{"id":882485,"date":"2026-09-22T11:39:10","date_gmt":"2026-09-22T11:39:10","guid":{"rendered":"https:\/\/www.ninjaone.com\/?p=882485"},"modified":"2026-09-22T11:40:27","modified_gmt":"2026-09-22T11:40:27","slug":"it-infrastruktur-von-finanzunternehmen-an-psd2-ausrichten","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/de\/blog\/it-infrastruktur-von-finanzunternehmen-an-psd2-ausrichten\/","title":{"rendered":"So richten Sie die IT-Infrastruktur von Finanzunternehmen an den Compliance-Anforderungen der PSD2 aus"},"content":{"rendered":"<div class=\"in-context-cta\"><h2 style=\"margin-top: 0px;\">Schl\u00fcsselpunkte<\/h2>\n<ul>\n<li>PSD2 ist ein regulatorischer Rahmen der EU, der die Sicherheit von Zahlungen, den Zugang zu Open Banking und den Verbraucherschutz regelt.<\/li>\n<li>Die starke Kundenauthentifizierung (Strong Customer Authentication) erfordert mindestens zwei unabh\u00e4ngige Verifizierungsfaktoren, um elektronische Transaktionen vor unbefugtem Zugriff zu sch\u00fctzen.<\/li>\n<li>Open Banking verpflichtet Banken dazu, von Benutzer:innen genehmigte Finanzdaten an lizenzierte Drittanbieter von Zahlungsdiensten weiterzugeben, wodurch das Hardening von APIs, die Validierung von Einwilligungen und der Entzug von Zugriffsrechten zu entscheidenden Kontrollen werden.<\/li>\n<li>Bewertungen von Drittanbietern, eine kontinuierliche \u00dcberwachung und klar definierte Verfahren zur Vorfallsmeldung sind unerl\u00e4sslich, um das durch Drittparteien entstehende Risiko zu steuern.<\/li>\n<li>Endpunkt- und Identit\u00e4tskontrollen bilden das operative R\u00fcckgrat einer PSD2-konformen Zahlungsinfrastruktur.<\/li>\n<li>Kontrollen f\u00fcr Endpunkte und Identit\u00e4ten bilden das operative R\u00fcckgrat einer PSD2-konformen Zahlungsinfrastruktur.<\/li>\n<\/ul>\n<\/div>\n<p>Die Payment Services Directive 2 (PSD2) legt die regulatorischen Vorgaben daf\u00fcr fest, wie Zahlungsdienste innerhalb der Europ\u00e4ischen Union (EU) betrieben werden. F\u00fcr Unternehmen, die finanzielle Transaktionen innerhalb des Europ\u00e4ischen Wirtschaftsraums (EWR) abwickeln oder sogenannte One-Leg-Out-Transaktionen verarbeiten, ist die Ausrichtung an den\u00a0<strong>PSD2-Compliance-Anforderungen\u00a0<\/strong>unerl\u00e4sslich.<\/p>\n<p>Sollte Ihr Unternehmen in diesen Anwendungsbereich fallen, lesen Sie weiter, denn dieser Leitfaden erl\u00e4utert, wie Sie IT- und Sicherheitskontrollen an den regulatorischen Vorgaben der PSD2 ausrichten k\u00f6nnen.<\/p>\n<h2>Was ist PSD2: Ein \u00dcberblick \u00fcber Geltungsbereich und Anwendbarkeit<\/h2>\n<p>Die PSD2, auch als \u00fcberarbeitete Zahlungsdiensterichtlinie (Revised Payment Services Directive) bezeichnet, tr\u00e4gt der raschen Entwicklung digitaler Zahlungsdienste Rechnung, einschlie\u00dflich Open Banking und der wachsenden Bedeutung von Nicht-Bank-Finanzunternehmen.<\/p>\n<p>Der Aufbau der PSD2 ist auf folgende Ziele ausgerichtet:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Ziele<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Beschreibung<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Sicherheit<\/td>\n<td>Reduzierung von Betrug und unbefugtem Zugriff entlang der gesamten Zahlungskette.<\/td>\n<\/tr>\n<tr>\n<td>Open Banking<\/td>\n<td>F\u00f6rderung des Wettbewerbs durch die verpflichtende Bereitstellung von Drittanbieterzug\u00e4ngen zur Kontoinfrastruktur.<\/td>\n<\/tr>\n<tr>\n<td>Transparenz<\/td>\n<td>Bereitstellung klarerer Rechte, Geb\u00fchrenoffenlegungen und Eskalationsverfahren f\u00fcr Verbraucher.