
Regulatorik · Banken
Auslagerung für Banken: Pflichten nach KWG, MaRisk und DORA
Für das zentrale Auslagerungsmanagement, den Einkauf und die Dienstleistersteuerung bei Banken.
Wer als Bank Aktivitäten und Prozesse auslagert, bleibt dafür verantwortlich. Der Auslagerungsvertrag trägt die Pflichten nach § 25b KWG und AT 9 MaRisk, für IKT-Dienstleistungen gelten Art. 28 bis 30 DORA. Diese Seite ordnet die Pflichten und nennt, was ein Dienstleister dafür liefern muss.
Block 1
Begriffe und Rechtsgrundlagen
| Unternehmensart | Begriff | Rechtsgrundlage |
|---|---|---|
| Banken und Kreditinstitute | Auslagerung | § 25b KWG, AT 9 MaRisk |
| Finanzunternehmen mit IKT-Drittdienstleistern | IKT-Drittdienstleistung | Verordnung (EU) 2022/2554 (DORA), Art. 28 bis 30 |
| Kreditinstitute in Österreich | Auslagerung | § 25 BWG mit Anlage zu § 25 |
| Finanzunternehmen in Österreich | IKT-Drittdienstleistung | DORA und DORA-Vollzugsgesetz (DORA-VG), Aufsicht durch die FMA |
| Banken und ausgewählte Finanzinstitute in der Schweiz | Outsourcing | FINMA-Rundschreiben 2018/3 Outsourcing |
Eine Auslagerung liegt vor, wenn ein anderes Unternehmen beauftragt wird, Aktivitäten und Prozesse im Zusammenhang mit Bankgeschäften, Finanzdienstleistungen oder sonstigen institutstypischen Dienstleistungen wahrzunehmen. Das Institut würde sie ansonsten selbst erbringen (AT 9 Tz. 1 MaRisk). Der einmalige oder gelegentliche Fremdbezug von Gütern und Dienstleistungen ist keine Auslagerung. Ausgelagerte IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, fallen nicht in den Anwendungsbereich von AT 9.
Der Grundsatz ist in den hier genannten Rechtsordnungen derselbe. Das beaufsichtigte Unternehmen bleibt für die Tätigkeit voll verantwortlich (§ 25b Abs. 2 KWG, Art. 28 Abs. 1 Buchst. a DORA). Die Auslagerung verschiebt Arbeit, nie Verantwortung. § 25b KWG mit AT 9 MaRisk sowie entsprechende Vorschriften bleiben unberührt.
Für Österreich und die Schweiz gilt dasselbe Prinzip. In Österreich ist die FMA nach dem DORA-Vollzugsgesetz die zuständige Behörde. In der Schweiz regelt das FINMA-Rundschreiben 2018/3 das Outsourcing von Banken und ausgewählten Finanzinstituten.
Block 2
Wesentliche und nicht wesentliche Auslagerung
Das Institut bewertet anhand einer Risikoanalyse die mit einer Auslagerung verbundenen Risiken und legt fest, welche Auslagerungen unter Risikogesichtspunkten wesentlich sind (AT 9 Tz. 2 MaRisk). Bei nicht wesentlichen Auslagerungen gelten die allgemeinen Anforderungen an die Ordnungsmäßigkeit der Geschäftsorganisation nach § 25a Abs. 1 KWG (Tz. 3). Die Einstufung nimmt das Institut vor, nicht der Dienstleister.
Für wesentliche Auslagerungen nennt AT 9 Tz. 7 MaRisk Inhalte, die der in Textform dokumentierte Auslagerungsvertrag enthält. Die Tabelle zeigt, wo der Einzelvertrag mit JCP Nearshoring sie abbildet.
| Pflicht | Vorschrift | Regelung bei JCP Nearshoring |
|---|---|---|
| Spezifizierung der zu erbringenden Leistung | AT 9 Tz. 7 Buchst. a | Einzelvertrag mit Leistungsbeschreibung |
| Beginn und Ende der Vereinbarung | AT 9 Tz. 7 Buchst. b | Einzelvertrag, AGB § 9 Abs. 1 |
| Standorte der Dienstleistung und der Datenverarbeitung, Benachrichtigung bei Wechsel | AT 9 Tz. 7 Buchst. d | Verarbeitung in der EU, AGB § 7 Abs. 2 und 4 |
| Dienstleistungsgüte mit eindeutig festgelegten Leistungszielen | AT 9 Tz. 7 Buchst. e | Einzelvertrag, AGB § 2 Abs. 3 |
| Umsetzung und Überprüfung von Notfallkonzepten | AT 9 Tz. 7 Buchst. g | AGB §§ 5 Abs. 7 und 13 |
| Informations- und Prüfungsrechte der Internen Revision, externer Prüfer und der Aufsicht | AT 9 Tz. 7 Buchst. h und i | AGB § 5 Abs. 1 |
| Weisungsrechte | AT 9 Tz. 7 Buchst. j | AGB § 3 Abs. 2 |
| Datenschutz und sonstige Sicherheitsanforderungen | AT 9 Tz. 7 Buchst. k | AGB § 7 |
| Kündigungsrechte und Kündigungsfristen | AT 9 Tz. 7 Buchst. l | Einzelvertrag, AGB § 9 |
| Möglichkeit und Modalitäten einer Weiterverlagerung | AT 9 Tz. 7 Buchst. m | AGB § 6 |
| Information über Entwicklungen, die die Erledigung beeinträchtigen können | AT 9 Tz. 7 Buchst. n | AGB § 5 Abs. 4 |
Block 3
Auslagerungsmanagement und Auslagerungsregister
Das Institut richtet abhängig von Art, Umfang und Komplexität der Auslagerungen ein zentrales Auslagerungsmanagement ein (AT 9 Tz. 12 MaRisk). Es führt das Auslagerungsregister als vollständige Dokumentation der Auslagerungen einschließlich der Weiterverlagerungen (§ 25b Abs. 1 Satz 4 KWG), unterstützt die Fachbereiche, koordiniert die Risikoanalyse und berichtet der Geschäftsleitung über die wesentlichen Auslagerungen (Tz. 13). Für Gruppen und Verbünde bestehen Erleichterungen: Das zentrale Auslagerungsmanagement kann auf Gruppen- oder Verbundebene eingerichtet werden (Tz. 14).
Auslagerungsmanagement und Auslagerungsregister liegen beim Institut. JCP Nearshoring übernimmt im Auftrag die Steuerung der Dienstleister nach den Weisungen des Auftraggebers und liefert die Nachweise, die dessen Überwachung der Leistung braucht (AT 9 Tz. 9 MaRisk). Die Verantwortung und die Kontrolle bleiben beim Institut.
Block 4
Informationsregister nach DORA Art. 28
Art. 28 Abs. 3 DORA verlangt ein Register aller vertraglichen Vereinbarungen über IKT-Dienste von Drittdienstleistern, geführt auf Ebene des Einzelunternehmens, der Teilkonsolidierung und der Konsolidierung. Es trennt Verträge über kritische oder wichtige Funktionen von allen übrigen. Mindestens jährlich meldet das Finanzunternehmen der Behörde die Zahl neuer Vereinbarungen, die Kategorien der IKT-Drittdienstleister, die Art der Verträge sowie die Dienste und Funktionen; das gesamte Register legt es auf Verlangen vor. Geplante Verträge über kritische oder wichtige Funktionen sind der Behörde rechtzeitig anzuzeigen.
Die Durchführungsverordnung (EU) 2024/2956 regelt die Vorlagen. Der direkte Dienstleister erhält den Rang 1, Unterauftragnehmer folgen mit höheren Rängen. Jeder IKT-Drittdienstleister, der eine juristische Person ist, wird mit gültiger LEI oder EUID geführt, ebenso die Unterauftragnehmer, die kritische oder wichtige Funktionen unterstützen (Art. 2 und Art. 3 Abs. 5 und 6).
JCP Nearshoring liefert Funktion, Kritikalität, Ort der Verarbeitung, Unterauftragnehmer und Ausstiegsfähigkeit in der Struktur, in der der Auftraggeber sie abfragt. Beauftragt der Auftraggeber die Gründung einer Gesellschaft vor Ort, erhält er eine eigene Betriebsgesellschaft: eine Zeile im Informationsregister, ein IKT-Dienstleister.
