Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Leitfaden

Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management für Banken und Versicherer

Aus­la­ge­rungs­ma­nage­ment steuert, welche Aktivitäten und Prozesse ein Institut an Dritte vergibt, mit welchem Risiko und mit welchem Nachweis. Third-Party-Risk-Management (TPRM) ist der englische Fachbegriff für die Steuerung der Risiken aus Dienst­leis­tern. In Deutschland greifen dafür zwei Regelkreise ineinander: die sektoralen Aus­la­ge­rungs­re­geln im Kre­dit­we­sen­ge­setz (§ 25b) und im Ver­si­che­rungs­auf­sichts­ge­setz (§ 32) sowie das IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach den Artikeln 28 bis 30 der Verordnung (EU) 2022/2554 (DORA).

Die Verantwortung bleibt im Haus

Alle drei Rechts­grund­la­gen sagen dasselbe. Nach § 25b Absatz 2 KWG führt die Auslagerung nicht zu einer Übertragung der Verantwortung der Geschäfts­lei­ter. Das Institut bleibt für die Einhaltung der gesetzlichen Bestimmungen ver­ant­wort­lich. Nach § 32 Absatz 1 VAG bleibt ein Ver­si­che­rungs­un­ter­neh­men, das Funktionen oder Ver­si­che­rungs­tä­tig­kei­ten ausgliedert, für die Erfüllung aller auf­sichts­recht­li­chen Vorschriften und Anforderungen ver­ant­wort­lich. Artikel 28 Absatz 1 Buchstabe a DORA hält fest, dass Finanz­un­ter­neh­men jederzeit in vollem Umfang für die Einhaltung aller Ver­pflich­tun­gen nach der Verordnung und nach dem anwendbaren Finanz­dienst­leis­tungs­recht ver­ant­wort­lich bleiben.

Welche Regeln gelten nebeneinander?

Die BaFin schreibt in ihren FAQ zum IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment, DORA ergänze die bestehenden sektoralen Regelungen. Die sektoralen Anforderungen an Auslagerungen seien grundsätzlich weiterhin parallel zu beachten.

GegenstandRegelFundstelle
Aus­la­ge­rungs­re­gis­terEin Institut führt ein Register, das sämtliche wesentlichen und nicht wesentlichen Auslagerungen erfasst.§ 25b Absatz 1 Satz 4 KWG
Infor­ma­ti­ons­re­gis­terDas Finanz­un­ter­neh­men führt ein Register aller vertraglichen Ver­ein­ba­run­gen über IKT-Dienst­leis­tun­gen von IKT-Dritt­dienst­leis­tern und unterscheidet Ver­ein­ba­run­gen für kritische oder wichtige Funktionen von den übrigen.Artikel 28 Absatz 3 DORA; Vorlagen in der Durch­füh­rungs­ver­ord­nung (EU) 2024/2956
Strategie und LeitlinieEine Strategie für das IKT-Dritt­par­tei­en­ri­siko mit einer Leitlinie für IKT-Dienst­leis­tun­gen, die kritische oder wichtige Funktionen unterstützen.Artikel 28 Absatz 2 DORA; Delegierte Verordnung (EU) 2024/1773
Ver­trags­in­haltMindestinhalt, unter anderem Funktionen, Unter­auf­trags­ver­gabe, Standorte, Datenzugang bei Insolvenz und Kün­di­gungs­rechte.Artikel 30 Absatz 2 DORA
AusstiegAus­stiegs­stra­te­gien für IKT-Dienst­leis­tun­gen, die kritische oder wichtige Funktionen unterstützen. Die Pläne sind dokumentiert, getestet und regelmäßig überprüft.Artikel 28 Absatz 8 DORA; Artikel 10 der Delegierten Verordnung (EU) 2024/1773

Das neue Rundschreiben 06/2026 (BA) vom 30. Juni 2026 trennt die Bereiche: Ausgelagerte oder fremdbezogene IKT-Dienst­leis­tun­gen im Sinne von Artikel 3 Nummer 21 DORA, die dem IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach den Artikeln 28 bis 30 DORA unterliegen, fallen nicht in den Anwen­dungs­be­reich von AT 9. Alle übrigen Auslagerungen bleiben in AT 9. Dort verlangt Textziffer 12 je nach Art, Umfang und Komplexität ein zentrales Aus­la­ge­rungs­ma­nage­ment, das unter anderem das Aus­la­ge­rungs­re­gis­ter pflegt.

