Kauf
Due Diligence

DORA beim Kauf eines FinTechs: ICT-Verträge, Auslagerung und FMA-Closing prüfen

DORA im FinTech-Kauf: ICT-Verträge, Auslagerung, Register, FMA-Checks und SPA-Closing Conditions sauber prüfen.

BRANDAUER Rechtsanwälte
Ihre Kanzlei

BRANDAUER Rechtsanwälte

Salzburger Kanzlei für Unternehmens-, Gesellschafts- und Transaktionsrecht

Hinter jeder Transaktion steht ein eingespieltes Team aus Rechtsanwälten, Juristen und Spezialisten. Fragen rund um den Unternehmenskauf prüfen wir mit Blick auf Struktur, Vertrag, Steuern und Haftung.

7. August 2026 · Mag. Bernhard Brandauer, Rechtsanwalt

Wer ein FinTech, ein Zahlungsinstitut oder einen regulierten ICT-nahen Dienstleister kauft, prüft nicht nur Software und Lizenzen. Seit DORA stehen digitale operationale Resilienz, ICT-Dienstleister, Auslagerungsregister und Meldeprozesse im Mittelpunkt der Transaktion.

Der Beitrag grenzt DORA bewusst von der allgemeinen Cybersecurity Due Diligence ab. Es geht um dealrelevante Fragen: Welche ICT-Verträge sind kritisch, welche Subunternehmerketten bestehen und welche Punkte müssen vor Signing oder Closing geklärt sein.

DORA-Risiko einordnen

Sind die ICT-Auslagerungen closing-reif?

Zwei Fragen zeigen, ob der Punkt vor Signing oder Closing vertieft werden muss.

Sie wissen schon, dass Sie eine Anfrage stellen wollen? Direkt zum Anfrageformular.

01 Frage 1

Wird ein reguliertes Finanzunternehmen oder Zahlungsinstitut gekauft?

Wenn die Antwort ja lautet, gehört der Punkt in die Deal-Risikoliste.

Alle Pfade im Überblick

Übersicht aller Antworten.

01

Der Befund ist grundsätzlich transaktionsfähig.

Dokumentieren Sie die Annahmen im Datenraum und bilden Sie sie in der passenden Garantie oder Condition ab.

02

Der Befund braucht vor Signing oder Closing eine klare Lösung.

Wenn Unterlagen oder Zuständigkeiten fehlen, sollte der Käufer den Punkt nicht in den Nachlauf verschieben. Klären Sie Risiko, Preisfolge und Vertragsschutz vor dem nächsten Meilenstein.

Was DORA in der Transaktion verändert

DORA ist kein bloßer IT-Standard. Die Verordnung (EU) 2022/2554 verlangt von Finanzunternehmen einen strukturierten Umgang mit ICT-Risiken. Beim Unternehmenskauf betrifft das Datenraum, Risikomatrix und die Frage, ob die Zielgesellschaft ihre kritischen Funktionen ausreichend kontrolliert.

Der bestehende Beitrag zu regulierten Unternehmen behandelt FMA- und Bewilligungsthemen breiter. DORA ist die engere Prüfung der digitalen Betriebsfähigkeit.

ICT-Verträge, Subunternehmer und Exit-Rechte

Käufer sollten kritische ICT-Dienstleister nicht nur nach Kosten und Laufzeit sortieren. Entscheidend sind Audit-Rechte, Sub-Outsourcing, Ort der Leistung, Datenzugriff, Exit-Szenarien und die Frage, ob ein Anbieterwechsel realistisch möglich ist.

Der Software-Beitrag zu Quellcode, Lizenzen und Daten bleibt wichtig. DORA ergänzt ihn um die regulatorische Ebene für laufende Betriebsstabilität.

Prüfraster

DORA-Befunde in Deal-Folgen übersetzen

Die Übersicht trennt Befund, Prüfung und Vertragsfolge.

DORA-Befunde in Deal-Folgen übersetzen
DORA-Punkt Deal-Frage Vertragsfolge
ICT-Register Sind kritische Dienstleister vollständig erfasst? Datenraum-Anforderung und Garantie
Sub-Outsourcing Gibt es zustimmungspflichtige Ketten? Condition oder Freistellung
Exit Ist ein Anbieterwechsel realistisch? Plan, Kosten und Frist regeln

Die konkrete Gestaltung hängt von Datenraum, Deal-Struktur und Steuer- oder Fachberatung ab.

Praxispunkt: Dieser Punkt sollte nicht als Nachlauf ohne Zuständigkeit formuliert werden. Wenn er den Kaufpreis, eine behördliche Freigabe oder eine Haftung berühren kann, gehört er vor Closing in Datenraum und SPA.

DORA als Closing Condition oder Garantie

Wenn wesentliche Unterlagen fehlen, gehört DORA nicht in eine unverbindliche To-do-Liste nach Closing. Je nach Befund braucht es eine Condition, eine spezifische Garantie oder einen Rückbehalt für Nachbesserungen.

Der Beitrag zu Closing Conditions zeigt, wie Vollzugsbedingungen sauber formuliert werden.

Konkrete Einordnung für den Einzelfall

Die Cybersecurity Due Diligence fragt nach technischer Sicherheit und NIS2-Schnittstellen. DORA fragt zusätzlich nach Governance, Vertragsregister, Tests und Kontrolle der ICT-Drittdienstleister.

Diese Trennung verhindert doppelte Prüfung und blinde Flecken. Ein FinTech-Kauf braucht beides, aber mit unterschiedlichen Fragen und Zuständigkeiten.

FAQ

DORA beim Kauf eines FinTechs: ICT-Verträge, Auslagerung und FMA-Closing prüfen.

Muss jeder IT-Vertrag im FinTech-Deal DORA-konform sein? +

Nicht jeder Vertrag hat dieselbe Bedeutung. Kritische ICT-Dienstleistungen müssen aber besonders geprüft und vertraglich abgesichert werden.

Ist DORA ein FMA-Closing-Thema? +

Das hängt vom Zielunternehmen und vom Befund ab. Bei kritischen Lücken kann DORA eine Closing Condition oder eine konkrete Garantie rechtfertigen.

Ersetzt DORA die Cybersecurity Due Diligence? +

Nein. DORA ergänzt die technische Prüfung um regulatorische Governance, Auslagerung und Resilienz.

Themen
DORAFinTechZahlungsinstitutICT-AuslagerungDue Diligence

Transaktion strukturieren, Vertrag prüfen, Risiken absichern?

Beim Unternehmenskauf entscheiden Struktur, Prüfung und Vertrag. Rufen Sie direkt an oder schreiben Sie uns, Rückruf innerhalb eines Werktags.

Kontakt

Direkter Draht in die Kanzlei.

Anschrift

BRANDAUER Rechtsanwälte GmbH Giselakai 51 5020 Salzburg