Cloud-Exit-Strategie für Banken nach DORA
Eine Cloud-Exit-Strategie ist der dokumentierte Plan, einen Cloud-Anbieter zu verlassen, ohne den Dienst darauf anzuhalten. Für Banken und Zahlungsinstitute in der EU ist sie Pflicht: Art. 28 Abs. 8 der DORA verlangt Exit-Strategien für jeden IKT-Dienst, der eine kritische oder wichtige Funktion unterstützt. Die Pläne müssen dokumentiert und getestet sein.
Der Plan beantwortet eine technische Frage mit aufsichtlicher Frist. Lassen sich Kernbankensystem oder KI-Modell auf gemieteten Beschleunigern zu einem zweiten Anbieter oder ins eigene Haus verlagern, während Kunden weiter bedient werden?
Was DORA verlangt
Art. 28 Abs. 8 nennt die Szenarien, die eine Exit-Strategie abdecken muss: Der Anbieter fällt aus, seine Leistung verschlechtert sich, oder der Vertrag endet aus einem der Gründe in Art. 28 Abs. 7. In jedem Fall muss das Unternehmen aussteigen können, ohne Geschäftsbetrieb oder Compliance zu stören und ohne Nachteile für seine Kunden. Es benennt eine Alternative, einen anderen Anbieter oder die eigene Infrastruktur, und schreibt Übergangspläne, die Dienst und Daten kontrolliert verlagern.
Die andere Hälfte steht im Vertrag. Art. 30 Abs. 3 Buchst. f verlangt für kritische oder wichtige Funktionen Exit-Strategien mit einer verbindlichen, angemessenen Übergangsfrist, in der der Anbieter weiter leistet. Der Exit taucht auch im Informationsregister auf, das jede IKT-Vereinbarung mit der unterstützten Funktion führt.
Was EZB und BaFin von einem Exit-Plan erwarten
Die EZB hat ihren Leitfaden zur Auslagerung von Cloud-Diensten im Juli 2025 veröffentlicht. Er ist rechtlich nicht bindend, die Joint Supervisory Teams nutzen ihn aber als Maßstab. Laut der Zusammenfassung von Jones Day erwartet der Leitfaden Exit-Strategien für alle kritischen oder wichtigen Cloud-Dienste vor dem Start, mit Zeitplan, Kosten, Ressourcen, benannten Alternativen und Übergangsfristen, regelmäßige Tests mit realistischen Kosten, eine unabhängige Prüfung und eine aktuelle Liste geeigneter Ersatzanbieter. Hogan Lovells (auf Englisch) zählt sieben zusätzliche Kündigungsgründe, darunter Fusion oder Verkauf des Anbieters und der Umzug des Rechenzentrums der Bank.
In Deutschland verlangt die Aufsichtsmitteilung der BaFin zu Cloud-Auslagerungen vom Februar 2024 Ausstiegspläne aus Szenarien, die sich auf die genutzten Cloud-Dienste beziehen, auch auf deren unerwarteten dauerhaften Wegfall. Die Pläne sind zu dokumentieren und zu testen, mit Ressourcen, Zeiträumen, Zuständigkeiten und Unterstützung auf beiden Seiten, und die Nutzung verschiedener Anbieter ist zu prüfen.
Woran ein Exit scheitert
Ob ein Exit überhaupt möglich ist, entscheidet die Architektur. Eine verwaltete Datenbank oder ein KI-Dienst, den nur ein Anbieter führt, hat anderswo kein Gegenstück, und der Wechsel bedeutet eine neue Anwendung. Workloads in Containern, als Infrastructure as Code beschrieben, lassen sich auf einer zweiten Plattform aufbauen und dort testen, dann wird der Exit-Plan ausführbar. Ein KI-Modell braucht einen eigenen Eintrag: Der Plan nennt das Ersatzmodell und beschreibt, wie Prompts und Suchindex umziehen, siehe KI-Infrastruktur in Banken.
Die zweite Schwachstelle ist der Vertrag. Im IT Finanzmagazin schreiben zwei Risk-Berater von Deloitte, dass Kündigungsfristen zu den Exit-Optionen passen müssen und dass sich mit großen Hyperscalern kaum eigene Vertragsbedingungen verhandeln lassen. Der EU Data Act setzt jetzt eine gesetzliche Untergrenze: höchstens zwei Monate Kündigungsfrist und grundsätzlich 30 Tage Übergang, mit Verlängerungen in den von der Verordnung vorgesehenen Fällen. Wechselentgelte entfallen ab dem 12. Januar 2027, beschrieben unter Data Act und Anbieterwechsel. Der Anbieter Upsun (auf Englisch) hält dagegen, dass paralleler Betrieb in mehreren Clouds Infrastruktur und Personal verdoppelt, ohne Portabilität zu sichern, und Multi-Cloud den Plan daher nicht ersetzt.
