IKT-Drittparteienrisikomanagement nach DORA
DORA machte aus dem Management von IKT-Lieferanten eine beaufsichtigte Risikodisziplin: Vertragsinhalte stehen im Gesetz, Ausstiegspläne müssen getestet sein, und die Konzentrationsfrage ist vor der Unterschrift zu beantworten. Das Informationsregister ist das Dokument daraus, Thema hier ist die Disziplin selbst.
Die Strategie und der Prozess, der nie endet
Artikel 28 DORA verlangt, das IKT-Drittparteienrisiko als festen Teil des IKT-Risikorahmens zu steuern, mit einer Strategie zur Nutzung von IKT-Dienstleistungen, die die Geschäftsleitung regelmäßig überprüft. Derselbe Artikel verlangt die Steuerung über die gesamte Beziehung, von der Bewertung vor Vertragsschluss bis zum Ausstieg.
Vor der Unterschrift bewertet das Haus, ob die Dienstleistung eine kritische oder wichtige Funktion stützt, ob Aufsichts- und Abwicklungsbedingungen erfüllt sind und ob die Risikolage des Dienstleisters tragbar ist. Mit der Unterschrift endet das nicht. Der Dienstleister wird gegen die vereinbarten Service Level überwacht, die Bewertung wird bei Änderung der Dienstleistung wiederholt, und die gesamte Vereinbarung wird überdacht, wenn sich die Lage des Dienstleisters ändert.
Die Vertragsklauseln, die jetzt Pflicht sind
Artikel 30 DORA legt den Vertragsinhalt fest, in zwei Stufen. Jeder IKT-Dienstleistungsvertrag trägt eine klare Leistungsbeschreibung, die Orte der Datenverarbeitung und -speicherung, Regelungen zu Datenschutz und Verfügbarkeit, Unterstützung bei einem IKT-Vorfall, Zusammenarbeit mit den Behörden sowie Kündigungsrechte mit Fristen.
Eine Dienstleistung für eine kritische oder wichtige Funktion trägt mehr: vollständige Service Level mit quantitativen und qualitativen Zielen, Melde- und Berichtspflichten des Dienstleisters, die Pflicht zur Teilnahme an Sicherheits- und Resilienzschulungen des Hauses, unbeschränkte Zugangs-, Einsichts- und Prüfrechte sowie eine Ausstiegsstrategie. Diese Zweistufigkeit erklärt, warum die Kritikalitätsbewertung die Vertragsvorlagen treibt und nicht umgekehrt.
Die Ausstiegsstrategie, dokumentiert und getestet
Für eine kritische oder wichtige Funktion braucht das Haus nach Artikel 28 Absatz 8 eine Ausstiegsstrategie, dokumentiert, hinreichend getestet und regelmäßig überprüft. Der Test unterscheidet sie von einer Klausel: Ein nie geübter Plan belegt nicht, dass das Haus gehen könnte.
Drei Dinge entscheiden, ob ein Ausstieg echt ist. Die Daten müssen in nutzbarem Format zurückkommen, eine vertragliche und eine technische Frage. Ein Ziel muss existieren, ein anderer Dienstleister oder eine eigene Fähigkeit, weshalb das Register festhält, ob Alternativen benannt sind. Und die Übergangsfrist muss reichen, was vor der Unterschrift verhandelt wird, denn später gibt es sie nicht.
Konzentrationsrisiko, im Haus und im Sektor
Artikel 29 DORA verlangt, bei der Prüfung eines Vertrags über eine kritische oder wichtige Funktion zu bewerten, ob die Vereinbarung ein IKT-Konzentrationsrisiko erzeugt, auch über Unterauftragsverhältnisse und über einen Dienstleister aus einem Drittland. Die Ersetzbarkeit ist Teil dieser Frage: Ein unersetzlicher Dienstleister erzeugt Konzentration unabhängig von seinem Marktanteil.
Die Sektorfassung dieser Frage betreiben die Aufseher auf den Informationsregistern. Für das Haus heißt das, die Analyse ist nicht nur intern; die Antwort zu einem Dienstleister kann sich ändern, weil ihn auch andere nutzen. Auslagerung und Cloud in deutschen Banken behandelt die Cloud-Seite und die deutsche Rechtsschicht.
Unterauftragsverhältnisse und ihre Grenzen
Unterauftrag ist erlaubt und bedingt. Die Delegierte Verordnung (EU) 2024/1773 bestimmt, was ein Haus tun muss, wenn ein Dienstleister eine IKT-Dienstleistung für eine kritische oder wichtige Funktion weitervergibt: die Kette vor der Unterschrift bewerten, den Dienstleister zur Anzeige wesentlicher Änderungen verpflichten und sich das Recht auf Widerspruch oder Kündigung bei einem untragbaren Unterauftragnehmer vorbehalten.
