DORA, Verordnung (EU) 2022/2554

Wem müssen schwerwiegende IKT-bezogene Vorfälle gemeldet werden?

Schwerwiegende IKT-bezogene Vorfälle müssen Finanzunternehmen der jeweils zuständigen Behörde melden. Unterliegt ein Finanzunternehmen der Aufsicht mehr als einer zuständigen nationalen Behörde, bestimmen die Mitgliedstaaten eine einzige zuständige Behörde als zuständige Stelle für die Aufgaben nach Artikel 19.

Bei bedeutenden Kreditinstituten erfolgt die Meldung an die jeweils zuständige nationale Behörde, die sie unverzüglich an die EZB weiterleitet. Die zuständige Behörde übermittelt Einzelheiten des Vorfalls außerdem zeitnah an:

  • die EBA, ESMA oder EIOPA;
  • die EZB, sofern es sich um bestimmte Finanzunternehmen nach Artikel 2 Absatz 1 Buchstaben a, b und d handelt;
  • die nach der Richtlinie (EU) 2022/2555 benannten oder eingerichteten zuständigen Behörden, die zentrale Anlaufstelle oder das CSIRT;
  • zuständige Abwicklungsbehörden und gegebenenfalls den Einheitlichen Abwicklungsausschuss, wenn der Vorfall ein Risiko für die Sicherstellung kritischer Funktionen darstellt;
  • andere einschlägige Behörden nach nationalem Recht.

Zusätzlich können die Mitgliedstaaten vorsehen, dass Finanzunternehmen ihre Erstmeldung und weitere Meldungen auch den zuständigen Behörden oder CSIRT nach der Richtlinie (EU) 2022/2555 übermitteln.

Quellen im Verordnungstext: Art. 19 Abs. 1, Art. 19 Abs. 6

Mit der Recherche im amtlichen Verordnungstext erstellt, von einem KI-Sprachmodell aus den Fundstellen formuliert. Keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.

Eigene Frage an den Verordnungstext stellen