DORA
Kurz gesagtIm Finanzsektor ist ein dokumentierter Ausstiegsplan seit 2025 Pflicht, nicht Kür.
Auf einen Blick
- Rechtsakt
- Verordnung (EU) 2022/2554, anwendbar seit 17. Januar 2025
- Wen es betrifft
- Banken, Versicherer, Zahlungsdienstleister, Wertpapierfirmen und weitere Finanzunternehmen — sowie deren IKT-Dienstleister
- Kernpflicht für Auslagerungen
- Artikel 28: Vertragsinhalte, Ausstiegspläne und Risikobewertung für IKT-Dienstleistungen
- Ausstiegspläne
- Für kritische oder wichtige Funktionen verbindlich, dokumentiert und getestet
- Konzentrationsrisiko
- Ausdrücklich zu bewerten — die Abhängigkeit von wenigen großen Anbietern ist ein eigener Prüfpunkt
- Aufsicht über Dienstleister
- Als kritisch eingestufte IKT-Drittdienstleister unterliegen einer direkten europäischen Überwachung
DORA regelt, wie Finanzunternehmen mit Störungen ihrer Informationstechnik umgehen müssen. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in allen Mitgliedstaaten und ersetzt einen Flickenteppich nationaler Aufsichtspraxis.
Für dieses Wiki ist sie aus einem bestimmten Grund interessant: Sie macht aus einer guten Praxis eine Rechtspflicht. Was hier sonst als Empfehlung steht — Ausstiegspläne, Wechselkosten kennen, Abhängigkeiten kartieren —, ist im Finanzsektor prüfbare Vorgabe.
Die vier Bereiche
Risikomanagement für IKT. Ein dokumentierter Rahmen, verantwortet vom Leitungsorgan, mit Verfahren für Erkennung, Reaktion und Wiederherstellung.
Vorfallmeldung. Erhebliche Vorfälle sind der Aufsicht in gestuften Fristen zu melden, mit einheitlichen Kriterien.
Testen. Regelmäßige Tests der Widerstandsfähigkeit, für große Institute bis hin zu bedrohungsgeleiteten Penetrationstests.
Auslagerungen und Drittanbieter. Der Teil, der hier zählt.
Artikel 28 und der Ausstiegsplan
Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, verlangt DORA konkrete Vertragsinhalte: Leistungsbeschreibung, Standorte der Verarbeitung, Zugriffs- und Prüfrechte, Kündigungsrechte — und Ausstiegspläne.
Diese Pläne müssen dokumentiert und getestet sein. Genau das ist der Unterschied zu dem, was die meisten Unternehmen unter einem Plan verstehen. Wie eine solche Probe abläuft, steht unter Exit-Strategie.
Hinzu kommt die Pflicht, das Konzentrationsrisiko zu bewerten: Liegen mehrere kritische Funktionen beim selben Anbieter? Diese Frage zwingt zu einer Kartierung der eigenen Abhängigkeiten — und beantwortet nebenbei, wo Vendor Lock-in am teuersten wäre.
Warum das über den Finanzsektor hinaus wirkt
Erstens über die Lieferkette: Wer Software oder Betrieb für ein Finanzunternehmen erbringt, bekommt die Anforderungen vertraglich weitergereicht — vergleichbar mit dem Mechanismus bei NIS2.
Zweitens als Maßstab. DORA beschreibt in Gesetzesform, was ein belastbarer Umgang mit Anbieterabhängigkeit ist. Auch wer nicht darunterfällt, kann die Struktur übernehmen, ohne die Prüfpflichten zu tragen.
Häufige Fragen
- Betrifft DORA auch Dienstleister außerhalb der Finanzbranche?
- Ja, mittelbar und teils unmittelbar. Wer Software oder Betrieb für ein Finanzunternehmen erbringt, bekommt die Vertragsanforderungen aus Artikel 28 weitergereicht. Als kritisch eingestufte Anbieter unterliegen zusätzlich einer eigenen Aufsicht.
- Was muss in einem Ausstiegsplan stehen?
- Auslöser, Zielumgebung, Datenübernahme samt Format, Zeitbedarf, Zuständigkeiten und der Nachweis, dass der Plan getestet wurde. Ein Plan ohne Test erfüllt den Zweck der Vorschrift nicht.
- Ist DORA dasselbe wie NIS2?
- Nein. NIS2 gilt sektorübergreifend für Cybersicherheit, DORA speziell für den Finanzsektor und geht dort weiter — insbesondere bei Auslagerungen, Tests und der Aufsicht über Dienstleister. Für Finanzunternehmen ist DORA die speziellere Regelung.
- Was bedeutet Konzentrationsrisiko konkret?
- Dass mehrere kritische Funktionen bei demselben Anbieter oder in derselben Region liegen. DORA verlangt, das zu bewerten — nicht, es zu verbieten. Die Bewertung zwingt aber dazu, die eigene Anbieterlandschaft überhaupt einmal zu kartieren.