Kostenlos testen
DORA, Verordnung (EU) 2022/2554

Weisen Sie DORA-Kontrolle über Ihre Microsoft 365- und KI-Umgebung nach

DORA verpflichtet Finanzunternehmen, jedes IKT-Asset zu identifizieren, zu steuern und zu belegen. Die Agenten, Automatisierungen und Arbeitsbereiche in Ihrem Microsoft-Tenant sind IKT-Assets, die die meisten Register nie gesehen haben.

Führende Organisationen weltweit vertrauen auf Rencore

  • MAPAL
  • bam
  • VDL
  • Wacker
  • Grundfos
  • Amgen
  • Lufthansa
  • thyssenkrupp
  • Sunrise
  • Pattern

Was DORA verlangt

DORA gilt seit dem 17. Januar 2025 für Finanzunternehmen in der EU. Vier ihrer Pflichten landen auf der Microsoft-Umgebung, bei IKT-Assets und Verantwortlichkeit:

Art. 5

Verantwortung des Leitungsorgans

Das Leitungsorgan definiert, genehmigt und überwacht den IKT-Risikorahmen.

Art. 8

Vollständige Asset-Sicht

Identifizieren Sie jedes IKT-Asset, erfassen Sie seine Abhängigkeiten und halten Sie beides aktuell.

Art. 9, 10

Schutz und Erkennung

Überwachen Sie IKT-Systeme kontinuierlich und erkennen Sie auffällige Aktivitäten schnell.

Art. 3(7)

Auch Fachbereichs-Assets zählen

Ein Agent oder Flow ist ein IKT-Asset, egal wer ihn gebaut hat.

Für wen die Verordnung gilt

Gilt für Banken, Versicherer, Wertpapierfirmen und andere Finanzunternehmen in der EU sowie für die IKT-Dienstleister, die sie bedienen, in Kraft seit dem 17. Januar 2025.

Woran es in der Microsoft-Umgebung scheitert

In den meisten Microsoft-Tenants entstehen die am schnellsten wachsenden IKT-Assets außerhalb jedes Asset-Prozesses, und genau in dieser Lücke scheitern die DORA-Pflichten leise:

Agenten und Flows umgehen den Intake

Jeder lizenzierte Benutzer veröffentlicht einen Copilot-Agenten oder einen Power Platform-Flow, ohne Besitzer und ohne Registereintrag.

Besitzer gehen, Assets laufen weiter

Flows laufen über die Verbindungen ausgeschiedener Mitarbeiter weiter, und niemand verantwortet, was sie erreichen.

Externer Zugriff sammelt sich an

Gastkonten und Freigabelinks häufen sich in den Arbeitsbereichen, die diese Agenten lesen, und niemand prüft sie erneut.

Nichts speist das Register

Das Inventar nach Art. 8 wird für Server gepflegt, während sich der Tenant mit Assets füllt, die kein Register je gesehen hat.

Wie Rencore DORA abdeckt

Rencore inventarisiert, regelt und belegt den Microsoft-Anteil Ihres DORA-Geltungsbereichs, von Copilot und KI-Agenten bis zu Power Platform und Microsoft 365 Collaboration; es ergänzt die Microsoft-Kontrollen, die Sie bereits einsetzen, und ersetzt sie nie.

DORA Art. 8

Inventar der gesamten Umgebung, Agenten inklusive

Jeder Arbeitsbereich, jede App, jede Automatisierung und jeder Agent in Ihrem Tenant, mit Besitzer und erreichbaren Daten: der Microsoft-Anteil Ihres IKT-Asset-Registers, immer aktuell.

DORA Art. 5

Ein Besitzer und ein Lebensende für jedes Asset

Jedes Asset trägt einen benannten Besitzer, und verwaiste Agenten und Flows werden markiert, neu zugewiesen oder stillgelegt, statt unbeaufsichtigt weiterzulaufen.

DORA Art. 9, 10

Kontinuierliches Richtlinien-Monitoring

Richtlinien laufen über Arbeitsbereiche, Apps und Agenten und stufen jeden Verstoß nach Schweregrad ein, damit die Durchsetzung automatisch folgt.

DORA Art. 50

Exportierbare Nachweise statt Screenshots

Inventar, Besitzer, Verstöße und Trend, geplant oder auf Abruf, als Dokumente, die Sie der Aufsicht übergeben können.

Die Zuordnung auf einen Blick

Wie jede Rencore-Fähigkeit einen konkreten Artikel der DORA beantwortet.

  • Inventar der gesamten Umgebung Art. 8

    Ihr IKT-Asset-Register für die Microsoft-Umgebung, immer aktuell.

  • Besitzer und Lebenszyklus Art. 5

    Ein benannter Besitzer und ein Lebensende für jedes Asset.

  • Richtlinien-Monitoring Art. 9, 10

    Kontinuierliche Erkennung, Durchsetzung nach Schweregrad.

  • Exportierbare Nachweise Art. 50

    Dokumente, mit denen die Aufsicht arbeiten kann, auf Abruf.

Inventar, Kontrolle und exportierbare Nachweise für Ihre Microsoft-Umgebung.

Kein Tool macht Sie für sich genommen DORA-konform; dieses Urteil liegt bei Ihrem Unternehmen und seiner zuständigen Behörde, auf Grundlage der Nachweise.

Enterprise-Teams, die schon die Kontrolle haben

Security-, IT- und Plattform-Verantwortliche nutzen Rencore, um ihre Microsoft-Umgebung zu sehen, Kosten und Risiko zu senken und Copilot und Agenten auf einem geregelten Fundament auszurollen.

  • Mit den skalierbaren Automatisierungslösungen von Rencore können Organisationen nicht nur aktuelle Herausforderungen bewältigen, sondern sich auch auf künftige technologische Entwicklungen vorbereiten.
    Case Study
    Philipp Widmer Philipp Widmer Head of Platform Services Universitätsspital Basel
  • 26% vs 3%

    Organisationen, die Microsoft 365 gut regeln, erzielen in 26 % der Fälle signifikanten Copilot-Wert, gegenüber 3 % bei denen, die es nicht tun.

    Gartner, 2025 Microsoft 365 Copilot Survey
  • Während wir unsere Cloud-Fähigkeiten weiter ausbauen, wird das von Rencore Governance gelegte Fundament zweifellos eine entscheidende Rolle dabei spielen, dass jeder weitere Schritt mit Vertrauen, Sicherheit und Compliance im Blick erfolgt.
    Case Study
    Claude Bisdorff Claude Bisdorff Head of IT Systems Ville de Luxembourg
  • 116%

    ROI von Microsoft 365 Copilot, sobald das Programm eingeführt und geregelt ist, in der Total-Economic-Impact-Studie von Forrester.

    Forrester Total Economic Impact
  • Ich schätze aktuell, dass wir rund 80.000 Euro pro Jahr einsparen, weil unser IT-Admin-Team frei wird für die Arbeit, die wirklich zählt.
    Case Study
    Undisclosed Undisclosed Former Lead O365 Competence Center Royal BAM
  • 71%

    der Unternehmen nennen Security und Governance unter ihren größten Herausforderungen beim Rollout von Microsoft 365 Copilot.

    Gartner
  • Das zentrale Governance-Tool von Rencore hat sich hervorragend darin bewährt, Daten in Microsoft 365 abzusichern und das Risiko unbefugter Zugriffe zu minimieren.
    Case Study
    Greg Bowles Greg Bowles IT Operations Manager Specialist Risk Group
  • 150,000+

    KI-Agenten im Einsatz bei einem durchschnittlichen Fortune-500-Unternehmen bis 2028. Agenten-Wildwuchs ist der nächste Wildwuchs.

    Gartner
  • Mit Rencore Governance können wir manuelle Governance-Aufgaben reduzieren, unsere Servicequalität verbessern und wertvolle Einblicke über unseren gesamten Microsoft-Service-Stack gewinnen.
    Undisclosed Undisclosed Head of AI & Process Automation Wacker Chemie AG

Häufige Fragen dazu

Ist ein Copilot-Agent ein IKT-Asset im Sinne von DORA?
DORA definiert ein IKT-Asset als Software- oder Hardware-Asset in den Netzwerk- und Informationssystemen, die das Unternehmen nutzt (Art. 3(7)). Ein Copilot-Agent läuft in Ihrem Tenant, liest Geschäftsdaten mit den ihm erteilten Berechtigungen und handelt auf dieser Grundlage. Er fällt also unter diese Definition, und Art. 8 verlangt, ihn wie jedes andere Asset zu identifizieren. Dieselbe Logik gilt für Power Platform-Flows und eigene Apps.
Pflegt Microsofts Bordwerkzeug das IKT-Register für mich?
Jedes Microsoft-Admin-Center listet seine eigenen Objekte, je Dienst und je Umgebung. Die Pflicht aus Art. 8 ist etwas anderes: eine aktuelle Sicht auf alle IKT-Assets, mit Besitzern und Abhängigkeiten, die Ihr Register speist. Rencore baut dieses konsolidierte Inventar über Microsoft 365, Power Platform und Copilot auf, hält es aktuell und ergänzt die Microsoft-Kontrollen (Purview, Entra), die Sie bereits einsetzen.
Welche Nachweise fordert die Aufsicht tatsächlich an?
Die Anfragen folgen den Artikeln: das IKT-Asset-Inventar mit Besitzern und Abhängigkeiten (Art. 8), der Beleg, dass das Leitungsorgan das IKT-Risiko steuert und überprüft (Art. 5), der Nachweis, dass Schutzrichtlinien überwacht und durchgesetzt werden (Art. 9 und 10), und das Informationsregister über IKT-Drittdienstleister (Art. 28(3)). Rencore exportiert den Microsoft-Anteil von jedem davon als Berichte, die Sie übergeben können.
Wie passt das zu den Pflichten aus dem EU-KI-Gesetz, die wir bereits verfolgen?
Die beiden Regulierungen treffen sich in derselben Umgebung. DORA fragt, ob ein Agent als IKT-Asset identifiziert, mit Besitzer versehen und überwacht ist; das EU-KI-Gesetz fragt, wie das KI-System selbst klassifiziert und beaufsichtigt wird. Ein aktuelles Inventar Ihrer Agenten und der Daten, von denen sie abhängen, dient beiden, deshalb stützt dasselbe Rencore-Inventar auch unsere Abdeckung des EU-KI-Gesetzes.

Sehen Sie Ihre Umgebung so, wie die Aufsicht sie sehen wird

Beginnen Sie mit dem Inventar: jeder Agent, jede Automatisierung und jeder Arbeitsbereich in Ihrem Microsoft-Tenant, mit Besitzern, Zugriffen und erreichbaren Daten, bereit für Ihr IKT-Register.