<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:content="http://purl.org/rss/1.0/modules/content/">
    <channel>
        <title>DORA Compliance – BAUER GROUP (Deutsch)</title>
        <link>https://dora.docs.bauer-group.com/</link>
        <description>Digital Operational Resilience Act – Compliance-Dokumentation Updates</description>
        <lastBuildDate>Sun, 29 Mar 2026 23:42:16 GMT</lastBuildDate>
        <docs>https://validator.w3.org/feed/docs/rss2.html</docs>
        <generator>https://github.com/jpmonette/feed</generator>
        <language>de</language>
        <copyright>© 2026 BAUER GROUP</copyright>
        <item>
            <title><![CDATA[FinmadiG – Deutsche Umsetzung]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/finmadig</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/finmadig</guid>
            <pubDate>Sun, 29 Mar 2026 23:33:03 GMT</pubDate>
            <description><![CDATA[# FinmadiG – Deutsche Umsetzung

## Überblick

Das **Finanzmarktdigitalisierungsgesetz** (FinmadiG) wurde am 27.12.2024 im Bundesgesetzblatt veröffentlicht und dient der nationalen Durchführung von DORA, MiCAR und der Geldtransferverordnung.

## Wesentliche DORA-relevante Regelungen

### Erweiterter Anwendungsbereich (§ 1a Abs. 2a KWG n.F.)

Ab 01.01.2027 fallen zusätzlich unter DORA:

| Institutsart | Rechtsgrundlage | Bemerkung |
|]]></description>
            <content:encoded><![CDATA[<h1 id="finmadig-–-deutsche-umsetzung" tabindex="-1">FinmadiG – Deutsche Umsetzung <a class="header-anchor" href="#finmadig-–-deutsche-umsetzung" aria-label="Permalink to &quot;FinmadiG – Deutsche Umsetzung&quot;"></a></h1>
<h2 id="uberblick" tabindex="-1">Überblick <a class="header-anchor" href="#uberblick" aria-label="Permalink to &quot;Überblick&quot;"></a></h2>
<p>Das <strong>Finanzmarktdigitalisierungsgesetz</strong> (FinmadiG) wurde am 27.12.2024 im Bundesgesetzblatt veröffentlicht und dient der nationalen Durchführung von DORA, MiCAR und der Geldtransferverordnung.</p>
<h2 id="wesentliche-dora-relevante-regelungen" tabindex="-1">Wesentliche DORA-relevante Regelungen <a class="header-anchor" href="#wesentliche-dora-relevante-regelungen" aria-label="Permalink to &quot;Wesentliche DORA-relevante Regelungen&quot;"></a></h2>
<h3 id="erweiterter-anwendungsbereich-§-1a-abs-2a-kwg-n-f" tabindex="-1">Erweiterter Anwendungsbereich (§ 1a Abs. 2a KWG n.F.) <a class="header-anchor" href="#erweiterter-anwendungsbereich-§-1a-abs-2a-kwg-n-f" aria-label="Permalink to &quot;Erweiterter Anwendungsbereich (§ 1a Abs. 2a KWG n.F.)&quot;"></a></h3>
<p>Ab 01.01.2027 fallen zusätzlich unter DORA:</p>
<table tabindex="0">
<thead>
<tr>
<th>Institutsart</th>
<th>Rechtsgrundlage</th>
<th>Bemerkung</th>
</tr>
</thead>
<tbody>
<tr>
<td>Finanzdienstleistungsinstitute</td>
<td>§ 1a Abs. 2a KWG</td>
<td>Leasing, Factoring</td>
</tr>
<tr>
<td>Kryptowertpapierregisterführer</td>
<td>§ 1a Abs. 2a KWG</td>
<td>Neu unter DORA</td>
</tr>
<tr>
<td>Zweigstellen nach § 53 KWG</td>
<td>§ 1a Abs. 2a KWG</td>
<td>Drittstaaten-Zweigstellen</td>
</tr>
<tr>
<td>Versicherungsholdings</td>
<td>§ 293 Abs. 5 VAG</td>
<td>§ 7 Nr. 31, § 294 Abs. 4 VAG</td>
</tr>
</tbody>
</table>
<h3 id="ubergangsregelung-§-65a-abs-3-kwg-n-f" tabindex="-1">Übergangsregelung (§ 65a Abs. 3 KWG n.F.) <a class="header-anchor" href="#ubergangsregelung-§-65a-abs-3-kwg-n-f" aria-label="Permalink to &quot;Übergangsregelung (§ 65a Abs. 3 KWG n.F.)&quot;"></a></h3>
<p>Für die neu hinzukommenden Institute gilt:</p>
<ul>
<li><strong>Ab 17.01.2025:</strong> Meldepflichten für schwerwiegende IKT-Vorfälle (Kapitel III DORA)</li>
<li><strong>Ab 01.01.2027:</strong> Voller IKT-Risikomanagementrahmen (für Kleinstunternehmen: vereinfachter Rahmen nach Art. 16)</li>
</ul>
<h3 id="ablosung-der-xait-rundschreiben" tabindex="-1">Ablösung der xAIT-Rundschreiben <a class="header-anchor" href="#ablosung-der-xait-rundschreiben" aria-label="Permalink to &quot;Ablösung der xAIT-Rundschreiben&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Rundschreiben</th>
<th>Status</th>
<th>Datum</th>
</tr>
</thead>
<tbody>
<tr>
<td>KAIT</td>
<td>Aufgehoben</td>
<td>16.01.2025</td>
</tr>
<tr>
<td>VAIT</td>
<td>Aufgehoben</td>
<td>16.01.2025</td>
</tr>
<tr>
<td>ZAIT</td>
<td>Aufgehoben</td>
<td>16.01.2025</td>
</tr>
<tr>
<td>BAIT Kap. 11</td>
<td>Aufgehoben</td>
<td>17.01.2025</td>
</tr>
<tr>
<td>BAIT (vollständig)</td>
<td>Aufhebung geplant</td>
<td>31.12.2026</td>
</tr>
</tbody>
</table>
<h3 id="sanktionierung" tabindex="-1">Sanktionierung <a class="header-anchor" href="#sanktionierung" aria-label="Permalink to &quot;Sanktionierung&quot;"></a></h3>
<p>Das FinmadiG ermächtigt die BaFin zu:</p>
<table tabindex="0">
<thead>
<tr>
<th>Sanktion</th>
<th>Betrag</th>
<th>Anwendung</th>
</tr>
</thead>
<tbody>
<tr>
<td>Zwangsgelder</td>
<td>Bis 2,5 Mio. EUR</td>
<td>Bei Verstößen gegen DORA-Anforderungen</td>
</tr>
<tr>
<td>Bußgelder</td>
<td>Nach Schweregrad</td>
<td>Bei systematischer Non-Compliance</td>
</tr>
<tr>
<td>Sonderbeauftragte</td>
<td>–</td>
<td>Bestellung durch BaFin</td>
</tr>
<tr>
<td>Geschäftsbeschränkung</td>
<td>–</td>
<td>Einschränkung der Geschäftstätigkeit</td>
</tr>
<tr>
<td>Vertragskündigung</td>
<td>–</td>
<td>Aufforderung zur Beendigung non-konformer Dienstleisterbeziehungen</td>
</tr>
<tr>
<td><strong>Persönliche Haftung</strong></td>
<td>–</td>
<td>Geschäftsleiter bei wesentlichen Mängeln</td>
</tr>
</tbody>
</table>
<h3 id="prufpflichten" tabindex="-1">Prüfpflichten <a class="header-anchor" href="#prufpflichten" aria-label="Permalink to &quot;Prüfpflichten&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Prüfgegenstand</th>
<th>Gesetzliche Grundlage</th>
<th>Prüfer</th>
</tr>
</thead>
<tbody>
<tr>
<td>IKT-Risikomanagement</td>
<td>Art. 5–15 DORA, § 65a KWG</td>
<td>Jahresabschlussprüfer</td>
</tr>
<tr>
<td>Vorfallmanagement</td>
<td>Art. 18, 19 DORA</td>
<td>Jahresabschlussprüfer</td>
</tr>
<tr>
<td>Drittparteienmanagement</td>
<td>Art. 28–30 DORA</td>
<td>Jahresabschlussprüfer</td>
</tr>
<tr>
<td>TLPT</td>
<td>Art. 26–27 DORA</td>
<td>Nur systemrelevant</td>
</tr>
</tbody>
</table>
<div class="warning custom-block"><p class="custom-block-title">Wichtig für BAUER GROUP</p>
<p>Da die Jahresabschlussprüfer der Kunden nun explizit die DORA-Compliance prüfen müssen (Art. 3 Nr. 10 a) dd) KWG-Änderung), haben <strong>Audit-Anfragen an IKT-Dienstleister deutlich zugenommen</strong>. BAUER GROUP stellt standardisierte <a href="/de/guide/automation/audit-trail">Audit-Readiness-Pakete</a> bereit.</p>
</div>
<h2 id="praktische-implikationen" tabindex="-1">Praktische Implikationen <a class="header-anchor" href="#praktische-implikationen" aria-label="Permalink to &quot;Praktische Implikationen&quot;"></a></h2>
<h3 id="fur-bestandskunden-im-finanzsektor" tabindex="-1">Für Bestandskunden im Finanzsektor <a class="header-anchor" href="#fur-bestandskunden-im-finanzsektor" aria-label="Permalink to &quot;Für Bestandskunden im Finanzsektor&quot;"></a></h3>
<p>Die Kunden werden proaktiv auf BAUER GROUP zukommen mit:</p>
<ol>
<li>Anfragen zum Informationsregister (Fact Sheet)</li>
<li>Vertragsanpassungen (DORA-Klauseln)</li>
<li>Audit-Rechte (Vor-Ort, Remote, durch Aufsicht)</li>
<li>SLA-Anpassungen (DORA-konforme Meldefristen)</li>
</ol>
<h3 id="erweiterter-anwendungsbereich-ab-2027" tabindex="-1">Erweiterter Anwendungsbereich ab 2027 <a class="header-anchor" href="#erweiterter-anwendungsbereich-ab-2027" aria-label="Permalink to &quot;Erweiterter Anwendungsbereich ab 2027&quot;"></a></h3>
<p>Durch die FinmadiG-Erweiterung fallen ab 01.01.2027 zusätzliche Unternehmensgruppen (u. a. Finanzdienstleistungsinstitute, Kryptowertpapierregisterführer) unter DORA und benötigen erstmals DORA-konforme IKT-Dienstleister.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Die 5 DORA-Pillars]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/pillars/</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/pillars/</guid>
            <pubDate>Sun, 29 Mar 2026 23:33:03 GMT</pubDate>
            <description><![CDATA[# Die 5 DORA-Pillars

## Architektur der Verordnung

DORA ist nach dem Lamfalussy-Verfahren aufgebaut:

- **Level 1** – Basisrechtsakt: Verordnung (EU) 2022/2554 (64 Artikel, 9 Kapitel)
- **Level 2** – Konkretisierung: RTS (Regulatory Technical Standards), ITS (Implementing Technical Standards), Delegierte Rechtsakte
- **Level 3** – Leitlinien: Joint Guidelines der ESAs (nicht rechtsverbindlich, aber Comply-or-Explain)

## Pillar-Mapping

```
┌─────────────────────────────────────────────────────┐
│                    DORA (EU) 2022/2554               │
├──────────┬──────────┬──────────┬──────────┬─────────┤
│  P1      │  P2      │  P3      │  P4      │  P5     │
│  IKT-RM  │ Incident │ Testing  │ 3rd Party│ Info-   │
│          │ Meldung  │          │ Risk     │ austausch│
│ Art.5-16 │ Art.17-23│ Art.24-27│ Art.28-44│ Art.45  │
├──────────┼──────────┼──────────┼──────────┼─────────┤
│ RTS      │ RTS      │ RTS      │ RTS      │  (kein  │
│ 2024/1774│ 2024/1772│ 2025/1190│ 2024/1773│  RTS)   │
│          │ 2025/301 │          │ 2025/532 │         │
│          │ ITS      │          │ ITS      │         │
│          │ 2025/302 │          │ 2024/2956│         │
└──────────┴──────────┴──────────┴──────────┴─────────┘
```

## Priorisierung für IKT-Dienstleister

BAUER GROUP hat die Umsetzung nach folgender Priorität durchgeführt:

| Prio | Pillar | Begründung |
|]]></description>
            <content:encoded><![CDATA[<h1 id="die-5-dora-pillars" tabindex="-1">Die 5 DORA-Pillars <a class="header-anchor" href="#die-5-dora-pillars" aria-label="Permalink to &quot;Die 5 DORA-Pillars&quot;"></a></h1>
<h2 id="architektur-der-verordnung" tabindex="-1">Architektur der Verordnung <a class="header-anchor" href="#architektur-der-verordnung" aria-label="Permalink to &quot;Architektur der Verordnung&quot;"></a></h2>
<p>DORA ist nach dem Lamfalussy-Verfahren aufgebaut:</p>
<ul>
<li><strong>Level 1</strong> – Basisrechtsakt: Verordnung (EU) 2022/2554 (64 Artikel, 9 Kapitel)</li>
<li><strong>Level 2</strong> – Konkretisierung: RTS (Regulatory Technical Standards), ITS (Implementing Technical Standards), Delegierte Rechtsakte</li>
<li><strong>Level 3</strong> – Leitlinien: Joint Guidelines der ESAs (nicht rechtsverbindlich, aber Comply-or-Explain)</li>
</ul>
<h2 id="pillar-mapping" tabindex="-1">Pillar-Mapping <a class="header-anchor" href="#pillar-mapping" aria-label="Permalink to &quot;Pillar-Mapping&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>┌─────────────────────────────────────────────────────┐</span></span>
<span class="line"><span>│                    DORA (EU) 2022/2554               │</span></span>
<span class="line"><span>├──────────┬──────────┬──────────┬──────────┬─────────┤</span></span>
<span class="line"><span>│  P1      │  P2      │  P3      │  P4      │  P5     │</span></span>
<span class="line"><span>│  IKT-RM  │ Incident │ Testing  │ 3rd Party│ Info-   │</span></span>
<span class="line"><span>│          │ Meldung  │          │ Risk     │ austausch│</span></span>
<span class="line"><span>│ Art.5-16 │ Art.17-23│ Art.24-27│ Art.28-44│ Art.45  │</span></span>
<span class="line"><span>├──────────┼──────────┼──────────┼──────────┼─────────┤</span></span>
<span class="line"><span>│ RTS      │ RTS      │ RTS      │ RTS      │  (kein  │</span></span>
<span class="line"><span>│ 2024/1774│ 2024/1772│ 2025/1190│ 2024/1773│  RTS)   │</span></span>
<span class="line"><span>│          │ 2025/301 │          │ 2025/532 │         │</span></span>
<span class="line"><span>│          │ ITS      │          │ ITS      │         │</span></span>
<span class="line"><span>│          │ 2025/302 │          │ 2024/2956│         │</span></span>
<span class="line"><span>└──────────┴──────────┴──────────┴──────────┴─────────┘</span></span></code></pre>
</div><h2 id="priorisierung-fur-ikt-dienstleister" tabindex="-1">Priorisierung für IKT-Dienstleister <a class="header-anchor" href="#priorisierung-fur-ikt-dienstleister" aria-label="Permalink to &quot;Priorisierung für IKT-Dienstleister&quot;"></a></h2>
<p>BAUER GROUP hat die Umsetzung nach folgender Priorität durchgeführt:</p>
<table tabindex="0">
<thead>
<tr>
<th>Prio</th>
<th>Pillar</th>
<th>Begründung</th>
</tr>
</thead>
<tbody>
<tr>
<td>🔴 1</td>
<td><strong>P4 – Drittparteienrisiko</strong></td>
<td>Kunden fordern DORA-konforme Verträge; Register-Deadline war 30.04.2025</td>
</tr>
<tr>
<td>🟠 2</td>
<td><strong>P2 – Incident Reporting</strong></td>
<td>Sofortiger Impact bei Vorfällen, 4h Meldefrist, Haftungsrisiko</td>
</tr>
<tr>
<td>🟡 3</td>
<td><strong>P1 – IKT-Risikomanagement</strong></td>
<td>Fundament für alles; weitgehend durch bestehende ISO 27001 / BAIT abgedeckt</td>
</tr>
<tr>
<td>🟢 4</td>
<td><strong>P3 – Resilienztests</strong></td>
<td>Basistests obligatorisch, TLPT nur für systemrelevante FU</td>
</tr>
<tr>
<td>🔵 5</td>
<td><strong>P5 – Informationsaustausch</strong></td>
<td>Freiwillig, aber strategisch sinnvoll</td>
</tr>
</tbody>
</table>
<h2 id="querverbindungen" tabindex="-1">Querverbindungen <a class="header-anchor" href="#querverbindungen" aria-label="Permalink to &quot;Querverbindungen&quot;"></a></h2>
<p>Die Pillars stehen nicht isoliert:</p>
<ul>
<li>P1 (Risikomanagement) ist das <strong>Fundament</strong> für alle anderen Pillars</li>
<li>P2 (Incident Reporting) erfordert die Klassifikationskriterien aus P1</li>
<li>P3 (Testing) validiert die Maßnahmen aus P1</li>
<li>P4 (Drittparteien) erfordert Integration in den Risikorahmen von P1</li>
<li>P5 (Austausch) speist Erkenntnisse zurück in P1</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Proportionalität & Ausnahmen]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/proportionality</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/proportionality</guid>
            <pubDate>Sun, 29 Mar 2026 23:33:03 GMT</pubDate>
            <description><![CDATA[# Proportionalität & Ausnahmen

## Proportionalitätsprinzip

DORA berücksichtigt das Proportionalitätsprinzip: Anforderungen sollen im Verhältnis zur Größe, zum Risikoprofil und zur Komplexität der Finanzunternehmen stehen.

## Vereinfachter IKT-Risikomanagementrahmen (Art. 16)

Kleinstunternehmen dürfen einen **vereinfachten IKT-Risikomanagementrahmen** anwenden. Dieser umfasst:

- Dokumentation aller IKT-unterstützten Geschäftsfunktionen und zugehörigen Risiken
- Schutz aller IKT-Systeme gegen die häufigsten Cyberbedrohungen
- Gewährleistung der physischen Sicherheit und des Umgebungsschutzes
- Zugangskontrolle zu IKT-Systemen
- Mechanismen zur zeitnahen Erkennung anomaler Aktivitäten
- Geschäftsfortführungsmaßnahmen und Backup-Strategien
- Review und Lessons Learned nach IKT-Vorfällen

## Ausnahmen nach Unternehmensart

| Unternehmensgröße | Ausnahmen |
|]]></description>
            <content:encoded><![CDATA[<h1 id="proportionalitat-ausnahmen" tabindex="-1">Proportionalität &amp; Ausnahmen <a class="header-anchor" href="#proportionalitat-ausnahmen" aria-label="Permalink to &quot;Proportionalität &amp; Ausnahmen&quot;"></a></h1>
<h2 id="proportionalitatsprinzip" tabindex="-1">Proportionalitätsprinzip <a class="header-anchor" href="#proportionalitatsprinzip" aria-label="Permalink to &quot;Proportionalitätsprinzip&quot;"></a></h2>
<p>DORA berücksichtigt das Proportionalitätsprinzip: Anforderungen sollen im Verhältnis zur Größe, zum Risikoprofil und zur Komplexität der Finanzunternehmen stehen.</p>
<h2 id="vereinfachter-ikt-risikomanagementrahmen-art-16" tabindex="-1">Vereinfachter IKT-Risikomanagementrahmen (Art. 16) <a class="header-anchor" href="#vereinfachter-ikt-risikomanagementrahmen-art-16" aria-label="Permalink to &quot;Vereinfachter IKT-Risikomanagementrahmen (Art. 16)&quot;"></a></h2>
<p>Kleinstunternehmen dürfen einen <strong>vereinfachten IKT-Risikomanagementrahmen</strong> anwenden. Dieser umfasst:</p>
<ul>
<li>Dokumentation aller IKT-unterstützten Geschäftsfunktionen und zugehörigen Risiken</li>
<li>Schutz aller IKT-Systeme gegen die häufigsten Cyberbedrohungen</li>
<li>Gewährleistung der physischen Sicherheit und des Umgebungsschutzes</li>
<li>Zugangskontrolle zu IKT-Systemen</li>
<li>Mechanismen zur zeitnahen Erkennung anomaler Aktivitäten</li>
<li>Geschäftsfortführungsmaßnahmen und Backup-Strategien</li>
<li>Review und Lessons Learned nach IKT-Vorfällen</li>
</ul>
<h2 id="ausnahmen-nach-unternehmensart" tabindex="-1">Ausnahmen nach Unternehmensart <a class="header-anchor" href="#ausnahmen-nach-unternehmensart" aria-label="Permalink to &quot;Ausnahmen nach Unternehmensart&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Unternehmensgröße</th>
<th>Ausnahmen</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Kleinstunternehmen</strong> (≤ 10 MA, ≤ 2 Mio. EUR)</td>
<td>Vereinfachter Risikorahmen (Art. 16), kein TLPT; Drittparteienrisiko (Kap. V) gilt weiterhin vollumfänglich</td>
</tr>
<tr>
<td><strong>Art. 16-Unternehmen</strong> (namentlich in Art. 16 Abs. 1 gelistet)</td>
<td>Vereinfachter Risikorahmen, kein TLPT; Berechtigung ist unternehmensartspezifisch, nicht rein größenbasiert</td>
</tr>
<tr>
<td><strong>Art. 16-Unternehmen</strong> (namentlich in Art. 16 Abs. 1)</td>
<td>Vereinfachter Rahmen, eingeschränkte Testpflichten</td>
</tr>
<tr>
<td><strong>Alle anderen</strong></td>
<td>Voller Umfang</td>
</tr>
</tbody>
</table>
<h2 id="bafin-aufsichtsmitteilung-21-08-2025" tabindex="-1">BaFin-Aufsichtsmitteilung (21.08.2025) <a class="header-anchor" href="#bafin-aufsichtsmitteilung-21-08-2025" aria-label="Permalink to &quot;BaFin-Aufsichtsmitteilung (21.08.2025)&quot;"></a></h2>
<p>Die BaFin hat Hinweise zur Umsetzung des vereinfachten IKT-Risikomanagementrahmens veröffentlicht mit konkreten Dokumentationsanforderungen für berechtigte Unternehmen.</p>
<h2 id="bauer-group-einordnung" tabindex="-1">BAUER GROUP-Einordnung <a class="header-anchor" href="#bauer-group-einordnung" aria-label="Permalink to &quot;BAUER GROUP-Einordnung&quot;"></a></h2>
<p>BAUER GROUP als IKT-Dienstleister profitiert nicht direkt vom Proportionalitätsprinzip, da die Anforderungen indirekt über Kundenverträge kommen. Allerdings: <strong>Kunden, die dem vereinfachten Rahmen unterliegen, stellen geringere vertragliche Anforderungen</strong> – dies wird bei der Vertragsgestaltung durch abgestufte Vertragsmodule berücksichtigt.</p>
<div class="tip custom-block"><p class="custom-block-title">Vertragliche Abstufung</p>
<p>Empfehlung: Zwei Vertragsmodule vorbereiten:</p>
<ol>
<li><strong>Standard-Modul</strong> – Für Kleinstunternehmen und vereinfachten Rahmen</li>
<li><strong>Premium-Modul</strong> – Für systemrelevante Finanzunternehmen mit vollem DORA-Umfang</li>
</ol>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2025/1190 – TLPT]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-1190</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-1190</guid>
            <pubDate>Sun, 29 Mar 2026 23:33:03 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2025/1190 – TLPT

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2025-1190-–-tlpt" tabindex="-1">RTS (EU) 2025/1190 – TLPT <a class="header-anchor" href="#rts-eu-2025-1190-–-tlpt" aria-label="Permalink to &quot;RTS (EU) 2025/1190 – TLPT&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2025/1190</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 26(11)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P3 – Resilienztests</td>
</tr>
<tr>
<td><strong>Inkrafttreten</strong></td>
<td>08.07.2025</td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Spezifiziert die Anforderungen an Threat Led Penetration Tests (TLPT):</p>
<ul>
<li><strong>Kriterien</strong> zur Bestimmung TLPT-pflichtiger Unternehmen</li>
<li><strong>Scope</strong> der Tests (kritische Funktionen, Live-Produktivsysteme)</li>
<li><strong>Methodik</strong> basierend auf TIBER-EU (8 Phasen)</li>
<li><strong>Red/Blue/White Team</strong> Anforderungen</li>
<li><strong>Anbieterqualifikation</strong> für TLPT-Durchführende</li>
<li><strong>Timeline</strong> typisch 9–14 Monate</li>
<li><strong>Budget</strong> typisch 150.000–500.000 EUR</li>
</ul>
<p><strong>Frist:</strong> Erstmalige TLPT vor 17.01.2028 für systemrelevante Finanzunternehmen.
<strong>Frequenz:</strong> Alle 3 Jahre.</p>
<h2 id="bauer-group-relevanz" tabindex="-1">BAUER GROUP-Relevanz <a class="header-anchor" href="#bauer-group-relevanz" aria-label="Permalink to &quot;BAUER GROUP-Relevanz&quot;"></a></h2>
<p>BAUER GROUP ist nicht TLPT-pflichtig, muss aber <strong>an TLPT-Tests von Kunden mitwirken und kooperieren</strong> (Art. 26 Abs. 4). Eine TLPT-Kooperationsklausel ist in allen Verträgen mit systemrelevanten Finanzunternehmen enthalten.</p>
<p>→ Details: <a href="/de/guide/pillars/p3-resilience-testing">P3: Resilienztests</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Audit-Trail & Evidenz]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/automation/audit-trail</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/automation/audit-trail</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Audit-Trail & Evidenz

## Strategie zur Evidenz-Sicherung

Jede DORA-relevante Aktivität wird nachweisbar dokumentiert. Die Aufbewahrungsfrist beträgt mindestens **5 Jahre** (Art. 19 Abs. 6 DORA).

## Automatische Evidenz-Erhebung

| Quelle | Evidenz-Typ | Speicherort | Aufbewahrung |
|]]></description>
            <content:encoded><![CDATA[<h1 id="audit-trail-evidenz" tabindex="-1">Audit-Trail &amp; Evidenz <a class="header-anchor" href="#audit-trail-evidenz" aria-label="Permalink to &quot;Audit-Trail &amp; Evidenz&quot;"></a></h1>
<h2 id="strategie-zur-evidenz-sicherung" tabindex="-1">Strategie zur Evidenz-Sicherung <a class="header-anchor" href="#strategie-zur-evidenz-sicherung" aria-label="Permalink to &quot;Strategie zur Evidenz-Sicherung&quot;"></a></h2>
<p>Jede DORA-relevante Aktivität wird nachweisbar dokumentiert. Die Aufbewahrungsfrist beträgt mindestens <strong>5 Jahre</strong> (Art. 19 Abs. 6 DORA).</p>
<h2 id="automatische-evidenz-erhebung" tabindex="-1">Automatische Evidenz-Erhebung <a class="header-anchor" href="#automatische-evidenz-erhebung" aria-label="Permalink to &quot;Automatische Evidenz-Erhebung&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Quelle</th>
<th>Evidenz-Typ</th>
<th>Speicherort</th>
<th>Aufbewahrung</th>
</tr>
</thead>
<tbody>
<tr>
<td>Git Repository</td>
<td>Policy-Änderungen, Reviews, Genehmigungen</td>
<td>Git History</td>
<td>Unbegrenzt</td>
</tr>
<tr>
<td>CI/CD Pipeline</td>
<td>Scan-Reports (Vulnerability, SAST, Dependency, IaC)</td>
<td>Object-Storage</td>
<td>5 Jahre</td>
</tr>
<tr>
<td>SIEM</td>
<td>Security Events, Incident Logs</td>
<td>Log-Storage</td>
<td>5 Jahre</td>
</tr>
<tr>
<td>Monitoring</td>
<td>Verfügbarkeits-Metriken, SLA-Nachweise</td>
<td>Object-Storage</td>
<td>5 Jahre</td>
</tr>
<tr>
<td>LMS</td>
<td>Schulungsnachweise, Teilnehmerlisten</td>
<td>LMS-DB + Export</td>
<td>5 Jahre</td>
</tr>
<tr>
<td>CRM</td>
<td>Vertragsstatus, DORA-Compliance-Flags</td>
<td>CRM + Export</td>
<td>5 Jahre</td>
</tr>
<tr>
<td>Pentest-Reports</td>
<td>Externe Prüfberichte</td>
<td>Verschlüsselter Object-Storage</td>
<td>5 Jahre</td>
</tr>
<tr>
<td>BCP/DRP Tests</td>
<td>Testprotokolle, Ergebnisse</td>
<td>Git + Object-Storage</td>
<td>5 Jahre</td>
</tr>
</tbody>
</table>
<h2 id="automatisierter-compliance-report-pseudocode" tabindex="-1">Automatisierter Compliance-Report (Pseudocode) <a class="header-anchor" href="#automatisierter-compliance-report-pseudocode" aria-label="Permalink to &quot;Automatisierter Compliance-Report (Pseudocode)&quot;"></a></h2>
<div class="info custom-block"><p class="custom-block-title">Hinweis</p>
<p>Der folgende Code ist ein <strong>konzeptioneller Pseudocode</strong>, der die Struktur des monatlichen Compliance-Reports beschreibt. Die konkrete Implementierung erfolgt angepasst an die jeweilige Systemlandschaft.</p>
</div>
<div class="language-python vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">python</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Pseudocode – Konzeptionelle Darstellung des monatlichen DORA Compliance Reports</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">def</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> generate_monthly_report</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">():</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    report </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "period"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: current_month(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "sections"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "asset_inventory"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "total_assets"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: cmdb.count_assets(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "classified_critical"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: cmdb.count_assets(</span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">tag</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora:critical"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "completeness_pct"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: cmdb.completeness_score()</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            },</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "vulnerabilities"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "critical"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: vuln_scanner.count(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"critical"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "high"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: vuln_scanner.count(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"high"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "remediation_rate"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: vuln_scanner.remediation_rate(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "mean_time_to_remediate"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: vuln_scanner.mttr()</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            },</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "incidents"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "total"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: siem.count_incidents(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "major"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: siem.count_incidents(</span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">classification</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"MAJOR"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "mean_detection_time"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: siem.mean_detection_time(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "sla_compliance"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: siem.sla_compliance_rate()</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            },</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "testing"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "vuln_scans_executed"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: ci.count_scans(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"vulnerability"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "sast_scans_executed"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: ci.count_scans(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"sast"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "pentest_status"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: pentest.status(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "bcp_test_status"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: bcp.last_test_status()</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            },</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "contracts"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "total_financial_customers"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: crm.count_financial_customers(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "dora_compliant_contracts"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: crm.count_dora_compliant(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "compliance_rate_pct"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: crm.dora_compliance_rate()</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            },</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "awareness"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "training_completion_pct"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: lms.completion_rate(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">                "overdue_trainings"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: lms.count_overdue()</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    }</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    render_report(report, </span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">format</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">[</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"markdown"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"pdf"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">])</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    distribute(report, </span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">recipients</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">[</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"management"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"compliance"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">])</span></span></code></pre>
</div><h2 id="audit-readiness-paket" tabindex="-1">Audit-Readiness-Paket <a class="header-anchor" href="#audit-readiness-paket" aria-label="Permalink to &quot;Audit-Readiness-Paket&quot;"></a></h2>
<p>Für Audits durch Kunden, Wirtschaftsprüfer oder BaFin stellt BAUER GROUP ein standardisiertes, DORA-artikelbezogenes Audit-Paket bereit. Das Paket ist so strukturiert, dass jeder Prüfungsbereich direkt den regulatorischen Anforderungen zugeordnet werden kann.</p>
<h3 id="paketstruktur" tabindex="-1">Paketstruktur <a class="header-anchor" href="#paketstruktur" aria-label="Permalink to &quot;Paketstruktur&quot;"></a></h3>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>audit-package-[YYYY-MM]/</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 00-management-summary/</span></span>
<span class="line"><span>│   ├── DORA-Compliance-Statement.pdf</span></span>
<span class="line"><span>│   ├── Scope-und-Anwendbarkeit.pdf</span></span>
<span class="line"><span>│   └── Kontaktdaten-Audit-Koordination.pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 01-governance/                              ── Art. 5 DORA</span></span>
<span class="line"><span>│   ├── IKT-Risikomanagement-Framework.pdf</span></span>
<span class="line"><span>│   ├── Governance-Struktur-Organigramm.pdf</span></span>
<span class="line"><span>│   ├── Beschlussprotokoll-Geschäftsleitung.pdf</span></span>
<span class="line"><span>│   ├── Rollenmatrix-IKT-Verantwortlichkeiten.pdf</span></span>
<span class="line"><span>│   └── Jährlicher-Review-Nachweis-[Jahr].pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 02-risikomanagement/                        ── Art. 6–16 DORA, RTS 2024/1774</span></span>
<span class="line"><span>│   ├── IKT-Risikoanalyse-[Jahr].pdf</span></span>
<span class="line"><span>│   ├── Asset-Inventar-Auszug.csv</span></span>
<span class="line"><span>│   ├── Kritikalitätsklassifizierung.pdf</span></span>
<span class="line"><span>│   ├── IKT-Sicherheitsrichtlinie.pdf</span></span>
<span class="line"><span>│   ├── Zugangskontrollrichtlinie.pdf</span></span>
<span class="line"><span>│   ├── Kryptografie-und-Verschlüsselungsrichtlinie.pdf</span></span>
<span class="line"><span>│   ├── Backup-und-Recovery-Richtlinie.pdf</span></span>
<span class="line"><span>│   ├── Patch-Management-Richtlinie.pdf</span></span>
<span class="line"><span>│   ├── BCP-Plan.pdf</span></span>
<span class="line"><span>│   ├── DRP-Plan.pdf</span></span>
<span class="line"><span>│   └── Kommunikationsplan.pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 03-incident-management/                     ── Art. 17–23 DORA, RTS 2024/1772, RTS 2025/301</span></span>
<span class="line"><span>│   ├── Incident-Response-Playbook.pdf</span></span>
<span class="line"><span>│   ├── Klassifizierungsschema-7-Kriterien.pdf</span></span>
<span class="line"><span>│   ├── Eskalationsmatrix.pdf</span></span>
<span class="line"><span>│   ├── SLA-Meldefristen-Dokumentation.pdf</span></span>
<span class="line"><span>│   ├── Pre-filled-XML-Template.xml</span></span>
<span class="line"><span>│   ├── Incident-Log-[Zeitraum].csv</span></span>
<span class="line"><span>│   └── Major-Incident-Reports/</span></span>
<span class="line"><span>│       └── [Incident-ID]-RCA-Report.pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 04-resilience-testing/                      ── Art. 24–27 DORA, RTS 2025/1190</span></span>
<span class="line"><span>│   ├── Testprogramm-Policy.pdf</span></span>
<span class="line"><span>│   ├── Vulnerability-Scan-Reports/</span></span>
<span class="line"><span>│   │   ├── Infrastruktur-Scan-[Monat].pdf</span></span>
<span class="line"><span>│   │   └── Container-Scan-[Monat].pdf</span></span>
<span class="line"><span>│   ├── SAST-Reports/</span></span>
<span class="line"><span>│   │   └── SAST-Summary-[Quartal].pdf</span></span>
<span class="line"><span>│   ├── Pentest-Report-[Jahr].pdf</span></span>
<span class="line"><span>│   ├── BCP-DRP-Testprotokoll-[Jahr].pdf</span></span>
<span class="line"><span>│   └── Performance-Baseline-[Jahr].pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 05-third-party-risk/                        ── Art. 28–44 DORA, RTS 2024/1773, ITS 2024/2956</span></span>
<span class="line"><span>│   ├── DORA-Vertragsklauseln-Template.pdf</span></span>
<span class="line"><span>│   ├── Vertragscompliance-Status-Matrix.csv</span></span>
<span class="line"><span>│   ├── Informationsregister-Datenpaket.json</span></span>
<span class="line"><span>│   ├── Subcontracting-Register.csv</span></span>
<span class="line"><span>│   ├── Exit-Strategie-Template.pdf</span></span>
<span class="line"><span>│   ├── Fact-Sheet-Template.pdf</span></span>
<span class="line"><span>│   └── Audit-Rechte-Nachweis.pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 06-awareness-und-kommunikation/             ── Art. 13–14 DORA</span></span>
<span class="line"><span>│   ├── Awareness-Programm-Übersicht.pdf</span></span>
<span class="line"><span>│   ├── Schulungsplan-[Jahr].pdf</span></span>
<span class="line"><span>│   ├── Teilnehmerlisten-und-Nachweise/</span></span>
<span class="line"><span>│   │   └── [Schulung]-Teilnahmebestätigung.pdf</span></span>
<span class="line"><span>│   └── Kommunikationsplan-IKT-Vorfälle.pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>├── 07-zertifizierungen-und-nachweise/</span></span>
<span class="line"><span>│   ├── ISO-27001-Zertifikat.pdf</span></span>
<span class="line"><span>│   ├── SOC-2-Report.pdf (falls vorhanden)</span></span>
<span class="line"><span>│   └── [Weitere-Zertifikate].pdf</span></span>
<span class="line"><span>│</span></span>
<span class="line"><span>└── 08-anhang/</span></span>
<span class="line"><span>    ├── DORA-Artikelindex-Zuordnung.pdf</span></span>
<span class="line"><span>    ├── Glossar.pdf</span></span>
<span class="line"><span>    └── Änderungshistorie-Audit-Paket.pdf</span></span></code></pre>
</div><h3 id="artikelzuordnung-je-prufungsbereich" tabindex="-1">Artikelzuordnung je Prüfungsbereich <a class="header-anchor" href="#artikelzuordnung-je-prufungsbereich" aria-label="Permalink to &quot;Artikelzuordnung je Prüfungsbereich&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Audit-Bereich</th>
<th>DORA-Artikel</th>
<th>RTS/ITS</th>
<th>Evidenz</th>
</tr>
</thead>
<tbody>
<tr>
<td>Governance</td>
<td>Art. 5</td>
<td>–</td>
<td>Framework, Beschlussprotokolle, Rollenmatrix</td>
</tr>
<tr>
<td>IKT-Risikomanagement</td>
<td>Art. 6–16</td>
<td>RTS 2024/1774</td>
<td>Risikoanalyse, Policies, Asset-Inventar, BCP/DRP</td>
</tr>
<tr>
<td>Incident Management</td>
<td>Art. 17–23</td>
<td>RTS 2024/1772, RTS 2025/301, ITS 2025/302</td>
<td>Playbook, Klassifizierung, Meldefristen, Incident-Log</td>
</tr>
<tr>
<td>Resilience Testing</td>
<td>Art. 24–27</td>
<td>RTS 2025/1190</td>
<td>Testprogramm, Scan-Reports, Pentest, BCP-Test</td>
</tr>
<tr>
<td>Third-Party Risk</td>
<td>Art. 28–44</td>
<td>RTS 2024/1773, ITS 2024/2956, RTS 2025/532</td>
<td>Verträge, Register, Subcontracting, Exit-Strategie</td>
</tr>
<tr>
<td>Awareness</td>
<td>Art. 13–14</td>
<td>–</td>
<td>Schulungsplan, Teilnahmenachweise</td>
</tr>
<tr>
<td>Information Sharing</td>
<td>Art. 45</td>
<td>–</td>
<td>Teilnahmenachweise (falls zutreffend)</td>
</tr>
</tbody>
</table>
<h3 id="bereitstellungsprozess" tabindex="-1">Bereitstellungsprozess <a class="header-anchor" href="#bereitstellungsprozess" aria-label="Permalink to &quot;Bereitstellungsprozess&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Schritt</th>
<th>Beschreibung</th>
<th>Kadenz</th>
</tr>
</thead>
<tbody>
<tr>
<td>1. Automatische Evidenz-Sammlung</td>
<td>CI/CD, SIEM, Monitoring, CRM-Exporte</td>
<td>Fortlaufend</td>
</tr>
<tr>
<td>2. Konsolidierung</td>
<td>Zusammenführung in Paketstruktur</td>
<td>Monatlich</td>
</tr>
<tr>
<td>3. Qualitätsprüfung</td>
<td>Review durch Compliance-Verantwortliche</td>
<td>Quartalsweise</td>
</tr>
<tr>
<td>4. Versionierung</td>
<td>Audit-Paket als versioniertes Release</td>
<td>Halbjährlich</td>
</tr>
<tr>
<td>5. Bereitstellung auf Anfrage</td>
<td>Kundenspezifische Zusammenstellung innerhalb <strong>5 Werktagen</strong></td>
<td>Auf Anfrage</td>
</tr>
</tbody>
</table>
<div class="warning custom-block"><p class="custom-block-title">Vertraulichkeit</p>
<p>Das Audit-Paket enthält sicherheitsrelevante Informationen. Die Bereitstellung erfolgt ausschließlich über verschlüsselte Kanäle. Empfänger werden dokumentiert. Pentest-Reports und Vulnerability-Scans werden nur in redaktionierter Form an Dritte weitergegeben.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Compliance-as-Code]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/automation/compliance-as-code</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/automation/compliance-as-code</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[Prinzip
Jede DORA-Anforderung wird als überprüfbarer Code oder maschinenlesbare Regel abgebildet. Co]]></description>
            <content:encoded><![CDATA[<h1 id="compliance-as-code" tabindex="-1">Compliance-as-Code <a class="header-anchor" href="#compliance-as-code" aria-label="Permalink to &quot;Compliance-as-Code&quot;"></a></h1>
<h2 id="prinzip" tabindex="-1">Prinzip <a class="header-anchor" href="#prinzip" aria-label="Permalink to &quot;Prinzip&quot;"></a></h2>
<p>Jede DORA-Anforderung wird als überprüfbarer Code oder maschinenlesbare Regel abgebildet. Compliance wird dadurch reproduzierbar, versioniert und auditierbar.</p>
<h2 id="policy-as-code-opa-rego" tabindex="-1">Policy-as-Code (OPA/Rego) <a class="header-anchor" href="#policy-as-code-opa-rego" aria-label="Permalink to &quot;Policy-as-Code (OPA/Rego)&quot;"></a></h2>
<p>Sicherheitsrichtlinien als executable Policies:</p>
<div class="language-hcl vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">hcl</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># dora_policies.rego</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">package dora</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Art. 9: Verschlüsselung für Daten in Transit</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">deny[msg] {</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    input.type </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "ingress"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    not input.tls.enabled</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    msg </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">:</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">= </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA Art. 9: TLS muss für alle Ingress-Verbindungen aktiviert sein"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Art. 9: Zugangskontrolle - kein Default-Admin</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">deny[msg] {</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    input.type </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "user"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    input.username </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "admin"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    input.default_password </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> true</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    msg </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">:</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">= </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA RTS 2024/1774: Standard-Admin-Zugänge müssen deaktiviert sein"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Art. 11: Backup RPO-Prüfung</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">warn[msg] {</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    input.type </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "backup_config"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    input.rpo_hours </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">></span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> 24</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    msg </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">:</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">= </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">sprintf</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA Art. 11: RPO von %dh überschreitet empfohlenen Wert (24h)"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, [input</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">.</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">rpo_hours])</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span></code></pre>
</div><h2 id="infrastructure-as-code-compliance" tabindex="-1">Infrastructure-as-Code Compliance <a class="header-anchor" href="#infrastructure-as-code-compliance" aria-label="Permalink to &quot;Infrastructure-as-Code Compliance&quot;"></a></h2>
<h3 id="iac-scanner-fur-terraform-iac" tabindex="-1">IaC-Scanner für Terraform/IaC <a class="header-anchor" href="#iac-scanner-fur-terraform-iac" aria-label="Permalink to &quot;IaC-Scanner für Terraform/IaC&quot;"></a></h3>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># .checkov.yaml</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">framework</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">terraform</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">check</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">CKV_AWS_18</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">   # S3 Logging</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">CKV_AWS_19</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">   # S3 Encryption</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">CKV_AWS_145</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">  # RDS Encryption</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">CKV_K8S_1</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">    # Pod Security</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">custom_policies_dir</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">./dora-policies/</span></span></code></pre>
</div><h3 id="dora-spezifische-custom-checks" tabindex="-1">DORA-spezifische Custom Checks <a class="header-anchor" href="#dora-spezifische-custom-checks" aria-label="Permalink to &quot;DORA-spezifische Custom Checks&quot;"></a></h3>
<div class="language-python vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">python</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Pseudocode – konzeptionelle Darstellung</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># dora_check_encryption.py</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">from</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> checkov.common.models.enums </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">import</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> CheckResult</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">from</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> checkov.terraform.checks.resource.base_resource_check </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">import</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> BaseResourceCheck</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">class</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> DoraEncryptionAtRest</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0">BaseResourceCheck</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">):</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    """DORA Art. 9 / RTS 2024/1774: Verschlüsselung ruhender Daten"""</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    def</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> __init__</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(self):</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        name </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "DORA: Ensure encryption at rest is enabled"</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        id</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583"> =</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "CKV_DORA_001"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        supported_resources </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">'aws_ebs_volume'</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">'aws_rds_instance'</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">'aws_s3_bucket'</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        super</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">().</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">__init__</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(</span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">name</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">name, </span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">id</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">id</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">categories</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">[], </span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">supported_resources</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">supported_resources)</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    def</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> scan_resource_conf</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(self, conf):</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">        if</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> conf.get(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"encrypted"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">) </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">True</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">] </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">or</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> conf.get(</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"storage_encrypted"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">) </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">True</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]:</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">            return</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> CheckResult.</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">PASSED</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">        return</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> CheckResult.</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">FAILED</span></span></code></pre>
</div><h2 id="ci-cd-integration" tabindex="-1">CI/CD Integration <a class="header-anchor" href="#ci-cd-integration" aria-label="Permalink to &quot;CI/CD Integration&quot;"></a></h2>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># .gitlab-ci.yml (DORA Compliance Gate)</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">dora-compliance</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  stage</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">security</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  script</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">trivy image --severity CRITICAL,HIGH --exit-code 1 $IMAGE</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">semgrep --config=p/owasp-top-ten --config=./dora-rules/ .</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">grype $IMAGE --fail-on critical</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">checkov -d ./infrastructure/ --config-file .checkov.yaml</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  artifacts</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    reports</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">trivy-report.json</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">semgrep-report.json</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">grype-report.json</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">checkov-report.json</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    paths</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">compliance-evidence/</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    expire_in</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">5 years</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">  # DORA Aufbewahrungspflicht</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  rules</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">if</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">'$CI_COMMIT_BRANCH == "main"'</span></span></code></pre>
</div><h2 id="git-basiertes-policy-lifecycle" tabindex="-1">Git-basiertes Policy-Lifecycle <a class="header-anchor" href="#git-basiertes-policy-lifecycle" aria-label="Permalink to &quot;Git-basiertes Policy-Lifecycle&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>┌─────────────┐     ┌─────────────┐     ┌─────────────┐</span></span>
<span class="line"><span>│ Entwurf     │────►│ Review      │────►│ Genehmigung │</span></span>
<span class="line"><span>│ (Branch)    │     │ (MR Review) │     │ (Merge)     │</span></span>
<span class="line"><span>└─────────────┘     └─────────────┘     └─────────────┘</span></span>
<span class="line"><span>       │                   │                    │</span></span>
<span class="line"><span>       │              Kommentare           Git Tag</span></span>
<span class="line"><span>       │              Änderungen           v1.0.0</span></span>
<span class="line"><span>       │                                       │</span></span>
<span class="line"><span>       │                              ┌────────┴────────┐</span></span>
<span class="line"><span>       │                              │ Automatischer    │</span></span>
<span class="line"><span>       │                              │ Build → Deploy   │</span></span>
<span class="line"><span>       │                              │ → Interne Doku   │</span></span>
<span class="line"><span>       │                              └─────────────────┘</span></span></code></pre>
</div><p>Jede Policy-Änderung:</p>
<ol>
<li>Wird in einem Branch vorbereitet</li>
<li>Durchläuft Code-Review (Vier-Augen-Prinzip)</li>
<li>Wird nach Genehmigung gemerged</li>
<li>Erhält automatisch ein SemVer-Tag</li>
<li>Erzeugt automatisch einen Changelog-Eintrag</li>
<li>Wird automatisch auf der internen Doku-Site veröffentlicht</li>
</ol>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Incident-Pipeline]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/automation/incident-pipeline</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/automation/incident-pipeline</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[Automatisierte Incident-Verarbeitung
```
SIEM Alert
       │
       ▼
┌──────────────┐
│ Webhook    ]]></description>
            <content:encoded><![CDATA[<h1 id="incident-pipeline" tabindex="-1">Incident-Pipeline <a class="header-anchor" href="#incident-pipeline" aria-label="Permalink to &quot;Incident-Pipeline&quot;"></a></h1>
<h2 id="automatisierte-incident-verarbeitung" tabindex="-1">Automatisierte Incident-Verarbeitung <a class="header-anchor" href="#automatisierte-incident-verarbeitung" aria-label="Permalink to &quot;Automatisierte Incident-Verarbeitung&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>SIEM Alert</span></span>
<span class="line"><span>       │</span></span>
<span class="line"><span>       ▼</span></span>
<span class="line"><span>┌──────────────┐</span></span>
<span class="line"><span>│ Webhook      │ (SIEM → Workflow-Automation)</span></span>
<span class="line"><span>│ Receiver     │</span></span>
<span class="line"><span>└──────┬───────┘</span></span>
<span class="line"><span>       │</span></span>
<span class="line"><span>       ▼</span></span>
<span class="line"><span>┌──────────────┐</span></span>
<span class="line"><span>│ Classifier   │ 6 DORA-Kriterien prüfen</span></span>
<span class="line"><span>│ (Rule Engine)│ → MINOR / SIGNIFICANT / MAJOR</span></span>
<span class="line"><span>└──────┬───────┘</span></span>
<span class="line"><span>       │</span></span>
<span class="line"><span>       ├── MINOR ──────► Log &#x26; Monitor</span></span>
<span class="line"><span>       │</span></span>
<span class="line"><span>       ├── SIGNIFICANT ► Log + Notify Team Lead</span></span>
<span class="line"><span>       │</span></span>
<span class="line"><span>       └── MAJOR ──────► Eskalationskette:</span></span>
<span class="line"><span>                         1. Alerting-System (On-Call)</span></span>
<span class="line"><span>                         2. E-Mail GF</span></span>
<span class="line"><span>                         3. Kunden-Notification (Template)</span></span>
<span class="line"><span>                         4. Incident-Ticket (Ticketsystem)</span></span>
<span class="line"><span>                         5. Pre-fill BaFin XML Template</span></span></code></pre>
</div><h2 id="workflow-automation" tabindex="-1">Workflow-Automation <a class="header-anchor" href="#workflow-automation" aria-label="Permalink to &quot;Workflow-Automation&quot;"></a></h2>
<div class="language-json vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">json</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">{</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "nodes"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Webhook"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.webhook"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"parameters"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"path"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora-incident"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> } },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Classify"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.function"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "parameters"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"functionCode"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"// 6-Kriterien Decision Tree</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">\n</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">// return MINOR|SIGNIFICANT|MAJOR"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> } },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Route"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.switch"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "parameters"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"rules"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"value"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"MAJOR"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"output"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">0</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"value"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"SIGNIFICANT"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"output"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">1</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"value"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"MINOR"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"output"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">2</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      ]}},</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Alerting-System"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.pagerDuty"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Email GF"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.emailSend"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Customer Notify"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.emailSend"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "parameters"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"template"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora-incident-notification"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> } },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Create Ticket"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.jira"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Generate XML"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"workflow-automation.function"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "parameters"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"functionCode"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"// Pre-fill ITS 2025/302 XML template"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> } }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  ]</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span></code></pre>
</div><h2 id="bafin-xml-template-its-2025-302" tabindex="-1">BaFin XML Template (ITS 2025/302) <a class="header-anchor" href="#bafin-xml-template-its-2025-302" aria-label="Permalink to &quot;BaFin XML Template (ITS 2025/302)&quot;"></a></h2>
<div class="language-xml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">xml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">&#x3C;?</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">xml</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> version</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"1.0"</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> encoding</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"UTF-8"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">?></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">&#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">IncidentReport</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> xmlns</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"urn:dora:its:2025:302"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ReportType</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>INITIAL&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ReportType</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ReportingEntity</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">LEI</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[BAUER GROUP-Kunde-LEI]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">LEI</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Kundenname]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ReportingEntity</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">IncidentDetails</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">DetectionTimestamp</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[ISO-8601]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">DetectionTimestamp</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ClassificationTimestamp</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[ISO-8601]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ClassificationTimestamp</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Auto-generated from SIEM alert]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">AffectedServices</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Aus Asset-Inventar]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">AffectedServices</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Classification</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ClientsAffected</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Anzahl]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ClientsAffected</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">DowntimeHours</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Stunden]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">DowntimeHours</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">GeographicSpread</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Länder]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">GeographicSpread</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">DataLoss</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[true/false]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">DataLoss</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">CriticalService</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[true/false]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">CriticalService</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">EconomicImpact</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[EUR]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">EconomicImpact</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Classification</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">IncidentDetails</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ImmediateActions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Beschreibung]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ImmediateActions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ContactPerson</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Mediensprecher]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Phone</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[Telefon]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Phone</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Email</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>[E-Mail]&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">Email</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">ContactPerson</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">IncidentReport</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span></code></pre>
</div>]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Automatisierungsstrategie]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/automation/</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/automation/</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Automatisierungsstrategie

## Prinzip: Minimal Effort, Maximum Compliance

Die DORA-Umsetzung bei BAUER GROUP folgt dem Prinzip **"Compliance-as-Code"**: Jede Anforderung wird so weit wie möglich automatisiert, Templates statt Prosa, Monitoring statt manuellem Reporting.

```
┌────────────────────────────────────────────────────┐
│              DORA Automation Stack                   │
├────────────────────────────────────────────────────┤
│  Layer 4: Reporting & Evidence                      │
│  ├── Automatisierte Compliance-Reports              │
│  ├── Audit-Trail (Git-basiert)                      │
│  └── Dashboard (Dashboard/Custom)                     │
├────────────────────────────────────────────────────┤
│  Layer 3: Detection & Response                      │
│  ├── SIEM (SIEM)                          │
│  ├── Incident Pipeline (Webhook → Classify → Alert)│
│  └── Pre-filled Meldetemplates (XML)               │
├────────────────────────────────────────────────────┤
│  Layer 2: Continuous Testing                        │
│  ├── Vulnerability Scanning (Vulnerability Scanner)      │
│  ├── SAST/DAST (SAST/DAST)                      │
│  ├── Dependency Scanning (Dependency-Scanner)                   │
│  └── Performance Testing (k6)                      │
├────────────────────────────────────────────────────┤
│  Layer 1: Asset & Risk Foundation                   │
│  ├── CMDB (CMDB/Custom)                          │
│  ├── IKT-Asset-Inventar (auto-discovered)          │
│  ├── Risk Register (Notion/Custom)                 │
│  └── Contract Register (CRM + Custom)          │
└────────────────────────────────────────────────────┘
```

## Mapping: DORA-Anforderung → Automation

| DORA-Anforderung | Art. | Automation-Level | Tool/Ansatz |
|]]></description>
            <content:encoded><![CDATA[<h1 id="automatisierungsstrategie" tabindex="-1">Automatisierungsstrategie <a class="header-anchor" href="#automatisierungsstrategie" aria-label="Permalink to &quot;Automatisierungsstrategie&quot;"></a></h1>
<h2 id="prinzip-minimal-effort-maximum-compliance" tabindex="-1">Prinzip: Minimal Effort, Maximum Compliance <a class="header-anchor" href="#prinzip-minimal-effort-maximum-compliance" aria-label="Permalink to &quot;Prinzip: Minimal Effort, Maximum Compliance&quot;"></a></h2>
<p>Die DORA-Umsetzung bei BAUER GROUP folgt dem Prinzip <strong>&quot;Compliance-as-Code&quot;</strong>: Jede Anforderung wird so weit wie möglich automatisiert, Templates statt Prosa, Monitoring statt manuellem Reporting.</p>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>┌────────────────────────────────────────────────────┐</span></span>
<span class="line"><span>│              DORA Automation Stack                   │</span></span>
<span class="line"><span>├────────────────────────────────────────────────────┤</span></span>
<span class="line"><span>│  Layer 4: Reporting &#x26; Evidence                      │</span></span>
<span class="line"><span>│  ├── Automatisierte Compliance-Reports              │</span></span>
<span class="line"><span>│  ├── Audit-Trail (Git-basiert)                      │</span></span>
<span class="line"><span>│  └── Dashboard (Dashboard/Custom)                     │</span></span>
<span class="line"><span>├────────────────────────────────────────────────────┤</span></span>
<span class="line"><span>│  Layer 3: Detection &#x26; Response                      │</span></span>
<span class="line"><span>│  ├── SIEM (SIEM)                          │</span></span>
<span class="line"><span>│  ├── Incident Pipeline (Webhook → Classify → Alert)│</span></span>
<span class="line"><span>│  └── Pre-filled Meldetemplates (XML)               │</span></span>
<span class="line"><span>├────────────────────────────────────────────────────┤</span></span>
<span class="line"><span>│  Layer 2: Continuous Testing                        │</span></span>
<span class="line"><span>│  ├── Vulnerability Scanning (Vulnerability Scanner)      │</span></span>
<span class="line"><span>│  ├── SAST/DAST (SAST/DAST)                      │</span></span>
<span class="line"><span>│  ├── Dependency Scanning (Dependency-Scanner)                   │</span></span>
<span class="line"><span>│  └── Performance Testing (k6)                      │</span></span>
<span class="line"><span>├────────────────────────────────────────────────────┤</span></span>
<span class="line"><span>│  Layer 1: Asset &#x26; Risk Foundation                   │</span></span>
<span class="line"><span>│  ├── CMDB (CMDB/Custom)                          │</span></span>
<span class="line"><span>│  ├── IKT-Asset-Inventar (auto-discovered)          │</span></span>
<span class="line"><span>│  ├── Risk Register (Notion/Custom)                 │</span></span>
<span class="line"><span>│  └── Contract Register (CRM + Custom)          │</span></span>
<span class="line"><span>└────────────────────────────────────────────────────┘</span></span></code></pre>
</div><h2 id="mapping-dora-anforderung-→-automation" tabindex="-1">Mapping: DORA-Anforderung → Automation <a class="header-anchor" href="#mapping-dora-anforderung-→-automation" aria-label="Permalink to &quot;Mapping: DORA-Anforderung → Automation&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>DORA-Anforderung</th>
<th>Art.</th>
<th>Automation-Level</th>
<th>Tool/Ansatz</th>
</tr>
</thead>
<tbody>
<tr>
<td>IKT-Asset-Inventar</td>
<td>8</td>
<td>🟢 Voll</td>
<td>CMDB + Auto-Discovery (Ansible/Nmap)</td>
</tr>
<tr>
<td>Schwachstellenscans</td>
<td>25</td>
<td>🟢 Voll</td>
<td>Vulnerability Scanner, Container-Scanner (Container)</td>
</tr>
<tr>
<td>Dependency Scanning</td>
<td>25</td>
<td>🟢 Voll</td>
<td>Dependency-Scanner/Container-Scanner in CI/CD Pipeline</td>
</tr>
<tr>
<td>SAST Code Review</td>
<td>25</td>
<td>🟢 Voll</td>
<td>SAST-Tool in Pre-commit/CI</td>
</tr>
<tr>
<td>Incident Detection</td>
<td>10</td>
<td>🟢 Voll</td>
<td>SIEM + Custom Rules</td>
</tr>
<tr>
<td>Incident Classification</td>
<td>18</td>
<td>🟡 Semi</td>
<td>Decision Tree (6 Kriterien) → Webhook</td>
</tr>
<tr>
<td>Incident Notification</td>
<td>19</td>
<td>🟡 Semi</td>
<td>Pre-filled XML Template + Manual Review</td>
</tr>
<tr>
<td>Informationsregister</td>
<td>28</td>
<td>🟡 Semi</td>
<td>CRM Custom Objects + Export Script</td>
</tr>
<tr>
<td>Vertragsprüfung</td>
<td>30</td>
<td>🔴 Manual</td>
<td>Template-Checkliste, jährlicher Review</td>
</tr>
<tr>
<td>BCP/DRP Testing</td>
<td>11-12</td>
<td>🔴 Manual</td>
<td>Jährlicher Tabletop + DR-Drill</td>
</tr>
<tr>
<td>Awareness Training</td>
<td>13</td>
<td>🟢 Voll</td>
<td>LMS (Moodle/Custom) mit Auto-Enrollment</td>
</tr>
<tr>
<td>TLPT-Kooperation</td>
<td>26</td>
<td>🔴 Manual</td>
<td>Bei Kundenanfrage, extern durchgeführt</td>
</tr>
<tr>
<td>Audit-Trail</td>
<td>Übergreifend</td>
<td>🟢 Voll</td>
<td>Git-basierte Policy-Versionierung</td>
</tr>
<tr>
<td>Compliance Reporting</td>
<td>Übergreifend</td>
<td>🟢 Voll</td>
<td>Automatisierte Reports aus Tooling</td>
</tr>
</tbody>
</table>
<h2 id="komponenten-im-detail" tabindex="-1">Komponenten im Detail <a class="header-anchor" href="#komponenten-im-detail" aria-label="Permalink to &quot;Komponenten im Detail&quot;"></a></h2>
<h3 id="_1-asset-management-layer-1" tabindex="-1">1. Asset Management (Layer 1) <a class="header-anchor" href="#_1-asset-management-layer-1" aria-label="Permalink to &quot;1. Asset Management (Layer 1)&quot;"></a></h3>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># netbox-auto-discovery.yaml</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Cronjob: Wöchentlich</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">sources</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">type</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">nmap</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"10.0.0.0/8"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">weekly</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">type</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">ansible_facts</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">all_managed_hosts</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">daily</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">type</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">kubernetes_api</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">all_clusters</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">hourly</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">type</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">cloud_api</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    provider</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">hetzner</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">aws</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">daily</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">output</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  target</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">netbox</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  create_missing</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  update_existing</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  tag</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"auto-discovered"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">classification</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  critical_functions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">tag</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora:critical"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      criteria</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"customer_facing OR financial_data"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">tag</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora:important"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      criteria</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"internal_infrastructure"</span></span></code></pre>
</div><h3 id="_2-continuous-security-testing-layer-2" tabindex="-1">2. Continuous Security Testing (Layer 2) <a class="header-anchor" href="#_2-continuous-security-testing-layer-2" aria-label="Permalink to &quot;2. Continuous Security Testing (Layer 2)&quot;"></a></h3>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># CI/CD Pipeline Extension</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">stages</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">dora-security-gate</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    steps</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">trivy image scan (CRITICAL/HIGH = block)</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">semgrep SAST (security rules)</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">grype SCA (CVE database)</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">checkov IaC scan (misconfig)</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    evidence</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      store</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">s3://compliance-evidence/</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      format</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">SARIF</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      retention</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">5y</span></span></code></pre>
</div><h3 id="_3-incident-pipeline-layer-3" tabindex="-1">3. Incident Pipeline (Layer 3) <a class="header-anchor" href="#_3-incident-pipeline-layer-3" aria-label="Permalink to &quot;3. Incident Pipeline (Layer 3)&quot;"></a></h3>
<div class="language-python vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">python</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Pseudocode – konzeptionelle Darstellung</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># incident_classifier.py (Pseudocode)</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">DORA_THRESHOLDS</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583"> =</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "affected_customers_pct"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">10</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,    </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># > 10% = schwerwiegend</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "affected_customers_abs"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">100000</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># > 100k = schwerwiegend</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "downtime_hours"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">2</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,              </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># > 2h kritische Dienste</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "geo_spread"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">2</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,                  </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># >= 2 Mitgliedstaaten</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "data_loss"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">True</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,                </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># CIA betroffen</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "critical_service"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">True</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,         </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Kritische Funktion</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    "economic_impact_eur"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">100000</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,    </span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># > 100k EUR</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">def</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> classify_incident</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(incident) -> </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">str</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    """Klassifiziert nach 6 DORA-Kriterien."""</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    criteria_met </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> 0</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    for</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> criterion, threshold </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">in</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> DORA_THRESHOLDS</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">.items():</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">        if</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> incident.get(criterion) </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">>=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> threshold:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">            criteria_met </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">+=</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> 1</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    if</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> criteria_met </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">>=</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> 2</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">        return</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "MAJOR"</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">  # → Meldepflicht</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    elif</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> criteria_met </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">==</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF"> 1</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">        return</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "SIGNIFICANT"</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">  # → Monitoring</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    else</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">        return</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF"> "MINOR"</span><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">  # → Logging</span></span></code></pre>
</div><h3 id="_4-reporting-evidence-layer-4" tabindex="-1">4. Reporting &amp; Evidence (Layer 4) <a class="header-anchor" href="#_4-reporting-evidence-layer-4" aria-label="Permalink to &quot;4. Reporting &amp; Evidence (Layer 4)&quot;"></a></h3>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># compliance-report.yaml</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Generiert automatischen DORA-Compliance-Report</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">reports</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"monthly_compliance_status"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">monthly</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    sections</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">asset_inventory_completeness</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">open_vulnerabilities_by_severity</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">incident_statistics</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">test_execution_status</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">contract_compliance_status</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    output</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">markdown</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">pdf</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    recipients</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">geschaeftsleitung</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">compliance</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"annual_dora_review"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">annually</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    sections</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">full_gap_analysis</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">risk_assessment_update</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">test_program_results</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">contract_register_summary</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">awareness_training_completion</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">improvement_roadmap</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    output</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">docx</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">pdf</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    recipients</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">geschaeftsleitung</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">kunden</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span></code></pre>
</div><h2 id="git-basiertes-policy-management" tabindex="-1">Git-basiertes Policy Management <a class="header-anchor" href="#git-basiertes-policy-management" aria-label="Permalink to &quot;Git-basiertes Policy Management&quot;"></a></h2>
<p>Alle DORA-relevanten Policies werden als <strong>Markdown im Git-Repository</strong> gepflegt:</p>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>policies/</span></span>
<span class="line"><span>├── IKT-Sicherheitsrichtlinie.md          # Art. 9</span></span>
<span class="line"><span>├── IKT-Risikomanagement-Framework.md     # Art. 6</span></span>
<span class="line"><span>├── Incident-Response-Policy.md           # Art. 17-19</span></span>
<span class="line"><span>├── Business-Continuity-Plan.md           # Art. 11</span></span>
<span class="line"><span>├── Disaster-Recovery-Plan.md             # Art. 12</span></span>
<span class="line"><span>├── Kommunikationsplan.md                 # Art. 14</span></span>
<span class="line"><span>├── Drittanbieter-Management-Policy.md    # Art. 28-30</span></span>
<span class="line"><span>├── Awareness-Schulungsplan.md            # Art. 13</span></span>
<span class="line"><span>├── Test-Programm.md                      # Art. 25</span></span>
<span class="line"><span>└── CHANGELOG.md                          # Audit-Trail</span></span></code></pre>
</div><p><strong>Vorteile:</strong></p>
<ul>
<li>Vollständiger <strong>Audit-Trail</strong> (Git History)</li>
<li><strong>Review-Prozess</strong> über Merge Requests</li>
<li><strong>Automatische Versionierung</strong> (SemVer)</li>
<li><strong>Automatischer Build</strong> → Dokumentations-Deployment</li>
<li><strong>Diff-basierter jährlicher Review</strong> (was hat sich geändert?)</li>
</ul>
<h2 id="aufwandsvergleich" tabindex="-1">Aufwandsvergleich <a class="header-anchor" href="#aufwandsvergleich" aria-label="Permalink to &quot;Aufwandsvergleich&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Ansatz</th>
<th>Aufwand Initial</th>
<th>Aufwand Laufend (p.a.)</th>
<th>Evidenz-Qualität</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Manuell</strong> (Word/Excel)</td>
<td>2 Wochen</td>
<td>4–6 Wochen/Jahr</td>
<td>⚠️ Mittel</td>
</tr>
<tr>
<td><strong>Semi-Automatisiert</strong> (Git + Tools)</td>
<td>4 Wochen</td>
<td>1–2 Wochen/Jahr</td>
<td>✅ Hoch</td>
</tr>
<tr>
<td><strong>Voll-Automatisiert</strong> (Pipeline)</td>
<td>6 Wochen</td>
<td>2–3 Tage/Jahr</td>
<td>✅✅ Sehr hoch</td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">Umsetzung</p>
<p>BAUER GROUP setzt auf einen stufenweisen Ansatz: Beginn mit <strong>semi-automatisierten</strong> Prozessen, sukzessive Erweiterung zur <strong>vollständigen Automatisierung</strong>. Die Git-basierte Policy-Verwaltung bildet dabei den Ausgangspunkt.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Monitoring & Alerting]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/automation/monitoring</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/automation/monitoring</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Monitoring & Alerting

## DORA-konformes Monitoring (Art. 10)

Finanzunternehmen und ihre IKT-Dienstleister müssen Mechanismen zur **zeitnahen Erkennung** anomaler Aktivitäten implementieren.

## Monitoring-Stack

```
┌────────────────────────────────────────────┐
│              Compliance-Dashboard              │
│  (DORA Compliance KPIs + Incident Status)  │
├──────────────┬──────────────┬──────────────┤
│   SIEM      │   Monitoring │   Loki       │
│   SIEM       │   Metrics    │   Logs       │
├──────────────┴──────────────┴──────────────┤
│              Alert Manager                  │
│  → Alerting-System → DORA Escalation    │
└────────────────────────────────────────────┘
```

## DORA-spezifische Alert-Rules

```yaml
# prometheus-dora-rules.yaml
groups:
  - name: dora_availability
    rules:
      - alert: DoraServiceUnavailable
        expr: up{dora_critical="true"} == 0
        for: 5m
        labels:
          severity: critical
          dora_criterion: "downtime"
        annotations:
          summary: "DORA-kritischer Dienst {{ $labels.instance }} nicht erreichbar"
          description: "Dienst ist seit > 5min ausgefallen. DORA Art. 18: Schwellwert Ausfallzeit > 2h."
          runbook: "https://docs.internal/dora/incident-response"

      - alert: DoraHighErrorRate
        expr: rate(http_requests_total{status=~"5.."}[5m]) / rate(http_requests_total[5m]) > 0.05
        for: 10m
        labels:
          severity: warning
          dora_criterion: "service_quality"
        annotations:
          summary: "Erhöhte Fehlerrate auf {{ $labels.service }}"

  - name: dora_security
    rules:
      - alert: DoraUnauthorizedAccess
        expr: rate(auth_failures_total[5m]) > 10
        for: 2m
        labels:
          severity: critical
          dora_criterion: "data_breach"
        annotations:
          summary: "Möglicher Brute-Force-Angriff auf {{ $labels.service }}"
```

## SIEM Rules

```xml
<!-- dora-custom-rules.xml -->
<group name="dora,">
  <rule id="100100" level="14">
    <if_sid>5710</if_sid>
    <match>DORA_CRITICAL_SYSTEM</match>
    <description>DORA: Sicherheitsvorfall auf kritischem System erkannt</description>
    <group>dora,critical,</group>
  </rule>

