Warum DORA auch Sie erreicht
DORA gilt für rund zwanzig Arten von Finanzunternehmen: Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen, Versicherer und Rückversicherer, Pensionsfonds und mehr. Sie sind ein IKT-Drittdienstleister: jedes Unternehmen, das ihnen digitale und datenbezogene Dienste erbringt, von SaaS und Hosting bis zu Managed IT.
Artikel 28(1)(a) ist für Sie der Schlüsselsatz: Ein Finanzunternehmen, das IKT auslagert, „bleibt jederzeit uneingeschränkt verantwortlich“ für die Einhaltung. Es kann die Verantwortung nicht auf Sie übertragen und sichert sich die nötigen Rechte daher vertraglich. Vor Vertragsabschluss muss es prüfen, ob Ihr Dienst eine kritische oder wichtige Funktion unterstützt, eine Due-Diligence-Prüfung durchführen und das Konzentrationsrisiko bewerten (Artikel 28(4)). Es darf nur mit Anbietern Verträge schließen, die „angemessene Informationssicherheitsstandards einhalten“ (Artikel 28(5)).
„Kritisch oder wichtig“ entscheidet der Kunde. Dasselbe CRM kann für einen Versicherer unkritisch sein und für ein Zahlungsinstitut, dessen Onboarding darauf läuft, kritisch. Fragen Sie früh, wie man Ihren Dienst einstuft, denn davon hängt ab, ob Artikel 30(3) gilt.
Das Informationsregister
Artikel 28(3) verpflichtet jedes Finanzunternehmen, ein Register aller seiner IKT-Verträge zu führen, und die zuständigen Behörden erheben diese Register jährlich. Das Format legt die Durchführungsverordnung (EU) 2024/2956 der Kommission fest (Vorlagen für das Informationsregister). Für Sie bedeutet das:
- Sie werden über einen Legal Entity Identifier (LEI) oder einen Europäischen Eindeutigen Identifikator (EUID) identifiziert, wo verfügbar über beide (Artikel 3(5) des ITS). Wenn Sie keine LEI haben, ist es günstig, eine zu beantragen, und erspart Reibungsverluste.
- Unterstützt Ihr Dienst eine kritische oder wichtige Funktion, muss der Kunde auch die Unterauftragnehmer erfassen, die sie „tatsächlich tragen“, mit deren LEI oder EUID (Artikel 3(6)). Rechnen Sie mit der Anfrage nach Ihren relevanten Unterauftragsverarbeitern und deren Standorten.
- Sie werden für jeden Vertrag nach Diensttyp, Datenstandorten, anwendbarem Recht, Substituierbarkeit und Exit-Details fragen.
Die ESAs nutzten diese Register, um zu ermitteln, welche Anbieter für den gesamten Sektor kritisch sind (siehe den CTPP-Abschnitt unten).
Artikel 30: die Klauseln, die in Ihrem Vertrag auftauchen werden
Artikel 30(1) verlangt, dass der gesamte Vertrag einschließlich der SLAs in einem schriftlichen Dokument in einem dauerhaften, zugänglichen Format vorliegt. Der Mindestinhalt gliedert sich in zwei Stufen.
| Artikel | Geforderter Inhalt | Was das für einen SaaS-Anbieter bedeutet |
|---|---|---|
| 30(2): jeder IKT-Vertrag | ||
| 30(2)(a) | Klare Beschreibung aller Funktionen und Dienste; ob die Unterauftragsvergabe kritischer Teile zulässig ist und unter welchen Bedingungen | Eine Dienstbeschreibung, die der Realität entspricht, einschließlich Unterauftragsverarbeitern |
| 30(2)(b) | Standorte (Regionen oder Länder) der Diensterbringung sowie der Datenverarbeitung und -speicherung; Vorab-Mitteilung von Änderungen | Nennen Sie Ihre Hosting-Regionen; verpflichten Sie sich, einen Wechsel vorher mitzuteilen |
| 30(2)(c) | Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit von Daten, einschließlich personenbezogener Daten | Sicherheitsanhang; verzahnt mit Ihrem DSGVO-Auftragsverarbeitungsvertrag |
| 30(2)(d) | Zugang, Wiederherstellung und Rückgabe von Daten in einem leicht zugänglichen Format bei Insolvenz, Abwicklung, Einstellung oder Beendigung | Dokumentierte Exportformate; Escrow oder Ähnliches für Insolvenzszenarien |
| 30(2)(e) | Beschreibung der Dienstgüte (Service Levels), einschließlich Aktualisierungen | SLA im Vertrag, nicht nur auf einer Website |