Für den technischen Test braucht das Team Daten außerhalb des bisherigen Anbieters. Arvato Systems empfiehlt unabhängige Backups und regelmäßige Wiederherstellungstests. Prüfen Sie dabei auch Metadaten und Berechtigungen: Ein exportierter Datenbestand ist erst nutzbar, wenn die Zielanwendung ihn korrekt einliest und die vorgesehenen Zugriffe funktionieren.
Zum Budget gehören der Parallelbetrieb während des Umzugs und die Kapazität des künftigen Betriebsteams. Die Exit-Planung von OpenMetal behandelt diese Kosten neben der technischen Migration. Halten Sie fest, wer die Zielumgebung betreibt und nach welchen Tests der alte Dienst abgeschaltet werden darf.
Exit-Planung für die 19 kritischen Anbieter
Am 18. November 2025 haben die Europäischen Aufsichtsbehörden 19 kritische IKT-Drittdienstleister benannt, darunter Amazon Web Services, Google Cloud, Microsoft, Oracle, SAP und die Deutsche Telekom. Die direkte EU-Aufsicht über diese Anbieter nimmt der Bank die Exit-Pflicht nicht ab. Im äußersten Fall kann die Aufsicht verlangen, die Nutzung eines kritischen Anbieters auszusetzen oder zu beenden, der die Empfehlungen ignoriert, und dann braucht die Bank einen bereits getesteten Plan.
Kommende Events zu digitaler Infrastruktur
Ist eine Cloud-Exit-Strategie für Banken Pflicht?
Ja, für jeden IKT-Dienst, der eine kritische oder wichtige Funktion unterstützt. Art. 28 Abs. 8 DORA gilt für Banken, Versicherer, Wertpapierfirmen, Zahlungs- und E-Geld-Institute sowie Krypto-Dienstleister. Für andere Funktionen entscheidet das Unternehmen nach dem Risiko, und das Informationsregister hält fest, in welche Kategorie ein Vertrag fällt.
Was unterscheidet Exit-Strategie und Exit-Plan?
Die Exit-Strategie ist der Ansatz des Unternehmens: welche Alternativen es gibt, welche Ereignisse einen Ausstieg auslösen und wer entscheidet. Der Exit-Plan gehört zu einem Dienst oder Vertrag und nennt Schritte, Zeitplan, Datenmigration, Kosten und Verantwortliche. Die BaFin trennt genauso: eine Ausstiegsstrategie mit Alternativen und Ausstiegspläne für die genutzten Cloud-Dienste.
Ersetzt Multi-Cloud den Exit-Plan?
Nein. Der EZB-Leitfaden nennt hybride oder Multi-Cloud-Architekturen als Resilienzmaßnahme für kritische Funktionen, und die BaFin bittet, einen zweiten Anbieter zu prüfen. Beide erwarten trotzdem für jeden Anbieter einen dokumentierten, getesteten Ausstiegsplan, denn ein Workload bei zwei Anbietern kann von einem Dienst abhängen, den nur einer anbietet.
Wie oft muss ein Exit-Plan getestet werden?
DORA verlangt Pläne, die getestet und regelmäßig überprüft werden, nennt aber keine feste Frequenz. Der EZB-Leitfaden erwartet regelmäßige Tests mit realistischen Kosten und eine unabhängige Prüfung, dazu Notfalltests mindestens einmal im Jahr mit mehreren Ausfallszenarien. Ein Test mit echten Daten in der Ersatzumgebung sagt mehr als eine Prüfung am Schreibtisch.
Cloud-Exit-Strategie und Finance Loop
Finance Loop bringt im Track Digitale Infrastruktur & Souveränität Cloud-Architekten und Auslagerungsbeauftragte von Banken und Zahlungsinstituten zusammen, die Exit-Pläne schreiben und testen. Finance Loop bietet Anbietern und Banken eine Bühne für einen getesteten Exit, als gesponsertes Meetup oder Webinar, und die Mitgliedschaft öffnet das Netzwerk für alle mit denselben Fragen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.