DORA erklärt: Auswirkungen auf den Softwareeinkauf im Finanzsektor
DORA ist seit dem 17. Januar 2025 in Kraft und verändert grundlegend, wie Finanzorganisationen Software einkaufen und Verträge gestalten. Das müssen Sie zu den fünf Säulen, den vertraglichen Anforderungen und den Auswirkungen auf das Management von Softwareherstellern wissen.
- 9. September 2025
- 5 Min.
- DORA – Digital Operational Resilience Act
DORA, der Digital Operational Resilience Act, gilt seit dem 17. Januar 2025 in der gesamten EU. Für Finanzorganisationen stellt digitale Resilienz dadurch kein internes IT-Thema mehr dar, sondern eine gesetzliche Verpflichtung mit Aufsicht.
Was ist DORA?
DORA ist eine EU-Verordnung und wirkt somit direkt, ohne nationale Umsetzungsgesetze. Die Verordnung gilt für ein breites Spektrum an Finanzentitäten, von Banken und Versicherern über Investmentfirmen, Zahlungseinrichtungen bis hin zu Kryptodienstleistern.
Die fünf Säulen
ICT-Risikomanagement: ein Rahmenwerk zur Identifikation, Klassifikation und Steuerung von ICT-Risiken.
Vorfallmeldung: grössere ICT-Vorfälle müssen innerhalb enger Fristen gemeldet werden.
Tests der digitalen Widerstandsfähigkeit: periodische Tests kritischer Systeme.
Management von ICT-Drittanbieterrisiken: vertragliche Anforderungen, ein Register und Analyse von Konzentrationsrisiken.
Informationsaustausch: das Teilen von Bedrohungsinformationen innerhalb der Branche.
Was bedeutet DORA für den Softwareeinkauf?
Die vierte Säule betrifft den Softwareeinkauf direkt:
Vertragliche Mindestanforderungen: ICT-Verträge müssen Bestimmungen zu Dienstleistungen, Vorfallmeldung, Prüfungsrechten, Vertragsbeendigung, Datenstandorten und Kontinuität enthalten.
Register der Informationen: ein aktuelles und vollständiges Register aller vertraglichen Vereinbarungen mit ICT-Dienstleistern.
Konzentrationsrisiko: zu grosse Abhängigkeit von einem Partner muss bewertet werden.
Unterauftragnehmer: Auch die Parteien, auf die Ihre Softwarehersteller angewiesen sind, müssen erfasst werden.
Lesen Sie im Artikel „DORA in der Praxis“, worauf Aufsichtsbehörden derzeit besonders achten.
Wie SoftVaro unterstützt
SoftVaro kartiert Ihre Softwarelandschaft, auch den Longtail, der oft im Register fehlt. Bei jeder Erneuerung berücksichtigen wir die vertraglichen Bestimmungen, die DORA verlangt. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung mit Ihrer Compliance- oder Rechtsabteilung ab.
Häufig gestellte Fragen
Die meistgestellten Fragen zu diesem Thema.
Für wen gilt DORA?
DORA gilt für ein breites Spektrum Finanzentitäten in der EU, wie Banken, Versicherer, Investmentfirmen, Zahlungseinrichtungen und Kryptodienstleister. ICT-Dienstleister werden über Verträge mit diesen Kunden mit DORA-Anforderungen konfrontiert.
Gilt DORA auch für meinen Softwarehersteller?
Indirekt ja. Ihre Organisation muss die DORA-Anforderungen vertraglich mit den Softwareherstellern festhalten, die Sie einsetzen. Anbieter, die als kritisch eingestuft sind, unterliegen zudem der direkten europäischen Aufsicht.
Was sind die Sanktionen bei Nichteinhaltung von DORA?
Sanktionen für Finanzunternehmen werden von den nationalen Aufsichtsbehörden verhängt. Für kritische ICT-Dienstleister hat die europäische Aufsicht eigene Durchsetzungsinstrumente.
Bereit, bei Software zu sparen?
SoftVaro verhandelt für dich die besten Konditionen bei über 4'000 Lieferanten. Unabhängig, transparent, innert 24 Stunden.