DORA: Technische Regulierungsstandards für die Untervergabe von IKT-Dienstleistungen: Präzisierung der Anforderungen für Finanzunternehmen

05. August 2025, 09:00 Uhr · Quelle: Pressebox
Die DORA-Verordnung präzisiert die Anforderungen an Finanzunternehmen zur Untervergabe von IKT-Dienstleistungen. Die neuen Standards stärken die digitale Resilienz und stellen sicher, dass kritische Funktionen auch bei Auslagerungen geschützt bleiben.

Unterföhring bei München, 05.08.2025 (PresseBox) - Die fortschreitende Digitalisierung des Finanzsektors bringt erhebliche Chancen, aber auch neue Risiken mit sich. Insbesondere die Auslagerung von Informations- und Kommunikationstechnologie (IKT)-Dienstleistungen an Drittanbieter und deren Unterauftragnehmer stellt Finanzunternehmen vor komplexe Herausforderungen.

Delegierte Verordnung (EU) 2025/532 der Kommission vom 24. März 2025 zur Ergänzung der Verordnung (EU) 2022/2554 durch technische Regulierungsstandards zur Präzisierung der Aspekte, die ein Finanzunternehmen bei der Untervergabe von IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen bestimmen und bewerten muss.

Offizieller Link zur Verordnung

Die finale und rechtsverbindliche Fassung finden Sie im EUR-Lex-Portal unter folgender Adresse:

Hinweise:
  • Die Verordnung ist in allen EU-Amtssprachen verfügbar.
  • Das Inkrafttreten erfolgt am zwanzigsten Tag nach der Veröffentlichung im Amtsblatt, also ab dem22. Juli 2025.
  • Die Verordnung ist unmittelbar in allen Mitgliedstaaten anwendbar.
Zusammenfassung der wichtigsten Inhalte
  • Gegenstand:Präzisierung der Anforderungen an Finanzunternehmen bei der Untervergabe von IKT-Dienstleistungen, die kritische oder wichtige Funktionen betreffen.
  • Rechtsgrundlage:Artikel 30 Absatz 5 der Verordnung (EU) 2022/2554 (DORA).
  • Geltungsbereich:Alle Finanzunternehmen, die unter DORA fallen und IKT-Dienstleistungen an Dritte auslagern.
  • Kernpunkte:Sorgfaltspflichten, Risikobewertung, Vertragsgestaltung, Überwachung, Kündigungsrechte und Meldepflichten bei wesentlichen Änderungen.
Dieser Artikel erläutert die Hintergründe, Ziele und konkreten Anforderungen der Verordnung und bietet praxisnahe Übersichten für die Umsetzung in Finanzunternehmen.

1. Hintergrund und Zielsetzung der Verordnung

1.1. Ausgangslage

Mit der Verordnung (EU) 2022/2554 („DORA“) wurde ein einheitlicher Rahmen für die digitale operationale Resilienz im Finanzsektor geschaffen. Die neue delegierte Verordnung konkretisiert nun, wie Finanzunternehmen bei der Untervergabe von IKT-Dienstleistungen vorgehen müssen, um Risiken zu erkennen, zu bewerten und zu steuern.

1.2. Ziel der technischen Regulierungsstandards

  • Stärkung der Resilienz:Sicherstellung, dass kritische oder wichtige Funktionen auch bei Auslagerung an Unterauftragnehmer geschützt bleiben.
  • Risikominimierung:Präzise Vorgaben zur Identifikation, Bewertung und Steuerung von Risiken entlang der gesamten Auslagerungskette.
  • Transparenz und Kontrolle:Klare Dokumentations- und Überwachungspflichten für Finanzunternehmen.
2. Anwendungsbereich und Grundprinzipien

2.1. Geltungsbereich

Die Verordnung gilt für alle Finanzunternehmen, die unter DORA fallen und IKT-Dienstleistungen an Dritte auslagern, sofern diese Dienstleistungen kritische oder wichtige Funktionen betreffen.

