DORA · Vorfälle & Meldefristen
Drei Fristen, eine Uhr: 4 h / 72 h / 30 Tage – mit signiertem Meldebericht.
Bei einem Major ICT Incident zählt die erste Stunde, nicht der erste Tag.
„Bei mir ist es DORA, nicht NIS2 – das verwechseln die meisten Anbieter sofort." So beschreiben ICT-Risk-Verantwortliche in Banken den Unterschied, der beim Incident-Reporting besonders schmerzhaft wird: Art. 19 DORA verlangt, einen schwerwiegenden IKT-bezogenen Vorfall innerhalb von 4 Stunden nach Erkennung zu klassifizieren, gefolgt von einer Zwischenmeldung und einem Abschlussbericht an FMA oder BaFin. Ohne dediziertes Tooling läuft das über Telefonate und improvisierte Word-Dokumente — genau dort, wo unter Zeitdruck am meisten schiefgeht.
Die dreistufige Meldekaskade — Erstmeldung, Zwischenmeldung, Abschlussbericht — hat je Stufe unterschiedliche inhaltliche Anforderungen. Ein Formatfehler oder eine vergessene Zwischenmeldung ist vermeidbar, wird aber unter Zeitdruck leicht übersehen, wenn niemand systematisch mitzählt, welche Stufe wann fällig ist.
Threat-Led Penetration Testing (TLPT, Art. 26/27) verlangt zusätzlich dokumentierte Planung und Nachverfolgung — ein weiterer Nachweis, der im Auditfall sofort verfügbar sein muss, nicht erst rekonstruiert werden darf.
Vier Bausteine für fristensichere Vorfall-Meldungen.
Incident-Register, dreistufiges Protokoll
Jeder Vorfall durchläuft Erstmeldung, Zwischenmeldung und Abschlussbericht als geführten Prozess mit den jeweils erforderlichen Feldern — statt als lose Sammlung von E-Mails und Telefonnotizen.

Klassifizierungs-Countdown ab Erkennung
Ab dem Zeitpunkt der Erkennung läuft der 4-Stunden-Countdown für die Klassifizierung sichtbar mit, gefolgt von den Fristen für Zwischen- und Abschlussmeldung — statt aus dem Gedächtnis rekonstruiert zu werden.

Meldebericht als signiertes PDF
Der Meldebericht an die Aufsicht wird als signiertes PDF mit Vorab-Prüfung erzeugt — damit nichts unvollständig oder im falschen Format abgeschickt wird.

TLPT-Planung & -Nachverfolgung
Threat-Led-Penetration-Testing-Zyklen nach Art. 26/27 werden geplant und mit Status nachverfolgt — als eigenständiger, jederzeit vorzeigbarer Nachweis statt einer separaten Projektakte.

Mehr zu DORA und zur Engine dahinter.
Meldefristen, TLPT-Anforderungen und Primärquellen im Detail.
Regulierung im Detail →Wie das dreistufige Melde-Protokoll und der Klassifizierungs-Countdown in workspace.reportact.com zusammenspielen.
Funktion im Detail →Ihr erster signierter DORA-Meldebericht — noch heute.
Wir zeigen Ihnen in 30 Minuten, was ReportAct für diesen Use-Case konkret leistet – unverbindlich.