DORA gilt seit dem 17. Januar 2025

DORA-Konformität, die einer Prüfung standhält.

Die Verordnung (EU) 2022/2554 gilt unmittelbar — ohne Übergangsfrist. Wir prüfen unabhängig, ob Ihr IKT-Risikomanagement nicht nur dokumentiert ist, sondern wirkt: in klar abgegrenzten Leistungspaketen mit Festpreisen.

Einstieg
Scoping-Workshop kostenfrei
Prüffelder
Festpreis-Pakete
Abrechnung
mit Kostendach
Antwortzeit
1 Werktag

Ausgangslage

DORA ist kein Projekt, das man abschließt.

Viele Häuser haben das Thema nach der ersten Umsetzung als „erledigt“ abgelegt. Die Verordnung verlangt jedoch wiederkehrende Nachweise — und genau dort entsteht die Lücke.

Die Pflichten kommen wieder

Jährliches Testprogramm, jährliche Überprüfung des Rahmenwerks, jährliche Einreichung des Informationsregisters. Wer nur einmal umsetzt, verliert die Konformität im laufenden Jahr wieder.

Die Verantwortung liegt oben

Die Gesamtverantwortung für das IKT-Risikomanagement liegt ausdrücklich bei der Geschäftsleitung und lässt sich nicht an die IT-Abteilung delegieren — auch nicht im Fall eines Verstoßes.

Es gibt kein Siegel

DORA sieht für Finanzunternehmen ausdrücklich keine Zertifizierung vor. Der vorgesehene Nachweis ist die unabhängige Prüfung des IKT-Risikomanagementrahmens — in der Regel jährlich.

ISO 27001 ersetzt DORA nicht

Eine Zertifizierung gilt nur für den darin festgelegten Ausschnitt. DORA gilt für das ganze Finanzunternehmen und verlangt zusätzlich Meldepflichten, Register und Resilienztests.

Die Verordnung

Fünf Pflichtenbereiche — vier davon verpflichtend

DORA regelt in fünf Bereichen, wie Finanzunternehmen mit den Risiken ihrer Informationstechnik umgehen müssen.

IKT-Risikomanagement Art. 5–16

Risiken der Informationstechnik kennen, Systeme schützen, Angriffe erkennen und nach Ausfällen wieder hochfahren. Die Verantwortung dafür liegt ausdrücklich bei der Geschäftsleitung und lässt sich nicht an die IT-Abteilung delegieren.

Worauf die Prüfung schaut

  • Beschlossene und regelmäßig überprüfte IKT-Strategie
  • Risikomethodik, Risikotoleranzschwellen und Asset-Klassifizierung
  • Schutzmaßnahmen: Zugriffssteuerung, Verschlüsselung, Netzwerksegmentierung, Patch-Management
  • Erkennungsmechanismen und Krisenkommunikationsplan
  • Business-Continuity- und Disaster-Recovery-Plan mit Wiederherstellungszielen je kritischem System
  • Dokumentierte Backup-Richtlinie mit tatsächlich getesteter Wiederherstellung

Typische Feststellung: Ein Rahmenwerk ist vorhanden, aber seine Wirksamkeit ist nicht belegt: Es fehlen Nachweise aus Tests, Übungen und Kennzahlen.

Vorfallmeldungen Art. 17–23

Schwere IKT-Vorfälle anhand der vorgeschriebenen Kriterien erkennen, klassifizieren und fristgerecht an die Aufsicht melden — Erstmeldung spätestens nach vier, in jedem Fall innerhalb von 24 Stunden.

Worauf die Prüfung schaut

  • Klassifizierung: Würde ein schwerwiegender Vorfall überhaupt als solcher erkannt?
  • Meldeprozess und Fristen: Erstmeldung, Zwischenmeldung nach 72 Stunden, Abschlussbericht nach einem Monat
  • Zusammenspiel mit der DSGVO, wenn personenbezogene Daten betroffen sind
  • Aktive Information betroffener Kunden bei Beeinträchtigung ihrer finanziellen Interessen
  • Root-Cause-Analysen und Wirksamkeit der Nachbesserung

Typische Feststellung: Der Meldeweg existiert auf dem Papier, ist aber nie geübt worden — im Ernstfall fehlt Zeit, die niemand zurückholt.

Resilienztests Art. 24–27

Regelmäßig prüfen, ob die Systeme standhalten — und gefundene Lücken nachweislich schließen. Ein Test ohne Nachverfolgung zählt nicht als Erfüllung.

Worauf die Prüfung schaut

  • Jährliches Testprogramm für alle kritischen Systeme
  • Breite der Instrumente: Schwachstellenscans, szenariobasierte Tests, Quellcodeprüfungen
  • Begründung, warum nicht genutzte Instrumente entbehrlich sind
  • Nachverfolgung und Behebung gefundener Schwachstellen
  • Einstufung, ob eine Verpflichtung zu einem bedrohungsorientierten Penetrationstest (TLPT) bestehen könnte

Typische Feststellung: Es wird gescannt, aber nicht nachgehalten: Schwachstellen bleiben offen, und damit ist die Testpflicht formal nicht erfüllt.

IKT-Drittparteienrisiko Art. 28–30

Wissen und dokumentieren, welche IT-Dienstleister genutzt werden, und sie über den gesamten Lebenszyklus steuern — von der Prüfung vor Vertragsschluss bis zum Vertragsende.

Worauf die Prüfung schaut

  • Vollständigkeit des Informationsregisters: alle Verträge, nicht nur die kritischen
  • Nachvollziehbare Begründung der Einstufung „kritische oder wichtige Funktion“
  • Vertragliche Mindestinhalte, Auditrechte und Exit-Strategie
  • Jährliche Einreichung des Informationsregisters bei der Aufsicht
  • Zertifikate der Dienstleister (ISO 27001, SOC 2, C5) inklusive Geltungsbereich und Gültigkeit

Typische Feststellung: Register, Vertragsverzeichnis und Beschaffungsdaten passen selten zusammen — die häufigste Feststellung überhaupt.

Informationsaustausch Art. 45

Der einzige freiwillige Pflichtenbereich. Verlangt ist keine Teilnahme, sondern eine bewusste und dokumentierte Entscheidung — mit gewahrter Vertraulichkeit und Datenschutz.

Worauf die Prüfung schaut

  • Teilnahme an einem Austausch von Bedrohungsinformationen — ja oder nein
  • Wer intern über die Freigabe solcher Informationen entscheidet
  • Wahrung von Vertraulichkeit und Datenschutz
  • Dokumentation der Entscheidung, auch wenn keine Teilnahme vorgesehen ist

Typische Feststellung: Keine Teilnahme ist kein Mangel. Fehlt die dokumentierte Entscheidung, ist es einer.

Der fünfte Bereich — der Informationsaustausch — ist freiwillig. Verlangt ist keine Teilnahme, sondern eine dokumentierte Entscheidung.

Jahreskalender

Was sich jedes Jahr wiederholt

Mehrere Nachweise sind fest im Jahr verankert. Deshalb empfehlen wir, die unabhängige Prüfung ebenfalls jährlich anzusetzen — rechtzeitig vor der Register-Einreichung.

Wiederkehrende Pflichten seit dem 17. Januar 2025
TurnusPflicht
jährlich Testprogramm für alle kritischen Systeme durchführen und Ergebnisse nachverfolgen
jährlich Das IKT-Risikomanagement-Rahmenwerk überprüfen und bei Bedarf anpassen
einmal jährlich, feste Frist Das Informationsregister aller IKT-Dienstleister vollständig bei der Aufsicht einreichen
alle 3 Jahre TLPT — ein realitätsnaher Angriffstest, sofern die Aufsicht das Unternehmen dazu benennt
laufend, anlassbezogen Schwerwiegende IKT-Vorfälle innerhalb von 4 bzw. spätestens 24 Stunden erstmelden

Was bei Verstößen droht. Die Aufsicht kann Anordnungen erlassen, Praktiken untersagen und Verstöße öffentlich bekanntmachen. Das deutsche Finanzmarktdigitalisierungsgesetz setzt die Sanktionsbefugnisse aus DORA in nationales Recht um; in der Fachliteratur werden Bußgeldrahmen im Millionenbereich genannt, zusätzlich Zwangsgelder bei fortgesetzter Nichteinhaltung.

Praxis

Die drei häufigsten Schwachstellen

Ein Blick von außen deckt fast immer dieselben drei Punkte auf. Sie sind unangenehm, aber vergleichsweise schnell zu beheben — wenn man sie kennt.

  1. 01

    Informationsregister unvollständig

    Erfasst sind die als kritisch eingestuften Dienstleister — nicht alle vertraglichen Vereinbarungen. Genau das verlangt die Verordnung aber, und die Einstufung selbst ist oft nicht begründet.

  2. 02

    Kritische Funktionen unklar abgegrenzt

    Ohne nachvollziehbare Einstufung „kritisch oder wichtig“ fehlt die Grundlage für den strengeren Pflichtenkatalog: vollständige Vertragsklauseln, Exit-Strategie, Auditrechte.

  3. 03

    Tests ohne Nachverfolgung

    Es wird getestet, aber gefundene Schwachstellen werden nicht nachweislich behoben. Ein Test ohne Nachverfolgung zählt nicht als Erfüllung der Pflicht.

Vorgehen

Vom Scoping-Workshop zum Revisionsbericht

Wir arbeiten die fünf Pflichtenbereiche in acht Phasen ab. Jede Phase liefert ein klares Ergebnis, bevor die nächste beginnt.

Ablauf des Phasenmodells: Scoping, Governance, Risikomanagement, Vorfälle, Tests, Drittparteien, Austausch, Bericht

Phase 0

Scoping-Workshop

2 Stunden, remote

Phase 1

Governance und IKT-Strategie

1–2 Tage

Phase 2

IKT-Risikomanagement-Rahmenwerk

3–5 Tage

Phase 3

Vorfallmanagement und Meldewesen

2–3 Tage

Phase 4

Resilienztests

1–2 Tage

Phase 5

Drittparteienrisiko und Informationsregister

3–5 Tage

Alle Phasen und Preise ansehen

Zusammenarbeit

Prüfen und Umsetzen bleiben getrennt

Unabhängigkeit als Voraussetzung

Wer Maßnahmen umsetzt, kann sie anschließend nicht unabhängig bewerten. Wir prüfen, stellen fest und empfehlen — die Entscheidung über die Umsetzung bleibt in Ihrem Haus.

Aufbau ist eine eigene Leistung

Fehlen die Grundlagen für eine Prüfung, liefern wir sie als getrennte, fest bepreiste Bausteine. Aufbau und Prüfung sind zwei verschiedene Aufträge — das halten wir sauber auseinander.

Erfahrung mit regulierten Geschäftsmodellen

Wir kennen die Besonderheiten von Finanzunternehmen, die über ein Haftungsdach mit vertraglich gebundenen Vermittlern arbeiten, und richten die Prüfung darauf aus.

Planbare Kosten

Ein einheitlicher Tagessatz statt gestaffelter Rollenstufen, Festpreise für die Standardfelder und ein Kostendach bei Abrechnung nach Aufwand. Sie kennen Ihre Kosten von Anfang an.

Ansprechpartner ist Matthias Barth, Geschäftsführer der Bits and Friends GmbH.

Kontakt

Erstgespräch anfragen

Schreiben Sie die Ausgangslage in drei Sätzen. Wir melden uns in der Regel innerhalb eines Werktags und sagen Ihnen, ob und wie wir weiterhelfen können — beim kostenlosen Scoping-Workshop beginnend.

Hilfreich sind: Rechtsform und Aufsichtsstatus, Anzahl der betroffenen Gesellschaften, und ob bereits Dokumentation zum IKT-Risikomanagement besteht.