{
  "bam_id": "DORA-005-IKTRAHMEN",
  "regulation": "DORA",
  "article": "Art. 5-8",
  "status": "ausstehend",
  "tags": [
    "ikt-risiko",
    "governance",
    "rahmenwerk"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2a",
    "ISO 27001 A.5.1"
  ],
  "requirement": {
    "text": "Finanzunternehmen müssen über einen vollständigen IKT-Risikomanagementrahmen verfügen, der alle fünf DORA-Säulen abdeckt: Identifizieren, Schützen, Erkennen, Reagieren, Wiederherstellen.",
    "source": "DORA Art. 5-8",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Ist ein vollständiger IKT-Risikomanagementrahmen dokumentiert, der alle fünf DORA-Säulen abdeckt und formal durch das Leitungsorgan genehmigt wurde?",
    "if_yes": "Jährliche Überprüfung und Aktualisierung des Rahmens sicherstellen.",
    "if_no": "Fehlender IKT-Rahmen ist häufigste BaFin-Feststellung. Sofort aufbauen.",
    "if_partial": "Rahmen vorhanden aber unvollständig oder nicht formal genehmigt. Vervollständigen."
  },
  "remediation": {
    "summary": "Vollständigen IKT-Risikomanagementrahmen nach DORA aufbauen",
    "steps": [
      "IKT-Asset-Inventar aller kritischen und wichtigen Funktionen erstellen",
      "Fünf DORA-Säulen in Rahmenwerk abbilden: Identifizieren-Schützen-Erkennen-Reagieren-Wiederherstellen",
      "Governance-Struktur mit klaren Verantwortlichkeiten und Berichtslinien definieren",
      "Formale Genehmigung durch Leitungsorgan einholen und dokumentieren",
      "Jährlichen Review-Prozess etablieren"
    ],
    "effort": "hoch",
    "deadline": "kurzfristig",
    "tools": [
      "IKT-Risikomanagement-Framework",
      "Asset-Inventar",
      "Governance-Dokumentation"
    ],
    "book_reference": {
      "book": "DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 3 – IKT Risk Management umsetzen"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "IKT-Rahmenwerk erstmalig dokumentieren"
    }
  },
  "risk": {
    "likelihood": 4,
    "impact": 5,
    "score": 9,
    "description": "Fehlender IKT-Rahmen ist direkter Prüfungsbefund bei BaFin und führt zu Nachbesserungspflicht.",
    "regulatory_fine": {
      "max_eur": 5000000,
      "max_pct": "1% des weltweiten Tagesumsatzes",
      "basis": "DORA Art. 50 – täglich bis zur Behebung möglich"
    }
  },
  "control": {
    "measure": "Dokumentierter IKT-Risikomanagementrahmen mit allen fünf DORA-Säulen und Leitungsgenehmigung",
    "priority": "sofort",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "IKT-Rahmenwerk-Dokument + Genehmigungsprotokoll",
    "template": "DORA IKT-Risikomanagementrahmen",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.5.1.1",
      "A.5.1.2",
      "A.6.1.1",
      "A.6.1.2",
      "A.18.2.1"
    ],
    "coverage": "teilweise",
    "note": "ISO ISMS (Kap. 4-6) entspricht dem DORA-Rahmenwerk konzeptionell. DORA fordert zusätzlich explizite Finanzsektor-Spezifika und Aufsichtsnachweise."
  },
  "iso27001_2022_controls": [
    "5.1",
    "5.2",
    "5.31",
    "5.37",
    "5.4",
    "5.7",
    "8.20",
    "8.22"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DORA-005-IKTRAHMEN",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}