Vertragsanpassungen nach DORA: Vom Klauselkatalog zum belastbaren Prozess
„Unsere Verträge sind DORA-konform, und wo wir eine Anforderung nicht durchsetzen konnten, berücksichtigen wir das im Risikomanagement.“ Diesen Satz höre ich in Gesprächen über das IKT-Drittparteienrisiko häufig. Beide Hälften klingen schlüssig. In der Prüfung trägt der Satz aber nur, wenn hinter beiden Aussagen ein nachvollziehbarer Prozess steht.
Was Art. 30 DORA verlangt
Art. 30 DORA legt fest, was Verträge über IKT-Dienstleistungen mindestens enthalten müssen. Für alle IKT-Verträge gehören dazu unter anderem eine klare Leistungsbeschreibung, die Orte der Leistungserbringung und Datenverarbeitung, Regelungen zu Datenschutz, Verfügbarkeit und Datenzugang im Insolvenzfall, Unterstützung bei IKT-Vorfällen, die Zusammenarbeit mit den Aufsichtsbehörden und Kündigungsrechte.
Unterstützt die Leistung eine kritische oder wichtige Funktion, kommen weitere Anforderungen hinzu: Service Levels mit messbaren Leistungszielen, Melde- und Informationspflichten des Dienstleisters, Notfallpläne und deren Tests, die Mitwirkung an bedrohungsorientierten Penetrationstests, uneingeschränkte Zugangs-, Inspektions- und Prüfungsrechte sowie Ausstiegsstrategien mit angemessener Übergangsphase.
Ergänzend gelten die technischen Regulierungsstandards zur Leitlinie für vertragliche Vereinbarungen (Delegierte Verordnung (EU) 2024/1773) und zur Unterauftragsvergabe (Delegierte Verordnung (EU) 2025/532). Die BaFin hat die Mindestvertragsinhalte in einer Übersicht zusammengestellt und zuletzt im Juli 2025 um die Anforderungen zur Unterauftragsvergabe ergänzt. Auf Standardvertragsklauseln nach Art. 30 Abs. 4 DORA sollten Institute nach Einschätzung der BaFin nicht warten, da solche Klauseln bislang nicht vorliegen.
Die Verhandlungsposition entscheidet über das Ergebnis
Wie vollständig sich diese Anforderungen vertraglich abbilden lassen, hängt weniger von der Qualität der Klauseln ab als von der Verhandlungsposition. Gegenüber einem mittelgroßen Dienstleister mit individuellem Vertrag lässt sich der Katalog meist weitgehend durchsetzen. Bei großen Cloud- und Softwareanbietern gelten dagegen deren Standardbedingungen, ergänzt um ein eigenes Regulierungs-Addendum. Was dort nicht steht, ist kaum verhandelbar.
Neu ist diese Erfahrung nicht. Mit den EBA-Leitlinien zu Auslagerungen, die seit September 2019 gelten, standen Institute vor einer ähnlichen Aufgabe. Bestehende Auslagerungsvereinbarungen waren zu überprüfen und anzupassen, und viele Häuser haben dafür deutlich länger gebraucht als geplant. Die Analyse der Klauseln, die Abstimmung mit Fachbereich, Einkauf und Rechtsabteilung und Dienstleister, die auf Anfragen nur zögerlich reagieren, binden über Monate Kapazität. Bei DORA kommt hinzu, dass der Anwendungsbereich mit allen IKT-Dienstleistungen deutlich größer ist als der der Auslagerungen.
Wenn eine Anforderung nicht durchsetzbar ist
Dass nicht jede Anforderung bei jedem Dienstleister durchsetzbar ist, wissen auch Prüfer. Entscheidend ist, wie das Institut damit umgeht. „Fließt ins Risikomanagement ein“ sollte konkret bedeuten:
- Die Lücke ist dokumentiert: Welche Anforderung fehlt, bei welchem Vertrag, mit welcher Begründung und mit welchem Verhandlungsverlauf.
- Das Risiko ist bewertet: Welche Auswirkung hat die fehlende Regelung auf die unterstützte Funktion, und wie wahrscheinlich ist ein Schaden?
- Es gibt kompensierende Maßnahmen: etwa engere eigene Überwachung, die Auswertung von Zertifikaten und Prüfberichten, gemeinsame Prüfungen mit anderen Kunden oder eine belastbare Ausstiegsplanung.
- Die Akzeptanz ist entschieden: Über eine Risikoakzeptanz entscheidet die zuständige Ebene ausdrücklich und befristet. Eine stille Duldung in der Fachabteilung reicht nicht.
- Die Lücke wird nachverfolgt: Zur nächsten Vertragsverlängerung oder Preisrunde steht die Anforderung wieder auf der Agenda. Lücken, die das Institut nicht akzeptieren kann, werden über Fristen und Eskalation bis hin zum Wechsel des Anbieters ausgesteuert.
Den Vertragsbestand als Projekt aufsetzen
Die Umstellung des gesamten Bestands ist ein eigenes Vorhaben mit vielen Beteiligten. Bewährt haben sich einige Grundsätze:
- Ein Anforderungskatalog mit Musterklauseln: Die Anforderungen aus Art. 30 und den RTS werden in prüfbare Einzelpunkte übersetzt und mit Formulierungsvorschlägen hinterlegt. Das macht die GAP-Analyse vergleichbar und beschleunigt die Verhandlung.
- Priorisierung nach Kritikalität: Verträge zu kritischen oder wichtigen Funktionen zuerst, danach der übrige Bestand.
- Klare Rollen: Fachbereich, Einkauf, Recht, Auslagerungsmanagement und Informationssicherheit brauchen definierte Aufgaben. Sonst wartet jede Einheit auf die andere.
- Prüfungsfeste Dokumentation: Verhandlungsstände, Zugeständnisse und Risikoakzeptanzen werden so festgehalten, dass ein Dritter sie ohne Erklärung nachvollziehen kann.
- Eine wiederverwendbare Datenbasis: Verträge sind strukturiert abgelegt und den klassifizierten Leistungsbezügen und dem Informationsregister zugeordnet. Wer so arbeitet, kann die nächste Änderung der Anforderungen deutlich schneller umsetzen.
Wo KI hilft und wo die Verantwortung bleibt
Eine Entwicklung unterscheidet die heutige Lage von der Umstellung auf die EBA-Leitlinien: KI-gestützte Werkzeuge können Verträge gegen einen Anforderungskatalog vorprüfen, relevante Klauseln finden und Abweichungen markieren. Arbeit, die früher Tage pro Vertrag gekostet hat, lässt sich so erheblich verkürzen. Die rechtliche Bewertung, die Verhandlung und die Entscheidung über Risikoakzeptanzen bleiben aber bei den Fachleuten im Haus.
Dabei lohnt ein zweiter Blick: Ein solches Werkzeug ist selbst eine IKT-Dienstleistung, häufig von einem Drittanbieter. Wer vertrauliche Verträge darin verarbeitet, sollte es nach denselben Maßstäben bewerten und vertraglich absichern wie jeden anderen IKT-Dienstleister.
Prüffragen für das eigene Haus
- Sind die Anforderungen aus Art. 30 DORA und den RTS in einen prüfbaren Katalog mit Musterklauseln übersetzt?
- Sind Verhandlungen für Neu- und Bestandsverträge nachvollziehbar dokumentiert, einschließlich der Risikoakzeptanzen bei Untererfüllung?
- Wird die Einhaltung der vereinbarten Anforderungen überwacht und nachgehalten?
- Werden inakzeptable Lücken mit Fristen und Eskalationsstufen ausgesteuert?
- Ist die Vertragsdatenbasis so strukturiert, dass künftige Anpassungen mit vertretbarem Aufwand möglich sind?
Ein DORA-konformer Vertragsbestand entsteht selten in einem einzigen Projekt. Belastbar wird er durch einen Prozess, der Lücken offenlegt, Risiken bewusst steuert und bei jeder Vertragsrunde ein Stück weiterkommt.
Quellen: Verordnung (EU) 2022/2554 (DORA), insbesondere Art. 28 und 30, BaFin: Mindestvertragsinhalte DORA, Delegierte Verordnung (EU) 2025/532 zur Unterauftragsvergabe, EBA-Leitlinien zu Auslagerungen (EBA/GL/2019/02).

