Sie sind hier: Home » Markt » Hinweise & Tipps

Stresstest der Europäischen Zentralbank


EZB-Test: Was stresst die Banken am stärksten?
Die Gleichung "Bank gleich Mainframe" gilt schon lange nicht mehr: Laut einer Studie hatten im Jahr 2021 bereits 78 Prozent der deutschen Banken auf Cloud-Dienste gesetzt



Am 2. Januar 2024 hat der Stresstest der Europäischen Zentralbank für große Institute im Euroraum begonnen. Insgesamt sind mehr als 100 Banken betroffen, ein tiefer gehender Test steht im Nachgang für über 20 dieser Banken an. Mit der "Trockenübung" eines Cyberangriffs möchte die EZB Melde- und Wiederherstellungsprozesse der Banken prüfen. Welche größeren Schwachstellen wird die EZB dabei identifizieren? Dominik Bredel, Practice Leader Security & Resilienz bei Kyndryl Deutschland, sieht auf die Banken Herausforderungen zukommen, insbesondere durch Konzentrationstendenzen im Zuge der Cloud-Transformation.

Die Gleichung "Bank gleich Mainframe" gilt schon lange nicht mehr: Laut einer Studie hatten im Jahr 2021 bereits 78 Prozent der deutschen Banken auf Cloud-Dienste gesetzt. Ihr Einsatz beschränkt sich zudem nicht mehr nur auf nachgelagerte Anwendungen. Inzwischen sind Hybrid-Cloud-Systeme die Norm in vielen Bankinstituten. Dabei spielt das Kernbankensystem, die Schaltzentrale der Geldinstitute, in der beispielsweise alle Kontobewegungen durchgeführt oder Spareinlagen gespeichert werden, eine enorm wichtige Rolle. Ein Ausfall kann entsprechend dramatische Folgen haben, diese Infrastrukturen müssen also bestmöglich geschützt und mit Backups abgesichert werden.

Während Neobanken dabei vollständig Cloud-basiertes Banking betreiben, verlassen sich etablierte Institute nach wie vor auch noch auf bestehenden On-Prem-Infrastrukturen, wie unter anderem auf Mainframes. Auf Systemebene entsteht dadurch ein gewisser Schutz durch die Verteilung und Redundanz der Daten. Das heißt: Wird eine Bank angegriffen, fällt im Zweifelsfall nur diese eine Bank aus. Während sie Recovery-Maßnahmen einleitet, läuft der Betrieb in anderen Instituten regulär weiter. Für die Kunden der angegriffenen Bank ist das zwar ausgesprochen ärgerlich, das Banksystem an sich bleibt aber intakt.

Stellen wir uns nun ein anderes Szenario vor: Die gesamte Branche arbeitet Cloud-native und wenige Kernbankensysteme, die auf den drei Hyperscalern laufen, übernehmen das gesamte Processing. Ein einzelner gelungener Angriff stellt dann ein systemisches Risiko mit kaum absehbaren Folgen dar.

Dieses hypothetische und zugegebenermaßen drastische Beispiel dürfte kaum je Realität werden, allerdings verdeutlicht es ein konkretes Risiko für den Sektor: Konzentrationstendenzen im Zuge der Cloud-Transformation können ähnlich wie Klumpenrisiken in Anlageportfolien zu einer Risikokumulation führen. Das ist der Fall, wenn viele Banken die gleichen Dienstleister nutzen – bestes Beispiel dafür sind eben die Hyperscaler.

Ein besonders wichtiges Anliegen des aktuellen Stresstests ist es daher, solche Abhängigkeiten und daraus resultierende systemische Risiken aufzudecken. Dass derartige Probleme zutage treten, ist sehr wahrscheinlich. Daher wird die EZB basierend auf ihrem Test voraussichtlich Diversifikation und Risikostreuung empfehlen, was auch in Hinblick auf die Resilienz zu begrüßen wäre. Denn am 17. Januar 2025 tritt DORA (Digital Operational Resilience Act), eine Verordnung der Europäischen Union, in Kraft. Infolgedessen werden Finanzunternehmen weitere Anforderungen an die Cyber-Resilienz erfüllen müssen. Allerdings: Im Umkehrschluss könnten durch Diversifikation auch komplexere Systeme entstehen, die wiederum größere Angriffsflächen bieten.

