DORA in der Praxis: Was Aufsichtbehörden von Ihren Softwareherstellern verlangen
DORA gilt seit dem 17. Januar 2025. Inzwischen ist klar, worauf Aufsichtbehörden achten: ein vollständiges Register, fundierte Klassifikationen und Verträge, die den Anforderungen entsprechen.
- 14. Juli 2026
- 5 Min.
Die Digital Operational Resilience Act (DORA) gilt seit dem 17. Januar 2025 für Finanzinstitute in der EU. Anderthalb Jahre später hat sich der Fokus von der Vorbereitung zur Überwachung verlagert. Besonders das Management von ICT-Dienstleistern, darunter Softwarehersteller, steht im Mittelpunkt.
Was verlangt DORA?
Ein Register aller ICT-Verträge. Das sogenannte Register of Information enthält jede vertragliche Vereinbarung mit einem ICT-Dienstleister, einschließlich Dienstleistung, Klassifikation und der Kette von Unterauftragnehmern.
Einblick in Konzentrationsrisiken. Sie müssen wissen, wo Sie von einem Anbieter für kritische oder wichtige Funktionen zu abhängig sind.
Verträge mit den richtigen Vereinbarungen. DORA schreibt vor, welche Klauseln Verträge enthalten müssen, z.B. zu Zugang, Audits, Exit und Sicherheit.
Wo es in der Praxis schiefläuft
Ein unvollständiges Register. Die großen Cloud- und Plattformanbieter sind meist gut erfasst. Die hunderten kleineren Softwarehersteller und deren Unterauftragnehmer fehlen häufig.
Unzureichend belegte Klassifikation. Warum ist eine Dienstleistung kritisch oder nicht? Aufsichtsbehörden wollen diese Bewertung sehen.
Verträge, die noch nicht angepasst wurden. Viele Verträge bestanden bereits vor DORA und sind nie auf die erforderlichen Klauseln neu verhandelt worden.
Kritische Anbieter unter direkter Aufsicht
Am 18. November 2025 benannten die europäischen Aufsichtsbehörden die ersten 19 kritischen ICT-Dienstleister, darunter AWS, Microsoft, Google Cloud, Oracle und SAP. Diese unterliegen der direkten europäischen Aufsicht. Das entbindet Ihre Organisation nicht von eigenen Pflichten: Sie sind weiterhin verantwortlich für Ihr Register und Ihre Verträge.
Was können Sie jetzt tun?
Vergleichen Sie Ihr Register mit Ihrer tatsächlichen Softwarelandschaft, inklusive Tools, die außerhalb der IT angeschafft wurden.
Dokumentieren Sie für jede Dienstleistung, warum sie kritisch ist oder nicht.
Nutzen Sie jede Verlängerung, um fehlende Vertragsklauseln hinzuzufügen.
Reduzieren Sie die Anzahl der Softwarehersteller, wo möglich: Weniger Anbieter bedeuten ein besser verwaltbares Register.
Wie SoftVaro hilft
SoftVaro erfasst Ihr gesamtes Softwareportfolio, auch den Long Tail, der oft im Register fehlt. Bei jeder Verlängerung berücksichtigen wir die Bedingungen, die Ihre Organisation benötigt. Dieser Artikel ist keine Rechtsberatung; stimmen Sie die Anwendung von DORA mit Ihrer Compliance- oder Rechtsabteilung ab.
Häufig gestellte Fragen
Die am häufigsten gestellten Fragen zu diesem Thema.
Müssen auch kleine Softwarehersteller im Register geführt werden?
Das Register umfasst alle vertraglichen Vereinbarungen mit ICT-Dienstleistern. Gerade kleinere Softwarehersteller werden dabei häufig übersehen.
Was bedeutet es, wenn mein Lieferant als kritisch eingestuft wurde?
Dieser Lieferant unterliegt dann direkter europäischer Aufsicht. Ihre eigenen Pflichten, wie das Register und die vertraglichen Vereinbarungen, bestehen unverändert weiter.
Bereit, bei Software zu sparen?
SoftVaro verhandelt für dich den besten Deal bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.