Die Auslagerungsanzeige ist ein zentrales Instrument der Finanzaufsicht, wenn regulierte Unternehmen wesentliche Aufgaben, Prozesse oder Dienstleistungen auf externe Anbieter übertragen. Betroffen sind vor allem Banken, Finanzdienstleister, Zahlungsinstitute, Wertpapierinstitute, Versicherer und weitere beaufsichtigte Unternehmen. In der Praxis geht es häufig um IT-Betrieb, Cloud-Dienste, Compliance-Funktionen, Kundenservice, Datenverarbeitung oder operative Unterstützungsleistungen.

Eine Auslagerung kann wirtschaftlich sinnvoll sein, entbindet das Institut aber nicht von seiner aufsichtsrechtlichen Verantwortung. Gerade bei kritischen Prozessen erwartet die Aufsicht eine nachvollziehbare Risikoanalyse, klare vertragliche Regelungen, ein wirksames Auslagerungsmanagement und eine fristgerechte Anzeige. Welche Anforderungen genau gelten, hängt vom Erlaubnistatbestand, der Art der Tätigkeit, der Wesentlichkeit und dem jeweiligen Aufsichtsregime ab.

Dieser Beitrag ordnet die Auslagerungsanzeige rechtlich ein, grenzt sie von ähnlichen Begriffen ab und zeigt, welche Fehler in der Praxis zu Beanstandungen führen können. Er ersetzt keine Einzelfallprüfung, bietet aber eine strukturierte Grundlage für die interne Vorbereitung.

Inhaltsverzeichnis

  1. Was ist eine Auslagerungsanzeige?
  2. Gesetzliche Grundlagen und aufsichtsrechtlicher Rahmen
  3. Wann liegt eine anzeigepflichtige Auslagerung vor?
  4. Abgrenzung zu Dienstleistungsvertrag, Fremdbezug und Ausgliederung
  5. Praxisrelevante Fallkonstellationen bei der Auslagerungsanzeige
  6. Risiken, Haftung und typische Fehler bei der Auslagerungsanzeige
  7. Fristen, Zeitpunkte und Verjährung: Worauf kommt es an?
  8. Beweisfragen und Dokumentation: Was muss nachvollziehbar sein?
  9. Handlungsschritte: So bereiten Institute eine Auslagerungsanzeige vor
  10. Besondere Anforderungen bei Cloud, IT und DORA
  11. Interne Zuständigkeiten und Governance im Auslagerungsmanagement
  12. FAQ zur Auslagerungsanzeige
  13. … und 1 weitere Abschnitte

Was ist eine Auslagerungsanzeige?

Eine Auslagerungsanzeige ist die aufsichtsrechtliche Mitteilung eines beaufsichtigten Unternehmens an die zuständige Aufsichtsbehörde über eine Auslagerung, die nach dem einschlägigen Aufsichtsrecht anzeigepflichtig ist. In Deutschland sind regelmäßig die Bundesanstalt für Finanzdienstleistungsaufsicht und, je nach Unternehmensart, zusätzlich die Deutsche Bundesbank oder andere zuständige Stellen eingebunden.

Der Begriff Auslagerung beschreibt im Kern die Übertragung von Aktivitäten, Prozessen oder Dienstleistungen auf einen externen Dienstleister, die das Institut ansonsten selbst erbringen würde. Entscheidend ist nicht allein, ob ein klassischer Dienstleistungsvertrag geschlossen wird. Maßgeblich ist, ob die ausgelagerte Tätigkeit für die Geschäftstätigkeit, die Risikosteuerung, die Einhaltung regulatorischer Pflichten oder die ordnungsgemäße Geschäftsorganisation von Bedeutung ist.

Grundsätzlich gilt: Nicht jede Beauftragung eines externen Dienstleisters ist automatisch anzeigepflichtig. Eine bloße Beschaffung von Standardleistungen, etwa Büromaterial, Gebäudereinigung oder allgemeine Telekommunikationsleistungen, ist in der Regel anders zu bewerten als der Betrieb einer Kernbankenanwendung, die Übernahme von Transaktionsüberwachung oder die Auslagerung wesentlicher IT-Infrastruktur. Die Grenze kann im Einzelfall jedoch anspruchsvoll sein, insbesondere bei Software-as-a-Service, Cloud-Plattformen und konzerninternen Dienstleistungsmodellen.

Die Auslagerungsanzeige dient der Transparenz gegenüber der Aufsicht. Die Behörde soll erkennen können, welche wesentlichen Funktionen außerhalb des Instituts erbracht werden, welche Risiken entstehen und ob das Institut seine Steuerungs- und Kontrollrechte behält. Eine Anzeige ersetzt allerdings nicht die materielle Zulässigkeit der Auslagerung. Auch eine ordnungsgemäß angezeigte Auslagerung kann aufsichtsrechtlich problematisch sein, wenn Risikoanalyse, Vertrag, Überwachung oder Exit-Strategie unzureichend sind.


Gesetzliche Grundlagen und aufsichtsrechtlicher Rahmen

Die gesetzlichen Grundlagen der Auslagerungsanzeige sind nicht in einem einzigen Regelwerk abschließend zusammengefasst. Vielmehr ergeben sich die Anforderungen aus dem jeweiligen Aufsichtsrecht des betroffenen Unternehmens. Für Kreditinstitute und Finanzdienstleistungsinstitute sind insbesondere das Kreditwesengesetz, die Mindestanforderungen an das Risikomanagement und die hierzu ergangenen Verwaltungsvorgaben relevant. Für Wertpapierinstitute kommen das Wertpapierinstitutsgesetz und die einschlägigen Verordnungen hinzu. Zahlungsinstitute und E-Geld-Institute haben die Anforderungen des Zahlungsdiensteaufsichtsgesetzes zu beachten. Versicherungsunternehmen unterliegen dem Versicherungsaufsichtsgesetz, Kapitalverwaltungsgesellschaften dem Kapitalanlagegesetzbuch.

Daneben spielen europäische Vorgaben eine erhebliche Rolle. Die Leitlinien der Europäischen Bankenaufsichtsbehörde zu Auslagerungen haben die Praxis im Bankensektor deutlich geprägt. Für den Versicherungsbereich sind europäische Vorgaben und die Auslegung der Aufsicht zu beachten. Bei IT-Dienstleistungen ist seit dem Geltungsbeginn der europäischen DORA-Verordnung ein zusätzlicher Rahmen für das Management von IKT-Drittparteirisiken zu berücksichtigen. DORA ersetzt nicht pauschal alle nationalen Auslagerungsanforderungen, verändert aber die Anforderungen an Verträge, Register, Risikomanagement, Überwachung und Meldungen im Zusammenhang mit IKT-Diensten.

Die aufsichtsrechtliche Grundlogik ist in den meisten Regimen vergleichbar. Das Institut darf sich externer Anbieter bedienen, muss aber seine Gesamtverantwortung behalten. Die Geschäftsleitung bleibt verantwortlich für ordnungsgemäße Geschäftsorganisation, Risikosteuerung, Kontrollrechte und Einhaltung gesetzlicher Pflichten. Eine Auslagerung darf nicht dazu führen, dass die Aufsicht faktisch keinen Zugriff mehr auf Informationen erhält oder das Institut seine Risiken nicht mehr steuern kann.

In der Praxis ist deshalb zunächst zu klären, welchem Regime das Unternehmen unterliegt. Ein FinTech mit Zahlungsdiensterlaubnis hat andere Detailpflichten als eine Kapitalverwaltungsgesellschaft, eine CRR-Bank oder ein Versicherer. Bei Gruppenstrukturen, White-Label-Modellen und grenzüberschreitenden Dienstleistern können mehrere Rechtskreise betroffen sein. Gerade dann sollte die Auslagerungsanzeige nicht als isoliertes Formular verstanden werden, sondern als Teil eines umfassenden Governance-Prozesses.


Wann liegt eine anzeigepflichtige Auslagerung vor?

Ob eine Auslagerungsanzeige erforderlich ist, hängt im Regelfall von zwei Prüfungsschritten ab: Zunächst muss überhaupt eine Auslagerung vorliegen. Anschließend ist zu bewerten, ob diese Auslagerung nach dem einschlägigen Aufsichtsrecht wesentlich, kritisch, wichtig oder auf andere Weise anzeigepflichtig ist. Die Begriffe unterscheiden sich je nach Regelwerk, verfolgen aber ein ähnliches Ziel: Die Aufsicht soll insbesondere solche Fremdbezüge kennen, die für Stabilität, Kundeninteressen, Risikomanagement oder regulatorische Pflichterfüllung relevant sind.

Eine Tätigkeit spricht eher für eine anzeigepflichtige Auslagerung, wenn ihr Ausfall erhebliche Auswirkungen auf die Geschäftstätigkeit hätte. Das kann der Fall sein, wenn Kundenaufträge nicht mehr ausgeführt werden können, Zahlungsströme unterbrochen werden, aufsichtsrechtliche Meldungen nicht fristgerecht erfolgen oder interne Kontrollfunktionen beeinträchtigt sind. Auch die Verarbeitung sensibler Kunden- oder Transaktionsdaten kann die Bedeutung einer Auslagerung erhöhen.

Die Wesentlichkeitsanalyse muss vor Vertragsschluss oder jedenfalls vor Umsetzung der Auslagerung belastbar dokumentiert werden. Eine bloße Einschätzung nach Bauchgefühl genügt in der Regel nicht. Zu berücksichtigen sind unter anderem Umfang und Kritikalität der Tätigkeit, Auswirkungen auf Kunden, Daten, Compliance, operationelle Risiken, Konzentrationsrisiken, Subauslagerungen, Standort des Dienstleisters und Wiederherstellbarkeit bei Ausfall.

Praxisrelevant ist außerdem, dass sich die Bewertung im Laufe der Zeit ändern kann. Eine ursprünglich nicht wesentliche Dienstleistung kann durch steigendes Geschäftsvolumen, technische Integration, zusätzliche Datenverarbeitung oder Abhängigkeit vom Anbieter wesentlich werden. Ebenso können Änderungen beim Dienstleister, etwa ein Wechsel des Rechenzentrums, eine neue Subunternehmerkette oder eine Verlagerung in Drittstaaten, eine erneute Bewertung und möglicherweise eine Änderungsanzeige auslösen.

Besondere Vorsicht ist bei gruppeninternen Auslagerungen geboten. Dass der Dienstleister zum Konzern gehört, schließt eine Auslagerung nicht aus. Aufsichtsrechtlich zählt, ob die Leistung außerhalb des beaufsichtigten Rechtsträgers erbracht wird und ob das Institut weiterhin ausreichende Steuerungs-, Kontroll- und Zugriffsrechte besitzt. Konzerninterne Nähe kann einzelne Risiken reduzieren, ersetzt aber nicht Risikoanalyse, Vertrag und laufende Überwachung.


Abgrenzung zu Dienstleistungsvertrag, Fremdbezug und Ausgliederung

Die Abgrenzung ähnlicher Begriffe ist für die Auslagerungsanzeige besonders wichtig, weil davon Umfang und Zeitpunkt der Pflichten abhängen. Viele Konflikte entstehen nicht, weil Institute eine klar wesentliche Auslagerung bewusst verschweigen, sondern weil ein Projekt intern als normale Beschaffung, IT-Einkauf oder gruppeninterne Unterstützung behandelt wird. Je stärker ein externer Anbieter in regulierte Prozesse, Datenverarbeitung oder Kontrollfunktionen eingebunden ist, desto genauer sollte die Einordnung erfolgen.

