Eine GRC-Anwendung muss zu den Verfahren des Instituts passen. Ein umfangreicher Funktionskatalog reicht dafür nicht: Die Daten müssen gepflegt werden können, Berechtigungen müssen stimmen und die benötigten Nachweise müssen auswertbar sein. Vor dem Vergleich einzelner Produkte steht die Einordnung der bezogenen Leistung nach MaRisk und DORA.
Was ist GRC-Software und was muss sie in einer Bank leisten?
GRC-Software kann ein Institut dabei unterstützen, seine Risiko- und Kontrollprozesse zu dokumentieren und zu bearbeiten. Gefordert sind geeignete Verfahren und Nachweise; eine bestimmte Software schreibt die MaRisk nicht vor. Der Auswahlkatalog muss deshalb mit den tatsächlichen Aufgaben des Instituts beginnen. BaFin: Rundschreiben 06/2026 (BA), MaRisk
| GRC-Disziplin (Block B) | Das Tool sollte abbilden | Norm-Fundstelle |
|---|---|---|
| Risikomanagement / IKS | Risikoinventur, Kontrollkatalog mit Soll-Ist-Abgleich, Maßnahmenverfolgung | MaRisk AT 4.3 |
| Auslagerung / Drittparteien | zwei getrennte Register (MaRisk-Auslagerungsregister, DORA-Informationsregister) plus Due-Diligence- und Exit-Workflows | MaRisk AT 9 Tz. 12 b); Art. 28 Abs. 3 DORA |
| IKT-Risiko / Informationssicherheit | Asset-Inventar, Schwachstellen-Tracking, Vorfallerfassung mit Klassifizierungslogik | Art. 6–15 DORA; RTS (EU) 2024/1774 |
| Business Continuity | Notfallkonzepte, Geschäftsfortführungs- und Wiederherstellungspläne inkl. Testnachweisen | MaRisk AT 7.3; Art. 11–12 DORA |
| Compliance | Rechtsquellen- und Pflichtenverwaltung, Berichtswege der Compliance-Funktion | MaRisk AT 4.4.2 |
| Interne Revision | Prüfungsplanung (Regelturnus 3 Jahre, nicht wesentliche Aktivitäten 5 Jahre), Follow-up mit Wirksamkeitsnachweis | MaRisk AT 4.4.3 Tz. 6 |
| Berichtswesen | mindestens vierteljährliche Information des Aufsichtsorgans in Textform; vierteljährlicher Revisionsbericht | MaRisk AT 3.2 Tz. 2; AT 4.4.3 Tz. 9 |
Excel ist aufsichtlich nicht verboten. Ob eine Tabellenlösung genügt, hängt von ihren Kontrollen und dem umgebenden Verfahren ab. Zu prüfen sind unter anderem Berechtigungen, Änderungshistorie und Nachweise über Freigaben. Eine zusätzliche Software ist erst dann hilfreich, wenn sie diese Aufgaben im vorgesehenen Betrieb verlässlich unterstützt. BaFin: Rundschreiben 06/2026 (BA), MaRisk Delegierte Verordnung (EU) 2024/1774
Ist GRC-Software eine Auslagerung nach MaRisk AT 9 oder IKT-Drittbezug nach DORA?
Die Ausnahme in MaRisk AT 9 betrifft IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen. Bei gemischten Leistungen müssen die übrigen Bestandteile gesondert eingeordnet werden. BaFin: Rundschreiben 06/2026 (BA), MaRisk Verordnung (EU) 2022/2554 (DORA)
„Ausgelagerte oder fremdbezogene IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement gemäß Art. 28-30 DORA unterliegen, fallen nicht in den Anwendungsbereich des AT 9.“
Für GRC-SaaS im DORA-Anwendungsbereich sind Vorprüfung, Informationsregister, Vertragsklauseln und Exit-Vorkehrungen zu berücksichtigen; die Systematik erläutert der DORA-Überblick. Zusätzlich ist zu prüfen, ob eine Auslagerung nach § 25b KWG vorliegt. Die AT-9-Ausnahme befreit nicht pauschal von gesetzlichen Auslagerungspflichten. Nicht von der Ausnahme erfasste Leistungsbestandteile sind nach MaRisk AT 9 gesondert einzuordnen.
