Bild ist KI-generiert
Finanzinstitute müssen heute regulatorische Exzellenz, technologische Innovationsfähigkeit und geopolitische Resilienz zugleich sichern. Mit DORA, NIS2 und weiteren europäischen Anforderungen wird deutlich: Digitale Infrastruktur ist kein reines IT-Thema mehr, sondern ein zentraler Bestandteil von Governance, Risikosteuerung und Zukunftsfähigkeit.
T-Systems unterstützt Finanzinstitute dabei, diese Anforderungen in eine belastbare Betriebs- und Architekturrealität zu übersetzen. Als von den europäischen Aufsichtsbehörden unter DORA als kritischer IKT-Drittdienstleister benanntes Unternehmen steht T-Systems für besondere regulatorische Nähe, operative Erfahrung und ein tiefes Verständnis der Erwartungen hochregulierter Märkte.
Hier verbindet T-Systems technologische Leistungsfähigkeit mit kontrollierbaren europäischen Betriebsmodellen. Mit der AI Factory von Deutsche Telekom und T-Systems steht zudem eine leistungsfähige europäische KI-Infrastruktur zur Verfügung, die moderne KI-Workloads in einem souveränen und governance-fähigen Rahmen ermöglicht. So lassen sich innovative Use Cases realisieren, ohne bei Transparenz, Steuerbarkeit und Compliance Kompromisse einzugehen.
Viele Marktteilnehmer liefern einzelne Bausteine wie Cloud, Security, Connectivity oder Beratung. T-Systems verbindet diese Fähigkeiten zu einer integrierten Plattform, die auf die Anforderungen hochregulierter Finanzinstitute ausgerichtet ist.
Der entscheidende Unterschied liegt nicht in einer bloßen Service-Bündelung, sondern in der Fähigkeit, Technologie, Regulierung und Betrieb konsequent zusammenzuführen. So entsteht ein Ansatz, der nicht nur moderne Finanz-IT ermöglicht, sondern sie auch resilient, souverän und auditierbar macht. Mit T-Systems gewinnen Finanzinstitute einen strategischen Partner, der digitale Transformation nicht nur begleitet, sondern sie sicher, souverän und mit messbarem Mehrwert vorantreibt.
Ein kritischer ICT-Dienstleister fällt aus. Eine Störung trifft einen geschäftskritischen Prozess. Der Incident ist technisch unter Kontrolle, aber die eigentliche Frage kommt danach: Wer wusste wann was? Welche Funktion war betroffen? Welche Abhängigkeiten bestanden? Welche vertraglichen Kontrollrechte greifen? Welche Nachweise liegen vor? Und kann die Geschäftsleitung gegenüber der Aufsicht plausibel erklären, dass das Institut seine digitale Wertschöpfung beherrscht? Genau hier beginnt DORA.
Der Digital Operational Resilience Act ist nicht einfach ein weiteres regulatorisches Rahmenwerk. DORA verändert die Steuerungslogik digitaler Risiken im Finanzsektor. Was lange als Aufgabe von IT, Informationssicherheit oder Auslagerungsmanagement behandelt wurde, rückt in den Kern der Leitungsverantwortung. Digitale Resilienz wird damit zur Führungsaufgabe. Denn DORA fragt nicht nur, ob Systeme geschützt sind. DORA fragt, ob ein Institut unter realen Stressbedingungen handlungsfähig bleibt.
DORA prüft, ob...
Für Geschäftsleitungen entsteht daraus ein anderer Anspruch an Steuerung. ICT-Risiko ist nicht mehr nur ein operatives Risiko in der zweiten oder dritten Verteidigungslinie. Es ist ein Risiko für Geschäftsfortführung, Marktvertrauen und regulatorische Glaubwürdigkeit. Digitale Resilienz kritischer Finanzprozesse entsteht nicht durch die Robustheit einzelner Systeme, sondern durch die Fähigkeit der gesamten Organisation, Störungen vorherzusehen, zu absorbieren, sich anzupassen und den Betrieb kontrolliert wiederherzustellen.
Das verändert auch den Blick auf Auslagerungen. Unter DORA reicht es nicht, einen Dienstleister vertraglich einzubinden und periodisch zu überprüfen. Institute müssen verstehen, welche Provider für kritische oder wichtige Funktionen relevant sind, wie Konzentrationsrisiken entstehen, welche Kontroll- und Informationsrechte bestehen und wie sich ein Dienstleisterausfall auf Geschäftsprozesse auswirken würde. Auslagerungsmanagement wird damit zu einem laufenden Steuerungsprozess, nicht zu einer Dokumentationsdisziplin.
Die Konsequenzen fehlender Reife sind erheblich. Wenn die Aufsicht wesentliche DORA-Mängel feststellt, geht es nicht nur um Nachbesserungen in einzelnen Policies. Es geht um regulatorische Glaubwürdigkeit: Institute müssen bei identifizierten Schwachstellen verbindliche Maßnahmenpläne etablieren, deren Umsetzung fristgerecht steuern und den Fortschritt gegenüber der Aufsicht transparent nachweisen. Das bindet Management-Kapazität, erzeugt Kosten und erhöht den Druck auf Risk, Compliance, IT, Procurement und Legal zugleich.
