Moderne Architektur in Hamburg: Ein gläsernes Bürogebäude umgeben von städtischer Landschaft und Aussicht auf den Hafen.
ISO-Zertifizierungen: ISO 9001, ISO 27001, ISO 27701, hervorgehoben in blauer Schrift.
Logo mit dem Text „Mehr als 20 Jahre Erfahrung“ in verschiedenen Schriftgrößen und Farben.
Deutschlandkarte in Blau- und Lilatönen mit dem Text "Deutschlandweit Persönliche Beratung".

DORA Compliance: digitale Resilienz für Finanzunternehmen

  • Rechtssichere DORA-Umsetzung für Finanzunternehmen
  • Zertifizierte IKT-Risikomanager für Ihre DORA Compliance 
  • Über 20 Jahre Expertise in Informationssicherheit für Finanzunternehmen

Ăśber 1000+ Kunden vertrauen uns

  • Logo von Stromnetz Berlin mit stilisierten blauen Kreisen und Schriftzug in schwarzer Schrift.
  • Logo von ShiftJuggler mit bunten, schräg angeordneten Linien in Orange, Blau und GrĂĽn neben dem Schriftzug.
  • Rote Schriftzug "SHARP" in fetter, klarer Typografie.
  • Logo der Joachim Herz Stiftung mit einem stilisierten Pferd und einem Reiter in lila.
  • Logo von Flensburg mit dem Schriftzug "Zwischen Himmel und Förde" in blauer und roter Schrift.
  • Logo des Deutschen Roten Kreuzes mit rotem Kreuz und Schriftzug des Landesverbands Schleswig-Holstein e.V.
  • Drei stilisierte Buchstaben "D", "P" und "S" in verschiedenen Farben: lila, beige und blau.
  • Logo von Celonis in fetter, schwarzer Schriftart, wobei das "O" als offenes, rundes Symbol gestaltet ist.

Was ist DORA Compliance?

Der regulatorische Rahmen fĂĽr digitale Resilienz im Finanzsektor

Vier Personen in einem Konferenzraum diskutieren über DORA Compliance, unterstützt von Präsentationsfolien.

DORA kurz erklärt

Der Digital Operational Resilience Act (DORA) ist seit dem 17. Januar 2025 verbindlich anzuwenden. Die Verordnung 2022/2554 schafft EU-weit einheitliche Anforderungen an die digitale Betriebsstabilität von Finanzunternehmen und deren IKT-Drittdienstleistern – und geht damit deutlich über bisherige nationale Regelwerke wie die BAIT oder VAIT hinaus. Ziel ist es, Finanzunternehmen widerstandsfähiger gegenüber IKT-Risiken zu machen: von Cyberangriffen über Systemausfälle bis hin zu Risiken durch externe IKT-Dienstleister. 

DORA Compliance bedeutet, dass Ihr Unternehmen alle regulatorischen Anforderungen der Verordnung nachweisbar erfüllt (strukturiert, dokumentiert und dauerhaft). Wer jetzt noch Lücken hat, riskiert Bußgelder und aufsichtsrechtliche Prüfungen durch BaFin und europäische Behörden.
Mit einem interdisziplinären Team aus Informationssicherheitsexperten und Juristen unterstützt intersoft consulting Sie dabei, Ihre DORA-Konformität strukturiert, effizient und nachhaltig herzustellen.

Die fünf Säulen der DORA-Konformität

DORA-Konformität ist kein einmaliges Projekt, sondern ein strukturierter Rahmen aus fünf regulatorischen Säulen. Jede davon stellt konkrete Anforderungen an Finanzunternehmen und ihre IKT-Drittdienstleister – von der Governance bis zum Krisenmanagement. Wir begleiten Sie bei der systematischen Umsetzung aller fünf Bereiche.

Die Umsetzung erfordert ein abgestimmtes Zusammenspiel aus rechtlichem Know-how, technischer Expertise und organisatorischem Change-Management. Genau das bringt intersoft consulting mit.

Silhouette einer Person mit abgerundeten Konturen in Blau auf neutralem Hintergrund.

IKT-Risikomanagement

Finanzunternehmen müssen ein vollständiges, dokumentiertes Rahmenwerk für das IKT-Risikomanagement etablieren. Dazu gehören Business-Continuity-Pläne sowie Maßnahmen zur Erkennung und Abwehr von Bedrohungen. Die Verantwortung liegt ausdrücklich bei der Geschäftsleitung.

Eine stilisierte Waage, die Gerechtigkeit und Gleichgewicht symbolisiert, mit zwei gleich großen Schalen.

Meldepflichten für IKT-Vorfälle

Schwerwiegende IKT-Vorfälle sind nach einheitlichen Kriterien zu klassifizieren und fristgerecht an die BaFin zu melden. DORA harmonisiert diese Pflichten EU-weit und schafft klare Prozessanforderungen für das Incident Management.

Ein stilisiertes, blaues Symbol mit einem Bogen und drei horizontalen Linien darunter.

Resilienztests planen und durchführen

DORA schreibt risikobasierte Tests für alle kritischen und wichtigen Systeme vor. Für systemrelevante Institute kommen Threat-Led Penetration Tests hinzu, deren Häufigkeit sich nach der regulatorischen Einstufung richtet. Wir planen Ihr Testprogramm, koordinieren die Durchführung mit qualifizierten Prüfern und dokumentieren die Ergebnisse revisionssicher.

Blaues Diagramm auf einer Präsentationsleinwand mit aufsteigender Trendlinie.

IKT-Drittparteien-Risikomanagement

Alle IKT-Dienstleister müssen in einem Register erfasst, bewertet und kontinuierlich überwacht werden. Verträge erfordern Mindeststandards zu Datenstandort, Zugriffskontrolle und Exit-Strategien. Die Verantwortung verbleibt beim Finanzunternehmen.

Ein blauer Farbroller mit einem ergonomischen Griff, bereit zum Streichen.

Informationsaustausch

DORA fördert den freiwilligen Austausch von Bedrohungsinformationen zwischen Finanzunternehmen und Aufsichtsbehörden, um eine kollektive Stärkung der Resilienz im gesamten Finanzsektor zu fördern.

Ein Mann in Anzug mit Krawatte, lächelt freundlich und steht mit verschränkten Händen vor einem transparenten Hintergrund.

Ralf Lüneburg

Consultant Informationssicherheit

Ich berate Sie gerne

Rufen Sie uns an oder schreiben Sie uns über das Kontaktformular.

Wer ist von DORA betroffen?

DORA gilt für alle Organisationen, die Finanzdienstleistungen in der EU erbringen – unabhängig vom Unternehmenssitz. Der Anwendungsbereich ist weit und umfasst über 20 verschiedene Kategorien.

Ein stilisiertes, blaues Gebäude-Icon mit Fenstern und einer Eingangstür.

Kreditinstitute und Banken

Banken und Kreditinstitute, die in der EU tätig sind, fallen vollständig in den DORA-Anwendungsbereich – unabhängig von ihrer Größe. Als Kern des Finanzsystems unterliegen Banken besonders in den Bereichen IKT-Governance, Incident Reporting und Resilienztests strengen Anforderungen. 

Ein blauer Schild mit einem Häkchen, das Sicherheit und Schutz symbolisiert.

Versicherungsunternehmen

Für Versicherungsunternehmen bringt DORA neue Anforderungen an das IKT-Risikomanagement und das Management von IT-Dienstleistern: Versicherungs- und Rückversicherungsunternehmen müssen demnach alle fünf DORA-Anforderungsbereiche erfüllen.

Blaues Symbol von gestapelten Münzen, das Reichtum oder finanzielle Transaktionen darstellt.

Pensionskassen

Einrichtungen der betrieblichen Altersversorgung sind ausdrücklich im DORA-Anwendungsbereich erfasst. Sie müssen einen IKT-Risikomanagementrahmen aufbauen, Vorfälle strukturiert melden und IKT-Drittdienstleister aktiv steuern. Wir begleiten Sie bei der DORA-konformen Umsetzung.

Haus-Symbol mit zwei quadratischen Fenstern und einem spitzen Dach, in Blau dargestellt.

Investmentgesellschaften und Fondsmanager

Kapitalverwaltungsgesellschaften, Verwalter alternativer Investmentfonds sowie Wertpapierfirmen sind vom Anwendungsbereich erfasst und müssen DORA-Konformität nachweisen. Unsere Consultants unterstützen Sie beim Aufbau eines vollständigen Risikomanagement-Rahmenwerks nach DORA-Standard.

Ein stilisiertes Diagramm mit aufsteigenden Balken und einer Linie, die einen positiven Trend darstellt.

Zahlungs- und E-Geld-Institute

Zahlungsdienstleister und E-Geld-Institute sind aufgrund ihrer kritischen Infrastrukturrolle explizit im DORA-Geltungsbereich erfasst. Wir analysieren Ihre bestehenden Sicherheitsmaßnahmen und zeigen gezielt, wo Handlungsbedarf besteht.

Grafik von Euro-Banknoten mit einem hervorgehobenen Euro-Symbol.

Kryptowährungsdienstleister

Anbieter von Krypto-Dienstleistungen sowie Emittenten von Kryptowerten, die nach der MiCA-Verordnung zugelassen sind, sind seit Inkrafttreten vollständig in den regulatorischen Rahmen  von DORA einbezogen. 

Symbole für Recycling mit Pfeilen, die einen geschlossenen Kreislauf darstellen.

IKT-Drittdienstleister

Auch IT-Dienstleister, die kritische Funktionen (IKT-Leistungen) für Finanzunternehmen erbringen, können unter die direkte Aufsicht der europäischen Aufsichtsbehörden fallen. Kritische Dienstleister werden direkt durch europäische Aufsichtsbehörden überwacht. intersoft consulting unterstützt Sie bei der Vorbereitung auf Aufsichtsprüfungen und der Vertragsgestaltung nach dem DORA-Standard.

Auflistung betroffener Unternehmen

Die unten stehende Aufzählung veranschaulicht die von DORA betroffenen Sektoren noch einmal im Detail:

  • Kreditinstitute
  • Zahlungsinstitute
  • Pensionskassen
  • E-Geld-Institute
  • Wertpapierfirmen
  • Anbieter von Krypto-Dienstleistungen
  • Emittenten von Kryptowerten
  • Emittenten von an Vermögenswerte geknĂĽpften Token
  • Emittenten signifikanter an Vermögenswerten geknĂĽpfter Token
  • Zentralverwahrer
  • zentrale Gegenparteien
  • Handelsplätze
  • Transaktionsregister
  • Verwalter alternativer Investmentfonds
  • Verwaltungsgesellschaften
  • Datenbereitstellungsdienste
  • Versicherungs- und RĂĽckversicherungsunternehmen
  • Versicherungsvermittler, RĂĽckversicherungsvermittler und Versicherungsvermittler in Nebentätigkeit,
  • Einrichtungen der betrieblichen Altersversorgung
  • Ratingagenturen
  • AbschlussprĂĽfer und PrĂĽfungsgesellschaften
  • Administratoren kritischer Benchmarks
  • Crowdfunding-Dienstleister
  • Verbriefungsregister
  • IKT-Drittanbieter

DORA Compliance im Unternehmen umsetzen: Best Practice

Von der GAP-Analyse bis zur regulatorischen Konformität: Konkrete Maßnahmen für jede DORA-Anforderung

Auf dem Weg zur DORA Compliance müssen Finanzunternehmen mehrere parallele Prozesse aufsetzen und dauerhaft betreiben. Die Herausforderung liegt nicht nur in der initialen Umsetzung, sondern vor allem im kontinuierlichen Nachweis der Konformität gegenüber Aufsichtsbehörden. Denn: DORA sieht keine klassische Zertifizierung vor. Die Erfüllung der Anforderungen wird durch regelmäßige Audits, Tests und kontinuierliche Dokumentation nachgewiesen und eben durch die zuständigen Aufsichtsbehörden überprüft. 

Unser Beratungsprozess beginnt mit einer detaillierten GAP-Analyse: Unsere zertifizierten Consultants gleichen Ihre bestehenden IT-Strukturen, Prozesse und Richtlinien mit den Anforderungen des DORA ab. Sie erhalten einen klaren Überblick über Handlungsbedarfe und eine priorisierende Umsetzungs-Roadmap.Im nächsten Schritt entwickeln wir gemeinsam mit Ihnen eine maßgeschneiderte DOR-Strategie.

Unsere Beraterinnen und Berater unterstützen Sie bei der Implementierung von Sicherheitsrichtlinien, der Einführung eines IKT-Risikomanagements, dem Aufbau von Vorfall-Meldeprozessen sowie der Erstellung aller erforderlichen Dokumentationen.

DORA stellt klare Anforderungen an Ihre IT-Governance, Ihre Vertragsbeziehungen mit IKT-Dienstleistern und Ihre organisatorischen Prozesse. Wir begleiten Sie durch alle Phasen der Umsetzung: pragmatisch, effizient und mit Blick auf Ihren Geschäftsalltag. Profitieren Sie von unserer interdisziplinären Expertise: zertifizierte Informationssicherheitsexperten und Volljuristen arbeiten bei uns Hand in Hand. Gern stehen wir Ihnen auch langfristig als externer Informationssicherheitsbeauftragter oder IKT-Risikomanager zur Seite.

Ein Diagramm mit Warnsymbol und mehreren verbundenen Textboxen, die Informationen darstellen.

IKT-Risikomanagementrahmen aufbauen

Die Grundlage jeder DORA-konformen Organisation ist ein dokumentierter IKT-Risikomanagementrahmen. Verantwortlichkeiten müssen klar geregelt, Risiken systematisch bewertet und Schutzmaßnahmen implementiert werden. Business-Continuity- und Wiederherstellungspläne sind Pflicht. 

Wir helfen Ihnen, alle IKT-Risiken systematisch zu identifizieren, zu bewerten und mit geeigneten Maßnahmen zu steuern.

Wir entwickeln für Sie individuelle Richtlinien und Verfahrensanweisungen, die exakt auf Ihre Geschäftsprozesse abgestimmt sind. Ein strukturiertes IKT-Managementsystem ermöglicht es Ihnen, Ihre DORA-Maßnahmen fortlaufend zu überwachen und zu verbessern.

Grafische Darstellung von Daten mit Diagrammen, Text und einem Informationsfeld auf einer digitalen Oberfläche.

Kontinuierliche DORA-Konformität sichern

DORA ist kein einmaliges Projekt. Alle Prozesse zur IKT-Nutzung müssen fortlaufend überprüft und an neue Bedrohungslagen sowie regulatorische Aktualisierungen angepasst werden. 

Bei Aufsichtsprüfungen müssen Sie lückenlos belegen, dass Ihr Unternehmen die DORA-Anforderungen ernsthaft und vollständig umsetzt. 

Richtlinien, technische Maßnahmen und Governance-Strukturen brauchen regelmäßige Review-Zyklen. Wir prüfen und optimieren Ihre Vertragsbeziehungen mit IKT-Dienstleistern, erstellen das gesetzlich vorgeschriebene Informationsregister und stellen sicher, dass alle vertraglichen DORA-Anforderungen erfüllt sind.

Dokumente mit einer Lupe und Warnsymbol, die auf wichtige Informationen hinweisen.

Resilienztests planen und durchführen

DORA schreibt für alle Finanzunternehmen im Rahmen des IKT-Risikomanagements ein strukturiertes Testprogramm vor. Dies dient als Nachweis zur Zielerreichung der digitalen operationalen Resilienz gegenüber Aufsichtsbehörden und bezieht auch IKT-Drittparteien ein.Dabei wird zwischen zwei Teststufen unterschieden: Basistests sind für den gesamten Finanzsektor verpflichtend und umfassen unter anderem Schwachstellenscans oder Quellcode- und Performancetests. Fortgeschrittene Tests in Form von Threat-Led Penetration Tests (TLPT) sind hingegen nur für systemrelevante Finanzunternehmen mit hohem IKT-Reifegrad vorgesehen.

Grafik eines Zeitstrahls mit drei Informationsfeldern, in sanften Farben gestaltet.

IKT-Drittparteienrisiko managen

Das Management von IKT-Drittdienstleistern ist eine der anspruchsvollsten DORA-Anforderungen. DORA betrachtet den gesamten Lebenszyklus: von der Vertragsgestaltung mit DORA-konformen Mindestinhalten über die laufende Überwachung bis hin zu dokumentierten Ausstiegsstrategien. Das Informationsregister muss vollständig geführt und der Aufsichtsbehörde auf Anfrage vorgelegt werden können.

Wir prüfen Ihre bestehenden IKT-Verträge, identifizieren Lücken und unterstützen bei der rechtssicheren Neugestaltung (unter Berücksichtigung aller technischen Schutzanforderungen).

Dokument mit nummerierten Punkten, Warnsymbol und grafischen Elementen zu einem technischen Thema.

Meldung von IKT-bezogenen Vorfällen

DORA standardisiert die Meldung von IKT-Vorfällen EU-weit. Grundlage sind festgelegte Klassifizierungskriterien – darunter betroffene Kunden, Ausfallzeit, geografische Ausbreitung, Datenverlust, Kritikalität der Dienste und wirtschaftliche Auswirkungen. Schwerwiegende Vorfälle müssen fristgerecht und in vorgegebenen Formaten an die BaFin gemeldet werden. Cyberbedrohungen können zusätzlich freiwillig gemeldet werden – die Weitergabe an andere Behörden ist im DORA geregelt.

Wir entwickeln Ihre Meldeprozesse, schulen verantwortliche Teams und stellen sicher, dass im Ernstfall alle Fristen eingehalten werden.

Diagramm mit zentralem Symbol eines Gebäudes, das mit drei beschreibenden Kästchen verbunden ist.

Informationsaustausch unter Finanzunternehmen

DORA regelt den freiwilligen Austausch von Informationen und Erkenntnissen über Cyberbedrohungen zwischen Finanzunternehmen und Aufsichtsbehörden. Ziel ist es, die operative Resilienz des gesamten Finanzsektors zu stärken und das Bewusstsein aller Marktteilnehmenden zu schärfen. Ergänzend sind sektorübergreifende Simulationsübungen und eine verstärkte Zusammenarbeit im Finanzbereich vorgesehen.

Ein wichtiger Punkt ist auch, dass alle im Unternehmen über IKT-Risiken und Sicherheitsanforderungen informiert sind: Programme zur Sensibilisierung für IKT-Sicherheit sind daher für alle Mitarbeitenden und die Geschäftsleitung verpflichtend.

Mit diesen DORA-Leistungen unterstĂĽtzt intersoft consulting

Praxisnahe Beratung: vom ersten Check bis zur vollständigen Konformität

DORA GAP-Analyse

Bevor MaĂźnahmen ergriffen werden, braucht es Klarheit ĂĽber den Status quo. Die GAP-Analyse ist Ihr Startpunkt fĂĽr die DORA-Compliance. Wir prĂĽfen systematisch, ob Ihre IT-Strukturen den DORA-Anforderungen entsprechen, wo LĂĽcken bestehen und welche Prioritäten sich daraus ergeben. Die GAP-Analyse ist die Basis fĂĽr eine effiziente Umsetzungsplanung. 

DOR-Strategie & Umsetzung

Auf Basis der GAP-Analyse entwickeln wir eine individuelle DOR-Strategie und begleiten Sie bei der praktischen Umsetzung – von der Implementierung bis hin zur Einrichtung belastbarer Meldeprozesse. Dabei behalten wir stets alle fünf DORA-Anforderungsbereiche im Blick und stellen sicher, dass Ihre Maßnahmen aufeinander abgestimmt, dokumentiert und aufsichtsrechtlich nachweisbar sind.

Externer ISB / IKT-Risikomanager

Unsere Consultants übernehmen die Funktion des externen Informationssicherheitsbeauftragten oder des zertifizierten IKT-Risikomanagers und entlasten Ihr Unternehmen dauerhaft von diesen regulatorischen Aufgaben. Unsere Spezialisten verfügen unter anderem über die nötige Erfahrung aus BAIT, KAIT und VAIT zur pragmatischen Umsetzung in der Informationssicherheit.

Audits & Dokumentation

Der erfolgreiche Umgang mit Aufsichtsbehörden erfordert neben umfassendem Fachwissen das nötige Fingerspitzengefühl. Wir begleiten Sie bei Anfragen, Meldungen und Prüfungen und erstellen alle erforderlichen Berichte und Nachweise. Außerdem führen wir regelmäßige interne Audits durch, um Ihr Unternehmen auf dem neuesten Stand zu halten. Ferner übernehmen wir auf Wunsch für Finanzunternehmen Dienstleister-Audits.

Schulungen & Awareness

DORA schreibt verpflichtende Programme zur Sensibilisierung für IKT-Sicherheit vor. Das gilt für alle Mitarbeitenden und die Geschäftsleitung. Lernprozesse und kontinuierliche Weiterentwicklung sind entscheidend. Wir entwickeln zielgruppenspezifische Schulungskonzepte, die exakt auf die Anforderungen und Risikolage Ihres Unternehmens abgestimmt sind – praxisnah, verständlich und in Präsenz- oder digitalen Formaten umsetzbar.

DORA-Compliance dauerhaft sichern

Regulatorische Anforderungen entwickeln sich weiter – auch nach DORA. Wir begleiten Sie dauerhaft: mit regelmäßigen internen Audits, kontinuierlichem Monitoring aktueller DORA-Entwicklungen und neuer technischer Regulierungsstandards sowie schneller Reaktion auf neue Vorgaben. Bei PrĂĽfungen stehen wir Ihnen mit einer gezielten Audit-Vorbereitung zur Seite. 

DORA, NIS2 und ISO 27001: Gemeinsamkeiten & Unterschiede

Wie sich DORA zu bestehenden Regelwerken verhält – und was wirklich neu ist.

Wenn Ihr Unternehmen bereits konform zu NIS2 oder ISO 27001 aufgestellt ist, haben Sie eine gute Ausgangslage. Alle drei Rahmenwerke teilen grundlegende Prinzipien moderner Informationssicherheit: Sie verlangen ein strukturiertes Risikomanagement, klare Governance-Verantwortlichkeiten, dokumentierte Incident-Response-Prozesse und regelmäßige Überprüfungen und Audits. DORA geht aber in wesentlichen Punkten mit konkreten Anforderungen deutlich darüber hinaus, während NIS2 und ISO 27001 bis auf Ausnahmen mehr Flexibilität bieten.

Der entscheidende Unterschied: DORA ist eine sektorspezifische EU-Verordnung, die unmittelbar und verbindlich gilt. Sie fordert sehr konkrete Maßnahmenumsetzungen (insbesondere in den Bereichen Drittanbieter-Management, Resilienztests und standardisierte Meldepflichten) für Anforderungen, bei denen die NIS2 mehr Gestaltungsspielraum zulässt. Als EU-Verordnung gilt DORA unmittelbar und verbindlich, ohne nationalen Umsetzungsspielraum. NIS2 hingegen ist eine EU-Richtlinie, die im Dezember 2025 in nationales Recht überführt wurde, und ISO 27001 ist ein freiwilliger internationaler Standard ohne Rechtsbindung. Für betroffene Finanzunternehmen gilt ein klares Vorrangprinzip: DORA geht vor NIS2 (Lex specialis).

Die größten inhaltlichen Unterschiede liegen in drei Bereichen:

Meldepflichten: DORA und NIS2 schreiben jeweils strukturierte Meldeprozesse vor – die konkreten Fristen und Anforderungen unterscheiden sich jedoch im Detail und sind im Einzelfall sorgfältig zu prüfen. ISO 27001 macht Vorgaben zur Einrichtung von Meldewegen (sofern diese aus einer anderen Quelle erforderlich sind), kennt selbst jedoch keine verbindlichen Meldefristen.

Resilienztests: DORA verlangt strukturierte, regelmäßige Tests, inklusive TLPT für systemrelevante Institute. Resilienztests im Kontext von Business Continuity sind auch Anforderungen von NIS2 und ISO 27001, jedoch liegt hier die konkrete Umsetzung dieser Anforderungen und damit die Auswahl der spezifischen Tests im Ermessensspielraum der Unternehmen.

Drittanbieter-Governance: DORA fordert ein vollständiges IKT-Dienstleister-Register mit Risikobewertung, vertraglich verankerten Mindeststandards und laufender Überwachung. Das geht über die Anforderungen von NIS2 und ISO 27001 hinaus.

intersoft consulting analysiert Ihre bestehende Compliance-Landschaft und zeigt Ihnen präzise, welche DORA-Anforderungen noch offen sind. Damit Sie gezielt handeln können und keine Doppelarbeit leisten.

Der richtige Partner fĂĽr Ihre DORA Compliance: intersoft consulting

Warum Finanzunternehmen auf unsere interdisziplinäre Expertise setzen

Unser Versprechen:

  • Bei uns bekommen Sie eine persönliche Beratung durch individuell zugeteilte und zertifizierte Consultants mit spezifischem Branchenwissen im Finanzsektor.
  • Wir erstellen Ihnen eine individuelle DORA-GAP-Analyse durch erfahrene und zertifizierte Informationssicherheitsexperten mit Branchenfokus auf den Finanzsektor.
  • Wir geben Ihnen pragmatische Handlungsempfehlungen, die zu Ihrer Unternehmensgröße, Risikolage und Betriebsstruktur passen.
  • Von uns bekommen Sie echte DORA-Konformität durch risikoorientierte Umsetzung – nicht nur Dokumentation, sondern nachweisbare operative Resilienz.
  • Keine versteckten Kosten: Von uns können Sie jederzeit volle Kostentransparenz erwarten.
  • Wir ĂĽbernehmen gerne externe SchlĂĽsselrollen fĂĽr Ihr Unternehmen: Zertifizierte IKT-Risikomanager und externe Informationssicherheitsbeauftragte stehen auf Wunsch fĂĽr Sie bereit.
  • Wir bringen nachweisbare Erfahrung aus BAIT, KAIT und VAIT mit und ĂĽbertragen dieses Regulierungswissen direkt auf Ihre DORA-Umsetzung.
  • Mit unserem interdisziplinären Team aus Informationssicherheitsexperten und Volljuristen profitieren Sie von gebĂĽndeltem Know-how fĂĽr jede Situation.
  • Wir haben ĂĽber 20 Jahre Expertise in der Finanzregulierung.

Unsere Consultants fĂĽr DORA Compliance

Zertifizierte Expertise mit persönlichem Ansatz – für Sie vor Ort

Die Qualität unserer DORA-Beratung wird durch fachliche Qualifikation und nachgewiesene Praxiserfahrung bestimmt. Vertrauen ist das Fundament jeder Compliance-Partnerschaft, was eine persönliche und individuelle Zusammenarbeit unverzichtbar macht.

Bei intersoft consulting vereinen praktische Expertise aus der Informationssicherheit und tiefes Fachwissen über regulatorische Anforderungen im Finanzsektor – von BAIT und VAIT bis hin zu DORA und NIS-2. Unsere Beratenden sind durch DEKRA- und TÜV-zertifizierte Schulungen qualifiziert und halten ihr Wissen durch kontinuierliche Fortbildungen auf dem aktuellen Stand.

Mit intersoft consulting erhalten Sie einen festen Ansprechpartner, der Ihre Unternehmensstruktur kennt und Ihre spezifischen DORA-Anforderungen versteht. So sparen Sie Zeit und interne Ressourcen.

Dank ihrer Unabhängigkeit und Neutralität können unsere Experten alle regulatorischen Aspekte objektiv bewerten, ohne dass interne Interessenkonflikte die Einschätzung beeinflussen. 

Praktische Erfahrung aus zahlreichen DORA-Projekten in unterschiedlichen Finanzunternehmen und Unternehmensgrößen ermöglicht es uns, rechtskonforme und zugleich pragmatisch umsetzbare Lösungen zu entwickeln. Wir kennen die typischen Schwachstellen und wissen, wo der größte Handlungsbedarf liegt.

Deutschlandweit vor Ort

Ein Mann in Anzug mit Krawatte, lächelt freundlich und steht mit verschränkten Händen vor einem transparenten Hintergrund.

Ralf Lüneburg

Consultant Informationssicherheit

Kostenlose Erstberatung

Gerne beantworten wir Ihre Fragen. Schreiben Sie uns gerne über unser Kontaktformular.

Ein Mann in einem Anzug mit Krawatte steht vor einem modernen Bürogebäude und lächelt.
Junger Mann in schwarzem Anzug mit verschränkten Armen, lächelt vor einem modernen Bürogebäude.
Ein junger Mann in einem Anzug steht vor einer modernen Bürogebäude-Fensterlandschaft.
Ein Mann in Anzug und Krawatte steht vor einem modernen Bürogebäude mit großen Fenstern.
+70 Berater

Ausgezeichnet durch Zertifizierungen & Mitgliedschaften

Nach jahrelanger Arbeit im Bereich Informationssicherheit können wir eine Vielzahl an Zertifizierungen und Mitgliedschaften vorweisen.

