Zum Inhalt springen
Fachartikel

DORA in der Praxis: Was Aufsichtsbehörden von Ihren Softwareherstellern verlangen

DORA gilt seit 17. Jänner 2025. Mittlerweile ist klar, worauf Aufsichtsbehörden achten: ein vollständiges Register, fundierte Klassifikationen und Verträge, die den Anforderungen entsprechen.

  • 14. Juli 2026
  • 5 Min.

Der Digital Operational Resilience Act (DORA) gilt seit 17. Jänner 2025 für Finanzinstitute in der EU. Anderthalb Jahre später hat sich der Schwerpunkt von der Vorbereitung hin zur Aufsicht verschoben. Besonders das Management von ICT-Dienstleistern, darunter Softwarehersteller, erhält viel Aufmerksamkeit.

Was verlangt DORA?

  • Ein Register aller ICT-Verträge. Das sogenannte Register of Information enthält jede vertragliche Vereinbarung mit einem ICT-Dienstleister, einschließlich Dienstleistung, Klassifikation und der Kette von Subunternehmern.

  • Einblick in Konzentrationsrisiken. Sie müssen wissen, wo Sie von einer Partei für kritische oder wichtige Funktionen zu abhängig sind.

  • Verträge mit den richtigen Vereinbarungen. DORA schreibt vor, welche Klauseln in Verträgen enthalten sein müssen, zum Beispiel über Zugang, Audits, Exit und Sicherheit.

Wo es in der Praxis schiefläuft

Ein unvollständiges Register. Die grossen Cloud- und Plattformanbieter sind meist gut erfasst. Die hunderten kleineren Softwarehersteller und deren Subunternehmer fehlen oft.

Nicht ausreichend begründete Klassifikation. Warum ist eine Dienstleistung kritisch – oder eben nicht? Aufsichtsbehörden wollen diese Abwägung nachvollziehen können.

Verträge, die noch nicht angepasst sind. Viele Verträge bestanden bereits vor DORA und wurden nie auf die geforderten Bestimmungen neu verhandelt.

Kritische Anbieter unter direkter Aufsicht

Am 18. November 2025 haben die europäischen Aufsichtsbehörden die ersten 19 kritischen ICT-Dienstleister benannt, darunter AWS, Microsoft, Google Cloud, Oracle und SAP. Diese unterliegen einer direkten europäischen Aufsicht. Das entbindet Ihre Organisation nicht von den eigenen Verpflichtungen: Sie bleiben verantwortlich für Ihr Register und Ihre Verträge.

Was können Sie jetzt tun?

  1. Vergleichen Sie Ihr Register mit Ihrer tatsächlichen Softwarelandschaft, inklusive Tools, die ausserhalb der IT eingekauft wurden.

  2. Halten Sie für jede Dienstleistung fest, warum diese kritisch ist oder nicht.

  3. Nutzen Sie jede Vertragsverlängerung, um fehlende Vertragsklauseln hinzuzufügen.

  4. Reduzieren Sie die Anzahl der Softwarehersteller, wo es möglich ist: Weniger Parteien bedeuten ein besser verwaltbares Register.

Wie SoftVaro hilft

SoftVaro bringt Ihr gesamtes Softwareportfolio in die Übersicht, auch den Long Tail, der im Register oft fehlt. Bei jeder Verlängerung berücksichtigen wir die Bedingungen, die Ihre Organisation braucht. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung von DORA mit Ihrer Compliance- oder Rechtsabteilung ab.

Häufig gestellte Fragen

Die meistgestellten Fragen zu diesem Thema.

Müssen auch kleine Softwarehersteller im Register erfasst werden?

Das Register umfasst alle vertraglichen Vereinbarungen mit ICT-Dienstleistern. Gerade kleinere Softwarehersteller werden dabei häufig übersehen.

Was bedeutet es, wenn mein Anbieter als kritisch eingestuft wird?

Dieser Anbieter unterliegt dann der direkten europäischen Aufsicht. Ihre eigenen Verpflichtungen, wie das Register und die vertraglichen Vereinbarungen, bleiben unverändert bestehen.

Bereit, bei Software zu sparen?

SoftVaro verhandelt für dich die besten Angebote bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.

Mehr aus dem Wissensportal

Sprache ändern

Weitere Seiten

Wählen Sie pro Kategorie, was wir platzieren dürfen. Streng notwendige Cookies können nicht deaktiviert werden.

  • Externe Analytics (Google)

    Google Analytics 4 zur Produktverbesserung: Seitenaufrufe, Verweildauer, Klicks. Zusätzlich zu unserem datenschutzfreundlichen Umami (immer aktiv, keine Zustimmung erforderlich). Datenübertragung an Google in die USA — gemäß Standardvertragsklauseln.

  • Marketing

    Leadinfo identifiziert Unternehmen, die die Seite besuchen, anhand der IP-Adresse für B2B-Lead-Nachverfolgung. Keine personenbezogenen Daten einzelner Besucher. Google Ads setzt Werbe-Cookies für Remarketing und Conversion-Messung; dabei werden Daten an Google in die USA übermittelt, auf Grundlage der Standardvertragsklauseln.

  • Streng notwendig

    Für die grundlegende Funktion der Seite: Sprachpräferenz, Sitzungsverwaltung. Keine Drittanbieter.

    Immer aktiv

Keine Umami-Messung

Umami fällt unter die Analytics-Ausnahme und erfordert keine Zustimmung, aber Sie können der Messung widersprechen.