| 30(2)(f) | Unterstützung bei IKT-Vorfällen im Zusammenhang mit dem Dienst, ohne zusätzliche Kosten oder zu vorab festgelegten Kosten | Legen Sie den Preis für die Vorfallunterstützung vorab fest |
| 30(2)(g) | Uneingeschränkte Zusammenarbeit mit den zuständigen Behörden und Abwicklungsbehörden des Kunden | Akzeptieren Sie, dass Aufsichtsbehörden auf Sie zukommen können |
| 30(2)(h) | Kündigungsrechte und Mindestkündigungsfristen | Dazu die Kündigungsgründe nach Artikel 28(7), etwa ein erheblicher Verstoß oder nachgewiesene Sicherheitsschwächen |
| 30(2)(i) | Teilnahme an den Schulungen des Kunden zu IKT-Sicherheitsbewusstsein und Resilienz | Nehmen Sie an deren Schulungen teil, wo vereinbart |
| 30(3): zusätzlich für kritische oder wichtige Funktionen | ||
| 30(3)(a) | Vollständige SLAs mit präzisen quantitativen und qualitativen Leistungszielen | Messbare Verfügbarkeit, RTO/RPO und Reaktionszeiten, mit Berichterstattung |
| 30(3)(b) | Mitteilungsfristen und Berichtspflichten, einschließlich aller Entwicklungen, die die Diensterbringung wesentlich beeinträchtigen könnten | Proaktive Mitteilung bei finanziellen, eigentumsbezogenen oder Kapazitätsproblemen |
| 30(3)(c) | Umgesetzte und getestete Notfallpläne für die Geschäftsfortführung; angemessene IKT-Sicherheitsmaßnahmen, -Werkzeuge und -Richtlinien | Getestetes BCP/DR mit Nachweis |
| 30(3)(d) | Teilnahme und uneingeschränkte Zusammenarbeit beim TLPT des Kunden | Siehe den Abschnitt zu TLPT |
| 30(3)(e) | Uneingeschränkte Zugangs-, Inspektions- und Auditrechte für den Kunden, seinen Beauftragten und die zuständige Behörde; alternative Sicherheitsniveaus, wenn andere Kunden betroffen sind; Zusammenarbeit bei Vor-Ort-Prüfungen | Die Klausel, um die SaaS-Anbieter am härtesten verhandeln; siehe unten |
| 30(3)(f) | Exit-Strategie mit einer verpflichtenden angemessenen Übergangsfrist | Sie betreuen den Kunden weiter, während er migriert |
Artikel 30(4) fordert beide Seiten auf, von Behörden entwickelte Standardvertragsklauseln zu berücksichtigen. Finanzunternehmen müssen außerdem eine schriftliche Richtlinie zu diesen Verträgen führen, die in der Delegierten Verordnung (EU) 2024/1773 der Kommission näher ausgeführt ist. Deshalb sehen sich die Nachträge der Banken so ähnlich.
Unterauftragsvergabe: Delegierte Verordnung 2025/532
Die technischen Regulierungsstandards zur Unterauftragsvergabe von IKT-Diensten, die kritische oder wichtige Funktionen unterstützen, wurden am 24. März 2025 angenommen und am 2. Juli 2025 veröffentlicht. Bevor der Kunde der Unterauftragsvergabe zustimmt, muss er sich davon überzeugen, dass Sie Unterauftragnehmer auswählen und überwachen, alle in der Kette identifizieren und dieselben Zugangs- und Auditrechte weitergeben können (Artikel 3). Der Vertrag muss unter anderem festlegen (Artikel 4):
- dass Sie für die von Ihren Unterauftragnehmern erbrachten Dienste verantwortlich bleiben und diese überwachen;
- Ihre Berichtspflichten zu Unterauftragnehmern und den Standort der von ihnen verarbeiteten Daten;
- dass Ihre Unterverträge Notfallpläne für die Geschäftsfortführung, Sicherheitsstandards sowie dieselben Audit- und Zugangsrechte für das Finanzunternehmen und seine Behörden enthalten;
- die Kontinuität des Dienstes über die gesamte Kette, falls ein Unterauftragnehmer ausfällt.
Bei wesentlichen Änderungen Ihrer Unterauftragsvergabe (Artikel 5) müssen Sie den Kunden „rechtzeitig“ informieren, eine angemessene Frist einräumen und die Änderung erst umsetzen, wenn der Kunde sie genehmigt hat oder bis zum Ende der Frist nicht widersprochen hat. Der Kunde kann kündigen, wenn Sie trotz Widerspruchs, vor Ablauf der Frist oder mit nicht vertraglich erlaubter Unterauftragsvergabe fortfahren (Artikel 6). Wenn Sie Unterauftragsverarbeiter heute beiläufig austauschen, sollten Sie diesen Prozess als Erstes ändern.
