Published by Capital Insight Ltd · Nicosia Herausgegeben von Capital Insight Ltd · Nikosia
The Banking Dossier
Regulation

An outage reaches the supervisor in four hours. It reaches the customer when someone decides.

Eine Störung erreicht die Aufsicht in vier Stunden. Den Kunden erreicht sie, wenn jemand sich entscheidet.

In the European Union, a bank that suffers a serious outage owes its supervisor a report within four hours of deciding the outage is serious, and in any case within twenty-four hours of noticing it. The customer whose payment just failed is owed a message “without undue delay” — no hour attached, no channel, no minimum content, and a trigger the firm assesses for itself. Both duties sit in the same article of the same regulation. Only one of them can be missed in a way anybody can measure.

The clock that exists

Article 19 of Regulation (EU) 2022/2554 — the Digital Operational Resilience Act, DORA — requires financial entities to report major information and communication technology incidents to their competent authority in three stages: an initial notification, an intermediate report, and a final report once root cause analysis is done. The article sets no hours. Those are in Commission Delegated Regulation (EU) 2025/301, published in the Official Journal on 20 February 2025.

Article 5 of that delegated regulation is short and unusually specific. The initial notification is due “as early as possible, but in any case, within four hours from the classification of the ICT-related incident as a major ICT-related incident and no later than 24 hours from the moment the financial entity has become aware” of it. The intermediate report is due at the latest 72 hours later — and, in the regulation’s own words, “even where the status or the handling of the incident have not changed”. The final report is due within one month of the last intermediate report.

Two features of that construction deserve attention. First, there are two clocks and they start at different events. The four-hour clock starts at classification, an internal judgement; the twenty-four-hour clock starts at awareness. Both apply, so a firm that takes twenty hours to classify has not bought itself extra time. Article 5(2) closes the obvious escape route: where an entity classifies an incident as major later than twenty-four hours after becoming aware of it, the four-hour deadline still runs from that later classification. The rule accepts that classification can be slow. It does not accept slowness as an excuse for silence.

Second, the weekend. Article 5(4) lets a firm whose deadline falls on a weekend or a bank holiday file by noon of the next working day. Article 5(5) then withdraws that concession — for the initial notification and the intermediate report — from credit institutions, central counterparties and operators of trading venues. Does the four-hour clock run on a Sunday? For a bank, yes.

The United Kingdom met the same problem and wrote a different rule. The Financial Conduct Authority published Policy Statement PS26/2 on 18 March 2026, alongside the Prudential Regulation Authority and the Bank of England, with rules in force on 18 March 2027. The binding obligation is to report “as soon as is practicable”. The twenty-four-hour figure appears one rule later as guidance, not rule: the FCA “expects the firm to submit the report at least within 24 hours of determining that an incident meets any of the notification thresholds”. The one population held to a hard number is payment service providers, who must report “within 4 hours of first detecting a major operational or security incident” — carried over from the existing payments regime rather than invented for the new one.

What makes an outage worth reporting

The EU thresholds are quantitative and public. Commission Delegated Regulation (EU) 2024/1772 sets them out in Article 9: more than 10 per cent of the clients using the affected service, or more than 100,000 clients in absolute terms; more than 30 per cent of affected financial counterparts; more than 10 per cent of the daily average number or value of transactions; an incident lasting more than 24 hours, or service downtime longer than two hours for systems supporting critical or important functions; impact in two or more Member States; costs and losses exceeding, or likely to exceed, 100,000 euro.

Article 8 combines them. An incident is major where it has affected critical services and either the data-loss threshold in Article 9(5)(b) is met alone — successful, malicious, unauthorised access that may result in data losses — or two or more of the other thresholds are met. The same article carries a rule that deserves more attention than it gets: recurring incidents that individually are not major count as one major incident where they occurred at least twice within six months, share the same apparent root cause, and collectively clear the bar. It is the framework’s only rule against death by a thousand cuts.

The FCA went the other way, deliberately. Its threshold is that the firm “reasonably believes” the incident poses a risk of intolerable harm to consumers from which they cannot easily recover, or a risk to the safety and soundness of the firm or other market participants, or a risk to market stability, integrity or confidence in the UK financial system. Asked to put numbers on this, the regulator declined: “We do not agree that it would be practicable to have quantitative thresholds. They would need to apply to firms of vastly differing scale and nature, so could become overly complex.” Intolerable harm is left undefined, and the policy statement says so — “we have not assigned absolute proportions or values in the rules”.

Neither choice is free. The European numbers are auditable and comparable, and will misclassify at the edges. The British judgement fits every firm, and produces a dataset in which two similar firms can legitimately report different things about the same failure.

What a year of reports looks like when someone counts them

Germany’s supervisor has published the count. BaFin, which acts as the central reporting hub for the German financial sector and forwards reports to the Bundesbank, the federal information security office, the European Central Bank and the European Supervisory Authorities, released an aggregated analysis of every incident reported to it between 17 January and 31 December 2025. Every figure in this section is BaFin’s own.

Financial entities reported 733 incidents. Roughly 1,200 entities were affected by at least one — but 43 per cent of those had exactly one, 96 per cent had at most four, and only six had more than ten. The reports came from 355 entities, nine of which filed more than ten: more filers above ten than entities that experienced more than ten. Reporting can be outsourced and aggregated, so a service provider files on behalf of the firms it took down.

