Verordnung (EU) 2022/2554 · seit 17. Januar 2025 anwendbar
DORA macht aus Ihrer IT-Lieferantenliste ein aufsichtsrelevantes Register.
Finanzunternehmen in der EU müssen jede vertragliche Vereinbarung mit IKT-Dienstleistern vollständig registrieren, vertraglich absichern und laufend überwachen. Wer diese Unternehmen beliefert, bekommt die Anforderungen per Vertrag weitergereicht.
Der Digital Operational Resilience Act richtet sich an Banken, Versicherer, Zahlungsdienstleister und weitere Finanzunternehmen im EU-Raum. Kapitel V behandelt ausschliesslich das Risiko aus IKT-Drittparteien – vom Rechenzentrum über die Kernbankensoftware bis zum kleinen SaaS-Werkzeug im Fachbereich.
Für Schweizer Unternehmen ist DORA meist keine direkte Pflicht, aber eine sehr direkte Marktanforderung: Wer als IT-Dienstleister, Softwarehaus oder Outsourcing-Partner ein EU-Finanzunternehmen beliefert, muss dessen Registerangaben liefern, Vertragsklauseln akzeptieren und Auskunfts- sowie Prüfrechte gewähren. Ohne diese Nachweise fällt man aus dem Beschaffungsprozess.
Wer betroffen ist
- EU-Finanzunternehmen jeder Grösse, inklusive kleiner Institute mit Proportionalitätserleichterungen.
- Schweizer Konzerngesellschaften mit Tochtergesellschaften oder Niederlassungen im EU-Finanzsektor.
- IKT-Dienstleister aus der Schweiz, die EU-Finanzunternehmen beliefern – vertraglich mitverpflichtet.
Was DORA in der Lieferantensteuerung verlangt
- Art. 28
- Informationsregister über alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern, auf Ebene Unternehmen, Teilkonzern und Konzern.
- Art. 28
- Unterscheidung, welche Dienstleistungen kritische oder wichtige Funktionen unterstützen.
- Art. 29
- Konzentrationsrisiko bewerten, bevor ein Vertrag geschlossen wird – auch mit Blick auf Unterauftragnehmer.
- Art. 30
- Mindestinhalte im Vertrag: Leistungsbeschreibung, Standorte der Datenverarbeitung, Zugangs- und Prüfrechte, Kündigungsrechte, Servicelevel.
- Art. 28
- Dokumentierte Ausstiegsstrategien für Dienstleistungen, die kritische oder wichtige Funktionen stützen.
Wie SCRM das abbildet
Registerfähige Datenbasis
Lieferanten, Verträge, Funktionen und Standorte in strukturierten Feldern statt in Fliesstext – exportierbar für die Meldung.
Kritikalitätskennzeichnung
Jede Dienstleistung mit Zuordnung zur gestützten Funktion und zur Kritikalitätsstufe.
Unterauftragnehmer
Ketten sichtbar machen: Wer hängt hinter Ihrem Anbieter, und wo häufen sich Abhängigkeiten?
Vertragsattribute
Prüfrechte, Kündigungsfristen und Datenstandorte als geprüfte Felder mit Erinnerung vor Ablauf.
Häufige Fragen
Gilt DORA für Schweizer Unternehmen?
Nicht unmittelbar. Schweizer Gesellschaften sind erfasst, wenn sie über EU-Töchter im Finanzsektor tätig sind. Als Lieferant eines EU-Finanzunternehmens werden Sie über den Vertrag eingebunden – wirtschaftlich ist der Unterschied gering.
Was unterscheidet DORA von einer normalen Auslagerungsvorgabe?
Der Detailgrad und die Meldepflicht. Das Informationsregister ist ein strukturierter Datensatz mit vorgegebenen Feldern, der an die Aufsicht geht. Eine Wordliste erfüllt das nicht.
Wir liefern Software an eine EU-Bank. Was kommt auf uns zu?
Registerangaben zu Ihrem Unternehmen, den eingesetzten Unterauftragnehmern und Verarbeitungsstandorten, dazu Vertragsklauseln zu Prüf- und Zugangsrechten. Wer das strukturiert vorhält, gewinnt Zeit im Vergabeprozess.
Stand: Juli 2026. Diese Seite fasst Regulierung allgemeinverständlich zusammen und ersetzt keine Rechtsberatung.