Ein Technologieausfall ist heute ein regulatorisches Ereignis. Der Ausfall eines Drittanbieters ist heute ein Governance-Versagen. Europas regulatorische Ausrichtung für 2026 sendet eine klare Botschaft: operationelle Resilienz kann nicht länger als das Problem anderer betrachtet werden.
Die europäischen Aufsichtsbehörden (ESAs) haben mit ihrer Agenda für 2026 eine klare Botschaft gesendet: Finanzinstitute treten in eine neue Ära der Governance ein, in der digitale operationelle Resilienz, ICT-Aufsicht, Vorfallsmanagement und die Rechenschaftspflicht der Geschäftsleitung keine Randthemen mehr sind — sie sind zentrale regulatorische Prioritäten.
Dieser Wandel bedeutet nicht einfach zusätzliche Vorschriften. Er spiegelt eine umfassendere Transformation darin wider, wie Aufsichtsbehörden operationelles Risiko in einem digital vernetzten Finanzökosystem betrachten. Für Organisationen, die Governance noch immer in Silos betreiben, wird die Anpassung erheblich sein.
Von fragmentierten Bereichen zu integrierter Governance
Jahrelang behandelten Organisationen Cybersicherheit, Drittparteirisiken, Compliance, operationelle Resilienz und Business Continuity als getrennte Disziplinen — verwaltet von unterschiedlichen Teams, mit unverbundenen Systemen, fragmentierten Berichtsstrukturen und isolierten Überwachungsmodellen.
Die digitale Transformation hat die Natur des Risikos grundlegend verändert. Ein Technologieausfall kann über Nacht zu einem regulatorischen Ereignis werden. Der Ausfall eines Drittanbieters kann sich über mehrere Geschäftsbereiche hinweg fortpflanzen. Ein Cybervorfall kann sich rasch zu einem Reputationsschaden und finanzieller Instabilität ausweiten.
TSB Bank — ein Governance-Versagen, nicht nur ein IT-Versagen. Die britischen Aufsichtsbehörden verhängten gegen TSB eine Busse von £48,65 Millionen nach einer gescheiterten IT-Migration, die sich zu einem umfassenden Zusammenbruch der operationellen Resilienz entwickelte — mit Auswirkungen auf Kunden, Business Continuity und das Vertrauen der Aufsichtsbehörden. Der Fall setzte einen Präzedenzfall: Technologievorfälle werden heute als Governance-Ereignisse beurteilt.
Quelle: Financial Conduct Authority (FCA)
DORA definiert die Erwartungen an Governance neu
Im Zentrum der Agenda 2026 der ESAs steht die fortschreitende Operationalisierung des Digital Operational Resilience Act (DORA). Aufsichtsbehörden konzentrieren sich nicht mehr darauf, Organisationen theoretisch auf die DORA-Konformität vorzubereiten — sie bewegen sich aktiv in Richtung Aufsicht, Überwachung, Vorfallsanalyse, Resilienztests und Durchsetzung.
| Governance-Bereich | Bisherige Erwartung | Erwartung im DORA-Zeitalter |
|---|---|---|
| ICT-Risiko | Interne Selbstbeurteilung | Beaufsichtigte Überwachung mit nachweisbaren Kontrollen |
| Drittparteirisiko | Vertragliche Sorgfaltsprüfung | Kontinuierliches Monitoring & regulatorische Sichtbarkeit |
| Vorfallsmeldung | Interne Protokollierung | Strukturierte Meldung innerhalb strikter regulatorischer Fristen |
| Resilienztests | Periodische, isolierte Tests | Formale TLPT-Rahmenwerke mit unternehmensübergreifender Koordination |
| Rechenschaftspflicht | Verantwortung der IT-Abteilung | Governance auf Führungsebene und persönliche Haftung |
In vielerlei Hinsicht formt DORA Governance von einer compliance-getriebenen Tätigkeit zu einer kontinuierlichen operationellen Disziplin um. Für einen breiteren Blick darauf, wie sich dies mit der täglichen GRC-Praxis verbindet, siehe unseren Artikel When GRC Stopped Being Periodic and Became Everyday Work.
Der Aufstieg der kontinuierlichen Governance
Traditionelle Governance-Modelle wurden für langsamere operative Umfelder konzipiert. Periodische Audits, jährliche Risikoüberprüfungen, statische Kontrollen und fragmentierte Berichtsstrukturen reichen nicht mehr aus, wenn sich digitale Abläufe kontinuierlich weiterentwickeln. Der Fokus der ESAs für 2026 spiegelt diese Realität direkt wider — von Organisationen wird nun erwartet, dass sie sechs miteinander verknüpfte Governance-Fähigkeiten nachweisen:
Unternehmensweite Transparenz
Ein vollständiges, aktuelles Bild der operationellen Risiken über die gesamte Organisation hinweg
Überwachung von Drittparteien
Kontinuierliche Verfolgung von Abhängigkeiten von externen ICT-Anbietern und Lieferanten
Vorfallsreaktion
Strukturierte, getestete Fähigkeiten — nicht nur dokumentierte Verfahren in der Schublade
Resilienztests
Formale TLPT-Rahmenwerke mit belegten Ergebnissen und unternehmensübergreifender Koordination
Regulatorische Berichterstattung
Präzise, zeitnahe Melde- und Risikoberichterstattung an die Aufsichtsbehörden
Rechenschaftspflicht der Führung
Governance-Verantwortung, die auf Geschäftsleitungs- und Verwaltungsratsebene nachweisbar ist
Governance agiert nicht mehr still im Hintergrund als reine Compliance-Funktion. Sie wird zu einer strategischen Unternehmensfähigkeit — direkt verknüpft mit operativem Vertrauen, Kundenvertrauen und langfristiger Resilienz.
Warum integriertes GRC unverzichtbar wird
Angesichts sich weiterentwickelnder regulatorischer Erwartungen stehen Organisationen einer harten Wahrheit gegenüber: fragmentierte Governance schafft gefährliche blinde Flecken. Unverbundene Systeme erschweren es, aufkommende Risiken zu erkennen, Reaktionen zu koordinieren, Vorfälle effizient zu managen oder unternehmensweite Transparenz über Compliance, operationelle Resilienz, Cybersicherheit und die Überwachung von Drittparteien hinweg aufrechtzuerhalten.
Eine integrierte GRC-Plattform schliesst diese Lücken, indem sie vereint, was heute typischerweise auf mehrere Teams und Tools verstreut ist:
- Operationelles Risikomanagement
- Compliance-Management
- Informationssicherheit (ISMS)
- Internes Kontrollsystem
- Business Continuity Management
- Audit-Management
- Third-Party Risk Management
- Vorfallsmeldung & -verfolgung
Anstatt sich auf isolierte Tabellenkalkulationen und fragmentierte Berichterstattung zu verlassen, erhalten Organisationen zentralisierte Transparenz, strukturierte Governance-Workflows, auditfähige Dokumentation und kontinuierliches Monitoring — gleichzeitig über alle kritischen Risiko- und Compliance-Bereiche hinweg.
Governance wird die nächste Generation von Finanzinstituten prägen
Die sich in Europa abzeichnende regulatorische Ausrichtung spiegelt eine viel grössere, weltweit stattfindende Transformation wider. Die Zukunft der Finanzdienstleistungsbranche wird nicht allein durch Innovationsgeschwindigkeit, den Einsatz von KI oder digitale Transformationsinitiativen bestimmt.
Sie wird zunehmend davon bestimmt, wie wirksam Organisationen Komplexität steuern — indem sie Risikointelligenz, operative Überwachung, Verantwortlichkeit gegenüber Drittparteien und die Verantwortung der Führung zu einem kohärenten, kontinuierlichen Ganzen verbinden. Wie in unserem Artikel darüber, wenn Sicherheitsarbeit existiert, aber kein Vertrauen in die Sicherheit besteht, aufgezeigt wird, ist genau diese Lücke zwischen Aufwand und Gewissheit der Punkt, an dem Governance-Rahmenwerke ansetzen müssen.
Falls Ihre Organisation ihre Bereitschaft im Hinblick auf DORA oder die weiteren Erwartungen der ESAs beurteilt, steht Ihnen unser Team für einen Discovery Call zur Verfügung, um zu besprechen, wie ein integrierter GRC-Ansatz Ihre Governance-Transformation unterstützen kann.
EN
FR