Die DORA-Verordnung (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist seit dem 17. Januar 2025 vollständig anwendbar. Sie schafft einen harmonisierten europäischen Rahmen für die digitale operationale Resilienz im Finanzsektor und erfasst ein breites Spektrum an Finanzunternehmen gemäss Artikel 2 Absatz 1 sowie deren IKT-Dienstleister. Für Banken, Wertpapierfirmen und IKT-Dienstleister im Vereinigten Königreich und in der Schweiz mit Sitz ausserhalb der EU, die europäische Kunden bedienen, ist DORA keine Verordnung, die man aus der Ferne beobachtet: Ihre Wirkung ist indirekt, aber konkret, und zwar über Geschäftsverträge mit EU-Unternehmen, EU-Tochtergesellschaften britischer oder Schweizer Gruppen und das Regime zur Einstufung kritischer Drittdienstleister (Artikel 36).
Dieser Leitfaden deckt sämtliche Anforderungen ab: die fünf Säulen, die von Artikel 2 erfassten Unternehmen, den Zeitplan der Anwendung, die Sanktionen, die Governance und das praktische Zusammenspiel mit dem FINMA-Rundschreiben 23/01, dem britischen Rahmen für operationale Resilienz und der NIS2-Richtlinie. Er richtet sich an CISOs, Compliance-Verantwortliche, Risikomanager und Führungskräfte in Finanzunternehmen und bei IKT-Dienstleistern, die 2026 ihre Compliance nachweisen müssen.
Bei Abilene Academy, dem einzigen PECB Titanium Partner der Schweiz, haben wir mehr als 2'500 Fachleute in 120 Ländern geschult, mit einer Bestehensquote von 99 % bei den PECB-Prüfungen. Die folgenden Seiten spiegeln wider, was unsere Trainer in der Praxis sehen: was DORA-exponierte Unternehmen 2026 tatsächlich blockiert und was den Unterschied zwischen Compliance auf dem Papier und prüfungssicherer Compliance ausmacht.
Datum der vollständigen Anwendung von DORA
17. Januar 2025. Quelle: Verordnung (EU) 2022/2554, Artikel 64. Seit diesem Datum sind sämtliche Anforderungen der Verordnung und der zugehörigen technischen Standards in allen 27 EU-Mitgliedstaaten vollständig anwendbar.
Was ist die DORA-Verordnung?
DORA ist die europäische Verordnung (EU) 2022/2554 vom 14. Dezember 2022, die dem Finanzsektor einen harmonisierten Rahmen für die digitale operationale Resilienz auferlegt. Seit dem 17. Januar 2025 anwendbar, vereinheitlicht sie erstmals die Anforderungen an das IKT-Risikomanagement über die 27 Mitgliedstaaten der Europäischen Union hinweg.
DORA: Digital Operational Resilience Act
Europäische Verordnung, die die Anforderungen an die digitale operationale Resilienz von Finanzunternehmen und ihren IKT-Dienstleistern harmonisiert, anwendbar seit dem 17. Januar 2025 in allen 27 EU-Mitgliedstaaten. Quelle: Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022.
Vor DORA war die digitale Resilienz von Finanzunternehmen durch einen Flickenteppich sektoraler Texte geregelt, etwa CRD für Banken, Solvency II für Versicherer, MiFID II für Märkte, sowie durch heterogene nationale Anforderungen. Jede Aufsichtsbehörde hatte ihre eigene Auslegung, jedes grenzüberschreitende Unternehmen jonglierte mit parallelen Rahmenwerken. DORA beendet diese Fragmentierung.
Der Text ist Teil des Digital Finance Package der Europäischen Union, neben der MiCA-Verordnung zu Krypto-Werten und der Verordnung zum DLT-Pilotregime. Er ist der Grundpfeiler der europäischen Strategie für Cybersicherheit im Finanzsektor.
Ein Punkt, den man für das Folgende im Blick behalten sollte: DORA ist eine Verordnung, keine Richtlinie. Sie gilt unmittelbar als Gesetz in jedem Mitgliedstaat, ohne Umsetzung. Die Staaten können strengere nationale Anforderungen hinzufügen (gold plating), sie können den Text jedoch weder verwässern noch verzögern.
Wer ist von der DORA-Verordnung betroffen?
DORA gilt für die in Artikel 2 Absatz 1 der Verordnung aufgeführten Finanzunternehmen: Kreditinstitute, Wertpapierfirmen, Versicherer, Vermögensverwalter, Zahlungsinstitute, Anbieter von Krypto-Dienstleistungen und weitere; die Verordnung erfasst zudem deren IKT-Drittdienstleister. Ein IKT-Dienstleister unterliegt nur dann der direkten EU-Aufsicht, wenn er von den europäischen Behörden als kritischer Drittdienstleister (CTPP) eingestuft wird; die übrigen bleiben über die Vertragsbeziehung mit ihrem Finanzkunden eingebunden.
Artikel 2 Absatz 1 der Verordnung führt die betroffenen Unternehmen unter den Buchstaben a bis u auf. Der Anwendungsbereich umfasst insbesondere Kreditinstitute, Zahlungsinstitute, Kontoinformationsdienstleister, E-Geld-Institute, Wertpapierfirmen, zugelassene Anbieter von Krypto-Dienstleistungen (MiCA-Regime), Zentralverwahrer, zentrale Gegenparteien, Handelsplätze, Transaktionsregister, Verwalter alternativer Investmentfonds, Verwaltungsgesellschaften, Datenbereitstellungsdienste, Erst- und Rückversicherungsunternehmen, Versicherungs- und Rückversicherungsvermittler, Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen, Administratoren kritischer Referenzwerte, Schwarmfinanzierungsdienstleister, Verbriefungsregister sowie IKT-Drittdienstleister.
Der genaue Wortlaut, einschliesslich der Querverweise auf zugehörige europäische Texte (CRD, Solvency II, MiFID II, MiCA, AIFMD, OGAW usw.), ergibt sich aus dem amtlichen Text der Verordnung; dieser Text ist massgeblich für die Bestimmung des Status eines konkreten Unternehmens. Einige Buchstaben fassen mehrere Unterkategorien zusammen, und die genaue Einordnung eines Unternehmens verlangt eine Einzelfallprüfung.
Dieser letzte Punkt ist entscheidend. Ein Cloud-Anbieter wie AWS, Azure oder Google Cloud, ein Anbieter von Handelssoftware oder ein Rechenzentrumsbetreiber kann in den Anwendungsbereich von DORA fallen, wenn er Dienstleistungen für ein europäisches Finanzunternehmen erbringt. Zwei Ebenen der Einbindung bestehen nebeneinander: als kritisch eingestufte Anbieter (CTPPs) unterliegen der direkten Aufsicht durch eine europäische federführende Überwachungsbehörde; die übrigen Anbieter werden über die verpflichtende Vertragsbeziehung mit ihrem Finanzkunden eingebunden (Auditklauseln, Datenstandort, Ausstiegsstrategien).
Grundsatz der Verhältnismässigkeit
Die Pflichten sind nach Grösse, Risikoprofil und Komplexität des Unternehmens abgestuft. Kleinstunternehmen profitieren von einem vereinfachten Regime für den Rahmen des IKT-Risikomanagements, nützlich zu wissen für FinTechs in der Frühphase und kleine Versicherungsunternehmen.
Extraterritoriale Reichweite: der Fall der Nicht-EU-Staaten (Schweiz und Vereinigtes Königreich)
Weder die Schweiz noch das Vereinigte Königreich ist Mitglied der Europäischen Union. Die FINMA und die FCA/PRA wenden DORA nicht unmittelbar an. Und dennoch erlegt sich DORA einem erheblichen Teil sowohl des Schweizer als auch des britischen Finanzsektors faktisch auf, und zwar aus drei Gründen.
Artikel 36 der Verordnung: IKT-Dienstleister mit Sitz ausserhalb der EU, die kritische Dienstleistungen für europäische Finanzunternehmen erbringen, können als kritische IKT-Drittdienstleister (CTPPs, Critical Third Party Providers) eingestuft werden und der direkten Aufsicht durch eine europäische federführende Überwachungsbehörde unterliegen. Ein Schweizer oder britischer Cloud-Anbieter oder Softwarehersteller, der eine deutsche oder französische Bank bedient, kann sich unter direkter europäischer Aufsicht wiederfinden.
EU-Tochtergesellschaften britischer und Schweizer Banken: Eine britische oder Schweizer Bank, die eine zugelassene Tochtergesellschaft in einem Mitgliedstaat betreibt (Luxemburg, Frankreich, Deutschland, Irland), muss DORA auf diese Tochtergesellschaft anwenden. Werden IKT-Dienstleistungen von der britischen oder Schweizer Zentrale aus gebündelt, wirken die DORA-Anforderungen zwangsläufig auf die Muttergesellschaft zurück.
Von EU-Kunden auferlegte vertragliche Anforderungen: Europäische Finanzunternehmen müssen die verpflichtenden Vertragsklauseln von DORA in ihre Verträge mit sämtlichen IKT-Dienstleistern aufnehmen, auch mit britischen und Schweizer Anbietern. Auditrechte, Datenstandort, Ausstiegsstrategien, Meldepflichten: Ein Nicht-EU-IKT-Dienstleister, der seine EU-Kunden behalten will, wird nachverhandeln müssen.
Operatives Risiko 2026
Britische und Schweizer Unternehmen stellen 2026 bei der Nachverhandlung mit ihren europäischen Kunden fest, dass sie bei den DORA-Vertragsklauseln 12 bis 18 Monate im Rückstand sind. Die Kosten des Aufholens übersteigen systematisch die Kosten einer geplanten Compliance. Die Expositionsanalyse jetzt zu beginnen, vermeidet dieses Szenario.
Der britische Rahmen für operationale Resilienz: parallel, nicht gleichwertig
Das Vereinigte Königreich hat vor DORA seinen eigenen Rahmen für operationale Resilienz entwickelt: das PRA Supervisory Statement SS1/21 ("Operational resilience: Impact tolerances for important business services"), das FCA Policy Statement PS21/3 und den ergänzenden Rahmen der Bank of England für Finanzmarktinfrastrukturen, alle in Kraft seit März 2022 mit vollständiger Umsetzung bis zum 31. März 2025. Der konzeptionelle Ansatz ähnelt DORA: wichtige Geschäftsdienste, Impact Tolerances, schwere, aber plausible Szenarien, Drittparteienabhängigkeiten; die Texte sind jedoch nicht gleichwertig.
Für eine britische Gruppe mit EU-Tochtergesellschaften müssen beide Rahmenwerke parallel angewandt werden. Die interne Herausforderung besteht darin, das IKT-Risikomanagement auf einer gemeinsamen Kontrollbasis auszurichten, typischerweise ISO 27001, und darauf die spezifischen Pflichten jedes Textes aufzusetzen. Lesen Sie den PRA-Rahmen und DORA zusammen, nicht als Ersatz füreinander.
Zeitplan der Anwendung von DORA
DORA wurde am 14. Dezember 2022 angenommen, am 27. Dezember 2022 im Amtsblatt der EU veröffentlicht und trat am 16. Januar 2023 in Kraft. Der Zeitpunkt für die Anwendung der Pflichten wurde auf den 17. Januar 2025 festgelegt. Seit diesem Datum sind sämtliche Anforderungen der Verordnung und der zugehörigen technischen Standards vollständig anwendbar.
Vertikale Zeitleiste der DORA-Meilensteine von 2022 bis 2026+: Annahme, Veröffentlichung im Amtsblatt, Inkrafttreten, Übergangsfrist, zweites RTS-/ITS-Paket, vollständige Anwendung, wirksame Aufsicht, TLPT-Zyklen.
Bis 2026 ist die Vorbereitungsphase abgeschlossen. Die zuständigen Behörden, ACPR und AMF in Frankreich, BaFin in Deutschland, CSSF in Luxemburg, die Central Bank of Ireland, die Banca d'Italia, die CNB in Tschechien, prüfen die tatsächliche Compliance. Die erste europäische Aufsichtsprüfung wird im Laufe des Jahres erwartet.
Die fünf Säulen der DORA-Verordnung
DORA gliedert sich in 9 Kapitel und 64 Artikel, deren operative Pflichten sich um fünf Säulen ordnen: IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, Management des IKT-Drittparteienrisikos und Informationsaustausch über Cyberbedrohungen. Jede Säule erlegt Finanzunternehmen und ihren Dienstleistern ein spezifisches Bündel an Pflichten auf.
Rasterdiagramm der fünf DORA-Säulen mit Artikelbereich und Symbol je Säule.
Säule 1: IKT-Risikomanagement (Artikel 5 bis 16)
Dies ist das Fundament der Verordnung. Finanzunternehmen müssen einen vollständigen, dokumentierten und regelmässig aktualisierten Rahmen für das IKT-Risikomanagement einrichten, der vom Leitungsorgan validiert wird. Dieser Rahmen muss fünf wesentliche Funktionen abdecken: Identifizierung (Kartierung der IKT-Assets, kritischer Funktionen, Drittparteienabhängigkeiten; Artikel 8 verlangt eine jährliche Überprüfung); Schutz (Zugriffskontrollen, Verschlüsselung, Patch-Management, Segmentierung; Anforderungen präzisiert durch die Delegierte Verordnung (EU) 2024/1774 der Kommission vom 13. März 2024); Erkennung (kontinuierliche Überwachung, Anomalieerkennung, Echtzeitwarnungen); Reaktion und Wiederherstellung (Vorfallpläne, IKT-Kontinuität, Notfallwiederherstellung); sowie Lernen und Weiterentwicklung (systematische Nachbereitung von Vorfällen). Es muss eine IKT-Risikomanagementfunktion benannt werden, die ein hinreichendes Mass an Unabhängigkeit von den operativen Funktionen aufweist.
Säule 2: Meldung von IKT-Vorfällen (Artikel 17 bis 23)
Unternehmen müssen ihre IKT-Vorfälle im Rahmen eines harmonisierten Regimes erkennen, klassifizieren und melden. Die Klassifizierung stützt sich auf präzise Kriterien, die in den RTS festgelegt sind: Zahl der betroffenen Kunden, Dauer des Vorfalls, geografische Ausbreitung, Datenverluste, wirtschaftliche Auswirkung, Kritikalität der betroffenen Dienste. Für einen als schwerwiegend eingestuften Vorfall erfolgt die Meldung in drei Stufen: Erstmeldung innerhalb sehr kurzer Fristen nach der Klassifizierung (typischerweise 4 Stunden), Zwischenmeldung mit konsolidierter Analyse und schliesslich Abschlussbericht nach Behebung des Vorfalls. Die Unternehmen müssen zudem ein Register sämtlicher IKT-Vorfälle führen, auch der nicht schwerwiegenden, das der zuständigen Behörde zur Verfügung steht.
Säule 3: Testen der digitalen operationalen Resilienz (Artikel 24 bis 27)
Zwei Testebenen bestehen nebeneinander. Basistests sind für alle Unternehmen mindestens einmal jährlich verpflichtend: Schwachstellenbewertungen, Netzwerksicherheitstests, Gap-Analysen, Quellcode-Überprüfungen, Leistungstests, szenariobasierte Tests, Überprüfungen der physischen Sicherheit.
TLPT: Threat-Led Penetration Testing
Fortgeschrittene Penetrationstests auf Basis von Bedrohungsanalysen, inspiriert vom TIBER-EU-Rahmen. Verpflichtend nur für Unternehmen, die von den zuständigen Behörden aufgrund ihrer Systemrelevanz benannt werden, mit einer Mindestfrequenz von drei Jahren. Quelle: Verordnung (EU) 2022/2554, Artikel 26 und 27.
