Hinweise der Aufsicht
Was BaFin, Bundesbank, EZB und die ESAs zu DORA veröffentlichen — thematisch geordnet und laufend gepflegt.
Einstiege und Nachschlagewerke
Die Startpunkte der Behörden — von hier führen alle weiteren Dokumente ab.
-
DORA-Startseite der BaFin
Einstiegsseite mit allen DORA-Themenbereichen und den FAQ der Aufsicht — dieselben FAQ, die im Navigator als BaFin-Kästen an den Artikeln hängen.
-
Themenseite BAIT und DORA der Bundesbank
Einstiegsseite der Bundesbank zum IT-Risikomanagement — hier liegen auch sämtliche Protokolle des Fachgremiums IT.
-
ESA-Q&A-Dashboard zu DORA
Das offizielle Dashboard der Single-Rulebook-Q&As — die Quelle der ESA-Q&A-Kästen im Navigator.
-
Übersicht Dokumentationsanforderungen gemäß DORA
Einseiter: alle Dokumentationspflichten aus DORA und den Level-2-Texten, sortiert nach Strategien, Richtlinien und sonstigen Dokumenten.
-
Vortragsunterlagen der BaFin-Konferenzen 2023–2026
Sammelverweis auf die Folien der IT-Aufsichtsveranstaltungen, unter anderem „Das erste Jahr DORA“ vom 04.12.2025.
-
BaFin-FAQ zu DORA — die acht Themenseiten
Die Fragen und Antworten der deutschen Aufsicht, gegliedert nach DORA-Kapiteln. Im Navigator stecken dieselben Antworten als Kästen an den Artikeln — hier stehen sie in ihrer Originalfassung bei der BaFin.
- IKT-Risikomanagement
- Behandlung, Klassifizierung und Berichterstattung IKT-bezogener Vorfälle
- Testen der digitalen operationalen Resilienz einschließlich TLPT
- Management des IKT-Drittparteienrisikos
- Informationsregister und Anzeigepflichten
- Überwachungsrahmen für kritische IKT-Drittdienstleister
- Informationsaustausch sowie Cyberkrisen- und Notfallübungen
- MVP-Fachverfahren DORA (Einreichung über das Melde-Portal)
-
Q&A-Werkzeuge der drei ESAs
Jede der drei Behörden führt ihr eigenes Q&A-Werkzeug; die DORA-Antworten werden gemeinsam abgestimmt und laufen im Joint-Register zusammen. Wer eine eigene Auslegungsfrage stellen will, tut es hier.
-
DORA-Startseiten der drei ESAs
Die Einstiegsseiten von EBA, EIOPA und ESMA zu DORA — von dort führen Leitlinien, Statements und die Überwachung der kritischen Anbieter ab.
-
Europäische Kommission — Cyber-Resilienz im Finanzsektor
Die Seite des Gesetzgebers: Sie führt DORA und die darunter erlassenen delegierten Rechtsakte und Durchführungsrechtsakte zusammen — nützlich, um zu sehen, welche Level-2-Texte förmlich angenommen sind und wann.
Umsetzung und IKT-Risikomanagement
Was die Aufsicht zur Umsetzung von DORA erwartet, und was sich gegenüber BAIT und VAIT geändert hat.
-
Aufsichtsmitteilung Umsetzungshinweise DORA
Die zentrale deutsche Umsetzungshilfe: 41 Seiten zum IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, inklusive Abgleich BAIT → DORA.
-
Aufsichtsmitteilung Hinweise zu Artikel 16 DORA
30 Seiten zum vereinfachten IKT-Risikomanagementrahmen für Kleinstunternehmen — die sauberste Abgrenzung regulär gegen vereinfacht.
-
BAIT — Rundschreiben 10/2017 (BA), Fassung 16.12.2024
Die letzte BAIT-Fassung vor dem DORA-Geltungsbeginn — als historische Referenz für den Übergang.
-
DORA: Der Countdown läuft
Auftakt der Umsetzungskommunikation: Zeitplan und Betroffenheit, über 3.600 Unternehmen.
-
Interview Jan Kiefer: Machen Sie sich jetzt startklar für DORA
Die aufsichtliche Grunderwartung an das IKT-Risikomanagement, formuliert vor dem Geltungsbeginn.
-
Interview Ira Kosche-Steinbrecher: Von Altbewährtem lösen
Was sich gegenüber BAIT und VAIT wirklich ändert: erweiterte Verantwortung des Leitungsorgans, Gewicht vom Informationssicherheits- auf das IKT-Risikomanagement.
-
Interview Jens Obermöller: Zacken zugelegt
Zwischenbilanz des Gruppenleiters IT-Aufsicht zum Vorbereitungsstand — am Tag des Geltungsbeginns.
-
Interview Silke Brüggemann: BaFin-Hinweise bieten Orientierung
Was für die rund 1.100 Unternehmen unter Artikel 16 entfällt — Begleitinterview zur zweiten Aufsichtsmitteilung.
-
EBA Guidelines on Internal Governance (EBA/GL/2021/05)
Governance-Anforderungen unter der CRD — das Nicht-IT-Pendant zum DORA-Governance-Block der Artikel 5 und 6. Eine Novelle ist in Konsultation.
-
Themenseite IKT-Risikomanagement
Der Kapitel-II-Einstieg der BaFin: Rahmen, Governance und die zugehörigen Level-2-Texte an einer Stelle.
Meldewesen schwerwiegender Vorfälle
Meldekaskade, Ausfüllhilfen und die veröffentlichten Auswertungen der eingegangenen Meldungen.
-
Themenseite Meldewesen IKT-Vorfälle
Sammelpunkt für Templates, technische Hinweise und Verfahren rund um Erst-, Zwischen- und Abschlussmeldung.
-
Ausfüllhinweise Meldeformular schwerwiegende IKT-Vorfälle
43-seitige Ausfüllhilfe entlang der Felder des ITS 2025/302 — Feld für Feld, mit Beispielen.
-
Transparenz dank Meldepflicht
Die Meldekaskade erklärt: Erstmeldung, Zwischenmeldung, Abschlussmeldung; die BaFin als zentraler Meldehub.
-
Statistikseite DORA-Meldewesen: IKT-Vorfälle 2025
13 Abbildungen zum ersten vollen Meldejahr, ohne Download — die Zahlen liegen nur auf der Seite.
-
Vernetzung vervielfacht IT-Risiken
Erste volle Jahresauswertung des Meldewesens: 733 Vorfälle, die Hälfte bei Dritten verursacht, rund 40 Prozent der Angriffe zielten auf Dienstleister.
-
ESA-Jahresbericht Großvorfälle 2025 (JC 2026 16)
Erster Bericht nach Art. 22 DORA: 3.383 Großvorfälle, dazu ausdrückliche Kritik an der divergierenden Meldepraxis.
-
MVP-Fachverfahren DORA (Melde- und Veröffentlichungsplattform)
Der Zugangsweg für alle DORA-Meldungen: Registrierung, Freischaltung und die Voraussetzungen — ohne LEI keine Freischaltung.
-
Anleitung für die Übermittlung von IKT-Vorfallsmeldungen
Schritt für Schritt durch das Meldeformular im MVP-Portal, inklusive Datei-Upload und automatisierter Übermittlung per Web-Service.
Informationsregister und Anzeigepflichten
Vorlagen, Fristen und die dokumentierten Fehlerbilder aus den bisherigen Einreichungen.
-
Themenseite Informationsregister und Anzeigepflichten
Fristen zur jährlichen Einreichung nach Art. 28 Abs. 3 DORA — 2026 vom 9. bis 30. März —, dazu Vorlagen und Verfahren.
-
Ausfüllhinweise für die RoI-Excel-Vorlage
Verbindliche Hinweise zur Registervorlage: Wer die Struktur der Datei ändert, bekommt die Einreichung zurück.
-
Workshop-Präsentation Einreichung Informationsregister
BaFin-Workshop zur Einreichung 2026 — behandelt die Fehler, die im ersten Meldezyklus tatsächlich aufgetreten sind.
