DORA · Banken und Versicherer

DORA-Anforderungen an SAP-Testdaten für Banken und Versicherer

Seit Januar 2025 erwarten die DORA-Vorgaben zum IKT-Risikomanagement, dass Finanzunternehmen in der EU in Nicht-Produktivumgebungen nur anonymisierte, pseudonymisierte oder randomisierte Produktionsdaten vorhalten. Echte Produktionsdaten brauchen eine Freigabe, eine zeitliche Begrenzung und eine Meldung. Synthesized maskiert SAP-Daten, bevor sie im Testsystem ankommen, damit diese Ausnahme selten bleibt.

Keine Rechtsberatung: Prüfen Sie die Anforderung mit Ihrer Compliance-Abteilung. Read in English

Aktualisierungsprotokoll · QA-Mandant 100Beispiel
Umfang
Buchungskreise 1000 und 2000, letzte 18 Monate
Subset
Angewandte Maskierungsregeln
Kunden, Lieferanten, Mitarbeitende und Z-Tabellen
Angewandt
Angebundene Systeme
CRM-Test und Zahlungsverkehr-Test
Gleiche Werte
Ausgeführt von
Testdaten-Team · geplante Aktualisierung
Protokolliert
Echte Produktionsdaten in diesem Mandanten: keine
Standardmäßig maskiert
Nachweise für das IKT-Risikomanagement
Ergebnisse aus Produktivumgebungen außerhalb von SAP
30 %
schnellere Test- und Entwicklungszyklen
Globale Bank · Testdaten per Self-Service
20 Mrd.
Zeilen in Stunden maskiert und reduziert
Digitale Gesundheitsplattform · altes TDM-Tool abgelöst · Fallstudie lesen
28 Mio.
Produktionszeilen geschützt, 100 % referenzielle Integrität
Spezialversicherer · über 40 Kernanwendungen · Fallstudie lesen
200×
mehr Testdaten, von 100.000 auf 20 Mio. Einträge
Telekommunikationsanbieter · Maskierung und Synthese

Für SAP messen wir die Ergebnisse auf Ihren eigenen Daten, in einer 10-tägigen Validierung.

Was gilt

Produktionsdaten im Test werden zur Ausnahme

17.01.2025
Seitdem gelten die RTS zum IKT-Risikomanagement, zusammen mit DORA
Art. 16 Abs. 8
Der Absatz zu Daten in Nicht-Produktivumgebungen
3 Bedingungen
Für jede Ausnahme: befristet, freigegeben und gemeldet
Delegierte Verordnung (EU) 2024/1774 · Artikel 16 Absatz 8

Was Nicht-Produktivumgebungen enthalten dürfen

Nicht-Produktivumgebungen enthalten nur anonymisierte, pseudonymisierte oder randomisierte Produktionsdaten.

Produktionsdaten sind nur für bestimmte Testanlässe zulässig.

Integrität und Vertraulichkeit der Daten in Nicht-Produktivumgebungen sind geschützt.

Sinngemäß wiedergegeben. Maßgeblich ist der Verordnungstext.

Quellen: Commission Delegated Regulation (EU) 2024/1774 on EUR-Lex

Wann echte Produktionsdaten zulässig sind

Zeitlich begrenzt
Die Ausnahme endet mit dem Testanlass.
Von der zuständigen Funktion freigegeben
Bevor echte Daten ins Testsystem gelangen, gibt jemand sie frei.
An das IKT-Risikomanagement gemeldet
Die Funktion für IKT-Risikomanagement erfährt von jeder Ausnahme.

In der SAP-Landschaft

Wo SAP-Testsysteme heute an Grenzen stoßen

01
SystemkopienWer QA aus der Produktion aktualisiert, kopiert Kunden-, Lieferanten- und Mitarbeiterdaten unverändert.
02
Eigene TabellenMaskierungsskripte decken oft Standardtabellen wie KNA1 ab und übersehen die Z-Tabellen, die Ihr Team ergänzt hat.
03
Angebundene SystemeDie Testsysteme von CRM, Zahlungsverkehr und Data Warehouse halten eigene, unmaskierte Kopien.
04
NachweisePrüfer fragen, was wann mit welcher Regel maskiert wurde, und die Antworten stecken in Skripten und E-Mails.

Wie Synthesized hilft

Standardmäßig maskiert, mit Nachweisen

SAP-ProduktionS/4HANA, echte Personendaten
CRM und ZahlungsverkehrEchte Kundendaten
SynthesizedFindet, reduziert und maskiert, in Ihrer Umgebung
QA und VorproduktionNur maskierte Daten
CRM-TestsystemDieselben Ersatzwerte
ProtokollUmfang, Regeln, Zeitpunkt, Person
IKT-RisikomanagementNachweise auf Anfrage
Produktion
Nicht-Produktion
maskiert
Nur als Ausnahme: freigegeben, befristet und gemeldet
Maskierte Aktualisierungen sind der Standardweg in die Testsysteme. Echte Produktionsdaten nehmen den Ausnahmeweg.
Was die Regel erwartetWie Synthesized das unterstützt
Außerhalb der Produktion nur anonymisierte, pseudonymisierte oder randomisierte DatenSAP-Daten werden maskiert oder durch erzeugte Werte ersetzt, bevor sie ins Testsystem geschrieben werden
Ausnahmen freigegeben, befristet und gemeldetWeniger Ausnahmen, weil maskierte Aktualisierungen zum Standard werden
Integrität und Vertraulichkeit außerhalb der ProduktionDieselben Ersatzwerte in SAP und angebundenen Systemen, damit Integrationstests weiter funktionieren
Nachweis, was getan wurdeEin Protokoll jeder Aktualisierung: Umfang, angewandte Regeln, Zeitpunkt und ausführende Person

Für wen

Die meisten EU-Finanzunternehmen mit SAP

DORA gilt für Kreditinstitute, Wertpapierfirmen, Versicherungs- und Rückversicherungsunternehmen, Zahlungs- und E-Geld-Institute und weitere Finanzunternehmen; in Deutschland überwacht die BaFin die Einhaltung. Laufen Finanz-, Personal- oder Kundenprozesse auf SAP, zählen auch die SAP-Testsysteme.

KreditinstituteBankenKunden-, Lieferanten- und Mitarbeiterdaten in S/4HANA Finance und in Bankprozessen.
Versicherung und RückversicherungVersichererDaten von Versicherungsnehmern und Schäden, die in SAP-Finanzen und Inkasso landen.
LieferpartnerOffshore-TestsTestteams außerhalb der EU brauchen maskierte Daten umso mehr.Mehr erfahren (Englisch)

Auf einen Blick

SAP-Systeme
S/4HANA und ECC, auch RISE with SAP (über OData); SAP HANA 2.0+ direkt
Betrieb
In Ihrer Umgebung: Server, Kubernetes oder OpenShift, On-Premise oder Private Cloud, auch ohne Internet
Integrationen
Tricentis Tosca, UiPath, API und CLI
Kauf
SAP Store, AWS und Google Cloud Marketplace oder direkt

Häufige Fragen

Fragen zu DORA und Testdaten

Gilt das auch für Institute unter BaFin-Aufsicht?

Ja. DORA und die RTS gelten als EU-Verordnungen unmittelbar; in Deutschland beaufsichtigt die BaFin ihre Einhaltung bei Banken, Versicherern und weiteren Finanzunternehmen. Für SAP-Testsysteme gelten damit dieselben Vorgaben wie in der gesamten EU.

Ist das dasselbe wie DORA-Resilienztests (TLPT)?

Nein. Die Tests der digitalen operationalen Resilienz, einschließlich bedrohungsorientierter Penetrationstests (TLPT), prüfen, wie Ihre IKT-Systeme Störungen und Angriffen standhalten. Hier geht es um die Daten in Nicht-Produktivumgebungen, geregelt in den RTS zum IKT-Risikomanagement.

Reichen pseudonymisierte Daten?

Die Regel lässt anonymisierte, pseudonymisierte oder randomisierte Daten zu. Nach der DSGVO bleiben pseudonymisierte Daten personenbezogen, die DSGVO-Pflichten gelten also weiter.

Gilt das auch für SAP-Cloud-Produkte wie SuccessFactors?

Die Anforderung betrifft alle Ihre Nicht-Produktivumgebungen, unabhängig davon, wo sie laufen.

Unterstützen Sie bei Prüfungen?

Wir liefern die Protokolle der Aktualisierungen und die Maskierungsregeln. Welche Nachweise die Aufsicht braucht, entscheidet Ihre Compliance-Abteilung.

Nächster Schritt

Wie viele Testsysteme enthalten echte Daten?

Starten Sie mit einem 30-minütigen Health-Check. Passt es, zeigt ein Scan in der 10-tägigen Validierung, wo heute Produktionsdaten liegen, in Standard- und Z-Tabellen.

Läuft in Ihrer UmgebungNichts in SAP installiertNur lesender Zugriff auf SAPSicherheit und Betrieb (Englisch)
Aktualisiert im Oktober 2026

SAP, S/4HANA, SAP HANA, SuccessFactors, Ariba, Concur und andere hier genannte SAP-Produkte und -Dienstleistungen sowie die dazugehörigen Logos sind Marken oder eingetragene Marken der SAP SE (oder einer SAP-Konzerngesellschaft) in Deutschland und anderen Ländern. Alle anderen genannten Produkt- und Dienstleistungsnamen sind Marken der jeweiligen Unternehmen.