{"id":9298,"date":"2026-08-06T10:03:38","date_gmt":"2026-08-06T10:03:38","guid":{"rendered":"http:\/\/locaterisk.com\/de\/?post_type=wissen&#038;p=9298"},"modified":"2026-08-06T11:22:09","modified_gmt":"2026-08-06T11:22:09","slug":"dora-ikt-drittparteirisiko","status":"publish","type":"wissen","link":"https:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","title":{"rendered":"IKT-Drittparteirisiko unter DORA: Pflichten und Umsetzung"},"content":{"rendered":"\n<h1 class=\"wp-block-heading\">IKT-Drittparteirisiko unter DORA: Pflichten und Umsetzung<\/h1>\n<span class=\"lr-ai-disclosure\" style=\"display:block;max-width:843px;margin:8px auto 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic;\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span>\n\n\n<p>Die Verordnung (EU) 2022\/2554, kurz DORA, gilt seit dem 17. Januar 2025 unmittelbar in allen EU-Mitgliedstaaten. F\u00fcr IT-Leiter, CISOs und Gesch\u00e4ftsf\u00fchrer von Finanzunternehmen geh\u00f6rt das Management des IKT-Drittparteirisikos zu den aufwendigsten Pflichten der Verordnung. DORA verlangt ein fortlaufend gepflegtes Informationsregister \u00fcber IKT-Vertr\u00e4ge, dokumentierte Risikobewertungen vor Vertragsschluss, angepasste Vertragsklauseln, laufende \u00dcberwachung und getestete Exit-Strategien. Dieser Beitrag zeigt, was die Artikel 28 bis 30 konkret fordern und wie Sie die Anforderungen mit automatisierten Ratings und Vendor-Risk-Management praktisch umsetzen. Stand der Angaben: August 2026.<\/p>\n<p>F\u00fcr das Management von Risiken durch externe IKT-Dienstleister sind auch die Begriffe <strong>ICT Third-Party Risk<\/strong>, <strong>ICT Third-Party Risk Management<\/strong> und <strong>IKT-Drittparteienrisikomanagement<\/strong> gebr\u00e4uchlich. <strong>IKT-Auslagerungsmanagement<\/strong> ist eng damit verbunden, aber enger gefasst: DORA erfasst auch IKT-Dienstleistungen, die nicht als klassische Auslagerung eingeordnet werden.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Das Wichtigste in K\u00fcrze<\/h2>\n\n\n\n<ul class=\"wp-block-list\"><li>DORA gilt seit dem 17. Januar 2025 unmittelbar. Die Artikel 28 bis 30 regeln das Management des IKT-Drittparteirisikos.<\/li><li>Finanzunternehmen f\u00fchren ein Informationsregister \u00fcber alle IKT-Vertragsbeziehungen. Die BaFin hat es erstmals im April 2025 erhoben, seit 2026 reichen Unternehmen es j\u00e4hrlich im M\u00e4rz ein.<\/li><li>Vor jedem Vertragsschluss sind Risikobewertung, Due Diligence und eine Pr\u00fcfung des Konzentrationsrisikos Pflicht.<\/li><li>Vertr\u00e4ge \u00fcber kritische oder wichtige Funktionen brauchen erweiterte Klauseln, darunter Auditrechte, Leistungskennzahlen und Exit-Unterst\u00fctzung.<\/li><li>Die EU-Aufsichtsbeh\u00f6rden haben am 18. November 2025 die ersten 19 kritischen IKT-Drittdienstleister benannt und unter direkte \u00dcberwachung gestellt.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\">Was DORA beim IKT-Drittparteirisiko fordert<\/h2>\n\n\n\n<p>DORA erfasst nach Angaben der europ\u00e4ischen Wertpapieraufsicht ESMA 21 Arten von Finanzunternehmen, darunter Banken, Versicherer, Zahlungs- und E-Geld-Institute, Wertpapierinstitute und Kapitalverwaltungsgesellschaften. Das Management des IKT-Drittparteirisikos regelt Kapitel V der Verordnung. Artikel 28 formuliert die allgemeinen Prinzipien, Artikel 29 die Bewertung des Konzentrationsrisikos und Artikel 30 die vertraglichen Mindestinhalte.<\/p>\n\n\n\n<p>Der zentrale Grundsatz steht in Artikel 28 Absatz 1: Finanzunternehmen bleiben jederzeit in vollem Umfang f\u00fcr die Einhaltung der Verordnung verantwortlich, auch wenn sie IKT-Dienstleistungen an Dritte vergeben. Auslagerung \u00fcbertr\u00e4gt Arbeit, aber keine Verantwortung. Die Anforderungen gelten dabei verh\u00e4ltnism\u00e4\u00dfig. Umfang und Tiefe der Ma\u00dfnahmen richten sich nach Gr\u00f6\u00dfe und Risikoprofil des Unternehmens sowie nach der Kritikalit\u00e4t der bezogenen Dienstleistungen.<\/p>\n\n\n\n<p>Zus\u00e4tzlich verlangt die Verordnung eine Strategie f\u00fcr das IKT-Drittparteirisiko, die das Leitungsorgan verantwortet und regelm\u00e4\u00dfig \u00fcberpr\u00fcft. Einen Gesamt\u00fcberblick \u00fcber alle Pflichtenbereiche gibt unser Beitrag zur <a href=\"\/de\/wissen\/dora-verordnung-ueberblick\/\">DORA-Verordnung<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Das Informationsregister: Fundament der Aufsicht<\/h2>\n\n\n\n<p>Artikel 28 Absatz 3 verpflichtet Finanzunternehmen, ein Informationsregister \u00fcber alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern zu f\u00fchren, auf Einzelebene sowie auf teilkonsolidierter und konsolidierter Ebene. Das Register kennzeichnet, ob eine Vereinbarung kritische oder wichtige Funktionen unterst\u00fctzt.<\/p>\n\n\n\n<p>Wie das Register aufgebaut sein muss, legt die Durchf\u00fchrungsverordnung (EU) 2024\/2956 vom 29. November 2024 fest. Sie definiert verbindliche Standardvorlagen mit verkn\u00fcpften Meldeb\u00f6gen, die auch Weiterverlagerungen an Subunternehmer abbilden. In Deutschland nahm die BaFin die Register laut eigener Mitteilung erstmals zwischen dem 14. und 28. April 2025 \u00fcber ihre Melde- und Ver\u00f6ffentlichungsplattform (MVP) entgegen, mit Datenstand vom 31. M\u00e4rz 2025. Seit 2026 reichen Finanzunternehmen das Register laut BaFin j\u00e4hrlich zwischen dem 9. und 30. M\u00e4rz ein, mit Datenstand zum 31. Dezember des Vorjahres.<\/p>\n\n\n\n<p>Hinzu kommen Anzeigepflichten. Finanzunternehmen melden der zust\u00e4ndigen Beh\u00f6rde mindestens j\u00e4hrlich die Zahl neuer IKT-Vereinbarungen und informieren sie vorab \u00fcber geplante Vertr\u00e4ge, die kritische oder wichtige Funktionen betreffen. Wer das Register manuell in Tabellen pflegt, untersch\u00e4tzt den Aufwand h\u00e4ufig. Die Vorlagen verlangen konsistente Angaben \u00fcber mehrere verkn\u00fcpfte Meldeb\u00f6gen hinweg, bis hin zur Subunternehmerkette.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Risikobewertung vor Vertragsschluss<\/h2>\n\n\n\n<p>Bevor ein Finanzunternehmen einen IKT-Vertrag schlie\u00dft, verlangt Artikel 28 Absatz 4 eine dokumentierte Pr\u00fcfung. Sie kl\u00e4rt, ob der Vertrag eine kritische oder wichtige Funktion unterst\u00fctzt, ob die aufsichtlichen Bedingungen erf\u00fcllt sind und welche Risiken die Vereinbarung mit sich bringt. Dazu geh\u00f6rt ausdr\u00fccklich das Konzentrationsrisiko nach Artikel 29: L\u00e4sst sich der Anbieter ersetzen, bestehen bereits mehrere Vertr\u00e4ge mit demselben Dienstleister und welche Risiken entstehen durch Weiterverlagerungsketten, auch in Drittl\u00e4nder?<\/p>\n\n\n\n<p>Teil der Pr\u00fcfung ist eine Due Diligence des Anbieters. Finanzunternehmen bewerten, ob der Dienstleister geeignet ist und angemessene Standards der Informationssicherheit einh\u00e4lt. In der Praxis st\u00fctzt sich diese Bewertung oft allein auf Selbstausk\u00fcnfte und Zertifikate. Ein <a href=\"\/de\/wissen\/was-ist-ein-security-rating\/\">Security Rating<\/a> erg\u00e4nzt diese Unterlagen um einen objektiven, von au\u00dfen messbaren Datenpunkt. Es zeigt, wie es um die \u00f6ffentlich erreichbare IT des Anbieters steht, von offenen Diensten \u00fcber Zertifikats- und Mailserver-Konfiguration bis zu exponierter Software. Die Pr\u00fcfung der Finanzlage, der Zertifikate und der Vertragskonformit\u00e4t ersetzt ein Rating nicht. Es macht die Anbieterauswahl aber belastbarer und schneller vergleichbar.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Vertragsanforderungen nach Artikel 30<\/h2>\n\n\n\n<p>Artikel 30 definiert Mindestinhalte f\u00fcr jeden IKT-Vertrag. F\u00fcr Vereinbarungen, die kritische oder wichtige Funktionen unterst\u00fctzen, kommen strengere Anforderungen hinzu. Die folgende Tabelle fasst die wichtigsten Punkte zusammen (Auswahl, Stand: August 2026):<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Vertragsanforderung<\/th><th>Rechtsgrundlage<\/th><th>Geltungsbereich<\/th><\/tr><\/thead><tbody><tr><td>Klare Beschreibung der vereinbarten Funktionen und IKT-Dienstleistungen<\/td><td>Art. 30 Abs. 2 DORA<\/td><td>Alle IKT-Vertr\u00e4ge<\/td><\/tr><tr><td>Angabe der Orte der Leistungserbringung und Datenverarbeitung inklusive \u00c4nderungsanzeige<\/td><td>Art. 30 Abs. 2 DORA<\/td><td>Alle IKT-Vertr\u00e4ge<\/td><\/tr><tr><td>Regelungen zu Verf\u00fcgbarkeit, Authentizit\u00e4t, Integrit\u00e4t und Vertraulichkeit der Daten<\/td><td>Art. 30 Abs. 2 DORA<\/td><td>Alle IKT-Vertr\u00e4ge<\/td><\/tr><tr><td>Zugang, R\u00fcckgabe und Wiederherstellung von Daten bei Insolvenz oder Vertragsende<\/td><td>Art. 30 Abs. 2 DORA<\/td><td>Alle IKT-Vertr\u00e4ge<\/td><\/tr><tr><td>Unterst\u00fctzung bei IKT-Vorf\u00e4llen ohne zus\u00e4tzliche oder zu vorab festgelegten Kosten<\/td><td>Art. 30 Abs. 2 DORA<\/td><td>Alle IKT-Vertr\u00e4ge<\/td><\/tr><tr><td>K\u00fcndigungsrechte und Mindestk\u00fcndigungsfristen<\/td><td>Art. 30 Abs. 2 DORA<\/td><td>Alle IKT-Vertr\u00e4ge<\/td><\/tr><tr><td>Leistungsbeschreibung mit quantitativen und qualitativen Zielwerten<\/td><td>Art. 30 Abs. 3 DORA<\/td><td>Kritische oder wichtige Funktionen<\/td><\/tr><tr><td>Meldepflichten des Dienstleisters bei Entwicklungen mit wesentlichen Auswirkungen<\/td><td>Art. 30 Abs. 3 DORA<\/td><td>Kritische oder wichtige Funktionen<\/td><\/tr><tr><td>Notfallpl\u00e4ne sowie IKT-Sicherheitsma\u00dfnahmen inklusive Tests<\/td><td>Art. 30 Abs. 3 DORA<\/td><td>Kritische oder wichtige Funktionen<\/td><\/tr><tr><td>Mitwirkung an bedrohungsorientierten Penetrationstests (TLPT)<\/td><td>Art. 30 Abs. 3 DORA<\/td><td>Kritische oder wichtige Funktionen<\/td><\/tr><tr><td>Uneingeschr\u00e4nkte Zugangs-, Inspektions- und Auditrechte<\/td><td>Art. 30 Abs. 3 DORA<\/td><td>Kritische oder wichtige Funktionen<\/td><\/tr><tr><td>Exit-Unterst\u00fctzung mit angemessener \u00dcbergangsfrist<\/td><td>Art. 30 Abs. 3 DORA<\/td><td>Kritische oder wichtige Funktionen<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p>F\u00fcr viele Bestandsvertr\u00e4ge bedeutet das Nachverhandlungen. Sinnvoll ist eine Gap-Analyse aller laufenden Vertr\u00e4ge gegen die Anforderungen des Artikels 30, priorisiert nach der Kritikalit\u00e4t der unterst\u00fctzten Funktion.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Laufende \u00dcberwachung und Exit-Strategien<\/h2>\n\n\n\n<p>Mit der Vertragsunterschrift beginnt die eigentliche Arbeit. DORA verlangt, Leistung und Risikoprofil der IKT-Drittdienstleister laufend zu \u00fcberwachen und das Informationsregister aktuell zu halten. Artikel 28 Absatz 7 nennt zudem Konstellationen, in denen Finanzunternehmen Vertr\u00e4ge beenden k\u00f6nnen m\u00fcssen, etwa bei erheblichen Rechtsverst\u00f6\u00dfen des Anbieters, bei nachgewiesenen Schw\u00e4chen in dessen IKT-Risikomanagement oder wenn die Beh\u00f6rde das Unternehmen wegen der Vereinbarung nicht mehr wirksam beaufsichtigen kann.<\/p>\n\n\n\n<p>F\u00fcr kritische oder wichtige Funktionen fordert Artikel 28 Absatz 8 dokumentierte Exit-Strategien. Dazu geh\u00f6ren \u00dcbergangspl\u00e4ne, gepr\u00fcfte Alternativen und ein realistischer Weg, Daten und Funktionen ohne Unterbrechung der Gesch\u00e4ftst\u00e4tigkeit zur\u00fcckzuholen oder zu \u00fcbertragen.<\/p>\n\n\n\n<p>F\u00fcr die laufende \u00dcberwachung hat sich die Kombination aus zwei Perspektiven bew\u00e4hrt. Frageb\u00f6gen und Nachweise liefern die Innensicht des Dienstleisters, kontinuierliche technische Messungen die Au\u00dfensicht. <a href=\"\/de\/wissen\/was-ist-easm\/\">External Attack Surface Management<\/a> erfasst die \u00f6ffentlich erreichbaren Systeme eines Dienstleisters ohne Agenten-Installation und ohne dessen Mitwirkung. Verschlechtert sich das Rating eines Anbieters, liegt ein dokumentierter Anlass f\u00fcr Nachfragen vor, lange bevor der n\u00e4chste j\u00e4hrliche Fragebogen f\u00e4llig ist.<\/p>\n<p>F\u00fcr die technische Au\u00dfensicht z\u00e4hlt au\u00dferdem, wie fr\u00fch neue Schwachstellenhinweise ber\u00fccksichtigt werden. LocateRisk nutzt <a href=\"\/de\/landing\/preemptive-intelligence-cyberrisiken-erkennen-bevor-sie-sichtbar-werden\/\">Preemptive Intelligence<\/a>, um Meldungen aus mehreren Quellen bereits vor einer abschlie\u00dfenden NVD-Bewertung mit der Angriffsfl\u00e4che eines IKT-Dienstleisters abzugleichen. Das liefert einen zus\u00e4tzlichen, dokumentierbaren Anlass f\u00fcr eine risikobasierte Nachfrage beim Anbieter.<\/p>\n\n\n<h2 class=\"wp-block-heading\">Kritische IKT-Drittdienstleister unter EU-Aufsicht<\/h2>\n\n\n\n<p>Neu an DORA ist der \u00dcberwachungsrahmen f\u00fcr kritische IKT-Drittdienstleister. Die drei EU-Finanzaufsichtsbeh\u00f6rden EBA, EIOPA und ESMA benennen Anbieter, deren Ausfall gravierende Folgen f\u00fcr den Finanzsektor h\u00e4tte, und stellen sie unter die direkte \u00dcberwachung eines federf\u00fchrenden \u00dcberwachers (Lead Overseer). Am 18. November 2025 ver\u00f6ffentlichten die Beh\u00f6rden die erste Liste mit 19 benannten Anbietern, darunter gro\u00dfe Cloud-Anbieter, Rechenzentrums- und Netzwerkbetreiber sowie Anbieter von Software f\u00fcr den Finanzsektor.<\/p>\n\n\n\n<p>Der Lead Overseer kann Informationen anfordern, Untersuchungen und Inspektionen durchf\u00fchren und Empfehlungen aussprechen. Kommt ein kritischer IKT-Drittdienstleister seinen Mitwirkungspflichten nicht nach, sieht Artikel 35 der Verordnung Zwangsgelder von bis zu 1 Prozent des durchschnittlichen weltweiten Tagesumsatzes im vorangegangenen Gesch\u00e4ftsjahr vor, verh\u00e4ngt t\u00e4glich f\u00fcr h\u00f6chstens sechs Monate.<\/p>\n\n\n\n<p>F\u00fcr Finanzunternehmen wichtig: Die Benennung eines Anbieters als kritisch verlagert keine Pflichten. Risikobewertung, Vertragsklauseln, Registerf\u00fchrung und \u00dcberwachung bleiben Aufgabe jedes einzelnen Finanzunternehmens, auch gegen\u00fcber benannten Anbietern.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Umsetzung in f\u00fcnf Schritten<\/h2>\n\n\n\n<p>Die folgenden f\u00fcnf Schritte haben sich f\u00fcr den Aufbau eines DORA-konformen Managements des IKT-Drittparteirisikos bew\u00e4hrt:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Schritt 1: Bestand erfassen.<\/strong> Alle IKT-Vertr\u00e4ge inventarisieren, kritische oder wichtige Funktionen zuordnen und das Informationsregister nach den Vorlagen der Durchf\u00fchrungsverordnung (EU) 2024\/2956 aufbauen.<\/li><li><strong>Schritt 2: Bewertungsprozess festlegen.<\/strong> Due Diligence, Konzentrationspr\u00fcfung und Risikobewertung vor Vertragsschluss als festen Prozess verankern, inklusive eines externen Ratings je Anbieter als Vergleichsbasis.<\/li><li><strong>Schritt 3: Vertr\u00e4ge nachziehen.<\/strong> Bestandsvertr\u00e4ge gegen Artikel 30 pr\u00fcfen und Nachverhandlungen nach Kritikalit\u00e4t priorisieren.<\/li><li><strong>Schritt 4: \u00dcberwachung automatisieren.<\/strong> Frageb\u00f6gen, Nachweise und kontinuierliche Ratings in einem Vendor-Risk-Management zusammenf\u00fchren, mit Erinnerungen, Eskalationen und revisionssicherer Dokumentation.<\/li><li><strong>Schritt 5: Exit-Strategien testen.<\/strong> Ausstiegspl\u00e4ne f\u00fcr kritische Funktionen dokumentieren, regelm\u00e4\u00dfig durchspielen und das Register laufend aktuell halten.<\/li><\/ul>\n\n\n\n<p>Mit dem <a href=\"\/de\/landing\/third-party-risk-management\/\">Third-Party-Risk-Management von LocateRisk<\/a> bilden Sie die Schritte 2 und 4 weitgehend automatisiert ab. Die Plattform erstellt KPI-basierte Security Ratings Ihrer Dienstleister ohne Agenten-Installation, eine erste Analyse liegt innerhalb von 48 Stunden vor. Fragebogenprozesse, Einladungen und Nachweise laufen im selben System zusammen, gehostet in zertifizierten deutschen Rechenzentren. Zur Einordnung: Die Analyse macht Exponierung und eingesetzte Software von au\u00dfen sichtbar. Ob eine konkret verwundbare Version im Einsatz ist, l\u00e4sst sich von au\u00dfen nicht in jedem Fall abschlie\u00dfend feststellen. Das Register selbst und die Vertragsanpassungen bleiben Aufgaben Ihrer Rechts- und Auslagerungsfunktion, die Plattform liefert die Risikodaten und die Dokumentation dazu.<\/p>\n\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3>H\u00e4ufige Fragen<\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">F\u00fcr wen gelten die DORA-Pflichten zum IKT-Drittparteirisiko?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">F\u00fcr alle Finanzunternehmen im Anwendungsbereich der Verordnung. Die ESMA nennt 21 Arten, von Banken \u00fcber Versicherer bis zu Kapitalverwaltungsgesellschaften. Die Pflichten gelten verh\u00e4ltnism\u00e4\u00dfig zu Gr\u00f6\u00dfe und Risikoprofil, entfallen aber nicht.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">M\u00fcssen auch konzerninterne IT-Dienstleister ins Informationsregister?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Ja. Das Register erfasst alle vertraglichen Vereinbarungen \u00fcber IKT-Dienstleistungen, unabh\u00e4ngig davon, ob der Dienstleister zum eigenen Konzern geh\u00f6rt. Auch f\u00fcr konzerninterne Anbieter gelten die Bewertungs- und Vertragsanforderungen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Was unterscheidet kritische Funktionen von kritischen IKT-Drittdienstleistern?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Kritische oder wichtige Funktionen bewertet jedes Finanzunternehmen selbst. Diese Einstufung entscheidet \u00fcber die strengeren Vertrags- und Exit-Anforderungen. Kritische IKT-Drittdienstleister benennen dagegen die EU-Aufsichtsbeh\u00f6rden zentral. Diese Anbieter stehen unter direkter EU-\u00dcberwachung, zuerst geschehen mit 19 Anbietern im November 2025.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Reicht ein ISO-27001-Zertifikat des Dienstleisters als Nachweis?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Nein. Ein Zertifikat ist ein sinnvoller Baustein der Due Diligence. Es ersetzt aber weder die eigene Risikobewertung noch die vertraglichen Mindestinhalte oder die laufende \u00dcberwachung. DORA verlangt eine eigene, dokumentierte Bewertung durch das Finanzunternehmen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\">Wie oft muss das Informationsregister aktualisiert werden?<\/a><img class=\"collapse-toggle\" srcset=\"http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,http:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Finanzunternehmen halten das Register laufend aktuell. Eingereicht wird es laut BaFin j\u00e4hrlich \u00fcber die MVP-Plattform, erstmals geschah das im April 2025 mit Datenstand vom 31. M\u00e4rz 2025, seit 2026 im Zeitraum vom 9. bis 30. M\u00e4rz mit Datenstand zum 31. Dezember des Vorjahres. Die Zahl neuer IKT-Vereinbarungen melden Finanzunternehmen der Beh\u00f6rde mindestens j\u00e4hrlich, geplante Vertr\u00e4ge \u00fcber kritische oder wichtige Funktionen zeigen sie vorab an.<\/p><\/div><\/div><\/div><\/div>\n\n\n\n<p>Das Management des IKT-Drittparteirisikos unter DORA ist eine Daueraufgabe, keine Einmal\u00fcbung. Wer Register, Bewertungen und \u00dcberwachung fr\u00fch in strukturierte Prozesse \u00fcberf\u00fchrt, reduziert Aufwand und Pr\u00fcfungsrisiko zugleich. LocateRisk unterst\u00fctzt Sie dabei mit automatisierten Security Ratings und einem Vendor-Risk-Management, das Frageb\u00f6gen, Nachweise und die kontinuierliche Au\u00dfensicht auf Ihre Dienstleister zusammenf\u00fchrt. Wie Sie Ihre Dienstleister\u00fcberwachung DORA-konform aufsetzen, erfahren Sie auf unserer Seite <a href=\"\/de\/landing\/vendor-risk-management-leicht-gemacht\/\">Vendor-Risk-Management leicht gemacht<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Informationsregister, Vertragsklauseln, Exit-Strategien: Was DORA beim IKT-Drittparteirisiko fordert und wie Sie die Pflichten in f\u00fcnf Schritten umsetzen.<\/p>\n","protected":false},"author":0,"featured_media":0,"template":"","wissen_thema":[819],"class_list":["post-9298","wissen","type-wissen","status-publish","hentry","wissen_thema-regulatorik-compliance"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk<\/title>\n<meta name=\"description\" content=\"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk\" \/>\n<meta property=\"og:description\" content=\"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.