Kritische IT-Prozesse im Finanzsektor
Zentrale Erkenntnisse aus der S+P Compliance Services Studie 2025

19. Oktober 2025, 10:00 Uhr · Quelle: Pressebox
Die Studie von S+P Compliance Services identifiziert zentrale IT-Prozesse für Cyber-Resilienz im Finanzsektor. Internationale Best Practices und Aufsichtsempfehlungen zeigen Wege zur Risikominimierung.

Unterföhring bei München, 19.10.2025 (PresseBox) - Die neue Studie von S+P Compliance Services und führenden Branchenspezialisten bestätigt: Für Banken und Finanzdienstleister stehen bestimmte IT-Prozesse besonders im Fokus der Cyber-Resilienz. Besonders relevant sind Identity & Access Management (IAM), Schwachstellen- und Patch-Management, digitale Schnittstellen sowie Cloud-Security und das Auslagerungsmanagement externer IT-Dienstleister.

Ergänzt werden diese Kernprozesse durch Security Incident and Event Management (SIEM) sowie ein schlüssiges Vulnerability Management – beides grundlegende Elemente eines modernen Resilienzkonzepts, das regulatorische Anforderungen und aktuelle Bedrohungslagen konsequent adressiert.

Diese zentralen Bereiche geben den Takt für Entscheider im Finanzsektor vor und stehen im Mittelpunkt aktueller Prüfungsfeststellungen und Handlungsempfehlungen aus der S+P Studie.

Doch warum sind genau diese Prozesse so entscheidend? Und welche Maßnahmen setzen Banken, Versicherungen und Wertpapierinstitute weltweit um, um ihre Resilienz zu stärken? In diesem Beitrag findest du die Antworten – praxisnah, international vergleichend und mit den Empfehlungen führender Aufsichtsbehörden wieBaFin, EBA, EZB, FCA, OCCundNIST.

Identity & Access Management (IAM)

IAMist das Herzstück der IT-Sicherheit. Laut Lünendonk/KPMG stufen88% der global befragten Finanzdienstleisterdiesen Bereich als kritisch ein. Kein Wunder:Unbefugter Zugriffist einer der häufigsten Einfallstore für Cyberangriffe.

  • Cloud & On-Premises:Ob deine Systeme in der Cloud oder lokal laufen – ohne ein strukturiertes Rollen- und Berechtigungskonzept riskierst du Datenabflüsse, Sabotage oder Insider-Angriffe.
  • Zero Trust-Ansatz:Moderne IAM-Systeme setzen zunehmend aufZero Trust: Jeder Zugriff muss einzeln geprüft und autorisiert werden – unabhängig davon, ob er intern oder extern erfolgt.
  • Regulatorische Perspektive:DieEBA Guidelines on ICT and Security Risk Managementsowie dieBAIT-Novellebetonen explizit die Notwendigkeit eines robusten IAM.
Best Practice:Multi-Faktor-Authentifizierung (MFA), Privileged Access Management (PAM) und kontinuierliche Überprüfung der Berechtigungen.

Schwachstellen- und Patch-Management

Schwachstellensind das Einfallstor Nummer eins. Obselbstentwickelte Software, externeAPI-SchnittstellenoderThird-Party-Tools– jedes ungepatchte System kann zum Risiko werden.

  • Regelmäßige Penetrationstests:Viele Finanzunternehmen führen bereitsvierteljährliche Testsdurch, die in die DORA-Vorgaben integriert sind.
  • Zeitnahe Updates:Studien zeigen, dass erfolgreiche Angriffe oft auf Schwachstellen basieren, für die längst ein Patch verfügbar gewesen wäre.
  • Automatisiertes Vulnerability Management:Systeme wie SIEM oder Security Orchestration Tools übernehmen heute zunehmend dieautomatische Erkennung und Priorisierungvon Schwachstellen.
Praxisrelevanz:Für dich bedeutet das: Stelle sicher, dass deine Patch-Management-Prozessenicht nur dokumentiert, sondern auchnachweislich gelebtwerden.

Cloud-Security und Outsourcing

Immer mehr Banken setzen aufCloud-Lösungen– von der Kundenplattform bis hin zum kompletten Core Banking. Doch58% der Unternehmensehen in der Nutzung externer Dienstleistererhöhte Risiken.

  • Shared Responsibility:Auch wenn der Cloud-Anbieter für die Infrastruktur sorgt, liegt die Verantwortung für dieDaten- und Zugriffssicherheitweiterhin bei dir.
  • Regulatorische Anforderungen:DieBaFinverlangt detaillierteAuslagerungsregisterund ein klaresThird-Party-Risikomanagement. DieEBA Outsourcing Guidelinesmachen ähnliche Vorgaben.
  • UK-Praxis:DieFCAfordert von kritischen DienstleisternResilienzberichte, die den Behörden vorzulegen sind.
Empfehlung:Implementiere einVendor Risk Management Framework, das kontinuierliche Kontrollen und Notfallpläne für deine wichtigsten Dienstleister umfasst.

Security Incident and Event Management (SIEM)

Cyberangriffe lassen sich nicht immer verhindern – entscheidend ist dieschnelle Erkennung und Reaktion.

  • 90% der Finanzinstitute investieren in SIEM-Lösungen, die sicherheitsrelevante Ereignisse in Echtzeit erkennen und dokumentieren.
  • Integration mit SOAR:Moderne SIEM-Systeme werden oft mitSecurity Orchestration, Automation and Response (SOAR)kombiniert, um Vorfälle automatisiert zu bearbeiten.
  • Internationale Standards:In den USA gilt dasNIST Cybersecurity Frameworkals Grundlage für Incident Detection und Response.
Praxisnutzen:Mit einem SIEM schaffst du nicht nur Sicherheit, sondern erfüllst auch regulatorische Pflichten zurMeldung von IT-Störungen(z. B. DORA, MaRisk AT 7.3).

Business Continuity und Recovery

Wenn es hart auf hart kommt, zählt nur eines:Wie schnell bist du wieder handlungsfähig?

  • DORAverpflichtet Finanzunternehmen zu regelmäßigenKrisenübungenund definiert klareRecovery Time Objectives (RTO).
  • EZB-Stresstestssimulieren großflächige Cyberangriffe auf Banken. Wer hier nicht bestehen kann, riskiert aufsichtsrechtliche Maßnahmen.
  • Deloitte-Studienzeigen: Unternehmen mit getesteten BCM-Plänen sindbis zu 50% schnellerim Wiederanlauf.
Tipp für dich:Lege nicht nur Pläne in der Schublade ab, sondernteste sie realistisch– mit Tabletop Exercises, Red Team-Übungen und Recovery-Tests.

Weltweit wichtigste Maßnahmen zur Risikobegrenzung

1. Ganzheitliches IT-Risikomanagement

  • Verknüpfealle IT-Risiken mit deinem Enterprise Risk Management.
  • BerücksichtigeMaRisk, BAIT, DORA und die EBA Guidelines.
  • Internationale Best Practice:FFIEC Cybersecurity Assessment Tool(USA).
2. Regelmäßige Security Audits
  • Penetrationstests und Red Team Exercisessind Standard.
  • UK:CBEST-Testsunter realistischen Bedingungen.
  • DORA: VerpflichtendeThreat-Led Penetration Testing (TLPT).
3. Automatisierung und Monitoring
  • Nutze integrierte Plattformen fürMonitoring, Orchestrierung und Incident Response.
  • KI-gestützte Systeme helfen,Anomalien frühzeitig zu erkennen.
4. Steigerung des Budgets
  • 64,8% der Unternehmen erhöhen ihre IT-Security-Ausgaben.
  • Spitzeninstitute investierenbis zu 10% des Gesamtbudgetsin Cyber- und IT-Risikomanagement.
5. Kultur & Top-Management Commitment
  • Setze auf ein klaresTone from the Top.
  • Rolle desChief Resilience Officergewinnt an Bedeutung.
  • Internationale Studien zeigen:Engagement auf Vorstandsebene halbiert die Reaktionszeitbei Krisen.
6. Notfall- und Krisenmanagement
  • Entwicklung vonBCM-Plänen.
  • Durchführung vonKrisenübungen.
  • Definition vonRecovery-Zielen(RTO, RPO).
Internationale Perspektive: UK & USA

UK – FCA & NCSC

  • Verwundbarkeit:Besonders gefährdet sindZahlungsverkehrs- und Handelsplattformen.
  • Pflichtmaßnahmen:Tabletop Exercises, Incident Reporting und Resilienzberichte.
  • CBEST-Tests:Realistische Penetrationstests sindverpflichtendfür Banken und Versicherer.
  • DieFCAerwartet von Finanzunternehmen eine dokumentierte Cyber-Risiko-Strategie, regelmäßige Risikoanalysen und Penetrationstests sowie ein robustes Incident-Management mit direkter, zeitnaher Meldung schwerwiegender Ereignisse an die Aufsicht.
  • Operational Resilience ist Top-Priorität: Seit 31. März 2025 müssen Banken, Zahlungsdienstleister und Versicherungen nachweisen, dass sie schwerwiegende Störungen identifizieren, Impact-Toleranzen dokumentieren, regelmäßig testen und End-to-End-Abhängigkeiten wie Cloud-Provider und Outsourcing-Partner abbilden können.
  • Die FCA betont bei Cyber-Vorfällen die Bedeutung von Lessons Learned (z. B. CrowdStrike-Outage 2024) und fordert die Integration von Cyber-Risiko und IT-Resilienz als strategisches und direktes Vorstands-Thema, unterstützt durch das Cyber Governance Code of Practice
USA – Federal Reserve, OCC & NIST
  • Kritische Bereiche:IAM, Incident Response und Cloud Security.
  • Frameworks:NIST Cybersecurity FrameworkundFFIEC Toolssind Standard.
  • Innovation:KI-gestützte Threat Detection ist dereffektivste Hebel, um Schäden zu minimieren.
  • DieCISAgibt für Finanzunternehmen verbindliche Leitlinien und Notfall-Direktiven heraus (z. B. Emergency Directive 25-03 zu Cisco Vulnerabilities), die eine umgehende Identifikation, Bewertung und Behebung von Sicherheitslücken in wichtigen Systemen verlangen.
  • Zu den Lessons Learned aus Incident-Response-Engagements gehören: sofortiges Patching, proaktives Bedrohungs-Monitoring, Asset-Inventory und die Dokumentation der eingesetzten Technologie sowie regelmäßige Tabletop-Exercises.
  • CISA arbeitet eng mit anderen US-Behörden (OCC, Federal Reserve, FFIEC) und internationalen Partnern zusammen, gibt strategische Ziele zur Resilienz und zur Qualität der Sicherheitsdaten vor und stellt umfangreiche Ressourcen für Cyber-Performance, Trainings und sektorübergreifendes Risk-Sharing bereit.
Fazit – Dein Fahrplan

Du siehst:Kritische IT-Prozesse sind kein Randthema, sondern der Kern der Finanz-Resilienz.
Wenn du dich heute auf die BereicheIAM, Patch-Management, Cloud-Security, SIEM und BCMkonzentrierst, erfüllst du nicht nur regulatorische Anforderungen, sondern sicherst auch die Zukunftsfähigkeit deines Unternehmens.

Deine To-Dos:

  • Überprüfe dein IAM-System– ist Zero Trust wirklich umgesetzt?
  • Setze ein automatisiertes Vulnerability Management auf.
  • Dokumentiere und kontrolliere deine Cloud-Dienstleister.
  • Investiere in SIEM + SOAR.
  • Teste deine Krisenpläne realistisch.
  • Verankere Cyber-Resilienz in deiner Unternehmenskultur.

Diensteistungen / IT-Sicherheit / Finanzsektor / Cyber-Resilienz / Cloud-Security
[pressebox.de] · 19.10.2025 · 10:00 Uhr
[0 Kommentare]
Wenn der Vorplatz zum Showroom wird
Sinsheim, 02.04.2026 (lifePR) - Wenn sich am ersten Sonntag im Monat von 9 bis 14 Uhr der Vorplatz des Technik Museum Speyer mit automobilen Raritäten füllt, ist wieder Benzingespräch-Zeit. Von April bis September 2026 (ausgenommen Mai) lädt das Museum zum beliebten Treffpunkt für Old- und Youngtimerfans ein – im Jubiläumsjahr erstmals mit zusätzlichen […] (00)
vor 11 Stunden
US-Präsident Trump
Washington (dpa) - Sie waren lautstarke und prominente Persönlichkeiten in Donald Trumps zweiter Amtszeit: Innerhalb weniger Wochen und mitten im Krieg gegen den Iran hat der US-Präsident mit Ex-Heimatschutzministerin Kristi Noem und nun Justizministerin Pam Bondi gleich zwei treue Gefolgsleute in Schlüsselressorts entlassen. Kritiker sehen ein […] (00)
vor 3 Minuten
Johnny Depp, Alice Cooper und Joe Perry werden von einem slowakischen Veranstalter verklagt.
(BANG) - Die Band Hollywood Vampires wird von einem slowakischen Veranstalter verklagt, der behauptet, nach der kurzfristigen Absage eines Konzerts im Jahr 2023 keine Rückerstattung erhalten zu haben. Johnny Depp, Alice Cooper und Joe Perry sehen sich mit einem neuen Rechtsstreit konfrontiert, nachdem ein europäischer Konzertveranstalter eine Klage […] (00)
vor 10 Stunden
Apple iPad Air 3 WLAN landet auf der Vintage-Liste
Apple hat nun auch die WLAN-Version des iPad Air 3 offiziell in seine sogenannte Vintage-Liste aufgenommen. Damit folgt das Tablet den Mobilfunk-Modellen, die diesen Status bereits zuvor erreicht hatten. Das beliebte Gerät feierte vor gut sieben Jahren, im März 2019, seine Markteinführung. Augmented Reality auf dem iPad, Quelle: Patrick […] (00)
vor 12 Stunden
Assassin’s Creed – Xbox Free Play Days und zusätzlich Rabatte im Store
Während der Xbox Free Play Days können vom 2. bis 6. April alle Xbox-Spieler: innen kostenlos auf die folgenden Titel der  Assassin’s Creed -Reihe zugreifen, ohne dass eine Xbox Game Pass-Mitgliedschaft erforderlich ist: Assassin’s Creed Unity Assassin’s Creed Syndicate Assassin’s Creed Origins Assassin’s Creed Odyssey […] (00)
vor 6 Stunden
Histoire TV setzt auf die Arktis
Der Spartensender widmet sich Ende April den geopolitischen Konflikten rund um die Arktis und ergänzt den Abend mit weiteren historischen Dokumentationen. Der Dokumentationssender Histoire TV stellt am Mittwoch, den 29. April, einen Themenabend unter dem Titel «L’Arctique et ses enjeux» ins Programm. Im Mittelpunkt steht die neue Produktion L’Arctique, un territoire sous tension, die um 20: 50 […] (00)
vor 4 Stunden
Bayern München - Manchester United
München (dpa) - Nach der kleinen Sternstunde für die Fußballerinnen des FC Bayern in der Champions League schnappte sich Nationalspielerin Linda Dallmann ein Megafon und heizte in der Münchner Fankurve ausgelassen den eigenen Anhang an. Der deutsche Doublesieger zog vor der Vereinsrekordkulisse von 25.000 Zuschauern in der Königinnenklasse erstmals seit […] (01)
vor 7 Stunden
btc, bitcoin, cryptocurrency, crypto, money, currency, coin, finance, mining, payment
Ein bekannter Krypto-Analyst zieht Parallelen zwischen der aktuellen Marktsituation von Cardano und den frühen Jahren von Bitcoin. Während einige Cardano als kämpfenden Altcoin betrachten, der weit von seinen Glanzzeiten entfernt ist, sehen andere in der aktuellen Marktlage Parallelen zu den frühen Phasen großer Ausbrüche in früheren Zyklen. Der Krypto-Analyst Crypto Patel, […] (00)
vor 1 Stunde
 
Indonesiens Produktionskürzungen bei Nickel
Herisau, 02.04.2026 (PresseBox) - Die indonesische Regierung hat die Nickelproduktion […] (00)
Großer Beratungsbedarf rund um progressive Flottenlösungen
Wuppertal, 01.04.2026 (PresseBox) - Überaus großen Zuspruch für ihren Messestand erlebte die […] (00)
TAROX unterstützt Unternehmen bei der Umsetzung der NIS2‑Anforderungen
Lünen, 02.04.2026 (PresseBox) - Die EU‑Richtlinie NIS2 verpflichtet Unternehmen zu […] (00)
Adis Ahmetovic (Archiv)
Berlin - Der außenpolitische Sprecher der SPD-Fraktion im Bundestag, Adis Ahmetovic, […] (07)
Neue Klage gegen Ubisoft: The Crew kehrt als juristisches Damoklesschwert zurück
Fast zwei Jahre nach der erzwungenen Abschaltung holt The Crew Ubisoft wieder ein – […] (00)
Interview: Tim Cook entdeckt seltene Prototypen vom iPhone und iPod
In einem Interview mit dem Wall Street Journal unternahm Tim Cook zusammen mit dem […] (00)
Noah Schnapp ist offenbar von seiner Aussage über eine neue Beziehung zurückgerudert.
(BANG) - Noah Schnapp ist offenbar von seiner Aussage über eine neue Beziehung […] (00)
bitcoin, gold, coin, icon, symbol, logo, bitcoin gold, bitcoin logo, currency, cryptocurrency
Solana befindet sich in einer kritischen Phase, da sich die Kursbewegungen innerhalb […] (00)
 
 
Suchbegriff