---
name: "DORA-Nachweis-Checkliste für IKT-Dienstleister"
version: "1.0"
updated: "2026-07-03"
source: "https://www.orbiqhq.com/templates/dora-ict-provider-evidence-checklist"
license: "Kostenlos nutz- und anpassbar innerhalb Ihrer Organisation. Namensnennung willkommen. Keine Rechtsberatung."
legal_basis:
  - "https://eur-lex.europa.eu/eli/reg/2022/2554/oj"          # DORA — Verordnung (EU) 2022/2554 (Art. 28, 29, 30)
  - "https://eur-lex.europa.eu/eli/reg_impl/2024/2956/oj"     # ITS — Standardvorlagen für das Informationsregister
  - "https://eur-lex.europa.eu/eli/reg_del/2025/532/oj"       # RTS — Weitervergabe von IKT-Dienstleistungen zur Unterstützung kritischer oder wichtiger Funktionen
---

# DORA-Nachweis-Checkliste für IKT-Dienstleister (maschinenlesbare Vorlage)

Zweck: Aufbau und Pflege eines DORA-konformen Registers für IKT-Drittdienstleister,
einer Kritikalitätsbewertung, eines Plans zur Nachweiserhebung, der Offenlegung der
Weitervergabekette sowie eines Trackers für die Ausstiegsstrategie. Die Feldnamen
orientieren sich an der Struktur der Vorlagen für das Informationsregister (Register of
Information, RoI) der ESAs nach der Durchführungsverordnung (EU) 2024/2956 der Kommission,
sodass sich die erhobenen Daten auf das offizielle Meldepaket abbilden lassen. Diese Datei
ist in sich geschlossen: Ein Agent kann allein anhand der nachstehenden Definitionen ein
vollständiges Dienstleisterregister aufbauen.

Hinweis zum Anwendungsbereich: DORA gilt für EU-Finanzunternehmen (anwendbar seit dem
17.01.2025) und — über das EWR-Abkommen und das norwegische DORA-Gesetz (in Kraft seit dem
01.07.2025) — auch für norwegische, von der Finanstilsynet beaufsichtigte Unternehmen. Die
Einreichungsfenster für das Register werden von den zuständigen nationalen Behörden (NCAs)
festgelegt — eine einheitliche EU-weite Frist für Unternehmen gibt es nicht.

---

## 1. IKT-Dienstleisterregister — Feldliste

Ein Datensatz je vertraglicher Vereinbarung über die Nutzung von IKT-Dienstleistungen
(DORA Art. 28(3): ALLE Vereinbarungen, nicht nur die kritischen).

