Glossary term
BaFin DORA-Aufsichtsmitteilung
Also: BaFin Merkblatt DORA, BaFin Rundschreiben DORA
Veröffentlichungen der BaFin zur Auslegung und Erwartung der DORA-Anwendung in Deutschland. Stand 2025/2026 ergehen die wichtigsten Hinweise als Aufsichtsmitteilungen, Merkblätter und Fachartikel im BaFin-Journal, nicht als klassisches Rundschreiben.
Relevante BaFin-Publikationen seit DORA-Geltung (17. Januar 2025): Aufsichtsmitteilung zur Erstanwendung, Hinweise zum ICT-Drittparteien-Informationsregister, Fachartikel zur Anwendung von Art. 28-30, Hinweise zur TLPT-Pflicht und zum Verhältnis BAIT/VAIT zu DORA. Veröffentlichungen erfolgen auf bafin.de unter 'Veröffentlichungen' und im BaFin-Journal.
Inhaltliche Schwerpunkte 2025/2026: Erwartungshaltung bei Vertragsanpassungen nach Art. 30, Konzentrationsrisiko-Analyse bei Hyperscalern, Übergangsregeln BAIT/VAIT/MaRisk, Behandlung bestehender Sub-Outsourcing-Ketten, Anforderungen an Exit-Strategien. BaFin betont durchgängig: Eigenverantwortung des Vorstands, nicht delegierbare Aufsicht.
Verhältnis zu EU-Recht: BaFin-Hinweise sind keine Rechtsetzung, sondern Auslegung. EBA/EIOPA/ESMA Q&A und RTS sind primäre Quelle, BaFin-Mitteilungen konkretisieren für die deutsche Aufsichts-Praxis. Bei Konflikten gilt EU-Recht, BaFin-Mitteilungen sind aber faktisch Maßstab bei deutschen Vor-Ort-Prüfungen.
Related terms
DORA
EU-Verordnung 2022/2554 für digitale operationale Resilienz im Finanzsektor. Seit 17. Januar 2025 un…
BAIT
Rundschreiben der BaFin, das die Anforderungen an die IT-Aufstellung von Kreditinstituten konkretisi…
VAIT
Rundschreiben der BaFin für Versicherungsunternehmen. Pendant zur BAIT im Bankenbereich, abgeleitet …
ICT Third-Party Risk
Sammelbegriff für Risiken aus dem Einsatz externer ICT-Lieferanten: Cloud-Provider, SaaS-Anbieter, M…
BCM
Disziplin zur Aufrechterhaltung kritischer Geschäftsprozesse bei Störungen. Standards: ISO 22301, BS…
BSI C5
Prüfkatalog des BSI für Cloud-Dienste, der eine Mindest-Sicherheitsbasis und Transparenzpflichten de…
BYOK / HYOK (Bring/Hold Your Own Key)
Schlüssel-Management-Modelle in Cloud-Umgebungen: BYOK bedeutet, der Kunde bringt seinen eigenen Sch…
AI Act Konformitätsbewertung
Verfahren zur Feststellung, dass ein Hochrisiko-KI-System die Anforderungen des EU AI Act erfüllt, b…