\" \/>\n<meta property=\"og:url\" content=\"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-06T11:22:09+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg\" \/>\n\t<meta property=\"og:image:width\" content=\"1080\" \/>\n\t<meta property=\"og:image:height\" content=\"1080\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/jpeg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"9\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/\",\"url\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/\",\"name\":\"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"datePublished\":\"2026-08-06T10:03:38+00:00\",\"dateModified\":\"2026-08-06T11:22:09+00:00\",\"description\":\"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.\",\"breadcrumb\":{\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/dora-ikt-drittparteirisiko\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"http:\\\/\\\/locaterisk.com\\\/de\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Wissen\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/wissen\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"IKT-Drittparteirisiko unter DORA: Pflichten und Umsetzung\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk","description":"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","og_locale":"de_DE","og_type":"article","og_title":"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk","og_description":"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.","og_url":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","og_site_name":"LocateRisk","article_modified_time":"2026-08-06T11:22:09+00:00","og_image":[{"width":1080,"height":1080,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_Generisch_03-1.jpg","type":"image\/jpeg"}],"twitter_card":"summary_large_image","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"9\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","url":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/","name":"IKT-Drittparteirisiko unter DORA: Pflichten \u2013 LocateRisk","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"datePublished":"2026-08-06T10:03:38+00:00","dateModified":"2026-08-06T11:22:09+00:00","description":"DORA regelt das IKT-Drittparteirisiko: Informationsregister, Vertragspflichten, Exit-Strategien. So setzen Finanzunternehmen die Anforderungen um.","breadcrumb":{"@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/"]}]},{"@type":"BreadcrumbList","@id":"http:\/\/locaterisk.com\/de\/wissen\/dora-ikt-drittparteirisiko\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"http:\/\/locaterisk.com\/de\/"},{"@type":"ListItem","position":2,"name":"Wissen","item":"https:\/\/locaterisk.com\/de\/wissen\/"},{"@type":"ListItem","position":3,"name":"IKT-Drittparteirisiko unter DORA: Pflichten und Umsetzung"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9298","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/wissen"}],"version-history":[{"count":5,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9298\/revisions"}],"predecessor-version":[{"id":9341,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen\/9298\/revisions\/9341"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=9298"}],"wp:term":[{"taxonomy":"wissen_thema","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/wissen_thema?post=9298"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}