Logo mit verschiedenen geometrischen Formen in Rot, Schwarz, Gelb, Grau und Purpur.
Cyber-Security Practitioner
Logo der Allianz fĂĽr Cyber-Sicherheit mit dem Zusatz "Partner".
Allianz fĂĽr Cyber-Sicherheit
Auszeichnung fĂĽr "TOP Berater" von intersoft consulting, geprĂĽft von ServiceValue, mit Logo des Hamburger Consulting Clubs.
Top Berater
Logo von CAST mit einem grünen halbkreisförmigen Element und dem Schriftzug "CAST" in dunkler Schrift.
Competence Center for Applied Security Technology e.V. (CAST)
Logo der CISA mit rotem Kreis und grauer Schrift auf weiĂźem Hintergrund.
Certified Information Systems Auditor (CISA)
Logo des Bundesamts fĂĽr Sicherheit in der Informationstechnik mit Informationen zu ISO 27001 und QR-Code.
Auditteamleiter für ISO 27001 auf der Basis von IT‑Grundschutz
TĂśV NORD Zertifikat fĂĽr ISO 9001 mit blauer Schrift auf dunklem Hintergrund.
ISO 9001 zertifiziert
Logo der CISSP-Zertifizierung auf grĂĽnem Hintergrund.
Certified Information Systems Security Professional (CISSP)

Das macht intersoft consulting als Unternehmen aus

Die Entscheidung für intersoft consulting als DORA-Beratungspartner bringt Ihnen klare Vorteile. Dank unserer interdisziplinären Erfahrung setzen wir DORA-Anforderungen effizient um und schonen dabei Ihre internen Ressourcen.

Persönliche Beratung

Bei uns erhalten Sie einen festen Ansprechpartner, der Ihr Unternehmen kennt. Unsere Beratung richtet sich exakt nach den Anforderungen Ihres Geschäftsmodells – vom mittelgroßen Zahlungsdienstleister bis zum internationalen Kreditinstitut.

Drei Personen in einem Meeting, diskutieren Anforderungen vor einem Laptop in einem modernen BĂĽro.
Interdisziplinäre Qualifikation

Moderne DORA Compliance braucht tiefgreifende Expertise in der Informationssicherheit und technisches Know-how. Unsere Berater vereinen beides und entwickeln Lösungen, die regulatorisch belastbar und operativ umsetzbar sind.

Bewährte Expertise

Wir entwickeln kontinuierlich Best Practices aus der DORA-Umsetzungspraxis und bĂĽndeln diese in einem internen Wissenspool. Von diesem gebĂĽndelten Know-how profitieren Sie direkt in der Beratung.

Alles aus einer Hand:

Grafik mit einem Dokument und Text, begleitet von einem Hinweis auf kontinuierliche Best Practices.
Zuverlässige Vertretung

Wir gewährleisten, dass Sie in jeder Situation schnell fachkundige Unterstützung von unserem DORA-Team erhalten.

Händeschütteln-Symbol in einem Diagramm, unterstützt von einem Textfeld mit Checklisten und dem Titel „Zuverlässige Unterstützung“.
Stellung des IKT-Risikomanagers

Auf Wunsch ĂĽbernehmen wir die Funktion des externen Informationssicherheitsbeauftragten bzw. IKT-Risikomanagers und entlasten Ihr Unternehmen damit von einer zentralen DORA-Pflichtrolle.

Eine Präsentation in einem Konferenzraum mit einem IKT-Risikomanager, der Daten vor einem Publikum erklärt.
Krisenkommunikation & Notfallplanung

Wir erstellen Krisenkommunikationspläne und Notfallkonzepte, die im Ernstfall greifen – strukturiert, dokumentiert und auf die Anforderungen von DORA abgestimmt.

Grafik zur Notfallplanung mit einem System, dargestellt durch Dokumente und Checklisten auf einem farbigen Hintergrund.
Risikoanalyse IKT-Drittdienstleister

Wir führen strukturierte Risikoanalysen Ihrer IKT-Drittdienstleister durch – inklusive Bewertung der Vertragsinhalte, Kritikalität der Funktionen und Handlungsempfehlungen.

Grafik mit einem Schutzschild und Diagrammelementen, begleitet von dem Text "Strukturierte Risikoanalysen".
National und Internationial

Wir stehen Ihnen bei allen Fragen zur internationalen DORA-Compliance und zu grenzĂĽberschreitenden IKT-Anforderungen ĂĽber unser etabliertes Netzwerk zur Seite.

Wir sind persönlich und international für Sie da.

Unser Beratungsprozess für DORA Compliance – Schritt für Schritt

Von der ersten Analyse bis zur dauerhaften Konformität

Ein stilisierter Schild mit einer Liste von Punkten in sanften Farben, die Sicherheit und Schutz symbolisieren.

Erstgespräch & Bestandsaufnahme

Im ersten Schritt klären wir Ihre Ausgangssituation. Wir verschaffen uns einen Überblick über Ihre IT-Strukturen, bestehenden Prozesse und die für Sie relevanten DORA-Anforderungen.

Ein stilisiertes Schild mit einer Lupe und Textzeilen, symbolisiert Sicherheit und Datenanalyse.

Strukturierte DORA GAP-Analyse

Wir prüfen systematisch, welche DORA-Anforderungen bereits erfüllt sind und wo konkreter Handlungsbedarf besteht. Das Ergebnis ist eine priorisierte Maßnahmenübersicht mit klarer Umsetzungs-Roadmap.

Ein stilisiertes Schild mit einem Dokument und einem Häkchen, das Sicherheit und Genehmigung symbolisiert.

Maßnahmenplan und DOR-Strategie

Auf Basis der GAP-Analyse entwickeln wir eine individuelle DOR-Strategie und einen Umsetzungsplan. Dabei berücksichtigen wir Ressourcen, Fristen und die Anforderungen Ihrer Aufsichtsbehörde.

Ein stilisiertes Schild mit überlappenden Dokumenten, das Schutz und Sicherheit symbolisiert.

Implementierung & Dokumentation

Wir begleiten Sie bei der praktischen Umsetzung: IKT-Risikomanagement, Vorfallsprozesse, Drittparteienmanagement und Resilienztests. Alle erforderlichen Dokumentationen werden professionell erstellt.

Ein stilisiertes Schild mit einem Häkchen in sanften Farbverläufen von Blau zu Pink.

Laufende Überwachung und Weiterentwicklung

DORA ist kein einmaliges Projekt, sondern ein kontinuierlicher Prozess. Wir unterstützen Sie langfristig: mit regelmäßigen Audits, aktuellem Monitoring und schneller Reaktion auf neue regulatorische Entwicklungen.