2.2. Grundprinzipien

  • Verhältnismäßigkeit:Anforderungen sind abhängig von Größe, Risikoprofil und Komplexität des Unternehmens.
  • Letztverantwortung:Die Verantwortung für das Risikomanagement verbleibt stets beim auslagernden Finanzunternehmen, auch bei Untervergabe.
3. Zentrale Anforderungen der Verordnung

3.1. Bestimmung und Bewertung der Untervergabe

Finanzunternehmen müssen systematisch prüfen, ob und unter welchen Bedingungen eine Untervergabe zulässig ist. Dabei sind insbesondere folgende Aspekte zu berücksichtigen:

Aspekt Beschreibung

Kritikalität der Funktion Ist die ausgelagerte Dienstleistung für die Geschäftsfortführung wesentlich?

Komplexität der Auslagerung Wie lang und komplex ist die Kette der Unterauftragnehmer?

Standort der Dienstleister Wo befinden sich die Unterauftragnehmer und werden Daten im EU-Ausland verarbeitet?

Datenverarbeitung Welche Art von Daten wird weitergegeben und wie ist deren Schutz gewährleistet?

Abhängigkeiten Bestehen Konzentrationsrisiken durch wenige oder einzelne Unterauftragnehmer?

Übertragbarkeit Ist ein Wechsel des Dienstleisters im Notfall möglich?

Auswirkungen von Störungen Wie wirken sich Ausfälle auf die Kontinuität und Verfügbarkeit der
Dienstleistung aus?

3.2. Sorgfaltspflichten und Risikobewertung

Vor Abschluss einer Vereinbarung mit einem IKT-Drittdienstleister, der Unterauftragnehmer einsetzt, sind umfassende Prüfungen und Bewertungen durchzuführen.

Prüfaspekt Anforderungen an das Finanzunternehmen

Auswahlverfahren Sicherstellung, dass der Drittdienstleister geeignete
Unterauftragnehmer auswählt und deren Fähigkeiten prüft

Informationspflichten Drittdienstleister muss alle relevanten Informationen zu
Unterauftragnehmern bereitstellen

Vertragsgestaltung Verträge müssen Zugangs-, Prüf- und Kontrollrechte für das
Finanzunternehmen und die Aufsicht enthalten

Ressourcen und Kompetenzen Finanzunternehmen und Drittdienstleister müssen über
ausreichende Ressourcen und Fachkenntnisse verfügen

Standortbewertung Risiken durch den Standort der Unterauftragnehmer sind zu
bewerten

Konzentrationsrisiken Bewertung der Abhängigkeit von einzelnen Unterauftragnehmern
gemäß Art. 29 DORA

Prüfungsrechte Sicherstellung, dass keine Hindernisse für Prüfungs- und
Zugangsrechte bestehen

3.3. Vertragsgestaltung und Überwachung

Die Verordnung verlangt detaillierte Regelungen in den Verträgen mit Drittdienstleistern:

Vertragsbestandteil Inhalt

Verantwortlichkeit Drittdienstleister bleibt für die Erfüllung der Leistungen durch
Unterauftragnehmer verantwortlich

Überwachungspflichten Drittdienstleister muss alle Unterauftragnehmer und deren
Leistungen überwachen

Berichtspflichten Regelmäßige Berichte über Unterauftragnehmer und deren
Leistungen an das Finanzunternehmen

Standort und Datenverarbeitung Festlegung, wo Daten verarbeitet und gespeichert werden

Kontinuität und Notfallmanagement Sicherstellung der Dienstleistungskontinuität entlang der
gesamten Unterauftragskette

Sicherheitsstandards Verpflichtung zur Einhaltung von IKT-Sicherheitsstandards und
zusätzlichen Anforderungen nach DORA

Kündigungsrechte Finanzunternehmen kann Vertrag bei wesentlichen Änderungen
oder Verstößen kündigen

3.4. Umgang mit wesentlichen Änderungen

Wesentliche Änderungen an Unterauftragsvereinbarungen müssen dem Finanzunternehmen rechtzeitig mitgeteilt werden. Das Unternehmen hat das Recht, Änderungen zu genehmigen oder abzulehnen.

