Der Digital Operational Resilience Act (DORA) ist seit dem 17. Januar 2025 für die meisten Finanzunternehmen anzuwenden und verlangt ein konsistentes IKT-Risikomanagement inklusive eines belastbaren Umgangs mit IKT-Drittparteien. Parallel schafft die EU-KI-Verordnung (EU AI Act) einen risikobasierten Rechtsrahmen für KI-Systeme mit stufenweiser Anwendung. Für Finanzunternehmen bedeutet das: Die klassische Auslagerungs- und Lieferantensteuerung muss um digitale Resilienz, Konzentrationsrisiken, Weiterverlagerungen (Unterauftragnehmer), Testfähigkeit, Ausstiegsstrategien sowie KI-spezifische Risiken (zum Beispiel Datenqualität, Transparenz, Modellrisiken, Governance-Strukturen im Umgang mit KI-basierten Dienstleistungen) erweitert werden. Für die Interne Revision ergibt sich daraus ein erweitertes Prüfungsfeld. Es ist zu beurteilen, ob Finanzunternehmen geeignete Governance-, Kontroll- und Überwachungsmechanismen implementiert haben, um diese Risiken angemessen zu steuern und regulatorische Anforderungen nachhaltig zu erfüllen. Dieser Fachbeitrag bündelt Anforderungen, zeigt ein praxistaugliches Vorgehensmodell für die Risikoanalyse und verarbeitet erste Umsetzungserfahrungen aus Aufsichtshinweisen und Marktbeobachtungen.
| DOI: | https://doi.org/10.37307/j.1868-7814.2026.05.06 |
| Lizenz: | ESV-Lizenz |
| ISSN: | 1868-7814 |
| Ausgabe / Jahr: | 5 / 2026 |
| Veröffentlicht: | 2026-09-24 |
Um Ihnen ein optimales Webseitenerlebnis zu bieten, verwenden wir Cookies. Mit dem Klick auf „Alle akzeptieren“ stimmen Sie der Verwendung von allen Cookies zu. Für detaillierte Informationen über die Nutzung und Verwaltung von Cookies klicken Sie bitte auf „Anpassen“. Mit dem Klick auf „Cookies ablehnen“ untersagen Sie die Verwendung von zustimmungspflichtigen Cookies. Sie haben die Möglichkeit, Ihre Einstellungen jederzeit individuell anzupassen. Weitere Informationen finden Sie in unserer Datenschutzerklärung.
