Artikel 30 des Digital Operational Resilience Act (DORA) schreibt Finanzunternehmen vor, welche vertraglichen Bestimmungen sie in Vereinbarungen mit IKT-Drittanbietern aufnehmen müssen, um operationelle Resilienz und Risikomanagement sicherzustellen.1345
Kernanforderungen
Verträge für kritische oder wichtige IKT-Funktionen müssen mehr als 15 verpflichtende Klauseln enthalten, die Governance, Risikominderung und Resilienz abdecken.245 Die Verträge regeln präzise Leistungsbeschreibung, Sub-Contracting-Zulässigkeit, Service-Standorte, Datenschutzpflichten und Vorfallmeldungen.14
Risikomanagement und Compliance
Die Verantwortlichkeiten beider Parteien, Service-Level-Ziele und Monitoring-Mechanismen für IKT-Risiken müssen klar definiert sein.134 Finanzunternehmen behalten Audit-Rechte — inklusive direktem Zugang zu Anbieter-Standorten — und Kündigungsrechte mit Exit-Strategien zur Sicherstellung der Geschäftskontinuität.25
Warum es zählt
Die Verhandlung und Durchsetzung dieser Klauseln ist gegenüber großen IKT-Anbietern nicht trivial, doch ihre Einbettung bildet das Fundament der DORA-Compliance. Der Register-of-Information-Zyklus bis Q1 2026 macht Vertragslücken erstmals für Aufsichtsbehörden sichtbar.56






