Branchen / Finanzsektor

Finance – wenn Betriebsausfall
keine Option ist.

Banken, Versicherungen, Zahlungsdienstleister und FinTechs stehen unter der schärfsten IT-Regulatorik Europas. Mit DORA, NIS2 und den aufsichtlichen Anforderungen aus BAIT, VAIT und KAIT ist digitale operationale Resilienz keine Kür mehr, sondern Prüfungsgegenstand – mit persönlicher Verantwortung bis in die Geschäftsleitung.

basec begleitet Finanzunternehmen von der IKT-Risikoanalyse über das Management des Drittparteienrisikos bis zu Resilienztests und Incident-Meldeprozessen – pragmatisch, prüfungssicher und in der Sprache Ihrer Aufsicht.

Jetzt Erstberatung sichern Mehr zu DORA
44%

der Finanzunternehmen weisen noch erhebliche Umsetzungslücken bei DORA auf.

5

Kernbereiche regelt DORA – vom IKT-Risikomanagement bis zum Drittparteienrisiko.

2025

ist DORA europaweit unmittelbar anwendbar – ohne nationale Übergangsfrist.

Ihre Welt kennen wir

Aufsicht, Auslagerung, operationale Resilienz.

DORA ist seit Januar 2025 unmittelbar anwendbar – und rund 44 % der Finanzunternehmen haben noch erhebliche Umsetzungslücken. Das Informationsregister zu IKT-Drittdienstleistern ist einzureichen, die Meldung schwerwiegender IKT-Vorfälle ist verschärft, und bedrohungsorientierte Penetrationstests (TLPT) rücken für die größeren Häuser in den Fokus.

Parallel wirken die aufsichtlichen Anforderungen aus BAIT, VAIT und KAIT sowie MaRisk – und für viele Institute zusätzlich NIS2. Ein Betriebsausfall ist im Finanzsektor kein reines IT-Ereignis, sondern ein aufsichtsrechtliches und Reputationsrisiko, für das die Geschäftsleitung persönlich einsteht. Genau hier setzen wir an: mit Strukturen, die einer Prüfung standhalten.

Ihre Pflichten, die wir sprechen

DORA IKT-Drittparteienrisiko TLPT Informationsregister BAIT / VAIT / KAIT MaRisk Auslagerungssteuerung ISO 27001 BCM NIS2
Die fünf Säulen von DORA

Operationale Resilienz, durchgängig gedacht.

DORA ruht auf fünf Säulen. Wir setzen an jeder einzelnen an – und verbinden sie zu einem System, das im Ernstfall trägt.

01

IKT-Risikomanagement

Governance, Rahmenwerk und Kontrollen für Ihre IKT-Risiken.

02

Vorfälle + Meldung

Klassifizierung und fristgerechte Meldung schwerwiegender IKT-Vorfälle.

03

Resilienztests

Testprogramm bis hin zu bedrohungsorientierten Penetrationstests (TLPT).

04

Drittparteienrisiko

Register, Vertragsanforderungen und Steuerung Ihrer IKT-Dienstleister.

05

Informationsaustausch

Strukturierter Austausch von Cyber-Bedrohungsinformationen.

Interaktiv: Fahren Sie über eine Säule, um den Schwerpunkt hervorzuheben. Der Puls zeigt das Zusammenspiel der fünf Bereiche.

Erfahrung im Finanzsektor

Wir kennen die Prüfungslogik Ihrer Aufsicht.

250+

erfolgreiche Projekte seit 2022.

170+

zufriedene Kunden.

  • Inhouse-Team aus zertifizierten Informationssicherheitsbeauftragten und BCM-Praktikern.
  • Erfahrung mit Auslagerungssteuerung und der Prüfungslogik BaFin-naher Anforderungen.
  • Risikoquantifizierung nach dem FAIR-Modell – aufbereitet für die Vorstandsvorlage.
  • Durchgängige Begleitung von der Analyse bis zur auditfähigen Dokumentation.

Erfolge aus der Praxis

Wie Unternehmen mit basec ihre IT-Sicherheit strukturiert weiterentwickelt haben – ausgewählte Projekte in unseren Case Studies.

Case Studies ansehen
Häufig gestellte Fragen

Antworten für den Finanzsektor.

Reicht unser bestehendes ISO-27001-ISMS für DORA aus?

Ein ISO-27001-ISMS ist eine hervorragende Grundlage, deckt DORA aber nicht vollständig ab. DORA verlangt zusätzlich unter anderem ein spezifisches IKT-Drittparteienrisiko-Management inklusive Informationsregister, definierte Meldeprozesse für schwerwiegende Vorfälle sowie ein Resilienz-Testprogramm. Wir analysieren das Delta zu Ihrem ISMS und schließen die Lücken gezielt.

Was bedeutet das IKT-Drittparteienrisiko konkret?

DORA verpflichtet Sie, alle Verträge mit IKT-Dienstleistern in einem Informationsregister zu führen, kritische Dienstleister zu identifizieren und Ihre Verträge um definierte Anforderungen (etwa Prüf- und Kündigungsrechte, Ausstiegsstrategien) zu ergänzen. Wir bauen mit Ihnen das Register auf und richten die laufende Steuerung ein.

Sind wir als kleineres FinTech überhaupt von DORA betroffen?

DORA gilt für nahezu alle Finanzunternehmen – von Banken und Versicherern bis zu Zahlungs- und Krypto-Dienstleistern. Für kleinere Unternehmen greift ein vereinfachtes Rahmenwerk, das die Anforderungen verhältnismäßig skaliert. Wir ordnen ein, welche Pflichten für Sie gelten, und setzen sie proportional um.

Was ist TLPT – und brauchen wir das?

TLPT steht für Threat-Led Penetration Testing – bedrohungsorientierte Penetrationstests, die reale Angreiferszenarien nachstellen. DORA sieht sie für bedeutende Institute in mehrjährigem Turnus vor. Ob Sie in den Kreis fallen, hängt von Ihrer Einstufung ab. Unser Pentesting bereitet Sie technisch und organisatorisch darauf vor.

Heute handeln. Morgen geschützt sein.

Sprechen wir unverbindlich über Ihre Security-Herausforderungen. Suchen Sie sich direkt einen freien Termin aus – 30 Minuten, ohne Vorbereitung.

Jetzt Erstberatung sichern