Zum Inhalt springen
0621 877 55 990
DAVINCI Rechenzentrum

Was Ihr Haus vorlegen muss

Wirtschaftsprüfer, Finanzamt, Kunden und BSI verlangen dieselben Belege – gebaut werden sie einmal.

1Wie viele Arbeitsplätze hat Ihr Unternehmen?
2In welcher Branche?
3Welche Software setzen Sie ein?

Erscheint nach der Branche.

Drei Angaben genügen – Sie sehen sofort, was bei Ihnen trägt.

DORA – Digital Operational Resilience Act – ist eine Verordnung der Europäischen Union und gilt damit unmittelbar, ohne deutsches Umsetzungsgesetz: Verordnung (EU) 2022/2554 vom 14. Dezember 2022, anwendbar seit dem 17. Januar 2025. Sie richtet sich an Finanzunternehmen – Banken, Versicherer, Zahlungsdienste, Wertpapierfirmen und weitere – und verlangt von ihnen, Risiken aus der Informations- und Kommunikationstechnik zu steuern: eigene Systeme, Vorfälle, Tests und die Abhängigkeit von Dienstleistern.

Für ein IT-Haus wie uns ist der letzte Punkt der entscheidende. DORA nennt die Dienstleister IKT-Drittdienstleister und verpflichtet Finanzunternehmen, das Risiko aus diesen Beziehungen zu steuern – mit Vorgaben dazu, was in den Verträgen stehen muss. Die Pflicht trifft das Finanzunternehmen; sie kommt beim Dienstleister als Vertragsentwurf an, der mehr verlangt als ein üblicher Dienstleistungsvertrag.

Was ein Finanzkunde vertraglich verlangen wird

Die Verordnung regelt die vertraglichen Vereinbarungen mit IKT-Drittdienstleistern in ihrem Kapitel zum Drittparteirisiko (Artikel 28 bis 30). Sinngemäß, nicht wörtlich – den Verordnungstext selbst finden Sie unter der Seite.

  • Vollständige LeistungsbeschreibungWelche Dienste, in welcher Qualität, mit welchen Leistungskennzahlen – und wo die Daten verarbeitet und gespeichert werden, einschließlich der Standorte. Ein Rechenzentrum muss sagen können, wo die Server stehen und wer sie betreibt.
  • Zugangs-, Prüf- und AuskunftsrechteDas Finanzunternehmen und seine Aufsicht müssen den Dienstleister prüfen können – mit Zugang zu Räumen, Systemen und Unterlagen. Ein Dienstleister, der das nicht zusagen kann, kommt für einen Finanzkunden nicht in Frage.
  • Vorfallmeldung und UnterstützungVorfälle, die den Dienst betreffen, müssen dem Kunden gemeldet werden – in Fristen, die seine eigenen Meldepflichten gegenüber der Aufsicht einhalten lassen. Das ist dieselbe Logik wie die 24-Stunden-Frist unter NIS2.
  • Kündigung und AusstiegKündigungsrechte für das Finanzunternehmen und eine Ausstiegsstrategie: Wie kommen Daten und Dienste zurück oder zu einem anderen Anbieter, ohne den Betrieb zu unterbrechen. Wer das nicht vorsieht, bindet den Kunden – und genau das will die Verordnung verhindern.

Was das praktisch heißt – und was wir leisten

Die Nachweise, die ein Finanzkunde verlangt, sind dieselben wie im übrigen Bereich: Berechtigungen, Sicherung mit Rücksicherung, Änderungsfreigaben, Dokumentation, Vorfallprozess mit Bericht, Standorte und Betreiber der Daten. Neu ist die vertragliche Form – Prüfrechte, Meldefristen, Ausstieg – und die Tiefe, in der ein Finanzunternehmen sie prüft, weil seine Aufsicht es prüft.

Für Systeme, die wir betreiben, liefern wir die Belege und die Standortangaben, und wir sagen zu, was wir halten können: Vorfallmeldung in vereinbarter Frist, Prüfzugang nach Absprache, geordneter Ausstieg mit Datenrückgabe. Was wir nicht liefern, ist der Vertrag selbst – ob eine Klausel DORA genügt, ist eine Frage für den Anwalt des Finanzunternehmens und Ihren. Und wir sind kein kritischer IKT-Drittdienstleister im Sinne der Verordnung; diese Einstufung nehmen die europäischen Aufsichtsbehörden für große Anbieter vor.

Häufige Fragen

Wir sind ein Steuerberater mit einem Bankkunden – gilt DORA für uns?
Nicht für Sie als Steuerberater. DORA gilt für Finanzunternehmen und reicht Pflichten an deren IKT-Drittdienstleister weiter – also an Dienstleister, die Informations- und Kommunikationstechnik für das Finanzunternehmen erbringen. Ob ein bestimmter Dienst darunter fällt, klärt das Finanzunternehmen mit seiner Aufsicht; fragen Sie Ihren Kunden, was er von Ihnen verlangt.
Was unterscheidet DORA von NIS2?
NIS2 ist eine Richtlinie, umgesetzt im BSI-Gesetz, für vierzehn Sektoren; DORA ist eine Verordnung nur für den Finanzsektor und geht dort vor. Beide verlangen Risikomanagement, Vorfallmeldung und Lieferkettensteuerung; DORA ist bei den Dienstleisterverträgen konkreter. Ein IT-Dienstleister mit Finanzkunden bekommt beides zu spüren – NIS2 vielleicht selbst, DORA über den Vertrag.
Brauchen wir als Dienstleister eine Zertifizierung für DORA?
Die Verordnung schreibt Dienstleistern keine Zertifizierung vor; sie verpflichtet das Finanzunternehmen, seine Dienstleister zu bewerten und bestimmte Vertragsinhalte zu vereinbaren. Ein Zertifikat oder ein Bericht nach ISAE 3402 macht diese Bewertung einfacher – wir haben beides nicht und liefern stattdessen Beschreibung, Belege und Prüfzugang.

Quellen und Nachweise

  1. Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor (DORA) · Amtsblatt der Europäischen Unionamtlich
  2. § 30 BSIG – Risikomanagementmaßnahmen, Absatz 2 Nummer 4: Sicherheit der Lieferkette · Bundesministerium der Justiz (gesetze-im-internet.de)amtlich

Das gehört dazu