TLPT-Tests simulieren realistische Angriffe, die von qualifizierten externen Testern gegen die kritischen Funktionen des Unternehmens durchgeführt werden. Die Ergebnisse müssen der zuständigen Behörde mitgeteilt werden und zu Abhilfeplänen führen, die bis zum Abschluss nachverfolgt werden.
Säule 4: Management des IKT-Drittparteienrisikos (Artikel 28 bis 44)
Dies ist die auffälligste Neuerung der Verordnung und der Abschnitt, der erstmals die europäische regulatorische Aufsicht über die Finanzunternehmen selbst hinaus auf ihre Technologiedienstleister ausdehnt. Zwei Rahmenwerke bestehen nebeneinander.
Rahmen für das Management des IKT-Drittparteienrisikos (für alle Unternehmen anwendbar): Risikobewertung vor jeder Auslagerung, Aufnahme verpflichtender Vertragsklauseln in IKT-Verträge (Vor-Ort-Auditrechte, Datenstandort, Ausstiegsstrategien, Kontinuitätsgarantien) sowie Führung eines Registers vertraglicher Vereinbarungen, das der zuständigen Behörde regelmässig übermittelt wird. Spezialisierte Plattformen wie Supplier Shield industrialisieren die Führung dieses Registers, die Kartierung der Kritikalität und die kontinuierliche Überwachung der DORA-Klauseln in IKT-Verträgen.
CTPP: Critical Third Party Provider
IKT-Drittdienstleister, der von den europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) als kritisch eingestuft wird und der direkten Aufsicht durch eine europäische federführende Überwachungsbehörde mit Vor-Ort-Prüfbefugnissen, Empfehlungen und Zwangsgeldern unterliegt. Quelle: Verordnung (EU) 2022/2554, Artikel 31 bis 35.
Rahmen der direkten Aufsicht über kritische IKT-Dienstleister (CTPPs): Die federführende Überwachungsbehörde kann Vor-Ort-Prüfungen durchführen, Empfehlungen aussprechen und als letztes Mittel von Finanzunternehmen verlangen, ihre Vertragsbeziehungen mit einem nicht konformen Anbieter auszusetzen oder zu beenden. Für Unternehmen, die für ihr Drittparteienrisikomanagement bereits die Supplier-Shield-Plattform nutzen, macht DORA die Anforderungen an Kartierung, Kritikalität und Vertragsprüfung durchsetzbar und damit prüfbar.
Säule 5: Informationsaustausch über Cyberbedrohungen (Artikel 45)
Fünfte Säule, auf der Pflichtenseite leichter: Die Unternehmen werden ermutigt, untereinander innerhalb vertrauenswürdiger Gemeinschaften Erkenntnisse und Informationen über Cyberbedrohungen auszutauschen, im Einklang mit der DSGVO und den Wettbewerbsregeln. Der Austausch ist freiwillig, doch die Verordnung bietet einen klaren rechtlichen Rahmen dafür.
DORA gegenüber den FINMA-Rundschreiben 23/01 und 18/03: was sich für Schweizer Banken ändert
Das FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz (Banken)" (FINMA 23/01), in Kraft seit dem 1. Januar 2024, deckt teilweise dasselbe Terrain ab wie DORA, jedoch mit unterschiedlichem Anwendungsbereich und unterschiedlichen Modalitäten. Das FINMA-Rundschreiben 2018/3 zur Auslagerung (FINMA 18/03) vervollständigt den Schweizer Rahmen. In der Praxis müssen Schweizer Finanzinstitute, die in der EU tätig sind, beide Rahmenwerke parallel einhalten.
Der nachstehende Vergleich ist eine praxisorientierte Lesart für Schweizer Compliance-Verantwortliche, die beiden Rahmenwerken ausgesetzt sind. Er stellt kein Rechtsgutachten dar und ersetzt keine Einzelfallprüfung: Die FINMA-Rundschreiben und die DORA-Verordnung bleiben eigenständige Texte, deren genaues Zusammenspiel vom Status des Unternehmens, den erbrachten Dienstleistungen und der Auslegung der Behörden abhängt.
Synthetischer Vergleich: FINMA-Rundschreiben 23/01, FINMA-Rundschreiben 18/03, DORA-Verordnung
Dimension: Rechtsnatur
Dimension: Inkrafttreten
Dimension: Erfasste Unternehmen
Dimension: IKT-Dienstleister
Dimension: Risikomanagement
Dimension: Meldung von Vorfällen
Dimension: Resilienztests
Dimension: Sanktionen
Dimension: Geografische Reichweite
Für eine Schweizer Bank mit rein inländischer Tätigkeit genügt das Rundschreiben 23/01. Für eine Schweizer Bank mit einer zugelassenen EU-Tochtergesellschaft oder für einen Schweizer IKT-Dienstleister, der europäische Kunden bedient, ist die doppelte Compliance FINMA plus DORA 2026 die Norm. Dieselbe Logik gilt für britische Unternehmen mit EU-Tochtergesellschaften: PRA SS1/21 deckt die britischen Tätigkeiten ab, DORA die EU-Tätigkeiten.
