Termin vereinbaren

DORA: Digitale operationale Resilienz im Finanzsektor

Was die Verordnung (EU) 2022/2554 von Finanzunternehmen und ihren IKT-Dienstleistern verlangt – die fünf Säulen, TLPT, das Informationsregister und das Oversight kritischer Drittdienstleister im Überblick.

Mit dem Digital Operational Resilience Act (DORA) hat die EU erstmals einen einheitlichen Rechtsrahmen für die digitale operationale Resilienz des Finanzsektors geschaffen. Die Verordnung (EU) 2022/2554 ist seit dem 17. Januar 2025 anwendbar und bündelt Anforderungen, die zuvor über aufsichtliche Leitlinien und nationale Rundschreiben verstreut waren – von der Governance des IKT-Risikos bis zur Beaufsichtigung kritischer IKT-Drittdienstleister. Als Verordnung gilt DORA unmittelbar in allen Mitgliedstaaten und wird durch technische Regulierungs- und Durchführungsstandards (RTS/ITS) der europäischen Aufsichtsbehörden präzisiert. Für CISOs und Compliance-Verantwortliche verschiebt sich der Schwerpunkt inzwischen von der Erstumsetzung zum belastbaren Betrieb: Meldeprozesse, Informationsregister, Testprogramme und Drittparteien-Steuerung müssen im Alltag funktionieren.

Das Wichtigste im Überblick

01

Geltungsbereich und die fünf Säulen

DORA gilt für ein breites Spektrum beaufsichtigter Finanzunternehmen – von Kreditinstituten über Versicherer, Zahlungs- und Wertpapierinstitute bis zu bestimmten Kryptodienstleistern – sowie für IKT-Drittdienstleister des Finanzsektors. Inhaltlich ruht die Verordnung auf fünf Säulen: IKT-Risikomanagement (Art. 5–16), Management und Meldung IKT-bezogener Vorfälle (Art. 17–23), Testen der digitalen operationalen Resilienz einschließlich TLPT (Art. 24–27), Management des IKT-Drittparteienrisikos samt Oversight (Art. 28–44) und Vereinbarungen zum Austausch von Informationen über Cyberbedrohungen (Art. 45). Die Detailanforderungen werden auf einer zweiten Ebene durch RTS und ITS konkretisiert, die als delegierte bzw. Durchführungsverordnungen unmittelbar gelten.

02

IKT-Risikomanagement (Art. 5–16)

Kernstück ist ein dokumentierter IKT-Risikomanagementrahmen, für den das Leitungsorgan die Gesamtverantwortung trägt. Er folgt einem Lebenszyklus aus Identifikation, Schutz und Prävention, Erkennung, Reaktion und Wiederherstellung sowie Lernen und Weiterentwicklung – einschließlich Backup- und Wiederherstellungsverfahren, Kommunikationsplänen und regelmäßiger Überprüfung. Für bestimmte kleinere und weniger verflochtene Unternehmen sieht Art. 16 einen vereinfachten IKT-Risikomanagementrahmen mit reduzierten Anforderungen vor.

03

Meldewesen für IKT-Vorfälle (Art. 17–23)

Finanzunternehmen müssen IKT-bezogene Vorfälle nach einem definierten Prozess erfassen, klassifizieren und schwerwiegende Vorfälle an die zuständige Behörde melden – in Deutschland fungiert die BaFin als nationaler Melde-Hub. Die Klassifizierungskriterien regelt die Delegierte Verordnung (EU) 2024/1772; Fristen, Inhalte und Formulare legen die Delegierte Verordnung (EU) 2025/301 und die Durchführungsverordnung (EU) 2025/302 fest: Erstmeldung in der Regel binnen vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenbericht binnen 72 Stunden nach der Erstmeldung, Abschlussbericht innerhalb eines Monats. Erhebliche Cyberbedrohungen können zusätzlich freiwillig gemeldet werden.

04

Resilienz-Tests und TLPT (Art. 24–27)

Alle Finanzunternehmen außer Kleinstunternehmen müssen ein risikobasiertes Programm zum Testen der digitalen operationalen Resilienz betreiben, von Schwachstellenbewertungen bis zu szenariobasierten Tests. Von den Behörden dafür identifizierte Unternehmen müssen darüber hinaus mindestens alle drei Jahre bedrohungsgeleitete Penetrationstests (TLPT) nach Art. 26/27 durchführen – auf Live-Produktionssystemen und bezogen auf mehrere oder alle kritischen oder wichtigen Funktionen; die zuständige Behörde kann die Frequenz anpassen. Kriterien, Umfang, Methodik und Anforderungen an interne wie externe Tester konkretisiert die Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT), anwendbar seit dem 8. Juli 2025. Als Durchführungsleitfaden dient das TIBER-EU-Rahmenwerk des Eurosystems, das die EZB am 11. Februar 2025 vollständig an DORA und die RTS angeglichen hat.

05

IKT-Drittparteienrisiko und Informationsregister (Art. 28–30)

Kapitel V verpflichtet Finanzunternehmen, Risiken aus IKT-Dienstleistungsverträgen über den gesamten Lebenszyklus zu steuern: Strategie und Grundsätze inklusive Exit-Strategien (Art. 28), Bewertung des IKT-Konzentrationsrisikos (Art. 29) und vertragliche Mindestinhalte etwa zu Sicherheits-, Prüf- und Kündigungsrechten (Art. 30). Zentrales Instrument ist das Informationsregister (Register of Information) nach Art. 28(3) über alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern; die Durchführungsverordnung (EU) 2024/2956 gibt hierfür verbindliche Standardvorlagen vor. Die eingereichten Register dienen den Aufsichtsbehörden zugleich als Datenbasis – unter anderem für die Einstufung kritischer IKT-Drittdienstleister.

06

Oversight kritischer IKT-Drittdienstleister (Art. 31–44)

Mit DORA erhalten die drei europäischen Aufsichtsbehörden EBA, EIOPA und ESMA (ESAs) erstmals ein direktes Überwachungsmandat über IKT-Drittdienstleister, die als kritisch für den Finanzsektor eingestuft werden. Am 18. November 2025 haben die ESAs die ersten 19 kritischen IKT-Drittdienstleister benannt, darunter große Cloud-, Rechenzentrums- und Netzwerkanbieter; Grundlage der Kritikalitätsbewertung waren die Informationsregister der Finanzunternehmen. Jeder eingestufte Anbieter wird einem federführenden Überwacher (Lead Overseer) aus dem Kreis der ESAs zugeordnet, der Informationen anfordern, Untersuchungen durchführen und Empfehlungen aussprechen kann. Die Verantwortung der Finanzunternehmen für ihr eigenes Drittparteienrisiko bleibt davon unberührt.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Volltext der Verordnung mit der Säulenstruktur Art. 5–16, 17–23, 24–27, 28–44 und 45; anwendbar seit dem 17.01.2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Konkretisiert Identifikationskriterien, Umfang, Methodik und Testeranforderungen für TLPT nach Art. 26 DORA; anwendbar seit dem 08.07.2025.

Amtsblatt der EU / EUR-Lex · 2024

Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)

Verbindliche Standardvorlagen und Ausfüllhinweise für das Informationsregister nach Art. 28(3) DORA.

Europäische Zentralbank / Eurosystem · 2025

TIBER-EU Framework

Am 11.02.2025 vollständig an DORA und die RTS zu TLPT angeglichen; dient als einheitlicher Durchführungsleitfaden für DORA-TLPT.

EBA / EIOPA / ESMA · 2025

European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act

Pressemitteilung zur Benennung der ersten 19 kritischen IKT-Drittdienstleister unter dem DORA-Oversight am 18.11.2025.

BaFin · 2026

Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen

Laufend aktualisierte Aufsichtsseite; bestätigt die Rolle der BaFin als zentraler Melde-Hub für den deutschen Finanzsektor, die Einreichung über das MVP-Portal und die Weiterleitung der Meldungen nach Art. 19(6) DORA.

DORA-Anforderungen strukturiert umsetzen?

Von der Gap-Analyse über das Informationsregister bis zur TLPT-Vorbereitung: In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, wo Ihr Haus heute steht.