Cyberresilienz

Cyberangriffe stellen eine ernste Bedrohung für den Finanzsektor dar. Finanzunternehmen sind daher gefordert, ihre Widerstandsfähigkeit gegenüber solchen Angriffen stetig zu verbessern.

Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA)

Mit der Verordnung über die digitale operationale Resilienz im Finanzsektor (Digital Operational Resilience Act – DORA) wurden die Anforderungen für den Umgang mit Cyberrisiken im Finanzsektor in der gesamten EU vereinheitlicht. Systemrelevante Finanzunternehmen, die zentrale Finanzdienstleistungen anbieten, sind nunmehr u. a. verpflichtet, bedrohungsorientierte Penetrationstests (Threat-Led Penetration Testing – TLPT) durchzuführen. Dabei testen diese Finanzunternehmen ihre Widerstandsfähigkeit gegenüber Cyberangriffen unter realitätsnahen Bedingungen. So sollen Schwachstellen und Optimierungsmöglichkeiten aufgezeigt werden. 

Die in Österreich angewandte TLPT-Methode beruht auf dem europäischen Rahmenwerk TIBER-EU.

Der harmonisierte EU-Rahmen für realitätsnahe Cybertests (TIBER-EU)

TIBER steht für „Threat Intelligence-Based Ethical Red Teaming“, also bedrohungsgeleitete ethische Hacking-Übungen. Es ist ein vom Europäischen System der Zentralbanken (ESZB) entwickeltes Rahmenwerk, nach dem Finanzunternehmen ethische Hacker:innen beauftragen, realistische Angriffe auf kritische IT-Systeme durchzuführen. Für die Tests gelten strenge Sicherheitsvorkehrungen. Das getestete Finanzunternehmen muss alle erforderlichen Maßnahmen ergreifen, um sicherzustellen, dass keine Risiken für das Unternehmen selbst oder seine Kund:innen entstehen.

Die Tests werden nicht mit „bestanden“ oder „nicht bestanden“ bewertet, sondern sollen eine Lernerfahrung sein, die dem getesteten Finanzunternehmen hilft, den Umgang mit Cyberangriffen zu verbessern. 

Die OeNB ist das Kompetenzzentrum für die Umsetzung von TIBER in Österreich.

Die Umsetzung von TIBER-EU in Österreich (TIBER-AT)

Für TIBER-AT, also die Umsetzung von TIBER in Österreich, ist das TIBER Cyber Team der OeNB (TCT-AT) verantwortlich. Das Team ist eine unabhängige Organisationseinheit im Bereich IT-Aufsicht, die nicht in die operative Aufsicht von Finanzunternehmen eingebunden ist. TCT-AT begleitet alle Tests in Kooperation mit der Finanzmarktaufsicht (FMA) oder – im Fall bedeutender Kreditinstitute – mit der Europäischen Zentralbank (EZB).

TIBER-AT berücksichtigt nationale Besonderheiten und ermöglicht so die standardisierte Durchführung von TLPT. Schon bevor die Anwendung von TLPT gemäß DORA verpflichtend wurde, konnten einige Finanzunternehmen im Rahmen eines freiwilligen TIBER-AT Tests wertvolle Erfahrungen sammeln und damit ihre Cyberresilienz stärken.

Kontakt


TIBER Cyber Team Österreich