Auslagerungsmanagement

Strukturierte Steuerung von IKT-Drittdienstleistern

Systematische Überwachung und Governance von Auslagerungen unter Einhaltung regulatorischer Anforderungen nach DORA, MaRisk und EBA-Leitlinien.

Auslagerungsmanagement — Warum es heute mehr denn je zählt

Die Abhängigkeit von externen Dienstleistern ist in der Finanzbranche strukturell. Cloud-Anbieter, Rechenzentren, Softwarehersteller, Zahlungsdienstleister — kaum ein Institut kommt ohne wesentliche IKT-Auslagerungen aus. Die regulatorischen Anforderungen an deren Steuerung sind in den letzten Jahren massiv gestiegen. Mit DORA wurde 2025 ein europaweit einheitlicher Rahmen eingeführt, der die Anforderungen aus MaRisk AT 9 und den EBA-Leitlinien nicht ersetzt, sondern ergänzt und in vielen Punkten verschärft. Für viele Häuser bedeutet das: erheblicher Handlungsbedarf — insbesondere beim Informationsregister, bei der Vertragsdokumentation und beim Nachweis einer wirksamen laufenden Überwachung.

Regulatorischer Rahmen

DORA – IKT-Drittparteienrisiko: Kapitel V der DORA-Verordnung legt umfassende Anforderungen an das Management von IKT-Drittdienstleistern fest. Dazu gehören ein vollständiges Informationsregister, detaillierte Risikoanalysen, vertragliche Mindestanforderungen und ein Überwachungsrahmenwerk für als kritisch eingestufte Anbieter auf europäischer Ebene.
MaRisk AT 9: MaRisk AT 9 definiert die deutschen bankaufsichtlichen Grundsätze für wesentliche Auslagerungen: Risikoanalyse, Vertragsgestaltung, Überwachung und Berichterstattung. Diese Anforderungen bleiben neben DORA bestehen — eine sorgfältige Abgrenzung und Abstimmung ist daher wichtig.
EBA-Leitlinien: Die EBA-Leitlinien zu Auslagerungsvereinbarungen ergänzen den Rahmen um detaillierte Vorgaben zu Governance, Risikobewertung und Berichterstattung. Sie sind für alle EBA-beaufsichtigten Institute verbindlich und werden durch DORA nicht aufgehoben.

Mein Vorgehen — pragmatisch und nachhaltig

Auslagerungsstrategie entwickeln: Am Anfang steht die Frage: Welche Dienstleistungen sollen ausgelagert werden — und warum? Eine durchdachte Auslagerungsstrategie schafft Klarheit über Ziele, Grundsätze und Grenzen der Auslagerung und bildet die Grundlage für eine konsistente und auditierfähige Governance.
Risikoanalyse & Bewertung: Jede wesentliche Auslagerung erfordert eine strukturierte Risikoanalyse vor Vertragsschluss und eine laufende Neubewertung im Betrieb. Ich entwickle dafür pragmatische, skalierbare Methoden, die regulatorische Anforderungen erfüllen und im Tagesgeschäft handhabbar sind — einschließlich der Identifikation und Bewertung von Konzentrationsrisiken.
Informationsregister (DORA) aufbauen: Das DORA-Informationsregister ist für viele Häuser die größte operative Herausforderung. Es muss alle IKT-Vertragsbeziehungen vollständig und strukturiert abbilden — mit definierten Feldern, die der Verordnung und den technischen Durchführungsstandards entsprechen. Ich unterstütze beim Aufbau, der initialen Befüllung, der Qualitätssicherung und der Etablierung eines nachhaltigen Pflegeprozesses.
Vertragliche Gestaltung prüfen und optimieren: Viele bestehende Auslagerungsverträge erfüllen die aktuellen regulatorischen Anforderungen nicht vollständig. Ich prüfe Ihre Verträge systematisch gegen die Anforderungen aus DORA, MaRisk und EBA-Leitlinien und erarbeite konkrete Empfehlungen für Vertragsanpassungen — priorisiert nach Wesentlichkeit und Handlungsbedarf.
Laufende Überwachung implementieren: Die Aufsicht erwartet eine nachweislich wirksame laufende Überwachung wesentlicher Dienstleister. Ich unterstütze Sie bei der Etablierung eines schlanken, aber robusten Überwachungsprozesses: klare KPIs, definierte Eskalationswege, dokumentierte Ergebnisse — und eine Berichterstattung, die auch Prüfern standhält.
Exit-Strategien entwickeln: DORA und MaRisk fordern nachvollziehbare Exit-Strategien für wesentliche Auslagerungen. Ich helfe Ihnen, realistische Ausstiegsszenarien zu entwickeln, die im Ernstfall tatsächlich umsetzbar sind — und dokumentiere diese so, dass sie regulatorischen Anforderungen genügen.

Kritische IKT-Drittdienstleister — ein neues Regime

DORA führt erstmals ein europäisches Überwachungsregime für kritische IKT-Drittdienstleister ein. Die zuständigen europäischen Aufsichtsbehörden (ESAs) überwachen direkt bestimmte systemrelevante Anbieter — mit weitreichenden Konsequenzen für die Vertragsbeziehungen der Finanzunternehmen. Ich unterstütze Sie bei der Identifikation kritischer Abhängigkeiten in Ihrer Dienstleisterlandschaft und bei der Implementierung geeigneter Steuerungsmaßnahmen.

Bereit für regulatorische Exzellenz?

Lassen Sie uns gemeinsam Ihre Compliance-Anforderungen strukturiert und nachhaltig umsetzen. Ich freue mich auf Ihre Anfrage.

Jetzt Kontakt aufnehmen