STRATEGIE24. September 2026

Leasinggesellschaften unter Zugzwang: DORA erleichtert den Rahmen, nicht die Nachweise

Schwerpunkt: Security-by-Design & Zero Trust
Jennifer Holz, Regulatorik- und Informationssicherheitsexpertin bei msg for banking, präsentiert sich in einem formellen Outfit. Ihre Haltung und Mimik vermitteln Professionalität. DORA fordert von Leasinggesellschaften eine lückenlose Nachweisführung, was im Kontext von Zero Trust von Bedeutung ist
Jennifer Holz, Regulatorik- und Informations­sicherheitsexpertin, msg for banking msg for banking

Zero Trust ist im Kern ein Prinzip der Kontrolle: keine Vertrauensvorschüsse, sondern lückenlose Nachweise – genau das fordert DORA von Leasing- und Factoring-Gesellschaften. Ob Berechtigungskonzepte, Rezertifizierung oder die fehlende Funktionstrennung zwischen 1st- und 2nd-Line, ob die Kontrolle von IT-Providern über Verträge und Ausstiegspläne: Die Zero-Trust-Logik ist damit kein Marketingbegriff, sondern regulatorische Pflicht in der IT-Organisation.

von Jennifer Holz, Regulatorik- und Informations­sicherheits­expertin, msg for banking

Der Wechsel von der geltenden Regulatorik hin zum Digital Operational Resilience Act (DORA) ist bei vielen Leasing- und Factoring-Gesellschaften (vereinfacht „Leasinggesellschaften“) noch nicht vollzogen. Wenn die Aufsicht heute eine Prüfung durchführen würde, wäre vermutlich nicht jede Gesellschaft bereits vollständig MaRisk- / BAIT-compliant.

Der Fehlglaube: „Ein paar Änderungen reichen“. Viele Leasinggesellschaften behandeln DORA wie ein Change-Ticket und glauben, dass die Umsetzung nur kleine Anpassungen bedeutet.“

Entsprechend wird die Umsetzung bis kurz vor Fristende (31.12.2026) geschoben. Dabei verfügen diese Häuser – anders als vergleichbare Banken – über weniger Personal und müssen erhebliche Anforderungen zusätzlich zum normalen Geschäft stemmen.

Was die Erleichterungen wirklich bedeuten

Für Leasinggesellschaften gelten folgende Erleichterungen:

  • Vereinfachter Risikomanagementrahmen nach Art. 16 DORA,
  • Verzicht auf TLPT nach den Art. 26 und 27 DORA und
  • Kein IKT-Dritt­parteien­risiko­management nach den Art. 28 bis 30 DORA für Kleinstunternehmen nach Art. 3 Nr. 60 DORA-VO

Der vereinfachte IKT-Risikomanagementrahmen und die TLPT-Befreiung gelten für alle Leasing-gesellschaften unabhängig von der Größe. Die Erleichterung beim IKT-Drittparteien-Risikomanagement ist an die Kleinstunternehmen-Schwelle (Art. 3 Nr. 60 DORA: <10 Beschäftigte, ≤2 Mio. € Umsatz/Bilanzsumme) geknüpft.

Ausgenommen von den Erleichterungen sind schwerwiegende Informations­sicherheits­vorfälle.“

Diese müssen nach einem festgelegten Schema, einschließlich einer Erstmeldung innerhalb von vier Stunden nach Klassifizierung, elektronisch über das Bafin-MVP-Portal eingereicht werden. Diese Pflicht gilt ohne Übergangsfrist bereits jetzt.

Die 9. MaRisk-Novelle zieht die Trennlinie zu DORA

Parallel zu DORA hat die Bundesanstalt für Finanz­dienst­leistungs­aufsicht (Bafin) die Mindestanforderungen an das Risikomanagement (MaRisk) novelliert. Die 9. MaRisk-Novelle ist am 30. Juni 2026 veröffentlicht worden. Sie gilt nicht mehr für die großen Institute (significant institutes). Viele IT-Anforderungen wurden gestrichen, weil DORA und die technischen Regulierungsstandards (Regulatory Technical Standards/RTS) sowie die technischen Durchführungsstandards (Implementing Technical Standards/ITS) diesen Bereich seit dem 17. Januar 2025 unmittelbar regeln. Außerdem stellt die Bafin klar, dass IKT-Dienstleistungen im Sinne von Art. 3 Nr. 21 DORA nicht mehr unter den Auslagerungsbegriff des AT 9 MaRisk fallen.

Wer MaRisk und DORA weiterhin parallel und unabgestimmt betreibt, verdoppelt seinen Aufwand, statt ihn zu senken.

Fünf Säulen von DORA

Die Abbildung illustriert die DORA-Anforderungen für Leasinggesellschaften, gegliedert in fünf zentrale Bereiche: IKT-Risikomanagement, Vorfallmeldungen, Tests der operationale Resilienz sowie IKT-Drittbetreiber-Risikomanagement. Diese Aspekte sind entscheidend für
msg for banking

DORA für Leasinggesellschaften lässt sich grob in fünf Bereiche gliedern, die parallel bearbeitet werden müssen:

  • Vereinfachter IKT-Risikomanagementrahmen
  • Behandlung, Klassifizierung und Berichterstattung IKT-bezogener Vorfälle
  • Testen der operationalen Resilienz, Threat-Led Penetration Testing (TLPT)
  • IKT-Drittparteien-Risikomanagement
  • Optional: Informationsaustausch
  • Jede dieser Säulen bringt eigene Nachweispflichten mit. Keine lässt sich mit einer reinen Tool-Einführung abhaken.

Tool-Einführung als Sackgasse

Wer jetzt noch schnell ein Tool kauft, löst die Umsetzungs­herausforderungen nicht automatisch.

Verträge werden unterschrieben, bevor klar ist, was abgebildet werden muss. Die Software wird eingeführt, ohne Anforderungskatalog, ohne Softwareauswahl und ohne, dass die Verantwortlichen das Tool je in Betrieb gesehen haben. Die Folge sind unvollständige Angebote der Berater, sei es unwissentlich oder bewusst kalkuliert – für den Kunden wird beides teuer. Im Folgejahr kommen die Change Requests, da das Umsetzungs-Projekt nicht fertig geworden ist. Und selbst wenn ein Tool eingeführt ist, bedeutet das noch nicht viel:

  • Ein eingeführtes Tool ist meist noch nicht vollständig befüllt,
  • ein vollständig befülltes Tool liefert noch keine Wirksamkeitsnachweise,
  • und selbst ein vollständig befülltes, wirksames Tool deckt in der Regel nicht alle DORA-Anforderungen ab.

Ein Reifegradmodell statt Aktionismus

Das Reifegradmodell visualisiert die Schritte zur DORA-Compliance. Es umfasst die Erstellung der schriftlich fixierten Ordnung (sfO), Definition von Rollen, Umsetzung per Tool oder Workaround, vollständigen Datenbestand, Kontrollen und Risikoakzeptanz.
msg for banking

Statt kopflos ein Tool einzuführen, hilft ein strukturiertes Reifegradmodell, das den Weg zur DORA-Compliance abbildet: von der Erstellung der schriftlich fixierten Ordnung (sfO) über Definition der Rollen und Verantwortlichkeiten, die Umsetzung der Vorgaben per Tool oder Workaround, die Herstellung eines vollständigen Datenbestands, Durchführung und Dokumentation der Kontrollen (Nachweis der Wirksamkeit) und bei erkannten Lücken zum Stichtag die Dokumentation, Bewertung und Akzeptanz des Risikos. Ein Maßnahmenplan zur Umsetzung der offenen Themen für das Folgejahr vervollständigt die strukturierte Abarbeitung der Lücken.

Verträge: der echte Flaschenhals

Autor Jennifer Holz, msg for banking
Jennifer Holz, Regulatorik- und Informationssicherheitsexpertin bei msg for banking, lächelt in einem professionellen Outfit. Ihr Blick ist freundlich und zuversichtlich, was auf ihre Expertise in den Bereichen DORA und MaRISK hinweist.Jennifer Holz ist IT-Regulatorik- und Informations­sicherheits­expertin mit mehr als 28 Jahren Erfahrung in der Finanzbranche. Als Bereichsleiterin Digital Resilience & Information Security bei msg for banking (Website) berät sie Finanzinstitute zu DORA, MaRisk, BAIT, IT-Governance und Cyber-Resilienz. Ihr Schwerpunkt liegt auf der Verbindung von regulatorischen Anforderungen und deren praktischer Umsetzung in IT-Organisationen.

Zwischen Auftraggeber (Leasinggesellschaft) und Auftragnehmer (etwa IT-Provider) ist meist nicht nur die Kommunikation optimierungsfähig, sondern auch die Vertragsgestaltung. So ist manch ein Vertrag entweder wirtschaftlich ineffizient aus Sicht des Auftraggebers oder nicht DORA-konform. Die Verträge müssen überarbeitet und neu verhandelt werden. Hier müssen diverse Spezialisten aus Recht, Einkauf, Informationssicherheit, Auslagerungsmanagement, Providermanagement, Fachbereiche und Anwendungsentwicklung zusammenarbeiten. Die vollständige Neuverhandlung aller Bestandsverträge dürfte jedoch in vielen Fällen anspruchsvoll werden.

Fehlende Funktionstrennung

In kleineren Häusern ist die Funktionstrennung zwischen 1st-Line- und 2nd-Line-Aufgaben in der Praxis oft nicht existent: dieselbe Person übernimmt beide Rollen.

Aus Ressourcenmangel werden Bereiche, wie z.B. die interne Revision, ausgelagert, häufig mit zu geringem Budget. Diese eine Person übernimmt meist alle fachlichen Revisionsaufgaben und ist aber für die spezialisierte IT-Revision meist nicht ausreichend ausgebildet.

Was in drei Monaten machbar ist

Möglicher Projektplan zur Umsetzung von DORA, gegliedert in vier Phasen. Die Tabelle umfasst Aktivitäten wie Gap-Analyse, Aufbauorganisation und Risikobewertung. Ziel ist die strukturierte Umsetzung der Anforderungen gemäß DORA bis zum festgelegten Termin.
msg for banking

Vier Monate verbleiben noch. Es folgen ein paar Tipps, wie Leasing- und Factoring-Gesellschaften jetzt strukturiert vorgehen können.

  • Strategie, Leitlinien und Verfahrensanweisungen gemäß Artikel 16 DORA erstellen oder bestehende Dokumente überarbeiten
  • Durchführung und Erstellung von Business Impact Analysen (BIA), Schulungen, Risikoregister, Liste der kritischen oder wichtigen Funktionen (kwF), Asset Register, physische Sicherheitsmaßnahmen umsetzen, Berechtigungskonzepte, Rezertifizierung, Geschäfts­fortführungs­pläne, Wieder­herstellungs­maßnahmen, Bericht über die Überprüfung des vereinfachten IKT-Risikomanagementrahmens
  • Überarbeitung des Prozesses für die Behandlung IKT-bezogener Vorfälle und Dokumentation der Vorfälle, Durchführung von Penetrationstests, Dokumentation und Abarbeitung der Feststellungen
  • Erstellung des Informationsregisters, Definition von Ausstiegsplänen, Verhandlung der Vertragsanpassungen risikoorientiert
  • Rollen trennen, wo immer es personell möglich ist, dokumentierte Kompensationskontrollen an den Stellen, wo eine Funktionstrennung personell nicht möglich ist
  • Reifegrad einordnen und Bericht erstellen

Fazit

Für Leasing- und Factoring-Gesellschaften ist es ratsam, die verbleibende Zeit zu nutzen, den Reifegrad einzuordnen, einen Plan zur Abarbeitung der Lücken zu erstellen und diese Lücken risikoorientiert zu schließen sowie verbleibende Risiken nachvollziehbar zu dokumentieren. Jennifer Holz, msg for banking/dk

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert