DORA · Art. 10

DORA-010-MONITORING

Kontinuierliches Monitoring mit Anomalieerkennung für kritische IKT-Systeme aufbauen

Modellversion

2.0

Stand

2026-09-08

Lebenszyklus

active

Priorität

hoch

monitoringerkennunganomalielogging

Erkennung anomaler Aktivitäten – kontinuierliches Monitoring und Anomalieerkennung für IKT-Systeme kritischer und wichtiger Funktionen.

Fundstelle

DORA Art. 10

Sind für alle IKT-Systeme kritischer Funktionen Mechanismen zur Erkennung anomaler Aktivitäten implementiert mit automatischen Alerts?

Wenn ja

Alert-Qualität und Response-Zeiten dokumentieren. False-Positive-Rate monitoren.

Teilweise

Monitoring vorhanden aber keine Anomalieerkennung oder unvollständige Abdeckung.

Wenn nein

Keine Anomalieerkennung – Angriffe werden nicht oder zu spät erkannt.

  1. Baseline-Verhalten aller kritischen Systeme dokumentieren
  2. SIEM mit Anomalieerkennung für Netzwerk, User-Verhalten und System-Events konfigurieren
  3. Alert-Regeln für DORA-relevante Ereignisse definieren
  4. 24/7-Response-Prozess für kritische Alerts sicherstellen

Aufwand

hoch

Schätzung

10 bis 20 Personentage (SIEM + Anomalieerkennung konfigurieren)

Zeithorizont

mittelfristig

Hilfsmittel

SIEM, UEBA, NDR, Alert-Playbooks

Vertiefung

DORA für Nicht-Finanzexperten, Kap. 8.5 – Monitoring und Telemetrie

Ohne Anomalieerkennung bleiben Angriffe lange unentdeckt – erhöht Schaden und Melderisiko.

Eintritt

3 von 5

Auswirkung

4 von 5

Bußgeldrahmen

5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich

Control

SIEM mit Anomalieerkennung, automatischen Alerts und dokumentierten Response-Playbooks

Art

technisch

Dringlichkeit

hoch

Nachweis

SIEM-Konfiguration + Alert-Playbooks + Monitoring-Report

Vorlage

DORA Monitoring-Konzept

Querverweise

NIS-2 Art. 21 §2f, EU AI Act Art. 12, ISO 27001 A.12.4

ISO 27001:2022

A.12.4.1, A.12.4.2, A.12.4.3, A.16.1.1 (teilweise)

BAM:DORA-010-MONITORING@2.0
https://bam.brain-media.de/id/DORA-010-MONITORING

Stabilitätszusage

BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.

Maschinenlesbar: index.json