---
title: "Wie sicher muss Ihre Bank sein? IT-Sicherheitspflichten nach DORA und PSD2"
description: "DORA, PSD2 und BaFin-Aufsicht: welche IT-Sicherheitspflichten Ihre Bank seit 2025 erfüllen muss und was Sie als Kunde im Haftungsstreit daraus ableiten können."
url: "https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/bank-it-sicherheit-pflichten"
lang: "de"
breadcrumb: "Start › Rechtsgebiete › Bank- und Kapitalmarktrecht › Wie sicher muss Ihre Bank sein? IT-Sicherheitspflichten nach DORA und PSD2"
section: "Bank- und Kapitalmarktrecht"
datePublished: "2021-07-01"
dateModified: "2026-07-02"
author: "Jana Caroline Tuszynski"
authorMarkdown: "https://rechtsanwaltkaufmann.de/kanzlei/jana-caroline-tuszynski.md"
reviewedBy: "Hermann Kaufmann"
note: "Allgemeine Information, keine Rechtsberatung. Zitierfähig ist die Adresse unter url."
---

[Bank- und Kapitalmarktrecht](https://rechtsanwaltkaufmann.de/rechtsgebiete/bank-und-kapitalmarktrecht.md)

# Wie sicher muss Ihre Bank sein? IT-Sicherheitspflichten nach DORA und PSD2

Banken sind gesetzlich verpflichtet, Ihr Online-Banking gegen Cyberangriffe abzusichern. Seit 17.1.2025 gilt dafür EU-weit die DORA-Verordnung, ergänzt um die PSD2-Vorgaben zur starken Kundenauthentifizierung. Was Ihre Bank konkret leisten muss und was Sie als Kunde daraus für den Streitfall ableiten können.

Aktualisiert: 2\. Juli 2026 · 6 min Lesezeit · Fachlich geprüft von [Hermann Kaufmann](https://rechtsanwaltkaufmann.de/kanzlei/hermann-kaufmann.md)

Das Wichtigste in Kürze

Seit 17. Januar 2025 müssen Banken EU-weit die Digital Operational Resilience Act (DORA, VO (EU) 2022/2554) einhalten: IKT-Risikomanagement, Vorfallsmeldepflichten, jährliche Resilienz-Tests und Überwachung kritischer IKT-Drittdienstleister. Die früheren BaFin-Rundschreiben (BAIT) werden bis Ende 2026 vollständig durch DORA abgelöst. Für Zahlungsvorgänge gilt zusätzlich die PSD2-Vorgabe der starken Kundenauthentifizierung nach § 55 ZAG. Verletzt eine Bank diese Pflichten, kann das im Haftungsstreit nach einem Online-Banking-Betrug zu ihren Lasten gehen.

-   Seit 17.1.2025 gilt für Banken EU-weit die DORA-Verordnung (VO (EU) 2022/2554): IKT-Risikomanagement, Vorfallsmeldepflichten, jährliche Resilienz-Tests, Überwachung kritischer IKT-Drittdienstleister
-   Die bisherigen BaFin-Rundschreiben BAIT werden schrittweise durch DORA ersetzt und bis 31.12.2026 vollständig aufgehoben
-   Für Zahlungsvorgänge gilt zusätzlich die PSD2-Vorgabe der starken Kundenauthentifizierung (mindestens zwei unabhängige Faktoren) nach § 55 ZAG
-   Banken sind von der NIS-2-Richtlinie ausgenommen, weil DORA als spezielleres EU-Recht vorgeht, eine Registrierungspflicht kann trotzdem bestehen
-   Verletzt die Bank ihre Sicherheitspflichten wie starke Kundenauthentifizierung, kann das im Haftungsstreit nach einem Betrugsfall zu ihren Lasten gehen (siehe Pillar-Beitrag zur Bankhaftung)

![Schlosssymbol auf einem Bildschirm mit Zahlencode als Symbolbild für IT-Sicherheitspflichten von Banken nach DORA und PSD2](https://cms.rechtsanwaltkaufmann.de/api/media/file/Wie-Banken-Online-Banking-Sicherer-machen-k%C3%B6nnen-Beispiel-Binance-Anti-Phishing-Rechtsanwalt-Kaufmann-1.webp)

Banken dürfen ihre Kunden nicht auf sich allein gestellt lassen, wenn es um Schutz vor Cyberangriffen im Online-Banking geht. Seit dem 17. Januar 2025 gilt dafür EU-weit ein verbindlicher Rechtsrahmen, die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, kurz DORA. Ergänzt wird sie durch die PSD2-Vorgaben zur starken Kundenauthentifizierung. Was das für die konkreten Pflichten Ihrer Bank bedeutet und wann Sie sich im Streitfall darauf berufen können, zeigt dieser Beitrag.

## Was verlangt DORA konkret von Banken?

Die Digital Operational Resilience Act ist unmittelbar geltendes EU-Recht und damit ohne nationales Umsetzungsgesetz in jedem Mitgliedstaat anwendbar, seit dem 17. Januar 2025 auch verbindlich. Sie ersetzt einen Flickenteppich nationaler IT-Sicherheitsvorgaben durch einen einheitlichen Rahmen für Banken, Zahlungsdienstleister, Versicherer und weitere Finanzunternehmen. Vier Pflichtenkreise stehen im Zentrum:

**IKT-Risikomanagement.** Banken müssen ein Rahmenwerk zur Steuerung ihrer Informations- und Kommunikationstechnologie-Risiken einrichten, das Identifizierung, Schutz, Erkennung, Reaktion und Wiederherstellung nach IT-Vorfällen abdeckt, mit klarer Verantwortung auf Geschäftsleitungsebene.

**Vorfallsmeldepflichten.** Schwerwiegende IKT-Vorfälle müssen nach einem standardisierten Verfahren nicht nur intern bearbeitet, sondern in definierten Fällen auch an die zuständigen Aufsichtsbehörden gemeldet werden, mit gestuften Fristen je nach Schwere des Vorfalls.

**Resilienz-Tests.** Banken müssen ihre IT-Systeme regelmäßig auf Sicherheitslücken prüfen, allgemeine Tests mindestens jährlich. Große und systemrelevante Institute müssen zusätzlich alle drei Jahre einen bedrohungsorientierten Penetrationstest (Threat-Led Penetration Testing) durchführen, bei dem reale Angriffsszenarien simuliert werden.

**Überwachung kritischer IKT-Drittdienstleister.** Viele Banken lagern zentrale IT-Funktionen an externe Cloud- und Technologieanbieter aus. DORA verpflichtet Banken, diese Anbieter fortlaufend zu überwachen, vertragliche Mindestanforderungen durchzusetzen und im Ernstfall Kündigungsrechte zu haben. Im November 2025 haben die europäischen Aufsichtsbehörden EBA, ESMA und EIOPA erstmals eine Liste von 19 als kritisch eingestuften IKT-Drittdienstleistern veröffentlicht, die künftig direkt von den Behörden beaufsichtigt werden.

> **Kommentar vom Anwalt:**
>
> Für Mandanten ist DORA zunächst ein abstraktes Regelwerk, das sich erst im Streitfall auszahlt. Wenn eine Bank etwa nach einem Cyberangriff nicht darlegen kann, dass sie ihre Meldepflichten oder ihr Risikomanagement nach DORA erfüllt hat, ist das ein starkes Argument dafür, dass sie ihre Sicherheitspflichten insgesamt vernachlässigt hat, auch wenn DORA selbst keinen eigenen zivilrechtlichen Erstattungsanspruch begründet.
>
> — Hermann Kaufmann, Fachanwalt für Bank- und Kapitalmarktrecht

## Was ist aus den früheren BAIT geworden?

Vor DORA regelte die BaFin die IT-Anforderungen an Banken über eigene Rundschreiben, die Bankaufsichtlichen Anforderungen an die IT (BAIT). Seit dem 17. Januar 2025 sind Institute, die ein IKT-Risikomanagement nach Art. 5 bis 15 oder Art. 16 DORA betreiben müssen, aus dem Anwenderkreis der BAIT ausgenommen. Für einige kleinere, nicht unmittelbar DORA-pflichtige Institute gelten die BAIT noch übergangsweise, sie werden aber zum 31. Dezember 2026 vollständig aufgehoben. Im praktischen Ergebnis heißt das: Für die allermeisten Banken ist DORA bereits heute die maßgebliche Rechtsgrundlage, die BAIT sind ein auslaufendes Übergangsrecht.

## Was verlangt PSD2 zusätzlich zur starken Kundenauthentifizierung?

Neben dem allgemeinen IT-Sicherheitsrahmen von DORA gilt für konkrete Zahlungsvorgänge eine spezielle Vorgabe aus der europäischen Zahlungsdiensterichtlinie PSD2, umgesetzt in § 55 ZAG. Danach muss ein Zahlungsdienstleister eine starke Kundenauthentifizierung verlangen, wenn ein Zahler über einen Fernzugang eine Handlung mit Betrugsrisiko vornimmt, etwa eine Überweisung im Online-Banking auslöst. Starke Kundenauthentifizierung bedeutet die Kombination von mindestens zwei unabhängigen Elementen aus den Kategorien Wissen (etwas, das nur Sie wissen, etwa ein Passwort), Besitz (etwas, das nur Sie besitzen, etwa ein Smartphone mit der Banking-App) und Inhärenz (etwas, das Sie sind, etwa ein Fingerabdruck).

Diese Vorgabe gilt seit 2019 verpflichtend, ihre praktische Umsetzung war und ist aber Gegenstand gerichtlicher Auseinandersetzungen. Das Landgericht Heilbronn hat das pushTAN-Verfahren am 16. Mai 2023 (Az. 6 O 10/23) kritisch bewertet: Laufen Banking-App und TAN-Freigabe auf demselben Gerät, fehlt es nach dieser Entscheidung an einer Authentifizierung aus zwei voneinander unabhängigen Elementen, und das Verfahren weist ein erhöhtes Gefährdungspotential auf. Obergerichtlich ist die Frage nicht abschließend geklärt; für Kunden kann sich daraus im Betrugsfall aber ein Argument gegen die eigene Haftung ergeben. Verzichtet eine Bank ganz auf eine starke Kundenauthentifizierung, etwa schon beim Login ins Online-Banking, kann ihr das im Streitfall als eigene Pflichtverletzung angelastet werden, wie der ausführliche Beitrag zur Bankhaftung anhand des OLG-Dresden-Urteils vom 5.6.2025 zeigt.

## Gilt für Banken zusätzlich die NIS-2-Richtlinie?

Nein, nicht zusätzlich. Finanzunternehmen, die bereits unter DORA fallen, können nach der gesetzlichen Definition keine NIS-2-Einrichtung sein und unterliegen deshalb nicht den NIS-2-Pflichten, DORA geht als spezielleres EU-Recht vor. Das deutsche NIS-2-Umsetzungsgesetz wurde am 6. Dezember 2025 verkündet und gilt seither für rund 29.500 Unternehmen in 18 Sektoren, Banken gehören aufgrund dieser Ausnahmeregel nicht dazu. Eine anfängliche Registrierungspflicht im NIS-2-Meldeportal kann trotzdem bestehen, wenn ein DORA-Unternehmen zusätzlich die NIS-2-Kriterien erfüllt, die laufenden Melde- und Sicherheitspflichten richten sich dann aber ausschließlich nach DORA.

## Wie überwacht die BaFin die Einhaltung dieser Pflichten?

Die BaFin ist die zuständige Aufsichtsbehörde für die Einhaltung von DORA und den ergänzenden Vorgaben in Deutschland, flankiert durch das Finanzmarktdigitalisierungsgesetz, das den Anwendungsbereich auf sämtliche Institute nach dem Kreditwesengesetz ausweitet. Sie prüft die Einhaltung im Rahmen ihrer laufenden Aufsicht und kann aufsichtsrechtliche Maßnahmen anordnen, wenn eine Bank ihre Pflichten verletzt.

Wichtig für Sie als Kunde: Die BaFin trifft dabei keine Entscheidung über Ihren individuellen Erstattungsanspruch nach einem Betrugsfall. Sie ist ausschließlich für die kollektive Aufsicht über den Finanzmarkt zuständig, nicht für die Lösung einzelner Kundenstreitigkeiten. Eine Beschwerde bei der BaFin kann aber aufsichtsrechtlichen Druck erzeugen, wenn eine Bank systematisch Sicherheitsstandards verletzt, und ist über ein Online-Formular möglich.

> **Kommentar vom Anwalt:**
>
> In der Praxis begegnet mir häufig die Erwartung, die BaFin könne im Einzelfall vermitteln oder gar entscheiden. Das ist ein Missverständnis, das ich in der Erstberatung regelmäßig richtigstelle. Für Ihren konkreten Erstattungsanspruch bleibt der Weg über die Schlichtungsstelle Ihrer Bankengruppe oder die Klage entscheidend, die BaFin wirkt nur im Hintergrund auf die aufsichtsrechtliche Einhaltung der Sicherheitsstandards hin.
>
> — Hermann Kaufmann, Fachanwalt für Bank- und Kapitalmarktrecht

## Was können Sie als Kunde aus diesen Pflichten ableiten?

Sie können von Ihrer Bank ein Sicherheitsniveau einfordern, das den beschriebenen gesetzlichen Mindestanforderungen entspricht, insbesondere eine starke Kundenauthentifizierung bei risikobehafteten Zahlungsvorgängen. Weist eine Bank dieses Niveau nicht auf, etwa weil sie beim Login auf zusätzliche Sicherheitsfaktoren verzichtet, ist das ein Argument, das im Haftungsstreit nach einem Online-Banking-Betrug zu ihren Lasten gehen kann, so wie es das OLG Dresden 2025 in einem Sparkassen-Fall entschieden hat. Die konkrete Haftungsfrage nach § 675u und § 675v BGB, einschließlich der aktuellen Rechtsprechung zur groben Fahrlässigkeit, behandelt der ausführliche Beitrag [Online-Banking-Betrug: Wann die Bank haftet und Ihr Geld erstatten muss](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/online-banking-betrug-bank-haftet.md).

## Was können Sie selbst zusätzlich zum gesetzlichen Mindeststandard tun?

Die gesetzlichen Pflichten der Bank ersetzen nicht Ihre eigene Vorsicht. Nutzen Sie ein einzigartiges, starkes Passwort für das Online-Banking, geben Sie TAN, PIN oder Zugangsdaten niemals am Telefon, per SMS oder E-Mail heraus, und öffnen Sie keine Links aus unerwarteten Nachrichten. Einen Überblick über alle Beiträge rund um [Online-Banking und Betrug](https://rechtsanwaltkaufmann.de/themen/online-banking-betrug.md) gibt die Themenseite. Wie Sie aktuelle Phishing-, Smishing-, Vishing- und Quishing-Methoden konkret erkennen, bevor es zum Schaden kommt, erklärt der Ratgeber [Phishing erkennen: Smishing, Vishing, Quishing und KI-Stimmen im Online-Banking](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/online-banking-phishing-erkennen.md) im Detail.

Rechtsstand: Juli 2026.

## Fragen & Antworten

### Welches Gesetz regelt die IT-Sicherheitspflichten von Banken seit 2025?

Seit dem 17. Januar 2025 gilt EU-weit unmittelbar die Verordnung (EU) 2022/2554 (Digital Operational Resilience Act, DORA). Sie verpflichtet Banken zu IKT-Risikomanagement, Vorfallsmeldepflichten, regelmäßigen Resilienz-Tests und der Überwachung kritischer IKT-Drittdienstleister.

### Gelten die alten BAIT-Vorgaben der BaFin noch?

Nur noch übergangsweise für einen kleinen Kreis nicht unmittelbar DORA-pflichtiger Institute. Die BAIT werden zum 31. Dezember 2026 vollständig aufgehoben, für die meisten Banken ist DORA bereits jetzt die maßgebliche Rechtsgrundlage.

### Was bedeutet starke Kundenauthentifizierung nach PSD2?

Nach § 55 ZAG muss die Bank bei risikobehafteten Zahlungsvorgängen mindestens zwei unabhängige Sicherheitsfaktoren verlangen, etwa ein Passwort (Wissen) und eine Bestätigung über die Banking-App (Besitz). Das Landgericht Heilbronn hat am 16.5.2023 (Az. 6 O 10/23) allerdings entschieden, dass es an zwei unabhängigen Faktoren fehlt, wenn Banking-App und TAN-Freigabe auf demselben Gerät laufen.

### Müssen Banken zusätzlich die NIS-2-Richtlinie einhalten?

Nein. Finanzunternehmen, die unter DORA fallen, sind von den NIS-2-Pflichten ausgenommen, weil DORA als spezielleres EU-Recht vorgeht. Eine Registrierungspflicht im NIS-2-Portal kann in Einzelfällen trotzdem bestehen.

### Kann ich mich bei einem Streit mit meiner Bank auf DORA oder PSD2 berufen?

DORA begründet keinen eigenen zivilrechtlichen Erstattungsanspruch, kann aber als Argument dienen, wenn die Bank ihre Sicherheitspflichten insgesamt vernachlässigt hat. Fehlt konkret die nach PSD2/§ 55 ZAG vorgeschriebene starke Kundenauthentifizierung, kann das im Haftungsstreit nach § 675u/675v BGB zulasten der Bank gehen.

Quellen

1.  [Verordnung (EU) 2022/2554 (DORA), EUR-Lex](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554)
2.  [BaFin, DORA, Digital Operational Resilience Act, Überblick](https://www.bafin.de/DE/Aufsicht/DORA/DORA_node.html)
3.  [BaFin, Meldung: DORA kommt, Änderungen bei den aufsichtlichen Anforderungen an die IT (9.1.2025)](https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_01_09_DORA.html)
4.  [Deutsche Bundesbank, BAIT / DORA, Übergang und Aufhebung der BAIT](https://www.bundesbank.de/de/aufgaben/finanzaufsicht/einzelaspekte/risikomanagement/bait-dora-598580)
5.  [§ 55 ZAG, Starke Kundenauthentifizierung (gesetze-im-internet.de)](https://www.gesetze-im-internet.de/zag_2018/__55.html)
6.  [LG Heilbronn, Urteil vom 16.5.2023, Az. 6 O 10/23 (pushTAN auf demselben Gerät: keine zwei unabhängigen Authentifizierungselemente)](https://www.rechtsprechung-im-internet.de/)
7.  [OpenKRITIS, NIS-2-Umsetzung in Deutschland, DORA-Ausnahme für Finanzunternehmen](https://www.openkritis.de/it-sicherheitsgesetz/nis2-umsetzung-gesetz-cybersicherheit.html)
8.  [BaFin, Beschwerden & Streitschlichtung für Verbraucher](https://www.bafin.de/DE/verbraucherinnen-verbraucher/hilfe-kontakt/beschwerden-streitschlichtung/beschwerden-streitschlichtung_node.html)

**Hinweis:** Dieser Artikel dient ausschließlich der allgemeinen rechtlichen Information und stellt keine Rechtsberatung im Einzelfall dar. Für die Beurteilung Ihrer konkreten Situation wenden Sie sich bitte direkt an Rechtsanwalt Hermann Kaufmann. Eine rechtliche Prüfung Ihres Falls erfolgt erst im Rahmen eines Mandats. Die Inhalte sind teilweise KI-modifiziert und werden redaktionell geprüft.

Über die Autorin · Jana Caroline Tuszynski · Diplom-Juristin

Diplom-Juristin (Dipl.-Jur.). Sie schreibt für die Kanzlei praxisnahe Beiträge, schwerpunktmäßig zum Bank- und Kapitalmarktrecht sowie zum Bau- und Immobilienrecht.

[Zum Profil →](https://rechtsanwaltkaufmann.de/kanzlei/jana-caroline-tuszynski.md)

## Das könnte Sie auch interessieren

-   [Online-Banking-Betrug: Wann die Bank haftet und Ihr Geld erstatten muss](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/online-banking-betrug-bank-haftet.md) – Phishing-Mail, Fake-Anruf oder Banking-Trojaner: Wird Ihr Konto ohne Ihre Zustimmung belastet, muss die Bank nach § 675u BGB grundsätzlich zahlen. Wann sie sich mit grober Fahrlässigkeit herausreden kann und wann nicht, zeigen aktuelle BGH- und OLG-Urteile am Beispiel N26 und anderer Banken.

-   [Phishing erkennen: Smishing, Vishing, Quishing und KI-Stimmen im Online-Banking](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/online-banking-phishing-erkennen.md) – Phishing-Mails werden heute zu einem großen Teil von KI generiert, dazu kommen QR-Code-Betrug (Quishing) und geklonte Bankmitarbeiter-Stimmen am Telefon. So erkennen Sie die aktuellen Betrugsmaschen, bevor Ihr Konto geplündert wird.

-   [Sparkasse Betrug: Aktuelle Maschen und wann die Bank haften muss](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/sparkasse-betrug-bankhaftung.md) – Fake-Anruf der angeblichen Sparkassen-Sicherheitsabteilung, S-pushTAN-Betrug oder Phishing-SMS: Sparkassen-Kunden geraten aktuell ins Visier organisierter Betrüger. Was die Sparkassen und das LKA warnen, wann Sie Ihr Geld nach § 675u BGB zurückbekommen und wie Sie gegen die Sparkasse vorgehen.

-   [PayPal-Sicherheitslücken: Betrugsmaschen erkennen, Käuferschutz nutzen](https://rechtsanwaltkaufmann.de/bank-und-kapitalmarktrecht/paypal-sicherheitsluecke.md) – PayPal gilt als sicherer Zahlungsdienst, doch Betrüger passen ihre Maschen laufend an. Aktuell besonders verbreitet: gefälschte Domains, KI-geschriebene Phishing-SMS und der Missbrauch der Gastzahlung. So erkennen Sie die Betrugsmasche und holen sich Ihr Geld zurück.
