DORA 2026: Digitale Resilienz dauerhaft stärken
Seit dem 17. Januar 2025 müssen betroffene Finanzunternehmen die Anforderungen des Digital Operational Resilience Act, kurz DORA, erfüllen. Im Mittelpunkt steht nun die dauerhafte Verankerung der eingeführten Strukturen und Prozesse im laufenden Betrieb. Sie sollen dazu beitragen, dass kritische oder wichtige Funktionen auch bei Störungen der Informations- und Kommunikationstechnologie (IKT) aufrechterhalten und beeinträchtigte Systeme sowie Leistungen zeitnah wiederhergestellt werden können. DORA Compliance bleibt damit eine kontinuierliche Aufgabe für Unternehmensleitung, Fachbereiche und Kontrollfunktionen.
Die DORA Anforderungen im Überblick
DORA schafft einen einheitlichen europäischen Rahmen für die digitale operationale Resilienz des Finanzsektors. Die Verordnung richtet sich an zahlreiche regulierte Finanzunternehmen, darunter Kredit- und Zahlungsinstitute, Versicherungsunternehmen, Wertpapierfirmen, Verwaltungsgesellschaften und Anbieter von Kryptowerte-Dienstleistungen. Welche Vorgaben im Einzelfall gelten, hängt von der Unternehmenskategorie, möglichen Ausnahmen und dem Grundsatz der Verhältnismäßigkeit ab.
Für die praktische Umsetzung lassen sich die DORA Anforderungen in fünf eng miteinander verknüpfte Kernbereiche gliedern:
- IKT-Risikomanagement: Kritische oder wichtige Funktionen, Informations- und IKT-Assets, Risiken, Abhängigkeiten und Schutzvorkehrungen erfassen und regelmäßig überprüfen.
- Vorfallmanagement und -meldung: IKT-bezogene Vorfälle erkennen, behandeln und klassifizieren sowie schwerwiegende Vorfälle innerhalb der geltenden Fristen an die zuständige Behörde melden.
- Resilienztests: Die digitale operationale Resilienz risikobasiert testen, festgestellte Schwächen priorisieren und beheben sowie die vollständige Behebung intern validieren.
- IKT-Drittparteienrisikomanagement: Dienstleister, Verträge, Unterauftragsketten, Konzentrationsrisiken und Möglichkeiten für einen geordneten Anbieterwechsel über die gesamte Vertragslaufzeit berücksichtigen.
- Informationsaustausch: Informationen und Erkenntnisse über Cyberbedrohungen freiwillig in vertrauenswürdigen Gemeinschaften austauschen und dabei insbesondere Datenschutz, Vertraulichkeit und wettbewerbsrechtliche Vorgaben beachten.
IKT-Drittparteien im Fokus
Im Jahr 2026 gewinnt die Steuerung von IKT-Drittparteienrisiken weiter an Bedeutung. Betroffene Finanzunternehmen müssen ihre extern bezogenen IKT-Dienstleistungen im Blick behalten und den zuständigen Aufsichtsbehörden regelmäßig aktuelle Daten bereitstellen. Dazu führen sie ein Informationsregister, in dem sie ihre vertraglichen Vereinbarungen mit IKT-Drittdienstleistern erfassen und relevante Änderungen eintragen. Unternehmen unter Aufsicht der BaFin mussten im März 2026 eine aktualisierte Fassung mit dem Stand vom 31. Dezember 2025 einreichen. Entsprach die Einreichung nicht den Validierungsregeln der Europäischen Aufsichtsbehörden, waren die ausgewiesenen Fehler zu korrigieren und das Register erneut zu übermitteln.
Die ersten Meldezyklen haben das Informationsregister für viele Finanzunternehmen zu einem Stresstest gemacht. Die erforderlichen Angaben zu Dienstleistern, vertraglichen Vereinbarungen, IKT-Dienstleistungen, Unterauftragnehmern und den dadurch unterstützten Funktionen sind häufig auf Beschaffungssysteme, Vertragsarchive, Auslagerungsregister und Tabellen verteilt. Diese Informationen vollständig und konsistent in einem Register zusammenzuführen, kann daher mit erheblichem Aufwand verbunden sein.
