Cybervize
DORA für Finanzdienstleister

DORA operativ umsetzen. Mit einem CISO, der den Nachweis führt.

Seit dem 17. Januar 2025 gilt DORA für Kreditinstitute, Versicherer, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Kapitalverwaltungsgesellschaften und weitere Finanzunternehmen. Unser vCISO führt die Umsetzung der Pflichten zur Informationssicherheit daraus und arbeitet dafür mit OdySecure, der Sicherheitsplattform von Cybervize. Fehlt die CISO-Funktion für eine begrenzte Zeit, übernimmt ein Interim CISO.

DORA-Einordnung buchen

DORA auf einen Blick

Anwendbar
seit 17. Januar 2025, unmittelbar als EU-Verordnung
Erfasst
Kreditinstitute, Versicherer, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Kapitalverwaltungsgesellschaften und weitere Finanzunternehmen
Fünf Pflichtfelder
IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorfälle, Tests der digitalen operationalen Resilienz, IKT-Drittparteienrisiko, Informationsregister
Verantwortung
beim Leitungsorgan, samt regelmäßiger Schulung zu IKT-Risiken
Aufsicht
BaFin, an sie gehen auch die Meldungen schwerwiegender IKT-Vorfälle
Bleibt aus dem BSIG
Registrierung nach § 33 BSIG, sofern das Unternehmen nach BSIG als besonders wichtige oder wichtige Einrichtung gilt

Ob und in welchem Umfang DORA greift, hängt von der Art des Finanzunternehmens ab; die abschließende Einordnung braucht eine Einzelfallprüfung. Ob die Registrierung nach § 33 BSIG anfällt, entscheiden Einrichtungsart und Größenschwellen nach § 28 BSIG. DORA allein macht kein Unternehmen zur Einrichtung nach Anlage 1 BSIG.

Mehr zu DORA für Finanzdienstleister

Was DORA verlangt und was aus dem BSIG bleibt

DORA erfasst deutlich mehr Finanzunternehmen als Anlage 1 des BSIG: neben Kreditinstituten auch Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherungs- und Rückversicherungsunternehmen, Kapitalverwaltungsgesellschaften, Kryptowerte-Dienstleister, Ratingagenturen und Crowdfunding-Dienstleister. Für den laufenden Betrieb ist DORA das Regelwerk. Wer nur unter DORA fällt, wird dadurch nicht zur Anlage-1-Einrichtung. Kreditinstitute, Handelsplätze und zentrale Gegenparteien stehen dagegen oft in beiden Kreisen. Ob DORA, BSIG-Pflichten oder beides greifen, hängt von Einrichtungsart, Größenschwellen und konkreter Tätigkeit ab. Die rechtliche Einordnung bleibt einer spezialisierten Kanzlei vorbehalten.

01

DORA-Finanzunternehmen: zentrale BSIG-Pflichten ausgenommen

§ 28 Abs. 6 Nr. 1 BSIG nimmt DORA-Finanzunternehmen von den §§ 30, 31, 32, 35, 36, 38 und 39 BSIG aus, nach dem Wortlaut unternehmensbezogen. IKT-Risikomanagement und Vorfallmeldungen laufen über DORA und die BaFin. Die Aufsichts- und Durchsetzungsbefugnisse des BSI nach §§ 61 und 62 BSIG stehen nicht in dieser Liste und bleiben bestehen. Ebenso die Registrierung nach § 33 BSIG, sofern das Unternehmen nach BSIG als besonders wichtige oder wichtige Einrichtung gilt.

02

Anlage 1 BSIG nennt nur drei Einrichtungsarten

Anlage 1 des BSIG erfasst aus dem Finanzsektor Kreditinstitute (Nr. 3.1.1), Handelsplätze (Nr. 3.2.1) und zentrale Gegenparteien (Nr. 3.2.2). Versicherer und Zahlungsdienstleister werden nicht allein wegen der Branche Anlage-1-Einrichtungen; ihr DORA-Status begründet keine Einstufung nach BSIG. Ob eine Einstufung besteht, ist je Rechtsträger zu prüfen.

03

TPRM mit 19 Pflichtfeldern, am EBA-Entwurf ausgerichtet

Das EBA-Konsultationspapier CP/2025/12 (Entwurf, nicht final) skizziert ein Vertragsregister mit 19 Pflichtfeldern, Subunternehmer-Ketten, dokumentierter Due-Diligence, Konzentrationsrisiko und Exit-Strategien. Die finalen Leitlinien hat die EBA am 18. September 2026 veröffentlicht; das Register in OdySecure ist am Konsultationsentwurf ausgerichtet. Auslagerungsregister auf Knopfdruck für BaFin-Anfragen.

