Sparkassen stehen für Stabilität, Vertrauen und regionale Verantwortung. Doch die Rahmenbedingungen, unter denen Vorstände diese Verantwortung wahrnehmen, verändern sich grundlegend.

Digitalisierung, Cyberangriffe, komplexe IT-Infrastrukturen, Auslagerungen an zentrale Dienstleister, Künstliche Intelligenz und neue regulatorische Anforderungen führen dazu, dass die Leitungs- und Überwachungsverantwortung von Vorständen deutlich anspruchsvoller wird.

Die entscheidende Frage lautet deshalb heute nicht mehr nur:

Ist unsere Sparkasse technisch, organisatorisch und regulatorisch angemessen aufgestellt?

Mindestens ebenso wichtig ist die Frage:

Kann der Vorstand im Ernstfall nachweisen, dass er seine Organisations-, Kontroll- und Überwachungspflichten angemessen erfüllt hat?

Cyberrisiken, DORA und KI sind längst keine reinen Themen für IT, Informationssicherheit, Recht oder Compliance mehr. Sie sind Teil der Gesamtverantwortung des Vorstands und können im Krisenfall schnell zu Fragen der persönlichen Haftung führen.

Cyberrisiken sind Organrisiken

Ein Cyberangriff auf eine Sparkasse ist weit mehr als eine technische Störung. Er kann den Zahlungsverkehr beeinträchtigen, Kundendaten gefährden, Geschäftsprozesse unterbrechen, erhebliche Wiederherstellungskosten verursachen, die Reputation des Instituts beschädigen und aufsichtsrechtliche Meldepflichten auslösen.

Wie real und zugleich vielschichtig diese Risiken sind, zeigen die im Juli 2026 veröffentlichten Zahlen der BaFin zum DORA-Meldewesen: Für den Zeitraum vom 17. Januar bis zum 31. Dezember 2025 wurden der BaFin 733 schwerwiegende IKT-Vorfälle gemeldet. Dahinter standen 478 voneinander unabhängige Vorfälle. Rund 1.200 Finanzunternehmen waren von mindestens einem Vorfall betroffen. Die meisten Meldungen entfielen auf Kreditinstitute.

Die Zahlen zeigen zugleich, dass nicht jeder IKT-Vorfall auf einen erfolgreichen Cyberangriff zurückzuführen ist. Rund 11 Prozent der gemeldeten Vorfälle waren Cybersicherheitsvorfälle. Fast die Hälfte aller Vorfälle beruhte dagegen auf Systemfehlern, beispielsweise auf fehlerhaften Konfigurationen, Softwareänderungen oder problematischen Updates.

Für die Verantwortung des Vorstands ist diese Differenzierung wichtig: Nicht nur der Schutz vor externen Angreifern gehört zur digitalen Resilienz. Ebenso relevant sind belastbare Change-, Test-, Patch-, Berechtigungs- und Notfallprozesse.

Die BaFin-Zahlen machen zudem deutlich, wie stark der Finanzsektor von Dienstleistern und zentralen Infrastrukturen abhängig ist. Etwa die Hälfte der Vorfälle hatte ihre Ursache bei Dritten. Rund 60 übergreifende Ereignisse führten zu 315 gemeldeten Vorfällen. Bei 38 aggregierten Meldungen waren im Durchschnitt jeweils rund 55 Finanzunternehmen betroffen. Ohne das aggregierte Meldeverfahren wären nach Angaben der BaFin 2.073 zusätzliche Vorfallsmeldungen erforderlich gewesen.

Gerade für Sparkassen mit ihren arbeitsteiligen Verbund- und Dienstleisterstrukturen ist dies von besonderer Bedeutung. Denn die Auslagerung einer Leistung bedeutet nicht automatisch die Auslagerung der Verantwortung.

Im Haftungsfall wird deshalb nicht nur gefragt werden, ob ein Vorfall vermeidbar gewesen wäre. Entscheidend können auch folgende Fragen sein:

  • Gab es ein dem Risikoprofil angemessenes IKT-Risikomanagement?
  • War die konkrete Risikolage dem Vorstand bekannt?
  • Wurden kritische Abhängigkeiten und Konzentrationsrisiken identifiziert?
  • Wurden IT-Dienstleister und sonstige Drittanbieter ausreichend überwacht?
  • Gab es belastbare Notfall-, Wiederanlauf- und Kommunikationspläne?
  • Wurden schwerwiegende Vorfälle rechtzeitig erkannt, klassifiziert und gemeldet?
  • Wurden Cyber- und IKT-Risiken regelmäßig im Vorstand behandelt?
  • Sind Entscheidungen, Abwägungen und Kontrollmaßnahmen nachvollziehbar dokumentiert?

Wer diese Fragen erst nach einem Schadenfall beantworten muss, ist häufig zu spät dran.

DORA verändert den Maßstab der Vorstandsverantwortung

Der Digital Operational Resilience Act, kurz DORA, gilt seit dem 17. Januar 2025. Die Verordnung verfolgt einen institutsweiten Ansatz und verschiebt den Blick von der klassischen IT-Sicherheit hin zur digitalen operationellen Widerstandsfähigkeit des gesamten Finanzunternehmens.

DORA betrifft insbesondere:

  • das IKT-Risikomanagement,
  • die Behandlung, Klassifizierung und Meldung schwerwiegender IKT-Vorfälle,
  • das Management von IKT-Drittdienstleisterrisiken,
  • die Prüfung der digitalen operationellen Resilienz,
  • das Business-Continuity- und Krisenmanagement,
  • den Informationsaustausch über Cyberbedrohungen.

Schwerwiegende IKT-bezogene Vorfälle sind gemäß Artikel 19 DORA an die zuständige Aufsicht zu melden. Die BaFin fungiert in Deutschland als zentraler Melde-Hub und leitet die Informationen an weitere zuständige nationale und europäische Behörden weiter.

DORA ist deshalb nicht lediglich ein weiteres regulatorisches Umsetzungsprojekt. Die Verordnung konkretisiert die Governance-Verantwortung des Leitungsorgans. Der Vorstand muss den Rahmen für das IKT-Risikomanagement festlegen, wesentliche Regelungen genehmigen, deren Umsetzung überwachen und sicherstellen, dass ausreichende Kenntnisse und Ressourcen vorhanden sind.

Nicht jede technische Einzelmaßnahme muss vom Vorstand selbst entschieden werden. Der Vorstand muss jedoch in der Lage sein, die wesentlichen digitalen Risiken zu verstehen, Prioritäten vorzugeben, angemessene Kontrollen einzufordern und die Wirksamkeit der Organisation zu überwachen.
Die aktuellen BaFin-Zahlen unterstreichen, warum dies relevant ist. Bei 19 Prozent der gemeldeten Vorfälle gingen die betroffenen Finanzunternehmen von einem Reputationsschaden aus. Fast ein Drittel der Vorfälle hatte grenzüberschreitende Auswirkungen. Zudem richteten sich rund 40 Prozent der gemeldeten Cyberangriffe nicht unmittelbar gegen das Finanzunternehmen, sondern gegen einen seiner Dienstleister.

Aus haftungsrechtlicher Sicht lautet die zentrale Frage daher nicht, ob Risiken vollständig ausgeschlossen wurden. Das wäre unrealistisch. Entscheidend ist vielmehr, ob der Vorstand nachweisen kann, dass er die Risiken systematisch erfasst, angemessen bewertet, wirksam gesteuert und seine Entscheidungen dokumentiert hat.

KI erhöht die Governance-Komplexität

Parallel zu Cyberrisiken und DORA gewinnt Künstliche Intelligenz im Finanzsektor an Bedeutung. Auch Sparkassen können KI beispielsweise in folgenden Bereichen einsetzen:

  • Kundenkommunikation und Chatbots,
  • Betrugs- und Geldwäscheprävention,
  • Kredit- und Risikoprozesse,
  • Datenanalyse,
  • Prozessautomatisierung,
  • Personalprozesse,
  • Vertriebsunterstützung,

  • Erstellung und Bearbeitung von Texten, Bildern oder Audioinhalten.

Der EU AI Act trat am 1. August 2024 in Kraft. Seine Anforderungen werden schrittweise anwendbar. Seit dem 2. August 2026 gelten insbesondere die Transparenzpflichten nach Artikel 50.

Dabei besteht keine pauschale Pflicht, jeden unter Einsatz von KI erstellten Inhalt sichtbar zu kennzeichnen. Die Pflichten hängen vielmehr von der Rolle des Unternehmens, dem eingesetzten System und dem jeweiligen Inhalt ab.

Für Sparkassen sind insbesondere folgende Fälle relevant:

  • Menschen müssen grundsätzlich darüber informiert werden, wenn sie direkt mit einem KI-System wie einem Chatbot, KI-Agenten oder Avatar interagieren, sofern dies nicht offensichtlich ist.
  • Anbieter generativer KI-Systeme müssen KI-generierte oder manipulierte Inhalte grundsätzlich maschinenlesbar markieren und deren Erkennbarkeit ermöglichen.
  • Betreiber von Emotionserkennungs- oder biometrischen Kategorisierungssystemen müssen betroffene Personen über deren Einsatz informieren.
  • Deepfakes müssen klar und wahrnehmbar als künstlich erzeugt oder manipuliert offengelegt werden.
  • KI-generierte oder manipulierte Texte über Angelegenheiten von öffentlichem Interesse müssen gekennzeichnet werden, wenn keine substanzielle menschliche Prüfung oder redaktionelle Kontrolle stattgefunden hat.

