Zum Hauptinhalt springen

Auslagerung der IKT-Risikokontrollfunktion

Unabhängige Kontrolle trifft digitale Resilienz: S+P Compliance Services
– Ihr Partner für die zweite Verteidigungslinie nach DORA!

IKT-Risikokontrolle DORA

Sie möchten die IKT-Risikokontrollfunktion nach Art. 6 Abs. 4 DORA auslagern? Hier sind vier überzeugende Gründe, warum das Outsourcing Ihrer IKT-Risikokontrollfunktion an S+P Compliance Services eine gewinnbringende Entscheidung für Ihr Unternehmen ist:

Regulatorische Sicherheit: Art. 6 Abs. 4 DORA verpflichtet Finanzunternehmen, die keine Kleinstunternehmen sind, eine unabhängige Kontrollfunktion für das Management und die Überwachung von IKT-Risiken einzurichten. S+P Compliance Services stellt diese Funktion prüfungsfest bereit – organisatorisch und funktional getrennt von IT-Betrieb und Interner Revision, konsequent nach dem Three-Lines-Modell.

Kosteneffizienz: Die Zusammenarbeit mit S+P Compliance Services ermöglicht es Ihnen, Kosten einzusparen. Durch das Outsourcing Ihrer IKT-Risikokontrollfunktion vermeiden Sie Ausgaben für die Rekrutierung, Schulung und Bezahlung eines internen Spezialisten und profitieren gleichzeitig von unserer DORA-Expertise.

Vermeidung von Interessenkonflikten: DORA verlangt, dass IKT-Risikomanagement, Kontrollfunktion und Interne Revision angemessen voneinander getrennt sind. Gerade in kleineren Instituten ist diese Funktionstrennung intern kaum darstellbar. Mit S+P als externem Funktionsträger erfüllen Sie die Unabhängigkeitsanforderung strukturell – ohne zusätzliche Stellen aufzubauen.

Professionalität: S+P Compliance Services steht für höchste Professionalität und Expertise im IKT-Risikomanagement. Durch die Auslagerung Ihrer IKT-Risikokontrollfunktion an uns profitieren Sie von unserer umfassenden Erfahrung mit DORA, MaRisk und den einschlägigen RTS – für eine optimale Steuerung Ihrer digitalen Betriebsresilienz.

Top 5 Vorteile der Auslagerung an S+P Compliance Services

Vorteil Beschreibung
Strukturelle Unabhängigkeit Die zweite Verteidigungslinie wird extern besetzt – Interessenkonflikte mit IT-Betrieb, Entwicklung und Interner Revision sind ausgeschlossen.
Kosteneinsparungen Keine Ausgaben für Einstellung, Schulung und Vergütung interner Spezialisten – S+P liefert DORA-Expertise zum Festpreis.
Fokus auf Kerngeschäft Ihre Mitarbeiter konzentrieren sich auf ihre Hauptaufgaben – die IKT-Risikokontrolle wird extern zuverlässig wahrgenommen.
Reduzierung von Haftungsrisiken Minimierung regulatorischer Risiken durch kontinuierliche Überwachung, quartalsweise Berichterstattung und revisionssichere Dokumentation.
Flexibilität & Skalierbarkeit Die Funktion wird passend zu Größe, Risikoprofil und Komplexität Ihres Instituts ausgestaltet – ideal für WpI-Firmen, FinTechs, KVGs und Institute.

S+P Compliance Services: Ihr Schlüssel zu wirksamer IKT-Risikokontrolle und digitaler Betriebsresilienz

Zögern Sie nicht länger und nutzen Sie die Vorteile, die S+P Compliance Services Ihnen bietet. Kontaktieren Sie uns noch heute und erfahren Sie mehr über unsere maßgeschneiderten Lösungen für die IKT-Risikokontrollfunktion nach Art. 6 Abs. 4 DORA. Gemeinsam integrieren wir die IKT-Risiken vollständig in Ihr Risikomanagement-Rahmenwerk und stärken die digitale Betriebsresilienz Ihres Unternehmens!

Warum S+P für Sicherheit & Qualität?

