DORA (Digital Operational Resilience Act) ist 2026 EU-Verordnung für Finanzbranche: Seit 17.01.2025 in Kraft. Banken, Versicherer, Investment-Firmen und ihre IT-Lieferanten müssen Cyber-Resilienz nachweisen. Lohnt der Blick auf eine DORA-Beratung Hugo IT.
Seit 17.01.2025
EU-Verordnung 2022/2554.
Finanzbranche-Pflicht
Plus IT-Lieferanten.
5 Pillars
Risk, Incident, Testing, 3rd Party, Threat-Intel.
Bußgelder
1 % des Tages-Umsatzes pro Tag.
DORA-Anforderungen 2026
- ICT Risk Management strukturiert nach DORA-Vorgaben
- Incident Management 24-h-Meldung an BaFin
- Resilience Testing jährliche Tests inkl. TLPT-Penetration-Tests
- 3rd-Party Risk Management IT-Lieferanten-Audit
- Threat Intelligence Sharing in Branchen-Netzwerk
Lieferanten von Finanzunternehmen 2026: Auch IT-Dienstleister, die für Banken arbeiten, müssen DORA-Anforderungen erfüllen. Vertraglich verpflichtet. Strukturell Audit-fähig sein.
„DORA betrifft 2026 nicht nur Banken, sondern auch deren IT-Lieferanten. Wir helfen bei DORA-Mapping plus Audit-Vorbereitung für Finanz-Zulieferer. 25-65 k € einmalig.“
— Jens Hagel, Gründer und Geschäftsführer der hagel IT-Services GmbH

Festpreise 2026
- DORA-Mapping 50-MA-IT-Dienstleister 25-45 k €
- Audit-Vorbereitung 35-65 k €
- Lfd. Compliance-Begleitung 2.500-6.500 €/Mo

FAQ
Bin ich als IT-Dienstleister DORA-pflichtig?
Indirekt ja, wenn Bank/Versicherer als Kunde DORA-konform sein muss.
Was kostet DORA-Compliance?
25-65 k € einmalig für IT-Dienstleister plus laufende Begleitung.
Komplettservice
EDV & Telefonie aus einer Hand
TLPT-Penetration-Tests verpflichtend?
Bei großen Finanzunternehmen ja. Threat-Led Penetration Testing alle 3 Jahre.
NIS2 und DORA parallel?
Ja, DORA als Lex specialis für Finanzbranche. NIS2 für allgemeine kritische Infrastruktur.

Fazit
Cyber-Resilienz nach DORA betrifft 2026 Finanzbranche plus IT-Lieferanten. 25-65 k € Compliance-Aufwand. Lohnt der Blick auf DORA-Beratung Hugo IT.


