Finanzindustrie: DORA-tauglich betrieben
Betriebliche Kontinuität und Auslagerungsmanagement brauchen keine Zusagen, sondern Nachweise – aus deutschen Rechenzentren, mit BSI-Zertifikat und C5-Testat.
- Getrennte Sicherungssysteme – Backup-Umgebungen unabhängig vom Produktivsystem.
- Georedundanz seit 2016 – verteilter Betrieb über mehrere Standorte in Deutschland.
- Prüffähige Nachweise – Zertifikate mit Geltungsbereich und TOM-Dokumentation.
- Zertifiziert nach BSI-Standard – ISO 27001 auf Basis von IT-Grundschutz.
Was der Finanzsektor von der Cloud verlangt
Seit Januar 2025 gilt DORA unmittelbar. Damit verschiebt sich die Anforderung von der Leitlinie zur Technik: Wiederanlauf und Wiederherstellung müssen nachweisbar funktionieren.
Nachweise für die Auslagerungsakte
ISO 27001 auf Basis IT-Grundschutz (BSI-Zertifikat BSI-IGZ-0773) und uneingeschränktes BSI C5:2020 Typ 1-Testat – mit Geltungsbereich, TOMs und AVV im Trust Center.
Deutsches Unternehmen, deutsche Standorte
centron GmbH mit Sitz in Hallstadt bei Bamberg, ohne ausländische Muttergesellschaft. Kundendaten werden ausschließlich in deutschen Rechenzentren verarbeitet, ohne Drittlandübermittlung.
Getrennte Sicherungsumgebung
Backups unabhängig vom Produktivsystem, unveränderlich über die Object-Lock-Funktion des S3 Object Storage und mit eigenem Rechte- und Netzkonzept für den Sicherungspfad.
Ansprechpartner statt Ticketnummer
Feste Kontakte, die Rückfragen aus Revision, Auslagerungsmanagement und Aufsicht beantworten – ohne Eskalationskette über Zeitzonen.
Vier Anforderungen, die auf die Infrastruktur durchschlagen
Seit Januar 2025 gilt DORA unmittelbar – vier Anforderungen entscheiden darüber, ob die Infrastruktur die Prüfung besteht.
Sicherungssysteme getrennt vom Produktivsystem
DORA verlangt, dass Sicherungssysteme nicht unmittelbar mit dem Produktivsystem verbunden sind. Wer über das Produktivsystem Zugriff auf die Sicherungen hat, verliert im Ernstfall beides zugleich – genau dieses Muster nutzt Ransomware. Die Umsetzung: getrennte Sicherungsumgebung, unveränderliche Sicherungen über Object Lock, eigenes Rechte- und Netzkonzept.
Wiederanlaufziele, die technisch hinterlegt sind
Aus der Business Impact Analyse ergeben sich RTO und RPO – diese Werte legen Sie fest, nicht der Dienstleister. Aus ihnen folgt, wie oft gesichert wird, wie lange aufbewahrt wird und ob eine zweite Umgebung dauerhaft mitläuft. Diese Rechnung gehen die centron Cloud-Architekten mit Ihnen durch, bevor ein Angebot entsteht.
Tests, die dokumentiert sind
DORA verlangt ein Programm zum Testen der digitalen operationalen Resilienz. In der Cloud geht das ohne Ersatzhardware: Umgebung aus der Sicherung wiederherstellen, tatsächliche Wiederanlaufzeit messen, Ergebnis dokumentieren, Umgebung löschen. Berechnet wird die Zeit, in der sie besteht.
Ein zweiter Standort mit eigenem Risikoprofil
Eine Ausweichumgebung nützt wenig, wenn sie dasselbe Ereignis trifft wie die primäre. DORA verlangt deshalb, das geografische Risiko des Sekundärstandorts zu berücksichtigen. centron betreibt Georedundanz seit 2016 – im Geltungsbereich der Zertifizierung liegen Hallstadt, Nürnberg und Frankfurt am Main.
Infrastruktur, die die Prüfung trägt
Wiederanlaufziele bestimmen Sie – aus RTO und RPO folgt, wie oft gesichert wird, wie lange aufbewahrt wird und ob eine zweite Umgebung dauerhaft mitläuft. centron liefert die Infrastruktur dafür samt Dokumentation: Zertifikate mit Geltungsbereich, TOM-Übersicht und Auftragsverarbeitungsvertrag. Die Einstufung als wesentliche Auslagerung nehmen Sie vor; die Leistungsbeschreibung dafür bekommen Sie belastbar geliefert – im Detail auf IT-Auslagerung nach BAIT und MaRisk.
- DORA-tauglich – getrennte Sicherungen, testbarer Wiederanlauf
- BAIT & MaRisk – Unterlagen für die Auslagerungsakte
- Georedundanz – verteilter Betrieb an deutschen Standorten
- Prüfungsfest – Zertifikate mit Geltungsbereich im Trust Center
ISO 22301 oder BSI-Standard 200-4: welches Rahmenwerk passt?