✔️
IDW PS 951 & ISAE 3402
Prüfungsfest & anerkannt
✔️
ISO 9001 & ISO 27001
Zertifizierte Qualität & Informationssicherheit
✔️
ESG-Rating bestätigt
Nachhaltig & verantwortungsvoll

In drei Schritten zur ausgelagerten IKT-Risikokontrollfunktion mit S+P

Schritt Beschreibung Vorteil für Ihr Unternehmen
1. Anfrage Sie nehmen Kontakt zu S+P auf und definieren gemeinsam mit uns Ihre Anforderungen – Geschäftsmodell, IKT-Landschaft, Drittanbieter. Individuelle Beratung durch DORA-Experten mit Branchen-Know-how.
2. Angebot Sie erhalten ein maßgeschneidertes Angebot inklusive Funktions- und Stellenbeschreibung sowie Vertreterregelung. Flexibilität bei Leistungsumfang, Vertragsdauer und Kostenstruktur.
3. Vertrag Mit dem Auslagerungsvertrag startet die Zusammenarbeit – wir übernehmen die Einrichtung und Aufrechterhaltung des IKT-Risikomanagement-Rahmens. Effiziente Integration in bestehende Prozesse und sofortige Entlastung.

Auslagerung der IKT-Risikokontrollfunktion: Unabhängige zweite Verteidigungslinie für Ihr Unternehmen

S+P Compliance Services ist ein führender Anbieter von Dienstleistungen im Bereich Informationssicherheit und IKT-Risikomanagement. Wir ermöglichen es unseren Kunden, sich auf ihr Kerngeschäft zu fokussieren, während wir die Identifizierung, Bewertung, Überwachung und Berichterstattung aller relevanten IKT-Risiken übernehmen. Zudem unterstützen wir unsere Kunden bei der Festlegung und regelmäßigen Überprüfung der IKT-bezogenen Komponenten des Risikobereitschaftsprofils.

Alles aus einer Hand: Wir bieten Ihnen einen vollumfänglichen Auslagerungsservice, der auf Ihre Bedürfnisse zugeschnitten ist. Unsere erfahrenen Experten agieren als unabhängige zweite Verteidigungslinie: Sie hinterfragen kritisch die von der ersten Verteidigungslinie durchgeführten Risikobewertungen, Kontrollen und Risikominderungsmaßnahmen und sorgen für eine unabhängige Überwachung und Kontrolle der IKT-Risiken – ohne selbst operative Verantwortung für Entwicklung, Betrieb oder Wartung von IKT-Systemen zu tragen.


Wirtschaftlich denken: Interne Lösung vs. S+P Compliance Services

Kostenkategorie Interne Lösung (Ø) Auslagerung an S+P
Gehalt & Personalaufwand 90.000 – 130.000 €/Jahr Planbare Pauschale mit kalkulierbarem Budgeteinsatz
Weiterbildungskosten ca. 5.000 €/Jahr Inklusive: S+P Certified Schulung & kontinuierliche DORA-Updates
Software & Tools ca. 10.000 €/Jahr Inklusive: S+P Tool Box mit IKT-Risikoinventar, Reporting-Templates und Prüfplänen
Vertretung bei Ausfall Mehraufwand für interne Überbrückung Vertretungsregelung im Service vertraglich integriert
Gesamtkosten / Jahr 105.000 – 145.000 € Deutlich wirtschaftlicher bei voller Leistung

Starke IKT-Risikokontrolle mit S+P Compliance Services

Profitieren Sie von unserer Expertise und lassen Sie uns gemeinsam für eine wirksame Steuerung Ihrer IKT-Risiken sorgen:

1. Branchenführende DORA-Expertise: S+P Compliance Services verfügt über umfassendes Fachwissen zu DORA, den zugehörigen RTS/ITS und den aufsichtlichen Erwartungen an die IKT-Risikokontrolle. Vertrauen Sie auf unsere Experten, um die Anforderungen aus Art. 6 Abs. 4 DORA wirksam zu erfüllen.

2. Vollständige Integration ins Risikomanagement: Wir integrieren die IKT-Risikokontrollfunktion vollständig in Ihr gesamtes Risikomanagement-Rahmenwerk – von der Festlegung der IKT-bezogenen Komponenten des Risikobereitschaftsprofils über das Risikoinventar bis zur unternehmensweiten Risikoberichterstattung an das Leitungsgremium.

