Schlagwort: Komplexität

Simplyfying IT-Compliance

Digi­ta­li­sie­rung Risi­ko­ma­nage­men­t/-sys­te­me Ban­ken – Ant­wort auf zuneh­men­de Bedro­hun­gen durch Cyber-Risi­ken und stei­gen­de Kos­ten durch IT-Compliance

Moder­nes Ban­king ist digi­tal. Eine leis­tungs­star­ke IT-Platt­form und effi­zi­en­te IT-Pro­zes­se sind der Erfolgs­trei­ber für die Geschäfts­mo­del­le der Zukunft. Die Anfor­de­run­gen an das IT-Manage­ment der Ban­ken sind immens. Neben strik­ter Kos­ten­kon­trol­le rücken ange­sichts der Bedro­hung durch Cyber-Angrif­fe Infor­ma­ti­ons­si­cher­heit und IT-Risi­ko­ma­nage­ment in den Fokus. Die Insti­tu­te sehen sich mit immer stren­ge­ren, zuneh­mend tech­ni­schen regu­la­to­ri­schen Vor­ga­ben (BAIT, EBA, MaRisk, ISO 27000) und strik­terer Aus­le­gung sowie effek­ti­ven Umset­zungs­kon­trol­len im Rah­men von Sonderprüfun­gen kon­fron­tiert. Ent­schei­der im IT-Manage­ment benö­ti­gen daher zukünf­tig „auf Knopf­druck“ voll­stän­di­ge Trans­pa­renz über das aktu­el­le IT-Risi­ko bzw. die Gefähr­dungs­si­tua­ti­on ihrer Orga­ni­sa­tio­nen als Gesamt­über­blick mit Wech­sel­wir­kun­gen, Abhän­gig­kei­ten, Redundan­zen, gemappt auf die aktu­ell gül­ti­gen Vor­ga­ben, um effek­tiv steu­ern zu kön­nen. Der Im­pact von Ver­än­de­run­gen regu­la­to­ri­scher Rah­men­be­din­gun­gen soll­te sofort sicht­bar und effek­ti­ve Maß­nah­men zur Umset­zung der neu­en Vor­ga­ben und Miti­ga­ti­on der insti­tuts­spe­zi­fi­schen Risi­ko­po­si­ti­on ableit­bar sein. Auf­grund der herr­schen­den Kom­ple­xi­tät der IT-Struk­tu­ren der Häu­ser und der anwend­ba­ren Regu­lie­rung bie­tet ein digi­ta­les Frame­work „Digi­tal Regu­la­to­ry Com­pli­an­ce“, DIRC, mit leis­tungs­star­ker Soft­ware­un­ter­stüt­zung (Platt­form­tech­no­lo­gie) hier­bei erheb­li­che Effizienzvorteile.

Ein aktu­el­ler Fach­bei­trag von ban­kon Manage­ment Con­sul­ting GmbH & Co. KG zusam­men mit fin­leap con­nect GmbH und der fin­leap Toch­ter 42Stages GmbH als Reg­Tech-Spe­zia­list in der Fach­zeit­schrift „die bank“ beschreibt die zuneh­men­den Her­aus­for­de­run­gen für Ban­ken durch Cyber-Risi­ken sowie stei­gen­de regu­la­to­ri­sche Anfor­de­run­gen und zeigt pra­xis­er­prob­te digi­ta­le Lösungs­an­sät­ze (Link):

https://​www​.die​-bank​.de/​h​o​m​e​/​b​a​n​k​e​n​-​s​i​n​d​-​a​u​f​-​d​i​g​i​t​a​l​e​-​r​i​s​i​k​o​m​a​n​a​g​e​m​e​n​t​s​y​s​t​e​m​e​-​a​n​g​e​w​i​e​s​e​n​-​2​0​0​37/

Fazit und Aus­blick
Die Digi­ta­li­sie­rung der IT-Com­pli­an­ce ist für Ban­ken unver­zicht­bar. Nur durch intel­li­gen­ten Ein­satz von Platt­form­tech­no­lo­gie kön­nen die Kos­ten­syn­er­gien geschaf­fen wer­den, die lang­fris­tig die Ren­ta­bi­li­tät und Wett­be­werbs­fä­hig­keit der Insti­tu­te sichern. Der Erfolg liegt in der Kom­bi­na­ti­on von Bank­fach­lich­keit und Tech­no­lo­gie. Ein Frame­work wie DIRC kann die effi­zi­en­te Umset­zung unterstützten.

Die Digi­ta­li­sie­rung steht auch im Bereich IT-Com­pli­an­ce erst am Anfang ihrer Mög­lich­kei­ten. Mittelfris­tig ist davon aus­zu­ge­hen, dass das DIRC-Frame­work um eine wei­te­re Ebe­ne „Pro­filing“ erwei­tert wird. Durch Ein­satz von Mus­ter­er­ken­nung und künst­li­cher Intel­li­genz (KI) sol­len orga­ni­sa­to­ri­sche Schwach­stel­len früh­zei­tig iden­ti­fi­ziert und vor­aus­schau­end Risi­ken z. B. aus ver­än­der­ten regu­la­to­ri­schen Rah­men­be­din­gun­gen ein­ge­schätzt wer­den können.

