Artikel 9 der Verordnung verpflichtet Finanzunternehmen, Sicherheit und Funktionsfähigkeit ihres ICT-Ökosystems fortlaufend zu überwachen und zu steuern sowie Prozesse einzurichten, die die Auswirkungen von ICT-Risiken minimieren. Die üblichen Quellen decken davon jeweils nur einen Ausschnitt ab: Ein Asset-Inventar zeigt, welche Systeme betrieben werden, Konfigurationsdaten, wie sie zusammenspielen sollen, und Sicherheitsprotokolle samt Endpunkt-Telemetrie liefern Details zu Aktivitäten auf überwachten Systemen.
Keine dieser Quellen ergibt zwangsläufig ein vollständiges Bild der Kommunikation zwischen Systemen — vor allem nicht bei Altbeständen, Spezial-Appliances, nicht verwalteten Geräten oder dort, wo sich kaum Endpunkt-Telemetrie erheben lässt. Genau diese blinden Flecken werden laut dem Beitrag gezielt angegriffen. In unbeobachteten Verbindungen zwischen Systemen stecken oft die Spuren einer Ausnutzung; wer dort hinsieht, hat bessere Chancen, die Angriffskette zu unterbrechen.
NDR soll diese Details zusammenführen: Durch kontinuierliche Beobachtung der Umgebung entstehen Baselines normalen Verhaltens, bewertet werden Zeitpunkte, Volumen und Richtung der Kommunikation. Das Beispiel aus dem Text: Eine Anwendung für das Zahlungsrouting, die normalerweise mit einem externen Dienst zur Kreditbewertung spricht, kommuniziert plötzlich außerhalb der Arbeitszeiten deutlich stärker mit unbekannten internen Hosts. Netzwerk-Telemetrie legt die Anomalie offen, selbst wenn die Protokolle der Anwendung selbst schweigen.
Artikel 10 verlangt, anomale Aktivitäten rasch zu erkennen, einschließlich Problemen der Netzwerkleistung und damit verbundener Vorfälle, und Schwellenwerte festzulegen, ab denen die Incident Response anläuft. Das praktische Problem ist weniger der Mangel an Alarmen als deren Menge: Entscheidend ist, ob ein einzelner Alarm Teil eines größeren Vorfalls ist. Meldet etwa EDR einen verdächtigen Prozess und das Identitätssystem parallel eine auffällige Anmeldung, kann Netzwerkdaten beides verknüpfen — durch die Information, welche Systeme miteinander sprachen, über welche Protokolle und was anschließend geschah. Command-and-Control-Verkehr, Auskundschaftung, laterale Bewegung und Datenabflüsse hinterlassen Spuren im Netzwerkverkehr, auch wenn andere Telemetrie unvollständig oder gar nicht verfügbar ist.
NDR macht diese Belege nach Darstellung von Corelight skalierbar nutzbar, indem strukturierte Daten auf Protokollebene extrahiert werden. Analysten untersuchen Alarme dann im Zusammenhang, statt Vorfälle aus voneinander getrennten Quellen zu rekonstruieren. Dieser Kontext ist Voraussetzung, um Umfang und Auswirkung eines Vorfalls zu bestimmen — und damit direkt relevant für die Meldepflichten nach Artikel 19.
Die Fristen sind eng: Die Erstmeldung muss so früh wie möglich erfolgen, spätestens jedoch vier Stunden nach der Einstufung als schwerwiegender ICT-bezogener Vorfall und spätestens 24 Stunden, nachdem die Organisation Kenntnis erlangt hat. Schneller Zugriff auf Netzwerkbelege hilft, betroffene Systeme nachzuverfolgen, unerwünschte Verbindungen zu isolieren und die geforderten Aufzeichnungen fristgerecht zusammenzustellen.
Die Artikel 28 bis 30 adressieren das Management von Drittparteienrisiken und die vertraglichen Vereinbarungen. Verträge und Lieferantenbewertungen definieren autorisierte Zugriffe und Betriebsgrenzen auf dem Papier; Netzwerkdaten zeigen, wie Softwarepakete, Tunnel und API-Integrationen eines Anbieters tatsächlich in der IT-Umgebung arbeiten und ob Verbindungen den genehmigten Datenpfaden folgen. Werden die Zugangsdaten eines vertrauenswürdigen Dienstleisters kompromittiert, bleibt der Zugriff formal legitim — das Verhalten ändert sich jedoch. Netzwerkbelege erlauben es dem Finanzunternehmen, dies aus der eigenen Umgebung heraus zu beobachten und Fragen zu stellen, die keine Lieferantendokumentation beantwortet.