3. Systematische Risikosteuerung: Mit S+P etablieren Sie einen systematischen Ansatz zur Bewertung und Steuerung von IKT-Risiken – einschließlich der Koordinierung von Resilienzprüfungen und der Überwachung der Umsetzung von Aktionsplänen zur Risikominimierung.

4. Kontrolle Ihrer IKT-Drittanbieter: Wir überprüfen die IKT-Risiken im Zusammenhang mit Drittanbietern und sind in den gesamten Outsourcing-Lebenszyklus eingebunden – von Risikobewertung und Due Diligence über die Vertragsgestaltung bis zur laufenden Überwachung von Informationssicherheit, Service-Levels, Geschäftskontinuität und Vorfallmeldung.

5. Berichterstattung und Beratung der Geschäftsleitung: Ihr Vorstand erhält mindestens vierteljährlich sowie ad hoc aussagekräftige Berichte über IKT-Risiken. Darüber hinaus beraten wir die Geschäftsleitung in allen Fragen der digitalen Resilienz und beteiligen uns an der strategischen Planung.

Erweiterte Unterstützung durch Compliance Advisory: Mit Lösungen wie S+P IntegrityWatch für sicheres Whistleblowing, S+P IntegrityMonitoring zur Überwachung von Geschäftspartnern und Transaktionen sowie KYC as a Service für eine zuverlässige Kundenidentifizierung bietet Ihnen unsere Compliance Advisory eine wirkungsvolle Ergänzung zur Auslagerung zentraler Kontrollfunktionen.

Warten Sie nicht länger – nehmen Sie noch heute Kontakt zu S+P Compliance Services auf und erleben Sie, wie wir Ihr Unternehmen auf dem Weg zur digitalen Betriebsresilienz unterstützen. Fordern Sie ein unverbindliches Angebot an!

Entlasten Sie Ihr Unternehmen und setzen Sie auf die bewährte Zusammenarbeit mit S+P Compliance Services für die Auslagerung Ihrer IKT-Risikokontrollfunktion – und schaffen Sie so Raum für Wachstum und Innovation!

Welche Aufgaben übernimmt S+P Compliance Services für Sie?

Aufgabe Beschreibung Umsetzung durch S+P
IKT-Risikomanagement-Rahmen Einrichtung und Aufrechterhaltung des IKT-Risikomanagement-Rahmens gemäß Art. 6 Abs. 4 DORA Aufbau, Dokumentation und jährliche Überprüfung des Rahmenwerks – integriert in Ihr Gesamtrisikomanagement
Risikoidentifikation & -bewertung Identifizierung, Bewertung und Überwachung aller IKT-Risiken – technisch, operativ, strategisch, inkl. Cyber-Bedrohungen Pflege des IKT-Risikoinventars + methodisch fundierte Risikobewertung mit klaren Schwellenwerten
Berichterstattung Regelmäßige und anlassbezogene Berichte über IKT-Risiken an Geschäftsleitung und Aufsichtsorgan Quartalsberichte + Ad-hoc-Reporting mit Handlungsempfehlungen – prüfungsfest dokumentiert
Maßnahmen- & Aktionsplan-Controlling Überwachung der Umsetzung von Aktionsplänen zur Risikominimierung und der Einhaltung dieser Maßnahmen Findings-Tracker mit Fristen, Verantwortlichkeiten und Eskalationsmechanismus
Drittanbieter-Kontrolle Überprüfung der IKT-Risiken bei IKT-Drittdienstleistern über den gesamten Outsourcing-Lebenszyklus Due Diligence, Prüfung vertraglicher Bestimmungen (Informationssicherheit, Datenschutz, SLA, BCM, Vorfallmeldung) + laufende Überwachung
Resilienzprüfungen & Beratung Koordinierung von Prüfungen der digitalen Betriebsresilienz und Beratung der Geschäftsleitung Testplanung nach DORA + strategische Beratung zu digitaler Resilienz

Sorgenfreie Compliance mit dem S+P Compliance Package

Unsere erfahrenen Experten übernehmen im Rahmen des S+P Compliance Package zentrale Aufgaben, damit Sie sich voll und ganz auf Ihr Kerngeschäft konzentrieren können – effizient, rechtssicher und vollständig entlastend.

