(openPR) Aktuelle Schwächen in der DORA-Umsetzungs-Praxis – Wo Institute jetzt nachbessern müssen
Mit dem ersten Anwendungsjahr von DORA verschiebt sich der Fokus der Aufsicht deutlich in Richtung operativer Umsetzung – und genau hier zeigen sich erhebliche Schwächen. Prüfungen durch Bundesbank, EZB und Wirtschaftsprüfer machen deutlich, dass viele Institute ihre IKT-Risikomanagement- und Drittparteienprozesse zwar formal angepasst haben, jedoch an der praktischen Umsetzung scheitern. Unklare Abgrenzungen kritischer oder wichtiger Funktionen, lückenhafte Informationsregister und nicht belastbare Risikobewertungen führen dazu, dass zentrale Steuerungsmechanismen nicht greifen.
Besonders auffällig sind Defizite bei der Identifikation und Bewertung von IKT-Risiken sowie bei der Einbindung von Dienstleistern in die Gesamtbanksteuerung. Häufig fehlt eine konsistente Methodik zur Klassifizierung von IKT-Dienstleistungen, wodurch Risiken nicht vergleichbar bewertet und gesteuert werden können. Gleichzeitig zeigen sich Schwächen im Schwachstellenmanagement, in der Definition von Sicherheitsmaßnahmen sowie in der Überwachung von IKT-Assets und -Dienstleistern. Auch die Festlegung von Risikotoleranzen und die Ableitung wirksamer Steuerungsmaßnahmen sind in vielen Instituten nicht ausreichend ausgeprägt.
Hinzu kommen strukturelle Probleme in der Organisation: Verantwortlichkeiten sind nicht klar geregelt, Prozesse nicht durchgängig verzahnt und die Integration von DORA-Anforderungen in bestehende MaRisk-Strukturen bleibt fragmentiert. Gerade die parallele Steuerung von Auslagerungen, IKT-Dienstleistungen und kritischen oder wichtigen Funktionen stellt viele Häuser vor erhebliche Herausforderungen. Die Folgen sind nicht nur aufsichtsrechtliche Feststellungen, sondern auch steigende operationelle Risiken in zunehmend komplexen IT-Landschaften.
Die „Fachtagung IKT-Aufsicht“ am 15. und 16. Juni 2026 mit Praxis- und Prüfungs-Berichten zu aktuellen Themen der IKT-Regulatorik greift genau diese Problemfelder auf und bündelt aktuelle Erkenntnisse aus Aufsicht, Prüfung und Bankpraxis. Im Mittelpunkt stehen konkrete Erfahrungen aus der regulatorischen Entwicklung, Jahresabschlussprüfungen sowie der operativen Umsetzung von DORA, ergänzt um praxisnahe Lösungsansätze zur Verbesserung von IKT-Risikomanagement, Dienstleistersteuerung und Informationssicherheit.
Daniel Schmidt, Prüfungsleiter Bankgeschäftliche Prüfungen bei der Bundesbank in Hannover, zeigt, wie Institute ihr IKT-Risikomanagement als tragfähige Basis für operationelle Resilienz ausgestalten, typische Umsetzungsprobleme angehen und zentrale Anforderungen an die Identifikation kritischer Funktionen sowie die Einbindung von Dienstleistern korrekt umsetzen.
Dirk Mühlhausen, IT-Prüfer und Prüfungsleiter Bankgeschäftliche Prüfungen bei der Bundesbank in Mainz, gibt Einblicke in den aktuellen Umsetzungsstand nach dem ersten DORA-Jahr und zeigt typische Schwächen bei der Bewertung von IKT-Assets, der Festlegung von Risikotoleranzen sowie der Implementierung eines belastbaren Geschäftsfortführungsmanagements.
Alexander Lohr, ehemals Bankgeschäftliche IT-Prüfungen und heute im SAP Systemservices Architektur- und Plattformmanagement bei der Bundesbank in Düsseldorf tätig, erläutert konkrete Anforderungen an ein DORA-konformes Schwachstellenmanagement und zeigt, wie Institute Sicherheitslücken systematisch identifizieren, priorisieren und in ein wirksames Risikomanagement überführen.
Christian Wettlaufer, stellvertretender Auslagerungsbeauftragter der Deka-Gruppe im Zentralen Auslagerungsmanagement der DekaBank in Frankfurt am Main, zeigt, wie kritische oder wichtige Funktionen korrekt abgegrenzt und IKT-Dienstleistungen entlang des gesamten Auslagerungszyklus risikoorientiert gesteuert werden können.
Jens-Philip Merkle, Abteilungsdirektor Zentrales Auslagerungsmanagement bei der DZ BANK in Frankfurt am Main, erläutert praxisnah den Einsatz von Clustering-Ansätzen zur strukturierten Bewertung von IKT-Dienstleistungen und zeigt, wie sich große Dienstleisterlandschaften effizient und prüfungssicher steuern lassen.
Ralf Hüsemann, Partner, Wirtschaftsprüfer und Vorsitzender des IDW-Arbeitskreises „Prüfung DORA“ bei Baker Tilly Wirtschaftsprüfungsgesellschaft in Frankfurt am Main, gibt Einblicke in aktuelle Prüfungserfahrungen und zeigt, wie sich neue Prüfungsanforderungen – etwa zur Organisation, zum Informationsregister oder zur Resilienzprüfung – systematisch in die Interne Revision integrieren lassen.
Omid Shams, Senior Manager bei Baker Tilly Wirtschaftsprüfungsgesellschaft in Frankfurt am Main, ergänzt die Prüfungsperspektive um konkrete Erkenntnisse aus Jahresabschlussprüfungen und zeigt, wie Institute typische Schwachstellen in DORA-Umsetzungsprüfungen vermeiden können.
Im Zentrum der Fachtagung stehen damit konkrete Praxis- und Prüfungsberichte, die Institute dabei unterstützen, ihre IKT-Governance, Risikosteuerung und Kontrollsysteme nachhaltig zu verbessern. Teilnehmer erhalten fundierte Einblicke in aktuelle Prüfungsmaßstäbe und direkt umsetzbare Ansätze zur Schließung bestehender Lücken.
Die zentrale Botschaft: DORA ist in der Prüfungspraxis angekommen – und legt schonungslos offen, wo Steuerungs- und Kontrollsysteme nicht funktionieren. Institute, die ihre IKT-Prozesse jetzt nicht konsequent nachschärfen, werden dauerhaft unter erhöhtem Prüfungsdruck stehen.
Weitere Informationen und Anmeldung unter:
https://www.akademie-heidelberg.de/seminar/fachtagung-ikt-aufsicht












