Softwareentwicklung für den Bankensektor
- Gap-Auditab 7.800 EUR
- Schnittstellenmodulab 91.000 EUR
- VertragWerkvertrag mit Abnahme
Zwischenschichten vor gewachsenen Kernbanksystemen, Schnittstellen nach Berlin Group, Meldestrecken über XBRL und Anwendungen, deren Protokolle einer Prüfung standhalten. Vertragspartner ist eine ungarische Kft. in derselben Zeitzone, Betrieb wahlweise in einer EU-Region oder in Ihrem Rechenzentrum. Stand 14.08.2026.
Kurzfassung
- Die DORA gilt seit dem 17.01.2025 unmittelbar. Wir liefern die technische Nachweisebene dazu, nicht die aufsichtsrechtliche Einordnung.
- Zuständige Aufsicht ist die BaFin, Prüfungsmaßstab Ihrer Revision sind die MaRisk. Beides klärt Ihre Compliance, wir richten die Unterlagen danach aus.
- Schnittstellen nach Berlin Group NextGenPSD2, Meldestrecken auf Basis des EBA Data Point Model, Zahlungsverkehr über ISO 20022.
- Bonitäts- und Betrugsmodelle stehen in Anhang III der KI-Verordnung. Maßgeblich ist der 02.12.2027, nicht der oft zitierte 02.08.2026.
- Bandbreite unserer Bankprojekte: 7.800 bis 468.000 EUR, umgerechnet zu 385 HUF/EUR und unverbindlich.
Woran es in Instituten gerade hängt
Fünf Situationen, die in Erstgesprächen mit Häusern im deutschsprachigen Raum regelmäßig auf dem Tisch liegen.
DORA-Nachweise liegen in fünf Werkzeugen
Das Komponentenverzeichnis steht in einer Tabelle, die Wiederherstellungszeiten in einem Konzept von 2019, die Vorfallhistorie im Ticketsystem. Vor einer Prüfung baut jemand daraus zwei Wochen lang eine Mappe. Wir erzeugen diese Angaben aus dem Betrieb heraus, damit sie zum Stichtag vorliegen statt rekonstruiert zu werden.
Das Kernbanksystem lässt sich nicht anfassen
Die Anwendung läuft, sie ist geprüft, und niemand will hinein. Der Fachbereich braucht trotzdem eine neue Oberfläche, eine Schnittstelle oder eine Auswertung. Der gangbare Weg ist eine Zwischenschicht davor, die REST nach außen spricht und die Altformate nach innen bedient, mit eigenem Protokoll für jede Buchung.
Meldestrecken laufen über Tabellen
Aggregation, Abstimmung und Erzeugung des Meldebestands hängen an wenigen Personen und an Makros. Ein Validierungsfehler kostet einen Tag. Wir bilden die Strecke vom Quellsystem über die Zuordnung auf das Datenmodell bis zur Einreichung als Anwendung ab, mit Prüfregeln vor dem Versand und Wiederholungslogik danach.
Scoring-Modelle ohne technische Dokumentation
Ein Modell für Bonität oder Betrugserkennung ist im Betrieb, aber es gibt keine nachvollziehbare Beschreibung der Trainingsdaten, keine Protokollierung der Einzelentscheidung und keinen Weg für eine menschliche Prüfung. Genau diese drei Punkte fragt die KI-Verordnung für Anhang III ab dem 02.12.2027 ab.
Freigaben sind gelebte Praxis, aber nicht belegbar
Vieraugenprinzip, getrennte Umgebungen und Rollen sind vorhanden, nur nicht auslesbar. Wir liefern geschützte Zweige, mindestens zwei Freigebende je Änderung, signierte Commits und eine Auslieferungsstrecke, deren Historie sich als Nachweis exportieren lässt.
Der regulatorische Rahmen, auf den wir bauen
Nur Punkte, für die eine Primärquelle vorliegt. Die Links stehen am Ende der Seite. Eine Rechtsauslegung ist das nicht.
| Regelwerk | Zeitpunkt | Gegenstand | Rahmen |
|---|---|---|---|
| DORA, Verordnung (EU) 2022/2554 | seit 17.01.2025 | IKT-Risiko, Vorfallmeldung, Resilienztests, Drittdienstleister | Aufsicht in Deutschland: BaFin |
| MaRisk, Rundschreiben der BaFin | laufend fortgeschrieben | Mindestanforderungen an das Risikomanagement | Prüfungsmaßstab von Revision und Aufsicht |
| PSD2, Richtlinie (EU) 2015/2366 | starke Kundenauthentifizierung ab 14.09.2019 | Zugang zum Zahlungskonto, Authentifizierung | Berlin Group NextGenPSD2 als verbreitete Spezifikation |
| BSIG in der Fassung des NIS2UmsuCG | in Kraft seit 06.12.2025 | Betroffenheit nach § 28, Lieferkette nach § 30 | Registrierung beim BSI |
| KI-Verordnung (EU) 2024/1689 | Anhang III ab 02.12.2027 | Bonitätsbewertung, Risikobewertung in der Versicherung | Transparenz und Sanktionen seit 02.08.2026 |
| DSGVO, Verordnung (EU) 2016/679 | seit 25.05.2018 | Bankdaten, automatisierte Entscheidung, Auftragsverarbeitung | bis 20 Mio. EUR oder 4 % des Jahresumsatzes |
Schnittstellen, die wir bedienen
Jede Zeile steht für einen dokumentierten Weg. Was in Ihrem Haus tatsächlich erreichbar ist, klärt die Aufnahme vor dem Angebot.
| System | Protokoll | Anmerkung |
|---|---|---|
| Kernbanksystem (z. B. Temenos Transact) | REST über Zwischenschicht | Anbindung ohne Eingriff in den Kern, Formatabbildung und Protokoll außerhalb. |
| SAP Banking und S/4HANA | BAPI, OData, IDoc | Buchhaltung, Stammdaten und Zulieferung für das Meldewesen. |
| Berlin Group NextGenPSD2 | REST, OAuth2, OpenID Connect | Kontoinformation, Zahlungsauslösung, Deckungsanfrage mit Einwilligungsverwaltung. |
| SEPA und Echtzeitüberweisung | ISO 20022 (pain, pacs, camt) | Aufträge, Rückläufer, Kontoauszüge in einer Verarbeitungsstrecke. |
| SWIFT MX und CBPR+ | ISO 20022 | Grenzüberschreitender und hochwertiger Zahlungsverkehr. |
| Aufsichtliches Meldewesen | EBA Data Point Model, XBRL | Zuordnung aus dem Quellsystem, Prüfregeln vor dem Versand, Wiederholungslogik. |
| Auskunfteien (z. B. SCHUFA, Creditreform) | je Anbieter REST oder SOAP | Bonitätsabfrage mit dokumentierter Einwilligung und Protokoll. |
| Anbieter für Identitätsprüfung und Geldwäscheprävention | REST, Webhook | Legitimationsprüfung, Sanktionslistenabgleich, Wiedervorlage. |
| Zahlungsdienstleister im Handel | REST, 3-D Secure 2 | Kartenzahlung und Rückabwicklung auf der Kundenseite. |
Was ein Institut von uns bekommt
Nachweise als Teil der Lieferung
Komponentenverzeichnis, Protokollkonzept mit Aufbewahrungsfrist, gemessene Wiederherstellungszeiten je Dienst und ein Berechtigungskonzept mit Rollen. Diese Dokumente gehören zum Abnahmeumfang und werden nicht nachträglich geschrieben.
Betriebsort nach Ihrer Vorgabe
EU-Region oder vollständiger Betrieb in Ihrem Rechenzentrum auf Kubernetes, mit Terraform beschrieben. Welche Komponente wo läuft und welche Unterauftragnehmer beteiligt sind, steht namentlich im Angebot.
Freigabekette im Vieraugenprinzip
Geschützte Zweige, mindestens zwei Freigebende je Änderung, signierte Commits, getrennte Umgebungen und unveränderliche Artefakte. Die Auslieferungshistorie lässt sich als Nachweis exportieren.
Quellcode und Hinterlegung
Der Quellcode geht mit der Abnahme an Sie über, ohne Lizenz je Arbeitsplatz. Eine Hinterlegung bei einem Escrow-Anbieter lässt sich vereinbaren, wenn Ihre Revision das verlangt.
Was ein Bankprojekt kostet
Die Beträge stammen aus unseren dokumentierten Projektgrößen auf der Preisseite, umgerechnet zu 385 HUF/EUR und unverbindlich. Gebühren externer Prüfer stehen getrennt. Für das Backoffice mit Beschaffung, Finanzen und Personal gehört häufig eine eigene ERP-Ebene zum Programm, deren Spannen auf einer eigenen Seite stehen.
- · Eine Meldestrecke auf Basis des EBA Data Point Model mit XBRL-Erzeugung und Prüfregeln liegt bei 47.000 bis 117.000 EUR und dauert 4 bis 7 Monate.
- · Ein neues Schnittstellenmodul nach Berlin Group liegt bei 91.000 bis 234.000 EUR und dauert 6 bis 10 Monate.
- · Eine Zwischenschicht vor ein Kernbanksystem liegt bei 130.000 bis 338.000 EUR und dauert 7 bis 12 Monate.
