← Rechtslage

Gilt bereits17.1.2025 · VO (EU) 2022/2554

DORA gilt

Was gilt

Seit dem 17. Januar 2025 gilt DORA — der Digital Operational Resilience Act. Er verpflichtet Banken, Versicherer, Zahlungsdienstleister und Wertpapierfirmen, ihre digitale Widerstandsfähigkeit nachweisbar zu managen: IKT-Risikomanagement, Vorfallmeldungen, Resilienztests und ein strenges Regime für Auslagerungen.

Der oft übersehene Punkt: DORA wirkt weit über den Finanzsektor hinaus. Wer als IT-Dienstleister, Software-Anbieter oder Rechenzentrum für Finanzunternehmen arbeitet, bekommt die Anforderungen über die Vertragskette weitergereicht — Auditrechte, Ausstiegsstrategien, Meldewege inklusive.

Wen es betrifft

Finanzunternehmen fast jeder Größe — und deren IKT-Dienstleister über die Vertragskette (bis hin zu „kritischen IKT-Drittdienstleistern“ unter direkter EU-Aufsicht).

Fallbeispiel (fiktiv): Das SaaS-Tool der Volksbank

Ein Software-Haus mit 35 Mitarbeitenden liefert ein Portfoliotool an zwei Regionalbanken. Beim Vertragsupdate 2025 verlangen die Banken plötzlich DORA-konforme Klauseln: Auditrechte, Subunternehmer-Transparenz, Meldung schwerer IKT-Vorfälle binnen Stunden, dokumentierte Exit-Strategie.

Das Software-Haus hat nichts davon vorbereitet — der Rahmenvertrag liegt drei Monate auf Eis, ein Wettbewerber mit fertiger DORA-Mappe übernimmt einen der beiden Kunden. Nicht die Aufsicht war das Risiko, sondern der Kunde.

Die Risiken, nüchtern eingeordnet

Vertragsverlust statt Bußgeld

Finanzunternehmen dürfen mit nicht-konformen Dienstleistern schlicht nicht mehr arbeiten — die Sanktion kommt als Kündigung oder verlorene Ausschreibung.

Aufsichtsmaßnahmen und Zwangsgelder

Für kritische IKT-Drittdienstleister sieht DORA Zwangsgelder von bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes vor — pro Tag, bis zu sechs Monate lang (Art. 35 DORA).

Haftung im Vorfall

Wer vertraglich zugesicherte Resilienz nicht liefert, haftet im Schadensfall zivilrechtlich — und verliert die Glaubwürdigkeit im regulierten Markt.

Ihre nächsten Schritte

  1. 01Prüfen, ob Finanzunternehmen zu Ihren Kunden zählen (direkt oder über Zwischenhändler)
  2. 02IKT-Risikomanagement und Vorfallprozess dokumentieren — das verlangt jeder DORA-Fragebogen
  3. 03Vertragsklauseln (Audit, Exit, Subunternehmer) vorbereiten, bevor der Kunde fragt

In Compliverse

Genau diese Schritte erzeugt der Kompass automatisch als Maßnahmen in Ihrem Plan — mit Fristen, Zuständigkeiten und Nachweisen.

Produkt-Klartext, kein Rechtsrat · Fallbeispiele sind fiktiv · Bußgeldrahmen laut Rechtsakt („bis zu“)