Auslagerung und Cloud in deutschen Banken
Wer als deutsche Bank ein System in die Cloud bringt, antwortet drei Schichten auf einmal: § 25b KWG und MaRisk im nationalen Recht, den EBA-Leitlinien zu Auslagerungen auf europäischer Ebene und DORA für alles, was als IKT-Dienstleistung zählt. Zu wissen, welche Schicht welchen Lieferanten regiert, ist die ganze Arbeit, denn DORA nahm den IKT-Teil und ließ den Rest, wo er war.
§ 25b KWG und das Auslagerungsregister
§ 25b Kreditwesengesetz ist die deutsche Auslagerungsnorm. Ein Institut, das Aktivitäten und Prozesse auslagert, bleibt für die Einhaltung seiner gesetzlichen Pflichten verantwortlich, muss die dafür nötigen Rechte und Pflichten vereinbaren und darf nicht so auslagern, dass eine ordnungsgemäße Geschäftsführung oder die Aufsicht unmöglich wird.
Daneben verlangt § 24 Absatz 1 Nummer 19 KWG Anzeige und Aufzeichnung der Auslagerungen. Das Institut führt ein Auslagerungsregister, und dieses ist nicht das DORA-Informationsregister: Es folgt der Wesentlichkeit und erfasst ausgelagerte Aktivitäten, während das DORA-Register alle IKT-Dienstleistungsverträge auf festem EU-Datenmodell erfasst. Eine deutsche Bank führt beide.
MaRisk AT 9 und die Wesentlichkeitsbeurteilung
Das Auslagerungsmodul AT 9 von MaRisk macht aus der Gesetzespflicht einen Prozess. Kernschritt ist die Risikoanalyse über die Wesentlichkeit einer Auslagerung, durchgeführt unter Beteiligung der betroffenen Einheiten vor dem Abschluss und überprüft bei veränderten Umständen.
Alles Folgende hängt an dieser einen Antwort. Eine wesentliche Auslagerung braucht die von MaRisk genannten Vertragsinhalte, Einbindung in Risikomanagement und Prüfungsumfang der Revision, ein Ausstiegsszenario und einen benannten Auslagerungsbeauftragten mit zentraler Funktion. Die Beurteilung ist auch das Dokument, das die BaFin zuerst liest, eine Analyse also, die Unwesentlichkeit feststellt, ohne zu nennen, was die Antwort ändern würde, wird meist geprüft.
Die EBA-Leitlinien und was DORA ersetzte
Die EBA-Leitlinien zu Auslagerungen, EBA/GL/2019/02, gelten seit dem 30. September 2019 für Kreditinstitute, Wertpapierfirmen, Zahlungsinstitute und E-Geld-Institute. Sie setzen die Governance-Erwartungen: Überwachung durch die Leitung, Register mit erweitertem Inhalt für kritische oder wichtige Funktionen, Prüfung vor Vertragsschluss, Vertragsinhalte mit quantitativen und qualitativen Leistungszielen, volle Prüf- und Zugangsrechte und dokumentierte Ausstiegspläne.
DORA nahm die IKT-Dienstleistungen dann aus diesem Rahmen. Für eine IKT-Dienstleistung folgen Vertragsinhalte und Risikodisziplin aus Artikel 28 bis 30 DORA, siehe IKT-Drittparteienrisiko. Die EBA-Leitlinien regieren weiter Auslagerungen, die keine IKT-Dienstleistung sind, wer also die Kreditsachbearbeitung auslagert, wendet sie an, und wer eine Cloud-Plattform kauft, DORA.
Test auf die leere Hülle
Eine EBA-Anforderung hat keine Zahlengrenze und entscheidet Fälle dennoch: Ein Institut darf nicht so viel auslagern, dass es zur leeren Hülle ohne die Substanz für seine Zulassung wird. Der Test fragt, ob das Haus die Menschen, das Wissen und die Systeme behält, um den Dienstleister zu führen, sein Ergebnis zu beurteilen und das Geschäft zurückzuholen.
Er greift dort, wo ein kleines Institut Kernbank, Zahlungsabwicklung und IT-Betrieb an dieselbe Anbietergruppe gibt und zwei Personen zur Steuerung behält. Jeder Vertrag kann seine eigene Prüfung bestehen, während sich das Haus als Ganzes nicht mehr selbst führt, und genau dieses Bild beurteilt die Aufsicht.
Die Anzeige an die BaFin
Die BaFin will von wesentlichen Auslagerungen hören, und sie will vorab von der Absicht hören, eine kritische oder wichtige Funktion auszulagern. Die Anzeigen laufen elektronisch über die Meldeplattform MVP im Verfahren für Auslagerungsanzeigen, getrennt von der jährlichen Meldung des Informationsregisters.
Häuser verwechseln die beiden Wege und melden einen statt beider. Das Informationsregister ist eine jährliche Datenerhebung über alle IKT-Verträge, die Auslagerungsanzeige eine ereignisbezogene Meldung zu einer bestimmten Vereinbarung. Die zweite zu versäumen fällt stärker auf, denn es zeigt sich, wenn die Aufsicht von einer Vereinbarung aus dem Register erfährt und nicht vom Institut.