Auf Banken kommen deshalb in Zukunft mehrere große Herausforderungen zu:

1.
Sie müssen ihre Cloud-Transformation weiter vorantreiben, um den Anschluss an Neobanken und FinTechs nicht zu verlieren und selbst neue Innovationen auf den Markt bringen zu können.

2. Ihr Kerngeschäft, das auch weiterhin zumindest teilweise Mainframe-basiert sein wird, muss damit verzahnt werden.

3. Für die genannten Punkte sind die Institute auf Dienstleister angewiesen, müssen aber gleichzeitig vermeiden, in Abhängigkeit von diesen zu geraten. So können sehr komplexe Hybrid-Multi-Cloud-Systeme entstehen.

4. Diese Systeme müssen verwaltetet, überwacht und abgesichert werden. Das wird nur gelingen, wenn Banken eine Integrationsplattform nutzen, die alle Assets integriert und eine zentrale Zugriffsebene für Verantwortliche schafft.

Der Stresstest ist eine gute Gelegenheit, kritisch auf die eigenen Infrastrukturen zu blicken und mögliche Schwachstellen zu identifizieren – ob man direkt betroffen ist oder nicht. Die jetzt durchgeführte Variante des Planspiels ist aufgrund der Vorankündigung noch relativ harmlos. Zukünftig folgen womöglich realistischere Test mit simulierten Angriffen – eventuell sogar ohne Vorwarnung. Banken, die es versäumen, entsprechende Vorbereitungen zu treffen, könnten nicht nur von einem solchen Test, sondern auch von echten Angriffen überrascht werden. (Kyndryl: ra)

eingetragen: 21.02.24
Newsletterlauf: 23.04.24


Kyndryl: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Kostenloser Compliance-Newsletter
Ihr Compliance-Magazin.de-Newsletter hier >>>>>>


Meldungen: Markt / Hinweise & Tipps

  • Investitionen in nachhaltige Rechenzentren

    Digitale Technologien spielen eine wesentliche Rolle, um schädliche Emissionen zu reduzieren und die Klimaziele in Deutschland zu erreichen. So ergab eine aktuelle Bitkom-Studie zum Einsatz von digitaler Lösungen in Sektoren wie Energie, Industrie und Verkehr, dass die CO2-Emissionen im Klimaziel-Stichjahr 2030 jährlich um 73 Millionen Tonnen reduziert werden könnten.

  • NIS-2-Umsetzung in Deutschland

    Mit dem neuen für NIS-2-Gesetz kommen auf viele Unternehmen strengere Cybersicherheitsanforderungen zu - doch es gibt noch offene Fragen und neue Entwicklungen, die bisher wenig Beachtung gefunden haben. Jetzt ist die Zeit zum Handeln. Seit der Verabschiedung der NIS-2-Richtlinie durch die EU im Jahr 2022 war die Umsetzung in den Mitgliedstaaten ein komplexer Prozess.

  • Dem Fiskus drei Schritte voraus

    Teure Materialien sowie steigende Energie- und Transportpreise sind nur zwei Gründe, warum in zahlreichen Unternehmen der Sparzwang wächst. "Unvorhergesehene und potenziell kostspielige Steuernachzahlungen können in einer ohnehin angespannten Situation den Druck auf die finanziellen Ressourcen empfindlich erhöhen", weiß Prof. Dr. Christoph Juhn, Professor für Steuerrecht an der FOM Hochschule und geschäftsführender Partner der Kanzlei Juhn Partner.

  • Prüfungsangst kommt nicht von ungefähr

    Stehen die Prüfer des Fiskus vor der Tür, steigt in fast jedem Unternehmen das Nervositätslevel. Die Besucher kündigen sich zwar rechtzeitig an, stellen ihren Gastgebern aber ausführliche Detailfragen und schauen sich interne Unterlagen genau an, was nicht nur Zeit und Nerven kostet, sondern manchmal auch sehr viel Geld.

  • Gesetze über Gesetze

    Der Countdown läuft: Die NIS2-Richtlinie steht praktisch schon vor der Tür und Betreiber kritischer Infrastrukturen (KRITIS) arbeiten auf Hochtouren daran, bis Oktober alle notwendigen Maßnahmen zu treffen.

Wir verwenden Cookies um unsere Website zu optimieren und Ihnen das bestmögliche Online-Erlebnis zu bieten. Mit dem Klick auf "Alle akzeptieren" erklären Sie sich damit einverstanden. Erweiterte Einstellungen