Regulatorisches Update · Stand 01.10.2026
Was sich für dein ISMS konkret ändert.
Sechs relevante Änderungen für Informationssicherheit, Vorfallmeldung und Dienstleistersteuerung – im Seminar in den drei Blöcken eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.
Bisherige und neue Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| BAIT: bankaufsichtliche Anforderungen an die ITZAIT, VAIT und KAIT hat die BaFin mit Ablauf des 16.01.2025 aufgehoben. Aus den BAIT (Rundschreiben 10/2017 (BA), Fassung vom 16.12.2024) sind seitdem alle Institute ausgenommen, die ein IKT-Risikomanagement nach Art. 5 bis 15 oder Art. 16 DORA betreiben müssen; für die übrigen Institute gelten sie weiter. |
Ab 01.01.2027Die BAIT werden mit Ablauf des 31.12.2026 vollständig aufgehoben. Für die von § 1a Abs. 2a KWG erfassten Institute sind die dort bezeichneten DORA-Anforderungen ab 01.01.2027 anzuwenden (§ 65a Abs. 3 KWG). Dabei gelten der vereinfachte IKT-Risikomanagementrahmen nach Art. 16 DORA und die gesetzlich geregelten Ausnahmen, insbesondere zu TLPT und zu Kleinstunternehmen. Die Anforderungen an das Meldewesen nach DORA Kapitel III gelten für diese Institute bereits seit 17.01.2025. Prüfe daher den konkreten Pflichtenkatalog und überführe BAIT-Dokumentation, Leitlinien und Prüfungsplanung in den einschlägigen DORA-Rahmen. |
| Meldung schwerwiegender IKT-VorfälleSchwerwiegende Betriebs- oder Sicherheitsvorfälle meldeten Zahlungsdienstleister nach § 54 ZAG. Ein einheitliches Meldewesen für IKT-Vorfälle im gesamten Finanzsektor gab es nicht. |
DORA-Meldepflicht seit 17.01.2025; technische Standards seit März 2025Die Meldepflicht nach DORA Kapitel III gilt seit 17.01.2025; die technischen Meldestandards 2025/301 und 2025/302 traten erst im März 2025 in Kraft. Nach Art. 5 der Delegierten Verordnung (EU) 2025/301 erfolgt die Erstmeldung so früh wie möglich, grundsätzlich spätestens vier Stunden nach Einstufung als schwerwiegend und spätestens 24 Stunden nach Kenntnis des IKT-Vorfalls. Wird der Vorfall erst später als 24 Stunden nach Kenntnis als schwerwiegend eingestuft, gilt die Vier-Stunden-Frist ab dieser Einstufung. Der Zwischenbericht folgt spätestens 72 Stunden nach der Erstmeldung, auch ohne Statusänderung; aktualisierte Zwischenberichte sind insbesondere bei Wiederaufnahme des regulären Betriebs erforderlich. Der Abschlussbericht folgt spätestens einen Monat nach dem Zwischenbericht beziehungsweise dessen letzter Aktualisierung. Wochenend- und Feiertagsregeln sowie ihre institutsbezogenen Ausnahmen sind gesondert zu prüfen. Klassifizierung: VO (EU) 2024/1772; Meldeinhalte und Fristen: VO (EU) 2025/301; Vorlagen und Verfahren: VO (EU) 2025/302. |
| NIS2: neu gefasstes BSI-GesetzDas BSIG von 2009 verpflichtete im Wesentlichen Betreiber kritischer Infrastrukturen. Die NIS-2-Richtlinie (EU) 2022/2555 war bis 17.10.2024 umzusetzen; Deutschland hat diese Frist nicht eingehalten. |
Seit 06.12.2025Das NIS2UmsuCG (BGBl. 2025 I Nr. 301) hat das BSIG neu gefasst. § 28 Abs. 6 Nr. 1 BSIG nimmt Finanzunternehmen nach Art. 2 Abs. 2 DORA sowie die dort über KWG und VAG einbezogenen Unternehmen von den §§ 30, 31, 32, 35, 36, 38 und 39 BSIG aus. Eine Registrierung nach § 33 BSIG bleibt erforderlich, wenn das Unternehmen dessen Anwendungsbereich erfüllt; die Frist beträgt grundsätzlich drei Monate ab erstmaliger oder erneuter Betroffenheit. Für IKT-Dienstleister ist die eigene BSIG-Betroffenheit gesondert zu prüfen. Zusätzlich gilt § 32 BSIG nach § 28 Abs. 7 nicht für Betreiber kritischer Anlagen, soweit sie eine Anlage für Unternehmen nach Abs. 6 Nr. 1 betreiben. Bei bestehender Meldepflicht erfolgen frühe Erstmeldung und Folgemeldung unverzüglich, spätestens 24 beziehungsweise 72 Stunden nach Kenntnis des erheblichen Sicherheitsvorfalls. Die Abschlussmeldung ist grundsätzlich spätestens einen Monat nach der 72-Stunden-Meldung einzureichen; bei einem fortdauernden Vorfall gilt die Fortschrittsmeldung nach § 32 Abs. 2 BSIG. |
| Kritische IKT-DrittdienstleisterAuslagerungen an IT-Dienstleister steuerten Institute nach § 25b KWG, MaRisk AT 9 und den BAIT. Eine unmittelbare EU-Aufsicht über IT-Dienstleister gab es nicht. |
Seit 18.11.2025Die Europäischen Aufsichtsbehörden haben erstmals 19 kritische IKT-Drittdienstleister nach Art. 31 DORA benannt und beaufsichtigen sie unmittelbar; die Liste wird jährlich aktualisiert. Die Verantwortung des Finanzunternehmens bleibt: Informationsregister nach Art. 28 Abs. 3 DORA, Vertragsinhalte nach Art. 30 DORA und Exit-Strategien nach Art. 28 Abs. 8 DORA. |
| KI-Kompetenz des PersonalsSeit 02.02.2025 mussten Anbieter und Betreiber von KI-Systemen nach Art. 4 VO (EU) 2024/1689 (KI-Verordnung) sicherstellen, dass ihr Personal über ausreichende KI-Kompetenz verfügt. |
Seit 27.07.2026Nach Art. 4 KI-Verordnung in der Fassung der VO (EU) 2026/1744 unterstützen Anbieter und Betreiber die Entwicklung der KI-Kompetenz ihres Personals sowie weiterer in ihrem Auftrag mit Betrieb und Nutzung befasster Personen. Dabei berücksichtigen sie Kenntnisse, Erfahrung, Aus- und Fortbildung, Einsatzkontext und betroffene Personengruppen. Ein bestimmtes Kompetenzniveau muss nicht garantiert werden. Dokumentiere geeignete Maßnahmen rollenbezogen und verknüpfe sie bei Bedarf mit KI-Inventar und ISMS; ein einheitliches gesetzliches Schulungsformat wird damit nicht vorgegeben. |
| Hochrisiko-KI-SystemeDie Pflichten für eigenständige Hochrisiko-KI-Systeme nach Anhang III KI-Verordnung – darunter Systeme zur Bewertung der Kreditwürdigkeit – sollten ab 02.08.2026 gelten. |
Ab 02.12.2027Nach Art. 113 der durch VO (EU) 2026/1744 geänderten KI-Verordnung werden Kapitel III Abschnitte 1 bis 3 mit Ausnahme von Art. 6 Abs. 5 für Hochrisiko-KI nach Art. 6 Abs. 2 und Anhang III ab 02.12.2027 sowie für Hochrisiko-KI nach Art. 6 Abs. 1 und Anhang I ab 02.08.2028 anwendbar. Für Bestandssysteme sind zusätzlich die Übergangsregeln des Art. 111 zu prüfen. Art. 50 gilt grundsätzlich seit 02.08.2026; für die Anforderungen des Abs. 2 an vor diesem Datum in Verkehr gebrachte Systeme zur Erzeugung synthetischer Inhalte gilt jedoch die Übergangsfrist bis 02.12.2026 nach Art. 111 Abs. 4. Anbieter- und Betreiberpflichten sind getrennt zu bestimmen. |
Rechtsgrundlagen: BAIT · BaFin-Rundschreiben 10/2017 (BA) · KWG · § 1a Abs. 2a, § 65a Abs. 3 · DORA · VO (EU) 2022/2554, Art. 3 Nr. 22, 5–19, 24–28, 30, 31 · Delegierte VO (EU) 2024/1774 · Delegierte VO (EU) 2024/1772 · Delegierte VO (EU) 2025/301 · Durchführungsverordnung (EU) 2025/302 · Delegierte VO (EU) 2025/532 · Delegierte VO (EU) 2025/1190 · ZAG · § 54 · NIS-2-Richtlinie · RL (EU) 2022/2555 · BSIG · §§ 28, 30–33, 38 (BGBl. 2025 I Nr. 301) · KI-Verordnung · VO (EU) 2024/1689, Art. 4, 6, 50, 111, 113, geändert durch VO (EU) 2026/1744. Die Pflichten sind jeweils nach Institutsart, Größe und Rolle als Finanzunternehmen, Einrichtung oder IKT-Dienstleister einzuordnen.
Dein Praxistransfer: Prüfe, welcher DORA-Rahmen für dein Institut ab 01.01.2027 gilt, teste deinen Meldeprozess gegen die kombinierte Fristenlogik aus Kenntnis und Einstufung und prüfe dein Informationsregister auf Vollständigkeit – der Abgleich mit der Liste der kritischen IKT-Drittdienstleister ergänzt diese Prüfung, ersetzt sie aber nicht.