Seite wählen

IT-Sicherheit für Finanzwesen & Versicherungen

Höchste Sicherheitsstandards für Ihre Branche in Sachsen. Wir begleiten Sie zum zertifizierten ISMS.

TÜV-zertifizierte Berater

BSI & IT-Grundschutz

Sachsenweite Präsenz

NIS-2 & KRITIS Expert

Compliance nach BAIT, VAIT und DORA – Höchste Standards für sächsische Finanzinstitute.

Regulatorik im Finanzsektor: BAIT, VAIT und DORA im Fokus

Der Finanzsektor in Sachsen, mit seinen starken Sparkassen, Volksbanken und aufstrebenden FinTechs in Dresden und Leipzig, unterliegt einer der strengsten IT-Regulierungen weltweit. Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) stellt mit den Bankaufsichtlichen Anforderungen an die IT (BAIT) und den Versicherungsaufsichtlichen Anforderungen an die IT (VAIT) klare Regeln auf. Hinzu kommt auf europäischer Ebene der Digital Operational Resilience Act (DORA), der die Widerstandsfähigkeit des gesamten Finanzsystems stärken soll. Wir unterstützen Sie dabei, diese komplexen Vorgaben nicht nur als Last, sondern als Basis für Vertrauen und Stabilität zu nutzen.

Informationsrisikomanagement als Kernaufgabe

Im Zentrum der BAIT steht das Informationsrisikomanagement. Sächsische Finanzinstitute müssen in der Lage sein, ihre IT-Risiken systematisch zu identifizieren, zu bewerten und durch angemessene Maßnahmen zu steuern. Dies erfordert eine enge Verzahnung von Business-Zielen und IT-Sicherheit. Wir begleiten Sie bei der Erstellung von Risikoanalysen, die sowohl die Anforderungen der Aufsicht erfüllen als auch Ihre operative Effizienz steigern. Ein ISMS nach ISO 27001 bietet hierfür oft die ideale strukturelle Grundlage, muss jedoch um die spezifischen BaFin-Anforderungen ergänzt werden.

Outsourcing und Drittparteien-Risiko

Ein kritischer Punkt für viele Banken und Versicherungen in Sachsen ist das Management von Auslagerungen. Wenn IT-Dienstleistungen an externe Provider vergeben werden, bleibt die Verantwortung für die Sicherheit beim Institut. DORA verschärft hier die Anforderungen an das Drittparteien-Risikomanagement massiv. Wir unterstützen Sie bei der Durchführung von Dienstleister-Audits und der Gestaltung rechtssicherer Auslagerungsverträge, die den aktuellen regulatorischen Standards entsprechen.

Die Synergie: Datenschutz & Bankgeheimnis

Neben der IT-Sicherheit spielt der Schutz von Kundendaten eine überragende Rolle. Das Bankgeheimnis und die DSGVO fordern ein Schutzniveau, das keine Kompromisse zulässt. Wir bringen unsere doppelte Expertise als zertifizierte Datenschutzbeauftragte und ISB ein, um ein integriertes Compliance-System zu schaffen. Wir koordinieren die Anforderungen aus dem Datenschutz mit den technischen Sicherheitsmaßnahmen, sodass Ihre Prozesse schlank bleiben und gleichzeitig maximalen Schutz bieten.

Unsere Leistungen für das sächsische Finanzwesen

  • BAIT/VAIT Compliance-Checks: Wir prüfen Ihren aktuellen Umsetzungsgrad und identifizieren Optimierungsbedarf.
  • Begleitung bei Sonderprüfungen: Wir bereiten Sie auf Prüfungen nach § 44 KWG vor und stehen Ihnen beratend zur Seite.
  • Informationssicherheitsbeauftragter (ISB): Wir stellen den externen ISB gemäß den regulatorischen Anforderungen.
  • DORA-Readiness: Wir machen Ihre IT-Infrastruktur fit für die neuen europäischen Resilienz-Vorgaben.

Ihr Partner in Dresden für regulatorische Exzellenz

DATUREX versteht die spezifische Sprache der Finanzaufsicht. Wir kombinieren juristische Präzision mit technischem Know-how. Vertrauen Sie auf einen Partner aus Sachsen, der Ihre Branche kennt und Ihnen hilft, die regulatorischen Hürden sicher zu nehmen. Lassen Sie uns gemeinsam die digitale Resilienz Ihres Instituts stärken.

Prüfen Sie Ihren IT-Reifegrad

Entsprechen Ihre Sicherheitsmaßnahmen dem Stand der Technik und den BAIT-Vorgaben? Unser Check gibt Ihnen eine erste Orientierung:

Zum BSI & ISO Check

BAIT und VAIT im Detail: Konkrete Anforderungen für sächsische Institute

Die Bankaufsichtlichen Anforderungen an die IT (BAIT) und die Versicherungsaufsichtlichen Anforderungen an die IT (VAIT) konkretisieren die MaRisk bzw. MaGo und definieren den Erwartungshorizont der BaFin an die IT-Sicherheit. Für sächsische Finanzinstitute – von der Ostsächsischen Sparkasse Dresden über die Volksbanken im Erzgebirge bis hin zu spezialisierten Versicherungsmaklern in Leipzig – ergeben sich daraus acht zentrale Handlungsfelder:

  • IT-Strategie: Die IT-Strategie muss nachweislich aus der Geschäftsstrategie abgeleitet und vom Vorstand verabschiedet sein.
  • IT-Governance: Klare Aufbau- und Ablauforganisation mit definierten Verantwortlichkeiten für die Informationssicherheit.
  • Informationsrisikomanagement: Systematische Identifikation, Bewertung und Steuerung aller IT-Risiken mit regelmäßiger Berichterstattung an den Vorstand.
  • Informationssicherheitsmanagement: Aufbau eines ISMS mit einem benannten Informationssicherheitsbeauftragten (ISB), der direkt dem Vorstand berichtet.
  • Benutzerberechtigungsmanagement: Striktes Need-to-Know-Prinzip mit regelmäßiger Rezertifizierung aller Zugriffsrechte.
  • IT-Projekte und Anwendungsentwicklung: Sicherheitsanforderungen müssen von Beginn an in jedem IT-Projekt berücksichtigt werden (Security by Design).
  • IT-Betrieb: Dokumentierte Prozesse für Änderungsmanagement, Datensicherung und Notfallmanagement.
  • Auslagerung von IT-Dienstleistungen: Risikoanalyse, Vertragsgestaltung und laufende Überwachung aller IT-Dienstleister.

DATUREX unterstützt sächsische Finanzinstitute bei der vollständigen Umsetzung aller BAIT/VAIT-Anforderungen. Wir übernehmen die Rolle des externen ISB, erstellen die erforderliche Dokumentation und bereiten Ihre Organisation auf Sonderprüfungen gemäß § 44 KWG vor.

PCI DSS: Kartenzahlungssicherheit für sächsische Finanzdienstleister

Jedes Unternehmen in Sachsen, das Kreditkartendaten verarbeitet, speichert oder überträgt, muss den Payment Card Industry Data Security Standard (PCI DSS) einhalten. Dies betrifft nicht nur Banken selbst, sondern auch Zahlungsdienstleister, FinTechs und Händler mit Kartenterminals. Mit PCI DSS 4.0 sind die Anforderungen nochmals verschärft worden – insbesondere in den Bereichen Multi-Faktor-Authentifizierung, Verschlüsselung und kontinuierliche Sicherheitsüberwachung.

