Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Leitfaden

DORA für Versicherer und Banken: Pflichten, Infor­ma­ti­ons­re­gis­ter und Meldefristen

Die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, kurz DORA, gilt seit dem 17. Januar 2025. Sie bündelt die Anforderungen an IKT-Risi­ko­ma­nage­ment, Vor­fall­mel­dun­gen, Tests und Drittparteien in einem europäischen Rahmen. Für Vorstände heißt das: Die Verantwortung für die IKT-Resilienz liegt im Haus, auch dort, wo Dienstleister liefern.

Wer fällt darunter?

Artikel 2 Absatz 1 nennt unter anderem Kre­dit­in­sti­tute, Zah­lungs­in­sti­tute, E-Geld-Institute, Wert­pa­pier­fir­men, Verwalter alternativer Invest­ment­fonds, Versicherungs- und Rück­ver­si­che­rungs­un­ter­neh­men, Ver­si­che­rungs­ver­mitt­ler und Einrichtungen der betrieblichen Alters­ver­sor­gung. Die Liste reicht bis Buchstabe t und ist im Wortlaut vollständig nachzulesen. Artikel 4 verlangt, dass die Anforderungen nach Größe, Gesamt­ri­si­ko­pro­fil sowie Art, Umfang und Komplexität der Dienst­leis­tun­gen angewandt werden. Für Kleinst­un­ter­neh­men und bestimmte kleinere Unternehmen sieht Artikel 16 einen vereinfachten Rahmen vor. Für Institute mit kirchlicher Bindung beantwortet die Seite DORA für kirchliche Institute die Frage nach dem Anwen­dungs­be­reich.

Die fünf Säulen

SäuleInhaltFundstelle
IKT-Risi­ko­ma­nage­mentGovernance, ein solider, umfassender und gut doku­men­tier­ter Rahmen, Schutz und PräventionKapitel II, Artikel 5 bis 16
VorfälleProzess, Klas­si­fi­zie­rung, Meldung schwer­wie­gen­der Vorfälle, freiwillige Meldung erheblicher Cyber­be­dro­hun­genKapitel III, Artikel 17 bis 23
TestsTestprogramm, bedro­hungs­ori­en­tierte Pene­tra­ti­ons­tests (TLPT) mindestens alle drei Jahre für ermittelte UnternehmenKapitel IV, Artikel 24 bis 27
DrittparteienStrategie, Infor­ma­ti­ons­re­gis­ter, Ver­trags­klau­seln, Überwachung kritischer DienstleisterKapitel V, Artikel 28 bis 44
Infor­ma­ti­ons­aus­tauschfreiwilliger Austausch zu Cyber­be­dro­hun­gen unter Finanz­un­ter­neh­menKapitel VI, Artikel 45

Die Vorgaben werden durch Delegierte Verordnungen und Durch­füh­rungs­ver­ord­nun­gen konkretisiert, zum Beispiel durch die Verordnung (EU) 2024/1774 zu Werkzeugen, Methoden und Richtlinien des IKT-Risi­ko­ma­nage­ments und durch die Verordnung (EU) 2025/1190 zu den bedro­hungs­ori­en­tier­ten Pene­tra­ti­ons­tests.

Meldefristen bei schwer­wie­gen­den Vorfällen

Die Delegierte Verordnung (EU) 2025/301 legt in Artikel 5 Absatz 1 den Takt fest:

  1. Erstmeldung so früh wie möglich, innerhalb von vier Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls.
  2. Zwi­schen­mel­dung spätestens 72 Stunden nach der Erstmeldung.
  3. Abschluss­mel­dung spätestens einen Monat nach der Zwi­schen­mel­dung.

Fällt das Fristende auf ein Wochenende oder einen Feiertag, genügt die Übermittlung bis 12:00 Uhr des nächsten Arbeitstags. Für Erst- und Zwi­schen­mel­dun­gen von Kre­dit­in­sti­tu­ten gilt diese Erleichterung nicht. Die Kriterien für die Einstufung regelt die Verordnung (EU) 2024/1772. Sie nennt unter anderem Kunden und Transaktionen, Repu­ta­ti­ons­scha­den, Dauer, geografische Ausbreitung, Datenverluste und die Kritikalität der betroffenen Dienste. In Deutschland meldet ein BaFin-beauf­sich­tig­tes Unternehmen über die Melde- und Ver­öf­fent­li­chungs­platt­form der BaFin; die Anmeldung dort ist Voraussetzung.

Infor­ma­ti­ons­re­gis­ter und Drittparteien

Artikel 28 Absatz 3 verlangt ein Infor­ma­ti­ons­re­gis­ter über alle vertraglichen Ver­ein­ba­run­gen zu IKT-Dienst­leis­tun­gen von Dritt­dienst­leis­tern, getrennt nach Ver­ein­ba­run­gen für kritische oder wichtige Funktionen und anderen. Das Register ist jährlich an die zuständige Behörde zu melden. Nach den Angaben der BaFin bildet es den Stand zum 31. Dezember des Vorjahres ab und der Ein­rei­chungs­pro­zess ist bis zum 31. März vollständig und fehlerfrei zu durchlaufen. Für den Ein­rei­chungs­zy­klus 2027 sind keine Änderungen der Taxonomie vorgesehen.

Die Verantwortung bleibt beim Finanz­un­ter­neh­men: Artikel 28 Absatz 1 Buchstabe a hält fest, dass es jederzeit in vollem Umfang ver­ant­wort­lich bleibt. Am 18. November 2025 haben die europäischen Auf­sichts­be­hör­den die Liste der kritischen IKT-Dritt­dienst­leis­ter ver­öf­fent­licht. Sie wird auf der Grundlage der Infor­ma­ti­ons­re­gis­ter und einer Prüfung der Kritikalität erstellt. Das Register ist damit auch die Daten­grund­lage für die Einstufung kritischer Dienstleister. Wie Aus­la­ge­rungs­re­gis­ter, Verträge und Ausstieg zusam­men­spie­len, beschreibt die Seite Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management.

Was in der Praxis ansteht

  • Das Register als eine Quelle für Verträge, Funktionen und Unter­auf­trag­neh­mer aufbauen und jährlich fortschreiben.
  • Meldewege festlegen: Wer erkennt, wer klassifiziert, wer meldet, an wen?
  • Kritische oder wichtige Funktionen mit einer Business-Impact-Analyse bestimmen und daraus Wie­der­an­lauf­zei­ten ableiten.
  • Verträge auf die Anforderungen aus Artikel 30 und die Untervergabe-Regeln der Verordnung (EU) 2025/532 prüfen.
  • Exit-Strategien für wichtige Funktionen beschreiben und den Wechsel einmal durchspielen.
  • Neue Technologien einbinden: Bezieht ein Haus KI als IKT-Dienst­leis­tung, gehört die Vereinbarung in dieses System. Die Anforderungen dazu stehen auf der Seite KI in Versicherung und Bank, die Fristen des EU AI Act auf der Seite EU AI Act für Versicherer und Banken.

Wer Betrieb in ein Servicecenter innerhalb der EU verlagert, prüft, ob der Dienstleister IKT-Dienst­leis­tun­gen erbringt. Dann gehört die Vereinbarung in das Register. Dazu passt die Seite Nearshoring für Finanz­dienst­leis­ter.

Wie Qvestcon unterstützt

Qvestcon begleitet Vorstände sowie Ver­ant­wort­li­che für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance bei der Bestands­auf­nahme, beim Aufbau des Infor­ma­ti­ons­re­gis­ters, bei den Meldewegen und bei der Steuerung der Dienstleister. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab. Mehr zu seinem Hintergrund steht auf der Seite Markus Junge als Berater.

Prüfhinweis

Dieser Text ist eine fachliche Einordnung und keine Rechts­be­ra­tung. Die Artikel und Fristen geben den Wortlaut der Verordnungen wieder; die Auf­sichts­pra­xis der BaFin ist nicht rechts­ver­bind­lich und kann sich ändern. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Unternehmens.

Möchten Sie den Stand Ihrer DORA-Umsetzung einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.