DEEN
Technologie & Betrieb

GRC-Software für Banken: Auswahlkriterien

GRC-Software beurteilen: Funktionen, Vertragsanforderungen und Betriebsnachweise nach MaRisk und DORA. Mit Kriterien für die Auswahl.

Erstfassung: Aktualisiert: Lesezeit: ca. 13 Minuten

Symbolbild für die GRC-Software-Auswahl: zwei Fachleute einer Bank vergleichen an einem Konferenztisch Anbieterunterlagen, dazwischen ein Laptop mit einer abstrakten Kriterienmatrix, im Hintergrund die Frankfurter Bankenskyline

Eine GRC-Anwendung muss zu den Verfahren des Instituts passen. Ein umfangreicher Funktionskatalog reicht dafür nicht: Die Daten müssen gepflegt werden können, Berechtigungen müssen stimmen und die benötigten Nachweise müssen auswertbar sein. Vor dem Vergleich einzelner Produkte steht die Einordnung der bezogenen Leistung nach MaRisk und DORA.

Was ist GRC-Software und was muss sie in einer Bank leisten?

GRC-Software kann ein Institut dabei unterstützen, seine Risiko- und Kontrollprozesse zu dokumentieren und zu bearbeiten. Gefordert sind geeignete Verfahren und Nachweise; eine bestimmte Software schreibt die MaRisk nicht vor. Der Auswahlkatalog muss deshalb mit den tatsächlichen Aufgaben des Instituts beginnen. BaFin: Rundschreiben 06/2026 (BA), MaRisk

Fachliche Abdeckung: GRC-Disziplinen mit Norm-Fundstelle (Block B)
GRC-Disziplin (Block B)Das Tool sollte abbildenNorm-Fundstelle
Risikomanagement / IKSRisikoinventur, Kontrollkatalog mit Soll-Ist-Abgleich, MaßnahmenverfolgungMaRisk AT 4.3
Auslagerung / Drittparteienzwei getrennte Register (MaRisk-Auslagerungsregister, DORA-Informationsregister) plus Due-Diligence- und Exit-WorkflowsMaRisk AT 9 Tz. 12 b); Art. 28 Abs. 3 DORA
IKT-Risiko / InformationssicherheitAsset-Inventar, Schwachstellen-Tracking, Vorfallerfassung mit KlassifizierungslogikArt. 6–15 DORA; RTS (EU) 2024/1774
Business ContinuityNotfallkonzepte, Geschäftsfortführungs- und Wiederherstellungspläne inkl. TestnachweisenMaRisk AT 7.3; Art. 11–12 DORA
ComplianceRechtsquellen- und Pflichtenverwaltung, Berichtswege der Compliance-FunktionMaRisk AT 4.4.2
Interne RevisionPrüfungsplanung (Regelturnus 3 Jahre, nicht wesentliche Aktivitäten 5 Jahre), Follow-up mit WirksamkeitsnachweisMaRisk AT 4.4.3 Tz. 6
Berichtswesenmindestens vierteljährliche Information des Aufsichtsorgans in Textform; vierteljährlicher RevisionsberichtMaRisk AT 3.2 Tz. 2; AT 4.4.3 Tz. 9

Excel ist aufsichtlich nicht verboten. Ob eine Tabellenlösung genügt, hängt von ihren Kontrollen und dem umgebenden Verfahren ab. Zu prüfen sind unter anderem Berechtigungen, Änderungshistorie und Nachweise über Freigaben. Eine zusätzliche Software ist erst dann hilfreich, wenn sie diese Aufgaben im vorgesehenen Betrieb verlässlich unterstützt. BaFin: Rundschreiben 06/2026 (BA), MaRisk Delegierte Verordnung (EU) 2024/1774

Ist GRC-Software eine Auslagerung nach MaRisk AT 9 oder IKT-Drittbezug nach DORA?

Die Ausnahme in MaRisk AT 9 betrifft IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen. Bei gemischten Leistungen müssen die übrigen Bestandteile gesondert eingeordnet werden. BaFin: Rundschreiben 06/2026 (BA), MaRisk Verordnung (EU) 2022/2554 (DORA)

„Ausgelagerte oder fremdbezogene IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement gemäß Art. 28-30 DORA unterliegen, fallen nicht in den Anwendungsbereich des AT 9.“
Quelle: BaFin, Rundschreiben 06/2026 (BA), MaRisk, AT 9 Tz. 1, Erläuterung „DORA (Verordnung (EU) 2022/2554)“

Für GRC-SaaS im DORA-Anwendungsbereich sind Vorprüfung, Informationsregister, Vertragsklauseln und Exit-Vorkehrungen zu berücksichtigen; die Systematik erläutert der DORA-Überblick. Zusätzlich ist zu prüfen, ob eine Auslagerung nach § 25b KWG vorliegt. Die AT-9-Ausnahme befreit nicht pauschal von gesetzlichen Auslagerungspflichten. Nicht von der Ausnahme erfasste Leistungsbestandteile sind nach MaRisk AT 9 gesondert einzuordnen.

Regime-Weiche: Bezugsform und Pflichten vor Vertragsschluss
BezugsformRegimeKernpflichten vor VertragsschlussFundstelle
GRC-Software als SaaS/Cloud (Regelfall)DORA Art. 28–30Vorprüfung, Informationsregister, Art.-30-Vertragsinhalte, Exit-VorkehrungenRS 06/2026, AT 9 Tz. 1 Erläuterung; Art. 28–30 DORA
Nicht-IKT-Bezug, wesentliche AuslagerungMaRisk AT 9, § 25b KWGRisikoanalyse, Vertragspflichtkatalog, AuslagerungsregisterRS 06/2026, AT 9 Tz. 2, 7 a)–n), 12 b)
On-Premises-Lizenz, Beratung mit Tool-Komponente EinzelfallbewertungEinordnung mit Drittparteienmanagement und Datenschutzbeauftragtem klären keine amtlich entschiedene Kategorie je Produkt

Die europäischen Aufsichtsbehörden berichteten für 2025 insgesamt 3.383 schwerwiegende IKT-Vorfälle unter DORA. Rund ein Drittel betraf Vorfälle mit Beteiligung von Drittdienstleistern. Die Zahlen stammen aus dem am 03.06.2026 veröffentlichten ersten Jahresbericht. ESAs: erster DORA-Bericht über schwerwiegende IKT-Vorfälle

Der Kriterienkatalog übersetzt Pflichten des Instituts in Anforderungen für die Auswahl. Er ist keine amtliche Produktzulassung. Bei Vertrags- und Exit-Anforderungen ist jeweils zu unterscheiden, ob die Software eine kritische oder wichtige Funktion unterstützt. Verordnung (EU) 2022/2554 (DORA) Delegierte Verordnung (EU) 2024/1773 Delegierte Verordnung (EU) 2024/1774

Welche aufsichtsrechtlichen Muss-Kriterien gelten?

Die folgenden Kriterien leiten sich aus Pflichten des Instituts ab. Welche Vertragsvorgaben und Nachweise benötigt werden, hängt unter anderem vom Leistungsumfang und der unterstützten Funktion ab. Die Tabelle ist dafür ein Ausgangspunkt. Verordnung (EU) 2022/2554 (DORA)

Aufsichtsrechtliche Muss-Kriterien (Block A)
Muss-Kriterium (Block A)Norm-FundstelleWorauf achten
DORA-VertragsfähigkeitArt. 30 Abs. 2–3 DORAVertragsmuster mit allen Pflichtelementen inkl. Standorten; Nachverhandlungsbereitschaft
Registerfähige StammdatenArt. 28 Abs. 3 DORA; ITS (EU) 2024/2956Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage.
Vorprüfungs-TauglichkeitArt. 28 Abs. 4, Art. 29 DORAUnterlagen für Kritikalitätsbewertung, Due Diligence, Konzentrationsrisiko
Informationssicherheits-NachweiseArt. 28 Abs. 5 DORA; Art. 8 RTS (EU) 2024/1773Nachweise zu angemessenen Informationssicherheitsstandards anfordern. Zertifikate und Prüfberichte nach Geltungsbereich und Aktualität bewerten; erforderliche eigene Prüf- und Zugangsrechte vertraglich sichern.
Audit- und ZugangsrechteArt. 28 Abs. 6, Art. 30 Abs. 3 lit. e DORA; § 44 KWGuneingeschränkte Rechte für Institut und Aufsicht, Pool-Audit-Optionen Anwendungsbereich und Kritikalität der unterstützten Funktion beachten.
Exit-Fähigkeit, DatenrückgabeArt. 28 Abs. 8, Art. 30 Abs. 2 lit. d, Abs. 3 lit. f DORAvollständiger Datenexport, verpflichtender Übergangszeitraum, Migrationspfad Anwendungsbereich und Kritikalität der unterstützten Funktion beachten.
Transparente SubunternehmerketteArt. 29 Abs. 2 DORA; RTS (EU) 2025/532Offenlegung inkl. Hosting, Änderungsmeldung mit Widerspruchsfrist Anwendungsbereich und Kritikalität der unterstützten Funktion beachten.
AT-9-Konformität bei Nicht-IKT-Anteilen§ 25b KWG; MaRisk AT 9 Tz. 7 a)–n), 12 b)Vertragspflichtkatalog und Eintrag ins Auslagerungsregister
Funktionstrennung (drei Linien)§ 25a Abs. 1 Satz 3 Nr. 3 KWG; MaRisk AT 4.3/4.4; Art. 6 Abs. 4 DORArollenscharfe Sichten, Berechtigungen und Berichtswege je Linie
RevisionsfähigkeitMaRisk AT 4.4.3 (Tz. 10: 6 Jahre Aufbewahrung)lesender Vollzugriff der Revision, auswertbare Historie, Follow-up
Datenschutz-KonformitätArt. 28, 30, 35, 17 Abs. 3 lit. b DSGVOAVV mit Mindestinhalten, Verarbeitungsstandorte, konfigurierbare Löschfristen

Die ESAs benannten am 18.11.2025 erstmals 19 kritische IKT-Drittdienstleister. Bei der Auswahl einer SaaS-Lösung ist die Hosting-Lieferkette in die Beurteilung von Konzentrationsrisiken einzubeziehen. Die direkte europäische Überwachung eines Anbieters ersetzt die Verantwortung des Instituts nicht. ESAs: Benennung kritischer IKT-Drittdienstleister Verordnung (EU) 2022/2554 (DORA)

Welche Vertragsinhalte muss ein GRC-SaaS-Vertrag mindestens enthalten?

Jeder GRC-SaaS-Vertrag braucht seit dem 17.01.2025 die neun Mindestinhalte des Art. 30 Abs. 2 DORA (VO (EU) 2022/2554), unter anderem vollständige Leistungsbeschreibung, Standorte der Leistungserbringung und Datenverarbeitung, Datenzugang und -rückgabe, Service Level und Kündigungsrechte. Unterstützt die GRC-Software eine kritische oder wichtige Funktion, kommen sechs weitere Elemente nach Art. 30 Abs. 3 DORA hinzu, darunter präzise quantitative Leistungsziele, uneingeschränkte Audit-Rechte und ein verpflichtender Exit-Übergangszeitraum. Auch Bestandsverträge sind betroffen; die BaFin stellte dazu in ihrer Aufsichtsmitteilung vom 21.08.2025 klar:

„Es sind keine erweiterten Übergangsfristen für die Anpassung der bestehenden vertraglichen Vereinbarungen (Risikoanalysen, Vertragsinhalte) vorgesehen. Die Anpassung der vertraglichen Vereinbarungen soll sobald wie möglich vorgenommen werden.“
Quelle: BaFin, Aufsichtsmitteilung vom 21.08.2025, Abschnitt 7.3 (BaFin-DORA-Themenseite)

Der Fragenkatalog für die Vendor Due Diligence eines SaaS-GRC-Anbieters, kopierfertig und mit Fundstelle je Frage:

  1. 01Vertragsinhalte nach Art. 30 DORA

    Enthält das Vertragsmuster alle neun Mindestinhalte nach Art. 30 Abs. 2 DORA und, falls eine kritische oder wichtige Funktion unterstützt wird, die sechs Zusatzelemente nach Abs. 3?

  2. 02Registerfertige Stammdaten

    Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage.

  3. 03Unterlagen für die Vorprüfung

    Welche Unterlagen erhält das Institut für Vorprüfung, Due Diligence und Konzentrationsrisiko-Analyse (Art. 28 Abs. 4, Art. 29 DORA)?

  4. 04Informationssicherheits-Nachweise

    Welche Informationssicherheits-Nachweise liegen vor, und bleiben eigene Prüfhandlungen des Instituts möglich (Art. 28 Abs. 5 DORA; Art. 8 RTS (EU) 2024/1773)?

  5. 05Subunternehmerkette

    Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände.

  6. 06Exit und Datenrückgabe

    Wie laufen Datenexport, Übergangszeitraum und Migration im Exit-Fall, auch bei Insolvenz oder Kündigung (Art. 28 Abs. 8, Art. 30 Abs. 2 lit. d DORA)?

  7. 07Auftragsverarbeitung nach DSGVO

    Liegt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vor, mit Verarbeitungsstandorten und konfigurierbaren Lösch- und Aufbewahrungsfristen?

Muss der GRC-Anbieter ins DORA-Informationsregister?

Ja: Das DORA-Informationsregister erfasst nach Art. 28 Abs. 3 DORA (anwendbar seit 17.01.2025) alle vertraglichen Vereinbarungen über IKT-Dienstleistungen, nicht nur kritische; der GRC-SaaS-Vertrag gehört unabhängig von seiner Kritikalitätseinstufung hinein. Der Normtext der Registerpflicht:

„Finanzunternehmen führen und aktualisieren im Rahmen ihres IKT-Risikomanagementrahmens auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene ein Informationsregister, das sich auf alle vertraglichen Vereinbarungen über die Nutzung von durch IKT-Drittdienstleister bereitgestellten IKT-Dienstleistungen bezieht.“
Quelle: Art. 28 Abs. 3 UAbs. 1 DORA, Verordnung (EU) 2022/2554 (ABl. L 333)

Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten

Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956

Reicht ein ISO-27001-Zertifikat des Anbieters als Nachweis?

Nachweise zu angemessenen Informationssicherheitsstandards anfordern. Zertifikate und Prüfberichte nach Geltungsbereich und Aktualität bewerten; erforderliche eigene Prüf- und Zugangsrechte vertraglich sichern. Verordnung (EU) 2022/2554 (DORA) Delegierte Verordnung (EU) 2024/1773

Welche technischen Kriterien muss das GRC-Tool erfüllen?

Der Kriterienkatalog übersetzt Pflichten des Instituts in Anforderungen für die Auswahl. Er ist keine amtliche Produktzulassung. Bei Vertrags- und Exit-Anforderungen ist jeweils zu unterscheiden, ob die Software eine kritische oder wichtige Funktion unterstützt. Verordnung (EU) 2022/2554 (DORA) Delegierte Verordnung (EU) 2024/1773 Delegierte Verordnung (EU) 2024/1774

  1. 01Audit-Trail

    Der Audit-Trail protokolliert alle Änderungen lückenlos und manipulationsgeschützt, mit Zeitstempel und Nutzerzuordnung (Maßstab: Art. 12 RTS (EU) 2024/1774, inkl. Uhrensynchronisation).

  2. 02Berechtigungsmanagement

    Das Berechtigungsmanagement arbeitet rollenbasiert nach Need-to-know und unterstützt die Rezertifizierung der Zugriffsrechte mindestens jährlich, bei kritischen oder wichtigen Funktionen alle 6 Monate (Art. 20–21 RTS (EU) 2024/1774).

  3. 03Freigabe-Workflows

    Freigabe-Workflows trennen Erfassung, Kontrolle und Genehmigung technisch: Vier-Augen-Prinzip mit Eskalation und Fristensteuerung (Funktionstrennung, MaRisk AT 4.3).

  4. 04Mandantenfähigkeit

    Mandantenfähigkeit trägt Register auf Einzel-, teil- und vollkonsolidierter Ebene (Art. 28 Abs. 3 DORA) beziehungsweise zentral auf Gruppen-/Verbundebene (MaRisk AT 9 Tz. 14 e)).

  5. 05Schnittstellen und Exporte

    Schnittstellen und Exporte liefern die behördlich geforderten Formate (xBRL-Taxonomie, BaFin-Excel-Vorlage) sowie maschinenlesbare Berichte.

  6. 06Verschlüsselung und Hosting

    Verschlüsselung schützt gespeicherte und übertragene Daten, die Hosting-Standorte sind nachvollziehbar (Maßstab: Art. 9 DORA; Art. 6–7 RTS (EU) 2024/1774).

  7. 07Aufbewahrung und Löschung

    Konfigurierbare Aufbewahrungs- und Löschregeln halten DSGVO-Löschkonzept und Aufbewahrungspflichten vereinbar, inklusive Historisierung für die 6-jährige Aufbewahrung von Revisionsunterlagen (MaRisk AT 4.4.3 Tz. 10).

Was bedeutet Proportionalität und welche Kriterien braucht ein kleines Institut wirklich?

Proportionalität verbindet die Anforderungen mit Größe und Risikoprofil des Instituts. Daraus folgt keine einheitliche Produktkonfiguration für alle kleinen Institute. Die vorgesehenen Erleichterungen und ihre Voraussetzungen sind einzeln zu prüfen. BaFin: Rundschreiben 06/2026 (BA), MaRisk Verordnung (EU) 2022/2554 (DORA)

Proportionalität: regulatorische Fixpunkte je Institutsklasse (Block D)
InstitutsklasseRegulatorischer FixpunktFundstelle
Sehr kleine Institute (Bilanzsumme ≤ 1 Mrd. € im Vierjahresdurchschnitt)Geschäftsleiter darf Compliance-Funktion oder Interne Revision übernehmen; beide Funktionen vollständig auslagerbarRS 06/2026: AT 1 Tz. 3; AT 4.4.2 Tz. 4; AT 4.4.3 Tz. 1; AT 9 Tz. 5
Kleine Institute (SNCI nach Art. 4 Abs. 1 Nr. 145 CRR)Regelmäßige AT-9-Risikoanalyse alle drei Jahre; bei wesentlichen Änderungen anpassenRS 06/2026, AT 9
DORA-Anwenderkreis mit Erleichterungvereinfachter IKT-Risikomanagementrahmen mit deutlich kleinerem abzubildendem IKT-PflichtenkatalogArt. 4, Art. 16 DORA
Bedeutende Institute (SIs)keine MaRisk-Adressaten mehr; Organisationspflichten über § 25a KWG und EZB-Aufsicht; Tool braucht Gruppenfähigkeit RS 06/2026, AT 2.1 Tz. 1; § 25a KWG

Wer entscheidet im Institut über den Kauf und welche Gates gibt es?

Vor einer Auswahl sollte das Institut festlegen, wer die fachlichen Anforderungen beurteilt und wer die vertraglichen und betrieblichen Nachweise prüft. Budgetverantwortung und Freigaben richten sich nach der eigenen Organisation. Bei öffentlichen Auftraggebern ist das einschlägige Vergabeverfahren gesondert zu bestimmen. Verordnung (EU) 2022/2554 (DORA)

Mögliche Prüfaufgaben im Auswahlverfahren
RollePrüft / verantwortet in der Auswahl
Compliance, Risikocontrolling, ISB/CISOdefinieren die fachlichen Kriterien (Blöcke A–C), halten fachliche Vetos
Auslagerungs-/DrittparteienmanagementVorprüfung: Kritikalitätsbewertung, Due Diligence, Konzentrationsrisiko
DatenschutzbeauftragterAuftragsverarbeitungsvertrag, ggf. Datenschutz-Folgenabschätzung; frühe Einbindung
BetriebsratMitbestimmung bei personenbezogenen Audit-Trails
Interne RevisionUnabhängige Prüfung und zulässige Einbindung nach eigener Organisation festlegen
Vorstand / GesamtvorstandIKT-Budget und die nach eigener Organisation vorgesehenen Freigaben verantworten

Stellen Sie Anbietern dieselben fachlichen Prüffälle und Nachweisanforderungen zur Verfügung. Dadurch lassen sich Antworten miteinander vergleichen. Offene Vertragsfragen sollten vor einer verbindlichen Beschaffungsentscheidung geklärt werden.

RFP-Vorlage: Angebote anhand gleicher Aufgaben vergleichen

Eine GRC-Ausschreibung braucht gemeinsame Prüffälle. Beginnen Sie mit einem eigenen Anforderungstext, einer fehlerhaften Zuordnung, einer genehmigten Korrektur und dem späteren Prüfbericht. Jeder Anbieter bearbeitet dieselbe Ausgangslage und legt seine Grenzen offen. Die ausfüllbare Vorlage enthält 16 Prüffelder sowie Platz für Antwort, Beleg, Bewertung und Entscheidung.

Auszug aus der anbieterneutralen RFP-Vorlage
PrüffeldKonkrete AnfrageGeforderter Nachweis
Fachlicher ArbeitswegAnforderung bis Maßnahme und Nachweis in einem Vorgang zeigen.Durchgängige Demo mit einem von uns vorgegebenen Beispiel.
GeltungsbereichWelche Funktionen und Daten gehören zum angebotenen Umfang?Leistungsbeschreibung mit ausgeschlossenen Funktionen und benötigten Zusatzmodulen.
Rollen und TrennungWie werden Bearbeitung, Freigabe und unabhängige Prüfung getrennt?Rechtematrix plus Test zweier unterschiedlicher Nutzerrollen.
ÄnderungshistorieWelche Änderungen sind später mit Urheber und Zeitpunkt nachvollziehbar?Exportierter Änderungsverlauf samt Verhalten bei Korrekturen.
Quellen und FassungenWie bleibt die Herkunft einer Anforderung beim Update erkennbar?Vorher-/Nachher-Beispiel mit Quelle, Version und betroffenen Folgeschritten.
KI-UnterstützungWelche Ausgabe ist Vorschlag, wer prüft sie und was passiert bei Fehlern?Test mit belegbarer Antwort, unzureichender Quelle und bewusst falscher Eingabe.
  1. 01Muss-Kriterien vorab festlegen

    Legen Sie den benötigten Leistungsumfang und die Ausschlusskriterien fest, bevor Sie Anbieterantworten sehen. Kennzeichnen Sie rechtlich begründete Kriterien getrennt von eigenen Präferenzen.

  2. 02Belege getrennt bewerten

    Eine Präsentationsaussage, eine Demo und ein vertraglich zugesagter Leistungsumfang sind unterschiedliche Belege. Halten Sie Produktversion, Testdatum und Abweichungen fest.

  3. 03Offene Punkte bewusst entscheiden

    Ein fehlender Muss-Nachweis darf nicht durch viele Komfortfunktionen ausgeglichen werden. Dokumentieren Sie Klärungen, Bedingungen, Kostenfolgen und die finale Entscheidung.

Die Vorlage bewertet keine bestimmten Anbieter und bestätigt keine Compliance. Sie unterstützt eine vergleichbare Beschaffung; die benötigten Vertrags- und Prüfanforderungen folgen aus dem konkreten Bezug.

Rechts- und Fachgrundlagen: BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbank; Verordnung (EU) 2022/2554: DORA, insbesondere Artikel 11, 24 und 28–30.

RFP-Vorlage herunterladen (Markdown)

Welche Fristen treiben die GRC-Software-Auswahl?

Die 9. MaRisk-Novelle gilt seit dem 30.06.2026. Die Übergangsfrist bis zum 01.01.2027 greift nur, soweit sich im Einzelfall zusätzliche Anforderungen ergeben. BaFin: Rundschreiben 06/2026 (BA), MaRisk

Fristen mit Bezug zur GRC-Software-Auswahl
GegenstandFristFundstelle
Geltungsbeginn DORA; GRC-SaaS läuft seither über das IKT-Drittparteienregime (Art. 28–30)seit 17.01.2025VO (EU) 2022/2554, EUR-Lex
DORA-Informationsregister: zweiter Einreichungszyklus (Register-Stand 31.12.2025) über das BaFin-Portal MVP09.–30.03.2026 (abgeschlossen)BaFin-Themenseite Informationsregister
MaRisk-Übergangsfrist der 9. Novelle für im Einzelfall zusätzliche Anforderungenbis 01.01.2027RS 06/2026 (BA), Übersendungsschreiben
BAIT vollständig aufgehoben (für DORA-Institute schon seit 17.01.2025 nicht mehr anwendbar)zum 31.12.2026BaFin-Meldung vom 09.01.2025

Verwandte Themen

FAQ

Häufige Fragen zur GRC-Software-Auswahl

Ist GRC-Software eine Auslagerung nach MaRisk AT 9?

Die Ausnahme in MaRisk AT 9 betrifft IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen. Bei gemischten Leistungen müssen die übrigen Bestandteile gesondert eingeordnet werden.

Kann die Aufsicht die GRC-Software des Instituts prüfen?

Ja. Die Auskunfts- und Prüfungsrechte nach § 44 KWG erstrecken sich auch auf ausgelagerte Bereiche und Dienstleister. Für IKT-Verträge über kritische oder wichtige Funktionen verlangt DORA zusätzlich vertraglich verankerte Zugangs-, Inspektions- und Auditrechte auch für die zuständige Behörde (Art. 30 Abs. 3 lit. e DORA). Ein GRC-Anbieter muss diese Rechte dem Institut und der Aufsicht einräumen.

Gelten die BAIT noch als Anforderungskatalog für die Tool-Auswahl?

Für DORA-pflichtige Institute sind die BAIT seit dem 17.01.2025 nicht mehr anwendbar; zum 31.12.2026 werden sie vollständig aufgehoben (BaFin-Meldung vom 09.01.2025). Bis dahin binden sie nur noch Institute außerhalb des DORA-Anwendungsbereichs. Als Strukturhilfe für IT-bezogene Anforderungskataloge (etwa Informationsrisikomanagement, Berechtigungs-Rezertifizierung und Anwendungsregister) bleiben die BAIT fachlich nützlich.

Warum reicht Excel für GRC-Prozesse oft nicht aus?

Excel ist aufsichtlich nicht verboten. Ob eine Tabellenlösung genügt, hängt von ihren Kontrollen und dem umgebenden Verfahren ab. Zu prüfen sind unter anderem Berechtigungen, Änderungshistorie und Nachweise über Freigaben. Eine zusätzliche Software ist erst dann hilfreich, wenn sie diese Aufgaben im vorgesehenen Betrieb verlässlich unterstützt.

Muss der GRC-Anbieter einen LEI (Legal Entity Identifier) haben?

Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage.

Was bedeutet „kritische oder wichtige Funktion“ bei GRC-Software?

Ob eine konkrete GRC-Software eine kritische oder wichtige Funktion unterstützt, ist eine Einzelfallbewertung des Instituts im Rahmen der Vorprüfung (Art. 28 Abs. 4 lit. a DORA). Die Einstufung entscheidet, ob die verschärften Anforderungen greifen: sechs zusätzliche Vertragsinhalte nach Art. 30 Abs. 3 DORA sowie die Exit-Strategie-Anforderungen nach Art. 28 Abs. 8 DORA. Eine amtlich entschiedene Kategorie je Produkt gibt es nicht.

Quellen & weiterführende Informationen

  1. BaFin: Rundschreiben 06/2026 (BA), MaRisk (9. Novelle, in Kraft seit 30.06.2026), u. a. AT 9 Tz. 1 Erläuterungbafin.de
  2. Verordnung (EU) 2022/2554 (DORA), insb. Art. 5, 28–30 (EUR-Lex)eur-lex.europa.eu
  3. Durchführungsverordnung (EU) 2024/2956 (ITS Informationsregister-Vorlagen, EUR-Lex)eur-lex.europa.eu
  4. Delegierte Verordnung (EU) 2024/1773 (RTS Drittparteien-Policy, insb. Art. 8, EUR-Lex)eur-lex.europa.eu
  5. Delegierte Verordnung (EU) 2024/1774 (RTS IKT-Risikomanagement, insb. Art. 12, 16, 20–21, EUR-Lex)eur-lex.europa.eu
  6. BaFin: Informationsregister und Anzeigepflichtenbafin.de
  7. § 25a KWG (ordnungsgemäße Geschäftsorganisation), gesetze-im-internet.degesetze-im-internet.de
  8. § 25b KWG (Auslagerung, Auslagerungsregister), gesetze-im-internet.degesetze-im-internet.de
  9. ESAs/EBA: Pressemitteilung zum ersten DORA-Jahresbericht über schwerwiegende IKT-Vorfälle (03.06.2026)eba.europa.eu
  10. ESAs/EBA: Pressemitteilung zur Benennung von 19 kritischen IKT-Drittdienstleistern (18.11.2025)eba.europa.eu
  11. EBA: Pressemitteilung zur Konsultation EBA/CP/2025/12 (TPRM-Leitlinien für Nicht-IKT-Drittparteien, 08.07.2025)eba.europa.eu
  12. BaFin: Meldung vom 09.01.2025 (DORA-Anwendungsbeginn; BAIT-Aufhebung zum 31.12.2026)bafin.de
  13. BaFin: DORA-Themenseite (Aufsichtsmitteilungen, u. a. vom 21.08.2025)bafin.de
  14. Delegierte Verordnung (EU) 2024/1773eur-lex.europa.eu
  15. Durchführungsverordnung (EU) 2024/2956: Registervorlageneur-lex.europa.eu
  16. Berichtigung zur Durchführungsverordnung (EU) 2024/2956eur-lex.europa.eu
  17. Delegierte Verordnung (EU) 2024/1774eur-lex.europa.eu
  18. Verordnung (EU) 2022/2554 (DORA)eur-lex.europa.eu
  19. BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbankbundesbank.de

Ein Angebot der T-NEX GmbH

Das Vorhaben mit T-NEX besprechen

Vergleichen Sie die Auswahlkriterien mit den beschriebenen Arbeitswegen von T-NEX Compliance und der Banking Platform. Die Nachweisseite trennt dokumentierte Funktionen von den Belegen, die für Ihren konkreten Betrieb zu prüfen sind.

Geschäftsführung: Andreas Unruh und Christoph Gembruch.

Herausgegeben von der T-NEX GmbH.