Prüfung AT 9 MaRisk (Auslagerungen) vor dem Hintergrund neuer DORA-Vorgaben

  • AT 9 MaRisk und BAIT Nr. 9 in der Aufsichtspraxis vor dem Hintergrund neuer DORA-Vorgaben und dem Wegfall der BAIT 2025
  • Erweiterte Praxis-Anforderungen und Abgrenzungsprüfungen bei IT-Auslagerung, IT-Fremdbezügen und IKT-Drittdienstleistung
  • Besonderheiten bei der Prüfung kritischer und wichtiger Funktionen
  • Anforderungen an die Risikoanalyse und Wesentlichkeitsbeurteilung
  • AT 9-Prüfungspraxis: IKT-Drittdienstleistung & neue DORA-Prüffelder
  • Software-Dienstleistung: Erweiterte Pflichten & Prüfungserfordernisse

Die Anforderungen an das Auslagerungsmanagement und die Dienstleister- Steuerung (AT 9 MaRisk / Nr. 9 BAIT / DORA) rücken aufgrund von vermehrt schwerwiegenden Feststellungen zunehmend in den Fokus der Aufsicht, da mit den Auslagerungen / Fremdbezügen vermehrt wesentliche Risiken einhergehen – insbesondere im IT-Bereich. Dadurch gewinnt auch die interne und externe Überprüfung von Auslagerungsprozessen an Bedeutung.

Die Abgrenzung »Auslagerung oder sonstiger Fremdbezug« bei IT-Dienstleistungen ist allerdings schwierig und stellt die betroffenen Bereiche vor besondere Herausforderungen. Nach den MaRisk stellt der »sonstige Fremdbezug« keine Auslagerung dar. Aber auch der sonstige Fremdbezug muss nachvollziehbar identifiziert und einer Risikoanalyse unterzogen werden, da aus dem sonstigen Fremdbezug auch eine Auslagerung werden kann im Verlauf der Geschäftsbeziehung. Die MaRisk / BAIT stellen daher hohe Anforderungen an die Steuerung der damit einhergehenden Risiken. Doch wie genau lassen sich Fremdbezüge von Auslagerungen bei IT-Bezügen unterscheiden und wie beurteilen – insbesondere in Abgrenzung zu der durch DORA neu eingeführten Kategorie »IKT-Drittdienstleistungen «?

Die Prüfungserfahrung zeigt hier oft deutliche Unterschiede in der Vorgehensweise. Zunehmend ergeben sich wesentliche Feststellungen bei Aufsichtsprüfungen in diesem Themengebiet. Die Referenten berichten aus der Prüfungspraxis und geben wertvolle Prüfungsansätze, Praxistipps und Abgrenzungshinweise.

Referenten

Dr. Christopher Stolz
Prüfungsleiter IT-Prüfungen, Bankgeschäftliche Prüfungen
Deutsche Bundesbank
Frankfurt/Main
Jürgen Krug
IT-Revisor, stv. Leiter Zentralrevision
Frankfurter Sparkasse
Frankfurt/Main
Prof. Dr. Ralf Kühn, CIA, CISA
Wirtschaftsprüfer, CPA, Steuerberater
Finance Audit GmbH Wirtschaftsprüfungsgesellschaft Steuerberatungsgesellschaft
Ettlingen