| DORA für weitere KWG-Institute, Ende der BAITInstitute außerhalb des Anwendungsbereichs nach Art. 2 DORA, etwa Finanzierungsleasing- und Factoringinstitute, wenden für ihr IT-Risikomanagement die BAIT an. Institute im DORA-Anwendungsbereich hat die BaFin mit Ablauf des 16.01.2025 aus dem BAIT-Anwenderkreis genommen. |
Ab 01.01.2027Ab 01.01.2027 ist § 1a Abs. 2a KWG auf Institute anzuwenden, die nicht bereits nach Art. 2 DORA erfasst sind (§ 65a Abs. 3 Satz 1 KWG). Für sie gilt der vereinfachte IKT-Risikomanagementrahmen nach Art. 16 anstelle der Art. 5 bis 15 DORA; die TLPT-Anforderungen nach Art. 26 und 27 gelten nicht. Für Kleinstunternehmen im Sinne von Art. 3 Nr. 60 DORA sind zusätzlich Art. 28 bis 30 DORA ausgenommen. Wichtig: Die Anforderungen an das Meldewesen nach Kapitel III DORA sind für diese Institute nach § 65a Abs. 3 Satz 2 KWG bereits seit 17.01.2025 anzuwenden. Die BAIT werden mit Ablauf des 31.12.2026 vollständig aufgehoben. |
| MaRisk: Abgrenzung zu DORADie MaRisk (Rundschreiben 06/2024 (BA)) regelten in AT 7.2 die technisch-organisatorische Ausstattung und erfassten in AT 9 auch ausgelagerte IKT-Dienstleistungen – parallel zum IKT-Drittparteirisikomanagement nach DORA. |
Seit 30.06.2026 · Übergangsfrist bis 01.01.2027Mit der 9. MaRisk-Novelle (Rundschreiben 06/2026 (BA)) fallen IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteirisikomanagement nach Art. 28 bis 30 DORA unterliegen, nicht mehr unter AT 9. Die IKT-Strategie (AT 4.2 Tz. 2) und die Einbeziehung der IKT-Risiken in die Risikoinventur (AT 2.2) bleiben MaRisk-Pflichten. Für zusätzliche Anforderungen gilt eine Übergangsfrist bis 01.01.2027. |
| InformationsregisterFür die erste Einreichung 2025 galt der Vertragsstand zum 31.03.2025. Die ESAs werteten die Register als Datengrundlage für die Benennung kritischer IKT-Drittdienstleister. |
Seit 2026 · jährlichDas Informationsregister nach Art. 28 Abs. 3 DORA und Durchführungsverordnung (EU) 2024/2956 ist laufend aktuell zu halten. Davon zu unterscheiden ist die jährliche Einreichung: Nach den aktuellen BaFin-Hinweisen muss sie den Stand zum 31.12. des Vorjahres wiedergeben und spätestens bis 31.03. vollständig und fehlerfrei abgeschlossen sein. Die BaFin veröffentlicht den Beginn der jeweiligen Einreichungsphase gesondert; 2026 hatte sie zur Einreichung vom 09. bis 30.03.2026 über ihre Melde- und Veröffentlichungsplattform (MVP) aufgefordert. Plane für den nächsten Zyklus den Datenstand 31.12.2026 sowie ausreichende Zeit für Validierung und Fehlerkorrektur ein. |
| KI-Verordnung: KI-Kompetenz und Hochrisiko-KIArt. 4 VO (EU) 2024/1689 verlangte seit 02.02.2025, nach besten Kräften sicherzustellen, dass das Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Die Pflichten für Hochrisiko-KI-Systeme nach Anhang III sollten ab 02.08.2026 gelten. |
Seit 27.07.2026Nach der Neufassung durch VO (EU) 2026/1744 ergreifen Anbieter und Betreiber Maßnahmen, die die Entwicklung der KI-Kompetenz ihres Personals unterstützen; ein bestimmtes Niveau ist niemandem zu garantieren. Die Pflichten für Hochrisiko-KI nach Anhang III – im Finanzsektor etwa die Kreditwürdigkeitsprüfung natürlicher Personen sowie Risikobewertung und Preisbildung in der Lebens- und Krankenversicherung (Anhang III Nr. 5 lit. b und c) – gelten ab 02.12.2027. Die Verschiebung betrifft die Anforderungen nach Kapitel III Abschnitte 1 bis 3 für Hochrisiko-KI nach Art. 6 Abs. 2 und Anhang III, nicht die KI-Verordnung insgesamt: Bereits anwendbare Vorschriften wie Art. 4 und die Transparenzpflichten nach Art. 50 bleiben zu beachten; für Bestandssysteme sind die Übergangsregeln des Art. 111 zusätzlich zu prüfen. |
| Untervergabe von IKT-DienstleistungenArt. 30 DORA verlangte bereits Vertragsregelungen zur Untervergabe. Die Detailanforderungen nach Art. 30 Abs. 5 DORA waren noch nicht erlassen. |
Seit 22.07.2025Die Delegierte VO (EU) 2025/532 legt fest, was du vor und während der Untervergabe von IKT-Dienstleistungen bewertest, die kritische oder wichtige Funktionen unterstützen: Risikobewertung vor Vertragsschluss, Vertragsbedingungen zur Unterauftragskette und deren laufende Überwachung. |
| Kritische IKT-DrittdienstleisterDer Überwachungsrahmen nach Art. 31 bis 44 DORA war geregelt, aber noch kein Anbieter als kritisch benannt. |
Seit 18.11.2025Die ESAs haben 19 IKT-Drittdienstleister nach Art. 31 DORA als kritisch benannt, darunter große Cloud- und Plattformanbieter; sie unterliegen der direkten Überwachung durch die ESAs. Deine eigene Verantwortung für das IKT-Drittparteirisiko nach Art. 28 Abs. 1 DORA bleibt unverändert. |
| Bedrohungsorientierte Penetrationstests (TLPT)Art. 26 DORA verpflichtete von der Aufsicht bestimmte Finanzunternehmen zu TLPT; Auswahlkriterien, Methodik und Anforderungen an interne Tester waren noch nicht festgelegt. |
Seit 08.07.2025Die Delegierte VO (EU) 2025/1190 regelt die Kriterien, nach denen die TLPT-Behörde Finanzunternehmen zum Test verpflichtet, die Anforderungen an interne Tester sowie Umfang, Methodik, Abschluss und Behebung – in Anlehnung an das Rahmenwerk TIBER-EU. |