DORA-Anforderung im Microsoft 365 Tenant

DORA-Anforderungen im Microsoft 365 Tenant

DORA-Anforderungen im Microsoft 365 Tenant

DORA-Anforderungen sicher in Microsoft 365 umsetzen
17.07.2025
Microsoft 365
Digital Workplace
Security
Versicherungen & Finanzdienstleistungen

Mit Inkrafttreten der EU-Verordnung DORA (EU 2022/2554) am 17. Januar 2025 stehen Finanzunternehmen vor neuen regulatorischen Pflichten zur digitalen Resilienz. Microsoft 365 bietet mit Entra ID, Purview, Defender und Sentinel zentrale Werkzeuge zur technischen Umsetzung – doch die Verantwortung für die DORA-Compliance liegt bei den Unternehmen selbst.

DORA auf einen Blick: Die wichtigsten Fakten

  • Seit 17. Januar 2025 verbindlich für Finanzunternehmen

  • Ziel: Digitale Resilienz und Stabilität im Finanzsektor

  • Anforderungen: IKT-Risikomanagement, Vorfallmeldung, Resilienztests

  • Striktes Drittanbieter-Management ist vorgeschrieben

  • Microsoft unterstützt mit DORA-spezifischen Vertragsnachtrag und umfassenden Compliance-Tools

Was ist DORA – und warum jetzt Handlungsbedarf besteht

DORA (Digital Operational Resilience Act) ist eine EU-Verordnung zur Erhöhung der digitalen Betriebsstabilität im Finanzsektor. Betroffen sind Banken, Versicherungen, Zahlungsdienstleister und ihre IKT-Dienstleister.

Die Verordnung verpflichtet zu umfassendem Risikomanagement, Meldepflichten und der Resilienzprüfung digitaler Systeme. Angesichts zunehmender Abhängigkeit von Cloud-Diensten wie Microsoft 365 besteht unmittelbarer Handlungsbedarf – nicht zuletzt wegen der strengen Prüfvorgaben der Aufsichtsbehörde.

 

Zu den zentralen DORA-Anforderungen zählen:

  • Etablierung eines IKT-Risikomanagements
  • Meldung schwerwiegender Vorfälle
  • Durchführung regelmäßiger Resilienztests
  • Kontrolle von Drittdienstleistern
  • Austausch über Cyberbedrohungen

 

Weitere Details und eine umfassende Übersicht finden Sie direkt bei der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin): Zur Übersicht bei der BaFin

Microsofts Reaktion: Der DORA-Vertragsnachtrag

Microsoft hat auf die regulatorischen Anforderungen reagiert und einen DORA-spezifischen Vertragsnachtrag für Finanzunternehmen veröffentlicht. Dieser ergänzt bestehende Verträge wie das Enterprise Agreement oder die Datenschutzvereinbarung (DPA) um einen DORA-konformen Zusatz, der unter anderem folgende Punkte regelt:

  1. Transparenz beim Einsatz von Sub- und Drittdienstleistern
  2. Erweiterte Kündigungsrechte bei kritischen Änderungen
  3. Verpflichtung zur DORA-konformen Datenverarbeitung
  4. Berichtspflichten und Kontrollmöglichkeiten

 

Der Vertragsnachtrag ist im Microsoft Service Trust Portal verfügbar und sollte Teil jedes Microsoft-365-Vertrags im Finanzsektor sein. 

Dora-Anforderungen im Microsoft 365 Tenant umsetzen

Um Microsoft 365 DORA-konform zu nutzen, müssen Unternehmen technische und organisatorische Maßnahmen ergreifen. Eine Übersicht der wichtigsten Schritte finden Sie im Microsoft Learn-Artikel

 

Die wichtigsten Handlungsfelder sind:

Identitäts- und Zugriffsmanagement

  • Einsatz von Microsoft Entra ID (P2) mit:
    • Conditional Access Policies
    • Privileged Identity Management (PIM)
    • Multi-Faktor-Authentifizierung (MFA)
  • Zentralisierung der Identitäten zur Reduktion von Schatten-IT
  • Cross-Tenant-Synchronisierung bei Konzernstrukturen

Governance & Compliance

  • Einführung eines zentralen Governance-Modells für Microsoft 365
  • Nutzung von Microsoft Purview zur Umsetzung von:
    • Data Loss Prevention (DLP)
    • eDiscovery & Audit Logs
    • Retention Policies
  • Regelmäßige Dokumentation und Überprüfung der Compliance-Maßnahmen

