Compliance-Lexikon · DORA
DORA Anwendungsbereich – Praxis
DORA Anwendungsbereich wird von Auditoren nicht danach bewertet, ob das Thema bekannt ist, sondern ob eine belastbare, datierte Umsetzung nachweisbar ist. Dieser Artikel zeigt, was konkret vorzubereiten ist.
Was Auditoren konkret prüfen
Der Auditor erwartet keinen theoretischen Idealzustand, sondern einen nachvollziehbaren Prozess mit Verantwortlichkeiten, Fristen und Nachweisen. Wurde formal geprüft, ob die Organisation als Finanzunternehmen im Sinne von Art. 2 DORA gilt, einschließlich möglicher Ausnahmen für Kleinstunternehmen?
Häufige Fehler in der Praxis
- Anwendungsbereich wird angenommen, ohne die konkrete Unternehmenskategorie zu benennen
- Ausnahmeregelungen für Kleinstunternehmen werden nicht geprüft, obwohl sie greifen könnten
- Tochtergesellschaften mit eigener Finanztätigkeit werden nicht separat bewertet
Praxis-Tipp
DORA erfasst nicht nur Banken und Versicherer, sondern auch Zahlungsdienstleister, Krypto-Dienstleister und Ratingagenturen. Ein Blick in den vollständigen Katalog des Art. 2 lohnt sich in Grenzfällen.
Proportionalität nach Unternehmensgröße
DORA sieht ein Proportionalitätsprinzip vor: Kleinere Finanzunternehmen und Kleinstunternehmen müssen die Anforderungen erfüllen, können dies aber mit vereinfachten, risikoangemessenen Maßnahmen tun. Die Anwendungsbereichsprüfung sollte diese Einstufung von Anfang an mitberücksichtigen.
Evidence-Anforderungen im Audit
Vorzulegen sind in der Regel: Dokumentierte Anwendungsbereichsprüfung mit Bezug auf die einschlägige Unternehmenskategorie, Datum der Bewertung. Eine strukturierte Ablage dieser Nachweise erspart im Audit-Fall zeitraubende Nachrecherchen.
Nächster Schritt
Compliance-Stresstest starten
Kostenloser Stresstest auf Basis der BAM-Objekte – unverbindlich, 20 Minuten.
Die strategische Einordnung – warum DORA Anwendungsbereich über die technische Umsetzung hinaus Bedeutung hat – findet sich auf Ebene 3.