Zum Hauptinhalt springen

Vorfallsreaktion

faktoora betreibt einen strukturierten Vorfallsmanagement-Prozess gemäß den Anforderungen des DORA (Digital Operational Resilience Act). Diese Seite beschreibt, wie wir Sicherheitsvorfälle erkennen, klassifizieren, darauf reagieren und kommunizieren.

Erkennung​

Wir setzen mehrere Überwachungsebenen und automatische Alarmierung ein, um Vorfälle frühzeitig in unserer Anwendung, Infrastruktur und Lieferkette zu erkennen.

Klassifizierung​

Wenn ein Vorfall erkannt wird, wird er innerhalb von 30 Minuten bewertet und anhand folgender Kriterien klassifiziert:

FaktorBewertung
Anzahl betroffener KundenEinzelner, Teilmenge oder alle Kunden
Dauer der AuswirkungVorübergehend, anhaltend oder fortlaufend
DatensensibilitätÖffentlich, intern, vertraulich oder eingeschränkt
ServicekritikalitätKernplattform, unterstützender Dienst oder unkritisch
Wirtschaftliche AuswirkungUmsatz-, vertragliche oder regulatorische Auswirkungen

Schweregrade​

SchweregradDefinitionReaktionszeit
KritischKerndienst nicht verfügbar oder bestätigter DatenverstoßSofort — alle verfügbaren Kräfte
HochErhebliche nutzerseitige Auswirkungen oder potenzielle DatenexpositionSofort während der Geschäftszeiten
MittelBegrenzte Auswirkungen, keine Daten gefährdetInnerhalb von 1 Werktag
NiedrigGeringfügiges Problem, keine NutzerauswirkungInnerhalb von 5 Werktagen

Kundenkommunikation​

SchweregradBenachrichtigungszeitraumKanal
KritischInnerhalb von 1 Stunde nach Klassifizierung, Updates alle 2 StundenE-Mail an betroffene Kunden
HochInnerhalb von 4 Stunden bei NutzerauswirkungE-Mail an betroffene Kunden
MittelAuf Anfrage verfügbarÜber Support-Kanäle
NiedrigAuf Anfrage verfügbarÜber Support-Kanäle

Regulatorische Meldung​

Für schwerwiegende Vorfälle, die regulatorische Schwellenwerte erreichen, folgen wir den Meldefristen gemäß DORA Art. 19:

BerichtFristInhalt
ErstmeldungInnerhalb von 4 Stunden nach Klassifizierung (spätestens 24 Stunden nach Erkennung)Vorfallstyp, betroffene Dienste, Erkennungszeitpunkt, vorläufige Folgenabschätzung
ZwischenberichtInnerhalb von 72 StundenAktualisierte Folgenabschätzung, Ursache (falls bekannt), Eindämmungsmaßnahmen, betroffene Daten
AbschlussberichtInnerhalb von 1 MonatVollständige Ursachenanalyse, Gesamtauswirkung, Abhilfemaßnahmen, Erkenntnisse

Diese Fristen übertreffen die Anforderungen sowohl von DORA als auch von NIS2 (das eine Erstmeldung innerhalb von 24 Stunden verlangt).

Eindämmung und Wiederherstellung​

Unser Vorfallsreaktionsprozess folgt diesen Phasen:

  1. Eindämmung — Betroffene Systeme isolieren, um weitere Auswirkungen zu verhindern
  2. Beweissicherung — Audit-Logs, Anwendungsprotokolle und Zugriffsprotokolle sichern
  3. Ursachenanalyse — Die zugrunde liegende Ursache identifizieren
  4. Behebung — Korrekturen implementieren und Behebung verifizieren
  5. Wiederherstellung — Normalbetrieb wiederherstellen und Stabilität bestätigen

Post-Incident-Review​

Jeder Vorfall mit Schweregrad Hoch oder Kritisch wird innerhalb von 5 Werktagen nachbereitet:

  • Vollständige Zeitleiste von Erkennung, Reaktion und Wiederherstellung
  • Ursachenanalyse
  • Folgenabschätzung (Kunden, Daten, Dienste)
  • Bewertung der Reaktionseffektivität
  • Präventivmaßnahmen zur Vermeidung von Wiederholungen

Gewonnene Erkenntnisse werden dokumentiert und in unsere Sicherheitskontrollen und -verfahren integriert.

Aufbewahrung von Vorfallsprotokollen​

Alle Vorfallsprotokolle werden gemäß DORA-Anforderungen mindestens 5 Jahre aufbewahrt.

Vorfall melden​

Wenn Sie einen Sicherheitsvorfall vermuten, der faktoora oder Ihre Daten betrifft:

Für Schwachstellenmeldungen besuchen Sie unsere Seite Schwachstellenmeldung.