Block 5
Weiterverlagerung und Subdienstleister
Die Anforderungen an die Auslagerung gelten auch bei der Weiterverlagerung. Der Auslagerungsvertrag sieht möglichst Zustimmungsvorbehalte des Instituts oder konkrete Voraussetzungen vor. Das Auslagerungsunternehmen bleibt dem Institut gegenüber berichtspflichtig. Lange oder komplexe Auslagerungsketten sind ein Risiko für die Überwachung (AT 9 Tz. 8 und 11 MaRisk).
Bei IKT-Diensten beschreibt der Vertrag, ob und unter welchen Bedingungen Unteraufträge zulässig sind (Art. 30 Abs. 2 Buchst. a DORA). Vor dem Abschluss wiegt der Auftraggeber Vorteile und Risiken der Unterauftragsvergabe ab, besonders bei Unterauftragnehmern in Drittländern, und achtet darauf, dass lange oder komplexe Ketten die Überwachung nicht unangemessen erschweren (Art. 29 Abs. 2).
Bei JCP Nearshoring bedarf eine Weiterverlagerung der vorherigen Zustimmung des Auftraggebers in Textform. Die Kette liegt offen und die Rechte des Auftraggebers gelten gegenüber jedem Unterauftragnehmer.
Block 6
Prüf- und Zutrittsrechte
Der Auslagerungsvertrag stellt die uneingeschränkten Informations- und Prüfungsrechte sowie die Kontrollmöglichkeiten der zuständigen Behörden sicher. Er legt zudem angemessene Informations- und Prüfungsrechte der Internen Revision und externer Prüfer fest (AT 9 Tz. 7 Buchst. h und i MaRisk, § 25b Abs. 3 KWG). Sie umfassen die für Zutritt, Zugang oder Zugriff erforderlichen Rechte.
Bei kritischen oder wichtigen Funktionen verlangt Art. 30 Abs. 3 Buchst. e DORA ein fortlaufendes Überwachungsrecht mit Zugangs-, Inspektions- und Auditrechten, dem Recht auf Kopien und der Zusammenarbeit bei Vor-Ort-Prüfungen. Dem Auftraggeber, seiner internen Revision, seinem Abschlussprüfer und der zuständigen Aufsichtsbehörde stehen diese Rechte uneingeschränkt zu.
Wesentliche Beeinträchtigungen und schwerwiegende Vorfälle werden über die im Einzelvertrag festgelegten Meldewege und Fristen mitgeteilt.
Block 7
Vertragsinhalt nach Art. 30 DORA
| Pflicht | Vorschrift | Regelung bei JCP Nearshoring |
|---|---|---|
| Beschreibung der Dienste, Zulässigkeit und Bedingungen von Unteraufträgen | Art. 30 Abs. 2 Buchst. a | Einzelvertrag, AGB § 6 |
| Standorte der Leistungserbringung und der Datenverarbeitung | Art. 30 Abs. 2 Buchst. b | Verarbeitung in der EU, Einzelvertrag, AGB § 7 |
| Verfügbarkeit, Authentizität, Integrität und Vertraulichkeit, einschließlich Schutz personenbezogener Daten | Art. 30 Abs. 2 Buchst. c | AGB §§ 7 und 12 |
| Datenzugang und Datenrückgabe bei Insolvenz, Abwicklung oder Vertragsende | Art. 30 Abs. 2 Buchst. d | Einzelvertrag, AGB § 10 |
| Dienstgüte, Unterstützung bei IKT-Vorfällen | Art. 30 Abs. 2 Buchst. e und f | Einzelvertrag, AGB § 5 Abs. 4 |
| Zusammenarbeit mit den Aufsichtsbehörden | Art. 30 Abs. 2 Buchst. g | AGB § 5 |
| Kündigungsrechte und Mindestkündigungsfristen | Art. 30 Abs. 2 Buchst. h | Einzelvertrag, AGB § 9 |
| Zugangs-, Inspektions- und Auditrechte, Zusammenarbeit bei Vor-Ort-Prüfungen | Art. 30 Abs. 3 Buchst. e | AGB § 5 Abs. 1 |
| Ausstiegsstrategie mit verbindlichem Übergangszeitraum | Art. 30 Abs. 3 Buchst. f | Einzelvertrag, AGB § 10 |
Block 8
Ausstieg und Rückübertragung
Bei wesentlichen Auslagerungen trifft das Institut Vorkehrungen, um die Kontinuität und Qualität der ausgelagerten Aktivitäten und Prozesse auch nach Beendigung der Vereinbarung zu gewährleisten. Es prüft Handlungsoptionen und legt, soweit sinnvoll und möglich, Ausstiegsstrategien fest (AT 9 Tz. 6 MaRisk).
Art. 30 Abs. 3 Buchst. f DORA verlangt eine Ausstiegsstrategie mit verbindlichem Übergangszeitraum, die einen Wechsel des Dienstleisters oder die Rückführung ermöglicht. Zugang zu den Daten und ihre Rückgabe bei Insolvenz, Abwicklung oder Vertragsende regelt Art. 30 Abs. 2 Buchst. d.
Bereits der Einzelvertrag legt fest: Rückübertragung an den Auftraggeber oder Übergabe an einen Dritten, Fristen, Datenformate, Datenträger, Löschnachweis und Mitwirkung in der Übergangszeit.
Block 9
Auftragsverarbeitung und Datenschutz
Vor Beginn der Verarbeitung steht der Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Die Verarbeitung findet innerhalb der Europäischen Union statt, Kapitel V DSGVO ist nicht anwendbar. Für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO gelten ein eigenes Berechtigungskonzept, eine eigene Protokollierung und ein eigenes Löschregime.
Block 10
Fragen und Antworten
Was ist eine Auslagerung nach den MaRisk?
Eine Auslagerung liegt vor, wenn ein anderes Unternehmen beauftragt wird, Aktivitäten und Prozesse im Zusammenhang mit Bankgeschäften, Finanzdienstleistungen oder sonstigen institutstypischen Dienstleistungen wahrzunehmen. Das Institut würde sie ansonsten selbst erbringen (AT 9 Tz. 1 MaRisk). Die Verantwortung der Geschäftsleitung geht dabei nicht auf das Auslagerungsunternehmen über (AT 9 Tz. 4).
Wer entscheidet, ob eine Auslagerung wesentlich ist?
Das Institut. Es bewertet die Risiken anhand einer Risikoanalyse und legt fest, welche Auslagerungen unter Risikogesichtspunkten wesentlich sind (AT 9 Tz. 2). Für wesentliche Auslagerungen enthält der Vertrag zusätzliche Inhalte nach AT 9 Tz. 7.
Worin unterscheiden sich Auslagerungsregister und Informationsregister?
Das Auslagerungsregister dokumentiert alle Auslagerungen des Instituts einschließlich der Weiterverlagerungen (§ 25b Abs. 1 Satz 4 KWG, AT 9 Tz. 12 Buchst. b MaRisk). Das Informationsregister nach Art. 28 Abs. 3 DORA erfasst die Verträge über IKT-Dienste von Drittdienstleistern. JCP Nearshoring liefert Funktion, Kritikalität, Ort der Verarbeitung, Unterauftragnehmer und Ausstiegsfähigkeit in der Form, in der Sie sie abfragen.
Wer entscheidet über eine Weiterverlagerung?
Der Auftraggeber, vorab und in Textform. Die Kette der Unterauftragnehmer liegt offen und die Prüf- und Zutrittsrechte gelten gegenüber jedem Glied der Kette.
Welche Prüf- und Zutrittsrechte gelten?
Uneingeschränkte Informations-, Prüfungs- und Zutrittsrechte für den Auftraggeber, seine interne Revision, seinen Abschlussprüfer und die zuständige Aufsichtsbehörde, einschließlich Prüfungen vor Ort.
Wo werden personenbezogene Daten verarbeitet?
In der Europäischen Union. Vor Beginn der Verarbeitung steht der Vertrag über Auftragsverarbeitung nach Art. 28 DSGVO. Drittländer kommen nur mit Angemessenheitsbeschluss nach Art. 45 DSGVO oder mit geeigneten Garantien nach Art. 46 DSGVO und nach einem Transfer Impact Assessment in Betracht.