| Datum | Kennung | Inhalt | Dokument |
| 16-Aug-2021 | Bankaufsichtliche Anforderungen an die IT (BAIT) Darin: |
BAIT (12 Kapitel, 34 Seiten) (auch in Englisch verfügbar) |
|
| 2-Oct-2019 | Rundschreiben 11/2019 (WA) | Kapitalverwaltungsaufsichtliche Anforderungen an die IT (KAIT) |
KAIT (8 Kapitel, 27 Seiten) Rundschreiben 11/2019 (WA) in der Fassung vom 01.10.2019 |
| 3-Mar-2022 | Versicherungsaufsichtliche Anforderungen an die IT (VAIT) |
VAIT (11 Kapitel, 40 Seiten) Rundschreiben 10/2018 (VA) in der Fassung vom 03.03.2022 |
|
| 16-Aug-2021 | Zahlungsdiensteaufsichtliche Anforderungen an die IT (ZAIT) |
ZAIT (12 Kapitel, 48 Seiten) Rundschreiben 11/2021 (BA) in der Fassung vom 16.08.2021 |
|
| 29-Jun-2023 | Mindestanforderungen an das Risikomanagement - MaRisk Darin insbesondere: |
MaRisk (BA) (55 Seiten) MaRisk (BA) (56 Seiten) und Erläuterungen (122 Seiten) |
|
| 14-Dec-2022 | final: gilt ab 17 Januar 2025 |
Verordnung (EU) 2022/2554 I - Allgemeine Bestimmungen |
(EU)2022/2554 Verordnung (64 Artikel, 79 Seiten) . |
| 14-Dec-2022 | (EU) 2022/2556 | Richtlinie (EU) 2022/2556 ...zur Änderung der Richtlinien ...hinsichtlich der digitalen operationalen Resilienz im Finanzsektor Ändert acht verschiedene Richtlinien (u.a. MiFID-2) und bedarf nationaler Umsetzung. |
(EU)2022/2556 Richtlinie (11 Artikel, 11 Seiten) |
| 22-Febr-2024 | Verordnung 22Feb24 |
DELEGIERTE VERORDNUNG (EU) .../... DER KOMMISSION vom 22.2.2024 zur Ergänzung der Verordnung (EU) 2022/2554 ...durch Festlegung der Kriterien für die Einstufung von IKT-Drittdienstleistern als für Finanzunternehmen kritisch |
(EU)2024/1502 Verordnung (7 Artikel, 4 Seiten) |
| 22-Febr-2024 | Entwurf 22Feb24 Verordnung 22Feb24 |
DELEGIERTE VERORDNUNG (EU) .../... DER KOMMISSION vom 22.2.2024 zur Ergänzung der Verordnung (EU) 2022/2554 ...durch Festlegung der Höhe der von der federführenden Überwachungsbehörde bei kritischen IKT-Drittdienstleistern zu erhebenden Überwachungsgebühren und der Art und Weise der Entrichtung dieser Gebühren |
(EU)2024/1505 Verordnung (7 Artikel, 4 Seiten) |
| 13-Mar-2024 | Cnslt.Paper 16JUN23 Final Report 17JAN24 Entwurf 13MAR24 Verordnung 13MAR24 |
RTS zu Kriterien für die Klassifizierung von IKT-bezogenen Vorfällen (im Final Report waren noch 19 Artikel, in Verordnung 13) |
Final Report (77 Seiten) (EU)2024/1772 Verordnung (13 Artikel, 9 Seiten) |
| 23-Oct-2024 | Draft Final Report 17Jul2024 Entwurf 23Oct2024 Verordnung 23Oct2024 |
RTS zur zur Festlegung des Inhalts der Meldung und Berichte zu IKT-Vorfällen und erhebliche Cyber-Bedrohungen sowie die Fristen für die Meldung dieser Vorfälle und ITS zur Festlegung der Einzelheiten der Berichterstattung über größere IKT-bezogene Vorfälle |
Consultation Paper JC 2023 70 (98 Seiten): Final report JC 2024 33 (128 Seiten) Verordnung (EU) 2025/301 (RTS, 5 Seiten) Verordnung (EU) 2025/302 (ITS, 44 Seiten) |
| 13-Mar-2024 | Final Report 17JAN24 Entwurf 13MAR24 Verordnung 13MAR24 |
RTS zur Leitlinie in Bezug auf die Nutzung von IKT-Dienstleistungen zur Unterstützung kritischer und wichtiger Funktionen "RTS to specify the policy on third-party ICT services supporting critical or important functions" |
Final Report (57 Seiten) (EU)2024/1773 Verordnung (11 Artikel, 9 Seiten) |
| 29-Nov-2024 | Final Report 17JAN24 |
Standardvorlage für das Informationsregister eba Template als "illustrative excel" hier Hinweise der eba hier |
Final Report (113 Seiten) (EU)2024/2956 : Durchführungsverordnung (7 Artikel, 43 Seiten) |
| 13-Mar-2024 | Draft vom 16JUN23 Entwurf 13MAR24 Verordnung 13MAR24 |
RTS für den IKT-Risikomanagementrahmen (Art. 15) und den vereinfachten IKT-Risikomanagementrahmen (Art. 16 Abs. 3) "RTS on ICT risk management and on the simplified ICT risk management framework" |
Final Report (42 Artikel, 182 Seiten) Delegierte Verordnung (EU)2024/1774 (42 Artikel, 37 Seiten) |
| 17-Jul-2024 | Draft vom 27Nov2023 Final Report 17Jul2024 Verordnung 13Feb25 |
RTS zu Threat Led Penetration Testing Mit Anhängen: Es gibt einen BaFin-Artikel mit Hinweisen zu TLPT |
Consultation Paper JC 2023 72 (57 Seiten): Final Report JC 2024 29 (184 Seiten) Delegierte Verordnung (EU) 2025/1190 (29 Seiten) |
| 26-Jul-2024 | Draft vom 27Nov2023 Final Report 26JUL24 Entwurf 24Mar2025 Verordnung 24Mar25
|
RTS zur Spezifizierung von Elementen bei der Untervergabe von kritischen oder wichtigen Funktionen |
Consultation Paper JC 2023 67 (21 Seiten): Final Report JC 2024 53 (52 Seiten) Delegierte Verordnung (EU) 2025/532 (7 Seiten) |
| 17-Jul-2024 | Draft Final Report 17Jul2024 |
Leitlinien für die Schätzung der aggregierten Kosten und Verluste verursacht durch schwerwiegende IKT-bezogene Vorfälle |
Consultation Paper JC 2023 68 (20 Seiten): Final Report JC 2024 34 (26 Seiten) |
| 17-Jul-2024 | Draft Final Report 17Jul2024 Verordnung 24Oct2024 |
RTS zur Harmonisierung der Voraussetzungen für die Durchführung der Überwachungstätigkeiten |
Consultation Paper JC 2023 69 (31 Seiten): Final Report JC 2024 35 (48 Seiten) Delegierte Verordnung (EU) 2025/295 (10 Seiten) |
| 17-Jul-2024 | Draft vom 18.4.2024 Final Report 17Jul2024 Verordnung 16Dec24 |
RTS zur Harmonisierung der Bedingungen für die Durchführung der Aufsichtstätigkeiten gemäß Art. 41(1)c DORA (JC 2024 24) ("RTS on JET" i.e. joint examination team) |
Consultation Papaer JC 2024 24 (18 Seiten) Final Report JC 2024 54 (21 Seiten) Delegierte Verordnung (EU) 2025/420 (6 Seiten) |
| 17-Jul-2024 | Draft Final Report 17Jul2024 |
GL für die Zusammenarbeit zwischen den ESA und dem CAs hinsichtlich der Struktur der Überwachung |
Consultation Paper JC 2023 71 (33 Seiten): Final Report JC 2024 36 (36 Seiten) |
| 11-Feb-2025 | Final Report 29Nov19 Final Report 11Feb25 |
EBA-Leitlinien für das Management von IKT- und Sicherheitsrisiken EBA Pressemitteilung zu den Änderungen vom 11Feb2025 |
Final Report EBA/GL/2019/04 (129 Seiten) Final Report EBA/GL /2025/02 (10 Seiten) |
| 15-Jul-2025 | Digital Operational Resilience Act (DORA): Guide on oversight activities |
20250715 DORA Oversight Guide.pdf (35 Seiten) |
|
| 20-Dec-2023 | Entwurf Bundesgesetzblatt |
Finanzmarktdigitalisierungsgesetz Die BaFin weist darauf hin, dass durch das FinmaDig auch nicht-CRR Institute der DORA unterworfen werden, allerdings wegen §65a erst ab 1.1.2027, (Meldewesen jedoch schon ab 17.1.2025) |
|
| 10-Jun-2021 | FISG | Finanzmarktintegritätsstärkungsgesetz ("Gesetz zur Stärkung der Finanzmarktintegrität") Verschärft Anforderungen an Abschlussprüfer. |
FISG im Bundesgesetzblatt |
Other external links:
Sekundärliteratur:
DORA Matrix
| Thema | Kommentare | Grundlage |
| Notfallplanung | IKT-Geschäftsfortführungsleitlinie IKT-Geschäftsfortführungspläne KT-Reaktions- und Wiederherstellungspläne |
Artikel 11 Reaktion und Wiederherstellung DORA Artikel 24: bei allen IKT-Systemen und -Anwendungen, die kritische oder wichtige Funktionen unterstützen, mindestens einmal jährlich angemessene Tests durchführen. (EU) 2024/1774 (RTS IKT-Risikomanagementrahmen) Artikel 27 Format und Inhalt des Berichts über die Überprüfung des IKT-Risikomanagementrahmens Artikel 39 Komponenten des IKT-Geschäftsfortführungsplans Artikel 41 Format und Inhalt des Berichts über die Überprüfung des vereinfachten IKT-Risikomanagementrahmens |
| Test & Abnahme neuer Systeme |
|
EBA/GL/2019/04 DORA Artikel 8 (3): "bei jeder wesentlichen Änderung der Netzwerk- und Informationssysteminfrastruktur, der Prozesse oder Verfahren, die sich auf ihre IKTgestützten Unternehmensfunktionen, Informations- oder IKT-Assets auswirken, eine Risikobewertung" DORA Artikel 9 (4b) "Änderungen an IKT-Systemen auf kontrollierte Weise erfasst, getestet, bewertet, genehmigt, implementiert und überprüft werden;" RTS (EU)2024/1774 IKT-Risikomanagementrahmen:
|
| Inventar |
|
DORA Artikel 8 "Finanzunternehmen führen Inventare, die sie regelmäßig sowie bei jeder wesentlichen Änderung ...aktualisieren." RTS (EU)2024/1774 IKT-Risikomanagementrahmen: |
| Schutzbedarf | RTS 2024/1774 Artikel 30 Klassifizierung von Informations- und IKT-Assets |