Am Mittwoch, dem 23. September 2026, haben die European Banking Authority (EBA), die European Insurance and Occupational Pensions Authority (EIOPA) und die European Securities and Markets Authority (ESMA) ihr gemeinsames Risiko-Update für den Herbst veröffentlicht. Die Pressemitteilung der drei European Supervisory Authorities (ESAs) trägt den Titel „ESAs call for vigilance over external dependencies, cyber threats and private credit risks“. Das Dokument dahinter ist ein Foliensatz mit 19 Folien, den die Behörden bereits am 10. September dem Financial Stability Table des Wirtschafts- und Finanzausschusses der EU vorgestellt hatten. Die Resilienzzahlen darin sind solide: Die Banken im Europäischen Wirtschaftsraum (EWR) erzielten im ersten Quartal 2026 nach Angaben der EBA eine Eigenkapitalrendite von 10,5 Prozent, ihre harte Kernkapitalquote lag bei 16,2 Prozent, die Quote notleidender Kredite bei 1,8 Prozent.

Schon der Titel der Pressemitteilung legt nahe, das Update als Warnung vor drei Risiken zu lesen. Tatsächlich ist es vor allem eine Vermessung. Die ESAs beziffern die Abhängigkeit des europäischen Finanzsektors von Akteuren außerhalb der EU breiter als die beiden vorigen Ausgaben, von den Portfolios der Aktienfonds bis zu den Clearingstellen für Zinsderivate. Für jeden dieser Kanäle steht am Ende dieselbe Art von Empfehlung: überwachen, steuern, vorbereiten. Keiner der sechs Empfehlungsblöcke verlangt, eine dieser Abhängigkeiten zu senken. Das Wort „reduce“ fällt im Empfehlungsteil genau einmal, und es bezieht sich auf die Komplexität der Regulierung. Das Folgende ist eine Lektüre der veröffentlichten Dokumente, keine Prognose, ob und wann eine der beschriebenen Abhängigkeiten zum Schaden wird.

In Kürze

Was: Joint Committee Update on Risks and Vulnerabilities in the EU Financial System, Herbst 2026 (JC 2026 29), 19 Folien, veröffentlicht am 23. September 2026 nach der Vorstellung im Financial Stability Table am 10. September

Befund: Die Abhängigkeit von Nicht-EU-Akteuren wird erstmals als Leitthema und kanalweise beziffert. Keiner der sechs Empfehlungsblöcke verlangt eine Senkung, die drei Blöcke zu den Themen des Decks setzen auf Überwachung, Steuerung und Vorbereitung

Was fehlt: die Pflicht zum aktiven Konto bei einer EU-Clearingstelle nach EMIR 3, nach eigener Prüfung das einzige Senkungsinstrument in den vermessenen Kanälen, sowie die Aufforderung zu schnellem Handeln, die im Statement der ESAs zu Frontier-AI-Modellen vom 31. Juli steht

Was kommt: Die Kommission hat die ESAs mit einer Analyse zu Private Credit beauftragt, Frist soweit möglich sechs Monate, Datenstand Ende 2025, danach gegebenenfalls eine einmalige Datenerhebung bei ausgewählten Instituten

An wen: Chief Risk Officer, Chief Operating Officer und Chief Information Officer von Banken, Versicherern und Asset Managern

Jeder Kanal misst mit eigenem Nenner, eine gemeinsame Summe ergibt sich nicht

Die Folien 12 bis 14 des Decks sind der Teil, der über frühere Ausgaben hinausgeht. Für die Fonds stellen die ESAs fest, dass 52 Prozent der geografischen Exposure der Aktien-Fonds nach der OGAW-Richtlinie (UCITS) auf die USA entfallen, Stand September 2025, nach Daten von Morningstar und ESMA. Für das Clearing halten sie fest, dass bei Zinsderivaten in Euro britische zentrale Gegenparteien (CCPs) „do the bulk of clearing“ und bei Kreditderivaten eine US-Clearingstelle. Im Repo-Markt laufen nach dem Deck „over half of total principal of outstanding transactions for EEA entities still with non-EEA“. Für die Versicherer übernimmt das Deck die Zahlen der EIOPA: Rund 13 Prozent der Kapitalanlagen liegen außerhalb des EWR, rund 28 Prozent des abgegebenen Risikos gehen an Rückversicherer außerhalb, konzentriert auf Großbritannien, Bermuda und die Schweiz.

