Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

FAQ · Regelwerke im Überblick

Welche IT-Vorgaben der BaFin entfallen für Versicherer und weitere BaFin-regulierte Unternehmen und ab wann?

Freigegebene Antwort von Qvestcon mit Fundstellen.

Antwort

Zum Ablauf des 16. Januar 2025 hebt die BaFin drei IT-Rundschreiben auf: die Ver­si­che­rungs­auf­sicht­li­chen Anforderungen an die IT (VAIT), die Kapi­tal­ver­wal­tungs­auf­sicht­li­chen Anforderungen an die IT (KAIT) und die Zah­lungs­diens­te­auf­sicht­li­chen Anforderungen an die IT (ZAIT). Seit dem 17. Januar 2025 gilt stattdessen DORA, das Finanz­un­ter­neh­men aus allen Branchen anwenden. Die Aufhebung soll Dop­pel­re­gu­lie­rung vermeiden.

Für Aus­glie­de­run­gen und Auslagerungen bleiben die Regeln des jeweiligen Auf­sichts­rechts daneben anwendbar. Das IKT-Dritt­par­tei­en­ri­si­ko­ma­nage­ment nach DORA ergänzt sie, beide Regelwerke sind grundsätzlich parallel zu beachten.

Erste Handlung: Die für IKT-Risiken ver­ant­wort­li­che Person stellt die bisherige Umsetzung des aufgehobenen Rund­schrei­bens dem Risi­ko­ma­nage­ment­rah­men von DORA gegenüber (Pra­xis­emp­feh­lung der Qvestcon). Die BaFin sieht große Schnittmengen. Wer die Rundschreiben vollständig umgesetzt hat, ist meistens gut aufgestellt. Aus den Unterschieden ergibt sich der Hand­lungs­be­darf. Nachweis: die Gegen­über­stel­lung mit einer Maß­nah­men­liste. Frist: DORA gilt bereits.

Belege