Cybervize

IKT und Auslagerung: vom MaRisk-AT zu DORA

MaRiskCISOGeschäftsleitungAuslagerungsbeauftragterLeiter InformationssicherheitRisikocontrolling

Herausgeber: Cybervize Redaktion

Kernaussage

Die MaRisk waren für Banken lange der zentrale aufsichtliche Bezugspunkt für zwei Themen, die heute auseinanderlaufen: den Betrieb der IT-Systeme (historisch AT 7.2) und die Auslagerung (historisch AT 9, gestützt auf § 25b KWG). Mit der Geltung der Digital Operational Resilience Act (DORA, Verordnung (EU) 2022/2554) seit dem 17.01.2025 wandern die informations- und kommunikationstechnischen (IKT-)Anteile sowie das IKT-Drittparteienrisiko in ein eigenes, vorrangiges EU-Regime ab.

Für das Management heißt das: DORA ist für IKT-Risikomanagement, IKT-Vorfallmeldung, Resilienz-Tests und IKT-Drittparteienrisiko die speziellere, unmittelbar geltende Norm (lex specialis); die MaRisk bleiben das Dach für Gesamt-Risikomanagement, Governance und Auslagerungen jenseits reiner IKT. Wer beide als Silos behandelt, riskiert Doppelarbeit an der einen und Lücken an der anderen Stelle.

Auf dieser Seite
  1. Problem in der Praxis
  2. CISO-Einordnung
  3. Umsetzungsperspektive
  4. Typische Fehler
  5. Risiken und Trade-offs
  6. Entscheidungspunkte
  7. Praktische Empfehlungen
  8. Relevante Normreferenzen

Problem in der Praxis

In vielen Instituten ist das organisatorische Gedächtnis noch auf die alte Welt eingestellt: IT-Sicherheit war "AT 7.2 plus BAIT", Auslagerung war "AT 9 plus Auslagerungsbeauftragter". Mit DORA verschiebt sich diese Logik, ohne dass die MaRisk verschwinden.

Daraus entstehen Reibungspunkte: Welches Register gilt für welchen Dienstleister, wer steuert IKT-Bezüge, und wie passen DORA-Meldewege zur fortbestehenden MaRisk-Risikoberichterstattung? Hinzu kommt die Bewegung bei den sektoralen IT-Rundschreiben: KAIT, VAIT und ZAIT wurden zum 16.01.2025 aufgehoben, und die BAIT entfällt für DORA-pflichtige Institute seit demselben Datum; für ihre Vollaufhebung nennt die BaFin-Meldung vom 09.01.2025 den 31.12.2026. Das führt zur berechtigten Frage, welcher Anker noch gilt.

CISO-Einordnung

Die Trennlinie verläuft entlang des Begriffs IKT: DORA regelt vorrangig die digitale operationale Resilienz, und das IKT-Drittparteienrisiko (Kapitel V) ersetzt für IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, die frühere MaRisk-Logik der Auslagerungssteuerung.

Die MaRisk in der geltenden Fassung (seit dem 30.06.2026 das Rundschreiben 06/2026 (BA), die 9. Novelle) konkretisieren als norminterpretierende Verwaltungsvorschrift weiterhin § 25a KWG. Ihr Kern ist das Gesamt-Risikomanagement: Strategie, Risikotragfähigkeit, internes Kontrollsystem, Risikocontrolling, Compliance, Interne Revision und die Gesamtverantwortung des Leitungsorgans - eine Steuerungslogik, die IKT-unabhängig fortbesteht. Bei der Auslagerung gilt zweigeteilt: IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, folgen DORA und seinem Kapitel V, die übrigen Auslagerungen bleiben MaRisk und § 25b KWG mit den klassischen Instrumenten Wesentlichkeitsanalyse, Auslagerungsbeauftragter, Auslagerungsregister und Ausstiegssteuerung.

Mit der 9. MaRisk-Novelle sind die von DORA abgedeckten IKT-Teile angepasst worden, um Doppelregulierung zu vermeiden. AT 7.2 ist nicht gestrichen, sondern auf zwei Textziffern verkürzt: Umfang und Qualität der technisch-organisatorischen Ausstattung sowie Kapazitäten und Datenqualität für Daten zu wesentlichen Risikoarten. AT 9 nimmt IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, ausdrücklich aus seinem Anwendungsbereich aus. Die Novelle ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft; soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027. Da die AT-/BT-Gliederung restrukturiert worden ist, sollten Gliederungsverweise am BaFin-Originaltext belegt werden. Zuständig sind im Finanzsektor die BaFin (federführend) und gemeinsam die Deutsche Bundesbank, weder die BNetzA noch das BSI; NIS2 ist für Banken nicht der Bezugsrahmen, weil DORA als lex specialis die IKT-Pflichten verdrängt.

Umsetzungsperspektive

Der pragmatische Weg ist nicht, zwei getrennte Programme zu führen, sondern Verantwortlichkeiten entlang der IKT-Trennlinie zuzuordnen und an den Schnittstellen zu verzahnen.

  • Ein Prozess, zwei Pfade: Jede Drittleistung durchläuft zwei unabhängige Prüfungen: ob sie als IKT-Dienstleistung Art. 28 bis 30 DORA unterliegt und ob sie Auslagerung oder sonstiger Fremdbezug ist (AT 9 Tz. 1; sonstiger Fremdbezug ist keine Auslagerung). IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, laufen in den DORA-Pfad (Kapitel V), gleich ob Auslagerung oder sonstiger Fremdbezug, Auslagerungen im Übrigen in den MaRisk-Pfad (AT 9, § 25b KWG); dazu gehören auch IKT-Auslagerungen eines Instituts, das DORA noch nicht unterliegt (für weitere Institute gilt DORA nach dem FinmadiG ab dem 01.01.2027). Die Klassifikation bestimmt, welches Regime führt, nicht welches allein gilt: § 25b Abs. 1 KWG erfasst wesentliche Auslagerungen ohne IKT-Ausnahme, und Art. 28 Abs. 1 Buchst. a DORA erhält die Pflichten des anwendbaren Finanzdienstleistungsrechts.
  • Register entkoppeln, aber abstimmen: gemeinsame Datenbasis mit klaren Sichten, damit Einträge nicht widersprüchlich gepflegt werden.
  • Meldewege synchronisieren: DORA-Meldepflicht für schwerwiegende IKT-Vorfälle und MaRisk-Risikoberichterstattung aus einem Ereignis konsistent bedienen.
  • Governance als Klammer: Das Leitungsorgan verantwortet DORA-IKT-Risiko und MaRisk-Gesamtrisiko gemeinsam; Berichts- und Eskalationswege sollten beides zusammenführen.

Typische Fehler

  1. IKT-Auslagerungen weiterhin nur nach MaRisk-Logik steuern und DORA Kapitel V übersehen.
  2. MaRisk-Auslagerungsregister und DORA-Informationsregister vollständig getrennt und doppelt pflegen.
  3. Annehmen, mit dem Wegfall von KAIT/VAIT/ZAIT und der BAIT-Befreiung sei die MaRisk insgesamt für IT obsolet.
  4. Sich auf historische AT/BT-Ziffern verlassen, obwohl die 9. Novelle die Gliederung restrukturiert hat.
  5. Weiter mit der 8. Novelle oder der Konsultationsfassung arbeiten, obwohl seit dem 30.06.2026 das Rundschreiben 06/2026 (BA) gilt, oder Nicht-IKT-Auslagerungen vernachlässigen, weil die Aufmerksamkeit ganz auf DORA liegt.

Risiken und Trade-offs

Die Verschiebung zu DORA reduziert Doppelregulierung, erhöht aber kurzfristig die Komplexität, weil zwei Bezugsrahmen koexistieren. Wer die Trennlinie zu scharf zieht, riskiert Bruchstellen bei Dienstleistern mit IKT- und Nicht-IKT-Leistungen; wer sie zu unscharf lässt, führt doch ein Misch-Register und verliert die Vorrangwirkung von DORA aus dem Blick. Ein zweiter Trade-off betrifft das Tempo: Die Übergangsfrist bis zum 01.01.2027 für zusätzliche Anforderungen der 9. Novelle verschafft Zeit, Abwarten ist aber keine Option, weil DORA bereits gilt und die alten IT-Rundschreiben entfallen sind.

Entscheidungspunkte

  • Wie wird die IKT-Klassifikation einer Drittleistung verbindlich getroffen, und wer entscheidet bei Mischfällen?
  • DORA-Informationsregister und MaRisk-Auslagerungsregister auf gemeinsamer Datenbasis oder getrennt?
  • Wie werden DORA-Vorfallmeldung und MaRisk-Risikoberichterstattung aus einem Ereignis bedient?
  • Welche internen Regelungen müssen bis zum Ende der Übergangsfrist am 01.01.2027 an das Rundschreiben 06/2026 (BA) angepasst werden?
  • Wer im Leitungsorgan verantwortet die Klammer über DORA-IKT-Resilienz und MaRisk-Gesamtrisiko?

Praktische Empfehlungen

  1. Eindeutige IKT-/Nicht-IKT-Klassifikation als ersten Schritt jedes Auslagerungsvorgangs etablieren.
  2. Register technisch verzahnen, die regulatorischen Sichten (DORA Kapitel V vs. § 25b KWG) aber sauber getrennt halten.
  3. Gliederungsverweise am aktuellen BaFin-Originaltext belegen, nicht an historischen AT/BT-Ziffern.
  4. Die eigene Umsetzung gegen das Rundschreiben 06/2026 (BA) abgleichen, nicht gegen die Konsultationsfassung, und zusätzliche Anforderungen bis zum 01.01.2027 umsetzen.
  5. MaRisk-Steuerung für Nicht-IKT-Auslagerungen aktiv halten; sie verschwindet nicht mit DORA.
  6. Eine gemeinsame Governance- und Berichtsklammer im Leitungsorgan verankern.

Relevante Normreferenzen

  • BaFin, MaRisk: Rundschreiben 06/2026 (BA) vom 30.06.2026 (9. Novelle), in Kraft seit dem 30.06.2026, Übergangsfrist für zusätzliche Anforderungen bis zum 01.01.2027; konkretisiert § 25a KWG und präzisiert § 25b KWG (Auslagerung). Frei zitierbar mit Namensnennung.
  • § 25a und § 25b KWG sowie § 7 KWG (gemeinsame Aufsicht BaFin/Bundesbank): gesetzliche Grundlagen, frei zitierbar.
  • DORA, Verordnung (EU) 2022/2554, Geltung seit 17.01.2025: vorrangiges EU-Recht für IKT-Risiko, IKT-Vorfallmeldung, Resilienz-Tests und IKT-Drittparteienrisiko (Kapitel V).
  • EBA-Leitlinien (Level 3): Bezug zur Einordnung; frei zitierbar mit Namensnennung.
  • ISO/IEC 27001: nur Referenz für das "Wie" der IKT-/Sicherheitsumsetzung; keine Volltexte oder Kontroll-Listen.

Häufige Fragen

Sind die MaRisk für IT jetzt komplett durch DORA ersetzt?+

Nein. Die von DORA abgedeckten IKT-Teile (früher v. a. AT 7.2 und IKT-Aspekte von AT 9) wandern zu DORA; AT 7.2 besteht in verkürzter Form fort. Gesamt-Risikomanagement und Governance der MaRisk bleiben bestehen.

Welche Auslagerung folgt welchem Regime?+

Für IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, führt DORA Kapitel V, für die übrigen Auslagerungen MaRisk (AT 9) und § 25b KWG. Beide Regime gelten nebeneinander: § 25b Abs. 1 KWG erfasst wesentliche Auslagerungen ohne IKT-Ausnahme, und Art. 28 Abs. 1 Buchst. a DORA erhält die Verantwortung nach dem anwendbaren Finanzdienstleistungsrecht.

Gilt die 9. Novelle schon?+

Ja. Sie ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft. Soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027.

Wer ist aufsichtlich zuständig?+

Im Finanzsektor die BaFin (federführend) und in der laufenden Aufsicht gemeinsam die Deutsche Bundesbank, nicht die BNetzA und nicht das BSI.

Vom Wissen zur Umsetzung

Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.

Erstgespräch vereinbaren

Mit eigenem Team: OdySecure ansehen

Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.

Verwandte Artikel

Teil der Cybervize-Wissensbasis, Stand 28. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: mar-002.