DORA · Arbeitshilfe

DORA-Betroffenheits-Checkliste

DORA ist die Verordnung (EU) 2022/2554 und gilt seit dem 17. Januar 2025. Die Checkliste unterstützt Finanzunternehmen bei einer ersten strukturierten Bestandsaufnahme; Ausnahmen, Verhältnismäßigkeit und Aufsichtszuständigkeit sind im Einzelfall zu prüfen.

Redaktionell geprüft · Aktualisiert am 2. September 2026

So nutzen Sie die Vorlage: Arbeiten Sie die Punkte mit den fachlich Verantwortlichen durch. Halten Sie Status, Nachweise, Verantwortliche und Termine in Ihrer Arbeitskopie fest.

1. Ist unser Unternehmen ein erfasstes Finanzunternehmen?

  • Konkreten Unternehmenstyp mit den in DORA genannten Finanzunternehmen abgleichen, zum Beispiel Kreditinstitut, Zahlungsinstitut, Wertpapierfirma, Versicherungsunternehmen oder -vermittler, Fondsverwaltung oder Krypto-Dienstleister.
  • Erlaubnis-, Registrierungs- und Aufsichtsstatus jeder relevanten Gesellschaft dokumentieren.
  • Ausnahmen und vereinfachte Anforderungen – insbesondere nach Unternehmensart und Größe – ausdrücklich prüfen.
  • Gesellschaften, Zweigniederlassungen und grenzüberschreitende Tätigkeiten einzeln zuordnen; Gruppenvorgaben berücksichtigen.
  • Abgrenzung zu IKT-Drittdienstleistern festhalten: Dienstleister werden durch Kundenverträge mittelbar erfasst, sind aber nicht allein deshalb Finanzunternehmen.
  • Ergebnis, Rechtsgrundlage, zuständige Aufsicht, Verantwortliche und Prüftermin dokumentieren und bei Zweifeln rechtlich validieren.

2. IKT-Risikomanagement

  • Leitungsorgan hat den IKT-Risikomanagementrahmen genehmigt, überwacht ihn und erhält geeignete Schulungen sowie entscheidungsfähige Berichte.
  • Informationswerte, IKT-Assets, Systeme, Datenflüsse, Standorte, Abhängigkeiten und unterstützte Geschäftsfunktionen sind aktuell inventarisiert.
  • Kritische oder wichtige Funktionen sind identifiziert; Schutzbedarf, Wiederanlaufziele und Verantwortliche sind festgelegt.
  • Risiken werden einheitlich identifiziert, bewertet, behandelt, akzeptiert und mindestens regelmäßig sowie bei wesentlichen Änderungen neu bewertet.
  • Schutz, Prävention, Erkennung, Reaktion, Wiederherstellung, Backup, Kommunikation und Lernen sind dokumentiert und praktisch umgesetzt.
  • Der Rahmen wird unabhängig geprüft; Feststellungen und Verbesserungen werden fristgebunden nachgehalten.

3. IKT-bezogene Vorfälle und Meldung

  • Ein Prozess erfasst, protokolliert, klassifiziert, priorisiert und behandelt IKT-bezogene Vorfälle und erhebliche Cyberbedrohungen.
  • Kriterien für schwerwiegende IKT-bezogene Vorfälle sind in eine belastbare Entscheidungsmatrix übersetzt.
  • Interne Eskalation verbindet IT, Informationssicherheit, Betrieb, Leitung, Recht, Datenschutz, Kommunikation und Dienstleister.
  • Aktuelle Meldeformate, Fristen, zuständige Aufsicht und Verantwortliche für Erst-, Zwischen- und Abschlussmeldung sind dokumentiert.
  • Kunden- und Betroffenenkommunikation wird bei relevanten Auswirkungen koordiniert und freigegeben.
  • Vorfälle werden nachbereitet; Ursachen, Kosten, Kontrolllücken und Maßnahmen fließen in das Risikomanagement ein.

4. Testen der digitalen operationalen Resilienz

  • Ein risikobasiertes, mehrjähriges Testprogramm deckt relevante IKT-Systeme und kritische oder wichtige Funktionen ab.
  • Schwachstellenanalysen, Szenariotests, Kompatibilitäts-, Leistungs-, End-to-End- und Wiederherstellungstests werden passend zum Risiko eingesetzt.
  • Unabhängigkeit, Qualifikation, sichere Durchführung und Behebung erkannter Schwachstellen sind geregelt.
  • Kritische Befunde erhalten Verantwortliche, Fristen, Risikofreigaben und einen dokumentierten Nachtest.
  • Pflicht zu bedrohungsorientierten Penetrationstests (TLPT), Umfang, Turnus und Einbeziehung von Dienstleistern mit der Aufsicht klären.
  • TLPT wird – falls erforderlich – durch geeignete Tester, mit kontrolliertem Scope und Schutz produktiver Systeme vorbereitet.

5. IKT-Drittparteienrisiko und Informationsregister

  • Vollständiges Informationsregister aller vertraglichen Vereinbarungen über IKT-Dienstleistungen im vorgeschriebenen Format führen.
  • Verträge den unterstützten Funktionen zuordnen und kritische oder wichtige Funktionen sowie Unterauftragnehmerketten kennzeichnen.
  • Vor Vertragsschluss Risiko, Informationssicherheit, Standorte, Konzentration, Substitution und Exit-Fähigkeit prüfen.
  • DORA-Mindestinhalte zu Leistung, Verfügbarkeit, Sicherheit, Vorfällen, Daten, Prüfung, Zusammenarbeit, Beendigung und Exit vertraglich abdecken.
  • Leistung, Risiken, wesentliche Änderungen und Nachweise während der Laufzeit überwachen.
  • Für kritische Abhängigkeiten getestete Exit- und Übergangspläne mit Verantwortlichen, Datenrückgabe und realistischen Zeiträumen pflegen.

6. Informationsaustausch

  • Nutzen und Risiko einer freiwilligen Teilnahme an vertrauenswürdigen Austauschkreisen für Cyberbedrohungsinformationen bewerten.
  • Vertraulichkeit, Datenschutz, Wettbewerbsrecht und Schutz geschäftlicher Informationen vor einem Austausch prüfen.
  • Regeln für Freigabe, Empfänger, sichere Kanäle, Kennzeichnung und Dokumentation festlegen.
  • Leitungsorgan über die Teilnahme informieren und verwertbare Erkenntnisse in Erkennung und Risikobewertung zurückführen.
Rechtlicher Hinweis: Diese Vorlage ist eine unverbindliche Arbeitshilfe, keine Rechtsberatung und erhebt keinen Anspruch auf Vollständigkeit. Anwendungsbereich, Pflichten, Fristen und angemessene Maßnahmen müssen im Einzelfall geprüft werden.

Optionaler E-Mail-Service

Vorlage per E-Mail erhalten

Die vollständige Vorlage steht bereits frei auf dieser Seite. Auf Wunsch senden wir sie Ihnen zusätzlich übersichtlich per E-Mail.