Zum Inhalt springen
Fachartikel

DORA in der Praxis: was Aufsichtsbehörden über Ihre Softwarehersteller fragen

DORA gilt seit dem 17. Januar 2025. Inzwischen ist klar, worauf Aufsichtsbehörden achten: ein vollständiges Register, fundierte Klassifikationen und Verträge, die den Anforderungen entsprechen.

  • 14. Juli 2026
  • 5 Min.

Das Digital Operational Resilience Act (DORA) gilt seit dem 17. Januar 2025 für Finanzinstitute in der EU. Anderthalb Jahre später hat sich der Fokus von der Vorbereitung auf die Aufsicht verlagert. Besonders das Management von ICT-Dienstleistern, darunter Softwarehersteller, erhält viel Aufmerksamkeit.

Was verlangt DORA?

  • Ein Register aller ICT-Verträge. Das sogenannte Register of Information enthält jede vertragliche Vereinbarung mit einem ICT-Dienstleister, inklusive Dienstleistung, Klassifikation und Kette der Subunternehmer.

  • Einblick in Konzentrationsrisiken. Sie müssen wissen, wo Sie zu stark von einer Partei für kritische oder wichtige Funktionen abhängig sind.

  • Verträge mit den richtigen Vereinbarungen. DORA schreibt vor, welche Bestimmungen in Verträgen enthalten sein müssen, zum Beispiel bezüglich Zugang, Audits, Exit und Sicherheit.

Wo es in der Praxis hapert

Ein unvollständiges Register. Die grossen Cloud- und Plattformanbieter sind meistens gut erfasst. Die hunderten kleineren Softwarehersteller und deren Subunternehmer fehlen häufig.

Unzureichend belegte Klassifikation. Warum ist eine Dienstleistung kritisch oder nicht? Aufsichtsbehörden möchten diese Abwägung nachvollziehen können.

Verträge, die noch nicht angepasst wurden. Viele Verträge bestanden bereits vor DORA und wurden nie neu verhandelt, um die erforderlichen Bestimmungen einzufügen.

Kritische Anbieter unter direkter Aufsicht

Am 18. November 2025 bestimmten die europäischen Aufsichtsbehörden die ersten 19 kritischen ICT-Dienstleister, darunter AWS, Microsoft, Google Cloud, Oracle und SAP. Diese unterliegen der direkten europäischen Aufsicht. Das entbindet Ihre Organisation jedoch nicht von den eigenen Verpflichtungen: Sie bleiben verantwortlich für Ihr Register und Ihre Verträge.

Was können Sie jetzt tun?

  1. Vergleichen Sie Ihr Register mit Ihrer tatsächlichen Softwarelandschaft, inklusive Tools, die ausserhalb der IT gekauft wurden.

  2. Halten Sie pro Dienstleistung fest, warum diese kritisch ist oder nicht.

  3. Nutzen Sie jede Vertragsverlängerung, um fehlende Vertragsbestimmungen hinzuzufügen.

  4. Reduzieren Sie die Anzahl Softwarehersteller, wo möglich: Weniger Parteien bedeuten ein besser handhabbares Register.

Wie SoftVaro hilft

SoftVaro macht Ihr gesamtes Softwareportfolio sichtbar, auch den Long Tail, der im Register oft fehlt. Bei jeder Verlängerung nehmen wir die Bedingungen auf, die Ihre Organisation benötigt. Dieser Artikel stellt keine Rechtsberatung dar; stimmen Sie die Anwendung von DORA mit Ihrer Compliance- oder Rechtsabteilung ab.

Häufig gestellte Fragen

Die meistgestellten Fragen zu diesem Thema.

Müssen auch kleine Softwarehersteller ins Register?

Das Register umfasst alle vertraglichen Vereinbarungen mit ICT-Dienstleistern. Gerade kleinere Softwarehersteller werden dabei oft übersehen.

Was bedeutet es, wenn mein Lieferant als kritisch eingestuft wird?

Dieser Lieferant unterliegt dann der direkten europäischen Aufsicht. Ihre eigenen Pflichten, wie das Register und die vertraglichen Vereinbarungen, bleiben jedoch bestehen.

Bereit, bei Software zu sparen?

SoftVaro verhandelt für dich die besten Konditionen bei über 4'000 Lieferanten. Unabhängig, transparent, innert 24 Stunden.

Mehr aus der Wissensdatenbank

Sprache wechseln

Weitere Seiten

Wählen Sie pro Kategorie, was wir platzieren dürfen. Streng notwendige Cookies können nicht deaktiviert werden.

  • Externe Analytics (Google)

    Google Analytics 4 zur Produktverbesserung: Seitenaufrufe, Verweildauer, Klicks. Zusätzlich zu unserem datenschutzfreundlichen Umami (immer aktiv, keine Zustimmung erforderlich). Datenübertragung an Google in die USA — gemäß Standardvertragsklauseln.

  • Marketing

    Leadinfo identifiziert Unternehmen, die die Seite besuchen, anhand der IP-Adresse für B2B-Lead-Nachverfolgung. Keine personenbezogenen Daten einzelner Besucher. Google Ads setzt Werbe-Cookies für Remarketing und Conversion-Messung; dabei werden Daten an Google in die USA übermittelt, auf Grundlage der Standardvertragsklauseln.

  • Streng notwendig

    Für die grundlegende Funktion der Seite: Sprachpräferenz, Sitzungsverwaltung. Keine Drittanbieter.

    Immer aktiv

Keine Umami-Messung

Umami fällt unter die Analytics-Ausnahme und erfordert keine Zustimmung, aber Sie können der Messung widersprechen.