Der Begriff Dienstleistungsvertrag beschreibt zunächst nur die zivilrechtliche Vertragsform. Ein Dienstleistungsvertrag kann eine aufsichtsrechtlich relevante Auslagerung enthalten, muss es aber nicht. Fremdbezug wird oft als weiter Begriff für den Bezug externer Leistungen verwendet. Ausgliederung wird teils im Versicherungsaufsichtsrecht oder im allgemeinen Sprachgebrauch verwendet und überschneidet sich mit Auslagerung, ist aber nicht immer deckungsgleich. Entscheidend ist deshalb nicht das Etikett im Vertrag, sondern die tatsächliche Funktion der Leistung.

Begriff Typischer Inhalt Relevanz für die Auslagerungsanzeige
Einfacher Dienstleistungsvertrag Externe Unterstützung ohne wesentlichen Bezug zu regulierten Kernprozessen, etwa allgemeine Beratung oder Gebäudedienste. Meist nicht anzeigepflichtig, sofern keine wesentlichen Funktionen, Daten oder Kontrollprozesse betroffen sind.
Fremdbezug von IT- oder Fachleistungen Bezug von Software, Infrastruktur, Support oder Spezialleistungen durch einen externen Anbieter. Einzelfallprüfung erforderlich, insbesondere bei Cloud, Transaktionsdaten, Schnittstellen und Betriebsabhängigkeit.
Auslagerung Übertragung einer Aufgabe, die das Institut ansonsten selbst ausführen würde und die für Organisation, Geschäft oder Pflichten relevant sein kann. Bei Wesentlichkeit oder vergleichbarer Kritikalität regelmäßig anzeige- und dokumentationsrelevant.
Subauslagerung Der beauftragte Dienstleister gibt Teile der Leistung an weitere Anbieter weiter. Besonders prüfungsrelevant, weil Kontrollrechte, Standorte, Kettenrisiken und Zustimmungserfordernisse betroffen sind.
Konzerninterne Leistung Leistungserbringung durch Mutter-, Schwester- oder Servicegesellschaft innerhalb einer Gruppe. Nicht automatisch privilegiert. Auch konzerninterne Auslagerungen können wesentlich und anzeigepflichtig sein.

Nach der ersten Einordnung sollte die Abgrenzung dokumentiert werden. Das gilt auch dann, wenn das Institut zu dem Ergebnis kommt, dass keine anzeigepflichtige Auslagerung vorliegt. Eine nachvollziehbare Negativentscheidung kann später wesentlich sein, wenn interne Revision, Abschlussprüfer oder Aufsicht die Entscheidung hinterfragen. Die Dokumentation sollte erkennen lassen, welche Tatsachen zugrunde gelegt wurden, wer entschieden hat und ob eine erneute Bewertung bei Änderungen vorgesehen ist.

Besonders problematisch sind Verträge, die bewusst allgemein formuliert sind. Wenn ein Vertrag nur von Support, Plattformbetrieb oder Beratungsleistungen spricht, tatsächlich aber ein externer Anbieter zentrale Daten verarbeitet oder Prozesse steuert, trägt die Vertragsbezeichnung wenig zur Entlastung bei. Aufsichtsrechtlich wird regelmäßig auf die tatsächliche Leistungserbringung und ihre Bedeutung für das Institut abgestellt.


Praxisrelevante Fallkonstellationen bei der Auslagerungsanzeige

In der Beratungspraxis zeigen sich wiederkehrende Konstellationen, in denen die Auslagerungsanzeige sorgfältig geprüft werden sollte. Besonders häufig betrifft dies IT- und Cloud-Projekte. Nutzt ein Institut eine Cloud-Infrastruktur für produktive Kernsysteme, Kundendaten, Transaktionsverarbeitung oder regulatorische Berichte, liegt eine reine Standardbeschaffung regelmäßig fern. Entscheidend sind unter anderem Datenkategorien, Verfügbarkeit, Wiederanlaufzeiten, Verschlüsselung, Standort, Subdienstleister und die Möglichkeit des Instituts, Prüf- und Zugriffsrechte wirksam durchzusetzen.

Ein weiteres Beispiel ist die Auslagerung von Compliance- oder Kontrollprozessen. Wird etwa Transaktionsmonitoring, Geldwäsche-Screening, Beschwerdemanagement oder Teile der Marktfolge an einen externen Anbieter übertragen, kann dies wesentliche Pflichten des Instituts berühren. Auch wenn die Letztverantwortung intern verbleibt, kann die operative Durchführung durch Dritte anzeigepflichtig sein. Die Anzeige ist dann nur ein Teil der Anforderungen; zusätzlich müssen Eskalationswege, Qualitätssicherung und Verantwortlichkeiten klar geregelt werden.

Bei FinTech-Kooperationen und Banking-as-a-Service-Modellen ist die Einordnung besonders anspruchsvoll. Ein reguliertes Institut kann technische Plattformen, Kunden-Onboarding, App-Betrieb oder Supportleistungen durch Partner erbringen lassen. Je stärker der Partner in regulierte Prozesse eingebunden ist, desto eher stellen sich Fragen nach Auslagerung, Auslagerungsanzeige, Datenschutz, Geldwäscheprävention und Verbraucherschutz. Umgekehrt kann ein bloßer Vertriebspartner ohne Zugriff auf wesentliche Systeme anders zu bewerten sein.

Auch Versicherer und Kapitalverwaltungsgesellschaften sind betroffen. Beispiele sind externe Schadenbearbeitung, Aktuariatsleistungen, Portfolioverwaltung, Fondsadministration, Risikoberechnung oder IT-Betrieb. Bei Kapitalverwaltungsgesellschaften kommt hinzu, dass bestimmte Delegationen und Auslagerungen auch anlegerbezogene Interessen berühren. Die jeweilige aufsichtsrechtliche Zulässigkeit hängt dann nicht nur von der Anzeige, sondern auch von Genehmigungs-, Informations- oder Organisationspflichten ab.

Ein praktisches Beispiel: Ein Zahlungsinstitut möchte die Betrugsprävention und Echtzeit-Transaktionsanalyse an einen spezialisierten Anbieter auslagern. Der Anbieter verarbeitet Zahlungsdaten, entscheidet aber nicht endgültig über Kundenkonten. Gleichwohl kann die Leistung kritisch sein, weil Ausfälle unmittelbar Betrugsrisiken, Kundenbeschwerden und regulatorische Pflichten betreffen. Eine belastbare Risikoanalyse, vertragliche Prüfungsrechte, klare Entscheidungsgrenzen und eine Prüfung der Anzeigepflicht sind in einem solchen Fall regelmäßig geboten.


Risiken, Haftung und typische Fehler bei der Auslagerungsanzeige

Fehler bei der Auslagerungsanzeige können aufsichtsrechtliche, zivilrechtliche und operative Folgen haben. Aufsichtsrechtlich kann die Behörde Nachbesserungen verlangen, zusätzliche Informationen anfordern, die Geschäftsorganisation beanstanden oder Maßnahmen gegenüber dem Institut treffen. In schweren Fällen können unzureichende Auslagerungsprozesse auch Auswirkungen auf Sonderprüfungen, Jahresabschlussprüfungen, Geschäftsleiterverantwortung und die Bewertung des Risikomanagements haben.

Haftungsrechtlich bleibt das Institut gegenüber Kunden, Vertragspartnern und Aufsicht grundsätzlich verantwortlich. Der Hinweis, ein externer Dienstleister habe den Fehler verursacht, entlastet nur begrenzt. Das Institut muss Auswahl, Instruktion, Überwachung und Notfallplanung angemessen organisieren. Kommt es durch Dienstleisterausfall, Datenverlust, fehlerhafte Verarbeitung oder Compliance-Verstöße zu Schäden, können vertragliche Regressansprüche gegen den Dienstleister bestehen. Ob diese durchsetzbar sind, hängt aber von Vertrag, Beweisbarkeit, Haftungsbegrenzungen und Kausalität ab.

Typische Fehler entstehen häufig an Schnittstellen zwischen Einkauf, Fachbereich, IT, Datenschutz, Compliance und Rechtsabteilung. Projekte werden wirtschaftlich und technisch vorangetrieben, während die aufsichtsrechtliche Bewertung erst kurz vor Produktivstart erfolgt. Dann fehlt oft die Zeit, Vertragsklauseln, Subauslagerungen, Audit-Rechte oder Exit-Pläne nachzuverhandeln.

  • Die Wesentlichkeitsanalyse wird zu spät oder nur schematisch durchgeführt.
  • Der Vertrag enthält keine ausreichenden Informations-, Prüfungs- und Zugriffsrechte.
  • Subauslagerungen werden nicht transparent erfasst oder nicht zustimmungspflichtig geregelt.
  • Die Auslagerungsanzeige wird mit der materiellen Zulässigkeit der Auslagerung verwechselt.
  • Datenschutz, Informationssicherheit und Aufsichtsrecht werden getrennt geprüft, obwohl sie denselben Dienst betreffen.
  • Änderungen beim Dienstleister werden nicht als mögliche Änderungsanzeige erkannt.
  • Es fehlt eine realistische Exit-Strategie für den Ausfall oder Wechsel des Anbieters.
  • Die Geschäftsleitung wird nicht ausreichend eingebunden, obwohl sie die Gesamtverantwortung trägt.

Ein weiteres Risiko liegt in der Unterschätzung von Konzentrationsrisiken. Wenn mehrere kritische Funktionen bei demselben Anbieter, derselben Cloud-Plattform oder derselben Unternehmensgruppe gebündelt werden, kann die Abhängigkeit erheblich steigen. Die Aufsicht betrachtet solche Risiken zunehmend kritisch. Das gilt besonders, wenn viele Institute denselben Marktanbieter nutzen und ein Ausfall systemische Wirkungen haben könnte. Eine Auslagerungsanzeige sollte daher nicht nur die einzelne Leistung beschreiben, sondern in das Gesamtbild des Auslagerungsportfolios passen.


Fristen, Zeitpunkte und Verjährung: Worauf kommt es an?

Bei der Auslagerungsanzeige ist der richtige Zeitpunkt häufig entscheidend. In vielen Fällen ist bereits die Absicht einer wesentlichen Auslagerung anzuzeigen, außerdem der Vollzug, wesentliche Änderungen und schwerwiegende Vorfälle im Zusammenhang mit bestehenden Auslagerungen. Die genaue Ausgestaltung hängt vom jeweiligen Aufsichtsregime ab. Institute sollten deshalb nicht erst nach Produktivstart prüfen, ob eine Anzeige erforderlich gewesen wäre.

Praktisch sollte die Anzeige in den Projektplan integriert werden. Vor Vertragsabschluss oder jedenfalls vor Umsetzung der Auslagerung müssen Risikoanalyse, Wesentlichkeitsbewertung, Vertragsprüfung, Datenschutzbewertung, Informationssicherheitsprüfung und interne Freigaben so weit vorliegen, dass die Anzeige inhaltlich belastbar ist. Eine unvollständige Anzeige kann Rückfragen auslösen und den Projektablauf erschweren. Andererseits ist auch eine übervorsichtige Anzeige ohne klare Einordnung nicht immer hilfreich, weil sie Schwächen im internen Auslagerungsmanagement offenlegen kann.

Fristen ergeben sich teilweise aus gesetzlichen Vorgaben, Verwaltungspraxis, Meldeformularen und internen Richtlinien. Der Begriff unverzüglich ist im deutschen Recht regelmäßig als ohne schuldhaftes Zögern zu verstehen. Das bedeutet keine starre Tagesfrist, verlangt aber eine zügige Reaktion, sobald die anzeigepflichtigen Tatsachen bekannt sind. Bei schwerwiegenden Vorfällen, etwa erheblichen IT-Ausfällen, Datenverlusten oder Kontrollversagen bei einem wesentlichen Dienstleister, können zusätzlich Incident-Meldepflichten, Datenschutzmeldungen oder DORA-bezogene Pflichten bestehen.

