Datenschutz, Bankenaufsicht, Cyberrisiken und Exportkontrolle bilden die Schwerpunkte dieser Woche. Neue Vorgaben und Positionierungen betreffen unter anderem Löschrechte, MiCA, Kapital- und Liquiditätsanforderungen, digitale Innovation und Einwilligungen. Gleichzeitig zeigen ENISA, die ESAs und NIST, wie externe Abhängigkeiten, KI-gestützte Bedrohungen und die zunehmende Vernetzung von IT und OT bestehende Risikomodelle verändern.
Im Ergebnis gewinnen vor allem belastbare Daten- und Kontrollstrukturen, die Steuerung technologischer Abhängigkeiten sowie klar definierte Verantwortlichkeiten für neue und sich verändernde Risiken an Bedeutung.
1. Kalifornien: Löschrecht wird auf Daten aus Drittquellen ausgeweitet
Anwendbar für: Unternehmen mit Kalifornien-Bezug, Datenschutz, Data Governance, Marketing, Data Broker, Legal, Compliance
Relevante Maßnahmen:
- Löschprozesse auf personenbezogene Daten unabhängig davon ausrichten, ob sie direkt oder über Dritte erhoben wurden.
- Drittbezogene Datenquellen, Datenanreicherungen und Weiterverarbeitungen konsequent in die Lösch-Governance einbeziehen.
- Suppression Lists und digitale Antragswege so steuern, dass gelöschte Daten nicht erneut aus Drittquellen eingespielt werden.
Das Gesetz tritt am 1. Januar 2027 in Kraft.
2. EBA: Gemeinsame Entscheidungen zu Kapital- und Liquiditätsanforderungen sollen vereinfacht werden
Anwendbar für: Grenzüberschreitende Bankengruppen, SREP, Kapitalplanung, Liquiditätssteuerung, Risikomanagement, Aufsichtsmanagement
Relevante Maßnahmen:
- Kapital-, Liquiditäts- und qualitative Aufsichtsanforderungen in einer konsistenten gruppenweiten Steuerungslogik abbilden.
- Pillar-2-Guidance und leverage-bezogene Anforderungen enger mit internen Kapital- und Liquiditätsprozessen verzahnen.
- Aufsichtsdaten und Entscheidungsgrundlagen für Supervisory Colleges stärker harmonisieren und zentral verfügbar halten.
3. EBA: EU/EEA-Banken bleiben robust – externe Risiken bleiben hoch
Anwendbar für: Banken, Risikomanagement, Kapital- und Liquiditätssteuerung, Geschäftsleitung, Treasury
Relevante Maßnahmen:
- Kapital- und Liquiditätspuffer gemeinsam mit geopolitischen, Zins-, Bewertungs- und Kreditrisiken steuern.
- Kreditwachstum und Asset-Qualität differenziert nach Ländern, Branchen und Portfolios in die Risikosteuerung einbeziehen.
- Hohe Marktbewertungen und zunehmende KI-bezogene Finanzierungen in Risikoappetit und Szenarioanalysen berücksichtigen.
4. EBA: Prioritäten für die Überprüfung von MiCA
Anwendbar für: Kryptowerte-Dienstleister, Stablecoin-Emittenten, Banken, MiCA-Compliance, Produkt-Governance, Legal
Relevante Maßnahmen:
- Multi-Issuer-Stablecoin-Modelle als eigenständiges Governance-, Reserve- und Konzentrationsrisiko berücksichtigen.
- Produktklassifizierung und regulatorische Schnittstellen zwischen MiCA, MiFID und Zahlungsverkehr klarer in der Compliance-Governance abbilden.
- Krypto-Lending, DeFi-Bezüge und Reporting-Anforderungen frühzeitig in die Weiterentwicklung der MiCA-Governance einbeziehen.
5. BaFin: LSI-Stresstest bestätigt robuste Kapitalausstattung
Anwendbar für: Kleine und mittelgroße Banken und Sparkassen, Risikomanagement, Kapitalplanung, ICAAP, Geschäftsleitung
Relevante Maßnahmen:
- Stresstestergebnisse konsequent mit Kapitalplanung, Risikotragfähigkeit und institutsindividueller Eigenmittelempfehlung verknüpfen.
- Sensitivitäten gegenüber makroökonomischen Einbrüchen und Marktverwerfungen in mehrjährige Risikoszenarien überführen.
- Unterschiede zwischen sektoraler Robustheit und institutsindividuellen Schwachstellen im Management-Reporting transparent halten.
6. DSK: Sicherheitsgesetze sollen Freiheit und Datenschutz angemessen berücksichtigen
Anwendbar für: Öffentliche Stellen, Sicherheitsbehörden, Datenschutz, Legal, Gesetzgebungsmonitoring, Compliance
Relevante Maßnahmen:
- Reform des Nachrichtendienstrechts, neue digitale Ermittlungsbefugnisse für Polizei und Strafverfahren sowie die Modernisierung des Bundespolizeigesetzes gemeinsam im Rechtsmonitoring erfassen.
- Neue Befugnisse der Zollverwaltung und Finanzkriminalitätsbekämpfung sowie biometrische Gesichts- und Stimmerkennung auf Eingriffstiefe, Zweckbindung und Kontrollmechanismen bewerten.
- Das Zusammenwirken mehrerer Überwachungsbefugnisse in Datenschutz- und Grundrechtsbewertungen stärker als kumulatives Risiko berücksichtigen.
7. DSK: Kurzpapier zur Einwilligung nach der DSGVO aktualisiert
Anwendbar für: Datenschutz, Marketing, Websites und Apps, Consent Management, HR, Produktentwicklung
Relevante Maßnahmen:
- Einwilligungsmodelle konsequent an Freiwilligkeit, eindeutiger Willensbekundung und echten Wahlmöglichkeiten ausrichten.
- Gleichwertigkeit alternativer Angebote bei Einwilligungs- und Bezahlmodellen als festen Bestandteil der Consent-Governance bewerten.
- Erteilung, Inhalt und Widerruf von Einwilligungen vollständig und dauerhaft nachweisbar gestalten.
8. ESAs: Externe Abhängigkeiten, Cyberrisiken und Private Credit im Fokus
Anwendbar für: Banken, Versicherer, Fonds, DORA, Risikomanagement, Auslagerungsmanagement, Geschäftsleitung
Relevante Maßnahmen:
- Abhängigkeiten von Nicht-EU-Anbietern und Infrastrukturen als strategisches Konzentrations- und Resilienzrisiko steuern.
- KI-bezogene Cyberrisiken mit IKT-Drittparteien-, operationellen und Geschäftsfortführungsrisiken gemeinsam bewerten.
- Private-Credit-Risiken stärker über Transparenz, Liquidität, gemeinsame Kreditnehmer und Verflechtungen mit dem Finanzsektor erfassen.
9. ESMA: Digitale Innovation wird neue EU-Aufsichtspriorität ab 2027
Anwendbar für: Wertpapierfirmen, Asset Manager, Marktinfrastrukturen, KI-Governance, Tokenisierung, Compliance
Relevante Maßnahmen:
- KI und Tokenisierung als eigenständige aufsichtsrechtliche Themen in Produkt-, Risiko- und Compliance-Governance verankern.
- Kontroll- und Nachweisfähigkeit für den Einsatz neuer Technologien als Bestandteil der Aufsichtsvorbereitung weiterentwickeln.
- Digitale Innovation und Cyberresilienz in strategischen Steuerungs- und Aufsichtsprozessen miteinander verzahnen.
10. BAFA: EU-Umfrage zu immateriellen Technologietransfers
Anwendbar für: Exportkontrolle, Forschung und Entwicklung, Technologieunternehmen, Cloud, Engineering, Trade Compliance
Relevante Maßnahmen:
- Bestehende Governance für immaterielle Technologietransfers auf grenzüberschreitende digitale Zugriffe, Cloud-Nutzung und Know-how-Weitergabe ausrichten.
- Exportkontrollrisiken bei Forschung, Entwicklung und internationaler Zusammenarbeit stärker in Zugriffs- und Freigabeprozesse einbeziehen.
- Ergebnisse der EU-Umfrage und mögliche daraus folgende Konkretisierungen im Regulatory Monitoring berücksichtigen.
11. ENISA: Threat Landscape 2026 zeigt hohe Belastung für NIS2-Sektoren
Anwendbar für: Wesentliche und wichtige Einrichtungen, Informationssicherheit, SOC, Cyber Risk, NIS2, Geschäftsleitung
Relevante Maßnahmen:
- Cyberrisiken stärker anhand sektoraler Exposition und tatsächlich beobachteter Angriffsmuster priorisieren.
- Ransomware, geopolitisch motivierte DDoS-Angriffe, Cyberespionage und KI-gestützte Angriffe in die Bedrohungsmodellierung integrieren.
- Abhängigkeiten innerhalb digitaler Ökosysteme stärker als eigenständigen Faktor der Cyberresilienz steuern.
12. NIST: Neuer Entwurf für OT-Sicherheitsleitfaden SP 800-82 Rev. 4
Anwendbar für: Betreiber von OT und ICS, Industrie, KRITIS, Informationssicherheit, OT-Security, Risikomanagement
Relevante Maßnahmen:
- OT-Sicherheits-Governance stärker mit Enterprise Risk Management und dem NIST Cybersecurity Framework 2.0 verzahnen.
- Asset Management, Netzwerküberwachung und Schutz administrativer Systemfunktionen als zentrale OT-Kontrollbereiche verankern.
- IT-, OT-, IIoT- und Cloud-Konvergenz systematisch in Architektur-, Risiko- und Abhängigkeitsanalysen berücksichtigen.
13. DSK: Kurzpapier zu Aufsichtsbefugnissen und Sanktionen aktualisiert
Anwendbar für: Datenschutz, Legal, Compliance, Geschäftsleitung, Datenschutzbeauftragte
Relevante Maßnahmen:
- Sanktionsrisiken stärker mit interner Datenschutzorganisation, technischen Maßnahmen und Kontrollqualität verknüpfen.
- Konzernweite Auswirkungen des funktionalen Unternehmensbegriffs bei der Bewertung möglicher Bußgeldhöchstgrenzen berücksichtigen.
- Kooperation mit Behörden, Schadensminderung und bestehende Kontrollmechanismen als relevante Faktoren der Sanktions-Governance dokumentieren.
Die wichtigsten Compliance-Meldungen jetzt jede Woche kostenlos erhalten
Bereits viele Compliance-Beauftragte nutzen unseren kostenlosen Service und erhalten die wichtigsten Neuigkeiten aus den Bereichen Compliance, Geldwäscheprävention, Datenschutz und IT-Sicherheit. Wir geben wöchentlich einen Überblick über die wichtigsten Meldungen und ordnen diese ein.
Möchten Sie täglich auf dem aktuellen Stand sein?
Mit unserer Legal Risk Monitoring Software erhalten Sie Zugriff auf alle Meldungen und können diese nach Relevanz, Art und Bereich filtern. Sie können Zusammenfassungen erstellen und herunterladen. Sprechen Sie uns an.
Kontaktieren Sie uns für ein kostenfreies Erstberatungsgespräch.
Wir wünschen Ihnen eine erfolgreiche Woche.
Ihr Team von Riscreen
