DORA · 5 Min. Lesezeit

DORA und das Leitungsorgan: Wann aus Berichten Steuerung wird

Rahmenwerk beschlossen, Berichte laufen, Zuständigkeiten sind verteilt. Ob das Leitungsorgan damit tatsächlich steuert, zeigt sich erst an Zielen, Schwellen und Entscheidungen.

DORA und das Leitungsorgan: Wann aus Berichten Steuerung wird

Fragt man in Instituten nach der Rolle des Leitungsorgans unter DORA, fällt die Antwort meist zufrieden aus. Das IKT-Risikomanagement-Rahmenwerk ist beschlossen, die DOR-Strategie verabschiedet, Berichte erreichen die Geschäftsleitung regelmäßig, und die Zuständigkeiten sind verteilt. Formal ist damit vieles erfüllt. Die eigentliche Frage beantwortet das aber noch nicht: Kann das Leitungsorgan mit diesen Informationen das IKT-Risiko auch steuern?

Was DORA vom Leitungsorgan erwartet

DORA ist an dieser Stelle deutlich. Nach Art. 5 Abs. 2 trägt das Leitungsorgan die letzte Verantwortung für das Management des IKT-Risikos. Es legt den Rahmen fest, genehmigt ihn, überwacht seine Umsetzung und ist dafür rechenschaftspflichtig. Dazu gehören unter anderem:

  • die Festlegung, Genehmigung und Überwachung des IKT-Risikomanagement-Rahmens,
  • klare Rollen und Zuständigkeiten für alle IKT-bezogenen Aufgaben,
  • die Festlegung der angemessenen Risikotoleranz für das IKT-Risiko,
  • ausreichende Budgets für die digitale operationale Resilienz,
  • die Genehmigung und regelmäßige Überprüfung der zentralen Leitlinien, etwa zur Geschäftsfortführung und zu IKT-Drittdienstleistern,
  • Berichtswege, über die es zu Vereinbarungen mit IKT-Drittdienstleistern und deren Änderungen angemessen informiert wird.

Zwei weitere Vorgaben werden oft übersehen. Die DOR-Strategie muss nach Art. 6 Abs. 8 die Risikotoleranz festlegen und klare Ziele der Informationssicherheit mit Leistungs- und Risikokennzahlen enthalten. Und die Mitglieder des Leitungsorgans müssen nach Art. 5 Abs. 4 ihr Wissen über IKT-Risiken aktiv auf dem aktuellen Stand halten, auch durch regelmäßige Schulungen.

Der Gesetzgeber beschreibt damit eine aktive Rolle. Ein Leitungsorgan, das Berichte zur Kenntnis nimmt, erfüllt diese Rolle noch nicht.

Wo die Steuerung in der Praxis abreißt

In Projekten zeigen sich immer wieder dieselben Bruchstellen. Meist liegen sie an den Übergängen zwischen Strategie, Kennzahlen und Berichtswesen.

Ziele ohne Messgröße

Viele DOR-Strategien formulieren Ziele wie „hohe Verfügbarkeit kritischer Systeme“ oder „angemessener Schutz vor Cyberangriffen“. Das ist richtig, lässt sich aber nicht überprüfen. Erst eine Kennzahl mit Zielwert macht sichtbar, ob das Haus auf Kurs ist, und genau das verlangt Art. 6 Abs. 8 DORA.

Toleranz ohne Schwelle

Ähnlich verhält es sich mit der Risikotoleranz. Steht dort nur, das Institut verfolge einen konservativen Ansatz, kann niemand erkennen, wann eine Grenze überschritten ist. Steuerbar wird ein Risiko erst, wenn es gegen eine konkrete Schwelle gemessen wird, etwa die maximal hinnehmbare Ausfallzeit eines Systems oder die Zahl offener kritischer Schwachstellen.

Berichte, die auf dem Weg nach oben ihren Inhalt verlieren

IKT-Risikoberichte werden auf jeder Ebene weiter verdichtet. Am Ende bleibt oft eine Ampel, die über Monate grün zeigt. Hinzu kommt der Zeitpunkt: Erreicht eine Information das Leitungsorgan erst im nächsten Quartalsbericht oder nach einem Vorfall, bleibt ihm nur noch die Aufarbeitung. Wirksam sind Berichtswege, die Schwellenüberschreitungen ohne Umweg eskalieren und das Leitungsorgan rechtzeitig vor die Entscheidung stellen.

