Cybervize

MaRisk-Roadmap für den CISO im Finanzsektor

MaRiskCISOGeschäftsleitungRisikocontrollingAuslagerungsbeauftragterISMS Manager

Herausgeber: Cybervize Redaktion

Kernaussage

Die MaRisk sind kein Gesetz, sondern ein BaFin-Rundschreiben als norminterpretierende Verwaltungsvorschrift, die § 25a KWG konkretisiert; geltend ist seit dem 30.06.2026 das Rundschreiben 06/2026 (BA) (9. Novelle). Sie binden zunächst die Aufsicht und damit faktisch die Institute. Für den CISO lautet die Botschaft: Die MaRisk bleiben das Dach für Governance und Gesamt-Risikomanagement, während die IKT-Resilienz seit 17.01.2025 unmittelbar durch DORA geregelt wird.

Eine belastbare Roadmap trennt beide Welten sauber, doppelt sie nicht und verbindet sie über gemeinsame Nachweise und Auslagerungssteuerung. Wer MaRisk, DORA und ISMS als drei konkurrierende Projekte führt, erzeugt Reibung und Lücken; wer sie als ein Steuerungsmodell mit klarer Arbeitsteilung versteht, gewinnt Prüfbarkeit und Führungsfähigkeit.

Auf dieser Seite
  1. Problem in der Praxis
  2. CISO-Einordnung
  3. Umsetzungsperspektive
  4. Typische Fehler
  5. Risiken und Trade-offs
  6. Entscheidungspunkte
  7. Praktische Empfehlungen
  8. Relevante Normreferenzen

Problem in der Praxis

In vielen Instituten ist die Zuständigkeitskarte unscharf geworden, seit die sektoralen IT-Rundschreiben weggefallen sind. KAIT, VAIT und ZAIT wurden zum 16.01.2025 aufgehoben; für DORA-pflichtige Institute entfällt die BAIT-Bindung seit 16.01.2025, für die vollständige Aufhebung der BAIT nennt die BaFin-Meldung vom 09.01.2025 den 31.12.2026. Daraus entsteht der Fehlschluss, die MaRisk seien nur noch zweitrangig. Das Gegenteil stimmt: Sie wurden nicht aufgehoben, sondern sind mit der 9. Novelle um die von DORA abgedeckten IKT-Teile bereinigt worden.

Im Alltag zeigt sich das an drei Stellen: Es fehlt eine klare Grenzlinie zwischen DORA- und MaRisk-Anforderungen; Auslagerungen werden einheitlich behandelt, obwohl IKT-Drittparteien und sonstige Auslagerungen heute unterschiedlichen Regimen folgen; und Nachweise entstehen erst kurz vor Prüfungen durch BaFin und Deutsche Bundesbank statt aus dem Regelbetrieb.

CISO-Einordnung

Der CISO sollte die Roadmap entlang einer einfachen Leitfrage ordnen: Wer regelt was, und wo entsteht der gemeinsame Nachweis?

  • MaRisk (BaFin-Rundschreiben, § 25a KWG): Geschäfts- und Risikostrategie, Risikotragfähigkeit, internes Kontrollsystem, Funktionstrennung, Steuerungs- und Kontrollfunktionen (Risikocontrolling, Compliance, Interne Revision), Risikokultur und Gesamtverantwortung des Leitungsorgans (§ 25c KWG).
  • DORA (Verordnung (EU) 2022/2554, lex specialis, unmittelbar geltend): IKT-Risikomanagement, IKT-Vorfallmeldung, Resilienz-Testing und IKT-Drittparteienrisiko. Diese Themen führt DORA; in der MaRisk bleiben dazu die IKT-Strategie (AT 4.2 Tz. 2) und die Einbeziehung der IKT-Risiken in die Risikoinventur (AT 2.2).
  • ISMS (ISO/IEC 27001 oder IT-Grundschutz, reference-only): liefert das organisatorische Wie für die Sicherheitsanteile, die für Banken primär über DORA adressiert werden; es dient als Betriebsmodell und Nachweisquelle, nicht als Ersatz der aufsichtlichen Pflicht.

Zuständig sind im Finanzsektor BaFin (federführend) und in der laufenden Aufsicht die Deutsche Bundesbank, nicht die BNetzA und nicht das BSI. Das bestimmt Adressaten und Meldewege.

Umsetzungsperspektive

Eine tragfähige Roadmap lässt sich in vier aufeinander aufbauenden Schichten denken.

  1. Governance-Fundament nach MaRisk: Strategieprozess, Risikoinventur, Aufbau- und Ablauforganisation, Three-Lines-Logik, Unabhängigkeit der Kontrollfunktionen. Dieser Kern bleibt unabhängig von DORA bestehen.
  2. IKT-Abgrenzung zu DORA: Eine dokumentierte Mapping-Tabelle hält fest, welche früher MaRisk-nahen IKT-Aspekte heute durch DORA gedeckt sind. Ziel ist Eindeutigkeit, keine Doppelregelung.
  3. Auslagerungssteuerung als Brücke: Nicht-IKT-Auslagerungen folgen weiterhin MaRisk (AT 9) und § 25b KWG mit Wesentlichkeitsanalyse, Auslagerungsbeauftragtem, Register sowie Steuerung und Exit; IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, folgen DORA (Kapitel V) und sind von AT 9 ausdrücklich ausgenommen; ein Institut, das DORA noch nicht unterliegt, steuert auch IKT-Auslagerungen nach AT 9. Ein gemeinsames, aber regimebewusstes Register verhindert blinde Flecken.
  4. Nachweisschicht: Entscheidungen, Bewertungen, Eskalationen und Prüfergebnisse entstehen getaktet im Regelbetrieb, sodass interne Revision (AT 4.4.3), Risikoberichterstattung (BT 2) und externe Prüfungen aus derselben Spur schöpfen.

Die 9. Novelle ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft; soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027. Sie stärkt die Proportionalität über die Größenklassen kleine und sehr kleine Institute (AT 1 Tz. 3) und nimmt bedeutende Institute unter direkter EZB-Aufsicht aus dem Anwenderkreis aus (AT 2.1 Tz. 1). Die Roadmap ordnet jede zusätzliche Anforderung einem Umsetzungstermin vor dem 01.01.2027 zu; AT- und BT-Ziffern werden am Originaltext belegt.

Typische Fehler

  1. IKT-Resilienz wird weiterhin als MaRisk-Thema beschrieben und damit gegenüber DORA gedoppelt.
  2. Ein einziges Auslagerungsverfahren wird auf IKT- und Nicht-IKT-Auslagerungen angewandt, ohne das jeweilige Regime zu kennzeichnen.
  3. Die weggefallenen IT-Rundschreiben werden als Wegfall der MaRisk missverstanden.
  4. Konsultationsinhalte der 9. Novelle werden weiter zitiert, obwohl die Endfassung (Rundschreiben 06/2026 (BA)) an einigen Stellen abweicht.
  5. Meldungen und Eskalationen werden an falsche Behörden adressiert (BNetzA oder BSI statt BaFin und Bundesbank).

Risiken und Trade-offs

Eine zu strikte Trennung von MaRisk und DORA kann Schnittstellen reißen lassen, etwa wenn eine IKT-Auslagerung zugleich governance-relevant ist; eine zu starke Verschmelzung erzeugt Doppelregelung und Streit darüber, welche Norm greift. Der CISO muss diese Grenze bewusst und dokumentiert ziehen.

Ein zweiter Trade-off liegt in der Proportionalität: Erleichterungen für kleine Institute senken Aufwand, können aber Nachweislücken erzeugen, wenn sie als Verzicht auf Steuerung missverstanden werden. Hinzu kommt ein Zeitrisiko: Wer die Übergangsfrist bis zum 01.01.2027 ausreizt, verdichtet die Umsetzung auf das Jahresende; wer die 9. Novelle ignoriert, verpasst Strukturentscheidungen.

Entscheidungspunkte

  • Wie wird die Grenzlinie zwischen MaRisk-Governance und DORA-IKT verbindlich dokumentiert und gepflegt?
  • Wird das Auslagerungsregister regimebewusst geführt, sodass IKT- und Nicht-IKT-Auslagerungen getrennt steuerbar sind?
  • Welche Nachweise entstehen automatisch im Prozess, und welche müssen bewusst erzeugt werden?
  • Welche zusätzlichen Anforderungen der 9. Novelle betreffen das Institut, und wie sind sie bis zum 01.01.2027 eingeplant?
  • Welche Rolle übernimmt ein bestehendes ISMS als Nachweisquelle, ohne die aufsichtliche Pflicht zu ersetzen?

