Register der Quellensigel
Das Register ordnet seine Quellen nach absteigender regulatorischer Verbindlichkeit — von unmittelbar geltendem EU-Recht über europäische und nationale Aufsichtsvorgaben bis zu freiwilligen Standards.
Stand 2026-08-25 — 39 Einträge, 288 Fundstellen. Kuratiert und wachsend; das Register erhebt keinen Anspruch auf Vollständigkeit. Die Inhalte der Records stehen in der Sprache der Quellen, die sie beschreiben — für dieses Register überwiegend Deutsch; die Feldnamen der maschinenlesbaren Daten sind ebenfalls deutsch und werden im README erläutert.
EU-Verordnungen
Unmittelbar geltendes EU-Recht — gilt ohne nationalen Umsetzungsakt.
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| AI Act | Verordnung (EU) 2024/1689 | Verordnung (EU) 2024/1689 | 1 | verkehrsüblich | celex:32024R1689 | konsolidiert Stand 27.07.2026, CELEX 02024R1689-20260727 | EUR-Lex DE · EUR-Lex DE (konsolidiert) | — | — |
| CRR | Verordnung (EU) Nr. 575/2013 | Verordnung (EU) Nr. 575/2013 | 1 | verkehrsüblich | celex:32013R0575 | i. d. F. CRR III, konsolidiert Stand 26.06.2026, CELEX 02013R0575-20260626 | EUR-Lex DE · EUR-Lex DE (konsolidiert) | — | BBK, BaFin, EBA, ESAs |
| CRR II | Verordnung (EU) 2019/876 | Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2019/876 (CRR II) | 1 | verkehrsüblich | celex:32013R0575 | Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2019/876 | EUR-Lex DE | — | — |
| CRR III | Verordnung (EU) 2024/1623 | Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2024/1623 (CRR III) | 1 | verkehrsüblich | celex:32013R0575 | Verordnung (EU) Nr. 575/2013 in der Fassung der Änderungsverordnung (EU) 2024/1623 | EUR-Lex DE | — | — |
| DORA | Verordnung (EU) 2022/2554 | Verordnung (EU) 2022/2554 (Digital Operational Resilience Act) | 1 | verkehrsüblich | celex:32022R2554 | Ursprungsfassung, CELEX 02022R2554-20221227 | EUR-Lex DE · EN · EUR-Lex DE (konsolidiert) | — | BBK, BaFin, EBA, ESAs, EZB |
| DSGVO | Verordnung (EU) 2016/679 | Verordnung (EU) 2016/679 | 1 | verkehrsüblich | celex:32016R0679 | Ursprungsfassung, CELEX 02016R0679-20160504 | EUR-Lex DE · EUR-Lex DE (konsolidiert) | GDPR | BaFin, EBA, ESAs, EZB |
EU-Richtlinien
Wirken erst über die nationale Umsetzung — maßgeblich für Institute ist das Umsetzungsgesetz (CRD → KWG).
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| CRD | Richtlinie 2013/36/EU | Richtlinie 2013/36/EU | 1 | verkehrsüblich | celex:32013L0036 | i. d. F. CRD VI, konsolidiert, CELEX 02013L0036-20260711 | EUR-Lex DE · EUR-Lex DE (konsolidiert) | — | BaFin, EBA, ESAs, EZB |
| CRD IV | Richtlinie 2013/36/EU | Richtlinie 2013/36/EU (Stammfassung, CRD IV) | 1 | verkehrsüblich | celex:32013L0036 | Stammfassung der Richtlinie 2013/36/EU (CRD IV) | EUR-Lex DE | — | BaFin, EBA |
| CRD V | Richtlinie (EU) 2019/878 | Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2019/878 (CRD V) | 1 | verkehrsüblich | celex:32013L0036 | Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2019/878 | EUR-Lex DE | — | EBA |
| CRD VI | Richtlinie (EU) 2024/1619 | Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2024/1619 (CRD VI) | 1 | verkehrsüblich | celex:32013L0036 | Richtlinie 2013/36/EU in der Fassung der Änderungsrichtlinie (EU) 2024/1619 | EUR-Lex DE | — | BaFin |
Deutsche Gesetze
Verbindliches nationales Recht — gilt neben dem EU-Rahmen und setzt EU-Richtlinien um.
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| AO | Abgabenordnung | Abgabenordnung | 1 | amtlich | jurabk:ao_1977 | § 147 (Aufbewahrung); Fassung [nachzutragen] | gesetze-im-internet | — | — |
| HGB | Handelsgesetzbuch | Handelsgesetzbuch | 1 | amtlich | jurabk:hgb | § 257 (Aufbewahrung); Fassung [nachzutragen] | gesetze-im-internet | — | BaFin |
| KWG | Kreditwesengesetz | Kreditwesengesetz | 1 | amtlich | jurabk:kredwg | §§ 25a–25c, Fassung 09.04.2026 (BGBl-Fundstelle [nachzutragen]) | gesetze-im-internet | — | BBK, BaFin |
| ZAG | Zahlungsdiensteaufsichtsgesetz | Zahlungsdiensteaufsichtsgesetz | 1 | amtlich | jurabk:zag_2018 | §§ 53, 54; Fassung FinmadiG 27.12.2024, m. W. v. 30.12.2024 | gesetze-im-internet | — | BaFin |
Delegierte und Durchführungsrechtsakte zur DORA
RTS und ITS, erlassen als delegierte bzw. Durchführungsverordnungen — unmittelbar verbindlich wie die Basisverordnung.
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| ITS RoI | Durchführungsverordnung (EU) 2024/2956 | Durchführungsverordnung (EU) 2024/2956 | 2 | herausgeberüblich | doc_ref:Durchführungsverordnung (EU) 2024/2956 | konsolidiert Stand 02.12.2024 | EUR-Lex DE (konsolidiert) | ITS Informationsregister, ITS Register, ITS-INFOREG, ITS-RoI | BaFin |
| ITS TIR | Durchführungsverordnung (EU) 2025/302 | Durchführungsverordnung (EU) 2025/302 | 2 | herausgeberüblich | celex:32025R0302 | konsolidiert Stand 20.02.2025, CELEX 02025R0302-20250220 | EUR-Lex DE · EUR-Lex DE (konsolidiert) | ITS Vorfallmeldung, ITS-TIR, ITS-INCREP | BaFin |
| RTS CCI | Delegierte Verordnung (EU) 2024/1772 | Delegierte Verordnung (EU) 2024/1772 (Klassifizierungskriterien für IKT-bezogene Vorfälle) | 2 | herausgeberüblich | celex:32024R1772 | 13.03.2024, ABl. 25.06.2024 | EUR-Lex DE | — | BaFin |
| RTS CTIR | Delegierte Verordnung (EU) 2025/301 | Delegierte Verordnung (EU) 2025/301 (Inhalt und Fristen der Vorfallsmeldungen) | 2 | herausgeberüblich | celex:32025R0301 | 23.10.2024, ABl. 20.02.2025 | EUR-Lex DE | — | BaFin |
| RTS RMF | Delegierte Verordnung (EU) 2024/1774 | Delegierte Verordnung (EU) 2024/1774 (IKT-Risikomanagementrahmen) | 2 | herausgeberüblich | celex:32024R1774 | 13.03.2024, ABl. 25.06.2024, CELEX 02024R1774-20240625 | EUR-Lex DE · EN · EUR-Lex DE (konsolidiert) | RTS Risikomanagement, RTS-RMF | BaFin |
| RTS SUB | Delegierte Verordnung (EU) 2025/532 | Delegierte Verordnung (EU) 2025/532 (Weitervergabe) | 2 | herausgeberüblich | doc_ref:Delegierte Verordnung (EU) 2025/532 | 24.03.2025 | EUR-Lex DE | RTS Subcontracting, RTS-SUB, RTS-SUBCON | BaFin |
| RTS TPPol | Delegierte Verordnung (EU) 2024/1773 | Delegierte Verordnung (EU) 2024/1773 (Politik für IKT-Dienstleistungen) | 2 | herausgeberüblich | doc_ref:Delegierte Verordnung (EU) 2024/1773 | 13.03.2024, ABl. 25.06.2024 | EUR-Lex DE | RTS-TPPOL | BaFin |
Europäische Aufsichtsleitlinien
Leitlinien der EU-Behörden — nicht unmittelbar rechtsverbindlich, wirken über Comply-or-explain und Aufsichtspraxis.
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| EBA/GL/2019/02 | EBA/GL/2019/02 | EBA, Guidelines on outsourcing arrangements | 3 | amtlich | doc_ref:EBA/GL/2019/02 | 25.02.2019 | EBA PDF (DE) | — | BaFin, EBA, ESAs, EZB |
| EBA/GL/2019/04 | EBA/GL/2019/04 | EBA, Guidelines on ICT and security risk management | 3 | amtlich | doc_ref:EBA/GL/2019/04 | konsolidierte Fassung; IKT-Abschnitte seit 20.05.2025 gestrichen | EBA PDF (EN) | — | EBA, ESAs |
| EBA/GL/2021/05 | EBA/GL/2021/05 | EBA, Guidelines on internal governance under CRD | 3 | amtlich | doc_ref:EBA/GL/2021/05 | Final Report 02.07.2021, anwendbar ab 31.12.2021 | EBA (Publikationsseite) | — | BaFin, EBA |
| EBA/GL/2022/03 | EBA/GL/2022/03 | EBA, SREP-Guidelines | 3 | amtlich | doc_ref:EBA/GL/2022/03 | Final Report 18.03.2022, anwendbar ab 01.01.2023 (Ablösung durch EBA/GL/2026/06 ab 01.01.2027) | EBA Final Report (EN) | — | — |
| EDSA 07/2020 | EDSA, Leitlinien 07/2020 | EDSA, Leitlinien 07/2020 (Verantwortlicher / Auftragsverarbeiter) | 3 | amtlich | doc_ref:Leitlinien 07/2020 | Version 2.0, angenommen 07.07.2021 | EDSA (DE) | — | — |
Deutsche Aufsichtspraxis
Verwaltungsauffassung der BaFin — maßgeblich für die Aufsichtspraxis, kein Gesetzesrang.