-
Informationsregister und Anzeigepflichten
Einreichungsweg, Fristen und die typischen Mängel aus dem Trockenlauf 2024: fehlende Pflichtfelder, fehlerhafte LEI.
-
Trockenlauf Informationsregister — Key Findings
Der einzige veröffentlichte Fehlerkatalog zur Registereinreichung: Nur 6,5 Prozent bestanden alle 116 Prüfungen.
IKT-Drittparteien, Cloud und Konzentrationsrisiko
Verträge, Auslagerung, kritische Anbieter und die europäische Überwachung der Dienstleister.
-
Aufsichtsmitteilung Auslagerungen an Cloud-Anbieter
Konsolidierte Cloud-Erwartung von BaFin und Bundesbank, 32 Seiten, Nachfolgerin der Orientierungshilfe von 2018.
-
Mindestvertragsinhalte DORA (Excel, deutsch/englisch)
Zeile-für-Zeile-Auflösung der Vertragspflichten aus Art. 30 DORA; fortgeschrieben wegen der Subcontracting-Verordnung 2025/532.
-
Themenseite Management des IKT-Drittparteienrisikos
Sammelpunkt zu Verträgen, Anzeigepflichten und Konzentrationsrisiken bei IKT-Dienstleistern.
-
Auslagerungen im Finanzsektor: Mehr Transparenz schafft Sicherheit
Die Auslagerungsdatenbank als aufsichtliches Frühwarnsystem — der gedankliche Vorläufer des Informationsregisters.
-
Nicht jede Konzentration ist ein Risiko
Wie die ESAs kritische IKT-Drittdienstleister ermitteln; Zwangsgelder bis 2,5 Mio. Euro gegen Anbieter, die nicht kooperieren.
-
Interview Kocatepe/Obermöller: Mit DORA gegen systemische Risiken
Paradigmenwechsel: von der Drittparteiensteuerung des einzelnen Unternehmens zur europaweit koordinierten Überwachung der Anbieter.
-
Risiken im Fokus 2026, Kapitel 5: IKT-Auslagerungskonzentrationen
Die schärfste Einzelzahl der Aufsicht: Über die Hälfte der Unternehmen kann ausgelagerte IT nicht selbst zurückholen. Prüfungen beim Dienstleister sind angekündigt.
-
Benennung der kritischen IKT-Drittdienstleister
Die amtliche Liste der 19 benannten CTPPs — Grundlage für jedes Konzentrations-Argument gegenüber dem Leitungsorgan.
-
ESA-Leitfaden zu den Oversight-Aktivitäten (JC 2025 29)
Wie die Überwachung kritischer IKT-Drittdienstleister praktisch abläuft: Joint Examination Teams, Empfehlungen, Follow-up.
-
Joint Guidelines Oversight Cooperation (JC/GL/2024/36)
Zusammenarbeit der ESAs mit den zuständigen Behörden bei der Überwachung kritischer Anbieter nach Art. 32 Abs. 7 DORA; die deutsche Fassung ist auf der Seite verlinkt.
-
EZB-Leitfaden zur Auslagerung von Cloud-Diensten
Was die EZB über DORA hinaus als Good Practice erwartet — für bedeutende Institute faktisch der Maßstab.
-
EBA Guidelines on Outsourcing Arrangements (EBA/GL/2019/02)
Das allgemeine Auslagerungs-Rahmenwerk — gilt neben DORA fort, wo DORA schweigt: Nicht-IKT-Auslagerungen und die Logik des Auslagerungsregisters.
-
Themenseite Überwachungsrahmen für kritische IKT-Drittdienstleister
Wie der europäische Überwachungsrahmen für die benannten CTPPs aus deutscher Sicht funktioniert — Kapitel V Abschnitt II DORA.
Prüfungspraxis und Aufsichtsschwerpunkte
Wonach geprüft wird, was beanstandet wird und welche Schwerpunkte die Aufsicht angekündigt hat.
-
Fachgremium IT — zwölf Protokolle 2016 bis 2023
Die Auslegungspraxis des gemeinsamen Gremiums von BaFin und Bundesbank: von der BAIT-Entstehung über die Cloud-Themen bis ICT SREP und DORA-Vorbereitung.
- 20.05.2016 — Entstehung der BAIT: Zielsetzung, IT-Strategie, Informationsrisiko
- 14.10.2016 — Informationssicherheitsmanagement und Benutzerberechtigungen
- 07.10.2021 — Verwertbarkeit von Cloud-Zertifikaten und Testaten
- 02.12.2021 — Cloud-Arbeitsgruppe, Orientierungshilfe und DORA-Vorbereitung
- 01.03.2022 — Cloud-Services in der CMDB
- 09.06.2022 — DORA-Trilogeinigung, Log4j-Lehren und KI-Governance
- 20.09.2022 — Weiterverlagerung von Cloud-Diensten
- 13.12.2022 — ICT SREP: der Sollmaßnahmenkatalog als benannte Schwachstelle
- 20.04.2023 — Sondertermin zum DORA-Überwachungsrahmenwerk
- 31.05.2023 — IT-Betrieb mit Cloud-Diensten
- 27.11.2023 — Ausstieg aus Cloud-Diensten
- 27.11.2023 — IT-Notfallmanagement bei Cloud-Nutzung
-
Monatsbericht 09/2024: DORA aus der Perspektive bankgeschäftlicher Prüfungen
Die ausführlichste Beschreibung dessen, was DORA-Prüfungen beanstanden — etwa Schwachstellenscans mindestens wöchentlich und die IKT-Kontrollfunktion in der Regel nicht auslagern.
-
Nationales Aufsichtsprogramm 2026–2028
BaFin und Bundesbank gemeinsam: Die DORA-Umsetzung wird themenbezogen geprüft — bei Instituten und bei deren IT-Dienstleistern.
-
Jahresbericht 2024
Abschnitt I.2.5.1 zu DORA: angepasste Prüfungsleitlinien, über 24.000 angezeigte wesentliche Auslagerungen, Kapitalaufschläge bei schwerwiegenden Mängeln.
-
Rede Raimund Röseler: Digitales Aufsichtsbriefing
Aufsichtsschwerpunkte zum Geltungsbeginn — ausdrücklich auch Prüfungen bei Mehrmandantendienstleistern.
-
Keynote Nikolas Speer: Das erste Jahr DORA
Bilanz nach Jahr eins: Die DORA-Instrumente gehören ins tägliche Risikomanagement, nicht in die Compliance-Ablage.
-
Interview Theurer/Walch (Zeitschrift für das gesamte Kreditwesen)
Die schärfste Mängelaussage der Periode: bei der Cyber-Resilienz „noch Aufholbedarf … diese offene Flanke schließen“.
-
Rede Michael Theurer: Bayerischer Sparkassentag
Drei operative Prioritäten im Klartext: Asset-Inventare vervollständigen, Patch-Management überprüfen, den Cyber-Worst-Case proben.
-
SSM-Aufsichtsprioritäten 2026–2028
Die konkreteste Ansage, wonach geprüft wird: zwei Vor-Ort-Kampagnen, ein Review zum IKT-Change-Management, ein Deep Dive zur Cloud-Abhängigkeit.
-
SREP-Ergebnisse 2025
Das IKT-Risiko bleibt die schwächste Bewertungsachse im aggregierten SREP — der Beleg für anhaltenden Handlungsdruck.
-
Ergebnisse des EZB-Cyberstresstests
109 Banken getestet. Hauptbefund: Wiederanlaufziele müssen unter realen Bedingungen erreichbar sein, nicht nur auf dem Papier stehen.
-
Revidierte EBA-SREP-Leitlinien (EBA/GL/2026/06)
Heben die IKT-Sonderleitlinien EBA/GL/2017/05 auf und integrieren die IKT-Risikobewertung in den regulären SREP — ab 01.01.2027.
KI, Cyberlage und neue Bedrohungen
Künstliche Intelligenz als eingesetztes Werkzeug und in der Hand des Angreifers — beide Seiten derselben Lage.
-
Orientierungshilfe IKT-Risiken beim Einsatz von KI
38 Seiten dazu, wie DORA-Pflichten auf eingesetzte KI wirken — das Gegenstück zum ESA-Statement, das KI in der Hand des Angreifers betrachtet.
-
Rede Nikolas Speer: Claude Mythos & Co. — neue Cyberrisiken
Erste BaFin-Rede zu Frontier-KI als Angriffsvektor: DORA-Konformität ist die Grundlage, reicht aber nicht — Patches „sehr kurzfristig“ einspielen.
-
Interview Jens Obermöller: Es bleibt viel Raum für Innovation
Aktuellste Aussage zum Verhältnis KI-Verordnung und DORA: in die bestehende Governance integrieren, DORA ist „ein sehr gutes Fundament“.
-
Rede Michael Theurer: (R)evolution
Die Spanne von der Schwachstelle bis zur Ausnutzung: 2019 rund zwei Jahre, 2026 im Schnitt 18 Stunden. Die Verantwortung endet nicht mit der Auslagerung.
-
ESA-Statement zu Frontier-KI-Modellen (JC 2026 25)
IKT-Risiken aus Frontier-KI: Prävention, Erkennung, Steuerung — KI in der Hand des Angreifers.
-
ESRB-Warnung: systemische Cyberrisiken aus Frontier-KI
Formelle Warnung des Ausschusses für Systemrisiken — die makroprudenzielle Flanke derselben Bedrohungslage.
-
EZB-Brief an die Vorstände bedeutender Institute
Aktionsplan gegen KI-gestützte Cyberbedrohungen mit Frist zum 31.10.2026 — adressiert an alle bedeutenden Institute.
-
G7-Grundsatzpapier zur koordinierten Cyber-Krisenreaktion
Drei-Säulen-Modell unter BaFin-Mitvorsitz; die Erwartung an Institute lautet: an den Übungen teilnehmen.
-
Themenseite Informationsaustausch sowie Cyberkrisen- und Notfallübungen
Kapitel VI DORA: freiwillige Informationsaustausch-Vereinbarungen und die Übungen, an denen die Aufsicht Teilnahme erwartet.
-
EU-SCICF — der europäische Rahmen für systemische Cybervorfälle
Der Koordinierungsrahmen nach Art. 49 DORA: Wer im Ernstfall europaweit zusammenarbeitet, wenn ein Cybervorfall grenzüberschreitend systemisch wirkt.
Tests der digitalen operationalen Resilienz
Bedrohungsgeleitete Penetrationstests nach Art. 26 und 27 DORA.
-
Simulierte Angriffe im Dienst der Sicherheit (TLPT)
Bedrohungsgeleitete Penetrationstests nach Art. 26 und 27: wer testpflichtig ist, Turnus alle drei Jahre.
-
TIBER-EU an die DORA-TLPT-Pflichten angepasst
Das Eurosystem-Rahmenwerk für bedrohungsgeleitete Penetrationstests, ausgerichtet auf die Artikel 26 und 27 DORA.
-
Themenseite Testen der digitalen operationalen Resilienz (mit TLPT)
Kapitel IV DORA aus deutscher Sicht: das reguläre Testprogramm und die Abgrenzung zu den bedrohungsgeleiteten Tests.
-
TIBER-DE — die deutsche Umsetzung des Testrahmenwerks
Der nationale Rahmen für bedrohungsgeleitete Tests, den die Bundesbank betreut; er trägt die TLPT-Durchführung nach Art. 26/27 DORA operativ.
Woanders weitersuchen
Meine eigenen Einordnungen stehen in den Fachbeiträgen zu DORA. Und der DORA-Navigator legt Rechtstext und Sollmaßnahmen nebeneinander.
Stand der Sammlung: 7. August 2026. Die Links führen auf die Originalseiten der Behörden und öffnen in einem neuen Tab; was dort steht, gilt in der Fassung der Behörde.