Seit dem 17. Januar 2025 hat sich die Regulierungslandschaft für Finanzinstitute spürbar verschoben. Die EU-Verordnung DORA gilt unmittelbar, mehrere nationale BaFin-Rundschreiben sind entfallen, und viele Institute fragen sich, welche Rolle die MaRisk in diesem neuen Gefüge spielt. Die kurze Antwort: eine zentrale. Dieser Artikel erklärt, wie MaRisk und DORA zusammenwirken, was sich konkret geändert hat und wie Sie die Umsetzung strukturieren.
Grundlagen zuerst: Was die MaRisk genau ist, wer sie einhalten muss und wie sie aufgebaut ist, lesen Sie in unserem Grundlagenartikel Was ist MaRisk?.
- DORA kurz erklärt
- MaRisk und DORA: Wie hängen sie zusammen?
- Der Regulatorik-Dreiklang: MaRisk, BAIT und DORA einordnen
- MaRisk und DORA umsetzen: Leitfaden für die Praxis
- MaRisk als Fundament, DORA als nächste Stufe
- Häufige Fragen

DORA kurz erklärt
DORA steht für Digital Operational Resilience Act (Verordnung (EU) 2022/2554). Anders als die MaRisk ist DORA eine EU-Verordnung mit unmittelbarer Wirkung, sie gilt also ohne nationalen Umsetzungsakt direkt in Deutschland. Ziel ist eine einheitliche, EU-weite digitale operationale Resilienz im Finanzsektor.
DORA umfasst im Kern fünf Themenfelder:
- Überwachungsrahmen: eine direkte EU-Aufsicht über kritische IKT-Drittdienstleister.
- IKT-Risikomanagement: ein umfassendes Rahmenwerk für die Steuerung von Informations- und Kommunikationstechnologie-Risiken.
- Behandlung und Meldung von IKT-Vorfällen: Klassifizierung schwerwiegender Vorfälle und gestufte Meldepflichten an die Aufsicht.
- Testen der digitalen Resilienz: regelmäßige Tests, für bedeutende Institute erweiterte, bedrohungsorientierte Penetrationstests (TLPT) nach der TIBER-EU-Methodik.
- IKT-Drittparteienrisikomanagement: strenge Anforderungen an die Steuerung von IKT-Dienstleistern, inklusive Informationsregister.
MaRisk und DORA: Wie hängen sie zusammen?
MaRisk und DORA ergänzen sich, sie ersetzen sich nicht. Die MaRisk ist ein nationales BaFin-Rundschreiben für das gesamte Risikomanagement eines Finanzinstituts. DORA ist eine EU-Verordnung speziell für digitale operationale Resilienz und IKT-Risiken. Seit dem 17. Januar 2025 regelt DORA das IKT-Risikomanagement vorrangig, während die MaRisk das übergeordnete Governance- und Risikofundament weiterhin vorgibt.
So lässt sich die Arbeitsteilung zusammenfassen: [hervorgehobene Boxen]
- MaRisk liefert den ganzheitlichen Rahmen für Risikomanagement und Governance.
- DORA liefert die spezifischen, verbindlichen Vorgaben für IKT-Risiken und digitale Resilienz.
- Die Geschäftsleitung bleibt in beiden Welten letztverantwortlich.
Vergleichstabelle: MaRisk vs. DORA
| Kriterium | MaRisk | DORA |
|---|---|---|
| Rechtsnatur | Rundschreiben der BaFin (nationale Verwaltungsvorschrift) | EU-Verordnung (EU) 2022/2554, unmittelbar anwendbar |
| Rechtsgrundlage | Konkretisiert § 25a und § 25b KWG | Eigenständiger EU-Rechtsakt mit Level-2- und Level-3-Vorgaben |
| Geltungsbereich | Deutschland; Kreditinstitute und Finanzdienstleister | EU-weit; rund 20 Arten von Finanzunternehmen plus kritische IKT-Drittdienstleister |
| Fokus | Ganzheitliches Risikomanagement und Governance | Digitale operationale Resilienz und IKT-Risiko |
| IKT-Risiko | Knapp adressiert (v. a. AT 7.2) | Umfassendes IKT-Risikomanagementrahmenwerk |
| Meldepflichten | Keine spezifische IKT-Vorfallmeldepflicht | Gestufte Meldepflicht: Erstmeldung, Zwischenbericht, Abschlussbericht |
| Drittparteien | Auslagerungsmanagement (AT 9, § 25b KWG) | IKT-Drittparteienrisiko, Informationsregister, EU-Aufsicht über kritische Dienstleister |
| Resilienztests | Notfallmanagement (AT 7.3) | Regelmäßige Tests, für bedeutende Institute TLPT nach TIBER-EU |
| Status seit 2025 | Weiterhin in Kraft; 9. MaRisk-Novelle ab Juni 2026 | Anwendung seit 17.01.2025; hat VAIT, KAIT, ZAIT abgelöst |
Was sich bei BAIT, VAIT, KAIT und ZAIT geändert hat
Um eine Doppelregulierung zu vermeiden, hat die BaFin parallel zum DORA-Start mehrere IT-Rundschreiben neu sortiert:
- VAIT, KAIT und ZAIT wurden mit Ablauf des 16. Januar 2025 vollständig aufgehoben.
- DORA-pflichtige Institute sind seit dem 17. Januar 2025 nicht mehr im Anwenderkreis der BAIT.
- Für Institute außerhalb des direkten DORA-Anwendungsbereichs gilt die BAIT übergangsweise bis 31. Dezember 2026 (FinmadiG-Übergang).