Schritt Beschreibung

Mitteilungspflicht Drittdienstleister informiert über geplante wesentliche Änderungen

Bewertungsfrist Finanzunternehmen hat eine angemessene Frist zur Bewertung und
Entscheidung

Ablehnung und Anpassung Bei Überschreitung der Risikotoleranz kann das Unternehmen
Änderungen ablehnen und Anpassungen verlangen

Umsetzung Änderungen dürfen erst nach Zustimmung oder Nichtbeanstandung
umgesetzt werden

3.5. Kündigungsrechte

Das Finanzunternehmen hat das Recht, den Vertrag mit dem Drittdienstleister zu kündigen, wenn:

  • Wesentliche Änderungen ohne Zustimmung umgesetzt werden
  • Unteraufträge ohne ausdrückliche Genehmigung vergeben werden
  • Der Drittdienstleister gegen vertragliche Pflichten verstößt
4. Praktische Umsetzung: Schritt-für-Schritt-Anleitung

4.1. Vorbereitungsphase

  • Bestandsaufnahme:Identifikation aller ausgelagerten IKT-Dienstleistungen und deren Kritikalität
  • Risikoprofil:Analyse des eigenen Gesamtrisikoprofils und der Komplexität der Auslagerungen
  • Vertragsprüfung:Überprüfung bestehender Verträge auf Konformität mit den neuen Anforderungen
4.2. Auswahl und Bewertung von Drittdienstleistern
  • Due Diligence:Sorgfältige Auswahl und Bewertung der Drittdienstleister und deren Unterauftragnehmer
  • Standortanalyse:Bewertung der Standorte und der damit verbundenen Risiken (z. B. Drittland, Datenschutz)
  • Konzentrationsrisiken:Analyse der Abhängigkeit von einzelnen Dienstleistern
4.3. Vertragsgestaltung
  • Vertragsklauseln:Aufnahme aller geforderten Regelungen zu Verantwortlichkeiten, Überwachung, Berichtspflichten, Sicherheitsstandards und Kündigungsrechten
  • Notfallmanagement:Sicherstellung von Ausstiegsstrategien und Notfallplänen
4.4. Laufende Überwachung und Dokumentation
  • Monitoring:Kontinuierliche Überwachung der Leistungen und Risiken entlang der gesamten Unterauftragskette
  • Berichtswesen:Regelmäßige Berichte an die Geschäftsleitung und die Aufsicht
  • Dokumentation:Lückenlose Dokumentation aller Entscheidungen, Bewertungen und Maßnahmen
5. Tabellarische Übersichten: Umsetzung der RTS in der Praxis

Übersicht: Pflichten des Finanzunternehmens bei der Untervergabe

Pflichtbereich Konkrete Maßnahmen

Risikoanalyse Identifikation und Bewertung aller Risiken entlang der Unterauftragskette

Auswahlverfahren Sorgfältige Auswahl und laufende Überprüfung der Drittdienstleister und
Unterauftragnehmer

Vertragsgestaltung Aufnahme aller geforderten Klauseln zu Kontrolle, Überwachung,
Kündigung und Sicherheitsstandards

Überwachung Kontinuierliches Monitoring und regelmäßige Berichterstattung

Dokumentation Vollständige und nachvollziehbare Dokumentation aller Prozesse und
Entscheidungen

Notfallmanagement Entwicklung und Pflege von Ausstiegs- und Notfallstrategien

Übersicht: Anforderungen an Verträge mit Drittdienstleistern

Vertragsanforderung Beschreibung

Verantwortlichkeit Drittdienstleister bleibt für Unterauftragnehmer verantwortlich

Überwachungspflichten Drittdienstleister muss Leistungen der Unterauftragnehmer
überwachen

Berichtspflichten Regelmäßige Information des Finanzunternehmens über
Unterauftragnehmer

Sicherheitsstandards Einhaltung von IKT-Sicherheitsstandards und zusätzlichen
Anforderungen nach DORA

Kündigungsrechte Vertragliche Regelungen für Kündigung bei Verstößen oder unzulässigen
Änderungen

Prüfungsrechte Sicherstellung von Zugangs-, Prüf- und Kontrollrechten für das
Finanzunternehmen und die Aufsicht

Übersicht: Risikobewertung bei Untervergabe

Risikofaktor Prüffragen

Kritikalität der Funktion Ist die Dienstleistung für die Geschäftsfortführung wesentlich?

Komplexität der Kette Wie viele Unterauftragnehmer sind beteiligt? Wie komplex ist die Kette?