Audit, Zugang und gebündelte Audits
Artikel 30(3)(e) spricht von „uneingeschränkten Zugangs-, Inspektions- und Auditrechten“. Für ein mandantenfähiges SaaS ist uneingeschränkter physischer Zugang zu gemeinsam genutzter Infrastruktur selten praktikabel, und das Gesetz erkennt das mit dem „Recht, alternative Sicherheitsniveaus zu vereinbaren, wenn Rechte anderer Kunden betroffen sind“ an. Die Delegierte Verordnung 2024/1773 (Artikel 8) listet die Methoden auf, die ein Finanzunternehmen nutzen darf: eigene Audits oder Audits Dritter, mit anderen Kunden organisierte gebündelte Audits, Zertifizierungen Dritter und von Ihnen bereitgestellte Auditberichte. Es darf sich aber auf Dauer nicht allein auf Zertifizierungen oder Berichte stützen und behält das vertragliche Recht, einzelne und gebündelte Audits durchzuführen.
Praktischer Ansatz: Bieten Sie eine ISO-27001-Zertifizierung und/oder einen SOC-2-Type-II-Bericht als erste Stufe an, dazu ein strukturiertes Nachweispaket und ein klares Verfahren für Vor-Ort- oder Remote-Audits (Ankündigung, Umfang, Vertraulichkeit, Häufigkeit, Kosten). Gebündelte Audits unter Ihren Finanzkunden halten den Aufwand beherrschbar. Ein Finanzunternehmen, das ein Kleinstunternehmen ist, kann vereinbaren, dass seine Auditrechte an einen von Ihnen benannten unabhängigen Dritten delegiert werden (Artikel 30(3), letzter Unterabsatz).
Unterstützung bei Vorfällen und die Meldefrist der Bank
Ihr Kunde muss schwerwiegende IKT-bezogene Vorfälle seiner Aufsichtsbehörde melden. Nach der Delegierten Verordnung (EU) 2025/301 ist die Erstmeldung innerhalb von 4 Stunden nach der Einstufung eines Vorfalls als schwerwiegend und spätestens 24 Stunden nach Kenntnisnahme fällig. Der Zwischenbericht folgt innerhalb von 72 Stunden und der Abschlussbericht innerhalb eines Monats. Wenn Ihr Ausfall oder Ihre Datenschutzverletzung der Vorfall ist, kann er diese Frist nur einhalten, wenn Sie ihn schnell informieren. Rechnen Sie mit Klauseln, die eine Meldung binnen weniger Stunden, benannte rund um die Uhr erreichbare Ansprechpartner und Mitwirkung bei der Ursachenanalyse verlangen. Artikel 30(2)(f) verlangt Unterstützung bei Vorfällen ohne zusätzliche Kosten oder zu einem vorab vereinbarten Preis.
Bedrohungsorientierte Penetrationstests (TLPT)
Bedeutende Finanzunternehmen müssen mindestens alle drei Jahre bedrohungsorientierte Penetrationstests an produktiven Live-Systemen durchführen (Artikel 26 und 27, näher ausgeführt in der Delegierten Verordnung (EU) 2025/1190, basierend auf TIBER-EU). Unterstützt Ihr Dienst eine kritische oder wichtige Funktion im Testumfang, müssen Sie „teilnehmen und uneingeschränkt zusammenarbeiten“ (Artikel 30(3)(d)). Könnte Ihre Teilnahme die Qualität oder Sicherheit von Diensten für Kunden außerhalb von DORA oder die Vertraulichkeit ihrer Daten beeinträchtigen, können Sie und der Kunde schriftlich vereinbaren, dass Sie direkt einen externen Tester für einen gebündelten TLPT beauftragen, der mehrere Finanzunternehmen abdeckt und von einem von ihnen geleitet wird (Artikel 26(4)). Vereinbaren Sie vorab Einsatzregeln, sichere Zeitfenster, Datenschutz und die Kostenverteilung. Die meisten mittelständischen Anbieter werden nie an einem TLPT beteiligt sein, die Klausel steht aber trotzdem im Vertrag.
