DORA-Readiness-Check für Banken – Audit-Risk in 8 Minuten

Self-Assessment für DACH-Banken: prüft euren DORA-Reifegrad anhand der 5 Säulen — IKT-Risikomanagement, Vorfallsmeldung, Resilienz-Tests, Drittanbieter-Risiko und Informationsaustausch. Deutsche Banking-Sprache, BaFin-Wording, Banken-Typ-spezifischer Benchmark.

8 Minuten, 25 Fragen, sofort Audit-Risk-Score mit Peer-Benchmark, Top-3-Lücken und Aufwand-Schätzung. Anonym, ohne E-Mail-Pflicht. Lead-Capture nur am Ende für ein 90-Minuten-Risk-Briefing mit dem Pexon-DORA-Lead.

100% unverbindlich mit echtem Mehrwert
DORA-Verordnung — EU 2022/2554

DORA-Readiness-Check für Banken

In 8 Minuten zum BaFin-Audit-Risk-Score. Anonym. Ohne E-Mail-Pflicht.

Schritt 1 von 7

Warum dieser Check?

DORA ist seit 17.01.2025 in Kraft. Die BaFin prüft seit Anfang 2026 aktiv die Wirksamkeit — nicht mehr nur die Konzept-Phase. Der Check schätzt euer Risiko anhand der 5 DORA-Säulen ein.

5 DORA-Säulen geprüft
Banken-Typ-spezifischer Benchmark
Sofort-Ergebnis ohne Anmeldung

Bank-Profil

5 Angaben für die Peer-Benchmark und Aufwand-Schätzung.

unter 100
100 bis 500
500 bis 2.000
über 2.000
unter 50
50 bis 200
200 bis 1.000
über 1.000
Wissen wir nicht genau
unter 12 Monate
12 bis 24 Monate
über 24 Monate
Nie
TLPT bereits notifiziert
Vollständig eingereicht
Eingereicht mit Lücken
Eingereicht mit BaFin-Rückfragen
Nicht eingereicht
Weiß nicht

Was ist DORA und ab wann gilt es?

Der Digital Operational Resilience Act (DORA, Verordnung EU 2022/2554) ist seit dem 17. Januar 2025 in der gesamten EU unmittelbar geltendes Recht. Er verpflichtet Banken, Versicherungen, Wertpapierfirmen, Zahlungsdienstleister, Krypto-Anbieter und ihre IKT-Drittdienstleister zu einer einheitlichen digitalen operationellen Resilienz. In Deutschland setzt die BaFin DORA über das DORA-Umsetzungsgesetz durch und hat MaRisk und BAIT entsprechend angepasst.

Stand 2026 ist die Konzeptphase vorbei. Die BaFin prüft seit Anfang 2026 aktiv die Wirksamkeit der DORA-Umsetzung — nicht mehr nur Konzepte, sondern dokumentierte Prozesse, Lessons-Learned-Zyklen und nachweisbare Tests. Die erste Pflicht-Einreichung des Informationsregisters lief zum 30.03.2026, die nächste folgt am 30.03.2027 als Year-over-Year-Vergleichsbasis für die BaFin.

Wichtige Anker für 2026 und 2027

  • 30.03.2026 — Erste vollständige Informationsregister-Einreichung (verstrichen, Auswertung läuft)
  • 2026 H2 — BaFin-Notification-Wave für TLPT-pflichtige Institute
  • 31.12.2026 — BAIT läuft vollständig in DORA über
  • 30.03.2027 — Nächste Informationsregister-Einreichung als Vergleichsbasis

Die 5 Säulen der DORA-Verordnung kurz erklärt

DORA bündelt die Anforderungen an digitale operationelle Resilienz in fünf Säulen. Der Pexon DORA-Readiness-Check oben prüft alle fünf systematisch — hier die Übersicht.

