

DORA klingt auf dem Papier oft klar: Risiken rund um digitale Dienstleistungen beherrschbar machen, Ausfälle reduzieren, Nachweise liefern. In der Umsetzung zeigt sich aber ein Muster, das ich in Projekten immer wieder sehe: Im Alltag wirkt vieles „irgendwie geregelt“ – bis ein Audit oder eine Prüfung fragt: Wo ist das belastbar belegt? Dann tauchen Lücken auf, die vorher niemand auf dem Radar hatte.
Dieser Beitrag ist bewusst praktisch gehalten. Er beschreibt zehn typische Stolperfallen, die meist erst dann schmerzhaft werden, wenn jemand von außen den Finger in die Wunde legt – Revision, Prüfer, Aufsicht, Kunden oder ein großer Dienstleister im Vertragsgespräch. Zu jeder Stolperfalle finden Sie: ein kurzes Erkennungszeichen, warum das passiert, und was Sie konkret tun können, ohne das Unternehmen mit zusätzlichen Programmen zu überfrachten.
Viele Organisationen starten DORA mit einer „Projektlogik“: Man sammelt Anforderungen, erstellt Dokumente, schließt Lücken. Das ist nicht falsch – aber es reicht nicht. DORA verlangt vor allem Betriebsfähigkeit: Prozesse, Rollen, Tests, Meldungen und Nachweise müssen nicht nur existieren, sondern wiederholbar funktionieren. Genau an der Schnittstelle zwischen Papier und Betrieb entstehen die meisten Überraschungen.
Die gute Nachricht: Die meisten Stolperfallen lassen sich vermeiden, wenn Sie früh drei Fragen konsequent stellen:
Typisches Audit-Signal: Es gibt saubere Dokumente, doch auf Nachfrage zeigt niemand konkrete Beispiele aus dem Betrieb. Oder es gibt Beispiele, aber sie sind nicht eindeutig einer Anforderung, einem Prozessschritt und einer Verantwortlichkeit zuordenbar.
Warum das passiert: Richtlinien werden oft als Ziel verstanden. Im Audit sind sie nur der Startpunkt. Prüfer wollen sehen, wie die Regel im Alltag wirkt – und wie Abweichungen erkannt und behandelt werden.
Pragmatische Gegenmaßnahme: Bauen Sie pro „kritischer“ Richtlinie eine Mini-Kette aus drei Artefakten auf:
So entsteht eine „prüfbare Spur“, ohne dass Sie gleich ein großes Tool-Projekt starten müssen.
Typisches Audit-Signal: IT, Fachbereich und Einkauf nennen unterschiedliche Services als kritisch. Oder die Liste ist extrem lang („zur Sicherheit alles“), sodass sie im Ernstfall nicht handhabbar ist.
Warum das passiert: „Kritisch“ wird im Alltag gern mit „wichtig“ verwechselt. DORA zielt aber auf Services, deren Ausfall wesentliche Auswirkungen hätte – und zwar messbar.
Pragmatische Gegenmaßnahme: Definieren Sie eine klare Schwelle mit wenigen Kriterien. Bewährt haben sich Kombinationen aus:
Wichtig ist nicht die perfekte Theorie, sondern dass alle dieselbe Sprache nutzen und die Schwelle in Entscheidungen sichtbar wird.
Typisches Audit-Signal: Rollenbeschreibungen existieren, doch bei konkreten Fragen („Wer genehmigt X? Wer entscheidet im Incident?“) entsteht eine kurze Stille – und dann ein Verweis auf „das Team“.
Warum das passiert: In vielen Organisationen sind Prozesse historisch gewachsen. Verantwortung wird im Alltag über Erfahrung und Beziehungen gesteuert – das kann funktionieren, ist aber schlecht auditierbar.
Pragmatische Gegenmaßnahme: Definieren Sie für die wichtigsten DORA-Abläufe eine Entscheidungsmatrix mit genau drei Feldern:
Das ist banal – aber es nimmt Prüfern den Wind aus den Segeln, weil Sie im Stressfall nicht improvisieren müssen.
Typisches Audit-Signal: Der Prozess beschreibt technische Störungen gut, aber nicht die business-relevanten Entscheidungen: Kommunikation, Priorisierung nach Auswirkungen, Einbindung von Dienstleistern, Lessons Learned.
Warum das passiert: Incident Management wurde oft für technische Verfügbarkeit gebaut. DORA fordert stärker die Perspektive „Service“ und „Auswirkung“.
Pragmatische Gegenmaßnahme: Ergänzen Sie Ihren Incident-Prozess um einen kurzen „Business-Teil“, der immer gleich abläuft:
Wenn dieser Teil sauber läuft, sinkt der Aufwand für spätere Berichte und Prüfungen drastisch.