Exit-Strategien
Finanzunternehmen müssen für jeden Dienst, der kritische oder wichtige Funktionen unterstützt, getestete Exit-Pläne haben (Artikel 28(8)). Sie müssen ausscheiden können, ohne ihren Geschäftsbetrieb, die Einhaltung regulatorischer Vorgaben oder ihre Kunden zu beeinträchtigen. Ihr Vertrag enthält daher eine Übergangsfrist, in der Sie den Dienst weiterführen, während der Kunde migriert (Artikel 30(3)(f)), sowie die Rückgabe der Daten in einem zugänglichen Format (30(2)(d)). Halten Sie einen dokumentierten Export (Format, Vollständigkeit, Zeitplan), ein Off-Boarding-Runbook und einen Übergangspreis bereit. „Wir löschen alles 30 Tage nach Vertragsende“ wird nicht genügen.
CTPP-Aufsicht, und warum Sie wahrscheinlich keiner sind
DORA schafft außerdem eine direkte EU-Aufsicht über kritische IKT-Drittdienstleister (CTPPs). Die ESAs benennen sie anhand der systemischen Auswirkungen, der Zahl systemrelevanter Institute, die auf sie angewiesen sind, der Abhängigkeit bei kritischen Funktionen und der Substituierbarkeit (Artikel 31(2)). Für das Kriterium der systemischen Auswirkungen beginnt die Delegierte Verordnung (EU) 2024/1502 mit einem quantitativen Test: Der Anbieter unterstützt kritische oder wichtige Funktionen von mindestens 10 % einer Kategorie von Finanzunternehmen, sowohl nach Anzahl als auch nach Gesamtvermögen.
Am 18. November 2025 veröffentlichten die ESAs die erste Liste mit 19 CTPPs, darunter Amazon Web Services, Microsoft, Google Cloud, Oracle, SAP, IBM, Accenture, Capgemini, Bloomberg, Equinix und die Deutsche Telekom. Manche Anbieter sind per Gesetz ausgenommen, etwa solche, die Finanzunternehmen nur in einem einzigen Mitgliedstaat bedienen (Artikel 31(8)). Anbieter können auch freiwillig die Benennung beantragen (Artikel 31(11)).
Für einen typischen mittelständischen Anbieter heißt das: Sie sind kein CTPP und werden nicht direkt von einem Lead Overseer beaufsichtigt. Ihre Pflichten ergeben sich aus Ihren Verträgen. Hosten Sie aber bei einem benannten CTPP, erscheint diese Abhängigkeit als Teil Ihrer Unterauftragskette in den Registern Ihrer Kunden.
Checkliste für Vertragsklauseln
- Dienstbeschreibung und Liste der Unterauftragsverarbeiter entsprechen der Realität (30(2)(a))
- Hosting- und Verarbeitungsregionen benannt, mit Vorab-Mitteilung von Änderungen (30(2)(b))
- Sicherheitsanhang zu Verfügbarkeit, Integrität, Authentizität und Vertraulichkeit (30(2)(c))
- Datenrückgabe und Exportformat, auch bei Insolvenz (30(2)(d))
- SLA im Vertrag, mit quantitativen Zielen, wenn der Dienst kritisch ist (30(2)(e), 30(3)(a))
- Meldefrist für Vorfälle, die Sie tatsächlich einhalten können, und Preis für die Vorfallunterstützung (30(2)(f))
- Zusammenarbeit mit Aufsichts- und Abwicklungsbehörden (30(2)(g))
- Kündigungsgründe und Kündigungsfristen im Einklang mit Artikel 28(7) (30(2)(h))
- Bedingungen für die Teilnahme an Schulungen (30(2)(i))
- Mitteilungspflichten bei wesentlichen Entwicklungen (30(3)(b))
- Getestetes BCP/DR und Nachweise auf Anfrage (30(3)(c))
- TLPT-Zusammenarbeit, einschließlich gebündelter Tests und Kostenverteilung (30(3)(d))
- Auditklausel: Methoden, gebündelte Audits, Ankündigung, Häufigkeit, Vertraulichkeit, alternative Sicherheitsniveaus (30(3)(e))
- Exit-Übergangsfrist und Übergangsunterstützung (30(3)(f))
- Bedingungen der Unterauftragsvergabe, Mitteilungsfrist bei wesentlichen Änderungen und Widerspruchsrecht (RTS 2025/532)
- LEI oder EUID für Sie und für Unterauftragnehmer, die kritische Dienste tragen (ITS 2024/2956)
Was Ihr Bankkunde von Ihnen wissen wird
- Ihre LEI oder EUID, Rechtsträger, Konzernstruktur und Eigentumsverhältnisse.
- Welche Funktionen Ihr Dienst unterstützt, und Ihre Einschätzung der Kritikalität.
- Wo Daten verarbeitet und gespeichert werden, je Region, einschließlich Backups und Support-Zugriff.
