Zum Hauptinhalt springen

ICT Risk und Operational Resilience · Aufsichtserwartung der EZB

EZB-Aktionsplan Cyberrisiken: Erstellung und Nachweis auslagern

Bis zum 31. Oktober 2026 erwartet die EZB von jedem bedeutenden Institut, jeder Significant Institution, einen risikobasierten Aktionsplan gegen KI-beschleunigte Cyberbedrohungen beim Joint Supervisory Team. Dieser Beitrag zeigt, woraus der Plan besteht und welche Arbeitspakete du an einen Dienstleister vergeben kannst.

Kernaussage

Die Frist folgt nicht aus DORA, sondern aus dem EZB-Schreiben SSM-2026-0301 vom 7. Juli 2026. Der materielle Pflichtenrahmen bleibt die Verordnung (EU) 2022/2554 samt Delegierter Verordnung (EU) 2024/1774. Die Zuarbeit zum Plan ist weitgehend auslagerbar, die Genehmigung durch das Leitungsorgan nicht.

Rechtsstand EZB-Schreiben 7. Juli 2026
Frist 31. Oktober 2026, JST
Rechtsrahmen DORA, seit 17. Januar 2025
Lesezeit 14 Minuten

Einordnung im S+P Leistungsmodell: Die Zuarbeit zum Aktionsplan gehört zu den 1st Line Services im Cluster DORA, Auslagerung und Third-Party Operations. Es handelt sich um operative Bearbeitung nach den Vorgaben deines Instituts, getrennt von den Kontrollfunktionen der zweiten Linie.

Management Summary

Vier Punkte, die vor der Detailarbeit feststehen sollten.

01

Aufsichtlicher Anlass

Der Aktionsplan beruht auf dem EZB-Schreiben

Die Vorsitzende des EZB-Aufsichtsgremiums hat sich am 7. Juli 2026 unter dem Zeichen SSM-2026-0301 an die CEOs der bedeutenden Institute gewandt. Die EZB fordert darin, die Auswirkungen der veränderten Bedrohungslage ohne Verzögerung zu bewerten und einen umfassenden Aktionsplan zu entwickeln. Er soll konkrete Maßnahmen, die erforderlichen Ressourcen, klare Rollen und Umsetzungsfristen enthalten.

02

Kein neues Regelwerk

DORA bleibt der materielle Maßstab

Die EZB stellt ausdrücklich fest, dass die Anforderungen aus DORA angesichts der veränderten Lage weiterhin relevant und gültig sind. Die Entwicklungen führen nach ihrer Darstellung keine völlig neuen Risiken ein, verstärken aber Tempo und Skalierung, in denen sich bekannte Risiken verwirklichen. Ein Plan, der als KI-Richtlinie angelegt ist, verfehlt den Gegenstand.

03

Sechs Fokusbereiche

Drei kurzfristige, drei strukturelle

Anhang 1 des Schreibens benennt sechs Fokusbereiche: Angriffsflächen, Schwachstellen- und Patch-Management, Monitoring und Detection, Governance und Lieferkette, Defence-in-Depth und Modernisierung sowie Response und Recovery. Offene Feststellungen aus Vor-Ort-Prüfungen, Targeted Reviews und dem Cyber-Resilience-Stresstest 2024 sind vorrangig zu behandeln.

04

Die Arbeitsteilung

Zuarbeit auslagerbar, Entscheidung nicht

Gap-Assessment, Evidenzaufbereitung, Abgleich von Informationsregister und Verträgen sowie die Redaktion des Dokuments lassen sich vergeben. Nicht vergeben lassen sich Genehmigung des Plans, Festlegung der IKT-Risikotoleranz, Ressourcenfreigabe, befristete Annahme von Restrisiken und der Dialog mit dem JST. Art. 28 Abs. 1 Buchst. a DORA hält fest, dass dein Institut jederzeit in vollem Umfang verantwortlich bleibt.

Adressatenkreis, Rechtsqualität und Abgrenzung

Das Schreiben richtet sich an die CEOs der bedeutenden Institute, also an die von der EZB unmittelbar beaufsichtigten Häuser. Für die Einstufung als bedeutend verweist DORA in Erwägungsgrund 51 auf Art. 6 Abs. 4 der Verordnung (EU) Nr. 1024/2013. Weniger bedeutende Institute sind nicht Adressat; ob und wie die nationale Aufsicht das Thema aufgreift, ist damit nicht gesagt.

Die Rechtsqualität des Schreibens ist begrenzt und sollte in der internen Kommunikation nicht überzeichnet werden. Es ändert DORA nicht, schafft keinen delegierten Rechtsakt und gibt keinen abstrakt-generellen Katalog technischer Mindestkontrollen vor. Es formuliert eine aufsichtliche Erwartung und kündigt an, dass das JST den Plan mit dem Institut erörtert und den Fortschritt überwacht. Die EZB wird die eingereichten Pläne zudem horizontal auswerten und die Ergebnisse an die Institute zurückspielen.

Daraus folgt eine Gliederungsregel für das Dokument selbst: gesetzliche Pflicht, aufsichtliche Erwartung und eigene Maßnahme müssen im Plan erkennbar getrennt bleiben. Jede wesentliche Maßnahme sollte auf ein konkretes Risiko, eine Kontrolllücke, eine offene Feststellung oder eine DORA-Anforderung zurückführbar sein. Ein Plan, der Absichtserklärungen und Richtlinienverweise aneinanderreiht, hält dem JST-Dialog nicht stand.

Für die Abgrenzung zur horizontalen Cybersicherheitsregulierung gilt die Weichenstellung des § 28 Abs. 6 Nr. 1 BSIG: Die Pflichten der §§ 30, 31, 32, 35, 36, 38 und 39 BSIG gelten nicht für Finanzunternehmen nach Art. 2 Abs. 2 der Verordnung (EU) 2022/2554. DORA ist insoweit lex specialis. Der zweite Pfad bleibt aber offen: Ein IKT-Dienstleister, der selbst Einrichtung nach dem BSIG ist, unterliegt dem BSIG unabhängig davon, dass sein Kunde DORA unterliegt. Wer in einer Lieferkette plant, muss beide Pfade sauber halten.

Zwei Randbeobachtungen gehören in die Planung. Am selben Tag wie das Schreiben hat der Europäische Ausschuss für Systemrisiken eine Warnung zu systemischen Cyberrisiken aus Frontier-KI-Modellen veröffentlicht. Und die EZB kündigt ein gesondertes Schreiben zur Post-Quantum-Kryptografie an; die Umstellung brauche einen längeren Zeitraum, müsse aber jetzt beginnen. Wer die Kryptografie-Inventur ohnehin anfasst, zieht sie sinnvollerweise vor.

Fristen und Zeitpunkte

Die Chronologie zeigt, welcher Termin woraus folgt. Nur der erste Eintrag ist eine Rechtsfolge aus einem Rechtsakt; die übrigen beruhen auf Aufsichtskommunikation.

  • 17.01.2025

    DORA gilt unmittelbar

    Die Verordnung (EU) 2022/2554 ist seit diesem Tag anwendbar. Sie bildet den materiellen Rahmen, an dem der Aktionsplan auszurichten ist.

  • 07.07.2026

    EZB-Schreiben SSM-2026-0301

    Die Vorsitzende des Aufsichtsgremiums fordert die bedeutenden Institute auf, die Auswirkungen der veränderten Bedrohungslage ohne Verzögerung zu bewerten. Am selben Tag veröffentlicht der ESRB seine Warnung zu Frontier-KI-Modellen.

  • 31.10.2026

    Aktionsplan beim JST

    Der Plan ist beim zuständigen Joint Supervisory Team einzureichen. Er soll auf der bestehenden Cyberrisikostrategie aufbauen und sowohl unmittelbare Prioritäten als auch längerfristige strukturelle Aspekte abdecken.

  • danach

    Erörterung und Fortschrittsüberwachung

    Das JST geht mit dem Institut in den Dialog und überwacht den Fortschritt. Die EZB kündigt zusätzlich eine horizontale Auswertung aller Pläne sowie mögliche Branchenveranstaltungen oder Workshops an.

  • Februar 2027

    IT Risk Questionnaire

    Die jährliche Erhebung wird von September 2026 auf Februar 2027 verschoben, damit Kapazitäten frei werden. Weitere Anpassungen, etwa bei Vor-Ort-Prüfungen oder Deep Dives, will die EZB im Einzelfall prüfen.

  • offen

    Schreiben zur Post-Quantum-Kryptografie

    Ein gesondertes Schreiben zu den Risiken für herkömmliche Verschlüsselungsverfahren ist angekündigt, ein Datum nennt die EZB nicht.

Pflichten nach Funktion getrennt

Der Plan scheitert selten am Fachlichen, sondern an ungeklärten Zuständigkeiten. Die folgende Übersicht trennt, wer was zu tun hat und wo die Grenze der Auslagerbarkeit verläuft. Maßstab ist nicht das EZB-Schreiben allein, sondern der DORA-Rahmen dahinter.

Die letzte Spalte ist die praktisch wichtigste. Art. 28 Abs. 1 Buchst. a DORA hält fest, dass Finanzunternehmen, die IKT-Dienstleistungen nutzen, jederzeit in vollem Umfang für die Einhaltung und Erfüllung aller Verpflichtungen verantwortlich bleiben. Auslagerbar ist die Bearbeitung, nicht die Verantwortung.

Zuständigkeiten und Auslagerbarkeit im EZB-Aktionsplan
FunktionBeitrag zum AktionsplanNormbezugAuslagerbar
LeitungsorganGenehmigung des Plans vor Übermittlung, Festlegung der IKT-Risikotoleranzschwelle, Freigabe von Budget und Personal, befristete Annahme von RestrisikenArt. 5 und Art. 6 Abs. 8 Buchst. b DORANein
Senior ManagementPrüfung, ob Budget, Personal, Werkzeuge und Change-Kapazität für beschleunigtes Patching, Modernisierung und Resilienztests ausreichenAnhang 1 Nr. 4 des EZB-SchreibensNur die Entscheidungsvorlage
IKT-Risikomanagement und CISOGap-Analyse je Fokusbereich, Schwachstellen- und Patch-Verfahren, Erkennung anomaler Aktivitäten, technische Verifizierung der BehebungArt. 9 Abs. 2 und Art. 10 Abs. 1 DORA, Art. 10 DelVO (EU) 2024/1774Durchführung teilweise
AuslagerungsmanagementInformationsregister, Abgleich der Verträge gegen die wesentlichen Vertragsbestimmungen, Patch- und Meldewege der Dienstleister, Konzentrations- und Exit-BewertungArt. 28 und Art. 30 DORAJa
Interne RevisionPrüfung des IKT-Risikomanagementrahmens und der Wirksamkeitsnachweise, unabhängig von der Erstellung des PlansArt. 6 Abs. 5 DORAJa, mit Unabhängigkeitsnachweis

Die sechs Fokusbereiche und ihr DORA-Anker

Anhang 1 des Schreibens nennt die Bereiche und gibt je Bereich Maßnahmen „zur Berücksichtigung“ an, keinen Mindestkatalog. Die folgende Zuordnung zum geltenden Recht ist eine redaktionelle Einordnung, keine Vorgabe der EZB.

Fokusbereiche des EZB-Schreibens mit Rechtsanker und Nachweis
FokusbereichKern der ErwartungRechtsankerTypischer Nachweis
1. Angriffsflächen priorisiert schützenIKT-Assets einschließlich Drittsoftware und Open-Source-Komponenten identifizieren, internetexponierte Assets minimieren und überwachen, Perimeter-Technologien vorrangig behebenArt. 8 Abs. 1 DORA, Art. 4 DelVO (EU) 2024/1774Abgestimmtes Asset-Inventar, Abhängigkeitskarte, Maßnahmenregister
2. Schwachstellen- und Patch-Management beschleunigenAuf häufigeres und umfangreicheres Patchen vorbereiten, risikobasiert priorisieren, Change-Verfahren für schnelle Abhilfe ohne Verlust der BetriebsstabilitätArt. 10 DelVO (EU) 2024/1774Scan-Abdeckung, Aging-Auswertung, Ausnahmegenehmigungen, technische Retests
3. Monitoring und Detection verbessernAnwendungs- und Zugriffsprotokolle sowie Netzwerkverkehr stärker überwachen, besonders bei internetexponierten Anwendungen, Cloud-Repositories und kritischen internen SystemenArt. 10 Abs. 1 DORA, Art. 12 und Art. 23 DelVO (EU) 2024/1774Logging-Matrix, Detection-Use-Cases, Alarm- und Reaktionskennzahlen
4. Governance, Finanzierung, Awareness, LieferketteAngemessenheit von Budget, Personal, Werkzeugen und Change-Kapazität prüfen, Risikoappetit um Kennzahlen und Toleranzschwellen ergänzen, Vorbereitung der Dienstleister auf beschleunigte Meldung und Patch-Zyklen verstehenArt. 5, Art. 6 Abs. 8 Buchst. b, Art. 28 und Art. 30 DORABeschlüsse des Leitungsorgans, Budgetplanung, Vertrags-Gap-Analyse, SLA-Reporting
5. Defence-in-Depth und ModernisierungVon überwindbaren Perimeter-Kontrollen ausgehen, Segmentierung und Zero-Trust-Grundsätze, Least Privilege, Multi-Faktor-Authentifizierung, Ersatz von Legacy- und End-of-Life-Technologien oder umfassende KompensationArt. 8 Abs. 7 und Art. 9 Abs. 2 DORA, Art. 13 und Art. 21 DelVO (EU) 2024/1774Segmentierungsnachweise, MFA-Abdeckung, Ausnahmeverzeichnis, Modernisierungsfahrplan
6. Response, Recovery und InformationsaustauschKrisenmanagement, Incident Response, Backup, Failover und Wiederherstellung regelmäßig testen, Übungen zu Zero-Day-Kompromittierung, Ransomware und Lieferkettenstörungen, vertrauenswürdige Verfahren zum Austausch sensibler CyberinformationenArt. 17 und Art. 24 DORAÜbungsprotokoll, Entscheidungslog, Restore-Nachweise, verfolgte Lessons Learned

