DORA regelt die digitale operationale Resilienz der erfassten Finanzunternehmen. Die Verordnung gilt seit dem 17.01.2025. Für die Umsetzung müssen Institute ihre IKT-Risiken mit dem tatsächlichen Betrieb verbinden und auch Leistungen externer Anbieter in diese Kontrolle einbeziehen.
Was ist die DORA-Verordnung?
Die DORA-Verordnung ist die Verordnung (EU) 2022/2554 vom 14.12.2022, die einheitliche Anforderungen an die digitale operationale Resilienz von Finanzunternehmen im EU-Finanzsektor stellt (EUR-Lex); „DORA“ steht für Digital Operational Resilience Act. Rechtsgrundlage ist Art. 114 AEUV (Binnenmarkt). Kernthemen sind das IKT-Risikomanagement, das Management des IKT-Drittparteienrisikos, die Meldung schwerwiegender IKT-bezogener Vorfälle, Tests der digitalen Resilienz einschließlich bedrohungsgeleiteter Penetrationstests (TLPT), der Überwachungsrahmen für kritische IKT-Drittdienstleister (CTPPs) und der Informationsaustausch zu Cyberbedrohungen.
DORA vereinheitlicht Anforderungen an den Umgang mit IKT-Risiken im Finanzsektor. Das betrifft den eigenen Betrieb und die Abhängigkeit von externen Leistungen. Auch bei einem Fremdbezug bleibt das Finanzunternehmen für die Erfüllung seiner Pflichten verantwortlich. Verordnung (EU) 2022/2554 (DORA)
Wie aktuell diese Systemrisiko-Begründung ist, zeigt der Juli 2026: Der Europäische Ausschuss für Systemrisiken (ESRB) stuft in seiner Warnung ESRB/2026/3, amtlich veröffentlicht im Amtsblatt der EU C/2026/3795 vom 16.07.2026, Frontier-KI-Modelle als Quelle systemischer Cyber-Risiken für das EU-Finanzsystem ein (ESRB-Pressemitteilung vom 07.07.2026). Für die DORA-Umsetzung ist die ESRB-Warnung doppelt relevant: Sie betrifft das IKT-Risikomanagement nach Kapitel II der DORA-Verordnung (Bedrohungslage, Schwachstellenmanagement) und das IKT-Konzentrationsrisiko nach Art. 29 DORA, weil sich KI- und Cloud-Kapazitäten auf wenige Anbieter konzentrieren.
Ab wann gilt DORA und für wen?
Die DORA-Verordnung (EU) 2022/2554 gilt unmittelbar seit dem 17.01.2025 für Finanzunternehmen in der EU; ein nationaler Umsetzungsakt war nicht nötig, da DORA als EU-Verordnung in allen Mitgliedstaaten direkt anwendbar ist (EUR-Lex). Dabei sind Inkrafttreten und Geltungsbeginn zu unterscheiden: Erlassen wurde die Verordnung am 14.12.2022 und im EU-Amtsblatt L 333 vom 27.12.2022 veröffentlicht; in Kraft trat sie am zwanzigsten Tag nach dieser Veröffentlichung (rechnerisch am 16.01.2023), verpflichtend anzuwenden ist sie erst seit dem 17.01.2025. Art. 64 DORA regelt beides in zwei Sätzen:
„Diese Verordnung tritt am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union in Kraft. Sie gilt ab dem 17. Januar 2025.“