Nut­zen Sie unse­re umfang­rei­chen Erfah­run­gen und spre­chen Sie mit uns:

ban­kon Manage­ment Con­sul­ting GmbH & Co. KG
Max-Planck-Str. 8
85609 Aschheim/München
Tel.: (089) 99 90 97 90
Fax: (089) 99 90 97 99
Web: https://​www​.ban​kon​.de
E‑Mail: research@bankon.de


Wei­te­re Autoren:

Patrick Gie­sen

Mana­ging Direc­tor | 42Stages GmbH

Patrick Gie­sen beglei­te­te als Prü­fer und Bera­ter vie­le Ban­ken im Kon­text von Auf­sichts­prü­fun­gen, war CISO und GW-Beauf­trag­ter und ent­wi­ckelt das hier vor­gestellte Framework.

Andre­as Reuß

CCO | fin­leap con­nect GmbH

Andre­as Reuß ver­fügt als ehe­ma­li­ger Part­ner einer WP-Gesell­schaft und Betrei­ber einer Open Ban­king Platt­form über umfang­rei­che Erfah­rung mit der Umset­zung regu­la­to­ri­scher Anforderungen.

IAM – Fluch oder Segen

Umset­zung regu­la­to­risch erwei­ter­ter Anfor­de­run­gen im Eigen­in­ter­es­se der Banken

Ver­schär­fung der BAIT bei IAM zwingt zum Handeln

Am 16. August 2021 hat die BaFin die neue Fas­sung ihrer Bank­auf­sicht­li­chen Anfor­de­run­gen an die IT (BAIT) ver­öf­fent­licht, wel­che noch am sel­ben Tag in Kraft getre­ten sind.

Der Schwer­punkt der Neu­hei­ten liegt hier­bei nun­mehr weni­ger auf grund­le­gen­den Ände­run­gen als viel­mehr auf der Erwei­te­rung und Anpas­sung diver­ser Anfor­de­run­gen. Die­ses gilt auch für das zen­tra­le The­men­feld des Iden­ti­ty & Access Manage­ments (IAM).

Die BAIT beschreibt detail­lier­te Anfor­de­run­gen an IT-Berech­ti­gungs­kon­zep­te, Geneh­mi­gungs- und Kon­troll­pro­zes­se, Rezer­ti­fi­zie­rung der Berech­ti­gun­gen sowie Nach­voll­zieh­bar­keit und Doku­men­ta­ti­on sämt­li­cher Einrichtungs‑, Ände­rungs- und Deak­ti­vie­rungs­pro­zes­se. Unter IAM fal­len damit alle Funk­tio­nen und Arbeits­schrit­te im Zusam­men­hang mit der Admi­nis­tra­ti­on von Iden­ti­tä­ten und der Ver­wal­tung von Zugriffs­rech­ten sowie die damit ver­bun­de­ne Nachweisführung.

Von beson­de­rer Bedeu­tung ist die vor­ge­nom­me­ne Ergän­zung des Abschnitts 6.1. Mit ihm wur­de zusätz­lich in die BAIT auf­ge­nom­men, dass jeg­li­che Zugriffs‑, Zugangs- und Zutritts­rech­te auf Bestand­tei­le bzw. zu Bestand­tei­len des Infor­ma­ti­ons­ver­bun­des stan­dar­di­sier­ten Pro­zes­sen und Kon­trol­len unter­lie­gen sol­len, was kon­kret alle Berech­ti­gun­gen von Betriebs­sys­tem- über Daten­bank- bis Anwen­dungs­ebe­ne betrifft, und zwar auch für tech­ni­sche Zugän­ge bzw. Nutzer.

Aku­ter Hand­lungs­be­darf in der deut­schen Finanzszene

Für Deutsch­lands Ban­ken gilt mit Inkraft­set­zung der neu­en BAIT der Vor­satz „zeit­nah agie­ren und nicht erst, wenn die Auf­sicht an die Tür klopft“. Dies soll­te nicht im Lich­te eines Zug­zwangs gese­hen wer­den, son­dern im urei­ge­nen Inter­es­se der Insti­tu­te. Der Stand der tech­ni­schen Ent­wick­lung sowie der Digi­ta­li­sie­rung erhöht das Risi­ko betrü­ge­ri­scher Sys­tem­zu­grif­fe in erheb­li­chem Maße. In der Vor­beu­gung und Bekämp­fung betrü­ge­ri­scher Mög­lich­kei­ten sind koor­di­nie­ren­de Maß­nah­men erfor­der­lich, die man mit Bord­mit­teln und einer „dezen­tra­len teil­ma­nu­el­len Lösung“ von Zugriffs- und Berech­ti­gungs­kon­trol­len nicht mehr beherr­schen kann.

Der aus die­sen regu­la­to­ri­schen Anfor­de­run­gen resul­tie­ren­de Inves­ti­ti­ons­be­darf sowie die Bean­spru­chung unter­neh­mens­in­ter­ner Res­sour­cen gehen in vie­len Fäl­len über „das Mach­ba­re“ weit hin­aus. Auch vor dem Hin­ter­grund bereits erfolg­ter oder anste­hen­der Ver­la­ge­run­gen von Anwen­dun­gen in eine Cloud-Lösung gilt es, effi­zi­ent vor­zu­ge­hen und effek­ti­ve Ergeb­nis­se zu erzeugen.

Im Kon­text der welt­weit zu begrü­ßen­den posi­ti­ven, aber auch bedroh­lich nega­ti­ven Effek­te der fort­schrei­ten­den Digi­ta­li­sie­rung, han­delt es sich hier um eine not­wen­di­ge, gera­de aber auch für die mit hoch­sen­si­blen Daten ope­rie­ren­de Finanz­dienst­leis­tungs­bran­che maxi­mal sinn­haf­te Inves­ti­ti­on in die Zukunft.

Die sich in Sum­me erge­ben­den Vor­tei­le über­wie­gen den ver­meint­li­chen Auf­wand und brin­gen sogar ins­ge­samt mit­tel­fris­tig Kos­ten­vor­tei­le, da wesent­li­che Pro­zes­se auto­ma­ti­siert wie­der­ver­wend­bar sind und die manu­el­le Admi­nis­tra­ti­on in den Hin­ter­grund rückt.

Was ist zu tun

Gemäß öffent­lich zugäng­li­chem Zah­len­ma­te­ri­al waren bis Ende 2020 etwa 60 % der Finanz­in­sti­tu­te inten­si­ver mit dem The­ma befasst, davon ver­füg­te die Hälf­te der Insti­tu­te bereits über ein­ge­führ­te IAM-Sys­te­me. Hier ist, bezo­gen auf die gesam­te Com­mu­ni­ty, also noch ein deut­li­cher Weg zu beschreiten.

Wie­der ein­mal han­delt es sich um ein The­ma an der Schnitt­stel­le zwi­schen Fach­lich­keit und IT, wobei IAM-Pro­jek­te kei­ne pri­mä­ren IT-Vor­ha­ben sind, son­dern die Fach­lich­keit mit kla­ren Vor­ga­ben für User-Pro­fi­le und Rol­len­be­schrei­bun­gen vorlegt.

Par­al­lel dazu erfolgt der Abschluss der Sys­tem­aus­wahl. Eine Viel­zahl der Anbie­ter von IAM-Sys­te­men waren in der Ver­gan­gen­heit US-ame­ri­ka­nisch geprägt. Inzwi­schen haben sich aber in den letz­ten fünf bis zehn Jah­ren im deutsch­spra­chi­gen Raum eine Rei­he von Lösungs­an­bie­tern etabliert.

Ins­ge­samt bie­tet sich die Chan­ce zum „Auf­räu­men“ durch Löschung von über­hol­ten Zugän­gen (Mit­ar­bei­ter sind gar nicht mehr im Haus oder haben die Posi­tio­nen und damit Auf­ga­ben­zu­stän­dig­kei­ten gewech­selt) und Schaf­fung einer kla­ren und siche­ren Struk­tur mit sich selbst steu­ern­den Mechanismen.

Vor­ge­hens­mo­dell

Von Vor­teil ist die Ein­schal­tung einer erfah­re­nen und unab­hän­gi­gen Instanz in die Aus­wahl­pro­zes­se und vor­be­rei­ten­den Akti­vi­tä­ten, um die Umset­zungs­pha­se eines IAM-Pro­jekts mög­lichst kom­pakt zu gestal­ten. Immer wie­der hat sich gezeigt, dass die Kom­ple­xi­tät eines sol­chen Vor­ha­bens deut­lich unter­schätzt wird. Sowohl den gesetz­li­chen als auch den eige­nen Anfor­de­run­gen des Hau­ses ist in aus­rei­chen­dem Maße Rech­nung zu tra­gen. Ins­ge­samt geht es dar­um, inno­va­tiv in die Zukunft zu inves­tie­ren (Sta­te of the Art), aber gleich­zei­tig den Bogen nicht zu über­span­nen und mit Blick auf Cost-Value-Fak­to­ren eine ange­mes­se­ne Lösung mit ver­träg­li­cher Pro­jekt­lauf­zeit zu imple­men­tie­ren, wel­che auch für klei­ne­re und mit­tel­gro­ße Häu­ser geeig­net ist (maxi­ma­le Nut­zung vor­han­de­ner, aber vor allem erfor­der­li­cher Funktionalitäten).

Das fol­gen­de Schau­bild illus­triert die wesent­li­chen Eck­pfei­ler eines voll inte­grier­ten IAM-Lösungsansatzes:

IAM - Schaubild Artikel MJH

Im Pro­jekt­ab­lauf geht es u. a. um das Auf­set­zen einer IAM-Stra­te­gie, die Durch­füh­rung von Vor­ar­bei­ten wie Bestands­ana­ly­se, Bestands­be­rei­ni­gung sowie die Kon­zep­ti­on und Über­ar­bei­tung des Rol­len­mo­dells (IT vs. Busi­ness) unter Beach­tung gefor­der­ter Funk­ti­ons­tren­nun­gen. Wei­te­re Hand­lungs­fel­der betref­fen die tech­ni­sche Anfor­de­rungs­auf­nah­me (z. B. Inte­gri­tät in die Umsys­te­me, User Expe­ri­ence, Work­flows), die Pro­zess­ge­stal­tung, die Erstel­lung und Aus­wer­tung von RFI/RFP, die Sys­tement­schei­dung sowie die Kon­zep­ti­on der Sys­tem­an­bin­dun­gen (z. B. HR). Nach Instal­la­ti­on und Umset­zung der tech­ni­schen Kon­zep­te in der Ent­wick­lungs­um­ge­bung, einer aus­rei­chen­den technisch/fachlichen Test- und Abnah­me­pha­se (Nut­zung agi­ler Pro­jekt­me­tho­dik) sowie der zeit­ge­rech­ten Durch­füh­rung von Anwen­der­schu­lun­gen kann „die neue IAM-Welt“ in Pro­duk­ti­on an den Start gehen.

