Kostenlose DevOps-Analyse
Zurück zum Glossar
DevOps Glossar·Compliance·Zuletzt geprüft

DORA (Digital Operational Resilience Act)

// Direkte Antwort

Was fordert der DORA?

DORA reguliert seit Januar 2025 die digitale Widerstandsfähigkeit im Finanzsektor. Banken, Versicherungen und deren IT-Dienstleister müssen ein ICT-Risikomanagement-Framework nachweisen, regelmäßige Resilience-Tests durchführen und Vorfälle innerhalb enger Fristen melden.

Auch bekannt als: DORA-Verordnung · Digital Operational Resilience Act · Verordnung (EU) 2022/2554

// Kurz gefragt1 Klick, anonym

Ist DORA (Digital Operational Resilience Act) bei Ihnen gerade ein Thema?

Wir fragen kurz, wie dringend das Thema bei Ihnen gerade ist. Je nach Antwort zeigen wir Ihnen direkt den passenden nächsten Schritt — ganz ohne Formular.

// Im DetailDORA (Digital Operational Resilience Act)

Die DORA-Verordnung, offiziell Verordnung (EU) 2022/2554, baut die Pflichten eines Finanzunternehmens auf fünf Bausteinen auf. Am Anfang steht ein IKT-Risikomanagement-Rahmen, IKT steht dabei für Informations- und Kommunikationstechnik. Das Unternehmen erfasst seine Systeme und Abhängigkeiten, bewertet Risiken und legt Schutz-, Erkennungs- und Wiederherstellungsmaßnahmen fest. Der zweite Baustein ist das Vorfallmanagement. Schwerwiegende IKT-Vorfälle werden nach festen Kriterien klassifiziert und gemeldet, die Erstmeldung spätestens vier Stunden nach der Einstufung als schwerwiegend und höchstens 24 Stunden nach Kenntnis. Dazu kommen regelmäßige Resilienz-Tests, das Management von Drittparteienrisiken mit Pflichtinhalten für IT-Verträge und der freiwillige Austausch von Bedrohungsinformationen.

Betroffen sind nach Schätzung der europäischen Aufsichtsbehörden mehr als 22.000 Finanzunternehmen in der EU, darunter Banken, Versicherungen, Wertpapierfirmen, Zahlungs- und E-Geld-Institute und Krypto-Dienstleister. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in allen Mitgliedstaaten. Technische Regulierungsstandards (RTS) konkretisieren die Pflichten, etwa zu Meldeformaten oder zu bedrohungsgeleiteten Penetrationstests. Mit den DORA-Metriken aus dem DevOps-Umfeld hat die Verordnung nur die Abkürzung gemeinsam.

Für DevOps und CI/CD in einer Bank oder Versicherung heißt DORA vor allem Nachweisbarkeit. Die Aufsicht will sehen, dass Änderungen an IT-Systemen kontrolliert und protokolliert laufen, dass ein fehlerhaftes Deployment zurückgerollt werden kann und dass das Wiederanlaufverfahren getestet ist. Eine Pipeline mit versionierten Deployments, dokumentierten Freigaben und regelmäßig geübten Recovery-Tests liefert diese Belege bei jedem Release. Ein Change-Board-Protokoll, das jemand im Nachhinein in ein Ticket schreibt, liefert sie nicht.

Neu ist die direkte EU-Aufsicht über kritische IKT-Drittdienstleister. Am 18. November 2025 haben die europäischen Aufsichtsbehörden die erste Liste mit 19 solchen Anbietern veröffentlicht, darunter die großen Cloud-Hyperscaler. Grundlage war das Informationsregister, in dem jedes Finanzunternehmen alle Verträge mit IKT-Dienstleistern führt. Hier liegt auch der häufigste Stolperstein. Bestehende Verträge brauchen Klauseln zu Audit-Rechten, Exit-Strategien und Sicherheitsanforderungen, und die Nachverhandlung mit großen Anbietern zieht sich. Das Register macht fehlende Klauseln gegenüber der Aufsicht sichtbar.

// Beispiele aus der Praxis2 Szenarien
/01

Deployment-Nachweise für die Bankenaufsicht

Eine Bank dokumentierte Produktions-Changes bisher in Change-Tickets, die das Team nach dem Deployment ausfüllte. Heute läuft jedes Produktions-Deployment über eine versionierte Pipeline mit Vier-Augen-Freigabe, vollständigem Protokoll und getestetem Rollback. Fragt die Aufsicht nach der Kontrolle über IKT-Änderungen, exportiert das Team die Pipeline-Historie für den gefragten Zeitraum.

/02

Exit-Strategie für den Cloud-Anbieter

Eine Versicherung betrieb ihre Schadenbearbeitung vollständig bei einem Cloud-Anbieter, einen Plan für dessen Ausfall gab es nicht. Sie prüfte die Vertragsklauseln auf die DORA-Pflichtinhalte, verhandelte Audit-Rechte nach und beschrieb eine Exit-Strategie mit Zielumgebung und Migrationsdauer. Im Informationsregister steht der Vertrag jetzt ohne offene Punkte.

// Welcher Weg passt?DORA (Digital Operational Resilience Act)
// In 2 Klicks: DORA-OrientierungSchritt 1 / 2

Fällt Ihr Unternehmen unter DORA?

DORA regelt die digitale operationale Resilienz im EU-Finanzsektor — direkt für Finanzunternehmen und indirekt für deren IT-Dienstleister. Diese Einordnung ist unverbindlich, gibt aber die Richtung.

Wie ist Ihr Bezug zum Finanzsektor?

// Häufige FragenFAQ
Ist dieser DORA dasselbe wie die DORA-Metriken aus DevOps?
Nein, das sind zwei verschiedene Dinge mit zufällig gleicher Abkürzung. Hier geht es um den Digital Operational Resilience Act, eine EU-Verordnung für den Finanzsektor. Die DORA-Metriken sind Kennzahlen zur Software-Delivery-Performance aus dem Forschungsprogramm DevOps Research and Assessment.
Welche Unternehmen sind von DORA betroffen?
DORA erfasst rund 20 Arten von Finanzunternehmen, darunter Banken, Versicherungen, Wertpapierfirmen, Zahlungs- und E-Geld-Institute und Krypto-Dienstleister, nach Schätzung der EU-Aufsichtsbehörden mehr als 22.000 Unternehmen. Über das Drittparteienrisiko-Management sind auch ihre IKT-Dienstleister betroffen. Kleinere Häuser profitieren vom Grundsatz der Verhältnismäßigkeit, die Anforderungen skalieren mit Größe und Risikoprofil.
Betrifft DORA auch IT-Dienstleister von Finanzunternehmen?
Ja, auf zwei Wegen. Jeder IKT-Dienstleister eines Finanzunternehmens muss Vertragsklauseln akzeptieren, die DORA vorschreibt, etwa Audit-Rechte und Unterstützung bei Vorfällen. Als kritisch eingestufte Dienstleister unterliegen zusätzlich der direkten Aufsicht der europäischen Behörden, die ersten 19 wurden im November 2025 benannt.
Was verlangt DORA an Resilienz-Tests?
Finanzunternehmen müssen ihre digitale Widerstandsfähigkeit regelmäßig testen, mit Schwachstellenscans, Szenario- und Wiederanlauftests. Besonders bedeutende Häuser führen zusätzlich mindestens alle drei Jahre bedrohungsgeleitete Penetrationstests (TLPT) auf ihren Produktivsystemen durch. Die Ergebnisse fließen in das IKT-Risikomanagement zurück.
Welche Meldefristen gelten bei IKT-Vorfällen nach DORA?
Die Erstmeldung eines schwerwiegenden IKT-Vorfalls muss innerhalb von vier Stunden nach seiner Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis bei der Aufsicht sein. Ein Zwischenbericht folgt innerhalb von 72 Stunden, der Abschlussbericht spätestens einen Monat später. Wer Vorfälle erst manuell aus mehreren Monitoring-Systemen zusammensuchen muss, hat die vier Stunden schnell verbraucht.
Was ist das Informationsregister nach DORA?
Das Informationsregister ist die vollständige Liste aller Verträge eines Finanzunternehmens mit IKT-Drittdienstleistern, die es der Aufsicht vorlegen muss. Die erste Einreichung an die europäischen Behörden lief im Frühjahr 2025. Das Register dokumentiert unter anderem, welche Funktionen ein Dienstleister unterstützt und ob sie kritisch sind, und auf dieser Datenbasis haben die EU-Behörden die ersten kritischen Anbieter benannt.
// Ihre Einschätzung1 Klick, anonym

Wo steht Ihr Team bei DORA (Digital Operational Resilience Act)?

Uns interessiert, wo Ihr Team bei diesem Thema steht. Auf Basis Ihrer Antwort schlagen wir Ihnen den sinnvollsten nächsten Schritt vor — ganz ohne Formular.

// Quellen und Referenzen3 Quellen

Weiterführende Primärquellen zu DORA (Digital Operational Resilience Act): Normtexte, Hersteller- und Projektdokumentation. Alle Ziele öffnen in einem neuen Tab.

// Nächster Schritt

Erstgespräch.
Kostenlos.
90 Tage zum Ergebnis.

Wir klären gemeinsam, wie Sie in 90 Tagen die ersten messbaren Industrial-DevOps-Erfolge erzielen.

Erstgespräch buchen
Seit 2006 · 47+ Projekte
Industrie · Automotive · Finance