Der Digital Operational Resilience Act (DORA) richtet sich an Finanzunternehmen. Spürbar ist er aber vor allem für ihre IT-Dienstleister: Verträge, Audits und Ausstiegsszenarien werden seit 2025 deutlich strenger verhandelt.
- Rechtsgrundlage: Verordnung (EU) 2022/2554, unmittelbar anwendbar seit 17. Jänner 2025
- Adressaten: Banken, Versicherungen, Wertpapierfirmen, Zahlungsdienstleister u. a.
- Fünf Säulen: IKT-Risikomanagement, Vorfallmeldung, Resilienztests, Drittparteienrisiko, Informationsaustausch
- Für Dienstleister: vertragliche Mindestinhalte nach Art. 30 DORA
DORA in einem Absatz
DORA ist eine EU-Verordnung und gilt ohne nationales Umsetzungsgesetz. Finanzunternehmen müssen ihre digitale Widerstandsfähigkeit nachweisen: IKT-Risiken steuern, schwerwiegende Vorfälle melden, ihre Systeme regelmäßig testen und die Risiken aus IKT-Drittdienstleistern aktiv managen. Für Finanzunternehmen geht DORA den allgemeinen NIS2-Regeln als Spezialregelung vor. In Österreich beaufsichtigt die FMA die Einhaltung.
Was das für IKT-Dienstleister bedeutet
Finanzunternehmen müssen ihre IKT-Verträge an Mindestinhalte anpassen. Für Dienstleister heißt das unter anderem:
- Klare Leistungsbeschreibung inklusive Service-Levels und Unterauftragsvergabe
- Standorte der Leistungserbringung und Datenverarbeitung
- Zugangs-, Prüf- und Auditrechte für Kunde und Aufsicht
- Unterstützung bei IKT-Vorfällen ohne Zusatzkosten oder zu vorab vereinbarten Kosten
- Kündigungsrechte und Mindestkündigungsfristen
- Ausstiegsstrategien mit Übergangsfristen, damit der Kunde wechseln kann
Bei Leistungen, die kritische oder wichtige Funktionen unterstützen, kommen weitere Pflichten hinzu – etwa Teilnahme an Resilienztests des Kunden und detailliertere Berichtspflichten.
Das Informationsregister
Finanzunternehmen führen ein Register aller vertraglichen Vereinbarungen über IKT-Dienstleistungen und melden es an die Aufsicht. Dienstleister werden deshalb häufiger nach Stammdaten, Unterauftragnehmern und Standorten gefragt.
Vorbereitung auf Anbieterseite
- einen DORA-konformen Vertragsbaustein bereithalten statt jede Klausel einzeln zu verhandeln
- Unterauftragnehmer und Datenstandorte transparent dokumentieren
- Vorfallprozesse so gestalten, dass Kunden ihre eigenen Meldefristen einhalten können
- Exit-Unterstützung als planbare Leistung anbieten
- Informationssicherheit nachweisbar machen, etwa durch ISO 27001
DORA, NIS2 und ISO 27001
Die drei Regelwerke überschneiden sich stark. Ein ISMS nach ISO 27001 bildet die gemeinsame Basis; DORA und NIS2 ergänzen branchenspezifische Anforderungen. Wer beides bedienen muss – etwa ein IT-Dienstleister mit Kunden aus Finanz- und Energiesektor –, profitiert von einem einheitlichen Managementsystem.
Fazit
DORA ist für IKT-Dienstleister weniger Belastung als Eintrittskarte: Wer die Anforderungen vorbereitet mitbringt, verkürzt Vertragsverhandlungen und wird für Finanzkunden zum bevorzugten Partner.
Häufige Fragen
Seit wann gilt DORA?
Gilt DORA auch für IT-Dienstleister?
Wie hängen DORA und NIS2 zusammen?
Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.
DORA-ready als Finanzkunde oder Dienstleister
Wir unterstützen bei IKT-Risikomanagement, Drittparteienrisiko und DORA-konformen Verträgen.
DORA-Beratung