DORA verlangt von Banken, Versicherern und Zahlungsinstituten seit dem 17. Januar 2025 zwei Teststufen: ein laufendes Programm, in dem jedes System einer kritischen oder wichtigen Funktion mindestens einmal im Jahr getestet wird, und für ausgewählte Unternehmen bedrohungsorientierte Penetrationstests (TLPT) alle drei Jahre unter Aufsicht der BaFin. Ein kontinuierlicher Penetrationstest deckt die erste Stufe vollständig ab und die zweite nicht. Diese Seite zeigt den Gesetzestext, die Zuständigkeiten in Deutschland, die Grenze zwischen beiden Stufen und die Anbieter, die jeweils in Frage kommen.
Die Verordnung (EU) 2022/2554 gilt nach Art. 64 seit dem 17. Januar 2025 unmittelbar für Kreditinstitute, Zahlungs- und E-Geld-Institute, Wertpapierfirmen, Versicherungs- und Rückversicherungsunternehmen, Versicherungsvermittler ab einer bestimmten Größe, Kapitalverwaltungsgesellschaften und weitere Finanzunternehmen. Kapitel IV, Art. 24 bis 27, regelt das Testen der digitalen operationalen Resilienz. Drei Sätze tragen die Pflicht.
„Finanzunternehmen, die keine Kleinstunternehmen sind, stellen sicher, dass bei allen IKT-Systemen und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal jährlich angemessene Tests durchgeführt werden.“
Art. 24 Abs. 6 DORA
„Das in Artikel 24 genannte Programm für die Tests der digitalen operationalen Resilienz beinhaltet im Einklang mit den in Artikel 4 Absatz 2 aufgeführten Kriterien die Durchführung angemessener Tests, wie etwa Schwachstellenbewertung und -scans, Open-Source-Analysen, Netzwerksicherheitsbewertungen, Lückenanalysen, Überprüfungen der physischen Sicherheit, Fragebögen und Scans von Softwarelösungen, Quellcodeprüfungen soweit durchführbar, szenariobasierte Tests, Kompatibilitätstests, Leistungstests, End-to-End-Tests und Penetrationstests.“
Art. 25 Abs. 1 DORA
„Gemäß Absatz 8 Unterabsatz 3 des vorliegenden Artikels ermittelte Finanzunternehmen, bei denen es sich weder um die in Artikel 16 Absatz 1 Unterabsatz 1 genannten Unternehmen noch um Kleinstunternehmen handelt, führen mindestens alle drei Jahre anhand von TLPT erweiterte Tests durch.“
Art. 26 Abs. 1 Satz 1 DORA
Dazu kommen drei Nebenpflichten aus Art. 24, die in Ausschreibungen oft fehlen: Tests werden von unabhängigen internen oder externen Parteien durchgeführt, bei internen Testern ohne Interessenkonflikte in Konzeption und Durchführung (Abs. 4); für jedes Testergebnis gibt es Verfahren zur Priorisierung, Klassifizierung und Behebung sowie interne Validierungsmethoden, die belegen, dass jede Schwäche vollständig angegangen wurde (Abs. 5); das gesamte Programm ist Teil des IKT-Risikomanagementrahmens nach Art. 6 und wird risikobasiert ausgeführt (Abs. 1 und 3).
