
Text: Frederic König I Bild: KI-generiert
Wenn eine Banking-App ausfällt, ein Zahlungsprozess stockt oder Kundendaten gefährdet sind, wird Informationssicherheit sofort sichtbar. Dann geht es nicht mehr nur um Technik. Es geht um Vertrauen, Erreichbarkeit, Reputation und die Frage, ob eine Bank auch unter Druck steuerungsfähig bleibt.
Banking ist heute digitaler, vernetzter und abhängiger von Technologie als je zuvor. Kunden erwarten, dass Finanzdienstleistungen jederzeit funktionieren: mobil, schnell, medienbruchfrei und sicher. Gleichzeitig steigen regulatorische Anforderungen, Cyberangriffe werden professioneller und immer mehr Leistungen werden gemeinsam mit IT-, Cloud- und Spezialdienstleistern erbracht.
Wie sicher eine Bank wirklich ist, zeigt sich nicht im Normalbetrieb, sondern im Ernstfall: Bleibt sie handlungsfähig, wenn Systeme ausfallen, Angriffe erfolgen oder Prozesse nicht wie geplant funktionieren? Diese Frage kann Informationssicherheit allein nicht beantworten. Sie schafft die Grundlage, indem sie Schutzbedarfe, Risiken und Schwachstellen transparent macht. Ob eine Bank im Ernstfall tatsächlich handlungsfähig bleibt, entscheidet sich im Zusammenspiel mit dem Business Continuity Management und der Krisenorganisation. Informationssicherheit und BCM greifen hier ineinander, sind aber unterschiedliche Aufgaben.
Informationssicherheit wird damit zum Führungs-, Steuerungs- und Vertrauensthema – und nur wirksam, wenn sie eng mit dem Notfall- und Krisenmanagement zusammengedacht wird.
Banken schützen Zahlungsfähigkeit, Kundendaten, Marktprozesse und letztlich das Vertrauen in eine kritische Infrastruktur. Genau deshalb braucht Informationssicherheit im Banking einen anderen Stellenwert als in vielen anderen Branchen.
Der erste Schritt besteht darin, die eigene Kritikalität sauber zu verstehen. Welche Prozesse sind für Kunden, Markt, Betrieb und Aufsicht wesentlich? Wo entstehen die größten Auswirkungen, wenn ein Service ausfällt? Welche Anwendungen, Datenflüsse und externen Partner hängen daran?
Gerade im Bankenumfeld zeigt sich diese Kritikalität sehr konkret: im Zahlungsverkehr, im Online- und Mobile-Banking, bei Kernbankensystemen, in der Kreditbearbeitung, im Meldewesen oder bei Schnittstellen zu Plattformen und Dienstleistern. Fällt einer dieser Bausteine aus, betrifft das häufig nicht nur interne Abläufe, sondern unmittelbar Kunden, Partner und regulatorische Verpflichtungen.
Diese Transparenz ist die Grundlage für jede wirksame Sicherheitsstrategie. Erst wenn klar ist, was besonders schützenswert ist, können Prioritäten richtig gesetzt werden – ein zentrales Ziel der Business Impact Analyse, die genau diese Auswirkungen von Ausfällen systematisch bewertet. Banken gewinnen dadurch neben einer besseren Risikosicht auch eine belastbare Entscheidungsgrundlage für Investitionen, Kontrollen und Transformationsvorhaben.
Digitale Services werden für Banken zum Differenzierungsmerkmal. Kunden entscheiden sich nicht nur für Konditionen oder Produkte, sondern auch für Verlässlichkeit. Eine Banking-App, die nicht verfügbar ist, ein gestörter Login-Prozess, verzögerte Zahlungen oder ein unklarer Umgang mit Daten wirken unmittelbar auf Vertrauen und Reputation.
Deshalb sollte Informationssicherheit dort verankert sein, wo über Geschäftsmodelle, Produkte und Transformation entschieden wird. Sie gehört in Strategieprozesse, Projektportfolios, Architekturentscheidungen und in die Steuerung digitaler Initiativen – wie wir sie auch in unserer Beratung für Finanzdienstleister der Zukunft begleiten.
Praktisch bedeutet das: Neue Produkte und Services sollten von Beginn an mit klaren Sicherheits- und Resilienzzielen geplant werden. Das gilt für neue Kundenportale ebenso wie für Cloud-Migrationen, Prozessautomatisierung, digitale Identitätsverfahren oder Kooperationen mit FinTechs. Fachbereiche, IT, Informationssicherheit, Risikomanagement und Compliance brauchen dafür ein gemeinsames Zielbild.
Wer Sicherheit früh mitdenkt, vermeidet spätere Korrekturschleifen und schafft bessere Entscheidungsgrundlagen. Informationssicherheit wird so zum Ermöglicher: Sie setzt den Rahmen, in dem digitale Innovation verlässlich wachsen kann.
Prävention bleibt wichtig. Banken müssen Angriffe erschweren, Schwachstellen reduzieren und Systeme schützen. Gleichzeitig zeigt die Entwicklung der letzten Jahre, dass ein rein präventives Sicherheitsverständnis nicht mehr ausreicht.
Entscheidend ist die Fähigkeit, auch unter Druck arbeitsfähig zu bleiben. Was passiert, wenn ein kritischer Cloud-Dienst nicht verfügbar ist? Wenn ein externer IT-Partner eine Störung meldet? Wenn eine Phishing-Kampagne Zugangsdaten gefährdet? Wenn ein Kernprozess nur eingeschränkt läuft und Entscheidungen unter Zeitdruck getroffen werden müssen?
Hier beginnt digitale Resilienz. Sie verbindet Informationssicherheit, Business Continuity Management, Krisenorganisation, Dienstleistersteuerung und Kommunikation. Banken sollten wissen, welche Services zuerst wiederhergestellt werden müssen, welche Abhängigkeiten besonders sensibel sind und welche Teams im Ernstfall welche Entscheidungen treffen.
Dafür braucht es regelmäßige Übungen, klare Wiederanlaufziele und eine realistische Bewertung von Ausfallszenarien. Es braucht einen klaren Plan, der verstanden, getestet und im Ernstfall nutzbar ist. Werfen Sie dazu auch gerne einen Blick auf unsere Perspektive auf das Thema "Cybersicherheit im Geschäft verankern".
Cloud-Lösungen, Auslagerungen und spezialisierte Dienstleister sind aus dem modernen Banking nicht mehr wegzudenken. Sie ermöglichen Geschwindigkeit, Skalierung und Zugang zu Know-how. Gleichzeitig verschiebt sich ein Teil der operativen Abhängigkeit aus der Bank heraus.
Das macht Drittparteiensteuerung zu einem zentralen Baustein der Informationssicherheit. Banken sollten genau wissen, welche externen Partner für wesentliche Prozesse relevant sind, welche Daten dort verarbeitet werden, welche Sicherheitsmechanismen greifen und wie im Störungsfall reagiert wird.
Digitale Souveränität bedeutet in diesem Zusammenhang, Abhängigkeiten bewusst zu gestalten. Dazu gehören klare Anforderungen in Verträgen, nachvollziehbare Kontrollen, belastbare Notfall- und Exit-Szenarien sowie ein regelmäßiger Blick auf die tatsächliche Leistungs- und Sicherheitsfähigkeit kritischer Anbieter.
Ein Beispiel: Wenn ein Dienstleister für Zahlungsverkehr, Authentifizierung, Kundenkommunikation oder Cloud-Infrastruktur ausfällt, muss früh klar sein, welche Auswirkungen entstehen, welche Alternativen bestehen und wer welche Entscheidungen trifft. Gerade hier zeigt sich, ob Auslagerung ein strategischer Vorteil bleibt oder im Krisenfall zur Schwachstelle wird.
Viele Transformationsprogramme stehen unter hohem Zeitdruck. Neue Plattformen, Cloud-Migrationen, Automatisierung, neue Kundenschnittstellen oder regulatorische Anpassungen müssen schnell umgesetzt werden. Gerade deshalb ist es wichtig, Informationssicherheit früh einzubinden.
Der wirksamste Ansatz ist einfach: Sicherheit wird dort berücksichtigt, wo Architektur, Prozesse und Betriebsmodelle entstehen. Schutzbedarf, regulatorische Anforderungen, Berechtigungen, Protokollierung, Verschlüsselung, Wiederherstellung und externe Abhängigkeiten sollten bereits in der Konzeptionsphase geklärt werden.
Das reduziert spätere Nacharbeiten und schafft mehr Planungssicherheit. Fachbereiche profitieren ebenfalls, weil Sicherheitsfragen nicht als nachgelagerte Blockade erscheinen, sondern als Teil eines professionellen Produkt- und Prozessdesigns.
Informationssicherheit wird damit zu einem Qualitätsmerkmal effektiver Transformation.
Bei aller Technologie bleibt Informationssicherheit eine Frage der Organisation. Klare Rollen, verständliche Entscheidungswege und ein gemeinsames Risikoverständnis sind genauso wichtig wie technische Kontrollen.
Eine wirksame Sicherheitskultur zeigt sich im Tagesgeschäft: bei der Vergabe von Berechtigungen, bei der Bewertung neuer Partner, in Projektentscheidungen, in der Kommunikation mit der Aufsicht und in der Bereitschaft, Risiken offen anzusprechen.
Führungskräfte spielen dabei eine entscheidende Rolle. Wenn Informationssicherheit als reines Spezialistenthema behandelt wird, bleibt sie in der Organisation begrenzt wirksam. Wenn sie dagegen Teil von Verantwortung, Priorisierung und Entscheidungsqualität wird, entsteht echte Widerstandsfähigkeit.
Dazu gehören praxisnahe Sensibilisierung, klare Verantwortlichkeiten und ein konstruktiver Umgang mit Erkenntnissen aus Prüfungen, Vorfällen und Übungen. Nicht jede Schwachstelle ist ein Scheitern. Entscheidend ist, ob die Organisation daraus lernt.
Der wichtigste nächste Schritt ist Transparenz. Banken sollten ihre kritischen Prozesse, Daten, Anwendungen und externen Abhängigkeiten so erfassen, dass daraus echte Steuerungsfähigkeit entsteht. Es reicht nicht, Risiken abstrakt zu beschreiben. Entscheidend ist, die konkreten Verwundbarkeiten im eigenen Betriebsmodell zu verstehen.
Darauf aufbauend sollte Informationssicherheit konsequent in Strategie, Transformation und Produktentwicklung verankert werden. Neue digitale Services brauchen von Beginn an klare Sicherheits- und Resilienzziele. Das erleichtert Entscheidungen, reduziert spätere Nachbesserungen und stärkt die Qualität der Umsetzung.
Parallel dazu sollten Informationssicherheit, Business Continuity, Krisenmanagement und Drittparteiensteuerung enger zusammengeführt werden. Widerstandsfähigkeit entsteht dort, wo technische, organisatorische und geschäftliche Perspektiven gemeinsam betrachtet und regelmäßig geübt werden.
Besonders wichtig ist der Blick auf kritische Dienstleister. Cloud-Services, Auslagerungen und externe Betriebsmodelle sollten nicht nur vertraglich geregelt, sondern aktiv gesteuert werden. Dazu gehören belastbare Nachweise, regelmäßige Bewertungen und realistische Notfall- und Exit-Szenarien.
Schließlich braucht Informationssicherheit eine Kultur, die Verantwortung fördert. Mitarbeitende und Führungskräfte müssen verstehen, welchen Beitrag sie leisten und wie Sicherheitsrisiken im Alltag frühzeitig erkannt, adressiert und entschieden werden können.
Informationssicherheit ist für Banken heute weit mehr als technische Absicherung oder regulatorische Pflicht. Sie ist ein zentraler Bestandteil von Vertrauen, Stabilität und Zukunftsfähigkeit.
Wer Informationssicherheit strategisch verankert, kritische Prozesse transparent macht, externe Partner aktiv steuert und Resilienz praktisch übt, schafft die Grundlage für verlässliches digitales Banking. Gerade in einer Zeit wachsender Abhängigkeiten und dynamischer Bedrohungen wird Sicherheit damit zu einem echten Wettbewerbsvorteil.
Die Banken, die hier konsequent handeln, sichern sich über den Schutz von Daten und Systemen hinaus ihre Fähigkeit, auch in kritischen Momenten verlässlich für Kunden, Markt und Aufsicht da zu sein.

Management Consultant, Domain Lead Cybersecurity
Jens Neureither ist Management Consultant bei Cassini Consulting und dort als Domain Lead Cybersecurity für das Themenfeld Cybersecurity verantwortlich. Er berät Kunden im Bereich der technischen IT-Security und Information Security, unter anderem zu NIS-2 Roadmaps und der pragmatischen Umsetzung von Sicherheitskonzepten sowie zu Penetrationstests und deren Nachbereitung. Seine Expertise umfasst zudem Themen wie IoT-Security und Cloud-Sicherheitsarchitekturen. Jens Neureither hat unter anderem an einer Publikation des Bundesamts für Sicherheit in der Informationstechnik (BSI) mitgewirkt, gestaltet als Speaker auf Konferenzen und Messen den öffentlichen Diskurs mit und bringt sein Fachwissen regelmäßig in Interviews und Fachartikeln bei Cassini ein.

Senior Management Consultant
Frederic König ist Senior Management Consultant bei Cassini Consulting und Mitglied des Leadership Teams von Public Banking Advisory. Er berät Unternehmen sowie öffentliche Institutionen im Bereich IT-Governance und Risikomanagement an der Schnittstelle von Geschäftsprozessen, IT und Organisation. Als "Cassini-Insider" und Business-Botschafter für Information Security engagiert er sich zudem intern für den Wissenstransfer rund um Informationssicherheit und trägt aktiv dazu bei, Sicherheitsbewusstsein und -kultur im Unternehmen zu stärken.