08:30 Herzlich willkommen! Empfang bei Kaffee & Tee
09:00 Begrüßung und Eröffnung durch imh und den Vorsitzenden Christian Koza, IT Audit Expert
09:05 Einblicke der FMA: Aufsichtliche Schwerpunkte und aktuelle Erkenntnisse zu DORA
- Aktuelle Aufsichts- und Prüfschwerpunkte im Kontext von DORA
- Empfehlungen der FMA für Banken und IT-Organisationen
- Häufige Feststellungen und typische Lücken: Wo besteht noch Handlungsbedarf?
- Erfahrungen aus der Praxis: Was sich in der Umsetzung bewährt hat
- Empfehlungen der Aufsicht für ein wirksames IKT-Risikomanagement
- Überwachungsrahmen – neue Maßstäbe der FMA in der Anwendung
Anna Muri
Expertin IT-Risiko-Aufsicht, Finanzmarktaufsicht (FMA)
Alexander Mitter
Spezialist IT-Risiko-Aufsicht, Finanzmarktaufsicht (FMA)
Lisa Kolarik
Abteilungsleiterin Zahlungssystem- und IT-Aufsicht, Oesterreichische Nationalbank (OeNB)
Stefan Unteregger
Counselor, Oesterreichische Nationalbank (OeNB)
10:20 Question and Answer
Anna Muri
Expertin IT-Risiko-Aufsicht, Finanzmarktaufsicht (FMA)
Speaker der OeNB in Abstimmung
10:30 Kaffeepause
11:00 Besondere Herausforderungen bei Implementierung
- Ausgewählte Artikel des Digital Operational Resilience Act, welche eine besondere Herausforderung bei der Implementierung darstellen
- Good Practice – Erkenntnisse und Erfahrungen aus der Praxis
- Auswirkungen auf die Vor-Ort-Prüfung von Kreditinstituten
Gernot Burgsteiner
Abteilung für Bankenrevision, Oesterreichische Nationalbank (OeNB)
11:30 Question and Answer
Gernot Burgsteiner
Abteilung für Bankenrevision, Oesterreichische Nationalbank (OeNB)
11:45 DORA und darüber hinaus: Entwicklungen im Zusammenspiel mit NIS2, KI-VO, RKE & Co.
- Überschneidungen und Synergien: Wo sich DORA, NIS 2 und KI-Verordnung ergänzen
- Regulatorische Weiterentwicklung: Welche technischen Standards und Leitlinien noch zu erwarten sind
- Herausforderungen für Institute: Governance, Reporting und Konsistenz über mehrere Regelwerke hinweg
Severin Winkler
Director, Cyber Security, IT Advisory, KPMG Advisory
12:15 Mittagspause
13:15 Querschnitt DORA-Prüfungen
Erkenntnisse aus aktuellen Prüfungen bei Direktbanken, Versicherungen und Sparkassen
- Prüfungsschwerpunkte und typische Schwachstellen bei DORA-Prüfungen
- Erfolgsfaktoren für eine erfolgreiche Prüfung
- Praxiserkenntnisse zur Vorbereitung auf kommende Aufsichtsprüfungen
Andreas Bruckner
Leiter der Unit ICT Risk Management, PPI AG
Jan-Paul Neder
Head of Information Security, PPI AG
13:40 Praxisorientierte IKT-Auslagerungs- und Überwachungsprozesse unter DORA
- Einblicke in Prozessschritte zur regulatorisch konformen Auslagerung von IKT-Services
- Due Diligence
- ex-ante Risikoanalyse
- Vertragsprüfung
- Informationssicherheit
- Datenschutz
- Vertragsverhandlungen mit IKT-Drittdienstleistern
- Wege zur Sicherstellung der Mindestvertragsinhalte gem. DORA-Verordnung
- Gängige Herausforderungen und mögliche Lösungsansätze
- Service Levels als Bewertungsgrundlage
- Laufende Überwachung ausgelagerter IKT-Services
- Aufarbeitung des erweiterten Scopes gegenüber EBA/GL/2019/02, z.B. Bezug von Marktdaten
- Risikoorientiertes, effektives Monitoring
- Planung und Durchführung von Audits
Roman Walser
Leiter Group Data Protection & Outsourcing Gov., Liechtensteinische Landesbank AG
14:10 Risikomanagement von IKT-Drittdienstleistern
- Wer fällt unter die Prüfpflicht?
- Was sind die konkreten Anforderungen an IKT-Drittdienstleister?
- Welche Nachweise werden erwartet?
- Zertifikate vs. Audits – was zählt?
Thomas Stubbings
Geschäftsführer, Cyber Trust Services GmbH
14:40 Effizientes Third Party Risk Management bei Versicherungen
- Prüfprozess und Akteure
- Informationsregister auf Knopfdruck
- Management von Risiken
- Toolbasierte Effizienz-Features
Branimir Brodnik
Geschäftsführer, microfin Unternehmensberatung GmbH
14:55 Kaffeepause
15:30 Revisionsansätze und Prüfplanung im Wandel: DORA im Fokus
- Rückblick: Welche Prüfaktivitäten standen 2025 im Zeichen von DORA?
- Ausblick: Welche Schwerpunkte setzt die Revision im kommenden Jahr?
- Strategien zur Priorisierung und risikoorientierten Prüfplanung unter DORA
- Prüfansätze, Prüferfahrungen und Empfehlungen
Mila Smirnova
Senior IT Auditor, Raiffeisenlandesbank/Raiffeisen-Holding NÖ-Wien
16:00 Entwicklung und Nutzung eines für kleine Kreditinstitute angepassten ISMS i. Z. m. DORA und EU AI-Act
- Kurze Vorstellung der IT der Wiener Privatbank SE
- Eigenentwicklung vs. Standardsoftware: Welche Ziele haben wir verfolgt und warum?
- Aufbau und Scope der in der Wiener Privatbank SE implementierten Lösung ITRMP (IT-Risk-Management-Plattform).
- Fallbeispiele aus der Praxis:
- Wie gehen wir mit komplexeren Themen wie Configuration Items, Schutzbedarfsbewertung, Berechtigungsmanagement, Kontrollen und Scoring, Schwachstellenmanagement, IKT-Risiken und der Einbindung des CISOs um?
- Was waren die relevanten Anforderungen aus DORA oder dem EU AI-Act und wie haben wir Themen wie das Dienstleister- und Vertragsmanagement, das Informationsregister sowie die Erweiterung des Assetverzeichnisses um ein KI-Register umgesetzt?
- Nächste Entwicklungen und „Lessons Learned“ aus zwei Jahren Einsatz.
Alexander Klinsky
Bereichsleitung IT, Core Banking und Melderegime, Wiener Privatbank SE
16:30 DORA – IT-Aufgabe oder Gesamtverantwortung? Interne Perspektiven auf Rollen und Zuständigkeiten
- Wird DORA im Haus als technische, regulatorische oder unternehmensstrategische Aufgabe eingeordnet?
- Wie gelingt die Einbindung von Fachbereichen außerhalb der IT (z. B. Einkauf, Recht, Compliance, Risikomanagement)?
- Wer trägt operative und strategische Verantwortung für DORA-relevante Prozesse?
- Welche konkreten Synergien oder Spannungen entstehen zwischen den Abteilungen bei der Umsetzung?
- Wie verändert DORA die Governance von Auslagerung, Krisenmanagement und Prüfplanung im Haus?
- Welche internen Funktionen sind für Umsetzung, Steuerung und Überwachung federführend?
- Wie gelingt die Koordination zwischen IT, Risikomanagement, Compliance und Geschäftsführung?
- Wo entstehen Synergien – und wo Reibungspunkte – zwischen den Bereichen?
- Welche Governance-Strukturen haben sich bisher als praktikabel erwiesen?
Alexander Klinsky
Bereichsleitung IT, Core Banking und Melderegime, Wiener Privatbank SE
Andreas Schaupp
Group Chief Information Security Officer, BAWAG P.S.K. AG
Markus H. Edelmann
IT-Governance, Raiffeisenlandesbank NÖ-Wien AG
Weitere Speaker in Anfrage
17:00 Zusammenfassung des Konferenztages und Zeit für Fragen und Diskussion
17:05 Get-together: Lassen Sie in entspannter Atmosphäre den Tag ausklingen