DORA-Readiness-Check für Banken – Audit-Risk in 8 Minuten
Self-Assessment für DACH-Banken: prüft euren DORA-Reifegrad anhand der 5 Säulen — IKT-Risikomanagement, Vorfallsmeldung, Resilienz-Tests, Drittanbieter-Risiko und Informationsaustausch. Deutsche Banking-Sprache, BaFin-Wording, Banken-Typ-spezifischer Benchmark.
8 Minuten, 25 Fragen, sofort Audit-Risk-Score mit Peer-Benchmark, Top-3-Lücken und Aufwand-Schätzung. Anonym, ohne E-Mail-Pflicht. Lead-Capture nur am Ende für ein 90-Minuten-Risk-Briefing mit dem Pexon-DORA-Lead.
DORA-Readiness-Check für Banken
In 8 Minuten zum BaFin-Audit-Risk-Score. Anonym. Ohne E-Mail-Pflicht.
Warum dieser Check?
DORA ist seit 17.01.2025 in Kraft. Die BaFin prüft seit Anfang 2026 aktiv die Wirksamkeit — nicht mehr nur die Konzept-Phase. Der Check schätzt euer Risiko anhand der 5 DORA-Säulen ein.
Bank-Profil
5 Angaben für die Peer-Benchmark und Aufwand-Schätzung.
Was ist DORA und ab wann gilt es?
Der Digital Operational Resilience Act (DORA, Verordnung EU 2022/2554) ist seit dem 17. Januar 2025 in der gesamten EU unmittelbar geltendes Recht. Er verpflichtet Banken, Versicherungen, Wertpapierfirmen, Zahlungsdienstleister, Krypto-Anbieter und ihre IKT-Drittdienstleister zu einer einheitlichen digitalen operationellen Resilienz. In Deutschland setzt die BaFin DORA über das DORA-Umsetzungsgesetz durch und hat MaRisk und BAIT entsprechend angepasst.
Stand 2026 ist die Konzeptphase vorbei. Die BaFin prüft seit Anfang 2026 aktiv die Wirksamkeit der DORA-Umsetzung — nicht mehr nur Konzepte, sondern dokumentierte Prozesse, Lessons-Learned-Zyklen und nachweisbare Tests. Die erste Pflicht-Einreichung des Informationsregisters lief zum 30.03.2026, die nächste folgt am 30.03.2027 als Year-over-Year-Vergleichsbasis für die BaFin.
Wichtige Anker für 2026 und 2027
- 30.03.2026 — Erste vollständige Informationsregister-Einreichung (verstrichen, Auswertung läuft)
- 2026 H2 — BaFin-Notification-Wave für TLPT-pflichtige Institute
- 31.12.2026 — BAIT läuft vollständig in DORA über
- 30.03.2027 — Nächste Informationsregister-Einreichung als Vergleichsbasis
Die 5 Säulen der DORA-Verordnung kurz erklärt
DORA bündelt die Anforderungen an digitale operationelle Resilienz in fünf Säulen. Der Pexon DORA-Readiness-Check oben prüft alle fünf systematisch — hier die Übersicht.
Säule 4 — Drittanbieter-Risikomanagement ist Stand 2026 die mit Abstand schmerzhafteste Säule. Sie betrifft das Informationsregister (Register of Information, RoI), die CIF-Klassifikation (Critical or Important Function), die Vertragsklauseln nach Art. 30, das Konzentrationsrisiko und die Exit-Strategie. Drei der fünf häufigsten BaFin-Findings 2026 stammen aus diesem Bereich.
BaFin-Sanktionen bei DORA-Verstößen: bis 5 Mio. EUR oder 10 Prozent Jahresumsatz
Das DORA-Umsetzungsgesetz hat der BaFin scharfe Durchgriffsrechte gegeben. Bei Verstößen drohen:
Hinzu kommen nicht-finanzielle Sanktionen: Unterlassungsanordnungen, temporäre Tätigkeitsuntersagung, Public Disclosure auf der BaFin-Website, im Extremfall Entzug der Bankerlaubnis. Bei strukturellen DORA-Verstößen kann sich die SREP-Bewertung verschlechtern, was höhere Kapitalanforderungen nach sich zieht. D&O-Versicherer schließen DORA-Verstöße zunehmend aus dem Versicherungsschutz aus.
Wer ist von DORA betroffen?
DORA erfasst nahezu alle Finanzunternehmen in der EU plus ihre kritischen IKT-Drittdienstleister. Die wichtigsten Adressaten in Deutschland:
- Genossenschaftsbanken (Volksbanken, Raiffeisenbanken): Trotz Atruvia-Bündelung trägt jedes einzelne Institut DORA-Verantwortung — gerade beim institutsindividuellen Konzentrationsrisiko und der Governance-Steuerung.
- Sparkassen: Finanz Informatik liefert vieles vor, aber regionale Eigenleistung (lokale ERP, CRM, Reporting jenseits OSPlus) muss separat dokumentiert sein.
- Privatbanken: Größere Eigenleistung bedeutet mehr eigene Verantwortung. Multi-Cloud-Setups erzeugen exponentielle Doku-Last für das Informationsregister.
- Landesbanken: Komplexe Konzern-Strukturen mit Joint Ventures und gruppeninternem Outsourcing. Frühzeitige TLPT-Pflicht über O-SII-Status.
- Förder- und Spezialbanken (KfW, NRW.Bank, LfA, Bürgschaftsbanken): Der ursprünglich geplante vereinfachte Rahmen wurde im BMF-Entwurf gestrichen. Voll-Umsetzung ist jetzt Pflicht.
- Wertpapierfirmen, Kapitalverwaltungsgesellschaften, Zahlungsdienstleister, E-Geld-Institute, Krypto-Anbieter nach MiCAR und Krypto-Diensteanbieter.
- Kritische IKT-Drittanbieter (CTPPs): Großanbieter wie Atruvia, Finanz Informatik, AWS, Microsoft Azure, Google Cloud werden direkt von BaFin und EBA beaufsichtigt.
Häufige DORA-Lücken bei VR-Banken, Sparkassen und Privatbanken
Aus über 50 Pexon-DORA-Engagements bei DACH-Banken kristallisieren sich Banktypen-spezifische Schwerpunkte heraus:
Genossenschaftsbanken (VR-Banken)
Atruvia deckt Infrastruktur weitgehend ab, aber die institutsindividuelle Governance fehlt häufig. RACI-Matrix unklar, lokale Risikolimite nicht definiert, Konzentrationsrisiko bei Atruvia nicht institutsspezifisch begründet. Der ParcIT-Vorfall (Atruvia-Tochter) hat 2025 den ganzen Verbund sensibilisiert — Vorstände sind seitdem aktiver, aber die operative Umsetzung hinkt.
Sparkassen
Finanz Informatik hat 2025 umfangreiche DORA-Unterstützungspakete ausgerollt. Schwachstelle: Tools jenseits OSPlus — lokale ERP-Systeme, regionale CRM-Lösungen, Eigenentwicklungen im Reporting fallen aus dem FI-Schirm und müssen separat in Asset-Inventar und Informationsregister abgebildet werden.
Privatbanken
Multi-Cloud-Strategien (AWS + Azure + GCP) erzeugen exponentielle Doku-Last für das Informationsregister inkl. Sub-Outsourcing-Kette. Konzern-Strukturen mit internationalen Eltern werfen die Frage auf, wer eigentlich der DORA-Adressat ist. HNWI-Datensensibilität macht TLPT-Anforderungen besonders kritisch.
Landesbanken
Realistische Informationsregister-Größen liegen bei 1.000+ Verträgen. Joint Ventures, Investmentbanking-Plattformen und gruppeninternes Outsourcing erschweren die Konsolidierung. Die meisten Landesbanken sind über O-SII-Status TLPT-pflichtig — Vorlaufzeit für die externe TIBER-DE-Provider-Buchung beträgt 6 bis 9 Monate.
Förder- und Spezialbanken
Bis Mitte 2025 wurde mit dem vereinfachten Rahmen geplant. Der wurde gestrichen — jetzt Voll-Umsetzung mit deutlich weniger Vorlaufzeit. Bürgschaftsbanken (16 Häuser bundesweit, oft unter 100 Mitarbeiter) haben massiven externen Beratungsbedarf.
Querschnittslücken — fast jedes Institut betroffen
- 4h/72h/1-Monat-Drill nie geübt: Klassifikation läuft theoretisch, im Wochenend-Ernstfall bricht der Prozess aber zusammen.
- Recovery-Tests ohne Drittanbieter: Joint Tests mit Cloud-Providern oder Verbund-IT sind in den seltensten Verträgen geübt.
- Lessons Learned ohne Follow-Through: Post-Incident-Reviews finden statt, münden aber nicht in Kontrollverbesserungen oder Trainings.
- Exit-Strategien als Papier-Tiger: Klauseln im Vertrag existieren, operative Pläne und Tabletop-Übungen fehlen.
- Asset-Inventar ohne CIF-Mapping: Inventar vorhanden, aber keine Verbindung zwischen Asset und Geschäftsfunktion.
Pexon DORA-Health-Check: was passiert nach dem Self-Assessment
Der Online-Check oben gibt euch in 8 Minuten eine erste Standortbestimmung. Wenn ihr tiefer gehen wollt, machen wir folgendes:
Häufige Fragen zur DORA-Readiness
Werden meine Antworten gespeichert?
Nein. Der Check läuft komplett im Browser. Eure Antworten verlassen den Browser erst, wenn ihr aktiv den CTA-Button am Ende drückt — und dann nur, wenn ihr eure Kontaktdaten eintragt. Keine Cookies, kein Tracking auf Antwort-Ebene.
Wie wird der Score berechnet?
Jede der 5 DORA-Säulen wird mit 5 Fragen geprüft (Likert-Skala 0 bis 3). Säule 4 (Drittanbieter) wird mit Faktor 1,5 gewichtet — das spiegelt die BaFin-Aufsichtspraxis 2026 wider, in der Drittanbieter-Findings die häufigste Beanstandung sind. Zusätzlich gibt es Punktabzüge für nicht eingereichtes Informationsregister, überfällige Pen-Tests und unbekannte Drittanbieter-Anzahl.
Was ist TLPT und wer ist betroffen?
TLPT (Threat-Led Penetration Testing) sind verpflichtende Resilienz-Tests für systemrelevante Institute nach Art. 26 DORA. BaFin und EZB benennen die TLPT-pflichtigen Institute — die nächste Notification-Wave wird für 2026 H2 erwartet. Vorlaufzeit für externe TIBER-DE-akkreditierte Tester beträgt 6 bis 9 Monate. Mittelständische Privatbanken und Landesbanken sind oft betroffen, kleinere VR-Banken und Sparkassen in der Regel nicht.
Was ist das Informationsregister (Register of Information)?
Das nach Art. 28 DORA verpflichtende Register aller IKT-Drittdienstleister, inkl. LEI/EUID, CIF-Klassifikation, Vertragsdaten und Sub-Outsourcing-Kette bis Stufe 3+. Erste Einreichung war zum 30.03.2026, jährliche Aktualisierung Pflicht. Die BaFin nennt es als Top-Audit-Priorität 2026 und 2027 — Unvollständigkeit ist das mit Abstand häufigste Finding.
Reicht ein Self-Check für die BaFin?
Nein. Dieser Check ist eine erste Standortbestimmung für Vorstand und IT-Leitung, kein Ersatz für eine formale DORA-Lückenanalyse oder Audit-Vorbereitung. Für die BaFin-Audit-Readiness braucht es dokumentierte Prozesse, Test-Nachweise, Vertragskonformität und Wirksamkeitsbelege. Genau das machen wir im Lückenanalyse-Workshop.
Was kostet ein DORA-Lückenanalyse-Projekt typisch?
Stark abhängig von Bank-Größe und Ausgangslage. Mittelständische Häuser (100 bis 500 Mitarbeiter) kommen typisch auf 50 bis 150 Personentage Gesamtaufwand verteilt über 3 bis 6 Monate. Größere Institute (über 2.000 Mitarbeiter) eher 150 bis 400 Personentage. Konkrete Aufwandsschätzung pro Lücke liefert der Check oben automatisch nach Eingabe eurer Mitarbeiterzahl.
Letzte Aktualisierung: Mai 2026. Quellen: BaFin-Aufsichtsmitteilungen 2025/2026, Bundesbank BAIT/DORA-Übergangshinweise, EBA RTS Art. 5-15, DORA-Umsetzungsgesetz, BMF-Entwurf zur Förderbanken-Regelung. Der Check ersetzt keine Rechtsberatung.
Eure konkrete Lösung:
Ihre Experten
Wir verbinden strategisches Know-how mit technologischer Exzellenz.

Phillip Pham
Geschäftsführer

Max Hennig
Cluster Lead OCR
100% unverbindlich mit echtem Mehrwert
Aktuelles Fachwissen zu Data & AI
Architektur Workshop KI-Plattform: Kontrollplane und Fläche
Was ein Architektur Workshop für die KI-Plattform klären muss: Kontrollplane, Foundry-Fläche, Owner und erster Prozess. Ohne öffentliche Preisliste.
Azure AI Foundry an LiteLLM: Fläche statt zweite Kontrollplane
Azure AI Foundry als Microsoft-Fläche am LiteLLM-Gateway: Katalog in Azure, Keys und Spend in einer Kontrollplane.
M365 Tenant Health Check: CIS-Benchmark 2026
M365 Tenant Health Check nach CIS-Benchmark: bis zu 120 Prüfungen, deutscher Report mit Empfehlungen, Ergebnis in 3 Wochen, 4.800 EUR Festpreis.
Sichern Sie sich Ihre kostenfreie Erstberatung
Analyse Ihres individuellen Bedarfs
Erste Empfehlungen zu passenden Produkten und Umsetzungsstrategien
Transparente Einblicke in unsere Methoden, Technologien & Referenzen
Sie suchen einen Partner für Ihr Projekt?
Wir geben unser Bestes, um Sie zufriedenzustellen.
Auf der Suche nach einem spannenden Job?
Schau dir jetzt unsere offenen Stellen an und finde deinen neuen Job bei Pexon.

