---
adresse: "https://qvestcon.com/news/"
titel: "Newsflow"
beschreibung: "Was ist passiert? Meldungen von Aufsichten, Behörden, Verbänden und Prüfern, täglich gesichtet, mit Quelle und…"
sprache: "de-DE"
stand: "2026-10-04"
---

Newsflow

# Newsflow

Was ist passiert? Meldungen von Aufsichten, Behörden, Verbänden und Prüfern, täglich gesichtet, mit Quelle und Datum.

Markus Junge

Berater und Daten­schutz­be­auf­trag­ter

Die Auswahl der Meldungen folgt den Kern­kom­pe­ten­zen von Markus Junge.

[LinkedIn](https://www.linkedin.com/in/markus-junge-fsc)

#Qvestcon

[Compliance](https://qvestcon.com/news/compliance/)01.10.2026

### [BaFin ver­öf­fent­licht ab Oktober 2026 Übersicht zu ESA- und AMLA-Leitlinien statt Rundschreiben](https://qvestcon.com/dora-update-markus-junge/bafin-umsetzungsplan_d0a3571e/)

Seit dem 1. Oktober 2026 zeigt die BaFin in einer tabel­la­ri­schen Übersicht auf ihrer Website, welche Leitlinien der Europäischen Auf­sichts­be­hör­den (ESAs) und der EU-Behörde zur Bekämpfung der Geldwäsche und Ter­ro­ris­mus­fi­nan­zie­rung (AMLA) sie in ihre Ver­wal­tungs­pra­xis übernommen hat. Eigene Rundschreiben zu dieser Frage ver­öf­fent­licht die BaFin ab sofort nicht mehr. Für Compliance-Funktionen in Banken und Versicherern bedeutet das: Die laufende Beobachtung der Leitlinien-Übernahme verschiebt sich von der Rundschreiben-Suche auf die neue Über­sichts­seite der BaFin. Wer diesen Prüfpunkt bislang über Rundschreiben im Monitoring hinterlegt hat, sollte den Pro­zess­schritt auf die Übersicht umstellen.

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)
- [#MarkusJunge](https://qvestcon.com/stichwoerter/m-q/#markusjunge)

[Quelle: BaFin →](https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2026/meldung_2026_10_01_leitlinien_esas_amla_bafin_reduziert_rundschreiben.html)

[Versicherung](https://qvestcon.com/news/versicherungsaufsicht/)30.09.2026

### [BaFin-Rundschreiben 13/2026: Neue Mel­de­pflich­ten für Pen­si­ons­kas­sen beim Arbeitgeber-Siche­rungs­fall](https://qvestcon.com/dora-update-markus-junge/bafin-meldedaten-pruefen_94f7d020/)

Die BaFin hat am 30. September 2026 das Rundschreiben 13/2026 (VA) ver­öf­fent­licht und damit die Auf­sichts­mit­tei­lung aus dem Jahr 2022 zum Siche­rungs­fall bei einem Arbeitgeber ersetzt. Pensionsfonds müssen künftig keine Meldung mehr an die BaFin abgeben, wenn der Siche­rungs­fall nicht ver­si­che­rungs­för­mige Pensionspläne betrifft. Zudem informiert die BaFin die Pensionskasse, den Pensionsfonds und den Pensions-Sicherungs-Verein (PSVaG) nicht mehr, wenn kein Über­tra­gungs­ver­fah­ren vorliegt. Das Meldedokument wurde um die Frage ergänzt, ob die Einrichtung eine Übertragung von Vermögen und Ver­bind­lich­kei­ten auf den PSVaG befürwortet. Ver­ant­wort­li­che bei Pen­si­ons­kas­sen und Pensionsfonds sollten ihre internen Meldeprozesse zum Siche­rungs­fall auf diese drei Änderungen hin prüfen und die Mel­de­un­ter­la­gen entsprechend anpassen.

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)
- [#MarkusJunge](https://qvestcon.com/stichwoerter/m-q/#markusjunge)

[Quelle: BaFin →](https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2026/meldung_2026_09_30_arbeitgeber_sicherungsfall.html)

[Versicherung](https://qvestcon.com/news/versicherungsaufsicht/)30.09.2026

### [Büro­kra­tie­kos­ten für Versicherer steigen laut Bundesbank auf zehn Prozent des Umsatzes](https://qvestcon.com/dora-update-markus-junge/buerokratiekosten-fuer-versicherer-steigen-laut_511fdceb/)

Die Büro­kra­tie­kos­ten für Versicherer sind laut einer Son­der­be­fra­gung der Deutschen Bundesbank zwischen 2022 und 2024 von rund sieben auf rund zehn Prozent des Jah­res­um­sat­zes gestiegen, der höchste Anstieg aller erfassten Branchen. Der Gesamtverband der Deutschen Ver­si­che­rungs­wirt­schaft (GDV) berichtet, dass Anfang 2026 rund 64 Prozent der Unternehmen aus dem Finanz- und Ver­si­che­rungs­we­sen Regulierung als drängendes Problem für die kommenden sechs Monate einstuften, Anfang 2022 waren es noch 46 Prozent. Eine Studie der Universität St. Gallen stellt fest, dass der Regu­lie­rungs­rah­men für Versicherer seit 2014 umfassender und komplexer geworden ist, unter anderem durch Anforderungen an Solvenz, Governance, Nach­hal­tig­keit, Digi­ta­li­sie­rung, Datenschutz und IT-Resilienz. Der GDV verweist auf Über­schnei­dun­gen zwischen mehreren Regelwerken, darunter der Digital Operational Resilience Act (DORA) für digitale Betriebs­sta­bi­li­tät, der AI Act für den Einsatz künstlicher Intelligenz, der Cyber Resilience Act und Solvency II, und fordert einen stärker risi­ko­ba­sier­ten Ansatz sowie weniger Dop­pel­re­gu­lie­rung.

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)
- [#MarkusJunge](https://qvestcon.com/stichwoerter/m-q/#markusjunge)

[Quelle: GDV →](https://www.gdv.de/gdv/themen/wirtschaft/buerokratie-wird-fuer-versicherer-zum-wettbewerbsfaktor-215914)

[DORA](https://qvestcon.com/news/dora-ikt/)Im Fokus29.09.2026

### [DORA-Praxis: Tricept zeigt mit RIMAGO Lösungen für Drittparteien- und IKT-Risiken](https://qvestcon.com/dora-update-markus-junge/dora-kritische-oder-wichtige-funktionen_d18f205a/)

Tricept präsentiert am 30. September und 1. Oktober 2026 beim Erfah­rungs­aus­tausch der Ver­si­che­rungs­fo­ren Leipzig in Frankfurt am Main die GRC-Software RIMAGO. Vorstand Mark Vösgen erläutert am 30. September um 14:15 Uhr, wie Versicherer Drittparteien- und IKT-Risiken entlang des Asset­re­gis­ters erfassen und kritische oder wichtige Funktionen erkennen können. Für die betriebliche Umsetzung bedeutet das: Ver­ant­wort­li­che in Risi­ko­ma­nage­ment, Compliance und IT sollten prüfen, ob ihre Dokumentation von Dienst­leis­tern, Anwendungen und Infrastruktur Abhän­gig­kei­ten nach­voll­zieh­bar macht und Risiken im Zusammenhang bewertbar sind, statt sie nur einzeln zu erfassen. Mark Vösgen dazu wörtlich: „Ein Restrisiko, das niemand kennt, ist kein Risiko mehr – sondern ein blinder Fleck. DORA verlangt von Versicherern, Drittparteien- und IKT-Risiken nicht nur zu dokumentieren, sondern aktiv zu steuern.“

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)
- [#MarkusJunge](https://qvestcon.com/stichwoerter/m-q/#markusjunge)

[Quelle: Tricept AG →](https://tricept.de/news-stories/detail/news/dora-in-der-versicherungspraxis-tricept-bringt-rimago-und-konkrete-loesungsansaetze-nach-frankfurt)

[Versicherung](https://qvestcon.com/news/versicherungsaufsicht/)28.09.2026

### [VSAAG beschlossen: Bafin erhält mehr Auf­sichts­be­fug­nisse, Versicherer müssen Sanie­rungs­pläne erstellen](https://qvestcon.com/dora-update-markus-junge/bafin-massnahmenplan-versicherer_3de3e092/)

Bundestag und Bundesrat haben am 25. September 2026 das Versicherungs-Sanierungs-Abwicklungs-und-Auf­sichts­än­de­rungs-Gesetz (VSAAG) beschlossen. Es setzt den Solvency-II-Review und die Insurance Recovery and Resolution Directive (IRRD) in deutsches Recht um. Die Bafin kann künftig früher eingreifen, wenn sich die Solvabilität eines Versicherers absehbar ver­schlech­tert, bereits bevor die vor­ge­schrie­bene Sol­venz­ka­pi­tal­an­for­de­rung unter­schrit­ten ist. Versicherer und Ver­si­che­rungs­grup­pen, die zusammen mindestens 60 Prozent des deutschen Lebens- und Nicht­le­bens­mark­tes abdecken, müssen präventive Sanie­rungs­pläne mit Früh­warn­in­di­ka­to­ren erstellen und regelmäßig aktualisieren. Für ausgewählte Ver­si­che­rungs­grup­pen mit mindestens 40 Prozent Markt­ab­de­ckung erstellt eine neue Abwick­lungs­be­hörde bei der Bafin Abwick­lungs­pläne und bewertet deren Abwick­lungs­fä­hig­keit. Die neuen Regeln gelten ab dem 30. Januar 2027, den Unternehmen bleiben damit gut vier Monate für die letzten Umset­zungs­schritte. #Banken #Versicherer #Finanz­dienst­leis­ter #Prü­fungs­pla­nung #Qvestcon #MarkusJunge

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)
- [#MarkusJunge](https://qvestcon.com/stichwoerter/m-q/#markusjunge)

[Quelle: GDV →](https://www.gdv.de/gdv/themen/regulierung-und-recht/vsaag-was-das-neue-aufsichts-und-abwicklungsgesetz-fuer-versicherer-bedeutet--215926)

[Cyber](https://qvestcon.com/news/cyber/)28.09.2026

### [Kritische Schwach­stel­len in Citrix NetScaler: Korrigierte Versionen verfügbar](https://qvestcon.com/dora-update-markus-junge/sicherheitsupdates-in-banken_2eb6abd2/)

Der Warn- und Infor­ma­ti­ons­dienst des Bundesamts für Sicherheit in der Infor­ma­ti­ons­tech­nik meldet am 28. September 2026 kritische Schwach­stel­len in Citrix NetScaler Application Delivery Controller (ADC) und NetScaler Gateway. Angreifer können diese aus der Ferne ohne Anmeldung ausnutzen. Mögliche Folgen sind die Ausführung beliebigen Programmcodes, Daten­ma­ni­pu­la­tion und der Ausfall von Diensten. Auch das Umgehen von Sicher­heits­maß­nah­men ist möglich.

Für die Stan­dard­va­ri­an­ten von NetScaler ADC und Gateway nennt die Warnung die korrigierten Versionen 14.1-73.37 und 13.1-64.23. Frühere Versionen der jeweiligen Versionsreihe sind als betroffen aufgeführt.

Für Sicher­heits­ver­ant­wort­li­che in Banken und Ver­si­che­run­gen, die diese Produkte einsetzen, liefert die Warnung konkrete Ver­si­ons­stände für die Prüfung ihrer Systeme. Die möglichen Eingriffe in Daten und die Verfügbarkeit von Diensten sprechen dafür, erforderliche Sicher­heits­up­dates entsprechend zu priorisieren. Eine Betroffenheit einzelner Institute oder eine neue auf­sichts­recht­li­che Pflicht ist damit nicht belegt.

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)

[Quelle: bsi_warnungen →](https://wid.cert-bund.de/content/public/content/batch/0d5b977c-dc69-42a6-80f6-551fd61c5421)

[Banken](https://qvestcon.com/news/bankenaufsicht/)Ver­öf­fent­licht 28.09.2026Quelle vom 25.09.2026

### [Europäische Ban­ken­auf­sicht konsultiert Änderungen an gemeinsamen Kapital- und Liqui­di­täts­ent­schei­dun­gen](https://qvestcon.com/dora-update-markus-junge/europaeische-bankenaufsicht-konsultiert-aenderungen_943a09fc/)

Die Europäische Ban­ken­auf­sichts­be­hörde (EBA) hat am 25. September 2026 eine Konsultation zu gemeinsamen Auf­sichts­ent­schei­dun­gen über insti­tuts­spe­zi­fi­sche Kapital- und Liqui­di­täts­an­for­de­run­gen eröffnet. Die vor­ge­schla­ge­nen Ver­fah­rens­än­de­run­gen betreffen die Zusam­men­ar­beit der Auf­sichts­be­hör­den bei grenz­über­schrei­ten­den Bankengruppen.

Ein einziger, gekürzter und integrierter Risi­ko­be­wer­tungs­be­richt soll die bisherigen Vorlagen vereinfachen. Zudem sollen qualitative Auf­sichts­maß­nah­men deutlicher in den gemeinsamen Ent­schei­dungs­pro­zess einfließen.

Für Vorstände und Compliance-Ver­ant­wort­li­che betroffener Bankengruppen ist damit relevant, wie die Auf­sichts­be­hör­den ihre Risi­ko­be­wer­tun­gen bündeln und ihre Ent­schei­dun­gen gegenüber den Instituten kommunizieren. Die Vorschläge befinden sich in der Konsultation und begründen noch keine neuen Pflichten. Stel­lung­nah­men sind bis zum 4. Januar 2027 möglich.

- [#Banken](https://qvestcon.com/stichwoerter/b-c/#banken)
- [#Versicherer](https://qvestcon.com/stichwoerter/v-z/#versicherer)
- [#Finanz­dienst­leis­ter](https://qvestcon.com/stichwoerter/e-h/#finanzdienstleister)
- [#Prü­fungs­pla­nung](https://qvestcon.com/stichwoerter/m-q/#pruefungsplanung)

[Quelle: Europäische Ban­ken­auf­sichts­be­hörde (EBA) →](https://www.eba.europa.eu/publications-and-media/press-releases/eba-consults-revised-technical-standards-joint-decisions-institution-specific-capital-and-liquidity)

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)24.09.2026

### [Wirtschaft will Entlastung beim Datenschutz](https://qvestcon.com/dora-update-markus-junge/wirtschaft-will-entlastung-beim-datenschutz_efceadf5/)

9 von 10 Unternehmen fordern eine Reform der DS-GVO und der Daten­schutz­auf­sicht Vor allem Doku­men­ta­ti­ons­pflich­ten sorgen für hohen Aufwand In jedem zweiten Unternehmen behindert der Datenschutz den Einsatz von KI close Berlin, 25. September 2026 - Die deutsche Wirtschaft fordert eine umfassende Reform des Datenschutzes. 90 Prozent der Unternehmen halten eine gezielte Reform …

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Datenschutz](https://qvestcon.com/stichwoerter/d/#datenschutz)
- [#Bitkom](https://qvestcon.com/stichwoerter/b-c/#bitkom)

[Quelle: Bitkom — Digi­tal­ver­band Deutschland →](https://www.bitkom.org/Presse/Presseinformation/Wirtschaft-will-Entlastung-beim-Datenschutz)

[Dienstleister](https://qvestcon.com/news/dienstleister/)Im Fokus24.09.2026

### [BIS-Institut: Aufsicht prüft bei Banken operative und strategische Resilienz im KI-Umfeld](https://qvestcon.com/dora-update-markus-junge/institut-aufsicht-prueft-banken-operative_a64ac36f/)

Aufsicht über KI wird breiter. Das Financial Stability Institute der BIS nannte am 18.09.2026 operative und strategische Resilienz als weitere Prüffelder, weil Angreifer Schwach­stel­len schneller finden und Banken weniger Zeit für Abwehr und Reaktion bleibt.

- [#KRITIS](https://qvestcon.com/stichwoerter/i-l/#kritis)
- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Third­Par­ty­Ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#thirdpartymanagement)
- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)

[Quelle: Bank für Inter­na­tio­na­len Zah­lungs­aus­gleich (BIS), Fernando Restoy: Supervising banks in an AI-shaped economy, 18.09.2026 →](https://www.bis.org/speeches/20260918-supervising-banks-ai-shaped-economy)

[Banken](https://qvestcon.com/news/bankenaufsicht/)23.09.2026

### [ESAs mahnen zur Wachsamkeit bei externen Abhän­gig­kei­ten, Cyber­be­dro­hun­gen und Private-Credit-Risiken](https://qvestcon.com/dora-update-markus-junge/esas-mahnen-wachsamkeit-externen-abhaengigkeiten_b64a715d/)

Die Europäischen Auf­sichts­be­hör­den (EBA, EIOPA und ESMA, die ESAs) sehen in ihrem Herbst-Update 2026 externe Abhän­gig­kei­ten, neue Technologien und Private Credit als zentrale Anfäl­lig­kei­ten des EU-Finanzsystems.

- [#EIOPA](https://qvestcon.com/stichwoerter/e-h/#eiopa)
- [#ESMA](https://qvestcon.com/stichwoerter/e-h/#esma)
- [#EBA](https://qvestcon.com/stichwoerter/e-h/#eba)

[Quelle: EBA News →](https://www.eba.europa.eu/publications-and-media/press-releases/esas-call-vigilance-over-external-dependencies-cyber-threats-and-private-credit-risks) Aus dem Englischen übersetzt.

[Kapitalmarkt](https://qvestcon.com/news/kapitalmarkt/)Im Fokus23.09.2026

### [EU-Aufsicht warnt vor externen Abhän­gig­kei­ten und wachsenden Cyberrisiken](https://qvestcon.com/dora-update-markus-junge/eu-aufsicht-warnt-externen-abhaengigkeiten_7e43ec42/)

EBA, EIOPA und ESMA benennen in ihrem Risiko-Update vom 23. September externe Abhän­gig­kei­ten, neue Technologien und private Kreditmärkte als Schwach­stel­len des EU-Finanzsystems. Die Abhängigkeit von IKT-Dienst­leis­tern außerhalb des Europäischen Wirt­schafts­raums kann die Folgen geo­po­li­ti­scher Schocks und Betriebs­stö­run­gen verstärken. Zugleich wachsen die Cyberrisiken durch leis­tungs­fä­hi­gere KI-Modelle.

Für Banken und Versicherer empfiehlt Qvestcon, kritische Dienst­leis­ter­ab­hän­gig­kei­ten und die dazugehörigen Not­fall­an­nah­men im Risikobericht zusam­men­zu­füh­ren. Beim Engagement in privaten Kreditmärkten verdienen Transparenz und Ver­flech­tun­gen besondere Auf­merk­sam­keit. Diese Prüfansätze sind die Einordnung von Qvestcon zur Auf­sichts­mit­tei­lung.

- [#EBA](https://qvestcon.com/stichwoerter/e-h/#eba)
- [#EIOPA](https://qvestcon.com/stichwoerter/e-h/#eiopa)
- [#ESMA](https://qvestcon.com/stichwoerter/e-h/#esma)
- [#DORA](https://qvestcon.com/stichwoerter/d/#dora)
- [#Risi­ko­ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#risikomanagement)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)

[Quelle: EBA, EIOPA und ESMA →](https://www.esma.europa.eu/press-news/esma-news/esas-call-vigilance-over-external-dependencies-cyber-threats-and-private) Aus dem Englischen übersetzt.

BSI-WarnungKritikalität 2 (Gelb)23.09.2026

### Check Point - Angreifer nutzen Schwach­stel­len seit Sommer aus

- **Betroffenes Produkt**: Check Point Spark Firewall, Security Gateway und Security Management Server

- **Gefährdung**: Aktive Ausnutzung

- **Schutz­maß­nah­men**: Patch + Workaround

- **Schwach­stel­len**: CVE-2026-85102 (CVSS 9.8), CVE-2026-93616 (CVSS 9.8)

- **Sachverhalt laut BSI**: Im Laufe des Septembers 2026 wies das IT-Sicher­heits­un­ter­neh­men Check Point auf Schwach­stel­len in verschiedenen Produkten hin [CP26a,b,c]. So auch am 7. September, als der Hersteller ein Advisory für seine Spark Firewall-Serie ver­öf­fent­lichte.

### Weiter lesen

Am 22. September informierte Check Point weiterhin über die Bedrohung für seine Security Management Server-Produkte.

- **Bewertung laut BSI**: Aufgrund ihrer zentralen Bedeutung für die Netz­werk­si­cher­heit von Orga­ni­sa­tio­nen und als häufig erste Ver­tei­di­gungs­li­nie für IT-Systeme sind Firewalls ständig im Fokus von Akteuren aus dem Cyber-Raum. Eine Kom­pro­mit­tie­rung könnte die Firewall als wesentliche Schutz­maß­nahme außer Kraft setzen, sowie die Ausführung von Schadcode und den Zugriff auf zahlreiche IT-Systeme und Daten ermöglichen.

### Weiter lesen

Vor diesem Hintergrund sollten IT- Sicher­heits­ver­ant­wort­li­che Schwach­stel­len in diesen Produkten mit höchster Priorität behandeln und wahlweise Patches und/oder Workarounds schnellst­mög­lich ausrollen. Die Ver­öf­fent­li­chun­gen zu CVE-2026-85102 gehören ebenfalls zu dieser Kategorie. Das durch CVE-2026-93616 bedrohte Produkt Security Management Server dient hingegen als zentrale Verwaltung für das Richtlinien- und Rech­te­ma­nage­ment. Angreifer könnten diese Schwachstelle nutzen, um Code auf verwundbaren Instanzen auszuführen, sich erweiterte Rechte im Netzwerk der Organisation zu verschaffen und so im Rahmen von Lateral Movement weitere Systeme zu kom­pro­mit­tie­ren. Systeme zur Verwaltung von Richtlinien und Rechten sollten daher grundsätzlich so betrieben werden, dass sie nicht über das Internet erreichbar sind. Gleichzeitig zeigt CVE-2026-85102 exemplarisch in diesem Zusammenhang, dass auch kom­pro­mit­tierte Firewalls eine Ausnutzung von CVE-2026-93616 begünstigen können.

- **Empfehlung laut BSI**: Grund­sätz­li­che Empfehlungen zum sicheren Betrieb von IT-Systemen – hierzu zählen insbesondere die Vermeidung einer unnötigen Exposition zum Internet sowie ein effizientes Patch­ma­nage­ment – finden sich in den Basis­maß­nah­men der Cyber­si­cher­heit [ACS18] sowie in der kürzlich ver­öf­fent­lich­ten BITS zu Auswirkungen auf die Cyber­si­cher­heit durch KI [BSI26]. Detaillierte Ausführungen zu den jeweiligen Netz­werk­kom­po­nen­ten können außerdem dem BSI IT- Grundschutz [BSI23a,b] – insb.

### Weiter lesen

Firewalls und VPN-Zugänge – entnommen werden. Weiterhin ist es möglich, dass zum hier beschriebenen Sachverhalt in den kommenden Tagen weitere Ver­öf­fent­li­chun­gen mit IoCs und anderen Hilfsmitteln erscheinen werden. IT-Sicher­heits­ver­ant­wort­li­che sollten daher regelmäßig prüfen, ob neue Erkenntnisse vorliegen und stets sicher­heits­re­le­vante Ver­öf­fent­li­chun­gen vom Hersteller verfolgen. Für Site to Site VPN: Deaktivieren Sie implizite Regeln für VPN und definieren Sie manuell den VPN-Zugriff für UDP/500 und UDP/4500 für die spezifischen Peer-IP-Adressen. ∙ Für Remote Access VPN: Deaktivieren Sie die mit Remote Access VPN implizierten Regeln.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-289157-1032).

- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-289157-1032_bits.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-289157-1032.pdf?__blob=publicationFile&v=2)

[Kapitalmarkt](https://qvestcon.com/news/kapitalmarkt/)Im Fokus23.09.2026

### [ESMA setzt ab 2027 einen Auf­sichts­schwer­punkt auf KI und Tokenisierung](https://qvestcon.com/dora-update-markus-junge/esma-setzt-ab-2027-einen-aufsichtsschwerpunkt_2457b1e1/)

Die ESMA richtet ihre Aufsicht ab 2027 zusätzlich auf digitale Innovation aus. Im Mittelpunkt stehen zunächst der Einsatz künstlicher Intelligenz und die Tokenisierung bei beauf­sich­tig­ten Unternehmen. Der bestehende Schwerpunkt auf Cyberrisiken und ope­ra­tio­nel­ler Resilienz läuft weiter. Das am 23. September ver­öf­fent­lichte Factsheet nennt Governance, Datenqualität und Kundenschutz als Prü­fungs­fel­der.

Für betroffene Banken und Finanz­dienst­leis­ter empfiehlt Qvestcon, kun­den­wirk­same Anwendungen zu erfassen und die zugehörigen Ver­ant­wort­lich­kei­ten und Kon­troll­nach­weise zu prüfen. Diese Empfehlung ist eine fachliche Einordnung; die Mitteilung setzt keine allgemeine neue Umset­zungs­frist für Banken oder Versicherer.

- [#ESMA](https://qvestcon.com/stichwoerter/e-h/#esma)
- [#Regulatorik](https://qvestcon.com/stichwoerter/r-u/#regulatorik)
- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Tokenisierung](https://qvestcon.com/stichwoerter/r-u/#tokenisierung)
- [#Qvestcon](https://qvestcon.com/stichwoerter/m-q/#qvestcon)

[Quelle: ESMA →](https://www.esma.europa.eu/press-news/esma-news/esma-sets-new-supervisory-priority-digital-innovation-2027) Aus dem Englischen übersetzt.

BSI-WarnungAlarmKritikalität 3 (Orange)22.09.2026

### F5 BIG-IP APM - Aktive Ausnutzug einer Zero-Day Schwachstelle

- **Betroffenes Produkt**: F5 BIG-IP Access Policy Manager

- **Gefährdung**: Aktive Ausnutzung

- **Schutz­maß­nah­men**: Patch + Workaround

- **Schwach­stel­len**: CVE-2026-94127 (CVSS 9.8)

- **Sachverhalt laut BSI**: Am 22. September 2026 ver­öf­fent­lichte der Hersteller F5 ein Advisory [F526a] zu einer ausgenutzten Zero- Day Schwachstelle in seinem Produkt BIG-IP Access Policy Manager (APM) zur sicheren Zugriff­steue­rung und Anwen­dungs­zu­griff. Die Schwachstelle mit der Kennung CVE-2026-94127 erlaubt nach Angaben des Herstellers einem entfernten, nicht authen­ti­fi­zier­ten Angreifer die Ausführung von Code auf APM Appliances über maliziösen Datenverkehr unter bestimmten Kon­fi­gu­ra­tio­nen.

### Weiter lesen

Nach dem Common Vulnerability Scoring System (CVSS) wurde die Schwachstelle mit dem Wert 9.8/10 ("kritisch") bewertet. Der Hersteller F5 gibt an, dass die Schwachstelle bereits aktiv ausgenutzt wird.

- **Bewertung laut BSI**: Die Ausnutzung von Schwach­stel­len in Peri­me­ter­sys­te­men gehören zu den üblichen Angriffswegen, um wei­ter­füh­rende Angriffe auf Orga­ni­sa­tio­nen durchzuführen. Ob Ransomware, Datenex­fil­tra­tion, Spionage oder Sabotage, Angreifer können mit durch Schwach­stel­len erlangtem Zugriff auf interne Ressourcen und Dienste geschäfts­kri­ti­sche Prozesse stören.

### Weiter lesen

Per­mi­ter­sys­teme müssen aufgrund der notwendigen Exposition im Internet besonders gehärtet und stets mit höchster Priorität gepatcht werden. Das Produkt BIG-IP APM von F5 ist weit verbreitet (siehe Shadowserver [SHAD26]) und das BSI hatte bereits im März 2026 einen Sicher­heits­hin­weis zu Angriffen auf BIG-IP APM ver­öf­fent­licht [BSI26a]. Ein Proof-of-Concept Exploit ist zum Zeitpunkt der Ver­öf­fent­li­chung nicht öffentlich bekannt, dies kann sich jedoch kurzfristig ändern und weitere Akteure könnten die Schwachstelle aktiv ausnutzen. Die Folgen einer statt­ge­fun­de­nen Ausnutzung können Beein­träch­ti­gun­gen des Regelbetriebs und Schaden für Ihre Organisation bedeuten. Aufgrund der bereits beobachteten Ausnutzung als Zero-Day ist es daher unbedingt notwendig, eine Kom­pro­mit­tie­rung aktiv aus­zu­schlie­ßen, sollte eine betroffene Konfiguration eingesetzt worden sein bzw. werden.

- **Empfehlung laut BSI**: Das BSI empfiehlt Peri­me­ter­sys­teme stets umgehend zu patchen und generelle Her­stel­ler­emp­feh­lun­gen (siehe [F526b]) zur Absicherung von F5 BIG-IP umzusetzen. Des Weiteren sollten sicher­heits­kri­ti­sche Systeme auf Auf­fäl­lig­kei­ten und Anomalien beobachtet werden, um frühzeitig mögliche Zero-Day Ausnutzungen zu detektieren.

### Weiter lesen

Weitere Informationen und empfohlene Maßnahmen zum Umgang mit verkürzten Zeiträumen bis zur Ausnutzung bekannter Schwach­stel­len sowie Zero-Days hat das BSI in einer BITS [BSI26b] zu Auswirkungen auf die Cyber­si­cher­heit durch die Entwicklung im Bereich Künstlicher Intelligenz ver­öf­fent­licht.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-289024-1032).

- [#KRITIS](https://qvestcon.com/stichwoerter/i-l/#kritis)
- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-289024-1032_bits.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-289024-1032.pdf?__blob=publicationFile&v=3)

[Banken](https://qvestcon.com/news/bankenaufsicht/)Im Fokus18.09.2026

### [EBA ver­öf­fent­licht endgültige Leitlinien zum Management von Dritt­par­tei­en­ri­si­ken: ver­hält­nis­mä­ßi­ger, einheitlicher und auf DORA abgestimmt](https://qvestcon.com/dora-update-markus-junge/dora-kritische-oder-wichtige-funktionen_71d61373/)

Im Rahmen ihrer Bemühungen, den eigenen Rege­lungs­rah­men zu vereinfachen, konzentrieren sich die Leitlinien auf Drittparteien-Ver­ein­ba­run­gen, die kritische oder wichtige Funktionen unterstützen. Das sind Funktionen, deren Ausfall die Leistung eines Finanz­un­ter­neh­mens erheblich beein­träch­ti­gen würde.

- [#DORA](https://qvestcon.com/stichwoerter/d/#dora)
- [#KRITIS](https://qvestcon.com/stichwoerter/i-l/#kritis)
- [#Third­Par­ty­Ma­nage­ment](https://qvestcon.com/stichwoerter/r-u/#thirdpartymanagement)
- [#EBA](https://qvestcon.com/stichwoerter/e-h/#eba)

[Quelle: EBA News →](https://www.eba.europa.eu/publications-and-media/press-releases/eba-publishes-its-final-guidelines-management-third-party-risk-delivering-more-proportionate-and) Aus dem Englischen übersetzt.

BSI-WarnungAlarmKritikalität 3 (Orange)15.09.2026

### Cisco Secure Email Gateway - Aktive Ausnutzung einer Zero-Day-Schwachstelle

- **Betroffenes Produkt**: Cisco Secure Email Gateway

- **Gefährdung**: Aktive Ausnutzung

- **Schutz­maß­nah­men**: Patch

- **Schwach­stel­len**: CVE-2026-76461 (CVSS 9.8)

- **Sachverhalt laut BSI**: Am Abend des 14. September 2026 ver­öf­fent­lichte der Netz­werk­aus­rüs­ter Cisco ein Advisory über eine Schwachstelle in seinem Produkt Secure Email Gateway [CISC26a]. Demnach liegt mit CVE-2026-76461 eine Ver­wund­bar­keit im E-Mail Parsing von AsyncOS for Cisco Secure Email Gateway vor, die es Angreifern aufgrund einer unzu­rei­chen­den Validierung von Eingaben bei der Verarbeitung von E-Mails erlauben

- **Bewertung laut BSI**: Für Akteure im Cyber-Raum stellen E-Mail-Infra­struk­tu­ren grundsätzlich lohnenswerte Angriffsziele dar, schließlich kann über diese Systeme Kommunikation mitgelesen oder manipuliert werden. Auch wei­ter­füh­rende Attacken - z.B.

### Weiter lesen

Phishing-Versuche - können initiiert und betriebliche Abläufe gestört werden. Die von Cisco beobachteten Angriffe bestätigen diese her­vor­ge­ho­bene Attraktivität. Da Angreifer bei einer Ausnutzung der Schwachstelle mit Root-Rechten operieren können, muss zudem davon ausgegangen werden, dass sie gleichzeitig in der Lage sind, ihre Spuren auf kom­pro­mit­tier­ten Instanzen zu löschen oder zu verändern. IT-Sicher­heits­ver­ant­wort­li­che sollten daher unverzüglich die von Cisco empfohlenen Schutz­maß­nah­men prüfen und umsetzen. Dies beinhaltet auch eine umfassende Analyse des Systems, um eine womöglich bereits erfolgte Kom­pro­mit­tie­rung proaktiv ausschließen zu können.

- **Empfehlung laut BSI**: Unabhängig vom vorliegenden Sachverhalt empfiehlt Cisco grundsätzlich zu prüfen, ob das Risiko einer Kom­pro­mit­tie­rung von Secure Email Gateway durch zusätzliche Schutz­maß­nah­men minimiert werden kann. Zu diesen Maßnahmen zählen insbesondere: Weitere grund­sätz­li­che Empfehlungen finden sich ebenfalls in den Basis­maß­nah­men der Cyber-Sicherheit [ACS18].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288868-1032).

- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288868-1032.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288868-1032_bits.pdf?__blob=publicationFile&v=4)

Rundschreiben 12/2026 (WA) Wert­pa­pier­auf­sicht15.09.2026

### Erlaub­nis­ver­fah­ren für AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten nach § 22 KAGB

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 12/2026 (WA) beschreibt die Ver­wal­tungs­pra­xis der Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht zum Erlaub­nis­ver­fah­ren für AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (AIF-KVGen) nach § 22 Kapi­tal­an­la­ge­ge­setz­buch (KAGB). Es konkretisiert die Anforderungen an Inhalt und Unterlagen des Erlaub­nis­an­trags nach § 22 Abs. 1 KAGB und behandelt ausgewählte Aspekte der Erlaub­nis­er­tei­lung. Für die antrag­stel­len­den Gesell­schaf­ten schafft es Transparenz über die Ver­wal­tungs­pra­xis und soll die Bear­bei­tungs­zei­ten verkürzen.

Das Rundschreiben richtet sich an Unternehmen, die einen Erlaub­nis­an­trag als AIF-KVG nach § 22 KAGB stellen oder eine solche Antrag­stel­lung beabsichtigen. AIF-KVGen sind Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (KVGen) im Sinne des § 17 KAGB, die mindestens einen Alternativen Invest­ment­fonds (AIF) verwalten oder zu verwalten beabsichtigen. Es gilt einheitlich für interne und externe AIF-KVGen sowie für Gesell­schaf­ten, die vor der Antrag­stel­lung bereits nach § 44 KAGB in Verbindung mit § 2 KAGB registriert sind. Beson­der­hei­ten für bereits registrierte KVGen behandelt es bei den jeweiligen Anforderungen.

Das Rundschreiben gilt ab dem Tag seiner Ver­öf­fent­li­chung. Es ersetzt das „Merkblatt zum Erlaub­nis­ver­fah­ren für eine AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaft nach § 22 KAGB“ vom 24. März 2025. Unberührt bleiben die Anforderungen aus dem „Merkblatt zur Eignung von Geschäfts­lei­tern nach dem KAGB“ und dem „Merkblatt zu der fachlichen Eignung von Mitgliedern von Auf­sichts­or­ga­nen gemäß KAGB“ in der jeweils aktuellen Fassung.

Auf die Einführung folgen zwei Abschnitte. Der erste behandelt die Anforderungen an Inhalt und Unterlagen des Antrags, der zweite ausgewählte Aspekte der Erlaub­nis­er­tei­lung.

### Auszug im Wortlaut der BaFin

- **Ziel**: Dieses Rundschreiben beschreibt die Ver­wal­tungs­pra­xis der Bafin zum Erlaub­nis­ver­fah­ren für AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (AIF-KVGen) nach § 22 Kapi­tal­an­la­ge­ge­setz­buch (KAGB). Es konkretisiert insbesondere die Anforderungen der Bafin an Inhalt und Unterlagen des Erlaub­nis­an­trags nach § 22 Abs. 1 KAGB sowie ausgewählte Aspekte der Erlaub­nis­er­tei­lung.

### Weiter lesen

Ziel ist es, für die antrag­stel­len­den Gesell­schaf­ten Transparenz bezüglich der Ver­wal­tungs­pra­xis der Bafin zu schaffen und Bear­bei­tungs­zei­ten zu verkürzen.

- **Für wen**: Dieses Rundschreiben richtet sich an Unternehmen, die einen Erlaub­nis­an­trag als AIF-KVG nach § 22 KAGB stellen oder eine solche Antrag­stel­lung beabsichtigen. AIF-KVGen sind Kapi­tal­ver­wal­tungs­ge­sell­schaf­ten (KVGen) im Sinne des § 17 KAGB, die mindestens einen Alternativen Invest­ment­fonds (AIF) verwalten oder zu verwalten beabsichtigen.

### Weiter lesen

Das Rundschreiben gilt einheitlich für interne und externe AIF-KVGen sowie für Gesell­schaf­ten, die vor Antrag­stel­lung bereits über eine Registrierung nach § 44 KAGB i. V. m. § 2 KAGB verfügen. Beson­der­hei­ten für bereits registrierte KVGen werden bei den jeweiligen Anforderungen behandelt.

- **Geltung**: Dieses Rundschreiben gilt ab dem Tag seiner Ver­öf­fent­li­chung. Es ersetzt das „Merkblatt zum Erlaub­nis­ver­fah­ren für eine AIF-Kapi­tal­ver­wal­tungs­ge­sell­schaft nach § 22 KAGB“ vom 24. März 2025.

### Weiter lesen

Die Anforderungen aus dem „Merkblatt zur Eignung von Geschäfts­lei­tern nach dem KAGB“ und dem „Merkblatt zu der fachlichen Eignung von Mitgliedern von Auf­sichts­or­ga­nen gemäß KAGB“ in der jeweils aktuellen Fassung bleiben unberührt.

- **Gliederung**:

### 3 Abschnitte

- Einführung
- Anforderungen an Inhalt und Unterlagen
- Ausgewählte Aspekte der Erlaub­nis­er­tei­lung

Maßgeblich ist das Rundschreiben selbst.

- [#BaFin](https://qvestcon.com/stichwoerter/b-c/#bafin)

[Quelle: BaFin Rundschreiben →](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_1226_erlaubnisverfahren_fuer_aif-kapitalverwaltungsgesellschaften_nach_22_kagb.html) [Rundschreiben als PDF](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_1226_erlaubnisverfahren_fuer_aif-kapitalverwaltungsgesellschaften_nach_22_kagb.pdf?__blob=publicationFile&v=5)

Rundschreiben 10/2026 (BA) Ban­ken­auf­sicht14.09.2026

### Bestellung von Verwaltern des Refi­nan­zie­rungs­re­gis­ters gemäß §§ 22e ff. KWG

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 10/2026 (BA) gibt Hinweise zur Bestellung und zur Verlängerung der Bestellung von Verwaltern des Refi­nan­zie­rungs­re­gis­ters gemäß §§ 22e ff. des Kre­dit­we­sen­ge­set­zes (KWG). Es konkretisiert die Anforderungen an diese Verwalter aus Sicht der BaFin und bietet praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen.

Das Rundschreiben richtet sich an Unternehmen, die ein Refi­nan­zie­rungs­re­gis­ter führen möchten, und an die Bewerber um das Amt des Verwalters dieser Refi­nan­zie­rungs­re­gis­ter. Der Begriff „Verwalter“ bezeichnet ein Amt und schließt daher Personen jeglichen Geschlechts sowie den Stell­ver­tre­ter oder die Stell­ver­tre­ter ein. Es gilt ab dem 14.09.2026.

Nach § 22e Abs. 1 Satz 1 KWG ist bei jedem ein Refi­nan­zie­rungs­re­gis­ter führenden Unternehmen ein Verwalter zu bestellen. Aufgabe des Verwalters ist es nach § 22g Abs. 1 KWG, im Interesse der im Refi­nan­zie­rungs­re­gis­ter eingetragenen oder ein­zu­tra­gen­den Über­tra­gungs­be­rech­tig­ten darüber zu wachen, dass das Refi­nan­zie­rungs­re­gis­ter ordnungsgemäß geführt wird. Als Verwalter kann nur eine natürliche Person bestellt werden. Nach § 22e Abs. 2 KWG muss ein Verwalter Unab­hän­gig­keit, vor allem von dem regis­ter­füh­ren­den Unternehmen, Zuver­läs­sig­keit und Sachkunde besitzen. Er darf das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.

Die Gliederung beginnt mit der Einführung und den auf­sicht­li­chen Anforderungen an den Verwalter. Es folgen das Ver­wal­tungs­ver­fah­ren, die ein­zu­rei­chen­den Unterlagen, die Vergütung und der Anspruch auf Aus­la­gen­er­satz, die Gebüh­ren­pflich­tig­keit der Bestellung und der Schutz der eingereichten Daten.

### Auszug im Wortlaut der BaFin

- **Ziel**: Dieses Rundschreiben gibt Hinweise zur Bestellung bzw. zur Verlängerung der Bestellung von Verwaltern des Refi­nan­zie­rungs­re­gis­ters (Verwalter). Das Rundschreiben soll die Anforderungen an diese Verwalter aus Sicht der Bafin kon­kre­ti­sie­ren und praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen bieten.

- **Für wen**: Das Rundschreiben richtet sich an Unternehmen, die ein Refi­nan­zie­rungs­re­gis­ter führen möchten sowie an die Bewerber um das Amt des Verwalters dieser Refi­nan­zie­rungs­re­gis­ter. Der Begriff „Verwalter“ wird als Amt verwendet und schließt daher Personen jeglichen Geschlechts sowie den bzw. die Stell­ver­tre­ter ein.

- **Geltung**: Dieses Rundschreiben gilt ab dem 14.09.2026. Aufsichtliche Anforderungen an den Verwalter 4 Nach § 22e Abs. 1 Satz 1 des Kre­dit­we­sen­ge­set­zes (KWG) ist bei jedem ein Refi­nan­zie­rungs­re­gis­ter führenden Unternehmen ein Verwalter zu bestellen.

### Weiter lesen

Aufgabe des Verwalters ist es nach § 22g Abs. 1 KWG, im Interesse der im Refi­nan­zie­rungs­re­gis­ter eingetragenen oder ein­zu­tra­gen­den Über­tra­gungs­be­rech­tig­ten darüber zu wachen, dass das Refi­nan­zie­rungs­re­gis­ter ordnungsgemäß geführt wird. Als Verwalter kann nur eine natürliche Person bestellt werden. Die Anforderungen an einen Verwalter ergeben sich aus § 22e Abs. 2 KWG. Danach muss ein Verwalter  Unab­hän­gig­keit, insbesondere von dem regis­ter­füh­ren­den Unternehmen,  Zuver­läs­sig­keit,  sowie Sachkunde besitzen und  darf außerdem das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.1

- **Gliederung**:

### 7 Abschnitte

- Einführung
- Aufsichtliche Anforderungen an den Verwalter
- Ver­wal­tungs­ver­fah­ren
- Ein­zu­rei­chende Unterlagen
- Vergütung und Anspruch auf Aus­la­gen­er­satz
- Gebüh­ren­pflich­tig­keit der Bestellung
- Schutz der eingereichten Daten

Maßgeblich ist das Rundschreiben selbst.

- [#BaFin](https://qvestcon.com/stichwoerter/b-c/#bafin)

[Quelle: BaFin Rundschreiben →](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_10_2026_bestellung_verw_refireg_ba.html) [Rundschreiben als PDF](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_10_2026_bestellung_verw_refireg_ba.pdf?__blob=publicationFile&v=4)

Rundschreiben 11/2026 (BA) Ban­ken­auf­sicht14.09.2026

### Bestellung von Treuhändern bei einer Pfand­brief­bank gemäß §§ 7ff. PfandBG

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 11/2026 (BA) gibt Hinweise zur Bestellung und zur Verlängerung der Bestellung von Treuhändern nach dem Pfand­brief­ge­setz (PfandBG). Es konkretisiert die Anforderungen an Treuhänder aus Sicht der BaFin und bietet praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen.

Das Rundschreiben richtet sich an Pfand­brief­ban­ken und an Bewerber um ein Treuhänderamt bei einer Pfand­brief­bank. Der Begriff „Treuhänder“ bezeichnet ein Amt und schließt daher Personen jeglichen Geschlechts sowie den Stell­ver­tre­ter oder die Stell­ver­tre­ter ein. Es gilt ab dem 14.09.2026 und ersetzt die FAQs zur Bestellung und Verlängerung der Bestellung von Treuhändern und Stell­ver­tre­tern bei einer Pfand­brief­bank gemäß §§ 7 ff. PfandBG vom 27.09.2023, geändert am 07.08.2025.

Vor Aufnahme des Pfand­brief­ge­schäfts sind nach § 7 Abs. 1 PfandBG ein Treuhänder und mindestens ein Stell­ver­tre­ter von Amts wegen zu bestellen. Der Treuhänder nimmt die vornehmlich in § 8 PfandBG geregelten Aufgaben wahr, vor allem die Überwachung der jederzeitigen vor­schrifts­mä­ßi­gen Deckung, und zwar im Interesse der Pfand­brief­gläu­bi­ger und der Ver­trags­part­ner von Deri­va­te­ge­schäf­ten nach § 4b PfandBG. Als Treuhänder kann nur eine natürliche Person bestellt werden. Nach § 7 Abs. 2 und 3 PfandBG muss der Treuhänder die erfor­der­li­chen Kenntnisse und Erfahrungen, Unab­hän­gig­keit, vor allem von der Pfand­brief­bank, und Zuver­läs­sig­keit besitzen. Er darf das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.

Nach der Einführung folgen Abschnitte zum Ver­wal­tungs­ver­fah­ren, zu den ein­zu­rei­chen­den Unterlagen, zur Vergütung und zum Anspruch auf Aus­la­gen­er­satz, zur Gebüh­ren­pflich­tig­keit der Bestellung und zum Schutz der eingereichten Daten.

### Auszug im Wortlaut der BaFin

- **Ziel**: Dieses Rundschreiben gibt Hinweise zur Bestellung und Verlängerung der Bestellung von Treuhändern nach dem Pfand­brief­ge­setz (PfandBG). Das Rundschreiben soll die Anforderungen an Treuhänder nach dem PfandBG aus Sicht der Bafin kon­kre­ti­sie­ren und praktische Hil­fe­stel­lun­gen bei der Zusam­men­stel­lung der erfor­der­li­chen Unterlagen bieten.

- **Für wen**: Das Rundschreiben richtet sich an Pfand­brief­ban­ken und Bewerber um ein Treuhänderamt bei einer Pfand­brief­bank. Der Begriff „Treuhänder“ wird als Amt verwendet und schließt daher Personen jeglichen Geschlechts sowie den bzw. die Stell­ver­tre­ter ein.

- **Geltung**: Dieses Rundschreiben gilt ab dem 14.09.2026. Es ersetzt die „Häufig gestellte(n) Fragen (FAQs) zur Bestellung und Verlängerung der Bestellung von Treuhändern und Stell­ver­tre­tern bei einer Pfand­brief­bank gemäß §§ 7 ff. des Pfand­brief­ge­set­zes (PfandBG)“ vom 27.09.2023, geändert am 07.08.2025, Geschäfts­zei­chen BA 53-FR 2613/00001#00034.

### Weiter lesen

Aufsichtliche Anforderungen an den Treuhänder 4 Vor Aufnahme des Pfand­brief­ge­schäfts ist nach § 7 Abs. 1 PfandBG ein Treuhänder und mindestens ein Stell­ver­tre­ter von Amts wegen zu bestellen. Der Treuhänder nimmt seine vornehmlich in § 8 PfandBG geregelten Aufgaben - insbesondere die Überwachung der jederzeitigen vor­schrifts­mä­ßi­gen Deckung - im Interesse der Pfand­brief­gläu­bi­ger und Ver­trags­part­ner von Deri­va­te­ge­schäf­ten nach § 4b PfandBG wahr. Als Treuhänder kann nur eine natürliche Person bestellt werden. Die Anforderungen an einen Treuhänder ergeben sich aus § 7 Abs. 2 und 3 PfandBG. Danach muss ein Treuhänder  die erfor­der­li­chen Kenntnisse und Erfahrungen,  Unab­hän­gig­keit, insbesondere von der Pfand­brief­bank, und  Zuver­läs­sig­keit besitzen und darf außerdem  das 75. Lebensjahr noch nicht vollendet haben bzw. zeitnah vollenden.

- **Gliederung**:

### 6 Abschnitte

- Einführung
- Ver­wal­tungs­ver­fah­ren
- Ein­zu­rei­chende Unterlagen
- Vergütung und Anspruch auf Aus­la­gen­er­satz
- Gebüh­ren­pflich­tig­keit der Bestellung
- Schutz der eingereichten Daten

Maßgeblich ist das Rundschreiben selbst.

- [#BaFin](https://qvestcon.com/stichwoerter/b-c/#bafin)

[Quelle: BaFin Rundschreiben →](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_11_2026_bestellung_treuhhaender_pfandbrief.html) [Rundschreiben als PDF](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_11_2026_bestellung_treuhhaender_pfandbrief.pdf?__blob=publicationFile&v=2)

BSI-WarnungKritikalität 2 (Gelb)14.09.2026

### GitLab - Schwach­stel­len bereits kurz nach Ver­öf­fent­li­chung im Fokus von Angreifern

- **Betroffenes Produkt**: GitLab Community Edition und Enterprise Edition

- **Gefährdung**: Aktive Ausnutzung

- **Schutz­maß­nah­men**: Patch

- **Schwach­stel­len**: CVE-2026-85706 (CVSS 10.0), CVE-2026-87719 (CVSS 9.9)

- **Sachverhalt laut BSI**: Am 10. September 2026 ver­öf­fent­lichte GitLab ein Advisory mit Informationen zu verschiedenen Schwach­stel­len in seiner gleichnamigen DevOps-Plattform [GITL26], [WID26]. Hierin machte das Unternehmen darauf aufmerksam, dass sowohl Enterprise und Community-Edition von GitLab durch insgesamt 18 Sicher­heits­lü­cken angreifbar sind.

### Weiter lesen

Gemäß CVSS weisen diese Ver­wund­bar­kei­ten 2 mal kritische, 6 mal hohe, 9 mal mittlere und einmal einen niedrigen Schweregrad(e) auf.

- **Bewertung laut BSI**: Aufgrund der hohen Verbreitung und mitunter sensitiver Informationen, die in Repositories enthalten sein können, stellen insbesondere öffentlich erreichbare GitLab-Instanzen attraktive Ziele für Cyber-Angriffe dar. Vorliegende Berichte über eine Aus­nutz­bar­keit mittels eines einzelnen http-Requests könnten zudem dafür sorgen, dass kurzfristig und großflächig Angriffs­ver­su­che auf Basis von CVE-2026-85706 stattfinden oder bereits stattgefunden haben.

### Weiter lesen

Zwar weist der Hersteller in diesem Zusammenhang darauf hin, dass eine Ausnutzung hier nur "unter bestimmten Bedingungen" möglich ist, da diese jedoch nicht weiter spezifiziert werden, muss davon ausgegangen werden, dass zahlreiche exponierte GitLab-Systeme potenziell verwundbar sind. Das kurze Zeitfenster zwischen Bekanntgabe der Schwachstelle durch den Hersteller und den ersten Berichten über Angriffs­ver­su­che könnte weiterhin dazu führen, dass viele dieser Angriffs­ver­su­che erfolgreich sind, weil die benötigten Patches noch nicht installiert worden sind. Gleichzeitig sollten IT-Sicher­heits­ver­ant­wort­li­che nicht nur die als "kritisch" eingestuften Sicher­heits­lü­cken sichten. Auch die übrigen Ver­wund­bar­kei­ten könnten von Akteuren genutzt werden, um Cyber-Angriffe durchzuführen.

- **Empfehlung laut BSI**: Der Zugriff auf Web­an­wen­dun­gen sollte stets möglichst restriktiv gestaltet sein. Hierzu zählen die Basis­maß­nah­men der IT-Sicherheit, wie eine grundlegende Einschränkung der Erreich­bar­keit von IT-Systemen aus dem Internet.

### Weiter lesen

Sofern eine Exponierung unerlässlich ist, sollten diese Systeme beim Patch­ma­nage­ment stets mit höchster Priorität behandelt werden. Weitere Informationen finden sich auch im BSI IT-Grundschutz [ITGS23]. Weiterhin sollten IT-Sicher­heits­ver­ant­wort­li­che regelmäßig prüfen, ob neue Hinweise zum hier beschriebenen Sachverhalt ver­öf­fent­licht werden – hierzu zählen insbesondere Indicators of Compromise, mit deren Hilfe eine eigene Infektion aus­ge­schlos­sen werden kann.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288736-1032).

- [#KRITIS](https://qvestcon.com/stichwoerter/i-l/#kritis)
- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288736-1032.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288736-1032_bits.pdf?__blob=publicationFile&v=3)

[DORA](https://qvestcon.com/news/dora-ikt/)11.09.2026

### [FSB veranstaltet Round Table zur Zusam­men­ar­beit von öffentlichem und privatem Sektor für mehr operationale Resilienz](https://qvestcon.com/dora-update-markus-junge/fsb-veranstaltet-round-table-zusammenarbeit_e3039416/)

Der Round Table untersucht, wie sich die Zusam­men­ar­beit von öffentlichem und privatem Sektor gestalten und anwenden lässt, um bedeutende operative Störungen vorzubereiten und zu bewältigen.

- [#FSB](https://qvestcon.com/stichwoerter/e-h/#fsb)

[Quelle: Financial Stability Board →](https://www.fsb.org/2026/09/fsb-hosts-roundtable-on-public-private-sector-collaboration-to-strengthen-operational-resilience/) Aus dem Englischen übersetzt.

[Cyber](https://qvestcon.com/news/cyber/)11.09.2026

### [Cyber Resilience Act: Meldepflicht startet](https://qvestcon.com/dora-update-markus-junge/cyber-resilience-act-meldepflicht-startet_68e11ec1/)

Für Hersteller von Produkten mit digitalen Elementen gelten auf dem Binnenmarkt der EU ab dem 11. September 2026 die Mel­de­pflich­ten des CRA. Hersteller müssen aktiv ausgenutzte Schwach­stel­len sowie schwer­wie­gende Sicher­heits­vor­fälle melden.

- [#CRA](https://qvestcon.com/stichwoerter/b-c/#cra)
- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#Meldewesen](https://qvestcon.com/stichwoerter/m-q/#meldewesen)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI Nachrichten →](https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2026/260911_CRA_Meldepflicht_Schwachstellen.html)

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)10.09.2026

### [Ray-Ban Meta AI Glasses - HmbBfDI legt technischen und daten­schutz­recht­li­chen Prüfbericht vor](https://qvestcon.com/dora-update-markus-junge/ray-ban-meta-ai-glasses-hmbbfdi_bf57882a/)

Auf den ersten Blick erscheinen die Ray-Ban Meta AI Glasses wie ein herkömmliches Bril­len­ge­stell. Doch in ihnen steckt viel mehr: eine unauffällige Kamera, Lautsprecher, mehrere Mikrofone und ein KI-Assistent.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Datenschutz](https://qvestcon.com/stichwoerter/d/#datenschutz)
- [#Daten­schutz­auf­sicht](https://qvestcon.com/stichwoerter/d/#datenschutzaufsicht)

[Quelle: Daten­schutz­auf­sicht Hamburg →](https://datenschutz-hamburg.de/news/ray-ban-meta-ai-glasses-hmbbfdi-legt-technischen-und-datenschutzrechtlichen-pruefbericht-vor)

[Kapitalmarkt](https://qvestcon.com/news/kapitalmarkt/)Im Fokus10.09.2026

### [Geopolitische und wirt­schaft­li­che Ver­wund­bar­kei­ten bleiben hinter dem starken Optimismus der Anleger verborgen](https://qvestcon.com/dora-update-markus-junge/geopolitische-wirtschaftliche-verwundbarkeiten_7ff982f9/)

Die ESMA hat ihren zweiten Risikobericht 2026 ver­öf­fent­licht. Die Märkte blieben wider­stands­fä­hig, doch überzogene Bewertungen im Tech­no­lo­gie­sek­tor und erhöhte geopolitische Spannungen belasten diese Wider­stands­fä­hig­keit, bei anhaltender Inflation und schwächerem Wachstum.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#ESMA](https://qvestcon.com/stichwoerter/e-h/#esma)

[Quelle: ESMA News →](https://www.esma.europa.eu/press-news/esma-news/ongoing-geopolitical-and-economic-vulnerabilities-masked-strong-investor) Aus dem Englischen übersetzt.

BSI-WarnungKritikalität 2 (Gelb)09.09.2026

### SAP - Kritische Schwach­stel­len bedrohen verschiedene Anwendungen

- **Betroffenes Produkt**: diverse SAP Produkte

- **Gefährdung**: Kritische Schwachstelle

- **Schutz­maß­nah­men**: Patch

- **Schwach­stel­len**: CVE-2026-44756 (CVSS 10.0), CVE-2026-58240 (CVSS 9.8), CVE-2026-66768 (CVSS 9.0)

- **Sachverhalt laut BSI**: Am 8. September 2026 ver­öf­fent­lichte SAP turnusgemäß Informationen zu Schwach­stel­len und Patches in seinen Produkten im Rahmen des monatlichen Patchdays [SAP26]. Hierin weist das Unternehmen auf insgesamt 19 verschiedene Schwach­stel­len hin, die verschiedene Produkte und Bibliotheken betreffen.

- **Bewertung laut BSI**: SAP-Systeme finden sich in zahlreichen deutschen Orga­ni­sa­tio­nen - sowohl in internen Netzen als auch in exponierten Umgebungen. Da diese Anwendungen in der Regel zur Steuerung von Betriebs­pro­zes­sen genutzt werden, stellen sie attraktive Ziele für Cyber-Angriffe dar: Akteure können Vorgänge und Daten in Orga­ni­sa­tio­nen ausspionieren oder sabotieren.

### Weiter lesen

Auch ist eine Ausweitung der Angriffe auf weitere IT-Systeme (Lateral Movement) denkbar. Einige der im September geschlossenen Sicher­heits­lü­cken stellen in diesem Zusammenhang geeignete Methoden dar, um die o.g. Ziele zu erreichen. Insbesondere CVE-2026-44756 "OVERPASS" kann hierfür ein initialer Angriffs­vek­tor sein, der Tätern einen Zugriff auf extern erreichbare SAP-Systeme und die Durchführung wei­ter­füh­ren­der Operationen ermöglicht. Auch die verschiedenen NetWeaver-Schwach­stel­len könnten von Angreifern genutzt werden, insbesondere dann, wenn eine Exponierung zum Internet existiert. So ist wahlweise eine Ausnutzung einzelner oder eine Verkettung verschiedener Ver­wund­bar­kei­ten in diesem Produkt denkbar. Die Entdecker der Schwachstelle haben selbst einen Scan zur Ver­wund­bar­keit "OVERPASS" durchgeführt und weltweit über 10.000 öffentlich erreichbare IP-Adressen mit SAP-Web­schnitt­stel­len gefunden, die potentiell verwundbar sein könnten [ONA26a].

- **Empfehlung laut BSI**: Auch beim Betrieb von SAP-Systemen sollten die Basis­maß­nah­men der Cyber-Sicherheit berück­sich­tigt und stets die Her­stel­ler­emp­feh­lun­gen zur Absicherung der Produkte umgesetzt werden. Hierzu zählt insbesondere die Vermeidung einer unnötigen Exposition zum Internet, die Härtung der Systeme im Allgemeinen, ein umfassendes Monitoring und schnelles Patchen [ACS26].

### Weiter lesen

Pro­dukt­spe­zi­fi­sche Empfehlungen können dem IT-Grundschutz entnommen werden [BSI23]. Weitere Informationen und Empfehlungen zum Umgang mit den Auswirkungen auf die Cyber­si­cher­heit durch die Entwicklung im Bereich Künstlicher Intelligenz finden Sie in unserer BITS [BSI26].

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288588-1032).

- [#KRITIS](https://qvestcon.com/stichwoerter/i-l/#kritis)
- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288588-1032_bits.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288588-1032.pdf?__blob=publicationFile&v=2)

[Cyber](https://qvestcon.com/news/cyber/)09.09.2026

### [KI aus China? Für die deutsche Wirtschaft praktisch kein Thema](https://qvestcon.com/dora-update-markus-junge/ki-china-fuer-deutsche-wirtschaft-praktisch_16da8bb8/)

Chinesische KI-Anwendungen kommen in den Unternehmen kaum zum Einsatz US-Anbieter bauen ihren Vorsprung weiter aus Bitkom ver­öf­fent­licht Studie zum KI-Einsatz in der deutschen Wirtschaft am 14. September close Berlin, 09. September 2026 - Chinesische KI-Modelle bestimmen seit Monaten mit Leis­tungs­sprün­gen und geringen Kosten, aber auch mit Fragezeichen hinsichtlich Datenschutz …

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Datenschutz](https://qvestcon.com/stichwoerter/d/#datenschutz)
- [#Cyber­si­cher­heit](https://qvestcon.com/stichwoerter/b-c/#cybersicherheit)
- [#Bitkom](https://qvestcon.com/stichwoerter/b-c/#bitkom)

[Quelle: Bitkom — Digi­tal­ver­band Deutschland →](https://www.bitkom.org/Presse/Presseinformation/KI-aus-China-fuer-deutsche-Wirtschaft-kein-Thema)

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)07.09.2026

### [Daten­schutz­be­hör­den wollen gestalten – 4. Stra­te­gie­klau­sur der DSK](https://qvestcon.com/dora-update-markus-junge/datenschutzbehoerden-wollen-gestalten-4_61c8e1ae/)

Die strategische Ausrichtung der Daten­schutz­kon­fe­renz und die Bedeutung des Datenschutzes in der digitalen Trans­for­ma­tion standen im Zentrum der vierten Stra­te­gie­klau­sur der Daten­schutz­auf­sichts­be­hör­den des Bundes und der Länder vom 3. bis 5. September 2026 in Speyer.

- [#Datenschutz](https://qvestcon.com/stichwoerter/d/#datenschutz)
- [#Daten­schutz­auf­sicht](https://qvestcon.com/stichwoerter/d/#datenschutzaufsicht)

[Quelle: Daten­schutz­auf­sicht Rheinland-Pfalz →](https://www.datenschutz.rlp.de/service/aktuelles/detail/datenschutzbehoerden-wollen-gestalten-4-strategieklausur-der-dsk)

BSI-WarnungKritikalität 2 (Gelb)04.09.2026

### Deutsche Institutionen über TerminalFix-Kampagne kom­pro­mit­tiert

- **Schutz­maß­nah­men**: hin:

- **Sachverhalt laut BSI**: Im August 2026 wurde das Bundesamt für Sicherheit in der Infor­ma­ti­ons­tech­nik (BSI) über die Kom­pro­mit­tie­rung des Netzwerks einer staatlichen Institution informiert. Anschließende Analysen zeigen, dass der Tathergang mit Beobachtungen von mehrstufigen Angriffen übereinstimmt, die Microsoft kürzlich als TerminalFix-Kampagne in seinem Blog vorgestellt hatte [MS26].

### Weiter lesen

Der Ablauf dieser Attacken stellt sich basierend auf dem Microsoft Blog sowie dem BSI bekannten Erkenntnissen wie folgt dar: Inter­net­nut­zer rufen eine kom­pro­mit­tierte Webseite auf, auf die sie z.B. mittels Phishing/Social- Engineering geführt werden oder von Nutzern regelmäßig besucht werden (Water-Holing). Dort fordert man sie dazu auf, eine CAPTCHA Prüfung auszuführen. Dabei wird suggeriert, dass das Ausführen eines Befehls in Windows Terminal oder PowerShell notwendig ist. Er wird hierzu ein schädlicher PowerShell-Befehl in die Zwi­schen­ab­lage kopiert, der dann vom Nutzer als Befehl ausgeführt werden muss. Der schädliche Befehl lädt ein ZIP-Archiv herunter, entpackt es und führt dieses aus. Zeitgleich wird die angeblich erfolgreiche Bearbeitung des o.g. CAPTCHAs angezeigt, um Misstrauen vonseiten des Opfers zu verhindern. BSI-IT-Sicher­heits­in­for­ma­tion 1. 2.

- **Bewertung laut BSI**: Die beobachteten TerminalFix-Angriffe stellen eine Wei­ter­ent­wick­lung der bereits bekannten ClickFix-Attacken dar. Während Letztere in der Vergangenheit in der Regel lediglich einzelne Rechner kom­pro­mit­tier­ten, besteht TerminalFix eine weitere Möglichkeit, tiefer in Netzwerke einzudringen sowie Ver­trau­lich­keit, Verfügbarkeit und Integrität der IT ganzer Orga­ni­sa­tio­nen zu beein­träch­ti­gen.

### Weiter lesen

Für IT-Sicher­heits­ver­ant­wort­li­che ergibt sich somit die Her­aus­for­de­rung, beide Angriffs­tech­ni­ken unterscheiden zu können und bei Vorfällen passende Gegen­maß­nah­men anzustoßen. Nach derzeitigen Erkenntnissen wird die aktuelle Kampagne von Tätern aus dem Cybercrime-Bereich durchgeführt. Diese handeln oppor­tu­nis­tisch und sind aus­schließ­lich finanziell motiviert. Ein Zusammenhang mit staatlichen bzw. politisch motivierten Akteuren konnte bislang nicht hergestellt werden. Das für das Captcha verwendete Javascript konnte in historischen Daten auf mehreren Hundert Webseiten festgestellt werden. Die Ransomware und Leak-Seite Rhysida wird der finanziell motivierten Gruppe Vice Spider (aka Vice Society, White Nefas, White Hekate, DEV-0832, Vanilla Tempest) zugeordnet. Nach Kenntnislage des BSI ist die Gruppe seit mindestens Mitte 2021 aktiv. Anfänglich nutzen die Angreifer die Leak-Seite Vice Society und eine Vielzahl von Ransomware- Familien, welche zumeist nicht von der Gruppe selbst entwickelt wurden.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI.

- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-287419-1032_bits.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-287419-1032.pdf?__blob=publicationFile&v=2)

BSI-WarnungAlarmKritikalität 3 (Orange)02.09.2026

### SonicWall SMA1000 - Schwach­stel­len werden aktiv ausgenutzt

- **Betroffenes Produkt**: SonicWall SMA1000 - Modelle 6210, 7210 und 8200v

- **Gefährdung**: Aktive Ausnutzung

- **Schutz­maß­nah­men**: Patch

- **Schwach­stel­len**: CVE-2026-83548 (CVSS 10.0), CVE-2026-83549 (CVSS 7.8)

- **Sachverhalt laut BSI**: Das IT-Unternehmen SonicWall ver­öf­fent­lichte am Abend des 1. September 2026 ein Advisory zu zwei Schwach­stel­len, die seine SMA1000 Produktserie betreffen [SW26]. Angreifer könnten die Sicher­heits­lü­cken

- **Bewertung laut BSI**: Peri­me­ter­sys­teme stellen seit jeher beliebte Ziele für Angreifer dar, da sie Akteuren im Falle einer Kom­pro­mit­tie­rung zahlreiche Optionen für wei­ter­füh­rende Angriffe (u.a. Lateral Movement) bieten.

### Weiter lesen

Dies unterstreicht auch der vorliegende Sachverhalt, bei dem der Hersteller auf eine beobachtete Ausnutzung hinweist. Betreiber sollten diese Systeme daher im Patch­ma­nage­ment priorisieren und im Rahmen der Basis­maß­nah­men der Cyber-Sicherheit möglichst restriktiv konfigurieren. SonicWall SMA1000-Kunden müssen davon ausgehen, dass auch auf ihre IT-Systeme bereits Angriffe stattgefunden haben, sofern dies nicht durch die eine umfassende Analyse aus­ge­schlos­sen werden kann. Im Hinblick auf das Patch­ma­nage­ment sollte gleichzeitig vermieden werden, das Ausrollen von Updates aus­schließ­lich an der Bewertung nach CVSS auszurichten: Zwar wird die Kritikalität bei CVE-2026-83549 mit 7.8 von 10 "nur" als hoch bewertet, die mögliche Verkettung beider Schwach­stel­len zu einer Exploit-Chain steigert das Bedro­hungs­po­ten­zial jedoch deutlich, da die für CVE-2026-83549 benötigte Authen­ti­sie­rung auch über CVE-2026-83548 erreicht werden kann.

- **Empfehlung laut BSI**: Perimeter-Systeme sollten im Allgemeinen mit höchst­mög­li­cher Sorgfalt konfiguriert und betrieben werden. Das BSI empfiehlt IT-Sicher­heits­ver­ant­wort­li­chen daher, die Vorgaben des BSI IT-Grundschutz umsetzen.

### Weiter lesen

Bezogen auf Firewalls ergibt sich hierbei unter anderem die Anforderung, den Zugriff auf Admi­nis­tra­ti­ons- und Manage­ment­zu­gänge möglichst restriktiv zu handhaben – siehe IT-Grund­schutz­bau­stein NET.3.2 [BSI23]. Des Weiteren empfiehlt das BSI, die Best Practices zur Absicherung der Appliance des Herstellers umzusetzen, die im Admi­nis­tra­tion Guide [SW25] zu finden sind.

Kennzeichnung TLP:CLEAR, Weitergabe ohne Einschränkung. Auszug im Wortlaut des BSI (BITS-H Nr. 2026-288433-1032).

- [#Schwachstelle](https://qvestcon.com/stichwoerter/r-u/#schwachstelle)
- [#BSI](https://qvestcon.com/stichwoerter/b-c/#bsi)

[Quelle: BSI →](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288433-1032_bits.html) [Warnung als PDF](https://www.bsi.bund.de/SharedDocs/Cybersicherheitswarnungen/DE/2026/2026-288433-1032.pdf?__blob=publicationFile&v=2)

[Cyber](https://qvestcon.com/news/cyber/)Im Fokus31.08.2026

### [FSB-Vorsitzender warnt vor Risiken durch Frontier-KI-Modelle](https://qvestcon.com/dora-update-markus-junge/fsb-vorsitzender-warnt-risiken-durch-frontier_e090f84d/)

Die möglichen Auswirkungen von Frontier-KI auf das Cyberrisiko sind laut dem FSB-Vorsitzenden Andrew Bailey das unmit­tel­barste Problem für das Finanzsystem.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#FSB](https://qvestcon.com/stichwoerter/e-h/#fsb)

[Quelle: Financial Stability Board →](https://www.fsb.org/2026/08/fsb-chair-warns-of-risks-arising-from-frontier-artificial-intelligence-ai-models/) Aus dem Englischen übersetzt.

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)31.08.2026

### [Deutsche Kre­dit­wirt­schaft: Europäische Cloud- und KI-Angebote fördern, ohne Anbie­ter­wahl­frei­heit ein­zu­schrän­ken](https://qvestcon.com/dora-update-markus-junge/deutsche-kreditwirtschaft-europaeische-cloud-ki_68fb113b/)

Die Europäische Kommission will mit ihren Vorschlägen für einen Cloud and AI Development Act (CADA) europäische Cloud-, KI- und Rechen­zen­trums­ka­pa­zi­tä­ten stärken und strategische Abhän­gig­kei­ten reduzieren.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Cloud](https://qvestcon.com/stichwoerter/b-c/#cloud)
- [#BVR](https://qvestcon.com/stichwoerter/b-c/#bvr)

[Quelle: BVR — Bundesverband der Deutschen Volksbanken und Raiff­ei­sen­ban­ken →](https://www.bvr.de/Presse/Deutsche_Kreditwirtschaft/Deutsche_Kreditwirtschaft_Europaeische_Cloud_und_KI_Angebote_foerdern_ohne_Anbieterwahlfreiheit_einzuschraenken)

[Banken](https://qvestcon.com/news/bankenaufsicht/)Im Fokus31.08.2026

### [Schreiben des FSB-Vorsitzenden an die G20-Finanz­mi­nis­ter und Zen­tral­bank­gou­ver­neure, August 2026](https://qvestcon.com/dora-update-markus-junge/schreiben-des-fsb-vorsitzenden-an-g20_59e56594/)

In seinem Schreiben an die Finanz­mi­nis­ter und Zen­tral­bank­gou­ver­neure der G20 warnt Andrew Bailey, dass die Märkte für eine mögliche ungeordnete Korrektur anfällig bleiben. Er mahnt auch zu den Risiken, die von Frontier-KI-Modellen ausgehen.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#FSB](https://qvestcon.com/stichwoerter/e-h/#fsb)

[Quelle: Financial Stability Board →](https://www.fsb.org/2026/08/fsb-chairs-letter-to-g20-finance-ministers-and-central-bank-governors-august-2026/) Aus dem Englischen übersetzt.

[Banken](https://qvestcon.com/news/bankenaufsicht/)26.08.2026

### [EBA konsultiert zu Entwürfen technischer Standards für das operationelle Risi­ko­ma­nage­ment der Institute](https://qvestcon.com/dora-update-markus-junge/eba-konsultiert-entwuerfen-technischer-standards_796e7377/)

Die EBA hat eine öffentliche Konsultation zu Entwürfen technischer Regu­lie­rungs­stan­dards (RTS) gestartet. Sie legen den Rahmen für das Management ope­ra­tio­nel­ler Risiken fest, den Institute nach Artikel 323 der Verordnung über Eigen­mit­tel­an­for­de­run­gen (CRR3) haben müssen.

- [#Eigenmittel](https://qvestcon.com/stichwoerter/e-h/#eigenmittel)
- [#EBA](https://qvestcon.com/stichwoerter/e-h/#eba)

[Quelle: EBA News →](https://www.eba.europa.eu/publications-and-media/press-releases/eba-consults-draft-technical-standards-institutions-operational-risk-management) Aus dem Englischen übersetzt.

Rundschreiben 09/2026 (WA) Wert­pa­pier­auf­sicht24.08.2026

### WpI MaRisk

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 09/2026 (WA) zeigt einen flexiblen und praxisnahen Rahmen für die Ausgestaltung der Geschäfts­or­ga­ni­sa­tion und des Risi­ko­ma­nage­ments der Wert­pa­pier­in­sti­tute auf. Grundlage sind die §§ 13, 20 und 28 sowie das 5. Kapitel, Abschnitt 1 des Wert­pa­pier­in­sti­tuts­ge­set­zes (WpIG), vor allem die §§ 38, 39, 40, 41, 43, 44 und 45 WpIG. Hinzu kommen die §§ 80 und 81 des Wert­pa­pier­han­dels­ge­set­zes (WpHG) und die Delegierte Verordnung (EU) 2017/565, hier vor allem die Art. 21 bis 25.

Das Rundschreiben setzt zwei EBA-Leitlinien um, soweit sie das Risi­ko­ma­nage­ment der Wert­pa­pier­in­sti­tute betreffen: die Leitlinien zur internen Governance gemäß der Richtlinie (EU) 2019/2034 (EBA/GL/2021/14) und die Leitlinien zur Eignung von Mitgliedern des Lei­tungs­or­gans und Inhabern von Schlüs­sel­funk­tio­nen (EBA/GL/2021/06, ESMA35-36-2319).

Die Beachtung der Anforderungen soll entsprechend § 5 Absatz 1 Satz 3 WpIG dazu beitragen, Missständen im Wert­pa­pier­we­sen ent­ge­gen­zu­wir­ken, welche die Sicherheit der anvertrauten Ver­mö­gens­werte gefährden, die ord­nungs­mä­ßige Durchführung der erbrachten Wert­pa­pier­dienst­leis­tun­gen, Wert­pa­pier­ne­ben­dienst­leis­tun­gen oder Neben­ge­schäfte beein­träch­ti­gen oder erhebliche Nachteile für die Gesamt­wirt­schaft herbeiführen können. Die Wert­pa­pier­in­sti­tute müssen die Anforderungen zugleich mit der Maßgabe einhalten, die Interessen der Wert­pa­pier­dienst­leis­tungs­kun­den zu schützen.

Die Anforderungen richten sich an Mittlere und Kleine Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 16 und 17 WpIG ein­schließ­lich deren Zweig­nie­der­las­sun­gen im Ausland. Auf Große Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 18 WpIG finden sie keine Anwendung. Für diese gilt der gesetzliche Auf­sichts­rah­men nach § 4 WpIG, also unverändert die §§ 25a und 25b des Gesetzes über das Kreditwesen (KWG) und die Anforderungen, die diese Vorschriften kon­kre­ti­sie­ren, so das Rundschreiben 06/2026 (BA) zu den Min­dest­an­for­de­run­gen an das Risi­ko­ma­nage­ment (MaRisk).

Die Gliederung beginnt mit den Abschnitten AT 1 bis AT 9: Ziel des Rund­schrei­bens und Gel­tungs­be­ginn, Anwen­dungs­be­reich und Begriffs­de­fi­ni­tion, Verantwortung der Geschäfts­lei­ter und des Auf­sichts­or­gans, allgemeine Anforderungen an das Risi­ko­ma­nage­ment, Orga­ni­sa­ti­ons­richt­li­nien, Dokumentation, Ressourcen, Anpas­sungs­pro­zesse und Auslagerung. Es folgen BT 1 mit den besonderen Anforderungen an interne Kon­troll­me­cha­nis­men, BTH 1 und BTH 2 zu Funk­ti­ons­tren­nung und zu den Prozessen im Han­dels­ge­schäft, BTR 1 bis BTR 4 zu den Risiken aus laufender Tätigkeit, den sonstigen Risiken, den Liqui­di­täts­ri­si­ken und dem Risiko einer ungeordneten Abwicklung sowie BT 2 zur Risi­ko­be­richt­erstat­tung.

### Auszug im Wortlaut der BaFin

- **Ziel**: Dieses Rundschreiben zeigt einen flexiblen und praxisnahen Rahmen für die Ausgestaltung der Geschäfts­or­ga­ni­sa­tion und des Risi­ko­ma­nage­ments der Wert­pa­pier­in­sti­tute auf der Grundlage der folgenden Rechts­grund­la­gen auf: §§ 13, 20, 28, 5. Kapitel, Abschnitt 1 des Wert­pa­pier­in­sti­tuts­ge­set­zes (WpIG) - insbesondere §§ 38, 39, 40, 41, 43, 44 und 45 WpIG sowie §§ 80, 81 Wert­pa­pier­han­dels­ge­setz (WpHG) und der Delegierten Verordnung (EU) 2017/565 (Del. VO) - insbesondere Art. 21 - 25 Del.

### Weiter lesen

VO. In dem Rundschreiben sind folgende EBA-Leitlinien umgesetzt, soweit sie das Risi­ko­ma­nage­ment der Wert­pa­pier­in­sti­tute betreffen:  Leitlinien zur internen Governance gemäß der Richtlinie (EU) 2019/2034 (EBA/GL/2021/14)  Eignung von Mitgliedern des Lei­tungs­or­gans und Inhabern von Schlüs­sel­funk­tio­nen (EBA/GL/2021/06, ESMA35-36-2319). Die Beachtung der in diesem Rundschreiben dargelegten Anforderungen durch die Wert­pa­pier­in­sti­tute soll zudem entsprechend § 5 Absatz 1 Satz 3 WpIG dazu beitragen, Missständen im Wert­pa­pier­we­sen ent­ge­gen­zu­wir­ken, welche die Sicherheit der anvertrauten Ver­mö­gens­werte gefährden, die ord­nungs­mä­ßige Durchführung der erbrachten Wert­pa­pier­dienst­leis­tun­gen, Wert­pa­pier­ne­ben­dienst­leis­tun­gen oder Neben­ge­schäfte beein­träch­ti­gen oder erhebliche Nachteile für die Gesamt­wirt­schaft herbeiführen könnten. Die Anforderungen sind darüber hinaus mit der Maßgabe einzuhalten, die Interessen der Wert­pa­pier­dienst­leis­tungs­kun­den zu schützen.

- **Für wen**: Die Anforderungen dieses Rund­schrei­bens richten sich an Mittlere und Kleine Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 16 und 17 WpIG ein­schließ­lich deren Zweig­nie­der­las­sun­gen im Ausland. Die in diesem Rundschreiben dargelegten Anforderungen finden für Große Wert­pa­pier­in­sti­tute keine Anwendung.

### Weiter lesen

Große Wert­pa­pier­in­sti­tute Für Große Wert­pa­pier­in­sti­tute im Sinne von § 2 Absatz 18 WpIG ist der gesetzliche Auf­sichts­rah­men gemäß § 4 WpIG zugrunde zu legen. Für diese Wert­pa­pier­in­sti­tute gelten somit unverändert die §§ 25a und 25b des Gesetzes über das Kreditwesen (KWG) und die diese Vorschriften kon­kre­ti­sie­ren­den Anforderungen (vgl. Rundschreiben 06/2026 (BA) – Min­dest­an­for­de­run­gen an das Risi­ko­ma­nage­ment – MaRisk).

- **Gliederung**:

### 17 Abschnitte

- AT 1 ZIEL DES RUND­SCHREI­BENS UND GEL­TUNGS­BE­GINN
- AT 2 ANWEN­DUNGS­BE­REICH UND BEGRIFFS­DE­FI­NI­TION
- AT 3 VERANTWORTUNG DER GESCHÄFTS­LEI­TER UND DES AUF­SICHTS­OR­GANS
- AT 4 ALLGEMEINE ANFORDERUNGEN AN DAS RISI­KO­MA­NAGE­MENT
- AT 5 ORGA­NI­SA­TI­ONS­RICHT­LI­NIEN
- AT 6 DOKUMENTATION
- AT 7 RESSOURCEN
- AT 8 ANPAS­SUNGS­PRO­ZESSE
- AT 9 AUSLAGERUNG
- BT 1 BESONDERE ANFORDERUNGEN AN INTERNE KON­TROLL­ME­CHA­NIS­MEN
- BTH 1 FUNK­TI­ONS­TREN­NUNG
- BTH 2 ANFORDERUNGEN AN DIE PROZESSE IM HAN­DELS­GE­SCHÄFT
- BTR 1 RISIKEN AUS LAUFENDER TÄTIGKEIT
- BTR 2 SONSTIGE RISIKEN
- BTR 3 LIQUI­DI­TÄTS­RI­SI­KEN
- BTR 4 RISIKO EINER UNGEORDNETEN ABWICKLUNG
- BT 2 ANFORDERUNGEN AN DIE RISI­KO­BE­RICHT­ERSTAT­TUNG

Maßgeblich ist das Rundschreiben selbst.

- [#MaRisk](https://qvestcon.com/stichwoerter/m-q/#marisk)
- [#EBA](https://qvestcon.com/stichwoerter/e-h/#eba)
- [#BaFin](https://qvestcon.com/stichwoerter/b-c/#bafin)

[Quelle: BaFin Rundschreiben →](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0926_wpi_marisk.html) [Rundschreiben als PDF](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0926_wpi_marisk.pdf?__blob=publicationFile&v=5)

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)20.08.2026

### [Sicherer Umgang mit Pati­en­ten­da­ten: Über 160 Praxen in Rheinland-Pfalz fortgebildet](https://qvestcon.com/dora-update-markus-junge/sicherer-umgang-patientendaten-ueber-160-praxen_ae28a0f7/)

Ob ein KI-Sprach­as­sis­tent am Telefon, die Terminvergabe per App oder eine Cloud zur einfacheren Pra­xis­ver­wal­tung: Immer mehr Heil­be­rufs­pra­xen setzen auf digitale Lösungen.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Cloud](https://qvestcon.com/stichwoerter/b-c/#cloud)
- [#Daten­schutz­auf­sicht](https://qvestcon.com/stichwoerter/d/#datenschutzaufsicht)

[Quelle: Daten­schutz­auf­sicht Rheinland-Pfalz →](https://www.datenschutz.rlp.de/service/aktuelles/detail/sicherer-umgang-mit-patientendaten-ueber-160-praxen-in-rheinland-pfalz-fortgebildet)

Rundschreiben 05/2026 (WA) Wert­pa­pier­auf­sicht18.08.2026

### Ver­wal­tungs­pra­xis zum Über­nah­me­recht

Zusam­men­fas­sung der Redaktion

Das Rundschreiben 05/2026 (WA) stellt die Ver­wal­tungs­pra­xis der Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht zu ausgewählten über­nah­me­recht­li­chen Themen dar. Ent­schei­dun­gen im Einzelfall können aufgrund besonderer Umstände abweichen. Zivilgerichte können zu einer abweichenden Einschätzung gelangen, an die Auffassung der Aufsicht sind sie nicht gebunden.

Das Rundschreiben richtet sich an Markt­teil­neh­mer, die Verfahren nach dem Wert­pa­pier­er­werbs- und Über­nah­me­ge­setz (WpÜG) in Verbindung mit den Vorschriften der WpÜG-Ange­bots­ver­ord­nung (WpÜG-AngebotsVO) sowie gege­be­nen­falls des Bör­sen­ge­set­zes (BörsG) durchführen wollen.

Das Rundschreiben gilt ab dem 18.08.2026. Es ersetzt das Merkblatt zur Auslegung des § 35 Abs. 3 WpÜG durch die Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht und die Aus­le­gungs­ent­schei­dung zum „Rückerwerb eigener Aktien nach dem WpÜG“. Es umfasst auch die Informationen, die ein Artikel im Journal der Aufsicht (Ausgabe 07/2014) zu Stel­lung­nah­men gemäß § 27 WpÜG enthält.

Auf die Einführung folgen Abschnitte zum Ange­bots­ver­fah­ren, zur Ange­bots­ge­gen­leis­tung und zum Mindestpreis, zu den Ent­schei­dun­gen gemäß § 36 bzw. § 37 WpÜG, zum Kon­troll­erwerb, zur Befrei­ungs­wir­kung des § 35 Abs. 3 WpÜG und zu den Ver­öf­fent­li­chungs­pflich­ten der Ziel­ge­sell­schaft.

### Auszug im Wortlaut der BaFin

- **Ziel**: Dieses Rundschreiben stellt die Ver­wal­tungs­pra­xis der Bafin zu ausgewählten über­nah­me­recht­li­chen Themen dar. Bitte beachten Sie, dass Ent­schei­dun­gen im Einzelfall aufgrund besonderer Umstände abweichen können.

### Weiter lesen

Auch können Zivilgerichte zu einer abweichenden Einschätzung gelangen. Diese sind nicht an die Auffassung der Bafin gebunden.

- **Für wen**: Das Rundschreiben richtet sich an Markt­teil­neh­mer, die Verfahren nach dem Wert­pa­pier­er­werbs- und Über­nah­me­ge­setz (WpÜG) in Verbindung mit den Vorschriften der WpÜG-Ange­bots­ver­ord­nung (WpÜG-AngebotsVO) sowie ggf. des Bör­sen­ge­set­zes (BörsG) durchführen wollen.

- **Geltung**: Dieses Rundschreiben gilt ab dem 18.08.2026. Es ersetzt das in der Vergangenheit publizierte „Merkblatt - Auslegung des § 35 Abs. 3 WpÜG durch die Bundesanstalt für Finanz­dienst­leis­tungs­auf­sicht“ sowie die Aus­le­gungs­ent­schei­dung zum „Rückerwerb eigener Aktien nach dem WpÜG“.

### Weiter lesen

Darüber hinaus umfasst es auch die im Artikel des Bafin-Journals (Ausgabe 07/2014) zu Stel­lung­nah­men gemäß § 27 WpÜG enthaltenen Informationen.

- **Gliederung**:

### 7 Abschnitte

- Einführung
- Ange­bots­ver­fah­ren
- Ange­bots­ge­gen­leis­tung / Mindestpreis
- Ent­schei­dun­gen gemäß § 36 bzw. § 37 WpÜG
- Kon­troll­erwerb
- Befrei­ungs­wir­kung des § 35 Abs. 3 WpÜG
- Ver­öf­fent­li­chungs­pflich­ten der Ziel­ge­sell­schaft

Maßgeblich ist das Rundschreiben selbst.

- [#BaFin](https://qvestcon.com/stichwoerter/b-c/#bafin)

[Quelle: BaFin Rundschreiben →](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0526_verwaltungspraxis_zum_uebernahmerecht.html) [Rundschreiben als PDF](https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_0526_verwaltungspraxis_zum_uebernahmerecht.pdf?__blob=publicationFile&v=3)

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)10.08.2026

### [Von KI bis Schutz vor Cybergrooming: Wie rheinland-pfälzische Schulen jetzt das Pflichtfach Informatik gestalten können](https://qvestcon.com/dora-update-markus-junge/ki-schutz-cybergrooming-wie-rheinland-pfaelzische_76d09f6b/)

Weitere 30 Pilotschulen in Rheinland-Pfalz haben zum Start des neuen Schuljahrs das Pflichtfach Informatik eingeführt. Dieses soll auch Medi­en­kom­pe­tenz umfassen.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Datenschutz](https://qvestcon.com/stichwoerter/d/#datenschutz)
- [#Daten­schutz­auf­sicht](https://qvestcon.com/stichwoerter/d/#datenschutzaufsicht)

[Quelle: Daten­schutz­auf­sicht Rheinland-Pfalz →](https://www.datenschutz.rlp.de/service/aktuelles/detail/wie-rheinland-pfaelzische-schulen-jetzt-das-pflichtfach-informatik-gestalten-koennen)

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)Im Fokus06.08.2026

### [Öffentliche Antworten auf die Konsultation zu bewährten Verfahren für den ver­ant­wor­tungs­vol­len Einsatz künstlicher Intelligenz (KI)](https://qvestcon.com/dora-update-markus-junge/oeffentliche-antworten-konsultation-bewaehrten_13d172f1/)

Antworten auf die Konsultation zum Bericht über bewährte Verfahren für den ver­ant­wor­tungs­vol­len Einsatz künstlicher Intelligenz (KI).

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#FSB](https://qvestcon.com/stichwoerter/e-h/#fsb)

[Quelle: Financial Stability Board →](https://www.fsb.org/2026/08/public-responses-to-consultation-on-sound-practices-for-responsible-adoption-of-artificial-intelligence-ai/) Aus dem Englischen übersetzt.

[Kapitalmarkt](https://qvestcon.com/news/kapitalmarkt/)Im Fokus31.07.2026

### [EBA, EIOPA und ESMA fordern stärkere Governance und einheitliche Aufsicht, um IKT-Risiken durch Frontier-KI-Modelle im EU-Finanzsektor zu begrenzen](https://qvestcon.com/dora-update-markus-junge/eba-eiopa-esma-fordern-staerkere-governance_76b04047/)

Die Europäischen Auf­sichts­be­hör­den (EBA, EIOPA und ESMA, zusammen die ESAs) haben eine Erklärung ver­öf­fent­licht. Sie fordern einen sek­tor­über­grei­fen­den, risi­ko­ba­sier­ten und einheitlichen Auf­sichts­an­satz, um die IKT-Risiken durch Frontier-KI-Modelle zu begrenzen.

- [#DORA](https://qvestcon.com/stichwoerter/d/#dora)
- [#KRITIS](https://qvestcon.com/stichwoerter/i-l/#kritis)
- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#ESMA](https://qvestcon.com/stichwoerter/e-h/#esma)

[Quelle: ESMA News →](https://www.esma.europa.eu/press-news/esma-news/eba-eiopa-and-esma-call-enhanced-governance-and-consistent-supervision) Aus dem Englischen übersetzt.

[Datenschutz](https://qvestcon.com/news/datenschutz-ki/)27.07.2026

### [KI zur Anony­mi­sie­rung von Gerichts­ent­schei­dun­gen: Infor­ma­ti­ons­frei­heits­be­auf­tragte begrüßen Einsatz](https://qvestcon.com/dora-update-markus-junge/informationsfreiheitsbeauftragte-unterstuetzen-ki_79a0d790/)

Die Konferenz der Infor­ma­ti­ons­frei­heits­be­auf­trag­ten in Deutschland (IFK) begrüßt in ihrer Entschließung die Nutzung KI-gestützter Instrumente für die Anony­mi­sie­rung von Gerichts­ent­schei­dun­gen.

- [#KI](https://qvestcon.com/stichwoerter/i-l/#ki)
- [#Daten­schutz­auf­sicht](https://qvestcon.com/stichwoerter/d/#datenschutzaufsicht)

[Quelle: Daten­schutz­auf­sicht Sachsen →](https://www.datenschutz.sachsen.de//informationsfreiheitsbeauftragte-unterstuetzen-ki-einsatz-zur-anonymisierung-von-gerichtsentscheidungen-8031.html)

Angezeigt sind die neuesten 40 von 59 Meldungen. Ältere Meldungen liegen im Archiv des Newsflows.

Die Meldungen verweisen auf Ori­gi­nal­quel­len und sind keine Rechts­aus­kunft. Stand 04.10.2026, 39 aktive Quellen.