Incident Response & Monitoring

  • Integration von Microsoft Defender for Cloud Apps und Microsoft Sentinel
  • Aufbau eines Meldeprozesses für schwerwiegende Vorfälle
  • Verknüpfung mit internen Notfallplänen und Reaktionsprozessen

Drittanbieter-Management

  • Identifikation und Bewertung aller Drittanbieter im Microsoft 365 Tenant (Add-Ons, APIs, Connectors)
  • Vertragsprüfung und Sicherstellung der regulatorischen Anforderungen
  • Definition von Exit-Strategien und Durchführung von Risikoanalysen

Herausforderungen in der Praxis

Die Umsetzung der DORA-Anforderungen im Microsoft 365 Tenant ist komplex. Besonders wichtig ist die klare Verantwortungsabgrenzung zwischen dem Finanzunternehmen als Auftraggeber und Microsoft als Dienstleister. Microsoft stellt zahlreiche technische Voraussetzungen bereit, die regulatorische Verantwortung verbleibt jedoch beim Unternehmen.

 

Ein Praxisbeispiel zeigt: Dienstleister müssen regulatorische Anforderungen vertraglich verankern, sind jedoch nicht selbst für die Einhaltung der DORA-Vorgaben verantwortlich. Gleichzeitig müssen Unternehmen ihre betrieblichen und technischen Risiken regelmäßig analysieren und dokumentieren – auch im Hinblick auf die von Microsoft bereitgestellten Cloud-Dienste.

Empfehlungen für Finanzunternehmen

Auf Basis interner Projekte und Microsoft-Dokumentationen empfehlen wir:

 

  • Vertragliche Absicherung prüfen: Stellen Sie sicher, dass der DORA-Vertragsnachtrag Teil Ihres Microsoft-Vertrags ist.
  • Tenant-Architektur überprüfen: Konsolidieren Sie Ihre Microsoft 365 Tenants und etablieren Sie ein zentrales Governance-Modell.
  • Compliance-Tools aktivieren: Nutzen Sie Microsoft Purview, Entra ID P2 und Defender-Produkte umfassend.
  • IKT-Vorfälle simulieren: Entwickeln Sie einen Incident-Response-Plan und testen Sie diesen regelmäßig.
  • Dokumentation & Reporting: Dokumentieren und auditieren Sie alle Maßnahmen nachvollziehbar.

Fazit: DORA ist mehr als Compliance

DORA bietet Finanzunternehmen die Chance, ihre digitale Resilienz nachhaltig zu stärken. Wer Microsoft 365 mit klaren Governance-Strukturen und einem DORA-konformen Setup betreibt, erfüllt nicht nur regulatorische Vorgaben, sondern schafft auch langfristige Sicherheit und Vertrauen.

Mit Arvato Systems Ihre DORA-Roadmap professionell umsetzen

Arvato Systems begleitet Finanzunternehmen von der Vertragsprüfung über technische Konfigurationen bis zur Umsetzung eines DORA-konformen Microsoft-365Tenants.

 

Vertrauen Sie auf unsere Expertise und Erfahrung bei der sicheren Umsetzung der DORA-Anforderungen. Kontaktieren Sie uns noch heute, um Ihre digitale Resilienz zu stärken und regulatorische Vorgaben souverän zu erfüllen.

Das könnte Sie auch interessieren

Digital Workplace mit Microsoft 365

Ihr Digital Workplace mit Microsoft 365 Lösungen. Digitalisieren Sie Ihren Arbeitsplatz mit Arvato Systems!

Microsoft 365

Das Fundament für Ihren Modern Workplace.

Workplace Security

Mit den smarten Tools des Microsoft 365 Defender schützen Sie Ihren Digital Workplace. Wir zeigen Ihnen wie!

NIS2-Richtlinie einfach erklärt

Die NIS2-Richtlinie und deren Umsetzung in Deutschland werden schon länger heiß diskutiert. Doch welche Änderungen und Anforderungen an die Cybersicherheit bringt NIS2 tatsächlich mit sich und wie müssen Unternehmen hierzulande reagieren, um den neuen Anforderungen gerecht zu werden?

Versicherungen & Finanzdienstleistungen

Arvato Systems ist Ihr verlässlicher IT-Partner für die Versicherungs- und Finanzbranche. Wir unterstützen Sie dabei, Ihre Dienstleistungen zu digitalisieren, Cloud-Technologien zu nutzen und Ihre Geschäftsprozesse zu automatisieren.

Verfasst von

ArvatoSystems_MA_HeikoSteinweg
Heiko Steinweg
Experte für Microsoft 365