Wirtschaftsglossar
DORA (Digital Operational Resilience Act)
DORA (Verordnung EU 2022/2554) ist der EU-Regulierungsrahmen, der Finanzunternehmen verpflichtet, IKT-Risiken zu verwalten und zu minimieren, operative Widerstandsfähigkeit gegen digitale Störungen zu gewährleisten und vertragliche Standards für ihre Technologiedienstleister einzuführen. Sie wurde ab dem 17. Januar 2025 in allen EU-Mitgliedstaaten einschließlich Spanien unmittelbar anwendbar.
DigitalWas ist DORA?
Der Digital Operational Resilience Act (DORA — Verordnung EU 2022/2554) ist eine EU-Verordnung, die in allen Mitgliedstaaten unmittelbar gilt — keine nationale Umsetzung erforderlich. Sie wurde mit Wirkung vom 17. Januar 2025 anwendbar und ist eine der bedeutendsten Finanzmarktgesetzgebungen der letzten Jahre. DORA ist Teil des umfassenderen EU-Digital-Finance-Pakets und ergänzt andere Verpflichtungen wie DSGVO und NIS2.
Die fünf Säulen von DORA
1. IKT-Risikomanagement
Finanzunternehmen müssen einen umfassenden IKT-Risikomanagementrahmen aufrechterhalten, der umfasst: Identifizierung und Klassifizierung von IKT-Assets und Risiken, Schutzmaßnahmen und Präventionskontrollen, Erkennungs- und Reaktionsfähigkeiten für Anomalien sowie Wiederherstellungs- und Lernprozesse.
2. Meldung wesentlicher IKT-Vorfälle
Finanzunternehmen müssen wesentliche IKT-Vorfälle an ihre zuständige Behörde melden: innerhalb von 4 Geschäftsstunden (erste Meldung), 72 Stunden (Zwischenbericht) und einem Monat (abschließender Bericht).
3. Testen der digitalen operativen Widerstandsfähigkeit
Regelmäßige Tests sind obligatorisch: grundlegende jährliche Tests für alle Unternehmen sowie fortgeschrittene Bedrohungsbasierte Penetrationstests (TLPT) alle drei Jahre für bedeutende Unternehmen.
4. Risikomanagement von IKT-Drittanbietern
Finanzunternehmen müssen alle IKT-Dienstleister in einem detaillierten Register erfassen, Risikoklassifizierungen vornehmen und verpflichtende Vertragsklauseln aufnehmen.
5. Informationsaustausch
Freiwilliger Informationsaustausch über Cyber-Bedrohungen und Schwachstellen zwischen Finanzunternehmen wird gefördert.
Auswirkungen auf Technologiedienstleister
Wenn ein Finanzunternehmen Sie als IKT-Drittanbieter einsetzt, müssen Ihre Verträge enthalten: Servicelevel-Vereinbarungen, Prüfungsrechte des Finanzunternehmens, Einschränkungen beim Unteroutsourcing, Regelungen zur Betriebskontinuität und Exit-Strategien.
Kritische Drittanbieter
Die Europäischen Aufsichtsbehörden (ESAs) können große Cloud-, Software- und Datenanbieter als kritische IKT-Drittanbieter einstufen, was diese direkter EU-Aufsicht und strengeren Anforderungen unterwirft.
Wie BMC helfen kann
Wir unterstützen Finanzunternehmen und ihre IKT-Anbieter bei der DORA-Compliance: Lückenanalyse, Überarbeitung von Lieferantenverträgen, Einrichtung von Risikomanagementrahmen und Unterstützung bei Meldeverfahren.
Häufig gestellte Fragen
Wann wurde DORA in Spanien anwendbar und wer setzt sie durch?
Welche spanischen Finanzunternehmen müssen DORA einhalten?
Was sind die DORA-Vorfallsmeldungsfristen für spanische Finanzunternehmen?
Wie beeinflusst DORA Verträge mit Technologieanbietern in Spanien?
Wie verhält sich DORA zu NIS2 für spanische Finanzunternehmen?
Verwandte Leistung
Entdecken Sie unsere Leistungen in diesem Bereich
Verwandte Branchen
Fordern Sie eine persönliche Beratung an
Unsere Experten analysieren Ihre Situation und bieten maßgeschneiderte Lösungen.