| Bezugsform | Regime | Kernpflichten vor Vertragsschluss | Fundstelle |
|---|---|---|---|
| GRC-Software als SaaS/Cloud (Regelfall) | DORA Art. 28–30 | Vorprüfung, Informationsregister, Art.-30-Vertragsinhalte, Exit-Vorkehrungen | RS 06/2026, AT 9 Tz. 1 Erläuterung; Art. 28–30 DORA |
| Nicht-IKT-Bezug, wesentliche Auslagerung | MaRisk AT 9, § 25b KWG | Risikoanalyse, Vertragspflichtkatalog, Auslagerungsregister | RS 06/2026, AT 9 Tz. 2, 7 a)–n), 12 b) |
| On-Premises-Lizenz, Beratung mit Tool-Komponente | Einzelfallbewertung | Einordnung mit Drittparteienmanagement und Datenschutzbeauftragtem klären | keine amtlich entschiedene Kategorie je Produkt |
Die europäischen Aufsichtsbehörden berichteten für 2025 insgesamt 3.383 schwerwiegende IKT-Vorfälle unter DORA. Rund ein Drittel betraf Vorfälle mit Beteiligung von Drittdienstleistern. Die Zahlen stammen aus dem am 03.06.2026 veröffentlichten ersten Jahresbericht. ESAs: erster DORA-Bericht über schwerwiegende IKT-Vorfälle
Der Kriterienkatalog übersetzt Pflichten des Instituts in Anforderungen für die Auswahl. Er ist keine amtliche Produktzulassung. Bei Vertrags- und Exit-Anforderungen ist jeweils zu unterscheiden, ob die Software eine kritische oder wichtige Funktion unterstützt. Verordnung (EU) 2022/2554 (DORA) Delegierte Verordnung (EU) 2024/1773 Delegierte Verordnung (EU) 2024/1774
Welche aufsichtsrechtlichen Muss-Kriterien gelten?
Die folgenden Kriterien leiten sich aus Pflichten des Instituts ab. Welche Vertragsvorgaben und Nachweise benötigt werden, hängt unter anderem vom Leistungsumfang und der unterstützten Funktion ab. Die Tabelle ist dafür ein Ausgangspunkt. Verordnung (EU) 2022/2554 (DORA)
| Muss-Kriterium (Block A) | Norm-Fundstelle | Worauf achten |
|---|---|---|
| DORA-Vertragsfähigkeit | Art. 30 Abs. 2–3 DORA | Vertragsmuster mit allen Pflichtelementen inkl. Standorten; Nachverhandlungsbereitschaft |
| Registerfähige Stammdaten | Art. 28 Abs. 3 DORA; ITS (EU) 2024/2956 | Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. |
| Vorprüfungs-Tauglichkeit | Art. 28 Abs. 4, Art. 29 DORA | Unterlagen für Kritikalitätsbewertung, Due Diligence, Konzentrationsrisiko |
| Informationssicherheits-Nachweise | Art. 28 Abs. 5 DORA; Art. 8 RTS (EU) 2024/1773 | Nachweise zu angemessenen Informationssicherheitsstandards anfordern. Zertifikate und Prüfberichte nach Geltungsbereich und Aktualität bewerten; erforderliche eigene Prüf- und Zugangsrechte vertraglich sichern. |
| Audit- und Zugangsrechte | Art. 28 Abs. 6, Art. 30 Abs. 3 lit. e DORA; § 44 KWG | uneingeschränkte Rechte für Institut und Aufsicht, Pool-Audit-Optionen Anwendungsbereich und Kritikalität der unterstützten Funktion beachten. |
| Exit-Fähigkeit, Datenrückgabe | Art. 28 Abs. 8, Art. 30 Abs. 2 lit. d, Abs. 3 lit. f DORA | vollständiger Datenexport, verpflichtender Übergangszeitraum, Migrationspfad Anwendungsbereich und Kritikalität der unterstützten Funktion beachten. |
| Transparente Subunternehmerkette | Art. 29 Abs. 2 DORA; RTS (EU) 2025/532 | Offenlegung inkl. Hosting, Änderungsmeldung mit Widerspruchsfrist Anwendungsbereich und Kritikalität der unterstützten Funktion beachten. |
