Branchen & Sektoren – Cloud für Banken & Versicherer · DORA & C5

Finanzindustrie: DORA-tauglich betrieben

Betriebliche Kontinuität und Auslagerungsmanagement brauchen keine Zusagen, sondern Nachweise – aus deutschen Rechenzentren, mit BSI-Zertifikat und C5-Testat.

centron Console · Resilienztest
eu-de · Rechenzentrum Hallstadt
Letzter Test
bestanden
Sicherungen
getrennt
Compliance
C5 / ISO
BIA Wiederanlaufziele · RTO/RPO hinterlegt
● Definiert
BK S3 Object Lock · unveränderlich
● Aktiv
RST Wiederherstellung · Zeit gemessen
● Dokumentiert
GEO Zweitstandort · eigenes Risikoprofil
● Bereit
Resilienztest abgeschlossenWiederanlauf · innerhalb RTO
  • Getrennte Sicherungssysteme – Backup-Umgebungen unabhängig vom Produktivsystem.
  • Georedundanz seit 2016 – verteilter Betrieb über mehrere Standorte in Deutschland.
  • Prüffähige Nachweise – Zertifikate mit Geltungsbereich und TOM-Dokumentation.
  • Zertifiziert nach BSI-Standard – ISO 27001 auf Basis von IT-Grundschutz.
Warum centron

Was der Finanzsektor von der Cloud verlangt

Seit Januar 2025 gilt DORA unmittelbar. Damit verschiebt sich die Anforderung von der Leitlinie zur Technik: Wiederanlauf und Wiederherstellung müssen nachweisbar funktionieren.

Nachweise für die Auslagerungsakte

ISO 27001 auf Basis IT-Grundschutz (BSI-Zertifikat BSI-IGZ-0773) und uneingeschränktes BSI C5:2020 Typ 1-Testat – mit Geltungsbereich, TOMs und AVV im Trust Center.

Deutsches Unternehmen, deutsche Standorte

centron GmbH mit Sitz in Hallstadt bei Bamberg, ohne ausländische Muttergesellschaft. Kundendaten werden ausschließlich in deutschen Rechenzentren verarbeitet, ohne Drittlandübermittlung.

Getrennte Sicherungsumgebung

Backups unabhängig vom Produktivsystem, unveränderlich über die Object-Lock-Funktion des S3 Object Storage und mit eigenem Rechte- und Netzkonzept für den Sicherungspfad.

Ansprechpartner statt Ticketnummer

Feste Kontakte, die Rückfragen aus Revision, Auslagerungsmanagement und Aufsicht beantworten – ohne Eskalationskette über Zeitzonen.

DORA in der Praxis

Vier Anforderungen, die auf die Infrastruktur durchschlagen

Seit Januar 2025 gilt DORA unmittelbar – vier Anforderungen entscheiden darüber, ob die Infrastruktur die Prüfung besteht.

Sicherungssysteme getrennt vom Produktivsystem

DORA verlangt, dass Sicherungssysteme nicht unmittelbar mit dem Produktivsystem verbunden sind. Wer über das Produktivsystem Zugriff auf die Sicherungen hat, verliert im Ernstfall beides zugleich – genau dieses Muster nutzt Ransomware. Die Umsetzung: getrennte Sicherungsumgebung, unveränderliche Sicherungen über Object Lock, eigenes Rechte- und Netzkonzept.

Wiederanlaufziele, die technisch hinterlegt sind

Aus der Business Impact Analyse ergeben sich RTO und RPO – diese Werte legen Sie fest, nicht der Dienstleister. Aus ihnen folgt, wie oft gesichert wird, wie lange aufbewahrt wird und ob eine zweite Umgebung dauerhaft mitläuft. Diese Rechnung gehen die centron Cloud-Architekten mit Ihnen durch, bevor ein Angebot entsteht.

Tests, die dokumentiert sind

DORA verlangt ein Programm zum Testen der digitalen operationalen Resilienz. In der Cloud geht das ohne Ersatzhardware: Umgebung aus der Sicherung wiederherstellen, tatsächliche Wiederanlaufzeit messen, Ergebnis dokumentieren, Umgebung löschen. Berechnet wird die Zeit, in der sie besteht.

