DORA Artikel 9 verlangt von Finanzunternehmen den Einsatz von IKT-Lösungen, die “die Sicherheit der Mittel zur Datenübertragung gewährleisten” und das Risiko von Verfälschung, unbefugtem Zugriff und technischen Mängeln minimieren.
Für einen SaaS-Anbieter, der Finanzunternehmen bedient, kommt das mittelbar, aber mit Nachdruck an: Ihr Kunde muss es nachweisen, also landet die Pflicht über die IKT-Drittparteienregelungen in Artikel 28 und über den Vertrag bei Ihnen.
Was sich 2026 geändert hat, ist nicht der Text. Es ist, welche Fragen der Text nach heutiger Lesart verlangt.
Warum Finanzdaten eine Frage aufwerfen, die Endkundendaten nicht aufwerfen
Die meisten Debatten über Verschlüsselungsrisiken drehen sich um Angriffe, die jetzt stattfinden. Post-Quantum dreht sich um Angriffe auf Daten, die jetzt erfasst und später entschlüsselt werden, sobald ein hinreichend leistungsfähiger Quantencomputer existiert. Aufgezeichneter Verkehr wird mit der Zeit nicht sicherer. Er wird lesbar.
Die Exposition ist damit proportional zur Dauer, über die Daten sensibel bleiben, und Finanzdaten liegen am äußersten Ende dieser Skala.
| Daten | Sensibilitätsfenster |
|---|---|
| Sitzungstoken | Stunden |
| Marketing-Analytics | Monate |
| Zahlungsverkehrsdaten | Jahre, getrieben von Aufbewahrungspflichten |
| Kundenidentität und KYC-Unterlagen | Jahrzehnte |
| Kreditentscheidungen, Zeichnungspositionen | Jahrzehnte |
| Vertrauliche Unternehmenspositionen | Praktisch unbefristet |
Ein Finanzunternehmen, das KYC-Unterlagen aus aufsichtsrechtlichen Gründen aufbewahrt, hält Daten, deren Vertraulichkeit nach heutiger Erwartung länger halten muss als die verbleibende Lebensdauer klassischer Kryptografie auf elliptischen Kurven. Das ist eine vertretbare Lesart von “Sicherheit der Mittel zur Übertragung” unter einer Norm, die Risikoverhältnismäßigkeit aufruft.
Deshalb kommt die Frage von Banken, Versicherern und Zahlungsinstituten deutlich früher als von einem Endkunden-SaaS-Käufer. Das ist keine Mode. Es folgt aus der Aufbewahrungsfrist.
Was Artikel 9 sagt und was nicht
Artikel 9 nennt keine Algorithmen, genau wie NIS2 Artikel 21(2)(h). Er verlangt angemessenen Schutz und erwartet, zusammen mit Artikel 7 über IKT-Systeme, -Werkzeuge und -Protokolle, dass diese verlässlich und technologisch widerstandsfähig sind und mit sich wandelnden Bedrohungslagen angemessen umgehen können.
“Mit sich wandelnden Bedrohungslagen umgehen können” ist die Klausel, die arbeitet. Der Sache nach ist das eine Anforderung an Krypto-Agilität: Können Sie Algorithmen ohne Neuarchitektur wechseln, und wie schnell?
Das verändert, was vorzulegen ist. Der stärkste Nachweis ist nicht, eine bestimmte Primitive ausgerollt zu haben. Er ist, Primitiven in einem Zeitraum von Wochen wechseln zu können.
Was tatsächlich vorhanden sein sollte
Hybride Schlüsselvereinbarung an öffentlichen Endpunkten. X25519MLKEM768, eine Konfigurationszeile, automatischer Rückfall für Clients ohne Unterstützung. Das ist die ausrollbare Komponente, und es gibt sie heute.
ssl_conf_command Groups X25519MLKEM768:X25519:prime256v1;
Zertifikatsautomatisierung. ACME-Ausstellung mit von der Laufzeit entkoppelter Erneuerung. Das ist Ihr eigentlicher Nachweis für Krypto-Agilität: Ein Team, das seinen Zertifikatsbestand alle paar Wochen austauscht, kann eine Algorithmenmigration durchführen. Ein Team, das von Hand erneuert, kann es nicht, und die sinkenden Obergrenzen des CA/Browser Forum machen das messbar statt theoretisch.
