Finanzunternehmen nach DORA

Finanzunternehmen ist der Sammelbegriff, mit dem Artikel 2 Absatz 2 DORA die in Artikel 2 Absatz 1 Buchstaben a bis t aufgeführten Unternehmen bezeichnet, von Kreditinstituten über Wertpapierfirmen und Versicherer bis zu Schwarmfinanzierungsdienstleistern. IKT-Drittdienstleister fallen zwar in den Geltungsbereich, zählen aber nicht zu den Finanzunternehmen.

DORAZuletzt geprüft:

Ein Sammelbegriff mit klarer Grenze

Artikel 2 Absatz 1 der Verordnung (EU) 2022/2554 zählt in den Buchstaben a bis u die Unternehmen auf, für die die Verordnung gilt. Absatz 2 zieht daraus eine Definition: Die in den Buchstaben a bis t genannten Unternehmen werden zusammen als Finanzunternehmen bezeichnet. Buchstabe u nennt die IKT-Drittdienstleister; sie fallen in den Geltungsbereich, sind aber keine Finanzunternehmen. Diese Unterscheidung trägt die gesamte Verordnung: Nahezu alle materiellen Pflichten richten sich an Finanzunternehmen, während IKT-Drittdienstleister über Verträge und, im Fall der Einstufung als kritisch, über den Überwachungsrahmen erfasst werden.

Welche Kategorien von Finanzunternehmen zählt Artikel 2 auf?

Die Aufzählung deckt den beaufsichtigten Finanzsektor nahezu vollständig ab:

  • Kreditinstitute, Zahlungsinstitute einschließlich ausgenommener Zahlungsinstitute, Kontoinformationsdienstleister sowie E-Geld-Institute einschließlich ausgenommener E-Geld-Institute
  • Wertpapierfirmen, Anbieter von Krypto-Dienstleistungen und Emittenten wertreferenzierter Token
  • Zentralverwahrer, zentrale Gegenparteien, Handelsplätze und Transaktionsregister
  • Verwalter alternativer Investmentfonds, Verwaltungsgesellschaften und Datenbereitstellungsdienste
  • Versicherungs- und Rückversicherungsunternehmen sowie Versicherungs-, Rückversicherungs- und Versicherungsvermittler in Nebentätigkeit
  • Einrichtungen der betrieblichen Altersversorgung, Ratingagenturen, Administratoren kritischer Referenzwerte, Schwarmfinanzierungsdienstleister und Verbriefungsregister

Maßgeblich ist stets die Legaldefinition der jeweiligen Kategorie; Artikel 3 verweist dafür durchgängig auf das einschlägige Sektorrecht.

Welche Unternehmen nimmt DORA ausdrücklich aus?

Artikel 2 Absatz 3 nimmt bestimmte Unternehmen aus, unter anderem Verwalter alternativer Investmentfonds im Sinne des Artikels 3 Absatz 2 der Richtlinie 2011/61/EU, Versicherungs- und Rückversicherungsunternehmen im Sinne des Artikels 4 der Richtlinie 2009/138/EG, Einrichtungen der betrieblichen Altersversorgung mit insgesamt weniger als 15 Versorgungsanwärtern, bestimmte nach der Richtlinie 2014/65/EU ausgenommene Personen, Versicherungsvermittler, die Kleinstunternehmen oder kleine oder mittlere Unternehmen sind, sowie Postgiroämter. Nach Absatz 4 können Mitgliedstaaten zusätzlich bestimmte in der Richtlinie 2013/36/EU aufgeführte Stellen ausnehmen.

Wer sich in einer dieser Gruppen wiederfindet, sollte die Ausnahme anhand des Verweisrechts prüfen und das Ergebnis dokumentieren. Die Ausnahmen sind eng gefasst und knüpfen an technische Definitionen, nicht an die Selbsteinschätzung.

Verhältnismäßigkeit statt Alles-oder-nichts

DORA gilt nicht für alle Adressaten in gleicher Tiefe. Artikel 4 verankert den Grundsatz der Verhältnismäßigkeit: Die Vorschriften des Kapitels II sind im Einklang mit Größe, Gesamtrisikoprofil sowie Art, Umfang und Komplexität der Dienstleistungen, Tätigkeiten und Geschäfte anzuwenden. Für die Kapitel III und IV sowie Kapitel V Abschnitt I gilt dies, soweit die jeweiligen Vorschriften es ausdrücklich vorsehen. Die zuständigen Behörden prüfen die Anwendung dieses Grundsatzes im Rahmen der Überprüfung des IKT-Risikomanagementrahmens.

Der Grundsatz ist damit kein Freibrief. Er verlangt eine begründete Ausgestaltung, keine Reduktion nach Gutdünken.

Was ist ein Kleinstunternehmen im Sinne von DORA?

Artikel 3 definiert Größenklassen, an die einzelne Vorschriften anknüpfen. Ein Kleinstunternehmen ist ein Finanzunternehmen, das weder Handelsplatz, zentrale Gegenpartei, Transaktionsregister noch Zentralverwahrer ist, weniger als zehn Personen beschäftigt und dessen Jahresumsatz beziehungsweise Jahresbilanzsumme 2 Mio. EUR nicht überschreitet. Daneben kennt die Verordnung das Kleinunternehmen und das mittlere Unternehmen. An diese Kategorien knüpfen zahlreiche Erleichterungen an, etwa bei der Kontrollfunktion nach Artikel 6 Absatz 4, der internen Revision, den redundanten IKT-Kapazitäten und der Pflicht zum Testprogramm nach Artikel 24.

Für wen gilt der vereinfachte IKT-Risikomanagementrahmen?

Für eine abschließend benannte Gruppe gilt nach Artikel 16 ein eigener, reduzierter Rahmen. Die Artikel 5 bis 15 finden auf sie keine Anwendung. Erfasst sind kleine und nicht verflochtene Wertpapierfirmen, nach der Richtlinie (EU) 2015/2366 ausgenommene Zahlungsinstitute, nach der Richtlinie 2013/36/EU ausgenommene Institute, für die der Mitgliedstaat keine Ausnahme nach Artikel 2 Absatz 4 vorgesehen hat, nach der Richtlinie 2009/110/EG ausgenommene E-Geld-Institute sowie kleine Einrichtungen der betrieblichen Altersversorgung.

Auch dieser Rahmen ist substanziell. Er verlangt unter anderem einen soliden, dokumentierten IKT-Risikomanagementrahmen, die fortlaufende Überwachung von Sicherheit und Funktionsfähigkeit aller IKT-Systeme, die rasche Ermittlung von Ursachen und Anomalien, die Ermittlung wesentlicher Abhängigkeiten von IKT-Drittdienstleistern, die Kontinuität kritischer oder wichtiger Funktionen durch Geschäftsfortführungspläne sowie Sicherungs- und Wiedergewinnungsmaßnahmen, deren regelmäßiges Testen und die Einbeziehung der Testergebnisse in den Risikobewertungsprozess. Der Rahmen ist zu dokumentieren, regelmäßig sowie bei schwerwiegenden Vorfällen zu überprüfen und auf Anfrage der Aufsicht in einem Bericht darzustellen.

Die Vorfallmeldung nach Kapitel III und die Anforderungen an das IKT-Drittparteienrisiko nach Kapitel V Abschnitt I bleiben von Artikel 16 unberührt.

Wie Rizzqo den Geltungsbereich handhabbar macht

Ob ein Unternehmen unter DORA fällt, entscheidet die Verordnung. Was danach zu tun ist, entscheidet der eigene Bestand. In Rizzqo wird der DORA-Katalog nicht pauschal auf das Unternehmen angewandt, sondern über die Klassifizierung auf die einzelnen Objekte verteilt: Ein Kernbankensystem, ein ausgelagertes Rechenzentrum und ein Softwaredienst erhalten jeweils die Anforderungen, die zu ihrer Kategorie gehören.

Das ist besonders für kleinere Institute relevant, für die die Verordnung ein vereinfachtes Regime vorsieht. Der Umfang der Arbeit richtet sich nach dem, was tatsächlich betrieben wird, und nicht nach der Länge des Katalogs. Wo eine Anforderung nicht anwendbar ist, wird das mit Begründung am Objekt festgehalten statt in einer Sammelnotiz.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework