Docbyte-Facebook-Pixel
Nehmen Sie an der „Docbyte Vault 26.3 Executive Preview“ teil – Donnerstag, 29. Oktober, 12:00–18:00 Uhr, Gent — Eine Einladung anfordern

NIS2 & DORA: Wie man Altsysteme außer Betrieb nimmt, ohne Nachweise zur Einhaltung der Vorschriften zu verlieren

[tta_listen_btn]

Abbildung, die NIS2 und Dora bei der Stilllegung veralteter Systeme zeigt

Inhaltsverzeichnis

Ihr CISO möchte, dass das Altsystem bis zum 3. Quartal abgeschafft wird. Ihr Compliance-Team besteht darauf, dass der Prüfpfad erhalten bleiben muss. Ihr Dokumentenmanager befürchtet den Verlust von Verträgen aus 15 Jahren. Kommt Ihnen das bekannt vor?

Die Stilllegung ist eine der praktischsten Möglichkeiten, Ihre Angriffsfläche zu verringern und die Anforderungen von NIS2 und DORA zu erfüllen. Sie ist jedoch auch eine der risikoreichsten Entscheidungen, die Sie treffen können, wenn Sie bei der Sicherung von Beweismitteln nicht sorgfältig vorgehen.

Dieser Leitfaden bietet Ihnen eine praktische Anleitung zur Stilllegung von Anwendungen unter Wahrung aller Nachweise, die Sie für die Einhaltung gesetzlicher Vorschriften, Audits und Streitfälle benötigen.

 

Warum NIS2 und DORA Sie dazu veranlassen, veraltete Systeme außer Betrieb zu nehmen

Sowohl NIS2 als auch DORA legen die Messlatte für das IKT-Risikomanagement und die betriebliche Widerstandsfähigkeit höher. Altsysteme vergrößern in der Regel auf vorhersehbare Weise Ihre Angriffsfläche:

  • Nicht gepatchte Komponenten und Abhängigkeiten
  • Nicht unterstützte Datenbanken und Frameworks
  • Fest programmierte Konten und Anmeldedaten
  • Undurchsichtige Integrationen und Datenflüsse

 

Die Stilllegung veralteter Systeme verringert dieses Risiko erheblich. Doch hier liegt die Falle: Unternehmen stellen eine Anwendung ein, nur um später festzustellen, dass sie nicht mehr nachvollziehen können, wer was genehmigt hat, welche Version die endgültige war oder wie ein wichtiger Datensatz erstellt wurde. Dies stellt einen Verstoß gegen Compliance-Vorschriften und ein Prozessrisiko dar.

 

Das eigentliche Ziel: Die Angriffsfläche verringern UND die Nachvollziehbarkeit gewährleisten

Eine erfolgreiche Stilllegung von Anwendungen erfordert das Denken in zwei parallelen Strängen:

  • Sicherheitsoptimierung durch Entfernung des Systems
  • Einhaltung geschäftlicher, rechtlicher und prüfungsrelevanter Anforderungen

 

Ein gut durchdachter Altersvorsorgeplan führt zu einem Archiv, das folgende Merkmale aufweist:

  • Vollständig: Sie können nachweisen, dass Sie alle relevanten Datensätze exportiert haben und dass nichts übersehen wurde
  • Manipulationssicher: Sie können nachweisen, dass sich nach dem Export nichts geändert hat
  • Durchsuchbar: Sie können den Prüfern Auskunft geben, ohne das alte System hochfahren zu müssen
  • Erklärbar: Sie haben den Kontext (Metadaten, Prozess, Identität) gewahrt

 

Ein praktischer Leitfaden für die Vorbereitung auf den Ruhestand

Nutzen Sie dies als wiederholbaren Arbeitsablauf für die Stilllegung von Anwendungen unter Wahrung der Compliance-Nachweise.

Schritt 1: Sortieren Sie die Unterlagen, die Sie aufbewahren müssen

Bevor Sie irgendetwas exportieren, legen Sie fest, was in den Umfang fällt. Dabei geht es nicht nur um Dokumente:

  • Unterlagen und Dokumente (Verträge, Rechnungen, Akten, Genehmigungen, Bescheide)
  • Metadaten (Zeitstempel, Eigentümer, Versionen, Status, Klassifizierungen, Geschäftsschlüssel)
  • Prüfpfade (wer hat was wann wo getan und mit welchem Ergebnis)
  • Aufbewahrungsvorschriften und gesetzliche Aufbewahrungspflichten
  • Zugriffsmodell (wer darf nach der Pensionierung welche Informationen einsehen)

 

Schritt 2: Festlegung des Belegpakets pro Datensatz

Ein PDF allein reicht selten aus. Legen Sie für jede Akte oder jedes Dokument ein Paket fest, das Folgendes enthält:

  • Originaldatei(en) in einem archivierungsgerechten Format
  • Wichtige Metadaten (Geschäftsschlüssel, Versionen, Genehmigungen, Signaturen, Geschäftsregeln)
  • Auszug aus dem Ereignisverlauf und dem Prüfpfad (Mindestnachweis)
  • Beziehungen (Verknüpfungen, Eltern-Kind-Struktur, Fall- oder Aktenverknüpfungen)

