
Illustration Absmeier foto magnific ki
Management Summary
-
Formale Compliance schafft keine Sicherheit: DORA definiert einen verbindlichen Rahmen, doch echte digitale Resilienz entsteht erst, wenn Governance, Technologie und Betrieb architektonisch verzahnt sind – Checklisten allein reichen nicht.
-
Komplexe, historisch gewachsene IT‑Landschaften erhöhen das Risiko: Fragmentierte Zertifikate, dezentrale Schlüsselverwaltung und inkonsistente Identity‑Konzepte erschweren operative Steuerbarkeit und machen Institute anfällig für Angriffe.
-
Identitäten und Kryptografie werden zum Kern moderner Sicherheitsarchitektur: Zero‑Trust‑Modelle, zentrale PKI‑Strukturen und automatisiertes Certificate Lifecycle Management sind entscheidend für Kontrolle, Auditierbarkeit und Resilienz.
-
Cloud‑ und Drittanbieter erhöhen Anforderungen an technische Nachvollziehbarkeit: Neben organisatorischen Vorgaben müssen Institute sicherstellen, dass Datenverarbeitung, Schutzmechanismen und Confidential‑Computing‑Ansätze auch extern technisch überprüfbar bleiben.
-
DORA ist Ausgangspunkt für strukturelle Modernisierung: Finanzunternehmen müssen Sicherheitsmechanismen konsistent integrieren, Abhängigkeiten transparent machen und Resilienz als dauerhafte Managementaufgabe begreifen – nicht als einmaliges Compliance‑Projekt.
Die digitale Resilienz von Banken und Versicherungen entscheidet sich nicht an der Erfüllung regulatorischer Vorgaben. Zwar schafft der Digital Operational Resilience Act (DORA) einen verbindlichen Rahmen für den Umgang mit IT-Risiken, Cyberangriffen und Abhängigkeiten von Drittdienstleistern. Sicherheit entsteht daraus jedoch erst, wenn Governance, Technologie und operative Umsetzung so ineinandergreifen, dass eine durchgängig steuerbare und konsistente Sicherheitsarchitektur entsteht. Konformität ist also nicht gleichbedeutend mit Sicherheit.
Dass diese Betrachtung an Bedeutung gewinnt, ist kein Zufall. Die Intensität der Cyberangriffe im Finanz- und Versicherungssektor bleibt hoch, die Professionalität der Angreifer nimmt zu. Gleichzeitig treffen diese Angriffe auf IT-Landschaften, die in vielen Häusern über Jahre gewachsen sind: komplex, verzahnt und zunehmend abhängig von externen Plattformen und Dienstleistern. Hohe Vermögenswerte und sensible Daten verstärken zusätzlich die Attraktivität für Hacker und Cyberkriminelle: Versicherungen und Banken müssen sich vor Bedrohungen wie Datendiebstahl oder Erpressungen mit Ransomeware schützen. Darauf hat die Europäische Union mit dem Digital Operational Resilience Act (DORA) reagiert und Anforderungen formuliert, die weit über einzelne Sicherheitsmaßnahmen hinausgehen. Gefordert werden belastbare Strukturen für das Risikomanagement von Informations- und Kommunikationstechnologie-Risiken, definierte Schutzmaßnahmen, klare Prozesse im Fall eines Angriffs sowie eine engere Steuerung von Drittdienstleistern. Damit soll die digitale Widerstandsfähigkeit von Unternehmen im Banken- und Versicherungswesen gestärkt werden. Alle beaufsichtigten Finanzunternehmen in der Europäischen Union fallen unter DORA, viele Institute haben ihre Governance- und Reportingstrukturen entsprechend angepasst: Sie haben Richtlinien dokumentiert, Meldeprozesse bestimmt oder Auslagerungsregister aufgebaut.
Compliance bedeutet nicht Sicherheit
Gerade an diesem Punkt entsteht jedoch ein Problem: Die regulatorische Perspektive bewertet, ob Strukturen vorhanden und Prozesse definiert sind. Die tatsächliche Widerstandsfähigkeit zeigt sich dagegen erst im laufenden Betrieb – unter Bedingungen, die sich nicht vollständig planen lassen.
Hier zeigt sich: Auch, wenn formal die DORA-Anforderungen erfüllt sind, erschwert die Systemlandschaft oft die durchgängige technische Steuerung. Etwa, wenn Zertifikate über verschiedene Anwendungen verteilt sind, kryptografische Schlüssel dezentral verwaltet oder Identitäts- und Berechtigungskonzepte nicht konsistent umgesetzt werden. In Cloud- und Drittumgebungen fehlt teilweise die Transparenz darüber, wie sicherheitsrelevante Prozesse tatsächlich ablaufen. Das ist nicht zwangsläufig regelwidrig. Aber mit derartigen Strukturen steigt die Komplexität und damit die Anforderungen an Kontrolle und Reaktionsfähigkeit.
Genau hier setzt die architektonische Perspektive an, die durch DORA stärker in den Vordergrund rückt. Sicherheit wird nicht mehr primär als Summe einzelner Maßnahmen verstanden, sondern als Ergebnis einer konsistent aufgebauten Systemlandschaft. Digitale Resilienz entsteht damit nicht allein durch Compliance oder Checklisten, sondern durch eine konsistent aufgebaute, zentral steuerbare und dauerhaft auditierbare Sicherheitsarchitektur, die verlässlich funktioniert und gezielt gesteuert werden kann.
Identitäten und Kryptografie zentral steuern
Ein wichtiges Element der Architektur ist die Steuerung digitaler Identitäten. In modernen Infrastrukturen mit zahlreichen Schnittstellen verlieren klassische Netzwerkgrenzen an Bedeutung: Zugriffe erfolgen standort- und organisationsübergreifend, häufig unter Einbindung externer Akteure. Sicherheitsentscheidungen verlagern sich damit auf die Ebene der Identität. Ansätze wie Zero Trust tragen dieser Entwicklung Rechnung, indem sie Authentifizierung und Autorisierung auf Basis klar definierter Identitäts- und Berechtigungsregeln unabhängig vom Netzwerkstandort definieren. Für Banken und Versicherungen muss Identitätsmanagement deswegen zu einem zentralen Instrument für Sicherheit und Governance werden. Es stellt die Voraussetzung für die operative Kontrolle dar.
Eng damit verknüpft ist die Frage, wie kryptografische Verfahren beherrschbar gemacht werden. Verschlüsselung ist implementiert, ihre Umsetzung jedoch häufig fragmentiert. Vergleichbar mit der Systemlandschaft sind auch kryptografische Strukturen oft über Jahre gewachsen. Unterschiedliche Zertifikatsquellen, manuelle Prozesse und fehlende Transparenz über Laufzeiten und Abhängigkeiten können nicht nur Sicherheitslücken verursachen. Sie erschweren die Auditierung und können zu operativen Störungen führen. Entscheidend ist daher nicht allein der Einsatz kryptografischer Verfahren, sondern deren zentrale Steuerung innerhalb der Gesamtarchitektur.
Eine belastbare Sicherheitsarchitektur erfordert eine klar strukturierte Public-Key-Infrastruktur, automatisierte Prozesse für das Certificate Lifecycle Management sowie ein zentral gesteuertes Key Management. Prozesse für die Erstellung, Nutzung und den Widerruf kryptografischer Schlüssel müssen definiert werden.
Was Cloud Computing für die Datensicherheit bedeutet
Mit der zunehmenden Nutzung von Cloud- und Plattformdiensten findet ein Teil der Datenverarbeitung in externen Infrastrukturen statt. DORA berücksichtigt diese Entwicklung, indem die Steuerung von IKT-Drittdienstleistern stärker gewichtet wird. Für Institute bedeutet dies, dass neben vertraglichen und organisatorischen Regelungen auch die technische Nachvollziehbarkeit von Datenverarbeitung und Schutzmechanismen sichergestellt werden müssen.
