Zum Inhalt springen
Dr. Marlen Hofmann

IKT-Vorfälle nach DORA: Klassifizierung und Meldung

Wann ein IKT-Vorfall schwerwiegend ist, welche Fristen gelten und was die Aufsicht zur Meldepraxis sagt.

Worauf es ankommt

Ob ein Vorfall meldepflichtig ist, entscheidet ein aufsichtsrechtliches Schema. Mit der Incident-Bewertung, die IT-Teams gewohnt sind, hat es wenig gemein. Schon das erste Kriterium wird häufig missverstanden: Die „Kritikalität der betroffenen Dienste“ ist erfüllt, wenn der Vorfall eine kritische oder wichtige Funktion trifft, eine zulassungspflichtige Tätigkeit betrifft oder ein erfolgreicher böswilliger Zugriff auf Netzwerke und Systeme ist.

Schwerwiegende Vorfälle werden in drei Stufen gemeldet. Die Erstmeldung kommt binnen vier Stunden nach der Klassifizierung und spätestens 24 Stunden, nachdem der Vorfall bekannt wurde. Die Zwischenmeldung folgt binnen 72 Stunden nach der Erstmeldung, die Abschlussmeldung nach einem Monat.

Im September 2026 haben die ESAs dazu Operational Instructions veröffentlicht. Man sieht darin gut, wo es in der bisherigen Meldepraxis hakt.

Im DORA-Navigator: 76 Sollmaßnahmen zum IKT-Incident-Management

Jede mit Fundstelle im Wortlaut und Zuordnung zu ISO 27001. Lizenzen und Preise

Navigator ansehen

Was die Aufsicht sagt

Hilfsmittel zum Thema

  • Vorschau: Klassifizierungsschema für IKT-bezogene Vorfälle

    Klassifizierungsschema für IKT-bezogene Vorfälle

    Ein Kriterienraster zu Art. 18 Abs. 1 DORA zum Abhaken: Kritikalität der betroffenen Dienste, betroffene Kunden und Transaktionen, Reputation, Dauer und Ausfallzeiten, geografische Ausbreitung, Datenverluste, wirtschaftliche Auswirkungen. Am Ende steht, ob ein Vorfall nach Art. 19 Abs. 1 DORA meldepflichtig ist.

    Word · 3 Seiten · 265 KB

    Herunterladen

Alle Fachbeiträge zum Thema