Je nach geleis­te­ter Vor­ar­beit und Kom­ple­xi­tät der Unter­neh­mens- und Anwen­dungs­struk­tur kann das Pro­jekt­vor­ha­ben einen Zeit­raum von sechs bis 18 Mona­ten in Anspruch neh­men. ban­kon beglei­tet Sie als neu­tra­ler Part­ner bei der Sys­tem­aus­wahl, Vor­be­rei­tung und Umset­zung Ihres IAM-Projekts.

Nut­zen Sie unse­re umfang­rei­chen Erfah­run­gen und spre­chen Sie mit uns:

ban­kon Manage­ment Con­sul­ting GmbH & Co. KG
Max-Planck-Str. 8
85609 Aschheim/München
Tel.: (089) 99 90 97 90
Fax: (089) 99 90 97 99
Web: https://​www​.ban​kon​.de
E‑Mail: research@bankon.de


Agilität-Regulatorik

„Agilität in Regulatorikprojekten – Widerspruch oder Chance?“

Anzahl und Kom­ple­xi­tät von Regu­la­to­rik­pro­jek­ten in Ban­ken stei­gen stän­dig. Immer mehr Res­sour­cen, per­so­nell und finan­zi­ell, wer­den mit der Sicher­stel­lung einer regu­la­to­rik­kon­for­men Gover­nan­ce gebun­den. Lei­der ist der Bei­trag zur unter­neh­me­ri­schen Wert­schöp­fung von Regu­la­to­rik­pro­jek­ten nahe­zu „Null“. Aus die­sem Grund kommt der effek­ti­ven Bear­bei­tung regu­la­to­ri­scher Anfor­de­run­gen sowie dem effi­zi­en­ten Manage­ment von Regu­la­to­rik­pro­jek­ten eine hohe Bedeu­tung zu. Kön­nen hier agi­le Metho­den oder gar Scrum helfen?

Zur Klä­rung einer Eig­nung von Scrum für die Durch­füh­rung regu­la­to­ri­scher Pro­jek­te in Ban­ken emp­fiehlt sich ein Blick auf die Cha­rak­te­ris­ti­ka von Pro­jek­ten, bei denen Scrum ide­al­ty­pisch ein­ge­setzt wird.

Kennzeichen von Projekten Scrum vs. Wasserfall

Auf­grund der gesetz­li­chen oder auf­sichts­recht­li­chen Vor­ga­ben, an denen Regu­la­to­rik­pro­jek­te aus­ge­rich­tet sind, wird auf den ers­ten Blick deut­lich, dass die­se Art von Pro­jek­ten nicht die Kenn­zei­chen auf­wei­sen, die ein Pro­jekt cha­rak­te­ri­sie­ren, das sich gut für die Anwen­dung von Scrum eig­net. Selbst­ver­ständ­lich lässt sich ein­wen­den, dass Metho­di­ken immer auch eine indi­vi­du­el­le Inter­pre­ta­ti­on oder Aus­prä­gung auf­wei­sen. Scrum lebt aber gera­de von der Ein­hal­tung des Metho­den­ka­nons, um sei­ne Wir­kung ent­fal­ten zu kön­nen. Metho­di­sche „Ein­grif­fe“ stel­len hier den Erfolg eines Scrum-Pro­jek­tes schnell in Fra­ge – die Anwen­dung von Scrum wird mit die­sen Ein­grif­fen abgebrochen.

Lösen wir uns vor die­sem Hin­ter­grund ein­mal von dem Begriff Scrum und rücken statt­des­sen Agi­li­tät in den Mit­tel­punkt der Betrach­tung. Unter der Fra­ge­stel­lung, ob und wenn ja wel­che agi­len Metho­den für Regu­la­to­rik­pro­jek­te geeig­net sind, ist eine Ent­kopp­lung von der Stren­ge der durch Scrum deter­mi­nier­ten Vor­ga­ben möglich.

Wel­che agi­len Metho­den gibt es, die in Scrum genutzt wer­den, und gibt es dar­über hin­aus geeig­ne­te Ergän­zun­gen die­ses agi­len Tool­sets – die­se Fra­ge soll im Fol­gen­den betrach­tet wer­den, um danach die Eig­nung für einen Ein­satz in Regu­la­to­rik­pro­jek­ten zu bewerten.

Die aus Scrum bekann­ten agi­len Metho­den las­sen sich aus mei­ner Erfah­rung grob in drei Schwer­punk­te auf­tei­len. Sie unter­stüt­zen eine inhalt­li­che Struk­tu­rie­rung, eine zeit­li­che Struk­tu­rie­rung oder stel­len die Inter­ak­ti­on der Betei­lig­ten in den Mit­tel­punkt. Nach­ste­hen­de Über­sicht ord­net die in Scrum genutz­ten Metho­den­bau­stei­ne die­sen drei Schwer­punk­ten zu.

