NIS2-Checkliste Bankwesen
Kreditinstitute und Banken bewegen sich in einem doppelten Regulierungsrahmen: DORA gilt als lex specialis und verdrängt NIS2 für regulierte Finanzinstitute — aber residuale NIS2-Pflichten können dennoch greifen. Klären Sie zunächst Ihren DORA-Scope, bevor Sie mit der Umsetzung beginnen. Beauftragen Sie keinen NIS2-Berater, ohne zuvor den BaFin-Meldestatus und DORA-Anwendungsbereich bestimmt zu haben.
Ihre NIS2-Checkliste für Bankwesen
- 1
Klären Sie Ihren DORA-Scope und registrieren Sie sich beim BSI
Prüfen Sie zunächst, ob Ihr Institut vollständig im DORA-Anwendungsbereich liegt. Registrieren Sie sich unabhängig davon beim BSI über MELDEX — für nicht-DORA-Institutionen als primärer NIS2-Verpflichteter, für DORA-Institute für residuale NIS2-Meldewege.
- 2
Implementieren Sie ein ISMS für Kernbanking- und Zahlungssysteme
Richten Sie ein Informationssicherheitsmanagementsystem ein, das explizit Kernbanksysteme, Zahlungsabwicklungsinfrastruktur und SWIFT-Gateways abdeckt. Das ISMS bildet die Governance-Grundlage für alle weiteren technischen Maßnahmen.
- 3
Erstellen Sie ein IKT-Drittanbieterregister nach DORA Art. 28
Dokumentieren Sie alle kritischen IKT-Dienstleister mit Leistungsumfang, Abhängigkeitsgrad und Sicherheitszertifizierungen. Prüfen Sie, welche Anbieter als "kritische IKT-Drittdienstleister" unter direkte ESA-Aufsicht fallen könnten.
- 4
Beauftragen Sie TLPT-Penetrationstests nach TIBER-EU-Rahmen
Für systemrelevante Kreditinstitute sind bedrohungsgeleitete Penetrationstests (Threat-Led Penetration Testing) nach TIBER-EU verpflichtend. Beauftragen Sie akkreditierte Testanbieter und koordinieren Sie mit der BaFin den Prüfungsumfang.
- 5
Etablieren Sie duale Meldewege für Sicherheitsvorfälle (BSI und BaFin)
Definieren Sie klare Prozesse für die parallele Meldung erheblicher Vorfälle: BSI-Meldung nach NIS2 (24h Frühwarnung, 72h Vollmeldung) und BaFin-Meldung nach DORA-Meldesystematik. Testen Sie diese Meldewege mindestens halbjährlich.
- 6
Prüfen Sie die Lieferkette aller IKT-Dienstleister systematisch
Fordern Sie von allen IT-Dienstleistern, Cloud-Anbietern und Rechenzentrumspartnern aktuelle Sicherheitszertifizierungen (ISO 27001, SOC 2). Prüfen Sie Verträge auf DORA-konforme Exit-Strategien und Vertretungsregelungen bei Ausfall.
- 7
Sichern Sie Kundendaten mit technischen und organisatorischen Maßnahmen ab
Verschlüsseln Sie alle ruhenden und übertragenen Kundendaten. Implementieren Sie rollenbasierte Zugriffskontrollen und protokollieren Sie alle Zugriffe auf Kontodaten und Zahlungsinformationen lückenlos für mindestens 12 Monate.
- 8
Entwickeln Sie Business-Continuity-Pläne für Zahlungsabwicklung
Definieren Sie Recovery Time Objectives (RTO) und Recovery Point Objectives (RPO) für alle kritischen Zahlungssysteme. Führen Sie mindestens jährlich dokumentierte Failover-Tests für Kernbanksysteme und SWIFT-Infrastruktur durch.
- 9
Schulen Sie Mitarbeiter zu Cyber-Bedrohungen und Compliance-Anforderungen
Führen Sie jährliche Pflichtschulungen für alle Mitarbeiter zu Phishing, Social Engineering und sicherer Nutzung von Banksystemen durch. Ergänzen Sie mit spezifischen Trainings für IT-Personal zu DORA-Anforderungen und Incident-Response-Prozeduren.
- 10
Führen Sie jährlich eine kombinierte DORA/NIS2-Gap-Analyse durch
Überprüfen Sie einmal jährlich, ob alle regulatorischen Anforderungen aus DORA und residualem NIS2 vollständig umgesetzt sind. Dokumentieren Sie identifizierte Lücken, Maßnahmenpläne und Umsetzungsstand in einem Compliance-Register.
Verwandte Inhalte
NIS2-Umsetzung im Bankwesen
Wir begleiten Kreditinstitute und Zahlungsdienstleister von der Gap-Analyse bis zur BSI-Registrierung.
NIS2-Beratung für Bankwesen anfragen