Die Registerangaben werden auch für die europäische Überwachung kritischer IKT-Drittdienstleister herangezogen. Sie geben den Europäischen Aufsichtsbehörden Aufschluss über die systemische Relevanz der Anbieter, ihre Rolle bei der Unterstützung kritischer oder wichtiger Funktionen und die Ersetzbarkeit ihrer Leistungen. Auf dieser Basis stuften die Behörden im November 2025 erstmals 19 Anbieter als kritisch ein, darunter Amazon Web Services, Microsoft, Google Cloud, IBM, SAP und Oracle. Diese Anbieter unterliegen seither dem europäischen DORA-Überwachungsrahmen.
Trotz der europäischen Überwachung bleiben die Finanzunternehmen für den Umgang mit ihren IKT-Drittparteienrisiken verantwortlich. Bereits vor Vertragsabschluss müssen sie die Risiken bewerten und potenzielle Dienstleister angemessen prüfen. Während der Zusammenarbeit gilt es, Veränderungen bei Leistungen, Unterauftragnehmern, Abhängigkeiten und Konzentrationsrisiken zu berücksichtigen. Besondere Anforderungen gelten für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen. Bei schwer ersetzbaren Anbietern muss nachvollziehbar sein, welche Alternativen bestehen und wie ein Wechsel oder die Beendigung der Leistung vorbereitet werden kann, ohne den Geschäftsbetrieb zu beeinträchtigen. Die europäische Überwachung ergänzt somit das IKT-Drittparteienrisikomanagement der Finanzunternehmen, ersetzt es aber nicht.
DORA Resilienztests: Schwachstellen erkennen und beheben
Resilienztests sollen Schwachstellen, Mängel und Lücken frühzeitig aufdecken, bevor sie kritische oder wichtige Funktionen beeinträchtigen. Dafür benötigen Finanzunternehmen ein risikobasiertes Testprogramm, in dessen Rahmen die dafür relevanten IKT-Systeme und -Anwendungen mindestens einmal jährlich angemessen getestet werden.
Mit der Prüfung allein ist es jedoch nicht getan. Festgestellte Probleme müssen priorisiert, innerhalb festgelegter Fristen behoben und die jeweiligen Verantwortlichkeiten klar zugeordnet werden. Anschließend ist intern zu validieren, ob die Schwachstellen vollständig beseitigt wurden. So führen die Testergebnisse zu konkreten und nachweislich wirksamen Verbesserungen.
DORA Compliance im gesamten Unternehmen
Eine DORA Requirements Checklist kann helfen, die regulatorischen Vorgaben zu strukturieren und mögliche Lücken zu erkennen. Auf Grundlage der Ergebnisse kann ein DORA Umsetzungsplan festlegen, wie Finanzunternehmen verbleibende Anforderungen organisationsweit bearbeiten und dauerhaft in ihre Abläufe integrieren. Dabei sind insbesondere die folgenden sechs Schritte relevant:
1 Geltungsbereich bestimmen
Prüfen Sie, welche Gesellschaften und Tätigkeiten unter DORA fallen und ob Ausnahmen oder vereinfachte Anforderungen gelten.
2 DORA Gap Analyse durchführen
Prüfen Sie, inwieweit bestehende Strukturen für das IKT-Risikomanagement, ISMS, BCM, Vorfallmanagement, Resilienztests und die Auslagerungssteuerung bereits zur Erfüllung der DORA Anforderungen beitragen. Ein DORA Gap Analysis Template kann helfen, verbleibende Lücken systematisch zu erfassen und die erforderlichen Umsetzungsschritte festzulegen.