Agile Methoden - Schwerpunkt Interaktion

Zu 1 – Inhalt­li­che Strukturierung

  • Mit­tels eines Back­logs kön­nen Anfor­de­run­gen in unter­schied­li­cher Aus­prä­gung und Doku­men­ta­ti­ons­form ver­wal­tet werden
  • Neben der Beschrei­bung erfolgt für die Inhal­te eines Back­logs eine Dar­stel­lung von Auf­wand und Nut­zen sowie eine Priorisierung
  • Ent­spre­chend der Prio­ri­sie­rung wird die Beschrei­bung detail­lier­ter spezifiziert
  • Das Kan­ban-Board visua­li­siert Arbeitsfortschritte
  • Auf­ga­ben durch­lau­fen nach Arbeits­fort­schritt geglie­der­te Rubri­ken, die je nach Ein­satz­zweck unter­schied­lich geglie­dert wer­den, z. B.:
    • Zu tun | In Arbeit | Erledigt
    • Back­log | Kon­zep­ti­on | Umset­zung | Test | Frei­ga­be | Erledigt

Eig­nung für Regulatorikprojekte:

Eine struk­tu­rier­te Samm­lung von Anfor­de­run­gen ist Inhalt jedes Pro­jek­tes und damit auch für Regu­la­to­rik­pro­jek­te essen­zi­ell. User Sto­ries wer­den sicher­lich nicht die domi­nie­ren­de Bedeu­tung in der Zusam­men­set­zung des Back­logs haben. Eben­so wenig wird die Sum­me der Anfor­de­run­gen mit­tels eines Fach­kon­zepts und eines DV-Kon­zepts beschrie­ben, um dann mit dem Label Back­log ver­se­hen zu werden.

Unter Berück­sich­ti­gung eines modu­la­ren Auf­baus der Grund­ge­samt­heit von Anfor­de­run­gen in Regu­la­to­rik­pro­jek­ten ist ein Back­log gut geeig­net, um die­se als Sum­me zu ver­wal­ten. Aus ihm las­sen sich dann zusam­men­hän­gen­de Ein­zel­an­for­de­run­gen her­aus­zie­hen und in einen Sprint-Back­log zusam­men­fas­sen. Denk­bar sind hier bei­spiels­wei­se Use-Cases zur Anbin­dung von Anwen­dungs­sys­te­men oder Infra­struk­tur­kom­po­nen­ten an ein SIEM (Secu­ri­ty Inci­dent and Event Management).

Zu 2 – Zeit­li­che Strukturierung

Sich für einen kur­zen Arbeits­zeit­raum defi­nier­te Arbeits­in­hal­te vor­zu­neh­men, die aus der Grund­ge­samt­heit aller Anfor­de­run­gen aus­ge­wählt wer­den, ist unab­hän­gig von Scrum ein sinn­vol­les Vor­ge­hen zur Hand­ha­bung eines kom­ple­xen Anfor­de­rungs­uni­ver­sums. Vor­aus­set­zung ist jedoch, dass die Inhal­te eines Sprints kei­ne zu fes­te Kopp­lung zu ande­ren Anfor­de­run­gen außer­halb des Sprits auf­wei­sen und damit eine unab­hän­gi­ge Bear­bei­tung ermöglichen.

Eig­nung für Regulatorikprojekte:

Fol­gen­de Bei­spie­le aus Regu­la­to­rik­pro­jek­ten sei­en zur Ver­deut­li­chung genannt:

  • Anbin­dung von Anwen­dun­gen an ein PAM-Tool (pri­vi­le­ged access manage­ment) zum Hand­ling pri­vi­le­gier­ter Berechtigungen
  • Durch­füh­rung einer Busi­ness-Impact-Ana­ly­se für einen Kernprozess
  • Umset­zung gemein­sa­mer Schwach­stel­len­scans mit einem IT-Provider

Gemein­sa­mes Cha­rak­te­ris­ti­kum obi­ger Tätig­kei­ten ist, dass sie nicht durch eine Per­son allein durch­ge­führt wer­den, son­dern nur personen‑, abteilungs‑, bereichs- oder fir­men­über­grei­fend bewäl­tigt wer­den kön­nen. Mit ihrer losen Kopp­lung zu ande­ren The­men sind sie jedoch gut für eine Bear­bei­tung in Form eines Sprints geeignet.

Deut­lich wird anhand die­ser Auf­ga­ben jedoch die Not­wen­dig­keit zur Inter­ak­ti­on in der Bear­bei­tung. Und genau hier liegt der drit­te Schwer­punkt agi­ler Methodiken.

Zu 3 – Interaktion

„Mit­ein­an­der reden“ hie­ßen nicht nur die vier Stan­dard­wer­ke von Frie­de­mann Schulz von Thun zur Kom­mu­ni­ka­ti­ons­psy­cho­lo­gie, son­dern auch in Pro­jek­ten gilt die­ser Leit­satz. Aus die­sem Grund wur­den in der Scrum-Metho­dik Vor­ga­ben zum struk­tu­rier­ten Aus­tausch umge­setzt, sei es der täg­li­che Stan­dup oder Sprint-Review und Sprint-Retro­spek­ti­ve. Struk­tu­rel­le und zeit­li­che Vor­ga­ben stel­len die Effi­zi­enz und Effek­ti­vi­tät die­ser Ter­mi­ne sicher.

