DORA für SaaS-Anbieter: Was Banken und Versicherer von Ihnen wissen wollen

DORA gilt für Finanzunternehmen, nicht für Sie. Doch seit dem 17. Januar 2025 muss jede Bank, jeder Versicherer, jede Wertpapierfirma und jedes Zahlungsinstitut in der EU einen bestimmten Satz an Vertragsbedingungen, Auditrechten und Exit-Plänen an seine IKT-Anbieter weiterreichen. Wenn Sie ihnen Software verkaufen, landet das auf Ihrem Tisch, und so bereiten Sie sich darauf vor.

Aktualisiert am 1. Oktober 202612 Min. LesezeitVom Dazr-Compliance-Team

Auf einen Blick

  • DORA (Verordnung (EU) 2022/2554) gilt seit dem 17. Januar 2025. Ihre Pflichten richten sich an Finanzunternehmen, die sie ihren IKT-Anbietern per Vertrag auferlegen müssen.
  • Artikel 30(2) listet Bestimmungen auf, die jeder IKT-Vertrag enthalten muss. Artikel 30(3) ergänzt strengere, wenn Ihr Dienst eine kritische oder wichtige Funktion unterstützt: vollständige SLAs, Tests der Geschäftsfortführung, TLPT-Teilnahme, uneingeschränkte Audit- und Zugangsrechte sowie eine Übergangsfrist beim Exit.
  • Ihr Kunde wird Sie in seinem Informationsregister (ITS 2024/2956) erfassen und benötigt Ihre LEI oder EUID sowie Angaben zu Ihren Unterauftragnehmern.
  • Die Unterauftragsvergabe regelt die Delegierte Verordnung (EU) 2025/532: Rechnen Sie mit Vorab-Mitteilungen und Widerspruchsrechten bei wesentlichen Änderungen.
  • Die CTPP-Aufsicht richtet sich an Hyperscaler und große IT-Konzerne (19 wurden im November 2025 benannt). Ein typischer SaaS-Anbieter aus dem Mittelstand ist kein CTPP, sein eigener Cloud-Anbieter aber möglicherweise schon.

Auf dieser Seite

  1. Warum DORA auch Sie erreicht
  2. Das Informationsregister
  3. Artikel 30: die Klauseln, die in Ihrem Vertrag auftauchen werden
  4. Unterauftragsvergabe: Delegierte Verordnung 2025/532
  5. Audit, Zugang und gebündelte Audits
  6. Unterstützung bei Vorfällen und die Meldefrist der Bank
  7. Bedrohungsorientierte Penetrationstests (TLPT)
  8. Exit-Strategien
  9. CTPP-Aufsicht, und warum Sie wahrscheinlich keiner sind
  10. Checkliste für Vertragsklauseln

Warum DORA auch Sie erreicht

DORA gilt für rund zwanzig Arten von Finanzunternehmen: Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen, Versicherer und Rückversicherer, Pensionsfonds und mehr. Sie sind ein IKT-Drittdienstleister: jedes Unternehmen, das ihnen digitale und datenbezogene Dienste erbringt, von SaaS und Hosting bis zu Managed IT.

Artikel 28(1)(a) ist für Sie der Schlüsselsatz: Ein Finanzunternehmen, das IKT auslagert, „bleibt jederzeit uneingeschränkt verantwortlich“ für die Einhaltung. Es kann die Verantwortung nicht auf Sie übertragen und sichert sich die nötigen Rechte daher vertraglich. Vor Vertragsabschluss muss es prüfen, ob Ihr Dienst eine kritische oder wichtige Funktion unterstützt, eine Due-Diligence-Prüfung durchführen und das Konzentrationsrisiko bewerten (Artikel 28(4)). Es darf nur mit Anbietern Verträge schließen, die „angemessene Informationssicherheitsstandards einhalten“ (Artikel 28(5)).

„Kritisch oder wichtig“ entscheidet der Kunde. Dasselbe CRM kann für einen Versicherer unkritisch sein und für ein Zahlungsinstitut, dessen Onboarding darauf läuft, kritisch. Fragen Sie früh, wie man Ihren Dienst einstuft, denn davon hängt ab, ob Artikel 30(3) gilt.