 

Schritt 3: Exportieren mit Vollständigkeitsprüfungen

Sie müssen nachweisen, dass Sie nichts übersehen haben:

  • Sperren Sie die Quelldatenbank oder erstellen Sie einen Snapshot, um zu verhindern, dass sich die Ziele verschieben
  • Export mithilfe deterministischer Abfragen (vollständig dokumentiert)
  • Zählen und abgleichen: Erfassen Sie die Stückzahlen nach Typ/Status vor und nach dem Export
  • Erstellen Sie ein Exportmanifest (Hashwerte, Größen, IDs, Zeitstempel)

 

Schritt 4: Wahrung der Integrität, des Zeitpunkts und der Herkunft

Um Archive nachweisbar zu machen, sollten Sie Manipulationsschutz und Zeitverankerung hinzufügen. Je nach Ihrem Risikoprofil können Sie qualifizierte Zeitstempel oder qualifizierte Vertrauensdienste nutzen. Entscheidend ist, dass jede Kontrollmaßnahme überprüfbar und wiederholbar ist.

Genau hier liegen viele Organisationen falsch: Sie gehen davon aus, dass Archivierungssoftware allein die Integrität gewährleistet. Das ist jedoch nicht der Fall. Sie müssen Ihre Nachweise an externen, vertrauenswürdigen Quellen (Zeitstempel, rechtsgültige Siegel, Hash-Ketten) verankern, die ein Wirtschaftsprüfer oder ein Gericht akzeptieren würde.

Schritt 5: Die Suchfunktion einrichten (ohne die bestehende App auf eine neue Plattform zu portieren)

Ein Archiv, das keine Fragen beantworten kann, wird zu einem Schatten-IT-Projekt. Stellen Sie sicher, dass Sie nach den Feldern suchen können, nach denen Prüfer tatsächlich fragen:

  • Wer hat dies genehmigt oder unterzeichnet?
  • Welche Version war die endgültige bzw. maßgebliche?
  • Wie lautete die Aufbewahrungsvorschrift bzw. die Anordnung zur Aufbewahrung von Unterlagen?
  • Was hat sich geändert, wann und wer hat diese Änderung vorgenommen?
  • Können wir einen Prüfpfad oder einen Nachweisbericht exportieren?

 

Schritt 6: Zugriffskontrolle, Trennung und Überwachung

Nach dem Eintritt in den Ruhestand ändern sich die Zugriffsmuster in der Regel. Führen Sie das Prinzip der geringstmöglichen Berechtigungen ein und führen Sie im Archiv selbst ein Protokoll über alle Zugriffsvorgänge. Dies ist sowohl für die Einhaltung gesetzlicher Vorschriften als auch für die Verhinderung von Sicherheitsverletzungen von Bedeutung.

 

Häufige Fehlerquellen, die es zu vermeiden gilt

  • Das Beenden der Anwendung vor der Erstellung eines abschließenden, nachweisbaren Snapshots oder vor dem Export
  • Exportieren ohne Prüfpfad oder ohne Dokumentation der Bedeutung der einzelnen Felder
  • Speicherung von Exportdaten in Ad-hoc-Dateifreigaben ohne Aufbewahrungskontrollen oder Zugriffssteuerung
  • Das Altsystem auf unbestimmte Zeit weiterbetrieben zu lassen, nur um gelegentlichen Prüfungen gerecht zu werden (die Angriffsfläche bleibt hoch)
  • Die Annahme, dass die Einhaltung der Vorschriften automatisch erfolgt, sobald die Daten archiviert sind

 

Wie Docbyte ins Bild passt

Docbyte Vault wurde speziell für die Stilllegung von Anwendungen entwickelt. Es bewältigt die Herausforderung der Beweissicherung, mit der die meisten Unternehmen konfrontiert sind:

  • Standardbasierter Export: strukturierte Erfassung von Anwendungsdaten und Metadaten in offenen, archivierungsfreundlichen Formaten
  • Verpackung von Beweismitteln: automatische Gruppierung von Datensätzen mit ihren Prüfpfaden, Genehmigungen und ihrem Kontext
  • Durchsuchbare Archive: Leistungsstarke Abfrage nach Geschäftsschlüsseln, Genehmigungen, Versionen oder Datumsangaben, ohne die Altanwendung neu erstellen zu müssen
  • Regelungen zur Aufbewahrungsdauer: Richtlinienbasierte Aufbewahrungsregeln, die ab der Erfassung gelten
  • Prüfungsfähiger Zugriff: Rollenbasierte Zugriffskontrolle mit unveränderlichen Protokollen darüber, wer was angesehen hat
  • eIDAS-Zertifizierung: fachgerechte Konservierung sowie die langfristige Validierung sensibler oder besonders wichtiger Datensätze

 

Docbyte Vault steht im Einklang mit OAIS (Referenzmodell für ein offenes Archivinformationssystem) sowie die NIS2-Anforderungen an die Ausfallsicherheit, damit Sie Systeme sorgenfrei außer Betrieb nehmen können.

