Skip to content

P2: Vorfallmanagement & Meldewesen

Rechtsgrundlage

  • DORA: Artikel 17–23 (Kapitel III)
  • RTS: 2024/1772 (Klassifikation), 2025/301 (Meldefristen/-inhalte)
  • ITS: 2025/302 (Meldeformulare/-templates)
  • Leitlinie: JC/GL/2024/34 (Kosten- und Verlustschätzung)

Klassifizierung von IKT-Vorfällen (Art. 18)

7 Klassifikationskriterien (RTS 2024/1772)

Nr.KriteriumSchwellwert für "schwerwiegend"
1Betroffene Kunden/Gegenparteien> 10% der Kunden ODER > 100.000 Kunden
2ReputationsauswirkungenMedienberichterstattung, Kundenbeschwerden, regulatorische Aufmerksamkeit
3Ausfallzeit> 2 Stunden (kritische Dienste)
4Geografische Ausbreitung≥ 2 Mitgliedstaaten betroffen
5DatenverlustVertraulichkeit, Integrität oder Verfügbarkeit betroffen
6Kritikalität der DiensteKritische oder wichtige Funktionen betroffen
7Wirtschaftliche Auswirkungen> 100.000 EUR direkter/indirekter Schaden

Ein Vorfall gilt als schwerwiegend, wenn mindestens 2 der 7 Kriterien die definierten Wesentlichkeitsschwellen überschreiten ODER ein einzelnes Kriterium die hohe Wesentlichkeitsschwelle erreicht. Die genauen Schwellwerte sind in RTS 2024/1772 definiert – die oben genannten Werte sind illustrativ.

Meldekette (Art. 19, RTS 2025/301)

3-Stufen-Meldeprozess

Vorfall erkannt


Klassifikation als "schwerwiegend"

     ├── T+0h: Interne Eskalation

     ├── T+4h ──► ERSTMELDUNG (Initial Notification)
     │             BaFin-Melde-Hub
     │             Minimal: Wer, Was, Wann, erste Einschätzung

     ├── T+72h ─► ZWISCHENMELDUNG (Intermediate Report)
     │             Status-Update, Impact-Analyse
     │             Falls ungelöst: Aktionsplan mit Timeline

     └── T+1M ──► ABSCHLUSSMELDUNG (Final Report)
                   Root Cause Analysis
                   Lessons Learned
                   Maßnahmen zur Verhinderung

Meldefristen (Art. 19 Abs. 4)

  • 4 Stunden nach Klassifizierung als schwerwiegend → Erstmeldung (spätestens 24 Stunden nach Erkennung)
  • 72 Stunden nach Erstmeldung → Zwischenmeldung
  • 1 Monat nach Erstmeldung → Abschlussmeldung
  • Fristversäumnis = DORA-Verstoß → Sanktionen gemäß Art. 50–52 DORA i.V.m. FinmadiG

Meldeformat (ITS 2025/302)

  • XML-Format gemäß ITS-Template (standardisiert, maschinenlesbar)
  • Authentifizierung über qualifizierte elektronische Zertifikate (eIDAS)
  • Automatische Empfangsbestätigung mit eindeutiger Vorfallnummer
  • BaFin fungiert als zentraler Melde-Hub in Deutschland

Freiwillige Meldung von Cyberbedrohungen (Art. 19 Abs. 2)

  • Eigenes Meldeformular
  • Freiwillig, aber empfohlen
  • Weitergabe anonymisierter Informationen durch Behörden möglich

Umsetzung für IKT-Dienstleister

Pflichten gegenüber Kunden

Als IKT-Dienstleister ist BAUER GROUP kein direkter Meldepflichtiger, aber:

  1. Vertragliche Meldepflicht – Kunden müssen binnen 4h melden; BAUER GROUP muss also schneller informieren
  2. Unterstützungspflicht – Bereitstellung aller relevanten Informationen für die Meldung des Kunden
  3. Kooperationspflicht – Vollständige Mitwirkung bei Root Cause Analysis

Empfohlene SLA-Struktur

PhaseBAUER GROUP-internAn KundenKunde an BaFin
ErkennungT+0
BewertungT+30min
Erstinfo an KundenT+1h
Erstmeldung BaFinT+4h
Detail-Report an KundenT+24h
Zwischenmeldung BaFinT+72h
RCA an KundenT+2w
Abschlussmeldung BaFinT+1M

Automatisierungspotenzial

KomponenteTool/AnsatzStatus
ErkennungSIEM (SIEM), Monitoring-Stack✅ Automatisierbar
KlassifikationRegelbasiert (7 Kriterien als Decision Tree)✅ Automatisierbar
Erstmeldung-TemplatePre-filled XML mit statischen Daten✅ Vorbereitet
EskalationAlerting-System/Custom Webhook✅ Automatisierbar
Kunden-NotificationTemplate + automatischer Versand✅ Automatisierbar
RCA-DokumentationRunbook-gestützter Prozess⚠️ Semi-automatisch
BaFin-XML-SubmissionAPI-Integration (wenn verfügbar)⚠️ Prüfen

Praxistipp

Erstelle ein Pre-filled Template mit statischen Informationen (Unternehmensidentifikation, Kontakte, Standardtexte) um im Ernstfall wertvolle Minuten zu sparen. Die 4h-Frist beginnt ab Klassifizierung – nicht ab Erkennung.

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT