DORA: Digitale Widerstandsfähigkeit,
nachgewiesen
Der Digital Operational Resilience Act gilt seit Januar 2025 unmittelbar. Er trifft nicht nur Banken und Versicherungen, sondern auch deren IT-Dienstleister — häufig über den Vertrag, bevor die Aufsicht überhaupt ins Spiel kommt.
Wie weit sind Sie
bei DORA wirklich?
Sieben kurze Fragen, rund zwei Minuten — danach wissen Sie, wo Sie stehen und was zuerst dran ist.
Der größte Teil der Betroffenen
ist keine Bank
DORA richtet sich an Finanzunternehmen. In der Praxis landen die Anforderungen aber zu einem großen Teil bei deren Dienstleistern — vertraglich weitergereicht und mit kurzen Fristen.
Betrifft Sie sehr wahrscheinlich
- Banken, Versicherungen, Wertpapierfirmen, Zahlungs- und E-Geld-Institute, Kryptowerte-Dienstleister
- Sie erbringen IT-Leistungen für Finanzunternehmen — Hosting, Software, Wartung, Rechenzentrum, Managed Services
- Sie sind Teil der IKT-Lieferkette eines Finanzunternehmens, auch als Unterauftragnehmer
- Ihr Vertrag mit einem Finanzkunden wird gerade nachverhandelt und enthält plötzlich neue Klauseln
Betrifft Sie eher nicht
- Kein Bezug zum Finanzsektor, weder als Unternehmen noch als Dienstleister
- Für einzelne kleine Finanzunternehmen gilt ein vereinfachter Rahmen mit reduzierten Anforderungen
- Aber: Sobald ein Finanzkunde dazukommt, gelten die vertraglichen Anforderungen — meist sofort
Der Punkt, der IT-Dienstleister überrascht: DORA verpflichtet Finanzunternehmen, ihre IKT-Verträge um konkrete Inhalte zu ergänzen — Zugangs- und Prüfrechte, Meldewege, Ausstiegsstrategien, Unterauftragsvergabe. Diese Anforderungen landen unmittelbar bei Ihnen als Dienstleister. Wer sie nicht erfüllen kann, verliert im Zweifel den Vertrag, nicht das Verfahren.
Fünf Säulen, die
ineinander greifen
DORA ist stringenter aufgebaut als die meisten Regelwerke. Die fünf Bereiche bauen aufeinander auf — wer die erste Säule auslässt, kann die übrigen nicht belegen.
Ein dokumentiertes Rahmenwerk mit Governance, Rollen und Verantwortlichkeiten. Das Leitungsorgan trägt die Verantwortung ausdrücklich und muss sich damit befassen.
Erkennung, Klassifizierung und Meldung schwerwiegender IKT-Vorfälle nach vorgegebenen Kriterien und Fristen — mit definierten Meldewegen an die zuständige Behörde.
Regelmäßige Tests der digitalen Widerstandsfähigkeit. Für bestimmte, besonders bedeutende Institute kommen bedrohungsgeleitete Penetrationstests hinzu.
Ein Informationsregister aller IKT-Dienstleister, Risikobewertung, vorgeschriebene Vertragsinhalte und dokumentierte Ausstiegsstrategien für kritische Funktionen.
Freiwilliger, aber ausdrücklich vorgesehener Austausch über Cyberbedrohungen und Erkenntnisse innerhalb vertrauenswürdiger Kreise.
Die Frage, was passiert, wenn ein einzelner Anbieter ausfällt — und ob eine tragfähige Alternative existiert. In der Praxis der unbequemste Teil.
Von den Verträgen
zur belegbaren Resilienz
Wir beginnen dort, wo der Druck am größten ist: beim Vertrag oder bei der Aufsichtsfrist. Der Rest folgt in einer Reihenfolge, die sich rechnet.
Fallen Sie als Finanzunternehmen oder als IKT-Dienstleister darunter — und welche Funktionen sind kritisch oder wichtig? Diese Abgrenzung bestimmt den gesamten Aufwand.
Abgleich Ihres Ist-Zustands gegen alle fünf Bereiche, mit priorisiertem Maßnahmenplan und realistischer Aufwandsschätzung.
IKT-Risikomanagement-Rahmenwerk, Informationsregister der Dienstleister, Klassifizierungsschema für Vorfälle. Das Fundament für alles Weitere.
Prüfung Ihrer IKT-Verträge auf die vorgeschriebenen Inhalte, Nachverhandlung und dokumentierte Ausstiegsstrategien für kritische Funktionen.
Testprogramm aufsetzen, durchführen, dokumentieren. Der Meldeprozess wird einmal vollständig durchgespielt, bevor er gebraucht wird.
Register, Tests und Verträge sind keine Einmalaufgabe. Wir aktualisieren das Informationsregister, planen die Testzyklen und begleiten Vertragsänderungen mit Ihren IT-Dienstleistern.
Das liegt am Ende
auf Ihrem Tisch
DORA verlangt Nachweise in einer bestimmten Form. Diese Unterlagen liegen am Ende vor.
- IKT-Risikomanagement-Rahmenwerke aufgebaut und im Leitungsorgan verankert
- Informationsregister der Drittdienstleister strukturiert aufgesetzt statt in Tabellen verstreut
- Dienstleister auf die vertraglichen Anforderungen ihrer Finanzkunden vorbereitet
- Klassifizierungsschemata für Vorfälle entwickelt und praktisch erprobt
- DORA und ISO 27001 zusammengeführt, statt zwei getrennte Systeme zu pflegen