Leitfaden
Auslagerungsmanagement und Third-Party-Risk-Management für Banken und Versicherer
Auslagerungsmanagement steuert, welche Aktivitäten und Prozesse ein Institut an Dritte vergibt, mit welchem Risiko und mit welchem Nachweis. Third-Party-Risk-Management (TPRM) ist der englische Fachbegriff für die Steuerung der Risiken aus Dienstleistern. In Deutschland greifen dafür zwei Regelkreise ineinander: die sektoralen Auslagerungsregeln im Kreditwesengesetz (§ 25b) und im Versicherungsaufsichtsgesetz (§ 32) sowie das IKT-Drittparteienrisikomanagement nach den Artikeln 28 bis 30 der Verordnung (EU) 2022/2554 (DORA).
Die Verantwortung bleibt im Haus
Alle drei Rechtsgrundlagen sagen dasselbe. Nach § 25b Absatz 2 KWG führt die Auslagerung nicht zu einer Übertragung der Verantwortung der Geschäftsleiter. Das Institut bleibt für die Einhaltung der gesetzlichen Bestimmungen verantwortlich. Nach § 32 Absatz 1 VAG bleibt ein Versicherungsunternehmen, das Funktionen oder Versicherungstätigkeiten ausgliedert, für die Erfüllung aller aufsichtsrechtlichen Vorschriften und Anforderungen verantwortlich. Artikel 28 Absatz 1 Buchstabe a DORA hält fest, dass Finanzunternehmen jederzeit in vollem Umfang für die Einhaltung aller Verpflichtungen nach der Verordnung und nach dem anwendbaren Finanzdienstleistungsrecht verantwortlich bleiben.
Welche Regeln gelten nebeneinander?
Die BaFin schreibt in ihren FAQ zum IKT-Drittparteienrisikomanagement, DORA ergänze die bestehenden sektoralen Regelungen. Die sektoralen Anforderungen an Auslagerungen seien grundsätzlich weiterhin parallel zu beachten.
| Gegenstand | Regel | Fundstelle |
|---|---|---|
| Auslagerungsregister | Ein Institut führt ein Register, das sämtliche wesentlichen und nicht wesentlichen Auslagerungen erfasst. | § 25b Absatz 1 Satz 4 KWG |
| Informationsregister | Das Finanzunternehmen führt ein Register aller vertraglichen Vereinbarungen über IKT-Dienstleistungen von IKT-Drittdienstleistern und unterscheidet Vereinbarungen für kritische oder wichtige Funktionen von den übrigen. | Artikel 28 Absatz 3 DORA; Vorlagen in der Durchführungsverordnung (EU) 2024/2956 |
| Strategie und Leitlinie | Eine Strategie für das IKT-Drittparteienrisiko mit einer Leitlinie für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen. | Artikel 28 Absatz 2 DORA; Delegierte Verordnung (EU) 2024/1773 |
| Vertragsinhalt | Mindestinhalt, unter anderem Funktionen, Unterauftragsvergabe, Standorte, Datenzugang bei Insolvenz und Kündigungsrechte. | Artikel 30 Absatz 2 DORA |
| Ausstieg | Ausstiegsstrategien für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen. Die Pläne sind dokumentiert, getestet und regelmäßig überprüft. | Artikel 28 Absatz 8 DORA; Artikel 10 der Delegierten Verordnung (EU) 2024/1773 |
Das neue Rundschreiben 06/2026 (BA) vom 30. Juni 2026 trennt die Bereiche: Ausgelagerte oder fremdbezogene IKT-Dienstleistungen im Sinne von Artikel 3 Nummer 21 DORA, die dem IKT-Drittparteienrisikomanagement nach den Artikeln 28 bis 30 DORA unterliegen, fallen nicht in den Anwendungsbereich von AT 9. Alle übrigen Auslagerungen bleiben in AT 9. Dort verlangt Textziffer 12 je nach Art, Umfang und Komplexität ein zentrales Auslagerungsmanagement, das unter anderem das Auslagerungsregister pflegt.
