Was gilt
Seit dem 17. Januar 2025 gilt DORA — der Digital Operational Resilience Act. Er verpflichtet Banken, Versicherer, Zahlungsdienstleister und Wertpapierfirmen, ihre digitale Widerstandsfähigkeit nachweisbar zu managen: IKT-Risikomanagement, Vorfallmeldungen, Resilienztests und ein strenges Regime für Auslagerungen.
Der oft übersehene Punkt: DORA wirkt weit über den Finanzsektor hinaus. Wer als IT-Dienstleister, Software-Anbieter oder Rechenzentrum für Finanzunternehmen arbeitet, bekommt die Anforderungen über die Vertragskette weitergereicht — Auditrechte, Ausstiegsstrategien, Meldewege inklusive.
Wen es betrifft
Finanzunternehmen fast jeder Größe — und deren IKT-Dienstleister über die Vertragskette (bis hin zu „kritischen IKT-Drittdienstleistern“ unter direkter EU-Aufsicht).
Fallbeispiel (fiktiv): Das SaaS-Tool der Volksbank
Ein Software-Haus mit 35 Mitarbeitenden liefert ein Portfoliotool an zwei Regionalbanken. Beim Vertragsupdate 2025 verlangen die Banken plötzlich DORA-konforme Klauseln: Auditrechte, Subunternehmer-Transparenz, Meldung schwerer IKT-Vorfälle binnen Stunden, dokumentierte Exit-Strategie.
Das Software-Haus hat nichts davon vorbereitet — der Rahmenvertrag liegt drei Monate auf Eis, ein Wettbewerber mit fertiger DORA-Mappe übernimmt einen der beiden Kunden. Nicht die Aufsicht war das Risiko, sondern der Kunde.
Die Risiken, nüchtern eingeordnet
Vertragsverlust statt Bußgeld
Finanzunternehmen dürfen mit nicht-konformen Dienstleistern schlicht nicht mehr arbeiten — die Sanktion kommt als Kündigung oder verlorene Ausschreibung.
Aufsichtsmaßnahmen und Zwangsgelder
Für kritische IKT-Drittdienstleister sieht DORA Zwangsgelder von bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes vor — pro Tag, bis zu sechs Monate lang (Art. 35 DORA).
Haftung im Vorfall
Wer vertraglich zugesicherte Resilienz nicht liefert, haftet im Schadensfall zivilrechtlich — und verliert die Glaubwürdigkeit im regulierten Markt.
Ihre nächsten Schritte
- 01Prüfen, ob Finanzunternehmen zu Ihren Kunden zählen (direkt oder über Zwischenhändler)
- 02IKT-Risikomanagement und Vorfallprozess dokumentieren — das verlangt jeder DORA-Fragebogen
- 03Vertragsklauseln (Audit, Exit, Subunternehmer) vorbereiten, bevor der Kunde fragt
In Compliverse
Genau diese Schritte erzeugt der Kompass automatisch als Maßnahmen in Ihrem Plan — mit Fristen, Zuständigkeiten und Nachweisen.
Produkt-Klartext, kein Rechtsrat · Fallbeispiele sind fiktiv · Bußgeldrahmen laut Rechtsakt („bis zu“)