Einordnung
DORA für Versicherungen: Geltung, MaGo, Meldefristen und Tests für Versicherer
Versicherungs- und Rückversicherungsunternehmen gehören zu den Finanzunternehmen, für die die Verordnung (EU) 2022/2554 (DORA) seit dem 17. Januar 2025 gilt. Dieser Leitfaden ordnet ein, wen die Verordnung erfasst und wen sie ausnimmt, welche Rundschreiben der BaFin an die Stelle der VAIT getreten sind, wie Vorfälle zu melden sind und welche Versicherer sich auf bedrohungsorientierte Tests einstellen.
Wer fällt darunter?
Artikel 2 Absatz 1 DORA nennt in Buchstabe n Versicherungs- und Rückversicherungsunternehmen, in Buchstabe o Versicherungsvermittler und in Buchstabe p Einrichtungen der betrieblichen Altersversorgung. Artikel 2 Absatz 3 nimmt aus:
| Ausnahme | Wortlaut der Verordnung | Fundstelle |
|---|---|---|
| Kleine Versicherer | Versicherungs- und Rückversicherungsunternehmen im Sinne von Artikel 4 der Richtlinie 2009/138/EG | Artikel 2 Absatz 3 Buchstabe b |
| Kleine Altersversorgungseinrichtungen | Einrichtungen der betrieblichen Altersversorgung mit zusammen weniger als 15 Versorgungsanwärtern | Artikel 2 Absatz 3 Buchstabe c |
| Kleine Vermittler | Versicherungs-, Rückversicherungsvermittler und Versicherungsvermittler in Nebentätigkeit, die Kleinstunternehmen oder kleine oder mittlere Unternehmen sind | Artikel 2 Absatz 3 Buchstabe e |
Der vereinfachte Rahmen nach Artikel 16 DORA nennt Versicherer nicht. In der Versicherungsaufsicht erfasst er nach der BaFin nur kleine Einrichtungen der betrieblichen Altersversorgung mit weniger als 100 Versorgungsanwärtern und, über § 293 Absatz 5 VAG, Versicherungs-Holdinggesellschaften. Für das IKT-Drittparteienrisikomanagement nach den Artikeln 28 bis 30 gibt es nach der BaFin keine vergleichbare Ausnahme. Wie die Anforderungen nach Größe, Risikoprofil und Komplexität anzuwenden sind, regelt Artikel 4 Absatz 1 DORA.
Aufsicht und Prüfer
Zuständig ist nach Artikel 46 Buchstabe k DORA die nach Artikel 30 der Richtlinie 2009/138/EG benannte Behörde, in Deutschland die BaFin. Der Abschlussprüfer prüft nach § 35 Absatz 1 Satz 1 Nummer 10 VAG die Vorgaben der Artikel 5 bis 14, 16 bis 19, 23 bis 25, 28 bis 30 und 45 Absatz 3 DORA und nimmt das Ergebnis in den Prüfungsbericht auf. Was dazu in den Prüfungsberichtsverordnungen steht, beschreibt die Seite DORA-Prüfung: Prüfungsfeststellungen und Findings.
Was aus VAIT und MaGo wird
Die BaFin hat die VAIT (Rundschreiben 10/2018 (VA)) mit Ablauf des 16. Januar 2025 aufgehoben. Die Mindestanforderungen an die Geschäftsorganisation gelten seit dem 14. Oktober 2025 im Rundschreiben 09/2025 (VA), der MaGo für Versicherungsunternehmen unter Solvabilität II. Es hebt das Rundschreiben 02/2017 (VA) auf. Textziffer 11 nennt DORA und die KI-Verordnung: Die Auslegungshinweise beziehen sich auf die allgemeinen Geschäftsorganisationsprozesse und bleiben maßgeblich, soweit es für DORA und KI-Verordnung auf diese Aspekte ankommt. Für Pensionskassen und Pensionsfonds gilt die MaGo für Einrichtungen der betrieblichen Altersversorgung (Rundschreiben 08/2020 (VA)).
Die sektoralen Regeln zur Ausgliederung bleiben bestehen. Nach § 32 Absatz 1 VAG bleibt das Versicherungsunternehmen für die Erfüllung aller aufsichtsrechtlichen Vorschriften verantwortlich. Die BaFin schreibt in ihren FAQ, die sektoralen Anforderungen seien grundsätzlich weiterhin parallel zu beachten. Die EIOPA hat ihre Leitlinien zur IKT-Sicherheit und Governance und zur Auslagerung an Cloud-Anbieter mit Wirkung vom 17. Januar 2025 widerrufen. Details zu den Registern und zum Ausstieg stehen auf der Seite Auslagerungsmanagement und Third-Party-Risk-Management.