| Pflicht | Für wen | Wie oft | Wer prüft |
|---|---|---|---|
| Testprogramm nach Art. 24 und 25 | Alle Finanzunternehmen außer Kleinstunternehmen | Laufend; Systeme kritischer oder wichtiger Funktionen mindestens einmal jährlich | Das Unternehmen selbst, mit unabhängigen Testern; die zuständige Behörde im Rahmen der Aufsicht |
| TLPT nach Art. 26 und 27 | Von der BaFin nach den Kriterien der Delegierten Verordnung (EU) 2025/1190 bestimmte Unternehmen | Mindestens alle drei Jahre; die Behörde kann die Frequenz erhöhen oder verringern | BaFin als TLPT-Behörde, Bundesbank begleitet operativ; Scope wird validiert, Abschluss bescheinigt |
| Behebung und Validierung nach Art. 24 Abs. 5 | Alle Finanzunternehmen außer Kleinstunternehmen | Nach jedem Test | Das Unternehmen; der Nachweis landet in der Dokumentation des IKT-Risikomanagementrahmens |
| Risikobasierte Tests nach Art. 25 Abs. 3 | Kleinstunternehmen | Nach eigener Planung | Das Unternehmen |
Die BaFin ist die TLPT-Behörde für die von ihr beaufsichtigten Finanzunternehmen; die Deutsche Bundesbank begleitet alle Tests operativ und bringt die Prozesse aus TIBER-DE ein, der deutschen Umsetzung des TIBER-EU-Rahmens. Welche Unternehmen TLPT durchführen müssen, prüft die BaFin regelmäßig anhand der Kriterien aus der Delegierten Verordnung (EU) 2025/1190 vom 13. Februar 2025: Auswirkung auf den Finanzsektor, Bedenken für die Finanzstabilität, IKT-Risikoprofil und Reifegrad. Betroffene Unternehmen erhalten einen Verpflichtungsbescheid mit der Testfrequenz, später eine Testanordnung mit dem individuellen Teststart; die Scope-Spezifikation ist binnen sechs Monaten einzureichen und wird von der BaFin validiert. Der Test selbst läuft in drei Phasen (Vorbereitung, Test, Abschluss) gegen Live-Produktionssysteme und schließt mehrere oder alle kritischen oder wichtigen Funktionen ein, auch die an IKT-Drittdienstleister ausgelagerten.
Für die Tester gilt Art. 27: höchste Eignung und Ansehen, nachgewiesenes Fachwissen in Bedrohungsanalyse, Penetrationstests und Red-Team-Tests, Zertifizierung durch eine Akkreditierungsstelle oder Einhaltung formaler Verhaltenskodizes, ein unabhängiger Auditbericht zum Risikomanagement des Testers und eine Berufshaftpflichtversicherung. Interne Tester sind zulässig, dann ist jeder dritte Test extern zu vergeben; als bedeutend eingestufte Kreditinstitute ziehen nur externe Tester heran. Nach Abschluss legt das Unternehmen der Behörde Ergebniszusammenfassung, Abhilfeplan und Nachweise vor und erhält die Bescheinigung nach Art. 26 Abs. 7, die auch der gegenseitigen Anerkennung zwischen Aufsichtsbehörden dient.
Die Frage, ob eine Plattform für kontinuierliche Penetrationstests DORA „erfüllt“, ist falsch gestellt, weil DORA ein Programm verlangt und kein Produkt. Richtig gestellt lautet sie: Welche Pflichten aus Kapitel IV erledigt der kontinuierliche Test, welche bleiben anderen Verfahren vorbehalten?
| Anforderung | Kontinuierlicher Penetrationstest | Anderes Verfahren nötig |
|---|---|---|
| Jährlicher Test der Systeme kritischer oder wichtiger Funktionen (Art. 24 Abs. 6) | Ja; je Zielsystem laufend statt einmal, jeder Lauf mit Datum, Scope und Ergebnis | |
| Schwachstellenbewertung und -scans, Netzwerksicherheitsbewertung, Penetrationstests (Art. 25 Abs. 1) | Ja; Erkennung, Ausnutzung mit Proof-of-Concept und Verkettung zu Angriffspfaden | |
| Unabhängigkeit der Tester (Art. 24 Abs. 4) | Ja als externe Partei, ohne Beteiligung an Entwicklung oder Betrieb | |
| Priorisierung, Behebung, Validierung (Art. 24 Abs. 5) | Ja; Bewertung je Befund, Maßnahmenplan, Re-Test nach Behebung als Beleg der vollständigen Behebung | Die organisatorische Verfolgung bleibt im ISMS oder GRC-Werkzeug |
| Dokumentation im IKT-Risikomanagementrahmen (Art. 6, Art. 24 Abs. 1) | Report je Lauf mit Zuordnung zu DORA, als Beleg ablegbar | Der Rahmen selbst, Richtlinien und Zuständigkeiten |
