Branchen & Sektoren – IT-Auslagerung im Finanzsektor · ISO 27001 & BSI C5

IT-Auslagerung nach BAIT und MaRisk

Banken und Finanzdienstleister lagern IT aus, behalten aber die Verantwortung. Die Aufsicht verlangt Belege statt Zusagen. centron liefert die Unterlagen für Einstufung, Informationsregister und Dienstleistersteuerung.

centron Console · Auslagerungsakte
eu-de · Rechenzentrum Hallstadt
Nachweise
C5 / ISO
Standort
Deutschland
AVV
Art. 28
DOC Leistungsbeschreibung · Register
● Bereit
ISO ISO 27001 (IT-Grundschutz) · BSI-IGZ-0773
● Gültig
C5 BSI C5:2020 Typ 1 · uneingeschränkt
● Testiert
EXIT OpenStack & Kubernetes · portabel
● Offen
Unterlagen bereitgestelltTrust Center · Auslagerungsakte
  • Nachweise für die Prüfung – Zertifikate mit Geltungsbereich, C5-Testat, TOMs und AVV im Trust Center.
  • Registerangaben – Unternehmensdaten, Standorte und Leistungsbeschreibung zum Eintragen.
  • Vom BSI zertifiziert – ISO 27001 auf Basis IT-Grundschutz, ausgestellt vom Bundesamt.
  • Deutscher Vertragspartner – centron GmbH, Hallstadt bei Bamberg, ohne ausländische Mutter.
Warum centron

Was centron für Ihre Auslagerungsakte bereitstellt

Bei einer IT-Auslagerung bleibt das Institut gegenüber der Aufsicht verantwortlich. centron liefert die Unterlagen, die die Prüfung verlangt.

Nachweise für die Auslagerungsprüfung

Zertifikate mit ausgewiesenem Geltungsbereich, das uneingeschränkte BSI C5:2020 Typ 1-Testat, die TOM-Dokumentation nach Art. 32 DSGVO und der Auftragsverarbeitungsvertrag nach Art. 28 DSGVO – gebündelt im Trust Center.

Angaben für Ihr Informationsregister

Unternehmensdaten, Standorte, Leistungsbeschreibung und Unterauftragnehmerangaben – in der Form, in der Sie sie eintragen.

Zertifiziert nach dem Standard des BSI

ISO 27001 auf Basis von IT-Grundschutz, ausgestellt durch das Bundesamt für Sicherheit in der Informationstechnik (BSI-Zertifikat BSI-IGZ-0773).

Deutscher Vertragspartner

centron GmbH mit Sitz in Hallstadt bei Bamberg, ohne ausländische Muttergesellschaft. Kundendaten werden ausschließlich in deutschen Rechenzentren verarbeitet.

Auslagerungsprüfung

Vier Fragen, die Ihre Auslagerungsprüfung stellt

Jede Auslagerungsprüfung stellt dieselben Fragen – hier steht, welche Antworten centron zuliefert.

Ist es eine wesentliche Auslagerung?

Ob eine Auslagerung wesentlich ist, entscheidet Ihre Risikoanalyse. centron stellt dafür die Leistungsbeschreibung und Verfügbarkeitszusagen laut Leistungsschein bereit.

Was gehört ins Informationsregister?

Seit DORA registrieren Finanzunternehmen alle IKT-Dienstleistungen. centron liefert Dienstleister-Identifikation, Standorte und Unterauftragnehmerangaben in der erforderlichen Form.

Wie sieht die Ausstiegsstrategie aus?

Der Ausstiegsplan beschreibt, wie der Betrieb bei Beendigung fortgeführt wird. Die centron Plattform setzt auf offene Standards wie OpenStack, Kubernetes und S3-kompatible Schnittstellen – Daten und Konfigurationen bleiben portabel.

Wie läuft die Dienstleistersteuerung?

Laufende Überprüfung, Risikobewertung und Dokumentation bleiben beim Institut. centron liefert dafür aktuelle Nachweise und feste Ansprechpartner.

Verantwortung bleibt im Haus

Wer auslagert, gibt Aufgaben ab, aber keine Verantwortung

Bei einer IT-Auslagerung bleibt das Institut gegenüber der Aufsicht verantwortlich. Es muss nachweisen, welchen Dienstleister es beauftragt hat, welche Leistungen erbracht werden und wie die Steuerung funktioniert. centron liefert dafür Leistungsbeschreibung, Zertifikate mit Geltungsbereich und Registerangaben. Die betriebliche Kontinuität – getrennte Sicherungen, Wiederanlauf und Ausfallszenarien nach DORA – behandelt Business Continuity Management für Finanzunternehmen.

AuslagerungsakteNachweise · Registerangaben · AVV
Nachweise im Trust Center ansehen
  • MaRisk – Rahmen für das Risikomanagement inkl. Auslagerungen
  • BAIT – konkretisiert den Rahmen für die IT
  • DORA – Informationsregister und Ausstiegsstrategie
  • Exit-fähig – OpenStack, Kubernetes, S3-kompatibel
Regulatorik

BAIT, MaRisk und DORA im Überblick

Die MaRisk setzen den allgemeinen Rahmen für das Risikomanagement einschließlich Auslagerungen. Die BAIT konkretisieren ihn für die IT. Die DORA-Verordnung gilt seit Januar 2025 unmittelbar und bringt eigene Anforderungen an Verträge mit IKT-Drittdienstleistern – was das für Wiederanlauf und Betriebskontinuität bedeutet, vertieft Business Continuity Management für Finanzunternehmen.

Regelwerke und ihre Rolle
RegelwerkWas es regelt
MaRiskDie Mindestanforderungen an das Risikomanagement sind ein Rundschreiben der BaFin und setzen den Rahmen für das Risikomanagement von Instituten, einschließlich Auslagerungen.
BAITDie Bankaufsichtlichen Anforderungen an die IT konkretisieren diesen Rahmen für die Informationstechnik.
DORAGilt seit Januar 2025 unmittelbar und bringt eigene Anforderungen an Verträge mit IKT-Drittdienstleistern, das Informationsregister und die Ausstiegsstrategie.
VAIT · MaGo · KAIT · ZAITParallele Fassungen für Versicherer, Kapitalverwaltungsgesellschaften und Zahlungsdienstleister – die Anforderungen an Auslagerungen sind in diesen Fassungen weitgehend parallel aufgebaut.
Wer wofür verantwortlich ist
AufgabeBei IhnenBei centron
Risikoanalyse & EinstufungvollständigZulieferung der Leistungsangaben
Informationsregister & MeldungenvollständigZulieferung der Registerangaben
DienstleistersteuerungvollständigBereitstellung aktueller Nachweise
Anwendungen & BetriebssystemeKonfiguration, Patching, BetriebManaged Service auf Wunsch
Plattform & RechenzentrenVirtualisierung, Netzwerk, Speicher
DatenVerantwortliche StelleAuftragsverarbeiter nach DSGVO
Empfohlene Bausteine

Die passenden centron Produkte

Mit diesen Bausteinen setzen Institute eine IT-Auslagerung typischerweise um – kombinierbar und jederzeit erweiterbar.

ccloud³ Virtual Machines
Ab
3,12 € / Monat
Anwendungen & Datenbanken
  • Zertifizierte Plattform
  • Stundengenau abgerechnet
  • Root-Zugriff inklusive
Managed Server
Ab
53,12 € / Monat
Betrieb inklusive
  • Betrieb, Patching, Monitoring
  • Feste Ansprechpartner
  • Backups inklusive
Kubernetes
Ab
29,99 € / Monat
Offene Grundlage
  • Containerisierte Anwendungen
  • Portabel statt proprietär
  • AutoScaler inklusive
cBacks Backup
Preis
auf Anfrage
Festgelegte Aufbewahrung
  • Getrennte Sicherungsumgebung
  • Aufbewahrung nach Ihren Fristen
  • Wiederherstellung testbar
Kurz beantwortet

Was braucht eine IT-Auslagerung nach BAIT und MaRisk?

Eine IT-Auslagerung nach BAIT und MaRisk verlangt eine Risikoanalyse mit Einstufung, seit DORA die Aufnahme ins Informationsregister, eine Ausstiegsstrategie und laufende Dienstleistersteuerung. centron liefert dafür Leistungsbeschreibung, Registerangaben und Nachweise: ISO 27001 auf Basis IT-Grundschutz (BSI-Zertifikat BSI-IGZ-0773), das uneingeschränkte BSI C5:2020 Typ 1-Testat, TOM-Dokumentation und AVV. Betrieben wird auf ccloud³ VMs ab 3,12 € pro Monat oder Managed Servern ab 53,12 € pro Monat, portabel dank OpenStack, Kubernetes und S3-kompatibler Schnittstellen – ausschließlich in deutschen Rechenzentren. Neue Konten erhalten 200 € Startguthaben.

Bausteine und Preise
BausteinPreis
ccloud³ Virtual Machinesab 3,12 € / Monat
Managed Serverab 53,12 € / Monat
Kubernetesab 29,99 € / Monat
cBacks Backupauf Anfrage
IT-Auslagerung FAQ

Häufige Fragen

Was sind BAIT und MaRisk?

Die Mindestanforderungen an das Risikomanagement, kurz MaRisk, sind ein Rundschreiben der BaFin und setzen den Rahmen für das Risikomanagement von Instituten, einschließlich Auslagerungen. Die Bankaufsichtlichen Anforderungen an die IT, kurz BAIT, konkretisieren diesen Rahmen für die Informationstechnik.

Gilt das auch für Versicherer, Kapitalverwaltungsgesellschaften und Zahlungsdienstleister?

Ja. Für Versicherer gelten VAIT und MaGo, für Kapitalverwaltungsgesellschaften die KAIT, für Zahlungsdienstleister die ZAIT. Die Anforderungen an Auslagerungen sind in diesen Fassungen weitgehend parallel aufgebaut.

Was ist eine wesentliche Auslagerung?

Als wesentlich gilt eine Auslagerung, wenn die ausgelagerte Tätigkeit für die Durchführung der Bankgeschäfte oder Finanzdienstleistungen von Bedeutung ist. Die Einstufung nehmen Sie anhand Ihrer Risikoanalyse selbst vor – centron stellt dafür Leistungsbeschreibung und Verfügbarkeitszusagen laut Leistungsschein bereit.

Was gehört in das Informationsregister nach DORA?

Das Informationsregister erfasst alle vertraglichen Vereinbarungen über die Nutzung von IKT-Dienstleistungen – unter anderem den Dienstleister mit seinen Identifikationsdaten, die unterstützte Funktion, die Standorte der Leistungserbringung und die Unterauftragnehmer. centron liefert diese Angaben in der Form, in der Sie sie eintragen.

Ist centron ein IKT-Drittdienstleister im Sinne von DORA?

Ja. Wenn Sie Infrastruktur bei centron betreiben, ist centron IKT-Drittdienstleister. Daraus folgen für Sie Anforderungen an die vertragliche Ausgestaltung, an die Aufnahme in Ihr Informationsregister und an eine Ausstiegsstrategie. Die dafür nötigen Angaben und Nachweise stellt centron bereit.

Warum braucht eine Auslagerung eine Ausstiegsstrategie?

Weil die Geschäftstätigkeit auch dann fortgeführt werden muss, wenn die Auslagerung endet – sei es durch Kündigung, Insolvenz des Dienstleisters oder aufsichtliche Anordnung. Der Ausstiegsplan beschreibt, wie der Betrieb in eigene Systeme zurückgeholt oder auf einen anderen Anbieter übertragen wird.

Wie vermeiden wir eine Abhängigkeit vom Cloud-Anbieter?

Die centron Plattform setzt auf OpenStack, Kubernetes und S3-kompatible Schnittstellen, sodass Daten und Konfigurationen portabel bleiben. Das erleichtert Rückholung und Anbieterwechsel – und damit die Ausstiegsstrategie, die Ihre Prüfung verlangt.

Welche Nachweise erhalten wir für die Auslagerungsakte?

Die Zertifikate mit ausgewiesenem Geltungsbereich, das uneingeschränkte BSI C5:2020 Typ 1-Testat, die Dokumentation der technischen und organisatorischen Maßnahmen nach Art. 32 DSGVO und den Auftragsverarbeitungsvertrag nach Art. 28 DSGVO – dazu die Angaben für Ihr Informationsregister. Alles liegt im Trust Center bereit.

Wo liegen unsere Daten?

Standardmäßig im centron Rechenzentrum in Hallstadt bei Bamberg. Im Geltungsbereich der ISO-27001-Zertifizierung auf Basis von IT-Grundschutz liegen Hallstadt, Nürnberg und Frankfurt am Main. Eine Verarbeitung in Drittländern findet nicht statt – centron ist ein deutsches Unternehmen ohne ausländische Muttergesellschaft.

Jetzt kostenlos anfangen

Melden Sie sich an und erhalten Sie in den ersten 60 Tagen ein Guthaben von 200 € bei centron.

Dieses Werbeangebot gilt nur für neue Konten. Angebot ausschließlich für Gewerbetreibende.

Was braucht eine IT-Auslagerung nach BAIT und MaRisk?

Wer IT an einen Cloud-Anbieter auslagert, gibt Aufgaben ab, aber keine Verantwortung: Das Institut bleibt gegenüber der Aufsicht in der Pflicht. Die MaRisk setzen den Rahmen für das Risikomanagement einschließlich Auslagerungen, die BAIT konkretisieren ihn für die IT, DORA ergänzt seit Januar 2025 Informationsregister und Ausstiegsstrategie. centron liefert die Unterlagen für die Auslagerungsakte: Zertifikate mit Geltungsbereich (ISO 27001 auf Basis IT-Grundschutz, BSI-Zertifikat BSI-IGZ-0773), das uneingeschränkte BSI C5:2020 Typ 1-Testat, TOM-Dokumentation, den Auftragsverarbeitungsvertrag und die Angaben für das Informationsregister – betrieben ausschließlich in deutschen Rechenzentren.