Zum Hauptinhalt springen

Vorvertragliche Prüfung

Wie erfolgt die Due-Diligence-Prüfung bei Auslagerungen?

Rechtsstand: 10. September 2026 | Lesezeit: rund 12 Minuten | Erstveröffentlichung: 16. Juni 2021, vollständig überarbeitet

Den Begriff Due Diligence verwendet AT 9 der MaRisk nicht. Die Sache verlangt er trotzdem – und seit dem 30. Juni 2026 mit weniger Anleitung als zuvor. Für IKT-Dienstleistungen steht daneben ein eigener, ausdrücklich vorvertraglicher Prüfkatalog in Art. 28 Abs. 4 DORA.

Management Summary

Die Due-Diligence-Prüfung bei Auslagerungen hat in den MaRisk keinen eigenen Namen. Ihr Kern steht in AT 9 Tz. 2: Das Institut muss anhand einer Risikoanalyse bewerten, welche Risiken mit einer Auslagerung verbunden sind, und daraus die Wesentlichkeit ableiten.

Mit der Fassung vom 30. Juni 2026 ist die Aufzählung der einzeln zu analysierenden Aspekte gestrichen. Geblieben ist der Grundsatz, dass alle relevanten Aspekte zu berücksichtigen sind. Praktisch heißt das: Die Auswahl der Prüffelder ist selbst zu treffen und zu begründen – ein Zuwachs an Freiheit und an Begründungslast zugleich.

Eine harte Grenze zieht die Erläuterung zu AT 9 Tz. 4: Ausgelagert werden darf nur an ein Unternehmen, das nach dem Recht seines Sitzlandes zur Ausübung der Tätigkeit befugt ist. Das ist keine Abwägung, sondern eine Zulässigkeitsvoraussetzung.

Für IKT-Dienstleistungen gilt Art. 28 Abs. 4 DORA. Er benennt die vorvertragliche Prüfung ausdrücklich und verlangt unter anderem die Beurteilung der Kritikalität, der aufsichtsrechtlichen Bedingungen und des IKT-Konzentrationsrisikos nach Art. 29.

Due-Diligence-Prüfung bei Auslagerungen: zwei Pflichten

Welche Prüfung greift, entscheidet sich vorab an der Zuordnung des Dienstleistungsverhältnisses. Seit der Erläuterung zu AT 9 Tz. 1 fallen IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA aus dem Anwendungsbereich des AT 9 heraus.

Prüfpflichten im Vergleich
PunktAT 9 MaRiskArt. 28 DORA
FundstelleAT 9 Tz. 2 MaRisk, Erläuterung zu Tz. 4Art. 28 Abs. 4 und 5 DORA
Bezeichnung im NormtextRisikoanalyse; der Begriff Due Diligence kommt nicht vorAusdrücklich vor Abschluss einer vertraglichen Vereinbarung
ZielBewertung der Risiken und Ableitung der WesentlichkeitBeurteilung von Kritikalität, Zulässigkeit und Konzentrationsrisiko
PrüffelderAlle relevanten Aspekte; Auswahl vom Institut zu begründenKatalog in Absatz 4 lit. a bis d
BeteiligteMaßgebliche Organisationseinheiten sind einzubeziehenFinanzunternehmen; Verantwortung des Leitungsorgans nach Art. 5
WiederholungRegelmäßig, kleine Institute alle drei Jahre, sowie anlassbezogenLaufende Überwachung im Rahmen der Art. 28 bis 30

Die beiden Prüfungen haben unterschiedliche Ziele. Die MaRisk-Analyse führt zur Einstufung als wesentliche Auslagerung und damit zum anwendbaren Pflichtenkatalog. Die DORA-Prüfung führt zur Einstufung als kritische oder wichtige Funktion und damit zum erweiterten Vertragskatalog des Art. 30 Abs. 3.

Die Risikoanalyse nach AT 9 Tz. 2

Der Normtext ist nach der Streichung der Aspektliste kurz geworden. Sechs Vorgaben bleiben – und sie tragen mehr Gewicht als zuvor.

Grundsatz statt Checkliste

Bei der Risikoanalyse sind alle im Zusammenhang mit der Auslagerung für das Institut relevanten Aspekte zu berücksichtigen. Welche das sind, bestimmt seit dem 30. Juni 2026 das Institut – und muss die Auswahl begründen können.

Die 9. MaRisk-Novelle im Überblick

Intensität nach Risikogehalt

Die Intensität der Analyse hängt von Art, Umfang, Komplexität und Risikogehalt der ausgelagerten Aktivitäten und Prozesse ab. Eine einheitliche Prüftiefe für alle Verträge widerspricht dem.

Erhebliche Tragweite

Bei Auslagerungen von erheblicher Tragweite – etwa der vollständigen oder teilweisen Auslagerung besonderer Funktionen oder von Kernbankbereichen – ist entsprechend intensiv zu prüfen, ob und wie die Einbeziehung in das Risikomanagement sichergestellt werden kann.

Zwingend einzustufende Fälle

Szenarioanalyse

Die Risikoanalyse ist durch eine Szenarioanalyse zu ergänzen, soweit dies sinnvoll und verhältnismäßig ist. Dafür sind, sofern verfügbar, interne und externe Verlustdaten zu verwenden; kleine Institute können qualitative Ansätze heranziehen.

Fachbereiche einbeziehen

Die maßgeblichen Organisationseinheiten sind bei der Erstellung der Risikoanalyse einzubeziehen. Eine allein im zentralen Auslagerungsmanagement erstellte Analyse erfüllt das nicht.

Pflichten im Auslagerungsmanagement

Ergebnis verwenden

Die Ergebnisse der Risikoanalyse sind bei der Auslagerungs- und Risikosteuerung zu beachten. Eine Analyse, die nach der Einstufung im Ordner verschwindet, erfüllt ihren Zweck nicht.

Risikobewertung von Auslagerungsvereinbarungen

Wiedervorlage statt Einmalprüfung

Die Risikoanalyse ist regelmäßig zu überprüfen – bei kleinen Instituten alle drei Jahre – und bei wesentlichen Änderungen der Risikosituation anzupassen. Damit ist die Due Diligence kein Schritt vor dem Vertragsschluss, sondern ein wiederkehrender Prozess über die Laufzeit.

Ein Punkt aus der Erläuterung zu Tz. 11 gehört in dieselbe Betrachtung: Zu berücksichtigen ist das Risiko, dass die Fähigkeit des Instituts zur Überwachung der ausgelagerten Aktivitäten durch lange und komplexe Auslagerungsketten eingeschränkt sein kann.

Eignung und Befugnis des Dienstleisters

Hier trennt sich die harte Zulässigkeitsvoraussetzung von der weichen Eignungsbeurteilung.

Die harte Grenze

Die Erläuterung zu AT 9 Tz. 4 ist eindeutig: Das Institut darf Aktivitäten und Prozesse nur an ein Auslagerungsunternehmen auslagern, das nach dem Recht seines Sitzlandes zur Ausübung der ausgelagerten Aktivitäten und Prozesse befugt ist.

Das ist keine Abwägung im Rahmen der Risikoanalyse, sondern eine Voraussetzung. Fehlt die Befugnis, scheidet der Dienstleister aus – unabhängig davon, wie gut die übrigen Prüffelder ausfallen. In Drittstaatskonstellationen ist das der Punkt, der am häufigsten ungeprüft bleibt.

Die Eignungsbeurteilung

Was darüber hinaus zu prüfen ist, ergibt sich aus dem Grundsatz des AT 9 Tz. 2 und aus dem europäischen Referenzrahmen. Die EBA-Leitlinien zu Auslagerungen nennen für kritische oder wesentliche Funktionen die geschäftliche Reputation, angemessene und ausreichende Fähigkeiten, Fachkenntnisse, Kapazitäten, personelle und finanzielle Mittel, IT-Ressourcen und die Organisationsstruktur.

Diese Felder sind kein Normtext der MaRisk, aber ein belastbarer Ausgangspunkt für die Begründung der eigenen Aspektauswahl – genau das, was seit der Streichung der Aufzählung verlangt ist. Die Leitlinien gelten nach AT 1 als in den MaRisk umgesetzt.

Vorvertragliche Prüfung nach Art. 28 DORA

Anders als die MaRisk benennt DORA die vorvertragliche Prüfung ausdrücklich und listet die Prüfschritte auf.

Prüfschritte vor Abschluss eines IKT-Vertrags
FundstelleWas zu prüfen istBedeutung
lit. aBeurteilen, ob sich die vertragliche Vereinbarung auf die Nutzung von IKT-Dienstleistungen zur Unterstützung einer kritischen oder wichtigen Funktion beziehtSteuert den erweiterten Vertragskatalog nach Art. 30 Abs. 3
lit. bBeurteilen, ob die aufsichtsrechtlichen Bedingungen für die Auftragsvergabe erfüllt sindEntspricht funktional der Befugnisprüfung nach AT 9 Tz. 4
lit. cAlle relevanten Risiken ermitteln und bewerten, einschließlich der Möglichkeit, dass die Vereinbarung das IKT-Konzentrationsrisiko nach Art. 29 erhöhtKonzentrationsrisiko ist ausdrücklich Prüfgegenstand
lit. dBei potenziellen IKT-Drittdienstleistern die gebotene Sorgfalt walten lassenDie eigentliche Due-Diligence-Klausel des Artikels
Abs. 5Verträge nur mit IKT-Drittdienstleistern schließen, die angemessene Standards für Informationssicherheit einhaltenBei kritischen oder wichtigen Funktionen die aktuellsten und höchsten Qualitätsstandards
Abs. 3Zeitnahe Unterrichtung der zuständigen Behörde über jede geplante Vereinbarung zur Unterstützung kritischer oder wichtiger FunktionenAnzeigepflicht neben der Registerführung

Der auffälligste Unterschied zur MaRisk-Systematik liegt in lit. c: Das IKT-Konzentrationsrisiko ist ausdrücklich Teil der vorvertraglichen Prüfung. Wer mehrere Dienstleistungen bei demselben Anbieter bündelt, muss das vor dem nächsten Vertrag bewerten – nicht erst im laufenden Controlling.

Sechs typische Schwachstellen

Diese Befunde entstehen vor der Unterschrift – und lassen sich danach nur mit erheblichem Aufwand heilen.

Prüftiefe für alle Verträge gleich

AT 9 Tz. 2 knüpft die Intensität an Art, Umfang, Komplexität und Risikogehalt. Ein einheitlicher Fragebogen für jeden Dienstleister widerspricht dem Grundsatz in beide Richtungen.

Aspektauswahl nicht begründet

Seit dem Wegfall der Aufzählung ist die Auswahl der Prüffelder selbst zu begründen. Wer die alte Liste weiterverwendet, sollte das als bewusste Entscheidung dokumentieren.

Abgrenzung Auslagerung und Fremdbezug

Befugnis im Sitzland ungeprüft

Die Erläuterung zu AT 9 Tz. 4 macht daraus eine Zulässigkeitsvoraussetzung. Besonders bei Dienstleistern in Drittstaaten fehlt diese Prüfung regelmäßig.

Konzentrationsrisiko erst im Controlling

Art. 28 Abs. 4 lit. c DORA verlangt die Bewertung bereits vor Vertragsschluss. Wer erst nachher zählt, hat die Abhängigkeit schon erzeugt.

DORA und IKT-Drittanbieter

Fachbereiche nicht eingebunden

AT 9 Tz. 2 verlangt die Einbeziehung der maßgeblichen Organisationseinheiten. Ohne ihre Einschätzung fehlt der Analyse die fachliche Grundlage.

Keine Wiedervorlage

Die Analyse ist regelmäßig und anlassbezogen zu überprüfen. Ohne Termin veraltet sie unbemerkt – und mit ihr die Einstufung, auf der alle Folgepflichten beruhen.

Typische Prüfungsfeststellungen

Quick-Check zur Selbsteinschätzung

Sechs Fragen entlang des Prüfprozesses. Wähle je Zeile den zutreffenden Zustand; die Empfehlung erscheint darunter. Die Auswahl wird nicht gespeichert und nicht übertragen.

Ist vor der Prüfung geklärt, ob AT 9 oder Art. 28 DORA gilt?

Erläuterung zu AT 9 Tz. 1 MaRisk, Art. 3 Nr. 21 DORA

ErfülltDie Zuordnung steht am Anfang des Beschaffungsprozesses. Prüfe sie bei Vertragsänderungen erneut.

TeilweiseDie Zuordnung erfolgt, aber erst nach der Prüfung. Ziehe sie an den Anfang – sie bestimmt den Prüfkatalog.

OffenOhne Zuordnung wird nach dem falschen Katalog geprüft. Das ist der erste Schritt, nicht der letzte.

Ist die Prüftiefe nach Risikogehalt abgestuft?

AT 9 Tz. 2 MaRisk

ErfülltEs gibt abgestufte Prüfumfänge mit dokumentierten Kriterien für die Zuordnung.

TeilweiseEin einheitlicher Fragebogen wird für alle verwendet. Führe mindestens zwei Stufen ein und begründe die Zuordnung.

OffenEine einheitliche Prüftiefe widerspricht dem Proportionalitätsgrundsatz in beide Richtungen.

Ist die Auswahl der Prüffelder begründet?

AT 9 Tz. 2 MaRisk, Fassung vom 30.06.2026

ErfülltDie Auswahl ist begründet und als Organisationsrichtlinie verabschiedet.

TeilweiseIhr arbeitet mit der alten Aspektliste weiter. Das ist zulässig, sollte aber als bewusste Entscheidung dokumentiert sein.

OffenNach dem Wegfall der Aufzählung fehlt sonst die tragende Grundlage der Analyse.

Wird die Befugnis des Dienstleisters im Sitzland geprüft?

Erläuterung zu AT 9 Tz. 4 MaRisk

ErfülltDie Prüfung ist Pflichtschritt und dokumentiert. Achte auf Drittstaatskonstellationen.

TeilweiseDie Prüfung erfolgt bei inländischen Dienstleistern, bei ausländischen nicht durchgängig. Genau dort ist sie am wichtigsten.

OffenOhne Befugnis ist die Auslagerung unzulässig. Das ist keine Abwägung, sondern eine Voraussetzung.

Wird das Konzentrationsrisiko vor Vertragsschluss bewertet?

Art. 28 Abs. 4 lit. c DORA

ErfülltDie Bewertung ist Teil des Beschaffungsprozesses und berücksichtigt bestehende Verträge mit demselben Anbieter.

TeilweiseDas Konzentrationsrisiko wird im Controlling betrachtet, nicht vorab. Ziehe die Bewertung vor.

OffenNach Vertragsschluss ist die Abhängigkeit bereits entstanden. Die Norm stellt bewusst auf den Zeitpunkt davor ab.

Gibt es eine Wiedervorlage für die Risikoanalyse?

AT 9 Tz. 2 MaRisk

ErfülltTurnus und Anlassfälle sind festgelegt und terminiert.

TeilweiseEine Überprüfung findet statt, aber ohne festen Turnus. Lege ihn fest und begründe ihn risikoorientiert.

OffenOhne Wiedervorlage veraltet die Einstufung, auf der alle Folgepflichten beruhen.

No-Regret-Maßnahmen

Sechs Schritte, die den Prüfprozess belastbar machen.

  • Zuordnung zum Regelwerk als ersten Schritt im Beschaffungsprozess verankern – vor jeder inhaltlichen Prüfung.
  • Prüftiefe in mindestens zwei Stufen abbilden und die Kriterien für die Zuordnung dokumentieren.
  • Auswahl der Prüffelder begründen und als Organisationsrichtlinie verabschieden; AT 5 Tz. 3 lit. e sieht Verfahrensweisen bei Auslagerungen ohnehin dort vor.
  • Befugnisprüfung im Sitzland als Pflichtfeld einführen, mit besonderem Augenmerk auf Drittstaaten.
  • Konzentrationsrisiko vor Vertragsschluss bewerten und dafür den Bestand beim selben Anbieter heranziehen.
  • Wiedervorlage setzen: Turnus festlegen, Anlassfälle definieren, Termin im System hinterlegen.

Was bewusst offen bleibt

Welche Prüffelder die Aufsicht nach dem Wegfall der Aufzählung in AT 9 Tz. 2 als Mindestumfang erwartet, lässt sich aus dem Normtext nicht ableiten und aus den hier ausgewerteten Quellen nicht belegen. Die EBA-Leitlinien zu Auslagerungen bleiben der ausführlichste Referenzrahmen; sie gelten nach AT 1 als in den MaRisk umgesetzt. Wer eine eigene Feldauswahl trifft, sollte sie daran messen und die Abweichungen begründen.

Fazit

Die Due-Diligence-Prüfung bei Auslagerungen ist 2026 anspruchsvoller geworden – nicht weil mehr verlangt wird, sondern weil weniger vorgegeben ist.

  • AT 9 Tz. 2 MaRisk verlangt eine Risikoanalyse; die Aufzählung der Aspekte ist entfallen, der Grundsatz ist geblieben.
  • Die Intensität richtet sich nach Art, Umfang, Komplexität und Risikogehalt – eine einheitliche Prüftiefe passt nicht.
  • Die Befugnis des Dienstleisters im Sitzland ist eine Zulässigkeitsvoraussetzung, keine Abwägung.
  • Art. 28 Abs. 4 DORA benennt die vorvertragliche Prüfung ausdrücklich und stellt das Konzentrationsrisiko in den Katalog.
  • Die Analyse ist regelmäßig und anlassbezogen zu wiederholen.

Wer die Aspektauswahl begründet und die Prüftiefe abstuft, erfüllt beide Regelwerke mit einem Prozess. Wer beides offenlässt, diskutiert in der Prüfung über die Methode statt über das Ergebnis.

Häufige Fragen

Verlangen die MaRisk ausdrücklich eine Due-Diligence-Prüfung?

Den Begriff verwendet AT 9 nicht. Die Sache verlangt Tz. 2: Vor der Auslagerung ist anhand einer Risikoanalyse zu bewerten, welche Risiken mit ihr verbunden sind. Aus dem Ergebnis folgt die Einstufung als wesentliche Auslagerung. Hinzu kommt die Erläuterung zu Tz. 4 zur Befugnis des Auslagerungsunternehmens.

Was muss die Risikoanalyse abdecken?

Alle im Zusammenhang mit der Auslagerung für das Institut relevanten Aspekte. Die frühere Aufzählung ist mit der Fassung vom 30. Juni 2026 entfallen; die Auswahl der relevanten Aspekte ist seither vom Institut zu treffen und zu begründen. Die Intensität richtet sich nach Art, Umfang, Komplexität und Risikogehalt.

Wann ist eine Szenarioanalyse erforderlich?

Nach der Erläuterung zu AT 9 Tz. 2 ist die Risikoanalyse durch eine Szenarioanalyse zu ergänzen, soweit dies sinnvoll und verhältnismäßig ist. Dafür sind, sofern verfügbar, interne und externe Verlustdaten zu verwenden. Kleine Institute können qualitative Ansätze heranziehen.

Muss die Befugnis des Dienstleisters geprüft werden?

Ja. Nach der Erläuterung zu AT 9 Tz. 4 darf das Institut Aktivitäten und Prozesse nur an ein Auslagerungsunternehmen auslagern, das nach dem Recht seines Sitzlandes zur Ausübung der ausgelagerten Aktivitäten und Prozesse befugt ist. Das ist eine harte Zulässigkeitsvoraussetzung, keine Abwägungsfrage.

Was gilt vor dem Abschluss eines IKT-Vertrags?

Art. 28 Abs. 4 DORA verlangt vor Abschluss einer vertraglichen Vereinbarung über die Nutzung von IKT-Dienstleistungen unter anderem die Beurteilung, ob eine kritische oder wichtige Funktion betroffen ist, ob die aufsichtsrechtlichen Bedingungen erfüllt sind und ob das IKT-Konzentrationsrisiko nach Art. 29 erhöht wird.

Wie oft ist die Analyse zu wiederholen?

AT 9 Tz. 2 verlangt eine regelmäßige Überprüfung, bei kleinen Instituten alle drei Jahre, und eine Anpassung bei wesentlichen Änderungen der Risikosituation. Die Due Diligence ist damit kein einmaliger Schritt vor Vertragsschluss, sondern ein wiederkehrender.

Quellen

Primärquellen zuerst. Je Eintrag ist angegeben, wofür die Quelle in diesem Beitrag einsteht.

Verwandte Beiträge und Programme

Die Due-Diligence-Prüfung bei Auslagerungen steht am Anfang einer Kette. Hier die anschließenden Themen.

Hinweis zur Unabhängigkeit: Dieser Beitrag beschreibt Anforderungen und Prüfschritte neutral. Aussagen zu Prüfwerkzeugen einzelner Anbieter werden bewusst nicht getroffen.

Prüftiefe abstufen, statt jeden Dienstleister gleich zu behandeln? Erst der Quick-Check.

Wie erfolgt die Due-Diligence-Prüfung bei Auslagerungen?
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil → · Redaktion & Experten →