 

Häufig gestellte Fragen

Erfüllt die Stilllegung automatisch die Anforderungen von NIS2 oder DORA?

Nein. Durch die Außerbetriebnahme wird Ihre Angriffsfläche zwar erheblich verringert, doch benötigen Sie weiterhin Kontrollmaßnahmen zur Beweissicherung, Zugriffssteuerung, Überwachung und Ausfallsicherheit. Die Außerbetriebnahme von Anwendungen sollte Teil eines dokumentierten IKT-Risikomanagement-Rahmens sein, der den gesamten Lebenszyklus Ihrer Systeme und Daten abdeckt.

Können wir nach der Migration auf ein neues System alle Daten löschen?

Oftmals nicht. Aufbewahrungs- und Aufbewahrungspflichten erfordern in der Regel, dass bestimmte Unterlagen über Jahre hinweg aufbewahrt werden müssen. Die Kunst besteht darin, zu ermitteln, was Sie aufbewahren müssen, diese Unterlagen sicher und nachweisbar aufzubewahren und anschließend das, was Sie nicht mehr benötigen, gemäß dokumentierter Zeitpläne und Genehmigungen zu löschen.

Welches Format eignet sich am besten für die Archivierung von Daten aus einem Altsystem?

Dies hängt von den Datensatztypen und Ihrem regulatorischen Umfeld ab. In der Regel sind offene, gut dokumentierte Formate (wie PDF, CSV, XML) sowie eine Paketstruktur wünschenswert, die Metadaten, Beziehungen und den Prüfpfad bewahrt. Je stärker der Kontext reguliert ist, desto wichtiger werden Manipulationssicherheit und Rückverfolgbarkeit. Docbyte unterstützt zahlreiche Formate und kann Sie hinsichtlich des richtigen Vorgehens für Ihre Unterlagen beraten.

Wie lange sollten wir archivierte Daten aufbewahren?

Das hängt von Ihrer Branche, Ihrer Rechtsordnung und Ihren geschäftlichen Anforderungen ab. Finanzunterlagen müssen oft 6–7 Jahre lang aufbewahrt werden; Personalunterlagen sogar noch länger. Einige Unterlagen unterliegen gesetzlichen Aufbewahrungspflichten und müssen auf unbestimmte Zeit aufbewahrt werden. Entscheidend ist, einen Aufbewahrungsplan festzulegen, diesen konsequent anzuwenden und Ihre Begründung zu dokumentieren. Mit Docbyte Vault können Sie Aufbewahrungsrichtlinien bereits ab dem Zeitpunkt der Erfassung anwenden, sodass Sie bereit sind, die Unterlagen zu entsorgen oder aus dem Bestand zu entfernen, wenn der Zeitpunkt gekommen ist.

Was geschieht, wenn es nach der Stilllegung des alten Systems zu Rechtsstreitigkeiten oder Prüfungen kommt?

Genau aus diesem Grund ist die ordnungsgemäße Aufbereitung von Beweismitteln so wichtig. Wenn Sie den Prüfpfad, die Genehmigungen und die Metadaten zusammen mit den Unterlagen erfasst und gesichert haben, können Sie den Fall oder die Entscheidung sehr schnell rekonstruieren. Ein Archiv mit Manipulationsschutz, Zeitstempeln und einer lückenlosen Herkunftskette wird zu Ihrer besten Verteidigung. Ohne dieses Archiv sind Sie anfällig für Zweifel hinsichtlich der Vollständigkeit oder Authentizität.

 

Sind Sie bereit, Ihre Altsysteme sorgenfrei außer Betrieb zu nehmen?

Wenden Sie sich an Docbyte, um Ihren Fahrplan für die Stilllegung Ihrer Anwendungen zu besprechen und zu erfahren, wie Vault Ihre Nachweise aufbewahren kann.

Kontaktieren Sie uns

Verwandte Seiten zu Docbyte-Lösungen

Fahren Sie mit den Lösungsseiten fort, die zu diesem Thema passen:

Abbildung von Frederik Rosseel
Frederik Rosseel

Guten Tag, ich bin Frederik, Geschäftsführer von Docbyte. Da ich seit Jahren Pionierarbeit im Bereich der digitalen Archivierung und qualifizierter Vertrauensdienste leiste, lasse ich diese unschätzbaren Erfahrungen in meine Texte einfließen. Mein Ziel ist es, Unternehmen dabei zu unterstützen, durch klar verständliche Einblicke eine solide Datensicherheit und eine nahtlose Einhaltung gesetzlicher Vorschriften zu erreichen.

Kontaktieren Sie uns


Bei Docbyte nehmen wir den Schutz Ihrer Daten ernst. Wir verwenden Ihre personenbezogenen Daten ausschließlich zur Verwaltung Ihres Kontos und zur Bereitstellung der von Ihnen angeforderten Produkte und Dienstleistungen.

Haben Sie Interesse daran, einen Beitrag für unseren Blog zu verfassen?
Aktuelle Blogbeiträge