Säule Artikel Kerninhalt BaFin-Audit-Priorität
IKT-Risikomanagement Art. 5-15 Governance, Asset-Inventar, Schutz, Detection, BCM Mittel
IKT-Vorfallsmeldung Art. 17-23 4h/72h/1-Monat-Meldefristen, Klassifikation Hoch
Resilienz-Tests Art. 24-27 Test-Programm, TLPT, Tester-Qualifikation Mittel
Drittanbieter-Risiko Art. 28-44 Informationsregister, CIF, Art. 30, Exit-Strategie SEHR HOCH
Informationsaustausch Art. 45 ISAC, Threat-Intel, Behördenkooperation Niedrig (Maturity-Indikator)

Säule 4 — Drittanbieter-Risikomanagement ist Stand 2026 die mit Abstand schmerzhafteste Säule. Sie betrifft das Informationsregister (Register of Information, RoI), die CIF-Klassifikation (Critical or Important Function), die Vertragsklauseln nach Art. 30, das Konzentrationsrisiko und die Exit-Strategie. Drei der fünf häufigsten BaFin-Findings 2026 stammen aus diesem Bereich.

BaFin-Sanktionen bei DORA-Verstößen: bis 5 Mio. EUR oder 10 Prozent Jahresumsatz

Das DORA-Umsetzungsgesetz hat der BaFin scharfe Durchgriffsrechte gegeben. Bei Verstößen drohen:

Adressat Maximaler Bußgeldrahmen
Finanzunternehmen (Banken, Wertpapierfirmen, Zahlungsdienstleister) bis 5 Mio. EUR oder 10 Prozent des Jahresgesamtumsatzes
Versicherungsunternehmen bis 3 Mio. EUR oder 10 Prozent Jahresumsatz
Kritische IKT-Drittanbieter (CTPPs nach Art. 35) tägliche Zwangsgelder bis 1 Prozent des weltweiten Tagesumsatzes
Natürliche Personen (Vorstandsverantwortung) bis 1 Mio. EUR persönliches Bußgeld

Hinzu kommen nicht-finanzielle Sanktionen: Unterlassungsanordnungen, temporäre Tätigkeitsuntersagung, Public Disclosure auf der BaFin-Website, im Extremfall Entzug der Bankerlaubnis. Bei strukturellen DORA-Verstößen kann sich die SREP-Bewertung verschlechtern, was höhere Kapitalanforderungen nach sich zieht. D&O-Versicherer schließen DORA-Verstöße zunehmend aus dem Versicherungsschutz aus.

Wer ist von DORA betroffen?

DORA erfasst nahezu alle Finanzunternehmen in der EU plus ihre kritischen IKT-Drittdienstleister. Die wichtigsten Adressaten in Deutschland:

  • Genossenschaftsbanken (Volksbanken, Raiffeisenbanken): Trotz Atruvia-Bündelung trägt jedes einzelne Institut DORA-Verantwortung — gerade beim institutsindividuellen Konzentrationsrisiko und der Governance-Steuerung.
  • Sparkassen: Finanz Informatik liefert vieles vor, aber regionale Eigenleistung (lokale ERP, CRM, Reporting jenseits OSPlus) muss separat dokumentiert sein.
  • Privatbanken: Größere Eigenleistung bedeutet mehr eigene Verantwortung. Multi-Cloud-Setups erzeugen exponentielle Doku-Last für das Informationsregister.
  • Landesbanken: Komplexe Konzern-Strukturen mit Joint Ventures und gruppeninternem Outsourcing. Frühzeitige TLPT-Pflicht über O-SII-Status.
  • Förder- und Spezialbanken (KfW, NRW.Bank, LfA, Bürgschaftsbanken): Der ursprünglich geplante vereinfachte Rahmen wurde im BMF-Entwurf gestrichen. Voll-Umsetzung ist jetzt Pflicht.
  • Wertpapierfirmen, Kapitalverwaltungsgesellschaften, Zahlungsdienstleister, E-Geld-Institute, Krypto-Anbieter nach MiCAR und Krypto-Diensteanbieter.
  • Kritische IKT-Drittanbieter (CTPPs): Großanbieter wie Atruvia, Finanz Informatik, AWS, Microsoft Azure, Google Cloud werden direkt von BaFin und EBA beaufsichtigt.