04

Meldewege brauchen Triage am Vorfall-Anfang

DORA-Finanzunternehmen melden schwerwiegende IKT-Vorfälle nach DORA an die BaFin; die BSIG-Meldepflicht nach § 32 gilt für sie nicht. Dazu kommen MaRisk-Berichtspflichten und bei Datenpannen die Datenschutz-Aufsicht. Die Reporting-Logik braucht klare Triage am Vorfall-Anfang.

Was im Finanzsektor gilt, und was davon im Katalog liegt

DORA ist kein einzelnes Dokument, sondern ein Rahmen mit sieben technischen Standards, die je eigene Nachweise verlangen. Daneben steht das nationale Aufsichtsrecht. In OdySecure liegen sie im selben Katalog und teilen eine Datenbasis.

  • ISO/IEC 27001Die gemeinsame Sprache des Managementsystems.123 Datensätze, Referenz
  • DORA RTS IKT-RisikomanagementDer technische Standard zum Risikomanagementrahmen, der die Verordnung ausfüllt.30 Datensätze, Vollkatalog
  • DORADie Verordnung selbst: digitale operationale Resilienz im Finanzsektor.21 Datensätze, Vollkatalog
  • DORA RTS IKT-Drittanbieter-VerträgeVertragspolitik für IKT-Dienste, die kritische Funktionen stützen.20 Datensätze, Vollkatalog
  • MaRisk, 9. NovelleAufsichtsrechtliche Anforderungen an Banken.14 Datensätze, Vollkatalog
  • PCI DSS v4.0.1Sicherheit im Kartenzahlungsverkehr.12 Datensätze, Referenz

Der Katalog führt alle sieben DORA-Rechtsakte, darunter Vorfallklassifizierung, Meldebögen, Informationsregister, Untervergabe und bedrohungsgeleitete Penetrationstests. NIS-2 kommt hinzu, wo es neben DORA greift.

Vollständiger Katalog mit Tiefe und Nachweisart

Fünf Umsetzungsfelder nach DORA

DORA gliedert sich in IKT-Risikomanagement, Vorfälle, Resilienztests, Drittparteienrisiko und Informationsaustausch. Das Informationsregister gehört zum Drittparteienrisiko; wir führen es als eigenes Umsetzungsfeld. So setzt Ihr vCISO die Informationssicherheitspflichten um und führt den Nachweis in OdySecure.

01

IKT-Risikomanagement (Kapitel II)

Ein dokumentierter Rahmen für IKT-Risiken, den das Leitungsorgan verantwortet. Risiko-Register mit Geschäftsprozessen, IT-Anwendungen und kritischen IKT-Dienstleistern, dazu Geschäftsfortführungs- und Wiederherstellungspläne mit RTO und RPO je kritischer Funktion.

02

Behandlung und Meldung IKT-bezogener Vorfälle (Kapitel III)

Vorfälle werden erfasst, klassifiziert und die schwerwiegenden an die BaFin gemeldet. Der Triage-Prozess am Vorfall-Anfang trennt die DORA-Meldung von der Meldung an die Datenschutz-Aufsicht und ist für die Prüfung dokumentiert.

03

Tests der digitalen operationalen Resilienz (Kapitel IV)

Ein Testprogramm mit periodischen Tests der IKT-Systeme, bedrohungsgeleitete Penetrationstests für Finanzunternehmen, die die Aufsicht dafür bestimmt. Ergebnisse und Maßnahmen liegen in der Plattform.

04

IKT-Drittparteienrisiko (Kapitel V)

Strategie für IKT-Drittdienstleister, Vertragsinhalte nach Artikel 30 DORA, Konzentrationsrisiko bei Cloud-Anbietern, Subunternehmer-Ketten und Ausstiegsstrategien für Dienste, die kritische Funktionen stützen.

05

Informationsregister (Artikel 28 DORA)

Ein Register aller vertraglichen Vereinbarungen mit IKT-Drittdienstleistern, das der Aufsicht auf Anfrage vorliegt. Die Vertragsdaten kommen aus dem TPRM-Modul, die Vorgaben dazu liegen als DORA-Rechtsakt im Katalog.

Warum Cybervize im Finanzsektor glaubhaft ist

„Alexander Busse hat uns mit Cybervize als Interim CISO bei der DORA-Umsetzung und beim ISO-27001-Audit unterstützt. Beides haben wir erreicht.“ (Lorenz Jüngling, Co-CEO & Managing Director, Moonfare)

DORA
Alle sieben DORA-Kataloge in OdySecure
CP/2025/12
TPRM-Register am EBA-Entwurf ausgerichtet
BaFin
Aufsichts-Reporting-Vorlagen
Moonfare
Interim CISO, DORA, ISO 27001

