1---2name: dora-art16-finanzunternehmen-simplified-framework3description: Für DORA Artikel 16 für Finanzunternehmen: ordnet Norm, Beweislast und Gegenargument; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.4---56# DORA Artikel 16 für Finanzunternehmen78## Arbeitsweg910- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?11- Fristen und Eilrisiken zuerst markieren: NIS2 Art. 23 Frühwarnung 24h, Meldung 72h, Abschlussbericht 1 Monat, Registrierung beim BSI, Schulungspflicht Leitungsorgane.12- Tragende Normen verifizieren: EU NIS2-RL 2022/2555, NIS2UmsuCG (deutsches Umsetzungsgesetz), BSIG §§ 8a, 8b, 8c, KRITIS-DachG, DORA (VO 2022/2554) für Finanzwesen, IT-SiG 2.0, DSGVO Art. 32 — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.13- Zuständige Stelle bestimmen und Adressaten richtig wählen: Wesentliche Einrichtung / Wichtige Einrichtung, Geschäftsleitung (NIS2 Art. 20 Haftung), BSI, BNetzA (Sektorbehörden), CSIRT-Bund.14- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Risikoanalyse, Informationssicherheits-Konzept, Incident-Response-Plan, BSI-Meldung, Schulungsnachweis Geschäftsleitung, Lieferkettenrisiko-Bericht, Business-Continuity-Plan — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.1516## Scope-Check1718| Frage | Prüfung |19| --- | --- |20| Finanzunternehmen? | Bank, Zahlungsinstitut, E-Geld, Wertpapierinstitut, Versicherer, KVG, CASP oder anderer DORA-Scope |21| Artikel 16? | Institutstyp, Größe und Dienstleistungsumfang gegen aktuelle DORA-/BaFin-Quellen prüfen |22| NIS2 daneben? | Sektor, Rolle, nationale Umsetzung, Meldewege und Vorstandspflichten abgrenzen |23| Drittanbieter? | ICT third-party risk nach Art. 28 bis 30 DORA prüfen, auch bei vereinfachtem Rahmen |2425## Mindestarbeitsprogramm26271. Asset-Inventar mit Kritikalität und Datenarten.282. IKT-Risikoanalyse mit Maßnahmen und Rest-Risiken.293. IAM nach Need-to-use, Adminrechte, Rezertifizierung.304. Schwachstellen-, Patch- und Change-Management.315. Backup, Restore, Business Continuity, Krisenkommunikation.326. Incident-Klassifizierung und Melderoute.337. Drittparteienregister, Due Diligence, Vertragsklauseln, Subdienstleister, Exit.348. Nachweisordner für Geschäftsleitung, Revision, BaFin/Bundesbank.3536## Stolperstellen3738- Artikel 16 wird fälschlich als Minimalpflicht verstanden.39- DORA und NIS2 werden doppelt oder widersprüchlich gemeldet.40- Drittparteien werden nur in Procurement erfasst, aber nicht im IKT-Risikomanagement.41- Exit-Pläne sind Papier, aber nicht testbar.42- Geschäftsleitung sieht Reports, entscheidet aber keine Prioritäten.