BSI-Studie · Digitalisierung · Cybersicherheit
BSI Technology Risk Crosswalk
Systematisches Mapping von Digitalisierungsaktivitäten im Finanzwesen zu Schlüsseltechnologien, Cyber-Risiken und regulatorischen Anforderungen auf Basis der BSI-Studie.
Management-Zusammenfassung
- Methodik: Risikoeinstufung nach BSI-Standard 200-2/200-3 (Eintrittshäufigkeit × Schadenshöhe).
- Erfasst: 9 Digitalisierungsaktivitäten, 13 Schlüsseltechnologien mit Risikoprofilen.
- Querverweise zu DORA, NIS2, MaRisk, DSGVO, PSD2, eIDAS, MiCA und Geldwäschegesetz.
Digitalisierungsaktivitäten
Finanzprozessautomation
Automatisierung von Finanzprozessen durch RPA, Skripte und Low-Code-Plattformen.
Regulatorische Referenzen
DORA Art. 8, DORA Art. 9, MaRisk AT 4.3.1
Risiken
- Training Data Poisoning
- Bot-Sabotage
- Berechtigungsmissbrauch
- Sicherheitskonfiguration
Open Finance
API-basierte Öffnung von Finanzdaten und -diensten für Drittanbieter.
Regulatorische Referenzen
DORA Art. 28, PSD2, FIDA, NIS2 Art. 21, eIDAS
Risiken
- Unsichere API-Nutzung
- Cloud-Fehlkonfiguration
- Unsichere OAuth-Verwendung
- mTLS-Session-Resumption
- Offenlegung privater Schlüssel
Banking-as-a-Service
Bereitstellung von Bankdienstleistungen als White-Label-Plattform für Dritte.
Regulatorische Referenzen
DORA Art. 28-33, MaRisk AT 9, NIS2 Art. 21
Risiken
- Konzentrationsrisiko
- Multi-Tenant-Isolation
- Drittanbieter-Compliance
Big Data Analytics
Analyse großer Datenmengen für Risikobewertung, Betrugserkennung und Entscheidungsfindung.
Regulatorische Referenzen
DORA Art. 8, DSGVO, AI Act
Risiken
- Datenqualität
- Modell-Bias
- Datenintegration
Digitale Identitäten
Elektronische Identifizierung, Authentifizierung und eIDAS/EUDI-Wallet-Integration.
Regulatorische Referenzen
eIDAS, DORA Art. 8, NIS2 Art. 21, Geldwäschegesetz
Risiken
- Identitätsdiebstahl
- Biometrische Risiken
- Social Engineering
- Kompromittierte Endpunkte
Digital Payments
Digitale Zahlungsverfahren inkl. mobiler Wallets, NFC, QR-Codes und DLT-basierter Zahlungen.
Regulatorische Referenzen
DORA Art. 8, PSD2, NIS2 Art. 21
Risiken
- Quishing
- Mobile-Wallet-Malware
- Drittanbieterzugriffe
- Geräteverlust
- DLT-Schwachstellen
Digitale Vermögenswerte
Verwahrung, Handel und Tokenisierung digitaler Vermögenswerte (Krypto-Assets, Token).
Regulatorische Referenzen
MiCA, DORA Art. 8, Geldwäschegesetz
Risiken
- Private-Key-Kompromittierung
- Smart-Contract-Schwachstellen
- Custody-Risiken
Digitale Kundeninteraktion
Online-Banking, Chatbots, Video-Ident, digitale Beratung und Self-Service-Portale.
Regulatorische Referenzen
DORA Art. 8, DSGVO, Geldwäschegesetz
Risiken
- Phishing
- Social Engineering
- Session-Hijacking
- KI-Halluzination
Embedded Finance
Integration von Finanzdienstleistungen in Nicht-Finanzprodukte (z. B. Buy-Now-Pay-Later).
Regulatorische Referenzen
DORA Art. 28, PSD2, NIS2 Art. 21
Risiken
- Drittanbieter-Compliance
- API-Sicherheit
- Datenweitergabe
Schlüsseltechnologien
KI
Prompt Injection, Model Poisoning, Training Data Poisoning
RPA
Bot-Sabotage, Berechtigungsmissbrauch, Secrets in Skripten
Low-Code/No-Code
Schatten-IT, unsichere Konfiguration, fehlende Code-Reviews
Cloud Computing
Fehlkonfiguration, Konzentrationsrisiko, Multi-Tenant-Isolation
API
Unsichere API, fehlende Authentifizierung, Rate-Limiting-Bypass
OAuth 2.0
Redirect-URI-Manipulation, Token-Leakage, fehlende PKCE
mTLS
Zertifikatsablauf, schwache Cipher, Session-Resumption-Angriffe
DLT
Smart-Contract-Bugs, Konsensangriffe, Private-Key-Management
elektronische Identitäten
Identitätsdiebstahl, biometrische Fälschung, Wallet-Kompromittierung
5G
Netzwerkabhängigkeit, Konzentrationsrisiko, Latenz
NFC
Relay-Angriffe, Skimming, Man-in-the-Middle
QR-Codes
Quishing, manipulierte URLs, Malware-Verteilung
Mobile Wallets
Malware, Geräteverlust, Drittanbieterzugriff
Verknüpfte Module
Quelle: BSI-Studie Digitalisierungsaktivitäten und Cybersicherheit im Finanzwesen. Stand: 2026-06-05.