Parallel dazu erweitert sich das Verständnis von Datensicherheit. Neben dem traditionellen Schutz von Daten im sogenannten Ruhezustand und während der Übertragung rückt durch die Verarbeitung in der Cloud zunehmend der Schutz während der Verarbeitung in den Fokus. Technologien wie Confidential Computing ermöglichen es, Daten auch in aktiven Verarbeitungsprozessen in isolierten Umgebungen abzusichern. Gerade bei sensiblen Anwendungen wie Zahlungsprozessen kann dies eine zusätzliche Schutzebene einziehen.
DORA: Mehr als Compliance
DORA ist damit weniger als isoliertes Compliance-Projekt zu verstehen, sondern als Ausgangspunkt für eine strukturelle Weiterentwicklung sicherheitskritischer Infrastrukturen. Institute mit dem Ziel der digitalen Resilienz sollten ihren Blick nicht nur auf die Erfüllung einzelner Vorgaben richten, sondern auf die Frage, ob ihre Sicherheitsarchitektur insgesamt konsistent ist. Identitäten müssen unternehmensweit steuerbar sein, die Kryptografie zentral kontrollier- und auditierbar sein. Zertifikate, Schlüssel und Abhängigkeiten müssen transparent sein, die Verarbeitung von Daten in der Cloud und durch Dritte technisch abgesichert und nachvollziehbar.
Die technische Umsetzung dieser Anforderungen ist anspruchsvoll. Sie erfordert neben regulatorischem Verständnis technisches Know-how und Erfahrung im Umgang mit komplexen Systemlandschaften. Viele Institute arbeiten daher mit spezialisierten Partnern zusammen, die sie bei der Analyse, Integration und dem Betrieb entsprechender Lösungen unterstützen. Unternehmen wie achelos begleiten Banken und Versicherungen dabei, regulatorische Anforderungen in konsistente und auditierbare Sicherheitsarchitekturen zu überführen.
Fazit
Am Ende definiert DORA einen Rahmen, nicht das Ergebnis. Ob dieser Rahmen in der Praxis trägt, entscheidet sich daran, ob Sicherheitsmechanismen nicht nur vorhanden, sondern auch unter realen Bedingungen – und dazu gehören Cyberangriffe – steuerbar sind. Governance, Technologie und Betrieb müssen architektonisch zusammengeführt werden. Für Banken und Versicherungen wird Cybersicherheit damit zu einer dauerhaften Managementaufgabe. DORA ist damit die Chance, die operative Stabilität zu erhöhen.
Dr. Michael Jahnich, Director Business Development, achelos GmbH
Dr. Michael Jahnich ist Direktor für Geschäftsentwicklung bei der achelos GmbH in Paderborn. Seit 2020 verantwortet er das Systemgeschäft der achelos für die Planung und Umsetzung von Public-Key-Infrastrukturen (PKI).
Der promovierte Elektroingenieur ist seit rund 30 Jahren im Bereich Cybersicherheit tätig. Als Experte für IT-Sicherheit wirkte er an der Entwicklung hochsicherer Chipanwendungen mit und war an der Standardisierung der Nahfeldkommunikation (NFC) beteiligt, die die Grundlage für sicheres mobiles Bezahlen per Smartphone geschaffen hat.
599 Artikel zu „DORA „
News | Business Process Management | Geschäftsprozesse | IT-Security | Services
DORA: Von formaler Compliance zu echter Cybersicherheit im Finanzsektor
Warum DORA auch eine Architekturfrage ist – und was das für Banken und Versicherungen bedeutet. Die Anforderungen an die digitale Widerstandsfähigkeit von Banken und Versicherungen steigen. Mit dem Digital Operational Resilience Act (DORA) hat die Europäische Union einen verbindlichen Rahmen geschaffen, um IT-Risiken, Cyberangriffe und Abhängigkeiten von Drittdienstleistern zu adressieren. Doch regulatorische Konformität schafft…
News | Business Process Management | Digitalisierung | Favoriten der Redaktion | Geschäftsprozesse | IT-Security | Rechenzentrum | Services | Strategien | Tipps
NIS2, KRITIS, ISO und DORA verlässlich einhalten: Wie digitale Zwillinge die IT-Compliance sichern
Ob NIS2, KRITIS, ISO oder DORA – das regulatorische Umfeld für den Betrieb von IT-, Rechenzentrums- und Netzwerkinfrastrukturen war noch nie so dynamisch wie heute. Um die steigenden Compliance-Anforderungen erfolgreich zu meistern, sind Verantwortliche auf intelligente Lösungen und Tools angewiesen. Eine wichtige Rolle hierbei spielt ein digitaler Zwilling der Infrastruktur. Er ermöglicht eine hohe strategische…
News | Business Process Management | Geschäftsprozesse | Infrastruktur | IT-Security | Whitepaper
Whitepaper: 12 Projekte entscheiden über Ihre DORA-Compliance
Der Digital Operational Resilience Act (DORA) gilt seit dem 17. Januar 2025 verbindlich für alle Finanzunternehmen in der EU. Kleinere Institute, die unter das Kreditwesengesetz fallen, hatten in Deutschland zwar eine verlängerte Umsetzungsfrist erhalten. Diese endet allerdings am 1. Januar 2027, sodass sich Institute, die bislang von der Übergangsregelung profitiert haben, dringend auf die Umsetzung…
News | Business | Digitalisierung | Favoriten der Redaktion | Geschäftsprozesse | IT-Security | Strategien | Ausgabe 9-10-2025 | Security Spezial 9-10-2025
Resilienz und Datensouveränität: DORA – per Exit zur Souveränität?
Die Digitalisierung setzt sich auch in Deutschland weiter durch – langsam, manchmal stockend, aber unaufhaltsam. Mit ihr steigt nicht nur die Effizienz, sondern auch die Verwundbarkeit. Allein 2024 zählte das Bundeskriminalamt über 130.000 Fälle von Cybercrime. Für Banken und Versicherungen kann ein erfolgreicher Angriff binnen Stunden Schäden in Milliardenhöhe verursachen. Der Finanzsektor gilt deshalb als…
News | TechTalk | IT-Security
TechTalk: NIS2 und DORA sind für Betreiber von Rechenzentren äußerst relevant
News | Business | IT-Security | Services | Strategien
Operative Resilienz nach DORA: ITSM-Strategien im Finanzsektor
Die wachsende Abhängigkeit des Finanzsektors von IT-Infrastruktur bringt nicht nur Effizienz, sondern macht ihn auch anfälliger für Systemausfälle und Cyberangriffe. Am 17. Januar 2025 tritt in der Europäischen Union das Gesetz über die digitale operationale Resilienz (DORA) in Kraft. Das Gesetz betrifft nicht nur Banken, Versicherungen und Wertpapierhäuser, sondern schließt auch wichtige IT-Dienstleister mit ein.…
News | Business Process Management | Geschäftsprozesse | IT-Security | Services | Strategien | Tipps
DORA: Fünf Chancen, um Cybersicherheit und Resilienz zu erhöhen
Wie der Finanzsektor und dessen IT-Dienstleister ihre DORA-Hausaufgaben jetzt erledigen können. Der Digital Operational Resilience Act (DORA), welcher am 17. Januar 2025 in Kraft getreten ist, betrifft nicht nur Anbieter von Finanzdiensten, sondern auch deren IT-Dienstleister: Dazu gehören sowohl Partner und Distributoren, aber auch indirekte IT-Dienstanbieter, wie die Anbieter von IT-Sicherheitsplattformen. Der Kreis der…
