Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Einordnung

DORA für Ver­si­che­run­gen: Geltung, MaGo, Meldefristen und Tests für Versicherer

Versicherungs- und Rück­ver­si­che­rungs­un­ter­neh­men gehören zu den Finanz­un­ter­neh­men, für die die Verordnung (EU) 2022/2554 (DORA) seit dem 17. Januar 2025 gilt. Dieser Leitfaden ordnet ein, wen die Verordnung erfasst und wen sie ausnimmt, welche Rundschreiben der BaFin an die Stelle der VAIT getreten sind, wie Vorfälle zu melden sind und welche Versicherer sich auf bedro­hungs­ori­en­tierte Tests einstellen.

Wer fällt darunter?

Artikel 2 Absatz 1 DORA nennt in Buchstabe n Versicherungs- und Rück­ver­si­che­rungs­un­ter­neh­men, in Buchstabe o Ver­si­che­rungs­ver­mitt­ler und in Buchstabe p Einrichtungen der betrieblichen Alters­ver­sor­gung. Artikel 2 Absatz 3 nimmt aus:

AusnahmeWortlaut der VerordnungFundstelle
Kleine VersichererVersicherungs- und Rück­ver­si­che­rungs­un­ter­neh­men im Sinne von Artikel 4 der Richtlinie 2009/138/EGArtikel 2 Absatz 3 Buchstabe b
Kleine Alters­ver­sor­gungs­ein­rich­tun­genEinrichtungen der betrieblichen Alters­ver­sor­gung mit zusammen weniger als 15 Ver­sor­gungs­an­wär­ternArtikel 2 Absatz 3 Buchstabe c
Kleine VermittlerVersicherungs-, Rück­ver­si­che­rungs­ver­mitt­ler und Ver­si­che­rungs­ver­mitt­ler in Neben­tä­tig­keit, die Kleinst­un­ter­neh­men oder kleine oder mittlere Unternehmen sindArtikel 2 Absatz 3 Buchstabe e

Der vereinfachte Rahmen nach Artikel 16 DORA nennt Versicherer nicht. In der Ver­si­che­rungs­auf­sicht erfasst er nach der BaFin nur kleine Einrichtungen der betrieblichen Alters­ver­sor­gung mit weniger als 100 Ver­sor­gungs­an­wär­tern und, über § 293 Absatz 5 VAG, Versicherungs-Hol­ding­ge­sell­schaf­ten. Für das IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach den Artikeln 28 bis 30 gibt es nach der BaFin keine vergleichbare Ausnahme. Wie die Anforderungen nach Größe, Risikoprofil und Komplexität anzuwenden sind, regelt Artikel 4 Absatz 1 DORA.

Aufsicht und Prüfer

Zuständig ist nach Artikel 46 Buchstabe k DORA die nach Artikel 30 der Richtlinie 2009/138/EG benannte Behörde, in Deutschland die BaFin. Der Abschluss­prü­fer prüft nach § 35 Absatz 1 Satz 1 Nummer 10 VAG die Vorgaben der Artikel 5 bis 14, 16 bis 19, 23 bis 25, 28 bis 30 und 45 Absatz 3 DORA und nimmt das Ergebnis in den Prü­fungs­be­richt auf. Was dazu in den Prü­fungs­be­richts­ver­ord­nun­gen steht, beschreibt die Seite DORA-Prüfung: Prü­fungs­fest­stel­lun­gen und Findings.

Was aus VAIT und MaGo wird

Die BaFin hat die VAIT (Rundschreiben 10/2018 (VA)) mit Ablauf des 16. Januar 2025 aufgehoben. Die Min­dest­an­for­de­run­gen an die Geschäfts­or­ga­ni­sa­tion gelten seit dem 14. Oktober 2025 im Rundschreiben 09/2025 (VA), der MaGo für Ver­si­che­rungs­un­ter­neh­men unter Solvabilität II. Es hebt das Rundschreiben 02/2017 (VA) auf. Textziffer 11 nennt DORA und die KI-Verordnung: Die Aus­le­gungs­hin­weise beziehen sich auf die allgemeinen Geschäfts­or­ga­ni­sa­ti­ons­pro­zesse und bleiben maßgeblich, soweit es für DORA und KI-Verordnung auf diese Aspekte ankommt. Für Pen­si­ons­kas­sen und Pensionsfonds gilt die MaGo für Einrichtungen der betrieblichen Alters­ver­sor­gung (Rundschreiben 08/2020 (VA)).

Die sektoralen Regeln zur Ausgliederung bleiben bestehen. Nach § 32 Absatz 1 VAG bleibt das Ver­si­che­rungs­un­ter­neh­men für die Erfüllung aller auf­sichts­recht­li­chen Vorschriften ver­ant­wort­lich. Die BaFin schreibt in ihren FAQ, die sektoralen Anforderungen seien grundsätzlich weiterhin parallel zu beachten. Die EIOPA hat ihre Leitlinien zur IKT-Sicherheit und Governance und zur Auslagerung an Cloud-Anbieter mit Wirkung vom 17. Januar 2025 widerrufen. Details zu den Registern und zum Ausstieg stehen auf der Seite Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management.

