Daten- und Modellresidenz in der EU
Der Managed Service, Kundendaten und die Standard-Sprachmodelle werden innerhalb der Europäischen Union gehostet und verarbeitet.
Banken können offgen als Teil eines vollständig DORA-konformen Betriebsmodells einsetzen. Dazu müssen sie den konkreten Anwendungsfall, die Einstufung der Dienstleistung, den Vertrag und ihre internen Kontrollen prüfen. offgen unterstützt diese Prüfung mit EU-Hosting, dokumentierten Sicherheitskontrollen und nativer PowerPoint-Ausgabe.
Ja. offgen kann in ein vollständig DORA-konformes Betriebsmodell eingebunden werden, wenn die Bank die Dienstleistung und die unterstützte Funktion einstuft, die erforderliche Due Diligence durchführt, die Vereinbarung im Informationsregister erfasst, die notwendigen Vertragsklauseln vereinbart und angemessene interne Kontrollen umsetzt. offgen stellt die technischen, organisatorischen und anbieterbezogenen Informationen für diese Bewertung bereit. Die abschließende Entscheidung bleibt Teil des IKT-Risikomanagementrahmens der Bank.
Die BaFin betrachtet den gesamten Lebenszyklus einer IKT-Dienstleistung: Ex-ante-Risikobewertung, Due Diligence, vertragliche Sicherungen, laufende Überwachung, Informationsregister und eine Ausstiegsstrategie für Dienstleistungen, die kritische oder wichtige Funktionen unterstützen.
| DORA-Thema | Prüfung durch die Bank | Beitrag von offgen |
|---|---|---|
| Klassifizierung und Due Diligence | Die Bank bestimmt, ob offgen eine IKT-Dienstleistung ist und eine kritische oder wichtige Funktion unterstützt. Vor Vertragsschluss bewertet sie Sicherheit, Konzentration, Standorte und Abhängigkeiten. | Architektur, Hosting-Grenze, Verarbeitungsstandorte, relevante Anbieter, ISO-27001-Status und Sicherheitsdokumentation für die abgegrenzte Dienstleistung. |
| Schriftlicher Vertrag | Artikel 30 verlangt eine schriftliche Vereinbarung mit klaren Leistungsbeschreibungen, Datenstandorten, Sicherheitspflichten, Verfügbarkeit, Unterstützung und Beendigung. | Der Vertrag kann die Leistungsgrenze, Verarbeitungsstandorte, Unterstützungsleistungen und die vereinbarten Kontrollen dokumentieren. |
| Informationsregister | Nach Artikel 28 müssen Finanzunternehmen ein Register ihrer vertraglichen Vereinbarungen über IKT-Dienstleistungen führen. | Anbieter-, Leistungs-, Standort- und Lieferanteninformationen können für das Informationsregister und die Beschaffungsakte bereitgestellt werden. |
| IKT-Vorfälle und Kontinuität | Die Bank benötigt Meldewege, Unterstützung bei dienstleistungsbezogenen Vorfällen und Kontinuitätsmaßnahmen, die zur unterstützten Funktion passen. | Betriebliche Ansprechpartner, Unterstützung bei IKT-Vorfällen sowie Verantwortlichkeiten für Verfügbarkeit und Wiederherstellung werden für die abgegrenzte Dienstleistung dokumentiert. |
| Zugangs-, Inspektions- und Prüfrechte | Für kritische oder wichtige Funktionen verlangt Artikel 30 Zugangs-, Inspektions- und Prüfrechte, die vertraglich nicht behindert werden dürfen. | Aktuelle Kontrollnachweise sind über das Trust Center verfügbar. Art und Umfang der Prüfungen werden abhängig von Leistungsumfang und Kritikalität vereinbart. |
| Unterauftragsvergabe | Die Bank bewertet die IKT-Lieferkette und Bedingungen für Unteraufträge, insbesondere bei kritischen oder wichtigen Funktionen. | Relevante Leistungs- und Modellgrenzen, Verarbeitungsstandorte und Abhängigkeiten von Unterauftragnehmern werden für die abgegrenzte Dienstleistung offengelegt. |
| Ausstieg und Vertragsbeendigung | Die Bank plant den Ausstieg ohne Beeinträchtigung kritischer oder wichtiger Funktionen und definiert Rückgabe, Zugriff, Migration und Löschung. | Arbeitsergebnisse bleiben als native .pptx-Dateien verfügbar. Export, Aufbewahrung, Löschung und Übergangsunterstützung werden vertraglich geregelt. |
DORA umfasst mehr als den Datenstandort. Diese Kontrollen reduzieren Betriebs- und Informationsrisiken, wenn Transaktions-, Finanz- oder Gremienteams KI in PowerPoint-Prozessen einsetzen.
