EU Sovereignty Score

DORA erklärt

Der Digital Operational Resilience Act (DORA, Verordnung (EU) 2022/2554) stellt Anforderungen an die digitale operationale Resilienz von Finanzunternehmen wie Banken, Zahlungsinstituten, Versicherern und Wertpapierfirmen. Er gilt seit dem 17. Januar 2025 und enthält ein eigenes Regime für den Umgang mit IKT-Risiken externer Anbieter. Für Sie als Einkäuferin oder Einkäufer in einem solchen Unternehmen bestimmt das, was in einem Cloud- oder Softwarevertrag stehen muss und welche Fragen Sie einem Anbieter stellen können.

Fakten und Daten zuletzt geprüft: 11. Oktober 2026 · Diese Seite bietet allgemeine Informationen und ist keine Rechtsberatung; prüfen Sie für Ihren Fall den Text der Verordnung und der zugehörigen technischen Standards.

Zeitplan

  1. Die Verordnung ist am zwanzigsten Tag nach ihrer Veröffentlichung im Amtsblatt am 27. Dezember 2022 in Kraft getreten (Art. 64).

  2. Die Durchführungsverordnung (EU) 2024/2956 mit den Standardvorlagen für das Informationsregister wurde im Amtsblatt veröffentlicht (Art. 28 Abs. 9).

  3. Die Verordnung gilt (Art. 64).

  4. Die Delegierte Verordnung (EU) 2025/532 über die Elemente, die ein Finanzunternehmen bei der Unterauftragsvergabe von IKT-Dienstleistungen für kritische oder wichtige Funktionen bestimmen und bewerten muss, wurde im Amtsblatt veröffentlicht (Art. 30 Abs. 5).

  5. Die Europäischen Aufsichtsbehörden (EBA, EIOPA und ESMA) haben die erste Liste der benannten kritischen IKT-Drittdienstleister veröffentlicht (Art. 31 Abs. 9).

Wer fällt darunter

DORA gilt für die in Art. 2 Abs. 1 aufgeführten Finanzunternehmen, darunter Kreditinstitute, Zahlungsinstitute, E-Geld-Institute, Wertpapierfirmen, Anbieter von Kryptowerte-Dienstleistungen, Zentralverwahrer, zentrale Gegenparteien, Handelsplätze, Verwalter alternativer Investmentfonds, Verwaltungsgesellschaften, Versicherungs- und Rückversicherungsunternehmen, Versicherungsvermittler, Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen, Schwarmfinanzierungsdienstleister und Verbriefungsregister (Art. 2 Abs. 1 Buchst. a bis t).

Es gibt Ausnahmen, zum Beispiel für Einrichtungen der betrieblichen Altersversorgung mit insgesamt höchstens 15 Mitgliedern und für Versicherungsvermittler, die Kleinst-, kleine oder mittlere Unternehmen sind (Art. 2 Abs. 3). Die Mitgliedstaaten können bestimmte weitere Unternehmen ausnehmen (Art. 2 Abs. 4). Die Maßnahmen werden verhältnismäßig angewandt, abhängig von Art, Umfang und Komplexität der IKT-Abhängigkeiten und der Bedeutung der Dienstleistung (Art. 28 Abs. 1 Buchst. b).

IKT-Drittdienstleister stehen ebenfalls in Art. 2 Abs. 1 Buchst. u, sind nach Art. 2 Abs. 2 aber kein Finanzunternehmen. Die Pflichten zum Management des IKT-Drittparteirisikos (Art. 28 bis 30) liegen beim Finanzunternehmen, und ein Anbieter erfüllt sie in der Praxis über den Vertrag. Nur als kritisch benannte Anbieter unterliegen einem unmittelbaren Aufsichtsrahmen (siehe unten). Eine IKT-Dienstleistung ist weit definiert: digitale und Datendienste, die über IKT-Systeme fortlaufend für Nutzer bereitgestellt werden, einschließlich Hardware als Dienstleistung (Art. 3 Nr. 21).

IKT-Drittparteirisiko: Register, Vertrag und Exit

Ein Finanzunternehmen bleibt jederzeit voll für die Einhaltung der Verordnung verantwortlich, auch wenn es IKT-Dienstleistungen von Dritten bezieht (Art. 28 Abs. 1 Buchst. a). Es führt ein Informationsregister über alle vertraglichen Vereinbarungen zu IKT-Dienstleistungen Dritter, auf Ebene des Unternehmens und, soweit relevant, auf teilkonsolidierter und konsolidierter Ebene. Vereinbarungen über kritische oder wichtige Funktionen werden von den übrigen unterschieden (Art. 28 Abs. 3). Das Unternehmen berichtet der zuständigen Behörde mindestens jährlich und stellt das Register auf Verlangen zur Verfügung. Die Standardvorlagen enthält die Durchführungsverordnung (EU) 2024/2956.

Vor Vertragsschluss prüft das Unternehmen unter anderem, ob die Dienstleistung eine kritische oder wichtige Funktion unterstützt, welche Risiken bestehen, ob der Anbieter geeignet ist und ob Interessenkonflikte vorliegen (Art. 28 Abs. 4). Dabei betrachtet es auch das Konzentrationsrisiko: einen nicht leicht ersetzbaren Anbieter oder mehrere Vereinbarungen für kritische oder wichtige Funktionen mit demselben oder eng verbundenen Anbietern (Art. 29 Abs. 1). Bei Unterauftragsvergabe wägt es die Risiken langer oder komplexer Ketten und von Unterauftragnehmern in Drittländern ab. Bei einem Anbieter in einem Drittland berücksichtigt es außerdem die Einhaltung der Datenschutzvorschriften der Union und die wirksame Rechtsdurchsetzung in diesem Land (Art. 29 Abs. 2).

Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, muss das Unternehmen Exit-Strategien haben. Es muss eine Vereinbarung beenden können, ohne den Geschäftsbetrieb zu stören, ohne die Einhaltung regulatorischer Anforderungen einzuschränken und ohne Nachteil für Kontinuität und Qualität der Dienstleistungen gegenüber Kunden. Exit-Pläne sind dokumentiert, werden getestet und regelmäßig überprüft. Das Unternehmen ermittelt Alternativen und erstellt Übergangspläne, um Dienste und Daten sicher und vollständig auf einen anderen Anbieter zu übertragen oder wieder selbst zu betreiben (Art. 28 Abs. 8). Verträge müssen unter anderem bei einem erheblichen Verstoß, bei nachgewiesenen Schwächen im IKT-Risikomanagement des Anbieters oder dann kündbar sein, wenn die zuständige Behörde das Unternehmen nicht mehr wirksam beaufsichtigen kann (Art. 28 Abs. 7).

Art. 30 legt den Mindestinhalt des Vertrags fest. Für die Unterauftragsvergabe konkretisiert die Delegierte Verordnung (EU) 2025/532 unter anderem, dass der Vertrag angibt, welche Dienste unterbeauftragt werden dürfen und unter welchen Bedingungen, dass der Anbieter für die Dienste seiner Unterauftragnehmer verantwortlich bleibt, dass er wesentliche Änderungen rechtzeitig mit einer angemessenen Frist ankündigt, innerhalb derer das Unternehmen zustimmen oder widersprechen kann, und dass das Unternehmen in bestimmten Fällen Kündigungsrechte vereinbaren kann (Art. 4 bis 6 dieser Verordnung).

Aufsicht über kritische IKT-Anbieter

Die Europäischen Aufsichtsbehörden (EBA, EIOPA und ESMA, zusammen die ESAs) benennen über den Gemeinsamen Ausschuss kritische IKT-Drittdienstleister (CTPPs). Sie berücksichtigen dabei die systemischen Auswirkungen eines großflächigen Ausfalls, die systemische Bedeutung der Finanzunternehmen, die sich auf den Anbieter stützen, die Abhängigkeit bei kritischen oder wichtigen Funktionen und den Grad der Ersetzbarkeit (Art. 31 Abs. 1 und 2). Eine der ESAs wird für jeden benannten Anbieter zum federführenden Überwacher (Lead Overseer) ernannt (Art. 31 Abs. 1 Buchst. b).

