
Regulatorik · Versicherer
Ausgliederung für Versicherer: Pflichten nach VAG und DORA
Für Verantwortliche für Ausgliederung, Einkauf und Dienstleistersteuerung bei Versicherern.
Wer als Versicherer Prozesse, Dienstleistungen oder Tätigkeiten ausgliedert, bleibt dafür verantwortlich. Die Ausgliederung folgt §§ 7 Nr. 2, 32 und 47 VAG, für IKT-Dienstleistungen gelten zusätzlich Art. 28 bis 30 DORA. Diese Seite ordnet die Pflichten und nennt, was ein Dienstleister dafür liefern muss.
Block 1
Begriffe und Rechtsgrundlagen
| Unternehmensart | Begriff | Rechtsgrundlage |
|---|---|---|
| Versicherer | Ausgliederung | §§ 7 Nr. 2, 32 und 47 VAG |
| Versicherer auf europäischer Ebene | Outsourcing | Art. 49 Richtlinie 2009/138/EG (Solvabilität II) |
| Finanzunternehmen mit IKT-Drittdienstleistern | IKT-Drittdienstleistung | Verordnung (EU) 2022/2554 (DORA), Art. 28 bis 30 |
| Finanzunternehmen in Österreich | IKT-Drittdienstleistung | DORA und DORA-Vollzugsgesetz (DORA-VG), Aufsicht durch die FMA |
| Versicherer und ausgewählte Finanzinstitute in der Schweiz | Outsourcing | FINMA-Rundschreiben 2018/3 Outsourcing |
Eine Ausgliederung ist eine Vereinbarung jeglicher Form zwischen einem Versicherungsunternehmen und einem Dienstleister. Aufgrund dieser Vereinbarung erbringt der Dienstleister direkt oder durch weitere Ausgliederung einen Prozess, eine Dienstleistung oder eine Tätigkeit, die ansonsten das Versicherungsunternehmen selbst erbringen würde (§ 7 Nr. 2 VAG). Der Dienstleister kann ein beaufsichtigtes oder ein nicht beaufsichtigtes Unternehmen sein.
Der Grundsatz ist in den hier genannten Rechtsordnungen derselbe. Das beaufsichtigte Unternehmen bleibt für die Tätigkeit voll verantwortlich (§ 32 Abs. 1 VAG, Art. 49 Abs. 1 Richtlinie 2009/138/EG, Art. 28 Abs. 1 Buchst. a DORA). Die Ausgliederung verschiebt Arbeit, nie Verantwortung. §§ 32 und 47 VAG sowie entsprechende Vorschriften bleiben unberührt.
Für Österreich und die Schweiz gilt dasselbe Prinzip. In Österreich ist die FMA nach dem DORA-Vollzugsgesetz die zuständige Behörde. In der Schweiz regelt das FINMA-Rundschreiben 2018/3 das Outsourcing von Versicherern und ausgewählten Finanzinstituten.
Block 2
Wichtige Funktionen und Anzeige bei der Aufsicht
Die Ausgliederung darf die ordnungsgemäße Wahrnehmung der ausgegliederten Aufgaben, die Steuerungs- und Kontrollmöglichkeiten des Vorstands und die Prüfungs- und Kontrollrechte der Aufsicht nicht beeinträchtigen (§ 32 Abs. 2 VAG). Bei wichtigen Funktionen kommt hinzu: Die Qualität der Geschäftsorganisation darf nicht wesentlich leiden, das operationelle Risiko nicht übermäßig steigen und die kontinuierliche, zufriedenstellende Dienstleistung gegenüber den Versicherungsnehmern nicht gefährdet werden (§ 32 Abs. 3 VAG). Auf europäischer Ebene regelt Art. 49 Abs. 2 der Richtlinie 2009/138/EG das Outsourcing kritischer oder wichtiger operativer Funktionen.
Das Versicherungsunternehmen zeigt der Aufsichtsbehörde die Absicht an, wichtige Funktionen oder Versicherungstätigkeiten auszugliedern, und legt den Vertragsentwurf vor. Wesentliche Umstände, die nach Vertragsschluss bei wichtigen ausgegliederten Funktionen eintreten, zeigt es ebenfalls an (§ 47 Nr. 8 und 9 VAG). Die Anzeige erstattet das Versicherungsunternehmen. Der Auftragnehmer informiert den Auftraggeber unverzüglich über Umstände, die die ordnungsgemäße Erbringung wesentlich beeinträchtigen können (AGB § 5 Abs. 4).
| Pflicht | Vorschrift | Regelung bei JCP Nearshoring |
|---|---|---|
| Verantwortung für die Einhaltung der aufsichtsrechtlichen Vorschriften bleibt beim Versicherungsunternehmen | § 32 Abs. 1 VAG | AGB § 5 Abs. 3 |
| Zugang zu allen relevanten Daten, Zusammenarbeit mit der Aufsicht, Zugangsrechte zu den Räumlichkeiten | § 32 Abs. 2 VAG | AGB § 5 Abs. 1 |
| Auskunfts- und Weisungsrechte, Einbeziehung in das Risikomanagement | § 32 Abs. 4 VAG | AGB § 3 Abs. 2, Einzelvertrag |
| Weitere Ausgliederung durch den Dienstleister | § 7 Nr. 2 VAG | AGB § 6 |
| Anzeige der Absicht und wesentlicher späterer Umstände bei wichtigen Funktionen | § 47 Nr. 8 und 9 VAG | Information des Auftraggebers nach AGB § 5 Abs. 4, Anzeige durch das Versicherungsunternehmen |
Block 3
Steuerung und Kontrolle der Ausgliederung
Das Versicherungsunternehmen sichert sich die erforderlichen Auskunfts- und Weisungsrechte vertraglich und bezieht die ausgegliederten Funktionen in sein Risikomanagement ein (§ 32 Abs. 4 VAG). Die fachliche Steuerung bleibt beim Auftraggeber: Er legt Priorität, Qualitätsmaßstab und die Beendigung einzelner Verarbeitungen fest und richtet Weisungen an die im Einzelvertrag benannten Ansprechpartner.
JCP Nearshoring übernimmt im Auftrag die Steuerung der Dienstleister nach den Weisungen des Auftraggebers und liefert die Nachweise, die dessen Überwachung der Leistung braucht. Die Verantwortung und die Kontrolle bleiben beim Versicherungsunternehmen.
Block 4
Informationsregister nach DORA Art. 28
Art. 28 Abs. 3 DORA verlangt ein Register aller vertraglichen Vereinbarungen über IKT-Dienste von Drittdienstleistern, geführt auf Ebene des Einzelunternehmens, der Teilkonsolidierung und der Konsolidierung. Es trennt Verträge über kritische oder wichtige Funktionen von allen übrigen. Mindestens jährlich meldet das Finanzunternehmen der Behörde die Zahl neuer Vereinbarungen, die Kategorien der IKT-Drittdienstleister, die Art der Verträge sowie die Dienste und Funktionen; das gesamte Register legt es auf Verlangen vor. Geplante Verträge über kritische oder wichtige Funktionen sind der Behörde rechtzeitig anzuzeigen.
Die Durchführungsverordnung (EU) 2024/2956 regelt die Vorlagen. Der direkte Dienstleister erhält den Rang 1, Unterauftragnehmer folgen mit höheren Rängen. Jeder IKT-Drittdienstleister, der eine juristische Person ist, wird mit gültiger LEI oder EUID geführt, ebenso die Unterauftragnehmer, die kritische oder wichtige Funktionen unterstützen (Art. 2 und Art. 3 Abs. 5 und 6).
JCP Nearshoring liefert Funktion, Kritikalität, Ort der Verarbeitung, Unterauftragnehmer und Ausstiegsfähigkeit in der Struktur, in der der Auftraggeber sie abfragt. Beauftragt der Auftraggeber die Gründung einer Gesellschaft vor Ort, erhält er eine eigene Betriebsgesellschaft: eine Zeile im Informationsregister, ein IKT-Dienstleister.
Block 5
Weiterverlagerung und Subdienstleister
Die Ausgliederung schließt die weitere Ausgliederung durch den Dienstleister ein (§ 7 Nr. 2 VAG). Bei IKT-Diensten beschreibt der Vertrag, ob und unter welchen Bedingungen Unteraufträge zulässig sind (Art. 30 Abs. 2 Buchst. a DORA). Vor dem Abschluss wiegt der Auftraggeber Vorteile und Risiken der Unterauftragsvergabe ab, besonders bei Unterauftragnehmern in Drittländern, und achtet darauf, dass lange oder komplexe Ketten die Überwachung nicht unangemessen erschweren (Art. 29 Abs. 2).
Bei JCP Nearshoring bedarf eine Weiterverlagerung der vorherigen Zustimmung des Auftraggebers in Textform. Die Kette liegt offen und die Rechte des Auftraggebers gelten gegenüber jedem Unterauftragnehmer.
Block 6
Prüf- und Zutrittsrechte
Das Versicherungsunternehmen stellt sicher, dass es, seine Abschlussprüfer und die Aufsichtsbehörde Zugang zu allen relevanten Daten haben. Außerdem stellt es sicher, dass der Dienstleister mit der Aufsicht zusammenarbeitet und die Aufsicht Zugangsrechte zu den Räumlichkeiten des Dienstleisters erhält (§ 32 Abs. 2 VAG).
Bei kritischen oder wichtigen Funktionen verlangt Art. 30 Abs. 3 Buchst. e DORA ein fortlaufendes Überwachungsrecht mit Zugangs-, Inspektions- und Auditrechten, dem Recht auf Kopien und der Zusammenarbeit bei Vor-Ort-Prüfungen. Dem Auftraggeber, seiner internen Revision, seinem Abschlussprüfer und der zuständigen Aufsichtsbehörde stehen diese Rechte uneingeschränkt zu.
Wesentliche Beeinträchtigungen und schwerwiegende Vorfälle werden über die im Einzelvertrag festgelegten Meldewege und Fristen mitgeteilt.
Block 7
Vertragsinhalt nach Art. 30 DORA
| Pflicht | Vorschrift | Regelung bei JCP Nearshoring |
|---|---|---|
| Beschreibung der Dienste, Zulässigkeit und Bedingungen von Unteraufträgen | Art. 30 Abs. 2 Buchst. a | Einzelvertrag, AGB § 6 |
| Standorte der Leistungserbringung und der Datenverarbeitung | Art. 30 Abs. 2 Buchst. b | Verarbeitung in der EU, Einzelvertrag, AGB § 7 |
| Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit, einschließlich Schutz personenbezogener Daten | Art. 30 Abs. 2 Buchst. c | AGB §§ 7 und 12 |
| Datenzugang und Datenrückgabe bei Insolvenz, Abwicklung oder Vertragsende | Art. 30 Abs. 2 Buchst. d | Einzelvertrag, AGB § 10 |
| Dienstgüte, Unterstützung bei IKT-Vorfällen | Art. 30 Abs. 2 Buchst. e und f | Einzelvertrag, AGB § 5 Abs. 4 |
| Zusammenarbeit mit den Aufsichtsbehörden | Art. 30 Abs. 2 Buchst. g | AGB § 5 |
| Kündigungsrechte und Mindestkündigungsfristen | Art. 30 Abs. 2 Buchst. h | Einzelvertrag, AGB § 9 |
| Zugangs-, Inspektions- und Auditrechte, Zusammenarbeit bei Vor-Ort-Prüfungen | Art. 30 Abs. 3 Buchst. e | AGB § 5 Abs. 1 |
| Ausstiegsstrategie mit verbindlichem Übergangszeitraum | Art. 30 Abs. 3 Buchst. f | Einzelvertrag, AGB § 10 |
Block 8
Ausstieg und Rückübertragung
Art. 30 Abs. 3 Buchst. f DORA verlangt eine Ausstiegsstrategie mit verbindlichem Übergangszeitraum, die einen Wechsel des Dienstleisters oder die Rückführung ermöglicht. Zugang zu den Daten und ihre Rückgabe bei Insolvenz, Abwicklung oder Vertragsende regelt Art. 30 Abs. 2 Buchst. d. Für IKT-Dienste, die kritische oder wichtige Funktionen stützen, sind Ausstiegsstrategien dokumentiert, getestet und regelmäßig zu überprüfen (Art. 28 Abs. 8).
