Governance und internes Kontrollsystem jenseits der IKT
Herausgeber: Cybervize Redaktion
Kernaussage
Mit DORA ist die IKT-Resilienz seit dem 17.01.2025 als unmittelbar geltendes EU-Recht geregelt. Viele Institute schließen daraus, dass die aufsichtliche Steuerung von Informationssicherheit nun abschließend in der IKT-Welt liegt. Das ist ein Trugschluss. Die MaRisk, das BaFin-Rundschreiben zur Konkretisierung von Paragraf 25a KWG, bleibt der Rahmen für Gesamt-Risikomanagement, internes Kontrollsystem und Governance jenseits der reinen IKT.
DORA hat die IKT-bezogenen technisch-organisatorischen Teile übernommen; das Gesamt-Risikomanagement, das interne Kontrollsystem und das Auslagerungsmanagement für Nicht-IKT-Dienste bleiben jedoch MaRisk-Terrain. Für den CISO heißt das: Informationssicherheit muss in das MaRisk-Governance-Modell eingehängt sein, sonst entsteht eine Steuerungslücke zwischen technischer Resilienz und unternehmensweitem Risikomanagement.
Auf dieser Seite
Problem in der Praxis
Nach dem DORA-Anlaufjahr konzentrieren viele Banken ihre Energie auf IKT-Risikomanagement, Vorfallmeldung, Resilienz-Testing und das Informationsregister der IKT-Drittdienstleister. Die Governance-Anker der MaRisk verlieren dabei an Sichtbarkeit, obwohl sie weiter gelten. Das zeigt sich, wenn die laufende Aufsicht aus BaFin und Bundesbank nach der Gesamtsteuerung fragt: Informationssicherheits-Risiken werden zwar technisch im DORA-Rahmen behandelt, fließen aber nicht sauber in Risikoinventur, Risikotragfähigkeit und Berichterstattung an die Geschäftsleitung ein. Der blinde Fleck liegt dort, wo ein operationelles oder Auslagerungsrisiko aus der IT in das Gesamt-Risikoprofil hineinwirkt.
Ein zweites Muster betrifft die Auslagerung. IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, folgen dem DORA-Regime, das übrige Auslagerungsmanagement bleibt MaRisk und Paragraf 25b KWG unterworfen. Wer beides vermischt, riskiert Lücken im Auslagerungsregister, in der Wesentlichkeitsanalyse und in den Exit-Strategien.
CISO-Einordnung
Hilfreich ist die Frage, was DORA nicht regelt. DORA ist lex specialis für IKT-Risikomanagement, IKT-Vorfallmeldung, Resilienz-Testing und IKT-Drittparteienrisiko; auch dort bleiben MaRisk-Pflichten bestehen, etwa die IKT-Strategie (AT 4.2 Tz. 2) und die Einbeziehung der IKT-Risiken in die Risikoinventur (AT 2.2). Darüber hinaus bleibt MaRisk zuständig für:
- die Gesamtverantwortung des Leitungsorgans für eine ordnungsgemäße Geschäftsorganisation,
- Geschäfts- und Risikostrategie, Risikoinventur über alle wesentlichen Risikoarten und Risikotragfähigkeit,
- das interne Kontrollsystem mit Funktionstrennung und der Logik der drei Verteidigungslinien,
- die Kontrollfunktionen Risikocontrolling, Compliance und Interne Revision,
- das Auslagerungsmanagement für Nicht-IKT-Dienste sowie die Risikokultur als verbindendes Element.
In dieser Governance wird Informationssicherheit zur Managemententscheidung. Ein ISMS, etwa nach ISO/IEC 27001 als Referenzmodell, kann das operative Wie beisteuern, ersetzt aber weder die DORA-Pflichten noch die MaRisk-Governance.
Wichtig ist die Abgrenzung der Zuständigkeiten. Für den Finanzsektor sind BaFin und Bundesbank zuständig, nicht die Bundesnetzagentur und nicht das BSI. Die sektoralen IKT-Rundschreiben wurden zudem abgelöst: KAIT, VAIT und ZAIT zum 16.01.2025; die BAIT entfällt für DORA-pflichtige Institute seit demselben Datum, für ihre vollständige Aufhebung nennt die BaFin-Meldung vom 09.01.2025 den 31.12.2026. MaRisk wird dadurch nicht aufgehoben.
