Sparkassen stehen für Stabilität, Vertrauen und regionale Verantwortung. Doch die Rahmenbedingungen, unter denen Vorstände diese Verantwortung wahrnehmen, verändern sich grundlegend.
Digitalisierung, Cyberangriffe, komplexe IT-Infrastrukturen, Auslagerungen an zentrale Dienstleister, Künstliche Intelligenz und neue regulatorische Anforderungen führen dazu, dass die Leitungs- und Überwachungsverantwortung von Vorständen deutlich anspruchsvoller wird.
Die entscheidende Frage lautet deshalb heute nicht mehr nur:
Ist unsere Sparkasse technisch, organisatorisch und regulatorisch angemessen aufgestellt?
Mindestens ebenso wichtig ist die Frage:
Kann der Vorstand im Ernstfall nachweisen, dass er seine Organisations-, Kontroll- und Überwachungspflichten angemessen erfüllt hat?
Cyberrisiken, DORA und KI sind längst keine reinen Themen für IT, Informationssicherheit, Recht oder Compliance mehr. Sie sind Teil der Gesamtverantwortung des Vorstands und können im Krisenfall schnell zu Fragen der persönlichen Haftung führen.
Cyberrisiken sind Organrisiken
Ein Cyberangriff auf eine Sparkasse ist weit mehr als eine technische Störung. Er kann den Zahlungsverkehr beeinträchtigen, Kundendaten gefährden, Geschäftsprozesse unterbrechen, erhebliche Wiederherstellungskosten verursachen, die Reputation des Instituts beschädigen und aufsichtsrechtliche Meldepflichten auslösen.
Wie real und zugleich vielschichtig diese Risiken sind, zeigen die im Juli 2026 veröffentlichten Zahlen der BaFin zum DORA-Meldewesen: Für den Zeitraum vom 17. Januar bis zum 31. Dezember 2025 wurden der BaFin 733 schwerwiegende IKT-Vorfälle gemeldet. Dahinter standen 478 voneinander unabhängige Vorfälle. Rund 1.200 Finanzunternehmen waren von mindestens einem Vorfall betroffen. Die meisten Meldungen entfielen auf Kreditinstitute.
Die Zahlen zeigen zugleich, dass nicht jeder IKT-Vorfall auf einen erfolgreichen Cyberangriff zurückzuführen ist. Rund 11 Prozent der gemeldeten Vorfälle waren Cybersicherheitsvorfälle. Fast die Hälfte aller Vorfälle beruhte dagegen auf Systemfehlern, beispielsweise auf fehlerhaften Konfigurationen, Softwareänderungen oder problematischen Updates.
Für die Verantwortung des Vorstands ist diese Differenzierung wichtig: Nicht nur der Schutz vor externen Angreifern gehört zur digitalen Resilienz. Ebenso relevant sind belastbare Change-, Test-, Patch-, Berechtigungs- und Notfallprozesse.
Die BaFin-Zahlen machen zudem deutlich, wie stark der Finanzsektor von Dienstleistern und zentralen Infrastrukturen abhängig ist. Etwa die Hälfte der Vorfälle hatte ihre Ursache bei Dritten. Rund 60 übergreifende Ereignisse führten zu 315 gemeldeten Vorfällen. Bei 38 aggregierten Meldungen waren im Durchschnitt jeweils rund 55 Finanzunternehmen betroffen. Ohne das aggregierte Meldeverfahren wären nach Angaben der BaFin 2.073 zusätzliche Vorfallsmeldungen erforderlich gewesen.
Gerade für Sparkassen mit ihren arbeitsteiligen Verbund- und Dienstleisterstrukturen ist dies von besonderer Bedeutung. Denn die Auslagerung einer Leistung bedeutet nicht automatisch die Auslagerung der Verantwortung.
Im Haftungsfall wird deshalb nicht nur gefragt werden, ob ein Vorfall vermeidbar gewesen wäre. Entscheidend können auch folgende Fragen sein:
Wer diese Fragen erst nach einem Schadenfall beantworten muss, ist häufig zu spät dran.
DORA verändert den Maßstab der Vorstandsverantwortung
Der Digital Operational Resilience Act, kurz DORA, gilt seit dem 17. Januar 2025. Die Verordnung verfolgt einen institutsweiten Ansatz und verschiebt den Blick von der klassischen IT-Sicherheit hin zur digitalen operationellen Widerstandsfähigkeit des gesamten Finanzunternehmens.
DORA betrifft insbesondere:
Schwerwiegende IKT-bezogene Vorfälle sind gemäß Artikel 19 DORA an die zuständige Aufsicht zu melden. Die BaFin fungiert in Deutschland als zentraler Melde-Hub und leitet die Informationen an weitere zuständige nationale und europäische Behörden weiter.
DORA ist deshalb nicht lediglich ein weiteres regulatorisches Umsetzungsprojekt. Die Verordnung konkretisiert die Governance-Verantwortung des Leitungsorgans. Der Vorstand muss den Rahmen für das IKT-Risikomanagement festlegen, wesentliche Regelungen genehmigen, deren Umsetzung überwachen und sicherstellen, dass ausreichende Kenntnisse und Ressourcen vorhanden sind.
Nicht jede technische Einzelmaßnahme muss vom Vorstand selbst entschieden werden. Der Vorstand muss jedoch in der Lage sein, die wesentlichen digitalen Risiken zu verstehen, Prioritäten vorzugeben, angemessene Kontrollen einzufordern und die Wirksamkeit der Organisation zu überwachen.
Die aktuellen BaFin-Zahlen unterstreichen, warum dies relevant ist. Bei 19 Prozent der gemeldeten Vorfälle gingen die betroffenen Finanzunternehmen von einem Reputationsschaden aus. Fast ein Drittel der Vorfälle hatte grenzüberschreitende Auswirkungen. Zudem richteten sich rund 40 Prozent der gemeldeten Cyberangriffe nicht unmittelbar gegen das Finanzunternehmen, sondern gegen einen seiner Dienstleister.
Aus haftungsrechtlicher Sicht lautet die zentrale Frage daher nicht, ob Risiken vollständig ausgeschlossen wurden. Das wäre unrealistisch. Entscheidend ist vielmehr, ob der Vorstand nachweisen kann, dass er die Risiken systematisch erfasst, angemessen bewertet, wirksam gesteuert und seine Entscheidungen dokumentiert hat.
KI erhöht die Governance-Komplexität
Parallel zu Cyberrisiken und DORA gewinnt Künstliche Intelligenz im Finanzsektor an Bedeutung. Auch Sparkassen können KI beispielsweise in folgenden Bereichen einsetzen:
Der EU AI Act trat am 1. August 2024 in Kraft. Seine Anforderungen werden schrittweise anwendbar. Seit dem 2. August 2026 gelten insbesondere die Transparenzpflichten nach Artikel 50.
Dabei besteht keine pauschale Pflicht, jeden unter Einsatz von KI erstellten Inhalt sichtbar zu kennzeichnen. Die Pflichten hängen vielmehr von der Rolle des Unternehmens, dem eingesetzten System und dem jeweiligen Inhalt ab.
Für Sparkassen sind insbesondere folgende Fälle relevant:
Gerade der letzte Punkt verdient Aufmerksamkeit. Eine bloße Rechtschreib-, Grammatik- oder Formalprüfung genügt nach den Leitlinien der EU-Kommission nicht. Erforderlich ist eine inhaltliche Prüfung durch eine fachkundige Person oder eine tatsächliche redaktionelle Kontrolle mit der Befugnis, Inhalte zu ändern, abzulehnen oder freizugeben. Liegt eine solche menschliche Prüfung und redaktionelle Verantwortungsübernahme vor, kann die Kennzeichnungspflicht für entsprechende Texte entfallen.
Für Sparkassen bedeutet dies, dass KI-Governance künftig auch Kommunikations-, Marketing-, Kundenservice- und Freigabeprozesse erfassen muss. Es reicht nicht, eine KI-Anwendung technisch bereitzustellen.
Es muss geregelt sein:
KI kann Prozesse messbar verbessern. Fehlende Governance kann jedoch neue Haftungsrisiken schaffen, insbesondere wenn Kundeninformationen, Kreditentscheidungen, Risikobewertungen oder öffentliche Kommunikation automatisiert vorbereitet werden, ohne dass Verantwortlichkeiten und Kontrollmechanismen eindeutig definiert sind.
Die neuen Transparenzpflichten sind dabei nicht folgenlos. Verstöße gegen die einschlägigen Anforderungen können mit Bußgeldern von bis zu 15 Millionen Euro oder bis zu drei Prozent des weltweiten Jahresumsatzes sanktioniert werden.
Der gefährliche Irrtum: „Wir haben doch eine D&O-Versicherung“
Viele Vorstände wissen, dass eine D&O-Versicherung besteht. Das ist wichtig, reicht für sich genommen aber nicht aus.
Die entscheidende Frage lautet nicht nur, ob Versicherungsschutz vorhanden ist. Es muss geprüft werden, ob der Versicherungsschutz zur heutigen Risiko- und Haftungslage passt.
Zu den klassischen Haftungsrisiken, etwa fehlerhaften Kreditentscheidungen, Organisationsmängeln, Compliance-Verstößen oder unzureichender Kontrolle, treten neue Risikobereiche hinzu:
Gerade im Schadenfall zeigt sich, ob das Versicherungskonzept tatsächlich trägt. Dann geht es nicht nur um die Abwehr unbegründeter Haftungsansprüche. Im Mittelpunkt stehen häufig auch Verteidigungskosten, Kosten interner Untersuchungen, aufsichtsrechtliche Verfahren, externe Berater, Dokumentationsaufwand, mögliche Regressforderungen und die Frage, wer in einer komplexen Krisensituation wessen Interessen vertritt.
Sparkassen-Vorstände brauchen eine eigene Risikoperspektive
Sparkassen bewegen sich in einem besonderen Spannungsfeld zwischen Markt, öffentlichem Auftrag, regionaler Verantwortung, Aufsicht, Trägerinteressen, Verwaltungsrat und Kundenerwartungen.
Gerade bei Cyberangriffen, größeren IT-Störungen oder fehlerhaften KI-Prozessen können gleichzeitig politischer, medialer, aufsichtsrechtlicher und interner Druck entstehen.
Vorstände benötigen deshalb mehr als eine abstrakte Deckungsbestätigung. Sie brauchen Klarheit über ihre persönliche Risikosituation:
Diese Fragen sollten nicht erst nach Eintritt eines Vorfalls gestellt werden.
Warum jetzt der richtige Zeitpunkt ist
DORA ist anwendbar. Die BaFin verfügt erstmals über eine sektorübergreifende Datengrundlage zu schwerwiegenden IKT-Vorfällen. Die Zahlen zeigen insbesondere die Bedeutung von Systemfehlern, vernetzten Infrastrukturen und Drittanbietern. Gleichzeitig gelten seit dem 2. August 2026 neue Transparenzpflichten für bestimmte KI-Systeme und KI-generierte Inhalte.
Für Sparkassen-Vorstände ist deshalb jetzt der richtige Zeitpunkt, die eigene Governance und persönliche Risikosituation neu zu bewerten.
Gute Governance bedeutet nicht, jedes Risiko auszuschließen. Gute Governance bedeutet:
hendricks als Gesprächspartner für Sparkassen-Vorstände
Als Spezialist für Managerhaftung, Financial Lines und komplexe Organrisiken analysiert hendricks seit vielen Jahren die Haftungssituationen von Vorständen, Geschäftsführungen, Aufsichtsgremien und Führungskräften.
Unser Ansatz ist bewusst nicht produktgetrieben. Wir beginnen nicht mit der Frage:
Welche Police besteht?
Wir beginnen mit der Frage:
Welche persönliche Risikosituation hat das Organmitglied tatsächlich?
Für Sparkassen-Vorstände kann sich ein vertraulicher Austausch insbesondere dann lohnen, wenn sie wissen möchten,
Fazit
Cyberangriffe, DORA und Künstliche Intelligenz verändern die Verantwortung von Sparkassen-Vorständen grundlegend.
Die aktuellen BaFin-Zahlen machen deutlich, dass digitale Risiken nicht nur von externen Angreifern ausgehen. Systemfehler, komplexe Infrastrukturen und die Abhängigkeit von zentralen Dienstleistern sind mindestens ebenso relevant. Gleichzeitig erweitern die seit dem 2. August 2026 geltenden KI-Transparenzpflichten die Governance- und Dokumentationsanforderungen.
Diese Themen können nicht mehr ausschließlich der IT, der Rechtsabteilung oder der Compliance-Funktion zugeordnet werden. Sie gehören zum Kern moderner Unternehmensführung.
Für Vorstände geht es dabei nicht um Panikmache. Es geht um Transparenz, belastbare Governance, nachvollziehbare Entscheidungen und eine persönliche Absicherung, die mit der tatsächlichen Risikolage Schritt hält.
Autor:
Harald Kayser
Senior Client Director
Financial Institutions
Pressekontakt
Team hendricks
hendricks GmbH
Georg-Glock-Straße 8
40474 Düsseldorf
T +49 (0) 211 940 83 – 53
F +49 (0) 211 940 83 – 83