  <rule id="100101" level="12">
    <if_group>authentication_failure</if_group>
    <frequency>10</frequency>
    <timeframe>60</timeframe>
    <description>DORA Art. 10: Brute-Force-Versuch erkannt (>10 Fehlversuche/Min)</description>
    <group>dora,brute_force,</group>
  </rule>
</group>
```

## DORA Compliance Dashboard (Dashboard)

Empfohlene Panels:

| Panel | Datenquelle | DORA-Bezug |
|]]></description>
            <content:encoded><![CDATA[<h1 id="monitoring-alerting" tabindex="-1">Monitoring &amp; Alerting <a class="header-anchor" href="#monitoring-alerting" aria-label="Permalink to &quot;Monitoring &amp; Alerting&quot;"></a></h1>
<h2 id="dora-konformes-monitoring-art-10" tabindex="-1">DORA-konformes Monitoring (Art. 10) <a class="header-anchor" href="#dora-konformes-monitoring-art-10" aria-label="Permalink to &quot;DORA-konformes Monitoring (Art. 10)&quot;"></a></h2>
<p>Finanzunternehmen und ihre IKT-Dienstleister müssen Mechanismen zur <strong>zeitnahen Erkennung</strong> anomaler Aktivitäten implementieren.</p>
<h2 id="monitoring-stack" tabindex="-1">Monitoring-Stack <a class="header-anchor" href="#monitoring-stack" aria-label="Permalink to &quot;Monitoring-Stack&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>┌────────────────────────────────────────────┐</span></span>
<span class="line"><span>│              Compliance-Dashboard              │</span></span>
<span class="line"><span>│  (DORA Compliance KPIs + Incident Status)  │</span></span>
<span class="line"><span>├──────────────┬──────────────┬──────────────┤</span></span>
<span class="line"><span>│   SIEM      │   Monitoring │   Loki       │</span></span>
<span class="line"><span>│   SIEM       │   Metrics    │   Logs       │</span></span>
<span class="line"><span>├──────────────┴──────────────┴──────────────┤</span></span>
<span class="line"><span>│              Alert Manager                  │</span></span>
<span class="line"><span>│  → Alerting-System → DORA Escalation    │</span></span>
<span class="line"><span>└────────────────────────────────────────────┘</span></span></code></pre>
</div><h2 id="dora-spezifische-alert-rules" tabindex="-1">DORA-spezifische Alert-Rules <a class="header-anchor" href="#dora-spezifische-alert-rules" aria-label="Permalink to &quot;DORA-spezifische Alert-Rules&quot;"></a></h2>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># prometheus-dora-rules.yaml</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">groups</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">dora_availability</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    rules</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">alert</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">DoraServiceUnavailable</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        expr</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">up{dora_critical="true"} == 0</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        for</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">5m</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        labels</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          severity</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">critical</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          dora_criterion</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"downtime"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        annotations</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          summary</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA-kritischer Dienst {{ $labels.instance }} nicht erreichbar"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Dienst ist seit > 5min ausgefallen. DORA Art. 18: Schwellwert Ausfallzeit > 2h."</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          runbook</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"https://docs.internal/dora/incident-response"</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">alert</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">DoraHighErrorRate</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        expr</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">rate(http_requests_total{status=~"5.."}[5m]) / rate(http_requests_total[5m]) > 0.05</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        for</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">10m</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        labels</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          severity</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">warning</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          dora_criterion</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"service_quality"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        annotations</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          summary</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Erhöhte Fehlerrate auf {{ $labels.service }}"</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">dora_security</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    rules</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">alert</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">DoraUnauthorizedAccess</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        expr</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">rate(auth_failures_total[5m]) > 10</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        for</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">2m</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        labels</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          severity</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">critical</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          dora_criterion</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"data_breach"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        annotations</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          summary</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Möglicher Brute-Force-Angriff auf {{ $labels.service }}"</span></span></code></pre>
</div><h2 id="siem-rules" tabindex="-1">SIEM Rules <a class="header-anchor" href="#siem-rules" aria-label="Permalink to &quot;SIEM Rules&quot;"></a></h2>
<div class="language-xml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">xml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">&#x3C;!-- dora-custom-rules.xml --></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">&#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">group</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora,"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">rule</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> id</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"100100"</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> level</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"14"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">if_sid</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>5710&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">if_sid</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">match</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>DORA_CRITICAL_SYSTEM&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">match</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>DORA: Sicherheitsvorfall auf kritischem System erkannt&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>dora,critical,&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">rule</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">rule</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> id</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"100101"</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> level</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"12"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">if_group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>authentication_failure&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">if_group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>10&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">timeframe</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>60&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">timeframe</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>DORA Art. 10: Brute-Force-Versuch erkannt (>10 Fehlversuche/Min)&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">description</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    &#x3C;</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">>dora,brute_force,&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  &#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">rule</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">&#x3C;/</span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">group</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">></span></span></code></pre>
</div><h2 id="dora-compliance-dashboard-dashboard" tabindex="-1">DORA Compliance Dashboard (Dashboard) <a class="header-anchor" href="#dora-compliance-dashboard-dashboard" aria-label="Permalink to &quot;DORA Compliance Dashboard (Dashboard)&quot;"></a></h2>
<p>Empfohlene Panels:</p>
<table tabindex="0">
<thead>
<tr>
<th>Panel</th>
<th>Datenquelle</th>
<th>DORA-Bezug</th>
</tr>
</thead>
<tbody>
<tr>
<td>Dienst-Verfügbarkeit (SLA %)</td>
<td>Monitoring</td>
<td>Art. 9, 30</td>
</tr>
<tr>
<td>Offene Schwachstellen nach Kritikalität</td>
<td>Vulnerability-Scanner-API</td>
<td>Art. 25</td>
</tr>
<tr>
<td>Incidents (Klassifizierung)</td>
<td>SIEM</td>
<td>Art. 18</td>
</tr>
<tr>
<td>Backup-Status (RPO/RTO)</td>
<td>Custom Exporter</td>
<td>Art. 11</td>
</tr>
<tr>
<td>Asset-Inventar-Vollständigkeit</td>
<td>CMDB-API</td>
<td>Art. 8</td>
</tr>
<tr>
<td>Awareness-Training-Fortschritt</td>
<td>LMS API</td>
<td>Art. 13</td>
</tr>
<tr>
<td>Vertrags-Compliance-Status</td>
<td>CRM-API</td>
<td>Art. 30</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Register-Automatisierung]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/automation/register-automation</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/automation/register-automation</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[Ziel
Automatisierte Verwaltung und Export der Informationsregister-Daten (ITS 2024/2956) für alle Fi]]></description>
            <content:encoded><![CDATA[<h1 id="register-automatisierung" tabindex="-1">Register-Automatisierung <a class="header-anchor" href="#register-automatisierung" aria-label="Permalink to &quot;Register-Automatisierung&quot;"></a></h1>
<h2 id="ziel" tabindex="-1">Ziel <a class="header-anchor" href="#ziel" aria-label="Permalink to &quot;Ziel&quot;"></a></h2>
<p>Automatisierte Verwaltung und Export der Informationsregister-Daten (ITS 2024/2956) für alle Finanzsektor-Kunden.</p>
<h2 id="architektur" tabindex="-1">Architektur <a class="header-anchor" href="#architektur" aria-label="Permalink to &quot;Architektur&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>CRM                    BAUER GROUP Internal</span></span>
<span class="line"><span>┌──────────────┐              ┌──────────────┐</span></span>
<span class="line"><span>│ Deals        │              │ CMDB       │</span></span>
<span class="line"><span>│ (Kunden)     │──────────────│ (Assets)     │</span></span>
<span class="line"><span>├──────────────┤              ├──────────────┤</span></span>
<span class="line"><span>│ Custom Obj:  │              │ Service      │</span></span>
<span class="line"><span>│ DORA_Service │              │ Catalog      │</span></span>
<span class="line"><span>│ - LEI        │              │ Locations    │</span></span>
<span class="line"><span>│ - Services   │              │ Subcontract. │</span></span>
<span class="line"><span>│ - Locations  │              └──────┬───────┘</span></span>
<span class="line"><span>│ - SLAs       │                     │</span></span>
<span class="line"><span>└──────┬───────┘                     │</span></span>
<span class="line"><span>       │                             │</span></span>
<span class="line"><span>       ▼                             ▼</span></span>
<span class="line"><span>┌──────────────────────────────────────┐</span></span>
<span class="line"><span>│         Export Pipeline              │</span></span>
<span class="line"><span>│  (Node.js/Python Scheduled Job)     │</span></span>
<span class="line"><span>│                                     │</span></span>
<span class="line"><span>│  1. Fetch Customer Data (CRM)   │</span></span>
<span class="line"><span>│  2. Enrich with Asset Data (CMDB) │</span></span>
<span class="line"><span>│  3. Generate JSON/CSV per Customer  │</span></span>
<span class="line"><span>│  4. Validate against ITS schema     │</span></span>
<span class="line"><span>│  5. Send to Customer (Email/Portal) │</span></span>
<span class="line"><span>└──────────────────────────────────────┘</span></span></code></pre>
</div><h2 id="crm-custom-object-schema" tabindex="-1">CRM Custom Object Schema <a class="header-anchor" href="#crm-custom-object-schema" aria-label="Permalink to &quot;CRM Custom Object Schema&quot;"></a></h2>
<div class="language-json vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">json</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">{</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora_service"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "labels"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"singular"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA Service"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"plural"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA Services"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "properties"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"service_id"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Service-ID"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"string"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"service_description"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Dienstleistungsbeschreibung"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"string"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"criticality"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Kritikalität"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"enumeration"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "options"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"critical"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"important"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"standard"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">] },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"data_processing_locations"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Datenverarbeitungsstandorte"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"string"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"data_storage_locations"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Datenspeicherungsstandorte"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"string"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"sla_availability"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"SLA Verfügbarkeit (%)"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"number"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"sla_response_time"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"SLA Response Time"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"string"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"subcontractors"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Unterauftragnehmer"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"string"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"contract_start"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Vertragsbeginn"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"date"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"contract_end"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Vertragsende"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"date"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"exit_transition_months"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Exit-Übergangsfrist (Monate)"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"number"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"last_audit_date"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Letztes Audit"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"date"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> },</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    { </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora_compliant"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"label"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DORA-konform"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">"type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"boolean"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  ]</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span></code></pre>
</div><h2 id="export-script" tabindex="-1">Export-Script <a class="header-anchor" href="#export-script" aria-label="Permalink to &quot;Export-Script&quot;"></a></h2>
<div class="language-python vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">python</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Pseudocode – konzeptionelle Darstellung</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">#!/usr/bin/env python3</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"""DORA Register Export – Generiert kundenspezifische Datenpakete."""</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">import</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> json</span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">from</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> datetime </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">import</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> date</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># CRM-Client initialisieren</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">def</span><span style="--shiki-light:#6F42C1;--shiki-dark:#B392F0"> export_dora_register</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">(customer_id: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">str</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">) -> </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">dict</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">    """Exportiert DORA-Registerdaten für einen Kunden."""</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    client </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> CRM(</span><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">access_token</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">HUBSPOT_TOKEN</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">)</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D">    # Fetch associated DORA services</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    services </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> client.crm.objects.search(</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">        object_type</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora_service"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">        filter_groups</span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">=</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">[{</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">            "filters"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [{</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"propertyName"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"customer_id"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"operator"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"EQ"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"value"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: customer_id}]</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        }]</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    )</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">    return</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> {</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "provider"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">BGI_PROVIDER_INFO</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "services"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [format_service(s) </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">for</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> s </span><span style="--shiki-light:#D73A49;--shiki-dark:#F97583">in</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> services.results],</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "certifications"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">BGI_CERTIFICATIONS</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "export_date"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: date.today().isoformat(),</span></span>
<span class="line"><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">        "schema_version"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"ITS_2024_2956_v1"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    }</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Cron: Monatlich oder bei Änderung</span></span>
<span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># Notification: Email an Kundenansprechpartner</span></span></code></pre>
</div><h2 id="jahrlicher-review-workflow" tabindex="-1">Jährlicher Review-Workflow <a class="header-anchor" href="#jahrlicher-review-workflow" aria-label="Permalink to &quot;Jährlicher Review-Workflow&quot;"></a></h2>
<ol>
<li><strong>T-30d:</strong> Automatische Erinnerung an alle Finanzsektor-Kunden</li>
<li><strong>T-14d:</strong> Export aktueller Registerdaten, Diff zum Vorjahr</li>
<li><strong>T-7d:</strong> Interner Review, GF-Freigabe</li>
<li><strong>T-0:</strong> Versand aktualisiertes Fact Sheet an alle Kunden</li>
</ol>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Vertragsmanagement]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/contract-management</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/contract-management</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[Vertragliche Anforderungen (Art. 30)
Alle Verträge mit IKT-Drittanbietern müssen die 8 Mindestvertra]]></description>
            <content:encoded><![CDATA[<h1 id="vertragsmanagement" tabindex="-1">Vertragsmanagement <a class="header-anchor" href="#vertragsmanagement" aria-label="Permalink to &quot;Vertragsmanagement&quot;"></a></h1>
<h2 id="vertragliche-anforderungen-art-30" tabindex="-1">Vertragliche Anforderungen (Art. 30) <a class="header-anchor" href="#vertragliche-anforderungen-art-30" aria-label="Permalink to &quot;Vertragliche Anforderungen (Art. 30)&quot;"></a></h2>
<p>Alle Verträge mit IKT-Drittanbietern müssen die 8 Mindestvertragsinhalte enthalten. Für kritische/wichtige Funktionen gelten zusätzliche Anforderungen.</p>
<h2 id="vertragsmodul-system-fur-bauer-group" tabindex="-1">Vertragsmodul-System für BAUER GROUP <a class="header-anchor" href="#vertragsmodul-system-fur-bauer-group" aria-label="Permalink to &quot;Vertragsmodul-System für BAUER GROUP&quot;"></a></h2>
<h3 id="modul-a-basis-alle-finanzsektor-kunden" tabindex="-1">Modul A: Basis (alle Finanzsektor-Kunden) <a class="header-anchor" href="#modul-a-basis-alle-finanzsektor-kunden" aria-label="Permalink to &quot;Modul A: Basis (alle Finanzsektor-Kunden)&quot;"></a></h3>
<ul>
<li>Dienstleistungsbeschreibung mit funktionaler Zuordnung</li>
<li>Datenverarbeitungsstandorte</li>
<li>SLA mit messbaren KPIs</li>
<li>Datenzugang und -rückgabe</li>
<li>Incident-Kooperationsklausel</li>
<li>Audit-Rechte</li>
<li>Kündigungsrechte</li>
<li>Exit-Strategie</li>
</ul>
<h3 id="modul-b-erweitert-kritische-wichtige-funktionen" tabindex="-1">Modul B: Erweitert (kritische/wichtige Funktionen) <a class="header-anchor" href="#modul-b-erweitert-kritische-wichtige-funktionen" aria-label="Permalink to &quot;Modul B: Erweitert (kritische/wichtige Funktionen)&quot;"></a></h3>
<p>Zusätzlich zu Modul A:</p>
<ul>
<li>Vollständige Subcontracting-Kette offenlegen</li>
<li>Standortänderungen nur mit Vorabgenehmigung</li>
<li>Business Impact Analysis</li>
<li>Notfall- und Kontinuitätsplanung spezifisch</li>
<li>TLPT-Kooperationsklausel</li>
<li>Regelmäßige Compliance-Nachweise</li>
</ul>
<h2 id="vertragsprufungs-checkliste" tabindex="-1">Vertragsprüfungs-Checkliste <a class="header-anchor" href="#vertragsprufungs-checkliste" aria-label="Permalink to &quot;Vertragsprüfungs-Checkliste&quot;"></a></h2>
<div class="language-markdown vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">markdown</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## DORA Vertragsprüfung – Checkliste</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold">**Vertrag:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> ___________________</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold">**Kunde:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> ___________________</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold">**Datum:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> ___________________</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold">**Prüfer:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> ___________________</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">### Art. 30 Abs. 2 – Mindestinhalte</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (a) Klare und vollständige Beschreibung aller Funktionen/Dienste</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (a) Angabe, ob kritische/wichtige Funktion unterstützt wird</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (b) Standorte Datenverarbeitung und -speicherung</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (b) Vorabbenachrichtigungspflicht bei Standortänderung</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (c) Verfügbarkeits-, Authentizitäts-, Integritäts-, Vertraulichkeitsregelungen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (d) Datenzugang, -rückgabe und -löschung bei Vertragsende</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (e) SLAs mit quantitativen und qualitativen KPIs</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (f) Kooperationspflicht bei IKT-Vorfällen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (g) Kündigungsrechte und Mindestkündigungsfristen</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">### Art. 30 Abs. 3 – Zusätzlich bei kritischen Funktionen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (a) Vollständige Dienstleistungsbeschreibung mit SLAs</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (b) Benachrichtigungspflichten und Meldefristen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (c) Geschäftsfortführungs- und Notfallpläne</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (d) Mitwirkung bei TLPT</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (e) Uneingeschränkte Audit-Rechte (inkl. Aufsichtsbehörde)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (f) Exit-Strategien mit Übergangsfristen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] (g) Subcontracting-Transparenz und -Genehmigung</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">### RTS 2025/532 – Subcontracting</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Due Diligence für Unterauftragnehmer dokumentiert</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Risikobewertung Subcontracting-Kette</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Vertragliche Durchgriffsmöglichkeiten</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Änderungs-/Genehmigungsprozess definiert</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">### Ergebnis</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] ✅ Vollständig DORA-konform</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] ⚠️ Anpassungsbedarf identifiziert (siehe Anlage)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] ❌ Wesentliche Lücken (Vertragsnachtrag erforderlich)</span></span></code></pre>
</div><h2 id="bestandsvertrags-migration" tabindex="-1">Bestandsvertrags-Migration <a class="header-anchor" href="#bestandsvertrags-migration" aria-label="Permalink to &quot;Bestandsvertrags-Migration&quot;"></a></h2>
<ol>
<li><strong>Inventarisierung:</strong> Alle aktiven Verträge mit Finanzsektor-Kunden aus CRM exportieren</li>
<li><strong>Gap-Check:</strong> Jeden Vertrag gegen Checkliste prüfen</li>
<li><strong>Priorisierung:</strong> Kritische Funktionen zuerst</li>
<li><strong>Anpassung:</strong> Vertragsnachtrag oder Neuvertrag</li>
<li><strong>Tracking:</strong> Status im CRM-Deal-Pipeline als Custom Property</li>
</ol>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Gap-Analyse]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/gap-analysis</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/gap-analysis</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Gap-Analyse

## BAIT/xAIT → DORA Mapping

Die Gap-Analyse bildet den Ausgangspunkt der DORA-Umsetzung. Für Unternehmen, die bisher nach BAIT/VAIT/ZAIT/KAIT aufgestellt waren, ist der Sprung zu DORA **überschaubar** – die wesentlichen Neuerungen liegen in Formalisierung, Governance und Drittparteienmanagement.

## Gap-Matrix

| Thema | BAIT/xAIT | DORA | Gap | Aufwand |
|]]></description>
            <content:encoded><![CDATA[<h1 id="gap-analyse" tabindex="-1">Gap-Analyse <a class="header-anchor" href="#gap-analyse" aria-label="Permalink to &quot;Gap-Analyse&quot;"></a></h1>
<h2 id="bait-xait-→-dora-mapping" tabindex="-1">BAIT/xAIT → DORA Mapping <a class="header-anchor" href="#bait-xait-→-dora-mapping" aria-label="Permalink to &quot;BAIT/xAIT → DORA Mapping&quot;"></a></h2>
<p>Die Gap-Analyse bildet den Ausgangspunkt der DORA-Umsetzung. Für Unternehmen, die bisher nach BAIT/VAIT/ZAIT/KAIT aufgestellt waren, ist der Sprung zu DORA <strong>überschaubar</strong> – die wesentlichen Neuerungen liegen in Formalisierung, Governance und Drittparteienmanagement.</p>
<h2 id="gap-matrix" tabindex="-1">Gap-Matrix <a class="header-anchor" href="#gap-matrix" aria-label="Permalink to &quot;Gap-Matrix&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Thema</th>
<th>BAIT/xAIT</th>
<th>DORA</th>
<th>Gap</th>
<th>Aufwand</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Governance</strong></td>
<td>Implizit (MaRisk)</td>
<td>Explizit: Leitungsorgan persönlich verantwortlich (Art. 5)</td>
<td>🟡 Mittel</td>
<td>Governance-Dokument, Board-Training</td>
</tr>
<tr>
<td><strong>IKT-Asset-Inventar</strong></td>
<td>AT 4: Informationsrisikomanagement</td>
<td>Art. 8: Vollständiges Asset-Inventar + Kritikalitätsklassifizierung</td>
<td>🟡 Mittel</td>
<td>Bestehendes Inventar erweitern</td>
</tr>
<tr>
<td><strong>Sicherheitsrichtlinien</strong></td>
<td>AT 4 / AT 7.2: Informationssicherheit</td>
<td>Art. 9 + RTS 2024/1774: Detaillierter</td>
<td>🟢 Gering</td>
<td>Bestehendes erweitern</td>
</tr>
<tr>
<td><strong>Detection</strong></td>
<td>AT 4.3.4: Sicherheitsmonitoring</td>
<td>Art. 10: Mehrstufige Erkennung, automatisiert</td>
<td>🟡 Mittel</td>
<td>SIEM-Ausbau</td>
</tr>
<tr>
<td><strong>BCP/DRP</strong></td>
<td>MaRisk AT 7.3: IT-Notfallmanagement</td>
<td>Art. 11–12: RPO/RTO explizit, regelmäßige Tests</td>
<td>🟢 Gering</td>
<td>Bestehende Pläne formalisieren</td>
</tr>
<tr>
<td><strong>Awareness</strong></td>
<td>Implizit</td>
<td>Art. 13: Obligatorisch, inkl. Geschäftsleitung</td>
<td>🟢 Gering</td>
<td>Programm aufsetzen</td>
</tr>
<tr>
<td><strong>Kommunikation</strong></td>
<td>Keine explizite Anforderung</td>
<td>Art. 14: Kommunikationspläne, Mediensprecher</td>
<td>🟡 Mittel</td>
<td>Neu erstellen</td>
</tr>
<tr>
<td><strong>Incident Klassifikation</strong></td>
<td>Schwer. Zahlungssicherheitsvorfall</td>
<td>Art. 18: 7 Kriterien (RTS 2024/1772), standardisiert</td>
<td>🟡 Mittel</td>
<td>Neue Systematik</td>
</tr>
<tr>
<td><strong>Incident Meldung</strong></td>
<td>Meldepflicht existiert</td>
<td>Art. 19: 4h/72h/1M, XML-Format, BaFin-Hub</td>
<td>🟠 Hoch</td>
<td>Neue Fristen, neues Format</td>
</tr>
<tr>
<td><strong>Basistests</strong></td>
<td>AT 4.3.4 / BT 3.6: Anwendungstests</td>
<td>Art. 25: Umfassenderes Testprogramm</td>
<td>🟡 Mittel</td>
<td>Testprogramm erweitern</td>
</tr>
<tr>
<td><strong>TLPT</strong></td>
<td>Nicht erforderlich</td>
<td>Art. 26–27: Nur systemrelevant</td>
<td>🟢 Gering</td>
<td>N/A für die meisten</td>
</tr>
<tr>
<td><strong>Drittparteienmanagement</strong></td>
<td>AT 9: Auslagerung</td>
<td>Art. 28–30: Deutlich umfassender</td>
<td>🟠 Hoch</td>
<td>Informationsregister, Verträge</td>
</tr>
<tr>
<td><strong>Subcontracting</strong></td>
<td>Grundregeln</td>
<td>RTS 2025/532: Due Diligence, Kette offenlegen</td>
<td>🟠 Hoch</td>
<td>Neuer Prozess</td>
</tr>
<tr>
<td><strong>Exit-Strategien</strong></td>
<td>Grundsätzlich vorhanden</td>
<td>Art. 30: Explizit mit Übergangsfrist</td>
<td>🟡 Mittel</td>
<td>Formalisieren</td>
</tr>
<tr>
<td><strong>Info-Austausch</strong></td>
<td>Keine Anforderung</td>
<td>Art. 45: Freiwillig</td>
<td>🟢 Gering</td>
<td>Optional</td>
</tr>
</tbody>
</table>
<h2 id="ergebnis-zusammenfassung" tabindex="-1">Ergebnis-Zusammenfassung <a class="header-anchor" href="#ergebnis-zusammenfassung" aria-label="Permalink to &quot;Ergebnis-Zusammenfassung&quot;"></a></h2>
<h3 id="niedrige-gaps-bestehende-compliance-ausreichend" tabindex="-1">Niedrige Gaps (bestehende Compliance ausreichend) <a class="header-anchor" href="#niedrige-gaps-bestehende-compliance-ausreichend" aria-label="Permalink to &quot;Niedrige Gaps (bestehende Compliance ausreichend)&quot;"></a></h3>
<ul>
<li>IKT-Sicherheitsrichtlinien (Erweiterung)</li>
<li>BCP/DRP (Formalisierung)</li>
<li>Basistests (Erweiterung)</li>
</ul>
<h3 id="mittlere-gaps-anpassung-erforderlich" tabindex="-1">Mittlere Gaps (Anpassung erforderlich) <a class="header-anchor" href="#mittlere-gaps-anpassung-erforderlich" aria-label="Permalink to &quot;Mittlere Gaps (Anpassung erforderlich)&quot;"></a></h3>
<ul>
<li>Governance-Formalisierung</li>
<li>Asset-Inventar mit Kritikalitätsklassifizierung</li>
<li>Detection (SIEM-Ausbau)</li>
<li>Kommunikationspläne</li>
<li>Incident-Klassifikation</li>
</ul>
<h3 id="hohe-gaps-neuentwicklung-notig" tabindex="-1">Hohe Gaps (Neuentwicklung nötig) <a class="header-anchor" href="#hohe-gaps-neuentwicklung-notig" aria-label="Permalink to &quot;Hohe Gaps (Neuentwicklung nötig)&quot;"></a></h3>
<ul>
<li>Incident Reporting (neues Format, neue Fristen)</li>
<li>Drittparteien-Informationsregister</li>
<li>Vertragsanpassung alle Finanzsektor-Kunden</li>
<li>Subcontracting-Governance</li>
</ul>
<h2 id="nachste-schritte" tabindex="-1">Nächste Schritte <a class="header-anchor" href="#nachste-schritte" aria-label="Permalink to &quot;Nächste Schritte&quot;"></a></h2>
<p>→ <a href="./roadmap">Umsetzungs-Roadmap</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[IKT-Dienstleister-Perspektive]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/ikt-provider</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/ikt-provider</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# IKT-Dienstleister-Perspektive

## BAUER GROUP als IKT-Drittanbieter unter DORA

BAUER GROUP fällt als IT-Dienstleister mit Kunden im Finanzsektor unter **Art. 2 Abs. 1 Buchstabe u) DORA** – IKT-Drittanbieter. Die Pflichten ergeben sich nicht direkt aus DORA, sondern **indirekt über die Vertragsanforderungen** der Finanzunternehmen (Art. 28–30).

## Pflichten-Matrix

### Direkte Pflichten (falls CTPP-Einstufung)

| Pflicht | Artikel | BAUER GROUP betroffen? |
|]]></description>
            <content:encoded><![CDATA[<h1 id="ikt-dienstleister-perspektive" tabindex="-1">IKT-Dienstleister-Perspektive <a class="header-anchor" href="#ikt-dienstleister-perspektive" aria-label="Permalink to &quot;IKT-Dienstleister-Perspektive&quot;"></a></h1>
<h2 id="bauer-group-als-ikt-drittanbieter-unter-dora" tabindex="-1">BAUER GROUP als IKT-Drittanbieter unter DORA <a class="header-anchor" href="#bauer-group-als-ikt-drittanbieter-unter-dora" aria-label="Permalink to &quot;BAUER GROUP als IKT-Drittanbieter unter DORA&quot;"></a></h2>
<p>BAUER GROUP fällt als IT-Dienstleister mit Kunden im Finanzsektor unter <strong>Art. 2 Abs. 1 Buchstabe u) DORA</strong> – IKT-Drittanbieter. Die Pflichten ergeben sich nicht direkt aus DORA, sondern <strong>indirekt über die Vertragsanforderungen</strong> der Finanzunternehmen (Art. 28–30).</p>
<h2 id="pflichten-matrix" tabindex="-1">Pflichten-Matrix <a class="header-anchor" href="#pflichten-matrix" aria-label="Permalink to &quot;Pflichten-Matrix&quot;"></a></h2>
<h3 id="direkte-pflichten-falls-ctpp-einstufung" tabindex="-1">Direkte Pflichten (falls CTPP-Einstufung) <a class="header-anchor" href="#direkte-pflichten-falls-ctpp-einstufung" aria-label="Permalink to &quot;Direkte Pflichten (falls CTPP-Einstufung)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Pflicht</th>
<th>Artikel</th>
<th>BAUER GROUP betroffen?</th>
</tr>
</thead>
<tbody>
<tr>
<td>Direkte Aufsicht durch Lead Overseer</td>
<td>Art. 33</td>
<td>❌ Nein (keine CTPP-Einstufung)</td>
</tr>
<tr>
<td>Überwachungsgebühren</td>
<td>Art. 43</td>
<td>❌ Nein</td>
</tr>
<tr>
<td>JET-Inspektionen</td>
<td>Art. 40</td>
<td>❌ Nein</td>
</tr>
</tbody>
</table>
<h3 id="indirekte-pflichten-uber-kundenvertrage" tabindex="-1">Indirekte Pflichten (über Kundenverträge) <a class="header-anchor" href="#indirekte-pflichten-uber-kundenvertrage" aria-label="Permalink to &quot;Indirekte Pflichten (über Kundenverträge)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Pflicht</th>
<th>Quelle</th>
<th>BAUER GROUP betroffen?</th>
</tr>
</thead>
<tbody>
<tr>
<td>DORA-konforme Vertragsgestaltung</td>
<td>Art. 30</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>Informationsbereitstellung für Register</td>
<td>Art. 28(3)</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>Audit-Rechte gewähren</td>
<td>Art. 30(3)(e)</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>Incident-Kooperation &amp; Meldung</td>
<td>Art. 30(3)(e)</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>TLPT-Kooperation</td>
<td>Art. 26(4)</td>
<td>✅ Ja (auf Anfrage)</td>
</tr>
<tr>
<td>Exit-Strategie bereitstellen</td>
<td>Art. 30(3)(h)</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>Subcontracting-Transparenz</td>
<td>RTS 2025/532</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>Standort-Transparenz</td>
<td>Art. 30(2)(b)</td>
<td>✅ Ja</td>
</tr>
<tr>
<td>SLA mit messbaren KPIs</td>
<td>Art. 30(2)(a)</td>
<td>✅ Ja</td>
</tr>
</tbody>
</table>
<h2 id="compliance-nachweis-bauer-group" tabindex="-1">Compliance-Nachweis BAUER GROUP <a class="header-anchor" href="#compliance-nachweis-bauer-group" aria-label="Permalink to &quot;Compliance-Nachweis BAUER GROUP&quot;"></a></h2>
<h3 id="umgesetzte-maßnahmen" tabindex="-1">Umgesetzte Maßnahmen <a class="header-anchor" href="#umgesetzte-maßnahmen" aria-label="Permalink to &quot;Umgesetzte Maßnahmen&quot;"></a></h3>
<ul>
<li>[x] DORA-Awareness im Management</li>
<li>[x] Bestandsaufnahme Kunden im Finanzsektor</li>
<li>[x] Identifikation betroffener Verträge</li>
<li>[x] Vertragsklauseln-Template DORA-konform erstellt</li>
<li>[x] Standardvertrag mit allen Mindestinhalten (Art. 30)</li>
<li>[x] DORA Fact Sheet für Kunden (Registerinformationen)</li>
<li>[x] SLA-Definitionen mit DORA-konformen KPIs</li>
<li>[x] Exit-Strategie-Template</li>
<li>[x] Subcontracting-Offenlegung</li>
<li>[x] Incident-Response-Playbook mit DORA-Fristen</li>
<li>[x] Asset-Inventar mit DORA-Klassifizierung</li>
<li>[x] Vulnerability Management Pipeline</li>
<li>[x] Awareness-Training für alle Mitarbeiter</li>
<li>[x] BCP/DRP dokumentiert und getestet</li>
<li>[x] Jährlicher Review IKT-Risikomanagementrahmen etabliert</li>
<li>[ ] Jährliche Basistests (Schwachstellenscan, Pentest)</li>
<li>[ ] Jährliche Aktualisierung Informationsregister-Daten</li>
<li>[ ] Jährliche Awareness-Schulung</li>
<li>[ ] Compliance-Report für Kunden</li>
</ul>
<h2 id="dora-fact-sheet-template-fur-kunden" tabindex="-1">DORA Fact Sheet (Template für Kunden) <a class="header-anchor" href="#dora-fact-sheet-template-fur-kunden" aria-label="Permalink to &quot;DORA Fact Sheet (Template für Kunden)&quot;"></a></h2>
<p>Standardisiertes Informationsblatt, das BAUER GROUP seinen Finanzkunden bereitstellt:</p>
<div class="language-markdown vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">markdown</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold"># DORA IKT-Drittanbieter – Informationsblatt</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Anbieteridentifikation</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Firma:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> BAUER GROUP</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **LEI:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [LEI einfügen]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Registernummer:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [HRx einfügen]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Anschrift:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#032F62;--shiki-light-text-decoration:underline;--shiki-dark:#DBEDFF;--shiki-dark-text-decoration:underline">Adresse</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Ansprechpartner DORA:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [Name, E-Mail, Tel.]</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Dienstleistungen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [Liste der für den Kunden erbrachten IKT-Dienste]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Klassifizierung: [</span><span style="--shiki-light:#032F62;--shiki-light-text-decoration:underline;--shiki-dark:#DBEDFF;--shiki-dark-text-decoration:underline">kritisch/wichtig/sonstig</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Datenverarbeitungsstandorte</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Primär:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Deutschland (Standort XY)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Backup/DR:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Deutschland (Standort YZ)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Cloud-Infrastruktur:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [Provider, Region]</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Subcontracting</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Unterauftragnehmer:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [Liste oder "keine"]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Genehmigungsvorbehalt:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Ja, gemäß Vertrag</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Sicherheitsstandards</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Zertifizierungen:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ISO 27001, SOC 2, etc.]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Letzte Prüfung:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#032F62;--shiki-light-text-decoration:underline;--shiki-dark:#DBEDFF;--shiki-dark-text-decoration:underline">Datum</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Nächste Prüfung:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#032F62;--shiki-light-text-decoration:underline;--shiki-dark:#DBEDFF;--shiki-dark-text-decoration:underline">Datum</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Incident Response</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Interne Meldefrist an Kunden:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> &#x3C; 1 Stunde</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **24/7 Erreichbarkeit:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [Ja/Nein, Kontakt]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Kooperationszusage TLPT:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Ja</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Exit-Strategie</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Übergangsfrist:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Mindestens 6 Monate</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Datenformat Export:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [</span><span style="--shiki-light:#032F62;--shiki-light-text-decoration:underline;--shiki-dark:#DBEDFF;--shiki-dark-text-decoration:underline">Formate</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-light-font-weight:bold;--shiki-dark:#E1E4E8;--shiki-dark-font-weight:bold"> **Löschbestätigung:**</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> Ja, schriftlich</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## Letztes Update: [</span><span style="--shiki-light:#032F62;--shiki-light-text-decoration:underline;--shiki-dark:#DBEDFF;--shiki-dark-text-decoration:underline">Datum</span><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">]</span></span></code></pre>
</div><h2 id="vertragliche-muster-klauseln" tabindex="-1">Vertragliche Muster-Klauseln <a class="header-anchor" href="#vertragliche-muster-klauseln" aria-label="Permalink to &quot;Vertragliche Muster-Klauseln&quot;"></a></h2>
<h3 id="incident-kooperation" tabindex="-1">Incident-Kooperation <a class="header-anchor" href="#incident-kooperation" aria-label="Permalink to &quot;Incident-Kooperation&quot;"></a></h3>
<blockquote>
<p>Der Auftragnehmer verpflichtet sich, den Auftraggeber unverzüglich, spätestens jedoch innerhalb von <strong>60 Minuten</strong> nach Feststellung eines IKT-bezogenen Vorfalls, der die vom Auftraggeber genutzten Dienste betrifft oder betreffen könnte, zu informieren. Der Auftragnehmer unterstützt den Auftraggeber bei der Klassifizierung, Dokumentation und Meldung des Vorfalls gemäß den Anforderungen der Verordnung (EU) 2022/2554 (DORA).</p>
</blockquote>
<h3 id="audit-rechte" tabindex="-1">Audit-Rechte <a class="header-anchor" href="#audit-rechte" aria-label="Permalink to &quot;Audit-Rechte&quot;"></a></h3>
<blockquote>
<p>Der Auftraggeber, dessen zuständige Aufsichtsbehörde sowie von diesen beauftragte Dritte haben das Recht, Vor-Ort-Inspektionen und Audits beim Auftragnehmer durchzuführen. Dies umfasst den uneingeschränkten Zugang zu Räumlichkeiten, Informationen, Systemen und Personal des Auftragnehmers, soweit dies für die Überprüfung der Einhaltung der vertraglichen und regulatorischen Anforderungen erforderlich ist. Der Auftragnehmer unterstützt diese Prüfungen aktiv und ohne unangemessene Verzögerung.</p>
</blockquote>
<h3 id="exit-klausel" tabindex="-1">Exit-Klausel <a class="header-anchor" href="#exit-klausel" aria-label="Permalink to &quot;Exit-Klausel&quot;"></a></h3>
<blockquote>
<p>Bei Beendigung des Vertrages gewährt der Auftragnehmer eine Übergangsfrist von mindestens <strong>6 Monaten</strong>, während der alle Dienste zu unveränderten Konditionen fortgeführt werden. Der Auftragnehmer stellt dem Auftraggeber sämtliche Daten in einem marktüblichen, maschinenlesbaren Format zur Verfügung und bestätigt die vollständige Löschung nach erfolgter Datenübernahme schriftlich.</p>
</blockquote>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Incident-Response-Playbook]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/incident-response</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/incident-response</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Incident-Response-Playbook

## DORA-konformer Incident-Response-Prozess

### Phasen

