Häufige Fragen zu DORA

Diese Antworten stammen aus derselben Recherche, die Sie auf der Themenseite selbst bedienen können. Ein KI-Sprachmodell hat sie aus den Fundstellen formuliert. Jede nennt die Stelle im Verordnungstext, auf der sie beruht.

Ab wann gilt DORA?

Für welche Unternehmen gilt die Verordnung?

Die Verordnung gilt grundsätzlich für folgende Unternehmen:

  • Kreditinstitute, Zahlungsinstitute, Kontoinformationsdienstleister und E-Geld-Institute.
  • Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen, Emittenten wertreferenzierter Token, Zentralverwahrer, zentrale Gegenparteien, Handelsplätze und Transaktionsregister.
  • Verwalter alternativer Investmentfonds, Verwaltungsgesellschaften, Datenbereitstellungsdienste, Versicherungs- und Rückversicherungsunternehmen, Versicherungsvermittler, Rückversicherungsvermittler und Versicherungsvermittler in Nebentätigkeit.
  • Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen, Administratoren kritischer Referenzwerte, Schwarmfinanzierungsdienstleister, Verbriefungsregister und IKT-Drittdienstleister.

Die Unternehmen nach Artikel 2 Absatz 1 Buchstaben a bis t werden zusammen als „Finanzunternehmen“ bezeichnet. Für bestimmte Unternehmen bestehen Ausnahmen, insbesondere für bestimmte Verwalter alternativer Investmentfonds, Versicherungs- und Rückversicherungsunternehmen, kleinere Einrichtungen der betrieblichen Altersversorgung, bestimmte ausgenommene Personen nach der Richtlinie 2014/65/EU, bestimmte kleine und mittlere Versicherungsvermittler sowie Postgiroämter. Finanzunternehmen wenden die Vorschriften unter Berücksichtigung ihrer Größe, ihres Gesamtrisikoprofils sowie der Art, des Umfangs und der Komplexität ihrer Tätigkeiten an.

Quellen: Art. 2 Abs. 1, Art. 2 Abs. 2, Art. 2 Abs. 3, Art. 4 Abs. 1

Was verlangt DORA zur Verschlüsselung und zu kryptografischen Schlüsseln?

DORA verlangt von Finanzunternehmen, Konzepte und Protokolle für starke Authentifizierungsmechanismen umzusetzen, die auf einschlägigen Normen und speziellen Kontrollsystemen beruhen. Außerdem müssen sie Schutzmaßnahmen für kryptografische Schlüssel vorsehen.

Daten sind auf Grundlage der Ergebnisse genehmigter Datenklassifizierungs- und IKT-Risikobewertungsprozesse zu verschlüsseln. Die weiteren technischen Elemente der IKT-Sicherheitsrichtlinien, -verfahren, -protokolle und -Tools sollen unter anderem die Wahrung der Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten durch kryptografische Techniken ermöglichen.

Quellen: Art. 9 Abs. 4 Buchst. d, Art. 15 Buchst. a

Welche Verantwortung trägt das Leitungsorgan für das IKT-Risikomanagement?

Das Leitungsorgan trägt die letztendliche Verantwortung für das Management der IKT-Risiken des Finanzunternehmens. Es definiert, genehmigt, überwacht und verantwortet außerdem die Umsetzung aller Vorkehrungen im Zusammenhang mit dem IKT-Risikomanagementrahmen.

Darüber hinaus muss das Leitungsorgan auf Unternehmensebene Meldekanäle einrichten, damit es über Vereinbarungen mit IKT-Drittdienstleistern, geplante wesentliche Änderungen, deren mögliche Auswirkungen auf kritische oder wichtige Funktionen sowie mindestens über schwerwiegende IKT-bezogene Vorfälle und die dazugehörigen Gegen-, Wiederherstellungs- und Korrekturmaßnahmen informiert wird.

Quellen: Art. 5 Abs. 2 Buchst. a, Art. 5 Abs. 2 Buchst. i

Was ist ein schwerwiegender IKT-bezogener Vorfall?

Ein schwerwiegender IKT-bezogener Vorfall ist ein IKT-Vorfall, der umfassende nachteilige Auswirkungen auf die Netzwerk- und Informationssysteme hat, die kritische oder wichtige Funktionen des Finanzunternehmens unterstützen. Ein IKT-Vorfall ist dabei ein ungeplantes Ereignis oder eine Reihe verbundener Ereignisse, das bzw. die die Sicherheit der Netzwerk- und Informationssysteme beeinträchtigt und nachteilige Auswirkungen auf die Verfügbarkeit, Authentizität, Integrität oder Vertraulichkeit von Daten oder auf die vom Finanzunternehmen erbrachten Dienstleistungen hat.

Quellen: Art. 3 Nr. 10, Art. 3 Nr. 8

Wem müssen schwerwiegende IKT-bezogene Vorfälle gemeldet werden?

Schwerwiegende IKT-bezogene Vorfälle müssen Finanzunternehmen der jeweils zuständigen Behörde melden. Unterliegt ein Finanzunternehmen der Aufsicht mehr als einer zuständigen nationalen Behörde, bestimmen die Mitgliedstaaten eine einzige zuständige Behörde als zuständige Stelle für die Aufgaben nach Artikel 19.

Bei bedeutenden Kreditinstituten erfolgt die Meldung an die jeweils zuständige nationale Behörde, die sie unverzüglich an die EZB weiterleitet. Die zuständige Behörde übermittelt Einzelheiten des Vorfalls außerdem zeitnah an:

  • die EBA, ESMA oder EIOPA;
  • die EZB, sofern es sich um bestimmte Finanzunternehmen nach Artikel 2 Absatz 1 Buchstaben a, b und d handelt;
  • die nach der Richtlinie (EU) 2022/2555 benannten oder eingerichteten zuständigen Behörden, die zentrale Anlaufstelle oder das CSIRT;
  • zuständige Abwicklungsbehörden und gegebenenfalls den Einheitlichen Abwicklungsausschuss, wenn der Vorfall ein Risiko für die Sicherstellung kritischer Funktionen darstellt;
  • andere einschlägige Behörden nach nationalem Recht.

Zusätzlich können die Mitgliedstaaten vorsehen, dass Finanzunternehmen ihre Erstmeldung und weitere Meldungen auch den zuständigen Behörden oder CSIRT nach der Richtlinie (EU) 2022/2555 übermitteln.

Quellen: Art. 19 Abs. 1, Art. 19 Abs. 6

Welche Meldungen sind nach einem schwerwiegenden Vorfall vorzulegen?

Nach einem schwerwiegenden IKT-bezogenen Vorfall müssen Finanzunternehmen der jeweils zuständigen Behörde folgende Meldungen vorlegen:

  • eine Erstmeldung;
  • eine Zwischenmeldung, sobald sich der Status des ursprünglichen Vorfalls oder dessen Handhabung aufgrund neuer Informationen erheblich geändert hat, gegebenenfalls mit weiteren aktualisierten Meldungen sowie auf ausdrücklichen Antrag der zuständigen Behörde;
  • eine Abschlussmeldung, sobald die Ursachenanalyse abgeschlossen ist und die tatsächlichen Auswirkungen beziffert werden können, unabhängig davon, ob bereits Minderungsmaßnahmen getroffen wurden.

Die Meldungen sind innerhalb der von den ESA zu erarbeitenden Fristen einzureichen. Sie müssen alle Informationen enthalten, die die zuständige Behörde zur Bewertung der Signifikanz des Vorfalls und möglicher grenzüberschreitender Auswirkungen benötigt. Für die Erstellung ist grundsätzlich die in Artikel 20 genannte Vorlage zu verwenden, sofern dies technisch möglich ist.

Quellen: Art. 19 Abs. 4, Art. 20 Buchst. a, Art. 19 Abs. 1

Wie oft müssen bedrohungsorientierte Penetrationstests durchgeführt werden?

Finanzunternehmen, die weder Unternehmen nach Artikel 16 Absatz 1 Unterabsatz 1 noch Kleinstunternehmen sind und für die TLPT vorgesehen ist, müssen erweiterte bedrohungsorientierte Penetrationstests mindestens alle drei Jahre durchführen. Die zuständige Behörde kann die Häufigkeit aufgrund des Risikoprofils und der betrieblichen Gegebenheiten verringern oder erhöhen. Unabhängig davon müssen Finanzunternehmen, die keine Kleinstunternehmen sind, bei allen IKT-Systemen und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal jährlich angemessene Tests durchführen.

Quellen: Art. 26 Abs. 1, Art. 24 Abs. 6

Was ist das Informationsregister?

Das Informationsregister ist ein von Finanzunternehmen zu führendes und zu aktualisierendes Register auf Unternehmens-, teilkonsolidierter und konsolidierter Ebene. Es erfasst alle vertraglichen Vereinbarungen über die Nutzung von IKT-Dienstleistungen, die von IKT-Drittdienstleistern bereitgestellt werden.

Die Vereinbarungen sind angemessen zu dokumentieren. Dabei ist zu unterscheiden, ob sie IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen betreffen.

Finanzunternehmen müssen den zuständigen Behörden mindestens jährlich über neue Vereinbarungen, die Kategorien der IKT-Drittdienstleister, die Art der Vereinbarungen sowie die bereitgestellten IKT-Dienstleistungen und -Funktionen berichten. Auf Verlangen ist das vollständige Register oder sind bestimmte Teile davon zusammen mit den für eine wirksame Beaufsichtigung erforderlichen Informationen bereitzustellen. Geplante Vereinbarungen zur Unterstützung kritischer oder wichtiger Funktionen sind der zuständigen Behörde zeitnah mitzuteilen.

Quelle: Art. 28 Abs. 3

Welche Vertragsbestimmungen muss ein Vertrag mit einem IKT-Drittdienstleister enthalten?

Ein Vertrag mit einem IKT-Drittdienstleister muss insbesondere folgende Bestimmungen enthalten:

  • Die Rechte und Pflichten des Finanzunternehmens und des IKT-Drittdienstleisters müssen eindeutig zugewiesen und schriftlich in einem herunterladbaren, dauerhaften und zugänglichen Format dokumentiert werden. Der vollständige Vertrag muss eine Vereinbarung über die Dienstleistungsgüte umfassen.
  • Eine klare und vollständige Beschreibung aller Funktionen und IKT-Dienstleistungen, die der IKT-Drittdienstleister bereitstellen muss.
  • Eine Angabe dazu, ob die Unterauftragsvergabe für IKT-Dienstleistungen zulässig ist, die kritische oder wichtige Funktionen oder wesentliche Teile davon unterstützen, sowie gegebenenfalls die dafür geltenden Bedingungen.
  • Beschreibungen der Dienstleistungsgüte einschließlich Aktualisierungen und Überarbeitungen.
  • Die Verpflichtung des IKT-Drittdienstleisters, dem Finanzunternehmen bei einem mit dem bereitgestellten IKT-Dienst verbundenen IKT-Vorfall Unterstützung zu leisten, entweder ohne zusätzliche Kosten oder zu vorab festzusetzenden Kosten.

Bei der Vertragsverhandlung sollen Finanzunternehmen und IKT-Drittdienstleister außerdem die Verwendung von Standardvertragsklauseln erwägen, die Behörden für bestimmte Dienstleistungen entwickelt haben.

Quellen: Art. 30 Abs. 1, Art. 30 Abs. 2 Buchst. a, Art. 30 Abs. 2 Buchst. e und f, Art. 30 Abs. 4

Was müssen Ausstiegsstrategien bei IKT-Drittdienstleistern berücksichtigen?

Ausstiegsstrategien für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, müssen insbesondere folgende Risiken berücksichtigen: einen möglichen Fehler des IKT-Drittdienstleisters, eine Verschlechterung der Dienstleistungsqualität, Geschäftsunterbrechungen durch unangemessene oder unterlassene Leistungen sowie erhebliche Risiken für die angemessene und kontinuierliche Bereitstellung der Dienstleistungen oder die Beendigung der vertraglichen Vereinbarung.

Sie müssen dem Finanzunternehmen ermöglichen, die vertragliche Vereinbarung ohne Unterbrechung der Geschäftstätigkeit, Einschränkung der Einhaltung regulatorischer Anforderungen oder Beeinträchtigung der Kontinuität und Qualität der Kundendienstleistungen zu beenden. Die Ausstiegspläne müssen umfassend, dokumentiert, ausreichend getestet und regelmäßig überprüft werden.

Außerdem müssen alternative Lösungen und Übergangspläne vorgesehen werden, damit Dienstleistungen und relevante Daten sicher und vollständig auf einen anderen IKT-Drittdienstleister übertragen oder in eigene Systeme zurückgeführt werden können. Vertragsseitig ist insbesondere ein angemessener, verbindlicher Übergangszeitraum vorzusehen, der einen Wechsel zu einem anderen Anbieter oder die Umstellung auf interne Lösungen ermöglicht.

Quellen: Art. 28 Abs. 8, Art. 30 Abs. 3 Buchst. f

Wie wird ein IKT-Drittdienstleister als kritisch eingestuft?

Ein IKT-Drittdienstleister wird als kritisch eingestuft, wenn die ESA über den Gemeinsamen Ausschuss eine entsprechende Bewertung anhand der maßgeblichen Kriterien vornehmen. Dabei wird insbesondere berücksichtigt:

  • die Abhängigkeit von Finanzunternehmen von seinen Dienstleistungen für kritische oder wichtige Funktionen, einschließlich einer indirekten Nutzung über Unterauftragsvergabe;
  • der systemische Charakter oder die Bedeutung der Finanzunternehmen, die auf den Dienstleister zurückgreifen, insbesondere anhand der Anzahl global systemrelevanter oder anderer systemrelevanter Institute sowie ihrer Interdependenzen mit anderen Finanzunternehmen;
  • der Grad der Substituierbarkeit, wobei insbesondere das Fehlen echter Alternativen sowie die technischen, organisatorischen und marktspezifischen Besonderheiten berücksichtigt werden;
  • die Schwierigkeiten einer teilweisen oder vollständigen Migration von Daten und Arbeitslasten zu einem anderen IKT-Drittdienstleister, etwa wegen erheblicher Kosten, eines hohen Ressourcenbedarfs oder erhöhter IKT- und sonstiger operationeller Risiken.

Der Überwachungsrahmen gilt nur für kritische IKT-Drittdienstleister, weshalb ein Einstufungsmechanismus mit quantitativen und qualitativen Kriterien vorgesehen ist. Ein als kritisch eingestufter Dienstleister ist ein IKT-Drittdienstleister im Sinne der Begriffsbestimmung.

Quellen: Art. 31 Abs. 1, Art. 31 Abs. 2 Buchst. c, Art. 31 Abs. 2 Buchst. b, Art. 31 Abs. 2 Buchst. d, Erwägungsgrund 77, Art. 3 Nr. 23 und 24

Ihre Frage ist nicht dabei? Stellen Sie sie direkt an den Verordnungstext.

Recherche im amtlichen Verordnungstext. Keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.