Bereits der Einzelvertrag legt fest: Rückübertragung an den Auftraggeber oder Übergabe an einen Dritten, Fristen, Datenformate, Datenträger, Löschnachweis und Mitwirkung in der Übergangszeit.
Block 9
Auftragsverarbeitung und Datenschutz
Vor Beginn der Verarbeitung steht der Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Die Verarbeitung findet innerhalb der Europäischen Union statt, Kapitel V DSGVO ist nicht anwendbar. Für Daten nach Art. 9 DSGVO, vor allem Gesundheitsdaten, gelten ein eigenes Berechtigungskonzept, eine eigene Protokollierung und ein eigenes Löschregime.
Block 10
Fragen und Antworten
Was ist eine Ausgliederung nach dem VAG?
Eine Ausgliederung ist eine Vereinbarung jeglicher Form zwischen einem Versicherungsunternehmen und einem Dienstleister. Aufgrund dieser Vereinbarung erbringt der Dienstleister direkt oder durch weitere Ausgliederung einen Prozess, eine Dienstleistung oder eine Tätigkeit, die ansonsten das Versicherungsunternehmen selbst erbringen würde (§ 7 Nr. 2 VAG). Das Versicherungsunternehmen bleibt für die Einhaltung aller aufsichtsrechtlichen Vorschriften verantwortlich (§ 32 Abs. 1 VAG).
Wann ist die Aufsicht zu unterrichten?
Das Versicherungsunternehmen zeigt der Aufsichtsbehörde die Absicht an, wichtige Funktionen oder Versicherungstätigkeiten auszugliedern, und legt den Vertragsentwurf vor. Wesentliche Umstände, die nach Vertragsschluss bei wichtigen ausgegliederten Funktionen eintreten, zeigt es ebenfalls an (§ 47 Nr. 8 und 9 VAG).
Was muss das Informationsregister nach Art. 28 Abs. 3 DORA enthalten?
Alle Verträge über IKT-Dienste von Drittdienstleistern, getrennt nach kritischen oder wichtigen Funktionen und übrigen Verträgen, geführt auf Ebene des Einzelunternehmens, der Teilkonsolidierung und der Konsolidierung. JCP Nearshoring liefert Funktion, Kritikalität, Ort der Verarbeitung, Unterauftragnehmer und Ausstiegsfähigkeit in der Form, in der Sie sie abfragen.
Wer entscheidet über eine Weiterverlagerung?
Der Auftraggeber, vorab und in Textform. Die Kette der Unterauftragnehmer liegt offen und die Prüf- und Zutrittsrechte gelten gegenüber jedem Glied der Kette.
Welche Prüf- und Zutrittsrechte gelten?
Uneingeschränkte Informations-, Prüfungs- und Zutrittsrechte für den Auftraggeber, seine interne Revision, seinen Abschlussprüfer und die zuständige Aufsichtsbehörde, einschließlich Prüfungen vor Ort.
Wo werden personenbezogene Daten verarbeitet?
In der Europäischen Union. Vor Beginn der Verarbeitung steht der Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Drittländer kommen nur mit Angemessenheitsbeschluss nach Art. 45 DSGVO oder mit geeigneten Garantien nach Art. 46 DSGVO und nach einem Transfer Impact Assessment in Betracht.