Drohendes Audit-Chaos statt Cybersicherheit im Finanzsektor

Die beiden europäischen Rechtsakte DORA und NIS2 sollen die Cybersicherheit im Finanzsektor der EU stärken. Doch das Nebeneinander von zwei Regularien könnte auch zu unnötig viel Bürokratie führen. Besser wäre es, die Auditverfahren zu harmonisieren und Zuständigkeiten zusammenzuführen.

(PDF)
EU GDPR data bits and bytes wave ripplesEU GDPR data bits and bytes wave ripplesmixmagic – stock.adobe.com

Ein Beitrag von Ingolf Rauh, Head of Product and Innovation Management bei Swisscom Trust Services

Cyberangriffe sind für Unternehmen aller Branchen eine elementare Gefahr. Im selben Takt der wachsenden Bedrohungslage erlässt die EU neue Verordnungen, Richtlinien und Regularien. Für die Finanzwelt spannend sind aktuell vor allem NIS2 und DORA. Zwar helfen solche Vorgaben, die Resilienz zu stärken, allerdings erhoffen sich betroffene Parteien, wie Banken und ihre Software-Zulieferer häufig mehr gegenseitige Absprachen zwischen den Parteien, die die verschiedenen Gesetze und Richtlinien ausarbeiten, beziehungsweise mehr Abstimmung zwischen den einzelnen Mitgliedsstaaten der europäischen Union.

Was unterscheidet die Rechtsvorschriften?

NIS2 (Network and Information Security 2) soll die Cybersecurity-Anforderungen für viele Bereiche der Grundversorgung und lebenswichtigen Infrastrukturen der EU harmonisieren. Sie stellt grobe Anforderungen, hohe Strafen bis auf Geschäftsleitungsebene, Meldungswege und Einrichtungen für die Cybersecurity in den Vordergrund. Sie ist eine Richtlinie, die bis Oktober 2024 in nationales Recht umzusetzen ist. Jedes Land der EU kann diese Umsetzung allerdings anders realisieren, was multinationalen Unternehmen wie Banken häufig Probleme bereitet. Auch die Wettbewerbssituation kann dadurch in den verschiedenen EU-Ländern verzerrt werden.

DORA (Digital Operational Resiliance Act) ist eine Verordnung, das heißt ein direkt gültiges, europäisches Gesetz und tritt 2025 in den Mitgliedsstaaten unmittelbar und unverändert in Kraft. Stellt NIS2 noch das Risikomanagement in den Vordergrund, konzentriert sich DORA mehr auf die Betriebsstabilität im Finanzsektor, sodass diese einem Cyberangriff standhalten kann und Finanzdienstleistungen weiter verfügbar sind. Die Ausgestaltung von Strafen wird hierbei den nationalen Behörden überlassen.

Beide Rechtsvorschriften setzen einen besonderen Schwerpunkt auf die Supply Chain. Software-Zulieferer müssen eng in das Riskmanagement und in die Betrachtung der Betriebsstabilität einbezogen werden. DORA legt hierbei Wert auf Pen-Tests und Sicherheitsüberprüfungen (alle drei Jahre), NIS2 erfordert zumindest in Deutschland alle zwei Jahre ein Sicherheitsaudit.

Zu viele Zuständigkeiten

Schwierig wird es dann wieder bei den Zuständigkeiten: Für NIS2 entfällt die Prüfkompetenz in Deutschland auf das BSI beziehungsweise die BaFin. Artikel 46 von DORA enthält eine ganze Reihe von Behörden, die darüber hinaus die Einhaltung der Regularien garantieren sollen – bestenfalls die EZB beziehungsweise auch die BaFin.

Für den Bereich der Vertrauensdienste erarbeitet das Europäische Institut für Telekommunikationsnormen (European Telecommunications Standards Institute; ETSI) gerade Anforderungen, die auch NIS2 mit beinhalten, sodass bestenfalls das Auditschema und auch die Meldekette eines Vertrauensdienstes dieselben bleiben könnte. Ein ähnliches Vorgehen wäre auch im Finanzsektor wünschenswert.

Nichts verlangsamt die Maßnahmen gegen eine Cyberbedrohung mehr, als wenn Vorfälle im Dickicht der unterschiedlichen behördlichen Zuständigkeiten untergehen und Unternehmen ganze Meldeorganisationen aufrechterhalten müssen, um im Fall der Fälle aktiv zu werden. Die damit einhergehenden erhöhten Kosten für die geforderte Cyber-Resilienz werden Finanzinstitute und andere NIS2-Betroffene letztlich an ihre Kunden weitergeben müssen. Eine Zusammenführung und Vereinfachung der Zuständigkeiten und Harmonisierung der Audits beziehungsweise Zertifizierungen wäre also auch im Interesse der Verbraucher.

(PDF)

LESEN SIE AUCH

Social networkSocial networkalphaspirit – stock.adobe.comSocial networkalphaspirit – stock.adobe.com
Management

KRITIS, NIS2 und DORA: Sind Versicherungsvermittler ein Teil kritischer Finanz-Infrastruktur?

NIS2 und DORA sind Regulierungen, deren Umsetzung nur in sehr großen Unternehmensstrukturen mit IT-Spezialabteilungen und erheblichen finanziellen Ressourcen gelingen dürfte. Somit ist die Besorgnis im Kreis der Versicherungsvermittler groß, dass die stark Branche, in den pflichtenauslösenden Anwendungsbereich von NIS2 und DORA fällt.

Two business people working on the project to protect cyber security of international company using laptop. Padlock Hologram icons. Teamwork concept.Two business people working on the project to protect cyber security of international company using laptop. Padlock Hologram icons. Teamwork concept.Two business people working on the project to protect cyber security of international company using laptop. Padlock Hologram icons. Teamwork concept.
Digitalisierung

NIS-2-Richtlinie: Unternehmen sollten jetzt aktiv werden

Auch 2023 fehlt es noch flächendeckend am richtigen Cyber-Sicherheitsbewusstsein in Unternehmen und entsprechender Resilienz. Die NIS-2-Richtline soll dem Abhilfe schaffen. Besonderes Augenmerk wird dabei auf das Risikomanagement und das Cyber-Notfallmanagement gelegt.

Internet security technology concept for business. ConfidentialInternet security technology concept for business. ConfidentialInternet security technology concept for business. Confidential
Cyber

Relyens und Cynerio – neue Cybersicherheitslösung für den europäischen Gesundheitsmarkt

Die Partnerschaft von Relyens und Cynerio zielt darauf ab, einen unübertroffenen Schutz vor Cyberbedrohungen und Schwachstellen zu bieten und so die Kontinuität der Pflege zu gewährleisten sowie die Sicherheit und Privatsphäre der Patienten zu schützen.

Programming code abstract technology background of software deveProgramming code abstract technology background of software deveProgramming code abstract technology background of software deve
Cyber

Grenzüberschreitende Cyber-Koordinierungsübung der G7-Finanzexperten im Finanzsektor

Die zuständigen Behörden der G7-Staaten führen regelmäßig Übungen durch, um sicherzustellen, dass sie ihre Reaktion auf einen weitreichenden Cybervorfall im Finanzsystem wirksam koordinieren und kommunizieren können.

Binaer-Code-Ransomware-154665118-AS-Shutter2UBinaer-Code-Ransomware-154665118-AS-Shutter2UShutter2U – stock.adobe.comBinaer-Code-Ransomware-154665118-AS-Shutter2UShutter2U – stock.adobe.com
Cyber

Ransomware im Finanzsektor: DORA-Verordnung als Chance für Unternehmen

DORA definiert spezifische Anforderungen an das Risikomanagement von Finanzdienstleistern und enthält gesetzliche Regelungen zu zentralen Bereichen, wie der präzisen Meldung von IKT-Vorfällen und dem Risikomanagement durch Dritte.

hacker with access denied messages on computershacker with access denied messages on computersSyda Productions – stock.adobe.comhacker with access denied messages on computersSyda Productions – stock.adobe.com
Finanzen

Weckruf: Hackerangriff auf die weltgrößte Bank

Eine Ransomware-Attacke auf die US-Sparte der ICBC hält die Finanzwelt in Atem. Angreifer verschafften sich Zugang zu den Servern des Bankgiganten und verschlüsselten darin gespeicherte Daten – mit schweren Konsequenzen für den Betriebsalltag. Ein Weckruf für den Finanzsektor!