Kon­zen­tra­ti­ons­ri­siko und Exit

Vor dem Ver­trags­schluss beurteilt das Finanz­un­ter­neh­men, ob der Vertrag kritische oder wichtige Funktionen betrifft. Es ermittelt die Risiken, darunter das IKT-Kon­zen­tra­ti­ons­ri­siko nach Artikel 29 DORA. Dazu gehören Verträge mit einem Dienstleister, der nicht ohne Weiteres ersetzbar ist, und mehrfache Verträge mit demselben oder eng verbundenen Dienst­leis­tern. Für den Ausstieg verlangt Artikel 28 Absatz 8 DORA, dass das Finanz­un­ter­neh­men aus den Ver­ein­ba­run­gen ausscheiden kann, ohne die Geschäfts­tä­tig­keit zu unterbrechen, die regu­la­to­ri­schen Anforderungen ein­zu­schrän­ken oder die Qualität der Dienst­leis­tun­gen für Kunden zu beein­träch­ti­gen.

Stand der europäischen Leitlinien

Die EBA hat am 18. September 2026 Leitlinien zum Management von Dritt­par­tei­ri­si­ken ver­öf­fent­licht. Sie betreffen Dienste ohne IKT-Bezug und sind laut EBA noch nicht anwendbar. Die EBA-Leitlinien zu Aus­la­ge­rungs­ver­ein­ba­run­gen (EBA/GL/2019/02) gelten seit dem 30. September 2019. Ihr Status im Verhältnis zu den neuen Leitlinien ist in den geprüften Quellen offen. Für Versicherer hat die EIOPA mit Wirkung vom 17. Januar 2025 ihre Leitlinien zur IKT-Sicherheit und Governance und zur Auslagerung an Cloud-Anbieter widerrufen.

Was in der Praxis ansteht

  1. Alle Auslagerungen und IKT-Dienstleister in einer Quelle erfassen und zwischen Aus­la­ge­rungs­re­gis­ter und Infor­ma­ti­ons­re­gis­ter abgleichen.
  2. Je Vertrag prüfen, ob eine IKT-Dienst­leis­tung nach Artikel 3 Nummer 21 DORA vorliegt oder eine sonstige Auslagerung.
  3. Kritische oder wichtige Funktionen mit der Business-Impact-Analyse bestimmen, siehe Business-Impact-Analyse.
  4. Kon­zen­tra­ti­ons­ri­si­ken je Dienstleister und je Funktion bewerten.
  5. Verträge gegen den Mindestinhalt nach Artikel 30 DORA und die Kün­di­gungs­rechte prüfen.
  6. Für jede kritische oder wichtige Funktion einen doku­men­tier­ten und getesteten Ausstiegsplan führen.
  7. Dienstleister im Register mit LEI oder EUID iden­ti­fi­zie­ren.
  8. Bei Verlagerung in Servicecenter in der EU die Hinweise auf der Seite Nearshoring für Finanz­dienst­leis­ter beachten.

Quellen

Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Gesetze und Verordnungen sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst; die Auf­sichts­pra­xis kann sich ändern. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Hauses.

Wie Qvestcon unterstützt

Qvestcon begleitet Vorstände sowie Ver­ant­wort­li­che für Risiko, Betrieb, Einkauf, Infor­ma­ti­ons­si­cher­heit und Compliance beim Aufbau des Aus­la­ge­rungs­ma­nage­ments: vom gemeinsamen Dienst­leis­ter­be­stand über die beiden Register und die Ver­trags­prü­fung bis zu getesteten Aus­stiegs­plä­nen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie Ihr Aus­la­ge­rungs­ma­nage­ment einordnen lassen? Sprechen Sie uns über die Kontaktseite an und vereinbaren Sie ein Erstgespräch.