BCM in Banken

Business Continuity Management (BCM) hält die kritischen Funktionen einer Bank bei IT-Ausfall, Cyberangriff oder Brand am Laufen und stellt sie danach wieder her. In Deutschland gelten dafür die MaRisk AT 7.3 für die ganze Bank und DORA für die IKT. § 25a des Kreditwesengesetzes zählt das Notfallmanagement für IT-Systeme zur ordnungsgemäßen Geschäftsorganisation.

Notstromversorgung im Technikraum eines Rechenzentrums

MaRisk AT 7.3: das Notfallkonzept

MaRisk AT 7.3 verlangt ein Notfallkonzept für alle Aktivitäten und Prozesse, die kritische oder wichtige Funktionen sind. Es enthält Geschäftsfortführungs- und Wiederherstellungspläne auf Basis plausibler Szenarien, legt Verantwortlichkeiten, Ziele und Maßnahmen fest und bestimmt, wann ein Plan ausgelöst wird. Die Bank aktualisiert es jährlich und anlassbezogen, und die Geschäftsleitung erhält mindestens quartalsweise einen schriftlichen Bericht zum Notfallmanagement.

Grundlage sind Auswirkungsanalysen über eine Übersicht aller Funktionen. Ist eine kritische oder wichtige Funktion ausgelagert, brauchen Bank und Dienstleister abgestimmte Notfallkonzepte. Die Bank prüft das Konzept regelmäßig, für kritische oder wichtige Funktionen jährlich, protokolliert die Tests und teilt die Ergebnisse den Verantwortlichen schriftlich mit. Der seit 30. Juni 2026 geltende Text steht auf der BaFin-Website.

DORA: IKT-Geschäftsfortführung

Für die IKT gilt der Digital Operational Resilience Act. Artikel 11 verlangt eine Leitlinie zur IKT-Geschäftsfortführung und eine Business-Impact-Analyse für schwere Betriebsstörungen. Die Pläne werden mindestens jährlich getestet und nach wesentlichen Änderungen an IKT-Systemen, die kritische oder wichtige Funktionen stützen. Außer bei Kleinstunternehmen umfassen die Tests Cyberangriffe und das Umschalten von der primären IKT-Infrastruktur auf redundante Kapazität.

Banken brauchen außerdem eine Krisenmanagementfunktion mit Verfahren für interne und externe Krisenkommunikation und melden der Aufsicht auf Anfrage die geschätzten jährlichen Kosten und Verluste aus schwerwiegenden IKT-Vorfällen. Artikel 12 regelt Backups: eine dokumentierte Sicherungsleitlinie, Wiederherstellung auf physisch und logisch getrennten Systemen sowie Wiederherstellungszeit- und Wiederherstellungspunktziele je Funktion. Die Verordnung im Ganzen erklärt DORA in der EU.

Kommende Events zu Risk und Compliance

Was unterscheidet operationelle Resilienz von BCM?

BCM plant für den Ausfall bestimmter Prozesse, Systeme oder Standorte und für ihre Wiederherstellung. Operationelle Resilienz ist das weitere Ziel: Die Bank erbringt ihre kritischen Leistungen innerhalb einer Toleranz für Störungen weiter, gleich aus welchem Grund. Die Grundsätze zur operationellen Resilienz (auf Englisch) des Basler Ausschusses vom 31. März 2021 zählen BCM-Planung und Tests zu ihren Teilen.

Was ist eine Business-Impact-Analyse in einer Bank?

Eine Auswirkungsanalyse betrachtet über abgestufte Zeiträume, welche Folgen der Ausfall einer Aktivität oder eines Prozesses hat. Die MaRisk verlangen, dass sie Art und Umfang des materiellen und immateriellen Schadens und den Zeitpunkt des Ausfalls berücksichtigt. Das Ergebnis bestimmt, welche Funktionen zuerst zurückkommen und wie lange ein Ausfall dauern darf, und es fließt in die Wiederherstellungszeitziele nach DORA.

Wie oft testen Banken ihre Notfallpläne?

Mindestens jährlich für kritische oder wichtige Funktionen, nach MaRisk AT 7.3 wie nach DORA Artikel 11, und erneut nach wesentlichen Änderungen an den IKT-Systemen dahinter. Die MaRisk ergänzen, dass Häufigkeit und Umfang sich an der Gefährdungslage orientieren und Dienstleister eingebunden werden. Erweiterte Tests an Live-Systemen fallen unter das bedrohungsgeleitete Penetrationstesten.

BCM und Finance Loop

Finance Loop ist der Treffpunkt für die Verantwortlichen von BCM, IT-Risiko und DORA-Programmen deutscher Banken. Finance Loop kündigte KI Exchange 2026 in Hamburg an, eine Konferenz mit DORA-Compliance im Programm, und die Seite zur DORA-Schulung zeigt, was die Verordnung von Beschäftigten und Leitung verlangt.

Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.

Bleiben wir in Kontakt

4.000+ Mitglieder aus Finance und Tech. Werden Sie kostenlos Network Member.

Kostenlose Updates!

Exklusive Event-Einladungen, Vorteile für Mitglieder und News. Jederzeit abbestellbar.

Mit dem Absenden akzeptieren Sie die Bedingungen.