datenraume
DORA · Regulierung · September 2026Veröffentlicht · Aktualisiert ·

DORA und virtuelle Datenräume 2026:
Compliance-Leitfaden für Finanzdienstleister

Was BaFin-regulierte Banken, Versicherungen und Finanzdienstleister beim Einsatz virtueller Datenräume unter DORA beachten müssen: Sub-Prozessor-Register, ICT-Risikomanagement, Auditrechte, Ausstiegsklauseln und konkrete Anbieterempfehlung.

Lesezeit · ca. 15 Min.Regulierung · DORA EU 2022/2554Markt · Deutschland (BaFin)
TL;DR
  • DORA gilt seit 17. Januar 2025 und erfasst alle BaFin-regulierten Finanzunternehmen.
  • Jeder VDR-Vertrag muss im Register of Information (Art. 28 Abs. 3 DORA) erfasst sein.
  • Pflichtklauseln: Auditrechte, Exit-Klausel, RTO/RPO, Sub-Prozessor-Liste (Art. 30 DORA).
  • BaFin prüft 2026 aktiv und verlangt Nachweise statt nur Dokumentation.
  • BAIT läuft bis 31. Dezember 2026 und wird dann vollständig durch DORA abgelöst.
  • Empfehlung: Papermark (EU-Hosting Frankfurt, ISO 27001, SOC 2, Self-Hosting-Option), Brainloop (BSI C5) oder idgard (Sealed Cloud).
Inhalt
  1. 1. Was DORA für Finanzunternehmen bedeutet
  2. 2. VDR als IKT-Drittanbieter nach Art. 28
  3. 3. BaFin-Anforderungen konkret
  4. 4. Checkliste: 10 DORA-Kriterien für VDRs
  5. 5. Anbieterempfehlung
  6. 6. FAQ
Papermark Logo
Empfehlung für BaFin-regulierte Institute

Papermark: DORA-bereit mit EU-Hosting und Self-Hosting-Option

Papermark bietet EU-Hosting in Frankfurt (eu-central-1), ISO/IEC 27001, SOC 2 Type II, eine öffentliche Sub-Auftragsverarbeiter-Liste, DSGVO-konformen AVV nach Art. 28 und die einzigartige Self-Hosting-Option, mit der Finanzdienstleister das IKT-Drittanbieterrisiko vollständig eliminieren können. Data Rooms ab 99 Euro/Monat.

1. Was DORA für Finanzunternehmen bedeutet

Der Digital Operational Resilience Act (Verordnung EU 2022/2554, DORA) ist am 16. Januar 2023 in Kraft getreten und seit dem 17. Januar 2025 verbindlich anzuwenden. Er gilt für rund 22.000 Finanzunternehmen in der EU, darunter:

  • Kreditinstitute (Banken, Bausparkassen, Genossenschaftsbanken)
  • Versicherungsunternehmen und Rückversicherer
  • Wertpapierfirmen, Investmentvermittler und Fondsmanager
  • Zahlungsdienstleister und E-Geld-Institute
  • Krypto-Asset-Dienstleister (nach MiCA)
  • Zentralverwahrer, Handelsplätze und zentrale Gegenparteien

DORA überführt das IKT-Risikomanagement von freiwilligen Best Practices in verbindliches EU-Recht. Der Kern: Finanzunternehmen müssen nachweisen, dass sie IKT-Risiken aktiv managen, Vorfälle rasch erkennen und melden sowie von Ausfällen schnell erholen können. Für die Auswahl und den Betrieb virtueller Datenräume hat das unmittelbare Konsequenzen.

Verhältnis DORA zu MaRisk und BAIT

Die Mindestanforderungen an das Risikomanagement (MaRisk) und die Bankaufsichtlichen Anforderungen an die IT (BAIT) gelten bis zum 31. Dezember 2026 parallel zu DORA. Danach wird BAIT vollständig aufgehoben. In Konfliktfällen hat DORA als EU-Verordnung Vorrang vor nationalen Anforderungen. ZAIT (für Zahlungsdienstleister) und VAIT (für Versicherer) unterliegen der gleichen Übergangslogik.