Für die Banken stützt sich das Deck auf eine Umfrage der EBA zu Dienstleistern der Informations- und Kommunikationstechnologie (IKT) und anderen Abhängigkeiten. Nach deren Ergebnis betrachten die Banken „ICT service provider-related dependencies as biggest challenge (c. 80%)“, Abhängigkeiten bei Zahlungslösungen folgen als zweithöchstes Risiko mit rund 60 Prozent. Dazu kommen Ratingagenturen, bei denen die ESAs die Abhängigkeit als gemildert einordnen, weil 95 Prozent der EU-Emittenten von Analysten in der EU bewertet werden, und Kryptomärkte, in denen nur 8 Prozent der Geschäfte gegen Euro laufen. So vollständig hat keine der beiden vorigen Ausgaben die Kanäle nebeneinandergestellt. Der Herbstbericht 2025 enthielt zwar einen eigenen Kasten zur Abhängigkeit von US-Infrastrukturen, mit der Angabe, dass 98 Prozent des Clearings in EU-Währungen bei Tier-1-CCPs über zwei US-Clearingstellen laufen. Neu ist im Herbst 2026 der Rang des Themas und die Breite über Fonds, Versicherer, Banken und Infrastrukturen hinweg.

Freilich messen diese Zahlen sehr verschiedene Dinge. Die 52 Prozent beziehen sich auf die Geografie von Wertpapierbeständen, die 28 Prozent auf abgegebenes Versicherungsrisiko, die 80 Prozent auf eine Bankenumfrage der EBA, deren Antwortkategorien das Deck nicht erläutert, und der Repo-Wert auf ausstehendes Volumen. Mindestens sechs Nenner stehen damit unter einer Überschrift, und keiner davon misst, wie schnell sich ein Anbieter ersetzen ließe. In der Sprache des Risikomanagements beschreibt das Deck Exposures, nicht Substituierbarkeit. Für eine Aufsichtsfolie ist das legitim, denn sie soll ein Lagebild liefern, keine Rangordnung. Für ein Institut, das wissen will, wo die eigene Verwundbarkeit liegt, beginnt die Arbeit genau an der Stelle, an der das Deck aufhört.

6KANÄLE GEMESSENAuswahl aus dem Deck, je eigener NennerKANAL UND MESSWERTEMPFEHLUNG IM DECKSENKUNG AUSSERHALBFondsAktien-UCITS, geogr. Exposure52 % USüberwachen, steuern–ClearingEUR-ZinsderivateUK-CCPsüberwachen, steuernEMIR-3-Aktivkontonicht im DeckRepoPrincipal mit Nicht-EWR> 50 %überwachen, steuern–Rückversicherungabgegebenes Risikoc. 28 %überwachen, steuern–IKT-DienstleisterBanken: größte Hürdec. 80 %weiter überwachen–ZahlungenBanken: zweithöchstes Risikoc. 60 %ins Monitoring–
Sechs der im Herbst-Update quantifizierten Kanäle, jeder mit eigenem Nenner, daneben die Empfehlung im Deck und ein Senkungsinstrument außerhalb. Einziges Senkungsinstrument ist das aktive Konto nach EMIR 3, das Deck nennt es nicht. Zuordnung der Empfehlungen je Kanal eigene Zuordnung. Quellen: ESAs, JC 2026 29, Folien 12 bis 14 und 19 · ESMA, Zwischenbericht zum aktiven Konto, Juni 2026 · Verordnung (EU) 2024/2987.

Sechs Empfehlungsblöcke, und keiner verlangt eine Senkung

Die Empfehlungen stehen auf den Folien 18 und 19, gegliedert in sechs Blöcke. Drei davon betreffen die Behörden und das Gesamtsystem: Reaktionsfähigkeit auf geopolitische Risiken erhalten, Krisenvorsorge und Abwicklungskoordination stärken, Effektivität und Anpassungsfähigkeit der Regulierung verbessern. Die drei übrigen betreffen die Themen des Decks. Sie lauten „Proactively monitor and risk manage exposures to non-EEA entities, with a focus on private credit“, „Continue to monitor non-EU/EEA dependencies on technology service providers“ und „Continue to plan and prepare for the risks from the rapid development of AI and quantum computing“. Die Unterpunkte nennen Transparenz, Offenlegung, Stresstests, Szenarioanalysen und das Monitoring kritischer Technologiedienstleister in den gemeinsamen Aufsichtsteams nach dem Digital Operational Resilience Act (DORA). Ein Verb der Reduktion, Verlagerung oder Diversifizierung mit dem Objekt Abhängigkeit kommt nicht vor.

