Worauf es ankommt
Jeder Vertrag über eine IKT-Dienstleistung fällt unter DORA, ob Auslagerung oder nicht. Wie streng die Anforderungen sind, hängt daran, ob die Dienstleistung eine kritische oder wichtige Funktion unterstützt. Dann kommen zusätzliche Vertragsinhalte nach Art. 30 Abs. 3 dazu, eine Risikobewertung vor Vertragsschluss, eine Due-Diligence-Prüfung und ein Ausstiegsplan je Vertrag.
Oft übersehen: Neben der Leitlinie für kwF-relevante IKT-Dienstleistungen nach Art. 28 verlangt Art. 5 Abs. 2 lit. h eine Leitlinie für alle übrigen IKT-Dienstleistungen.
Viele Häuser führen dieselben Verträge doppelt, im Auslagerungsregister nach MaRisk AT 9 und im Informationsregister nach DORA. Die EBA-Leitlinien zum Drittparteienrisiko vom September 2026 lösen die Outsourcing-Leitlinien ab und regeln die Verträge ohne IKT-Bezug. Für IKT-Verträge bleibt DORA maßgeblich.
Im DORA-Navigator: 139 Sollmaßnahmen zu Drittparteienrisiko, Unterauftragnehmern und Dienstleistersteuerung
Jede mit Fundstelle im Wortlaut und Zuordnung zu ISO 27001. Lizenzen und Preise
Was die Aufsicht sagt
- DORA149 Müssen Anbieter ihre Unterauftragnehmer offenlegen? (öffnet in neuem Tab) ESAs
- DORA095 Unterauftragnehmer von Nicht-IKT-Dienstleistern ins Register? (öffnet in neuem Tab) ESAs
- DORA170 Braucht es neben dem Register eine separate Meldung? (öffnet in neuem Tab) ESAs
- DORA188 Welche Informationssicherheitsstandards meint Art. 28 Abs. 5? (öffnet in neuem Tab) ESAs
- DORA263 Darf im Vertrag eine maximale Prüffrequenz vereinbart werden? (öffnet in neuem Tab) ESAs
- DORA278 Ist ein TLPT-Anbieter ein IKT-Drittdienstleister? ESAs
- DORA286 Schränkt der NIS2-Status des Anbieters die DORA-Pflichten ein? (öffnet in neuem Tab) ESAs
- BaFin-TPP-09 Verhältnis von DORA zu Auslagerungen nach MaRisk (öffnet in neuem Tab) BaFin
- BaFin-OF-17 Weniger prüfen bei einem überwachten Anbieter? (öffnet in neuem Tab) BaFin
- BaFin-IR-07 Bis zu welchem Rang gehören Anbieter ins Informationsregister? (öffnet in neuem Tab) BaFin
Hilfsmittel zum Thema
-
Strategie für das IKT-Drittparteienrisiko und Multi-Vendor-Strategie
Exemplarische Formulierungsvorschläge zu Art. 28 Abs. 2 und Art. 6 Abs. 9 DORA. Als Community Draft entstanden — mit Zeilennummern, damit sich darüber diskutieren lässt.
PDF · 14 Seiten · 708 KB
Herunterladen -
Vertragsinhalte für IKT-Verträge
Welche Inhalte ein IKT-Vertrag tragen muss — die Vorgaben aus DORA und aus AT 9 Tz. 7 MaRisk nebeneinandergelegt statt getrennt gelesen.
PDF · 18 Seiten · 874 KB
Herunterladen
Alle Fachbeiträge zum Thema
- IKT-Konzentrationsrisiko: US-Exportstopp für KI-Modelle
- Informationsregister 2026: BaFin-Foliensatz zur Einreichung
- DORA-Q&As der ESAs: drei Antworten eingeordnet
- Kritische IKT-Drittdienstleister: ESAs benennen 19 CTPP
- EBA-Leitlinien Nebendienstleistungen: MaRisk- und DORA-Bezug
- EBA-TPRM-Leitlinien: IKT- und Non-IKT-Verträge ordnen
- BaFin-Excel-Tool Mindestvertragsinhalte: neue Fassung
- Cheatsheet IKT-Vertragsinhalte nach MaRisk und DORA
- Cheatsheet Mindestvertragsinhalte: Baseline Services
- Mindestvertragsinhalte für IKT-Verträge nach DORA Art. 30
- Kritischer IKT-Dienstleister nach DORA Art. 31: Selbsttest
- Kritische Unterauftragnehmer: der Firewall-Anbieter-Fall
- IKT-Dienstleister nach DORA: Self-Assessment zum Status
- IKT-Dienstleister und DORA: Pflichten jenseits der Verträge
- Informationsregister: IKT-Dienstleistungen erkennen (Video)
- IKT-Vertrag nach DORA: acht To-dos vor der Unterschrift
- ITS Informationsregister: Streit um LEI oder EUID
- IKT-Drittparteienrisiko: zwei Leitlinien nach DORA
- DORA Deep Dive: Management des IKT-Drittparteienrisikos
- DORA Deep Dive: operative Dienstleistersteuerung
- DORA Deep Dive: Management von Unterauftragnehmern
- IKT-Verträge nach DORA: Frist für die Anpassung
- IKT-Drittparteienrisiko-Strategie nach DORA Art. 28: Muster