Zum Inhalt springen
DEEN
Gespräch vereinbaren

Verordnung Gesetzlich · EU

Digital Operational Resilience Act (Verordnung (EU) 2022/2554).

Kurzantwort

DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern.

01 Auslöser

Wann gilt DORA für Sie?

DORA kann für Sie gelten, wenn einer dieser Auslöser zutrifft. Der Normen-Check prüft sie anhand Ihrer Angaben.

  • Branche: Finanzen (Bitte prüfen lassen): Als Finanzunternehmen mit einer Niederlassung, Tochtergesellschaft oder Zweigstelle in der EU/im EWR unterliegen Sie mit dieser Einheit direkt den DORA-Anforderungen zur digitalen operationellen Resilienz.
  • Tätigkeit: Zahlungsverkehr (Bitte prüfen lassen): Wickeln Sie Zahlungsverkehr für oder mit EU-Finanzinstituten ab, kann DORA Sie mittelbar betreffen – etwa als IKT-Drittdienstleister im Oversight-Rahmen für kritische Anbieter. Das ist im Einzelfall zu prüfen.
  • Märkte: EU (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Erbringen Sie als Schweizer Finanzunternehmen Leistungen im EU/EWR-Markt, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft oder über eine EU-Niederlassung an Sie durchschlagen, auch ohne dass jede Einzelheit in dieser Recherche im Verordnungstext selbst geprüft wurde.
  • Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Zahlungsverkehr) (Bitte prüfen lassen): Erbringen Sie als Schweizer IKT- oder Zahlungsdienstleister (z. B. Cloud, Software, Netzwerk, Zahlungsabwicklung) Leistungen für Finanzunternehmen mit Sitz in der EU/im EWR, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft an Sie durchschlagen, auch ohne eigene EU-Niederlassung.

Ausnahmen

  • DORA knüpft laut den geprüften Sekundärquellen am Sitz des Finanzunternehmens in der EU/im EWR an, nicht am Sitz der Kundschaft – ein Schweizer Finanzunternehmen ohne jede EU-Niederlassung fällt danach nicht unmittelbar in den Anwendungsbereich.
  • Eine Schweizer Bank oder Versicherung ohne Tochtergesellschaft, Zweigniederlassung oder bewilligte Niederlassung in einem EWR-Mitgliedstaat ist nach diesem Verständnis nicht direkt erfasst; die Feinheiten wurden nicht im Verordnungstext selbst (Art. 2) geprüft, sondern nur über Sekundärquellen.

02 Pflichten

Was verlangt DORA?

  • Einrichtung eines IKT-Risikomanagement-Rahmenwerks (laut Sekundärquellen inkl. Governance, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung).
  • Meldung schwerwiegender IKT-bezogener Vorfälle an die zuständige Aufsichtsbehörde.
  • Regelmässige Tests der digitalen operationellen Resilienz, für bedeutende Institute inkl. bedrohungsorientierter Penetrationstests (TLPT).
  • Management von IKT-Drittparteirisiken inkl. vertraglicher Mindestanforderungen gegenüber IKT-Dienstleistern.
  • Für als 'kritisch' eingestufte IKT-Drittdienstleister aus Drittstaaten (wie der Schweiz): laut Sekundärquelle dürfen EU-Finanzunternehmen deren Dienste nur nutzen, wenn der Anbieter innerhalb von zwölf Monaten nach Einstufung ein Tochterunternehmen in der EU/im EWR gegründet hat – diese Aussage wurde nicht im Verordnungstext (Art. 31) selbst verifiziert.

03 Nachweise

Welche Nachweise braucht es?

  • Dokumentiertes IKT-Risikomanagement-Rahmenwerk.
  • Register der Verträge mit IKT-Drittdienstleistern (laut Sekundärquellen Bestandteil von DORA, im Verordnungstext nicht selbst geprüft).
  • Nachweise durchgeführter Resilienztests.
  • Meldeprozess für schwerwiegende IKT-Vorfälle.

04 Fristen

Welche Fristen gelten?

  1. DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen).

Stand der Angaben: 24.09.2026. Vergangene Daten sind grau, kommende hervorgehoben (Stand beim Erstellen der Seite).

05 Sanktionen

Was droht bei Verstössen?

Der Verordnungstext selbst (u. a. Art. 50 zu Verwaltungssanktionen) wurde in dieser Recherche nicht im Volltext geprüft, da der EUR-Lex-Volltext technisch nicht abrufbar war. Laut Sekundärquellen können nationale Aufsichtsbehörden gegenüber Finanzunternehmen im EU-Anwendungsbereich Massnahmen und Sanktionen verhängen. Für Schweizer Unternehmen ohne eigenen EU-Anwendungsbereich wirkt DORA nach den geprüften Quellen nicht direkt vollstreckbar, sondern primär über vertragliche Anforderungen von EU-Kundschaft.

06 Bezug

Was hängt damit zusammen?

07 Offen

Was ist noch unsicher?

  • KANDIDATENSTATUS: DORA ist laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen. Es existiert bisher keine Branchenseite 'Finanzen'; ob und wie DORA für Schweizer Firmen im Einzelfall gilt, ist noch nicht abschliessend geklärt (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13 und Abschnitt 7.10).
  • Der EUR-Lex-Volltext der Verordnung (insbesondere Art. 2 Geltungsbereich und Art. 31 Oversight-Rahmen für kritische IKT-Drittdienstleister) konnte in dieser Recherche technisch nicht abgerufen werden (JavaScript-Anforderung der EUR-Lex-Seite). Die Aussagen zu Geltungsbereich, Drittstaaten-Regelung und Sanktionen stammen aus Sekundärquellen und sind entsprechend als 'pruefen' markiert.
  • Die genaue Liste der von DORA erfassten Finanzunternehmens-Kategorien wurde nicht direkt aus dem Verordnungstext, sondern aus Sekundärquellen übernommen.
  • Ob und wie FINMA-beaufsichtigte Institute durch DORA zusätzlich zu bestehenden FINMA-Vorgaben betroffen sind, wurde nicht geprüft.

08 Quellen

Quellen

Stand der Angaben: 24.09.2026.

Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.

FAQ Antworten

Fragen zu DORA.

Sind wir als Schweizer Fintech ohne EU-Niederlassung automatisch von DORA ausgenommen?

Nach dem hier geprüften Quellenstand ja, solange Sie keine EU/EWR-Niederlassung haben und nicht als kritischer IKT-Drittdienstleister für EU-Finanzunternehmen eingestuft werden. Eine abschliessende Einzelfallprüfung anhand des Verordnungstexts (Art. 2 und Art. 31 DORA) wurde in dieser Recherche nicht durchgeführt.

Warum gibt es auf der Website noch keine eigene Branche 'Finanzen'?

Das ist eine bewusste, noch offene Entscheidung des Auftraggebers (siehe Architektur-Dokument, Punkt 13). Diese Normdatei ist recherchiert und belegt, die Entscheidung, DORA und FINMA-Rundschreiben auf der Website als eigene Branche zu zeigen, steht separat aus.

Gilt DORA für Sie?

Der Normen-Check gibt eine erste Einordnung. Im Gespräch klären wir, was in Ihrer Lage wirklich gilt und in welcher Reihenfolge Sie es angehen.

Ivo Schönberner an einer Seepromenade im Morgenlicht