Ausgelagert ist die Leistung. Geblieben ist die Verantwortung.
Die Aufsicht hat nachgezählt: Mehr als zwei Drittel der Unternehmen, die dazu Angaben gemacht haben, können eine ausgelagerte IT-Leistung nicht oder nur schwer übertragen, mehr als die Hälfte kann sie nicht zurückholen. Wir machen Auslagerung nachweisfähig — wer zugreift, mit welchem Recht, belegbar im Monatsrhythmus statt rekonstruiert vor der Prüfung.
Die Aufsicht hat nachgezählt
In „Risiken im Fokus 2025“ wertet die BaFin rund 24.000 gemeldete Auslagerungen von etwa 2.200 Unternehmen aus. Der Befund: Mehr als zwei Drittel der Unternehmen, die dazu Angaben gemacht haben, können eine ausgelagerte IT-Dienstleistung nicht oder nur schwer auf einen anderen Anbieter übertragen. Mehr als die Hälfte der meldepflichtigen Unternehmen kann sie nicht wieder selbst erbringen.
Das ist keine Warnung vor einem Angreifer. Das ist die Feststellung, dass die Handlungsfähigkeit das Haus verlassen hat, während die Verantwortung dageblieben ist. Die Zuständigkeit dafür hat sich 2026 verschoben. Die MaRisk in der Fassung vom 30.06.2026 nehmen ausgelagerte IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach Artikel 28 bis 30 DORA unterliegen, ausdrücklich aus dem Anwendungsbereich des AT 9 heraus. Für IT-Auslagerungen gelten damit Artikel 28 bis 30 DORA. Für alle übrigen Auslagerungen bleibt AT 9 einschlägig und hält dort fest, dass die Auslagerung nicht zu einer Delegation der Verantwortung der Geschäftsleitung an das Auslagerungsunternehmen führt. In beiden Fällen gilt dasselbe: Wer an ein Rechenzentrum des eigenen Verbundes auslagert, hat die Pflicht nicht mit ausgelagert — nur die Möglichkeit, sie selbst zu erfüllen.
Aus derselben Quelle stammt der zweite Befund, der niemandem gefällt: Die meisten IT-Vorfälle sind nicht das Werk von Angreifern. Sie entstehen im eigenen Betrieb, überwiegend durch fehlerhafte Änderungen, oder sie entstehen beim Dienstleister — bei Zahlungsvorfällen in rund zwei Dritteln der Fälle. Wer seine Sicherheitsausgaben allein gegen Angreifer richtet, adressiert die Minderheit seiner Ausfälle.
Was die Aufsicht in den Prüfungen findet
Die EZB-Bankenaufsicht hat 2024 veröffentlicht, was ihr wiederkehrend begegnet: Mängel beim Schwachstellen-Scanning, bei der Konfiguration der Auswertungssysteme, bei der Netzwerksegmentierung und in der Identitätsverwaltung. 21 Prozent der Häuser mit Schwächen in Aufbau und Umsetzung ihrer Notfall- und Exit-Pläne. Und nur 28 Prozent, bei denen alle Daten der kritischen Funktionen aus einer führenden Quelle stammen.
Der letzte Punkt ist der wichtigste, auch wenn er am harmlosesten klingt. Ohne eine Quelle der Wahrheit lassen sich Rechte nicht prüfen, Änderungen nicht belegen und ein Exit nicht planen. Bei fast drei Vierteln reicht die führende Quelle nicht über alle kritischen Daten — und alles andere hängt daran.
Was wir vorfinden
Mainframe und ältere Kernbanksysteme, deren Stapelverarbeitungsfenster den Takt für alles andere vorgeben. Identitäten aus Jahrzehnten von Zusammenschlüssen, die nie zusammengeführt wurden. Privilegierte Zugriffe, die beim Auslagerungsdienstleister liegen und dort dauerhaft bestehen. Testumgebungen, die mit Produktionsdaten gefüllt werden, weil es sonst zu aufwendig wäre. Und eine Auslagerungskette, deren vierte Stufe niemand mehr benennen kann.
Das andere Extrem liegt daneben, im selben Haus: selbstgebaute Prozesse in Datenbanken, über Jahre gewachsen, die produktiv geschäftskritische Arbeit erledigen — mit einem statisch hinterlegten Administratorkonto, das seit der Einrichtung nicht geändert wurde. Beides zusammen ist typisch. Das eine ist zu groß, um es anzufassen, das andere zu klein, um es zu bemerken.
Woran man einen Text über DORA erkennt, der nicht geprüft wurde
DORA gilt seit dem 17. Januar 2025. Was seitdem oft pauschal falsch geschrieben wird, betrifft die Rundschreiben der BaFin.
VAIT, KAIT und ZAIT sind aufgehoben, und zwar vollständig: „Diese Rundschreiben hebt die BaFin mit Ablauf des 16. Januar 2025 auf.“ Die BAIT dagegen gelten fort, und zwar für die Institute, die das Finanzmarktdigitalisierungsgesetz erst zum 1. Januar 2027 unter DORA stellt. Die BaFin benennt sie konkret: Bürgschaftsbanken, Finanzdienstleistungsinstitute wie Leasing- und Factoringinstitute, Wohnungsunternehmen mit Spareinrichtung und Drittstaatenzweigstellen nach § 53 KWG. Für diesen Restkreis hat die BaFin ein Enddatum gesetzt: „Mit Ablauf des 31. Dezember 2026 werden die BAIT daher vollständig aufgehoben.“ Ab dem 01.01.2027 gilt für sie der vereinfachte IKT-Risikomanagementrahmen nach Artikel 16 DORA. Wer dagegen schon heute unter Artikel 2 DORA fällt, wendet den regulären Rahmen der Artikel 5 bis 15 an; Artikel 16 ist die Ausnahme für einen abschließend benannten Kreis, nicht der Normalfall.
Wer schreibt, DORA habe die aufsichtlichen IT-Anforderungen ersetzt, hat also für einen Teil der Institute unrecht — ausgerechnet für den Teil, der jetzt eine Umstellung mit Enddatum vor sich hat.
Und noch eine Klarstellung, weil sie regelmäßig falsch behauptet wird: Die BSI-Kritisverordnung kennt keinen Sektor Versicherungswesen. § 7 erfasst Bargeldversorgung, kartengestützten und konventionellen Zahlungsverkehr sowie Handel, Verrechnung und Abwicklung von Wertpapieren und Derivaten. § 8 betrifft die Sozialversicherung, also gesetzliche Träger. KRITIS-Pflichten treffen Versicherer in dieser Systematik nicht; ihre Pflichten kommen aus DORA.
Wenn ein Dienstleister ausfällt, fallen viele aus
Das Konzentrationsrisiko ist in diesem Markt nicht theoretisch. 2021 legte ein verteilter Überlastungsangriff auf einen Verbunddienstleister die Erreichbarkeit von über 820 Banken gleichzeitig lahm. 2026 wurde bei einer Münchner Bank ein Datenabfluss über ihren IT-Dienstleister bekannt.
International zeigt sich dasselbe Muster mit größerem Hebel. Beim Angriff auf einen Anbieter von Handelssoftware Anfang 2023 mussten mindestens 42 Kunden zeitweise auf manuelle Abwicklung zurückfallen. Beim Angriff auf die US-Tochter einer großen Bank im November 2023 stiegen die unerledigten Repo-Abwicklungen auf 62,2 Milliarden US-Dollar, gegenüber 25,5 Milliarden am Vortag. In beiden Fällen war das betroffene Haus nicht das Ziel des Marktes, sondern sein gemeinsamer Engpass.
Wie man da herauskommt
Auslagerung wird nachweisfähig, nicht nur vertraglich. Wer genau greift auf welches System zu, mit welchem Recht, und lässt sich das im Monatsrhythmus belegen. Ein Vertrag beantwortet die Frage der Prüfung nicht.
Privilegierte Zugriffe des Dienstleisters bekommen ein Ende. Freigabe je Einsatz, festes Zeitfenster, Sitzungsaufzeichnung, keine dauerhaft hinterlegten Anmeldedaten — auch und gerade beim eigenen Verbunddienstleister.
Eine führende Datenquelle. Identitäten, Rechte und Zustände liegen an einer Stelle und versioniert. Ohne das bleibt der Exit-Plan ein Kapitel.
Änderungen als beübter Prozess. Sie sind die häufigste Ausfallursache. Wer sie automatisiert, prüft und zurückrollen kann, senkt die Zahl der Vorfälle stärker als jedes zusätzliche Erkennungswerkzeug.
Der Exit wird einmal geprobt. Nicht vollständig und nicht für alles — aber für die eine Leistung, deren Ausfall den Betrieb anhält. Danach weiß man, ob der Plan trägt.
Was sich als erstes lohnt
Eine Bestandsaufnahme entlang der Auslagerungen, bevor etwas beschafft wird. In dieser Reihenfolge: Welcher Dienstleister hat heute privilegierten Zugriff und seit wann; welche Leistung könnten Sie im Ernstfall weder verlagern noch zurückholen; wo liegt die führende Datenquelle für Identitäten und Rechte; und welche selbstgebauten Verfahren erledigen produktiv Arbeit, ohne in einer Bestandsliste zu stehen.
Quellen: BaFin, Risiken im Fokus 2025; BaFin-Meldung vom 09.01.2025 zur Aufhebung von VAIT, KAIT und ZAIT sowie zur Aufhebung der BAIT zum 31.12.2026; BaFin-FAQ zur weiteren Anwendung der BAIT; EZB-Bankenaufsicht, Veröffentlichung zu IT- und Auslagerungsfeststellungen 2024; MaRisk, Rundschreiben 06/2026 (BA), Stand 30.06.2026, AT 9; BSI-KritisV §§ 7 und 8. Vorfälle nach zeitgenössischer Berichterstattung.
Was Sie übernehmen lassen können
-
Nachweisfähige Auslagerung
Wer greift auf welches System zu, mit welchem Recht — monatlich belegbar statt vor der Prüfung rekonstruiert.
-
Kontrollierter Dienstleisterzugriff
Freigabe je Einsatz, festes Zeitfenster, Sitzungsaufzeichnung, keine dauerhaft hinterlegten Anmeldedaten.
-
Führende Datenquelle
Identitäten, Rechte und Zustände an einer Stelle und versioniert — die Voraussetzung für Prüfung und Exit.
-
Änderungen als beübter Prozess
Automatisiert, geprüft, rückrollbar. Die häufigste Ausfallursache wird zur planbaren Routine.
-
Exit-Probe für eine Leistung
Nicht die ganze Auslagerung, sondern die eine, deren Ausfall den Betrieb anhält — einmal wirklich durchgespielt.
-
Aufnahme selbstgebauter Verfahren
Gewachsene Datenbankprozesse mit produktiver Bedeutung finden, bewerten und mit Konten versehen, die rotiert werden können.
Die vier, die wirklich beißen
Vier Regelwerke entscheiden, was in einem Institut tatsächlich zu tun ist. Ebenfalls berührt, je nach Geschäft: PSD2 und die starke Kundenauthentifizierung, ISO 27001 und die Anforderungen der Cyber-Versicherer.
-
DORADigital Operational Resilience Act · anwendbar seit 17.01.2025
Verlangt ein IKT-Risikomanagement, das Vorfälle erkennt, meldet und den Betrieb weiterführt, dazu ein Register der Auslagerungen und Prüfungen der Widerstandsfähigkeit. Der operativ teuerste Teil ist selten die Technik, sondern der Nachweis. Wir bauen die Nachweisführung in den Betrieb ein, statt sie vor der Prüfung zu rekonstruieren.
-
BAIT · RestkreisBaFin · Aufhebung von VAIT, KAIT und ZAIT, Fortgeltung der BAIT bis 31.12.2026
VAIT, KAIT und ZAIT sind mit Ablauf des 16.01.2025 aufgehoben. Die BAIT gelten für die Institute fort, die das Finanzmarktdigitalisierungsgesetz erst zum 01.01.2027 unter DORA stellt, und werden mit Ablauf des 31.12.2026 vollständig aufgehoben; ab 01.01.2027 gilt für diese Häuser der vereinfachte Rahmen nach Artikel 16 DORA. Wer das pauschalisiert, plant die eigene Umstellung falsch.
