DORA in Deutschland
Wie der Digital Operational Resilience Act in Deutschland funktioniert: was BaFin und Bundesbank erwarten, wie Informationsregister und bedrohungsorientierte Penetrationstests ablaufen und wo sich die Menschen treffen, die DORA-Pflichten in Banken, Versicherern und bei IT-Dienstleistern tragen. Termine stehen im Kalender unten.
Was DORA für ein Finanzunternehmen in Deutschland bedeutet
DORA ist der Digital Operational Resilience Act, Verordnung (EU) 2022/2554. Er ist ein EU-Regelwerk dafür, wie Banken, Versicherer, Asset Manager, Zahlungsinstitute und Krypto-Dienstleister ihre IT am Laufen halten, Ausfälle melden und ihre IT-Lieferanten steuern. Als EU-Verordnung gilt DORA in Deutschland ohne Umsetzungsgesetz, und jedes erfasste Unternehmen wendet denselben Text an wie eines in Wien oder Paris.
Für deutsche Compliance-Teams war das Ende der nationalen IT-Rundschreiben die größere Änderung. Die BaFin hob die Rundschreiben für Versicherer (VAIT), Fondsverwalter (KAIT) und Zahlungsinstitute (ZAIT) am Tag vor dem Start von DORA auf und lässt die BAIT für Banken auslaufen. Eine Bank unter DORA wendet die BAIT nicht mehr an. Das Finanzmarktdigitalisierungsgesetz (FinmadiG) bezieht weitere Institute ein: Laut Deutscher Bundesbank wenden Förderbanken DORA von Anfang an an, und Finanzdienstleistungsinstitute wie Leasing- und Factoringfirmen folgen später. Wenn die letzten gewechselt sind, ist die BAIT Geschichte.
Wer DORA in Deutschland beaufsichtigt
Die BaFin ist die zuständige Behörde für DORA in Deutschland. Sie nimmt Vorfallmeldungen und das Informationsregister entgegen und wählt die Unternehmen aus, die bedrohungsorientierte Penetrationstests durchführen müssen. Die BaFin nennt die Regeln proportional und risikobasiert: Ein kleines Zahlungsinstitut dokumentiert weniger als eine große Bank, beide folgen aber derselben Verordnung. Die Bundesbank begleitet die Tests und führt Prüfungen vor Ort bei Banken durch.
Über der nationalen Ebene beaufsichtigen die drei Europäischen Aufsichtsbehörden die IT-Dienstleister selbst. Eine davon, die Versicherungsaufsicht EIOPA, sitzt in Frankfurt. Die Behörden benannten die ersten kritischen IKT-Drittdienstleister in einer Liste mit 19 Namen. Laut PwC Legal stehen darauf zwei deutsche Unternehmen, Deutsche Telekom und SAP, neben Amazon Web Services, Google Cloud und Microsoft. Für eine deutsche Bank heißt das: Ihr Cloud-Anbieter hat jetzt eine eigene Aufsicht, die Bank bleibt aber voll für ihre eigene Compliance verantwortlich.
Informationsregister und Vorfallmeldung
Jedes Unternehmen unter DORA führt ein Informationsregister. Es listet alle Verträge mit IKT-Drittdienstleistern und bei Diensten für kritische oder wichtige Funktionen auch die Subunternehmer dahinter. Die BaFin erhebt das Register einmal im Jahr, nur über ihre Meldeplattform MVP, mit Vertragsdaten zum 31. Dezember des Vorjahres. Die Einreichung muss die Prüfungen der BaFin bis zum 31. März fehlerfrei bestehen; eine abgelehnte Datei kommt mit Fehlerprotokoll zurück und wird neu eingereicht.
Die alten Auslagerungsanzeigen sind nicht verschwunden. Die BaFin will IKT-Auslagerungen weiter über das MVP-Verfahren „Anzeige von Auslagerungen“ gemeldet sehen und vorab erfahren, wenn ein Unternehmen einen Vertrag für eine kritische oder wichtige Funktion plant. Schwerwiegende IKT-bezogene Vorfälle gehen in drei Schritten an die BaFin: Erstmeldung, Zwischenbericht und Abschlussbericht, wie in Artikel 19 DORA festgelegt.
Bedrohungsorientierte Penetrationstests und TIBER-DE
Ein bedrohungsorientierter Penetrationstest (TLPT) ist ein kontrollierter Angriff auf die kritischen Live-Systeme eines Finanzunternehmens. Ein externes Red Team plant ihn auf Basis aktueller Bedrohungsdaten und greift an wie eine echte Hackergruppe. Die BaFin entscheidet, welche Unternehmen testen müssen, und teilt jedem mit, ob es alle drei Jahre oder in einem anderen Rhythmus testet. Die Bundesbank begleitet jeden Test.
Die Methode ist älter als DORA. Die Bundesbank führte das europäische TIBER-Rahmenwerk in Deutschland als TIBER-DE ein, und Banken nahmen freiwillig teil. Unter DORA müssen die kritischsten Unternehmen diese Tests jetzt durchführen, und das überarbeitete Rahmenwerk erlaubt unter Bedingungen interne Tester. Die Einheit der Bundesbank, die die Tests betreut, ist ihr TIBER Cyber Team.
Woran DORA-Teams in Deutschland arbeiten
Viel Tagesarbeit liegt zwischen drei Abteilungen. Die IT-Sicherheit verantwortet den IKT-Risikomanagementrahmen, Einkauf und Recht verantworten die Verträge mit IT-Lieferanten, und die IKT-Risikokontrollfunktion prüft die Arbeit beider. Unter DORA trägt das Leitungsorgan die letzte Verantwortung für IKT-Risiken, daher zeichnen Vorstände jetzt Themen ab, die früher in der IT blieben.
Das Register kommt jedes Jahr mit strengen Datenprüfungen wieder. Die BaFin testet jede Datei und schickt ein Fehlerprotokoll, also müssen Vertragsdaten aus Einkauf, IT und Recht bis zum Subunternehmer übereinstimmen. Konzentrationsrisiko ist das zweite Thema: Die Benennung kritischer Anbieter spiegelt laut PwC Legal eine „systemic reliance on a small set of providers“, also die Abhängigkeit des Systems von wenigen Anbietern. Das dritte ist der Bezug zu anderen Gesetzen. Eine Bank, die Verbraucherkredite per KI bewertet, unterliegt auch der KI-Verordnung, und ein nach MiCA lizenzierter Krypto-Dienstleister wendet ebenfalls DORA an. Wer neu im Feld ist, beginnt mit dem Informationsregister und den Kriterien zur Vorfallklassifizierung, denn beides sind jährliche oder tägliche Routinen mit direktem Draht zur BaFin.
Kommende Events zu Risk und Compliance in Deutschland
DORA bei Finance Loop
Finance Loop ist der Treffpunkt für IT-Risikomanager, Informationssicherheitsbeauftragte und Compliance-Leute in Banken, Versicherern, Asset Managern und ihren IT-Dienstleistern. Das Netzwerk verbindet die Finance-, IT- und KI-Communitys in Frankfurt und hat Events auch in München, Berlin und Hamburg.
Finance Loop kündigte die KI Exchange 2026 in Hamburg an, eine Konferenz von Payment & Banking, deren Programm KI-Governance und DORA-Compliance nannte, mit erwarteten Sprechern der BaFin. Beim Side Event der AI Week Frankfurt, präsentiert von Finance Loop mit Frankfurt Main Finance und Sopra Financial Technology, sprach revel8 über Deepfake-Awareness. Finance Loop organisierte das Frankfurt Quantum Finance Forum mit der Frankfurt School, der Deutschen Bundesbank und IBM, wo Quantenrisiken für die Kryptografie auf der Agenda stehen. Viele Abende finden im TechQuartier statt, in Zusammenarbeit mit dem Finance Loop entsteht. Verwandte Seiten: Cybersicherheit im Finanzwesen, KI-Verordnung im Finanzsektor, Risikomanagement in Frankfurt und Krypto-Regulierung in Deutschland.
Investment & digitale Vermögenswerte
Payments & digitales Geld
Was ist DORA im Banking?
Im Banking ist DORA das EU-Regelwerk für IKT-Risiken. Eine Bank muss einen IKT-Risikomanagementrahmen betreiben, schwere IT-Vorfälle einstufen und melden, ihre Systeme testen, ein Register aller IT-Dienstleistungsverträge führen und das Risiko ihrer IT-Lieferanten steuern. Die DORA-Antwort im Wissensbereich geht die fünf Kapitel durch.
Gilt DORA für Banken in Deutschland?
Ja. Jedes Kreditinstitut in Deutschland wendet DORA direkt an, und die BaFin beaufsichtigt das. Das nationale BAIT-Rundschreiben gilt für Banken unter DORA nicht mehr. Manche Institute außerhalb der CRR, etwa Leasing- und Factoringfirmen, kommen nach dem FinmadiG später zu DORA, wie die Bundesbank erklärt.
Was verlangt DORA von IKT-Dienstleistern?
Ein IKT-Dienstleister braucht keine DORA-Lizenz, aber seine Kunden haben ihm gegenüber Pflichten: Vor Vertragsschluss prüfen sie, ob der Dienst eine kritische oder wichtige Funktion unterstützt, und das Konzentrationsrisiko, danach tragen sie den Anbieter ins Informationsregister ein. Anbieter, die die Europäischen Aufsichtsbehörden als kritisch benennen, etwa Deutsche Telekom und SAP, kommen unter direkte EU-Aufsicht, mit einem federführenden Überwacher, der tägliche Zwangsgelder verhängen kann.
Gibt es eine DORA-Konferenz in Deutschland?
Die BaFin veranstaltet eine eigene Konferenz zur IT-Aufsicht im Finanzsektor, die das erste DORA-Jahr ausgewertet hat. Konferenzen zu KI im Finanzwesen wie die KI Exchange in Hamburg setzen DORA-Compliance ebenfalls auf die Agenda. Termine von Events, die Finance Loop veranstaltet oder unterstützt, stehen im Kalender auf dieser Seite.
Über Finance Loop: DORA in Deutschland
Finance Loop bringt Menschen, die in Finanzunternehmen für IKT-Risiken geradestehen, mit den IT-Dienstleistern und Aufsehern zusammen, mit denen sie arbeiten, bei Finance-Loop-Events in Deutschland, Österreich und der Schweiz.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld und Risk & Compliance.