top of page

ESAs: Abhängigkeit von Nicht-EU-IKT-Anbietern und Cyberrisiken im Fokus

vor 9 Minuten
4 Min. Lesezeit

Die drei Europäischen Aufsichtsbehörden (ESAs) – die Europäische Bankenaufsichtsbehörde (EBA), die Europäische Aufsichtsbehörde für das Versicherungswesen und die betriebliche Altersversorgung (EIOPA) und die Europäische Wertpapier- und Marktaufsichtsbehörde (ESMA) – veröffentlichten am 23. September 2026 ihr Herbst-Update zu Risiken und Verwundbarkeiten im EU-Finanzsystem. Sie identifizieren insbesondere externe Abhängigkeiten, neue Technologien und Private Credit als zentrale Verwundbarkeiten.

Hintergrund

Das Update wird im Gemeinsamen Ausschuss (Joint Committee) der ESAs erstellt. Die Kernergebnisse wurden bereits am 10. September 2026 dem Financial Stability Table des Wirtschafts- und Finanzausschusses der EU als Input der ESAs vorgelegt. Formal handelt es sich um eine Präsentation mit Risikoüberblick, drei Schwerpunktthemen und Handlungsempfehlungen an Behörden und Finanzinstitute – nicht um eine Leitlinie mit Anwendungspflicht.

Banken weiterhin robust – operationelles Risiko steigt

Die ESAs bescheinigen dem europäischen Bankensektor eine solide Ausgangslage. Die Eigenkapitalrendite (Return on Equity, RoE) lag im ersten Quartal 2026 bei 10,5 %, die harte Kernkapitalquote (CET1) bei 16,2 %. Das Volumen notleidender Kredite (Non-Performing Loans, NPL) blieb nahe historischer Tiefststände bei rund 375 Mrd. EUR bzw. 1,8 % der Gesamtkredite, der Anteil der Stufe-2-Kredite ist jedoch weiterhin erhöht.

Gleichzeitig benennen die ESAs klare Schwachstellen:

  • Erwartete Verschlechterungen der Aktivqualität konzentrieren sich auf wenige Portfolios, insbesondere Gewerbeimmobilien und KMU; zusätzliche Anfälligkeiten bestehen in energieintensiven, handelspolitisch exponierten Branchen.

  • Das Zinsänderungsrisiko im Anlagebuch (Interest Rate Risk in the Banking Book, IRRBB) hat wieder an Bedeutung gewonnen.

  • Das operationelle Risiko steigt weiter, mit Cyber- und Betrugsrisiken als Haupttreiber.

Abhängigkeit von Drittstaaten-Dienstleistern

Kernthema des Updates ist die Abhängigkeit des Finanzsektors von Anbietern außerhalb der EU bzw. des Europäischen Wirtschaftsraums (EWR). Eine hohe Abhängigkeit von Drittanbietern für Informations- und Kommunikationstechnologie (IKT), etwa Cloud- und Softwareanbietern, sowie von Zahlungsdienstleistern verstärkt das operationelle Risiko; diese Anbieter haben ihren Sitz häufig außerhalb der EU.

Aufschlussreich ist die Selbsteinschätzung der Banken: In einer EBA-Umfrage sahen rund 80 % der Banken IKT-Anbieter-Abhängigkeiten als größte Herausforderung, Abhängigkeiten bei Zahlungslösungen folgten mit rund 60 % an zweiter Stelle. Die ESAs weisen darauf hin, dass diese Abhängigkeit auch die Bindung an fremde Regulierungsregime erhöht, die Anfälligkeit für geopolitische Ereignisse außerhalb der EU steigert und die Cyberrisiken aufgrund der Konzentration auf Nicht-EWR-IKT-Anbieter verschärft.

Zusätzlich thematisieren die ESAs Fremdwährungsrisiken: Die Refinanzierung in Nicht-EU-Währungen stammt überwiegend aus Einlagen von Haushalten und Unternehmen. Auf Systemebene bestehen Finanzierungslücken in CHF und GBP, beim USD hingegen ein Überhang der Verbindlichkeiten über die entsprechenden Aktiva.

Künstliche Intelligenz und Quantencomputing als Verstärker

Die ESAs verknüpfen die Drittstaaten-Abhängigkeit ausdrücklich mit technologischen Risiken. Nach den Meldungen gemäß Digital Operational Resilience Act (DORA) gehen die meisten IKT-Vorfälle auf Systemausfälle zurück; Cyberrisiko und Datensicherheit bleiben die wichtigsten Treiber des operationellen Risikos, gefolgt von Betrug. Die Zahl der Cyberangriffe auf Finanzinstitute bleibt hoch, die Daten deuten allerdings auf eine Stabilisierung hin.

Neu ist die Warnung vor fortgeschrittenen Künstliche-Intelligenz-Modellen (KI-Modellen): Diese könnten IT-Schwachstellen – einschließlich bisher unbekannter Zero-Day-Lücken – mit bislang unerreichter Geschwindigkeit identifizieren und ausnutzen, sodass es für alle Marktteilnehmer schwieriger wird, rechtzeitig zu reagieren.

Beim Quantencomputing sehen die ESAs mittelfristige Chancen, aber auch konkreten Handlungsbedarf:

  • Ein leistungsfähiger Quantencomputer könnte weit verbreitete Verschlüsselungsverfahren für Kommunikation, Transaktionen, Datenbanken und Blockchains aushebeln.

  • Heute abgegriffene Daten könnten künftig entschlüsselt werden („harvest now, decrypt later“).

  • DORA verlangt von Finanzunternehmen den Einsatz von Kryptografie nach dem Stand der Technik gegen neue Bedrohungen.

  • Die NIS-Kooperationsgruppe der EU hat den Mitgliedstaaten empfohlen, bis Ende 2026 eine Migrationsstrategie für Post-Quanten-Kryptografie zu verabschieden.

Private Credit: klein, aber wachsend und intransparent

Die Forderungen von EU/EWR-Banken gegenüber Private-Credit-Fonds und entsprechend tätigen Vermögensverwaltern erreichten im Juni 2025 knapp 150 Mrd. EUR (0,6 % der Bilanzsumme), der größte Anteil entfällt auf global systemrelevante Institute. Die ESAs relativieren diese Zahl selbst: Sie beruht auf Großkreditmeldungen, erfasst daher keine Positionen unterhalb der Meldeschwelle, und für rund die Hälfte der Forderungen haben die Banken kein Sitzland der Gegenpartei gemeldet.

Als Risikotreiber nennen die ESAs seltene und möglicherweise ungenaue Kreditbewertungen, hohes Kreditrisiko, unklare Hebelwirkung entlang der Wertschöpfungskette sowie Datenlücken bei Marktteilnehmern und Aufsicht. Banken könnten zudem über gemeinsame Kreditnehmer und Finanzierungszusagen an Private-Credit-Vehikel Kreditrisiken ausgesetzt sein.

Empfehlungen der ESAs

Die Empfehlungen richten sich an Aufsichtsbehörden und Finanzinstitute gleichermaßen. Für Banken besonders relevant:

  • Geopolitische Risiken im Risikomanagement stärken: Governance formalisieren, Due Diligence verbessern und in die Szenarioplanung einbetten, ergänzt um qualitative Verfahren wie Expertenurteil und Worst-Case-Planung.

  • Krisenvorsorge stärken, etwa durch Probeläufe von Sanierungsplänen.

  • Abhängigkeiten von kritischen und sonstigen Technologiedienstleistern im Rahmen der DORA-Überwachung weiter beobachten, einschließlich konzentrierter Abhängigkeiten bei Zahlungsdiensten.

  • Operationelle Resilienz, Cybersicherheitskontrollen und Notfallplanung aufrechterhalten sowie Softwarequalität verbessern und neue Verfahren wie KI-gestützte Sicherheitstests einführen.

💡 Hinweise für kleine und nicht komplexe Institute:

Das Update schafft keine neuen Pflichten, zeigt aber, worauf die Aufsicht in den kommenden Prüfzyklen achten dürfte. Für kleine und nicht komplexe Banken (SNCIs) ist der Private-Credit-Teil meist nur mittelbar relevant; das Thema Drittstaaten-Abhängigkeit trifft SNCIs dagegen direkt, da sie IT-Leistungen typischerweise vollständig auslagern.

  • Informationsregister nach DORA gezielt auswerten: Welche kritischen oder wichtigen Funktionen hängen – auch über Subdienstleister – von Anbietern mit Sitz außerhalb der EU/des EWR ab? Sind Ausstiegsstrategien für diese Fälle realistisch?

  • Zahlungsverkehr gesondert betrachten: Die ESAs heben Abhängigkeiten bei Zahlungslösungen ausdrücklich hervor – auch Kartenlösungen und Zahlungsdienstleister gehören in die Konzentrationsanalyse.

  • KI-gestützte Angriffe und Betrug in Awareness-Maßnahmen und Szenarioanalysen aufnehmen; mit dem IT-Dienstleister klären, wie schnell kritische Patches eingespielt werden.

  • Mit dem IT-Dienstleister bzw. Rechenzentrum den Stand der Planungen zur Post-Quanten-Kryptografie erfragen – ein Kryptografie-Inventar ist der sinnvolle erste Schritt.

  • Gewerbeimmobilien- und KMU-Portfolios sowie Fremdwährungspositionen (insbesondere CHF) im Rahmen der Risikoinventur kritisch überprüfen.

Quelle / Eckdaten

👉 Link zum Dokument

📅 Veröffentlichung

23. September 2026

Art des Dokuments

Sektorübergreifende Risikobewertung mit Empfehlungen

Herausgeber

Gemeinsamer Ausschuss der ESAs (EBA, EIOPA, ESMA)

⚖️ Rechtsgrundlage

Zusammenarbeit im Gemeinsamen Ausschuss gemäß Art. 54 ff. der ESA-Gründungsverordnungen (Verordnungen (EU) Nr. 1093/2010, 1094/2010, 1095/2010)

Adressaten

Wirtschafts- und Finanzausschuss der EU; Empfehlungen an Aufsichtsbehörden und Finanzmarktteilnehmer

✅ Status

Final; rechtlich unverbindlich

📅 Erstanwendung

Nicht anwendbar (keine Regulierungsmaßnahme)


bottom of page