English

Register der Quellensigel

Das Register ordnet seine Quellen nach absteigender regulatorischer Verbindlichkeit — von unmittelbar geltendem EU-Recht über europäische und nationale Aufsichtsvorgaben bis zu freiwilligen Standards.

Stand 2026-08-25 — 39 Einträge, 288 Fundstellen. Kuratiert und wachsend; das Register erhebt keinen Anspruch auf Vollständigkeit. Die Inhalte der Records stehen in der Sprache der Quellen, die sie beschreiben — für dieses Register überwiegend Deutsch; die Feldnamen der maschinenlesbaren Daten sind ebenfalls deutsch und werden im README erläutert.

EU-Verordnungen

Unmittelbar geltendes EU-Recht — gilt ohne nationalen Umsetzungsakt.

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
AI ActVerordnung (EU) 2024/1689Verordnung (EU) 2024/16891verkehrsüblichcelex:32024R1689konsolidiert Stand 27.07.2026, CELEX 02024R1689-20260727EUR-Lex DE · EUR-Lex DE (konsolidiert)
CRRVerordnung (EU) Nr. 575/2013Verordnung (EU) Nr. 575/20131verkehrsüblichcelex:32013R0575i. d. F. CRR III, konsolidiert Stand 26.06.2026, CELEX 02013R0575-20260626EUR-Lex DE · EUR-Lex DE (konsolidiert)BBK, BaFin, EBA, ESAs
CRR IIVerordnung (EU) 2019/876Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2019/876 (CRR II)1verkehrsüblichcelex:32013R0575Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2019/876EUR-Lex DE
CRR IIIVerordnung (EU) 2024/1623Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2024/1623 (CRR III)1verkehrsüblichcelex:32013R0575Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2024/1623EUR-Lex DE
DORAVerordnung (EU) 2022/2554Verordnung (EU) 2022/2554 (Digital Operational Resilience Act)1verkehrsüblichcelex:32022R2554Ursprungsfassung, CELEX 02022R2554-20221227EUR-Lex DE · EN · EUR-Lex DE (konsolidiert)BBK, BaFin, EBA, ESAs, EZB
DSGVOVerordnung (EU) 2016/679Verordnung (EU) 2016/6791verkehrsüblichcelex:32016R0679Ursprungsfassung, CELEX 02016R0679-20160504EUR-Lex DE · EUR-Lex DE (konsolidiert)GDPRBaFin, EBA, ESAs, EZB

EU-Richtlinien

Wirken erst über die nationale Umsetzung — maßgeblich für Institute ist das Umsetzungsgesetz (CRD → KWG).

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
CRDRichtlinie 2013/36/EURichtlinie 2013/36/EU1verkehrsüblichcelex:32013L0036i. d. F. CRD VI, konsolidiert, CELEX 02013L0036-20260711EUR-Lex DE · EUR-Lex DE (konsolidiert)BaFin, EBA, ESAs, EZB
CRD IVRichtlinie 2013/36/EURichtlinie 2013/36/EU (Stammfassung, CRD IV)1verkehrsüblichcelex:32013L0036Stammfassung der Richtlinie 2013/36/EU (CRD IV)EUR-Lex DEBaFin, EBA
CRD VRichtlinie (EU) 2019/878Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2019/878 (CRD V)1verkehrsüblichcelex:32013L0036Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2019/878EUR-Lex DEEBA
CRD VIRichtlinie (EU) 2024/1619Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2024/1619 (CRD VI)1verkehrsüblichcelex:32013L0036Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2024/1619EUR-Lex DEBaFin

Deutsche Gesetze

Verbindliches nationales Recht — gilt neben dem EU-Rahmen und setzt EU-Richtlinien um.

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
AOAbgabenordnungAbgabenordnung1amtlichjurabk:ao_1977§ 147 (Aufbewahrung); Fassung [nachzutragen]gesetze-im-internet
HGBHandelsgesetzbuchHandelsgesetzbuch1amtlichjurabk:hgb§ 257 (Aufbewahrung); Fassung [nachzutragen]gesetze-im-internetBaFin
KWGKreditwesengesetzKreditwesengesetz1amtlichjurabk:kredwg§§ 25a–25c, Fassung 09.04.2026 (BGBl-Fundstelle [nachzutragen])gesetze-im-internetBBK, BaFin
ZAGZahlungsdiensteaufsichtsgesetzZahlungsdiensteaufsichtsgesetz1amtlichjurabk:zag_2018§§ 53, 54; Fassung FinmadiG 27.12.2024, m. W. v. 30.12.2024gesetze-im-internetBaFin

Delegierte und Durchführungsrechtsakte zur DORA

RTS und ITS, erlassen als delegierte bzw. Durchführungsverordnungen — unmittelbar verbindlich wie die Basisverordnung.

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
ITS RoIDurchführungsverordnung (EU) 2024/2956Durchführungsverordnung (EU) 2024/29562herausgeberüblichdoc_ref:Durchführungsverordnung (EU) 2024/2956konsolidiert Stand 02.12.2024EUR-Lex DE (konsolidiert)ITS Informationsregister, ITS Register, ITS-INFOREG, ITS-RoIBaFin
ITS TIRDurchführungsverordnung (EU) 2025/302Durchführungsverordnung (EU) 2025/3022herausgeberüblichcelex:32025R0302konsolidiert Stand 20.02.2025, CELEX 02025R0302-20250220EUR-Lex DE · EUR-Lex DE (konsolidiert)ITS Vorfallmeldung, ITS-TIR, ITS-INCREPBaFin
RTS CCIDelegierte Verordnung (EU) 2024/1772Delegierte Verordnung (EU) 2024/1772 (Klassifizierungskriterien für IKT-bezogene Vorfälle)2herausgeberüblichcelex:32024R177213.03.2024, ABl. 25.06.2024EUR-Lex DEBaFin
RTS CTIRDelegierte Verordnung (EU) 2025/301Delegierte Verordnung (EU) 2025/301 (Inhalt und Fristen der Vorfallsmeldungen)2herausgeberüblichcelex:32025R030123.10.2024, ABl. 20.02.2025EUR-Lex DEBaFin
RTS RMFDelegierte Verordnung (EU) 2024/1774Delegierte Verordnung (EU) 2024/1774 (IKT-Risikomanagementrahmen)2herausgeberüblichcelex:32024R177413.03.2024, ABl. 25.06.2024, CELEX 02024R1774-20240625EUR-Lex DE · EN · EUR-Lex DE (konsolidiert)RTS Risikomanagement, RTS-RMFBaFin
RTS SUBDelegierte Verordnung (EU) 2025/532Delegierte Verordnung (EU) 2025/532 (Weitervergabe)2herausgeberüblichdoc_ref:Delegierte Verordnung (EU) 2025/53224.03.2025EUR-Lex DERTS Subcontracting, RTS-SUB, RTS-SUBCONBaFin
RTS TPPolDelegierte Verordnung (EU) 2024/1773Delegierte Verordnung (EU) 2024/1773 (Politik für IKT-Dienstleistungen)2herausgeberüblichdoc_ref:Delegierte Verordnung (EU) 2024/177313.03.2024, ABl. 25.06.2024EUR-Lex DERTS-TPPOLBaFin

Europäische Aufsichtsleitlinien

Leitlinien der EU-Behörden — nicht unmittelbar rechtsverbindlich, wirken über Comply-or-explain und Aufsichtspraxis.

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
EBA/GL/2019/02EBA/GL/2019/02EBA, Guidelines on outsourcing arrangements3amtlichdoc_ref:EBA/GL/2019/0225.02.2019EBA PDF (DE)BaFin, EBA, ESAs, EZB
EBA/GL/2019/04EBA/GL/2019/04EBA, Guidelines on ICT and security risk management3amtlichdoc_ref:EBA/GL/2019/04konsolidierte Fassung; IKT-Abschnitte seit 20.05.2025 gestrichenEBA PDF (EN)EBA, ESAs
EBA/GL/2021/05EBA/GL/2021/05EBA, Guidelines on internal governance under CRD3amtlichdoc_ref:EBA/GL/2021/05Final Report 02.07.2021, anwendbar ab 31.12.2021EBA (Publikationsseite)BaFin, EBA
EBA/GL/2022/03EBA/GL/2022/03EBA, SREP-Guidelines3amtlichdoc_ref:EBA/GL/2022/03Final Report 18.03.2022, anwendbar ab 01.01.2023 (Ablösung durch EBA/GL/2026/06 ab 01.01.2027)EBA Final Report (EN)
EDSA 07/2020EDSA, Leitlinien 07/2020EDSA, Leitlinien 07/2020 (Verantwortlicher / Auftragsverarbeiter)3amtlichdoc_ref:Leitlinien 07/2020Version 2.0, angenommen 07.07.2021EDSA (DE)

Deutsche Aufsichtspraxis

Verwaltungsauffassung der BaFin — maßgeblich für die Aufsichtspraxis, kein Gesetzesrang.

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
BAITRundschreiben 10/2017 (BA)Bankaufsichtliche Anforderungen an die IT3herausgeberüblichdoc_ref:Rundschreiben 10/2017BaFin-Rundschreiben 10/2017, Fassung 16.12.2024; Aufhebung zum 31.12.2026BaFin (PDF)BBK, BaFin
MaRiskRundschreiben 06/2026 (BA)BaFin, Mindestanforderungen an das Risikomanagement3herausgeberüblichdoc_ref:Rundschreiben 06/2026 (BA)Rundschreiben 06/2026 (BA) vom 30.06.2026 (9. Novelle; löst RS 06/2024 ab)BaFin PDFBaFin, EBA
ZAG-MaRiskRundschreiben 07/2024 (ZAG)BaFin-Rundschreiben 07/2024 (ZAG)3herausgeberüblichdoc_ref:Rundschreiben 07/2024 (ZAG)PDF-Fassung v=6BaFin (PDF)BaFin

Standards und führende Praktiken

Nicht rechtsverbindlich — eigenständige Standards und Praxisrahmen, die als Referenz herangezogen werden.

SigelAmtliche ReferenzVollbezeichnungRangHärteIdentitätFassungQuelleAliasseBelegt durch
BSI C5BSI C5:2026BSI, Cloud Computing Compliance Criteria Catalogueherausgeberüblichversion:C5:2026C5:2020 und C5:2026 v1.0.1 (verpflichtend ab 01.06.2027)BSI, Kriterienkatalog C5
CIS ControlsCIS Controls v8.1CIS Critical Security Controlsherausgeberüblichversion:v8.1v8.1cisecurity.org
CVSSCVSS v4.0FIRST, Common Vulnerability Scoring Systemherausgeberüblichversion:v4.0v4.0, Spezifikation v1.2first.orgCISA, FIRST, NIST
ENISA TIGENISA NIS2 Technical Implementation Guidance v1.0ENISA, NIS2 Technical Implementation Guidanceherausgeberüblichversion:v1.0v1.0, 26.06.2025enisa.europa.eu
EPSSEPSS v5FIRST, Exploit Prediction Scoring Systemherausgeberüblichversion:v5v5 seit 15.06.2026first.org
ISO/IEC 27001:2022ISO/IEC 27001:2022ISO/IEC 27001:2022, ISMS-Anforderungenamtlichdoc_ref:ISO/IEC 27001:2022deutsche Übernahme: DIN EN ISO/IEC 27001:2024-01 (kostenpflichtig)iso.orgISO
ISO/IEC 27002:2022ISO/IEC 27002:2022ISO/IEC 27002:2022, Informationssicherheits-Controlsamtlichdoc_ref:ISO/IEC 27002:2022deutsche Übernahme: DIN EN ISO/IEC 27002:2024-01 (kostenpflichtig)iso.orgISO
NIST SP 800-40r4NIST SP 800-40 Rev. 4NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planningamtlichdoc_ref:NIST SP 800-40r404/2022csrc.nist.govNIST
PCI DSSPCI DSS v4.0.1Payment Card Industry Data Security Standardherausgeberüblichversion:v4.0.1v4.0.1 (Volltext zugriffsbeschränkt)pcisecuritystandards.orgPCI SSC
SDMSDM V3.1aStandard-Datenschutzmodell (DSK)herausgeberüblichversion:V3.1aMethodenhandbuch V3.1a, 14.05.2024DSK, SDM-Methode V3.1 (PDF)