Gewiss ist ein Risiko-Update an den Financial Stability Table kein Gesetzgebungsprogramm, und die ESAs haben kein Mandat, Banken einen Cloud-Anbieter oder Versicherern einen Rückversicherer vorzuschreiben. Monitoring ist deshalb nicht von vornherein das falsche Register. Allerdings bleibt das Deck nicht durchgehend in diesem Register. Im Block zur Regulierung empfiehlt es ausdrücklich, „unnecessary complexity“ zu reduzieren, und auf Folie 7 steht dazu der Zusatz „adequate simplification“. Wo die Behörden eine Senkung für richtig halten, sagen sie es also. Sie sagen es für Regulierung, nicht für Abhängigkeit.

Hinzu kommt ein Befund, der für die Institute spricht. Die Grafik zur EBA-Umfrage auf Folie 14 unterscheidet, ob Banken ein Risiko ohne oder mit bereits laufenden Gegenmaßnahmen sehen. Abgelesen aus dem Balken melden für die Abhängigkeit von IKT-Dienstleistern rund 70 Prozent der Banken erkannte Risiken mit laufenden oder umgesetzten Gegenmaßnahmen und nur einige Prozent erkannte Risiken ohne Gegenmaßnahme. Die befragten Banken warten also nicht auf die Aufsicht. Was sie unter Gegenmaßnahme verstehen, verrät die Folie allerdings nicht, und ein Ausstiegsplan für einen Hyperscaler ist etwas anderes als ein zweiter Rechenzentrumsstandort desselben Anbieters.

Das einzige Senkungsinstrument steht nicht im Deck

Für einen der vermessenen Kanäle gibt es ein Instrument, dessen erklärter Zweck die Senkung ist. Die Verordnung (EU) 2024/2987, bekannt als EMIR 3, die dritte Novelle der europäischen Marktinfrastrukturverordnung (European Market Infrastructure Regulation, EMIR), verpflichtet Gegenparteien oberhalb der Clearingschwelle in Artikel 7a, ein aktives Konto bei einer in der EU zugelassenen CCP zu halten und dort eine repräsentative Zahl von Geschäften zu clearen. Erfasst sind Zinsderivate in Euro und polnischen Zloty sowie kurzfristige Zinsderivate in Euro, also genau der Kanal, den das Deck auf Folie 12 beschreibt. Das Konto musste bis zum 25. Juni 2025 eröffnet sein, die technischen Regulierungsstandards sind seit dem 26. Februar 2026 in Kraft. Im Herbst-Update kommt dieses Instrument nicht vor. Die Zählung im Volltext ergibt null Treffer für „active account“, EMIR erscheint nur in zwei Quellenzeilen unter Grafiken.

Dabei hat ESMA selbst die Wirkung gerade gemessen. In ihrem Zwischenbericht nach Artikel 7a Absatz 10, vorgelegt im Juni 2026, kommt die Behörde zu einem verhaltenen Ergebnis.

These preliminary findings indicate a moderate but still limited uptake of EU clearing. At the same time, Tier 2 CCPs continue to dominate clearing in AAR-related products, in some cases accounting for more than 90% of cleared volumes, and dependencies on Tier 2 CCPs are still high. European Securities and Markets Authority, Zwischenbericht zur Pflicht zum aktiven Konto, Juni 2026

Zwar ist der Zwischenbericht ausdrücklich vorläufig, die vollständige Bewertung folgt nach Angabe von ESMA im Jahr 2027, wenn die Meldedaten zum aktiven Konto vorliegen. Doch der Anteil der Initial Margin, den EU-Clearingmitglieder bei Tier-2-CCPs hinterlegen, sank im Verhältnis zu den EU-Clearingstellen nur von 58 Prozent Ende 2024 auf 51 Prozent Ende 2025, und auch das nach Angabe von ESMA vor allem, weil bei EU-CCPs mehr Margin hinterlegt wurde, nicht weniger bei Tier-2-CCPs. Einen Grund für die begrenzte Wirkung nennt ESMA nicht. Wer ein Zinsbuch über eine Clearingstelle gesichert hat, ahnt einen: Ein Konto bei einer zweiten Stelle ist schnell eröffnet, die Liquidität folgt ihm nicht von selbst. Für die übrigen Kanäle gibt es kein vergleichbares Instrument. Die Benennung von 19 kritischen IKT-Drittdienstleistern nach DORA im November 2025 schafft Aufsicht über diese Anbieter, sie senkt die Abhängigkeit von ihnen nicht. Die Gleichwertigkeitsregeln für Rückversicherer aus Drittstaaten nach Solvency II erleichtern deren Nutzung eher.

Beim KI-Block fehlt die Zeitachse

Die Rolle der künstlichen Intelligenz ist im Herbst-Update eng mit der Abhängigkeit verknüpft. Folie 5 hält fest, dass Frontier-AI-Modelle IT-Schwachstellen „at speed and scale“ finden und ausnutzen können, Folie 11 formuliert für die Banken: „Vastly enhanced threat capabilities of Frontier AI models raise concerns about the sector's capacity to cope.“ Folie 17 ergänzt, dass solche Werkzeuge auch bisher unbekannte Schwachstellen finden könnten, „making it harder for all market players to respond in time“. Vor dieser Entwicklung hatten im Juli bereits der Europäische Ausschuss für Systemrisiken (ESRB) mit einer förmlichen Warnung und die Bankenaufsicht der Europäischen Zentralbank (EZB) mit einem Schreiben an die bedeutenden Institute gewarnt. Aufschlussreich ist die Antwort, die das Deck darauf gibt.

Sie steht auf Folie 19: „The EU's regulatory framework (including DORA and the AI Act) provides a solid foundation for managing cyber and AI-related risks“, dazu die Empfehlung, „AI-powered security testing“ einzuführen. Die Formel vom soliden Fundament ist nicht neu. Sie steht bereits im Statement der ESAs zu Frontier-AI-Modellen vom 31. Juli 2026, in dem es heißt, DORA und der AI Act „provide a solid foundation to tackle risks stemming from the release of highly capable AI models“. Im selben Absatz jenes Statements folgt allerdings ein zweiter Satz, den das Herbst-Update nicht übernimmt.

While the regulatory framework remains technology-neutral, the shorter vulnerability discovery and exploitation cycles, led the ESAs to encourage financial entities to act fast and proactively. Europäische Aufsichtsbehörden EBA, EIOPA und ESMA, Statement vom 31. Juli 2026

Ein Widerspruch zwischen Diagnose und Empfehlung ist das nicht. Der Rechtsrahmen kann tragfähig sein, während die Umsetzung zu langsam ist, und genau so hat das Financial Stability Institute der Bank für Internationalen Zahlungsausgleich (BIZ) die Lage am 9. September beschrieben: Frontier AI „does not fundamentally change the foundations of cyber resilience, but it significantly increases the speed and intensity with which established practices need to be executed.“ Das Statement vom Juli trägt diese Zeitachse, bis hin zu dem Hinweis, dass jährliche Penetrationstests oder Compliance-Prüfungen nicht mehr genügen könnten. Das Deck behält das Fundament und lässt das Tempo weg. Für ein Dokument, das dem Financial Stability Table als Lagebild dient, ist das eine Verkürzung mit Folgen, denn wer nur das Deck liest, liest eine Diagnose ohne Zeitachse. Die harten Zahlen, die bisher vorliegen, stützen eher die Ruhe: Nach dem ersten Bericht der ESAs zu schwerwiegenden IKT-Vorfällen meldeten Finanzunternehmen in der EU 2025 insgesamt 3.383 solcher Vorfälle, davon waren 10 Prozent cyberbezogen. Die Modelle, um die es geht, wurden nach der Darstellung des ESRB allerdings erst im Frühjahr 2026 bekannt. In den Zahlen für 2025 können sie noch nicht stecken.

Dasselbe Muster zeigt der Abschnitt zur Quanteninformatik. Das Deck verweist auf die Empfehlung der Kooperationsgruppe nach der Richtlinie über Netz- und Informationssicherheit (NIS), bis Ende 2026 eine Migrationsstrategie zur Post-Quanten-Kryptografie zu beschließen. Adressaten dieser Roadmap vom Juni 2025 sind die Mitgliedstaaten, für die Institute gilt die allgemeine Pflicht aus DORA zu kryptografischen Verfahren auf dem Stand der Technik. Für Anwendungen mit hohem Risiko sieht die Roadmap den Abschluss der Umstellung bis Ende 2030 vor. Für ein Institut ist das eine Planungsgröße mit gut vier Jahren Vorlauf.

