---
adresse: "https://qvestcon.com/pruefung/"
titel: "DORA-Prüfung: Prüfungsfeststellungen und Findings"
beschreibung: "DORA-Prüfung: Wer prüft, § 40b PrüfV, Schweregrade von Prüfungsfeststellungen, Befunde zum Informationsregister und Bußgelder."
sprache: "de-DE"
stand: "2026-10-11"
---

Leitfaden

# DORA-Prüfung: Prü­fungs­fest­stel­lun­gen und Findings

DORA-Pflichten prüfen die Aufsicht, der Abschluss­prü­fer nach § 29 KWG und § 35 VAG sowie die interne Revision nach Artikel 6 Absatz 6 DORA. Für Versicherer verlangt § 40b PrüfV seit der Änderung vom 29. April 2026 ein Urteil des Prüfers zu sieben DORA-Punkten. Finding heißt in den amtlichen deutschen Texten Feststellung.

Wer DORA-Pflichten prüft, wer darüber berichtet und was in der Praxis als Feststellung auftaucht, regeln mehrere Rechtsquellen. Dieser Leitfaden ordnet sie für Banken und Versicherer ein. Er stützt sich aus­schließ­lich auf öffentliche Quellen: Verordnungen, Gesetze, Prü­fungs­be­richts­ver­ord­nun­gen und Ver­öf­fent­li­chun­gen von BaFin, Bundesbank und den europäischen Auf­sichts­be­hör­den. Muster aus Prüfungen einzelner Häuser enthält er nicht.

### Wer prüft?

Die Aufsicht prüft selbst oder über Beauftragte. Artikel 46 DORA nennt die zuständigen Behörden. Bei Kre­dit­in­sti­tu­ten ist das die nach der Richtlinie 2013/36/EU benannte Behörde, bei bedeutenden Instituten die EZB. Die Bundesbank wird nach eigener Darstellung seit mehr als einem Jahrzehnt regelmäßig mit Vor-Ort-Son­der­prü­fun­gen im Auftrag der Aufsicht betraut. Für DORA nennt sie als Schwerpunkte Governance und Organisation, den IKT-Risi­ko­ma­nage­ment­rah­men mit dem IKT-Dritt­par­tei­en­ri­siko sowie Behandlung, Klas­si­fi­zie­rung und Meldung von Vorfällen und das Testen der Resilienz.

Der Abschluss­prü­fer prüft die DORA-Anforderungen im Rahmen der Jah­res­ab­schluss­prü­fung. Bei Kre­dit­in­sti­tu­ten benennt § 29 Absatz 1 Satz 2 Nummer 2 Buchstabe m KWG die Artikel 5 bis 14, 16 bis 19, 23 bis 25, 28 bis 30 und 45 Absatz 3 DORA. Bei Versicherern steht dieselbe Aufzählung in § 35 Absatz 1 Satz 1 Nummer 10 VAG. Das Ergebnis gehört in den Prü­fungs­be­richt.

Im Haus prüft die interne Revision. Artikel 6 Absatz 6 DORA verlangt, den IKT-Risi­ko­ma­nage­ment­rah­men regelmäßig einer internen Revision durch Revisoren mit ausreichendem Wissen und angemessener Unab­hän­gig­keit zu unterziehen. Aus deren Fest­stel­lun­gen folgt nach Artikel 6 Absatz 7 ein förmliches Follow-up-Verfahren.

### Was die Prü­fungs­be­richts­ver­ord­nun­gen sagen

Für Versicherer ist die Prü­fungs­be­rich­te­ver­ord­nung (PrüfV) geändert worden. Die Erste Ände­rungs­ver­ord­nung vom 29. April 2026 (BGBl. 2026 I Nr. 124) fügt § 40b ein. Der Prüfer beurteilt im Prü­fungs­be­richt, ob das Unternehmen die DORA-Anforderungen unter Beachtung der Ver­hält­nis­mä­ßig­keit angemessen und wirksam einhält. Der Paragraf nennt sieben Punkte:

| Nr. | Prüfpunkt | DORA-Fundstelle |
| --- | --- | --- |
| 1 | IKT-Risi­ko­ma­nage­ment | Artikel 5 bis 14 und 16 |
| 2 | Dokumentation des Rahmens | Artikel 6 Absatz 5 Satz 1, Artikel 16 Absatz 2 Satz 1 |
| 3 | IKT-Leitlinie zur Geschäfts­fort­füh­rung | Artikel 11 Absatz 1 |
| 4 | Behandlung, Klas­si­fi­zie­rung und Meldung von Vorfällen | Artikel 17 bis 19 |
| 5 | Testen der digitalen operationalen Resilienz | Artikel 24 und 25 |
| 6 | Management des IKT-Dritt­par­tei­en­ri­si­kos | Artikel 28 bis 30 |
| 7 | Mitteilung zum Infor­ma­ti­ons­aus­tausch | Artikel 45 Absatz 3 |

