IT & Cyber

Digitale Regulierung & Cyber Resilience

DORA, Cyber Resilience Act, NIS2, BAIT/VAIT/KAIT/ZAIT und TIBER-DE — der regulatorische Rahmen für digitale Betriebsstabilität und Cyber-Sicherheit im Finanzsektor.

DORA — Digital Operational Resilience Act

Seit 17.01.2025

Die Verordnung (EU) 2022/2554 ist seit dem 17. Januar 2025 vollständig anwendbar und gilt unmittelbar in allen EU-Mitgliedstaaten. Sie schafft einen einheitlichen Rahmen für das IKT-Risikomanagement und die digitale Betriebsstabilität von Finanzunternehmen. Die bisherige nationale Regelung für den IKT-Bereich — die BAIT — wurde zum selben Datum außer Kraft gesetzt.

Aufsichtliche Erwartung: Die BaFin erwartet spätestens ab 2026 die vollständige Umsetzung der DORA-Anforderungen. Offene DORA-Projekte wirken sich bei aufsichtlichen Prüfungen nicht strafmildernd aus.
Kapitel II
IKT-Risikomanagement

IKT-Governance, Risikostrategie, Schutz- und Präventionsmaßnahmen, Erkennung, Reaktion und Wiederherstellung. Anforderungen an das IKT-Rahmenwerk (Art. 5–16 DORA).

Kapitel III
IKT-Incident Management

Klassifizierung, Meldung und Nachverfolgung von IKT-Vorfällen. Meldepflichten gegenüber Aufsichtsbehörden für schwerwiegende Vorfälle (Art. 17–23 DORA).

Kapitel IV
Resilienztests (TLPT)

Threat-Led Penetration Testing (TLPT) für bedeutende Institute — mindestens alle drei Jahre. Basiert auf dem TIBER-EU-Rahmen. Koordination durch die zuständige Behörde (Art. 24–27 DORA).

Kapitel V
IKT-Drittparteienrisiko

Anforderungen an Verträge mit IKT-Drittanbietern, Überwachung kritischer IKT-Dienstleister durch die Aufsicht (Oversight Framework). Neue Kategorie: Critical Third-Party Providers (CTPP) (Art. 28–44 DORA).

CTPP — Aufsicht über kritische IKT-Drittdienstleister

Seit 11/2025

Art. 31 ff. DORA sieht einen eigenen EU-Überwachungsrahmen für IKT-Dienstleister vor, deren Ausfall aufgrund ihrer Marktstellung und technischen Verbreitung besonders gravierende Auswirkungen auf die Finanzmarktstabilität hätte. Am 18. November 2025 haben EBA, ESMA und EIOPA erstmals 19 Unternehmen als Critical Third-Party Providers (CTPP) benannt.

Hyperscaler: Amazon Web Services, Google Cloud, Microsoft
Netz & Rechenzentren: Deutsche Telekom, Equinix
Finanzdaten & Services: Bloomberg, LSEG, Accenture, SAP

Datenbasis der Kritikalitätsbewertung waren die Informationsregister nach Art. 28 DORA. Benannte CTPP unterliegen der direkten Aufsicht der ESAs durch Joint Examination Teams (JETs) aus ESA-Mitarbeitenden und nationalen Behörden — einschließlich jährlicher Risikoanalysen, Berichtspflichten, Vor-Ort-Prüfungen und Aufsichtsgebühren.

Wichtig für Finanzunternehmen: Die CTPP-Aufsicht ändert nichts an der Eigenverantwortung der Institute. Abhängigkeiten sind transparent zu halten, Drittparteienrisiken zu steuern und aufsichtliche Erkenntnisse in das eigene IKT-Risikomanagement zu integrieren.
Informationsregister (Art. 28 DORA): erstmals bis 28.04.2025 an die BaFin, seither jährlich bis 31. März zu aktualisieren
IKT-Vorfallmeldungen: seit November 2025 ist das MVP-Portal der BaFin der verpflichtende Meldekanal für schwerwiegende Vorfälle

Cyber Resilience Act (CRA)

EU 2024/2847

Der Cyber Resilience Act (Verordnung (EU) 2024/2847) richtet sich primär an Hersteller und Anbieter von Produkten mit digitalen Elementen (Hard- und Software). Für Banken ist er ein wichtiges Zulieferer-Thema: Produkte und Komponenten, die Kreditinstitute in ihrer IT-Infrastruktur einsetzen, müssen die CRA-Anforderungen erfüllen.

Relevanz für Banken: Anforderungen an eingesetzte Softwareprodukte, IoT-Geräte und Netzwerkkomponenten — Lieferantenmanagement und Due-Diligence-Pflichten werden erweitert
Schnittstelle zu DORA: Der CRA ergänzt DORA auf Produktebene. DORA regelt das IKT-Risikomanagement der Finanzunternehmen; der CRA setzt Anforderungen an die Produkte, die diese einsetzen

Anwendbarkeit: Stufenweise bis 2027. Marktüberwachung durch nationale Behörden (in DE: BSI).

NIS2 — Netz- und Informationssicherheitsrichtlinie

Die NIS2-Richtlinie (EU) 2022/2555 wurde in Deutschland durch das NIS2-Umsetzungsgesetz (NIS2UmsuCG) in nationales Recht überführt. Das Gesetz wurde am 5. Dezember 2025 im Bundesgesetzblatt verkündet und trat am Folgetag in Kraft. Betroffen sind rund 30.000 Unternehmen in 18 Sektoren ab 50 Beschäftigten oder mehr als 10 Mio. EUR Jahresumsatz. Kreditinstitute sind als „wichtige Einrichtungen" erfasst.

Registrierung: Die dreimonatige Registrierungsfrist beim BSI endete am 6. März 2026. Eine verspätete Registrierung bleibt möglich und ist geboten — die unterlassene Registrierung stellt eine eigenständige, bußgeldbewehrte Ordnungswidrigkeit dar. § 65 BSIG sieht Bußgelder von bis zu 10 Mio. EUR oder 2% des weltweiten Jahresumsatzes vor.
Risikomanagement: Technische und organisatorische Maßnahmen zur Cybersicherheit (§ 30 BSIG-neu)
Meldepflichten: Erhebliche Vorfälle binnen 24h (Frühwarnung) und 72h (Meldung) an BSI
Haftung: Persönliche Haftung der Geschäftsleitung bei Pflichtverletzung

Verhältnis zu DORA: Für Finanzunternehmen gilt DORA als lex specialis gegenüber NIS2 (Art. 4 NIS2). Wo DORA spezifischere Anforderungen enthält, verdrängt es NIS2.

BAIT · VAIT · KAIT · ZAIT

Die BaFin-Rundschreiben konkretisieren die IT-Anforderungen aus § 25a KWG bzw. den sektorspezifischen Gesetzen für verschiedene Institutstypen. Mit der Anwendbarkeit von DORA hat sich ihr Status grundlegend geändert.

Statusänderung: Die BAIT wurde zum 17. Januar 2025 außer Kraft gesetzt — angekündigt bereits im Anschreiben zur 8. MaRisk-Novelle vom Mai 2024. Für Kreditinstitute gilt im IKT-Bereich nunmehr unmittelbar DORA. Die nachfolgende Darstellung dient der historischen Einordnung sowie der Abgrenzung für nicht von DORA erfasste Institutstypen.
RS 10/2017 — außer Kraft seit 17.01.2025
BAIT — Bankaufsichtliche Anforderungen an die IT

Galt für Kreditinstitute (§ 25a KWG) und regelte IT-Strategie, IT-Governance, Informationsrisiko- und Informationssicherheitsmanagement, Benutzerberechtigungsmanagement, IT-Projekte, Anwendungsentwicklung und IT-Betrieb. Mit der DORA-Anwendbarkeit außer Kraft gesetzt; die Regelungsmaterie wird durch Kapitel II DORA abgedeckt.

Außer Kraft
RS 10/2018, akt. 2021
VAIT — Versicherungsaufsichtliche Anforderungen an die IT

Pendant zur BAIT für Versicherungsunternehmen. Strukturell analog zur BAIT, angepasst an die Besonderheiten des Versicherungssektors (§ 23 VAG).

RS 07/2020
KAIT — Kapitalverwaltungsaufsichtliche Anforderungen an die IT

Für Kapitalverwaltungsgesellschaften (§ 28 KAGB). Entspricht inhaltlich weitgehend der BAIT, berücksichtigt aber die spezifischen Risiken von KVGen und Investmentvermögen.

RS 04/2022
ZAIT — Zahlungsdiensteaufsichtliche Anforderungen an die IT

Für Zahlungsinstitute und E-Geld-Institute (§ 27 ZAG). Berücksichtigt die besonderen Anforderungen aus PSD2 und den EBA-Leitlinien zu Sicherheitsmaßnahmen für Zahlungsdienste.

TIBER-DE

TIBER-DE (Threat Intelligence-based Ethical Red Teaming) ist das deutsche Implementierungsframework des europäischen TIBER-EU-Rahmenwerks der EZB. Es ermöglicht kontrollierten, geheimdienstgestützten Angriffssimulationen (Red-Team-Tests) auf kritische Live-Systeme systemrelevanter Finanzinstitute.

TIBER-DE-Tests sind die Referenzimplementierung für die DORA-Anforderungen an Threat-Led Penetration Testing (TLPT, Art. 26 DORA). Koordiniert wird das Programm von der Deutschen Bundesbank und der BaFin.

Phase 1: Vorbereitung — Scope-Festlegung, Behördenkoordination
Phase 2: Test — Threat Intelligence, Red-Team-Angriff auf Livesysteme
Phase 3: Abschluss — Ergebnisbericht, Remediation-Plan, Attestierung

Zusammenspiel der Regelwerke

RegelwerkAdressatThemaVerhältnis zu DORA
DORAFinanzunternehmen (EU)IKT-Risiko, Incident, TLPT, DrittparteienLex specialis
CRAProdukt-/SoftwareherstellerProduktsicherheit digitaler ProdukteErgänzend (Zuliefererkette)
NIS2 / BSIGWichtige/besonders wichtige EinrichtungenNetz- und InformationssicherheitDORA verdrängt NIS2 (lex specialis)
KRITIS-DachGBetreiber kritischer AnlagenPhysische Resilienz kritischer AnlagenEigenständig, komplementär
BAITKreditinstitute (DE)IT-Governance, -Betrieb, -SicherheitAußer Kraft seit 17.01.2025
TIBER-DESystemrelevante Institute (DE)Red-Team-TestsUmsetzung DORA Art. 26 (TLPT)
MaRisk AT 7.2Kreditinstitute (DE)Notfallmanagement / BCMErgänzend zu DORA (nicht ersetzt)