77 Beauftragten-Rollen, alle abgedecktArt. 33 DSGVO, 72 Stunden zur Meldung einer Datenpanne93 Controls nach ISO/IEC 27001:2022905 einsatzbereite Audit-Vorlagen im Workspace§ 130 OWiG, Aufsichtspflicht der GeschäftsleitungBestellurkunde, unterschrieben, abgelegt, belegbarEin Workspace für Aufgaben, Schulungen, Audits, DokumentationDIN 14095 Feuerwehrpläne, standardisiertEU AI Act, weltweit erste horizontale KI-Verordnung77 Beauftragten-Rollen, alle abgedecktArt. 33 DSGVO, 72 Stunden zur Meldung einer Datenpanne93 Controls nach ISO/IEC 27001:2022905 einsatzbereite Audit-Vorlagen im Workspace§ 130 OWiG, Aufsichtspflicht der GeschäftsleitungBestellurkunde, unterschrieben, abgelegt, belegbarEin Workspace für Aufgaben, Schulungen, Audits, DokumentationDIN 14095 Feuerwehrpläne, standardisiertEU AI Act, weltweit erste horizontale KI-Verordnung
Alle Beauftragten-Rollen
OUT

Auslagerungsbeauftragte

Zentrale Steuerung aller wesentlichen Auslagerungen: Risikoanalyse, Exit-Strategien, Dienstleisterüberwachung und Auslagerungsregister. Hält das Institut prüfungssicher nach MaRisk AT 9 und dem DORA-IKT-Drittparteienregime.

Schwerpunkte
AuslagerungsregisterMaRisk AT 9Exit-StrategieDORA
Rechtsgrundlage

§ 25b KWG · MaRisk AT 9 · DORA (EU) 2022/2554

Schnellkontakt

Auslagerungsbeauftragte: Mit uns sprechen

Drei Zeilen und Sie sind in unserem Posteingang. Antwort innerhalb eines Werktags.

Mit dem Absenden stimmen Sie unserer Datenschutzerklärung zu. Wir verwenden Ihre Daten nur für die Rückantwort.

Was ist eine Auslagerungsbeauftragte?

Die Auslagerungsbeauftragte sorgt für die zentrale Steuerung der Auslagerungen eines Finanzinstituts. Die Rolle besteht, weil beaufsichtigte Institute für ausgelagerte Funktionen voll verantwortlich bleiben und daher einen gesteuerten Überblick über jede wesentliche Auslagerung, ihre Risiken, ihre Überwachung und ihren Ausstiegspfad brauchen.

Rechtlicher Anker ist § 25b des Kreditwesengesetzes (KWG), der von Instituten verlangt, sicherzustellen, dass Auslagerungen die ordnungsgemäße Geschäftsführung, die internen Kontrollen oder die Prüfbarkeit durch die Aufsicht nicht beeinträchtigen. § 25b Abs. 1 Satz 4 KWG verpflichtet jedes Institut zudem, ein Auslagerungsregister zu führen, das wesentliche wie nicht wesentliche Auslagerungen erfasst. Die aufsichtliche Konkretisierung liefern die Mindestanforderungen an das Risikomanagement (MaRisk), insbesondere Modul AT 9 zur Auslagerung. AT 9 Tz. 12 verlangt ausdrücklich, dass jedes Institut, das auslagert, einen zentralen Auslagerungsbeauftragten im Institut selbst einrichtet; ein zentrales Auslagerungsmanagement kommt je nach Art, Umfang und Komplexität der Auslagerungen zu seiner Unterstützung hinzu. In einer Prüfung wird selten die bloße Existenz dieser Bausteine abgefragt, sondern ihr Zusammenhang: ob die Risikoanalyse zu der Einstufung passt, die im Register steht, ob der Vertrag die Rechte enthält, die die Analyse voraussetzt, und ob die Überwachung seit Vertragsbeginn ohne Lücke dokumentiert ist.

Für Informations- und Kommunikationstechnik ergänzt der EU-Digital-Operational-Resilience-Act (Verordnung (EU) 2022/2554, DORA) ein unmittelbar geltendes Regime für IKT-Drittparteienrisiken: ein Informationsregister über alle IKT-Dienstleistungen, verpflichtende Vertragsinhalte, die Bewertung von Konzentration und Substituierbarkeit sowie strengere Regeln für Dienste, die kritische oder wichtige Funktionen stützen. DORA und MaRisk AT 9 überschneiden sich, sodass die Beauftragte ein kohärentes Auslagerungs- und IKT-Drittparteienrahmenwerk führt statt zweier paralleler Systeme.

In der Praxis pflegt die Beauftragte das Register, koordiniert die Risikoanalysen vor und während der Auslagerung, überwacht Dienstleisterleistung und Weiterverlagerung, hält die Ausstiegsprozesse tragfähig und berichtet nach AT 9 Tz. 13 mindestens jährlich über die wesentlichen Auslagerungen an die Geschäftsleitung. Wiederkehrende Schwachstellen sind bekannt: ein Register, das den Vertragsbestand nicht vollständig abbildet, eine Risikoanalyse, die nur zum Vertragsschluss erstellt und danach nicht fortgeschrieben wurde, eine Exit-Strategie ohne benannte Rückholoption, und Weiterverlagerungen, von denen das Institut erst durch den Dienstleister erfährt. Von Innenrevision, Compliance-Funktion und Informationssicherheit grenzt sich die Rolle darin ab, dass sie die Auslagerungsbeziehung steuert und nicht unabhängig prüft. Bei Versicherungsunternehmen liegt die vergleichbare Funktion in einem eigenen aufsichtlichen Rahmen und heißt dort Ausgliederung.

Kernaufgaben der Auslagerungsbeauftragten

  • Das Auslagerungsregister nach § 25b Abs. 1 Satz 4 KWG und MaRisk AT 9 sowie das DORA-Informationsregister pflegen.
  • Risikoanalyse koordinieren, die über die Wesentlichkeit einer Auslagerung entscheidet.
  • Auslagerungsverträge auf die nach § 25b KWG, MaRisk AT 9 und DORA geforderten Inhalte prüfen.
  • Dienstleisterleistung, Service-Level und wesentliche Weiterverlagerungen überwachen.
  • Ausstiegsprozesse und Handlungsoptionen für wesentliche Auslagerungen festlegen und regelmäßig überprüfen.
  • Konzentrationsrisiko und Substituierbarkeit der IKT-Drittparteien nach DORA bewerten.
  • Mindestens jährlich und anlassbezogen über die wesentlichen Auslagerungen an die Geschäftsleitung berichten.
  • Prüf- und Informationsrechte von Aufsicht und Innenrevision sichern.
  • Vertragspflichten, Verlängerungen und Behebung von Dienstleisterbefunden verfolgen.
  • Mit Risiko, Compliance, Informationssicherheit und IKT-Funktion abstimmen.

Wann ist eine Bestellung erforderlich?

Treiber ist der beaufsichtigte Status in Verbindung mit Auslagerung. MaRisk AT 9 Tz. 12 formuliert das ohne Schwelle: Jedes Institut, das Auslagerungen vornimmt, hat einen zentralen Auslagerungsbeauftragten im Institut selbst einzurichten. Erst zusätzlich, abhängig von Art, Umfang und Komplexität der Auslagerungsaktivitäten, kommt ein zentrales Auslagerungsmanagement zu seiner Unterstützung hinzu. Die Erläuterungen zu AT 9 Tz. 12 verlangen, dass die Beauftragte einer Organisationseinheit angehört, die der Geschäftsleitung unmittelbar unterstellt ist, oder dass jedenfalls eine direkte Berichtslinie zur Geschäftsleitung besteht. Kleinere, weniger komplexe Institute dürfen die Funktion einem Mitglied der Geschäftsleitung übertragen, und die Leitung des zentralen Auslagerungsmanagements darf zugleich Beauftragte sein.

Auslöser der zugrunde liegenden Pflichten ist jede Auslagerung von Aktivitäten und Prozessen, wobei die strengsten Anforderungen an wesentliche Auslagerungen anknüpfen, wie sie die Risikoanalyse feststellt. Für Informations- und Kommunikationstechnik gilt DORA unmittelbar für ein breites Spektrum von Finanzunternehmen und verlangt Informationsregister und IKT-Drittparteienrisikomanagement unabhängig von der KWG- und MaRisk-Ebene, was den Kreis der Institute mit Bedarf an strukturierter Auslagerungssteuerung erweitert.

Das Institut sollte die Funktion und ihre Befugnis dokumentieren, der Beauftragten Zugang zu allen relevanten Auslagerungen und die Stellung zu ihrer Hinterfragung geben und Interessenkonflikte mit den verantwortlichen Geschäftseinheiten vermeiden. Die Verantwortung für die ausgelagerten Funktionen bleibt nach § 25b Abs. 2 KWG bei Institut und Geschäftsleitung; die Beauftragte liefert die zentrale Steuerung, das Register und die Überwachung, die diese Verantwortung gegenüber der Aufsicht nachweisbar machen.

  • Jede Auslagerung durch ein Institut nach § 25b KWG (MaRisk AT 9 Tz. 12)
  • Jede wesentliche Auslagerung nach Risikoanalyse gemäß MaRisk AT 9
  • Nutzung von IKT-Drittparteien im Anwendungsbereich von DORA
  • Auslagerung zur Stützung kritischer oder wichtiger Funktionen nach DORA
  • Wachstum von Auslagerungsvolumen oder Konzentration auf einen Dienstleister
  • Aufsichtlicher Befund zur Auslagerungssteuerung oder zum Register

Bereiche, die diese Rolle benötigen

  • Banken und Kreditinstitute nach dem KWG
  • Finanzdienstleister und Wertpapierfirmen
  • Zahlungs- und E-Geld-Institute
  • Versicherungsunternehmen im Anwendungsbereich von DORA
  • Vermögens- und Fondsverwaltungsgesellschaften
  • Leasing- und Factoringinstitute
  • Kryptowerte-Dienstleister im Anwendungsbereich der Finanzaufsicht
  • Konzern-IKT- und Shared-Service-Einheiten für Finanzunternehmen
  • Zentrale Gegenparteien und Marktinfrastruktur
CIVAC

Wie CIVAC die Auslagerungsbeauftragten-Rolle unterstützt

CIVAC gibt der Auslagerungsbeauftragten einen Ort, um das zentrale Auslagerungsmanagement zu führen. Die Rollenakte hält Bestellung, Aufgabenbeschreibung und Vertretungsregelung, sodass beim Wechsel der Person nicht auch die Nachweise wechseln. Auslagerungsregister, Risikoanalysen, geprüfte Verträge und Exit-Strategien liegen als Dokumente in der Dokumentationssäule und bleiben abrufbar, wenn Aufsicht oder Innenrevision danach fragen. Wiederkehrende Pflichten wie Dienstleisterüberwachung, Vertragsverlängerungen, Tests der Exit-Strategie und Abfragen zur Weiterverlagerung laufen als terminierte Aufgaben mit Verantwortlichen und Erinnerung, sodass wesentliche Auslagerungen nicht erst bei Problemen angesehen werden. Befunde aus Überwachung oder Prüfung werden zu verfolgten Behebungsaufgaben, deren Verlauf der Append-Only-Audit-Trail festhält. Schulungen zur Auslagerungssteuerung werden je Person mit Nachweis geführt, Vorlagen je Rolle geben den wiederkehrenden Schritten eine feste Form. Wer die Rolle im Haus nicht besetzen kann, lässt sie extern bestellen und arbeitet in derselben Ablage weiter. Die Rolle kostet 49 Euro pro Monat.

Häufige Fragen

Diese Rolle für Ihr Unternehmen besetzen?

Bestellen Sie unsere Experten als externe Beauftragten oder lizenzieren Sie CIVAC für Ihr eigenes Team. Wir besprechen mit Ihnen, was zu Ihrem Aufbau passt.