| name | dora-ikt-vertragspruefung |
| title | DORA-IKT-Vertragsprüfung |
| description | IKT-Drittanbietervertraege auf DORA-Konformität prüfen wenn Finanzunternehmen digitale Dienstleistungen einkaufen. Art. 28 30 DORA VO (EU) 2022/2554. Prüfraster: Pflichtklauseln Art. 30 DORA Ausstiegsstrategien Aufsichtsrechte Subdienstleister Laufzeit Sicherheitsanforderungen. Output: DORA-Vertragsprüfbericht Klausel-Gap-Analyse. Abgrenzung: nicht für allgemeine IKT-Vertraege ohne Finanzmarktbezug. |
| author | Klotzkette |
| author_url | https://github.com/Klotzkette/claude-fuer-deutsches-recht/tree/main/regulatorisches-recht/skills/dora-ikt-vertragspruefung |
| license | Apache-2.0 |
| version | 0.1.0 |
| execution_mode | open |
| jurisdiction | eu |
| practice | cybersecurity |
| language | de |
DORA-IKT-Vertragsprüfung
Zweck
Dieser Skill prüft Verträge mit IKT-Drittdienstleistern, die ein Finanzunternehmen i. S. v. Art. 2 DORA (Kreditinstitute, Zahlungs-/E-Geld-Institute, Wertpapierfirmen, Versicherer, Verwalter alternativer Investmentfonds, KVGen, OGAW, Zentralverwahrer, ZGP, Handelsplätze, Krypto-Dienstleister u. a.) abgeschlossen hat oder abschließen will, auf die Anforderungen der Verordnung (EU) 2022/2554 (Digital Operational Resilience Act – "DORA") sowie der dazu erlassenen RTS/ITS und EBA-/ESA-Leitlinien.
Ergebnis ist eine tabellarische Lückenanalyse mit:
- Klauseltext (Ist),
- DORA-Anker (Soll),
- Lückenbewertung (konform / teilkonform / nicht konform / fehlt),
- konkretem Verbesserungsvorschlag inkl. Klausel-Entwurf,
- Kritikalitäts-Score (1 = niedrig … 5 = "kritisch oder wichtig" i. S. v. Art. 28 III DORA, § 28 BaFin-Auslegungshilfe).
Anwendungsfälle: Vertragsanbindung eines neuen IKT-Dienstleisters; Re-Papering bestehender Cloud-/SaaS-/Outsourcing-Verträge zum Geltungsbeginn 17. Januar 2025; ad-hoc-Prüfung im Rahmen einer BaFin-Sonderprüfung nach § 44 KWG / § 306 VAG.
Eingaben
- Vertragsdokument (PDF/DOCX/MD) inkl. aller Anlagen, SLAs, DPAs, Sub-Outsourcing-Listen.
- Klassifikation der Funktion (kritisch / wichtig / sonstige) gem. Art. 28 II DORA i. V. m. RTS (Delegierte VO (EU) 2024/1773).
- Finanzunternehmens-Profil: Aufsichtsregime (KWG, ZAG, KAGB, VAG, MiCAR), Größe (Art. 2 IV DORA – Verhältnismäßigkeitsklausel).
- Dienstart: Cloud (IaaS/PaaS/SaaS), Managed Service, Software-Lizenz, Datenanalyse, Konnektivität.
- Datenkategorien: personenbezogene Daten (DSGVO), Kundengeheimnis (§ 9 KWG / § 311 VAG), Berufsgeheimnis (§ 203 StGB).
Rechtlicher Rahmen
Primärrecht
- DORA-Verordnung: VO (EU) 2022/2554 v. 14.12.2022, ABl. L 333/1; Geltungsbeginn 17.01.2025 (Art. 64 II).
- DORA-Änderungs-RL: RL (EU) 2022/2556 (Anpassung sektoraler Rechtsakte).
- Art. 28 DORA – allgemeine Grundsätze für Vertragsvereinbarungen mit IKT-Drittdienstleistern.
- Art. 29 DORA – Vorabbewertung des IKT-Konzentrationsrisikos.
- Art. 30 DORA – Pflichtinhalte des IKT-Drittdienstleistervertrags.
- Art. 30 III DORA – verschärfte Pflichtinhalte bei kritischen oder wichtigen Funktionen.
- – Aufsichtsrahmen kritischer Drittdienstleister (Lead Overseer ESA).