Häufige DORA-Lücken bei VR-Banken, Sparkassen und Privatbanken

Aus über 50 Pexon-DORA-Engagements bei DACH-Banken kristallisieren sich Banktypen-spezifische Schwerpunkte heraus:

Genossenschaftsbanken (VR-Banken)

Atruvia deckt Infrastruktur weitgehend ab, aber die institutsindividuelle Governance fehlt häufig. RACI-Matrix unklar, lokale Risikolimite nicht definiert, Konzentrationsrisiko bei Atruvia nicht institutsspezifisch begründet. Der ParcIT-Vorfall (Atruvia-Tochter) hat 2025 den ganzen Verbund sensibilisiert — Vorstände sind seitdem aktiver, aber die operative Umsetzung hinkt.

Sparkassen

Finanz Informatik hat 2025 umfangreiche DORA-Unterstützungspakete ausgerollt. Schwachstelle: Tools jenseits OSPlus — lokale ERP-Systeme, regionale CRM-Lösungen, Eigenentwicklungen im Reporting fallen aus dem FI-Schirm und müssen separat in Asset-Inventar und Informationsregister abgebildet werden.

Privatbanken

Multi-Cloud-Strategien (AWS + Azure + GCP) erzeugen exponentielle Doku-Last für das Informationsregister inkl. Sub-Outsourcing-Kette. Konzern-Strukturen mit internationalen Eltern werfen die Frage auf, wer eigentlich der DORA-Adressat ist. HNWI-Datensensibilität macht TLPT-Anforderungen besonders kritisch.

Landesbanken

Realistische Informationsregister-Größen liegen bei 1.000+ Verträgen. Joint Ventures, Investmentbanking-Plattformen und gruppeninternes Outsourcing erschweren die Konsolidierung. Die meisten Landesbanken sind über O-SII-Status TLPT-pflichtig — Vorlaufzeit für die externe TIBER-DE-Provider-Buchung beträgt 6 bis 9 Monate.

Förder- und Spezialbanken

Bis Mitte 2025 wurde mit dem vereinfachten Rahmen geplant. Der wurde gestrichen — jetzt Voll-Umsetzung mit deutlich weniger Vorlaufzeit. Bürgschaftsbanken (16 Häuser bundesweit, oft unter 100 Mitarbeiter) haben massiven externen Beratungsbedarf.

Querschnittslücken — fast jedes Institut betroffen

  • 4h/72h/1-Monat-Drill nie geübt: Klassifikation läuft theoretisch, im Wochenend-Ernstfall bricht der Prozess aber zusammen.
  • Recovery-Tests ohne Drittanbieter: Joint Tests mit Cloud-Providern oder Verbund-IT sind in den seltensten Verträgen geübt.
  • Lessons Learned ohne Follow-Through: Post-Incident-Reviews finden statt, münden aber nicht in Kontrollverbesserungen oder Trainings.
  • Exit-Strategien als Papier-Tiger: Klauseln im Vertrag existieren, operative Pläne und Tabletop-Übungen fehlen.
  • Asset-Inventar ohne CIF-Mapping: Inventar vorhanden, aber keine Verbindung zwischen Asset und Geschäftsfunktion.

Pexon DORA-Health-Check: was passiert nach dem Self-Assessment

Der Online-Check oben gibt euch in 8 Minuten eine erste Standortbestimmung. Wenn ihr tiefer gehen wollt, machen wir folgendes:


90-Minuten DORA-Risk-Briefing — Remote oder vor Ort, kostenfrei. Wir bereiten 2 konkrete Findings auf Basis eurer Self-Assessment-Antworten vor, die ihr noch nicht auf dem Schirm habt.


DORA-Lückenanalyse-Workshop (1 bis 2 Tage, vor Ort) — mit konkretem Aktionsplan, Aufwandschätzung pro Lücke, Vorstands-Briefing-Slides.


BaFin-Audit-Simulation (halber Tag) — wir spielen ein realistisches Findings-Szenario gegen euer Team durch und decken Lücken auf, die in der echten Prüfung schmerzen werden.


Häufige Fragen zur DORA-Readiness

Werden meine Antworten gespeichert?