3 Abhängigkeiten transparent machen
Ermitteln Sie, welche Prozesse, Informations- und IKT-Assets, Anwendungen sowie IKT-Drittdienstleister kritische oder wichtige Funktionen unterstützen. Dokumentieren Sie auch die zugehörigen Risiken, Kontrollen und Verträge. So wird erkennbar, welche Auswirkungen der Ausfall eines Systems oder Dienstleisters haben kann und welche Vorkehrungen für die Wiederherstellung oder einen Anbieterwechsel erforderlich sind.
4 Kontrollen und Verfahren überprüfen:
Testen Sie regelmäßig, ob Kontrollen, Vorfallprozesse und Wiederherstellungsmechanismen wie vorgesehen funktionieren. Erkannte Schwachstellen sind nach ihrer Dringlichkeit zu bewerten, fristgerecht zu beheben und anschließend erneut zu überprüfen.
5 DORA Nachweise aktuell halten
Überprüfen und aktualisieren Sie das Informationsregister, Risikobewertungen, Testpläne, Ausstiegsstrategien und weitere Nachweise regelmäßig sowie bei relevanten Veränderungen.
6 Unternehmensleitung einbinden
Bereiten Sie wesentliche IKT-Risiken, Abhängigkeiten, Vorfälle und offene Feststellungen so auf, dass die Verantwortlichen ihre Steuerungs- und Überwachungsaufgaben wahrnehmen und fundierte Entscheidungen treffen können.
Digitale Resilienz ist eine Führungsaufgabe
Dies zeigt, dass DORA nicht nur die IT, sondern die gesamte Unternehmenssteuerung betrifft. Die Gesamtverantwortung für das IKT-Risikomanagement liegt dabei beim Leitungsorgan. Es legt unter anderem die Risikotoleranz fest, genehmigt zentrale Vorgaben und überwacht deren Umsetzung.
Damit die Verantwortlichen fundierte Entscheidungen treffen können, müssen Informationen aus IT, Informationssicherheit, Risikomanagement und weiteren beteiligten Bereichen zusammenlaufen. Ein verlässliches Gesamtbild hilft, kritische Abhängigkeiten zu erkennen, Zuständigkeiten zu klären sowie Reaktions- und Wiederherstellungsmaßnahmen gezielt vorzubereiten.
Eine wirksame DORA Umsetzung unterstützt damit nicht nur die Erfüllung regulatorischer Pflichten. Sie verbessert auch den Überblick über IKT-Risiken, Systeme und Dienstleister, von denen kritische oder wichtige Funktionen abhängen. Bei Verstößen können die zuständigen Behörden Abhilfemaßnahmen anordnen, Geldbußen verhängen und die Nichteinhaltung öffentlich bekannt machen.
DORA Strafen und Geldbußen 2026
- Finanzunternehmen: Die konkreten Sanktionen richten sich nach dem anwendbaren nationalen und sektoralen Recht. DORA legt für Finanzunternehmen keine allgemeine EU-weite Bußgeldobergrenze fest.
- Kritische IKT-Drittdienstleister: Bei Nichtbefolgung bestimmter Anordnungen können tägliche Zwangsgelder von bis zu 1 Prozent des durchschnittlichen weltweiten Tagesumsatzes des vorangegangenen Geschäftsjahres verhängt werden. Die Verhängung ist auf höchstens sechs Monate begrenzt.
- Weitere Maßnahmen: Möglich sind Anordnungen zur Behebung oder Beendigung eines Verstoßes sowie öffentliche Bekanntmachungen.
DORA im Verhältnis zu NIS-2, ISO 27001, MaRisk, BAIT und VAIT
Viele Finanzunternehmen verfügen bereits über Strukturen für das Informationssicherheits- und Risikomanagement, an die sie bei DORA anknüpfen können. Entscheidend ist, welche DORA Anforderungen damit bereits abgedeckt sind und wo Anpassungsbedarf besteht. Ein ISMS nach ISO 27001 unterstützt beispielsweise den systematischen Umgang mit Informationssicherheitsrisiken. Eine entsprechende Zertifizierung bestätigt jedoch keine DORA Compliance, da DORA zusätzliche Anforderungen an die digitale operationale Resilienz von Finanzunternehmen stellt.
DORA und NIS-2 verfolgen beide das Ziel, den Umgang mit IKT- und Cyberrisiken zu verbessern, unterscheiden sich jedoch in ihrem Anwendungsbereich. DORA enthält branchenspezifische Vorgaben für den Finanzsektor, während NIS-2 zahlreiche kritische und wichtige Einrichtungen verschiedener Sektoren erfasst. Für Finanzunternehmen, die unter DORA fallen, gelten beim Umgang mit Cyberrisiken und bei der Meldung schwerwiegender IKT-Vorfälle grundsätzlich die DORA Vorgaben anstelle der entsprechenden NIS-2-Anforderungen. Ob darüber hinaus Vorgaben aus NIS-2 relevant sind, hängt vom jeweiligen Unternehmen und seinen Tätigkeiten ab.
Die MaRisk konkretisieren weiterhin die aufsichtsrechtlichen Anforderungen an das Risikomanagement von Kreditinstituten und bestimmten Finanzdienstleistern. DORA regelt dagegen speziell die digitale operationale Resilienz im Finanzsektor.
Viele IT-bezogene Anforderungen aus BAIT und VAIT werden inzwischen durch DORA abgedeckt. Die BaFin hob die VAIT deshalb mit Ablauf des 16. Januar 2025 auf. Zugleich nahm sie alle Institute aus dem Anwenderkreis der BAIT heraus, die seit dem 17. Januar 2025 ein IKT-Risikomanagement nach DORA betreiben müssen. Für einige Institute gelten die BAIT noch bis Ende 2026. Ab dem 1. Januar 2027 müssen auch sie die DORA Anforderungen an das vereinfachte IKT-Risikomanagement und das IKT-Drittparteienrisikomanagement anwenden. Gleichzeitig werden die BAIT vollständig aufgehoben.
Woran sich eine wirksame DORA Umsetzung erkennen lässt
Eine wirksame DORA Umsetzung geht über die formale Erfüllung einzelner Vorgaben hinaus. Sie zeigt sich unter anderem in folgenden Punkten:
- Bereichsübergreifende Zusammenarbeit: IT, Informationssicherheit, Risikomanagement, Compliance und weitere beteiligte Funktionen stimmen ihre Aufgaben und Informationen aufeinander ab.
- Einheitliche Informationsgrundlage: Die beteiligten Bereiche arbeiten mit aktuellen und konsistenten Daten, sodass Risiken, Abhängigkeiten und Handlungsbedarf fundiert beurteilt werden können.
- Verlässliche Anwendung: Festgelegte Prozesse werden im Arbeitsalltag konsequent ausgeführt und erforderliche Nachweise fortlaufend geführt.
- Kontinuierliche Weiterentwicklung: Erkenntnisse aus Vorfällen, Resilienztests und Prüfungen fließen gezielt in die Verbesserung von Prozessen und Kontrollen ein.
Damit wird DORA von einer regulatorischen Vorgabe zu einem festen Bestandteil der betrieblichen Praxis
Conclusion
DORA gibt Finanzunternehmen einen einheitlichen Rahmen vor, um ihre digitale operationale Resilienz systematisch zu stärken. Da die Anforderungen bereits seit 2025 anzuwenden sind, steht 2026 vor allem ihre dauerhafte Verankerung in der Unternehmenssteuerung und den betrieblichen Abläufen im Fokus.
Eine wirksame Umsetzung dient dabei nicht allein der Erfüllung regulatorischer Pflichten. Sie schafft mehr Transparenz über Risiken und Abhängigkeiten, ermöglicht eine gezieltere Priorisierung von Schutz- und Verbesserungsmaßnahmen und erleichtert die Vorbereitung auf IKT-Störungen. Dadurch können Unternehmen ihre Handlungsfähigkeit im Störungsfall besser sichern und die Kontinuität kritischer oder wichtiger Funktionen verlässlicher gewährleisten.
