Zweite Schicht EN, English version Gespräch buchen

Anwendungsfall

Stand

Vom ersten Ausfall bis zum Abschlussbericht an die BaFin: ein Ablauf, der beide Uhren der DORA-Meldepflicht für IKT-Vorfälle einhält.

Ein Zahlungsinstitut mit rund 180 Mitarbeitern wickelt den Zahlungsverkehr für Händler ab; das Vertragssystem läuft bei einem Rechenzentrumsdienstleister. Montag, 07:05 Uhr: Das Vertragssystem antwortet nicht. Der Dienstleister spricht am Telefon von einem Speicherausfall, eine Prognose gibt es nicht, und die Lastschriften des Tages können nicht erzeugt werden. Ab jetzt laufen zwei Uhren: 24 Stunden ab Kenntnis, und ab der Einstufung als schwerwiegend zusätzlich vier Stunden. Wer die Einstufung aufschiebt, bis alle Zahlen da sind, verliert die Zeit für die Meldung. Wir liefern die Software, mit der Ihr Team beide Uhren abarbeitet. Einstufung und Meldung bleiben bei Ihren Leuten, Rechtsberatung gehört nicht dazu.

Skizze einer halb offenen Tresortür in einer Wand mit Zahlenrad und Hebel, davor ein Tisch mit Telefon und Formularablage, an der Wand eine Uhr auf vier.

Pflicht

Was das Gesetz verlangt

Die Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA) gilt seit dem 17. Januar 2025 für Banken, Zahlungs- und E-Geld-Institute, Versicherer, Kapitalverwaltungsgesellschaften und weitere Finanzunternehmen und für die IT-Dienstleister, die für sie arbeiten. Leasing- und Factoringinstitute stehen nicht in der Verordnung selbst; in Deutschland gelten die Vorgaben für sie über § 1a Absatz 2a KWG, in vereinfachter Form und mit Übergangsfrist bis zum 1. Januar 2027.

Meldepflichten für schwerwiegende IKT-Vorfälle nach Artikel 19 DORA
RechtsgrundlageVerordnung (EU) 2022/2554 (DORA), Artikel 19; Fristen nach der Delegierten Verordnung (EU) 2025/301; Einstufung nach der Delegierten Verordnung (EU) 2024/1772
Wer betroffen istFinanzunternehmen: Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer, Kapitalverwaltungsgesellschaften und weitere, dazu ihre kritischen Dienstleister für Informations- und Kommunikationstechnik (IKT). Finanzierungsleasing- und Factoringinstitute nur über § 1a Absatz 2a KWG, vereinfacht und mit Übergangsfrist bis zum 1. Januar 2027.
AuslöserEin IKT-Vorfall, der nach den Kriterien der Delegierten Verordnung als schwerwiegend eingestuft wird: betroffene Kunden, Dauer, geografische Ausbreitung, Datenverluste, Kritikalität der betroffenen Dienste, Kosten
FristenErstmeldung spätestens 4 Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenmeldung binnen 72 Stunden nach der Erstmeldung, Abschlussbericht einen Monat nach der letzten Zwischenmeldung
Empfänger und WegIn Deutschland die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) über ihr Meldeportal
KundeninformationKunden sind unverzüglich zu informieren, wenn der Vorfall ihre finanziellen Interessen berührt (Artikel 19 Absatz 3), mit den Maßnahmen, die das Unternehmen ergreift
DienstleisterFällt der Vorfall beim IKT-Dienstleister an, bleibt die Meldepflicht beim Finanzunternehmen. Wann der Dienstleister seinen Kunden informieren muss, steht im Vertrag.
StandOktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Vorfall schwerwiegend ist, bleibt bei Ihrer Rechtsabteilung, Compliance oder Kanzlei.

Uhr

Der Ablauf, Stunde für Stunde

Die Besonderheit bei DORA ist die doppelte Uhr. Die 24 Stunden laufen ab Kenntnis, die vier Stunden ab Einstufung, und es gilt, was früher endet. Deshalb sammelt das Werkzeug die Kriterien vom ersten Moment an, statt auf einen vollständigen Bericht zu warten.