Ob DORA gilt, hängt von der konkreten Unternehmenskategorie und den Ausnahmen in Art. 2 ab. Nationale Vorschriften können weitere Unternehmen an entsprechende Anforderungen binden. Die bloße Bezeichnung als Finanzunternehmen genügt für die Einordnung nicht. Für bestimmte erfasste Unternehmen sieht Art. 16 einen vereinfachten IKT-Risikomanagementrahmen vor. Verordnung (EU) 2022/2554 (DORA)
Was regelt DORA? Die 9 Kapitel im Überblick
Die DORA-Verordnung gliedert sich in 9 Kapitel mit 64 Artikeln und 106 Erwägungsgründen (EUR-Lex). Die Kapitelkarte zeigt je Kapitel den Artikelbereich und die Kernpflicht:
| Kap. | Artikel | Kernpflicht |
|---|---|---|
| I | Art. 1–4 | Gegenstand, Anwendungsbereich, Begriffe, Proportionalitätsgrundsatz |
| II | Art. 5–15 | IKT-Risikomanagementrahmen, nicht delegierbare Governance-Aufgabe des Leitungsorgans |
| II | Art. 16 | Vereinfachter IKT-Risikomanagementrahmen für kleinere Einheiten |
| III | Art. 17–23 | Vorfallmanagement, Klassifizierung, Meldung schwerwiegender Vorfälle |
| IV | Art. 24–27 | Testen der digitalen operationalen Resilienz inkl. TLPT |
| V (Abschn. 1) | Art. 28–30 | IKT-Drittparteienrisiko, verpflichtende Vertragsklauseln, Informationsregister (Art. 28 Abs. 3) |
| V (Abschn. 2) | Art. 31–44 | Überwachungsrahmen für kritische IKT-Drittdienstleister (CTPPs) |
| VI | Art. 45 | Austausch von Cyber-Bedrohungsinformationen |
| VII | Art. 46–56 | Zuständige Behörden, Zusammenarbeit, Sanktionen |
| VIII | Art. 57 | Delegierte Rechtsakte |
| IX | Art. 58–64 | Übergangs-/Schlussbestimmungen, Änderung von 5 EU-Verordnungen |
Pflichten des Leitungsorgans nach DORA: Das IKT-Risikomanagement ist eine nicht delegierbare Governance-Aufgabe des Leitungsorgans (Art. 5–15 DORA). Das Leitungsorgan verantwortet Festlegung und Genehmigung der Strategie für die digitale operationale Resilienz (Art. 5 Abs. 2 Buchst. d DORA); leitende IKT-Mitarbeiter berichten ihm mindestens einmal jährlich (Art. 13 Abs. 5 DORA); Resilienz-Schulungen sind für alle Beschäftigten und die Geschäftsleitung obligatorisch (Art. 13 Abs. 6 DORA). Selbst bei ausgelagerter Compliance-Überprüfung bleibt das Finanzunternehmen uneingeschränkt verantwortlich (Art. 6 Abs. 10 DORA).
Wie weit diese Verantwortung reicht, macht Kapitel V der DORA-Verordnung am IKT-Drittparteienrisiko deutlich. Art. 28 Abs. 1 Buchst. a DORA formuliert wörtlich:
„Finanzunternehmen, die vertragliche Vereinbarungen über die Nutzung von IKT-Dienstleistungen für die Ausübung ihrer Geschäftstätigkeit getroffen haben, bleiben jederzeit in vollem Umfang für die Einhaltung und Erfüllung aller Verpflichtungen nach dieser Verordnung und nach dem anwendbaren Finanzdienstleistungsrecht verantwortlich.“
Auslagern lässt sich unter DORA also die Leistung, nie die Verantwortung: Das Finanzunternehmen bleibt Adressat aller Pflichten, auch wenn ein IKT-Drittdienstleister den Betrieb übernimmt.
Welche DORA-Fristen und Stichtage gelten aktuell?
DORA gilt seit dem 17.01.2025. Die folgenden Termine ordnen einzelne Pflichten und Aufsichtsschritte ein. Für eine neue Registereinreichung ist die aktuelle Anforderung der zuständigen Aufsicht verbindlich. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten
| Gegenstand | Frist | Fundstelle |
|---|---|---|
| Geltungsbeginn DORA (unmittelbar, EU-weit) | 17.01.2025 | VO (EU) 2022/2554, Art. 64, EUR-Lex |
| BAIT nicht mehr anwendbar für DORA-Institute | seit 17.01.2025 | BaFin-Meldung „DORA kommt“, 09.01.2025 |
| BAIT vollständig aufgehoben (Übergang für übrige Aufsichtsobjekte) | zum 31.12.2026 | BaFin-Meldung „DORA kommt“, 09.01.2025 |
| Informationsregister: Ersteinreichung 2025 | Fenster 14.–28.04.2025 (abgeschlossen) | BaFin-FAQ; BaFin-Fachartikel, 15.01.2025 |
| Informationsregister: zweiter Zyklus (Register-Stand 31.12.2025) | 09.–30.03.2026 (abgeschlossen) | BaFin-FAQ |
| Informationsregister: nächster Zyklus | 2027 (voraussichtlich Stand 31.12.2026) | BaFin, Ankündigung ausstehend |
| Erste Benennung von 19 CTPPs (kritische IKT-Drittdienstleister, Art. 31 DORA) | 18.11.2025 | ESAs-Pressemitteilung, 18.11.2025 |
| 9. MaRisk-Novelle (RS 06/2026 (BA)) mit AT-9-Abgrenzung zu DORA | in Kraft seit 30.06.2026; Übergangsfrist für im Einzelfall zusätzliche Anforderungen bis 01.01.2027 | BaFin-Meldung, 30.06.2026; Übersendungsschreiben zum RS 06/2026 (BA) |
| Meldung schwerwiegender IKT-Vorfälle | Fristen geregelt in DV (EU) 2025/301; Details: Vorfallmeldung unter DORA | Art. 19–20 DORA; DV (EU) 2025/301 |
Die europäischen Aufsichtsbehörden berichteten für 2025 insgesamt 3.383 schwerwiegende IKT-Vorfälle unter DORA. Rund ein Drittel betraf Vorfälle mit Beteiligung von Drittdienstleistern. Die Zahlen stammen aus dem am 03.06.2026 veröffentlichten ersten Jahresbericht. ESAs: erster DORA-Bericht über schwerwiegende IKT-Vorfälle
DORA vs. BAIT: Was gilt seit 2025 für die IT?
Institute, die ihr IKT-Risikomanagement nach der DORA-Verordnung umsetzen, sind seit dem 17.01.2025 aus dem Anwenderkreis der BAIT ausgenommen; vollständig aufgehoben werden die BAIT erst zum 31.12.2026 (BaFin, Meldung „DORA kommt“ vom 09.01.2025). Die beiden Daten sind zu unterscheiden: Für DORA-Institute sind die BAIT seit dem 17.01.2025 nicht mehr anwendbar; die förmliche Aufhebung als Übergang für die übrigen Aufsichtsobjekte wirkt erst zum 31.12.2026.
Für die Frage „Welche BAIT-Anforderungen gelten nach dem 31.12.2026 weiter?“ heißt das: keine. Die BaFin hebt die BAIT zum 31.12.2026 vollständig auf (BaFin-Meldung vom 09.01.2025); Aufsichtsobjekte ohne DORA-IKT-Pflicht wenden die BAIT übergangsweise bis zu diesem Stichtag weiter an. Hintergrund des Stichtags: Über das Finanzmarktdigitalisierungsgesetz (FinmadiG) werden ab dem 01.01.2027 weitere Institute DORA-pflichtig; § 1a Abs. 2a KWG erstreckt die DORA-Anforderungen „entsprechend“ unter anderem auf Leasing- und Factoringinstitute. Die Parallel-Rundschreiben KAIT, VAIT und ZAIT hatte die BaFin bereits zum 16.01.2025 aufgehoben (BaFin-Meldung vom 09.01.2025).
DORA vs. MaRisk AT 9: Was fällt wohin?
Ausgelagerte oder fremdbezogene IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach Art. 28–30 DORA unterliegen, fallen seit der 9. MaRisk-Novelle nicht mehr in den Anwendungsbereich von MaRisk AT 9; das stellt die Erläuterung zu AT 9 Tz. 1 des Rundschreibens 06/2026 (BA) vom 30.06.2026 wörtlich klar:
„Ausgelagerte oder fremdbezogene IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement gemäß Art. 28-30 DORA unterliegen, fallen nicht in den Anwendungsbereich des AT 9.“
Für Auslagerungen außerhalb dieses IKT-Bezugs bleibt MaRisk AT 9 verbindlich. Die 9. MaRisk-Novelle ist mit ihrer Veröffentlichung am 30.06.2026 in Kraft getreten; soweit sich daraus im Einzelfall zusätzliche Anforderungen ergeben, gewährt die BaFin eine Übergangsfrist bis zum 01.01.2027 (Übersendungsschreiben zum RS 06/2026 (BA), GZ BA 54-FR 2210/00067#00005, vom 30.06.2026; BaFin-Meldung vom 30.06.2026). Die MaRisk-Perspektive des AT-9-Umbaus behandelt der Überblick MaRisk: aktuelle Fassung RS 06/2026, Aufbau und Novellen.
DORA vs. NIS2: Wann ist DORA lex specialis?
DORA gilt für die erfassten Finanzunternehmen als sektorspezifischer Unionsrechtsakt im Sinne von Art. 4 NIS2. Die ausdrückliche Zuordnung steht in Art. 1 Abs. 2 DORA. Daraus folgt keine pauschale Aussage über jede nationale Pflicht eines Finanzunternehmens; die betroffene Pflicht ist einzeln zuzuordnen. Verordnung (EU) 2022/2554 (DORA) Richtlinie (EU) 2022/2555, Artikel 4
Welche RTS, ITS und Leitlinien gehören zu DORA?
DORA wird durch delegierte Rechtsakte, Durchführungsrechtsakte und Leitlinien konkretisiert. Für einen Umsetzungsschritt zählt der einschlägige Rechtsakt in seiner aktuellen Fassung, etwa die Registervorlagen oder die Vorgaben zur Vorfallmeldung. Verordnung (EU) 2022/2554 (DORA) Durchführungsverordnung (EU) 2024/2956: Registervorlagen Delegierte Verordnung (EU) 2025/301, Artikel 5
Zentrale Level-2-Rechtsakte der DORA sind unter anderem die Delegierten Verordnungen (EU) 2024/1772 (Vorfallklassifizierung), 2024/1773 (Vertragsleitlinie), 2024/1774 (IKT-Risikomanagement plus vereinfachter Rahmen), 2025/301 (Vorfallmeldung), 2025/532 (Unterauftragsvergabe) und 2025/1190 (TLPT) sowie die Durchführungsverordnungen (EU) 2024/2956 (Register-Vorlagen) und 2025/302 (Meldeformulare). Auf Basis der CTPP-Kriterien (DV (EU) 2024/1502) benannten die ESAs am 18.11.2025 erstmals 19 kritische IKT-Drittdienstleister (ESAs-Pressemitteilung).
Die Delegierte Verordnung (EU) 2024/1774 konkretisiert technische Kontrollen, etwa für Schwachstellenmanagement und Zugriffsrechte. Die Intervalle sind mit dem jeweils erfassten System- und Risikobereich zu verbinden. Eine allgemeine Kontrollliste ohne diese Zuordnung bildet den Rechtsakt nicht vollständig ab. Delegierte Verordnung (EU) 2024/1774
Was ist das DORA-Informationsregister?
Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956 Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten
„Finanzunternehmen erstatten den zuständigen Behörden mindestens einmal jährlich Bericht zur Anzahl neuer Vereinbarungen über die Nutzung von IKT-Dienstleistungen, den Kategorien von IKT-Drittdienstleistern, der Art der vertraglichen Vereinbarungen sowie den bereitgestellten IKT-Dienstleistungen und -Funktionen.“
Für die Übermittlung sind das von der BaFin verlangte technische Format und die aktuelle Vorlagenversion zu verwenden. Eine eigene Excel-Datei erfüllt diese Vorgaben nicht allein deshalb, weil die BaFin für eine Erhebung eine Excel-Vorlage bereitstellt. BaFin: Ausfüllhinweise für die RoI-Excel-Vorlage BaFin: Informationsregister und Anzeigepflichten
Was müssen Institute jetzt konkret tun? Fünf erste Schritte
Die folgenden Prüfpunkte strukturieren die Umsetzung im Regelbetrieb. Sie müssen auf den Anwendungsbereich und das Risikoprofil des Finanzunternehmens bezogen werden.
01Kritische oder wichtige Funktionen festlegen
Vorhandene Business-Impact-Analysen und die Schutzbedarfsfeststellung als Ausgangsbasis nehmen (Begriffsbestimmungen in Art. 3 DORA). Die Einstufung steuert Registerinhalte, Testpflichten und Prüfungsschwerpunkte.
02Registerdaten konsolidieren
Verträge, IKT-Dienstleister, unterstützte Funktionen und Anbieterkennungen in einem gemeinsamen Datenmodell zusammenführen; Zielstruktur sind die 15 Templates der ITS 2024/2956 (EUR-Lex).
03Gap-Analyse artikelgenau führen
Bestehende BAIT-/ISMS-Dokumentation gegen DORA und die RTS 2024/1774 prüfen. Art. 10 Abs. 2 verlangt mindestens wöchentliche automatisierte Schwachstellenscans und -bewertungen für IKT-Assets, die kritische oder wichtige Funktionen unterstützen. Für andere Assets richtet sich die Häufigkeit nach Klassifizierung und Risikoprofil (Art. 10).
04Vorfallmanagement produktionsreif machen
Klassifizierung und Meldung nach Art. 17–23 DORA mit den Fristen der DV (EU) 2025/301 testen; Details: Vorfallmeldung unter DORA .
05Governance und Zuständigkeiten klären
Leitungsorgan-Verantwortung (Art. 5 DORA), jährliche IKT-Berichterstattung (Art. 13 Abs. 5 DORA), Schulungen (Art. 13 Abs. 6 DORA) und die Trennung der Regelkreise DORA Art. 28–30 vs. MaRisk AT 9 ausdrücklich zuweisen.
BCM praktisch testen: vom Ausfall bis zum fachlichen Wiederanlauf
Ein Wiederanlauftest soll beantworten, ob eine wichtige Aufgabe nach einer Störung wieder verlässlich erledigt werden kann. Die aktuellen MaRisk nennen in AT 7.3 unter anderem Auswirkungsanalysen, abgestimmte Notfallkonzepte und protokollierte Überprüfungen. Der folgende Ablauf ist ein selbst entwickeltes Arbeitsbeispiel für die Verbindung von Fachprozess, Technik und Dienstleister; er ersetzt nicht das gesamte DORA-Testprogramm.
01Prüffrage und Grenze festlegen
Beispiel: Ein Fachteam kann nach Ausfall seines Berichtssystems einen priorisierten Bericht wieder erstellen und fachlich abnehmen. Betroffene Funktion, zulässige Testumgebung und Abbruchbefugnis werden vor dem Test festgehalten.
02Abhängigkeiten und Ziele aufschreiben
Das Szenario erfasst Datenbestand, Anmeldung, Schnittstellen, Arbeitsplätze, Personal und beteiligte Dienstleister. Maximal tolerierbare Unterbrechung, Wiederanlaufziel und tolerierbarer Datenverlust werden aus dem konkreten Prozess abgeleitet; die Vorlage setzt keine pauschalen Stundenwerte.
03Ablauf und Belege vorbereiten
Testleitung, Fachabnahme, technische Durchführung und Beobachtung bekommen getrennte Aufgaben. Benötigte Daten, Rückfallweg, Kommunikation und Zeitmessung stehen vor dem Start fest. Ein realer Störfall darf nicht mit einer Übungsmeldung verwechselt werden.
04Szenario kontrolliert auslösen
Der Auslöser wird mit Uhrzeit protokolliert. Das Team prüft Alarmierung, Entscheidung über den Notbetrieb, Wiederherstellung und Nacharbeit. Ein reiner Diskussionsworkshop weist die technische Wiederherstellung noch nicht nach; beide Testarten werden getrennt benannt.
05Fachlichen Wiederanlauf prüfen
Die Anwendung muss mehr können als starten. Ein definierter Fachvorgang wird vollständig bearbeitet, sein Datenstand abgestimmt und das Ergebnis durch die zuständige Rolle bewertet. Gemessene Zeiten und verlorene beziehungsweise nacherfasste Daten werden den vereinbarten Kriterien gegenübergestellt.
06Abweichungen schließen und erneut prüfen
Jede Abweichung erhält Verantwortlichen, Termin, Zwischenmaßnahme und Nachweis für den Wiederholungstest. Das Ergebnis unterscheidet bestanden, teilweise bestanden, nicht bestanden und nicht geprüft. Die zuständige Leitung entscheidet über verbleibende Risiken und notwendige Folgemaßnahmen.
Die herunterladbare Testvorlage verbindet Szenario, Kriterien und Ergebnis in einem Protokoll. Sie kann für einen moderierten Durchlauf und einen späteren technischen Test verwendet werden. Bewusst nicht getestete Abhängigkeiten müssen im Ergebnis sichtbar bleiben.
Rechts- und Fachgrundlagen: BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbank; Verordnung (EU) 2022/2554: DORA, insbesondere Artikel 11, 24 und 28–30.
Testprotokoll herunterladen (Markdown)
IKT-Vorfälle klassifizieren: Welche Störung ist schwerwiegend?
Der Ablauf beginnt mit einem Vorfallprotokoll. Es hält Auftreten, Kenntnis, betroffene Dienste, erste Auswirkungen und zuständige Personen fest. Wiederherstellung und Bewertung laufen parallel. Die Klassifizierung muss nach neuen Erkenntnissen aktualisiert werden; eine zunächst unauffällige Schätzung beendet die Prüfung nicht. Die folgenden Prüfschritte verbinden Artikel 17–19 DORA mit der Delegierten Verordnung (EU) 2024/1772.
01Kritikalität nach Artikel 6 prüfen
Ein relevanter Dienstbezug liegt insbesondere vor, wenn IKT für kritische oder wichtige Funktionen betroffen ist, erlaubnis-, registrierungs- oder aufsichtsgebundene Finanzdienstleistungen beeinträchtigt sind oder ein erfolgreicher böswilliger unbefugter Zugriff auf Netz- und Informationssysteme vorliegt. Diese Eingangsvoraussetzung ist breiter als ein bloßer Ausfall einer als kritisch markierten Anwendung.
02Schwellen nach Artikel 9 bewerten
Für jede der nachfolgenden Kriteriengruppen werden Messwert, Datenquelle, Bezugsgröße, Zeitpunkt und Ergebnis festgehalten. Wenn belastbare Ist-Zahlen noch fehlen, werden die nach den RTS erforderlichen Schätzungen mit ihrer Grundlage dokumentiert. Ein unbekannter Wert ist kein Nachweis dafür, dass die Schwelle unterschritten wird.
03Entscheidungsregel nach Artikel 8 anwenden
Bei betroffenem kritischem Dienst nach Artikel 6 ist der Vorfall schwerwiegend, wenn der besondere Zugriffstatbestand aus Artikel 9 Absatz 5 Buchstabe b erfüllt ist oder mindestens zwei der übrigen Kriteriengruppen ihre Wesentlichkeitsschwelle erreichen. Der Zugriffstatbestand betrifft erfolgreichen böswilligen unbefugten Zugriff, der zu Datenverlusten führen kann und nicht bereits von Buchstabe a erfasst ist.
04Verantwortlich entscheiden und eskalieren
Die benannte Funktion dokumentiert Klassifizierung, Zeitpunkt und Begründung, aktiviert den Meldeprozess und informiert die höhere Führungsebene. Die Geschäftsleitung erhält die Informationen zu Auswirkungen, Reaktion und zusätzlichen Kontrollen. Eine ausstehende perfekte Ursachenanalyse darf die fristgebundene Erstmeldung nicht verzögern.
| Kriteriengruppe | Wann ist die Schwelle erfüllt? |
|---|---|
| Kunden, Gegenparteien, Transaktionen | Mehr als 10 % aller Kunden des betroffenen Dienstes oder mehr als 100.000 Kunden dieses Dienstes; mehr als 30 % der zugehörigen Finanzgegenparteien; mehr als 10 % der durchschnittlichen täglichen Transaktionszahl oder des durchschnittlichen täglichen Transaktionswerts des Dienstes; oder Betroffenheit als relevant identifizierter Kunden/Gegenparteien. |
| Reputation | Mindestens eines der Kriterien aus Artikel 2: Medienaufmerksamkeit, wiederholte Beschwerden verschiedener Kunden/Gegenparteien, drohende Nichterfüllung regulatorischer Anforderungen oder drohender Kunden-/Gegenparteiverlust mit wesentlicher Geschäftsauswirkung. |
| Dauer und Ausfall | Vorfall länger als 24 Stunden oder Ausfall eines IKT-Dienstes für kritische/wichtige Funktionen länger als zwei Stunden. |
| Geografische Ausbreitung | Auswirkungen in mindestens zwei Mitgliedstaaten nach der Beurteilung gemäß Artikel 4. |
| Datenverluste | Beeinträchtigung von Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit mit tatsächlicher oder künftig eintretender nachteiliger Wirkung auf Geschäftsziele oder regulatorische Erfüllung; alternativ der gesonderte Zugriffstatbestand aus Artikel 9 Absatz 5 Buchstabe b. |
| Wirtschaftliche Auswirkung | Vorfallbedingte Kosten und Verluste übersteigen voraussichtlich oder tatsächlich 100.000 Euro. Erstattungen werden nicht gegengerechnet; die Abgrenzung folgt Artikel 7. |
Eine Kriteriengruppe wird höchstens einmal gezählt. Zwei überschrittene Kundenschwellen sind daher keine zwei Gruppen. Ebenso zählen Vorfalldauer und Dienstausfall gemeinsam als eine Gruppe. Wiederholte Vorfälle mit derselben erkennbaren Ursache sind nach Artikel 8 Absatz 2 monatlich auf Zusammenfassung zu prüfen: mindestens zweimal innerhalb von sechs Monaten und gemeinsam erfüllte Schwerwiegendschwelle. Die dort genannten Ausnahmen für Kleinstunternehmen und den vereinfachten Rahmen bleiben zu beachten.
