Zum Inhalt springen
Compliance-Leitfaden

DORA erklärt: Auswirkungen auf die Softwarebeschaffung im Finanzsektor

DORA tritt am 17. Januar 2025 in Kraft und verändert grundlegend, wie Finanzorganisationen Software beschaffen und vertraglich regeln. Hier erfahren Sie alles Wissenswerte über die fünf Säulen, die vertraglichen Anforderungen und die Auswirkungen auf das Management von Softwareherstellern.

  • 9. September 2025
  • 5 Min.
  • DORA – Digital Operational Resilience Act

DORA, die Digital Operational Resilience Act, gilt seit dem 17. Januar 2025 in der gesamten EU. Für Finanzorganisationen ist digitale Resilienz damit kein reines IT-Internproblem mehr, sondern eine gesetzliche Verpflichtung mit Aufsicht.

Was ist DORA?

DORA ist eine EU-Verordnung und wirkt somit unmittelbar, ohne Umsetzung in nationales Recht. Die Verordnung gilt für eine breite Palette an Finanzunternehmen, von Banken und Versicherern bis hin zu Investmentgesellschaften, Zahlungsinstituten und Kryptodienstleistern.

Die fünf Säulen

  • ICT-Risikomanagement: ein Rahmenwerk zur Identifikation, Klassifizierung und Steuerung von ICT-Risiken.

  • Vorfallberichterstattung: große ICT-Vorfälle müssen innerhalb kurzer Fristen gemeldet werden.

  • Testen der digitalen Resilienz: regelmäßige Tests kritischer Systeme.

  • Management von ICT-Drittanbieterrisiken: vertragliche Anforderungen, ein Register und Analyse von Konzentrationsrisiken.

  • Informationsaustausch: das Teilen von Bedrohungsinformationen innerhalb der Branche.

Was bedeutet DORA für die Softwarebeschaffung?

Die vierte Säule betrifft die Softwarebeschaffung direkt:

  • Vertragliche Mindestanforderungen: ICT-Verträge müssen Klauseln zu Dienstleistungen, Vorfallmeldung, Prüfungsrechten, Exit, Datenstandort und Kontinuität enthalten.

  • Informationenregister: ein aktuelles und vollständiges Register aller vertraglichen Vereinbarungen mit ICT-Dienstleistern.

  • Konzentrationsrisiko: eine zu große Abhängigkeit von einem einzelnen Anbieter muss bewertet werden.

  • Subunternehmer: auch die Parteien, auf die Ihre Softwarehersteller angewiesen sind, müssen berücksichtigt werden.

Lesen Sie im Praxisartikel zu DORA, worauf Aufsichtsbehörden aktuell achten.

Wie SoftVaro unterstützt

SoftVaro kartiert Ihre Softwarelandschaft, auch den Long Tail, der oft im Register fehlt. Bei jeder Vertragsverlängerung berücksichtigen wir die von DORA geforderten Vertragsbestimmungen. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung mit Ihrer Compliance- oder Rechtsabteilung ab.

Häufig gestellte Fragen

Die am häufigsten gestellten Fragen zu diesem Thema.

Für wen gilt DORA?

DORA gilt für eine breite Palette von Finanzunternehmen in der EU, wie Banken, Versicherer, Investmentgesellschaften, Zahlungsinstitute und Kryptodienstleister. ICT-Dienstleister sehen sich durch ihre Verträge mit diesen Kunden mit DORA-Anforderungen konfrontiert.

Gilt DORA auch für meinen Softwarehersteller?

Indirekt ja. Ihre Organisation muss die DORA-Anforderungen vertraglich mit den von Ihnen genutzten Softwareherstellern festlegen. Anbieter, die als kritisch eingestuft werden, unterliegen zudem direkter europäischer Aufsicht.

Welche Sanktionen gibt es bei Nichteinhaltung von DORA?

Sanktionen für Finanzinstitutionen werden von den nationalen Aufsichtsbehörden festgelegt. Für kritische ICT-Dienstleister verfügt die europäische Aufsichtsbehörde über eigene Durchsetzungsmaßnahmen.

Bereit, bei Software zu sparen?

SoftVaro verhandelt für dich den besten Deal bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.

Mehr aus der Wissensdatenbank

Sprache ändern

Weitere Seiten

Wählen Sie pro Kategorie, was wir platzieren dürfen. Streng notwendige Cookies können nicht deaktiviert werden.

  • Externe Analytics (Google)

    Google Analytics 4 zur Produktverbesserung: Seitenaufrufe, Verweildauer, Klicks. Zusätzlich zu unserem datenschutzfreundlichen Umami (immer aktiv, keine Zustimmung erforderlich). Datenübertragung an Google in die USA — gemäß Standardvertragsklauseln.

  • Marketing

    Leadinfo identifiziert Unternehmen, die die Seite besuchen, anhand der IP-Adresse für B2B-Lead-Nachverfolgung. Keine personenbezogenen Daten einzelner Besucher. Google Ads setzt Werbe-Cookies für Remarketing und Conversion-Messung; dabei werden Daten an Google in die USA übermittelt, auf Grundlage der Standardvertragsklauseln.

  • Streng notwendig

    Für die grundlegende Funktion der Seite: Sprachpräferenz, Sitzungsverwaltung. Keine Drittanbieter.

    Immer aktiv

Keine Umami-Messung

Umami fällt unter die Analytics-Ausnahme und erfordert keine Zustimmung, aber Sie können der Messung widersprechen.