Wissensdatenbank · DACH-Compliance · Steuer

DORA – die EU-Verordnung für digitale operationale Resilienz im Finanzsektor.

DORA (Digital Operational Resilience Act) ist eine unmittelbar geltende EU-Verordnung, die Finanzunternehmen verpflichtet, ihre Informations- und Kommunikationstechnik (IKT) auch bei Störungen, Cyberangriffen und Ausfällen widerstandsfähig zu halten. Dieser Fachartikel ordnet Zweck, Anwendungsbereich, Kernanforderungen und Aufsicht herstellerneutral ein und zeigt, warum auch der Mittelstand als IKT-Dienstleister des Finanzsektors mittelbar betroffen sein kann.

19 Min. Lesezeit
Aktualisiert · Juli 2026
Fachartikel · Expertenbeitrag
DORA
Digital Operational Resilience Act
Typ
EU-Verordnung (unmittelbar geltend)
Rechtsakt
Verordnung (EU) 2022/2554
Geltung
seit Anfang 2025 anwendbar
Sektor
Finanzsektor & IKT-Dienstleister
Aufsicht
BaFin, ESAs (EBA/EIOPA/ESMA)
Struktur
Fünf thematische Säulen
INAGRO Relevanz für den DACH-Mittelstand
Kapitel 01 · Grundlagen

Was ist DORA – Zweck, Rechtsrahmen und die Idee der digitalen Resilienz?

DORA steht für „Digital Operational Resilience Act“ und bezeichnet eine EU-Verordnung, die den Finanzsektor verpflichtet, seine digitale Betriebsfähigkeit auch unter widrigen Umständen aufrechtzuerhalten. Der Grundgedanke ist einfach formuliert und anspruchsvoll in der Umsetzung: Ein Finanzunternehmen soll IT-Störungen, Cyberangriffe und Ausfälle nicht nur abwehren, sondern auch überstehen, sich davon erholen und den Geschäftsbetrieb aufrechterhalten können. DORA ist damit weniger ein reines IT-Sicherheitsgesetz als ein umfassendes Rahmenwerk für die operationale Widerstandsfähigkeit.

Der Ausgangspunkt von DORA ist eine schlichte Beobachtung: Das Finanzwesen ist heute vollständig von Informations- und Kommunikationstechnik abhängig. Zahlungsverkehr, Wertpapierhandel, Kreditvergabe, Versicherungsabwicklung – nichts davon funktioniert ohne funktionierende IT-Systeme, Netzwerke und zunehmend ausgelagerte Dienste. Fällt ein zentrales System aus oder wird es kompromittiert, sind nicht nur einzelne Unternehmen betroffen, sondern potenziell die Stabilität des gesamten Finanzsystems. Genau dieses Risiko adressiert DORA, indem es die digitale operationale Resilienz zu einer verbindlichen aufsichtsrechtlichen Anforderung macht.
Vor DORA war die Regulierung des IKT-Risikos im europäischen Finanzsektor fragmentiert: Verschiedene Aufsichtsbehörden, unterschiedliche nationale Regeln und uneinheitliche Leitlinien führten zu einem Flickenteppich, der weder für Unternehmen noch für die Aufsicht überzeugend funktionierte. DORA harmonisiert diese Anforderungen europaweit und schafft ein einheitliches Regelwerk, das für alle erfassten Finanzunternehmen dieselben Grundprinzipien vorgibt – unabhängig von Größe, Sektor und Mitgliedstaat.

Rechtsrahmen: eine unmittelbar geltende Verordnung

Rechtlich handelt es sich bei DORA um eine EU-Verordnung – konkret die Verordnung (EU) 2022/2554. Das ist ein wichtiger Unterschied zu einer Richtlinie: Eine Verordnung gilt in den Mitgliedstaaten unmittelbar und muss nicht erst in nationales Recht umgesetzt werden. Damit entfällt der übliche Spielraum bei der nationalen Ausgestaltung, den man von Richtlinien kennt. In Deutschland flankieren begleitende Anpassungsgesetze und die bestehende Aufsichtspraxis die Verordnung, das Kernregelwerk ist jedoch europaweit dasselbe.
Ergänzt wird die Verordnung durch eine Reihe technischer Standards – sogenannte technische Regulierungs- und Durchführungsstandards (RTS und ITS) –, welche die Anforderungen konkretisieren. Diese Standards präzisieren beispielsweise, wie ein Risikomanagement-Rahmen auszusehen hat oder wie Vorfälle zu klassifizieren sind. Für die Praxis bedeutet das: DORA ist kein statischer Text, sondern ein lebendes Regelwerk, dessen Detailanforderungen sich über die technischen Standards weiter ausdifferenzieren. Den jeweils aktuellen Stand dieser Standards sollte man deshalb gezielt prüfen, statt sich auf einen einmal erreichten Wissensstand zu verlassen.

Die fünf Säulen von DORA im Überblick

Inhaltlich lässt sich DORA gut über fünf thematische Bereiche erschließen, die häufig als Säulen beschrieben werden. Erstens das IKT-Risikomanagement, das ein umfassendes internes Rahmenwerk zum Umgang mit IT-Risiken verlangt. Zweitens die Behandlung, Klassifizierung und Meldung IKT-bezogener Vorfälle, die einen strukturierten Umgang mit Störungen und Angriffen vorschreibt. Drittens das Testen der digitalen operationalen Resilienz, das von regelmäßigen Prüfungen bis hin zu fortgeschrittenen, bedrohungsgeleiteten Tests reicht.
Viertens das Management des IKT-Drittparteienrisikos, das den Umgang mit ausgelagerten IT-Diensten und Anbietern regelt – ein für den Mittelstand besonders relevanter Bereich. Und fünftens der Informationsaustausch über Cyberbedrohungen, der die freiwillige Zusammenarbeit der Finanzunternehmen bei der Abwehr von Angriffen fördern soll. Diese fünf Bereiche greifen ineinander: Ein gutes Risikomanagement ist die Grundlage, das Vorfallmanagement die Reaktion, das Testen die Überprüfung, das Drittparteienmanagement die Absicherung der Lieferkette und der Informationsaustausch die kollektive Verteidigung.
INAGRO-Einschätzung

DORA ist keine Software und kein Zertifikat, das man erwirbt, sondern ein aufsichtsrechtlicher Rahmen, den betroffene Unternehmen durch Governance, Prozesse und Dokumentation ausfüllen müssen. Die zentrale Frage lautet nicht „Welches DORA-Tool kaufe ich?“, sondern „Bin ich betroffen, und wie fügen sich die Anforderungen in meine bestehende IT-Organisation ein?“. Dieser Beitrag ist eine fachliche Einordnung und ersetzt keine Rechts- oder Steuerberatung.

Kapitel 02 · Anwendungsbereich

Anwendungsbereich: Wer von DORA erfasst wird – und wer mittelbar betroffen ist

DORA richtet sich in erster Linie an den Finanzsektor in seiner ganzen Breite – von Banken über Versicherer bis zu Zahlungsdienstleistern. Über die IKT-Drittparteien reicht die Wirkung jedoch weit darüber hinaus und erfasst faktisch auch IT-Dienstleister und Zulieferer, die selbst keine Finanzunternehmen sind. Für eine seriöse Einordnung der eigenen Betroffenheit ist eine genaue Prüfung im Einzelfall unerlässlich.

Der persönliche Anwendungsbereich von DORA ist bewusst weit gefasst. Er soll möglichst alle Teile des Finanzsystems abdecken, die auf IKT angewiesen sind – und das ist heute praktisch der gesamte Sektor. Die Verordnung zählt eine lange Liste von Finanzunternehmen auf, die den Anforderungen direkt unterliegen. Wichtig ist dabei zu verstehen, dass der Begriff des Finanzunternehmens hier deutlich breiter ist als das umgangssprachliche Bild von „Banken und Versicherungen“.

