DORA-Checkliste

Die DORA-Compliance-Checkliste für EU-Finanzunternehmen.

Eine praxistaugliche, säulenweise Checkliste zum Digital Operational Resilience Act — jede Pflicht, das Artefakt, das Ihre zuständige Behörde anfordert, und die Lojycal-Quelle, die es erzeugt. Nutzen Sie sie als Gap-Analyse, Kick-off-Plan oder als Cheat-Sheet für den Aufsichtsdialog.

Für wen diese Checkliste ist

DORA gilt für rund 22.000 EU-Finanzunternehmen sowie die ICT-Drittanbieter, die sie bedienen. Diese Checkliste ist auf die Teams zugeschnitten, die die Evidenz tatsächlich liefern müssen.

  • Banken & Kreditinstitute

    Von signifikanten Instituten unter EZB-Aufsicht bis zu weniger signifikanten unter nationaler Aufsicht — DORA ersetzt fragmentierte ICT-Vorgaben durch eine Verordnung.

  • Zahlungs-, E-Geld- & Wertpapierfirmen

    Zahlungsinstitute, E-Geld-Institute, MiFID-Wertpapierfirmen, Krypto-Asset-Dienstleister unter MiCAR — voller DORA-Scope.

  • Versicherer, EbAV & Marktinfrastruktur

    Versicherer und Rückversicherer, EbAV, CSDs, CCPs, Handelsplätze, Transaktionsregister, Ratingagenturen, Crowdfunding-Dienstleister.

  • Kritische ICT-Drittanbieter

    Vom Lead Overseer (ESA-Ebene) als kritisch benannte ICT-Anbieter (CTPPs) — und jeder ICT-Lieferant, der zu einer kritisch-oder-wichtigen Vereinbarung eines regulierten Unternehmens gehört.

Die fünf DORA-Säulen auf einen Blick

Jede DORA-Pflicht lässt sich einer dieser fünf Säulen zuordnen. Die Checkliste unten ist genauso gruppiert.

1. ICT-Risikomanagement

Vom Leitungsorgan freigegebenes Rahmenwerk: identifizieren, schützen, erkennen, reagieren, wiederherstellen, lernen, kommunizieren. Titel II.

Art. 5–16

2. Vorfallmeldung

Erkennen, klassifizieren, melden. Erst-, Zwischen- und Abschlussmeldung an die zuständige Behörde innerhalb der RTS-Fristen.

Art. 17–23

3. Resilienztests

Risikobasiertes Testprogramm. TLPT (bedrohungsorientierte Penetrationstests) alle drei Jahre für signifikante Unternehmen.

Art. 24–27

4. ICT-Drittparteien-Risiko

Informationsregister, vertragliche Kernanforderungen, Kritikalitäts-Tagging, Exit-Strategie, Unter-Outsourcing-Überwachung.

Art. 28–44

Die DORA-Compliance-Checkliste

Haken Sie jeden Punkt erst ab, wenn Sie das Artefakt auf Abruf erzeugen können — nicht wenn eine Policy es erwähnt. Jede Zeile verknüpft die Pflicht mit der Lojycal-Quelle, die die Evidenz automatisch erzeugt.

SäuleChecklisten-PunktErzeugt durch
1. ICT-RisikoVom Leitungsorgan freigegebener ICT-Risikomanagement-Rahmen (Art. 6) mit benanntem VerantwortlichenTrust Center → Risk + Posture
1. ICT-RisikoICT-Asset- & Abhängigkeitsinventar, nach Kritikalität klassifiziert (Art. 8)Asset Lifecycle
1. ICT-RisikoSchutz- & Präventionscontrols: Kryptografie, Zugriffsmanagement, Netzwerksegmentierung (Art. 9)KMS + RBAC + AAL2
1. ICT-RisikoErkennungsmechanismen mit dokumentierten Alert-Schwellen (Art. 10)SIEM + Anomaly Engine
1. ICT-RisikoResponse- & Recovery-Verfahren, BCP und DRP mindestens jährlich getestet (Art. 11)Trust Center → Hardening
1. ICT-RisikoBackup-, Restoration- und Recovery-Verfahren mit dokumentierten RTO/RPO (Art. 12)Asset Lifecycle + Backup-Evidenz
1. ICT-RisikoLernen & Weiterentwicklung — Post-Incident-Reviews zurück in den Rahmen (Art. 13)Incident Ledger
2. VorfallmeldungICT-Vorfallmanagement-Prozess mit dokumentierten Klassifizierungskriterien (Art. 17)Incident Ledger
2. VorfallmeldungKlassifizierung gemäß RTS: betroffene Kunden, Datenverluste, Dauer, geografische Verbreitung, wirtschaftliche Auswirkung (Art. 18)Incident Classifier
2. VorfallmeldungErst-/Zwischen-/Abschlussbericht im offiziellen ESA-Template (Art. 19)Report Builder
2. VorfallmeldungFreiwillige Meldung signifikanter Cyber-Bedrohungen unterstützt (Art. 19(2))Incident Ledger
3. TestingDokumentiertes Resilienz-Testprogramm für alle ICT-Systeme, die kritische Funktionen unterstützen (Art. 24)Trust Center → Pentest & Reviews
3. TestingTest-Inventar: Schwachstellenscans, Source-Code-Reviews, Szenario-Tests, Performance-Tests (Art. 25)Trust Center → Pentest
3. TestingTLPT (Threat-Led Penetration Testing) alle 3 Jahre für signifikante Unternehmen (Art. 26)Trust Center → Pentest-Uploads
3. TestingJedes Finding verknüpft mit Remediation-Ticket und Re-Test mit signiertem Abschluss (Art. 27)Trust Center + Workflows
4. Drittparteien-RisikoInformationsregister zu ALLEN vertraglichen Vereinbarungen mit ICT-Drittanbietern (Art. 28)Vendor Governance → TPP-Register
4. Drittparteien-RisikoKritikalitäts-Tagging: kritisch-oder-wichtige Funktion vs. sonstige (Art. 28(2))Vendor Governance
4. Drittparteien-RisikoVorvertragliche Due Diligence + Risikobewertung je Vereinbarung dokumentiert (Art. 28(4))Vendor Governance → Contract Ledger
4. Drittparteien-RisikoVertragliche Kernanforderungen: Leistungsbeschreibung, Datenstandort, Auditrechte, Exit-Strategie (Art. 30)Vendor Governance → Contract Ledger
4. Drittparteien-RisikoKonzentrationsrisiko je kritischer ICT-Drittpartei bewertet (Art. 29)Vendor Governance
4. Drittparteien-RisikoUnter-Outsourcing-Kette für jede kritisch-oder-wichtige Vereinbarung dokumentiert (Art. 30(2)(a))Vendor Governance → TPP-Register
5. InformationsaustauschEntscheidung über Teilnahme an Informationsaustausch-Arrangements zu Cyber-Bedrohungen festgehalten (Art. 45)Trust Center → Governance Log
5. InformationsaustauschMeldung der Teilnahme an die zuständige BehördeTrust Center

Diese Checkliste ist eine Compliance-Arbeitshilfe — keine Rechtsberatung und nicht vollständig. Wenden Sie Ihre sektor-spezifischen RTS/ITS und die Erwartungen Ihrer zuständigen Behörde an. Artikel-Verweise beziehen sich auf Verordnung (EU) 2022/2554.

Drucken, teilen, als signierte Evidenz exportieren

Die meisten Teams produzieren aus DORA ein 200-seitiges Word-Dokument. Schneller ist eine lebende Checkliste, bei der jeder Haken durch maschinenlesbare Evidenz gedeckt ist — und das Ganze exportiert sich am Vortag des Aufsichtsdialogs als signiertes PDF + JSON-Bundle.

Lojycal schreibt jeden Workflow-Lauf, jede Vier-Augen-Entscheidung, jede Vertragsänderung und jedes Testergebnis in ein WORM-Audit-Log (write-once, read-many). Das Trust Center bündelt gewählte Zeitfenster in ein signiertes Evidence Pack — JSON, CSV und PDF mit abgesetzter HMAC-Signatur je Organisation — und das TPP-Register exportiert im exakten ESA-RTS-Layout, bereit zur Einreichung.

Checkliste als 90-Tage-Rollout nutzen

Ein typisches Finanzunternehmen kommt in einem Quartal von 'wir haben eine Policy' zu 'wir können es nachweisen' — weil die Artefakte sich selbst aus den live betriebenen Systemen zusammenbauen.

  1. Säule 1 + 4 Baseline

    Tag 0–30 — Rahmen & Scope

    In-Scope-Status bestätigen. Säule-1-Punkte durch Mapping bestehender ICT-Controls abhaken. TPP-Register aus Vertragsdaten und Lieferanteninventar aufbauen.

  2. Säule 2 + 3 verkabelt

    Tag 31–60 — Vorfall & Testing

    SIEM/EDR-Egress mit Vorfall-Klassifizierer verbinden. Säule-2-Punkte abhaken, sobald Klassifizierung + RTS-Meldungen automatisiert sind. Erste Resilienz-Testzyklus durchlaufen.

  3. Aufsichtsbereit

    Tag 61–90 — Probelauf & Evidenz

    Erst-/Zwischen-/Abschluss-Meldefluss gegen ein Major-Incident-Szenario proben. Signiertes Evidence Pack und TPP-Register-Export erzeugen. Entscheidung zu Informationsaustausch (Säule 5).

DORA-Checkliste — häufige Fragen

Wer muss DORA einhalten?

Artikel 2 der Verordnung (EU) 2022/2554 listet rund 20 Kategorien von Finanzunternehmen: Kreditinstitute, Zahlungs- & E-Geld-Institute, Wertpapierfirmen, Krypto-Asset-Dienstleister, Zentralverwahrer, zentrale Gegenparteien, Handelsplätze, Transaktionsregister, Versicherer & Rückversicherer, EbAV, Ratingagenturen, Crowdfunding-Dienstleister und weitere. DORA gilt zudem für ICT-Drittanbieter, die vom Lead Overseer als kritisch (CTPPs) eingestuft werden.

Seit wann gilt DORA?

DORA gilt seit dem 17. Januar 2025. Die ergänzenden RTS und ITS (Vorfallklassifizierung, Informationsregister, TLPT, Unter-Outsourcing) gelten zum gleichen Datum oder kurz nach Veröffentlichung im Amtsblatt.

Welche Evidenz verlangen Aufseher konkret?

Erwartet werden: das ICT-Risikorahmenwerk (vom Vorstand unterzeichnet), das Asset- & Abhängigkeitsinventar, Nachweise zu Tests (TLPT für signifikante Unternehmen), das Informationsregister zu Drittparteien-Vereinbarungen im ESA-RTS-Template, Klassifizierungs- & Meldungszeitstrahl jedes Vorfalls und Nachweis, dass Findings remediated und re-getestet sind. Lojycal erzeugt jedes davon aus live Daten.

Ersetzt die Checkliste eine DORA-Gap-Analyse?

Nein — sie ist eine schnellere Methode, eine zu strukturieren. Behandeln Sie jede Zeile binär: Können Sie das Artefakt heute erzeugen oder nicht? Die nicht abhakbaren Zeilen sind Ihre Lücken. Lojycal verwandelt jede Lücke in einen Workflow, der das fehlende Artefakt automatisch erzeugt.

Wie verhält sich diese Checkliste zu NIS2?

DORA ist Lex specialis für den EU-Finanzsektor — für in-scope-Unternehmen gehen seine ICT-Vorfallmeldung und Drittparteien-Regeln NIS2 vor. Die zugrundeliegenden Controls überschneiden sich stark, sodass NIS2-Arbeit weitgehend auf DORA einzahlt. Diese Checkliste ist DORA-spezifisch; siehe /de/nis2-compliance-automation für das NIS2-Pendant.

Kann ich diese Checkliste als Evidenz exportieren?

Ja. Erzeugen Sie ein signiertes Evidence Pack aus dem Trust Center — es bündelt die abgehakten Punkte, die zugrundeliegenden Artefakte (Vorfallberichte, TPP-Register, Testergebnisse) und eine abgesetzte HMAC-Signatur in JSON, CSV und PDF.

Jedes Kästchen abhaken. Beweis exportieren. Weitermachen.

Schluss mit dem quartalsweisen Umschreiben der DORA-Dokumentation. Nutzen Sie die Checkliste live — Lojycal liefert die Artefakte hinter jedem Haken.