Skip to content
Compliance

DORA-Compliance für Versicherer 2026

Der EU Digital Operational Resilience Act und seine Auswirkungen auf Versicherungsoperationen — was DORA verlangt, Schlüsseldaten, wie sich Schadenplattformen anpassen müssen.

16. April 202611 Min. Lesezeit

DORA — der EU Digital Operational Resilience Act — gilt seit Januar 2025 für Finanzdienstleistungen. Für Versicherer ist es der systematischste Rahmen, der je auf digitale operative Resilienz auferlegt wurde. Er verändert, was „sich auf einen Anbieter verlassen“ bedeutet.

Warum DORA existiert und was es zu lösen versucht

Finanzregulatoren beobachteten zunehmende Konzentration von Finanzdiensten auf eine kleine Zahl von Cloud- und Technologieanbietern. Ein Ausfall bei einem könnte durch das Finanzsystem kaskadieren. DORA erzwingt einen Rahmen zu Prävention, Erkennung und Wiederherstellung.

Die fünf Säulen der DORA-Compliance

  1. ICT-Risikomanagement (Rahmen, Governance)
  2. Incident-Reporting (mit spezifischen Schwellenwerten und Fristen)
  3. Digitale Operative-Resilienz-Tests
  4. ICT-Drittparteien-Risikomanagement
  5. Cyber-Threat-Informationsaustausch

Audit-Trail- und Logging-Anforderungen unter DORA

DORA verlangt detaillierte Logs aller signifikanten ICT-Ereignisse — Vorfälle, Zugriffsversuche, Konfigurationsänderungen, administrative Aktionen. Angemessene Aufbewahrung und Verfügbarkeit für Regulatoren und Untersuchungen.

Was DORA in Schadenplattform-Anbieterverträgen verlangt

  • Audit- und Inspektionsrechte
  • Incident-Notifikation in definierten Fristen
  • Getestete Kontinuität und Disaster Recovery
  • Datenlokalisierung und -residenz
  • Dokumentierte Exit-Strategien

Häufige DORA-Compliance-Lücken in Schadenoperationen

Anbieterverträge schweigen zu Auditrechten; keine zentrale Sicht auf Drittabhängigkeiten; Kontinuitätstests nicht DORA-konform; Incident-Notifikations-Workflow nicht an DORA-Schwellenwerten ausgerichtet.

Siehe die EU-Souveränitäts-Seite und Audit-Logging unter EU AI Act.

Fazit

DORA ist keine Compliance-Übung — es ist eine Verschiebung der Erwartung an operative Resilienz. Versicherer, die ihre Plattform als Anbieter-Blackbox behandeln, entdecken, dass DORA von ihnen verlangt, deren Architektur zu kennen.

James ThorntonInsurance Operations Lead, UK & Ireland
James leads Regure’s UK and Ireland insurance practice, covering FCA Consumer Duty, Lloyd’s coverholder operations, bordereaux reporting, and the broker / MGA technology landscape across the London market.

Ready to modernize your claims operations?

Book a 20-minute demo and see how Regure automates the manual work holding back your team.

Book a Demo