| Quellcodeprüfungen, Überprüfung der physischen Sicherheit, szenariobasierte Tests, Leistungstests (Art. 25 Abs. 1) | Nein | Code-Review, Begehung, Notfallübung, Lasttest |
| TLPT (Art. 26 und 27) | Nein; TLPT ist ein bedrohungsorientierter Red-Team-Test mit Threat Intelligence, behördlich validiertem Scope und Testern nach Art. 27 | Red-Team-Dienstleister, der Art. 27 erfüllt; die Vorbereitung profitiert von den Befunden des laufenden Tests |
In der Praxis greifen beide Stufen ineinander. Wer die Angriffsfläche seiner kritischen Systeme laufend testet und die Befunde behebt, geht mit weniger offenen Flanken in den TLPT und kann die Scope-Spezifikation aus den eigenen Daten ableiten. Umgekehrt zeigt der TLPT, welche Angriffspfade über Menschen, Prozesse und Erkennung laufen, die ein technischer Test nicht abbildet. Was der kontinuierliche Test im Vergleich zu Scanner, Breach and Attack Simulation und manuellem Pentest leistet, steht auf der Seite Automatisierte Penetrationstests.
Mit Anwendungsbeginn von DORA hat die BaFin die Rundschreiben VAIT, KAIT und ZAIT mit Ablauf des 16. Januar 2025 aufgehoben. Kreditinstitute, die unter DORA fallen, sind seit dem 17. Januar 2025 aus dem Anwenderkreis der BAIT ausgenommen; mit Ablauf des 31. Dezember 2026 werden die BAIT vollständig aufgehoben, wenn weitere Institute unter DORA fallen. Für Versicherer bedeutet das: Die Anforderungen an Tests stehen jetzt in einer unmittelbar geltenden EU-Verordnung mit festen Fristen, nicht mehr in einem Rundschreiben mit Auslegungsspielraum. Die Verantwortung liegt nach Art. 5 beim Leitungsorgan, das den IKT-Risikomanagementrahmen genehmigt und überwacht.
Für die Anbieterwahl kommt eine zweite Pflicht hinzu: Jeder Testdienstleister ist ein IKT-Drittdienstleister im Sinne von Art. 28 bis 30 DORA. Er gehört in das Informationsregister, und der Vertrag muss die Mindestinhalte nach Art. 30 enthalten, darunter Leistungsbeschreibung, Datenstandorte, Zugangs- und Prüfrechte, Mitwirkung bei Tests und Kündigungsrechte. Ein Anbieter, der Betrieb und Datenhaltung ausschließlich in Deutschland dokumentiert, erleichtert diesen Teil; einer mit Unterauftragsverarbeitern in Drittländern erzeugt zusätzlichen Prüfaufwand.
| Stufe | Anbieter | Sitz | Beitrag |
|---|---|---|---|
| Art. 24 und 25: kontinuierlicher, automatisierter Penetrationstest | VORNAC | Heidelberg | Jahresmodell je Zielsystem, Exploit-Nachweis je Befund, Re-Test, Report mit DORA-Zuordnung; Betrieb und Datenhaltung in deutschen Rechenzentren deutscher Betreiber |
| Art. 24 und 25: automatisierter Penetrationstest | Enginsight; Pentera; Horizon3.ai | Jena; Israel und USA; USA | Plattformen mit Pentest-Modul beziehungsweise Automated Security Validation, international mit Verarbeitung außerhalb Deutschlands |
| Art. 25: Schwachstellenbewertung und -scans | Greenbone; Tenable; Rapid7 | Osnabrück; USA; USA | Laufende Inventur bekannter Schwachstellen, kein Nachweis der Ausnutzbarkeit |
| Art. 25: Breach and Attack Simulation | Cymulate; Picus Security; AttackIQ | Israel, USA | Validierung der Erkennung und Abwehr entlang bekannter Angriffstechniken |
| Art. 25: manueller Penetrationstest, Quellcodeprüfung | SySS; usd AG; HiSolutions; secuvera; SCHUTZWERK; Cure53 | Tübingen; Neu-Isenburg; Berlin; Gäufelden; Ulm; Berlin | Projektbasierte Tests, Code-Audits, Architekturreviews |
| Art. 26 und 27: TLPT | Vom BSI zertifizierte IS-Pentest-Dienstleister und Prüfhäuser mit Red-Team-Praxis, etwa SySS, usd AG, HiSolutions, secunet, TÜV Informationstechnik, Deutsche Telekom Security, EY, PwC | Deutschland | Bedrohungsorientierte Tests nach TIBER-DE, Tester nach Art. 27, Zusammenarbeit mit BaFin und Bundesbank |
Für Versicherer gilt zusätzlich der Blick auf die Seite DORA für Versicherer, für Banken und Zahlungsinstitute auf DORA, VAIT, BAIT; beide Seiten ordnen die Testpflichten in den gesamten Rahmen ein. Wie die Nachweise für DORA, NIS2, TISAX und ISO/IEC 27001 aus einem Testlauf entstehen, zeigt die Seite NIS2: Anbieter und Plattformen.