Die Vorschrift gilt erstmals für ein Geschäftsjahr, das nach dem 31. Dezember 2024 beginnt (§ 54 PrüfV). Die Prü­fungs­be­richts­ver­ord­nung für Kre­dit­in­sti­tute (PrüfbV) enthält in der geprüften Fassung vom Stand 25. März 2026 keine eigene DORA-Berichts­vor­schrift. Ein Refe­ren­ten­ent­wurf vom 7. April 2025 sieht einen neuen § 4a „Prü­fungs­fest­stel­lun­gen“ vor. Die Verkündung ist in den geprüften Quellen nicht belegt.

### Feststellung, Finding und Schweregrad

„Finding“ ist der englische Begriff. Die amtlichen deutschen Texte sprechen von Fest­stel­lun­gen und Mängeln. Eine Män­gel­klas­si­fi­zie­rung nach Schweregrad kennt die geltende PrüfbV in Anlage 5, dort für Geldwäsche und Ter­ro­ris­mus­fi­nan­zie­rung: F 0 keine Mängel, F 1 geringfügige, F 2 mittelschwere, F 3 gewichtige und F 4 schwer­ge­wich­tige Mängel. Der Refe­ren­ten­ent­wurf zu § 4a nennt die Klassen F-1 bis F-4 und verlangt, die Klas­si­fi­zie­rung im Bericht vorzunehmen und alle Fest­stel­lun­gen in einer Tabelle zusam­men­zu­stel­len. Ob die Aufsicht beide Skalen gleichsetzt, ist nicht belegt. Für DORA nennt § 40b PrüfV keine Schweregrad-Skala.

### Was die Aufsicht öffentlich sagt

Die Bundesbank berichtet im Monatsbericht vom September 2024, dass 2023 über die Hälfte der Prü­fungs­fest­stel­lun­gen in elementaren Bereichen des IKT-Risi­ko­ma­nage­ments gewichtig oder schwerwiegend waren. Die Prüfungen bezogen sich damals auf MaRisk und BAIT, nicht auf DORA. In der Auf­sichts­mit­tei­lung vom 8. Juli 2024 stellt die BaFin klar, dass ihre Umset­zungs­hin­weise keine verbindliche Auslegung sind.

Zum Infor­ma­ti­ons­re­gis­ter liegt ein öffentlicher Befund der europäischen Auf­sichts­be­hör­den vor: Im Testlauf 2024 bestanden von 947 ausgewerteten Registern 6,5 Prozent alle 116 Daten­qua­li­täts­prü­fun­gen. Der häufigste Fehler waren fehlende Pflicht­an­ga­ben mit 86 Prozent aller Datenfehler. Die BaFin kündigt an, dass Institute bei Fehlern mit der Aufforderung rechnen müssen, das Register zu korrigieren und erneut einzureichen. Der Testlauf war eine Probe nach bestem Bemühen und keine Prüfung.

### Was typi­scher­weise geprüft wird

Aus § 40b PrüfV, § 29 KWG und dem Entwurf des IDW-Prü­fungs­stan­dards EPS 528 lassen sich die Prüf­ge­gen­stände ablesen:

1. Das Infor­ma­ti­ons­re­gis­ter mit Voll­stän­dig­keit, Pflicht­an­ga­ben und Iden­ti­fi­zie­rungs­codes (LEI oder EUID).
2. Der Vor­fall­pro­zess mit Klas­si­fi­zie­rung, Meldewegen und Fristen.
3. Das Testprogramm der digitalen operationalen Resilienz.
4. Die Verträge mit IKT-Dritt­dienst­leis­tern und die Aus­stiegs­stra­te­gien.
5. Die Leitlinie zur Geschäfts­fort­füh­rung und die Wie­der­her­stel­lungs­pläne.
6. Governance: Verantwortung des Lei­tungs­or­gans, Berichts­li­nien und Follow-up zu Fest­stel­lun­gen der Revision.

Als Nachweise nennt der IDW-Entwurf unter anderem die Dokumentation des Infor­ma­ti­ons­re­gis­ters, Berichte der internen Revision und der externen Prüfer, die Übersicht der IKT-Dritt­dienst­leis­ter sowie Berichte und Meldungen an Auf­sichts­be­hör­den. Der Entwurf stammt vom 7. August 2025. Eine ver­ab­schie­dete Fassung ist in den geprüften Quellen nicht belegt.