Von der Klassifizierung zur Erst-, Zwischen- und Abschlussmeldung
01Erstmeldung mit verfügbarem Kenntnisstand
Die Meldestelle übermittelt die verfügbaren Kerndaten so früh wie möglich. Artikel 5 der Verordnung 2025/301 nennt spätestens vier Stunden nach der Klassifizierung und grundsätzlich höchstens 24 Stunden nach Kenntnis. Erfolgt die Klassifizierung erst nach Ablauf dieser 24 Stunden, greift die besondere Vierstundenregel ab Klassifizierung. Kenntnis und Klassifizierung benötigen getrennte Zeitstempel.
02Zwischenmeldung und Wiederherstellung nachführen
Spätestens 72 Stunden nach Einreichung der Erstmeldung folgt die Zwischenmeldung, auch wenn sich der Status nicht geändert hat. Aktualisierungen erfolgen ohne unangemessene Verzögerung und jedenfalls bei Wiederaufnahme des Regelbetriebs. Die Meldestelle übernimmt neue Auswirkungen und die Behandlung des Vorfalls aus der Einsatzführung.
03Abschluss mit Ursache und tatsächlicher Wirkung
Die Abschlussmeldung folgt spätestens einen Monat nach der Zwischenmeldung beziehungsweise der letzten aktualisierten Zwischenmeldung. Sie verdichtet die Ursachenanalyse, tatsächliche Auswirkungen und umgesetzte Maßnahmen. Offene Verbesserungsmaßnahmen erhalten intern weiterhin Verantwortliche und Termine.
Für Kreditinstitute gilt die Wochenend- und Feiertagsverschiebung aus Artikel 5 Absatz 4 nicht für Erst- und Zwischenmeldungen. Wenn eine Meldung innerhalb der geltenden Frist nicht möglich ist, muss die zuständige Behörde ohne unangemessene Verzögerung, spätestens bis zum Fristende, mit Begründung informiert werden. DORA-Meldungen und gegebenenfalls zusätzlich erforderliche Datenschutzmeldungen werden im selben Vorfall koordiniert, bleiben aber eigenständige Prüfungen.
Reines Ablaufbeispiel: Um 09:00 Uhr wird ein Ausfall bekannt. Der Dienst unterstützt eine kritische Funktion. Um 11:05 Uhr ist belegt, dass der Ausfall mehr als zwei Stunden dauert und 12 % der Kunden dieses Dienstes betroffen sind. Damit sind zwei Gruppen erfüllt. Bei Klassifizierung um 11:05 Uhr erfolgt die Erstmeldung so früh wie möglich, spätestens um 15:05 Uhr. Wird sie um 12:00 Uhr eingereicht, läuft die 72-Stundenfrist für die Zwischenmeldung ab 12:00 Uhr. Das Beispiel setzt voraus, dass keine frühere Schwerwiegendklassifizierung erforderlich war.
Rechts- und Fachgrundlagen: Delegierte Verordnung (EU) 2024/1772, Artikel 1–9: Klassifizierung und Wesentlichkeit; Delegierte Verordnung (EU) 2025/301, Artikel 5: Meldestufen, Fristen und Ausnahmen; DORA, Artikel 17–19: Vorfallmanagement und Meldung.
Wo finde ich den DORA-Volltext und die amtlichen Quellen?
