Phase 0
DORA Scoping-Workshop
Zweistündiger Remote-Workshop zur ersten Risiko-Bestandsaufnahme und Abgrenzung des Prüfungsbedarfs.
kostenfrei
Leistungen & Preise
Sie zahlen entweder einen Festpreis für ein Prüffeld oder Aufwand nach einem einheitlichen Satz mit vorab vereinbarter Obergrenze. Es gibt keine gestaffelten Rollenstufen und keine versteckten Nebenkosten.
Alle Beträge netto zzgl. der gesetzlichen Umsatzsteuer.
Ablauf
Phase 0 und 1 legen fest, was genau geprüft wird. Phase 5 stoßen wir bewusst früh an, weil das Zusammenstellen von Verträgen und Registerauszügen bei Ihnen selbst oft mehrere Wochen dauert.
| Phase | Titel | Abrechnung | Ungefähre Dauer |
|---|---|---|---|
| 0 | Scoping-Workshop Gemeinsame erste Risiko-Bestandsaufnahme: Welche Gesellschaften und Systeme sind betroffen, welche Erlaubnis liegt jeweils zugrunde, kommt ein vereinfachtes Rahmenwerk infrage? Ergebnis ist ein bestätigter Prüfungsumfang, mit dem alle weiteren Phasen arbeiten. | kostenfrei | 2 Stunden, remote |
| 1 | Governance und IKT-Strategie Prüfung der nicht delegierbaren Verantwortung der Geschäftsleitung: beschlossene und überprüfte IKT-Strategie, festgelegte Risikotoleranzschwellen, Weiterbildung zu Cyberrisiken, klare Zuständigkeiten. | nach Aufwand | 1–2 Tage |
| 2 | IKT-Risikomanagement-Rahmenwerk Das umfangreichste Prüffeld: Asset-Inventar und Kritikalitätseinstufung, Schutz- und Erkennungsmaßnahmen, Business Continuity und Disaster Recovery, Backup-Richtlinie, veraltete Systeme ohne Herstellersupport. | Festpreis | 3–5 Tage |
| 3 | Vorfallmanagement und Meldewesen Würde ein schwerwiegender Vorfall erkannt, und hält der Meldeprozess die Fristen? Inklusive Zusammenspiel mit der DSGVO und der Pflicht, betroffene Kunden aktiv zu informieren. | Festpreis | 2–3 Tage |
| 4 | Resilienztests Prüfung des jährlichen Testprogramms, der Breite der eingesetzten Instrumente und der Nachverfolgung gefundener Schwachstellen. | nach Aufwand | 1–2 Tage |
| 5 | Drittparteienrisiko und Informationsregister Vollständiges Audit des Auslagerungsmanagements: Register, Einstufung kritischer Funktionen, Vertragsklauseln, Auditrechte und Exit-Strategie. | Festpreis | 3–5 Tage |
| 6 | Informationsaustausch Kurze Prüfung etwaiger Vereinbarungen zum Austausch von Bedrohungsinformationen und der dahinterstehenden Entscheidung. | nach Aufwand | 0,5 Tage |
| 7 | Auswertung und Bericht Konsolidierung aller Feststellungen, Bewertung nach Schweregrad, Abstimmung mit den Fachbereichen und Revisionsbericht mit Zusammenfassung für das Leitungsorgan. | nach Aufwand | 2–3 Tage |
Festpreis-Pakete
Diese drei Pakete decken die gesamte Prozesskette ab: von der Konzeptprüfung über die Wirksamkeitsprüfung bis zum Revisionsbericht für Ihr Leitungsorgan.
Phase 0
Zweistündiger Remote-Workshop zur ersten Risiko-Bestandsaufnahme und Abgrenzung des Prüfungsbedarfs.
kostenfrei
Phase 2 · Art. 6–15
Prüfung der IKT-Governance, Risikomethodik, Asset-Klassifizierung und des IKT-Kontrollrahmens.
24.500 €
Phase 3 · Art. 17–19
Auditierung der IKT-Störfallreaktion, Prüfung der Root-Cause-Analysen, Bewertung des aufsichtsrechtlichen Meldeprozesses.
15.000 €
Phase 5 · Art. 28–30
Vollständiges Audit der Auslagerung an IT-Dienstleister von der Beauftragung bis zum Vertragsende, inklusive Stichprobe (max. zehn Dienstleister), Vertrags-Reviews und Management-Interviews.
19.500 €
Die übrigen Phasen (1, 4, 6 und 7) beauftragen Sie bei Bedarf nach Aufwand — transparent nach Tagessatz und mit Kostendach.
Vorprojekt
Eine Prüfung setzt voraus, dass es etwas zu prüfen gibt. Fehlen Rahmenwerk, Informationsregister, Melde- und Testprozess, schaffen wir sie zuerst — in einzeln buchbaren Bausteinen.
| Baustein | Leistungsumfang | Festpreis |
|---|---|---|
| Informationsregister — Aufbau | Einrichtung der Registerstruktur und Erstbefüllung auf Basis der bestehenden Dienstleisterverträge. | 12.000 € |
| IKT-Risikomanagement-Rahmenwerk — Dokumentation | Governance, Risikomethodik, Asset-Klassifizierung und Kontrollrahmen dokumentiert und abgestimmt. | 22.000 € |
| Melde- und Eskalationsprozess — Einrichtung | Klassifizierungs- und Meldeprozess für IKT-Vorfälle inklusive Vorlagen für Erst-, Zwischen- und Abschlussmeldung. | 9.500 € |
| Testprogramm — Konzeption | Jährliches Testprogramm für kritische Systeme inklusive Nachverfolgungsprozess für Schwachstellen. | 8.500 € |
| Projektmanagement | Steuerung, Terminplanung und Abstimmung über die Laufzeit des Vorprojekts. | 25 % der gebuchten Bausteine |
Rundum-Paket. Alle vier Bausteine gemeinsam gebucht kosten 45.000 € statt 52.000 € in Einzelbuchung; das Projektmanagement dazu 11.250 € statt 13.000 €.
Abrechnung
1.600 € netto pro Prüfungstag — ein Einheitssatz für Senior- und Lead-Auditoren statt gestaffelter Junior-, Senior- und Manager-Sätze.
200 € netto pro Stunde, abgerechnet im 15-Minuten-Takt anhand detaillierter Nachweise.
Bei Abrechnung nach Aufwand wird vorab ein maximales Stundenbudget vereinbart. Abgerechnet wird nur der tatsächliche Aufwand; fällt er höher aus als geplant, tragen wir das Risiko.
| Position | Unsere Regelung |
|---|---|
| Reisezeiten | Werden nicht berechnet — die Zeit im Zug oder Auto geht voll zu unseren Lasten. |
| Reisekosten (DACH-Region) | Flatrate von 150 € pro Anwesenheitstag. Alle Spesen, Übernachtungen und Tickets sind damit abgegolten. |
| Remote-Arbeit | Standardmäßig remote. Dabei fallen keinerlei Nebenkosten an. |
Gültigkeit. Alle genannten Preise gelten für Beauftragungen im Geschäftsjahr 2026, netto zzgl. der gesetzlichen Umsatzsteuer, Zahlungsziel 14 Tage netto nach Rechnungsstellung.
Häufige Fragen
Nein. DORA verlangt keine einmalige Umsetzung, sondern wiederkehrende Nachweise: ein jährliches Testprogramm, eine jährliche Überprüfung des Rahmenwerks und die jährliche Einreichung des Informationsregisters. Wer das Thema nach der ersten Umsetzung ablegt, verliert die Konformität im laufenden Jahr wieder.
Nein, beides ergänzt sich, ersetzt sich aber nicht. Eine ISO-27001-Zertifizierung gilt nur für den darin festgelegten Ausschnitt und bestätigt ein Managementsystem. DORA gilt für das gesamte Finanzunternehmen und verlangt zusätzlich Vorfallmeldungen an die Aufsicht, das jährliche Informationsregister, die persönliche Verantwortung der Geschäftsleitung und regelmäßige Resilienztests. Vorhandene Zertifikate sind wertvolle Nachweise, besonders beim Drittparteienrisiko — sie ersetzen die eigene Prüfung aber nicht.
Nein. DORA sieht für Finanzunternehmen ausdrücklich keine Zertifizierung vor. Es gibt kein „DORA-Siegel“. Der vorgesehene Nachweis ist die unabhängige Prüfung des IKT-Risikomanagementrahmens nach Art. 6 Abs. 5 — in der Regel jährlich, bei kleinen und nicht komplexen Instituten alle drei Jahre.
Wir trennen beides sauber. Wer Maßnahmen umsetzt, kann sie anschließend nicht unabhängig bewerten. Wir prüfen, stellen fest und empfehlen; die Entscheidung über die Umsetzung bleibt im Haus. Wo die Grundlagen für eine Prüfung noch fehlen, liefern wir sie als getrennte, fest bepreiste Aufbau-Bausteine.
Eine Prüfung setzt voraus, dass es etwas zu prüfen gibt. Fehlen Rahmenwerk, Informationsregister, Melde- und Testprozess, steht zuerst ein Vorprojekt an, das genau diese Grundlagen schafft. Was in Ihrem Fall gilt, klärt der kostenlose Scoping-Workshop.
Die Prüffelder selbst umfassen je nach Umfang zwischen einem halben Tag und fünf Tagen. In der Praxis bestimmt jedoch die Beschaffung der Unterlagen den Zeitplan: Verträge und Registerauszüge zusammenzustellen dauert bei den meisten Häusern mehrere Wochen. Wir fordern die nötigen Unterlagen deshalb direkt nach dem Scoping-Workshop an.
Der Scoping-Workshop ist kostenfrei und unverbindlich, ohne Vorbedingung für eine weitere Beauftragung. Danach entscheiden Sie, welche Festpreis-Pakete oder Aufwandsleistungen Sie beauftragen möchten.
Nein. Wir prüfen die technische und organisatorische Umsetzung der DORA-Vorgaben. Rechtliche Fragen, insbesondere zur Auslegung im Einzelfall, gehören in die Rechtsberatung.
Im kostenfreien, zweistündigen Scoping-Workshop klären wir, welche Gesellschaften und Systeme betroffen sind und wo aus unserer Erfahrung die größten Risiken liegen — unverbindlich und ohne Vorbedingung für eine weitere Beauftragung.
Kontakt
Schreiben Sie die Ausgangslage in drei Sätzen. Wir melden uns in der Regel innerhalb eines Werktags und sagen Ihnen, ob und wie wir weiterhelfen können — beim kostenlosen Scoping-Workshop beginnend.
Falls etwas nicht geklappt hat, erreichen Sie uns auch direkt per E-Mail oder Telefon — die Angaben stehen daneben.