DORA-Software im Vergleich
DORA-Software im Vergleich. Jede Angabe mit Quelle.
11 Plattformen, geprüft gegen fünf DORA-Pflichten auf den eigenen Seiten der Anbieter. Keine Analystenberichte, keine Bewertungsportale. Wo ein Anbieter nichts sagt, steht das in der Tabelle.
Demo buchenJeder Wert gelesen auf der Anbieterseite am 1. September 2026
Kurz gefasst
Die meisten DORA-Tools nennen die Verordnung und hören dann auf.
Von den 11 Plattformen nennt nur Matproof alle fünf Pflichten auf der eigenen DORA-Seite. Formalize nennt drei. OneTrust und Orbiq je zwei. Drata, Vanta, Secfix und Kopexa führen DORA als unterstütztes Rahmenwerk und veröffentlichen keinerlei Detail. CisScan hat automatisierte Zugriffe blockiert, deshalb steht die Zeile auf ungeprüft und nicht auf leer.
Die Tabelle
Fünf DORA-Pflichten, acht Spalten, eine Quelle pro Zeile.
Eine Zelle sagt nur dann Ja, wenn die eigene Seite des Anbieters behauptet, das Produkt leiste das. Ein Satz, der erklärt, was DORA von Finanzunternehmen verlangt, ist keine Produktaussage und wird nicht als solche gewertet.
| Anbieter | Informationsregister | IKT-Drittparteienrisiko | Vorfallmeldung | Resilienztests | TLPT | Veröffentlichter Preis | Angegebenes Hosting |
|---|---|---|---|---|---|---|---|
| CisScan | nicht prüfbar | nicht prüfbar | nicht prüfbar | nicht prüfbar | nicht prüfbar | nicht prüfbar | nicht prüfbar |
| Drata | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben |
| Formalize | Ja | Ja | nicht angegeben | Ja | nicht angegeben | nicht angegeben | nicht angegeben |
| Kertos | nicht angegeben | Ja | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben |
| Kopexa | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben |
| Matproofwir | Ja | Ja | Ja | Ja | Ja | nicht angegeben | 100 % EU-Datenresidenz (in Deutschland gehostet) |
| OneTrust | nicht angegeben | Ja | nicht angegeben | Ja | nicht angegeben | nicht angegeben | nicht angegeben |
| Orbiq | nicht angegeben | Ja | Ja | nicht angegeben | nicht angegeben | nicht angegeben | Sitz in Hamburg, Deutschland; gesamte Infrastruktur in Europa gehostet |
| Secfix | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben |
| secjur | nicht angegeben | nicht angegeben | Ja | Ja | nicht angegeben | nicht angegeben | Gehostet in Deutschland |
| Vanta | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben | nicht angegeben |
Jede Zeile beruht auf einer Seite pro Anbieter, unten mit URL genannt, gelesen am 1. September 2026. „nicht angegeben“ heißt: diese Seite sagt es nicht; der Anbieter kann es an anderer Stelle sagen. „nicht prüfbar“ heißt: die Seite hat den automatisierten Zugriff blockiert. Das ist nicht dasselbe wie eine fehlende Funktion.
- Drata: “DORA - Improve ICT resilience to meet EU financial-sector operational requirements.” https://drata.com/frameworks
- Formalize: “Formalize produces the complete Register of Information based on the structured information maintained in the platform.” https://formalize.com/en/dora
- Kertos: “Maintain an overview of partner certificates” https://www.kertos.io/en/solutions/fintech
- Kopexa: “Digital Operational Resilience Act. EU regulation for digital resilience in the financial sector.” https://kopexa.com/en/catalog
- Matproof: “Maintain the Art. 28 register of all ICT providers.” https://matproof.com/frameworks/dora
- OneTrust: “Digital operational resilience testing: Basic and advanced testing” https://www.onetrust.com/solutions/digital-operational-resilience-act-dora-compliance/
- Orbiq: “Continuous vendor due diligence that stays current” https://www.orbiqhq.com/
- secjur: “regelmäßige Tests zur operativen Resilienz” https://www.secjur.com/produkte/dora
- Vanta: “DORA - Build resilience to ICT disruptions with this EU regulation for financial services and third-party tech providers.” https://www.vanta.com/products/additional-frameworks
Was die Verordnung verlangt
Die fünf Pflichten, die diese Tabelle bewertet.
Verordnung (EU) 2022/2554. Die Artikelangaben beziehen sich auf die Verordnung selbst, nicht auf die Lesart eines Anbieters.
| Artikel | Pflicht |
|---|---|
| Art. 28 Abs. 3 | Das Informationsregister über alle IKT-Drittanbietervereinbarungen führen und pflegen. |
| Art. 28-30 | IKT-Drittparteienrisiko steuern: Due Diligence, Vertragsklauseln, Ausstiegsstrategien. |
| Art. 19 | Schwerwiegende IKT-Vorfälle innerhalb der Fristen an die zuständige Behörde melden. |
| Art. 24-25 | Ein Programm für Tests der digitalen operationalen Resilienz betreiben. |
| Art. 26-27 | Bedrohungsgeleitete Penetrationstests durchführen, sofern das Unternehmen darunter fällt. |
Methode
Wie dieser Vergleich entstanden ist und wo er schwach ist.