2. VDR als IKT-Drittanbieter nach Art. 28 DORA

Ein virtueller Datenraum ist im Sinne von DORA ein IKT-Drittanbieter. Sobald ein BaFin-reguliertes Finanzunternehmen einen VDR für die Verarbeitung, Speicherung oder Übermittlung von Informationen nutzt, greifen die Anforderungen der Kapitel V und VI von DORA. Konkret bedeutet das:

Art. 28: Vorvertragliche Prüfung und laufendes Monitoring

Bevor ein Finanzunternehmen einen VDR-Vertrag abschließt, muss es eine Due-Diligence-Prüfung des Anbieters durchführen und dokumentieren. Die Prüfung umfasst mindestens:

  1. Bewertung der Informationssicherheitspraktiken des Anbieters (Zertifizierungen, Audits)
  2. Prüfung des Hosting-Standorts und der Datenresidenz (EU vs. Drittland)
  3. Analyse der Sub-Auftragsverarbeiter und Lieferkette
  4. Bewertung der Geschäftskontinuität und Notfallpläne
  5. Prüfung der Vertragsbedingungen auf DORA-Konformität

Nach Vertragsschluss ist das Monitoring fortzusetzen. Änderungen beim Anbieter (neue Sub-Prozessoren, Zertifizierungsänderungen, Eigentümerwechsel) müssen zeitnah im internen IKT-Drittanbieter-Register erfasst werden.

Register of Information (Art. 28 Abs. 3)

Jede IKT-Drittanbieter-Vereinbarung muss in einem maschinenlesbaren Register (xBRL/CSV-Format) erfasst sein. Das Register ist auf Anforderung der Aufsichtsbehörde einzureichen. Die BaFin hat das Einreichungsfenster für die erstmalige Pflichteinreichung auf den Zeitraum 9. bis 30. März 2026 festgelegt. Für jeden VDR-Vertrag sind mindestens folgende Angaben aufzunehmen:

  • Name und Rechtsform des VDR-Anbieters, Sitzland der juristischen Person
  • Art und Beschreibung der erbrachten IKT-Leistung
  • Vertragsbeginn und geplante Laufzeit
  • Kritikalitätseinstufung der Funktion (kritisch, wichtig, sonstig)
  • Standorte der Datenverarbeitung und Datenspeicherung
  • Bezeichnung der zuständigen Aufsichtsbehörde des Finanzunternehmens

Art. 30: Vertragliche Mindestanforderungen

Art. 30 DORA legt fest, welche Klauseln ein Vertrag mit einem IKT-Drittanbieter zwingend enthalten muss. Bei kritischen und wichtigen Funktionen gelten zusätzliche Anforderungen. Für VDR-Verträge relevante Pflichtinhalte:

Auditrechte

Das Finanzunternehmen muss das Recht haben, den Anbieter selbst oder durch beauftragte Dritte zu prüfen. Der Anbieter kann ISO-27001-Berichte oder SOC-2-Gutachten als Äquivalent für Sammelaudits anbieten.

Ausstiegsklausel

Der Vertrag muss eine geordnete Kündigung ermöglichen: Datenrückgabe in einem nutzbaren Format, klare Fristen und Kostentransparenz für die Datenmigration. Üblicherweise wird eine Frist von 30 bis 90 Tagen vereinbart.

RTO und RPO

Recovery Time Objective und Recovery Point Objective müssen vertraglich fixiert sein. BaFin empfiehlt für kritische Systeme RTO unter 4 Stunden. Für VDRs in nicht-kritischen Funktionen sind längere Fristen akzeptabel.

Incident-Reporting

Wesentliche IKT-Vorfälle beim Anbieter müssen dem Finanzunternehmen innerhalb definierter Fristen gemeldet werden. Das Finanzunternehmen ist seinerseits verpflichtet, erhebliche Vorfälle an die BaFin zu melden (Art. 17 DORA).

3. BaFin-Anforderungen konkret

Die BaFin hat 2026 systematische DORA-Prüfungen aufgenommen und verlangt Nachweise statt Dokumentation. Für BaFin-regulierte Institute, die virtuelle Datenräume einsetzen, ergeben sich folgende konkrete Erwartungen:

MaRisk und BAIT als Übergangsrahmen

Bis zum 31. Dezember 2026 gelten MaRisk und BAIT parallel zu DORA. Bestehende BAIT-konforme VDR-Verträge müssen bis Jahresende auf DORA-Konformität überprüft und ggf. nachverhandelt werden. Zentrale Prüfpunkte aus der BaFin-Perspektive:

  • Dokumentiertes Auslagerungsmanagement: BAIT AT 9 verlangte bereits ein Auslagerungsregister. Unter DORA wird daraus das Register of Information mit erweiterten Pflichtfeldern. Die meisten Finanzunternehmen können bestehende BAIT-Register als Ausgangsbasis nutzen, müssen aber die DORA-spezifischen Felder ergänzen.
  • Kritikalitätseinstufung überprüfen: Was unter BAIT als wesentliche Auslagerung galt, muss nicht zwingend eine kritische oder wichtige Funktion unter DORA sein. Die Einstufungskriterien sind zu dokumentieren.
  • Datenschutzvertrag auf DORA-Ergänzungsklauseln prüfen: Ein vorhandener Auftragsverarbeitungsvertrag (AVV) nach Art. 28 DSGVO deckt die datenschutzrechtliche Seite ab, ersetzt aber nicht die DORA-spezifischen Vertragsanforderungen nach Art. 30. Beide sind nebeneinander zu führen.

Vereinfachte Anforderungen für kleinere Institute

Die BaFin hat im ersten Halbjahr 2026 Leitlinien zu vereinfachten DORA-Anforderungen für kleinere, weniger komplexe Institute veröffentlicht. Auch für diese Institute bleibt die Pflicht zur Führung eines Registers und zur vertraglichen Umsetzung der Art.-30-Mindestanforderungen bestehen. Vereinfachungen gelten vor allem bei der Tiefe der Risikobewertung und der Frequenz des Monitorings.

KI-Systeme und DORA

Im Januar 2026 hat die BaFin nicht bindende Leitlinien zur Integration KI-basierter Systeme in DORA-konforme IKT-Risikorahmen herausgegeben. Wer KI-Funktionen eines Datenraums nutzt (z. B. KI-Dokumenten-Chat, automatische Schwärzung), muss diese separat in der IKT-Risikoanalyse erfassen. Besondere Aufmerksamkeit gilt:

  • Wo werden die Dokumente für die KI-Verarbeitung übermittelt? EU-Rechenzentrum oder Drittland?
  • Werden Kundendaten für das Training des KI-Modells genutzt?
  • Welche Kontrollmechanismen hat der Anbieter für KI-generierte Ausgaben?

TIBER-DE und Resilienztests

TIBER-DE (Threat Intelligence-based Ethical Red Teaming) ist das von der Deutschen Bundesbank koordinierte Testrahmenwerk für Cyber-Resilienz. Es richtet sich primär an systemrelevante Banken. Bei Finanzunternehmen, die TIBER-DE-Tests durchführen, kann ein VDR dann in den Testscope aufgenommen werden, wenn er für kritische oder wichtige Funktionen eingesetzt wird. Anbieter mit laufenden ISO-27001- oder SOC-2-Type-II-Zertifizierungen vereinfachen den Testprozess, weil ihre technischen Kontrollen bereits unabhängig geprüft wurden.

4. Checkliste: 10 DORA-Kriterien für VDRs

Diese zehn Punkte sollte ein DORA-kompatibler Datenraum aus Sicht eines BaFin-regulierten Finanzunternehmens erfüllen:

  1. 1

    EU-Hosting mit dokumentiertem Rechenzentrumsstandort

    Der Anbieter muss nachweisen, wo Daten physisch gespeichert werden. EU-Hosting eliminiert Drittlandtransfer-Risiken und vereinfacht die DORA-Dokumentation erheblich. Bevorzugt: Deutschland oder andere EU-Rechenzentren.

  2. 2

    DSGVO-Datenverarbeitung mit signiertem AVV

    Ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO ist Pflicht. Er sollte auf Deutsch vorliegen und eine vollständige Sub-Auftragsverarbeiter-Liste enthalten.

  3. 3

    ISO 27001 oder gleichwertige Zertifizierung

    ISO/IEC 27001 ist der europäische Mindeststandard für Informationssicherheit. Für regulierte Branchen empfiehlt sich SOC 2 Type II als Ergänzung (akzeptiert als Sammelaudit-Äquivalent). BSI C5 für BaFin-regulierte Großinstitute.

  4. 4

    Vertraglich verankerte Auditrechte

    Der Vertrag muss das Recht enthalten, den Anbieter selbst oder durch Dritte zu prüfen. ISO/SOC-Berichte können als Äquivalent für Sammelaudits vereinbart werden.

  5. 5

    Vollständige und aktuelle Sub-Prozessor-Liste

    Der Anbieter muss alle eingesetzten Sub-Auftragsverarbeiter offenlegen und bei Änderungen rechtzeitig informieren. Kein Sub-Prozessor mit US-Jurisdiction ohne TIA nach Art. 46 DSGVO.

  6. 6

    Ausstiegsklausel mit Datenrückgabe

    Der Vertrag muss eine geordnete Kündigung ermöglichen: Datenrückgabe in einem nutzbaren Format (z. B. ZIP-Export mit Original-Dateien), Fristen und Kostenklarheit.

  7. 7

    Vertraglich definierte RTO und RPO

    Recovery Time Objective und Recovery Point Objective müssen im Vertrag stehen. BaFin empfiehlt für kritische Systeme RTO unter 4 Stunden.

  8. 8

    Verschlüsselung im Ruhezustand und bei der Übertragung

    AES-256 im Ruhezustand und TLS 1.2 oder höher bei der Übertragung sind Mindestanforderung und bei allen seriösen Anbietern gegeben.

  9. 9

    Unveränderlicher Zugriffs-Audit-Log

    Art. 17 DORA verlangt Nachweisfähigkeit bei Sicherheitsvorfällen. Immutable Audit-Logs, die jeden Zugriff mit Zeitstempel protokollieren, sind die Basis für Vorfallsuntersuchungen und BaFin-Berichte.

  10. 10

    Revidierbares Datenlöschverfahren

    Nach Vertragsende muss der Anbieter die Löschung aller Daten nachweislich bestätigen. Das Löschprotokoll ist für das Register of Information aufzubewahren.

5. Anbieterempfehlung

Nicht jeder VDR-Anbieter ist gleich gut für den Einsatz bei BaFin-regulierten Finanzdienstleistern geeignet. Die folgenden drei Anbieter erfüllen die DORA-Kernkriterien am vollständigsten.

Papermark Logo
Empfehlung Nr. 1 für Finanzdienstleister
Papermark

EU-Hosting Frankfurt, ISO 27001, SOC 2 Type II, DORA-Readiness durch Self-Hosting.

Papermark ist für BaFin-regulierte Finanzunternehmen aus mehreren Gründen die führende Wahl. Das EU-Hosting in Frankfurt (eu-central-1) eliminiert Drittlandtransfer-Risiken. ISO/IEC 27001 und SOC 2 Type II bieten die Zertifizierungsgrundlage, die BaFin als Äquivalent für Sammelaudits nach Art. 30 DORA akzeptiert. Die öffentliche Sub-Auftragsverarbeiter-Liste und der signierte AVV nach Art. 28 DSGVO decken die datenschutzrechtliche Seite ab.

Einzigartig ist die Self-Hosting-Option: Finanzdienstleister können Papermark auf eigener Infrastruktur betreiben und das IKT-Drittanbieterrisiko im Sinne von DORA damit vollständig eliminieren. Das ist besonders relevant für Institute, bei denen der Datenraum für kritische oder wichtige Funktionen eingesetzt wird.

Preise (verifiziert): Data Rooms 99 Euro/Monat (3 Team-Mitglieder, unbegrenzte Datenräume, dynamische Wasserzeichen, NDA, granulare Berechtigungen), Plus 249 Euro/Monat (5 Mitglieder, Q&A, Audit-Log), Premium 549 Euro/Monat (10 Mitglieder, SSO, White-Label).

Drooms Logo
Drooms

Europäischer Enterprise-Anbieter, deutsches und Schweizer Hosting, 20 Jahre Erfahrung.

Drooms ist der etablierte europäische Marktführer für M&A-Transaktionen und Due-Diligence-Prozesse. Für BaFin-regulierte Institute relevant: deutsches und Schweizer Hosting, ausgereifter Audit-Trail und jahrelange Erfahrung im Banken- und Versicherungsumfeld. Keine öffentliche Preisliste und keine öffentlich dokumentierte Sub-Auftragsverarbeiter-Liste; beides ist im Rahmen der DORA-Vertragsprüfung einzeln zu erfragen.

Zum Profil
Brainloop Logo
Brainloop

BSI C5, ISO 27001, ISAE 3402, deutsches Hosting, Enterprise-SLA.

Brainloop ist die Referenzwahl für DAX-nahe Konzerne, Großbanken und Versicherer mit BSI-C5-Pflicht. Das BSI-C5-Testat ist der stärkste Sicherheitsnachweis im deutschen Markt und wird von BaFin-Prüfern als vollwertiges Audit-Äquivalent anerkannt. Zusätzlich deckt Brainloop mit seinem Board-Portal (BoardRoom) Aufsichtsrats-Kommunikation ab. Preise ausschließlich auf Anfrage.

Zum Profil

Hinweis: Dieser Beitrag ersetzt keine Rechtsberatung. Für die konkrete DORA-Umsetzung in Ihrem Institut empfehlen wir die Einbindung eines auf Finanzregulierung spezialisierten Anwalts und Ihres internen Datenschutzbeauftragten.

FAQ · Funktionen & Sicherheit

Häufige Fragen

Gilt DORA auch für kleine Banken und Finanzdienstleister?

