{
  "bam_id": "DORA-026-DRITTPARTEI",
  "regulation": "DORA",
  "article": "Art. 26-28",
  "status": "ausstehend",
  "tags": [
    "drittpartei",
    "lieferant",
    "ikt-register",
    "vertrag"
  ],
  "cross_refs": [
    "NIS-2 Art. 21 §2d",
    "ISO 27001 A.15.1"
  ],
  "requirement": {
    "text": "Steuerung von IKT-Drittparteienrisiken – Informationsregister aller IKT-Drittdienstleister, DORA-konforme Vertragsklauseln und Exit-Strategien.",
    "source": "DORA Art. 26-28",
    "priority": "hoch"
  },
  "gap_check": {
    "question": "Sind alle IKT-Drittdienstleister im DORA-Informationsregister erfasst, nach Kritikalität bewertet und DORA-konforme Vertragsklauseln in allen Dienstleisterverträgen implementiert?",
    "if_yes": "Register aktuell halten und regelmäßige Lieferantenbewertungen durchführen.",
    "if_no": "IKT-Register fehlt – primäre DORA-Prüfungsfeststellung bei Finanzinstituten.",
    "if_partial": "Register vorhanden aber unvollständig oder keine DORA-Vertragsklauseln."
  },
  "remediation": {
    "summary": "DORA-konformes IKT-Drittparteien-Register mit Vertragsklauseln aufbauen",
    "steps": [
      "Alle IKT-Drittdienstleister inventarisieren und nach Kritikalität klassifizieren",
      "DORA-Pflichtklauseln in alle IKT-Dienstleisterverträge einarbeiten",
      "Exit-Strategien für kritische Dienstleister dokumentieren",
      "Jährliche Drittparteien-Risikobewertung durchführen"
    ],
    "effort": "hoch",
    "deadline": "mittelfristig",
    "tools": [
      "IKT-Register-Vorlage",
      "DORA-Vertragsklauseln",
      "Exit-Strategie-Template"
    ],
    "book_reference": {
      "book": "DORA für Nicht-Finanzexperten",
      "chapter": "Kap. 5 – Third-Party Risk Management"
    },
    "cost_estimate": {
      "pt_min": 10,
      "pt_max": 20,
      "note": "IKT-Register + Vertragsklauseln"
    }
  },
  "risk": {
    "likelihood": 3,
    "impact": 4,
    "score": 7,
    "description": "Fehlende Lieferantenkontrolle ist Einfallstor für Supply-Chain-Angriffe auf Finanzinfrastruktur.",
    "regulatory_fine": {
      "max_eur": 5000000,
      "max_pct": "1% des weltweiten Tagesumsatzes",
      "basis": "DORA Art. 50 – täglich bis zur Behebung möglich"
    }
  },
  "control": {
    "measure": "DORA IKT-Register mit Kritikalitätsbewertung, DORA-Vertragsklauseln und Exit-Strategien",
    "priority": "hoch",
    "type": "organisatorisch"
  },
  "evidence": {
    "type": "IKT-Register + Vertragsanalyse + Exit-Strategie-Dokument",
    "template": "DORA IKT-Drittparteien-Register",
    "audit_ready": true
  },
  "iso27001_mapping": {
    "controls": [
      "A.15.1.1",
      "A.15.1.2",
      "A.15.1.3",
      "A.15.2.1",
      "A.15.2.2"
    ],
    "coverage": "teilweise",
    "note": "ISO A.15 Lieferantenbeziehungen deckt Grundlagen ab. DORA-IKT-Register und Exit-Strategien sind DORA-spezifisch ohne direktes ISO-Äquivalent."
  },
  "iso27001_2022_controls": [
    "5.19",
    "5.20",
    "5.21",
    "5.23"
  ],
  "_bam_uri": "https://bam.brain-media.de/id/DORA-026-DRITTPARTEI",
  "_model_version": "2.0",
  "_service": "Compliance Trace",
  "_license": "CC BY-SA 4.0 (see LICENSE-DATA)",
  "_attribution": "Brain-Media Audit Model (BAM), Dr. Holger Reibold, brain-media.de"
}