Was ist die DORA-Verordnung?
DORA ist der Digital Operational Resilience Act der EU, die Verordnung (EU) 2022/2554. Sie verpflichtet Banken, Vermögensverwalter, Versicherer und die meisten anderen Finanzunternehmen, IKT-Risiken zu steuern, schwere IT-Vorfälle zu melden, ihre Systeme zu testen und ihre IT-Dienstleister zu kontrollieren. Sie gilt seit dem 17. Januar 2025 unmittelbar in jedem Mitgliedstaat.
DORA kompakt
| Begriff | DORA steht für Digital Operational Resilience Act. Deutsch: Verordnung über die digitale operationale Resilienz im Finanzsektor. |
|---|---|
| Rechtsquelle | Verordnung (EU) 2022/2554 vom 14. Dezember 2022. |
| Gilt seit | 17. Januar 2025 (Artikel 64). |
| Anwendungsbereich | 20 Arten von Finanzunternehmen in Artikel 2 Abs. 1, von Kreditinstituten bis zu Schwarmfinanzierungsdienstleistern, dazu IKT-Drittdienstleister. |
| Aufsicht | BaFin in Deutschland, FMA in Österreich. EBA, EIOPA und ESMA überwachen kritische IKT-Drittdienstleister. |
| Testzyklus | Bedrohungsorientierte Penetrationstests mindestens alle 3 Jahre für die Unternehmen, die die Behörden bestimmen (Artikel 26 Abs. 1). |
Für wen gilt die DORA-Verordnung?
DORA gilt für 20 Arten von Finanzunternehmen. Für Banken und Vermögensverwalter nennt Artikel 2 Abs. 1 Kreditinstitute, Wertpapierfirmen, Verwalter alternativer Investmentfonds und Verwaltungsgesellschaften. Erfasst sind auch Zahlungs- und E-Geld-Institute, Versicherer, Handelsplätze, zentrale Gegenparteien, Anbieter von Kryptowerte-Dienstleistungen und weitere. Artikel 2 Abs. 3 nimmt einige kleine Unternehmen aus, etwa Versicherungsvermittler, die Kleinst-, kleine oder mittlere Unternehmen sind.
Ist DORA eine Verordnung oder eine Richtlinie? Eine Verordnung. Sie ist in allen Teilen verbindlich und gilt unmittelbar in jedem Mitgliedstaat (Artikel 64). In Frankfurt gelten also dieselben Regeln wie in Wien, ohne Umsetzung in nationales Recht.
Was sind die 5 Säulen der DORA-Verordnung?
Die 5 Säulen von DORA sind die Kapitel II bis VI. Ihre Überschriften nennen die Bereiche, zusammen ergeben sie die DORA-Anforderungen an Banken und die übrigen Finanzunternehmen. Kapitel II verlangt einen Rahmen für das IKT-Risikomanagement.
| Kapitel | Bereich | Pflicht des Unternehmens |
|---|---|---|
| II | IKT-Risikomanagement | Einen IKT-Risikomanagementrahmen betreiben; das Leitungsorgan trägt die letzte Verantwortung (Artikel 5 Abs. 2) |
| III | Behandlung, Klassifizierung und Meldung IKT-bezogener Vorfälle | Schwerwiegende IKT-Vorfälle melden: Erstmeldung, Zwischenbericht, Abschlussbericht (Artikel 19 Abs. 4) |
| IV | Testen der digitalen operationalen Resilienz | Systeme testen; ausgewählte Unternehmen machen mindestens alle 3 Jahre bedrohungsorientierte Penetrationstests (Artikel 26) |
| V | Management des IKT-Drittparteienrisikos | Ein Informationsregister aller IKT-Dienstleistungsverträge führen (Artikel 28 Abs. 3) |
| VI | Informationsaustausch | Dürfen Informationen über Cyberbedrohungen mit anderen Finanzunternehmen teilen (Artikel 45) |
Was ist IKT-Risiko laut DORA?
IKT-Risiko ist nach DORA jeder vernünftigerweise erkennbare Umstand bei der Nutzung von Netzwerk- und Informationssystemen, der die Sicherheit dieser Systeme, des Betriebs oder der Erbringung von Diensten beeinträchtigen kann (Artikel 3 Nr. 5). Die Definition umfasst nachteilige Folgen im digitalen wie im physischen Umfeld.
Ein schwerwiegender IKT-bezogener Vorfall hat hohe nachteilige Auswirkungen auf die Systeme, die kritische oder wichtige Funktionen unterstützen (Artikel 3 Nr. 10). Unternehmen klassifizieren jeden Vorfall und melden die schwerwiegenden ihrer Aufsicht.
Was verlangt DORA beim Management von IKT-Drittdienstleistern?
Das Drittparteienrisikomanagement nach DORA beginnt mit der Verantwortung: Ein Finanzunternehmen, das IKT-Dienstleistungen nutzt, bleibt für die Einhaltung der Pflichten voll verantwortlich (Artikel 28 Abs. 1). Vor Vertragsschluss prüft es, ob die Dienstleistung eine kritische oder wichtige Funktion unterstützt, und ermittelt die Risiken, auch das Konzentrationsrisiko (Artikel 28 Abs. 4). Neue IKT-Vereinbarungen meldet es mindestens jährlich seiner Behörde (Artikel 28 Abs. 3).
Die strengsten DORA-Anforderungen an IKT-Dienstleister gelten für kritische Anbieter. Die Europäischen Aufsichtsbehörden EBA, EIOPA und ESMA stufen IKT-Drittdienstleister als kritisch ein und bestimmen für jeden eine der drei Behörden zur federführenden Überwachungsbehörde (Artikel 31). Sie kann ein tägliches Zwangsgeld von bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes des Anbieters verhängen (Artikel 35 Abs. 8).
Was ist der Hauptzweck der DORA-Verordnung in Europa?
Hauptzweck von DORA ist ein hohes gemeinsames Niveau digitaler operationaler Resilienz im EU-Finanzsektor, durch einheitliche Anforderungen an die Sicherheit der Netzwerk- und Informationssysteme von Finanzunternehmen (Artikel 1 Abs. 1).
Zum Unterschied zwischen DORA und NIS2: Die Richtlinie (EU) 2022/2555 (NIS2) regelt die Cybersicherheit vieler Sektoren. Für Finanzunternehmen, die NIS2 als wesentlich oder wichtig einstuft, ist DORA der sektorspezifische Rechtsakt der Union (Artikel 1 Abs. 2). Erwägungsgrund 16 nennt DORA eine „lex specialis“ zu NIS2.
DORA in Deutschland, Österreich und der Schweiz
Als EU-Verordnung gilt DORA in Deutschland ohne Umsetzung in nationales Recht, die Aufsicht führt die BaFin. Nach ihren Angaben müssen Finanzunternehmen aller Sektoren DORA seit dem 17. Januar 2025 anwenden, und sie nimmt die Meldungen schwerwiegender IKT-Vorfälle entgegen. Die EIOPA sitzt am Westhafenplatz 1 in Frankfurt am Main. Sie ist eine der drei Europäischen Aufsichtsbehörden, die kritische IKT-Drittdienstleister bestimmen und federführend überwachen; ihre erste Liste kritischer Anbieter veröffentlichten die drei am 18. November 2025. In Österreich bestimmt das DORA-Vollzugsgesetz (BGBl. I Nr. 112/2024) die FMA zur zuständigen Behörde nach Artikel 46 DORA (§ 2) und regelt ihre Zusammenarbeit mit der Oesterreichischen Nationalbank (§ 5).
Die Schweiz gehört nicht zur EU, deshalb gilt DORA dort nicht. Das FINMA-Rundschreiben 2023/1 „Operationelle Risiken und Resilienz – Banken“ gilt seit dem 1. Januar 2024. Es erfasst IKT- und Cyberrisiken sowie Risiken kritischer Daten und übernimmt die Grundsätze des Basler Ausschusses zur operationellen Resilienz vom März 2021. Diese Seite ist keine Rechtsberatung.
Quellen
- Europäische Union: Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, 14. Dezember 2022
- BaFin: DORA: Überblick, abgerufen am 29. September 2026
- EIOPA: Contact us, abgerufen am 29. September 2026
- EIOPA: European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act, 18. November 2025
- Republik Österreich: DORA-Vollzugsgesetz (DORA-VG), Fassung vom 29. September 2026
- FINMA: FINMA veröffentlicht Rundschreiben „Operationelle Risiken und Resilienz – Banken“, 13. Dezember 2022
Über Finance Loop: DORA
Finance Loop ist der Treffpunkt für IT-Risikomanager und Informationssicherheitsbeauftragte in Banken, Versicherern und Vermögensverwaltern. Finance Loop verbindet die Finanz-, IT- und KI-Communities in Frankfurt, dem Sitz der EIOPA. Sie ist eine der drei europäischen Behörden, die kritische IKT-Dienstleister nach DORA überwachen.
Finance Loop entsteht in Zusammenarbeit mit dem TechQuartier, dem Fintech-Hub in Frankfurt, in dem viele Veranstaltungen zu DORA stattfinden. Außerdem hat Finance Loop die KI Exchange 2026 am 23. Juni 2026 in Hamburg angekündigt, deren Programm DORA-Compliance nannte.