DORA erklärt: Auswirkungen auf die Softwarebeschaffung im Finanzsektor
DORA ist ab 17. Jänner 2025 in Kraft und verändert grundlegend, wie Finanzorganisationen Software beschaffen und vertraglich regeln. Das müssen Sie über die fünf Säulen, die vertraglichen Anforderungen und die Auswirkungen auf das Management von Softwareherstellern wissen.
- 9. September 2025
- 5 Min.
- DORA – Digital Operational Resilience Act
DORA, die Digital Operational Resilience Act, gilt seit 17. Jänner 2025 in der gesamten EU. Für Finanzorganisationen ist digitale Resilienz damit kein internes IT-Thema mehr, sondern eine gesetzliche Verpflichtung mit Aufsicht.
Was ist DORA?
DORA ist eine EU-Verordnung und wirkt daher unmittelbar, ohne Umsetzung in nationales Recht. Die Verordnung gilt für ein breites Spektrum an Finanzunternehmen, von Banken und Versicherungen über Investmentgesellschaften, Zahlungsinstitute bis hin zu Kryptodienstleistern.
Die fünf Säulen
ICT-Risikomanagement: Ein Rahmenwerk zur Identifikation, Klassifizierung und Steuerung von ICT-Risiken.
Incident-Reporting: Große ICT-Vorfälle müssen innerhalb strenger Fristen gemeldet werden.
Tests der digitalen Resilienz: Periodische Tests kritischer Systeme.
Management von ICT-Drittanbieterrisiken: Vertragliche Anforderungen, ein Register und Analyse von Konzentrationsrisiken.
Informationsaustausch: Das Teilen von Bedrohungsinformationen innerhalb der Branche.
Was bedeutet DORA für die Softwarebeschaffung?
Die vierte Säule betrifft die Softwarebeschaffung direkt:
Vertragliche Mindestanforderungen: ICT-Verträge müssen Bestimmungen zu Serviceleistung, Vorfallmeldungen, Audit-Rechten, Exit, Datenstandort und Kontinuität enthalten.
Register of Information: Ein aktuelles und vollständiges Register aller vertraglichen Vereinbarungen mit ICT-Dienstleistern.
Konzentrationsrisiko: Eine zu große Abhängigkeit von einem einzigen Anbieter muss bewertet werden.
Subunternehmer: Auch die Parteien, auf die Ihre Softwarehersteller vertrauen, müssen im Blickfeld sein.
Lesen Sie in DORA in der Praxis, worauf Aufsichtsbehörden aktuell achten.
Wie SoftVaro hilft
SoftVaro bringt Ihre Softwarelandschaft in Karte, auch den Long Tail, der im Register oft fehlt. Bei jeder Erneuerung nehmen wir die vertraglichen Bestimmungen mit, die DORA verlangt. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung mit Ihrer Compliance- oder Rechtsabteilung ab.
Häufig gestellte Fragen
Die meistgestellten Fragen zu diesem Thema.
Für wen gilt DORA?
DORA gilt für ein breites Spektrum an Finanzunternehmen in der EU, wie Banken, Versicherungen, Investmentgesellschaften, Zahlungsinstitute und Kryptodienstleister. ICT-Dienstleister sind durch ihre Verträge mit diesen Kunden mit DORA-Anforderungen konfrontiert.
Gilt DORA auch für meinen Softwarehersteller?
Indirekt ja. Ihre Organisation muss die DORA-Anforderungen vertraglich mit den Softwareherstellern festhalten, die Sie verwenden. Anbieter, die als kritisch eingestuft sind, unterliegen zudem der direkten europäischen Aufsicht.
Welche Sanktionen drohen bei Nichteinhaltung von DORA?
Sanktionen für Finanzinstitutionen werden von den nationalen Aufsichtsbehörden festgelegt. Für kritische ICT-Dienstleister verfügt die europäische Aufsichtsbehörde über eigene Durchsetzungsmaßnahmen.
Bereit, bei Software zu sparen?
SoftVaro verhandelt für dich die besten Angebote bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.