Aareal Bank: DORA duldet keine Blackbox – „Warum wir das Schnittstellen-Management nicht mehr aus der Hand geben“

Aareal Bank
von Anton Knittel, Application Owner für die ServiceNow-Plattform und verantwortet deren operativen Betrieb, Governance sowie strategische Weiterentwicklung bei der Aareal Bank
Der Informationsaustausch in Banken und Versicherungen ist streng reguliert. Um jedes Sicherheitsrisiko abschätzen zu können, müssen wir jeden einzelnen Prozessschritt exakt dokumentieren. So verlangt es der Digital Operational Resilience Act, kurz DORA, den wir als europäische Finanzdienstleister seit Anfang 2025 umsetzen müssen.
Auf der anderen Seite müssen auch wir als Bank unsere Ausgaben im Blick behalten. Und mal ehrlich: Manchmal erledigt der eine Service-Provider bestimmte Aufgaben schlicht günstiger als der andere.
Bei uns in Wiesbaden haben wir Rechenzentrumsbetrieb und Applikationsbetreuung deshalb unserer ehemaligen Tochtergesellschaft Aareon anvertraut, die inzwischen eigenständig am Markt agiert.“
Den First- und Second-Level-Support für die Desktop-Systeme haben wir dagegen schon vor einigen Jahren an den IT-Dienstleister Cancom ausgelagert.
Wer die Schnittstelle managt, beherrscht die Prozesse
Beide Dienstleister arbeiten mit einem eigenen Ticketing-System. Cancom setzt ServiceNow ein, Aareon wechselte Anfang 2025 von Valuemation – heute USU – auf Zendesk. Unser eigener ITSM-Bereich nutzt ebenfalls ServiceNow, um den Support für die Fachanwendungen unserer Mitarbeitenden sicherzustellen; dazu gehören etwa das Incident Management und die Bearbeitung von Problem Requests. Unser System ist bereits über Oneio an das Cancom-System angebunden – diese Integration hat Oneio seinerzeit im Auftrag von Cancom umgesetzt.
Zum ITSM von Aareon gab es zunächst ebenfalls eine klassische API-Schnittstelle. Als unser Outsourcing-Partner Anfang 2025 aber sein Ticketing-System wechselte, war diese hinfällig und musste ersetzt werden. Verantwortlich für die Integration bin ich als Application Owner ServiceNow.
Auf den Wechsel haben wir uns bewusst geeinigt, weil es gerade mit Blick auf die Cyber-Security-Regulierungen sinnvoll ist, das Thema Integration zentral zu handhaben.“
Denn wer die Schnittstellen administriert, kontrolliert auch die Kommunikationsflüsse. Genau das bringt uns gegenüber den Prüfungen in eine bessere Position: Wir können leichter dafür sorgen, dass die Prozesse im Sinne der Bestimmungen laufen.
Die Grundsatzfrage: Punkt-zu-Punkt oder ein Ökosystem für Integrationen?
Mein Team und ich hätten es uns einfach machen und wieder eine Punkt-zu-Punkt-Verbindung aufbauen können. Aber wir haben einen Schritt weitergedacht. Wäre es nicht klüger, gleich eine Lösung zu schaffen, mit der sich auch künftige Änderungen oder Ergänzungen unserer ITSM-Umgebung abbilden lassen? So kamen wir zu der Entscheidung, dass eine zentrale, automatisierte Integrationsplattform unsere Anforderungen am besten erfüllt.
Aufgrund der Erfahrungen aus dem Cancom-Projekt hatte ich Oneio und dessen Angebot „IntegrationOps-as-a-Service“ von Anfang an auf dem Schirm. Oneio ist darauf spezialisiert, unterschiedliche Tools automatisiert miteinander zu integrieren, und unterstützt Organisationen mit dem Integration-as-a-Service-Angebot beim Aufbau eines individuellen IT-Ökosystems. Alle dafür nötigen Werkzeuge und Applikationen stellt der Anbieter über eine zentrale SaaS-Plattform bereit.
Warum die Wahl auf Oneio fiel
Anton Knittel ist Application Owner für die ServiceNow-Plattform und verantwortet deren operativen Betrieb, Governance sowie strategische Weiterentwicklung. Seine Karriere bei der Aareal Bank begann Anton Knittel als Application Manager für ServiceNow. Vorher arbeitete der Fachinformatiker für Anwendungsentwicklung in einem Beratungshaus für ITSM/ESM, wo er als ITSM Consultant tätig war.Aareal Bank
Über Cancom arbeiteten wir ohnehin schon mit Oneio zusammen – wir wussten also, worauf wir uns einlassen. Das war für die zusätzliche, direkte Beauftragung ein wichtiges Argument. Marktgängige Applikationen deckt der Anbieter mit Standard-Konnektoren ab. Speziellere Anforderungen werden nach eigenem Modell kostenneutral umgesetzt und anschließend ins Standard-Portfolio übernommen.
Ob das im Detail immer aufgeht, muss sich in der Praxis zeigen – aber der Ansatz passte zu dem, was wir suchten.“
Ein weiterer Punkt war das Preismodell. Für Neukunden ist die Unterstützung für das erste Use-Case-Projekt inklusive. Von diesem Angebot wollten wir gerne Gebrauch machen – aber eben nicht für eine, aus meiner Erfahrung heraus, relativ „simple“ Ticket-Schnittstelle. Damit wäre die Option aus meiner Sicht verschenkt gewesen. Diese inkludierte Projektunterstützung – meinen Freifahrtschein – hebe ich mir deshalb lieber für ein späteres, anspruchsvolleres Vorhaben auf, am liebsten im Security-Umfeld.
Wo es geknirscht hat – und wie schnell Probleme gelöst wurden
In der Praxis war die Integration von Zendesk dann durchaus anspruchsvoll. Der Standard-Connector entsprach bei der ersten Prüfung nicht in allen Punkten den spezifischen Anforderungen von Aareon. Eine zentrale Rolle spielte die User-Authentifizierung: Zendesk setzt auf das OAuth2-Verfahren, das den Zugriff auf Anwendungen über ein API-Token ermöglicht, ohne das Nutzerpasswort offenzulegen.
Wir gingen ohne vorherige Abstimmung mit Oneio davon aus, dass der Connector ausschließlich das Basic-Protokoll zur Autorisierung unterstützt. Auf Basis meiner technischen Erfahrung habe ich mich deshalb entschieden, eine eigene OAuth2-Unterstützung zu implementieren. Das führte allerdings zu Kompatibilitätsproblemen. Im weiteren Verlauf stellte sich heraus, dass Oneio den Connector ohnehin um genau diese OAuth2-Unterstützung erweitern wollte – ganz im Sinne der kontinuierlichen Standardisierung und Automatisierung auf der Plattform. Künftig werde ich bei vergleichbaren Anforderungen auf den Integration-Ops-Service und die darin bereitgestellten standardisierten Funktionen und Möglichkeiten setzen, anstatt individuelle Lösungen selbst zu entwickeln und zu betreiben.
So ärgerlich der Umweg zwischenzeitlich war – er hat mir die Gelegenheit gegeben, den Oneio-Support früh auf die Probe zu stellen. Und da war ich positiv überrascht: Um den Jahreswechsel herum erwartet man ja üblicherweise keine Höchstleistungen. Wir wurden aber unmittelbar und kompetent unterstützt.
Effizienzgewinne: mehr Tempo, weniger Aufwand
Für eine konsolidierte ITSM-Plattform ist ein zentraler Automatisierungs- und Integrationsansatz aus meiner Sicht der richtige Weg – und das zeigt sich inzwischen im Tagesgeschäft. Neue Schnittstellen integriere ich mittlerweile innerhalb von Tagen statt von Wochen oder Monaten. Der entscheidende Hebel ist für mich die Umsetzungsgeschwindigkeit.
Bei uns gilt jedes Vorhaben mit einem Zeithorizont von mehr als 14 Tagen als Projekt.
Da wir künftig oft darunter bleiben, müssen wir nicht mehr für jede neue Schnittstelle ein formales Projekt aufsetzen – mit Budgetanforderung, Projektorganisation und -steuerung.“
Das macht unsere interne IT spürbar schneller und flexibler. Ebenso passt der Integration-Ops-Ansatz von Oneio in unsere Strategie: Integrationen wollen wir nicht länger als einzelne IT-Projekte betreiben, sondern tiefer in die Geschäftsabläufe der Bank verankern.
Was als Nächstes ansteht
Auf unserer Agenda stehen zudem einige größere Vorhaben. Sie hängen im Kern alle an den weitergehenden Anforderungen aus den DORA-Bestimmungen der EU. Ein Beispiel ist der Schutz vor Datenverlusten, also die Einführung und Nutzung von „Data-Loss-Prevention“-Richtlinien beziehungsweise deren konsolidierte Einbindung in den ServiceNow-Kontext. Ein weiteres Thema ist die zentrale Anbindung zusätzlicher Security-Anbieter aus unserem Security Operations Center.
Welches Projekt wir zuerst angehen, steht noch nicht fest. Sicher ist aber schon jetzt: Das nächste Vorhaben wird für uns recht preisgünstig – denn dafür werde ich meinen Freifahrtschein einlösen.
Zusammenfassung
Um regulatorische Anforderungen wie DORA zu erfüllen, unsere Projektkosten zu senken und mehr Flexibilität bei der Steuerung unserer Infrastruktur zu gewinnen, haben wir uns entschieden, unser eigenes ITSM und die Tools unserer IT-Dienstleister über eine zentrale Middleware zu integrieren. Über die reine Schnittstellenanbindung hinaus setzen wir dabei auch auf komplexere Integrationsprojekte im Umfeld der DORA-Anforderungen – etwa eine Lösung zur Erfüllung von „Data-Loss-Prevention“-Richtlinien und die Integration unseres gesamten SOC.Anton Knittel, Aareal Bank/aj
Sie finden diesen Artikel im Internet auf der Website:
https://itfm.link/251316


Schreiben Sie einen Kommentar