DORA
Definition
DORA (Digital Operational Resilience Act, EU-Verordnung 2022/2554) ist die EU-Verordnung zur digitalen operationalen Resilienz im Finanzsektor, die seit Januar 2025 vollständig anwendbar ist. DORA gilt als lex specialis gegenüber NIS2 für Finanzdienstleister: Banken, Versicherungen, Wertpapierfirmen und andere regulierte Finanzmarktinfrastrukturen unterliegen primär DORA und nicht den allgemeinen NIS2-Anforderungen. DORA und NIS2 überschneiden sich inhaltlich stark, unterscheiden sich aber in spezifischen technischen Anforderungen an ICT-Resilienztests und der zuständigen Aufsichtsbehörde. Besonders das vorgeschriebene Drittparteimanagement und die Anforderungen an TLPT-Tests (Threat-Led Penetration Testing) gehen über NIS2 hinaus.
Rechtsgrundlage
DORA wurde als EU-Verordnung am 27. Dezember 2022 im Amtsblatt der EU veröffentlicht und gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten ohne nationalen Umsetzungsbedarf. In Deutschland sind BaFin und Deutsche Bundesbank für die DORA-Aufsicht gegenüber beaufsichtigten Finanzinstituten zuständig. Das NIS2UmsuCG erkennt die lex specialis-Wirkung von DORA ausdrücklich an: Finanzeinrichtungen, die DORA vollständig einhalten, gelten als NIS2-compliant, soweit die Anforderungen inhaltlich überlappen. Die technischen Regulierungsstandards (RTS) zu DORA wurden durch EBA, EIOPA und ESMA gemeinsam erarbeitet und konkretisieren die Anforderungen auf technischer Ebene.
Praktische Implikation
Finanzdienstleister müssen DORA als primären regulatorischen Compliance-Rahmen betrachten und ihre Sicherheitsprogramme entsprechend ausrichten. Für Unternehmen, die sowohl dem Finanzsektor als auch anderen regulierten Bereichen angehören, ist eine sorgfältige rechtliche Abgrenzung erforderlich. DORA-Anforderungen an ICT-Risikomanagement, Vorfallsmeldungen, Resilienztests und Drittparteimanagement sind inhaltlich mit NIS2 weitgehend kompatibel. Doppelte Compliance-Aktivitäten sollten durch integrierte Programme vermieden werden, um Ressourcen zu schonen und Inkonsistenzen zu verhindern. Eine Mapping-Tabelle, die DORA-Anforderungen den entsprechenden NIS2-Anforderungen gegenüberstellt, erleichtert die Nachweisführung bei Audits durch BaFin oder BSI und zeigt Überlappungen und Lücken transparent auf.
Verwandte Inhalte
Leistungen
Fachbegriffe geklärt — und jetzt?
Wir helfen Ihnen, NIS2-Anforderungen in konkrete Maßnahmen umzusetzen.
Beratung anfragen