DORA in der Lieferkette: Was IT-Dienstleister ihren Kunden jetzt liefern müssen
Das Problem ist nicht Ihres – aber es wird zu Ihrem
Der Digital Operational Resilience Act (DORA) richtet sich formal an Finanzinstitute. Banken, Versicherer und Zahlungsdienstleister müssen ihre IT-Drittparteien seit Anwendungsbeginn im Januar 2025 systematisch steuern, dokumentieren und überwachen.
Nur: Diese Pflichten können Ihre Kunden nicht allein erfüllen. Sie brauchen dafür Zuarbeit – von Ihnen. Und genau hier entscheidet sich, ob Sie ein reibungsloser Partner bleiben oder zum Risiko im Auslagerungsregister werden.
Was Ihre Kunden konkret von Ihnen einfordern
DORA verlagert einen Teil der Nachweislast auf die Lieferkette. In der Praxis heißt das für Sie:
Vertragliche Mindestinhalte. Artikel 30 DORA schreibt Pflichtklauseln vor – etwa zu Leistungsbeschreibung, Standorten der Datenverarbeitung, Zugangs-, Prüf- und Auditrechten sowie Kündigungs- und Exit-Regelungen. Verträge ohne diese Inhalte muss Ihr Kunde nachverhandeln. Jede Nachverhandlung kostet ihn Zeit und Sie Vertrauen.
Angaben für das Informationsregister. Ihre Kunden müssen ihre IT-Drittdienstleister strukturiert an die Aufsicht melden. Dafür brauchen sie präzise Angaben von Ihnen: Rechtsträger, Standorte, unterstützte Funktionen, Subdienstleister. Wer diese Daten sauber und wiederholbar liefert, macht sich unentbehrlich.
Transparenz über Subunternehmer. Wenn Sie kritische Leistungen weiterreichen, muss das nachvollziehbar sein. Ihre Kunden müssen die Kette bis zum Ende verstehen – und Änderungen rechtzeitig erfahren.
Mitwirkung bei Audits und Vorfällen. Prüf- und Zugangsrechte müssen nicht nur im Vertrag stehen, sondern gelebt werden. Bei schwerwiegenden IKT-Vorfällen erwarten Kunden schnelle, belastbare Zuarbeit für ihre eigenen Meldepflichten.
Vom Kostenfaktor zum Auswahlkriterium
Für viele Dienstleister fühlt sich das nach zusätzlicher Last an. Der Perspektivwechsel lohnt sich: Ihre Kunden vergeben regulierte Aufträge künftig bevorzugt an Anbieter, die diese Nachweise ohne monatelange Rückfragen liefern. DORA-Fähigkeit wird zum Differenzierungsmerkmal – nicht nur zur Pflicht.
Wer belegen kann, dass Verträge, Register-Angaben und Vorfallprozesse sauber stehen, verkürzt die Lieferantenprüfung beim Kunden von Wochen auf Tage. Das ist kein Compliance-Thema mehr. Das ist ein Vertriebsvorteil.
Was Sie jetzt tun sollten
Prüfen Sie Ihre Standardverträge gegen die Pflichtinhalte aus Artikel 30. Halten Sie Ihre Register-relevanten Stammdaten aktuell und abrufbereit. Und schaffen Sie einen Ort, an dem Ihre Kunden diese Nachweise selbst finden – statt sie einzeln bei Ihnen anzufragen.
Denn die eigentliche Frage Ihrer Kunden lautet nicht: „Sind Sie DORA-konform?" Sie lautet: „Machen Sie mir mein DORA-Leben leichter?"

