Nexvyra

DORA – Digital Operational Resilience Act für den Finanzsektor In Kraft

Inhaltlich verantwortlich: Andreas Warkentin (warepoint-media GbR) · letzte Änderung: 2026-09-05 · letzte Prüfung: 2026-09-05 · Quellen-Autorität A Fehler melden ✉
Kurzantwort Die **Verordnung (EU) 2022/2554 (DORA)** schafft einen **einheitlichen Rahmen für digitale operationale Resilienz** im EU-Finanzsektor. Sie gilt seit dem **17. Januar 2025** und betrifft **Banken, Versicherungen, Wertpapierfirmen, Kryptodienstleister, Zahlungsdienstleister sowie kritische IKT-Drittanbieter**. Pflichten umfassen **IKT-Risikomanagement**, **Vorfallsmeldung an BaFin/EZB**, **digitale Resilienz-Tests (Threat-Led Penetration Testing alle 3 Jahre)** und **Drittanbieter-Risikomanagement**. Aufsicht über kritische IKT-Anbieter erfolgt direkt durch die **Europäische Aufsichtsbehörden (ESAs)**.

Kernfakten

PunktWert
RechtsgrundlageVerordnung (EU) 2022/2554 (DORA) [eur-lex.europa.eu, CELEX:32022R2554]
Inkrafttreten16. Januar 2023
Anwendung Pflicht17. Januar 2025 [Art. 64 DORA]
Erfasste FinanzunternehmenBanken, Versicherer, Wertpapierfirmen, AIFM, OGAW, Krypto-Dienstleister, ZahlungsDL, eGeld-Institute [Art. 2 DORA]
Erfasste IKT-Dienstleisternur kritische Drittanbieter unter direkter ESA-Aufsicht [Art. 31 DORA]
VerhältnismäßigkeitsprinzipMikrounternehmen geringere Pflichten [Art. 16 DORA]
Pflicht IKT-Risikomanagement-Rahmenumfassend, geschäftsleitungsverankert [Art. 5-15 DORA]
Pflicht Vorfallsmeldung — Erstmeldungbinnen 4 Stunden nach Klassifizierung als schwerwiegend, spätestens 24 Stunden nach Kenntnis [Art. 19 DORA; Delegierte VO (EU) 2025/301]
Vorfallsmeldung — Zwischenberichtbinnen 72 Stunden [Delegierte VO (EU) 2025/301]
Vorfallsmeldung — Abschlussberichtbinnen 1 Monat [Delegierte VO (EU) 2025/301]
Aufsicht DEBaFin für Finanzunternehmen [BaFin-DORA-Portal]
Aufsicht EU-kritische IKTESAs (EBA, EIOPA, ESMA) über eine federführende Überwachungsbehörde (Lead Overseer) [Art. 31 ff. DORA]
Threat-Led Penetration Testing (TLPT)alle 3 Jahre verpflichtend für „signifikante" Finanzunternehmen [Art. 26 DORA]
Klassifikation Vorfälle„schwerwiegende" IKT-bezogene Vorfälle — Kriterien und Schwellen in Delegierter VO (EU) 2024/1772
Drittanbieter-RegisterPflicht zur kompletten Listung aller IKT-Dienstleister [Art. 28 DORA]
Vertragsanforderungen IKT-DienstleisterMindestklauseln (Exit-Strategie, SLA, Audit-Rechte) [Art. 30 DORA]
Konzentrationsrisikoaktive Steuerung [Art. 29 DORA]
Bußgeldernach nationalem Recht; in DE ergänzend WpHG, KWG; Verbote bis Marktausschluss möglich [Art. 50 DORA]
Verhältnis zu NIS-2Vorrangregel: DORA ist lex specialis im Finanzsektor [Art. 1 Abs. 2 DORA]
Verhältnis zu Outsourcing-LeitlinienDORA-Regeln ersetzen weitgehend EBA/EIOPA-Outsourcing-Leitlinien
Threat-Sharingfreiwillig + ggf. ESA-koordiniert [Art. 45 DORA]

Häufige Fehler

Änderungsverlauf

Stand

Quellen

Letzte Änderung:
2026-09-05
Letzte Prüfung:
2026-09-05
In Kraft seit:
2025-01-17
Status:
In Kraft
Quellen-Autorität:
A
Lizenz:
CC BY 4.0