Duration and downtime was the classification criterion crossed most often, in 75.3 per cent of cases, followed by clients, counterparts and transactions at 67.1 per cent; no other criterion exceeded 28 per cent. Almost a third of incidents had effects in another country. Eleven per cent were security incidents; the other 89 per cent were operational. Around half of all incidents originated not at the affected entity but at a third party.

That last finding carries the most weight and is the least stable. BaFin’s full-year analysis says around 40 per cent of reported attacks were aimed at a service provider rather than the financial entity itself; BaFin’s risk report for 2026, whose incident charts reflect the position at the third quarter of 2025, puts the same proportion at 31 per cent. Same supervisor, same year, two published numbers about nine percentage points apart, cut at different moments. The reporting cut-off is a parameter of the finding, not a footnote to it.

BaFin also names a payments case. On its account, a disruption in the security systems of the payment service provider PayPal caused German banks to receive fraudulent direct debits worth billions of euros in August 2025, and the affected parties’ own systems identified and stopped them. The supervisor’s point is propagation: a fault inside one provider became an incident at a large number of institutions that had done nothing.

One year, three defensible numbers

BaFin publishes three counts of the same twelve months, and the distance between them is the most instructive thing in the dataset. There were 733 reported incidents. There were 478 independent incidents — BaFin’s term for incidents with a separate cause, where one event affecting many firms is counted once. And BaFin states that around 60 cross-cutting incidents produced 315 of the reports, that 38 of the 733 reports were aggregated filings covering on average about 55 affected entities each, and that without aggregate reporting entities would have had to report 2,073 further incidents.

Add that last figure to the reports actually filed and the same year of German outages can be described as 478 events, 733 filings, or 2,806 entity-level obligations. The largest is 5.9 times the smallest. The arithmetic hangs together — 38 aggregated reports at about 55 entities each is roughly 2,090, and 60 cross-cutting incidents affecting on average 39 entities is about 2,340 impacts against 315 filings — so this is not a data problem. It is a definitional one. Nothing about the year changed; only the question did.

Any comparison between Member States, between years, or between the EU and the UK will therefore be a comparison of counting rules unless someone states which number is in use. A supervisor that permits aggregated filing to reduce burden — which BaFin explicitly recommends smaller institutions make more use of — is also compressing its own incident count several-fold. That is a reasonable trade. It should not be made silently.

The case for keeping the reports where they are

The argument against publishing incident reports is strong, and worth stating at its strongest, because the case for disclosure is usually made against a weak version of it.

A live incident report is a description of a control that has just failed. Published while the incident is running, it tells any reader which system is down and which mitigations have not worked — an operational advantage handed to whoever caused the outage. In a sector where BaFin found about half of incidents originate at third parties, one published report about a widely used provider is a map to every institution that uses it.

Second, candour has a price and someone pays it. The value of the final report is the root cause analysis, which is where a firm writes down what it got wrong. A report written for publication is a report written by lawyers. The FCA’s consultation feedback records firms’ concern that reported information “could expose weaknesses and make firms vulnerable to threats by malicious actors”, and the regulator answered by describing its security controls rather than by promising disclosure.

Third, a public count invites suppression. Every threshold has an inside edge. If the number becomes a league table, the incentive shifts from classifying correctly to classifying downward — and the mechanism that produces the data is the same one that would be under pressure to shade it.

The duty with no clock

Article 19(3) of DORA does address the customer. Where a major incident “has an impact on the financial interests of clients”, entities must inform those clients “without undue delay as soon as they become aware of it” about the incident and the measures taken to mitigate its adverse effects. The obligation exists. What does not exist — anywhere in the regulation, or in the delegated regulation that fixes every other deadline to the hour — is a time limit, a required channel, a minimum content standard, or a threshold assessed by anyone other than the firm.

Compare the two duties in the same article. The report to the supervisor: four hours, twenty-four hours, seventy-two hours, one month; a prescribed template under Commission Implementing Regulation (EU) 2025/302; and an obligation under Article 5(3) of the reporting standard to tell the authority before the deadline if you are going to miss it, and to explain why. The message to the client: without undue delay. One of these can be enforced by looking at a timestamp.

The UK regime is blunter still. PS26/2 contains no customer-notification obligation at all. The only place the customer appears in the forms is a field labelled “External communication issued”, optional at the initial and intermediate phases and mandatory only in the final report — a question about whether the firm happened to tell anyone, answered after the incident is over. UK firms are not thereby left owing their customers nothing; the point is that the duty does not live in the regime where all the precision went.

The asymmetry has an internal logic. Supervisory reporting exists to let an authority act on contagion, and the deadlines are short because contagion is fast; customer communication is a conduct matter, judged after the fact against a standard of reasonableness. But the effect on the person holding the card is that the obligation to explain runs to a regulator they will never hear from, while the obligation that runs to them is the only one without a number attached. It is the same move as the one where the warning is displayed and the liability does not move: the process step is mandated, the consequence for the customer is not.