  1. Aufbau eines wirksamen IKT-Risikomanagement-Rahmens: Wir entwickeln und pflegen ein individuell auf Ihr Unternehmen abgestimmtes Rahmenwerk, das die Anforderungen aus Art. 6 DORA vollständig erfüllt – abgestimmt auf Geschäftsmodell, IKT-Landschaft und Risikoprofil.
  2. Integration bewährter Methoden und Richtlinien: Das S+P Compliance Package enthält geprüfte Bewertungsmethoden, Berichtsformate und Kontrollpläne, die sich in der Praxis bewährt haben. Diese werden nahtlos in Ihre Organisation eingebunden und regelmäßig auf Aktualität und Wirksamkeit geprüft.
  3. Schulung und Sensibilisierung Ihrer Mitarbeiter: Durch gezielte Trainings und eLearnings stärken wir das Bewusstsein für IKT-Risiken und digitale Resilienz in Ihrem Unternehmen – digital, flexibel und direkt umsetzbar.
  4. Regelmäßige Überwachung und Kontrollhandlungen: Als unabhängige zweite Verteidigungslinie hinterfragen wir kritisch die Risikobewertungen und Kontrollen der ersten Verteidigungslinie, erkennen Risiken frühzeitig und überwachen die Umsetzung von Aktionsplänen.
  5. Dokumentation und Kommunikation gegenüber der Geschäftsleitung: Sie erhalten mindestens vierteljährlich sowie ad hoc umfassende Berichte und Empfehlungen zur IKT-Risikolage – transparent, verständlich und jederzeit prüfungsfest.

Mit dem S+P Compliance Package erhalten Sie eine Komplettlösung, die Sie spürbar entlastet. Einfach in der Umsetzung, umfassend im Leistungsumfang und sicher im Ergebnis – für eine IKT-Risikokontrolle, die funktioniert.


S+P Compliance Services: Experten für unabhängige IKT-Risikokontrolle

S+P Compliance Services ermöglicht es Unternehmen, ihre IKT-Risikokontrollfunktion auszulagern und somit Kosten zu reduzieren. Wir übernehmen die Verantwortung für die unabhängige Überwachung Ihrer IKT-Risiken und stellen sicher, dass Sie alle Anforderungen aus Art. 6 Abs. 4 DORA erfüllen.

Wir können Ihnen die passende Unterstützung bieten, die Ihren Bedürfnissen entspricht. Kontaktieren Sie uns einfach und wir kümmern uns um den Rest.

  • Alles aus einer Hand für IKT-Risikokontrolle und digitale Resilienz
  • Kosteneffizient und flexibel
  • Individuelle Lösungen für Ihren Bedarf
  • Zeitersparnis durch umfassenden Service
  • Outsourcing-Lösungen für Institute jeder Größe

Wir sorgen dafür, dass Sie sich voll und ganz auf Ihr Geschäft konzentrieren können – S+P Compliance Services: Auslagerung IKT-Risikokontrollfunktion.


Entlastung und Sicherheit durch Outsourcing mit S+P Compliance Services

Zur Erfüllung der Anforderungen aus Art. 6 Abs. 4 DORA sind folgende Maßnahmen zwingend umzusetzen:

  • Einrichtung einer Kontrollfunktion mit Zuständigkeit für das Management und die Überwachung von IKT-Risiken – organisatorisch und funktional unabhängig von den Einheiten, die für Entwicklung, Betrieb und Wartung von IKT-Systemen zuständig sind.
  • Angemessene Trennung von IKT-Risikomanagement, Kontrollfunktion und Interner Revision – nach dem Three-Lines-Modell oder einem gleichwertigen internen Modell.
  • Erstellung einer Funktions- und Stellenbeschreibung für die IKT-Risikokontrollfunktion und deren Stellvertreter sowie Festlegung der erforderlichen Ressourcen.
  • Gewährleistung der uneingeschränkten und unmittelbaren Berichtsfähigkeit der IKT-Risikokontrollfunktion an die Geschäftsleitung.
  • Verpflichtung der Mitarbeiter und Drittanbieter, insbesondere der IT-Dienstleister, die IKT-Risikokontrollfunktion unverzüglich und umfassend über alle sicherheits- und risikorelevanten Sachverhalte zu informieren.

