analyse · Governance & Souveränität Frei zugänglich

DORA-Compliance im Ernstfall: Was Banken und Versicherer aus den ersten BaFin-Tiefenprüfungen lernen

Aufsichtsbehörden fordern nicht nur Richtlinien auf dem Papier, sondern reale Ausfalltests und lückenlose Transparenz der IT-Dienstleisterkette. Die fünf dringendsten To-dos für Aufsichtsrat und Vorstand.

Bankvorstände und IT-Risk-Manager bei der Vorbereitung auf eine BaFin-Tiefenprüfung der operativen Resilienz
Papierordner und statische Richtlinien reichen nicht mehr aus. DORA zwingt Banken und Assekuranzen zum Nachweis realer Krisenfestigkeit. Foto: Transformation Briefing

In 30 Sekunden

Der Digital Operational Resilience Act (DORA) hat die Schonzeit für den europäischen Finanzsektor beendet. Bei den ersten groß angelegten Schwerpunktprüfungen der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) und der EZB erleben derzeit zahlreiche Institute ein böses Erwachen. Die Prüfer begnügen sich nicht mehr mit wohlformulierten Notfallhandbüchern – sie verlangen Live-Simulationen, den Nachweis funktionierender Ausweichrechenzentren und eine lückenlose Transparenz über die gesamte Kette digitaler Drittanbieter. Ein Weckruf für die Vorstandsetagen.

  1. Die BaFin prüft DORA nicht mehr als formale Dokumentationsaufgabe, sondern verlangt den praktischen Beweis von Ausfallszenarien.

  2. Größter Stolperstein ist das Informationsregister nach Art. 28: Viele Institute kennen ihre Sub- und Sub-Sub-Dienstleister in der Cloud nicht.

  3. Threat-Led Penetration Testing (TLPT) nach TIBER-EU wird für systemrelevante Institute zum Pflichtprogramm unter Realbedingungen.

Als die Europäische Union den Digital Operational Resilience Act (DORA) auf den Weg brachte, hofften viele Risikomanager in Banken, Versicherungen und Fondsgesellschaften insgeheim auf das bewährte Muster europäischer Finanzmarktregulierung: Man beauftragt eine Wirtschaftsprüfungsgesellschaft, füllt Hunderte von Seiten Compliance-Dokumentation aus, verabschiedet eine Reihe neuer Arbeitsanweisungen im Vorstand – und die Aufsicht ist zufrieden.

Dieser Irrglaube rächt sich im Spätsommer 2026 bitter. Bei den aktuellen Vor-Ort-Prüfungen der BaFin und der gemeinsamen Aufsichtsteams der Europäischen Zentralbank (EZB) weht ein völlig anderer Wind. Die Aufsichtsbehörden haben verstanden, dass im Ernstfall eines staatlich gelenkten Cyberangriffs nicht Richtlinien das Überleben eines Finanzinstituts sichern, sondern operative Härtung und erprobte Wiederanlaufprozesse.

Die fünf häufigsten Mängelrügen der Aufseher

Aus vertraulichen Berichten der ersten Prüfungswelle kristallisiert sich ein klares Bild heraus. An diesen Punkten fallen deutsche Institute reihenweise durch:

1. Das Phantom-Register der Drittdienstleister (Artikel 28)

DORA verlangt ein lückenloses Verzeichnis aller Informations- und Kommunikationstechnologie-Dienstleister (IKT) inklusive deren Relevanz für kritische Geschäftsfunktionen. Die Realität: Viele Banken wissen zwar, mit welchem Cloud-Provider sie einen Rahmenvertrag geschlossen haben. Doch welche Sub-Dienstleister dieser Provider für Authentifizierung, DNS-Routing oder Datenbank-Hosting heranzieht (Viert- und Fünftparteienrisiken), liegt vollkommen im Dunkeln. Die BaFin stuft solche Lücken als gravierenden Kontrollverlust ein.

2. Ungetestete Exit-Strategien

Es reicht nicht mehr aus, in den Vertrag mit einem Hyperscaler eine Klausel über Datenrückgabe hineinzuschreiben. Die Prüfer stellen die Gretchenfrage: „Zeigen Sie uns, wie Sie Ihre Kernbankanwendung innerhalb von 48 Stunden von AWS zu Microsoft Azure oder in Ihr eigenes Rechenzentrum migrieren, wenn der Anbieter ausfällt oder den Dienst sperrt.“ Nahezu kein Institut kann diesen Nachweis praktisch erbringen.

3. Realitätsferne Notfallübungen (TLPT-Defizite)

Für größere Institute sind bedrohungsgeleitete Penetrationstests (Threat-Led Penetration Testing, TLPT) gemäß TIBER-DE-Framework Pflicht. Statt kontrollierter Labortests simulieren spezialisierte Red Teams hierbei reale Angriffsmethoden moderner APT-Gruppen (Advanced Persistent Threats). Die ernüchternde Erkenntnis: In vielen Instituten gelang es den Testern innerhalb von 72 Stunden, Domänen-Admin-Rechte zu erlangen, ohne dass das Security Operations Center (SOC) Alarm schlug.

┌──────────────────────────────────────────────────────────┐
│              DORA Governance Architektur                 │
└──────────────────────────────────────────────────────────┘
       │                                     │
       ▼                                     ▼
┌───────────────────────────┐         ┌────────────────────┐
│ IKT-Drittparteienrisiko   │         │ Digital Resilience │
│ (Supply Chain & Sub-Vendor│         │ Testing (TLPT)     │
└───────────────────────────┘         └────────────────────┘
       │                                     │
       └───────────────────┬─────────────────┘


              ┌───────────────────────────┐
              │ Vorstandshaftung (§ 25a)  │
              │ Persönliche Verantwortung │
              └───────────────────────────┘

Die neue Vorstandshaftung: Kein Verstecken hinter dem CISO

DORA stellt unmissverständlich klar: Die Gesamtverantwortung für das operative Cyberrisiko liegt beim Leitungsorgan des Unternehmens – sprich beim Gesamtvorstand bzw. der Geschäftsführung.

Vorstände können sich im Schadensfall nicht mehr darauf herausreden, von den technischen Details der IT-Sicherheit nichts verstanden zu haben. Gemäß DORA Art. 5 müssen alle Vorstandsmitglieder über nachweisbare, regelmäßige Fortbildungen im Bereich Cyber- und IKT-Resilienz verfügen. Fehlen diese Nachweise, drohen im Krisenfall drastische persönliche Haftungsfolgen und berufsrechtliche Sanktionen durch die Aufsicht.

Vier Sofortmaßnahmen für den Prüfungsausschuss

Vorstände und Aufsichtsräte sollten noch vor Beginn des vierten Quartals folgende Punkte anstoßen:

  1. Vollständiges Drittanbieter-Inventar auditieren: Jede SaaS- und Cloud-Komponente muss bis auf die Ebene der Sub-Auftragnehmer erfasst sein. Bestehen unklare Abhängigkeiten, müssen Verträge nachverhandelt werden.
  2. Table-Top-Übungen für den Vorstand: Der Vorstand muss mindestens einmal pro Jahr einen vollständigen Tag lang den Ausfall sämtlicher Zahlungssysteme unter Realbedingungen durchspielen – inklusive Krisenkommunikation mit BaFin und Kunden.
  3. Immutable Backups und Air-Gapping verifizieren: Sicherungsdaten müssen physisch oder kryptographisch so isoliert sein, dass selbst Administratoren mit Root-Rechten sie innerhalb von 30 Tagen nicht löschen oder verschlüsseln können.
  4. Resilienz-Kennzahlen in den Monatsbericht aufnehmen: MTTD (Mean Time to Detect), MTTR (Mean Time to Recover) und der Status kritischer Notfalltests gehören als feste KPIs auf die Vorstandsagenda.

DORA ist kein einmaliges IT-Projekt, sondern ein neues Betriebssystem für den Finanzplatz. Wer den Wandel verschläft, riskiert nicht nur Geldbußen, sondern die Lizenz zur Geschäftsausübung.

Jeden Donnerstag

Das wöchentliche Briefing

Die wichtigsten Impulse zu Führung, Technologie und Organisation — kuratiert von der Redaktion.