Termin vereinbaren

DORA: Digitale operationale Resilienz im Finanzsektor

Was die Verordnung (EU) 2022/2554 von Finanzunternehmen und ihren IKT-Dienstleistern verlangt – die fünf Säulen, TLPT, das Informationsregister und das Oversight kritischer Drittdienstleister im Überblick.

Stand: Juli 2026 · Valeri Milke, ISO 27001 & ISO 42001 Lead Auditor

5Säulen der Verordnung (EU) 2022/2554
4 hErstmeldung – in der Regel nach Einstufung als schwerwiegend
3Jahre: TLPT-Mindestzyklus für identifizierte Unternehmen
19kritische IKT-Drittdienstleister, benannt am 18.11.2025

Mit dem Digital Operational Resilience Act (DORA) hat die EU erstmals einen einheitlichen Rechtsrahmen für die digitale operationale Resilienz des Finanzsektors geschaffen. Die Verordnung (EU) 2022/2554 ist seit dem 17. Januar 2025 anwendbar und bündelt Anforderungen, die zuvor über aufsichtliche Leitlinien und nationale Rundschreiben verstreut waren – von der Governance des IKT-Risikos bis zur Beaufsichtigung kritischer IKT-Drittdienstleister. Als Verordnung gilt DORA unmittelbar in allen Mitgliedstaaten und wird durch technische Regulierungs- und Durchführungsstandards (RTS/ITS) der europäischen Aufsichtsbehörden präzisiert. Für CISOs und Compliance-Verantwortliche verschiebt sich der Schwerpunkt inzwischen von der Erstumsetzung zum belastbaren Betrieb: Meldeprozesse, Informationsregister, Testprogramme und Drittparteien-Steuerung müssen im Alltag funktionieren.

DORA-Meilensteine

Von der Geltung bis zum Oversight – Meilenstein antippen für Details.

Das Wichtigste im Überblick

Sechs Themenblöcke – zum Aufklappen antippen.

Die fünf Säulen von DORA

Säule wählen – Artikel, Kernpflichten und konkretisierende Rechtsakte im Überblick.

Art. 5–16
  • Dokumentierter IKT-Risikomanagementrahmen, für den das Leitungsorgan die Gesamtverantwortung trägt.
  • Lebenszyklus aus Identifikation, Schutz und Prävention, Erkennung, Reaktion und Wiederherstellung sowie Lernen und Weiterentwicklung.
  • Art. 16 sieht für bestimmte kleinere und weniger verflochtene Unternehmen einen vereinfachten Rahmen mit reduzierten Anforderungen vor.
LeitungsorganBackup & WiederherstellungKommunikationsplänevereinfachter Rahmen (Art. 16)
Vertiefendes Whitepaper

DORA Reality Check — Third-Party Risk & Agentic AI

Achtzehn Monate DORA in einem CISO-Whitepaper: die Aufsichtsbefunde des ersten Jahres, die Lieferketten-Kaskade und die neuen Risiken durch KI-Agenten — als umsetzbarer Fahrplan.

Third-Party-Kaskade

Wie Art. 28–30 tausende „indirekt regulierte“ Zulieferer erreicht und warum Zertifikate allein nicht reichen.

Agentic AI als IKT-Risiko

KI-Agenten unter DORA, Schatten-KI, die agentische Angriffsfläche und Kontrollen, die halten.

KI-beschleunigte Angreifer

Der Time-to-Exploit-Kollaps, KI-Offensive und -Defensive und was das für die TLPT-Logik bedeutet.

12-Move-Playbook

Zwölf konkrete Schritte für die nächsten zwölf Monate — plus 2026–28-Compliance-Kalender.

Whitepaper kostenlos herunterladen

Englischsprachiges Whitepaper · Direkt-Download nach kurzer Anfrage.

Standards & Quellen

Die Inhalte dieser Seite basieren auf den folgenden öffentlich verfügbaren Leitfäden und Studien.

Amtsblatt der EU / EUR-Lex · 2022

Verordnung (EU) 2022/2554 (DORA)

Volltext der Verordnung mit der Säulenstruktur Art. 5–16, 17–23, 24–27, 28–44 und 45; anwendbar seit dem 17.01.2025.

Amtsblatt der EU / EUR-Lex · 2025

Delegierte Verordnung (EU) 2025/1190 (RTS zu TLPT)

Konkretisiert Identifikationskriterien, Umfang, Methodik und Testeranforderungen für TLPT nach Art. 26 DORA; anwendbar seit dem 08.07.2025.

Amtsblatt der EU / EUR-Lex · 2024

Durchführungsverordnung (EU) 2024/2956 (ITS zum Informationsregister)

Verbindliche Standardvorlagen und Ausfüllhinweise für das Informationsregister nach Art. 28(3) DORA.

Europäische Zentralbank / Eurosystem · 2025

TIBER-EU Framework

Am 11.02.2025 vollständig an DORA und die RTS zu TLPT angeglichen; dient als einheitlicher Durchführungsleitfaden für DORA-TLPT.

EBA / EIOPA / ESMA · 2025

European Supervisory Authorities designate critical ICT third-party providers under the Digital Operational Resilience Act

Pressemitteilung zur Benennung der ersten 19 kritischen IKT-Drittdienstleister unter dem DORA-Oversight am 18.11.2025.

BaFin · 2026

Meldung schwerwiegender IKT-bezogener Vorfälle und erheblicher Cyberbedrohungen

Laufend aktualisierte Aufsichtsseite; bestätigt die Rolle der BaFin als zentraler Melde-Hub für den deutschen Finanzsektor, die Einreichung über das MVP-Portal und die Weiterleitung der Meldungen nach Art. 19(6) DORA.

DORA-Anforderungen strukturiert umsetzen?

Von der Gap-Analyse über das Informationsregister bis zur TLPT-Vorbereitung: In einem unverbindlichen Erstgespräch ordnen wir gemeinsam ein, wo Ihr Haus heute steht.