Umsetzungsperspektive
Die geltende Fassung ist seit dem 30.06.2026 das Rundschreiben 06/2026 (BA), die neunte Novelle, modular gegliedert in einen Allgemeinen und einen Besonderen Teil; sie löst das Rundschreiben 06/2024 (BA) vom 29.05.2024 (achte Novelle) ab. Soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027. Die neunte Novelle ist stärker prinzipienbasiert, gewährt Erleichterungen für kleine und sehr kleine Institute (AT 1 Tz. 3) und nimmt bedeutende Institute unter direkter EZB-Aufsicht aus dem Anwenderkreis aus (AT 2.1 Tz. 1). Für die Schnittstelle zum CISO zählt: IKT-Risiken sind als Bestandteil der operationellen Risiken ausdrücklich in die Risikoinventur einzubeziehen (AT 2.2), die Compliance-Funktion ist unabhängig von Markt- und Handelsbereichen anzusiedeln (AT 4.4.2), und die Interne Revision nimmt ihre Aufgaben selbständig und unabhängig wahr (AT 4.4.3).
Aus CISO-Sicht bietet sich ein pragmatischer Anschluss an: Sicherheits- und IKT-Risiken werden im DORA-Rahmen behandelt, ihre wesentlichen Ausprägungen aber in MaRisk-Risikoinventur, operationelle Risiken, Risikotragfähigkeit und Berichterstattung eingespeist, ohne die DORA-Prozesse zu duplizieren. Für die Auslagerung empfiehlt sich eine klare Zuordnung jeder Drittleistung mit zwei unabhängigen Prüfungen: IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, folgen DORA Kapitel V, gleich ob Auslagerung oder sonstiger Fremdbezug; die übrigen Auslagerungen folgen MaRisk (AT 9) und Paragraf 25b KWG, sonstiger Fremdbezug ist dort keine Auslagerung (AT 9 Tz. 1); gepflegt wird jeweils im richtigen Register.
Typische Fehler
- Informationssicherheit wird nur als DORA-Pflicht geführt und nicht in die MaRisk-Governance eingehängt.
- IKT- und Nicht-IKT-Auslagerungen werden vermischt, sodass Register, Wesentlichkeitsanalyse und Exit unklar werden.
- IKT-Risiken landen nicht in der Risikoinventur und damit nicht in der Risikotragfähigkeit.
- Die Verantwortung des Leitungsorgans wird als Formalie behandelt, nicht als reale Steuerungsfunktion.
- DORA-Prozesse werden dupliziert, statt Ergebnisse sauber zu verknüpfen.
Risiken und Trade-offs
Eine zu enge DORA-Fokussierung erzeugt technische Resilienz ohne Anbindung an die unternehmensweite Risikosteuerung. Eine zu breite MaRisk-Auslegung, die IKT-Themen erneut detailliert regelt, führt zu Doppelarbeit und Widersprüchen mit dem unmittelbar geltenden EU-Recht. Erforderlich ist eine saubere Schnittstelle.
Ein weiterer Trade-off betrifft die Proportionalität: Kleine Institute können Erleichterungen nutzen, riskieren aber, wesentliche Risiken zu untersteuern, wenn sie diese vorschnell ausschöpfen; große Institute tragen umgekehrt das Risiko, Governance-Prozesse zu überfrachten.
Entscheidungspunkte
- Wie werden wesentliche IKT-Risiken aus dem DORA-Rahmen in MaRisk-Risikoinventur und Risikotragfähigkeit überführt?
- Wie wird für jede Drittleistung unabhängig voneinander geprüft, ob sie als IKT-Dienstleistung Art. 28 bis 30 DORA unterliegt und ob sie Auslagerung oder sonstiger Fremdbezug ist (AT 9 Tz. 1), und wie wird sie entsprechend registriert?
- Welche Rolle nimmt der CISO in den drei Verteidigungslinien ein, und wie ist die Unabhängigkeit der Kontrollfunktionen gesichert?
- Welche zusätzlichen Anforderungen der neunten Novelle betreffen das eigene Institut, und sind sie bis zum Ende der Übergangsfrist am 01.01.2027 umgesetzt?
- Wie wird die Gesamtverantwortung des Leitungsorgans operativ wahrgenommen und dokumentiert?
Praktische Empfehlungen
- Behandeln Sie DORA und MaRisk als verzahnte, aber nicht deckungsgleiche Rahmen: IKT-Resilienz dort, Gesamt-Governance hier.
- Speisen Sie wesentliche IKT- und Sicherheitsrisiken in Risikoinventur, Risikotragfähigkeit und Berichterstattung ein, ohne DORA-Prozesse zu duplizieren.
- Trennen Sie IKT- und Nicht-IKT-Auslagerungen sauber und führen Sie jede Auslagerung im richtigen Register; sonstiger Fremdbezug ist keine Auslagerung (AT 9 Tz. 1), fremdbezogene IKT-Dienstleistungen nach Art. 28 bis 30 DORA gehören aber ins DORA-Informationsregister.
- Verankern Sie die Rolle des CISO in den drei Verteidigungslinien und klären Sie die Schnittstelle zu Risikocontrolling, Compliance und Interner Revision.
- Gleichen Sie Ihre Governance-Dokumente gegen das Rundschreiben 06/2026 (BA) ab und belegen Sie AT- und BT-Ziffern stets am BaFin-Originaltext.
Relevante Normreferenzen
- MaRisk, Rundschreiben 06/2026 (BA) vom 30.06.2026 (neunte Novelle), in Kraft seit dem 30.06.2026, Übergangsfrist für zusätzliche Anforderungen bis zum 01.01.2027: Konkretisierung von Paragraf 25a KWG. Frei zugänglich und zitierbar (bafin.de).
- Paragraf 25a, 25b und 25c KWG: Grundlage für Geschäftsorganisation, Auslagerung und Geschäftsleiterpflichten (gesetze-im-internet.de).
- DORA, Verordnung (EU) 2022/2554, Geltung seit 17.01.2025: führendes Regime für IKT-Risiken, hier nur zur Abgrenzung. Der Vorrang als sektorspezifischer Rechtsakt gilt nach Art. 1 Abs. 2 nur für die Zwecke des Art. 4 der NIS-2-Richtlinie.
- EBA-Leitlinien zur internen Governance (EBA/GL/2021/05; Revision EBA/CP/2025/20, Konsultation bis 07.11.2025 abgeschlossen, finale Fassung steht aus; das Rundschreiben 06/2026 (BA) setzt die Konsultationsfassung bereits um): zitierbar (eba.europa.eu).
- ISO/IEC 27001: Referenz für ISMS-Anforderungen, nur als allgemeiner Bezugsrahmen, keine Inhalte reproduziert.
Häufige Fragen
Macht DORA die MaRisk für die IT überflüssig?+
Nein. DORA übernimmt die IKT-Resilienz, aber MaRisk bleibt für Gesamt-Risikomanagement, internes Kontrollsystem und Governance jenseits der reinen IKT maßgeblich und wird nicht aufgehoben.
Welche Auslagerungen fallen weiter unter MaRisk?+
Nicht-IKT-Auslagerungen folgen MaRisk und Paragraf 25b KWG, IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, folgen DORA Kapitel V; ein Institut, das DORA noch nicht unterliegt, steuert auch IKT-Auslagerungen nach AT 9. Die saubere Trennung verhindert Lücken in Register und Wesentlichkeitsanalyse.
Wer ist im Finanzsektor zuständig?+
Die BaFin federführend, in der laufenden Aufsicht gemeinsam mit der Deutschen Bundesbank. Nicht die Bundesnetzagentur und nicht das BSI.
Wie steht es um die neunte MaRisk-Novelle?+
Sie ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft. Soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027.
Vom Wissen zur Umsetzung
Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.
Erstgespräch vereinbarenMit eigenem Team: OdySecure ansehen
Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.
Verwandte Artikel
Teil der Cybervize-Wissensbasis, Stand 28. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: mar-003.
