Zum Inhalt springen
DORA · FinanzsektorDigitale Resilienz

Digitale Resilienz im Finanzsektor — strukturiert aufbauen.

Der Digital Operational Resilience Act gilt seit Januar 2025. Ich helfe dir, die Anforderungen einzuordnen und pragmatisch umzusetzen.

01 / Überblick

Was ist der Digital Operational Resilience Act?

Jan. 2025

DORA ist seit 17. Januar 2025 verbindlich

20+

Betroffene Finanzentitäten-Typen

5 Säulen

ICT-Risikomanagement · Vorfallmeldung · Resilienztest · Drittanbieter · Infotausch

DORA (Digital Operational Resilience Act) ist eine EU-Verordnung, die Finanzunternehmen dazu verpflichtet, ihre digitale Betriebsstabilität systematisch zu stärken. Sie harmonisiert die bisherigen nationalen Anforderungen und schafft einen einheitlichen EU-Rahmen für digitale Resilienz.

Im Kern geht es darum: Finanzunternehmen müssen sicherstellen, dass sie auch bei schwerwiegenden ICT-Störungen oder Cyberangriffen ihren Betrieb aufrechterhalten können — und das dokumentiert und nachweisbar.

Auch für kleinere Finanzinstitute relevant: DORA gilt für Banken, Versicherungen, Wertpapierfirmen, Zahlungsdienstleister, Krypto-Asset-Dienstleister und mehr — unabhängig von der Größe. Proportionalitätsprinzip: kleine Unternehmen haben vereinfachte Anforderungen.

02 / Anwendungsbereich

Wer ist von DORA betroffen?

Traditionelle Finanzinstitute

Kreditinstitute (Banken)VersicherungsunternehmenWertpapierfirmenPensionsfonds

Zahlungs- & Dienstleister

ZahlungsdienstleisterE-Geld-InstituteKontoinformationsdiensteZentralverwahrer

Neue Finanzdienstleister

Krypto-Asset-DienstleisterCrowdfunding-PlattformenDatenbereitstellungsdiensteKritische IKT-Drittanbieter
03 / Anforderungen

Die 5 Säulen von DORA

01

ICT-Risikomanagement

Aufbau eines soliden ICT-Risikomanagement-Rahmens mit klaren Strategien, Richtlinien und Prozessen. Regelmäßige Überprüfung und Anpassung an neue Bedrohungslagen.

02

Vorfallmeldung & -management

Klassifizierung und Meldung schwerwiegender ICT-Vorfälle an die zuständige Behörde. Erstmeldung innerhalb von 4 Stunden, Abschlussbericht innerhalb eines Monats.

03

Digitale Resilienztests (TLPT)

Regelmäßige Tests der digitalen Betriebsstabilität inkl. Threat-Led Penetration Testing (TLPT) für bedeutende Institute. Nachweis der Widerstandsfähigkeit gegenüber realen Angriffsszenarien.

04

IKT-Drittanbieterrisiko

Sorgfaltspflichten bei der Auswahl und Überwachung kritischer IKT-Drittanbieter (z. B. Cloud-Anbieter). Vertragliche Mindestanforderungen und Exit-Strategien.

05

Informationsaustausch

Freiwilliger Austausch von Bedrohungsinformationen (Threat Intelligence) zwischen Finanzunternehmen zur Stärkung der kollektiven Resilienz des Sektors.

04 / Daedalus Leistungen

Wie ich dich unterstütze

Gap-Analyse & Betroffenheitsprüfung

Bin ich von DORA betroffen? Welche Anforderungen gelten für meine Unternehmensgröße? Klare Einordnung als erster Schritt.

ICT-Risikomanagement-Framework

Aufbau oder Überprüfung deines ICT-Risikomanagement-Rahmens nach DORA-Anforderungen — pragmatisch und zu deiner Organisation passend.

Drittanbieter-Management

Identifikation kritischer IKT-Dienstleister, vertragliche Anforderungen, Überwachungsprozesse und Exit-Strategien nach DORA-Standard.

Vorfallmanagement & Meldeprozesse

Definition von Vorfallklassifikation, Eskalationsprozessen und Meldepflichten gegenüber BaFin und EBA — klar dokumentiert und umsetzbar.

Resilienztests & TLPT-Vorbereitung

Planung und Begleitung von ICT-Resilienztests. Vorbereitung auf Threat-Led Penetration Testing (TLPT) für betroffene Institute.

Dokumentation & Nachweisführung

Revisionssichere Dokumentation aller DORA-Maßnahmen. Vorbereitung auf aufsichtsrechtliche Prüfungen durch BaFin und EZB.

DORA Compliance

Lass uns gemeinsam einordnen, was DORA für dich bedeutet.

In einem kostenlosen Erstgespräch schauen wir gemeinsam, welche DORA-Anforderungen für dein Unternehmen gelten und wie wir das pragmatisch angehen.

Kostenloses Erstgespräch buchen