DDoS-Anteil an Bank-Angriffen (EU)
Quelle: ENISA Finance Threat Landscape 2024
Branche: Finanzdienstleistungen
65% aller Finanzunternehmen wurden 2024 von Ransomware getroffen. Seit dem 17. Januar 2025 gelten die strengsten IT-Sicherheitsanforderungen, die der europäische Finanzsektor je gesehen hat.
Vertrauen von Banken, Versicherungen und Finanzdienstleistern
Bedrohungslage Finanzsektor
DDoS-Anteil an Bank-Angriffen (EU)
Quelle: ENISA Finance Threat Landscape 2024
Finanzfirmen von Ransomware betroffen
Quelle: Sophos State of Ransomware 2025
Top-Finanzfirmen mit Lieferkettenangriff
Quelle: SecurityScorecard 2024
USD Ø Breach-Kosten
BaFin-gemeldete IKT-Vorfälle/Jahr
Warum Finanzsektor
Keine andere Branche kombiniert direkten monetären Zugriff, regulatorischen Druck, geopolitische Bedrohung und Legacy-Infrastruktur wie der Finanzsektor.
Der Finanzsektor ist die einzige Branche, in der ein Cyberangriff direkt und sofort Geld stehlen kann - über SWIFT-Manipulation, Überweisungsbetrug oder Trading-Plattformen. Die globalen Kosten für Finanzbetrug lagen 2023 bei 485 Mrd. USD.
Pro-russische Hacktivisten (NoName057(16)) führten 14 Angriffswellen gegen deutsche Finanzinstitute. DDoS macht 58% aller Bank-Angriffe in der EU aus. Staatliche Akteure (China: +300% Anstieg 2024, Nordkorea: Lazarus/BlueNoroff) zielen gezielt auf Finanzinfrastruktur.
92% der Top-100-Banken laufen auf Mainframes mit 60-70 Jahre altem COBOL-Code. Gleichzeitig erzwingt PSD2/Open Banking tausende neuer API-Endpunkte. 90% aller Web-Angriffe zielen mittlerweile auf APIs (Verizon DBIR 2024). Legacy trifft auf moderne Angriffsfläche.
Von Supply-Chain-Angriffen über Ransomware bis zu geopolitisch motivierten DDoS-Kampagnen - der Finanzsektor ist im Dauerfeuer.
Nov 2023
LockBit-Ransomware traf die US-Tochter der weltweit größten Bank (5,7 Bio. USD Assets). US-Treasury-Handel lahmgelegt, fehlgeschlagene Trades stiegen auf 60 Mrd. USD. Abwicklung per USB-Stick über Manhattan-Kuriere. Fitch warnte vor „wachsendem Zahlungsunterbrechungsrisiko" im 26-Billionen-Dollar-Markt.
Mai 2023
Cl0p-Ransomware nutzte eine Zero-Day-Schwachstelle in MOVEit Transfer. Über 60 Banken betroffen - darunter Flagstar Bank (800.000+ Kunden), FIS und FISC. 66,4 Mio. Personen weltweit kompromittiert. Geschätzter Gesamtschaden: bis zu 12,15 Mrd. USD. Viele Banken waren nur indirekt über Drittdienstleister betroffen.
Jul 2023
Hacker kompromittierten einen Drittanbieter für Kontowechsel-Services. Kundendaten von Deutsche Bank, Postbank, ING und Comdirect betroffen - darunter Namen, IBANs und Transaktionsdaten aus den Jahren 2016-2020. Ein klassischer Supply-Chain-Angriff auf den deutschen Bankensektor.
2024-2025
Pro-russische Hacktivisten führten 3.700+ Angriffe gegen westliche Ziele. Deutschland: 14 Angriffswellen, darunter gleichzeitige Ausfälle bei Sparkasse, Commerzbank und Volksbank Online-Banking (April 2024). Europol nahm das Botnet im Juli 2025 hoch - die Gruppe war 2 Wochen später wieder aktiv.
525 schwerwiegende IKT-Vorfälle meldeten deutsche Finanzunternehmen allein in den ersten 9 Monaten 2025 an die BaFin.
31% der Angriffe trafen nicht das Institut direkt, sondern einen Drittdienstleister.
Regulatorische Anforderungen
Der Digital Operational Resilience Act vereinheitlicht die IT-Sicherheitsanforderungen für den gesamten europäischen Finanzsektor. Die alten Silos (BAIT, VAIT, KAIT, ZAIT) weichen einem einheitlichen Framework.
Art. 5-16: Umfassendes Framework mit persönlicher Vorstandsverantwortung. Asset-Inventar, Sicherheitsrichtlinien, BCM, Patch-Management, Krypto-Kontrollen. Jährliche Überprüfung Pflicht.
Art. 17-23: Dreistufiges Meldeverfahren - 4h Erstmeldung, 72h Zwischenmeldung, 1 Monat Abschluss. Klassifizierung nach Auswirkung, Dauer, Datenverlust und wirtschaftlichem Schaden.
Art. 24-27: Jährliche Pentests und Schwachstellenscans (Art. 25). TLPT alle 3 Jahre auf Produktionssystemen für systemrelevante Institute (Art. 26-27). Purple Team verpflichtend.
Art. 28-44: Vollständiges Register aller IKT-Verträge (Ersteinreichung April 2025). Konzentrationsrisiko-Analyse, Vertrags-Pflichtklauseln, Exit-Strategien. 19 kritische IKT-Provider unter EU-Direktaufsicht.
Art. 45: Freiwillige Teilnahme an sektorweitem Austausch von IoCs, TTPs und Threat Intelligence. Meldepflicht bei Beitritt/Austritt an BaFin. DSGVO- und Wettbewerbsrecht-konform.
Bußgelder bis 2% des weltweiten Jahresumsatzes. Persönliche Haftung der Geschäftsleitung bis 5 Mio. EUR (Deutschland: EU-Höchstwert). DORA-Verstöße können mit bis zu 2% des weltweiten Jahresumsatzes sanktioniert werden.
MaRisk
Bleibt parallel zu DORA in Kraft
BAIT/VAIT/KAIT/ZAIT
Seit 17.01.2025 subsidiär für DORA-pflichtige Institute (DORA geht vor); für Nicht-DORA-Institute weiterhin in Kraft
PCI DSS v4.0
Kartenzahlung & Payment
KRITIS / NIS-2
DORA als lex specialis, BSI-Meldung bleibt
DORA-Compliance-Status unklar?
In einem 30-Minuten-Gespräch analysieren wir Ihre regulatorischen Pflichten und identifizieren die dringendsten Handlungsfelder.
Kostenlose Erstberatung. DORA-konforme Handlungsempfehlungen in 30 Minuten.
Kostenlos · 30 Minuten · Unverbindlich
Von DORA-Säule III (Resilienztests) über Säule I (IKT-Risikomanagement) bis zur Sensibilisierung Ihrer Mitarbeiter - alles aus einer Hand, ISO 27001-zertifiziert.
Online-Banking, APIs (PSD2/XS2A), Core-Banking, Active Directory, externe/interne Infrastruktur. DORA Art. 25-konform, OWASP/PTES/BSI-Leitfaden.
Penetrationstest ansehenThreat-Led Penetration Testing nach TIBER-EU-Methodik. Szenariobasiert, auf Produktionssystemen, mit verpflichtendem Purple Team. DORA Art. 26-27-konform.
DetailsBewertung Ihres IKT-Risikomanagements gegen DORA Art. 5-16. ISMS-Aufbau nach ISO 27001. BAIT-zu-DORA-Transition. Drittparteienregister-Unterstützung.
DetailsGefälschte SWIFT-Benachrichtigungen, BaFin-Rundschreiben, Überweisungsfreigaben. Vishing (Telefonbetrug), CEO Fraud. Messbare Awareness-Verbesserung.
DetailsKontinuierliche Überwachung Ihrer externen und internen Angriffsfläche. Automatisierte Scans kombiniert mit manueller Validierung. Retainer-Modell verfügbar.
DetailsSWIFT CSP Assessment, PCI DSS, Incident-Response-Retainer, API-Security-Audit - zugeschnitten auf Ihr Institut.
Bedarf besprechenVon Ransomware über Supply-Chain-Angriffe bis zu Mobile-Banking-Trojanern - diese Bedrohungen treffen den Finanzsektor besonders hart.
65%
Ransomware
Ø 2,58 Mio. USD Wiederherstellungskosten
+196%
Mobile-Banking-Trojaner
1,24 Mio. Angriffe 2024 (Kaspersky)
16,6B
CEO Fraud (BEC)
USD Schaden weltweit 2024 (FBI)
31%
Supply-Chain-Angriffe
der BaFin-Vorfälle via Drittanbieter
90%
API-Angriffe
aller Web-Angriffe zielen auf APIs
3.700+
DDoS (Hacktivisten)
NoName057(16) Angriffe 2024-25
20M
Insider-Bedrohungen
USD Ø jährliche Kosten pro Institut
+300%
Staatliche Akteure (China)
Anstieg Angriffe auf Finanzsektor 2024
Warum AWARE7 für Ihr Finanzunternehmen
Reine Awareness-Plattformen testen keine Systeme. Reine Beratungskonzerne sind zu weit weg. AWARE7 verbindet beides: Wir hacken Ihre Infrastruktur und schulen Ihre Mitarbeiter: mittelstandsgerecht, persönlich, ohne Enterprise-Overhead.