Mit S+P Compliance Services an Ihrer Seite profitieren Sie von erstklassiger Expertise und umfassender Unterstützung – für ein resilientes und regelkonformes Geschäftsumfeld!

Kreditinstitute

Kreditinstitute sowie in Deutschland ansässige Zweigniederlassungen und Zweigstellen von Kreditinstituten mit Sitz in Deutschland.

Wertpapierfirmen

Wertpapierfirmen sowie in Deutschland ansässige Zweigniederlassungen und Zweigstellen von Wertpapierfirmen mit Sitz in Deutschland.

FinTechs

FinTechs mit KWG- und ZAG-Lizenz sowie in Deutschland ansässige Zweigstellen sowie Zweigstellen mit Sitz in Deutschland.

Payment Service Provider

Zahlungsinstitute und E-Geld-Firmen mit ZAG-Lizenz sowie Niederlassungen mit Sitz in Deutschland.

Kapitalverwaltungsgesellschaften

Kapitalverwaltungsgesellschaften nach dem KAGB, Niederlassungen von EU-Verwaltungsgesellschaften und ausländische AIF-Verwaltungsgesellschaften mit Sitz in Deutschland.

Kyrptoverwahrgesellschaften

Verwahrung, Verwaltung und Sicherung von Kryptowertpapieren oder privaten kryptografischen Schlüsseln, die über eine KWG-Lizenz zum Halten oder Veräußern von Kryptowertpapieren verfügen.

Finanzunternehmen

Finanzunternehmen im Anwendungsbereich der DORA-Verordnung, die keine Kleinstunternehmen sind, sowie Niederlassungen mit Sitz in Deutschland.

Compliance-Dienstleister im Vergleich: klassische Anbieter vs. S+P

Kriterium Klassischer Anbieter S+P Compliance Services
Branchenfokus Generalist, viele Branchen 100 % regulierte Finanz- und Nicht-Finanzunternehmen
Schulungsangebot Extern zubuchbar Inklusive S+P Certified Schulungen & eLearnings zu DORA
Tool-Integration Nicht im Paket enthalten Inklusive S+P Tool Box mit IKT-Risikoinventar & Reporting-Templates
Support & Vertretung Unklar geregelt Vertretung und Erreichbarkeit vertraglich garantiert
Regulatorische Tiefe Oberflächlich DORA, MaRisk, GwG, WpHG, KWG, WpIG: umfassend abgedeckt
Sorgenfreie Compliance mit dem S+P Compliance Package

Unsere erfahrenen Experten übernehmen im Rahmen des S+P Compliance Package zentrale Aufgaben, damit Sie sich voll und ganz auf Ihr Kerngeschäft konzentrieren können – effizient, rechtssicher und vollständig entlastend.

  1. Aufbau eines wirksamen Compliance-Management-Systems: Wir entwickeln und implementieren ein individuell auf Ihr Unternehmen abgestimmtes CMS, das alle gesetzlichen und aufsichtsrechtlichen Anforderungen erfüllt – ganz gleich, ob für Finanz- oder Nicht-Finanzunternehmen.
  2. Integration bewährter Compliance-Richtlinien: Das S+P Compliance Package enthält geprüfte Richtlinien und Verfahren, die sich in der Praxis bewährt haben. Diese werden nahtlos in Ihre Organisation eingebunden und regelmäßig auf Aktualität und Wirksamkeit geprüft.
  3. Schulung und Sensibilisierung Ihrer Mitarbeiter: Durch gezielte Trainings und eLearnings stärken wir das Bewusstsein für Compliance-Themen in Ihrem Unternehmen – digital, flexibel und direkt umsetzbar.
  4. Regelmäßige Überwachung und Prüfprozesse: Unsere Compliance Officer führen kontinuierliche Kontrollen durch, erkennen frühzeitig Risiken und stellen sicher, dass Ihr Unternehmen stets regelkonform agiert.
  5. Dokumentation und Kommunikation gegenüber der Geschäftsleitung: Sie erhalten umfassende Berichte und Empfehlungen zur Compliance-Situation – transparent, verständlich und jederzeit prüfungsfest.

Mit dem S+P Compliance Package erhalten Sie eine Komplettlösung, die Sie spürbar entlastet. Einfach in der Umsetzung, umfassend im Leistungsumfang und sicher im Ergebnis – für eine Compliance, die funktioniert.

Weitere Stimmen zufriedener Kunden von S+P Compliance Services

„Mit der ausgelagerten IKT-Risikokontrollfunktion von S+P erfüllen wir die DORA-Anforderungen an die Funktionstrennung, ohne eine eigene Stelle aufbauen zu müssen. Die Kombination aus Fachwissen und klaren Prozessen überzeugt uns täglich.“

– Markus B., Chief Risk Officer eines Wertpapierinstituts

„Gerade bei IKT-Risiken ist Unabhängigkeit alles. S+P kennt die DORA-Anforderungen im Detail und setzt sie verlässlich um – das spart uns Zeit, Ressourcen und viele Nerven.“

– Tobias R., COO eines Zahlungsinstituts

„Die Auslagerung war ein echter Effizienzgewinn. Klare Ansprechpartner, ein sauber dokumentiertes Risikoinventar und quartalsweise Berichte, mit denen der Vorstand arbeiten kann – genau das, was wir brauchen.“ 

– Katharina S., Leiterin Risikocontrolling einer Kapitalverwaltungsgesellschaft

„S+P liefert genau das, was wir brauchen: fundierte Expertise, klare Prozesse und eine proaktive Betreuung in allen Fragen der digitalen Resilienz.“ 

– Stefanie H., Geschäftsführerin eines FinTechs mit KWG-Lizenz

Vergleich: Interne Lösung vs. Auslagerung an S+P Compliance Services

Kriterium Interne Lösung Auslagerung an S+P Compliance Services
Kostenstruktur Hohe Fixkosten für Gehalt, Weiterbildung und Infrastruktur. Kalkulierbare Kosten durch Servicevertrag – keine Fixkosten.
Fachliche Expertise Know-how abhängig von Erfahrung des Mitarbeiters. Team aus spezialisierten DORA- und IKT-Risiko-Experten mit Marktkenntnis.
Unabhängigkeit (Art. 6 Abs. 4 DORA) Funktionstrennung von IT-Betrieb und Interner Revision intern oft schwer darstellbar. Strukturelle Unabhängigkeit durch externen Funktionsträger – Interessenkonflikte ausgeschlossen.
Verfügbarkeit Personelle Ausfälle (z. B. Krankheit, Urlaub) gefährden die Kontrollfunktion. Stetige Verfügbarkeit durch abgestimmtes Vertreterkonzept von S+P.
Flexibilität Auf neue regulatorische Anforderungen kann nur mit Aufwand reagiert werden. S+P reagiert flexibel auf Änderungen – regelmäßige RTS/ITS-Updates inklusive.
Regulatorisches Risiko Erhöhtes Haftungsrisiko bei fehlerhafter oder verspäteter Umsetzung. Risikoübertragung durch professionelle Umsetzung & Dokumentation.
Integration ins Unternehmen Starke Einbindung ins Tagesgeschäft möglich. Effiziente Anbindung über abgestimmte Kommunikations- und Meldeprozesse.
Skalierbarkeit Skalierung nur durch Neueinstellungen möglich. Skalierbare Leistungspakete – passend zur Unternehmensgröße.
Aktualität der Vorgaben Aktualität abhängig von individueller Weiterbildung. Regelmäßige Updates und Monitoring durch S+P-Experten.

FAQ: Auslagerung IKT-Risikokontrollfunktion (DORA)

Was macht die IKT-Risikokontrollfunktion nach DORA?

Die IKT-Risikokontrollfunktion ist gemäß Art. 6 Abs. 4 DORA für das Management und die Überwachung der IKT-Risiken zuständig und verantwortet die Einrichtung und Aufrechterhaltung des IKT-Risikomanagement-Rahmens. Zu den Aufgaben gehören:

  • Identifizierung, Bewertung und Überwachung aller IKT-Risiken – einschließlich technischer, operativer und strategischer Risiken sowie Cyber-Bedrohungen
  • Erstellung und kontinuierliche Aktualisierung von Berichten über IKT-Risiken an den Vorstand – mindestens vierteljährlich sowie ad hoc
  • Entwicklung und Umsetzung eines systematischen Ansatzes zur Bewertung und Steuerung von Risiken, einschließlich der Koordinierung von Resilienzprüfungen
  • Überwachung der Umsetzung von Aktionsplänen zur Risikominimierung
  • Überprüfung der IKT-Risiken im Zusammenhang mit Drittanbietern
  • Beteiligung an der strategischen Planung und Beratung der Geschäftsleitung in Fragen der digitalen Resilienz
Für welche Unternehmen ist die Funktion verpflichtend?