Noch kritischer wird es, wenn Mängel nicht fristgerecht behoben werden oder ein ICT-Vorfall Schwächen in Governance und Steuerung offenlegt. Dann drohen aufsichtsrechtliche Maßnahmen, verschärfte Auflagen, Einschränkungen bei Auslagerungen oder Sanktionen. Gleichzeitig entsteht ein Vertrauensproblem. Denn im Finanzsektor ist Resilienz nicht nur technische Verfügbarkeit. Resilienz ist die Fähigkeit, unter Unsicherheit kontrolliert zu bleiben.
Das gilt besonders für die Beziehung zwischen Finanzinstituten und den als kritisch eingestuften ICT-Drittdienstleistern. Die europäischen Aufsichtsbehörden haben eine erste Gruppe von 19 Critical ICT Third-Party Providers benannt. Deutsche Telekom gehört zu diesen als kritisch eingestuften ICT-Drittdienstleistern für den europäischen Finanzsektor. Diese Einstufung ist der ultimative Ausdruck systemischer Relevanz. Sie zeigt, dass digitale Infrastruktur, Cloud, Cybersecurity und operative Servicequalität heute Teil der Stabilitätsarchitektur des Finanzmarkts sind.
Für T-Systems ergibt sich daraus eine besondere Perspektive. Wir sprechen über DORA nicht von außen. Wir sind Teil der operativen Realität, die DORA adressiert: kritische ICT-Services, regulatorische Anforderungen, sichere Betriebsmodelle, Nachweisfähigkeit, Resilienz und Steuerbarkeit. Genau deshalb sollte DORA nicht als isoliertes Compliance-Projekt verstanden werden, sondern als Transformationsaufgabe für digitale Betriebsmodelle im Finanzsektor.
DORA ist für uns mehr als Regulierung. Es ist ein Auftrag, digitale Resilienz im Finanzsektor verlässlich, überprüfbar und operativ wirksam zu machen. Als Teil der kritischen ICT-Landschaft tragen wir Verantwortung dafür, Vertrauen nicht nur zu versprechen, sondern im Betrieb nachweisbar zu machen.
Für Finanzinstitute liegt darin auch eine strategische Chance. Wer DORA nur als regulatorische Pflichtübung behandelt, wird vor allem Aufwand sehen: Policies, Register, Prüfungen, Vertragsklauseln. Wer DORA als Führungsagenda versteht, kann daraus ein robusteres Betriebsmodell entwickeln: mit klareren Verantwortlichkeiten, besserer ICT-Provider-Steuerung, belastbaren Tests, nachvollziehbaren Nachweisen und stärkerem Vertrauen in kritische digitale Services.
Die zentrale DORA-Frage lautet nicht, ob regulatorische Anforderungen erfüllt sind, sondern ob die Organisation die Fähigkeit besitzt, ihre kritischen Geschäftsservices unter Störungen dauerhaft verfügbar zu halten und kontrolliert wiederherzustellen. Genau deshalb gehört DORA auf die Agenda der Geschäftsleitung. Nicht als IT-Thema. Nicht als Audit-Vorbereitung. Sondern als Prüfstein dafür, wie belastbar ein Finanzinstitut seine digitale Zukunft steuert.
DORA zwingt Institute dazu, digitale Wertschöpfung neu zu betrachten: nicht nur nach Effizienz und Skalierbarkeit, sondern nach Steuerbarkeit, Resilienz und Nachweisfähigkeit. Genau dort beginnt die eigentliche Arbeit.
Ein kritischer ICT-Service fällt aus. Ein Cloud-Provider liefert zu spät. Ein Dienstleistervertrag enthält keine belastbaren Kontrollrechte. Die BaFin stellt wesentliche Mängel fest. Ein Remediation-Programm bindet Personal und Budget. Sanktionen stehen im Raum. Und parallel drohen Vertragsstrafen, Kundenbeschwerden und Reputationsschäden.
Genau für solche Situationen wurde der Digital Operational Resilience Act geschaffen. DORA soll sicherstellen, dass Banken, Versicherungen, Asset Manager, Zahlungsdienstleister und andere Finanzunternehmen ihre digitale Geschäfts- und Betriebsfähigkeit nicht nur dokumentieren, sondern auch unter realen Stressbedingungen steuern können.
Die Verordnung ist damit mehr als ein weiteres Compliance-Regelwerk. Sie ist Teil einer größeren regulatorischen Entwicklung: Nach DSGVO und NIS2 wird auch im Finanzsektor immer klarer quantifiziert, wer Verantwortung trägt, welche Nachweise erwartet werden und welche Folgen mangelnde Governance haben kann.
DORA macht ICT-Risikomanagement zur Leitungsverantwortung. Die Geschäftsleitung muss nicht jedes technische Detail kennen. Aber sie muss verstehen, welche digitalen Abhängigkeiten für das Geschäftsmodell kritisch sind.