Cloud-Konzentration und die Sorge der Aufsicht
Der Cloud-Fußabdruck des Sektors liegt bei wenigen Anbietern, und die Aufsicht behandelt das als Frage der Finanzstabilität und nicht der Beschaffung. Der Europäische Ausschuss für Systemrisiken hat systemisches Cyberrisiko samt der Abhängigkeit von wenigen Anbietern analysiert, und die Benennung kritischer IKT-Drittdienstleister unter DORA ist die regulatorische Antwort auf dieselbe Beobachtung.
Für die einzelne Bank folgt daraus die Ersetzbarkeitsfrage. Ein Anbieter, den der ganze Sektor nutzt, ist durch seine Verbreitung nicht zuverlässiger, und ein Ausstiegsplan, dessen Ziel der eine andere Hyperscaler ist, senkt die Konzentration im Sektor gar nicht. Was Cloud Computing ist behandelt die technische Seite.
Der C5-Katalog, nach dem deutsche Banken fragen
Deutsche Institute verlangen von Cloud-Anbietern eine C5-Bescheinigung. Der Cloud Computing Compliance Criteria Catalogue des Bundesamts für Sicherheit in der Informationstechnik definiert einen Kriterienkatalog, gegen den ein unabhängiger Prüfer den Anbieter prüft, mit dem Ergebnis als Bescheinigung.
Genutzt wird er zur Verkürzung der Prüfung, nicht als ihr Ersatz. C5 erfasst die Kontrollen des Anbieters samt Umfeldparametern, die sagen, was der Anbieter nicht tut, die Bank muss also den Teil des Kontrollsatzes auf ihrer Seite der geteilten Verantwortung weiter selbst beurteilen. Ein ohne diese Parameter angenommener C5-Bericht lässt die Lücke in der eigenen Kontrolle.
Konzerninterne Auslagerung, die mitzählt
Eine Auslagerung an Mutter, Tochter oder ein Dienstleistungszentrum derselben Gruppe ist eine Auslagerung. Die EBA-Leitlinien zählen sie dazu und erwarten Bedingungen zu Marktkonditionen, und MaRisk verlangt dieselbe Risikoanalyse wie bei einem externen Dienstleister.
Häuser behandeln sie als intern und überspringen Schritte, was die wiederkehrenden Feststellungen erzeugt: keine schriftliche Vereinbarung, keine Service Level, kein Ausstiegsszenario, weil niemand sich das Verlassen der Gruppe vorstellt, und nicht dokumentierte Prüfrechte, weil der Prüfer im selben Haus sitzt. Die Aufsicht hält dagegen, dass eine Gruppeneinheit ausfallen oder verkauft werden kann und der Vertrag dann tragen muss.
Was verlangt § 25b KWG?
Dass ein auslagerndes Institut für seine gesetzlichen Pflichten verantwortlich bleibt, sich die nötigen Rechte und Weisungsbefugnisse vereinbart und nicht so weitgehend auslagert, dass eine ordnungsgemäße Geschäftsführung oder die Aufsicht durch die BaFin unmöglich wird. Die operativen Vorgaben kommen aus dem MaRisk-Modul AT 9, Anzeige und Aufzeichnung aus § 24 Absatz 1 Nummer 19 KWG.
Gelten die EBA-Auslagerungsleitlinien nach DORA weiter?
Ja, für Auslagerungen, die keine IKT-Dienstleistung sind. DORA regiert das IKT-Drittparteienrisiko, für eine Cloud-Plattform oder einen Softwaredienst kommen Vertragsinhalte und Risikodisziplin also aus DORA Artikel 28 bis 30. Die EBA-Leitlinien regieren andere Auslagerungen weiter, und deutsches Recht in § 25b KWG und MaRisk AT 9 liegt unter beidem. Eine Bank ordnet jeden Lieferanten daher ein, bevor sie das Regelwerk wählt.
Wann ist eine Auslagerung wesentlich?
Wenn die eigene Risikoanalyse ergibt, dass ein Ausfall oder Mangel der ausgelagerten Aktivität das Geschäft, die Einhaltung aufsichtsrechtlicher Pflichten oder die Risikolage wesentlich beeinträchtigen würde. MaRisk AT 9 nennt keine Liste, das Gewicht liegt also auf der dokumentierten Analyse vor dem Vertrag, wiederholt bei Änderung der Dienstleistung oder des Dienstleisters. Die Antwort bestimmt Vertragsinhalte, Prüfungsumfang und die Anzeige an die BaFin.
Ist eine Cloud-Nutzung immer eine Auslagerung?
Nicht automatisch. Die Frage ist, ob das Institut den Dienstleister Aktivitäten und Prozesse ausführen lässt, die es sonst selbst erbrächte. Infrastruktur für ein System, das die Bank betreibt, ein Softwaredienst, der einen regulierten Prozess ausführt, und ein Werkzeug, das ein einzelnes Team zur Analyse nutzt, liegen an verschiedenen Stellen dieser Linie. Geändert hat sich, dass die Einordnung weniger wiegt als früher, denn eine IKT-Dienstleistung ohne Auslagerungscharakter fällt dennoch unter das DORA-Drittparteienregime und in das Informationsregister.
Auslagerung und Cloud in Banken und Finance Loop
Finance Loop ist der Treffpunkt für die Auslagerungsbeauftragten, Cloud-Architekten und IKT-Risikocontroller, die in deutschen Banken an diesen Vereinbarungen arbeiten. Bei Finance-Loop-Events treffen sie die Aufseher, die die Anzeigen lesen, und die Anbieter, deren Bescheinigungen auf dem Tisch liegen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.