Person hält ein Dokument in den Händen, das den Digital Operational Resilience Act DORA darstellen soll

DORA-Compliance: Anforderungen, Checkliste und Human Risk

29. Juli 2026 · 5 min read

DORA-Compliance betrifft IT, Risiko und Menschen. Erfahren Sie, welche Anforderungen gelten und wie Human Risk Management Ihre Resilienz unterstützt.

Inhalt

  1. Was ist DORA-Compliance?
  2. Wer ist betroffen?
  3. 5 Compliance-Anforderungen
  4. DORA-Test-Checkliste-für-die-erste-Prüfung
  5. Human Risk bei DORA
  6. So hilft Security Awareness Training
  7. AWS, Microsoft, Google & mehr: DORA Resources

Überblick: DORA-Compliance

  • DORA-Compliance betrifft IT, Security, Risikomanagement und Geschäftsleitung
  • Die Betroffenheit hängt von Finanzrolle, IKT-Bezug und Dienstleisterstatus ab
  • Die fünf Prüfbereiche sind IKT-Risikomanagement, Vorfallmeldung, Resilienztests, Drittanbietersteuerung und Informationsaustausch
  • Human Risk kann DORA-relevante IKT-Vorfälle durch Phishing, Social Engineering und unsichere Routinen begünstigen
  • Das SoSafe Human-Risk-Management-Dashboard macht Human Risk messbar und unterstützt Auditgespräche

Nein, eine allgemeine behördliche DORA-Compliance-Zertifizierung gibt es nach offizieller Quellenlage nicht. Unternehmen müssen zeigen, dass sie DORA-Anforderungen im Betrieb erfüllen. Private Zertifikate können Schulungen oder einzelne Kontrollen belegen. Sie ersetzen keine Aufsicht, interne Prüfung oder rechtliche Bewertung.

Der 17. Januar 2025 war die DORA-Compliance-Deadline. Was seitdem gilt und wann was fällig wird, lässt sich nicht pauschal beantworten. Informationsregister, Vorfallmeldungen, Resilienztests und mögliche TLPT-Pflichten folgen unterschiedlichen Zeitplänen. Aufsicht, Vorfalllage und Institutsgröße bestimmen, was konkret auf ein Unternehmen zukommt.

Aufsichtsnachfragen, Maßnahmen und Sanktionen sind möglich. Wichtiger als die Frage nach Konsequenzen ist die nach dem nächsten Schritt: Lücken dokumentieren, nach Risiko priorisieren, Umsetzungsplan aufsetzen, Fortschritte nachweisbar machen.

Das kommt auf die Aufstellung an. Interne Red Teams können für TLPT infrage kommen, wenn Unabhängigkeit, Ressourcen und Aufsichtseinbindung stimmen. Alle drei TLPT-Zyklen lassen das nicht zu: Beim dritten Durchlauf schreibt DORA externe Tester vor. Bedeutende Kreditinstitute sollten ihre spezifischen Pflichten gesondert prüfen.

IKT-Risikomanagement, Vorfallmeldung, Resilienztests, IKT-Drittparteienrisiko und Informationsaustausch. Diese fünf Bereiche greifen ineinander, die Geschäftsleitung trägt die Verantwortung für alle. Ziel ist, digitale Störungen früher zu erkennen, schneller zu melden und besser zu bewältigen.

Was DORA-Compliance ist und was sie für IT-Teams bedeutet

DORA-Compliance heißt für Finanzunternehmen: Sie müssen digitale Risiken im Griff haben und das auch belegen können. DORA-Konformität zeigt sich daher im laufenden Betrieb. Risiken müssen bewertet, Vorfälle gemeldet, Resilienztests geplant und IKT-Drittdienstleister überwacht werden. Der häufig genannte DORA-Standard ist dabei kein freiwilliger Standard wie ISO 27001, sondern eine EU-Verordnung mit verbindlichen Vorgaben.

Im Unternehmen ist relevant, ob diese Vorgaben in den Alltag passen. Meldewege, Fortbildungen und Reporting dürfen Teams nicht ausbremsen. In Microsoft-365-Umgebungen sollten sie zum Beispiel direkt in Outlook, Teams und den bestehenden Abläufen ansetzen.

