DORA im Praxistest. Eine Bilanz nach dem ersten Jahr.

Ein Jahr nach dem Geltungsbeginn des Digital Operational Resilience Act lässt sich eine differenzierte Bilanz ziehen. Die Anforderungen an das Management von IKT-Risiken, die Meldung schwerwiegender Vorfälle und die Steuerung ausgelagerter Dienste sind in den meisten Instituten formal umgesetzt.
Formal erfüllt, operativ ungleich
Die BaFin hat mehrfach betont, dass Fortschritte sichtbar sind — insbesondere bei der Erstellung von Registern für IKT-Drittparteien und bei der Definition kritischer Funktionen. Zugleich zeigen die ersten Prüfberichte, dass die tatsächliche Testtiefe der Threat-Led Penetration Tests uneinheitlich ausfällt.
Kritisch: die Konzentration bei wenigen Anbietern
Die auffälligste Beobachtung des Aufsichtsdialogs betrifft die faktische Konzentration der Cloud-Nutzung. Drei Anbieter dominieren das Bild. DORA verlangt nicht die Auflösung solcher Konzentrationen, aber ihre bewusste Steuerung — und hier bleibt Nachholbedarf.
Ausblick
Der zweite DORA-Zyklus wird sich stärker der Frage widmen, wie robust die Institute in einem realen Krisenszenario reagieren. Übungen mit angenommener Nicht-Verfügbarkeit zentraler Cloud-Dienste werden zum Prüfstein.
Verwandte Artikel