Der Managed Service, Kundendaten und die Standard-Sprachmodelle werden innerhalb der Europäischen Union gehostet und verarbeitet.
Vorlagen, Eingaben, Finanzkontext und erzeugte Präsentationen werden standardmäßig nicht zum Training der eingesetzten Modelle verwendet.
Rollenbasierte Zugriffskontrollen, Mandantentrennung und Prüfprotokolle unterstützen die kontrollierte Nutzung über Transaktionsteams, Funktionen und juristische Einheiten hinweg.
Teams arbeiten mit freigegebenen Vorlagen, Folienbibliotheken, Formulierungen und Geschäftskontext, statt vertrauliche Inhalte in öffentliche KI-Dienste zu übertragen.
Ergebnisse bleiben nativ und bearbeitbar. Mitarbeitende der Bank verantworten Zahlen, Offenlegungen, Freigaben und die abschließende Kommunikation.
Sicherheitsdokumentation, Auftragsverarbeitungsvertrag und aktuelle Prüfnachweise können vor dem Einsatz geprüft werden.
Eine effiziente Prüfung beginnt mit dem tatsächlichen Präsentationsprozess statt mit einem allgemeinen Anbieterfragebogen. So bleibt die Bewertung verhältnismäßig und die Vertragsanforderungen werden konkret.
Nutzerkreis, Datenkategorien, betroffene juristische Einheiten und eine mögliche Unterstützung kritischer oder wichtiger Funktionen bestimmen.
Die dokumentierte EU-Hosting-Grenze für den Service, Kundendaten und Standard-Sprachmodelle anhand des Risikoappetits der Bank bewerten.
Kontrollen, Lieferanten, Standorte, Vorfallpflichten, Prüfrechte, Unterauftragsbedingungen und Registerangaben prüfen.
Zugriff, Protokollierung, freigegebene Inhalte, Umgang mit Ergebnissen, Kontinuitätsannahmen sowie Export und Ausstieg praktisch testen.
offgen ist darauf ausgelegt, die für eine IKT-Drittparteienprüfung relevanten Anforderungen an Verträge, Sicherheit, Nachweise und Ausstieg zu unterstützen. Die Bank muss weiterhin bestimmen, wie die konkrete Dienstleistung einzustufen ist, welche DORA-Regeln gelten und ob ihre Konfiguration, Berechtigungen, Aufbewahrung und Freigaben diese Anforderungen erfüllen.
Die weiterführenden Seiten erläutern Architektur, Sicherheitskontrollen und Nachweise für den geplanten Leistungsumfang.
ISO 27001, Verschlüsselung, Zugriffskontrollen, Isolation und Audit-Protokolle prüfen.
Die europäische Hosting-Grenze für den Service, Kundendaten und Standard-Sprachmodelle prüfen.
Rechtsraum, Modellresidenz, Datenkontrolle, Portabilität und Ausstiegsoptionen prüfen.
Aktuelle Sicherheits- und Beschaffungsnachweise anfordern.
Mit unserem Praxisleitfaden Anwendungsbereich, Verträge, Informationsregister, Vorfälle, Tests und Ausstiegsstrategie prüfen.
Die Seite basiert auf der Verordnung und der aktuellen Aufsichtspraxis. Rechts- und Compliance-Teams sollten die geltenden offiziellen Texte für die konkrete Dienstleistung und den Vertrag prüfen.
Beschreiben Sie Nutzerkreis, Datenkategorien, unterstützte Funktion und Hosting-Anforderungen. Wir ordnen die Leistungsgrenze und die verfügbaren Nachweise Ihrer Prüfung zu.
Wählen Sie einen Termin und teilen Sie uns, wie Ihr Unternehmen heute PowerPoint-Präsentationen erstellt.
Wir mappen Ihre PowerPoint-Wissensbasis, MCP-Anwendungsfälle, Governance-Regeln und den ersten agentischen Präsentationsworkflow.
In 30 Minuten sehen Sie
Wie bestehende Master, Templates, Folienbibliotheken und freigegebene Inhalte zum Company Brain werden
Wie Menschen und KI-Agenten über MCPs native PowerPoint-Präsentationen erstellen
Wie Brand Governance, Bearbeitbarkeit, menschlicher Review und Enterprise-Sicherheit zusammenspielen