---
adresse: "https://qvestcon.com/dora/banken/"
titel: "DORA für Banken: Meldefristen, Aufsicht, Tests"
beschreibung: "DORA für Banken: Geltung seit 17. Januar 2025, Aufsicht, Meldefristen nach 2025/301, Informationsregister, TLPT und Ende der BAIT."
sprache: "de-DE"
stand: "2026-10-11"
---

Einordnung

# DORA für Banken: Geltung, Aufsicht, Meldefristen und Tests für Kre­dit­in­sti­tute

Seit dem 17. Januar 2025 wenden Kre­dit­in­sti­tute DORA an (Artikel 2 Absatz 1 Buchstabe a, Artikel 64). Die BaFin ist zuständig, bei bedeutenden Instituten die EZB. Erstmeldungen schwer­wie­gen­der Vorfälle sind innerhalb von vier Stunden nach der Einstufung fällig, spätestens 24 Stunden nach Kenntnis. Die BAIT hebt die BaFin mit Ablauf des 31. Dezember 2026 auf.

Seit dem 17. Januar 2025 wenden Kre­dit­in­sti­tute die Verordnung (EU) 2022/2554 (DORA) an. Nach der BaFin gilt das für jedes Institut mit Einlagen- und Kre­dit­ge­schäft. Dieser Leitfaden ordnet für Banken ein, wer aufsichtlich zuständig ist, wie Vorfälle zu melden sind, was das Infor­ma­ti­ons­re­gis­ter verlangt, wen die bedro­hungs­ori­en­tier­ten Tests treffen und was aus den bank­auf­sicht­li­chen Anforderungen an die IT (BAIT) bis zu deren vollständiger Aufhebung mit Ablauf des 31. Dezember 2026 wird.

### Wer fällt darunter?

Artikel 2 Absatz 1 Buchstabe a DORA nennt Kre­dit­in­sti­tute. Nach den FAQ der BaFin ist ein Institut mit Einlagen- und Kre­dit­ge­schäft ein CRR-Kre­dit­in­sti­tut und fällt seit dem 17. Januar 2025 unter DORA. Der vereinfachte Rahmen nach Artikel 16 DORA gilt für sie nicht. Es gelten die Artikel 5 bis 15 zum IKT-Risi­ko­ma­nage­ment. Institute außerhalb des Artikels 2 beschreiben die Seiten [DORA für Lea­sing­ge­sell­schaf­ten](https://qvestcon.com/dora/leasing/) und [DORA für Förderbanken](https://qvestcon.com/dora/foerderbanken/).

### Wer beaufsichtigt?

Nach Artikel 46 Buchstabe a DORA überwacht die nach der Richtlinie 2013/36/EU benannte Behörde die Einhaltung. Bei Kre­dit­in­sti­tu­ten, die nach der SSM-Verordnung als bedeutend gelten, übt die EZB die übertragenen Befugnisse aus. In Deutschland sind die Auf­sichts­be­hör­den nach § 1 Absatz 5 KWG zuständige Behörden nach Artikel 46 DORA (§ 6 Absatz 1g KWG). Für die Tests nach den Artikeln 26 und 27 wirkt die BaFin mit der Deutschen Bundesbank zusammen. Die Bundesbank nimmt die operativen Aufgaben wahr.

### Vorfälle melden

Finanz­un­ter­neh­men richten nach Artikel 17 DORA einen Prozess für IKT-bezogene Vorfälle ein und melden schwer­wie­gende Vorfälle nach Artikel 19 an die zuständige Behörde. In Deutschland reichen alle Finanz­un­ter­neh­men unter BaFin-Aufsicht und die bedeutenden Institute unter EZB-Aufsicht ihre Meldungen bei der BaFin ein, über die Melde- und Ver­öf­fent­li­chungs­platt­form. Die Delegierte Verordnung (EU) 2025/301 legt in Artikel 5 Absatz 1 die Fristen fest.

| Meldung | Frist |
| --- | --- |
| Erstmeldung | so früh wie möglich, innerhalb von vier Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls |
| Zwi­schen­mel­dung | spätestens 72 Stunden nach der Erstmeldung |
| Abschluss­mel­dung | spätestens einen Monat nach der Zwi­schen­mel­dung |

Fällt das Fristende auf ein Wochenende oder einen Feiertag, genügt die Übermittlung bis 12:00 Uhr des nächsten Arbeitstags. Für Erst- und Zwi­schen­mel­dun­gen von Kre­dit­in­sti­tu­ten gilt diese Erleichterung nicht (Artikel 5 Absätze 4 und 5). Liegen exakte Daten noch nicht vor, sind nach der BaFin zunächst Schätzungen möglich. Exakte Angaben folgen spätestens mit der Abschluss­mel­dung. Betrifft ein Vorfall die finanziellen Interessen von Kunden, informiert das Institut sie unverzüglich (Artikel 19 Absatz 3). Eine Auslagerung der Meldepflicht an einen Dienstleister lässt die Verantwortung beim Institut (Artikel 19 Absatz 5). Wer unter DORA fällt, ist von der Meldepflicht nach § 32 BSIG befreit.

### Infor­ma­ti­ons­re­gis­ter

Artikel 28 Absatz 3 DORA verlangt ein Infor­ma­ti­ons­re­gis­ter über alle vertraglichen Ver­ein­ba­run­gen zu IKT-Dienst­leis­tun­gen von Dritt­dienst­leis­tern. Für Kre­dit­in­sti­tute gelten die Artikel 28 bis 30 ohne Ausnahme für Kleinst­un­ter­neh­men. Mindestens einmal jährlich berichtet das Institut der Behörde. Wer den Bericht oder die Unterrichtung über geplante Ver­ein­ba­run­gen nicht, nicht richtig, nicht vollständig oder nicht rechtzeitig erstattet, handelt nach § 56 Absatz 5e Nummern 4 und 5 KWG ord­nungs­wid­rig. Aufbau und Verbindung zum Aus­la­ge­rungs­re­gis­ter beschreibt die Seite [Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management](https://qvestcon.com/auslagerung/).

### Bedro­hungs­ori­en­tierte Tests (TLPT)

Eine TLPT-Pflicht für alle Kre­dit­in­sti­tute gibt es nicht. Nach Artikel 26 Absatz 8 DORA ermitteln die Behörden die Institute anhand von Auswirkungen, Finanz­sta­bi­li­tät und IKT-Risikoprofil. Die ermittelten Institute testen mindestens alle drei Jahre. Die Delegierte Verordnung (EU) 2025/1190 nennt in Artikel 2 Absatz 2 Buchstabe a als Kre­dit­in­sti­tute unter anderem global und anderweitig sys­tem­re­le­vante Institute und deren Konzernteile. Eine Behör­den­be­wer­tung kann davon ausnehmen. Bedeutende Institute ziehen nur externe Tester heran (Artikel 26 Absatz 8). Die BaFin beschreibt, dass Methodik und Prozesse auf TIBER-DE aufbauen. Wer den Test nicht oder nicht rechtzeitig durchführt, handelt nach § 56 Absatz 5e Nummer 3 KWG ord­nungs­wid­rig.

### Was aus BAIT und MaRisk wird

Seit dem 17. Januar 2025 sind Institute mit DORA-IKT-Risi­ko­ma­nage­ment aus dem Anwenderkreis der BAIT ausgenommen. Kapitel 11 der BAIT ist aufgehoben. Mit Ablauf des 31. Dezember 2026 hebt die BaFin die BAIT vollständig auf. Die neue MaRisk (Rundschreiben 06/2026 (BA) vom 30. Juni 2026) verweist auf DORA: AT 9 nimmt IKT-Dienst­leis­tun­gen aus, die dem IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach den Artikeln 28 bis 30 DORA unterliegen. AT 4.2 erlaubt, die IKT-Strategie und die Strategie für die digitale operationale Resilienz in einem Dokument zu führen. Für zusätzliche Anforderungen gilt eine Über­gangs­frist bis zum 1. Januar 2027.