Standort Wo befinden sich die Unterauftragnehmer? Werden Daten im EU-Ausland
verarbeitet?

Datenverarbeitung Welche Daten werden weitergegeben? Wie ist deren Schutz
gewährleistet?

Konzentrationsrisiken Besteht eine Abhängigkeit von wenigen oder einzelnen
Unterauftragnehmern?

Übertragbarkeit Ist ein Wechsel des Dienstleisters im Notfall möglich?

Auswirkungen von StörungenWie wirken sich Ausfälle auf die Kontinuität und Verfügbarkeit der Dienstleistung aus?

6. Herausforderungen und Best Practices

6.1. Herausforderungen

  • Komplexität der Auslagerungsketten:Die Identifikation und Überwachung aller Unterauftragnehmer ist aufwendig.
  • Daten- und Rechtssicherheit:Unterschiedliche Rechtsräume und Datenschutzanforderungen erschweren die Kontrolle.
  • Ressourcenbedarf:Die Umsetzung der Anforderungen erfordert erhebliche personelle und technische Ressourcen.
6.2. Best Practices
  • Frühzeitige Einbindung der Rechts- und Compliance-Abteilung
  • Etablierung eines zentralen Auslagerungsregisters
  • Regelmäßige Schulungen für alle beteiligten Mitarbeiter
  • Automatisierung von Monitoring- und Reporting-Prozessen
  • Enge Zusammenarbeit mit der Aufsicht und Branchenverbänden
7. Fazit und Ausblick

Die technischen Regulierungsstandards zur Präzisierung der Aspekte bei der Untervergabe von IKT-Dienstleistungen setzen einen neuen Maßstab für die digitale Resilienz im Finanzsektor. Finanzunternehmen sind gefordert, ihre Auslagerungsstrategien und -prozesse umfassend zu überarbeiten und an die neuen Anforderungen anzupassen. Die Verordnung bietet einen klaren Rahmen, um Risiken zu minimieren und die Stabilität des Finanzsystems zu stärken.

Empfehlung:Unternehmen sollten die Umsetzung der RTS als strategische Chance begreifen, ihre digitale Widerstandsfähigkeit zu erhöhen und sich frühzeitig auf die neuen regulatorischen Anforderungen vorzubereiten.