DORA gegenüber NIS2: das Prinzip lex specialis
Für Finanzunternehmen, die sowohl unter die DORA-Verordnung als auch unter die NIS2-Richtlinie fallen, geht DORA nach dem Grundsatz lex specialis vor: Das besondere Gesetz verdrängt das allgemeine. Eine Bank oder ein Versicherer, die DORA anwenden, müssen NIS2 in den von DORA abgedeckten Bereichen nicht anwenden; NIS2 kann jedoch für Aspekte relevant bleiben, die DORA nicht abdeckt (umfassendere Lieferkettensicherheit, bestimmte Datensicherheitspflichten).
Beide Texte behandeln Cybersicherheit und Resilienz, und ihre Anwendungsbereiche überschneiden sich teilweise. Der europäische Gesetzgeber hat den Konflikt vorweggenommen und aufgelöst: Für Finanzunternehmen ist DORA die massgebliche sektorale Gesetzgebung. NIS2-Pflichten, die mit DORA redundant wären, werden durch DORA ersetzt.
In der Praxis bedeutet das:
- Für eine Bank: DORA gilt, nicht NIS2, für IKT-Risiken, Vorfallmanagement, Resilienztests und Management der IKT-Drittparteien.
- Für einen nicht finanziellen IKT-Dienstleister: NIS2 gilt, sofern er die Kriterien der Richtlinie erfüllt (Grösse, wesentlicher oder wichtiger Sektor).
- Für einen IKT-Dienstleister, der eine EU-Bank bedient: potenziell gelten beide Rahmenwerke, mit unterschiedlichen Pflichten je nach Endkunde.
DORA-Sanktionen und Zwangsgelder
Die DORA-Verordnung überlässt es den Mitgliedstaaten, das für Finanzunternehmen geltende Sanktionsregime festzulegen, gibt jedoch Grundsätze vor: Die Sanktionen müssen wirksam, verhältnismässig und abschreckend sein. Für kritische IKT-Dienstleister (CTPPs) kann die europäische federführende Überwachungsbehörde Zwangsgelder von bis zu 1 % des durchschnittlichen täglichen weltweiten Umsatzes verhängen, für höchstens sechs Monate (Artikel 35).
Den nationalen zuständigen Behörden (ACPR, AMF, BaFin, CSSF, Banca d'Italia, Central Bank of Ireland usw.) stehen folgende Sanktionen zur Verfügung:
- Anordnungen zur Herstellung der Compliance: förmliche Aufforderung, einen Verstoss innerhalb einer bestimmten Frist zu beheben.
- Verwaltungsbussen: Beträge, die von jedem Mitgliedstaat festgelegt werden.
- Tägliche Zwangsgelder: um die Compliance zu erzwingen.
- Entzug oder Aussetzung der Zulassung: in den schwerwiegendsten Fällen, gleichbedeutend mit einer Einstellung der Tätigkeit.
- Öffentliche Bekanntmachungen: Die Behörde kann die Identität der verantwortlichen Person und die Art des Verstosses öffentlich bekannt geben (Artikel 50 Absatz 4).
- Strafrechtliche Sanktionen: Die Mitgliedstaaten können sie im Fall eines Verstosses vorsehen.
Für kritische IKT-Dienstleister sieht Artikel 35 ein spezifisches Regime vor: Die europäische federführende Überwachungsbehörde kann tägliche Zwangsgelder von bis zu 1 % des durchschnittlichen täglichen weltweiten Umsatzes des Anbieters verhängen, für höchstens sechs Monate, um die Compliance zu erzwingen.
Zum Vergleich mit anderen europäischen Texten: Die NIS2-Richtlinie sieht für wesentliche Einrichtungen Verwaltungsbussen von bis zu 10 Millionen Euro oder 2 % des gesamten weltweiten Jahresumsatzes vor, je nach nationaler Umsetzung. DORA folgt einer anderen Logik aus abgestuften Sanktionen, Zwangsgeldern und aufsichtsrechtlichen Massnahmen und überlässt es den Mitgliedstaaten, die Bussenobergrenzen für Finanzunternehmen auf ihrem Hoheitsgebiet festzulegen. Das in einer konkreten Situation geltende Regime hängt daher vom Mitgliedstaat, von der Art des betroffenen Unternehmens und von der Art des Verstosses ab.
DORA-Governance: die Verantwortung des Leitungsorgans
DORA weist die Verantwortung für die digitale operationale Resilienz dem Leitungsorgan des Finanzunternehmens zu. Diese Verantwortung ist unmittelbar, persönlich und nicht auf die Compliance-Funktion oder die IT-Abteilung delegierbar. Das Leitungsorgan muss den Rahmen für das IKT-Risikomanagement festlegen, genehmigen, überwachen und regelmässig überprüfen, ein ausreichendes Budget bereitstellen und sich regelmässig zu digitalen Risiken weiterbilden.
Die spezifischen Pflichten des Leitungsorgans (oder des gleichwertigen Organs):
- Festlegung und Genehmigung der Strategie für die digitale operationale Resilienz
- Genehmigung des Rahmens für das IKT-Risikomanagement und Überwachung seiner Umsetzung
- Genehmigung der Leitlinie zur IKT-Geschäftskontinuität und der Notfallwiederherstellungspläne
- Genehmigung und regelmässige Überprüfung der IKT-Auditpläne
- Bereitstellung eines ausreichenden Budgets für die digitale operationale Resilienz
- Regelmässige Weiterbildung zu IKT-Risiken und deren Entwicklung
Dies ist ein bedeutender kultureller Wandel. In vielen Instituten war die Cybersicherheit historisch auf operativer Ebene angesiedelt (CIO, CISO). DORA hebt sie auf die strategische Ebene; sie wird zu einer Governance-Frage auf gleicher Stufe wie Solvabilität oder Liquidität.
