Compliance · EU-Verordnung · 2026

DORA im Jahr 2026: Pflichten, Vorfälle, TLPT und IKT-Drittdienstleister

DORA verlangt operative Fähigkeit, nicht nur Dokumentation

Ein Finanzunternehmen muss Schutzmaßnahmen nicht nur beschreiben, sondern nachweisen, dass es IKT-Störungen verhindern, erkennen, darauf reagieren, Dienste wiederherstellen und aus Vorfällen lernen kann. Die Verantwortung bleibt beim Finanzunternehmen, auch wenn Systeme, Cloud-Dienste oder Prozesse an Dritte ausgelagert werden.

DORA, die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, gilt seit dem 17. Januar 2025 unmittelbar in den EU-Mitgliedstaaten. In Polen wurde das Gesetz zur Anpassung der Aufsichtsbefugnisse und nationalen Sanktionen am 6. August 2025 verkündet und trat am 7. August 2025 in Kraft.[1][2]

In der Praxis verbindet DORA Bereiche, die technisch oft von verschiedenen Teams bearbeitet werden: IT-Sicherheitsaudit, SOC 24/7, Penetrationstests, Schwachstellenmanagement, Business Continuity und Lieferantenaufsicht. Bei 4crypto.eu behandeln wir diese Themen als Bestandteile eines gemeinsamen Resilienzprogramms und nicht als voneinander unabhängige Compliance-Projekte.

Die Verordnung verbindet IKT-Risikomanagement, Incident Reporting, Resilienztests, die Steuerung von Abhängigkeiten zu Dienstleistern sowie den freiwilligen Austausch von Bedrohungsinformationen. Operative Einzelheiten ergeben sich außerdem aus verbindlichen delegierten und Durchführungsverordnungen aus den Jahren 2024 und 2025.

Rechtsstand von DORA am 29. August 2026

DORA trat am 16. Januar 2023 in Kraft; der überwiegende Teil der Vorschriften ist seit dem 17. Januar 2025 anzuwenden. Dieses Datum war nicht der Beginn eines Umsetzungsprojekts, sondern der Zeitpunkt, ab dem betroffene Unternehmen ihre Pflichten erfüllen mussten.[1]

Die Grundverordnung wird durch Level-2-Rechtsakte ergänzt. Wesentliche Themen sind das IKT-Risikomanagement, die Klassifizierung von Vorfällen, Inhalt und Fristen von Meldungen, Richtlinien für IKT-Dienste, das Informationsregister, Unterauftragsvergabe und TLPT. Eine Prüfung, die nur den Text der DORA-Grundverordnung betrachtet, bleibt daher unvollständig.

Polen: Das Gesetz vom 25. Juni 2025 passte sektorale Gesetze und das KSC an, legte Aufsichtskompetenzen fest und führte nationale Durchsetzungsmechanismen ein. DORA bleibt jedoch die unmittelbar geltende Grundlage der wesentlichen Pflichten von Finanzunternehmen.[2]

Wen DORA erfasst

Artikel 2 Absatz 1 nennt 20 Kategorien von Finanzunternehmen. Dazu gehören unter anderem Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, unter MiCA fallende Kryptowerte-Dienstleister, Finanzmarktinfrastrukturen, Fondsverwalter, Versicherungsunternehmen und -vermittler, Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen, Crowdfunding-Dienstleister und Verbriefungsregister.[1]

Der Anwendungsbereich darf nicht allein aus einer Branchenbezeichnung oder dem Begriff "Fintech" abgeleitet werden. Entscheidend sind der regulatorische Status des konkreten Unternehmens und die Ausnahmen in Artikel 2 Absatz 3. Der Verhältnismäßigkeitsgrundsatz passt die Umsetzung an Größe, Risikoprofil und Komplexität an, schafft aber keine pauschale Ausnahme für jede kleine Organisation.

IKT-Drittdienstleister

Ein gewöhnlicher IKT-Dienstleister wird durch einen Vertrag mit einem Finanzunternehmen nicht selbst zum "DORA-Finanzunternehmen". Seine Pflichten ergeben sich in erster Linie aus dem Vertrag. Einen anderen Status haben von den Europäischen Aufsichtsbehörden als kritisch benannte IKT-Drittdienstleister (CTPP); sie unterliegen einem direkten europäischen Aufsichtsrahmen.