Wer DORA-Compliance erfüllen muss

DORA-Compliance betrifft Finanzunternehmen im EU-Finanzsektor und bestimmte IKT-Drittdienstleister. Dazu zählen unter anderem:

  • Banken, Zahlungsinstitute und E-Geld-Institute
  • Wertpapierfirmen, Handelsplätze und zentrale Gegenparteien
  • Versicherer, Rückversicherer und Einrichtungen der betrieblichen Altersversorgung
  • Fondsanbieter, Verwaltungsgesellschaften und AIFM
  • Anbieter von Krypto-Dienstleistungen
  • Ratingagenturen, Datenbereitstellungsdienste und Benchmark-Administratoren
  • Crowdfunding-Dienstleister und Verbriefungsregister
  • IKT-Drittdienstleister, etwa Cloud-, Software- oder IT-Service-Anbieter für Finanzunternehmen

DORA-Compliance betrifft also nicht nur das eigene Unternehmen, denn wer DORA-konform arbeiten möchte, muss auch kritische digitale Abhängigkeiten kennen. In unserem DORA-Ratgeber finden Sie eine ausführliche Einordnung zur Betroffenheit.

Die fünf Kernbereiche der DORA-Anforderungen im IT-Alltag

DORA Compliance stützt sich auf fünf Bereiche, die im Betrieb ineinandergreifen müssen. Die Geschäftsleitung trägt die Verantwortung für Aufsicht und Steuerung. IT, Security und Risikomanagement müssen sicherstellen, dass Abläufe, Nachweise und Zuständigkeiten im Ernstfall funktionieren.

IKT-Risikomanagement

IKT-Risikomanagement bedeutet: Risiken kennen, bewerten, reduzieren und regelmäßig überprüfen. Dafür brauchen Unternehmen klare Rollen, aktuelle Risikodaten und nachvollziehbare Maßnahmen. Ohne diese Grundlage lässt sich DORA Compliance nicht belegen.

Vorfallmanagement

Schwere IKT-Vorfälle müssen umgehend erkannt, schnell und korrekt bewertet sowie an die zuständige Behörde gemeldet werden. Der Schlüssel zu solch einem Vorfallmanagement sind feste Meldewege und eindeutige Verantwortlichkeiten, die auch unter Zeitdruck funktionieren.

Tests der digitalen Resilienz

Wer nicht testet, spekuliert. Deshalb müssen sämtliche Systeme, Kontrollen und Notfallprozesse regelmäßig getestet werden. Erst im Test zeigt sich, ob Abläufe zu einer ernstfalltauglichen Routine geworden sind.

IKT-Drittdienstleister überwachen

Wenn Cloud-, Software- oder IT-Serviceanbieter kritische Prozesse unterstützen, müssen Unternehmen diese Abhängigkeiten kennen und steuern. Zu den DORA-Anforderungen gehört es deshalb, Verträge, Risiken und Zuständigkeiten zu dokumentieren.

Informationen zu Cyberbedrohungen nutzen

Wer Bedrohungsinformationen nur sammelt, aber nicht auswertet, verschenkt ihren Nutzen. DORA-Compliance verlangt, dass Erkenntnisse zu Cyberbedrohungen direkt in Schutzmaßnahmen und Abläufe einfließen. 

DORA-Test: Checkliste für die erste Prüfung

Mit DORA-Test meinen wir hier eine interne Vorprüfung. Es handelt sich nicht um ein behördliches Prüfverfahren. Die kurze Checkliste hilft IT- und Security-Teams, die wichtigsten Punkte für DORA Compliance einzuordnen. Sie ersetzt keine Rechtsberatung und ist nicht vollständig.

  1. Executive Governance und Risk Management
    Sind Verantwortlichkeiten, Risiken und Kontrollen dokumentiert und der Geschäftsleitung bekannt?
  2. Incident Reporting und Detection
    Erkennt Ihr Unternehmen schwere IKT-Vorfälle früh genug? Wissen die zuständigen Teams, wann und wie sie melden müssen?
  3. Digital Operational Resilience Testing
    Testen Sie Systeme, Kontrollen und Notfallprozesse regelmäßig? Werden Ergebnisse und nächste Schritte dokumentiert?
  4. Third-Party Risk und Informationsregister
    Sind kritische IKT-Drittdienstleister, Abhängigkeiten und Verträge erfasst? Sind die Angaben aktuell?
  5. Human Risk Management und Security Awareness
    Erkennen Mitarbeitende Phishing, Social Engineering und verdächtige Anfragen? Wissen sie, wohin sie diese melden?

Unsere ausführliche DORA-Compliance-Checklist steht zusätzlich als PDF bereit. Sie enthält weitere Prüfpunkte für Teams, die ihre DORA-Compliance-Prüfung sauber vorbereiten möchten.

DORA-Compliance-Checklist als PDF

Zentrale Prüffelder, Nachweise und eine Arbeitsvorlage kompakt aufbereitet.

DORA-Compliance-Checklist herunterladen

Warum Human Risk für DORA Compliance relevant ist

Phishing, Social Engineering und Fehlbedienungen gehören zu den häufigen Auslösern für IKT-Vorfälle. Wer unter Druck handelt und nicht weiß, was er melden soll, reagiert zu spät. Für DORA-Konformität müssen deshalb auch Verhalten und Meldedisziplin Teil der Resilienzstrategie sein. Human-Risk-Management schafft dafür die operative Grundlage: Es macht Risiken sichtbar, erzeugt Nachweise und stärkt das, was technische Kontrollen nicht abdecken können.

Wie Security Awareness Training DORA Compliance stärkt

DORA schreibt in Artikel 13 vor, dass Finanzunternehmen regelmäßige IKT-Sicherheits-Awareness-Programme durchführen, für alle Mitarbeitenden, einschließlich der Geschäftsleitung. Wer das nur mit einer jährlichen Pflichtschulung abhakt, erfüllt den Geist der Anforderung nicht.

Laut ENISA Threat Landscape 2025 ist Phishing der häufigste Einstiegsvektor und steht für rund 60 Prozent der beobachteten Fälle. Trainings, die regelmäßig stattfinden, Verhalten konkret adressieren und mit Simulationen arbeiten, verändern das. Für DORA-Compliance kommt hinzu, dass die Wirksamkeit nachweisbar sein muss: Teilnahmequoten, Testergebnisse und Fortschrittsberichte zeigen Prüfern, dass das Programm funktioniert und nicht nur existiert.

Human Risk messbar reduzieren

SoSafe unterstützt Ihre Resilienzstrategie mit gezieltem Training und nachweisbaren Ergebnissen.

SoSafe kennenlernen

AWS, Microsoft, Google und weitere: Offizielle DORA-Ressourcen der großen Anbieter

Wer IKT-Drittdienstleister für DORA Compliance dokumentieren und bewerten muss, kommt an den offiziellen Ressourcen der Anbieter nicht vorbei. Die großen Cloud- und Softwareanbieter stellen eigene DORA-Ressourcen bereit, mit Leitfäden, Vertragszusätzen und Mapping-Dokumenten.

  • AWS DORA Compliance: User Guide, Level-1-Workbook und ein DORA Financial Services Addendum für Vertragsfragen
  • Microsoft DORA Compliance: Ressourcen im Microsoft Trust Center, einschließlich Compliance-Manager-Vorlagen für das IKT-Drittparteienrisiko
  • Google Cloud DORA Compliance: Compliance-Seite mit FAQ, Mapping-Dokumenten und aktualisierten Vertragsklauseln nach Artikel 30
  • Salesforce DORA Compliance: FAQ-Dokument und DORA-Mapping für alle relevanten Salesforce-Dienste, einschließlich Slack und MuleSoft
  • Atlassian DORA Compliance: Leitfaden zum Atlassian-Ansatz für DORA, inklusive Verantwortlichkeiten im Shared-Responsibility-Modell

Die Anbieterdokumente sind ein guter Startpunkt für die eigene Risikoanalyse, ersetzen sie aber nicht. Verträge, Abhängigkeiten und Zuständigkeiten müssen intern bewertet, dokumentiert und aktuell gehalten werden.

Erleben Sie unsere Produkte aus erster Hand

Nutzen Sie unsere Online-Testumgebung, um herauszufinden, wie unsere Plattform Ihr Team bei der kontinuierlichen Abwehr von Cyber-Bedrohungen unterstützen und die Sicherheit Ihres Unternehmens gewährleisten kann.

SoSafe Sicherheits bewusstseinsschulung Leader Unternehmen Leader 2026 Sosafe Cyber security training platform top 50 award 2026 SoSafe Sicherheits bewusstseinsschulung Leader 2026 SoSafe G2 Sicherheits bewusstseinsschulung Impulsgeber 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Unternehmen mittlerer Größe Leader 2026 SoSafe G2 Sicherheitsbewusstseinsschulung Leader Europa 2026

This page is not available in English yet.

Diese Seite ist noch nicht in Ihrer Sprache verfügbar. Sie können auf Englisch fortfahren oder zur deutschen Startseite zurückkehren.

Cette page n’est pas encore disponible dans votre langue. Vous pouvez continuer en anglais ou revenir à la page d’accueil en français.

Deze pagina is nog niet beschikbaar in uw taal. U kunt doorgaan in het Engels of terugkeren naar de Nederlandse startpagina.

Esta página aún no está disponible en español. Puedes continuar en inglés o volver a la página de inicio en español.

Questa pagina non è ancora disponibile nella tua lingua. Puoi continuare in inglese oppure tornare alla home page in italiano.