DORA 2026 umsetzen – und DSGVO, NIS2 und AI Act gleich mitdenken

Sie wissen, dass DORA seit dem 17. Januar 2025 für Ihren Finanzsektor gilt. Sie kennen die fünf Säulen, die Meldepflichten, die Anforderungen an IKT-Drittanbieter. Was fehlt, ist ein strukturierter Weg von der Pflicht zur Umsetzung – ohne dabei DSGVO, NIS2 und AI Act aus dem Blick zu verlieren.

IKT-Risikomanagement, Vorfallmeldung & Resilienztests im Überblick
Meldepflichten von DORA, NIS2 und DSGVO im direkten Vergleich
Drittanbieter-Management: Register of Information & DSGVO Art. 28 effizient kombinieren
DORA und AI Act: Pflichten gemeinsam erfüllen und Schulungen bündeln
Häufige fragen

Sie haben noch Fragen? Wir haben die Antworten

Wie hilft Proliance bei der DORA-Umsetzung?

Proliance begleitet Finanzunternehmen in drei Schritten: Zunächst prüfen unsere zertifizierten Experten Ihre bestehenden Systeme, Prozesse und Richtlinien auf DORA-Konformität (GAP-Analyse). Darauf aufbauend erstellen wir eine priorisierte Umsetzungs-Roadmap. In der dritten Phase begleiten wir die Implementierung – mit Beratung, Schulungen und unserer ISMS-Plattform, die Ihre Compliance-Prozesse digital abbildet und nachweisbar macht.

Müssen wir DORA und NIS2 getrennt umsetzen?

Nicht zwingend. DORA hat Vorrang in den Bereichen, die es selbst detailliert regelt – IKT-Risikomanagement, Vorfallmeldung, Resilienztests und Drittanbieter-Steuerung. NIS2 bleibt dort anwendbar, wo DORA keine eigenen Regeln aufstellt, etwa bei physischer Sicherheit oder OT-Sicherheit. Wer beide Regelwerke gemeinsam betrachtet, vermeidet Doppelarbeit. Ein ISMS nach ISO 27001 deckt rund 85 % der DORA-Anforderungen und 60–85 % der NIS2-Anforderungen ab – und bildet damit die effizienteste Grundlage für beide Frameworks.

Was passiert, wenn wir DORA-Anforderungen nicht fristgerecht erfüllen?

Bei Verstößen drohen Bußgelder von bis zu 2 % des weltweiten Jahresumsatzes. Für kritische IKT-Drittdienstleister können täglich bis zu 1 % des weltweiten Tagesumsatzes fällig werden – solange der Verstoß andauert. Besonders kritisch ist die 4-Stunden-Frist für die Erstmeldung schwerwiegender IKT-Vorfälle an die BaFin: Ohne vorbereiteten Eskalationsprozess ist diese Frist kaum einzuhalten. Proliance hilft Ihnen, Meldewege und Incident-Management-Prozesse so aufzusetzen, dass Sie im Ernstfall handlungsfähig sind.

Gilt DORA auch für unser Unternehmen, wenn wir kein klassisches Kreditinstitut sind?

DORA gilt für den gesamten Finanzsektor der EU – also nicht nur für Banken, sondern auch für Versicherungen, Zahlungsdienstleister, Krypto-Asset-Anbieter, Crowdfunding-Plattformen und Wertpapierfirmen. Indirekt betroffen sind außerdem kritische IKT-Drittdienstleister wie Cloud-Provider, Managed Service Provider und SaaS-Anbieter, deren Ausfall erhebliche Auswirkungen auf Finanzunternehmen hätte. Ein erster Schritt ist die Prüfung, ob Ihr Unternehmen direkt oder als Dienstleister in den Geltungsbereich fällt. Proliance unterstützt Sie dabei mit einem strukturierten DORA-Assessment.

Kostenloser Download

Download: Leitfaden DORA umsetzen – und DSGVO, NIS2 und AI Act gleich mitdenken

Magazin

Mehr zu aktuellen Compliance Themen

Beratung vereinbaren

Sie haben weitere Fragen oder wünschen einen unverbindlichen Beratungstermin? Wir sind gerne für Sie da.

50+ TÜV- & PECB-zertifizierte Expert:innen
Jetzt beraten lassen
Ein lächelnder Mann mit kurzen braunen Haaren sitzt in einem weißen Hemd auf einem Stuhl vor einem Fenster.