Zum Inhalt springen
Zur Hauptnavigation springen
Zum Footer springen
  • 10+ Jahre Erfahrung 

  • 900+ erfolgreiche Projekte

  • 300+ ★★★★★ Bewertungen

  • 20+ Experten, europaweit tätig

  • 4000+ Follower auf Youtube

DORA und IKT-Drittdienstleister: Was Finanzunternehmen von ihren IT- und Kommunikationsdienstleistern verlangen müssen

aktualisiert am: 03.09.2026 | 15:55 Uhr
Alles, was Finanzunternehmen von ihren IT- und Kommunikationsdienstleistern verlangen müssen
Inhaber & Geschäftsführer von ithelps Digital. Seit 2013 beschäftigt er sich intensiv mit den Themen SEO & Online-Marketing.

Das Wichtigste zu DORA und IKT-Drittdienstleistern in Kürze:

  • DORA (Digital Operational Resilience Act, VO (EU) 2022/2554) gilt seit 17.1.2025 in allen EU-Staaten und betrifft 20 Arten von Finanzunternehmen, darunter Banken, Versicherungen und Fintechs.
  • IKT-Drittdienstleister erbringen fortlaufende digitale oder datenbezogene Dienstleistungen, etwa Cloud-Computing, Software, Hosting oder technischen Betrieb. Auch Website- oder Marketing-Agenturen können darunterfallen.
  • Finanzunternehmen sind für die Prüfung, vertragliche Absicherung und laufende Überwachung ihrer IKT-Drittdienstleister verantwortlich. Verträge mit IKT-Drittdienstleistern müssen nach Art. 30 DORA bestimmte Mindestinhalte enthalten. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, gelten zusätzliche Anforderungen.
  • Finanzunternehmen müssen ein Informationsregister über ihre vertraglichen Vereinbarungen mit IKT-Drittdienstleistern führen.
  • Die externe Unterstützung im IKT-Risikomanagement ist grundsätzlich möglich. Die Governance- und Gesamtverantwortung verbleibt jedoch beim Finanzunternehmen und seinem Leitungsorgan.

Seit dem 17. Januar 2025 reicht es für Banken, Versicherungen und Fintechs nicht mehr aus, nur die eigene IT-Sicherheit im Blick zu haben. DORA (Digital Operational Resilience Act) verpflichtet sie auch dazu, Risiken aus der Zusammenarbeit mit externen IKT-Drittdienstleistern (Informations- und Kommunikationstechnologie) zu identifizieren, zu bewerten, vertraglich abzusichern, zu dokumentieren und fortlaufend zu überwachen. 

Dies betrifft Cloud- und Software-Anbieter ebenso wie Website- oder Marketing-Agenturen, soweit diese fortlaufende digitale oder datenbezogene Dienstleistungen erbringen. Für die Aufsicht über die Einhaltung von DORA ist in Österreich grundsätzlich die FMA zuständig

Finanzunternehmen müssen ein Informationsregister führen, laufend aktualisieren und der FMA übermitteln. Darin sind sämtliche vertraglichen Vereinbarungen über bezogene IKT-Dienstleistungen zu erfassen. Unterstützen diese Dienstleistungen kritische oder wichtige Funktionen, sind auch einschlägige Subauslagerungen der IKT-Drittdienstleister anzugeben.

Wer als Bank, Versicherung oder Fintech eine Website- oder Marketing-Agentur beauftragt, sollte daher prüfen, ob deren Leistungen im konkreten Fall als IKT-Dienstleistung einzuordnen sind. Dies ist etwa bei laufendem Hosting, CMS-Administration, technischem Betrieb oder dauerhaftem Zugriff auf Systeme beziehungsweise Daten der Fall.

Wer fällt unter DORA, und was bedeutet das für Dienstleister?

DORA erfasst 20 Arten von Finanzunternehmen, unter anderem Kreditinstitute, Versicherungsunternehmen, Zahlungsinstitute und Anbieter von Krypto-Dienstleistungen (Art. 2 Abs. 1 DORA). Nicht jede dieser Kategorien unterliegt dabei zwingend identischen Pflichten. Für kleinere Unternehmen gelten teils Erleichterungen oder ein vereinfachter Rahmen. 

Was Finanzunternehmen von ihren Dienstleistern vertraglich verlangen müssen

Verträge mit IKT-Drittdienstleistern müssen bestimmte Mindestinhalte enthalten (Art. 30 DORA). Dazu zählen eine klare Leistungsbeschreibung, Standortangaben inklusive Benachrichtigungspflicht bei Änderungen, Bestimmungen zu Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit von Daten sowie Regelungen zur Unterstützung bei IKT-Vorfällen und zur Kündigung

Das Informationsregister: Vertragliche Vereinbarungen mit IKT-Drittdienstleistern dokumentieren

Finanzunternehmen müssen gemäß Art. 28 Abs. 3 DORA alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern in einem Informationsregister dokumentieren. Die Meldung an die FMA muss mindestens einmal jährlich erfolgen. Das Register muss der Aufsicht zudem jederzeit auf Verlangen vollständig zur Verfügung stehen. Um das Informationsregister unkompliziert befüllen zu können, lohnt es sich, einen IKT-Dienstleister zu wählen, der von sich aus transparent arbeitet. Je klarer ein IKT-Dienstleister aufgestellt ist, desto einfacher lässt sich das Register befüllen.