News | Business Process Management | Digitalisierung | Geschäftsprozesse | IT-Security | Strategien
DORA-Rettungsanker: Automatisierte Tests
Seit dem 17. Januar 2025 ist der Digital Operational Resilience Act (DORA) in Kraft. Ohne nationale Umsetzungsgesetze gilt die Verordnung direkt und einheitlich in allen EU-Mitgliedstaaten. Für die Finanzbranche beginnt damit eine neue Ära, in der die Messlatte für digitale Resilienz deutlich höher liegt: DORA fordert mehr als punktuelle Maßnahmen. Finanzinstitute müssen Risiken im Bereich…
News | Business | Business Process Management | Digitalisierung | Lösungen
DORA-Verordnung: Aufschub der Informationsregister-Abgabe
Die Europäischen Aufsichtsbehörden (ESAs) haben eine Verschiebung der Einreichfrist der Informationsregister auf 30. April 2025 bekanntgegeben [1]. Grund dafür ist u. a. die Verzögerung bei der Finalisierung der technischen Implementierungsstandards (ITS). Den Aufschub dürften viele Finanzunternehmen begrüßen. Besonders der EU-weite »Dry Run« – der Testlauf zur Erstellung des Informationsregisters – hat gezeigt, wie vielschichtig das…
News | Business | Geschäftsprozesse | IT-Security | Strategien | Tipps
Data Protection und Cyberresilienz: Der Weg zur DORA-Compliance
Leitfaden zur Erfüllung der Anforderungen der EU-Verordnung in Bezug auf Geschäftskontinuität und Datensicherheit. Die DORA-Verordnung (Digital Operational Resilience Act) verlangt von Unternehmen in der Finanzbranche umfassende Standards für Geschäftskontinuität und Datensicherheit für ihre IT-Dienste und -Anwendungen einzuhalten. Leider sind viele Unternehmen nicht darauf vorbereitet, diese vollständig einzuhalten, insbesondere wenn es um den Schutz von…
News | Digitalisierung | Infrastruktur | IT-Security | Kommunikation
DORA kommt – was Finanzunternehmen wissen müssen
Ab 17. Januar 2025 wird der Digital Operational Resilience Act (DORA) der EU in allen Mitgliedsstaaten umgesetzt – und stellt die Weichen für einen resilienteren und EU-weit harmonisierten Schutz der ITK-Systeme im Finanzsektor. Max Rahner, Senior Business Development Manager bei Tenable, erläutert, was DORA für die Finanzunternehmen im deutschsprachigen Raum bedeutet und wie sie sich…
News | Business | IT-Security
DORA: Mehr Resilienz für Banken und Finanzdienstleister
Der Banken- und Finanzsektor kämpft bereits seit langem mit einer wachsenden Zahl von Risiken. Die Folgen der wirtschaftlichen Krise zwischen Mitte 2007 und Anfang 2009 wurde zum Auslöser für eine Reihe von Sicherheitsinitiativen. Ziel war es, die Systeme von Banken und Finanzdienstleistern resilienter und robuster in einem sich ständig weiterentwickelnden Markt zu machen. Die…
News | Favoriten der Redaktion | IT-Security | Strategien | Tipps
Wissenswertes zum Digital Operational Resilience Act (DORA)
Der Digital Operational Resilience Act (DORA) wurde von der Europäischen Union im Jahr 2022 verabschiedet. Ziel des Gesetzes ist es, grundlegende Lücken innerhalb der bereits bestehenden Vorgaben für den Banken- und Finanzdienstleistungssektor zu schließen. Insbesondere in Bezug auf die operationelle Resilienz. Bislang waren Banken und Finanzdienstleister zwar dafür verantwortlich, andere Arten von operationellen Risiken zu…
News | IT-Security | Lösungen | Tipps
Welche Erkenntnisse sich aus der DSGVO für DORA und NIS2 einsetzen lassen
