Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Einordnung

DORA für Lea­sing­ge­sell­schaf­ten: Was ab 1. Januar 2027 gilt

Finan­zie­rungs­lea­sing ist nach dem Kre­dit­we­sen­ge­setz eine Finanz­dienst­leis­tung. Wer es gewerbsmäßig oder in einem kaufmännisch ein­ge­rich­te­ten Umfang betreibt, ist ein Finanz­dienst­leis­tungs­in­sti­tut und braucht in Deutschland grundsätzlich eine Erlaubnis der BaFin. Für diese Institute gilt die Verordnung (EU) 2022/2554 (DORA) nach Angabe der BaFin ab dem 1. Januar 2027. Bis zum 31. Dezember 2026 gelten die bank­auf­sicht­li­chen Anforderungen an die IT (BAIT).

Wer ist gemeint?

Gemeint sind Lea­sing­ge­sell­schaf­ten und Fac­to­rin­gin­sti­tute, die als Finanz­dienst­leis­tungs­in­sti­tute der Aufsicht unterliegen: Unternehmen, die Finan­zie­rungs­lea­sing­ver­träge als Leasinggeber abschließen (§ 1 Absatz 1a Satz 2 Nummer 10 KWG), und Unternehmen, die laufend Forderungen auf Grundlage von Rah­men­ver­trä­gen ankaufen (Nummer 9, Factoring). Ob ein einzelnes Unternehmen dazu zählt, hängt an Art und Umfang seiner Geschäfte und an seiner Erlaubnis.

Was gilt wann?

ZeitraumMaßstab für die ITFundstelle
ab 17. Januar 2025Meldewesen nach Kapitel III DORA (Vor­fall­mel­dun­gen)§ 65a Absatz 3 KWG
bis 31. Dezember 2026bank­auf­sicht­li­che Anforderungen an die IT (BAIT)BaFin, Seite Finan­zie­rungs­lea­sing und Factoring
ab 1. Januar 2027DORA, mit den Abweichungen des KWGBaFin, Seite Finan­zie­rungs­lea­sing und Factoring; § 1a Absatz 2a und § 65a Absatz 3 KWG

Wie DORA für diese Institute gilt

Das Kre­dit­we­sen­ge­setz behandelt Institute, die nicht unter Artikel 2 DORA fallen, so, als wären sie CRR-Kre­dit­in­sti­tute. Drei Abweichungen gelten (§ 1a Absatz 2a KWG):

Regelung in DORAFür Leasing- und Fac­to­rin­gin­sti­tute
IKT-Risi­ko­ma­nage­ment, Artikel 5 bis 15Es gilt der vereinfachte Rahmen für das IKT-Risi­ko­ma­nage­ment nach Artikel 16.
Pene­tra­ti­ons­tests nach Artikel 26 und 27 (TLPT)Die Vorgaben zu den bedro­hungs­ori­en­tier­ten Tests gelten nicht.
IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment, Artikel 28 bis 30Die Vorgaben gelten nicht für Kleinst­un­ter­neh­men im Sinne von Artikel 3 Nummer 60.

Was zu tun ist

  1. Rechtsform, Erlaubnis und Größe des Unternehmens schriftlich festhalten, auch die Einstufung als Kleinst­un­ter­neh­men.
  2. Die vorhandene IT-Dokumentation nach BAIT mit den Anforderungen des vereinfachten Rahmens nach Artikel 16 DORA abgleichen und Lücken mit Termin und Ver­ant­wort­li­chem benennen.
  3. IKT-Dienstleister, Verträge und unterstützte Funktionen an einer Stelle erfassen. Diese Übersicht dient dem Dritt­par­tei­en­ri­si­ko­ma­nage­ment und der Steuerung der Auslagerungen.
  4. Verträge mit Soft­ware­an­bie­tern, Hosting-Partnern und Rechenzentren auf Prüfrechte und Mel­de­pflich­ten prüfen und Aus­stiegs­re­geln festhalten.
  5. Meldewege für IKT-bezogene Vorfälle festlegen: Wer erkennt, wer bewertet, wer meldet, an wen.
  6. Für wichtige Funktionen eine Aus­stiegs­stra­te­gie beschreiben.
  7. Den Plan vor dem 1. Januar 2027 mit Aufsichtsrat, Geschäfts­lei­tung und Revision abstimmen.

Quellen

Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Die rechtliche Prüfung im Einzelfall, ob und in welchem Umfang DORA für ein Unternehmen gilt, liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Instituts.

Wie Qvestcon unterstützt

Qvestcon begleitet Geschäfts­lei­tun­gen und die Ver­ant­wort­li­chen für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance bei der Umsetzung: von der Bestands­auf­nahme der IT-Dokumentation über das Dienst­leis­ter­ver­zeich­nis bis zur Steuerung der Auslagerungen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet dabei mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung ab.

Möchten Sie die Lage Ihres Hauses einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.