Source: OJ L 333, 27.12.2022, p. 1–79

Current language: DE

Artikel 1 Gegenstand


Summary What does Article 1 of the DORA regulation say?

This is the foundational article of DORA, setting out its overarching purpose and scope.

Its core aim is to achieve a high common level of digital operational resilience across the financial sector by laying down uniform requirements.

It maps out the four broad pillars the regulation addresses: obligations on financial entities themselves (covering ICT risk management, incident reporting, resilience testing, and third-party risk management), requirements around contracts with ICT third-party service providers, an Oversight Framework for critical ICT third-party service providers, and rules on cooperation and enforcement among competent authorities.

It also clarifies DORA's relationship with Directive (EU) 2022/2555 (NIS2), positioning DORA as a sector-specific act for financial entities, and carves out Member State responsibilities for public security, defence, and national security.

Important points:

  • Comply with uniform requirements across five key areas: ICT risk management, incident reporting, resilience testing, cyber threat information sharing, and ICT third-party risk management.
  • Contractual arrangements with ICT third-party service providers and the oversight of critical ones are explicitly brought within the regulation's scope.
  • DORA is designated as a sector-specific act under NIS2, and Member State responsibilities for national security and defence are unaffected.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Um ein hohes gemeinsames Niveau an digitaler operationaler Resilienz zu erreichen, werden in dieser Verordnung einheitliche Anforderungen für die Sicherheit von Netzwerk- und Informationssystemen, die die Geschäftsprozesse von Finanzunternehmen unterstützen, wie folgt festgelegt:

      1. auf Finanzunternehmen anwendbare Anforderungen in Bezug auf:

        1. Risikomanagement im Bereich der Informations- und Kommunikationstechnologie (IKT);

        2. Meldung schwerwiegender IKT-bezogener Vorfälle und — auf freiwilliger Basis — erheblicher Cyberbedrohungen an die zuständigen Behörden;

        3. Meldung schwerwiegender zahlungsbezogener Betriebs- oder Sicherheitsvorfälle durch in Artikel 2 Absatz 1 Buchstaben a bis d aufgeführte Finanzunternehmen an die zuständigen Behörden;

        4. Tests der digitalen operationalen Resilienz;

        5. Austausch von Informationen und Erkenntnissen in Bezug auf Cyberbedrohungen und Schwachstellen;

        6. Maßnahmen für das solide Management des IKT-Drittparteienrisikos;

      2. Anforderungen in Bezug auf vertragliche Vereinbarungen zwischen IKT-Drittdienstleistern und Finanzunternehmen;

      3. Vorschriften über die Einrichtung und Ausführung des Überwachungsrahmens für kritische IKT-Drittdienstleister bei der Erbringung von Dienstleistungen für Finanzunternehmen;

      4. Vorschriften über die Zusammenarbeit zwischen zuständigen Behörden und Vorschriften über die Beaufsichtigung und Durchsetzung aller von dieser Verordnung erfassten Sachverhalte durch zuständige Behörden.

    1. In Bezug auf Finanzunternehmen, die gemäß den nationalen Vorschriften zur Umsetzung von Artikel 3 der Richtlinie (EU) 2022/2555 als wesentliche oder wichtige Unternehmen ermittelt wurden, gilt diese Verordnung für die Zwecke von Artikel 4 der genannten Richtlinie als sektorspezifischer Rechtsakt der Union.

    1. Diese Verordnung lässt die Zuständigkeiten der Mitgliedstaaten für grundlegende Funktionen des Staates in Bezug auf die öffentliche Sicherheit, die Landesverteidigung und die nationale Sicherheit im Einklang mit dem Unionsrecht unberührt.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod