2026
02.09.2026 BaFin Rede neu
Rede Mark Branson: Handelsblatt Banken-Gipfel
Knapp 900 gemeldete Vorfälle in zwölf Monaten, nur 13 Prozent davon echte Angriffe. Die BaFin baut ihre Cyber-Sicherheitsabteilung aus und kündigt kürzere, zielgerichtete Prüfungen an; Frontier-KI wird als Treiber der Bedrohungslage genannt.
Prüfungspraxis und Aufsichtsschwerpunkte bafin.de ↗
27.08.2026 ESAs Compliance-Tabelle neu
Compliance-Tabelle zu den Leitlinien Kosten und Verluste (JC/GL/2024/34)
Welche nationalen Behörden die ESA-Leitlinien zur Schätzung der jährlichen Kosten und Verluste aus schwerwiegenden IKT-Vorfällen anwenden. Aktualisierte Fassung der Tabelle ESMA75-1012365701-566.
Meldewesen schwerwiegender Vorfälle esma.europa.eu ↗
31.07.2026 ESAs PDF
ESA-Statement zu Frontier-KI-Modellen (JC 2026 25)
IKT-Risiken aus Frontier-KI: Prävention, Erkennung, Steuerung — KI in der Hand des Angreifers.
KI, Cyberlage und neue Bedrohungen eba.europa.eu ↗
31.07.2026 EZB Pressemitteilung
Ergebnisse des Reverse-Stresstests 2026 zu geopolitischen Risiken
110 Banken haben eigene Krisenszenarien entworfen. Cybervorfälle und der Ausfall von Drittanbietern sind die am häufigsten genannten Bedrohungen; die EZB bemängelt die Übersetzung der Szenarien in konkrete Auswirkungen.
Prüfungspraxis und Aufsichtsschwerpunkte bankingsupervision.europa.eu ↗
29.07.2026 BaFin Interview
Interview Jens Obermöller: Es bleibt viel Raum für Innovation
Aktuellste Aussage zum Verhältnis KI-Verordnung und DORA: in die bestehende Governance integrieren, DORA ist „ein sehr gutes Fundament“.
KI, Cyberlage und neue Bedrohungen bafin.de ↗
29.07.2026 BaFin Pressemitteilung
Überwachung von KI: BaFin erhält neue Kompetenzen
Das Durchführungsgesetz zur KI-Verordnung ist in Kraft. Die BaFin übernimmt die Marktüberwachung für KI-Systeme in regulierten Finanztätigkeiten; Transparenzpflichten gelten ab 02.08.2026, die Anforderungen an Hochrisiko-Systeme ab 02.12.2027.
KI, Cyberlage und neue Bedrohungen bafin.de ↗
16.07.2026 BaFin Auswertung
Vernetzung vervielfacht IT-Risiken
Erste volle Jahresauswertung des Meldewesens: 733 Vorfälle, die Hälfte bei Dritten verursacht, rund 40 Prozent der Angriffe zielten auf Dienstleister.
Meldewesen schwerwiegender Vorfälle bafin.de ↗
16.07.2026 Bundesbank Rede
Rede Michael Theurer: Bayerischer Sparkassentag
Drei operative Prioritäten im Klartext: Asset-Inventare vervollständigen, Patch-Management überprüfen, den Cyber-Worst-Case proben.
Prüfungspraxis und Aufsichtsschwerpunkte bundesbank.de ↗
07.07.2026 EZB PDF
EZB-Brief an die Vorstände bedeutender Institute
Aktionsplan gegen KI-gestützte Cyberbedrohungen mit Frist zum 31.10.2026 — adressiert an alle bedeutenden Institute.
KI, Cyberlage und neue Bedrohungen bankingsupervision.europa.eu ↗
26.06.2026 EBA PDF Download
Revidierte EBA-SREP-Leitlinien (EBA/GL/2026/06)
Heben die IKT-Sonderleitlinien EBA/GL/2017/05 auf und integrieren die IKT-Risikobewertung in den regulären SREP — ab 01.01.2027.
