DORA: Warum der Digital Operational Resilience Act den Finanzsektor auf den Kopf stellt
Mit DORA schafft die EU erstmals einen einheitlichen Rahmen für die digitale Widerstandsfähigkeit des Finanzsektors. Ab Januar 2025 müssen Banken, Versicherungen und Finanzdienstleister ihre gesamte ICT-Risikolandschaft dokumentieren, testen und den Aufsichtsbehörden nachweisen. Der Aufwand ist erheblich – die Frist kurz.
Das Wichtigste in Kürze
- DORA gilt ab 17. Januar 2025 – Umsetzungsfrist läuft
- Betroffen: über 22.000 Finanzunternehmen und ICT-Dienstleister in der EU
- Kernpflichten: ICT-Risikomanagement, Incident Reporting, Resilience Testing, Third-Party-Oversight
- Bußgelder: bis zu 1 Prozent des weltweiten Tagesumsatzes
Was DORA von NIS2 unterscheidet
Während NIS2 branchenübergreifend Mindeststandards setzt, ist DORA ein sektorspezifisches Gesetz für den Finanzsektor – lex specialis zu NIS2. DORA geht in mehreren Bereichen deutlich weiter: verpflichtende Threat-Led Penetration Tests (TLPT), detaillierte Incident-Meldepflichten und erstmals direkte Aufsicht über kritische ICT-Drittanbieter wie Cloud-Provider.
Für Finanzunternehmen bedeutet das: NIS2-Compliance allein reicht nicht. DORA stellt zusätzliche, spezifischere Anforderungen.
Die fünf Säulen von DORA
1. ICT-Risikomanagement: Vollständige Inventarisierung aller ICT-Assets, Risikoanalyse und dokumentierte Governance-Strukturen mit klarer Verantwortung auf Vorstandsebene.
2. Incident Reporting: Meldung schwerwiegender ICT-Vorfälle an die zuständige Behörde – mit definierten Fristen und Formaten.
3. Digital Operational Resilience Testing: Regelmäßige Tests einschließlich TLPT (Threat-Led Penetration Testing) für systemrelevante Institute.
4. ICT Third-Party Risk: Vertragliche Mindestanforderungen an ICT-Dienstleister und Exit-Strategien für kritische Abhängigkeiten.
5. Information Sharing: Freiwilliger Austausch von Threat Intelligence zwischen Finanzunternehmen.
Warum Cloud-Provider jetzt unter die Lupe kommen
DORA gibt den europäischen Aufsichtsbehörden (ESAs) erstmals die Befugnis, kritische ICT-Drittanbieter direkt zu überwachen. AWS, Azure und Google Cloud könnten als Critical ICT Third-Party Provider (CTPP) eingestuft werden.
Das hat weitreichende Konsequenzen: Diese Provider müssen den Aufsichtsbehörden Zugang zu Informationen gewähren, Audits dulden und Empfehlungen umsetzen. Für Finanzunternehmen ändert sich das Verhandlungsgleichgewicht mit ihren Cloud-Providern grundlegend.
Umsetzungsfahrplan: Was jetzt zu tun ist
Bis Januar 2025 müssen Unternehmen: ein ICT-Risikomanagement-Framework etablieren, alle ICT-Verträge auf DORA-Konformität prüfen, Incident-Response-Prozesse an die Meldepflichten anpassen und einen TLPT-Fahrplan erstellen.
Die größte Herausforderung: Viele Institute haben kein vollständiges Inventar ihrer ICT-Assets und Abhängigkeiten. Diese Grundlagenarbeit muss zuerst erledigt werden.
Key Facts
Geltungsbereich: 22.000+ Finanzunternehmen und ICT-Dienstleister in der EU
Meldepflicht: Schwerwiegende Vorfälle innerhalb von 4 Stunden (Initial Notification)
TLPT-Pflicht: Alle 3 Jahre für systemrelevante Institute
Häufige Fragen
Gilt DORA auch für kleine Finanzunternehmen?
Ja, grundsätzlich gilt DORA für alle regulierten Finanzunternehmen. Es gibt jedoch ein Proportionalitätsprinzip: Kleinere Institute mit geringerem Risikoprofil haben vereinfachte Anforderungen, insbesondere beim ICT-Risikomanagement und Resilience Testing.
Wie verhält sich DORA zu bestehenden BaFin-Anforderungen?
DORA ersetzt und erweitert bestehende nationale Anforderungen wie BAIT (Bankaufsichtliche Anforderungen an die IT). Institute, die BAIT bereits umgesetzt haben, haben eine gute Basis – müssen aber die DORA-spezifischen Zusatzanforderungen identifizieren und umsetzen.
Was passiert bei Nicht-Compliance?
Die Aufsichtsbehörden können Bußgelder verhängen, Maßnahmen anordnen und im Extremfall Geschäftstätigkeiten einschränken. Für ICT-Drittanbieter, die als CTPP eingestuft werden, kann die Lead Oversight-Behörde direkte Empfehlungen aussprechen.
Verwandte Artikel
- DORA sorgt für mehr IT- und Rechtssicherheit im Finanzsektor
- Case Study: Cloud-Migration eines Finanzdienstleisters — Security von Anfang an
- Cybersecurity-Trends 2026: Die 7 Entwicklungen, die Security-Entscheider kennen müssen
Mehr aus dem MBF Media Netzwerk
- Cloud Magazin – Cloud, SaaS & IT-Infrastruktur
- myBusinessFuture – Digitalisierung, KI & Business
- Digital Chiefs – C-Level Thought Leadership
Quelle Titelbild: Pexels / Markus Winkler