Zum Inhalt springen

DORA Art. 28

DORA Exit & Portability Workspace

Exit plans are not a paper exercise. They are the operational ability to terminate contracts, retrieve data, migrate functions, and continue business operations in a new environment — demonstrable, testable, audit-proof.

Note: These contents are generic implementation aids and do not constitute legal advice.

The Problem

Most exit plans are documents — not operational capabilities. They describe what is in the outsourcing contract, not how an institutional exit actually works. When a service provider fails, the strategy changes, or the supervisory authority demands a withdrawal, it becomes apparent: the plan was never tested, data portability was never verified, dependencies were never mapped.

DORA Art. 28 demands more than a contract termination process. It demands the ability to trigger and demonstrate the contractually agreed exit mechanisms at any time.

Regulatory Context

DORA Art. 28

ICT third-party risk — exit strategy and data portability as contractual obligations. Planning, testing and demonstrating exit capability.

MaRisk AT 9

Outsourcing management — contingency plans, recoverability and continuation of critical activities when changing service providers.

EBA Guidelines

EBA/GL/2019/02 — Outsourcing arrangements: exit plans, exit scenarios and access rights to data and systems.

13 Modules – The Complete Exit Workflow

Exit Scope Builder

Identify and assess all service providers with exit relevance. Prioritization by criticality, outsourcing volume and regulatory binding.

Critical Function Dependency Map

Visualization of all dependencies of critical functions on service providers as well as internal systems and processes.

Exit Trigger Register

Definition and documentation of all triggers for an exit: contract violation, insolvency, strategy change, regulatory order.

Exit Governance & RACI Builder

Role, decision and escalation model for the exit process. Who decides what — in which phase?

Sourcing Scenario Evaluator

Evaluation of alternative sourcing options: insourcing, outsourcing with another provider, cloud migration, hybrid models.

Migration Phase Planner

Planning the 5 migration phases: preparation, transition, consolidation, stabilization, operational handover.

Data Portability & Reconciliation Workspace

Verification and proof of data portability: data formats, interfaces, volumes, schedules. Completeness and data quality assurance.

Exit Cost & Budget Model

Calculation of exit costs: penalties, parallel operating costs, personnel expenses, technology transfer, risk premiums.

Security Hardening Checklist

Security requirements for the target environment: encryption, IAM, network segmentation, logging, patch level before production deployment.

Build & Deployment Security Checklist

Secure build and deployment pipeline for the target environment: supply chain security, artifact integrity, deployment automation and release workflow.

Exit Test & Dry-Run Planner

Planning, execution and documentation of exit dry-runs. Test partial exits, simulate full exits, evaluate results.

Board Approval Pack

Structured decision template for the management body. Activation decision, scenario evaluation, budget approval, point of no return.

Go to Board Approval Pack

Exit Evidence Pack

Auditable proof of all exit activities for internal audit and supervisory authority. Complete evidence chain from trigger to operational proof.

5-Phase Migration Model

Every exit goes through five defined phases. The migration phase planner structures these phases with milestones, decision points and quality gates.

1

Sourcing &
Due Diligence

Provider evaluation, contract review, target option

2

Implementation &
Target Build

Infrastructure, IAM, Security, Interfaces

3

Integration &
Connectivity

Data migration, Reconciliation, UAT

4

Test, Dry-Run &
Release

Security tests, dry-run, board decision

5

Transition &
Cutover

Production switch, fallback, operational proof

Phase Detail View

Each migration phase has specific activities, decisions and quality gates. The phase planner documents progress and generates auditable evidence.

Phase 1: Sourcing, Due Diligence and Contractual Safeguards

Activities:

  • Evaluation of alternative service providers or insourcing options
  • Due diligence with potential target provider
  • Contractual safeguards for exit clauses per DORA Art. 30
  • Economic analysis and cost framework

Decisions: Activation decision, sourcing decision, budget approval

Evidence: Scenario comparison, due diligence report, cost estimate

Phase 2: Technical Implementation and Target Environment Build

Activities:

  • Build target infrastructure (DEV, TEST, INT, STAGE, PROD)
  • Security hardening per CIS/BSI standards
  • IAM setup, network segmentation, encryption
  • Interface specification and API design

Decisions: Technical specification, security concept

Evidence: Hardening proof, IAM concept, network plan

Phase 3: Integration, Data Migration and Reconciliation

Activities:

  • Data extraction, transformation and loading processes (ETL)
  • Quantitative and business reconciliation
  • Checksum hashing and integrity proofs
  • Data portability verification per open standards

Decisions: Reconciliation proof, integrity confirmation

Evidence: Data inventory, checksum log, data quality report

Phase 4: Test, Dry-Run, UAT and Release

Activities:

  • Integration tests and User Acceptance Testing (UAT)
  • Penetration test of the target environment
  • Dry-run of the entire cutover process
  • Pre-cutover checklist and security clearance

Decisions: Cutover approval, point of no return

Evidence: Test plan, penetration test report, dry-run log

Phase 5: Transition, Cutover, Fallback and Go-Live

Activities:

  • Production switch (cutover) per defined schedule
  • Fallback scenario if cutover fails
  • Proof of data deletion at the old service provider
  • Operational deployment in the target environment

Decisions: Go-Live approval, fallback decision, residual risk decision

Evidence: Cutover plan, deletion confirmation, operational proof

Exit Evidence Pack – 22 Auditable Evidence Items

Each exit run produces a complete evidence chain — from trigger proof to operational proof after cutover.

Exitscope-Erklärung

Projektleitung Migration

Kritische-Funktionen-Abhängigkeitskarte

Facharchitekt

Vertragliche Ausstiegsklauselprüfung

Rechtsabteilung

Auslöser-Register

Risikomanagement

Ausstiegs-Governance-RACI

Projektleitung Migration

Vorstandsaktivierungsbeschluss

Vorstand

Sourcing-Szenarienbewertung

Einkauf / Strategisches Sourcing

Dienstleister-Due-Diligence-Nachweise

Einkauf / Fachbereich

DORA-Vertragsklausel-Checkliste

Rechtsabteilung

Datenportabilitätsplan

Datenarchitekt

Abgleichsbericht

Datenqualitätsmanager

Sicheres Löschzertifikat

Datenschutzbeauftragter

Security-Hardening-Nachweise

Systemadministrator

Penetrationstest-Bericht

Informationssicherheitsbeauftragter

Testkonzept und Testnachweise

Testleitung

Trockentest-Protokoll

Projektleitung Migration

Umstellungsplan

Projektleitung Migration

Rückfall-Entscheidungsdokumentation

Projektleitung Migration

Ausstiegskostenschätzung

Projektcontrolling

Ausstiegsrisiko-Register

Risikomanagement

Management-Zusammenfassung

Projektleitung Migration

Internes-Revisions-Prüfpaket

Projektleitung Migration

Who Works in the Exit Workspace?

Outsourcing Management

Exit Scope, Trigger Register, Contract Clauses, Provider Assessment

ICT Risk Controlling

Risk Assessment, Concentration Risk, Scenario Analysis

Information Security

Security Hardening, Penetration Test, Data Deletion

Board / Executive Management

Activation Decision, Budget Approval, Point of No Return

IT Architecture / Operations

Migration Planning, Data Portability, Target Environment Build

Internal Audit

Audit Evidence, Evidence Chain, Process Adequacy

Exit Readiness Quick Check

Answer 8 questions about your institution's current exit capability. The assessment stays stored locally.

Exit Readiness Score

Exit Trigger Register – 5 Classes

Every exit begins with a trigger. The trigger register defines all triggers, assessment criteria and decision paths.

planned

Planmäßiges Vertragsende

Reguläres Ende eines Dienstleister-Vertrags ohne Verlängerungsoption oder strategische Entscheidung zur Nichtverlängerung. Frühzeitige Planung des strukturierten Exits mit vollständiger Migration.

Vertragsablaufdatum < 12 Monate Keine Verlängerungsoption vorgesehen Strategische Neuausrichtung der Dienstleister-Landschaft +1

Decision Owner: Business Owner mit Zustimmung des Exit Steering Committee

planned

Strategischer Dienstleister-Wechsel

Geplanter Wechsel zu einem alternativen Dienstleister aufgrund von strategischen Erwägungen wie Kostenoptimierung, Leistungsverbesserung oder geografischer Neuausrichtung.

Marktanalyse identifiziert kostengünstigere Alternative Strategische Initiative zur Konsolidierung der Dienstleister Technologische Weiterentwicklung erfordert neuen Anbieter +1

Decision Owner: Exit Steering Committee

unplanned_emergency

Schwerwiegende SLA-Verletzung

Wiederholte oder schwerwiegende Verletzung von vereinbarten Servicelevels, die kritische Geschäftsfunktionen beeinträchtigt und nicht innerhalb der vertraglichen Heilungsfrist behoben wurde.

Wiederholte SLA-Verletzungen (>3 in 6 Monaten) Kritische Servicefälle ohne Lösung innerhalb der Frist Systematische Qualitätsmängel in der Serviceerbringung +1

Decision Owner: Exit Steering Committee

unplanned_emergency

Dienstleister-Insolvenz

Insolvenzantrag oder Zahlungsunfähigkeit eines kritischen Dienstleisters, die die Fortführung der Dienstleistung gefährdet und einen sofortigen oder beschleunigten Exit erfordert.

Negative Bonitätsentwicklung (>2 Stufen) Zahlungsverzögerungen des Dienstleisters gegenüber Subdienstleistern Personalabwanderung beim Dienstleister +1

Decision Owner: Management Body

unplanned_emergency

Rechenzentrumsausfall mit Datenverlust

Schwerwiegender Ausfall eines Dienstleister-Rechenzentrums mit potenziellem oder tatsächlichem Datenverlust, der die Geschäftskontinuität kritischer Funktionen bedroht.

Wiederholte Ausfälle oder Degradation der Infrastruktur Fehlende Zertifikatserneuerungen (ISO 27001, SOC 2) Audit-Berichte mit wesentlichen Feststellungen +1

Decision Owner: Management Body

regulatory

Aufsichtliche Anordnung

Formale Anordnung der Aufsichtsbehörde zur Beendigung oder Änderung einer Auslagerungsbeziehung aufgrund von festgestellten Mängeln oder Risiken.

Vorankündigung einer Prüfung mit Fokus auf Auslagerungen Feststellungen in vorherigen Prüfungen zu Dienstleistern Branchenweite aufsichtliche Maßnahmen zu bestimmten Dienstleisterkategorien +1

Decision Owner: Management Body

regulatory

Lizenzverlust oder Lizenzbeschränkung

Verlust oder wesentliche Beschränkung der Lizenz eines Dienstleisters, die für die Erbringung der ausgelagerten Dienstleistung erforderlich ist.

Laufende Aufsichtsverfahren gegen den Dienstleister Wesentliche Änderungen der regulatorischen Anforderungen Negative Beurteilung des Dienstleisters durch dessen Aufsicht +1

Decision Owner: Management Body

security

Kritischer Sicherheitsvorfall beim Dienstleister

Sicherheitsvorfall mit erheblichen Auswirkungen auf die Vertraulichkeit, Integrität oder Verfügbarkeit von Daten oder Systemen des Dienstleisters, der das Institut betrifft.

Zunehmende Sicherheitsvorfälle beim Dienstleister (>2 in Quartal) Fehlende oder unzureichende Sicherheitsupdates Negative Penetrationstest-Ergebnisse +1

Decision Owner: Exit Steering Committee

security

Vendor-Lock-In-Risiko

Feststellung eines kritischen Vendor-Lock-In-Risikos aufgrund proprietärer Technologien, fehlender Standardschnittstellen oder unzureichender Datenportabilität.

Proprietäre Schnittstellen ohne Standardalternativen Fehlende Exportfunktionen für Daten Vertragliche Beschränkungen der Datenportabilität +1

Decision Owner: Exit Steering Committee

financial

Finanzielle Instabilität des Dienstleisters

Wesentliche Verschlechterung der finanziellen Lage eines kritischen Dienstleisters, die dessen Fähigkeit zur vertragsgemäßen Leistungserbringung gefährdet.

Bonitätsrating-Verschlechterung um mehr als zwei Stufen Verzögerte Gehaltszahlungen beim Dienstleister (öffentlich bekannt) Signifikante Verluste in Quartalsberichten +1

Decision Owner: Exit Steering Committee

financial

Klumpenrisiko / Konzentrationsrisiko

Übermäßige Konzentration von kritischen Dienstleistungen bei einem einzelnen Dienstleister oder geografischen Standort, die ein systemisches Risiko darstellt.

Anteil eines Dienstleisters an kwF-ausgelagerten Leistungen > 30% Geografische Konzentration von Rechenzentren (>50% in einer Region) Abhängigkeit von einem einzelnen Cloud-Anbieter für mehrere kwF +1

Decision Owner: Exit Steering Committee

strategic_transformation

M&A-Transaktion (Zukauf oder Verkauf)

Unternehmenskauf oder -verkauf, der eine Neubewertung bestehender Dienstleister-Beziehungen erforderlich macht und Exit-Prozesse für überlappende oder nicht mehr benötigte Dienstleister auslöst.

Angekündigte M&A-Transaktion im relevanten Markt Integration von Dienstleister-Portfolios nach Akquisition Doppelte Dienstleister für identische Leistungen nach Fusion +1

Decision Owner: Management Body

strategic_transformation

Insourcing-Entscheidung

Strategische Entscheidung, bisher ausgelagerte Dienstleistungen wieder ins Unternehmen zurückzuholen, um Kontrolle zu erhöhen, Kosten zu senken oder regulatorische Anforderungen besser zu erfüllen.

Strategie-Review mit Insourcing-Option Steigende Kosten bestehender Auslagerungen Regulatorischer Druck zur Rückholung kritischer Funktionen +1

Decision Owner: Management Body

strategic_transformation

Restrukturierung des Instituts

Interne Restrukturierung mit Auswirkungen auf die Dienstleister-Landschaft, wie Bereichsschließungen, Standortschließungen oder organisatorische Neuausrichtung.

Ankündigung von Restrukturierungsprogrammen Bereichsschließungen oder -zusammenlegungen Änderungen in der Konzernstruktur +1

Decision Owner: Management Body

Exit Capability Is Not a Document — It Is Operational Stability

Schedule a non-binding pilot conversation. We'll show you how the DORA Exit & Portability Workspace builds your exit capability — demonstrable, testable, audit-proof.

Request Pilot Meeting

Reifegrad

  1. 1 Initial

    Ad-hoc-Ansätze, keine formalen Prozesse

  2. 2 Defined

    Formale Prozesse definiert, aber nicht durchgängig umgesetzt

  3. 3 Implemented

    Prozesse vollständig umgesetzt und dokumentiert

  4. 4 Monitored

    Prozesse werden überwacht und gemessen

  5. 5 Optimized

    Kontinuierliche Verbesserung und Anpassung