DORA und IKT-Dienstleistungsverträge – welche vertraglichen Anforderungen gelten?
Teilen
Kurze Antwort: DORA stellt detaillierte Anforderungen an die Steuerung von Risiken im Zusammenhang mit IKT-Drittanbietern durch Finanzunternehmen. Verträge mit IKT-Dienstleistern müssen daher klare Regeln zum Leistungsumfang, zur Datenspeicherung, Sicherheit, zum Incident-Support, zur Überwachung und zur Beendigung enthalten. Für Dienste, die kritische oder wichtige Funktionen unterstützen, gelten verschärfte Anforderungen.
Was ist DORA?
DORA, die Verordnung (EU) 2022/2554, ist der EU-Rechtsrahmen für die digitale operationale Resilienz im Finanzsektor und ist seit dem 17. Januar 2025 anzuwenden. Die Regeln umfassen unter anderem das IKT-Risikomanagement, die Meldung von Vorfällen, Tests und Drittparteienrisiken.
Warum ist der Lieferantenvertrag von zentraler Bedeutung?
Artikel 30 verlangt, dass die Rechte und Pflichten zwischen der Finanzeinheit und dem IKT-Dienstleister schriftlich klar festgelegt werden. Der Vertrag soll nicht nur ein kommerzielles Dokument sein, sondern auch als Teil der regulierten Risikosteuerung fungieren.
Grundlegende Vertragsbereiche
- klare Beschreibung der Funktionen und IKT-Dienste
- Ort der Leistungserbringung und Ort der Datenverarbeitung bzw. -speicherung
- Anforderungen an Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit
- Zugriff auf und Rückgabe von Daten bei Vertragsbeendigung
- Service Level Agreements (SLAs) und überprüfbare Qualitätsanforderungen
- Incident-Support und Zusammenarbeit mit dem Finanzunternehmen
- Kündigungsrechte und Exit-Strategien
Kritische oder wichtige Funktionen
Wenn der IKT-Dienst eine kritische oder wichtige Funktion unterstützt, muss der Vertrag normalerweise weiter gehen. Dies kann unter anderem detailliertere SLAs, Berichtspflichten, Anforderungen an die Notfallplanung, ein Recht auf Überwachung und Prüfung sowie eine klarere Kontrolle über Unterauftragnehmer erfordern.
Unterauftragnehmer und Kettenrisiken
Cloud- und SaaS-Dienste basieren häufig auf mehreren Ebenen von Unterauftragnehmern. DORA verlangt, dass die Finanzeinheit solche Abhängigkeiten verstehen und steuern kann. Der Vertrag sollte daher regeln, wann Unterauftragnehmer eingesetzt werden dürfen, welche Informationen bereitzustellen sind und wie wesentliche Änderungen gehandhabt werden.
Exit-Plan – mehr als eine Kündigungsklausel
Ein funktionierender Exit-Plan sollte beantworten, wie Daten exportiert werden, in welchem Format, welche Unterstützung der Anbieter leisten muss, welche Übergangszeit erforderlich ist und wie die Kontinuität sichergestellt wird. Für kritische Dienste sollte der Exit getestet und vorbereitet werden, bevor eine tatsächliche Störung beim Anbieter auftritt.
Häufige Vertragsmängel
- generische Prüfungsklauseln, die in der Praxis nicht funktionieren
- unklares Recht auf Daten bei Kündigung oder Insolvenz
- Unterauftragnehmer werden nicht gelistet oder können ohne Kontrolle geändert werden
- SLAs fehlen Messmethoden oder Konsequenzen bei Abweichungen
- Anforderungen an Vorfälle sind langsamer als die regulatorischen Fristen des Unternehmens
- keine Verknüpfung zwischen dem Vertrag und dem unternehmenseigenen IKT-Risikoregister
Siehe das DORA-Paket von Mallbutiken für IKT-Dienstleisterverträge, Due Diligence und Exit.
Verwandte Bereiche
DORA muss häufig mit der DSGVO, Informationssicherheit, Outsourcing-Regeln und Verträgen zur Auftragsverarbeitung koordiniert werden. Es ist daher ratsam, vor Vertragsverhandlungen zu prüfen, welche Regelwerke den jeweiligen Anbieter betreffen.
FAQ
Gilt DORA für alle Unternehmen, die Cloud-Dienste einkaufen?
Nein. DORA richtet sich an spezifische Finanzakteure und bestimmte verwandte Tätigkeiten. Anbieter können dennoch indirekt durch die vertraglichen Anforderungen ihrer Kunden betroffen sein.
Reichen die Standardverträge des Anbieters aus?
Nicht notwendigerweise. Standardbedingungen müssen mit den DORA-Anforderungen und der Risikoklassifizierung des jeweiligen Dienstes abgeglichen werden.
Müssen alle IKT-Verträge das gleiche Anforderungsniveau haben?
Nein. Verhältnismäßigkeit und die Bedeutung des Dienstes spielen eine Rolle, aber bestimmte Grundanforderungen gelten generell, und verschärfte Anforderungen gelten, wenn kritische oder wichtige Funktionen unterstützt werden.
Rechtsquelle: Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates, insbesondere Artikel 30.
Der Artikel enthält allgemeine Informationen und ersetzt keine Rechts- oder Regulierungsberatung.