```
┌──────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐
│1. Detect │──►│2. Classify│──►│3. Contain│──►│4. Report │──►│5. Recover│
│          │   │& Escalate│   │& Mitigate│   │& Notify  │   │& Review  │
└──────────┘   └──────────┘   └──────────┘   └──────────┘   └──────────┘
  T+0            T+30min        T+1h           T+1h (Kd)      Ongoing
                                               T+4h (BaFin)
```

### Phase 1: Detection (T+0)

**Automatisiert via SIEM/Monitoring:**

- SIEM-Alerts → Incident-Queue
- Anomalie-Erkennung (ML-basiert oder regelbasiert)
- Externe Meldungen (Kunden, Partner, Behörden)

**Verantwortlich:** On-Call Engineer / SOC

### Phase 2: Classify & Escalate (T+30min)

**DORA-Klassifikation (6 Kriterien):**

| Kriterium | Prüffrage | Schwellwert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="incident-response-playbook" tabindex="-1">Incident-Response-Playbook <a class="header-anchor" href="#incident-response-playbook" aria-label="Permalink to &quot;Incident-Response-Playbook&quot;"></a></h1>
<h2 id="dora-konformer-incident-response-prozess" tabindex="-1">DORA-konformer Incident-Response-Prozess <a class="header-anchor" href="#dora-konformer-incident-response-prozess" aria-label="Permalink to &quot;DORA-konformer Incident-Response-Prozess&quot;"></a></h2>
<h3 id="phasen" tabindex="-1">Phasen <a class="header-anchor" href="#phasen" aria-label="Permalink to &quot;Phasen&quot;"></a></h3>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>┌──────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐   ┌──────────┐</span></span>
<span class="line"><span>│1. Detect │──►│2. Classify│──►│3. Contain│──►│4. Report │──►│5. Recover│</span></span>
<span class="line"><span>│          │   │&#x26; Escalate│   │&#x26; Mitigate│   │&#x26; Notify  │   │&#x26; Review  │</span></span>
<span class="line"><span>└──────────┘   └──────────┘   └──────────┘   └──────────┘   └──────────┘</span></span>
<span class="line"><span>  T+0            T+30min        T+1h           T+1h (Kd)      Ongoing</span></span>
<span class="line"><span>                                               T+4h (BaFin)</span></span></code></pre>
</div><h3 id="phase-1-detection-t-0" tabindex="-1">Phase 1: Detection (T+0) <a class="header-anchor" href="#phase-1-detection-t-0" aria-label="Permalink to &quot;Phase 1: Detection (T+0)&quot;"></a></h3>
<p><strong>Automatisiert via SIEM/Monitoring:</strong></p>
<ul>
<li>SIEM-Alerts → Incident-Queue</li>
<li>Anomalie-Erkennung (ML-basiert oder regelbasiert)</li>
<li>Externe Meldungen (Kunden, Partner, Behörden)</li>
</ul>
<p><strong>Verantwortlich:</strong> On-Call Engineer / SOC</p>
<h3 id="phase-2-classify-escalate-t-30min" tabindex="-1">Phase 2: Classify &amp; Escalate (T+30min) <a class="header-anchor" href="#phase-2-classify-escalate-t-30min" aria-label="Permalink to &quot;Phase 2: Classify &amp; Escalate (T+30min)&quot;"></a></h3>
<p><strong>DORA-Klassifikation (6 Kriterien):</strong></p>
<table tabindex="0">
<thead>
<tr>
<th>Kriterium</th>
<th>Prüffrage</th>
<th>Schwellwert</th>
</tr>
</thead>
<tbody>
<tr>
<td>Kunden betroffen?</td>
<td>Wie viele Kunden/Endnutzer sind betroffen?</td>
<td>&gt; 10% oder &gt; 100.000</td>
</tr>
<tr>
<td>Ausfallzeit?</td>
<td>Ist ein kritischer Dienst ausgefallen? Wie lange?</td>
<td>&gt; 2h</td>
</tr>
<tr>
<td>Geografisch?</td>
<td>Sind Kunden in ≥ 2 EU-Staaten betroffen?</td>
<td>≥ 2 Staaten</td>
</tr>
<tr>
<td>Datenverlust?</td>
<td>Ist CIA der Daten betroffen?</td>
<td>Ja/Nein</td>
</tr>
<tr>
<td>Kritischer Dienst?</td>
<td>Ist eine kritische/wichtige Funktion betroffen?</td>
<td>Ja/Nein</td>
</tr>
<tr>
<td>Wirtschaftlicher Schaden?</td>
<td>Geschätzter direkter/indirekter Schaden?</td>
<td>&gt; 100.000 EUR</td>
</tr>
</tbody>
</table>
<p><strong>Ergebnis:</strong> ≥ 2 Kriterien = <strong>MAJOR</strong> → Meldepflicht</p>
<p><strong>Eskalationsmatrix:</strong></p>
<table tabindex="0">
<thead>
<tr>
<th>Klassifizierung</th>
<th>Eskalation an</th>
<th>Aktion</th>
</tr>
</thead>
<tbody>
<tr>
<td>MINOR</td>
<td>Team Lead</td>
<td>Logging, Monitoring</td>
</tr>
<tr>
<td>SIGNIFICANT</td>
<td>IT-Leitung</td>
<td>Monitoring, optional Kundeninfo</td>
</tr>
<tr>
<td><strong>MAJOR</strong></td>
<td><strong>Geschäftsleitung + alle betroffenen Kunden</strong></td>
<td><strong>Meldekette aktivieren</strong></td>
</tr>
</tbody>
</table>
<h3 id="phase-3-contain-mitigate-t-1h" tabindex="-1">Phase 3: Contain &amp; Mitigate (T+1h) <a class="header-anchor" href="#phase-3-contain-mitigate-t-1h" aria-label="Permalink to &quot;Phase 3: Contain &amp; Mitigate (T+1h)&quot;"></a></h3>
<ul>
<li>Sofortmaßnahmen zur Schadensbegrenzung</li>
<li>Isolierung betroffener Systeme</li>
<li>Aktivierung von Workarounds/Redundanzen</li>
<li>Forensische Sicherung (Beweismittel)</li>
</ul>
<h3 id="phase-4-report-notify" tabindex="-1">Phase 4: Report &amp; Notify <a class="header-anchor" href="#phase-4-report-notify" aria-label="Permalink to &quot;Phase 4: Report &amp; Notify&quot;"></a></h3>
<p><strong>An Kunden (T+1h nach Klassifizierung als MAJOR):</strong></p>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>Betreff: [DORA-Meldung] IKT-Vorfall – [Kurzbeschreibung]</span></span>
<span class="line"><span></span></span>
<span class="line"><span>Sehr geehrte [Ansprechpartner],</span></span>
<span class="line"><span></span></span>
<span class="line"><span>hiermit informieren wir Sie gemäß unserer vertraglichen DORA-Kooperationspflicht</span></span>
<span class="line"><span>über einen IKT-bezogenen Vorfall:</span></span>
<span class="line"><span></span></span>
<span class="line"><span>Zeitpunkt der Erkennung: [Datum/Uhrzeit]</span></span>
<span class="line"><span>Betroffene Dienste: [Liste]</span></span>
<span class="line"><span>Aktuelle Einschätzung: [MAJOR/SIGNIFICANT]</span></span>
<span class="line"><span>Betroffene Kriterien: [Auflistung der 6 Kriterien mit Status]</span></span>
<span class="line"><span>Sofortmaßnahmen: [Beschreibung]</span></span>
<span class="line"><span>Nächste Schritte: [Timeline]</span></span>
<span class="line"><span>Ansprechpartner: [Name, Telefon, E-Mail]</span></span>
<span class="line"><span></span></span>
<span class="line"><span>Ein detaillierter Zwischenbericht folgt innerhalb von 24 Stunden.</span></span></code></pre>
</div><p><strong>Kunde an BaFin (T+4h):</strong></p>
<ul>
<li>Kunde nutzt BaFin-Portal mit XML-Template (ITS 2025/302)</li>
<li>BAUER GROUP liefert alle technischen Details</li>
</ul>
<h3 id="phase-5-recover-review" tabindex="-1">Phase 5: Recover &amp; Review <a class="header-anchor" href="#phase-5-recover-review" aria-label="Permalink to &quot;Phase 5: Recover &amp; Review&quot;"></a></h3>
<ul>
<li>Wiederherstellung der betroffenen Dienste</li>
<li>Zwischenbericht an Kunden (T+24h)</li>
<li>Root Cause Analysis (T+2w)</li>
<li>Abschlussbericht an Kunden (T+2–4w)</li>
<li>Lessons Learned in IKT-Risikomanagement-Framework einarbeiten</li>
<li>Anpassung der Detection-Rules falls nötig</li>
</ul>
<h2 id="runbook-template" tabindex="-1">Runbook-Template <a class="header-anchor" href="#runbook-template" aria-label="Permalink to &quot;Runbook-Template&quot;"></a></h2>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># incident-runbook.yaml</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">runbook</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  id</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"INC-TEMPLATE-001"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  version</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"1.0"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  triggers</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">siem_alert_critical</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">customer_report</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">external_notification</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  steps</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Triage"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      timeout</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"30min"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      actions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Confirm incident is real (not false positive)"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Identify affected systems and services"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Run DORA classification checklist"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      decision</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        major</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"goto escalation"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        significant</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"goto monitoring"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">        minor</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"goto logging"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        </span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Escalation"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      timeout</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"15min"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      notifications</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">channel</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"pagerduty"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          target</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"on-call-manager"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">channel</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"email"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          target</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"geschaeftsleitung"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">          template</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora-escalation"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">          </span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Customer Notification"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      timeout</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"60min"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      template</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"dora-incident-notification"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      recipients</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"affected_customers"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      </span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Containment"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      parallel</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      actions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Isolate affected systems"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Activate failover/redundancy"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Preserve forensic evidence"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        </span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Resolution"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      actions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Implement fix"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Verify fix"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Restore service"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        </span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    - </span><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">name</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Post-Incident"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">      actions</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Interim report to customers (T+24h)"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Root Cause Analysis (T+2w)"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Final report to customers (T+4w)"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Update risk register"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Update detection rules"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">        - </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Lessons learned session"</span></span></code></pre>
</div>]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Informationsregister]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/information-register</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/information-register</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Informationsregister

## Anforderung (Art. 28 Abs. 3)

Finanzunternehmen müssen ein vollständiges Register aller vertraglichen Vereinbarungen mit IKT-Drittanbietern führen und regelmäßig aktualisieren.

## Template-Struktur (ITS 2024/2956)

Das Informationsregister umfasst folgende Daten-Tabellen:

| Tabelle | Inhalt | BAUER GROUP-Rolle |
|]]></description>
            <content:encoded><![CDATA[<h1 id="informationsregister" tabindex="-1">Informationsregister <a class="header-anchor" href="#informationsregister" aria-label="Permalink to &quot;Informationsregister&quot;"></a></h1>
<h2 id="anforderung-art-28-abs-3" tabindex="-1">Anforderung (Art. 28 Abs. 3) <a class="header-anchor" href="#anforderung-art-28-abs-3" aria-label="Permalink to &quot;Anforderung (Art. 28 Abs. 3)&quot;"></a></h2>
<p>Finanzunternehmen müssen ein vollständiges Register aller vertraglichen Vereinbarungen mit IKT-Drittanbietern führen und regelmäßig aktualisieren.</p>
<h2 id="template-struktur-its-2024-2956" tabindex="-1">Template-Struktur (ITS 2024/2956) <a class="header-anchor" href="#template-struktur-its-2024-2956" aria-label="Permalink to &quot;Template-Struktur (ITS 2024/2956)&quot;"></a></h2>
<p>Das Informationsregister umfasst folgende Daten-Tabellen:</p>
<table tabindex="0">
<thead>
<tr>
<th>Tabelle</th>
<th>Inhalt</th>
<th>BAUER GROUP-Rolle</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>B_01</strong></td>
<td>Allgemeine Informationen zum Finanzunternehmen</td>
<td>Nicht BAUER GROUP</td>
</tr>
<tr>
<td><strong>B_02</strong></td>
<td>Vertragliche Vereinbarungen</td>
<td>BAUER GROUP liefert Input</td>
</tr>
<tr>
<td><strong>B_03</strong></td>
<td>IKT-Drittanbieter-Identifikation</td>
<td>BAUER GROUP: LEI, Kontaktdaten</td>
</tr>
<tr>
<td><strong>B_04</strong></td>
<td>IKT-Dienstleistungsinformationen</td>
<td>BAUER GROUP: Dienstleistungsbeschreibung</td>
</tr>
<tr>
<td><strong>B_05</strong></td>
<td>IKT-Dienstleistungen, die kritische/wichtige Funktionen unterstützen</td>
<td>BAUER GROUP: Klassifizierung</td>
</tr>
<tr>
<td><strong>B_06</strong></td>
<td>Subcontracting-Informationen</td>
<td>BAUER GROUP: Untervergabe-Kette</td>
</tr>
<tr>
<td><strong>B_07</strong></td>
<td>Standorte der Datenverarbeitung</td>
<td>BAUER GROUP: Standortliste</td>
</tr>
</tbody>
</table>
<h2 id="bauer-group-deliverable-standardisiertes-datenpaket" tabindex="-1">BAUER GROUP-Deliverable: Standardisiertes Datenpaket <a class="header-anchor" href="#bauer-group-deliverable-standardisiertes-datenpaket" aria-label="Permalink to &quot;BAUER GROUP-Deliverable: Standardisiertes Datenpaket&quot;"></a></h2>
<p>Für jeden Kunden im Finanzsektor stellt BAUER GROUP ein standardisiertes Datenpaket bereit:</p>
<div class="language-json vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">json</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">{</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "provider"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"BAUER GROUP"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "lei"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"[LEI einfügen]"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "registration_country"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DE"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "address"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"[Adresse]"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "contact_dora"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "name"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"[Name]"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "email"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"[E-Mail]"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "phone"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"[Telefon]"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  },</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "services"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "id"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"SVC-001"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "description"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Managed Hosting &#x26; Infrastructure"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "supports_critical_function"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "data_locations"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        "processing"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DE"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">],</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        "storage"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DE"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">],</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        "backup"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"DE"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">]</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      },</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "subcontractors"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [],</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "sla"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        "availability"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"99.9%"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        "response_time"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"&#x3C; 15min (critical)"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">        "mttr"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"&#x3C; 4h (critical)"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">      }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  ],</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "certifications"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "type"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"ISO 27001"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "valid_until"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"2027-01-01"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">      "scope"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"IT Operations &#x26; Software Development"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    }</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  ],</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "audit_rights"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "exit_strategy"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: {</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "transition_period_months"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">6</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">,</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "data_export_formats"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: [</span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"SQL"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"CSV"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"JSON"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">, </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"API"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">],</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">    "deletion_confirmation"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">  },</span></span>
<span class="line"><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">  "last_updated"</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"2025-01-15"</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">}</span></span></code></pre>
</div><h2 id="automatisierung-crm-→-register-export" tabindex="-1">Automatisierung: CRM → Register-Export <a class="header-anchor" href="#automatisierung-crm-→-register-export" aria-label="Permalink to &quot;Automatisierung: CRM → Register-Export&quot;"></a></h2>
<p>Der Register-Export kann via CRM Custom Objects automatisiert werden:</p>
<ol>
<li><strong>Custom Object <code>DORA_Service</code></strong> im CRM mit den oben genannten Feldern</li>
<li><strong>Automatischer Export</strong> via CRM-API → JSON/CSV</li>
<li><strong>Kunden-Portal</strong> oder automatisierter E-Mail-Versand bei Aktualisierungen</li>
<li><strong>Jährlicher Review-Workflow</strong> als CRM-Automatisierung</li>
</ol>
<p>→ Siehe <a href="./../automation/register-automation">Register-Automatisierung</a> für die technische Umsetzung.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Umsetzungsdokumentation]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/roadmap</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/roadmap</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Umsetzungsdokumentation

## Umsetzungsübersicht für IKT-Dienstleister

Die Umsetzung folgte dem Prinzip: **Was verursacht sofortigen Schaden bei Nichtbeachtung?**

