DORA, Verordnung (EU) 2022/2554

Wie wird ein IKT-Drittdienstleister als kritisch eingestuft?

Ein IKT-Drittdienstleister wird als kritisch eingestuft, wenn die ESA über den Gemeinsamen Ausschuss eine entsprechende Bewertung anhand der maßgeblichen Kriterien vornehmen. Dabei wird insbesondere berücksichtigt:

  • die Abhängigkeit von Finanzunternehmen von seinen Dienstleistungen für kritische oder wichtige Funktionen, einschließlich einer indirekten Nutzung über Unterauftragsvergabe;
  • der systemische Charakter oder die Bedeutung der Finanzunternehmen, die auf den Dienstleister zurückgreifen, insbesondere anhand der Anzahl global systemrelevanter oder anderer systemrelevanter Institute sowie ihrer Interdependenzen mit anderen Finanzunternehmen;
  • der Grad der Substituierbarkeit, wobei insbesondere das Fehlen echter Alternativen sowie die technischen, organisatorischen und marktspezifischen Besonderheiten berücksichtigt werden;
  • die Schwierigkeiten einer teilweisen oder vollständigen Migration von Daten und Arbeitslasten zu einem anderen IKT-Drittdienstleister, etwa wegen erheblicher Kosten, eines hohen Ressourcenbedarfs oder erhöhter IKT- und sonstiger operationeller Risiken.

Der Überwachungsrahmen gilt nur für kritische IKT-Drittdienstleister, weshalb ein Einstufungsmechanismus mit quantitativen und qualitativen Kriterien vorgesehen ist. Ein als kritisch eingestufter Dienstleister ist ein IKT-Drittdienstleister im Sinne der Begriffsbestimmung.

Quellen im Verordnungstext: Art. 31 Abs. 1, Art. 31 Abs. 2 Buchst. c, Art. 31 Abs. 2 Buchst. b, Art. 31 Abs. 2 Buchst. d, Erwägungsgrund 77, Art. 3 Nr. 23 und 24

Mit der Recherche im amtlichen Verordnungstext erstellt, von einem KI-Sprachmodell aus den Fundstellen formuliert. Keine Rechtsberatung und keine Prüfung Ihres Einzelfalls.

Eigene Frage an den Verordnungstext stellen