Die zwei Rollen von KI im Schreiben

KI hat im Schreiben zwei getrennte Rollen. Sie beschleunigt die Bedrohung, weil aktuelle Modelle Schwachstellen finden und funktionsfähige Exploits erzeugen können und damit die Spanne zwischen Entdeckung und Ausnutzung verkürzen. Und sie kann in der Abwehr eingesetzt werden. Der Einsatz KI-gestützter Werkzeuge ist dabei ausdrücklich eine Option, an die die EZB Bedingungen knüpft: vorherige Bewertung von Nutzen und Risiken, angemessene Schutzvorkehrungen, menschliche Aufsicht und ein belastbares Risikomanagement. Eine Pflicht zum KI-Einsatz lässt sich dem Schreiben nicht entnehmen.

Sechs Schwachstellen, an denen Pläne scheitern

Die folgenden Muster stammen aus der Arbeit an Resilienz- und Auslagerungsdokumentation. Sie sind kein Ersatz für die Einzelfallbetrachtung in deinem Haus.

Ebenen nicht getrennt

Der Plan mischt DORA-Pflicht, EZB-Erwartung und eigene Maßnahme in einer Liste. Im JST-Dialog lässt sich dann nicht erklären, was rechtlich geschuldet und was freiwillig ist. Wer Art. 9 Abs. 2 DORA und eine Anregung aus Anhang 1 gleich behandelt, verliert die Argumentationslinie an der ersten Nachfrage.

Wochenrhythmus nicht belegt

Art. 10 DelVO (EU) 2024/1774 verlangt automatisierte Schwachstellenbewertungen und -scans bei IKT-Assets, die kritische oder wichtige Funktionen unterstützen, mindestens einmal wöchentlich. Viele Häuser erfüllen das, können die Abdeckung aber nicht je Asset nachweisen. Die Lücke fällt erst auf, wenn die Scan-Abdeckung gegen das Asset-Inventar gehalten wird.

Patch gilt als Nachweis

Die Installation eines Patches wird als Abschluss gebucht, ohne dass die Wirksamkeit technisch verifiziert ist. Art. 10 DelVO (EU) 2024/1774 verlangt, dass die Behebung von Schwachstellen überwacht und geprüft wird. Ohne Retest bleibt offen, ob die Schwachstelle noch besteht.

Dienstleister nicht einbezogen

Die EZB hält fest, dass Institute für Risiken aus ausgelagerten IKT-Dienstleistungen voll verantwortlich bleiben und die Vorbereitung ihrer Dienstleister auf beschleunigte Schwachstellenmeldung und Patch-Zyklen verstehen sollen. In vielen Verträgen fehlen Patch- und Mitigationsfristen. Art. 30 DORA gibt den Mindestrahmen vor, ersetzt aber die Nachverhandlung nicht.

Offene Feststellungen laufen parallel

Der Aktionsplan wird neben laufenden Remediations aufgebaut, statt sie einzubeziehen. Die EZB hebt hervor, dass offene Feststellungen aus Vor-Ort-Prüfungen, Targeted Reviews und dem Cyber-Resilience-Stresstest 2024 ohne Verzögerung zu behandeln sind. Zwei Maßnahmenregister nebeneinander erzeugen Widersprüche statt Fortschritt.

Restrisiko ohne Ablaufdatum

Nicht kurzfristig behebbare Schwachstellen werden akzeptiert, aber ohne benannten Risikoeigner, ohne Kompensationsmaßnahme und ohne Befristung. Art. 3 DelVO (EU) 2024/1774 verlangt ein Inventar der eingegangenen IKT-Restrisiken samt Begründung und mindestens jährlicher Überprüfung.

Quick-Check: Wie weit ist dein Aktionsplan

Fünf Fragen zur Selbsteinschätzung. Wähle je Frage den Zustand, der deinem Haus heute am nächsten kommt. Die Empfehlung erscheint unter der Frage. Die Auswertung bleibt in deinem Browser und ersetzt keine Prüfung.

Fünf Fragen zur Einreichungsreife

1. Sind gesetzliche Pflicht, aufsichtliche Erwartung und eigene Maßnahme im Plan getrennt ausgewiesen?

Wähle eine Antwort, um die Empfehlung zu sehen.

ErfülltGute Ausgangslage. Prüfe stichprobenweise, ob die Zuordnung je Maßnahme auch belegt ist und nicht nur in der Einleitung behauptet wird.

TeilweiseZiehe die Trennung in die Maßnahmentabelle, nicht nur in den Vorspann. Eine Spalte Rechtsgrundlage je Maßnahme genügt.

OffenFange hier an. Ohne diese Trennung lässt sich im JST-Dialog nicht erklären, was geschuldet und was freiwillig ist.

2. Kannst du die Scan-Abdeckung je IKT-Asset mit kritischer oder wichtiger Funktion nachweisen?

Wähle eine Antwort, um die Empfehlung zu sehen.

ErfülltHalte die Abdeckung gegen das Asset-Inventar und dokumentiere die Ausnahmen mit Begründung und Frist.

TeilweiseSchließe die Lücke zwischen Inventar und Scan-Reichweite, bevor du Kennzahlen berichtest. Teilabdeckung ohne Ausweis ist im Bericht eine Falschaussage.

OffenDas ist der härteste Einzelpunkt. Art. 10 der Delegierten Verordnung (EU) 2024/1774 verlangt hier mindestens wöchentliche automatisierte Bewertungen und Scans.

3. Ist für jede offene Feststellung aus früheren Aufsichtsaktivitäten ein Bezug zum Aktionsplan hergestellt?

Wähle eine Antwort, um die Empfehlung zu sehen.

ErfülltPrüfe, dass keine Doppelstruktur entstanden ist und beide Register denselben Status führen.

TeilweiseFühre die Register zusammen. Parallel geführte Maßnahmenlisten widersprechen sich erfahrungsgemäß innerhalb weniger Wochen.

OffenDie EZB nennt offene Feststellungen ausdrücklich als vorrangig. Ohne diesen Abgleich fehlt dem Plan der Anschluss an die laufende Aufsichtsbeziehung.

4. Enthalten die Verträge mit deinen IKT-Dienstleistern Fristen für Patches und Abhilfemaßnahmen?

Wähle eine Antwort, um die Empfehlung zu sehen.

ErfülltPrüfe zusätzlich, ob die Fristen gemessen und berichtet werden. Eine Klausel ohne Reporting ist kein Nachweis.

TeilweisePriorisiere die Dienstleister, die kritische oder wichtige Funktionen unterstützen oder privilegierte Zugänge halten. Der Rest folgt im Regelzyklus.

OffenBeginne mit einer Gap-Analyse gegen Art. 30 DORA. Nachverhandlung braucht Vorlauf, den der 31. Oktober 2026 nicht mehr hergibt.

5. Hat das Leitungsorgan Risikotoleranz, Ressourcen und befristete Restrisiken dokumentiert entschieden?

Wähle eine Antwort, um die Empfehlung zu sehen.

ErfülltAchte darauf, dass die Beschlüsse datiert und auf konkrete Maßnahmen bezogen sind, nicht auf den Plan als Ganzes.

TeilweiseHole die fehlenden Beschlüsse vor der Einreichung ein. Ein Plan ohne Ressourcenentscheidung ist eine Absichtserklärung.

OffenDas ist der nicht delegierbare Teil. Die Zuarbeit kann extern erfolgen, die Entscheidung nicht.

Lösungsansätze und Arbeitsteilung

Die folgenden Schritte wirken unabhängig davon, wie die EZB die eingereichten Pläne bewertet. Sie zahlen auf Nachweisfähigkeit ein, die DORA ohnehin verlangt.

Ein Register statt zwei

Führe den Aktionsplan und die offenen Feststellungen in einem Maßnahmenregister zusammen. Je Eintrag: Risiko, Kontrolle, Lücke, Maßnahme, Verantwortlicher, Ressource, Termin, Evidenz, Restrisiko, Eskalationsstatus.

Abdeckung vor Kennzahl

Miss zuerst, welcher Anteil der Assets mit kritischer oder wichtiger Funktion tatsächlich im wöchentlichen Scan liegt. Eine Kennzahl auf unvollständiger Grundlage schadet im Aufsichtsdialog mehr, als sie nützt.

Vertrags-Gap vor Nachverhandlung

Halte die Verträge der Dienstleister, die kritische oder wichtige Funktionen unterstützen, gegen Art. 30 DORA. Erst danach entscheidest du, welche Nachverhandlung sich lohnt und welche Kompensation genügt.

Restrisiken befristen

Jedes akzeptierte Restrisiko bekommt Risikoeigner, Kompensationsmaßnahme, Zieltermin und Ablaufdatum. Ein unbefristetes Restrisiko ist im JST-Dialog schwerer zu vertreten als eine offene Lücke mit Plan.

Arbeitsteilung im Detail

Das kann ein Dienstleister übernehmen

  • Strukturierte Ist-Aufnahme je Fokusbereich mit Evidenzabfrage statt Selbstauskunft
  • Abgleich des Plans gegen offene Feststellungen aus Prüfungen, Reviews und Stresstest
  • Aufbereitung von Asset-Inventar, Scan-Abdeckung und Aging-Auswertungen
  • Gap-Analyse der Dienstleisterverträge gegen die wesentlichen Vertragsbestimmungen
  • Pflege und Qualitätssicherung des Informationsregisters nach Art. 28 DORA
  • Aufbau des Maßnahmenregisters mit Evidenzpfad und Fristenüberwachung
  • Redaktion, Konsistenzprüfung und Formatierung des Einreichungsdokuments
  • Vorbereitung der Entscheidungsvorlagen für Leitungsorgan und Senior Management

Das bleibt in deinem Institut

  • Genehmigung des Aktionsplans vor Übermittlung an das JST
  • Festlegung und Anpassung der IKT-Risikotoleranzschwelle
  • Freigabe von Budget, Personal, Werkzeugen und Change-Kapazität
  • Befristete Annahme von Restrisiken einschließlich Benennung des Risikoeigners
  • Entscheidung über Abschaltung, Notbetrieb oder eingeschränkten Weiterbetrieb
  • Beurteilung und Abgabe regulatorischer Meldungen
  • Kommunikation gegenüber dem Joint Supervisory Team
  • Bestellung und Mandat der verantwortlichen Funktionen

Die Grenze ist nicht verhandelbar. Art. 28 Abs. 1 Buchst. a DORA bestimmt, dass Finanzunternehmen, die vertragliche Vereinbarungen über die Nutzung von IKT-Dienstleistungen getroffen haben, jederzeit in vollem Umfang für die Einhaltung und Erfüllung aller Verpflichtungen nach der Verordnung und nach dem anwendbaren Finanzdienstleistungsrecht verantwortlich bleiben.

Fazit

Der EZB-Aktionsplan Cyberrisiken ist kein neues Regelwerk, sondern eine Aufforderung, den vorhandenen DORA-Rahmen auf eine schneller gewordene Bedrohungslage auszurichten und das nachweisbar zu machen. Frist und Adressat folgen aus dem Schreiben vom 7. Juli 2026, der Pflichtenmaßstab aus der Verordnung (EU) 2022/2554 und der Delegierten Verordnung (EU) 2024/1774.

Entscheidend ist nicht eine KI-Richtlinie, sondern der Nachweis, dass dein Haus seine tatsächlichen IKT- und Cyberrisiken erkennt, priorisiert, finanziert, testet und durch das Leitungsorgan steuert. Das Dokument ist dabei nur die Oberfläche; getragen wird es vom Maßnahmenregister und vom Evidenzpfad dahinter.

Die Arbeitsteilung ist klar: Ist-Aufnahme, Evidenzaufbereitung, Register- und Vertragsarbeit sowie die Redaktion lassen sich vergeben. Genehmigung, Risikotoleranz, Ressourcenfreigabe, Restrisikoentscheidung und der Dialog mit dem JST bleiben bei dir. Wer diese Grenze im Dokument sichtbar hält, hat im Aufsichtsgespräch eine Position; wer sie verwischt, verhandelt sie dort nach.

Häufige Fragen zum EZB-Aktionsplan Cyberrisiken

Die Antworten beziehen sich auf das Schreiben vom 7. Juli 2026 und den geltenden DORA-Rahmen. Sie ersetzen keine Rechtsberatung im Einzelfall.

Wer muss den EZB-Aktionsplan Cyberrisiken einreichen?+−

Das Schreiben SSM-2026-0301 vom 7. Juli 2026 richtet sich an die CEOs der bedeutenden Institute, also der von der EZB unmittelbar beaufsichtigten Häuser. Für die Einstufung als bedeutend verweist DORA in Erwägungsgrund 51 auf Art. 6 Abs. 4 der Verordnung (EU) Nr. 1024/2013. Weniger bedeutende Institute sind nicht Adressat des Schreibens; die materiellen DORA-Pflichten gelten für sie unverändert weiter.

Folgt die Frist zum 31. Oktober 2026 aus DORA?+−

Nein. Die Frist ergibt sich aus der Aufsichtskommunikation der EZB, nicht aus der Verordnung (EU) 2022/2554. Der materielle Maßstab, an dem der Plan auszurichten ist, folgt dagegen aus DORA, den ergänzenden delegierten Rechtsakten und dem institutsspezifischen Risikoprofil. Diese Trennung gehört sichtbar in das Dokument.

Was gehört inhaltlich in den Aktionsplan?+−

Die EZB verlangt einen umfassenden, risikobasierten Plan mit konkreten Maßnahmen, den erforderlichen Ressourcen, klaren Rollen und Verantwortlichkeiten sowie Umsetzungsfristen. Er soll auf der bestehenden Cyberrisikostrategie aufbauen und sowohl kurzfristige Prioritäten als auch längerfristige strukturelle Maßnahmen abdecken. Anhang 1 benennt dazu sechs Fokusbereiche, jeweils mit Maßnahmen zur Berücksichtigung, nicht als Mindestkatalog.

Welche Teile des Aktionsplans lassen sich auslagern?+−

Auslagerbar sind Ist-Aufnahme und Gap-Analyse, die Aufbereitung von Asset-Inventar, Scan-Abdeckung und Evidenzen, der Abgleich von Informationsregister und Dienstleisterverträgen sowie Aufbau des Maßnahmenregisters und Redaktion des Dokuments. Nicht auslagerbar sind Genehmigung des Plans, Festlegung der IKT-Risikotoleranz, Ressourcenfreigabe, befristete Annahme von Restrisiken und der Dialog mit dem Joint Supervisory Team. Nach Art. 28 Abs. 1 Buchst. a DORA bleibt dein Institut jederzeit in vollem Umfang verantwortlich.

Verlangt die EZB den Einsatz KI-gestützter Abwehrwerkzeuge?+−

Nein. Das Schreiben behandelt KI-gestützte Abwehr als Option, nicht als Pflicht. Ihr Einsatz soll eine vorherige Bewertung von Nutzen und Risiken voraussetzen und angemessenen Schutzvorkehrungen, menschlicher Aufsicht und einem belastbaren Risikomanagement unterliegen. KI hat im Schreiben vor allem die andere Rolle: Sie beschleunigt die Bedrohung, weil sich die Spanne zwischen Entdeckung und Ausnutzung einer Schwachstelle verkürzt.

Was ändert sich beim IT Risk Questionnaire?+−

Die EZB verschiebt die jährliche Erhebung des IT Risk Questionnaire von September 2026 auf Februar 2027, damit Institute ihre Kapazitäten auf die genannten Fokusbereiche lenken können. Weitere Anpassungen an Aufsichtsaktivitäten wie Vor-Ort-Prüfungen oder Deep Dives will die EZB im Einzelfall prüfen und im laufenden Dialog zwischen JST und Institut klären.

Quellen und weiterführende Dokumente

Primärquellen zuerst. Alle Verweise wurden am 21. September 2026 abgerufen; der Eintrag zum BSIG wurde über den Suchindex bestätigt, weil gesetze-im-internet.de automatisierte Abrufe blockt.

  1. Europäische Zentralbank, Bankenaufsicht: Addressing AI-enabled cybersecurity threatsSchreiben SSM-2026-0301 vom 7. Juli 2026 an die CEOs der bedeutenden Institute, einschließlich Anhang 1 mit den sechs Fokusbereichen und Anhang 2 mit internationalen Verweisen. Maßgeblich für Frist, Adressatenkreis und Erwartungshaltung. PDF.bankingsupervision.europa.eu, PDF [PDF]
  2. Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im FinanzsektorDORA. Maßgeblich für Governance und Organisation, Klassifizierung von IKT-Assets, Erkennung anomaler Aktivitäten, IKT-Drittparteienrisiko und wesentliche Vertragsbestimmungen.eur-lex.europa.eu
  3. Delegierte Verordnung (EU) 2024/1774 der Kommission vom 13. März 2024Technische Regulierungsstandards zum IKT-Risikomanagement. Enthält in Art. 10 das Schwachstellen- und Patch-Management einschließlich der mindestens wöchentlichen automatisierten Bewertungen und Scans für Assets mit kritischer oder wichtiger Funktion.eur-lex.europa.eu
  4. § 28 BSI-Gesetz: Besonders wichtige Einrichtungen und wichtige EinrichtungenAbsatz 6 Nummer 1 nimmt Finanzunternehmen nach Art. 2 Abs. 2 der Verordnung (EU) 2022/2554 von den §§ 30, 31, 32, 35, 36, 38 und 39 BSIG aus. Grundlage der Abgrenzung zwischen DORA und dem horizontalen Cybersicherheitsrecht.gesetze-im-internet.de
  5. Finanzmarktaufsicht Österreich: EZB fordert Aktionspläne gegen KI-gestützte CyberrisikenMeldung einer nationalen Aufsichtsbehörde vom Juli 2026 mit Verweis auf das Schreiben und die Frist. Nützlich als Beleg dafür, wie die Aufsicht das Vorhaben kommuniziert.fma.gv.at
  6. CERT-EU: AI is changing the economics of vulnerability discoveryIm Anhang 2 des EZB-Schreibens als Referenz genannt. Hintergrund zu der Verschiebung, auf die sich die Aufsicht bei Tempo und Skalierung der Schwachstellenentdeckung bezieht.cert.europa.eu

Verwandte Leistungen und Programme

Der Aktionsplan greift in bestehende Prozesse ein. Diese Bausteine schließen an.

DORA Register Operations

Führung und Qualitätssicherung des Informationsregisters nach Art. 28 DORA, einschließlich Abgleich mit Verträgen und Unterauftragnehmern.

DORA Register Operations ansehen

1st Line Services

Operative Bearbeitung datenintensiver und fristgebundener Fachprozesse nach deinen Vorgaben, der Rahmen, in dem die Zuarbeit zum Aktionsplan läuft.

1st Line Services ansehen

Three Lines Modell

Einordnung von Zuständigkeiten und Unabhängigkeit, Grundlage für die Trennung zwischen Zuarbeit, Kontrolle und Prüfung.

Three Lines Modell ansehen

Auslagerung Interne Revision

Unabhängige Prüfung des IKT-Risikomanagementrahmens, getrennt von der Erstellung des Aktionsplans.

Auslagerung ansehen

S+P Compliance Cockpit

Maßnahmen- und Evidenzregister an einem Ort, in deiner bestehenden Microsoft- oder SharePoint-Umgebung, als Ablageort für den Evidenzpfad.

Compliance Cockpit ansehen

DORA und NIS-2: wo die Grenze liegt

Qualifizierung bei S+P Seminare: Abgrenzung der beiden Regelwerke und Umgang mit Doppelregulierung bei IKT-Dienstleistern.

Zur Einordnung bei S+P Seminare

DORA und NIS-2 Hub

Übersicht der Seminare und Lehrgänge zu ICT Risk, Third Party Risk und digitaler Resilienz, wenn dein Team die Anforderung selbst erfüllen soll.

Zum Hub bei S+P Seminare

Sektorspezifische Risikoanalyse 2026: GmbH-Risiko richtig einordnen
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil →