Regulatorisches Update · Stand 05.10.2026
Was sich für deine Compliance-Funktion konkret ändert.
Fünf relevante Änderungen für Governance, IKT-Steuerung, Risikomanagement und KI-Einsatz – im Seminar eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.
Bisherige und neue Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| DORA statt BAITDie BAIT konkretisierten als BaFin-Rundschreiben die IT-Anforderungen an Banken. Seit Ablauf des 16.01.2025 sind DORA-pflichtige Institute aus ihrem Anwenderkreis ausgenommen; KAIT, VAIT und ZAIT sind seitdem aufgehoben. |
Ab 01.01.2027Mit Ablauf des 31.12.2026 hebt die BaFin die BAIT vollständig auf. Für die national zusätzlich erfassten Institute ist § 1a Abs. 2a in Verbindung mit § 65a Abs. 3 KWG maßgeblich. Ab 01.01.2027 gilt für sie insbesondere der vereinfachte IKT-Risikomanagementrahmen nach Art. 16 VO (EU) 2022/2554 (DORA); das Vorfallmeldewesen nach Kapitel III ist bereits seit 17.01.2025 anzuwenden. Bedrohungsgeleitete Penetrationstests nach Art. 26 und 27 DORA sind ausgenommen. Für Kleinstunternehmen im Sinne von Art. 3 Nr. 60 DORA innerhalb dieses national erweiterten Anwenderkreises gelten außerdem die Anforderungen nach Art. 28 bis 30 nicht. Informationsregister, Vertragsanforderungen und Exit-Strategien sind daher anhand des konkreten Anwendungsbereichs zu prüfen. |
| MaRisk: 9. NovelleMaßgeblich war das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle) zur Konkretisierung von § 25a KWG. Die Auslagerungsregeln in AT 9 erfassten auch IKT-Dienstleistungen. |
Seit 30.06.2026Das Rundschreiben 06/2026 (BA) staffelt die Anforderungen nach Größenklassen, führt mit AT 3.2 ein eigenes Modul zur Verantwortung des Aufsichtsorgans ein und verschlankt AT 7.2 an der Schnittstelle zu DORA. IKT-Dienstleistungen, die unter DORA fallen, sind nicht mehr Gegenstand von AT 9. Die Neufassung gilt seit ihrer Veröffentlichung; für zusätzlich entstehende Anforderungen gilt grundsätzlich eine Umsetzungsfrist bis zum 01.01.2027. Die stärkere Prinzipienorientierung bedeutet keine allgemeine Absenkung des Anforderungsniveaus. |
| CRD VI: Governance und ESG im KWGDie RL 2013/36/EU (CRD) und das KWG regelten die Geschäftsorganisation ohne gesetzlich vorgeschriebenen ESG-Risikoplan; Erwartungen zu ESG-Risiken standen vor allem in MaRisk und Aufsichtsleitlinien. |
Seit 01.04.2026Das BRUBEG (BGBl. 2026 I Nr. 81 vom 30.03.2026) setzt die RL (EU) 2024/1619 um. Die erfassten Institute integrieren ESG-Risiken nach §§ 26c und 26d KWG in Strategie und Risikomanagement und erstellen einen ESG-Risikoplan. Für kleine und nicht komplexe Institute sowie die nach § 26d Abs. 1 Satz 3 KWG vergleichbaren Institute beginnt die Planpflicht nach § 64c Abs. 3 KWG erst am 11.01.2027; für sie gelten zudem besondere Erleichterungen bei Zielen, Kennzahlen und Verfahren, und bis zum 31.12.2029 können sie den Plan auf finanzielle Risiken im Zusammenhang mit Umweltrisiken, insbesondere Klimarisiken, beschränken. Art. 88 Abs. 3 CRD, in Deutschland § 25c Abs. 4a Nr. 8 KWG, verlangt individuelle Erklärungen zu Rollen und Pflichten sowie eine Zuständigkeitsübersicht; die EBA hat die Revision ihrer Leitlinien zur internen Governance (EBA/GL/2021/05) dazu vom 07.08. bis 07.11.2025 konsultiert. |
| EBA-Leitlinien zu ESG-RisikenFür das Management von ESG-Risiken gab es keine europaweit einheitlichen Mindestanforderungen an Verfahren, Kennzahlen und Pläne der Institute. |
Seit 11.01.2026 · gestaffelte FristenDie EBA-Leitlinien zum Management von ESG-Risiken (EBA/GL/2025/01) gelten seit 11.01.2026; für kleine und nicht komplexe Institute spätestens ab 11.01.2027. Ab 11.01.2027 gelten zudem die überarbeiteten EBA-Leitlinien zur Produktüberwachung und -steuerung (POG) mit ausdrücklichen Anforderungen gegen Greenwashing bei ESG-Bankprodukten für Verbraucher. |
| EU AI Act: Fristen und KI-KompetenzHochrisiko-KI-Systeme nach Anhang III, etwa zur Kreditwürdigkeitsprüfung, sollten ab 02.08.2026 alle Anforderungen erfüllen. Art. 4 VO (EU) 2024/1689 verlangte seit 02.02.2025 Maßnahmen für ein ausreichendes Maß an KI-Kompetenz. |
Seit 27.07.2026Die VO (EU) 2026/1744 (Digital Omnibus on AI) verschiebt die Pflichten für Hochrisiko-KI nach Anhang III auf 02.12.2027 und für KI in Produkten nach Anhang I auf 02.08.2028. Art. 4 bleibt eine Pflicht für Anbieter und Betreiber, schreibt aber kein bestimmtes Kompetenzniveau mehr vor. Die Transparenzpflichten nach Art. 50 gelten seit 02.08.2026. |
Rechtsgrundlagen: DORA · VO (EU) 2022/2554, Art. 2, 3, 5, 16, 19, 26 bis 30 · KWG · §§ 1a Abs. 2a, 25a, 25c Abs. 4a Nr. 8, 26c, 26d, 64c Abs. 3, 65a Abs. 3 · CRD VI · RL (EU) 2024/1619 (Art. 88 Abs. 3 RL 2013/36/EU) · KI-Verordnung · VO (EU) 2024/1689, Art. 4, 50, geändert durch VO (EU) 2026/1744 · AktG · § 93 Abs. 1 Satz 2. Aufsichtliche Verwaltungspraxis: BaFin-Rundschreiben 06/2026 (BA) – MaRisk, EBA/GL/2025/01 (ESG-Risiken), EBA/GL/2021/05 (interne Governance), EBA/GL/2026/09 (Drittparteienrisiken, noch nicht anwendbar). EBA-Leitlinien und BaFin-Rundschreiben sind kein Gesetz, prägen aber die Aufsichtspraxis. Die Pflichten sind jeweils nach Institutsart, Größe und Rolle einzuordnen.
Dein Praxistransfer: Prüfe, welche DORA-Anforderungen für dein Institut bereits gelten und welche nach § 1a Abs. 2a und § 65a Abs. 3 KWG ab 01.01.2027 hinzukommen, gleiche Informationsregister und AT-9-Auslagerungen ab, entwirf die individuellen Erklärungen für Leitungsorgan und Schlüsselfunktionen und lege fest, welche KI-Tools vor dem Go-live eine Compliance-Freigabe durchlaufen.