Die Private-Credit-Zahl ist klein, alt und zur Hälfte ohne Adresse

Beim dritten Thema fallen die Zahlen bescheiden aus. Die Exposures der Banken im EWR gegenüber Private-Credit-Fonds und den mit ihnen verbundenen Asset Managern erreichten nach den Großkreditmeldungen der EBA im Juni 2025 knapp 150 Milliarden Euro, das sind 0,6 Prozent der Bilanzsumme, der größte Teil bei global systemrelevanten Instituten. Die europäischen Private-Credit-Fonds verwalten 97,1 Milliarden Euro, zu 95,2 Prozent in Europa angelegt, Großbritannien und die Schweiz eingeschlossen. Die ESAs schließen daraus, dass erhebliche Risiken eher aus US-Exposures kommen und dass Liquiditätsinkongruenzen in solchen Fonds auf die Banken überspringen könnten. Die EZB kam im Mai mit anderer Abgrenzung auf 62,5 Milliarden Euro für die Banken des Euroraums. Die beiden Zahlen messen Verschiedenes und lassen sich weder addieren noch gegeneinander aufrechnen.

Freilich steckt in den Fußnoten des Decks mehr Vorbehalt als im Text. Die Bankenzahl ist am Erscheinungstag dieses Artikels gut fünfzehn Monate alt, und nach der Quellenzeile auf Folie 16 haben die Banken für rund die Hälfte der Exposures kein Sitzland der Gegenpartei gemeldet. Die ESAs schreiben selbst, Private Credit habe keine allgemein anerkannte Definition, und die Werte seien nur ein indikatives Maß. Zugleich ergänzt das Deck einen Satz ohne Zahl: „Private credit has also played a rapidly growing role in AI-related financing.“ Die Größenordnung liefern andere. Die EZB zitiert in ihrem Financial Stability Review vom Mai Markteinschätzungen, wonach bis zu 30 Prozent der rund drei Billionen US-Dollar für den Bau von KI-Rechenzentren in den nächsten Jahren aus Private Credit kommen könnten. Die Bank of England verweist auf eine Schätzung der OECD, nach der der Anteil von Private Credit an der Finanzierung von KI-Investitionen von 9 Prozent 2024 auf 34 Prozent 2025 stieg.

Was als Nächstes kommt, steht nicht im Deck, sondern in einem Brief, der in denselben Tagen entstand. Nach einem Schreiben von Kommissarin Maria Luís Albuquerque vom 17. September hat John Berrigan, Generaldirektor der Generaldirektion Finanzstabilität, Finanzdienstleistungen und Kapitalmarktunion (DG FISMA) der Kommission, am 19. September Petra Hielkema, Verena Ross und François-Louis Michaud als Vorsitzende der drei Behörden um eine technische Analyse gebeten. Die EBA hat den Call for Advice am 24. September veröffentlicht, einen Tag nach dem Deck. Rechtsgrundlage ist Artikel 16a der Gründungsverordnungen der ESAs. Die Kommission bittet um die Analyse „to the extent possible, within 6 months“, mit Daten zum Stand Ende 2025 und, wo verfügbar, neueren Daten, um den „redemption run on US private credit funds in Q1 2026“ zu erfassen. Die erste Aufgabe ist es, gemeinsame Definitionen zu finden, also genau das, was das Deck in seiner Fußnote vermisst. Danach will die Kommission prüfen, „whether a one-off and targeted data collection from selected entities is necessary“. Für die Institute ist das der praktisch relevanteste Satz des ganzen Vorgangs.

Im Frühjahr war KI ein Kreditrisiko, im Herbst ist sie Angriffswerkzeug

Der Vergleich mit dem Vorgänger, dem Frühjahrs-Update vom 27. März 2026, zeigt, wie schnell sich die Prioritäten der Aufsicht verschieben. Beide Dokumente haben dieselbe Form, ein Deck für den Financial Stability Table mit 17 beziehungsweise 19 Folien und rund 4.400 beziehungsweise 4.300 Wörtern. Der Formatwechsel vom Fließtextbericht zum Deck fand bereits zwischen Herbst 2025 und Frühjahr 2026 statt. Die Themen des Frühjahrs waren „current geopolitical risks and private finance“, die Themen des Herbstes sind externe Abhängigkeiten, deren Verbindung zu Cyber- und KI-Risiken sowie Private Credit. In der Zählung über den Volltext einschließlich der Grafikbeschriftungen fällt der Wortstamm „geopolit“ von 36 auf 11 Nennungen, während „non-EU“ und „non-EEA“ in allen Schreibweisen von 6 auf 45 steigen. „Frontier“ kommt im Frühjahr gar nicht vor, im Herbst viermal.

Bemerkenswerter als die Zahlen ist die Rolle, die das Deck der künstlichen Intelligenz zuweist. Im Frühjahr erschien KI als Bewertungs- und Kreditrisiko: Die Rücknahmewelle bei US-Private-Credit-Fonds im Februar und März führte das Frühjahrs-Deck auf „AI effects on software business and credit quality“ zurück, also auf Kreditnehmer aus der Softwarebranche, deren Geschäftsmodell durch KI unter Druck gerät, und es warnte vor Korrekturen hoher KI-Bewertungen. In den Empfehlungen stand KI in einem Halbsatz neben Cyberbedrohungen und Quantencomputern. Im Herbst ist KI ein Angriffswerkzeug mit eigenem Empfehlungsblock und zugleich ein Finanzierungszweck für Private Credit. Weggefallen sind dafür die eigene Empfehlung zum vorsichtigen Umgang mit Staatsanleihen, der Hinweis auf die Sorgfaltspflicht von Investoren angesichts der Intransparenz privater Märkte und der Punkt zur Aufsicht über Versicherer im Hinblick auf Solvency II. Neu hinzugekommen ist die Vereinfachung der Regulierung. Die Bankkennzahlen haben sich in diesem halben Jahr kaum bewegt, die Eigenkapitalrendite sank von 10,7 auf 10,5 Prozent, die harte Kernkapitalquote von 16,3 auf 16,2 Prozent. Die Bilanzen haben sich kaum bewegt, die Aufmerksamkeit der Aufsicht schon.

6 → 45NENNUNGEN VON NON-EU UND NON-EEAFrühjahr gegen Herbst 2026, zwei Decks gleicher LängeFrühjahr, 27.03.Herbst, 23.09.geopolit…3611private credit2543non-EU / non-EEA645external dependenc…08quantum18frontier04
Nennungen ausgewählter Begriffe im Frühjahrs- und im Herbst-Update 2026 der ESAs, zwei Decks mit rund 4.400 und 4.300 Wörtern, gezählt im Volltext einschließlich Grafikbeschriftungen ohne Beachtung der Groß- und Kleinschreibung. Eigene Zählung. Quellen: ESAs, JC 2026 06 vom 27.03.2026 und JC 2026 29 vom 23.09.2026.

Handlungsempfehlungen

1. Die eigene Abhängigkeit je Kanal mit eigenem Nenner führen

Das Informationsregister nach DORA führt die IKT-Drittdienstleister bereits auf. Sinnvoll ist, daneben für Clearing, Repo-Gegenparteien, Zahlungsdienstleister und, bei Versicherern, Rückversicherer dieselbe Frage zu stellen und zu jedem Kanal nicht nur das Volumen, sondern die Zeit bis zum Ersatz eines Anbieters zu schätzen. Das Deck liefert das Lagebild auf Systemebene, die Substituierbarkeit lässt sich nur im eigenen Haus messen.

2. Prüfzyklen auf das Tempo der neuen Modelle umstellen

Das Statement der ESAs vom 31. Juli hält fest, dass periodische Prüfungen wie jährliche Penetrationstests nicht mehr genügen könnten, und rät zu häufigeren Scans bis hin zu fortlaufender Überwachung. Für bedeutende Institute im Euroraum läuft zudem die Frist der EZB-Bankenaufsicht für Aktionspläne zu KI-gestützten Cyberbedrohungen am 31. Oktober 2026 ab. Wer das Herbst-Update ohne das Statement vom 31. Juli liest, plant an diesem Tempo vorbei.

