Bee IT News

News von Bits und Bees

20. August 2026

DORA für den Mittelstand: Pflichten, Sanktionen und Handlungsbedarf

 

Seit dem 17. Januar 2025 gibt es den Digital Operational Resilience Act (DORA) – eine EU-Verordnung, die für ein durchgängig hohes Level an digitaler Resilienz im europäischen Finanzsektor sorgen soll. Was zunächst nach einem Spezialthema für Banken klingt, betrifft inzwischen weit mehr Unternehmen als vermutet. Wer DORA bisher nicht ernst genommen hat, riskiert spürbare Sanktionen – und einen Imageverlust bei Kunden wie auch Geschäftspartnern…

Sofern Ihr Unternehmen Finanzgeschäfte durchführt, Versicherungsleistungen anbietet oder mit Finanzdienstleistern als Kunde oder auch Partner kooperiert, hat sich Ihre regulatorische Umgebung im Januar 2025 gewandelt. Mit dem Digital Operational Resilience Act, kurz DORA, hat die EU erstmals einen einheitlichen, verpflichtenden Rahmen für die digitale Resilienz im Finanzsektor erschaffen. Die Verordnung gilt direkt, ohne nationale Umsetzung – und diese schlägt tief in IT-Strukturen, Policen und Verfahren ein.

Die deutsche Finanzaufsicht BaFin hat 2026 unmissverständlich zur Bewährungsprobe erklärt: Geprüft wird nicht mehr, ob DORA umgesetzt wurde, sondern wie konsequent. Welche Pflichten DORA konkret vorschreibt, wer im Anwendungsbereich liegt wie auch welche Sanktionen folgen – wir liefern Ihnen den strukturierten Überblick. Eine maßgebliche Themenseite zur Verordnung wie auch zur Aufsichtspraxis stellt die BaFin bereit (mehr dazu hier).

 

DORA: Eine kurze Einordnung

Der Digital Operational Resilience Act, formal die Verordnung (EU) 2022/2554, ist seit dem 17. Januar 2025 vollumfänglich anwendbar. Mit DORA hat die Europäische Union erstmals einen einheitlichen Rahmen für IKT-Sicherheit, Cyberresilienz wie auch IT-Risikomanagement im ganzen Finanzsektor geschaffen. Davor galten in jedem Mitgliedsstaat unterschiedliche Vorgaben – in Deutschland etwa die Bankaufsichtlichen Bedingungen an die IT (BAIT) oder die Versicherungsaufsichtlichen Anforderungen an die IT (VAIT).

Der Grundgedanke ist einfach: Finanzunternehmen sollen digitale Störungen, Cyberangriffe sowie Ausfälle nicht bloß verhindern, sondern auch dann funktionsfähig bleiben, wenn etwas misslingt. Es geht also gewiss nicht mehr nur um Prävention, sondern explizit um Widerstandsfähigkeit – die Fähigkeit, Vorfälle zu erkennen, einzudämmen, zu bewältigen und flott wieder in den Normalbetrieb zurückzukehren. Diesen Ansatz fasst die englische Terminologie „operational resilience“ treffend zusammen.

Entscheidend zu wissen: DORA erneuert in Deutschland größtenteils die bisherigen branchenspezifischen IT-Aufsichtsregeln. Derjenige, der als Bank, Versicherer oder Wertpapierfirma bislang nach BAIT oder VAIT vorgegangen ist, muss heute DORA-standardisiert sein. Übergangsfristen für einzelne restliche Institutsgruppen laufen zum Ablauf von 2026 abschließend aus.

 

Der DORA-Anwendungsbereich im Überblick

Der Anwendungsbereich von DORA ist breit – und das verwundert viele Entscheidungsträger. Unmittelbar betroffen sind nahezu alle regulierten Finanzunternehmen im EU-Raum, hierunter:

• Banken und Kreditinstitute jeder Dimension

• Versicherungs- wie auch Rückversicherungsunternehmen

• Wertpapierfirmen, Investmentgesellschaften und Kapitalverwalter

• Zahlungsdienstleister und E-Geld-Institute

• Krypto-Asset-Dienstleister, Crowdfunding-Portale und Handelsplätze

• Zentralverwahrer, Transaktionsregister sowie Datenbereitstellungsdienste

Dadurch fallen auch zahlreiche mittelgroße Unternehmen unter die Verordnung – zum Beispiel kleinere Volks- und Raiffeisenbanken, lokale Versicherer oder Fintech-Startups. Ausnahmen gelten lediglich für Kleinstunternehmen mit weniger als zehn Beschäftigten und einer Bilanzsumme oder einem Jahresumsatz unterhalb zwei Mio Euro.

Genauso wichtig ist die zweite Fallgestaltung: Sie können auch dann von DORA betroffen sein, wenn Sie selber kein Finanzunternehmen sind, jedoch als Businesspartner oder Dienstleister für Finanzunternehmen aktiv sind. Im DORA-Sprachgebrauch heißen jene Akteure „IKT-Drittdienstleister“. Erfasst sind alle Anbieter von digitalen Services, die Finanzunternehmen unterstützen – vom riesigen Cloud-Anbieter über Rechenzentrumsbetreiber bis hin zu Software-Häusern sowie IT-Experten. Der Bankenverband trifft es auf den Punkt: DORA betrifft „auch bestimmte IT-Dienstleister, die mit diesen Unternehmen zusammenarbeiten“ (mehr dazu hier).

In der Praxis bedeutet das: Ihre Bestandsverträge mit Finanzkunden werden überarbeitet, Audit-Rechte des Kunden werden erweitert, Service Level Agreements strenger gefasst, Berichtspflichten konkretisiert. Wer bisher mit einfachen Standardverträgen gearbeitet hat, wird umstellen müssen.

 

Welche Pflichten DORA konkret vorschreibt

DORA gliedert sich in fünf wesentliche Pflichtenbereiche, welche zusammen das Rückgrat der Verordnung darstellen:

IKT-Risikomanagement: Finanzunternehmen müssen einen umfassenden Governance- und Kontrollrahmen etablieren, der IT-Gefahren systematisch identifiziert, bewertet wie auch steuert. Die Geschäftsleitung trägt ausdrücklich die Gesamtverantwortung – eine Übertragung an den IT-Leiter reicht nicht mehr aus.

IKT-Vorfallsmanagement und Meldepflichten: Erhebliche Vorfälle müssen innerhalb von 24 Stunden nach Entdeckung an die Aufsicht gemeldet werden, eine Erstklassifizierung sogar innerhalb von vier Stunden. Innert 72 Stunden folgt eine Zwischenmeldung, nach einem Monat ein Abschlussbericht.

Resilienz-Tests: Regelmäßige technische Prüfungen sind Pflicht. Penetrationstests an Live-Systemen sind mindestens alle drei Jahre vorgesehen, für systemrelevante Institute obendrein sogenannte Threat-Led Penetration Tests (TLPT).

Drittparteienrisikomanagement: Jeder Vertrag mit einem IKT-Dienstleister muss dokumentiert, bewertet sowie in einem Informationsregister dokumentiert werden. Dieser Index ist jährlich an die BaFin zu melden – 2026 erfolgte die Einsendung zwischen dem 9. und 30. März.

Informationsaustausch: Finanzunternehmen sollen Informationen zu Cyberbedrohungen aktiv mit anderen Marktteilnehmern teilen, um die gemeinsame Abwehrfähigkeit zu stärken.

Besonders das Informationsregister entwickelt sich zu einer Herausforderung in der Praxis. Es muss die gesamte Subunternehmer-Kette abbilden, Datenstandorte aufzeigen und Exit-Strategien dokumentieren – ein Detaillierungsgrad, der vielen Firmen im ersten Anlauf erhebliche Mühe bereitet hat. Ergänzende FAQ zum Drittparteienrisikomanagement stellt die BaFin laufend aktualisiert bereit (mehr dazu hier).

 

Die Sanktionsmechanismen unter DORA

Die Strafmaßnahmen unter DORA sind kein abstraktes Konstrukt. Bei Verstößen drohen Finanzunternehmen Geldbußen von bis zu 10 Millionen Euro oder fünf Prozent des jährlichen Gesamtnettoumsatzes (Artikel 50 DORA). Hinzu kommen Zwangsgelder von bis zu 2,5 Millionen Euro nach dem deutschen Finanzmarktdigitalisierungsgesetz und – insbesondere kritisch – die persönliche Haftung der Leitungsebene. Vorstände können folglich direkt haftbar gemacht werden.

Für kritische IKT-Drittdienstleister bestehen eigene Grenzwerte, aber nicht weniger bedeutende: Hier können Zwangsgelder bis zu einem Prozent des durchschnittlichen täglichen internationalen Umsatzes verhängt werden. Eine zweite Sanktionsebene ist der Imageschaden: Die BaFin macht Verstöße auf ihrer Webseite öffentlich – ein Risiko, welches gerade für Unternehmen mit hoher Marktnähe gewaltig ins Gewicht fällt.

Wir sehen in unserer Praxis als IT-Dienstleister immer wieder, dass DORA mehr ist als eine zusätzliche Compliance-Pflicht. Die Richtlinie ist ein Realitätstest für die Reife einer IT-Sicherheitsorganisation. Wer DORA praxisnah umsetzt, gewinnt nicht bloß Rechtssicherheit, sondern auch eine stärker organisierte und dokumentierte IT-Landschaft – ein Gewinn, der deutlich über die regulatorische Anforderung hinausgeht.

 

Fazit: Was Sie aus DORA jetzt mitnehmen sollten

DORA ist seit mehr als einem Jahr präsent, aber die wirkliche Bewährungsprobe beginnt gerade jetzt. Die BaFin hat 2026 zum Jahr der intensivierten Prüfungen erklärt – mit klaren Fokusthemen beim Informationsregister, beim Vorfalls-Reporting sowie bei den Resilienz-Tests. Die Zeit der Übergangstoleranz ist vorbei.
Unsere Empfehlungshaltung: Verstehen Sie DORA nicht als pure Pflichtübung, sondern als Anlass, Ihre IT-Sicherheits- und Vertragsarchitektur einmal grundlegend zu überprüfen. Wer eine Analyse jetzt systematisch angeht, vermeidet überstürzte Aktionen unter Aufsichtsdruck – und gewinnt operative Klarheit, die sich auch in vielen anderen Bereichen auszahlt.

Sie sind ungewiss, ob und wie DORA Ihr Unternehmen betrifft, oder wollen den Einstieg in die Umsetzung nicht alleine angehen? Kontaktieren Sie uns gerne – als Ihr IT-Dienstleister stehen wir Ihnen mit unserer Expertise bei Erfassung, Konzeption sowie Umsetzung zur Seite.