DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von Abdul Artega auf Unsplash.com

DORA-Jahresbericht: Wenn die Meldepflicht zum Belastungstest für IR wird

06.09.2026 doraincident-reportingnis2regulatorische-meldepflichtensoc-prozesse

Am 3. Juni 2026 haben die drei europäischen Aufsichtsbehörden EBA, EIOPA und ESMA erstmals einen Jahresbericht über gemeldete Großvorfälle nach dem Digital Operational Resilience Act (DORA) veröffentlicht. Die Europäischen Aufsichtsbehörden (ESAs) veröffentlichten ihre erste jährliche Übersicht über größere IKT-bezogene Vorfälle im EU-Finanzsektor auf Basis eines durch DORA eingerichteten Meldemechanismus. Für IR-Teams in Banken, Versicherern und Zahlungsdienstleistern ist das mehr als ein Compliance-Datum – es ist der erste belastbare Datensatz darüber, ob die neue Meldepraxis in der Realität funktioniert.

Die Meldeuhr läuft – und sie ist unbarmherzig

Insgesamt wurden 2025 im gesamten EU-Finanzsektor 3.383 größere IKT-bezogene Vorfälle gemeldet – im Durchschnitt 282 pro Monat bzw. 0,18 Vorfälle je DORA-pflichtigem Unternehmen. Was dahintersteckt, ist ein enges Zeitfenster: Größere IKT-Vorfälle müssen der zuständigen nationalen Behörde in drei Stufen gemeldet werden – Erstmeldung innerhalb von vier Stunden nach Klassifizierung, Zwischenbericht innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats. Genauer gesagt gilt zusätzlich eine harte Obergrenze: Die Erstmeldung ist innerhalb von 4 Stunden nach Klassifizierung als „major" fällig, spätestens jedoch 24 Stunden nach Entdeckung; der erste Zwischenbericht folgt spätestens 72 Stunden nach der Erstmeldung.

Für SOC- und IR-Prozesse bedeutet das: Die Klassifizierungsentscheidung – ist ein Vorfall „major" oder nicht – muss oft getroffen werden, bevor überhaupt vollständige Impact-Daten vorliegen. Ein aktueller Praxisleitfaden bringt das Problem auf den Punkt: Die Klassifizierung als Großvorfall ist in der ersten Stunde selten eindeutig – man weiß, dass etwas schiefgelaufen ist, aber noch nicht den vollen Kundenimpact, die Dauer, die geografische Ausbreitung oder ob ein kritischer Drittanbieter involviert ist. Genau hier zeigt sich die Schwäche vieler bestehender Playbooks: Sie sind auf forensische Vollständigkeit ausgelegt, nicht auf defensible Entscheidungen unter Zeitdruck.

Drittanbieter und KI-Bedrohungen als neue Realität

Der Bericht liefert auch strukturelle Erkenntnisse, die IR-Strategien direkt betreffen. Rund 29 % der größeren IKT-Vorfälle gingen auf Ausfälle bei Drittanbietern zurück, was die Abhängigkeit von externen Dienstleistern für kritische Services verdeutlicht. Gleichzeitig zeigte sich, dass externe Ereignisse 27 % der Vorfälle ausmachten, während die Mehrheit der Großvorfälle eher aus operativen und technologischen Ausfällen als aus Cybersicherheitsereignissen resultierte. Für IR-Teams heißt das: Der Scope der Meldepflicht ist breiter als reine Security-Incidents – Verfügbarkeitsprobleme und Third-Party-Ausfälle müssen denselben Klassifizierungs- und Eskalationsweg durchlaufen.

Brisanter ist die Warnung, die kurz nach dem Bericht folgte: Am 7. Juli 2026 gab das European Systemic Risk Board eine formelle Warnung zu systemischen Cyberrisiken durch Frontier-KI-Modelle heraus und stufte die Risikoeinschätzung innerhalb weniger Monate von „erhöht" auf „schwerwiegend" hoch, da KI-Modelle inzwischen Schwachstellen identifizieren, funktionierende Exploits entwickeln und Angriffe in einer Geschwindigkeit ausführen können, die Finanzunternehmen kaum Reaktionszeit lässt. Die ESAs reagierten prompt: Sie unterstützten die Warnung öffentlich, und die EZB forderte die Vorstandsvorsitzenden bedeutender Banken im Euroraum separat auf, bis Herbst 2026 Aktionspläne zur Stärkung der Systeme und zum Umgang mit KI-Risiken vorzulegen.

Was IR-Teams jetzt konkret tun müssen

Die Aufsichtsbehörden selbst räumen ein, dass die Praxis noch uneinheitlich ist: Es zeigen sich weiterhin divergierende Meldepraktiken über Sektoren und Rechtsräume hinweg, was die frühe Umsetzungsphase des neuen Meldeframeworks widerspiegelt. Für Incident-Response-Verantwortliche ergeben sich daraus drei konkrete Handlungsfelder: Erstens braucht jede Organisation eine geübte, dokumentierte Klassifizierungslogik, die auch bei unvollständigen Informationen innerhalb der Vier-Stunden-Frist zu einer verteidigungsfähigen Entscheidung führt. Zweitens muss die Beweiskette – Timestamps, Impact-Begründung, Remediation-Schritte – von Anfang an mitlaufen, denn die zuständigen Behörden verlangen Zeitstempel, Impact-Angaben, Klassifizierungsbegründung und Remediation-Nachweise. Drittens gehört die Drittanbieter-Kette explizit ins Tabletop-Szenario, da fast ein Drittel aller Meldungen genau dort ihren Ursprung hat.

Wer DORA bislang als reines Compliance-Projekt behandelt hat, sollte den ersten Jahresbericht als Weckruf verstehen: Die Meldeuhr tickt real, die Aufsicht wertet aus – und die nächste Prüfung ist keine Stichprobe mehr, sondern ein Vergleich mit 3.383 Referenzfällen.

← Zurück zur Übersicht