DORA · VO (EU) 2022/2554 · seit 17.1.2025

DORA: Seit 2026 prüft die Aufsicht aktiv – Kulanz gibt es nicht mehr.

Rund 22.000 Finanzunternehmen in der EU müssen ihre digitale Betriebsstabilität regelmäßig technisch nachweisen. Die entscheidende Frage: reicht ein Basistest, oder gilt für euch TLPT?

Hat euch die Aufsicht als bedeutendes Institut im Sinne von Art. 26/27 DORA eingestuft?

Pfad A · Art. 24/25

  • Jedes DORA-pflichtige Unternehmen, ausnahmslos
  • Mindestens jährlich
  • Test- oder Produktivsysteme nach Scoping
  • Typisch wenige Wochen
Ergebnis Vollständig von uns abgedeckt

Pfad B · Art. 26/27 (TLPT)

  • Nur von der Aufsicht als bedeutend eingestufte Institute
  • Mindestens alle 3 Jahre
  • Ausschließlich echte Produktivsysteme
  • Mind. 12 Wochen nach TIBER-DE
Ergebnis Wir liefern die Readiness-Vorbereitung, den akkreditierten Test nicht

Die Einstufung nimmt die Aufsicht vor, nicht ihr. Unsicher? Klären wir im Erstgespräch.

Was in eure Behördenunterlagen gehört

  • Testbericht mit Findings, Risikobewertung, Maßnahmen – jeder Befund einem DORA-Artikel zugeordnet
  • Scope-Dokumentation: welche Systeme kritische Funktionen tragen
  • Nachweis regelmäßiger Wiederholung
  • Register of Information nach Art. 28 – jährlich bis 30. April, seit 2026 automatisiert abgeglichen
  • Phishing-/Vishing-Simulationen als anerkannte Testart nach Art. 13 Abs. 6
Bußgelder bis 10 Mio. € oder 2 % des weltweiten Jahresumsatzes · persönliche Haftung von GF/Vorstand bis 1 Mio. € · BaFin-Auflagen bis zur Einschränkung des Geschäftsbetriebs

Ablauf

1

Scope & DORA-Mapping

Pfad festlegen, Kernsysteme, Drittanbieter-Anbindungen.

2

Technischer Test

Infrastruktur, AD, Banking-Portale/APIs, Social Engineering & Vishing, physisch.

3

Bericht

DORA-gemappt, Executive Summary für Vorstand und BaFin-Prüfung.