DORA-Rahmenwerk für IKT-Risikomanagement 2026: Vollständiger Leitfaden für Finanzunternehmen in Deutschland
Seit dem 17. Januar 2025 muss jedes Finanzunternehmen in der EU — von systemrelevanten Banken bis zu kleinen Zahlungsinstituten — ein dokumentiertes Rahmenwerk für das IKT-Risikomanagement gemäß DORA vorhalten. Das ist keine reine Formsache: Die Art. 6–16 der Verordnung (EU) 2022/2554, zusammen mit drei delegierten Verordnungen (RTS), legen genau fest, welche Richtlinien, Funktionen, Werkzeuge und Nachweise die BaFin bei einer Prüfung erwartet.
5 Mio. €
"Höchststrafe für ein Finanzunternehmen, das kein konformes IKT-Risikomanagement-Rahmenwerk nach DORA vorhält — oder 10 % des jährlichen weltweiten Gesamtumsatzes, falls dieser höher ist."
— DORA Art. 50, Verordnung (EU) 2022/2554
Was ist das DORA-Rahmenwerk für IKT-Risikomanagement? Die Gesamtheit der Strategien, Richtlinien, Verfahren und Werkzeuge, die ein Finanzunternehmen einrichten, umsetzen und aufrechterhalten muss, um IKT-bezogene Vorfälle zu identifizieren, zu klassifizieren, sich davor zu schützen, sie zu erkennen, darauf zu reagieren, sich davon zu erholen und daraus zu lernen. DORA macht das Leitungsorgan (Vorstand/Geschäftsleitung) unmittelbar verantwortlich für die Genehmigung und Überwachung dieses Rahmenwerks (Art. 5).
Die 5 Bausteine des DORA-Rahmenwerks für IKT-Risikomanagement
Governance und Organisation (Art. 5–6)
Das Leitungsorgan muss die IKT-Risikostrategie genehmigen, ein angemessenes IKT-Budget bereitstellen und sicherstellen, dass die IKT-Funktion über ausreichend qualifiziertes Personal verfügt. Eine interne Kontrollfunktion (zweite Verteidigungslinie) und eine Interne Revision (dritte Verteidigungslinie) müssen IKT-Risiken unabhängig bewerten. Der CISO (oder eine gleichwertige Funktion) berichtet mindestens einmal jährlich direkt an das Leitungsorgan.
Verwaltung der IKT-Assets (Art. 8)
Ein vollständiges, aktuelles Verzeichnis aller Hardware- und Software-IKT-Assets ist verpflichtend. Assets müssen nach ihrer Kritikalität für Geschäftsfunktionen klassifiziert werden. Die RTS zu IKT-Risikomanagement-Instrumenten (Delegierte Verordnung 2024/1774 der Kommission) legt die Mindestfelder für das Asset-Register und die Überprüfungshäufigkeit fest (mindestens jährlich oder nach jeder wesentlichen Änderung).
Schutz und Prävention (Art. 9)
Zu den Mindestkontrollen gehören: Netzwerksegmentierung, Multi-Faktor-Authentifizierung für privilegierte Konten, Verschlüsselung von Daten bei Übertragung und Speicherung (AES-256 oder gleichwertig), Patch-Management mit definierten SLAs nach Kritikalität sowie eine vom Leitungsorgan formell genehmigte Informationssicherheitsrichtlinie.
Erkennung (Art. 10)
Finanzunternehmen müssen Mechanismen zur zeitnahen Erkennung anomaler IKT-Aktivitäten implementieren — einschließlich Aktivitäten an Zugangspunkten von Drittanbietern. Dies erfordert in der Regel ein SIEM-System (Security Information and Event Management) mit definierten Alarmschwellen und einem Eskalationsprozess im Bereitschaftsdienst. Die RTS verlangt eine dokumentierte Baseline des normalen Verhaltens für kritische Systeme.
Reaktion, Wiederherstellung und Lernen (Art. 11–13)
Ein dokumentierter Geschäftsfortführungsplan (BCP) und ein IKT-Notfallwiederherstellungsplan (DRP) mit definierten RPO- und RTO-Zielen sind erforderlich. Die Pläne müssen jährlich getestet werden (oder nach einer wesentlichen Änderung). Nach jedem größeren Vorfall ist eine Nachbetrachtung durchzuführen und innerhalb von 3 Monaten dem Leitungsorgan vorzulegen.
Die 3 RTS, die DORAs IKT-Risikoanforderungen konkretisieren
| RTS | Kernanforderungen | In Kraft seit |
|---|---|---|
| RTS zu IKT-Risikomanagement-Instrumenten (2024/1774) | Felder des Asset-Registers, Patch-SLAs, Kryptografieanforderungen, Baseline für Netzwerksicherheit | 17. Jan. 2025 |
| RTS zum vereinfachten IKT-Risikorahmen (2024/1773) | Verhältnismäßige Anforderungen für kleine und nicht komplexe Unternehmen gemäß Art. 16 DORA | 17. Jan. 2025 |
| ITS zum Informationsregister (2024/2956) | Standardisierte Vorlagen für das IKT-Drittanbieterregister, das bei der BaFin einzureichen ist | 30. Apr. 2025 |