Eig­nung für Regulatorikprojekte:

Die Eig­nung eines täg­li­chen Stan­dup für Regu­la­to­rik­pro­jek­te steht außer Zwei­fel, hat sich doch die­ses kur­ze Mee­ting inzwi­schen weit über Scrum hin­aus in den beruf­li­chen All­tag aus­ge­brei­tet. Wich­tig im Kon­text von Regu­la­to­rik­pro­jek­ten ist hier jedoch die Ein­hal­tung der struk­tu­rel­len und zeit­li­chen Vor­ga­ben aus Scrum, um einen dif­fu­sen Infor­ma­ti­ons­aus­tausch zu ver­mei­den. Das Ergeb­nis eines Sprints im Review zu betrach­ten und Ver­bes­se­run­gen dar­aus abzu­lei­ten (Retro­spek­ti­ve), ist grund­sätz­lich auch außer­halb von Scrum wich­tig. Die eng gefass­ten metho­di­schen Vor­ga­ben ver­lie­ren jedoch ein Stück weit an Bedeu­tung, wenn in Regu­la­to­rik­pro­jek­ten nicht wie bei Scrum das Ergeb­nis eines Sprints pro­duk­tiv gesetzt wird.

Zusam­men­fas­sung:

Zusam­men­fas­send lässt sich sagen, dass Scrum als geschlos­se­ne Metho­dik sicher­lich nicht geeig­net ist für die Durch­füh­rung von Regu­la­to­rik­pro­jek­ten. Aber eine Viel­zahl von Ele­men­ten aus dem agi­len Metho­den­bau­kas­ten, den Scrum nutzt, las­sen sich über­tra­gen. Sie zah­len ein auf die schnel­le Erzeu­gung ver­wert­ba­rer Ergeb­nis­se im Pro­jekt, die Sicher­stel­lung der Kom­mu­ni­ka­ti­on sowie die Umset­zung der ganz­heit­li­chen Ziel­set­zung des Projektes.

Hier haben Erfah­run­gen gezeigt, dass sich ein­zel­ne Ele­men­te auch sehr gut mit­ein­an­der kom­bi­nie­ren las­sen. Expli­zit sei hier auf die Metho­dik des Scrum­ban hin­ge­wie­sen, in der die Visua­li­sie­rung mit­tels Kan­ban-Board um pro­zes­sua­le Ele­men­te erwei­tert wird. So infor­miert es über die Anzahl der Objek­te, an denen das Team gera­de arbei­tet, sowie die Anzahl an Auf­ga­ben, wel­che schon abge­schos­sen sind. Ziel ist hier die Stär­kung von Ver­ant­wor­tungs­be­wusst­sein und Kom­mu­ni­ka­ti­on sowie die Visua­li­sie­rung der bereits erziel­ten Leistungsergebnisse.

In einer fort­ge­schrit­te­nen Aus­bau­stu­fe kann ein sol­ches Scrum­ban-Board durch die inkre­men­tel­le Arbeits­pla­nung Sprints obso­let machen. Jedoch hat sich im prak­ti­schen Ein­satz die Kom­bi­na­ti­on von Sprints und Scrum­ban-Boards bewährt. Das Prin­zip­bild eines Scrum­ban-Boards zeigt nach­ste­hen­de Abbildung.

Backlog

Exper­ti­se ban­kon Manage­ment Consulting

Die Exper­ti­se der ban­kon-Bera­ter aus mehr als fünf­zehn Jah­ren Erfah­rung mit Pro­jek­ten im Kon­text IT-Regu­la­to­rik sichert pra­xis­er­prob­tes Wis­sen. Umfang­rei­che Kennt­nis von Orga­ni­sa­ti­ons­struk­tu­ren, Pro­zes­sen und IT-Sys­te­men deut­scher Ban­ken und Spar­kas­sen gewähr­leis­ten den erfor­der­li­chen fach­li­chen und tech­ni­schen Hintergrund.

Auf die­ser Grund­la­ge sowie mit­tels unse­res lang­jäh­ri­gen Erfah­rungs­schat­zes in der erfolg­rei­chen Anwen­dung tra­di­tio­nel­ler und agi­ler Metho­den im Pro­jekt wäh­len wir gemein­sam mit Ihnen den für Ihr Insti­tut geeig­ne­ten Metho­den­mix aus.

Nut­zen Sie unse­re umfang­rei­chen Erfah­run­gen und spre­chen Sie mit uns:

ban­kon Manage­ment Con­sul­ting GmbH & Co. KG
Max-Planck-Str. 8
85609 Aschheim/München
Tel.: (089) 99 90 97 90
Fax: (089) 99 90 97 99
Web: https://​www​.ban​kon​.de
E‑Mail: research@bankon.de


Horizont

„Handlungsdruck für Banken – BAIT-Neuerungen 2021“

Als 2017 die Bank­auf­sicht­li­chen Anfor­de­run­gen an die IT, kurz BAIT, als Kon­kre­ti­sie­rung der in den MaRisk gere­gel­ten regu­la­to­ri­schen Anfor­de­run­gen an die Infor­ma­ti­ons­tech­nik von Ban­ken ein­ge­führt wur­den, ging ein Rau­nen durch die Com­mu­ni­ty. In der BAIT wur­de erst­mals kon­kret vor­ge­ge­ben, wie die Auf­sicht sich die regu­la­to­rik­kon­for­me Aus­ge­stal­tung der Ban­ken IT vor­stellt. Zwar galt für die BAIT das Pro­por­tio­na­li­täts­prin­zip, das eine Aus­ge­stal­tung anhand der kon­kre­ten Situa­ti­on des jewei­li­gen Insti­tuts zuließ. Prü­fungs­er­fah­run­gen von EZB, Bun­des­bank, BaFin, aber auch der haus­ei­ge­nen Revi­si­ons­ab­tei­lun­gen haben jedoch gezeigt, dass die BAIT nicht als gestal­tungs­frei­er „Papier­ti­ger“ ver­stan­den, son­dern als „umzu­set­zen“ vor­ge­ge­ben wer­den. Die spe­zi­fi­schen Anfor­de­run­gen für kri­ti­sche IT-Struk­tu­ren in dem im Jahr 2018 ergänz­ten KRITS-Modul mach­ten deut­lich, dass der mit der BAIT ein­ge­schla­ge­ne Weg sei­tens der BaFin kon­se­quent fort­ge­führt wird.

Zwei Jah­re sind seit­dem ver­gan­gen. Vie­le Insti­tu­te sind auch heu­te noch damit beschäf­tigt, die auf Grund­la­ge der BAIT erfolg­ten Fest­stel­lun­gen aus inter­nen und exter­nen Prü­fun­gen zu bear­bei­ten und ihre IT com­pli­ant zu gestal­ten. Da steht auch bereits eine signi­fi­kan­te Erwei­te­rung der Anfor­de­run­gen aus der BAIT in den Start­blö­cken. 2020 erfolg­te die Kon­sul­ta­ti­ons­pha­se mit den Insti­tu­ten. Für das kom­men­de Jahr 2021 ist vom Go-live der neu­en Ansprü­che auszugehen.

Drei neue Kapi­tel ergän­zen die bestehen­den Anfor­de­run­gen, von denen die ope­ra­ti­ve IT-Sicher­heit und das IT-Not­fall­ma­nage­ment die bei­den bedeut­sa­me­ren sind im Ver­gleich zum Kapi­tel Kun­den­be­zie­hun­gen zu Zahlungsdienstleistern.

Mit dem neu­en Kapi­tel „ope­ra­ti­ve IT-Sicher­heit“ wer­den die bis­he­ri­gen Anfor­de­run­gen an Netz­werk­si­cher­heit, Sys­tem­här­tung, Pene­tra­ti­ons- und Schwach­stel­len­test geschärft und in einem eige­nen Kapi­tel gebündelt.

Das neue Kapi­tel IT-Not­fall­ma­nage­ment trägt der Tat­sa­che Rech­nung, dass sich die EBA-Gui­de­li­nes expli­zit mit die­sem Hand­lungs­feld befas­sen und ergänzt die BAIT um Inhal­te des IT-Not­fall­ma­nage­ments sowie des Busi­ness-Con­ti­nui­ty-Manage­ments. Neben der Identifi­kation der für Not­fäl­le rele­van­ten Res­sour­cen und Pro­zes­se ste­hen Maß­nah­men zur Gewähr­leis­tung der Fort­füh­rung des Geschäfts­be­triebs im Fal­le von Not­fäl­len im Fokus die­ses Kapi­tels. Hin­zu kom­men Anfor­de­run­gen an die Durch­fü­gung von Tests und Übun­gen zur Sicher­stel­lung der Wirk­sam­keit der defi­nier­ten Vorkehrungen.

Über die neu­en Kapi­tel hin­aus wur­den auch bestehen­de Stel­len kon­kre­ti­siert oder erwei­tert. Eine wesent­li­che Ver­än­de­rung im Ver­gleich zu der bestehen­den BAIT liegt im pro­zes­sua­len Betrachtungsgegenstand.

Stan­den bis­her die IT-Pro­zes­se sowie die IT-Sys­te­me als Infor­ma­ti­ons­ver­bund im Mit­tel­punkt der Betrach­tung, sind jetzt sämt­li­che Geschäfts­pro­zes­se im Fokus, und zwar hin­sicht­lich ihrer Unter­stüt­zung mit­tels IT-Anwen­dun­gen, Infra­struk­tu­ren und Daten. Die­ses ist neu und erwei­tert den Scope nach­hal­tig. Vor allem auch des­halb, weil die Ein­bin­dung von exter­nen Dienst­leis­tungs­part­nern nicht mehr pri­mär auf das Hand­lungs­feld Sourcing/Dienstleister­steuerung beschränkt ist. Viel­mehr sind die IT-rele­van­ten Ele­men­te ihrer Leistungsunter­stützung im Pro­zess rele­van­te Scopes. Der Infor­ma­ti­ons­ver­bund als Betrach­tungs­ge­gen­stand erhält so eine ande­re Kom­ple­xi­tät, die es in der Bank regu­la­to­risch zu mana­gen gilt.

Eben­so eine Aus­wei­tung erfah­ren die Anfor­de­run­gen an IT-Ser­vice­pro­zes­se. So sind mit der Erwei­te­rung der BAIT die bei­den ITIL-Pro­zes­se Capa­ci­ty-Manage­ment und Avai­la­bi­li­ty-Manage­ment in den Insti­tu­ten zu etablieren.

Das Capa­ci­ty-Manage­ment sichert die Kapa­zi­tät der IT-Ser­vices sowie der IT-Infra­struk­tur. Ziel ist, dass alle Kom­po­nen­ten der IT-Ser­vices die ver­ein­bar­ten Kapa­zi­täts- und Per­for­mance­zie­le errei­chen, auch unter Berück­sich­ti­gung zukünf­ti­ger Anforderungen.

Das Avai­la­bi­li­ty-Manage­ment stellt die Ver­füg­bar­keit der IT-Ser­vices sicher, in dem alle Kom­po­nen­ten der IT-Ser­vices die ver­ein­bar­ten Ver­füg­bar­keits­zie­le erreichen.

Wich­tig ist hier­bei der Bezug zu den oben beschrie­be­nen Aus­wei­tun­gen in der Defi­ni­ti­on des Infor­ma­ti­ons­ver­bun­des. Dadurch wird deut­lich, dass eine bank­in­ter­ne Betrach­tung der bei­den neu­en Pro­zes­se zu kurz greift und die betei­lig­ten Dienst­leis­tungs­part­ner ein­zu­bin­den sind.

Nach­ste­hen­de Abbil­dung fasst die­se neu­en, respek­ti­ve ver­schärf­ten Ansprü­che der BAIT-Anfor­de­rung zusam­men und zeigt, wel­che Effek­te die­se auf die Insti­tu­te erwar­ten lassen.

Schon auf den ers­ten Blick wird deut­lich, dass die neu­en eben­so wie die erwei­ter­ten Anfor­de­run­gen der BAIT nicht mit­tels eines „Quick Hit“ zu bewäl­ti­gen sind. Zu umfang­reich waren und sind die Her­aus­for­de­run­gen aus den 2017 und 2018 for­mu­lier­ten Anfor­de­run­gen der BAIT für die Banken.

Ent­spre­chend der indi­vi­du­el­len Aus­gangs­si­tua­ti­on des Insti­tuts und dem Grad der für die eige­ne IT gewähl­ten Stan­dar­di­sie­rung gibt es hin­sicht­lich des Umset­zungs­ho­ri­zonts kurz­fris­ti­ge Aspek­te, grund­sätz­lich aber eher eine lang­fris­ti­ge Per­spek­ti­ve. Durch die Aus­wei­tung des Infor­ma­ti­ons­ver­bun­des sind die BAIT kein aus­schließ­li­ches IT-The­ma mehr, son­dern ein Pro­zess­the­ma, das die IT-Unter­stüt­zung des jewei­li­gen Pro­zes­ses im Fokus hat. Damit sind neben den Spe­zia­lis­ten des eige­nen IT-Bereichs zuneh­mend sol­che der rele­van­ten Dienst­leis­tungs­part­ner ein­zu­bin­den. Dar­über hin­aus sind auch Exper­ten aus den Fach­be­rei­chen der Bank zu involvieren.

Damit wird deut­lich, dass ins­ge­samt ein hoher Auf­wand für die Insti­tu­te mit der Umset­zung der Neue­run­gen in der BAIT ver­bun­den ist.

Vor die­sem Hin­ter­grund sind zwei Tätig­kei­ten von her­aus­ge­ho­be­ner Bedeu­tung. Ers­tens die Iden­ti­fi­ka­ti­on des Infor­ma­ti­ons­ver­bunds für die betrof­fe­nen Geschäfts­pro­zes­se, um den Hand­lungs­rah­men und die ein­zu­bin­den­den Par­tei­en trans­pa­rent und voll­stän­dig zu iden­ti­fi­zie­ren. Zwei­tens die dar­auf auf­bau­en­de Ablei­tung einer Umset­zungs­road­map, die auch den aktu­el­len Sta­tus quo des Insti­tuts berücksichtigt.

Um die­ses so ziel­ge­rich­tet wie mög­lich zu tun, ist nicht nur die Kennt­nis der regu­la­to­ri­schen Anfor­de­run­gen ent­schei­dend. Wesent­lich bedeut­sa­mer ist die umfang­rei­che Pra­xis­ex­per­ti­se zu Bank­pro­zes­sen sowie der in den Pro­zes­sen ein­ge­setz­ten IT-Sys­te­me und ihrer Schnitt­stel­len unter­ein­an­der. In Kom­bi­na­ti­on mit Erfah­run­gen aus Audit- und Umset­zungs­pro­jek­ten im Kon­text Ban­ken­re­gu­la­to­rik stel­len sie die kri­ti­schen Erfolgs­fak­to­ren dar, eine effi­zi­en­te Umset­zung der BAIT-Neue­run­gen zu pla­nen und durchzuführen.

Exper­ti­se ban­kon Manage­ment Consulting

Die Exper­ti­se der ban­kon-Bera­ter aus mehr als fünf­zehn Jah­ren Erfah­rung mit Pro­jek­ten im Kon­text IT-Regu­la­to­rik sichert pra­xis­er­prob­tes Wis­sen. Umfang­rei­che Kennt­nis von Orga­ni­sa­ti­ons­struk­tu­ren, Pro­zes­sen und IT-Sys­te­men deut­scher Ban­ken und Spar­kas­sen gewähr­leis­ten den erfor­der­li­chen fach­li­chen und tech­ni­schen Hintergrund.

Auf die­ser Grund­la­ge unter­stützt ban­kon effi­zi­ent und ziel­ge­rich­tet in der Iden­ti­fi­ka­ti­on aller betei­lig­ten Assets am Infor­ma­ti­ons­ver­bund, der effi­zi­en­ten Erstel­lung einer Umsetzungs­roadmap für die BAIT-Neue­run­gen sowie der Umset­zung selbst.

Nut­zen Sie unse­re umfang­rei­chen Erfah­run­gen und spre­chen Sie mit uns:

ban­kon Manage­ment Con­sul­ting GmbH & Co. KG
Max-Planck-Str. 8
85609 Aschheim/München
Tel.: (089) 99 90 97 90
Fax: (089) 99 90 97 99
Web: https://​www​.ban​kon​.de
E‑Mail: research@bankon.de