DORA: IT-Governance und Prozesse als Grundlage digitaler operationaler Resilienz

DORA-Compliance zeigt sich im Alltag: Klare Schnittstellen, belastbare Daten und funktionierende Prozesse helfen Versicherern, IKT-Risiken frühzeitig zu erkennen und digitale Resilienz zu stärken.

Typ:
Blogartikel
Rubrik:
Recht & Compliance
Themen:
IT-Compliance (z.B. FiDA, DORA, VAIT)
DORA: IT-Governance und Prozesse als Grundlage digitaler operationaler Resilienz

DORA ist im Regelbetrieb angekommen, und trotzdem sehen sich Versicherer nach wie vor großen Herausforderungen gegenüber. Im Juni 2026 veröffentlichten die Europäischen Aufsichtsbehörden ihren ersten Jahresbericht zu schwerwiegenden IKT-bezogenen Vorfällen. Dieser zeigt, warum das Thema für Versicherer weiterhin hohe Priorität hat: Im Jahr 2025 waren Systemausfälle und externe Ereignisse die häufigsten Auslöser. Nahezu ein Drittel der Vorfälle ging auf Fehler Dritter zurück. Zudem weisen die Aufseher darauf hin, dass Ransomware-Angriffe insbesondere den Versicherungssektor treffen können, der große Mengen sensibler Gesundheits- und Finanzdaten verarbeitet.

Für Compliance-Funktionen ist dies ein wichtiger Befund. DORA-Compliance erschöpft sich nicht darin, Richtlinien zu erstellen, ein Informationsregister zu befüllen oder Zuständigkeiten auf einem Organigramm festzuhalten. Entscheidend ist, ob die Prozesse im Ernstfall funktionieren und ob die Einhaltung der Anforderungen im Alltag nachvollziehbar überwacht werden kann.

DORA braucht klare Schnittstellen

Die Verordnung über die digitale operationale Resilienz im Finanzsektor, kurz DORA, ist seit dem 17. Januar 2025 anwendbar. Sie bündelt Anforderungen an das Management von IKT-Risiken, den Umgang mit IKT-Vorfällen, Resilienztests und die Steuerung von IKT-Drittdienstleistern. Ziel ist, dass Versicherungsunternehmen Störungen verhindern, bewältigen und ihre Geschäftstätigkeit geordnet wiederherstellen können.

Der IKT-Risikomanagementrahmen bildet dabei das organisatorische Fundament der DORA-Compliance. Er muss in das bestehende Risikomanagementsystem eingebettet sein und einen durchgängigen Prozess zur Identifikation, Bewertung, Behandlung und Überwachung von IKT-Risiken sowie zur Berichterstattung darüber umfassen.

In vielen Versicherungsunternehmen bestehen bereits Prozesse für Informationssicherheit, operationelle Risiken, Business Continuity Management, Datenschutz und Auslagerungen. DORA verlangt nicht, für jedes Thema eine neue Struktur aufzubauen. Sie verlangt aber, dass die bestehenden Strukturen zusammenpassen, Informationen ausgetauscht werden und keine Lücken an den Schnittstellen entstehen.

Dies wird etwa bei der Einführung einer neuen Cloud-Anwendung deutlich. Je nach Einsatzbereich und Risikoprofil müssen Fachbereich, IT, Informationssicherheit, Datenschutz, Recht, Einkauf, Auslagerungsmanagement und Compliance ihre jeweiligen Prüfungen aufeinander abstimmen. Entscheidend ist, dass Zuständigkeiten und Übergabepunkte klar geregelt sind, damit Risiken und regulatorische Anforderungen frühzeitig erkannt werden. Compliance muss nachvollziehen können, dass diese Prüfungen vollständig, rechtzeitig und in der erforderlichen Tiefe erfolgen.

Fehlen klare Übergabepunkte, werden Risiken häufig erst spät sichtbar. Eine zunächst als einfache Fachanwendung eingestufte Lösung kann später sensible Daten verarbeiten, einen wichtigen Geschäftsprozess unterstützen oder von kritischen externen Dienstleistern abhängen. Dann müssen unter anderem Vertragsanforderungen, Notfallvorkehrungen und Angaben im DORA-Informationsregister nachgezogen werden. Ein verbindlicher Beschaffungs- und Freigabeprozess hilft, solche Lücken frühzeitig zu vermeiden.

Vorfälle zeigen, ob Governance funktioniert

Ein IKT-Vorfall ist der praktische Belastungstest für die Organisation. Für die Compliance-Funktion geht es nicht darum, die technische Ursache selbst zu beheben. Sie muss aber nachvollziehen können, ob die festgelegten Prozesse eingehalten wurden: Wurde der Vorfall richtig eingeordnet? Waren die zuständigen Stellen eingebunden? Wurden mögliche Meldepflichten fristgerecht geprüft? Und wurden Entscheidungen sowie Maßnahmen nachvollziehbar dokumentiert?

Die Antworten liegen selten an einer Stelle vor. Der IT-Betrieb kennt die technische Ursache und Wiederherstellungszeit. Die Fachbereiche bewerten die Folgen für Geschäftsprozesse und Kundinnen und Kunden. Datenschutz, Recht, Kommunikation, Risikomanagement und Compliance prüfen weitere Auswirkungen. Deshalb sind vorab festgelegte Eskalationswege, Zuständigkeiten und Entscheidungsbefugnisse so wichtig.

Auch nach der Störungsbeseitigung endet der Prozess nicht. Erkenntnisse aus Vorfällen, Beinahevorfällen und Resilienztests sollten in Risikobewertungen, Kontrollen und Notfallpläne einfließen. Gerade die Erkenntnisse des ersten DORA-Jahresberichts sprechen dafür, Ausfälle wesentlicher IKT-Dienstleister regelmäßig durchzuspielen. Versicherer sollten prüfen, ob die Kontaktwege, Informationspflichten und Wiederanlaufprozesse mit ihren Dienstleistern auch unter Zeitdruck funktionieren.

Informationsregister: Daten für die Steuerung nutzen

Das DORA-Informationsregister dokumentiert vertragliche Vereinbarungen über die Nutzung von IKT-Dienstleistungen. Es schafft Transparenz darüber, welche externen Dienstleister eingesetzt werden, welche Funktionen sie unterstützen und welche Abhängigkeiten daraus entstehen. Damit ist es mehr als ein aufsichtsrechtliches Reporting-Instrument. Es kann eine zentrale Grundlage sein, um Konzentrationsrisiken und mögliche Auswirkungen eines Dienstleisterausfalls zu erkennen.

Die Herausforderung liegt nicht (nur) in der ersten Befüllung, sondern im laufenden Betrieb: Vertragsänderungen, Beendigungen bzw. Neuverträge müssen vollständig und zeitnah erfasst werden. Besonders anspruchsvoll sind konzerninterne Leistungsbeziehungen und mehrstufige Lieferketten. Die Qualität des Registers ist deshalb auch ein Hinweis darauf, ob Beschaffungs-, Vertrags- und Auslagerungsprozesse tatsächlich zusammenwirken.

KI-Governance nicht getrennt denken

Für eine wirksame KI-Governance braucht es ein KI-Register, welches unter anderem dokumentieren sollte, welche KI-Systeme genutzt werden, welchem Zweck sie dienen, welche Organisationseinheit verantwortlich ist, welche Daten verarbeitet werden und wie die Anwendung risikoorientiert eingeordnet wurde.

Das KI-Register ist rechtlich und inhaltlich vom DORA-Informationsregister zu unterscheiden: Während das DORA-Register Vertragsbeziehungen zu IKT-Drittdienstleistern abbildet, erfasst ein KI-Register die eingesetzten KI-Systeme und ihre Governance. Jedoch werden viele KI-Anwendungen über externe Cloud- oder Modellanbieter bezogen und sind damit zugleich von IKT-Dienstleistungen abhängig. Gemeinsame Stammdaten, etwa zu Anwendungen, Dienstleistern, verantwortlichen Organisationseinheiten und Geschäftsprozessen, vermeiden Doppelarbeit. Sie helfen auch dabei, Abhängigkeiten besser zu erkennen, bevor daraus ein Sicherheits-, Auslagerungs- oder Compliance-Risiko wird.

Beide Register sollten jedoch aufeinander abgestimmt sein.

Fazit

Maßgeblich sind klare Schnittstellen, belastbare Daten und Prozesse, die auch unter Zeitdruck funktionieren. Für Compliance bedeutet das, nicht nur auf vollständige Regelwerke zu achten, sondern die Wirksamkeit der Prozesse und Kontrollen kritisch zu begleiten. Eine fachübergreifende KI-Governance und ein sauber gepflegtes DORA-Informationsregister können dabei helfen, Transparenz zu schaffen und Risiken frühzeitig zu erkennen.