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| BAIT | Rundschreiben 10/2017 (BA) | Bankaufsichtliche Anforderungen an die IT | 3 | herausgeberüblich | doc_ref:Rundschreiben 10/2017 | BaFin-Rundschreiben 10/2017, Fassung 16.12.2024; Aufhebung zum 31.12.2026 | BaFin (PDF) | — | BBK, BaFin |
| MaRisk | Rundschreiben 06/2026 (BA) | BaFin, Mindestanforderungen an das Risikomanagement | 3 | herausgeberüblich | doc_ref:Rundschreiben 06/2026 (BA) | Rundschreiben 06/2026 (BA) vom 30.06.2026 (9. Novelle; löst RS 06/2024 ab) | BaFin PDF | — | BaFin, EBA |
| ZAG-MaRisk | Rundschreiben 07/2024 (ZAG) | BaFin-Rundschreiben 07/2024 (ZAG) | 3 | herausgeberüblich | doc_ref:Rundschreiben 07/2024 (ZAG) | PDF-Fassung v=6 | BaFin (PDF) | — | BaFin |
Standards und führende Praktiken
Nicht rechtsverbindlich — eigenständige Standards und Praxisrahmen, die als Referenz herangezogen werden.
| Sigel | Amtliche Referenz | Vollbezeichnung | Rang | Härte | Identität | Fassung | Quelle | Aliasse | Belegt durch |
|---|---|---|---|---|---|---|---|---|---|
| BSI C5 | BSI C5:2026 | BSI, Cloud Computing Compliance Criteria Catalogue | — | herausgeberüblich | version:C5:2026 | C5:2020 und C5:2026 v1.0.1 (verpflichtend ab 01.06.2027) | BSI, Kriterienkatalog C5 | — | — |
| CIS Controls | CIS Controls v8.1 | CIS Critical Security Controls | — | herausgeberüblich | version:v8.1 | v8.1 | cisecurity.org | — | — |
| CVSS | CVSS v4.0 | FIRST, Common Vulnerability Scoring System | — | herausgeberüblich | version:v4.0 | v4.0, Spezifikation v1.2 | first.org | — | CISA, FIRST, NIST |
| ENISA TIG | ENISA NIS2 Technical Implementation Guidance v1.0 | ENISA, NIS2 Technical Implementation Guidance | — | herausgeberüblich | version:v1.0 | v1.0, 26.06.2025 | enisa.europa.eu | — | — |
| EPSS | EPSS v5 | FIRST, Exploit Prediction Scoring System | — | herausgeberüblich | version:v5 | v5 seit 15.06.2026 | first.org | — | — |
| ISO/IEC 27001:2022 | ISO/IEC 27001:2022 | ISO/IEC 27001:2022, ISMS-Anforderungen | — | amtlich | doc_ref:ISO/IEC 27001:2022 | deutsche Übernahme: DIN EN ISO/IEC 27001:2024-01 (kostenpflichtig) | iso.org | — | ISO |
| ISO/IEC 27002:2022 | ISO/IEC 27002:2022 | ISO/IEC 27002:2022, Informationssicherheits-Controls | — | amtlich | doc_ref:ISO/IEC 27002:2022 | deutsche Übernahme: DIN EN ISO/IEC 27002:2024-01 (kostenpflichtig) | iso.org | — | ISO |
| NIST SP 800-40r4 | NIST SP 800-40 Rev. 4 | NIST SP 800-40 Rev. 4, Guide to Enterprise Patch Management Planning | — | amtlich | doc_ref:NIST SP 800-40r4 | 04/2022 | csrc.nist.gov | — | NIST |
| PCI DSS | PCI DSS v4.0.1 | Payment Card Industry Data Security Standard | — | herausgeberüblich | version:v4.0.1 | v4.0.1 (Volltext zugriffsbeschränkt) | pcisecuritystandards.org | — | PCI SSC |
| SDM | SDM V3.1a | Standard-Datenschutzmodell (DSK) | — | herausgeberüblich | version:V3.1a | Methodenhandbuch V3.1a, 14.05.2024 | DSK, SDM-Methode V3.1 (PDF) | — | — |