Welche ICT-Services stützen Zahlungsverkehr, Wertpapierabwicklung, Kundenzugang, Risikomodelle oder regulatorisches Reporting? Welche Drittanbieter sind beteiligt? Welche Auslagerungen betreffen kritische oder wichtige Funktionen? Welche Kontrollrechte greifen im Ernstfall? Welche Budgets, Rollen und Eskalationswege sind definiert?
Wenn diese Fragen nur in Fachbereichen beantwortet werden können, aber nicht auf Leitungsebene steuerbar sind, entsteht ein Governance-Risiko. Es geht nicht um das Detailwissen einzelner Fachbereiche, sondern um ein belastbares Steuerungsmodell, das der Geschäftsleitung den notwendigen Überblick über kritische ICT-Abhängigkeiten, Risiken und Resilienz verschafft.
DORA ist hier nah an der Logik von NIS2. Auch NIS2 rückt Leitungsorgane ausdrücklich in die Verantwortung für Cybersecurity-Risikomanagement. Die Botschaft beider Regime ist eindeutig: Digitale Risiken lassen sich nicht vollständig an IT, Compliance oder Einkauf delegieren. Für Finanzinstitute bedeutet das: Fehlende DORA-Reife kann persönliche Verantwortlichkeit auslösen, soweit nationales Recht dies vorsieht. Es geht also nicht nur um technische Mängel, sondern um die Frage, ob die Organisation angemessen geführt und überwacht wurde.
Die BaFin und europäische Aufsichtsbehörden werden unter DORA nicht nur prüfen, ob Policies existieren. Entscheidend ist, ob Governance, Kontrollen und Nachweise belastbar sind. Ein Institut muss zeigen können, dass ICT-Risiken identifiziert, bewertet, gesteuert und überwacht werden. Es muss erklären können, wie schwerwiegende ICT-Vorfälle klassifiziert und gemeldet werden. Es muss sein Register of Information pflegen, kritische Drittanbieter steuern und digitale Resilienz testen.
Der Wert aufsichtsrechtlicher Nachweise liegt nicht in der Dokumentation selbst, sondern in der Evidenz einer wirksamen Governance. Wo diese Evidenz fehlt, entsteht die Frage, ob das Institut seine wesentlichen ICT-Risiken, Abhängigkeiten und Resilienzfähigkeiten tatsächlich beherrscht. Hier lohnt der Vergleich zur DSGVO. Die DSGVO hat gezeigt, wie schnell ein ursprünglich fachliches Thema zu einem Vorstandsthema wird, wenn Bußgeldrahmen, öffentliche Entscheidungen und Reputationsrisiken zusammenkommen. Dort reichen mögliche Sanktionen bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes.
DORA funktioniert anders. Für Finanzinstitute gibt es keinen vollständig harmonisierten EU-Bußgeldkatalog wie bei der DSGVO. Die konkreten Sanktionen werden national ausgestaltet. Aber die Logik ist ähnlich: Fehlende Nachweisfähigkeit wird selbst zum Risiko.
Wird ein wesentlicher DORA-Mangel festgestellt, endet die Sache nicht mit einem Prüfbericht. Dann beginnt Remediation. Das Institut muss Maßnahmenpläne erstellen, Verantwortlichkeiten festlegen, Fristen einhalten und Fortschritte gegenüber der Aufsicht nachweisen. Genau hier wird DORA teuer, auch wenn noch kein Bußgeld verhängt wurde. Denn Remediation bindet Management-Kapazität, Fachbereiche und Budget. Risk, Compliance, IT, Security, Procurement, Legal und Business Continuity müssen gleichzeitig liefern. Externe Beratung, Sonderprüfungen, Nachdokumentation, Vertragsnachverhandlungen und technische Anpassungen können schnell erhebliche Kosten verursachen.
Besonders kritisch wird es, wenn Remediation nicht nur einzelne Dokumente betrifft, sondern das Betriebsmodell selbst: unklare Provider-Steuerung, fehlende Exit-Strategien, schwache Incident-Prozesse, unzureichende Recovery-Nachweise oder mangelnde Transparenz über Sub-Outsourcing. Die Risikorechnung lautet also nicht nur: „Wie hoch ist das Bußgeld?“ Sie lautet: Bußgeld plus Remediation-Kosten plus Management-Bindung plus Prüfungsaufwand plus Verzögerung strategischer Transformationsprogramme plus Reputationsschaden.
Genau das macht DORA für Geschäftsleitungen relevant. Die Kosten entstehen nicht erst durch Sanktionen. Sie entstehen bereits, wenn die Organisation keine belastbare Evidenz darüber liefern kann, dass kritische ICT-Abhängigkeiten, Risiken und Resilienzanforderungen wirksam beherrscht werden.
DORA richtet den Blick besonders stark auf ICT-Drittparteien. Finanzinstitute müssen verstehen, welche Provider für kritische oder wichtige Funktionen relevant sind und welche Konzentrationsrisiken entstehen. Das Risiko liegt nicht nur im Ausfall eines Dienstleisters. Es liegt auch darin, zu spät zu erkennen, dass zentrale Geschäftsprozesse, Datenflüsse oder Betriebsmodelle von wenigen Anbietern abhängen.
DORA verschiebt damit das Verständnis von Auslagerung. Ein reiner Dienstleistervertrag ist dafür nicht ausreichend. Institute brauchen laufende Steuerung: Kontrollrechte, Informationsrechte, Exit-Strategien, Sub-Outsourcing-Transparenz, Incident-Prozesse und Nachweise zur Resilienz. Fehlen diese Elemente, kann ein Dienstleister schnell zum Vertragsrisiko werden. Sind Verantwortlichkeiten unklar, Meldepflichten nicht sauber geregelt oder Service Level nicht belastbar, drohen nicht nur operative Probleme. Auch Vertragsstrafen, Eskalationen mit Kunden, interne Haftungsfragen und aufsichtsrechtliche Diskussionen können folgen.
Deutlich wird die neue Dimension bei als kritisch eingestuften ICT-Drittdienstleistern. Für diese sieht DORA ein eigenes europäisches Oversight-Regime vor. Der Lead Overseer kann bei bestimmten Verstößen tägliche Zwangsgelder von bis zu ein Prozent des durchschnittlichen weltweiten Tagesumsatzes verhängen, maximal für sechs Monate. Das betrifft primär den Anbieter. Aber es zeigt, wie stark digitale Infrastruktur inzwischen mit Finanzmarktstabilität verbunden ist. Für Institute wird Third-Party Risk Management damit zu einem strategischen Steuerungsfeld.
Der kritischste Moment entsteht, wenn ein ICT-Vorfall nicht nur technisch, sondern organisatorisch eskaliert. Ein kritischer Service ist nicht verfügbar. Kunden können Transaktionen nicht ausführen. Ein Dienstleister liefert Informationen zu spät. Meldewege sind unklar. Verantwortlichkeiten greifen nicht. Die interne Lagebewertung ist uneinheitlich. Die Aufsicht fragt nach. Auswirkungen werden öffentlich – bei Kunden und Medien. Dann geht es nicht mehr nur um Wiederherstellung von Services. Es geht um Vertrauen.
DORA verlangt, dass Institute schwerwiegende ICT-Vorfälle erkennen, klassifizieren, melden und aufarbeiten können. Entscheidend ist nicht nur, ob ein System wieder läuft. Entscheidend ist, ob das Institut unter Druck handlungsfähig bleibt. Hier verbindet sich DORA mit der Erfahrung aus DSGVO und NIS2. Die DSGVO hat gezeigt, dass Daten- und Sicherheitsvorfälle schnell zu öffentlicher Aufmerksamkeit, Sanktionen und Vertrauensverlust führen können. NIS2 verstärkt die Führungsverantwortung für Cybersicherheitsmaßnahmen und sieht für wesentliche Einrichtungen Bußgeldrahmen von mindestens 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes vor.
DORA überträgt diese Logik auf die digitale operationale Resilienz des Finanzsektors: Cyber- und ICT-Risiken sind keine technischen Randrisiken mehr. Sie sind Unternehmensrisiken.
Was diese Szenarien gemeinsam haben:
Die entscheidenden Fragen lauten:
Für Finanzinstitute liegt die Chance darin, DORA nicht nur als regulatorische Pflicht zu behandeln. Wer Governance, digitale Resilienz und ICT-Drittparteienrisikomanagement konsequent integriert, reduziert nicht nur Aufsichtsrisiken. Er stärkt auch seine operative Handlungsfähigkeit und das Vertrauen von Kunden, Investoren und Aufsicht. DORA macht sichtbar, dass Finanzinstitute Partner brauchen, die kritische ICT-Services nicht nur bereitstellen, sondern resilient, steuerbar und nachweisfähig betreiben können. DORA ist damit nicht das Ende einer Compliance-Checkliste. Es ist der Beginn einer neuen Frage im Finanzsektor: Kann ein Institut seine kritischen IT-gestützten Geschäftsprozesse auch unter realistischen Stressbedingungen stabil und kontrolliert aufrecht erhalten?
Die Aufsicht will nicht nur wissen, ob ein Finanzinstitut DORA verstanden hat. Sie will sehen, ob das Institut seine digitalen Abhängigkeiten tatsächlich beherrscht.
Für Finanzinstitute ist DORA nicht einfach eine weitere Compliance-Anforderung. Die Verordnung verändert, wie Aufsicht auf digitale Wertschöpfung, ausgelagerte ICT-Services und operative Abhängigkeiten blickt. Im Kern geht es um eine Frage: Kann ein Institut jederzeit nachvollziehbar darlegen, welche digitalen Services für kritische oder wichtige Funktionen relevant sind, von welchen Drittparteien sie abhängen und wie Risiken daraus gesteuert werden?
Genau hier setzt das Register of Information an. Es ist mehr als ein regulatorisches Verzeichnis. Für die Aufsicht wird es zu einem Instrument, um ICT-Drittparteien, kritische Funktionen, Vertragsbeziehungen und mögliche Konzentrationsrisiken über Institute hinweg sichtbar zu machen. Für Finanzinstitute bedeutet das: Wer seine ICT-Lieferketten nicht sauber dokumentiert, kann auch seine operationelle Resilienz nicht überzeugend nachweisen.
Besonders relevant ist dabei die Steuerung kritischer ICT-Drittdienstleister. Banken, Versicherer und andere Finanzmarktakteure müssen nicht nur wissen, welche Provider sie einsetzen. Sie müssen auch bewerten können, welche Services geschäftskritisch sind, welche Exit-Optionen realistisch bestehen, wie Verantwortlichkeiten im Shared Responsibility Model verteilt sind und ob vertragliche Rechte, Reportingpflichten, Auditmöglichkeiten und Notfallprozesse ausreichen. Die Aufsicht erwartet also keine statische Lieferantenliste, sondern ein aktives Steuerungsmodell. Damit rücken Konzentrationsrisiken stärker in den Fokus. Wenn zentrale Geschäftsprozesse, Cloud-Services, Security-Funktionen oder Betriebsmodelle von wenigen Providern abhängen, entsteht ein Risiko, das nicht allein technisch bewertet werden kann. Es betrifft Geschäftsfortführung, Marktstabilität, Vertragsgovernance und strategische Handlungsfähigkeit. Institute müssen zeigen können, wie sie solche Abhängigkeiten erkennen, begrenzen und im Krisenfall beherrschen.
DORA verlangt deshalb eine engere Verzahnung von ICT-Risikomanagement, Outsourcing Governance, Informationssicherheit, Business Continuity und Vorstandsperspektive. Die Aufsicht wird künftig genauer fragen, ob Institute ihre kritischen ICT-Services nicht nur einkaufen, sondern tatsächlich steuern können: mit klaren Rollen, belastbaren Kontrollen, nachvollziehbaren Nachweisen und einem Betriebsmodell, das auch unter Stress funktioniert.
Für Finanzinstitute entsteht daraus ein praktischer Handlungsauftrag: DORA muss in Governance, Provider Management, Cloud-Strategie, Incident-Prozesse, Resilience Testing und Vertragsmanagement übersetzt werden. Entscheidend ist nicht, ob einzelne Anforderungen formal erfüllt sind. Entscheidend ist, ob das Institut seine digitale Betriebsfähigkeit auch bei Störungen, Cyberangriffen, Provider-Ausfällen oder regulatorischen Prüfungen belegen kann.
Die Einstufung als kritischer ICT-Drittdienstleister ist kein Siegel, kein Angebotslabel und keine Aussage darüber, dass ein Provider „DORA anbietet“. Sie bedeutet: Die europäischen Aufsichtsbehörden bewerten bestimmte ICT-Dienstleister als so relevant für Finanzunternehmen, dass Ausfälle, Steuerungsschwächen oder Konzentrationsrisiken potenziell Auswirkungen auf die Stabilität des Finanzsektors haben können. Genau deshalb haben EBA, EIOPA und ESMA im November 2025 erstmals 19 kritische ICT-Drittdienstleister unter DORA benannt. Diese Anbieter fallen unter ein direktes europäisches Oversight-Framework. Die Aufsicht prüft also nicht nur Finanzinstitute selbst, sondern auch, ob systemrelevante ICT-Provider über angemessene Risiko-, Governance- und Resilienzstrukturen verfügen. In der offiziellen Liste ist auch Deutsche Telekom AG als kritischer ICT-Drittanbieter aufgeführt. Quelle: ESMA / ESA CTPP-Liste, offizielle PDF-Liste.
Warum das relevant ist, zeigen aktuelle Ausfälle großer Cloud- und Technologieplattformen. Vor Kurzem führte eine Störung bei einem US-Cloud-Anbieter in einer zentralen Infrastrukturkomponente zu Fehlern und Folgeproblemen bei mehreren abhängigen Diensten. Als Ursache wurde unter anderem ein Problem in der automatisierten DNS-Verwaltung beschrieben, das sich auf weitere Services auswirkte. Kurz zuvor dokumentierte ein anderer führender Cloud-Anbieter einen Ausfall seines globalen Dienstes zur Steuerung des Datenverkehrs, bei dem Kunden in mehreren Regionen erhöhte Latenzen und Timeouts erlebten. Beide Fälle zeigen: Ein technischer Fehler in einer zentralen Infrastrukturkomponente kann sich entlang digitaler Lieferketten ausbreiten.
Für Finanzinstitute ist das der entscheidende Punkt: Die eigene operative Resilienz hängt nicht mehr nur von internen Systemen ab. Sie hängt auch davon ab, wie gut kritische Provider, Cloud-Plattformen, Managed Services, Security-Tools und Subdienstleister gesteuert, getestet und vertraglich eingebunden sind. Ein Ausfall beim Provider bleibt unter DORA nicht einfach „ein externes Problem“. Er wird zur Frage der eigenen Risikosteuerung: Welche kritischen Funktionen sind betroffen? Welche Abhängigkeiten bestehen? Welche Alternativen gibt es? Wie schnell kann das Institut reagieren? Und kann es diese Steuerung gegenüber der Aufsicht nachweisen?
Damit verschiebt DORA die Perspektive von klassischem Outsourcing Management zu systemischer Resilienz. Wenn viele Finanzunternehmen auf dieselben Plattformen, Betriebsmodelle oder Provider setzen, entstehen Konzentrationsrisiken, die über das einzelne Institut hinausreichen. Genau diese Verbindung zwischen individueller Auslagerung und möglicher Marktstabilität adressiert die Einstufung kritischer ICT-Drittdienstleister.
Wichtig bleibt aber: Die direkte Aufsicht über kritische ICT-Drittdienstleister ersetzt nicht die Verantwortung der Finanzinstitute. Die Europäische Zentralbank betont in ihren Aufsichtsprioritäten 2026-2028 ausdrücklich, dass die DORA-Oversight über kritische Drittanbieter das Third-Party-Risk-Management der Banken ergänzt, aber nicht ersetzt. Banken müssen ihre ICT-Drittparteien weiterhin selbst steuern, Risiken bewerten, Verträge prüfen, Exit-Strategien planen und Ausfallszenarien testen. Quelle: ECB Supervisory Priorities 2026-2028.
Für T-Systems ist die Einstufung der Deutschen Telekom AG als kritischer ICT-Drittdienstleister deshalb vor allem eines: Ausdruck einer besonderen Verantwortung im Finanzökosystem. Sie macht deutlich, dass ICT-Services für regulierte Branchen nicht nur technisch zuverlässig sein müssen. Sie müssen governance-fähig, auditierbar, resilient und in die Risikologik von Finanzinstituten integrierbar sein.
DORA ist kein Compliance-Thema. DORA ist eine Frage der Steuerungsfähigkeit. Genauer gesagt: Es geht darum, ob Finanzinstitute ihre kritischen IKT-Prozesse und -Abhängigkeiten auch unter Stressbedingungen wirksam steuern und aufrechterhalten können.
Über Jahre wurde Technologie im Banking und in Financial Services vor allem unter Effizienz-, Skalierungs- und Kostenaspekten diskutiert. Alles wichtig. Aber nicht mehr ausreichend. Heute hängen Zahlungsprozesse, Wertpapierabwicklung, Kundenzugang, Risikomodelle, Reporting, Betrugsprävention und regulatorische Prozesse an komplexen digitalen Ökosystemen: Cloud-Anbieter, Software-Provider, Datenplattformen, Cybersecurity-Partner, ausgelagerte Betriebsmodelle, kritische Infrastruktur. Damit verändert sich die Managementperspektive: Im Mittelpunkt steht die Frage, ob die Organisation ihre kritischen Abhängigkeiten beherrscht, Dienstleister wirksam steuert und auch unter Belastung handlungsfähig bleibt. DORA macht genau das sichtbar.
Die Verordnung verschiebt digitale Resilienz aus dem Maschinenraum in den Vorstand. ICT-Risiko ist keine technische Unterkategorie mehr. Es ist Teil von operationellem Risiko, Business Continuity, regulatorischer Glaubwürdigkeit und letztlich Marktvertrauen. Deshalb sollte DORA nicht als weitere regulatorische Pflichtübung behandelt werden. Der eigentliche Wert liegt woanders: in Transparenz über kritische Services, Konzentrationsrisiken, Exit-Optionen, Entscheidungsrechte, Incident Readiness und die Belastbarkeit des Betriebsmodells. Die Einstufung kritischer ICT-Drittanbieter durch die europäischen Aufsichtsbehörden unterstreicht diesen Wandel. Digitale Infrastruktur ist Teil der Stabilitätsarchitektur des Finanzsektors geworden. Für Führungsteams lautet die Frage deshalb nicht nur: Sind wir compliant? Die Frage lautet: Können wir die Steuerungs- und Betriebsfähigkeit des Instituts aufrechterhalten, wenn zentrale IT-Services, Schnittstellen und Abhängigkeiten unter Stress stehen? Genau dort wird DORA relevant. Denn Resilienz beweist sich nicht in der Dokumentation. Sie beweist sich in der Fähigkeit, handlungs- und steuerungsfähig zu bleiben.
DORA markiert einen Wendepunkt in der Regulierung der digitalen operationellen Resilienz im Finanzsektor. Die Verordnung adressiert nicht nur technische Sicherheitsanforderungen, sondern die Frage, wie Institute ihre digitale Abhängigkeit systematisch verstehen, steuern und im Krisenfall beherrschen. Aus Sicht der Unternehmensführung ist das entscheidend. Informations- und Kommunikationstechnologie ist längst kein nachgelagerter Betriebsfaktor mehr, sondern Teil der kritischen Produktionsfunktion von Banken, Versicherungen und Kapitalmarktakteuren. Wenn Zahlungsverkehr, Wertpapierabwicklung, Kundenzugang oder Risikomodelle digital betrieben werden, wird operative Resilienz zu einer Voraussetzung für Marktvertrauen.
DORA übersetzt diese Erkenntnis in konkrete Governance-Anforderungen. Institute müssen ihre ICT-Risiken kennen, Verantwortlichkeiten klar zuordnen, kritische Drittanbieter steuern, Ausstiegsoptionen bewerten, Vorfälle melden und ihre Widerstandsfähigkeit regelmäßig testen. Damit rückt die digitale Lieferkette in den Fokus der Aufsicht. Besonders relevant ist dabei die Rolle kritischer ICT-Drittdienstleister. Deutsche Telekom gehört zu den 19 von den europäischen Aufsichtsbehörden als kritisch eingestuften ICT-Drittdienstleister für den Finanzsektor. Diese Einstufung ist kein Marketinglabel, sondern Ausdruck systemischer Relevanz. Sie zeigt, dass digitale Infrastruktur, Cloud, Security und Betriebsmodelle heute unmittelbar mit Finanzmarktstabilität verbunden sind.
Für Finanzinstitute liegt die Chance darin, DORA nicht als reine Pflichtübung zu behandeln. Wer Resilienz, Governance und Provider-Steuerung konsequent integriert, reduziert nicht nur regulatorische Risiken. Er stärkt auch seine operative Handlungsfähigkeit, sein Kontrollniveau und das Vertrauen von Kunden, Investoren und Aufsicht. DORA macht damit sichtbar, was im Finanzsektor künftig zählt: nicht nur Effizienz und Innovation, sondern belastbare digitale Souveränität unter realen Stressbedingungen.
Cloud ist für Banken, Versicherer und Finanzdienstleister längst Teil kritischer Wertschöpfung. Kernbankennahe Anwendungen, Datenplattformen, Kundenportale, Security-Services, Analyseumgebungen und Betriebsprozesse laufen zunehmend in hybriden, privaten oder öffentlichen Cloud-Modellen. Damit wird Cloud unter DORA nicht als reine Infrastrukturfrage betrachtet, sondern als Teil des ICT-Risikomanagements, der Drittparteiensteuerung und der operativen Resilienz.
Für Finanzinstitute bedeutet das: Sie müssen nicht nur dokumentieren, welche Cloud-Services sie nutzen. Sie müssen auch erklären können, welche Geschäftsprozesse davon abhängen, welche Daten und kritischen Funktionen betroffen sind, welche Subdienstleister beteiligt sind und wie Ausfälle, Sicherheitsvorfälle oder Leistungsstörungen gesteuert werden. Genau hier wird Cloud Governance zu einem aufsichtsrelevanten Thema. Ein zentraler Nachweis ist die Transparenz über Abhängigkeiten. Finanzinstitute müssen ihre Cloud-Beziehungen im Register of Information s.o. abbilden und laufend aktuell halten. Entscheidend ist dabei nicht nur der direkte Vertragspartner. Relevant sind auch Service-Ketten, Betriebsmodelle, Standorte, Sub-Outsourcing, Support-Strukturen und technische Abhängigkeiten innerhalb der Cloud-Architektur. Wer Cloud nutzt, muss zeigen können, wo kritische Services laufen, welche Kontrollrechte bestehen und welche Ausweichoptionen realistisch sind.
DORA rückt außerdem die Frage der Exit-Fähigkeit stärker in den Vordergrund. Finanzinstitute müssen bewerten, ob sie kritische Cloud-Services bei Bedarf wechseln, zurückführen oder in ein anderes Betriebsmodell überführen können. Das ist keine rein vertragliche Übung. Es betrifft Architektur, Datenportabilität, Betriebsprozesse, Schnittstellen, Know-how, Testbarkeit und Kosten. Eine Exit-Strategie, die nur auf dem Papier besteht, wird der Aufsichtsperspektive nicht genügen.
Ebenso wichtig ist der Umgang mit Konzentrationsrisiken. Wenn mehrere kritische Funktionen auf denselben Cloud-Provider, dieselbe Region, dieselbe Plattformtechnologie oder dieselben Betriebsprozesse angewiesen sind, kann ein technischer Ausfall schnell geschäftsrelevant werden. Finanzinstitute müssen daher nicht nur Provider vergleichen, sondern Abhängigkeiten über Anwendungen, Prozesse und Geschäftsbereiche hinweg verstehen. Genau hier entscheidet sich, ob Cloud-Souveränität mehr ist als ein Schlagwort.
DORA verlangt auch belastbare Resilience-Testing-Logik. Cloud-Ausfallszenarien müssen in Business Continuity, Incident Response, Krisenkommunikation und technische Wiederanlaufverfahren eingebettet sein. Dazu gehören Szenarien wie Provider-Störungen, regionale Ausfälle, Identitäts- oder Netzwerkprobleme, fehlerhafte Konfigurationsänderungen, Security-Incidents oder eingeschränkter Zugriff auf Management-Portale. Entscheidend ist, dass Finanzinstitute ihre Reaktionsfähigkeit nicht nur beschreiben, sondern regelmäßig testen und dokumentieren.Für die Zusammenarbeit mit Cloud- und Managed-Service-Partnern bedeutet das: Finanzinstitute brauchen Betriebsmodelle, die Sicherheit, Compliance, Transparenz und Steuerbarkeit von Anfang an mitdenken. Dazu gehören klare Verantwortlichkeiten im Shared Responsibility Model, nachvollziehbare Service- und Kontrollprozesse, auditierbare Nachweise, definierte Kommunikationswege bei Incidents und eine Governance, die sowohl IT als auch Risk, Compliance, Legal, Procurement und Vorstandsperspektive einbindet.
Souveräne Cloud-Ansätze spielen hier eine zentrale Rolle spielen. Gerade in regulierten Märkten geht es nicht nur um Skalierbarkeit und Performance, sondern um Kontrolle über Daten, Betriebsstandorte, Rechtsräume, Zugriffsmöglichkeiten und Abhängigkeiten. Für Finanzinstitute wird damit relevant, ob Cloud-Services technisch leistungsfähig sind und zugleich regulatorische Nachweisfähigkeit, operative Resilienz und digitale Souveränität unterstützen.
T-Systems betrachtet Cloud dabei nicht isoliert, sondern als Zusammenspiel aus Cloud Services, T Cloud Private, Sovereign Cloud, Managed Cloud, Cybersecurity, Governance und reguliertem Betrieb. Für Finanzinstitute entsteht daraus ein praktischer Mehrwert: Cloud-Transformation wird nicht nur technologisch begleitet, sondern in eine belastbare DORA-Logik übersetzt.
DORA ist für Finanzinstitute ein wichtiger Meilenstein. Aber die Verordnung steht nicht allein. Mit NIS2 und dem AI Act entsteht in Europa ein breiterer regulatorischer Rahmen, der digitale Resilienz, Cybersecurity, Governance und Risikosteuerung dauerhaft auf die Agenda setzt.
Für Banken, Versicherer und andere Finanzmarktakteure bedeutet das: Regulatorische Anforderungen lassen sich nicht mehr isoliert betrachten. DORA adressiert die digitale operationelle Resilienz im Finanzsektor. NIS2 verschärft Anforderungen an Cybersecurity und Risikomanagement für kritische und wichtige Einrichtungen. Der AI Act bringt neue Anforderungen an den verantwortungsvollen Einsatz von Künstlicher Intelligenz. Gemeinsam zeigen diese Regelwerke, wohin sich Regulierung bewegt: weg von punktuellen Compliance-Nachweisen, hin zu kontinuierlicher Steuerung digitaler Risiken.
Besonders deutlich wird das bei Governance. Finanzinstitute müssen wissen, welche ICT-Services für kritische Funktionen relevant sind, welche Drittparteien beteiligt sind, welche Sicherheits- und Kontrollprozesse greifen und wie neue Technologien wie KI in bestehende Risikomodelle eingebettet werden. Resilienz wird damit nicht nur zur Aufgabe von IT oder Compliance. Sie betrifft Risk, Security, Legal, Procurement, Fachbereiche und Vorstand.
DORA legt den Fokus auf ICT-Risikomanagement, Incident Reporting, Resilience Testing und Third-Party Risk Management. NIS2 verstärkt die Perspektive auf Cybersecurity, Meldepflichten und Lieferkettenrisiken. Der AI Act ergänzt die Frage, wie KI-Systeme bewertet, überwacht und verantwortungsvoll betrieben werden. Für Finanzinstitute entsteht daraus eine gemeinsame Herausforderung: Risiken müssen über Technologien, Anbieter, Daten, Prozesse und Verantwortlichkeiten hinweg steuerbar bleiben.
Das verändert auch die Rolle von Cloud, Managed Services und Datenplattformen. Wenn kritische Prozesse in hybriden oder souveränen Cloud-Modellen laufen und zugleich KI-Anwendungen in Geschäftsprozesse integriert werden, braucht es mehr als technische Leistungsfähigkeit. Finanzinstitute müssen nachvollziehen können, wo Daten verarbeitet werden, welche Provider und Subdienstleister beteiligt sind, wie Cyberrisiken gesteuert werden und welche Kontrollmechanismen für automatisierte Entscheidungen gelten.
Resilienz wird deshalb zur Daueraufgabe. Nicht, weil Regulierung ständig mehr Dokumentation verlangt, sondern weil digitale Wertschöpfung dynamischer wird. Neue Cloud-Modelle, neue KI-Anwendungen, neue Bedrohungslagen und neue Lieferketten verändern laufend das Risikoprofil eines Instituts. Wer DORA, NIS2 und AI Act getrennt bearbeitet, riskiert Doppelarbeit, Lücken und widersprüchliche Governance.
Der bessere Ansatz ist ein integriertes Resilienzmodell. Finanzinstitute sollten ihre regulatorischen Anforderungen entlang gemeinsamer Themen bündeln: Governance, Risikomanagement, Drittparteiensteuerung, Incident-Prozesse, Nachweisfähigkeit, Cybersecurity, Datenkontrolle und operative Tests. So wird aus einzelnen Compliance-Projekten ein belastbares Betriebsmodell.
T-Systems kann hier unterstützen, weil digitale Resilienz nicht nur eine Frage von Beratung ist. Sie entsteht im Zusammenspiel aus sicherer Infrastruktur, souveränen Cloud-Architekturen, Managed Services, Cybersecurity, Governance und reguliertem Betrieb. Gerade für Finanzinstitute wird entscheidend, Partner zu wählen, die diese Verbindung verstehen und regulatorische Anforderungen in technische und operative Steuerbarkeit übersetzen können.