Zum Inhalt springen
SOVEREIGNTYBALANE
Zum Wissensteil
Recht · 1 Min. Lesezeit · Aktualisiert 16. August 2026

DORA

Kurz gesagtIm Finanzsektor ist ein dokumentierter Ausstiegsplan seit 2025 Pflicht, nicht Kür.

Auf einen Blick

Rechtsakt
Verordnung (EU) 2022/2554, anwendbar seit 17. Januar 2025
Wen es betrifft
Banken, Versicherer, Zahlungsdienstleister, Wertpapierfirmen und weitere Finanzunternehmen — sowie deren IKT-Dienstleister
Kernpflicht für Auslagerungen
Artikel 28: Vertragsinhalte, Ausstiegspläne und Risikobewertung für IKT-Dienstleistungen
Ausstiegspläne
Für kritische oder wichtige Funktionen verbindlich, dokumentiert und getestet
Konzentrationsrisiko
Ausdrücklich zu bewerten — die Abhängigkeit von wenigen großen Anbietern ist ein eigener Prüfpunkt
Aufsicht über Dienstleister
Als kritisch eingestufte IKT-Drittdienstleister unterliegen einer direkten europäischen Überwachung

DORA regelt, wie Finanzunternehmen mit Störungen ihrer Informationstechnik umgehen müssen. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in allen Mitgliedstaaten und ersetzt einen Flickenteppich nationaler Aufsichtspraxis.

Für dieses Wiki ist sie aus einem bestimmten Grund interessant: Sie macht aus einer guten Praxis eine Rechtspflicht. Was hier sonst als Empfehlung steht — Ausstiegspläne, Wechselkosten kennen, Abhängigkeiten kartieren —, ist im Finanzsektor prüfbare Vorgabe.

Die vier Bereiche

Risikomanagement für IKT. Ein dokumentierter Rahmen, verantwortet vom Leitungsorgan, mit Verfahren für Erkennung, Reaktion und Wiederherstellung.

Vorfallmeldung. Erhebliche Vorfälle sind der Aufsicht in gestuften Fristen zu melden, mit einheitlichen Kriterien.

Testen. Regelmäßige Tests der Widerstandsfähigkeit, für große Institute bis hin zu bedrohungsgeleiteten Penetrationstests.

Auslagerungen und Drittanbieter. Der Teil, der hier zählt.

Artikel 28 und der Ausstiegsplan

Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, verlangt DORA konkrete Vertragsinhalte: Leistungsbeschreibung, Standorte der Verarbeitung, Zugriffs- und Prüfrechte, Kündigungsrechte — und Ausstiegspläne.

Diese Pläne müssen dokumentiert und getestet sein. Genau das ist der Unterschied zu dem, was die meisten Unternehmen unter einem Plan verstehen. Wie eine solche Probe abläuft, steht unter Exit-Strategie.

Hinzu kommt die Pflicht, das Konzentrationsrisiko zu bewerten: Liegen mehrere kritische Funktionen beim selben Anbieter? Diese Frage zwingt zu einer Kartierung der eigenen Abhängigkeiten — und beantwortet nebenbei, wo Vendor Lock-in am teuersten wäre.

Warum das über den Finanzsektor hinaus wirkt

Erstens über die Lieferkette: Wer Software oder Betrieb für ein Finanzunternehmen erbringt, bekommt die Anforderungen vertraglich weitergereicht — vergleichbar mit dem Mechanismus bei NIS2.

Zweitens als Maßstab. DORA beschreibt in Gesetzesform, was ein belastbarer Umgang mit Anbieterabhängigkeit ist. Auch wer nicht darunterfällt, kann die Struktur übernehmen, ohne die Prüfpflichten zu tragen.

Häufige Fragen

Betrifft DORA auch Dienstleister außerhalb der Finanzbranche?
Ja, mittelbar und teils unmittelbar. Wer Software oder Betrieb für ein Finanzunternehmen erbringt, bekommt die Vertragsanforderungen aus Artikel 28 weitergereicht. Als kritisch eingestufte Anbieter unterliegen zusätzlich einer eigenen Aufsicht.
Was muss in einem Ausstiegsplan stehen?
Auslöser, Zielumgebung, Datenübernahme samt Format, Zeitbedarf, Zuständigkeiten und der Nachweis, dass der Plan getestet wurde. Ein Plan ohne Test erfüllt den Zweck der Vorschrift nicht.
Ist DORA dasselbe wie NIS2?
Nein. NIS2 gilt sektorübergreifend für Cybersicherheit, DORA speziell für den Finanzsektor und geht dort weiter — insbesondere bei Auslagerungen, Tests und der Aufsicht über Dienstleister. Für Finanzunternehmen ist DORA die speziellere Regelung.
Was bedeutet Konzentrationsrisiko konkret?
Dass mehrere kritische Funktionen bei demselben Anbieter oder in derselben Region liegen. DORA verlangt, das zu bewerten — nicht, es zu verbieten. Die Bewertung zwingt aber dazu, die eigene Anbieterlandschaft überhaupt einmal zu kartieren.

Quellen

Siehe auch

Verwandte Begriffe