<\/td>\n<\/tr>\n<tr>\n<td>Standardisierung von Zahlungen<\/td>\n<td>Vereinheitlichung der Vorschriften f\u00fcr elektronische Zahlungen innerhalb der EU und des EWR zur Vereinfachung grenz\u00fcberschreitender Zahlungen.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>W\u00e4hrend sich die PSD2 prim\u00e4r auf Finanzinstitute innerhalb der EU bezieht, unterliegt auch jedes Unternehmen au\u00dferhalb der EU ihren Bestimmungen, sofern es Finanzdienstleistungen f\u00fcr EU-B\u00fcrger:innen anbietet. Die Richtlinie erfasst sowohl traditionelle Banken als auch neu entstehende Fintech-Unternehmen, insbesondere:<\/p>\n<ul>\n<li>Banken, Kreditinstitute und andere Einrichtungen, die Zahlungskonten anbieten oder elektronische Transaktionen verarbeiten.<\/li>\n<li>Lizenzierte Zahlungsinstitute, die Zahlungstransaktionen durchf\u00fchren oder Zahlungsausl\u00f6sedienste anbieten.<\/li>\n<li>E-Geld-Institute (Electronic Money Institutions, EMIs), die digitale W\u00e4hrungen ausgeben und Geldtransfers erm\u00f6glichen.<\/li>\n<li>Drittanbieter von Zahlungsdiensten (Third-Party Payment Service Providers, TPPs), einschlie\u00dflich Kontoinformationsdienstleistern und Zahlungsausl\u00f6sedienstleistern.<\/li>\n<li>Fintech-Unternehmen, die in der EU t\u00e4tig sind oder Kunden innerhalb der EU bedienen, unabh\u00e4ngig davon, wo sie ihren Sitz haben.<\/li>\n<\/ul>\n<p>Unternehmen, die unter eine dieser Kategorien fallen, sind verpflichtet, sich an den Compliance-Anforderungen der PSD2 auszurichten, von der Implementierung von Kontrollen zur starken Kundenauthentifizierung (Strong Customer Authentication, SCA) bis hin zur Aufrechterhaltung sicherer Open-Banking-APIs.<\/p>\n<h2>Ausrichtung Ihrer IT-Infrastruktur an den Compliance-Anforderungen der PSD2<\/h2>\n<p>Die Erf\u00fcllung der Vorgaben der PSD2 erfordert von Finanzinstituten, ihre Systeme in Bezug auf die Authentifizierung von Benutzer:innen, die Steuerung von Drittanbieterzug\u00e4ngen, die Reaktion auf Vorf\u00e4lle und den\u00a0<a href=\"https:\/\/www.ninjaone.com\/it-hub\/it-service-management\/what-is-a-transmission-path\/\">Schutz von \u00dcbertragungswegen f\u00fcr Daten<\/a> neu zu \u00fcberpr\u00fcfen.<\/p>\n<p>F\u00fcr manche Unternehmen kann dies bedeuten, die vorhandene Infrastruktur zu \u00fcberarbeiten, um L\u00fccken zu schlie\u00dfen und sicherzustellen, dass die zahlungsspezifischen Verpflichtungen mit der \u00fcbergeordneten Sicherheits- und Compliance-Architektur im Einklang stehen.<\/p>\n<p>Die folgenden Abschnitte f\u00fchren Sie durch die zentralen Bereiche, in denen IT- und Sicherheitskontrollen mit den technischen Vorgaben der PSD2 in Einklang gebracht werden m\u00fcssen.<\/p>\n<h3 id=\"psd2-sca-requirements\">SCA-Anforderungen der PSD2<\/h3>\n<p>Die heutige digitale Zahlungstechnologie macht es Verbraucher:innen leichter, Produkte bequem von ihrem Bildschirm aus zu kaufen. Um elektronische Zahlungstransaktionen zu sch\u00fctzen, schreibt die PSD2 SCA-Kontrollen vor, die ein Authentifizierungsverfahren mit mindestens zwei unabh\u00e4ngigen Faktoren aus den folgenden Kategorien verlangen:<\/p>\n<table>\n<tbody>\n<tr>\n<td style=\"text-align: center;\"><strong>Faktoren<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Definition<\/strong><\/td>\n<td style=\"text-align: center;\"><strong>Beispiele<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Wissen<\/td>\n<td>Etwas, das Benutzer:innen wissen.<\/td>\n<td>\n<ul>\n<li>Passw\u00f6rter<\/li>\n<li>Pers\u00f6nliche Identifikationsnummer (PIN)<\/li>\n<li>Antworten auf Sicherheitsfragen<\/li>\n<li>Einmalige Passcodes (OTP)<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<tr>\n<td>Besitz<\/td>\n<td>Etwas, was Benutzer:innen besitzen.<\/td>\n<td>\n<ul>\n<li>Mobilger\u00e4t zum Empfang von SMS-OTPs<\/li>\n<li>Hardware-Token oder Sicherheitsschl\u00fcssel<\/li>\n<li>Authentifizierungs-Apps<\/li>\n<li>Kreditkarten<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<tr>\n<td>Inh\u00e4renz<\/td>\n<td>Physiologische Merkmale, die als biometrische Identifikatoren benutzt werden.<\/td>\n<td>\n<ul>\n<li>Fingerabdruck-Scan<\/li>\n<li>Gesichtserkennung<\/li>\n<li>Spracherkennung<\/li>\n<li>Netzhaut- oder Iris-Scan<\/li>\n<\/ul>\n<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<p>Die Anforderung, dass mindestens zwei der genannten Faktoren authentifiziert werden m\u00fcssen, minimiert unbefugten Zugriff und tr\u00e4gt dazu bei, das Betrugsrisiko bei digitalen Transaktionen zu verringern.<\/p>\n<h3>Open-Banking und API-Governance<\/h3>\n<p>Die Open-Banking-Bestimmung der PSD2 erlaubt lizenzierten Drittanbietern (Third-Party Providers, TPPs), etwa Budgetierungs-Apps, Zahlungsplattformen oder Fintech-Diensten, auf von Benutzer:innen genehmigte Finanzdaten zuzugreifen. APIs bilden dabei die Verbindung zwischen Bankkonten und Drittanwendungen.<\/p>\n<p>Um\u00a0<a href=\"https:\/\/www.ninjaone.com\/blog\/8-best-practices-for-securing-apis\/\">APIs ordnungsgem\u00e4\u00df abzusichern<\/a>, m\u00fcssen Finanzunternehmen:<\/p>\n<ul>\n<li>an jedem API-Endpunkt Verschl\u00fcsselungsstandards, Zertifikatsvalidierung und Zugriffskontrollen durchsetzen.<\/li>\n<li>die \u00dcbersicht \u00fcber verbundene TPPs aufrechterhalten, einschlie\u00dflich der Frage, auf welche Daten zugegriffen wird und wann der Zugriff erfolgte.<\/li>\n<li>den API-Zugriff strikt auf den vom Kunden genehmigten Umfang begrenzen.<\/li>\n<li>die F\u00e4higkeit aufbauen, den Zugriff eines TPP nahezu in Echtzeit zu beenden, sobald die Einwilligung widerrufen wird.<\/li>\n<li>f\u00fcr s\u00e4mtliche Open-Banking-Kommunikation einen gegenseitigen TLS-Handshake sowie eIDAS-konforme Zertifikate implementieren.<\/li>\n<\/ul>\n<p>Ein angemessenes Hardening der APIs stellt sicher, dass Open-Banking-Verfahren gegen unbefugten Zugriff sowie Missbrauch durch externe und nicht konforme Akteure gesch\u00fctzt sind.<\/p>\n<h3>Umgang mit dem Risiko durch Drittanbieter<\/h3>\n<p>Open-Banking erweitert die Angriffsfl\u00e4che einer IT-Infrastruktur, da jede TPP-Verbindung einen potenziellen Einstiegspunkt darstellt und die Exposition von Drittanbieterverbindungen das Risikoprofil eines Unternehmens beeinflussen kann.<\/p>\n<p>Die Minimierung des Drittanbieterrisikos im Rahmen der PSD2 sollte Folgendes umfassen:<\/p>\n<ul>\n<li><strong><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/die-bedeutung-der-anbieter-risikobewertung\/\">Bewertung von Anbieterrisiken<\/a><\/strong>: Sorgf\u00e4ltige Pr\u00fcfung der Sicherheits- und Compliance-Lage eines TPP, bevor Zugriff gew\u00e4hrt wird.<\/li>\n<li><strong>Sichere API-Authentifizierungskontrollen<\/strong>: Durchsetzung einer starken Identit\u00e4tspr\u00fcfung f\u00fcr jede Drittanbieterverbindung.<\/li>\n<li><strong>Transparenz \u00fcber Drittanbieterverbindungen<\/strong>: Eine kontinuierliche \u00dcberwachung unterst\u00fctzt die Echtzeiterkennung verd\u00e4chtiger Zugriffsmuster, Versuche der Datenexfiltration und Richtlinienverst\u00f6\u00dfe.