Anwendungsfall
Vom ersten Ausfall bis zum Abschlussbericht an die BaFin: ein Ablauf, der beide Uhren der DORA-Meldepflicht für IKT-Vorfälle einhält.
Ein Zahlungsinstitut mit rund 180 Mitarbeitern wickelt den Zahlungsverkehr für Händler ab; das Vertragssystem läuft bei einem Rechenzentrumsdienstleister. Montag, 07:05 Uhr: Das Vertragssystem antwortet nicht. Der Dienstleister spricht am Telefon von einem Speicherausfall, eine Prognose gibt es nicht, und die Lastschriften des Tages können nicht erzeugt werden. Ab jetzt laufen zwei Uhren: 24 Stunden ab Kenntnis, und ab der Einstufung als schwerwiegend zusätzlich vier Stunden. Wer die Einstufung aufschiebt, bis alle Zahlen da sind, verliert die Zeit für die Meldung. Wir liefern die Software, mit der Ihr Team beide Uhren abarbeitet. Einstufung und Meldung bleiben bei Ihren Leuten, Rechtsberatung gehört nicht dazu.

Pflicht
Was das Gesetz verlangt
Die Verordnung über die digitale operationale Resilienz im Finanzsektor (DORA) gilt seit dem 17. Januar 2025 für Banken, Zahlungs- und E-Geld-Institute, Versicherer, Kapitalverwaltungsgesellschaften und weitere Finanzunternehmen und für die IT-Dienstleister, die für sie arbeiten. Leasing- und Factoringinstitute stehen nicht in der Verordnung selbst; in Deutschland gelten die Vorgaben für sie über § 1a Absatz 2a KWG, in vereinfachter Form und mit Übergangsfrist bis zum 1. Januar 2027.
| Rechtsgrundlage | Verordnung (EU) 2022/2554 (DORA), Artikel 19; Fristen nach der Delegierten Verordnung (EU) 2025/301; Einstufung nach der Delegierten Verordnung (EU) 2024/1772 |
|---|---|
| Wer betroffen ist | Finanzunternehmen: Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer, Kapitalverwaltungsgesellschaften und weitere, dazu ihre kritischen Dienstleister für Informations- und Kommunikationstechnik (IKT). Finanzierungsleasing- und Factoringinstitute nur über § 1a Absatz 2a KWG, vereinfacht und mit Übergangsfrist bis zum 1. Januar 2027. |
| Auslöser | Ein IKT-Vorfall, der nach den Kriterien der Delegierten Verordnung als schwerwiegend eingestuft wird: betroffene Kunden, Dauer, geografische Ausbreitung, Datenverluste, Kritikalität der betroffenen Dienste, Kosten |
| Fristen | Erstmeldung spätestens 4 Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenmeldung binnen 72 Stunden nach der Erstmeldung, Abschlussbericht einen Monat nach der letzten Zwischenmeldung |
| Empfänger und Weg | In Deutschland die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) über ihr Meldeportal |
| Kundeninformation | Kunden sind unverzüglich zu informieren, wenn der Vorfall ihre finanziellen Interessen berührt (Artikel 19 Absatz 3), mit den Maßnahmen, die das Unternehmen ergreift |
| Dienstleister | Fällt der Vorfall beim IKT-Dienstleister an, bleibt die Meldepflicht beim Finanzunternehmen. Wann der Dienstleister seinen Kunden informieren muss, steht im Vertrag. |
| Stand | Oktober 2026. Wir bauen den Ablauf; die rechtliche Einordnung, ob ein Vorfall schwerwiegend ist, bleibt bei Ihrer Rechtsabteilung, Compliance oder Kanzlei. |
Uhr
Der Ablauf, Stunde für Stunde
Die Besonderheit bei DORA ist die doppelte Uhr. Die 24 Stunden laufen ab Kenntnis, die vier Stunden ab Einstufung, und es gilt, was früher endet. Deshalb sammelt das Werkzeug die Kriterien vom ersten Moment an, statt auf einen vollständigen Bericht zu warten.
- Minute 0
Der Vorfall kommt an, egal auf welchem Weg
Alarm der Überwachung, Meldung des Dienstleisters, Anruf eines Mitarbeiters, Beschwerden oder die Rückfrage eines Händlers, warum seine Lastschriften fehlen: Jeder Eingang landet in einem Vorgang, Meldungen zum selben Ausfall werden zusammengefasst. Ab der ersten Kenntnis laufen die 24 Stunden.
- ab Minute 5
Kriterien sammeln, während der Vorfall läuft
Der Ablauf zählt mit: betroffene Händler und Verträge, Dauer, nicht erzeugte Lastschriften, mögliche Datenverluste, betroffene Länder, absehbare Kosten. Aus dem Informationsregister weiß er, welche Funktion das System stützt und ob es als kritisch geführt wird.
- Stunde 1 bis 3
Einstufung mit Vorschlag und Begründung
Sobald eine Schwelle aus Ihren Regeln erreicht ist, legt der Ablauf den Vorschlag vor, mit den Werten je Kriterium. Ihr Informationssicherheitsbeauftragter bestätigt oder ändert. Ab dann zeigt die Fristenuhr beide Fristen nebeneinander. Im Beispiel: Einstufung um 10:30 Uhr, Erstmeldung also bis 14:30 Uhr, lange vor dem Ende der 24 Stunden am Dienstag um 07:05 Uhr.
- bis Stunde 4 nach Einstufung
Erstmeldung an die BaFin
Aus dem Vorgang entsteht der Entwurf der Erstmeldung. Die Uhr erinnert nach zwei und drei Stunden und eskaliert an die Geschäftsführung, wenn niemand freigegeben hat. Nach Freigabe wird die Meldung im Meldeportal eingetragen, die Eingangsbestätigung kommt mit Zeitstempel ins Protokoll.
- parallel
Händler, deren Zahlungen betroffen sind
Fallen Lastschriften aus, berührt der Vorfall die finanziellen Interessen Ihrer Kunden. Der Ablauf ermittelt aus dem Vertragssystem, welche Händler betroffen sind, und bereitet die Information vor. Gehen darf sie erst nach Freigabe.
- bis Stunde 72 nach Erstmeldung
Zwischenmeldung
Der Ablauf sammelt die Erkenntnisse des Dienstleisters und den Stand der Wiederherstellung und schreibt den Entwurf der Zwischenmeldung.
- ein Monat nach der letzten Zwischenmeldung
Abschlussbericht aus dem Protokoll
Ursache, Dauer, betroffene Kunden, Kosten, Maßnahmen und alle Zeitpunkte stehen schon im Vorgang. Daraus entsteht der Entwurf, Ihre Leute ergänzen die Bewertung.
- danach
Lehren
Die Lehren wandern in die Regeln: angepasste Schwellen, eine neue Vorlage, eine schärfere Meldefrist im Vertrag mit dem Dienstleister.
Kaskade
Wer wann erfährt, was passiert ist
Die Aufsicht ist nur ein Empfänger von vielen. Jede Welle nach außen hat einen Entwurf, einen Freigebenden und einen Zeitpunkt im Protokoll; die interne Alarmierung läuft sofort.
| Welle | Empfänger | Kanal | Inhalt | Freigabe |
|---|---|---|---|---|
| 1, sofort | Vorstand oder Geschäftsführung, Informationssicherheitsbeauftragter, Compliance | Teams oder Anruf, Lagebild aus dem Vorgang | Was steht, Stand der Kriterien, laufende Fristen | keine, interne Alarmierung nach festgelegter Liste |
| 2, Fristen der Verordnung | BaFin | Meldeportal, vorausgefüllt aus dem Vorgang | Erstmeldung, Zwischenmeldung, Abschlussbericht | Geschäftsführung |
| 3, unverzüglich | Händler mit betroffenen Zahlungen | Mail oder Brief aus der Vorlage, Händlerportal, Anruf bei großen Händlern | Was passiert ist, was mit der Zahlung geschieht, Kontakt | Geschäftsführung und Compliance |
| 4, laufend | IKT-Dienstleister und, über ihn, seine Unterauftragnehmer | Mail an die vertraglich benannten Kontakte | Fragen zu Ursache, Dauer und Daten mit Antwortfrist | Informationssicherheit |
| 5, am selben Tag | Partnerbanken und Zahlungssysteme, über die Sie abwickeln | Mail an die hinterlegten Ansprechpartner, Anruf bei Bedarf | Ausgefallene Zahlungsdateien, neuer Termin | Leitung Finanzen |
| 6, nach Lage | Wirtschaftsprüfer, Interne Revision, Versicherer | Mail mit Export aus dem Vorgang | Ablauf, Zeitpunkte, Meldungen, Schadenhöhe | Geschäftsführung |
Reihenfolge und Vorlagen legen Sie in der Analyse fest. Der Ablauf fasst nach, wenn der Dienstleister die Frist aus dem Vertrag verstreichen lässt oder ein Händler nicht erreicht wurde.
Freigabe
Was bei Ihren Leuten bleibt
- Die Einstufung. Der Ablauf schlägt vor und zeigt die Werte je Kriterium. Ob der Vorfall schwerwiegend ist, entscheidet Ihr Informationssicherheitsbeauftragter, bei Zweifeln mit Compliance und Rechtsabteilung.
- Jede Meldung an die BaFin. Kein Entwurf geht ohne Freigabe ins Portal.
- Die Kundeninformation. Wortlaut, Empfänger und Zeitpunkt werden vor dem Versand bestätigt.
- Die Frage nach der Datenpanne. Sind personenbezogene Daten betroffen, kann zusätzlich die Meldung nach der DSGVO fällig sein. Der Ablauf stellt die Frage, Ihr Datenschutzbeauftragter beantwortet sie.
- Das Gespräch mit Aufsicht und Dienstleister. Rückfragen der BaFin und die Verhandlung mit dem Dienstleister führt ein Mensch.
Anschluss
In welchen Systemen der Ablauf sitzt
Die Meldekette liest aus den Systemen, die Sie haben, und läuft in Ihrem Haus oder bei einem Dienstleister, den Sie ohnehin im Register führen.
- EingangÜberwachung und Alarme, Störungsmeldungen der Dienstleister, Service-Postfach, Rückfragen von Händlern
- VorgangServiceNow, Jira, OTRS oder das Ticketsystem, in dem Ihre IT schon Störungen führt
- RegisterInformationsregister der IKT-Dienstleister mit Funktionen, Kritikalität und Unterauftragnehmern, dazu die Verträge mit ihren Meldefristen
- BetroffenheitVertragssystem oder Kernsystem mit Händlern und Verträgen, Zahlungsverkehr mit Lastschrift- und Überweisungsdateien
- KommunikationMailversand mit Vorlagen, Händlerportal, Teams für die interne Eskalation, Telefonliste der Kundenbetreuung
- BehördeMeldeportal der BaFin. Behördenportale haben selten eine Schnittstelle: Der Ablauf füllt die Meldung fertig vor, ein Mensch trägt sie ein, der Zeitstempel kommt ins Protokoll.
Nachweis
Das Protokoll ist der Nachweis
Wenn die Aufsicht fragt, wann Sie Kenntnis hatten, wann Sie eingestuft und wann Sie gemeldet haben, ist die Antwort ein Export. Jeder Schritt steht mit Zeitstempel im Vorgang: erster Eingang, Werte je Kriterium bei der Einstufung, Freigebende, Meldungen mit Eingangsbestätigung, Kundeninformationen, Antwortzeiten des Dienstleisters.
Denselben Export bekommen Wirtschaftsprüfer, Interne Revision und Versicherer. Weil der Ablauf auch die Vorfälle festhält, die nach der Prüfung nicht schwerwiegend waren, sieht die Revision ebenso, was Sie nicht gemeldet haben, und warum.
Zweimal im Jahr läuft ein Probelauf mit einem erfundenen Ausfall durch den ganzen Ablauf, ohne dass eine echte Meldung hinausgeht. Er zeigt, ob Schwellen und Telefonlisten stimmen.
Erfahrung
Was wir mitbringen
Die Bausteine dieser Meldekette laufen bei unseren Kunden seit Jahren. Eingänge in Menge lesen und nach Regeln dem richtigen Vorgang zuordnen kennen wir von einem Technologie-Distributor mit zwölf Standorten, wo Anfragen von zwölf Standorten in Europa regelbasiert beim richtigen Team landen. Vorgänge mit Protokoll und Freigabe laufen in unserem eigenen Betrieb, ebenso die Überwachung laufender Abläufe, die meldet, wenn etwas steht.
Die Kette mit ihren zwei Uhren nehmen wir mit Ihrer Informationssicherheit und Compliance in Betrieb. Abgenommen wird sie mit einem erfundenen Ausfall beim Dienstleister. Er muss zeigen, dass der Ablauf die betroffenen Händler aus dem Vertragssystem findet und dass die Erstmeldung binnen vier Stunden nach der Einstufung freigegeben vorliegt. Im ersten Gespräch zeigen wir ein Beispielprotokoll.
