# Digital Operational Resilience Act (Verordnung (EU) 2022/2554)

> DORA verpflichtet EU-Finanzunternehmen – Banken, Versicherer, Wertpapierfirmen, Zahlungsdienstleister und weitere – zu einheitlichen Vorgaben für IKT-Risikomanagement, Vorfallmeldung, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Die Verordnung gilt seit dem 17. Januar 2025 unmittelbar in der EU. Für Schweizer Unternehmen ist dies laut Auftraggeber-Einschätzung ein noch nicht abschliessend geprüfter Kandidat: relevant sind vor allem Schweizer Finanzinstitute mit EU-Niederlassung sowie Schweizer IKT-Dienstleister, die Finanzunternehmen in der EU/im EWR beliefern.

- Art: Verordnung, Gesetzlich
- Geltungsraum: EU
- Stand: 24.09.2026
- Seite: https://sacosi.ch/normen/dora
- Normen-Check: https://sacosi.ch/regulierung#normencheck

## Wann gilt DORA für Sie?

- Branche: Finanzen (Bitte prüfen lassen): Als Finanzunternehmen mit einer Niederlassung, Tochtergesellschaft oder Zweigstelle in der EU/im EWR unterliegen Sie mit dieser Einheit direkt den DORA-Anforderungen zur digitalen operationellen Resilienz.
- Tätigkeit: Zahlungsverkehr (Bitte prüfen lassen): Wickeln Sie Zahlungsverkehr für oder mit EU-Finanzinstituten ab, kann DORA Sie mittelbar betreffen – etwa als IKT-Drittdienstleister im Oversight-Rahmen für kritische Anbieter. Das ist im Einzelfall zu prüfen.
- Märkte: EU (gilt, wenn zusätzlich: Branche: Finanzen) (Bitte prüfen lassen): Erbringen Sie als Schweizer Finanzunternehmen Leistungen im EU/EWR-Markt, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft oder über eine EU-Niederlassung an Sie durchschlagen, auch ohne dass jede Einzelheit in dieser Recherche im Verordnungstext selbst geprüft wurde.
- Märkte: EU (gilt, wenn zusätzlich: Tätigkeit: Zahlungsverkehr) (Bitte prüfen lassen): Erbringen Sie als Schweizer IKT- oder Zahlungsdienstleister (z. B. Cloud, Software, Netzwerk, Zahlungsabwicklung) Leistungen für Finanzunternehmen mit Sitz in der EU/im EWR, kann DORA über die vertraglichen Anforderungen Ihrer Kundschaft an Sie durchschlagen, auch ohne eigene EU-Niederlassung.

## Ausnahmen

- DORA knüpft laut den geprüften Sekundärquellen am Sitz des Finanzunternehmens in der EU/im EWR an, nicht am Sitz der Kundschaft – ein Schweizer Finanzunternehmen ohne jede EU-Niederlassung fällt danach nicht unmittelbar in den Anwendungsbereich.
- Eine Schweizer Bank oder Versicherung ohne Tochtergesellschaft, Zweigniederlassung oder bewilligte Niederlassung in einem EWR-Mitgliedstaat ist nach diesem Verständnis nicht direkt erfasst; die Feinheiten wurden nicht im Verordnungstext selbst (Art. 2) geprüft, sondern nur über Sekundärquellen.

## Pflichten

- Einrichtung eines IKT-Risikomanagement-Rahmenwerks (laut Sekundärquellen inkl. Governance, Identifikation, Schutz, Erkennung, Reaktion und Wiederherstellung).
- Meldung schwerwiegender IKT-bezogener Vorfälle an die zuständige Aufsichtsbehörde.
- Regelmässige Tests der digitalen operationellen Resilienz, für bedeutende Institute inkl. bedrohungsorientierter Penetrationstests (TLPT).
- Management von IKT-Drittparteirisiken inkl. vertraglicher Mindestanforderungen gegenüber IKT-Dienstleistern.
- Für als 'kritisch' eingestufte IKT-Drittdienstleister aus Drittstaaten (wie der Schweiz): laut Sekundärquelle dürfen EU-Finanzunternehmen deren Dienste nur nutzen, wenn der Anbieter innerhalb von zwölf Monaten nach Einstufung ein Tochterunternehmen in der EU/im EWR gegründet hat – diese Aussage wurde nicht im Verordnungstext (Art. 31) selbst verifiziert.

## Nachweise

- Dokumentiertes IKT-Risikomanagement-Rahmenwerk.
- Register der Verträge mit IKT-Drittdienstleistern (laut Sekundärquellen Bestandteil von DORA, im Verordnungstext nicht selbst geprüft).
- Nachweise durchgeführter Resilienztests.
- Meldeprozess für schwerwiegende IKT-Vorfälle.

## Fristen

- 17.01.2025: DORA wird in der EU/im EWR verbindlich angewendet (Verordnung in Kraft seit 17. Januar 2023, Anwendung ab 17. Januar 2025 laut geprüften Sekundärquellen).

## Sanktionen

Der Verordnungstext selbst (u. a. Art. 50 zu Verwaltungssanktionen) wurde in dieser Recherche nicht im Volltext geprüft, da der EUR-Lex-Volltext technisch nicht abrufbar war. Laut Sekundärquellen können nationale Aufsichtsbehörden gegenüber Finanzunternehmen im EU-Anwendungsbereich Massnahmen und Sanktionen verhängen. Für Schweizer Unternehmen ohne eigenen EU-Anwendungsbereich wirkt DORA nach den geprüften Quellen nicht direkt vollstreckbar, sondern primär über vertragliche Anforderungen von EU-Kundschaft.

## Häufige Fragen

**Sind wir als Schweizer Fintech ohne EU-Niederlassung automatisch von DORA ausgenommen?**
Nach dem hier geprüften Quellenstand ja, solange Sie keine EU/EWR-Niederlassung haben und nicht als kritischer IKT-Drittdienstleister für EU-Finanzunternehmen eingestuft werden. Eine abschliessende Einzelfallprüfung anhand des Verordnungstexts (Art. 2 und Art. 31 DORA) wurde in dieser Recherche nicht durchgeführt.

**Warum gibt es auf der Website noch keine eigene Branche 'Finanzen'?**
Das ist eine bewusste, noch offene Entscheidung des Auftraggebers (siehe Architektur-Dokument, Punkt 13). Diese Normdatei ist recherchiert und belegt, die Entscheidung, DORA und FINMA-Rundschreiben auf der Website als eigene Branche zu zeigen, steht separat aus.

## Offene Punkte der Recherche

- KANDIDATENSTATUS: DORA ist laut Architektur-Entscheidung des Auftraggebers noch nicht in die Website übernommen. Es existiert bisher keine Branchenseite 'Finanzen'; ob und wie DORA für Schweizer Firmen im Einzelfall gilt, ist noch nicht abschliessend geklärt (siehe ARCHITEKTUR-UND-CONTENT.md, Punkt 13 und Abschnitt 7.10).
- Der EUR-Lex-Volltext der Verordnung (insbesondere Art. 2 Geltungsbereich und Art. 31 Oversight-Rahmen für kritische IKT-Drittdienstleister) konnte in dieser Recherche technisch nicht abgerufen werden (JavaScript-Anforderung der EUR-Lex-Seite). Die Aussagen zu Geltungsbereich, Drittstaaten-Regelung und Sanktionen stammen aus Sekundärquellen und sind entsprechend als 'pruefen' markiert.
- Die genaue Liste der von DORA erfassten Finanzunternehmens-Kategorien wurde nicht direkt aus dem Verordnungstext, sondern aus Sekundärquellen übernommen.
- Ob und wie FINMA-beaufsichtigte Institute durch DORA zusätzlich zu bestehenden FINMA-Vorgaben betroffen sind, wurde nicht geprüft.

## Quellen

- [Verordnung (EU) 2022/2554 (DORA) – Übersichtsartikel](https://de.wikipedia.org/wiki/Verordnung_(EU)_2022/2554_(DORA)), Wikipedia (Sekundärquelle, nicht die Verordnung selbst), abgerufen 24.09.2026
- [DORA und die Schweiz: Eine Analyse der EU-Verordnung und ihrer Auswirkungen auf Schweizer Unternehmen](https://www.lexcellence.swiss/de/dora-und-die-schweiz-eine-analyse-der-eu-verordnung-und-ihrer-auswirkungen-auf-schweizer-unternehmen/), LEXcellence (Anwaltskanzlei, Sekundärquelle), abgerufen 24.09.2026
- [Verordnung (EU) 2022/2554 (DORA) im EU-Amtsblatt](https://eur-lex.europa.eu/eli/reg/2022/2554/oj), Amt für Veröffentlichungen der Europäischen Union (EUR-Lex), abgerufen 24.09.2026

---
Fachliche Einordnung auf Basis öffentlich zugänglicher Quellen, keine Rechtsberatung. Ob eine Regel im Einzelfall gilt, hängt von Umständen ab, die hier nicht vollständig erfasst sind.
Quelle: SACOSI, Situational Awareness Consulting by Ivo Schönberner (https://sacosi.ch).