DORA schreibt keines der beiden Rahmenwerke vor; für die Infrastruktur ist die Wahl zweitrangig, denn beide verlangen dieselben technischen Fähigkeiten. DORA selbst fordert Leitlinien und Verfahren für Sicherung, Wiedergewinnung und Wiederherstellung von Daten – die Verantwortung bleibt beim Finanzunternehmen, auch wenn der Betrieb ausgelagert ist. Die vertragliche Seite der Auslagerung behandelt IT-Auslagerung nach BAIT und MaRisk.
| Kriterium | ISO 22301 | BSI-Standard 200-4 |
|---|---|---|
| Charakter | internationale, zertifizierbare Norm für BCM-Systeme | national geprägt, eng mit dem IT-Grundschutz verzahnt |
| Stärke | belastbarer Nachweis gegenüber Aufsicht, Konzernmutter und Geschäftspartnern | Stufenmodell für den schrittweisen Aufbau, umfangreicher Satz an Vorlagen |
| Passt für | international tätige Häuser | Häuser, die ohnehin nach IT-Grundschutz arbeiten |
| Technische Anforderungen | getrennte Sicherungen, definierte Wiederanlaufziele, erprobte Wiederherstellung, zweiter Standort | identisch – beide Rahmenwerke verlangen dieselben Fähigkeiten |
| Aufgabe | Bei Ihnen | Bei centron |
|---|---|---|
| Business Impact Analyse, RTO und RPO | vollständig | — |
| Wiederanlaufpläne und BCM-Dokumentation | Erstellung und Pflege | Zulieferung der Betriebsangaben |
| Anwendungen und Betriebssysteme | Konfiguration, Patching, Wiederanlauf der Anwendung | Managed Service auf Wunsch |
| Sicherung und Wiederherstellung | Festlegung von Intervall und Aufbewahrung | Durchführung und Bereitstellung |
| Plattform und Rechenzentren | — | Redundanz, Monitoring, Notfallmanagement des Betriebs |
| Resilienztests | Planung, Durchführung, Auswertung, Meldung | Bereitstellung der Testumgebung |
| Meldung schwerwiegender Vorfälle an die Aufsicht | vollständig | Information über Vorfälle im Betrieb |
Die passenden centron Produkte
Mit diesen Bausteinen setzen Banken, Versicherer und Finanzdienstleister betriebliche Kontinuität typischerweise um – kombinierbar und jederzeit erweiterbar.
- Unabhängig vom Produktivsystem
- Aufbewahrung nach Ihren Fristen
- Wiederherstellung testbar
- Unveränderliche Sicherungen
- 0,02 € pro GB und Monat
- Externer Traffic kostenlos
- 15-Minuten-Replikation
- Failover in Sekunden
- Getrennter Brandabschnitt
Welche Cloud-Infrastruktur passt für die Finanzindustrie?
Cloud für die Finanzindustrie: DORA-taugliche Infrastruktur aus deutschen Rechenzentren mit getrennter Sicherungsumgebung, unveränderlichen Backups und dokumentierten Nachweisen für die Auslagerungsakte. Tragender Baustein ist eine vom Produktivsystem getrennte Sicherung über cBacks und S3 Object Storage mit Object Lock; cProtect ergänzt den schnellen Wiederanlauf. Die Infrastruktur läuft in eigenen deutschen Rechenzentren, ISO 27001 auf Basis IT-Grundschutz zertifiziert (BSI-Zertifikat BSI-IGZ-0773) und mit uneingeschränktem BSI C5:2020 Typ 1-Testat. Neue Konten erhalten 200 € Startguthaben.
| Baustein | Preis |
|---|---|
| cBacks Backup | auf Anfrage |
| S3 Object Storage | ab 5,00 € / Monat |
| cProtect | ab 0,03 € / Monat |
Häufige Fragen
Was ist Business Continuity Management?
Was verlangt DORA in Bezug auf Wiederanlauf und Wiederherstellung?
Was ist der Unterschied zwischen ISO 22301 und BSI-Standard 200-4?
Warum müssen Backups vom Produktivsystem getrennt sein?
Wie erfüllt centron die DORA-Anforderung getrennter Sicherungssysteme?
Wer legt RTO und RPO fest?
Wie oft müssen Wiederherstellungstests stattfinden?
Ist centron ein IKT-Drittdienstleister im Sinne von DORA?
Ist centron als Auslagerung nach BAIT und MaRisk geeignet?
Welche Nachweise erhalten wir für Aufsicht und interne Revision?
Werden Daten außerhalb Deutschlands verarbeitet?
Mehr zu Compliance & Betrieb
Jetzt kostenlos anfangen
Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.
Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.
Welche Cloud passt für Banken und Versicherer?
centron betreibt Cloud-Infrastruktur für die Finanzindustrie ausschließlich in deutschen Rechenzentren, mit dem eigenen Standort in Hallstadt bei Bamberg als Deployment-Ort. Für Auslagerungsakten nach BAIT und MaRisk liegen Zertifikate, TOM-Dokumentation und Auftragsverarbeitungsvertrag im Trust Center bereit: ISO 27001 auf Basis IT-Grundschutz, ausgestellt vom BSI, sowie ein uneingeschränktes BSI C5:2020 Typ 1-Testat. centron ist ein deutsches Unternehmen ohne ausländische Muttergesellschaft.