Compliance · DORA

DORA-Krisenübung: Getestete Reaktionsfähigkeit ist der Nachweis, der zählt

Seit dem 17. Januar 2025 ist DORA, die Verordnung (EU) 2022/2554, für Finanzunternehmen und kritische IKT-Drittdienstleister anwendbar. Sie verlangt mehr als Pläne für den IKT-Ernstfall: Sie verlangt das Testen der digitalen operationalen Resilienz, und eine Meldekette, deren erste Frist bei vier Stunden liegt. Eine dokumentierte Krisenübung ist der greifbarste Beleg dafür, dass Ihre Reaktionsfähigkeit tatsächlich getestet wurde.

17.01.2025
DORA anwendbar, ausschließlich für den Finanzsektor
VO (EU) 2022/2554
4 h
Erstmeldung nach Klassifizierung als schwerwiegend, spätestens 24 h nach Kenntnis
RTS (EU) 2025/301
72 h
Zwischenbericht, Abschlussbericht nach 1 Monat
RTS (EU) 2025/301
Art. 25/26
Tests der digitalen operationalen Resilienz, inkl. szenariobasierter Tests
VO (EU) 2022/2554
Betroffenheit

Wer unter DORA fällt, und wer nicht

DORA ist Sektorregulierung im engsten Sinn: Die Verordnung gilt ausschließlich für Finanzunternehmen und kritische IKT-Drittdienstleister. Für alle anderen Branchen ist NIS2 der Maßstab.

Als EU-Verordnung gilt DORA unmittelbar: ohne nationales Umsetzungsgesetz und ohne nationale Spielräume beim Pflichtenkern. Ob Ihre Organisation als Finanzunternehmen im Sinne der Verordnung gilt, ergibt sich aus der Verordnung selbst; im Zweifel gehört diese Einordnung an den Anfang jedes Resilienz-Projekts, nicht an dessen Ende. Klar ist: Wer darunterfällt, für den laufen die Pflichten bereits, eine Schonfrist gibt es seit dem 17. Januar 2025 nicht mehr.

Gruppe A

Finanzunternehmen

Der Kern des Anwendungsbereichs: Unternehmen des Finanzsektors, die unter die Verordnung fallen. Für sie gelten die DORA-Pflichten vollständig, vom IKT-Risikomanagement über die Meldekette bis zum Testen der digitalen operationalen Resilienz.

Gruppe B

Kritische IKT-Drittdienstleister

DORA endet nicht an der Unternehmensgrenze: Auch kritische IKT-Drittdienstleister werden erfasst. Wer kritische Dienste für Finanzunternehmen erbringt, steht damit selbst im Fokus der Regulierung, nicht nur als Vertragspartner seiner Kunden.

Status 2026

Anwendbar seit dem 17. Januar 2025: die Uhr läuft längst

Anders als bei NIS2 gab es bei DORA kein Warten auf ein nationales Umsetzungsgesetz: Die Verordnung ist seit dem 17. Januar 2025 anwendbar. Wer heute keine getestete Reaktionsfähigkeit nachweisen kann, arbeitet nicht auf eine kommende Frist hin, er liegt hinter einer Pflicht, die bereits gilt. Der Unterschied ist mehr als rhetorisch: Bei der nächsten Aufsichtsanfrage zählt, was dokumentiert vorliegt.

RTS (EU) 2025/301

Die DORA-Meldekette: 4 h / 24 h / 72 h / 1 Monat

Bei schwerwiegenden IKT-Vorfällen verlangt DORA eine dreistufige Meldung an die zuständige Behörde. Die Fristen konkretisiert der technische Regulierungsstandard RTS (EU) 2025/301, und die erste ist enger, als die meisten Krisenpläne annehmen.

Stufe
Frist
Was das praktisch bedeutet
Erstmeldung
4 h nach Klassifizierung als schwerwiegend, spätestens 24 h nach Kenntnis
Die Uhr startet mit Ihrer eigenen Einstufungsentscheidung. Wer die Klassifizierung verschleppt, gewinnt keine Zeit: Die 24-Stunden-Obergrenze ab Kenntnis läuft parallel.
Zwischenbericht
nach 72 h
Die Lage hat sich weiterentwickelt: Die Behörde erwartet ein aktualisiertes Bild, während Eindämmung und Wiederherstellung noch laufen.
Abschlussbericht
nach 1 Monat
Die abschließende Aufarbeitung des Vorfalls, auf Basis dessen, was während der Krise tatsächlich protokolliert wurde. Was nicht dokumentiert ist, lässt sich einen Monat später kaum rekonstruieren.

Die heikelste Entscheidung steht ganz am Anfang, und sie ist keine technische: Ist dieser Vorfall „schwerwiegend“? Diese Einstufung startet die 4-Stunden-Uhr, und sie fällt mitten in der unübersichtlichsten Phase der Krise, während dasselbe Team Systeme isoliert, Zahlungsströme prüft und Kunden beruhigt. Wer die Klassifizierungsfrage zum ersten Mal im Ernstfall stellt, beantwortet sie zu spät.

Genau diese Momente bildet eine Verdus-Übung ab: Das Banking-Szenario konfrontiert Ihren Krisenstab mit der Einstufungsentscheidung und dem Erstmelde-Fenster unter Zeitdruck, jede Entscheidung wird zeitgestempelt festgehalten, und im Debrief sehen Sie schwarz auf weiß, ob Ihre Erstmeldung die 4-Stunden-Frist gehalten hätte.

Art. 25/26 DORA

Testen ist Kernpflicht, nicht Empfehlung

DORA verlangt Tests der digitalen operationalen Resilienz, einschließlich szenariobasierter Tests und, als anspruchsvollste Stufe, bedrohungsorientierter Penetrationstests (TLPT).

Und hier gehört dieselbe Ehrlichkeit hin wie überall auf dieser Seite: DORA schreibt keine Tabletop-Übung mit einem bestimmten Werkzeug vor, und eine Tabletop-Übung ersetzt weder einen TLPT noch technische Tests. Was die Verordnung verlangt, ist getestete Resilienz: Nicht nur Systeme, auch die Reaktionsfähigkeit der Organisation muss sich unter realistischen Bedingungen beweisen, szenariobasierte Tests eingeschlossen.

Genau dort setzt die Krisenübung an. Sie testet die Schicht, die kein Pentest erreicht: Klassifiziert Ihr Krisenstab den Vorfall rechtzeitig als schwerwiegend? Hält die Erstmeldung das 4-Stunden-Fenster? Entscheiden Fraud, Recht, Treasury und Kommunikation in einem Takt, oder in vier? Eine dokumentierte Übung macht aus der Behauptung, reaktionsfähig zu sein, einen geführten Nachweis: mit Datum, Entscheidungen, Zeiten und Findings.

In der Praxis

Wie eine Verdus-Übung auf DORA einzahlt

Fünf Bausteine machen aus einer Übungsstunde belastbare DORA-Evidenz. Alle fünf sind in Verdus Cyber eingebaut.

01Banking-Szenario mit DORA-UhrSWIFT-Kompromittierung & Datenabfluss: Ihr Krisenstab klassifiziert den Vorfall, entwirft die Erstmeldung im Übungsfenster und hält Zahlungsverkehr, Betrugsermittlung und Marktkommunikation gleichzeitig in der Spur.
02Meldeketten-InjectsDie Fristen 4 h / 24 h / 72 h / 1 Monat sind als eigene Injects hinterlegt: Ihr Team entscheidet unter Zeitdruck, ob, wann und was gemeldet wird, genau wie im Ernstfall.
03Realistischer Druck65+ Injects in über 20 Kategorien: vom SIEM-Alarm über die Journalistenanfrage bis zum Kunden mit leergeräumtem Konto. Die Übung eskaliert live im Browser: Telefone klingeln, die Uhr läuft.
04Entscheidungs-ZeitstempelJede Entscheidung wird zeitgestempelt erfasst: wer, wann, auf welcher Grundlage. Ob die Klassifizierung rechtzeitig fiel, ist danach keine Erinnerungsfrage mehr, sondern eine Zeile in der Timeline.
05Debrief mit DORA-MappingDas Debrief bewertet jede Entscheidung über acht Kompetenzen und mappt die Ergebnisse auf Frameworks: neben NIST CSF, ISO 27001 und MITRE ATT&CK ausdrücklich auch DORA. So wird aus der Übung ein Bericht, der in Ihre Test- und Nachweisdokumentation passt.
Abgrenzung

Und NIS2? Für den Finanzsektor gilt: DORA geht vor.

Für Finanzunternehmen ist DORA die speziellere Regelung, lex specialis: Wo DORA greift, setzt sie den Maßstab für IKT-Risikomanagement, Vorfallsmeldung und Resilienz-Tests. Für alle anderen Branchen bleibt NIS2 beziehungsweise in Deutschland das BSIG die Referenz, mit eigener Meldekette (Frühwarnung binnen 24 h, Vorfallsmeldung binnen 72 h, Abschlussbericht nach 1 Monat) und persönlichen Pflichten der Geschäftsleitung.

Wenn Sie nicht nur Finanzsektor sind (etwa als Gruppe mit Einheiten in mehreren Branchen), lohnt der Blick auf unseren NIS2-Leitfaden: gleiche Übungslogik, andere Meldekette.

Zum NIS2-Leitfaden
FAQ

Häufige Fragen zur DORA-Krisenübung

Schreibt DORA eine Tabletop-Übung vor?

Nicht wörtlich, und wir behaupten das auch nicht. DORA verlangt Tests der digitalen operationalen Resilienz, einschließlich szenariobasierter Tests (Art. 25/26). Eine dokumentierte Krisenübung ist der praktikabelste Weg, die Reaktionsfähigkeit Ihrer Organisation szenariobasiert zu testen und diesen Test nachweisbar zu machen. Die Übung ist der Nachweisweg, nicht der Gesetzestext.

Ersetzt eine Tabletop-Übung den TLPT?

Nein. Ein bedrohungsorientierter Penetrationstest prüft Ihre technischen Abwehrmaßnahmen gegen reale Angriffstechniken; eine Krisenübung testet die Entscheidungs- und Meldefähigkeit Ihres Krisenstabs. Das sind unterschiedliche Ebenen des Testprogramms: Die Übung ergänzt technische Tests, sie ersetzt sie nicht.

Gilt für uns DORA oder NIS2?

DORA gilt ausschließlich für Finanzunternehmen und kritische IKT-Drittdienstleister; für alle anderen Sektoren ist NIS2 beziehungsweise das BSIG der Maßstab. Für den Finanzsektor ist DORA die speziellere Regelung. Im Zweifel klären wir die Einordnung im ersten Gespräch.

Zum NIS2-Leitfaden

Wann startet die 4-Stunden-Frist für die Erstmeldung?

Mit Ihrer eigenen Klassifizierung des Vorfalls als schwerwiegend, spätestens jedoch 24 Stunden nach Kenntnis. Das macht die Einstufungsentscheidung zum kritischsten Moment der Meldekette: Sie fällt unter maximaler Unsicherheit und lässt sich nicht wegdelegieren. Genau diese Entscheidung wird in der Übung trainiert und zeitgestempelt dokumentiert.

Was liefert das Debrief als DORA-Evidenz?

Eine Timeline mit Entscheidungs-Zeitstempeln, eine Bewertung über acht Kompetenzen und ein Framework-Mapping, das neben NIST CSF, ISO 27001 und MITRE ATT&CK auch DORA umfasst. Teilnehmende, Szenario, Entscheidungen und Findings sind dokumentiert: verwendbar gegenüber Aufsicht, Prüfern und dem eigenen Gremium.

Zum Debrief

Was kostet eine DORA-Krisenübung?

Ehrliche Antwort: Das hängt von Format und Tiefe ab, selbst moderiert, spezialisten-geführt oder über das Partnerprogramm. Die drei Delivery-Modelle stehen auf unserer Preisseite; eine realistische Spanne nennen wir im ersten Gespräch, nicht erst nach drei Workshops.

Zur Preisseite

Machen Sie Ihre DORA-Testpflicht übungsfest.

In einer halben Stunde zeigen wir Ihnen, wie eine DORA-taugliche Übung für Ihr Haus aussieht: Banking-Szenario, 4-Stunden-Meldekette, Debrief-Evidenz.