Blog

DORA gilt seit Januar 2025: Woran Prüfungen jetzt ansetzen

Die Verordnung ist in Kraft, die alten IT-Rundschreiben sind abgelöst. Ein Überblick, worauf es bei der Prüfung des IKT-Risikomanagements tatsächlich ankommt.

Seit dem 17. Januar 2025 gilt die Verordnung (EU) 2022/2554 — kurz DORA. Zum selben Datum hat die BaFin die bankaufsichtlichen, versicherungsaufsichtlichen, kapitalverwaltungs- und zahlungsdiensteaufsichtlichen IT-Rundschreiben für die erfassten Institute abgelöst. Die BAIT wird zum 31. Dezember 2026 vollständig aufgehoben, weil durch das Finanzmarktdigitalisierungsgesetz ab dem 1. Januar 2027 weitere Institute DORA anwenden.

Für die Praxis heißt das: Es gibt keine Übergangsphase mehr, in der ein Haus sagen könnte, es arbeite noch nach alter Grundlage. Die Frage lautet nicht mehr, ob DORA gilt, sondern ob der eigene Rahmen wirkt.

Was Prüfungen zuerst adressieren

Bei der Prüfung des IKT-Risikomanagementrahmens nach Artikel 6 DORA zeigt sich immer wieder dieselbe Reihenfolge von Befunden.

Zuerst die Nachweise des Leitungsorgans. Artikel 5 überträgt die Gesamtverantwortung. Geprüft wird, ob Billigung, Überwachung und regelmäßige Überprüfung des Rahmens dokumentiert sind — und ob sich das Leitungsorgan inhaltlich mit IKT-Risiken befasst hat. Sitzungsprotokolle sind hier der belastbarste Nachweis, den es gibt.

Dann die Wirksamkeit, nicht die Existenz. Eine Richtlinie ist eine Absichtserklärung. Ob Schutz-, Erkennungs- und Wiederherstellungsmaßnahmen wirken, zeigt sich an Tests: Wurde eine Wiederherstellung tatsächlich durchgeführt? Sind die Meldewege geübt? Führen Kennzahlen zu Entscheidungen?

Schließlich die Dritten. Das Informationsregister nach Artikel 28 Absatz 3 und die vertraglichen Mindestinhalte nach Artikel 30 sind in fast jeder Erstprüfung ein Thema. Nicht, weil die Anforderung unklar wäre, sondern weil Register, Vertragsverzeichnis und Beschaffungsdaten selten zusammenpassen.

Warum die unabhängige Prüfung gefragt ist

Artikel 6 Absatz 5 verlangt die Überprüfung des IKT-Risikomanagementrahmens durch unabhängige Prüfer oder die Interne Revision — in der Regel jährlich, bei kleinen und nicht komplexen Instituten im Abstand von drei Jahren.

Entscheidend ist die Unabhängigkeit: Wer die Maßnahmen umsetzt, kann sie anschließend nicht bewerten. Deshalb trennen wir beides. Wir prüfen, stellen fest und empfehlen — die Entscheidung über die Umsetzung bleibt im Haus.

Was das für die Vorbereitung bedeutet

Wer den ersten Prüfungslauf selbst auslöst, gewinnt Zeit und Gestaltungsspielraum. Wer wartet, bis die Aufsicht fragt, verliert beides.

Besonders unterschätzt wird die Beschaffung der Unterlagen: Verträge und Registerauszüge zusammenzustellen dauert bei den meisten Häusern mehrere Wochen. Wir fordern die nötigen Unterlagen deshalb direkt nach dem Scoping-Workshop an — nicht erst, wenn die Prüfung beginnt.

Auf dieser Website finden Sie die Leistungen und Preise mit den fünf DORA-Pflichtenbereichen, den acht Prüfphasen und den Festpreis-Paketen.

Hinweis: Dieser Beitrag beschreibt Prüfungsansätze und ersetzt keine Rechtsberatung.

Zurück zur Übersicht

Kontakt

Erstgespräch anfragen

Schreiben Sie die Ausgangslage in drei Sätzen. Wir melden uns in der Regel innerhalb eines Werktags und sagen Ihnen, ob und wie wir weiterhelfen können — beim kostenlosen Scoping-Workshop beginnend.

Hilfreich sind: Rechtsform und Aufsichtsstatus, Anzahl der betroffenen Gesellschaften, und ob bereits Dokumentation zum IKT-Risikomanagement besteht.