BaFIN-Compliance
Apparity unterstützt deutsche Unternehmen bei der Einhaltung der EUC-Kontrollanforderungen für verschiedene IT- und Informationssicherheitsvorschriften der BaFin – BAIT, KAIT und VAIT.
BaFIN-Anforderungen an IT und Informationssicherheit
Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) hat Anforderungen in Bezug auf Informationssicherheit und Informationstechnologie für verschiedene Finanzdienstleistungssektoren definiert. VAIT, KAIT und BAIT gelten jeweils für Versicherer und Rückversicherer, Vermögensverwalter sowie Banken.
EUC-Anforderungen der BaFin
VAIT, KAIT und BAIT enthalten eine Reihe von Anforderungen in Bezug auf Endbenutzer-Computing-Anwendungen wie Excel-Spreadsheets. Diese Anforderungen lassen sich direkt einem EUC-Kontrollrahmen bzw. einer EUC-Richtlinie zuordnen. Auf einer übergeordneten Ebene lassen sich diese Anforderungen in vier Kategorien einteilen:
- Inventar – Die Fähigkeit, ein risikobasiertes Inventar von EUC-Anwendungen zu erstellen und zu pflegen.
- Versionskontrolle – Die Fähigkeit, unterschiedliche Ebenen der Änderungs- bzw. Versionskontrolle basierend auf der Risikoklassifizierung der EUC-Anwendung
- Änderungsmanagement – Die Fähigkeit, EUC-Anwendungen zu überwachen, um unbefugte Änderungen zu identifizieren und Genehmigungs-Workflows zu ermöglichen.
- Zugriffskontrolle – Die Fähigkeit, den Zugriff auf kritische EUC-Anwendungen sowie auf solche, die vertrauliche oder personenbezogene Daten (PII) enthalten, zu kontrollieren und zu beschränken.
Apparity EUC-Kontrollen für die BaFIN-Konformität
Die EUC-Governance-Plattform von Apparity wurde entwickelt, um EUC-Anwendungen in stark regulierten Branchen zu verwalten und zu kontrollieren. Unsere Standardfunktionalität ermöglicht es deutschen Unternehmen, alle EUC-spezifischen Anforderungen von VAIT, KAIT und BAIT zu automatisieren und nachzuweisen.
Inventory
- Discovery-Modul:
Erstellt und pflegt automatisch ein Inventar von EUC-Dateien, einschließlich relevanter Dateidetails. - Algorithmus zur Ermittlung der strukturellen Komplexität:
Ermittelt die Komplexität jeder identifizierten Datei anhand benutzerdefinierter Bewertungsparameter. - Registration-Modul:
Qualitative Bewertung der Auswirkungen von Dateien zur Erfassung relevanter Daten von Dateieigentümer:innen. Ermöglicht eine risikobasierte Bestandsaufnahme auf Basis von Komplexität und Auswirkungen. - Model Map Explorer (MME):
Stellt Verbindungen zwischen erfassten Dateien visuell dar und bildet Datenflüsse ab. Bietet ein klareres Verständnis vor- und nachgelagerter Abhängigkeiten.
Versionskontrolle
- Versionierung:
Erfasst und verfolgt automatisch alle Dateikopien und ermöglicht gleichzeitig Benutzerkommentare, um Zusammenarbeit und Audit-Trails zu unterstützen. - Versionsverlauf:
Ermöglicht das Anzeigen, Exportieren und Wiederherstellen früherer Versionen einer Datei. - Zero-Loss-Fingerprinting:
Überwachte Dateien werden jederzeit nachverfolgt – unabhängig vom Speicherort oder der Benennung der Datei. Dadurch wird sichergestellt, dass es niemals „verlorene Kopien“ einer Datei gibt.
Änderungsmanagement
- Änderungsprotokolle:
Bieten eine Echtzeit- und Sitzungsansicht aller kritischen Änderungen an einer Datei. Filter- und Sortierfunktionen erleichtern die Identifizierung potenzieller Fehler oder unbefugter Änderungen. - Reduzierung von Störsignalen:
Endbenutzer:innen sehen ausschließlich relevante Änderungen, basierend auf den definierten EUC-Richtlinien des Unternehmens. - Automatisierter Überprüfungs- und Genehmigungs-Workflow:
Stellt sicher, dass kritische Änderungen ordnungsgemäß überprüft und mit vollständigen Prüfpfaden genehmigt werden.
Zugriffskontrolle
- Dateizugriffs- und Änderungsberichte:
Erfassen und protokollieren alle Benutzer:innen, die kritische Dateien aktualisieren. - Markieren Änderungen, die von Nicht-Apparity-Benutzer:
innen vorgenommen wurden und möglicherweise außerhalb des Kontrollrahmens liegen. Apparity überwacht dabei bestehende Zugriffskontrollmechanismen. Stellt sicher, dass der Zugriff auf eine Datei nur gewährt wird, wenn Endbenutzer:innen Zugriff auf den ursprünglichen Speicherort haben. - Automatische Erkennung personenbezogener Daten:
Ermöglicht es Teams, Dateien mit sensiblen Daten zu identifizieren, die nicht für ein breiteres Publikum bestimmt sind.


