DORA · Art. 10
DORA-010-MONITORING
Kontinuierliches Monitoring mit Anomalieerkennung für kritische IKT-Systeme aufbauen
Anforderung
Erkennung anomaler Aktivitäten – kontinuierliches Monitoring und Anomalieerkennung für IKT-Systeme kritischer und wichtiger Funktionen.
Fundstelle
DORA Art. 10
Gap-Check
Sind für alle IKT-Systeme kritischer Funktionen Mechanismen zur Erkennung anomaler Aktivitäten implementiert mit automatischen Alerts?
Wenn ja
Alert-Qualität und Response-Zeiten dokumentieren. False-Positive-Rate monitoren.
Teilweise
Monitoring vorhanden aber keine Anomalieerkennung oder unvollständige Abdeckung.
Wenn nein
Keine Anomalieerkennung – Angriffe werden nicht oder zu spät erkannt.
Maßnahme
- Baseline-Verhalten aller kritischen Systeme dokumentieren
- SIEM mit Anomalieerkennung für Netzwerk, User-Verhalten und System-Events konfigurieren
- Alert-Regeln für DORA-relevante Ereignisse definieren
- 24/7-Response-Prozess für kritische Alerts sicherstellen
Aufwand
hoch
Schätzung
10 bis 20 Personentage (SIEM + Anomalieerkennung konfigurieren)
Zeithorizont
mittelfristig
Hilfsmittel
SIEM, UEBA, NDR, Alert-Playbooks
Vertiefung
DORA für Nicht-Finanzexperten, Kap. 8.5 – Monitoring und Telemetrie
Risiko
Ohne Anomalieerkennung bleiben Angriffe lange unentdeckt – erhöht Schaden und Melderisiko.
Eintritt
3 von 5
Auswirkung
4 von 5
Bußgeldrahmen
5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich
Control und Nachweis
Control
SIEM mit Anomalieerkennung, automatischen Alerts und dokumentierten Response-Playbooks
Art
technisch
Dringlichkeit
hoch
Nachweis
SIEM-Konfiguration + Alert-Playbooks + Monitoring-Report
Vorlage
DORA Monitoring-Konzept
Verknüpfungen
Querverweise
NIS-2 Art. 21 §2f, EU AI Act Art. 12, ISO 27001 A.12.4
ISO 27001:2022
A.12.4.1, A.12.4.2, A.12.4.3, A.16.1.1 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json