Die zivilrechtliche Verjährung spielt bei der Auslagerungsanzeige selbst nur mittelbar eine Rolle. Aufsichtsrechtliche Anzeige- und Organisationspflichten verjähren nicht in derselben Weise wie private Zahlungsansprüche. Relevant wird Verjährung aber, wenn das Institut wegen eines Dienstleisterfehlers Regressansprüche geltend machen will oder Kunden Schadenersatzansprüche erheben. Dann kommen vertragliche und gesetzliche Verjährungsfristen in Betracht, deren Beginn und Dauer vom Anspruchstyp abhängen. Aus praktischer Sicht sollten Institute daher Vorfälle, Leistungsstörungen und Schäden früh dokumentieren und verjährungshemmende Maßnahmen rechtzeitig prüfen.


Beweisfragen und Dokumentation: Was muss nachvollziehbar sein?

Eine belastbare Dokumentation ist bei der Auslagerungsanzeige kein Formalismus, sondern Teil der ordnungsgemäßen Geschäftsorganisation. Die Aufsicht, interne Revision, externe Prüfer oder Geschäftsleitung müssen nachvollziehen können, warum eine Tätigkeit als wesentlich oder nicht wesentlich eingestuft wurde, welche Risiken erkannt wurden und welche Maßnahmen zur Steuerung vorgesehen sind. Fehlt diese Nachvollziehbarkeit, kann selbst eine sachlich vertretbare Entscheidung angreifbar werden.

Beweisfragen stellen sich vor allem nachträglich. Wenn ein Dienstleister ausfällt, Daten falsch verarbeitet, Subunternehmer ohne ausreichende Kontrolle einsetzt oder Meldepflichten verletzt werden, muss das Institut darlegen können, welche Entscheidungen wann getroffen wurden. Das betrifft nicht nur die ursprüngliche Auslagerungsanzeige, sondern auch Vertragsverhandlungen, Freigaben, Änderungsmanagement, laufende Überwachung und Reaktionen auf Vorfälle.

Wichtig ist eine zentrale Ablage. Informationen, die über E-Mails, Ticketsysteme, Einkaufstools und Fachbereichsordner verstreut sind, erschweren die Prüfung erheblich. Viele Institute nutzen ein Auslagerungsregister oder ein Register für IKT-Drittdienstleister. Dieses sollte aktuell gehalten und mit den zugrunde liegenden Nachweisen verknüpft sein.

  • Risikoanalyse mit Wesentlichkeits- oder Kritikalitätsbewertung.
  • Beschluss- und Freigabeunterlagen der zuständigen Gremien oder Verantwortlichen.
  • Vertragsunterlagen einschließlich Anlagen, Leistungsbeschreibungen und Service Level Agreements.
  • Nachweise zu Informationssicherheit, Datenschutz und Business Continuity.
  • Übersicht über Subauslagerungen, Standorte und Datenflüsse.
  • Korrespondenz und Eingangsbestätigungen zur Auslagerungsanzeige.
  • Berichte zur laufenden Dienstleisterüberwachung und Kontrollhandlungen.
  • Dokumentation von Änderungen, Vorfällen, Eskalationen und Abhilfemaßnahmen.

Die Dokumentation sollte nicht nur vollständig, sondern auch prüfbar sein. Dazu gehören Versionsstände, Verantwortlichkeiten, Datum der Freigabe und klare Verknüpfungen zwischen Risiko und Kontrollmaßnahme. Bei kritischen oder wichtigen IKT-Dienstleistungen sollte zudem nachvollziehbar sein, wie die Anforderungen aus DORA in Verträgen und Prozessen umgesetzt wurden. Je komplexer die Auslagerung, desto wichtiger ist eine klare Begründungstiefe.


Handlungsschritte: So bereiten Institute eine Auslagerungsanzeige vor

Eine Auslagerungsanzeige lässt sich am zuverlässigsten vorbereiten, wenn sie nicht als nachgelagerter Meldeakt verstanden wird. Sie sollte Teil eines strukturierten Auslagerungsprozesses sein, der bereits bei Projektbeginn einsetzt. Das reduziert das Risiko späterer Nachverhandlungen und ermöglicht eine konsistente Abstimmung zwischen Fachbereich, Einkauf, IT, Datenschutz, Informationssicherheit, Compliance, Risikomanagement und Rechtsabteilung.

Der folgende Ablauf kann als praktische Checkliste dienen. Er muss an das jeweilige Institut, die einschlägigen Gesetze und die interne Governance angepasst werden. Gerade kleinere Institute sollten darauf achten, dass die Dokumentation verhältnismäßig bleibt, ohne wesentliche Risiken zu übersehen.

  1. Leistung präzise beschreiben: Erfassen Sie, welche Tätigkeit ausgelagert werden soll, welche Systeme, Daten, Kundenprozesse und internen Pflichten betroffen sind.
  2. Aufsichtsregime bestimmen: Klären Sie, ob KWG, WpIG, ZAG, VAG, KAGB, DORA oder mehrere Regelwerke einschlägig sind.
  3. Auslagerung von bloßem Fremdbezug abgrenzen: Dokumentieren Sie, warum eine Tätigkeit als Auslagerung, IKT-Dienstleistung, einfache Beschaffung oder sonstiger Dienstleistungsbezug eingestuft wird.
  4. Wesentlichkeit oder Kritikalität bewerten: Prüfen Sie Auswirkungen auf Kunden, Geschäftskontinuität, regulatorische Pflichten, Daten, Risikosteuerung und Kontrollfunktionen.
  5. Fristbezug im Projektplan verankern: Legen Sie fest, bis wann Risikoanalyse, Vertragsprüfung, interne Freigabe und Auslagerungsanzeige vorliegen müssen, bevor die Leistung produktiv genutzt wird.
  6. Dienstleisterprüfung durchführen: Bewerten Sie fachliche Eignung, finanzielle Stabilität, Informationssicherheit, Datenschutz, Standorte, Zertifizierungen und Subdienstleister.
  7. Vertrag aufsichtsrechtlich prüfen: Achten Sie auf Leistungsumfang, Weisungsrechte, Prüfungsrechte, Informationspflichten, Subauslagerungen, Kündigung, Exit, Notfallregelungen und Datenrückgabe.
  8. Dokumentationspaket zusammenstellen: Legen Sie Risikoanalyse, Vertragsfassung, Freigaben, Datenschutzunterlagen, Sicherheitsbewertung und gegebenenfalls DORA-Nachweise zentral ab.
  9. Auslagerungsanzeige erstellen und abstimmen: Nutzen Sie die jeweils vorgesehenen Formate oder Portale und stellen Sie sicher, dass Angaben zu Dienstleister, Leistung, Zeitpunkt, Wesentlichkeit und Risikosteuerung konsistent sind.
  10. Nachweis der Anzeige sichern: Speichern Sie Einreichungsbestätigung, Versandnachweis, Rückfragen und Antworten revisionssicher im Auslagerungsregister oder in der Projektakte.
  11. Laufende Überwachung planen: Definieren Sie Kennzahlen, Berichtspflichten, Kontrollintervalle, Eskalationswege und Verantwortliche für das laufende Dienstleistermanagement.
  12. Änderungs- und Vorfallprozess festlegen: Regeln Sie, wann Änderungen, Subauslagerungen, Standortwechsel oder Störungen erneut bewertet und gegebenenfalls angezeigt werden müssen.

In vielen Projekten zeigt sich, dass die größten Verzögerungen nicht bei der Anzeige selbst, sondern bei fehlenden Informationen des Dienstleisters entstehen. Institute sollten daher bereits in Ausschreibungen und Vertragsverhandlungen klarstellen, welche aufsichtsrechtlichen Auskünfte und Rechte benötigt werden. Das betrifft insbesondere Audit-Rechte, Subdienstleisterlisten, Sicherheitsnachweise, Business-Continuity-Konzepte und Datenlokationen.

Bei bestehenden Auslagerungen kann eine nachträgliche Bestandsaufnahme sinnvoll sein. Dabei wird geprüft, ob frühere Bewertungen noch aktuell sind, ob Vertragsklauseln den heutigen Anforderungen entsprechen und ob neue Regelwerke wie DORA zusätzlichen Anpassungsbedarf auslösen. Eine solche Überprüfung ist besonders naheliegend, wenn Verträge verlängert, Leistungen erweitert oder Anbieterstrukturen verändert werden.


Besondere Anforderungen bei Cloud, IT und DORA

Cloud- und IT-Auslagerungen verdienen besondere Aufmerksamkeit, weil sie häufig mehrere Risikodimensionen verbinden. Sie betreffen nicht nur die operative Verfügbarkeit, sondern auch Datenschutz, Informationssicherheit, Drittstaatentransfers, Subdienstleisterketten, Verschlüsselung, Zugriffsmanagement und Notfallwiederherstellung. Eine Auslagerungsanzeige muss deshalb in ein umfassendes IKT-Risikomanagement eingebettet sein.

DORA bringt für viele Finanzunternehmen zusätzliche Anforderungen an das Management von IKT-Drittparteirisiken. Dazu gehören unter anderem ein Informationsregister über IKT-Dienstleistungen, Mindestinhalte in Verträgen, Risikoanalysen vor Beauftragung, Überwachungspflichten und Anforderungen an Ausstiegsstrategien. Für kritische oder wichtige Funktionen sind die Anforderungen regelmäßig höher als bei weniger bedeutsamen Dienstleistungen. Ob eine bestimmte Cloud-Leistung darunter fällt, hängt von der konkreten Nutzung ab.

Eine typische Fehlannahme lautet, dass ein bekannter Hyperscaler oder ein zertifizierter IT-Anbieter automatisch alle aufsichtsrechtlichen Anforderungen erfüllt. Zertifizierungen können wichtige Nachweise sein, ersetzen aber nicht die institutsspezifische Bewertung. Das Institut muss insbesondere prüfen, ob es ausreichende Informationen erhält, ob Audit- und Zugriffsrechte praktisch durchsetzbar sind und ob die Vertragsbedingungen mit den aufsichtsrechtlichen Pflichten vereinbar sind.

Bei Standard-Cloud-Verträgen kann die Verhandlungsmacht begrenzt sein. Dennoch bleibt das Institut verantwortlich, die verbleibenden Risiken zu bewerten und gegebenenfalls kompensierende Maßnahmen einzurichten. Dazu können Verschlüsselung, Multi-Cloud-Strategien, zusätzliche Monitoring-Lösungen, Exit-Tests, abgestufte Datenklassifizierung oder interne Notfallprozesse gehören. Entscheidend ist, dass diese Maßnahmen nicht nur theoretisch beschrieben, sondern tatsächlich implementiert und getestet werden.

Auch Subauslagerungen sind bei Cloud- und IT-Diensten besonders relevant. Viele Anbieter arbeiten mit Rechenzentren, Supporteinheiten, Sicherheitsdienstleistern oder Konzernunternehmen in verschiedenen Ländern. Die Auslagerungsanzeige und die interne Dokumentation sollten daher abbilden, welche Subdienstleister wesentlich sind, wo Daten verarbeitet werden und wie Änderungen kommuniziert werden. Pauschale Verweise auf allgemeine Weblisten des Anbieters reichen je nach Kritikalität nicht immer aus.


Interne Zuständigkeiten und Governance im Auslagerungsmanagement

Eine Auslagerungsanzeige ist nur so belastbar wie der Prozess, der ihr vorausgeht. Deshalb sollten Institute klare Zuständigkeiten definieren. Der Fachbereich kennt die operative Bedeutung der Leistung, der Einkauf steuert die Vertragsverhandlung, IT und Informationssicherheit bewerten technische Risiken, Datenschutz prüft personenbezogene Daten, Compliance und Recht ordnen die regulatorischen Anforderungen ein, und das Risikomanagement bewertet die Einbindung in das Gesamtrisikoprofil.

Die Geschäftsleitung trägt die Gesamtverantwortung für eine ordnungsgemäße Geschäftsorganisation. Das bedeutet nicht, dass jedes Detail von der Geschäftsleitung selbst bearbeitet werden muss. Sie muss aber dafür sorgen, dass angemessene Prozesse, Verantwortlichkeiten, Kontrollen und Berichtswege bestehen. Bei wesentlichen Auslagerungen ist eine klare Entscheidungsvorlage regelmäßig erforderlich, damit die Geschäftsleitung oder das zuständige Gremium Chancen, Risiken und Alternativen nachvollziehen kann.

Bewährt hat sich ein zentrales Auslagerungsmanagement, das Standards vorgibt und das Auslagerungsregister führt. Dieses kann in Compliance, Risikomanagement, Operations oder einer eigenen Governance-Funktion angesiedelt sein. Wichtig ist weniger die organisatorische Bezeichnung als die tatsächliche Wirksamkeit. Die Stelle muss frühzeitig eingebunden werden, über ausreichende Informationen verfügen und berechtigt sein, Projekte bei fehlender Prüfung zu stoppen oder zu eskalieren.

In Gruppenstrukturen sollte zudem geklärt werden, welche Einheit welche Pflichten erfüllt. Eine zentrale Servicegesellschaft kann Vorlagen, Dienstleisterprüfungen oder Vertragsstandards bereitstellen. Das einzelne regulierte Institut bleibt jedoch regelmäßig verpflichtet, die Auswirkungen auf sein eigenes Geschäftsmodell zu bewerten. Eine Konzernfreigabe ersetzt daher nicht zwingend die institutsspezifische Auslagerungsentscheidung und gegebenenfalls die Auslagerungsanzeige.

Schließlich sollte die interne Revision einbezogen werden. Sie prüft typischerweise nicht jeden Vertrag im Vorfeld, kann aber im Prüfungsplan beurteilen, ob Auslagerungsmanagement, Anzeigen, Register, Kontrollen und Eskalationsprozesse angemessen funktionieren. Feststellungen der Revision sollten ernst genommen werden, da sie bei späteren aufsichtsrechtlichen Prüfungen eine wichtige Rolle spielen können.


FAQ zur Auslagerungsanzeige

Muss jede externe Dienstleistung der BaFin als Auslagerungsanzeige gemeldet werden?

Nein. Nicht jede externe Dienstleistung ist automatisch eine anzeigepflichtige Auslagerung. Maßgeblich ist, ob die Leistung eine Tätigkeit betrifft, die für das regulierte Geschäft, Kontrollfunktionen, Kundenprozesse, Datenverarbeitung oder Risikosteuerung wesentlich oder kritisch ist. Allgemeine Beschaffungen, etwa Büroausstattung oder einfache Unterstützungsleistungen, sind häufig nicht anzeigepflichtig. Bei IT, Cloud, Compliance, Zahlungsabwicklung oder operativen Kernprozessen sollte jedoch eine dokumentierte Einzelfallprüfung erfolgen. Wichtig ist, die Entscheidung auch dann festzuhalten, wenn keine Anzeige abgegeben wird.

Wann sollte die Auslagerungsanzeige im Projektablauf vorbereitet werden?

Die Vorbereitung sollte früh beginnen, idealerweise bevor der Vertrag unterschrieben und die Leistung produktiv genutzt wird. Zunächst sollten Leistungsbeschreibung, Dienstleisterprüfung, Wesentlichkeitsanalyse und Vertragsentwurf vorliegen. Danach lässt sich beurteilen, ob eine Anzeige erforderlich ist und welche Angaben benötigt werden. Praktisch empfiehlt sich ein fester Prüfpunkt im Projektplan mit Verantwortlichen und Fristen. Wer erst kurz vor Go-live prüft, riskiert Nachverhandlungen zu Audit-Rechten, Subauslagerungen oder Exit-Regelungen. Diese Punkte lassen sich später oft nur schwer korrigieren.

Was passiert, wenn eine Auslagerungsanzeige vergessen wurde?

Die Folgen hängen von Bedeutung, Dauer, Verschulden und Risikolage ab. Eine vergessene Anzeige macht die Auslagerung nicht automatisch zivilrechtlich unwirksam, kann aber aufsichtsrechtliche Beanstandungen auslösen. Die Aufsicht kann Informationen verlangen, Mängelbeseitigung fordern oder die Geschäftsorganisation kritisch bewerten. Das Institut sollte den Sachverhalt zügig intern aufarbeiten, die Risikobewertung nachholen, den Vertrag prüfen und klären, ob eine Nachanzeige oder Änderungsanzeige erforderlich ist. Wichtig ist eine nachvollziehbare Dokumentation der Ursachen und der eingeleiteten Abhilfemaßnahmen.

Welche Unterlagen sind für eine Auslagerungsanzeige typischerweise erforderlich?

Benötigt werden regelmäßig Angaben zum Institut, zum Dienstleister, zur ausgelagerten Leistung, zum geplanten Beginn, zur Wesentlichkeit oder Kritikalität und zu Risikosteuerungsmaßnahmen. Praktisch sollten außerdem Risikoanalyse, Vertragsentwurf oder Vertrag, Leistungsbeschreibung, Subauslagerungsübersicht, Datenschutzbewertung, Informationssicherheitsnachweise und interne Freigaben bereitliegen. Je nach Aufsichtsregime können bestimmte Formulare oder elektronische Meldewege vorgeschrieben sein. Sinnvoll ist eine zentrale Projektakte, in der Einreichungsnachweis, Rückfragen der Aufsicht und spätere Änderungen abgelegt werden. So bleibt die Anzeige prüfbar und revisionssicher nachvollziehbar.

Gilt DORA zusätzlich zur Auslagerungsanzeige?

Bei IKT-Dienstleistungen ist DORA häufig zusätzlich zu berücksichtigen. Die Verordnung regelt das Management von IKT-Drittparteirisiken, Vertragsinhalte, Informationsregister, Überwachung und Anforderungen an kritische oder wichtige Funktionen. Ob daneben eine klassische Auslagerungsanzeige erforderlich ist, hängt vom Unternehmen, der Dienstleistung und dem nationalen Aufsichtsrecht ab. DORA ersetzt nicht pauschal sämtliche sektoralen Auslagerungspflichten. Institute sollten deshalb für IT- und Cloud-Projekte beide Ebenen prüfen: die allgemeine Auslagerungsanzeige und die besonderen DORA-Anforderungen an IKT-Dienstleister.


Fazit: Auslagerungsanzeige rechtzeitig und belastbar einordnen

Die Auslagerungsanzeige ist kein bloßer Verwaltungsakt am Ende eines Projekts. Sie setzt eine belastbare rechtliche und tatsächliche Einordnung voraus: Liegt eine Auslagerung vor, ist sie wesentlich oder kritisch, welches Aufsichtsregime gilt und welche Risiken müssen gesteuert werden? Priorität haben eine frühe Wesentlichkeitsanalyse, klare Vertragsregelungen, dokumentierte Freigaben, ein aktuelles Auslagerungsregister und ein funktionierender Änderungs- und Vorfallprozess.

Besonders bei IT, Cloud, Compliance-Funktionen und gruppeninternen Servicegesellschaften sollten Institute die Anzeige- und Dokumentationspflichten nicht unterschätzen. Zugleich gilt: Nicht jeder externe Dienst ist anzeigepflichtig. Entscheidend bleibt die konkrete Leistung, ihre Bedeutung für das Institut und das anwendbare Recht. Eine sorgfältige Einzelfallprüfung hilft, unnötige Meldungen ebenso zu vermeiden wie aufsichtsrechtliche Lücken.


Wolfgang Herfurtner | Rechtsanwalt | Geschäftsführer | Gesellschafter

Kundenbewertungen & Erfahrungen zu Herfurtner Rechtsanwälte. Mehr Infos anzeigen.

Aktuelle Beiträge aus dem Rechtsgebiet Bank- und Kapitalmarktrecht

Erlaubnisausnahme: Voraussetzungen, Risiken und Nachweise

Die Erlaubnisausnahme ist in vielen regulierten Bereichen ein entscheidender Begriff: Unternehmen, Selbstständige oder Projektverantwortliche möchten wissen, ob eine Tätigkeit ohne behördliche Erlaubnis aufgenommen werden darf. Die praktische Bedeutung reicht vom Gewerbe- und Handwerksrecht über Finanzdienstleistungen, ... mehr

Erlaubnisaufhebung: Rücknahme, Widerruf, Fristen und Klage

Eine Erlaubnisaufhebung kann für Unternehmen, Selbstständige und Privatpersonen erhebliche Folgen haben. Gemeint ist die behördliche Entscheidung, eine zuvor erteilte Genehmigung, Konzession, Zulassung oder sonstige Erlaubnis ganz oder teilweise zu beseitigen. Betroffen sein können etwa Gaststätten, ... mehr

Erlaubnisantrag: Voraussetzungen, Ablauf und rechtliche Risiken

Ein Erlaubnisantrag ist häufig der erste rechtlich verbindliche Schritt, bevor eine Tätigkeit aufgenommen, ein Betrieb eröffnet oder ein reguliertes Geschäftsmodell umgesetzt werden darf. Für Antragsteller ist dabei nicht nur entscheidend, welches Formular einzureichen ist. Maßgeblich ... mehr

Erkundigungspflicht: Bedeutung, Risiken und Nachweise

Die Erkundigungspflicht begegnet Mandanten häufig erst dann, wenn ein Vertrag scheitert, ein Schaden entstanden ist oder eine Behörde beziehungsweise ein Vertragspartner einwendet, man hätte sich früher informieren müssen. Gemeint ist damit keine allgemeine Pflicht, jede ... mehr

Ergänzungskapital: rechtliche Einordnung, Risiken, Ansprüche

Ergänzungskapital ist ein Begriff, der vor allem im Bank- und Kapitalmarktrecht, bei Versicherern und in Finanzierungsverträgen auftaucht. Gemeint ist regelmäßig Kapital, das wirtschaftlich zwischen klassischem Fremdkapital und haftendem Eigenkapital steht. Für Unternehmen kann es die ... mehr

Transparenzhinweis zum Einsatz Künstlicher Intelligenz

Dieser Beitrag wurde automatisiert unter Einsatz Künstlicher Intelligenz erstellt. Einzelne Inhalte oder Textpassagen können vor der Veröffentlichung einer menschlichen inhaltlichen Prüfung unterzogen worden sein. Eine vollständige individuelle Prüfung des gesamten Beitrags erfolgt jedoch nicht. Die Herfurtner Rechtsanwaltsgesellschaft mbH übernimmt die Verantwortung für die Veröffentlichung und den Inhalt dieses Beitrags.

Soweit in diesem Beitrag KI-generierte Bilder oder Illustrationen verwendet werden, sind diese mit dem Hinweis „KI-generierte Darstellung“ gekennzeichnet. Sie dienen ausschließlich der Veranschaulichung des jeweiligen Themas und stellen keine Dokumentation realer Personen, Ereignisse oder Situationen dar, sofern dies nicht ausdrücklich angegeben ist.

Die veröffentlichten Inhalte dienen der allgemeinen Information und können eine auf den Einzelfall bezogene rechtliche Beratung nicht ersetzen. Trotz größter Sorgfalt kann nicht ausgeschlossen werden, dass einzelne Informationen oder bildliche Darstellungen unvollständig, unzutreffend oder aufgrund zwischenzeitlicher Änderungen der Rechtslage veraltet sind.

Sollten Sie Fehler, Unklarheiten oder zwischenzeitlich eingetretene Änderungen der Rechtslage feststellen, freuen wir uns über Ihren Hinweis. Wir werden den Beitrag prüfen und erforderlichenfalls zeitnah aktualisieren.