DORA · ICT Third-Party Risk
Lieferantenkonzentration
Analyse der Konzentrationsrisiken bei kritischen IKT-Drittparteien gemäß DORA Art. 28–31. Identifikation von Abhängigkeiten, Überwachung der Compliance und Bewertung von Exit-Risiken.
Hinweis: Diese Lieferantenanalyse dient der strategischen Risikosteuerung und stellt keine rechtsverbindliche DORA-Compliance-Bewertung dar. Maßgeblich sind die offiziellen Verordnungstexte und aufsichtsrechtlichen Vorgaben der BaFin.
Gesamtzahl Lieferanten
47
IKT-Drittparteien im Register
Kritische Lieferanten
12
davon 2 mit Dominanz >50 %
Konzentrationsrisiko
Hoch
2 Anbieter dominieren 5 kritische Services
Letzte Bewertung
12.05.2026
Nächste: 12.08.2026
Lieferanten-Matrix
Kritische IKT-Drittparteien mit Bewertung nach DORA-Kriterien
| Lieferant | Service-Typ | Kritikalität | DORA Artikel | Compliance | Letzte Due Diligence | Aktionen |
|---|---|---|---|---|---|---|
|
AWS Europe (Frankfurt) Core Banking Hosting, Payment Processing, Data Analytics |
Cloud/IaaS | Kritisch | Art. 28, 29, 30 | Teilweise | 2026-05-12 | Details |
|
Microsoft Azure (Dublin) Office 365 Enterprise, Active Directory, Email Security |
Cloud/IaaS | Kritisch | Art. 28, 29, 30 | Konform | 2026-04-28 | Details |
|
SAP Cloud Services ERP Hosting, Financial Reporting |
SaaS | Hoch | Art. 28, 30 | Konform | 2026-03-15 | Details |
|
Equinix (Frankfurt DC) Colocation, Cross-Connects |
Data Center | Hoch | Art. 28 | Konform | 2026-02-20 | Details |
|
CrowdStrike Falcon Endpoint Protection, Threat Intelligence |
Security | Hoch | Art. 28, 29 | Teilweise | 2026-05-01 | Details |
|
Palo Alto Prisma Access Secure Access, VPN Replacement |
Managed Service | Mittel | Art. 28 | Konform | 2026-01-10 | Details |
Konzentrationsrisiko-Analyse
Zwei Anbieter (AWS und Microsoft Azure) dominieren gemeinsam 5 kritische Service-Kategorien. Dies stellt ein systemisches Konzentrationsrisiko gemäß DORA Art. 28 Abs. 3 dar.
Cloud/IaaS
5 kritische Services
SaaS
4 kritische Services
Security
4 kritische Services
Data Center
2 kritische Services
Managed Service
5 kritische Services
Handlungsbedarf: Konzentrationsrisiko liegt über dem Schwellwert von 50 % in den Kategorien Cloud/IaaS, SaaS, Managed Service und Security. Es wird eine dokumentierte Risikoakzeptanz durch die Geschäftsleitung sowie ein Mitigationsplan mit Exit-Strategie empfohlen.
DORA-Anforderungen Art. 28–31
Relevante regulatorische Anforderungen für das IKT-Drittparteienrisikomanagement
Art. 28
Allgemeine Anforderungen
Risikobasierter Ansatz für das Management IKT-Drittparteienrisiken. Identifikation, Bewertung und Überwachung aller IKT-Dienstleister.
Art. 29
Vorvertragliche Prüfung
Due-Diligence-Prüfung vor Vertragsabschluss. Bewertung der Informationssicherheit, Subunternehmer und Exit-Strategien.
Art. 30
Vertragliche Anforderungen
Obligatorische Vertragsklauseln zu Sicherheit, Audits, Kündigung, Datenzugriff, Subunternehmer und SLAs.
Art. 31
Auslagerungsregister
Vollständiges Register aller IKT-Drittparteienverträge. Jährliche Meldung an Aufsichtsbehörde mit kritischen Dienstleistern.