Aufsichtsrechtliche Anforderungen an die IT und digitale operationelle Resilienz (BAIT / DORA)
VO (EU) 2022/2554, EU
Die Europäische Union hat mit der Verordnung 2022/2554 (DORA) umfassende Anforderungen an die digitale operationelle Resilienz für den gesamten Finanzsektor festgelegt. DORA regelt insbesondere das IKT-Risikomanagement, die Meldung schwerwiegender IKT-Vorfälle, das Testen digitaler operationaler Resilienz sowie das IKT-Drittparteienrisikomanagement von Finanzunternehmen. Zudem etabliert DORA einen EU-weiten Überwachungsrahmen für kritische IKT-Drittdienstleister.
Die DORA-Verordnung findet seit dem 17. Januar 2025 unmittelbare Anwendung in Deutschland. Die BaFin hat daher die zahlungsdiensteaufsichtlichen, versicherungsaufsichtlichen und kapitalverwaltungsaufsichtlichen IT-Anforderungen (ZAIT, VAIT und KAIT) zum 16. Januar 2025 aufgehoben, um Doppelregulierung zu vermeiden. Die bankaufsichtlichen Anforderungen an die IT (BAIT) bleiben für Institute, die kein IKT-Risikomanagement nach DORA betreiben müssen, weiterhin gültig, werden aber zum 31. Dezember 2026 vollständig aufgehoben. Das Finanzmarktdigitalisierungsgesetz (FinmadiG) unterstellt weitere Nicht-CRR-Institute der DORA-Regulierung.
Die BAIT (BaFin-Rundschreiben 10/2017) geben einen Rahmen für die technisch-organisatorische Ausstattung von Instituten vor, insbesondere für das Management der IT-Ressourcen, IT-Risikomanagement und IT-Sicherheitsmanagement. Institute, die ein IKT-Risikomanagement nach Art. 5-15 bzw. Art. 16 DORA betreiben müssen, sind vom Anwenderkreis der BAIT ausgenommen. Förderinstitute unterliegen DORA seit dem 17. Januar 2025, Finanzdienstleistungsinstitute ab dem 1. Januar 2027.
Zum Rahmenwerk: DORA: Digitale operationale Resilienz
Einheitliches EU-Regelwerk für IKT-Risiken im Finanzsektor: Risikomanagement, Meldung schwerwiegender Vorfälle, Resilienztests und Überwachung kritischer IT-Dienstleister.
Übersicht und alle Updates →Weitere Updates zu DORA: Digitale operationale Resilienz
- 18.09.2026EBA veröffentlicht finale Leitlinien zum Management von Drittparteienrisiken
- 16.09.2026DORA: Operationelle Anweisungen zur Meldung von IKT-Vorfällen
- 27.08.2026Compliance-Tabelle zu den gemeinsamen DORA-Leitlinien für IKT-Kosten und -Verluste (ESMA75-1012365701-566)
- 21.08.2025BaFin-Aufsichtsmitteilung zum vereinfachten IKT-Risikomanagementrahmen (Art. 16 DORA)
- 27.12.2024Finanzmarktdigitalisierungsgesetz (FinmadiG): nationale DORA-Begleitgesetzgebung
- 17.12.2024BaFin-Übersicht der Dokumentationsanforderungen unter DORA