DORA ist in der Praxis angekommen. Die erste Auswertung der europäischen Aufsichtsbehörden zu schweren ICT-Vorfällen zeigt deutlich, wo operative Resilienz im Finanzsektor besonders herausgefordert wird: bei komplexen IT-Landschaften, grenzüberschreitenden Abhängigkeiten und externen Dienstleistern.
Für GRC-Verantwortliche ist die Botschaft klar. DORA-Compliance endet nicht bei Richtlinien, Kontrolllisten oder Meldeformularen. Entscheidend ist, ob Unternehmen ihre kritischen ICT-Dienstleister, Outsourcing-Beziehungen, Incident-Prozesse und Business-Continuity-Massnahmen tatsächlich steuern können. Drittparteien werden damit vom Einkaufsthema zum Kernrisiko der digitalen Resilienz.
Das Wichtigste in Kürze
Die erste DORA-Auswertung zeigt 3.383 schwere ICT-Vorfälle im EU-Finanzsektor für das Jahr 2025. Rund ein Drittel der Vorfälle hatte grenzüberschreitende Auswirkungen. Besonders relevant ist der hohe Anteil externer Ursachen: Rund 29 Prozent der schweren ICT-Vorfälle werden Drittparteien zugeschrieben.
Damit wird deutlich, dass Finanzunternehmen ihre ICT-Dienstleister, Cloud-Anbieter, Softwarepartner und weitere kritische Provider nicht nur vertraglich, sondern auch operativ und risikobasiert steuern müssen. Vendor Risk Management, Incident Management, BCM und das DORA-Register der Informationen gehören deshalb eng zusammen.
DORA macht ICT-Risiken messbar und prüfbar
Mit dem Digital Operational Resilience Act hat die EU einen einheitlichen Rahmen für digitale operationale Resilienz im Finanzsektor geschaffen. Betroffene Unternehmen müssen nachweisen, dass sie ICT-Risiken identifizieren, bewerten, überwachen und kontrollieren können.
Die ersten Incident-Daten zeigen, warum dieser Ansatz notwendig ist. ICT-Vorfälle sind nicht nur technische Störungen. Sie können Zahlungsprozesse, Kundenservices, Transaktionen, Datenverfügbarkeit, Meldepflichten und kritische Geschäftsprozesse beeinträchtigen.
Je stärker Finanzunternehmen digitalisiert und vernetzt sind, desto wichtiger wird eine belastbare Steuerung dieser Risiken. Für GRC-Leader bedeutet das: DORA muss als Managementsystem verstanden werden und nicht als einmaliges Compliance-Projekt.
Drittparteien werden zum zentralen Risikofaktor
Ein besonders wichtiger Befund der ersten Auswertung ist die Rolle externer Provider. Wenn fast ein Drittel schwerer ICT-Vorfälle auf Drittparteien zurückzuführen ist, reicht eine einfache Lieferantenliste nicht mehr aus.
Finanzunternehmen hängen heute von Cloud-Providern, SaaS-Anbietern, Zahlungsdienstleistern, Rechenzentren, IT-Outsourcing-Partnern, Managed-Service-Providern und Datenplattformen ab. Häufig entstehen zusätzlich Abhängigkeiten zu Subdienstleistern oder weiteren technischen Komponenten.
Dadurch werden Lieferketten komplexer und schwerer transparent zu halten. Ein einzelner kritischer Dienstleister kann mehrere Systeme, Prozesse und Geschäftsbereiche gleichzeitig beeinflussen.
Warum Vendor Risk Management unter DORA wichtiger wird
DORA verlangt, dass ICT-Drittparteienrisiken systematisch gemanagt werden. Unternehmen müssen deshalb wissen, welche Provider kritische oder wichtige Funktionen unterstützen, welche Risiken mit ihnen verbunden sind und welche Kontrollen greifen.
Dabei geht es nicht nur um Verträge oder einmalige Assessments. Relevant sind auch Subdienstleister, Ausfallrisiken, Meldepflichten, Exit-Strategien, regelmässige Überprüfungen und die Nachverfolgung von Findings.
Die eigentliche Herausforderung liegt in der laufenden Aktualisierung. Informationen über Dienstleister müssen mit Risiken, Kontrollen, Incidents, Audits und Geschäftsprozessen verbunden bleiben. Nur dann entsteht ein realistisches Bild der tatsächlichen Abhängigkeiten.
Incident Management muss Drittparteien einbeziehen
Viele Incident-Prozesse sind intern gut beschrieben, berücksichtigen externe Abhängigkeiten aber nur eingeschränkt. Unter DORA wird genau das zum Risiko.
Wenn ein kritischer ICT-Dienstleister ausfällt, muss ein Unternehmen unmittelbar erkennen können, welche Geschäftsprozesse und Kundenservices betroffen sind, welche regulatorischen oder vertraglichen Meldepflichten entstehen und welche Workarounds oder Wiederanlaufpläne zur Verfügung stehen.
Auch Ansprechpartner, Eskalationswege und interne Verantwortlichkeiten müssen im Vorfeld definiert sein. DORA erhöht damit den Druck, relevante Informationen nicht erst im Krisenfall zusammenzusuchen, sondern dauerhaft aktuell und prüfbar vorzuhalten.
BCM und DORA gehören zusammen
Business Continuity Management ist ein zentraler Bestandteil digitaler Resilienz. Operative Störungen wirken häufig nicht isoliert, sondern über Systeme, Dienstleister und grenzüberschreitende Abhängigkeiten weiter.
Ein belastbares BCM unter DORA muss deshalb auch externe Abhängigkeiten, Wiederherstellungszeiten, alternative Anbieter, Eskalationswege und Kommunikationsprozesse berücksichtigen.
Besonders wichtig ist die Verbindung zwischen Business Impact Analysis, ICT-Risiken und Vendor Risk Management. Nur wenn bekannt ist, welche Dienstleister welche kritischen Funktionen unterstützen, können realistische Notfall- und Wiederanlaufpläne entstehen.
Das Register der Informationen als Steuerungsinstrument
Das DORA-Register der Informationen wird häufig vor allem als Dokumentationspflicht wahrgenommen. Richtig genutzt, kann es jedoch ein zentrales Steuerungsinstrument für ICT-Drittparteienrisiken sein.
Es schafft Transparenz über Dienstleister, Verträge, Services, kritische Funktionen, Subdienstleister, Standorte, Risikobewertungen und Verantwortlichkeiten.
Der eigentliche Mehrwert entsteht, wenn das Register nicht isoliert geführt wird. Wird es mit Risiken, Kontrollen, Massnahmen, Incidents und BCM-Szenarien verbunden, wird aus regulatorischer Dokumentation ein praktisches GRC-Werkzeug.
Was Finanzunternehmen jetzt tun sollten
Die ersten DORA-Incident-Daten zeigen, dass Drittparteiensteuerung stärker in die operative Resilienz integriert werden muss.
Unternehmen sollten deshalb zunächst ihre kritischen ICT-Dienstleister sauber identifizieren und mit kritischen oder wichtigen Funktionen verknüpfen. Anschliessend sollten Vendor Risk Management, Incident Management und BCM enger miteinander verbunden werden.
Ebenso wichtig sind eine strukturierte Dokumentation von Vertrags- und Meldepflichten sowie die zentrale Steuerung von Risiken, Kontrollen, Massnahmen und Nachweisen.
Wer diese Informationen weiterhin über isolierte Excel-Listen, E-Mail-Postfächer und Dokumentenordner verteilt, wird bei Audits, Vorfällen oder regulatorischen Anfragen schnell an Grenzen stossen.
Fazit
Die erste DORA-Auswertung zeigt klar: ICT-Risiken sind vernetzt, grenzüberschreitend und stark von Drittparteien geprägt.
Für Finanzunternehmen reicht es deshalb nicht, einzelne Dienstleister zu dokumentieren oder Incident-Prozesse formal zu beschreiben. Entscheidend ist die Verbindung aus Vendor Risk Management, Incident Management, BCM, Informationsregister, Kontrollen und Nachweisen.
Wer diese Elemente zentral steuert, reduziert nicht nur regulatorischen Aufwand, sondern erhöht auch die tatsächliche Widerstandsfähigkeit des Unternehmens.
Drittparteien sind damit nicht nur ein Compliance-Thema. Sie sind ein zentraler Faktor für digitale operationale Resilienz.
FAQ
Was zeigt die erste DORA-Auswertung?
Die Auswertung zeigt 3.383 schwere ICT-Vorfälle im EU-Finanzsektor für das Jahr 2025. Rund ein Drittel hatte grenzüberschreitende Auswirkungen und rund 29 Prozent wurden Drittparteien zugeschrieben.
Warum sind Drittparteien unter DORA so wichtig?
Weil viele kritische Finanzprozesse heute von externen ICT-Dienstleistern abhängen. Störungen bei Cloud-Anbietern, Softwarepartnern oder Outsourcing-Providern können dadurch direkt auf kritische Geschäftsprozesse durchschlagen.
Was bedeutet DORA für Vendor Risk Management?
Unternehmen müssen ICT-Dienstleister risikobasiert klassifizieren, kritische Abhängigkeiten verstehen, Risiken bewerten und Kontrollen sowie Massnahmen laufend überwachen. Auch Subdienstleister und Exit-Strategien gewinnen an Bedeutung.
Welche Rolle spielt BCM unter DORA?
BCM muss externe ICT-Abhängigkeiten stärker berücksichtigen. Business Impact Analysis, Wiederanlaufplanung und Vendor Risk Management sollten miteinander verbunden sein, damit Unternehmen bei einem Ausfall realistisch reagieren können.
Was ist das DORA-Register der Informationen?
Das Register dokumentiert relevante ICT-Drittparteienbeziehungen, Verträge, Services und Abhängigkeiten. Wird es mit Risiken, Kontrollen, Incidents und BCM-Prozessen verknüpft, kann es als operatives Steuerungsinstrument genutzt werden.
Was sollten Finanzunternehmen jetzt priorisieren?
Im Fokus sollten die Identifikation kritischer ICT-Dienstleister, die Verknüpfung mit kritischen Funktionen sowie die Integration von Vendor Risk Management, Incident Management und BCM stehen.
Table of Contents
- Das Wichtigste in Kürze
- DORA macht ICT-Risiken messbar und prüfbar
- Drittparteien werden zum zentralen Risikofaktor
- Warum Vendor Risk Management unter DORA wichtiger wird
- Incident Management muss Drittparteien einbeziehen
- BCM und DORA gehören zusammen
- Das Register der Informationen als Steuerungsinstrument
- Was Finanzunternehmen jetzt tun sollten
- Fazit
- FAQ
- Was zeigt die erste DORA-Auswertung?
- Warum sind Drittparteien unter DORA so wichtig?
- Was bedeutet DORA für Vendor Risk Management?
- Welche Rolle spielt BCM unter DORA?
- Was ist das DORA-Register der Informationen?
- Was sollten Finanzunternehmen jetzt priorisieren?