Cybersicherheit in Banken und Versicherern
Banken, Versicherer und Zahlungsdienstleister in Deutschland meldeten der BaFin in den ersten drei Quartalen unter DORA 525 schwere IKT-Vorfälle, rund 70 Prozent davon von Kreditinstituten. Ihre Sicherheitsregeln kommen aus DORA, das BSI behält über das deutsche NIS2-Gesetz eine Rolle. Termine stehen im Kalender unten.
Was Cybersicherheit im Finanzwesen bedeutet
Cybersicherheit im Finanzwesen schützt die Systeme, die Konten führen, Zahlungen bewegen und den Handel betreiben: Kernbankensystem, Kartenabwicklung, Onlinebanking, Marktzugang und die Cloud-Dienste dahinter. Ein Angriff darauf kann Zahlungen für Millionen Kunden stoppen, deshalb haben Finanzunternehmen Pflichten, die andere Firmen nicht kennen. In Deutschland sind zwei Behörden beteiligt. Die BaFin beaufsichtigt, wie Banken, Versicherer und andere Finanzunternehmen IT- und Cyberrisiken steuern, das Bundesamt für Sicherheit in der Informationstechnik (BSI) ist die nationale Cybersicherheitsbehörde.
Die BaFin zählt Cybervorfälle mit gravierenden Auswirkungen zu ihren Risiken im Fokus. Als Gründe nennt sie geopolitische Spannungen, komplexere IT-Systeme und den Einsatz künstlicher Intelligenz. In den ersten drei Quartalen des ersten DORA-Jahres gingen 525 Meldungen schwerer IKT-Vorfälle ein, rund 70 Prozent von Kreditinstituten.
Die Bedrohungslage: Ransomware, Datenlecks, Schwachstellen
Den größeren Rahmen zeigt der jährliche Bericht des BSI zur Lage der IT-Sicherheit in Deutschland. Er zählt im Schnitt 119 neue Schwachstellen pro Tag, 24 Prozent mehr als im Vorjahr. Die Zahl der vom Bundeskriminalamt erfassten Ransomware-Angriffe blieb bei rund 950, den größten Schaden richtete Ransomware in Verbindung mit Datenlecks an: Angreifer verschlüsseln Systeme und drohen, gestohlene Daten zu veröffentlichen. Rund 80 Prozent der erfassten Vorfälle trafen kleine und mittlere Unternehmen, darunter viele IT-Dienstleister, von denen Banken abhängen.
Für ein Finanzunternehmen wirft ein Ransomware-Fall Fragen über die IT hinaus auf: zahlen oder nicht, an wen melden, steht die Wallet der Angreifer auf einer Sanktionsliste. Die Seite zu Ransomware-Lösegeld geht diese Ebenen durch. Social Engineering ist der zweite Weg hinein: Angreifer nutzen geklonte Stimmen und Videos von Vorständen, um Mitarbeiter zu eiligen Überweisungen zu drängen. Deshalb gehören Deepfake-Schulungen heute zur Sicherheitsarbeit in Banken.
NIS2, BSI-Gesetz und DORA: welche Regeln für wen gelten
Die NIS2-Richtlinie der EU hat die Cybersicherheitspflichten für Unternehmen in kritischen und wichtigen Sektoren verschärft, Deutschland hat sie über eine Änderung des BSI-Gesetzes (BSIG) umgesetzt. Bankwesen und Finanzmarktinfrastruktur gehören zu den NIS2-Sektoren. Für Finanzunternehmen ist aber DORA das speziellere Gesetz. Das BSI schreibt, dass DORA Vorrang hat vor dem BSIG beim Cybersicherheits-Risikomanagement und bei der Meldung erheblicher Vorfälle, und dass die BaFin für DORA zuständig ist.
Praktisch baut eine deutsche Bank ihr Sicherheitsprogramm auf DORA auf und meldet schwere IKT-Vorfälle der BaFin. Das BSIG erreicht sie trotzdem, etwa wo dessen eigene Registrierungspflichten gelten, und viele ihrer IT-Dienstleister fallen voll unter NIS2. Ein Zahlungsabwickler oder Cloud-Anbieter kann also dem BSI für die eigene Sicherheit verantwortlich sein und zugleich seinen Bankkunden für DORA-Vertragsklauseln. Die Details von DORA, vom Informationsregister bis zu bedrohungsorientierten Penetrationstests, stehen auf der Seite DORA in Deutschland.
Woran Sicherheitsteams in deutschen Finanzhäusern arbeiten
Identitäten und Zugänge kommen zuerst. Die meisten erfolgreichen Angriffe beginnen mit gestohlenen Zugangsdaten, also führen Banken phishing-resistente Mehrfaktor-Authentifizierung für Mitarbeiter und Kunden ein und überwachen privilegierte Konten in der Cloud genau. Das zweite Thema ist die Lieferkette: Die Sicherheit einer Bank hängt an Softwareherstellern, Cloud-Plattformen und Zahlungsabwicklern, und eine Lücke bei einem Anbieter kann viele Banken zugleich treffen.
