Branchen · Finanzen, Versicherungen, SaaS

DORA für Banken, Versicherer und SaaS-Anbieter

DORA gilt seit dem 17. Januar 2025 für Kreditinstitute, Versicherungsunternehmen, Zahlungsinstitute, Wertpapierfirmen und weitere Finanzunternehmen. Zuständige Aufsicht in Deutschland ist die BaFin. Ein SaaS-Anbieter ist kein Finanzunternehmen, aber DORA erreicht ihn über den Vertrag. Wir helfen beiden Seiten, dasselbe zu zeigen: wer wofür verantwortlich ist und wo der Nachweis liegt.

// Kurz gesagt

DORA in einem Absatz

Die Verordnung (EU) 2022/2554 erfasst 20 Arten von Finanzunternehmen, vom Kreditinstitut bis zum Versicherungsvermittler. Ausgenommen sind unter anderem Vermittler, die Kleinst-, kleine oder mittlere Unternehmen sind. Sie verlangt ein IKT-Risikomanagement, die Meldung schwerwiegender IKT-Vorfälle, ein Testprogramm und die Steuerung von IKT-Drittdienstleistern mit einem Informationsregister. Die Kernpflichten des BSIG gelten für Finanzunternehmen nicht.

Stand: 24. September 2026. Quellen: Verordnung (EU) 2022/2554, Art. 2 und 64; § 28 Abs. 6 BSIG.

Was DORA und das BSIG für wen regeln

Stand: 24. September 2026
WerDORABSIG
Kreditinstitut, Handelsplatz, zentrale Gegenpartei (Anlage 1, Finanzwesen)JaDie §§ 30, 31, 32, 35, 36, 38 und 39 gelten nicht, weil DORA diese Themen regelt (§ 28 Abs. 6)
Versicherungsunternehmen, Zahlungsinstitut und weitere FinanzunternehmenJa, mit den Ausnahmen aus Art. 2 Abs. 3 DORAIn den Anlagen des BSIG nicht als Einrichtungsart genannt
SaaS-, Cloud- oder Managed-Service-Anbieter für FinanzunternehmenNicht als Finanzunternehmen. Die Anforderungen kommen über den Vertrag (Art. 30); die Europäischen Aufsichtsbehörden können einen Anbieter als kritischen IKT-Drittdienstleister benennen (Art. 31)Möglich als Anbieter von Cloud-Computing-Diensten oder Managed Services Provider (Anlage 1, Nr. 6), Kategorie nach Größe

Für eine Gesellschaft in Polen gilt dort das KSC-Gesetz: Banken und Einrichtungen der Finanzmarktinfrastruktur stehen in seinem Anhang 1, das ISMS und die Meldung schwerwiegender Vorfälle richten sich aber nach DORA (Art. 8i). DORA-Aufsicht in Polen ist die KNF. Mehr: KSC für Standorte in Polen.

Quellen: DORA, § 28 BSIG, Anlage 1 BSIG, Dz.U. 2026 poz. 252 (polnisch).

// Informationsregister

Das Informationsregister aus Daten statt aus einer Tabelle

Finanzunternehmen führen ein Register aller Verträge über IKT-Dienstleistungen, kennzeichnen die Dienste für kritische oder wichtige Funktionen und berichten jährlich an die Aufsicht (Art. 28 Abs. 3). Unternehmen unter BaFin-Aufsicht reichen das vollständige Register einmal im Jahr über die Melde- und Veröffentlichungsplattform (MVP) ein und schließen den Prozess bis zum 31. März ab, mit dem Stand zum 31. Dezember des Vorjahres. Die BaFin leitet die Register an die Europäischen Aufsichtsbehörden weiter.

  • Wir bauen das Register aus Daten zu Verträgen, Dienstleistern und Funktionen, mit einer verantwortlichen Person pro Eintrag
  • Qualitätsprüfungen laufen vor dem Einreichen, nicht erst nach dem Fehlerprotokoll
  • Das nächste Jahr ist eine Aktualisierung der Daten, keine Neuerfassung

Stand: 24. September 2026. Quelle: BaFin, Informationsregister.

Was DORA bei Resilienztests verlangt und was nicht

  1. Mindestens jährlich (Art. 24 Abs. 6)

    Finanzunternehmen, die keine Kleinstunternehmen sind, testen alle IKT-Systeme und Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal jährlich.

  2. Unabhängige Tester (Art. 24 Abs. 4)

    Die Tests führen unabhängige interne oder externe Parteien durch. Bei internen Testern sind Interessenkonflikte zu vermeiden.

  3. Verschiedene Testarten (Art. 25)

    Schwachstellenscans, Open-Source-Analysen, Quellcodeprüfungen, szenariobasierte Tests, Leistungstests und Penetrationstests, passend zum Risiko.

  4. Korrekturen und ihre Prüfung (Art. 24 Abs. 5)

    Verfahren, mit denen Sie Befunde priorisieren und beheben, und eine Validierung, dass die Lücke tatsächlich geschlossen ist.

  5. TLPT nur für benannte Unternehmen (Art. 26)

    Bedrohungsorientierte Penetrationstests auf Produktivsystemen, mindestens alle drei Jahre, betreffen die Finanzunternehmen, die die Aufsicht dafür bestimmt. Ein normaler Penetrationstest ersetzt sie nicht.

Wir führen weder TLPT noch TIBER-Tests durch

Wir machen Penetrationstests im Rahmen des Programms nach Art. 25 und prüfen die Korrekturen im Nachtest. Den Umfang legen wir nach kritischen oder wichtigen Funktionen fest, nicht nach einer Liste von IP-Adressen. Mehr: Penetrationstests.

// SaaS-Anbieter

SaaS für Finanzunternehmen: was in Ihren Vertrag kommt

Ein Vertrag über IKT-Dienstleistungen mit einem Finanzunternehmen muss die Punkte aus Art. 30 DORA enthalten. Ihr Kunde wird fragen, wie Sie sie erfüllen, und bei kritischen oder wichtigen Funktionen Nachweise sehen wollen.

Jeder Vertrag (Art. 30 Abs. 2)

  • Beschreibung der Dienste und Bedingungen für Unterauftragnehmer
  • Standorte der Leistung und der Datenverarbeitung, mit Vorankündigung von Änderungen
  • Zugang zu Daten, Wiederherstellung und Rückgabe bei Vertragsende
  • Unterstützung bei IKT-Vorfällen ohne Zusatzkosten oder zu vorab festgelegten Kosten
  • Zusammenarbeit mit den Aufsichtsbehörden

Kritische oder wichtige Funktionen (Art. 30 Abs. 3)

  • Messbare Service-Level
  • Getestete Notfallpläne
  • Teilnahme an den TLPT des Kunden
  • Zugangs-, Inspektions- und Prüfrechte
  • Ausstiegsstrategie mit Übergangszeit

So bereiten Sie sich vor

  • Pentest-Bericht mit Nachtest der Korrekturen
  • Notfallplan mit dem Ergebnis eines Tests
  • Liste der Unterauftragnehmer und Datenstandorte
  • Antwortbibliothek für Kundenfragebögen, mit Nachweisen

NIS2 zählt SaaS zu den Modellen von Cloud-Computing-Diensten (Erwägungsgrund 33). Anbieter von Cloud-Computing-Diensten stehen in Anlage 1 des BSIG, für sie hat der Durchführungsrechtsakt der Kommission zu den technischen Anforderungen Vorrang vor der allgemeinen Liste (§ 30 Abs. 3 BSIG). Stand: 24. September 2026.

// So helfen wir

Leistungen für Finanzen und SaaS

  1. 01Register

    DORA-Informationsregister aus Daten

    Ein Datenmodell für das Register, verknüpft mit Verträgen, Dienstleistern und Funktionen, mit Qualitätsprüfungen und Verantwortlichen.

    Erster Schritt, 6 Wochen

    Register aus den Vertragsdaten

    • Datenmodell des Registers und Quellenübersicht
    • Qualitätsprüfungen vor dem Einreichen
    • Eine verantwortliche Person pro Eintrag

    Zentrales Ergebnis: Register, das aus den Quelldaten entsteht und für den nächsten Zyklus bereit ist

    Datenplattformen
  2. 02Tests

    Penetrationstests kritischer Funktionen

    Anwendungen, APIs und Cloud, auf denen kritische oder wichtige Funktionen laufen. Ein Bericht mit Nachweis zu jedem Befund.

    Penetrationstests
  3. 03IKT-Drittdienstleister

    Nachweispaket für Kunden aus der Finanzbranche

    Für SaaS-Anbieter: Antworten auf Fragebögen und auf die Anforderungen aus Art. 30, verknüpft mit Nachweisen, bevor der Kunde danach fragt.

    DORA
  4. 04Notfall

    IKT-Geschäftsfortführung

    Notfall- und Wiederherstellungspläne, Wiederherstellungstests und Szenarien für den Ausfall eines Dienstleisters, mit Ergebnissen für Aufsicht oder Kunden.

    Business Continuity

// Umfang

Was wir tun und was nicht

Umfang und Termin vereinbaren wir vor dem Start schriftlich.

Wir machen

  • Gap-Analyse gegen DORA in einem Bereich: IKT-Risiko, Vorfälle, Tests oder Dienstleister
  • Informationsregister aus Daten, mit Qualitätsprüfungen
  • Penetrationstests der Systeme für kritische oder wichtige Funktionen
  • Nachweispaket für IKT-Drittdienstleister zu Art. 30

Wir machen nicht

  • TLPT oder TIBER
  • Weiterverkauf von Lizenzen für GRC-Werkzeuge
  • Ein Jahresprogramm auf Folien ohne einen ersten funktionierenden Schritt

Die FutureCode Evidence Box ist unter anderem für Finanzen und SaaS entwickelt: Sie läuft in Ihrem Netz ohne Internetzugang, und jeder Nachweis erhält einen Hashwert und einen Zeitstempel.

// FAQ

Fragen zu DORA

Gilt DORA für einen kleinen Versicherungsvermittler?

Nein. Versicherungs-, Rückversicherungs- und Nebenversicherungsvermittler, die Kleinst-, kleine oder mittlere Unternehmen sind, sind ausgenommen (Art. 2 Abs. 3 Buchst. e). Ebenfalls ausgenommen sind kleinere Versicherungsunternehmen nach Art. 4 der Solvabilität-II-Richtlinie (Art. 2 Abs. 3 Buchst. b).

Wir liefern SaaS an eine Bank. Gilt DORA für uns?

Nicht als Finanzunternehmen. Sie sind IKT-Drittdienstleister, die Anforderungen kommen also über den Vertrag nach Art. 30, bei kritischen oder wichtigen Funktionen samt Prüfrechten und Teilnahme an den TLPT der Bank. Die Europäischen Aufsichtsbehörden können einen Anbieter als kritisch benennen (Art. 31). Prüfen Sie unabhängig davon, ob Sie als Anbieter von Cloud-Computing-Diensten unter das BSIG fallen.

Gilt für Banken neben DORA auch das BSIG?

Die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG gelten für Finanzunternehmen nach Art. 2 Abs. 2 DORA nicht (§ 28 Abs. 6 BSIG). Risikomanagement, Vorfallmeldungen und Tests richten sich nach DORA, die Aufsicht führt die BaFin. Stand: 24. September 2026.

Wann ist das nächste Informationsregister fällig?

Jedes Jahr: Unternehmen unter BaFin-Aufsicht reichen das Register über die MVP ein und schließen den Prozess bis zum 31. März ab, mit dem Stand zum 31. Dezember des Vorjahres. Planen Sie die Arbeit deshalb auf den Datenstand zum 31. Dezember.

Reicht ein Penetrationstest statt TLPT?

Nein. TLPT nach Art. 26 sind bedrohungsorientierte Tests auf Produktivsystemen, verpflichtend für die Unternehmen, die die Aufsicht bestimmt, mindestens alle drei Jahre. Ein normaler Penetrationstest gehört zum Testprogramm nach Art. 25 und bereitet auf TLPT vor, ersetzt sie aber nicht.

Aus dem Blog: Cloud und Datensicherheit

Beginnen wir mit einem DORA-Bereich

In 30 Minuten klären wir, in welchem Bereich von DORA heute die meisten Nachweise fehlen: Register, Tests, Vorfälle oder Dienstleister.

30-Minuten-Gespräch vereinbaren

Sie sind SaaS-Anbieter?

Schicken Sie uns den Fragebogen oder die Anforderungen Ihres Kunden aus der Finanzbranche. Wir schicken Ihnen Umfang und Termin des ersten Schritts. Wir antworten innerhalb eines Arbeitstages.

Ersten Schritt anfragen