Die DORA-Vorfallsmeldung
Nach DORA geht ein schwerwiegender IKT-Vorfall in drei Berichten an die Aufsicht, und die erste Uhr startet mit der Einstufung als schwerwiegend. Schwierig ist nicht die Meldung, sondern die Einstufung: Der Test hat Schwellen mit Zahlen, und die Antwort entscheidet, ob eine Störung von 90 Minuten eine Meldung ist oder ein Protokolleintrag. DORA in Deutschland behandelt die Verordnung, Thema hier sind Test, Fristen und der deutsche Weg.
Der Einstufungstest und seine Schwellen
Ein Vorfall ist schwerwiegend, wenn er kritische Dienste betrifft und entweder die Schwelle für Datenverluste allein erreicht ist oder zwei oder mehr der anderen Schwellen gleichzeitig. Die Delegierte Verordnung (EU) 2024/1772 nennt sie, und die Zahlen sind konkret: mehr als 10 Prozent der Kunden des betroffenen Dienstes oder mehr als 100.000 Kunden; mehr als 30 Prozent der Gegenparteien; mehr als 10 Prozent der täglichen Zahl oder des täglichen Werts der Transaktionen.
Die übrigen Kriterien folgen demselben Muster. Dauer über 24 Stunden oder Ausfallzeit über zwei Stunden bei einem Dienst, der eine kritische Funktion stützt. Geografische Ausbreitung auf zwei oder mehr Mitgliedstaaten. Wirtschaftliche Auswirkungen, also Kosten und Verluste über 100.000 Euro. Reputationsfolgen, wozu Medienberichte und wiederholte Beschwerden verschiedener Kunden zählen. Datenverluste zählen bei nachteiligen Folgen für Vorgaben oder Geschäftsziele oder bei erfolgreichem unbefugtem Zugriff.
Die drei Berichte und ihre Uhren
Artikel 19 DORA verlangt eine Erstmeldung, einen Zwischenbericht und einen Abschlussbericht. Die Erstmeldung ist binnen vier Stunden nach der Einstufung als schwerwiegend fällig, in jedem Fall spätestens 24 Stunden nach Kenntnis des Vorfalls. Langsames Einstufen bringt keine Zeit, denn die 24 Stunden laufen ab Kenntnis.
Der Zwischenbericht folgt binnen 72 Stunden nach der Erstmeldung und geht auch dann hinein, wenn sich nichts geändert hat, mit weiteren Zwischenberichten bei jeder wesentlichen Statusänderung. Der Abschlussbericht ist spätestens einen Monat nach dem letzten Zwischenbericht fällig und trägt Ursache, Maßnahmen und tatsächliche Auswirkungen. Wessen Vorfall nach einem Monat noch offen ist, meldet abschließend nach Abschluss der Analyse und hält die Aufsicht bis dahin auf dem Stand.
Wohin die Meldung in Deutschland geht
In Deutschland gehen die Berichte an die BaFin, über ihre Meldeplattform MVP, in den Vorlagen der Durchführungsstandards. Die Formulare sind strukturiert, was ein Haus in den ersten Stunden liefern kann, bestimmt also die Meldung, und wer die Feldliste vorbereitet, verbringt die ersten vier Stunden mit dem Vorfall und nicht mit dem Formular.
Die Folge ist organisatorisch. Die Entscheidung über die Einstufung kann auf kein Gremium warten, sie liegt also bei einer benannten Rolle mit schriftlichen Kriterien, und der IKT-Vorfallsprozess trägt einen Weg zur Meldefunktion, der nachts und am Wochenende läuft. Cybersicherheit im deutschen Finanzwesen zeigt das Bedrohungsbild hinter diesen Meldungen.
Wiederkehrende Vorfälle, die sich summieren
Eine einzelne kurze Störung kann unter jeder Schwelle liegen, derselbe Fehler wöchentlich nicht. DORA verlangt, einzeln geringfügige wiederkehrende Vorfälle mit gleicher offenkundiger Ursache gemeinsam zu bewerten, und die Summe kann den Test erfüllen, obwohl kein einzelner Fall es tat.
Diesen Fall übersehen Häuser, denn jedes Auftreten schließt im Vorfallssystem, bevor jemand sie addiert. Die Kontrolle ist eine regelmäßige Durchsicht geschlossener Vorfälle nach Ursache gruppiert, die auch den Nachweis erzeugt, nach dem die Aufsicht fragt, wenn sie wissen will, warum ein offenkundiges Muster nie gemeldet wurde.
Erhebliche Cyberbedrohungen, freiwillig gemeldet
Artikel 19 Absatz 2 DORA erlaubt es, der zuständigen Behörde eine erhebliche Cyberbedrohung zu melden, wenn das Haus sie für das Finanzsystem, die Nutzer oder die Kunden für relevant hält. Die Meldung ist freiwillig und hat keine Frist.