Die VORNAC GmbH, Heidelberg, betreibt eine Plattform für kontinuierliche, autonome Penetrationstests. Sie deckt die erste Teststufe ab: Je Zielsystem läuft der Test auf Abruf, nach Zeitplan oder ausgelöst aus der CI/CD-Pipeline in der produktiven Umgebung, mit realen Exploits und ohne destruktive Schritte; vom Start bis zum auditfähigen Report vergehen zwei bis fünf Stunden. Jeder Befund kommt mit reproduzierbarem Proof-of-Concept, Business-Impact und Maßnahmenplan, nach der Behebung folgt der Re-Test, der die Validierung nach Art. 24 Abs. 5 belegt. Die Reports ordnen die Befunde DORA, NIS2 (§ 30 BSIG), KRITIS, TISAX, VAIT/BAIT und ISO/IEC 27001 zu. TLPT nach Art. 26 bietet VORNAC nicht an; die Befunde aus dem laufenden Test dienen dort als Vorbereitung.
Betrieb und Datenhaltung liegen ausschließlich in deutschen Rechenzentren deutscher Betreiber, ohne US-Cloud-Anbieter in der Verarbeitungskette; Datenstandort und Betreiber sind für das Informationsregister nach Art. 28 dokumentiert. Fester Ansprechpartner ist ein Pentester mit OSCP- und CISSP-Zertifizierung. VORNAC ist Mitglied im TeleTrusT mit dem Zeichen IT Security made in Germany und Partner der Allianz für Cyber-Sicherheit. Abgerechnet wird im Jahresmodell je Zielsystem, Re-Tests eingeschlossen. Mehr zum Ablauf steht auf der Seite Pentesting.
Zwei Stufen. Erstens ein laufendes Testprogramm nach Art. 24 und 25 für alle Finanzunternehmen außer Kleinstunternehmen: Systeme und Anwendungen, die kritische oder wichtige Funktionen unterstützen, werden mindestens einmal jährlich angemessen getestet; die Testarten reichen von Schwachstellenbewertungen und -scans über Netzwerksicherheitsbewertungen, Quellcodeprüfungen und szenariobasierte Tests bis zu Penetrationstests. Zweitens bedrohungsorientierte Penetrationstests (TLPT) nach Art. 26, mindestens alle drei Jahre, aber nur für die Finanzunternehmen, die die BaFin dafür per Bescheid bestimmt. Die Tests müssen von unabhängigen internen oder externen Parteien durchgeführt werden, und jeder Befund braucht ein Verfahren zur Priorisierung, Behebung und Validierung.
