FAQ · Regelwerke im Überblick
Was entfällt für Banken von der BAIT? Und ab wann?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Die BAIT fällt in zwei Stufen weg.
Erste Stufe: Mit Ablauf des 16. Januar 2025 sind Banken, die ab dem 17. Januar 2025 ein IKT-Risikomanagement nach Artikel 5 bis 15 oder Artikel 16 DORA betreiben müssen, aus dem Anwenderkreis der BAIT ausgenommen. Kapitel 11 der BAIT ist aufgehoben.
Zweite Stufe: Mit Ablauf des 31. Dezember 2026 werden die BAIT vollständig aufgehoben, weil weitere Unternehmen ab dem 1. Januar 2027 DORA anwenden müssen.
Daneben bleiben die Auslagerungsregeln des Bankenaufsichtsrechts anwendbar. Das IKT-Drittparteienrisikomanagement nach DORA ergänzt sie, beide Regelwerke sind grundsätzlich parallel zu beachten.
Erste Handlung: Die für IKT-Risiken verantwortliche Person ordnet jede BAIT-Maßnahme der Bank der passenden DORA-Anforderung zu (Praxisempfehlung der Qvestcon). Nachweis: die Zuordnungstabelle. Frist: Sie steht vor dem 31. Dezember 2026.
