Vor wenigen Wochen hat das fehlerhafte Update der „Crowdstrike“-Software eine weltweite Krise ausgelöst. Ein Vorfall, der dramatisch vor Augen geführt hat, dass nicht nur bösartige Hackerattacken oder gefährliche Computerviren ein gravierendes IT- und System-Risiko darstellen können, sondern sogar einfache Produktmängel.
Das umfangreiche Regulierungspaket DORA implementiert weitreichende Berichts-, Informations- und Überwachungspflichten für Finanzdienstleister und IKT-Anbieter.
Die EU-Verordnung über die digitale operationale Resilienz im Finanzsektor (Digital Operational Resilience Act oder kurz DORA), die ab dem 17. Januar 2025 natürlich auch in Österreich anzuwenden ist, adressiert genau derartige Risiken, rückt die Informations- und Kommunikationstechnologien (IKT) in den regulatorischen Fokus und stärkt die Widerstandsfähigkeit der europäischen Finanzunternehmen und des gesamten Finanzmarkts gegenüber Cyber-Risiken und IKT-bedingten Betriebsstörungen. Überdies bezieht sie erstmals auch IKT-Drittanbieter, die als kritisch eingestuft werden, in den neuen Überwachungsrahmen ein.
„DORA ist ein ambitionierter regulatorischer Rahmen, der grundlegende und weitreichende Neuerungen mit sich bringt. Die betroffenen Finanzdienstleister und Drittanbieter müssen in den nächsten Wochen und Monaten die Vorbereitung auf das neue Aufsichtsregime abschließen, denn DORA ist ohne Übergangsfristen in vollem Umfang anwendbar“, so der Vorstand der österreichischen Finanzmarktaufsichtsbehörde (FMA), Helmut Ettl und Eduard Müller.
Die FMA hat daher heute einen eigenen DORA-Bereich auf ihrer Website online gestellt, auf dem alle einschlägigen Regularien und Anforderungen zusammengefasst und die wesentlichen Informationen allgemein verständlich aufbereitet sind. Dort sind etwa auch die technischen Regulierungs- und Durchführungsstandards, die größtenteils bereits erarbeitet sind, im Detail dargestellt und erklärt. Überdies werden häufig gestellte Fragen in einem umfangreichen Q&A-Format beantwortet und allgemein verständlich erläutert.
DORA – neue und strenge Regeln, neue überwachte Unternehmen
Das umfangreiche Regulierungspaket DORA schließt bestehende Lücken in der Gesetzgebung für Finanzdienstleister, konsolidiert das bislang über verschiedene Bereiche verstreute Regelwerk und implementiert weitreichende Berichts-, Informations- und Überwachungspflichten.
So verpflichtet DORA betroffene Finanzunternehmen und Drittanbieter dazu, zahlreiche Maßnahmen zu ergreifen und Vorgänge zu beachten:
etwa einen IKT-Risikomanagementrahmen sowie ein Business Continuity Management zu implementieren;
zahlreichen Berichtspflichten, insbesondere zu Verträgen mit Drittanbietern von IKT-Dienstleistungen oder auch von IKT-Vorfällen, nachzukommen;
die digitale Betriebsstabilität regelmäßig zu testen (auch durch zentral gesteuerte bedrohungsorientierte Penetrationstests);
IKT-Drittdienstleister-Risiken zu steuern und zu überwachen sowie
einen regelmäßigen Informationsaustausch zwischen den betroffenen Unternehmen zu institutionalisieren.
Mit dem Stichtag der gesetzlich verpflichtenden Anwendung von DORA müssen bereits alle Verträge mit IKT-Drittanbietern den neuen regulatorischen Anforderungen entsprechen. Unternehmen aus Österreich müssen der FMA unverzüglich ein Informationsregister zu allen Verträgen mit IKT-Drittdienstleistern übermitteln. Auch schwerwiegende Cyber-Vorfälle und IKT-bedingte Betriebsstörungen sind dann innerhalb der vorgesehenen Fristen der FMA zu melden (in Deutschland ist die Finanzaufsicht BaFin der Meldehub).
DORA betrifft im Wesentlichen alle Finanzmarktsektoren, wenngleich bei der Anwendung das jeweilige Risikoprofil zu berücksichtigen ist. Um das breite Spektrum der Vernetzungen mit Anbietern technologischer Lösungen (Rechenzentren, Cloud-Dienstleister, Softwareentwickler, Datenanalysten etc.) in die Aufsicht effizient einzubeziehen, wird ein europäisches Überwachungsregime für kritische IKT-Dienstleister geschaffen. Dies erfordert neue Strukturen in und Kommunikationsschnittstellen zwischen den zahlreichen beteiligten Akteuren (z.B. beaufsichtigte Unternehmen, nationale und europäische Behörden).
„Die FMA hat bereits vor geraumer Zeit einen Aufsichtsschwerpunkt auf die Herausforderungen dieser neuen Regulierung gelegt und begleitet die beaufsichtigten Unternehmen wie auch Drittanbieter hier sehr eng,“ so der FMA-Vorstand weiter. So hat die FMA in den vergangenen Jahren eine Vielzahl an innovativen Aufsichtsinstrumenten entwickelt, die in der „FMA Cyber Security Toolbox“ zusammengefasst sind. In der Analyse zur „Austrian Digital Landscape“ evaluiert und prüft die FMA den Grad der Digitalisierung des Geschäftsbetriebs sowie die operationale Resilienz (IT-Infrastruktur, IKT- Verflechtungen, Maßnahmen zur Prävention und Detektion von Cybervorfällen und Betriebsstörungen) der Unternehmen auf dem österreichischen Finanzmarkt. Überdies bietet die FMA in zahlreichen Veranstaltungen beaufsichtigten Unternehmen und Stakeholdern laufend einen strukturierten Dialog zu allen Fragen betreffend DORA an.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.