Die praktische Grenze ist das Wissen. Wer nicht über den ersten Dienstleister hinaussieht, kann die Kette nicht bewerten, der Vertrag muss den Dienstleister also zur Offenlegung der stützenden Unterauftragnehmer und der beteiligten Orte verpflichten. Das sind dieselben Daten, die das Informationsregister braucht, weshalb beide Pflichten gemeinsam bearbeitet werden.
Aufsicht über die kritischen Dienstleister selbst
DORA brachte etwas Neues in das EU-Finanzrecht: die Aufsicht über die Lieferanten. Die Europäischen Aufsichtsbehörden benennen kritische IKT-Drittdienstleister und überwachen sie direkt, mit einem federführenden Überwacher je Dienstleister, der Befugnis zu Auskunftsverlangen und Prüfungen sowie der Befugnis, Empfehlungen auszusprechen.
Die Behörden benannten die ersten kritischen IKT-Drittdienstleister in einer Liste von 19 Namen. Für eine Bank ändert die Benennung ihres Cloud-Anbieters an den eigenen Pflichten wenig: Der Anbieter hat nun einen eigenen Überwacher, und das Finanzunternehmen bleibt für die eigene Einhaltung und die eigene Resilienz voll verantwortlich.
Gemeinsame Prüfungen mehrerer Banken bei einem Dienstleister
Ein großer Dienstleister kann nicht für jeden Finanzkunden eine eigene Prüfung ausrichten, und Artikel 30 Absatz 3 DORA erkennt das an: Zugangs- und Prüfrechte dürfen in einer gemeinsamen Prüfung ausgeübt werden, bei der mehrere Finanzunternehmen den Dienstleister zusammen prüfen, mit abgestimmtem Umfang und geteiltem Bericht.
Verantwortlich für das Ergebnis bleibt das Haus. Eine gemeinsame Prüfung, deren Umfang es nicht mitbestimmte und deren Bericht die genutzten Dienstleistungen nicht abdeckt, erfüllt die eigene Pflicht nur im Umfang des Geprüften. Häuser, die so prüfen, lesen deshalb das Umfangsdokument so genau wie die Feststellungen.
Was ist IKT-Drittparteienrisikomanagement?
IKT-Drittparteienrisikomanagement ist die Disziplin, das Risiko zu steuern, das ein Finanzunternehmen eingeht, wenn andere Teile seiner IT betreiben: Dienstleister und Kritikalität der Funktion vor der Unterschrift bewerten, die von DORA verlangten Inhalte in den Vertrag bringen, Leistung und Unterauftragskette während der Beziehung überwachen, eine getestete Ausstiegsstrategie halten und die Konzentrationsfrage beantworten. Die Pflichten stehen in Artikel 28 bis 30 der Verordnung (EU) 2022/2554.
Was ist eine kritische oder wichtige Funktion?
Eine Funktion, deren Störung die Finanzleistung des Hauses, die Solidität oder Fortführung seiner Dienstleistungen und Tätigkeiten oder die Einhaltung seiner Zulassungsbedingungen wesentlich beeinträchtigen würde. Das Haus bewertet selbst, die Bewertung ist also ein vertretbares Urteil. Fast alles Weitere folgt der Antwort: Vertragsstufe, Ausstiegsstrategie, Transparenz der Unterauftragskette und Tiefe des Registereintrags.
Ersetzt DORA die EBA-Auslagerungsleitlinien?
Für IKT-Dienstleistungen weitgehend ja, für alles andere nein. DORA ist das Regime für IKT-Drittparteienrisiken, und die EBA-Leitlinien zu Auslagerungen gelten weiter für Auslagerungen, die keine IKT-Dienstleistung sind, etwa einen von einem anderen Haus geführten Geschäftsprozess. In Deutschland liegen § 25b KWG und das MaRisk-Auslagerungsmodul darunter, eine Bank legt also beide Rahmen auf dasselbe Lieferantenportfolio.
Wer verantwortet das IKT-Risiko in einer Bank?
DORA verlangt eine Funktion zur Überwachung der Vereinbarungen, praktisch teilen sich drei Einheiten die Arbeit: Beschaffung und Recht verantworten die Verträge, der Fachbereich die Dienstleistung und ihre Kritikalität, und das IKT-Risikocontrolling stellt beide infrage. Die Geschäftsleitung trägt die Verantwortung und kann sie nicht abgeben. Es scheitert die Aufstellung, in der die Beschaffung die Lieferantenliste verantwortet und niemand das Risiko.
IKT-Drittparteienrisiko und Finance Loop
Finance Loop ist der Treffpunkt für die Auslagerungsbeauftragten, IKT-Risikocontroller und Einkaufsleiter, die diese Beziehungen im deutschen Finanzwesen führen. Bei Finance-Loop-Events sitzen sie mit den Aufsehern zusammen, die die Register lesen, und mit den Dienstleistern, deren Verträge zur Debatte stehen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.