Typisches Audit-Signal: Es gibt Risikobewertungen und Vertragsakten, aber kaum Nachweise über laufende Steuerung: regelmäßige Reviews, Leistungsberichte, Sicherheits-Checks, Exit-Planung.
Warum das passiert: Lieferantenmanagement und Informationssicherheit arbeiten oft nebeneinander. Der Vertrag ist „im Einkauf“, die Kontrollen sind „bei IT/Security“, die Auswirkungen kennt der Fachbereich – und niemand bündelt es.
Pragmatische Gegenmaßnahme: Führen Sie für kritische Dienstleister einen schlanken, wiederkehrenden Takt ein (z. B. quartalsweise):
Entscheidend: Es muss ein Owner geben, der diesen Takt wirklich lebt.
Typisches Audit-Signal: Es gibt Testaktivitäten (z. B. Notfallübungen), doch die Dokumentation ist zu dünn: kein klares Ziel, keine Kriterien, keine Ergebnisse, keine Maßnahmen, keine Nachverfolgung.
Warum das passiert: Übungen werden gern als „Training“ gesehen. Für DORA sind sie auch ein Nachweis, dass die Organisation den Ernstfall durchdacht und verbessert hat.
Pragmatische Gegenmaßnahme: Nutzen Sie für jede Übung eine feste, kurze Struktur:
Das lässt sich in einem Dokument ablegen und ist sofort prüfbar.
Typisches Audit-Signal: Neue Systeme, Cloud-Umzüge, Provider-Wechsel – doch die Risiko- und Kontrollsicht wird erst Monate später aktualisiert. Das wirkt im Audit wie „Blindflug“.
Warum das passiert: Change-Prozesse sind häufig auf technische Stabilität fokussiert. Die Governance-Aspekte hängen hinterher, weil sie als „Dokumentation“ verstanden werden.
Pragmatische Gegenmaßnahme: Ergänzen Sie in Ihrem Change-Flow zwei verpflichtende Fragen für relevante Änderungen:
Damit wird Governance Teil des Change, statt Nacharbeit.
Typisches Audit-Signal: Die Organisation kann die Meldewege beschreiben, aber nicht zeigen, dass Schwellen, Rollen und Abläufe praktisch eingeübt wurden. Im Incident würde man „erst mal sprechen“.
Warum das passiert: Meldungen wirken wie ein Sonderfall. In der Realität sind sie zeitkritisch. Diskussion kostet Minuten, Minuten kosten Vertrauen.
Pragmatische Gegenmaßnahme: Führen Sie einmal pro Halbjahr eine kurze „Tabletop“-Übung durch, nur zum Thema: Einstufung + Entscheidung + Meldung. Kein großes Szenario, 45 Minuten reichen. Das Ergebnis ist ein sauberer Nachweis und ein deutlich besseres Gefühl im Team.
Typisches Audit-Signal: Nachweise liegen in E-Mail-Postfächern, lokalen Laufwerken, Ticketsystemen, SharePoint-Ordnern, Teams-Chats. Im Audit dauert jede Frage zu lange, weil niemand sicher sagen kann, wo die „finale“ Version liegt.
Warum das passiert: Im Alltag reicht „ich finde das schon“. Im Audit zählt aber Nachvollziehbarkeit: Version, Verantwortlicher, Datum, Zusammenhang.
Pragmatische Gegenmaßnahme: Legen Sie für DORA-relevante Nachweise einen sehr einfachen Standard fest:
Das klingt trivial, ist aber einer der größten „Audit-Stress-Reducer“.
Typisches Audit-Signal: Reporting zeigt viele Zahlen, aber keine Entscheidungen. Oder es zeigt nur grüne Ampeln, sodass Prüfer sofort nach „unterdrückten Problemen“ fragen.
Warum das passiert: Berichtswesen wird oft als Pflicht verstanden: „Wir müssen etwas berichten“. DORA braucht aber Steuerung: „Wir entscheiden auf Basis des Berichts“.
Pragmatische Gegenmaßnahme: Machen Sie Reporting entscheidungsfähig, indem Sie pro Bericht genau drei Fragen beantworten:
Und: Erlauben Sie „gelb“ und „rot“. Ein ehrliches Reporting wirkt reifer als ein perfektes.
Wenn Sie nicht mit einem Mammutprogramm starten wollen, hilft ein kurzer, fokussierter Sprint. Ein Vorschlag:
Das Ergebnis ist kein „fertiges DORA“, aber ein belastbarer Kern, der im Audit sichtbar wirkt.
Viele DORA-Probleme sind keine Wissensprobleme. Sie sind Taktprobleme: Wer macht was wie oft – und wie wird es belegt? Wenn Sie diesen Takt sauber setzen, werden Audits ruhiger, Lieferantengespräche professioneller und Incidents weniger chaotisch.
Stellen Sie sich einen typischen Fall vor: Ein externer Dienstleister betreibt eine Plattform, auf der mehrere Kernprozesse laufen. Es kommt zu einem Ausfall am frühen Abend. Technisch reagiert das Team schnell, der Dienstleister liefert eine Statusmeldung, nach zwei Stunden läuft der Service wieder. Am nächsten Tag fragt die Revision: „Welche Auswirkungen hatte das? Wer hat wann entschieden, ob Kunden informiert werden? Und wo liegt das vollständige Incident-Paket?“
Was dann häufig passiert: Die technischen Tickets sind vorhanden, die Kommunikation liegt in Chat-Logs, die Entscheidung wurde telefonisch getroffen, das Management bekam eine kurze E-Mail. Alles existiert – aber nicht als zusammenhängende Akte. Im Audit wirkt das wie fehlende Steuerung, obwohl operativ gut gearbeitet wurde.
Die Lösung ist nicht „mehr Dokumentation“, sondern ein einfacher Standard: Nach dem Incident werden die relevanten Artefakte in einem Paket zusammengeführt (Ticket-Referenzen, Zeitlinie, Entscheidungspunkte, Kommunikation, Maßnahmen). Das dauert beim ersten Mal vielleicht 30 Minuten – beim zehnten Mal nur noch 10. Und genau das ist der Unterschied zwischen hektischer Nacharbeit und routiniertem Nachweis.
Wenn Sie diese Fragen ohne Sucherei und ohne „wir müssten mal schauen“ beantworten können, sind Sie auditseitig schon sehr weit.
Wenn Diskussionen in Ihrem Projekt zu abstrakt werden, hilft ein einfacher Leitsatz: „Was wir nicht in 3 Minuten zeigen können, gilt im Audit als nicht vorhanden.“ Das ist nicht böse gemeint – es ist die Realität externer Prüfung. Der Satz zwingt dazu, Nachweise so zu gestalten, dass sie schnell auffindbar und eindeutig sind.
Im nächsten Beitrag dieser Reihe zeige ich, wie man DORA-Nachweise so strukturiert, dass sie sowohl Steuerung als auch Prüfung bedienen – ohne eine zweite „Evidenz-Welt“ aufzubauen.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 34
Eine Frage zur Umsetzung: wie sich die Anforderung in einen belastbaren Arbeitsablauf übersetzen lässt. Welche Beobachtung wäre wichtiger als eine reine Vollständigkeitsquote?
Ich würde zunächst einen konkreten Ablauf auswählen und dort Ausgangslage, Entscheidung und Ergebnis gegenüberstellen. Sonst bleibt die Bewertung leicht abstrakt.
Für mich gehört noch ein fester Zeitpunkt zur Nachprüfung dazu. Erst dann lässt sich beurteilen, ob die Maßnahme nur erledigt wurde oder tatsächlich etwas verbessert hat.
Genau diese Verbindung ist entscheidend: klein beginnen, aber Wirkung und Entscheidungsfolge vorher festlegen. So bleibt der Aufwand vertretbar und das Ergebnis trotzdem belastbar.
Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Ein hilfreicher Einstieg in das Thema. Wie lässt sich die Nachvollziehbarkeit verbessern, ohne zusätzlich sehr viel Dokumentation zu erzeugen?
Die vorhandenen Arbeitsabläufe sollten schon brauchbare Nachweise liefern. Ein sauber dokumentierter Entscheidungsweg hilft oft mehr als zusätzliche Listen.
Welche Rückmeldung aus dem Alltag müsste bei der Prüfung zwingend bei der nächsten Überprüfung berücksichtigt werden? Das hielte den Aufwand überschaubar und das Ergebnis prüfbar. Ein kurzer Vermerk im bestehenden Ablauf dürfte dafür ausreichen.
Dazu eine Rückfrage: Wie werden Unterauftragnehmer berücksichtigt, wenn man nur den direkten Vertragspartner kennt? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Wie verhindert man, dass ein Kontrollnachweis nur die geplante Durchführung zeigt? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich sehe darin vor allem eine Gestaltungsfrage. Für mich müsste das tatsächliche Ergebnis sichtbar werden. Eine Verfahrensbeschreibung und ein Beleg der Ausführung beantworten unterschiedliche Fragen. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Damit bin ich noch nicht ganz zufrieden. Wie würde man prüfen, ob die vorgeschlagene Lösung im Alltag tatsächlich eingehalten wird?
Ein vorhandener Nachweis wäre für mich zunächst nur ein Hinweis. Seine Aussagekraft hängt davon ab, ob er wirklich den betrachteten Ablauf und Zeitraum abdeckt. Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Was wäre bei Abgrenzung von Feststellung und Bewertung ein nachvollziehbares Kriterium für den Abschluss einer Maßnahme?
Der Abschluss sollte an einem überprüfbaren Ergebnis hängen. Zusätzlich würde ich festhalten, welche Einschränkungen bleiben und wann die Wirkung erneut geprüft wird. Für Abgrenzung von Feststellung und Bewertung würde ich den ersten Prüfschritt bewusst klein halten.
Welche minimale Lösung wäre für Qualität und Aktualität von Nachweisen vertretbar, wenn die Zuständigkeit beim Übergang in den Betrieb unklar bleibt?
Für diesen Fall wäre mein Ansatz: die Übergabe erst mit benanntem Verantwortlichen und nachvollziehbaren Abnahmekriterien abschließen. Damit bleibt sichtbar, was entschieden wurde und was noch offen ist. Bei Qualität und Aktualität von Nachweisen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Wie erkennt man einen brauchbaren Nachweis, bevor die Prüfung beginnt? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Daran würde ich anknüpfen. Ich würde prüfen, welche Aussage er belegen soll, für welchen Zeitraum er gilt und wer ihn nachvollziehen kann. Ein vorhandenes Dokument ist nicht automatisch ein ausreichender Beleg. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Ein weiterer Punkt: Wie bleibt die Nachweissammlung aktuell, ohne ein zweites Parallelarchiv aufzubauen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Ich sehe darin vor allem eine Gestaltungsfrage. Ich würde möglichst an die vorhandenen Abläufe und Ablagen anknüpfen. Ein eigener Prüfungsordner sollte nicht die einzige Stelle sein, an der ein Sachverhalt nachvollziehbar ist. Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Ich finde den Ansatz plausibel, aber noch sehr grundsätzlich. An welchem konkreten Entscheidungspunkt würde er einen Unterschied machen? Meine Ausgangsfrage bleibt: Wie bleibt die Nachweissammlung aktuell, ohne ein zweites Parallelarchiv aufzubauen?
Als ersten Schritt würde ich einen klar begrenzten Fall nehmen und den tatsächlichen Ablauf gemeinsam durchgehen. An diesem Fall lassen sich die offenen Zuständigkeiten meist konkreter besprechen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Das wäre für mich ein sinnvoller Einstieg. Wichtig wäre dann, den ersten Fall auch wirklich auszuwerten und nicht nur abzuschließen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Ich würde das nicht allein anhand einer Beschreibung beurteilen. Was wäre ein überzeugender praktischer Nachweis? Meine Ausgangsfrage bleibt: Wie bleibt die Nachweissammlung aktuell, ohne ein zweites Parallelarchiv aufzubauen?
Ein weiterer Punkt: Wie viel Kontext gehört zu einem Nachweis, damit Rückfragen nicht unvermeidlich werden? Das bezieht sich für mich auf den hier beschriebenen Ansatz.
Für mich liegt der Schwerpunkt hier: Ich würde Zweck, Zuordnung und zeitliche Gültigkeit mitgeben. Zu viele unstrukturierte Anlagen können die Prüfung eher erschweren. Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Welche Entscheidung müsste zu Verfolgung vereinbarter Korrekturmaßnahmen zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind?
Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Verfolgung vereinbarter Korrekturmaßnahmen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Ein weiterer Punkt: Wie wird aus dem Risikoregister ein Werkzeug für Entscheidungen? Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Mein Vorschlag wäre: Ich würde jede wesentliche Bewertung mit einer Entscheidung oder Maßnahme verbinden. Eine regelmäßig aktualisierte Liste allein verändert den Umgang mit Risiken noch nicht.
Wie würdet ihr bei Verfolgung vereinbarter Korrekturmaßnahmen erkennen, dass eine Maßnahme im Alltag wirklich trägt und nicht nur formal erledigt ist?
Ich würde dafür einen konkreten Prüffall festlegen: erwartetes Ergebnis, beobachtetes Ergebnis und benannter Prüfer. Wenn die Abweichung sichtbar bleibt, lässt sich auch sinnvoll über die nächste Maßnahme entscheiden. Mit Blick auf Verfolgung vereinbarter Korrekturmaßnahmen würde ich den Umfang der Prüfung bewusst auf diese Entscheidung begrenzen.
Der Ansatz wird aus meiner Sicht durch aussagekräftige Nachweise statt reiner Vollständigkeit belastbar. Entscheidend ist auch die dokumentierte Konsequenz aus Abweichungen.