Vorfälle melden

Schwer­wie­gende IKT-bezogene Vorfälle melden Versicherer nach Artikel 19 DORA an die BaFin, über die Melde- und Ver­öf­fent­li­chungs­platt­form. Die Delegierte Verordnung (EU) 2025/301 legt in Artikel 5 Absatz 1 die Fristen fest.

MeldungFrist
Erstmeldungso früh wie möglich, innerhalb von vier Stunden nach der Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls
Zwi­schen­mel­dungspätestens 72 Stunden nach der Erstmeldung
Abschluss­mel­dungspätestens einen Monat nach der Zwi­schen­mel­dung

Fällt das Fristende auf ein Wochenende oder einen Feiertag, genügt die Übermittlung bis 12:00 Uhr des nächsten Arbeitstags. Diese Erleichterung gilt nicht für Unternehmen, die nach Artikel 3 der Richtlinie (EU) 2022/2555 als wesentliche oder wichtige Einrichtungen eingestuft sind. Ob sie für ein einzelnes Ver­si­che­rungs­un­ter­neh­men gilt, hängt von dieser Einstufung ab. Wer unter DORA fällt, ist von der Meldepflicht nach § 32 BSIG befreit.

Infor­ma­ti­ons­re­gis­ter

Das Infor­ma­ti­ons­re­gis­ter nach Artikel 28 Absatz 3 DORA erfasst alle vertraglichen Ver­ein­ba­run­gen über IKT-Dienst­leis­tun­gen von Dritt­dienst­leis­tern. Für 2026 nennt die BaFin den 31. Dezember 2025 als Referenzdatum und für die Einreichung über die Plattform den Zeitraum vom 9. bis 30. März 2026. Ab den Folgejahren ist nach der BaFin der Stichtag jeweils der 31. Dezember.

Bedro­hungs­ori­en­tierte Tests (TLPT)

Eine allgemeine TLPT-Pflicht für Versicherer gibt es nicht. Artikel 2 Absatz 2 Buchstabe g der Delegierten Verordnung (EU) 2025/1190 nennt Versicherungs- und Rück­ver­si­che­rungs­un­ter­neh­men, die zugleich Schwellen bei Bruttoprämien, ver­si­che­rungs­tech­ni­schen Rück­stel­lun­gen und Aktiva erfüllen. Die Behörden ermitteln dazu eine Untergruppe mit höheren Schwellen. Eine Bewertung der Auswirkungen, der Finanz­sta­bi­li­tät und des IKT-Risikoprofils kann von der Pflicht ausnehmen. Die BaFin ist die TLPT-Behörde und teilt Betroffenen die Pflicht durch einen Ver­pflich­tungs­be­scheid mit. Die Bundesbank begleitet die Tests operativ.

Was in der Praxis ansteht

  1. Prüfen, ob das Haus unter Artikel 2 Absatz 1 oder unter eine Ausnahme nach Absatz 3 fällt, und das Ergebnis schriftlich festhalten.
  2. Die Nachweise aus den inzwischen aufgehobenen VAIT auf die Artikel 5 bis 15 DORA abbilden. Bei kleinen Einrichtungen der betrieblichen Alters­ver­sor­gung und bei Hol­ding­ge­sell­schaf­ten auf den vereinfachten Rahmen nach Artikel 16 achten.
  3. Den Meldeprozess mit den Fristen der Delegierten Verordnung (EU) 2025/301 durchspielen und die Einstufung nach der NIS-2-Richtlinie klären.
  4. Das Infor­ma­ti­ons­re­gis­ter mit dem Aus­glie­de­rungs­be­stand abgleichen und für den nächsten Stichtag pflegen.
  5. Mit den Prüfern abstimmen, welche Nachweise für die sieben Prüfpunkte der Prü­fungs­be­rich­te­ver­ord­nung vorliegen müssen.
  6. Kritische oder wichtige Funktionen mit einer Business-Impact-Analyse bestimmen.

Quellen

Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Die Verordnungen, Gesetze und Rundschreiben sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Unternehmens.

Wie Qvestcon unterstützt

Qvestcon begleitet Vorstände sowie Ver­ant­wort­li­che für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance bei Versicherern und Pen­si­ons­kas­sen von der Einordnung des Anwen­dungs­be­reichs über den Meldeprozess und das Infor­ma­ti­ons­re­gis­ter bis zur Abbildung der Nachweise aus den aufgehobenen VAIT auf DORA. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie den Stand Ihrer DORA-Umsetzung einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.