🍂 Herbstzeit ist DORA-Zeit 🍂
Langsam sind fast alle aus den Sommerferien zurück – Zeit also für ein kurzes Wrap-up der relevanten Entwicklungen zur digitalen Resilienz über den Sommer: Seit Juli 2025 sind nun endlich alle technischen Standards im Kontext der DORA-Verordnung vollständig. Die letzten beiden Standards zu den bedrohungsorientierten Pentetrationstests (TLPT) und zum Management der Unterauftragnehmer wurden fina…

Langsam sind fast alle aus den Sommerferien zurück – Zeit also für ein kurzes Wrap-up der relevanten Entwicklungen zur digitalen Resilienz über den Sommer:
1️⃣ Europäische Ebene
- Seit Juli 2025 sind nun endlich alle technischen Standards im Kontext der DORA-Verordnung vollständig. Die letzten beiden Standards zu den bedrohungsorientierten Pentetrationstests (TLPT) und zum Management der Unterauftragnehmer wurden final im Gesetzblatt der Europäischen Kommission veröffentlicht.
- Außerdem haben die ESAs einen Guide veröffentlicht, der die Überwachung der „critical third-party providers“ detailliert. Das Dokument ist damit ein Must-Read vor allem für potenziell kritische IKT-Dienstleister!
Weiterhin hat die EBA mehrere – im DORA-Kontext relevante – Leitlinien überarbeitet und zur Konsultation gestellt:
- Guidelines on the sound management of third party risks – hier werden Leitlinien für das Management von Drittparteienrisiken vorgeschlagen, die keinen IKT-Bezug haben.
- Guidelines on Ancillary Services Undertakings – hier werden Konkretisierungen vorgenommen, welche Tätigkeiten von Finanzinstituten – neben den eigentlichen Kernprozessen – aus Sicht der Aufsicht als besonders relevant einzustufen sind.
- Guidelines on Internal Governance – diese Leitlinien konkretisieren die regulatorische Perspektive auf das Three-Lines-of-Defense Modell, in das nun auch das Thema IKT-Risikomanagement aufgenommen wurde.
- SREP Guidelines – hier werden die Verfahren und Methoden für den aufsichtlichen Überprüfungs- und Bewertungsprozess angepasst und Neuerungen aufgrund von DORA implementiert.
Nicht zu vergessen ist auch der von der EZB finalisiere Leitfaden zur Auslagerung von Cloud-Diensten. De Leitfaden informiert die Banken über die Erwartungen der EZB, was die Erfüllung der DORA-Anforderungen im Kontext von Cloud-Auslagerungen betrifft.
2️⃣ BaFin-Aktivitäten
Auch auf nationaler Ebene ist über den Sommer Einiges passiert:
- Zum einen hat die BaFin ihre strategische Agenda veröffentlicht, die unter anderem vorsieht, dass mehr risikoorientierte Prüfungen mit einem stärkeren Fokus auf die digitale operationale Resilienz stattfinden sollen.
- Außerdem gab es ein Update auf die von der BaFin bereitgestellte Unterlage zu den Mindestvertragsinhalten gemäß DORA.
- Weitere Relevanz hat die Konsultation 14/2025 zur Änderung der Prüfungsberichtsverordnung für Versicherungsunternehmen. Hier werden die DORA-relevanten Prüfungspflichten im Rahmen der Abschlussprüfungen konkretisiert.
- Zusätzlich erfolgte durch die BaFin ein Briefing des Instituts der Wirtschaftsprüfer, um die Erwartungen an die ersten DORA-bezogenen Abschlussprüfungen darzustellen.
- Insbesondere für kleine Finanzunternehmen dürfte die neueste BaFin-Aufsichtsmitteilung zu DORA spannend sein. Hier werden aufsichtliche Hinweise zu den Anforderungen nach Artikel 16 DORA bereitgestellt.
- Last but not Least gab es auch noch die offizielle Ankündigung der virtuellen Veranstaltung „IT-Aufsicht im Finanzsektor: Das erste Jahr DORA“. Wer mit dabei sein möchte, kann sich bis zum 8. Oktober anmelden.
3️⃣ Prüfungsverbände
Und auch die Prüfungsverbände waren über den Sommer nicht untätig. Hier wurde erst vor wenigen Tagen ein neuer Entwurf des IDW EPS 528 zur Konsultation gestellt, der die Prüfung der Einhaltung von DORA-Anforderungen im Rahmen von Abschlussprüfungen beschreibt.
Der Sommer war also alles andere als ruhig und brachte wichtige Updates für die anstehende Jahresendrallye und die bevorstehenden Abschlussprüfungen. Meine Empfehlung wäre, spätestens jetzt eine interne Standortbestimmung vorzunehmen und den eigenen DORA-Reifegrad kritisch zu beleuchten.
Genau dafür habe ich in meiner DORA-Werkstatt den DORA-Anforderungskatalog mit integriertem Self-Assessment entwickelt. Er bündelt alle Anforderungen im praktischen Checklistenformat und ermöglicht:
- einen strukturierten Soll-Ist-Abgleich,
- die Identifikation von IKT- und Compliancerisiken,
- sowie die Ableitung konkreter Maßnahmen zur Schließung bestehender Gaps.
🎉😉🎉 Der DORA-Anforderungskatalog ist über die FCH AG erhältlich. Mehr Infos zu meiner DORA-Werkstatt und zusätzliche Hilfsmitteln findet ihr auf meiner Website www.marlen-hofmann.de.