Nein. Der Check läuft komplett im Browser. Eure Antworten verlassen den Browser erst, wenn ihr aktiv den CTA-Button am Ende drückt — und dann nur, wenn ihr eure Kontaktdaten eintragt. Keine Cookies, kein Tracking auf Antwort-Ebene.

Wie wird der Score berechnet?

Jede der 5 DORA-Säulen wird mit 5 Fragen geprüft (Likert-Skala 0 bis 3). Säule 4 (Drittanbieter) wird mit Faktor 1,5 gewichtet — das spiegelt die BaFin-Aufsichtspraxis 2026 wider, in der Drittanbieter-Findings die häufigste Beanstandung sind. Zusätzlich gibt es Punktabzüge für nicht eingereichtes Informationsregister, überfällige Pen-Tests und unbekannte Drittanbieter-Anzahl.

Was ist TLPT und wer ist betroffen?

TLPT (Threat-Led Penetration Testing) sind verpflichtende Resilienz-Tests für systemrelevante Institute nach Art. 26 DORA. BaFin und EZB benennen die TLPT-pflichtigen Institute — die nächste Notification-Wave wird für 2026 H2 erwartet. Vorlaufzeit für externe TIBER-DE-akkreditierte Tester beträgt 6 bis 9 Monate. Mittelständische Privatbanken und Landesbanken sind oft betroffen, kleinere VR-Banken und Sparkassen in der Regel nicht.

Was ist das Informationsregister (Register of Information)?

Das nach Art. 28 DORA verpflichtende Register aller IKT-Drittdienstleister, inkl. LEI/EUID, CIF-Klassifikation, Vertragsdaten und Sub-Outsourcing-Kette bis Stufe 3+. Erste Einreichung war zum 30.03.2026, jährliche Aktualisierung Pflicht. Die BaFin nennt es als Top-Audit-Priorität 2026 und 2027 — Unvollständigkeit ist das mit Abstand häufigste Finding.

Reicht ein Self-Check für die BaFin?

Nein. Dieser Check ist eine erste Standortbestimmung für Vorstand und IT-Leitung, kein Ersatz für eine formale DORA-Lückenanalyse oder Audit-Vorbereitung. Für die BaFin-Audit-Readiness braucht es dokumentierte Prozesse, Test-Nachweise, Vertragskonformität und Wirksamkeitsbelege. Genau das machen wir im Lückenanalyse-Workshop.

Was kostet ein DORA-Lückenanalyse-Projekt typisch?

Stark abhängig von Bank-Größe und Ausgangslage. Mittelständische Häuser (100 bis 500 Mitarbeiter) kommen typisch auf 50 bis 150 Personentage Gesamtaufwand verteilt über 3 bis 6 Monate. Größere Institute (über 2.000 Mitarbeiter) eher 150 bis 400 Personentage. Konkrete Aufwandsschätzung pro Lücke liefert der Check oben automatisch nach Eingabe eurer Mitarbeiterzahl.


Letzte Aktualisierung: Mai 2026. Quellen: BaFin-Aufsichtsmitteilungen 2025/2026, Bundesbank BAIT/DORA-Übergangshinweise, EBA RTS Art. 5-15, DORA-Umsetzungsgesetz, BMF-Entwurf zur Förderbanken-Regelung. Der Check ersetzt keine Rechtsberatung.

Eure konkrete Lösung:

Ihre Experten

Wir verbinden strategisches Know-how mit technologischer Exzellenz.

Phillip Pham

Geschäftsführer

 

Max Hennig

Cluster Lead OCR

100% unverbindlich mit echtem Mehrwert

Aktuelles Fachwissen zu Data & AI

Beratungsgespräch

Sichern Sie sich Ihre kostenfreie Erstberatung

Analyse Ihres individuellen Bedarfs
Erste Empfehlungen zu passenden Produkten und Umsetzungsstrategien
Transparente Einblicke in unsere Methoden, Technologien & Referenzen

Sie suchen einen Partner für Ihr Projekt?

Wir geben unser Bestes, um Sie zufriedenzustellen.

Auf der Suche nach einem spannenden Job?

Schau dir jetzt unsere offenen Stellen an und finde deinen neuen Job bei Pexon.