Das Informationsregister

Artikel 28(3) verpflichtet jedes Finanzunternehmen, ein Register aller seiner IKT-Verträge zu führen, und die zuständigen Behörden erheben diese Register jährlich. Das Format legt die Durchführungsverordnung (EU) 2024/2956 der Kommission fest (Vorlagen für das Informationsregister). Für Sie bedeutet das:

  • Sie werden über einen Legal Entity Identifier (LEI) oder einen Europäischen Eindeutigen Identifikator (EUID) identifiziert, wo verfügbar über beide (Artikel 3(5) des ITS). Wenn Sie keine LEI haben, ist es günstig, eine zu beantragen, und erspart Reibungsverluste.
  • Unterstützt Ihr Dienst eine kritische oder wichtige Funktion, muss der Kunde auch die Unterauftragnehmer erfassen, die sie „tatsächlich tragen“, mit deren LEI oder EUID (Artikel 3(6)). Rechnen Sie mit der Anfrage nach Ihren relevanten Unterauftragsverarbeitern und deren Standorten.
  • Sie werden für jeden Vertrag nach Diensttyp, Datenstandorten, anwendbarem Recht, Substituierbarkeit und Exit-Details fragen.

Die ESAs nutzten diese Register, um zu ermitteln, welche Anbieter für den gesamten Sektor kritisch sind (siehe den CTPP-Abschnitt unten).

Artikel 30: die Klauseln, die in Ihrem Vertrag auftauchen werden

Artikel 30(1) verlangt, dass der gesamte Vertrag einschließlich der SLAs in einem schriftlichen Dokument in einem dauerhaften, zugänglichen Format vorliegt. Der Mindestinhalt gliedert sich in zwei Stufen.

ArtikelGeforderter InhaltWas das für einen SaaS-Anbieter bedeutet
30(2): jeder IKT-Vertrag
30(2)(a)Klare Beschreibung aller Funktionen und Dienste; ob die Unterauftragsvergabe kritischer Teile zulässig ist und unter welchen BedingungenEine Dienstbeschreibung, die der Realität entspricht, einschließlich Unterauftragsverarbeitern
30(2)(b)Standorte (Regionen oder Länder) der Diensterbringung sowie der Datenverarbeitung und -speicherung; Vorab-Mitteilung von ÄnderungenNennen Sie Ihre Hosting-Regionen; verpflichten Sie sich, einen Wechsel vorher mitzuteilen
30(2)(c)Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit von Daten, einschließlich personenbezogener DatenSicherheitsanhang; verzahnt mit Ihrem DSGVO-Auftragsverarbeitungsvertrag
30(2)(d)Zugang, Wiederherstellung und Rückgabe von Daten in einem leicht zugänglichen Format bei Insolvenz, Abwicklung, Einstellung oder BeendigungDokumentierte Exportformate; Escrow oder Ähnliches für Insolvenzszenarien
30(2)(e)Beschreibung der Dienstgüte (Service Levels), einschließlich AktualisierungenSLA im Vertrag, nicht nur auf einer Website
30(2)(f)Unterstützung bei IKT-Vorfällen im Zusammenhang mit dem Dienst, ohne zusätzliche Kosten oder zu vorab festgelegten KostenLegen Sie den Preis für die Vorfallunterstützung vorab fest
30(2)(g)Uneingeschränkte Zusammenarbeit mit den zuständigen Behörden und Abwicklungsbehörden des KundenAkzeptieren Sie, dass Aufsichtsbehörden auf Sie zukommen können
30(2)(h)Kündigungsrechte und MindestkündigungsfristenDazu die Kündigungsgründe nach Artikel 28(7), etwa ein erheblicher Verstoß oder nachgewiesene Sicherheitsschwächen
30(2)(i)Teilnahme an den Schulungen des Kunden zu IKT-Sicherheitsbewusstsein und ResilienzNehmen Sie an deren Schulungen teil, wo vereinbart
30(3): zusätzlich für kritische oder wichtige Funktionen
30(3)(a)Vollständige SLAs mit präzisen quantitativen und qualitativen LeistungszielenMessbare Verfügbarkeit, RTO/RPO und Reaktionszeiten, mit Berichterstattung
30(3)(b)Mitteilungsfristen und Berichtspflichten, einschließlich aller Entwicklungen, die die Diensterbringung wesentlich beeinträchtigen könntenProaktive Mitteilung bei finanziellen, eigentumsbezogenen oder Kapazitätsproblemen
30(3)(c)Umgesetzte und getestete Notfallpläne für die Geschäftsfortführung; angemessene IKT-Sicherheitsmaßnahmen, -Werkzeuge und -RichtlinienGetestetes BCP/DR mit Nachweis
30(3)(d)Teilnahme und uneingeschränkte Zusammenarbeit beim TLPT des KundenSiehe den Abschnitt zu TLPT
30(3)(e)Uneingeschränkte Zugangs-, Inspektions- und Auditrechte für den Kunden, seinen Beauftragten und die zuständige Behörde; alternative Sicherheitsniveaus, wenn andere Kunden betroffen sind; Zusammenarbeit bei Vor-Ort-PrüfungenDie Klausel, um die SaaS-Anbieter am härtesten verhandeln; siehe unten
30(3)(f)Exit-Strategie mit einer verpflichtenden angemessenen ÜbergangsfristSie betreuen den Kunden weiter, während er migriert

