Dark Mode Light Mode

DORA-Prüfungen: BaFin erlässt neue Verordnung für Wertpapierinstitute und Schwarmfinanzierer

Peggy_Marco (CC0), Pixabay

Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) hat die Wertpapierinstituts-Prüfungsberichtsverordnung und die Schwarmfinanzierungsdienstleister-Prüfungsverordnung geändert.

Die Änderungsverordnung wurde am 10. September 2026 im Bundesgesetzblatt veröffentlicht und trat am 11. September 2026 in Kraft.

Hintergrund ist die europäische Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, besser bekannt als DORA – Digital Operational Resilience Act.

DORA selbst gilt grundsätzlich bereits seit Januar 2025. Wirtschaftsprüferinnen und Wirtschaftsprüfer müssen die Anforderungen daher schon bei den jährlichen Regelprüfungen berücksichtigen.

Mit der neuen BaFin-Verordnung werden nun die betreffenden deutschen Prüfungsverordnungen an diese Rechtslage angepasst und Einzelheiten der Prüfung näher ausgestaltet.

BaFin passt Prüfungsregeln an DORA an

Cyberangriffe, IT-Ausfälle und Störungen bei externen Technologieanbietern sind längst nicht mehr ausschließlich technische Probleme.

Für Unternehmen des Finanzsektors können sie unmittelbar die Fähigkeit beeinträchtigen, ihre Dienstleistungen zuverlässig zu erbringen.

Genau hier setzt DORA an.

Die europäische Verordnung soll die digitale operationale Widerstandsfähigkeit des Finanzsektors stärken. Finanzunternehmen müssen sich damit intensiver mit Risiken auseinandersetzen, die aus dem Einsatz von Informations- und Kommunikationstechnologie entstehen.

Mit der neuen Verordnung zieht die BaFin diese Entwicklung nun in den betreffenden nationalen Prüfungsvorschriften nach.

Betroffen sind zwei Bereiche: Wertpapierinstitute und Schwarmfinanzierungsdienstleister.

Zwei Prüfungsverordnungen werden geändert

Die neue BaFin-Verordnung betrifft die Wertpapierinstituts-Prüfungsberichtsverordnung sowie die Schwarmfinanzierungsdienstleister-Prüfungsverordnung.

Die gesetzlichen DORA-Anforderungen bestehen bereits. Nun wird konkreter geregelt, wie deren Einhaltung im Rahmen der betreffenden Prüfungen berücksichtigt werden soll.

Damit entsteht eine klarere Verbindung zwischen den europäischen Vorgaben zur digitalen operationalen Resilienz und der nationalen Prüfungspraxis.

DORA gilt nicht erst seit September 2026

Wichtig ist dabei eine zeitliche Unterscheidung.

Mit der neuen BaFin-Verordnung beginnt die Anwendung von DORA nicht erst im September 2026.

Die europäische DORA-Verordnung gilt grundsätzlich bereits seit Januar 2025.

Das bedeutet: Betroffene Unternehmen mussten sich schon zuvor mit den europäischen Anforderungen auseinandersetzen. Ebenso mussten Wirtschaftsprüferinnen und Wirtschaftsprüfer DORA bei den jährlichen Regelprüfungen berücksichtigen.

Die jetzt veröffentlichte Verordnung dient vielmehr dazu, die einschlägigen Prüfungsverordnungen an diese bereits bestehende Rechtslage anzupassen.

Was ist DORA überhaupt?

DORA steht für Digital Operational Resilience Act.

Die EU verfolgt damit das Ziel, die Widerstandsfähigkeit des europäischen Finanzsektors gegenüber digitalen und technologischen Störungen zu stärken.

Dabei geht es nicht ausschließlich darum, klassische Cyberangriffe abzuwehren.

Digitale operationale Resilienz bedeutet umfassender, dass Finanzunternehmen mit IT-bezogenen Störungen umgehen und ihre digitalen Strukturen entsprechend widerstandsfähig organisieren müssen.

Für die Finanzbranche ist das von besonderer Bedeutung.

Wertpapierdienstleistungen, Handelsplattformen, Kundensysteme und zahlreiche interne Abläufe hängen inzwischen in erheblichem Umfang von IT-Systemen und externen Technologieanbietern ab.

Ein technischer Ausfall kann deshalb schnell zu einem erheblichen Geschäftsrisiko werden.

Wirtschaftsprüfer rücken stärker in den Fokus

Für die praktische Umsetzung sind Wirtschaftsprüferinnen und Wirtschaftsprüfer von zentraler Bedeutung.

Sie müssen DORA bereits bei den jährlichen Regelprüfungen berücksichtigen.

Die neue Verordnung konkretisiert nun Einzelheiten dieser Prüfung und gleicht die betreffenden Prüfungsverordnungen an die geltende Rechtslage an.

Regulatorische Anforderungen müssen schließlich nicht nur vom Unternehmen umgesetzt werden. Ihre Einhaltung muss im vorgesehenen Umfang auch überprüfbar und dokumentierbar sein.

Damit entsteht eine immer engere Verbindung zwischen IT- und Cyberrisiken, Compliance und aufsichtsrechtlicher Prüfung.

Was bedeutet das für Wertpapierinstitute?

Für Wertpapierinstitute dürfte die Änderung vor allem organisatorische Bedeutung besitzen.

DORA ist kein Thema, das allein der IT-Abteilung überlassen werden kann.

Wenn entsprechende Anforderungen Bestandteil der jährlichen Prüfung sind, müssen relevante Prozesse, Verantwortlichkeiten und Nachweise so organisiert sein, dass deren Einhaltung gegenüber Prüfern nachvollziehbar dargestellt werden kann.

Für betroffene Institute bedeutet das, dass insbesondere Compliance, Risikomanagement, IT, Informationssicherheit und Geschäftsleitung eng zusammenarbeiten müssen.

Entscheidend ist nicht nur, ob technische Schutzmaßnahmen existieren.

Ebenso wichtig ist die Frage, ob Prozesse dokumentiert, Zuständigkeiten geklärt und regulatorische Anforderungen nachweisbar umgesetzt worden sind.

Auch Schwarmfinanzierer sind betroffen

Der zweite betroffene Bereich sind Schwarmfinanzierungsdienstleister.

Crowdfunding beziehungsweise Schwarmfinanzierung ist stark von digitalen Plattformen abhängig. Anleger, Projektanbieter und Plattformbetreiber interagieren weitgehend über technische Systeme.

Entsprechend relevant sind Ausfälle, Sicherheitsvorfälle und andere IT-Probleme.

Die Anpassung der Schwarmfinanzierungsdienstleister-Prüfungsverordnung trägt diesem regulatorischen Umfeld Rechnung.

Auch hier werden die Prüfungsvorschriften an die bestehenden DORA-Anforderungen angepasst.

Warum die Verordnung jetzt wichtig ist

Auf den ersten Blick könnte die Änderung rein formal erscheinen.

DORA gilt bereits seit 2025 – warum also noch eine zusätzliche Verordnung?

Der entscheidende Punkt ist die Prüfungspraxis.

Zwischen unmittelbar geltenden europäischen Vorgaben und nationalen Prüfungsverordnungen können Anpassungen erforderlich werden, damit geregelt ist, wie die Anforderungen in bestehende aufsichtsrechtliche Prüfungsmechanismen integriert werden.

Genau hier setzt die neue BaFin-Verordnung an.

Sie führt DORA nicht neu ein, sondern passt die nationalen Prüfungsvorschriften an die bereits geltende Rechtslage an und gestaltet Einzelheiten der Prüfung näher aus.

Für Unternehmen zählt die Prüfbarkeit

Für betroffene Unternehmen ergibt sich daraus eine wichtige praktische Konsequenz:

Regulatorische Umsetzung allein reicht nicht – sie muss auch prüfbar sein.

Ein Unternehmen kann beispielsweise umfangreiche Maßnahmen zur digitalen Resilienz eingeführt haben. Wenn Zuständigkeiten, Kontrollen und Entscheidungen jedoch nicht ausreichend dokumentiert sind, kann der Nachweis gegenüber Prüfern schwieriger werden.