IKT-Risikomanagement und Verantwortung des Leitungsorgans

Das Leitungsorgan trägt die letztendliche Verantwortung für das IKT-Risikomanagement. Es muss Rahmenwerk, Rollen, Resilienzstrategie, Kontinuitäts- und Wiederanlaufpläne, Budget und Richtlinie für IKT-Drittdienstleistungen genehmigen und überwachen. Mitglieder des Leitungsorgans müssen über ausreichende Kenntnisse verfügen, um IKT-Risiken verstehen und beurteilen zu können.[1]

Die Artikel 5-16 umfassen sechs miteinander verbundene Fähigkeiten:

  • Identifikation von Geschäftsfunktionen, Informations- und IKT-Assets sowie Abhängigkeiten;
  • Schutz und Prävention einschließlich Zugriffskontrolle, Konfiguration, Änderungen und Datensicherheit;
  • Erkennung von Anomalien und Vorfällen;
  • Reaktion und Wiederherstellung mit definierten Zielen und Verfahren;
  • Lernen aus Vorfällen und Tests;
  • interne und externe Kommunikation.

Die Delegierte Verordnung (EU) 2024/1774 konkretisiert Anforderungen unter anderem an Richtlinien, Asset Management, Kryptografie, IKT-Betrieb, Netzsicherheit, Change Management, Kontinuität und Reporting. Sie enthält auch Einzelheiten des vereinfachten Rahmens nach Artikel 16 für bestimmte Kategorien von Unternehmen - nicht für jedes Unternehmen, das sich selbst als klein einstuft.[3]

IKT-Vorfälle: Klassifikation und Meldefristen

Ein Unternehmen muss IKT-bezogene Vorfälle erfassen, nach einem dokumentierten Prozess bearbeiten und anhand der Kriterien des Artikels 18 DORA klassifizieren. Wesentlichkeitsschwellen legt die Delegierte Verordnung (EU) 2024/1772 fest. Bewertet werden unter anderem betroffene Kunden und Gegenparteien, Dauer und Ausfallzeit, geografische Ausbreitung, Verlust von Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit, Kritikalität der betroffenen Dienste und wirtschaftliche Auswirkungen.[4]

Wird ein Vorfall als schwerwiegend eingestuft, gilt ein dreistufiges Meldeverfahren. Die Delegierte Verordnung (EU) 2025/301 regelt Inhalt und Fristen, die Durchführungsverordnung (EU) 2025/302 Formulare und Verfahren.[5][6]

StufeGrundfristOperative Bedeutung
ErstmeldungSo früh wie möglich, grundsätzlich spätestens vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls. Erfolgt die Einstufung erst nach Ablauf der 24 Stunden, gilt eine Frist von vier Stunden ab Klassifizierung.Beide Zeitpunkte müssen dokumentiert werden; der Freigabeprozess muss auch außerhalb der Geschäftszeiten funktionieren.
ZwischenberichtSpätestens 72 Stunden nach der Erstmeldung, auch wenn sich der Status nicht geändert hat.Informationen können aktualisiert werden; wesentliche Änderungen oder Rückkehr zum Normalbetrieb erfordern eine Aktualisierung.
AbschlussberichtSpätestens einen Monat nach dem Zwischenbericht oder seiner letzten Aktualisierung.Enthält unter anderem Ursachenanalyse, Auswirkungen und Abhilfemaßnahmen.

In Polen werden Meldungen schwerwiegender IKT-Vorfälle und Mitteilungen erheblicher Cyberbedrohungen über das von der KNF bereitgestellte SOID-System übermittelt. Die KNF veröffentlicht außerdem ein Notfallverfahren für den Fall der Nichtverfügbarkeit des Systems. Über einen Ersatzkanal übermittelte Meldungen sind nach Wiederherstellung des Dienstes im System nachzuerfassen. Zugangsdaten und Verfahren sollten vor einem Vorfall direkt auf der KNF-Webseite geprüft werden.[15]

Die Mitteilung einer erheblichen Cyberbedrohung ist freiwillig. Beeinträchtigt ein schwerwiegender IKT-Vorfall finanzielle Interessen von Kunden, verlangt Artikel 19 Absatz 3 eine unverzügliche Information über den Vorfall und über Maßnahmen zur Begrenzung seiner Auswirkungen. Derselbe Vorfall kann zusätzlich Meldepflichten nach DSGVO oder anderen Vorschriften auslösen; eine DORA-Meldung ersetzt andere Meldungen nicht automatisch.

Resilienztests und TLPT

Das Testprogramm muss risikobasiert sein und angemessene Techniken umfassen: von Schwachstellenbewertungen, Scans und Konfigurationsprüfungen bis zu szenariobasierten Tests, Kontinuitäts-, Leistungs-, End-to-End- und Penetrationstests. Systeme und Anwendungen, die kritische oder wichtige Funktionen unterstützen, sind regelmäßig zu testen; Umfang und Intensität müssen Risiken und Änderungen berücksichtigen.

TLPT betrifft nicht automatisch jedes Unternehmen

Threat-Led Penetration Testing wird von Unternehmen durchgeführt, die die zuständige Behörde nach den Kriterien von DORA und der Delegierten Verordnung (EU) 2025/1190 bestimmt. Die Grundfrequenz beträgt mindestens einmal in drei Jahren, kann jedoch je nach Risikoprofil und betrieblichen Umständen durch die Behörde verringert oder erhöht werden. Kleinstunternehmen und Unternehmen, die den vereinfachten Rahmen nach Artikel 16 Absatz 1 anwenden, sind von dieser Pflicht ausgenommen.[7]

TLPT umfasst kritische oder wichtige Funktionen und Produktionssysteme einschließlich wesentlicher Abhängigkeiten zu Dienstleistern. Der Prozess enthält Scoping, Threat Intelligence, kontrollierte Red-Team-Aktivitäten, Abschluss und Maßnahmenplan. Ein gewöhnlicher Anwendungspentest wird nicht dadurch zu TLPT, dass realistische Angriffsszenarien verwendet werden.

Die Sicherheit des Tests bleibt wesentlich: Umfang, Abbruchkriterien, Vertraulichkeit, Krisenkommunikation und Verantwortung für Produktionssysteme müssen vor Beginn vereinbart sein. DORA rechtfertigt kein unkontrolliertes Testen in Produktion.

IKT-Dienstleister, Verträge und Informationsregister

Die Nutzung externer Dienste überträgt die regulatorische Verantwortung nicht. Das Finanzunternehmen muss Risiken über den gesamten Vertragslebenszyklus steuern: von Funktionsklassifizierung und Due Diligence über Verhandlung, Überwachung und Audit bis zu Vertragsende und Exit-Planung.

Das Register umfasst alle Vereinbarungen über IKT-Dienste

Artikel 28 Absatz 3 verlangt ein laufend aktualisiertes Informationsregister über sämtliche vertraglichen Vereinbarungen zu IKT-Diensten. Vereinbarungen, die kritische oder wichtige Funktionen unterstützen, müssen eindeutig gekennzeichnet sein. Standardvorlagen und Taxonomien bestimmt die Durchführungsverordnung (EU) 2024/2956.[8]

Verträge müssen das Risiko abbilden

Artikel 30 nennt erforderliche Vertragsbestandteile, darunter Leistungsbeschreibung und Standorte, Datenschutz, Unterstützung bei Vorfällen, Pflichten nach Vertragsende sowie Zusammenarbeit mit Behörden. Für Dienste zur Unterstützung kritischer oder wichtiger Funktionen kommen Anforderungen an Service Levels, Kontinuitätspläne, Teilnahme an Tests, Zugangs-, Inspektions- und Audit-Rechte sowie Exit-Strategien hinzu. Die Delegierte Verordnung (EU) 2024/1773 konkretisiert die Richtlinie für diese Vertragsbeziehungen.[9]

