{
  "bam_id": "DORA-010-MONITORING",
  "regulation": "DORA",
  "article": "Art. 10",
  "status": "ausstehend",
  "tags": [
    "monitoring",
    "erkennung",
    "anomalie",
    "logging"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2f",
    "EU AI Act Art. 12",
    "ISO 27001 A.12.4"
  ],
  "requirement": {
    "text": "Erkennung anomaler Aktivitäten – kontinuierliches Monitoring und Anomalieerkennung für IKT-Systeme kritischer und wichtiger Funktionen.",
    "source": "DORA Art. 10",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind für alle IKT-Systeme kritischer Funktionen Mechanismen zur Erkennung anomaler Aktivitäten implementiert mit automatischen Alerts?",
    "if_yes": "Alert-Qualität und Response-Zeiten dokumentieren. False-Positive-Rate monitoren.",
    "if_no": "Keine Anomalieerkennung – Angriffe werden nicht oder zu spät erkannt.",
    "if_partial": "Monitoring vorhanden aber keine Anomalieerkennung oder unvollständige Abdeckung."
  },
  "remediation": {
    "summary": "Kontinuierliches Monitoring mit Anomalieerkennung für kritische IKT-Systeme aufbauen",
    "steps": [
      "Baseline-Verhalten aller kritischen Systeme dokumentieren",
      "SIEM mit Anomalieerkennung für Netzwerk, User-Verhalten und System-Events konfigurieren",
      "Alert-Regeln für DORA-relevante Ereignisse definieren",
      "24/7-Response-Prozess für kritische Alerts sicherstellen"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "SIEM",
      "UEBA",
      "NDR",
      "Alert-Playbooks"
    ],
    "book_reference": {
      "book": "DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 8.5 – Monitoring und Telemetrie"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "SIEM + Anomalieerkennung konfigurieren"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Ohne Anomalieerkennung bleiben Angriffe lange unentdeckt – erhöht Schaden und Melderisiko.",
    "regulatory_fine": {
      "max_eur": 5000000,
      "max_pct": "1% des weltweiten Tagesumsatzes",
      "basis": "DORA Art. 50 – täglich bis zur Behebung möglich"
    }
  },
  "control": {
    "measure": "SIEM mit Anomalieerkennung, automatischen Alerts und dokumentierten Response-Playbooks",
    "priority": "hoch",
    "type": "technisch"
  },
  "evidence": {
    "type": "SIEM-Konfiguration + Alert-Playbooks + Monitoring-Report",
    "template": "DORA Monitoring-Konzept",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.12.4.1",
      "A.12.4.2",
      "A.12.4.3",
      "A.16.1.1"
    ],
    "coverage": "teilweise",
    "note": "ISO A.12.4 Logging und A.16.1.1 Verantwortlichkeiten decken Grundlagen ab. DORA fordert zusätzlich spezifische Anomalieerkennung für Finanzsysteme."
  },
  "iso27001_2022_controls": [
    "8.15",
    "8.16"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DORA-010-MONITORING",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}