Zum Inhalt springen
Kostenloses ErstgesprächErstgespräch

Newsflow

Newsflow

Was ist passiert? Meldungen von Aufsichten, Behörden, Verbänden und Prüfern, täglich gesichtet, mit Quelle und Datum.

#Qvestcon

Compliance

BaFin ver­öf­fent­licht ab Oktober 2026 Übersicht zu ESA- und AMLA-Leitlinien statt Rundschreiben

Seit dem 1. Oktober 2026 zeigt die BaFin in einer tabel­la­ri­schen Übersicht auf ihrer Website, welche Leitlinien der Europäischen Auf­sichts­be­hör­den (ESAs) und der EU-Behörde zur Bekämpfung der Geldwäsche und Ter­ro­ris­mus­fi­nan­zie­rung (AMLA) sie in ihre Ver­wal­tungs­pra­xis übernommen hat. Eigene Rundschreiben zu dieser Frage ver­öf­fent­licht die BaFin ab sofort nicht mehr. Für Compliance-Funktionen in Banken und Versicherern bedeutet das: Die laufende Beobachtung der Leitlinien-Übernahme verschiebt sich von der Rundschreiben-Suche auf die neue Über­sichts­seite der BaFin. Wer diesen Prüfpunkt bislang über Rundschreiben im Monitoring hinterlegt hat, sollte den Pro­zess­schritt auf die Übersicht umstellen.

Quelle: BaFin →

Versicherung

BaFin-Rundschreiben 13/2026: Neue Mel­de­pflich­ten für Pen­si­ons­kas­sen beim Arbeitgeber-Siche­rungs­fall

Ablaufdarstellung mit drei Änderungen aus dem BaFin-Rundschreiben 13/2026 zum Arbeitgeber-Sicherungsfall: keine Meldepflicht mehr bei nicht versicherungsförmigen Pensionsplänen, keine Information an den PSVaG ohne Übertragungsverfahren und eine neue Meldefrage zur Übertragungsbereitschaft.

Die BaFin hat am 30. September 2026 das Rundschreiben 13/2026 (VA) ver­öf­fent­licht und damit die Auf­sichts­mit­tei­lung aus dem Jahr 2022 zum Siche­rungs­fall bei einem Arbeitgeber ersetzt. Pensionsfonds müssen künftig keine Meldung mehr an die BaFin abgeben, wenn der Siche­rungs­fall nicht ver­si­che­rungs­för­mige Pensionspläne betrifft. Zudem informiert die BaFin die Pensionskasse, den Pensionsfonds und den Pensions-Sicherungs-Verein (PSVaG) nicht mehr, wenn kein Über­tra­gungs­ver­fah­ren vorliegt. Das Meldedokument wurde um die Frage ergänzt, ob die Einrichtung eine Übertragung von Vermögen und Ver­bind­lich­kei­ten auf den PSVaG befürwortet. Ver­ant­wort­li­che bei Pen­si­ons­kas­sen und Pensionsfonds sollten ihre internen Meldeprozesse zum Siche­rungs­fall auf diese drei Änderungen hin prüfen und die Mel­de­un­ter­la­gen entsprechend anpassen.

Quelle: BaFin →

Versicherung

Büro­kra­tie­kos­ten für Versicherer steigen laut Bundesbank auf zehn Prozent des Umsatzes

Die Büro­kra­tie­kos­ten für Versicherer sind laut einer Son­der­be­fra­gung der Deutschen Bundesbank zwischen 2022 und 2024 von rund sieben auf rund zehn Prozent des Jah­res­um­sat­zes gestiegen, der höchste Anstieg aller erfassten Branchen. Der Gesamtverband der Deutschen Ver­si­che­rungs­wirt­schaft (GDV) berichtet, dass Anfang 2026 rund 64 Prozent der Unternehmen aus dem Finanz- und Ver­si­che­rungs­we­sen Regulierung als drängendes Problem für die kommenden sechs Monate einstuften, Anfang 2022 waren es noch 46 Prozent. Eine Studie der Universität St. Gallen stellt fest, dass der Regu­lie­rungs­rah­men für Versicherer seit 2014 umfassender und komplexer geworden ist, unter anderem durch Anforderungen an Solvenz, Governance, Nach­hal­tig­keit, Digi­ta­li­sie­rung, Datenschutz und IT-Resilienz. Der GDV verweist auf Über­schnei­dun­gen zwischen mehreren Regelwerken, darunter der Digital Operational Resilience Act (DORA) für digitale Betriebs­sta­bi­li­tät, der AI Act für den Einsatz künstlicher Intelligenz, der Cyber Resilience Act und Solvency II, und fordert einen stärker risi­ko­ba­sier­ten Ansatz sowie weniger Dop­pel­re­gu­lie­rung.

Quelle: GDV →

DORAIm Fokus

DORA-Praxis: Tricept zeigt mit RIMAGO Lösungen für Drittparteien- und IKT-Risiken

Tricept präsentiert am 30. September und 1. Oktober 2026 beim Erfah­rungs­aus­tausch der Ver­si­che­rungs­fo­ren Leipzig in Frankfurt am Main die GRC-Software RIMAGO. Vorstand Mark Vösgen erläutert am 30. September um 14:15 Uhr, wie Versicherer Drittparteien- und IKT-Risiken entlang des Asset­re­gis­ters erfassen und kritische oder wichtige Funktionen erkennen können. Für die betriebliche Umsetzung bedeutet das: Ver­ant­wort­li­che in Risi­ko­ma­nage­ment, Compliance und IT sollten prüfen, ob ihre Dokumentation von Dienst­leis­tern, Anwendungen und Infrastruktur Abhän­gig­kei­ten nach­voll­zieh­bar macht und Risiken im Zusammenhang bewertbar sind, statt sie nur einzeln zu erfassen. Mark Vösgen dazu wörtlich: „Ein Restrisiko, das niemand kennt, ist kein Risiko mehr – sondern ein blinder Fleck. DORA verlangt von Versicherern, Drittparteien- und IKT-Risiken nicht nur zu dokumentieren, sondern aktiv zu steuern.“

Quelle: Tricept AG →

Versicherung

VSAAG beschlossen: Bafin erhält mehr Auf­sichts­be­fug­nisse, Versicherer müssen Sanie­rungs­pläne erstellen

Bundestag und Bundesrat haben am 25. September 2026 das Versicherungs-Sanierungs-Abwicklungs-und-Auf­sichts­än­de­rungs-Gesetz (VSAAG) beschlossen. Es setzt den Solvency-II-Review und die Insurance Recovery and Resolution Directive (IRRD) in deutsches Recht um. Die Bafin kann künftig früher eingreifen, wenn sich die Solvabilität eines Versicherers absehbar ver­schlech­tert, bereits bevor die vor­ge­schrie­bene Sol­venz­ka­pi­tal­an­for­de­rung unter­schrit­ten ist. Versicherer und Ver­si­che­rungs­grup­pen, die zusammen mindestens 60 Prozent des deutschen Lebens- und Nicht­le­bens­mark­tes abdecken, müssen präventive Sanie­rungs­pläne mit Früh­warn­in­di­ka­to­ren erstellen und regelmäßig aktualisieren. Für ausgewählte Ver­si­che­rungs­grup­pen mit mindestens 40 Prozent Markt­ab­de­ckung erstellt eine neue Abwick­lungs­be­hörde bei der Bafin Abwick­lungs­pläne und bewertet deren Abwick­lungs­fä­hig­keit. Die neuen Regeln gelten ab dem 30. Januar 2027, den Unternehmen bleiben damit gut vier Monate für die letzten Umset­zungs­schritte. #Banken #Versicherer #Finanz­dienst­leis­ter #Prü­fungs­pla­nung #Qvestcon #MarkusJunge

Quelle: GDV →

Cyber

Kritische Schwach­stel­len in Citrix NetScaler: Korrigierte Versionen verfügbar

Zwei getrennte Pfade ordnen betroffene und korrigierte Versionsstände zu: In Reihe 14.1 stehen Versionen unter 14.1-73.37 dem korrigierten Stand 14.1-73.37 gegenüber; in Reihe 13.1 Versionen unter 13.1-64.23 dem korrigierten Stand 13.1-64.23. Die Verbindungen zeigen eine mögliche Risikominderung durch Updates.

Der Warn- und Infor­ma­ti­ons­dienst des Bundesamts für Sicherheit in der Infor­ma­ti­ons­tech­nik meldet am 28. September 2026 kritische Schwach­stel­len in Citrix NetScaler Application Delivery Controller (ADC) und NetScaler Gateway. Angreifer können diese aus der Ferne ohne Anmeldung ausnutzen. Mögliche Folgen sind die Ausführung beliebigen Programmcodes, Daten­ma­ni­pu­la­tion und der Ausfall von Diensten. Auch das Umgehen von Sicher­heits­maß­nah­men ist möglich.

Für die Stan­dard­va­ri­an­ten von NetScaler ADC und Gateway nennt die Warnung die korrigierten Versionen 14.1-73.37 und 13.1-64.23. Frühere Versionen der jeweiligen Versionsreihe sind als betroffen aufgeführt.

Für Sicher­heits­ver­ant­wort­li­che in Banken und Ver­si­che­run­gen, die diese Produkte einsetzen, liefert die Warnung konkrete Ver­si­ons­stände für die Prüfung ihrer Systeme. Die möglichen Eingriffe in Daten und die Verfügbarkeit von Diensten sprechen dafür, erforderliche Sicher­heits­up­dates entsprechend zu priorisieren. Eine Betroffenheit einzelner Institute oder eine neue auf­sichts­recht­li­che Pflicht ist damit nicht belegt.

Quelle: bsi_warnungen →

BankenQuelle vom 25.09.2026

Europäische Ban­ken­auf­sicht konsultiert Änderungen an gemeinsamen Kapital- und Liqui­di­täts­ent­schei­dun­gen

Zwei getrennte Pfade zeigen vorgeschlagene Zusammenhänge: Ein gekürzter, integrierter Risikobewertungsbericht unterstützt gemeinsame Aufsichtsentscheidungen. Qualitative Aufsichtsmaßnahmen sollen deutlicher darin einbezogen werden. Die Verbindungen markieren keine verbindliche Schrittfolge.

Die Europäische Ban­ken­auf­sichts­be­hörde (EBA) hat am 25. September 2026 eine Konsultation zu gemeinsamen Auf­sichts­ent­schei­dun­gen über insti­tuts­spe­zi­fi­sche Kapital- und Liqui­di­täts­an­for­de­run­gen eröffnet. Die vor­ge­schla­ge­nen Ver­fah­rens­än­de­run­gen betreffen die Zusam­men­ar­beit der Auf­sichts­be­hör­den bei grenz­über­schrei­ten­den Bankengruppen.

Ein einziger, gekürzter und integrierter Risi­ko­be­wer­tungs­be­richt soll die bisherigen Vorlagen vereinfachen. Zudem sollen qualitative Auf­sichts­maß­nah­men deutlicher in den gemeinsamen Ent­schei­dungs­pro­zess einfließen.

Für Vorstände und Compliance-Ver­ant­wort­li­che betroffener Bankengruppen ist damit relevant, wie die Auf­sichts­be­hör­den ihre Risi­ko­be­wer­tun­gen bündeln und ihre Ent­schei­dun­gen gegenüber den Instituten kommunizieren. Die Vorschläge befinden sich in der Konsultation und begründen noch keine neuen Pflichten. Stel­lung­nah­men sind bis zum 4. Januar 2027 möglich.

Quelle: Europäische Ban­ken­auf­sichts­be­hörde (EBA) →

Datenschutz

Wirtschaft will Entlastung beim Datenschutz

9 von 10 Unternehmen fordern eine Reform der DS-GVO und der Daten­schutz­auf­sicht Vor allem Doku­men­ta­ti­ons­pflich­ten sorgen für hohen Aufwand In jedem zweiten Unternehmen behindert der Datenschutz den Einsatz von KI close Berlin, 25. September 2026 - Die deutsche Wirtschaft fordert eine umfassende Reform des Datenschutzes. 90 Prozent der Unternehmen halten eine gezielte Reform …

Quelle: Bitkom — Digi­tal­ver­band Deutschland →

DienstleisterIm Fokus

BIS-Institut: Aufsicht prüft bei Banken operative und strategische Resilienz im KI-Umfeld

Aufsicht über KI wird breiter. Das Financial Stability Institute der BIS nannte am 18.09.2026 operative und strategische Resilienz als weitere Prüffelder, weil Angreifer Schwach­stel­len schneller finden und Banken weniger Zeit für Abwehr und Reaktion bleibt.

Quelle: Bank für Inter­na­tio­na­len Zah­lungs­aus­gleich (BIS), Fernando Restoy: Supervising banks in an AI-shaped economy, 18.09.2026 →

KapitalmarktIm Fokus

EU-Aufsicht warnt vor externen Abhän­gig­kei­ten und wachsenden Cyberrisiken

EBA, EIOPA und ESMA benennen in ihrem Risiko-Update vom 23. September externe Abhän­gig­kei­ten, neue Technologien und private Kreditmärkte als Schwach­stel­len des EU-Finanzsystems. Die Abhängigkeit von IKT-Dienst­leis­tern außerhalb des Europäischen Wirt­schafts­raums kann die Folgen geo­po­li­ti­scher Schocks und Betriebs­stö­run­gen verstärken. Zugleich wachsen die Cyberrisiken durch leis­tungs­fä­hi­gere KI-Modelle.

Für Banken und Versicherer empfiehlt Qvestcon, kritische Dienst­leis­ter­ab­hän­gig­kei­ten und die dazugehörigen Not­fall­an­nah­men im Risikobericht zusam­men­zu­füh­ren. Beim Engagement in privaten Kreditmärkten verdienen Transparenz und Ver­flech­tun­gen besondere Auf­merk­sam­keit. Diese Prüfansätze sind die Einordnung von Qvestcon zur Auf­sichts­mit­tei­lung.

Quelle: EBA, EIOPA und ESMA → Aus dem Englischen übersetzt.

BSI-WarnungKritikalität 2 (Gelb)

Check Point - Angreifer nutzen Schwach­stel­len seit Sommer aus

Betroffenes Produkt
Check Point Spark Firewall, Security Gateway und Security Management Server
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch + Workaround
Schwach­stel­len
CVE-2026-85102 (CVSS 9.8), CVE-2026-93616 (CVSS 9.8)
Sachverhalt laut BSI
Im Laufe des Septembers 2026 wies das IT-Sicher­heits­un­ter­neh­men Check Point auf Schwach­stel­len in verschiedenen Produkten hin [CP26a,b,c]. So auch am 7. September, als der Hersteller ein Advisory für seine Spark Firewall-Serie ver­öf­fent­lichte.
Weiter lesen

Am 22. September informierte Check Point weiterhin über die Bedrohung für seine Security Management Server-Produkte.

Bewertung laut BSI
Aufgrund ihrer zentralen Bedeutung für die Netz­werk­si­cher­heit von Orga­ni­sa­tio­nen und als häufig erste Ver­tei­di­gungs­li­nie für IT-Systeme sind Firewalls ständig im Fokus von Akteuren aus dem Cyber-Raum. Eine Kom­pro­mit­tie­rung könnte die Firewall als wesentliche Schutz­maß­nahme außer Kraft setzen, sowie die Ausführung von Schadcode und den Zugriff auf zahlreiche IT-Systeme und Daten ermöglichen.
Weiter lesen

Vor diesem Hintergrund sollten IT- Sicher­heits­ver­ant­wort­li­che Schwach­stel­len in diesen Produkten mit höchster Priorität behandeln und wahlweise Patches und/oder Workarounds schnellst­mög­lich ausrollen. Die Ver­öf­fent­li­chun­gen zu CVE-2026-85102 gehören ebenfalls zu dieser Kategorie. Das durch CVE-2026-93616 bedrohte Produkt Security Management Server dient hingegen als zentrale Verwaltung für das Richtlinien- und Rech­te­ma­nage­ment. Angreifer könnten diese Schwachstelle nutzen, um Code auf verwundbaren Instanzen auszuführen, sich erweiterte Rechte im Netzwerk der Organisation zu verschaffen und so im Rahmen von Lateral Movement weitere Systeme zu kom­pro­mit­tie­ren. Systeme zur Verwaltung von Richtlinien und Rechten sollten daher grundsätzlich so betrieben werden, dass sie nicht über das Internet erreichbar sind. Gleichzeitig zeigt CVE-2026-85102 exemplarisch in diesem Zusammenhang, dass auch kom­pro­mit­tierte Firewalls eine Ausnutzung von CVE-2026-93616 begünstigen können.

Empfehlung laut BSI
Grund­sätz­li­che Empfehlungen zum sicheren Betrieb von IT-Systemen – hierzu zählen insbesondere die Vermeidung einer unnötigen Exposition zum Internet sowie ein effizientes Patch­ma­nage­ment – finden sich in den Basis­maß­nah­men der Cyber­si­cher­heit [ACS18] sowie in der kürzlich ver­öf­fent­lich­ten BITS zu Auswirkungen auf die Cyber­si­cher­heit durch KI [BSI26]. Detaillierte Ausführungen zu den jeweiligen Netz­werk­kom­po­nen­ten können außerdem dem BSI IT- Grundschutz [BSI23a,b] – insb.
Weiter lesen

Firewalls und VPN-Zugänge – entnommen werden. Weiterhin ist es möglich, dass zum hier beschriebenen Sachverhalt in den kommenden Tagen weitere Ver­öf­fent­li­chun­gen mit IoCs und anderen Hilfsmitteln erscheinen werden. IT-Sicher­heits­ver­ant­wort­li­che sollten daher regelmäßig prüfen, ob neue Erkenntnisse vorliegen und stets sicher­heits­re­le­vante Ver­öf­fent­li­chun­gen vom Hersteller verfolgen. Für Site to Site VPN: Deaktivieren Sie implizite Regeln für VPN und definieren Sie manuell den VPN-Zugriff für UDP/500 und UDP/4500 für die spezifischen Peer-IP-Adressen. ∙ Für Remote Access VPN: Deaktivieren Sie die mit Remote Access VPN implizierten Regeln.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-289157-1032).

Quelle: BSI → Warnung als PDF

KapitalmarktIm Fokus

ESMA setzt ab 2027 einen Auf­sichts­schwer­punkt auf KI und Tokenisierung

Die ESMA richtet ihre Aufsicht ab 2027 zusätzlich auf digitale Innovation aus. Im Mittelpunkt stehen zunächst der Einsatz künstlicher Intelligenz und die Tokenisierung bei beauf­sich­tig­ten Unternehmen. Der bestehende Schwerpunkt auf Cyberrisiken und ope­ra­tio­nel­ler Resilienz läuft weiter. Das am 23. September ver­öf­fent­lichte Factsheet nennt Governance, Datenqualität und Kundenschutz als Prü­fungs­fel­der.

Für betroffene Banken und Finanz­dienst­leis­ter empfiehlt Qvestcon, kun­den­wirk­same Anwendungen zu erfassen und die zugehörigen Ver­ant­wort­lich­kei­ten und Kon­troll­nach­weise zu prüfen. Diese Empfehlung ist eine fachliche Einordnung; die Mitteilung setzt keine allgemeine neue Umset­zungs­frist für Banken oder Versicherer.

Quelle: ESMA → Aus dem Englischen übersetzt.

BSI-WarnungAlarmKritikalität 3 (Orange)

F5 BIG-IP APM - Aktive Ausnutzug einer Zero-Day Schwachstelle

Betroffenes Produkt
F5 BIG-IP Access Policy Manager
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch + Workaround
Schwach­stel­len
CVE-2026-94127 (CVSS 9.8)
Sachverhalt laut BSI
Am 22. September 2026 ver­öf­fent­lichte der Hersteller F5 ein Advisory [F526a] zu einer ausgenutzten Zero- Day Schwachstelle in seinem Produkt BIG-IP Access Policy Manager (APM) zur sicheren Zugriff­steue­rung und Anwen­dungs­zu­griff. Die Schwachstelle mit der Kennung CVE-2026-94127 erlaubt nach Angaben des Herstellers einem entfernten, nicht authen­ti­fi­zier­ten Angreifer die Ausführung von Code auf APM Appliances über maliziösen Datenverkehr unter bestimmten Kon­fi­gu­ra­tio­nen.
Weiter lesen

Nach dem Common Vulnerability Scoring System (CVSS) wurde die Schwachstelle mit dem Wert 9.8/10 ("kritisch") bewertet. Der Hersteller F5 gibt an, dass die Schwachstelle bereits aktiv ausgenutzt wird.

Bewertung laut BSI
Die Ausnutzung von Schwach­stel­len in Peri­me­ter­sys­te­men gehören zu den üblichen Angriffswegen, um wei­ter­füh­rende Angriffe auf Orga­ni­sa­tio­nen durchzuführen. Ob Ransomware, Datenex­fil­tra­tion, Spionage oder Sabotage, Angreifer können mit durch Schwach­stel­len erlangtem Zugriff auf interne Ressourcen und Dienste geschäfts­kri­ti­sche Prozesse stören.
Weiter lesen

Per­mi­ter­sys­teme müssen aufgrund der notwendigen Exposition im Internet besonders gehärtet und stets mit höchster Priorität gepatcht werden. Das Produkt BIG-IP APM von F5 ist weit verbreitet (siehe Shadowserver [SHAD26]) und das BSI hatte bereits im März 2026 einen Sicher­heits­hin­weis zu Angriffen auf BIG-IP APM ver­öf­fent­licht [BSI26a]. Ein Proof-of-Concept Exploit ist zum Zeitpunkt der Ver­öf­fent­li­chung nicht öffentlich bekannt, dies kann sich jedoch kurzfristig ändern und weitere Akteure könnten die Schwachstelle aktiv ausnutzen. Die Folgen einer statt­ge­fun­de­nen Ausnutzung können Beein­träch­ti­gun­gen des Regelbetriebs und Schaden für Ihre Organisation bedeuten. Aufgrund der bereits beobachteten Ausnutzung als Zero-Day ist es daher unbedingt notwendig, eine Kom­pro­mit­tie­rung aktiv aus­zu­schlie­ßen, sollte eine betroffene Konfiguration eingesetzt worden sein bzw. werden.

Empfehlung laut BSI
Das BSI empfiehlt Peri­me­ter­sys­teme stets umgehend zu patchen und generelle Her­stel­ler­emp­feh­lun­gen (siehe [F526b]) zur Absicherung von F5 BIG-IP umzusetzen. Des Weiteren sollten sicher­heits­kri­ti­sche Systeme auf Auf­fäl­lig­kei­ten und Anomalien beobachtet werden, um frühzeitig mögliche Zero-Day Ausnutzungen zu detektieren.
Weiter lesen

Weitere Informationen und empfohlene Maßnahmen zum Umgang mit verkürzten Zeiträumen bis zur Ausnutzung bekannter Schwach­stel­len sowie Zero-Days hat das BSI in einer BITS [BSI26b] zu Auswirkungen auf die Cyber­si­cher­heit durch die Entwicklung im Bereich Künstlicher Intelligenz ver­öf­fent­licht.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-289024-1032).

Quelle: BSI → Warnung als PDF

BankenIm Fokus

EBA ver­öf­fent­licht endgültige Leitlinien zum Management von Dritt­par­tei­en­ri­si­ken: ver­hält­nis­mä­ßi­ger, einheitlicher und auf DORA abgestimmt

Im Rahmen ihrer Bemühungen, den eigenen Rege­lungs­rah­men zu vereinfachen, konzentrieren sich die Leitlinien auf Drittparteien-Ver­ein­ba­run­gen, die kritische oder wichtige Funktionen unterstützen. Das sind Funktionen, deren Ausfall die Leistung eines Finanz­un­ter­neh­mens erheblich beein­träch­ti­gen würde.

Quelle: EBA News → Aus dem Englischen übersetzt.

BSI-WarnungAlarmKritikalität 3 (Orange)

Cisco Secure Email Gateway - Aktive Ausnutzung einer Zero-Day-Schwachstelle

Betroffenes Produkt
Cisco Secure Email Gateway
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-76461 (CVSS 9.8)
Sachverhalt laut BSI
Am Abend des 14. September 2026 ver­öf­fent­lichte der Netz­werk­aus­rüs­ter Cisco ein Advisory über eine Schwachstelle in seinem Produkt Secure Email Gateway [CISC26a]. Demnach liegt mit CVE-2026-76461 eine Ver­wund­bar­keit im E-Mail Parsing von AsyncOS for Cisco Secure Email Gateway vor, die es Angreifern aufgrund einer unzu­rei­chen­den Validierung von Eingaben bei der Verarbeitung von E-Mails erlauben
Bewertung laut BSI
Für Akteure im Cyber-Raum stellen E-Mail-Infra­struk­tu­ren grundsätzlich lohnenswerte Angriffsziele dar, schließlich kann über diese Systeme Kommunikation mitgelesen oder manipuliert werden. Auch wei­ter­füh­rende Attacken - z.B.
Weiter lesen

Phishing-Versuche - können initiiert und betriebliche Abläufe gestört werden. Die von Cisco beobachteten Angriffe bestätigen diese her­vor­ge­ho­bene Attraktivität. Da Angreifer bei einer Ausnutzung der Schwachstelle mit Root-Rechten operieren können, muss zudem davon ausgegangen werden, dass sie gleichzeitig in der Lage sind, ihre Spuren auf kom­pro­mit­tier­ten Instanzen zu löschen oder zu verändern. IT-Sicher­heits­ver­ant­wort­li­che sollten daher unverzüglich die von Cisco empfohlenen Schutz­maß­nah­men prüfen und umsetzen. Dies beinhaltet auch eine umfassende Analyse des Systems, um eine womöglich bereits erfolgte Kom­pro­mit­tie­rung proaktiv ausschließen zu können.

Empfehlung laut BSI
Unabhängig vom vorliegenden Sachverhalt empfiehlt Cisco grundsätzlich zu prüfen, ob das Risiko einer Kom­pro­mit­tie­rung von Secure Email Gateway durch zusätzliche Schutz­maß­nah­men minimiert werden kann. Zu diesen Maßnahmen zählen insbesondere: Weitere grund­sätz­li­che Empfehlungen finden sich ebenfalls in den Basis­maß­nah­men der Cyber-Sicherheit [ACS18].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288868-1032).

Quelle: BSI → Warnung als PDF

Rundschreiben 12/2026 (WA) Wert­pa­pier­auf­sicht

Erlaub­nis­ver­fah­ren für AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten nach § 22 KAGB

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 12/2026 (WA) beschreibt die Ver­wal­tungs­pra­xis der Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht zum Erlaub­nis­ver­fah­ren für AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (AIF-KVGen) nach § 22 Kapi­tal­an­la­ge­ge­setz­buch (KAGB). Es konkretisiert die Anforderungen an Inhalt und Unterlagen des Erlaub­nis­an­trags nach § 22 Abs. 1 KAGB und behandelt ausgewählte Aspekte der Erlaub­nis­er­tei­lung. Für die antrag­stel­len­den Gesell­schaf­ten schafft es Transparenz über die Ver­wal­tungs­pra­xis und soll die Bear­bei­tungs­zei­ten verkürzen.

Das Rundschreiben richtet sich an Unternehmen, die einen Erlaub­nis­an­trag als AIF-KVG nach § 22 KAGB stellen oder eine solche Antrag­stel­lung beabsichtigen. AIF-KVGen sind Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (KVGen) im Sinne des § 17 KAGB, die mindestens einen Alternativen Invest­ment­fonds (AIF) verwalten oder zu verwalten beabsichtigen. Es gilt einheitlich für interne und externe AIF-KVGen sowie für Gesell­schaf­ten, die vor der Antrag­stel­lung bereits nach § 44 KAGB in Verbindung mit § 2 KAGB registriert sind. Beson­der­hei­ten für bereits registrierte KVGen behandelt es bei den jeweiligen Anforderungen.

Das Rundschreiben gilt ab dem Tag seiner Ver­öf­fent­li­chung. Es ersetzt das „Merkblatt zum Erlaub­nis­ver­fah­ren für eine AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaft nach § 22 KAGB“ vom 24. März 2025. Unberührt bleiben die Anforderungen aus dem „Merkblatt zur Eignung von Geschäfts­lei­tern nach dem KAGB“ und dem „Merkblatt zu der fachlichen Eignung von Mitgliedern von Auf­sichts­or­ga­nen gemäß KAGB“ in der jeweils aktuellen Fassung.

Auf die Einführung folgen zwei Abschnitte. Der erste behandelt die Anforderungen an Inhalt und Unterlagen des Antrags, der zweite ausgewählte Aspekte der Erlaub­nis­er­tei­lung.

Auszug im Wortlaut der BaFin
Ziel
Dieses Rundschreiben beschreibt die Ver­wal­tungs­pra­xis der Bafin zum Erlaub­nis­ver­fah­ren für AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (AIF-KVGen) nach § 22 Kapi­tal­an­la­ge­ge­setz­buch (KAGB). Es konkretisiert insbesondere die Anforderungen der Bafin an Inhalt und Unterlagen des Erlaub­nis­an­trags nach § 22 Abs. 1 KAGB sowie ausgewählte Aspekte der Erlaub­nis­er­tei­lung.
Weiter lesen

Ziel ist es, für die antrag­stel­len­den Gesell­schaf­ten Transparenz bezüglich der Ver­wal­tungs­pra­xis der Bafin zu schaffen und Bear­bei­tungs­zei­ten zu verkürzen.

Für wen
Dieses Rundschreiben richtet sich an Unternehmen, die einen Erlaub­nis­an­trag als AIF-KVG nach § 22 KAGB stellen oder eine solche Antrag­stel­lung beabsichtigen. AIF-KVGen sind Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (KVGen) im Sinne des § 17 KAGB, die mindestens einen Alternativen Invest­ment­fonds (AIF) verwalten oder zu verwalten beabsichtigen.
Weiter lesen

Das Rundschreiben gilt einheitlich für interne und externe AIF-KVGen sowie für Gesell­schaf­ten, die vor Antrag­stel­lung bereits über eine Registrierung nach § 44 KAGB i. V. m. § 2 KAGB verfügen. Beson­der­hei­ten für bereits registrierte KVGen werden bei den jeweiligen Anforderungen behandelt.

Geltung
Dieses Rundschreiben gilt ab dem Tag seiner Ver­öf­fent­li­chung. Es ersetzt das „Merkblatt zum Erlaub­nis­ver­fah­ren für eine AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaft nach § 22 KAGB“ vom 24. März 2025.
Weiter lesen

Die Anforderungen aus dem „Merkblatt zur Eignung von Geschäfts­lei­tern nach dem KAGB“ und dem „Merkblatt zu der fachlichen Eignung von Mitgliedern von Auf­sichts­or­ga­nen gemäß KAGB“ in der jeweils aktuellen Fassung bleiben unberührt.

Gliederung
3 Abschnitte
  • Einführung
  • Anforderungen an Inhalt und Unterlagen
  • Ausgewählte Aspekte der Erlaub­nis­er­tei­lung

Maßgeblich ist das Rundschreiben selbst.

Quelle: BaFin Rundschreiben → Rundschreiben als PDF

Rundschreiben 10/2026 (BA) Ban­ken­auf­sicht

Bestellung von Verwaltern des Refi­nan­zie­rungs­re­gis­ters gemäß §§ 22e ff. KWG

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 10/2026 (BA) gibt Hinweise zur Bestellung und zur Verlängerung der Bestellung von Verwaltern des Refi­nan­zie­rungs­re­gis­ters gemäß §§ 22e ff. des Kre­dit­we­sen­ge­set­zes (KWG). Es konkretisiert die Anforderungen an diese Verwalter aus Sicht der BaFin und bietet praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen.

Das Rundschreiben richtet sich an Unternehmen, die ein Refi­nan­zie­rungs­re­gis­ter führen möchten, und an die Bewerber um das Amt des Verwalters dieser Refi­nan­zie­rungs­re­gis­ter. Der Begriff „Verwalter“ bezeichnet ein Amt und schließt daher Personen jeglichen Geschlechts sowie den Stell­ver­tre­ter oder die Stell­ver­tre­ter ein. Es gilt ab dem 14.09.2026.

Nach § 22e Abs. 1 Satz 1 KWG ist bei jedem ein Refi­nan­zie­rungs­re­gis­ter führenden Unternehmen ein Verwalter zu bestellen. Aufgabe des Verwalters ist es nach § 22g Abs. 1 KWG, im Interesse der im Refi­nan­zie­rungs­re­gis­ter eingetragenen oder ein­zu­tra­gen­den Über­tra­gungs­be­rech­tig­ten darüber zu wachen, dass das Refi­nan­zie­rungs­re­gis­ter ordnungsgemäß geführt wird. Als Verwalter kann nur eine natürliche Person bestellt werden. Nach § 22e Abs. 2 KWG muss ein Verwalter Unab­hän­gig­keit, vor allem von dem regis­ter­füh­ren­den Unternehmen, Zuver­läs­sig­keit und Sachkunde besitzen. Er darf das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.

Die Gliederung beginnt mit der Einführung und den auf­sicht­li­chen Anforderungen an den Verwalter. Es folgen das Ver­wal­tungs­ver­fah­ren, die ein­zu­rei­chen­den Unterlagen, die Vergütung und der Anspruch auf Aus­la­gen­er­satz, die Gebüh­ren­pflich­tig­keit der Bestellung und der Schutz der eingereichten Daten.

Auszug im Wortlaut der BaFin
Ziel
Dieses Rundschreiben gibt Hinweise zur Bestellung bzw. zur Verlängerung der Bestellung von Verwaltern des Refi­nan­zie­rungs­re­gis­ters (Verwalter). Das Rundschreiben soll die Anforderungen an diese Verwalter aus Sicht der Bafin kon­kre­ti­sie­ren und praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen bieten.
Für wen
Das Rundschreiben richtet sich an Unternehmen, die ein Refi­nan­zie­rungs­re­gis­ter führen möchten sowie an die Bewerber um das Amt des Verwalters dieser Refi­nan­zie­rungs­re­gis­ter. Der Begriff „Verwalter“ wird als Amt verwendet und schließt daher Personen jeglichen Geschlechts sowie den bzw. die Stell­ver­tre­ter ein.
Geltung
Dieses Rundschreiben gilt ab dem 14.09.2026. Aufsichtliche Anforderungen an den Verwalter 4 Nach § 22e Abs. 1 Satz 1 des Kre­dit­we­sen­ge­set­zes (KWG) ist bei jedem ein Refi­nan­zie­rungs­re­gis­ter führenden Unternehmen ein Verwalter zu bestellen.
Weiter lesen

Aufgabe des Verwalters ist es nach § 22g Abs. 1 KWG, im Interesse der im Refi­nan­zie­rungs­re­gis­ter eingetragenen oder ein­zu­tra­gen­den Über­tra­gungs­be­rech­tig­ten darüber zu wachen, dass das Refi­nan­zie­rungs­re­gis­ter ordnungsgemäß geführt wird. Als Verwalter kann nur eine natürliche Person bestellt werden. Die Anforderungen an einen Verwalter ergeben sich aus § 22e Abs. 2 KWG. Danach muss ein Verwalter  Unab­hän­gig­keit, insbesondere von dem regis­ter­füh­ren­den Unternehmen,  Zuver­läs­sig­keit,  sowie Sachkunde besitzen und  darf außerdem das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.1

Gliederung
7 Abschnitte
  • Einführung
  • Aufsichtliche Anforderungen an den Verwalter
  • Ver­wal­tungs­ver­fah­ren
  • Ein­zu­rei­chende Unterlagen
  • Vergütung und Anspruch auf Aus­la­gen­er­satz
  • Gebüh­ren­pflich­tig­keit der Bestellung
  • Schutz der eingereichten Daten

Maßgeblich ist das Rundschreiben selbst.

Quelle: BaFin Rundschreiben → Rundschreiben als PDF

Rundschreiben 11/2026 (BA) Ban­ken­auf­sicht

Bestellung von Treuhändern bei einer Pfand­brief­bank gemäß §§ 7ff. PfandBG

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 11/2026 (BA) gibt Hinweise zur Bestellung und zur Verlängerung der Bestellung von Treuhändern nach dem Pfand­brief­ge­setz (PfandBG). Es konkretisiert die Anforderungen an Treuhänder aus Sicht der BaFin und bietet praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen.

Das Rundschreiben richtet sich an Pfand­brief­ban­ken und an Bewerber um ein Treuhänderamt bei einer Pfand­brief­bank. Der Begriff „Treuhänder“ bezeichnet ein Amt und schließt daher Personen jeglichen Geschlechts sowie den Stell­ver­tre­ter oder die Stell­ver­tre­ter ein. Es gilt ab dem 14.09.2026 und ersetzt die FAQs zur Bestellung und Verlängerung der Bestellung von Treuhändern und Stell­ver­tre­tern bei einer Pfand­brief­bank gemäß §§ 7 ff. PfandBG vom 27.09.2023, geändert am 07.08.2025.

Vor Aufnahme des Pfand­brief­ge­schäfts sind nach § 7 Abs. 1 PfandBG ein Treuhänder und mindestens ein Stell­ver­tre­ter von Amts wegen zu bestellen. Der Treuhänder nimmt die vornehmlich in § 8 PfandBG geregelten Aufgaben wahr, vor allem die Überwachung der jederzeitigen vor­schrifts­mä­ßi­gen Deckung, und zwar im Interesse der Pfand­brief­gläu­bi­ger und der Ver­trags­part­ner von Deri­va­te­ge­schäf­ten nach § 4b PfandBG. Als Treuhänder kann nur eine natürliche Person bestellt werden. Nach § 7 Abs. 2 und 3 PfandBG muss der Treuhänder die erfor­der­li­chen Kenntnisse und Erfahrungen, Unab­hän­gig­keit, vor allem von der Pfand­brief­bank, und Zuver­läs­sig­keit besitzen. Er darf das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.

Nach der Einführung folgen Abschnitte zum Ver­wal­tungs­ver­fah­ren, zu den ein­zu­rei­chen­den Unterlagen, zur Vergütung und zum Anspruch auf Aus­la­gen­er­satz, zur Gebüh­ren­pflich­tig­keit der Bestellung und zum Schutz der eingereichten Daten.

Auszug im Wortlaut der BaFin
Ziel
Dieses Rundschreiben gibt Hinweise zur Bestellung und Verlängerung der Bestellung von Treuhändern nach dem Pfand­brief­ge­setz (PfandBG). Das Rundschreiben soll die Anforderungen an Treuhänder nach dem PfandBG aus Sicht der Bafin kon­kre­ti­sie­ren und praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen bieten.
Für wen
Das Rundschreiben richtet sich an Pfand­brief­ban­ken und Bewerber um ein Treuhänderamt bei einer Pfand­brief­bank. Der Begriff „Treuhänder“ wird als Amt verwendet und schließt daher Personen jeglichen Geschlechts sowie den bzw. die Stell­ver­tre­ter ein.
Geltung
Dieses Rundschreiben gilt ab dem 14.09.2026. Es ersetzt die „Häufig gestellte(n) Fragen (FAQs) zur Bestellung und Verlängerung der Bestellung von Treuhändern und Stell­ver­tre­tern bei einer Pfand­brief­bank gemäß §§ 7 ff. des Pfand­brief­ge­set­zes (PfandBG)“ vom 27.09.2023, geändert am 07.08.2025, Geschäfts­zei­chen BA 53-FR 2613/00001#00034.
Weiter lesen

Aufsichtliche Anforderungen an den Treuhänder 4 Vor Aufnahme des Pfand­brief­ge­schäfts ist nach § 7 Abs. 1 PfandBG ein Treuhänder und mindestens ein Stell­ver­tre­ter von Amts wegen zu bestellen. Der Treuhänder nimmt seine vornehmlich in § 8 PfandBG geregelten Aufgaben - insbesondere die Überwachung der jederzeitigen vor­schrifts­mä­ßi­gen Deckung - im Interesse der Pfand­brief­gläu­bi­ger und Ver­trags­part­ner von Deri­va­te­ge­schäf­ten nach § 4b PfandBG wahr. Als Treuhänder kann nur eine natürliche Person bestellt werden. Die Anforderungen an einen Treuhänder ergeben sich aus § 7 Abs. 2 und 3 PfandBG. Danach muss ein Treuhänder  die erfor­der­li­chen Kenntnisse und Erfahrungen,  Unab­hän­gig­keit, insbesondere von der Pfand­brief­bank, und  Zuver­läs­sig­keit besitzen und darf außerdem  das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.

Gliederung
6 Abschnitte
  • Einführung
  • Ver­wal­tungs­ver­fah­ren
  • Ein­zu­rei­chende Unterlagen
  • Vergütung und Anspruch auf Aus­la­gen­er­satz
  • Gebüh­ren­pflich­tig­keit der Bestellung
  • Schutz der eingereichten Daten

Maßgeblich ist das Rundschreiben selbst.

Quelle: BaFin Rundschreiben → Rundschreiben als PDF

BSI-WarnungKritikalität 2 (Gelb)

GitLab - Schwach­stel­len bereits kurz nach Ver­öf­fent­li­chung im Fokus von Angreifern

Betroffenes Produkt
GitLab Community Edition und Enterprise Edition
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-85706 (CVSS 10.0), CVE-2026-87719 (CVSS 9.9)
Sachverhalt laut BSI
Am 10. September 2026 ver­öf­fent­lichte GitLab ein Advisory mit Informationen zu verschiedenen Schwach­stel­len in seiner gleichnamigen DevOps-Plattform [GITL26], [WID26]. Hierin machte das Unternehmen darauf aufmerksam, dass sowohl Enterprise und Community-Edition von GitLab durch insgesamt 18 Sicher­heits­lü­cken angreifbar sind.
Weiter lesen

Gemäß CVSS weisen diese Ver­wund­bar­kei­ten 2 mal kritische, 6 mal hohe, 9 mal mittlere und einmal einen niedrigen Schweregrad(e) auf.

Bewertung laut BSI
Aufgrund der hohen Verbreitung und mitunter sensitiver Informationen, die in Repositories enthalten sein können, stellen insbesondere öffentlich erreichbare GitLab-Instanzen attraktive Ziele für Cyber-Angriffe dar. Vorliegende Berichte über eine Aus­nutz­bar­keit mittels eines einzelnen http-Requests könnten zudem dafür sorgen, dass kurzfristig und großflächig Angriffs­ver­su­che auf Basis von CVE-2026-85706 stattfinden oder bereits stattgefunden haben.
Weiter lesen

Zwar weist der Hersteller in diesem Zusammenhang darauf hin, dass eine Ausnutzung hier nur "unter bestimmten Bedingungen" möglich ist, da diese jedoch nicht weiter spezifiziert werden, muss davon ausgegangen werden, dass zahlreiche exponierte GitLab-Systeme potenziell verwundbar sind. Das kurze Zeitfenster zwischen Bekanntgabe der Schwachstelle durch den Hersteller und den ersten Berichten über Angriffs­ver­su­che könnte weiterhin dazu führen, dass viele dieser Angriffs­ver­su­che erfolgreich sind, weil die benötigten Patches noch nicht installiert worden sind. Gleichzeitig sollten IT-Sicher­heits­ver­ant­wort­li­che nicht nur die als "kritisch" eingestuften Sicher­heits­lü­cken sichten. Auch die übrigen Ver­wund­bar­kei­ten könnten von Akteuren genutzt werden, um Cyber-Angriffe durchzuführen.

Empfehlung laut BSI
Der Zugriff auf Web­an­wen­dun­gen sollte stets möglichst restriktiv gestaltet sein. Hierzu zählen die Basis­maß­nah­men der IT-Sicherheit, wie eine grundlegende Einschränkung der Erreich­bar­keit von IT-Systemen aus dem Internet.
Weiter lesen

Sofern eine Exponierung unerlässlich ist, sollten diese Systeme beim Patch­ma­nage­ment stets mit höchster Priorität behandelt werden. Weitere Informationen finden sich auch im BSI IT-Grundschutz [ITGS23]. Weiterhin sollten IT-Sicher­heits­ver­ant­wort­li­che regelmäßig prüfen, ob neue Hinweise zum hier beschriebenen Sachverhalt ver­öf­fent­licht werden – hierzu zählen insbesondere Indicators of Compromise, mit deren Hilfe eine eigene Infektion aus­ge­schlos­sen werden kann.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288736-1032).

Quelle: BSI → Warnung als PDF

KapitalmarktIm Fokus

Geopolitische und wirt­schaft­li­che Ver­wund­bar­kei­ten bleiben hinter dem starken Optimismus der Anleger verborgen

Die ESMA hat ihren zweiten Risikobericht 2026 ver­öf­fent­licht. Die Märkte blieben wider­stands­fä­hig, doch überzogene Bewertungen im Tech­no­lo­gie­sek­tor und erhöhte geopolitische Spannungen belasten diese Wider­stands­fä­hig­keit, bei anhaltender Inflation und schwächerem Wachstum.

Quelle: ESMA News → Aus dem Englischen übersetzt.

BSI-WarnungKritikalität 2 (Gelb)

SAP - Kritische Schwach­stel­len bedrohen verschiedene Anwendungen

Betroffenes Produkt
diverse SAP Produkte
Gefährdung
Kritische Schwachstelle
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-44756 (CVSS 10.0), CVE-2026-58240 (CVSS 9.8), CVE-2026-66768 (CVSS 9.0)
Sachverhalt laut BSI
Am 8. September 2026 ver­öf­fent­lichte SAP turnusgemäß Informationen zu Schwach­stel­len und Patches in seinen Produkten im Rahmen des monatlichen Patchdays [SAP26]. Hierin weist das Unternehmen auf insgesamt 19 verschiedene Schwach­stel­len hin, die verschiedene Produkte und Bibliotheken betreffen.
Bewertung laut BSI
SAP-Systeme finden sich in zahlreichen deutschen Orga­ni­sa­tio­nen - sowohl in internen Netzen als auch in exponierten Umgebungen. Da diese Anwendungen in der Regel zur Steuerung von Betriebs­pro­zes­sen genutzt werden, stellen sie attraktive Ziele für Cyber-Angriffe dar: Akteure können Vorgänge und Daten in Orga­ni­sa­tio­nen ausspionieren oder sabotieren.
Weiter lesen

Auch ist eine Ausweitung der Angriffe auf weitere IT-Systeme (Lateral Movement) denkbar. Einige der im September geschlossenen Sicher­heits­lü­cken stellen in diesem Zusammenhang geeignete Methoden dar, um die o.g. Ziele zu erreichen. Insbesondere CVE-2026-44756 "OVERPASS" kann hierfür ein initialer Angriffs­vek­tor sein, der Tätern einen Zugriff auf extern erreichbare SAP-Systeme und die Durchführung wei­ter­füh­ren­der Operationen ermöglicht. Auch die verschiedenen NetWeaver-Schwach­stel­len könnten von Angreifern genutzt werden, insbesondere dann, wenn eine Exponierung zum Internet existiert. So ist wahlweise eine Ausnutzung einzelner oder eine Verkettung verschiedener Ver­wund­bar­kei­ten in diesem Produkt denkbar. Die Entdecker der Schwachstelle haben selbst einen Scan zur Ver­wund­bar­keit "OVERPASS" durchgeführt und weltweit über 10.000 öffentlich erreichbare IP-Adressen mit SAP-Web­schnitt­stel­len gefunden, die potentiell verwundbar sein könnten [ONA26a].

Empfehlung laut BSI
Auch beim Betrieb von SAP-Systemen sollten die Basis­maß­nah­men der Cyber-Sicherheit berück­sich­tigt und stets die Her­stel­ler­emp­feh­lun­gen zur Absicherung der Produkte umgesetzt werden. Hierzu zählt insbesondere die Vermeidung einer unnötigen Exposition zum Internet, die Härtung der Systeme im Allgemeinen, ein umfassendes Monitoring und schnelles Patchen [ACS26].
Weiter lesen

Pro­dukt­spe­zi­fi­sche Empfehlungen können dem IT-Grundschutz entnommen werden [BSI23]. Weitere Informationen und Empfehlungen zum Umgang mit den Auswirkungen auf die Cyber­si­cher­heit durch die Entwicklung im Bereich Künstlicher Intelligenz finden Sie in unserer BITS [BSI26].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288588-1032).

Quelle: BSI → Warnung als PDF

Cyber

KI aus China? Für die deutsche Wirtschaft praktisch kein Thema

Chinesische KI-Anwendungen kommen in den Unternehmen kaum zum Einsatz US-Anbieter bauen ihren Vorsprung weiter aus Bitkom ver­öf­fent­licht Studie zum KI-Einsatz in der deutschen Wirtschaft am 14. September close Berlin, 09. September 2026 - Chinesische KI-Modelle bestimmen seit Monaten mit Leis­tungs­sprün­gen und geringen Kosten, aber auch mit Fragezeichen hinsichtlich Datenschutz …

Quelle: Bitkom — Digi­tal­ver­band Deutschland →

Datenschutz

Daten­schutz­be­hör­den wollen gestalten – 4. Stra­te­gie­klau­sur der DSK

Die strategische Ausrichtung der Daten­schutz­kon­fe­renz und die Bedeutung des Datenschutzes in der digitalen Trans­for­ma­tion standen im Zentrum der vierten Stra­te­gie­klau­sur der Daten­schutz­auf­sichts­be­hör­den des Bundes und der Länder vom 3. bis 5. September 2026 in Speyer.

Quelle: Daten­schutz­auf­sicht Rheinland-Pfalz →

BSI-WarnungKritikalität 2 (Gelb)

Deutsche Institutionen über TerminalFix-Kampagne kom­pro­mit­tiert

Schutz­maß­nah­men
hin:
Sachverhalt laut BSI
Im August 2026 wurde das Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik (BSI) über die Kom­pro­mit­tie­rung des Netzwerks einer staatlichen Institution informiert. Anschließende Analysen zeigen, dass der Tathergang mit Beobachtungen von mehrstufigen Angriffen übereinstimmt, die Microsoft kürzlich als TerminalFix-Kampagne in seinem Blog vorgestellt hatte [MS26].
Weiter lesen

Der Ablauf dieser Attacken stellt sich basierend auf dem Microsoft Blog sowie dem BSI bekannten Erkenntnissen wie folgt dar: Inter­net­nut­zer rufen eine kom­pro­mit­tierte Webseite auf, auf die sie z.B. mittels Phishing/Social- Engineering geführt werden oder von Nutzern regelmäßig besucht werden (Water-Holing). Dort fordert man sie dazu auf, eine CAPTCHA Prüfung auszuführen. Dabei wird suggeriert, dass das Ausführen eines Befehls in Windows Terminal oder PowerShell notwendig ist. Er wird hierzu ein schädlicher PowerShell-Befehl in die Zwi­schen­ab­lage kopiert, der dann vom Nutzer als Befehl ausgeführt werden muss. Der schädliche Befehl lädt ein ZIP-Archiv herunter, entpackt es und führt dieses aus. Zeitgleich wird die angeblich erfolgreiche Bearbeitung des o.g. CAPTCHAs angezeigt, um Misstrauen vonseiten des Opfers zu verhindern. BSI-IT-Sicher­heits­in­for­ma­tion 1. 2.

Bewertung laut BSI
Die beobachteten TerminalFix-Angriffe stellen eine Wei­ter­ent­wick­lung der bereits bekannten ClickFix-Attacken dar. Während Letztere in der Vergangenheit in der Regel lediglich einzelne Rechner kom­pro­mit­tier­ten, besteht TerminalFix eine weitere Möglichkeit, tiefer in Netzwerke einzudringen sowie Ver­trau­lich­keit, Verfügbarkeit und Integrität der IT ganzer Orga­ni­sa­tio­nen zu beein­träch­ti­gen.
Weiter lesen

Für IT-Sicher­heits­ver­ant­wort­li­che ergibt sich somit die Her­aus­for­de­rung, beide Angriffs­tech­ni­ken unterscheiden zu können und bei Vorfällen passende Gegen­maß­nah­men anzustoßen. Nach derzeitigen Erkenntnissen wird die aktuelle Kampagne von Tätern aus dem Cybercrime-Bereich durchgeführt. Diese handeln oppor­tu­nis­tisch und sind aus­schließ­lich finanziell motiviert. Ein Zusammenhang mit staatlichen bzw. politisch motivierten Akteuren konnte bislang nicht hergestellt werden. Das für das Captcha verwendete Javascript konnte in historischen Daten auf mehreren Hundert Webseiten festgestellt werden. Die Ransomware und Leak-Seite Rhysida wird der finanziell motivierten Gruppe Vice Spider (aka Vice Society, White Nefas, White Hekate, DEV-0832, Vanilla Tempest) zugeordnet. Nach Kenntnislage des BSI ist die Gruppe seit mindestens Mitte 2021 aktiv. Anfänglich nutzen die Angreifer die Leak-Seite Vice Society und eine Vielzahl von Ransomware- Familien, welche zumeist nicht von der Gruppe selbst entwickelt wurden.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI.

Quelle: BSI → Warnung als PDF

BSI-WarnungAlarmKritikalität 3 (Orange)

SonicWall SMA1000 - Schwach­stel­len werden aktiv ausgenutzt

Betroffenes Produkt
SonicWall SMA1000 - Modelle 6210, 7210 und 8200v
Gefährdung
Aktive Ausnutzung
Schutz­maß­nah­men
Patch
Schwach­stel­len
CVE-2026-83548 (CVSS 10.0), CVE-2026-83549 (CVSS 7.8)
Sachverhalt laut BSI
Das IT-Unternehmen SonicWall ver­öf­fent­lichte am Abend des 1. September 2026 ein Advisory zu zwei Schwach­stel­len, die seine SMA1000 Produktserie betreffen [SW26]. Angreifer könnten die Sicher­heits­lü­cken
Bewertung laut BSI
Peri­me­ter­sys­teme stellen seit jeher beliebte Ziele für Angreifer dar, da sie Akteuren im Falle einer Kom­pro­mit­tie­rung zahlreiche Optionen für wei­ter­füh­rende Angriffe (u.a. Lateral Movement) bieten.
Weiter lesen

Dies unterstreicht auch der vorliegende Sachverhalt, bei dem der Hersteller auf eine beobachtete Ausnutzung hinweist. Betreiber sollten diese Systeme daher im Patch­ma­nage­ment priorisieren und im Rahmen der Basis­maß­nah­men der Cyber-Sicherheit möglichst restriktiv konfigurieren. SonicWall SMA1000-Kunden müssen davon ausgehen, dass auch auf ihre IT-Systeme bereits Angriffe stattgefunden haben, sofern dies nicht durch die eine umfassende Analyse aus­ge­schlos­sen werden kann. Im Hinblick auf das Patch­ma­nage­ment sollte gleichzeitig vermieden werden, das Ausrollen von Updates aus­schließ­lich an der Bewertung nach CVSS auszurichten: Zwar wird die Kritikalität bei CVE-2026-83549 mit 7.8 von 10 "nur" als hoch bewertet, die mögliche Verkettung beider Schwach­stel­len zu einer Exploit-Chain steigert das Bedro­hungs­po­ten­zial jedoch deutlich, da die für CVE-2026-83549 benötigte Authen­ti­sie­rung auch über CVE-2026-83548 erreicht werden kann.

Empfehlung laut BSI
Perimeter-Systeme sollten im Allgemeinen mit höchst­mög­li­cher Sorgfalt konfiguriert und betrieben werden. Das BSI empfiehlt IT-Sicher­heits­ver­ant­wort­li­chen daher, die Vorgaben des BSI IT-Grundschutz umsetzen.
Weiter lesen

Bezogen auf Firewalls ergibt sich hierbei unter anderem die Anforderung, den Zugriff auf Admi­nis­tra­ti­ons- und Manage­ment­zu­gänge möglichst restriktiv zu handhaben – siehe IT-Grund­schutz­bau­stein NET.3.2 [BSI23]. Des Weiteren empfiehlt das BSI, die Best Practices zur Absicherung der Appliance des Herstellers umzusetzen, die im Admi­nis­tra­tion Guide [SW25] zu finden sind.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288433-1032).

Quelle: BSI → Warnung als PDF

Banken

EBA konsultiert zu Entwürfen technischer Standards für das operationelle Risi­ko­ma­nage­ment der Institute

Die EBA hat eine öffentliche Konsultation zu Entwürfen technischer Regu­lie­rungs­stan­dards (RTS) gestartet. Sie legen den Rahmen für das Management ope­ra­tio­nel­ler Risiken fest, den Institute nach Artikel 323 der Verordnung über Eigen­mit­tel­an­for­de­run­gen (CRR3) haben müssen.

Quelle: EBA News → Aus dem Englischen übersetzt.

Rundschreiben 09/2026 (WA) Wert­pa­pier­auf­sicht

WpI MaRisk

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 09/2026 (WA) zeigt einen flexiblen und praxisnahen Rahmen für die Ausgestaltung der Geschäfts­or­ga­ni­sa­tion und des Risi­ko­ma­nage­ments der Wert­pa­pier­in­sti­tute auf. Grundlage sind die §§ 13, 20 und 28 sowie das 5. Kapitel, Abschnitt 1 des Wert­pa­pier­in­sti­tuts­ge­set­zes (WpIG), vor allem die §§ 38, 39, 40, 41, 43, 44 und 45 WpIG. Hinzu kommen die §§ 80 und 81 des Wert­pa­pier­han­dels­ge­set­zes (WpHG) und die Delegierte Verordnung (EU) 2017/565, hier vor allem die Art. 21 bis 25.

Das Rundschreiben setzt zwei EBA-Leitlinien um, soweit sie das Risi­ko­ma­nage­ment der Wert­pa­pier­in­sti­tute betreffen: die Leitlinien zur internen Governance gemäß der Richtlinie (EU) 2019/2034 (EBA/GL/2021/14) und die Leitlinien zur Eignung von Mitgliedern des Lei­tungs­or­gans und Inhabern von Schlüs­sel­funk­tio­nen (EBA/GL/2021/06, ESMA35-36-2319).

Die Beachtung der Anforderungen soll entsprechend § 5 Absatz 1 Satz 3 WpIG dazu beitragen, Missständen im Wert­pa­pier­we­sen ent­ge­gen­zu­wir­ken, welche die Sicherheit der anvertrauten Ver­mö­gens­werte gefährden, die ord­nungs­mä­ßige Durchführung der erbrachten Wert­pa­pier­dienst­leis­tun­gen, Wert­pa­pier­ne­ben­dienst­leis­tun­gen oder Neben­ge­schäfte beein­träch­ti­gen oder erhebliche Nachteile für die Gesamt­wirt­schaft herbeiführen können. Die Wert­pa­pier­in­sti­tute müssen die Anforderungen zugleich mit der Maßgabe einhalten, die Interessen der Wert­pa­pier­dienst­leis­tungs­kun­den zu schützen.

Die Anforderungen richten sich an Mittlere und Kleine Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 16 und 17 WpIG ein­schließ­lich deren Zweig­nie­der­las­sun­gen im Ausland. Auf Große Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 18 WpIG finden sie keine Anwendung. Für diese gilt der gesetzliche Auf­sichts­rah­men nach § 4 WpIG, also unverändert die §§ 25a und 25b des Gesetzes über das Kreditwesen (KWG) und die Anforderungen, die diese Vorschriften kon­kre­ti­sie­ren, so das Rundschreiben 06/2026 (BA) zu den Min­dest­an­for­de­run­gen an das Risi­ko­ma­nage­ment (MaRisk).

Die Gliederung beginnt mit den Abschnitten AT 1 bis AT 9: Ziel des Rund­schrei­bens und Gel­tungs­be­ginn, Anwen­dungs­be­reich und Begriffs­de­fi­ni­tion, Verantwortung der Geschäfts­lei­ter und des Auf­sichts­or­gans, allgemeine Anforderungen an das Risi­ko­ma­nage­ment, Orga­ni­sa­ti­ons­richt­li­nien, Dokumentation, Ressourcen, Anpas­sungs­pro­zesse und Auslagerung. Es folgen BT 1 mit den besonderen Anforderungen an interne Kon­troll­me­cha­nis­men, BTH 1 und BTH 2 zu Funk­ti­ons­tren­nung und zu den Prozessen im Han­dels­ge­schäft, BTR 1 bis BTR 4 zu den Risiken aus laufender Tätigkeit, den sonstigen Risiken, den Liqui­di­täts­ri­si­ken und dem Risiko einer ungeordneten Abwicklung sowie BT 2 zur Risi­ko­be­richt­erstat­tung.

Auszug im Wortlaut der BaFin
Ziel
Dieses Rundschreiben zeigt einen flexiblen und praxisnahen Rahmen für die Ausgestaltung der Geschäfts­or­ga­ni­sa­tion und des Risi­ko­ma­nage­ments der Wert­pa­pier­in­sti­tute auf der Grundlage der folgenden Rechts­grund­la­gen auf: §§ 13, 20, 28, 5. Kapitel, Abschnitt 1 des Wert­pa­pier­in­sti­tuts­ge­set­zes (WpIG) - insbesondere §§ 38, 39, 40, 41, 43, 44 und 45 WpIG sowie §§ 80, 81 Wert­pa­pier­han­dels­ge­setz (WpHG) und der Delegierten Verordnung (EU) 2017/565 (Del. VO) - insbesondere Art. 21 - 25 Del.
Weiter lesen

VO. In dem Rundschreiben sind folgende EBA-Leitlinien umgesetzt, soweit sie das Risi­ko­ma­nage­ment der Wert­pa­pier­in­sti­tute betreffen:  Leitlinien zur internen Governance gemäß der Richtlinie (EU) 2019/2034 (EBA/GL/2021/14)  Eignung von Mitgliedern des Lei­tungs­or­gans und Inhabern von Schlüs­sel­funk­tio­nen (EBA/GL/2021/06, ESMA35-36-2319). Die Beachtung der in diesem Rundschreiben dargelegten Anforderungen durch die Wert­pa­pier­in­sti­tute soll zudem entsprechend § 5 Absatz 1 Satz 3 WpIG dazu beitragen, Missständen im Wert­pa­pier­we­sen ent­ge­gen­zu­wir­ken, welche die Sicherheit der anvertrauten Ver­mö­gens­werte gefährden, die ord­nungs­mä­ßige Durchführung der erbrachten Wert­pa­pier­dienst­leis­tun­gen, Wert­pa­pier­ne­ben­dienst­leis­tun­gen oder Neben­ge­schäfte beein­träch­ti­gen oder erhebliche Nachteile für die Gesamt­wirt­schaft herbeiführen könnten. Die Anforderungen sind darüber hinaus mit der Maßgabe einzuhalten, die Interessen der Wert­pa­pier­dienst­leis­tungs­kun­den zu schützen.

Für wen
Die Anforderungen dieses Rund­schrei­bens richten sich an Mittlere und Kleine Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 16 und 17 WpIG ein­schließ­lich deren Zweig­nie­der­las­sun­gen im Ausland. Die in diesem Rundschreiben dargelegten Anforderungen finden für Große Wert­pa­pier­in­sti­tute keine Anwendung.
Weiter lesen

Große Wert­pa­pier­in­sti­tute Für Große Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 18 WpIG ist der gesetzliche Auf­sichts­rah­men gemäß § 4 WpIG zugrunde zu legen. Für diese Wert­pa­pier­in­sti­tute gelten somit unverändert die §§ 25a und 25b des Gesetzes über das Kreditwesen (KWG) und die diese Vorschriften kon­kre­ti­sie­ren­den Anforderungen (vgl. Rundschreiben 06/2026 (BA) – Min­dest­an­for­de­run­gen an das Risi­ko­ma­nage­ment – MaRisk).

Gliederung
17 Abschnitte
  • AT 1 ZIEL DES RUND­SCHREI­BENS UND GEL­TUNGS­BE­GINN
  • AT 2 ANWEN­DUNGS­BE­REICH UND BEGRIFFS­DE­FI­NI­TION
  • AT 3 VERANTWORTUNG DER GESCHÄFTS­LEI­TER UND DES AUF­SICHTS­OR­GANS
  • AT 4 ALLGEMEINE ANFORDERUNGEN AN DAS RISI­KO­MA­NAGE­MENT
  • AT 5 ORGA­NI­SA­TI­ONS­RICHT­LI­NIEN
  • AT 6 DOKUMENTATION
  • AT 7 RESSOURCEN
  • AT 8 ANPAS­SUNGS­PRO­ZESSE
  • AT 9 AUSLAGERUNG
  • BT 1 BESONDERE ANFORDERUNGEN AN INTERNE KON­TROLL­ME­CHA­NIS­MEN
  • BTH 1 FUNK­TI­ONS­TREN­NUNG
  • BTH 2 ANFORDERUNGEN AN DIE PROZESSE IM HAN­DELS­GE­SCHÄFT
  • BTR 1 RISIKEN AUS LAUFENDER TÄTIGKEIT
  • BTR 2 SONSTIGE RISIKEN
  • BTR 3 LIQUI­DI­TÄTS­RI­SI­KEN
  • BTR 4 RISIKO EINER UNGEORDNETEN ABWICKLUNG
  • BT 2 ANFORDERUNGEN AN DIE RISI­KO­BE­RICHT­ERSTAT­TUNG

Maßgeblich ist das Rundschreiben selbst.

Quelle: BaFin Rundschreiben → Rundschreiben als PDF

Rundschreiben 05/2026 (WA) Wert­pa­pier­auf­sicht

Ver­wal­tungs­pra­xis zum Über­nah­me­recht

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 05/2026 (WA) stellt die Ver­wal­tungs­pra­xis der Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht zu ausgewählten über­nah­me­recht­li­chen Themen dar. Ent­schei­dun­gen im Einzelfall können aufgrund besonderer Umstände abweichen. Zivilgerichte können zu einer abweichenden Einschätzung gelangen, an die Auffassung der Aufsicht sind sie nicht gebunden.

Das Rundschreiben richtet sich an Markt­teil­neh­mer, die Verfahren nach dem Wert­pa­pier­er­werbs- und Über­nah­me­ge­setz (WpÜG) in Verbindung mit den Vorschriften der WpÜG-Ange­bots­ver­ord­nung (WpÜG-AngebotsVO) sowie gege­be­nen­falls des Bör­sen­ge­set­zes (BörsG) durchführen wollen.

Das Rundschreiben gilt ab dem 18.08.2026. Es ersetzt das Merkblatt zur Auslegung des § 35 Abs. 3 WpÜG durch die Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht und die Aus­le­gungs­ent­schei­dung zum „Rückerwerb eigener Aktien nach dem WpÜG“. Es umfasst auch die Informationen, die ein Artikel im Journal der Aufsicht (Ausgabe 07/2014) zu Stel­lung­nah­men gemäß § 27 WpÜG enthält.

Auf die Einführung folgen Abschnitte zum Ange­bots­ver­fah­ren, zur Ange­bots­ge­gen­leis­tung und zum Mindestpreis, zu den Ent­schei­dun­gen gemäß § 36 bzw. § 37 WpÜG, zum Kon­troll­erwerb, zur Befrei­ungs­wir­kung des § 35 Abs. 3 WpÜG und zu den Ver­öf­fent­li­chungs­pflich­ten der Ziel­ge­sell­schaft.

Auszug im Wortlaut der BaFin
Ziel
Dieses Rundschreiben stellt die Ver­wal­tungs­pra­xis der Bafin zu ausgewählten über­nah­me­recht­li­chen Themen dar. Bitte beachten Sie, dass Ent­schei­dun­gen im Einzelfall aufgrund besonderer Umstände abweichen können.
Weiter lesen

Auch können Zivilgerichte zu einer abweichenden Einschätzung gelangen. Diese sind nicht an die Auffassung der Bafin gebunden.

Für wen
Das Rundschreiben richtet sich an Markt­teil­neh­mer, die Verfahren nach dem Wert­pa­pier­er­werbs- und Über­nah­me­ge­setz (WpÜG) in Verbindung mit den Vorschriften der WpÜG-Ange­bots­ver­ord­nung (WpÜG-AngebotsVO) sowie ggf. des Bör­sen­ge­set­zes (BörsG) durchführen wollen.
Geltung
Dieses Rundschreiben gilt ab dem 18.08.2026. Es ersetzt das in der Vergangenheit publizierte „Merkblatt - Auslegung des § 35 Abs. 3 WpÜG durch die Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht“ sowie die Aus­le­gungs­ent­schei­dung zum „Rückerwerb eigener Aktien nach dem WpÜG“.
Weiter lesen

Darüber hinaus umfasst es auch die im Artikel des Bafin-Journals (Ausgabe 07/2014) zu Stel­lung­nah­men gemäß § 27 WpÜG enthaltenen Informationen.

Gliederung
7 Abschnitte
  • Einführung
  • Ange­bots­ver­fah­ren
  • Ange­bots­ge­gen­leis­tung / Mindestpreis
  • Ent­schei­dun­gen gemäß § 36 bzw. § 37 WpÜG
  • Kon­troll­erwerb
  • Befrei­ungs­wir­kung des § 35 Abs. 3 WpÜG
  • Ver­öf­fent­li­chungs­pflich­ten der Ziel­ge­sell­schaft

Maßgeblich ist das Rundschreiben selbst.

Quelle: BaFin Rundschreiben → Rundschreiben als PDF

KapitalmarktIm Fokus

EBA, EIOPA und ESMA fordern stärkere Governance und einheitliche Aufsicht, um IKT-Risiken durch Frontier-KI-Modelle im EU-Finanzsektor zu begrenzen

Die Europäischen Auf­sichts­be­hör­den (EBA, EIOPA und ESMA, zusammen die ESAs) haben eine Erklärung ver­öf­fent­licht. Sie fordern einen sek­tor­über­grei­fen­den, risi­ko­ba­sier­ten und einheitlichen Auf­sichts­an­satz, um die IKT-Risiken durch Frontier-KI-Modelle zu begrenzen.

Quelle: ESMA News → Aus dem Englischen übersetzt.

Angezeigt sind die neuesten 40 von 59 Meldungen. Ältere Meldungen liegen im Archiv des Newsflows.

Die Meldungen verweisen auf Ori­gi­nal­quel­len und sind keine Rechts­aus­kunft. Stand 04.10.2026, 39 aktive Quellen.