Erfasste Finanzunternehmen

Zu den unmittelbar erfassten Adressaten zählen unter anderem Kreditinstitute (Banken), Versicherungs- und Rückversicherungsunternehmen, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Handelsplätze, zentrale Gegenparteien und Zentralverwahrer, Verwalter alternativer Investmentfonds und Verwaltungsgesellschaften sowie weitere Kategorien von Anbietern von Finanzdienstleistungen. Auch vergleichsweise junge Bereiche – etwa Anbieter im Kontext von Krypto-Werten – werden je nach Ausgestaltung erfasst. Die Liste ist lang und im Detail differenziert; entscheidend ist die konkrete regulatorische Einordnung des eigenen Unternehmens.
DORA sieht dabei ein Grundprinzip vor, das man aus dem Aufsichtsrecht kennt: Die Anforderungen sollen verhältnismäßig angewendet werden. Größe, Risikoprofil sowie Art, Umfang und Komplexität der Tätigkeiten eines Unternehmens spielen eine Rolle dabei, wie tief die Anforderungen im Einzelfall auszugestalten sind. Für kleine und wenig komplexe Finanzunternehmen kann es erleichterte Regelungen geben, während für große, systemrelevante Institute der volle Umfang gilt. Das Prinzip der Verhältnismäßigkeit befreit jedoch nicht grundsätzlich von den Kernpflichten – es moduliert lediglich deren Ausgestaltung.

Kritische IKT-Drittdienstleister

Eine Besonderheit von DORA ist, dass die Verordnung nicht bei den Finanzunternehmen selbst haltmacht, sondern auch deren IKT-Drittdienstleister in den Blick nimmt. Damit sind Anbieter gemeint, die dem Finanzsektor IT-Dienste bereitstellen – von Rechenzentren und Cloud-Diensten über Software bis zu spezialisierten Datenverarbeitungsdiensten. DORA sieht vor, dass besonders bedeutende Anbieter als kritische IKT-Drittdienstleister eingestuft werden können und dann einer eigenen europäischen Überwachung unterliegen.
Für die Praxis ist diese Konstruktion doppelt wichtig. Zum einen bedeutet sie, dass ein IT-Dienstleister, der viele oder besonders wichtige Finanzunternehmen bedient, selbst unmittelbar ins Visier der Aufsicht geraten kann. Zum anderen – und das betrifft den Mittelstand weit häufiger – wirken die Anforderungen mittelbar über die Vertragsketten: Finanzunternehmen müssen ihre Dienstleister vertraglich und organisatorisch so einbinden, dass die DORA-Vorgaben eingehalten werden. Dadurch werden auch Zulieferer, die formal nicht selbst reguliert sind, faktisch in die Pflicht genommen.

Mittelbare Betroffenheit richtig einordnen

Gerade für mittelständische IT-Dienstleister ist die entscheidende Frage selten „Bin ich ein Finanzunternehmen?“, sondern „Beliefere ich Finanzunternehmen mit IKT-Diensten – und was verlangt DORA dann von mir über meine Kunden?“. Ein Softwarehaus, ein Hosting-Anbieter oder ein spezialisierter Dienstleister für ein Kreditinstitut wird zwar nicht automatisch selbst zum Adressaten der Verordnung, spürt DORA aber sehr deutlich in Form von veränderten Vertragsanforderungen, Prüf- und Auskunftsrechten und Erwartungen an die eigene Sicherheits- und Resilienzorganisation.
Diese Unterscheidung zwischen unmittelbarer und mittelbarer Betroffenheit ist die vielleicht wichtigste Erkenntnis dieses Kapitels. Wer die eigene Rolle nicht sauber bestimmt, läuft Gefahr, entweder Anforderungen zu übersehen, die über Kundenverträge auf ihn zukommen, oder umgekehrt einen Aufwand zu treiben, der für die eigene Rolle gar nicht erforderlich ist. Eine belastbare Einordnung im Einzelfall – idealerweise mit fachlicher und rechtlicher Begleitung – steht deshalb am Anfang jeder sinnvollen DORA-Befassung.
Betroffenheit zuerst klären

Vor jeder Maßnahme steht die Frage der Betroffenheit: Sind Sie ein erfasstes Finanzunternehmen, ein IKT-Drittdienstleister des Finanzsektors oder gar nicht betroffen? Die Antwort entscheidet über Umfang und Tiefe aller weiteren Schritte. Weil die Kategorien im Detail differenziert sind und sich über technische Standards weiter konkretisieren, ist der aktuelle Stand zu prüfen und die verbindliche Einordnung mit einer zur Rechtsberatung befugten Person zu treffen.

Kapitel 03 · IKT-Risikomanagement-Framework

Kernanforderung: das IKT-Risikomanagement-Framework

Die erste und grundlegende Säule von DORA verlangt ein umfassendes, dokumentiertes Rahmenwerk zum Umgang mit IKT-Risiken. Es bildet das Fundament, auf dem alle anderen Anforderungen aufsetzen: Wer seine Risiken nicht systematisch identifiziert, schützt und überwacht, kann weder sinnvoll auf Vorfälle reagieren noch seine Resilienz belastbar testen.

Im Kern verlangt DORA, dass ein betroffenes Unternehmen den Umgang mit IKT-Risiken nicht dem Zufall oder einzelnen Fachleuten überlässt, sondern in einem strukturierten Rahmenwerk organisiert. Dieses Rahmenwerk beschreibt, welche Strategien, Leitlinien, Verfahren und Werkzeuge das Unternehmen einsetzt, um seine informationstechnischen Systeme zu schützen und funktionsfähig zu halten. Es ist damit weit mehr als eine Sammlung technischer Sicherheitsmaßnahmen – es ist ein Managementsystem mit klarer Verantwortungszuweisung.

Verantwortung des Leitungsorgans

Ein prägendes Element von DORA ist die ausdrückliche Verankerung der Verantwortung beim Leitungsorgan. Die Geschäftsleitung darf das IKT-Risiko nicht als reines Fachthema an die IT-Abteilung delegieren, sondern trägt die Gesamtverantwortung: Sie muss den Rahmen genehmigen, die notwendigen Ressourcen bereitstellen, sich regelmäßig mit dem Thema befassen und über hinreichende Kenntnisse verfügen. Damit rückt digitale Resilienz von der technischen auf die strategische Ebene und wird zur Führungsaufgabe.
Diese Verlagerung hat praktische Folgen. Sie bedeutet, dass sich die Leitung nachweisbar mit IKT-Risiken auseinandersetzen, entsprechende Berichte erhalten und Entscheidungen dokumentieren muss. In der Aufsichtslogik ist das kein Formalismus, sondern Ausdruck der Überzeugung, dass Resilienz nur dann gelingt, wenn sie von oben getragen und mit den nötigen Mitteln ausgestattet wird. Für Unternehmen heißt das, Governance-Strukturen zu schaffen oder anzupassen, in denen das Thema regelmäßig auf der Agenda der Leitung steht.

Der Regelkreis: identifizieren, schützen, erkennen, reagieren, wiederherstellen

Inhaltlich orientiert sich das Rahmenwerk an einem Regelkreis, der aus dem klassischen Sicherheitsmanagement vertraut ist. Am Anfang steht das Identifizieren: Ein Unternehmen muss wissen, welche IKT-Systeme, Prozesse und Informationswerte es hat und welche davon für den Geschäftsbetrieb besonders wichtig sind. Ohne diesen Überblick lässt sich kein Risiko sinnvoll bewerten. Darauf folgt das Schützen und Verhindern durch geeignete Sicherheitsmaßnahmen sowie das Erkennen von Anomalien und Vorfällen durch Überwachung.
Ergänzt wird dieser Kreis durch die Fähigkeit zu reagieren und wiederherzustellen: Notfall- und Wiederanlaufpläne, Datensicherungen und Wiederherstellungsverfahren sorgen dafür, dass der Betrieb nach einer Störung möglichst schnell und geordnet wieder aufgenommen werden kann. Über allem steht das Lernen und Weiterentwickeln – die Erkenntnisse aus Vorfällen und Tests müssen in eine kontinuierliche Verbesserung des Rahmenwerks einfließen. Dieser zyklische Charakter ist wichtig: DORA fordert keinen einmaligen Zustand, sondern einen dauerhaften, sich verbessernden Prozess.

Dokumentation und Nachweisbarkeit

Ein durchgängiges Motiv von DORA ist die Nachweisbarkeit. Was nicht dokumentiert ist, gilt im aufsichtsrechtlichen Sinn faktisch als nicht vorhanden. Das Rahmenwerk, die Risikoanalysen, die getroffenen Maßnahmen, die durchgeführten Tests und die Behandlung von Vorfällen müssen so dokumentiert sein, dass sowohl die eigene Leitung als auch die Aufsicht die Angemessenheit nachvollziehen können. Diese Dokumentationspflicht ist kein Selbstzweck, sondern Grundlage für Überprüfung, Verbesserung und Aufsicht.
Für die praktische Umsetzung bedeutet das, bestehende Dokumente – etwa vorhandene Sicherheitsrichtlinien, Notfallkonzepte oder Auslagerungsunterlagen – auf die DORA-Anforderungen hin zu prüfen und gezielt zu ergänzen, statt bei null zu beginnen. Viele Unternehmen verfügen bereits über Bausteine eines Informationssicherheits-Managements; die Aufgabe besteht dann darin, diese in das von DORA geforderte, kohärente Rahmenwerk zu überführen und die Lücken sauber zu schließen.
Praxis-Hinweis

Das IKT-Risikomanagement-Framework ist das Rückgrat der DORA-Umsetzung. Wer hier sauber aufsetzt – mit klarer Verantwortung der Leitung, einem gelebten Regelkreis und belastbarer Dokumentation –, hat für die übrigen Säulen bereits ein tragfähiges Fundament gelegt. Der konkrete Umfang richtet sich nach Größe und Risikoprofil des Unternehmens; die verbindliche Ausgestaltung ist im Einzelfall und mit fachlicher Begleitung zu bestimmen.

Kapitel 04 · Vorfälle & Resilienz-Tests

Vorfallmanagement, Meldepflichten und bedrohungsgeleitete Tests

Zwei weitere Säulen von DORA regeln, wie Unternehmen mit Störungen umgehen und wie sie ihre Widerstandsfähigkeit überprüfen: das strukturierte Management und die Meldung schwerwiegender IKT-Vorfälle sowie das Testen der operationalen Resilienz – bis hin zu fortgeschrittenen, bedrohungsgeleiteten Penetrationstests. Beide Bereiche lassen sich sinnvoll durch Werkzeuge und Automatisierung unterstützen, ohne die menschliche Verantwortung zu ersetzen.

Wenn das Risikomanagement das Fundament ist, dann ist das Vorfallmanagement die Antwort auf den Ernstfall. DORA geht realistisch davon aus, dass sich Störungen und Angriffe nie vollständig verhindern lassen. Entscheidend ist deshalb, dass ein Unternehmen Vorfälle systematisch erkennt, einordnet, behandelt und – bei hinreichender Schwere – den zuständigen Behörden meldet. Damit wird aus einem chaotischen Ausnahmezustand ein geordneter Prozess mit klaren Rollen und Abläufen.

Behandlung und Klassifizierung von IKT-Vorfällen

Zunächst verlangt DORA, dass Unternehmen einen Prozess für die Behandlung IKT-bezogener Vorfälle etablieren: Vorfälle müssen erfasst, dokumentiert, analysiert und behoben werden, und die daraus gewonnenen Erkenntnisse fließen in die Verbesserung zurück. Ein zentraler Baustein ist die Klassifizierung nach einheitlichen Kriterien – etwa nach der Zahl der betroffenen Kunden, der Dauer, der geografischen Ausbreitung, den Auswirkungen auf Daten und dem wirtschaftlichen Schaden. Anhand dieser Kriterien wird bestimmt, ob ein Vorfall als schwerwiegend gilt.
Diese Klassifizierung ist mehr als eine Formalie: Sie entscheidet darüber, welche Pflichten ausgelöst werden. Ein nachvollziehbares, konsistentes Klassifizierungsschema ist deshalb Voraussetzung dafür, dass ein Unternehmen im Ernstfall schnell und richtig reagieren kann. Werkzeuge zur Erfassung, Korrelation und Auswertung von Ereignissen können diesen Prozess unterstützen, indem sie Informationen zusammenführen und die Einordnung erleichtern – die Bewertung und Verantwortung bleiben jedoch beim Unternehmen und seinen Fachleuten.

Meldung schwerwiegender IKT-Vorfälle

Erreicht ein Vorfall die Schwelle zur Schwere, greift die Meldepflicht. DORA sieht vor, dass schwerwiegende IKT-Vorfälle den zuständigen Behörden gemeldet werden – typischerweise in mehreren Schritten: eine erste Meldung, ein Zwischenbericht und ein Abschlussbericht. Ziel ist, dass die Aufsicht ein Lagebild erhält, betroffene Stellen frühzeitig informiert werden und aus Vorfällen gelernt werden kann. Diese gestufte Meldung verlangt vom Unternehmen, die relevanten Informationen schnell verfügbar zu haben.
Da die konkreten Fristen, Schwellenwerte und Meldeformate über technische Standards ausgestaltet werden und sich weiterentwickeln können, verzichtet dieser Beitrag bewusst auf die Nennung exakter Zeitangaben – der jeweils aktuelle Stand ist verbindlich zu prüfen. Praktisch bedeutet die Meldepflicht, dass ein Unternehmen im Vorfeld klären muss, wer im Ernstfall welche Informationen zusammenträgt, wer meldet und über welchen Kanal. Eine vorbereitete Meldekette und passende Vorlagen verhindern, dass unter Zeitdruck wertvolle Zeit verloren geht.

Testen der Resilienz und Threat-Led Penetration Testing

Die dritte Säule betrifft das Testen der digitalen operationalen Resilienz. DORA verlangt, dass Unternehmen ihre Systeme und Prozesse regelmäßig auf Widerstandsfähigkeit prüfen – von grundlegenden Verfahren wie Schwachstellenanalysen und Prüfungen bis hin zu anspruchsvolleren Testformaten. Der Gedanke dahinter ist einfach: Nur was geprüft wird, ist verlässlich; ungetestete Notfallpläne und Sicherheitsmaßnahmen bieten trügerische Sicherheit.
Für bestimmte, besonders bedeutende Unternehmen sieht DORA zusätzlich fortgeschrittene Tests in Form des Threat-Led Penetration Testing (TLPT) vor – also bedrohungsgeleitete Penetrationstests, die reale Angriffsszenarien nachstellen, um die Abwehr unter möglichst realistischen Bedingungen zu prüfen. Solche Tests sind aufwendig und werden nach anerkannten Rahmenwerken durchgeführt. Werkzeuge und teilautomatisierte Verfahren können das Testen unterstützen, indem sie wiederkehrende Prüfungen effizienter machen; die anspruchsvollen, bedrohungsgeleiteten Tests bleiben jedoch stark von spezialisierter Expertise geprägt. Ob und in welchem Umfang TLPT für ein Unternehmen einschlägig ist, hängt von dessen Einstufung ab und ist konkret zu klären.
Erwartungen kalibrieren

Werkzeuge und Automatisierung können Vorfallerfassung, Klassifizierung, Meldung und Tests spürbar unterstützen – sie ersetzen aber weder die Bewertung durch Fachleute noch die Verantwortung des Unternehmens. Konkrete Fristen, Schwellenwerte und Formate der Vorfallmeldung ergeben sich aus technischen Standards und können sich ändern; der aktuelle Stand ist verbindlich zu prüfen. Dieser Beitrag nennt bewusst keine exakten Zeitangaben.