DATUREX führt PCI DSS Gap-Analysen durch, identifiziert Schwachstellen in Ihrer Kartendatenverarbeitung und begleitet Sie bei der Implementierung der erforderlichen Sicherheitsmaßnahmen. Unser Ziel ist es, den Scope Ihrer PCI-DSS-Umgebung so gering wie möglich zu halten (Scope Reduction), um den Aufwand für die jährliche Zertifizierung zu minimieren.

DORA-Verordnung: Neue Maßstäbe für digitale Resilienz

Der Digital Operational Resilience Act (DORA) ist seit Januar 2025 verbindlich anzuwenden und stellt die bisher vollständigste europäische Regulierung für die IT-Sicherheit im Finanzsektor dar. Für sächsische Banken, Versicherungen, Wertpapierfirmen und Zahlungsinstitute bedeutet DORA eine signifikante Erweiterung ihrer Compliance-Pflichten:

IKT-Risikomanagement: Finanzunternehmen müssen ein robustes IKT-Risikomanagement-Framework implementieren, das alle digitalen Risiken systematisch identifiziert, bewertet und steuert. Dies geht über die bisherigen BAIT-Anforderungen hinaus und umfasst auch die Resilienz gegenüber Cyberangriffen, technischen Ausfällen und Naturkatastrophen, die IT-Systeme betreffen können.

IKT-bezogenes Vorfallmanagement: DORA fordert ein standardisiertes Meldewesen für schwerwiegende IKT-Vorfälle. Sächsische Institute müssen in der Lage sein, Vorfälle innerhalb strenger Fristen an die zuständige Aufsichtsbehörde zu melden – inklusive einer detaillierten Ursachenanalyse und Maßnahmenbeschreibung.

Digital Operational Resilience Testing: Große Finanzinstitute müssen regelmäßig Threat-Led Penetration Testing (TLPT) durchführen – eine anspruchsvolle Form von Penetrationstests, die reale Angriffsszenarien simuliert. DATUREX koordiniert diese Tests mit qualifizierten Red-Team-Anbietern und begleitet sächsische Institute bei der Umsetzung der Ergebnisse.

Praxisbeispiel: DORA-Readiness für eine sächsische Genossenschaftsbank

Eine Volksbank in Sachsen mit 200 Mitarbeitern und 15 Filialen beauftragte DATUREX mit der DORA-Readiness-Bewertung und der anschließenden Umsetzung der identifizierten Handlungsfelder. Das Projekt umfasste:

  • Vollständige Gap-Analyse gegen alle DORA-Artikel und die ergänzenden Regulatory Technical Standards (RTS)
  • Überarbeitung des bestehenden ISMS um DORA-spezifische Anforderungen
  • Aufbau eines IKT-Drittparteien-Registers mit Risikobewertung aller IT-Dienstleister
  • Erstellung eines Informationsregisters zu allen IKT-Vertragsbeziehungen gemäß Artikel 28 DORA
  • Durchführung einer Cyberresilienz-Übung mit Vorstand und IT-Abteilung
  • Implementierung eines automatisierten IKT-Vorfallmeldesystems

Die Bank erfüllt heute alle DORA-Anforderungen und ist durch die verbesserte Resilienz auch gegenüber operationellen IT-Risiken im Tagesgeschäft deutlich besser aufgestellt. Das Projekt dient inzwischen als Referenzprojekt für weitere Genossenschaftsbanken in Sachsen und Thüringen.

Sprechen Sie mit der DATUREX GmbH in Dresden über Ihre DORA-Compliance. Wir kennen die regulatorische Landschaft im sächsischen Finanzwesen und unterstützen Sie bei der Umsetzung aller Anforderungen – effizient, praxisnah und aufsichtssicher.

Aktuelle Cyberbedrohungen für sächsische Finanzinstitute

Der Finanzsektor gehört weltweit zu den am stärksten angegriffenen Branchen. Sächsische Banken, Sparkassen und Versicherungen stehen im Fokus sowohl finanziell motivierter Cyberkrimineller als auch staatlich gesteuerter Hackergruppen. Die häufigsten Angriffsszenarien für Institute in Sachsen umfassen:

  • Business Email Compromise (BEC): Angreifer geben sich als Vorstandsmitglieder oder Geschäftspartner aus und veranlassen betrügerische Überweisungen. Diese hochgradig personalisierten Angriffe verursachen durchschnittlich Schäden im sechsstelligen Bereich.
  • Ransomware mit doppelter Erpressung: Neben der Verschlüsselung von Daten drohen Angreifer mit der Veröffentlichung sensibler Kundendaten. Für Finanzinstitute mit Bankgeheimnis-Pflicht ist dies ein existenzielles Risiko.
  • DDoS-Angriffe auf Online-Banking: Gezielte Überlastungsangriffe auf Online-Banking-Portale können Kunden den Zugang zu ihren Konten verwehren und das Vertrauen nachhaltig beschädigen.
  • Insider-Bedrohungen: Mitarbeiter mit privilegierten Zugriffsrechten auf Kernbanksysteme können absichtlich oder unbeabsichtigt erhebliche Schäden verursachen.

DATUREX implementiert für sächsische Finanzinstitute ein mehrstufiges Verteidigungskonzept, das technische Maßnahmen wie Netzwerksegmentierung, Endpoint Detection and Response (EDR) sowie Security Information and Event Management (SIEM) mit organisatorischen Maßnahmen wie Awareness-Schulungen, Vier-Augen-Prinzip bei kritischen Transaktionen und regelmäßigen Penetrationstests kombiniert. So schaffen wir einen robusten Schutzschild für Ihr Institut.

Häufig gestellte Fragen

Braucht mein Unternehmen einen Informationssicherheitsbeauftragten?

Für KRITIS-Betreiber, NIS2-betroffene Unternehmen und Organisationen mit ISO 27001 Zertifizierung ist ein ISB Pflicht. Für alle anderen Unternehmen ist ein ISB dringend empfohlen, um Cyberrisiken zu minimieren.

Was kostet ein externer Informationssicherheitsbeauftragter?

Bei der DATUREX GmbH beginnen die Kosten ab 300 €/Monat als Pauschale. Inklusive aller Pflichtaufgaben, Audits und laufender Beratung. Alle Details →

Was ist der Unterschied zwischen DSB und ISB?

Der Datenschutzbeauftragte (DSB) kümmert sich um personenbezogene Daten nach DSGVO. Der Informationssicherheitsbeauftragte (ISB) schützt alle Informationswerte des Unternehmens — auch Geschäftsgeheimnisse, technische Daten und Know-how.

BaFin-Anforderungen: BAIT, VAIT und KAIT

Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) stellt mit ihren aufsichtsrechtlichen Anforderungen an die IT besonders hohe Maßstäbe an die Informationssicherheit im Finanzsektor.

BAIT — Bankaufsichtliche Anforderungen an die IT

Die BAIT konkretisieren die Anforderungen des KWG (Kreditwesengesetz) und der MaRisk für Banken und Finanzdienstleister:

  • IT-Strategie: Dokumentierte IT-Strategie, die von der Geschäftsleitung verantwortet und regelmäßig überprüft wird
  • IT-Governance: Klare Organisationsstrukturen mit definierter Aufbau- und Ablauforganisation für die IT
  • Informationsrisikomanagement: Systematische Identifikation, Bewertung und Steuerung von IT-Risiken
  • Informationssicherheitsmanagement: Implementierung eines ISMS nach ISO 27001 oder vergleichbarem Standard
  • Benutzerberechtigungsmanagement: Rezertifizierung aller Zugriffsrechte mindestens jährlich
  • IT-Projekte und Anwendungsentwicklung: Sichere Softwareentwicklung (SDLC) mit Sicherheitstests
  • IT-Betrieb: Änderungsmanagement, Datensicherung, IT-Notfallmanagement
  • Auslagerung und sonstiger Fremdbezug: Risikoanalyse und Überwachung aller IT-Dienstleister

VAIT — Versicherungsaufsichtliche Anforderungen an die IT

Für Versicherungsunternehmen und Pensionsfonds gelten die VAIT, die analog zu den BAIT aufgebaut sind und zusätzlich Anforderungen aus Solvency II berücksichtigen:

  • Versicherungsmathematische Datenintegrität: Schutz der Berechnungsgrundlagen für Prämien und Rückstellungen
  • Schadenbearbeitungssysteme: Absicherung der gesamten Prozesskette von der Schadenmeldung bis zur Regulierung
  • Vertriebssysteme: Sichere Verarbeitung sensibler Kundendaten in Vermittlerportalen und Apps

KAIT — Kapitalverwaltungsaufsichtliche Anforderungen an die IT

Kapitalverwaltungsgesellschaften (KVGs) unterliegen den KAIT, die spezifische Anforderungen an den Schutz von Fondsdaten und Transaktionssystemen stellen.

Als externer Informationssicherheitsbeauftragter unterstützen wir Finanzunternehmen in Sachsen bei der vollständigen Umsetzung aller BaFin-Anforderungen.

PCI DSS Compliance und Zahlungsverkehrssicherheit

Finanzunternehmen, die Kreditkartendaten verarbeiten, müssen den Payment Card Industry Data Security Standard (PCI DSS) in der aktuellen Version 4.0 einhalten.

Die 12 PCI-DSS-Anforderungen im Überblick

  • Netzwerksicherheit: Firewall-Konfiguration und sichere Netzwerkarchitektur mit segmentierten Karteninhaberdaten-Umgebungen
  • Datenschutz: Verschlüsselung von Karteninhaberdaten bei Übertragung und Speicherung (AES-256, TLS 1.2+)
  • Schwachstellenmanagement: Regelmäßige Sicherheitsscans und Penetrationstests durch zertifizierte ASV-Anbieter
  • Zugriffskontrolle: Prinzip der geringsten Berechtigung und Multi-Faktor-Authentifizierung für alle Zugriffe auf Kartendaten
  • Monitoring: Lückenlose Protokollierung und Überwachung aller Zugriffe auf Netzwerkressourcen und Karteninhaberdaten
  • Sicherheitsrichtlinien: Dokumentierte und regelmäßig überprüfte Informationssicherheitsrichtlinien

Betrugsprävention und regulatorische Prüfungen

Moderne Finanzinstitute in Sachsen stehen vor verschiedenen Betrugsrisiken, die ein vollständiges Sicherheitskonzept erfordern:

  • Online-Banking-Betrug: Phishing, Social Engineering und Man-in-the-Browser-Angriffe auf Bankkundenportale
  • Identitätsbetrug: Verwendung gestohlener Identitäten für Kontoeröffnungen oder Kreditanträge
  • Insider-Betrug: Manipulationen durch Mitarbeiter mit privilegiertem Zugang zu Finanzsystemen
  • Geldwäsche: Automatisierte Erkennung verdächtiger Transaktionsmuster gemäß GwG

Regulatorische Prüfungen durch BaFin, Deutsche Bundesbank oder externe Prüfer erfordern eine lückenlose Dokumentation aller Sicherheitsmaßnahmen. Ein strukturiertes IT-Grundschutz-Konzept bildet die ideale Grundlage für die Prüfungsvorbereitung.

Nutzen Sie unsere Erfahrung im Finanzsektor: Als externer ISB begleiten wir Sie von der Gap-Analyse über die Implementierung bis zur erfolgreichen Prüfung — mit bewährten ISMS-Tools und branchenspezifischem Know-how.

Kostenlose Erstberatung

TÜV+BSI zertifizierte Informationssicherheitsexperten. DATUREX GmbH, Dresden.

Telefon: 0351 / 79593513

📞 0351 / 79 59 35 13 Angebot anfragen