<\/li>\n<li><strong>Verfahren zur Vorfallsmeldung<\/strong>: Festlegung klarer Meldewege, um Aufsichtsbeh\u00f6rden und betroffene Parteien bei TPP-bezogenen Vorf\u00e4llen umgehend zu informieren.<\/li>\n<\/ul>\n<p>Die \u00dcberwachung dieser Bereiche verringert das unternehmensweite Risiko und versetzt IT-Infrastrukturen in die Lage, die Compliance bei beh\u00f6rdlichen Pr\u00fcfungen nachzuweisen.<\/p>\n<h3>Ausrichtung von Endpunkt- und Identit\u00e4tskontrollen an der PSD2-Regulierung<\/h3>\n<p>Die PSD2 verpflichtet Finanzunternehmen dazu, eine strenge Identifizierung zu implementieren, um Vertrauen sowohl gegen\u00fcber Benutzer:innen als auch gegen\u00fcber TPPs herzustellen. Dabei ist es f\u00fcr Techniker:innen entscheidend, die Einhaltung der von der PSD2 vorgeschriebenen Endpunkt- und Identit\u00e4tskontrollen sicherzustellen, darunter:<\/p>\n<ul>\n<li><strong>Validierung der Ger\u00e4tevertrauensw\u00fcrdigkeit<\/strong>: Bewertet die Integrit\u00e4t eines Ger\u00e4ts zum Zeitpunkt der Authentifizierung, insbesondere bei <a href=\"#psd2-sca-requirements\">mobilen Besitzfaktoren<\/a>.<\/li>\n<li><strong>Sichere Endpunktauthentifizierung<\/strong>: Stellt sicher, dass nur vertrauensw\u00fcrdige Ger\u00e4te Zahlungstransaktionen einleiten oder autorisieren k\u00f6nnen.<\/li>\n<li><strong>Sitzungs\u00fcberwachung<\/strong>: \u00dcberwachung aktiver Sitzungen, um verd\u00e4chtiges Verhalten zu erkennen, das auf ein kompromittiertes Konto oder eine entf\u00fchrte Sitzung hindeuten kann.<\/li>\n<li><strong>Zugriffsprotokollierung und Aufbewahrungsrichtlinien<\/strong>: F\u00fchrung auditierbarer Aufzeichnungen von Authentifizierungsereignissen und Transaktionsautorisierungen gem\u00e4\u00df den Aufbewahrungsvorgaben der PSD2.<\/li>\n<li><strong>Betrugserkennungssysteme<\/strong>: Integration von Echtzeit-Verhaltensanalysen und Engines zur\u00a0<a href=\"https:\/\/stripe.com\/resources\/more\/what-is-transaction-risk-analysis-what-it-involves-and-how-to-work-with-it\" target=\"_blank\" rel=\"noopener\">Transaktionsrisikoanalyse (Transaction Risk Analysis, TRA)<\/a>\u00a0in die Zahlungskette zur Unterst\u00fctzung von Sicherheits- und SCA-Kontrollen.<\/li>\n<\/ul>\n<p>Starke Kontrollen zur Zahlungssicherheit sollten Vertrauen gegen\u00fcber den Endbenutzer:innen und den von ihnen verwendeten Ger\u00e4ten schaffen. Schwache Kontrollen auf dieser Ebene k\u00f6nnen selbst robuste SCA-, API- und TPP-Managementstrategien untergraben.<\/p>\n<h3>Integration der PSD2 in ein umfassenderes regulatorisches Umfeld<\/h3>\n<p>Finanzinstitute, die in der EU t\u00e4tig sind, m\u00fcssen nicht nur die Compliance-Anforderungen der PSD2 erf\u00fcllen, sondern auch die geltenden, \u00fcbergeordneten regulatorischen Rahmenwerke einhalten. Ein einheitlicher Compliance-Ansatz stellt sicher, dass die Ausrichtung an der PSD2 nicht zu Verst\u00f6\u00dfen gegen andere angrenzende Frameworks f\u00fchrt.<\/p>\n<p>So erlaubt die PSD2 zwar die Weitergabe von durch Benutzer:innen genehmigten Finanzdaten, doch m\u00fcssen diese Datenweitergabeverfahren weiterhin die Anforderungen der\u00a0<a href=\"https:\/\/www.ninjaone.com\/de\/blog\/was-ist-dsgvo-compliance\/\">DSGVO-Compliance<\/a>\u00a0hinsichtlich Einwilligung, Datenminimierung und Meldung von Verst\u00f6\u00dfen erf\u00fcllen.<\/p>\n<p>Sich \u00fcberschneidende Compliance-Anforderungen sollten ausdr\u00fccklich dokumentiert werden, um doppelte Kontrollen zu vermeiden, Audits zu vereinfachen und Governance-L\u00fccken zu verringern.<\/p>\n<h2>Ausrichtung an den PSD2-Compliance-Anforderungen zur Sicherung von Transaktionen<\/h2>\n<p>Die PSD2-Compliance verpflichtet Finanzinstitute und Zahlungsdienstleister (Payment Service Providers, PSPs), die Authentifizierung zu st\u00e4rken, Open-Banking-APIs abzusichern und das Risiko durch Drittanbieter zu steuern. Die Erf\u00fcllung dieser Anforderungen bedeutet, die Identit\u00e4tsarchitektur, die Endpunktsicherheit und die API-Governance mit den zahlungsspezifischen Vorgaben der PSD2 in Einklang zu bringen.<\/p>\n<p>NinjaOne unterst\u00fctzt Kunden bei der Erf\u00fcllung der PSD2-Compliance durch eine einheitliche Plattform, die die\u00a0<a href=\"https:\/\/www.ninjaone.com\/blog\/still-doing-it-manually-the-smarter-way-to-manage-endpoints\/\">Endpunktverwaltung automatisiert<\/a>, Sicherheitspatches verwaltet und die Compliance \u00fcberwacht. Dies tr\u00e4gt zu einer starken Kundenauthentifizierung und einem wirksamen Datenschutz bei und hinterl\u00e4sst gleichzeitig detaillierte Audit-Protokolle zur Unterst\u00fctzung der regulatorischen Nachweisbarkeit.<\/p>\n<p><strong>Verwandte Themen:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/dora-konformitaets-checkliste\/\">Checkliste zur Einhaltung des Digital Operational Resilience Act (DORA)<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/de\/blog\/dora-vs-dsgvo\/\">DORA vs. DSGVO: Die wichtigsten Unterschiede im \u00dcberblick<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/blog\/why-financial-services-are-moving-toward-edge-network\/\">Warum sich die Finanzdienstleistungsbranche in Richtung Edge-Netzwerkarchitekturen bewegt<\/a><\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Die Payment Services Directive 2 (PSD2) legt die regulatorischen Vorgaben daf\u00fcr fest, wie Zahlungsdienste innerhalb der Europ\u00e4ischen Union (EU) betrieben werden. F\u00fcr Unternehmen, die finanzielle Transaktionen innerhalb des Europ\u00e4ischen Wirtschaftsraums (EWR) abwickeln oder sogenannte One-Leg-Out-Transaktionen verarbeiten, ist die Ausrichtung an den\u00a0PSD2-Compliance-Anforderungen\u00a0unerl\u00e4sslich. Sollte Ihr Unternehmen in diesen Anwendungsbereich fallen, lesen Sie weiter, denn dieser Leitfaden erl\u00e4utert, [&hellip;]<\/p>\n","protected":false},"author":225,"featured_media":849329,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"no","_lmt_disable":"","footnotes":""},"categories":[4356],"tags":[],"class_list":["post-882485","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-betrieb"],"acf":[],"modified_by":"Dragos Frangulea","_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/882485","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/users\/225"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/comments?post=882485"}],"version-history":[{"count":2,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/882485\/revisions"}],"predecessor-version":[{"id":882490,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/posts\/882485\/revisions\/882490"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/media\/849329"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/media?parent=882485"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/categories?post=882485"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/de\/wp-json\/wp\/v2\/tags?post=882485"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}