← Alle Compliance-Pakete

Compliance-Paket · DORA · Verordnung (EU) 2022/2554

DORA-Beweis für Finanzunternehmen

Das DORA-Paket wandelt die Nachweiskette Ihrer Releases in die von DORA benannten Artefakte um: klassifizierte IKT-Vorfälle, Informationsregister, TLPT-Nachweise und Informationsaustausch zu Cyberbedrohungen nach Artikel 45. Jedes Artefakt hält fest, was validiert wurde – und was nicht.

Paketbesitz: operator-support — Stella Ops unterstützt Ihr verpflichtetes Team dabei, die von einer Aufsichtsbehörde erwarteten Artefakte zusammenzustellen und zu signieren. Stella Ops reicht nichts ein, zertifiziert nichts und macht Sie nicht konform.

Die Anspruchsgrenze

Durch die Aktivierung wird die Beweiserhebung im konservativen Nur-Beweis-Modus gestartet. Es wird kein Anspruch auf Einhaltung gesetzlicher Vorschriften erhoben. Der Betreiber bleibt stets der regulierte Entscheidungsträger.

Verordnung

Digital Operational Resilience Act – Verordnung (EU) 2022/2554

Gilt seit

17. Januar 2025

Wen es bindet

Finanzunternehmen und ihre kritischen IKT-Drittanbieter

Stella Ops Compliance-Arbeitsbereich mit NIS2-, DORA- und CRA-Paketen mit Aufbewahrungsfenstern und einer Prioritätswarteschlange
Der Compliance-Arbeitsbereich in v1.0-RC1, Demodaten. Pakete beginnen im Nur-Beweis-Modus; Damit beginnt man mit der Beweiserhebung – es wird kein Anspruch auf Einhaltung gesetzlicher Vorschriften erhoben.

Was das Paket heute bereitstellt

Fünf Artefaktfamilien, erzeugt aus aufgezeichneten Nachweisen – und nur daraus.

Deterministischer IKT-Vorfallklassifikator

Verfügbar

Klassifiziert IKT-Vorfälle anhand der sieben DORA-Kriterien. Deterministisch: Dieselben Eingaben führen jedes Mal zu derselben Klassifizierung, sodass eine Wiederholung Monate später mit dem Original übereinstimmt.

Informationsregister (B.01–B.14)

Verfügbar

Erzeugt das Register B.01–B.14 und validiert es unmittelbar gegen das offizielle EBA-RoI-XSD. Die Taxonomie wird mit dem Release ausgeliefert und per SHA-256 fixiert: Die Validierung läuft offline und schlägt geschlossen fehl – ein nicht validierbares Register wird nicht exportiert.

Die heutige Validierung erfolgt XSD-strukturell – Schemaform und Datentypen, nicht EBA-Geschäftsregeln.

TLPT-Beweispaket

Verfügbar

Nachweise aus bedrohungsorientierten Penetrationstests werden gebündelt, signiert und standardmäßig 10 Jahre aufbewahrt. Das Paket bindet Umfang, Befunde und Behebungsstatus an einen Auftragsdatensatz.

Artikel 45 Informationsaustausch

Verfügbar

Informationsaustausch über Cyberbedrohungen gemäß Artikel 45 als STIX 2.1 über TAXII 2.1. Ausgehende Pakete enthalten hardwaregestützte Signaturen.

Vier registrierte Exportprofile

Verfügbar

Bei jedem Export handelt es sich um ein registriertes, versioniertes Profil – und nicht um einen Ad-hoc-Bericht.

  • Informationsregister
  • Bericht über einen schwerwiegenden Vorfall
  • Paket zum Informationsaustausch
  • TLPT-Beweispaket

Was nicht behauptet wird

Was validiert ist – und was nicht beansprucht wird.

XBRL/iXBRL-Konformität mit schwerwiegendem Vorfall

Nicht beansprucht

Das Paket erzeugt Berichte zu schwerwiegenden Vorfällen als XBRL/iXBRL und validiert sie lokal. Eine Konformität mit der EBA-Taxonomie wird nicht behauptet, weil noch kein gültiges vorgelagertes DORA-IR-Taxonomiepaket existiert. Konformität wird erst behauptet, wenn das offizielle Artefakt ausgeliefert ist – nicht vorher.

Gültigkeitsbereich des Informationsregisters

Validiert: strukturell

Das Register wird gegen das offizielle EBA-XSD validiert – fixiert, offline und geschlossen fehlschlagend. Das weist Struktur und Datentypen nach. Die Semantik der EBA-Geschäftsregeln wird dadurch nicht nachgewiesen; der Export behauptet dies auch nicht.

Aufbewahrungsvorgaben

Standardwerte folgen dem Regulierungshorizont jedes Artefakts. Jedes Fenster ist vom Betreiber konfigurierbar.

ArtefaktStandardaufbewahrung
Informationsregister7 Jahre
Bericht über einen schwerwiegenden Vorfall7 Jahre
TLPT-Beweispaket10 Jahre

Auf der Release-Nachweiskette aufgebaut, nicht daneben

Gleiche Beweisprimitive

Das Paket liest dieselben signierten Aussagen, die das Gate entlang Source → Build → Scan → Verdict → Decision → Deploy → Watch erzeugt. Es gibt keine zweite Compliance-Datenbank, die synchronisiert werden müsste. DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen

Wie Beweise verpackt werden →

Fristen für Vorfälle als Benachrichtigungszeitpläne

Wenn der Klassifikator einen schwerwiegenden Vorfall markiert, öffnet Notify die Berichtsfenster und zählt jeden einzelnen herunter. Ein verpasstes Fenster wird als verpasst angezeigt – es wird niemals stillschweigend absorbiert.

DORA-Paket für Ihre Systemlandschaft verwenden

Bringen Sie Ihren Entitätstyp und das Vorfallvolumen mit. Wir sagen Ihnen, was das Paket heute abdeckt und was Sie noch einreichen müssen.

Kostenlos starten | Dokumentation ansehen