habt ihr euch auch schon gefragt, was im Rahmen der diesjährigen Jahresabschlussprüfungen auf euch zukommt?
Liebe DORA-Community, habt ihr euch auch schon gefragt, was im Rahmen der diesjährigen Jahresabschlussprüfungen auf euch zukommt? Aus der Community höre ich zunehmend, dass Prüfer ankündigen, die Umsetzung von DORA Artikel für Artikel überprüfen zu wollen - eine echte Herausforderung – bei diesem komplexen Regelwerk. 💡 Nun zeigt sich: Diese Aussagen spiegeln sich auch formal in zwei laufenden B…

Liebe DORA-Community,
habt ihr euch auch schon gefragt, was im Rahmen der diesjährigen Jahresabschlussprüfungen auf euch zukommt?
Aus der Community höre ich zunehmend, dass Prüfer ankündigen, die Umsetzung von DORA Artikel für Artikel überprüfen zu wollen – eine echte Herausforderung – bei diesem komplexen Regelwerk.
- 💡 Nun zeigt sich: Diese Aussagen spiegeln sich auch formal in zwei laufenden BaFin-Konsultationen wider, die die Vorgaben zur Prüfung der Jahresabschlüsse anpassen:
- Konsultation 09/2025 – Prüfungsberichtsverordnung (gemäß § 29 KWG für Kredit- und Finanzdienstleistungsinstitute)
- Konsultation 14/2025 – Prüfungsberichteverordnung (gemäß gemäß § 35 VAG für Versicherungsunternehmen)
Beide Verordnungen konkretisieren die Prüfungspflichten und legen fest, welche Themen in der Abschlussprüfung verpflichtend geprüft werden müssen. Neu dabei sind ab 2025 daher auch die Anforderungen an die Überprüfung der DORA-Compliance.
🔍 Auffällig an den beiden Konsultationen ist: Die DORA-Anforderungen werden in den Entwürfen unterschiedlich tief berücksichtigt.
- Für Finanzinstitute enthält der Entwurf lediglich einen neuen Absatz, der verlangt, dass geprüft wird, ob das Unternehmen über geeignete Vorkehrungen oder Systeme zur Umsetzung der DORA-Anforderungen verfügt.
- Für Versicherungsunternehmen soll ein vollständig neuer § 40b eingeführt werden – mit detaillierten Prüfungspflichten zur IKT-Organisation und IKT-Systemlandschaft. Es wird konkret eingefordert, dass die Prüfer Artikel für Artikel vorgehen und auf folgende DORA-Anforderungen Bezug nehmen:
1. das IKT-Risikomanagement gemäß Artikel 5 bis 14 und 16
2. die Dokumentation des IKT-Risikomanagementrahmens gemäß Artikel 6 Absatz 5 Satz 1 oder Artikel 16 Absatz 2 Satz 1
3. die IKT-Geschäftsfortführungsleitlinie nach Artikel 11 Absatz 1 Satz 1
4. die Behandlung, Klassifizierung und Berichterstattung IKT-bezogener Vorfälle gemäß Artikel 17 bis 19
5. das Testen der digitalen operationalen Resilienz gemäß Artikel 24 und 25
6. das Management des IKT-Drittparteienrisikos gemäß Artikel 28 bis 30 und
7. die Einhaltung der Meldepflicht in Bezug auf Vereinbarungen über den Austausch von Informationen gemäß Artikel 45 Absatz 3 der Verordnung (EU) 2022/2554.
Meine Vermutung ist: Auch die Prüfer in den Kredit- und Finanzdienstleistungsinstituten werden sich an der systematischen DORA-Prüfung orientieren.
⁉️ Doch ich frage mich schon, warum die Ausgestaltung der Prüfungspflichten in den beiden Verordnungen so unterschiedlich ausfällt?
Hat jemand aus der Community dazu eine Idee?
Einen guten Start in den Tag und bis bald 😊