| # | Feld | Typ | Definition / Regel | RoI-/DORA-Anker |
|---|---|---|---|---|
| 1 | `provider_legal_name` | Text | Eingetragener offizieller Name des IKT-Drittdienstleisters | ITS Dienstleisteridentifikation (B_05) |
| 2 | `provider_lei` | Text (LEI-20) | Legal Entity Identifier; falls nicht vorhanden, alternative Kennung und `no_lei_reason` erfassen | ITS Dienstleisteridentifikation |
| 3 | `provider_country` | ISO 3166-1 alpha-2 | Land der Niederlassung | ITS Dienstleisteridentifikation |
| 4 | `provider_parent` | Text | Oberstes Mutterunternehmen; `intra_group = true/false` kennzeichnen | ITS Dienstleisteridentifikation |
| 5 | `ctpp_designated` | Enum: `yes` / `no` | Ob der Dienstleister auf der Liste der von den ESAs als kritisch eingestuften IKT-Drittdienstleister (CTPP) steht | CTPP-Einstufungen der ESAs (erste Liste vom 18.11.2025) |
| 6 | `contract_ref` | Text | Eindeutige Referenznummer der vertraglichen Vereinbarung (primärer relationaler Schlüssel) | ITS Vertragliche Vereinbarungen (B_02) |
| 7 | `contract_type` | Enum: `standalone` / `master_agreement` / `intra_group` / `subscription` | Art der vertraglichen Vereinbarung | ITS Vertragliche Vereinbarungen |
| 8 | `ict_service_type` | Enum (ESA-Taxonomie), z. B.: `cloud_iaas` / `cloud_paas` / `cloud_saas` / `data_analysis` / `software_licensing` / `network_infrastructure` / `ict_security_services` / `payment_services_tech` / `other` | Einstufung nach der dem ITS beigefügten ESA-Dienstleistungstaxonomie | ITS IKT-Dienstleistungen (B_04) |
| 9 | `service_description` | Text | Vollständige Beschreibung der erbrachten IKT-Dienstleistung | Art. 30(2)(a) |
| 10 | `supports_cif` | Enum: `yes` / `no` / `under_assessment` | Ob die Dienstleistung eine kritische oder wichtige Funktion unterstützt — die zentrale Einstufung nach DORA | Art. 28(2); Art. 3(22) |
| 11 | `function_supported` | Text + `function_id` | Von der Dienstleistung unterstützte Geschäftsfunktion(en) | ITS Funktionen (B_06) |
| 12 | `data_locations_storage` | Liste von ISO-Ländercodes | Länder, in denen Daten gespeichert werden | Art. 30(2)(b) |
| 13 | `data_locations_processing` | Liste von ISO-Ländercodes | Länder, in denen Daten verarbeitet werden bzw. aus denen die Dienstleistung gesteuert wird | Art. 30(2)(b) |
| 14 | `contract_start` | Datum (ISO 8601) | Beginndatum | ITS Vertragsfelder |
| 15 | `contract_end` | Datum oder `indefinite` | Enddatum | ITS Vertragsfelder |
| 16 | `notice_period_provider` | Dauer (Monate) | Kündigungsfrist des Dienstleisters | Art. 30(3)(b) |
| 17 | `notice_period_entity` | Dauer (Monate) | Kündigungsfrist des Finanzunternehmens | ITS Vertragsfelder |
| 18 | `governing_law` | Text | Anwendbares Recht und Gerichtsstand des Vertrags | ITS Vertragsfelder |
| 19 | `annual_cost_eur` | Zahl | Jährlicher Aufwand / geschätzte Kosten in EUR | ITS Vertragsfelder |
| 20 | `audit_rights` | Enum: `full` / `pooled` / `certificates_only` / `none` | Eingeräumte Zugangs-, Inspektions- und Prüfrechte (bei Dienstleistungen für kritische/wichtige Funktionen zwingend `full`) | Art. 30(3)(e) |
| 21 | `incident_notification_sla` | Dauer (Stunden) | Vertragliche Frist, innerhalb derer der Dienstleister das Unternehmen über Vorfälle informiert | Art. 30(2)(f) |
| 22 | `exit_clause_present` | Boolean | Vertrag enthält Ausstiegsstrategie + verpflichtenden angemessenen Übergangszeitraum | Art. 30(3)(f) |
| 23 | `criticality_tier` | Enum: `tier_1_cif` / `tier_2_standard` / `tier_3_low` | Ergebnis der Kritikalitätsrubrik (Abschnitt 2) | Operativ (siehe Rubrik) |
| 24 | `last_reviewed` | Datum | Datum der letzten Überprüfung des Registereintrags | Art. 28(3) „führen und aktualisieren“ |

Regeln zur Registerpflege:
- Führen Sie das Register auf Unternehmensebene und, soweit einschlägig, auf teilkonsolidierter und konsolidierter Ebene (Art. 28(3)).
- Melden Sie der NCA mindestens jährlich neue Vereinbarungen, Dienstleisterkategorien, Vertragsarten sowie Dienstleistungen/Funktionen (Art. 28(3)).
- Validieren Sie vor jeder Einreichung bei der NCA gegen das EBA-Datenmodell und die Validierungsregeln.

## 2. Kritikalitätsrubrik

Bestimmt `supports_cif` und `criticality_tier`. Die rechtliche Unterscheidung nach DORA ist
binär (kritische/wichtige Funktion vs. nicht kritisch, Art. 28(2)); die Stufen 2 und 3 sind
eine operative Verfeinerung zur verhältnismäßigen Nachweiserhebung — sie ändern die
rechtlichen Pflichten NICHT.

Schritt 1 — Test auf kritische/wichtige Funktion (Art. 3(22)): Eine Störung der Funktion
würde die finanzielle Leistungsfähigkeit, die Solidität oder die Kontinuität der
Dienstleistungen oder die Einhaltung der Zulassungsvoraussetzungen und -pflichten
wesentlich beeinträchtigen. Trifft dies auf eine der unterstützten Funktionen zu →
`supports_cif = yes` → `tier_1_cif`.

Schritt 2 — für nicht kritische Dienstleistungen zuordnen:
- `tier_2_standard`: Ein Ausfall der Dienstleistung würde den internen Betrieb oder die
  Kundenerfahrung binnen Tagen beeinträchtigen (z. B. CRM, HR-Plattform, Ticketing).
- `tier_3_low`: Nebensächlich, leicht ersetzbar, keine wesentliche operative Abhängigkeit
  (z. B. Marketing-Tools, Hilfsmittel außerhalb der Produktion).

Schritt 3 — für jede Vereinbarung der Stufe 1 erfassen (fließt in die RoI-Bewertungstabelle B_07 ein):

| Feld | Enum / Typ |
|---|---|
| `substitutability` | `easy` / `difficult` / `highly_complex` |
| `alternative_providers_identified` | Boolean + Namen |
| `time_to_substitute` | Dauer (Monate) |
| `concentration_risk_flag` | Boolean — Abhängigkeit von diesem oder eng verbundenen Dienstleistern (Art. 29) |
| `reassessment_due` | Datum — mindestens jährlich und bei wesentlicher Änderung |

## 3. Nachweis-Checkliste — Zeilen je Stufe

Status-Enum je Zeile: `not_requested` / `requested` / `received` / `verified` / `expired`.
Kadenz-Enum: `onboarding` / `annual` / `semiannual` / `quarterly` / `continuous` / `per_event`.

### Stufe 1 — Dienstleister, die kritische/wichtige Funktionen unterstützen (vollständiger Satz)

| Kategorie | Nachweistyp | DORA-Anker | Kadenz |
|---|---|---|---|
| Sicherheitszertifizierung | ISO/IEC 27001-Zertifikat (Geltungsbereich geprüft) | Art. 28(4)–(5) Sorgfaltsprüfung | annual |
| Unabhängige Prüfung | ISAE 3402- / ISAE 3000-Bericht | Art. 30(3)(e) Überwachungsrechte | annual |
| Leistungserbringung | SLA-Berichte gegen quantitative Zielwerte | Art. 30(3)(a) | quarterly |
| Mitteilungen über wesentliche Änderungen | Benachrichtigungen des Dienstleisters mit Auswirkung auf die Leistungserbringung | Art. 30(3)(b) | per_event |
| Business Continuity | BCP-/DR-Testergebnisse und Nachweise zu RTO/RPO | Art. 30(3)(c) | annual |
| Sicherheitstests | Zusammenfassung des Penetrationstests | Art. 30(3)(c) | annual |
| Mitwirkung bei TLPT | Schriftliche Bestätigung der Pflicht zur Teilnahme an TLPT | Art. 30(3)(d); Art. 26–27 | je TLPT-Zyklus (mind. alle 3 Jahre) |
| Mitwirkung bei Vorfällen | SLA zur Vorfallsmeldung + 24/7-Kontaktmatrix | Art. 30(2)(f); Art. 19 | jährliche Überprüfung |
| Offenlegung der Weitervergabe | Aktuelle Liste der Unterauftragnehmer mit Standorten (Abschnitt 4) | Art. 29; DVO (EU) 2025/532 | quarterly |
| Datenstandorte | Erklärung zu Speicher- und Verarbeitungsorten | Art. 30(2)(b) | annual + per_event |
| Ausstiegsbereitschaft | Erklärung zur Datenportabilität + getesteter Ausstiegsplan | Art. 28(8); Art. 30(3)(f) | jährlicher Test |
| Finanzielle Solidität | Indikator zur finanziellen Lage (Bericht oder Rating) | Art. 28(4) Sorgfaltsprüfung | annual |

### Stufe 2 — Standard-Dienstleister

| Kategorie | Nachweistyp | DORA-Anker | Kadenz |
|---|---|---|---|
| Sicherheitszertifizierung | ISO/IEC 27001-Zertifikat oder gleichwertige Attestierung | Art. 28(4)–(5) | annual |
| Leistungsbeschreibung | Vertraglich vollständige Leistungsbeschreibung + Datenstandorte | Art. 30(2)(a)–(b) | jährliche Überprüfung |
| Mitwirkung bei Vorfällen | Zusage zur Vorfallsmeldung | Art. 30(2)(f) | jährliche Überprüfung |
| Offenlegung der Weitervergabe | Liste der Unterauftragnehmer | Art. 29 | annual |

### Stufe 3 — Dienstleister mit geringer Abhängigkeit

| Kategorie | Nachweistyp | DORA-Anker | Kadenz |
|---|---|---|---|
| Basissicherheit | Sicherheitsattestierung oder Fragebogen | Art. 28(1) Verhältnismäßigkeit | Onboarding, Auffrischung bei Verlängerung |
| Vollständigkeit des Registers | Vertrags- und Leistungsdaten im Register erfasst | Art. 28(3) | jährliche Überprüfung |

