BAIT: die IT-Anforderungen der BaFin und der Weg zu DORA
Die BAIT sind die Bankaufsichtlichen Anforderungen an die IT, Rundschreiben 10/2017 (BA). DORA hat den größten Teil ihres Inhalts übernommen, und das Rundschreiben wird mit Ablauf des Jahres 2026 vollständig aufgehoben. Bis dahin gilt es für Institute, die noch nicht dem IKT-Risikomanagement nach DORA unterliegen.
Was die BAIT regeln
Die BAIT stützen sich auf § 25a Abs. 1 KWG für IT-Ressourcen-, IT-Risiko- und Informationssicherheitsmanagement und auf § 25b für die Auslagerung, wie die Bundesbank erläutert. Die aktuelle Fassung stammt vom 16. Dezember 2024. Diese Überarbeitung strich Kapitel 11 zu den Beziehungen mit Zahlungsdienstnutzern.
Seit 2017 sind die BAIT der Maßstab, an dem IT-Revision, Informationssicherheit und Abschlussprüfer eine deutsche Bank messen. Sie legen die MaRisk für die IT aus: die MaRisk für die Organisation der Bank, die BAIT für Systeme, Berechtigungen, IT-Projekte und IT-Betrieb.
Von den BAIT zu DORA
DORA gilt seit dem 17. Januar 2025 für Banken, Versicherer, Zahlungsinstitute und Wertpapierfirmen. Um Doppelregulierung zu vermeiden, hob die BaFin die Schwesterrundschreiben ZAIT, VAIT und KAIT auf und nahm alle Institute aus den BAIT heraus, die das IKT-Risikomanagement nach Art. 5 bis 15 oder den vereinfachten Rahmen nach Art. 16 DORA anwenden müssen.
Das Finanzmarktdigitalisierungsgesetz, FinmadiG, brachte weitere Institute unter DORA: Förderinstitute ab 17. Januar 2025, Finanzdienstleistungsinstitute nach KWG ab 1. Januar 2027. Laut Dr. Datenschutz sind Leasinggesellschaften ein Beispiel für Unternehmen, die bis dahin die BAIT anwenden. Am 31. Dezember 2026 laufen die BAIT aus.
Was der Wechsel für IT- und Risikoteams bedeutet
Vieles bleibt, denn auch DORA verlangt einen IKT-Risikomanagementrahmen, Informationssicherheit, Zugriffskontrolle, Änderungs- und Projektmanagement, Datensicherung und Wiederherstellung. Die Unterschiede liegen im Detail. DORA bringt die Pflicht zur Vorfallsmeldung, ein Informationsregister für alle IKT-Verträge, Resilienztests bis zum TLPT und die direkte Aufsicht über kritische IKT-Dienstleister.
Für ein Institut, das zum 1. Januar 2027 wechselt, ist die Arbeit ein Mapping: jede BAIT-Anforderung gegen den DORA-Artikel und den technischen Standard, der sie ersetzt, mit Lücken und Verantwortlichen. Vorfallsmeldung und Register haben in den BAIT kein Vorbild.
Kommende Events zu Risk und Compliance
Sind die BAIT noch gültig?
Ja, für eine kleiner werdende Gruppe und nur befristet. Die BAIT in der Fassung vom 16. Dezember 2024 gelten für KWG-Institute, die nicht dem IKT-Risikomanagement nach DORA unterliegen, und werden mit Ablauf des 31. Dezember 2026 vollständig aufgehoben.
Was ist aus VAIT, KAIT und ZAIT geworden?
Die BaFin hob alle drei mit dem Geltungsbeginn von DORA auf: die KAIT für Kapitalverwaltungsgesellschaften, die VAIT für Versicherer und die ZAIT für Zahlungs- und E-Geld-Institute. Diese Sektoren fallen direkt unter DORA, ein zweites deutsches Regelwerk hätte es doppelt geregelt.
Enthalten die MaRisk noch IT-Anforderungen?
Ja, auf allgemeiner Ebene. Die aktuellen MaRisk verlangen in AT 7.2 eine technisch-organisatorische Ausstattung, die zu Geschäft und Risikolage passt, und Prozesse für die Qualität der Risikodaten. AT 7.3 regelt das Notfallmanagement. IKT-Dienstleistungen unter den DORA-Drittparteiregeln fallen nicht unter AT 9.
BAIT, DORA und Finance Loop
Finance Loop bringt IT-Risikomanager, Informationssicherheitsbeauftragte und IT-Revisoren deutscher Banken zusammen, die ihre Kontrollen von den BAIT auf DORA umstellen. Finance Loop kündigte KI Exchange 2026 in Hamburg an, eine Konferenz mit DORA-Compliance im Programm, und die Seite zur DORA-Schulung beschreibt, was die Verordnung von Belegschaft und Geschäftsleitung verlangt.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.