Kurz gesagt
Prüfer von Wertpapierinstituten und Schwarmfinanzierungsdienstleistern müssen künftig im Prüfungsbericht ausdrücklich beurteilen, ob diese Unternehmen die Vorgaben der EU-Verordnung 2022/2554 über die digitale operationale Resilienz im Finanzsektor einhalten. Das gilt erstmals für Geschäftsjahre, die nach dem 31. Dezember 2024 begonnen haben.
Worum geht es?
Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) ändert zwei Verordnungen. Diese legen fest, worüber Prüfer bei der Prüfung von Wertpapierinstituten und von Schwarmfinanzierungsdienstleistern (Crowdfunding-Plattformen) berichten müssen. Anlass ist laut Titel die EU-Verordnung 2022/2554. Sie stellt Anforderungen an die digitale Widerstandsfähigkeit von Finanzunternehmen, also an deren Informations- und Kommunikationstechnik (IKT).
Im Kern müssen Prüfer nun die IT-Organisation und die wichtigen IT-Systeme der Unternehmen darstellen. Sie müssen außerdem beurteilen, ob die Schutzvorkehrungen angemessen sind und wirksam umgesetzt werden. Hinzu kommt eine ausdrückliche Prüfung, ob die Pflichten aus der EU-Verordnung eingehalten werden, etwa beim IT-Risikomanagement, beim Umgang mit IT-Vorfällen und bei IT-Dienstleistern.
Daneben enthält die Verordnung kleinere Neufassungen bei den Wertpapierinstituten, nämlich zur Innenrevision und zum Handelsbuch. Welche inhaltliche Änderung damit genau verbunden ist, lässt sich ohne den bisherigen Wortlaut aus dem Dokument nicht erkennen.
Was ändert sich?
- Prüfer von Wertpapierinstituten müssen im Prüfungsbericht zusammenfassend über die IT-Organisation und über die IT-Systeme berichten, die wesentliche Geschäftsprozesse unterstützen oder aufsichtsrechtlich relevante Daten verarbeiten. Wesentliche Änderungen an diesen Systemen und die zugehörigen Projekte sind ebenfalls darzustellen.
- Die Prüfer müssen beurteilen, ob die organisatorischen, personellen und technischen Vorkehrungen ausreichen, um Integrität, Vertraulichkeit, Echtheit und Verfügbarkeit dieser Systeme zu sichern. Das gilt auch für ausgelagerte bzw. externe IT-Ressourcen.
- Neu ist auch die Beurteilung, ob das Institut die Anforderungen der EU-Verordnung 2022/2554 angemessen und wirksam einhält. Dabei wird der Grundsatz der Verhältnismäßigkeit berücksichtigt. Ausdrücklich genannt werden: IT-Risikomanagement und dessen Dokumentation, die Leitlinie zur Fortführung des Geschäftsbetriebs, Behandlung, Einstufung und Meldung von IT-Vorfällen, Tests der digitalen Widerstandsfähigkeit, das Risiko durch IT-Drittanbieter sowie die Mitteilungspflicht über Vereinbarungen zum Informationsaustausch.
- Für Schwarmfinanzierungsdienstleister gelten ähnliche Berichts- und Beurteilungspflichten (neuer § 11a). Sie greifen aber nur, wenn die Prüfung dieser EU-Vorgaben nicht ohnehin schon nach dem Wertpapierinstitutsgesetz oder dem Kreditwesengesetz erfolgen muss. Bei der Meldung von IT-Vorfällen wird hier zusätzlich Artikel 23 der EU-Verordnung einbezogen.
- In der Verordnung für Schwarmfinanzierungsdienstleister werden die Pflichten aus der EU-Verordnung in die Aufzählung in § 2 aufgenommen. Außerdem erhält die Anlage, eine Tabelle mit den Spalten Vorschrift, Prüfungsgebiet, Feststellung und Fundstelle im Prüfungsbericht, eine neue Zeile Nr. 32 für diese Vorgaben.
- Bei Wertpapierinstituten werden die Vorschriften zur Prüfung der Innenrevision und zum Handelsbuch neu gefasst. Sie verweisen nun auf bestimmte EU-Vorschriften. Die genaue Tragweite ist ohne den bisherigen Text nicht erkennbar.
- Übergangsregeln: Die neuen Prüfungsvorgaben zur EU-Verordnung gelten erstmals für Geschäftsjahre, die nach dem 31. Dezember 2024 beginnen. Für frühere Geschäftsjahre gelten die bisherigen Fassungen der beiden Verordnungen weiter.
Wen betrifft es?
- Wertpapierinstitute
- Schwarmfinanzierungsdienstleister (Crowdfunding-Anbieter)
- Prüfer, die diese Unternehmen prüfen und Prüfungsberichte erstellen
- Die Bundesanstalt für Finanzdienstleistungsaufsicht als Aufsichtsbehörde, die die Prüfungsberichte erhält und auswertet
Ab wann gilt es?
Die Verordnung tritt am Tag nach der Verkündung in Kraft. Verkündet wurde sie am 10. September 2026, sie gilt also ab dem 11. September 2026. Die neuen Prüfungsvorgaben zur EU-Verordnung 2022/2554 sind erstmals für Geschäftsjahre anzuwenden, die nach dem 31. Dezember 2024 beginnen.
Begriffe erklärt
- Wertpapierinstitut
- Ein Finanzunternehmen, das Dienstleistungen rund um Wertpapiere erbringt und dafür unter staatlicher Finanzaufsicht steht.
- Schwarmfinanzierungsdienstleister
- Ein Anbieter, der Projekte oder Unternehmen über eine Plattform mit vielen Geldgebern zusammenbringt (Crowdfunding).
- Informations- und Kommunikationstechnologie (IKT)
- Sammelbegriff für die IT-Systeme, Netzwerke und digitalen Dienste, mit denen ein Unternehmen arbeitet.
- Digitale operationale Resilienz
- Die Fähigkeit eines Finanzunternehmens, seinen Betrieb trotz IT-Störungen, Cyberangriffen oder Ausfällen aufrechtzuerhalten oder schnell wiederherzustellen. Sie ist Gegenstand der EU-Verordnung 2022/2554.
- Drittparteienrisiko
- Das Risiko, das entsteht, wenn ein Unternehmen IT-Leistungen von externen Dienstleistern bezieht und von diesen abhängig ist.
Hinweis: Diese Erklärung wurde automatisch mit künstlicher Intelligenz (Claude von Anthropic) aus dem amtlichen Text erstellt und nicht redaktionell geprüft. Sie kann Fehler enthalten und ist keine Rechtsberatung. Rechtsverbindlich ist allein der im Bundesgesetzblatt verkündete Text.