Aktueller Stand: Am 18. November 2025 haben die ESAs die erste Liste der benannten CTPPs veröffentlicht, auf Grundlage der Informationsregister, die Finanzunternehmen führen. Die Liste steht auf der Website der ESAs, in alphabetischer Reihenfolge, und enthält unter anderem Anbieter von Cloud-Diensten. Art. 31 Abs. 9 schreibt vor, dass die Liste jährlich aktualisiert wird. Die aktuelle Fassung finden Sie bei den ESAs.

Ein benannter Anbieter informiert seine Kunden über die Benennung, und die Aufsicht beginnt spätestens einen Monat nach der Mitteilung (Art. 31 Abs. 5). Der Lead Overseer bewertet, ob der Anbieter über solide Regeln und Verfahren verfügt, um das IKT-Risiko für Finanzunternehmen zu steuern, einschließlich Datenportabilität, Anwendungsportabilität und Interoperabilität (Art. 33 Abs. 2 und Abs. 3 Buchst. f), und kann Empfehlungen aussprechen, auch zur Unterauftragsvergabe (Art. 35). Ein Anbieter mit Sitz in einem Drittland muss innerhalb von zwölf Monaten nach der Benennung eine Tochtergesellschaft in der Union gründen, sonst dürfen Finanzunternehmen seine Dienste nicht nutzen (Art. 31 Abs. 12).

Die Benennung nimmt dem Finanzunternehmen nicht die eigene Verantwortung (Art. 28 Abs. 1 Buchst. a). Ob ein Anbieter auf der Liste steht, können Sie aber in Ihre Risikobewertung und in das Register einbeziehen.

Meldung von Vorfällen und das Verhältnis zu NIS2

Ein Finanzunternehmen meldet schwerwiegende IKT-bezogene Vorfälle an die zuständige Behörde: eine Erstmeldung, einen Zwischenbericht und einen Abschlussbericht (Art. 19 Abs. 1 und 4). Ein schwerwiegender Vorfall ist ein IKT-bezogener Vorfall mit hohen nachteiligen Auswirkungen auf die Systeme, die kritische oder wichtige Funktionen unterstützen (Art. 3 Nr. 10). Fristen und Format ergeben sich aus technischen Standards nach Art. 20. Betrifft der Vorfall die finanziellen Interessen von Kunden, informiert das Unternehmen auch diese (Art. 19 Abs. 3). Die Meldung darf ausgelagert werden, die Verantwortung bleibt aber beim Unternehmen (Art. 19 Abs. 5). Für Sie als Einkäufer bedeutet das, dass der Anbieter mithelfen muss: Der Vertrag enthält die Pflicht zur Unterstützung bei einem Vorfall, ohne zusätzliche Kosten oder zu vorab festgelegten Kosten (Art. 30 Abs. 2 Buchst. f).

DORA ist lex specialis im Verhältnis zu NIS2, Richtlinie (EU) 2022/2555 (Erwägungsgrund 16). Für Finanzunternehmen, die nach den nationalen NIS2-Vorschriften als wesentliche oder wichtige Einrichtung eingestuft sind, gilt DORA als sektorspezifischer Rechtsakt der Union im Sinne von Art. 4 dieser Richtlinie (Art. 1 Abs. 2). Die Mitgliedstaaten können bestimmen, dass Meldungen auch an die CSIRTs gehen (Art. 19 Abs. 1). Die DORA-Aufsicht über kritische Anbieter lässt NIS2 und andere Unionsvorschriften für Anbieter von Cloud-Computing unberührt (Art. 32 Abs. 8). Der CRA betrifft dagegen Produkte und deren Hersteller, während DORA die Nutzung von IKT-Diensten durch Finanzunternehmen betrifft.

Was Sie einen Anbieter fragen können

Nutzen Sie die folgenden Punkte in Ausschreibungen, Fragebögen und Vertragsverhandlungen. Sie ergeben sich aus Art. 28 bis 30 und aus der Delegierten Verordnung (EU) 2025/532. Sie sind nicht abschließend; bei einer kritischen oder wichtigen Funktion gelten zusätzlich die Anforderungen von Art. 30 Abs. 3.

  • Leistungsbeschreibung und Unterauftragsvergabe: Welche Funktionen und Dienste erbringt der Anbieter, darf er sie unterbeauftragen und unter welchen Bedingungen? Wer sind die Unterauftragnehmer, die kritische oder wichtige Funktionen unterstützen (Art. 30 Abs. 2 Buchst. a; Verordnung (EU) 2025/532, Art. 4)?
  • Standorte: In welchen Regionen oder Ländern werden die Dienste erbracht und Daten verarbeitet und gespeichert, auch durch Unterauftragnehmer, und kündigt der Anbieter eine Änderung vorab an (Art. 30 Abs. 2 Buchst. b)?
  • Datenschutz: Was ist zu Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit personenbezogener und anderer Daten vereinbart (Art. 30 Abs. 2 Buchst. c)?
  • Zugang und Rückgabe: Wie erhalten Sie Ihre Daten bei Insolvenz, Einstellung des Geschäftsbetriebs oder Vertragsbeendigung in einem leicht zugänglichen Format zurück (Art. 30 Abs. 2 Buchst. d)?
  • Vorfälle: Unterstützt der Anbieter ohne zusätzliche Kosten oder zu vorab festgelegten Kosten und arbeitet er uneingeschränkt mit den Behörden zusammen (Art. 30 Abs. 2 Buchst. f und g)?
  • Beendigung: Welche Kündigungsrechte und Mindestkündigungsfristen gelten, und können Sie in den Fällen des Art. 28 Abs. 7 kündigen (Art. 30 Abs. 2 Buchst. h)?
  • Kritische oder wichtige Funktionen: Gibt es Service Levels mit genauen quantitativen und qualitativen Zielen, Meldepflichten bei Entwicklungen, die die Leistung beeinträchtigen können, getestete Notfallpläne und eine verpflichtende Mitwirkung an bedrohungsorientierten Penetrationstests (TLPT) (Art. 30 Abs. 3 Buchst. a bis d)?
  • Audit: Haben Sie und die zuständige Behörde uneingeschränkte Zugangs-, Inspektions- und Prüfrechte, und wirkt der Anbieter daran mit (Art. 30 Abs. 3 Buchst. e)?
  • Exit: Gibt es eine verpflichtende, angemessene Übergangsfrist, in der der Anbieter die Dienstleistung weiter erbringt, damit Sie migrieren oder sie selbst betreiben können (Art. 30 Abs. 3 Buchst. f)?
  • Register: Kann der Anbieter die Daten liefern, die Sie für die Vorlagen der Durchführungsverordnung (EU) 2024/2956 brauchen, und steht er auf der Liste der kritischen Anbieter der ESAs?
  • Konzentration: Wie abhängig sind Sie von diesem Anbieter oder von mit ihm verbundenen Anbietern, und gibt es eine realistische Alternative (Art. 29 Abs. 1)?

DORA, CLOUD Act und digitale Souveränität

DORA erwähnt weder den CLOUD Act noch digitale Souveränität. Sie verlangt aber Einblick in Standort und Abhängigkeit: Verträge nennen die Regionen oder Länder, in denen Dienste erbracht und Daten verarbeitet und gespeichert werden (Art. 30 Abs. 2 Buchst. b); bei einem Anbieter in einem Drittland wägt das Unternehmen die Datenschutzvorschriften der Union und die wirksame Rechtsdurchsetzung in diesem Land ab (Art. 29 Abs. 2); und bei Unterauftragsvergabe bewertet der Anbieter die Risiken, die mit dem Standort der Unterauftragnehmer, ihrer Muttergesellschaft und dem Ort der Leistungserbringung verbunden sind (Verordnung (EU) 2025/532, Art. 4 Abs. 1 Buchst. d). DORA selbst geht von Anbietern in Drittländern aus und knüpft Bedingungen daran, etwa eine Tochtergesellschaft in der Union bei kritischen Anbietern (Art. 31 Abs. 12).

Der US-amerikanische CLOUD Act hat Abschnitt 2713 in 18 U.S.C. eingefügt (Pub. L. 115-141, div. V, 23. März 2018). Danach muss ein Anbieter elektronischer Kommunikationsdienste oder von Remote-Computing-Diensten Kommunikationsinhalte und Aufzeichnungen, die sich in seinem Besitz, seiner Obhut oder seiner Kontrolle befinden, sichern, vorhalten oder offenlegen, unabhängig davon, ob sie sich innerhalb oder außerhalb der Vereinigten Staaten befinden. Die Vorschrift knüpft also an den Anbieter an und nicht an den Speicherort. Der vertraglich vereinbarte Speicherort ist daher eine Frage, der Sitz des Anbieters und seiner Muttergesellschaft eine andere. Ob die Vorschrift auf einen bestimmten Anbieter anwendbar ist und wie sie sich zum EU-Recht verhält, ist eine rechtliche Bewertung, die diese Seite nicht vornimmt.

Zu den fünf Dimensionen des Scores: JES zeigt, wo der Anbieter und seine oberste Muttergesellschaft ansässig sind, DRS betrifft den Datenstandort, PLS Lock-in und Portabilität und SRS Open Source und Selbsthosting. Diese Themen berühren die Vertragspunkte zu Standort, Exit und Rückführung in den Eigenbetrieb. Der Score ist keine Bewertung der Compliance: Ob ein Finanzunternehmen DORA einhält, hängt von seinem eigenen Register, seinen Verträgen, Tests und seiner Risikobewertung ab.

Möchten Sie wissen, wie Ihr eigener Software-Stack bei der digitalen Souveränität abschneidet? Machen Sie das kostenlose Assessment.

Kostenloses Assessment starten

Häufige Fragen

Seit wann gilt DORA?

Die Verordnung ist am 16. Januar 2023 in Kraft getreten und gilt seit dem 17. Januar 2025 (Art. 64).

Fällt meine Organisation darunter?

Das hängt von der Liste in Art. 2 Abs. 1 Buchst. a bis t, den Ausnahmen in Art. 2 Abs. 3 und den Entscheidungen Ihres Mitgliedstaats nach Art. 2 Abs. 4 ab. IKT-Anbieter sind selbst kein Finanzunternehmen (Art. 2 Abs. 2).

Ist ein Anbieter auf der ESA-Liste kritischer Anbieter damit für mich geeignet?

Nicht automatisch. Die Benennung stellt den Anbieter unter die unmittelbare Aufsicht der ESAs, aber das Finanzunternehmen bleibt selbst voll für die Einhaltung verantwortlich (Art. 28 Abs. 1 Buchst. a) und muss eigene Due Diligence, Vertrag und Exit-Strategie in Ordnung haben.

Was ist das Informationsregister?

Eine Übersicht aller vertraglichen Vereinbarungen zu IKT-Dienstleistungen Dritter, in der Vereinbarungen über kritische oder wichtige Funktionen von den übrigen unterschieden werden (Art. 28 Abs. 3). Die Standardvorlagen stehen in der Durchführungsverordnung (EU) 2024/2956.

Verbietet DORA die Nutzung von Anbietern außerhalb der EU?

Art. 29 Abs. 2 und Art. 31 Abs. 12 gehen von Anbietern in Drittländern aus und knüpfen Bedingungen daran. Ein kritischer Anbieter mit Sitz in einem Drittland muss innerhalb von zwölf Monaten nach der Benennung eine Tochtergesellschaft in der Union gründen, sonst dürfen Finanzunternehmen seine Dienste nicht nutzen.

Wie verhält sich DORA zu NIS2?

DORA ist lex specialis im Verhältnis zu NIS2 (Erwägungsgrund 16). Für Finanzunternehmen, die nach NIS2 als wesentlich oder wichtig eingestuft sind, gilt DORA als sektorspezifischer Rechtsakt der Union (Art. 1 Abs. 2).

Muss ein Anbieter an Audits und Tests mitwirken?

Bei Diensten, die kritische oder wichtige Funktionen unterstützen, muss der Vertrag uneingeschränkte Zugangs-, Inspektions- und Prüfrechte enthalten, auch für die zuständige Behörde, sowie die Mitwirkung an bedrohungsorientierten Penetrationstests (Art. 30 Abs. 3 Buchst. d und e).

Quellen