Häufige Fragen aus dem Finanzsektor

Nein, materiell nicht. § 28 Abs. 6 Nr. 1 BSIG nimmt DORA-Finanzunternehmen von den §§ 30, 31, 32, 35, 36, 38 und 39 BSIG aus: IKT-Risikomanagement und Vorfallmeldungen laufen über DORA und die BaFin. Es bleibt die Registrierung nach § 33 BSIG, sofern Ihr Unternehmen nach BSIG als besonders wichtige oder wichtige Einrichtung gilt; das entscheiden Einrichtungsart und Größenschwellen. DORA allein macht kein Unternehmen zur Einrichtung nach Anlage 1 BSIG. Greift die Registrierungspflicht, beträgt die Frist drei Monate ab Eintritt der Voraussetzungen. Die Verantwortung der Geschäftsleitung bleibt: DORA weist sie dem Leitungsorgan selbst zu, samt regelmäßiger Schulungen zu IKT-Risiken.

Er führt die Umsetzung der Pflichten zur Informationssicherheit: IKT-Risikomanagement, Vorfallprozess, Testprogramm, Steuerung der IKT-Drittdienstleister und den Nachweis in OdySecure. Die Gesamtverantwortung bleibt beim Leitungsorgan. Rechtliche Einordnung und Vertragsverhandlungen bleiben bei Ihren Fachbereichen oder Ihrer Kanzlei.

EBA/CP/2025/12 (Entwurf) ist ein Konsultationspapier und skizziert 19 Felder, darunter: Eindeutige Vertragsnummer, Funktion, Kritikalität, Datenflüsse, Datenstandort, Subunternehmer-Identität, vertragliche SLA, Kündigungsmodalitäten, Exit-Strategie. OdySecure enthält ein vorbereitetes Auslagerungsregister mit allen 19 Feldern und KI-Unterstützung bei der Vertragsanalyse. Die finalen Leitlinien hat die EBA am 18. September 2026 veröffentlicht; das Register ist am Konsultationsentwurf ausgerichtet.

Die BAIT laufen aus: DORA-pflichtige Finanzunternehmen hat die BaFin zum 17. Januar 2025 aus dem BAIT-Anwenderkreis genommen, die übrigen BAIT werden nach BaFin-Angaben schrittweise bis Ende 2026 aufgehoben. Die VAIT hat die BaFin im Januar 2025 aufgehoben. Die MaRisk sind aufsichtsrechtliche Erwartungen der BaFin, kein Gesetz im strengen Sinn; sie bestehen fort. Ihr vCISO führt die Anforderungen an die Informationssicherheit aus DORA und MaRisk in OdySecure aus einem Kontroll-Set; Kredit-, Marktpreis- und Liquiditätsrisiken bleiben bei Ihrem Risikocontrolling.

Wenn die Verträge digital vorliegen, typisch 4 bis 8 Wochen bis zum prüffähigen Register. Die Vertragsanalyse mit KI-Unterstützung extrahiert die EBA-Pflichtfelder weitgehend automatisch, Compliance-Team kontrolliert und ergänzt. Manuelle Erfassung dauert deutlich länger.

Im vCISO-Mandat ab 3.600 €/Monat, OdySecure ist enthalten. Für eine befristete Lücke arbeitet ein Interim CISO für typisch 8.000 bis 15.000 € im Monat, projektbezogen. Häuser mit eigenem CISO lizenzieren die Plattform allein ab 12.900 € im Jahr; die Stufen stehen auf der Preisseite. Das Erstgespräch liefert eine erste Aufwandsschätzung.

Ihre DORA-Lage im Erstgespräch einordnen

Kostenloses Erstgespräch mit indikativer Einordnung zu DORA-Scope, offenen Pflichtfeldern und einer möglichen Registrierung nach BSIG, dazu der passende Weg: vCISO-Mandat, Interim CISO oder Plattform-Lizenz. Idealerweise dabei: IT-Risikomanagement und Compliance.

DORA-Einordnung buchen

Unter DORA? So kommen Sie zur nachweisbaren Resilienz

Zuerst wird klar, welche der fünf Pflichtfelder offen sind und ob aus dem BSIG eine Registrierung anfällt. Dann entscheidet sich, wer die Lücken schließt: ein vCISO, der mit OdySecure arbeitet, für eine befristete Lücke ein Interim CISO, oder Ihr eigenes Team mit der Plattform-Lizenz.

Erstgespräch vereinbarenDen Weg in fünf Stationen ansehen

Grundlagen in der Wissensbasis

Vertiefung ohne Verkaufsabsicht: die Fachgrundlagen aus der Cybervize-Wissensbasis.

Mitgliedschaften, Programme und Partnerschaften

  • BSI Allianz für Cyber-Sicherheit
  • CISPA Helmholtz-Zentrum für Informationssicherheit
  • TeleTrusT - Bundesverband IT-Sicherheit
  • IT Security Made in Germany - TeleTrusT