Gerade der letzte Punkt verdient Aufmerksamkeit. Eine bloße Rechtschreib-, Grammatik- oder Formalprüfung genügt nach den Leitlinien der EU-Kommission nicht. Erforderlich ist eine inhaltliche Prüfung durch eine fachkundige Person oder eine tatsächliche redaktionelle Kontrolle mit der Befugnis, Inhalte zu ändern, abzulehnen oder freizugeben. Liegt eine solche menschliche Prüfung und redaktionelle Verantwortungsübernahme vor, kann die Kennzeichnungspflicht für entsprechende Texte entfallen.

Für Sparkassen bedeutet dies, dass KI-Governance künftig auch Kommunikations-, Marketing-, Kundenservice- und Freigabeprozesse erfassen muss. Es reicht nicht, eine KI-Anwendung technisch bereitzustellen.

Es muss geregelt sein:

  • Welche KI-Systeme werden im Institut eingesetzt?
  • Ist die Sparkasse Anbieterin oder Betreiberin des Systems?
  • Für welchen Zweck darf das System genutzt werden?
  • Welche Daten werden verarbeitet?
  • Welche Ergebnisse dürfen automatisiert verwendet werden?
  • Wo ist zwingend eine menschliche Kontrolle erforderlich?
  • Wie werden Fehlentscheidungen, Halluzinationen und Diskriminierungsrisiken erkannt?
  • Welche Inhalte müssen gekennzeichnet werden?
  • Wer übernimmt die fachliche und redaktionelle Verantwortung?
  • Wie werden Prüfungen, Freigaben und Entscheidungen dokumentiert?
  • Wie wird die Einhaltung von Datenschutz, Bankaufsichtsrecht und internen Richtlinien gewährleistet?

KI kann Prozesse messbar verbessern. Fehlende Governance kann jedoch neue Haftungsrisiken schaffen, insbesondere wenn Kundeninformationen, Kreditentscheidungen, Risikobewertungen oder öffentliche Kommunikation automatisiert vorbereitet werden, ohne dass Verantwortlichkeiten und Kontrollmechanismen eindeutig definiert sind.

Die neuen Transparenzpflichten sind dabei nicht folgenlos. Verstöße gegen die einschlägigen Anforderungen können mit Bußgeldern von bis zu 15 Millionen Euro oder bis zu drei Prozent des weltweiten Jahresumsatzes sanktioniert werden.

Der gefährliche Irrtum: „Wir haben doch eine D&O-Versicherung“

Viele Vorstände wissen, dass eine D&O-Versicherung besteht. Das ist wichtig, reicht für sich genommen aber nicht aus.

Die entscheidende Frage lautet nicht nur, ob Versicherungsschutz vorhanden ist. Es muss geprüft werden, ob der Versicherungsschutz zur heutigen Risiko- und Haftungslage passt.

Zu den klassischen Haftungsrisiken, etwa fehlerhaften Kreditentscheidungen, Organisationsmängeln, Compliance-Verstößen oder unzureichender Kontrolle, treten neue Risikobereiche hinzu:

  • Cyber- und IT-Ausfälle,
  • Verstöße gegen DORA-Anforderungen,
  • verspätete oder fehlerhafte Vorfallsmeldungen,
  • Auslagerungs- und Drittanbieterrisiken,
  • mangelhafte KI-Governance,
  • Verstöße gegen Transparenz- und Kennzeichnungspflichten,
  • Datenschutzverletzungen,
  • interne Untersuchungen,
  • aufsichtsrechtliche Verfahren,
  • Reputations- und Kommunikationskrisen,
  • Interessenkonflikte zwischen Institut und Organmitglied.

Gerade im Schadenfall zeigt sich, ob das Versicherungskonzept tatsächlich trägt. Dann geht es nicht nur um die Abwehr unbegründeter Haftungsansprüche. Im Mittelpunkt stehen häufig auch Verteidigungskosten, Kosten interner Untersuchungen, aufsichtsrechtliche Verfahren, externe Berater, Dokumentationsaufwand, mögliche Regressforderungen und die Frage, wer in einer komplexen Krisensituation wessen Interessen vertritt.

Sparkassen-Vorstände brauchen eine eigene Risikoperspektive

Sparkassen bewegen sich in einem besonderen Spannungsfeld zwischen Markt, öffentlichem Auftrag, regionaler Verantwortung, Aufsicht, Trägerinteressen, Verwaltungsrat und Kundenerwartungen.

Gerade bei Cyberangriffen, größeren IT-Störungen oder fehlerhaften KI-Prozessen können gleichzeitig politischer, medialer, aufsichtsrechtlicher und interner Druck entstehen.

