Zum Inhalt springen
Fachartikel

DORA in der Praxis: Was Aufsichtbehörden von Ihren Softwareherstellern verlangen

DORA gilt seit dem 17. Januar 2025. Inzwischen ist klar, worauf Aufsichtbehörden achten: ein vollständiges Register, fundierte Klassifikationen und Verträge, die den Anforderungen entsprechen.

  • 14. Juli 2026
  • 5 Min.

Die Digital Operational Resilience Act (DORA) gilt seit dem 17. Januar 2025 für Finanzinstitute in der EU. Anderthalb Jahre später hat sich der Fokus von der Vorbereitung zur Überwachung verlagert. Besonders das Management von ICT-Dienstleistern, darunter Softwarehersteller, steht im Mittelpunkt.

Was verlangt DORA?

  • Ein Register aller ICT-Verträge. Das sogenannte Register of Information enthält jede vertragliche Vereinbarung mit einem ICT-Dienstleister, einschließlich Dienstleistung, Klassifikation und der Kette von Unterauftragnehmern.

  • Einblick in Konzentrationsrisiken. Sie müssen wissen, wo Sie von einem Anbieter für kritische oder wichtige Funktionen zu abhängig sind.

  • Verträge mit den richtigen Vereinbarungen. DORA schreibt vor, welche Klauseln Verträge enthalten müssen, z.B. zu Zugang, Audits, Exit und Sicherheit.

Wo es in der Praxis schiefläuft

Ein unvollständiges Register. Die großen Cloud- und Plattformanbieter sind meist gut erfasst. Die hunderten kleineren Softwarehersteller und deren Unterauftragnehmer fehlen häufig.

Unzureichend belegte Klassifikation. Warum ist eine Dienstleistung kritisch oder nicht? Aufsichtsbehörden wollen diese Bewertung sehen.

Verträge, die noch nicht angepasst wurden. Viele Verträge bestanden bereits vor DORA und sind nie auf die erforderlichen Klauseln neu verhandelt worden.

Kritische Anbieter unter direkter Aufsicht

Am 18. November 2025 benannten die europäischen Aufsichtsbehörden die ersten 19 kritischen ICT-Dienstleister, darunter AWS, Microsoft, Google Cloud, Oracle und SAP. Diese unterliegen der direkten europäischen Aufsicht. Das entbindet Ihre Organisation nicht von eigenen Pflichten: Sie sind weiterhin verantwortlich für Ihr Register und Ihre Verträge.

Was können Sie jetzt tun?

  1. Vergleichen Sie Ihr Register mit Ihrer tatsächlichen Softwarelandschaft, inklusive Tools, die außerhalb der IT angeschafft wurden.

  2. Dokumentieren Sie für jede Dienstleistung, warum sie kritisch ist oder nicht.

  3. Nutzen Sie jede Verlängerung, um fehlende Vertragsklauseln hinzuzufügen.

  4. Reduzieren Sie die Anzahl der Softwarehersteller, wo möglich: Weniger Anbieter bedeuten ein besser verwaltbares Register.

Wie SoftVaro hilft

SoftVaro erfasst Ihr gesamtes Softwareportfolio, auch den Long Tail, der oft im Register fehlt. Bei jeder Verlängerung berücksichtigen wir die Bedingungen, die Ihre Organisation benötigt. Dieser Artikel ist keine Rechtsberatung; stimmen Sie die Anwendung von DORA mit Ihrer Compliance- oder Rechtsabteilung ab.

Häufig gestellte Fragen

Die am häufigsten gestellten Fragen zu diesem Thema.

Müssen auch kleine Softwarehersteller im Register geführt werden?

Das Register umfasst alle vertraglichen Vereinbarungen mit ICT-Dienstleistern. Gerade kleinere Softwarehersteller werden dabei häufig übersehen.

Was bedeutet es, wenn mein Lieferant als kritisch eingestuft wurde?

Dieser Lieferant unterliegt dann direkter europäischer Aufsicht. Ihre eigenen Pflichten, wie das Register und die vertraglichen Vereinbarungen, bestehen unverändert weiter.

Bereit, bei Software zu sparen?

SoftVaro verhandelt für dich den besten Deal bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.

Mehr aus der Wissensdatenbank

Sprache ändern

Weitere Seiten

Wählen Sie pro Kategorie, was wir platzieren dürfen. Streng notwendige Cookies können nicht deaktiviert werden.

  • Externe Analytics (Google)

    Google Analytics 4 zur Produktverbesserung: Seitenaufrufe, Verweildauer, Klicks. Zusätzlich zu unserem datenschutzfreundlichen Umami (immer aktiv, keine Zustimmung erforderlich). Datenübertragung an Google in die USA — gemäß Standardvertragsklauseln.

  • Marketing

    Leadinfo identifiziert Unternehmen, die die Seite besuchen, anhand der IP-Adresse für B2B-Lead-Nachverfolgung. Keine personenbezogenen Daten einzelner Besucher. Google Ads setzt Werbe-Cookies für Remarketing und Conversion-Messung; dabei werden Daten an Google in die USA übermittelt, auf Grundlage der Standardvertragsklauseln.

  • Streng notwendig

    Für die grundlegende Funktion der Seite: Sprachpräferenz, Sitzungsverwaltung. Keine Drittanbieter.

    Immer aktiv

Keine Umami-Messung

Umami fällt unter die Analytics-Ausnahme und erfordert keine Zustimmung, aber Sie können der Messung widersprechen.