Zum Inhalt springen

DORA Quick-Start

Start DORA-Compliant in 30 Days.

A practical entry point for compliance officers, risk managers, and IT security officers in German financial institutions.

Hinweis: Diese Seite stellt eine originäre Zusammenstellung praktischer Umsetzungshinweise für DORA dar. Sie dient ausschließlich der internen Strukturierung und Planung und erhebt keinen Anspruch auf Vollständigkeit oder Rechtsverbindlichkeit. Es wird keine Rechtsberatung angeboten.

Management-Zusammenfassung

  • Tag 1–7: Selbstbewertung durchführen — Ist Ihr Institut Essential oder Important Entity?
  • Tag 8–14: Kritische Funktionen identifizieren — Welche Prozesse sind bei Stoerung geschaeftskritisch?
  • Tag 15–21: IKT-Risikoinventar aufbauen — Bestandsaufnahme der Systeme, Dienstleister und Abhängigkeiten.
  • Tag 22–28: Testprogramm-Roadmap erstellen — Resilienztests für 2026 planen und budgetieren.
  • Tag 29–30: Governance-Dokumentation — Leitungsorgan informieren, Rollen klaeren, Erste Maßnahmen priorisieren.

Essential vs. Important Entity: Self-Assessment

DORA distinguishes between Essential and Important Entities with different requirements. This quick assessment helps with initial classification.

Essential Entity

Applies if:

  • Credit institution with balance sheet total > €30 bn
  • Insurance company with premiums > €10 bn
  • Critical market infrastructure (CSD, CCP)
  • Significant systemic relevance (BaFin classification)

Requirements: Full DORA scope, TLPT every 3 years, comprehensive ICT risk management

Important Entity

Applies if:

  • Smaller credit institutions (below thresholds)
  • Investment firms and payment institutions
  • Smaller insurers and reinsurers
  • Crypto-asset service providers

Requirements: Proportionality applied, TLPT optional, basic ICT risk management

Critical vs. Important Functions: Classification Guide

The distinction determines the intensity of resilience requirements.

Merkmal Kritische Funktion (kwF) Wichtige Funktion
Stoerungsauswirkung Unterbrechung wirkt sich auf EU-weite Finanzstabilität aus Betrachtliches Risiko für Institut, keine systemische Bedrohung
Wiederanlaufzeit (RTO) Maximal 2 Stunden für Kernfunktionen Bis zu 24 Stunden akzeptabel
Testfrequenz Jährliche Tests, TLPT alle 3 Jahre Test nach Risikobewertung, kein TLPT-Zwang
Meldeanforderungen Sofortige Meldung (bis 4h), detaillierte Folgemeldung Standardmeldung (24h), weniger detailliert

5 Quick Wins for Q2 2026

These measures deliver rapid impact and create the foundation for comprehensive DORA compliance.

1

Create ICT Risk Inventory

Capture all critical systems, service providers, and dependencies in a structured list. Prioritise by business impact.

Effort: 3–5 days
2

Assess Third-Party Risk

Identify critical ICT service providers. Review contracts for DORA-compliant clauses. Document intervention options.

Effort: 2–3 days
3

Define Incident Reporting Process

Assign responsibilities for major incidents. Define escalation paths. Test the process in a tabletop exercise.

Effort: 1 day
4

Test Programme Roadmap 2026

Plan resilience tests for the current year. Budget for external penetration tests. Prioritise CIF systems.

Effort: 2–3 days
5

Prepare Information Register

Collect data for the BaFin information register. Document regulated activities. Map EBA identifiers.

Effort: 5–7 days

Häufige Fragen (FAQ)

Ist DORA für mein Institut verbindlich?

DORA ist seit 17. Januar 2025 für alle in der EU regulierten Finanzinstitute verbindlich. Das umfasst Kreditinstitute, Versicherungen, Zahlungsinstitute, Wertpapierfirmen, Krypto-Asset-Dienstleister und weitere. Selbst kleine Institute fallen unter den Anforderungen, koennen diese jedoch proportional anwenden.

Was ist der Unterschied zu MaRisk?

MaRisk bleibt die nationale aufsichtsrechtliche Grundlage für deutsche Institute. DORA ergänzt diese auf EU-Ebene mit spezifischen IKT-Resilienz-Anforderungen. Beide sind zu beachten — wir haben die wichtigsten Überschneidungen und Ergänzungen in unseren MaRisk-DORA-Mappings dokumentiert.

Muss ich einen TLPT durchführen?

Threat-Led Penetration Tests (TLPT) sind für Essential Entities alle 3 Jahre verpflichtend. Important Entities müssen keine TLPT durchführen, sollten jedoch angemessene Resilienztests (z.B. Penetrationstests, Red Team Exercises) implementieren. Die genauen Anforderungen haengen von Ihrer Einstufung und den kritischen Funktionen ab.

Was passiert bei Nicht-Einhaltung?

Die BaFin kann bei DORA-Verstoessen alle nach nationalem Recht vorgesehenen Maßnahmen ergreifen, einschließlich Anordnungen, Auflagen und Geldbussen. Die genauen Sanktionen richten sich nach dem MaRisk-Sanktionenregime. Ein proaktives, dokumentiertes DORA-Umsetzungsprogramm zeigt Aufsichtsbereitschaft und mindert Risiken.

Welche Rolle spielt ISO 27001?

ISO/IEC 27001:2022 unterstuetzt die DORA-Compliance, ersetzt sie aber nicht. Ein bestehendes ISMS bietet eine gute Grundlage für IKT-Risikomanagement, Incident Management und Security Controls. Wir haben in unserer Plattform Kontrollmappings zwischen ISO 27001 und DORA hinterlegt, die zeigen, welche ISO-Kontrollen DORA-Anforderungen abdecken.