Verordnung (EU) 2022/2554
DORA, für einen Softwareanbieter
Ihr Bankkunde ist reguliert; Sie begegnen DORA in seinem Vertrag, der seit dem 17. Januar 2025 9 Klauseln für jede IKT-Dienstleistung und 6 weitere für eine kritische oder wichtige Funktion trägt.
Beantworten Sie oben, um die Bestimmung für Ihren Fall zu lesen; das vollständige Werkzeug übernimmt Ihre Antworten.
In der kostenlosen Bestimmung fortfahrenDrei Werkzeuge, und die Norm hinter der Sorgfaltsprüfung
Die Klauseln des Artikels 30, mit einem Status für jede
Die 9 Klauseln jedes Vertrags, die 6 für eine kritische oder wichtige Funktion und die 12 Bestimmungen zur Unterauftragsvergabe der Delegierten Verordnung (EU) 2025/532, wörtlich in Ihrer Sprache, jede mit den ISO-27001-Nachweisen, die sie beantworten; ein Status und eine Notiz je Klausel, geschrieben als das Dokument, das zurückgeht.
Das Informationsregister, als Ihr Datenblatt
Jeder Kunde meldet dieselben Meldebögen über Sie. Die Spalten, die Angaben zum Dienstleister und zur Dienstleistung sind, mit ihren Codes und Bezeichnungen aus der Durchführungsverordnung, einmal beantwortet und als das Blatt geschrieben, das mit dem Vertrag mitgeht.
Der Anbieterfragebogen, geschrieben von der Verordnung
Für die Seite des Finanzunternehmens: die 21 Punkte der Delegierte Verordnung (EU) 2024/1773, die eine Leitlinie es einen Anbieter fragen lassen muss, im Wortlaut der Verordnung, zum Fragebogen zusammengesetzt mit den Sicherheitselementen und Prüfmethoden, die das Unternehmen nutzt, und dem Nachweis, den ein ISO-27001-System zu jedem erzeugt.
ISO 27001, die Norm, nach der die Sorgfaltsprüfung fragt
Artikel 28 Absatz 5 macht angemessene Informationssicherheitsstandards zur Voraussetzung jedes Vertragsschlusses; die 93 Maßnahmen des Anhangs A und das Klauselregister sind die Antwort, die der Fragebogen eines Kunden erwartet.
Die Maßnahmen des Anhangs A, eine Seite je Maßnahme
Jede Maßnahme mit ihrem Ziel und dem Nachweis, den sie erzeugt, in sechs Sprachen; die Klausel-Checkliste verweist per Referenz auf sie.
NIS2 auf ISO 27001 abgebildet
Der Anbieter einer Bank ist oft selbst eine NIS2-Einrichtung; die Abschnitte der Durchführungsverordnung gegen dieselben Maßnahmen.
Jede kostenlose Vorlage auf einer Seite
Die Daten
Gelesen aus der Verordnung und den acht Rechtsakten, die ihre Einzelheiten ausfüllen, am 12. September 2026. DORA hat keinen Änderungsrechtsakt.
| Datum | Was |
|---|---|
| 27. Dezember 2022 | Die Verordnung im Amtsblatt. |
| 13. März 2024 | Delegierte Verordnungen (EU) 2024/1773 und 2024/1774: die Leitlinie des Kunden zu Verträgen über kritische oder wichtige Funktionen, einschließlich der Sorgfaltsprüfung seiner Anbieter, und seine Werkzeuge und Prozesse des IKT-Risikomanagements. |
| 13. März 2024 | Delegierte Verordnung (EU) 2024/1772: die sechs Einstufungskriterien und die Wesentlichkeitsschwellen, die einen IKT-bezogenen Vorfall schwerwiegend machen, darunter zwei Stunden Ausfallzeit eines Dienstes, der eine kritische oder wichtige Funktion unterstützt. |
| 23. Oktober 2024 | Delegierte Verordnung (EU) 2025/301 und Durchführungsverordnung (EU) 2025/302: Inhalt, Fristen und Meldebogen der Erstmeldung, des Zwischenberichts und des Abschlussberichts eines schwerwiegenden Vorfalls. |
| 29. November 2024 | Durchführungsverordnung (EU) 2024/2956: die Standardvorlagen des Informationsregisters, in dem jeder Anbietervertrag erfasst und gemeldet wird. |
| 17. Januar 2025 | Die Verordnung gilt (Artikel 64): Jeder neue IKT-Dienstleistungsvertrag trägt die Klauseln des Artikels 30, und die Register werden eingereicht. |
| 13. Februar 2025 | Delegierte Verordnung (EU) 2025/1190: welche Finanzunternehmen bedrohungsorientierte Penetrationstests durchführen, die Phasen, die Tester und der gemeinsame Test, den ein Anbieter für mehrere Unternehmen durchführen darf. |
| 24. März 2025 | Delegierte Verordnung (EU) 2025/532: was der Kunde bewertet, wenn ein Anbieter einen Dienst, der eine kritische oder wichtige Funktion unterstützt, an Unterauftragnehmer vergibt. |
9 Artikel, aus den Primärquellen
DORA für einen Softwareanbieter: die Vertragsklauseln nach Artikel 30, die Ihr Bankkunde schickt, das Informationsregister, in dem Sie stehen werden, und was ISO 27001 bereits beantwortet
Seit dem 17. Januar 2025 steuert jede Bank, jeder Versicherer, jede Wertpapierfirma und jedes Zahlungsinstitut in der Union seine Softwareanbieter nach der Verordnung (EU) 2022/2554, DORA. Der Anbieter ist nicht reguliert; der Vertrag ist es. Artikel 30 nennt neun Klauseln, die jeder IKT-Dienstleistungsvertrag tragen muss, und sechs weitere, wenn der Dienst eine kritische oder wichtige Funktion unterstützt: Standorte, Datenrückgabe, Vorfallunterstützung zu vorab festgelegten Kosten, Zusammenarbeit mit den Behörden des Kunden, Kündigungsfristen, Prüfrechte, Ausstiegsstrategien. Jede Klausel aus der Verordnung gelesen, das Informationsregister, das der Kunde jährlich meldet, die drei delegierten Rechtsakte dahinter, und für welche der Klauseln ein ISO-27001-System bereits die Nachweise erzeugt.
Die neunzehn Arten von IKT-Dienstleistungen nach DORA, S01 bis S19: welche ein SaaS-Produkt ist, was das Informationsregister dazu festhält, und warum ein Vertrag mehrere Zeilen sein kann
Jede IKT-Dienstleistung, die eine Bank, ein Versicherer oder ein Zahlungsinstitut einkauft, wird im Informationsregister unter einem von neunzehn Codes erfasst, S01 bis S19, aus Anhang III der Durchführungsverordnung (EU) 2024/2956. Ein gehostetes Produkt ist S19, installierte Software S13, ein Managed Service S14, ein Datenfeed S05, und der Kunde meldet eine Zeile je Dienstleistung und Funktion, sodass aus einem Vertrag mehrere werden können. Die neunzehn Arten mit den Beschreibungen der Verordnung selbst, die Spalte, die den Code trägt, was der Kunde daneben festhalten muss, und warum der Code, den Sie einem Kunden nennen, zu dem passen muss, den Sie dem nächsten nennen.
Unterauftragsvergabe nach DORA, RTS 2025/532: die zwölf Bestimmungen, die Ihr Vertrag trägt, wenn Sie eine kritische Dienstleistung weitervergeben, die zehn Bedingungen, die Ihr Kunde vorher prüft, und die Frist, bevor Sie einen Unterauftragnehmer wechseln
Seit dem 22. Juli 2025 darf ein Finanzunternehmen seinem Softwareanbieter die Weitervergabe einer Dienstleistung, die eine kritische oder wichtige Funktion unterstützt, nur zu den Bedingungen der Delegierten Verordnung (EU) 2025/532 erlauben. Zehn Bedingungen, die der Kunde vor der Unterzeichnung bewertet, von Ihrer Fähigkeit, jeden Unterauftragnehmer zu identifizieren, bis zur Frage, ob der Unterauftragnehmer dieselben Prüfrechte einräumt; zwölf Bestimmungen, die der Vertrag dann trägt, von Ihrer Verantwortung für die Leistung des Unterauftragnehmers bis zum Kündigungsrecht des Kunden; eine Frist, in der Sie einen Unterauftragnehmer nicht wechseln dürfen, bis der Kunde zugestimmt oder nicht widersprochen hat; und drei Fälle, in denen der Kunde kündigen darf. Gelesen im Amtsblatt, mit dem, was das Informationsregister über die Kette festhält, und dem, was ein ISO-27001-Lieferantenverzeichnis bereits beantwortet.
Die DORA-Anbieterrichtlinie Ihrer Bank, RTS 2024/1773: die sechs Fragen der Sorgfaltsprüfung, die fünf Quellen der Sicherheit, die acht Bedingungen, um Ihr ISO-27001-Zertifikat statt eines Audits zu akzeptieren, und die fünf Berichte, die Sie schulden werden
Jedes Finanzunternehmen in der Union hat eine schriftliche Leitlinie für seine Verträge über IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, und die Delegierte Verordnung (EU) 2024/1773 sagt, was diese Leitlinie enthalten muss, in Kraft seit dem 15. Juli 2024. Aus Sicht des Anbieters gelesen: die sechs Dinge, die der Kunde vor der Unterzeichnung über Sie bewertet (Artikel 6), die fünf Quellen der Sicherheit, die er nutzen darf, und die acht Bedingungen, unter denen er sich auf Ihre Zertifizierungen oder Prüfberichte verlassen darf, statt Sie selbst zu prüfen (Artikel 8), die Kennzahlen, Vertragsstrafen und fünf Arten von Berichten, die der Vertrag verlangen wird (Artikel 9), und der Ausstiegsplan, den er testen muss (Artikel 10). Mit dem, was ein ISO-27001-Zertifikat beantwortet, und dem, was nicht.
Wenn Ihr Ausfall zum schwerwiegenden Vorfall Ihres Bankkunden wird: die sechs Kriterien von DORA, die Zwei-Stunden-Schwelle der RTS 2024/1772, die Fristen von vier Stunden, 24 Stunden, 72 Stunden und einem Monat der RTS 2025/301, und die Fakten, die Ihr Kunde von Ihnen brauchen wird
Ein Finanzunternehmen muss einen schwerwiegenden IKT-bezogenen Vorfall seiner Aufsicht innerhalb von vier Stunden nach der Einstufung und spätestens 24 Stunden nach Kenntnisnahme melden, innerhalb von 72 Stunden nachberichten und innerhalb eines Monats abschließen. Ob ein Ausfall bei seinem Softwareanbieter schwerwiegend ist, entscheiden sechs Kriterien und die Schwellenwerte der Delegierten Verordnung (EU) 2024/1772: mehr als zwei Stunden Ausfallzeit eines Dienstes, der eine kritische oder wichtige Funktion unterstützt, mehr als 24 Stunden Dauer, mehr als 10 Prozent der Kunden, zwei oder mehr Mitgliedstaaten, Datenverluste, 100 000 Euro. Was jeder Bericht nach der Delegierten Verordnung (EU) 2025/301 enthalten muss, welche dieser Fakten nur der Anbieter hat, und was die Klausel zur Vorfallunterstützung in Artikel 30 Absatz 2 Buchstabe f daraus macht. Gelesen im Amtsblatt.
Die neun Stellen, an denen der IKT-Risikorahmen Ihres Bankkunden in Ihr Produkt hineinreicht, RTS 2024/1774: Support-Enddaten, Schwachstellenberichte und Bibliotheksverfolgung, Einstellungen, die er nicht umgehen darf, vor der Produktion getesteter Quellcode, benannte Konten für Ihre Mitarbeitenden, und Ihre Vorfälle als seine Alarme
Die Delegierte Verordnung (EU) 2024/1774, in Kraft seit dem 15. Juli 2024, legt den IKT-Risikomanagementrahmen fest, den jedes Finanzunternehmen unter DORA betreibt, und neun ihrer Artikel nennen den IKT-Drittdienstleister. Aus Sicht des Anbieters gelesen: das Inventar, das die Enddaten Ihres Supports festhält (Artikel 4), das Schwachstellenverfahren, das prüft, ob Sie Schwachstellen behandeln und melden, und die Drittbibliotheken in Ihrem Produkt verfolgt (Artikel 10), das Verfahren zur Daten- und Systemsicherheit, das die Rollen zwischen Ihnen und dem Kunden zuweist und Maßnahmen an Ihrer Infrastruktur verlangt (Artikel 11), verschlüsselte Verbindungen über Netze Dritter (Artikel 13), vor der Produktion analysierter und getesteter Quellcode von Anbietern (Artikel 16), ein eindeutiges Konto für jede Ihrer Mitarbeitenden mit Zugang (Artikel 20), Ihre Vorfallmeldungen als eine seiner Erkennungsquellen (Artikel 23), Kontinuitätstests, die Ihren Dienst und Ihre Insolvenz einschließen (Artikel 25 und 26). Mit dem, was ein ISO-27001-System bereits beantwortet.
Bedrohungsorientierte Penetrationstests nach DORA, aus Sicht des Anbieters: wann das Red Team Ihres Bankkunden in Ihre Produktionssysteme darf, der 12-Wochen-Test der RTS 2025/1190, der gemeinsame Test, den Sie stattdessen durchführen können, und was der Vertrag bereits sagt
Artikel 26 DORA lässt die größten Finanzunternehmen mindestens alle 3 Jahre einen bedrohungsorientierten Penetrationstest auf Produktivsystemen durchführen, der die ausgelagerten kritischen oder wichtigen Funktionen einschließt, und Artikel 30 Absatz 3 Buchstabe d schreibt die Teilnahme des Anbieters in den Vertrag. Die Delegierte Verordnung (EU) 2025/1190, in Kraft seit dem 8. Juli 2025, legt die Mechanik fest: ein Kontrollteam, das Ihre Mitarbeitenden einschließen kann, ein Blue Team, das nichts wissen darf, eine aktive Red-Team-Phase von mindestens 12 Wochen, Replay und Purple Teaming innerhalb von 10 Wochen nach deren Ende, ein Abhilfeplan innerhalb von 8 Wochen. Artikel 26 Absatz 4 erlaubt einem Anbieter, dessen andere Kunden Schaden nähmen, einen externen Tester direkt zu beauftragen und einen gemeinsamen Test für mehrere Finanzunternehmen durchzuführen. Was der Anbieter unterschreibt, was er ablehnen darf, und was ein ISO-27001-System bereits enthält. Gelesen im Amtsblatt.
ISO 27001 vs. SOC 2 in Europa: wonach Käufer tatsächlich fragen
Wer nach Europa verkauft, braucht ISO 27001: EU-Ausschreibungen nannten sie in einem Jahr 3.408 Mal, gegenüber 104 für SOC 2. Wer an US-Kunden verkauft, erlebt das Gegenteil. Die Zahlen, die öffentliche TED-Abfrage zum Nachrechnen, und wann Sie beides brauchen.
CRA oder NIS2: Was gilt für ein Softwareunternehmen, und kann es beides sein?
Der Cyber Resilience Act regelt Produkte, die in Verkehr gebracht werden; NIS2 regelt Einrichtungen, die Dienste erbringen. Ein Softwareunternehmen kann unter das eine, das andere, beide oder keines fallen, und die Antwort hängt an zwei Fragen: Bringen Sie ein Produkt in Verkehr, und sind Sie eine mittlere oder größere Einrichtung in einem aufgeführten Sektor. Die Daten, die Meldefristen, die Bußgelder und die Entscheidungstabelle, aus den beiden Texten.
13 der 15 Klauseln werden durch einen ISO-27001-Nachweis beantwortet
StandardOS führt die ISO-27001-Nachweise, die die Sorgfaltsprüfung und das Prüfrecht eines Finanzkunden verlangen, in einem Arbeitsbereich, in sechs Sprachen: Lieferantenregister, Sicherungen und Wiederherstellungstests, Vorfallprozess, Kontinuitätsplan, interne Audits, die Erklärung zur Anwendbarkeit.
Die Daten sind aus der Verordnung und den genannten Rechtsakten gelesen und auf dieser Seite nie getippt. Dies ist keine Rechtsberatung, und die Verordnung ist der Text, der zu lesen ist: Verordnung (EU) 2022/2554.