BaFin se centra en los riesgos graves y las ciberamenazas. Cada año, BaFin publica un informe sobre los riesgos más graves bajo su supervisión. El informe más reciente identifica los ataques DDoS y de ransomware como riesgos graves en el sector financiero. El informe afirma que "las empresas del sector financiero se enfrentan al riesgo de pérdidas financieras y a considerables daños en la reputación como resultado de los ciberataques". Las siguientes organizaciones deben cumplir con la normativa BaFin:
Instituciones bancarias y financieras
BAIT detalla los requisitos de supervisión de TI en las instituciones financieras (FI). El sector financiero es el objetivo de los ciberdelincuentes que utilizan varios tipos de ataques contra las FI, como el phishing, las filtraciones de datos, el robo financiero, los ataques de ransomware y otros ciberataques, como el DDoS. Un informe del FS-ISAC ha descubierto que los ataques distribuidos de denegación de servicio (DDoS) dirigidos a instituciones financieras aumentaron un 22 % en 2022. Los bancos y las FI también corren el riesgo de sufrir ciberataques dirigidos a los datos, y los servicios financieros son uno de los sectores más vulnerados. BAIT se ha actualizado para reflejar las amenazas de datos al sector financiero en 2021.
BaFin está diseñado para hacer cumplir las buenas prácticas en áreas del sector financiero que conducen al fraude y al blanqueo de capitales. Los requisitos BAIT garantizan que una IFI sea resistente frente a los ciberataques dirigidos al sector. La gestión del acceso de los usuarios y los derechos de acceso de privilegios mínimos que se proporcionan mediante un modelo de seguridad Zero Trust son fundamentales para cumplir estos requisitos. BAIT también está relacionado con MaRisk, que cumple con los requisitos mínimos de gestión de riesgos.
Sector de seguros
VAIT (Versicherungaufsichtliche Anforderungen an die IT) detalla los requisitos de supervisión de BaFin para las operaciones de TI en el sector de los seguros, incluida la aplicación de la gestión de los derechos de acceso necesarios. Al igual que el sector financiero, los seguros están en riesgo de varias ciberamenazas. Una encuesta de 2022 de PwC sobre fraudes y delitos económicos globales descubrió que dos tercios de las compañías de seguros sufrieron un fraude o un ataque de delito financiero en 2021.
Al cumplir los requisitos de BaFin y VAIT, las compañías de seguros pueden ayudar a proteger sus activos críticos y evitar ataques DDoS. Un enfoque de seguridad Zero Trust proporciona el marco y las herramientas para garantizar que las compañías de seguros puedan cumplir con la normativa BaFin.