La BaFin se concentre sur les risques graves et les cybermenaces. Chaque année, la BaFin publie un rapport sur les risques les plus graves sous sa surveillance. Le dernier rapport identifie les attaques par ransomware et DDoS comme des risques sérieux pour le secteur financier. Ce rapport indique que « les entreprises du secteur financier sont exposées au risque de pertes financières et de dommages considérables à leur réputation à la suite de cyberattaques ». Les organisations suivantes sont tenues de se conformer à la BaFin :
institutions bancaires et financières
La BAIT détaille les exigences de surveillance applicables à l'informatique dans les établissements financiers. Le secteur financier est une cible pour les cybercriminels qui utilisent divers types d'attaques contre les établissements financiers, y compris le phishing, les violations de données, le vol financier, les attaques par ransomware, et d'autres cyberattaques telles que les attaques DDoS. Un rapport du FS-ISAC a conclu que les attaques par déni de service distribué (DDoS) ciblant les institutions financières avaient augmenté de 22 % en 2022. Les banques et les institutions financières sont également exposées au risque de cyberattaques ciblant les données, les services financiers étant l'un des secteurs les plus attaqués. La BAIT a été mise à jour pour refléter les menaces pesant sur les données pour le secteur financier en 2021.
La BaFin est conçue pour appliquer les bonnes pratiques dans les domaines du secteur financier qui conduisent à la fraude et au blanchiment d'argent. Les exigences de la BAIT garantissent qu'un établissement financier est résilient face aux cyberattaques ciblant le secteur. La gestion des accès des utilisateurs et les droits d'accès de moindre privilège fournis à l'aide d'un modèle de sécurité Zero Trust sont essentiels pour répondre à ces exigences. La BAIT est également liée au MaRisk, qui répond aux exigences minimales de gestion des risques.
Secteur des assurances
La VAIT (Versicherungaufsichtliche Anforderungen an die IT) détaille les exigences de surveillance de la BaFin pour les opérations informatiques dans le secteur des assurances, y compris l'application de la gestion des droits d'accès requise. Tout comme le secteur financier, l'assurance est exposée à diverses cybermenaces. Une enquête mondiale sur la criminalité économique et la fraude réalisée en 2022 par PwC a conclu que les deux tiers des compagnies d'assurance avaient subi une fraude ou une attaque de criminalité financière en 2021.
En suivant les exigences de la BaFin et de la VAIT, les compagnies d'assurance peuvent contribuer à protéger leurs actifs critiques et à prévenir les attaques DDoS. Une approche de sécurité Zero Trust fournit le cadre et les outils nécessaires pour garantir que les compagnies d'assurance peuvent se conformer à la BaFin.