DORA 2026 umsetzen – und DSGVO, NIS2 und AI Act gleich mitdenken
Sie wissen, dass DORA seit dem 17. Januar 2025 für Ihren Finanzsektor gilt. Sie kennen die fünf Säulen, die Meldepflichten, die Anforderungen an IKT-Drittanbieter. Was fehlt, ist ein strukturierter Weg von der Pflicht zur Umsetzung – ohne dabei DSGVO, NIS2 und AI Act aus dem Blick zu verlieren.
Dieser Leitfaden liefert genau das: eine realistische Einordnung Ihrer DORA-Pflichten, konkrete Handlungsempfehlungen für die Umsetzung – und zeigt, wie Sie Synergien mit anderen Regelwerken nutzen, statt denselben Aufwand mehrfach zu betreiben.
„Ein ISMS nach ISO 27001 deckt rund 85 % der DORA-Anforderungen ab – und gleichzeitig 60–85 % der NIS2-Anforderungen. Wer DORA strukturiert angeht, baut damit die Grundlage für seine gesamte Compliance-Landschaft."Alexander Ingelheim, Co-Founder & Geschäftsführer Proliance
Was Sie im DORA-Leitfaden erwartet
- DORA-Steckbrief: Geltungsbereich, zuständige Behörden (BaFin, EBA, ESMA, EIOPA) und Bußgeldrisiken auf einen Blick
- Die 5 Säulen von DORA: IKT-Risikomanagement, Vorfallmeldung, Resilienztests, Drittparteienmanagement und Informationsaustausch – strukturiert erklärt
- Meldepflichten im Vergleich: DORA, NIS2 und DSGVO – Fristen, Adressaten und wie Sie mit einem einzigen internen Meldeweg alle Deadlines einhalten
- DORA und NIS2: Wo DORA Vorrang hat, wo NIS2 ergänzend gilt – und was das für Ihren Compliance-Check bedeutet
- Drittanbieter-Management: Register of Information, DSGVO Art. 28 und NIS2-Lieferkettensicherheit effizient in einer Datenbasis zusammenführen
- DORA und der AI Act: Hochrisiko-KI im Finanzkontext, Schnittstellen zum IKT-Risikomanagement und gemeinsame Schulungsplanung
- Umsetzung mit Proliance: In 3 Schritten von der GAP-Analyse zur dauerhaften DORA-Compliance
Für wen ist der DORA-Leitfaden gemacht?
- Compliance & Recht – Meldepflichten, Bußgeldrisiken, Zusammenspiel mit DSGVO und NIS2
- IT & Informationssicherheit – IKT-Risikomanagement, Resilienztests, ISMS-Integration und Drittanbieter-Steuerung
- Geschäftsführung & Management – Strategische Einordnung, Ressourcenplanung und regulatorische Gesamtverantwortung
- Finanzunternehmen & IKT-Dienstleister – Banken, Versicherungen, Zahlungsdienstleister, Cloud-Provider und SaaS-Anbieter mit Relevanz für Finanzprozesse
Sie haben noch Fragen? Wir haben die Antworten
Proliance begleitet Finanzunternehmen in drei Schritten: Zunächst prüfen unsere zertifizierten Experten Ihre bestehenden Systeme, Prozesse und Richtlinien auf DORA-Konformität (GAP-Analyse). Darauf aufbauend erstellen wir eine priorisierte Umsetzungs-Roadmap. In der dritten Phase begleiten wir die Implementierung – mit Beratung, Schulungen und unserer ISMS-Plattform, die Ihre Compliance-Prozesse digital abbildet und nachweisbar macht.
Nicht zwingend. DORA hat Vorrang in den Bereichen, die es selbst detailliert regelt – IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittanbieter-Steuerung. NIS2 bleibt dort anwendbar, wo DORA keine eigenen Regeln aufstellt, etwa bei physischer Sicherheit oder OT-Sicherheit. Wer beide Regelwerke gemeinsam betrachtet, vermeidet Doppelarbeit. Ein ISMS nach ISO 27001 deckt rund 85 % der DORA-Anforderungen und 60–85 % der NIS2-Anforderungen ab – und bildet damit die effizienteste Grundlage für beide Frameworks.
Bei Verstößen drohen Bußgelder von bis zu 2 % des weltweiten Jahresumsatzes. Für kritische IKT-Drittdienstleister können täglich bis zu 1 % des weltweiten Tagesumsatzes fällig werden – solange der Verstoß andauert. Besonders kritisch ist die 4-Stunden-Frist für die Erstmeldung schwerwiegender IKT-Vorfälle an die BaFin: Ohne vorbereiteten Eskalationsprozess ist diese Frist kaum einzuhalten. Proliance hilft Ihnen, Meldewege und Incident-Management-Prozesse so aufzusetzen, dass Sie im Ernstfall handlungsfähig sind.
DORA gilt für den gesamten Finanzsektor der EU – also nicht nur für Banken, sondern auch für Versicherungen, Zahlungsdienstleister, Krypto-Asset-Anbieter, Crowdfunding-Plattformen und Wertpapierfirmen. Indirekt betroffen sind außerdem kritische IKT-Drittdienstleister wie Cloud-Provider, Managed Service Provider und SaaS-Anbieter, deren Ausfall erhebliche Auswirkungen auf Finanzunternehmen hätte. Ein erster Schritt ist die Prüfung, ob Ihr Unternehmen direkt oder als Dienstleister in den Geltungsbereich fällt. Proliance unterstützt Sie dabei mit einem strukturierten DORA-Assessment.












