Regulierung · Regulierung & Compliance

DORA im Praxistest. Eine Bilanz nach dem ersten Jahr.

Der Digital Operational Resilience Act hat die IT-Governance deutscher Institute spürbar verändert. Eine Zwischenbilanz zeigt: Die formalen Anforderungen sind erfüllt, die operative Reife bleibt uneinheitlich.
Serverschrank in einem Rechenzentrum mit Tablet und Checkliste

Ein Jahr nach dem Geltungsbeginn des Digital Operational Resilience Act lässt sich eine differenzierte Bilanz ziehen. Die Anforderungen an das Management von IKT-Risiken, die Meldung schwerwiegender Vorfälle und die Steuerung ausgelagerter Dienste sind in den meisten Instituten formal umgesetzt.

Formal erfüllt, operativ ungleich

Die BaFin hat mehrfach betont, dass Fortschritte sichtbar sind — insbesondere bei der Erstellung von Registern für IKT-Drittparteien und bei der Definition kritischer Funktionen. Zugleich zeigen die ersten Prüfberichte, dass die tatsächliche Testtiefe der Threat-Led Penetration Tests uneinheitlich ausfällt.

Kritisch: die Konzentration bei wenigen Anbietern

Die auffälligste Beobachtung des Aufsichtsdialogs betrifft die faktische Konzentration der Cloud-Nutzung. Drei Anbieter dominieren das Bild. DORA verlangt nicht die Auflösung solcher Konzentrationen, aber ihre bewusste Steuerung — und hier bleibt Nachholbedarf.

Ausblick

Der zweite DORA-Zyklus wird sich stärker der Frage widmen, wie robust die Institute in einem realen Krisenszenario reagieren. Übungen mit angenommener Nicht-Verfügbarkeit zentraler Cloud-Dienste werden zum Prüfstein.

Florian Weber
Volkswirt und ehemaliger Ökonom der Deutschen Bundesbank. Schreibt seit über fünfzehn Jahren über europäische Geldpolitik, Bankenaufsicht und die institutionelle Architektur des Finanzsystems.