Prüft IKT-Drittdienstleisterverträge eines Finanzunternehmens auf die Mindestanforderungen der EU-Verordnung 2022/2554 (DORA) und ergänzender RTS/ITS/EBA-/ESA-Leitlinien. Liefert eine tabellarische Lückenanalyse mit konkreten Verbesserungsvorschlägen und Klauselentwürfen.
How this skill is triggered — by the user, by Claude, or both
Slash command
/regulatorisches-recht:dora-ikt-vertragspruefungThe summary Claude sees in its skill listing — used to decide when to auto-load this skill
Dieser Skill prüft Verträge mit IKT-Drittdienstleistern, die ein **Finanzunternehmen** i. S. v. Art. 2 DORA (Kreditinstitute, Zahlungs-/E-Geld-Institute, Wertpapierfirmen, Versicherer, Verwalter alternativer Investmentfonds, KVGen, OGAW, Zentralverwahrer, ZGP, Handelsplätze, Krypto-Dienstleister u. a.) abgeschlossen hat oder abschließen will, auf die Anforderungen der **Verordnung (EU) 2022/255...
Dieser Skill prüft Verträge mit IKT-Drittdienstleistern, die ein Finanzunternehmen i. S. v. Art. 2 DORA (Kreditinstitute, Zahlungs-/E-Geld-Institute, Wertpapierfirmen, Versicherer, Verwalter alternativer Investmentfonds, KVGen, OGAW, Zentralverwahrer, ZGP, Handelsplätze, Krypto-Dienstleister u. a.) abgeschlossen hat oder abschließen will, auf die Anforderungen der Verordnung (EU) 2022/2554 (Digital Operational Resilience Act – "DORA") sowie der dazu erlassenen RTS/ITS und EBA-/ESA-Leitlinien.
Ergebnis ist eine tabellarische Lückenanalyse mit:
Anwendungsfälle: Onboarding eines IKT-Dienstleisters; Re-Papering bestehender Cloud-/SaaS-/Outsourcing-Verträge zum Geltungsbeginn 17. Januar 2025; ad-hoc-Prüfung im Rahmen einer BaFin-Sonderprüfung nach § 44 KWG / § 306 VAG.
references/dora-rechtsquellen.md und Live-Abruf via EUR-Lex-Connector.references/dora-klauselmatrix.md.| Quelle | Zweck | Aufruf |
|---|---|---|
| EUR-Lex | Konsolidierte Fassung VO (EU) 2022/2554 + Anhänge | eur-lex://celex/02022R2554-<DATUM> |
| EUR-Lex | Delegierte VOen 2024/1773, 2024/1772, 2024/1505, 2024/2956 | eur-lex://celex/32024R1773 etc. |
| ESA-Webseiten | Final Reports / Q&A | https://www.eba.europa.eu, www.esma.europa.eu, www.eiopa.europa.eu |
| BaFin-Newsroom | nationale Auslegungshilfen, FAQ DORA | https://www.bafin.de/dora |
| Bundesanzeiger | nationale Umsetzungsakte FISG/DORA-DurchfG | https://www.bundesanzeiger.de |
Empfohlene MCP-Konnektoren (s. CONNECTORS.md):
{
"mcpServers": {
"eur-lex": { "command": "node", "args": ["./mcp/eur-lex.js"] },
"bafin": { "command": "node", "args": ["./mcp/bafin.js"] },
"esa-feeds": { "command": "node", "args": ["./mcp/esa-feeds.js"] }
}
}
Vor jeder Prüfung: immer konsolidierte Fassung der DORA-VO frisch abrufen, Versions-/Stand-Datum in der Output-Kopfzeile mitführen.
| # | DORA-Anker | Pflichtinhalt (Soll) | Geltung |
|---|---|---|---|
| 1 | Art. 30 II lit. a | Vollständige und genaue Beschreibung aller Funktionen und Dienste, inkl. Sub-Funktionen | alle Verträge |
| 2 | Art. 30 II lit. b | Standorte (Region/Land) der Erbringung und Datenverarbeitung | alle |
| 3 | Art. 30 II lit. c | Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit der Daten | alle |
| 4 | Art. 30 II lit. d | Zugriff, Wiederherstellung und Rückgabe (Exit) personenbezogener und nicht-personenbezogener Daten | alle |
| 5 | Art. 30 II lit. e | Service Level mit klaren Leistungszielen | alle |
| 6 | Art. 30 II lit. f | Unterstützung bei IKT-Vorfällen (mit/ohne Zusatzkosten) | alle |
| 7 | Art. 30 II lit. g | Volle Mitwirkung gegenüber zuständigen Behörden und Resolution Authority | alle |
| 8 | Art. 30 II lit. h | Kündigungsrechte und Mindestkündigungsfristen | alle |
| 9 | Art. 30 II lit. i | Teilnahme an IKT-Sicherheits-Awareness/Trainings (soweit relevant) | alle |
| 10 | Art. 30 III lit. a | Ausführliche Beschreibung Service-Level inkl. Updates, Versionen | nur kritisch/wichtig |
| 11 | Art. 30 III lit. b | Kündigungsfristen + Berichtspflichten zugunsten der Aufsicht | nur kritisch/wichtig |
| 12 | Art. 30 III lit. c | Recht zur Überwachung der Leistung des Dienstleisters fortlaufend | nur kritisch/wichtig |
| 13 | Art. 30 III lit. d | Operational and IKT-Sicherheitsanforderungen + Schulung | nur kritisch/wichtig |
| 14 | Art. 30 III lit. e | Beteiligung an TLPT (Threat-Led Penetration Testing) gem. Art. 26/27 DORA | kritisch/wichtig |
| 15 | Art. 30 III lit. f | Uneingeschränkte Audit-/Einsichtsrechte für Institut, externe Auditoren und zuständige Behörden, inkl. Lead Overseer | kritisch/wichtig |
| 16 | Art. 30 III lit. g | Exit-Strategie mit angemessenem Übergangszeitraum, Datenmigration, keine Schlechterstellung | kritisch/wichtig |
| 17 | Art. 30 III lit. h | Notfallpläne, Business Continuity, Wiederanlauf | kritisch/wichtig |
| 18 | Art. 30 II lit. j + RTS 2024/1773 | Vorgaben für Subunternehmer-Kette inkl. Genehmigungs-/Anzeigepflichten | nach Risiko |
| 19 | Art. 28 VII DORA | Keine vertragliche Verkürzung der Aufsichts-/Resolution-Rechte | alle |
| 20 | DurchfVO 2024/2956 | Datenpunkte für Informationsregister identifizierbar | alle |
Die vollständige Matrix mit allen Unterpunkten und Bewertungsschemata liegt in references/dora-klauselmatrix.md.
| Pflicht-# | DORA-Anker | Soll | Klausel (Ist) | Bewertung | Kritikalität (1–5) | Verbesserungsvorschlag | Klausel-Entwurf |
|---|---|---|---|---|---|---|---|
| 4 | Art. 30 II lit. d | Vollständige Rückgabe und Löschung der Daten in maschinenlesbarem Format binnen 30 Tagen | § 14.3 ("Daten werden auf Wunsch zurückgegeben") | teilkonform | 4 | Fristen, Format und Löschnachweis fehlen | "Der Auftragnehmer übergibt … binnen 30 Kalendertagen nach Vertragsbeendigung in einem branchenüblichen, maschinenlesbaren, nicht-proprietären Format und löscht alle Kopien einschließlich Backups innerhalb von 90 Tagen; die Löschung ist durch ein qualifiziertes Löschprotokoll nachzuweisen." |
| 15 | Art. 30 III lit. f | Audit-/Einsichtsrechte inkl. Lead Overseer, ohne Kostenbeteiligung des Instituts | § 17 ("Audit einmal jährlich, Selbstkosten anteilig") | nicht konform | 5 | Erweiterung auf Behörden + Lead Overseer; Kostenklausel anpassen | "Der Auftragnehmer gewährt dem Auftraggeber, von ihm benannten externen Prüfern sowie der zuständigen Aufsichts- und Resolution-Behörde einschließlich des Lead Overseers im Sinne von Art. 31 ff. DORA … uneingeschränkte und kostenfreie Audit- und Einsichtsrechte …" |
Pro Verbesserungsvorschlag ein Patch-Block mit:
Mandat: Prüfung des Master Services Agreement zwischen X-Bank AG (CRR-Institut, BaFin-Aufsicht) und CloudCo Inc. (SaaS, Kernbanken-Modul). Funktionsklassifikation: kritisch oder wichtig i. S. v. Art. 28 II DORA.
Kurzantwort: Der Vertrag ist in der aktuellen Fassung nicht DORA-konform. Von 20 Pflichtinhalten sind 7 vollständig, 9 teilkonform und 4 fehlend. Re-Papering bis 17.01.2025 erforderlich (Art. 64 II DORA).
Tragende Lücken:
- Audit-/Einsichtsrechte: § 17 MSA gewährt nur jährliche Audits mit 60 Tagen Vorlauf und Kostenbeteiligung. Art. 30 III lit. f DORA verlangt anlassbezogene, kostenfreie Prüfungen einschließlich Lead Overseer (Brock, in: BeckOK Bankrecht, 12. Ed. [Stand 01.02.2025], § 25b KWG Rn. 88; Hingst/Lösing, BKR 2024, 1 [8]).
- Sub-Outsourcing-Liste ist statisch, ohne Anzeige- und Genehmigungspflichten. Delegierte VO (EU) 2024/1773 verlangt Materialitätsschwellen und Ex-ante-Anzeige.
- Exit-Strategie fehlt; § 18 MSA enthält nur eine Datenrückgabeklausel ohne Migrationsunterstützung – Verstoß gegen Art. 30 III lit. g DORA. Vgl. Zetzsche/Anker-Sørensen, EuZW 2023, 645 (648).
- Beteiligung an TLPT-Tests nicht vereinbart (Art. 30 III lit. e i. V. m. Art. 26, 27 DORA).
Empfehlung: Klausel-Patch-Liste umsetzen (siehe Anlage); Eskalation bei CloudCo wegen Audit- und Exit-Klauseln; Aufnahme in Informationsregister (DurchfVO 2024/2956) vorbereiten.
Jede juristische Aussage in der tabellarischen Auswertung wird belegt nach ../../../references/zitierweise.md. Mindestens:
Reihenfolge der Belege: EU-Recht vor nationalem Recht; Verordnung vor Soft Law; Rspr. vor Literatur (Rspr. zur DORA selbst liegt nur vereinzelt vor – ausdrücklich kennzeichnen: "Rspr. zu DORA liegt soweit ersichtlich noch nicht vor, vgl. aber …").
npx claudepluginhub klotzkette/claude-fuer-deutsches-recht --plugin regulatorisches-rechtCreates, edits, and optimizes skills for Claude Code, including drafting, evaluating with test prompts, iterating on performance, and improving skill descriptions for better triggering accuracy.