Die zentralen regulatorischen Anforderungen der EU-Verordnung

DORA Anforderungen 2026: Die 5 Säulen der digitalen Resilienz

Die Digital Operational Resilience Act (DORA) stellt ab Januar 2025 verbindliche Anforderungen an Finanzinstitute und ihre IKT-Dienstleister.

  • 01Klarheit über die regulatorischen Anforderungen von DORA
  • 02Fundiertes Verständnis der fünf Hauptkomponenten der Verordnung
  • 03Praxisnahe Lösungsansätze für jede Anforderungsdomäne
  • 04Compliance-Sicherheit durch Expertise in EU-Finanzmarktregulierung
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

DORA Anforderungen: Die 5 Pflichten für Finanzunternehmen im Überblick

Die DORA-Verordnung (EU 2022/2554) stellt fünf zentrale Anforderungsbereiche an Finanzunternehmen und ihre IKT-Dienstleister: IKT-Risikomanagement (Art. 5 bis 16), Management und Meldung IKT-bezogener Vorfälle (Art. 17 bis 23), Testen der digitalen operationalen Resilienz inklusive TLPT (Art. 24 bis 27), Management des IKT-Drittparteienrisikos inklusive Informationsregister (Art. 28 bis 44) sowie Vereinbarungen zum Informationsaustausch (Art. 45). Konkretisiert werden diese Pflichten durch 13 technische Regulierungsstandards (RTS) und 2 Durchführungsstandards (ITS) der europäischen Aufsichtsbehörden.

ADVISORI bietet umfassende Beratung und Unterstützung zu allen fünf Säulen der DORA-Anforderungen. Wir helfen Ihnen dabei, die regulatorischen Vorgaben zu verstehen, in Ihre bestehenden Prozesse zu integrieren und nachhaltig umzusetzen.

5 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

IKT-Risikomanagement gemäß DORA

Entwicklung und Implementierung eines umfassenden IKT-Risikomanagement-Frameworks gemäß den DORA-Anforderungen.

  • Etablierung robuster IKT-Risikomanagementprozesse
  • Definition von IKT-Risikoappetit und Toleranzschwellen
  • Implementierung von Schutzmaßnahmen und Kontrollen
  • Kontinuierliche Überwachung und Bewertung von IKT-Risiken
02

IKT-Incident Management gemäß DORA

Konzeption und Implementierung eines DORA-konformen Systems zur Erkennung, Behandlung und Meldung von IKT-Vorfällen.

  • Entwicklung von Prozessen zur Incident-Erkennung und -Klassifizierung
  • Erstellung von Incident Response-Plänen und -Verfahren
  • Implementierung von Incident-Reporting-Mechanismen
  • Etablierung von Kommunikationsprotokollen für schwerwiegende Vorfälle
03

Digital Operational Resilience Testing (Art. 24 bis 27)

Aufbau des Testprogramms für die digitale operationale Resilienz: von jährlichen Basistests bis zum bedrohungsgeleiteten Penetrationstest (TLPT) nach TIBER-EU für systemrelevante Institute.

  • Testprogramm-Design nach Proportionalitätsprinzip
  • TLPT-Vorbereitung und Begleitung nach TIBER-EU
  • Nachweisführung für Aufsicht und Abschlussprüfer
04

IKT-Drittparteienrisiko & Informationsregister (Art. 28 bis 44)

Vertragsanalyse, Konzentrationsrisiko-Bewertung und der Aufbau des Informationsregisters im jährlichen Einreichungszyklus, inklusive Vorbereitung auf Rückfragen der BaFin zur Registerqualität.

  • Informationsregister: Aufbau, Pflege, Einreichung
  • Vertragsnachverhandlung mit IKT-Dienstleistern nach Art. 30
  • Konzentrationsrisiko-Analyse und Exit-Strategien
05

Informationsaustausch zu Cyberbedrohungen (Art. 45)

Aufbau sicherer Vereinbarungen zum Austausch von Bedrohungsinformationen mit anderen Instituten, unter Nutzung etablierter Vertrauensnetzwerke. Seit dem EZB-Schreiben 2026 ausdrücklich Teil der erwarteten strukturellen Maßnahmen.

  • Rechtssichere Sharing-Vereinbarungen
  • Anbindung an bestehende Austauschkreise des Finanzsektors
  • Prozesse zur Nutzung erhaltener Bedrohungsinformationen

5 Phasen

Unser Vorgehen

Wir unterstützen Sie bei der Implementierung aller DORA-Anforderungen mit einem strukturierten und praxisnahen Ansatz, der auf Ihre spezifischen Bedürfnisse zugeschnitten ist.

  1. Analyse Ihrer aktuellen Prozesse und Identifikation von Compliance-Lücken

  2. Entwicklung einer maßgeschneiderten Roadmap für jede DORA-Anforderung

  3. Integration der DORA-Anforderungen in bestehende Governance-Strukturen

  4. Implementierung und Dokumentation der erforderlichen Maßnahmen

  5. Schulung Ihrer Mitarbeiter und Vorbereitung auf Aufsichtsprüfungen

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Die Komplexität der DORA-Anforderungen sollte nicht unterschätzt werden. Unsere Klienten schätzen besonders unseren strukturierten Ansatz, der ihnen hilft, nicht nur regulatorische Compliance zu erreichen, sondern auch die operative Resilienz ihres Unternehmens nachhaltig zu stärken.

Unsere Stärken

  • 01Tiefer Einblick in die regulatorischen Anforderungen und ihre praktische Umsetzung
  • 02Erfahrung mit vergleichbaren Regulierungen (NIS2, EBA Guidelines, BAIT)
  • 03Interdisziplinäre Expertise in Regulatorik, IT-Sicherheit und Risikomanagement
  • 04Pragmatische und kosteneffiziente Implementierungsstrategien

Expertentipp

Die DORA-Anforderungen sind nicht isoliert zu betrachten, sondern greifen ineinander. Ein integrierter Ansatz bei der Umsetzung spart nicht nur Ressourcen, sondern erhöht auch die Wirksamkeit Ihrer digitalen Resilienz.

6 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu DORA Anforderungen

Was sind die 5 Säulen der DORA-Anforderungen?

Die fünf Säulen sind IKT-Risikomanagement (Art. 5‑16), Meldung IKT-bezogener Vorfälle (Art. 17‑23), Testen der digitalen operationellen Resilienz (Art. 24‑27), Management von IKT-Drittparteirisiken (Art. 28‑44) und Informationsaustausch zu Cyberbedrohungen (Art. 45). Jede Säule adressiert einen eigenständigen Pflichtenkreis mit eigenen Fristen und Dokumentationsanforderungen, sie greifen aber ineinander, etwa fließen Erkenntnisse aus dem Testing direkt ins Risikomanagement-Framework zurück.

Welche Unternehmen müssen die DORA-Anforderungen umsetzen?

DORA gilt für nahezu alle regulierten Finanzunternehmen in der EU, von Kreditinstituten über Versicherungen bis zu Krypto-Dienstleistern, sowie für ihre kritischen IKT-Drittanbieter. Der Anwendungsbereich ist bewusst breit gefasst; der Umfang der konkret zu erfüllenden Pflichten richtet sich jedoch über Proportionalitätsregeln nach Größe, Geschäftsmodell und Risikoprofil des jeweiligen Unternehmens.

Wie unterscheiden sich die DORA-Anforderungen von bereits bestehenden IT-Sicherheitsvorgaben wie ISO 27001?

ISO 27001 liefert einen allgemeinen Rahmen für Informationssicherheits-Managementsysteme, während DORA sektorspezifisch und rechtlich verbindlich konkrete Pflichten für Finanzunternehmen vorschreibt, etwa feste Meldefristen für IKT-Vorfälle oder verpflichtende Drittanbieter-Register. Ein bestehendes ISO‑27001-ISMS deckt einen erheblichen Teil der DORA-Anforderungen bereits ab, ersetzt aber nicht die zusätzlichen, DORA-spezifischen Pflichten wie das Informationsregister oder die vorgeschriebenen Vertragsklauseln mit IKT-Drittanbietern.

Welche Dokumentations- und Nachweispflichten bestehen unter DORA?

Verpflichtend sind unter anderem ein dokumentiertes IKT-Risikomanagement-Framework, ein aktuell gehaltenes Register aller IKT-Drittanbieterverträge, sowie Nachweise über durchgeführte Resilienztests und deren Ergebnisse. Diese Dokumentation muss aufsichtsrechtlich prüfbar und nachvollziehbar sein, reine Absichtserklärungen ohne konkrete Nachweise über tatsächlich durchgeführte Maßnahmen halten einer Prüfung erfahrungsgemäß nicht stand.

Wie lassen sich die DORA-Anforderungen in bestehende Governance- und Risikomanagement-Strukturen integrieren?

Sinnvoll ist es, DORA nicht als isoliertes Compliance-Projekt zu behandeln, sondern die Anforderungen in bestehende Risikomanagement- und IT-Governance-Prozesse einzubetten, etwa indem IKT-Risiken als eigene Kategorie im vorhandenen Risikoinventar geführt werden, statt eine Parallelstruktur aufzubauen. Das reduziert doppelten Pflegeaufwand und erleichtert die Konsistenz zwischen DORA-Berichten und dem übrigen Risikoreporting.

Welche Synergien bestehen zwischen DORA und anderen Regulierungen wie NIS2 oder ISO 27001?

Wo Anforderungen inhaltlich überlappen, etwa bei Risikomanagement-Grundprinzipien oder Vorfallmeldungen, lassen sich Prozesse und Dokumentation gemeinsam nutzen statt getrennt aufzubauen, ein ISO‑27001-zertifiziertes ISMS oder ein NIS2-Umsetzungsprojekt liefern häufig direkt verwertbare Bausteine für DORA. Wichtig ist dabei, die jeweils strengere oder spezifischere Anforderung als Maßstab zu nehmen, statt sich auf den kleinsten gemeinsamen Nenner zu verlassen.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten