---
adresse: "https://qvestcon.com/leistungen/"
titel: "Leistungen: DORA, ISMS, BCM, Auslagerung"
beschreibung: "DORA, Auslagerungsmanagement, Dienstleistersteuerung, ISMS, BCM, MaRisk, MaGo und Datenschutz für Banken und Versicherungen, mit Lieferobjekten."
sprache: "de-DE"
stand: "2026-10-04"
---

Themenfelder

# Leistungen

## Themenfelder

### DORA: IKT-Register und Meldewege

Verordnung (EU) 2022/2554

Das Infor­ma­ti­ons­re­gis­ter zu IKT-Dritt­dienst­leis­tern aufbauen, Meldewege einrichten, Nachweise ablegen. Das Register trägt alle Meldungen.

Wir liefern

- IKT-Infor­ma­ti­ons­re­gis­ter
- Register der IKT-Dritt­dienst­leis­ter
- Meldungen über das MVP-Portal

- [#DORA](https://qvestcon.com/stichwoerter/d/#dora)
- [#IKTRegister](https://qvestcon.com/stichwoerter/i-l/#iktregister)
- [#Third­Par­ty­Ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#thirdpartymanagement)

### Von VAIT, BAIT und KAIT zu DORA

VAIT und KAIT hat die BaFin mit Ablauf des 16. Januar 2025 aufgehoben. Die BAIT gelten für Institute ohne DORA-IKT-Risi­ko­ma­nage­ment bis Ablauf des 31. Dezember 2026.

Infor­ma­ti­ons­ver­bund und IT-Nachweise für Konzerne und Einzelhäuser, dazu der Abgleich bestehender Umsetzungen von VAIT, BAIT und KAIT mit den Anforderungen von DORA.

Wir liefern

- Konzern-Infor­ma­ti­ons­ver­bund
- Compliance-Check
- Umset­zungs­nach­weise

- [#VAIT](https://qvestcon.com/stichwoerter/v-z/#vait)
- [#BAIT](https://qvestcon.com/stichwoerter/b-c/#bait)
- [#KAIT](https://qvestcon.com/stichwoerter/i-l/#kait)

### MaRisk und MaGo: Risi­ko­ma­nage­ment und Geschäfts­or­ga­ni­sa­tion

Min­dest­an­for­de­run­gen an das Risi­ko­ma­nage­ment und an die Geschäfts­or­ga­ni­sa­tion

Governance- und Compliance-Check über operationelle Risiken, Not­fall­ma­nage­ment, IT-Grundschutz und Datenschutz.

Wir liefern

- Governance-Check
- Befundliste mit Maßnahmen
- Nach­weis­struk­tur für Revision

- [#MaRisk](https://qvestcon.com/stichwoerter/m-q/#marisk)
- [#MaGo](https://qvestcon.com/stichwoerter/m-q/#mago)
- [#Ope­ra­tio­nel­le­Ri­si­ken](https://qvestcon.com/stichwoerter/m-q/#operationellerisiken)
- [#Compliance](https://qvestcon.com/stichwoerter/b-c/#compliance)

### Infor­ma­ti­ons­si­cher­heit: ISMS, NIS2, IT-Grundschutz

ISO 27001, BSI IT-Grundschutz, NIS2

Ein Infor­ma­ti­ons­si­cher­heits-Manage­ment­sys­tem aufbauen, betreiben und rezer­ti­fi­zie­ren lassen.

Wir liefern

- ISMS nach ISO 27001 oder BSI IT-Grundschutz
- Risikoanalyse
- Vorbereitung der Zer­ti­fi­zie­rung

- [#ISMS](https://qvestcon.com/stichwoerter/i-l/#isms)
- [#ISO27001](https://qvestcon.com/stichwoerter/i-l/#iso27001)
- [#NIS2](https://qvestcon.com/stichwoerter/m-q/#nis2)
- [#ITGrundschutz](https://qvestcon.com/stichwoerter/i-l/#itgrundschutz)

### Datenschutz nach DSGVO

Verordnung (EU) 2016/679

Ver­ar­bei­tungs­ver­zeich­nis, Datenschutz-Fol­gen­ab­schät­zung, Auf­trags­ver­ar­bei­tung, Dritt­land­trans­fer.

Wir liefern

- Ver­ar­bei­tungs­ver­zeich­nis
- Datenschutz-Fol­gen­ab­schät­zung
- Auf­trags­ver­ar­bei­tung: Ver­trags­über­sicht und Klau­sel­vor­la­gen zur Abstimmung mit Ihrer Rechts­ab­tei­lung
- Lösch- und Sperrkonzept

- [#DSGVO](https://qvestcon.com/stichwoerter/d/#dsgvo)
- [#Datenschutz](https://qvestcon.com/stichwoerter/d/#datenschutz)

### Notfall- und Betriebs­kontinuitäts­management

BSI-Standards zum Not­fall­ma­nage­ment

Kritische Geschäfts­pro­zesse bestimmen, Wie­der­an­lauf­zei­ten festlegen, Notfallpläne testen.

Wir liefern

- Business-Impact-Analyse
- Wie­der­an­lauf­zei­ten (RTO, RPO)
- Notfallplan mit Testnachweis

- [#BCM](https://qvestcon.com/stichwoerter/b-c/#bcm)
- [#Not­fall­ma­nage­ment](https://qvestcon.com/stichwoerter/m-q/#notfallmanagement)

### Auslagerung, Ausgliederung und Third Party Management

Auslagerungs- und Dritt­par­tei­en­an­for­de­run­gen: § 25b KWG, § 32 VAG, DORA Artikel 28

Zentrale Aus­la­ge­rungs­steue­rung (ZAM) einrichten, Dienstleister und Drittparteien erfassen, Verträge und Kontrollen ordnen, Steuerung im Alltag verankern. Das gilt für Outsourcing und Ausgliederung ebenso wie für Nearshoring.

Wir liefern

- Zentrale Aus­la­ge­rungs­steue­rung (ZAM) mit Rollen und Prozess
- Auslagerungs- und Dienst­leis­ter­über­sicht
- Vertrags- und Kon­troll­ma­trix
- Checkliste für Nearshoring- und Offshoring-Vorhaben: Vertrag, Kontrolle, Ausstieg
- Steue­rungs­pro­zess

- [#Outsourcing](https://qvestcon.com/stichwoerter/m-q/#outsourcing)
- [#Aus­la­ge­rungs­ma­nage­ment](https://qvestcon.com/stichwoerter/a/#auslagerungsmanagement)
- [#Aus­glie­de­rungs­ma­nage­ment](https://qvestcon.com/stichwoerter/a/#ausgliederungsmanagement)
- [#Third­Par­ty­Ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#thirdpartymanagement)
- [#ZAM](https://qvestcon.com/stichwoerter/v-z/#zam)
- [#Nearshoring](https://qvestcon.com/stichwoerter/m-q/#nearshoring)
- [#Dienst­leis­ter­steue­rung](https://qvestcon.com/stichwoerter/d/#dienstleistersteuerung)
- [#ITSourcing](https://qvestcon.com/stichwoerter/i-l/#itsourcing)

### Prozesse, Fach­ar­chi­tek­tur und GRC-Werkzeuge

BPMN 2.0, Pro­zess­land­karte Versicherung

Prozesse beschreiben, Fach­ar­chi­tek­tur aufbauen, Register und Nachweise im Werkzeug führen, das Ihr Haus einsetzt.

Wir liefern

- Pro­zess­land­karte
- Fach­ar­chi­tek­tur
- Register und Nachweise im GRC-Werkzeug

- [#Pro­zess­ma­nage­ment](https://qvestcon.com/stichwoerter/m-q/#prozessmanagement)
- [#GRC](https://qvestcon.com/stichwoerter/e-h/#grc)
- [#BPMN](https://qvestcon.com/stichwoerter/b-c/#bpmn)
- [#RiMaGo](https://qvestcon.com/stichwoerter/r-u/#rimago)
- [#Artemeon](https://qvestcon.com/stichwoerter/a/#artemeon)
- [#BIC](https://qvestcon.com/stichwoerter/b-c/#bic)
- [#Signavio](https://qvestcon.com/stichwoerter/r-u/#signavio)
- [#ARIS](https://qvestcon.com/stichwoerter/a/#aris)

## Werkzeuge, mit denen wir arbeiten

Wir nutzen auf Kundenwunsch die vorhandene Anwen­dungs­land­schaft.

### GRC und Register

- RiMaGo
- Simon Plus
- Artemeon
- ServiceNow

- [#RiMaGo](https://qvestcon.com/stichwoerter/r-u/#rimago)
- [#SimonPlus](https://qvestcon.com/stichwoerter/r-u/#simonplus)
- [#Artemeon](https://qvestcon.com/stichwoerter/a/#artemeon)
- [#ServiceNow](https://qvestcon.com/stichwoerter/r-u/#servicenow)

### Pro­zess­ma­nage­ment

- BIC
- Signavio
- ARIS
- ADONIS
- Ibo
- Visio
- BPMN 2.0

- [#BIC](https://qvestcon.com/stichwoerter/b-c/#bic)
- [#Signavio](https://qvestcon.com/stichwoerter/r-u/#signavio)
- [#ARIS](https://qvestcon.com/stichwoerter/a/#aris)
- [#ADONIS](https://qvestcon.com/stichwoerter/a/#adonis)
- [#Ibo](https://qvestcon.com/stichwoerter/i-l/#ibo)
- [#Visio](https://qvestcon.com/stichwoerter/v-z/#visio)
- [#BPMN](https://qvestcon.com/stichwoerter/b-c/#bpmn)

### Einkauf, Verträge und Stammdaten

- SAP Ariba Buyer
- SAP Ariba Contracts
- SAP
- CMDB
- Active Directory

- [#AribaBuyer](https://qvestcon.com/stichwoerter/a/#aribabuyer)
- [#Ari­ba­Con­tracts](https://qvestcon.com/stichwoerter/a/#aribacontracts)
- [#SAP](https://qvestcon.com/stichwoerter/r-u/#sap)
- [#CMDB](https://qvestcon.com/stichwoerter/b-c/#cmdb)
- [#Acti­ve­Di­rec­tory](https://qvestcon.com/stichwoerter/a/#activedirectory)

### Methoden und Projektarbeit

- Scrum
- Kanban
- Lean
- Six Sigma
- Minitab
- CMMI
- ITIL
- JIRA
- Confluence

- [#Scrum](https://qvestcon.com/stichwoerter/r-u/#scrum)
- [#Kanban](https://qvestcon.com/stichwoerter/i-l/#kanban)
- [#Lean](https://qvestcon.com/stichwoerter/i-l/#lean)
- [#SixSigma](https://qvestcon.com/stichwoerter/r-u/#sixsigma)
- [#Minitab](https://qvestcon.com/stichwoerter/m-q/#minitab)
- [#CMMI](https://qvestcon.com/stichwoerter/b-c/#cmmi)
- [#ITIL](https://qvestcon.com/stichwoerter/i-l/#itil)
- [#JIRA](https://qvestcon.com/stichwoerter/i-l/#jira)
- [#Confluence](https://qvestcon.com/stichwoerter/b-c/#confluence)

### Fachliche Schnitt­stel­len und Meldewege

- BiPRO
- GDV-Datensätze
- MVP-Portal der BaFin

- [#BiPRO](https://qvestcon.com/stichwoerter/b-c/#bipro)
- [#GDV](https://qvestcon.com/stichwoerter/e-h/#gdv)
- [#MVPPortal](https://qvestcon.com/stichwoerter/m-q/#mvpportal)

### Arbeits­um­ge­bung und KI

- Visual Studio Code (VS Code)
- Anthropic
- OpenAI
- Google AI Studio
- Gemini
- Gemini Notebook

- [#Visu­al­Stu­dio­Code](https://qvestcon.com/stichwoerter/v-z/#visualstudiocode)
- [#Anthropic](https://qvestcon.com/stichwoerter/a/#anthropic)
- [#OpenAI](https://qvestcon.com/stichwoerter/m-q/#openai)
- [#Goog­le­AI­Stu­dio](https://qvestcon.com/stichwoerter/e-h/#googleaistudio)
- [#Gemini](https://qvestcon.com/stichwoerter/e-h/#gemini)
- [#Gemi­ni­No­te­book](https://qvestcon.com/stichwoerter/e-h/#gemininotebook)

## Für wen arbeitet Qvestcon?

Versicherer, Pen­si­ons­kas­sen, Banken, Förderbanken und Lea­sing­ge­sell­schaf­ten in Deutschland sowie deren IT-Dienstleister. Ansprech­part­ner sind Vorstände, Geschäfts­füh­run­gen und die Ver­ant­wort­li­chen für Risiko, Betrieb, Infor­ma­ti­ons­si­cher­heit und Compliance.

### Erst­ver­si­che­rer und Kran­ken­ver­si­che­rer

Auch öffentliche und kirchliche Versicherer sowie gesetzliche Kran­ken­ver­si­che­run­gen mit ihren Vorständen, Geschäfts­füh­run­gen und Fachbereichen für Risiko, Betrieb und Compliance. Qvestcon setzt für sie Infor­ma­ti­ons­re­gis­ter, Meldewege und die Steuerung der IKT-Dienstleister um.

[DORA für kirchliche Institute](https://qvestcon.com/dora/kirchliche-institute/)

### Pen­si­ons­kas­sen und Ver­sor­gungs­kas­sen

Einrichtungen der betrieblichen Alters­ver­sor­gung und Zusatz­ver­sor­gungs­kas­sen, auch in kirchlicher Trägerschaft und in unter­schied­li­chen Rechtsformen. Die Einordnung folgt der Rechtsform.

[Einordnung nach Rechtsform](https://qvestcon.com/dora/kirchliche-institute/)

### Kre­dit­in­sti­tute und kirchliche Banken

Auch deren IT-Dienstleister, vom Rechenzentrum über den Hosting-Partner bis zum Soft­ware­an­bie­ter. Der Schwerpunkt liegt auf Infor­ma­ti­ons­re­gis­ter, Meldewegen und Ausstieg, damit jeder Dienstleister mit Vertrag, Funktion und Ver­ant­wort­li­chem im Haus geführt wird.

[DORA für kirchliche Banken](https://qvestcon.com/dora/kirchliche-institute/)

### Förderbanken und Lan­des­för­der­insti­tute

Institute des Bundes und der Länder, die öffentliche För­der­pro­gramme ausführen. Ob und wie DORA gilt, ist im Einzelfall zu klären. Die Fachseite ordnet das Wahlrecht nach Artikel 2 Absatz 4 ein.

[DORA für Förderbanken](https://qvestcon.com/dora/foerderbanken/)

### Lea­sing­ge­sell­schaf­ten

Unternehmen, die Finan­zie­rungs­lea­sing mit Erlaubnis der BaFin betreiben. Für sie gilt DORA nach Angabe der BaFin ab Beginn des Jahres 2027, bis Ende 2026 gelten die bank­auf­sicht­li­chen Anforderungen an die IT.

[DORA für Lea­sing­ge­sell­schaf­ten](https://qvestcon.com/dora/leasing/)