Finanzen / Bilanzen / IKT-Dienstleistungen / Resilienz / Compliance
[pressebox.de] · 05.08.2025 · 09:00 Uhr
[0 Kommentare]
Rekordumsatz, Dividendenplus und Edelmetall-Rückenwind!
Herisau, 05.06.2026 (PresseBox) - Gold, Silber, Cashflow, Dividendenstärke und ein wachsendes Portfolio: OR Royalties zeigt mit Q1 2026, wie wirkungsvoll ein breit gestreutes Royalty- und Streaming-Modell in einem freundlichen Edelmetallumfeld sein kann. Anzeige/Werbung – Dieser Artikel erscheint im Auftrag von OR Royalties Inc.!    · Bezahlte […] (00)
vor 7 Stunden
Stefanie Hubig (Archiv)
Berlin - Bundesjustizministerin Stefanie Hubig (SPD) ruft die Bevölkerung zu einer Beschäftigung mit dem Thema Organspende auf. Der "Rheinischen Post" sagte Hubig anlässlich des Tags der Organspende an diesem Samstag, es gebe in Deutschland leider zu wenige Spender. Viele Patienten seien dringend auf ein Spenderorgan angewiesen, die Wartelisten seien […] (00)
vor 36 Minuten
Kanya King, die wegweisende Gründerin der MOBO Awards, ist im Alter von 57 Jahren nach einem Kampf gegen Darmkrebs gestorben.
(BANG) - MOBO hat den Tod ihrer Gründerin und CEO Kanya King CBE bekannt gegeben. Die Organisation hat bestätigt, dass sie am 3. Juni friedlich verstorben ist, nach einem "mutigen und für sie typischen entschlossenen Kampf" gegen Darmkrebs. In einer Erklärung hieß es, die 57-jährige Pionierin sei umgeben gewesen von "ihrer Familie, engen Freunden und […] (00)
vor 7 Stunden
Dreame X60 Pro Ultra Complete ab sofort am Start
Der Dreame X60 Pro Ultra Complete ist ab sofort über die offizielle Dreame-Website, Amazon sowie ausgewählte Handelspartner erhältlich. Zum Marktstart ist das Premium-Modell für 1.499 Euro verfügbar und wird bis zum 11. Juni mit einem Einführungsrabatt von 200 Euro angeboten. Zusätzlich haben 20 Käuferinnen und Käufer die Chance, den treppensteigenden […] (00)
vor 7 Stunden
Persona 6 vor großer Premiere? Leak deutet auf Xbox Games Showcase hin
Die Gerüchteküche rund um Persona 6 brodelt seit Wochen. Nun gibt es einen neuen Hinweis, der viele Fans aufhorchen lassen dürfte. Laut dem bekannten Insider Nate the Hate soll die lang erwartete Enthüllung des nächsten Hauptteils der Persona-Reihe bereits beim kommenden Xbox Games Showcase stattfinden. Sollte sich diese Information bestätigen, […] (00)
vor 1 Stunde
Paramount Skydance gründet eigenes Spiele-Studio
Der Medienkonzern baut sein Gaming-Geschäft deutlich aus. Videospiele sollen künftig eine zentrale Rolle neben Film, Fernsehen und Streaming spielen. Paramount Skydance hat die Gründung von Paramount Games Studio bekanntgegeben. Das neue Entwicklerstudio bündelt die bisherigen Gaming-Aktivitäten von Skydance und soll künftig als eigenständige Säule des Konzerns neben Film, Fernsehen und […] (00)
vor 1 Stunde
Fußball-WM 2026 - Vorbereitung Chicago
Chicago (dpa) - Julian Nagelsmann muss wenige Tage vor dem WM-Start einen Personalschock verkraften. Lennart Karl, der 18 Jahre alte, unbekümmert-freche Jungstar des FC Bayern München, fällt für das Fußball-Turnier in Amerika aus. Karl zog sich im Abschlusstraining vor dem letzten Testmatch an diesem Samstag (20.30 Uhr/RTL) in Chicago gegen Mitgastgeber […] (02)
vor 1 Stunde
woman, crypto, bitcoin, digital, currency, coin, blockchain, happy, success, business
Die führenden Banken an der Wall Street planen Berichten zufolge die Einführung eines tokenisierten Einlagen-Netzwerks in der ersten Hälfte des Jahres 2027. Das Projekt wird von der Clearing House geleitet, einem Echtzeit-Zahlungsunternehmen, das im Besitz großer Finanzinstitute wie JPMorgan Chase, Bank of America, Citigroup und Wells Fargo ist. […] (00)
vor 1 Stunde
 
Wege aus der Dauerkrise
Höchst, 04.06.2026 (lifePR) - In Zeiten multipler Krisen greifen Zukunftsängste, […] (00)
Netto-Null-Ziel: Toyota Material Handling Europe bringt CO₂-reduzierten Stahl in Serie
Isernhagen, 05.06.2026 (PresseBox) - Toyota Material Handling Europe hat den CO ₂ - […] (00)
bluechip WS3500 setzt neuen Standard für thermisch stabile High-Performance-Workstations
Meuselwitz, 05.06.2026 (PresseBox) - Mit der BUSINESSline Workstation WS3500 […] (00)
Trump-Anhänger drangen ins US-Kapitol ein
Washington (dpa) - Ein verurteilter Kapitolstürmer ist mittlerweile beim US- […] (04)
«Welcome to hell»: Neue Comedy-Serie über Berliner Wohnungsmarkt
Die Botschaft ist unmissverständlich: Die Immobilien-Suche in der Hauptstadt ist die Hölle... […] (01)
Formel 1 - Vor dem Großen Preis von Monaco
Monte-Carlo (dpa) - Rekordweltmeister Lewis Hamilton hat mit der Tagesbestzeit im […] (00)
Olivia Rodrigo
(BANG) - Olivia Rodrigo stützte sich nach ihrer Trennung von Louis Partridge auf ihre […] (00)
Broadcoms Einfluss auf die Stimmung im Halbleitermarkt Der jüngste Rückgang der […] (00)
 
 
Suchbegriff