Der Digital Operational Resilience Act in der ganzen EU

DORA ist die Verordnung (EU) 2022/2554, und weil sie eine Verordnung und keine Richtlinie ist, gilt sie unmittelbar in jedem Mitgliedstaat, ohne nationale Umsetzung. In Kraft ist sie seit dem 17. Januar 2025. Für ein Haus mit Einheiten in mehreren Mitgliedstaaten ist das der nützliche Teil: ein Regelwerk, dieselben Säulen, und nationale Aufseher, die denselben Text anwenden.

Die deutsche Aufsicht dazu, BaFin und TIBER-DE, steht unter DORA in Deutschland, die kurze Definition unter DORA-Verordnung im Wissens-Hub. Hier folgt der europäische Rahmen: wer hineinfällt, was die fünf Säulen verlangen, wie die Aufsicht über die großen Anbieter läuft, und welche Fristen laufen.

Redundante Glasfaserverbindungen verbinden Serverracks in einem Betriebsraum eines Finanzinstituts.

Wer im Anwendungsbereich liegt und wer es leichter hat

Der Anwendungsbereich ist bewusst weit. Kreditinstitute, Zahlungsinstitute, E-Geld-Institute, Wertpapierfirmen, Versicherer und Rückversicherer, Versicherungsvermittler, Einrichtungen der betrieblichen Altersversorgung, Verwaltungsgesellschaften, zentrale Gegenparteien, Handelsplätze, Zentralverwahrer, Ratingagenturen, Administratoren kritischer Referenzwerte und Krypto-Dienstleister sind alle Finanzunternehmen im Sinne von DORA. Wer eine MiCA-Zulassung hält, ist damit auch ein DORA-Unternehmen, was Krypto-Häuser erwischt, die kein Resilienzprogramm eingeplant hatten. Die Zulassung behandelt Finance Loop unter CASP-Lizenz.

Befreit ist niemand im Anwendungsbereich, und manche erhalten einen vereinfachten Rahmen. Ein Kleinstunternehmen, unter zehn Beschäftigte und Umsatz oder Bilanzsumme von höchstens zwei Millionen Euro, folgt einem verkürzten Rahmen für das IKT-Risikomanagement: ein dokumentierter Rahmen, Überwachung der Systeme, Geschäftsfortführung, Erfassung der Abhängigkeiten von Dritten, und Rückfluss der Erkenntnisse aus Tests und Vorfällen. Die Vereinfachung betrifft Dokumentation, Governance und Tests. Sie betrifft nicht die Meldung von Vorfällen, die bei jeder Größe gleich gilt, und diese Schieflage erwischt kleine Häuser, die das leichtere Regime durchgehend leichter annahmen.

Die fünf Säulen, wie die Verordnung sie nennt

Erstens IKT-Risikomanagement: ein Rahmen innerhalb des allgemeinen Risikomanagements, mit Erfassung der Werte und Abhängigkeiten, Schutz, Erkennung, Reaktion und Wiederherstellung, und mit dem Leitungsorgan in der Verantwortung. Zweitens Behandlung und Meldung IKT-bezogener Vorfälle: erkennen, nach den Kriterien der Verordnung einstufen, bearbeiten und die schwerwiegenden in drei Stufen melden. Drittens Tests der digitalen operationalen Resilienz: ein risikobasiertes Programm aus Schwachstellenanalysen und Szenariotests, dazu bedrohungsgeleitete Penetrationstests für die Häuser oberhalb der Schwelle, mindestens alle drei Jahre. Viertens Steuerung des IKT-Drittparteienrisikos: bewerten, dokumentieren, überwachen und vertraglich fassen, je Anbieter und für die Unterauftragnehmer dahinter, mit Konzentrationsrisiko und schriftlicher Ausstiegsregelung. Fünftens Austausch von Informationen und Erkenntnissen: Teilnahme an vertrauenswürdigen Vereinbarungen zum Austausch über Cyberbedrohungen, die die Verordnung erlaubt und anregt, ohne sie zu erzwingen.

Die meiste Arbeit macht die Drittparteien-Säule, denn sie greift in Verträge, die Jahre vor der Verordnung geschlossen wurden. Sichtbar wird diese Arbeit im Informationsregister: jede Vertragsvereinbarung über IKT-Dienste, mit der gestützten Funktion, dem Anbieter, seinen Unterauftragnehmern und der Einordnung, ob die Funktion kritisch oder wichtig ist. Häuser, die das Register als Meldeübung behandelten, merkten, dass es das Inventar war, das ihrer Drittparteiensteuerung fehlte.

Die Fristen: vier Stunden, 24, 72 und ein Monat

Die Meldefolge hat drei Berichte und vier Fristen, und die ersten zwei laufen parallel. Die Erstmeldung geht binnen vier Stunden nach der Einstufung als schwerwiegend an die zuständige Behörde, in jedem Fall spätestens 24 Stunden nach der Entdeckung. Der Zwischenbericht folgt binnen 72 Stunden nach der Erstmeldung. Der Abschlussbericht ist spätestens einen Monat nach dem Zwischenbericht fällig.

Die praktische Folge sitzt im Einstufungsschritt und nicht im Melden. Eine Frist, die mit der Einstufung beginnt, belohnt ein Haus, das schnell einstuft, und bestraft eines mit stockendem Prozess, denn die 24-Stunden-Frist ab Entdeckung läuft trotzdem. Wer einen Tag braucht, um über die Schwere zu entscheiden, hat sein ganzes Fenster für die Entscheidung verbraucht. Häuser, die das saubern lösen, legen die Einstufungsschwellen vorab fest, benennen, wer außerhalb der Dienstzeit einstufen darf, und halten die Meldevorlage so weit gefüllt, dass nur die Tatsachen des Vorfalls fehlen.

Auch Kunden sind zu informieren, soweit der Vorfall ihre finanziellen Interessen berührt. Diese Pflicht ist von der Aufsichtsmeldung getrennt und die, die in den ersten Stunden vergessen wird.

Kritische IKT-Drittdienstleister und wer sie beaufsichtigt

DORA tut etwas Neues in der EU-Finanzregulierung: Sie greift über die regulierten Häuser hinaus auf die Anbieter dahinter. Ein Anbieter, den die Europäischen Aufsichtsbehörden als kritischen IKT-Drittdienstleister einstufen, kommt unter einen direkten EU-Aufsichtsrahmen, mit einer federführenden Überwachungsbehörde aus dem Kreis der ESAs. Diese kann Auskunft verlangen, Untersuchungen und Prüfungen vor Ort durchführen und Empfehlungen aussprechen, auf die der Anbieter zu reagieren hat.

Die Einstufung folgt daraus, wie stark das europäische Finanzsystem von dem Anbieter abhängt, weshalb die großen Cloud-Plattformen die naheliegenden Kandidaten sind. Für eine Bank ist die Folge mittelbar und doch echt: Ein eingestufter Anbieter wird in ihrem Interesse geprüft, und die Abhängigkeit bleibt bei ihr. Die Aufsicht verlagert das Risiko nicht. Eine Bank mit einer Kernfunktion bei einem eingestuften Anbieter hat dieselbe Pflicht zum Ausstiegsplan wie vorher und dieselbe Schwierigkeit, einen zu erstellen. Die Entscheidung behandelt Finance Loop unter souveräne Cloud für Banken und Cloud Computing im Banking.

Bedrohungsgeleitete Penetrationstests über Mitgliedstaaten

Ein bedrohungsgeleiteter Penetrationstest nach DORA läuft gegen die laufende Produktionsumgebung, auf Basis von Erkenntnissen über die Akteure, die dieses Haus plausibel angreifen würden, durchgeführt von Testern, die die Anforderungen der Verordnung an Unabhängigkeit und Eignung erfüllen. Er ist kein jährlicher Schwachstellenscan und reicht an die Systeme hinter kritischen oder wichtigen Funktionen. Von ihrer Behörde benannte Häuser führen ihn mindestens alle drei Jahre durch.

Darunter liegen die nationalen Rahmen. TIBER-EU ist der europäische Rahmen, auf dem die Mitgliedstaaten ihre Fassungen aufbauten, und mit dem deutschen TIBER-DE hat ein Frankfurter Haus zu tun, behandelt unter DORA in Deutschland. Für eine Gruppe über mehrere Mitgliedstaaten lautet die Frage, ob ein Test mehreren Behörden genügt, und die Antwort hängt an den Einheiten und Funktionen im Umfang, abgestimmt mit den Behörden vor dem Test und nicht danach. Gemeinsames Testen über Einheiten ist erlaubt, wenn die Häuser den geprüften Anbieter teilen.

Was passiert, wenn ein Haus nicht einhält

Die Sanktionen überlässt DORA den Mitgliedstaaten, und dort endet die Einheitlichkeit des Regelwerks. Die Mittel der nationalen Behörden sind Geldbußen, Anordnungen zur Unterlassung oder zur Behebung, öffentliche Bekanntmachungen mit Nennung von Haus und Verstoß, und Maßnahmen gegen einzelne Mitglieder des Leitungsorgans. Mehrere Mitgliedstaaten knüpfen nach eigenem Recht eine Strafbarkeit daran.

Für einen eingestuften kritischen Anbieter nennt die Verordnung eine eigene Zahl: ein Zwangsgeld von bis zu einem Prozent des durchschnittlichen weltweiten Tagesumsatzes des Anbieters, täglich verhängt, bis er einem Verlangen seiner Überwachungsbehörde folgt. Diese Zahl verschafft einer Cloud-Plattform Aufmerksamkeit, und sie zeigt am klarsten, worauf der Aufsichtsrahmen angelegt ist.

Was DORA für einen Krypto- oder DLT-Anbieter heißt

Ein nach MiCA zugelassener Krypto-Dienstleister ist ein Finanzunternehmen nach DORA, mit dem vollen Rahmen hinter diesem Status. Zwei Dinge machen das schwerer als für eine Bank. Der Abhängigkeitsstapel ist denen fremd, die den Resilienzrahmen schreiben: Ein Node-Anbieter, ein Indexer, ein Orakel und eine Bridge sind IKT-Dritte, und jeder braucht die Vertragsklauseln, die Überwachung und die Ausstiegsregelung, die DORA verlangt. Und manche dieser Abhängigkeiten haben keinen Vertragspartner, denn ein öffentliches Netz hat keine juristische Person, die zeichnet.

Gangbar ist, die Protokollabhängigkeit als zu dokumentierendes und zu minderndes Risiko zu behandeln und nicht als zu verhandelnden Vertrag: Redundanz über Anbieter für die Teile mit Anbieterform, und eine dokumentierte Festlegung, was beim Ausfall des Netzes selbst gilt, für die Teile ohne. Das Regime behandelt Finance Loop unter MiCA in Europa und die Zulassung unter CASP-Lizenz.

Was ist der Digital Operational Resilience Act?

Der Digital Operational Resilience Act ist die Verordnung (EU) 2022/2554, in Kraft seit dem 17. Januar 2025, die einheitliche Anforderungen an die Sicherheit der Netz- und Informationssysteme von EU-Finanzunternehmen und der sie bedienenden IKT-Anbieter setzt. Sie fasst einen Flickenteppich nationaler Vorgaben in einem unmittelbar geltenden Text zusammen und fügt einen EU-Aufsichtsrahmen über die Anbieter hinzu, von denen das Finanzsystem am stärksten abhängt.

Für wen gilt DORA?

Für zwanzig Kategorien von Finanzunternehmen in der EU, von Kreditinstituten und Versicherern bis zu Handelsplätzen, Zentralverwahrern, Administratoren von Referenzwerten und Krypto-Dienstleistern, und für die IKT-Drittdienstleister, die sie bedienen. Eine Branchenausnahme gibt es nicht. Ein Kleinstunternehmen folgt einem vereinfachten Rahmen für das IKT-Risikomanagement und meldet Vorfälle wie eine große Bank.

Wie schnell ist ein schwerwiegender Vorfall zu melden?

Die Erstmeldung geht binnen vier Stunden nach der Einstufung als schwerwiegend heraus, spätestens 24 Stunden nach der Entdeckung. Der Zwischenbericht folgt 72 Stunden nach dieser Meldung, der Abschlussbericht binnen eines Monats nach dem Zwischenbericht. Berührt der Vorfall finanzielle Interessen von Kunden, sind diese ebenfalls zu informieren, was eine von der Aufsichtsmeldung getrennte Pflicht ist.

Was ist ein kritischer IKT-Drittdienstleister?

Ein Anbieter, den die Europäischen Aufsichtsbehörden als kritisch eingestuft haben, weil so viel des EU-Finanzsystems von seinen Diensten abhängt, dass ein Ausfall systemisch wäre. Die Einstufung stellt ihn unter direkte EU-Aufsicht mit einer federführenden Behörde, die Auskunft verlangen, prüfen und Empfehlungen aussprechen kann, gestützt auf ein Zwangsgeld von bis zu einem Prozent seines durchschnittlichen weltweiten Tagesumsatzes. Die Einstufung nimmt den nutzenden Häusern das Risiko nicht ab.

Ersetzt DORA die nationalen Auslagerungsregeln?

Für den IKT-Teil weitgehend ja: Das Drittparteien-Kapitel der DORA gilt unmittelbar und verdrängt die nationalen Auslagerungsvorgaben zum gleichen Gegenstand, weshalb Häuser den Vorlauf auf 2025 damit verbrachten, Register neu zu schreiben, die sie nach den älteren Regeln gebaut hatten. Es bleibt alles, was die nationalen Regeln außerhalb der IKT abdecken, und die eigene Aufsichtspraxis der nationalen Behörde bei der Anwendung. Ein Haus mit Einheiten in mehreren Mitgliedstaaten hat weiter mit mehreren Aufsehern zu tun, die denselben Text lesen.

Digitale operationale Resilienz und Finance Loop

Finance Loop ist in Frankfurt der Treffpunkt für den Bereich Risiko & Compliance, wo die Leute, die das Informationsregister ihres Hauses geschrieben und den ersten bedrohungsgeleiteten Test gefahren haben, sich mit denen austauschen, die davor stehen. Mitglieder erfahren, wie eine Aufsicht eine Einreichung tatsächlich gelesen hat, was in keinem Merkblatt steht. Finance Loop hält die Diskussion an dem, was umgesetzt wurde und was die Behörde akzeptierte.

Finance Loop ist ein Experten-Netzwerk mit dem Ziel, die Einführung neuer Technologien in der Finanzbranche voranzubringen, etwa KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Kompetenzen und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, digitale Infrastruktur & Souveränität sowie Risiko & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.