Operationale Resilienz ist nicht Geschäftskontinuität
Die beiden Begriffe werden oft verwechselt. Die operationale Resilienz nach DORA umfasst die Fähigkeit, kritische Dienste bei jeder Form von IKT-Störung aufrechtzuerhalten, über den klassischen BCM-Perimeter der ISO 22301 hinaus. Für eine EU-Bank, die ihren BCM-Rahmen an den DORA-Erwartungen ausrichten will, ist die gemeinsame Lesart beider Rahmenwerke die Norm.
Die 8 praktischen Schritte zur DORA-Compliance
Die DORA-Compliance folgt einem strukturierten Ansatz in acht Schritten, von der Prüfung der Anwendbarkeit bis zur Integration in die internen Kontrollprozesse. Dauer und Kosten hängen stark von der Grösse des Unternehmens, der Komplexität seines IKT-Systems und seinem anfänglichen Reifegrad ab; komplexe Institute mobilisieren typischerweise erhebliche Budgets und Zeitrahmen.
- 1. Prüfung der Anwendbarkeit: den Eintritt in den Anwendungsbereich (Artikel 2) bestätigen und die spezifischen Pflichten nach Grösse und Risikoprofil bestimmen.
- 2. Bestandsaufnahme des Ist-Zustands: den aktuellen Reifegrad der digitalen operationalen Resilienz an den Anforderungen der Verordnung messen. Kritische Lücken identifizieren.
- 3. Governance: das Leitungsorgan förmlich in die Verantwortung nehmen, die IKT-Risikomanagementfunktion benennen, die Resilienzstrategie formalisieren.
- 4. Rahmen für das IKT-Risikomanagement: den Rahmen im Einklang mit der Verordnung und der Delegierten Verordnung (EU) 2024/1774 der Kommission entwickeln oder aktualisieren.
- 5. Management der Drittdienstleister: die vertraglichen IKT-Vereinbarungen inventarisieren, Konzentrationsrisiken bewerten, Verträge zur Aufnahme der verpflichtenden Klauseln nachverhandeln.
- 6. Resilienztests: das Testprogramm planen und umsetzen, einschliesslich TLPT für die betroffenen Unternehmen.
- 7. Meldung von Vorfällen: das System zur Erkennung, Klassifizierung und Meldung von IKT-Vorfällen einführen, mit Eskalationsverfahren rund um die Uhr.
- 8. Kontinuierliche Verbesserung: die digitale operationale Resilienz in Governance, interne Revision und laufende Kontrollprozesse integrieren.
Marktumfragen vor der Frist im Januar 2025 deuteten auf heterogene Vorbereitungsstände im gesamten Sektor hin. 2026 beginnt die Phase der wirksamen Aufsicht, und Nachzügler treten in den Aufsichtsbereich der zuständigen Behörden ein.
Grenzüberschreitende Szenarien für Nicht-EU-Unternehmen
Ein britisches oder Schweizer Unternehmen kann in drei Hauptszenarien von DORA betroffen sein: Es erbringt kritische IKT-Dienstleistungen für ein europäisches Finanzunternehmen, es betreibt eine zugelassene Tochtergesellschaft in einem Mitgliedstaat, oder es nutzt selbst IKT-Dienstleister, die DORA unterliegen. In jedem Fall sind die Analyse der Exposition und die Nachverhandlung der Verträge unmittelbare Prioritäten.
Szenario 1: Britischer oder Schweizer IKT-Dienstleister für eine europäische Bank. Ein britisches oder Schweizer Unternehmen liefert einer deutschen oder französischen Bank Kernbankensoftware, einen Cloud-Dienst oder einen Datenanalysedienst. Werden diese Dienste vom Bankkunden als kritisch eingestuft, muss der Anbieter die Aufnahme der DORA-Vertragsklauseln akzeptieren (Auditrechte, Datenstandort, Ausstiegsstrategie, Meldepflichten). Rechtfertigt seine Systemrelevanz dies, kann er nach Artikel 36 als CTPP eingestuft werden und der direkten Aufsicht durch eine europäische federführende Überwachungsbehörde unterliegen.
Szenario 2: Britische oder Schweizer Bank mit einer zugelassenen EU-Tochtergesellschaft. Eine britische oder Schweizer Bank betreibt eine Tochtergesellschaft in Luxemburg, Deutschland, Frankreich oder Irland. Die Tochtergesellschaft unterliegt unmittelbar DORA. Werden IKT-Dienstleistungen auf Gruppenebene von der britischen oder Schweizer Zentrale aus gebündelt, wirken die DORA-Anforderungen zwangsläufig auf die Muttergesellschaft zurück: kohärenter Rahmen für das IKT-Risikomanagement, konsolidiertes Register vertraglicher Vereinbarungen, abgestimmte Gruppen-Governance.