Wo MaRisk und DORA inhaltlich überlappen
Zwei Bereiche verdienen besondere Aufmerksamkeit, weil sich hier bestehende MaRisk-Strukturen mit Ergänzungen weiterverwenden lassen:
- Auslagerung trifft IKT-Drittparteienrisiko: Die Risikobewertung aus AT 9 bleibt nutzbar, muss aber um DORA-spezifische Kategorien wie Konzentrationsrisiko und das verpflichtende Informationsregister ergänzt werden.
- Notfallmanagement trifft Resilienz: Notfallkonzepte aus AT 7.3 sind eine solide Grundlage, reichen aber nicht aus. DORA verlangt zusätzlich regelmäßige Resilienztests und für bedeutende Institute bedrohungsorientierte Penetrationstests.
Was von der MaRisk bleibt
DORA verändert das Wie der IT-Steuerung, nicht die Grundprinzipien guter Governance. Aus der MaRisk bleiben tragend:
- Risikobasierung als Steuerungslogik
- Proportionalität als Maßstab für die Kontrolldichte
- Leitungsverantwortung als nicht delegierbare Pflicht der Geschäftsleitung
Die 9. MaRisk-Novelle vom Juni 2026 verstärkt diesen Proportionalitätsgedanken zusätzlich: Das Regelwerk wurde um rund ein Drittel gekürzt und arbeitet künftig mit drei klar definierten Größenklassen. An der Arbeitsteilung mit DORA ändert das nichts. Für das IKT-Risikomanagement bleibt DORA das vorrangige Regelwerk, die MaRisk der übergeordnete Rahmen.
Der Regulatorik-Dreiklang: MaRisk, BAIT und DORA einordnen
Viele Unternehmen denken in einem Dreiklang aus MaRisk, BAIT und DORA. Die historische Logik dahinter:
- MaRisk etablierte die Grundmechanik moderner Governance im Finanzsektor.
- BAIT holte IT-Governance aus dem Technikkeller in die Verantwortung des Vorstands.
- DORA macht digitale Resilienz EU-weit verbindlich und verlangt den Nachweis unter Belastung.
Für die Übergangszeit gilt: Prüfen Sie zuerst, ob Ihr Institut unter DORA fällt. Wenn ja, ist DORA das maßgebliche Regelwerk für das IKT-Risikomanagement, und die MaRisk bildet weiterhin den übergeordneten Rahmen.
MaRisk und DORA umsetzen: Leitfaden für die Praxis
Der Weg von bestehender MaRisk- und BAIT-Dokumentation zu DORA-Konformität lässt sich strukturieren:
- Gap-Analyse durchführen: Welche bestehenden Regelungen erfüllen DORA bereits, welche Lücken bleiben?
- Richtlinien und Verträge anpassen: vorhandene Policies auf DORA-Terminologie und -Artikel referenzieren, Verträge mit IKT-Dienstleistern überarbeiten.
- Meldeprozesse aufbauen: gestufte Meldepflicht für schwerwiegende IKT-Vorfälle prozessual verankern.
- Informationsregister pflegen: alle IKT-Dienstleister lückenlos erfassen und aktuell halten.
- Evidenz erzeugen: Nachweise im Prozess entstehen lassen, nicht erst zur Prüfung rekonstruieren.
Typische Fehler, die es zu vermeiden gilt:
- unvollständig angepasste Vertragswerke mit Drittanbietern
- unzureichende Dokumentation von IKT-Risikomanagement und Resilienztests
- DORA-Anforderungen, die nicht in bestehende MaRisk-Strukturen integriert werden
MaRisk als Fundament, DORA als nächste Stufe
Von MaRisk über BAIT bis DORA lässt sich ein roter Faden ziehen: vom Begrenzen von Risiken hin zum Nachweisen von Resilienz unter Stress. Die MaRisk bleibt das Fundament guter Governance, DORA hebt die digitale Widerstandsfähigkeit auf die nächste Stufe. Wer beide Regelwerke als ein zusammenhängendes Steuerungsmodell begreift, gewinnt Klarheit in Entscheidungen und Vertrauen bei Aufsicht, Kunden und Partnern.
Eine zentrale GRC-Plattform hilft dabei, MaRisk und DORA nicht als zwei getrennte Projekte, sondern als ein konsistentes Steuerungsmodell mit einem gepflegten Register, durchgängiger Nachweisführung und reproduzierbarem Reporting an die Leitungsorgane zu führen.
Häufig gestellte Fragen
Die MaRisk ist ein nationales BaFin-Rundschreiben für das gesamte Risikomanagement, DORA eine unmittelbar geltende EU-Verordnung für digitale operationale Resilienz und IKT-Risiken. MaRisk bildet den Rahmen, DORA regelt das IKT-Risiko vorrangig.
Ja. Die MaRisk bleibt vollständig in Kraft und gibt das übergeordnete Governance- und Risikofundament vor. Die 9. MaRisk-Novelle vom Juni 2026 hat das Regelwerk gestrafft und proportionaler gemacht, die grundsätzliche Arbeitsteilung mit DORA aber nicht verändert.
Nein. DORA hat VAIT, KAIT und ZAIT abgelöst und löst die BAIT schrittweise ab, nicht jedoch die MaRisk.
DORA wird seit dem 17. Januar 2025 unmittelbar angewende
Haben Sie Fragen zu Ihrer Informationssicherheitsstrategie oder möchten Sie wissen, wo Ihr Unternehmen gerade steht?
Schreiben Sie uns. Wir freuen uns auf den Austausch.
Zurück zur Übersicht