Skip to content

DORA – Übersicht

Was ist DORA?

Der Digital Operational Resilience Act (Verordnung (EU) 2022/2554) schafft einen einheitlichen EU-weiten Rechtsrahmen für die digitale operationale Resilienz im Finanzsektor. Als EU-Verordnung gilt DORA unmittelbar in allen Mitgliedstaaten ohne nationale Umsetzung.

EigenschaftWert
RechtsaktVerordnung (EU) 2022/2554
TypEU-Verordnung (direkt anwendbar)
In Kraft seit17.01.2023
Anwendbar seit17.01.2025
Zuständige ESAsEBA, EIOPA, ESMA
DE-AufsichtBaFin (Melde-Hub), Deutsche Bundesbank
DE-BegleitgesetzFinmadiG (seit 27.12.2024)
Lex specialis zuNIS2-Richtlinie (Art. 1 Abs. 2 DORA)
Level-2-Rechtsakte12 RTS/ITS (vollständig veröffentlicht)

Die 5 Säulen (Pillars)

DORA strukturiert sich in fünf zentrale Anforderungsbereiche:

PillarThemaDORA-ArtikelKernpflicht
P1IKT-RisikomanagementArt. 5–16Risikomanagementrahmen, Governance, BCP/DRP
P2Vorfallmanagement & MeldewesenArt. 17–23Klassifikation, 4h/72h/1M Meldekette
P3ResilienztestsArt. 24–27Basistests + TLPT (systemrelevant)
P4DrittparteienrisikoArt. 28–44Informationsregister, Vertragsanforderungen, CTPP-Überwachung
P5InformationsaustauschArt. 45Freiwilliger Austausch über Cyberbedrohungen

Relevanz für IKT-Dienstleister

BAUER GROUP als IKT-Dienstleister für Finanzunternehmen ist doppelt betroffen:

  1. Indirekt – Kunden im Finanzsektor fordern DORA-konforme Vertragsgestaltung (Art. 28–30), Audit-Rechte, Exit-Strategien und Subcontracting-Transparenz
  2. Potenziell direkt – Bei Einstufung als CTPP (Critical ICT Third-Party Provider) durch die ESAs greift das EU-Überwachungsrahmenwerk (Art. 31–44)

Die Strategie: Normkonformität nach außen demonstrieren (Vertragsklauseln, Zertifizierungen, Dokumentation) bei minimalem internem Aufwand (Automation, Templates, Compliance-as-Code).

Abgrenzung zu NIS2, CRA, AI Act

AspektDORANIS2CRAAI Act
SektorFinanzsektorKritische Infrastrukturen breitProdukte mit dig. ElementenKI-Systeme
TypVerordnungRichtlinieVerordnungVerordnung
FokusOperationale ResilienzCybersicherheit allg.ProduktsicherheitKI-Risiko
VerhältnisLex specialis zu NIS2GenerellKomplementärKomplementär

Praxishinweis

DORA verdrängt NIS2 im Finanzsektor für IKT-Risikomanagement und Meldewesen (Art. 1 Abs. 2 DORA i.V.m. Art. 4 NIS2-RL). Für IKT-Dienstleister, die beide Sektoren bedienen, gilt: DORA-Compliance deckt weite Teile von NIS2 ab, nicht umgekehrt.

Schnellstart

  1. Anwendungsbereich prüfen – Bin ich betroffen? Als Finanzunternehmen oder IKT-Dienstleister?
  2. Proportionalität klären – Kleinstunternehmen, vereinfachter Rahmen?
  3. Gap-Analyse durchführen – BAIT/VAIT/ZAIT → DORA Mapping
  4. Roadmap erstellen – Priorisierung: P2 → P4 → P1 → P3 → P5
  5. Automatisierung planen – Compliance-as-Code Strategie

Dokumentation lizenziert unter CC BY-NC 4.0 · Code lizenziert unter MIT