Sektor

Finanz

DORA · BaFin BAIT / VAIT / KAIT / ZAIT · MaRisk · EBA-Outsourcing-Leitlinien.

Sektorale Risiken

  • DORA-Drittparteirisiko

    Der Digital Operational Resilience Act verlangt eine durchgängige Risikobewertung externer IKT-Dienstleister, einschließlich Konzentrations- und Sub-Outsourcing-Risiken.

  • SWIFT-Abhängigkeit

    Zahlungsverkehr und Settlement hängen an Infrastrukturen, deren Steuerung außerhalb der EU sanktionierbar ist.

  • US-Sekundärsanktionen

    Sanktionsregime können dazu führen, dass IKT-Dienste aus den USA für EU-Institute kurzfristig unverfügbar werden.

  • Schrems II

    Transatlantischer Datentransfer steht weiterhin unter rechtlicher Unsicherheit. Bankgeheimnis und MiFID-Daten verlangen klare Jurisdiktion.

  • Kontosperrungen durch nicht-EU-Akteure

    Plattformbasierte Bankdienstleistungen können durch Drittstaatentscheidungen administrativ ausfallen.

Regulatorischer Anker

RegelwerkStatusWesentliche AnforderungAnschluss an EDSO
DORAverbindlich seit 17.01.2025Operative Resilienz, kritische IKT-DrittparteienGrundlage für D1- und D4-Nachweise
BaFin BAIT / VAIT / KAIT / ZAITbehördlichIT-Anforderungen der FinanzaufsichtD2 / D3-Mindeststandards
MaRiskbehördlichAuslagerungsregelnAnker für D1
EBA-OutsourcingLeitlinienSub-Outsourcing-TransparenzAnker für D4

Empfohlene Mindestlevel pro Anwendungsfall

AnwendungsfallGesamtD1D2D3D4Begründung
Kernbanken-PlattformL2L2L2L2L2Kritische IKT-Funktion gemäß DORA.
Zahlungs-Settlement / SWIFT-AlternativeL3L3L3L3L3Geopolitisches Risiko, Settlement-Finalität.
Risk-Reporting-PlattformL2L2L2L1L2Aufsichtsrechtliche Berichterstattung.
Trading-FrontendL2L2L2L2L1MiFID-Pflichten, marktkritisch.
Marketing / CRM RetailL1L1L1L1L1Geringes systemisches Risiko.

Typische Anwendungsfälle

DORA-Kritikalitätsbewertung

Szenario
Eine Universalbank prüft ihre IKT-Drittparteien nach Art. 28 DORA.
Risiken
Konzentrationsrisiko bei zwei US-Hyperscalern, fehlende Exit-Pläne.
EDSO-Anwendung
EDSO L2 als Referenz für "kritische IKT-Funktion".
Vorgehen
Portfolio-Modus im Level-Rechner, Lieferanten-Mapping über das Register.

Cloud-Migration einer Versicherung

Szenario
Ein Versicherer migriert die Bestandsverwaltung in eine europäische souveräne Cloud.
Risiken
VAIT-Konformität bei Migration, Übergangsphase mit Mischbetrieb.
EDSO-Anwendung
L2-Ziel mit D2 = L2 zwingend für Versichertendaten.
Vorgehen
Self-Assessment, dann formale Zertifizierung der Zielplattform.

Krypto-Verwahrung

Szenario
Ein Krypto-Verwahrer betreibt Wallet-Infrastruktur für institutionelle Kunden.
Risiken
Schlüsselkontrolle durch externe HSM-Anbieter, geopolitische Verfügbarkeit.
EDSO-Anwendung
L3 für Schlüsselmaterial, L2 für Begleitsysteme.
Vorgehen
Domänen-Profil-Audit, anschließend Vollzertifizierung.

Vorlagen und Sofort-Einstiege

Sektor-spezifische Leitfäden

Sektor-Konsultationen

Derzeit keine sektor-spezifischen Konsultationen.

Ansprechpartner

Anwendungsrat — Quadrant Anwender / Sektor FinanzSektor-Sprecher

Kontaktformular (Sektor voreingestellt)