FAQ · Regelwerke im Überblick
Welche IT-Vorgaben der BaFin entfallen für Versicherer und weitere BaFin-regulierte Unternehmen und ab wann?
Freigegebene Antwort von Qvestcon mit Fundstellen.
Antwort
Zum Ablauf des 16. Januar 2025 hebt die BaFin drei IT-Rundschreiben auf: die Versicherungsaufsichtlichen Anforderungen an die IT (VAIT), die Kapitalverwaltungsaufsichtlichen Anforderungen an die IT (KAIT) und die Zahlungsdiensteaufsichtlichen Anforderungen an die IT (ZAIT). Seit dem 17. Januar 2025 gilt stattdessen DORA, das Finanzunternehmen aus allen Branchen anwenden. Die Aufhebung soll Doppelregulierung vermeiden.
Für Ausgliederungen und Auslagerungen bleiben die Regeln des jeweiligen Aufsichtsrechts daneben anwendbar. Das IKT-Drittparteienrisikomanagement nach DORA ergänzt sie, beide Regelwerke sind grundsätzlich parallel zu beachten.
Erste Handlung: Die für IKT-Risiken verantwortliche Person stellt die bisherige Umsetzung des aufgehobenen Rundschreibens dem Risikomanagementrahmen von DORA gegenüber (Praxisempfehlung der Qvestcon). Die BaFin sieht große Schnittmengen. Wer die Rundschreiben vollständig umgesetzt hat, ist meistens gut aufgestellt. Aus den Unterschieden ergibt sich der Handlungsbedarf. Nachweis: die Gegenüberstellung mit einer Maßnahmenliste. Frist: DORA gilt bereits.
Belege
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT, Aufhebung, BaFin
- DORA kommt: KAIT und VAIT, BaFin
- IT- und Cybersicherheit, DORA-Überblick, BaFin
- DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT, Doppelregulierung, BaFin
- BaFin, FAQs zu DORA, Management des IKT-Drittparteienrisikos
- Machen Sie sich jetzt startklar für DORA, Interview, BaFin
- Machen Sie sich jetzt startklar für DORA, Handlungsbedarf, BaFin