Unterauftragsvergabe

Die Delegierte Verordnung (EU) 2025/532 verlangt die Bewertung von Unterauftragnehmerketten, die kritische oder wichtige Funktionen unterstützen. Verträge sollten Bedingungen der Unterbeauftragung, Information über wesentliche Änderungen, Kontrollrechte und Kündigungsfälle regeln. Eine ausschließliche Abstützung auf die Bewertung des Hauptdienstleisters beseitigt die Verantwortung des Finanzunternehmens nicht.[10]

CTPP: direkte Aufsicht über kritische Anbieter

Die Europäischen Aufsichtsbehörden veröffentlichten am 18. November 2025 die erste Liste von 19 kritischen IKT-Drittdienstleistern. Darunter befanden sich Unternehmen aus Gruppen wie Accenture, AWS, Google Cloud, IBM, Microsoft, Oracle und SAP sowie Betreiber von Telekommunikations- und Rechenzentrumsinfrastruktur. Die Liste ist mindestens jährlich zu aktualisieren.[11]

Für jeden CTPP wird ein Lead Overseer benannt. Dieser bewertet das Risikomanagement, kann Inspektionen durchführen und Empfehlungen aussprechen. Die Einstufung als CTPP ist kein Sicherheitszertifikat und entbindet Finanzunternehmen nicht von Due Diligence, Konzentrationsrisikomanagement oder Exit-Planung.[12]

Kooperiert ein CTPP nicht mit der Aufsicht, kann der Lead Overseer ein periodisches Zwangsgeld in Höhe von 1 % des durchschnittlichen täglichen weltweiten Umsatzes des Vorjahres für jeden Tag der Nichtbefolgung verhängen, höchstens für sechs Monate. Dies ist kein allgemeiner Bußgeldtarif für Finanzunternehmen.[1]

Freiwilliger Informationsaustausch

Artikel 45 erlaubt Finanzunternehmen, Informationen und Analysen über Cyberbedrohungen in vertrauenswürdigen Gemeinschaften auszutauschen, wenn dies der Resilienz dient und Vertraulichkeit, personenbezogene Daten und Geschäftsgeheimnisse geschützt werden. Es handelt sich um eine Möglichkeit, nicht um eine Pflicht zur Weitergabe vollständiger Logbestände. Rechtsgrundlage, Datenklassifizierung, Minimierung und Regeln für Weitergabe sollten vorab festgelegt werden.

DORA, NIS2, KSC und DSGVO

DORA und NIS2

NIS2 behandelt DORA für erfasste Finanzunternehmen als sektorspezifischen Unionsrechtsakt mit zumindest gleichwertiger Wirkung hinsichtlich IKT-Risikomanagement und Meldung schwerwiegender Vorfälle. Daraus folgt nicht, dass jede Rechtsfrage eines Finanzunternehmens ausschließlich durch DORA geregelt wird. Anwendungsbereich, Gegenstand und nationale Vorschriften sind miteinander abzugleichen.[13]

DORA und das polnische KSC

Das polnische Gesetz von 2025 führte Artikel 16a in das KSC ein, um bestimmte Doppelpflichten für Betreiber in Bankwesen und Finanzmarktinfrastruktur im DORA-Bereich zu begrenzen. Die KSC-Novelle von 2026 zur Umsetzung von NIS2 ändert nichts daran, dass beide Regime anhand ihres aktuellen Wortlauts geprüft werden müssen.

DORA und DSGVO

DORA schützt die operationale Resilienz und erfasst IKT-Vorfälle; die DSGVO regelt die Verarbeitung personenbezogener Daten und Verletzungen ihres Schutzes. Die rechtlichen Prüfmaßstäbe sind unterschiedlich. Ein Ereignis kann unter beiden, unter einem oder unter keinem der beiden Regime meldepflichtig sein - abhängig von der DORA-Klassifikation und dem Risiko für Rechte und Freiheiten betroffener Personen.[14]