### Maßnahmen und Bußgelder

Artikel 50 DORA gibt den Behörden Aufsichts-, Untersuchungs- und Sank­ti­ons­be­fug­nisse. Dazu gehören Korrektur- und Abhil­fe­maß­nah­men sowie öffentliche Bekannt­ma­chun­gen. In Deutschland ist nach § 56 Absatz 5e KWG ord­nungs­wid­rig, wer unter anderem Vorfälle nicht rechtzeitig meldet, den Test nach Artikel 26 nicht durchführt oder den Bericht zum Infor­ma­ti­ons­re­gis­ter nicht erstattet. Der Rahmen reicht nach § 56 Absatz 6 KWG bis zu fünf Millionen Euro für Meldung und Test und bis zu fünf­hun­dert­tau­send Euro für Anordnungen, Regis­ter­be­richt und Unterrichtung.

### Was in der Praxis ansteht

1. Die Prüf­ge­gen­stände des Abschluss­prü­fers auf das eigene Haus abbilden und je Gegenstand einen Ver­ant­wort­li­chen und einen Nachweis benennen.
2. Das Infor­ma­ti­ons­re­gis­ter gegen die Pflicht­an­ga­ben und die Iden­ti­fi­zie­rungs­codes prüfen, bevor es eingereicht wird.
3. Den Vor­fall­pro­zess mit den Fristen einmal durchspielen und das Ergebnis dokumentieren.
4. Ein Follow-up-Verfahren für Fest­stel­lun­gen der Revision und der Prüfer führen, mit Termin, Ver­ant­wort­li­chem und Status je Feststellung.
5. Eine eigene Klas­si­fi­zie­rung der Fest­stel­lun­gen festlegen und mit der Skala des Abschluss­prü­fers abstimmen.

### Quellen

- DORA: [Verordnung (EU) 2022/2554, Artikel 6, 46 und 50](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554)
- Kre­dit­we­sen­ge­setz: [§ 29](https://www.gesetze-im-internet.de/kredwg/__29.html) und [§ 56](https://www.gesetze-im-internet.de/kredwg/__56.html)
- Ver­si­che­rungs­auf­sichts­ge­setz: [§ 35](https://www.gesetze-im-internet.de/vag_2016/__35.html)
- Prü­fungs­be­richts­ver­ord­nung für Kre­dit­in­sti­tute: [PrüfbV](https://www.gesetze-im-internet.de/pr_fbv_2015/BJNR093000015.html)
- Bun­des­ge­setz­blatt: [BGBl. 2026 I Nr. 124](https://www.recht.bund.de/bgbl/1/2026/124/regelungstext.pdf)
- Bundesbank: [Monatsbericht September 2024, DORA aus der Perspektive von bank­ge­schäft­li­chen Prüfungen](https://publikationen.bundesbank.de)
- ESA: [ESA-Bericht zum Testlauf 2024](https://www.esma.europa.eu/sites/default/files/2024-12/ESA_2024_35_DORA_Dry_Run_exercise_summary_report.pdf)
- BaFin: [Auf­sichts­mit­tei­lung zur Umsetzung von DORA](https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf) und [Fachartikel zum Infor­ma­ti­ons­re­gis­ter](https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Fachartikel/2025/fa_250115_DORA_Informationsregister_und_Anzeigepflichten.html)

### Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Er enthält keine Prü­fungs­er­geb­nisse einzelner Häuser. Die Quellen sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Hauses.

### Wie Qvestcon unterstützt

Qvestcon bereitet Ver­ant­wort­li­che für Risiko, Revision, Infor­ma­ti­ons­si­cher­heit und Compliance auf DORA-Prüfungen vor: von der Abbildung der Prüf­ge­gen­stände über die Nach­weis­struk­tur bis zum Follow-up zu Fest­stel­lun­gen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie die Prü­fungs­be­reit­schaft Ihres Hauses einordnen lassen? Sprechen Sie uns über die [Kontaktseite](https://qvestcon.com/kontakt/) an und vereinbaren Sie ein Erstgespräch.

**Fachlich verantwortet durch Markus Junge**, Executive Management Consultant DORA und KI. Keine Rechts­be­ra­tung.

Stand: 4. Oktober 2026. Zuletzt geprüft: 4. Oktober 2026. Seiten-ID QVC-PRUEFUNG, Version 1.0.

**So zitieren Sie diese Seite:** Markus Junge, Executive Management Consultant DORA und KI (Qvestcon): DORA-Prüfung: Prü­fungs­fest­stel­lun­gen und Findings. Stand 4. Oktober 2026, Version 1.0. [Adresse dieser Seite](https://qvestcon.com/pruefung/)
