Bafin-Auswertung zu DORA: Vernetzung vervielfacht IT-Risiken im Finanzsektor
Mit der Einführung der DORA-Verordnung (Digital Operational Resilience Act) wurden Finanzunternehmen verpflichtet, schwerwiegende IKT-Vorfälle an die zuständigen Aufsichtsbehörden zu melden. Die Bafin hat nun erstmals die Meldedaten des Jahres 2025 ausgewertet und daraus wichtige Erkenntnisse für den Finanzsektor abgeleitet.

Die wichtigsten Ergebnisse auf einen Blick
Nach Angaben der Bafin waren im Jahr 2025 rund 1.200 Finanzunternehmen von mindestens einem IKT-Vorfall betroffen. Insgesamt wurden 733 meldepflichtige Vorfälle registriert. Dabei zeigt sich ein überraschendes Bild: Nicht erfolgreiche Cyberangriffe standen im Mittelpunkt des Meldegeschehens, sondern vor allem Störungen bei Dienstleistern und anderen externen Stellen. Rund die Hälfte der Vorfälle hatte ihre Ursache außerhalb des betroffenen Instituts.
Darüber hinaus identifizierte die Bafin folgende Schwerpunkte:
- Hohe Abhängigkeit von Drittdienstleistern und anderen externen Akteuren.
- Zahlreiche Vorfälle infolge von Systemfehlern, Konfigurationsproblemen oder fehlerhaften Updates.
- Weiterhin hohe Bedrohung durch Cyberangriffe, insbesondere Phishing, Ransomware und DDoS-Angriffe. Erfolgreiche Cyberangriffe machten zwar lediglich 11% der Meldungen aus, diese beinhalten jedoch keine abgewehrten Angriffsversuche. Die Anzahl tatsächlicher Angriffe wird deutlich höher eingeschätzt.
Zunehmende Professionalisierung von Phishing-Angriffen durch den Einsatz Künstlicher Intelligenz.
Was die Ergebnisse für Banken bedeuten
Die Analyse bestätigt einen Trend, der bereits seit einigen Jahren zu beobachten ist. Die Risiken entstehen zunehmend entlang der gesamten digitalen Wertschöpfungskette.
Für Banken bedeutet dies, Resilienz ganzheitlich zu betrachten. Neben technischen Schutzmaßnahmen rücken Themen wie Dienstleistersteuerung, Informationssicherheit, Sicherheitskultur, Notfallmanagement und strukturierte Reaktionsprozesse stärker in den Fokus.
Digitale operationale Resilienz ist damit weit mehr als eine regulatorische Pflicht. Sie wird zunehmend zum Erfolgsfaktor für Stabilität, Kundenvertrauen und Geschäftskontinuität.
Handlungsimpulse für Institute
Aus den aktuellen Erkenntnissen lassen sich mehrere praktische Fragestellungen ableiten:
- Ist das eigene Vorfallmanagement DORA-konform ausgestaltet?
- Werden kritische Dienstleister angemessen überwacht und bewertet?
- Ist das Informationssicherheitsmanagement ausreichend wirksam?
- Sind Mitarbeitende auf aktuelle Angriffsmethoden vorbereitet?
- Funktionieren Notfall- und Wiederanlaufprozesse auch unter realistischen Belastungsszenarien?
- Werden Resilienztests regelmäßig und zielgerichtet durchgeführt?
Wie wir Sie unterstützen können
Die Ergebnisse der Bafin zeigen, dass resiliente Organisationen technische, organisatorische und personelle Aspekte gleichermaßen berücksichtigen müssen. Wir unterstützen Banken unter anderem mit folgenden Leistungen:
Cybersicherheit
Bewertung aktueller Bedrohungen, Identifikation von Schwachstellen und Unterstützung beim Ausbau Ihrer Sicherheitsmaßnahmen, so zum Beispiel mit Penetrationstests/TLPT oder einer Bedrohungsbewertung.
Awareness und Sensibilisierung
Schulung und Sensibilisierung von Mitarbeitenden zur Reduzierung menschlicher Risiken, insbesondere im Zusammenhang mit Phishing und Social Engineering, sowie Stärkung der Sicherheitskultur.
Vorfallmanagement
Aufbau, Überprüfung und Weiterentwicklung bestehender Melde-, Reaktions- und Eskalationsprozesse im Einklang mit DORA sowie Unterstützung bei der Priorisierung und kurzfristigen Einwertung von Vorfällen.
ISMS-Kurzcheck
Kompakte Standortbestimmung Ihres Informationssicherheitsmanagements mit Identifikation konkreter Handlungsfelder.
BCM-Kurzcheck
Bewertung der organisatorischen Resilienz und der Notfallvorsorge im Hinblick auf aktuelle regulatorische und operative Anforderungen.
Testen der digitalen operationalen Resilienz
Unterstützung bei der Planung, Durchführung und Auswertung von Resilienztests gemäß den Anforderungen von DORA.
Fazit
Die aktuelle Bafin-Auswertung macht deutlich, dass die größte Herausforderung nicht allein in der Abwehr von Cyberangriffen liegt, sondern im professionellen Umgang mit einer zunehmend vernetzten und komplexen IT-Landschaft. Institute sind gut beraten, ihre digitale operationale Resilienz kontinuierlich weiterzuentwickeln und dabei technische, organisatorische und personelle Faktoren gemeinsam zu betrachten.
Den Beitrag der Bafin können Sie hier abrufen:




