Finanzinstitute
Kreditinstitute, Zahlungs-/E-Geld-Institute, Wertpapierfirmen. Alle Arten von Banken, Payment Service Provider, Investment Firms. Vollständige Anwendung aller DORA-Anforderungen inkl. IKT-Risikomanagement, Testing, Drittparteirisiko.
Digital Operational Resilience Act
IKT-Resilienz für den Finanzsektor
DORA etabliert einheitliche, verbindliche Anforderungen an die digitale operationelle Resilienz für den gesamten europäischen Finanzsektor – von Kreditinstituten über Versicherer bis zu IKT-Drittanbietern. Ein umfassender Rahmen für IKT-Risikomanagement, Testing und Drittparteisteuerung.
Was ist DORA?
Die Verordnung (EU) 2022/2554 legt einheitliche Anforderungen an die digitale operationelle Resilienz für praktisch den gesamten europäischen Finanzsektor fest. Ziel ist die Stärkung der Widerstandsfähigkeit gegen IKT-Störungen und Cybervorfälle – mit harmonisierten Regeln statt Flickenteppich nationaler Vorgaben.
Geltungsbereich
DORA gilt für Finanzentitäten und IKT-Drittanbieter. Die Verordnung harmonisiert bisher fragmentierte Vorgaben zu Reporting, Testing und Drittparteirisiko in einem kohärenten Rahmen – lex specialis gegenüber NIS2 für den Finanzsektor.
Finanzinstitute
Kreditinstitute, Zahlungs-/E-Geld-Institute, Wertpapierfirmen. Alle Arten von Banken, Payment Service Provider, Investment Firms. Vollständige Anwendung aller DORA-Anforderungen inkl. IKT-Risikomanagement, Testing, Drittparteirisiko.
Versicherer & Pensionsfonds
Versicherungs-/Rückversicherungsunternehmen, IORP. Umfassende IKT-Resilienz-Pflichten. Proportionalität für kleinere Einheiten, aber Mindeststandards für alle. Besondere Anforderungen an kritische IKT-Systeme.
Marktinfrastrukturen
Handelsplätze, CCPs, CSDs, Transaktionsregister. Systemisch wichtige Infrastrukturen mit höchsten Resilienz-Anforderungen. TLPT-Pflicht, intensive Aufsicht, keine Proportionalität.
Asset Manager & Krypto
AIFM, UCITS-Verwaltungen, Kryptodienstleister. Fund Manager, Crypto Asset Service Provider. DORA-Konformität für alle verwalteten Vehikel. IKT-Drittparteirisiko bei Custody/Admin besonders relevant.
IKT-Drittanbieter
Cloud, Software, Daten-/Rechenzentrumsservices. Kritische Provider unterliegen EU-Oversight (EBA/EIOPA/ESMA). Lead Overseer mit Inspektions-/Sanktionsbefugnissen. Drittland-Provider müssen EU-Tochter etablieren.
Proportionalität
Vereinfachungen für Kleinst-Einheiten. Microenterprises und kleine Institute erhalten reduzierte Pflichten (z.B. kein TLPT). Dennoch: Mindest-Resilienz-Standards gelten für alle.
Die 5 Kernbausteine von DORA
DORA strukturiert digitale operationelle Resilienz in fünf Säulen – von IKT-Risikomanagement über Incident-Meldung bis zum Management des Drittparteirisikos.
1. IKT-Risikomanagement
2. Incident-Meldung
3. Digital Resilience Testing
4. IKT-Drittparteirisiko
5. EU-Oversight für kritische Provider
IKT-Risikomanagement im Detail
Kapitel II (Art. 5-16) definiert umfassende Anforderungen an Governance, Schutz, Detektion, Response und Recovery. Der Vorstand trägt die ultimative Verantwortung – IKT-Resilienz wird Chefsache.
Governance & Board-Verantwortung
Inventare & Asset-Management
Schutz & Prävention
Detektion & Monitoring
Response & Recovery
Lernen & Weiterentwicklung
Incident-Meldepflichten
DORA harmonisiert die Meldepflichten für große IKT-Vorfälle über den gesamten Finanzsektor. Direkte Meldung an zuständige Behörde, koordiniert mit CSIRTs und Datenschutzbehörden. Einheitliche Taxonomie und Schwellenwerte.
Große IKT-Vorfälle
Meldekette
Taxonomie & Schwellen
Threat Intelligence Sharing
Digital Resilience Testing
Kapitel IV fordert breites Testspektrum – von Vulnerability Scans bis zu anspruchsvollen Threat-Led Penetration Tests (TLPT) nach TIBER-EU-Prinzipien. Für große und systemisch relevante Häuser verpflichtend.
Vulnerability Assessments
Penetration Testing
TLPT: Threat-Led Penetration Testing
Test-Governance & Dokumentation
IKT-Drittparteirisiko-Management
Kapitel V, Sektion I definiert umfassende Anforderungen an das Management von IKT-Drittparteirisiken. Finanzinstitute bleiben voll verantwortlich – auch bei Outsourcing kritischer Funktionen.
Register & Inventarisierung
Pre-Contract Due Diligence
Mindestvertragsinhalte
Sub-Contracting-Kontrolle
Konzentrationsanalyse
Drittland-Risiken
EU-Oversight Framework für kritische IKT-Provider
Kapitel V, Sektion II etabliert einen EU-Aufsichtsrahmen für kritische IKT-Drittanbieter. Lead Overseer (EBA/EIOPA/ESMA) mit umfassenden Befugnissen – von Inspektionen bis Sanktionen.
Designation als kritisch
Lead Overseer-Befugnisse
Drittland-Provider: EU-Präsenz
Reporting & Transparenz
ayedo und DORA
Unsere Software Delivery Plattform und Managed Services unterstützen Finanzinstitute systematisch bei der DORA-Konformität – von IKT-Risikomanagement über Testing bis zum Drittparteirisiko-Management.
IKT-Risikomanagement-Framework
Schutz & Härtung
24/7 Detection & Monitoring
BCP & Disaster Recovery
Incident Response & Meldeketten
Digital Resilience Testing
DORA-konforme Vertragsklauseln
EU-Sourcing & Jurisdiktion
DORA-Enablement-Pakete
DORA im regulatorischen Kontext
DORA ist Teil des umfassenden EU-Digital-/Cybersecurity-Ökosystems. Es verzahnt sich mit NIS2, CRA, Cloud Sovereignty Framework, Data Act und weiteren EU-Verordnungen.
DORA vs. NIS2
NIS2 gilt grundsätzlich für kritische/wichtige Einrichtungen; DORA präzisiert und erweitert für Finanzinstitute. Keine Doppel-Compliance: DORA-konforme Finanzentitäten erfüllen im Regelfall auch NIS2.
DORA & Cyber Resilience Act
CRA adressiert Cybersecurity von Produkten mit digitalen Elementen (Software, Hardware). DORA fordert operationelle Resilienz beim Einsatz dieser Produkte im Finanzsektor. Zusammen: sichere Produkte + resiliente Operations.
DORA & Cloud Sovereignty
Das EU Cloud Sovereignty Framework bewertet Unabhängigkeit, Kontrolle und Exit-Fähigkeit – Faktoren, die DORA-Drittparteirisiken direkt adressieren. EU-basierte, souveräne IKT-Stacks reduzieren Jurisdiktions- und Konzentrationsrisiken.
DORA & Data Act
Der Data Act fordert technische/vertragliche Maßnahmen gegen Vendor Lock-in – direkt relevant für DORA-Exit-Strategien bei IKT-Drittanbietern. Interoperabilität und standardisierte Schnittstellen werden zum regulatorischen Standard.
DORA & GDPR
GDPR fokussiert Datenschutz und Privacy. DORA adressiert IKT-Resilienz und Verfügbarkeit. Überschneidungen: Incident-Meldung (DORA an Finanzaufsicht, GDPR an DPA), Security-Maßnahmen (Art. 32 GDPR). Koordinierte Compliance erforderlich. DORA-Konformität setzt GDPR-konforme Datenverarbeitung voraus.
Sektorspezifische Verzahnung
DORA ergänzt CRR/CRD (Banking), Solvency II (Insurance), MiFID II (Investment Firms). IKT-Risikomanagement als Teil des operationellen Risikos. ESAs (EBA/EIOPA/ESMA) als federführende Aufsicht. Kohärente Regelwerke.
ayedo Compliance-Übersicht
Wie ayedo DORA, NIS2, CRA, GDPR, ISO 27001 und weitere Standards systematisch adressiert. Zertifizierungen, Prozesse, technische Maßnahmen und Audit-Bereitschaft – hier finden Sie unsere vollständige Compliance-Roadmap.
Strategische Implikationen
DORA verändert fundamental, wie Finanzinstitute IKT-Risiken managen, Drittanbieter steuern und Resilienz testen. Von der Vorstandsverantwortung bis zur Exit-Strategie – hier sind die Kernimplikationen.
Vorstandshaftung & Governance
Engineering-Disziplin
Operations & Runbooks
Sourcing & Verträge
Testing-Intensität
Oversight-Exposure