DORA Backup-Anforderungen und Resilienztests: was Artikel 12 Absatz 3 und die RTS von der IT verlangen
Eurokommerz, Wien, seit 2006: Private AI/ML · IT Managed Services · Enterprise Training · KI-Hardware & Software
- DORA, die Verordnung (EU) 2022/2554, gilt nach Artikel 64 ab dem 17. Januar 2025; ihr Artikel 12 verlangt Sicherungsrichtlinien mit einer Mindesthäufigkeit der Sicherung nach Kritikalität, regelmäßige Tests der Sicherungs- und Wiederherstellungsverfahren und Wiederherstellungen auf vom Quellsystem getrennten Systemen
- Wiederherstellungen aus Backups auf eigenen Systemen des Finanzunternehmens nutzen IKT-Systeme, die physisch und logisch vom Quellsystem getrennt sind; die Antwort DORA038 der EIOPA versteht darunter Systeme unter der vollen Kontrolle des Unternehmens, die nicht direkt mit dem Hauptsystem verbunden sind
- Artikel 11 Absatz 6 Buchstabe a verlangt Tests der IKT-Geschäftsfortführungspläne und der IKT-Reaktions- und Wiederherstellungspläne mindestens jährlich und nach wesentlichen Änderungen, Artikel 24 Absatz 6 jährliche Tests aller IKT-Systeme, die kritische oder wichtige Funktionen unterstützen, außer bei Mikrounternehmen
- Die Delegierte Verordnung (EU) 2024/1774 legt fest, was Fortführungstests enthalten, einschließlich der Umschaltung auf Backups und der Prüfung, ob der Normalbetrieb wiederhergestellt werden kann; im vereinfachten Rahmen nach Artikel 16 Absatz 1 DORA werden Sicherung und Wiederherstellung mindestens einmal jährlich oder bei jeder wesentlichen Änderung des Plans getestet
- Nachweise der IT: die Leitlinie für die Geschäftsfortführung mit RTO und RPO für kritische oder wichtige Funktionen, Asset-Aufzeichnungen mit diesen Vorgaben, zugängliche Wiederherstellungspläne mit Erfolgskriterien, Testergebnisse und Mängel, die dem Leitungsorgan gemeldet werden
Eurokommerz × Vixen.UNO: Cyber-Resilienz Experten kontaktieren →
DORA Backup-Anforderungen: was Verordnung und RTS von der IT verlangen
DORA, die Verordnung (EU) 2022/2554, regelt Backup und Wiederherstellung in Kapitel II zum IKT-Risikomanagement: Artikel 11 behandelt Reaktion und Wiederherstellung, Artikel 12 Sicherungsrichtlinien und -verfahren sowie Verfahren und Methoden der Rückgewinnung und Wiederherstellung, so wie das Interactive Single Rulebook der EBA die Artikel aufführt. Nach Artikel 12 Absatz 1 entwickeln und dokumentieren Finanzunternehmen Sicherungsrichtlinien und -verfahren, die den Umfang der zu sichernden Daten und die Mindesthäufigkeit der Sicherung nach der Kritikalität der Informationen oder der Vertraulichkeitsstufe der Daten festlegen, dazu Verfahren und Methoden der Rückgewinnung und Wiederherstellung. Artikel 12 Absatz 2 verlangt, diese Verfahren regelmäßig zu testen. Wiederherstellungen auf eigenen Systemen nutzen nach Artikel 12 Absatz 3 vom Quellsystem getrennte Systeme.
Für die Pläne verlangt Artikel 11 Absatz 6 Buchstabe a, die IKT-Geschäftsfortführungspläne und die IKT-Reaktions- und Wiederherstellungspläne für die IKT-Systeme aller Funktionen mindestens jährlich zu testen, außerdem bei wesentlichen Änderungen an IKT-Systemen, die kritische oder wichtige Funktionen unterstützen. Nach Artikel 64 gilt die Verordnung ab dem 17. Januar 2025.
Die technischen Details stehen in der Delegierten Verordnung (EU) 2024/1774 der Kommission vom 13. März 2024, den technischen Regulierungsstandards (RTS) zum IKT-Risikomanagementrahmen, in den Artikeln 24 bis 26 und, für den vereinfachten Rahmen, in den Artikeln 39 und 40. Verschlüsselung, Datenaufzeichnung, Segmentierung und Zugangskontrolle nach denselben RTS behandelt unser Artikel zu GPU-Servern für Banken und Versicherer.
Welcher Text gilt: vollständiger Rahmen, vereinfachter Rahmen und NIS2
Die RTS kennen zwei Regime. Titel II legt den vollständigen Rahmen fest, Titel III den vereinfachten IKT-Risikomanagementrahmen für die in Artikel 16 Absatz 1 DORA genannten Finanzunternehmen.
Für Unternehmen, die unter DORA fallen, nennt Erwägungsgrund 28 der NIS2-Richtlinie die Bestimmungen der DORA zu IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, Informationsaustausch und Risiken durch IKT-Drittanbieter und hält fest: „Anstelle der Bestimmungen in der vorliegenden Richtlinie sollten die Bestimmungen der Verordnung (EU) 2022/2554 gelten“. Unternehmen außerhalb der Finanzbranche behandelt unser Leitfaden zu NIS2-Backup-Anforderungen und Business Continuity. Ob ein Unternehmen unter DORA fällt, welches Regime gilt und welche Funktionen kritisch oder wichtig sind, ist eine rechtliche Bewertung, die seiner Rechts- und Compliance-Abteilung obliegt.
Artikel 12 Absatz 3: getrennte Wiederherstellung und Umfang der Sicherung
Nach Artikel 12 Absatz 3 DORA nutzen Finanzunternehmen, die Sicherungsdaten mit eigenen Systemen wiederherstellen, IKT-Systeme, die physisch und logisch vom IKT-Quellsystem getrennt sind. In der Q&A DORA038, eingereicht am 14. Februar 2024 und als endgültig gekennzeichnet, hält die EIOPA fest, dass DORA eigene Systeme nicht definiert, und versteht die Vorschrift als Wiederherstellung „durch Nutzung von IKT-Systemen, für die das Finanzunternehmen die volle Kontrolle und Verantwortung hat“, also mit Systemen, „die nicht direkt mit dem Hauptsystem verbunden sind“.
Für eine virtualisierte Umgebung hat ein technisches Design, das dieser Lesart entspricht, eigene Hosts oder einen eigenen Cluster, ein Netzwerksegment ohne direkte Route zur Produktion und Administratorkonten außerhalb des Produktionsverzeichnisses. Ausgelegt für die Systeme hinter kritischen oder wichtigen Funktionen, während der Rest in Wellen wiederhergestellt wird, braucht es einen Bruchteil der Produktionshosts. Die Designentscheidungen behandelt unser Leitfaden zur isolierten Wiederherstellungsumgebung.
Für den vereinfachten Rahmen verlangt Artikel 39 Absatz 2 Buchstabe g der RTS vom Plan den Umfang der Sicherung und eine Mindesthäufigkeit der Sicherung nach der Kritikalität der Funktion. In Titel II verlangt Artikel 4 der RTS, die Richtlinie für das Management von IKT-Assets, Aufzeichnungen über „die für die IKT-Geschäftsfortführung geltenden Anforderungen, einschließlich der Vorgaben für die Wiederherstellungszeit und die Wiederherstellungspunkte“; Inventar und Backup-Jobs lassen sich so gegen dieselben Vorgaben prüfen.
Wiederherstellungsziele und der IKT-Reaktions- und Wiederherstellungsplan
Nach Artikel 24 Absatz 1 der RTS legt die Leitlinie für die Geschäftsfortführung Wiederherstellungsziele fest: Das Finanzunternehmen muss den Betrieb seiner kritischen oder wichtigen Funktionen nach Störungen innerhalb einer Vorgabe für die Wiederherstellungszeit und einer Vorgabe für den Wiederherstellungspunkt wiederherstellen können. Artikel 24 der RTS nennt Zahlen nur für zentrale Gegenparteien, Zentralverwahrer und Handelsplätze, jeweils um eine Wiederherstellungszeit von 2 Stunden. Andere Unternehmen legen ihre Vorgaben aus der Business Impact Analysis fest; wie man zu RTO und RPO je System kommt, zeigt unser Leitfaden zur Business Impact Analysis für die IT.
Nach Artikel 26 Absatz 1 der RTS legen die IKT-Reaktions- und Wiederherstellungspläne die Bedingungen für Aktivierung und Deaktivierung fest und beschreiben die Maßnahmen, die Verfügbarkeit, Integrität, Kontinuität und Wiederherstellung mindestens der Systeme sicherstellen, die kritische oder wichtige Funktionen unterstützen. Sie sind dokumentiert und im Notfall leicht zugänglich, sehen kurz- und langfristige Optionen einschließlich einer teilweisen Wiederherstellung von Systemen vor und legen die Bedingungen fest, unter denen eine erfolgreiche Ausführung festgestellt wird. Dieser letzte Punkt gibt jedem Wiederherstellungstest sein Erfolgskriterium vorab: ein benannter Dienst, der innerhalb seines RTO läuft, aus einem Wiederherstellungspunkt innerhalb seines RPO, bestätigt von seinem Verantwortlichen.
Artikel 26 Absatz 2 der RTS zählt die Szenarien auf, die die Pläne berücksichtigen, darunter Cyberangriffe und Umschaltungen zwischen der primären IKT-Infrastruktur und den redundanten Kapazitäten, Backups und redundanten Einrichtungen, den Ausfall von Rechenzentren und großflächige Stromausfälle. Ein Cyberangriffsszenario braucht ein eigenes Runbook, denn Replikate, die alle paar Minuten aktualisiert werden, können bereits verschlüsselte Daten enthalten, und diese Wiederherstellung beginnt bei einem älteren, sauberen Wiederherstellungspunkt in getrennten Systemen.
Geschäftsfortführungspläne testen: Szenarien, Umschaltung und Failback
Artikel 25 der RTS gilt, wenn Finanzunternehmen ihre IKT-Geschäftsfortführungspläne nach Artikel 11 Absatz 6 DORA testen. Nach Artikel 25 Absatz 2 spielen die Tests Szenarien durch, die mögliche Störungen simulieren, darunter eine angemessene Auswahl schwerer, aber plausibler Szenarien, und stets die Szenarien, die bei der Entwicklung der Pläne berücksichtigt wurden. Sie testen IKT-Dienstleistungen Dritter, wo zutreffend, mit Szenarien der Insolvenz oder des Ausfalls eines Anbieters, und hinterfragen die Annahmen der Pläne, einschließlich der Governance-Regelungen und der Krisenkommunikationspläne. Bei Unternehmen, die keine Mikrounternehmen sind, verlangt Artikel 11 Absatz 6 Unterabsatz 2 DORA in den Testplänen Szenarien von Cyberangriffen und von Umschaltungen zwischen der primären IKT-Infrastruktur und den redundanten Kapazitäten, Backups und redundanten Einrichtungen, und Artikel 25 Absatz 2 Buchstabe c der RTS nimmt die Umschaltung auf.
Bei diesen Umschaltungen prüfen die Tests, ob mindestens die kritischen oder wichtigen Funktionen über einen ausreichenden Zeitraum angemessen betrieben werden können und ob der Normalbetrieb wiederhergestellt werden kann. Der Betrieb über einen Geschäftszeitraum und das Failback gehören deshalb neben der Startprüfung am Ausweichstandort zum Umfang. Artikel 25 Absatz 5 der RTS verlangt dokumentierte Ergebnisse, und festgestellte Mängel aus diesen Tests werden analysiert, behoben und dem Leitungsorgan gemeldet. Die Testarten behandelt unser Leitfaden zum Disaster-Recovery-Test.
Unser Service Cloud Disaster Recovery führt planmäßige Failover-Tests in isolierter Umgebung durch, mit einem Bericht nach jedem Test darüber, was angelaufen ist, wie schnell und was zu beheben ist. Schreiben Sie uns, welche Funktionen Sie zuerst umschalten würden und wie Sie sie heute testen.
Wie oft DORA-Tests nach Verordnung und RTS fällig sind
Artikel 11 Absatz 6 Buchstabe a verlangt, wie oben beschrieben, mindestens jährliche Tests der Fortführungs- und Wiederherstellungspläne. Für Backups verlangt Artikel 12 Absatz 2 regelmäßige Tests ohne festes Intervall. In Kapitel IV der DORA verpflichtet Artikel 24 Absatz 6 Finanzunternehmen, die keine Mikrounternehmen sind, mindestens jährlich angemessene Tests aller IKT-Systeme und -Anwendungen sicherzustellen, die kritische oder wichtige Funktionen unterstützen. Unternehmen, die TLPT durchführen müssen, tun dies nach Artikel 26 Absatz 1 DORA mindestens alle 3 Jahre, und die zuständige Behörde kann einen kürzeren oder längeren Abstand verlangen. Im vereinfachten Rahmen testen die in Artikel 16 Absatz 1 DORA genannten Finanzunternehmen nach Artikel 40 Absatz 1 der RTS ihre Geschäftsfortführungspläne mindestens einmal jährlich für die Sicherungs- und Wiederherstellungsverfahren oder bei jeder wesentlichen Änderung des Geschäftsfortführungsplans.
| TEST | GILT FÜR | TURNUS ODER ANLASS | QUELLE |
|---|---|---|---|
| Fortführungspläne | Unternehmen nach Titel II | mindestens jährlich; nach wesentlichen Änderungen an Systemen für kritische oder wichtige Funktionen | DORA Art. 11 Abs. 6 Buchst. a |
| Umschaltung, Cyberangriff | Titel II, außer Mikrounternehmen | Teil der Tests der Fortführungspläne | DORA Art. 11 Abs. 6; RTS Art. 25 Abs. 2 Buchst. c |
| Sicherungsverfahren | Unternehmen nach Titel II | regelmäßig | DORA Art. 12 Abs. 2 |
| Kritische IKT-Systeme | außer Mikrounternehmen | mindestens jährlich | DORA Art. 24 Abs. 6 |
| TLPT | zur TLPT verpflichtete Unternehmen | mindestens alle 3 Jahre; die Behörde kann das ändern | DORA Art. 26 Abs. 1 |
| Backup und Wiederherstellung | Vereinfachter Rahmen, Art. 16 Abs. 1 | mindestens einmal jährlich oder bei jeder wesentlichen Änderung des Plans | RTS Art. 40 Abs. 1 |
Verordnung (EU) 2022/2554 (DORA), gelesen in der englischen Fassung unter https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32022R2554, und Delegierte Verordnung (EU) 2024/1774 der Kommission im Text des Amtsblatts, beide am 10. Oktober 2026.
Die Tests nach Kapitel IV der DORA zum Testen der digitalen operationalen Resilienz kommen zu den Fortführungstests hinzu. Wir schlagen vor, Backup-Server, Repositories und ihre Administratorkonten als eigene Systeme in diese Tests aufzunehmen, da Angreifer es auf sie abgesehen haben, wie unser Artikel Backup ist kein Disaster Recovery beschreibt.
