Alle Frameworks
EU-VerordnungEU-Finanzsektor

DORA

Digital Operational Resilience Act (EU) 2022/2554

DORA regelt IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittparteienrisiko für zwanzig Arten von Finanzunternehmen und erreicht deren IKT-Dienstleister über Pflichtvertragsklauseln und einen Überwachungsrahmen für kritische Anbieter. Sie gilt seit dem 17. Januar 2025.

Wen es erreicht

  • Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen, Versicherer, Pensionsfonds, Handelsplätze und andere Finanzunternehmen in der EU.
  • IKT-Drittdienstleister dieser Unternehmen: Cloud, Software, Daten und Managed Services.
  • Von den Europäischen Aufsichtsbehörden als kritisch eingestufte Anbieter, die direkt überwacht werden.

Was das Audit prüft

  1. 01Die Finanzaufsicht beaufsichtigt die Unternehmen; das interne Audit muss den IKT-Risikorahmen abdecken.
  2. 02Lieferantenprüfung: Finanzkunden prüfen die Vertragsklauseln aus Artikel 30, Prüfrechte, Ausstiegspläne und die Teilnahme an Tests.
  3. 03Bedrohungsorientierte Penetrationstests alle drei Jahre für bedeutende Unternehmen.

Ein typischer Auftrag

Die Dauern sind Spannen aus der Praxis für eine mittelgroße Organisation mit einer funktionierenden Sicherheitsfunktion; ein erstes Programm dauert länger, ein reifes kürzer.

PhaseWochen
Umfang, Verhältnismäßigkeit und Kritikalität der Funktionen2 bis 4
IKT-Risikorahmen und Genehmigung durch die Leitung4 bis 12
Informationsregister und Vertragsanpassung8 bis 24
Testprogramm und Vorfallprozess4 bis 12

Nachweise, die bereitliegen sollten

  • Rahmen für das IKT-Risikomanagement und Genehmigungsprotokolle der Leitung
  • Zuordnung von IKT-Assets zu kritischen oder wichtigen Funktionen
  • Verfahren zur Einstufung von Vorfällen und eingereichte Meldungen
  • Testprogramm, Ergebnisse und Nachverfolgung der Behebung
  • Informationsregister im vorgeschriebenen Format
  • Verträge Klausel für Klausel gegen Artikel 30 geprüft
  • Ausstiegsstrategien für kritische Funktionen
  • Analyse des Konzentrationsrisikos
  • Schulung der Leitung zu IKT-Risiken
  • Umfang und Bescheinigung des TLPT, wo erforderlich

Termine

  • DORA gilt
Alle regulatorischen Fristen

Häufige Fragen

Ersetzt DORA NIS2 für Banken?
Für IKT-Risikomanagement, Vorfallmeldung und Tests ja: DORA ist das speziellere Gesetz und gilt für die erfassten Finanzunternehmen anstelle von NIS2.
Welche Meldefristen gelten für Vorfälle?
Erstmeldung innerhalb von vier Stunden nach Einstufung eines Vorfalls als schwerwiegend und spätestens 24 Stunden nach Kenntnis, Zwischenbericht innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.
Ich bin SaaS-Anbieter einer Bank. Was muss ich tun?
Die Vertragsbedingungen aus Artikel 30 akzeptieren: Datenorte, Prüf- und Zugangsrechte, Unterstützung bei Vorfällen, Ausstiegs- und Übergangsunterstützung und, wo Sie eine kritische Funktion unterstützen, Service-Level und Teilnahme an Tests. Ein ISO-27001-Zertifikat oder ein SOC-2-Bericht beantwortet die meisten Fragen im Register, aber nicht die Vertragsbedingungen.

Vertiefen