-
DORA Art. 28–30DORA · IKT-Drittparteienrisiko
Seit der MaRisk-Fassung vom 30.06.2026 fallen ausgelagerte IKT-Dienstleistungen nicht mehr unter AT 9, sondern unter Artikel 28 bis 30 DORA. AT 9 bleibt für die übrigen Auslagerungen einschlägig. Praktisch heißt das in beiden Fällen: Sie müssen belegen können, was dort in Ihrem Namen geschieht — und Sie müssen einen Weg zurück haben.
-
BSI-KritisV § 7BSI-KritisV · Sektor Finanzwesen
Kritische Dienstleistungen sind Bargeldversorgung, kartengestützter und konventioneller Zahlungsverkehr sowie Handel, Verrechnung und Abwicklung von Wertpapieren und Derivaten. Einen Sektor Versicherungswesen kennt die Verordnung nicht; § 8 betrifft die Sozialversicherung. Für Versicherer kommen die Pflichten aus DORA, nicht aus KRITIS.
Branchen-Fakten
| Typische Mandate | Banken und Versicherer im Mittelbau · Häuser mit Verbund- oder Konzerndienstleister im Rücken |
|---|---|
| Häufigste Trigger | DORA-Umstellung, Prüfungsfeststellung, Vorfall beim Dienstleister, Auslagerungsprojekt |
| Kernregulierung | DORA Art. 28–30 für IKT-Auslagerung · MaRisk AT 9 für die übrigen · BAIT für den Restkreis bis 31.12.2026 · KRITIS nur im Zahlungsverkehr und Wertpapiergeschäft |
| Was wir zuerst anfassen | Privilegierte Zugriffe des Dienstleisters, führende Datenquelle, Änderungsprozess |
| Häufigste Ausfallursache | Der eigene Change und der Dienstleister — nicht der Angreifer |
| Exit | Einmal geprobt für die Leistung, deren Ausfall den Betrieb anhält |
| Betriebsmodell | EU, Deutschland oder on-premise · Daten und Protokolle bleiben im Perimeter |
| Betriebsstufen | Manuell, automatisiert oder per Playbook — pro Bereich wählbar |
Was vor dem Briefing oft gefragt wird
-
Wir haben alles an unseren Verbunddienstleister ausgelagert. Betrifft uns das überhaupt?
Ja, und zwar besonders. Seit dem 30.06.2026 richtet sich die IT-Auslagerung nach Artikel 28 bis 30 DORA statt nach AT 9, und die Verantwortung bleibt in beiden Regimen beim Institut, unabhängig davon, wer die Leistung erbringt. Die Frage in der Prüfung lautet nicht, ob Ihr Dienstleister gut arbeitet, sondern ob Sie belegen können, was dort in Ihrem Namen geschieht. -
Gelten die BAIT noch?
Für einen Teil der Häuser ja. VAIT, KAIT und ZAIT sind mit Ablauf des 16.01.2025 aufgehoben. Die BAIT gelten für die Institute fort, die das Finanzmarktdigitalisierungsgesetz erst zum 01.01.2027 unter DORA stellt — Bürgschaftsbanken, Finanzdienstleistungsinstitute, Wohnungsunternehmen mit Spareinrichtung und Drittstaatenzweigstellen nach § 53 KWG —, bis sie mit Ablauf des 31.12.2026 vollständig aufgehoben werden. -
Sind wir als Versicherer KRITIS-Betreiber?
Nach der BSI-Kritisverordnung nicht. Sie kennt keinen Sektor Versicherungswesen; § 8 betrifft die gesetzliche Sozialversicherung. Ihre Pflichten kommen aus DORA — was den Umfang nicht kleiner macht, aber die Adressaten und die Nachweise andere sind. -
Müssen wir für den Exit-Plan alles zweimal bauen?
Nein. Sinnvoll ist, eine Leistung auszuwählen — die, deren Ausfall den Betrieb anhält — und für diese den Weg zurück einmal wirklich zu gehen. Danach wissen Sie, ob der Plan trägt, und die Prüfung sieht eine Probe statt eines Kapitels.
Welche Leistung könnten Sie im Ernstfall weder verlagern noch zurückholen?
Das Branchen-Briefing nimmt die Auslagerungen und die privilegierten Zugriffe auf, prüft, wo die führende Datenquelle liegt, und zeigt, welche selbstgebauten Verfahren produktiv Arbeit erledigen, ohne in einer Bestandsliste zu stehen.