DORA erklärt: Auswirkungen auf die Softwarebeschaffung im Finanzsektor
DORA tritt am 17. Januar 2025 in Kraft und verändert grundlegend, wie Finanzorganisationen Software beschaffen und vertraglich regeln. Hier erfahren Sie alles Wissenswerte über die fünf Säulen, die vertraglichen Anforderungen und die Auswirkungen auf das Management von Softwareherstellern.
- 9. September 2025
- 5 Min.
- DORA – Digital Operational Resilience Act
DORA, die Digital Operational Resilience Act, gilt seit dem 17. Januar 2025 in der gesamten EU. Für Finanzorganisationen ist digitale Resilienz damit kein reines IT-Internproblem mehr, sondern eine gesetzliche Verpflichtung mit Aufsicht.
Was ist DORA?
DORA ist eine EU-Verordnung und wirkt somit unmittelbar, ohne Umsetzung in nationales Recht. Die Verordnung gilt für eine breite Palette an Finanzunternehmen, von Banken und Versicherern bis hin zu Investmentgesellschaften, Zahlungsinstituten und Kryptodienstleistern.
Die fünf Säulen
ICT-Risikomanagement: ein Rahmenwerk zur Identifikation, Klassifizierung und Steuerung von ICT-Risiken.
Vorfallberichterstattung: große ICT-Vorfälle müssen innerhalb kurzer Fristen gemeldet werden.
Testen der digitalen Resilienz: regelmäßige Tests kritischer Systeme.
Management von ICT-Drittanbieterrisiken: vertragliche Anforderungen, ein Register und Analyse von Konzentrationsrisiken.
Informationsaustausch: das Teilen von Bedrohungsinformationen innerhalb der Branche.
Was bedeutet DORA für die Softwarebeschaffung?
Die vierte Säule betrifft die Softwarebeschaffung direkt:
Vertragliche Mindestanforderungen: ICT-Verträge müssen Klauseln zu Dienstleistungen, Vorfallmeldung, Prüfungsrechten, Exit, Datenstandort und Kontinuität enthalten.
Informationenregister: ein aktuelles und vollständiges Register aller vertraglichen Vereinbarungen mit ICT-Dienstleistern.
Konzentrationsrisiko: eine zu große Abhängigkeit von einem einzelnen Anbieter muss bewertet werden.
Subunternehmer: auch die Parteien, auf die Ihre Softwarehersteller angewiesen sind, müssen berücksichtigt werden.
Lesen Sie im Praxisartikel zu DORA, worauf Aufsichtsbehörden aktuell achten.
Wie SoftVaro unterstützt
SoftVaro kartiert Ihre Softwarelandschaft, auch den Long Tail, der oft im Register fehlt. Bei jeder Vertragsverlängerung berücksichtigen wir die von DORA geforderten Vertragsbestimmungen. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung mit Ihrer Compliance- oder Rechtsabteilung ab.
Häufig gestellte Fragen
Die am häufigsten gestellten Fragen zu diesem Thema.
Für wen gilt DORA?
DORA gilt für eine breite Palette von Finanzunternehmen in der EU, wie Banken, Versicherer, Investmentgesellschaften, Zahlungsinstitute und Kryptodienstleister. ICT-Dienstleister sehen sich durch ihre Verträge mit diesen Kunden mit DORA-Anforderungen konfrontiert.
Gilt DORA auch für meinen Softwarehersteller?
Indirekt ja. Ihre Organisation muss die DORA-Anforderungen vertraglich mit den von Ihnen genutzten Softwareherstellern festlegen. Anbieter, die als kritisch eingestuft werden, unterliegen zudem direkter europäischer Aufsicht.
Welche Sanktionen gibt es bei Nichteinhaltung von DORA?
Sanktionen für Finanzinstitutionen werden von den nationalen Aufsichtsbehörden festgelegt. Für kritische ICT-Dienstleister verfügt die europäische Aufsichtsbehörde über eigene Durchsetzungsmaßnahmen.
Bereit, bei Software zu sparen?
SoftVaro verhandelt für dich den besten Deal bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.