Worauf es ankommt
Ob ein Vorfall meldepflichtig ist, entscheidet ein aufsichtsrechtliches Schema. Mit der Incident-Bewertung, die IT-Teams gewohnt sind, hat es wenig gemein. Schon das erste Kriterium wird häufig missverstanden: Die „Kritikalität der betroffenen Dienste“ ist erfüllt, wenn der Vorfall eine kritische oder wichtige Funktion trifft, eine zulassungspflichtige Tätigkeit betrifft oder ein erfolgreicher böswilliger Zugriff auf Netzwerke und Systeme ist.
Schwerwiegende Vorfälle werden in drei Stufen gemeldet. Die Erstmeldung kommt binnen vier Stunden nach der Klassifizierung und spätestens 24 Stunden, nachdem der Vorfall bekannt wurde. Die Zwischenmeldung folgt binnen 72 Stunden nach der Erstmeldung, die Abschlussmeldung nach einem Monat.
Im September 2026 haben die ESAs dazu Operational Instructions veröffentlicht. Man sieht darin gut, wo es in der bisherigen Meldepraxis hakt.
Im DORA-Navigator: 76 Sollmaßnahmen zum IKT-Incident-Management
Jede mit Fundstelle im Wortlaut und Zuordnung zu ISO 27001. Lizenzen und Preise
Was die Aufsicht sagt
- DORA052 Wann gilt ein betroffener Dienst als „kritisch“? (öffnet in neuem Tab) ESAs
- BaFin-MELD-07 Wie wird die Kritikalität der betroffenen Dienste bestimmt? (öffnet in neuem Tab) BaFin
- DORA085 Wie viele Zwischenmeldungen sind je Vorfall nötig? (öffnet in neuem Tab) ESAs
- DORA086 Muss neben DORA zusätzlich an EZB/SSM gemeldet werden? (öffnet in neuem Tab) ESAs
- BaFin-MELD-08 Erleichterungen außerhalb der Geschäftszeiten? (öffnet in neuem Tab) BaFin
- BaFin-MELD-11 Darf ein Dienstleister die Meldung übernehmen? (öffnet in neuem Tab) BaFin
- BaFin-MELD-12 Müssen IKT-Drittdienstleister selbst melden? (öffnet in neuem Tab) BaFin
- DORA239 Zählen kalkulatorische Personalkosten zum Schaden? (öffnet in neuem Tab) ESAs
Hilfsmittel zum Thema
-
Klassifizierungsschema für IKT-bezogene Vorfälle
Ein Kriterienraster zu Art. 18 Abs. 1 DORA zum Abhaken: Kritikalität der betroffenen Dienste, betroffene Kunden und Transaktionen, Reputation, Dauer und Ausfallzeiten, geografische Ausbreitung, Datenverluste, wirtschaftliche Auswirkungen. Am Ende steht, ob ein Vorfall nach Art. 19 Abs. 1 DORA meldepflichtig ist.
Word · 3 Seiten · 265 KB
Herunterladen
Alle Fachbeiträge zum Thema
- Es gibt was Neues von den ESAs zum DORA-Incident-Reporting – nur für den Fall, dass es bei euch noch nicht vorbeigekommen ist 😉
- CRA-Meldepflichten für Finanzunternehmen: Faktencheck
- DORA-Meldekriterium Kritikalität der betroffenen Dienste
- IKT-Vorfälle ohne Angreifer: Basler Report zum IKT-Risiko
- Meldepflichten für IKT-Vorfälle: NIS2 und DORA im Vergleich
- IKT-Vorfallsmanagement und IKT-Geschäftsfortführung (DORA)
- Klassifizierung von IKT-Vorfällen nach DORA: Schema