- Ihre vollständige Unterauftragnehmerkette für den Dienst, mit Standorten und LEIs, sowie Ihr Verfahren für Änderungen.
- Zertifizierungen und Berichte: ISO-27001-Zertifikat und Erklärung zur Anwendbarkeit, SOC 2 Type II, Zusammenfassungen von Penetrationstests.
- Ihr Vorfallreaktionsplan, Meldezeiten und ein benannter 24/7-Ansprechpartner.
- BCP/DR: RTO und RPO, Datum und Ergebnisse des letzten Tests.
- Fristen für Schwachstellen- und Patch-Management.
- Zugriffskontrolle und MFA für Ihre Mitarbeitenden, Hintergrundprüfungen und Management privilegierter Zugriffe.
- Exit: Exportformate, Übergangsunterstützung, Aufbewahrung nach Vertragsende.
- Finanzielle Solidität und Versicherungsschutz, besonders bei kritischen Diensten.
- Bereitschaft, Audits und Inspektionen zu akzeptieren, auch durch ihre Aufsichtsbehörde.
Halten Sie die Nachweise, die Ihre Finanzkunden verlangen, an einem Ort
Dazr Compliance bietet SaaS-Anbietern die Rahmenwerke DORA und ISO 27001 nebeneinander, ein Dienstleisterregister für Ihre Unterauftragsverarbeiter und deren Standorte, ein Vorfallsregister mit teilbaren Zeitstempeln, BCP-Testnachweise mit Ablaufwarnungen und schreibgeschützten Auditor-Zugriff für gebündelte Audits.
FAQ
Gilt DORA direkt für mein SaaS-Unternehmen?
Nicht, es sei denn, Sie sind selbst ein Finanzunternehmen oder als kritischer IKT-Drittdienstleister benannt. Die Pflichten aus DORA für gewöhnliche IKT-Anbieter erreichen Sie über die Verträge, die Finanzunternehmen nach den Artikeln 28 und 30 abschließen müssen.
Kann ich uneingeschränkte Auditrechte ablehnen?
Für Dienste, die kritische oder wichtige Funktionen unterstützen, ist der Kunde rechtlich verpflichtet, sie zu vereinbaren. Verhandeln können Sie, wie sie ausgeübt werden: gebündelte Audits, Zertifizierungen und Berichte als erste Stufe, Ankündigungsfristen und Vertraulichkeit. Artikel 30(3)(e)(ii) lässt alternative Sicherheitsniveaus zu, wenn Rechte anderer Kunden betroffen sind.
Brauche ich eine LEI?
Finanzunternehmen müssen IKT-Anbieter, die juristische Personen sind, in ihrem Informationsregister per LEI oder EUID identifizieren (Durchführungsverordnung (EU) 2024/2956). Eine LEI ist oft der einfachste Weg, ihnen das zu erleichtern.
Wie schnell muss ich einen Vorfall an einen Bankkunden melden?
DORA nennt für Sie keine Frist, aber Ihr Kunde muss seine Aufsichtsbehörde innerhalb von 4 Stunden nach der Einstufung eines Vorfalls als schwerwiegend und innerhalb von 24 Stunden nach Kenntnisnahme benachrichtigen. Verträge verlangen daher typischerweise eine Meldung innerhalb weniger Stunden.
Verwandte Themen
Quellen (Stand: 1. Oktober 2026)
- Verordnung (EU) 2022/2554 (DORA), Artikel 26 bis 31.
- Durchführungsverordnung (EU) 2024/2956 der Kommission: Vorlagen für das Informationsregister.
- Delegierte Verordnung (EU) 2025/532 der Kommission: Unterauftragsvergabe von IKT-Diensten, die kritische oder wichtige Funktionen unterstützen.
- Delegierte Verordnung (EU) 2024/1773 der Kommission: Richtlinie zu vertraglichen Vereinbarungen.
- Delegierte Verordnung (EU) 2025/301 der Kommission: Meldefristen für schwerwiegende Vorfälle.
- Delegierte Verordnung (EU) 2025/1190 der Kommission: bedrohungsorientierte Penetrationstests.
- Delegierte Verordnung (EU) 2024/1502 der Kommission: Kriterien für die Benennung von CTPPs.
- ESAs: Benennung kritischer IKT-Drittdienstleister, 18. November 2025.
Dieser Leitfaden erläutert DORA mit Stand 1. Oktober 2026 für IKT-Anbieter und ist keine Rechtsberatung. Die Vertragsbedingungen hängen von der Einstufung und der Aufsichtsbehörde Ihres Kunden ab.