DORA-Compliance Cloud-Architektur-Checkliste — kostenlos herunterladen

Kostenlose 35-Punkt-Checkliste für Finanzinstitute und IKT-Drittdienstleister zur Bewertung der DORA-Konformität ihrer Cloud-Infrastruktur.

Die DORA-Compliance Cloud-Architektur-Checkliste ist eine kostenlose 35-Punkt-Selbstbewertung in sechs Sektionen für Finanzinstitute und IKT-Drittdienstleister, die ihre Cloud-Infrastruktur gegen die EU-Verordnung über die digitale operationale Resilienz (Verordnung (EU) 2022/2554, DORA) prüfen. Sie deckt den IKT-Risikomanagement-Rahmen (Artikel 5-16), die Klassifizierung und Meldung IKT-bezogener Vorfälle (Artikel 17-19), Resilienztests inklusive TLPT (Artikel 24-27) sowie IKT-Drittparteienrisiko, Ausstiegsstrategien und Vertragsinhalte (Artikel 28-30) ab, dazu Workload-Portabilität, Konzentrationsrisiko, Souveränität und Aufsichtszugang. Zielgruppe sind CISOs, Cloud-Architekten und Compliance-Teams. Aenix nutzt sie in DORA-konformen Readiness-Engagements; die Ænix Private Cloud Platform (gebaut auf Cozystack) ist DORA-konform by design mit kundenkontrollierten Schlüsseln, audit-bereitem Logging und getesteter Exit-Mechanik.

Auf einen Blick

  • Was es ist Kostenlose 35-Punkt-Checkliste in sechs Sektionen zur Selbstbewertung der DORA-Konformität einer Cloud-Infrastruktur
  • Lizenz Apache 2.0 (keine CPU-/Core-basierte Lizenzierung)
  • Status Cozystack ist ein CNCF-Projekt (Sandbox seit 28.02.2025; Incubating erwartet Spätsommer 2026)
  • Zielgruppe CISOs bei Finanzinstituten, Cloud-Architekten bei IKT-Drittanbietern, Compliance- und Beschaffungs-Teams
  • Regulatorik Deckt DORA Artikel 5-16 (IKT-Risikomanagement-Rahmen), Artikel 17-19 (Klassifizierung und Meldung IKT-bezogener Vorfälle), Artikel 24-27 (Resilienztests, TLPT) und Artikel 28-30 (IKT-Drittparteienrisiko, Ausstiegsstrategien, Vertragsinhalte) ab
  • Passendes Produkt Ænix Private Cloud Platform — DORA-konform by design mit kundenkontrollierten Schlüsseln, audit-bereitem Logging und getesteter Exit-Mechanik

Eine 35-Punkt-Checkliste für Finanzinstitute und IKT-Drittdienstleister, die die DORA-Konformität ihrer Cloud-Infrastruktur bewerten. Deckt den IKT-Risikomanagement-Rahmen (Artikel 5-16), die Meldung IKT-bezogener Vorfälle (Artikel 17-19), Resilienztests und TLPT (Artikel 24-27) sowie IKT-Drittparteienrisiko, Ausstiegsstrategien und Vertragsinhalte (Artikel 28-30) ab, dazu Verschlüsselung und Audit-Bereitschaft. Verwendet von Ænix in DORA-konformen Readiness-Engagements.

Passt zu: Ænix Private Cloud Platform — DORA-konform by design (kundenkontrollierte Schlüssel, audit-bereites Logging, Tenant-CRD-Mandantenfähigkeit abgestimmt auf die IKT-Risikoklassifizierung, getestete Exit-Mechanik, Lieferantentransparenz).

DORA-Checkliste herunterladen (PDF)


Was in der Checkliste enthalten ist

6 Sektionen, 35 spezifische Kontroll-Checkpoints:

  1. Workload-Portabilität und Ausstiegsbereitschaft (5 Checkpoints) — Ausstiegsstrategien nach Artikel 28(8) und 30(3)(f)
  2. Konzentrationsrisiko (4 Checkpoints) — Artikel 28 und 29
  3. Operative Resilienz (5 Checkpoints) — Resilienztests nach Artikel 24-27, inklusive bedrohungsgeleiteter Penetrationstests
  4. Souveränität und Aufsichtszugang (5 Checkpoints)
  5. Drittparteienrisiko und Vertragsgestaltung (4 Checkpoints) — Artikel 28-30
  6. Risikomanagement und Vorfallbearbeitung (12 Checkpoints) — IKT-Risikomanagement-Rahmen nach Artikel 5-16 (insbesondere Artikel 6) und Klassifizierung, Meldung und Bearbeitung IKT-bezogener Vorfälle nach Artikel 17-19
35-Punkt-Selbstbewertung
Artikel 5-16 + 17-19Kostenloses PDF
führt zu
DORA-konformes Readiness-Engagement
Verwendet von Ænix
bereitet vor
Aufsichtsdialog
getestete Exit-Mechanik

Wer das nutzt

  • CISOs bei Finanzinstituten in Vorbereitung auf Aufsichtsdialog
  • Cloud-Architekten bei IKT-Drittanbietern, die Finanz-Sektor bedienen
  • Compliance-Teams in Scoping von DORA-Readiness-Engagements
  • Beschaffung in Vorbereitung auf RFI für DORA-aligned Services

Nach dem Download

Die Checkliste gibt Ihnen die Arbeits-Oberfläche, um Ihre aktuelle Cloud-Architektur gegen DORA zu bewerten. Für vollständiges DORA-aligned Engagement siehe DORA-Compliance-Services-Seite.


Ænix ist das Open-Core-Unternehmen hinter Cozystack (CNCF-Projekt) und bietet die Ænix Platform an — eine schlüsselfertige kommerzielle Cloud-in-a-Box.

Häufig gestellte Fragen

Was ist die DORA-Compliance Cloud-Architektur-Checkliste?

Eine kostenlose 35-Punkt-Selbstbewertung in sechs Sektionen, mit der Finanzinstitute und IKT-Drittdienstleister ihre Cloud-Architektur gegen DORA prüfen. Sie umfasst Workload-Portabilität und Ausstiegsbereitschaft, Konzentrationsrisiko, operative Resilienz, Souveränität und Aufsichtszugang, Drittparteienrisiko und Vertragsgestaltung sowie Risikomanagement und Vorfallbearbeitung.

Welche DORA-Artikel deckt die Checkliste ab?

Sie adressiert den IKT-Risikomanagement-Rahmen (Artikel 5-16, insbesondere Artikel 6), die Klassifizierung und Meldung IKT-bezogener Vorfälle (Artikel 17-19), Resilienztests und bedrohungsgeleitete Penetrationstests (Artikel 24-27) sowie IKT-Drittparteienrisiko, Ausstiegsstrategien und Vertragsinhalte (Artikel 28-30), dazu Verschlüsselung und Audit-Bereitschaft.

Für wen ist die Checkliste gedacht?

Für CISOs bei Finanzinstituten in Vorbereitung auf den Aufsichtsdialog, Cloud-Architekten bei IKT-Drittanbietern mit Finanz-Sektor-Kunden, Compliance-Teams beim Scoping von DORA-Readiness-Engagements und Beschaffung bei der Vorbereitung von RFIs für DORA-aligned Services.

Kostet die Checkliste etwas?

Nein. Die Checkliste ist als kostenloser PDF-Download verfügbar. Für ein vollständiges DORA-aligned Engagement verweist die Seite auf die DORA-Compliance-Services-Seite von Aenix.

Wie unterstützt die Ænix Platform DORA-Compliance?

Die Ænix Private Cloud Platform ist DORA-konform by design: kundenkontrollierte Schlüssel, audit-bereites Logging, Tenant-CRD-Mandantenfähigkeit abgestimmt auf die IKT-Risikoklassifizierung, getestete Exit-Mechanik und Lieferantentransparenz. Sie basiert auf Cozystack (Apache 2.0, CNCF-Projekt) und vermeidet so proprietäres Vendor-Lock-in.

Adressiert DORA das Konzentrations- und Vendor-Lock-in-Risiko?

Ja. DORA verlangt von Finanzinstituten, das Konzentrations-Risiko bei IKT-Drittdienstleistern zu steuern und Exit-Strategien nachzuweisen. Die Checkliste enthält dafür eigene Sektionen; eine Open-Source-Basis wie Cozystack (Apache 2.0) und getestete Exit-Mechanik reduzieren die Abhängigkeit von einem einzelnen Anbieter.