# Was ist der Digital Operational Resilience Act (DORA)?

> Der Digital Operational Resilience Act (DORA) ist die Verordnung der Europäischen Union, die einen gemeinsamen Rahmen für das Management von Risiken der Informations- und Kommunikationstechnologie (IKT) im Finanzsektor festlegt.

- Kanonische URL: https://yellowcube.eu/de/glossary/digital-operational-resilience-act/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Formell die Verordnung (EU) 2022/2554, gilt sie seit dem 17. Januar 2025 und ist in den EU-Mitgliedstaaten unmittelbar anwendbar.

DORA betrifft die Frage, ob ein Finanzunternehmen wichtige Dienste durch eine IKT-Störung hindurch weiter erbringen kann — nicht nur, ob es Cyberangriffe verhindern kann. Sie gilt für eine breite Palette regulierter Finanzunternehmen, darunter Banken, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherer, viele Pensions- und Fondsmanagement-Einrichtungen, Krypto-Dienstleister, Handelsplätze und weitere in Artikel 2 definierte Kategorien. Manche kleine oder spezialisierte Einrichtungen sind ausgenommen oder unterliegen vereinfachten Anforderungen; der Scope muss daher am Gesetzestext und den anwendbaren Sektorregeln bewertet werden.

### Wichtigste Punkte

- **IKT-Risikomanagement:** Leitungsorgane tragen definierte Governance-Pflichten. Finanzunternehmen müssen einen dokumentierten Rahmen pflegen, der Identifikation, Schutz und Prävention, Erkennung, Reaktion und Wiederherstellung, Backup und Wiederherstellung, Lernen, Kommunikation und kontinuierliche Verbesserung abdeckt.
- **Vorfallmanagement und -meldung:** Unternehmen müssen IKT-bezogene Vorfälle klassifizieren und solche melden, die die Kriterien für einen schweren Vorfall erfüllen, an die zuständige Behörde. Das aktuelle Verfahren verlangt eine Erstmeldung innerhalb von vier Stunden nach der Einstufung als schwer und spätestens 24 Stunden nach Kenntnis, einen Zwischenbericht innerhalb von 72 Stunden nach der Erstmeldung und einen Abschlussbericht innerhalb eines Monats nach dem Zwischen- bzw. letzten aktualisierten Zwischenbericht. DORA sieht zudem die freiwillige Meldung erheblicher Cyber-Bedrohungen vor.
- **Resilienz-Tests:** Das Testprogramm muss risikobasiert sein und relevante Systeme und Kontrollen abdecken. Bestimmte von den Behörden benannte Unternehmen müssen mindestens alle drei Jahre Threat-Led Penetration Testing durchführen, vorbehaltlich der detaillierten rechtlichen und technischen Anforderungen. Eine zuständige Behörde kann diese Frequenz dem Risikoprofil und den betrieblichen Umständen des Unternehmens anpassen.
- **IKT-Drittrisiko:** Finanzunternehmen bleiben verantwortlich, wenn sie externe IKT-Dienste nutzen. DORA verlangt Due Diligence, Vertragsbestimmungen, Exit-Planung, Berücksichtigung von Konzentrationsrisiko und ein Register der Vertragsvereinbarungen. Strengere Anforderungen gelten, wo Dienste kritische oder wichtige Funktionen unterstützen.
- **Aufsicht über kritische Anbieter:** Die Europäischen Aufsichtsbehörden können bestimmte IKT-Drittdienstleister als kritisch einstufen und auf EU-Ebene beaufsichtigen. Diese Aufsicht ersetzt nicht die Verantwortung jedes Finanzunternehmens für die eigenen Anbieter und Vereinbarungen.
- **Informationsaustausch:** Finanzunternehmen dürfen Cyber-Bedrohungsinformationen innerhalb vertrauenswürdiger Gemeinschaften austauschen, wenn die Vereinbarungen Vertraulichkeit, personenbezogene Daten und sensible Geschäftsinformationen schützen.

### Verwandte Begriffe

[NIS2-Richtlinie](<https://yellowcube.eu/de/glossary/nis2-directive/>) · [Reaktion auf Vorfälle (IR)](<https://yellowcube.eu/de/glossary/incident-response/>) · [Cyber Resilience Act (CRA)](<https://yellowcube.eu/de/glossary/cyber-resilience-act/>)

### Quellen

[EUR-Lex: Verordnung (EU) 2022/2554](https://eur-lex.europa.eu/eli/reg/2022/2554/oj) · [Delegierte Verordnung (EU) 2025/301: Vorfallmeldung](https://eur-lex.europa.eu/eli/reg_del/2025/301/oj) · [Europäische Kommission: Leitlinien zu Artikel 4 der NIS2-Richtlinie](https://eur-lex.europa.eu/legal-content/EN/TXT/PDF/?uri=CELEX%3A52023XC0918%2801%29) · [European Banking Authority: Operational Resilience](https://www.eba.europa.eu/regulation-and-policy/operational-resilience)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