Verschlüsselung des Mailtransports. MTA-STS im Modus enforce mit TLS-RPT. Finanzunternehmen versenden sehr viel sensibles Material per E-Mail, und die Transportlücke ist dort größer und weniger geprüft als bei HTTPS.
Eine schriftliche Position zu dem, was nicht abgedeckt ist. Zertifikatssignaturen bleiben klassisch. Sagen Sie das, und sagen Sie, warum es vertretbar ist: Signaturfälschung muss während einer laufenden Verbindung erfolgen, ein Harvest-now-Äquivalent gibt es also nicht, und öffentliche CAs stellen noch keine Post-Quantum-Ketten aus. Das ist eine stärkere Antwort als Schweigen und weit stärker als die Behauptung, “quantensicher” zu sein.
Endpunktinventar. Welche Endpunkte TLS terminieren und wer sie betreibt. Ein CDN vor dem Origin bedeutet zwei Abschnitte, und die hybride Gruppe am Edge zu aktivieren, während die Origin-Verbindung klassisch bleibt, ist der übliche halbfertige Zustand.
Der Aspekt Informationsregister
Finanzunternehmen führen ein Informationsregister über vertragliche Vereinbarungen mit IKT-Drittdienstleistern und müssen deren Kritikalität bewerten.
Die praktische Folge für einen Anbieter ist, dass Ihre Kryptografielage dokumentiert wird und nicht bloß in einem Gespräch vorkommt. Alles, was Sie behaupten, wird in der aufsichtsrechtlichen Dokumentation Ihres Kunden referenziert.
Zwei Konsequenzen. Angaben müssen korrekt sein, denn eine spätere Korrektur ist ein Gespräch mit einer Aufsichtsbehörde und nicht mit einem Kunden. Und extern überprüfbare Angaben sind überproportional wertvoll, weil die Prüferin des Kunden sie ohne Rückfrage bestätigen kann:
openssl s_client -connect anbieter.example.com:443 -groups X25519MLKEM768
dig +short TXT _mta-sts.anbieter.example.com
Zuordnung über Rahmenwerke
| Rahmenwerk | Kontrolle |
|---|---|
| DORA | Artikel 9 Schutz, Artikel 7 IKT-Systeme und Werkzeuge, Artikel 28 Drittparteienrisiko |
| NIS2 | Artikel 21(2)(h) Kryptografie, 21(2)(e) Netzsicherheit |
| ISO/IEC 27001:2022 | A.8.24 Einsatz von Kryptografie, A.8.20 Netzsicherheit |
Eine Messung, drei Zuordnungen. Für Anbieter, die sowohl Finanz- als auch allgemeine Unternehmenskunden bedienen, ist diese Überschneidung das Argument dafür, den Transportnachweis einmal zu erzeugen und zuzuordnen, statt jedes Rahmenwerk einzeln zu beantworten. Wie DORA und NIS2 sich praktisch überschneiden.
Kurzfassung
Artikel 9 betrifft die Mittel zur Übertragung, und die maßgebliche Größe ist, wie lange die Daten Ihres Kunden sensibel bleiben.
Bei Finanzdaten reicht dieses Fenster über Jahrzehnte, was Harvest-now-decrypt-later zu einem gegenwärtigen und nicht zu einem künftigen Thema macht. Hybride Schlüsselvereinbarung ist eine Zeile. Zertifikatsautomatisierung ist der Beleg, dass Sie erneut wechseln könnten, wenn es nötig wird.
Von der Theorie zur Praxis
Scannen Sie Ihre Domain kostenlos. Erste Ergebnisse in unter 10 Sekunden — ohne Registrierung.