Zum Inhalt springen

DORA · ICT Third-Party Risk

Lieferantenkonzentration

Analyse der Konzentrationsrisiken bei kritischen IKT-Drittparteien gemäß DORA Art. 28–31. Identifikation von Abhängigkeiten, Überwachung der Compliance und Bewertung von Exit-Risiken.

Hinweis: Diese Lieferantenanalyse dient der strategischen Risikosteuerung und stellt keine rechtsverbindliche DORA-Compliance-Bewertung dar. Maßgeblich sind die offiziellen Verordnungstexte und aufsichtsrechtlichen Vorgaben der BaFin.

Gesamtzahl Lieferanten

47

IKT-Drittparteien im Register

Kritische Lieferanten

12

davon 2 mit Dominanz >50 %

Konzentrationsrisiko

Hoch

2 Anbieter dominieren 5 kritische Services

Letzte Bewertung

12.05.2026

Nächste: 12.08.2026

Lieferanten-Matrix

Kritische IKT-Drittparteien mit Bewertung nach DORA-Kriterien

Lieferant Service-Typ Kritikalität DORA Artikel Compliance Letzte Due Diligence Aktionen

AWS Europe (Frankfurt)

Core Banking Hosting, Payment Processing, Data Analytics

Cloud/IaaS Kritisch Art. 28, 29, 30 Teilweise 2026-05-12 Details

Microsoft Azure (Dublin)

Office 365 Enterprise, Active Directory, Email Security

Cloud/IaaS Kritisch Art. 28, 29, 30 Konform 2026-04-28 Details

SAP Cloud Services

ERP Hosting, Financial Reporting

SaaS Hoch Art. 28, 30 Konform 2026-03-15 Details

Equinix (Frankfurt DC)

Colocation, Cross-Connects

Data Center Hoch Art. 28 Konform 2026-02-20 Details

CrowdStrike Falcon

Endpoint Protection, Threat Intelligence

Security Hoch Art. 28, 29 Teilweise 2026-05-01 Details

Palo Alto Prisma Access

Secure Access, VPN Replacement

Managed Service Mittel Art. 28 Konform 2026-01-10 Details

Konzentrationsrisiko-Analyse

Zwei Anbieter (AWS und Microsoft Azure) dominieren gemeinsam 5 kritische Service-Kategorien. Dies stellt ein systemisches Konzentrationsrisiko gemäß DORA Art. 28 Abs. 3 dar.

Cloud/IaaS

5 kritische Services

AWS 60%
Azure 40%
AWS: 3 Services Azure: 2 Services

SaaS

4 kritische Services

Azure 50%
AWS: 1 Services Azure: 2 Services Sonstige: 1 Services

Security

4 kritische Services

Sonstige 50%
AWS: 1 Services Azure: 1 Services Sonstige: 2 Services

Data Center

2 kritische Services

Sonstige 100%
Sonstige: 2 Services

Managed Service

5 kritische Services

Azure 60%
Sonstige 40%
Azure: 3 Services Sonstige: 2 Services

Handlungsbedarf: Konzentrationsrisiko liegt über dem Schwellwert von 50 % in den Kategorien Cloud/IaaS, SaaS, Managed Service und Security. Es wird eine dokumentierte Risikoakzeptanz durch die Geschäftsleitung sowie ein Mitigationsplan mit Exit-Strategie empfohlen.

DORA-Anforderungen Art. 28–31

Relevante regulatorische Anforderungen für das IKT-Drittparteienrisikomanagement

Art. 28

Allgemeine Anforderungen

Teilweise umgesetzt

Risikobasierter Ansatz für das Management IKT-Drittparteienrisiken. Identifikation, Bewertung und Überwachung aller IKT-Dienstleister.

Art. 29

Vorvertragliche Prüfung

Umgesetzt

Due-Diligence-Prüfung vor Vertragsabschluss. Bewertung der Informationssicherheit, Subunternehmer und Exit-Strategien.

Art. 30

Vertragliche Anforderungen

Umgesetzt

Obligatorische Vertragsklauseln zu Sicherheit, Audits, Kündigung, Datenzugriff, Subunternehmer und SLAs.

Art. 31

Auslagerungsregister

Umgesetzt

Vollständiges Register aller IKT-Drittparteienverträge. Jährliche Meldung an Aufsichtsbehörde mit kritischen Dienstleistern.