Artikel 30(4) fordert beide Seiten auf, von Behörden entwickelte Standardvertragsklauseln zu berücksichtigen. Finanzunternehmen müssen außerdem eine schriftliche Richtlinie zu diesen Verträgen führen, die in der Delegierten Verordnung (EU) 2024/1773 der Kommission näher ausgeführt ist. Deshalb sehen sich die Nachträge der Banken so ähnlich.

Unterauftragsvergabe: Delegierte Verordnung 2025/532

Die technischen Regulierungsstandards zur Unterauftragsvergabe von IKT-Diensten, die kritische oder wichtige Funktionen unterstützen, wurden am 24. März 2025 angenommen und am 2. Juli 2025 veröffentlicht. Bevor der Kunde der Unterauftragsvergabe zustimmt, muss er sich davon überzeugen, dass Sie Unterauftragnehmer auswählen und überwachen, alle in der Kette identifizieren und dieselben Zugangs- und Auditrechte weitergeben können (Artikel 3). Der Vertrag muss unter anderem festlegen (Artikel 4):

  • dass Sie für die von Ihren Unterauftragnehmern erbrachten Dienste verantwortlich bleiben und diese überwachen;
  • Ihre Berichtspflichten zu Unterauftragnehmern und den Standort der von ihnen verarbeiteten Daten;
  • dass Ihre Unterverträge Notfallpläne für die Geschäftsfortführung, Sicherheitsstandards sowie dieselben Audit- und Zugangsrechte für das Finanzunternehmen und seine Behörden enthalten;
  • die Kontinuität des Dienstes über die gesamte Kette, falls ein Unterauftragnehmer ausfällt.

Bei wesentlichen Änderungen Ihrer Unterauftragsvergabe (Artikel 5) müssen Sie den Kunden „rechtzeitig“ informieren, eine angemessene Frist einräumen und die Änderung erst umsetzen, wenn der Kunde sie genehmigt hat oder bis zum Ende der Frist nicht widersprochen hat. Der Kunde kann kündigen, wenn Sie trotz Widerspruchs, vor Ablauf der Frist oder mit nicht vertraglich erlaubter Unterauftragsvergabe fortfahren (Artikel 6). Wenn Sie Unterauftragsverarbeiter heute beiläufig austauschen, sollten Sie diesen Prozess als Erstes ändern.

