Prozess für die Behandlung IKT-bezogener Vorfälle

Prozess für die Behandlung IKT-bezogener Vorfälle (Art. 17 DORA; Art. 23 RTS RMF)

Gemäß Artikel 17 DORA sind Finanzunternehmen verpflichtet, einen strukturierten Vorfallbehandlungsprozess zu entwickeln und anzuwenden. Dieser muss sowohl Erkennung, Reaktion als auch Meldung abdecken – und wird durch Art. 23 RTS RMF konkretisiert.


Anforderungen an den Vorfallbehandlungsprozess

BereichErforderliche Maßnahmen
ErkennungEinrichtung von Frühwarnindikatoren, Monitoring-Tools und Alarmschwellen
BehandlungProtokollierung, Klassifizierung, Eskalation, Ursachenanalyse, Reaktion
MeldungInterne Eskalation (bis zur Geschäftsleitung), Kundenbenachrichtigung, externe Meldung
DokumentationLückenlose Erfassung aller Vorfälle & Cyberbedrohungen, inkl. Analyse und Lessons Learned
KommunikationPläne für interne Kommunikation, Kundenkommunikation und Medienhandling
RessourcensteuerungZuständigkeiten, Dienstzeiten, Reaktionszeiten, Reaktionsfähigkeit auch nachts und am Wochenende

Zielsetzung gemäß DORA

Der Prozess dient der frühzeitigen Erkennung, systematischen Bearbeitung und risikoorientierten Behandlung von IKT-Störungen, um potenzielle Auswirkungen auf Kritikalität, Verfügbarkeit, Integrität und Vertraulichkeit digitaler Assets zu minimieren.


Zusätzliche Anforderungen laut RTS RMF Art. 23

  • Tools für automatische Anomalieerkennung (auf Basis vordefinierter Regeln)
  • Integration interner & externer Quellen (inkl. Dienstleisterwarnungen, Bedrohungsszenarien)
  • Schutz der Vorfallsprotokolle gegen unbefugten Zugriff und Manipulation
  • Priorisierung und Klassifizierung von Alarmevents
  • Erfassung von Datum, Uhrzeit und Art der Vorfälle

Was ist zu dokumentieren?

DokumentationspflichtBeispiel
Datum & Uhrzeit des Vorfallsz. B. 17.05.2025, 02:13 Uhr
Art der Störungz. B. DDoS-Angriff, Systemabsturz, Fehlkonfiguration
Erkannte Auswirkungenz. B. Datenverlust, Verfügbarkeitsproblem, Integritätsrisiko
Getroffene Maßnahmenz. B. temporäre Abschaltung, Rücksetzung, Eskalation
Lessons Learnedz. B. Lücken in Firewall-Konfiguration entdeckt