Rund 20% unseres Umsatzes stammen aus Forschungsprojekten für BSI und BMBF. Unsere auf ACM- und Springer-Konferenzen publizierten Studien analysieren Millionen von Websites und Zehntausende Phishing-E-Mails. Drei unserer Führungskräfte sind gleichzeitig Professoren an deutschen Hochschulen.
Ihre Daten liegen vom Erstkontakt bis zum Abschlussbericht auf unseren eigenen Servern in Deutschland - ohne US-Cloud-Anbieter, ohne Drittlandtransfer. Auch unsere KI läuft auf eigener Hardware in Deutschland - mit lokal betriebenen Open-Source-Modellen. Kunden- und Auftraggeberdaten erreichen keine externen KI-Dienste. Alle Mitarbeiter sind festangestellt, sozialversicherungspflichtig und einheitlich rechtlich verpflichtet.
Mehr zur digitalen SouveränitätInnerhalb von 24 Stunden erhalten Sie ein verbindliches Festpreisangebot ohne Stundensatz-Risiko. Eingespieltes Team und standardisierte Prozesse sorgen für einen klaren Zeitplan mit definiertem Start- und Endtermin.
Ein persönlicher Projektleiter begleitet Sie vom Erstgespräch bis zum Re-Test. Sie buchen Termine direkt bei Ihrem Ansprechpartner und behalten dieselbe Kontaktperson über das gesamte Projekt.
Peer-reviewte Publikationen
Different Seas, Different Phishes - Large-Scale Analysis of Phishing Simulations
ACM AsiaCCS 2025
Oskar Braun, Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
A Platform for Physiological and Behavioral Security
NSPW 2025
Jan Hörnemann
Privacy from 5 PM to 6 AM: Tracking and Transparency in the HbbTV Ecosystem
IEEE/IFIP DSN 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Understanding Regional Filter Lists: Efficacy and Impact
PoPETS 2025
Jan Hörnemann, Norbert Pohlmann, Matteo Große-Kampmann
Für wen sind wir der richtige Partner?
Mittelstand mit 50-2.000 MA
Unternehmen, die echte Security brauchen, ohne einen DAX-Konzern-Dienstleister zu bezahlen. Festpreis, klarer Scope, ein Ansprechpartner.
IT-Verantwortliche & CISOs
Die intern überzeugend argumentieren müssen und dafür einen Bericht mit Vorstandssprache brauchen, nicht nur technische Findings.
Regulierte Branchen
KRITIS, Gesundheitswesen, Finanzdienstleister: NIS-2, ISO 27001, DORA. Wir kennen die Anforderungen und liefern Nachweise, die Auditoren akzeptieren.
Referenzen
Verarbeitung in Deutschland
Keine US-Cloud, eigene Infrastruktur
Keine Subunternehmer
KWG §25b-konform, einheitliche Kontrolle
Daten in Deutschland
Auf eigenen Servern, ohne US-Cloud
Geplant ist eine kompakte Orientierung zu den fünf DORA-Säulen und typischen Compliance-Lücken in Finanzinstituten.
In einem 30-minütigen Gespräch erfassen wir Ihren DORA-Reifegrad: bestehende Frameworks (BAIT, ISO 27001), Testprogramm, Drittparteienmanagement und akute Compliance-Lücken.
Wir führen die vereinbarten Prüfungen durch - Pentest, Red Team, Phishing-Simulation, Drittanbieter-Assessment - und liefern einen DORA-konformen Maßnahmenplan mit Priorisierung.
Auf Wunsch begleiten wir die Umsetzung, bauen Ihr IKT-Risikomanagement-Framework auf und stellen mit regelmäßigen Tests sicher, dass Sie dauerhaft DORA-konform bleiben. Festpreiszusage.
Weiterführend
Vertiefen Sie Ihr Verständnis der regulatorischen Anforderungen - von DORA über BaFin-Compliance bis zu NIS2.
Die 5 DORA-Säulen, betroffene Unternehmen, Meldepflichten und Umsetzungsschritte im Detail.
Was nach DORA von BAIT/VAIT/KAIT/ZAIT übrig bleibt und wie Sie BaFin-Prüfungen bestehen.
Gap-Analyse, IKT-Risikomanagement, Drittparteienregister und Penetration Testing nach Art. 25.
Kostenlose DORA-Erstberatung mit einem Finanzsektor-Sicherheitsexperten. Konkrete Empfehlungen in 30 Minuten.
Kostenlos · 30 Minuten · Unverbindlich
Arturs Nikitins
Erstberatung & Bedarfsanalyse
Persönliche Beratung gewünscht?
Unverbindlich · Antwort werktags innerhalb 24h