Kritische IT-Prozesse im Finanzsektor
Zentrale Erkenntnisse aus der S+P Compliance Services Studie 2025

19. Oktober 2025, 10:00 Uhr · Quelle: Pressebox
Die Studie von S+P Compliance Services identifiziert zentrale IT-Prozesse für Cyber-Resilienz im Finanzsektor. Internationale Best Practices und Aufsichtsempfehlungen zeigen Wege zur Risikominimierung.

Unterföhring bei München, 19.10.2025 (PresseBox) - Die neue Studie von S+P Compliance Services und führenden Branchenspezialisten bestätigt: Für Banken und Finanzdienstleister stehen bestimmte IT-Prozesse besonders im Fokus der Cyber-Resilienz. Besonders relevant sind Identity & Access Management (IAM), Schwachstellen- und Patch-Management, digitale Schnittstellen sowie Cloud-Security und das Auslagerungsmanagement externer IT-Dienstleister.

Ergänzt werden diese Kernprozesse durch Security Incident and Event Management (SIEM) sowie ein schlüssiges Vulnerability Management – beides grundlegende Elemente eines modernen Resilienzkonzepts, das regulatorische Anforderungen und aktuelle Bedrohungslagen konsequent adressiert.

Diese zentralen Bereiche geben den Takt für Entscheider im Finanzsektor vor und stehen im Mittelpunkt aktueller Prüfungsfeststellungen und Handlungsempfehlungen aus der S+P Studie.

Doch warum sind genau diese Prozesse so entscheidend? Und welche Maßnahmen setzen Banken, Versicherungen und Wertpapierinstitute weltweit um, um ihre Resilienz zu stärken? In diesem Beitrag findest du die Antworten – praxisnah, international vergleichend und mit den Empfehlungen führender Aufsichtsbehörden wieBaFin, EBA, EZB, FCA, OCCundNIST.

Identity & Access Management (IAM)

IAMist das Herzstück der IT-Sicherheit. Laut Lünendonk/KPMG stufen88% der global befragten Finanzdienstleisterdiesen Bereich als kritisch ein. Kein Wunder:Unbefugter Zugriffist einer der häufigsten Einfallstore für Cyberangriffe.

  • Cloud & On-Premises:Ob deine Systeme in der Cloud oder lokal laufen – ohne ein strukturiertes Rollen- und Berechtigungskonzept riskierst du Datenabflüsse, Sabotage oder Insider-Angriffe.
  • Zero Trust-Ansatz:Moderne IAM-Systeme setzen zunehmend aufZero Trust: Jeder Zugriff muss einzeln geprüft und autorisiert werden – unabhängig davon, ob er intern oder extern erfolgt.
  • Regulatorische Perspektive:DieEBA Guidelines on ICT and Security Risk Managementsowie dieBAIT-Novellebetonen explizit die Notwendigkeit eines robusten IAM.
Best Practice:Multi-Faktor-Authentifizierung (MFA), Privileged Access Management (PAM) und kontinuierliche Überprüfung der Berechtigungen.

Schwachstellen- und Patch-Management

Schwachstellensind das Einfallstor Nummer eins. Obselbstentwickelte Software, externeAPI-SchnittstellenoderThird-Party-Tools– jedes ungepatchte System kann zum Risiko werden.

  • Regelmäßige Penetrationstests:Viele Finanzunternehmen führen bereitsvierteljährliche Testsdurch, die in die DORA-Vorgaben integriert sind.
  • Zeitnahe Updates:Studien zeigen, dass erfolgreiche Angriffe oft auf Schwachstellen basieren, für die längst ein Patch verfügbar gewesen wäre.
  • Automatisiertes Vulnerability Management:Systeme wie SIEM oder Security Orchestration Tools übernehmen heute zunehmend dieautomatische Erkennung und Priorisierungvon Schwachstellen.
Praxisrelevanz:Für dich bedeutet das: Stelle sicher, dass deine Patch-Management-Prozessenicht nur dokumentiert, sondern auchnachweislich gelebtwerden.

Cloud-Security und Outsourcing

Immer mehr Banken setzen aufCloud-Lösungen– von der Kundenplattform bis hin zum kompletten Core Banking. Doch58% der Unternehmensehen in der Nutzung externer Dienstleistererhöhte Risiken.

  • Shared Responsibility:Auch wenn der Cloud-Anbieter für die Infrastruktur sorgt, liegt die Verantwortung für dieDaten- und Zugriffssicherheitweiterhin bei dir.
  • Regulatorische Anforderungen:DieBaFinverlangt detaillierteAuslagerungsregisterund ein klaresThird-Party-Risikomanagement. DieEBA Outsourcing Guidelinesmachen ähnliche Vorgaben.
  • UK-Praxis:DieFCAfordert von kritischen DienstleisternResilienzberichte, die den Behörden vorzulegen sind.
Empfehlung:Implementiere einVendor Risk Management Framework, das kontinuierliche Kontrollen und Notfallpläne für deine wichtigsten Dienstleister umfasst.

Security Incident and Event Management (SIEM)

Cyberangriffe lassen sich nicht immer verhindern – entscheidend ist dieschnelle Erkennung und Reaktion.

  • 90% der Finanzinstitute investieren in SIEM-Lösungen, die sicherheitsrelevante Ereignisse in Echtzeit erkennen und dokumentieren.
  • Integration mit SOAR:Moderne SIEM-Systeme werden oft mitSecurity Orchestration, Automation and Response (SOAR)kombiniert, um Vorfälle automatisiert zu bearbeiten.
  • Internationale Standards:In den USA gilt dasNIST Cybersecurity Frameworkals Grundlage für Incident Detection und Response.
Praxisnutzen:Mit einem SIEM schaffst du nicht nur Sicherheit, sondern erfüllst auch regulatorische Pflichten zurMeldung von IT-Störungen(z. B. DORA, MaRisk AT 7.3).

Business Continuity und Recovery

Wenn es hart auf hart kommt, zählt nur eines:Wie schnell bist du wieder handlungsfähig?

  • DORAverpflichtet Finanzunternehmen zu regelmäßigenKrisenübungenund definiert klareRecovery Time Objectives (RTO).
  • EZB-Stresstestssimulieren großflächige Cyberangriffe auf Banken. Wer hier nicht bestehen kann, riskiert aufsichtsrechtliche Maßnahmen.
  • Deloitte-Studienzeigen: Unternehmen mit getesteten BCM-Plänen sindbis zu 50% schnellerim Wiederanlauf.
Tipp für dich:Lege nicht nur Pläne in der Schublade ab, sondernteste sie realistisch– mit Tabletop Exercises, Red Team-Übungen und Recovery-Tests.

Weltweit wichtigste Maßnahmen zur Risikobegrenzung

1. Ganzheitliches IT-Risikomanagement

  • Verknüpfealle IT-Risiken mit deinem Enterprise Risk Management.
  • BerücksichtigeMaRisk, BAIT, DORA und die EBA Guidelines.
  • Internationale Best Practice:FFIEC Cybersecurity Assessment Tool(USA).
2. Regelmäßige Security Audits
  • Penetrationstests und Red Team Exercisessind Standard.
  • UK:CBEST-Testsunter realistischen Bedingungen.
  • DORA: VerpflichtendeThreat-Led Penetration Testing (TLPT).
3. Automatisierung und Monitoring
  • Nutze integrierte Plattformen fürMonitoring, Orchestrierung und Incident Response.
  • KI-gestützte Systeme helfen,Anomalien frühzeitig zu erkennen.
4. Steigerung des Budgets
  • 64,8% der Unternehmen erhöhen ihre IT-Security-Ausgaben.
  • Spitzeninstitute investierenbis zu 10% des Gesamtbudgetsin Cyber- und IT-Risikomanagement.
5. Kultur & Top-Management Commitment
  • Setze auf ein klaresTone from the Top.
  • Rolle desChief Resilience Officergewinnt an Bedeutung.
  • Internationale Studien zeigen:Engagement auf Vorstandsebene halbiert die Reaktionszeitbei Krisen.
6. Notfall- und Krisenmanagement
  • Entwicklung vonBCM-Plänen.
  • Durchführung vonKrisenübungen.
  • Definition vonRecovery-Zielen(RTO, RPO).
Internationale Perspektive: UK & USA

UK – FCA & NCSC

  • Verwundbarkeit:Besonders gefährdet sindZahlungsverkehrs- und Handelsplattformen.
  • Pflichtmaßnahmen:Tabletop Exercises, Incident Reporting und Resilienzberichte.
  • CBEST-Tests:Realistische Penetrationstests sindverpflichtendfür Banken und Versicherer.
  • DieFCAerwartet von Finanzunternehmen eine dokumentierte Cyber-Risiko-Strategie, regelmäßige Risikoanalysen und Penetrationstests sowie ein robustes Incident-Management mit direkter, zeitnaher Meldung schwerwiegender Ereignisse an die Aufsicht.
  • Operational Resilience ist Top-Priorität: Seit 31. März 2025 müssen Banken, Zahlungsdienstleister und Versicherungen nachweisen, dass sie schwerwiegende Störungen identifizieren, Impact-Toleranzen dokumentieren, regelmäßig testen und End-to-End-Abhängigkeiten wie Cloud-Provider und Outsourcing-Partner abbilden können.
  • Die FCA betont bei Cyber-Vorfällen die Bedeutung von Lessons Learned (z. B. CrowdStrike-Outage 2024) und fordert die Integration von Cyber-Risiko und IT-Resilienz als strategisches und direktes Vorstands-Thema, unterstützt durch das Cyber Governance Code of Practice
USA – Federal Reserve, OCC & NIST
  • Kritische Bereiche:IAM, Incident Response und Cloud Security.
  • Frameworks:NIST Cybersecurity FrameworkundFFIEC Toolssind Standard.
  • Innovation:KI-gestützte Threat Detection ist dereffektivste Hebel, um Schäden zu minimieren.
  • DieCISAgibt für Finanzunternehmen verbindliche Leitlinien und Notfall-Direktiven heraus (z. B. Emergency Directive 25-03 zu Cisco Vulnerabilities), die eine umgehende Identifikation, Bewertung und Behebung von Sicherheitslücken in wichtigen Systemen verlangen.
  • Zu den Lessons Learned aus Incident-Response-Engagements gehören: sofortiges Patching, proaktives Bedrohungs-Monitoring, Asset-Inventory und die Dokumentation der eingesetzten Technologie sowie regelmäßige Tabletop-Exercises.
  • CISA arbeitet eng mit anderen US-Behörden (OCC, Federal Reserve, FFIEC) und internationalen Partnern zusammen, gibt strategische Ziele zur Resilienz und zur Qualität der Sicherheitsdaten vor und stellt umfangreiche Ressourcen für Cyber-Performance, Trainings und sektorübergreifendes Risk-Sharing bereit.
Fazit – Dein Fahrplan

Du siehst:Kritische IT-Prozesse sind kein Randthema, sondern der Kern der Finanz-Resilienz.
Wenn du dich heute auf die BereicheIAM, Patch-Management, Cloud-Security, SIEM und BCMkonzentrierst, erfüllst du nicht nur regulatorische Anforderungen, sondern sicherst auch die Zukunftsfähigkeit deines Unternehmens.

Deine To-Dos:

  • Überprüfe dein IAM-System– ist Zero Trust wirklich umgesetzt?
  • Setze ein automatisiertes Vulnerability Management auf.
  • Dokumentiere und kontrolliere deine Cloud-Dienstleister.
  • Investiere in SIEM + SOAR.
  • Teste deine Krisenpläne realistisch.
  • Verankere Cyber-Resilienz in deiner Unternehmenskultur.

