DORA gilt für ein breites Spektrum beaufsichtigter Finanzunternehmen – von Kreditinstituten über Versicherer, Zahlungs- und Wertpapierinstitute bis zu bestimmten Kryptodienstleistern – sowie für IKT-Drittdienstleister des Finanzsektors. Inhaltlich ruht die Verordnung auf fünf Säulen: IKT-Risikomanagement (Art. 5–16), Management und Meldung IKT-bezogener Vorfälle (Art. 17–23), Testen der digitalen operationalen Resilienz einschließlich TLPT (Art. 24–27), Management des IKT-Drittparteienrisikos samt Oversight (Art. 28–44) und Vereinbarungen zum Austausch von Informationen über Cyberbedrohungen (Art. 45). Die Detailanforderungen werden auf einer zweiten Ebene durch RTS und ITS konkretisiert, die als delegierte bzw. Durchführungsverordnungen unmittelbar gelten.
DORA: Digitale operationale Resilienz im Finanzsektor
Was die Verordnung (EU) 2022/2554 von Finanzunternehmen und ihren IKT-Dienstleistern verlangt – die fünf Säulen, TLPT, das Informationsregister und das Oversight kritischer Drittdienstleister im Überblick.
Mit dem Digital Operational Resilience Act (DORA) hat die EU erstmals einen einheitlichen Rechtsrahmen für die digitale operationale Resilienz des Finanzsektors geschaffen. Die Verordnung (EU) 2022/2554 ist seit dem 17. Januar 2025 anwendbar und bündelt Anforderungen, die zuvor über aufsichtliche Leitlinien und nationale Rundschreiben verstreut waren – von der Governance des IKT-Risikos bis zur Beaufsichtigung kritischer IKT-Drittdienstleister. Als Verordnung gilt DORA unmittelbar in allen Mitgliedstaaten und wird durch technische Regulierungs- und Durchführungsstandards (RTS/ITS) der europäischen Aufsichtsbehörden präzisiert. Für CISOs und Compliance-Verantwortliche verschiebt sich der Schwerpunkt inzwischen von der Erstumsetzung zum belastbaren Betrieb: Meldeprozesse, Informationsregister, Testprogramme und Drittparteien-Steuerung müssen im Alltag funktionieren.
DORA-Meilensteine
Von der Geltung bis zum Oversight – Meilenstein antippen für Details.
DORA anwendbar
Die Verordnung (EU) 2022/2554 ist seit dem 17. Januar 2025 anwendbar und gilt als Verordnung unmittelbar in allen Mitgliedstaaten.
TIBER-EU an DORA angeglichen
Die EZB gleicht das TIBER-EU-Rahmenwerk des Eurosystems vollständig an DORA und die RTS an – es dient als Durchführungsleitfaden für TLPT.
RTS zu TLPT anwendbar
Die Delegierte Verordnung (EU) 2025/1190 konkretisiert Kriterien, Umfang, Methodik und Anforderungen an interne wie externe Tester.
Erste 19 kritische Drittdienstleister benannt
Die ESAs benennen die ersten 19 kritischen IKT-Drittdienstleister, darunter große Cloud-, Rechenzentrums- und Netzwerkanbieter; jeder Anbieter wird einem federführenden Überwacher (Lead Overseer) zugeordnet.
Das Wichtigste im Überblick
Sechs Themenblöcke – zum Aufklappen antippen.
Die fünf Säulen von DORA
Säule wählen – Artikel, Kernpflichten und konkretisierende Rechtsakte im Überblick.
- Dokumentierter IKT-Risikomanagementrahmen, für den das Leitungsorgan die Gesamtverantwortung trägt.
- Lebenszyklus aus Identifikation, Schutz und Prävention, Erkennung, Reaktion und Wiederherstellung sowie Lernen und Weiterentwicklung.
- Art. 16 sieht für bestimmte kleinere und weniger verflochtene Unternehmen einen vereinfachten Rahmen mit reduzierten Anforderungen vor.
- Vorfälle nach definiertem Prozess erfassen, klassifizieren und schwerwiegende Vorfälle an die zuständige Behörde melden – in Deutschland fungiert die BaFin als nationaler Melde-Hub.
- Erstmeldung in der Regel binnen vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis; Zwischenbericht binnen 72 Stunden nach der Erstmeldung, Abschlussbericht innerhalb eines Monats.
- Erhebliche Cyberbedrohungen können zusätzlich freiwillig gemeldet werden.
- Risikobasiertes Testprogramm für alle Finanzunternehmen außer Kleinstunternehmen – von Schwachstellenbewertungen bis zu szenariobasierten Tests.
- Identifizierte Unternehmen führen mindestens alle drei Jahre TLPT nach Art. 26/27 durch – auf Live-Produktionssystemen; die zuständige Behörde kann die Frequenz anpassen.
- Die RTS zu TLPT ((EU) 2025/1190) sind seit dem 8. Juli 2025 anwendbar; TIBER-EU dient als Durchführungsleitfaden.
- Steuerung über den gesamten Lebenszyklus: Exit-Strategien (Art. 28), IKT-Konzentrationsrisiko (Art. 29), vertragliche Mindestinhalte (Art. 30).
- Das Informationsregister nach Art. 28(3) erfasst alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern – mit verbindlichen Standardvorlagen der Durchführungsverordnung (EU) 2024/2956.
- EBA, EIOPA und ESMA überwachen kritische Drittdienstleister erstmals direkt; am 18.11.2025 wurden die ersten 19 benannt.
- Fünfte Säule: Vereinbarungen zum Austausch von Informationen über Cyberbedrohungen.
DORA Reality Check — Third-Party Risk & Agentic AI
Achtzehn Monate DORA in einem CISO-Whitepaper: die Aufsichtsbefunde des ersten Jahres, die Lieferketten-Kaskade und die neuen Risiken durch KI-Agenten — als umsetzbarer Fahrplan.
Third-Party-Kaskade
Wie Art. 28–30 tausende „indirekt regulierte“ Zulieferer erreicht und warum Zertifikate allein nicht reichen.
Agentic AI als IKT-Risiko
KI-Agenten unter DORA, Schatten-KI, die agentische Angriffsfläche und Kontrollen, die halten.
KI-beschleunigte Angreifer
Der Time-to-Exploit-Kollaps, KI-Offensive und -Defensive und was das für die TLPT-Logik bedeutet.
12-Move-Playbook
Zwölf konkrete Schritte für die nächsten zwölf Monate — plus 2026–28-Compliance-Kalender.
Englischsprachiges Whitepaper · Direkt-Download nach kurzer Anfrage.
Standards & Quellen
Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.
Verordnung (EU) 2022/2554 (DORA)
Volltext der Verordnung mit der Säulenstruktur Art. 5–16, 17–23, 24–27, 28–44 und 45; anwendbar seit dem 17.01.2025.
Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)
Konkretisiert Identifikationskriterien, Umfang, Methodik und Testeranforderungen für TLPT nach Art. 26 DORA; anwendbar seit dem 08.07.2025.
Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)
Verbindliche Standardvorlagen und Ausfüllhinweise für das Informationsregister nach Art. 28(3) DORA.
TIBER-EU Framework
Am 11.02.2025 vollständig an DORA und die RTS zu TLPT angeglichen; dient als einheitlicher Durchführungsleitfaden für DORA-TLPT.
European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act
Pressemitteilung zur Benennung der ersten 19 kritischen IKT-Drittdienstleister unter dem DORA-Oversight am 18.11.2025.
Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen
Laufend aktualisierte Aufsichtsseite; bestätigt die Rolle der BaFin als zentraler Melde-Hub für den deutschen Finanzsektor, die Einreichung über das MVP-Portal und die Weiterleitung der Meldungen nach Art. 19(6) DORA.
Passende Leistungen
DORA-Anforderungen strukturiert umsetzen?
Von der Gap-Analyse über das Informationsregister bis zur TLPT-Vorbereitung: In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, wo Ihr Haus heute steht.