Formell die Verordnung (EU) 2022/2554, gilt sie seit dem 17. Januar 2025 und ist in den EU-Mitgliedstaaten unmittelbar anwendbar.
DORA betrifft die Frage, ob ein Finanzunternehmen wichtige Dienste durch eine IKT-Störung hindurch weiter erbringen kann — nicht nur, ob es Cyberangriffe verhindern kann. Sie gilt für eine breite Palette regulierter Finanzunternehmen, darunter Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer, viele Pensions- und Fondsmanagement-Einrichtungen, Krypto-Dienstleister, Handelsplätze und weitere in Artikel 2 definierte Kategorien. Manche kleine oder spezialisierte Einrichtungen sind ausgenommen oder unterliegen vereinfachten Anforderungen; der Scope muss daher am Gesetzestext und den anwendbaren Sektorregeln bewertet werden.
Wichtigste Punkte
IKT-RisikomanagementLeitungsorgane tragen definierte Governance-Pflichten. Finanzunternehmen müssen einen dokumentierten Rahmen pflegen, der Identifikation, Schutz und Prävention, Erkennung, Reaktion und Wiederherstellung, Backup und Wiederherstellung, Lernen, Kommunikation und kontinuierliche Verbesserung abdeckt.
Vorfallmanagement und -meldungUnternehmen müssen IKT-bezogene Vorfälle klassifizieren und solche melden, die die Kriterien für einen schweren Vorfall erfüllen, an die zuständige Behörde. Das aktuelle Verfahren verlangt eine Erstmeldung innerhalb von vier Stunden nach der Einstufung als schwer und spätestens 24 Stunden nach Kenntnis, einen Zwischenbericht innerhalb von 72 Stunden nach der Erstmeldung und einen Abschlussbericht innerhalb eines Monats nach dem Zwischen- bzw. letzten aktualisierten Zwischenbericht. DORA sieht zudem die freiwillige Meldung erheblicher Cyber-Bedrohungen vor.
Resilienz-TestsDas Testprogramm muss risikobasiert sein und relevante Systeme und Kontrollen abdecken. Bestimmte von den Behörden benannte Unternehmen müssen mindestens alle drei Jahre Threat-Led Penetration Testing durchführen, vorbehaltlich der detaillierten rechtlichen und technischen Anforderungen. Eine zuständige Behörde kann diese Frequenz dem Risikoprofil und den betrieblichen Umständen des Unternehmens anpassen.
IKT-DrittrisikoFinanzunternehmen bleiben verantwortlich, wenn sie externe IKT-Dienste nutzen. DORA verlangt Due Diligence, Vertragsbestimmungen, Exit-Planung, Berücksichtigung von Konzentrationsrisiko und ein Register der Vertragsvereinbarungen. Strengere Anforderungen gelten, wo Dienste kritische oder wichtige Funktionen unterstützen.
Aufsicht über kritische AnbieterDie Europäischen Aufsichtsbehörden können bestimmte IKT-Drittdienstleister als kritisch einstufen und auf EU-Ebene beaufsichtigen. Diese Aufsicht ersetzt nicht die Verantwortung jedes Finanzunternehmens für die eigenen Anbieter und Vereinbarungen.
InformationsaustauschFinanzunternehmen dürfen Cyber-Bedrohungsinformationen innerhalb vertrauenswürdiger Gemeinschaften austauschen, wenn die Vereinbarungen Vertraulichkeit, personenbezogene Daten und sensible Geschäftsinformationen schützen.