Prüfungspraxis und Aufsichtsschwerpunkte eba.europa.eu ↗
25.06.2026 ESRB PDF
ESRB-Warnung: systemische Cyberrisiken aus Frontier-KI
Formelle Warnung des Ausschusses für Systemrisiken — die makroprudenzielle Flanke derselben Bedrohungslage.
KI, Cyberlage und neue Bedrohungen esrb.europa.eu ↗
24.06.2026 BaFin Rede
Rede Nikolas Speer: Claude Mythos & Co. — neue Cyberrisiken
Erste BaFin-Rede zu Frontier-KI als Angriffsvektor: DORA-Konformität ist die Grundlage, reicht aber nicht — Patches „sehr kurzfristig“ einspielen.
KI, Cyberlage und neue Bedrohungen bafin.de ↗
23.06.2026 Bundesbank Rede
Rede Michael Theurer: (R)evolution
Die Spanne von der Schwachstelle bis zur Ausnutzung: 2019 rund zwei Jahre, 2026 im Schnitt 18 Stunden. Die Verantwortung endet nicht mit der Auslagerung.
KI, Cyberlage und neue Bedrohungen bundesbank.de ↗
03.06.2026 ESAs PDF
ESA-Jahresbericht Großvorfälle 2025 (JC 2026 16)
Erster Bericht nach Art. 22 DORA: 3.383 Großvorfälle, dazu ausdrückliche Kritik an der divergierenden Meldepraxis.
Meldewesen schwerwiegender Vorfälle esma.europa.eu ↗
15.05.2026 BaFin PDF Download
Ausfüllhinweise Meldeformular schwerwiegende IKT-Vorfälle
43-seitige Ausfüllhilfe entlang der Felder des ITS 2025/302 — Feld für Feld, mit Beispielen.
Meldewesen schwerwiegender Vorfälle bafin.de ↗
05.05.2026 Bundesbank Interview
Interview Theurer/Walch (Zeitschrift für das gesamte Kreditwesen)
Die schärfste Mängelaussage der Periode: bei der Cyber-Resilienz „noch Aufholbedarf … diese offene Flanke schließen“.
Prüfungspraxis und Aufsichtsschwerpunkte bundesbank.de ↗
03.2026 BaFin PDF Download
Ausfüllhinweise für die RoI-Excel-Vorlage
Verbindliche Hinweise zur Registervorlage: Wer die Struktur der Datei ändert, bekommt die Einreichung zurück.
Informationsregister und Anzeigepflichten bafin.de ↗
04.02.2026 BaFin PDF Download
Workshop-Präsentation Einreichung Informationsregister
BaFin-Workshop zur Einreichung 2026 — behandelt die Fehler, die im ersten Meldezyklus tatsächlich aufgetreten sind.
Informationsregister und Anzeigepflichten bafin.de ↗
01.2026 BaFin PDF Download
Anleitung für die Übermittlung von IKT-Vorfallsmeldungen
Schritt für Schritt durch das Meldeformular im MVP-Portal, inklusive Datei-Upload und automatisierter Übermittlung per Web-Service.
Meldewesen schwerwiegender Vorfälle bafin.de ↗
28.01.2026 BaFin Risikobericht
Risiken im Fokus 2026, Kapitel 5: IKT-Auslagerungskonzentrationen
Die schärfste Einzelzahl der Aufsicht: Über die Hälfte der Unternehmen kann ausgelagerte IT nicht selbst zurückholen. Prüfungen beim Dienstleister sind angekündigt.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bafin.de ↗
01.01.2026 Bundesbank / BaFin Aufsichtsprogramm
Nationales Aufsichtsprogramm 2026–2028
BaFin und Bundesbank gemeinsam: Die DORA-Umsetzung wird themenbezogen geprüft — bei Instituten und bei deren IT-Dienstleistern.
