Hero section background image

DORA verstehen: So gelingt digitale Resilienz im Finanzsektor

Content

Der Digital Operational Resilience Act (DORA) gilt seit dem 17. Januar 2025 verbindlich für nahezu alle beaufsichtigten Finanzunternehmen in der EU. Er verpflichtet Banken, Versicherungen und Zahlungsdienstleister zu einem einheitlichen Umgang mit IKT-Risiken und stärkt somit die digitale Widerstandsfähigkeit des gesamten Finanzsystems.

Warum DORA die nationalen Regelwerke ablöst

In Deutschland regelten vor DORA verschiedene BaFin-Rundschreiben die IT-Sicherheit im Finanzsektor, getrennt nach Institutstyp: KAIT für Kapitalverwaltungsgesellschaften, VAIT für Versicherer und ZAIT für Zahlungsdienstleister. DORA ersetzt diese drei Regelwerke vollständig. Die BAIT für Banken werden schrittweise abgelöst und sollen spätestens bis zum 31. Dezember 2026 vollständig aufgehoben sein.

Der entscheidende Unterschied zu den bisherigen Rundschreiben ist: DORA ist eine EU-Verordnung und gilt damit unmittelbar in allen Mitgliedstaaten, ganz ohne nationalen Umsetzungsakt. Dadurch werden die unterschiedlichen nationalen Anforderungen, die Finanzunternehmen bislang in jedem EU-Land einzeln beachten mussten, hinfällig.

Die drei Kernbereiche von DORA

DORA bündelt die Anforderungen an Finanzunternehmen in drei zentralen Themenfeldern:

  1. IKT-Risikomanagement als übergreifendes Kernelement, das interne Governance-Strukturen, Kontrollrahmen und Verantwortlichkeiten festlegt.
  2. Cybersicherheit mit Anforderungen an Vorfallserkennung, Klassifizierung und Meldewesen
  3. Digitale operationale Resilienz, die durch regelmäßige Tests wie Schwachstellen-Scans und Lasttests überprüft wird.
    Auch die Geschäftsleitung ist stärker gefordert als bislang, denn die Verantwortung für Strategie und Ressourcen im IKT-Risikomanagement liegt ausdrücklich beim Leitungsorgan des Unternehmens.

Warum DORA keine Checkliste ist

Im Gegensatz zu ISO-Normen schreibt DORA keine konkreten technischen Standards vor. Der Grund dafür ist Technologie-Neutralität, ein Prinzip, das auch aus der DSGVO bekannt ist. Finanzunternehmen unterscheiden sich stark in Größe, Geschäftsmodell und technischer Aufstellung. Eine zu konkrete Regelung würde für viele von ihnen entweder zu wenig oder zu viel verlangen.

Stattdessen wird es Unternehmen überlassen, ihre Risikolage einzuschätzen und angemessene Maßnahmen zu definieren. Dabei können ihnen anerkannte Standards wie ISO 27001 oder der IT-Grundschutz des BSI sowie konkretisierende Aufsichtsmitteilungen der BaFin als Orientierung dienen. Diese Offenheit bringt allerdings auch eine Herausforderung mit sich: die umfangreiche Nachweis- und Dokumentationspflicht, die in der Praxis von vielen Unternehmen unterschätzt wird.

IKT-Drittparteien-Risikomanagement: Auch Dienstleister sind betroffen

Ein zentraler Baustein von DORA betrifft sowohl die interne IT als auch die Zusammenarbeit mit externen Dienstleistern. Wer IT-Leistungen auslagert, muss die eingesetzten Drittanbieter bereits vor Vertragsschluss einer Risikobewertung unterziehen und ihre Eignung anschließend kontinuierlich überwachen.

Dies betrifft mehr Unternehmen, als man zunächst annehmen würde. So kann beispielsweise auch ein Anbieter, der gar keine originär finanzwirtschaftliche Leistung erbringt – etwa eine Softwarelösung für die Personalverwaltung –, mittelbar unter die DORA-Anforderungen fallen, wenn Finanzunternehmen diese Lösung einsetzen. Übernimmt ein Dienstleister eine kritische oder wichtige Funktion, gelten gemäß Artikel 30 der DORA-Verordnung zusätzliche vertragliche Anforderungen.

