IT-Beratung für Finanzdienstleister & Banken
Für Banken, Versicherer, Kapitalverwaltungsgesellschaften und Zahlungsdienstleister ist DORA seit dem 17. Januar 2025 unmittelbar geltendes EU-Recht und verdrängt als sektorspezifische Regelung die NIS2-Pflichten.
IT in der Branche Finanz
Die BaFin hat ihre bisherigen Rundschreiben zurückgezogen: VAIT, KAIT und ZAIT endeten zum 16. Januar 2025, die BAIT gelten für Institute im DORA-Anwendungsbereich seit dem 17. Januar 2025 nicht mehr und laufen bis Ende 2026 vollständig aus. Prüfungsmaßstab sind heute DORA selbst, die zugehörigen technischen Regulierungsstandards und die MaRisk. Praktisch entstehen daraus vier Dauerpflichten: ein vollständiges Informationsregister aller Verträge über IKT-Dienstleistungen, das jährlich bei der Aufsicht einzureichen ist — die BaFin nahm die Register 2026 vom 9. bis 30. März entgegen und leitet sie zum 31. März an die europäischen Aufsichtsbehörden weiter; die Meldung schwerwiegender IKT-Vorfälle mit Erstmeldung binnen vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis; bedrohungsgeleitete Penetrationstests (TLPT) mindestens alle drei Jahre für die dafür benannten Institute; und Auslagerungsverträge mit Prüfrechten und belastbarer Ausstiegsstrategie.
Für die IT heißt das: Jeder ausgelagerte Dienst braucht einen dokumentierten und getesteten Wiederanlauf, nicht nur ein Backup. Privilegierte Zugriffe müssen rezertifiziert und lückenlos protokolliert sein, weil die Vier-Stunden-Frist ohne saubere Ereignisbasis nicht zu halten ist. Und Konzentrationsrisiken auf einen einzelnen Anbieter gehören bewertet, bevor die Aufsicht danach fragt. Alendris setzt an diesen Punkten an.
Bei einem Finanzdienstleister haben wir Microsoft 365 Copilot unternehmensweit eingeführt — aber erst, nachdem sensible Daten mit Microsoft Purview klassifiziert, Sensitivity Labels gesetzt und übermäßige SharePoint-Berechtigungen bereinigt waren: Governance vor der Freischaltung statt Aufräumen danach. Dazu kommen Zero-Trust- und Identity-Projekte mit Entra ID, Conditional Access und passwortloser Anmeldung, der Aufbau von Threat Detection mit Microsoft Sentinel und Microsoft Defender XDR, Backup- und Disaster-Recovery-Architekturen mit unveränderlichem Speicher und geprobtem Failover sowie Azure Virtual Desktop für Arbeitsplätze, die Leistung und Nachvollziehbarkeit gleichzeitig brauchen.
Typische Herausforderungen
- BaFin-MaRisk und DORA verlangen umfassende Operational-Resilience-Nachweise
- Cloud-Outsourcing-Verträge benötigen aufsichtsrechtliche Prüfung — fehlende Standards
- Banking-Trojaner und APTs erfordern Detection-Capabilities jenseits Standard-AV
- Trader-Workplaces brauchen Hochleistung und Compliance-Logging gleichzeitig
- M&A in der Finanzbranche: PE-getriebene Konsolidierung erfordert IT-Carve-Outs unter Aufsichtsrecht