Kapitel 05 · Drittparteienrisiko & Aufsicht

IKT-Drittparteienrisiko, Informationsregister und das Ökosystem der Aufsicht

Kaum ein Finanzunternehmen betreibt seine IT vollständig selbst. Cloud-Dienste, Rechenzentren, Software und spezialisierte Dienstleister sind allgegenwärtig – und mit ihnen wandert ein Teil des Risikos aus dem eigenen Haus. DORA widmet dem Management dieses IKT-Drittparteienrisikos eine eigene Säule und ordnet es in ein europäisches Aufsichtsgefüge ein.

Die Auslagerung von IT-Diensten bringt Effizienz und Spezialisierung, verlagert aber Risiken in die Lieferkette. Fällt ein zentraler Cloud- oder Rechenzentrumsdienst aus, kann das viele Finanzunternehmen gleichzeitig treffen – ein Konzentrationsrisiko, das die Aufsicht besonders beschäftigt. DORA reagiert darauf, indem es Finanzunternehmen verpflichtet, ihre IKT-Dienstleister systematisch zu erfassen, zu bewerten und vertraglich so einzubinden, dass die Resilienz der gesamten Kette gewahrt bleibt.

Das Register der Informationen zu Auslagerungen

Ein zentrales Instrument ist das Informationsregister: Finanzunternehmen müssen sämtliche vertraglichen Vereinbarungen über die Nutzung von IKT-Diensten strukturiert dokumentieren. Dieses Register schafft Transparenz darüber, welche Dienste von welchen Anbietern bezogen werden, welche Funktionen sie unterstützen und wie kritisch sie für den Geschäftsbetrieb sind. Es ist zugleich Steuerungsinstrument für das Unternehmen und Auskunftsgrundlage für die Aufsicht.
Für die Praxis bedeutet das eine erhebliche Sorgfaltsaufgabe: Wer nicht weiß, welche Dienstleister er in welcher Tiefe nutzt, kann sein Drittparteienrisiko nicht steuern. Gerade in gewachsenen IT-Landschaften ist die vollständige Erfassung aller relevanten Verträge und Unterauftragsverhältnisse anspruchsvoll. Das Register zwingt Unternehmen dazu, ihre Lieferkette bewusst zu durchdringen – ein Aufwand, der über die reine Dokumentation hinaus zu einem besseren Verständnis der eigenen Abhängigkeiten führt.

Vertragsmanagement und Anforderungen an die Lieferkette

DORA stellt konkrete Erwartungen an die Verträge mit IKT-Dienstleistern, insbesondere wenn diese kritische oder wichtige Funktionen unterstützen. Dazu gehören etwa klare Regelungen zu Leistungsbeschreibung, Sicherheitsanforderungen, Zugriffs-, Prüf- und Auskunftsrechten, Kündigungs- und Ausstiegsszenarien sowie zum Umgang mit Unterauftragnehmern. Ziel ist, dass das Finanzunternehmen die Kontrolle über ausgelagerte Funktionen behält und im Krisenfall handlungsfähig bleibt.
Genau an dieser Stelle entsteht die mittelbare Betroffenheit vieler mittelständischer Dienstleister: Weil Finanzunternehmen ihre Verträge DORA-konform gestalten müssen, geben sie die entsprechenden Anforderungen an ihre Anbieter weiter. Ein IT-Dienstleister sieht sich dann mit Prüf- und Auskunftsrechten, Sicherheits- und Meldeanforderungen sowie Nachweispflichten konfrontiert, die vertraglich eingefordert werden. Wer diese Erwartungen versteht und proaktiv bedient, kann sie als Wettbewerbsvorteil nutzen; wer sie ignoriert, riskiert, für Finanzkunden als Partner auszufallen.

Das Ökosystem der Aufsicht: BaFin, EBA und die ESAs

DORA fügt sich in ein mehrstufiges Aufsichtsgefüge ein. Auf europäischer Ebene wirken die Europäischen Aufsichtsbehörden (ESAs) zusammen: die Europäische Bankenaufsichtsbehörde (EBA), die Europäische Aufsichtsbehörde für das Versicherungswesen (EIOPA) und die Europäische Wertpapier- und Marktaufsichtsbehörde (ESMA). Sie erarbeiten die technischen Standards, sorgen für eine einheitliche Auslegung und übernehmen im Fall der als kritisch eingestuften IKT-Drittdienstleister eine eigene Überwachungsrolle.
Auf nationaler Ebene bleibt in Deutschland die BaFin die zentrale Aufsichtsbehörde für die beaufsichtigten Finanzunternehmen; die Deutsche Bundesbank wirkt in ihrem Zuständigkeitsbereich mit. Für Unternehmen bedeutet dieses Zusammenspiel, dass Anforderungen und Auslegungen aus mehreren Quellen stammen können und sich weiterentwickeln. Es empfiehlt sich daher, die Veröffentlichungen der zuständigen Behörden gezielt zu verfolgen und den aktuellen Stand regelmäßig zu prüfen, statt sich auf einen einmaligen Kenntnisstand zu verlassen.
Ebene Akteur Rolle im DORA-Kontext
National (DE) BaFin Zentrale Aufsicht über beaufsichtigte Finanzunternehmen
National (DE) Deutsche Bundesbank Mitwirkung im jeweiligen Zuständigkeitsbereich
Europäisch EBA Bankensektor, Mitwirkung an technischen Standards
Europäisch EIOPA Versicherungssektor, Mitwirkung an technischen Standards
Europäisch ESMA Wertpapier- und Marktbereich, Mitwirkung an technischen Standards
Europäisch ESAs gemeinsam Überwachung kritischer IKT-Drittdienstleister
Lieferkette bewusst durchdringen

Das Drittparteienrisiko ist die Säule, über die DORA in die Breite der IT-Wirtschaft wirkt. Ein sauber geführtes Informationsregister und DORA-konforme Verträge sind für Finanzunternehmen Pflicht – und für deren Dienstleister der Ort, an dem die Verordnung mittelbar ankommt. Die konkrete Ausgestaltung von Register- und Vertragsanforderungen wird durch technische Standards präzisiert und ist im aktuellen Stand zu prüfen.

Kapitel 06 · Abgrenzung

Abgrenzung: DORA im Verhältnis zu NIS2, ISO 27001 und BSI IT-Grundschutz

DORA steht nicht allein im Raum. Es überschneidet und ergänzt sich mit anderen Regelwerken und Standards der Informationssicherheit – von der europäischen NIS2-Richtlinie über die internationale Norm ISO/IEC 27001 bis zum BSI IT-Grundschutz. Eine saubere Abgrenzung hilft, Doppelarbeit zu vermeiden und vorhandene Bausteine sinnvoll zu nutzen.

Wer sich mit DORA befasst, stellt schnell fest, dass viele der geforderten Prinzipien vertraut klingen: Risikomanagement, Vorfallbehandlung, Zugriffskontrollen, Notfallplanung. Das ist kein Zufall, denn DORA teilt viele Grundgedanken mit etablierten Ansätzen der Informationssicherheit. Der Schlüssel liegt darin, die unterschiedlichen Ebenen und Zwecke zu verstehen, statt die Regelwerke als konkurrierend zu begreifen.

DORA und NIS2

Die NIS2-Richtlinie ist das breit angelegte europäische Regelwerk zur Cybersicherheit für viele Sektoren kritischer und wichtiger Einrichtungen. DORA verhält sich dazu als sektorspezifische Spezialregelung für den Finanzsektor. Nach dem Grundsatz, dass die speziellere Regelung vorgeht, ist DORA für die von ihm erfassten Finanzunternehmen im Bereich der digitalen Resilienz das maßgebliche Regelwerk, während NIS2 die breitere Grundlage für andere Sektoren bildet. Ein wesentlicher Unterschied liegt zudem in der Rechtsform: DORA ist eine unmittelbar geltende Verordnung, NIS2 eine Richtlinie, die nationaler Umsetzung bedarf.
Für Unternehmen mit gemischtem Profil kann die Abgrenzung im Detail anspruchsvoll sein – etwa wenn ein Konzern sowohl Finanz- als auch andere Aktivitäten umfasst. Hier ist genau zu prüfen, welches Regelwerk für welche Einheit und welche Tätigkeit greift. Diese Einordnung sollte fachlich und rechtlich begleitet erfolgen, weil sie über den anzuwendenden Pflichtenkatalog entscheidet.

DORA und ISO/IEC 27001

Die Norm ISO/IEC 27001 beschreibt ein international anerkanntes Managementsystem für Informationssicherheit (ISMS). Sie ist kein Gesetz, sondern ein freiwilliger, zertifizierbarer Standard. Zwischen ISO 27001 und DORA gibt es erhebliche inhaltliche Überschneidungen: Beide verlangen ein systematisches, risikobasiertes Management der Informationssicherheit mit klaren Verantwortlichkeiten, Maßnahmen und kontinuierlicher Verbesserung. Ein bestehendes, gelebtes ISMS ist deshalb eine sehr gute Ausgangsbasis für die DORA-Umsetzung.
Entscheidend ist jedoch die Erkenntnis, dass ein ISO-27001-Zertifikat DORA nicht automatisch erfüllt. DORA enthält spezifische aufsichtsrechtliche Anforderungen – etwa zur Vorfallmeldung an Behörden, zum Drittparteienregister oder zu bestimmten Testformaten –, die über den generischen Standard hinausgehen. Umgekehrt deckt ein ISMS viele der von DORA geforderten Maßnahmen bereits ab. Die sinnvolle Strategie lautet daher, vorhandene ISO-Strukturen als Fundament zu nutzen und gezielt um die DORA-spezifischen Elemente zu ergänzen.

DORA und BSI IT-Grundschutz

Der BSI IT-Grundschutz des deutschen Bundesamts für Sicherheit in der Informationstechnik ist eine bewährte, sehr detaillierte Methodik zum Aufbau von Informationssicherheit, die im deutschen Raum weit verbreitet ist. Auch hier gilt: Der IT-Grundschutz liefert einen umfangreichen Katalog konkreter Maßnahmen und eine strukturierte Vorgehensweise, die viele DORA-Anforderungen inhaltlich unterstützen kann. Er ist jedoch eine Methodik und kein Ersatz für die spezifischen aufsichtsrechtlichen Pflichten von DORA.
In der Praxis lassen sich diese Ansätze gut kombinieren: DORA gibt das aufsichtsrechtliche „Was“ und „Warum“ vor, während Standards wie ISO 27001 oder der BSI IT-Grundschutz beim „Wie“ helfen und konkrete Maßnahmen und Strukturen liefern. Wer bereits nach einem dieser Standards arbeitet, sollte diesen Vorsprung nutzen und in einer Gap-Analyse ermitteln, welche zusätzlichen, DORA-spezifischen Anforderungen noch zu erfüllen sind – statt parallele Strukturen aufzubauen.
Regelwerk Charakter Verhältnis zu DORA
DORA EU-Verordnung, unmittelbar geltend Sektorspezifisches Pflichtenrecht für den Finanzsektor
NIS2 EU-Richtlinie, national umzusetzen Breite Cybersicherheit; DORA geht als Spezialregelung vor
ISO/IEC 27001 Freiwilliger, zertifizierbarer Standard Gutes Fundament, deckt DORA aber nicht vollständig ab
BSI IT-Grundschutz Methodik mit Maßnahmenkatalog Unterstützt die Umsetzung des „Wie“, ersetzt DORA nicht
INAGRO-Einschätzung

DORA, NIS2, ISO 27001 und BSI IT-Grundschutz sind keine Konkurrenten, sondern Bausteine, die sich sinnvoll kombinieren lassen. DORA ist das verbindliche Pflichtenrecht für den Finanzsektor, die Standards liefern erprobte Methoden für die Umsetzung. Wer vorhandene Strukturen als Fundament nutzt und gezielt um DORA-Spezifika ergänzt, vermeidet teure Doppelarbeit. Die verbindliche Abgrenzung im Einzelfall gehört in fachlich und rechtlich begleitete Hände.

Kapitel 07 · Einführung & Betrieb

Einführung und Betrieb: Governance, Rollen, Dokumentation und Cloud

Die Anforderungen von DORA zu kennen, ist das eine; sie in der Organisation zu verankern und dauerhaft zu betreiben, das andere. Erfolgreiche Umsetzung heißt, Governance-Strukturen zu schaffen, Rollen klar zuzuweisen, sauber zu dokumentieren und die Besonderheiten von Cloud- und On-Premises-Betrieb bewusst zu berücksichtigen.

DORA wird selten „auf der grünen Wiese“ umgesetzt. Fast immer gibt es bereits eine IT-Organisation, Sicherheitsrichtlinien und gewachsene Auslagerungsbeziehungen. Ein tragfähiges Vorgehen respektiert diese Ausgangslage, verschafft sich zunächst einen ehrlichen Überblick über den Ist-Zustand und leitet daraus die notwendigen Schritte ab. Überstürzte, rein dokumentengetriebene Projekte, die an der gelebten Praxis vorbeigehen, sind eine häufige Ursache für teure Fehlläufe.

Governance und klare Verantwortlichkeiten

Weil DORA die Verantwortung ausdrücklich beim Leitungsorgan verankert, beginnt die Umsetzung bei der Governance. Es muss klar sein, wer die digitale Resilienz verantwortet, wer sie operativ steuert und wie die Leitung informiert und eingebunden wird. Rollen wie eine verantwortliche Person für Informationssicherheit, klare Meldewege und definierte Entscheidungsgremien sind hier zentral. Ohne diese Struktur bleiben auch technisch gute Maßnahmen wirkungslos, weil Verantwortung und Entscheidung im Ernstfall unklar sind.
Bewährt hat sich, DORA nicht als isoliertes IT-Projekt, sondern als organisationsweite Aufgabe zu begreifen, an der IT, Sicherheit, Recht, Einkauf und Leitung zusammenwirken. Gerade die Verzahnung mit dem Einkauf und dem Vertragsmanagement ist wichtig, weil das Drittparteienrisiko genau dort gesteuert wird. Ein interdisziplinäres Vorgehen verhindert, dass Anforderungen zwischen den Abteilungen verloren gehen.

Betriebsmodelle: Cloud, On-Premises und hybride Landschaften

Ein praktisch bedeutsames Thema ist die Frage, wo und wie die IT betrieben wird. DORA ist technologieneutral formuliert und schreibt kein bestimmtes Betriebsmodell vor – die Anforderungen gelten unabhängig davon, ob Systeme im eigenen Rechenzentrum, in der Cloud oder in einer hybriden Landschaft betrieben werden. Entscheidend ist, dass das Unternehmen die Risiken des gewählten Modells versteht und beherrscht.
On-Premises
Kontrolle · im eigenen Haus
Betrieb in eigenen Rechenzentren
  • Hohe direkte Kontrolle über Systeme und Daten, aber volle Eigenverantwortung für Resilienz, Notfallvorsorge und Nachweise. Erfordert eigene Kompetenz und Ressourcen für Betrieb und Wiederanlauf.
Cloud
Skalierung · als Dienst
Bezug über Cloud-Anbieter
  • Flexibilität und Spezialisierung, dafür ausgeprägtes Drittparteienrisiko: Verträge, Prüfrechte, Ausstiegsszenarien und Serverstandort werden zu zentralen Themen des DORA-Managements.
Hybrid
Mischung · beide Welten
Kombination aus eigenem Betrieb und Cloud
  • Verbreitet in der Praxis, verlangt aber besondere Sorgfalt bei Abhängigkeiten und Schnittstellen. Das Zusammenspiel der Bausteine muss durchgängig überblickt und dokumentiert werden.

Dokumentation und laufender Betrieb

DORA ist kein Projekt mit Enddatum, sondern eine Daueraufgabe. Nach dem erstmaligen Aufbau von Rahmenwerk, Register und Prozessen entscheidet der laufende Betrieb über die tatsächliche Resilienz: regelmäßige Risikoüberprüfungen, gepflegte Register, geübte Notfall- und Meldeprozesse sowie eine aktuelle Dokumentation. Was einmal aufgebaut und dann sich selbst überlassen wird, verliert schnell seinen Wert – Systeme, Verträge und Bedrohungen verändern sich fortlaufend.
01
Betroffenheit und Ist-Zustand klären
Am Anfang stehen die Einordnung der eigenen Rolle (Finanzunternehmen, IKT-Dienstleister, nicht betroffen) und eine ehrliche Bestandsaufnahme vorhandener Strukturen aus IT-Sicherheit, Notfallvorsorge und Auslagerungsmanagement.
02
Gap-Analyse gegen die DORA-Anforderungen
Der Ist-Zustand wird den DORA-Säulen und den einschlägigen technischen Standards gegenübergestellt. So werden Lücken sichtbar, und vorhandene Bausteine – etwa ein bestehendes ISMS – lassen sich gezielt weiternutzen.
03
Governance, Rollen und Rahmenwerk aufsetzen
Verantwortlichkeiten werden festgelegt, das IKT-Risikomanagement-Framework wird etabliert und die Einbindung der Leitung geregelt. DORA wird als organisationsweite Aufgabe verankert, nicht als reines IT-Thema.
04
Vorfall-, Melde-, Test- und Drittparteiprozesse etablieren
Vorfallbehandlung und Meldekette, Testverfahren sowie Informationsregister und Vertragsmanagement für IKT-Dienstleister werden aufgebaut und mit den beteiligten Bereichen abgestimmt.
05
Betrieb, Überprüfung und Weiterentwicklung sichern
Nach dem Aufbau folgen die laufende Pflege, regelmäßige Überprüfungen, das Verfolgen aktueller Standards und die kontinuierliche Verbesserung. Digitale Resilienz ist eine Daueraufgabe, kein einmaliger Zustand.
Kapitel 08 · Bedeutung für den Mittelstand

Bedeutung für den Mittelstand: IT-Dienstleister und Zulieferer des Finanzsektors

Auf den ersten Blick klingt DORA nach einem Thema ausschließlich für Banken und Versicherer. Tatsächlich betrifft die Verordnung den Mittelstand vor allem mittelbar – über die Rolle als IKT-Dienstleister oder Zulieferer des Finanzsektors. Die folgenden Szenarien zeigen typische Betroffenheitsmuster als Orientierung, nicht als abschließende Liste.

Der DACH-Mittelstand ist ein wichtiger IT-Zulieferer des Finanzsektors: Softwarehäuser, Hosting- und Rechenzentrumsanbieter, spezialisierte Dienstleister für Zahlungsverkehr, Datenverarbeitung oder Sicherheit. Für diese Unternehmen stellt sich DORA selten als direkte Pflicht, aber sehr oft als geänderte Erwartung ihrer Finanzkunden dar. Wer diese Dynamik versteht, kann sich frühzeitig aufstellen und daraus einen Vorteil ziehen.
Softwarehaus für Finanzkunden

Ein Anbieter von Fachsoftware, die von Banken oder Versicherern genutzt wird, sieht sich mit erweiterten vertraglichen Anforderungen konfrontiert – etwa zu Sicherheit, Prüfrechten, Vorfallmeldung und Nachweisen. Frühzeitige Vorbereitung sichert die Kundenbeziehung.

Verträge im Wandel
Hosting- und Cloud-Dienstleister

Wer Rechenzentrums- oder Cloud-Kapazität für den Finanzsektor bereitstellt, ist ein IKT-Drittdienstleister im Sinne von DORA. Über die Verträge der Finanzkunden werden Anforderungen an Verfügbarkeit, Auskunft, Ausstiegsszenarien und Serverstandort weitergereicht.

Drittparteirisiko im Fokus
Spezialisierter IT-Sicherheitsdienstleister

Anbieter von Sicherheits-, Monitoring- oder Testdienstleistungen können von DORA profitieren: Der Bedarf an Resilienz-Tests, Überwachung und Vorfallunterstützung im Finanzsektor wächst. Wer die Anforderungen kennt, wird zum gefragten Partner.

Chance statt nur Pflicht
Kleines Finanzunternehmen

Auch kleinere erfasste Finanzunternehmen – etwa im Zahlungs- oder Vermögensbereich – sind unmittelbar betroffen, profitieren aber vom Grundsatz der Verhältnismäßigkeit. Der Umfang richtet sich nach Größe, Risikoprofil und Komplexität der Tätigkeit.

Verhältnismäßig umsetzen

Wann DORA für den Mittelstand relevant wird

DORA wird für ein mittelständisches Unternehmen relevant, sobald es entweder selbst ein erfasstes Finanzunternehmen ist oder IKT-Dienste an den Finanzsektor liefert. Für die zweite, häufigere Gruppe zeigt sich die Verordnung vor allem in geänderten Vertragsanforderungen: Finanzkunden verlangen Prüf- und Auskunftsrechte, Sicherheits- und Meldeverpflichtungen sowie Nachweise über die eigene Resilienz. Wer solche Anforderungen bereits erfüllt oder proaktiv anbietet, verschafft sich einen spürbaren Vorteil gegenüber Wettbewerbern, die hier unvorbereitet sind.
Weniger unmittelbar betroffen sind Unternehmen ohne jede Berührung zum Finanzsektor. Auch für sie lohnt jedoch ein Blick auf die Grundprinzipien, denn gute digitale Resilienz ist branchenübergreifend wertvoll, und angrenzende Regelwerke wie NIS2 können durchaus einschlägig sein. Die ehrliche Einordnung der eigenen Rolle und Kundenbeziehungen ist wichtiger als eine pauschale Antwort – und sie sollte im Zweifel fachlich und rechtlich begleitet erfolgen.
Stärken
  • Proaktive DORA-Fähigkeit wird zum Verkaufsargument gegenüber Finanzkunden
  • Höhere eigene Resilienz nützt über den Finanzsektor hinaus
  • Klare Verträge und Prozesse schaffen Planbarkeit in der Zusammenarbeit
  • Wachsender Bedarf an Sicherheits-, Test- und Monitoring-Diensten
  • Vorhandene Standards (ISO 27001, IT-Grundschutz) lassen sich nutzen
Einschränkungen
  • Mittelbare Betroffenheit über Kundenverträge wird leicht übersehen
  • Prüf- und Auskunftsrechte der Kunden erfordern eigene Vorbereitung
  • Nachweis- und Dokumentationspflichten binden Ressourcen
  • Serverstandort und Unterauftragsverhältnisse geraten in den Fokus
  • Die eigene Rolle ist im Einzelfall sauber und rechtssicher zu bestimmen
Kapitel 09 · Kosten, Aufwand & DSGVO