| AT-9-Konformität bei Nicht-IKT-Anteilen | § 25b KWG; MaRisk AT 9 Tz. 7 a)–n), 12 b) | Vertragspflichtkatalog und Eintrag ins Auslagerungsregister |
| Funktionstrennung (drei Linien) | § 25a Abs. 1 Satz 3 Nr. 3 KWG; MaRisk AT 4.3/4.4; Art. 6 Abs. 4 DORA | rollenscharfe Sichten, Berechtigungen und Berichtswege je Linie |
| Revisionsfähigkeit | MaRisk AT 4.4.3 (Tz. 10: 6 Jahre Aufbewahrung) | lesender Vollzugriff der Revision, auswertbare Historie, Follow-up |
| Datenschutz-Konformität | Art. 28, 30, 35, 17 Abs. 3 lit. b DSGVO | AVV mit Mindestinhalten, Verarbeitungsstandorte, konfigurierbare Löschfristen |
Die ESAs benannten am 18.11.2025 erstmals 19 kritische IKT-Drittdienstleister. Bei der Auswahl einer SaaS-Lösung ist die Hosting-Lieferkette in die Beurteilung von Konzentrationsrisiken einzubeziehen. Die direkte europäische Überwachung eines Anbieters ersetzt die Verantwortung des Instituts nicht. ESAs: Benennung kritischer IKT-Drittdienstleister Verordnung (EU) 2022/2554 (DORA)
Welche Vertragsinhalte muss ein GRC-SaaS-Vertrag mindestens enthalten?
Jeder GRC-SaaS-Vertrag braucht seit dem 17.01.2025 die neun Mindestinhalte des Art. 30 Abs. 2 DORA (VO (EU) 2022/2554), unter anderem vollständige Leistungsbeschreibung, Standorte der Leistungserbringung und Datenverarbeitung, Datenzugang und -rückgabe, Service Level und Kündigungsrechte. Unterstützt die GRC-Software eine kritische oder wichtige Funktion, kommen sechs weitere Elemente nach Art. 30 Abs. 3 DORA hinzu, darunter präzise quantitative Leistungsziele, uneingeschränkte Audit-Rechte und ein verpflichtender Exit-Übergangszeitraum. Auch Bestandsverträge sind betroffen; die BaFin stellte dazu in ihrer Aufsichtsmitteilung vom 21.08.2025 klar:
„Es sind keine erweiterten Übergangsfristen für die Anpassung der bestehenden vertraglichen Vereinbarungen (Risikoanalysen, Vertragsinhalte) vorgesehen. Die Anpassung der vertraglichen Vereinbarungen soll sobald wie möglich vorgenommen werden.“
Der Fragenkatalog für die Vendor Due Diligence eines SaaS-GRC-Anbieters, kopierfertig und mit Fundstelle je Frage:
01Vertragsinhalte nach Art. 30 DORA
Enthält das Vertragsmuster alle neun Mindestinhalte nach Art. 30 Abs. 2 DORA und, falls eine kritische oder wichtige Funktion unterstützt wird, die sechs Zusatzelemente nach Abs. 3?
02Registerfertige Stammdaten
Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage.
03Unterlagen für die Vorprüfung
Welche Unterlagen erhält das Institut für Vorprüfung, Due Diligence und Konzentrationsrisiko-Analyse (Art. 28 Abs. 4, Art. 29 DORA)?
04Informationssicherheits-Nachweise
Welche Informationssicherheits-Nachweise liegen vor, und bleiben eigene Prüfhandlungen des Instituts möglich (Art. 28 Abs. 5 DORA; Art. 8 RTS (EU) 2024/1773)?
05Subunternehmerkette
Bei der Lieferkette sind die nach den Vorlagen erforderlichen Dienstleister und Rangfolgen zu erfassen. Für IKT-Dienstleistungen, die kritische oder wichtige Funktionen unterstützen, ist insbesondere die relevante Unterauftragnehmerkette zu bestimmen. Ein vollständiges Beschaffungsverzeichnis und die aufsichtlich verlangte Registerkette sind unterschiedliche Datenbestände.
