DORA
Der Finanzsektor hängt an seiner IT – und mit der Digitalisierung wächst die Angriffsfläche. Ein einzelner Vorfall kann Wirkungen weit über das betroffene Haus hinaus entfalten. Die DORA-Verordnung, der Digital Operational Resilience Act, setzt dem einheitliche Anforderungen entgegen. Die Verordnung findet seit dem 17. Januar 2025 Anwendung.
Was der Digital Operational Resilience Act regelt
DORA ist ein Rechtsrahmen der Europäischen Union, der die operative Widerstandsfähigkeit digitaler Systeme im Finanzsektor stärken soll. Erfasst wird jedes Finanzunternehmen mit Geschäftstätigkeit in der EU oder mit Partnern dort – ebenso die Anbieter von Informations- und Kommunikationstechnologie, die diese Unternehmen unterstützen.
Mit klaren Vorgaben zu Risikomanagement, Vorfallmeldung und Tests soll die Verordnung das Finanzsystem als Ganzes stabiler machen. Sie ist Teil des Digital-Finance-Pakets der EU.
Wichtig für die Einordnung: Anders als die NIS-2-Richtlinie, die von den Mitgliedstaaten erst in nationales Recht überführt werden musste, ist DORA eine unmittelbar geltende Verordnung – vergleichbar der DSGVO. Während die DSGVO personenbezogene Daten schützt, zielt DORA auf die Funktionsfähigkeit digitaler Systeme im Finanzbereich.
Wer betroffen ist
Zum Adressatenkreis gehören:
- Versicherungsunternehmen
- Anbieter von Zahlungsdiensten
- Wertpapierfirmen
- Drittdienstleister kritischer digitaler Infrastruktur
- Bank- und Kreditinstitute
- IKT-Dienstleister
- Anbieter von Krypto-Assets
Auch wer als Cloud-Anbieter oder Datenanalyseunternehmen tragende Dienste für Finanzinstitute bereitstellt, kann als kritischer Drittanbieter eingestuft werden und unterliegt dann vergleichbar strengen Bestimmungen.
Grundsätzlich gilt DORA unabhängig von der Unternehmensgröße. Die Anforderungen können jedoch im Verhältnis zu Größe und Komplexität ausfallen. So bleiben auch kleinere Marktteilnehmer geschützt, ohne mit unverhältnismäßigen Auflagen belastet zu werden.
Die fünf Säulen der Verordnung
IKT-Risikomanagement
Diese Säule umfasst die Strategien, Richtlinien und Werkzeuge, mit denen Daten und Vermögenswerte gegen erhebliche IKT-Risiken geschützt werden. Finanzinstitute und ihre Beteiligten müssen Schwachstellen unverzüglich und genau erkennen können, Risiken belastbar bewerten und aktiv senken, Vorfälle melden und auf sie reagieren.
Regelmäßige Sicherheitsprüfungen sind für Finanzunternehmen wie für ihre Drittdienstleister verbindlich. Die Risikobewertung ist fortlaufend anzulegen: mindestens einmal jährlich sowie nach größeren Vorfällen und nach Testergebnissen ist sie zu dokumentieren und zu überprüfen. Nur so bleibt sie aktuell und wirksam.
Meldepflicht bei IKT-Vorfällen
Bei größeren Vorfällen arbeiten Sie mit den zuständigen Behörden zusammen. Der Ablauf umfasst vier Schritte: Vorfälle unverzüglich nach ihren Auswirkungen klassifizieren, bewerten, ob und wie stark die Service-Levels gestört werden, unter Einhaltung strenger Fristen an die zuständigen Behörden melden und dabei die vorgesehenen Standardvorlagen verwenden.
Dafür braucht es eingerichtete Verfahren, um Vorfälle zu erkennen, zu verfolgen, zu protokollieren, zu kategorisieren und einzustufen. Die Einstufung entscheidet darüber, wie schnell reagiert und wie viel Personal eingesetzt wird. Angesichts der engen Fristen empfiehlt es sich, die internen Prüf- und Dokumentationsschritte zu automatisieren.