Kosten, Aufwand, Datenhoheit und das Verhältnis zur DSGVO

Aufwand und Datenschutz sind bei jeder DORA-Befassung eng verknüpft. Da die Umsetzung Ressourcen bindet und die Verarbeitung von Daten sowie die Zusammenarbeit mit Dienstleistern berührt, verdienen Kostenlogik, Datenhoheit und das Verhältnis zur DSGVO besondere Aufmerksamkeit. Die folgenden Ausführungen sind allgemeiner Natur und stellen ausdrücklich keine Rechtsberatung dar.

Verlässliche Aussagen zum Aufwand lassen sich seriös nur eingeschränkt treffen: Der Umfang hängt von der eigenen Rolle, der Größe und Komplexität des Unternehmens, dem bestehenden Reifegrad der Informationssicherheit und der Zahl der relevanten Dienstleister ab. Dieser Beitrag nennt deshalb bewusst keine konkreten Kostenzahlen, sondern erläutert die Aufwandslogik und die wesentlichen Kostentreiber.

Aufwandslogik statt Preisschild

Der Aufwand einer DORA-Umsetzung setzt sich aus mehreren Bausteinen zusammen: der einmaligen Analyse von Betroffenheit und Ist-Zustand, dem Aufbau oder der Anpassung von Governance, Rahmenwerk, Prozessen und Register, der Anpassung von Verträgen mit Dienstleistern sowie dem dauerhaften Aufwand für Betrieb, Überprüfung, Tests und Dokumentation. Wichtig ist der Blick auf die Gesamtbelastung über die Zeit – gerade der laufende Betrieb und die kontinuierliche Pflege dominieren die Rechnung oft stärker als der einmalige Aufbau.
Ein wesentlicher, häufig unterschätzter Hebel ist der bereits erreichte Reifegrad: Unternehmen mit einem gelebten Informationssicherheits-Managementsystem oder etablierten Auslagerungsprozessen haben deutlich weniger nachzuholen als solche, die bei null beginnen. Für eine belastbare Einschätzung empfiehlt sich eine strukturierte Gap-Analyse, die den konkreten Handlungsbedarf sichtbar macht, statt pauschale Aufwandsschätzungen zu übernehmen, die dem Einzelfall selten gerecht werden.

Datenhoheit und Serverstandort

Weil digitale Resilienz und Auslagerung eng zusammenhängen, rückt die Frage der Datenhoheit in den Vordergrund. Wer IKT-Dienste – insbesondere Cloud-Dienste – nutzt, sollte wissen, wo Daten verarbeitet und gespeichert werden, ob eine Verarbeitung innerhalb der EU beziehungsweise in Rechenzentren in Deutschland oder der EU angeboten wird und ob ein Datentransfer in Drittländer stattfindet. Diese Fragen sind für DORA (Beherrschung des Drittparteienrisikos) und für den Datenschutz gleichermaßen relevant.
Praktisch bedeutet das, den Serverstandort und die datenschutzfreundlichere Option aktiv zu prüfen und, sofern verfügbar, zu bevorzugen. Ebenso gehören der Auftragsverarbeitungsvertrag, die Liste der Unterauftragsverarbeiter und die vertraglichen Garantien in jede Prüfung. Hier zeigt sich, dass DORA und DSGVO in vielen Punkten in dieselbe Richtung wirken: Beide verlangen ein bewusstes, dokumentiertes Management der Zusammenarbeit mit Dienstleistern.
DORA, DSGVO & Datenhoheit – was zu prüfen ist

DORA und DSGVO überschneiden sich beim Management von Dienstleistern und der Sicherheit der Verarbeitung. Die folgenden Punkte gehören in jede Prüfung – als Checkliste, nicht als Rechtsberatung. Für die verbindliche Bewertung ziehen Sie Ihren Datenschutzbeauftragten oder eine zur Rechtsberatung befugte Person hinzu.

Serverstandort
EU-Region bzw. DE/EU-Rechenzentrum verfügbar? Als bevorzugte Option wählen.
AVV & Subunternehmer
Auftragsverarbeitungsvertrag und Kette der Unterauftragnehmer prüfen.
Prüf- & Auskunftsrechte
Vertragliche Rechte gegenüber Dienstleistern DORA-konform gestalten.
Ausstiegsszenarien
Kündigung, Datenrückgabe und Anbieterwechsel im Voraus regeln.

Das Verhältnis zur DSGVO

DORA und die Datenschutz-Grundverordnung verfolgen unterschiedliche, sich ergänzende Ziele. Die DSGVO schützt personenbezogene Daten und die Rechte betroffener Personen; DORA zielt auf die operationale Resilienz des Finanzsystems. In der Praxis überschneiden sie sich dort, wo es um die Sicherheit der Verarbeitung, den Umgang mit Vorfällen und die Zusammenarbeit mit Dienstleistern geht. Ein Sicherheitsvorfall kann gleichzeitig eine DORA-relevante Störung und eine datenschutzrelevante Datenpanne sein und damit unterschiedliche Melde- und Reaktionspflichten auslösen.
Für Unternehmen ist deshalb wichtig, beide Regime zusammen zu denken, statt sie in getrennten Silos zu bearbeiten. Vorfall- und Meldeprozesse sollten so gestaltet sein, dass sie sowohl den aufsichtsrechtlichen als auch den datenschutzrechtlichen Anforderungen genügen. Wie diese Pflichten im Einzelfall zusammenspielen, welche Fristen gelten und welche Meldungen an welche Stellen zu erstatten sind, ist eine rechtlich geprägte Frage, die mit dem Datenschutzbeauftragten und einer zur Rechtsberatung befugten Person zu klären ist.
Keine Rechtsberatung

Die Ausführungen zu Kosten, Aufwand, Datenhoheit und dem Verhältnis zur DSGVO sind allgemeine Hinweise und ersetzen keine rechtliche oder aufsichtsrechtliche Prüfung des Einzelfalls. Anforderungen, technische Standards und die konkrete Vertragslage können sich ändern und sind im aktuellen Stand zu prüfen. Für die verbindliche Bewertung Ihrer Situation wenden Sie sich an eine zur Rechtsberatung befugte Person und Ihren Datenschutzbeauftragten; für steuerliche Fragen an Ihren Steuerberater.

Kapitel 10 · Häufige Fragen

Häufig gestellte Fragen zu DORA

Diese Fragen tauchen in unseren Gesprächen zu digitaler Resilienz und Compliance im Umfeld des Finanzsektors am häufigsten auf – sachlich und allgemein beantwortet. Eine verbindliche Beurteilung Ihres Einzelfalls ersetzt das nicht; dafür sind eine zur Rechtsberatung befugte Person, Ihr Datenschutzbeauftragter und gegebenenfalls Ihre Aufsicht zuständig.