Nachweise, die das IT-Team vorlegen können sollte
Die Tabelle ordnet jeder Anforderung Aufzeichnungen zu, die das IT-Team vorlegen kann; ob das Unternehmen den Text erfüllt, beurteilt es selbst.
| TEXT | ANFORDERUNG | NACHWEIS AUS DER IT |
|---|---|---|
| RTS Art. 24 Abs. 1 | Leitlinie für die Geschäftsfortführung mit RTO und RPO für kritische oder wichtige Funktionen | genehmigte Leitlinie; Business Impact Analysis; RTO und RPO je System |
| RTS Art. 4 | Anforderungen an die Geschäftsfortführung, einschließlich RTO und RPO, in den Asset-Aufzeichnungen | Inventarfelder ausgefüllt; Backup-Jobs mit dem Inventar abgeglichen |
| DORA Art. 12 Abs. 1 | Sicherungsrichtlinie mit Umfang und Mindesthäufigkeit nach Kritikalität | Sicherungsrichtlinie; Jobliste je System mit ihrer Häufigkeit |
| DORA Art. 12 Abs. 3 | Wiederherstellung auf eigenen, vom Quellsystem getrennten Systemen | Design des Wiederherstellungsclusters; Firewall-Regeln; getrennte Administratorkonten |
| RTS Art. 26 Abs. 1 | dokumentierte, zugängliche Reaktions- und Wiederherstellungspläne mit Erfolgsbedingungen | Runbook je Stufe, auch offline; Aktivierungs- und Erfolgskriterien |
| RTS Art. 25 Abs. 2 | schwere, aber plausible Szenarien, Umschaltung, Dienste Dritter | Testplan; gemessene Ergebnisse je Stufe, einschließlich Failback |
| RTS Art. 25 Abs. 5 | Ergebnisse dokumentiert; Mängel analysiert, behoben und gemeldet | Testberichte; Maßnahmenprotokoll mit Verantwortlichen; Protokolle des Leitungsorgans |
| RTS Art. 39 Abs. 2 und 40 | Umfang und Mindesthäufigkeit der Sicherung (Buchst. g); jährlicher Backup- und Wiederherstellungstest | Jobliste je Funktion; datierte Testnachweise (Vereinfachter Rahmen) |
Verordnung (EU) 2022/2554, Artikel 12 Absatz 1 und 3, auf eur-lex.europa.eu; Delegierte Verordnung (EU) 2024/1774 gelesen im Text des Amtsblatts am 10. Oktober 2026. Die Nachweisspalte ist unsere Lesart, keine Aussage über die Einhaltung der Vorschriften.
Betreibt ein Anbieter die externe Kopie oder den Ausweichstandort, bezieht Artikel 25 Absatz 2 Buchstabe b der RTS seine Dienste in die Fortführungstests ein, wo zutreffend, und Artikel 26 Absatz 4 der RTS verlangt von den Finanzunternehmen, Fortführungsmaßnahmen zur Minderung von Ausfällen von IKT-Drittdienstleistern zu prüfen und umzusetzen. Der Vertrag sollte die Rolle des Anbieters in Ihren Tests und seine Testberichte abdecken.
Unser Assessment im Rahmen der Cyber-Resilienz prüft Infrastruktur, Zugriffe und Backups, und für Finanzunternehmen nehmen wir die DORA-Anforderungen in Assessment und Arbeitsplan auf. Schicken Sie uns Ihre Leitlinie für die Geschäftsfortführung und Ihren letzten Testbericht über das Formular unten.
