Leitfaden
DORA für Versicherer und Banken: Pflichten, Informationsregister und Meldefristen
Die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, kurz DORA, gilt seit dem 17. Januar 2025. Sie bündelt die Anforderungen an IKT-Risikomanagement, Vorfallmeldungen, Tests und Drittparteien in einem europäischen Rahmen. Für Vorstände heißt das: Die Verantwortung für die IKT-Resilienz liegt im Haus, auch dort, wo Dienstleister liefern.
Wer fällt darunter?
Artikel 2 Absatz 1 nennt unter anderem Kreditinstitute, Zahlungsinstitute, E-Geld-Institute, Wertpapierfirmen, Verwalter alternativer Investmentfonds, Versicherungs- und Rückversicherungsunternehmen, Versicherungsvermittler und Einrichtungen der betrieblichen Altersversorgung. Die Liste reicht bis Buchstabe t und ist im Wortlaut vollständig nachzulesen. Artikel 4 verlangt, dass die Anforderungen nach Größe, Gesamtrisikoprofil sowie Art, Umfang und Komplexität der Dienstleistungen angewandt werden. Für Kleinstunternehmen und bestimmte kleinere Unternehmen sieht Artikel 16 einen vereinfachten Rahmen vor. Für Institute mit kirchlicher Bindung beantwortet die Seite DORA für kirchliche Institute die Frage nach dem Anwendungsbereich.
Die fünf Säulen
| Säule | Inhalt | Fundstelle |
|---|---|---|
| IKT-Risikomanagement | Governance, ein solider, umfassender und gut dokumentierter Rahmen, Schutz und Prävention | Kapitel II, Artikel 5 bis 16 |
| Vorfälle | Prozess, Klassifizierung, Meldung schwerwiegender Vorfälle, freiwillige Meldung erheblicher Cyberbedrohungen | Kapitel III, Artikel 17 bis 23 |
| Tests | Testprogramm, bedrohungsorientierte Penetrationstests (TLPT) mindestens alle drei Jahre für ermittelte Unternehmen | Kapitel IV, Artikel 24 bis 27 |
| Drittparteien | Strategie, Informationsregister, Vertragsklauseln, Überwachung kritischer Dienstleister | Kapitel V, Artikel 28 bis 44 |
| Informationsaustausch | freiwilliger Austausch zu Cyberbedrohungen unter Finanzunternehmen | Kapitel VI, Artikel 45 |
Die Vorgaben werden durch Delegierte Verordnungen und Durchführungsverordnungen konkretisiert, zum Beispiel durch die Verordnung (EU) 2024/1774 zu Werkzeugen, Methoden und Richtlinien des IKT-Risikomanagements und durch die Verordnung (EU) 2025/1190 zu den bedrohungsorientierten Penetrationstests.
Meldefristen bei schwerwiegenden Vorfällen
Die Delegierte Verordnung (EU) 2025/301 legt in Artikel 5 Absatz 1 den Takt fest:
- Erstmeldung so früh wie möglich, innerhalb von vier Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls.
- Zwischenmeldung spätestens 72 Stunden nach der Erstmeldung.
- Abschlussmeldung spätestens einen Monat nach der Zwischenmeldung.
Fällt das Fristende auf ein Wochenende oder einen Feiertag, genügt die Übermittlung bis 12:00 Uhr des nächsten Arbeitstags. Für Erst- und Zwischenmeldungen von Kreditinstituten gilt diese Erleichterung nicht. Die Kriterien für die Einstufung regelt die Verordnung (EU) 2024/1772. Sie nennt unter anderem Kunden und Transaktionen, Reputationsschaden, Dauer, geografische Ausbreitung, Datenverluste und die Kritikalität der betroffenen Dienste. In Deutschland meldet ein BaFin-beaufsichtigtes Unternehmen über die Melde- und Veröffentlichungsplattform der BaFin; die Anmeldung dort ist Voraussetzung.
Informationsregister und Drittparteien
Artikel 28 Absatz 3 verlangt ein Informationsregister über alle vertraglichen Vereinbarungen zu IKT-Dienstleistungen von Drittdienstleistern, getrennt nach Vereinbarungen für kritische oder wichtige Funktionen und anderen. Das Register ist jährlich an die zuständige Behörde zu melden. Nach den Angaben der BaFin bildet es den Stand zum 31. Dezember des Vorjahres ab und der Einreichungsprozess ist bis zum 31. März vollständig und fehlerfrei zu durchlaufen. Für den Einreichungszyklus 2027 sind keine Änderungen der Taxonomie vorgesehen.
Die Verantwortung bleibt beim Finanzunternehmen: Artikel 28 Absatz 1 Buchstabe a hält fest, dass es jederzeit in vollem Umfang verantwortlich bleibt. Am 18. November 2025 haben die europäischen Aufsichtsbehörden die Liste der kritischen IKT-Drittdienstleister veröffentlicht. Sie wird auf der Grundlage der Informationsregister und einer Prüfung der Kritikalität erstellt. Das Register ist damit auch die Datengrundlage für die Einstufung kritischer Dienstleister. Wie Auslagerungsregister, Verträge und Ausstieg zusammenspielen, beschreibt die Seite Auslagerungsmanagement und Third-Party-Risk-Management.
Was in der Praxis ansteht
- Das Register als eine Quelle für Verträge, Funktionen und Unterauftragnehmer aufbauen und jährlich fortschreiben.
- Meldewege festlegen: Wer erkennt, wer klassifiziert, wer meldet, an wen?
- Kritische oder wichtige Funktionen mit einer Business-Impact-Analyse bestimmen und daraus Wiederanlaufzeiten ableiten.
- Verträge auf die Anforderungen aus Artikel 30 und die Untervergabe-Regeln der Verordnung (EU) 2025/532 prüfen.
- Exit-Strategien für wichtige Funktionen beschreiben und den Wechsel einmal durchspielen.
- Neue Technologien einbinden: Bezieht ein Haus KI als IKT-Dienstleistung, gehört die Vereinbarung in dieses System. Die Anforderungen dazu stehen auf der Seite KI in Versicherung und Bank, die Fristen des EU AI Act auf der Seite EU AI Act für Versicherer und Banken.
Wer Betrieb in ein Servicecenter innerhalb der EU verlagert, prüft, ob der Dienstleister IKT-Dienstleistungen erbringt. Dann gehört die Vereinbarung in das Register. Dazu passt die Seite Nearshoring für Finanzdienstleister.
Wie Qvestcon unterstützt
Qvestcon begleitet Vorstände sowie Verantwortliche für Risiko, Betrieb, Informationssicherheit und Compliance bei der Bestandsaufnahme, beim Aufbau des Informationsregisters, bei den Meldewegen und bei der Steuerung der Dienstleister. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechtsberatung des Hauses ab. Mehr zu seinem Hintergrund steht auf der Seite Markus Junge als Berater.
Prüfhinweis
Dieser Text ist eine fachliche Einordnung und keine Rechtsberatung. Die Artikel und Fristen geben den Wortlaut der Verordnungen wieder; die Aufsichtspraxis der BaFin ist nicht rechtsverbindlich und kann sich ändern. Die rechtliche Bewertung im Einzelfall liegt bei der Rechtsabteilung oder der Rechtsberatung des Unternehmens.
Möchten Sie den Stand Ihrer DORA-Umsetzung einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.
