Start›Blog›DORA für IKT-Dienstleister
DORA · Finanzsektor

DORA für IKT-Dienstleister: Was Finanzkunden jetzt von Ihnen verlangen

Marko Djurasinovic · · 5 Min. Lesezeit

Der Digital Operational Resilience Act (DORA) richtet sich an Finanzunternehmen. Spürbar ist er aber vor allem für ihre IT-Dienstleister: Verträge, Audits und Ausstiegsszenarien werden seit 2025 deutlich strenger verhandelt.

Auf einen Blick
  • Rechtsgrundlage: Verordnung (EU) 2022/2554, unmittelbar anwendbar seit 17. Jänner 2025
  • Adressaten: Banken, Versicherungen, Wertpapierfirmen, Zahlungsdienstleister u. a.
  • Fünf Säulen: IKT-Risikomanagement, Vorfallmeldung, Resilienztests, Drittparteienrisiko, Informationsaustausch
  • Für Dienstleister: vertragliche Mindestinhalte nach Art. 30 DORA

DORA in einem Absatz

DORA ist eine EU-Verordnung und gilt ohne nationales Umsetzungsgesetz. Finanzunternehmen müssen ihre digitale Widerstandsfähigkeit nachweisen: IKT-Risiken steuern, schwerwiegende Vorfälle melden, ihre Systeme regelmäßig testen und die Risiken aus IKT-Drittdienstleistern aktiv managen. Für Finanzunternehmen geht DORA den allgemeinen NIS2-Regeln als Spezialregelung vor. In Österreich beaufsichtigt die FMA die Einhaltung.

Was das für IKT-Dienstleister bedeutet

Finanzunternehmen müssen ihre IKT-Verträge an Mindestinhalte anpassen. Für Dienstleister heißt das unter anderem:

Bei Leistungen, die kritische oder wichtige Funktionen unterstützen, kommen weitere Pflichten hinzu – etwa Teilnahme an Resilienztests des Kunden und detailliertere Berichtspflichten.

Das Informationsregister

Finanzunternehmen führen ein Register aller vertraglichen Vereinbarungen über IKT-Dienstleistungen und melden es an die Aufsicht. Dienstleister werden deshalb häufiger nach Stammdaten, Unterauftragnehmern und Standorten gefragt.

Vorbereitung auf Anbieterseite

DORA, NIS2 und ISO 27001

Die drei Regelwerke überschneiden sich stark. Ein ISMS nach ISO 27001 bildet die gemeinsame Basis; DORA und NIS2 ergänzen branchenspezifische Anforderungen. Wer beides bedienen muss – etwa ein IT-Dienstleister mit Kunden aus Finanz- und Energiesektor –, profitiert von einem einheitlichen Managementsystem.

Fazit

DORA ist für IKT-Dienstleister weniger Belastung als Eintrittskarte: Wer die Anforderungen vorbereitet mitbringt, verkürzt Vertragsverhandlungen und wird für Finanzkunden zum bevorzugten Partner.

Häufige Fragen

Seit wann gilt DORA?
DORA (Verordnung (EU) 2022/2554) ist seit 17. Jänner 2025 unmittelbar in allen EU-Mitgliedstaaten anwendbar.
Gilt DORA auch für IT-Dienstleister?
DORA verpflichtet primär Finanzunternehmen. IT-Dienstleister sind über vertragliche Mindestanforderungen betroffen; als kritisch eingestufte IKT-Drittdienstleister unterliegen zudem einer direkten europäischen Aufsicht.
Wie hängen DORA und NIS2 zusammen?
Für Finanzunternehmen geht DORA als Spezialregelung den allgemeinen NIS2-Vorgaben vor. Inhaltlich überschneiden sich beide stark, ISO 27001 bildet eine gemeinsame Basis.

Marko DjurasinovicVITA – Governance, Compliance und Informationssicherheit. Schwerpunkte: NIS2 und NISG 2026, ISO 27001, Risikomanagement und IT-Governance.

Dieser Beitrag bietet eine allgemeine Orientierung und ersetzt keine Rechtsberatung. Stand: 23. September 2026.

DORA-ready als Finanzkunde oder Dienstleister

Wir unterstützen bei IKT-Risikomanagement, Drittparteienrisiko und DORA-konformen Verträgen.

DORA-Beratung

Weiterlesen