Der amtliche DORA-Volltext auf Deutsch steht auf EUR-Lex: Verordnung (EU) 2022/2554, ELI, veröffentlicht im EU-Amtsblatt L 333 vom 27.12.2022, abrufbar als HTML und PDF. Die BaFin-DORA-Übersichtsseite bündelt die deutschen Aufsichts- und Verfahrensinformationen; die Level-2-Rechtsakte tragen eigene ELI-Adressen, etwa die Delegierte Verordnung (EU) 2024/1774.
Verwandte Themen
- DORA-Informationsregister: Frist & Vorlage
- MaRisk: aktuelle Fassung RS 06/2026, Aufbau AT/BT und Novellen: inkl. AT-9-Abgrenzung zu DORA.
- Alle DORA-Fristen im Regulatorik-Fahrplan: Jahrestabellen 2026 bis 2028+ mit Fundstellen.
Häufig gestellte Fragen zur DORA-Verordnung
Quellen & weiterführende Informationen
- Verordnung (EU) 2022/2554 (DORA), EUR-Lex/ELI: amtlicher Volltext (DE, ABl. L 333 vom 27.12.2022)eur-lex.europa.eu
- BaFin: DORA-Übersichtsseite (Aufsicht, Verfahren, FAQ)bafin.de
- BaFin: Meldung „DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT“ (09.01.2025, BAIT-Übergang)bafin.de
- BaFin: Informationsregister und Anzeigepflichtenbafin.de
- BaFin: FAQ zum DORA-Informationsregister und zu den Anzeigepflichten (Einreichungsweg MVP, Formate, Zyklen)bafin.de
- ESAs (EBA/EIOPA/ESMA): Pressemitteilung zur Benennung der ersten 19 kritischen IKT-Drittdienstleister (18.11.2025)eba.europa.eu
- ESAs (EBA/EIOPA/ESMA): erster Jahresbericht zu schwerwiegenden IKT-Vorfällen unter DORA (03.06.2026)eba.europa.eu
- Delegierte Verordnung (EU) 2024/1774: RTS zum IKT-Risikomanagement und zum vereinfachten Rahmeneur-lex.europa.eu
- Delegierte Verordnung (EU) 2025/301: RTS zu Inhalt und Fristen der Meldung schwerwiegender IKT-Vorfälleeur-lex.europa.eu
- Durchführungsverordnung (EU) 2024/2956: ITS mit den Standardvorlagen für das Informationsregistereur-lex.europa.eu
- Richtlinie (EU) 2022/2555 (NIS2), Art. 4: Vorrang sektorspezifischer Rechtsakte (lex specialis)eur-lex.europa.eu
- BaFin: Meldung „MaRisk-Novelle“ (30.06.2026, Veröffentlichung der finalen 9. Novelle als RS 06/2026 (BA))bafin.de
- BaFin: Rundschreiben 06/2026 (BA), MaRisk, Download-Seite inkl. Übersendungsschreiben (30.06.2026)bafin.de
- ESRB: Pressemitteilung zur Warnung ESRB/2026/3 zu Frontier-KI als systemischem Cyber-Risiko (07.07.2026; amtlich veröffentlicht im ABl. C/2026/3795 vom 16.07.2026)esrb.europa.eu
- Durchführungsverordnung (EU) 2024/2956: Registervorlageneur-lex.europa.eu
- BaFin: Ausfüllhinweise für die RoI-Excel-Vorlagebafin.de
- Berichtigung zur Durchführungsverordnung (EU) 2024/2956eur-lex.europa.eu
- Richtlinie (EU) 2022/2555, Artikel 4eur-lex.europa.eu
- Delegierte Verordnung (EU) 2024/1774eur-lex.europa.eu
- Verordnung (EU) 2022/2554 (DORA)eur-lex.europa.eu
- Delegierte Verordnung (EU) 2025/301, Artikel 5eur-lex.europa.eu
- BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbankbundesbank.de
- Delegierte Verordnung (EU) 2024/1772, Artikel 1–9: Klassifizierung und Wesentlichkeiteur-lex.europa.eu
Ein Angebot der T-NEX GmbH
Das Vorhaben mit T-NEX besprechen
DORA-Vorhaben fachlich und technisch eingrenzen. Die Beratung unterstützt die Einordnung; die Betriebs- und Nachweisseiten zeigen, welche Fragen für den konkreten Einsatz geklärt werden.
Geschäftsführung: Andreas Unruh und Christoph Gembruch.
Herausgegeben von der T-NEX GmbH.