3. Private-Credit-Daten auf den Stichtag Ende 2025 vorbereiten

Die Analyse der ESAs soll Definitionen, Exposures, nicht gezogene Kreditlinien, Bewertungen auf Level 2 und 3 und die Verflechtung zwischen Banken und Nichtbanken abdecken, mindestens für die USA und Großbritannien. Das Sitzland der Gegenpartei fehlte in den bisherigen Meldungen für rund die Hälfte der Exposures. Institute, die diese Angaben jetzt zusammenführen, sind auf eine mögliche einmalige Datenerhebung vorbereitet und kennen ihre eigenen Zahlen früher als die Aufsicht.

4. Den eigenen Clearing-Anteil bei Tier-2-CCPs mit dem aktiven Konto abgleichen

Die vollständige Bewertung der Pflicht zum aktiven Konto steht 2027 an, und ESMA soll dabei nach den Erwägungsgründen von EMIR 3 auch Folgemaßnahmen bis hin zu quantitativen Schwellen vorschlagen. Wer seine Euro-Zinsderivate weiterhin überwiegend bei einer britischen CCP cleart, sollte das operative Konto in der EU so betreiben, dass es im Bedarfsfall Volumen aufnehmen kann, statt es als formale Pflicht zu führen.

Timeline: Von der Benennung kritischer IKT-Anbieter zur Private-Credit-Analyse
Was veröffentlicht ist und was aussteht
18. November 2025
ESAs benennen 19 kritische IKT-Drittdienstleister
Grundlage für die gemeinsame Aufsicht nach DORA, auf die das Herbst-Update verweist.
27. März 2026
Frühjahrs-Update der ESAs
Themen Geopolitik und Private Finance, KI als Bewertungs- und Kreditrisiko.
Juni 2026
ESMA-Zwischenbericht zum aktiven Konto
„Moderate but still limited uptake of EU clearing“, Vollbewertung 2027.
7. Juli 2026
ESRB-Warnung und Schreiben der EZB-Bankenaufsicht
Beide zu Cyberrisiken durch Frontier-AI-Modelle, die EZB verlangt Aktionspläne.
31. Juli 2026
Statement der ESAs zu Frontier-AI-Modellen
„Solid foundation“ und die Aufforderung, „to act fast and proactively“.
10. und 23. September 2026
Herbst-Update im Financial Stability Table, dann veröffentlicht
Sechs Empfehlungsblöcke, Leitthema externe Abhängigkeit.
19. und 24. September 2026
Call for Advice der Kommission zu Private Credit
Unterzeichnet am 19., von der EBA veröffentlicht am 24. September.
31. Oktober 2026
Frist der EZB-Bankenaufsicht
Aktionspläne bedeutender Institute zu KI-gestützten Cyberbedrohungen.
Ende 2026
Nationale Roadmaps zur Post-Quanten-Kryptografie
Empfehlung der NIS-Kooperationsgruppe an die Mitgliedstaaten.
Rund März 2027
Analyse der ESAs zu Private Credit
Sechs Monate nach Eingang, soweit möglich. Danach prüft die Kommission eine einmalige Datenerhebung.

Begriffserklärung

Begriffe

Joint Committee der ESAs: Gremium, in dem EBA, EIOPA und ESMA sektorübergreifend zusammenarbeiten, mit Beteiligung des ESRB. Es liefert zweimal jährlich ein Risiko-Update an den Financial Stability Table des Wirtschafts- und Finanzausschusses der EU

Tier-2-CCP: zentrale Gegenpartei aus einem Drittstaat, die ESMA als systemrelevant für die EU eingestuft hat und direkt beaufsichtigt

Pflicht zum aktiven Konto (Active Account Requirement): Pflicht nach Artikel 7a EMIR, ein operatives Konto bei einer EU-Clearingstelle zu halten und dort eine repräsentative Zahl von Geschäften in Euro- und Zloty-Zinsderivaten zu clearen

Kritischer IKT-Drittdienstleister: Anbieter von Informations- und Kommunikationstechnologie, den die ESAs nach Artikel 31 DORA als kritisch für den Finanzsektor benannt haben und der direkter Aufsicht unterliegt

Private Credit: Kreditvergabe außerhalb des Bankensektors, meist durch Fonds direkt an Unternehmen. Eine allgemein anerkannte Definition fehlt

Call for Advice: förmliche Bitte der Kommission an die ESAs um technische Analyse, hier auf Grundlage von Artikel 16a der Gründungsverordnungen