Zum Hauptinhalt springen
Gesetzlich vorgeschrieben (HinSchG) für Unternehmen ab 50 Beschäftigten

DORA-Karte für IKT-Drittdienstleister #

Für ein Finanzunternehmen ist der Bezug eines Meldekanals kein gewöhnlicher Softwarekauf. Die Verordnung (EU) 2022/2554 (DORA) gilt seit dem 17. Januar 2025 und macht EthicsPortal zu einem IKT-Drittdienstleister: Das Vertragsverhältnis durchläuft Ihren Prozess für IKT-Drittparteienrisiko, erhält einen Eintrag in Ihrem Informationsregister und muss die Vertragsbestimmungen des Artikels 30 enthalten.

Diese Seite stellt anbieterseitige Informationen bereit. Sie ist weder Rechtsberatung noch Compliance-Zertifizierung, Eignungsgarantie oder Bestandteil eines Kundenvertrags. Das Finanzunternehmen muss die Angaben anhand seiner eigenen Einstufung, Risikobewertung und vorgesehenen Nutzung prüfen.

Die DORA-Vertragsvorlage zeigt die Themen eines bilateralen DORA-Auftrags. Veröffentlichung, Abonnement, Annahme des AVV oder eine einseitige Einstufung machen sie nicht verbindlich. DORA-Verpflichtungen entstehen erst, wenn beide Parteien einen abgegrenzten Auftrag mit festen Anlagen, Unterstützungssätzen und Übergangsbedingungen unterzeichnen.

DORA verlangt keinen Meldekanal. DORA regelt, wie Sie einen beziehen. Die Pflicht selbst ergibt sich aus der Richtlinie 2019/1937 — die nach Art. 8(4) für Unternehmen im Anwendungsbereich der Rechtsakte der Union über Finanzdienstleistungen und Geldwäschebekämpfung unabhängig von der Beschäftigtenzahl gilt — sowie aus den sektorspezifischen Vorschriften, die auf der Seite Finanzdienstleistungen zusammengefasst sind.

Letzte Aktualisierung: 2026-09-06.


Wie diese Seite zu lesen ist #

StatusBedeutung
DORA-Auftrag erforderlichDer Punkt muss vor vertraglicher Geltung in einem bilateralen, unterzeichneten DORA-Auftrag ausgefüllt und einbezogen werden
VeröffentlichtDie geforderte Information ist auf dieser Website veröffentlicht und lässt sich direkt in Ihr Register oder Ihre Prüfung übernehmen
TeilweiseIm Kern vorhanden, mit benannter Einschränkung — die Einschränkung wird genannt, nicht beschönigt
Nicht angebotenNicht verfügbar. Der Grund wird genannt, und der Punkt erscheint unter offenen Punkten , soweit er behebbar ist

Fällt der Dienst bei Ihnen in den Anwendungsbereich? #

Zwei Feststellungen, in dieser Reihenfolge.

Ist es eine IKT-Dienstleistung? Ja. EthicsPortal wird als Software-as-a-Service bereitgestellt und fällt unter den Typ S19 (Cloud-Dienste: SaaS) in der Taxonomie der IKT-Dienstleistungen, die das Informationsregister verwendet.

Unterstützt sie eine kritische oder wichtige Funktion? Diese Einstufung nehmen Sie vor, nicht wir. Die Tatsachen, die Sie dafür brauchen:

Das Ergebnis hängt von Ihrer dokumentierten Prüfung nach Artikel 3 Nummer 22 ab, insbesondere davon, ob eine Störung oder mangelhafte Leistung die fortdauernde Einhaltung aufsichtsrechtlicher Pflichten wesentlich beeinträchtigen würde. Die Tatsachen oben unterstützen diese Prüfung, nehmen ihr Ergebnis aber nicht vorweg.


Daten für das Informationsregister #

Die Felder, die ein Finanzunternehmen für das Informationsregister nach Artikel 28 Absatz 3 DORA und der Durchführungsverordnung (EU) 2024/2956 benötigt — für den direkten Dienstleister und für die dahinterliegende Unterauftragnehmerkette.

Direkter Dienstleister #

FeldWert
NameYaroslav Shmarov, Einzelunternehmer (jednoosobowa działalność gospodarcza), handelnd unter EthicsPortal
Registrierungsland🇵🇱 Polen
Anschriftul. Obrzeżna 1A, 02-691 Warschau, Polen
KennungPolnische Steuernummer (NIP) 5272755790
Art der KennungVAT — der ITS-Code für eine Umsatzsteuer-Identifikationsnummer
Art der IKT-DienstleistungS19 — Cloud-Dienste: SaaS
Unterstützte FunktionInterner Meldekanal nach der Richtlinie 2019/1937 und den einschlägigen Sektorvorschriften
Land der Leistungserbringung🇩🇪 Deutschland
Land der Datenspeicherung🇩🇪 Deutschland (Nürnberg)
Sensibilität der gespeicherten DatenNach Ihrem eigenen Schema zu bewerten. Meldungsinhalte, Identität der meldenden Person und Nachrichten sind feldweise ruhend verschlüsselt; siehe Sicherheit
Inanspruchnahme von UnterauftragnehmernJa — die Kette steht unten und ist unter /subprocessors/ veröffentlicht
Auf den Vertrag anwendbares Recht🇵🇱 Polen (AGB §13 )
Unterstützung kritischer oder wichtiger Funktionen des UnternehmensEinstufung des Finanzunternehmens — siehe Anwendungsbereich

Zur Kennung. EthicsPortal besitzt keinen Legal Entity Identifier (LEI). Der Betreiber ist ein im polnischen CEIDG eingetragenes Einzelunternehmen und keine Gesellschaft im KRS, sodass auch keine europäische einheitliche Kennung (EUID) vergeben wird. Verwenden Sie die obige NIP mit der Kennungsart VAT. Ein LEI steht auf der Liste der offenen Punkte ; sobald er vergeben ist, wird er hier veröffentlicht.

Unterauftragnehmerkette #

Die DSGVO-Unterauftragnehmerliste und die DORA-Dienstleistungskette sind nicht identisch. Die Tabelle enthält direkte Anbieter, deren Komponenten den Dienst tragen. Rang 1 ist EthicsPortal, die direkten Anbieter stehen auf Rang 2. Sie stellt nicht fest, dass die Kette dort endet: Nachgelagerte Anbieter sind für Registerzwecke noch nicht validiert. Bei einer kritischen oder wichtigen Funktion muss diese Prüfung vor Annahme der Einstufung abgeschlossen werden.

UnterauftragnehmerLandArt der IKT-DienstleistungRangWas verarbeitet wird
Hetzner Online GmbH🇩🇪 DeutschlandS17 — Cloud-Dienste: IaaS2Anwendungsserver, Datenbank, Speicherung von Dateianhängen — sämtliche Meldungsdaten
Mailjet SAS (Sinch)🇫🇷 FrankreichS19 — Cloud-Dienste: SaaS2E-Mail-Adressen der Fallbearbeitung und Zustellung von Benachrichtigungen. Keine Meldungsinhalte
AppSignal B.V.🇳🇱 NiederlandeS19 — Cloud-Dienste: SaaS2Fehler- und Performance-Telemetrie der bearbeitenden Oberflächen. IP-Adressen meldender Personen werden nie protokolliert

Sämtliche Meldungsdaten werden in der EU verarbeitet. Rechtliche Namen, Kennungen, Mutterunternehmen, genaue Leistungsorte und die zutreffenden nachgelagerten Ränge müssen vor einer Einreichung bei der zuständigen Behörde anhand aktueller Lieferantennachweise bestätigt werden.

Änderungen bei Unterauftragnehmern werden mindestens 30 Tage im Voraus angekündigt; Sie können widersprechen und kündigen, wenn keine Einigung erzielt wird (AVV §6.4 ).


Artikel 30 Absatz 2 — Grundbestimmungen #

Diese gelten für jeden Vertrag über IKT-Dienstleistungen, unabhängig von der Einstufung.

Art. 30 Abs. 2AnforderungStatusFundstelle
lit. aBeschreibung der Funktionen und Dienstleistungen; ob und unter welchen Bedingungen Unterauftragsvergabe zulässig istAVV / AGB + Auftrag erforderlichAVV §2 und §8 liefern den Standardumfang und die Auftragsverarbeiterkette. Ein DORA-Auftrag muss den erfassten Dienst und die Bedingungen der IKT-Unterauftragsvergabe festlegen
lit. bOrte — Regionen oder Länder — der Leistungserbringung und Datenverarbeitung, mit Vorankündigung von ÄnderungenVeröffentlicht + Auftrag erforderlichAktuelle Orte unter /subprocessors/ und Sicherheit#Infrastruktur . Der DORA-Auftrag muss die anwendbaren Orte und die Änderungsankündigung festlegen
lit. cVerfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten, einschließlich personenbezogener DatenAVV / AGB + veröffentlichtAVV §6.3 und /security/ beschreiben die standardmäßigen vertraglichen und betrieblichen Kontrollen
lit. dZugang, Wiederherstellung und Rückgabe der Daten in einem leicht zugänglichen Format bei Insolvenz, Abwicklung, Einstellung des Geschäftsbetriebs oder VertragsbeendigungTeilweise + DORA-Auftrag erforderlichStandardexport und Rückgabe-/Löschrechte aus dem AVV bestehen. Zusätzliche Formate, Fristen, Vorsorge und bekannte Ausfallgrenzen müssen im Auftrag festgelegt werden; siehe Vorlage §5
lit. eBeschreibung der Dienstleistungsgüte einschließlich AktualisierungenVeröffentlicht + Auftrag erforderlich/sla/ beschreibt das Standardangebot. Der Auftrag muss die verbindliche Fassung und das Änderungsverfahren festlegen
lit. fUnterstützung bei IKT-Vorfällen ohne Zusatzkosten oder zu vorab festgelegten KostenDORA-Auftrag erforderlichÜbliche Vorfallmeldungen und bereits vorhandene Informationen sind enthalten. Kundenspezifische DORA-Unterstützung erfordert enthaltene Stunden und einen im Auftrag vorab festgelegten Satz; siehe Vorlage §6
lit. gUneingeschränkte Zusammenarbeit mit den zuständigen Behörden und AbwicklungsbehördenAuftrag erforderlichUmfang und Verfahren müssen im unterzeichneten Auftrag enthalten sein; siehe Vorlage §7
lit. hKündigungsrechte und MindestkündigungsfristenDORA-Auftrag erforderlichDie gewöhnliche Kündigung richtet sich nach den AGB. DORA-Gründe und Mindestfristen müssen im unterzeichneten Auftrag stehen; siehe Vorlage §9
lit. iBedingungen für die Teilnahme an Programmen zur IKT-Sicherheitssensibilisierung und Schulungen zur digitalen operationalen Resilienz (Art. 13 Abs. 6)DORA-Auftrag erforderlichFormat, Häufigkeit, enthaltene Stunden und der vorab vereinbarte Satz müssen im Auftrag stehen; siehe Vorlage §8

Artikel 30 Absatz 3 — erweiterte Bestimmungen (kritische oder wichtige Funktionen) #

Diese Themen gelten nur, wenn ein von beiden Parteien unterzeichneter DORA-Auftrag den Dienst als eine kritische oder wichtige Funktion unterstützend erfasst. Eine einseitige Einstufung aktiviert sie nicht.

Art. 30 Abs. 3AnforderungStatusFundstelle
lit. aVollständige Beschreibung der Dienstleistungsgüte mit präzisen quantitativen und qualitativen LeistungszielenVeröffentlichte Grundlage + Auftrag erforderlich/sla/ beschreibt das Standardangebot. Der unterzeichnete Auftrag muss verbindliche Ziele, Messung, Berichte und Abhilfemaßnahmen festlegen
lit. bKündigungsfristen und Meldepflichten, einschließlich Entwicklungen mit wesentlichen Auswirkungen auf die LeistungserbringungAuftrag erforderlichDer unterzeichnete Auftrag muss wesentliche Entwicklungen, Berichtsinhalt und Kündigungsfristen festlegen
lit. cGetestete Notfallpläne und angemessene IKT-SicherheitsmaßnahmenVeröffentlichtBusiness-Continuity-Plan mit Auslösern und Wiederherstellungszielen; Informationssicherheitsrichtlinie ; Risikoregister . Wiederherstellungstests laufen monatlich in der CI, die Aktualität der Sicherungen wird laufend überwacht (Sicherheit )
lit. dTeilnahme an bedrohungsgeleiteten Penetrationstests nach Art. 26–27Auftrag + Leistungsbeschreibung erforderlichUmfang, Sicherheit, Verantwortlichkeit, Umgebung und Kosten müssen schriftlich vereinbart werden; siehe Vorlage §8
lit. eUneingeschränkte Rechte auf Zugang, Einsichtnahme und Prüfung, auch durch die zuständige BehördeAuftrag erforderlich; Prüfung der Lieferkette offenDer Auftrag muss die erforderlichen Rechte wahren und darf zugleich die Abläufe und vorab vereinbarten Unterstützungssätze für Routineprüfungen festlegen. Lieferantenzugang besteht nur, soweit verifiziert; siehe Vorlage §7
lit. fAusstiegsstrategien mit verbindlicher, angemessener ÜbergangsfristDORA-Auftrag erforderlichDauer, fortgesetzter Dienst, Exporte, Migrationsarbeit, Entgelte, Mitwirkung des Kunden und Ausfallgrenzen müssen im Auftrag festgelegt werden; siehe Vorlage §10

Artikel 28 — die begleitenden Pflichten #

VorschriftWas sie von Ihnen verlangtWas wir liefern
Art. 28 Abs. 1–2Steuerung des IKT-Drittparteienrisikos im eigenen Rahmenwerk, angemessen zum VertragDer veröffentlichte Nachweisbestand: Sicherheit , Unterauftragnehmer , Business-Continuity-Plan , Risikoregister , Vorfallsregister , ISO/IEC 27001:2022 Anhang-A-Kontrollkarte , CAIQ-Fragebogen
Art. 28 Abs. 3Führung eines Informationsregisters und Meldung an die zuständige BehördeDie Anbieterdaten oben als Ausgangspunkt; Einstufung, unternehmensbezogene Felder und die validierte indirekte Kette bleiben beim Finanzunternehmen
Art. 28 Abs. 4Sorgfaltsprüfung vor VertragsschlussDerselbe Nachweisbestand sowie eine vorausgefüllte DSFA für die Verarbeitung selbst
Art. 28 Abs. 7Kündigungsrecht bei erheblichem Verstoß, aufsichtlicher Behinderung oder Schwächen im IKT-RisikomanagementMuss im unterzeichneten DORA-Auftrag stehen; die gewöhnliche Kündigung richtet sich nach den AGB
Art. 28 Abs. 8Dokumentierte und getestete Ausstiegsstrategie — nur für IKT-Dienstleistungen erforderlich, die eine kritische oder wichtige Funktion unterstützenPflicht des Kunden; Standardexporte unterstützen sie, eine verbindliche Übergangsfrist erfordert jedoch einen unterzeichneten DORA-Auftrag
Art. 29Bewertung des IKT-Konzentrationsrisikos vor VertragsschlussDie Konzentration liegt auf der Infrastrukturebene: Die Meldungsdaten liegen bei einem einzigen IaaS-Unterauftragnehmer in einer Region. Das sagen wir offen, damit es in Ihre Bewertung eingehen kann

Offene Punkte #

Veröffentlicht, weil eine benannte Lücke bewertet werden kann und eine beschönigte später gefunden wird.

PunktWarum es zähltStatus
Legal Entity Identifier (LEI)Ihr Informationsregister bevorzugt LEI oder EUID; für ein polnisches Einzelunternehmen existiert heute keines von beiden, daher dient die NIP als sonstige KennungIn Beantragung
Unabhängiger PenetrationstestWird in jeder Anbieterprüfung im Finanzsektor abgefragtKeiner erfasst — /trust/
Verfahren bei Ausfall des BetreibersArt. 30 Abs. 2 lit. d — Zugang und Rückgabe bei BetriebseinstellungIn Bearbeitung — Business-Continuity-Plan §8 , Risikoregister R-01
Cyber-HaftpflichtversicherungWird in jeder Anbieterprüfung im Finanzsektor abgefragtIn Prüfung — /trust/
Unterzeichneter DORA-Auftrag und Validierung der CIF-UnterauftragnehmerArt. 30 verlangt einen vollständigen dauerhaften Vertragsnachweis; Verordnung (EU) 2025/532 verlangt die wesentliche LieferketteVorlage veröffentlicht ; bilaterale Unterschrift und Prüfung je Anbieter vor jeder CIF-Zusage erforderlich

Polen: die aufgehobene UKNF-Cloud-Mitteilung #

Die UKNF-Mitteilung vom 23. Januar 2020 über die Verarbeitung von Informationen durch beaufsichtigte Unternehmen in der öffentlichen oder hybriden Cloud — der komunikat chmurowywurde am 17. Januar 2025 aufgehoben, dem Tag, an dem DORA anwendbar wurde. Die KNF hob sie zusammen mit den sektoralen IT-Beschlüssen auf (Beschluss 6/2025 zur Aufhebung von 7/2013, mit dem die Empfehlung D für Banken erlassen worden war; 7/2025 zur Aufhebung von 615/2016; 8/2025 zur Aufhebung der Beschlüsse 409–411 und 413/2014) — mit der Begründung, ihr Regelungsgegenstand überschneide sich mit den Pflichten aus DORA und den zugehörigen Durchführungsrechtsakten.

Praktisch heißt das: Die 14-tägige Vorabanzeige an die UKNF und das Formular in Anhang 1 gelten nicht mehr. Ihre Pflichten laufen stattdessen über DORA und das Informationsregister.

Viele interne Cloud-Richtlinien, Anbieterfragebögen und Branchenrankings führen die Prüfliste der Mitteilung weiterhin. Aus diesem Grund — und nur aus diesem — bleibt die folgende Zuordnung erhalten. Sie beschreibt einen Standard, der nicht mehr in Kraft ist.

Anforderung der MitteilungPosition von EthicsPortal
VII.4.1 lit. a — Verantwortungsteilung für Sicherheit, Fortführung, RTO/RPO, zugesagtes SLA mit Messmethode/sla/ : 99,5 % monatlich, RPO 24 h, RTO 4 h, extern gemessen. Rollenteilung Verantwortlicher/Auftragsverarbeiter in AVV §2
VII.4.1 lit. b — klare Angabe der Verarbeitungsorte und ihrer ÜberprüfungNürnberg, Deutschland — je Komponente benannt unter Sicherheit#Infrastruktur und /subprocessors/
VII.4.1 lit. c–e — anwendbares Recht und Gerichtsstand; DSGVO-Konformität; Eigentum an den verarbeiteten InformationenPolnisches Recht, Gerichte in Warschau (AGB §13 ); AVV nach Artikel 28 DSGVO; Kundendaten werden nach Wahl des Kunden zurückgegeben oder gelöscht (AVV §6.8 )
VII.4.1 lit. f–g — Garantien, Versicherungen, HaftungsgrenzenHaftung begrenzt auf 12 Monatsentgelte (AGB §11 ); keine Cyber-Haftpflichtpolice vorhanden — siehe offene Punkte
VII.4.1 lit. h–i — Unterauftragnehmer mit Ort und Umfang benannt, ihre Rechenschaft transparent/subprocessors/ und AVV §8 ; der Anbieter haftet für seine Unterauftragnehmer wie für sich selbst (AVV §6.12 )
VII.4.1 lit. m–n — Recht auf Inspektion und Recht der Aufsicht auf Wahrnehmung ihrer KontrollaufgabenAVV §6.9 enthält die übliche DSGVO-Auditmitwirkung. DORA-spezifische Behördenrechte erfordern einen unterzeichneten Auftrag und die Validierung nachgelagerter Anbieter. Dokumentenbasiert und remote — es existieren keine eigenen Räumlichkeiten zur Besichtigung
VII.4.1 lit. q — Regeln und Fristen für Rückgabe oder Löschung der InformationenAVV §6.8
VII.4.1 lit. s — Informationsaustausch zu Sicherheit und VorfallsmanagementMeldung von Verletzungen unverzüglich nach Kenntnisnahme (AVV §6.6 ); öffentliches Vorfallsregister
VII.6.1 — Konformität des Anbieters mit ISO 20000, 27001, 22301, 27017, 27018Nicht zertifiziert. Stattdessen veröffentlicht: eine ISO/IEC 27001:2022 Anhang-A-Kontrollkarte über alle 93 Kontrollen mit Status und Nachweisen. Der Infrastruktur-Unterauftragnehmer besitzt eine ISO-27001-Zertifizierung in seinem eigenen Geltungsbereich
VII.6.2 — Rechenzentrum nach EN 50600 Klasse 3 oder ANSI/TIA-942 Tier IIINicht nachgewiesen. Hetzners ISO/IEC-27001-Zertifizierung belegt weder EN 50600 Klasse 3 noch ANSI/TIA-942 Tier III
VII.6.3 — Rechenzentrum im EWRKernanwendung, Datenbank und Anhänge werden in Nürnberg, Deutschland, gespeichert. Daraus folgt keine ausschließlich europäische E-Mail- oder Telemetriekette; siehe AVV
VII.6.4 — Zugriffsverbot als Standard, Minimalrechte für Servicearbeiten, Mandantentrennung, secure-by-defaultPrivilegierter Zugriff ist auf den benannten Betreiber beschränkt; die Kontrollen können im Beschaffungsreview erläutert werden. Definierte Melde- und Kontoereignisse werden in einem nur erweiterbaren Audit-Protokoll erfasst, nicht jedoch jeder einzelne Lesezugriff. Meldungsinhalte, Identität der meldenden Person und Nachrichten sind feldweise nichtdeterministisch verschlüsselt; Mandanten sind logisch getrennt (Sicherheit )
VII.7 — Verschlüsselung „at rest" und „in transit", SchlüsselverwaltungTeilweise. TLS schützt die Übertragung und bestimmte Meldefelder sind anwendungsseitig verschlüsselt. Datenbank-Backups und Anhänge werden jedoch nicht als ganze Objekte im Ruhezustand verschlüsselt (Sicherheit ). Die Schlüssel verwaltet der Auftragsverarbeiter; Kundenschlüssel werden nicht unterstützt (AVV §6.11 )
VII.8 — Protokollierung, Schutz der Protokolle, MFA für privilegierten ZugriffRevisionssicheres Protokoll auf Datenbankebene; Zwei-Faktor-Authentifizierung für Bearbeitungs- und Administratorkonten verfügbar (Sicherheit )
IX — Anzeige an die UKNF vor Beginn der VerarbeitungNach der Aufhebung nicht mehr anwendbar

Was Sie als Nächstes anfordern können #

Materialien, die kontrolliert statt öffentlich bereitgestellt werden: ein unterzeichneter AVV, Registerauszug und Steuernachweis, ein ausgefüllter Sicherheitsfragebogen, die Zusammenfassung zum privilegierten Produktionszugriff sowie schriftliche Antworten zu Geschäftsfortführung und Offboarding. Anforderung an support@ethicsportal.eu .

Zur Meldepflicht selbst statt zu ihrer Beschaffung siehe Finanzdienstleistungen und E-Geld- und Zahlungsinstitute .

Zuletzt aktualisiert: