Was DORA verlangt
Die Verordnung (EU) 2022/2554, kurz DORA (Digital Operational Resilience Act), gilt seit dem 17. Januar 2025 unmittelbar in der gesamten EU, ohne nationale Umsetzung. Sie bündelt die Anforderungen an die digitale operationale Resilienz des Finanzsektors und verpflichtet Finanzunternehmen ebenso wie ihre IKT-Dienstleister. Konkretisiert wird sie durch technische Standards (RTS und ITS). DORA ruht auf fünf Bausteinen:
- IKT-Risikomanagement (Kapitel II): Governance und ein Rahmen zur Erkennung, zum Schutz, zur Reaktion und zur Wiederherstellung, in der Verantwortung des Leitungsorgans.
- Behandlung und Meldung IKT-bezogener Vorfälle (Kapitel III): Vorfälle erkennen, klassifizieren und schwerwiegende Vorfälle in festen Fristen an die Aufsicht melden (Erstmeldung spätestens binnen 24 Stunden, Zwischenbericht binnen 72 Stunden, Abschlussbericht binnen eines Monats; in Deutschland an die BaFin).
- Testen der digitalen operationalen Resilienz (Kapitel IV): ein risikobasiertes Testprogramm mit Schwachstellenbewertungen und Penetrationstests, mindestens jährlich für Systeme kritischer oder wichtiger Funktionen. Für behördlich benannte, bedeutende Institute kommen bedrohungsorientierte Penetrationstests (TLPT) hinzu.
- Management des IKT-Drittparteienrisikos (Kapitel V): Steuerung Ihrer IKT-Dienstleister über den gesamten Lebenszyklus, ein Informationsregister aller Verträge und Mindestvertragsinhalte nach Artikel 30, darunter Audit- und Zugangsrechte, Sicherheitsvorgaben und Ausstiegsstrategien.
- Informationsaustausch (Kapitel VI): der freiwillige Austausch von Erkenntnissen über Cyberbedrohungen.
DORA gilt verhältnismäßig: Umfang und Tiefe richten sich nach Größe, Risikoprofil und Geschäftstätigkeit. Für bestimmte kleinere Unternehmen sieht Artikel 16 einen vereinfachten IKT-Risikomanagementrahmen vor.
Sind Sie betroffen?
Erfasst sind rund 20 Kategorien von Finanzunternehmen, darunter Kredit-, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer und Versicherungsvermittler, Kapitalverwaltungs- und Verwaltungsgesellschaften sowie Kryptowerte-Dienstleister. Auch ohne Finanzunternehmen zu sein, kann DORA Sie treffen: Als IKT-Dienstleister (Cloud, SaaS, Software, IT-Betrieb) für EU-Finanzunternehmen werden die DORA-Anforderungen über deren Verträge an Sie weitergereicht. Ob und in welchem Umfang DORA für Sie gilt, klären wir mit Ihnen im Erstgespräch.
Der Testnachweis: unser Ansatzpunkt
Zum Testprogramm nach Kapitel IV gehören Schwachstellenbewertungen und Penetrationstests, die Systeme kritischer oder wichtiger Funktionen mindestens jährlich abdecken. Als vom BSI zertifizierter Dienstleister für IS-Penetrationstests (BSI-APS-9080) liefern wir diese Prüfungen und belegen die Wirksamkeit Ihrer Maßnahmen unabhängig. Für die meisten Finanzunternehmen ist das die relevante Testpflicht.
Wird Ihr Institut von der Aufsicht für einen bedrohungsorientierten Penetrationstest (TLPT) benannt, ist der Anspruch höher: TLPT ist intelligence-geführtes Red Teaming an Produktivsystemen nach dem TIBER-EU-Rahmenwerk (in Deutschland TIBER-DE, koordiniert von Deutscher Bundesbank und BaFin), mit eigenen Anforderungen an die Tester und einem festgelegten Ablauf. Ein regulärer Penetrationstest oder Schwachstellenscan ersetzt keinen TLPT. Wir bereiten Sie darauf mit Red Teaming und Angriffssimulation gezielt vor (TLPT-Readiness) und begleiten Sie in den offiziellen Prozess.
Unser Vorgehen
- EinordnungBetroffenheit und Rolle klären, voller oder vereinfachter Rahmen.
- Gap-AnalyseLage gegen die fünf Bausteine prüfen, Restaufwand priorisieren.
- UmsetzungMaßnahmen verankern, Testprogramm nach Kapitel IV aufsetzen.
- TestnachweisWirksamkeit prüfen und prüffähig dokumentieren.
Ein vorhandenes ISMS oder Auslagerungsmanagement rechnen wir an, statt neu zu beginnen. Die Wirksamkeit belegen wir mit einem Penetrationstest, und Sie erhalten prüffähige Nachweise für die Aufsicht.
Wie wir unterstützen
- Penetrationstests und Schwachstellenbewertungen für das regelmäßige Testprogramm nach Kapitel IV, mit prüffähigem Wirksamkeitsnachweis.
- Red Teaming und Angriffssimulation zur Vorbereitung auf einen bedrohungsorientierten Penetrationstest (TLPT-Readiness), angelehnt an TIBER-EU.
- ISMS und IKT-Risikomanagement als Fundament für Kapitel II. Ein ISMS nach ISO 27001 deckt vieles ab, macht Sie aber nicht automatisch DORA-konform. In einer Gap-Analyse zeigen wir den Restaufwand.
- Business Continuity Management für die geforderte Fortführung und Wiederherstellung kritischer Funktionen.
- IKT-Drittparteienrisiko: Unterstützung beim Informationsregister, bei der Vertragsprüfung nach Artikel 30 und bei der technischen Prüfung Ihrer Dienstleister-Anbindungen.
- Incident-Response-Readiness: Tabletop- und Szenarioübungen, damit Ihre Melde- und Reaktionsprozesse im Ernstfall unter den DORA-Fristen funktionieren.
Die aufsichtliche Verantwortung, etwa für Meldungen und das Informationsregister, bleibt bei Ihnen. Wir unterstützen fachlich und liefern die Nachweise, ersetzen aber nicht Ihre Pflichten.
Fallen Sie zugleich unter NIS-2? Für Finanzunternehmen ist DORA in ihren Bereichen die speziellere Regelung. Wir grenzen ab, welches Regime welche Pflicht abdeckt, damit Sie Doppelarbeit vermeiden. Als Schweizer Finanzunternehmen oder IKT-Dienstleister können Sie über EU-Töchter oder über Verträge mit EU-Finanzunternehmen betroffen sein, während die FINMA-Vorgaben parallel bestehen bleiben. Wir bilden beides in denselben Verträgen und einem Register ab.
