Compliance-Paket · DORA · Verordnung (EU) 2022/2554
DORA-Beweis für Finanzunternehmen
Das DORA-Paket wandelt die Nachweiskette Ihrer Releases in die von DORA benannten Artefakte um: klassifizierte IKT-Vorfälle, Informationsregister, TLPT-Nachweise und Informationsaustausch zu Cyberbedrohungen nach Artikel 45. Jedes Artefakt hält fest, was validiert wurde – und was nicht.
Paketbesitz: operator-support — Stella Ops unterstützt Ihr verpflichtetes Team dabei, die von einer Aufsichtsbehörde erwarteten Artefakte zusammenzustellen und zu signieren. Stella Ops reicht nichts ein, zertifiziert nichts und macht Sie nicht konform.
Die Anspruchsgrenze
Durch die Aktivierung wird die Beweiserhebung im konservativen Nur-Beweis-Modus gestartet. Es wird kein Anspruch auf Einhaltung gesetzlicher Vorschriften erhoben. Der Betreiber bleibt stets der regulierte Entscheidungsträger.
Verordnung
Digital Operational Resilience Act – Verordnung (EU) 2022/2554
Gilt seit
17. Januar 2025
Wen es bindet
Finanzunternehmen und ihre kritischen IKT-Drittanbieter

Was das Paket heute bereitstellt
Fünf Artefaktfamilien, erzeugt aus aufgezeichneten Nachweisen – und nur daraus.
Deterministischer IKT-Vorfallklassifikator
VerfügbarKlassifiziert IKT-Vorfälle anhand der sieben DORA-Kriterien. Deterministisch: Dieselben Eingaben führen jedes Mal zu derselben Klassifizierung, sodass eine Wiederholung Monate später mit dem Original übereinstimmt.
Informationsregister (B.01–B.14)
VerfügbarErzeugt das Register B.01–B.14 und validiert es unmittelbar gegen das offizielle EBA-RoI-XSD. Die Taxonomie wird mit dem Release ausgeliefert und per SHA-256 fixiert: Die Validierung läuft offline und schlägt geschlossen fehl – ein nicht validierbares Register wird nicht exportiert.
Die heutige Validierung erfolgt XSD-strukturell – Schemaform und Datentypen, nicht EBA-Geschäftsregeln.
TLPT-Beweispaket
VerfügbarNachweise aus bedrohungsorientierten Penetrationstests werden gebündelt, signiert und standardmäßig 10 Jahre aufbewahrt. Das Paket bindet Umfang, Befunde und Behebungsstatus an einen Auftragsdatensatz.
Artikel 45 Informationsaustausch
VerfügbarInformationsaustausch über Cyberbedrohungen gemäß Artikel 45 als STIX 2.1 über TAXII 2.1. Ausgehende Pakete enthalten hardwaregestützte Signaturen.
Vier registrierte Exportprofile
VerfügbarBei jedem Export handelt es sich um ein registriertes, versioniertes Profil – und nicht um einen Ad-hoc-Bericht.
InformationsregisterBericht über einen schwerwiegenden VorfallPaket zum InformationsaustauschTLPT-Beweispaket
Was nicht behauptet wird
Was validiert ist – und was nicht beansprucht wird.
XBRL/iXBRL-Konformität mit schwerwiegendem Vorfall
Nicht beanspruchtDas Paket erzeugt Berichte zu schwerwiegenden Vorfällen als XBRL/iXBRL und validiert sie lokal. Eine Konformität mit der EBA-Taxonomie wird nicht behauptet, weil noch kein gültiges vorgelagertes DORA-IR-Taxonomiepaket existiert. Konformität wird erst behauptet, wenn das offizielle Artefakt ausgeliefert ist – nicht vorher.
Gültigkeitsbereich des Informationsregisters
Validiert: strukturellDas Register wird gegen das offizielle EBA-XSD validiert – fixiert, offline und geschlossen fehlschlagend. Das weist Struktur und Datentypen nach. Die Semantik der EBA-Geschäftsregeln wird dadurch nicht nachgewiesen; der Export behauptet dies auch nicht.
Aufbewahrungsvorgaben
Standardwerte folgen dem Regulierungshorizont jedes Artefakts. Jedes Fenster ist vom Betreiber konfigurierbar.
| Artefakt | Standardaufbewahrung |
|---|---|
| Informationsregister | 7 Jahre |
| Bericht über einen schwerwiegenden Vorfall | 7 Jahre |
| TLPT-Beweispaket | 10 Jahre |
Auf der Release-Nachweiskette aufgebaut, nicht daneben
Gleiche Beweisprimitive
Das Paket liest dieselben signierten Aussagen, die das Gate entlang Source → Build → Scan → Verdict → Decision → Deploy → Watch erzeugt. Es gibt keine zweite Compliance-Datenbank, die synchronisiert werden müsste. DSSEDead Simple Signing Envelope – ein einfacher, flexibler Standard zum Signieren beliebiger Daten mit kryptographischen Signaturen
Fristen für Vorfälle als Benachrichtigungszeitpläne
Wenn der Klassifikator einen schwerwiegenden Vorfall markiert, öffnet Notify die Berichtsfenster und zählt jeden einzelnen herunter. Ein verpasstes Fenster wird als verpasst angezeigt – es wird niemals stillschweigend absorbiert.
DORA-Paket für Ihre Systemlandschaft verwenden
Bringen Sie Ihren Entitätstyp und das Vorfallvolumen mit. Wir sagen Ihnen, was das Paket heute abdeckt und was Sie noch einreichen müssen.