Künstliche Intelligenz wirkt auf beiden Seiten. Angreifer nutzen sie für Phishing und Deepfakes, Sicherheitsteams für die Sortierung von Alarmen und die Betrugserkennung. Wer KI-Systeme betreibt, muss sie auch absichern; die BaFin hat dazu eine Orientierungshilfe zu IKT-Risiken beim KI-Einsatz unter DORA veröffentlicht, mehr auf der Seite KI-Compliance. Die längste Aufgabe ist die Kryptografie: Ein künftiger Quantencomputer könnte die Public-Key-Verfahren brechen, die Bankverkehr heute schützen, deshalb erfassen Sicherheitsteams, wo sie diese nutzen. Den Zeitplan erklärt die Seite Quantencomputing in Frankfurt.
IT-Risiko und Cyberrisiko
IT-Risiko ist der weitere Begriff: jeder Verlust durch versagende Technik, auch durch ein fehlerhaftes Update, einen Rechenzentrumsausfall oder ein überlastetes System. Cyberrisiko ist der Teil, den ein Angreifer verursacht. Unter DORA fallen beide unter IKT-Risiko, und das Risikomanagement einer Bank erfasst sie im selben Rahmen wie Kredit- und Marktrisiken. Wer neu einsteigt, lernt zuerst die Kriterien zur Einstufung von Vorfällen und die interne Meldekette, denn die ersten Stunden entscheiden, ob die Meldefristen halten.
Kommende Events zu Risk und Compliance in Deutschland
Cybersicherheit im Finanzwesen bei Finance Loop
Finance Loop ist der Treffpunkt für Informationssicherheitsbeauftragte, IT-Risikomanager und die Anbieter, die Banken, Versicherer und Zahlungsdienstleister schützen. Das Netzwerk verbindet die Finance-, IT- und KI-Communitys in Frankfurt und hat Events auch in München, Berlin und Hamburg.
Beim Side Event der AI Week Frankfurt, präsentiert von Finance Loop mit Frankfurt Main Finance und Sopra Financial Technology, sprach revel8 über Deepfake-Awareness. Finance Loop stellte die fAInance vor, eine Konferenz von Sopra Steria und Fraunhofer IAIS mit Deep Dives zu KI-Sicherheit. Finance Loop kündigte die KI Exchange 2026 in Hamburg an, mit DORA-Compliance und Betrugserkennung im Programm, und organisierte das Frankfurt Quantum Finance Forum mit, bei dem das Quantenrisiko für die Verschlüsselung Thema war.
Investment & digitale Vermögenswerte
Payments & digitales Geld
Was ist Cybersicherheit in Banken?
Der Schutz der Systeme, Daten und Kundenkonten einer Bank vor Angriffen. In Deutschland ist sie Teil des IKT-Risikomanagements nach DORA unter Aufsicht der BaFin und umfasst Zugangskontrolle, Netzwerksicherheit, Vorfallbehandlung, Backups und die Sicherheit der IT-Dienstleister.
Gilt NIS2 für Banken in Deutschland?
Das Bankwesen ist ein NIS2-Sektor, beim Cybersicherheits-Risikomanagement und bei der Vorfallmeldung hat aber DORA Vorrang, wie das BSI erklärt. Eine Bank meldet schwere IKT-Vorfälle nach DORA der BaFin. Teile des BSIG außerhalb dieser Bereiche können weiter gelten.
Was unterscheidet IT-Risiko und Cyberrisiko?
IT-Risiko umfasst jeden Verlust durch versagende Technik, ob fehlerhaftes Update oder Stromausfall im Rechenzentrum. Cyberrisiko ist der Anteil, den Angreifer absichtlich verursachen. Banken steuern beides als IKT-Risiko nach DORA.
Gibt es ein Cybersecurity-Meetup für die Finanzbranche in Frankfurt?
Finance Loop veranstaltet in Frankfurt Abende, oft im TechQuartier, an denen sich Sicherheits-, Risk- und Compliance-Leute aus Banken und Fintechs treffen, und unterstützt Konferenzen zu KI-Sicherheit und DORA. Termine stehen im Kalender.
Cybersicherheit im Finanzwesen und Finance Loop
Cybersicherheit gehört zum Themenfeld Risk & Compliance von Finance Loop. Vorträge zu Deepfake-Awareness beim Side Event der AI Week Frankfurt und zum Quantenrisiko beim Frankfurt Quantum Finance Forum brachten das Thema zu Finance Loop, und Sicherheitsleute treffen sich bei Finance-Loop-Events in Deutschland, Österreich und der Schweiz.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld und Risk & Compliance.