DORA schreibt den Penetrationstest nicht als jährliche Pflicht in das Gesetz, verlangt aber in Art. 24 Abs. 6 jährlich angemessene Tests aller Systeme, die kritische oder wichtige Funktionen unterstützen, und nennt den Penetrationstest in Art. 25 Abs. 1 ausdrücklich als eine der Testarten. Für ein Kernsystem, etwa das Bestandsführungs- oder Schadensystem, ist ein Schwachstellenscan allein kein angemessener Test, weil er nichts über die Ausnutzbarkeit sagt. In der Praxis läuft es für Versicherer deshalb auf mindestens einen Penetrationstest pro Jahr je kritischem System hinaus, bei Änderungen häufiger. Die bis dahin geltenden VAIT hat die BaFin mit Ablauf des 16. Januar 2025 aufgehoben.
Je nach Teststufe andere. Für die jährlichen Tests nach Art. 24 und 25 kommen Plattformen für kontinuierliche, automatisierte Penetrationstests in Frage, mit Sitz in Deutschland VORNAC (Heidelberg) und Enginsight (Jena), international Pentera und Horizon3.ai, dazu Schwachstellenscanner wie Greenbone, Tenable und Rapid7 und manuelle Prüfhäuser wie SySS, usd AG, HiSolutions, secuvera und SCHUTZWERK. Für TLPT nach Art. 26 braucht es Red-Team-Dienstleister, die Art. 27 erfüllen (Zertifizierung durch eine Akkreditierungsstelle oder Verhaltenskodex, Auditbericht, Berufshaftpflicht); dafür stehen in Deutschland die vom BSI zertifizierten IS-Pentest-Dienstleister und die großen Prüfhäuser bereit. Die Tabelle auf dieser Seite ordnet die Anbieter nach Stufe.
Die BaFin ist die TLPT-Behörde für die von ihr beaufsichtigten Finanzunternehmen; die Deutsche Bundesbank begleitet die Tests operativ auf Basis der TIBER-DE-Prozesse. Die BaFin prüft regelmäßig, welche Unternehmen die Kriterien der Delegierten Verordnung (EU) 2025/1190 erfüllen, und verschickt dann einen Verpflichtungsbescheid mit der Testfrequenz, in der Regel alle drei Jahre. Den konkreten Teststart legt eine Testanordnung fest, die Scope-Spezifikation ist binnen sechs Monaten einzureichen und wird von der BaFin validiert. Nach dem Test stellt die Behörde die Bescheinigung nach Art. 26 Abs. 7 aus.
Für die Testart Schwachstellenbewertung und -scans ja, für den Nachweis nach Art. 24 nein. Das Programm verlangt angemessene Tests im risikobasierten Ansatz; ein Scan liefert Verdachtsfälle, kein Ergebnis darüber, ob ein Angreifer die Schwachstelle in diesem System tatsächlich nutzen kann. Für Systeme kritischer oder wichtiger Funktionen gehört deshalb ein Test dazu, der die Ausnutzbarkeit belegt, dokumentiert und nach der Behebung wiederholt wird. Art. 24 Abs. 5 verlangt genau diese Validierung, dass jede erkannte Schwäche vollständig angegangen wurde.
DORA nimmt nur Kleinstunternehmen im Sinne von Art. 3 Nr. 60 von Art. 24 aus; sie testen nach Art. 25 Abs. 3 risikobasiert mit strategischer Planung. Alle anderen Finanzunternehmen, auch kleine Versicherer, Zahlungs- und E-Geld-Institute, müssen das Testprogramm nach Art. 24 betreiben und ihre Systeme kritischer oder wichtiger Funktionen jährlich testen. TLPT trifft dagegen nur die von der BaFin bestimmten Unternehmen. Für Kreditinstitute, die noch nicht unter DORA fallen, gelten die BAIT bis zu ihrer vollständigen Aufhebung mit Ablauf des 31. Dezember 2026 weiter.
Diese Seite erläutert die Rechtslage aus Sicht eines Anbieters technischer Sicherheitsprüfungen und ersetzt keine Rechtsberatung. Angaben zu anderen Anbietern beruhen auf deren öffentlichen Unternehmensinformationen.
Welche Systeme kritischer Funktionen heute ungetestet sind und wie der jährliche Nachweis nach Art. 24 aus einem laufenden Test entsteht, zeigt ein Erstgespräch: 30 Minuten.
Erstgespräch vereinbaren