Einordnung
DORA für Banken: Geltung, Aufsicht, Meldefristen und Tests für Kreditinstitute
Seit dem 17. Januar 2025 wenden Kreditinstitute die Verordnung (EU) 2022/2554 (DORA) an. Nach der BaFin gilt das für jedes Institut mit Einlagen- und Kreditgeschäft. Dieser Leitfaden ordnet für Banken ein, wer aufsichtlich zuständig ist, wie Vorfälle zu melden sind, was das Informationsregister verlangt, wen die bedrohungsorientierten Tests treffen und was aus den bankaufsichtlichen Anforderungen an die IT (BAIT) bis zu deren vollständiger Aufhebung mit Ablauf des 31. Dezember 2026 wird.
Wer fällt darunter?
Artikel 2 Absatz 1 Buchstabe a DORA nennt Kreditinstitute. Nach den FAQ der BaFin ist ein Institut mit Einlagen- und Kreditgeschäft ein CRR-Kreditinstitut und fällt seit dem 17. Januar 2025 unter DORA. Der vereinfachte Rahmen nach Artikel 16 DORA gilt für sie nicht. Es gelten die Artikel 5 bis 15 zum IKT-Risikomanagement. Institute außerhalb des Artikels 2 beschreiben die Seiten DORA für Leasinggesellschaften und DORA für Förderbanken.
Wer beaufsichtigt?
Nach Artikel 46 Buchstabe a DORA überwacht die nach der Richtlinie 2013/36/EU benannte Behörde die Einhaltung. Bei Kreditinstituten, die nach der SSM-Verordnung als bedeutend gelten, übt die EZB die übertragenen Befugnisse aus. In Deutschland sind die Aufsichtsbehörden nach § 1 Absatz 5 KWG zuständige Behörden nach Artikel 46 DORA (§ 6 Absatz 1g KWG). Für die Tests nach den Artikeln 26 und 27 wirkt die BaFin mit der Deutschen Bundesbank zusammen. Die Bundesbank nimmt die operativen Aufgaben wahr.
Vorfälle melden
Finanzunternehmen richten nach Artikel 17 DORA einen Prozess für IKT-bezogene Vorfälle ein und melden schwerwiegende Vorfälle nach Artikel 19 an die zuständige Behörde. In Deutschland reichen alle Finanzunternehmen unter BaFin-Aufsicht und die bedeutenden Institute unter EZB-Aufsicht ihre Meldungen bei der BaFin ein, über die Melde- und Veröffentlichungsplattform. Die Delegierte Verordnung (EU) 2025/301 legt in Artikel 5 Absatz 1 die Fristen fest.
| Meldung | Frist |
|---|---|
| Erstmeldung | so früh wie möglich, innerhalb von vier Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls |
| Zwischenmeldung | spätestens 72 Stunden nach der Erstmeldung |
| Abschlussmeldung | spätestens einen Monat nach der Zwischenmeldung |
Fällt das Fristende auf ein Wochenende oder einen Feiertag, genügt die Übermittlung bis 12:00 Uhr des nächsten Arbeitstags. Für Erst- und Zwischenmeldungen von Kreditinstituten gilt diese Erleichterung nicht (Artikel 5 Absätze 4 und 5). Liegen exakte Daten noch nicht vor, sind nach der BaFin zunächst Schätzungen möglich. Exakte Angaben folgen spätestens mit der Abschlussmeldung. Betrifft ein Vorfall die finanziellen Interessen von Kunden, informiert das Institut sie unverzüglich (Artikel 19 Absatz 3). Eine Auslagerung der Meldepflicht an einen Dienstleister lässt die Verantwortung beim Institut (Artikel 19 Absatz 5). Wer unter DORA fällt, ist von der Meldepflicht nach § 32 BSIG befreit.
Informationsregister
Artikel 28 Absatz 3 DORA verlangt ein Informationsregister über alle vertraglichen Vereinbarungen zu IKT-Dienstleistungen von Drittdienstleistern. Für Kreditinstitute gelten die Artikel 28 bis 30 ohne Ausnahme für Kleinstunternehmen. Mindestens einmal jährlich berichtet das Institut der Behörde. Wer den Bericht oder die Unterrichtung über geplante Vereinbarungen nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erstattet, handelt nach § 56 Absatz 5e Nummern 4 und 5 KWG ordnungswidrig. Aufbau und Verbindung zum Auslagerungsregister beschreibt die Seite Auslagerungsmanagement und Third-Party-Risk-Management.
Bedrohungsorientierte Tests (TLPT)
Eine TLPT-Pflicht für alle Kreditinstitute gibt es nicht. Nach Artikel 26 Absatz 8 DORA ermitteln die Behörden die Institute anhand von Auswirkungen, Finanzstabilität und IKT-Risikoprofil. Die ermittelten Institute testen mindestens alle drei Jahre. Die Delegierte Verordnung (EU) 2025/1190 nennt in Artikel 2 Absatz 2 Buchstabe a als Kreditinstitute unter anderem global und anderweitig systemrelevante Institute und deren Konzernteile. Eine Behördenbewertung kann davon ausnehmen. Bedeutende Institute ziehen nur externe Tester heran (Artikel 26 Absatz 8). Die BaFin beschreibt, dass Methodik und Prozesse auf TIBER-DE aufbauen. Wer den Test nicht oder nicht rechtzeitig durchführt, handelt nach § 56 Absatz 5e Nummer 3 KWG ordnungswidrig.
Was aus BAIT und MaRisk wird
Seit dem 17. Januar 2025 sind Institute mit DORA-IKT-Risikomanagement aus dem Anwenderkreis der BAIT ausgenommen. Kapitel 11 der BAIT ist aufgehoben. Mit Ablauf des 31. Dezember 2026 hebt die BaFin die BAIT vollständig auf. Die neue MaRisk (Rundschreiben 06/2026 (BA) vom 30. Juni 2026) verweist auf DORA: AT 9 nimmt IKT-Dienstleistungen aus, die dem IKT-Drittparteienrisikomanagement nach den Artikeln 28 bis 30 DORA unterliegen. AT 4.2 erlaubt, die IKT-Strategie und die Strategie für die digitale operationale Resilienz in einem Dokument zu führen. Für zusätzliche Anforderungen gilt eine Übergangsfrist bis zum 1. Januar 2027.
Was in der Praxis ansteht
- Prüfen, ob das Haus ein CRR-Kreditinstitut ist, und die DORA-Zuständigkeit im Haus benennen.
- Den Meldeprozess mit den Fristen der Delegierten Verordnung (EU) 2025/301 durchspielen, auch ohne Wochenend-Erleichterung.
- Das Informationsregister aus Verträgen, Funktionen und Unterauftragnehmern aufbauen und mit dem Auslagerungsregister abgleichen.
- Mit der Aufsicht klären, ob das Haus für TLPT ermittelt ist, und die Tester vorab nach Artikel 27 auswählen.
- Bestehende BAIT-Nachweise auf die Artikel 5 bis 15 DORA abbilden und den Rest vor dem 31. Dezember 2026 schließen.
- Kritische oder wichtige Funktionen mit einer Business-Impact-Analyse bestimmen.
Quellen
- DORA: Verordnung (EU) 2022/2554, Artikel 2, 16, 17, 19, 26, 27, 28 und 46
- Delegierte Verordnung: (EU) 2025/301, Artikel 5
- Delegierte Verordnung: (EU) 2025/1190, Artikel 2
- Kreditwesengesetz: § 6 und § 56
- BaFin: FAQ zu den Aufsichtsobjekten nach DORA und BAIT, Rundschreiben 06/2026 (BA), MaRisk und Seite zur Meldung von IKT-Vorfällen
Prüfhinweis
Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechtsberatung. Die Verordnungen und Rundschreiben sind im Wortlaut wiedergegeben oder sinngemäß zusammengefasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechtsabteilung oder der Rechtsberatung des Instituts.
Wie Qvestcon unterstützt
Qvestcon begleitet Vorstände sowie Verantwortliche für Risiko, Betrieb, Informationssicherheit und Compliance bei Banken von der Bestandsaufnahme über Meldeprozess und Informationsregister bis zur Abbildung der BAIT-Nachweise auf DORA. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechtsberatung des Hauses ab.
Möchten Sie den Stand Ihrer DORA-Umsetzung einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.
