DORA 2026: Was die EU-Verordnung von Ihrem Unternehmen verlangt

Ab dem 17. Januar 2025 gibt es den Digital Operational Resilience Act (DORA) – eine EU-Vorschrift, die für ein einheitlich hohes Level an digitaler Resilienz im europäischen Finanzsektor sorgen soll. Was vorerst nach einem Spezialthema für Banken klingt, betrifft inzwischen weit mehr Unternehmen als vermutet. Wer DORA bislang nicht todernst genommen hat, riskiert empfindliche Sanktionen – und einen Imageverlust bei Kunden wie auch Geschäftspartnern…

Wenn Ihr Unternehmen Bankgeschäfte durchführt, Versicherungsleistungen anbietet oder mit Finanzdienstleistern als Kunde oder Partner zusammenarbeitet, hat sich Ihre regulatorische Welt im Januar 2025 verändert. Mit dem Digital Operational Resilience Act, kurz DORA, hat die Europäische Union erstmals einen einheitlichen, verpflichtenden Rahmen für die digitale Resilienz im Finanzsektor erschaffen. Die Verordnung gilt direkt, ohne nationale Implementierung – und diese greift tief in IT-Strukturen, Verträge und Prozesse ein.

Die deutsche Finanzaufsicht BaFin hat 2026 eindeutig zur Nagelprobe erklärt: Geprüft wird nicht mehr, ob DORA umgesetzt wurde, sondern wie konsequent. Welche Pflichten DORA konkret festlegt, wer im Anwendungsgebiet liegt wie auch welche Sanktionen folgen – wir bringen Ihnen den systematischen Überblick. Eine maßgebliche Themenseite zur Verordnung und zur Aufsichtspraxis stellt die BaFin bereit.

Was steckt hinter DORA?

Der Digital Operational Resilience Act, bzw. die Verordnung (EU) 2022/2554, ist seit dem 17. Januar 2025 uneingeschränkt anwendbar. Mit DORA hat die Europäische Union erstmals einen harmonisierten Rahmen für IKT-Sicherheit, Cyberresilienz und IT-Risikomanagement im gesamten Finanzsektor geschaffen. Vorher galten in jedem Mitgliedsstaat unterschiedliche Anforderungen – in Deutschland zum Beispiel die Bankaufsichtlichen Bedingungen an die IT (BAIT) oder die Versicherungsaufsichtlichen Bedingungen an die IT (VAIT).

Der Grundgedanke ist einfach: Finanzunternehmen sollen digitale Störungen, Cyberangriffe sowie Ausfälle nicht bloß abwehren, sondern ebenso dann funktionsfähig bleiben, wenn etwas misslingt. Es geht also nicht mehr bloß um Prävention, sondern explizit um Widerstandsfähigkeit – die Fertigkeit, Vorfälle zu erkennen, einzudämmen, abzuwickeln und flott wieder in den Normalbetrieb zurückzukehren. Diesen Ansatz fasst die englische Terminologie „operational resilience“ treffend zusammen.

Wichtig zu wissen: DORA ersetzt in Deutschland größtenteils die bisherigen branchenspezifischen IT-Aufsichtsregeln. Wer als Bank, Versicherer oder Wertpapierfirma bisher nach BAIT oder VAIT gearbeitet hat, muss jetzt DORA-konform sein. Übergangsfristen für einzelne restliche Institutsgruppen laufen Ende 2026 endgültig aus.

Der DORA-Anwendungsbereich im Überblick

Der Geltungsbereich von DORA ist weitreichend – und das verwundert viele Verantwortliche. Unmittelbar betroffen sind nahezu alle beaufsichtigten Finanzunternehmen im EU-Raum, darunter:

  • Banken und Kreditinstitute jeder Größenordnung
  • Versicherungs- wie auch Rückversicherungsunternehmen
  • Wertpapierfirmen, Investmentgesellschaften und Kapitalverwalter
  • Zahlungsdienstleister und E-Geld-Institute
  • Krypto-Asset-Dienstleister, Crowdfunding-Portale wie auch Handelsplätze
  • Zentralverwahrer, Transaktionsregister sowie Datenbereitstellungsdienste

Damit fallen auch zahlreiche mittelgroße Akteure unter die Richtlinie – zum Beispiel kleinere Volks- und Raiffeisenbanken, lokale Versicherer wie auch Fintech-Startups. Erleichterungen gelten lediglich für sogenannte Kleinstunternehmen mit weniger als zehn Beschäftigten und einer Bilanzsumme oder einem Jahresumsatz unterhalb zwei Mio Euro.

Genauso wichtig ist die zweite Fallgestaltung: Sie können ebenso dann von DORA betroffen sein, wenn Sie selber kein Finanzunternehmen sind, aber als Businesspartner oder Anbieter einer Dienstleistung für Finanzunternehmen tätig sind. Im DORA-Sprachgebrauch heißen jene Unternehmen „IKT-Drittdienstleister“. Gemeint sind sämtliche Anbieter von digitalen Services, die Finanzunternehmen unterstützen – vom riesigen Cloud-Anbieter über Rechenzentrumsbetreiber bis hin zu Software-Häusern und IT-Experten. Der Bankenverband trifft es auf den Punkt: DORA betrifft „auch bestimmte IT-Dienstleister, die mit diesen Unternehmen zusammenarbeiten“.

In der Praxis heißt das: Ihre Bestandsverträge mit Finanzkunden werden angepasst, Audit-Rechte des Kunden werden erweitert, Service Level Agreements strenger gefasst, Berichtspflichten konkretisiert. Wer bisher mit einfachen Standardverträgen gearbeitet hat, wird umstellen müssen.

Die DORA-Pflichten im Überblick

DORA gliedert sich in fünf wesentliche Pflichtenbereiche, die zusammen das Fundament der Verordnung darstellen:

  • IKT-Risikomanagement: Finanzunternehmen müssen einen vollständigen Governance- und Kontrollrahmen aufbauen, der IT-Risiken systematisch identifiziert, bewertet wie auch steuert. Die Geschäftsleitung trägt ausdrücklich die Gesamtverantwortung – eine Übertragung an den IT-Leiter reicht nicht mehr aus.
  • IKT-Vorfallsmanagement und Meldepflichten: Erhebliche Vorfälle müssen innerhalb von 24 Stunden nach Feststellung an die Aufsicht gemeldet werden, eine Erstklassifizierung sogar binnen vier Stunden. Innerhalb von 72 Stunden folgt eine Zwischenmeldung, nach einem Monat der Abschlussbericht.
  • Resilienz-Tests: Wiederkehrende technische Prüfungen sind obligatorisch. Penetrationstests an Live-Systemen sind mindestens alle drei Jahre vorgesehen, für systemrelevante Institute obendrein sogenannte Threat-Led Penetration Tests (TLPT).
  • Drittparteienrisikomanagement: Jeder Vertrag mit einem IKT-Dienstleister muss dokumentiert, bewertet sowie in einem Informationsregister dokumentiert werden. Dieses Register ist jedes Jahr an die BaFin zu melden – 2026 erfolgte die Einsendung zwischen dem 9. und 30. März.
  • Informationsaustausch: Finanzunternehmen sollen Informationen zu Cyberbedrohungen aktiv mit anderen Marktteilnehmern teilen, um die kollektive Abwehrfähigkeit zu verbessern.

Vor allem das Informationsregister entwickelt sich zu einer Herausforderung in der Praxis. Es muss die gesamte Subunternehmer-Kette abbilden, Datenstandorte ausweisen und Exit-Strategien protokollieren – ein Detailgrad, der vielen Unternehmen im ersten Anlauf große Mühe bereitet hat. Zusätzliche FAQ zum Drittparteienrisikomanagement stellt die BaFin laufend aktualisiert bereit.

Aufsicht und Strafen: Was Sie wissen müssen

Die Strafmaßnahmen unter DORA sind kein abstraktes Konstrukt. Bei Verstößen drohen Finanzunternehmen Bußgelder von bis zu 10 Mio Euro oder fünf Prozent des jährlichen Gesamtnettoumsatzes (Artikel 50 DORA). Hinzu kommen Zwangsgelder von bis zu 2,5 Mio Euro nach dem deutschen Finanzmarktdigitalisierungsgesetz und – insbesondere kritisch – die persönliche Haftung der Leitungsebene. Vorstände können folglich direkt haftbar gemacht werden.

Für kritische IKT-Drittdienstleister bestehen eigene Schwellen, aber nicht weniger relevante: Hier können Bußgelder bis zu einem Prozent des durchschnittlichen tagtäglichen weltweiten Umsatzes verhängt werden. Eine zweite Sanktionsebene ist der Imageschaden: Die BaFin macht Verstöße auf ihrer Webseite öffentlich – ein Risiko, welches gerade für Unternehmen mit hoher Marktnähe gewaltig ins Gewicht fällt.

Wir sehen in unserer Routine als IT-Dienstleister immer wieder, dass DORA mehr ist als eine weitere Compliance-Pflicht. Die Verordnung ist ein Realitätstest für die Professionalität einer IT-Sicherheitsorganisation. Wer DORA pragmatisch umsetzt, gewinnt nicht nur Rechtssicherheit, sondern auch eine stärker strukturierte und dokumentierte IT-Landschaft – ein Gewinn, der weit über die regulatorische Voraussetzung hinausgeht.

Fazit: Was Sie aus DORA jetzt mitnehmen sollten

DORA ist seit mehr als einem Jahr in Kraft, doch die wirkliche Bewährungsprobe beginnt gerade jetzt. Die BaFin hat 2026 zum Jahr der vertieften Prüfungen erklärt – mit klaren Schwerpunkten beim Informationsregister, beim Vorfalls-Reporting und bei den Resilienz-Analysen. Die Zeit der Schonfrist ist vorbei.

Unsere Empfehlungshaltung: Erfassen Sie DORA nicht als reine Pflichtübung, sondern als Gelegenheit, Ihre IT-Sicherheits- und Vertragsarchitektur einmal grundlegend zu überprüfen. Wer eine Analyse jetzt strukturiert angeht, vermeidet überstürzte Aktionen unter Aufsichtsdruck – und gewinnt operative Transparenz, welche sich auch in etlichen anderen Bereichen auszahlt.

Sie sind ungewiss, ob und wie DORA Ihr Unternehmen betrifft, oder möchten den Einstieg in die Umsetzung nicht alleine angehen? Kontaktieren Sie uns gerne – als Ihr IT-Dienstleister stehen wir Ihnen mit unserer Erfahrung bei Erfassung, Konzeption sowie Umsetzung zur Seite.

Im kostenlosen Erstgespräch schauen wir uns deine bestehenden
IT-Systeme und Probleme an. Wir erklären dir, mit welchen Maßnahmen deine IT-Probleme behoben werden können und geben schon mal einen groben Kostenrahmen vor.