Ein Rechenbeispiel: ein Testjahr für eine Bank mit 900 VMs
Nehmen Sie als Beispiel eine Bank mit 1.400 Beschäftigten, die 900 VMs auf 40 Hosts in zwei Rechenzentren betreibt. Ihre Business Impact Analysis ordnet die kritischen oder wichtigen Funktionen, etwa Zahlungsverkehr, Kernbankensystem und Kundenkanäle, 140 VMs in Stufe 1 zu, darunter Verzeichnisdienst, DNS und die Datenbankcluster; die Stufen 2 und 3 umfassen die übrigen 760. Beim Durchschnitt der Umgebung von rund 22 VMs je Host braucht ein getrennter Wiederherstellungscluster für Stufe 1 rund sieben Hosts plus Storage, und mehr, wenn die Datenbankserver der Stufe 1 größer sind als die durchschnittliche VM. Der Kalender unten deckt jedes Element von Artikel 25 Absatz 2 der RTS einmal im Jahr ab.
- Im ersten Quartal eine Tabletop-Übung des Wiederherstellungsplans und des Krisenkommunikationsplans durchführen, geleitet von jemandem außerhalb der IT, um seine Annahmen zu hinterfragen.
- Im zweiten Quartal alle 140 VMs der Stufe 1 aus dem Backup auf den getrennten Cluster wiederherstellen, gemessen am jeweiligen RTO und von den Systemverantwortlichen anhand der Erfolgsbedingungen des Plans geprüft.
- Im dritten Quartal Stufe 1 in einem Wartungsfenster mit Rollback-Plan auf das zweite Rechenzentrum umschalten, dort einen Geschäftstag lang betreiben und dann das Failback durchführen.
- Im vierten Quartal ein Cyberangriffsszenario testen, das beim neuesten sauberen Wiederherstellungspunkt beginnt, sowie den Ausfall des Anbieters der externen Kopie, gemeinsam mit dem Anbieter, soweit der Vertrag es erlaubt.
- Nach jedem Test die Ergebnisse dokumentieren, jedem Mangel einen Verantwortlichen und ein Datum zuweisen und dem Leitungsorgan berichten.
Die Quartale sind unser Vorschlag, kein von DORA oder den RTS festgelegtes Intervall; den Zyklus legt die eigene Leitlinie der Bank fest.
Allgemeine Information zum EU-Recht mit Stand Oktober 2026, keine Rechtsberatung im Einzelfall.
Was wir tun
Im Rahmen unseres Service Cyber-Resilienz prüft unser Engineering-Partner Vixen.UNO Security und Backup; für Finanzunternehmen nehmen wir die DORA-Anforderungen in Assessment und Arbeitsplan auf, und die rechtliche Bewertung der Compliance erstellt Ihre Rechtsabteilung. Im Rahmen unseres Service Cloud Disaster Recovery definieren wir gemeinsam mit Ihnen die kritischen Systeme, Ziel-RPO und -RTO je Systemstufe und die Katastrophenszenarien und führen planmäßige Failover-Tests in isolierter Umgebung durch, mit einem Bericht nach jedem Test. Der Ausweichstandort läuft in Baltnetas Tier-3-Rechenzentren in Litauen, und Ihre Ziele je Systemstufe werden im SLA fixiert. Das erste Gespräch ist kostenlos; der Preis des technischen Assessments steht vor Beginn der Arbeiten fest.
FAQ
Welche Backup-Anforderungen stellt DORA?
Was verlangt DORA Artikel 12 bei der Wiederherstellung von Backups?
Wie oft verlangt DORA Backup- und Wiederherstellungstests?
Was müssen DORA-Tests der IKT-Geschäftsfortführung umfassen?
Was sind DORA-Resilienztests nach Kapitel IV?
Ersetzt DORA NIS2 bei Backup und Business Continuity?
Schicken Sie uns Ihre Systemstufen mit RTO und RPO, wie Sie Backups heute wiederherstellen, und Datum und Umfang Ihres letzten Fortführungstests. Wir antworten innerhalb eines Werktages, und aus dem ersten Gespräch nehmen Sie 2 bis 3 mögliche Szenarien mit; für Finanzunternehmen nehmen wir die DORA-Anforderungen in Assessment und Arbeitsplan auf. Das erste Gespräch ist kostenlos.
Mit einem Experten sprechenWir antworten innerhalb eines Werktages