Ein Mann in Anzug mit Krawatte, lächelt freundlich und steht mit verschränkten Händen vor einem transparenten Hintergrund.

Ralf Lüneburg

Consultant Informationssicherheit

Ich berate Sie gerne

Rufen Sie uns an oder schreiben Sie uns über das Kontaktformular.

DORA-Anforderungen an IKT-Drittdienstleister

Mehr als Pflichterfüllung – digitale Resilienz auch für IKT-Drittdienstleister

Ein Geschäftstreffen in einem modernen Büro mit einem Präsentierenden vor einem Dashboard, Teilnehmer mit Laptops.

DORA erweitert den Anwendungsbereich bewusst über Finanzunternehmen hinaus. Auch für IKT-Dienstleister, die Leistungen für beaufsichtigte Finanzunternehmen erbringen, spielen die DORA-Anforderungen eine Rolle – unabhängig davon, ob sie selbst dem Finanzaufsichtsrecht unterstehen.

Kritische IKT-Drittdienstleister wiederum werden durch europäische Aufsichtsbehörden direkt überwacht. Bei Nichteinhaltung können Aufsichtsbehörden auch für kritische IKT-Drittdienstleister Zwangsgelder verhängen.

Überzeugen Sie sich von den Vorteilen einer Zusammenarbeit.

  • Zertifizierte Informationssicherheitsexperten
  • Großer Erfahrungsschatz
  • Maßgeschneiderte Lösungen

Meldepflichten nach DORA

Was bei schwerwiegenden IKT-Vorfällen zu tun ist

Ein Mann spricht am Telefon, während er an einem Laptop arbeitet. Eine Kaffeetasse steht auf dem Tisch.

Die Meldepflichten nach DORA greifen, sobald ein IKT-Vorfall als schwerwiegend klassifiziert wird.
In diesem Fall gilt ein dreistufiges Meldeverfahren gegenüber der BaFin: 

  • Die Erstmeldung muss innerhalb von vier Stunden nach der Klassifizierung erfolgen.
  • Ein Zwischenbericht mit Ursachen und ergriffenen Maßnahmen muss binnen 72 Stunden erfolgen.
  • Ein Abschlussbericht inklusive Root-Cause-Analyse muss spätestens nach einem Monat vorliegen.

Alle Meldungen erfolgen über standardisierte EU-Vorlagen der europäischen Aufsichtsbehörden. Darüber hinaus ermöglicht DORA die freiwillige Meldung erheblicher Cyberbedrohungen – also potenzieller Vorfälle, die noch keinen Schaden verursacht haben –, um den kollektiven Informationsaustausch im Finanzsektor zu stärken. 

Ein funktionierender Meldeprozess schützt vor aufsichtsrechtlichen Konsequenzen und zeigt den Behörden, dass Ihr Unternehmen regulatorisch handlungsfähig ist. Für Finanzunternehmen, die auch unter NIS-2 fallen, übernimmt die DORA-Meldung gegenüber der BaFin gleichzeitig die NIS-2-Meldepflicht.

DORA-Umsetzung in der Praxis: Typische Herausforderungen im Finanzsektor

Wo Finanzunternehmen bei der DORA-Umsetzung am häufigsten an Grenzen stoßen und wie intersoft consulting hilft.

Besprechung in einem modernen Konferenzraum mit Präsentation über DORA-Umsetzung, umgeben von Stadtansicht.

Viele Finanzunternehmen stehen bei der DORA-Umsetzung vor ähnlichen Herausforderungen. Ressourcenknappheit und fehlendes internes Spezialwissen sind die am häufigsten genannten Hindernisse – gefolgt von der Komplexität des Drittanbieter-Managements und der Frage, wie bestehende Compliance-Strukturen (NIS2, ISO 27001) sinnvoll mit DORA verknüpft werden können.

Hinzu kommt: Die Verantwortung liegt bei der Geschäftsleitung. Das bedeutet, dass DORA-Compliance nicht allein an IT-Abteilungen delegiert werden kann. Unternehmen, die das versuchen, schaffen strukturelle Lücken, die im Prüfungsfall sichtbar werden. Denn: DORA ist eine unternehmensübergreifende Aufgabe.

intersoft consulting begegnet diesen Herausforderungen mit einem klar strukturierten Beratungsansatz: Wir bringen das notwendige Spezialwissen mit, integrieren uns pragmatisch in Ihre bestehenden Strukturen und übernehmen bei Bedarf operative Schlüsselrollen, bspw. als externer IKT-Risikomanager oder Informationssicherheitsbeauftragter.

Ein Mann in Anzug mit Krawatte, lächelt freundlich und steht mit verschränkten Händen vor einem transparenten Hintergrund.

Ralf Lüneburg

Consultant Informationssicherheit

Kostenlose Erstberatung

Gerne beantworten wir Ihre Fragen. Schreiben Sie uns gerne über unser Kontaktformular.

Ein junger Mann in einem Anzug steht vor einer modernen Bürogebäude-Fensterlandschaft.
Ein Mann in einem Anzug steht lächelnd vor einem modernen Bürogebäude mit großen Fenstern.
Frau mit roten Haaren und Brille in einem schwarzen Blazer, vor einem modernen Bürogebäude stehend.
Eine lächelnde Frau mit lockigem Haar in einem schwarzen Blazer steht vor einer modernen Fensterfront.
+70 Berater

DORA Compliance: Extern vs. intern im Vergleich

Vorhandene DORA-Fachexpertise
Zeit- und kostenintensiver Schulungsaufwand bis zur Erlangung der fachlichen Qualifikation erforderlich.

Kein Kündigungsschutz
Internes Personal kann nicht ohne weiteres abberufen werden.

Transparente Kosten
Unsere Kostenkalkulation bietet Ihnen klare Transparenz und Planungssicherheit.

Unvoreingenommene Einschätzung
Bei internem Personal besteht das Risiko betriebsinterner Interessenkonflikte.

Kenntnis betrieblicher Prozesse
Externe Berater erarbeiten sich Prozesswissen im Rahmen der Zusammenarbeit und benötigen einen Ansprechpartner.

