(openPR) DORA-Prüfungen werden konkret: Jetzt zeigen sich die Schwachstellen der Umsetzung
Die ersten DORA-Umsetzungsprüfungen sind abgeschlossen, die erste Jahresabschlussprüfung unter vollständiger Einbeziehung der DORA-Anforderungen steht Ende 2026 unmittelbar bevor. Damit endet für Banken und Finanzdienstleister die Phase, in der vor allem Konzepte, Projektstände und Umsetzungspläne im Mittelpunkt standen. Jetzt zählt, ob DORA im operativen Betrieb tatsächlich funktioniert. Kritisch werden insbesondere unzureichende Risikobewertungen von IKT-Dienstleistungen, Schwächen bei Due Diligence und Vertragsgestaltung, nicht beherrschte Konzentrations- und Unterauftragnehmerrisiken sowie Lücken bei BCM, Berechtigungsmanagement und Datenqualität.
Besonders anspruchsvoll bleibt die Drittparteiensteuerung. Vor der Beauftragung von IKT-Dienstleistungen müssen Risiken und Schwachstellen belastbar identifiziert werden. Zugleich benötigen Institute eindeutige vertragliche Leistungsabgrenzungen und SLAs. Abhängigkeiten von Dienstleistern und Subdienstleistern, Konzentrationsrisiken sowie Sicherheitsüberprüfungen müssen in die laufende Steuerung einfließen. Selbst die Exit-Strategie darf nicht bei einer abstrakten Dokumentation stehen bleiben, sondern muss realistische Szenarien für einen Dienstleisterwechsel auch bei kurzfristiger Beendigung berücksichtigen.
Gleichzeitig wächst die operative Komplexität mit der Zahl der IKT-Dienstleistungen. Eine undifferenzierte Einzelbetrachtung bindet Ressourcen und erschwert ein risikoorientiertes Monitoring. Clustering kann hier helfen, Dienstleistungen nach Risikoprofil, Komplexität und Abhängigkeiten zu strukturieren, kritische oder wichtige Funktionen von nicht kritischen Services zu trennen und mittels Entscheidungsbäumen einheitlich zu bewerten. Damit lässt sich das Proportionalitätsprinzip nicht nur regulatorisch begründen, sondern praktisch für Steuerung, Monitoring und Reporting nutzen.
Auch jenseits der Drittparteiensteuerung erweitert DORA die Prüffelder erheblich. DOR-Strategie und IT-Governance, Lieferketten und Cloud-Services, IKT-Betrieb und Sicherheitsmanagement, IT-Projekte, Anwendungsentwicklung, IDV und IT-Inventare sowie das Identity and Access Management müssen einer belastbaren Prüfung standhalten. Gerade bei kritischen Zugriffsrechten gewinnen Einstufung, Protokollierung und Rezertifizierung an Bedeutung. Hinzu kommen verschärfte Anforderungen an die Datenqualität im IKT-Risikomanagement und praxisorientierte Notfallübungen im BCM und ITSCM.
Die „Fachtagung DORA & DORA-Umsetzung – DORA-Prüfungserfahrungen & Prüffelder der Jahresabschlussprüfung“ am 3. und 4. November 2026 greift diese neue Prüfrealität auf. Im Mittelpunkt stehen erste Erfahrungen aus DORA-Umsetzungsprüfungen, Erkenntnisse für die Jahresabschlussprüfung 2026, der Umgang mit Drittpartei- und IKT-Risiken, ein idealtypischer Auslagerungsprozess nach DORA und MaRisk 10.0 sowie neue Prüfungshandlungen für Interne Revision und externe Prüfer. Ziel ist es, bestehende Strukturen anhand konkreter Prüfungs- und Umsetzungserfahrungen auf Schwachstellen zu überprüfen und gezielt auf die kommenden Prüfungen auszurichten.
Dr. Thomas Klühspies, Prüfungsleiter Bankgeschäftliche IT-Prüfungen bei der Bundesbank, erläutert, wie Drittpartei- und IKT-Risiken bei IKT- und Cloud-Dienstleistungen eingeordnet werden können und welche Anforderungen sich für Due Diligence, SLAs, Subdienstleister, Konzentrationsrisiken, Überwachung und belastbare Exit-Szenarien ergeben.
Hinnerk Heise, Geschäftsführer der one.point.five TPRM Consulting & Services, zeigt einen idealtypischen Auslagerungsprozess nach DORA und MaRisk 10.0 und verdeutlicht anhand aktueller Feststellungen, wie Klassifizierung, Risikobewertung und Third Party Risk Management operativ zu einer belastbaren DORA-Grund-Compliance zusammengeführt werden können.
Ralf Hüsemann, Partner, Wirtschaftsprüfer und Vorsitzender des Arbeitskreises „Prüfung DORA“ beim IDW bei der Baker Tilly Wirtschaftsprüfungsgesellschaft, ordnet die ersten Erfahrungen aus DORA-Umsetzungsprüfungen und der Jahresabschlussvorprüfung 2026 ein und zeigt, welche neuen Prüffelder und proportionalen Prüfungsansätze sich aus dem IDW EPS 528 für Institute und Interne Revision ergeben.
Omid Shams, Senior Manager, CISA, bei der Baker Tilly Wirtschaftsprüfungsgesellschaft, beleuchtet den aktuellen Umsetzungsstand in den Instituten und konkretisiert, welche erweiterten Prüfungshandlungen und DORA-Prüfungsansätze für Jahresabschlussprüfung, Interne Revision und externe Prüfer relevant werden.
Jens Merkle, Abteilungsdirektor Zentrales Auslagerungsmanagement bei der DZ BANK AG, berichtet aus einer EZB-Prüfung und zeigt, wie IKT-Dienstleistungen über risikoorientierte Cluster und Entscheidungsbäume strukturiert werden können, um Bewertung, Ressourceneinsatz, Monitoring und Reporting auch bei einer wachsenden Dienstleisterlandschaft beherrschbar zu halten.
Prof. Dr. Ralf Kühn, CIA, CISA, Wirtschaftsprüfer, CPA und Steuerberater bei der Finance Audit Wirtschaftsprüfungsgesellschaft, zeigt die Breite der neuen DORA-Prüffelder von DOR-Strategie und Lieferketten über Cloud-Services, IT-Betrieb und BCM bis zu IT-Projekten, IDV, IT-Inventaren, IAM und Datenqualität und verdeutlicht damit, wo Institute ihre Prüfungsvorbereitung gezielt nachschärfen müssen.
Die zentrale Botschaft: DORA wird 2026 vom Umsetzungsprojekt zum konkreten Prüfungsmaßstab. Institute müssen jetzt nachweisen können, dass Governance, Drittparteiensteuerung, IKT-Risikomanagement, BCM und operative Kontrollen nicht nur dokumentiert, sondern wirksam implementiert sind. Die ersten Prüfungserfahrungen zeigen, an welchen Stellen dieser Nachweis besonders kritisch wird.
Weitere Informationen und Anmeldung unter:
https://www.akademie-heidelberg.de/seminar/fachtagung-dora-dora-umsetzung