Was genau ist DORA?
DORA steht für „Digital Operational Resilience Act“ und ist eine EU-Verordnung – die Verordnung (EU) 2022/2554 –, die den Finanzsektor verpflichtet, seine digitale operationale Resilienz sicherzustellen. Ziel ist, dass Finanzunternehmen IT-Störungen, Cyberangriffe und Ausfälle abwehren, überstehen und sich davon erholen können. DORA ist kein Produkt und kein Zertifikat, sondern ein aufsichtsrechtlicher Rahmen, der über Governance, Prozesse und Dokumentation ausgefüllt wird.
Seit wann gilt DORA?
DORA ist eine unmittelbar geltende EU-Verordnung und seit Anfang 2025 anwendbar. Weil begleitende technische Standards die Anforderungen weiter konkretisieren und sich fortentwickeln können, sollten Sie den jeweils aktuellen Stand gezielt prüfen. Dieser Beitrag verzichtet bewusst auf die Nennung exakter Detailfristen, da diese sich über die technischen Standards ausgestalten und ändern können.
Wer ist von DORA betroffen?
Unmittelbar betroffen ist der Finanzsektor in seiner Breite: unter anderem Banken, Versicherer, Zahlungs- und E-Geld-Institute, Wertpapierfirmen und weitere Kategorien von Finanzunternehmen. Darüber hinaus wirkt DORA auf IKT-Drittdienstleister – also IT-Anbieter des Finanzsektors –, teils unmittelbar (bei Einstufung als kritisch) und sehr häufig mittelbar über die Verträge der Finanzkunden. Die genaue Einordnung ist im Einzelfall zu prüfen.
Was sind die fünf Säulen von DORA?
DORA lässt sich über fünf Bereiche erschließen: das IKT-Risikomanagement, die Behandlung, Klassifizierung und Meldung IKT-bezogener Vorfälle, das Testen der digitalen operationalen Resilienz (bis hin zu bedrohungsgeleiteten Tests), das Management des IKT-Drittparteienrisikos sowie den Informationsaustausch über Cyberbedrohungen. Diese Säulen greifen ineinander: Risikomanagement als Fundament, Vorfallmanagement als Reaktion, Testen als Überprüfung, Drittparteienmanagement als Absicherung der Lieferkette und Informationsaustausch als kollektive Verteidigung.
Was ist Threat-Led Penetration Testing (TLPT)?
TLPT sind bedrohungsgeleitete Penetrationstests, die reale Angriffsszenarien möglichst realistisch nachstellen, um die Abwehr eines Unternehmens unter Ernstfallbedingungen zu prüfen. DORA sieht solche fortgeschrittenen Tests für bestimmte, besonders bedeutende Unternehmen vor; sie werden nach anerkannten Rahmenwerken durchgeführt und sind aufwendig. Ob und in welchem Umfang TLPT für Ihr Unternehmen einschlägig ist, hängt von dessen Einstufung ab und ist konkret zu klären.
Wie verhält sich DORA zu NIS2?
NIS2 ist das breite europäische Cybersicherheitsregelwerk für viele Sektoren, DORA die sektorspezifische Spezialregelung für den Finanzsektor. Für die von DORA erfassten Finanzunternehmen geht DORA im Bereich der digitalen Resilienz als speziellere Regelung vor. Ein weiterer Unterschied: DORA ist eine unmittelbar geltende Verordnung, NIS2 eine national umzusetzende Richtlinie. Bei gemischten Unternehmensprofilen ist die Abgrenzung im Einzelfall zu prüfen.
Erfüllt ein ISO-27001-Zertifikat automatisch DORA?
Nein. Ein gelebtes ISMS nach ISO/IEC 27001 ist ein sehr gutes Fundament und deckt viele DORA-Anforderungen inhaltlich ab, erfüllt DORA aber nicht automatisch. DORA enthält spezifische aufsichtsrechtliche Pflichten – etwa zur Vorfallmeldung an Behörden, zum Drittparteienregister oder zu bestimmten Testformaten –, die über den generischen Standard hinausgehen. Sinnvoll ist, vorhandene ISO- oder IT-Grundschutz-Strukturen zu nutzen und gezielt um die DORA-Spezifika zu ergänzen.
Bin ich als mittelständischer IT-Dienstleister betroffen?
Möglicherweise mittelbar. Wenn Sie IKT-Dienste an Finanzunternehmen liefern, werden Sie zwar nicht automatisch selbst zum Adressaten der Verordnung, spüren DORA aber über die Verträge Ihrer Finanzkunden – etwa durch Prüf- und Auskunftsrechte, Sicherheits- und Meldeanforderungen sowie Nachweispflichten. Wer diese Erwartungen frühzeitig bedient, kann sie als Wettbewerbsvorteil nutzen. Die verbindliche Einordnung Ihrer Rolle sollte fachlich und rechtlich begleitet erfolgen.
Wer beaufsichtigt die Einhaltung von DORA?
In Deutschland ist die BaFin die zentrale Aufsichtsbehörde für die beaufsichtigten Finanzunternehmen, die Deutsche Bundesbank wirkt in ihrem Zuständigkeitsbereich mit. Auf europäischer Ebene erarbeiten die Europäischen Aufsichtsbehörden – EBA, EIOPA und ESMA – die technischen Standards und sorgen für einheitliche Auslegung; für als kritisch eingestufte IKT-Drittdienstleister übernehmen sie zudem eine eigene Überwachungsrolle.
Was kostet die DORA-Umsetzung?
Seriöse Pauschalzahlen lassen sich nicht nennen: Der Aufwand hängt von Ihrer Rolle, der Größe und Komplexität, dem bestehenden Reifegrad der Informationssicherheit und der Zahl relevanter Dienstleister ab. Ein wesentlicher Hebel ist der bereits erreichte Stand – wer schon ein gelebtes ISMS hat, muss weniger nachholen. Für eine belastbare Einschätzung empfiehlt sich eine strukturierte Gap-Analyse mit Blick auf die Gesamtbelastung über die Zeit, nicht nur den einmaligen Aufbau.
Wie unterstützt INAGRO im DORA-Umfeld?
INAGRO begleitet herstellerneutral die technische und prozessuale Vorbereitung auf digitale Resilienz. Unser Beitrag liegt in der Einordnung der Betroffenheit, der Gap-Analyse gegen vorhandene Strukturen, dem Aufbau von Governance, Prozessen und Register sowie der Prüfung von Datenschutz-, Serverstandort- und Betriebsfragen. Die verbindliche rechtliche und aufsichtsrechtliche Würdigung bleibt Sache einer zur Rechtsberatung befugten Person, die Datenschutzbewertung Ihres Datenschutzbeauftragten. Wir sorgen für die technische und organisatorische Grundlage einer belastbaren digitalen Resilienz.

Digitale Resilienz souverän aufsetzen

Bereit, Ihre digitale operationale Resilienz belastbar zu gestalten?

Von der Einordnung der Betroffenheit über die Gap-Analyse gegen vorhandene Strukturen bis zum Aufbau von Governance, Prozessen und Informationsregister sowie den DSGVO- und Serverstandortfragen – INAGRO sorgt für die technische und organisatorische Grundlage einer belastbaren digitalen Resilienz im Umfeld von DORA. Pragmatisch, herstellerneutral und ohne Rechts- oder Steuerberatung.

Seit 2006 am Markt

Erfahrung aus über 100 Digitalprojekten

DSGVO & Souveränität

Datenschutz von Anfang an mitgedacht

Rückmeldung in 24 h

Schnell, direkt, unverbindlich