Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · DORA in der Praxis

Wie ist DORA im deutschen Auf­sichts­recht verankert und was gilt für Häuser außerhalb des DORA-Gel­tungs­be­reichs?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Das Kre­dit­we­sen­ge­setz erstreckt DORA auf Häuser, die nicht nach Artikel 2 der Verordnung (EU) 2022/2554 in deren Gel­tungs­be­reich liegen. Für sie gelten die Vorgaben so, als wären sie CRR-Kre­dit­in­sti­tute (§ 1a Absatz 2a).

Es gibt drei Abweichungen: Statt der Artikel 5 bis 15 gilt der vereinfachte IKT-Risi­ko­ma­nage­ment­rah­men nach Artikel 16. Die Vorgaben zu bedro­hungs­ge­lei­te­ten Pene­tra­ti­ons­tests nach den Artikeln 26 und 27 gelten nicht. Artikel 28 bis 30 gelten für Kleinst­un­ter­neh­men nicht.

Für Versicherungs-Hol­ding­ge­sell­schaf­ten gilt DORA nach § 293 Absatz 5 des Ver­si­che­rungs­auf­sichts­ge­set­zes, auch dort mit dem vereinfachten Rahmen nach Artikel 16 anstelle der Artikel 5 bis 15. Die Finanz­auf­sicht unterscheidet in ihrer Übersicht „Betroffene Unternehmen gemäß DORA“ und „Betroffene Unternehmen gemäß Finanz­markt­di­gi­ta­li­sie­rungs­ge­setz“.

Belege