Was mit der DSGVO begann, setzt die EU mit NIS2 und DORA konsequent fort. Sie reglementiert die Datenindustrie und die digitalen Prozesse vieler Firmen, um Daten und Netze robuster zu machen gegen Angriffe. Gleichzeitig lassen sich aus der Einführung der DSGVO einige wichtige Schlüsse zum Umgang mit den neuen Regeln für Unternehmen ziehen. Welche das…
News | Geschäftsprozesse | IT-Security | Services | Strategien
Die Uhr für DORA-Compliance tickt – Banken sollten sich selbst und ihre Dienstleister kritisch prüfen
Ein Kommentar von Markus Koerner, Deutschlandchef von Kyndryl: »In weniger als einem Jahr, ab dem 17. Januar 2025, gilt der Digital Operational Resilience Act (DORA) EU-weit für Finanzunternehmen und ihre IT-Partner. Da es sich um eine Verordnung der europäischen Union handelt, findet die Umsetzung in nationales Recht nicht statt. Die Zeit für betroffene Unternehmen wird…
News | Business | Geschäftsprozesse | IT-Security
DORA-Verordnung auf dem Vormarsch: Digitales Vertragsmanagement als Erfolgsfaktor
Im Kontext steigender Cyberbedrohungen gewinnt die strikte Einhaltung bzw. Umsetzung entsprechender Compliance-Vorschriften stetig an Bedeutung. Als Bereitsteller kritischer Infrastruktur gilt insbesondere für Finanzunternehmen, IT-Ausfälle und sicherheitsrelevante Vorfälle zu verhindern, um für die Aufrechterhaltung des Betriebs zu sorgen. Mit dem Digital Operational Resilience Act (DORA) erließ die EU ein Regelwerk zur Sicherstellung der digitalen Betriebsstabilität sowie…
News | Business | Geschäftsprozesse | IT-Security | Tipps
DORA kommt – 4 Tipps, worauf (Finanz-) Unternehmen jetzt achten sollten
Bereits im Januar dieses Jahres ist der Digital Operational Resilience Act (DORA), eine Verordnung der europäischen Union, in Kraft getreten. Umzusetzen ist das EU-Gesetz bis zum 17.01.2025. Obwohl es sich vorrangig an den Finanzsektor richtet, können auch andere Unternehmen, wie beispielsweise IT-Dienstleister davon betroffen sein. Firmen, die in diese Kategorie fallen oder selbst im Finanzsektor…
News | Favoriten der Redaktion | Künstliche Intelligenz
Generative KI – die Büchse der Pandora? 6 wichtige Faktoren für eine KI-Policy
Ob wir es wollen oder nicht – generative künstliche Intelligenz (KI) findet ihren Weg in immer mehr Unternehmen und gehört bereits fast zum Mainstream. Dabei gehen Unternehmen sehr unterschiedlich mit den Tools um und verfolgen individuelle Ansätze bei der Einführung. Warum ist es dringend notwendig, eine verbindliche KI-Richtlinie zu entwickeln und welche Aspekte sollten dabei…
News | IT-Security | Künstliche Intelligenz | Tipps
Künstliche Intelligenz: Start in ein goldenes Zeitalter oder die Büchse der Pandora für IT-Sicherheit?
Der Einsatz künstlicher Intelligenz (KI) in Unternehmen nimmt zu. Fast drei Viertel der Unternehmen setzen inzwischen KI ein (31 Prozent) oder prüfen den Einsatz (43 Prozent) [1]. Auch Entwickler können von der Technologie profitieren davon: KI-gesteuerte Entwicklungstools helfen dabei, schneller zu Ergebnissen zu kommen. Sie sorgen für eine automatische Vervollständigung von Codes, das Erkennen von…
News | Digitalisierung | Favoriten der Redaktion | Künstliche Intelligenz | New Work | Services
Unsichtbares Lernen: Wenn Weiterbildung zur Arbeitsinfrastruktur wird
Der Veränderungsdruck ist in vielen Unternehmen aktuell so hoch wie selten zuvor. KI verändert Rollen, Prozesse und Anforderungen an Fähigkeiten oft schneller, als Organisationen darauf reagieren können. Gleichzeitig fehlt vielerorts ein klarer Ansatz, wie sich dieser Wandel wirksam in den Arbeitsalltag übersetzen lässt. Genau hier wird Lernen zum zentralen Treiber: Nicht als begleitende Maßnahme, sondern…
