Knowledge Hub

DORA:Was bei ihnen als lieferant tatsächlich ankommt

DORA kann Sie nicht mit einem Bußgeld belegen, aber es kann Sie den Abschluss kosten, denn ein regulierter Kunde erfüllt seine Pflichten nur über den Vertrag, den er mit Ihnen schließt. Dieser Leitfaden zeigt, was tatsächlich bei einem Lieferanten ankommt: die Klauseln aus Artikel 30, die Ihr Kunde nicht streichen darf, die Zeile, die er über Sie einreicht, die Meldefrist, die erst mit Ihrem Anruf beginnt, und die Ausstiegs- und Unterauftragsregelungen, an denen die Unterschrift hängt.

Louis Sieg

Von Louis Sieg

Founder of ReadySecGoISO/IEC 27001 Lead Auditor for UKAS/DAkkS-accredited bodies

6 Min. Lesezeit

Die Kurzfassung: Ihr Kunde ist reguliert, Sie sind es nicht, aber seine Aufsichtsbehörde nimmt ihn für Sie in die Pflicht, und das einzige Werkzeug, das er dafür hat, ist der Vertrag. Deshalb kommen die Fragen als Vertragsänderungen und lange Fragebögen statt als Gespräch. Das meiste davon gibt das Gesetz vor. Gestalten können Sie noch, wie es im Alltag funktioniert, und genau dort lohnt sich das Verhandeln. Dieser Leitfaden geht durch, was tatsächlich bei Ihnen ankommt, in der Reihenfolge, in der es üblicherweise eintrifft.

Warum es Sie erreicht

Der Digital Operational Resilience Act, kurz DORA, ist eine EU-Verordnung, die seit dem 17. Januar 2025 für Finanzunternehmen gilt. Banken, Versicherer, Zahlungs- und E-Geld-Institute, Wertpapierfirmen und Vermögensverwalter fallen darunter. Ihre Lieferanten nicht.

Die Verordnung macht diese Unternehmen für die Resilienz der Dienstleistungen im Bereich Informations- und Kommunikationstechnologie (IKT) verantwortlich, auf die sie angewiesen sind. „Das macht unser Dienstleister" ist keine Antwort mehr, die die Aufsicht akzeptiert. Da sie Sie nicht regulieren können, geben sie die Pflicht über den einzigen Kanal weiter, den sie haben: Ihren Vertrag mit ihnen.

Deshalb hat sich der Ton der Zusammenarbeit geändert, ohne dass sich an Ihrem Produkt etwas geändert hätte. Und es lohnt sich, klar zu benennen, was für Sie auf dem Spiel steht. Die Bußgelder aus DORA treffen das regulierte Unternehmen, nicht Sie. Ihr Risiko ist ein Abschluss, der zwei Monate im Einkauf liegt, weil Sie nicht unterschreiben können, was unterschrieben werden muss.

Die Vertragsklauseln

Artikel 30 DORA listet auf, was in jeder Vereinbarung über IKT-Dienstleistungen stehen muss. Wenn die Vertragsänderungen kommen, sind die Juristen Ihres Kunden nicht schwierig. Sie schreiben diese Liste ab.

Für jede IKT-Dienstleistung muss die Vereinbarung Folgendes abdecken:

  • eine vollständige Beschreibung der Dienstleistung, einschließlich der Orte, an denen sie erbracht und an denen Daten verarbeitet werden
  • Service Levels
  • Verfügbarkeit, Integrität, Sicherheit und Schutz personenbezogener Daten
  • Zugang zu seinen Daten und deren Rückgabe, wenn Sie insolvent werden oder die Dienstleistung einstellen
  • Ihre Unterstützung bei einem Vorfall, ohne Zusatzkosten oder zu einem vorab vereinbarten Preis
  • Zusammenarbeit mit seiner Aufsichtsbehörde
  • Kündigungsrechte und Kündigungsfristen

Wenn Ihre Dienstleistung eine sogenannte kritische oder wichtige Funktion unterstützt, kommen vier weitere hinzu: Leistungsziele mit vereinbarten Korrekturmaßnahmen, Benachrichtigung über alles, was Ihre Dienstleistung wesentlich beeinträchtigen könnte, getestete Notfallpläne sowie Zugangs-, Inspektions- und Prüfungsrechte für den Kunden, für einen von ihm beauftragten Prüfer und für seine Aufsichtsbehörde.

Der letzte Punkt ist meist der Schock. Die wenigsten Softwareunternehmen haben einem Kunden je ein Inspektionsrecht eingeräumt, geschweige denn einer Aufsichtsbehörde, die sie nie getroffen haben. Eine ISO-27001-Zertifizierung hebt das nicht auf, denn das Recht muss im Vertrag stehen, ob es jemals genutzt wird oder nicht.

Gestalten können Sie, wie es abläuft:

  • Ankündigungsfristen. Wie viel Vorlauf vor einer Prüfung.
  • Häufigkeit. Wie oft, und was eine zusätzliche Prüfung auslöst.
  • Gebündelte Prüfungen. Mehrere Kunden schicken einen Prüfer, statt dass jeder seinen eigenen schickt.
  • Vorhandene Nachweise. Ihr Zertifikat oder Ihre Testergebnisse werden akzeptiert, wo sie die Frage beantworten.

Sprechen Sie das früh an. Nachzufragen, wenn die Rechtsabteilung bereits eskaliert hat, ist ein deutlich langsameres Gespräch.

Das Register

Jedes Finanzunternehmen muss ein Informationsregister führen. Das ist ein strukturiertes Verzeichnis aller Verträge über IKT-Dienstleistungen, das einmal jährlich bei der Aufsichtsbehörde eingereicht wird. Das Format gibt die Durchführungsverordnung (EU) 2024/2956 vor, weshalb sich die Fragen wie ein Formular anfühlen. Sie sind ein Formular.

Sie sind eine Zeile darin. Ihr Kunde muss unter anderem erfassen:

  • Ihren Rechtsnamen, Ihre LEI, das Land Ihres Hauptsitzes und Ihre oberste Muttergesellschaft
  • die Art der IKT-Dienstleistung, die Sie erbringen, ausgewählt aus einer festen Liste
  • welche seiner Funktionen Ihre Dienstleistung unterstützt und ob diese Funktion kritisch oder wichtig ist
  • die Länder, in denen Daten gespeichert und in denen sie verarbeitet werden
  • was er jährlich bei Ihnen ausgibt und Ihre Vertragslaufzeiten
  • wie leicht Sie ersetzbar sind, ob ein Ausstiegsplan existiert und wann Sie zuletzt geprüft wurden

Wenn Ihre Dienstleistung eine kritische oder wichtige Funktion unterstützt, kommen auch Ihre eigenen Unterauftragnehmer hinein, jeder erfasst nach seiner Position in der Kette.

Daraus folgen zwei Dinge. Erstens: Besorgen Sie sich eine LEI, falls Sie keine haben, denn Dienstleister außerhalb der Europäischen Union lassen sich im Register nur so identifizieren, und ein Kunde, der Ihre Zeile nicht ausfüllen kann, hat ein Fristproblem mit Ihrem Namen darauf. Die Beantragung dauert wenige Tage und kostet eine geringe Gebühr.

Zweitens kommt das jedes Jahr etwa zur gleichen Zeit wieder. Der aktuelle Zyklus nutzt den Stichtag 31. Dezember 2025, die Einreichungsfenster liegen im ersten Quartal. Sie unterscheiden sich je nach Land, fragen Sie Ihren Kunden also, wann seines liegt, und tragen Sie es in Ihren Kalender ein.

Die Meldefrist

Wenn ein Finanzunternehmen einen schwerwiegenden IKT-bezogenen Vorfall hat, bleibt ihm sehr wenig Zeit. Nach der Delegierten Verordnung (EU) 2025/301 ist die Erstmeldung innerhalb von vier Stunden nach Einstufung des Vorfalls als schwerwiegend fällig, in jedem Fall spätestens 24 Stunden nach Kenntnisnahme. Eine Zwischenmeldung folgt binnen 72 Stunden, die Abschlussmeldung binnen eines Monats nach der letzten Zwischenmeldung.

Lesen Sie die erste Frist noch einmal, denn die Folge für Sie steckt darin. Ein Vorfall, von dem sie nichts wissen, lässt sich nicht einstufen. Wenn das Problem in Ihrem System liegt und Sie einen Arbeitstag brauchen, um es zu melden, haben Sie ihr gesamtes Zeitfenster aufgebraucht, bevor sie überhaupt anfangen konnten.

Deshalb wird die Meldezusage in Ihrem Vertrag in Stunden stehen. Unscharfe Formulierungen zu Ihren Gunsten kosten Sie im Einkauf meist mehr Zeit, als sie Ihnen nachts um drei je einbringen. Die nützlichere Verhandlung dreht sich darum, was eine Erstmeldung enthalten muss. Vereinbaren Sie, dass sie zwei Zeilen lang sein darf, dass darin stehen darf, dass Sie noch untersuchen und den Umfang noch nicht kennen, und dass Details folgen, sobald Sie sie haben. Das ist eine Zusage, die eine Rufbereitschaft auch wirklich halten kann.

Ausstieg und Konzentration

Ihr Kunde muss eine Ausstiegsstrategie für Sie vorhalten. Nicht weil er mit Ihrem Ausfall rechnet, sondern weil er wechseln können muss, ohne dass sein eigener Dienst zusammenbricht. In der Praxis heißt das: eine Übergangsphase, in der Sie den Betrieb aufrechterhalten, und ein realistischer Weg zu einem anderen Anbieter oder in den Eigenbetrieb.

Deshalb wird er fragen, wie die Daten herauskommen, in welchem Format, wie lange ein Export dauert und welche Unterstützung Sie bei einer Migration leisten. Er wird auch fragen, worauf Sie selbst aufsetzen, denn er muss die Konzentration betrachten: ob zu viel seiner Landschaft über zu viele Lieferanten auf demselben Anbieter ruht.

Zu sagen, dass Sie bei einem großen Cloud-Anbieter laufen, ist eine völlig gute Antwort. Die Auskunft zu verweigern ist es nicht, und das wirkt schlechter als die Antwort, die Sie schützen wollten.

Unterauftragnehmer

Können Sie einen still und leise austauschen? Nein.

Die Delegierte Verordnung (EU) 2025/532 regelt die Unterauftragsvergabe, wenn die Dienstleistung eine kritische oder wichtige Funktion unterstützt. Der Vertrag muss festlegen, welche Teile überhaupt weitervergeben werden dürfen. Sie bleiben für das verantwortlich, was Ihre Unterauftragnehmer tun. Über beabsichtigte wesentliche Änderungen müssen Sie Ihren Kunden rechtzeitig informieren, mit genug Vorlauf, damit er die Änderung bewerten und ihr widersprechen kann. Nehmen Sie eine wesentliche Änderung vor, der er nicht zugestimmt hat, oder vergeben Sie etwas weiter, was der Vertrag nie erlaubt hat, kann er kündigen.

Für ein Team, das gewohnt ist, eine Infrastrukturkomponente über ein Wochenende auszutauschen, ist das die Anforderung, die ändert, wie Sie arbeiten, nicht nur was Sie ablegen. Bauen Sie den Meldeschritt jetzt in Ihren Lieferantenänderungsprozess ein, solange es eine Prozessfrage ist. Als Vertragsverletzung ist es ein deutlich unangenehmeres Gespräch.

Eine Anmerkung zum anderen Ende der Kette. Einige sehr große Anbieter werden als kritische IKT-Drittdienstleister eingestuft und direkt beaufsichtigt; die ersten Einstufungen haben die Europäischen Aufsichtsbehörden am 18. November 2025 bekannt gegeben. Diese Liste ändert sich im Lauf der Zeit und gilt für Sie nicht, sofern Sie nicht in dieser Größenordnung arbeiten. Sie erklärt aber, warum die Fragen dazu, von wem Sie abhängen, schärfer geworden sind.

Dos und Don'ts

DosDon'ts
Fragen Sie, welche seiner Funktionen Ihre Dienstleistung unterstützt, denn das entscheidet, wie schwer der Vertrag wirdEine Meldezeit zusagen, die Ihre Rufbereitschaft nicht halten kann
Besorgen Sie sich eine LEI, bevor jemand danach fragtEinen Unterauftragnehmer wechseln, ohne regulierte Kunden vorher zu informieren
Verhandeln Sie, wie Prüfungsrechte ausgeübt werden, nicht ob es sie gibtAnnehmen, ein Zertifikat beantworte den ganzen Fragebogen
Beschreiben Sie Ausstieg und Datenexport schriftlich, bevor Sie unter Zeitdruck danach gefragt werdenVerschweigen, worauf Sie laufen, denn das wirkt als größeres Problem, als es ist

Wo Sie anfangen

Wenn Sie bereits nach ISO 27001 zertifiziert sind, sind Sie inhaltlich fast am Ziel. Risikomanagement, Vorfallbehandlung, Zugriffssteuerung, Kontinuität und die Lieferantenmaßnahmen lassen sich übertragen, und Ihr Zertifikat samt Erklärung zur Anwendbarkeit beantwortet einen guten Teil jedes Fragebogens. Was es Ihnen nicht gibt, sind die LEI, die Registerfelder, vertragliche Prüfungsrechte für eine Aufsichtsbehörde, eine in Stunden gemessene Meldepflicht, die Ausstiegsdetails und die Anzeige von Unterauftragnehmern. Das ist Vertrags- und Prozessarbeit, und genau daran hängt die Unterschrift.

Fangen Sie bei den Assets an, denn alles andere liest sich daraus ab. Sie brauchen eine aktuelle Liste dessen, was Sie betreiben und wo, einschließlich der Dritten, die Kundendaten halten, und in welchen Ländern, mit einer namentlich benannten Person je Eintrag statt eines Teams.

Sorgen Sie dann dafür, dass Ihr Vorfallprozess eine Erstmeldung binnen Stunden erzeugen kann, mit einem Weg außerhalb der Geschäftszeiten, den jemand tatsächlich getestet hat. Der Rest sind drei kurze Dokumente. Eine Beschreibung von Ausstieg und Datenexport mit Format, Zeitrahmen und der Unterstützung, die Sie leisten. Eine Liste der Unterauftragnehmer mit Standorten, dazu ein Änderungsprozess, der regulierte Kunden informiert, bevor eine Änderung stattfindet. Und eine LEI.

Die Unternehmen, die solche Abschlüsse schnell machen, sind nicht die mit den meisten Zertifikaten. Es sind die, die den Fragebogen in einer Woche beantworten können.

Wie geht es weiter?

DORA ist nicht die einzige Regulierung, die über die Pflichten anderer bei Ihnen ankommt. NIS-2 funktioniert genauso, und wenn Sie Kunden in Energie, Verkehr, Gesundheit, Wasser, verarbeitendem Gewerbe oder IT-Dienstleistungen beliefern, ist derselbe Fragebogentyp bereits unterwegs: wie Sie in 20 Minuten feststellen, ob NIS-2 Sie betrifft. Und wenn Sie bei null anfangen, statt Bestehendes nachzuziehen, sind die ersten Schritte beim Aufbau Ihres ISMS die günstigere Reihenfolge für diese Arbeit.

ArticleEUGovernance & ComplianceDORA
DORA · IKT-Drittparteienrisiko

Hält eine DORA-Klausel Ihren Abschluss auf?

Wir zeigen Ihnen, was regulierte Kunden verlangen müssen, bereiten die Antworten zu Vertrag, Register und Vorfallmeldung vor und halten den Abschluss im Einkauf in Bewegung.

  • Von aktiven Auditoren
  • 50+ betreute Kunden
  • Fragebogen in einer Woche beantwortet
Kostenloses Erstgespräch buchen