Genau dieser Aspekt sorgte Ende 2024 für Hektik am Markt. Viele Drittdienstleister wurden kurz vor dem Stichtag im Januar 2025 mit DORA-Zusatzvereinbarungen konfrontiert, die sie in kurzer Zeit prüfen und belegen mussten.

Haftungsfragen bleiben Vertragssache

Kommt es trotz aller Vorkehrungen zu einem Sicherheitsvorfall, richtet sich die Haftung zunächst nach den bestehenden Verträgen zwischen dem Finanzunternehmen und dem Dienstleister. Entscheidend sind dabei der Grad der Fahrlässigkeit und die Frage, ob eine Versicherung greift, etwa eine Versicherung für die Geschäftsleitung. DORA selbst schafft kein neues Haftungsregime, verändert aber die Grundlage, anhand derer sich Sorgfaltspflichten künftig messen lassen.

Was Finanzunternehmen jetzt konkret tun können

Auch wenn die erste große Umsetzungswelle abgeschlossen ist, bleibt DORA ein fortlaufender Prozess. Wichtige Ansatzpunkte für die kommenden Monate sind:

  • Bestehende Lieferantenverträge regelmäßig auf DORA-Konformität prüfen, insbesondere bei Auslagerung kritischer oder wichtiger Funktionen.
  • Das interne IKT-Risikomanagement nicht als einmaliges Projekt, sondern als laufenden Prozess verstehen.
  • Digitale operationale Resilienz aktiv testen, statt sie nur auf dem Papier nachzuweisen.
  • Die parallel laufende Umsetzung von NIS2 im Blick behalten, da sich beide Regelwerke in vielen Unternehmen inhaltlich überschneiden.

Gerade für Banken, Versicherer und Zahlungsdienstleister ist dabei auch die technische Widerstandsfähigkeit der eigenen Online-Infrastruktur von Bedeutung. Der Finanzsektor gehört traditionell zu den am häufigsten angegriffenen Branchen, wie in unserem Beitrag „DDoS-kritische Zeiten für Banken” beschrieben. Nachweisbare, getestete Resilienz gegen Cyberangriffe ist somit nicht nur eine DORA-Anforderung, sondern auch ein handfester Geschäftsschutz.

DORA als Chance statt reiner Pflicht

Trotz des hohen Aufwands sehen inzwischen viele Unternehmen DORA positiv. Anstatt die Verordnung lediglich als lästige Compliance-Pflicht zu betrachten, haben zahlreiche Finanzunternehmen die Umsetzung genutzt, um ihre bestehenden Sicherheitsprozesse grundlegend zu modernisieren. Und DORA ist erst der Anfang: Mit NIS2 steht die nächste große Regulierung bereits vor der Tür.

Fazit: Resilienz ist mehr als ein Compliance-Thema

DORA macht deutlich, dass die digitale Widerstandsfähigkeit im Finanzsektor keine reine IT-Angelegenheit mehr ist, sondern eine Aufgabe für die Unternehmensleitung. Wer die Anforderungen ernst nimmt, schützt nicht nur sich selbst vor Bußgeldern, sondern auch seine Kunden vor den Folgen eines IT-Ausfalls.

Wenn Sie tiefer in das Thema einsteigen möchten: Die vollständige Podcast-Folge mit Dr. Thorsten Hennrich finden Sie hier zum Nachhören.

Bei Link11 unterstützen wir Finanzunternehmen dabei, die technische Seite dieser Resilienz abzusichern – mit DDoS-Schutz, WAAP und Secure DNS. Wenn Sie erfahren möchten, wie Ihre Infrastruktur auf DORA-Tests reagiert, kontaktieren Sie uns gerne.

Jetzt kontaktieren >>

Author

Bei der Link11-Pressesprecherin Lisa Fröhlich laufen alle Fäden für die offizielle Unternehmenskommunikation zusammen. Wenn Lisa nicht gerade auf einer der zahlreichen IT-Events bundesweit zu finden ist, arbeitet Sie an neuem Content mit Fokus auf Analysen und Statistiken. Nach Ihrem Abschluss an der Johannes-Gutenberg-Universität Mainz arbeitete sie eine knappe Dekade in der Öffentlichkeitsarbeit als PR-Managerin und Pressesprecherin diverser Unternehmen bis es sie in die komplexen Weiten der IT-Sicherheit verschlagen hat.