Kenntnisnahme statt Entscheidung

Im Protokoll steht häufig „zur Kenntnis genommen“. Für eine Prüfung ist entscheidender, ob das Leitungsorgan Risiken bewusst akzeptiert, Maßnahmen priorisiert oder Budgets freigegeben hat. Solche Entscheidungen sollten mit Begründung dokumentiert und später nachverfolgt werden.

Erkenntnisse ohne Rückfluss

Ergebnisse aus Vorfällen, Tests und Prüfungen sollen nach DORA in die Weiterentwicklung des Rahmens einfließen. Leitende IKT-Mitarbeiter berichten dem Leitungsorgan darüber nach Art. 13 Abs. 5 mindestens jährlich. Ob daraus Anpassungen der Risiko- und Geschäftsstrategie werden, ist eine Frage der Steuerung, die sich nicht an das Fachreferat delegieren lässt.

Warum das Thema an Gewicht gewinnt

Die BaFin zählt in ihren Risiken im Fokus für 2026 zwei Themen auf, die unmittelbar beim Leitungsorgan liegen: Cyber-Vorfälle mit gravierenden Auswirkungen und Konzentrationsrisiken bei der Auslagerung von IKT-Dienstleistungen. Beide lassen sich nicht allein auf Fachebene beherrschen. Wer einen Großteil seiner IT über wenige Cloud- und Softwareanbieter bezieht, trifft mit der Wahl und Steuerung dieser Anbieter eine strategische Entscheidung, die eine informierte Geschäftsleitung voraussetzt.

Fünf Fragen für das eigene Haus

  1. Lassen sich die Ziele der DOR-Strategie anhand von Kennzahlen überprüfen?
  2. Sind die wesentlichen IKT-Risiken gegen konkrete Toleranzschwellen messbar?
  3. Erreichen Schwellenüberschreitungen das Leitungsorgan zeitnah und unverdichtet?
  4. Werden Entscheidungen des Leitungsorgans dokumentiert und ihre Umsetzung nachverfolgt?
  5. Fließen Erkenntnisse aus Vorfällen, Tests und Prüfungen erkennbar in die Strategie ein?

Wie wirksame Steuerung aufgebaut ist

Belastbare Governance unter DORA entsteht in aufeinander aufbauenden Schritten:

  • Rahmen und Struktur: Das Leitungsorgan hat den IKT-Risikomanagement-Rahmen beschlossen und eine Organisation eingerichtet, die ihn trägt, einschließlich einer unabhängigen Kontrollfunktion.
  • Berichts- und Entscheidungswege: Kennzahlen, Schwellen und Eskalationswege sind so gestaltet, dass das Leitungsorgan seine Gesamtverantwortung tatsächlich wahrnehmen kann.
  • Nachvollziehbarkeit: Berichte, Risikobewertungen und Entscheidungen sind dokumentiert und für Prüfer nachvollziehbar.
  • Kompetenz: Das Leitungsorgan verfügt über ausreichendes Wissen zu IKT- und Cyberrisiken, um Lagebilder einzuordnen und Bedrohungen zu bewerten, und hält es durch Schulungen aktuell.

Ob ein Haus hier gut aufgestellt ist, zeigt sich weniger in der Zahl der Dokumente als in der Qualität der Entscheidungen, die das Leitungsorgan auf ihrer Grundlage trifft.

Quellen: Verordnung (EU) 2022/2554 (DORA), insbesondere Art. 5, 6 und 13, BaFin: Risiken im Fokus 2026, BaFin: Umsetzungshinweise zum IKT-Risikomanagement (2024).

Zur DORA-Beratung

Weiterlesen

Weitere Beiträge

Ein erstes Gespräch klärt meist schon den Umfang.

Schildern Sie kurz Ausgangslage, Aufsichtsbezug und Zeitrahmen. Sie erhalten eine ehrliche Einschätzung, ob und wie wir unterstützen können.