BaFin prüft, sind Sie bereit?

DORA Compliance für Finanzunternehmen

Von der Gap-Analyse bis zur Prüfungsbegleitung.

  • 01Vollständige DORA Gap-Analyse gegen alle 5 Säulen mit priorisiertem Maßnahmenplan
  • 02IKT-Risikomanagement und Incident-Reporting nach BaFin-Anforderungen und RTS/ITS Level-2-Standards
  • 03Drittparteien-Informationsregister und Konzentrationsrisiko-Analyse mit Pflege- und Einreichungsprozess
  • 04Prüfungsvorbereitung für IDW EPS 528, §44-Sonderprüfungen und interne Revision
  • 05TLPT-Begleitung nach TIBER-EU für systemrelevante Institute
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

DORA Compliance: Die Schonfrist ist vorbei, BaFin prüft jetzt

Der Digital Operational Resilience Act (Verordnung (EU) 2022/2554) ist seit dem 17. Januar 2025 verbindlich anzuwenden. Und die Aufsicht macht Ernst. Die BaFin hat seitdem über 600 schwerwiegende IKT-Vorfälle registriert, erste §44-Sonderprüfungen mit DORA-Schwerpunkt durchgeführt und im Q3 2025 das erste DORA-bezogene Bußgeldverfahren eingeleitet, wegen unzureichender IKT-Drittpartei-Risikodokumentation. Im Februar 2026 veranstaltete die BaFin eigene Workshops zur Einreichung der Informationsregister. Gleichzeitig zeigt eine KPMG-Benchmark-Studie: 44% der Finanzunternehmen in der EU sind noch nicht vollständig DORA-compliant.

6 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

DORA Readiness Assessment

Wo stehen Sie wirklich? Unser Readiness Assessment bewertet Ihre aktuelle IKT-Governance systematisch gegen alle DORA-Anforderungen und die 13 RTS/2 ITS der ESAs, von IKT-Risikomanagement über Incident Reporting bis zum Drittparteien-Register. Sie erhalten einen detaillierten Gap-Report mit priorisiertem Maßnahmenplan, Aufwandsschätzung und Zeitplan. Unternehmen mit bestehendem ISMS (z.B. ISO 27001) haben erfahrungsgemäß bereits 40 bis 60 % der Anforderungen abgedeckt. Deliverables: Gap-Report, Reifegrad-Scoring pro DORA-Säule, Management-Präsentation, priorisierte Roadmap.

  • Prüfung aller 5 DORA-Säulen und RTS/ITS gegen Ihre bestehenden Strukturen
  • Gap-Report mit Risikobewertung, Priorisierung und Aufwandsschätzung
  • Management-taugliche Ergebnispräsentation für Vorstand und Aufsichtsrat
  • Benchmarking gegen KPMG-Branchenreifegrad und aktuelle BaFin-Erwartungen
02

IKT-Risikomanagement Framework

DORA Art. 5 bis 16 verlangt ein umfassendes IKT-Risikomanagement-Framework, deutlich über das hinaus, was BAIT und MaRisk bisher forderten. Die zugehörigen RTS konkretisieren Anforderungen an Risikotaxonomie, Schutzmaßnahmen, Erkennungsmechanismen und Wiederherstellungsstrategien. Wir konzipieren und implementieren dieses Framework passgenau für Ihre Organisation, inklusive der neuen Rolle des IKT-Risikomanagers. Deliverables: IKT-Risikorahmenwerk, Risikotaxonomie, Rollenmodell, Prozessdokumentation.

