Insight
DORA für KVGen und Vermögensverwalter: Die wichtigsten Antworten
Was DORA für KVGen und Wertpapierinstitute bedeutet: Geltung, Informationsregister, Meldefristen, Verträge und der Umgang mit KI-Diensten.
Organisation
5 min Lesezeit
Kernaussage
DORA ist für Asset Manager weniger ein IT-Projekt als eine Inventur der eigenen Abhängigkeiten. Wer seine Dienstleister, Verträge und Ausstiegswege kennt, steuert den Betrieb besser, auch jenseits der Aufsicht.

Die wichtigsten Erkenntnisse
KVGen fallen nicht unter den vereinfachten Rahmen
Das Informationsregister ist jährlich fällig
KI-Dienste sind Teil des Drittparteienrisikos
DORA ist im Asset Management angekommen, die Fragen bleiben
Seit fast zwei Jahren gilt DORA, und trotzdem stellen sich in Kapitalverwaltungsgesellschaften und bei Vermögensverwaltern immer wieder dieselben Fragen. Die wichtigste Antwort vorweg: Für erlaubnispflichtige KVGen gilt der volle Rahmen der Verordnung, Erleichterungen gibt es nur für kleine Wertpapierinstitute und auch dort nicht beim Umgang mit IT-Dienstleistern.
DORA steht für Digital Operational Resilience Act, die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor. Sie gilt seit dem 17. Januar 2025 und regelt, wie Finanzunternehmen Risiken aus Informations- und Kommunikationstechnik, kurz IKT, steuern, melden, testen und gegenüber Dienstleistern absichern.
Gilt DORA für KVGen und Vermögensverwalter?
Ja. DORA erfasst nach Artikel 2 unter anderem Wertpapierfirmen, Verwalter alternativer Investmentfonds und Verwaltungsgesellschaften nach der OGAW-Richtlinie. Damit fallen erlaubnispflichtige KVGen und Wertpapierinstitute, zu denen die meisten Vermögensverwalter gehören, in den Anwendungsbereich.
Ausgenommen sind nach Artikel 2 Absatz 3 kleine AIF-Verwalter, die nach der AIFM-Richtlinie nur registriert sind. Auch für Unternehmen außerhalb von DORA gilt aber: Die BaFin erwartet von allen beaufsichtigten Finanzunternehmen einen angemessenen Umgang mit IKT- und Cyberrisiken im Rahmen einer ordnungsgemäßen Geschäftsorganisation (BaFin, Schreiben an die Verbände vom 19. Dezember 2024).
Was ist aus den KAIT geworden?
Die Kapitalverwaltungsaufsichtlichen Anforderungen an die IT, kurz KAIT, sind aufgehoben. Die BaFin hat sie mit Ablauf des 16. Januar 2025 außer Kraft gesetzt, um Doppelregulierung zu vermeiden; an ihre Stelle tritt DORA (BaFin, Meldung „DORA kommt“ vom 10. Januar 2025).
Auch die KAMaRisk, die Mindestanforderungen an das Risikomanagement von KVGen, sollen um Doppelungen mit DORA bereinigt werden. Die BaFin hat dazu im Juni 2026 einen Entwurf zur Konsultation gestellt. Danach sollen IKT-Dienstleistungen, die dem Drittparteienrisikomanagement nach DORA unterliegen, nicht mehr unter den Auslagerungsabschnitt der KAMaRisk fallen. Bis zur endgültigen Fassung bleibt das ein Entwurf.
Dürfen KVGen den vereinfachten Rahmen nach Artikel 16 nutzen?
Nein. Den vereinfachten IKT-Risikomanagementrahmen nach Artikel 16 dürfen nach DORA selbst in Deutschland nur kleine und nicht verflochtene Wertpapierinstitute sowie kleine Einrichtungen der betrieblichen Altersversorgung nutzen. Unternehmen, die zuvor unter die KAIT fielen, sind davon ausdrücklich nicht erfasst (BaFin, Aufsichtsmitteilung zu Artikel 16 DORA, August 2025).
Auch für kleine Wertpapierinstitute bleibt ein Kern an Pflichten: ein solider, dokumentierter IKT-Risikomanagementrahmen, die Ermittlung wesentlicher Abhängigkeiten von IKT-Dienstleistern und getestete Pläne zur Geschäftsfortführung. Für das Management von IT-Dienstleistern nach den Artikeln 28 bis 30 gibt es laut BaFin keine vergleichbare Ausnahme.
Bis wann muss das Informationsregister bei der BaFin sein?
Das Informationsregister muss jedes Jahr bis spätestens 31. März vollständig und fehlerfrei bei der BaFin eingereicht sein, mit dem Stand zum 31. Dezember des Vorjahres. Eingereicht wird über die Melde- und Veröffentlichungsplattform der BaFin (BaFin, Seite „Informationsregister und Anzeigepflichten“).
Das Register erfasst nach Artikel 28 alle Verträge über IKT-Dienstleistungen und unterscheidet, ob sie kritische oder wichtige Funktionen unterstützen. Wer die Frist verpasst, hat laut BaFin-FAQ für das Jahr nicht eingereicht; eine Nachreichung per E-Mail ist nicht vorgesehen. Unterjährige Änderungen werden im Register laufend erfasst und erst im nächsten Zyklus oder auf Anforderung gemeldet.
Welche Fristen gelten bei einem schwerwiegenden IKT-Vorfall?
Die Erstmeldung muss innerhalb von vier Stunden nach der Einstufung als schwerwiegend erfolgen, spätestens aber 24 Stunden, nachdem das Unternehmen von dem Vorfall erfahren hat. Wird ein Vorfall erst später als schwerwiegend eingestuft, läuft die Vier-Stunden-Frist ab der Einstufung. Die Zwischenmeldung folgt spätestens 72 Stunden nach der Erstmeldung, die Abschlussmeldung spätestens einen Monat nach der letzten Zwischenmeldung (Delegierte Verordnung (EU) 2025/301, Artikel 5).
Wie relevant das ist, zeigt die BaFin selbst: In den ersten drei Quartalen 2025 wurden ihr 525 schwerwiegende IKT-Vorfälle gemeldet. 31 Prozent der gemeldeten Angriffe ereigneten sich 2025 nicht beim Finanzunternehmen selbst, sondern bei einem seiner Dienstleister (BaFin, „Risiken im Fokus 2026“).
Was muss in Verträgen mit IT-Dienstleistern stehen?
Jeder Vertrag über IKT-Dienstleistungen braucht nach Artikel 30 unter anderem eine klare Leistungsbeschreibung, die Orte der Leistungserbringung und Datenverarbeitung, Regeln für Datenzugang und Datenrückgabe, Unterstützung bei IKT-Vorfällen sowie Kündigungsrechte. Unterstützt der Dienst kritische oder wichtige Funktionen, kommen präzise Leistungsziele, Notfallpläne des Dienstleisters, uneingeschränkte Zugangs-, Inspektions- und Auditrechte und eine Ausstiegsstrategie mit Übergangszeitraum hinzu.
Sind KI-Dienste IKT-Drittdienstleister im Sinne von DORA?
KI-Dienste, die als digitaler Dienst dauerhaft bereitgestellt werden, fallen unter den Begriff der IKT-Dienstleistung nach Artikel 3 Nummer 21 DORA. Die BaFin hat im Dezember 2025 eine Orientierungshilfe zu IKT-Risiken beim KI-Einsatz veröffentlicht. Sie ist ausdrücklich nicht verbindlich, nennt aber klare Punkte: Viele KI-Systeme lassen sich ohne Cloud-Dienste nicht betreiben, deshalb hat das Drittparteienrisiko hohes Gewicht.
Für KI in kritischen oder wichtigen Funktionen empfiehlt die Orientierungshilfe unter anderem einen Überblick über Unterauftragnehmer, Auditrechte bis in die Untervergabe und eine Ausstiegsstrategie, die den Export von Modellen, Trainingsdaten und Konfigurationen vorsieht. Als Beispiel aus dem Fondsmanagement nennt die BaFin das Zusammenfassen großer Mengen von Analystenberichten. Wie verbreitet solche Anwendungen sind, zeigt unser Beitrag KI im Asset Management: Breit im Einsatz, selten in der Entscheidung.
Wer trägt die Verantwortung für die DORA-Umsetzung?
Die Verantwortung trägt das Management. Nach Artikel 5 Absatz 2 definiert, genehmigt und überwacht das Leitungsorgan alle Vorkehrungen des IKT-Risikomanagementrahmens und trägt die letztendliche Verantwortung für das Management der IKT-Risiken. Das gilt auch dann, wenn Meldungen oder Betrieb an Dienstleister übertragen sind.
Was KVGen und Vermögensverwalter jetzt prüfen sollten
Klären, ob das Unternehmen den vollen Rahmen oder den vereinfachten Rahmen nach Artikel 16 anwendet, und das dokumentieren.
Das Informationsregister als Werkzeug der Steuerung nutzen, nicht nur als jährliche Meldung.
Bestehende Verträge mit IT- und KI-Dienstleistern gegen die Mindestinhalte nach Artikel 30 abgleichen.
Den Meldeweg für schwerwiegende Vorfälle einmal vollständig durchspielen, einschließlich Vorfällen beim Dienstleister.
Für jeden KI-Dienst festhalten, welche Funktion er unterstützt und wie ein Ausstieg aussehen würde.
Welche Dienstleister im eigenen Betrieb eine kritische Funktion tragen und wie schnell sich jeder von ihnen ersetzen ließe, ist eine Frage, die sich jedes Management stellen kann. Gern gehen wir ihr in einem ersten Gespräch gemeinsam nach.

Dominik Winkel
Gründer & Managing Partner, Sotica. Partner für Wandel in der Finanzbranche. Von der Herausforderung bis zur Lösung im Tagesgeschäft.
Thema zurzeit im Fokus?
Im Gespräch ordnen wir Ausgangslage und Handlungsspielraum direkt ein. Unverbindlich und ohne Umwege.


