Audnexa
SicherheitModulePreiseFAQ
plPolski enEnglish daDansk deDeutsch svSvenska fiSuomi nlNederlands
Sicherheitspräsentation buchen
SicherheitModulePreiseFAQ Für Prüfungsgesellschaften +48 12 200 27 10 Sicherheitspräsentation buchen

← Alle Artikel

DORA-Audit — IKT-Anforderungen, Drittparteienrisiko und die richtige Vorbereitung

Autor: Adam Wojak · Gründer und Geschäftsführer, Virtline (ISO/IEC 27001) · Aktualisiert: 25. Juni 2026

Kurz zusammengefasst: DORA (Verordnung (EU) 2022/2554) ist unmittelbar geltendes Recht für Finanzunternehmen in der EU und harmonisiert die digitale operationale Resilienz. Sie gilt seit dem 17. Januar 2025. Ein DORA-Audit umfasst IKT-Risikomanagement, Vorfallsmeldungen, Resilienztests, IKT-Drittparteienrisiko (Informationsregister) und Informationsaustausch.

Was DORA ist und wen die Verordnung betrifft

DORA (Digital Operational Resilience Act, Verordnung (EU) 2022/2554) ist unmittelbar geltendes EU-Recht, das die digitale operationale Resilienz des Finanzsektors harmonisiert. Sie gilt seit dem 17. Januar 2025.

Erfasst wird ein breites Spektrum von Finanzunternehmen (Banken, Versicherer, Wertpapierfirmen, Zahlungsinstitute und weitere) sowie — mittelbar — kritische IKT-Drittdienstleister.

Die fünf Säulen von DORA

  • IKT-Risikomanagement (Rahmenwerk, Rollen, Richtlinien),
  • Meldung schwerwiegender IKT-bezogener Vorfälle,
  • Tests der digitalen operationalen Resilienz (einschließlich fortgeschrittener Tests / TLPT),
  • Management des IKT-Drittparteienrisikos (Informationsregister, Vertragsklauseln),
  • Austausch von Informationen über Cyberbedrohungen.

Das Informationsregister (IKT-Drittparteien)

Eine konkrete Pflicht ist das Führen eines Informationsregisters über die vertraglichen Vereinbarungen mit IKT-Drittdienstleistern, einschließlich Kritikalitätsklassifizierung — ein zentrales Element von Drittparteienrisiko-Audits.

So bereiten Sie sich auf ein DORA-Audit vor

  • inventarisieren Sie das IKT-Risikomanagement-Rahmenwerk und die Nachweise,
  • bauen Sie das Informationsregister und die Kritikalitätsklassifizierung auf,
  • dokumentieren Sie Vorfallsmeldungen und Resilienztests,
  • überprüfen Sie die Vertragsklauseln mit Dienstleistern (Auditrechte, Exit-Plan),
  • erstellen Sie einen prüfungsfertigen Gap-Bericht für den Risikoausschuss.

Wie Audnexa DORA-Audits unterstützt

Audnexa unterstützt die Erstellung auditierbarer Berichts- und Gap-Analyse-Entwürfe für DORA — mit Verweisen auf Nachweise und einem lückenlosen Audit-Trail. Im Offline-Modus (Bank Mode) verbleibt das Material in der Infrastruktur des Kunden, und ein Mensch gibt jeden Bericht frei.

Ein ausgereiftes Werkzeug, über Jahre in der Audit-Praxis von Virtline (ISO/IEC 27001) erprobt. Es ersetzt weder das Urteil eines Prüfers noch eine Rechtsberatung.

Häufige Fragen

Seit wann gilt DORA?

DORA gilt seit dem 17. Januar 2025 als unmittelbar anwendbare EU-Verordnung — eine nationale Umsetzung ist nicht erforderlich.

Worin unterscheidet sich DORA von NIS2?

DORA ist eine Verordnung mit Fokus auf die digitale operationale Resilienz des Finanzsektors (lex specialis). NIS2 ist eine Richtlinie mit breiterem Anwendungsbereich. Für Finanzunternehmen hat DORA in IKT-Fragen grundsätzlich Vorrang.

Welches Tool sollten Sie für ein DORA-Audit wählen?

Bewerten Sie Datenkontrolle (offline/on-premise), Audit-Trail, menschliche Freigabe, Unterstützung des IKT-Dienstleisterregisters und Reife. Audnexa erfüllt diese Kriterien (Bank Mode, ISO/IEC 27001, jahrelange Praxis bei Virtline).

Quellen

  • EUR-Lex — DORA-Verordnung (EU) 2022/2554
  • EBA — Digitale operationale Resilienz

Passende Tools

  • DORA-Audit-Tool
  • Audnexa für Banken

Sicherheitspräsentation vereinbaren

Weiterführende Artikel

  • NIS2-Audit — wer betroffen ist, welche Pflichten gelten und wie Sie sich vorbereiten
  • DSGVO-Audit — Sicherheit der Verarbeitung (Art. 32), DSFA, Verarbeitungsverzeichnis und die 72-Stunden-Meldung
  • Offline-Compliance-Audit (On-Premise) — die volle Datenkontrolle behalten

Diese Inhalte dienen ausschließlich der Information und stellen weder eine Rechtsberatung noch ein Prüfungsurteil oder eine formelle Compliance-Entscheidung dar.

← Alle Artikel

Audnexa

Auditierbarer KI-Arbeitsplatz für IT-Sicherheits- und Compliance-Berichte in regulierten Instituten.

Audnexa ist ein Produkt der Virtline Sp. z o.o.

Produkt

Sicherheit Bereitstellung Module Preise Trust Center

Unternehmen

Wissen Für Prüfungsgesellschaften Kontakt LinkedIn +48 12 200 27 10 biuro@virtline.com

Rechtliches

Datenschutzerklärung DPA AGB security@virtline.com

Audnexa unterstützt die Arbeit von Prüfern und Compliance-Teams. Es stellt keine rechtliche Stellungnahme, keine Prüfermeinung und keine formale Compliance-Entscheidung dar.

© 2026 Virtline Sp. z o.o. Alle Rechte vorbehalten. ul. Wadowicka 8A, 30-415 Kraków · NIP 6751499701

Wir verwenden Cookies zur Verkehrsanalyse (GA4). Statistiken werden erst nach Ihrer Einwilligung geladen. Datenschutzerklärung