Glossary term
ICT-Konzentrationsrisiko
Also: Concentration Risk DORA, DORA Art. 29
Risiko aus der Abhängigkeit von wenigen oder einzelnen ICT-Drittanbietern. DORA Art. 29 verlangt von Finanzunternehmen eine explizite Analyse und Steuerung. Die Aufsicht prüft besonders bei Cloud-Hyperscalern und Kernbankensystem-Anbietern.
DORA Art. 29 verpflichtet Finanzunternehmen, vor Vertragsabschluss mit einem ICT-Drittanbieter zu prüfen, ob daraus eine Konzentration auf einen einzelnen Anbieter oder eng verbundene Anbieter-Gruppe entsteht. Die Analyse muss schriftlich dokumentiert und im Informationsregister abgebildet sein.
Dimensionen: Anbieter-Konzentration (mehrere kritische Funktionen bei einem Anbieter), Substituierbarkeit (Wechsel realistisch in welchem Zeitraum), Sub-Outsourcing-Ketten (Hauptanbieter und Sub-Anbieter überschneiden sich), geografische Konzentration (mehrere Rechenzentren in derselben Region). Praxis-Falle: AWS Frankfurt + AWS Dublin sind weiterhin AWS.
Aufsichts-Reaktion: bei strukturellem Konzentrationsrisiko kann die nationale Aufsicht zusätzliche Risikominderungs-Maßnahmen anordnen, Exit-Pläne fordern oder Verträge untersagen. Die Joint Examination Teams (JET) der EU-Aufsichts-Behörden für kritische ICT-TPPs werden ab 2025/2026 aktiv. Konzentrationsrisiko-Analysen sind Pflicht-Bestandteil jedes Decision Memos zu kritischen ICT-Verträgen.
Related terms
DORA
EU-Verordnung 2022/2554 für digitale operationale Resilienz im Finanzsektor. Seit 17. Januar 2025 un…
ICT Third-Party Risk
Sammelbegriff für Risiken aus dem Einsatz externer ICT-Lieferanten: Cloud-Provider, SaaS-Anbieter, M…
Critical ICT Third-Party Provider (CTPP)
ICT-Drittanbieter, der von der EU-Kommission nach DORA Art. 31 als kritisch eingestuft wird und unte…
TPRM
Disziplin und Tool-Kategorie zur Steuerung von Risiken aus externen Anbietern (SaaS, Cloud, Outsourc…
IGA
Software-Kategorie für Identitäts-Governance: Lifecycle-Management, Rollenmodell, Berechtigungs-Reze…
ISO 27001
Internationaler Standard für Informationssicherheits-Management-Systeme. Aktuelle Fassung ISO/IEC 27…
ISO 27002
Begleitstandard zu ISO 27001, der die 93 Kontrollen aus Anhang A inhaltlich ausarbeitet. Nicht zerti…
AI Act Konformitätsbewertung
Verfahren zur Feststellung, dass ein Hochrisiko-KI-System die Anforderungen des EU AI Act erfüllt, b…
