Seit dem 17. Januar 2025 gibt es den Digital Operational Resilience Act (DORA) – eine EU-Verordnung, die für ein einheitlich hohes Niveau an digitaler Resilienz im europäischen Finanzsektor sorgen soll. Was zunächst nach einem Nischenthema für Banken klingt, betrifft inzwischen weit mehr Firmen als gedacht. Wer DORA bisher nicht ernst genommen hat, riskiert empfindliche Sanktionen – und einen Vertrauensverlust bei Klienten wie auch Geschäftspartnern.
Sofern Ihr Unternehmen Finanzgeschäfte abwickelt, Versicherungsleistungen anbietet oder mit Finanzdienstleistern als Kunde oder Partner zusammenarbeitet, hat sich Ihre regulatorische Umgebung im Januar 2025 gewandelt. Mit dem Digital Operational Resilience Act, kurz DORA, hat die Europäische Union erstmals einen einheitlichen, verpflichtenden Rahmen für die digitale Widerstandsfähigkeit im Finanzsektor geschaffen. Die Verordnung gilt sofort, ohne nationale Implementierung – und diese greift tief in IT-Strukturen, Policen wie auch Prozesse ein.
Die deutsche Finanzaufsicht BaFin hat 2026 eindeutig zur Bewährungsprobe erklärt: Gecheckt wird nicht mehr, ob DORA umgesetzt wurde, sondern wie konsequent. Welche Pflichten DORA konkret vorschreibt, wer im Anwendungsbereich liegt und welche Sanktionen drohen – wir liefern Ihnen den systematischen Überblick. Eine maßgebliche Themenseite zur Verordnung wie auch zur Aufsichtspraxis stellt die BaFin zur Verfügung: BaFin – DORA.
Was steckt hinter DORA?
Der Digital Operational Resilience Act, bzw. die Verordnung (EU) 2022/2554, ist seit dem 17. Januar 2025 uneingeschränkt anwendbar. Mit DORA hat die Europäische Union erstmals einen einheitlichen Rahmen für IKT-Sicherheit, Cyberresilienz und IT-Risikomanagement im ganzen Finanzsektor geschaffen. Davor galten in jedem Mitgliedsstaat abweichende Vorgaben – in Deutschland etwa die Bankaufsichtlichen Anforderungen an die IT (BAIT) oder die Versicherungsaufsichtlichen Anforderungen an die IT (VAIT).
Der Kerngedanke ist einfach: Finanzunternehmen sollen digitale Störungen, Cyberangriffe sowie Ausfälle nicht nur abwehren, sondern ebenso dann handlungsfähig bleiben, wenn etwas misslingt. Es geht also gewiss nicht mehr nur um Prävention, sondern klar und deutlich um Resilienz – die Fertigkeit, Vorfälle zu identifizieren, einzudämmen, abzuwickeln und schnell wieder in den Normalbetrieb zurückzukehren. Diesen Vorgang fasst die englische Begrifflichkeit „operational resilience“ treffend zusammen.
Entscheidend zu wissen: DORA erneuert in Deutschland größtenteils die bisherigen branchenspezifischen IT-Aufsichtsregeln. Wer als Bank, Versicherer oder Wertpapierfirma bisher nach BAIT oder VAIT vorgegangen ist, muss heute DORA-konform sein. Übergangsfristen für einzelne verbleibende Institutsgruppen laufen Ende 2026 endgültig aus.
Sind Sie betroffen?
Der Geltungsbereich von DORA ist breit – und das überrascht viele Verantwortliche. Direkt betroffen sind nahezu alle beaufsichtigten Finanzunternehmen im EU-Raum, darunter:
- Banken und Kreditinstitute jeder Größenordnung
- Versicherungs- wie auch Rückversicherungsunternehmen
- Wertpapierfirmen, Investmentgesellschaften sowie Kapitalverwalter
- Zahlungsdienstleister und E-Geld-Institute
- Krypto-Asset-Dienstleister, Crowdfunding-Portale wie auch Handelsplätze
- Zentralverwahrer, Transaktionsregister sowie Datenbereitstellungsdienste
Dadurch fallen gleichfalls zahlreiche mittelständische Unternehmen unter die Verordnung – etwa kleinere Volks- und Raiffeisenbanken, lokale Versicherer wie auch Fintech-Startups. Ausnahmen gelten lediglich für sogenannte Kleinstunternehmen mit weniger als zehn Beschäftigten und einer Bilanzsumme oder einem Jahresumsatz unterhalb zwei Mio Euro.
Ebenso gewichtig ist die zweite Konstellation: Sie können ebenso dann von DORA betroffen sein, wenn Sie selber kein Finanzunternehmen sind, jedoch als Geschäftspartner oder Dienstleister für Finanzunternehmen tätig sind. Im DORA-Sprachgebrauch heißen jene Unternehmen „IKT-Drittdienstleister“. Erfasst sind alle Anbieter von digitalen Dienstleistungen, die Finanzunternehmen begleiten – vom großen Cloud-Dienstleister über Rechenzentrumsbetreiber bis hin zu Software-Firmen und IT-Experten.
Der Bankenverband trifft es auf den Punkt: DORA betrifft „auch bestimmte IT-Dienstleister, die mit diesen Unternehmen zusammenarbeiten“. Weitere Informationen finden Sie hier: Bankenverband – DORA.
In der Realität bedeutet das: Ihre Bestandsverträge mit Finanzkunden werden überarbeitet, Audit-Rechte des Kunden werden erweitert, Service Level Agreements strenger gefasst, Berichtspflichten präzisiert. Wer bisher mit schlanken Standardverträgen gearbeitet hat, wird umstellen müssen.
Was DORA von betroffenen Unternehmen verlangt
DORA strukturiert sich in fünf wesentliche Pflichtenbereiche, welche zusammen das Rückgrat der Verordnung darstellen:
- IKT-Risikomanagement: Finanzunternehmen müssen einen vollständigen Governance- sowie Kontrollrahmen aufbauen, der IT-Risiken systematisch identifiziert, bewertet und steuert. Die Geschäftsleitung trägt ausdrücklich die Gesamtverantwortung – eine Übertragung an den IT-Leiter genügt nicht mehr aus.
- IKT-Vorfallsmanagement und Meldepflichten: Schwerwiegende Vorfälle müssen binnen 24 Stunden nach Feststellung an die Leitung gemeldet werden, eine Erstklassifizierung sogar innerhalb von vier Stunden. Innerhalb von 72 Stunden folgt eine Zwischenmeldung, nach einem Monat ein Abschlussbericht.
- Resilienz-Tests: Regelmäßige technische Prüfungen sind obligatorisch. Penetrationstests an Live-Systemen sind mindestens alle drei Jahre vorgesehen, für systemrelevante Institute zusätzlich sogenannte Threat-Led Penetration Tests (TLPT).
- Drittparteienrisikomanagement: Jeder Vertrag mit einem IKT-Dienstleister muss erfasst, bewertet und in einem Informationsregister dokumentiert werden. Dieser Index ist jedes Jahr an die BaFin zu melden – 2026 erfolgte die Einreichung zwischen dem 9. und 30. März.
- Informationsaustausch: Finanzunternehmen sollen Informationen zu Cyberbedrohungen aktiv mit anderen Marktteilnehmern teilen, um die kollektive Abwehrfähigkeit zu stärken.
Vor allem das Informationsregister erweist sich zu einer Herausforderung in der Praxis. Es muss die gesamte Subunternehmer-Kette darstellen, Datenstandorte ausweisen und Exit-Strategien protokollieren – ein Detaillierungsgrad, der vielen Unternehmen im ersten Anlauf große Mühe bereitet hat. Ergänzende FAQ zum Drittparteienrisikomanagement stellt die BaFin laufend aktualisiert bereit: BaFin – FAQ zum IKT-Drittparteienrisikomanagement.
DORA: Konsequenzen einer mangelhaften Umsetzung
Die Strafmaßnahmen unter DORA sind kein abstraktes Konstrukt. Bei Verstößen drohen Finanzunternehmen Bußgelder von bis zu 10 Mio Euro oder fünf Prozent des jährlichen Gesamtnettoumsatzes (Artikel 50 DORA). Dazu kommen Zwangsgelder von bis zu 2,5 Mio Euro nach dem deutschen Finanzmarktdigitalisierungsgesetz und – besonders unangenehm – die persönliche Haftung der Leitungsebene. Vorstände können also direkt belangt werden.
Für kritische IKT-Drittdienstleister bestehen eigene Grenzwerte, aber nicht weniger bedeutende: Hier können Zwangsgelder bis zu einem Prozent des durchschnittlichen tagtäglichen weltweiten Umsatzes verhängt werden. Eine zweite Sanktionsebene ist der Imageschaden: Die BaFin macht Verstöße auf ihrer Webseite öffentlich – ein Risiko, welches gerade für Unternehmen mit hoher Marktnähe gewaltig ins Gewicht fällt.
Wir sehen in unserer Routine als IT-Dienstleister immer wieder, dass DORA mehr ist als eine zusätzliche Compliance-Pflicht. Die Richtlinie ist ein Praxistest für die Reife einer IT-Sicherheitsorganisation. Wer DORA praxisnah umsetzt, gewinnt nicht nur Rechtssicherheit, sondern auch eine stärker strukturierte und dokumentierte IT-Landschaft – ein Gewinn, der deutlich über die regulatorische Voraussetzung hinausgeht.
Fazit: DORA als strategische Aufgabe
DORA ist seit mehr als einem Jahr präsent, doch die eigentliche Bewährungsprobe beginnt gerade jetzt. Die BaFin hat 2026 zum Jahr der vertieften Prüfungen erklärt – mit klaren Schwerpunkten beim Informationsregister, beim Vorfalls-Reporting und bei den Resilienz-Tests. Die Zeit der Schonfrist ist passé.
Unsere Empfehlungshaltung: Verstehen Sie DORA nicht als pure Pflichtübung, sondern als Gelegenheit, Ihre IT-Sicherheits- und Vertragsarchitektur einmal grundlegend zu überprüfen. Wer eine Analyse jetzt systematisch angeht, vermeidet überstürzte Aktionen unter Aufsichtsdruck – und gewinnt operative Klarheit, die sich auch in vielen anderen Bereichen auszahlt.
Sie sind ungewiss, ob und wie DORA Ihr Unternehmen tangiert, oder möchten den Einstieg in die Umsetzung nicht alleine angehen? Kontaktieren Sie uns gerne – als Ihr IT-Dienstleister stehen wir Ihnen mit unserer Erfahrung bei Bestandsaufnahme, Konzeption sowie Umsetzung zur Seite.