Szenario 3: Britisches oder Schweizer Finanzunternehmen, das IKT-Dienstleister mit Sitz in der EU nutzt. Seltener, aber beobachtenswert: Sind die IKT-Dienstleister des britischen oder Schweizer Unternehmens selbst CTPPs nach DORA, kann die Koordination mit der federführenden Überwachungsbehörde die Dienstkontinuität beeinträchtigen. In einigen Extremfällen kann eine Empfehlung der Überwachungsbehörde einen kritischen Anbieter zwingen, seine Tätigkeit umzustrukturieren, mit Kaskadenwirkung auf seine britischen und Schweizer Kunden.
Massnahmen, die 2026 für ein exponiertes britisches oder Schweizer Unternehmen zu ergreifen sind:
- Sämtliche Verträge mit EU-Unternehmen und alle Verträge inventarisieren, in denen der Anbieter potenziell CTPP ist.
- Die Kritikalität der erbrachten oder bezogenen Dienstleistungen qualifizieren.
- Die Nachverhandlung der Verträge vorbereiten: Auditklauseln, SLAs, Ausstiegsstrategien.
- Den internen Resilienzrahmen an DORA, FINMA 23/01 und, soweit einschlägig, am britischen PRA-Rahmen ausrichten, um Doppelarbeit zu vermeiden.
- Die Teams aus Compliance, Risiko und IT zu den DORA-spezifischen Anforderungen schulen. Für komplexe Projekte stützen Sie sich auf Abilene Advisors, den GRC-Beratungszweig der Abilene-Gruppe, der über den gesamten DORA-Zyklus hinweg tätig wird: Expositionsanalyse, CTPP-Kartierung, Nachverhandlung von Verträgen, Ausrichtung von ISO 27001 / FINMA 23/01 / NIS2.
Schulung und Zertifizierung PECB DORA Lead Manager
Die Zertifizierung PECB DORA Lead Manager ist der Referenzweg für Fachleute, die die DORA-Compliance innerhalb eines Finanzinstituts oder eines IKT-Dienstleisters steuern. Sie bescheinigt die Beherrschung der fünf Säulen der Verordnung, die Fähigkeit zur Einrichtung eines Rahmens für das IKT-Risikomanagement und die Kompetenzen, um das gesamte Compliance-Projekt zu leiten. Die Schulung dauert fünf Tage, mit der Prüfung am letzten Tag.
Zielgruppe:
- CISOs, CIOs, IT-Sicherheitsverantwortliche in europäischen, britischen und Schweizer Finanzinstituten
- Compliance-Verantwortliche, Risikomanager, interne Auditoren in den Bereichen Banken, Versicherungen und Vermögensverwaltung
- Verantwortliche für die Geschäftskontinuität und Leiter der operationalen Resilienz
- GRC-Berater mit Spezialisierung auf den Finanzsektor
- Führungskräfte und Mitglieder des Prüfungsausschusses, die die DORA-Governance überwachen müssen
Was die Schulung abdeckt:
- Europäische Regulierungslandschaft und Zusammenspiel mit anderen Texten (NIS2, DSGVO, MiCA, Solvency II)
- Die fünf Säulen der Verordnung und ihre jeweiligen Artikel
- Praktische Umsetzung eines Rahmens für das IKT-Risikomanagement
- Management der Drittdienstleister, Register vertraglicher Vereinbarungen, verpflichtende Klauseln
- Resilienztests und TLPT-Methodik
- Governance, Rollen und Verantwortlichkeiten des Leitungsorgans
- Vorbereitung auf die Zertifizierungsprüfung
Voraussetzungen: grundlegendes Verständnis der Konzepte von Informationssicherheit und Cybersicherheit, Vertrautheit mit den Grundsätzen des IKT-Risikomanagements. Ein Fundament in ISO 27001 ist ein grosser Vorteil; als ISO 27001 Lead Implementer zertifizierte Fachleute erreichen die DORA-Compliance dank der Ausrichtung der Kontrollrahmen schneller.
Für Fachleute mit Sitz im Vereinigten Königreich und in der Schweiz entfaltet die Schulung DORA Lead Manager ihren vollen Sinn in Kombination mit einem detaillierten Verständnis entweder des britischen Rahmens für operationale Resilienz (PRA SS1/21, FCA PS21/3) oder des FINMA-Rundschreibens 23/01 und des Schweizer Aufsichtsrahmens. Abilene Academy ist der einzige PECB Titanium Partner der Schweiz, mit einer Bestehensquote von 99 % bei den PECB-Prüfungen und mehr als 2'500 in 120 Ländern geschulten Fachleuten. Die Schulung ist auf Englisch, Französisch und Spanisch verfügbar, in mehreren Formaten: Präsenz, virtuelles Klassenzimmer, E-Learning oder Selbststudium. Weitere Sprachen auf Anfrage.
Empfohlener Weg für eine einsteigende Fachkraft: ISO 27001 Lead Implementer → PECB DORA Lead Manager → laufende Weiterbildung zu den Entwicklungen der Verordnung 2026 bis 2027. Für ein Profil mit stärkerem Fokus auf operationale Resilienz und Geschäftskontinuität ist die Zertifizierung PECB Lead Operational Resilience Manager eine natürliche Ergänzung.
Um DORA im breiteren Schweizer GRC-Ökosystem zu verorten, siehe auch unseren vollständigen Leitfaden zur ISO-27001-Zertifizierungsschulung in der Schweiz (2026) und, für die FinTech-spezifische FINMA-Lesart, ISO 27001 für Schweizer FinTechs: der FINMA-Praxisleitfaden (2026).
Ergänzende technische Standards (RTS und ITS)
Die DORA-Verordnung wird durch eine Reihe regulatorischer technischer Standards (RTS) und technischer Durchführungsstandards (ITS) ergänzt, die von den europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) angenommen werden. Diese Standards präzisieren die operativen Modalitäten der Verordnung: Rahmen für das IKT-Risikomanagement, Vorfallklassifizierung, TLPT-Methodik, Format des Registers vertraglicher Vereinbarungen, Kriterien für die Einstufung von CTPPs.
Die wichtigsten bislang veröffentlichten delegierten und Durchführungstexte:
- Delegierte Verordnung (EU) 2024/1774 der Kommission vom 13. März 2024: präzisiert die Anforderungen an das IKT-Risikomanagement, insbesondere die Zugriffskontrolle auf IKT-Assets.
- Technische Standards zur Vorfallklassifizierung: Wesentlichkeitsschwellen, Meldevorlagen.
- Technische Standards zum Register vertraglicher Vereinbarungen: Format und Inhalt des an die Behörden zu übermittelnden Registers.
- Technische Standards zu TLPTs: Methodik, Qualifikation der Tester, Testperimeter.
- Technische Standards zur CTPP-Aufsicht: Einstufungskriterien, Befugnisse der federführenden Überwachungsbehörde.
Diese technischen Standards bilden den für die konkrete Umsetzung der Verordnung unverzichtbaren Detaillierungsgrad. Ihre Nachverfolgung ist eine Daueraufgabe der IKT-Risikomanagementfunktion.
Zusammengefasst
DORA ist kein Projekt mehr, auf das man sich vorbereitet. Seit dem 17. Januar 2025 ist es ein anwendbarer, kontrollierbarer und sanktionierbarer Rahmen. Für europäische Finanzinstitute ist 2026 das Jahr, in dem Compliance auf dem Papier auf reale Aufsicht trifft. Für britische und Schweizer Akteure, Banken mit EU-Tochtergesellschaften, IKT-Dienstleister mit europäischen Kunden, grenzüberschreitende Finanzgruppen, erzwingt DORA eine parallele Lesart mit dem FINMA-Rundschreiben 23/01 oder dem britischen Rahmen für operationale Resilienz sowie eine systematische Nachverhandlung der Verträge.
Der von Teams, die bereits vorangekommen sind, am häufigsten genannte Erfolgsfaktor: Kohärenz zwischen den Rahmenwerken. Behandeln Sie DORA, FINMA 23/01, den britischen Rahmen für operationale Resilienz und NIS2 nicht als getrennte Silos, sondern richten Sie den Kontrollrahmen auf einer gemeinsamen Basis aus, typischerweise ISO 27001, und setzen Sie die spezifischen Anforderungen jedes Textes darauf auf. Einheitliche GRC-Plattformen wie Acuna industrialisieren diesen Ansatz, indem sie die Kontrollen aus ISO 27001 / DORA / FINMA / NIS2 in einem einzigen prüfbaren Referenzrahmen zusammenführen.
Die Praxisperspektive von Alexis Hirschhorn, Senior Trainer, Abilene Academy
"Die DORA-Falle liegt 2026 nicht im Regulatorischen: Sie ist kultureller Art. In vielen Verwaltungsräten ist Cybersicherheit gedanklich noch unter 'technisch' abgelegt, irgendwo zwischen CIO und CISO. DORA hebt sie eine Etage höher: Sie wird zu einer persönlichen, nicht delegierbaren Verantwortung des Verwaltungsrats. Institute, die diesen Wandel in den Köpfen ihrer Verwaltungsräte nicht vollzogen haben, werden auf dem Papier konform und in der Praxis exponiert sein."
Quellen und Referenzen
- Verordnung (EU) 2022/2554: DORA (EUR-Lex, Europäisches Parlament und Rat, 14. Dezember 2022).
- Delegierte Verordnung (EU) 2024/1774 der Kommission vom 13. März 2024 (EUR-Lex, Europäische Kommission): IKT-Risikomanagement und Zugriffskontrolle.
- FINMA-Rundschreiben 2023/1: Operationelle Risiken und Resilienz (Banken) (FINMA, in Kraft seit dem 1. Januar 2024).
- FINMA-Rundschreiben 2018/3: Auslagerungen (Banken und Versicherer) (FINMA, in Kraft seit dem 1. April 2018, revidiert).
- PRA Supervisory Statement SS1/21: Operational resilience (Bank of England Prudential Regulation Authority, in Kraft seit dem 31. März 2022, vollständige Umsetzung bis zum 31. März 2025).
- TIBER-EU-Rahmen: Threat Intelligence-based Ethical Red Teaming (Europäische Zentralbank, Referenz für die TLPT-Methodik).
- Digital Finance Package (Europäische Kommission): europäische Strategie zur digitalen Finanzwirtschaft, der Rahmen, in den sich DORA einfügt.
- PECB DORA Lead Manager: Zertifizierungs-Factsheet (PECB, offizielle Zertifizierungsreferenz).