Art. 6 Abs. 4 DORA verlangt die Einrichtung der Kontrollfunktion für alle Finanzunternehmen im Anwendungsbereich der Verordnung, die keine Kleinstunternehmen sind. Dazu zählen insbesondere Kreditinstitute, Wertpapierfirmen (WpI), Zahlungs- und E-Geld-Institute, Kapitalverwaltungsgesellschaften und Kryptoverwahrgesellschaften.

Wie stellt S+P die geforderte Unabhängigkeit sicher?

Die IKT-Risikokontrollfunktion von S+P ist organisatorisch und funktional unabhängig von den Einheiten, die für die Entwicklung, den Betrieb und die Wartung von IKT-Systemen und -Diensten zuständig sind. Sie nimmt keine internen Prüfungsaufgaben wahr und trägt keine operative Verantwortung für IKT-Systeme. Damit sind IKT-Risikomanagement, Kontrollfunktion und Interne Revision angemessen voneinander getrennt – konsequent nach dem Three-Lines-Modell.

Zusätzlich erstellen wir eine Funktions- und Stellenbeschreibung für die Funktion und deren Stellvertreter und stellen die uneingeschränkte, unmittelbare Berichtsfähigkeit an die Geschäftsleitung sicher.

Was ist der Unterschied zwischen IKT-Risikokontrollfunktion und CISO/ISB?

Der Informationssicherheitsbeauftragte (CISO/ISB) steuert operativ die Informationssicherheit und das ISMS. Die IKT-Risikokontrollfunktion agiert dagegen als unabhängige zweite Verteidigungslinie: Sie hinterfragt kritisch die Risikobewertungen, Kontrollen und Risikominderungsmaßnahmen der ersten Verteidigungslinie und überwacht die IKT-Risiken unabhängig. Beide Funktionen können über das modulare S+P Compliance Package kombiniert ausgelagert werden – bei sauberer Funktionstrennung.

Wie ist die Funktion in das ICT-Outsourcing eingebunden?

Die IKT-Risikokontrollfunktion ist in den gesamten Outsourcing-Lebenszyklus eingebunden – einschließlich Risikobewertung, Due Diligence, Vertragsgestaltung und laufender Überwachung. Dies umfasst insbesondere die Überprüfung vertraglicher Bestimmungen zu Informationssicherheit, Datenschutz, Service-Levels, Geschäftskontinuität und Vorfallmeldung.

Wie stellt S+P die Prüfungsfestigkeit sicher?

S+P arbeitet nach internationalen Standards, um Prüfungssicherheit für BaFin und externe Auditoren zu gewährleisten:

  • ISO 9001: Qualitätsmanagement
  • ISO 27001: Informationssicherheitsmanagement
  • IDW PS 951 / ISAE 3402: Nachweise zur Wirksamkeit des internen Kontrollsystems (IKS)

Damit erfüllen Sie alle aufsichtsrechtlichen Anforderungen an die Eignungsprüfung und Steuerung ausgelagerter Funktionen.

Ist die IKT-Risikokontrollfunktion Teil des S+P Compliance Package?

Ja. Die Funktion ist ein integraler Bestandteil des modularen S+P Compliance Package. Dadurch können mehrere Funktionen – etwa IKT-Risikokontrollfunktion, Informationssicherheitsbeauftragter, Compliance Officer, Geldwäschebeauftragter und Interne Revision – effizient kombiniert werden. Das Ergebnis: weniger Schnittstellen, geringere Kosten und maximale regulatorische Sicherheit – bei stets gewahrter Funktionstrennung.

Bekannt aus

S+P Compliance Services – Medien & Thought Leadership

Handelsblatt WirtschaftsWoche Süddeutsche Zeitung FOCUS DerStandard Frankfurter Rundschau Berliner Morgenpost FNP