Diensteistungen / IT-Sicherheit / Finanzsektor / Cyber-Resilienz / Cloud-Security
[pressebox.de] · 19.10.2025 · 10:00 Uhr
[0 Kommentare]
Clausthal-Zellerfeld: Oberharzer Schlittenhunde Adventure am 24. und 25. Januar 2026
Clausthal-Zellerfeld, 07.01.2026 (lifePR) -   Am Wochenende vom 24. bis 25. Januar 2026 findet das Oberharzer Schlittenhunde Adventure in Clausthal-Zellerfeld im Oberharz statt. Bei dem besonderen Hunderennen geht es um die Internationale Deutsche Meisterschaft Snow des SRSD e.V. und den "großen Harzpokal". Es starten in allen Klassen mehrere Gespanne, wobei nur reinrassige Schlittenhunde wie zum […] (00)
vor 1 Stunde
Finanzamt (Archiv)
Mainz - Für ihre Forderung, angesichts der wirtschaftlichen Lage die geplante Senkung der Unternehmenssteuern vorzuziehen, erhält die CSU Unterstützung von der rheinland-pfälzischen CDU. Der Spitzenkandidat für die Landtagswahl im März, Gordon Schnieder, sagte der "Rheinischen Post" (Donnerstagsausgabe), dass man einen "spürbaren Aufschwung" brauche. "Deswegen müssen wir auch schneller mit den […] (00)
vor 6 Minuten
Amy Schumer
(BANG) - Amy Schumer hat die Scheidung von Chris Fischer eingereicht. Die Schauspielerin gab letzten Monat bekannt, dass sie sich von dem 45-jährigen Koch getrennt habe, mit dem sie den sechsjährigen Sohn Gene hat. Nun zeigen Gerichtsakten aus New York County, dass sie offiziell die Beendigung ihrer Ehe beantragt hat. Nach monatelangen Spekulationen bestätigte Amy auf Instagram das Ende ihrer […] (00)
vor 3 Stunden
ASUS stellt 2026 wegweisendes AI‑Portfolio vor – von ExpertBook Ultra bis MyExpert
ASUS präsentiert auf der CES sein zukunftsorientiertes Commercial-Portfolio für 2026 – von AI-gestützten Produkten bis hin zu smarter Software. Das Portfolio umfasst das neue ASUS ExpertBook Ultra – der neue Premium Laptop der ExpertBook-Serie – sowie die nächste Generation der Expert P- und B-Serien Laptops und Desktops, die innovative AI-Software-Plattform ASUS MyExpert und eine neue Chromebook- […] (00)
vor 6 Stunden
Über 12 Millionen Mal verkauft: ARC Raiders lässt die Konkurrenz im Staub zurück
Während wir noch versuchen, die Reste vom Silvester-Raclette zu verdauen, feuert Embark Studios ein Feuerwerk ab, das die Gaming-Industrie erzittern lässt. ARC Raiders ist nicht einfach nur ein Hit; es ist ein Phänomen, das sich wie ein Lauffeuer durch die Community frisst. Laut den Datenanalysten von Alinea Analytics hat der Extraction-Shooter am vergangenen Wochenende die schwindelerregende […] (00)
vor 18 Minuten
NDR bestätigt: Helge Fuhst verlässt «Tagesthemen»
Den generellen Zusammenhang hat der NDR auf Quotenmeter-Nachfrage nun explizit bestätigt. Seit einigen Stunden geisterten bereits Meldungen durch die Medien-Branche, wonach Tagesthemen -Moderator und stellvertretender Chef-Redakteur Helge Fuhst die ARD bald verlassen wird. Dies habe die Katholische Nachrichten-Agentur aus NDR-Kreisen erfahren. Darüber hinaus lag die Vermutung im Raum, dass Fuhst zu einem privaten Medienunternehmen wechseln […] (00)
vor 1 Stunde
NHL-Stars bei Olympia für Deutschland dabei
München (dpa) - Das bestmögliche deutsche Olympia-Eishockeyteam mit allen NHL-Topstars ist perfekt. Dem ersten olympischen Treffen der Weltstars aus der nordamerikanischen Liga seit 2014 sind allerdings die besten deutschen DEL-Scorer zum Opfer gefallen.  Wenn bei den Olympischen Winterspielen in Mailand in einem Monat Weltklasse-Profis wie Leon Draisaitl, Tim Stützle, Moritz Seider oder Philipp […] (00)
vor 3 Minuten
Kostenloses Stock Foto zu aktienmarkt, banknoten, berlin
Mehrere Faktoren sprechen derzeit für eine anhaltende Aufwärtsbewegung des Dogecoin-Kurses. Zu Beginn des Jahres verzeichnete DOGE einen Zuwachs von 26 % und strebt nun an, den Widerstand bei $0,15 zu durchbrechen. Faktoren für eine mögliche Fortsetzung der Dogecoin-Rallye Ein wesentlicher Faktor für die mögliche Fortsetzung der Dogecoin-Rallye sind die jüngsten Zuflüsse in DOGE-ETFs. Daten von […] (00)
vor 30 Minuten
 
Mit apsolut auf SAP Ariba: Eckes-Granini harmonisiert seinen Einkauf europaweit
Bielefeld, 07.01.2026 (PresseBox) - Europa kennt den Geschmack von Eckes-Granini: granini, […] (00)
Intralogistik Systeme optimieren mit der COSYS Plattform
Düsseldorf, 06.01.2026 (PresseBox) -. Wie sieht ein typisches Intralogistik-System aus? Ein […] (00)
Germanium Mining Corp. tritt der National Defense Industrial Association (NDIA) bei
Vancouver, BC, 07.01.2026 (PresseBox) - GERMANIUM MINING CORP. („GERMANIUM MINING“, „GMC“ ODER […] (00)
Robert Crumbach (Archiv)
Potsdam - Nach dem Ende der Regierungskoalition in Brandenburg und seinem Austritt aus dem BSW […] (00)
Microsoft: Gaming-Flaute und Kartellprüfung bremsen Aktie
Microsoft startet mit Gegenwind ins Börsenjahr 2026. Eine neue kartellrechtliche Untersuchung […] (00)
Keith Urban und Nicole Kidman
(BANG) - Nicole Kidman und Keith Urban haben ihre Scheidung abgeschlossen. Das Paar gab im […] (00)
Diese Gaming-Giganten feiern 2026 ihr großes Jubiläum
Im Gaming-Jahr 2026 gibt es so einiges zu feiern, besonders was langlebige Franchises und […] (00)
Marc-André ter Stegen
Barcelona (dpa) - Nächster Rückschlag für Marc-André ter Stegen: Der Fußball-Nationaltorhüter […] (03)
 
 
Suchbegriff