```
Q1 2025        Q2 2025        Q3 2025        Q4 2025        2026           2027
────┬──────────┬──────────────┬──────────────┬──────────────┬──────────────┬────►
    │          │              │              │              │              │
    │  ┌───────┴──────┐      │              │              │              │
    │  │ P2: Incident │      │              │              │              │
    │  │ Melde-Prozess│      │              │              │              │
    │  │ aufgesetzt   │      │              │              │              │
    │  └──────────────┘      │              │              │              │
    │          │              │              │              │              │
    │  ┌───────┴──────────────┴──────┐      │              │              │
    │  │ P4: Verträge angepasst,     │      │              │              │
    │  │ Informationsregister-Daten  │      │              │              │
    │  │ bereitgestellt (Deadline    │      │              │              │
    │  │ Kunden: 30.04.2025)         │      │              │              │
    │  └─────────────────────────────┘      │              │              │
    │                         │              │              │              │
    │                 ┌───────┴──────────────┴──────┐      │              │
    │                 │ P1: IKT-Risikomanagement-   │      │              │
    │                 │ Rahmen formalisiert,         │      │              │
    │                 │ Asset-Inventar, Policies     │      │              │
    │                 └────────────────────────────────┘    │              │
    │                                        │              │              │
    │                                ┌───────┴──────────────┴──────┐      │
    │                                │ P3: Testprogramm etabliert, │      │
    │                                │ Automatisierung ausgerollt  │      │
    │                                └─────────────────────────────┘      │
    │                                                       │              │
    │                                               ┌───────┴──────┐      │
    │                                               │ P5: Threat   │      │
    │                                               │ Intelligence │      │
    │                                               │ integriert   │      │
    │                                               └──────────────┘      │
    │                                                              ┌──────┴──┐
    │                                                              │FinmadiG │
    │                                                              │Erweiter.│
    │                                                              └─────────┘
```

## Phase 1: Sofortmaßnahmen (Q1 2025) ✅

### P2: Incident-Meldewesen

| Maßnahme | Deliverable | Status |
|]]></description>
            <content:encoded><![CDATA[<h1 id="umsetzungsdokumentation" tabindex="-1">Umsetzungsdokumentation <a class="header-anchor" href="#umsetzungsdokumentation" aria-label="Permalink to &quot;Umsetzungsdokumentation&quot;"></a></h1>
<h2 id="umsetzungsubersicht-fur-ikt-dienstleister" tabindex="-1">Umsetzungsübersicht für IKT-Dienstleister <a class="header-anchor" href="#umsetzungsubersicht-fur-ikt-dienstleister" aria-label="Permalink to &quot;Umsetzungsübersicht für IKT-Dienstleister&quot;"></a></h2>
<p>Die Umsetzung folgte dem Prinzip: <strong>Was verursacht sofortigen Schaden bei Nichtbeachtung?</strong></p>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>Q1 2025        Q2 2025        Q3 2025        Q4 2025        2026           2027</span></span>
<span class="line"><span>────┬──────────┬──────────────┬──────────────┬──────────────┬──────────────┬────►</span></span>
<span class="line"><span>    │          │              │              │              │              │</span></span>
<span class="line"><span>    │  ┌───────┴──────┐      │              │              │              │</span></span>
<span class="line"><span>    │  │ P2: Incident │      │              │              │              │</span></span>
<span class="line"><span>    │  │ Melde-Prozess│      │              │              │              │</span></span>
<span class="line"><span>    │  │ aufgesetzt   │      │              │              │              │</span></span>
<span class="line"><span>    │  └──────────────┘      │              │              │              │</span></span>
<span class="line"><span>    │          │              │              │              │              │</span></span>
<span class="line"><span>    │  ┌───────┴──────────────┴──────┐      │              │              │</span></span>
<span class="line"><span>    │  │ P4: Verträge angepasst,     │      │              │              │</span></span>
<span class="line"><span>    │  │ Informationsregister-Daten  │      │              │              │</span></span>
<span class="line"><span>    │  │ bereitgestellt (Deadline    │      │              │              │</span></span>
<span class="line"><span>    │  │ Kunden: 30.04.2025)         │      │              │              │</span></span>
<span class="line"><span>    │  └─────────────────────────────┘      │              │              │</span></span>
<span class="line"><span>    │                         │              │              │              │</span></span>
<span class="line"><span>    │                 ┌───────┴──────────────┴──────┐      │              │</span></span>
<span class="line"><span>    │                 │ P1: IKT-Risikomanagement-   │      │              │</span></span>
<span class="line"><span>    │                 │ Rahmen formalisiert,         │      │              │</span></span>
<span class="line"><span>    │                 │ Asset-Inventar, Policies     │      │              │</span></span>
<span class="line"><span>    │                 └────────────────────────────────┘    │              │</span></span>
<span class="line"><span>    │                                        │              │              │</span></span>
<span class="line"><span>    │                                ┌───────┴──────────────┴──────┐      │</span></span>
<span class="line"><span>    │                                │ P3: Testprogramm etabliert, │      │</span></span>
<span class="line"><span>    │                                │ Automatisierung ausgerollt  │      │</span></span>
<span class="line"><span>    │                                └─────────────────────────────┘      │</span></span>
<span class="line"><span>    │                                                       │              │</span></span>
<span class="line"><span>    │                                               ┌───────┴──────┐      │</span></span>
<span class="line"><span>    │                                               │ P5: Threat   │      │</span></span>
<span class="line"><span>    │                                               │ Intelligence │      │</span></span>
<span class="line"><span>    │                                               │ integriert   │      │</span></span>
<span class="line"><span>    │                                               └──────────────┘      │</span></span>
<span class="line"><span>    │                                                              ┌──────┴──┐</span></span>
<span class="line"><span>    │                                                              │FinmadiG │</span></span>
<span class="line"><span>    │                                                              │Erweiter.│</span></span>
<span class="line"><span>    │                                                              └─────────┘</span></span></code></pre>
</div><h2 id="phase-1-sofortmaßnahmen-q1-2025-✅" tabindex="-1">Phase 1: Sofortmaßnahmen (Q1 2025) ✅ <a class="header-anchor" href="#phase-1-sofortmaßnahmen-q1-2025-✅" aria-label="Permalink to &quot;Phase 1: Sofortmaßnahmen (Q1 2025) ✅&quot;"></a></h2>
<h3 id="p2-incident-meldewesen" tabindex="-1">P2: Incident-Meldewesen <a class="header-anchor" href="#p2-incident-meldewesen" aria-label="Permalink to &quot;P2: Incident-Meldewesen&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Maßnahme</th>
<th>Deliverable</th>
<th>Status</th>
</tr>
</thead>
<tbody>
<tr>
<td>Incident-Klassifizierungssystematik eingeführt</td>
<td>Decision Tree (7 Kriterien)</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>Pre-filled XML-Meldevorlage erstellt</td>
<td>Template mit statischen Daten</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>Interne Meldefrist definiert (&lt; 1h an Kunden)</td>
<td>SLA-Dokument</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>Eskalationskette dokumentiert</td>
<td>Eskalationsmatrix</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>SIEM-Alerting auf DORA-Schwellwerte konfiguriert</td>
<td>Monitoring Rules</td>
<td>✅ Umgesetzt</td>
</tr>
</tbody>
</table>
<h3 id="p4-vertragliche-grundlagen" tabindex="-1">P4: Vertragliche Grundlagen <a class="header-anchor" href="#p4-vertragliche-grundlagen" aria-label="Permalink to &quot;P4: Vertragliche Grundlagen&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Maßnahme</th>
<th>Deliverable</th>
<th>Status</th>
</tr>
</thead>
<tbody>
<tr>
<td>DORA-Vertragsklauseln-Template erstellt</td>
<td>AGB-Ergänzung / Vertragsanhang</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>DORA Fact Sheet für Kunden erstellt</td>
<td>Standardisiertes Infoblatt</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>Subcontracting-Register angelegt</td>
<td>CRM Custom Object</td>
<td>✅ Umgesetzt</td>
</tr>
<tr>
<td>Audit-Rechte in alle Verträge aufgenommen</td>
<td>Vertragliche Klausel</td>
<td>✅ Umgesetzt</td>
</tr>
</tbody>
</table>
<h2 id="phase-2-vertragliche-anpassung-q2-2025-✅" tabindex="-1">Phase 2: Vertragliche Anpassung (Q2 2025) ✅ <a class="header-anchor" href="#phase-2-vertragliche-anpassung-q2-2025-✅" aria-label="Permalink to &quot;Phase 2: Vertragliche Anpassung (Q2 2025) ✅&quot;"></a></h2>
<h3 id="p4-register-vertrage" tabindex="-1">P4: Register &amp; Verträge <a class="header-anchor" href="#p4-register-vertrage" aria-label="Permalink to &quot;P4: Register &amp; Verträge&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Maßnahme</th>
<th>Deliverable</th>
<th>Abschluss</th>
</tr>
</thead>
<tbody>
<tr>
<td>Alle Finanzsektor-Kunden identifiziert</td>
<td>Kundenliste</td>
<td>April 2025</td>
</tr>
<tr>
<td>Betroffene Verträge inventarisiert</td>
<td>Vertragsliste + Gap-Analyse</td>
<td>April 2025</td>
</tr>
<tr>
<td>Kunden DORA-Infoblatt bereitgestellt</td>
<td>Fact Sheet</td>
<td>April 2025</td>
</tr>
<tr>
<td>Vertragsanpassungen verhandelt</td>
<td>Neue Verträge / Nachträge</td>
<td>Juni 2025</td>
</tr>
<tr>
<td>Exit-Strategie-Template erstellt</td>
<td>Standard-Dokument</td>
<td>Mai 2025</td>
</tr>
</tbody>
</table>
<h2 id="phase-3-operative-umsetzung-q3–q4-2025-✅" tabindex="-1">Phase 3: Operative Umsetzung (Q3–Q4 2025) ✅ <a class="header-anchor" href="#phase-3-operative-umsetzung-q3–q4-2025-✅" aria-label="Permalink to &quot;Phase 3: Operative Umsetzung (Q3–Q4 2025) ✅&quot;"></a></h2>
<h3 id="p1-ikt-risikomanagement" tabindex="-1">P1: IKT-Risikomanagement <a class="header-anchor" href="#p1-ikt-risikomanagement" aria-label="Permalink to &quot;P1: IKT-Risikomanagement&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Maßnahme</th>
<th>Deliverable</th>
<th>Abschluss</th>
</tr>
</thead>
<tbody>
<tr>
<td>IKT-Risikomanagement-Framework dokumentiert</td>
<td>Policy-Dokument</td>
<td>Juli 2025</td>
</tr>
<tr>
<td>IKT-Asset-Inventar vervollständigt</td>
<td>CMDB vollständig</td>
<td>Aug 2025</td>
</tr>
<tr>
<td>Kritikalitätsklassifizierung durchgeführt</td>
<td>Asset-Klassifizierung</td>
<td>Aug 2025</td>
</tr>
<tr>
<td>IKT-Sicherheitsrichtlinie nach RTS 2024/1774</td>
<td>Policy-Update</td>
<td>Sep 2025</td>
</tr>
<tr>
<td>BCP/DRP formalisiert mit RPO/RTO</td>
<td>BCP + DRP Dokumente</td>
<td>Sep 2025</td>
</tr>
<tr>
<td>Awareness-Programm aufgesetzt</td>
<td>LMS-Kurs + Materialien</td>
<td>Okt 2025</td>
</tr>
<tr>
<td>Kommunikationsplan erstellt</td>
<td>Kommunikationsstrategie</td>
<td>Okt 2025</td>
</tr>
<tr>
<td>Jährlicher Review-Prozess definiert</td>
<td>Kalendereinträge + Prozessbeschreibung</td>
<td>Nov 2025</td>
</tr>
</tbody>
</table>
<h3 id="p3-testprogramm" tabindex="-1">P3: Testprogramm <a class="header-anchor" href="#p3-testprogramm" aria-label="Permalink to &quot;P3: Testprogramm&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Maßnahme</th>
<th>Deliverable</th>
<th>Abschluss</th>
</tr>
</thead>
<tbody>
<tr>
<td>Testprogramm-Policy erstellt</td>
<td>Testprogramm-Dokument</td>
<td>Aug 2025</td>
</tr>
<tr>
<td>Vulnerability Scanning automatisiert</td>
<td>Vulnerability Scanner Pipeline</td>
<td>Aug 2025</td>
</tr>
<tr>
<td>SAST in CI/CD integriert</td>
<td>SAST-Pipeline</td>
<td>Sep 2025</td>
</tr>
<tr>
<td>Jährlicher Pentest beauftragt</td>
<td>Externer Dienstleister</td>
<td>Q4 2025</td>
</tr>
<tr>
<td>BCP/DRP-Test durchgeführt</td>
<td>Testprotokoll</td>
<td>Q4 2025</td>
</tr>
<tr>
<td>Performance-Baseline erstellt</td>
<td>k6 Benchmarks</td>
<td>Q4 2025</td>
</tr>
</tbody>
</table>
<h2 id="phase-4-laufender-betrieb-ab-2026-✅" tabindex="-1">Phase 4: Laufender Betrieb (ab 2026) ✅ <a class="header-anchor" href="#phase-4-laufender-betrieb-ab-2026-✅" aria-label="Permalink to &quot;Phase 4: Laufender Betrieb (ab 2026) ✅&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Kadenz</th>
<th>Maßnahme</th>
<th>Verantwortlich</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Täglich</strong></td>
<td>Dependency Scanning (CI/CD)</td>
<td>Automatisch</td>
</tr>
<tr>
<td><strong>Wöchentlich</strong></td>
<td>Vulnerability Scan (Infrastruktur)</td>
<td>Automatisch</td>
</tr>
<tr>
<td><strong>Monatlich</strong></td>
<td>Compliance-Status-Report</td>
<td>Automatisch + Review</td>
</tr>
<tr>
<td><strong>Quartalsweise</strong></td>
<td>Netzwerk-Assessment, Performance-Test</td>
<td>Automatisch</td>
</tr>
<tr>
<td><strong>Halbjährlich</strong></td>
<td>Vertragsregister-Review</td>
<td>Compliance</td>
</tr>
<tr>
<td><strong>Jährlich</strong></td>
<td>Pentest (extern), BCP/DRP-Test, Awareness-Schulung</td>
<td>Management</td>
</tr>
<tr>
<td><strong>Jährlich</strong></td>
<td>IKT-Risikomanagement-Framework Review</td>
<td>Geschäftsführung</td>
</tr>
<tr>
<td><strong>Jährlich</strong></td>
<td>Informationsregister-Daten aktualisieren + Kunden informieren</td>
<td>Compliance</td>
</tr>
<tr>
<td><strong>Alle 3 Jahre</strong></td>
<td>TLPT-Kooperation (auf Kundenanfrage)</td>
<td>Extern</td>
</tr>
</tbody>
</table>
<h2 id="laufende-aufwande-jahrlich" tabindex="-1">Laufende Aufwände (jährlich) <a class="header-anchor" href="#laufende-aufwande-jahrlich" aria-label="Permalink to &quot;Laufende Aufwände (jährlich)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Posten</th>
<th>Aufwand (PT/Jahr)</th>
</tr>
</thead>
<tbody>
<tr>
<td>Jährlicher Framework-Review</td>
<td>2</td>
</tr>
<tr>
<td>Vertragsregister-Pflege</td>
<td>2</td>
</tr>
<tr>
<td>Awareness-Schulung</td>
<td>1</td>
</tr>
<tr>
<td>BCP/DRP-Test</td>
<td>2</td>
</tr>
<tr>
<td>Pentest-Begleitung</td>
<td>2</td>
</tr>
<tr>
<td>Compliance-Reporting</td>
<td>1</td>
</tr>
<tr>
<td><strong>Gesamt laufend</strong></td>
<td><strong>~10 PT/Jahr</strong></td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">Aufwandsreduktion durch Automatisierung</p>
<p>Ohne Automatisierung: ~25 PT/Jahr laufend. Mit Automatisierung: ~10 PT/Jahr. Differenz: ~15 PT/Jahr.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Sanktionen & Haftung]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/compliance/sanctions</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/compliance/sanctions</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Sanktionen & Haftung

## Sanktionsregime

DORA (Art. 50–52) und das FinmadiG sehen ein abgestuftes Sanktionsregime vor. DORA delegiert die Festlegung konkreter Sanktionshöhen an die Mitgliedstaaten – die nachfolgenden Angaben beziehen sich auf die deutsche Umsetzung (FinmadiG).

### Gegen Finanzunternehmen (Art. 50–52 DORA, FinmadiG)

| Sanktion | Detail |
|]]></description>
            <content:encoded><![CDATA[<h1 id="sanktionen-haftung" tabindex="-1">Sanktionen &amp; Haftung <a class="header-anchor" href="#sanktionen-haftung" aria-label="Permalink to &quot;Sanktionen &amp; Haftung&quot;"></a></h1>
<h2 id="sanktionsregime" tabindex="-1">Sanktionsregime <a class="header-anchor" href="#sanktionsregime" aria-label="Permalink to &quot;Sanktionsregime&quot;"></a></h2>
<p>DORA (Art. 50–52) und das FinmadiG sehen ein abgestuftes Sanktionsregime vor. DORA delegiert die Festlegung konkreter Sanktionshöhen an die Mitgliedstaaten – die nachfolgenden Angaben beziehen sich auf die deutsche Umsetzung (FinmadiG).</p>
<h3 id="gegen-finanzunternehmen-art-50–52-dora-finmadig" tabindex="-1">Gegen Finanzunternehmen (Art. 50–52 DORA, FinmadiG) <a class="header-anchor" href="#gegen-finanzunternehmen-art-50–52-dora-finmadig" aria-label="Permalink to &quot;Gegen Finanzunternehmen (Art. 50–52 DORA, FinmadiG)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Sanktion</th>
<th>Detail</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Bußgelder</strong></td>
<td>Wirksam, verhältnismäßig und abschreckend (Art. 50 Abs. 3 DORA); konkrete Höhe gemäß FinmadiG</td>
</tr>
<tr>
<td><strong>Zwangsgelder</strong></td>
<td>Bis zu <strong>2,5 Mio. EUR</strong> (FinmadiG)</td>
</tr>
<tr>
<td><strong>Bestellung Sonderbeauftragter</strong></td>
<td>BaFin kann Sonderbeauftragten einsetzen</td>
</tr>
<tr>
<td><strong>Geschäftsbeschränkung</strong></td>
<td>Einschränkung oder Untersagung von Geschäftstätigkeiten</td>
</tr>
<tr>
<td><strong>Vertragskündigungsverlangen</strong></td>
<td>BaFin kann Beendigung von Dienstleisterbeziehungen verlangen</td>
</tr>
<tr>
<td><strong>Persönliche Haftung</strong></td>
<td>Geschäftsleiter persönlich haftbar bei wesentlichen Mängeln</td>
</tr>
<tr>
<td><strong>Abberufung</strong></td>
<td>Abberufung von Geschäftsleitern möglich</td>
</tr>
</tbody>
</table>
<h3 id="gegen-kritische-ikt-drittdienstleister-ctpps-art-35-abs-8-dora" tabindex="-1">Gegen kritische IKT-Drittdienstleister (CTPPs, Art. 35 Abs. 8 DORA) <a class="header-anchor" href="#gegen-kritische-ikt-drittdienstleister-ctpps-art-35-abs-8-dora" aria-label="Permalink to &quot;Gegen kritische IKT-Drittdienstleister (CTPPs, Art. 35 Abs. 8 DORA)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Sanktion</th>
<th>Detail</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Zwangsgelder</strong></td>
<td>Bis zu <strong>1% des durchschnittlichen weltweiten Tagesumsatzes</strong> – pro Tag (Art. 35 Abs. 8)</td>
</tr>
<tr>
<td><strong>Empfehlungen des Lead Overseer</strong></td>
<td>Verbindliche Handlungsaufforderungen</td>
</tr>
<tr>
<td><strong>Öffentliche Bekanntmachung</strong></td>
<td>Veröffentlichung von Verstößen</td>
</tr>
<tr>
<td><strong>Letzte Instanz</strong></td>
<td>Finanzunternehmen können zur Beendigung der Nutzung aufgefordert werden</td>
</tr>
</tbody>
</table>
<h3 id="gegen-ikt-dienstleister-nicht-ctpp" tabindex="-1">Gegen IKT-Dienstleister (nicht-CTPP) <a class="header-anchor" href="#gegen-ikt-dienstleister-nicht-ctpp" aria-label="Permalink to &quot;Gegen IKT-Dienstleister (nicht-CTPP)&quot;"></a></h3>
<p>Nicht-kritische IKT-Dienstleister wie BAUER GROUP unterliegen keiner <strong>direkten</strong> DORA-Sanktionierung. Die Konsequenzen sind <strong>indirekt</strong>:</p>
<table tabindex="0">
<thead>
<tr>
<th>Risiko</th>
<th>Auswirkung</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Vertragskündigung</strong></td>
<td>Finanzunternehmen können/müssen Verträge beenden</td>
</tr>
<tr>
<td><strong>Ausschluss</strong></td>
<td>Finanzunternehmen dürfen keine Verträge mit non-konformen Anbietern schließen (Art. 28 Abs. 5)</td>
</tr>
<tr>
<td><strong>Reputationsschaden</strong></td>
<td>Audit-Findings werden dem Markt bekannt</td>
</tr>
<tr>
<td><strong>Haftung</strong></td>
<td>Zivilrechtliche Schadensersatzansprüche bei Pflichtverletzung</td>
</tr>
</tbody>
</table>
<h2 id="praxisrelevante-haftungsszenarien-fur-bauer-group" tabindex="-1">Praxisrelevante Haftungsszenarien für BAUER GROUP <a class="header-anchor" href="#praxisrelevante-haftungsszenarien-fur-bauer-group" aria-label="Permalink to &quot;Praxisrelevante Haftungsszenarien für BAUER GROUP&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Szenario</th>
<th>Konsequenz</th>
<th>Prävention</th>
</tr>
</thead>
<tbody>
<tr>
<td>Incident nicht innerhalb 1h an Kunden gemeldet</td>
<td>Kunde kann DORA-Meldefrist (4h) nicht einhalten → Bußgeld</td>
<td>Automatisierte Incident-Pipeline</td>
</tr>
<tr>
<td>Kein Audit-Zugang gewährt</td>
<td>Vertragsverletzung → Kündigung + Schadensersatz</td>
<td>Audit-Readiness sicherstellen</td>
</tr>
<tr>
<td>Subcontracting ohne Genehmigung</td>
<td>Verstoß gegen Art. 30, RTS 2025/532 → Vertragsstrafe</td>
<td>Genehmigungsprozess implementieren</td>
</tr>
<tr>
<td>Datenverlust ohne Exit-Strategie</td>
<td>Kunde kann nicht migrieren → Schadensersatz</td>
<td>Exit-Strategie dokumentieren</td>
</tr>
<tr>
<td>Fehlende Zertifizierungsnachweise</td>
<td>Kunde verliert Compliance → beide betroffen</td>
<td>Jährliche Zertifizierung pflegen</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[DORA vs NIS2 vs CRA]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/dora-vs-nis2</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/dora-vs-nis2</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# DORA vs NIS2 vs CRA

## Verhältnis der Rechtsakte

DORA ist gemäß Art. 1 Abs. 2 ein **sektorspezifischer Rechtsakt** (lex specialis) im Sinne von Art. 4 der NIS2-Richtlinie. Das bedeutet:

- DORA hat **Anwendungsvorrang** gegenüber NIS2 in den Bereichen IKT-Risikomanagement und Meldewesen
- Finanzunternehmen bleiben Teil des NIS2-Ökosystems, wenden aber DORA-Anforderungen an
- IKT-Dienstleister, die sowohl Finanz- als auch andere Sektoren bedienen, können **beiden Regelwerken** unterliegen

## Vergleichsmatrix

| Aspekt | DORA | NIS2 | CRA | AI Act |
|]]></description>
            <content:encoded><![CDATA[<h1 id="dora-vs-nis2-vs-cra" tabindex="-1">DORA vs NIS2 vs CRA <a class="header-anchor" href="#dora-vs-nis2-vs-cra" aria-label="Permalink to &quot;DORA vs NIS2 vs CRA&quot;"></a></h1>
<h2 id="verhaltnis-der-rechtsakte" tabindex="-1">Verhältnis der Rechtsakte <a class="header-anchor" href="#verhaltnis-der-rechtsakte" aria-label="Permalink to &quot;Verhältnis der Rechtsakte&quot;"></a></h2>
<p>DORA ist gemäß Art. 1 Abs. 2 ein <strong>sektorspezifischer Rechtsakt</strong> (lex specialis) im Sinne von Art. 4 der NIS2-Richtlinie. Das bedeutet:</p>
<ul>
<li>DORA hat <strong>Anwendungsvorrang</strong> gegenüber NIS2 in den Bereichen IKT-Risikomanagement und Meldewesen</li>
<li>Finanzunternehmen bleiben Teil des NIS2-Ökosystems, wenden aber DORA-Anforderungen an</li>
<li>IKT-Dienstleister, die sowohl Finanz- als auch andere Sektoren bedienen, können <strong>beiden Regelwerken</strong> unterliegen</li>
</ul>
<h2 id="vergleichsmatrix" tabindex="-1">Vergleichsmatrix <a class="header-anchor" href="#vergleichsmatrix" aria-label="Permalink to &quot;Vergleichsmatrix&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Aspekt</th>
<th>DORA</th>
<th>NIS2</th>
<th>CRA</th>
<th>AI Act</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Rechtsakt-Typ</strong></td>
<td>Verordnung</td>
<td>Richtlinie</td>
<td>Verordnung</td>
<td>Verordnung</td>
</tr>
<tr>
<td><strong>Anwendbar seit</strong></td>
<td>17.01.2025</td>
<td>18.10.2024 (Umsetzungsfrist)</td>
<td>Stufenweise ab 2026</td>
<td>Stufenweise ab 2024</td>
</tr>
<tr>
<td><strong>Zielsektor</strong></td>
<td>Finanzsektor</td>
<td>Kritische Infrastrukturen (18 Sektoren)</td>
<td>Produkte mit digitalen Elementen</td>
<td>KI-Systeme</td>
</tr>
<tr>
<td><strong>Betroffene</strong></td>
<td>~22.000 Finanzunternehmen + IKT-Dienstleister</td>
<td>~160.000 Unternehmen EU-weit</td>
<td>Hersteller, Importeure, Händler</td>
<td>Anbieter, Betreiber, Importeure</td>
</tr>
<tr>
<td><strong>Risikomanagement</strong></td>
<td>IKT-Risikomanagementrahmen (Art. 5–16)</td>
<td>Cybersicherheits-Risikomanagement (Art. 21)</td>
<td>Sicherheitsanforderungen im Produktlebenszyklus</td>
<td>Risikomanagementsystem für Hochrisiko-KI</td>
</tr>
<tr>
<td><strong>Meldepflichten</strong></td>
<td>4h/72h/1M (3 Stufen)</td>
<td>24h/72h/1M (3 Stufen)</td>
<td>Schwachstellen: 24h an ENISA</td>
<td>Je nach Risikoklasse</td>
</tr>
<tr>
<td><strong>Tests</strong></td>
<td>Basistests + TLPT</td>
<td>Nicht explizit vorgeschrieben</td>
<td>Konformitätsbewertung</td>
<td>Konformitätsbewertung (Hochrisiko)</td>
</tr>
<tr>
<td><strong>Drittparteien</strong></td>
<td>Umfassend (Informationsregister, CTPPs)</td>
<td>Lieferkettensicherheit (Art. 21 Abs. 2d)</td>
<td>Lieferkette Komponentensicherheit</td>
<td>Wertschöpfungskette</td>
</tr>
<tr>
<td><strong>Sanktionen</strong></td>
<td>Bis 2% Jahresumsatz + 2,5 Mio. Zwangsgeld</td>
<td>Bis 10 Mio./2% bzw. 7 Mio./1,4%</td>
<td>Bis 15 Mio./2,5% Jahresumsatz</td>
<td>Bis 35 Mio./7% Jahresumsatz</td>
</tr>
<tr>
<td><strong>Aufsicht</strong></td>
<td>ESAs + nationale Aufseher (BaFin)</td>
<td>Nationale Cybersicherheitsbehörden (BSI)</td>
<td>Marktüberwachungsbehörden</td>
<td>KI-Behörden</td>
</tr>
</tbody>
</table>
<h2 id="uberschneidungen-fur-bauer-group" tabindex="-1">Überschneidungen für BAUER GROUP <a class="header-anchor" href="#uberschneidungen-fur-bauer-group" aria-label="Permalink to &quot;Überschneidungen für BAUER GROUP&quot;"></a></h2>
<p>Als IT-Dienstleister, der sowohl Finanz- als auch andere Sektoren bedient:</p>
<table tabindex="0">
<thead>
<tr>
<th>Anforderung</th>
<th>DORA-Pflicht</th>
<th>NIS2-Pflicht</th>
<th>Synergien</th>
</tr>
</thead>
<tbody>
<tr>
<td>Risikomanagement</td>
<td>Art. 5–16</td>
<td>Art. 21</td>
<td>DORA-Compliance deckt NIS2 weitgehend ab</td>
</tr>
<tr>
<td>Incident Reporting</td>
<td>4h/72h/1M an BaFin</td>
<td>24h/72h/1M an BSI</td>
<td>Parallele Meldewege, aber unterschiedliche Behörden</td>
</tr>
<tr>
<td>Supply Chain</td>
<td>Informationsregister, Vertragsanforderungen</td>
<td>Lieferkettensicherheit</td>
<td>DORA geht deutlich weiter</td>
</tr>
<tr>
<td>Testing</td>
<td>Obligatorisches Testprogramm</td>
<td>Implizit über „angemessene Maßnahmen&quot;</td>
<td>DORA-Tests erfüllen NIS2-Anforderungen</td>
</tr>
<tr>
<td>Governance</td>
<td>Persönliche GF-Haftung</td>
<td>GF-Schulungspflicht, Haftung</td>
<td>Ähnliche Governance-Anforderungen</td>
</tr>
</tbody>
</table>
<h2 id="synergieeffekte" tabindex="-1">Synergieeffekte <a class="header-anchor" href="#synergieeffekte" aria-label="Permalink to &quot;Synergieeffekte&quot;"></a></h2>
<p>Wer <strong>DORA vollständig umsetzt</strong>, hat folgende Anforderungen anderer Regelwerke automatisch mit abgedeckt:</p>
<ul>
<li>NIS2: ~80% der Anforderungen (Lücke: Sektorspezifische NIS2-Anforderungen)</li>
<li>CRA: Teilweise (Produktsicherheit ist eigenständig)</li>
<li>AI Act: Geringe Überschneidung (nur wenn KI in Finanzdienstleistungen eingesetzt wird)</li>
</ul>
<div class="info custom-block"><p class="custom-block-title">Integriertes Compliance-Framework</p>
<p>BAUER GROUP betreibt ein <strong>integriertes Compliance-Framework</strong>, das die Anforderungen aus DORA, NIS2, CRA und AI Act abdeckt. Die vollständige Dokumentation ist unter folgenden Adressen verfügbar: <a href="https://nis2.docs.bauer-group.com" target="_blank" rel="noreferrer">NIS2</a>, <a href="https://cra.docs.bauer-group.com" target="_blank" rel="noreferrer">CRA</a>, <a href="https://ai-act.docs.bauer-group.com" target="_blank" rel="noreferrer">AI Act</a>.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[DORA – Übersicht]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# DORA – Übersicht

## Was ist DORA?

Der **Digital Operational Resilience Act** (Verordnung (EU) 2022/2554) schafft einen einheitlichen EU-weiten Rechtsrahmen für die digitale operationale Resilienz im Finanzsektor. Als EU-Verordnung gilt DORA unmittelbar in allen Mitgliedstaaten ohne nationale Umsetzung.

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="dora-–-ubersicht" tabindex="-1">DORA – Übersicht <a class="header-anchor" href="#dora-–-ubersicht" aria-label="Permalink to &quot;DORA – Übersicht&quot;"></a></h1>
<h2 id="was-ist-dora" tabindex="-1">Was ist DORA? <a class="header-anchor" href="#was-ist-dora" aria-label="Permalink to &quot;Was ist DORA?&quot;"></a></h2>
<p>Der <strong>Digital Operational Resilience Act</strong> (Verordnung (EU) 2022/2554) schafft einen einheitlichen EU-weiten Rechtsrahmen für die digitale operationale Resilienz im Finanzsektor. Als EU-Verordnung gilt DORA unmittelbar in allen Mitgliedstaaten ohne nationale Umsetzung.</p>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Rechtsakt</strong></td>
<td>Verordnung (EU) 2022/2554</td>
</tr>
<tr>
<td><strong>Typ</strong></td>
<td>EU-Verordnung (direkt anwendbar)</td>
</tr>
<tr>
<td><strong>In Kraft seit</strong></td>
<td>17.01.2023</td>
</tr>
<tr>
<td><strong>Anwendbar seit</strong></td>
<td>17.01.2025</td>
</tr>
<tr>
<td><strong>Zuständige ESAs</strong></td>
<td>EBA, EIOPA, ESMA</td>
</tr>
<tr>
<td><strong>DE-Aufsicht</strong></td>
<td>BaFin (Melde-Hub), Deutsche Bundesbank</td>
</tr>
<tr>
<td><strong>DE-Begleitgesetz</strong></td>
<td>FinmadiG (seit 27.12.2024)</td>
</tr>
<tr>
<td><strong>Lex specialis zu</strong></td>
<td>NIS2-Richtlinie (Art. 1 Abs. 2 DORA)</td>
</tr>
<tr>
<td><strong>Level-2-Rechtsakte</strong></td>
<td>12 RTS/ITS (vollständig veröffentlicht)</td>
</tr>
</tbody>
</table>
<h2 id="die-5-saulen-pillars" tabindex="-1">Die 5 Säulen (Pillars) <a class="header-anchor" href="#die-5-saulen-pillars" aria-label="Permalink to &quot;Die 5 Säulen (Pillars)&quot;"></a></h2>
<p>DORA strukturiert sich in fünf zentrale Anforderungsbereiche:</p>
<table tabindex="0">
<thead>
<tr>
<th>Pillar</th>
<th>Thema</th>
<th>DORA-Artikel</th>
<th>Kernpflicht</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>P1</strong></td>
<td>IKT-Risikomanagement</td>
<td>Art. 5–16</td>
<td>Risikomanagementrahmen, Governance, BCP/DRP</td>
</tr>
<tr>
<td><strong>P2</strong></td>
<td>Vorfallmanagement &amp; Meldewesen</td>
<td>Art. 17–23</td>
<td>Klassifikation, 4h/72h/1M Meldekette</td>
</tr>
<tr>
<td><strong>P3</strong></td>
<td>Resilienztests</td>
<td>Art. 24–27</td>
<td>Basistests + TLPT (systemrelevant)</td>
</tr>
<tr>
<td><strong>P4</strong></td>
<td>Drittparteienrisiko</td>
<td>Art. 28–44</td>
<td>Informationsregister, Vertragsanforderungen, CTPP-Überwachung</td>
</tr>
<tr>
<td><strong>P5</strong></td>
<td>Informationsaustausch</td>
<td>Art. 45</td>
<td>Freiwilliger Austausch über Cyberbedrohungen</td>
</tr>
</tbody>
</table>
<h2 id="relevanz-fur-ikt-dienstleister" tabindex="-1">Relevanz für IKT-Dienstleister <a class="header-anchor" href="#relevanz-fur-ikt-dienstleister" aria-label="Permalink to &quot;Relevanz für IKT-Dienstleister&quot;"></a></h2>
<p>BAUER GROUP als IKT-Dienstleister für Finanzunternehmen ist <strong>doppelt betroffen</strong>:</p>
<ol>
<li><strong>Indirekt</strong> – Kunden im Finanzsektor fordern DORA-konforme Vertragsgestaltung (Art. 28–30), Audit-Rechte, Exit-Strategien und Subcontracting-Transparenz</li>
<li><strong>Potenziell direkt</strong> – Bei Einstufung als CTPP (Critical ICT Third-Party Provider) durch die ESAs greift das EU-Überwachungsrahmenwerk (Art. 31–44)</li>
</ol>
<p>Die Strategie: <strong>Normkonformität nach außen demonstrieren</strong> (Vertragsklauseln, Zertifizierungen, Dokumentation) bei <strong>minimalem internem Aufwand</strong> (Automation, Templates, Compliance-as-Code).</p>
<h2 id="abgrenzung-zu-nis2-cra-ai-act" tabindex="-1">Abgrenzung zu NIS2, CRA, AI Act <a class="header-anchor" href="#abgrenzung-zu-nis2-cra-ai-act" aria-label="Permalink to &quot;Abgrenzung zu NIS2, CRA, AI Act&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Aspekt</th>
<th>DORA</th>
<th>NIS2</th>
<th>CRA</th>
<th>AI Act</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Sektor</strong></td>
<td>Finanzsektor</td>
<td>Kritische Infrastrukturen breit</td>
<td>Produkte mit dig. Elementen</td>
<td>KI-Systeme</td>
</tr>
<tr>
<td><strong>Typ</strong></td>
<td>Verordnung</td>
<td>Richtlinie</td>
<td>Verordnung</td>
<td>Verordnung</td>
</tr>
<tr>
<td><strong>Fokus</strong></td>
<td>Operationale Resilienz</td>
<td>Cybersicherheit allg.</td>
<td>Produktsicherheit</td>
<td>KI-Risiko</td>
</tr>
<tr>
<td><strong>Verhältnis</strong></td>
<td>Lex specialis zu NIS2</td>
<td>Generell</td>
<td>Komplementär</td>
<td>Komplementär</td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">Praxishinweis</p>
<p>DORA verdrängt NIS2 im Finanzsektor für IKT-Risikomanagement und Meldewesen (Art. 1 Abs. 2 DORA i.V.m. Art. 4 NIS2-RL). Für IKT-Dienstleister, die beide Sektoren bedienen, gilt: <strong>DORA-Compliance deckt weite Teile von NIS2 ab</strong>, nicht umgekehrt.</p>
</div>
<h2 id="schnellstart" tabindex="-1">Schnellstart <a class="header-anchor" href="#schnellstart" aria-label="Permalink to &quot;Schnellstart&quot;"></a></h2>
<ol>
<li><strong><a href="./scope">Anwendungsbereich prüfen</a></strong> – Bin ich betroffen? Als Finanzunternehmen oder IKT-Dienstleister?</li>
<li><strong><a href="./proportionality">Proportionalität klären</a></strong> – Kleinstunternehmen, vereinfachter Rahmen?</li>
<li><strong><a href="./compliance/gap-analysis">Gap-Analyse durchführen</a></strong> – BAIT/VAIT/ZAIT → DORA Mapping</li>
<li><strong><a href="./compliance/roadmap">Roadmap erstellen</a></strong> – Priorisierung: P2 → P4 → P1 → P3 → P5</li>
<li><strong><a href="./automation/">Automatisierung planen</a></strong> – Compliance-as-Code Strategie</li>
</ol>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[P1: IKT-Risikomanagement]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/pillars/p1-risk-management</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/pillars/p1-risk-management</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# P1: IKT-Risikomanagement

## Rechtsgrundlage

- **DORA:** Artikel 5–16 (Kapitel II)
- **RTS:** Delegierte Verordnung (EU) 2024/1774
- **Vereinfachter Rahmen:** Artikel 16 DORA (Kleinstunternehmen)

## Kernanforderungen

### Governance (Art. 5)

Das Leitungsorgan trägt die **persönliche Verantwortung** für:

- Festlegung, Genehmigung, Überwachung und Verantwortung der Umsetzung aller IKT-Risikomanagement-Maßnahmen
- Festlegung der Risikotoleranz für IKT-Risiken
- Genehmigung und regelmäßige Überprüfung der IKT-Geschäftsfortführungspolitik und -pläne
- Genehmigung und Überprüfung der IKT-Auditpläne und -ergebnisse
- Bereitstellung angemessener Haushaltsmittel

::: danger Haftung
DORA führt eine **direkte persönliche Haftung der Geschäftsleiter** ein. Zwangsgelder bis zu **2,5 Mio. EUR**, Bußgelder und Abberufung sind möglich (FinmadiG).
:::

### IKT-Risikomanagementrahmen (Art. 6)

Finanzunternehmen müssen einen umfassenden IKT-Risikomanagementrahmen aufbauen, der mindestens umfasst:

1. **Strategien, Richtlinien, Verfahren** – IKT-Protokolle und -Tools zum Schutz aller Informations- und IKT-Assets
2. **Unabhängige Kontrollfunktion** – Dedizierte Funktion für IKT-Risikomanagement
3. **Jährliche Überprüfung** – Dokumentierter Review-Prozess
4. **Lessons Learned** – Einbau von Erkenntnissen aus Vorfällen und Tests

### Identifizierung (Art. 8)

- Vollständiges **IKT-Asset-Inventar** (Hardware, Software, Netzwerk)
- Identifizierung aller **IKT-unterstützten Geschäftsfunktionen**
- Mapping von **Abhängigkeiten** (intern/extern)
- Klassifizierung nach **Kritikalität**

### Schutz & Prävention (Art. 9)

- Angemessene IKT-Sicherheitsrichtlinien
- Netzwerksicherheit, Verschlüsselung, Zugangskontrolle
- Patch Management
- Change Management
- **Sicherheitsziele:** Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit

### Erkennung (Art. 10)

- Mechanismen zur **zeitnahen Erkennung** anomaler Aktivitäten
- Multiple Verteidigungslinien
- Automatisierte Erkennungssysteme

### Reaktion & Wiederherstellung (Art. 11–12)

- IKT-Geschäftsfortführungspolitik (**BCP**)
- Disaster Recovery Pläne (**DRP**)
- Backup-Richtlinien mit definierten **RPO/RTO**
- Regelmäßige Tests der Wiederherstellungspläne

### Awareness & Schulung (Art. 13)

- **Obligatorische Awareness-Programme** für alle Mitarbeitenden und Geschäftsleitung
- Regelmäßige Schulungen zu IKT-Sicherheit
- Spezifische Programme für IKT-Personal

### Kommunikation (Art. 14)

- Interne und externe **Kommunikationspläne**
- Mindestens eine Person als **Mediensprecher** für IKT-Vorfälle
- Kommunikationsstrategien für verschiedene Zielgruppen

## RTS 2024/1774 – Detailanforderungen

Der RTS konkretisiert den IKT-Risikomanagementrahmen mit:

- **IKT-Sicherheitsrichtlinien** – Mindestinhalte definiert
- **Zugangskontrollrichtlinien** – Least Privilege, MFA, Privileged Access Management
- **Kryptografie-Richtlinien** – Verschlüsselungsstandards
- **IKT-Projektmanagement** – Sicherheit im SDLC
- **IKT-Beschaffung** – Sicherheitsanforderungen bei Procurement
- **Physische Sicherheit** – Zugangskontrollen, Umgebungsüberwachung
- **Kapazitätsmanagement** – Ressourcenplanung und -monitoring