Praktische Empfehlungen

  1. Erstellen Sie eine MaRisk-DORA-Abgrenzungsmatrix als zentrales Steuerungsdokument und halten Sie sie aktuell.
  2. Führen Sie das Auslagerungsregister mit einem Regime-Kennzeichen (DORA Kapitel V versus MaRisk AT 9 / § 25b KWG).
  3. Verankern Sie Nachweise im Regelbetrieb, sodass interne Revision und Risikoberichterstattung daraus schöpfen; ein vorhandenes ISMS dient als Betriebsmodell für Sicherheitsnachweise, ohne die MaRisk-Pflicht zu ersetzen.
  4. Legen Sie das Rundschreiben 06/2026 (BA) als geltende Grundlage zugrunde, gleichen Sie bestehende Dokumente gegen dessen Ziffernstruktur ab und planen Sie zusätzliche Anforderungen bis zum 01.01.2027 ein.
  5. Adressieren Sie aufsichtliche Kommunikation an BaFin und Deutsche Bundesbank und schulen Sie die Meldewege entsprechend.

Relevante Normreferenzen

  • BaFin, MaRisk, Rundschreiben 06/2026 (BA) vom 30.06.2026 (9. Novelle), in Kraft seit dem 30.06.2026, Übergangsfrist für zusätzliche Anforderungen bis zum 01.01.2027; Rechtsgrundlage § 25a KWG; Auslagerung § 25b KWG; Geschäftsleiterpflichten § 25c KWG.
  • BaFin, Konsultation 02/2026 zur 9. MaRisk-Novelle (veröffentlicht 01.04.2026, Frist 08.05.2026), abgeschlossen mit der Endfassung vom 30.06.2026; nur noch für den Abgleich vorgearbeiteter Umsetzungen relevant.
  • DORA, Verordnung (EU) 2022/2554, Geltung seit 17.01.2025 (IKT-Risiko, Vorfallmeldung, Testing, IKT-Drittparteien).
  • EBA/GL/2021/05 (Interne Governance, geltend); Revision EBA/CP/2025/20, Konsultation bis 07.11.2025 abgeschlossen, finale Fassung steht aus; das Rundschreiben 06/2026 (BA) setzt die Konsultationsfassung bereits um.
  • EBA/GL/2025/04 (Umwelt-Szenarioanalyse, Anwendung ab 01.01.2027); EBA/GL/2025/01 (Management von ESG-Risiken).
  • ISO/IEC 27001 und BSI IT-Grundschutz: reference-only als Betriebsmodell für das Wie der Sicherheitsanteile.

Häufige Fragen

Sind die MaRisk durch DORA überholt?+

Nein. DORA übernimmt die IKT-Resilienz, die MaRisk bleiben für Governance und Gesamt-Risikomanagement maßgeblich und wurden nicht aufgehoben.

Wer ist im Finanzsektor zuständig?+

BaFin federführend, in der laufenden Aufsicht gemeinsam mit der Deutschen Bundesbank. Nicht BNetzA, nicht BSI.

Wie werden Auslagerungen behandelt?+

IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, folgen DORA (Kapitel V) und sind von AT 9 ausdrücklich ausgenommen; alle übrigen Auslagerungen, auch IKT-Auslagerungen eines Instituts, das DORA noch nicht unterliegt, folgen MaRisk (AT 9) und § 25b KWG. Das Register sollte beide Regime kennzeichnen.

Kann ich mich auf die 9. Novelle stützen?+

Ja. Sie ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft; für zusätzliche Anforderungen gilt eine Übergangsfrist bis zum 01.01.2027. AT- und BT-Ziffern sind am Originaltext zu belegen.

Vom Wissen zur Umsetzung

Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.

Erstgespräch vereinbaren

Mit eigenem Team: OdySecure ansehen

Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.

Verwandte Artikel

Teil der Cybervize-Wissensbasis, Stand 28. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: mar-005.