DORA-Compliance in Microsoft 365

Ihr Mandant ist ein IKT-Dienst. DORA will ihn im Register.

DORA (EU 2022/2554) gilt für Finanzunternehmen unmittelbar seit dem 17. Januar 2025, und ihre Drittparteien-Säule verlangt ein Informationsregister über jede IKT-Dienstleistung, die Ihre Daten berührt. Microsoft 365 ist eine davon - ebenso jede per Zustimmung hereingelassene OAuth-App und jede externe Organisation, mit der der Mandant Daten austauscht. 1Security misst die DORA-Bereitschaft aus dem Mandanten selbst: Anforderungsstatus je Artikel, der Registerausschnitt live statt jährlich kompiliert und ein datiertes Nachweispaket für die Aufsicht.

Das Szenario

Die Aufsicht fragt nach dem Register. Es stammt vom Vorjahr.

DORA erfasst rund zwanzig Typen von Finanzunternehmen - Banken, Versicherer, Wertpapierfirmen, Zahlungs- und E-Geld-Institute, Anbieter von Krypto-Dienstleistungen - und steht auf fünf Säulen: IKT-Risikomanagement, Vorfallmeldung im festen Takt aus Erst-, Zwischen- und Abschlussbericht, Resilienztests, IKT-Drittparteienrisiko und Informationsaustausch. Durchgesetzt wird über nationale Aufsichtsbehörden - in Deutschland die BaFin - und kritische IKT-Anbieter unter direkter Aufsicht können periodische Zwangsgelder bis 1% des durchschnittlichen weltweiten Tagesumsatzes erhalten. Das Erste, wonach eine Aufsicht fragt, ist keine Richtlinie. Es ist das Informationsregister, aktuell.

Und hier ist der Teil, den der jährliche Tabellenansatz übersieht: Der Großteil des Registers ist bereits beobachtbar. Die Artikel 28 bis 30 wollen jede IKT-Dienstleistung mit dem gelistet sehen, was sie berührt - und in Microsoft 365 ist diese Antwort das App-Inventar und die Karte der externen Domains. Jede OAuth-App mit Herausgeber, Reichweite und dem zustimmenden Administrator ist eine IKT-Dienstleistung auf der Softwareseite; jede Organisation aus Gästen, geteilten Dateien und Mail eine auf der Datenseite. Über elf Regulierungen hinweg - DORA neben NIS2, DSGVO, ISO/IEC 27001 und dem EU AI Act - fallen die Pflichten auf 15 gemeinsame Anforderungen zusammen, 11 davon direkt aus Mandantendaten messbar - der Registerausschnitt kann also leben statt erinnert zu werden.

Die Vorfall-Säule steht auf demselben Uhrenproblem wie jedes andere Regime: Erst-, Zwischen- und Abschlussbericht ruhen auf Nachweisen, und Nachweise leben normalerweise in 90-Tage-Logs und getrennten Admin-Centern. Mit bis zu drei Jahren zugeordneter Aktivitätshistorie ist die Rekonstruktion, wer was von wo getan und welche regulierten Daten berührt hat, eine Sitzung und kein Projekt - genau das setzt der Meldetakt stillschweigend voraus.

Der Durchgang

Vom Aufsichtsschreiben zum Nachweispaket, auf Bildschirmen.

Jeder Schritt ist ein Bildschirm mit einem Filter und einem Artefakt am Ende, kein Workshop.

  1. 01

    Die DORA-Rahmenansicht öffnen

    Der Bildschirm Compliance bewertet den Mandanten gegen DORA Artikel für Artikel, und jeder Artikel zitiert die gemeinsamen Anforderungen, die ihn erfüllen - gemessene Status für Protokollaufbewahrung, Zugriffskontrolle, ruhende Konten und die Drittparteien-Inventare, bestätigte Status für die vier Dokumente. Nicht bewertet zählt nie als bestanden, und die Arbeitsliste ordnet jede offene Anforderung danach, wie viele Artikel sie freischaltet.

  2. 02

    Den Registerausschnitt aus dem Beobachteten bauen

    Der Bildschirm Apps führt jede OAuth-App und Integration mit Herausgeber, Zugriffskanal und dem Administrator, der zugestimmt hat - die Software-Hälfte des Informationsregisters. Der Bildschirm Domänen führt jede externe Organisation aus Gästen, geteilten Dateien und Mail, aufgelöst zum Unternehmen hinter der Domain, mit der Konfiguration neben der beobachteten Aktivität und markierter Abweichung.

  3. 03

    Den Vorfallbericht üben, bevor er echt ist

    Wählen Sie ein Konto auf dem Bildschirm Aktivitätsprotokolle und erzeugen Sie seine vollständige, zugeordnete Zeitleiste - Akteur, Ressource, App, Gerät, Standort - dann alles, was das Konto noch erreicht, und wie viel davon regulierte Daten trägt. Mit bis zu drei Jahren Historie auf Standardlizenzen dauert die Übung eine Sitzung, und die Frist des Erstberichts diktiert keine Panik mehr.

  4. 04

    Den datierten Nachweis exportieren

    Das gesamte Statusdokument wird jeden Montag und auf Abruf automatisch festgehalten, sodass die Frage nach dem Status an einem Datum eine echte Antwort hat. Das Nachweispaket je Rahmenwerk exportiert als datiertes Dokument und wird über die schreibgeschützte REST-API ausgeliefert - dasselbe Artefakt für Aufsicht, Auditor und Vorstand.

Was dahinter steckt

Drei Teile der Plattform hinter der DORA-Antwort.

Dieselben 15 Anforderungen bewerten NIS2, DSGVO, ISO/IEC 27001 und den EU AI Act im selben Durchgang - eine Behebung bewegt jedes Rahmenwerk, das sie zitiert.

  • Compliance-Überwachung

    Elf Rahmenwerke fortlaufend aus Mandantendaten gemessen, mit Momentaufnahmen, Arbeitsliste und Nachweispaket je Rahmenwerk.

    Funktion erkunden
  • Externe Domains überwachen

    Jede Organisation, mit der der Mandant Daten austauscht, als reales Unternehmen aufgelöst, mit Drift-Flags - die Daten-Hälfte des Registers.

    Funktion erkunden
  • App-Governance

    Jede Drittanbieter-App und Zustimmung mit Herausgeber, Reichweite und der Person, die sie hereingelassen hat - die Software-Hälfte des Registers.

    Funktion erkunden

FAQ

Häufige Fragen.

Wir sind ein kleines Haus. Gilt DORA wirklich für uns?

DORA skaliert die Anforderungen - Kleinstunternehmen sind von vielem ausgenommen, und manche kleine Firmen bekommen einen vereinfachten Risikorahmen -, aber die Scoping-Entscheidung gehört Ihrem Anwalt. Der praktische Punkt bleibt so oder so: das Register, die Zugriffskontrolle und die Vorfallnachweise, die DORA verlangt, will ein Finanzhaus unabhängig davon gemessen haben, wo die Verhältnismäßigkeitslinie verläuft.

Deckt das unsere Kernbank- oder Handelssysteme ab?

Nein. Wir messen die Microsoft 365-Seite: Identitäten, Dateien, Mail, Apps, Agenten und die Prüfspur darum. Kernplattformen brauchen eigene Nachweisquellen. Was der Mandant hält, ist die Kollaborationshälfte des Informationsregisters und ein großer Teil der Vorfallnachweise - und das Nachweispaket ist ehrlich über diese Grenze.

Ist Microsoft selbst ein kritischer IKT-Anbieter unter DORA?

DORA gibt den europäischen Aufsehern einen Überwachungsrahmen, der kritische IKT-Drittanbieter benennt, und große Cloud-Anbieter sind die Kategorie, für die er geschrieben wurde. Eine Benennung ändert die Pflichten von Microsoft, nicht Ihre: Ihr Registereintrag, die Vertragsklauseln und das Exit-Denken für die Microsoft 365-Dienstleistung bleiben so oder so Ihre Verantwortung.

Brauchen wir dafür E5-Lizenzen?

Nein. Die Bereitschaftsmessung, die aufbewahrte Historie und das Nachweispaket laufen über die standardmäßige schreibgeschützte Verbindung und die Lizenzen, die Sie bereits besitzen. Wo eine bestimmte Behebung eine Premium-SKU von Microsoft braucht, sagt es das Produkt an der Aktion selbst.

Wie schnell steht das erste Bereitschaftsbild?

Am selben Tag, an dem der Mandant schreibgeschützt verbunden wird. Die Bereitschaft wird aus Daten berechnet, die die Plattform selbst sammelt, mit bewusst konservativen Status - nicht bewertet zählt nie als bestanden -, sodass sich das erste Bild bereits intern zeigen lässt und die wöchentlichen Momentaufnahmen ab dem ersten Montag anwachsen.

Treffen Sie die Aufsicht mit einem Register, das bereits lebt.

Schreibgeschützt verbinden, und die DORA-Anforderungsstatus, die App- und Domain-Inventare und das erste Nachweispaket treffen am selben Tag ein - bevor Sie irgendetwas behoben haben.

Oder kompilieren Sie das Informationsregister weiter einmal im Jahr.