## Umsetzungsstrategie für IKT-Dienstleister

### Minimum Viable Compliance

Für BAUER GROUP als IKT-Dienstleister sind die wichtigsten Deliverables:

| Deliverable | Quelle | Automatisierbar |
|]]></description>
            <content:encoded><![CDATA[<h1 id="p1-ikt-risikomanagement" tabindex="-1">P1: IKT-Risikomanagement <a class="header-anchor" href="#p1-ikt-risikomanagement" aria-label="Permalink to &quot;P1: IKT-Risikomanagement&quot;"></a></h1>
<h2 id="rechtsgrundlage" tabindex="-1">Rechtsgrundlage <a class="header-anchor" href="#rechtsgrundlage" aria-label="Permalink to &quot;Rechtsgrundlage&quot;"></a></h2>
<ul>
<li><strong>DORA:</strong> Artikel 5–16 (Kapitel II)</li>
<li><strong>RTS:</strong> Delegierte Verordnung (EU) 2024/1774</li>
<li><strong>Vereinfachter Rahmen:</strong> Artikel 16 DORA (Kleinstunternehmen)</li>
</ul>
<h2 id="kernanforderungen" tabindex="-1">Kernanforderungen <a class="header-anchor" href="#kernanforderungen" aria-label="Permalink to &quot;Kernanforderungen&quot;"></a></h2>
<h3 id="governance-art-5" tabindex="-1">Governance (Art. 5) <a class="header-anchor" href="#governance-art-5" aria-label="Permalink to &quot;Governance (Art. 5)&quot;"></a></h3>
<p>Das Leitungsorgan trägt die <strong>persönliche Verantwortung</strong> für:</p>
<ul>
<li>Festlegung, Genehmigung, Überwachung und Verantwortung der Umsetzung aller IKT-Risikomanagement-Maßnahmen</li>
<li>Festlegung der Risikotoleranz für IKT-Risiken</li>
<li>Genehmigung und regelmäßige Überprüfung der IKT-Geschäftsfortführungspolitik und -pläne</li>
<li>Genehmigung und Überprüfung der IKT-Auditpläne und -ergebnisse</li>
<li>Bereitstellung angemessener Haushaltsmittel</li>
</ul>
<div class="danger custom-block"><p class="custom-block-title">Haftung</p>
<p>DORA führt eine <strong>direkte persönliche Haftung der Geschäftsleiter</strong> ein. Zwangsgelder bis zu <strong>2,5 Mio. EUR</strong>, Bußgelder und Abberufung sind möglich (FinmadiG).</p>
</div>
<h3 id="ikt-risikomanagementrahmen-art-6" tabindex="-1">IKT-Risikomanagementrahmen (Art. 6) <a class="header-anchor" href="#ikt-risikomanagementrahmen-art-6" aria-label="Permalink to &quot;IKT-Risikomanagementrahmen (Art. 6)&quot;"></a></h3>
<p>Finanzunternehmen müssen einen umfassenden IKT-Risikomanagementrahmen aufbauen, der mindestens umfasst:</p>
<ol>
<li><strong>Strategien, Richtlinien, Verfahren</strong> – IKT-Protokolle und -Tools zum Schutz aller Informations- und IKT-Assets</li>
<li><strong>Unabhängige Kontrollfunktion</strong> – Dedizierte Funktion für IKT-Risikomanagement</li>
<li><strong>Jährliche Überprüfung</strong> – Dokumentierter Review-Prozess</li>
<li><strong>Lessons Learned</strong> – Einbau von Erkenntnissen aus Vorfällen und Tests</li>
</ol>
<h3 id="identifizierung-art-8" tabindex="-1">Identifizierung (Art. 8) <a class="header-anchor" href="#identifizierung-art-8" aria-label="Permalink to &quot;Identifizierung (Art. 8)&quot;"></a></h3>
<ul>
<li>Vollständiges <strong>IKT-Asset-Inventar</strong> (Hardware, Software, Netzwerk)</li>
<li>Identifizierung aller <strong>IKT-unterstützten Geschäftsfunktionen</strong></li>
<li>Mapping von <strong>Abhängigkeiten</strong> (intern/extern)</li>
<li>Klassifizierung nach <strong>Kritikalität</strong></li>
</ul>
<h3 id="schutz-pravention-art-9" tabindex="-1">Schutz &amp; Prävention (Art. 9) <a class="header-anchor" href="#schutz-pravention-art-9" aria-label="Permalink to &quot;Schutz &amp; Prävention (Art. 9)&quot;"></a></h3>
<ul>
<li>Angemessene IKT-Sicherheitsrichtlinien</li>
<li>Netzwerksicherheit, Verschlüsselung, Zugangskontrolle</li>
<li>Patch Management</li>
<li>Change Management</li>
<li><strong>Sicherheitsziele:</strong> Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit</li>
</ul>
<h3 id="erkennung-art-10" tabindex="-1">Erkennung (Art. 10) <a class="header-anchor" href="#erkennung-art-10" aria-label="Permalink to &quot;Erkennung (Art. 10)&quot;"></a></h3>
<ul>
<li>Mechanismen zur <strong>zeitnahen Erkennung</strong> anomaler Aktivitäten</li>
<li>Multiple Verteidigungslinien</li>
<li>Automatisierte Erkennungssysteme</li>
</ul>
<h3 id="reaktion-wiederherstellung-art-11–12" tabindex="-1">Reaktion &amp; Wiederherstellung (Art. 11–12) <a class="header-anchor" href="#reaktion-wiederherstellung-art-11–12" aria-label="Permalink to &quot;Reaktion &amp; Wiederherstellung (Art. 11–12)&quot;"></a></h3>
<ul>
<li>IKT-Geschäftsfortführungspolitik (<strong>BCP</strong>)</li>
<li>Disaster Recovery Pläne (<strong>DRP</strong>)</li>
<li>Backup-Richtlinien mit definierten <strong>RPO/RTO</strong></li>
<li>Regelmäßige Tests der Wiederherstellungspläne</li>
</ul>
<h3 id="awareness-schulung-art-13" tabindex="-1">Awareness &amp; Schulung (Art. 13) <a class="header-anchor" href="#awareness-schulung-art-13" aria-label="Permalink to &quot;Awareness &amp; Schulung (Art. 13)&quot;"></a></h3>
<ul>
<li><strong>Obligatorische Awareness-Programme</strong> für alle Mitarbeitenden und Geschäftsleitung</li>
<li>Regelmäßige Schulungen zu IKT-Sicherheit</li>
<li>Spezifische Programme für IKT-Personal</li>
</ul>
<h3 id="kommunikation-art-14" tabindex="-1">Kommunikation (Art. 14) <a class="header-anchor" href="#kommunikation-art-14" aria-label="Permalink to &quot;Kommunikation (Art. 14)&quot;"></a></h3>
<ul>
<li>Interne und externe <strong>Kommunikationspläne</strong></li>
<li>Mindestens eine Person als <strong>Mediensprecher</strong> für IKT-Vorfälle</li>
<li>Kommunikationsstrategien für verschiedene Zielgruppen</li>
</ul>
<h2 id="rts-2024-1774-–-detailanforderungen" tabindex="-1">RTS 2024/1774 – Detailanforderungen <a class="header-anchor" href="#rts-2024-1774-–-detailanforderungen" aria-label="Permalink to &quot;RTS 2024/1774 – Detailanforderungen&quot;"></a></h2>
<p>Der RTS konkretisiert den IKT-Risikomanagementrahmen mit:</p>
<ul>
<li><strong>IKT-Sicherheitsrichtlinien</strong> – Mindestinhalte definiert</li>
<li><strong>Zugangskontrollrichtlinien</strong> – Least Privilege, MFA, Privileged Access Management</li>
<li><strong>Kryptografie-Richtlinien</strong> – Verschlüsselungsstandards</li>
<li><strong>IKT-Projektmanagement</strong> – Sicherheit im SDLC</li>
<li><strong>IKT-Beschaffung</strong> – Sicherheitsanforderungen bei Procurement</li>
<li><strong>Physische Sicherheit</strong> – Zugangskontrollen, Umgebungsüberwachung</li>
<li><strong>Kapazitätsmanagement</strong> – Ressourcenplanung und -monitoring</li>
</ul>
<h2 id="umsetzungsstrategie-fur-ikt-dienstleister" tabindex="-1">Umsetzungsstrategie für IKT-Dienstleister <a class="header-anchor" href="#umsetzungsstrategie-fur-ikt-dienstleister" aria-label="Permalink to &quot;Umsetzungsstrategie für IKT-Dienstleister&quot;"></a></h2>
<h3 id="minimum-viable-compliance" tabindex="-1">Minimum Viable Compliance <a class="header-anchor" href="#minimum-viable-compliance" aria-label="Permalink to &quot;Minimum Viable Compliance&quot;"></a></h3>
<p>Für BAUER GROUP als IKT-Dienstleister sind die wichtigsten Deliverables:</p>
<table tabindex="0">
<thead>
<tr>
<th>Deliverable</th>
<th>Quelle</th>
<th>Automatisierbar</th>
</tr>
</thead>
<tbody>
<tr>
<td>IKT-Sicherheitsrichtlinie</td>
<td>Art. 9 + RTS 2024/1774</td>
<td>Template-basiert ✅</td>
</tr>
<tr>
<td>Asset-Inventar</td>
<td>Art. 8</td>
<td>Vollautomatisch (CMDB) ✅</td>
</tr>
<tr>
<td>BCP/DRP</td>
<td>Art. 11–12</td>
<td>Template + jährlicher Review</td>
</tr>
<tr>
<td>Awareness-Programm</td>
<td>Art. 13</td>
<td>LMS-gestützt ✅</td>
</tr>
<tr>
<td>Kommunikationsplan</td>
<td>Art. 14</td>
<td>Template-basiert ✅</td>
</tr>
<tr>
<td>Risikobewertung</td>
<td>Art. 6</td>
<td>Tool-gestützt (Risk-Register)</td>
</tr>
<tr>
<td>Incident Detection</td>
<td>Art. 10</td>
<td>SIEM/Monitoring vollautomatisch ✅</td>
</tr>
</tbody>
</table>
<h3 id="mapping-bait-→-dora" tabindex="-1">Mapping BAIT → DORA <a class="header-anchor" href="#mapping-bait-→-dora" aria-label="Permalink to &quot;Mapping BAIT → DORA&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>BAIT-Modul</th>
<th>DORA-Artikel</th>
<th>Delta</th>
</tr>
</thead>
<tbody>
<tr>
<td>AT 7 Ressourcen</td>
<td>Art. 5, 6</td>
<td>Governance stärker formalisiert</td>
</tr>
<tr>
<td>AT 9 Auslagerung</td>
<td>Art. 28–30</td>
<td>Deutlich erweitert → P4</td>
</tr>
<tr>
<td>BT 1 Informationsrisikomanagement</td>
<td>Art. 6–8</td>
<td>Asset-Inventar detaillierter</td>
</tr>
<tr>
<td>BT 2 Informationssicherheitsmanagement</td>
<td>Art. 9</td>
<td>Weitgehend kongruent</td>
</tr>
<tr>
<td>BT 3 Operative IT-Sicherheit</td>
<td>Art. 9–10</td>
<td>Detection stärker betont</td>
</tr>
<tr>
<td>BT 4 Identitäts- und Rechtemanagement</td>
<td>RTS 2024/1774</td>
<td>MFA, PAM explizit</td>
</tr>
<tr>
<td>BT 5 IT-Projekte/Anwendungsentwicklung</td>
<td>RTS 2024/1774</td>
<td>SDLC-Anforderungen</td>
</tr>
<tr>
<td>BT 6 IT-Betrieb</td>
<td>Art. 9, 11</td>
<td>Kapazitätsmanagement neu</td>
</tr>
<tr>
<td>BT 7 IT-Notfallmanagement</td>
<td>Art. 11–12</td>
<td>RPO/RTO explizit</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[P2: Vorfallmanagement & Meldewesen]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/pillars/p2-incident-reporting</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/pillars/p2-incident-reporting</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# P2: Vorfallmanagement & Meldewesen

## Rechtsgrundlage

- **DORA:** Artikel 17–23 (Kapitel III)
- **RTS:** 2024/1772 (Klassifikation), 2025/301 (Meldefristen/-inhalte)
- **ITS:** 2025/302 (Meldeformulare/-templates)
- **Leitlinie:** JC/GL/2024/34 (Kosten- und Verlustschätzung)

## Klassifizierung von IKT-Vorfällen (Art. 18)

### 7 Klassifikationskriterien (RTS 2024/1772)

| Nr. | Kriterium | Schwellwert für "schwerwiegend" |
|]]></description>
            <content:encoded><![CDATA[<h1 id="p2-vorfallmanagement-meldewesen" tabindex="-1">P2: Vorfallmanagement &amp; Meldewesen <a class="header-anchor" href="#p2-vorfallmanagement-meldewesen" aria-label="Permalink to &quot;P2: Vorfallmanagement &amp; Meldewesen&quot;"></a></h1>
<h2 id="rechtsgrundlage" tabindex="-1">Rechtsgrundlage <a class="header-anchor" href="#rechtsgrundlage" aria-label="Permalink to &quot;Rechtsgrundlage&quot;"></a></h2>
<ul>
<li><strong>DORA:</strong> Artikel 17–23 (Kapitel III)</li>
<li><strong>RTS:</strong> 2024/1772 (Klassifikation), 2025/301 (Meldefristen/-inhalte)</li>
<li><strong>ITS:</strong> 2025/302 (Meldeformulare/-templates)</li>
<li><strong>Leitlinie:</strong> JC/GL/2024/34 (Kosten- und Verlustschätzung)</li>
</ul>
<h2 id="klassifizierung-von-ikt-vorfallen-art-18" tabindex="-1">Klassifizierung von IKT-Vorfällen (Art. 18) <a class="header-anchor" href="#klassifizierung-von-ikt-vorfallen-art-18" aria-label="Permalink to &quot;Klassifizierung von IKT-Vorfällen (Art. 18)&quot;"></a></h2>
<h3 id="_7-klassifikationskriterien-rts-2024-1772" tabindex="-1">7 Klassifikationskriterien (RTS 2024/1772) <a class="header-anchor" href="#_7-klassifikationskriterien-rts-2024-1772" aria-label="Permalink to &quot;7 Klassifikationskriterien (RTS 2024/1772)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Nr.</th>
<th>Kriterium</th>
<th>Schwellwert für &quot;schwerwiegend&quot;</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><strong>Betroffene Kunden/Gegenparteien</strong></td>
<td>&gt; 10% der Kunden ODER &gt; 100.000 Kunden</td>
</tr>
<tr>
<td>2</td>
<td><strong>Reputationsauswirkungen</strong></td>
<td>Medienberichterstattung, Kundenbeschwerden, regulatorische Aufmerksamkeit</td>
</tr>
<tr>
<td>3</td>
<td><strong>Ausfallzeit</strong></td>
<td>&gt; 2 Stunden (kritische Dienste)</td>
</tr>
<tr>
<td>4</td>
<td><strong>Geografische Ausbreitung</strong></td>
<td>≥ 2 Mitgliedstaaten betroffen</td>
</tr>
<tr>
<td>5</td>
<td><strong>Datenverlust</strong></td>
<td>Vertraulichkeit, Integrität oder Verfügbarkeit betroffen</td>
</tr>
<tr>
<td>6</td>
<td><strong>Kritikalität der Dienste</strong></td>
<td>Kritische oder wichtige Funktionen betroffen</td>
</tr>
<tr>
<td>7</td>
<td><strong>Wirtschaftliche Auswirkungen</strong></td>
<td>&gt; 100.000 EUR direkter/indirekter Schaden</td>
</tr>
</tbody>
</table>
<p>Ein Vorfall gilt als <strong>schwerwiegend</strong>, wenn mindestens <strong>2 der 7 Kriterien</strong> die definierten Wesentlichkeitsschwellen überschreiten ODER ein einzelnes Kriterium die hohe Wesentlichkeitsschwelle erreicht. Die genauen Schwellwerte sind in RTS 2024/1772 definiert – die oben genannten Werte sind illustrativ.</p>
<h2 id="meldekette-art-19-rts-2025-301" tabindex="-1">Meldekette (Art. 19, RTS 2025/301) <a class="header-anchor" href="#meldekette-art-19-rts-2025-301" aria-label="Permalink to &quot;Meldekette (Art. 19, RTS 2025/301)&quot;"></a></h2>
<h3 id="_3-stufen-meldeprozess" tabindex="-1">3-Stufen-Meldeprozess <a class="header-anchor" href="#_3-stufen-meldeprozess" aria-label="Permalink to &quot;3-Stufen-Meldeprozess&quot;"></a></h3>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>Vorfall erkannt</span></span>
<span class="line"><span>     │</span></span>
<span class="line"><span>     ▼</span></span>
<span class="line"><span>Klassifikation als "schwerwiegend"</span></span>
<span class="line"><span>     │</span></span>
<span class="line"><span>     ├── T+0h: Interne Eskalation</span></span>
<span class="line"><span>     │</span></span>
<span class="line"><span>     ├── T+4h ──► ERSTMELDUNG (Initial Notification)</span></span>
<span class="line"><span>     │             BaFin-Melde-Hub</span></span>
<span class="line"><span>     │             Minimal: Wer, Was, Wann, erste Einschätzung</span></span>
<span class="line"><span>     │</span></span>
<span class="line"><span>     ├── T+72h ─► ZWISCHENMELDUNG (Intermediate Report)</span></span>
<span class="line"><span>     │             Status-Update, Impact-Analyse</span></span>
<span class="line"><span>     │             Falls ungelöst: Aktionsplan mit Timeline</span></span>
<span class="line"><span>     │</span></span>
<span class="line"><span>     └── T+1M ──► ABSCHLUSSMELDUNG (Final Report)</span></span>
<span class="line"><span>                   Root Cause Analysis</span></span>
<span class="line"><span>                   Lessons Learned</span></span>
<span class="line"><span>                   Maßnahmen zur Verhinderung</span></span></code></pre>
</div><div class="danger custom-block"><p class="custom-block-title">Meldefristen (Art. 19 Abs. 4)</p>
<ul>
<li><strong>4 Stunden</strong> nach Klassifizierung als schwerwiegend → Erstmeldung (spätestens <strong>24 Stunden</strong> nach Erkennung)</li>
<li><strong>72 Stunden</strong> nach Erstmeldung → Zwischenmeldung</li>
<li><strong>1 Monat</strong> nach Erstmeldung → Abschlussmeldung</li>
<li><strong>Fristversäumnis = DORA-Verstoß</strong> → Sanktionen gemäß Art. 50–52 DORA i.V.m. FinmadiG</li>
</ul>
</div>
<h3 id="meldeformat-its-2025-302" tabindex="-1">Meldeformat (ITS 2025/302) <a class="header-anchor" href="#meldeformat-its-2025-302" aria-label="Permalink to &quot;Meldeformat (ITS 2025/302)&quot;"></a></h3>
<ul>
<li><strong>XML-Format</strong> gemäß ITS-Template (standardisiert, maschinenlesbar)</li>
<li>Authentifizierung über <strong>qualifizierte elektronische Zertifikate</strong> (eIDAS)</li>
<li>Automatische <strong>Empfangsbestätigung</strong> mit eindeutiger Vorfallnummer</li>
<li>BaFin fungiert als <strong>zentraler Melde-Hub</strong> in Deutschland</li>
</ul>
<h3 id="freiwillige-meldung-von-cyberbedrohungen-art-19-abs-2" tabindex="-1">Freiwillige Meldung von Cyberbedrohungen (Art. 19 Abs. 2) <a class="header-anchor" href="#freiwillige-meldung-von-cyberbedrohungen-art-19-abs-2" aria-label="Permalink to &quot;Freiwillige Meldung von Cyberbedrohungen (Art. 19 Abs. 2)&quot;"></a></h3>
<ul>
<li>Eigenes Meldeformular</li>
<li>Freiwillig, aber empfohlen</li>
<li>Weitergabe anonymisierter Informationen durch Behörden möglich</li>
</ul>
<h2 id="umsetzung-fur-ikt-dienstleister" tabindex="-1">Umsetzung für IKT-Dienstleister <a class="header-anchor" href="#umsetzung-fur-ikt-dienstleister" aria-label="Permalink to &quot;Umsetzung für IKT-Dienstleister&quot;"></a></h2>
<h3 id="pflichten-gegenuber-kunden" tabindex="-1">Pflichten gegenüber Kunden <a class="header-anchor" href="#pflichten-gegenuber-kunden" aria-label="Permalink to &quot;Pflichten gegenüber Kunden&quot;"></a></h3>
<p>Als IKT-Dienstleister ist BAUER GROUP kein direkter Meldepflichtiger, aber:</p>
<ol>
<li><strong>Vertragliche Meldepflicht</strong> – Kunden müssen binnen 4h melden; BAUER GROUP muss also <strong>schneller</strong> informieren</li>
<li><strong>Unterstützungspflicht</strong> – Bereitstellung aller relevanten Informationen für die Meldung des Kunden</li>
<li><strong>Kooperationspflicht</strong> – Vollständige Mitwirkung bei Root Cause Analysis</li>
</ol>
<h3 id="empfohlene-sla-struktur" tabindex="-1">Empfohlene SLA-Struktur <a class="header-anchor" href="#empfohlene-sla-struktur" aria-label="Permalink to &quot;Empfohlene SLA-Struktur&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Phase</th>
<th>BAUER GROUP-intern</th>
<th>An Kunden</th>
<th>Kunde an BaFin</th>
</tr>
</thead>
<tbody>
<tr>
<td>Erkennung</td>
<td>T+0</td>
<td>–</td>
<td>–</td>
</tr>
<tr>
<td>Bewertung</td>
<td>T+30min</td>
<td>–</td>
<td>–</td>
</tr>
<tr>
<td>Erstinfo an Kunden</td>
<td>–</td>
<td>T+1h</td>
<td>–</td>
</tr>
<tr>
<td>Erstmeldung BaFin</td>
<td>–</td>
<td>–</td>
<td>T+4h</td>
</tr>
<tr>
<td>Detail-Report an Kunden</td>
<td>–</td>
<td>T+24h</td>
<td>–</td>
</tr>
<tr>
<td>Zwischenmeldung BaFin</td>
<td>–</td>
<td>–</td>
<td>T+72h</td>
</tr>
<tr>
<td>RCA an Kunden</td>
<td>–</td>
<td>T+2w</td>
<td>–</td>
</tr>
<tr>
<td>Abschlussmeldung BaFin</td>
<td>–</td>
<td>–</td>
<td>T+1M</td>
</tr>
</tbody>
</table>
<h3 id="automatisierungspotenzial" tabindex="-1">Automatisierungspotenzial <a class="header-anchor" href="#automatisierungspotenzial" aria-label="Permalink to &quot;Automatisierungspotenzial&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Komponente</th>
<th>Tool/Ansatz</th>
<th>Status</th>
</tr>
</thead>
<tbody>
<tr>
<td>Erkennung</td>
<td>SIEM (SIEM), Monitoring-Stack</td>
<td>✅ Automatisierbar</td>
</tr>
<tr>
<td>Klassifikation</td>
<td>Regelbasiert (7 Kriterien als Decision Tree)</td>
<td>✅ Automatisierbar</td>
</tr>
<tr>
<td>Erstmeldung-Template</td>
<td>Pre-filled XML mit statischen Daten</td>
<td>✅ Vorbereitet</td>
</tr>
<tr>
<td>Eskalation</td>
<td>Alerting-System/Custom Webhook</td>
<td>✅ Automatisierbar</td>
</tr>
<tr>
<td>Kunden-Notification</td>
<td>Template + automatischer Versand</td>
<td>✅ Automatisierbar</td>
</tr>
<tr>
<td>RCA-Dokumentation</td>
<td>Runbook-gestützter Prozess</td>
<td>⚠️ Semi-automatisch</td>
</tr>
<tr>
<td>BaFin-XML-Submission</td>
<td>API-Integration (wenn verfügbar)</td>
<td>⚠️ Prüfen</td>
</tr>
</tbody>
</table>
<div class="tip custom-block"><p class="custom-block-title">Praxistipp</p>
<p>Erstelle ein <strong>Pre-filled Template</strong> mit statischen Informationen (Unternehmensidentifikation, Kontakte, Standardtexte) um im Ernstfall wertvolle Minuten zu sparen. Die 4h-Frist beginnt ab Klassifizierung – nicht ab Erkennung.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[P3: Resilienztests]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/pillars/p3-resilience-testing</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/pillars/p3-resilience-testing</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# P3: Resilienztests

## Rechtsgrundlage

- **DORA:** Artikel 24–27 (Kapitel IV)
- **RTS:** 2025/1190 (TLPT – Inkrafttreten 08.07.2025)
- **Rahmenwerk:** TIBER-EU (Threat Intelligence-based Ethical Red Teaming)

## Zwei Testkategorien

### Basistests (Art. 25) – Obligatorisch für alle

Alle Finanzunternehmen müssen ein Testprogramm als integralen Bestandteil des IKT-Risikomanagementrahmens etablieren:

| Testtyp | Beschreibung | Häufigkeit |
|]]></description>
            <content:encoded><![CDATA[<h1 id="p3-resilienztests" tabindex="-1">P3: Resilienztests <a class="header-anchor" href="#p3-resilienztests" aria-label="Permalink to &quot;P3: Resilienztests&quot;"></a></h1>
<h2 id="rechtsgrundlage" tabindex="-1">Rechtsgrundlage <a class="header-anchor" href="#rechtsgrundlage" aria-label="Permalink to &quot;Rechtsgrundlage&quot;"></a></h2>
<ul>
<li><strong>DORA:</strong> Artikel 24–27 (Kapitel IV)</li>
<li><strong>RTS:</strong> 2025/1190 (TLPT – Inkrafttreten 08.07.2025)</li>
<li><strong>Rahmenwerk:</strong> TIBER-EU (Threat Intelligence-based Ethical Red Teaming)</li>
</ul>
<h2 id="zwei-testkategorien" tabindex="-1">Zwei Testkategorien <a class="header-anchor" href="#zwei-testkategorien" aria-label="Permalink to &quot;Zwei Testkategorien&quot;"></a></h2>
<h3 id="basistests-art-25-–-obligatorisch-fur-alle" tabindex="-1">Basistests (Art. 25) – Obligatorisch für alle <a class="header-anchor" href="#basistests-art-25-–-obligatorisch-fur-alle" aria-label="Permalink to &quot;Basistests (Art. 25) – Obligatorisch für alle&quot;"></a></h3>
<p>Alle Finanzunternehmen müssen ein Testprogramm als integralen Bestandteil des IKT-Risikomanagementrahmens etablieren:</p>
<table tabindex="0">
<thead>
<tr>
<th>Testtyp</th>
<th>Beschreibung</th>
<th>Häufigkeit</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Schwachstellenscans</strong></td>
<td>Automatisierte Scans auf bekannte Schwachstellen</td>
<td>Mindestens jährlich</td>
</tr>
<tr>
<td><strong>Open-Source-Analysen</strong></td>
<td>Prüfung eingesetzter OSS-Komponenten</td>
<td>Mindestens jährlich</td>
</tr>
<tr>
<td><strong>Netzwerksicherheitsbewertungen</strong></td>
<td>Netzwerkarchitektur und -segmentierung</td>
<td>Mindestens jährlich</td>
</tr>
<tr>
<td><strong>Lückenanalysen (Gap Analysis)</strong></td>
<td>Abgleich Soll/Ist Sicherheitsniveau</td>
<td>Mindestens jährlich</td>
</tr>
<tr>
<td><strong>Physische Sicherheitsüberprüfungen</strong></td>
<td>Zugangskontrolle, Umgebungssicherheit</td>
<td>Nach Risiko</td>
</tr>
<tr>
<td><strong>Quellcode-Reviews</strong></td>
<td>Statische und dynamische Code-Analyse</td>
<td>Bei kritischen Systemen</td>
</tr>
<tr>
<td><strong>Szenariobasierte Tests</strong></td>
<td>Business Continuity, Disaster Recovery</td>
<td>Mindestens jährlich</td>
</tr>
<tr>
<td><strong>Kompatibilitätstests</strong></td>
<td>Software-/Hardware-Interoperabilität</td>
<td>Bei Änderungen</td>
</tr>
<tr>
<td><strong>Performancetests</strong></td>
<td>Last- und Stresstests</td>
<td>Mindestens jährlich</td>
</tr>
<tr>
<td><strong>End-to-End-Tests</strong></td>
<td>Vollständige Prozesskettentests</td>
<td>Nach Risiko</td>
</tr>
<tr>
<td><strong>Penetrationstests</strong></td>
<td>Aktive Ausnutzung von Schwachstellen</td>
<td>Mindestens jährlich</td>
</tr>
</tbody>
</table>
<h3 id="fortgeschrittene-tests-–-tlpt-art-26–27" tabindex="-1">Fortgeschrittene Tests – TLPT (Art. 26–27) <a class="header-anchor" href="#fortgeschrittene-tests-–-tlpt-art-26–27" aria-label="Permalink to &quot;Fortgeschrittene Tests – TLPT (Art. 26–27)&quot;"></a></h3>
<p><strong>Threat Led Penetration Tests</strong> sind nur für <strong>systemrelevante Finanzunternehmen</strong> mit hohem IKT-Reifegrad vorgesehen.</p>
<table tabindex="0">
<thead>
<tr>
<th>Aspekt</th>
<th>Anforderung</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Wer</strong></td>
<td>Nur systemrelevante FU (von Aufsicht bestimmt)</td>
</tr>
<tr>
<td><strong>Frequenz</strong></td>
<td>Alle 3 Jahre</td>
</tr>
<tr>
<td><strong>Framework</strong></td>
<td>TIBER-EU Methodik</td>
</tr>
<tr>
<td><strong>Phasen</strong></td>
<td>8 Phasen, 9–14 Monate Durchführung</td>
</tr>
<tr>
<td><strong>Teams</strong></td>
<td>Red Team (extern), Blue Team (intern), White Team (Koordination)</td>
</tr>
<tr>
<td><strong>Budget</strong></td>
<td>Typisch 150.000–500.000 EUR</td>
</tr>
<tr>
<td><strong>Dienstleister</strong></td>
<td>Müssen TLPT-Zertifizierungskriterien erfüllen</td>
</tr>
<tr>
<td><strong>Frist</strong></td>
<td>Erstmalige TLPT vor 17.01.2028</td>
</tr>
</tbody>
</table>
<div class="info custom-block"><p class="custom-block-title">BAUER GROUP-Relevanz</p>
<p>BAUER GROUP als IKT-Dienstleister ist <strong>nicht direkt TLPT-pflichtig</strong>, muss aber:</p>
<ul>
<li>An TLPT-Tests von Kunden <strong>mitwirken</strong> und vollständig <strong>kooperieren</strong> (Art. 26 Abs. 4)</li>
<li>Eigene <strong>Basistests</strong> nachweisen können (Vertragsanforderung)</li>
<li>Testergebnisse dem Kunden <strong>zur Verfügung stellen</strong></li>
</ul>
</div>
<h2 id="testprogramm-–-minimum-fur-ikt-dienstleister" tabindex="-1">Testprogramm – Minimum für IKT-Dienstleister <a class="header-anchor" href="#testprogramm-–-minimum-fur-ikt-dienstleister" aria-label="Permalink to &quot;Testprogramm – Minimum für IKT-Dienstleister&quot;"></a></h2>
<h3 id="automatisierbares-basistestprogramm" tabindex="-1">Automatisierbares Basistestprogramm <a class="header-anchor" href="#automatisierbares-basistestprogramm" aria-label="Permalink to &quot;Automatisierbares Basistestprogramm&quot;"></a></h3>
<div class="language-yaml vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">yaml</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#6A737D;--shiki-dark:#6A737D"># dora-test-schedule.yaml</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">test_program</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  vulnerability_scanning</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    tool</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"OpenVAS/Vulnerability Scanner"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"weekly"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"all_production_systems"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  dependency_scanning</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    tool</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Container Scanner"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"daily"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"all_containers_and_packages"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  sast_scanning</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    tool</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"SAST-Tool"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"on_commit"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"all_repositories"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  penetration_testing</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    provider</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"external"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"annually"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"critical_systems"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">false</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  bcp_dr_testing</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"annually"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"all_critical_services"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">false</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    last_test</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">null</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    next_test</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">null</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  network_assessment</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    tool</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"Nmap/custom"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"quarterly"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"all_network_segments"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span>
<span class="line"><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">    </span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">  performance_testing</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">:</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    tool</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"k6/Locust"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    frequency</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"quarterly"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    scope</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#032F62;--shiki-dark:#9ECBFF">"customer_facing_services"</span></span>
<span class="line"><span style="--shiki-light:#22863A;--shiki-dark:#85E89D">    automated</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8">: </span><span style="--shiki-light:#005CC5;--shiki-dark:#79B8FF">true</span></span></code></pre>
</div><h3 id="evidence-collection" tabindex="-1">Evidence Collection <a class="header-anchor" href="#evidence-collection" aria-label="Permalink to &quot;Evidence Collection&quot;"></a></h3>
<p>Jeder Test muss dokumentiert werden mit:</p>
<ul>
<li>Testdatum, -umfang, -methodik</li>
<li>Findings (kategorisiert nach Kritikalität)</li>
<li>Remediation Plan mit Fristen</li>
<li>Nachweis der Behebung (Retest)</li>
<li>Management Sign-off</li>
</ul>
<p>→ Siehe <a href="./../automation/audit-trail">Audit-Trail &amp; Evidence</a> für automatisierte Evidence Collection.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[P4: Drittparteienrisiko]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/pillars/p4-third-party-risk</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/pillars/p4-third-party-risk</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# P4: Drittparteienrisiko

## Rechtsgrundlage

- **DORA:** Artikel 28–44 (Kapitel V)
- **RTS:** 2024/1773 (Vertragsrichtlinie), 2025/532 (Subcontracting)
- **ITS:** 2024/2956 (Informationsregister-Templates)
- **Delegierte Rechtsakte:** 2024/1502 (CTPP-Einstufungskriterien), 2024/1505 (Überwachungsgebühren)
- **Leitlinie:** JC/GL/2024/36 (ESA-Zusammenarbeit)

::: danger Höchste Priorität für BAUER GROUP
P4 ist der Pillar mit dem **größten direkten Impact** auf BAUER GROUP als IKT-Dienstleister. Finanzunternehmen **dürfen** nach Art. 28 Abs. 5 nur noch Verträge mit IKT-Dienstleistern abschließen, die **angemessene Informationssicherheitsstandards** einhalten. Fehlende DORA-Konformität = **Vertragsverlust**.
:::

## Zwei Ebenen des P4

### Ebene 1: Allgemeine Prinzipien (Art. 28–30)

Gelten für **alle** IKT-Drittanbieter-Beziehungen.

### Ebene 2: EU-Überwachungsrahmenwerk (Art. 31–44)

Gilt nur für **CTPPs** (Critical Third-Party Providers) – die 19 von den ESAs benannten kritischen IKT-Drittdienstleister (u.a. AWS, Google Cloud, Microsoft Azure).

## Informationsregister (Art. 28 Abs. 3)

Jedes Finanzunternehmen muss ein **vollständiges Register** aller IKT-Drittanbieter-Verträge führen.

### Pflichtinhalte (ITS 2024/2956)

| Feld | Beschreibung |
|]]></description>
            <content:encoded><![CDATA[<h1 id="p4-drittparteienrisiko" tabindex="-1">P4: Drittparteienrisiko <a class="header-anchor" href="#p4-drittparteienrisiko" aria-label="Permalink to &quot;P4: Drittparteienrisiko&quot;"></a></h1>
<h2 id="rechtsgrundlage" tabindex="-1">Rechtsgrundlage <a class="header-anchor" href="#rechtsgrundlage" aria-label="Permalink to &quot;Rechtsgrundlage&quot;"></a></h2>
<ul>
<li><strong>DORA:</strong> Artikel 28–44 (Kapitel V)</li>
<li><strong>RTS:</strong> 2024/1773 (Vertragsrichtlinie), 2025/532 (Subcontracting)</li>
<li><strong>ITS:</strong> 2024/2956 (Informationsregister-Templates)</li>
<li><strong>Delegierte Rechtsakte:</strong> 2024/1502 (CTPP-Einstufungskriterien), 2024/1505 (Überwachungsgebühren)</li>
<li><strong>Leitlinie:</strong> JC/GL/2024/36 (ESA-Zusammenarbeit)</li>
</ul>
<div class="danger custom-block"><p class="custom-block-title">Höchste Priorität für BAUER GROUP</p>
<p>P4 ist der Pillar mit dem <strong>größten direkten Impact</strong> auf BAUER GROUP als IKT-Dienstleister. Finanzunternehmen <strong>dürfen</strong> nach Art. 28 Abs. 5 nur noch Verträge mit IKT-Dienstleistern abschließen, die <strong>angemessene Informationssicherheitsstandards</strong> einhalten. Fehlende DORA-Konformität = <strong>Vertragsverlust</strong>.</p>
</div>
<h2 id="zwei-ebenen-des-p4" tabindex="-1">Zwei Ebenen des P4 <a class="header-anchor" href="#zwei-ebenen-des-p4" aria-label="Permalink to &quot;Zwei Ebenen des P4&quot;"></a></h2>
<h3 id="ebene-1-allgemeine-prinzipien-art-28–30" tabindex="-1">Ebene 1: Allgemeine Prinzipien (Art. 28–30) <a class="header-anchor" href="#ebene-1-allgemeine-prinzipien-art-28–30" aria-label="Permalink to &quot;Ebene 1: Allgemeine Prinzipien (Art. 28–30)&quot;"></a></h3>
<p>Gelten für <strong>alle</strong> IKT-Drittanbieter-Beziehungen.</p>
<h3 id="ebene-2-eu-uberwachungsrahmenwerk-art-31–44" tabindex="-1">Ebene 2: EU-Überwachungsrahmenwerk (Art. 31–44) <a class="header-anchor" href="#ebene-2-eu-uberwachungsrahmenwerk-art-31–44" aria-label="Permalink to &quot;Ebene 2: EU-Überwachungsrahmenwerk (Art. 31–44)&quot;"></a></h3>
<p>Gilt nur für <strong>CTPPs</strong> (Critical Third-Party Providers) – die 19 von den ESAs benannten kritischen IKT-Drittdienstleister (u.a. AWS, Google Cloud, Microsoft Azure).</p>
<h2 id="informationsregister-art-28-abs-3" tabindex="-1">Informationsregister (Art. 28 Abs. 3) <a class="header-anchor" href="#informationsregister-art-28-abs-3" aria-label="Permalink to &quot;Informationsregister (Art. 28 Abs. 3)&quot;"></a></h2>
<p>Jedes Finanzunternehmen muss ein <strong>vollständiges Register</strong> aller IKT-Drittanbieter-Verträge führen.</p>
<h3 id="pflichtinhalte-its-2024-2956" tabindex="-1">Pflichtinhalte (ITS 2024/2956) <a class="header-anchor" href="#pflichtinhalte-its-2024-2956" aria-label="Permalink to &quot;Pflichtinhalte (ITS 2024/2956)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Feld</th>
<th>Beschreibung</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Unternehmenskennung</strong></td>
<td>LEI oder EUID des Anbieters</td>
</tr>
<tr>
<td><strong>Dienstleistungsbeschreibung</strong></td>
<td>Art der IKT-Dienste, funktionale Zuordnung</td>
</tr>
<tr>
<td><strong>Kritikalität</strong></td>
<td>Klassifizierung als kritisch/wichtig oder nicht</td>
</tr>
<tr>
<td><strong>Vertragslaufzeit</strong></td>
<td>Beginn, Ende, Kündigungsfristen</td>
</tr>
<tr>
<td><strong>Datenstandorte</strong></td>
<td>Länder der Datenverarbeitung und -speicherung</td>
</tr>
<tr>
<td><strong>Subcontracting</strong></td>
<td>Untervergaben, Kette der Unterauftragnehmer</td>
</tr>
<tr>
<td><strong>Exit-Strategie</strong></td>
<td>Definierter Ausstiegsplan</td>
</tr>
<tr>
<td><strong>Audit-Rechte</strong></td>
<td>Vereinbarte Prüfrechte</td>
</tr>
</tbody>
</table>
<h3 id="einreichung-bei-bafin" tabindex="-1">Einreichung bei BaFin <a class="header-anchor" href="#einreichung-bei-bafin" aria-label="Permalink to &quot;Einreichung bei BaFin&quot;"></a></h3>
<ul>
<li><strong>Erstmalige Einreichung:</strong> 30.04.2025 (abgeschlossen)</li>
<li><strong>Regelmäßige Aktualisierung:</strong> Mindestens jährlich + bei wesentlichen Änderungen</li>
<li><strong>Format:</strong> Standardisierte Templates gemäß ITS 2024/2956</li>
</ul>
<h2 id="_8-mindestvertragsinhalte-art-30" tabindex="-1">8 Mindestvertragsinhalte (Art. 30) <a class="header-anchor" href="#_8-mindestvertragsinhalte-art-30" aria-label="Permalink to &quot;8 Mindestvertragsinhalte (Art. 30)&quot;"></a></h2>
<p>Verträge mit IKT-Drittanbietern müssen mindestens enthalten:</p>
<table tabindex="0">
<thead>
<tr>
<th>Nr.</th>
<th>Vertragsinhalt</th>
<th>Details</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><strong>Dienstleistungsbeschreibung</strong></td>
<td>Klare funktionale und technische Beschreibung</td>
</tr>
<tr>
<td>2</td>
<td><strong>Standorte</strong></td>
<td>Verarbeitung und Speicherung, inkl. Subcontracting</td>
</tr>
<tr>
<td>3</td>
<td><strong>Verfügbarkeit &amp; Qualität</strong></td>
<td>SLA mit messbaren KPIs</td>
</tr>
<tr>
<td>4</td>
<td><strong>Datenzugang &amp; -rückgabe</strong></td>
<td>Zugang, Rückgabe und Löschung bei Vertragsende</td>
</tr>
<tr>
<td>5</td>
<td><strong>Unterstützung bei Vorfällen</strong></td>
<td>Kooperationspflicht, Meldefristen</td>
</tr>
<tr>
<td>6</td>
<td><strong>Audit-Rechte</strong></td>
<td>Uneingeschränkte Zugangs-, Inspektions- und Auditrechte</td>
</tr>
<tr>
<td>7</td>
<td><strong>Kündigungsrechte</strong></td>
<td>Außerordentliche Kündigung bei Compliance-Verstößen</td>
</tr>
<tr>
<td>8</td>
<td><strong>Exit-Strategie</strong></td>
<td>Übergangsfristen, Datenmigration, Übergabeplan</td>
</tr>
</tbody>
</table>
<h3 id="zusatzlich-bei-kritischen-wichtigen-funktionen" tabindex="-1">Zusätzlich bei kritischen/wichtigen Funktionen <a class="header-anchor" href="#zusatzlich-bei-kritischen-wichtigen-funktionen" aria-label="Permalink to &quot;Zusätzlich bei kritischen/wichtigen Funktionen&quot;"></a></h3>
<ul>
<li>Vollständige Subcontracting-Kette offenlegen</li>
<li>Standortänderungen vorab genehmigen lassen</li>
<li>Business Impact Analysis des Ausfalls</li>
<li>Notfall- und Kontinuitätsplanung</li>
</ul>
<h2 id="rts-2025-532-–-subcontracting" tabindex="-1">RTS 2025/532 – Subcontracting <a class="header-anchor" href="#rts-2025-532-–-subcontracting" aria-label="Permalink to &quot;RTS 2025/532 – Subcontracting&quot;"></a></h2>
<p>Seit Inkrafttreten am 22.07.2025 gelten verschärfte Anforderungen für die Untervergabe:</p>
<ul>
<li><strong>Due Diligence</strong> vor Beauftragung von Unterauftragnehmern</li>
<li><strong>Risikobewertung</strong> der gesamten Subcontracting-Kette</li>
<li><strong>Vertragliche Durchgriffsmöglichkeiten</strong> auf Unterauftragnehmer</li>
