Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Regulatorik

FAQ: Fragen und Antworten

Diese Seite gibt allgemeine Informationen zu Gesetzen und Ver­öf­fent­li­chun­gen der Aufsicht. Sie ersetzt keine Rechts­be­ra­tung im Einzelfall.

#Qvestcon

Zusam­men­ar­beit und Angebot

Das Erstgespräch kostet nichts. Der Quick Check hat einen Festpreis. Das Gespräch dauert 45 Minuten. Stundensätze passen bei offenem Umfang. Der Quick Check liefert zwei Dokumente, eine Vor­ge­hens­skizze mit der Reihenfolge der Umsetzung und einen Anfor­de­rungs­ka­ta­log mit allem, was zu liefern, zu belegen und zu beauftragen ist. Ein Festpreis passt, wenn sich Umfang und Ergebnis vorab beschreiben lassen, zum Beispiel nach einem Quick Check. Ver­trau­lich­keit regeln unsere AGB. Das Erstgespräch findet per Videocall statt. Qvestcon arbeitet für Erst­ver­si­che­rer, Pen­si­ons­kas­sen, Ver­sor­gungs­kas­sen, Zusatz­ver­sor­gungs­kas­sen, Kre­dit­in­sti­tute, Förderbanken, Lan­des­för­der­insti­tute, Lea­sing­ge­sell­schaf­ten und gesetzliche Kran­ken­ver­si­che­run­gen in Deutschland sowie für deren IT-Dienstleister, mit Vorständen, Geschäfts­füh­run­gen und den Ver­ant­wort­li­chen für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance als Ansprech­part­nern.

Umsetzung in der Praxis

Wir setzen um, was verlangt ist. Goldrand ist Aufwand ohne Nachweiswert. Ein Ver­ant­wort­li­cher wird benannt. Prozesse werden im Alltag angewendet. Goldrand meint Kontrollen, Dokumente und Werkzeuge, die über die geltende Anforderung hinausgehen und Ihr Haus Zeit kosten, ohne dass ein Prüfer oder die Aufsicht sie verlangt. Ein Konzept allein genügt nicht, weil es nur beschreibt, was geschehen soll, und nicht belegt, dass es geschieht. Der Nachweis liegt dokumentiert vor. Eine Pflicht ist umgesetzt, wenn ein Ver­ant­wort­li­cher benannt ist, der Prozess im Alltag des Hauses angewendet wird und ein doku­men­tier­ter Nachweis vorliegt, den die Aufsicht oder die Prüfung einsehen kann.

Regelwerke im Überblick

DORA gilt seit Januar 2025. Der CRA gilt für Hersteller. Die MaRisk wurden neu gefasst. DORA ist eine EU-Verordnung. Der Cyber Resilience Act gilt für alle Hersteller, die Produkte mit digitalen Elementen auf dem EU-Markt in Verkehr bringen, unabhängig davon, ob sie ihren Geschäftssitz innerhalb oder außerhalb der EU haben. Die MaGo gilt für Versicherer. NIS2 ist eine EU-Richtlinie. Das BSI-Gesetz führt NIS2, die Richtlinie (EU) 2022/2555, als NIS-2-Richtlinie und setzt damit höhere Anforderungen an die systematische Planung, Umsetzung und Überwachung von Cyber­si­cher­heits­maß­nah­men.

Fit and Proper und persönliche Haftung

Die Aufsicht kann verwarnen. Die Haftung kann persönlich werden. Das Haus zeigt die Bestellung an. Geschäfts­lei­ter können verwarnt werden. Gegenstand der Verwarnung ist die Feststellung des ent­schei­dungs­er­heb­li­chen Sachverhaltes und des hierdurch begründeten Verstoßes. Die Verwarnung steht in § 36 KWG. Versicherer zeigen die Bestellung an. Für Banken regelt § 24 Absatz 1 Nummer 1 KWG eine Anzeige der Absicht, bei der das Haus Tatsachen zu Zuver­läs­sig­keit, fachlicher Eignung und zeitlicher Verfügbarkeit angibt.

DORA in der Praxis

DORA gilt ver­hält­nis­mä­ßig. Vorfälle sind zu melden. Artikel 28 schreibt das Register vor. DORA verlangt ein Infor­ma­ti­ons­re­gis­ter. Die Anforderungen in DORA sind nach Artikel 4 risi­ko­ori­en­tiert und proportional umzusetzen, die Dokumentation soll zur Größe und zum Gesamt­ri­si­ko­pro­fil des Unternehmens passen. Artikel 4 verlangt Ver­hält­nis­mä­ßig­keit. Die Min­dest­in­halte stehen in Artikel 30. Das Infor­ma­ti­ons­re­gis­ter soll alle Verträge mit Dritt­dienst­leis­tern erfassen, die dem Finanz­un­ter­neh­men IKT-Dienst­leis­tun­gen bereitstellen, und bei kritischen oder wichtigen Funktionen auch die Unter­auf­trag­neh­mer enthalten.

Auslagerung und Dienst­leis­ter­steue­rung

Die Verantwortung bleibt beim Haus. Banken führen ein Aus­la­ge­rungs­re­gis­ter. Kon­zern­leis­tun­gen können Auslagerungen sein. Third Party Management umfasst den Lebenszyklus. Die zentrale Aus­la­ge­rungs­steue­rung steuert Auslagerungen und ihre Dienstleister, ihre Bezeichnung steht in keinem Gesetz. Versicherer sprechen von Ausgliederung. Der Lebenszyklus endet mit dem Ausstieg. Third Party Management steuert die Beziehungen zu externen Dienst­leis­tern über den ganzen Lebenszyklus, von der Auswahl über den Vertrag und die laufende Überwachung bis zum Ausstieg. Für Banken umfasst das Aus­la­ge­rungs­re­gis­ter nach dem Rundschreiben zum Risi­ko­ma­nage­ment alle Aus­la­ge­rungs­ver­ein­ba­run­gen, ein­schließ­lich der Ver­ein­ba­run­gen mit Aus­la­ge­rungs­un­ter­neh­men innerhalb einer Gruppe oder eines Verbundes.

Datenschutz, Infor­ma­ti­ons­si­cher­heit und Not­fall­ma­nage­ment

Datenpannen sind zu melden. Das Bußgeld hat zwei Höchstbeträge. Die Schwelle liegt bei 20 Personen. Die Meldefrist beträgt 72 Stunden. Nach § 38 BDSG müssen der Ver­ant­wort­li­che und der Auf­trags­ver­ar­bei­ter einen Daten­schutz­be­auf­trag­ten benennen, sobald sie in der Regel mindestens 20 Personen ständig mit der auto­ma­ti­sier­ten Verarbeitung per­so­nen­be­zo­ge­ner Daten beschäftigen. Die Frist beginnt mit der Kenntnis. Bei hohem Risiko werden Betroffene informiert. Die Höhe des Bußgelds nennt der Europäische Daten­schutz­aus­schuss mit zwei Höchst­be­trä­gen, der erste liegt bei 10 Millionen Euro oder 2 Prozent des weltweiten Gesamt­um­sat­zes im vor­an­ge­gan­ge­nen Geschäftsjahr. Eine Datenpanne ist der zuständigen Daten­schutz­be­hörde so bald wie möglich und innerhalb von 72 Stunden nach Kenntnisnahme zu melden. Mit der Standard-Absicherung lässt sich ein kompletter Sicher­heits­pro­zess umsetzen, sie ist kompatibel zur ISO 27001-Zer­ti­fi­zie­rung.

Aufsicht, Haftung und Strafen

Die Aufsicht benennt kritische Dienstleister. Auslagern ist unter Bedingungen möglich. Kritisch wird ein Dienstleister durch Benennung. EBA, EIOPA und ESMA benennen. Laut GwG können Kre­dit­in­sti­tute grundsätzlich die Aufgaben eines Geld­wä­sche­be­auf­trag­ten an einen externen Dienstleister auslagern. Die Liste ver­öf­fent­li­chen die Auf­sichts­be­hör­den. Das GwG regelt die Auslagerung. Die Europäischen Auf­sichts­be­hör­den EBA, EIOPA und ESMA benennen die kritischen IKT-Dritt­dienst­leis­ter nach DORA und ver­öf­fent­li­chen die Liste.

Newsflow und Fristenticker

Der Newsflow läuft täglich. Jede Meldung nennt ihre Quelle. Ein Lauf ohne Freigabe ver­öf­fent­licht nichts. Die Quellen sind öffentlich. Der Lauf findet jeden Tag statt, doch auf der Seite erscheint nur, was die Redaktion geprüft und freigegeben hat. Meldungen tragen das Datum ihrer Quelle. Jede Meldung verlinkt das Original. Der Newsflow liest täglich Quellen von Auf­sichts­be­hör­den, Behörden, Verbänden und Fachmedien und wertet dazu Fach­news­let­ter aus.

Einordnung, Beschaffung und Risikoanalyse

Ein Vorab-Check steht am Anfang. Der Start braucht fünf Objekte. Ein Vertrag kann mehrere Leistungen tragen. Fünf Objekte bilden den Bestand. Nach den Hinweisen der Aufsicht hängt der Umfang des Dritt­par­tei­en­ri­si­ko­ma­nage­ments davon ab, welche IKT-Dienst­leis­tun­gen Sie beziehen und ob sie kritische oder wichtige Funktionen unterstützen. Ein Vorab-Check entscheidet die Prüftiefe. Der Umfang hängt von der Leistung ab. Ein Bestand, der zu Einkauf, Ver­trags­ver­wal­tung und Risi­ko­steue­rung passt, entsteht aus fünf getrennten Objekten: Rechtseinheit, Anbieter, Vertrag, bezogene Leistung und unterstützte Funktion.

Verträge und laufende Steuerung

Die Klauselmatrix steht vor der Verhandlung. Das Haus bleibt ver­ant­wort­lich. Anbieter legen Stan­dard­an­hänge vor. DORA und RTS geben Klauseln vor. Klare Verantwortung entsteht, wenn ein fachlicher Eigentümer die bezogene Leistung trägt und Risiko, Infor­ma­ti­ons­si­cher­heit, Datenschutz, Not­fall­ma­nage­ment, Einkauf und Recht als getrennte Prüfer mit je eigenem Freigabepunkt beitragen. Die Matrix entsteht aus der Einstufung. Ein fachlicher Eigentümer trägt die Leistung. Eine Klauselmatrix, die vor der ersten Ver­hand­lungs­runde aus der Einstufung der Leistung entsteht, bringt die Anforderungen in den Vertrag, bevor der Anbieter seinen Stan­dard­an­hang vorlegt.

Register, Daten und Steue­rungs­werk­zeuge

Beide Register folgen einem Datenmodell. Zuerst kommen Kennungen und Pflichtfelder. Pflichtfelder waren nicht ausgefüllt. Das Datenmodell trennt Vertrag und Leistung. Für nach dem KWG und dem Zah­lungs­diens­te­auf­sichts­ge­setz (ZAG) beauf­sich­tigte Häuser ist das Aus­la­ge­rungs­re­gis­ter eine bestehende Pflicht. Iden­ti­fi­zie­rungs­codes waren oft fehlerhaft. Der Testlauf war im Sommer 2024. Am Anfang stehen eindeutige Kennungen und Pflichtfelder, denn dort zeigten sich die Lücken beim Testlauf der Auf­sichts­be­hör­den im Sommer 2024.

Ausstieg, Notfall und Unter­auf­trag­neh­mer

Der Ausstiegsplan beginnt bei kritischen Funktionen. Die Kette muss steuerbar bleiben. Der erste Exit-Test kommt ohne Wechsel aus. Die Kette nennt Standort und Datenzugriff. Der Ausstiegsplan beginnt bei den Dienst­leis­tun­gen, die kritische oder wichtige Funktionen tragen, und für IKT-Dienst­leis­tun­gen zur Unterstützung solcher Funktionen muss ein Haus eine Aus­stiegs­stra­te­gie haben. Das Haus braucht eine Aus­stiegs­stra­te­gie. Ein Exit-Test prüft den Ausstieg. Eine Unter­ver­ga­be­kette bleibt steuerbar, wenn Ihr Haus für jeden Unter­auf­trag­neh­mer Leistungsteil, Standort, Datenzugriff und Bedeutung für die unterstützte Funktion kennt. Unter­auf­trag­neh­mer können wechseln. Wei­ter­ver­la­ge­run­gen laufen über mehrere Stufen.

Konzern, Rollen und Mandanten

Jede Rechtseinheit bleibt erkennbar. Der Konzernbezug schließt Auslagerung nicht aus. Verträge liegen bei der empfangenden Einheit. Wir testen Drei­ecks­be­zie­hun­gen an Testfällen. Anbieter- und Ver­trags­stamm­da­ten teilen wir nur dort, wo die Beziehung ausdrücklich modelliert ist, und die Grup­pen­über­sicht bleibt eine Sicht auf die Ein­zel­nach­weise. Jede Rechtseinheit ist eigener Ver­pflich­te­ter. Die Grup­pen­über­sicht ist nur eine Sicht. Eine Leistung innerhalb der Gruppe wird tragfähig, wenn Vertrag und Risi­ko­be­ur­tei­lung bei jeder empfangenden Rechtseinheit liegen.

Schutzbedarf und Infor­ma­ti­ons­ver­bund

Die Karte beginnt beim Geschäfts­pro­zess. Ein geerbter Wert bleibt nach­voll­zieh­bar. Der Schutzbedarf vererbt sich. Der Vererbungsweg bleibt erkennbar. Wir dokumentieren eine begründete Abweichung mit Eigentümer, Begründung und Freigabe, und eine Änderung an einem über­ge­ord­ne­ten Prozess stößt die Bewertung erneut an. Eine Differenz wird gezielt geprüft. Abweichungen brauchen eine Begründung. Die Struk­tur­ana­lyse des IT-Grundschutzes fragt zuerst nach den wichtigen Aufgaben und Geschäfts­pro­zes­sen, dann nach den benötigten Informationen und zuletzt nach den Anwendungen.

Anzeigen und Freigaben gegenüber der Aufsicht

Eine Anzeige ist keine Genehmigung. Die BaFin genehmigt keine Auslagerung. Der sektorale Pfad prüft die Anzeige. Banken zeigen den Vollzug an. Banken zeigen die Absicht einer wesentlichen Auslagerung und deren Vollzug an, Versicherer zeigen unverzüglich die Absicht an, wichtige Funktionen auszugliedern, unter Vorlage des Ver­trags­ent­wurfs. Eine Wartefrist gibt es nicht. Die interne Freigabe bleibt eine eigene Entscheidung. Der DORA-Pfad fragt nach dem geplanten Vertrag über IKT-Dienst­leis­tun­gen für kritische oder wichtige Funktionen. Die Aufsicht erkennt Problemfelder früh. Die Ein­gangs­be­stä­ti­gung meldet die Übermittlung.