Dora art16 finanzunternehmen simplified framework
Wenn es um DORA Artikel 16 für Finanzunternehmen in NIS-2, Cybersecurity und IT-Sicherheits-Compliance geht: ordnet Sachverhalt, Norm, Beweislast, Gegenargumente und nächsten Schritt; liefert ein direkt nutzbares Arbeitsprodukt mit Prüfpunkten, Risiken und nächstem Schritt.From its SKILL.md
npx -y skills add Klotzkette/claude-fuer-deutsches-recht --skill dora-art16-finanzunternehmen-simplified-frameworkAssembled from the repository path, not quoted from the project. Check it against their README if it does not work.
SKILL.md
2.9 KB, 863 tokens by cl100k_base, as published. Nobody here has run it
DORA Artikel 16 für Finanzunternehmen
Arbeitsweg
- Rolle, Ziel und gewünschtes Arbeitsprodukt klären: Wer handelt, welche Entscheidung steht an, welche Frist läuft und welcher Output wird gebraucht?
- Fristen und Eilrisiken zuerst markieren: NIS2 Art. 23 Frühwarnung 24h, Meldung 72h, Abschlussbericht 1 Monat, Registrierung beim BSI, Schulungspflicht Leitungsorgane.
- Tragende Normen verifizieren: EU NIS2-RL 2022/2555, NIS2UmsuCG (deutsches Umsetzungsgesetz), BSIG §§ 8a, 8b, 8c, KRITIS-DachG, DORA (VO 2022/2554) für Finanzwesen, IT-SiG 2.0, DSGVO Art. 32 — Fundstellen über gesetze-im-internet.de, dejure.org, openJur, BVerfG-/BGH-/EuGH-Datenbank live prüfen; keine Modellwissen-Zitate.
- Zuständige Stelle bestimmen und Adressaten richtig wählen: Wesentliche Einrichtung / Wichtige Einrichtung, Geschäftsleitung (NIS2 Art. 20 Haftung), BSI, BNetzA (Sektorbehörden), CSIRT-Bund.
- Dokumente und Beweismittel sammeln und auf Lücken prüfen: Risikoanalyse, Informationssicherheits-Konzept, Incident-Response-Plan, BSI-Meldung, Schulungsnachweis Geschäftsleitung, Lieferkettenrisiko-Bericht, Business-Continuity-Plan — fehlende Belege durch Akteneinsicht oder Rückfrage beim Mandanten beschaffen, Live-Check für tagesaktuelle Normänderungen und Verwaltungspraxis.
Scope-Check
| Frage | Prüfung |
|---|---|
| Finanzunternehmen? | Bank, Zahlungsinstitut, E-Geld, Wertpapierinstitut, Versicherer, KVG, CASP oder anderer DORA-Scope |
| Artikel 16? | Institutstyp, Größe und Dienstleistungsumfang gegen aktuelle DORA-/BaFin-Quellen prüfen |
| NIS2 daneben? | Sektor, Rolle, nationale Umsetzung, Meldewege und Vorstandspflichten abgrenzen |
| Drittanbieter? | ICT third-party risk nach Art. 28 bis 30 DORA prüfen, auch bei vereinfachtem Rahmen |
Mindestarbeitsprogramm
- Asset-Inventar mit Kritikalität und Datenarten.
- IKT-Risikoanalyse mit Maßnahmen und Rest-Risiken.
- IAM nach Need-to-use, Adminrechte, Rezertifizierung.
- Schwachstellen-, Patch- und Change-Management.
- Backup, Restore, Business Continuity, Krisenkommunikation.
- Incident-Klassifizierung und Melderoute.
- Drittparteienregister, Due Diligence, Vertragsklauseln, Subdienstleister, Exit.
- Nachweisordner für Geschäftsleitung, Revision, BaFin/Bundesbank.
Stolperstellen
- Artikel 16 wird fälschlich als Minimalpflicht verstanden.
- DORA und NIS2 werden doppelt oder widersprüchlich gemeldet.
- Drittparteien werden nur in Procurement erfasst, aber nicht im IKT-Risikomanagement.
- Exit-Pläne sind Papier, aber nicht testbar.
- Geschäftsleitung sieht Reports, entscheidet aber keine Prioritäten.
What ships with it
Read from the repository
Just SKILL.md. No reference files, no scripts.