Umsetzung und Nachweise organisieren

  1. Anwendungsbereich bestätigen. Regulatorischen Status, Niederlassungen, Ausnahmen und zuständige Behörden bestimmen.
  2. Funktionen identifizieren. Kritische oder wichtige Funktionen, Prozesse, Verantwortliche und Störungstoleranz festlegen.
  3. Abhängigkeiten abbilden. Funktionen mit Assets, Daten, Anwendungen, Standorten und IKT-Dienstleistern verknüpfen.
  4. Risikomanagement prüfen. Leitungsentscheidungen, Richtlinien, Rollen, Ressourcen, Kennzahlen und Reporting verifizieren.
  5. Vorfälle üben. Klassifikation, beide Zeituhren der Erstmeldung, Formulare, Kommunikation und parallele Meldewege testen.
  6. Register ordnen. Identifikatoren, Taxonomien, Vertragsvollständigkeit und Datenqualitätskontrollen abstimmen.
  7. Verträge nachbessern. Dienste für kritische oder wichtige Funktionen und deren Unterauftragnehmerketten priorisieren.
  8. Testprogramm aufbauen. Tests mit Risiko, Änderungen und Funktionen verknüpfen; TLPT nur vorbereiten, wenn die Pflicht tatsächlich besteht.
  9. Nachweise sichern. Beschlüsse, Berichte, Logs, Testergebnisse und akzeptierte Ausnahmen sollten Umfang, Datum, Verantwortlichen und Folgemaßnahmen ausweisen.

Es gibt keine universellen Kosten oder Zeitpläne für die DORA-Umsetzung. Aufwand hängt von Lizenzmodell, Architektur, Vertragslage, Zahl der Dienstleister, Qualität der Inventarisierung und Reife des Incident-Prozesses ab. Eine fertige Richtlinie ohne Umsetzung und Nachweise schließt keine Lücke.

Häufige Fehler

  • Beschränkung des Programms auf das Security-Team ohne Business Owner und Leitungsorgan;
  • Behandlung jedes Vertrags als Outsourcing oder umgekehrt das Übersehen von IKT-Diensten als Bestandteil größerer Leistungen;
  • Führung des Registers nur für Anbieter kritischer oder wichtiger Funktionen;
  • keine rund-um-die-Uhr-Fähigkeit zur Klassifikation und Freigabe einer Incident-Meldung;
  • Verwechslung eines gewöhnlichen Penetrationstests mit TLPT;
  • Akzeptieren eines Dienstleisterberichts als Ersatz für die eigene Risikobewertung;
  • fehlende belastbare Exit-Strategie und keine Wiederherstellungstests;
  • Annahme, ein ISO/IEC-27001-Zertifikat beweise automatisch DORA-Konformität.

Häufig gestellte Fragen

Seit wann gilt DORA?
Seit dem 17. Januar 2025. Das polnische Gesetz zur Anpassung von Aufsichtskompetenzen und Sanktionen trat am 7. August 2025 in Kraft.
Gilt DORA für jedes Unternehmen, das Finanzdienstleistungen anbietet?
Nein. Der Anwendungsbereich ergibt sich aus der geschlossenen Liste in Artikel 2 samt Ausnahmen. Entscheidend ist der regulatorische Status der konkreten Organisation.
Muss ein IKT-Dienstleister selbst vollständig DORA anwenden?
In der Regel nicht als Finanzunternehmen. Er muss aber die vertraglichen Anforderungen seines Kunden erfüllen. Als CTPP benannte Anbieter unterliegen zusätzlich unmittelbarer EU-Aufsicht.
Wie schnell muss ein schwerwiegender IKT-Vorfall gemeldet werden?
Grundsätzlich spätestens vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des Vorfalls. Erfolgt die Einstufung erst nach Ablauf der 24 Stunden, gilt die Vier-Stunden-Frist ab Klassifizierung. Danach folgen Zwischenbericht innerhalb von 72 Stunden und Abschlussbericht innerhalb eines Monats.
Muss jedes Unternehmen alle drei Jahre TLPT durchführen?
Nein. Die Pflicht betrifft Unternehmen, die die zuständige Behörde nach DORA und RTS 2025/1190 bestimmt. Drei Jahre sind die Grundfrequenz, die behördlich angepasst werden kann.
Umfasst das Register nur kritische Anbieter?
Nein. Es umfasst sämtliche vertraglichen Vereinbarungen über IKT-Dienste und kennzeichnet diejenigen, die kritische oder wichtige Funktionen unterstützen.
Bestätigt die CTPP-Einstufung die Sicherheit eines Anbieters?
Nein. Sie bedeutet eine besondere Aufsicht wegen der Kritikalität. Das Finanzunternehmen bleibt für eigene Bewertung und Risikosteuerung verantwortlich.
Reicht ein ISO/IEC-27001-Zertifikat für DORA-Konformität?
Nein. Es kann einzelne Kontrollen und Nachweise unterstützen, DORA hat jedoch eigene Anforderungen an Leitungsorgan, Meldungen, Tests, Informationsregister, Verträge und Drittparteienaufsicht.

