Regulatorik
FAQ: Fragen und Antworten
Diese Seite gibt allgemeine Informationen zu Gesetzen und Veröffentlichungen der Aufsicht. Sie ersetzt keine Rechtsberatung im Einzelfall.
#Qvestcon
Zusammenarbeit und Angebot
Das Erstgespräch kostet nichts. Der Quick Check hat einen Festpreis. Das Gespräch dauert 45 Minuten. Stundensätze passen bei offenem Umfang. Der Quick Check liefert zwei Dokumente, eine Vorgehensskizze mit der Reihenfolge der Umsetzung und einen Anforderungskatalog mit allem, was zu liefern, zu belegen und zu beauftragen ist. Ein Festpreis passt, wenn sich Umfang und Ergebnis vorab beschreiben lassen, zum Beispiel nach einem Quick Check. Vertraulichkeit regeln unsere AGB. Das Erstgespräch findet per Videocall statt. Qvestcon arbeitet für Erstversicherer, Pensionskassen, Versorgungskassen, Zusatzversorgungskassen, Kreditinstitute, Förderbanken, Landesförderinstitute, Leasinggesellschaften und gesetzliche Krankenversicherungen in Deutschland sowie für deren IT-Dienstleister, mit Vorständen, Geschäftsführungen und den Verantwortlichen für Risiko, Betrieb, Informationssicherheit und Compliance als Ansprechpartnern.
- Was passiert im kostenfreien Erstgespräch?
- Was kostet der Quick Check und was liefert er?
- Wann passt ein Festpreis und wann die Abrechnung nach Stunden?
- Für wen arbeitet Qvestcon?
- Arbeitet Qvestcon auch für Unternehmen in Österreich oder der Schweiz?
- Wie geht Qvestcon mit vertraulichen Unterlagen um?
- Was liefert Qvestcon für die Umsetzung von DORA und aufsichtlichen Anforderungen?
Umsetzung in der Praxis
Wir setzen um, was verlangt ist. Goldrand ist Aufwand ohne Nachweiswert. Ein Verantwortlicher wird benannt. Prozesse werden im Alltag angewendet. Goldrand meint Kontrollen, Dokumente und Werkzeuge, die über die geltende Anforderung hinausgehen und Ihr Haus Zeit kosten, ohne dass ein Prüfer oder die Aufsicht sie verlangt. Ein Konzept allein genügt nicht, weil es nur beschreibt, was geschehen soll, und nicht belegt, dass es geschieht. Der Nachweis liegt dokumentiert vor. Eine Pflicht ist umgesetzt, wenn ein Verantwortlicher benannt ist, der Prozess im Alltag des Hauses angewendet wird und ein dokumentierter Nachweis vorliegt, den die Aufsicht oder die Prüfung einsehen kann.
Regelwerke im Überblick
DORA gilt seit Januar 2025. Der CRA gilt für Hersteller. Die MaRisk wurden neu gefasst. DORA ist eine EU-Verordnung. Der Cyber Resilience Act gilt für alle Hersteller, die Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen, unabhängig davon, ob sie ihren Geschäftssitz innerhalb oder außerhalb der EU haben. Die MaGo gilt für Versicherer. NIS2 ist eine EU-Richtlinie. Das BSI-Gesetz führt NIS2, die Richtlinie (EU) 2022/2555, als NIS-2-Richtlinie und setzt damit höhere Anforderungen an die systematische Planung, Umsetzung und Überwachung von Cybersicherheitsmaßnahmen.
- Seit wann gilt DORA und wen betrifft sie?
- Was ist NIS2 und wie steht sie zu DORA?
- Was regelt der Cyber Resilience Act und ab wann gelten seine Pflichten?
- Was ist der EU AI Act und was bedeutet er für Banken und Versicherer?
- Was regelt das KRITIS-Dachgesetz?
- Gilt das KRITIS-Dachgesetz für Banken und Versicherer?
- Betrifft das KRITIS-Dachgesetz gesetzliche Krankenversicherungen?
- Wann erfasst der Cyber Resilience Act Banken und Versicherer als Hersteller eigener Apps oder Geräte und welche Meldepflichten gelten seit dem 11. September 2026?
- Was regeln die MaRisk und was hat die Neufassung geändert?
- Was regeln die MaGo für Versicherer und was hat die Neufassung geändert?
- Was bedeutet ordnungsgemäße Geschäftsorganisation bei Banken nach § 25a KWG und bei Versicherern nach § 23 VAG?
- Was verlangt das Gesetz von der Compliance-Funktion bei Banken und bei Versicherern?
Fit and Proper und persönliche Haftung
Die Aufsicht kann verwarnen. Die Haftung kann persönlich werden. Das Haus zeigt die Bestellung an. Geschäftsleiter können verwarnt werden. Gegenstand der Verwarnung ist die Feststellung des entscheidungserheblichen Sachverhaltes und des hierdurch begründeten Verstoßes. Die Verwarnung steht in § 36 KWG. Versicherer zeigen die Bestellung an. Für Banken regelt § 24 Absatz 1 Nummer 1 KWG eine Anzeige der Absicht, bei der das Haus Tatsachen zu Zuverlässigkeit, fachlicher Eignung und zeitlicher Verfügbarkeit angibt.
- Was kann die Aufsicht gegen einzelne Geschäftsleiter unternehmen?
- Muss die Aufsicht der Bestellung eines Vorstands zustimmen?
- Was verlangt das Gesetz von Geschäftsleitern einer Bank an Eignung und Zuverlässigkeit?
- Was verlangt das Gesetz von Personen, die ein Versicherungsunternehmen leiten, an Eignung und Zuverlässigkeit?
- Genügt es, wenn einzelne Geschäftsleiter die Hauptrisiken verstehen?
- Was muss ein Haus tun, wenn eine Person die Voraussetzungen für das Amt des Geschäftsleiters nicht erfüllt?
- Welche Sachkunde verlangt das Gesetz von Mitgliedern des Verwaltungs- oder Aufsichtsorgans?
- Wann werden zu wenig Zeit oder eine zu hohe Zahl an Mandaten für einen Geschäftsleiter persönlich zum Bußgeld?
- Wie sieht die persönliche Haftung der Vorstandsmitglieder einer Aktiengesellschaft gegenüber der Gesellschaft aus?
- Wie sieht die Organhaftung des Geschäftsführers einer Gesellschaft mit beschränkter Haftung gegenüber der Gesellschaft aus?
- Wann wird die Verletzung der Aufsichtspflicht im Unternehmen zur Ordnungswidrigkeit?
- Was macht die Aufsicht mit bestandskräftigen Maßnahmen und Bußgeldentscheidungen öffentlich?
- Welche Geldbuße droht, wenn eine vollziehbare Anordnung nach § 36 KWG oder § 303 VAG missachtet wird?
- Wie hängen Fit and Proper und die Abhängigkeit von IKT-Dienstleistern zusammen?
- Wer trägt in einer Bank oder einem Versicherer die Verantwortung für DORA?
- Welche Kenntnisse und Fortbildung zu IKT-Risiken verlangt das Aufsichtsrecht von Geschäftsleitern und Leitungsorganen?
- Haftet die Geschäftsleitung nach dem KRITIS-Dachgesetz persönlich und gilt das für Banken und Versicherer?
- Was verlangt das BSI-Gesetz nach NIS2 von Geschäftsleitungen und gilt das für Banken und Versicherer unter DORA?
DORA in der Praxis
DORA gilt verhältnismäßig. Vorfälle sind zu melden. Artikel 28 schreibt das Register vor. DORA verlangt ein Informationsregister. Die Anforderungen in DORA sind nach Artikel 4 risikoorientiert und proportional umzusetzen, die Dokumentation soll zur Größe und zum Gesamtrisikoprofil des Unternehmens passen. Artikel 4 verlangt Verhältnismäßigkeit. Die Mindestinhalte stehen in Artikel 30. Das Informationsregister soll alle Verträge mit Drittdienstleistern erfassen, die dem Finanzunternehmen IKT-Dienstleistungen bereitstellen, und bei kritischen oder wichtigen Funktionen auch die Unterauftragnehmer enthalten.
- Was ist das IKT-Informationsregister nach DORA, was gehört hinein und wie gelangt es zur Aufsicht?
- Was heißt Verhältnismäßigkeit unter DORA (Artikel 4) und wovon hängt der Umfang der Pflichten ab?
- Welche IKT-Vorfälle muss ein Haus nach DORA melden, an wen und in welchen Fristen?
- Welche Tests der digitalen operationalen Resilienz verlangt DORA und wer muss bedrohungsorientierte Penetrationstests (TLPT) durchführen?
- Was verlangt DORA an Ausstiegsstrategien für IKT-Dienstleistungen?
- Was ist eine kritische oder wichtige Funktion und welche Folgen hat die Einstufung für Verträge und Register?
- Was schreibt DORA für Verträge mit IKT-Drittdienstleistern vor und wo stehen die Mindestinhalte (Artikel 30)?
- Wie verhalten sich VAIT, BAIT und KAIT zu DORA?
- Was bedeutet Konzentrationsrisiko bei IKT-Dienstleistern und was verlangt DORA dazu?
- Wie ist DORA im deutschen Aufsichtsrecht verankert und was gilt für Häuser außerhalb des DORA-Geltungsbereichs?
Auslagerung und Dienstleistersteuerung
Die Verantwortung bleibt beim Haus. Banken führen ein Auslagerungsregister. Konzernleistungen können Auslagerungen sein. Third Party Management umfasst den Lebenszyklus. Die zentrale Auslagerungssteuerung steuert Auslagerungen und ihre Dienstleister, ihre Bezeichnung steht in keinem Gesetz. Versicherer sprechen von Ausgliederung. Der Lebenszyklus endet mit dem Ausstieg. Third Party Management steuert die Beziehungen zu externen Dienstleistern über den ganzen Lebenszyklus, von der Auswahl über den Vertrag und die laufende Überwachung bis zum Ausstieg. Für Banken umfasst das Auslagerungsregister nach dem Rundschreiben zum Risikomanagement alle Auslagerungsvereinbarungen, einschließlich der Vereinbarungen mit Auslagerungsunternehmen innerhalb einer Gruppe oder eines Verbundes.
- Was ist die zentrale Auslagerungssteuerung?
- Was ist Third Party Management und was verlangt DORA dazu?
- Gelten für Nearshoring andere Regeln als für Outsourcing?
- Wann ist eine Auslagerung bei einer Bank wesentlich und was folgt daraus?
- Wann ist eine Ausgliederung bei einem Versicherer wichtig und was folgt daraus?
- Auslagerung, Ausgliederung, kritische oder wichtige Funktion: Welcher Begriff gilt für Banken, welcher für Versicherer und welcher nach DORA?
- Welche Register muss ein Haus für Auslagerungen führen und wie verhält sich das Auslagerungsregister zum Informationsregister nach DORA?
- Wer bleibt für ausgelagerte Funktionen verantwortlich?
- Was verlangt die BaFin bei Auslagerungen an Cloud-Anbieter?
- Gelten Auslagerungen innerhalb der Gruppe als Auslagerung?
- Wie groß darf die Abhängigkeit von einem einzelnen Dienstleister sein und was verlangt das Aufsichtsrecht zu Konzentration und Ausstieg?
Datenschutz, Informationssicherheit und Notfallmanagement
Datenpannen sind zu melden. Das Bußgeld hat zwei Höchstbeträge. Die Schwelle liegt bei 20 Personen. Die Meldefrist beträgt 72 Stunden. Nach § 38 BDSG müssen der Verantwortliche und der Auftragsverarbeiter einen Datenschutzbeauftragten benennen, sobald sie in der Regel mindestens 20 Personen ständig mit der automatisierten Verarbeitung personenbezogener Daten beschäftigen. Die Frist beginnt mit der Kenntnis. Bei hohem Risiko werden Betroffene informiert. Die Höhe des Bußgelds nennt der Europäische Datenschutzausschuss mit zwei Höchstbeträgen, der erste liegt bei 10 Millionen Euro oder 2 Prozent des weltweiten Gesamtumsatzes im vorangegangenen Geschäftsjahr. Eine Datenpanne ist der zuständigen Datenschutzbehörde so bald wie möglich und innerhalb von 72 Stunden nach Kenntnisnahme zu melden. Mit der Standard-Absicherung lässt sich ein kompletter Sicherheitsprozess umsetzen, sie ist kompatibel zur ISO 27001-Zertifizierung.
- Wie hoch kann ein Bußgeld wegen Datenschutzverstößen ausfallen?
- Wann muss ein Unternehmen einen Datenschutzbeauftragten benennen?
- Wie unabhängig ist der Datenschutzbeauftragte und welchen Schutz genießt er gegen Abberufung und Kündigung?
- Was müssen Unternehmen mit den Kontaktdaten ihres Datenschutzbeauftragten tun?
- Wer muss ein Verarbeitungsverzeichnis führen und welche Angaben gehören hinein?
- Wann ist eine Datenschutz-Folgenabschätzung Pflicht?
- Was muss ein Vertrag zur Auftragsverarbeitung regeln?
- Bis wann ist eine Datenpanne der Aufsicht zu melden?
- Was ist ein Informationssicherheits-Managementsystem und was bietet der IT-Grundschutz des BSI dafür?
- Was regelt der BSI-Standard zum Notfallmanagement und was sind Business-Impact-Analyse und Wiederanlaufzeit?
- Wie hängen Schutzbedarfsfeststellung, Business-Impact-Analyse und Risikoanalyse zusammen?
Aufsicht, Haftung und Strafen
Die Aufsicht benennt kritische Dienstleister. Auslagern ist unter Bedingungen möglich. Kritisch wird ein Dienstleister durch Benennung. EBA, EIOPA und ESMA benennen. Laut GwG können Kreditinstitute grundsätzlich die Aufgaben eines Geldwäschebeauftragten an einen externen Dienstleister auslagern. Die Liste veröffentlichen die Aufsichtsbehörden. Das GwG regelt die Auslagerung. Die Europäischen Aufsichtsbehörden EBA, EIOPA und ESMA benennen die kritischen IKT-Drittdienstleister nach DORA und veröffentlichen die Liste.
Newsflow und Fristenticker
Der Newsflow läuft täglich. Jede Meldung nennt ihre Quelle. Ein Lauf ohne Freigabe veröffentlicht nichts. Die Quellen sind öffentlich. Der Lauf findet jeden Tag statt, doch auf der Seite erscheint nur, was die Redaktion geprüft und freigegeben hat. Meldungen tragen das Datum ihrer Quelle. Jede Meldung verlinkt das Original. Der Newsflow liest täglich Quellen von Aufsichtsbehörden, Behörden, Verbänden und Fachmedien und wertet dazu Fachnewsletter aus.
Einordnung, Beschaffung und Risikoanalyse
Ein Vorab-Check steht am Anfang. Der Start braucht fünf Objekte. Ein Vertrag kann mehrere Leistungen tragen. Fünf Objekte bilden den Bestand. Nach den Hinweisen der Aufsicht hängt der Umfang des Drittparteienrisikomanagements davon ab, welche IKT-Dienstleistungen Sie beziehen und ob sie kritische oder wichtige Funktionen unterstützen. Ein Vorab-Check entscheidet die Prüftiefe. Der Umfang hängt von der Leistung ab. Ein Bestand, der zu Einkauf, Vertragsverwaltung und Risikosteuerung passt, entsteht aus fünf getrennten Objekten: Rechtseinheit, Anbieter, Vertrag, bezogene Leistung und unterstützte Funktion.
- Wie gelingt der Start, wenn Verträge, Bestellungen und Risiken in verschiedenen Systemen liegen?
- Wie gelingt ein Vorab-Check bei jedem neuen Fremdbezug, ohne jedes Mal die volle Prüfung zu durchlaufen?
- Ist jede IKT-Dienstleistung zugleich eine Auslagerung oder Ausgliederung?
- Woran erkennt Ihr Haus, ob eine unterstützte Funktion kritisch oder wichtig ist?
- Was gehört in einen frühen Sourcing-Check, damit Anforderungen vor der Anbieterauswahl feststehen?
- Wie gelingt ein Anbietervergleich, ohne jedes Mal bei null anzufangen?
- Welche Risikoanalyse steht vor der Unterschrift, damit sie den Vertrag wirklich prägt?
- Woran erkennt Ihr Haus, dass eine Risikoanalyse mehr ist als eine Reihe von Ja-Nein-Feldern?
- Wie tief prüft Ihr Haus einen Anbieter und wann trägt ein Zertifikat?
- Ist eine kurze oder einmalige Beauftragung automatisch keine IKT-Dienstleistung?
Verträge und laufende Steuerung
Die Klauselmatrix steht vor der Verhandlung. Das Haus bleibt verantwortlich. Anbieter legen Standardanhänge vor. DORA und RTS geben Klauseln vor. Klare Verantwortung entsteht, wenn ein fachlicher Eigentümer die bezogene Leistung trägt und Risiko, Informationssicherheit, Datenschutz, Notfallmanagement, Einkauf und Recht als getrennte Prüfer mit je eigenem Freigabepunkt beitragen. Die Matrix entsteht aus der Einstufung. Ein fachlicher Eigentümer trägt die Leistung. Eine Klauselmatrix, die vor der ersten Verhandlungsrunde aus der Einstufung der Leistung entsteht, bringt die Anforderungen in den Vertrag, bevor der Anbieter seinen Standardanhang vorlegt.
- Wie bringt Ihr Haus regulatorische Anforderungen rechtzeitig in Verträge mit IKT-Dienstleistern?
- Wie legt Ihr Haus die Verantwortung fest, wenn mehrere Funktionen an einer bezogenen Leistung beteiligt sind?
- Welche Kontrollen setzt Ihr Haus nach Vertragsbeginn wirksam ein?
- Wann bewertet Ihr Haus eine bezogene Dienstleistung erneut?
- Was geschieht, wenn ein Anbieter erforderliche Vertragsklauseln ablehnt?
- Was prüft eine zentrale Steuerungsfunktion, wenn der Fachbereich die Risikoanalyse erstellt?
- Welche Nachweise sammelt die laufende Dienstleistersteuerung in Ihrem Haus?
- Genügt ein ISO-Zertifikat als Nachweis für einen kritischen Dienst?
- Wie geht Ihr Haus mit einem schweren Verstoß gegen vereinbarte Leistungsziele um?
- Wie gelingt es, den Datenschutz schon in der Dienstleistersteuerung zu verankern bevor der Vertrag steht?
Register, Daten und Steuerungswerkzeuge
Beide Register folgen einem Datenmodell. Zuerst kommen Kennungen und Pflichtfelder. Pflichtfelder waren nicht ausgefüllt. Das Datenmodell trennt Vertrag und Leistung. Für nach dem KWG und dem Zahlungsdiensteaufsichtsgesetz (ZAG) beaufsichtigte Häuser ist das Auslagerungsregister eine bestehende Pflicht. Identifizierungscodes waren oft fehlerhaft. Der Testlauf war im Sommer 2024. Am Anfang stehen eindeutige Kennungen und Pflichtfelder, denn dort zeigten sich die Lücken beim Testlauf der Aufsichtsbehörden im Sommer 2024.
- Wie gelingt der Abgleich von Auslagerungsregister und IKT-Informationsregister aus einem gemeinsamen Datenmodell?
- Welche Datenfelder bereinigt ein Haus zuerst, damit die Register für Dienstleister belastbar werden?
- Wie pflegt Ihr Haus Dienstleisterdaten nur einmal, obwohl Einkauf, Vertragsverwaltung und Risikotool sie brauchen?
- Wie führt Ihr Haus ein neues Steuerungstool ein und übernimmt nur geprüfte Daten?
- Welche Verbesserungen bringen bei einem gewachsenen Bestand an Dienstleistern zuerst Nutzen?
- Wie bereitet ein Haus Register und Aufsichtsmeldungen verlässlich vor?
- Woran erkennt Ihr Haus, dass ein neues Steuerungstool im Alltag trägt?
- Wie klärt Ihr Haus widersprüchliche Angaben zwischen Vertrag, Einkauf und Fachbereich?
Ausstieg, Notfall und Unterauftragnehmer
Der Ausstiegsplan beginnt bei kritischen Funktionen. Die Kette muss steuerbar bleiben. Der erste Exit-Test kommt ohne Wechsel aus. Die Kette nennt Standort und Datenzugriff. Der Ausstiegsplan beginnt bei den Dienstleistungen, die kritische oder wichtige Funktionen tragen, und für IKT-Dienstleistungen zur Unterstützung solcher Funktionen muss ein Haus eine Ausstiegsstrategie haben. Das Haus braucht eine Ausstiegsstrategie. Ein Exit-Test prüft den Ausstieg. Eine Untervergabekette bleibt steuerbar, wenn Ihr Haus für jeden Unterauftragnehmer Leistungsteil, Standort, Datenzugriff und Bedeutung für die unterstützte Funktion kennt. Unterauftragnehmer können wechseln. Weiterverlagerungen laufen über mehrere Stufen.
- Wie behält Ihr Haus die Kette im Blick, wenn ein Anbieter weitere Dienstleister einsetzt?
- Für welche Dienstleistungen braucht Ihr Haus einen Ausstiegsplan und was verlangt die Aufsicht dafür?
- Wie gelingt ein erster Exit-Test, ohne dass Ihr Haus den Dienstleister sofort wechselt?
- Was gehört zur geordneten Beendigung einer Dienstleistung?
- Woran erkennt Ihr Haus, ob ein Ausstiegsplan tatsächlich umsetzbar ist?
- Wie dokumentiert Ihr Haus Weiterverlagerungen über mehrere Stufen so, dass die Kette steuerbar bleibt?
- Was gilt, wenn ein Dienstleister einen wesentlichen Unterauftragnehmer austauschen will?
- Wird ein Unterauftragnehmer automatisch kritisch, weil die bezogene Leistung eine kritische oder wichtige Funktion unterstützt?
Konzern, Rollen und Mandanten
Jede Rechtseinheit bleibt erkennbar. Der Konzernbezug schließt Auslagerung nicht aus. Verträge liegen bei der empfangenden Einheit. Wir testen Dreiecksbeziehungen an Testfällen. Anbieter- und Vertragsstammdaten teilen wir nur dort, wo die Beziehung ausdrücklich modelliert ist, und die Gruppenübersicht bleibt eine Sicht auf die Einzelnachweise. Jede Rechtseinheit ist eigener Verpflichteter. Die Gruppenübersicht ist nur eine Sicht. Eine Leistung innerhalb der Gruppe wird tragfähig, wenn Vertrag und Risikobeurteilung bei jeder empfangenden Rechtseinheit liegen.
- Wie gelingt ein Beziehungsmodell für Dienstleisterdaten, in dem jede Rechtseinheit einzeln erkennbar bleibt?
- Was macht eine Leistung innerhalb der Gruppe tragfähig: Vertrag und Risikobeurteilung je empfangender Rechtseinheit?
- Wie bildet Ihr Haus einen Konzernvertrag ab, wenn eine Rechtseinheit unterschreibt und eine andere die Leistung erbringt?
- Woran erkennt Ihr Haus, ob ein System für Governance, Risiko und Compliance mehrere Konzerneinheiten wirklich trennt?
- Wie bildet Ihr Haus Personen mit mehreren Beschäftigungs- oder Organverhältnissen im Konzern ab?
- Wie verhindert Ihr Haus eine ungeprüfte Selbstfreigabe, wenn dieselbe Person mehrere Rollen im Freigabeprozess hat?
- Wie bewertet Ihr Haus eine gemeinsame Plattform, die mehrere Rechtseinheiten und Prozesse trägt?
- Wie gelingt die Trennung der Datensphären, wenn Auftraggeber, Auftragnehmer und Erbringer verschiedenen Konzerneinheiten angehören?
Schutzbedarf und Informationsverbund
Die Karte beginnt beim Geschäftsprozess. Ein geerbter Wert bleibt nachvollziehbar. Der Schutzbedarf vererbt sich. Der Vererbungsweg bleibt erkennbar. Wir dokumentieren eine begründete Abweichung mit Eigentümer, Begründung und Freigabe, und eine Änderung an einem übergeordneten Prozess stößt die Bewertung erneut an. Eine Differenz wird gezielt geprüft. Abweichungen brauchen eine Begründung. Die Strukturanalyse des IT-Grundschutzes fragt zuerst nach den wichtigen Aufgaben und Geschäftsprozessen, dann nach den benötigten Informationen und zuletzt nach den Anwendungen.
- Wie verbindet Ihr Haus Geschäftsprozess, Informationen, Anwendung und Dienstleister zu einer Abhängigkeitskarte?
- Wie geht Ihr Haus vor, wenn ein geerbter Schutzbedarf nicht zur Anwendung passt?
- Wie schließt Ihr Haus festgestellte Sicherheitslücken so, dass am Ende ein belastbarer Nachweis steht?
- Wie ordnet Ihr Haus Informationen so zu, dass die Schutzbedarfsfeststellung belastbar wird?
- Auf welcher Prozessebene legt Ihr Haus den Schutzbedarf fest, damit kritische Teilaktivitäten sichtbar bleiben?
- Wie vererbt sich der Schutzbedarf von Informationen und Prozessen auf Anwendungen und Systeme?
- Auf welchen Ebenen stellt Ihr Haus den Schutzbedarf eigenständig fest?
- Wann übernimmt Ihr Haus einen geerbten Schutzbedarf unverändert und wann braucht es eine neue Freigabe?
- Wer erstellt, prüft und gibt eine Schutzbedarfsfeststellung frei?
- Wie verbindet Ihr Haus jede erlaubte Tätigkeit mit den Prozessen, die sie tragen?
- Wie verbindet Ihr Haus erlaubte Tätigkeiten mit allen Elementen des Informationsverbunds?
- Was prüft Ihr Haus neu, wenn sich Erlaubnis, Prozessmodell oder Leistungskette ändern?
Anzeigen und Freigaben gegenüber der Aufsicht
Eine Anzeige ist keine Genehmigung. Die BaFin genehmigt keine Auslagerung. Der sektorale Pfad prüft die Anzeige. Banken zeigen den Vollzug an. Banken zeigen die Absicht einer wesentlichen Auslagerung und deren Vollzug an, Versicherer zeigen unverzüglich die Absicht an, wichtige Funktionen auszugliedern, unter Vorlage des Vertragsentwurfs. Eine Wartefrist gibt es nicht. Die interne Freigabe bleibt eine eigene Entscheidung. Der DORA-Pfad fragt nach dem geplanten Vertrag über IKT-Dienstleistungen für kritische oder wichtige Funktionen. Die Aufsicht erkennt Problemfelder früh. Die Eingangsbestätigung meldet die Übermittlung.
