IT-Regulierung Dora zwingt Banken zum Umbau ihrer IT-Landschaft

Karl im Brahm ist Deutschlandchef von Objectway

Karl im Brahm ist Deutschlandchef von Objectway. Bildquelle: Objectway

Die europäische Finanzbranche befindet sich im ersten vollständigen Jahr unter aktiver Dora-Aufsicht. 2025 stand in vielen Häusern im Zeichen der Orientierung: Register wurden erstellt, Zuständigkeiten definiert, bestehende Anforderungen gebündelt. Das war notwendig – aber es war der leichtere Teil.

Aufsicht verlangt nun Belastbarkeit

2026 beginnt eine neue Phase. Nicht mehr die Dokumentation steht im Vordergrund. Entscheidend ist jetzt, ob Strukturen im Ernstfall funktionieren. Die Aufsicht fordert belastbare Prozesse, getestete Resilienz und Transparenz über Abhängigkeiten. Dora ist kein Projekt mit Enddatum. Es ist ein dauerhaftes Regime mit laufenden Prüf-, Melde- und Testpflichten.

Jetzt zeigt sich, welche Institute regulatorische Resilienz tatsächlich operationalisiert haben und welche sich vor allem auf formale Compliance gestützt haben.

Wenn fragmentierte Banken-IT zum Compliance-Risiko wird

Inhaltlich ist Dora keine reine IT-Verordnung. Sie umfasst Governance, Risikomanagement, Incident-Handling, Resilienztests sowie den Umgang mit IKT-Drittanbietern, und das über alle Geschäftsbereiche hinweg. Genau hier liegt für viele Institute eine strukturelle Herausforderung. In der Praxis bestehen weiterhin fragmentierte Front-, Middle- und Back-Office-Landschaften. Prozesse verteilen sich auf unterschiedliche Systeme, Daten werden redundant vorgehalten, Verantwortlichkeiten folgen gewachsenen Silos.

Solange regulatorische Anforderungen punktuell adressiert wurden, ließ sich diese Komplexität verwalten. Mit Dora ändert sich das grundlegend. Resilienz lässt sich nur dort überzeugend nachweisen, wo Abhängigkeiten transparent sind. Im Kern geht es um drei Fragen: Welche Systeme sind für kritische Prozesse relevant? Welche Auswirkungen haben Störungen entlang der Prozesskette? Und welche Drittanbieter sind eingebunden, einschließlich ihrer Substituierbarkeit?

Gerade an Schnittstellen entstehen Risiken. Wo Systeme nicht integriert sind, wird die Vorfallanalyse komplex, Resilienztests werden aufwendig und die Steuerung verliert an Präzision. Fragmentierung wird damit vom Effizienzproblem zum aufsichtsrechtlichen Risiko.

 

Von SaaS bis BPaaS – diese Betriebsmodelle bringen Resilienz

Zugleich zeigt Dora, dass operative Resilienz nicht allein technologisch zu verstehen ist, sondern eng mit dem Betriebsmodell zusammenhängt. Software-as-a-Service und Business-Process-as-a-Service gewinnen strategisch an Bedeutung. Insbesondere BPaaS ermöglicht standardisierte, automatisierte und resilientere Prozesse mit klaren Verantwortlichkeiten und definierten Service-Level-Agreements. Voraussetzung bleibt, dass Institute über die gesamte Prozesskette hinweg Transparenz und Kontrolle behalten – von Datenflüssen und Sicherheitsmechanismen bis zu Incident-Management und Exit-Szenarien.

Die Zusammenarbeit mit Partnern, die belastbare Governance- und Kontrollstrukturen nachweisen können, wird damit zum entscheidenden Faktor. Denn auch wenn kritische Drittanbieter künftig strenger beaufsichtigt werden, bleibt die Verantwortung letztlich beim Institut. Integrierte Servicemodelle sind zentral, um Risiken zu bewerten und regulatorische Anforderungen konsistent zu erfüllen.

Von der Theorie in die Praxis: 2026 als realer Wendepunkt für Unternehmen

Ein Jahr nach Inkrafttreten wird deutlich: Dora entfaltet seine Wirkung nicht auf dem Papier, sondern in der operativen Umsetzung. 2026 wird zum Wendepunkt – weg von formaler Compliance, hin zu gelebter Resilienz. Institute müssen ihre Architektur- und Betriebsentscheidungen neu bewerten, wenn sie weiterhin resilient bleiben und vor allen Dingen mit dem Wettbewerb mithalten wollen.

Dabei gilt: Front-to-Back-Integration, modulare Architekturen und servicebasierte Modelle sollten keine Schlagworte mehr für die Entscheider sein, sondern konkrete Antworten auf eine veränderte Aufsichtspraxis. Wer diese Transformation konsequent angeht, wird Dora nicht nur erfüllen, sondern daraus nachhaltige Stärke gewinnen.


Über den Autor:

Karl im Brahm ist Deutschlandchef bei der Objectway Group. Zuvor war im Brahm als Geschäftsführer und Leiter des europäischen Marktes bei Avaloq tätig. Außerdem arbeitete er in führenden Positionen für Unternehmen aus dem Software- und Finanzbereich, etwa als Mitglied der erweiterten Geschäftsleitung bei der Deutschen Postbank oder Vorstandsmitglied bei S Broker und der Deutschen Wertpapier Service Bank.

Wie hat Ihnen der Artikel gefallen?
Danke für Ihre Bewertung
Leser bewerteten diesen Artikel durchschnittlich mit 0 Sternen