## 4. Felder zur Weitervergabekette (Vereinbarungen der Stufe 1)

Nach DVO (EU) 2025/532 sind die Ketten zu identifizieren und zu bewerten, die die
Dienstleistung zur Unterstützung kritischer/wichtiger Funktionen tatsächlich tragen.
Ein Datensatz je Unterauftragnehmer:

| Feld | Typ / Enum | Definition |
|---|---|---|
| `subcontractor_name` | Text | Offizieller Name |
| `subcontractor_country` | ISO 3166-1 alpha-2 | Land der Niederlassung |
| `service_underpinned` | Text | Welchen Teil der IKT-Dienstleistung dieser Unterauftragnehmer tatsächlich trägt |
| `chain_position` | Ganzzahl | 1 = unmittelbarer Unterauftragnehmer des Dienstleisters, 2 = nächste Ebene usw. |
| `data_locations` | Liste von ISO-Ländercodes | Speicher-/Verarbeitungsorte innerhalb der Kette |
| `third_country_risk` | Boolean | Rechtsraum außerhalb der EU/des EWR mit Bedenken hinsichtlich Durchsetzbarkeit oder Datenschutz (Art. 29) |
| `chain_length_concern` | Boolean | Kette zu lang/komplex für eine wirksame Überwachung |
| `material_change_notice` | Datum | Letzte Mitteilung des Dienstleisters über eine Änderung der Weitervergabe |

Regel: Es besteht keine feste zahlenmäßige Obergrenze für die Kettenebenen; das Unternehmen
muss die Kette jedoch wirksam überwachen können — nicht überwachbare Ketten sind eine
Risikofeststellung.

## 5. Checkliste zur Ausstiegsstrategie (Vereinbarungen der Stufe 1 — Art. 28(8), Art. 30(3)(f))

| Punkt | Feld / Enum | Anforderung |
|---|---|---|
| Dokumentierter Ausstiegsplan vorhanden | Boolean | Der Plan muss umfassend und dokumentiert sein |
| Alternative Lösung identifiziert | `alternative_provider` / `in_house` / `none_yet` | Alternative Lösungen identifizieren |
| Übergangsplan vorhanden | Boolean | Ermöglicht die Ablösung sowie die sichere und vollständige Übertragung von Dienstleistungen und Daten an eine Alternative oder in den Eigenbetrieb |
| Verpflichtender Übergangszeitraum im Vertrag | Dauer (Monate) | Angemessener Übergangszeitraum nach Art. 30(3)(f), in dem der Dienstleister die Leistung fortführt |
| Format der Datenrückgabe vereinbart | Text (z. B. offenes Format, Vollexport) | Unterstützt die sichere und vollständige Übertragung |
| Notfallmaßnahmen definiert | Boolean | Aufrechterhaltung des Geschäftsbetriebs bei Ausfall des Dienstleisters oder Qualitätsverschlechterung |
| Ausstiegsplan zuletzt getestet | Datum | Muss hinreichend getestet und regelmäßig überprüft werden |
| Auslösende Szenarien dokumentiert | Liste | Ausfall des Dienstleisters, Verschlechterung der Leistung, Störung, Kündigung nach Art. 28(7) |

## 6. Empfohlener Arbeitsablauf

1. Befüllen Sie Abschnitt 1 für jede IKT-Vereinbarung (Vollständigkeit vor Detailtiefe).
2. Wenden Sie die Rubrik aus Abschnitt 2 an; setzen Sie `criticality_tier` je Datensatz.
3. Instanziieren Sie die Nachweiszeilen aus Abschnitt 3 je Dienstleister und Stufe;
   verfolgen Sie Status und nächste Fälligkeitstermine.
4. Vervollständigen Sie für jeden Datensatz der Stufe 1 die Abschnitte 4 und 5.
5. Vierteljährlich: Nachweise der Stufe 1, Offenlegungen zur Weitervergabe sowie jede
   geänderte Kritikalität auffrischen.
6. Vor der Einreichung bei der NCA: Bilden Sie die Datensätze auf die ITS-Vorlagen
   (Durchführungsverordnung (EU) 2024/2956) ab und wenden Sie die EBA-Validierungsregeln an.
   Bestätigen Sie das Einreichungsfenster mit Ihrer NCA — die Fenster sind national geregelt
   (häufig Februar–März, z. B. Irland: 2.–31. März 2026, Stichtag 31. Dezember 2025).

---
Orbiq — Europäisches Trust Center & Compliance-Plattform · https://www.orbiqhq.com/templates/dora-ict-provider-evidence-checklist · v1.0 · 2026-07-03
