ZAIT

Zahlungsdiensteaufsichtliche Anforderungen an die IT

Payment Services Supervisory Requirements for IT (Germany)

Die ZAIT waren das BaFin-Rundschreiben, das die IT-aufsichtlichen Erwartungen für Zahlungsdienstleister und E-Geld-Institute konkretisierte — das jüngste Mitglied der xAIT-Familie. Sie übertrugen die bewährten Grundsätze zu IT-Sicherheit und Auslagerung auf einen besonders dynamischen, technologiegetriebenen Sektor. Mit der EU-Verordnung DORA wurden sie aufgehoben.

Historie & Fakten. Der Zahlungsdienstesektor ist durch viele junge, stark vernetzte Anbieter geprägt, deren Kerngeschäft unmittelbar von der Verfügbarkeit und Integrität ihrer IT abhängt. Die ZAIT formulierten dafür konkrete aufsichtliche Erwartungen. Zur Vermeidung einer Doppelregulierung mit DORA hob die BaFin die ZAIT mit Ablauf des 16. Januar 2025 auf; seitdem gelten die DORA-Anforderungen unmittelbar. Ausblick & Empfehlung. Gerade für technologiegetriebene Zahlungsdienstleister ist DORA mehr als ein Etikettenwechsel: Das verpflichtende Management von IKT-Drittparteienrisiken trifft eine Branche, die intensiv auf Cloud- und Plattformdienste setzt. Die Steuerung und Überwachung dieser Drittparteien-Abhängigkeiten — inklusive belastbarer Erkennung und Reaktion — wird damit zur Daueraufgabe und nicht zur einmaligen Umsetzung.
ZAIT — Zahlungsdiensteaufsichtliche Anforderungen an die IT