Sie sind hier: Home » Markt » Hinweise & Tipps

Stresstest der Europäischen Zentralbank


EZB-Test: Was stresst die Banken am stärksten?
Die Gleichung "Bank gleich Mainframe" gilt schon lange nicht mehr: Laut einer Studie hatten im Jahr 2021 bereits 78 Prozent der deutschen Banken auf Cloud-Dienste gesetzt



Am 2. Januar 2024 hat der Stresstest der Europäischen Zentralbank für große Institute im Euroraum begonnen. Insgesamt sind mehr als 100 Banken betroffen, ein tiefer gehender Test steht im Nachgang für über 20 dieser Banken an. Mit der "Trockenübung" eines Cyberangriffs möchte die EZB Melde- und Wiederherstellungsprozesse der Banken prüfen. Welche größeren Schwachstellen wird die EZB dabei identifizieren? Dominik Bredel, Practice Leader Security & Resilienz bei Kyndryl Deutschland, sieht auf die Banken Herausforderungen zukommen, insbesondere durch Konzentrationstendenzen im Zuge der Cloud-Transformation.

Die Gleichung "Bank gleich Mainframe" gilt schon lange nicht mehr: Laut einer Studie hatten im Jahr 2021 bereits 78 Prozent der deutschen Banken auf Cloud-Dienste gesetzt. Ihr Einsatz beschränkt sich zudem nicht mehr nur auf nachgelagerte Anwendungen. Inzwischen sind Hybrid-Cloud-Systeme die Norm in vielen Bankinstituten. Dabei spielt das Kernbankensystem, die Schaltzentrale der Geldinstitute, in der beispielsweise alle Kontobewegungen durchgeführt oder Spareinlagen gespeichert werden, eine enorm wichtige Rolle. Ein Ausfall kann entsprechend dramatische Folgen haben, diese Infrastrukturen müssen also bestmöglich geschützt und mit Backups abgesichert werden.

Während Neobanken dabei vollständig Cloud-basiertes Banking betreiben, verlassen sich etablierte Institute nach wie vor auch noch auf bestehenden On-Prem-Infrastrukturen, wie unter anderem auf Mainframes. Auf Systemebene entsteht dadurch ein gewisser Schutz durch die Verteilung und Redundanz der Daten. Das heißt: Wird eine Bank angegriffen, fällt im Zweifelsfall nur diese eine Bank aus. Während sie Recovery-Maßnahmen einleitet, läuft der Betrieb in anderen Instituten regulär weiter. Für die Kunden der angegriffenen Bank ist das zwar ausgesprochen ärgerlich, das Banksystem an sich bleibt aber intakt.

Stellen wir uns nun ein anderes Szenario vor: Die gesamte Branche arbeitet Cloud-native und wenige Kernbankensysteme, die auf den drei Hyperscalern laufen, übernehmen das gesamte Processing. Ein einzelner gelungener Angriff stellt dann ein systemisches Risiko mit kaum absehbaren Folgen dar.

Dieses hypothetische und zugegebenermaßen drastische Beispiel dürfte kaum je Realität werden, allerdings verdeutlicht es ein konkretes Risiko für den Sektor: Konzentrationstendenzen im Zuge der Cloud-Transformation können ähnlich wie Klumpenrisiken in Anlageportfolien zu einer Risikokumulation führen. Das ist der Fall, wenn viele Banken die gleichen Dienstleister nutzen – bestes Beispiel dafür sind eben die Hyperscaler.

Ein besonders wichtiges Anliegen des aktuellen Stresstests ist es daher, solche Abhängigkeiten und daraus resultierende systemische Risiken aufzudecken. Dass derartige Probleme zutage treten, ist sehr wahrscheinlich. Daher wird die EZB basierend auf ihrem Test voraussichtlich Diversifikation und Risikostreuung empfehlen, was auch in Hinblick auf die Resilienz zu begrüßen wäre. Denn am 17. Januar 2025 tritt DORA (Digital Operational Resilience Act), eine Verordnung der Europäischen Union, in Kraft. Infolgedessen werden Finanzunternehmen weitere Anforderungen an die Cyber-Resilienz erfüllen müssen. Allerdings: Im Umkehrschluss könnten durch Diversifikation auch komplexere Systeme entstehen, die wiederum größere Angriffsflächen bieten.

Auf Banken kommen deshalb in Zukunft mehrere große Herausforderungen zu:

1.
Sie müssen ihre Cloud-Transformation weiter vorantreiben, um den Anschluss an Neobanken und FinTechs nicht zu verlieren und selbst neue Innovationen auf den Markt bringen zu können.

2. Ihr Kerngeschäft, das auch weiterhin zumindest teilweise Mainframe-basiert sein wird, muss damit verzahnt werden.

3. Für die genannten Punkte sind die Institute auf Dienstleister angewiesen, müssen aber gleichzeitig vermeiden, in Abhängigkeit von diesen zu geraten. So können sehr komplexe Hybrid-Multi-Cloud-Systeme entstehen.

4. Diese Systeme müssen verwaltetet, überwacht und abgesichert werden. Das wird nur gelingen, wenn Banken eine Integrationsplattform nutzen, die alle Assets integriert und eine zentrale Zugriffsebene für Verantwortliche schafft.

Der Stresstest ist eine gute Gelegenheit, kritisch auf die eigenen Infrastrukturen zu blicken und mögliche Schwachstellen zu identifizieren – ob man direkt betroffen ist oder nicht. Die jetzt durchgeführte Variante des Planspiels ist aufgrund der Vorankündigung noch relativ harmlos. Zukünftig folgen womöglich realistischere Test mit simulierten Angriffen – eventuell sogar ohne Vorwarnung. Banken, die es versäumen, entsprechende Vorbereitungen zu treffen, könnten nicht nur von einem solchen Test, sondern auch von echten Angriffen überrascht werden. (Kyndryl: ra)

eingetragen: 21.02.24
Newsletterlauf: 23.04.24


Kyndryl: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Vorsicht vor Betrug bei Festgeldanlagen

    Wer auf der Suche nach attraktiven Tages- oder Festgeldanlagen ist, nutzt häufig eine Suchmaschinensuche oder ein Vergleichsportal im Internet. Doch hier heißt es, wachsam zu sein. Auch Unternehmensseiten wie Bankportale und Vergleichsportale können perfekt gefälscht sein.

  • Bestandteil der Investmentsteuer

    Die Vorabpauschale für Investmentfonds ist bereits seit 2018 Bestandteil der Investmentsteuer in Deutschland ist. Die Berechnung der Vorabpauschale basiert allerdings auf dem sogenannten Basiszins, der in der Vergangenheit oft im negativen Bereich lag. Daher wurde die Vorabpauschale erst wieder Anfang 2024 für das Vorjahr, also das Jahr 2023, erhoben. Doch was ist die Vorabpauschale und wie funktioniert sie? In diesem Artikel zeigen wir Ihnen, worauf Sie achten sollten.

  • KI, Datenschutz & Datensicherheit

    Bevor Unternehmen generative KI einführen, sollten sie sich einige Fragen stellen, damit die neuen Dienste nicht den Datenschutz und die Datensicherheit gefährden. Forcepoint verrät, welche Fragen das sind. Die meisten Unternehmen haben den Mehrwert von generativer KI inzwischen erkannt und wollen entsprechende Dienste einführen, um ihre Mitarbeiter zu entlasten und Abläufe effizienter zu gestalten.

  • Cybersicherheit & NIS2-Compliance

    Mit der neuen EU-Richtlinie für Cybersicherheit erweitert sich der Kreis der betroffenen Firmen von rund 2.000 Unternehmen auf geschätzte 30.000. Während sich Großbetriebe von ihren Rechtsabteilungen beraten lassen, sind viele Mittelständler auf sich gestellt - und verunsichert.

  • Investitionen in nachhaltige Rechenzentren

    Digitale Technologien spielen eine wesentliche Rolle, um schädliche Emissionen zu reduzieren und die Klimaziele in Deutschland zu erreichen. So ergab eine aktuelle Bitkom-Studie zum Einsatz von digitaler Lösungen in Sektoren wie Energie, Industrie und Verkehr, dass die CO2-Emissionen im Klimaziel-Stichjahr 2030 jährlich um 73 Millionen Tonnen reduziert werden könnten.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen