DORA und DDoS-Schutz: was Sie vom Dienstleister verlangen müssen
Ja. Ihr DDoS-Dienstleister fällt unter DORA, allerdings mittelbar: Die Pflichten treffen Sie, und Sie reichen sie per Vertrag weiter. Seit dem 17. Januar 2025 gilt die Verordnung (EU) 2022/2554 für Kreditinstitute und Versicherer, ebenso für Zahlungsinstitute und andere Finanzunternehmen. Scrubbing, Reverse-Proxy, WAF? Für uns sind das IKT-Dienstleistungen im Sinne der Verordnung. Verantwortlich bleiben trotzdem Sie (Artikel 28 Abs. 1), also muss in den Vertrag, was Sie vom Anbieter brauchen, mindestens das, was Artikel 30 aufzählt. Stand: Oktober 2026.
Montag, 7:40 Uhr, Online-Banking
Ein Beispiel, ausgedacht, aber mit echten Fristen. Montag, 7:40 Uhr: Das Monitoring meldet, dass die Login-Seite des Online-Bankings kaum noch antwortet. Zehn Minuten später ist der Schutzdienstleister am Telefon. Layer 7, heißt es, man filtere schon.
Ist das ein IKT-bezogener Vorfall? Das Wort DDoS kommt in DORA nicht vor. Artikel 3 Nr. 8 spricht von einem ungeplanten Ereignis oder einer Reihe verbundener Ereignisse, das die Sicherheit der Netzwerk- und Informationssysteme beeinträchtigt und nachteilige Auswirkungen auf die Verfügbarkeit von Daten oder auf Ihre Dienstleistungen hat. Ein Überlastungsangriff, der das Banking bremst oder lahmlegt, erfüllt das nach unserer Lesart.
Erfassen müssen Sie jeden Vorfall (Artikel 17 Abs. 2). Melden erst, wenn er schwerwiegend ist, und das regelt die Delegierte Verordnung (EU) 2024/1772. Ihr Artikel 8 Abs. 1 verlangt, dass kritische Dienste beeinträchtigt sind, beim Online-Banking klar. Dazu mindestens zwei Wesentlichkeitsschwellen aus Artikel 9, oder ein erfolgreicher, böswilliger und unbefugter Zugriff, der zu Datenverlust führen kann (Artikel 9 Abs. 5 lit. b). Den zweiten Fall vergisst man leicht. Er zählt, falls der Angriff nur Lärm war, um einen Einbruch zu verdecken.
Gegen zehn wird es ernst. Das Banking ist seit über zwei Stunden für die meisten Kunden gestört, und die Ausfallzeit läuft, sobald der Dienst „ganz oder teilweise nicht mehr verfügbar ist“ (Artikel 3 Abs. 2). Zwei Schwellen sind gerissen.
| Schwelle (Art. 9 DelVO 2024/1772) | Erreicht, wenn |
|---|---|
| Kunden (Abs. 1) | mehr als 10 % der Kunden des Dienstes, mehr als 100.000 Kunden oder mehr als 10 % der täglichen Transaktionen |
| Reputationsschaden (Abs. 2 i. V. m. Art. 2) | Medienberichte über den Vorfall oder wiederholte Beschwerden verschiedener Kunden; nach unserer Einschätzung bei DDoS auf Banken häufig |
| Dauer (Abs. 3) | Vorfall über 24 Stunden oder Ausfall über zwei Stunden bei IKT-Diensten für kritische oder wichtige Funktionen |
| Daten (Abs. 5) | lit. b: böswilliger Zugriff mit möglichem Datenverlust; reicht allein |
| Geografie, Kosten (Abs. 4, 6) | zwei oder mehr Mitgliedstaaten; Kosten über 100.000 EUR |
Stufen Sie um zehn als schwerwiegend ein, muss die Erstmeldung bis 14 Uhr bei der BaFin sein.
| Meldung | Frist nach Art. 5 Abs. 1 DelVO 2025/301 |
|---|---|
| Erstmeldung | so früh wie möglich, spätestens vier Stunden nach Einstufung als schwerwiegend und 24 Stunden nach Kenntnis; bei späterer Einstufung vier Stunden ab Einstufung (Abs. 2) |
| Zwischenmeldung | spätestens 72 Stunden nach der Erstmeldung, aktualisiert sobald der reguläre Betrieb wieder läuft |
| Abschlussmeldung | spätestens einen Monat nach der letzten Zwischenmeldung |
Am Wochenende bekommen Kreditinstitute und NIS2-Einrichtungen für Erst- und Zwischenmeldung keinen Aufschub bis zum nächsten Arbeitstag (Abs. 5). Gemeldet wird über die MVP der BaFin, die unter anderem ans BSI weiterleitet; DORA-Unternehmen sind von der Meldepflicht nach § 32 BSIG befreit.
Knapp werden in diesen vier Stunden die Daten. Die BaFin empfiehlt, in der Erstmeldung unter anderem „Welche Services sind betroffen?“ zu beantworten und ob „vermutlich eine böswillige Handlung“ dahintersteht; Schätzungen sind zunächst erlaubt. Melden können Sie aber nur, was der Dienstleister geliefert hat: Beginn und Angriffsart (volumetrisch, Protokoll, Layer 7), betroffene Netze oder Domains, Spitzenwerte, Stand der Mitigation. Wer das in welchem Format bis wann liefert, gehört in den Vertrag. Unsere Einschätzung: Mit keiner Klausel bewirkt der Einkauf mehr.
Die Meldung selbst darf ein Dienstleister abgeben (Artikel 19 Abs. 5 DORA), verantwortlich bleiben Sie. Die BaFin will unverzüglich nach Vertragsschluss davon wissen, spätestens vor der ersten Meldung.
Kommt der Angriff am Mittwoch wieder, zählen die Wellen womöglich zusammen. Wiederholte Vorfälle mit derselben Ursache werden addiert, wenn sie innerhalb von sechs Monaten mindestens zweimal aufgetreten sind und gemeinsam die Kriterien erfüllen (Artikel 8 Abs. 2 DelVO 2024/1772). Das prüfen Sie monatlich. Und die Erpresser-Mail, die den Angriff am Sonntag angekündigt hat? Die kann nach unserer Lesart eine erhebliche Cyberbedrohung sein (Artikel 3 Nr. 13), freiwillig meldbar nach Artikel 19 Abs. 2.
Kritisch oder wichtig?
IKT-Dienstleistungen sind nach Artikel 3 Nr. 21 „digitale Dienste und Datendienste, die über IKT-Systeme … dauerhaft bereitgestellt werden“. Die BaFin schreibt, Sie müssten den Begriff „weit auslegen“. Cloud-Scrubbing, ein Reverse-Proxy mit WAF und ein CDN fallen nach unserer Lesart darunter.
Kritisch oder wichtig ist nach Artikel 3 Nr. 22 eine Funktion, deren Ausfall die Fortführung Ihrer Geschäftstätigkeit „erheblich beeinträchtigen würde“. Einstufen müssen Sie selbst. Unsere Einschätzung: Steht der Schutzdienst vor dem Online-Banking oder der Zahlungsabwicklung, unterstützt er diese Funktion. Am Montagmorgen oben wäre das Banking ohne ihn schlicht weg gewesen.
Dann wird es aufwendiger. Die Zusatzinhalte aus Artikel 30 Abs. 3 müssen in den Vertrag, die BaFin will vorab Bescheid wissen (Artikel 28 Abs. 3), und ohne getestete Ausstiegsstrategie nach Artikel 28 Abs. 8 geht es nicht.
Was in den Vertrag gehört
Bevor unterschrieben wird, will Artikel 28 Abs. 4 eine Risikobewertung samt Konzentrationsrisiko und eine Due Diligence sehen. Bei einer kritischen oder wichtigen Funktion kommt Abs. 5 dazu, und die Frage daraus lässt sich Anbietern wörtlich stellen: Wenden Sie „die aktuellsten und höchsten Qualitätsstandards für die Informationssicherheit“ an? Die Geschäftsleitung trägt die letztendliche Verantwortung (Artikel 5 Abs. 2 lit. a). Hätte sie am Montag um zehn gewusst, wen sie beim Dienstleister anruft? Holen Sie sie früh dazu.
