DORA · Art. 17-18
DORA-017-KLASSIFIZIERUNG
DORA-Vorfallklassifizierung und Meldeprozess aufbauen
Anforderung
Klassifizierung von IKT-Vorfällen nach DORA-Kriterien und strukturierte Meldepflichten an BaFin/EZB mit definierten Fristen.
Fundstelle
DORA Art. 17-18
Gap-Check
Existiert ein dokumentierter Vorfallklassifizierungsrahmen mit DORA-Kriterien und sind Meldeprozesse an BaFin/EZB mit Vorlagen und Fristen implementiert?
Wenn ja
Klassifizierungskriterien regelmäßig mit aktuellen DORA-RTS abgleichen.
Teilweise
Rahmen vorhanden aber keine vorbereiteten Meldevorlagen oder Fristen unklar.
Wenn nein
Kein Klassifizierungsrahmen – Vorfälle werden falsch bewertet oder zu spät gemeldet.
Maßnahme
- DORA-Klassifizierungskriterien aus RTS/ITS in internen Katalog übersetzen
- Schwellenwerte für erhebliche Vorfälle definieren
- Meldevorlagen für Erstmeldung, Zwischenbericht und Abschlussbericht erstellen
- BaFin-Kontaktdaten und Meldekanal hinterlegen
Aufwand
mittel
Schätzung
3 bis 6 Personentage (Klassifizierungsrahmen + Meldevorlagen)
Zeithorizont
kurzfristig
Hilfsmittel
Klassifizierungs-Matrix, Meldevorlagen, BaFin-Kontakte
Vertiefung
DORA für Nicht-Finanzexperten, Kap. 4.2 – Klassifizierung von Incidents
Risiko
Falsche Klassifizierung oder Meldungsversäumnis führt zu direkten Bußgeldern durch BaFin.
Eintritt
3 von 5
Auswirkung
5 von 5
Bußgeldrahmen
5.000.000 EUR oder 1% des weltweiten Tagesumsatzes
DORA Art. 50 – täglich bis zur Behebung möglich
Control und Nachweis
Control
DORA-Vorfallklassifizierungsrahmen mit Meldevorlagen und definierten Eskalationspfaden
Art
organisatorisch
Dringlichkeit
sofort
Nachweis
Klassifizierungsrahmen + Meldevorlagen + Meldungsprotokoll
Vorlage
DORA Incident-Klassifizierung und Meldeprozess
Verknüpfungen
Querverweise
NIS-2 Art. 23, CRA Art. 14, ISO 27001 A.16.1
ISO 27001:2022
A.16.1.1, A.16.1.2, A.16.1.3, A.16.1.4, A.16.1.5 (teilweise)
Diesen Bezeichner zitieren
Stabilitätszusage
BAM-IDs sind stabil und werden nicht wiederverwendet. Regulierungskürzel, Nummer und Slug sind Lesehilfen, keine Aussage über den aktuellen Inhalt. Die vollständigen Zusagen stehen in docs/IDENTIFIERS.md.
Maschinenlesbar: index.json