Einordnung
DORA für Leasinggesellschaften: Was ab 1. Januar 2027 gilt
Finanzierungsleasing ist nach dem Kreditwesengesetz eine Finanzdienstleistung. Wer es gewerbsmäßig oder in einem kaufmännisch eingerichteten Umfang betreibt, ist ein Finanzdienstleistungsinstitut und braucht in Deutschland grundsätzlich eine Erlaubnis der BaFin. Für diese Institute gilt die Verordnung (EU) 2022/2554 (DORA) nach Angabe der BaFin ab dem 1. Januar 2027. Bis zum 31. Dezember 2026 gelten die bankaufsichtlichen Anforderungen an die IT (BAIT).
Wer ist gemeint?
Gemeint sind Leasinggesellschaften und Factoringinstitute, die als Finanzdienstleistungsinstitute der Aufsicht unterliegen: Unternehmen, die Finanzierungsleasingverträge als Leasinggeber abschließen (§ 1 Absatz 1a Satz 2 Nummer 10 KWG), und Unternehmen, die laufend Forderungen auf Grundlage von Rahmenverträgen ankaufen (Nummer 9, Factoring). Ob ein einzelnes Unternehmen dazu zählt, hängt an Art und Umfang seiner Geschäfte und an seiner Erlaubnis.
Was gilt wann?
| Zeitraum | Maßstab für die IT | Fundstelle |
|---|---|---|
| ab 17. Januar 2025 | Meldewesen nach Kapitel III DORA (Vorfallmeldungen) | § 65a Absatz 3 KWG |
| bis 31. Dezember 2026 | bankaufsichtliche Anforderungen an die IT (BAIT) | BaFin, Seite Finanzierungsleasing und Factoring |
| ab 1. Januar 2027 | DORA, mit den Abweichungen des KWG | BaFin, Seite Finanzierungsleasing und Factoring; § 1a Absatz 2a und § 65a Absatz 3 KWG |
Wie DORA für diese Institute gilt
Das Kreditwesengesetz behandelt Institute, die nicht unter Artikel 2 DORA fallen, so, als wären sie CRR-Kreditinstitute. Drei Abweichungen gelten (§ 1a Absatz 2a KWG):
| Regelung in DORA | Für Leasing- und Factoringinstitute |
|---|---|
| IKT-Risikomanagement, Artikel 5 bis 15 | Es gilt der vereinfachte Rahmen für das IKT-Risikomanagement nach Artikel 16. |
| Penetrationstests nach Artikel 26 und 27 (TLPT) | Die Vorgaben zu den bedrohungsorientierten Tests gelten nicht. |
| IKT-Drittparteienrisikomanagement, Artikel 28 bis 30 | Die Vorgaben gelten nicht für Kleinstunternehmen im Sinne von Artikel 3 Nummer 60. |
Was zu tun ist
- Rechtsform, Erlaubnis und Größe des Unternehmens schriftlich festhalten, auch die Einstufung als Kleinstunternehmen.
- Die vorhandene IT-Dokumentation nach BAIT mit den Anforderungen des vereinfachten Rahmens nach Artikel 16 DORA abgleichen und Lücken mit Termin und Verantwortlichem benennen.
- IKT-Dienstleister, Verträge und unterstützte Funktionen an einer Stelle erfassen. Diese Übersicht dient dem Drittparteienrisikomanagement und der Steuerung der Auslagerungen.
- Verträge mit Softwareanbietern, Hosting-Partnern und Rechenzentren auf Prüfrechte und Meldepflichten prüfen und Ausstiegsregeln festhalten.
- Meldewege für IKT-bezogene Vorfälle festlegen: Wer erkennt, wer bewertet, wer meldet, an wen.
- Für wichtige Funktionen eine Ausstiegsstrategie beschreiben.
- Den Plan vor dem 1. Januar 2027 mit Aufsichtsrat, Geschäftsleitung und Revision abstimmen.
Quellen
- BaFin: Finanzierungsleasing und Factoring
- Kreditwesengesetz: § 1 und § 1a, § 65a
Prüfhinweis
Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechtsberatung. Die rechtliche Prüfung im Einzelfall, ob und in welchem Umfang DORA für ein Unternehmen gilt, liegt bei der Rechtsabteilung oder der Rechtsberatung des Instituts.
Wie Qvestcon unterstützt
Qvestcon begleitet Geschäftsleitungen und die Verantwortlichen für Risiko, Betrieb, Informationssicherheit und Compliance bei der Umsetzung: von der Bestandsaufnahme der IT-Dokumentation über das Dienstleisterverzeichnis bis zur Steuerung der Auslagerungen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet dabei mit den Fachbereichen und stimmt sich mit der Rechtsberatung ab.
Möchten Sie die Lage Ihres Hauses einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.
