LIVEMi., 26.08.2026

Technologie

Cybersecurity in Banken: Was DORA für Kunden und Institute bedeutet

Der Digital Operational Resilience Act zwingt Banken zu systematischem Cyberrisiko-Management. Ein Überblick über Anforderungen, Umsetzung und Auswirkungen.

SL

Von Sarah Lindqvist

Redakteurin Technologie · · aktualisiert am 22. Juli 2026 · 10 Min. Lesezeit

Security-Operations-Center mit mehreren Monitoring-Bildschirmen
Security-Operations-Center mit mehreren Monitoring-Bildschirmen

Kaum eine Branche ist so exponiert wie das Banking – Kundendaten, Zahlungsströme, kritische Infrastruktur. Der EU-weit gültige Digital Operational Resilience Act (DORA) hat die Cybersicherheit in Kreditinstituten auf ein neues regulatorisches Niveau gehoben.

Was DORA regelt

DORA verpflichtet Finanzinstitute zu systematischem IKT-Risikomanagement, regelmäßigen Penetrationstests, Meldung schwerwiegender Vorfälle und Kontrolle der IT-Dienstleister. Der Rahmen gilt seit Januar 2025 und ist umsetzungsverbindlich.

Fünf zentrale Pflichten

  • IKT-Risikomanagement mit dokumentierten Prozessen.
  • Meldung schwerwiegender Vorfälle innerhalb enger Fristen.
  • Regelmäßige Threat-Led Penetration Tests (TLPT).
  • Steuerung von IKT-Drittanbietern mit Vertragskontrolle.
  • Informationsaustausch über Bedrohungen im Sektor.

Was das kostet

Für Banken sind DORA-Konformität und laufende Umsetzung mit erheblichen Investitionen verbunden. Größere Häuser bauen dedizierte Cyber-Kompetenzzentren auf, kleinere Institute nutzen zunehmend spezialisierte Dienstleister.

Wie sich Angriffe verändern

Klassisches Phishing bleibt Standard, ergänzt um deutlich professionellere Social-Engineering-Angriffe mit KI-Unterstützung. Ransomware zielt zunehmend auf spezialisierte Dienstleister der Banken – deren Ausfall kann ganze Institute mittelbar treffen.

Was Kundinnen und Kunden tun können

Starke Passwörter, Zwei-Faktor-Authentifizierung, aktuelle Geräte und ein gesunder Skeptizismus gegenüber unerwarteten Nachrichten bleiben die wichtigsten Schutzmaßnahmen. Banken verlangen nie per Mail oder Telefon Zugangsdaten oder TAN.

Cyber-Resilienz ist kein Zustand, den man erreicht – sondern eine Disziplin, die man täglich pflegt.

Was DORA für den Wettbewerb bedeutet

Institute mit reifer IT-Struktur können neue Anforderungen schneller umsetzen. Für kleinere Häuser wird Kooperation mit spezialisierten Anbietern zunehmend zur Überlebensfrage – ein Konsolidierungstreiber, den viele Beobachter unterschätzen.

Das Wichtigste in Kürze
  • Kaum eine Branche ist so exponiert wie das Banking – Kundendaten, Zahlungsströme, kritische Infrastruktur.
  • DORA verpflichtet Finanzinstitute zu systematischem IKT-Risikomanagement, regelmäßigen Penetrationstests, Meldung schwerwiegender Vorfälle und Kontrolle der IT-Dienstleister.
  • Für Banken sind DORA-Konformität und laufende Umsetzung mit erheblichen Investitionen verbunden.
  • Klassisches Phishing bleibt Standard, ergänzt um deutlich professionellere Social-Engineering-Angriffe mit KI-Unterstützung.
  • Starke Passwörter, Zwei-Faktor-Authentifizierung, aktuelle Geräte und ein gesunder Skeptizismus gegenüber unerwarteten Nachrichten bleiben die wichtigsten Schutzmaßnahmen.

Verwandte Konzepte und weiterführende Lektüre

Weitere Beiträge finden Sie im Ressort Technologie.

Hinweis der Redaktion

Dieser Beitrag wurde von der Wirtschaftsfenster-Redaktion nach bestem Wissen recherchiert und ersetzt keine individuelle Anlage-, Steuer- oder Rechtsberatung. Alle Angaben beziehen sich – soweit nicht anders gekennzeichnet – auf die Rechtslage im Euroraum bzw. in Deutschland zum Zeitpunkt der Veröffentlichung. Wesentliche Aktualisierungen kennzeichnen wir mit einem Bearbeitungsdatum.

Häufige Fragen

Gilt DORA für alle Banken?

Ja, für alle Kreditinstitute in der EU sowie für zahlreiche weitere Finanzunternehmen.

Wer haftet, wenn ein Cyberangriff meine Bank trifft?

Grundsätzlich die Bank – bei Fahrlässigkeit des Kunden kann die Haftung eingeschränkt sein.

#Cybersecurity#DORA#IT-Sicherheit

Weiterlesen

Mehr aus der Wirtschaftsfenster-Redaktion