Verordnung Gesetzlich · EU
Digital Operational Resilience Act (Verordnung (EU) 2022/2554).
DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern.
01 Auslöser
Wann gilt DORA für Sie?
DORA kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.
- Branche: Finanzen (Bitte prüfen lassen): Als Finanzunternehmen mit einer Niederlassung, Tochtergesellschaft oder Zweigstelle in der EU/im EWR unterliegen Sie mit dieser Einheit direkt den DORA-Anforderungen zur digitalen operationellen Resilienz.
- Tätigkeit: Zahlungsverkehr (Bitte prüfen lassen): Wickeln Sie Zahlungsverkehr für oder mit EU-Finanzinstituten ab, kann DORA Sie mittelbar betreffen – etwa als IKT-Drittdienstleister im Oversight-Rahmen für kritische Anbieter. Das ist im Einzelfall zu prüfen.
- Märkte: EU (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Erbringen Sie als Schweizer Finanzunternehmen Leistungen im EU/EWR-Markt, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft oder über eine EU-Niederlassung an Sie durchschlagen, auch ohne dass jede Einzelheit in dieser Recherche im Verordnungstext selbst geprüft wurde.
- Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Zahlungsverkehr) (Bitte prüfen lassen): Erbringen Sie als Schweizer IKT- oder Zahlungsdienstleister (z. B. Cloud, Software, Netzwerk, Zahlungsabwicklung) Leistungen für Finanzunternehmen mit Sitz in der EU/im EWR, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft an Sie durchschlagen, auch ohne eigene EU-Niederlassung.
Ausnahmen
- DORA knüpft laut den geprüften Sekundärquellen am Sitz des Finanzunternehmens in der EU/im EWR an, nicht am Sitz der Kundschaft – ein Schweizer Finanzunternehmen ohne jede EU-Niederlassung fällt danach nicht unmittelbar in den Anwendungsbereich.
- Eine Schweizer Bank oder Versicherung ohne Tochtergesellschaft, Zweigniederlassung oder bewilligte Niederlassung in einem EWR-Mitgliedstaat ist nach diesem Verständnis nicht direkt erfasst; die Feinheiten wurden nicht im Verordnungstext selbst (Art. 2) geprüft, sondern nur über Sekundärquellen.
02 Pflichten
Was verlangt DORA?
- Einrichtung eines IKT-Risikomanagement-Rahmenwerks (laut Sekundärquellen inkl. Governance, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung).
- Meldung schwerwiegender IKT-bezogener Vorfälle an die zuständige Aufsichtsbehörde.
- Regelmässige Tests der digitalen operationellen Resilienz, für bedeutende Institute inkl. bedrohungsorientierter Penetrationstests (TLPT).
- Management von IKT-Drittparteirisiken inkl. vertraglicher Mindestanforderungen gegenüber IKT-Dienstleistern.
- Für als 'kritisch' eingestufte IKT-Drittdienstleister aus Drittstaaten (wie der Schweiz): laut Sekundärquelle dürfen EU-Finanzunternehmen deren Dienste nur nutzen, wenn der Anbieter innerhalb von zwölf Monaten nach Einstufung ein Tochterunternehmen in der EU/im EWR gegründet hat – diese Aussage wurde nicht im Verordnungstext (Art. 31) selbst verifiziert.
03 Nachweise
Welche Nachweise braucht es?
- Dokumentiertes IKT-Risikomanagement-Rahmenwerk.
- Register der Verträge mit IKT-Drittdienstleistern (laut Sekundärquellen Bestandteil von DORA, im Verordnungstext nicht selbst geprüft).
- Nachweise durchgeführter Resilienztests.
- Meldeprozess für schwerwiegende IKT-Vorfälle.
04 Fristen
Welche Fristen gelten?
- DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen).
Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).
05 Sanktionen
Was droht bei Verstössen?
Der Verordnungstext selbst (u. a. Art. 50 zu Verwaltungssanktionen) wurde in dieser Recherche nicht im Volltext geprüft, da der EUR-Lex-Volltext technisch nicht abrufbar war. Laut Sekundärquellen können nationale Aufsichtsbehörden gegenüber Finanzunternehmen im EU-Anwendungsbereich Massnahmen und Sanktionen verhängen. Für Schweizer Unternehmen ohne eigenen EU-Anwendungsbereich wirkt DORA nach den geprüften Quellen nicht direkt vollstreckbar, sondern primär über vertragliche Anforderungen von EU-Kundschaft.
06 Bezug
Was hängt damit zusammen?
- FINMA-Rundschreiben 2023/1 "Operationelle Risiken und Resilienz – Banken": Das FINMA-Rundschreiben 2023/1 konkretisiert für Schweizer Banken nach Bankengesetz, wie operationelle Risiken zu steuern sind – inklusive IKT-Risikomanagement, Cyber-Risikomanagement und Business Continuity Management.
- Richtlinie über Massnahmen für ein hohes gemeinsames Cybersicherheitsniveau in der Union (NIS2): Die NIS2-Richtlinie (Richtlinie (EU) 2022/2555) verpflichtet Betreiber kritischer und wichtiger Sektoren zu Risikomanagement und zur Meldung erheblicher Sicherheitsvorfälle.
07 Offen
Was ist noch unsicher?
- KANDIDATENSTATUS: DORA ist laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen. Es existiert bisher keine Branchenseite 'Finanzen'; ob und wie DORA für Schweizer Firmen im Einzelfall gilt, ist noch nicht abschliessend geklärt (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13 und Abschnitt 7.10).
- Der EUR-Lex-Volltext der Verordnung (insbesondere Art. 2 Geltungsbereich und Art. 31 Oversight-Rahmen für kritische IKT-Drittdienstleister) konnte in dieser Recherche technisch nicht abgerufen werden (JavaScript-Anforderung der EUR-Lex-Seite). Die Aussagen zu Geltungsbereich, Drittstaaten-Regelung und Sanktionen stammen aus Sekundärquellen und sind entsprechend als 'pruefen' markiert.
- Die genaue Liste der von DORA erfassten Finanzunternehmens-Kategorien wurde nicht direkt aus dem Verordnungstext, sondern aus Sekundärquellen übernommen.
- Ob und wie FINMA-beaufsichtigte Institute durch DORA zusätzlich zu bestehenden FINMA-Vorgaben betroffen sind, wurde nicht geprüft.
08 Quellen
Quellen
Stand der Angaben: 24.09.2026.
- Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel, Wikipedia (Sekundärquelle, nicht die Verordnung selbst), abgerufen am 24.09.2026
- DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen, LEXcellence (Anwaltskanzlei, Sekundärquelle), abgerufen am 24.09.2026
- Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt, Amt für Veröffentlichungen der Europäischen Union (EUR-Lex), abgerufen am 24.09.2026
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
FAQ Antworten
Fragen zu DORA.
Sind wir als Schweizer Fintech ohne EU-Niederlassung automatisch von DORA ausgenommen?
Nach dem hier geprüften Quellenstand ja, solange Sie keine EU/EWR-Niederlassung haben und nicht als kritischer IKT-Drittdienstleister für EU-Finanzunternehmen eingestuft werden. Eine abschliessende Einzelfallprüfung anhand des Verordnungstexts (Art. 2 und Art. 31 DORA) wurde in dieser Recherche nicht durchgeführt.
Warum gibt es auf der Website noch keine eigene Branche 'Finanzen'?
Das ist eine bewusste, noch offene Entscheidung des Auftraggebers (siehe Architektur-Dokument, Punkt 13). Diese Normdatei ist recherchiert und belegt, die Entscheidung, DORA und FINMA-Rundschreiben auf der Website als eigene Branche zu zeigen, steht separat aus.
Gilt DORA für Sie?
Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.