Freihaltung interner Ressourcen
Unsere personellen Ressourcen reduzieren den internen Zeitaufwand auf ein Minimum.

Nachhaltige Verankerung der Compliance-Kultur
Externe Impulse entfalten ihre Wirkung – je nach Zutun der Mitarbeitenden und der Geschäftsleitung – teilweise später als interne.

Erfahrung aus vielen Projekten
Als externer Anbieter sind wir spezialisiert auf den Finanzsektor und bieten Unternehmen praxisnahe Lösungen.

Neutrale Position
Neutrale Einschätzung hilft bei der Kommunikation mit Aufsichtsbehörden und Abschlussprüfern.

Sicherheit bei personellen Wechsel
Wechselt ein interner IKT-Risikomanager das Unternehmen, entsteht häufig eine Lücke. Extern haben Sie Garantie auf einen souveränen Ersatz. 

Wir beraten Sie gerne!

Häufige Fragen zur DORA Compliance

Die wichtigsten Antworten rund um DORA Compliance

Was ist DORA-Konformität und wann gilt sie als erreicht?

DORA-Konformität bedeutet, dass ein Unternehmen alle Anforderungen der Verordnung (EU) 2022/2554 in den fünf Bereichen IKT-Risikomanagement, Incident Reporting, Resilienztests, Drittparteiensteuerung und freiwilliger Informationsaustausch nachweisbar erfüllt. Eine formale Zertifizierung gibt es nicht – Konformität wird durch Dokumentation, interne Audits und externe Prüfungen durch BaFin oder Abschlussprüfer belegt. Die DORA-Anforderungen gelten seit dem 17. Januar 2025 vollständig.

Was bedeutet DORA in der Praxis?

Mit der EU‑Verordnung DORA wurden die Vorgaben zur IT‑Resilienz europaweit harmonisiert. So soll die Finanzbranche besser gegen Risiken wie Cyberangriffe oder Datenlecks geschützt sein und der freiwillige Informationsaustausch unter Finanzunternehmen verbessert werden. Ziel ist, so die digitale Betriebsresilienz des Finanzsektors zu stärken und eine situative Aufmerksamkeit und Schärfung des Bewusstseins für alle Marktteilnehmenden zu ermöglichen – so schützen Unternehmen sich nicht nur selbst, sondern tragen auch zum allgemeinen Vertrauen in den Sektor bei.

Wichtig ist, dass betroffene Unternehmen vor allem diese fünf zentralen Bereiche beachten und entsprechende Strategien einrichten: IKT‑Risikomanagement, IKT‑Drittparteienmanagement, IKT‑Vorfallsmanagement, Digital Operational Resilience Testing sowie den freiwilligen Informationsaustausch.

Prüfen Sie, ob Sie als direktes DORA-Unternehmen betroffen sind, inspizieren Sie Ihre Prozesse und Verträge, entwickeln Sie Notfallpläne und achten Sie auf eine regelmäßige und zielgruppengerechte Mitarbeiter-Schulung. Als externer und unabhängiger Informationsbeauftragter oder als IKT-Risikomanager: Wir unterstützen Sie gerne bei der Anwendung des DORA.

Wie kann ich DORA Compliance in meinem Unternehmen effektiv umsetzen?

Effektive DORA-Umsetzung beginnt mit einer ehrlichen Bestandsaufnahme Ihrer aktuellen IKT-Strukturen. Auf dieser Basis werden Prioritäten gesetzt, Verantwortlichkeiten definiert und Maßnahmen schrittweise umgesetzt. Besonders wichtig: Die Geschäftsleitung muss von Anfang an eingebunden sein, da DORA die IKT-Governance ausdrücklich auf Führungsebene verankert. Wir begleiten Sie durch den gesamten Prozess – von der ersten GAP-Analyse bis zur laufenden Überwachung.

Wie finde ich die richtige Beratung für die DORA-Umsetzung?

Eine geeignete DORA-Beratung kombiniert Informationssicherheits-Know-how mit regulatorischer und juristischer Expertise. Wichtige Kriterien sind nachweisbare Erfahrung mit Finanzregulierung (z. B. BAIT, KAIT, VAIT), zertifizierte Auditoren und ein praxisorientierter Beratungsansatz. Genau diese interdisziplinäre Kombination bietet intersoft consulting – mit persönlichem Ansprechpartner und individuell zugeschnittenem Leistungsumfang.

Wie läuft der Prozess zur DORA Compliance Prüfung ab?

Der Weg zur DORA-Konformität beginnt mit einer strukturierten GAP-Analyse, die den aktuellen Umsetzungsstand bewertet. Darauf folgen der Aufbau oder die Anpassung des IKT-Risikomanagementrahmens, die Vertragsüberprüfung mit IKT-Drittdienstleistern inklusive Informationsregister, die Einrichtung von Meldeprozessen und die Planung von Resilienztests. Abschließend wird die Dokumentation für externe Prüfungen aufbereitet. Der gesamte Prozess wird begleitet und fortlaufend weiterentwickelt.

Welche Sanktionen drohen bei DORA-Verstößen?

Bei Verstößen gegen DORA können die zuständigen Aufsichtsbehörden erhebliche Bußgelder verhängen, öffentliche Warnungen aussprechen und im Wiederholungsfall sogar Zulassungen entziehen. Die Höhe der Sanktionen hängt von Art und Schwere des Verstoßes ab.

Welche Rolle spielen IKT-Drittanbieter bei DORA?

DORA legt besonderes Augenmerk auf das Management von IKT-Drittparteienrisiken. Finanzunternehmen müssen alle IKT-Dienstleister identifizieren, Verträge DORA-konform gestalten und regelmäßige Prüfungen durchführen. Kritische Drittanbieter unterliegen zudem der direkten Aufsicht durch die europäischen Aufsichtsbehörden.

Wissenswertes zur Informationssicherheit

Wie Sie sensible Daten und Systeme zuverlässig schützen, fundiert erklärt und praxisnah aufbereitet.