What is actually published, and about what

There is one place where EU payments law does require public availability data, and it is not where you would expect. Article 32(4) of Commission Delegated Regulation (EU) 2018/389 — the technical standard for strong customer authentication and secure communication — requires account servicing payment service providers to publish quarterly statistics on their website, on a rolling ninety-day basis, on the availability and performance of both their dedicated interface and the interface used by their own payment service users. The same regulation supplies a presumption of unplanned unavailability: five consecutive access requests not answered within thirty seconds.

So the duty to publish uptime in European payments law was created for open banking, to stop banks degrading the channel their competitors depend on, and it reaches the customer-facing channel only as a comparator. Getting quality standards attached to those interfaces at all took eight years and a complete legislative replacement — the history behind the worry that a failing interface delays the law rather than the firm. Nothing equivalent obliges a bank to publish how long its card authorisation was down last Tuesday.

Where such numbers exist, they are usually voluntary. In the Netherlands the Dutch Payments Association — an industry body whose members are the banks whose availability is reported — publishes a national quarterly average for internet and mobile banking. As read for this article, the series runs to the fourth quarter of 2024: 99.98 per cent for internet banking and 99.97 for mobile in that quarter, against 99.79 and 99.90 in the first quarter of the year. Measurement covers “prime time” only — 07:00 to 01:00 on weekdays and Saturdays, 08:00 to 01:00 on Sundays and public holidays — because maintenance runs at night.

Those numbers reward arithmetic. Prime time is roughly 1,600 hours a quarter, so the weakest figure in the series is about three and a half hours of unavailability and the strongest around twenty minutes — both national averages across all reporting banks and across ninety days. The DORA reporting threshold for downtime of a critical function is two hours, at one institution, in one incident. An average that looks excellent is entirely compatible with several individually reportable outages inside it, because averaging across firms and across a quarter destroys precisely the structure the threshold is built on. A published availability percentage and an incident report are not two views of the same thing.

The most detailed public picture of bank outages in recent years came from neither mechanism. The House of Commons Treasury Committee obtained it by writing to the firms: at least 158 IT failures at the nine largest UK banks and building societies between January 2023 and February 2025, totalling at least 803 hours, or more than thirty-three days. A parliamentary committee had to ask, firm by firm, for numbers no reporting regime was configured to make public.

How confident to be

Held firmly: the deadlines, thresholds and templates described here are in force as written, and the asymmetry between the supervisory deadline and the customer deadline is a matter of text rather than interpretation.

With reasonable confidence: the gap between 478, 733 and 2,806 is a counting artefact rather than a data quality problem, because the supervisor’s own component figures reconcile. Cautiously: these are one Member State’s numbers in the first year of a new regime, during which BaFin reports that data quality improved materially. Early-year and late-year figures are not necessarily measured with the same instrument.

What this does not tell you

It does not tell you whether outages are becoming more frequent. Every series here begins at or near the start of a new regime, and the European Banking Authority’s repeal of its own payments-directive incident guidelines on 17 January 2025 severed the comparison with what came before. BaFin says its count is materially higher than under that directive, and attributes this partly to a wider population of reporting entities. A rising number under a widening definition is not evidence of a rising problem.

It does not tell you what any of this cost anyone. The classification threshold of 100,000 euro in costs and losses is a threshold, not a measurement: an incident that clears it is reported, and the report does not become a public figure. No aggregate of customer detriment from payment outages appears in any source examined here.

And it does not tell you whether customers are in fact being informed. Nobody publishes that. Under the EU rule the firm decides whether financial interests are affected and when a delay becomes undue; under the UK rule the question is asked only after the fact, and only by the minority of firms on enhanced reporting. The absence of data on customer notification is not evidence that it is going badly. It is evidence that nobody set out to find out.

What the case generalises to

Payment regulation has become very good at building instruments for supervisors and noticeably less interested in building them for customers. That is not hypocrisy; it follows from who the rules are addressed to. A reporting deadline is enforceable because there is an authority on the other end with a timestamp and a penalty. An information duty owed to millions of individuals has neither, so it is written as a standard rather than a rule — and standards are enforced by exception.

The consequence is a recurring shape: the precise part of the obligation faces the institution that already has power, and the vague part faces the person who does not. It shows up in the four-hour clock and the “undue delay”, and in a publication duty created to protect competitors that reaches consumers only as a control variable. It shows up wherever a firm’s records are excellent for the purpose they were built for and unusable for anyone else’s — the lesson administrators kept relearning when a failed firm’s reconciliation had to be read by someone other than the firm.

The useful question about a new reporting regime is therefore not how fast the report must arrive, but who receives it and what the regime obliges them to do with it in the direction of the people the outage happened to. In payments the answer is that the supervisor receives it in four hours, and nothing requires that anything reach the customer in a form, at a time, or with a content that anyone else can check.

Wer in der Europäischen Union als Bank eine schwere Störung hat, schuldet seiner Aufsicht eine Meldung binnen vier Stunden nach der Entscheidung, dass die Störung schwer ist — spätestens aber 24 Stunden, nachdem er sie bemerkt hat. Dem Kunden, dessen Zahlung gerade gescheitert ist, schuldet er eine Nachricht „ohne unangemessene Verzögerung”: keine Stundenzahl, kein Kanal, kein Mindestinhalt, und einen Auslöser, den das Unternehmen selbst beurteilt. Beide Pflichten stehen im selben Artikel derselben Verordnung. Nur eine davon kann man nachweisbar verfehlen.

Die Uhr, die es gibt

Artikel 19 der Verordnung (EU) 2022/2554 — des Digital Operational Resilience Act, DORA — verlangt von Finanzunternehmen, schwerwiegende Vorfälle der Informations- und Kommunikationstechnologie in drei Stufen an die zuständige Behörde zu melden: Erstmeldung, Zwischenbericht, Abschlussbericht, sobald die Ursachenanalyse abgeschlossen ist. Stunden nennt der Artikel keine. Die stehen in der Delegierten Verordnung (EU) 2025/301, veröffentlicht im Amtsblatt am 20. Februar 2025.

Artikel 5 dieser Verordnung ist kurz und ungewöhnlich genau. Die Erstmeldung ist fällig „so früh wie möglich, in jedem Fall jedoch innerhalb von vier Stunden nach der Einstufung des IKT-bezogenen Vorfalls als schwerwiegend und spätestens 24 Stunden nach dem Zeitpunkt, zu dem das Finanzunternehmen Kenntnis” erlangt hat. Der Zwischenbericht folgt spätestens 72 Stunden danach — und zwar, in den Worten der Verordnung, „auch wenn sich der Status oder die Bearbeitung des Vorfalls nicht geändert haben”. Der Abschlussbericht ist binnen eines Monats nach dem letzten Zwischenbericht fällig.

Zwei Eigenschaften dieser Konstruktion verdienen Aufmerksamkeit. Erstens laufen zwei Uhren, und sie starten bei verschiedenen Ereignissen. Die Vier-Stunden-Uhr beginnt mit der Einstufung, einem hausinternen Urteil; die 24-Stunden-Uhr beginnt mit der Kenntnis. Beide gelten. Wer zwanzig Stunden für die Einstufung braucht, hat sich damit keine Zeit erkauft. Artikel 5 Absatz 2 schließt den naheliegenden Ausweg: Stuft ein Unternehmen einen Vorfall erst später als 24 Stunden nach Kenntnis als schwerwiegend ein, läuft die Vier-Stunden-Frist trotzdem ab dieser späteren Einstufung. Die Regel akzeptiert, dass Einstufung dauern kann. Sie akzeptiert das Dauern nicht als Grund zu schweigen.

Zweitens das Wochenende. Artikel 5 Absatz 4 erlaubt es, eine auf ein Wochenende oder einen Feiertag fallende Frist bis zum Mittag des nächsten Werktags zu strecken. Absatz 5 nimmt diese Erleichterung — für Erstmeldung und Zwischenbericht — den Kreditinstituten, zentralen Gegenparteien und Betreibern von Handelsplätzen wieder weg. Läuft die Vier-Stunden-Uhr also auch sonntags? Für eine Bank: ja.

Das Vereinigte Königreich stand vor derselben Frage und hat sie anders beantwortet. Die Financial Conduct Authority veröffentlichte am 18. März 2026 gemeinsam mit der Prudential Regulation Authority und der Bank of England das Policy Statement PS26/2; die Regeln gelten ab dem 18. März 2027. Verbindlich ist eine Meldung „so bald wie praktisch möglich”. Die Zahl 24 taucht erst eine Regel später auf, und zwar als Auslegungshinweis, nicht als Regel: Die FCA „erwartet, dass das Unternehmen die Meldung mindestens innerhalb von 24 Stunden nach der Feststellung einreicht, dass ein Vorfall eine der Meldeschwellen erreicht”. An eine harte Zahl gebunden ist allein eine Gruppe — Zahlungsdienstleister, die „innerhalb von 4 Stunden nach der ersten Entdeckung eines schwerwiegenden betrieblichen oder sicherheitsbezogenen Vorfalls” melden müssen. Diese Frist wurde aus dem bestehenden Zahlungsverkehrsrecht übernommen, nicht für das neue Regime erfunden.

Wann eine Störung meldepflichtig wird

Die europäischen Schwellen sind quantitativ und öffentlich. Die Delegierte Verordnung (EU) 2024/1772 nennt sie in Artikel 9: mehr als 10 Prozent der Kunden, die den betroffenen Dienst nutzen, oder absolut mehr als 100.000 Kunden; mehr als 30 Prozent der betroffenen finanziellen Gegenparteien; mehr als 10 Prozent der durchschnittlichen täglichen Zahl oder des Werts der Transaktionen; eine Dauer von mehr als 24 Stunden oder eine Ausfallzeit von mehr als zwei Stunden bei Diensten, die kritische oder wichtige Funktionen tragen; Auswirkungen in zwei oder mehr Mitgliedstaaten; Kosten und Verluste über 100.000 Euro oder voraussichtlich darüber.