### Was in der Praxis ansteht

1. Prüfen, ob das Haus ein CRR-Kre­dit­in­sti­tut ist, und die DORA-Zuständigkeit im Haus benennen.
2. Den Meldeprozess mit den Fristen der Delegierten Verordnung (EU) 2025/301 durchspielen, auch ohne Wochenend-Erleichterung.
3. Das Infor­ma­ti­ons­re­gis­ter aus Verträgen, Funktionen und Unter­auf­trag­neh­mern aufbauen und mit dem Aus­la­ge­rungs­re­gis­ter abgleichen.
4. Mit der Aufsicht klären, ob das Haus für TLPT ermittelt ist, und die Tester vorab nach Artikel 27 auswählen.
5. Bestehende BAIT-Nachweise auf die Artikel 5 bis 15 DORA abbilden und den Rest vor dem 31. Dezember 2026 schließen.
6. Kritische oder wichtige Funktionen mit einer [Business-Impact-Analyse](https://qvestcon.com/bcm/business-impact-analyse/) bestimmen.

### Quellen

- DORA: [Verordnung (EU) 2022/2554, Artikel 2, 16, 17, 19, 26, 27, 28 und 46](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554)
- Delegierte Verordnung: [(EU) 2025/301, Artikel 5](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32025R0301)
- Delegierte Verordnung: [(EU) 2025/1190, Artikel 2](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32025R1190)
- Kre­dit­we­sen­ge­setz: [§ 6](https://www.gesetze-im-internet.de/kredwg/__6.html) und [§ 56](https://www.gesetze-im-internet.de/kredwg/__56.html)
- BaFin: [FAQ zu den Auf­sichts­ob­jek­ten nach DORA und BAIT](https://www.bafin.de/SharedDocs/FAQs/DE/DORA/DORA_Landingpage/13.html), [Rundschreiben 06/2026 (BA), MaRisk](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0626_9_marisk.html) und [Seite zur Meldung von IKT-Vorfällen](https://www.bafin.de/DE/unternehmen-maerkte/aufsicht/alle-unternehmen/dora/Meldewesen_IKT_Vorfaelle/Meldung_schwerwiegender_IKT_bezogener_Vorfaelle_und_erheblicher_Cyberbedrohungen/Meldung_schwerwiegender_IKT_bezogener_Vorfaelle_und_erheblicher_Cyberbedrohungen_node.html)

### Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Die Verordnungen und Rundschreiben sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Instituts.

### Wie Qvestcon unterstützt

Qvestcon begleitet Vorstände sowie Ver­ant­wort­li­che für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance bei Banken von der Bestands­auf­nahme über Meldeprozess und Infor­ma­ti­ons­re­gis­ter bis zur Abbildung der BAIT-Nachweise auf DORA. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie den Stand Ihrer DORA-Umsetzung einordnen lassen? Sprechen Sie uns über die [Kontaktseite](https://qvestcon.com/kontakt/) an und vereinbaren Sie ein Erstgespräch.

**Fachlich verantwortet durch Markus Junge**, Executive Management Consultant DORA und KI. Keine Rechts­be­ra­tung.

Stand: 4. Oktober 2026. Zuletzt geprüft: 4. Oktober 2026. Seiten-ID QVC-BANKEN, Version 1.0.

**So zitieren Sie diese Seite:** Markus Junge, Executive Management Consultant DORA und KI (Qvestcon): DORA für Banken: Geltung, Aufsicht, Meldefristen und Tests für Kre­dit­in­sti­tute. Stand 4. Oktober 2026, Version 1.0. [Adresse dieser Seite](https://qvestcon.com/dora/banken/)
