Regulatory Radar ist kostenlos, ohne Anmeldung und ohne Paywall.
regulatoryradarvon Conformis
Alle Updates zu DORA: Digitale operationale Resilienz
IT & digitale ResilienzMeldungBundesbank

Aufsichtsrechtliche Anforderungen an die IT und digitale operationelle Resilienz (BAIT / DORA)

BundesbankVO (EU) 2022/2554, EU

Die Europäische Union hat mit der Verordnung 2022/2554 (DORA) umfassende Anforderungen an die digitale operationelle Resilienz für den gesamten Finanzsektor festgelegt. DORA regelt insbesondere das IKT-Risikomanagement, die Meldung schwerwiegender IKT-Vorfälle, das Testen digitaler operationaler Resilienz sowie das IKT-Drittparteienrisikomanagement von Finanzunternehmen. Zudem etabliert DORA einen EU-weiten Überwachungsrahmen für kritische IKT-Drittdienstleister.

Die DORA-Verordnung findet seit dem 17. Januar 2025 unmittelbare Anwendung in Deutschland. Die BaFin hat daher die zahlungsdiensteaufsichtlichen, versicherungsaufsichtlichen und kapitalverwaltungsaufsichtlichen IT-Anforderungen (ZAIT, VAIT und KAIT) zum 16. Januar 2025 aufgehoben, um Doppelregulierung zu vermeiden. Die bankaufsichtlichen Anforderungen an die IT (BAIT) bleiben für Institute, die kein IKT-Risikomanagement nach DORA betreiben müssen, weiterhin gültig, werden aber zum 31. Dezember 2026 vollständig aufgehoben. Das Finanzmarktdigitalisierungsgesetz (FinmadiG) unterstellt weitere Nicht-CRR-Institute der DORA-Regulierung.

Die BAIT (BaFin-Rundschreiben 10/2017) geben einen Rahmen für die technisch-organisatorische Ausstattung von Instituten vor, insbesondere für das Management der IT-Ressourcen, IT-Risikomanagement und IT-Sicherheitsmanagement. Institute, die ein IKT-Risikomanagement nach Art. 5-15 bzw. Art. 16 DORA betreiben müssen, sind vom Anwenderkreis der BAIT ausgenommen. Förderinstitute unterliegen DORA seit dem 17. Januar 2025, Finanzdienstleistungsinstitute ab dem 1. Januar 2027.

Zum Rahmenwerk: DORA: Digitale operationale Resilienz

Einheitliches EU-Regelwerk für IKT-Risiken im Finanzsektor: Risikomanagement, Meldung schwerwiegender Vorfälle, Resilienztests und Überwachung kritischer IT-Dienstleister.

Übersicht und alle Updates →

Weitere Updates zu DORA: Digitale operationale Resilienz