Mit GBTEC DORA verlässlich umsetzen
Lassen Sie sich vormerken und erhalten Sie aktuelle Informationen zur neuen DORA Lösung von GBTEC sowie einen kompakten Überblick über die Anforderungen der Regulierung.
Häufig gestellte Fragen
Für welche Unternehmen gilt DORA?
DORA gilt für zahlreiche regulierte Finanzunternehmen, darunter Kredit- und Zahlungsinstitute, Versicherungsunternehmen, Wertpapierfirmen, Verwaltungsgesellschaften und Anbieter von Kryptowerte-Dienstleistungen. Ausnahmen und der Grundsatz der Verhältnismäßigkeit sind im Einzelfall zu prüfen.
Was steht 2026 bei der DORA Umsetzung im Vordergrund?
Da die DORA Anforderungen bereits seit dem 17. Januar 2025 gelten, steht 2026 ihre dauerhafte Umsetzung im Unternehmensalltag im Mittelpunkt. Finanzunternehmen müssen sicherstellen, dass die eingeführten Strukturen, Prozesse und Kontrollen zuverlässig ineinandergreifen und kontinuierlich weiterentwickelt werden.
Welche DORA Strafen drohen 2026?
Die Höhe möglicher Geldbußen für DORA Verstöße richtet sich nach dem nationalen Recht des jeweiligen EU-Mitgliedstaats. Eine einheitliche EU-weite Bußgeldhöhe für Finanzunternehmen sieht DORA nicht vor. Zusätzlich zu Geldbußen können die zuständigen Behörden weitere Maßnahmen ergreifen, etwa die Behebung oder Beendigung eines Verstoßes anordnen und diesen öffentlich bekannt machen.
Was unterscheidet DORA von NIS-2, MaRisk, BAIT, VAIT und ISO 27001?
DORA ist eine EU-Verordnung zur digitalen operationalen Resilienz im Finanzsektor. NIS-2 verfolgt einen breiteren, sektorübergreifenden Ansatz zur Cybersicherheit und erfasst zahlreiche kritische und wichtige Einrichtungen. MaRisk konkretisiert bankaufsichtliche Anforderungen an das Risikomanagement. ISO 27001 ist ein Zertifizierungsstandard für Informationssicherheits-Managementsysteme. BAIT und VAIT waren nationale Verwaltungsvorschriften, die weitgehend durch DORA abgelöst werden. Während die VAIT bereits zum 17. Januar 2025 aufgehoben wurden, gelten die BAIT für einen begrenzten Anwenderkreis noch bis Ende 2026.
Reicht eine DORA Requirements Checklist als Nachweis aus?
Nein. Eine DORA Requirements Checklist hilft, die regulatorischen Anforderungen zu strukturieren und mögliche Lücken zu erkennen. Als alleiniger Nachweis reicht sie jedoch nicht aus. Finanzunternehmen müssen auch belegen können, dass sie die vorgesehenen Prozesse und Kontrollen anwenden, regelmäßig überprüfen und erkannte Mängel bearbeiten. Bei Resilienztests ist zudem intern zu validieren, dass festgestellte Schwachstellen vollständig behoben wurden.
Über den Experten

Gert Poglin
Head of Sales GRC
LinkedIn
Gert Poglin verantwortet als Head of Sales GRC den Ausbau und die strategische Weiterentwicklung des GRC-Geschäfts bei GBTEC. Mit über zehn Jahren Erfahrung im B2B-SaaS-Vertrieb und in der Führung von Sales-Organisationen verfügt er über fundierte Expertise in komplexen Enterprise-Sales-Zyklen sowie im Aufbau nachhaltiger Kundenbeziehungen in regulierten Märkten.
Sein Fokus liegt auf der Entwicklung skalierbarer Sales-Strategien, der Führung leistungsstarker Teams und der engen Verzahnung von Sales, Consulting und Customer Success. Dabei begleitet er Kunden von der strategischen Positionierung bis zum Abschluss komplexer GRC-Lösungen und übersetzt fachliche Anforderungen in klaren Business-Mehrwert.