Audit, Zugang und gebündelte Audits

Artikel 30(3)(e) spricht von „uneingeschränkten Zugangs-, Inspektions- und Auditrechten“. Für ein mandantenfähiges SaaS ist uneingeschränkter physischer Zugang zu gemeinsam genutzter Infrastruktur selten praktikabel, und das Gesetz erkennt das mit dem „Recht, alternative Sicherheitsniveaus zu vereinbaren, wenn Rechte anderer Kunden betroffen sind“ an. Die Delegierte Verordnung 2024/1773 (Artikel 8) listet die Methoden auf, die ein Finanzunternehmen nutzen darf: eigene Audits oder Audits Dritter, mit anderen Kunden organisierte gebündelte Audits, Zertifizierungen Dritter und von Ihnen bereitgestellte Auditberichte. Es darf sich aber auf Dauer nicht allein auf Zertifizierungen oder Berichte stützen und behält das vertragliche Recht, einzelne und gebündelte Audits durchzuführen.

Praktischer Ansatz: Bieten Sie eine ISO-27001-Zertifizierung und/oder einen SOC-2-Type-II-Bericht als erste Stufe an, dazu ein strukturiertes Nachweispaket und ein klares Verfahren für Vor-Ort- oder Remote-Audits (Ankündigung, Umfang, Vertraulichkeit, Häufigkeit, Kosten). Gebündelte Audits unter Ihren Finanzkunden halten den Aufwand beherrschbar. Ein Finanzunternehmen, das ein Kleinstunternehmen ist, kann vereinbaren, dass seine Auditrechte an einen von Ihnen benannten unabhängigen Dritten delegiert werden (Artikel 30(3), letzter Unterabsatz).

Unterstützung bei Vorfällen und die Meldefrist der Bank

Ihr Kunde muss schwerwiegende IKT-bezogene Vorfälle seiner Aufsichtsbehörde melden. Nach der Delegierten Verordnung (EU) 2025/301 ist die Erstmeldung innerhalb von 4 Stunden nach der Einstufung eines Vorfalls als schwerwiegend und spätestens 24 Stunden nach Kenntnisnahme fällig. Der Zwischenbericht folgt innerhalb von 72 Stunden und der Abschlussbericht innerhalb eines Monats. Wenn Ihr Ausfall oder Ihre Datenschutzverletzung der Vorfall ist, kann er diese Frist nur einhalten, wenn Sie ihn schnell informieren. Rechnen Sie mit Klauseln, die eine Meldung binnen weniger Stunden, benannte rund um die Uhr erreichbare Ansprechpartner und Mitwirkung bei der Ursachenanalyse verlangen. Artikel 30(2)(f) verlangt Unterstützung bei Vorfällen ohne zusätzliche Kosten oder zu einem vorab vereinbarten Preis.

Bedrohungsorientierte Penetrationstests (TLPT)

Bedeutende Finanzunternehmen müssen mindestens alle drei Jahre bedrohungsorientierte Penetrationstests an produktiven Live-Systemen durchführen (Artikel 26 und 27, näher ausgeführt in der Delegierten Verordnung (EU) 2025/1190, basierend auf TIBER-EU). Unterstützt Ihr Dienst eine kritische oder wichtige Funktion im Testumfang, müssen Sie „teilnehmen und uneingeschränkt zusammenarbeiten“ (Artikel 30(3)(d)). Könnte Ihre Teilnahme die Qualität oder Sicherheit von Diensten für Kunden außerhalb von DORA oder die Vertraulichkeit ihrer Daten beeinträchtigen, können Sie und der Kunde schriftlich vereinbaren, dass Sie direkt einen externen Tester für einen gebündelten TLPT beauftragen, der mehrere Finanzunternehmen abdeckt und von einem von ihnen geleitet wird (Artikel 26(4)). Vereinbaren Sie vorab Einsatzregeln, sichere Zeitfenster, Datenschutz und die Kostenverteilung. Die meisten mittelständischen Anbieter werden nie an einem TLPT beteiligt sein, die Klausel steht aber trotzdem im Vertrag.

Exit-Strategien

Finanzunternehmen müssen für jeden Dienst, der kritische oder wichtige Funktionen unterstützt, getestete Exit-Pläne haben (Artikel 28(8)). Sie müssen ausscheiden können, ohne ihren Geschäftsbetrieb, die Einhaltung regulatorischer Vorgaben oder ihre Kunden zu beeinträchtigen. Ihr Vertrag enthält daher eine Übergangsfrist, in der Sie den Dienst weiterführen, während der Kunde migriert (Artikel 30(3)(f)), sowie die Rückgabe der Daten in einem zugänglichen Format (30(2)(d)). Halten Sie einen dokumentierten Export (Format, Vollständigkeit, Zeitplan), ein Off-Boarding-Runbook und einen Übergangspreis bereit. „Wir löschen alles 30 Tage nach Vertragsende“ wird nicht genügen.

CTPP-Aufsicht, und warum Sie wahrscheinlich keiner sind

DORA schafft außerdem eine direkte EU-Aufsicht über kritische IKT-Drittdienstleister (CTPPs). Die ESAs benennen sie anhand der systemischen Auswirkungen, der Zahl systemrelevanter Institute, die auf sie angewiesen sind, der Abhängigkeit bei kritischen Funktionen und der Substituierbarkeit (Artikel 31(2)). Für das Kriterium der systemischen Auswirkungen beginnt die Delegierte Verordnung (EU) 2024/1502 mit einem quantitativen Test: Der Anbieter unterstützt kritische oder wichtige Funktionen von mindestens 10 % einer Kategorie von Finanzunternehmen, sowohl nach Anzahl als auch nach Gesamtvermögen.

Am 18. November 2025 veröffentlichten die ESAs die erste Liste mit 19 CTPPs, darunter Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix und die Deutsche Telekom. Manche Anbieter sind per Gesetz ausgenommen, etwa solche, die Finanzunternehmen nur in einem einzigen Mitgliedstaat bedienen (Artikel 31(8)). Anbieter können auch freiwillig die Benennung beantragen (Artikel 31(11)).

Für einen typischen mittelständischen Anbieter heißt das: Sie sind kein CTPP und werden nicht direkt von einem Lead Overseer beaufsichtigt. Ihre Pflichten ergeben sich aus Ihren Verträgen. Hosten Sie aber bei einem benannten CTPP, erscheint diese Abhängigkeit als Teil Ihrer Unterauftragskette in den Registern Ihrer Kunden.

Checkliste für Vertragsklauseln

  • Dienstbeschreibung und Liste der Unterauftragsverarbeiter entsprechen der Realität (30(2)(a))
  • Hosting- und Verarbeitungsregionen benannt, mit Vorab-Mitteilung von Änderungen (30(2)(b))
  • Sicherheitsanhang zu Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit (30(2)(c))
  • Datenrückgabe und Exportformat, auch bei Insolvenz (30(2)(d))
  • SLA im Vertrag, mit quantitativen Zielen, wenn der Dienst kritisch ist (30(2)(e), 30(3)(a))
  • Meldefrist für Vorfälle, die Sie tatsächlich einhalten können, und Preis für die Vorfallunterstützung (30(2)(f))
  • Zusammenarbeit mit Aufsichts- und Abwicklungsbehörden (30(2)(g))
  • Kündigungsgründe und Kündigungsfristen im Einklang mit Artikel 28(7) (30(2)(h))
  • Bedingungen für die Teilnahme an Schulungen (30(2)(i))
  • Mitteilungspflichten bei wesentlichen Entwicklungen (30(3)(b))
  • Getestetes BCP/DR und Nachweise auf Anfrage (30(3)(c))
  • TLPT-Zusammenarbeit, einschließlich gebündelter Tests und Kostenverteilung (30(3)(d))
  • Auditklausel: Methoden, gebündelte Audits, Ankündigung, Häufigkeit, Vertraulichkeit, alternative Sicherheitsniveaus (30(3)(e))
  • Exit-Übergangsfrist und Übergangsunterstützung (30(3)(f))
  • Bedingungen der Unterauftragsvergabe, Mitteilungsfrist bei wesentlichen Änderungen und Widerspruchsrecht (RTS 2025/532)
  • LEI oder EUID für Sie und für Unterauftragnehmer, die kritische Dienste tragen (ITS 2024/2956)

Was Ihr Bankkunde von Ihnen wissen wird

  1. Ihre LEI oder EUID, Rechtsträger, Konzernstruktur und Eigentumsverhältnisse.
  2. Welche Funktionen Ihr Dienst unterstützt, und Ihre Einschätzung der Kritikalität.
  3. Wo Daten verarbeitet und gespeichert werden, je Region, einschließlich Backups und Support-Zugriff.
  4. Ihre vollständige Unterauftragnehmerkette für den Dienst, mit Standorten und LEIs, sowie Ihr Verfahren für Änderungen.
  5. Zertifizierungen und Berichte: ISO-27001-Zertifikat und Erklärung zur Anwendbarkeit, SOC 2 Type II, Zusammenfassungen von Penetrationstests.
  6. Ihr Vorfallreaktionsplan, Meldezeiten und ein benannter 24/7-Ansprechpartner.
  7. BCP/DR: RTO und RPO, Datum und Ergebnisse des letzten Tests.
  8. Fristen für Schwachstellen- und Patch-Management.
  9. Zugriffskontrolle und MFA für Ihre Mitarbeitenden, Hintergrundprüfungen und Management privilegierter Zugriffe.
  10. Exit: Exportformate, Übergangsunterstützung, Aufbewahrung nach Vertragsende.
  11. Finanzielle Solidität und Versicherungsschutz, besonders bei kritischen Diensten.
  12. Bereitschaft, Audits und Inspektionen zu akzeptieren, auch durch ihre Aufsichtsbehörde.

Halten Sie die Nachweise, die Ihre Finanzkunden verlangen, an einem Ort

Dazr Compliance bietet SaaS-Anbietern die Rahmenwerke DORA und ISO 27001 nebeneinander, ein Dienstleisterregister für Ihre Unterauftragsverarbeiter und deren Standorte, ein Vorfallsregister mit teilbaren Zeitstempeln, BCP-Testnachweise mit Ablaufwarnungen und schreibgeschützten Auditor-Zugriff für gebündelte Audits.

FAQ

Gilt DORA direkt für mein SaaS-Unternehmen?

Nicht, es sei denn, Sie sind selbst ein Finanzunternehmen oder als kritischer IKT-Drittdienstleister benannt. Die Pflichten aus DORA für gewöhnliche IKT-Anbieter erreichen Sie über die Verträge, die Finanzunternehmen nach den Artikeln 28 und 30 abschließen müssen.

Kann ich uneingeschränkte Auditrechte ablehnen?

Für Dienste, die kritische oder wichtige Funktionen unterstützen, ist der Kunde rechtlich verpflichtet, sie zu vereinbaren. Verhandeln können Sie, wie sie ausgeübt werden: gebündelte Audits, Zertifizierungen und Berichte als erste Stufe, Ankündigungsfristen und Vertraulichkeit. Artikel 30(3)(e)(ii) lässt alternative Sicherheitsniveaus zu, wenn Rechte anderer Kunden betroffen sind.

Brauche ich eine LEI?

Finanzunternehmen müssen IKT-Anbieter, die juristische Personen sind, in ihrem Informationsregister per LEI oder EUID identifizieren (Durchführungsverordnung (EU) 2024/2956). Eine LEI ist oft der einfachste Weg, ihnen das zu erleichtern.

Wie schnell muss ich einen Vorfall an einen Bankkunden melden?

DORA nennt für Sie keine Frist, aber Ihr Kunde muss seine Aufsichtsbehörde innerhalb von 4 Stunden nach der Einstufung eines Vorfalls als schwerwiegend und innerhalb von 24 Stunden nach Kenntnisnahme benachrichtigen. Verträge verlangen daher typischerweise eine Meldung innerhalb weniger Stunden.

Quellen (Stand: 1. Oktober 2026)

Dieser Leitfaden erläutert DORA mit Stand 1. Oktober 2026 für IKT-Anbieter und ist keine Rechtsberatung. Die Vertragsbedingungen hängen von der Einstufung und der Aufsichtsbehörde Ihres Kunden ab.