  1. Minute 0

    Der Vorfall kommt an, egal auf welchem Weg

    Alarm der Überwachung, Meldung des Dienstleisters, Anruf eines Mitarbeiters, Beschwerden oder die Rückfrage eines Händlers, warum seine Lastschriften fehlen: Jeder Eingang landet in einem Vorgang, Meldungen zum selben Ausfall werden zusammengefasst. Ab der ersten Kenntnis laufen die 24 Stunden.

  2. ab Minute 5

    Kriterien sammeln, während der Vorfall läuft

    Der Ablauf zählt mit: betroffene Händler und Verträge, Dauer, nicht erzeugte Lastschriften, mögliche Datenverluste, betroffene Länder, absehbare Kosten. Aus dem Informationsregister weiß er, welche Funktion das System stützt und ob es als kritisch geführt wird.

  3. Stunde 1 bis 3

    Einstufung mit Vorschlag und Begründung

    Sobald eine Schwelle aus Ihren Regeln erreicht ist, legt der Ablauf den Vorschlag vor, mit den Werten je Kriterium. Ihr Informationssicherheitsbeauftragter bestätigt oder ändert. Ab dann zeigt die Fristenuhr beide Fristen nebeneinander. Im Beispiel: Einstufung um 10:30 Uhr, Erstmeldung also bis 14:30 Uhr, lange vor dem Ende der 24 Stunden am Dienstag um 07:05 Uhr.

  4. bis Stunde 4 nach Einstufung

    Erstmeldung an die BaFin

    Aus dem Vorgang entsteht der Entwurf der Erstmeldung. Die Uhr erinnert nach zwei und drei Stunden und eskaliert an die Geschäftsführung, wenn niemand freigegeben hat. Nach Freigabe wird die Meldung im Meldeportal eingetragen, die Eingangsbestätigung kommt mit Zeitstempel ins Protokoll.

  5. parallel

    Händler, deren Zahlungen betroffen sind

    Fallen Lastschriften aus, berührt der Vorfall die finanziellen Interessen Ihrer Kunden. Der Ablauf ermittelt aus dem Vertragssystem, welche Händler betroffen sind, und bereitet die Information vor. Gehen darf sie erst nach Freigabe.

  6. bis Stunde 72 nach Erstmeldung

    Zwischenmeldung

    Der Ablauf sammelt die Erkenntnisse des Dienstleisters und den Stand der Wiederherstellung und schreibt den Entwurf der Zwischenmeldung.

  7. ein Monat nach der letzten Zwischenmeldung

    Abschlussbericht aus dem Protokoll

    Ursache, Dauer, betroffene Kunden, Kosten, Maßnahmen und alle Zeitpunkte stehen schon im Vorgang. Daraus entsteht der Entwurf, Ihre Leute ergänzen die Bewertung.

  8. danach

    Lehren

    Die Lehren wandern in die Regeln: angepasste Schwellen, eine neue Vorlage, eine schärfere Meldefrist im Vertrag mit dem Dienstleister.

Kaskade

Wer wann erfährt, was passiert ist

Die Aufsicht ist nur ein Empfänger von vielen. Jede Welle nach außen hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll; die interne Alarmierung läuft sofort.

Die Wellen der Kaskade mit Empfänger, Kanal, Inhalt und Freigabe
WelleEmpfängerKanalInhaltFreigabe
1, sofortVorstand oder Geschäftsführung, Informationssicherheitsbeauftragter, ComplianceTeams oder Anruf, Lagebild aus dem VorgangWas steht, Stand der Kriterien, laufende Fristenkeine, interne Alarmierung nach festgelegter Liste
2, Fristen der VerordnungBaFinMeldeportal, vorausgefüllt aus dem VorgangErstmeldung, Zwischenmeldung, AbschlussberichtGeschäftsführung
3, unverzüglichHändler mit betroffenen ZahlungenMail oder Brief aus der Vorlage, Händlerportal, Anruf bei großen HändlernWas passiert ist, was mit der Zahlung geschieht, KontaktGeschäftsführung und Compliance
4, laufendIKT-Dienstleister und, über ihn, seine UnterauftragnehmerMail an die vertraglich benannten KontakteFragen zu Ursache, Dauer und Daten mit AntwortfristInformationssicherheit
5, am selben TagPartnerbanken und Zahlungssysteme, über die Sie abwickelnMail an die hinterlegten Ansprechpartner, Anruf bei BedarfAusgefallene Zahlungsdateien, neuer TerminLeitung Finanzen
6, nach LageWirtschaftsprüfer, Interne Revision, VersichererMail mit Export aus dem VorgangAblauf, Zeitpunkte, Meldungen, SchadenhöheGeschäftsführung

Reihenfolge und Vorlagen legen Sie in der Analyse fest. Der Ablauf fasst nach, wenn der Dienstleister die Frist aus dem Vertrag verstreichen lässt oder ein Händler nicht erreicht wurde.

Freigabe

Was bei Ihren Leuten bleibt

  • Die Einstufung. Der Ablauf schlägt vor und zeigt die Werte je Kriterium. Ob der Vorfall schwerwiegend ist, entscheidet Ihr Informationssicherheitsbeauftragter, bei Zweifeln mit Compliance und Rechtsabteilung.
  • Jede Meldung an die BaFin. Kein Entwurf geht ohne Freigabe ins Portal.
  • Die Kundeninformation. Wortlaut, Empfänger und Zeitpunkt werden vor dem Versand bestätigt.
  • Die Frage nach der Datenpanne. Sind personenbezogene Daten betroffen, kann zusätzlich die Meldung nach der DSGVO fällig sein. Der Ablauf stellt die Frage, Ihr Datenschutzbeauftragter beantwortet sie.
  • Das Gespräch mit Aufsicht und Dienstleister. Rückfragen der BaFin und die Verhandlung mit dem Dienstleister führt ein Mensch.

Anschluss

In welchen Systemen der Ablauf sitzt

Die Meldekette liest aus den Systemen, die Sie haben, und läuft in Ihrem Haus oder bei einem Dienstleister, den Sie ohnehin im Register führen.

Systemvernetzung im Detail

  • EingangÜberwachung und Alarme, Störungsmeldungen der Dienstleister, Service-Postfach, Rückfragen von Händlern
  • VorgangServiceNow, Jira, OTRS oder das Ticketsystem, in dem Ihre IT schon Störungen führt
  • RegisterInformationsregister der IKT-Dienstleister mit Funktionen, Kritikalität und Unterauftragnehmern, dazu die Verträge mit ihren Meldefristen
  • BetroffenheitVertragssystem oder Kernsystem mit Händlern und Verträgen, Zahlungsverkehr mit Lastschrift- und Überweisungsdateien
  • KommunikationMailversand mit Vorlagen, Händlerportal, Teams für die interne Eskalation, Telefonliste der Kundenbetreuung
  • BehördeMeldeportal der BaFin. Behördenportale haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.

Nachweis

Das Protokoll ist der Nachweis

Wenn die Aufsicht fragt, wann Sie Kenntnis hatten, wann Sie eingestuft und wann Sie gemeldet haben, ist die Antwort ein Export. Jeder Schritt steht mit Zeitstempel im Vorgang: erster Eingang, Werte je Kriterium bei der Einstufung, Freigebende, Meldungen mit Eingangsbestätigung, Kundeninformationen, Antwortzeiten des Dienstleisters.

Denselben Export bekommen Wirtschaftsprüfer, Interne Revision und Versicherer. Weil der Ablauf auch die Vorfälle festhält, die nach der Prüfung nicht schwerwiegend waren, sieht die Revision ebenso, was Sie nicht gemeldet haben, und warum.

Zweimal im Jahr läuft ein Probelauf mit einem erfundenen Ausfall durch den ganzen Ablauf, ohne dass eine echte Meldung hinausgeht. Er zeigt, ob Schwellen und Telefonlisten stimmen.

Erfahrung

Was wir mitbringen

Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen und nach Regeln dem richtigen Vorgang zuordnen kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Vorgänge mit Protokoll und Freigabe laufen in unserem eigenen Betrieb, ebenso die Überwachung laufender Abläufe, die meldet, wenn etwas steht.

Die Kette mit ihren zwei Uhren nehmen wir mit Ihrer Informationssicherheit und Compliance in Betrieb. Abgenommen wird sie mit einem erfundenen Ausfall beim Dienstleister. Er muss zeigen, dass der Ablauf die betroffenen Händler aus dem Vertragssystem findet und dass die Erstmeldung binnen vier Stunden nach der Einstufung freigegeben vorliegt. Im ersten Gespräch zeigen wir ein Beispielprotokoll.

Fallstudien lesen

Preis

Preis und Umfang

Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Eine engere Spanne vorab wäre geraten: Ein Institut mit einem Rechenzentrum und eine Gruppe mit zwanzig Dienstleistern brauchen nicht dasselbe Werkzeug. Was den Preis bestimmt:

  • Zahl der Eingangskanäle und Überwachungssysteme
  • Zahl der Systeme, aus denen die Kriterien kommen
  • ob das Informationsregister schon gepflegt ist oder erst ordentlich werden muss
  • ob der Ablauf nur DORA abdeckt oder auch Datenpannen, die oft denselben Vorfall betreffen

Datenfluss: Vorfalldaten, Kundenlisten und Verträge bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile laufen auf offenen Modellen im Haus oder über europäische Rechenzentren. Datenfluss je Leistung.

Verwandt

Verwandte Anwendungsfälle

Zum Weiterlesen: KI-Ablauf im Betrieb überwachen und warten und KI-Datenschutz im Unternehmen: drei Wege.

Rückfragen

Fragen zur Meldekette nach DORA

Was Geschäftsführung, Informationssicherheit und Compliance klären wollen, bevor die Aufsicht zum ersten Mal nach dem Protokoll fragt. Weitere Antworten stehen unter Fragen und Antworten.

Entscheidet die KI, ob ein Vorfall schwerwiegend ist?

Nein. Sie sammelt die Werte je Kriterium, schlägt eine Einstufung vor und begründet sie. Die Entscheidung trifft Ihr Informationssicherheitsbeauftragter. Der Vorschlag kommt aber früh, sobald eine Schwelle erreicht ist, damit die vier Stunden nicht erst am Nachmittag anfangen und dann mit den 24 Stunden kollidieren.

Der Vorfall liegt bei unserem Dienstleister. Wer meldet?

Die Meldung an die BaFin bleibt bei Ihnen als Finanzunternehmen. Der Ablauf liest aus dem Vertrag, bis wann der Dienstleister Sie informieren muss, fragt die fehlenden Angaben mit Frist bei ihm ab und hält fest, wann er geantwortet hat. Arbeiten Sie selbst als IT-Dienstleister für Finanzunternehmen, bauen wir denselben Ablauf für Ihre Pflichten aus den Verträgen.

Wer ist nachts und am Wochenende da, und wer haftet wofür?

Fällt ein System nachts aus, legt der Ablauf den Vorgang an, zählt die 24 Stunden ab Kenntnis und ruft die Personen auf Ihrer Bereitschaftsliste an, bis jemand bestätigt; die Einstufung, mit der die vier Stunden beginnen, trifft dann ein Mensch. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr vereinbaren wir gesondert. Fällt er aus, liegen Bereitschaftsliste, Vorlagen und Händlerliste als Export bereit, und Ihr Team macht von Hand weiter. Für die Meldung an die BaFin bleibt Ihr Institut verantwortlich; für das Werkzeug haften wir nach unseren Geschäftsbedingungen.

Schaffen wir mit dem Werkzeug nicht einen weiteren IKT-Dienstleister?

Keinen neuen Betreiber, wenn es im Haus läuft. Wir bauen die Meldekette auf Ihren Servern oder bei dem Rechenzentrum, das Sie schon im Informationsregister führen, und die KI-Anteile können mit offenen Modellen im Haus laufen. So entsteht kein neues Konzentrationsrisiko. Für Ihr Informationsregister liefern wir die Angaben zu unserem Vertrag mit, dazu eine Ausstiegsregelung.

Übergabe

Der erste Schritt ist ein Gespräch von 30 Minuten.

Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.

Gespräch buchenVorgehen und Preise