Termin vereinbaren
Digital Operational Resilience Act

DORA-Compliance für den Finanzsektor

Der Digital Operational Resilience Act (DORA) verpflichtet Finanzinstitute und IKT-Dienstleister zu umfassender Cyber-Resilienz. VamiSec begleitet Sie von der Gap-Analyse bis zur vollständigen DORA-Konformität.

DORA

Digital Operational Resilience Act – Cyber-Resilienz im Finanzsektor

Mit dem Digital Operational Resilience Act (DORA) schafft die EU einen einheitlichen Rechtsrahmen für die digitale Widerstandsfähigkeit von Banken, Versicherungen, Zahlungsdienstleistern, Finanzdienstleistern und ihren IT-Dienstleistern. Ab Januar 2025 wird die Verordnung verpflichtend – und betrifft sowohl große Finanzinstitute als auch deren Lieferketten.

DORA verpflichtet Unternehmen, ihre Cyber-Resilienz systematisch zu stärken, Risiken transparent zu managen und IT-Dienstleistungen sicher zu gestalten. Verstöße können zu erheblichen Sanktionen und Reputationsschäden führen.

UNSERE LEISTUNGEN FÜR IHRE DORA-COMPLIANCE

Ermittlung Ihres aktuellen Compliance-Status und Definition eines klaren Umsetzungsplans.
Aufbau eines vollständigen ICT-Risikomanagementsystems nach DORA-Anforderungen.
Prozesse für Erkennung, Klassifizierung und Meldung von ICT-bezogenen Vorfällen an Behörden.
Durchführung von Penetrationstests, Red-Teaming und TLPT-Simulationen nach EU-Vorgaben.
Bewertung und Überwachung von IKT-Drittdienstleistern entlang der gesamten Lieferkette.
Zielgruppenspezifische DORA-Trainings für Management, IT und Compliance-Teams.
Unsere Erfahrung

DORA-Expertise & Erfolgsbilanz

Verlassen Sie sich auf ein erfahrenes Team, das Finanzinstitute erfolgreich durch den DORA-Compliance-Prozess begleitet hat.

20+DORA-Projekte
100%Compliance-Rate
17. Jan. 2025Verpflichtend ab

Häufige Fragen zu DORA

Geltungsbereich, Meldefristen, TLPT und Informationsregister — kompakt beantwortet.

Was ist DORA und seit wann gilt die Verordnung?

DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist der EU-Rechtsrahmen für die digitale operationale Resilienz im Finanzsektor. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in allen Mitgliedstaaten — ohne nationales Umsetzungsgesetz; in Deutschland flankiert das Finanzmarktdigitalisierungsgesetz die Aufsichtszuständigkeiten.

Wer fällt unter DORA?

DORA erfasst über 20 Kategorien von Finanzunternehmen — unter anderem Banken, Versicherer, Wertpapierinstitute, Zahlungs- und E-Geld-Institute, Kapitalverwaltungsgesellschaften und Krypto-Dienstleister. Zusätzlich unterliegen als kritisch eingestufte IKT-Drittdienstleister (etwa Cloud-Provider) einem eigenen EU-Überwachungsrahmen.

Was sind die fünf Säulen von DORA?

DORA ruht auf fünf Säulen: IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorfälle, Testen der digitalen operationalen Resilienz (bis hin zu TLPT), Management des IKT-Drittparteienrisikos inklusive Informationsregister und Vertragspflichten nach Art. 30 sowie freiwilliger Informationsaustausch zu Cyberbedrohungen.

Welche Meldefristen gelten bei schwerwiegenden IKT-Vorfällen?

Nach der Klassifizierung als schwerwiegend muss die Erstmeldung spätestens vier Stunden nach der Einstufung und in jedem Fall innerhalb von 24 Stunden nach Kenntnis erfolgen. Der Zwischenbericht folgt binnen 72 Stunden, der Abschlussbericht spätestens einen Monat nach dem Zwischenbericht. In Deutschland laufen die Meldungen über die BaFin-Plattform MVP.

Was ist TLPT und wer muss es durchführen?

TLPT (Threat-Led Penetration Testing) nach Art. 26/27 DORA ist ein bedrohungsgeleiteter Penetrationstest auf Produktivsystemen, methodisch an TIBER-EU angelehnt. Verpflichtet sind die von der Aufsicht dafür bestimmten Finanzunternehmen — mindestens alle drei Jahre, mit Threat-Intelligence-Phase und externem Red Team.

Was gehört ins Informationsregister?

Das Informationsregister dokumentiert alle vertraglichen Vereinbarungen über IKT-Dienstleistungen mit Drittanbietern — auf Basis der ESA-Vorlagen. Es wird jährlich bei der Aufsicht eingereicht; die BaFin hat für 2026 das Einreichungsfenster vom 9. bis 30. März über die MVP-Plattform vorgegeben, wahlweise als xBRL-Datei nach ESA-Taxonomie oder als Excel-Vorlage.

Wie verhält sich DORA zu NIS2?

DORA ist für den Finanzsektor lex specialis: Wo DORA greift, gehen seine Anforderungen den NIS2-Pflichten vor — Finanzunternehmen richten ihr Programm daher primär an DORA aus. Konzerne mit Gesellschaften außerhalb des Finanzsektors müssen beide Regime sauber abgrenzen und Synergien etwa im Risikomanagement gezielt nutzen.

Wie unterstützt VamiSec bei DORA?

Wir liefern die DORA-Bausteine aus einer Hand: Gap-Analyse und IKT-Risikomanagement-Framework, Aufbau und Pflege des Informationsregisters, Vertragsanalysen nach Art. 30, Meldeprozesse für IKT-Vorfälle sowie Resilienztests bis zum TLPT — mit VamiRedTeam, methodisch TIBER-EU-ready.

DORA-Readiness prüfen

Ermitteln Sie Ihren aktuellen DORA-Reifegrad und erhalten Sie eine priorisierte Roadmap zur vollständigen DORA-Konformität.

DORA-Readiness prüfen