Eine Seite pro Anbieter, ausgewählt als die DORA-spezifischste öffentliche Seite des Anbieters. Jede Funktionszelle führt auf diese Seite zurück, unten mit URL gelistet.
Ein Satz darüber, wozu DORA Finanzunternehmen verpflichtet, ist keine Produktaussage. IRM360 wurde im ersten Durchgang genau deshalb in drei Spalten falsch mit Ja bewertet und veröffentlicht tatsächlich keine Produktaussage. Die Bewertung wurde mit dieser Trennung wiederholt.
Ein IKT-Risikoregister ist nicht das Informationsregister nach Art. 28 Abs. 3. Das sind verschiedene Artefakte und werden getrennt bewertet.
Quellen
- CisScan
https://www.cisscan.com/frameworks/dora - Drata
https://drata.com/frameworks - Formalize
https://formalize.com/en/dora - Kertos
https://www.kertos.io/en/solutions/fintech - Kopexa
https://kopexa.com/en/catalog - Matproof
https://matproof.com/frameworks/dora - OneTrust
https://www.onetrust.com/solutions/digital-operational-resilience-act-dora-compliance/ - Orbiq
https://www.orbiqhq.com/ - Secfix
https://www.secfix.com/frameworks/dora - secjur
https://www.secjur.com/produkte/dora - Vanta
https://www.vanta.com/products/additional-frameworks
Bekannte Lücken
- Eine Seite pro Anbieter. Eine Funktion, die auf einer anderen Seite derselben Website steht, ist nicht erfasst.
- CisScan lieferte bei beiden versuchten URLs HTTP 403. Die Zeile ist ungeprüft, nicht negativ.
- Preise sind nur das, was die gelesene Seite nennt. Die meisten Anbieter leiten in ein Vertriebsgespräch.
- Die eigene DORA-Seite von Matproof nennt keinen Preis. Die Preisseite tut es. Diese Lücke ist unsere, und sie steht als „nicht angegeben“ da wie bei allen anderen.
Fragen
DORA-Software, beantwortet.
Welche DORA-Software deckt am meisten von der Verordnung ab?
Von den 11 hier am 1. September 2026 verglichenen Plattformen ist Matproof die einzige, deren eigene DORA-Seite alle fünf Pflichten nennt: Informationsregister, IKT-Drittparteienrisiko, Vorfallmeldung, Resilienztests und TLPT. Formalize nennt drei, OneTrust und Orbiq je zwei. Drata, Vanta, Secfix und Kopexa führen DORA als unterstütztes Rahmenwerk, veröffentlichen aber kein Detail. Gemessen wird, was Anbieter veröffentlichen, nicht was sie in einer Demo zeigen können.
Verlangt DORA, dass ich Software kaufe?
Nein. DORA legt Pflichten für Finanzunternehmen fest, nicht die Nutzung eines Produkts. Ein kleines Unternehmen mit wenigen IKT-Dienstleistern kann das Informationsregister und den Meldeprozess in Dokumenten führen. Software lohnt sich, wenn das Register über viele Dienstleister aktuell bleiben muss, wenn Nachweise laufend gesammelt werden, oder wenn die Fristen aus Art. 19 ohne Handarbeit eingehalten werden sollen.
Was kostet DORA-Compliance-Software?
Die meisten Anbieter veröffentlichen nichts. Auf den für diesen Vergleich am 1. September 2026 gelesenen Seiten nennt keine der 11 internationalen Plattformen einen Preis auf ihrer DORA-Seite. Im italienischen Markt veröffentlicht GAPOFF 499, 990 und 1.790 EUR pro Monat, in Frankreich nennt Galea Cyber 1.000 und 2.500 EUR pro Monat netto. Alle anderen leiten in ein Vertriebsgespräch.
Was ist das Informationsregister?
Artikel 28 Absatz 3 der Verordnung (EU) 2022/2554 verlangt von einem Finanzunternehmen ein Register aller vertraglichen Vereinbarungen über die Nutzung von IKT-Dienstleistungen durch Drittanbieter. Es ist ein bestimmtes Meldeartefakt mit vorgegebener Struktur. Es ist nicht dasselbe wie ein internes IKT-Risikoregister, und mehrere Anbieter veröffentlichen Letzteres, ohne Ersteres zu behaupten.
Nächster Schritt
Die fünf Pflichten in einer Plattform.
20 Minuten Demo, ohne Berater.
Demo buchen