Konzentrationsrisiko und Exit
Vor dem Vertragsschluss beurteilt das Finanzunternehmen, ob der Vertrag kritische oder wichtige Funktionen betrifft. Es ermittelt die Risiken, darunter das IKT-Konzentrationsrisiko nach Artikel 29 DORA. Dazu gehören Verträge mit einem Dienstleister, der nicht ohne Weiteres ersetzbar ist, und mehrfache Verträge mit demselben oder eng verbundenen Dienstleistern. Für den Ausstieg verlangt Artikel 28 Absatz 8 DORA, dass das Finanzunternehmen aus den Vereinbarungen ausscheiden kann, ohne die Geschäftstätigkeit zu unterbrechen, die regulatorischen Anforderungen einzuschränken oder die Qualität der Dienstleistungen für Kunden zu beeinträchtigen.
Stand der europäischen Leitlinien
Die EBA hat am 18. September 2026 Leitlinien zum Management von Drittparteirisiken veröffentlicht. Sie betreffen Dienste ohne IKT-Bezug und sind laut EBA noch nicht anwendbar. Die EBA-Leitlinien zu Auslagerungsvereinbarungen (EBA/GL/2019/02) gelten seit dem 30. September 2019. Ihr Status im Verhältnis zu den neuen Leitlinien ist in den geprüften Quellen offen. Für Versicherer hat die EIOPA mit Wirkung vom 17. Januar 2025 ihre Leitlinien zur IKT-Sicherheit und Governance und zur Auslagerung an Cloud-Anbieter widerrufen.
Was in der Praxis ansteht
- Alle Auslagerungen und IKT-Dienstleister in einer Quelle erfassen und zwischen Auslagerungsregister und Informationsregister abgleichen.
- Je Vertrag prüfen, ob eine IKT-Dienstleistung nach Artikel 3 Nummer 21 DORA vorliegt oder eine sonstige Auslagerung.
- Kritische oder wichtige Funktionen mit der Business-Impact-Analyse bestimmen, siehe Business-Impact-Analyse.
- Konzentrationsrisiken je Dienstleister und je Funktion bewerten.
- Verträge gegen den Mindestinhalt nach Artikel 30 DORA und die Kündigungsrechte prüfen.
- Für jede kritische oder wichtige Funktion einen dokumentierten und getesteten Ausstiegsplan führen.
- Dienstleister im Register mit LEI oder EUID identifizieren.
- Bei Verlagerung in Servicecenter in der EU die Hinweise auf der Seite Nearshoring für Finanzdienstleister beachten.
Quellen
- Kreditwesengesetz: § 25b
- Versicherungsaufsichtsgesetz: § 32
- DORA: Verordnung (EU) 2022/2554, Artikel 3, 28, 29 und 30
- Delegierte Verordnung: (EU) 2024/1773
- Durchführungsverordnung: (EU) 2024/2956
- BaFin: FAQ zum Management des IKT-Drittparteienrisikos und Rundschreiben 06/2026 (BA), MaRisk, AT 9
- EBA: EBA-Seite zu den Leitlinien über Drittparteirisiken
Prüfhinweis
Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechtsberatung. Gesetze und Verordnungen sind im Wortlaut wiedergegeben oder sinngemäß zusammengefasst; die Aufsichtspraxis kann sich ändern. Die rechtliche Bewertung im Einzelfall liegt bei der Rechtsabteilung oder der Rechtsberatung des Hauses.
Wie Qvestcon unterstützt
Qvestcon begleitet Vorstände sowie Verantwortliche für Risiko, Betrieb, Einkauf, Informationssicherheit und Compliance beim Aufbau des Auslagerungsmanagements: vom gemeinsamen Dienstleisterbestand über die beiden Register und die Vertragsprüfung bis zu getesteten Ausstiegsplänen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechtsberatung des Hauses ab.
Möchten Sie Ihr Auslagerungsmanagement einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.
