FAQ · DORA in der Praxis
Wie ist DORA im deutschen Aufsichtsrecht verankert und was gilt für Häuser außerhalb des DORA-Geltungsbereichs?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Das Kreditwesengesetz erstreckt DORA auf Häuser, die nicht nach Artikel 2 der Verordnung (EU) 2022/2554 in deren Geltungsbereich liegen. Für sie gelten die Vorgaben so, als wären sie CRR-Kreditinstitute (§ 1a Absatz 2a).
Es gibt drei Abweichungen: Statt der Artikel 5 bis 15 gilt der vereinfachte IKT-Risikomanagementrahmen nach Artikel 16. Die Vorgaben zu bedrohungsgeleiteten Penetrationstests nach den Artikeln 26 und 27 gelten nicht. Artikel 28 bis 30 gelten für Kleinstunternehmen nicht.
Für Versicherungs-Holdinggesellschaften gilt DORA nach § 293 Absatz 5 des Versicherungsaufsichtsgesetzes, auch dort mit dem vereinfachten Rahmen nach Artikel 16 anstelle der Artikel 5 bis 15. Die Finanzaufsicht unterscheidet in ihrer Übersicht „Betroffene Unternehmen gemäß DORA“ und „Betroffene Unternehmen gemäß Finanzmarktdigitalisierungsgesetz“.
Belege
- § 1a Absatz 2a Satz 1 KWG, Gesetze im Internet
- § 1a Absatz 2a Satz 2 KWG, Gesetze im Internet (Artikel 5 bis 16)
- § 1a Absatz 2a Satz 2 KWG, Gesetze im Internet (Penetrationstests)
- § 1a Absatz 2a Satz 2 KWG, Gesetze im Internet (Drittparteienrisiko)
- § 293 Absatz 5 VAG, Gesetze im Internet
- IKT-Risikomanagement, BaFin (Spalte nach DORA)
- IKT-Risikomanagement, BaFin (Spalte nach Finanzmarktdigitalisierungsgesetz)
- IKT-Risikomanagement, BaFin (Nicht-CRR-Kreditinstitute)
- IKT-Risikomanagement, BaFin (Versicherungsholdings)