Mehr zum Thema

Das Jahr 2025 könnte nicht nur das Schicksal von Bitcoin, sondern auch das der internationalen Wirtschaft neu definieren.Foto: AdobestockDas Jahr 2025 könnte nicht nur das Schicksal von Bitcoin, sondern auch das der internationalen Wirtschaft neu definieren.Foto: Adobestock
Finanzen

USA plant Bitcoin-Reserven - Beginn einer neuen Ära der globalen Krypto-Politik

Wird Trump eine strategische Bitcoin-Reserve ankündigen? Sollten die USA diesen Schritt wagen, könnte ein globaler Dominoeffekt folgen, der Bitcoin endgültig als Bestandteil nationaler Finanzstrategien etabliert.

Der Wechsel von der GKV in die PKV bleibt eine sehr individuelle Entscheidung, die von vielen Faktoren abhängt.Foto: AdobestockDer Wechsel von der GKV in die PKV bleibt eine sehr individuelle Entscheidung, die von vielen Faktoren abhängt.Foto: Adobestock
Finanzen

Für wen sich ein Wechsel in die Private Krankenversicherung lohnt

Der Wechsel von der gesetzlichen Krankenversicherung (GKV) in die private Krankenversicherung (PKV) erscheint für viele Versicherte als eine attraktive Möglichkeit, um Kosten zu sparen und von individuell gestaltbaren Leistungen zu profitieren.

DALL-EDALL-E
Finanzen

Schwarzbuch Börse 2024: Missbrauch und Skandale auf dem Kapitalmarkt

Das Schwarzbuch Börse 2024 beleuchtet erneut zahlreiche Missstände im deutschen Kapitalmarkt.

Matt Benkendorf, Chief Investment Officer, Vontobel Quality GrowthVontobelMatt Benkendorf, Chief Investment Officer, Vontobel Quality GrowthVontobel
Finanzen

Vier Schlüsselthemen für die globalen Aktienmärkte im Jahr 2025

Von den Auswirkungen der KI-Welle bis hin zu geopolitischen Verschiebungen: Matt Benkendorf, Chief Investment Officer bei Vontobel Quality Growth, beleuchtet in einem Marktkommentar die vier zentralen Themen, die die globalen Aktienmärkte im Jahr 2025 prägen könnten.

Sind die Deutschen zu 'zinsverliebt'? Man sollte sich nicht allein durch die trügerische Sicherheit der Nominalzinsen leiten lassen, so Thomas Meier, Portfoliomanager bei MainFirst.DALL-ESind die Deutschen zu 'zinsverliebt'? Man sollte sich nicht allein durch die trügerische Sicherheit der Nominalzinsen leiten lassen, so Thomas Meier, Portfoliomanager bei MainFirst.DALL-E
Finanzen

Die Nominalzins-Illusion: Warum die Deutschen zu zinsverliebt sind

Trotz der geopolitischen Unsicherheiten gebe es kein Vorbeikommen an den Aktienmärkten, meint Thomas Meier, Portfoliomanager bei MainFirst.

Rick de los Reyes, Sector Portfolio Manager und Head of Commodities bei T. Rowe PriceT. Rowe PriceRick de los Reyes, Sector Portfolio Manager und Head of Commodities bei T. Rowe PriceT. Rowe Price
Finanzen

„Fast alle Währungen verlieren an Wert – Gold bleibt stabil“

Gold erweist sich als stabiler Wertaufbewahrer, insbesondere in Zeiten von Inflation und Währungsabwertung. Im Interview erläutert Rick de los Reyes, Sector Portfolio Manager und Head of Commodities bei T. Rowe Price, wie Vermittler den langfristigen Wert von Gold erklären können.