(openPR) TPRM unter DORA-Druck: Warum Banken bei IKT-Drittparteirisiken schnell den Überblick verlieren
Mit der zunehmenden Konkretisierung der DORA-Anforderungen verschärft sich der Prüfungsfokus auf das Third Party Risk Management spürbar. Was in vielen Instituten bislang als Erweiterung bestehender Auslagerungsprozesse verstanden wurde, entpuppt sich in der Prüfungspraxis als eigenständiges, hochkomplexes Steuerungsfeld. Erste Erkenntnisse aus Sonderprüfungen und Jahresabschlussprüfungen zeigen deutlich: Zahlreiche Banken haben ihre TPRM-Strukturen zwar formal angepasst, scheitern jedoch an der operativen Durchdringung der neuen Anforderungen.
Besonders deutlich werden die Defizite bei der konsistenten Einbindung von IKT-Risiken in bestehende Steuerungs- und Kontrollprozesse. Risikoanalysen bleiben häufig zu oberflächlich, Abhängigkeiten zu kritischen IKT-Dienstleistern werden nicht ausreichend quantifiziert und die Verzahnung von Auslagerungsmanagement, Informationssicherheit und Notfallplanung ist in vielen Häusern lückenhaft. Gleichzeitig führen unklare Abgrenzungen zwischen MaRisk und DORA zu parallelen, teilweise widersprüchlichen Prozessanforderungen, die in der Praxis weder effizient noch prüfungssicher umgesetzt werden.
Ein weiterer zentraler Schwachpunkt liegt in der Steuerung von Drittparteien selbst. In vielen Instituten fehlen belastbare Kriterien zur Einstufung kritischer IKT-Dienstleister, strukturierte Due-Diligence-Prozesse vor Vertragsabschluss oder klare Regelungen zu Prüfrechten und Leistungsparametern. Auch Exit-Strategien bleiben häufig theoretisch, ohne realistische Tests oder operative Umsetzungspläne. Gerade diese Punkte rücken jedoch zunehmend in den Fokus der Aufsicht, da sie unmittelbar die digitale Resilienz und Handlungsfähigkeit im Krisenfall betreffen.
Das Online-Seminar „IKT-Drittparteirisiken & Third Party Risk Management (TPRM) im Fokus von DORA“ am 18. Mai 2026 adressiert genau diese Problemfelder und setzt gezielt an den Schwachstellen der Praxis an. Im Mittelpunkt stehen konkrete Ansätze zur Integration der DORA-Vorgaben in bestehende TPRM-Prozesse, zur belastbaren Risikoanalyse von IKT-Dienstleistern sowie zur prüfungssicheren Ausgestaltung von Verträgen, Dokumentation und Meldeprozessen.
David Rother, Prüfer der Finanzaufsicht bei der Bundesbank, zeigt, wie Institute IKT-Risiken systematisch identifizieren, kritische Funktionen korrekt bestimmen und typische Probleme bei der Dienstleisterüberwachung vermeiden können.
Christian Wettlaufer, stellvertretender Auslagerungsbeauftragter der Deka-Gruppe im Zentralen Auslagerungsmanagement, erläutert praxisnah, wie sich eine konsistente TPRM-Governance aufbauen lässt und welche Auswirkungen die Abgrenzung zwischen MaRisk und DORA konkret auf Prozesse und Steuerungslogiken hat.
Prof. Dr. Ralf Kühn, Wirtschaftsprüfer bei der Finance Audit Wirtschaftsprüfungsgesellschaft, gibt Einblicke in aktuelle Prüfungserfahrungen und zeigt, wie Institute durch belastbare Due-Diligence-Verfahren, klare Vertragsgestaltung und angepasste Prüfungsansätze ihre Umsetzung prüfungssicher ausgestalten.
Im Fokus der Veranstaltung stehen damit nicht abstrakte regulatorische Anforderungen, sondern konkrete Lösungen für deren wirksame Umsetzung im Bankalltag. Teilnehmer erhalten umsetzbare Ansätze, um Drittparteirisiken konsistent zu steuern, regulatorische Erwartungen zu erfüllen und gleichzeitig ihre operativen Prozesse zu stabilisieren.
Die zentrale Botschaft: Ein unzureichend implementiertes TPRM ist längst kein Randthema mehr, sondern ein zentrales Prüfungsrisiko. Institute, die ihre Steuerungs- und Kontrollmechanismen jetzt nicht konsequent nachschärfen, laufen Gefahr, sowohl regulatorisch als auch operativ angreifbar zu bleiben.
Weitere Informationen und Anmeldung unter:
https://www.akademie-heidelberg.de/seminar/ikt-drittparteirisiken-third-party-risk-management-tprm-im-fokus-von-dora