Ein zweiter Standort mit eigenem Risikoprofil

Eine Ausweichumgebung nützt wenig, wenn sie dasselbe Ereignis trifft wie die primäre. DORA verlangt deshalb, das geografische Risiko des Sekundärstandorts zu berücksichtigen. centron betreibt Georedundanz seit 2016 – im Geltungsbereich der Zertifizierung liegen Hallstadt, Nürnberg und Frankfurt am Main.

Von der Risikoanalyse bis zum Wiederanlauf

Infrastruktur, die die Prüfung trägt

Wiederanlaufziele bestimmen Sie – aus RTO und RPO folgt, wie oft gesichert wird, wie lange aufbewahrt wird und ob eine zweite Umgebung dauerhaft mitläuft. centron liefert die Infrastruktur dafür samt Dokumentation: Zertifikate mit Geltungsbereich, TOM-Übersicht und Auftragsverarbeitungsvertrag. Die Einstufung als wesentliche Auslagerung nehmen Sie vor; die Leistungsbeschreibung dafür bekommen Sie belastbar geliefert – im Detail auf IT-Auslagerung nach BAIT und MaRisk.

Made in GermanyUnternehmen · Rechenzentren · Support
Kosten im Preisrechner kalkulieren
  • DORA-tauglich – getrennte Sicherungen, testbarer Wiederanlauf
  • BAIT & MaRisk – Unterlagen für die Auslagerungsakte
  • Georedundanz – verteilter Betrieb an deutschen Standorten
  • Prüfungsfest – Zertifikate mit Geltungsbereich im Trust Center
Rahmenwerke & Verantwortung

ISO 22301 oder BSI-Standard 200-4: welches Rahmenwerk passt?

DORA schreibt keines der beiden Rahmenwerke vor; für die Infrastruktur ist die Wahl zweitrangig, denn beide verlangen dieselben technischen Fähigkeiten. DORA selbst fordert Leitlinien und Verfahren für Sicherung, Wiedergewinnung und Wiederherstellung von Daten – die Verantwortung bleibt beim Finanzunternehmen, auch wenn der Betrieb ausgelagert ist. Die vertragliche Seite der Auslagerung behandelt IT-Auslagerung nach BAIT und MaRisk.

ISO 22301 und BSI-Standard 200-4 im Vergleich
KriteriumISO 22301BSI-Standard 200-4
Charakterinternationale, zertifizierbare Norm für BCM-Systemenational geprägt, eng mit dem IT-Grundschutz verzahnt
Stärkebelastbarer Nachweis gegenüber Aufsicht, Konzernmutter und GeschäftspartnernStufenmodell für den schrittweisen Aufbau, umfangreicher Satz an Vorlagen
Passt fürinternational tätige HäuserHäuser, die ohnehin nach IT-Grundschutz arbeiten
Technische Anforderungengetrennte Sicherungen, definierte Wiederanlaufziele, erprobte Wiederherstellung, zweiter Standortidentisch – beide Rahmenwerke verlangen dieselben Fähigkeiten
Wer wofür verantwortlich ist
AufgabeBei IhnenBei centron
Business Impact Analyse, RTO und RPOvollständig
Wiederanlaufpläne und BCM-DokumentationErstellung und PflegeZulieferung der Betriebsangaben
Anwendungen und BetriebssystemeKonfiguration, Patching, Wiederanlauf der AnwendungManaged Service auf Wunsch
Sicherung und WiederherstellungFestlegung von Intervall und AufbewahrungDurchführung und Bereitstellung
Plattform und RechenzentrenRedundanz, Monitoring, Notfallmanagement des Betriebs
ResilienztestsPlanung, Durchführung, Auswertung, MeldungBereitstellung der Testumgebung
Meldung schwerwiegender Vorfälle an die AufsichtvollständigInformation über Vorfälle im Betrieb
Empfohlene Bausteine

Die passenden centron Produkte

Mit diesen Bausteinen setzen Banken, Versicherer und Finanzdienstleister betriebliche Kontinuität typischerweise um – kombinierbar und jederzeit erweiterbar.

cBacks Backup
Preis
auf Anfrage
Getrennte Sicherungsumgebung
  • Unabhängig vom Produktivsystem
  • Aufbewahrung nach Ihren Fristen
  • Wiederherstellung testbar
S3 Object Storage
Ab
5,00 € / Monat
Object Lock
  • Unveränderliche Sicherungen
  • 0,02 € pro GB und Monat
  • Externer Traffic kostenlos
cProtect
Ab
0,03 € / Monat
Wiederanlauf in Sekunden
  • 15-Minuten-Replikation
  • Failover in Sekunden
  • Getrennter Brandabschnitt
Kurz beantwortet

Welche Cloud-Infrastruktur passt für die Finanzindustrie?

Cloud für die Finanzindustrie: DORA-taugliche Infrastruktur aus deutschen Rechenzentren mit getrennter Sicherungsumgebung, unveränderlichen Backups und dokumentierten Nachweisen für die Auslagerungsakte. Tragender Baustein ist eine vom Produktivsystem getrennte Sicherung über cBacks und S3 Object Storage mit Object Lock; cProtect ergänzt den schnellen Wiederanlauf. Die Infrastruktur läuft in eigenen deutschen Rechenzentren, ISO 27001 auf Basis IT-Grundschutz zertifiziert (BSI-Zertifikat BSI-IGZ-0773) und mit uneingeschränktem BSI C5:2020 Typ 1-Testat. Neue Konten erhalten 200 € Startguthaben.

Bausteine und Preise
BausteinPreis
cBacks Backupauf Anfrage
S3 Object Storageab 5,00 € / Monat
cProtectab 0,03 € / Monat
Branchen & Sektoren FAQ

Häufige Fragen

Was ist Business Continuity Management?

Business Continuity Management, auf Deutsch betriebliches Kontinuitätsmanagement, ist der geregelte Umgang mit Ereignissen, die den Geschäftsbetrieb unterbrechen. Es umfasst die Analyse der kritischen Prozesse, die Festlegung zulässiger Ausfallzeiten, die Wiederanlaufpläne, die technische Vorsorge und die regelmäßige Erprobung. Im Finanzsektor ist es seit DORA nicht mehr freiwillig, sondern aufsichtsrechtlich verlangt.

Was verlangt DORA in Bezug auf Wiederanlauf und Wiederherstellung?

DORA verlangt Leitlinien und Verfahren für die Sicherung von Daten sowie für deren Wiedergewinnung und Wiederherstellung. Sicherungssysteme dürfen nicht unmittelbar mit dem Produktivsystem verbunden sein. Hinzu kommen Reaktions- und Wiederherstellungspläne sowie ein Programm zum Testen der digitalen operationalen Resilienz. Die Verantwortung dafür bleibt beim Finanzunternehmen, auch wenn der Betrieb ausgelagert ist.

Was ist der Unterschied zwischen ISO 22301 und BSI-Standard 200-4?

ISO 22301 ist die internationale und zertifizierbare Norm für Business-Continuity-Managementsysteme; sie eignet sich besonders für international tätige Häuser und für den Nachweis gegenüber Dritten. Der BSI-Standard 200-4 ist national geprägt, eng mit dem IT-Grundschutz verzahnt und bietet ein Stufenmodell für den schrittweisen Aufbau. DORA schreibt keines der beiden vor; technisch verlangen beide dasselbe.

Warum müssen Backups vom Produktivsystem getrennt sein?

Weil ein Angreifer, der das Produktivsystem übernimmt, sonst auch die Sicherungen erreicht. Genau darauf zielt Ransomware: Erst werden die Sicherungen verschlüsselt oder gelöscht, dann das Produktivsystem. Eine getrennte Sicherungsumgebung mit eigenem Rechte- und Netzkonzept und unveränderlichen Sicherungen verhindert das. DORA greift diese Anforderung ausdrücklich auf.

Wie erfüllt centron die DORA-Anforderung getrennter Sicherungssysteme?

Über eine Sicherungsumgebung, die nicht am Produktivsystem hängt: Backups laufen über cBacks in eine eigene Umgebung, unveränderlich über die Object-Lock-Funktion des S3 Object Storage, mit eigenem Rechte- und Netzkonzept für den Sicherungspfad. Wer über das Produktivsystem Zugriff auf die Sicherungen hätte, verliert im Ernstfall beides – genau das verhindert die Trennung.