<li><strong>Genehmigungs- und Änderungsprozesse</strong> definiert</li>
<li><strong>Beendigungsverfahren</strong> mit Übergangsregelungen</li>
</ul>
<h2 id="ctpps-–-eu-uberwachungsrahmenwerk-art-31–44" tabindex="-1">CTPPs – EU-Überwachungsrahmenwerk (Art. 31–44) <a class="header-anchor" href="#ctpps-–-eu-uberwachungsrahmenwerk-art-31–44" aria-label="Permalink to &quot;CTPPs – EU-Überwachungsrahmenwerk (Art. 31–44)&quot;"></a></h2>
<h3 id="einstufungskriterien-eu-2024-1502" tabindex="-1">Einstufungskriterien (EU 2024/1502) <a class="header-anchor" href="#einstufungskriterien-eu-2024-1502" aria-label="Permalink to &quot;Einstufungskriterien (EU 2024/1502)&quot;"></a></h3>
<p>Die ESAs stufen IKT-Drittdienstleister als kritisch ein basierend auf:</p>
<ul>
<li>Systemische Bedeutung für den Finanzsektor</li>
<li>Substituierbarkeit der Dienste</li>
<li>Anzahl und Bedeutung der betreuten Finanzunternehmen</li>
<li>Abhängigkeitsgrad</li>
</ul>
<h3 id="benannte-ctpps-stand-november-2025" tabindex="-1">Benannte CTPPs (Stand November 2025) <a class="header-anchor" href="#benannte-ctpps-stand-november-2025" aria-label="Permalink to &quot;Benannte CTPPs (Stand November 2025)&quot;"></a></h3>
<p>19 Technologieunternehmen wurden als CTPP eingestuft, darunter globale Cloud-Plattformen (AWS, Google Cloud, Microsoft Azure).</p>
<h3 id="pflichten-der-ctpps" tabindex="-1">Pflichten der CTPPs <a class="header-anchor" href="#pflichten-der-ctpps" aria-label="Permalink to &quot;Pflichten der CTPPs&quot;"></a></h3>
<ul>
<li>Direkte Aufsicht durch <strong>Lead Overseer</strong> (einer der ESAs)</li>
<li><strong>Joint Examination Teams</strong> (JETs) für Vor-Ort-Inspektionen</li>
<li>Regelmäßige <strong>Berichtspflichten</strong> an den Lead Overseer</li>
<li><strong>Überwachungsgebühren</strong> gemäß EU 2024/1505</li>
</ul>
<h2 id="bauer-group-als-ikt-dienstleister-–-handlungsfelder" tabindex="-1">BAUER GROUP als IKT-Dienstleister – Handlungsfelder <a class="header-anchor" href="#bauer-group-als-ikt-dienstleister-–-handlungsfelder" aria-label="Permalink to &quot;BAUER GROUP als IKT-Dienstleister – Handlungsfelder&quot;"></a></h2>
<h3 id="vertragsanpassung-prioritat-1" tabindex="-1">Vertragsanpassung (Priorität 1) <a class="header-anchor" href="#vertragsanpassung-prioritat-1" aria-label="Permalink to &quot;Vertragsanpassung (Priorität 1)&quot;"></a></h3>
<p>Bestehende und neue Verträge mit Finanzunternehmen müssen <strong>alle 8 Mindestvertragsinhalte</strong> abdecken:</p>
<div class="language-markdown vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang">markdown</span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span style="--shiki-light:#005CC5;--shiki-light-font-weight:bold;--shiki-dark:#79B8FF;--shiki-dark-font-weight:bold">## DORA-konforme Vertragsklauseln (Checklist)</span></span>
<span class="line"></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Vollständige Dienstleistungsbeschreibung mit funktionaler Zuordnung</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Verarbeitungsstandorte (inkl. Backup, DR-Sites)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] SLA mit messbaren KPIs (Verfügbarkeit, Response Time, MTTR)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Datenzugang und -rückgabe bei Vertragsende (Format, Frist, Löschung)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Incident-Kooperationsklausel (interne Meldefrist &#x3C; 1h)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Uneingeschränkte Audit-Rechte (vor Ort + remote, auch durch Aufsicht)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Außerordentliches Kündigungsrecht bei Compliance-Verstößen</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Exit-Strategie mit Übergangsplan (min. 6 Monate)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Subcontracting-Klausel (Genehmigungsvorbehalt, Transparenz)</span></span>
<span class="line"><span style="--shiki-light:#E36209;--shiki-dark:#FFAB70">-</span><span style="--shiki-light:#24292E;--shiki-dark:#E1E4E8"> [ ] Standortänderungen nur mit Vorabgenehmigung</span></span></code></pre>
</div><h3 id="informationsbereitstellung-prioritat-2" tabindex="-1">Informationsbereitstellung (Priorität 2) <a class="header-anchor" href="#informationsbereitstellung-prioritat-2" aria-label="Permalink to &quot;Informationsbereitstellung (Priorität 2)&quot;"></a></h3>
<p>BAUER GROUP muss den Kunden alle Informationen liefern, die diese für ihr Informationsregister benötigen:</p>
<ul>
<li>LEI/EUID von BAUER GROUP</li>
<li>Vollständige Dienstleistungsklassifikation</li>
<li>Datenverarbeitungsstandorte</li>
<li>Subcontracting-Kette (falls vorhanden)</li>
<li>Zertifizierungsnachweise (ISO 27001, SOC 2 etc.)</li>
</ul>
<h3 id="dora-readiness-nachweis-prioritat-3" tabindex="-1">DORA-Readiness-Nachweis (Priorität 3) <a class="header-anchor" href="#dora-readiness-nachweis-prioritat-3" aria-label="Permalink to &quot;DORA-Readiness-Nachweis (Priorität 3)&quot;"></a></h3>
<p>Proaktive Demonstration der DORA-Konformität gegenüber Kunden:</p>
<ul>
<li><strong>Standardisiertes Fact Sheet</strong> mit allen registerrelevanten Informationen</li>
<li><strong>DORA Compliance Statement</strong> (jährlich aktualisiert)</li>
<li><strong>Audit-Report</strong> oder Zertifizierung</li>
<li><strong>Incident Response SLA</strong> gemäß DORA-Fristen</li>
</ul>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[P5: Informationsaustausch]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/pillars/p5-information-sharing</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/pillars/p5-information-sharing</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# P5: Informationsaustausch

## Rechtsgrundlage

- **DORA:** Artikel 45 (Kapitel VI)
- **Kein eigener RTS/ITS** – Regelung direkt im Basisrechtsakt

## Anforderungen

### Freiwilliger Austausch (Art. 45)

Finanzunternehmen dürfen untereinander Vereinbarungen zum Austausch von Informationen und Erkenntnissen über Cyberbedrohungen treffen.

**Voraussetzungen:**

- Austausch innerhalb **vertrauenswürdiger Gemeinschaften** von Finanzunternehmen
- Wahrung der **Vertraulichkeit** und des **Datenschutzes**
- Benachrichtigung der zuständigen Behörde über Teilnahme
- Beachtung der **Wettbewerbsvorschriften**

**Inhalte des Austauschs:**

- Indicators of Compromise (IoCs)
- Taktiken, Techniken und Verfahren (TTPs)
- Sicherheitswarnungen
- Konfigurationswerkzeuge und -methoden

### Behördliche Informationsbereitstellung

Die Aufsichtsbehörden stellen den Finanzunternehmen **anonymisierte Informationen** über:

- Relevante Cyberbedrohungen
- Schwachstelleninformationen
- Vorfalltrends

Finanzunternehmen müssen Mechanismen einrichten, um diese Informationen zu:

- **Empfangen** und **verifizieren**
- In die eigene Risikoanalyse **einbeziehen**
- Entsprechende **Maßnahmen** ergreifen

### Sektorübergreifende Simulationsübungen

DORA sieht koordinierte Übungen zur Stärkung der sektorweiten Resilienz vor.

## BAUER GROUP-Relevanz

Als IKT-Dienstleister ist P5 für BAUER GROUP **niedrig priorisiert**, aber strategisch relevant:

- **Teilnahme an ISACs** (Information Sharing and Analysis Centers) empfohlen
- **Threat Intelligence Feeds** in eigenes Monitoring integrieren
- **Kunden proaktiv informieren** über relevante Bedrohungen (Mehrwert-Service)

## Automatisierung

| Maßnahme | Ansatz |
|]]></description>
            <content:encoded><![CDATA[<h1 id="p5-informationsaustausch" tabindex="-1">P5: Informationsaustausch <a class="header-anchor" href="#p5-informationsaustausch" aria-label="Permalink to &quot;P5: Informationsaustausch&quot;"></a></h1>
<h2 id="rechtsgrundlage" tabindex="-1">Rechtsgrundlage <a class="header-anchor" href="#rechtsgrundlage" aria-label="Permalink to &quot;Rechtsgrundlage&quot;"></a></h2>
<ul>
<li><strong>DORA:</strong> Artikel 45 (Kapitel VI)</li>
<li><strong>Kein eigener RTS/ITS</strong> – Regelung direkt im Basisrechtsakt</li>
</ul>
<h2 id="anforderungen" tabindex="-1">Anforderungen <a class="header-anchor" href="#anforderungen" aria-label="Permalink to &quot;Anforderungen&quot;"></a></h2>
<h3 id="freiwilliger-austausch-art-45" tabindex="-1">Freiwilliger Austausch (Art. 45) <a class="header-anchor" href="#freiwilliger-austausch-art-45" aria-label="Permalink to &quot;Freiwilliger Austausch (Art. 45)&quot;"></a></h3>
<p>Finanzunternehmen dürfen untereinander Vereinbarungen zum Austausch von Informationen und Erkenntnissen über Cyberbedrohungen treffen.</p>
<p><strong>Voraussetzungen:</strong></p>
<ul>
<li>Austausch innerhalb <strong>vertrauenswürdiger Gemeinschaften</strong> von Finanzunternehmen</li>
<li>Wahrung der <strong>Vertraulichkeit</strong> und des <strong>Datenschutzes</strong></li>
<li>Benachrichtigung der zuständigen Behörde über Teilnahme</li>
<li>Beachtung der <strong>Wettbewerbsvorschriften</strong></li>
</ul>
<p><strong>Inhalte des Austauschs:</strong></p>
<ul>
<li>Indicators of Compromise (IoCs)</li>
<li>Taktiken, Techniken und Verfahren (TTPs)</li>
<li>Sicherheitswarnungen</li>
<li>Konfigurationswerkzeuge und -methoden</li>
</ul>
<h3 id="behordliche-informationsbereitstellung" tabindex="-1">Behördliche Informationsbereitstellung <a class="header-anchor" href="#behordliche-informationsbereitstellung" aria-label="Permalink to &quot;Behördliche Informationsbereitstellung&quot;"></a></h3>
<p>Die Aufsichtsbehörden stellen den Finanzunternehmen <strong>anonymisierte Informationen</strong> über:</p>
<ul>
<li>Relevante Cyberbedrohungen</li>
<li>Schwachstelleninformationen</li>
<li>Vorfalltrends</li>
</ul>
<p>Finanzunternehmen müssen Mechanismen einrichten, um diese Informationen zu:</p>
<ul>
<li><strong>Empfangen</strong> und <strong>verifizieren</strong></li>
<li>In die eigene Risikoanalyse <strong>einbeziehen</strong></li>
<li>Entsprechende <strong>Maßnahmen</strong> ergreifen</li>
</ul>
<h3 id="sektorubergreifende-simulationsubungen" tabindex="-1">Sektorübergreifende Simulationsübungen <a class="header-anchor" href="#sektorubergreifende-simulationsubungen" aria-label="Permalink to &quot;Sektorübergreifende Simulationsübungen&quot;"></a></h3>
<p>DORA sieht koordinierte Übungen zur Stärkung der sektorweiten Resilienz vor.</p>
<h2 id="bauer-group-relevanz" tabindex="-1">BAUER GROUP-Relevanz <a class="header-anchor" href="#bauer-group-relevanz" aria-label="Permalink to &quot;BAUER GROUP-Relevanz&quot;"></a></h2>
<p>Als IKT-Dienstleister ist P5 für BAUER GROUP <strong>niedrig priorisiert</strong>, aber strategisch relevant:</p>
<ul>
<li><strong>Teilnahme an ISACs</strong> (Information Sharing and Analysis Centers) empfohlen</li>
<li><strong>Threat Intelligence Feeds</strong> in eigenes Monitoring integrieren</li>
<li><strong>Kunden proaktiv informieren</strong> über relevante Bedrohungen (Mehrwert-Service)</li>
</ul>
<h2 id="automatisierung" tabindex="-1">Automatisierung <a class="header-anchor" href="#automatisierung" aria-label="Permalink to &quot;Automatisierung&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Maßnahme</th>
<th>Ansatz</th>
</tr>
</thead>
<tbody>
<tr>
<td>Threat Intelligence</td>
<td>MISP-Integration, STIX/TAXII Feeds</td>
</tr>
<tr>
<td>IoC-Sharing</td>
<td>Automatisierter Import in SIEM</td>
</tr>
<tr>
<td>Kunden-Alerts</td>
<td>Template-basierte Notifications</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Guidelines & Leitlinien (Level 3)]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/guidelines</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/guidelines</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Guidelines & Leitlinien (Level 3)

## Gemeinsame Leitlinien der ESAs

| Kennung | Datum | Thema | Verbindlichkeit |
|]]></description>
            <content:encoded><![CDATA[<h1 id="guidelines-leitlinien-level-3" tabindex="-1">Guidelines &amp; Leitlinien (Level 3) <a class="header-anchor" href="#guidelines-leitlinien-level-3" aria-label="Permalink to &quot;Guidelines &amp; Leitlinien (Level 3)&quot;"></a></h1>
<h2 id="gemeinsame-leitlinien-der-esas" tabindex="-1">Gemeinsame Leitlinien der ESAs <a class="header-anchor" href="#gemeinsame-leitlinien-der-esas" aria-label="Permalink to &quot;Gemeinsame Leitlinien der ESAs&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Kennung</th>
<th>Datum</th>
<th>Thema</th>
<th>Verbindlichkeit</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>JC/GL/2024/34</strong></td>
<td>05.06.2024</td>
<td>Schätzung aggregierter Kosten &amp; Verluste aus IKT-Vorfällen</td>
<td>Comply-or-Explain</td>
</tr>
<tr>
<td><strong>JC/GL/2024/36</strong></td>
<td>17.07.2024</td>
<td>ESA-Zusammenarbeit und Informationsaustausch bei CTPP-Überwachung</td>
<td>Comply-or-Explain</td>
</tr>
</tbody>
</table>
<h2 id="jc-gl-2024-34-–-kosten-verluste" tabindex="-1">JC/GL/2024/34 – Kosten &amp; Verluste <a class="header-anchor" href="#jc-gl-2024-34-–-kosten-verluste" aria-label="Permalink to &quot;JC/GL/2024/34 – Kosten &amp; Verluste&quot;"></a></h2>
<p>Leitlinie zur standardisierten Schätzung der aggregierten jährlichen Kosten und Verluste aus schwerwiegenden IKT-Vorfällen. Relevant für die wirtschaftliche Impact-Analyse bei Incident Reporting (Kriterium 6).</p>
<h2 id="jc-gl-2024-36-–-uberwachungskooperation" tabindex="-1">JC/GL/2024/36 – Überwachungskooperation <a class="header-anchor" href="#jc-gl-2024-36-–-uberwachungskooperation" aria-label="Permalink to &quot;JC/GL/2024/36 – Überwachungskooperation&quot;"></a></h2>
<p>Leitlinie zur Zusammenarbeit und zum Informationsaustausch zwischen den ESAs und den nationalen Aufsichtsbehörden im Rahmen der CTPP-Überwachung.</p>
<h2 id="sonstige-dokumente" tabindex="-1">Sonstige Dokumente <a class="header-anchor" href="#sonstige-dokumente" aria-label="Permalink to &quot;Sonstige Dokumente&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Dokument</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>ESA Final Report JC 2024-33</td>
<td>Erläuterung Incident Reporting RTS/ITS</td>
</tr>
<tr>
<td>ESA Final Report TLPT</td>
<td>Erläuterung TLPT-RTS</td>
</tr>
<tr>
<td>Joint ESA Report</td>
<td>Machbarkeit Zentralisierung Meldewesen</td>
</tr>
<tr>
<td>ESA Leitfaden CTPP-Überwachung (Juli 2025)</td>
<td>Verfahren in JETs</td>
</tr>
<tr>
<td>CTPP-Liste (November 2025)</td>
<td>19 benannte kritische IKT-Drittdienstleister</td>
</tr>
</tbody>
</table>
<div class="info custom-block"><p class="custom-block-title">Comply-or-Explain</p>
<p>Leitlinien sind nicht rechtsverbindlich, aber nationale Aufsichtsbehörden müssen innerhalb von 2 Monaten nach Veröffentlichung mitteilen, ob sie die Leitlinien einhalten oder einzuhalten beabsichtigen. Faktisch werden sie als bindend behandelt.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS & ITS – Vollständiges Verzeichnis]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS & ITS – Vollständiges Verzeichnis

## Übersicht: 27 Rechtstexte im DORA-Ökosystem

Das DORA-Rahmenwerk besteht aus dem Basisrechtsakt (Level 1), 12 delegierten Rechtsakten/technischen Standards (Level 2) und Leitlinien (Level 3).

## Level 1 – Basisrechtsakte

| Rechtsakt | Titel | Status |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-its-–-vollstandiges-verzeichnis" tabindex="-1">RTS &amp; ITS – Vollständiges Verzeichnis <a class="header-anchor" href="#rts-its-–-vollstandiges-verzeichnis" aria-label="Permalink to &quot;RTS &amp; ITS – Vollständiges Verzeichnis&quot;"></a></h1>
<h2 id="ubersicht-27-rechtstexte-im-dora-okosystem" tabindex="-1">Übersicht: 27 Rechtstexte im DORA-Ökosystem <a class="header-anchor" href="#ubersicht-27-rechtstexte-im-dora-okosystem" aria-label="Permalink to &quot;Übersicht: 27 Rechtstexte im DORA-Ökosystem&quot;"></a></h2>
<p>Das DORA-Rahmenwerk besteht aus dem Basisrechtsakt (Level 1), 12 delegierten Rechtsakten/technischen Standards (Level 2) und Leitlinien (Level 3).</p>
<h2 id="level-1-–-basisrechtsakte" tabindex="-1">Level 1 – Basisrechtsakte <a class="header-anchor" href="#level-1-–-basisrechtsakte" aria-label="Permalink to &quot;Level 1 – Basisrechtsakte&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Rechtsakt</th>
<th>Titel</th>
<th>Status</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>(EU) 2022/2554</strong></td>
<td>Digital Operational Resilience Act (DORA)</td>
<td>Anwendbar seit 17.01.2025</td>
</tr>
<tr>
<td><strong>(EU) 2022/2556</strong></td>
<td>DORA-Richtlinie (Änderung bestehender Finanzrichtlinien)</td>
<td>Anwendbar seit 17.01.2025</td>
</tr>
</tbody>
</table>
<h2 id="level-2-–-paket-1-veroffentlicht-25-06-2024" tabindex="-1">Level 2 – Paket 1 (veröffentlicht 25.06.2024) <a class="header-anchor" href="#level-2-–-paket-1-veroffentlicht-25-06-2024" aria-label="Permalink to &quot;Level 2 – Paket 1 (veröffentlicht 25.06.2024)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Nr.</th>
<th>Standard</th>
<th>DORA-Artikel</th>
<th>Pillar</th>
<th>Thema</th>
<th>EUR-Lex</th>
</tr>
</thead>
<tbody>
<tr>
<td>1</td>
<td><strong>RTS (EU) 2024/1774</strong></td>
<td>Art. 15</td>
<td>P1</td>
<td>IKT-Risikomanagement-Framework</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1774" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>2</td>
<td><strong>RTS (EU) 2024/1772</strong></td>
<td>Art. 18(3)</td>
<td>P2</td>
<td>Klassifizierung IKT-Vorfälle &amp; Cyberbedrohungen</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1772" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>3</td>
<td><strong>RTS (EU) 2024/1773</strong></td>
<td>Art. 28(10)</td>
<td>P4</td>
<td>Vertragliche Anforderungen an IKT-Dienstleister</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1773" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="level-2-–-paket-2-veroffentlicht-h2-2024-–-h1-2025" tabindex="-1">Level 2 – Paket 2 (veröffentlicht H2/2024 – H1/2025) <a class="header-anchor" href="#level-2-–-paket-2-veroffentlicht-h2-2024-–-h1-2025" aria-label="Permalink to &quot;Level 2 – Paket 2 (veröffentlicht H2/2024 – H1/2025)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Nr.</th>
<th>Standard</th>
<th>DORA-Artikel</th>
<th>Pillar</th>
<th>Thema</th>
<th>EUR-Lex</th>
</tr>
</thead>
<tbody>
<tr>
<td>4</td>
<td><strong>RTS (EU) 2025/301</strong></td>
<td>Art. 20(1)(a)</td>
<td>P2</td>
<td>Incident Reporting: Inhalte &amp; Fristen</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/301" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>5</td>
<td><strong>ITS (EU) 2025/302</strong></td>
<td>Art. 20(1)(b)</td>
<td>P2</td>
<td>Incident Reporting: Templates &amp; Formulare</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_impl/2025/302" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>6</td>
<td><strong>ITS (EU) 2024/2956</strong></td>
<td>Art. 28(9)</td>
<td>P4</td>
<td>Informationsregister-Templates</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_impl/2024/2956" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>7</td>
<td><strong>RTS (EU) 2025/532</strong></td>
<td>Art. 30(5)</td>
<td>P4</td>
<td>Subcontracting kritischer IKT-Dienste</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/532" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>8</td>
<td><strong>RTS (EU) 2025/1190</strong></td>
<td>Art. 26(11)</td>
<td>P3</td>
<td>TLPT-Anforderungen</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/1190" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="level-2-–-uberwachungsrahmenwerk" tabindex="-1">Level 2 – Überwachungsrahmenwerk <a class="header-anchor" href="#level-2-–-uberwachungsrahmenwerk" aria-label="Permalink to &quot;Level 2 – Überwachungsrahmenwerk&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Nr.</th>
<th>Standard</th>
<th>DORA-Artikel</th>
<th>Thema</th>
<th>EUR-Lex</th>
</tr>
</thead>
<tbody>
<tr>
<td>9</td>
<td><strong>Del. VO (EU) 2024/1502</strong></td>
<td>Art. 31(6)</td>
<td>Einstufungskriterien CTPP</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1502" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>10</td>
<td><strong>Del. VO (EU) 2024/1505</strong></td>
<td>Art. 43(2)</td>
<td>Überwachungsgebühren CTPP</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1505" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>11</td>
<td><strong>RTS (EU) 2025/295</strong></td>
<td>Art. 41(1)</td>
<td>Harmonisierung Überwachungstätigkeit</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/295" target="_blank" rel="noreferrer">Link</a></td>
</tr>
<tr>
<td>12</td>
<td><strong>RTS (EU) 2025/420</strong></td>
<td>Art. 40(2)</td>
<td>JET-Zusammensetzung &amp; Arbeitsweise</td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/420" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="level-3-–-leitlinien-joint-guidelines" tabindex="-1">Level 3 – Leitlinien (Joint Guidelines) <a class="header-anchor" href="#level-3-–-leitlinien-joint-guidelines" aria-label="Permalink to &quot;Level 3 – Leitlinien (Joint Guidelines)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Kennung</th>
<th>Datum</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>JC/GL/2024/34</strong></td>
<td>05.06.2024</td>
<td>Schätzung aggregierter Kosten &amp; Verluste aus IKT-Vorfällen</td>
</tr>
<tr>
<td><strong>JC/GL/2024/36</strong></td>
<td>17.07.2024</td>
<td>ESA-Zusammenarbeit und Informationsaustausch bei Überwachung</td>
</tr>
</tbody>
</table>
<h2 id="sonstige-dokumente" tabindex="-1">Sonstige Dokumente <a class="header-anchor" href="#sonstige-dokumente" aria-label="Permalink to &quot;Sonstige Dokumente&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Dokument</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>ESA Final Report JC 2024-33</td>
<td>Erläuterung Incident Reporting RTS/ITS</td>
</tr>
<tr>
<td>ESA Final Report TLPT</td>
<td>Erläuterung TLPT-RTS</td>
</tr>
<tr>
<td>Joint ESA Report</td>
<td>Zentralisierung Meldewesen (Machbarkeitsstudie)</td>
</tr>
<tr>
<td>ESA Leitfaden Überwachung</td>
<td>Überwachung CTPPs in JETs (Juli 2025)</td>
</tr>
<tr>
<td>CTPP-Liste</td>
<td>19 benannte kritische IKT-Drittdienstleister (November 2025)</td>
</tr>
</tbody>
</table>
<h2 id="pillar-mapping" tabindex="-1">Pillar-Mapping <a class="header-anchor" href="#pillar-mapping" aria-label="Permalink to &quot;Pillar-Mapping&quot;"></a></h2>
<div class="language- vp-adaptive-theme"><button title="Copy Code" class="copy"></button><span class="lang"></span><pre class="shiki shiki-themes github-light github-dark vp-code" tabindex="0" v-pre=""><code><span class="line"><span>P1 (Art. 5-16)  → RTS 2024/1774</span></span>
<span class="line"><span>P2 (Art. 17-23) → RTS 2024/1772 + RTS 2025/301 + ITS 2025/302</span></span>
<span class="line"><span>P3 (Art. 24-27) → RTS 2025/1190</span></span>
<span class="line"><span>P4 (Art. 28-44) → RTS 2024/1773 + ITS 2024/2956 + RTS 2025/532</span></span>
<span class="line"><span>                   + Del.VO 2024/1502 + Del.VO 2024/1505</span></span>
<span class="line"><span>                   + RTS 2025/295 + RTS 2025/420</span></span>
<span class="line"><span>P5 (Art. 45)    → Kein eigener RTS/ITS</span></span></code></pre>
</div><h2 id="offizielle-quellen" tabindex="-1">Offizielle Quellen <a class="header-anchor" href="#offizielle-quellen" aria-label="Permalink to &quot;Offizielle Quellen&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Institution</th>
<th>URL</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>EUR-Lex</td>
<td><a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554" target="_blank" rel="noreferrer">DORA Volltext</a></td>
<td>Basisrechtsakt</td>
</tr>
<tr>
<td>EU-Kommission</td>
<td><a href="https://finance.ec.europa.eu/regulation-and-supervision/financial-services-legislation/implementing-and-delegated-acts/digital-operational-resilience-regulation_en" target="_blank" rel="noreferrer">Delegierte Rechtsakte</a></td>
<td>Level-2-Rechtsakte</td>
</tr>
<tr>
<td>EBA</td>
<td><a href="https://www.eba.europa.eu/regulation-and-policy/digital-operational-resilience-act-dora" target="_blank" rel="noreferrer">DORA-Seite</a></td>
<td>Banking</td>
</tr>
<tr>
<td>EIOPA</td>
<td><a href="https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en" target="_blank" rel="noreferrer">DORA-Seite</a></td>
<td>Insurance</td>
</tr>
<tr>
<td>ESMA</td>
<td><a href="https://www.esma.europa.eu/esmas-activities/digital-operational-resilience-act-dora" target="_blank" rel="noreferrer">DORA-Seite</a></td>
<td>Securities</td>
</tr>
<tr>
<td>BaFin</td>
<td><a href="https://www.bafin.de/DE/Aufsicht/DORA/DORA_node.html" target="_blank" rel="noreferrer">DORA-Node</a></td>
<td>DE-Aufsicht</td>
</tr>
<tr>
<td>ECB</td>
<td><a href="https://www.ecb.europa.eu/paym/cyber-resilience/tiber-eu/html/index.en.html" target="_blank" rel="noreferrer">TIBER-EU</a></td>
<td>Penetration Testing</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[ITS (EU) 2024/2956 – Informationsregister]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/its-2024-2956</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/its-2024-2956</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# ITS (EU) 2024/2956 – Informationsregister

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="its-eu-2024-2956-–-informationsregister" tabindex="-1">ITS (EU) 2024/2956 – Informationsregister <a class="header-anchor" href="#its-eu-2024-2956-–-informationsregister" aria-label="Permalink to &quot;ITS (EU) 2024/2956 – Informationsregister&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Durchführungsverordnung (EU) 2024/2956</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 28(9)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P4 – Drittparteienrisiko</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>29.11.2024</td>
</tr>
<tr>
<td><strong>Inkrafttreten</strong></td>
<td>22.12.2024</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_impl/2024/2956" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Standard-Templates für das Informationsregister über IKT-Drittanbieter-Verträge:</p>
<table tabindex="0">
<thead>
<tr>
<th>Template</th>
<th>Inhalt</th>
</tr>
</thead>
<tbody>
<tr>
<td>B_01</td>
<td>Allgemeine Informationen Finanzunternehmen</td>
</tr>
<tr>
<td>B_02</td>
<td>Vertragliche Vereinbarungen</td>
</tr>
<tr>
<td>B_03</td>
<td>IKT-Drittanbieter-Identifikation (LEI/EUID)</td>
</tr>
<tr>
<td>B_04</td>
<td>IKT-Dienstleistungsinformationen</td>
</tr>
<tr>
<td>B_05</td>
<td>Kritische/wichtige Funktionen</td>
</tr>
<tr>
<td>B_06</td>
<td>Subcontracting-Informationen</td>
</tr>
<tr>
<td>B_07</td>
<td>Datenverarbeitungsstandorte</td>
</tr>
</tbody>
</table>
<p><strong>Identifier:</strong> LEI oder EUID (nach EU-Kommissionsentscheidung)
<strong>Ersteinreichung BaFin:</strong> 30.04.2025</p>
<p>→ Details: <a href="/de/guide/compliance/information-register">Informationsregister</a> | <a href="/de/guide/automation/register-automation">Register-Automatisierung</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[ITS (EU) 2025/302 – Meldeformulare]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/its-2025-302</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/its-2025-302</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# ITS (EU) 2025/302 – Meldeformulare

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="its-eu-2025-302-–-meldeformulare" tabindex="-1">ITS (EU) 2025/302 – Meldeformulare <a class="header-anchor" href="#its-eu-2025-302-–-meldeformulare" aria-label="Permalink to &quot;ITS (EU) 2025/302 – Meldeformulare&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Durchführungsverordnung (EU) 2025/302</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 20(1)(b)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P2 – Incident Reporting</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>20.02.2025</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_impl/2025/302" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Standard-Formulare, Templates und Verfahren für:</p>
<ul>
<li>Meldung schwerwiegender IKT-bezogener Vorfälle</li>
<li>Benachrichtigung über signifikante Cyberbedrohungen</li>
</ul>
<p><strong>Format:</strong> XML (standardisiert, maschinenlesbar)
<strong>Authentifizierung:</strong> Qualifizierte elektronische Zertifikate (eIDAS)
<strong>Empfangsbestätigung:</strong> Automatisch mit eindeutiger Vorfallnummer</p>
<p>→ XML-Template: <a href="/de/guide/automation/incident-pipeline">Incident Pipeline</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2024/1772 – Vorfallklassifikation]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2024-1772</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2024-1772</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2024/1772 – Vorfallklassifikation

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2024-1772-–-vorfallklassifikation" tabindex="-1">RTS (EU) 2024/1772 – Vorfallklassifikation <a class="header-anchor" href="#rts-eu-2024-1772-–-vorfallklassifikation" aria-label="Permalink to &quot;RTS (EU) 2024/1772 – Vorfallklassifikation&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2024/1772</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 18(3)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P2 – Incident Reporting</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>25.06.2024</td>
</tr>
<tr>
<td><strong>Anwendbar seit</strong></td>
<td>17.01.2025</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1772" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Spezifiziert die <strong>7 Klassifikationskriterien</strong> für IKT-bezogene Vorfälle und Cyberbedrohungen:</p>
<ol>
<li>Betroffene Kunden/Finanzgegenparteien</li>
<li>Reputationsauswirkungen</li>
<li>Ausfallzeit kritischer Dienste</li>
<li>Geografische Ausbreitung</li>
<li>Datenverlust (CIA-Triade)</li>
<li>Kritikalität betroffener Dienste</li>
<li>Wirtschaftliche Auswirkungen</li>
</ol>
<p>Definiert <strong>Wesentlichkeitsschwellen</strong> und gibt <strong>praktische Beispiele</strong> für die Anwendung der Kriterien.</p>
<p>→ Details: <a href="/de/guide/pillars/p2-incident-reporting">P2: Incident Reporting</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2024/1773 – Vertragliche Anforderungen]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2024-1773</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2024-1773</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2024/1773 – Vertragliche Anforderungen

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2024-1773-–-vertragliche-anforderungen" tabindex="-1">RTS (EU) 2024/1773 – Vertragliche Anforderungen <a class="header-anchor" href="#rts-eu-2024-1773-–-vertragliche-anforderungen" aria-label="Permalink to &quot;RTS (EU) 2024/1773 – Vertragliche Anforderungen&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2024/1773</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 28(10)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P4 – Drittparteienrisiko</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>25.06.2024</td>
</tr>
<tr>
<td><strong>Anwendbar seit</strong></td>
<td>17.01.2025</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1773" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Detailliert die <strong>vertraglichen Mindestanforderungen</strong> an IKT-Dienstleisterverträge:</p>
<ul>
<li>8 Pflichtklauseln (Art. 30 Abs. 2)</li>
<li>Zusatzanforderungen bei kritischen/wichtigen Funktionen (Art. 30 Abs. 3)</li>
<li>Audit-Rechte und Inspektionsbefugnisse</li>
<li>Exit-Strategien und Datenmigration</li>
<li>SLA-Anforderungen mit KPI-Definitionen</li>
<li>Verhandlungsstrategien</li>
</ul>
<div class="warning custom-block"><p class="custom-block-title">BAUER GROUP-Kernthema</p>
<p>Dieser RTS definiert direkt, was in BAUER GROUP-Verträgen mit Finanzsektor-Kunden stehen muss.</p>
</div>
<p>→ Details: <a href="/de/guide/pillars/p4-third-party-risk">P4: Drittparteienrisiko</a> | <a href="/de/guide/compliance/contract-management">Vertragsmanagement</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2024/1774 – IKT-Risikomanagement]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2024-1774</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2024-1774</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2024/1774 – IKT-Risikomanagement

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2024-1774-–-ikt-risikomanagement" tabindex="-1">RTS (EU) 2024/1774 – IKT-Risikomanagement <a class="header-anchor" href="#rts-eu-2024-1774-–-ikt-risikomanagement" aria-label="Permalink to &quot;RTS (EU) 2024/1774 – IKT-Risikomanagement&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2024/1774</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 15 (Ermächtigung)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P1 – IKT-Risikomanagement</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>25.06.2024 (Amtsblatt der EU)</td>
</tr>
<tr>
<td><strong>Anwendbar seit</strong></td>
<td>17.01.2025</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2024/1774" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Der RTS spezifiziert den vollständigen IKT-Risikomanagementrahmen einschließlich:</p>
<ul>
<li><strong>Governance</strong> – Rollen, Verantwortlichkeiten, Berichtslinien</li>
<li><strong>IKT-Asset-Inventar</strong> – Identifizierung, Klassifizierung, Dokumentation</li>
<li><strong>Risikobewertung</strong> – Methodik, Schwellwerte, Aktualisierung</li>
<li><strong>Sicherheitskontrollen</strong> – Zugangskontrolle, Kryptografie, Netzwerksicherheit</li>
<li><strong>BCP/DRP</strong> – Geschäftsfortführung, Disaster Recovery, RPO/RTO</li>
<li><strong>Vereinfachter Rahmen</strong> – Für Kleinstunternehmen nach Art. 16</li>
</ul>
<h2 id="richtlinien-mindestinhalte" tabindex="-1">Richtlinien (Mindestinhalte) <a class="header-anchor" href="#richtlinien-mindestinhalte" aria-label="Permalink to &quot;Richtlinien (Mindestinhalte)&quot;"></a></h2>
<p>Der RTS definiert Mindestinhalte für folgende Richtlinien:</p>
<ol>
<li>IKT-Sicherheitsrichtlinie</li>
<li>Zugangskontrollrichtlinie (inkl. MFA, PAM)</li>
<li>Kryptografie-Richtlinie</li>
<li>IKT-Projektmanagement-Richtlinie (SDLC-Sicherheit)</li>
<li>IKT-Beschaffungsrichtlinie</li>
<li>Physische Sicherheitsrichtlinie</li>
<li>Kapazitätsmanagement-Richtlinie</li>
<li>IKT-Änderungsmanagement-Richtlinie</li>
</ol>
<h2 id="bauer-group-relevanz" tabindex="-1">BAUER GROUP-Relevanz <a class="header-anchor" href="#bauer-group-relevanz" aria-label="Permalink to &quot;BAUER GROUP-Relevanz&quot;"></a></h2>
<p>Als IKT-Dienstleister muss BAUER GROUP nachweisen können, dass die eigenen internen Prozesse diesen Standards entsprechen – insbesondere bei Audit-Anfragen von Finanzsektor-Kunden.</p>
<p>→ Umsetzungsdetails: <a href="/de/guide/pillars/p1-risk-management">P1: IKT-Risikomanagement</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2025/295 – Überwachung]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-295</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-295</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2025/295 – Überwachung

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2025-295-–-uberwachung" tabindex="-1">RTS (EU) 2025/295 – Überwachung <a class="header-anchor" href="#rts-eu-2025-295-–-uberwachung" aria-label="Permalink to &quot;RTS (EU) 2025/295 – Überwachung&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2025/295</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 41(1)</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>13.02.2025</td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Harmonisierung der Überwachungstätigkeit über CTPPs:</p>
<ul>
<li>Informationspflichten bei freiwilliger CTPP-Bewerbung</li>
<li>Informationsbereitstellung an den Lead Overseer</li>
<li>Template für Subcontracting-Meldungen an Lead Overseer</li>
<li>Bewertung der von CTPPs ergriffenen Maßnahmen</li>
</ul>
<p>Für BAUER GROUP <strong>nicht direkt relevant</strong> (keine CTPP-Einstufung), aber relevant für das Verständnis der Aufsichtslandschaft.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2025/301 – Incident Reporting]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-301</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-301</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2025/301 – Incident Reporting

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2025-301-–-incident-reporting" tabindex="-1">RTS (EU) 2025/301 – Incident Reporting <a class="header-anchor" href="#rts-eu-2025-301-–-incident-reporting" aria-label="Permalink to &quot;RTS (EU) 2025/301 – Incident Reporting&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2025/301</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 20(1)(a)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P2 – Incident Reporting</td>
</tr>
<tr>
<td><strong>Adoption</strong></td>
<td>23.10.2024</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>20.02.2025</td>
</tr>
<tr>
<td><strong>Anwendbar seit</strong></td>
<td>17.01.2025</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/301" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Definiert Inhalte und Fristen der 3-stufigen Meldekette:</p>
<table tabindex="0">
<thead>
<tr>
<th>Stufe</th>
<th>Frist</th>
<th>Pflichtinhalte</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Erstmeldung</strong></td>
<td>4h nach Klassifizierung (max. 24h nach Erkennung)</td>
<td>Wer, Was, Wann, erste Einschätzung</td>
</tr>
<tr>
<td><strong>Zwischenmeldung</strong></td>
<td>72h nach Erstmeldung</td>
<td>Status-Update, Impact-Analyse, Aktionsplan</td>
