Der Digital Operational Resilience Act (Verordnung (EU) 2022/2554) gilt seit dem 17. Januar 2025 unmittelbar für nahezu den gesamten europäischen Finanzsektor – von Banken und Versicherungen über Wertpapierfirmen bis zu Krypto-Dienstleistern – sowie für kritische IKT-Drittdienstleister.
DORA harmonisiert die Anforderungen an die digitale Betriebsstabilität und ersetzt bzw. ergänzt bestehende Aufsichtsanforderungen wie BAIT und VAIT. Zuständige Aufsicht in Deutschland ist die BaFin.
Art. 25 verlangt ein risikobasiertes Testprogramm, das u. a. Schwachstellenscans, Open-Source-Analysen, Netzwerksicherheitsbewertungen, physische Sicherheitsprüfungen, szenariobasierte Tests und Penetrationstests umfasst. Für als bedeutend eingestufte Finanzunternehmen kommen TLPT nach dem TIBER-EU-Rahmenwerk hinzu – durchgeführt auf kritischen Live-Systemen.
Prüfen, unter welche der 21 Finanzunternehmens-Kategorien Ihr Institut fällt und ob Verhältnismäßigkeits-Erleichterungen greifen.
Governance, Rollen, Asset-Inventar, Schutzmaßnahmen und Wiederanlaufpläne nach Art. 5–16 aufbauen.
Kriterien und Meldeketten für schwerwiegende IKT-Vorfälle gemäß den technischen Standards (RTS) der ESAs umsetzen.
Jährliche Tests aller kritischen Systeme planen – inkl. Penetrationstests und szenariobasierter Übungen (Art. 25).
Informationsregister aller IKT-Dienstleister pflegen und Verträge um DORA-Pflichtklauseln (Art. 30) ergänzen.
Scoping mit der Aufsicht abstimmen und bedrohungsorientierte Tests nach TIBER-Methodik alle 3 Jahre einplanen.
Die Sanktionen legen die Mitgliedstaaten fest; die BaFin kann Anordnungen, Zwangsgelder und Bußgelder verhängen. Für kritische IKT-Drittdienstleister sieht DORA Zwangsgelder von bis zu 1 % des durchschnittlichen weltweiten Tagesumsatzes vor (Art. 35).
DORA macht Penetrationstests explizit zur Pflicht: Art. 24–25 verlangen sie als Teil des jährlichen Testprogramms, Art. 26–27 regeln TLPT für bedeutende Institute. Ein dokumentierter, methodisch sauberer Pentest ist damit direkter Compliance-Baustein.
DORA-Compliance mit Sodu SecureAlle Angaben dieses Artikels stützen sich auf die folgenden Primärquellen (Stand: 2026-07-17).