DORA sollte deshalb nicht ausschließlich als technisches IT-Projekt betrachtet werden.

Die Anforderungen betreffen vielmehr das Zusammenspiel von Technik, Governance, Risikomanagement, Dokumentation und Kontrolle.

Was Institute jetzt überprüfen sollten

Nach Inkrafttreten der neuen Verordnung bietet sich für betroffene Unternehmen eine Bestandsaufnahme an.

Dabei sind insbesondere folgende Fragen wichtig:

Sind die DORA-Anforderungen vollständig in die internen Prozesse integriert?

Ist klar geregelt, welche Organisationseinheit für welchen Bereich verantwortlich ist?

Liegen ausreichende Nachweise über die Umsetzung vor?

Sind relevante IT- und Sicherheitsprozesse so dokumentiert, dass Wirtschaftsprüfer sie nachvollziehen können?

Sind Compliance, IT, Informationssicherheit, Risikomanagement und Geschäftsleitung auf die Anforderungen der Prüfung vorbereitet?

Damit verschiebt sich der Fokus zunehmend von der ursprünglichen Implementierung hin zur dauerhaften regulatorischen Nachweisfähigkeit.

DORA wird Teil des aufsichtsrechtlichen Alltags

Die neue Verordnung verdeutlicht zugleich eine größere Entwicklung innerhalb der Finanzregulierung.

Digitale Widerstandsfähigkeit entwickelt sich von einem spezialisierten IT-Thema zu einem festen Bestandteil der Finanzaufsicht.

Cyberrisiken können Geschäftsprozesse unterbrechen, Kundendaten gefährden und Finanzdienstleistungen beeinträchtigen. Gleichzeitig wächst die Abhängigkeit vieler Finanzunternehmen von komplexen IT-Infrastrukturen und externen Dienstleistern.

Entsprechend betrachtet die Regulierung digitale Stabilität zunehmend als Voraussetzung für die operationale Stabilität eines Finanzunternehmens insgesamt.

DORA bildet dafür einen europaweiten regulatorischen Rahmen.

Die Anpassung nationaler Prüfungsverordnungen ist ein weiterer Schritt, diesen Rahmen in der täglichen Aufsichts- und Prüfungspraxis zu verankern.

Zeitlicher Überblick

Januar 2025: DORA gilt grundsätzlich und muss von den betroffenen Finanzunternehmen berücksichtigt werden.

10. September 2026: Die Änderungsverordnung wird im Bundesgesetzblatt veröffentlicht.

11. September 2026: Die neue Verordnung tritt in Kraft.

Ab jetzt: Die angepassten Vorschriften bilden den aktualisierten nationalen Rahmen für die betreffenden Prüfungen von Wertpapierinstituten und Schwarmfinanzierungsdienstleistern.

Fazit: DORA erreicht die Prüfungspraxis

Die neue BaFin-Verordnung ist keine erstmalige Einführung von DORA. Die europäischen Anforderungen gelten grundsätzlich bereits seit Januar 2025.

Der entscheidende Schritt besteht vielmehr darin, die deutschen Prüfungsverordnungen an diese bestehende Rechtslage anzupassen und Einzelheiten der Prüfung näher auszugestalten.

Für Wertpapierinstitute und Schwarmfinanzierungsdienstleister bedeutet das: Digitale operationale Resilienz muss nicht nur umgesetzt, sondern im Rahmen regulatorischer Prüfungen auch nachvollziehbar dargestellt werden können.

Damit gewinnen Dokumentation, klare Verantwortlichkeiten und prüfbare Prozesse weiter an Bedeutung.

Für Wirtschaftsprüfer schafft die Anpassung einen konkretisierten Rahmen für die jährlichen Regelprüfungen.

Kommentar hinzufügen Kommentar hinzufügen

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Previous Post

Bouroga Bau GmbH: Insolvenzantrag mangels Masse abgewiesen

Next Post

Systemrisikopuffer Österreich: BaFin plant deutliche Erhöhung auf 3,5 Prozent