Was ist die DORA-Verordnung?

DORA ist der Digital Operational Resilience Act der EU, die Verordnung (EU) 2022/2554. Sie verpflichtet Banken, Vermögensverwalter, Versicherer und die meisten anderen Finanzunternehmen, IKT-Risiken zu steuern, schwere IT-Vorfälle zu melden, ihre Systeme zu testen und ihre IT-Dienstleister zu kontrollieren. Sie gilt seit dem 17. Januar 2025 unmittelbar in jedem Mitgliedstaat.

DORA kompakt

BegriffDORA steht für Digital Operational Resilience Act. Deutsch: Verordnung über die digitale operationale Resilienz im Finanzsektor.
RechtsquelleVerordnung (EU) 2022/2554 vom 14. Dezember 2022.
Gilt seit17. Januar 2025 (Artikel 64).
Anwendungsbereich20 Arten von Finanzunternehmen in Artikel 2 Abs. 1, von Kreditinstituten bis zu Schwarmfinanzierungsdienstleistern, dazu IKT-Drittdienstleister.
AufsichtBaFin in Deutschland, FMA in Österreich. EBA, EIOPA und ESMA überwachen kritische IKT-Drittdienstleister.
TestzyklusBedrohungsorientierte Penetrationstests mindestens alle 3 Jahre für die Unternehmen, die die Behörden bestimmen (Artikel 26 Abs. 1).

Für wen gilt die DORA-Verordnung?

DORA gilt für 20 Arten von Finanzunternehmen. Für Banken und Vermögensverwalter nennt Artikel 2 Abs. 1 Kreditinstitute, Wertpapierfirmen, Verwalter alternativer Investmentfonds und Verwaltungsgesellschaften. Erfasst sind auch Zahlungs- und E-Geld-Institute, Versicherer, Handelsplätze, zentrale Gegenparteien, Anbieter von Kryptowerte-Dienstleistungen und weitere. Artikel 2 Abs. 3 nimmt einige kleine Unternehmen aus, etwa Versicherungsvermittler, die Kleinst-, kleine oder mittlere Unternehmen sind.

Ist DORA eine Verordnung oder eine Richtlinie? Eine Verordnung. Sie ist in allen Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat (Artikel 64). In Frankfurt gelten also dieselben Regeln wie in Wien, ohne Umsetzung in nationales Recht.

Was sind die 5 Säulen der DORA-Verordnung?

Die 5 Säulen von DORA sind die Kapitel II bis VI. Ihre Überschriften nennen die Bereiche, zusammen ergeben sie die DORA-Anforderungen an Banken und die übrigen Finanzunternehmen. Kapitel II verlangt einen Rahmen für das IKT-Risikomanagement.

KapitelBereichPflicht des Unternehmens
IIIKT-RisikomanagementEinen IKT-Risikomanagementrahmen betreiben; das Leitungsorgan trägt die letzte Verantwortung (Artikel 5 Abs. 2)
IIIBehandlung, Klassifizierung und Meldung IKT-bezogener VorfälleSchwerwiegende IKT-Vorfälle melden: Erstmeldung, Zwischenbericht, Abschlussbericht (Artikel 19 Abs. 4)
IVTesten der digitalen operationalen ResilienzSysteme testen; ausgewählte Unternehmen machen mindestens alle 3 Jahre bedrohungsorientierte Penetrationstests (Artikel 26)
VManagement des IKT-DrittparteienrisikosEin Informationsregister aller IKT-Dienstleistungsverträge führen (Artikel 28 Abs. 3)
VIInformationsaustauschDürfen Informationen über Cyberbedrohungen mit anderen Finanzunternehmen teilen (Artikel 45)

Was ist IKT-Risiko laut DORA?

IKT-Risiko ist nach DORA jeder vernünftigerweise erkennbare Umstand bei der Nutzung von Netzwerk- und Informationssystemen, der die Sicherheit dieser Systeme, des Betriebs oder der Erbringung von Diensten beeinträchtigen kann (Artikel 3 Nr. 5). Die Definition umfasst nachteilige Folgen im digitalen wie im physischen Umfeld.

Ein schwerwiegender IKT-bezogener Vorfall hat hohe nachteilige Auswirkungen auf die Systeme, die kritische oder wichtige Funktionen unterstützen (Artikel 3 Nr. 10). Unternehmen klassifizieren jeden Vorfall und melden die schwerwiegenden ihrer Aufsicht.

Was verlangt DORA beim Management von IKT-Drittdienstleistern?

Das Drittparteienrisikomanagement nach DORA beginnt mit der Verantwortung: Ein Finanzunternehmen, das IKT-Dienstleistungen nutzt, bleibt für die Einhaltung der Pflichten voll verantwortlich (Artikel 28 Abs. 1). Vor Vertragsschluss prüft es, ob die Dienstleistung eine kritische oder wichtige Funktion unterstützt, und ermittelt die Risiken, auch das Konzentrationsrisiko (Artikel 28 Abs. 4). Neue IKT-Vereinbarungen meldet es mindestens jährlich seiner Behörde (Artikel 28 Abs. 3).

Die strengsten DORA-Anforderungen an IKT-Dienstleister gelten für kritische Anbieter. Die Europäischen Aufsichtsbehörden EBA, EIOPA und ESMA stufen IKT-Drittdienstleister als kritisch ein und bestimmen für jeden eine der drei Behörden zur federführenden Überwachungsbehörde (Artikel 31). Sie kann ein tägliches Zwangsgeld von bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes des Anbieters verhängen (Artikel 35 Abs. 8).

Was ist der Hauptzweck der DORA-Verordnung in Europa?

Hauptzweck von DORA ist ein hohes gemeinsames Niveau digitaler operationaler Resilienz im EU-Finanzsektor, durch einheitliche Anforderungen an die Sicherheit der Netzwerk- und Informationssysteme von Finanzunternehmen (Artikel 1 Abs. 1).

Zum Unterschied zwischen DORA und NIS2: Die Richtlinie (EU) 2022/2555 (NIS2) regelt die Cybersicherheit vieler Sektoren. Für Finanzunternehmen, die NIS2 als wesentlich oder wichtig einstuft, ist DORA der sektorspezifische Rechtsakt der Union (Artikel 1 Abs. 2). Erwägungsgrund 16 nennt DORA eine „lex specialis“ zu NIS2.

DORA in Deutschland, Österreich und der Schweiz

Als EU-Verordnung gilt DORA in Deutschland ohne Umsetzung in nationales Recht, die Aufsicht führt die BaFin. Nach ihren Angaben müssen Finanzunternehmen aller Sektoren DORA seit dem 17. Januar 2025 anwenden, und sie nimmt die Meldungen schwerwiegender IKT-Vorfälle entgegen. Die EIOPA sitzt am Westhafenplatz 1 in Frankfurt am Main. Sie ist eine der drei Europäischen Aufsichtsbehörden, die kritische IKT-Drittdienstleister bestimmen und federführend überwachen; ihre erste Liste kritischer Anbieter veröffentlichten die drei am 18. November 2025. In Österreich bestimmt das DORA-Vollzugsgesetz (BGBl. I Nr. 112/2024) die FMA zur zuständigen Behörde nach Artikel 46 DORA (§ 2) und regelt ihre Zusammenarbeit mit der Oesterreichischen Nationalbank (§ 5).

Die Schweiz gehört nicht zur EU, deshalb gilt DORA dort nicht. Das FINMA-Rundschreiben 2023/1 „Operationelle Risiken und Resilienz – Banken“ gilt seit dem 1. Januar 2024. Es erfasst IKT- und Cyberrisiken sowie Risiken kritischer Daten und übernimmt die Grundsätze des Basler Ausschusses zur operationellen Resilienz vom März 2021. Diese Seite ist keine Rechtsberatung.

Quellen

Über Finance Loop: DORA

Finance Loop ist der Treffpunkt für IT-Risikomanager und Informationssicherheitsbeauftragte in Banken, Versicherern und Vermögensverwaltern. Finance Loop verbindet die Finanz-, IT- und KI-Communities in Frankfurt, dem Sitz der EIOPA. Sie ist eine der drei europäischen Behörden, die kritische IKT-Dienstleister nach DORA überwachen.

Finance Loop entsteht in Zusammenarbeit mit dem TechQuartier, dem Fintech-Hub in Frankfurt, in dem viele Veranstaltungen zu DORA stattfinden. Außerdem hat Finance Loop die KI Exchange 2026 am 23. Juni 2026 in Hamburg angekündigt, deren Programm DORA-Compliance nannte.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.