Ein Jahr nachdem DORA anwendbar wurde, ist das Compliance-Gespräch reifer geworden. 2025 ging es darum, das Informationsregister aufzubauen und die Vertragsklauseln zu Papier zu bringen. In den Aufsichtsgesprächen 2026 kommen härtere Fragen: Zeigen Sie die Exit-Strategie für diesen kritischen Dienstleister. Legen Sie die Ergebnisse der Resilienztests vor. Erklären Sie den Zeitablauf dieses Vorfalls im Abgleich mit den Meldefristen.
Bei den Anbietern trennt sich die Spreu vom Weizen
Das Jahr hat IKT-Dienstleister still in zwei Klassen geteilt. Die einen beantworten DORA-Fragebögen mit Marketingfolien. Die anderen antworten mit Nachweisen: auditierte Kontrollen, dokumentierte Wiederherstellungsziele, Vorfallhistorien und Architekturen, die einen Ausstieg des Kunden realistisch machen statt nur theoretisch. Finanzunternehmen haben begonnen, sich auf die zweite Klasse zu konzentrieren. Denn jeder Anbieter im Register bedeutet wiederkehrende Due-Diligence-Arbeit.
Konsolidierung als Resilienzstrategie
Dieselbe Logik spricht in der Identitätsschicht weiter für eine Plattform statt vieler Anbieter. Ein Anbieter für Prüfung, Screening, Signatur und versiegeltes Video bedeutet einen Registereintrag, einen Exit-Plan und eine Resilienzbewertung statt jeweils vier. Eine eIDAS-Akkreditierung als QTSP bringt, sobald sie erteilt ist, zusätzlich eine unabhängige Bestätigung. Resilienz ist also auch ein Argument für Einfachheit.