Artikel 8 verknüpft sie. Schwerwiegend ist ein Vorfall, wenn er kritische Dienste betroffen hat und entweder die Datenverlust-Schwelle nach Artikel 9 Absatz 5 Buchstabe b für sich allein erreicht ist — ein erfolgreicher, böswilliger, unbefugter Zugriff, der zu Datenverlusten führen kann — oder zwei oder mehr der übrigen Schwellen erreicht sind. Derselbe Artikel enthält eine Regel, die zu wenig beachtet wird: Wiederkehrende Vorfälle, die einzeln nicht schwerwiegend sind, gelten zusammen als ein schwerwiegender Vorfall, wenn sie mindestens zweimal in sechs Monaten aufgetreten sind, dieselbe erkennbare Ursache haben und gemeinsam die Schwelle reißen. Es ist die einzige Regel des Rahmenwerks gegen den Tod durch tausend Nadelstiche.

Die FCA hat sich bewusst dagegen entschieden. Ihre Schwelle lautet, dass das Unternehmen „vernünftigerweise annimmt”, der Vorfall berge das Risiko eines für Verbraucher untragbaren Schadens, von dem sie sich nicht leicht erholen, oder ein Risiko für die Solidität des Unternehmens oder anderer Marktteilnehmer, oder ein Risiko für Marktstabilität, Marktintegrität oder das Vertrauen in das britische Finanzsystem. Auf die Bitte, das zu beziffern, antwortete die Behörde: „Wir halten quantitative Schwellen nicht für praktikabel. Sie müssten für Unternehmen völlig unterschiedlicher Größe und Art gelten und würden dadurch übermäßig komplex.” Was untragbar ist, bleibt undefiniert, und das Papier sagt das auch — „wir haben in den Regeln keine absoluten Anteile oder Werte festgelegt”.

Umsonst ist keine der beiden Entscheidungen. Die europäischen Zahlen sind prüfbar und vergleichbar und werden an den Rändern falsch einordnen. Das britische Ermessen passt auf jedes Unternehmen und erzeugt einen Datenbestand, in dem zwei ähnliche Häuser über denselben Ausfall legitim Verschiedenes melden.

Wie ein Meldejahr aussieht, wenn jemand nachzählt

Die deutsche Aufsicht hat nachgezählt. Die BaFin, die für den deutschen Finanzsektor als zentraler Melde-Hub arbeitet und Meldungen an Bundesbank, Bundesamt für Sicherheit in der Informationstechnik, Europäische Zentralbank und die europäischen Aufsichtsbehörden weiterleitet, hat eine aggregierte Auswertung aller Vorfälle veröffentlicht, die ihr zwischen dem 17. Januar und dem 31. Dezember 2025 gemeldet wurden. Alle Zahlen dieses Abschnitts stammen aus dieser Auswertung.

Finanzunternehmen meldeten 733 Vorfälle. Rund 1.200 Unternehmen waren von mindestens einem betroffen — aber 43 Prozent davon von genau einem, 96 Prozent von höchstens vier, und nur sechs von mehr als zehn. Die Meldungen kamen von 355 Unternehmen, neun davon reichten mehr als zehn ein: mehr Melder über zehn als Unternehmen, die mehr als zehn erlebt haben. Der Grund ist, dass die Meldung ausgelagert und gebündelt werden darf — ein Dienstleister meldet für die Häuser, die er lahmgelegt hat.

Am häufigsten gerissen wurde das Klassifikationskriterium Dauer und Ausfallzeiten, in 75,3 Prozent der Fälle, gefolgt von Kunden, Gegenparteien und Transaktionen mit 67,1 Prozent; kein weiteres Kriterium kam über 28 Prozent. Fast ein Drittel der Vorfälle wirkte über die Landesgrenze hinaus. Elf Prozent waren Sicherheitsvorfälle, die übrigen 89 Prozent betriebliche. Rund die Hälfte aller Vorfälle hatte ihre Ursache nicht beim betroffenen Unternehmen, sondern bei einem Dritten.

Dieser letzte Befund wiegt am schwersten und ist am wenigsten stabil. Die Jahresauswertung der BaFin nennt rund 40 Prozent der gemeldeten Angriffe als nicht gegen das Finanzunternehmen selbst, sondern gegen einen seiner Dienstleister gerichtet; der Risikobericht derselben Behörde für 2026, dessen Vorfallsgrafiken den Stand des dritten Quartals 2025 abbilden, nennt für dieselbe Aussage 31 Prozent. Dieselbe Aufsicht, dasselbe Jahr, zwei veröffentlichte Zahlen mit rund neun Prozentpunkten Abstand, zu verschiedenen Zeitpunkten geschnitten. Der Stichtag ist ein Parameter des Befunds, keine Fußnote dazu.

Die BaFin nennt auch einen Fall aus dem Zahlungsverkehr. Nach ihrer Darstellung erhielten deutsche Banken im August 2025 wegen einer Störung in den Sicherheitssystemen des Zahlungsdienstleisters PayPal milliardenschwere betrügerische Lastschriften, die die Sicherheitssysteme der betroffenen Akteure erkannten und stoppten. Der Punkt der Aufsicht ist die Ausbreitung: Ein Fehler in einem einzigen Haus wurde zum Vorfall bei einer großen Zahl von Instituten, die nichts getan hatten.

Ein Jahr, drei vertretbare Zahlen

Die BaFin veröffentlicht drei Zählungen desselben Jahres, und der Abstand zwischen ihnen ist das Lehrreichste am ganzen Datensatz. Es gab 733 gemeldete Vorfälle. Es gab 478 unabhängige Vorfälle — so nennt die BaFin Vorfälle mit je eigener Ursache, bei denen ein Ereignis mit Wirkung auf viele Häuser nur einmal gezählt wird. Und die BaFin schreibt, dass rund 60 übergreifende Vorfälle 315 der Meldungen erzeugten, dass 38 der 733 Meldungen aggregierte Einreichungen für durchschnittlich etwa 55 betroffene Unternehmen waren und dass ohne das aggregierte Meldewesen 2.073 weitere Vorfälle hätten gemeldet werden müssen.

Zählt man diese letzte Zahl zu den tatsächlich eingereichten Meldungen, lässt sich dasselbe Jahr deutscher Störungen als 478 Ereignisse, 733 Meldungen oder 2.806 Einzelpflichten beschreiben. Die größte Zahl ist das 5,9-fache der kleinsten. Die Arithmetik ist stimmig — 38 aggregierte Meldungen zu je rund 55 Unternehmen ergeben etwa 2.090, und 60 übergreifende Vorfälle mit im Schnitt 39 betroffenen Unternehmen ergeben rund 2.340 Betroffenheiten gegenüber 315 Meldungen. Es ist also kein Datenproblem, sondern ein Definitionsproblem. Am Jahr hat sich nichts geändert, nur an der Frage.

Jeder Vergleich zwischen Mitgliedstaaten, zwischen Jahren oder zwischen der EU und dem Vereinigten Königreich ist deshalb ein Vergleich von Zählregeln, solange niemand sagt, welche der drei Zahlen gemeint ist. Eine Aufsicht, die aggregiertes Melden zur Entlastung zulässt — und die BaFin empfiehlt kleineren Instituten ausdrücklich, davon mehr Gebrauch zu machen —, drückt damit zwangsläufig auch ihre eigene Vorfallszahl um ein Mehrfaches. Das ist ein vernünftiger Tausch. Er sollte nur nicht stillschweigend geschlossen werden.

Was dafür spricht, die Berichte dort zu lassen, wo sie sind

Das Argument gegen eine Veröffentlichung von Vorfallsberichten ist stark und gehört in seiner besten Fassung genannt, weil die Gegenseite es meist nur in einer schwachen zu hören bekommt.

Ein laufender Vorfallsbericht beschreibt eine Schutzmaßnahme, die gerade versagt hat. Während der Störung veröffentlicht, sagt er jedem Leser, welches System steht und welche Gegenmaßnahmen nicht gewirkt haben — ein Betriebsvorteil, den man demjenigen schenkt, der die Störung verursacht hat. In einem Sektor, in dem die BaFin rund die Hälfte der Vorfälle bei Dritten verortet, ist ein einziger veröffentlichter Bericht über einen viel genutzten Dienstleister eine Landkarte auf alle Institute, die ihn einsetzen.

Zweitens hat Offenheit einen Preis, und jemand zahlt ihn. Der Wert des Abschlussberichts liegt in der Ursachenanalyse — dort schreibt ein Unternehmen auf, was es falsch gemacht hat. Ein Bericht, der für die Veröffentlichung geschrieben wird, ist ein Bericht, den Juristen schreiben. In den Konsultationsantworten der FCA steht die Sorge der Unternehmen, gemeldete Informationen könnten „Schwächen offenlegen und Unternehmen anfällig für Bedrohungen durch böswillige Akteure machen”; die Behörde antwortete darauf mit einer Beschreibung ihrer eigenen Sicherheitsvorkehrungen, nicht mit einer Zusage zur Veröffentlichung.

Drittens lädt eine öffentliche Zählung zum Unterdrücken ein. Jede Schwelle hat eine Innenkante. Wird die Zahl zur Rangliste, verschiebt sich der Anreiz vom richtigen Einstufen zum Einstufen nach unten — und der Apparat, der die Daten erzeugt, ist derselbe, der dann unter Druck stünde, sie zu schönen.

Die Pflicht ohne Uhr

Artikel 19 Absatz 3 DORA meint durchaus den Kunden. Hat ein schwerwiegender Vorfall „Auswirkungen auf die finanziellen Interessen von Kunden”, müssen Finanzunternehmen diese Kunden „unverzüglich, sobald sie davon Kenntnis erlangen” über den Vorfall und über die Maßnahmen zur Abmilderung der nachteiligen Folgen unterrichten. Die Pflicht besteht. Was nicht besteht — weder in der Verordnung noch in der delegierten Verordnung, die jede andere Frist auf die Stunde genau festlegt —, ist eine Zeitgrenze, ein vorgeschriebener Kanal, ein Mindestinhalt oder ein Auslöser, den jemand anderes als das Unternehmen selbst beurteilt.

Man halte die beiden Pflichten desselben Artikels nebeneinander. Die Meldung an die Aufsicht: vier Stunden, 24 Stunden, 72 Stunden, ein Monat; ein vorgeschriebenes Formular nach der Durchführungsverordnung (EU) 2025/302; dazu die Pflicht aus Artikel 5 Absatz 3 des Meldestandards, der Behörde vor Ablauf der Frist mitzuteilen, dass man sie reißen wird, und den Grund zu nennen. Die Nachricht an den Kunden: ohne unangemessene Verzögerung. Nur eine dieser beiden Pflichten lässt sich mit einem Zeitstempel durchsetzen.

Das britische Regime ist noch deutlicher. PS26/2 enthält überhaupt keine Pflicht zur Kundenunterrichtung. Der Kunde kommt in den Formularen an genau einer Stelle vor: einem Feld „externe Kommunikation erfolgt”, optional in der Erst- und Zwischenphase und erst im Abschlussbericht verpflichtend — eine Frage danach, ob das Unternehmen zufällig jemandem Bescheid gesagt hat, beantwortet nach Ende des Vorfalls. Britische Häuser schulden ihren Kunden deswegen nicht nichts; der Punkt ist, dass diese Pflicht nicht in dem Regelwerk steht, in das die ganze Genauigkeit geflossen ist.

Die Schieflage hat eine innere Logik. Aufsichtliches Melden existiert, damit eine Behörde gegen Ansteckung handeln kann, und die Fristen sind kurz, weil Ansteckung schnell ist; Kundenkommunikation ist eine Verhaltensfrage, im Nachhinein an einem Maßstab der Angemessenheit gemessen. Für den Menschen mit der Karte in der Hand heißt das aber: Die Pflicht zur Erklärung läuft zu einer Behörde, von der er nie hören wird, und die Pflicht, die ihm gilt, ist die einzige ohne Zahl. Es ist dieselbe Bewegung wie dort, wo die Warnung angezeigt wird und die Haftung sich nicht bewegt: Der Verfahrensschritt ist vorgeschrieben, die Folge für den Kunden nicht.

Was tatsächlich veröffentlicht wird — und worüber

Es gibt eine Stelle, an der europäisches Zahlungsverkehrsrecht öffentliche Verfügbarkeitsdaten verlangt, und sie liegt nicht dort, wo man sie vermutet. Artikel 32 Absatz 4 der Delegierten Verordnung (EU) 2018/389 — des technischen Standards zur starken Kundenauthentifizierung und sicheren Kommunikation — verpflichtet kontoführende Zahlungsdienstleister, auf ihrer Website vierteljährliche Statistiken auf rollierender 90-Tage-Basis zu veröffentlichen, und zwar über Verfügbarkeit und Leistung sowohl der dedizierten Schnittstelle als auch der von den eigenen Zahlungsdienstnutzern genutzten Schnittstelle. Dieselbe Verordnung liefert eine Vermutungsregel für ungeplante Nichtverfügbarkeit: fünf aufeinanderfolgende Zugriffsanfragen, die binnen dreißig Sekunden unbeantwortet bleiben.

Die Pflicht, Verfügbarkeit zu veröffentlichen, entstand im europäischen Zahlungsverkehr also für das Open Banking — damit Banken den Kanal nicht verschlechtern, auf den ihre Wettbewerber angewiesen sind — und erreicht den Kundenkanal nur als Vergleichsgröße. Dass diese Schnittstellen überhaupt Qualitätsmaßstäbe bekamen, hat acht Jahre und einen vollständigen Rechtsersatz gedauert; das ist die Vorgeschichte der Sorge, dass eine mangelhafte Schnittstelle das Gesetz aufhält und nicht das Unternehmen. Nichts Vergleichbares zwingt eine Bank, zu veröffentlichen, wie lange ihre Kartenautorisierung am vergangenen Dienstag stand.

Wo es solche Zahlen gibt, sind sie meist freiwillig. In den Niederlanden veröffentlicht die Betaalvereniging Nederland — ein Branchenverband, dessen Mitglieder eben jene Banken sind, deren Verfügbarkeit gemeldet wird — einen nationalen Quartalsdurchschnitt für Internet- und Mobilbanking. Zum Zeitpunkt dieser Recherche reicht die Reihe bis zum vierten Quartal 2024: 99,98 Prozent für das Internetbanking und 99,97 für das Mobilbanking in diesem Quartal, gegenüber 99,79 und 99,90 im ersten Quartal desselben Jahres. Gemessen wird nur die „Primetime” — werktags und samstags 7 bis 1 Uhr, sonn- und feiertags 8 bis 1 Uhr —, weil Wartung nachts läuft.

Diese Zahlen lohnen das Nachrechnen. Primetime sind rund 1.600 Stunden im Quartal; der schwächste Wert der Reihe entspricht damit etwa dreieinhalb Stunden Nichtverfügbarkeit, der beste rund zwanzig Minuten — beides nationale Durchschnitte über alle meldenden Banken und über neunzig Tage. Die DORA-Meldeschwelle für die Ausfallzeit einer kritischen Funktion liegt bei zwei Stunden, bei einem Institut, in einem Vorfall. Ein Durchschnitt, der hervorragend aussieht, verträgt sich mühelos mit mehreren einzeln meldepflichtigen Ausfällen in seinem Inneren, weil die Mittelung über Häuser und über ein Quartal genau die Struktur zerstört, auf der die Schwelle beruht. Eine veröffentlichte Verfügbarkeitsquote und ein Vorfallsbericht sind nicht zwei Blicke auf dieselbe Sache.

Das detaillierteste öffentliche Bild von Bankstörungen der letzten Jahre stammt aus keinem der beiden Mechanismen. Der Finanzausschuss des britischen Unterhauses hat es sich per Brief bei den Häusern besorgt: mindestens 158 IT-Ausfälle bei den neun größten britischen Banken und Bausparkassen zwischen Januar 2023 und Februar 2025, zusammen mindestens 803 Stunden, also mehr als 33 Tage. Ein Parlamentsausschuss musste Haus für Haus nachfragen, um Zahlen zu bekommen, die kein Meldesystem für die Öffentlichkeit vorgesehen hatte.

Wie sicher das ist

Fest vertreten: Die hier beschriebenen Fristen, Schwellen und Formulare gelten so, wie sie geschrieben sind, und die Schieflage zwischen aufsichtlicher Frist und Kundenfrist ist eine Frage des Textes, nicht der Auslegung.

Mit vernünftiger Sicherheit: Der Abstand zwischen 478, 733 und 2.806 ist ein Zählartefakt und kein Datenqualitätsproblem, weil die Teilzahlen der Aufsicht untereinander aufgehen. Vorsichtig: Es sind die Zahlen eines Mitgliedstaats im ersten Jahr eines neuen Regimes, in dem die BaFin selbst von deutlich gestiegener Datenqualität im Jahresverlauf berichtet. Zahlen vom Jahresanfang und vom Jahresende sind nicht zwingend mit demselben Instrument gemessen.

Was daraus nicht folgt

Es folgt nicht, dass Störungen häufiger werden. Jede hier genannte Reihe beginnt am oder kurz nach dem Start eines neuen Regimes, und die Aufhebung der eigenen PSD2-Vorfallsleitlinien durch die Europäische Bankenaufsichtsbehörde am 17. Januar 2025 hat den Vergleich mit der Zeit davor gekappt. Die BaFin sagt, ihre Zahl liege deutlich über der nach der Zahlungsdiensterichtlinie, und führt das unter anderem auf den größeren Kreis meldepflichtiger Unternehmen zurück. Eine steigende Zahl unter einer sich weitenden Definition ist kein Beleg für ein wachsendes Problem.

Es folgt nicht, was das alles jemanden gekostet hat. Die Schwelle von 100.000 Euro an Kosten und Verlusten ist eine Schwelle, keine Messung: Ein Vorfall, der sie reißt, wird gemeldet, und die Meldung wird keine öffentliche Zahl. Eine Gesamtsumme des Kundenschadens aus Zahlungsstörungen taucht in keiner der hier geprüften Quellen auf.

Und es folgt nicht, ob Kunden tatsächlich unterrichtet werden. Das veröffentlicht niemand. Nach der europäischen Regel entscheidet das Unternehmen selbst, ob finanzielle Interessen betroffen sind und wann eine Verzögerung unangemessen wird; nach der britischen wird die Frage erst im Nachhinein gestellt, und nur von der Minderheit der Häuser im erweiterten Meldeverfahren. Dass es dazu keine Daten gibt, ist kein Beleg dafür, dass es schlecht läuft. Es ist ein Beleg dafür, dass niemand es wissen wollte.

Was der Fall allgemein zeigt

Die Zahlungsverkehrsregulierung ist sehr gut darin geworden, Instrumente für Aufsichtsbehörden zu bauen, und merklich weniger daran interessiert, welche für Kunden zu bauen. Das ist keine Heuchelei, sondern eine Folge davon, an wen die Regeln adressiert sind. Eine Meldefrist ist durchsetzbar, weil am anderen Ende eine Behörde mit einem Zeitstempel und einer Sanktion sitzt. Eine Informationspflicht gegenüber Millionen Einzelner hat beides nicht, also wird sie als Maßstab formuliert statt als Regel — und Maßstäbe werden im Ausnahmefall durchgesetzt.

Daraus entsteht eine wiederkehrende Form: Der genaue Teil der Pflicht richtet sich an die Institution, die ohnehin Macht hat, der vage Teil an den Menschen, der keine hat. Man sieht sie an der Vier-Stunden-Uhr und der „unangemessenen Verzögerung”, und an einer Veröffentlichungspflicht, die zum Schutz von Wettbewerbern geschaffen wurde und Verbraucher nur als Kontrollgröße erreicht. Man sieht sie überall dort, wo die Unterlagen eines Hauses für ihren eigenen Zweck ausgezeichnet und für jeden anderen unbrauchbar sind — jene Lektion, die Insolvenzverwalter immer wieder lernen mussten, als die Abstimmungsunterlagen eines gescheiterten Unternehmens von jemand anderem als dem Unternehmen gelesen werden mussten.

Die nützliche Frage an ein neues Meldesystem lautet deshalb nicht, wie schnell die Meldung ankommen muss, sondern wer sie bekommt und was das System diesen Empfänger in Richtung derjenigen zu tun verpflichtet, denen die Störung tatsächlich passiert ist. Im Zahlungsverkehr lautet die Antwort: Die Aufsicht bekommt sie in vier Stunden, und nichts verlangt, dass den Kunden überhaupt etwas erreicht — in einer Form, zu einer Zeit oder mit einem Inhalt, den irgendjemand nachprüfen könnte.