Vorfälle melden
Schwerwiegende IKT-bezogene Vorfälle melden Versicherer nach Artikel 19 DORA an die BaFin, über die Melde- und Veröffentlichungsplattform. Die Delegierte Verordnung (EU) 2025/301 legt in Artikel 5 Absatz 1 die Fristen fest.
| Meldung | Frist |
|---|---|
| Erstmeldung | so früh wie möglich, innerhalb von vier Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls |
| Zwischenmeldung | spätestens 72 Stunden nach der Erstmeldung |
| Abschlussmeldung | spätestens einen Monat nach der Zwischenmeldung |
Fällt das Fristende auf ein Wochenende oder einen Feiertag, genügt die Übermittlung bis 12:00 Uhr des nächsten Arbeitstags. Diese Erleichterung gilt nicht für Unternehmen, die nach Artikel 3 der Richtlinie (EU) 2022/2555 als wesentliche oder wichtige Einrichtungen eingestuft sind. Ob sie für ein einzelnes Versicherungsunternehmen gilt, hängt von dieser Einstufung ab. Wer unter DORA fällt, ist von der Meldepflicht nach § 32 BSIG befreit.
Informationsregister
Das Informationsregister nach Artikel 28 Absatz 3 DORA erfasst alle vertraglichen Vereinbarungen über IKT-Dienstleistungen von Drittdienstleistern. Für 2026 nennt die BaFin den 31. Dezember 2025 als Referenzdatum und für die Einreichung über die Plattform den Zeitraum vom 9. bis 30. März 2026. Ab den Folgejahren ist nach der BaFin der Stichtag jeweils der 31. Dezember.
Bedrohungsorientierte Tests (TLPT)
Eine allgemeine TLPT-Pflicht für Versicherer gibt es nicht. Artikel 2 Absatz 2 Buchstabe g der Delegierten Verordnung (EU) 2025/1190 nennt Versicherungs- und Rückversicherungsunternehmen, die zugleich Schwellen bei Bruttoprämien, versicherungstechnischen Rückstellungen und Aktiva erfüllen. Die Behörden ermitteln dazu eine Untergruppe mit höheren Schwellen. Eine Bewertung der Auswirkungen, der Finanzstabilität und des IKT-Risikoprofils kann von der Pflicht ausnehmen. Die BaFin ist die TLPT-Behörde und teilt Betroffenen die Pflicht durch einen Verpflichtungsbescheid mit. Die Bundesbank begleitet die Tests operativ.
Was in der Praxis ansteht
- Prüfen, ob das Haus unter Artikel 2 Absatz 1 oder unter eine Ausnahme nach Absatz 3 fällt, und das Ergebnis schriftlich festhalten.
- Die Nachweise aus den inzwischen aufgehobenen VAIT auf die Artikel 5 bis 15 DORA abbilden. Bei kleinen Einrichtungen der betrieblichen Altersversorgung und bei Holdinggesellschaften auf den vereinfachten Rahmen nach Artikel 16 achten.
- Den Meldeprozess mit den Fristen der Delegierten Verordnung (EU) 2025/301 durchspielen und die Einstufung nach der NIS-2-Richtlinie klären.
- Das Informationsregister mit dem Ausgliederungsbestand abgleichen und für den nächsten Stichtag pflegen.
- Mit den Prüfern abstimmen, welche Nachweise für die sieben Prüfpunkte der Prüfungsberichteverordnung vorliegen müssen.
- Kritische oder wichtige Funktionen mit einer Business-Impact-Analyse bestimmen.
Quellen
- DORA: Verordnung (EU) 2022/2554, Artikel 2, 4, 16, 19, 28 bis 30 und 46
- Delegierte Verordnung: (EU) 2025/301, Artikel 5
- Delegierte Verordnung: (EU) 2025/1190, Artikel 2
- Versicherungsaufsichtsgesetz: § 32, § 35 und § 293
- BaFin: FAQ zum Geltungsbereich von DORA, Rundschreiben 09/2025 (VA), MaGo und Seite zu TLPT
Prüfhinweis
Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechtsberatung. Die Verordnungen, Gesetze und Rundschreiben sind im Wortlaut wiedergegeben oder sinngemäß zusammengefasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechtsabteilung oder der Rechtsberatung des Unternehmens.
Wie Qvestcon unterstützt
Qvestcon begleitet Vorstände sowie Verantwortliche für Risiko, Betrieb, Informationssicherheit und Compliance bei Versicherern und Pensionskassen von der Einordnung des Anwendungsbereichs über den Meldeprozess und das Informationsregister bis zur Abbildung der Nachweise aus den aufgehobenen VAIT auf DORA. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechtsberatung des Hauses ab.
Möchten Sie den Stand Ihrer DORA-Umsetzung einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.