Die Tabelle folgt Artikel 30: Absatz 2 gilt immer, Absatz 3 kommt bei kritischen oder wichtigen Funktionen obendrauf, zum Abhaken gibt es eine Übersicht der BaFin. Aus der DelVO 2024/1774 gehören zwei Punkte gleich mit hinein: die Dienstleistungsgüte für Netzwerkdienste (Artikel 13 lit. m) und genug Kapazität gegen Engpässe (Artikel 9 Abs. 1).
| Vertragspunkt | Fundstelle | Beim DDoS- oder WAF-Anbieter |
|---|---|---|
| Leistungsbeschreibung, Zulässigkeit von Unteraufträgen | Abs. 2 lit. a | Layer 3/4 und 7, Netze, Domains, Always-on oder on-demand |
| Standorte von Verarbeitung und Speicherung | Abs. 2 lit. b | Wo wird TLS terminiert, wo liegen Logs |
| Verfügbarkeit, Authentizität, Integrität, Vertraulichkeit | Abs. 2 lit. c | private Schlüssel, entschlüsselter Verkehr |
| Datenrückgabe bei Insolvenz oder Vertragsende | Abs. 2 lit. d | Export von WAF-Regeln, DNS-Zonen, Logs |
| Beschreibung der Dienstleistungsgüte | Abs. 2 lit. e (alle Verträge) | Schutzumfang |
| Präzise quantitative und qualitative Leistungsziele | Abs. 3 lit. a (kritisch oder wichtig) | etwa Zeit bis zur Mitigation; Inhalt des Angriffsberichts |
| Vorfallunterstützung ohne oder zu vorab festgesetzten Kosten | Abs. 2 lit. f | Notfallnummer, Preise für Notfalleinsätze |
| Zusammenarbeit mit Aufsicht und Abwicklungsbehörden | Abs. 2 lit. g | Ansprechpartner |
| Kündigungsrechte und Mindestkündigungsfristen | Abs. 2 lit. h, Art. 28 Abs. 7 | auch bei Schwächen im IKT-Risikomanagement des Anbieters |
| Teilnahme an Sicherheitsschulungen | Abs. 2 lit. i | Bedingungen |
| Berichtspflichten zu wesentlichen Entwicklungen | Abs. 3 lit. b | Kapazität, Standorte, Unterauftragnehmer |
| Notfallpläne, implementiert und getestet | Abs. 3 lit. c | Testberichte anfordern |
| Mitwirkung an Ihrem TLPT | Abs. 3 lit. d | benannter Ansprechpartner |
| Zugangs-, Inspektions- und Auditrechte, auch der Aufsicht | Abs. 3 lit. e | Testate ergänzen das Auditrecht |
| Ausstiegsstrategie mit verbindlichem Übergangszeitraum | Abs. 3 lit. f | Weiterbetrieb während des Wechsels |
Und wer arbeitet beim Anbieter mit? Bei kritischen oder wichtigen Funktionen regelt das die Delegierte Verordnung (EU) 2025/532. Artikel 4 will im Vertrag die Datenorte der Unterauftragnehmer sehen, dieselben Auditrechte für Sie und die Aufsicht und eine Meldung jeder wesentlichen Änderung. Spannender ist Artikel 5: Solche Änderungen muss er rechtzeitig ankündigen, und Sie bekommen eine Frist, in der Sie zustimmen oder ablehnen können. Angemietete Rechenzentren? Dann können nach unserer Lesart auch die Colocation-Betreiber darunter fallen, soweit sie die Dienstleistung wirksam unterstützen.
Register und Anzeige an die BaFin
Das Informationsregister ist Fleißarbeit, und gut möglich, dass sie bei Ihnen landet. Jeder IKT-Vertrag gehört hinein (Artikel 28 Abs. 3), der mit dem Schutzdienst vom Montag also auch, und zwar auf den Vorlagen der Durchführungsverordnung (EU) 2024/2956. Für den Anbieter brauchen Sie LEI oder EUID (Artikel 3 Abs. 5). Bei kritischen oder wichtigen Funktionen kommen laut BaFin alle Unterauftragnehmer dazu, die die Dienstleistung „wirksam unterstützen“. Eine Vorlage fragt außerdem, wie ersetzbar der Anbieter ist und wann das letzte Audit war. Diese zwei Felder füllen Sie am besten vor der Unterschrift aus, nicht erst im März.
Abgegeben wird jährlich bis 31. März, Stand 31. Dezember. Planen Sie einen Vertrag für eine kritische oder wichtige Funktion, sagen Sie der BaFin zeitnah Bescheid. Ist der Schutzdienst zusätzlich eine Auslagerung nach KWG oder VAG? Dann läuft die Anzeige laut BaFin weiterhin über das Fachverfahren „Anzeige von Auslagerungen“.
Tests mit dem Schutzdienstleister
Geübt wird sowieso, mindestens jährlich, so will es Artikel 11 Abs. 6 lit. a für die IKT-Geschäftsfortführungspläne; gleich danach stehen Szenarien für Cyberangriffe und das Umschalten auf redundante Kapazitäten, und Artikel 25 Abs. 1 zählt unter anderem szenariobasierte Tests und Leistungstests auf. Unser Vorschlag? Den Montag nachspielen. Mit Umschalten, Anruf beim Dienstleister und Probemeldung, und jemand schaut auf die Uhr.
TLPT betrifft laut BaFin wenige Unternehmen, und wen es trifft, der bekommt einen Verpflichtungsbescheid. Darin steht der Rhythmus, in der Regel drei Jahre (Artikel 26 Abs. 1). Getestet wird an Live-Produktionssystemen, Ausgelagertes gehört dazu (Abs. 2). Erwägungsgrund 11 der Delegierten Verordnung (EU) 2025/1190 nennt Denial-of-Service-Vorfälle als mögliche Folge, fast ironisch. Ist der Schutzdienst im Testumfang, sorgen Sie für seine Einbindung (Artikel 26 Abs. 3). Zum Mitmachen verpflichtet ist er nur bei einer kritischen oder wichtigen Funktion, über Artikel 30 Abs. 3 lit. d.
Ausstieg planen, bevor Sie einsteigen
Klingt nach Zukunftsmusik, gehört aber vor die Unterschrift. Für Dienste, die kritische oder wichtige Funktionen unterstützen, brauchen Sie eine dokumentierte und getestete Ausstiegsstrategie (Artikel 28 Abs. 8). Technisch hält sich das beim DDoS-Schutz in Grenzen: DNS-Einträge oder BGP-Announcements zurückholen, Zertifikate tauschen, WAF-Regeln samt Ausnahmen mitnehmen. Wie lange das dauert, beantwortet die Frage nach der Ersetzbarkeit aus Artikel 29.
Und wenn der Schutzdienst nicht gekündigt wird, sondern einfach ausfällt? Auch dafür hat DORA eine Antwort: Artikel 11 Abs. 2 lit. a will die Fortführung kritischer oder wichtiger Funktionen gesichert sehen, Abs. 5 die Redundanz aller kritischen Komponenten. Legen Sie vorher fest, über welchen Weg der Verkehr dann läuft.
Wie Myra die Checkliste beantwortet
Und bei uns? Myra selbst erfüllt die Anforderungen aus NIS-2, DORA und DSGVO, soweit sie sich an uns als IKT-Drittdienstleister richten. Bei DORA sind das vor allem die Pflichten, die Sie nach Artikel 30 mit uns vereinbaren.
Myra ist ein vom BSI qualifizierter DDoS-Mitigation-Dienstleister. Die Kernprodukte laufen auf BSI-C5-Typ-2-testierter Myra-Infrastruktur (siehe Zertifizierungen). Myra betreibt ein nach ISO 27001 auf Basis von IT-Grundschutz zertifiziertes ISMS (BSI-IGZ-0667-2024) und hat ein Testat nach IDW PS 951 Typ 2 (ISAE 3402) für das interne Kontrollsystem.
Datenverarbeitung in der EU, auf Wunsch ausschließlich in Deutschland. Die Basis des DDoS-Schutzes läuft an sechs unabhängigen Rechenzentrumsstandorten, die über Outsourcing eingebunden sind; betrieben und gewartet wird die IT-Umgebung von Myra-Personal. Für die Meldekette bietet Network DDoS Protection (cloud) eine sofortige Benachrichtigung bei Angriffen und einen detaillierten Incident Report innerhalb von 48 Stunden (werktags). DDoS Protection liefert nach der Mitigation ein Reporting über Dauer, Art und Stärke des Angriffs. Dazu kommen 24/7-Notfall-Support je nach Vertrag, ein vertraglich vereinbartes SLA sowie die Myra WAF und der Managed WAF Service.
Die Deutsche Kreditbank setzt Myra laut Fallstudie seit 2020 ein. Moritz Otte (Head of Digital Products & Technology der DKB) sagt dort: „Außerdem sind wir mit der Auslagerung an einen deutschen Security-Spezialisten aus regulatorischer Sicht optimal aufgestellt.“
Download: Fact Sheet DORA-Compliance mit Myra und Whitepaper DORA: IT-Auslagerung und Dienstleisterwahl.
Häufige Fragen
Gilt DORA auch für den DDoS-Dienstleister selbst?
IKT-Drittdienstleister stehen in Art. 2 Abs. 1 lit. u im Geltungsbereich. Direkt überwacht werden nur die, die die Europäischen Aufsichtsbehörden nach Art. 31 als kritisch einstufen; bei allen anderen wirkt DORA über Ihren Vertrag nach Art. 30. Verantwortlich bleibt das Finanzunternehmen (Art. 28 Abs. 1 lit. a).
Muss ich jeden DDoS-Angriff der BaFin melden?
Erfassen müssen Sie alle IKT-bezogenen Vorfälle (Art. 17 Abs. 2 DORA), melden nur die schwerwiegenden: nach Art. 8 Abs. 1 DelVO (EU) 2024/1772 bei betroffenen kritischen Diensten und zwei erreichten Wesentlichkeitsschwellen (etwa über zwei Stunden Ausfall und mehr als 10 % betroffene Kunden) oder bei böswilligem, unbefugtem Zugriff mit möglichem Datenverlust (Art. 9 Abs. 5 lit. b). Eine glaubhafte Angriffsankündigung ist nach unserer Lesart womöglich eine erhebliche Cyberbedrohung (Art. 3 Nr. 13 DORA), freiwillig meldbar (Art. 19 Abs. 2).
Ersetzt ein C5-Testat oder ISO-27001-Zertifikat das Auditrecht?
Bei kritischen oder wichtigen Funktionen verlangt Art. 30 Abs. 3 lit. e uneingeschränkte Prüfrechte für Sie, einen beauftragten Dritten und die Aufsicht; alternative Bestätigungsniveaus erlaubt Ziff. ii, wenn Rechte anderer Kunden betroffen sind. Testate und Zertifikate helfen bei der Due Diligence (Art. 28 Abs. 4), das Auditrecht muss trotzdem in den Vertrag.
Bis wann muss das Informationsregister bei der BaFin sein?
Laut BaFin jährlich bis spätestens 31. März, Stand 31. Dezember des Vorjahres, nur über die Melde- und Veröffentlichungsplattform (MVP). Erfüllt ist die Pflicht erst, wenn die Europäischen Aufsichtsbehörden das Register validiert haben.
Quellen
- Verordnung (EU) 2022/2554 (DORA), EUR-Lex, abgerufen am 11.10.2026
- Delegierte Verordnung (EU) 2025/301: Inhalt und Fristen der Vorfallmeldungen, abgerufen am 11.10.2026
- Delegierte Verordnung (EU) 2024/1772: Klassifizierung von IKT-Vorfällen, abgerufen am 11.10.2026
- Durchführungsverordnung (EU) 2024/2956: Vorlagen für das Informationsregister, abgerufen am 11.10.2026
- Delegierte Verordnung (EU) 2025/532: Untervergabe von IKT-Dienstleistungen, abgerufen am 11.10.2026
- Delegierte Verordnung (EU) 2024/1774: IKT-Risikomanagement, abgerufen am 11.10.2026
- Delegierte Verordnung (EU) 2025/1190: TLPT, abgerufen am 11.10.2026
- BaFin: IT- und Cybersicherheit (DORA), abgerufen am 11.10.2026
- BaFin: IKT-bezogene Vorfälle, Behandlung, Klassifizierung und Berichterstattung, abgerufen am 11.10.2026
- BaFin: Auslagerung der Meldepflichten und aggregiertes Melden, abgerufen am 11.10.2026
- BaFin: Informationsregister und Anzeigepflichten, abgerufen am 11.10.2026
- BaFin: IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, abgerufen am 11.10.2026
- BaFin: Übersicht Mindestvertragsinhalte nach DORA (Download), abgerufen am 11.10.2026
- BaFin: Testen der digitalen operationalen Resilienz und TLPT, abgerufen am 11.10.2026
- Myra: Fact Sheet DORA-Compliance mit Myra, abgerufen am 11.10.2026
- Myra: Whitepaper DORA, IT-Auslagerung und Dienstleisterwahl, abgerufen am 11.10.2026
- Myra: Case Study Deutsche Kreditbank (DKB), abgerufen am 11.10.2026