NIS2-Checkliste Finanzmarktinfrastrukturen
Finanzmarktinfrastrukturen — Börsen, zentrale Gegenparteien (CCPs), Zentralverwahrer und Handelsplattformen — sind systemrelevant für die gesamte Volkswirtschaft. Ein Ausfall von Clearing- oder Settlement-Systemen löst unmittelbar Folgeschäden bei allen angeschlossenen Marktteilnehmern aus. DORA adressiert diese Kaskadenrisiken als lex specialis zu NIS2.
Ihre NIS2-Checkliste für Finanzmarktinfrastrukturen
- 1
Klären Sie Ihren DORA-Anwendungsbereich gegenüber BaFin und ESMA
Prüfen Sie anhand Ihrer Zulassung (als Handelsplatz, CCP oder CSD), ob Sie vollständig im DORA-Scope liegen oder als Finanzmarkt-Dienstleister unter NIS2 fallen. Registrieren Sie sich beim BSI, sofern NIS2-Pflichten für Teile Ihrer Geschäftstätigkeit gelten.
- 2
Erstellen Sie ein Asset-Inventar für Matching-Engines und Clearing-Systeme
Erfassen Sie sämtliche handelskritischen Infrastrukturkomponenten: Orderbuch-Systeme, Matching-Engines, Clearing-Schnittstellen, Co-Location-Infrastruktur und externe Daten-Feed-Anbindungen. Bewerten Sie für jede Komponente den Kritikalitätsgrad.
- 3
Führen Sie eine Risikoanalyse für Handelsunterbrechungsszenarien durch
Identifizieren Sie Szenarien, die den geregelten Handelsbetrieb gefährden: Latenz-Angriffe, Spoofing-Attacken über algorithmische Systeme, Ausfall von Co-Location-Diensten und kompromittierte Marktdaten-Feeds. Bewerten Sie Kaskadeneffekte auf angeschlossene Clearingmitglieder.
- 4
Implementieren Sie ein TLPT-Testprogramm für handelskritische Systeme
Etablieren Sie ein Programm für bedrohungsgeleitete Penetrationstests (Threat-Led Penetration Testing) nach TIBER-EU-Rahmen. Koordinieren Sie den Prüfungsumfang mit BaFin und ESMA und testen Sie explizit die Trennung zwischen Handelssystemen und Backoffice.
- 5
Etablieren Sie duale Incident-Response-Meldewege zu BSI und BaFin
Definieren Sie Meldeprozesse für erhebliche IKT-Vorfälle an BaFin (DORA-Meldesystematik) und BSI (soweit NIS2-Pflichten greifen). Stellen Sie sicher, dass beide Meldewege innerhalb von 24 Stunden nach Vorfallserkennung aktiviert werden können.
- 6
Prüfen Sie IKT-Drittanbieter auf DORA-Konformität
Überprüfen Sie alle kritischen IKT-Dienstleister — Co-Location-Anbieter, Marktdaten-Feeds, Konnektivitätsprovider — auf DORA-konforme Vertragsklauseln. Stellen Sie sicher, dass Drittanbieter Exit-Strategien und Ausstiegsszenarien vertraglich abdecken.
- 7
Definieren Sie Recovery Time Objectives für kritische Clearing-Prozesse
Legen Sie RTO-Ziele von unter zwei Stunden für alle systemrelevanten Clearing- und Settlement-Prozesse fest. Führen Sie mindestens jährlich dokumentierte Failover-Tests durch und koordinieren Sie diese mit zuständigen Aufsichtsbehörden.
- 8
Implementieren Sie Netzwerksegmentierung für Handelssysteme
Isolieren Sie Handelssysteme, Clearinginfrastruktur und FIX-Protokoll-Gateways technisch voneinander und vom internen Verwaltungsnetz. Kontrollieren Sie alle Verbindungen zwischen Handelssystem-Segmenten über dokumentierte Firewall-Regelwerke.
- 9
Dokumentieren Sie Compliance synchronisiert für DORA und NIS2
Führen Sie ein Compliance-Register, das explizit DORA-Anforderungen und residuale NIS2-Pflichten auflistet und den Umsetzungsstand dokumentiert. Vermeiden Sie doppelte Aufwände durch Abbildung gemeinsamer Anforderungen auf eine einzige Maßnahme.
- 10
Koordinieren Sie die jährliche Compliance-Überprüfung mit BaFin
Abstrahieren Sie aus Ihrem DORA-Jahresbericht und NIS2-Compliance-Review eine gemeinsame Lückenanalyse. Klären Sie mit BaFin offene Auslegungsfragen und dokumentieren Sie behördliche Abstimmungen schriftlich als Nachweis regulatorischer Sorgfalt.
Verwandte Inhalte
NIS2-Umsetzung für Finanzmarktinfrastrukturen
Wir begleiten Handelsplätze und Zentralverwahrer von der Gap-Analyse bis zur BSI-Registrierung.
NIS2-Beratung für Finanzmarktinfrastrukturen anfragen