Der EZB-Leitfaden zur Auslagerung von Cloud-Diensten
Der Leitfaden der EZB zur Auslagerung von Cloud-Diensten an Cloud-Anbieter beschreibt, was die Europäische Zentralbank von den direkt beaufsichtigten Banken erwartet, wenn sie Systeme in die Cloud verlagern. Die EZB hat ihn am 16. Juli 2025 fertiggestellt (auf Englisch), nach einer Konsultation mit 696 Kommentaren von 26 Einsendern. Er ist rechtlich nicht bindend und schafft keine Regeln über DORA hinaus. Er zeigt, wie die EZB die DORA-Vorgaben zu Drittanbietern liest und welche Praxis sie für gut hält.
Gewicht bekommt er durch die Anwendung. Die Joint Supervisory Teams nutzen ihn als Maßstab, und laut Jones Day werden sie im Aufsichtszyklus 2026 voraussichtlich dokumentierte Nachweise anfordern.
Umfang und Risikoanalyse
Der Leitfaden umfasst Infrastructure, Platform und Software as a Service in öffentlichen, privaten, Community- und hybriden Clouds. Er reicht auch zu Anbietern, die selbst keine Cloud-Firmen sind, aber eine kritische oder wichtige Funktion auf Cloud-Infrastruktur betreiben. Ein KI-Dienst oder eine Zahlungsplattform als Software fällt damit unter dieselben Erwartungen wie ein gemieteter Server. Die letzte Verantwortung für das IKT-Risiko bleibt beim Leitungsorgan.
Vor Vertragsschluss prüft die Bank jede Cloud-Vereinbarung auf Lock-in, Konzentration, Mandantenfähigkeit, Datenschutz, geopolitisches Risiko und Ketten von Unterauftragnehmern. Anneli Tuominen, Mitglied des EZB-Aufsichtsgremiums, nannte den Grund: Banken stützen sich auf Cloud-Dienste weniger Anbieter.
Datenstandort und Verschlüsselung
Eine Obergrenze für Speicherorte setzt der Leitfaden nicht. Er erwartet, dass Banken Daten in zugelassenen Ländern halten, ausgewählt nach rechtlichem und politischem Risiko, und mit Nachverfolgung prüfen, wo die Daten liegen, wie Hogan Lovells (auf Englisch) zusammenfasst. Die Seiten zu Datenresidenz und zum CLOUD Act behandeln die zwei Fragen dahinter: wo die Daten sind und welcher Staat sie verlangen kann.
Daten sollen bei Übertragung und Speicherung verschlüsselt sein und, wo machbar, auch in der Verarbeitung, das Feld des Confidential Computing. Die Schlüssel eines Anbieters für die Daten einer Bank sollen nur dieser Bank gehören, und die Schlüsselverwaltung braucht eigene Prüfverfahren.
Resilienz, Exit und Kündigung
Für kritische oder wichtige Funktionen schlägt der Leitfaden hybride Architekturen oder mehrere Cloud- oder Backup-Anbieter vor, deren Rechenzentren sich nicht überschneiden. Notfallpläne werden mindestens einmal im Jahr mit mehreren Ausfallszenarien getestet, und die Bank prüft die Wiederanlaufpläne des Anbieters selbst und verlässt sich dabei nicht allein auf Zertifikate.
Exit-Strategien müssen vor dem Start eines kritischen Dienstes stehen, mit Zeitplan, Kosten, Personal, benannten Alternativen und Übergangsfristen, und werden regelmäßig getestet und unabhängig geprüft. Der Leitfaden ergänzt Kündigungsrechte, etwa bei einer Änderung des anwendbaren Rechts oder beim Umzug des Rechenzentrums der Bank. Die Seite zur Cloud-Exit-Strategie zeigt, wie DORA, EZB und BaFin hier zusammenpassen.
Prüfung und Überwachung
Die Prüfung der Compliance selbst darf eine Bank nicht auslagern. Die interne Revision darf sich nicht allein auf Zertifikate oder SOC-Berichte Dritter stützen, ein Testat nach BSI C5 oder ISO 27001 ist also Material zum Lesen und kein Ersatz für eigene Arbeit. Die EZB empfiehlt gemeinsame Prüfungen mehrerer Banken, mit mindestens einem technischen Experten je Institut, und eigene Überwachungswerkzeuge neben denen des Anbieters.
Kommende Events zu digitaler Infrastruktur
Ist der EZB-Leitfaden zur Cloud verbindlich?
Nein. Wie andere EZB-Leitfäden enthält er keine rechtlich bindenden Vorgaben und ergänzt DORA nicht. In der Praxis messen die Joint Supervisory Teams die Cloud-Nutzung einer Bank daran, eine Lücke kommt also im Aufsichtsgespräch zur Sprache.
Für welche Banken gilt der EZB-Leitfaden?
Er richtet sich an die Kreditinstitute unter direkter EZB-Aufsicht im Einheitlichen Aufsichtsmechanismus, die bedeutenden Institute. Kleinere Banken in Deutschland beaufsichtigen BaFin und Bundesbank, deren Aufsichtsmitteilung vom Februar 2024 viel davon abdeckt.
Wie verhält sich der Leitfaden zu DORA?
DORA und die technischen Standards setzen das Recht. Der Leitfaden kennzeichnet, welche Aussagen DORA wiederholen und welche Empfehlungen der EZB sind, eine Trennung, die die Endfassung klarer zieht als der Entwurf. Er erklärt auch, wie die Verhältnismäßigkeit bei kleineren Vereinbarungen greift.
Der EZB-Leitfaden und Finance Loop
Finance Loop sitzt in Frankfurt, dem Sitz der EZB, und bringt die Menschen in Banken, die den Joint Supervisory Teams Cloud-Fragen beantworten, mit den Anbietern zusammen, die die Nachweise liefern. Finance Loop behandelt den Leitfaden im Track Digitale Infrastruktur & Souveränität, und Anbieter oder Beratungen können ihre Lesart Banken in einem gesponserten Webinar vorstellen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.