</tr>
<tr>
<td><strong>Abschlussmeldung</strong></td>
<td>1 Monat nach Erstmeldung</td>
<td>Root Cause, Lessons Learned, Maßnahmen</td>
</tr>
</tbody>
</table>
<p>Sowie die freiwillige Meldung signifikanter Cyberbedrohungen.</p>
<p><strong>Fristversäumnis = DORA-Verstoß</strong> → Sanktionen gemäß Art. 50–52 DORA i.V.m. nationaler Umsetzung (FinmadiG).</p>
<p>→ Details: <a href="/de/guide/pillars/p2-incident-reporting">P2: Incident Reporting</a> | <a href="/de/guide/automation/incident-pipeline">Incident Pipeline</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2025/420 – JET-Zusammensetzung]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-420</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-420</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2025/420 – JET-Zusammensetzung

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2025-420-–-jet-zusammensetzung" tabindex="-1">RTS (EU) 2025/420 – JET-Zusammensetzung <a class="header-anchor" href="#rts-eu-2025-420-–-jet-zusammensetzung" aria-label="Permalink to &quot;RTS (EU) 2025/420 – JET-Zusammensetzung&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2025/420</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 40(2)</td>
</tr>
</tbody>
</table>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Spezifiziert Zusammensetzung, Aufgaben und Arbeitsweise der Joint Examination Teams (JETs):</p>
<ul>
<li>Ausgewogene Beteiligung von ESA- und nationaler Aufsichtsbehörden-Personal</li>
<li>Designierungsverfahren</li>
<li>Aufgabenverteilung</li>
<li>Arbeitsmodalitäten</li>
</ul>
<p>Für BAUER GROUP <strong>nicht direkt relevant</strong> (betrifft nur CTPP-Aufsicht).</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[RTS (EU) 2025/532 – Subcontracting]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-532</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/rts-its/rts-2025-532</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# RTS (EU) 2025/532 – Subcontracting

| Eigenschaft | Wert |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rts-eu-2025-532-–-subcontracting" tabindex="-1">RTS (EU) 2025/532 – Subcontracting <a class="header-anchor" href="#rts-eu-2025-532-–-subcontracting" aria-label="Permalink to &quot;RTS (EU) 2025/532 – Subcontracting&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Eigenschaft</th>
<th>Wert</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Nummer</strong></td>
<td>Delegierte Verordnung (EU) 2025/532</td>
</tr>
<tr>
<td><strong>DORA-Artikel</strong></td>
<td>Art. 30(5)</td>
</tr>
<tr>
<td><strong>Pillar</strong></td>
<td>P4 – Drittparteienrisiko</td>
</tr>
<tr>
<td><strong>Adoption</strong></td>
<td>24.03.2025</td>
</tr>
<tr>
<td><strong>Veröffentlichung</strong></td>
<td>17.04.2025 (OJ), 02.07.2025 (Korrektur)</td>
</tr>
<tr>
<td><strong>Inkrafttreten</strong></td>
<td>22.07.2025</td>
</tr>
<tr>
<td><strong>EUR-Lex</strong></td>
<td><a href="https://eur-lex.europa.eu/eli/reg_del/2025/532" target="_blank" rel="noreferrer">Link</a></td>
</tr>
</tbody>
</table>
<h2 id="hintergrund" tabindex="-1">Hintergrund <a class="header-anchor" href="#hintergrund" aria-label="Permalink to &quot;Hintergrund&quot;"></a></h2>
<p>Der ursprüngliche Entwurf wurde am 21.01.2025 von der EU-Kommission zurückgewiesen, da Art. 5 (Monitoring der Subcontracting-Kette) über das Mandat nach Art. 30(5) DORA hinausging. Nach Entfernung von Art. 5 und des zugehörigen Erwägungsgrundes erfolgte die Adoption am 24.03.2025.</p>
<h2 id="inhalt" tabindex="-1">Inhalt <a class="header-anchor" href="#inhalt" aria-label="Permalink to &quot;Inhalt&quot;"></a></h2>
<p>Spezifiziert die Anforderungen an Finanzunternehmen bei der Untervergabe von IKT-Diensten:</p>
<ul>
<li><strong>Due Diligence</strong> vor Beauftragung von Unterauftragnehmern</li>
<li><strong>Risikobewertung</strong> der Subcontracting-Kette</li>
<li><strong>Vertragliche Bedingungen</strong> für Untervergabe</li>
<li><strong>Genehmigungs- und Änderungsprozesse</strong></li>
<li><strong>Beendigungsverfahren</strong> mit Übergangsregelungen</li>
</ul>
<div class="warning custom-block"><p class="custom-block-title">BAUER GROUP-Relevanz</p>
<p>Falls BAUER GROUP selbst Unterauftragnehmer einsetzt (z.B. Cloud-Provider, spezialisierte Entwickler), müssen diese in der Subcontracting-Kette offengelegt und die Due-Diligence-Anforderungen erfüllt werden.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Anwendungsbereich]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/scope</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/scope</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Anwendungsbereich

## Betroffene Unternehmen (Art. 2 DORA)

DORA gilt für nahezu alle beaufsichtigten Finanzunternehmen des europäischen Finanzsektors:

| Buchstabe | Sektor | Beispiele |
|]]></description>
            <content:encoded><![CDATA[<h1 id="anwendungsbereich" tabindex="-1">Anwendungsbereich <a class="header-anchor" href="#anwendungsbereich" aria-label="Permalink to &quot;Anwendungsbereich&quot;"></a></h1>
<h2 id="betroffene-unternehmen-art-2-dora" tabindex="-1">Betroffene Unternehmen (Art. 2 DORA) <a class="header-anchor" href="#betroffene-unternehmen-art-2-dora" aria-label="Permalink to &quot;Betroffene Unternehmen (Art. 2 DORA)&quot;"></a></h2>
<p>DORA gilt für nahezu alle beaufsichtigten Finanzunternehmen des europäischen Finanzsektors:</p>
<table tabindex="0">
<thead>
<tr>
<th>Buchstabe</th>
<th>Sektor</th>
<th>Beispiele</th>
</tr>
</thead>
<tbody>
<tr>
<td>a)</td>
<td>Kreditinstitute</td>
<td>Banken, Sparkassen</td>
</tr>
<tr>
<td>b)</td>
<td>Zahlungsinstitute</td>
<td>Payment-Provider</td>
</tr>
<tr>
<td>c)</td>
<td>E-Geld-Institute</td>
<td>E-Money-Issuer</td>
</tr>
<tr>
<td>d)</td>
<td>Wertpapierfirmen</td>
<td>Broker, Vermögensverwalter</td>
</tr>
<tr>
<td>e)</td>
<td>Krypto-Dienstleister</td>
<td>Krypto-Börsen, Token-Emittenten</td>
</tr>
<tr>
<td>f)</td>
<td>Zentralverwahrer</td>
<td>CSDs</td>
</tr>
<tr>
<td>g)</td>
<td>Zentrale Gegenparteien</td>
<td>CCPs</td>
</tr>
<tr>
<td>h)</td>
<td>Handelsplätze</td>
<td>Börsen, MTFs, OTFs</td>
</tr>
<tr>
<td>i)</td>
<td>Transaktionsregister</td>
<td>Trade Repositories</td>
</tr>
<tr>
<td>j)</td>
<td>Verwalter alt. Investmentfonds</td>
<td>AIFMs</td>
</tr>
<tr>
<td>k)</td>
<td>Verwaltungsgesellschaften</td>
<td>UCITS ManCos</td>
</tr>
<tr>
<td>l)</td>
<td>Datenbereitstellungsdienste</td>
<td>APAs, CTPs, ARMs</td>
</tr>
<tr>
<td>m)</td>
<td>Versicherer &amp; Rückversicherer</td>
<td>Alle nach Solvency II</td>
</tr>
<tr>
<td>n)</td>
<td>Versicherungsvermittler</td>
<td>Makler, Agenten</td>
</tr>
<tr>
<td>o)</td>
<td>Betriebliche Altersversorgung</td>
<td>EbAV/IORPs</td>
</tr>
<tr>
<td>p)</td>
<td>Ratingagenturen</td>
<td>CRAs</td>
</tr>
<tr>
<td>q)</td>
<td>Abschlussprüfer</td>
<td>WP-Gesellschaften</td>
</tr>
<tr>
<td>r)</td>
<td>Benchmark-Administratoren</td>
<td>z.B. EURIBOR-Admin</td>
</tr>
<tr>
<td>s)</td>
<td>Crowdfunding-Dienstleister</td>
<td>ECF-Plattformen</td>
</tr>
<tr>
<td>t)</td>
<td>Verbriefungsregister</td>
<td>Securitisation Repositories</td>
</tr>
<tr>
<td><strong>u)</strong></td>
<td><strong>IKT-Drittanbieter</strong></td>
<td><strong>IT-Dienstleister, Cloud-Provider, MSPs</strong></td>
</tr>
</tbody>
</table>
<div class="warning custom-block"><p class="custom-block-title">BAUER GROUP-Relevanz</p>
<p>BAUER GROUP fällt unter <strong>Buchstabe u) – IKT-Drittanbieter</strong>. Auch ohne eigene BaFin-Lizenz ist BAUER GROUP betroffen, sobald Kunden im Finanzsektor bedient werden. Die Pflichten ergeben sich primär aus den <strong>Vertragsanforderungen</strong> (Art. 28–30) und potenziell aus der <strong>CTPP-Einstufung</strong> (Art. 31 ff.).</p>
</div>
<h2 id="ausnahmen-art-2-abs-3-4-dora" tabindex="-1">Ausnahmen (Art. 2 Abs. 3 &amp; 4 DORA) <a class="header-anchor" href="#ausnahmen-art-2-abs-3-4-dora" aria-label="Permalink to &quot;Ausnahmen (Art. 2 Abs. 3 &amp; 4 DORA)&quot;"></a></h2>
<p>Ausgenommen sind unter anderem:</p>
<ul>
<li>Verwalter alternativer Investmentfonds nach Art. 3 Abs. 2 AIFMD</li>
<li>Versicherungs- und Rückversicherungsunternehmen nach Art. 4 der Solvency-II-RL (Ausnahme nach Größe)</li>
<li>Bestimmte Versicherungsvermittler (Kleinstunternehmen, kleine und mittlere)</li>
<li>Post-Trade-Infrastrukturen aus Drittstaaten (unter Bedingungen)</li>
</ul>
<h2 id="unternehmenskategorisierung-proportionalitatsprinzip" tabindex="-1">Unternehmenskategorisierung (Proportionalitätsprinzip) <a class="header-anchor" href="#unternehmenskategorisierung-proportionalitatsprinzip" aria-label="Permalink to &quot;Unternehmenskategorisierung (Proportionalitätsprinzip)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Kategorie</th>
<th>Mitarbeiter</th>
<th>Umsatz / Bilanzsumme</th>
<th>DORA-Implikation</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>Kleinstunternehmen</strong></td>
<td>≤ 10</td>
<td>≤ 2 Mio. EUR</td>
<td>Vereinfachter IKT-Risikomanagementrahmen (Art. 16), keine TLPT; Drittparteienrisiko (Kap. V, Art. 28–44) gilt weiterhin</td>
</tr>
<tr>
<td><strong>Kleinunternehmen</strong></td>
<td>≤ 50</td>
<td>≤ 10 Mio. EUR</td>
<td>Art. 16 gilt nur für namentlich in Art. 16 Abs. 1 genannte Unternehmensarten, nicht pauschal nach Größe</td>
</tr>
<tr>
<td><strong>Mittleres Unternehmen</strong></td>
<td>≤ 250</td>
<td>Umsatz ≤ 50 Mio. / Bilanz ≤ 43 Mio. EUR</td>
<td>Voller Umfang</td>
</tr>
<tr>
<td><strong>Großunternehmen</strong></td>
<td>&gt; 250</td>
<td>Darüber</td>
<td>Voller Umfang + ggf. TLPT-Pflicht</td>
</tr>
</tbody>
</table>
<h2 id="finmadig-erweiterung-ab-01-01-2027" tabindex="-1">FinmadiG-Erweiterung (ab 01.01.2027) <a class="header-anchor" href="#finmadig-erweiterung-ab-01-01-2027" aria-label="Permalink to &quot;FinmadiG-Erweiterung (ab 01.01.2027)&quot;"></a></h2>
<p>Das Finanzmarktdigitalisierungsgesetz erweitert in Deutschland den DORA-Anwendungsbereich auf:</p>
<ul>
<li>Finanzdienstleistungsinstitute (Leasing, Factoring)</li>
<li>Kryptowertpapierregisterführer</li>
<li>Zweigstellen nach § 53 KWG</li>
<li>Versicherungsholdings (§ 7 Nr. 31, § 294 Abs. 4 VAG)</li>
<li>Alle KWG-Institute, die nicht bereits nach Art. 2 DORA erfasst sind</li>
</ul>
<p><strong>Übergangsregelung:</strong> Meldepflichten (Kapitel III) gelten bereits seit 17.01.2025, voller IKT-Risikomanagementrahmen ab 01.01.2027. BAIT gelten übergangsweise bis 31.12.2026.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Timeline & Fristen]]></title>
            <link>https://dora.docs.bauer-group.com/de/guide/timeline</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/guide/timeline</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Timeline & Fristen

## Chronologische Übersicht

### Level 1 – Verordnung

| Datum | Meilenstein |
|]]></description>
            <content:encoded><![CDATA[<h1 id="timeline-fristen" tabindex="-1">Timeline &amp; Fristen <a class="header-anchor" href="#timeline-fristen" aria-label="Permalink to &quot;Timeline &amp; Fristen&quot;"></a></h1>
<h2 id="chronologische-ubersicht" tabindex="-1">Chronologische Übersicht <a class="header-anchor" href="#chronologische-ubersicht" aria-label="Permalink to &quot;Chronologische Übersicht&quot;"></a></h2>
<h3 id="level-1-–-verordnung" tabindex="-1">Level 1 – Verordnung <a class="header-anchor" href="#level-1-–-verordnung" aria-label="Permalink to &quot;Level 1 – Verordnung&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Datum</th>
<th>Meilenstein</th>
</tr>
</thead>
<tbody>
<tr>
<td>14.12.2022</td>
<td>Verabschiedung durch EU-Parlament und Rat</td>
</tr>
<tr>
<td>27.12.2022</td>
<td>Veröffentlichung im Amtsblatt der EU</td>
</tr>
<tr>
<td>17.01.2023</td>
<td>Inkrafttreten (20 Tage nach Veröffentlichung)</td>
</tr>
<tr>
<td><strong>17.01.2025</strong></td>
<td><strong>Anwendung – keine weitere Übergangsfrist</strong></td>
</tr>
</tbody>
</table>
<h3 id="level-2-–-rts-its-chronologisch" tabindex="-1">Level 2 – RTS/ITS (chronologisch) <a class="header-anchor" href="#level-2-–-rts-its-chronologisch" aria-label="Permalink to &quot;Level 2 – RTS/ITS (chronologisch)&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Datum</th>
<th>Standard</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>25.06.2024</td>
<td>RTS 2024/1772</td>
<td>Klassifizierung IKT-Vorfälle</td>
</tr>
<tr>
<td>25.06.2024</td>
<td>RTS 2024/1773</td>
<td>Vertragliche Anforderungen IKT-Dienstleister</td>
</tr>
<tr>
<td>25.06.2024</td>
<td>RTS 2024/1774</td>
<td>IKT-Risikomanagement-Framework</td>
</tr>
<tr>
<td>30.05.2024</td>
<td>EU 2024/1502</td>
<td>Einstufungskriterien CTPP</td>
</tr>
<tr>
<td>30.05.2024</td>
<td>EU 2024/1505</td>
<td>Überwachungsgebühren CTPP</td>
</tr>
<tr>
<td>29.11.2024</td>
<td>ITS 2024/2956</td>
<td>Templates Informationsregister</td>
</tr>
<tr>
<td>22.12.2024</td>
<td>ITS 2024/2956</td>
<td>Inkrafttreten Register-Templates</td>
</tr>
<tr>
<td>13.02.2025</td>
<td>RTS 2025/295</td>
<td>Harmonisierung Überwachungstätigkeit</td>
</tr>
<tr>
<td>20.02.2025</td>
<td>RTS 2025/301</td>
<td>Incident Reporting Inhalte &amp; Fristen</td>
</tr>
<tr>
<td>20.02.2025</td>
<td>ITS 2025/302</td>
<td>Incident Reporting Templates</td>
</tr>
<tr>
<td>24.03.2025</td>
<td>RTS 2025/532</td>
<td>Subcontracting (Adoption)</td>
</tr>
<tr>
<td>17.04.2025</td>
<td>RTS 2025/532</td>
<td>Subcontracting (Veröffentlichung OJ)</td>
</tr>
<tr>
<td>22.07.2025</td>
<td>RTS 2025/532</td>
<td>Subcontracting (Inkrafttreten)</td>
</tr>
<tr>
<td>08.07.2025</td>
<td>RTS 2025/1190</td>
<td>TLPT (Inkrafttreten)</td>
</tr>
<tr>
<td>2025</td>
<td>RTS 2025/420</td>
<td>JET-Zusammensetzung</td>
</tr>
</tbody>
</table>
<h3 id="key-deadlines" tabindex="-1">Key Deadlines <a class="header-anchor" href="#key-deadlines" aria-label="Permalink to &quot;Key Deadlines&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Frist</th>
<th>Pflicht</th>
<th>Wer</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>17.01.2025</strong></td>
<td>DORA-Vollzug, Meldewesen aktiv</td>
<td>Alle Finanzunternehmen</td>
</tr>
<tr>
<td><strong>30.04.2025</strong></td>
<td>Erstmalige Einreichung Informationsregister bei BaFin</td>
<td>Alle DORA-pflichtigen FU</td>
</tr>
<tr>
<td><strong>2026</strong></td>
<td>Erste Aufsichtsinspektionen CTPPs durch ESAs</td>
<td>19 benannte CTPPs</td>
</tr>
<tr>
<td><strong>01.01.2027</strong></td>
<td>FinmadiG-Erweiterung, BAIT-Ablösung</td>
<td>Weitere KWG-Institute</td>
</tr>
<tr>
<td><strong>Vor 17.01.2028</strong></td>
<td>Erste TLPT-Durchführungspflicht</td>
<td>Systemrelevante FU</td>
</tr>
</tbody>
</table>
<h3 id="level-3-–-leitlinien" tabindex="-1">Level 3 – Leitlinien <a class="header-anchor" href="#level-3-–-leitlinien" aria-label="Permalink to &quot;Level 3 – Leitlinien&quot;"></a></h3>
<table tabindex="0">
<thead>
<tr>
<th>Datum</th>
<th>Leitlinie</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>05.06.2024</td>
<td>JC/GL/2024/34</td>
<td>Kosten &amp; Verluste aus IKT-Vorfällen</td>
</tr>
<tr>
<td>17.07.2024</td>
<td>JC/GL/2024/36</td>
<td>ESA-Zusammenarbeit bei Überwachung</td>
</tr>
</tbody>
</table>
<h2 id="bafin-spezifische-termine" tabindex="-1">BaFin-spezifische Termine <a class="header-anchor" href="#bafin-spezifische-termine" aria-label="Permalink to &quot;BaFin-spezifische Termine&quot;"></a></h2>
<p>Die BaFin bietet jährlich Workshops zur Vorbereitung der Informationsregister-Einreichung an. Die nächste Einreichungsperiode für 2026 wird voraussichtlich im Q2 2026 stattfinden.</p>
<div class="info custom-block"><p class="custom-block-title">Ablösung der xAIT-Rundschreiben</p>
<ul>
<li>KAIT, VAIT, ZAIT: <strong>Außer Kraft seit 16.01.2025</strong></li>
<li>BAIT Kap. 11: <strong>Aufgehoben seit 17.01.2025</strong></li>
<li>BAIT vollständig: <strong>Aufhebung zum 31.12.2026</strong></li>
</ul>
<p>Institute, die unter DORA fallen, sind seit 17.01.2025 von den BAIT ausgenommen.</p>
</div>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Artikel-Index (EU) 2022/2554]]></title>
            <link>https://dora.docs.bauer-group.com/de/reference/article-index</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/reference/article-index</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Artikel-Index (EU) 2022/2554

## Kapitel I – Allgemeine Bestimmungen (Art. 1–4)

| Artikel | Thema |
|]]></description>
            <content:encoded><![CDATA[<h1 id="artikel-index-eu-2022-2554" tabindex="-1">Artikel-Index (EU) 2022/2554 <a class="header-anchor" href="#artikel-index-eu-2022-2554" aria-label="Permalink to &quot;Artikel-Index (EU) 2022/2554&quot;"></a></h1>
<h2 id="kapitel-i-–-allgemeine-bestimmungen-art-1–4" tabindex="-1">Kapitel I – Allgemeine Bestimmungen (Art. 1–4) <a class="header-anchor" href="#kapitel-i-–-allgemeine-bestimmungen-art-1–4" aria-label="Permalink to &quot;Kapitel I – Allgemeine Bestimmungen (Art. 1–4)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Artikel</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 1</td>
<td>Gegenstand</td>
</tr>
<tr>
<td>Art. 2</td>
<td>Anwendungsbereich</td>
</tr>
<tr>
<td>Art. 3</td>
<td>Begriffsbestimmungen</td>
</tr>
<tr>
<td>Art. 4</td>
<td>Verhältnis zu NIS2 (lex specialis)</td>
</tr>
</tbody>
</table>
<h2 id="kapitel-ii-–-ikt-risikomanagement-art-5–16" tabindex="-1">Kapitel II – IKT-Risikomanagement (Art. 5–16) <a class="header-anchor" href="#kapitel-ii-–-ikt-risikomanagement-art-5–16" aria-label="Permalink to &quot;Kapitel II – IKT-Risikomanagement (Art. 5–16)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Artikel</th>
<th>Thema</th>
<th>RTS</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 5</td>
<td>Governance und Organisation</td>
<td>–</td>
</tr>
<tr>
<td>Art. 6</td>
<td>IKT-Risikomanagementrahmen</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 7</td>
<td>IKT-Systeme, -Protokolle und -Tools</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 8</td>
<td>Identifizierung (Asset-Inventar)</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 9</td>
<td>Schutz und Prävention</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 10</td>
<td>Erkennung</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 11</td>
<td>Reaktion und Wiederherstellung</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 12</td>
<td>Backup-Richtlinien</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 13</td>
<td>Lernprozesse und Weiterentwicklung</td>
<td>–</td>
</tr>
<tr>
<td>Art. 14</td>
<td>Kommunikation</td>
<td>–</td>
</tr>
<tr>
<td>Art. 15</td>
<td>Ermächtigung RTS</td>
<td>2024/1774</td>
</tr>
<tr>
<td>Art. 16</td>
<td>Vereinfachter Rahmen</td>
<td>–</td>
</tr>
</tbody>
</table>
<h2 id="kapitel-iii-–-vorfallmanagement-art-17–23" tabindex="-1">Kapitel III – Vorfallmanagement (Art. 17–23) <a class="header-anchor" href="#kapitel-iii-–-vorfallmanagement-art-17–23" aria-label="Permalink to &quot;Kapitel III – Vorfallmanagement (Art. 17–23)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Artikel</th>
<th>Thema</th>
<th>RTS/ITS</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 17</td>
<td>Allgemeine Anforderungen</td>
<td>–</td>
</tr>
<tr>
<td>Art. 18</td>
<td>Klassifizierung</td>
<td>2024/1772</td>
</tr>
<tr>
<td>Art. 19</td>
<td>Meldung schwerwiegender Vorfälle</td>
<td>2025/301, 2025/302</td>
</tr>
<tr>
<td>Art. 20</td>
<td>Ermächtigung RTS/ITS</td>
<td>2025/301, 2025/302</td>
</tr>
<tr>
<td>Art. 21–23</td>
<td>Zentralisierung, Rückmeldung, Grenzüberschreitend</td>
<td>–</td>
</tr>
</tbody>
</table>
<h2 id="kapitel-iv-–-resilienztests-art-24–27" tabindex="-1">Kapitel IV – Resilienztests (Art. 24–27) <a class="header-anchor" href="#kapitel-iv-–-resilienztests-art-24–27" aria-label="Permalink to &quot;Kapitel IV – Resilienztests (Art. 24–27)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Artikel</th>
<th>Thema</th>
<th>RTS</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 24–25</td>
<td>Allgemein, Basistests</td>
<td>–</td>
</tr>
<tr>
<td>Art. 26–27</td>
<td>TLPT</td>
<td>2025/1190</td>
</tr>
</tbody>
</table>
<h2 id="kapitel-v-–-drittparteienrisiko-art-28–44" tabindex="-1">Kapitel V – Drittparteienrisiko (Art. 28–44) <a class="header-anchor" href="#kapitel-v-–-drittparteienrisiko-art-28–44" aria-label="Permalink to &quot;Kapitel V – Drittparteienrisiko (Art. 28–44)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Artikel</th>
<th>Thema</th>
<th>RTS/ITS</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 28</td>
<td>Grundsätze, Register</td>
<td>ITS 2024/2956</td>
</tr>
<tr>
<td>Art. 29</td>
<td>Konzentrationsrisiko</td>
<td>–</td>
</tr>
<tr>
<td>Art. 30</td>
<td>Verträge</td>
<td>2024/1773, 2025/532</td>
</tr>
<tr>
<td>Art. 31</td>
<td>CTPP-Einstufung</td>
<td>Del.VO 2024/1502</td>
</tr>
<tr>
<td>Art. 32–39</td>
<td>Überwachung</td>
<td>2025/295</td>
</tr>
<tr>
<td>Art. 40</td>
<td>JET</td>
<td>2025/420</td>
</tr>
<tr>
<td>Art. 43</td>
<td>Gebühren</td>
<td>Del.VO 2024/1505</td>
</tr>
</tbody>
</table>
<h2 id="kapitel-vi-–-informationsaustausch-art-45" tabindex="-1">Kapitel VI – Informationsaustausch (Art. 45) <a class="header-anchor" href="#kapitel-vi-–-informationsaustausch-art-45" aria-label="Permalink to &quot;Kapitel VI – Informationsaustausch (Art. 45)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Artikel</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 45</td>
<td>Freiwilliger Austausch</td>
</tr>
</tbody>
</table>
<h2 id="kapitel-vii–ix-art-46–64" tabindex="-1">Kapitel VII–IX (Art. 46–64) <a class="header-anchor" href="#kapitel-vii–ix-art-46–64" aria-label="Permalink to &quot;Kapitel VII–IX (Art. 46–64)&quot;"></a></h2>
<p>Behörden, Übergangs- und Schlussbestimmungen.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Behörden & Zuständigkeiten]]></title>
            <link>https://dora.docs.bauer-group.com/de/reference/authorities</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/reference/authorities</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Behörden & Zuständigkeiten

## Europäische Ebene

| Behörde | DORA-Rolle |
|]]></description>
            <content:encoded><![CDATA[<h1 id="behorden-zustandigkeiten" tabindex="-1">Behörden &amp; Zuständigkeiten <a class="header-anchor" href="#behorden-zustandigkeiten" aria-label="Permalink to &quot;Behörden &amp; Zuständigkeiten&quot;"></a></h1>
<h2 id="europaische-ebene" tabindex="-1">Europäische Ebene <a class="header-anchor" href="#europaische-ebene" aria-label="Permalink to &quot;Europäische Ebene&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Behörde</th>
<th>DORA-Rolle</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>EBA</strong></td>
<td>ESA, RTS/ITS-Erarbeitung, Lead Overseer für CTPPs (Banken)</td>
</tr>
<tr>
<td><strong>EIOPA</strong></td>
<td>ESA, Lead Overseer für CTPPs (Versicherungen)</td>
</tr>
<tr>
<td><strong>ESMA</strong></td>
<td>ESA, Lead Overseer für CTPPs (Wertpapiere)</td>
</tr>
<tr>
<td><strong>EU-Kommission</strong></td>
<td>Adoption delegierter Rechtsakte</td>
</tr>
<tr>
<td><strong>ECB</strong></td>
<td>TIBER-EU Rahmenwerk</td>
</tr>
</tbody>
</table>
<h2 id="nationale-ebene-deutschland" tabindex="-1">Nationale Ebene (Deutschland) <a class="header-anchor" href="#nationale-ebene-deutschland" aria-label="Permalink to &quot;Nationale Ebene (Deutschland)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Behörde</th>
<th>DORA-Rolle</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>BaFin</strong></td>
<td>Zentraler Melde-Hub IKT-Vorfälle, Aufsicht, Sanktionierung</td>
</tr>
<tr>
<td><strong>Deutsche Bundesbank</strong></td>
<td>Mitwirkung bei Aufsicht</td>
</tr>
<tr>
<td><strong>BSI</strong></td>
<td>NIS2-Zuständigkeit (nicht DORA), Kooperation mit BaFin</td>
</tr>
</tbody>
</table>
<h2 id="ctpp-aufsicht" tabindex="-1">CTPP-Aufsicht <a class="header-anchor" href="#ctpp-aufsicht" aria-label="Permalink to &quot;CTPP-Aufsicht&quot;"></a></h2>
<p>19 CTPPs wurden im November 2025 benannt (u.a. AWS, Google Cloud, Microsoft Azure). Jeder CTPP erhält einen Lead Overseer aus den ESAs, der die direkte Aufsicht führt.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[BAIT → DORA Mapping]]></title>
            <link>https://dora.docs.bauer-group.com/de/reference/bait-dora-mapping</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/reference/bait-dora-mapping</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# BAIT → DORA Mapping

| BAIT-Modul | DORA-Artikel | RTS | Änderungsbedarf |
|]]></description>
            <content:encoded><![CDATA[<h1 id="bait-→-dora-mapping" tabindex="-1">BAIT → DORA Mapping <a class="header-anchor" href="#bait-→-dora-mapping" aria-label="Permalink to &quot;BAIT → DORA Mapping&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>BAIT-Modul</th>
<th>DORA-Artikel</th>
<th>RTS</th>
<th>Änderungsbedarf</th>
</tr>
</thead>
<tbody>
<tr>
<td>1. IT-Strategie (AT 4.2)</td>
<td>Art. 5</td>
<td>–</td>
<td>GF persönlich verantwortlich</td>
</tr>
<tr>
<td>2. IT-Governance (AT 4.3.1)</td>
<td>Art. 5–6</td>
<td>2024/1774</td>
<td>Unabhängige Kontrollfunktion</td>
</tr>
<tr>
<td>3. Informationsrisikomanagement (BT 1)</td>
<td>Art. 6–8</td>
<td>2024/1774</td>
<td>Asset-Inventar erweitert</td>
</tr>
<tr>
<td>4. Informationssicherheitsmanagement (BT 2)</td>
<td>Art. 9</td>
<td>2024/1774</td>
<td>Weitgehend kongruent</td>
</tr>
<tr>
<td>5. Operative IT-Sicherheit (BT 3)</td>
<td>Art. 9–10</td>
<td>2024/1774</td>
<td>Automatisierte Detection</td>
</tr>
<tr>
<td>6. Identitäts-/Rechtemanagement (BT 4)</td>
<td>Art. 9</td>
<td>2024/1774</td>
<td>MFA, PAM explizit</td>
</tr>
<tr>
<td>7. IT-Projekte/Anwendungsentwicklung (BT 5)</td>
<td>Art. 7</td>
<td>2024/1774</td>
<td>SDLC-Sicherheit</td>
</tr>
<tr>
<td>8. IT-Betrieb (BT 6)</td>
<td>Art. 9, 11</td>
<td>2024/1774</td>
<td>Kapazitätsmanagement</td>
</tr>
<tr>
<td>9. IT-Notfallmanagement (BT 7)</td>
<td>Art. 11–12</td>
<td>2024/1774</td>
<td>RPO/RTO explizit</td>
</tr>
<tr>
<td>10. Auslagerungen (AT 9)</td>
<td>Art. 28–30</td>
<td>2024/1773, 2024/2956, 2025/532</td>
<td><strong>Deutlich erweitert</strong></td>
</tr>
<tr>
<td>11. IT-Mehrmandantendienstleister (BT 8)</td>
<td>Art. 31–44</td>
<td>Überwachungsrahmenwerk</td>
<td>In CTPP aufgegangen</td>
</tr>
</tbody>
</table>
<h2 id="neue-anforderungen-ohne-bait-pendant" tabindex="-1">Neue Anforderungen ohne BAIT-Pendant <a class="header-anchor" href="#neue-anforderungen-ohne-bait-pendant" aria-label="Permalink to &quot;Neue Anforderungen ohne BAIT-Pendant&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>DORA</th>
<th>Beschreibung</th>
</tr>
</thead>
<tbody>
<tr>
<td>Art. 14</td>
<td>Kommunikationsplan, Mediensprecher</td>
</tr>
<tr>
<td>Art. 18</td>
<td>Standardisierte Incident-Klassifikation (6 Kriterien)</td>
</tr>
<tr>
<td>Art. 19–20</td>
<td>Formalisiertes Meldewesen (4h/72h/1M, XML)</td>
</tr>
<tr>
<td>Art. 26–27</td>
<td>TLPT (bedrohungsgesteuerte Penetrationstests)</td>
</tr>
<tr>
<td>Art. 28(3)</td>
<td>Informationsregister aller IKT-Drittanbieter</td>
</tr>
<tr>
<td>Art. 31–44</td>
<td>CTPP-Überwachungsrahmenwerk</td>
</tr>
<tr>
<td>Art. 45</td>
<td>Informationsaustausch über Cyberbedrohungen</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Glossar]]></title>
            <link>https://dora.docs.bauer-group.com/de/reference/glossary</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/reference/glossary</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Glossar

| Begriff | Erklärung |
|]]></description>
            <content:encoded><![CDATA[<h1 id="glossar" tabindex="-1">Glossar <a class="header-anchor" href="#glossar" aria-label="Permalink to &quot;Glossar&quot;"></a></h1>
<table tabindex="0">
<thead>
<tr>
<th>Begriff</th>
<th>Erklärung</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>BaFin</strong></td>
<td>Bundesanstalt für Finanzdienstleistungsaufsicht</td>
</tr>
<tr>
<td><strong>BAIT</strong></td>
<td>Bankaufsichtliche Anforderungen an die IT (abgelöst durch DORA)</td>
</tr>
<tr>
<td><strong>BCP</strong></td>
<td>Business Continuity Plan</td>
</tr>
<tr>
<td><strong>CTPP</strong></td>
<td>Critical Third-Party Provider – Kritischer IKT-Drittdienstleister (Art. 31 ff.)</td>
</tr>
<tr>
<td><strong>DRP</strong></td>
<td>Disaster Recovery Plan</td>
</tr>
<tr>
<td><strong>EBA</strong></td>
<td>European Banking Authority</td>
</tr>
<tr>
<td><strong>EIOPA</strong></td>
<td>European Insurance and Occupational Pensions Authority</td>
</tr>
<tr>
<td><strong>ESAs</strong></td>
<td>European Supervisory Authorities (EBA + EIOPA + ESMA)</td>
</tr>
<tr>
<td><strong>ESMA</strong></td>
<td>European Securities and Markets Authority</td>
</tr>
<tr>
<td><strong>EUID</strong></td>
<td>European Unique Identifier</td>
</tr>
<tr>
<td><strong>FinmadiG</strong></td>
<td>Finanzmarktdigitalisierungsgesetz</td>
</tr>
<tr>
<td><strong>IKT</strong></td>
<td>Informations- und Kommunikationstechnologie</td>
</tr>
<tr>
<td><strong>ITS</strong></td>
<td>Implementing Technical Standards</td>
</tr>
<tr>
<td><strong>JET</strong></td>
<td>Joint Examination Team</td>
</tr>
<tr>
<td><strong>LEI</strong></td>
<td>Legal Entity Identifier</td>
</tr>
<tr>
<td><strong>MTTR</strong></td>
<td>Mean Time to Repair/Resolve</td>
</tr>
<tr>
<td><strong>RPO</strong></td>
<td>Recovery Point Objective</td>
</tr>
<tr>
<td><strong>RTO</strong></td>
<td>Recovery Time Objective</td>
</tr>
<tr>
<td><strong>RTS</strong></td>
<td>Regulatory Technical Standards</td>
</tr>
<tr>
<td><strong>TIBER-EU</strong></td>
<td>Threat Intelligence-based Ethical Red Teaming</td>
</tr>
<tr>
<td><strong>TLPT</strong></td>
<td>Threat Led Penetration Testing</td>
</tr>
<tr>
<td><strong>xAIT</strong></td>
<td>Sammelbezeichnung für BAIT, KAIT, VAIT, ZAIT</td>
</tr>
</tbody>
</table>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Rechtstext-Verzeichnis]]></title>
            <link>https://dora.docs.bauer-group.com/de/reference/</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/reference/</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Rechtstext-Verzeichnis

## Primärrechtsakte

| Rechtsakt | Bezeichnung | EUR-Lex |
|]]></description>
            <content:encoded><![CDATA[<h1 id="rechtstext-verzeichnis" tabindex="-1">Rechtstext-Verzeichnis <a class="header-anchor" href="#rechtstext-verzeichnis" aria-label="Permalink to &quot;Rechtstext-Verzeichnis&quot;"></a></h1>
<h2 id="primarrechtsakte" tabindex="-1">Primärrechtsakte <a class="header-anchor" href="#primarrechtsakte" aria-label="Permalink to &quot;Primärrechtsakte&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Rechtsakt</th>
<th>Bezeichnung</th>
<th>EUR-Lex</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>(EU) 2022/2554</strong></td>
<td>Digital Operational Resilience Act (DORA)</td>
<td><a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554" target="_blank" rel="noreferrer">Volltext</a></td>
</tr>
<tr>
<td><strong>(EU) 2022/2556</strong></td>
<td>DORA-Begleitrichtlinie</td>
<td><a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022L2556" target="_blank" rel="noreferrer">Volltext</a></td>
</tr>
</tbody>
</table>
<h2 id="nationale-umsetzung-deutschland" tabindex="-1">Nationale Umsetzung (Deutschland) <a class="header-anchor" href="#nationale-umsetzung-deutschland" aria-label="Permalink to &quot;Nationale Umsetzung (Deutschland)&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Rechtsakt</th>
<th>Bezeichnung</th>
<th>Fundstelle</th>
</tr>
</thead>
<tbody>
<tr>
<td><strong>FinmadiG</strong></td>
<td>Finanzmarktdigitalisierungsgesetz</td>
<td>BGBl. 2024 I Nr. 438</td>
</tr>
<tr>
<td><strong>KWG</strong> (n.F.)</td>
<td>Kreditwesengesetz (Neufassung)</td>
<td>§ 1a Abs. 2a, § 65a Abs. 3</td>
</tr>
<tr>
<td><strong>VAG</strong> (n.F.)</td>
<td>Versicherungsaufsichtsgesetz</td>
<td>§ 293 Abs. 5</td>
</tr>
<tr>
<td><strong>WpIG</strong> (n.F.)</td>
<td>Wertpapierinstitutsgesetz</td>
<td>§ 26 Abs. 4</td>
</tr>
<tr>
<td><strong>ZAG</strong> (n.F.)</td>
<td>Zahlungsdiensteaufsichtsgesetz</td>
<td>§ 4 Abs. 5</td>
</tr>
</tbody>
</table>
<h2 id="bafin-veroffentlichungen" tabindex="-1">BaFin-Veröffentlichungen <a class="header-anchor" href="#bafin-veroffentlichungen" aria-label="Permalink to &quot;BaFin-Veröffentlichungen&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Dokument</th>
<th>Datum</th>
<th>Thema</th>
</tr>
</thead>
<tbody>
<tr>
<td>Aufsichtsmitteilung vereinfachter IKT-RM</td>
<td>21.08.2025</td>
<td>Hinweise für Art. 16-Unternehmen</td>
</tr>
<tr>
<td>Workshop Informationsregister 2026</td>
<td>Q2 2026</td>
<td>Vorbereitung Einreichung</td>
</tr>
</tbody>
</table>
<h2 id="abgeloste-regelwerke" tabindex="-1">Abgelöste Regelwerke <a class="header-anchor" href="#abgeloste-regelwerke" aria-label="Permalink to &quot;Abgelöste Regelwerke&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Rundschreiben</th>
<th>Status</th>
<th>Abgelöst durch</th>
</tr>
</thead>
<tbody>
<tr>
<td>BAIT</td>
<td>Aufhebung 31.12.2026</td>
<td>DORA Art. 5-16</td>
</tr>
<tr>
<td>VAIT</td>
<td>Aufgehoben 16.01.2025</td>
<td>DORA</td>
</tr>
<tr>
<td>KAIT</td>
<td>Aufgehoben 16.01.2025</td>
<td>DORA</td>
</tr>
<tr>
<td>ZAIT</td>
<td>Aufgehoben 16.01.2025</td>
<td>DORA</td>
</tr>
</tbody>
</table>
<h2 id="weiterfuhrende-links" tabindex="-1">Weiterführende Links <a class="header-anchor" href="#weiterfuhrende-links" aria-label="Permalink to &quot;Weiterführende Links&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Institution</th>
<th>URL</th>
</tr>
</thead>
<tbody>
<tr>
<td>EU-Kommission</td>
<td><a href="https://finance.ec.europa.eu/regulation-and-supervision/financial-services-legislation/implementing-and-delegated-acts/digital-operational-resilience-regulation_en" target="_blank" rel="noreferrer">Delegierte Rechtsakte</a></td>
</tr>
<tr>
<td>EBA</td>
<td><a href="https://www.eba.europa.eu/regulation-and-policy/digital-operational-resilience-act-dora" target="_blank" rel="noreferrer">DORA</a></td>
</tr>
<tr>
<td>EIOPA</td>
<td><a href="https://www.eiopa.europa.eu/digital-operational-resilience-act-dora_en" target="_blank" rel="noreferrer">DORA</a></td>
</tr>
<tr>
<td>ESMA</td>
<td><a href="https://www.esma.europa.eu/esmas-activities/digital-operational-resilience-act-dora" target="_blank" rel="noreferrer">DORA</a></td>
</tr>
<tr>
<td>BaFin</td>
<td><a href="https://www.bafin.de/DE/Aufsicht/DORA/DORA_node.html" target="_blank" rel="noreferrer">DORA-Node</a></td>
</tr>
<tr>
<td>ECB</td>
<td><a href="https://www.ecb.europa.eu/paym/cyber-resilience/tiber-eu/html/index.en.html" target="_blank" rel="noreferrer">TIBER-EU</a></td>
</tr>
</tbody>
</table>
<p>Vollständiges RTS/ITS-Verzeichnis → <a href="/de/guide/rts-its/">RTS &amp; ITS Übersicht</a></p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
        <item>
            <title><![CDATA[Templates & Checklisten]]></title>
            <link>https://dora.docs.bauer-group.com/de/reference/templates</link>
            <guid isPermaLink="false">https://dora.docs.bauer-group.com/de/reference/templates</guid>
            <pubDate>Sun, 29 Mar 2026 23:24:40 GMT</pubDate>
            <description><![CDATA[# Templates & Checklisten

## Verfügbare Templates

| Template | Seite |
|]]></description>
            <content:encoded><![CDATA[<h1 id="templates-checklisten" tabindex="-1">Templates &amp; Checklisten <a class="header-anchor" href="#templates-checklisten" aria-label="Permalink to &quot;Templates &amp; Checklisten&quot;"></a></h1>
<h2 id="verfugbare-templates" tabindex="-1">Verfügbare Templates <a class="header-anchor" href="#verfugbare-templates" aria-label="Permalink to &quot;Verfügbare Templates&quot;"></a></h2>
<table tabindex="0">
<thead>
<tr>
<th>Template</th>
<th>Seite</th>
</tr>
</thead>
<tbody>
<tr>
<td>DORA Vertragsklauseln</td>
<td><a href="/de/guide/pillars/p4-third-party-risk">P4: Drittparteienrisiko</a></td>
</tr>
<tr>
<td>DORA Fact Sheet (JSON)</td>
<td><a href="/de/guide/compliance/ikt-provider">IKT-Dienstleister</a></td>
</tr>
<tr>
<td>Vertragsprüfungs-Checkliste</td>
<td><a href="/de/guide/compliance/contract-management">Vertragsmanagement</a></td>
</tr>
<tr>
<td>Incident-Response-Runbook (YAML)</td>
<td><a href="/de/guide/compliance/incident-response">Incident Response</a></td>
</tr>
<tr>
<td>BaFin XML-Meldevorlage</td>
<td><a href="/de/guide/automation/incident-pipeline">Incident Pipeline</a></td>
</tr>
<tr>
<td>Gap-Analyse-Matrix</td>
<td><a href="/de/guide/compliance/gap-analysis">Gap-Analyse</a></td>
</tr>
<tr>
<td>Testprogramm-Config (YAML)</td>
<td><a href="/de/guide/pillars/p3-resilience-testing">P3: Resilienztests</a></td>
</tr>
<tr>
<td>OPA/Rego Compliance Policies</td>
<td><a href="/de/guide/automation/compliance-as-code">Compliance-as-Code</a></td>
</tr>
<tr>
<td>Audit-Readiness-Paket</td>
<td><a href="/de/guide/automation/audit-trail">Audit-Trail</a></td>
</tr>
<tr>
<td>BAIT → DORA Mapping</td>
<td><a href="/de/reference/bait-dora-mapping">Mapping</a></td>
</tr>
<tr>
<td>CRM Custom Object Schema</td>
<td><a href="/de/guide/automation/register-automation">Register-Automatisierung</a></td>
</tr>
<tr>
<td>Monitoring DORA Alert Rules</td>
<td><a href="/de/guide/automation/monitoring">Monitoring</a></td>
</tr>
<tr>
<td>SIEM Custom Rules</td>
<td><a href="/de/guide/automation/monitoring">Monitoring</a></td>
</tr>
</tbody>
</table>
<p>Alle Templates sind als Code/Markdown im Repository verfügbar und können direkt in die eigene Infrastruktur übernommen werden.</p>
]]></content:encoded>
            <author>BAUER GROUP</author>
        </item>
    </channel>
</rss>