  • Aufbau einer DORA-konformen IKT-Risikotaxonomie und -bewertungsmethodik
  • Definition und Besetzung der IKT-Risikomanager-Funktion nach DORA Art. 6(4)
  • Integration in bestehendes ISMS (ISO 27001), BCM und operationelles Risikomanagement
  • Ableitung von Schutz-, Erkennungs- und Wiederherstellungsmaßnahmen nach RTS-Vorgaben
03

Incident Management & BaFin-Reporting

Seit Januar 2025 hat die BaFin über 600 schwerwiegende IKT-Vorfälle registriert, und prüft explizit, ob dokumentierte Incident-Response-Prozesse existieren und regelmäßig geübt werden. Für schwerwiegende IKT-Vorfälle gilt nach Artikel 5 der Delegierten Verordnung (EU) 2025/301: Erstmeldung so früh wie möglich, spätestens vier Stunden nach der Einstufung als schwerwiegend und grundsätzlich spätestens 24 Stunden nach Kenntnis des Vorfalls. Erfolgt die Einstufung erst nach Ablauf dieser 24 Stunden, gilt die Vierstundenfrist ab Einstufung. Der Zwischenbericht ist spätestens 72 Stunden nach der Erstmeldung fällig; ein aktualisierter Zwischenbericht folgt ohne unangemessene Verzögerung, spätestens nach Wiederherstellung des regulären Betriebs. Der Abschlussbericht ist spätestens einen Monat nach dem Zwischenbericht oder dem letzten aktualisierten Zwischenbericht einzureichen. Sonderregeln für Wochenenden und Feiertage sind abhängig von Unternehmensart und Aufsichtsentscheidung zu prüfen. Wir implementieren ein vollständiges Incident-Management-System inklusive Tabletop-Übungen. Deliverables: Incident-Response-Playbook, Meldeketten-Dokumentation, BaFin-Reporting-Templates, Übungsprogramm.

  • Klassifikationsschema für IKT-Vorfälle nach DORA Art. 17 bis 23 und zugehörigem RTS
  • Meldeketten mit dokumentierten Fristauslösern nach Artikel 5 der Delegierten Verordnung (EU) 2025/301: Einstufung und Kenntnis des Vorfalls, Erstmeldung sowie letzter Zwischenbericht
  • BaFin-MVP-Reporting-Integration und Prozessautomatisierung
  • Incident-Response-Übungsprogramm (Tabletop Exercises, Simulationen, Lessons Learned)
04

Third-Party Risk Management & Informationsregister

Das Management von IKT-Drittparteien ist laut Branchenumfragen die größte DORA-Herausforderung, 75 % der kritischen Auslagerungsdienstleister stammen aus Drittstaaten. DORA verlangt ein vollständiges Informationsregister über alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern. Die jeweils geltende Einreichungsfrist ist anhand der aktuellen Aufforderung der zuständigen Aufsicht festzulegen. Im Q3 2025 wurde das erste Bußgeld wegen unzureichender Drittpartei-Dokumentation verhängt. Deliverables: BaFin-konformes Informationsregister, Konzentrationsrisiko-Report, Exit-Strategien, Monitoring-Prozess.

  • Aufbau des BaFin-konformen Informationsregisters mit Pflege- und Einreichungsprozess
  • Konzentrationsrisiko-Analyse und Substituierbarkeits-Bewertung kritischer Provider
  • Exit-Strategien und Notfallpläne für kritische IKT-Dienstleister
  • Laufende Überwachung und Risikobewertung des Drittparteien-Portfolios
05

TLPT & Resilience Testing

DORA Art. 24 bis 27 fordert regelmäßiges Testing der digitalen operationellen Resilienz, für systemrelevante Institute einschließlich Threat-Led Penetration Testing (TLPT) nach dem TIBER-EU-Framework, mindestens alle 3 Jahre. Wir planen und begleiten Ihre Testprogramme: von Vulnerability Assessments über szenariobasierte Tests bis zum vollständigen TLPT mit qualifizierten Red-Team-Providern. Deliverables: Teststrategie, TLPT-Scope-Definition, Provider-Auswahl, Testbegleitung, Maßnahmen-Tracking.

  • Testplanung und -strategie nach DORA Art. 24 bis 27 und zugehörigem RTS
  • TLPT-Begleitung nach TIBER-EU/TIBER-DE-Framework
  • Koordination mit qualifizierten Threat-Intelligence- und Red-Team-Providern
  • Ableitung, Priorisierung und Nachverfolgung von Maßnahmen aus Testergebnissen
06

DORA-Prüfungsvorbereitung & Audit-Begleitung

Die BaFin hat DORA als Prüfungsschwerpunkt angekündigt, und der IDW-Standard EPS 528 definiert erstmals, wie Abschlussprüfer die DORA-Compliance bewerten. Dazu kommen §44 KWG-Sonderprüfungen mit DORA-Fokus, die bereits laufen. Wir bereiten Sie gezielt vor: Dokumentation, Nachweisführung, Dry Runs und Begleitung während der Prüfung. Ab 2026 gilt die Kulanz für Erstjahres-Mängel nicht mehr. Deliverables: Prüfungs-Readiness-Report, Dokumentationsmatrix, Dry-Run-Protokoll, Prüfungsbegleitung.

  • Vorbereitung auf IDW EPS 528-Prüfungen und §44 KWG-Sonderprüfungen
  • Dokumentationsmatrix: Zuordnung aller DORA-Anforderungen zu Ihren Nachweisen
  • Dry Runs mit realistischen Prüfungsszenarien und Interviewvorbereitung
  • Begleitung während der Prüfung als fachlicher Sparringspartner

5 Phasen

Unsere Methodik: 5 Phasen zur nachhaltigen DORA Compliance

Wir verfolgen einen strukturierten, aber pragmatischen Ansatz. Kein Overengineering, keine Papier-Compliance, sondern Resilienz, die im Tagesgeschäft funktioniert, jeder BaFin-Prüfung standhält und den RTS/ITS-Anforderungen der ESAs entspricht.

  1. Phase 1, Assessment

    2 bis 4 Wochen

    Systematische Ist-Analyse Ihrer IKT-Governance gegen alle DORA-Anforderungen und RTS/ITS. Benchmark gegen KPMG-Branchenreifegrad, Identifikation regulatorischer Gaps und Quick Wins.

    Gap-Report, Reifegrad-Scoring, priorisierte Roadmap.

  2. Phase 2, Design

    4 bis 8 Wochen

    Konzeption der erforderlichen Frameworks, Prozesse und Rollenmodelle. Einrichtung des IKT-Risikomanagers, Definition von Meldeketten nach DORA-Fristen (mit dokumentiertem Fristbeginn je Meldestufe), Aufbau des Informationsregisters.

    Framework-Dokumentation, Prozesslandkarte, Rollenmodell.

  3. Phase 3, Implementierung

    8 bis 16 Wochen

    Schrittweise Umsetzung mit minimalem Einfluss auf den laufenden Betrieb. Integration in bestehende ISMS-, BCM- und Outsourcing-Strukturen. Migration bestehender BAIT/MaRisk-Nachweise in die DORA-Systematik.

    Implementierte Prozesse, befülltes Informationsregister, Schulungsnachweise.

  4. Phase 4, Operationalisierung

    laufend

    Verankerung im Tagesgeschäft mit KPI-Tracking, automatisiertem Monitoring und regelmäßigen Resilienz-Übungen. Denn DORA ist kein Projekt, es ist ein Dauerzustand.

    KPI-Dashboard, Übungsprotokolle, Quartals-Reporting.

  5. Phase 5, Prüfungsvorbereitung

    4 bis 6 Wochen

    Gezielte Vorbereitung auf IDW EPS 528-Prüfungen, §44-Sonderprüfungen und interne Revisionen. Dokumentation, Nachweisführung, Dry Runs und Interview-Coaching.

    Prüfungs-Readiness-Report, Dokumentationsmatrix, Dry-Run-Protokoll.

Sarah Richter

Ansprechpartner

Sarah Richter

Head of Informationssicherheit, Cyber Security

10+ Jahre Erfahrung, CISA, CISM, Lead Auditor, DORA, NIS2, BCM, Cyber- und Informationssicherheit

Warum ADVISORI für DORA Compliance

  • 01ISO 27001-zertifiziert, unsere eigene Informationssicherheit genügt den höchsten Standards, die wir bei unseren Kunden implementieren
  • 02Tiefe Erfahrung aus BAIT, MaRisk, KAIT, VAIT und ZAIT, DORA baut auf diesen Frameworks auf, und wir kennen jedes davon aus jahrelanger Praxis bei Banken und Versicherungen
  • 03Spezialisiertes DORA-Team mit eigenem Readiness-Check, zweitägigem Schulungsprogramm (dora.advisori.de) und Erfahrung aus über 30 DORA-Projekten
  • 04KI-Plattform Synthara AI Studio für automatisierte Compliance-Dokumentation, Informationsregister-Pflege und kontinuierliches Monitoring
  • 05Praxiserfahrung bei Banken, Versicherungen, KVGen, Zahlungsinstituten und Wertpapierinstituten aller Größenklassen, vom Fintech bis zur Großbank
  • 06Kenntnis der RTS/ITS Level-2-Standards und enger Austausch mit Prüfern, die nach IDW EPS 528 und §44 KWG prüfen

6 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu DORA Compliance

Was umfasst eine typische DORA-Compliance-Beratung?

Eine typische Beratung beginnt mit einer Gap-Analyse gegen die fünf DORA-Säulen, gefolgt von der Priorisierung der größten Lücken, meist im Bereich Drittanbieter-Management, und der Begleitung bei der Umsetzung konkreter Maßnahmen wie Vertragsnachverhandlung oder Aufbau des Informationsregisters. Der Umfang variiert stark je nach Reifegrad des bestehenden Risikomanagements.

Wie unterscheidet sich DORA-Compliance-Beratung von einer reinen Audit-Vorbereitung?

Audit-Vorbereitung fokussiert auf das erfolgreiche Bestehen einer konkreten, meist bevorstehenden Prüfung. Compliance-Beratung ist breiter angelegt und begleitet den gesamten Weg von der ersten Bewertung bis zur laufenden Betriebsintegration, unabhängig davon, ob eine Prüfung unmittelbar ansteht. In der Praxis überschneiden sich beide oft, eine reine Audit-Vorbereitung kurz vor einer Prüfung deckt aber selten die vollständige, nachhaltige Umsetzung ab.

Wie wird der Beratungsbedarf für ein konkretes Unternehmen eingeschätzt?

Ausgangspunkt ist eine kurze Bestandsaufnahme: Existiert bereits ein dokumentiertes IKT-Risikomanagement, wie viele und wie kritische IKT-Drittanbieterbeziehungen bestehen, und wurden bereits Resilienztests durchgeführt. Diese drei Faktoren bestimmen maßgeblich, ob eher punktuelle Unterstützung oder eine umfassende Begleitung sinnvoll ist.

Welche internen Vorarbeiten erleichtern eine DORA-Compliance-Beratung?

Hilfreich sind eine vorab erstellte Übersicht aller IKT-Drittanbieterverträge, auch wenn diese noch nicht DORA-konform sind, sowie eine Zusammenstellung bestehender IT-Sicherheits- und Risikomanagement-Dokumentation. Das verkürzt die Anfangsphase der Beratung erheblich, da sonst ein erheblicher Teil der Zeit für reine Bestandsaufnahme statt für die eigentliche Lückenschließung verwendet wird.

Wie lange dauert eine typische DORA-Compliance-Beratung?

Für Unternehmen mit etablierten Grundlagen, etwa einem bestehenden ISO‑27001-ISMS, sind oft einige Monate bis zur vollständigen Lückenschließung realistisch. Ohne Vorarbeiten oder bei komplexen Konzernstrukturen mit vielen Drittanbieterbeziehungen verlängert sich der Zeitraum deutlich, vor allem durch die Vertragsnachverhandlungen, die sich kaum allein durch internes Projektmanagement beschleunigen lassen.

Woran erkennt man einen erfahrenen DORA-Berater?

Relevante Indikatoren sind nachweisbare Erfahrung mit vergleichbaren Finanzunternehmen, ein konkretes Verständnis der fünf DORA-Säulen statt allgemeiner Cybersicherheitsberatung, sowie die Fähigkeit, sowohl regulatorische als auch technische Fragestellungen zu beantworten. Ein Berater, der DORA nur als Unterpunkt allgemeiner IT-Sicherheitsberatung behandelt, kennt die aufsichtsrechtlichen Details oft nicht in der notwendigen Tiefe.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten