Cybervize

MaRisk und DORA: Überblick und Abgrenzung

MaRiskVorstandCROCISOLeiter RisikocontrollingCompliance-BeauftragterAuslagerungsbeauftragter

Herausgeber: Cybervize Redaktion

Kernaussage

Die MaRisk (Mindestanforderungen an das Risikomanagement, BA) sind kein Gesetz, sondern ein BaFin-Rundschreiben. Als norminterpretierende Verwaltungsvorschrift konkretisieren sie § 25a Abs. 1 KWG zur ordnungsgemäßen Geschäftsorganisation und zu einem angemessenen und wirksamen Risikomanagement. Sie binden die Aufsicht selbst und damit faktisch die Institute. Geltende Fassung ist seit dem 30.06.2026 das Rundschreiben 06/2026 (BA), die 9. MaRisk-Novelle; sie löst das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle) ab.

Mit DORA (Verordnung (EU) 2022/2554, Geltung seit 17.01.2025) hat sich die Arbeitsteilung verschoben: DORA ist unmittelbar geltendes EU-Recht für das IKT-Risikomanagement von Finanzunternehmen. Der Vorrang als sektorspezifischer Rechtsakt gilt dabei ausdrücklich nur für die Zwecke des Art. 4 der NIS-2-Richtlinie (Art. 1 Abs. 2 DORA); nationales Aufsichtsrecht wird davon nicht allgemein verdrängt. Die IKT-Anteile wandern damit in das DORA-Regime, während die MaRisk Rahmen für Gesamt-Risikomanagement und Governance jenseits reiner IKT bleibt. Zuständig sind BaFin (federführend) und Deutsche Bundesbank, nicht BNetzA oder BSI.

Auf dieser Seite
  1. Problem in der Praxis
  2. CISO-Einordnung
  3. Umsetzungsperspektive
  4. Typische Fehler
  5. Risiken und Trade-offs
  6. Entscheidungspunkte
  7. Praktische Empfehlungen
  8. Relevante Normreferenzen

Problem in der Praxis

Viele Institute behandeln MaRisk und DORA wie konkurrierende Regelwerke und erfüllen jede Anforderung in beiden Welten parallel. Das führt zu doppelten Richtlinien, Meldewegen und Auslagerungsregistern, besonders bei IT und Auslagerung, wo Strukturen aus den früheren IT-Rundschreiben weiter gepflegt werden, obwohl sie in DORA aufgegangen sind. Hinzu kommt Unsicherheit über den Stand: Die frühere, ausführliche Fassung von AT 7.2 zu IT-Systemen prägt noch viele Dokumente, obwohl AT 7.2 seit dem 30.06.2026 nur noch zwei Textziffern zu Ausstattung und Datenqualität enthält, KAIT, VAIT und ZAIT zum 16.01.2025 aufgehoben wurden und die BAIT für DORA-pflichtige Institute seit dem 16.01.2025 entfällt; für ihre Vollaufhebung nennt die BaFin-Meldung vom 09.01.2025 den 31.12.2026. Das Steuerungsproblem ist daher keine Frage einzelner Klauseln, sondern der Architektur: Welches Regelwerk regiert welchen Gegenstand?

CISO-Einordnung

Aus Leitungssicht zählt die Frage nach dem Regelungsgegenstand, nicht nach dem Dokument. Drei Leitfragen helfen:

  • IKT-Risiko, IKT-Vorfallmeldung, Resilienz-Testing oder IKT-Drittparteienrisiko? Dann führt DORA.
  • Geschäfts- und Risikostrategie, Risikotragfähigkeit, internes Kontrollsystem, Funktionstrennung oder Gesamtverantwortung der Geschäftsleitung? Dann führt MaRisk.
  • Auslagerung? Dann zuordnen, welches Regime führt: für IKT-Auslagerungen DORA Kapitel V, soweit das Institut DORA unterliegt (für weitere Institute gilt DORA nach dem FinmadiG ab dem 01.01.2027), für die übrigen MaRisk (AT 9) und § 25b KWG. Sonstiger Fremdbezug von Leistungen ist keine Auslagerung (AT 9 Tz. 1); fremdbezogene IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, gehören gleichwohl in den DORA-Pfad. Die Zuordnung ist keine Ausschließlichkeit: § 25b Abs. 1 KWG erfasst wesentliche Auslagerungen ohne IKT-Ausnahme, und Art. 28 Abs. 1 Buchst. a DORA erhält die Verantwortung nach dem anwendbaren Finanzdienstleistungsrecht ausdrücklich aufrecht.

Die MaRisk ist modular: Der Allgemeine Teil (AT) enthält Grundprinzipien zu Risikomanagement, IKS, Ressourcen und Auslagerung; der Besondere Teil (BT) konkretisiert Aufbau- und Ablauforganisation, Risikosteuerungs- und -controllingprozesse sowie die Risikoberichterstattung (BT 2); die Interne Revision ist im Rundschreiben 06/2026 (BA) in AT 4.4.3 geregelt. Die 8. Novelle ergänzte Kreditspreadrisiken im Anlagebuch (CSRBB) und setzt damit die EBA-Leitlinien zu IRRBB und CSRBB um. DORA verdrängt die MaRisk nicht als Ganzes, sondern besetzt nur einen klar umrissenen Gegenstand: die digitale operationale Resilienz.

Umsetzungsperspektive

Sinnvoll ist eine bewusste Zwei-Säulen-Architektur mit definierten Schnittstellen.

  • MaRisk-Säule (Governance, Gesamt-Risikomanagement): Geschäfts- und Risikostrategie, Risikoinventur, Risikotragfähigkeit (ICAAP), IKS, die Funktionen Risikocontrolling, Compliance und Interne Revision sowie Adressenausfall-, Marktpreis-, Liquiditäts- und operationelle Risiken sowie das Zinsänderungsrisiko im Anlagebuch (IRRBB) und das Kreditspreadrisiko im Anlagebuch (CSRBB). ESG-Risiken sind seit der 7. Novelle verankert.
  • DORA-Säule (IKT-Resilienz): IKT-Risikomanagement, Vorfallmeldung, Test- und Resilienzprogramme, IKT-Drittparteienrisiko.
  • Schnittstelle Auslagerung: ein einheitliches Management, das jede Drittleistung dem führenden Regime zuordnet: IKT-Dienstleistungen nach Art. 28 bis 30 DORA dem DORA-Pfad, gleich ob Auslagerung oder sonstiger Fremdbezug, die übrigen Auslagerungen AT 9 und § 25b KWG.

Die Proportionalität bleibt Kernprinzip: Anforderungen skalieren mit Größe, Geschäftsumfang, Komplexität und Risikogehalt. Die 9. Novelle ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft; soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027. Sie stärkt die Proportionalität über die Größenklassen kleine und sehr kleine Institute (AT 1 Tz. 3) und passt die IKT-Teile an DORA an: AT 7.2 ist auf zwei Textziffern zu Ausstattung und Datenqualität verkürzt, und AT 9 nimmt IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, ausdrücklich aus seinem Anwendungsbereich aus. Bedeutende Institute unter direkter EZB-Aufsicht gehören nach AT 2.1 Tz. 1 nicht zum Anwenderkreis.

Typische Fehler

  1. MaRisk und DORA werden als konkurrierende statt arbeitsteilige Regelwerke behandelt, was Doppelregulierung erzeugt.
  2. IKT-Pflichten werden weiter über MaRisk-Logik gesteuert, obwohl sie inhaltlich in DORA gehören.
  3. Strukturen aus den aufgehobenen IT-Rundschreiben (KAIT, VAIT, ZAIT) oder der auslaufenden BAIT werden ungeprüft fortgeschrieben.
  4. Auslagerungen werden nicht als IKT-bezogen oder nicht klassifiziert, sodass die Zuordnung zu DORA oder § 25b KWG unklar bleibt.
  5. Mit der Konsultationsfassung der 9. Novelle wird weitergearbeitet, obwohl seit dem 30.06.2026 die Endfassung (Rundschreiben 06/2026 (BA)) gilt und an einigen Stellen abweicht; die Behördenzuordnung (BaFin, Bundesbank) wird verwechselt.

Risiken und Trade-offs

Eine zu strikte Trennung der Säulen lässt Schnittstellen unterbelichtet, etwa beim operationellen Risiko mit MaRisk- und IKT-Dimension; eine zu starke Integration verwischt Verantwortlichkeiten und erschwert den Nachweis, welches Regime führt. Ein zeitlicher Trade-off besteht bei der 9. Novelle: Wer die Übergangsfrist bis zum 01.01.2027 für zusätzliche Anforderungen ausreizt, verdichtet die Umstellung auf das Jahresende; wer ohne Abgleich umstellt, übersieht, wo die Endfassung Erleichterungen gewährt. Drittens drohen kleine Institute ein zu schweres Doppelregime aufzubauen, obwohl die Proportionalität Erleichterungen vorsieht.

