DORA in der Praxis: Was Aufsichtsbehörden von Ihren Softwareherstellern verlangen
DORA gilt seit 17. Jänner 2025. Mittlerweile ist klar, worauf Aufsichtsbehörden achten: ein vollständiges Register, fundierte Klassifikationen und Verträge, die den Anforderungen entsprechen.
- 14. Juli 2026
- 5 Min.
Der Digital Operational Resilience Act (DORA) gilt seit 17. Jänner 2025 für Finanzinstitute in der EU. Anderthalb Jahre später hat sich der Schwerpunkt von der Vorbereitung hin zur Aufsicht verschoben. Besonders das Management von ICT-Dienstleistern, darunter Softwarehersteller, erhält viel Aufmerksamkeit.
Was verlangt DORA?
Ein Register aller ICT-Verträge. Das sogenannte Register of Information enthält jede vertragliche Vereinbarung mit einem ICT-Dienstleister, einschließlich Dienstleistung, Klassifikation und der Kette von Subunternehmern.
Einblick in Konzentrationsrisiken. Sie müssen wissen, wo Sie von einer Partei für kritische oder wichtige Funktionen zu abhängig sind.
Verträge mit den richtigen Vereinbarungen. DORA schreibt vor, welche Klauseln in Verträgen enthalten sein müssen, zum Beispiel über Zugang, Audits, Exit und Sicherheit.
Wo es in der Praxis schiefläuft
Ein unvollständiges Register. Die grossen Cloud- und Plattformanbieter sind meist gut erfasst. Die hunderten kleineren Softwarehersteller und deren Subunternehmer fehlen oft.
Nicht ausreichend begründete Klassifikation. Warum ist eine Dienstleistung kritisch – oder eben nicht? Aufsichtsbehörden wollen diese Abwägung nachvollziehen können.
Verträge, die noch nicht angepasst sind. Viele Verträge bestanden bereits vor DORA und wurden nie auf die geforderten Bestimmungen neu verhandelt.
Kritische Anbieter unter direkter Aufsicht
Am 18. November 2025 haben die europäischen Aufsichtsbehörden die ersten 19 kritischen ICT-Dienstleister benannt, darunter AWS, Microsoft, Google Cloud, Oracle und SAP. Diese unterliegen einer direkten europäischen Aufsicht. Das entbindet Ihre Organisation nicht von den eigenen Verpflichtungen: Sie bleiben verantwortlich für Ihr Register und Ihre Verträge.
Was können Sie jetzt tun?
Vergleichen Sie Ihr Register mit Ihrer tatsächlichen Softwarelandschaft, inklusive Tools, die ausserhalb der IT eingekauft wurden.
Halten Sie für jede Dienstleistung fest, warum diese kritisch ist oder nicht.
Nutzen Sie jede Vertragsverlängerung, um fehlende Vertragsklauseln hinzuzufügen.
Reduzieren Sie die Anzahl der Softwarehersteller, wo es möglich ist: Weniger Parteien bedeuten ein besser verwaltbares Register.
Wie SoftVaro hilft
SoftVaro bringt Ihr gesamtes Softwareportfolio in die Übersicht, auch den Long Tail, der im Register oft fehlt. Bei jeder Verlängerung berücksichtigen wir die Bedingungen, die Ihre Organisation braucht. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung von DORA mit Ihrer Compliance- oder Rechtsabteilung ab.
Häufig gestellte Fragen
Die meistgestellten Fragen zu diesem Thema.
Müssen auch kleine Softwarehersteller im Register erfasst werden?
Das Register umfasst alle vertraglichen Vereinbarungen mit ICT-Dienstleistern. Gerade kleinere Softwarehersteller werden dabei häufig übersehen.
Was bedeutet es, wenn mein Anbieter als kritisch eingestuft wird?
Dieser Anbieter unterliegt dann der direkten europäischen Aufsicht. Ihre eigenen Verpflichtungen, wie das Register und die vertraglichen Vereinbarungen, bleiben unverändert bestehen.
Bereit, bei Software zu sparen?
SoftVaro verhandelt für dich die besten Angebote bei über 4.000 Anbietern. Unabhängig, transparent, innerhalb von 24 Stunden.