Prüfungspraxis und Aufsichtsschwerpunkte bundesbank.de ↗
2025
18.12.2025 BaFin PDF Download
Orientierungshilfe IKT-Risiken beim Einsatz von KI
38 Seiten dazu, wie DORA-Pflichten auf eingesetzte KI wirken — das Gegenstück zum ESA-Statement, das KI in der Hand des Angreifers betrachtet.
KI, Cyberlage und neue Bedrohungen bafin.de ↗
04.12.2025 BaFin Keynote
Keynote Nikolas Speer: Das erste Jahr DORA
Bilanz nach Jahr eins: Die DORA-Instrumente gehören ins tägliche Risikomanagement, nicht in die Compliance-Ablage.
Prüfungspraxis und Aufsichtsschwerpunkte bafin.de ↗
03.12.2025 BaFin Fachartikel
G7-Grundsatzpapier zur koordinierten Cyber-Krisenreaktion
Drei-Säulen-Modell unter BaFin-Mitvorsitz; die Erwartung an Institute lautet: an den Übungen teilnehmen.
KI, Cyberlage und neue Bedrohungen bafin.de ↗
18.11.2025 BaFin Interview
Interview Kocatepe/Obermöller: Mit DORA gegen systemische Risiken
Paradigmenwechsel: von der Drittparteiensteuerung des einzelnen Unternehmens zur europaweit koordinierten Überwachung der Anbieter.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bafin.de ↗
18.11.2025 ESAs Pressemitteilung
Benennung der kritischen IKT-Drittdienstleister
Die amtliche Liste der 19 benannten CTPPs — Grundlage für jedes Konzentrations-Argument gegenüber dem Leitungsorgan.
IKT-Drittparteien, Cloud und Konzentrationsrisiko eba.europa.eu ↗
18.11.2025 EZB Auswertung
SREP-Ergebnisse 2025
Das IKT-Risiko bleibt die schwächste Bewertungsachse im aggregierten SREP — der Beleg für anhaltenden Handlungsdruck.
Prüfungspraxis und Aufsichtsschwerpunkte bankingsupervision.europa.eu ↗
01.11.2025 EZB Aufsichtsprogramm
SSM-Aufsichtsprioritäten 2026–2028
Die konkreteste Ansage, wonach geprüft wird: zwei Vor-Ort-Kampagnen, ein Review zum IKT-Change-Management, ein Deep Dive zur Cloud-Abhängigkeit.
Prüfungspraxis und Aufsichtsschwerpunkte bankingsupervision.europa.eu ↗
21.08.2025 BaFin PDF Download
Aufsichtsmitteilung Hinweise zu Artikel 16 DORA
30 Seiten zum vereinfachten IKT-Risikomanagementrahmen für Kleinstunternehmen — die sauberste Abgrenzung regulär gegen vereinfacht.
Umsetzung und IKT-Risikomanagement bafin.de ↗
21.08.2025 BaFin Interview
Interview Silke Brüggemann: BaFin-Hinweise bieten Orientierung
Was für die rund 1.100 Unternehmen unter Artikel 16 entfällt — Begleitinterview zur zweiten Aufsichtsmitteilung.
Umsetzung und IKT-Risikomanagement bafin.de ↗
16.07.2025 EZB PDF Download
EZB-Leitfaden zur Auslagerung von Cloud-Diensten
Was die EZB über DORA hinaus als Good Practice erwartet — für bedeutende Institute faktisch der Maßstab.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bankingsupervision.europa.eu ↗
15.07.2025 ESAs PDF Download
ESA-Leitfaden zu den Oversight-Aktivitäten (JC 2025 29)
Wie die Überwachung kritischer IKT-Drittdienstleister praktisch abläuft: Joint Examination Teams, Empfehlungen, Follow-up.
IKT-Drittparteien, Cloud und Konzentrationsrisiko esma.europa.eu ↗
24.06.2025 BaFin Excel Download
Mindestvertragsinhalte DORA (Excel, deutsch/englisch)
Zeile-für-Zeile-Auflösung der Vertragspflichten aus Art. 30 DORA; fortgeschrieben wegen der Subcontracting-Verordnung 2025/532.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bafin.de ↗
13.05.2025 BaFin Jahresbericht
Jahresbericht 2024
Abschnitt I.2.5.1 zu DORA: angepasste Prüfungsleitlinien, über 24.000 angezeigte wesentliche Auslagerungen, Kapitalaufschläge bei schwerwiegenden Mängeln.
Prüfungspraxis und Aufsichtsschwerpunkte bafin.de ↗
11.02.2025 EZB Meldung
TIBER-EU an die DORA-TLPT-Pflichten angepasst
Das Eurosystem-Rahmenwerk für bedrohungsgeleitete Penetrationstests, ausgerichtet auf die Artikel 26 und 27 DORA.
Tests der digitalen operationalen Resilienz ecb.europa.eu ↗
27.01.2025 BaFin Rede
Rede Raimund Röseler: Digitales Aufsichtsbriefing
Aufsichtsschwerpunkte zum Geltungsbeginn — ausdrücklich auch Prüfungen bei Mehrmandantendienstleistern.
Prüfungspraxis und Aufsichtsschwerpunkte bafin.de ↗
17.01.2025 BaFin Interview
Interview Jens Obermöller: Zacken zugelegt
Zwischenbilanz des Gruppenleiters IT-Aufsicht zum Vorbereitungsstand — am Tag des Geltungsbeginns.
Umsetzung und IKT-Risikomanagement bafin.de ↗
17.01.2025 ESAs Leitlinien Download
Joint Guidelines Oversight Cooperation (JC/GL/2024/36)
Zusammenarbeit der ESAs mit den zuständigen Behörden bei der Überwachung kritischer Anbieter nach Art. 32 Abs. 7 DORA; die deutsche Fassung ist auf der Seite verlinkt.
IKT-Drittparteien, Cloud und Konzentrationsrisiko esma.europa.eu ↗
15.01.2025 BaFin Fachartikel
Informationsregister und Anzeigepflichten
Einreichungsweg, Fristen und die typischen Mängel aus dem Trockenlauf 2024: fehlende Pflichtfelder, fehlerhafte LEI.
Informationsregister und Anzeigepflichten bafin.de ↗
07.01.2025 BaFin Fachartikel
Nicht jede Konzentration ist ein Risiko
Wie die ESAs kritische IKT-Drittdienstleister ermitteln; Zwangsgelder bis 2,5 Mio. Euro gegen Anbieter, die nicht kooperieren.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bafin.de ↗
2024
17.12.2024 BaFin PDF Download
Übersicht Dokumentationsanforderungen gemäß DORA
Einseiter: alle Dokumentationspflichten aus DORA und den Level-2-Texten, sortiert nach Strategien, Richtlinien und sonstigen Dokumenten.
Einstiege und Nachschlagewerke bafin.de ↗
17.12.2024 ESAs Bericht
Trockenlauf Informationsregister — Key Findings
Der einzige veröffentlichte Fehlerkatalog zur Registereinreichung: Nur 6,5 Prozent bestanden alle 116 Prüfungen.
Informationsregister und Anzeigepflichten eiopa.europa.eu ↗
16.12.2024 BaFin PDF Download
BAIT — Rundschreiben 10/2017 (BA), Fassung 16.12.2024
Die letzte BAIT-Fassung vor dem DORA-Geltungsbeginn — als historische Referenz für den Übergang.
Umsetzung und IKT-Risikomanagement bafin.de ↗
07.11.2024 BaFin Fachartikel
Simulierte Angriffe im Dienst der Sicherheit (TLPT)
Bedrohungsgeleitete Penetrationstests nach Art. 26 und 27: wer testpflichtig ist, Turnus alle drei Jahre.
Tests der digitalen operationalen Resilienz bafin.de ↗
18.09.2024 Bundesbank Monatsbericht
Monatsbericht 09/2024: DORA aus der Perspektive bankgeschäftlicher Prüfungen
Die ausführlichste Beschreibung dessen, was DORA-Prüfungen beanstanden — etwa Schwachstellenscans mindestens wöchentlich und die IKT-Kontrollfunktion in der Regel nicht auslagern.
Prüfungspraxis und Aufsichtsschwerpunkte publikationen.bundesbank.de ↗
26.07.2024 EZB Pressemitteilung
Ergebnisse des EZB-Cyberstresstests
109 Banken getestet. Hauptbefund: Wiederanlaufziele müssen unter realen Bedingungen erreichbar sein, nicht nur auf dem Papier stehen.
Prüfungspraxis und Aufsichtsschwerpunkte bankingsupervision.europa.eu ↗
17.07.2024 ESAs Meldung Download
EU-SCICF — der europäische Rahmen für systemische Cybervorfälle
Der Koordinierungsrahmen nach Art. 49 DORA: Wer im Ernstfall europaweit zusammenarbeitet, wenn ein Cybervorfall grenzüberschreitend systemisch wirkt.
KI, Cyberlage und neue Bedrohungen eiopa.europa.eu ↗
08.07.2024 BaFin PDF Download
Aufsichtsmitteilung Umsetzungshinweise DORA
Die zentrale deutsche Umsetzungshilfe: 41 Seiten zum IKT-Risikomanagement und IKT-Drittparteienrisikomanagement, inklusive Abgleich BAIT → DORA.
Umsetzung und IKT-Risikomanagement bafin.de ↗
08.07.2024 BaFin Interview
Interview Ira Kosche-Steinbrecher: Von Altbewährtem lösen
Was sich gegenüber BAIT und VAIT wirklich ändert: erweiterte Verantwortung des Leitungsorgans, Gewicht vom Informationssicherheits- auf das IKT-Risikomanagement.
Umsetzung und IKT-Risikomanagement bafin.de ↗
18.06.2024 BaFin Fachartikel
Transparenz dank Meldepflicht
Die Meldekaskade erklärt: Erstmeldung, Zwischenmeldung, Abschlussmeldung; die BaFin als zentraler Meldehub.
Meldewesen schwerwiegender Vorfälle bafin.de ↗
08.05.2024 BaFin Interview
Interview Jan Kiefer: Machen Sie sich jetzt startklar für DORA
Die aufsichtliche Grunderwartung an das IKT-Risikomanagement, formuliert vor dem Geltungsbeginn.
Umsetzung und IKT-Risikomanagement bafin.de ↗
11.04.2024 BaFin Fachartikel
Auslagerungen im Finanzsektor: Mehr Transparenz schafft Sicherheit
Die Auslagerungsdatenbank als aufsichtliches Frühwarnsystem — der gedankliche Vorläufer des Informationsregisters.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bafin.de ↗
27.02.2024 BaFin Fachartikel
DORA: Der Countdown läuft
Auftakt der Umsetzungskommunikation: Zeitplan und Betroffenheit, über 3.600 Unternehmen.
Umsetzung und IKT-Risikomanagement bafin.de ↗
01.02.2024 BaFin PDF Download
Aufsichtsmitteilung Auslagerungen an Cloud-Anbieter
Konsolidierte Cloud-Erwartung von BaFin und Bundesbank, 32 Seiten, Nachfolgerin der Orientierungshilfe von 2018.
IKT-Drittparteien, Cloud und Konzentrationsrisiko bafin.de ↗
2021
05.12.2021 EBA Leitlinien Download
EBA Guidelines on Internal Governance (EBA/GL/2021/05)
Governance-Anforderungen unter der CRD — das Nicht-IT-Pendant zum DORA-Governance-Block der Artikel 5 und 6. Eine Novelle ist in Konsultation.
Umsetzung und IKT-Risikomanagement eba.europa.eu ↗
2019
30.09.2019 EBA Leitlinien Download
EBA Guidelines on Outsourcing Arrangements (EBA/GL/2019/02)
Das allgemeine Auslagerungs-Rahmenwerk — gilt neben DORA fort, wo DORA schweigt: Nicht-IKT-Auslagerungen und die Logik des Auslagerungsregisters.
IKT-Drittparteien, Cloud und Konzentrationsrisiko eba.europa.eu ↗