Sie entwickeln Software für regionale Banken, stellen Rechenzentren für die Archivierung zur Verfügung, übernehmen Analysedienste oder die Zahlungsabwicklung für kleinere Kreditinstitute: Mit der Umsetzung des Digital Operational Resilience Act (Dora) könnten IKT-Drittdienstleistern im Finanzsektor harte Zeiten bevorstehen.
Der Digital Operational Resilience Act, kurz: Dora, stellt insbesondere kleinere ITK-Anbieter mit einem hohen Spezialisierungsgrad vor hohe Hürden.
(Bild: dmutrojarmolinua - stock.adobe.com)
In Deutschland gibt es schätzungsweise an die Hunderttausend kleinere Marktteilnehmer mit weniger als 200 Beschäftigten, die unter die erweiterte Definition von IKT-Drittanbietern in Artikel 2 lit. u (Dora) fallen. Vor allem diese kleinere Anbieter mit einem hohen Spezialisierungsgrad dürften Mühe haben, die hohen Anforderungen der EU-Verordnung zu erfüllen.
Bastian Krapf ist Geschäftsführer von Emagine Deutschland. Die Emagine Gruppe mit Sitz in Kopenhagen ist mit insgesamt 25 Büros in 12 Ländern vertreten und hat mehr als 4.700 Berater unter Vertrag. Darüber hinaus verfügt emagine über ein internationales Netzwerk von 56.000 Fachberatern. Im Jahr 2023 erwirtschaftete die Gruppe einen Umsatz von 480 Millionen Euro. In Deutschland arbeitet das Unternehmen mit über 1.100 Beratern zusammen und betreut für rund 120 Kunden über 2.000 Projekte pro Jahr.
(Bild: Emagine Deutschland)
Bastian Krapf, Geschäftsführer Emagine Deutschland, und Julius Freiherr Grote, Geschäftsführender Gesellschafter der Eqvtes Advisory GmbH, sehen das Risiko von Marktaustritten sowie bislang ungelöste Probleme, welche die neue Regulierung geschaffen hat. Herausfordernd ist etwa der Umgang mit den teils außerhalb Europas ansässigen Softwareriesen und großen Cloud-Dienstleistern: Finanzunternehmen und IKT-Dienstleister müssen auch hier für die Einhaltung der Vorschriften sorgen und haben kaum Alternativen, falls sich diese Partner weigern, den Dora-Vorschriften nachzukommen.
Mit der Verordnung 2022/2554 über die digitale operationale Resilienz im Finanzsektor, besser bekannt unter der Abkürzung Dora, hat die Europäische Union einen Regulierungsrahmen vorgegeben, um die Resilienz von Finanzinstituten gegen Cyber-Angriffe und IT-Vorfälle zu stärken. „Die Verordnung verlangt von den Unternehmen explizit, nicht nur interne IT-Bedrohungen zu steuern, sondern auch solche, die besonders durch IKT-Dienstleister und deren Subunternehmer entstehen könnten, so genannte Drittparteienrisiken“, erläutert Krapf.
Und weiter: „Je höher die Spezialisierung, etwa eines kleineren Software-Anbieters, der eine maßgeschneiderte Anwendung für eine regionale Bank entwickelt hat, desto stärker wird die Abhängigkeit seines Kunden von ihm sein.“ Und damit werde es wahrscheinlicher, dass er oder seine Leistung im Sinne von Dora als kritisch eingestuft gilt.
Überprüfung der Verträge
Die Finanzinstitute müssten bestehende Verträge überarbeiten und Mindestvertragsinhalte für neue Geschäftsbeziehungen einführen, um neben den in Deutschland weiterhin geltenden Vorgaben für das Risiko-Management (MaRisk) zusätzlich Doro-Konformität zu gewährleisten. Könnten ihre Partner diese Hürden nicht oder nicht im Zeitrahmen nehmen, reichten die Sanktionen bis hin zur Zwangskündigung der Verträge durch die Behörden.
„Nicht wenige Dienstleister setzen sich diesem Risiko und den mit der Dora-Compliance verbundenen Aufwand aber gar nicht erst aus und signalisieren bereits, dass sie sich aus diesem Geschäft zurückziehen werden“, stellt Krapf fest.
Julius Freiherr Grote ist geschäftsführender Gesellschafter der Eqvites Advisory GmbH.
(Bild: Eqvites Advisory GmbH)
Auch in der Vergangenheit hätten In der Finanzbranche tätige IKT-Dienstleister schon hohe Anforderungen erfüllen müssen. Die neue Dora-Regulierung gehe jedoch darüber hinaus, stellt Freiherr Grote heraus. In Zusammenarbeit mit Emagine hat Grote neben anderen Unternehmen aus der Finanzbranche zuletzt den deutschen Top 5 IKT-Dienstleister bei Erreichung seiner Dora-Compliance unterstützt, damit dieser auch künftig für einen der größten Finanzdienstleister Europas arbeiten kann.
Handlungsmöglichkeiten
Er sagt: „Zu den neuen Anforderungen gehören eine noch stärkere Einbindung der Geschäftsführung in das IKT-Risiko-Management, die Etablierung verpflichtender Meldungen schwerwiegender IKT-Vorfälle oder die Umsetzung erweiterter Anforderungen an das IKT-Drittparteienrisiko-Management, einschließlich davon betroffener Vertragsstrukturen.“
Mindestens alle drei Jahre müssen IKT-Dienstleister, die für ein Finanzunternehmen eine kritische oder wichtige Funktion unterstützen, dieses zudem dabei unterstützen, so genannte Threat-led Penetration Tests (TLPT) durchzuführen, die gezielte Angriffe durch hochentwickelte Bedrohungsakteure simulieren und von externen, zertifizierten Prüfinstanzen durchzuführen sind – ein weiteres Novum.
Noch lässt sich schwer abschätzen, wie viele kleinere, hochspezialisierte Anbieter am Ende von der Regulierung wirklich in vollem Umfang betroffen sind, weil sie Leistungen erbringen, die kritische oder wichtige Funktionen eines Finanzunternehmens unterstützen oder von den EU-Aufsichtsbehörden selbst als „kritisch“ eingestuft werden. Noch schwieriger ist die Vorhersage, wie viele deshalb aufgeben könnten.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Spezialisten könnten fehlen
Grote hält Bedenken dennoch für angebracht: „Man darf sich durchaus die Frage stellen, ob alle betroffenen Anbieter in der Lage sind, die hohen Umsetzungsaufwände zu stemmen und volle Dora-Konformität sicherzustellen, insbesondere unter dem gegebenen Zeitdruck.“
Denn bei Verstößen drohen bereits seit Januar dieses Jahres empfindliche Strafzahlungen: bei IKT-Dienstleistern immerhin bis zu fünf Millionen Euro. Die Folge könnte sein, dass Finanzinstituten in der Folge hochspezialisierte IKT-Dienstleistungen fehlen und zumindest kurzfristig keine praktikablen Alternativen existieren, was es ihnen wiederum zusätzlich erschwert, Dora-Konformität sicherzustellen.
Bewegung könnte aber auch in die Beziehungen zu großen, meist in den USA ansässigen Drittanbietern kommen, die Betriebssysteme, Software-Anwendungen oder Cloud-Dienste bereitstellen: Falls ihre Ressourcen für die Verarbeitung kritischer Daten genutzt werden, müssen Finanzunternehmen und ihre IKT-Dienstleister auch deren Compliance sicherstellen.
Compliance erfordert strategischen Ansatz
Allerdings zeigten große Cloud-Provider oder Software-Giganten, die ihren Sitz außerhalb der EU haben und eine globale Marktstrategie verfolgen, bislang wenig Neigung, sich an Dora-Standards zu orientieren. „Dies kann zu Schwierigkeiten in Vertragsverhandlungen führen“, so Grote, „und es für Finanzunternehmen oder ihre IKT-Dienstleister notwendig machen, alternative, Dora-konforme Anbieter zu identifizieren.“ Er setzt hinzu: „.. falls es diese überhaupt gibt.“
Krapf, der die Auswirkungen der regulatorischen Entwicklungen auf seine Kunden im Blick hat, rät betroffenen Unternehmen aus dem Finanzsektor, solchen Szenarien durch einen strategischen Ansatz zu begegnen: „Die Umsetzung neuer Regularien wie Dora hängt stark davon ab, wie das Risiko auf Vorstandsebene wahrgenommen und gemanagt wird. Manche Organisationen legten ihren Lieferanten übermäßig strenge Kontrollen auf, anstatt die Rahmenbedingungen an ihre spezifischen Abläufe anzupassen.“
Eine erfolgreiche Umsetzung von Regularien hänge aber immer davon ab, dass die Vorschriften auf das Unternehmen zugeschnitten würden, nicht umgekehrt. Betroffenen Drittparteien in Not rät Krapf zur kritischen Prüfung: „Wer nur über begrenzte Ressourcen verfügt, kann unter Umständen von Erleichterungen profitieren. Die Doroa-Verordnung führt hier eigens Ausnahmen auf.“ Und wo die personellen Kapazitäten oder das rechtliche Knowhow begrenzt sind, könne auch die Unterstützung durch spezialisierte Beratungsunternehmen eine gute Lösung sein.