BaFin - Navigation & Service

Erscheinung:17.04.2014 | Thema Risikomanagement Stellungnahme der BaFin zum Heartbleed-Bug

Am 7. April 2014 wurde eine schwerwiegende Sicherheitslücke in bestimmten Versionen der Verschlüsselungssoftware OpenSSL bekannt, die als „Heartbleed-Bug“ bezeichnet wird. Die BaFin erwartet von den beaufsichtigten Unternehmen, dass sie mit angemessenen Sicherheitsmaßnahmen auf IT-Sicherheitslücken reagieren.

Durch den Heartbleed-Bug können insbesondere Zugangsdaten ausgespäht werden (Benutzernamen, Passwörter, private Schlüssel). Unter bestimmten Voraussetzungen kann auch Datenverkehr nachträglich entschlüsselt werden, falls private Schlüssel ausgespäht wurden. Dies kann alle Dienste betreffen, wie beispielsweise E-Mail-Verkehr oder Online-Banking. Das Ausspähen dieser Daten hinterlässt in den seltensten Fällen Spuren auf den angegriffenen Systemen. Daher ist nicht sicher, ob der Fehler in der Vergangenheit bereits ausgenutzt wurde.

Die BaFin weist darauf hin, dass sie für die Banken-, Versicherungs- und Wertpapieraufsicht Anforderungen an die IT-Sicherheit der beaufsichtigten Unternehmen in Rundschreiben unter dem Titel „Mindestanforderungen an das Risikomanagement“ (MaRisk BA/VA) bzw. „Mindestanforderungen an das Risikomanagement für Investmentgesellschaften (InvMaRisk)“ veröffentlicht hat. Darin wird unter Verweis auf gängige Standards insbesondere ein angemessenes IT-Sicherheitsmanagement gefordert.

Insoweit erwartet die BaFin generell von den beaufsichtigten Unternehmen, angemessene IT-Sicherheitsmaßnahmen zu definieren und umzusetzen. Zudem sind die Maßnahmen regelmäßig und anlassbezogen zu überprüfen. Dies beinhaltet ggf. auch, Krypto-Konzepte, Systemarchitektur und die Implementierung der Anwendungen zu überprüfen.

Sollten durch den Heartbleed-Bug oder vergleichbare Sicherheitslücken wesentliche Schäden bzw. kritische IT-Sicherheitsvorfälle aufgetreten sein (auch in der Zeit vor Bekanntwerden des Heartbleed-Bugs), so erwartet die BaFin, dass die beaufsichtigten Unternehmen die zuständige Fachaufsicht informieren.

Zusatzinformationen

Fanden Sie den Beitrag hilfreich?

Wir freuen uns über Ihr Feedback

Es hilft uns, die Webseite kontinuierlich zu verbessern und aktuell zu halten. Bei Fragen, für deren Beantwortung wir Sie kontaktieren sollen, nutzen Sie bitte unser Kontaktformular. Hinweise auf tatsächliche oder mögliche Verstöße gegen aufsichtsrechtliche Vorschriften richten Sie bitte an unsere Hinweisgeberstelle.

Wir freuen uns über Ihr Feedback