Was die Aufsicht im Sommer 2026 festgehalten hat
Am 7. Juli 2026 hat die EZB-Bankenaufsicht das Schreiben SSM-2026-0301 an die Geschäftsleitungen bedeutender Institute gerichtet. Ausgangspunkt ist die Beobachtung, dass fortgeschrittene KI-Modelle Softwareschwachstellen identifizieren und funktionsfähige Exploits erzeugen können und dadurch die Zeitspanne zwischen Entdeckung und Ausnutzung verkürzen. Die EZB bezeichnet das ausdrücklich als langfristige Verschiebung der Bedrohungslage, nicht als vorübergehendes Phänomen und nicht als Risiko eines einzelnen Werkzeugs.
Entscheidend für die Einordnung ist der zweite Teil dieser Aussage: Die Entwicklungen führen nach Auffassung der EZB keine völlig neuen Risiken ein, sie verstärken Geschwindigkeit und Ausmaß, in denen sich bekannte Risiken verwirklichen. Daraus folgt der Zuschnitt des geforderten Aktionsplans: Er soll auf der bestehenden Cyberrisikostrategie aufsetzen, nicht neben ihr stehen. Kurzfristig nennt die EZB drei Schwerpunkte – Schwachstellen- und Patch-Management in der Fläche beschleunigen, Monitoring und Detection stärken sowie prüfen, ob die Steuerung der IKT-Drittdienstleister der Lage noch angemessen ist. Vorrang haben dabei Perimeter-Technologien und aus dem Internet erreichbare Assets einschließlich Drittsoftware und Open-Source-Komponenten.
Am selben Tag hat der Europäische Ausschuss für Systemrisiken die Warnung ESRB/2026/3 veröffentlicht, angenommen am 25. Juni 2026 und im Amtsblatt der Europäischen Union vom 16. Juli 2026 bekannt gemacht. Der Ausschuss bezeichnet die Entwicklung darin als Paradigmenwechsel im Bereich der Cybersicherheit und sieht in ihr eine Quelle systemischer Risiken für das Finanzsystem der Union.
Am 31. Juli 2026 haben EBA, EIOPA und ESMA mit der gemeinsamen Erklärung JC 2026 25 nachgezogen und einen sektorübergreifenden, risikobasierten Aufsichtsansatz gefordert. Für Finanzunternehmen außerhalb der direkten EZB-Aufsicht ist sie ein sektorübergreifender Hinweis auf die erwartete Aufsichtspraxis; sie richtet sich an alle Finanzunternehmen und ihre zuständigen Behörden, nicht nur an bedeutende Institute. Verbindlicher Maßstab bleiben DORA, die technischen Regulierungsstandards und die Praxis der jeweils zuständigen Behörde.
Keines dieser Dokumente schafft neues Recht. Sie verweisen auf DORA und die zugehörigen technischen Regulierungsstandards, die seit dem 17. Januar 2025 anzuwenden sind. Für das DORA Schwachstellenmanagement heißt das: Der Pflichtenkatalog steht bereits fest, neu ist die Erwartung an Geschwindigkeit und Nachweistiefe. Wer heute prüfungsfest dokumentiert, welche Assets in welcher Frequenz gescannt werden, welche Ausnahmen mit welcher kompensierenden Kontrolle bestehen und wie schnell ein Notfallpatch tatsächlich ausgerollt wird, erfüllt damit zugleich die aufsichtliche Erwartung aus dem Sommer 2026.