Transparenz über Subunternehmer von IKT-Drittdienstleistern

Die Anforderungen von DORA sind umfassend: In bestimmten Fällen sind auch Subunternehmer von IKT-Drittdienstleistern zu erfassen. Bei der Untervergabe kritischer oder wichtiger Funktionen gelten detaillierte zusätzliche Anforderungen, etwa zu Transparenz, Risikoanalyse, Zustimmungs- bzw. Informationspflichten und Kündigungsrechten entlang der gesamten Subunternehmerkette.
Unser Tipp: Ein guter IKT-Dienstleister legt von Anfang an offen, mit welchen Unternehmen er zusammenarbeitet. Dies schafft Transparenz und ermöglicht effizientes Arbeiten. 

Dürfen kritische oder wichtige operative Aufgaben im IKT-Risikomanagement ausgelagert werden?

Ja, die operative Unterstützung bei kritischen oder wichtigen Funktionen durch externe Dienstleister ist laut DORA grundsätzlich möglich. Allerdings gelten dafür deutlich strengere Vertrags- und Aufsichtsanforderungen als für sonstige IKT-Dienstleistungen.
Wenn ein spezialisiertes Unternehmen operative Aufgaben übernehmen soll, ist es bei der Auslagerung der DORA-ICT-Risk-Funktion deshalb entscheidend, einen Partner zu wählen, der genau diese Standards erfüllt. Die Governance-Verantwortung und die regulatorische Gesamtverantwortung verbleiben dabei laut DORA immer beim Leitungsorgan des Finanzunternehmens. Delegiert werden kann ausschließlich die operative Umsetzung.

Dienstleisterwechsel: Die Exit-Strategie muss dokumentiert werden

Möchte ein Finanzunternehmen den Dienstleister wechseln, verlangt DORA bei kritischen oder wichtigen Funktionen eine dokumentierte Exit-Strategie (Art. 28 Abs. 8 DORA). Ziel ist, dass ein Anbieterwechsel möglich ist, ohne die Geschäftstätigkeit zu unterbrechen. Zur Exit-Strategie gehören Notfallmaßnahmen, alternative Lösungen und Übergangspläne, die regelmäßig getestet und überprüft werden.

 Expertentipp: Anfrage zum Wechsel vor Vertragsabschluss

Finanzunternehmen sollten bereits vor Vertragsabschluss mit einem IKT-Dienstleister aktiv nachfragen, wie ein möglicher Wechsel begleitet wird.

Suchst du für deine Website- oder Marketing-Betreuung einen IKT-Drittanbieter, der all diese neuen Anforderungen kennt und in der Zusammenarbeit von sich aus mitdenkt? Dann vereinbare jetzt ein kostenloses Erstgespräch.

Häufige Fragen zu DORA und IKT-Drittdienstleistern

Welche Unternehmen fallen unter DORA?

DORA richtet sich primär an die 20 in Art. 2 Abs. 1 genannten Arten von Finanzunternehmen, darunter Banken, Versicherungen, Zahlungsinstitute, E-Geld-Institute und Krypto-Dienstleister. IKT-Drittdienstleister werden vor allem mittelbar erfasst: Finanzunternehmen müssen sie prüfen, vertraglich absichern und risikobasiert überwachen. Für einzelne, auf EU-Ebene als kritisch eingestufte IKT-Drittdienstleister besteht zusätzlich ein direkter europäischer Überwachungsrahmen.

Erlaubt DORA die Auslagerung von kritischen oder wichtigen IKT-Funktionen?

Kritische oder wichtige Funktionen dürfen von Finanzunternehmen grundsätzlich ausgelagert werden, allerdings unter strengeren Vertrags- und Aufsichtsanforderungen als bei sonstigen Dienstleistungen. Die regulatorische Verantwortung bleibt dabei in jedem Fall beim Finanzunternehmen, auch wenn die operative Umsetzung an einen spezialisierten Partner übergeht.

Was ist das Informationsregister, und wer muss es führen?

Das Informationsregister ist ein Verzeichnis, das Finanzunternehmen führen, laufend aktualisieren und in dem alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern und deren erbrachte Dienstleistungen dokumentiert werden. Darüber ist der FMA mindestens jährlich Bericht zu erstatten.

Was gehört zu einer Exit-Strategie gemäß DORA?

Eine Exit-Strategie umfasst einen dokumentierten und regelmäßig überprüften Plan, der einen Anbieterwechsel oder Ausstieg ermöglicht, ohne die Geschäftstätigkeit, die regulatorische Compliance oder die Dienstleistungen für Kunden erheblich zu beeinträchtigen. Je nach Fall gehören dazu auch Notfallmaßnahmen, Alternativen und Übergangsszenarien.


Alles klar?

Solltest du noch Fragen zum Thema haben oder dir eine professionelle Unterstützung wünschen, dann melde dich bei uns. Schreibe eine E-Mail an Diese E-Mail-Adresse ist vor Spambots geschützt! Zur Anzeige muss JavaScript eingeschaltet sein., rufe uns unter +43 1 353 2 353 an oder schicke uns deine Anfrage über unser Kontaktformular.



Beitrag teilen



Häufig gelesene
Beiträge auf unserem Blog