Ja, DORA gilt grundsätzlich für alle rund 22.000 BaFin-regulierten Finanzunternehmen in der EU, also auch für kleinere Institute wie Regionalbanken, Zahlungsdienstleister und unabhängige Vermögensverwaltungen. Die BaFin hat jedoch vereinfachte Anforderungen für kleinere, weniger komplexe Institute veröffentlicht (Proportionalitätsprinzip). Auch für diese Institute bleibt die Pflicht zum Register of Information und zur vertraglichen Mindestanforderung nach Art. 30 DORA bestehen.

Was ist das Register of Information nach DORA Art. 28 Abs. 3?

Das Register of Information ist ein maschinenlesbares Verzeichnis (xBRL/CSV-Format) aller IKT-Drittanbieter-Vereinbarungen eines Finanzunternehmens. Es muss alle Verträge mit IKT-Drittanbietern erfassen, einschließlich Datenraum-Anbietern, Cloud-Diensten und weiteren IT-Dienstleistern. Die BaFin hat das Einreichungsfenster für 2026 auf den Zeitraum 9. bis 30. März 2026 festgelegt. Jede neue IKT-Drittanbieter-Vereinbarung muss zeitnah in das Register aufgenommen werden.

Was bedeutet TIBER-DE für den Einsatz von Datenräumen?

TIBER-DE (Threat Intelligence-based Ethical Red Teaming) ist das deutsche Testrahmenwerk für Cyber-Resilienz-Tests bei Finanzinstituten, das von der Deutschen Bundesbank koordiniert wird. Es richtet sich primär an systemrelevante Banken. Wenn ein Datenraum für kritische oder wichtige Funktionen eingesetzt wird, kann er in den Testscope eines TIBER-DE-Tests einbezogen werden. Anbieter mit ISO 27001, SOC 2 Type II oder BSI C5 vereinfachen den Testprozess erheblich, da ihre Kontrollen bereits unabhängig geprüft wurden.

Muss mein VDR-Anbieter im Register of Information aufgeführt sein?

Ja. Jede IKT-Drittanbieter-Vereinbarung, also auch ein Vertrag mit einem VDR-Anbieter, muss im Register of Information erfasst sein, wenn die Leistung für das Finanzunternehmen erbracht wird. Das schließt Cloud-gehostete Datenräume ausdrücklich ein. Das Register muss die wichtigsten Angaben zum Anbieter enthalten: Name, Rechtsform, Sitzland, Beschreibung der Leistung, Vertragsart und Kritikalitätseinstufung.

Reicht ein ISO-27001-Zertifikat als DORA-Nachweis aus?

ISO 27001 ist eine wichtige Grundlage, reicht als alleiniger Nachweis aber nicht in allen Fällen aus. DORA verlangt bei kritischen und wichtigen Funktionen erweiterte Auditrechte. ISO 27001 kann als Äquivalent für Sammelaudits anerkannt werden, wenn der Anbieter den aktuellen Zertifizierungsbericht vorgelegt hat. Für Großbanken und systemrelevante Institute wird zusätzlich SOC 2 Type II oder BSI C5 erwartet. Entscheidend ist auch die Aktualität: Ein Zertifikat, das älter als zwölf Monate ist, genügt in der Regel nicht mehr.

Was passiert, wenn BAIT und DORA unterschiedliche Anforderungen stellen?

Bis zum 31. Dezember 2026 gelten BAIT und DORA parallel. In Konfliktfällen hat DORA als EU-Verordnung Vorrang vor der nationalen BAIT. Die BaFin hat klargestellt, dass BAIT-konforme Verträge bis Jahresende auf DORA-Konformität geprüft und angepasst werden müssen. Ab 1. Januar 2027 ist DORA der alleinige IT-Governance-Rahmen für BaFin-regulierte Institute.

Kann ich als Finanzdienstleister einen US-amerikanischen VDR-Anbieter einsetzen?

Grundsätzlich ja, aber mit erhöhten Compliance-Anforderungen. US-Anbieter ohne EU-Datacenter benötigen Standardvertragsklauseln (SCC) nach Art. 46 DSGVO sowie ein Transfer Impact Assessment (TIA). Unter DORA kommt hinzu, dass der Anbieter trotzdem alle vertraglichen Anforderungen nach Art. 30 DORA erfüllen muss. Die BaFin erwartet, dass Finanzunternehmen die Datenresidenzen ihrer Drittanbieter vollständig dokumentieren. In der Praxis bevorzugen viele BaFin-regulierte Institute EU-gehostete Anbieter, um den Compliance-Aufwand zu begrenzen.

Weiterführend