Zum Inhalt springen

DORA · Third-Party Risk

Vendor Risk Assessment

IKT-Drittdienstleister vor Beauftragung und im laufenden Bezug strukturiert bewerten — mit regulatorischen Referenzen, Evidenzanforderungen und entscheidungsfähigem Risikoprofil.

Assessment-Kontext

Dienstleister und Leistung einordnen

Entwurf wird ausschließlich in diesem Browser gespeichert.

20 Kontrollfragen

Prüfung und Evidenz

Governance & Due Diligence

20 % Gewichtung
GOV-01 VO (EU) 2024/1773 Art. 5

Sind Eigentümerstruktur, Geschäftsreputation und verantwortliche Leitungsorgane nachvollziehbar geprüft?

Evidenz: Due-Diligence-Bericht, Handelsregister, Sanktionsprüfung

Sind Eigentümerstruktur, Geschäftsreputation und verantwortliche Leitungsorgane nachvollziehbar geprüft?
GOV-02 VO (EU) 2024/1773 Art. 5

Sind finanzielle, personelle und technische Ressourcen für die Vertragslaufzeit belastbar bewertet?

Evidenz: Jahresabschluss, Kapazitätsnachweis, Personal- und Technologieplanung

Sind finanzielle, personelle und technische Ressourcen für die Vertragslaufzeit belastbar bewertet?
GOV-03 DORA Art. 28 Abs. 2

Sind Rollen, Kontrollverantwortung und Eskalationswege für die Dienstleistersteuerung festgelegt?

Evidenz: RACI, Governance-Modell, Eskalationsmatrix

Sind Rollen, Kontrollverantwortung und Eskalationswege für die Dienstleistersteuerung festgelegt?
GOV-04 DORA Art. 28 Abs. 3

Ist der Dienstleister dem Informationsregister eindeutig mit Dienst, Vertrag und unterstützter Funktion zuordenbar?

Evidenz: Informationsregister-Datensatz, Vertrags-ID, Service-Mapping

Ist der Dienstleister dem Informationsregister eindeutig mit Dienst, Vertrag und unterstützter Funktion zuordenbar?

Informationssicherheit

25 % Gewichtung
SEC-01 VO (EU) 2024/1773 Art. 5

Besteht ein wirksames Informationssicherheits- und internes Kontrollsystem?

Evidenz: ISO 27001, SOC 2 Typ II oder gleichwertiger Kontrollnachweis

Besteht ein wirksames Informationssicherheits- und internes Kontrollsystem?
SEC-02 DORA Art. 9 Schlüsselkriterium

Sind starke Authentisierung, privilegierte Zugriffe und Rezertifizierung administrativer Berechtigungen wirksam?

Evidenz: IAM-Konzept, MFA-Nachweis, PAM- und Rezertifizierungsreport

Sind starke Authentisierung, privilegierte Zugriffe und Rezertifizierung administrativer Berechtigungen wirksam?
SEC-03 DORA Art. 9

Werden Schwachstellen und Patches risikobasiert innerhalb verbindlicher Fristen gesteuert?

Evidenz: Vulnerability- und Patch-SLA, Scanbericht, Ausnahmeprozess

Werden Schwachstellen und Patches risikobasiert innerhalb verbindlicher Fristen gesteuert?
SEC-04 DORA Art. 30; DSGVO Art. 28 Schlüsselkriterium

Sind Datenstandorte, Verschlüsselung, Löschung und Schutz personenbezogener Daten ausreichend geregelt?

Evidenz: DPA/AVV, TOM, Datenfluss, Lösch- und Verschlüsselungskonzept

Sind Datenstandorte, Verschlüsselung, Löschung und Schutz personenbezogener Daten ausreichend geregelt?

Betriebliche Resilienz

20 % Gewichtung
RES-01 DORA Art. 28-30 Schlüsselkriterium

Sind Verfügbarkeit, Wiederanlaufzeiten und Datenverlusttoleranzen mit der unterstützten Funktion vereinbar?

Evidenz: SLA, RTO/RPO, Service- und Funktionskritikalitätsabgleich

Sind Verfügbarkeit, Wiederanlaufzeiten und Datenverlusttoleranzen mit der unterstützten Funktion vereinbar?
RES-02 VO (EU) 2024/1773 Art. 8

Werden Business-Continuity- und Disaster-Recovery-Pläne regelmäßig getestet und Ergebnisse geteilt?

Evidenz: BCP/DR-Testbericht, Maßnahmenverfolgung, Testkalender

Werden Business-Continuity- und Disaster-Recovery-Pläne regelmäßig getestet und Ergebnisse geteilt?
RES-03 DORA Art. 19, 30 Schlüsselkriterium

Sind IKT-Vorfälle, Meldewege, Fristen und Unterstützungsleistungen vertraglich operationalisiert?

Evidenz: Incident-Klausel, Kommunikationsmatrix, Melde-SLA

Sind IKT-Vorfälle, Meldewege, Fristen und Unterstützungsleistungen vertraglich operationalisiert?
RES-04 DORA Art. 26, 30

Kann das Finanzunternehmen an Resilienztests mitwirken und relevante Testergebnisse erhalten?

Evidenz: Test- und Mitwirkungsrechte, TLPT-Klausel soweit anwendbar

Kann das Finanzunternehmen an Resilienztests mitwirken und relevante Testergebnisse erhalten?

Konzentration & Unterauftragnehmer

15 % Gewichtung
CONC-01 DORA Art. 29

Sind Abhängigkeiten, Single Points of Failure und Substituierbarkeit des Dienstes bewertet?

Evidenz: Konzentrationsanalyse, Architektur- und Substitutionsbewertung

Sind Abhängigkeiten, Single Points of Failure und Substituierbarkeit des Dienstes bewertet?
CONC-02 DORA Art. 30; VO (EU) 2024/1773 Schlüsselkriterium

Ist die vollständige Unterauftragnehmerkette für kritische oder wichtige Funktionen transparent?

Evidenz: Subunternehmerliste, Leistungs- und Standortzuordnung

Ist die vollständige Unterauftragnehmerkette für kritische oder wichtige Funktionen transparent?
CONC-03 DORA Art. 30

Bestehen Anzeige-, Widerspruchs- und Kündigungsrechte bei wesentlichen Änderungen der Unterbeauftragung?

Evidenz: Sub-Outsourcing-Klausel, Änderungs- und Widerspruchsprozess

Bestehen Anzeige-, Widerspruchs- und Kündigungsrechte bei wesentlichen Änderungen der Unterbeauftragung?

Vertrag & Exit

20 % Gewichtung
CONT-01 DORA Art. 30 Abs. 2 und 3 Schlüsselkriterium

Enthält der Vertrag alle für die Leistung einschlägigen Mindestbestandteile nach DORA Art. 30?

Evidenz: Vertragsprüfung, DORA-Klauselmatrix, Nachträge

Enthält der Vertrag alle für die Leistung einschlägigen Mindestbestandteile nach DORA Art. 30?
CONT-02 DORA Art. 30 Abs. 3 Schlüsselkriterium

Sind unbeschränkte Informations-, Zugangs-, Prüfungs- und Inspektionsrechte angemessen gesichert?

Evidenz: Auditklausel, Behördenzugang, Prüfungsprozess

Sind unbeschränkte Informations-, Zugangs-, Prüfungs- und Inspektionsrechte angemessen gesichert?
CONT-03 VO (EU) 2024/1773 Art. 8 und 9

Sind messbare Leistungs-, Kontroll- und Berichtspflichten einschließlich Abweichungsmanagement vereinbart?

Evidenz: KPI/KRI, Reportingkalender, Maßnahmen- und Eskalationsprozess

Sind messbare Leistungs-, Kontroll- und Berichtspflichten einschließlich Abweichungsmanagement vereinbart?
CONT-04 VO (EU) 2024/1773 Art. 10 Schlüsselkriterium

Liegt eine realistische, terminierte und regelmäßig getestete Exit-Strategie vor?

Evidenz: Exit-Plan, Testszenario, Datenportabilität, Übergangsunterstützung

Liegt eine realistische, terminierte und regelmäßig getestete Exit-Strategie vor?
CONT-05 DORA Art. 28, 30

Sind Kündigungsrechte, Übergangsleistungen, Datenrückgabe und sichere Löschung eindeutig geregelt?

Evidenz: Kündigungs- und Exit-Klauseln, Löschbestätigung, Transition Plan

Sind Kündigungsrechte, Übergangsleistungen, Datenrückgabe und sichere Löschung eindeutig geregelt?

Lokale Historie

Abgeschlossene Assessments

Noch keine Assessments in diesem Browser gespeichert.

Methodik 2026.1

DORA IKT-Drittdienstleister-Risikobewertung

Der gewichtete Reifegrad-Score unterstützt die risikobasierte Entscheidung. Schlüsselkriterien mit einem Wert von höchstens 3 begrenzen die Bewertung auf mindestens „Hohes Risiko“. Das Ergebnis ersetzt weder individuelle Rechtsprüfung noch Genehmigungs- und Kontrollprozesse.

Regulatorische Quellen

Quellenprüfung: 29.07.2026