Zum Inhalt springen

BSI-Studie · Digitalisierung · Cybersicherheit

BSI Technology Risk Crosswalk

Systematisches Mapping von Digitalisierungsaktivitäten im Finanzwesen zu Schlüsseltechnologien, Cyber-Risiken und regulatorischen Anforderungen auf Basis der BSI-Studie.

Hinweis: Diese Seite ist eine Umsetzungshilfe und ersetzt keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.

Management-Zusammenfassung

  • Methodik: Risikoeinstufung nach BSI-Standard 200-2/200-3 (Eintrittshäufigkeit × Schadenshöhe).
  • Erfasst: 9 Digitalisierungsaktivitäten, 13 Schlüsseltechnologien mit Risikoprofilen.
  • Querverweise zu DORA, NIS2, MaRisk, DSGVO, PSD2, eIDAS, MiCA und Geldwäschegesetz.

Digitalisierungsaktivitäten

DA-FIN-AUTO Hohe Relevanz

Finanzprozessautomation

Automatisierung von Finanzprozessen durch RPA, Skripte und Low-Code-Plattformen.

KI RPA Low-Code/No-Code

Regulatorische Referenzen

DORA Art. 8, DORA Art. 9, MaRisk AT 4.3.1

Risiken

  • Training Data Poisoning
  • Bot-Sabotage
  • Berechtigungsmissbrauch
  • Sicherheitskonfiguration
DA-OPEN-FIN Hohe Relevanz

Open Finance

API-basierte Öffnung von Finanzdaten und -diensten für Drittanbieter.

API Cloud Computing OAuth 2.0 mTLS

Regulatorische Referenzen

DORA Art. 28, PSD2, FIDA, NIS2 Art. 21, eIDAS

Risiken

  • Unsichere API-Nutzung
  • Cloud-Fehlkonfiguration
  • Unsichere OAuth-Verwendung
  • mTLS-Session-Resumption
  • Offenlegung privater Schlüssel
DA-BAAS Hohe Relevanz

Banking-as-a-Service

Bereitstellung von Bankdienstleistungen als White-Label-Plattform für Dritte.

API Cloud Computing OAuth 2.0 mTLS

Regulatorische Referenzen

DORA Art. 28-33, MaRisk AT 9, NIS2 Art. 21

Risiken

  • Konzentrationsrisiko
  • Multi-Tenant-Isolation
  • Drittanbieter-Compliance
DA-BIG-DATA Mittlere Relevanz

Big Data Analytics

Analyse großer Datenmengen für Risikobewertung, Betrugserkennung und Entscheidungsfindung.

KI Cloud Computing

Regulatorische Referenzen

DORA Art. 8, DSGVO, AI Act

Risiken

  • Datenqualität
  • Modell-Bias
  • Datenintegration
DA-DIG-ID Hohe Relevanz

Digitale Identitäten

Elektronische Identifizierung, Authentifizierung und eIDAS/EUDI-Wallet-Integration.

elektronische Identitäten OAuth 2.0 mTLS KI

Regulatorische Referenzen

eIDAS, DORA Art. 8, NIS2 Art. 21, Geldwäschegesetz

Risiken

  • Identitätsdiebstahl
  • Biometrische Risiken
  • Social Engineering
  • Kompromittierte Endpunkte
DA-DIG-PAY Hohe Relevanz

Digital Payments

Digitale Zahlungsverfahren inkl. mobiler Wallets, NFC, QR-Codes und DLT-basierter Zahlungen.

NFC QR-Codes Mobile Wallets DLT 5G

Regulatorische Referenzen

DORA Art. 8, PSD2, NIS2 Art. 21

Risiken

  • Quishing
  • Mobile-Wallet-Malware
  • Drittanbieterzugriffe
  • Geräteverlust
  • DLT-Schwachstellen
DA-DIG-ASSETS Mittlere Relevanz

Digitale Vermögenswerte

Verwahrung, Handel und Tokenisierung digitaler Vermögenswerte (Krypto-Assets, Token).

DLT API Cloud Computing

Regulatorische Referenzen

MiCA, DORA Art. 8, Geldwäschegesetz

Risiken

  • Private-Key-Kompromittierung
  • Smart-Contract-Schwachstellen
  • Custody-Risiken
DA-DIG-CUST Hohe Relevanz

Digitale Kundeninteraktion

Online-Banking, Chatbots, Video-Ident, digitale Beratung und Self-Service-Portale.

KI API Cloud Computing elektronische Identitäten

Regulatorische Referenzen

DORA Art. 8, DSGVO, Geldwäschegesetz

Risiken

  • Phishing
  • Social Engineering
  • Session-Hijacking
  • KI-Halluzination
DA-EMB-FIN Mittlere Relevanz

Embedded Finance

Integration von Finanzdienstleistungen in Nicht-Finanzprodukte (z. B. Buy-Now-Pay-Later).

API Cloud Computing OAuth 2.0

Regulatorische Referenzen

DORA Art. 28, PSD2, NIS2 Art. 21

Risiken

  • Drittanbieter-Compliance
  • API-Sicherheit
  • Datenweitergabe

Schlüsseltechnologien

TECH-KI Analytics/Automation

KI

Prompt Injection, Model Poisoning, Training Data Poisoning

TECH-RPA Automation

RPA

Bot-Sabotage, Berechtigungsmissbrauch, Secrets in Skripten

TECH-LCNC Development

Low-Code/No-Code

Schatten-IT, unsichere Konfiguration, fehlende Code-Reviews

TECH-CLOUD Infrastructure

Cloud Computing

Fehlkonfiguration, Konzentrationsrisiko, Multi-Tenant-Isolation

TECH-API Integration

API

Unsichere API, fehlende Authentifizierung, Rate-Limiting-Bypass

TECH-OAUTH Auth

OAuth 2.0

Redirect-URI-Manipulation, Token-Leakage, fehlende PKCE

TECH-MTLS Security

mTLS

Zertifikatsablauf, schwache Cipher, Session-Resumption-Angriffe

TECH-DLT Infrastructure

DLT

Smart-Contract-Bugs, Konsensangriffe, Private-Key-Management

TECH-EID Identity

elektronische Identitäten

Identitätsdiebstahl, biometrische Fälschung, Wallet-Kompromittierung

TECH-5G Network

5G

Netzwerkabhängigkeit, Konzentrationsrisiko, Latenz

TECH-NFC Payment

NFC

Relay-Angriffe, Skimming, Man-in-the-Middle

TECH-QR Payment

QR-Codes

Quishing, manipulierte URLs, Malware-Verteilung

TECH-MWALLET Payment

Mobile Wallets

Malware, Geräteverlust, Drittanbieterzugriff

Verknüpfte Module

Quelle: BSI-Studie Digitalisierungsaktivitäten und Cybersicherheit im Finanzwesen. Stand: 2026-06-05.