- · Eine eigenständige Anwendung für Endkunden mit Zahlungsverkehr liegt bei 182.000 bis 468.000 EUR und dauert 8 bis 14 Monate.
- · Ein Gap-Audit zu DORA und NIS2 mit Umsetzungsplan liegt bei 7.800 bis 23.400 EUR und dauert 4 bis 6 Wochen.
- · Laufende Betreuung mit Prüfungsunterstützung und Code-Review liegt bei 2.100 bis 7.300 EUR pro Monat.
Sprechen Sie mit dem Entwickler, nicht mit dem Vertrieb
Im Erstgespräch von 30 Minuten gehen wir Ihre Systemlandschaft durch, benennen die offenen Punkte bei Nachweisen und Schnittstellen und sagen, was wir vor einer Aufwandsschätzung zuerst prüfen müssen. Telefon +36 30 098 0767, E-Mail balint@appforge.hu. Projektsprache Deutsch oder Englisch.
AppForge Solution Kft., Bank Center, Szabadsag ter 7., 2. Etage, Buero 217, 1054 Budapest, Ungarn. Montag bis Freitag 9:00 bis 18:00 nach Vereinbarung.Quellen
- · DORA, Verordnung (EU) 2022/2554
- · BaFin, Bundesanstalt für Finanzdienstleistungsaufsicht
- · Berlin Group, NextGenPSD2 Zugang zum Zahlungskonto
- · BSIG in der Fassung des NIS2-Umsetzungsgesetzes
- · Europäische Kommission, Zeitleiste zur KI-Verordnung
- · Verordnung (EU) 2026/1744, AI Omnibus, in Kraft 27.07.2026
- · Art. 28 DSGVO, Auftragsverarbeitung
Stand 14.08.2026. Preise sind aus dokumentierten Forint-Spannen zu 385 HUF/EUR umgerechnet und unverbindlich. Diese Seite ist keine Rechts- oder Aufsichtsberatung. Zum Verhältnis der MaRisk zu den bis 2025 geltenden IT-Rundschreiben der BaFin treffen wir bewusst keine Aussage, weil uns dazu keine Primärquelle vorliegt.
Banken, Zahlungsdienste und Versicherer in der Praxis
Die Verordnung (EU) 2022/2554 gilt seit dem 17.01.2025 unmittelbar für Finanzunternehmen in der EU. Für die Anwendungsentwicklung läuft das auf fünf greifbare Dinge hinaus: ein gepflegtes Verzeichnis der eingesetzten IKT-Komponenten und ihrer Abhängigkeiten, protokollierte Erkennung und Meldung von IKT-Vorfällen, erprobte Wiederanlaufverfahren mit gemessener Wiederherstellungszeit, regelmäßige Resilienztests und geregelte Verträge mit IKT-Drittdienstleistern samt Informationsregister. Diese Bestandteile bauen wir in jedes Bankprojekt ein und übergeben sie als Dokumente, nicht als Zusage. Ob und in welchem Umfang Ihr Haus betroffen ist, stellt Ihre Compliance fest.
Was in Instituten meist dazugehört
Bankprojekte stehen selten allein. Nachweispflichten, Integration und Backoffice bewegen sich gemeinsam.
NIS2-Compliance
Was § 28 BSIG zur Betroffenheit sagt und welche Nachweise Auftraggeber über § 30 BSIG an Sie weitergeben.
MegnézemKI-Verordnung, Hochrisiko-Checkliste
Einordnung von Bonitäts- und Betrugsmodellen mit den nach dem AI Omnibus verschobenen Fristen.
MegnézemSystemintegration
Kernbanksystem, Zahlungsverkehr und Auswertung unter einer Schnittstellenschicht, mit Wiederanlauf und Idempotenz.
MegnézemIndividuelle ERP-Entwicklung
Beschaffung, Finanzen und Personal ohne Lizenz je Arbeitsplatz, mit offenen Schnittstellen zum Kernsystem.
MegnézemDSGVO-konformer KI-Chatbot
Auskunft und Servicefälle mit Protokollierung, Betrieb in der EU, Auftragsverarbeitung nach Art. 28 DSGVO.
MegnézemNearshore aus Ungarn
Zeitzone, Vertragsform und Datenhaltung, wenn der Entwicklungspartner in einem anderen EU-Mitgliedstaat sitzt.
Megnézem
Aufnahme für Ihr Bankprojekt anfragen
Zuerst die Aufnahme: 4 bis 6 Wochen, Festpreis, Systeminventur, Bewertung der vorhandenen Nachweise und ein Umsetzungsplan mit Aufwand je Baustein. Damit entscheidet Ihr Haus über den ersten Bauabschnitt.