FAQ · Regelwerke im Überblick
Seit wann gilt DORA und wen betrifft sie?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Finanzunternehmen aus allen Branchen müssen DORA, die EU-Verordnung über die digitale operationale Resilienz im Finanzsektor, seit dem 17. Januar 2025 anwenden. Wer im Einzelnen erfasst ist, regelt Artikel 2 Absatz 1. Die europäische Versicherungsaufsicht nennt Banken und Versicherungsunternehmen ausdrücklich. Für Versicherer galten bis dahin die Versicherungsaufsichtlichen Anforderungen an die IT (VAIT). Um Doppelregulierung zu vermeiden, hob die BaFin dieses Rundschreiben mit Ablauf des 16. Januar 2025 auf.
Die Verordnung betrifft mittelbar auch Dienstleister. Die IKT-Drittdienstleister treffen die Regeln nur indirekt, weil die Finanzunternehmen, für die sie arbeiten, bei der Vertragsgestaltung bestimmte Anforderungen berücksichtigen müssen.
Das Finanzmarktdigitalisierungsgesetz hat § 1a Absatz 2 des Kreditwesengesetzes neu gefasst. Danach müssen ab dem 1. Januar 2027 weitere Unternehmen DORA anwenden.
Belege
- IT- und Cybersicherheit, DORA-Überblick, BaFin
- FAQs zu DORA, Anwendungsbereich, BaFin
- FAQs zu DORA, Überwachungsrahmenwerk, BaFin
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT, BaFin
- Digital Operational Resilience Act (DORA), EIOPA
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT, VAIT, BaFin
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT, Doppelregulierung, BaFin
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT, Aufhebung, BaFin