06Exit und Datenrückgabe
Wie laufen Datenexport, Übergangszeitraum und Migration im Exit-Fall, auch bei Insolvenz oder Kündigung (Art. 28 Abs. 8, Art. 30 Abs. 2 lit. d DORA)?
07Auftragsverarbeitung nach DSGVO
Liegt ein Auftragsverarbeitungsvertrag nach Art. 28 DSGVO vor, mit Verarbeitungsstandorten und konfigurierbaren Lösch- und Aufbewahrungsfristen?
Muss der GRC-Anbieter ins DORA-Informationsregister?
Ja: Das DORA-Informationsregister erfasst nach Art. 28 Abs. 3 DORA (anwendbar seit 17.01.2025) alle vertraglichen Vereinbarungen über IKT-Dienstleistungen, nicht nur kritische; der GRC-SaaS-Vertrag gehört unabhängig von seiner Kritikalitätseinstufung hinein. Der Normtext der Registerpflicht:
„Finanzunternehmen führen und aktualisieren im Rahmen ihres IKT-Risikomanagementrahmens auf Unternehmensebene sowie auf teilkonsolidierter und konsolidierter Ebene ein Informationsregister, das sich auf alle vertraglichen Vereinbarungen über die Nutzung von durch IKT-Drittdienstleister bereitgestellten IKT-Dienstleistungen bezieht.“
Das Register ist laufend zu führen und zu aktualisieren. Art. 28 Abs. 3 DORA unterscheidet dies von der jährlichen Information über neue Vereinbarungen und von der Vorlage des Registers auf Anforderung der Aufsicht. Für eine Einreichung bei der BaFin gelten deren jeweilige Erhebungsanordnung und Formatvorgaben. Verordnung (EU) 2022/2554 (DORA) BaFin: Informationsregister und Anzeigepflichten
Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956
Reicht ein ISO-27001-Zertifikat des Anbieters als Nachweis?
Nachweise zu angemessenen Informationssicherheitsstandards anfordern. Zertifikate und Prüfberichte nach Geltungsbereich und Aktualität bewerten; erforderliche eigene Prüf- und Zugangsrechte vertraglich sichern. Verordnung (EU) 2022/2554 (DORA) Delegierte Verordnung (EU) 2024/1773
Welche technischen Kriterien muss das GRC-Tool erfüllen?
Der Kriterienkatalog übersetzt Pflichten des Instituts in Anforderungen für die Auswahl. Er ist keine amtliche Produktzulassung. Bei Vertrags- und Exit-Anforderungen ist jeweils zu unterscheiden, ob die Software eine kritische oder wichtige Funktion unterstützt. Verordnung (EU) 2022/2554 (DORA) Delegierte Verordnung (EU) 2024/1773 Delegierte Verordnung (EU) 2024/1774
01Audit-Trail
Der Audit-Trail protokolliert alle Änderungen lückenlos und manipulationsgeschützt, mit Zeitstempel und Nutzerzuordnung (Maßstab: Art. 12 RTS (EU) 2024/1774, inkl. Uhrensynchronisation).
02Berechtigungsmanagement
Das Berechtigungsmanagement arbeitet rollenbasiert nach Need-to-know und unterstützt die Rezertifizierung der Zugriffsrechte mindestens jährlich, bei kritischen oder wichtigen Funktionen alle 6 Monate (Art. 20–21 RTS (EU) 2024/1774).
03Freigabe-Workflows
Freigabe-Workflows trennen Erfassung, Kontrolle und Genehmigung technisch: Vier-Augen-Prinzip mit Eskalation und Fristensteuerung (Funktionstrennung, MaRisk AT 4.3).
04Mandantenfähigkeit
Mandantenfähigkeit trägt Register auf Einzel-, teil- und vollkonsolidierter Ebene (Art. 28 Abs. 3 DORA) beziehungsweise zentral auf Gruppen-/Verbundebene (MaRisk AT 9 Tz. 14 e)).
05Schnittstellen und Exporte
Schnittstellen und Exporte liefern die behördlich geforderten Formate (xBRL-Taxonomie, BaFin-Excel-Vorlage) sowie maschinenlesbare Berichte.
06Verschlüsselung und Hosting
Verschlüsselung schützt gespeicherte und übertragene Daten, die Hosting-Standorte sind nachvollziehbar (Maßstab: Art. 9 DORA; Art. 6–7 RTS (EU) 2024/1774).
07Aufbewahrung und Löschung
Konfigurierbare Aufbewahrungs- und Löschregeln halten DSGVO-Löschkonzept und Aufbewahrungspflichten vereinbar, inklusive Historisierung für die 6-jährige Aufbewahrung von Revisionsunterlagen (MaRisk AT 4.4.3 Tz. 10).
Was bedeutet Proportionalität und welche Kriterien braucht ein kleines Institut wirklich?
Proportionalität verbindet die Anforderungen mit Größe und Risikoprofil des Instituts. Daraus folgt keine einheitliche Produktkonfiguration für alle kleinen Institute. Die vorgesehenen Erleichterungen und ihre Voraussetzungen sind einzeln zu prüfen. BaFin: Rundschreiben 06/2026 (BA), MaRisk Verordnung (EU) 2022/2554 (DORA)
| Institutsklasse | Regulatorischer Fixpunkt | Fundstelle |
|---|---|---|
| Sehr kleine Institute (Bilanzsumme ≤ 1 Mrd. € im Vierjahresdurchschnitt) | Geschäftsleiter darf Compliance-Funktion oder Interne Revision übernehmen; beide Funktionen vollständig auslagerbar | RS 06/2026: AT 1 Tz. 3; AT 4.4.2 Tz. 4; AT 4.4.3 Tz. 1; AT 9 Tz. 5 |
| Kleine Institute (SNCI nach Art. 4 Abs. 1 Nr. 145 CRR) | Regelmäßige AT-9-Risikoanalyse alle drei Jahre; bei wesentlichen Änderungen anpassen | RS 06/2026, AT 9 |
| DORA-Anwenderkreis mit Erleichterung | vereinfachter IKT-Risikomanagementrahmen mit deutlich kleinerem abzubildendem IKT-Pflichtenkatalog | Art. 4, Art. 16 DORA |
| Bedeutende Institute (SIs) | keine MaRisk-Adressaten mehr; Organisationspflichten über § 25a KWG und EZB-Aufsicht; Tool braucht Gruppenfähigkeit | RS 06/2026, AT 2.1 Tz. 1; § 25a KWG |
Wer entscheidet im Institut über den Kauf und welche Gates gibt es?
Vor einer Auswahl sollte das Institut festlegen, wer die fachlichen Anforderungen beurteilt und wer die vertraglichen und betrieblichen Nachweise prüft. Budgetverantwortung und Freigaben richten sich nach der eigenen Organisation. Bei öffentlichen Auftraggebern ist das einschlägige Vergabeverfahren gesondert zu bestimmen. Verordnung (EU) 2022/2554 (DORA)
| Rolle | Prüft / verantwortet in der Auswahl |
|---|---|
| Compliance, Risikocontrolling, ISB/CISO | definieren die fachlichen Kriterien (Blöcke A–C), halten fachliche Vetos |
| Auslagerungs-/Drittparteienmanagement | Vorprüfung: Kritikalitätsbewertung, Due Diligence, Konzentrationsrisiko |
| Datenschutzbeauftragter | Auftragsverarbeitungsvertrag, ggf. Datenschutz-Folgenabschätzung; frühe Einbindung |
| Betriebsrat | Mitbestimmung bei personenbezogenen Audit-Trails |
| Interne Revision | Unabhängige Prüfung und zulässige Einbindung nach eigener Organisation festlegen |
| Vorstand / Gesamtvorstand | IKT-Budget und die nach eigener Organisation vorgesehenen Freigaben verantworten |
Stellen Sie Anbietern dieselben fachlichen Prüffälle und Nachweisanforderungen zur Verfügung. Dadurch lassen sich Antworten miteinander vergleichen. Offene Vertragsfragen sollten vor einer verbindlichen Beschaffungsentscheidung geklärt werden.
RFP-Vorlage: Angebote anhand gleicher Aufgaben vergleichen
Eine GRC-Ausschreibung braucht gemeinsame Prüffälle. Beginnen Sie mit einem eigenen Anforderungstext, einer fehlerhaften Zuordnung, einer genehmigten Korrektur und dem späteren Prüfbericht. Jeder Anbieter bearbeitet dieselbe Ausgangslage und legt seine Grenzen offen. Die ausfüllbare Vorlage enthält 16 Prüffelder sowie Platz für Antwort, Beleg, Bewertung und Entscheidung.
| Prüffeld | Konkrete Anfrage | Geforderter Nachweis |
|---|---|---|
| Fachlicher Arbeitsweg | Anforderung bis Maßnahme und Nachweis in einem Vorgang zeigen. | Durchgängige Demo mit einem von uns vorgegebenen Beispiel. |
| Geltungsbereich | Welche Funktionen und Daten gehören zum angebotenen Umfang? | Leistungsbeschreibung mit ausgeschlossenen Funktionen und benötigten Zusatzmodulen. |
| Rollen und Trennung | Wie werden Bearbeitung, Freigabe und unabhängige Prüfung getrennt? | Rechtematrix plus Test zweier unterschiedlicher Nutzerrollen. |
| Änderungshistorie | Welche Änderungen sind später mit Urheber und Zeitpunkt nachvollziehbar? | Exportierter Änderungsverlauf samt Verhalten bei Korrekturen. |
| Quellen und Fassungen | Wie bleibt die Herkunft einer Anforderung beim Update erkennbar? | Vorher-/Nachher-Beispiel mit Quelle, Version und betroffenen Folgeschritten. |
| KI-Unterstützung | Welche Ausgabe ist Vorschlag, wer prüft sie und was passiert bei Fehlern? | Test mit belegbarer Antwort, unzureichender Quelle und bewusst falscher Eingabe. |
01Muss-Kriterien vorab festlegen
Legen Sie den benötigten Leistungsumfang und die Ausschlusskriterien fest, bevor Sie Anbieterantworten sehen. Kennzeichnen Sie rechtlich begründete Kriterien getrennt von eigenen Präferenzen.
02Belege getrennt bewerten
Eine Präsentationsaussage, eine Demo und ein vertraglich zugesagter Leistungsumfang sind unterschiedliche Belege. Halten Sie Produktversion, Testdatum und Abweichungen fest.
03Offene Punkte bewusst entscheiden
Ein fehlender Muss-Nachweis darf nicht durch viele Komfortfunktionen ausgeglichen werden. Dokumentieren Sie Klärungen, Bedingungen, Kostenfolgen und die finale Entscheidung.
Die Vorlage bewertet keine bestimmten Anbieter und bestätigt keine Compliance. Sie unterstützt eine vergleichbare Beschaffung; die benötigten Vertrags- und Prüfanforderungen folgen aus dem konkreten Bezug.
Rechts- und Fachgrundlagen: BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbank; Verordnung (EU) 2022/2554: DORA, insbesondere Artikel 11, 24 und 28–30.
RFP-Vorlage herunterladen (Markdown)
Welche Fristen treiben die GRC-Software-Auswahl?
Die 9. MaRisk-Novelle gilt seit dem 30.06.2026. Die Übergangsfrist bis zum 01.01.2027 greift nur, soweit sich im Einzelfall zusätzliche Anforderungen ergeben. BaFin: Rundschreiben 06/2026 (BA), MaRisk
| Gegenstand | Frist | Fundstelle |
|---|---|---|
| Geltungsbeginn DORA; GRC-SaaS läuft seither über das IKT-Drittparteienregime (Art. 28–30) | seit 17.01.2025 | VO (EU) 2022/2554, EUR-Lex |
| DORA-Informationsregister: zweiter Einreichungszyklus (Register-Stand 31.12.2025) über das BaFin-Portal MVP | 09.–30.03.2026 (abgeschlossen) | BaFin-Themenseite Informationsregister |
| MaRisk-Übergangsfrist der 9. Novelle für im Einzelfall zusätzliche Anforderungen | bis 01.01.2027 | RS 06/2026 (BA), Übersendungsschreiben |
| BAIT vollständig aufgehoben (für DORA-Institute schon seit 17.01.2025 nicht mehr anwendbar) | zum 31.12.2026 | BaFin-Meldung vom 09.01.2025 |
Verwandte Themen
- DORA-Verordnung im Überblick: Geltung, Säulen und die Vertragssystematik der Art. 28–30.
- MaRisk (BaFin): Modulsystematik, AT 9 und Proportionalität der 9. Novelle.
- 9. MaRisk-Novelle (RS 06/2026): der AT-9-Carve-out für IKT-Dienstleistungen im Detail.
- DORA-Informationsregister im Detail: Fristen, Vorlagen und MVP-Einreichung.
- Regulatorik-Fahrplan Banken: wichtige Termine und Termine 2026 bis 2028+.
Häufige Fragen zur GRC-Software-Auswahl
Quellen & weiterführende Informationen
- BaFin: Rundschreiben 06/2026 (BA), MaRisk (9. Novelle, in Kraft seit 30.06.2026), u. a. AT 9 Tz. 1 Erläuterungbafin.de
- Verordnung (EU) 2022/2554 (DORA), insb. Art. 5, 28–30 (EUR-Lex)eur-lex.europa.eu
- Durchführungsverordnung (EU) 2024/2956 (ITS Informationsregister-Vorlagen, EUR-Lex)eur-lex.europa.eu
- Delegierte Verordnung (EU) 2024/1773 (RTS Drittparteien-Policy, insb. Art. 8, EUR-Lex)eur-lex.europa.eu
- Delegierte Verordnung (EU) 2024/1774 (RTS IKT-Risikomanagement, insb. Art. 12, 16, 20–21, EUR-Lex)eur-lex.europa.eu
- BaFin: Informationsregister und Anzeigepflichtenbafin.de
- § 25a KWG (ordnungsgemäße Geschäftsorganisation), gesetze-im-internet.degesetze-im-internet.de
- § 25b KWG (Auslagerung, Auslagerungsregister), gesetze-im-internet.degesetze-im-internet.de
- ESAs/EBA: Pressemitteilung zum ersten DORA-Jahresbericht über schwerwiegende IKT-Vorfälle (03.06.2026)eba.europa.eu
- ESAs/EBA: Pressemitteilung zur Benennung von 19 kritischen IKT-Drittdienstleistern (18.11.2025)eba.europa.eu
- EBA: Pressemitteilung zur Konsultation EBA/CP/2025/12 (TPRM-Leitlinien für Nicht-IKT-Drittparteien, 08.07.2025)eba.europa.eu
- BaFin: Meldung vom 09.01.2025 (DORA-Anwendungsbeginn; BAIT-Aufhebung zum 31.12.2026)bafin.de
- BaFin: DORA-Themenseite (Aufsichtsmitteilungen, u. a. vom 21.08.2025)bafin.de
- Delegierte Verordnung (EU) 2024/1773eur-lex.europa.eu
- Durchführungsverordnung (EU) 2024/2956: Registervorlageneur-lex.europa.eu
- Berichtigung zur Durchführungsverordnung (EU) 2024/2956eur-lex.europa.eu
- Delegierte Verordnung (EU) 2024/1774eur-lex.europa.eu
- Verordnung (EU) 2022/2554 (DORA)eur-lex.europa.eu
- BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbankbundesbank.de
Ein Angebot der T-NEX GmbH
Das Vorhaben mit T-NEX besprechen
Vergleichen Sie die Auswahlkriterien mit den beschriebenen Arbeitswegen von T-NEX Compliance und der Banking Platform. Die Nachweisseite trennt dokumentierte Funktionen von den Belegen, die für Ihren konkreten Betrieb zu prüfen sind.
Geschäftsführung: Andreas Unruh und Christoph Gembruch.
Herausgegeben von der T-NEX GmbH.
