LAGEBRIEFING · 09.10.2026 DEENFRES

Strategie & Governance

DORA: Warum der Digital Operational Resilience Act den Finanzsektor auf den Kopf stellt

Von Klaus Hauptfleisch · 20. Oktober 2022 · 3 Minuten Lesezeit

Mit DORA schafft die EU erstmals einen einheitlichen Rahmen für die digitale Widerstandsfähigkeit des Finanzsektors. Ab Januar 2025 müssen Banken, Versicherungen und Finanzdienstleister ihre gesamte ICT-Risikolandschaft dokumentieren, testen und den Aufsichtsbehörden nachweisen. Der Aufwand ist erheblich – die Frist kurz.

Das Wichtigste in Kürze

Was DORA von NIS2 unterscheidet

Während NIS2 branchenübergreifend Mindeststandards setzt, ist DORA ein sektorspezifisches Gesetz für den Finanzsektor – lex specialis zu NIS2. DORA geht in mehreren Bereichen deutlich weiter: verpflichtende Threat-Led Penetration Tests (TLPT), detaillierte Incident-Meldepflichten und erstmals direkte Aufsicht über kritische ICT-Drittanbieter wie Cloud-Provider.

Für Finanzunternehmen bedeutet das: NIS2-Compliance allein reicht nicht. DORA stellt zusätzliche, spezifischere Anforderungen.

Die fünf Säulen von DORA

1. ICT-Risikomanagement: Vollständige Inventarisierung aller ICT-Assets, Risikoanalyse und dokumentierte Governance-Strukturen mit klarer Verantwortung auf Vorstandsebene.

2. Incident Reporting: Meldung schwerwiegender ICT-Vorfälle an die zuständige Behörde – mit definierten Fristen und Formaten.

3. Digital Operational Resilience Testing: Regelmäßige Tests einschließlich TLPT (Threat-Led Penetration Testing) für systemrelevante Institute.

4. ICT Third-Party Risk: Vertragliche Mindestanforderungen an ICT-Dienstleister und Exit-Strategien für kritische Abhängigkeiten.

5. Information Sharing: Freiwilliger Austausch von Threat Intelligence zwischen Finanzunternehmen.

Warum Cloud-Provider jetzt unter die Lupe kommen

DORA gibt den europäischen Aufsichtsbehörden (ESAs) erstmals die Befugnis, kritische ICT-Drittanbieter direkt zu überwachen. AWS, Azure und Google Cloud könnten als Critical ICT Third-Party Provider (CTPP) eingestuft werden.

Das hat weitreichende Konsequenzen: Diese Provider müssen den Aufsichtsbehörden Zugang zu Informationen gewähren, Audits dulden und Empfehlungen umsetzen. Für Finanzunternehmen ändert sich das Verhandlungsgleichgewicht mit ihren Cloud-Providern grundlegend.

Umsetzungsfahrplan: Was jetzt zu tun ist

Bis Januar 2025 müssen Unternehmen: ein ICT-Risikomanagement-Framework etablieren, alle ICT-Verträge auf DORA-Konformität prüfen, Incident-Response-Prozesse an die Meldepflichten anpassen und einen TLPT-Fahrplan erstellen.

Die größte Herausforderung: Viele Institute haben kein vollständiges Inventar ihrer ICT-Assets und Abhängigkeiten. Diese Grundlagenarbeit muss zuerst erledigt werden.

Key Facts

Geltungsbereich: 22.000+ Finanzunternehmen und ICT-Dienstleister in der EU

Meldepflicht: Schwerwiegende Vorfälle innerhalb von 4 Stunden (Initial Notification)

TLPT-Pflicht: Alle 3 Jahre für systemrelevante Institute

Häufige Fragen

Gilt DORA auch für kleine Finanzunternehmen?

Ja, grundsätzlich gilt DORA für alle regulierten Finanzunternehmen. Es gibt jedoch ein Proportionalitätsprinzip: Kleinere Institute mit geringerem Risikoprofil haben vereinfachte Anforderungen, insbesondere beim ICT-Risikomanagement und Resilience Testing.

Wie verhält sich DORA zu bestehenden BaFin-Anforderungen?

DORA ersetzt und erweitert bestehende nationale Anforderungen wie BAIT (Bankaufsichtliche Anforderungen an die IT). Institute, die BAIT bereits umgesetzt haben, haben eine gute Basis – müssen aber die DORA-spezifischen Zusatzanforderungen identifizieren und umsetzen.

Was passiert bei Nicht-Compliance?

Die Aufsichtsbehörden können Bußgelder verhängen, Maßnahmen anordnen und im Extremfall Geschäftstätigkeiten einschränken. Für ICT-Drittanbieter, die als CTPP eingestuft werden, kann die Lead Oversight-Behörde direkte Empfehlungen aussprechen.

Verwandte Artikel

Mehr aus dem MBF Media Netzwerk

Quelle Titelbild: Pexels / Markus Winkler

Weiterführende Lektüre

Strategie & Governance · 29. September 2026

Wenn die Behördenmail zum Einfallstor wird

Der Revolut-Fall zeigt: E-Mail-Authentifizierung allein ist kein Freigabebeleg. So prüfen Unternehmen Anfragende, Vorgang und Übermittlungsweg.

Ein Magazin der Evernine Media GmbH