DORA · Banken und Versicherer
Seit Januar 2025 erwarten die DORA-Vorgaben zum IKT-Risikomanagement, dass Finanzunternehmen in der EU in Nicht-Produktivumgebungen nur anonymisierte, pseudonymisierte oder randomisierte Produktionsdaten vorhalten. Echte Produktionsdaten brauchen eine Freigabe, eine zeitliche Begrenzung und eine Meldung. Synthesized maskiert SAP-Daten, bevor sie im Testsystem ankommen, damit diese Ausnahme selten bleibt.
Keine Rechtsberatung: Prüfen Sie die Anforderung mit Ihrer Compliance-Abteilung. Read in English

Für SAP messen wir die Ergebnisse auf Ihren eigenen Daten, in einer 10-tägigen Validierung.
Was gilt
Nicht-Produktivumgebungen enthalten nur anonymisierte, pseudonymisierte oder randomisierte Produktionsdaten.
Produktionsdaten sind nur für bestimmte Testanlässe zulässig.
Integrität und Vertraulichkeit der Daten in Nicht-Produktivumgebungen sind geschützt.
Sinngemäß wiedergegeben. Maßgeblich ist der Verordnungstext.
Quellen: Commission Delegated Regulation (EU) 2024/1774 on EUR-Lex
In der SAP-Landschaft
03Wie Synthesized hilft
| Was die Regel erwartet | Wie Synthesized das unterstützt |
|---|---|
| Außerhalb der Produktion nur anonymisierte, pseudonymisierte oder randomisierte Daten | SAP-Daten werden maskiert oder durch erzeugte Werte ersetzt, bevor sie ins Testsystem geschrieben werden |
| Ausnahmen freigegeben, befristet und gemeldet | Weniger Ausnahmen, weil maskierte Aktualisierungen zum Standard werden |
| Integrität und Vertraulichkeit außerhalb der Produktion | Dieselben Ersatzwerte in SAP und angebundenen Systemen, damit Integrationstests weiter funktionieren |
| Nachweis, was getan wurde | Ein Protokoll jeder Aktualisierung: Umfang, angewandte Regeln, Zeitpunkt und ausführende Person |
Für wen
DORA gilt für Kreditinstitute, Wertpapierfirmen, Versicherungs- und Rückversicherungsunternehmen, Zahlungs- und E-Geld-Institute und weitere Finanzunternehmen; in Deutschland überwacht die BaFin die Einhaltung. Laufen Finanz-, Personal- oder Kundenprozesse auf SAP, zählen auch die SAP-Testsysteme.
Häufige Fragen

Ja. DORA und die RTS gelten als EU-Verordnungen unmittelbar; in Deutschland beaufsichtigt die BaFin ihre Einhaltung bei Banken, Versicherern und weiteren Finanzunternehmen. Für SAP-Testsysteme gelten damit dieselben Vorgaben wie in der gesamten EU.

Nein. Die Tests der digitalen operationalen Resilienz, einschließlich bedrohungsorientierter Penetrationstests (TLPT), prüfen, wie Ihre IKT-Systeme Störungen und Angriffen standhalten. Hier geht es um die Daten in Nicht-Produktivumgebungen, geregelt in den RTS zum IKT-Risikomanagement.

Die Regel lässt anonymisierte, pseudonymisierte oder randomisierte Daten zu. Nach der DSGVO bleiben pseudonymisierte Daten personenbezogen, die DSGVO-Pflichten gelten also weiter.

Die Anforderung betrifft alle Ihre Nicht-Produktivumgebungen, unabhängig davon, wo sie laufen.

Wir liefern die Protokolle der Aktualisierungen und die Maskierungsregeln. Welche Nachweise die Aufsicht braucht, entscheidet Ihre Compliance-Abteilung.
Nächster Schritt
Starten Sie mit einem 30-minütigen Health-Check. Passt es, zeigt ein Scan in der 10-tägigen Validierung, wo heute Produktionsdaten liegen, in Standard- und Z-Tabellen.
SAP, S/4HANA, SAP HANA, SuccessFactors, Ariba, Concur und andere hier genannte SAP-Produkte und -Dienstleistungen sowie die dazugehörigen Logos sind Marken oder eingetragene Marken der SAP SE (oder einer SAP-Konzerngesellschaft) in Deutschland und anderen Ländern. Alle anderen genannten Produkt- und Dienstleistungsnamen sind Marken der jeweiligen Unternehmen.