Die BaFin konzentriert sich auf ernstzunehmende Risiken und Cyberbedrohungen. Die BaFin veröffentlicht jedes Jahr einen Bericht über die größten ihr bekannten Risiken. Der aktuelle Bericht stellt Ransomware- und DDoS-Angriffe als ernsthafte Risiken im Finanzsektor heraus. Im Bericht heißt es: „Unternehmen des Finanzsektors sehen sich aufgrund von Cyberangriffen sowohl mit finanziellen Verlusten als auch mit enormer Rufschädigung konfrontiert.“ Die folgenden Organisationen sind zur Einhaltung der BaFin-Anforderungen verpflichtet:
Banken und Finanzinstitute
Die Bankaufsichtlichen Anforderungen an die IT (BAIT) enthalten die IT-Anforderungen an Finanzinstitute. Der Finanzsektor ist ein Ziel für Cyberkriminelle, die Finanzinstitute auf verschiedene Arten angreifen. Zu den Angriffstypen gehören Phishing, Datendiebstahl, Gelddiebstahl, Ransomware-Angriffe und andere Cyberangriffe wie DDoS. Ein Bericht des FS-ISAC besagt, dass die Häufigkeit von DDoS-Angriffen (Distributed Denial of Service) auf Finanzinstitute im Jahr 2022 um 22 % gestiegen sind. Banken und Finanzinstitute sind zudem dem Risiko von Cyberangriffen ausgesetzt, die auf Daten abzielen, wobei Finanzdienstleistungen mit am häufigsten betroffen sind. Die BAIT wurden aktualisiert und enthalten nun Angriffe auf Daten im Finanzsektor aus dem Jahr 2021.
Die BaFin soll bewährte Praktiken in Bereichen des Finanzsektors durchsetzen, in denen Betrug und Geldwäsche vorkommen. Die BAIT stellen sicher, dass Finanzinstitute widerstandsfähig gegenüber Cyberangriffen auf den Sektor sind. Ein Zero-Trust-Sicherheitsmodell bringt die Verwaltung des Nutzerzugriffs und ein Zugriffsmodell mit geringstmöglichen Berechtigungen mit sich, die für diese Anforderungen von entscheidender Bedeutung sind. Die BAIT stehen auch mit den MaRisk (Mindestanforderungen an das Risikomanagement) in Verbindung.
Versicherungssektor
Die Versicherungsaufsichtlichen Anforderungen an die IT (VAIT) erläutern die Aufsichtsanforderungen der BaFin für IT-Abläufe im Versicherungssektor, einschließlich der Durchsetzung der erforderlichen Zugriffsrechtsverwaltung. Wie der Finanzsektor sieht sich auch der Versicherungssektor verschiedenen Cyberbedrohungen ausgesetzt. Die 2022 durchgeführte globale Umfrage zur Wirtschaftskriminalität von PwC führte zu dem Ergebnis, dass zwei Drittel aller Versicherungsunternehmen im Jahr 2021 Opfer von Betrug oder Finanzkriminalität wurden.
Durch Einhaltung der Anforderungen von BaFin und VAIT können Versicherungsunternehmen ihre wichtigsten Assets schützen und DDoS-Angriffe verhindern. Ein Zero-Trust-Sicherheitsansatz bietet das Framework und die Tools, mit denen Versicherungsunternehmen die BaFin-Anforderungen erfüllen können.