Tests zur digitalen Belastbarkeit
Die Verordnung legt Wert darauf, dass Maßnahmen regelmäßig überprüft werden. Dazu gehört, die Auswirkungen bestimmter Szenarien auf den Betrieb zu analysieren, erhebliche Störungen zu simulieren, die Netzwerksicherheit aktiv zu testen, Schwachstellen zu bewerten und die Bedrohungslage regelmäßig zu analysieren.
Größere Einrichtungen unterliegen unter Umständen umfassenderen und häufigeren Testanforderungen. Auch IKT-Drittanbieter sind in die Schulungsprogramme einzubeziehen, damit das Sicherheitsniveau nicht an der Unternehmensgrenze endet. Der Zweck dieser Tests ist einfach: Schwachstellen finden, bevor jemand anderes sie findet.
Steuerung der IKT-Drittanbieter
Verträge mit IKT-Drittanbietern müssen die Pflichten und Rechte beider Seiten eindeutig festlegen. Ob die Anbieter ihre Zusagen einhalten, ist laufend zu prüfen und zu bewerten.
Wer zentrale Funktionen bei nur einem Anbieter bündelt, schafft genau die Abhängigkeit, die die Verordnung vermieden sehen will. Ihre IT-Infrastruktur ist deshalb aktiv zu streuen, und dafür braucht es belastbare Prüfverfahren.
Kritische IKT-Drittdienstleister unterliegen der unmittelbaren Aufsicht der Europäischen Aufsichtsbehörden, und zwar auch dann, wenn sie ihren Sitz außerhalb der EU haben. Damit werden alle Akteure erfasst, die das Risikoprofil des Finanzsektors beeinflussen. Weil die Abhängigkeit von externen Dienstleistern im Finanzsektor wächst, entscheidet die Steuerung dieser Beziehungen wesentlich über das Gesamtrisiko.
Informationsaustausch
Einrichtungen sind aufgerufen, sich am Austausch von Informationen zu beteiligen, um die Standards der gesamten Branche zu heben. Dazu gehören die Verbesserung der internen Berichterstattung, eine tragfähigere Dokumentation und die engere Abstimmung mit Behörden und Drittanbietern.
Konkret sollen Finanzunternehmen festlegen, wie sie Bedrohungsinformationen innerhalb vertrauenswürdiger Kreise teilen. Der Nutzen liegt auf der Hand: Wer die Erfahrungen anderer kennt, muss dieselben Angriffe nicht selbst durchlaufen.
Abgrenzung zu ISO 27001
ISO 27001 beschreibt freiwillige gute Praxis für Informationssicherheit. DORA ist verbindliches Recht mit spezifischen Anforderungen für den Finanzsektor. Überschneidungen gibt es dennoch reichlich:
- Beide legen den Schwerpunkt auf Risikomanagement und Sicherheitskontrollen.
- Eine bestehende ISO-27001-Zertifizierung ist eine solide Ausgangsbasis.
- DORA geht darüber hinaus, besonders bei den sektorspezifischen Vorgaben.
- Bei der Steuerung von Drittanbieterrisiken ist DORA deutlich konkreter.
Wer bereits zertifiziert ist, startet also nicht bei null, muss aber die zusätzlichen Anforderungen abdecken. Eine Gap-Analyse zwischen vorhandenem Standard und den Vorgaben der Verordnung ist der sinnvolle erste Schritt. Ebenso lassen sich vorhandene Strukturen aus DSGVO und NIS-2 nutzen, um Risikomanagement, IT-Komponenten und Schulungen zu stärken.
DORA in bestehende Governance-Strukturen einbetten
Parallele Systeme aufzubauen, kostet doppelt und bringt selten mehr Sicherheit. Sinnvoller ist die Integration in vorhandene Prozesse. Fünf Ansatzpunkte haben sich bewährt: interne Kanäle für bereichsübergreifende Schulung und Zusammenarbeit stärken, ein unternehmensweites Bewusstsein für Compliance fördern, Governance, Risiko und Compliance in der Unternehmensstrategie verankern, die Belegschaft in die Lage versetzen, ihren Teil beizutragen, und die Zusammenarbeit mit Aufsichtsbehörden und Anbietern aktiv gestalten.
Ein Informationssicherheits-Managementsystem bietet dafür den strukturierten Rahmen, weil es Verwaltung und fortlaufende Verbesserung bereits abbildet.
Typische Hürden bei der Umsetzung
Vier Punkte bereiten in der Praxis regelmäßig Schwierigkeiten: die Anpassung von Verbundstrukturen, die eine detaillierte Überarbeitung erfordert, der Bedarf an spezialisiertem Wissen, die Überarbeitung bestehender Richtlinien und Prozesse sowie die Einbindung und Kontrolle der Drittdienstleister. Erschwerend kommt hinzu, dass ein klar vorgezeichneter Implementierungsrahmen fehlt.
Das verlangt sorgfältige Planung und in vielen Fällen externe Unterstützung. Gerade für kleinere Organisationen ist der Bedarf an Spezialwissen die größte Hürde. Für viele Unternehmen bedeutet die Umsetzung zudem eine spürbare Investition in Technik, Prozesse und Personal – die sich allerdings in Geschäftskontinuität und Kundenvertrauen auszahlt.
Sechs Schritte helfen, die Komplexität zu ordnen:
- Eine klare Roadmap für die Umsetzung entwickeln.
- Auf vorhandenen Rahmenwerken aufsetzen, etwa MITRE ATT&CK.
- Technik und Werkzeuge zur Automatisierung und Überwachung einsetzen.
- Einen vollständigen Überblick über die kritischen IT-Komponenten schaffen.
- Ein tragfähiges Testprogramm etablieren.
- Schlüsselszenarien in einer Testumgebung durchspielen.
Beziehen Sie dabei alle relevanten Beteiligten ein und legen Sie einen Zeitplan mit Meilensteinen fest.
Konformität nachweisen
Für den Nachweis brauchen Sie fünf Arten von Unterlagen:
- dokumentierte Risikobewertungen mit regelmäßigen Aktualisierungen
- Protokolle und Ergebnisse der Belastungstests
- klar definierte Pläne für die Reaktion auf Vorfälle, mit benannten Zuständigkeiten
- Nachweise über die Überwachung der Drittanbieter
- Dokumentation des Informationsaustauschs mit den zuständigen Stellen
Sammeln und archivieren Sie diese Unterlagen planmäßig, damit sie den Aufsichtsbehörden auf Anforderung vorliegen. Ein strukturiertes Ablagesystem erleichtert nicht nur den Nachweis nach außen, sondern auch die interne Prüfung. Aktualisieren Sie die Unterlagen regelmäßig.
Aufsicht und Folgen bei Verstößen
Überwacht wird die Einhaltung von nationalen und europäischen Aufsichtsbehörden, in Deutschland durch die BaFin. Kritische IKT-Drittdienstleister unterstehen unmittelbar den Europäischen Aufsichtsbehörden.
Wer verstößt, muss mit empfindlichen Geldstrafen rechnen, mit Auflagen für den Geschäftsbetrieb, mit dem Entzug von Lizenzen sowie mit erheblichen Reputations- und Vertrauensverlusten. Letztere wirken oft länger nach als die unmittelbaren Sanktionen: Verlorenes Vertrauen zurückzugewinnen, ist langwierig und teuer.
Ressourcenbedarf
Für die Umsetzung brauchen Sie Fachpersonal mit Kenntnissen in Cybersicherheit und Finanzregulierung, ein Budget für Technik, Schulung und gegebenenfalls externe Beratung, ausreichend Zeit für Analyse, Planung und Umsetzung, technische Lösungen für Überwachung, Vorfallbearbeitung und Berichtswesen sowie Schulungsmaterial für alle Ebenen.
Wie viel davon nötig ist, hängt von Größe und Komplexität ab. Kleinere Organisationen greifen häufig auf externe Dienstleister zurück, größere bauen eigene Teams auf, die die Umsetzung vorantreiben und überwachen.
Kontakt
Sie wollen wissen, wo Ihr Haus im Verhältnis zu den Anforderungen steht? Wir beginnen mit einer Gap-Analyse gegen den vorhandenen Standard.
- Telefon: +49 6188 99 04 36
- E-Mail: office@dsb-datenschutz.de
- Kontaktformular: Anfrage senden
- Externen Informationssicherheitsbeauftragten anfragen