Entscheidungspunkte

  • Wie wird verbindlich festgelegt, welcher Gegenstand unter MaRisk und welcher unter DORA fällt?
  • Wie werden IKT- und Nicht-IKT-Auslagerungen getrennt und dem richtigen Regime zugeordnet?
  • Welche internen Dokumente verweisen noch auf aufgehobene oder auslaufende IT-Rundschreiben?
  • Welche zusätzlichen Anforderungen der 9. Novelle setzt das Institut bis zum Ende der Übergangsfrist am 01.01.2027 um?
  • Wer im Leitungsorgan trägt die Gesamtverantwortung für beide Säulen und ihre Schnittstelle?

Praktische Empfehlungen

  1. Etablieren Sie eine dokumentierte Zwei-Säulen-Logik: MaRisk für Governance und Gesamt-Risikomanagement, DORA für IKT-Resilienz.
  2. Führen Sie ein einheitliches Drittparteienmanagement: Unterliegt eine IKT-Dienstleistung Art. 28 bis 30 DORA, gehört sie in den DORA-Pfad, gleich ob Auslagerung oder sonstiger Fremdbezug, und fällt nicht unter AT 9; für alle übrigen Leistungen entscheidet die Einstufung als Auslagerung (AT 9 Tz. 1) über den Pfad nach AT 9. § 25b KWG gilt für wesentliche Auslagerungen daneben ohne IKT-Ausnahme.
  3. Inventarisieren Sie Altbestände aus KAIT, VAIT, ZAIT und BAIT und überführen Sie IKT-Inhalte in das DORA-Regime.
  4. Gleichen Sie die eigene Umsetzung gegen das seit dem 30.06.2026 geltende Rundschreiben 06/2026 (BA) ab und planen Sie zusätzliche Anforderungen bis zum Ende der Übergangsfrist am 01.01.2027 ein.
  5. Verankern Sie die Gesamtverantwortung der Geschäftsleitung (§ 25c KWG) auch für die Schnittstelle zwischen MaRisk und DORA.

Relevante Normreferenzen

  • MaRisk, Rundschreiben 06/2026 (BA) vom 30.06.2026 (9. Novelle), in Kraft seit dem 30.06.2026, Übergangsfrist für zusätzliche Anforderungen bis zum 01.01.2027: zentrale Bezugsquelle für das Risikomanagement von Banken; konkretisiert § 25a KWG; löst das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle) ab.
  • § 25a, § 25b und § 25c KWG: Grundlage für Geschäftsorganisation, Auslagerung und Geschäftsleiterpflichten.
  • DORA, Verordnung (EU) 2022/2554: lex specialis für das IKT-Risikomanagement von Finanzunternehmen (im Korpus eigenständig behandelt).
  • EBA-Leitlinien als Level-2/3-Bezug, etwa zu IRRBB/CSRBB und zur internen Governance (EBA/GL/2021/05; Revision EBA/CP/2025/20, Konsultation bis 07.11.2025 abgeschlossen, finale Fassung steht aus).
  • ISO/IEC 27001: nur als Referenz für ein ISMS, nicht als aufsichtliche Anforderung; reference-only.

Häufige Fragen

Ist die MaRisk ein Gesetz?+

Nein. Sie ist ein BaFin-Rundschreiben, eine norminterpretierende Verwaltungsvorschrift, die § 25a KWG konkretisiert und die Aufsicht sowie faktisch die Institute bindet.

Wird die MaRisk durch DORA abgelöst?+

Nein. DORA übernimmt das IKT-Risikomanagement und verdrängt insoweit die IKT-Teile; die MaRisk bleibt für Governance und Gesamt-Risikomanagement jenseits reiner IKT maßgeblich.

Welches Regime gilt für Auslagerungen, und wer ist zuständig?+

Für IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, führt DORA, für die übrigen Auslagerungen AT 9 und § 25b KWG; ein Institut, das DORA noch nicht unterliegt, steuert auch IKT-Auslagerungen nach AT 9. Das ist eine Zuordnung der führenden Anforderungen, keine Ausschließlichkeit: § 25b Abs. 1 KWG kennt keine IKT-Ausnahme, und Art. 28 Abs. 1 Buchst. a DORA erhält die Pflichten des anwendbaren Finanzdienstleistungsrechts. KAIT, VAIT und ZAIT wurden zum 16.01.2025 aufgehoben; die BAIT entfällt für DORA-pflichtige Institute seit dem 16.01.2025, ihre Vollaufhebung erfolgt zum 31.12.2026. Zuständig sind BaFin und Bundesbank, nicht BNetzA oder BSI.

Vom Wissen zur Umsetzung

Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.

Erstgespräch vereinbaren

Mit eigenem Team: OdySecure ansehen

Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.

Verwandte Artikel

Teil der Cybervize-Wissensbasis, Stand 28. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: mar-001.