Vorstände benötigen deshalb mehr als eine abstrakte Deckungsbestätigung. Sie brauchen Klarheit über ihre persönliche Risikosituation:

  • Welche persönlichen Haftungsszenarien bestehen?
  • Wo gibt es Lücken zwischen Organverantwortung und Versicherungsschutz?
  • Sind D&O-, Cyber- und Vertrauensschadenversicherung aufeinander abgestimmt?
  • Wie sind Schäden und Ansprüche im Zusammenhang mit IT-Dienstleistern erfasst?
  • Sind Kosten interner Untersuchungen ausreichend berücksichtigt?
  • Besteht Schutz bei aufsichtsrechtlichen Verfahren?
  • Sind KI-bezogene Pflichtverletzungen grundsätzlich vom Deckungskonzept erfasst?
  • Wie wird mit Interessenkonflikten zwischen Sparkasse und Vorstand umgegangen?
  • Sind aktuelle regulatorische Entwicklungen in den Versicherungsbedingungen angemessen abgebildet?

Diese Fragen sollten nicht erst nach Eintritt eines Vorfalls gestellt werden.

Warum jetzt der richtige Zeitpunkt ist

DORA ist anwendbar. Die BaFin verfügt erstmals über eine sektorübergreifende Datengrundlage zu schwerwiegenden IKT-Vorfällen. Die Zahlen zeigen insbesondere die Bedeutung von Systemfehlern, vernetzten Infrastrukturen und Drittanbietern. Gleichzeitig gelten seit dem 2. August 2026 neue Transparenzpflichten für bestimmte KI-Systeme und KI-generierte Inhalte.

Für Sparkassen-Vorstände ist deshalb jetzt der richtige Zeitpunkt, die eigene Governance und persönliche Risikosituation neu zu bewerten.

Gute Governance bedeutet nicht, jedes Risiko auszuschließen. Gute Governance bedeutet:

  • Risiken rechtzeitig zu erkennen,
  • Verantwortlichkeiten eindeutig festzulegen,
  • angemessene Steuerungs- und Kontrollmechanismen einzurichten,
  • kritische Abhängigkeiten zu überwachen,
  • Entscheidungen nachvollziehbar zu dokumentieren,
  • Vorfälle professionell zu bewältigen,
  • und für den persönlichen Haftungsfall vorbereitet zu sein.

hendricks als Gesprächspartner für Sparkassen-Vorstände

Als Spezialist für Managerhaftung, Financial Lines und komplexe Organrisiken analysiert hendricks seit vielen Jahren die Haftungssituationen von Vorständen, Geschäftsführungen, Aufsichtsgremien und Führungskräften.

Unser Ansatz ist bewusst nicht produktgetrieben. Wir beginnen nicht mit der Frage:

Welche Police besteht?

Wir beginnen mit der Frage:

Welche persönliche Risikosituation hat das Organmitglied tatsächlich?

Für Sparkassen-Vorstände kann sich ein vertraulicher Austausch insbesondere dann lohnen, wenn sie wissen möchten,

  • ob ihr bestehendes D&O-Konzept zu DORA, Cyberrisiken und KI passt,
  • welche persönlichen Haftungsrisiken aus aktuellen regulatorischen Anforderungen entstehen,
  • ob Cyber-, D&O- und Vertrauensschadenschutz sinnvoll ineinandergreifen,
  • wie Verteidigungs-, Untersuchungs- und Verfahrenskosten abgesichert sind,
  • und ob das bestehende Schutzkonzept den heutigen Anforderungen an Organhaftung noch gerecht wird.

Fazit

Cyberangriffe, DORA und Künstliche Intelligenz verändern die Verantwortung von Sparkassen-Vorständen grundlegend.

Die aktuellen BaFin-Zahlen machen deutlich, dass digitale Risiken nicht nur von externen Angreifern ausgehen. Systemfehler, komplexe Infrastrukturen und die Abhängigkeit von zentralen Dienstleistern sind mindestens ebenso relevant. Gleichzeitig erweitern die seit dem 2. August 2026 geltenden KI-Transparenzpflichten die Governance- und Dokumentationsanforderungen.

Diese Themen können nicht mehr ausschließlich der IT, der Rechtsabteilung oder der Compliance-Funktion zugeordnet werden. Sie gehören zum Kern moderner Unternehmensführung.

Für Vorstände geht es dabei nicht um Panikmache. Es geht um Transparenz, belastbare Governance, nachvollziehbare Entscheidungen und eine persönliche Absicherung, die mit der tatsächlichen Risikolage Schritt hält.

Autor:
Harald Kayser
Senior Client Director
Financial Institutions

Pressekontakt

Team hendricks

hendricks GmbH
Georg-Glock-Straße 8
40474 Düsseldorf

T +49 (0) 211 940 83 – 53
F +49 (0) 211 940 83 – 83

E-Mail senden

Das könnte Sie auch interessieren