---
adresse: "https://qvestcon.com/auslagerung/"
titel: "Auslagerungsmanagement und TPRM für Banken"
beschreibung: "Auslagerungsmanagement und Third Party Risk Management: § 25b KWG, § 32 VAG, DORA Artikel 28 bis 30, Register, Exit und MaRisk AT 9."
sprache: "de-DE"
stand: "2026-10-04"
---

Leitfaden

# Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management für Banken und Versicherer

Die Verantwortung für ausgelagerte Aktivitäten bleibt im Institut (§ 25b Absatz 2 KWG, § 32 Absatz 1 VAG, Artikel 28 Absatz 1 DORA). Aus­la­ge­rungs­re­gis­ter und DORA-Infor­ma­ti­ons­re­gis­ter bestehen nebeneinander. Das Rundschreiben 06/2026 (BA) nimmt IKT-Dienst­leis­tun­gen unter den Artikeln 28 bis 30 DORA aus AT 9 aus.

Aus­la­ge­rungs­ma­nage­ment steuert, welche Aktivitäten und Prozesse ein Institut an Dritte vergibt, mit welchem Risiko und mit welchem Nachweis. Third-Party-Risk-Management (TPRM) ist der englische Fachbegriff für die Steuerung der Risiken aus Dienst­leis­tern. In Deutschland greifen dafür zwei Regelkreise ineinander: die sektoralen Aus­la­ge­rungs­re­geln im Kre­dit­we­sen­ge­setz (§ 25b) und im Ver­si­che­rungs­auf­sichts­ge­setz (§ 32) sowie das IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach den Artikeln 28 bis 30 der Verordnung (EU) 2022/2554 (DORA).

### Die Verantwortung bleibt im Haus

Alle drei Rechts­grund­la­gen sagen dasselbe. Nach § 25b Absatz 2 KWG führt die Auslagerung nicht zu einer Übertragung der Verantwortung der Geschäfts­lei­ter. Das Institut bleibt für die Einhaltung der gesetzlichen Bestimmungen ver­ant­wort­lich. Nach § 32 Absatz 1 VAG bleibt ein Ver­si­che­rungs­un­ter­neh­men, das Funktionen oder Ver­si­che­rungs­tä­tig­kei­ten ausgliedert, für die Erfüllung aller auf­sichts­recht­li­chen Vorschriften und Anforderungen ver­ant­wort­lich. Artikel 28 Absatz 1 Buchstabe a DORA hält fest, dass Finanz­un­ter­neh­men jederzeit in vollem Umfang für die Einhaltung aller Ver­pflich­tun­gen nach der Verordnung und nach dem anwendbaren Finanz­dienst­leis­tungs­recht ver­ant­wort­lich bleiben.

### Welche Regeln gelten nebeneinander?

Die BaFin schreibt in ihren FAQ zum IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment, DORA ergänze die bestehenden sektoralen Regelungen. Die sektoralen Anforderungen an Auslagerungen seien grundsätzlich weiterhin parallel zu beachten.

| Gegenstand | Regel | Fundstelle |
| --- | --- | --- |
| Aus­la­ge­rungs­re­gis­ter | Ein Institut führt ein Register, das sämtliche wesentlichen und nicht wesentlichen Auslagerungen erfasst. | § 25b Absatz 1 Satz 4 KWG |
| Infor­ma­ti­ons­re­gis­ter | Das Finanz­un­ter­neh­men führt ein Register aller vertraglichen Ver­ein­ba­run­gen über IKT-Dienst­leis­tun­gen von IKT-Dritt­dienst­leis­tern und unterscheidet Ver­ein­ba­run­gen für kritische oder wichtige Funktionen von den übrigen. | Artikel 28 Absatz 3 DORA; Vorlagen in der Durch­füh­rungs­ver­ord­nung (EU) 2024/2956 |
| Strategie und Leitlinie | Eine Strategie für das IKT-Dritt­par­tei­en­ri­siko mit einer Leitlinie für IKT-Dienst­leis­tun­gen, die kritische oder wichtige Funktionen unterstützen. | Artikel 28 Absatz 2 DORA; Delegierte Verordnung (EU) 2024/1773 |
| Ver­trags­in­halt | Mindestinhalt, unter anderem Funktionen, Unter­auf­trags­ver­gabe, Standorte, Datenzugang bei Insolvenz und Kün­di­gungs­rechte. | Artikel 30 Absatz 2 DORA |
| Ausstieg | Aus­stiegs­stra­te­gien für IKT-Dienst­leis­tun­gen, die kritische oder wichtige Funktionen unterstützen. Die Pläne sind dokumentiert, getestet und regelmäßig überprüft. | Artikel 28 Absatz 8 DORA; Artikel 10 der Delegierten Verordnung (EU) 2024/1773 |

Das neue Rundschreiben 06/2026 (BA) vom 30. Juni 2026 trennt die Bereiche: Ausgelagerte oder fremdbezogene IKT-Dienst­leis­tun­gen im Sinne von Artikel 3 Nummer 21 DORA, die dem IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach den Artikeln 28 bis 30 DORA unterliegen, fallen nicht in den Anwen­dungs­be­reich von AT 9. Alle übrigen Auslagerungen bleiben in AT 9. Dort verlangt Textziffer 12 je nach Art, Umfang und Komplexität ein zentrales Aus­la­ge­rungs­ma­nage­ment, das unter anderem das Aus­la­ge­rungs­re­gis­ter pflegt.

### Kon­zen­tra­ti­ons­ri­siko und Exit

Vor dem Ver­trags­schluss beurteilt das Finanz­un­ter­neh­men, ob der Vertrag kritische oder wichtige Funktionen betrifft. Es ermittelt die Risiken, darunter das IKT-Kon­zen­tra­ti­ons­ri­siko nach Artikel 29 DORA. Dazu gehören Verträge mit einem Dienstleister, der nicht ohne Weiteres ersetzbar ist, und mehrfache Verträge mit demselben oder eng verbundenen Dienst­leis­tern. Für den Ausstieg verlangt Artikel 28 Absatz 8 DORA, dass das Finanz­un­ter­neh­men aus den Ver­ein­ba­run­gen ausscheiden kann, ohne die Geschäfts­tä­tig­keit zu unterbrechen, die regu­la­to­ri­schen Anforderungen ein­zu­schrän­ken oder die Qualität der Dienst­leis­tun­gen für Kunden zu beein­träch­ti­gen.

### Stand der europäischen Leitlinien

Die EBA hat am 18. September 2026 Leitlinien zum Management von Dritt­par­tei­ri­si­ken ver­öf­fent­licht. Sie betreffen Dienste ohne IKT-Bezug und sind laut EBA noch nicht anwendbar. Die EBA-Leitlinien zu Aus­la­ge­rungs­ver­ein­ba­run­gen (EBA/GL/2019/02) gelten seit dem 30. September 2019. Ihr Status im Verhältnis zu den neuen Leitlinien ist in den geprüften Quellen offen. Für Versicherer hat die EIOPA mit Wirkung vom 17. Januar 2025 ihre Leitlinien zur IKT-Sicherheit und Governance und zur Auslagerung an Cloud-Anbieter widerrufen.

### Was in der Praxis ansteht

1. Alle Auslagerungen und IKT-Dienstleister in einer Quelle erfassen und zwischen Aus­la­ge­rungs­re­gis­ter und Infor­ma­ti­ons­re­gis­ter abgleichen.
2. Je Vertrag prüfen, ob eine IKT-Dienst­leis­tung nach Artikel 3 Nummer 21 DORA vorliegt oder eine sonstige Auslagerung.
3. Kritische oder wichtige Funktionen mit der Business-Impact-Analyse bestimmen, siehe [Business-Impact-Analyse](https://qvestcon.com/bcm/business-impact-analyse/).
4. Kon­zen­tra­ti­ons­ri­si­ken je Dienstleister und je Funktion bewerten.
5. Verträge gegen den Mindestinhalt nach Artikel 30 DORA und die Kün­di­gungs­rechte prüfen.
6. Für jede kritische oder wichtige Funktion einen doku­men­tier­ten und getesteten Ausstiegsplan führen.
7. Dienstleister im Register mit LEI oder EUID iden­ti­fi­zie­ren.
8. Bei Verlagerung in Servicecenter in der EU die Hinweise auf der Seite [Nearshoring für Finanz­dienst­leis­ter](https://qvestcon.com/nearshoring/) beachten.

### Quellen

- Kre­dit­we­sen­ge­setz: [§ 25b](https://www.gesetze-im-internet.de/kredwg/__25b.html)
- Ver­si­che­rungs­auf­sichts­ge­setz: [§ 32](https://www.gesetze-im-internet.de/vag_2016/__32.html)
- DORA: [Verordnung (EU) 2022/2554, Artikel 3, 28, 29 und 30](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554)
- Delegierte Verordnung: [(EU) 2024/1773](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1773)
- Durch­füh­rungs­ver­ord­nung: [(EU) 2024/2956](https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R2956)
- BaFin: [FAQ zum Management des IKT-Dritt­par­tei­en­ri­si­kos](https://www.bafin.de/DE/unternehmen-maerkte/aufsicht/alle-unternehmen/dora/Management_IKT_Drittparteienrisikos/FAQ/FAQ_node.html) und [Rundschreiben 06/2026 (BA), MaRisk, AT 9](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0626_9_marisk.html)
- EBA: [EBA-Seite zu den Leitlinien über Dritt­par­tei­ri­si­ken](https://www.eba.europa.eu/activities/single-rulebook/regulatory-activities/internal-governance/guidelines-third-party-risk-management)

### Prüfhinweis

Dieser Text ist eine fachliche Einordnung aus der Praxis und keine Rechts­be­ra­tung. Gesetze und Verordnungen sind im Wortlaut wiedergegeben oder sinngemäß zusam­men­ge­fasst; die Auf­sichts­pra­xis kann sich ändern. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Hauses.

### Wie Qvestcon unterstützt

Qvestcon begleitet Vorstände sowie Ver­ant­wort­li­che für Risiko, Betrieb, Einkauf, Infor­ma­ti­ons­si­cher­heit und Compliance beim Aufbau des Aus­la­ge­rungs­ma­nage­ments: vom gemeinsamen Dienst­leis­ter­be­stand über die beiden Register und die Ver­trags­prü­fung bis zu getesteten Aus­stiegs­plä­nen. Markus Junge, Executive Management Consultant DORA und KI, arbeitet mit den Fachbereichen und stimmt sich mit der Rechts­be­ra­tung des Hauses ab.

Möchten Sie Ihr Aus­la­ge­rungs­ma­nage­ment einordnen lassen? Sprechen Sie uns über die [Kontaktseite](https://qvestcon.com/kontakt/) an und vereinbaren Sie ein Erstgespräch.

**Fachlich verantwortet durch Markus Junge**, Executive Management Consultant DORA und KI. Keine Rechts­be­ra­tung.

Stand: 4. Oktober 2026. Zuletzt geprüft: 4. Oktober 2026. Seiten-ID QVC-AUSLAGERUNG, Version 1.0.

**So zitieren Sie diese Seite:** Markus Junge, Executive Management Consultant DORA und KI (Qvestcon): Aus­la­ge­rungs­ma­nage­ment und Third-Party-Risk-Management für Banken und Versicherer. Stand 4. Oktober 2026, Version 1.0. [Adresse dieser Seite](https://qvestcon.com/auslagerung/)