Preis
Preis und Umfang
Die Größenordnung vorweg: Die Ablaufanalyse kostet 4.900 Euro Festpreis und dauert drei Tage. Ein Werkzeug nach Maß liegt nach unseren Projekten erfahrungsgemäß zwischen 25.000 und 60.000 Euro, als Festpreis nach der Analyse verbindlich; die erste Fassung steht in etwa sechs Wochen, bei mehreren Pflichten und Sprachen länger. Die Begleitung danach beginnt bei 2.900 Euro im Monat und ist monatlich kündbar. Eine engere Spanne vorab wäre geraten: Ein Institut mit einem Rechenzentrum und eine Gruppe mit zwanzig Dienstleistern brauchen nicht dasselbe Werkzeug. Was den Preis bestimmt:
- Zahl der Eingangskanäle und Überwachungssysteme
- Zahl der Systeme, aus denen die Kriterien kommen
- ob das Informationsregister schon gepflegt ist oder erst ordentlich werden muss
- ob der Ablauf nur DORA abdeckt oder auch Datenpannen, die oft denselben Vorfall betreffen
Datenfluss: Vorfalldaten, Kundenlisten und Verträge bleiben auf Ihrem Server oder in einem deutschen Rechenzentrum. Die KI-Anteile laufen auf offenen Modellen im Haus oder über europäische Rechenzentren. Datenfluss je Leistung.
Verwandt
Verwandte Anwendungsfälle
- NIS2: Sicherheitsvorfall im eigenen Betrieb melden. Die verwandte Pflicht außerhalb des Finanzsektors.
- DSGVO: Datenpanne in 72 Stunden melden. Gehen bei dem Vorfall personenbezogene Daten verloren, läuft eine zweite Uhr.
- Cyber Resilience Act: Schwachstelle im Produkt melden. Dieselbe Kaskade für Hersteller von Software und Geräten.
- Alle Anwendungsfälle: Meldepflichten mit Frist, mit der Fristentabelle über alle Pflichten.
Zum Weiterlesen: KI-Ablauf im Betrieb überwachen und warten und KI-Datenschutz im Unternehmen: drei Wege.
Rückfragen
Fragen zur Meldekette nach DORA
Was Geschäftsführung, Informationssicherheit und Compliance klären wollen, bevor die Aufsicht zum ersten Mal nach dem Protokoll fragt. Weitere Antworten stehen unter Fragen und Antworten.
Entscheidet die KI, ob ein Vorfall schwerwiegend ist?
Nein. Sie sammelt die Werte je Kriterium, schlägt eine Einstufung vor und begründet sie. Die Entscheidung trifft Ihr Informationssicherheitsbeauftragter. Der Vorschlag kommt aber früh, sobald eine Schwelle erreicht ist, damit die vier Stunden nicht erst am Nachmittag anfangen und dann mit den 24 Stunden kollidieren.
Der Vorfall liegt bei unserem Dienstleister. Wer meldet?
Die Meldung an die BaFin bleibt bei Ihnen als Finanzunternehmen. Der Ablauf liest aus dem Vertrag, bis wann der Dienstleister Sie informieren muss, fragt die fehlenden Angaben mit Frist bei ihm ab und hält fest, wann er geantwortet hat. Arbeiten Sie selbst als IT-Dienstleister für Finanzunternehmen, bauen wir denselben Ablauf für Ihre Pflichten aus den Verträgen.
Wer ist nachts und am Wochenende da, und wer haftet wofür?
Fällt ein System nachts aus, legt der Ablauf den Vorgang an, zählt die 24 Stunden ab Kenntnis und ruft die Personen auf Ihrer Bereitschaftsliste an, bis jemand bestätigt; die Einstufung, mit der die vier Stunden beginnen, trifft dann ein Mensch. In der Begleitung überwachen wir, dass der Ablauf läuft, mit Reaktionszeiten an Werktagen; eine Rufbereitschaft rund um die Uhr vereinbaren wir gesondert. Fällt er aus, liegen Bereitschaftsliste, Vorlagen und Händlerliste als Export bereit, und Ihr Team macht von Hand weiter. Für die Meldung an die BaFin bleibt Ihr Institut verantwortlich; für das Werkzeug haften wir nach unseren Geschäftsbedingungen.
Schaffen wir mit dem Werkzeug nicht einen weiteren IKT-Dienstleister?
Keinen neuen Betreiber, wenn es im Haus läuft. Wir bauen die Meldekette auf Ihren Servern oder bei dem Rechenzentrum, das Sie schon im Informationsregister führen, und die KI-Anteile können mit offenen Modellen im Haus laufen. So entsteht kein neues Konzentrationsrisiko. Für Ihr Informationsregister liefern wir die Angaben zu unserem Vertrag mit, dazu eine Ausstiegsregelung.
Übergabe
Der erste Schritt ist ein Gespräch von 30 Minuten.
Sie erzählen uns von dem Ablauf, der Sie am meisten Zeit kostet. Wir sagen Ihnen ehrlich, ob sich KI dort lohnt und was der nächste Schritt wäre. Ob danach eine Ablaufanalyse folgt, entscheiden Sie.