Zum Inhalt springen
Dr. Marlen Hofmann

Das DORA-Regelwerk: Verordnung, RTS, ITS und Fristen

Welche Rechtsakte zum DORA-Regelwerk gehören, für wen sie gelten und welche festen Fristen darin stehen.

Worauf es ankommt

DORA ist mehr als eine Verordnung. Zum Regelwerk gehören technische Regulierungsstandards (RTS), Durchführungsstandards (ITS) und Leitlinien. Für Finanzunternehmen zählen davon zehn Rechtstexte, der Rest richtet sich an die Aufsicht. Vollständig ist das Paket seit Juli 2025, als letzte kamen die RTS zu TLPT und zur Unterauftragsvergabe ins Amtsblatt.

Anwendbar ist DORA seit dem 17. Januar 2025. Art. 2 knüpft an die Art des Finanzunternehmens an, deshalb gilt DORA für das ganze Haus. Nicht regulierte Geschäftsbereiche fallen mit darunter, wenn sie dieselben IKT-Systeme nutzen (Q&A DORA136). In Deutschland hat das FinmadiG den Kreis erweitert, etwa auf Versicherungsholdings und Institute nach § 1 Abs. 1b KWG.

Dazu kommen feste Fristen, wie es sie in BAIT und MaRisk kaum gab. Der RTS zum IKT-Risikomanagement verlangt für Systeme, die kritische oder wichtige Funktionen unterstützen, wöchentliche Schwachstellenscans und alle sechs Monate eine Prüfung der Firewall-Regeln und der Zugriffsrechte.

Im DORA-Navigator: 10 Rechtstexte im Wortlaut, von der Verordnung bis zu den Leitlinien

Mit Erwägungsgründen, Querverweisen und den passenden Sollmaßnahmen. Lizenzen und Preise

Navigator ansehen

Was die Aufsicht sagt

Hilfsmittel zum Thema

  • Vorschau: DORA Deep Dive: Requirements and Domain Mapping

    DORA Deep Dive: Requirements and Domain Mapping

    Die DORA-Anforderungen neben die BAIT-Domänen und die zugehörigen MaRisk-Fundstellen gelegt — nützlich, wenn ein bestehendes BAIT-Regelwerk der Ausgangspunkt ist. Englischsprachig.

    PDF · 1 Seite · 856 KB

    Herunterladen

Alle Fachbeiträge zum Thema