Brauchen Sie Beratung in diesem Bereich?

Eine kostenlose 30-60 minütige Beratung. Ohne Verpflichtungen. Wir besprechen Bedarf, Umfang und einen groben Zeitplan.

Literatur und Quellen

Rechts- und Quellenstand geprüft zum 29. August 2026. Rechtsakte verweisen auf EUR-Lex oder ELI, Aufsichtsmaterial auf die Behörden selbst.

  1. [1] regulationEuropäisches Parlament und Rat der EU (2022). Verordnung (EU) 2022/2554 vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor (DORA). · EUR-Lex
  2. [2] regulationSejm der Republik Polen (2025). Gesetz vom 25. Juni 2025 zur Änderung bestimmter Gesetze im Zusammenhang mit der digitalen operationalen Resilienz des Finanzsektors und der Emission europäischer grüner Anleihen. Gesetzblatt 2025 Pos. 1069. · ELI
  3. [3] regulationEuropäische Kommission (2024). Delegierte Verordnung (EU) 2024/1774 - Werkzeuge, Methoden, Prozesse und Richtlinien des IKT-Risikomanagements und vereinfachter Rahmen. RTS. · EUR-Lex
  4. [4] regulationEuropäische Kommission (2024). Delegierte Verordnung (EU) 2024/1772 - Klassifizierung IKT-bezogener Vorfälle und Wesentlichkeitsschwellen. RTS. · EUR-Lex
  5. [5] regulationEuropäische Kommission (2025). Delegierte Verordnung (EU) 2025/301 - Inhalt und Fristen der Meldung schwerwiegender IKT-Vorfälle. RTS. · EUR-Lex
  6. [6] regulationEuropäische Kommission (2025). Durchführungsverordnung (EU) 2025/302 - Formulare, Vorlagen und Verfahren der Vorfallmeldung. ITS. · EUR-Lex
  7. [7] regulationEuropäische Kommission (2025). Delegierte Verordnung (EU) 2025/1190 - Kriterien, Methodik und Durchführung von TLPT. RTS. · EUR-Lex
  8. [8] regulationEuropäische Kommission (2024). Durchführungsverordnung (EU) 2024/2956 - Standardvorlagen für das Informationsregister. ITS. · EUR-Lex
  9. [9] regulationEuropäische Kommission (2024). Delegierte Verordnung (EU) 2024/1773 - Richtlinie für IKT-Dienste zur Unterstützung kritischer oder wichtiger Funktionen. RTS. · EUR-Lex
  10. [10] regulationEuropäische Kommission (2025). Delegierte Verordnung (EU) 2025/532 - Unterauftragsvergabe bei IKT-Diensten für kritische oder wichtige Funktionen. RTS. · EUR-Lex
  11. [11] reportEuropäische Aufsichtsbehörden (EBA, EIOPA, ESMA) (2025). List of designated CTPPs. Erste Liste vom 18. November 2025. · ESMA
  12. [12] guidelineESMA (2026). DORA Oversight - Aufsichtsrahmen für CTPPs. · ESMA
  13. [13] regulationEuropäisches Parlament und Rat der EU (2022). Richtlinie (EU) 2022/2555 (NIS2), insbesondere Artikel 4. · EUR-Lex
  14. [14] regulationEuropäisches Parlament und Rat der EU (2016). Verordnung (EU) 2016/679 (DSGVO), insbesondere Artikel 33-34. · EUR-Lex
  15. [15] guidelinePolnische Finanzaufsichtsbehörde (2026). DORA-Systeme - Meldekanäle und Notfallverfahren. · KNF
4crypto.eu