Nützlich macht sie die Richtung. Eine Bedrohung, die ein Haus früh sieht, eine Kampagne gegen ein bestimmtes Kernbankprodukt oder einen kompromittierten Lieferanten, erreicht die Behörde, bevor daraus mehrere Vorfälle werden. Häuser, die den Kanal nutzen, erhalten meist auch das Sektorbild zurück, und das ist das praktische Argument dafür.
Die Kunden informieren
Artikel 19 Absatz 3 DORA verlangt, die Kunden unverzüglich zu informieren, wenn ein schwerwiegender IKT-Vorfall ihre finanziellen Interessen beeinträchtigt oder beeinträchtigen kann, und ihnen die ergriffenen Gegenmaßnahmen zu nennen. Diese Pflicht steht neben der Aufsichtsmeldung und folgt der eigenen Einschätzung der Kundenbetroffenheit.
Der Wortlaut dieser Nachricht entsteht aus demselben Grund im Voraus wie die Meldevorlage. Wer Kundenkommunikation während eines Ausfalls entwirft, erzeugt entweder Schweigen oder eine Aussage, die er später korrigiert, und beides ist die Art Reputationsfolge, die auf die Schwellen der Einstufung zählt.
Zahlungsvorfälle und der Weg über PSD2
Zahlungsdienstleister hatten schon vor DORA eine Meldepflicht für Betriebsvorfälle, nach den EBA-Leitlinien zur Meldung schwerwiegender Vorfälle unter PSD2. Das DORA-Regime ersetzte diese Meldung für die Vorfälle in seinem Anwendungsbereich, ein Zahlungsinstitut meldet den IKT-Vorfall also nach DORA und doppelt ihn nicht.
Getrennt bleibt der zahlungsspezifische Inhalt: die betroffenen Transaktionsvolumina, die beteiligten Zahlungsinstrumente und die Folgen für Clearing oder Abwicklung. Zahlungsverkehrsregulierung in Deutschland zeigt, wie die Aufsichtspflichten eines Zahlungsinstituts zusammengreifen.
Ein Ereignis, drei Meldungen: NIS2 und DSGVO
Ein Ransomware-Angriff auf eine deutsche Bank kann drei Pflichten gleichzeitig auslösen. DORA verlangt die IKT-Vorfallsmeldung an die BaFin. Waren personenbezogene Daten betroffen, verlangt Artikel 33 DSGVO die Meldung an die Datenschutzaufsicht binnen 72 Stunden. Und ein Haus im Anwendungsbereich der NIS2-Umsetzung hat seinen eigenen Meldeweg mit einer Frühwarnung binnen 24 Stunden.
Die drei haben verschiedene Adressaten, Uhren und Inhalte, und DORA gilt bei Überschneidung als sektorspezifisches Recht. Häuser lösen das mit einem Vorfallsdatensatz, der drei Ausgaben erzeugt, statt mit drei Teams, die denselben Verlauf rekonstruieren.
Was ist ein schwerwiegender IKT-Vorfall nach DORA?
Ein Vorfall, der kritische Dienste betrifft und bei dem entweder die Schwelle für Datenverluste erreicht ist oder zwei oder mehr der anderen Wesentlichkeitsschwellen zusammen. Diese Schwellen stehen in der Delegierten Verordnung (EU) 2024/1772 und erfassen betroffene Kunden und Transaktionen, Reputationsfolgen, Dauer über 24 Stunden oder Ausfall kritischer Dienste über zwei Stunden, Ausbreitung auf zwei oder mehr Mitgliedstaaten, Datenverluste sowie Kosten und Verluste über 100.000 Euro.
Welche Fristen gelten bei der DORA-Meldung?
Vier Stunden ab Einstufung als schwerwiegend für die Erstmeldung, in keinem Fall später als 24 Stunden nach Kenntnis des Vorfalls. 72 Stunden nach der Erstmeldung für den Zwischenbericht, auch ohne Änderung. Ein Monat nach dem letzten Zwischenbericht für den Abschlussbericht, mit Ursachenanalyse und tatsächlicher Auswirkung.
Muss ein Beinahe-Vorfall gemeldet werden?
Nein. Ein Vorfall ohne Auswirkung auf kritische Dienste und ohne gerissene Schwelle bleibt in den eigenen Aufzeichnungen, und DORA erwartet ihn genau dort. Zwei Dinge ändern das: Ein Beinahe-Vorfall, der mit gleicher Ursache wiederkehrt, kann sich zu einem schwerwiegenden Vorfall summieren, und eine erhebliche Cyberbedrohung darf nach Artikel 19 Absatz 2 freiwillig gemeldet werden, obwohl noch nichts geschah.
Die DORA-Vorfallsmeldung und Finance Loop
Finance Loop ist der Treffpunkt für alle, die diese Meldungen im deutschen Finanzwesen einstufen und abgeben. Bei Finance-Loop-Events treffen IKT-Risiko, Notfallteams und Compliance die Fachleute von BaFin und Bundesbank, die dieselben Berichte auf der anderen Seite lesen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.