Zum Hauptinhalt springen
NIS2-Checkliste

NIS2-Checkliste Finanzmarktinfrastrukturen

Finanzmarktinfrastrukturen — Börsen, zentrale Gegenparteien (CCPs), Zentralverwahrer und Handelsplattformen — sind systemrelevant für die gesamte Volkswirtschaft. Ein Ausfall von Clearing- oder Settlement-Systemen löst unmittelbar Folgeschäden bei allen angeschlossenen Marktteilnehmern aus. DORA adressiert diese Kaskadenrisiken als lex specialis zu NIS2.

Ihre NIS2-Checkliste für Finanzmarktinfrastrukturen

  1. 1

    Klären Sie Ihren DORA-Anwendungsbereich gegenüber BaFin und ESMA

    Prüfen Sie anhand Ihrer Zulassung (als Handelsplatz, CCP oder CSD), ob Sie vollständig im DORA-Scope liegen oder als Finanzmarkt-Dienstleister unter NIS2 fallen. Registrieren Sie sich beim BSI, sofern NIS2-Pflichten für Teile Ihrer Geschäftstätigkeit gelten.

  2. 2

    Erstellen Sie ein Asset-Inventar für Matching-Engines und Clearing-Systeme

    Erfassen Sie sämtliche handelskritischen Infrastrukturkomponenten: Orderbuch-Systeme, Matching-Engines, Clearing-Schnittstellen, Co-Location-Infrastruktur und externe Daten-Feed-Anbindungen. Bewerten Sie für jede Komponente den Kritikalitätsgrad.

  3. 3

    Führen Sie eine Risikoanalyse für Handelsunterbrechungsszenarien durch

    Identifizieren Sie Szenarien, die den geregelten Handelsbetrieb gefährden: Latenz-Angriffe, Spoofing-Attacken über algorithmische Systeme, Ausfall von Co-Location-Diensten und kompromittierte Marktdaten-Feeds. Bewerten Sie Kaskadeneffekte auf angeschlossene Clearingmitglieder.

  4. 4

    Implementieren Sie ein TLPT-Testprogramm für handelskritische Systeme

    Etablieren Sie ein Programm für bedrohungsgeleitete Penetrationstests (Threat-Led Penetration Testing) nach TIBER-EU-Rahmen. Koordinieren Sie den Prüfungsumfang mit BaFin und ESMA und testen Sie explizit die Trennung zwischen Handelssystemen und Backoffice.

  5. 5

    Etablieren Sie duale Incident-Response-Meldewege zu BSI und BaFin

    Definieren Sie Meldeprozesse für erhebliche IKT-Vorfälle an BaFin (DORA-Meldesystematik) und BSI (soweit NIS2-Pflichten greifen). Stellen Sie sicher, dass beide Meldewege innerhalb von 24 Stunden nach Vorfallserkennung aktiviert werden können.

  6. 6

    Prüfen Sie IKT-Drittanbieter auf DORA-Konformität

    Überprüfen Sie alle kritischen IKT-Dienstleister — Co-Location-Anbieter, Marktdaten-Feeds, Konnektivitätsprovider — auf DORA-konforme Vertragsklauseln. Stellen Sie sicher, dass Drittanbieter Exit-Strategien und Ausstiegsszenarien vertraglich abdecken.

  7. 7

    Definieren Sie Recovery Time Objectives für kritische Clearing-Prozesse

    Legen Sie RTO-Ziele von unter zwei Stunden für alle systemrelevanten Clearing- und Settlement-Prozesse fest. Führen Sie mindestens jährlich dokumentierte Failover-Tests durch und koordinieren Sie diese mit zuständigen Aufsichtsbehörden.

  8. 8

    Implementieren Sie Netzwerksegmentierung für Handelssysteme

    Isolieren Sie Handelssysteme, Clearinginfrastruktur und FIX-Protokoll-Gateways technisch voneinander und vom internen Verwaltungsnetz. Kontrollieren Sie alle Verbindungen zwischen Handelssystem-Segmenten über dokumentierte Firewall-Regelwerke.

  9. 9

    Dokumentieren Sie Compliance synchronisiert für DORA und NIS2

    Führen Sie ein Compliance-Register, das explizit DORA-Anforderungen und residuale NIS2-Pflichten auflistet und den Umsetzungsstand dokumentiert. Vermeiden Sie doppelte Aufwände durch Abbildung gemeinsamer Anforderungen auf eine einzige Maßnahme.

  10. 10

    Koordinieren Sie die jährliche Compliance-Überprüfung mit BaFin

    Abstrahieren Sie aus Ihrem DORA-Jahresbericht und NIS2-Compliance-Review eine gemeinsame Lückenanalyse. Klären Sie mit BaFin offene Auslegungsfragen und dokumentieren Sie behördliche Abstimmungen schriftlich als Nachweis regulatorischer Sorgfalt.

NIS2-Umsetzung für Finanzmarktinfrastrukturen

Wir begleiten Handelsplätze und Zentralverwahrer von der Gap-Analyse bis zur BSI-Registrierung.

NIS2-Beratung für Finanzmarktinfrastrukturen anfragen