Wer legt RTO und RPO fest?

Sie. Aus der Auswirkungsanalyse Ihres Instituts ergeben sich die zulässige Ausfallzeit (RTO) und der zulässige Datenverlust (RPO). Daraus folgt unmittelbar, wie oft gesichert wird, wie lange aufbewahrt wird und ob eine zweite Umgebung dauerhaft mitläuft oder erst im Notfall aufgebaut wird. Diese Rechnung gehen wir mit Ihnen gemeinsam durch – festlegen müssen Sie sie.

Wie oft müssen Wiederherstellungstests stattfinden?

DORA verlangt ein Programm zum Testen der digitalen operationalen Resilienz, dessen Umfang und Häufigkeit sich nach Größe, Risikoprofil und Kritikalität der Funktion richten. Für bedeutende Unternehmen kommen bedrohungsgeleitete Penetrationstests hinzu. Unabhängig davon gilt: Ein Wiederanlaufplan, der nie erprobt wurde, ist im Prüfungsfall kein Nachweis. In der Praxis hat sich mindestens eine dokumentierte Wiederherstellung pro Jahr je kritischer Funktion bewährt.

Ist centron ein IKT-Drittdienstleister im Sinne von DORA?

Ja. Wenn Sie Infrastruktur bei centron betreiben, sind wir IKT-Drittdienstleister. Daraus folgen für Sie unter anderem Anforderungen an die vertragliche Ausgestaltung, an die Aufnahme in Ihr Informationsregister und an eine Ausstiegsstrategie. Die Angaben, die Sie dafür benötigen, stellen wir bereit; die vertragliche Seite behandelt die Seite IT-Auslagerung nach BAIT und MaRisk.

Ist centron als Auslagerung nach BAIT und MaRisk geeignet?

Ja – die Einstufung als wesentliche Auslagerung nehmen Sie anhand Ihrer Risikoanalyse selbst vor, die Verantwortung gegenüber der Aufsicht bleibt beim Institut. Einstufung, Informationsregister, Ausstiegsstrategie und Dienstleistersteuerung samt aller Unterlagen behandelt im Detail die Seite IT-Auslagerung nach BAIT und MaRisk.

Welche Nachweise erhalten wir für Aufsicht und interne Revision?

Die Zertifikate mit ausgewiesenem Geltungsbereich, das BSI-C5-Testat, die Dokumentation der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und den Auftragsverarbeitungsvertrag. Dazu die Betriebsangaben, die in Ihre Wiederanlaufpläne gehören: Standorte, Sicherungsverfahren, Meldewege und Erreichbarkeit. Sie finden alles im Trust Center.

Werden Daten außerhalb Deutschlands verarbeitet?

Nein. Kundendaten werden ausschließlich in deutschen Rechenzentren verarbeitet, ohne Drittlandübermittlung – standardmäßig im eigenen Rechenzentrum in Hallstadt bei Bamberg, im Geltungsbereich der Zertifizierung liegen zusätzlich Nürnberg und Frankfurt am Main. centron ist ein deutsches Unternehmen mit Sitz in Hallstadt und ohne ausländische Muttergesellschaft – ein Punkt, der in Auslagerungsprüfungen regelmäßig gefragt wird.

Jetzt kostenlos anfangen

Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.

Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.

Welche Cloud passt für Banken und Versicherer?

centron betreibt Cloud-Infrastruktur für die Finanzindustrie ausschließlich in deutschen Rechenzentren, mit dem eigenen Standort in Hallstadt bei Bamberg als Deployment-Ort. Für Auslagerungsakten nach BAIT und MaRisk liegen Zertifikate, TOM-Dokumentation und Auftragsverarbeitungsvertrag im Trust Center bereit: ISO 27001 auf Basis IT-Grundschutz, ausgestellt vom BSI, sowie ein uneingeschränktes BSI C5:2020 Typ 1-Testat. centron ist ein deutsches Unternehmen ohne ausländische Muttergesellschaft.