Analytics Legends Die Wissensplattform für SAP Analytics
Konzeptkarte

DORA-Betriebsresilienz für SAP-KI

DORA-Betriebsresilienz für SAP-KI — Abschnittsillustration von Analytics Legends für die SAP-Analytics-Wissensdatenbank (Konzepte, Studien, Academy)

Stand 2026-07-24T14:00:00Z

Was ist DORA-Betriebsresilienz für SAP-KI?

Die Meldefrist von DORA ist bei allem, was mit KI zu tun hat, gnadenlos eng getaktet — ein schwerwiegender IKT-Vorfall erfordert eine Erstmeldung innerhalb von 4 Stunden nach Einstufung, einen Zwischenbericht innerhalb von 72 Stunden und einen Abschlussbericht innerhalb eines Monats.

Was es ist

Der Digital Operational Resilience Act, bekannt als DORA, Verordnung (EU) 2022/2554, ist die EU-Verordnung, die für Unternehmen des Finanzsektors gilt und von ihnen den Betrieb eines umfassenden IKT-Risikomanagement-Rahmenwerks verlangt, mit spezifischen Pflichten, die unmittelbar in die Art und Weise hineinreichen, wie KI- und automatisierte Systeme gebaut, getestet und betrieben werden. Sie ist seit Januar 2025 vollständig anwendbar. Für alle, die SAP-Analytics-Arbeit im Banken-, Versicherungs- oder Investmentmanagement-Bereich beraten oder liefern, ist DORA der regulatorische Rahmen, der bestimmt, wie Joule-Agenten, Datasphere-Pipelines und andere BTP-gehostete KI-Komponenten architektiert und gesteuert werden müssen — sie ist kein optionaler Zusatz auf einem normalen SAP-Projekt, sondern eine bindende Vorgabe für das Projekt selbst.

Warum es wichtig ist

Betriebliche Ausfälle im Finanzsektor entstehen zunehmend aus technologischen Abhängigkeiten statt aus den traditionellen Risiken, für deren Steuerung der Sektor ursprünglich aufgestellt wurde — Cloud-Anbieter von Drittparteien, KI-Modelle, die driften, und automatisierte Pipelines, die ohne menschliche Kontrollinstanz laufen. Eine Reihe von aufsehenerregenden Vorfällen im gesamten Sektor — gescheiterte Kernbanken-Migrationen, KI-Modell-Drift-Ereignisse, die unentdeckt blieben, bis sie bereits kundenrelevante Entscheidungen beeinflusst hatten, Cloud-Anbieter-Ausfälle, die die Zahlungsabwicklung zum Stillstand brachten — zeigten, dass das IKT-Risiko im Finanzwesen den Flickenteppich nationaler Leitlinien, der es zuvor regelte, überwachsen hatte. DORA ersetzt diesen Flickenteppich durch eine einzige, verbindliche EU-weite Verordnung, die IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests, IKT-Drittparteirisiko und Informationsaustausch abdeckt.

Warum es zählt

  • Konkrete, benannte Vorfälle (die gescheiterte Migration der TSB Bank 2022, der KI-Modell-Drift der Bank of Ireland 2023) zeigen, dass DORA auf Ausfälle reagiert, die bereits passiert sind, nicht auf hypothetisches Risiko
  • Jedes BTP-Subaccount, das KI-Workloads hostet, jeder Datasphere-Tenant, der regulatorisches Reporting speist, und jeder Joule-Agent, der Finanztransaktionen verarbeitet, muss mit Risikoklassifizierung und RTO im IKT-Anlagenverzeichnis erscheinen
  • Das Vier-Stunden-Fenster für die Erstmeldung schwerwiegender Vorfälle lässt kaum Raum für Untersuchungen, bevor an die Behörden gemeldet werden muss

Kernpunkte

  • DORA (Verordnung (EU) 2022/2554) seit 17. Januar 2025 vollständig anwendbar; gilt für Unternehmen des EU-Finanzsektors und deren IKT-Drittanbieter — einschließlich SAP BTP.
  • Fünf Säulen: IKT-Risikomanagement (Art. 5-15) · Vorfallmanagement und -meldung (Art. 17-23) · Resilienztests (Art. 24-27) · IKT-Drittparteirisiko (Art. 28-44) · Informationsaustausch (Art. 45).
  • SAP BTP ist für Finanzunternehmen, die KI-Workloads hosten, ein IKT-Drittanbieter im Sinne von DORA; DORA-konforme Vertragsklauseln (Prüfungsrechte, SLAs zur Vorfallmeldung, Transparenz bei Unterauftragsverarbeitern) im BTP-Enterprise-Agreement prüfen.
  • KI-spezifische Pflichten: Genauigkeitsschwelle des Modells = IKT-Risikoappetit; Schwellenverletzung = IKT-Vorfall; LLM-Konzentrationsrisiko wird durch Multi-Modell-Routing von BTP AI Core gemindert; die Entscheidungsbegründung (nicht nur das Ergebnis) muss für den DORA-Prüfpfad protokolliert werden.
  • SLAs für die Vorfallmeldung: schwerwiegender IKT-Vorfall → 4 h Erstmeldung → 72 h Zwischenbericht → 1 Monat Abschlussbericht an die zuständige Behörde.
  • Resilienztests: Für KI-Systeme im TLPT-Anwendungsbereich bedeutender Unternehmen sind Tests mit adversariellen Eingaben, Data-Poisoning-Tests und Failover-Tests erforderlich.
  • Failsafe-Design: Die Nichtverfügbarkeit eines KI-Modells muss sichtbar fehlschlagen (Alarm + manuelles Fallback), statt falsche Ergebnisse stillschweigend durchzureichen — der stille Ausfallmodus ist das DORA-Non-Compliance-Risiko.
  • DORA-Betriebsresilienz für SAP-KI ist erst beherrscht, wenn sie eine konkret benannte Entscheidung eines Käufers verändert.
  • Erst das semantische Vertrags- und Kontrollmodell klären, bevor das Tool vorgeführt wird.
  • Aktuelle Signale aus SAP, Analystenhäusern, Studien, dem Knowledge Graph und den News als Beleg nutzen, nicht als Dekoration.

Begriffe auf dieser Seite

DORA (Digital Operational Resilience Act)
EU-Verordnung 2022/2554, seit 17. Januar 2025 vollständig anwendbar. Schreibt IKT-Risikomanagement, Vorfallmeldung, Resilienztests, IKT-Drittparteirisiko und Informationsaustausch für Unternehmen des EU-Finanzsektors vor.
IKT-Drittparteirisiko (Art. 28–44)
DORA-Säule, die Finanzunternehmen verpflichtet, ein Register aller IKT-Drittanbieter (einschließlich SAP BTP) zu führen, das Konzentrationsrisiko zu bewerten und die vertragliche DORA-Konformität einschließlich Ausstiegsplänen sicherzustellen.
TLPT (Threat-Led Penetration Testing)
Anforderung nach DORA Art. 26 für bedeutende Finanzunternehmen: erkenntnisgeleitete Penetrationstests laufender Produktivsysteme, einschließlich auf KI ausgerichteter Angriffsszenarien, durchgeführt von zertifizierten externen Testern.
IKT-Anlagenverzeichnis
Verpflichtendes Verzeichnis nach DORA Art. 8, das alle IKT-Assets (einschließlich BTP-Subaccounts, Datasphere-Tenants, Joule-Agenten) mit Risikoklassifizierung, Datensensitivität und RTO/RPO auflistet.
Modellrisiko (unter DORA)
DORA behandelt eine Verschlechterung der KI-Modellgenauigkeit unter dokumentierte Schwellenwerte als eingetretenes IKT-Risikoereignis, das Vorfallmanagement-Pflichten auslöst — nicht lediglich als operatives Qualitätsproblem.
Bedeutendes Unternehmen (DORA)
Finanzunternehmen, die von ihrer nationalen zuständigen Behörde als bedeutend eingestuft werden (typischerweise große Banken, bedeutende Versicherer, Betreiber von Zahlungssystemen). Unterliegen TLPT und strengeren Aufsichtsanforderungen.
RTO/RPO
Recovery Time Objective (maximal akzeptable Systemausfallzeit) und Recovery Point Objective (maximal akzeptabler Datenverlust). Müssen nach DORA Art. 11 für kritische IKT-Systeme einschließlich KI-Workloads dokumentiert werden.
Entscheidungsverantwortlicher
Die verantwortliche Person, die den Kompromiss akzeptiert und die nächste Maßnahme finanziert.

Quellen

  1. DORA — Regulation (EU) 2022/2554 (full text)
  2. EBA — DORA technical standards (RTS/ITS)
  3. SAP BTP — DORA compliance documentation and contractual framework
  4. SAP Community — DORA and BTP compliance patterns
  5. SAP News Center — Accelerate the Autonomous Enterprise with SAP Business Data Cloud
  6. SAP News Center — SAP Unveils the Autonomous Enterprise
  7. SAP News Center — The Future of the Enterprise Is Autonomous
  8. SAP Datasphere — Help Portal
  9. SAP Datasphere — official product page
  10. SAP Analytics Cloud — Help Portal
  11. SAP Analytics Cloud — official product page
  12. SAP BW/4HANA — Help Portal
  13. SAP S/4HANA — Help Portal
  14. SAP News Center
  15. SAP — industries overview
  16. EFRAG — CSRD/ESRS standards
  17. Gartner — research & analyst site
  18. BARC — BI & Analytics research
  19. TDWI — data & analytics research
  20. DSAG — German-speaking SAP user group
  21. ASUG — Americas' SAP User Group
  22. Databricks — official site
  23. ESMA — Digital Operational Resilience Act (DORA)
  24. SAP Help — BTP
  25. SAP Datasphere インスタンスの作成方法 - BTP編 - — SAP Community (Technology Blog Posts by SAP)
  26. SAP Datasphere Connectivity With SAP BTP ABAP Environment(Steampunk). — SAP Community (Technology Blog Posts by SAP)
  27. BTP環境でのSAP Data Warehouse Cloud インスタンス作成 — SAP Community (Technology Blog Posts by SAP)
  28. Step-by-step SAP SAP Data Warehouse Cloud connection to third part API with micro-Service on SAP BTP — SAP Community (Technology Blog Posts by SAP)
  29. Building a Covid-19 Chatbot powered by SAP BTP (Part 2/4): Accelerating Data Transformation and Governance with SAP Data Intelligence — SAP Community (Technology Blog Posts by SAP)
  30. SAP BTP Showcase - Provide governed business semantics with SAP Data Warehouse Cloud — SAP Community (Technology Blog Posts by SAP)
  31. SAP BTP Showcase – Load data into SAP Data Warehouse Cloud — SAP Community (Technology Blog Posts by SAP)
  32. Interesting videos about SAP Data Services, Information Steward, Master Data Governance — SAP Community (Technology Blog Posts by SAP)

Vollständige Karte für Mitglieder. Was die vollständige Karte ergänzt: den vollständigen Entscheidungsrahmen · den Vergleich SAP · Snowflake · Databricks · Fabric · die häufigen Fallstricke und ihre Behebung · die Kurzreferenz · die Architekturschemata · die Codeblöcke · die zitierfähigen Kennzahlen.

In der App öffnen →