HR-Software für Finanzdienstleister: DORA, Institutsvergütung und Nachweise für die Aufsicht
HR-Software für Banken, Sparkassen, Versicherungen und Vermögensverwalter muss mehr leisten als Personalakte und Lohnabrechnung. Sie ist ein IKT-Dienstleister im Sinne von DORA, verarbeitet Vergütungsdaten von Risikoträgern nach Institutsvergütungsverordnung, weist Pflichtschulungen und Eignung nach und muss jede Änderung prüffähig protokollieren. Dieser anbieterneutrale Vergleich ordnet acht Lösungen für Finanzdienstleister mit 50 bis 5.000 Beschäftigten ein.
Warum Finanzdienstleister eine eigene HR-Software brauchen
Kaum eine Branche ist so dicht reguliert wie die Finanzwirtschaft. Was in anderen Unternehmen eine reine HR-Entscheidung ist, betrifft in einem Institut Auslagerungsmanagement, Informationssicherheit, Vergütungsbeauftragte, Geldwäschebeauftragte und Interne Revision zugleich. Gleichzeitig konsolidiert sich der Markt: Fusionen von Sparkassen und Genossenschaftsbanken führen regelmäßig zu Systemwechseln.
Warum Standard-HR-Software im Finanzsektor scheitert
Viele HR-Suiten sind für den Mittelstand gebaut, in dem die Fachabteilung eine Cloud-Lösung bucht und loslegt. In einem Institut ist die HR-Cloud dagegen ein IKT-Dienstleistungsvertrag nach der Verordnung (EU) 2022/2554, kurz DORA. Er muss vor Abschluss bewertet, im Informationsregister geführt und mit Prüf-, Zugangs- und Kündigungsrechten ausgestattet werden. Fehlt dem Anbieter die Bereitschaft zu solchen Vertragsklauseln, scheitert das Projekt oft erst nach Monaten in der Auslagerungsprüfung.
Dazu kommen Anforderungen, die Standardsysteme kaum kennen: Vergütungsparameter von Risikoträgern mit Zurückbehaltung über vier bis fünf Jahre, Nachweise über Geldwäscheschulungen und Sachkunde, Eignungsunterlagen für Geschäftsleiter und Schlüsselfunktionen sowie ein Rollenkonzept, das Funktionstrennung und Vier-Augen-Prinzip technisch erzwingt. Wer das in Tabellen und Papierakten nachhält, hat bei jeder Sonderprüfung ein Problem.
Was eine aufsichtstaugliche HR-Lösung leistet
Eine aufsichtstaugliche Lösung liefert dem Auslagerungsmanagement alle Angaben für Risikoanalyse und Informationsregister, benennt Rechenzentrumsstandorte und Unterauftragnehmer und legt Prüfberichte wie ISO 27001 oder BSI C5 offen. Sie protokolliert Änderungen an Stammdaten und Gehältern revisionssicher, unterstützt periodische Rezertifizierungen von Berechtigungen und bildet die Tarifwerke des Bankgewerbes oder des Versicherungsgewerbes in der Abrechnung ab.
Für Sparkassen und öffentliche Banken mit TVöD-Bezug lohnt der Blick auf die Seite zur HR-Software für die öffentliche Hand. Fragen zu variabler Vergütung, Stellenbewertung und Gehaltsbändern behandelt die Seite Vergütungsmanagement und Stellenbewertung, den Datenschutzrahmen beschreibt DSGVO in der HR-Software.
HR-Software für Finanzdienstleister im Vergleich
Die Übersicht ordnet acht Lösungen nach den Kriterien, die in Banken, Sparkassen und Versicherungen den Ausschlag geben: Auslagerungsfähigkeit nach DORA, Nachweise zur Informationssicherheit, Tarif- und Vergütungslogik sowie Berechtigungskonzept. Alle Funktionsangaben beruhen auf Herstellerangaben oder öffentlich zugänglichen Quellen (Stand: Oktober 2026). Was nicht ausgewiesen ist, sollten Sie in der Demo und im Auslagerungsprozess schriftlich bestätigen lassen.
| Anbieter | Schwerpunkt | Regulatorik, Nachweise und Hosting | Tarif, Vergütung und Zeit | Preismodell |
|---|---|---|---|---|
| SAP SuccessFactorsSAP SE, Walldorf, SuccessFactors seit 2012 Teil von SAP | Cloud-HCM-Suite mit Employee Central, Vergütung, Lernen und Payroll für Konzerne und große Institute | ISO-27001-Nachweise im SAP Trust Center, dort auch ein C5-Prüfbericht für SuccessFactors HCM gelistet (Herstellerangabe) | Compensation-Modul, Payroll mit deutscher Tariflogik über Employee Central Payroll (Herstellerangabe) | Preis auf Anfrage |
| WorkdayWorkday, Inc., Pleasanton (Kalifornien), gegründet 2005 | Cloud-HCM und Finanzsuite auf einem Datenmodell, verbreitet bei internationalen Finanzkonzernen | ISO 27001, SOC 1 und SOC 2 ausgewiesen, BSI C5 nicht gelistet, EU Sovereign Cloud angekündigt (Herstellerangabe) | Vergütungs- und Talentprozesse, keine eigene DACH-Payroll, Abrechnung über Partner | Preis auf Anfrage |
| P&I LOGAPersonal & Informatik AG, Wiesbaden, gegründet 1968 | HR- und Abrechnungssuite mit ausgeprägter Tarifautomatik, stark im öffentlichen Dienst und in Konzernen | ISO 27001 und BSI C5 Typ 2 für das eigene HR-Cloud-Datacenter (Herstellerangabe) | Tarifautomatik, Personalkostenplanung, Zeitwirtschaft, TVöD-Abrechnung (Herstellerangabe) | Preis auf Anfrage |
| rexx systemsrexx systems GmbH, Hamburg, gegründet 2000 | Modulare HR-Suite mit Personalakte, Recruiting, Talent und Zeitwirtschaft, Referenzen auch aus dem Bankensektor | Cloud in ISO-27001-zertifizierten Rechenzentren in Deutschland und der Schweiz oder On-Premise (Herstellerangabe) | Vergütungsmanagement als Zusatzmodul, Lohnabrechnung über Drittsystem | Preis auf Anfrage |
| PersonioPersonio SE & Co. KG, München, gegründet 2015 | Cloud-HR für kleinere Institute, Fintechs und Vermögensverwalter mit Personalakte, Recruiting und Payroll Deutschland | ISO/IEC 27001 und 27017, Datenhaltung in der EU, BSI C5 öffentlich nicht dokumentiert (Herstellerangabe) | Payroll für Deutschland, keine IVV-spezifische Zurückbehaltungslogik ausgewiesen | Pakete je Mitarbeitendem, auf Anfrage |
| ATOSSATOSS Software SE, München, gegründet 1987 | Workforce Management für Servicecenter, Filialnetze und Schichtbetrieb, zum Beispiel im Versicherungs-Kundenservice | Multi-Hyperscaler-Betrieb mit europäischen Rechenzentren (Herstellerangabe) | Zeitwirtschaft, Einsatzplanung, Arbeitszeitkonten, keine Payroll | Preis auf Anfrage |
| beqombeqom, Sitz in Nyon (Schweiz) | Spezialsoftware für Total Compensation Management, nach eigenen Angaben bei europäischen Banken für Bonus-Zurückbehaltung im Einsatz | Ergänzung zur HR-Suite, Nachweise im Auslagerungsprozess anfordern | Bonuspools, Zurückbehaltung und Auszahlungspläne über mehrere Jahre (Herstellerangabe) | Preis auf Anfrage |
| Sopra HRSopra HR Software, Teil der Sopra-Steria-Gruppe, deutsche Gesellschaft in Schortens | HR- und Abrechnungslösungen für Großunternehmen und öffentliche Verwaltungen mit internationalem Fokus | ISO 27001 für die Cloud in Frankreich und auf Konzernebene, Deutschland-spezifische Nachweise anfragen | Abrechnung und Zeitwirtschaft, DACH-Tarife im Projekt prüfen | Projektbasiert, auf Anfrage |
In der Praxis kombinieren viele Institute eine HR-Suite oder ein Abrechnungssystem mit Tariflogik, ein Lernsystem für Pflichtschulungen und bei Instituten mit Risikoträgern ein Vergütungswerkzeug, das Zurückbehaltung und Malus über mehrere Jahre nachhält. Bezahlte Platzierungen gibt es nicht, mehr dazu in unserer Methodik.
Fünf Anbieter im Deep-Dive
Fünf Lösungen, die für unterschiedliche Typen von Finanzdienstleistern in Frage kommen, vom Konzern über die Sparkasse bis zum Fintech. Die Einordnung beschreibt Stärken und offene Punkte, eine Rangfolge ist damit nicht verbunden.
SAP SuccessFactors
SAP SuccessFactors ist die Cloud-HCM-Suite der SAP SE und wird von vielen großen Instituten genutzt, die ohnehin auf SAP für Rechnungswesen oder Meldewesen setzen. Für Finanzdienstleister sind drei Punkte relevant. Erstens die Nachweislage: Im SAP Trust Center sind ISO-27001-Nachweise und für 2026 ein C5-Prüfbericht für SuccessFactors HCM gelistet (Herstellerangabe), Umfang und Berichtszeitraum sollten Sie für die Auslagerungsprüfung anfordern. Zweitens das Compensation-Modul, das Budgetrunden und Zielvereinbarungen abbildet. Die mehrjährige Zurückbehaltung für Risikoträger nach Institutsvergütungsverordnung ist dagegen meist eine Frage von Erweiterungen oder Partnerlösungen. Drittens die Abrechnung über Employee Central Payroll mit deutschen Tarifverträgen. Eher geeignet für Institute ab etwa 1.000 Beschäftigten mit eigener SAP-Kompetenz. Details im Anbieterprofil SAP SuccessFactors.
P&I LOGA
P&I LOGA, heute als P&I LogaHR vermarktet, stammt von der 1968 gegründeten Personal & Informatik AG in Wiesbaden. Stärke ist die Abrechnung komplexer Tarifwerke mit Tarifautomatik und Personalkostenplanung. Das ist für Sparkassen interessant, die nach dem TVöD mit Besonderem Teil Sparkassen vergüten, und für öffentliche Banken mit eigenem Tarifvertrag. In Stellenanzeigen aus dem Sparkassen-Umfeld werden SAP HR und P&I LOGA als Abrechnungssysteme genannt. Für das eigene HR-Cloud-Datacenter weist P&I eine ISO-27001-Zertifizierung und ein BSI-C5-Testat vom Typ 2 aus (Herstellerangabe), was die DORA-Bewertung erleichtert, die eigene Risikoanalyse aber nicht ersetzt. Prüfen Sie im Projekt, wie variable Vergütung, Leistungsentgelt und Sparkassensonderzahlung abgebildet werden. Mehr im Anbieterprofil P&I LOGA.
Workday
Workday, Inc. aus Pleasanton in Kalifornien bietet HCM und Finanzmanagement auf einem gemeinsamen Datenmodell. Nach eigener Mitteilung von 2021 hatten mehr als 70 Prozent der Finanzdienstleister in der Fortune-500-Liste Workday ausgewählt. Für deutsche Institute ist wichtig: Workday weist ISO 27001 sowie SOC-1- und SOC-2-Berichte aus, ein BSI-C5-Testat ist auf der Compliance-Seite nicht gelistet, und eine eigene DACH-Payroll gibt es nicht, die Abrechnung läuft über Partner. Im November 2025 hat Workday eine EU Sovereign Cloud angekündigt (Herstellerangabe). Workday passt vor allem zu Instituten mit internationaler Belegschaft, die globale Vergütungsrunden, Talentprozesse und einheitliche Berichte brauchen. Im Auslagerungsprozess sollten Sie Unterauftragnehmerkette und Datenstandorte besonders genau dokumentieren. Mehr im Anbieterprofil Workday.
rexx systems
rexx systems aus Hamburg wurde 2000 gegründet und ist nach eigenen Angaben unabhängig und eigenfinanziert. Die modulare Suite deckt Personalakte, Recruiting, Talentmanagement, Zeitwirtschaft und als Zusatzmodul Vergütungsmanagement ab. Auf der Referenzliste des Anbieters stehen unter anderem die Bank für Tirol und Vorarlberg, die Glarner Kantonalbank und die HASPA Finanzholding. Für Institute ist interessant, dass rexx wahlweise Cloud-Betrieb in ISO-27001-zertifizierten Rechenzentren in Deutschland und der Schweiz oder eine On-Premise-Installation anbietet (Herstellerangabe). On-Premise kann die DORA-Dokumentation vereinfachen, verlagert aber Betrieb, Patches und Notfallplanung ins eigene Haus. Die Lohnabrechnung erfolgt über ein angebundenes Drittsystem. Geeignet für Regionalbanken, Versicherer und Leasinggesellschaften mit 200 bis 3.000 Beschäftigten. Mehr im Anbieterprofil rexx systems.
Personio
Personio aus München, gegründet 2015, ist eine Cloud-HR-Software mit Personalverwaltung, Recruiting, Zeiterfassung und eigener Payroll für Deutschland. Unter den Referenzen des Herstellers findet sich das Berliner Fintech Raisin. Personio weist ISO/IEC 27001 und 27017 aus und speichert Kundendaten laut einer Sicherheitsbroschüre in der AWS-Region Frankfurt, ein BSI-C5-Testat ist öffentlich nicht dokumentiert (Herstellerangabe). Für Fintechs, Zahlungsinstitute und kleinere Vermögensverwalter ohne bedeutende Instituts-Eigenschaft ist das oft ausreichend, sofern Auslagerungsanalyse und Vertragsanhang zu DORA sauber vorliegen. Eine IVV-Logik mit mehrjähriger Zurückbehaltung bringt Personio nicht mit. Wachsende Fintechs sollten deshalb früh klären, ob sie mit einer Banklizenz in die Pflichten für Risikoträger hineinwachsen. Mehr im Anbieterprofil Personio.
Was HR-Software für Finanzdienstleister mitbringen muss
Acht Funktionsbereiche entscheiden darüber, ob eine HR-Software in einem beaufsichtigten Institut nicht nur Personalarbeit erleichtert, sondern auch der Prüfung durch Revision, Abschlussprüfer und Aufsicht standhält.
Revisionssicherer Audit-Trail
Jede Änderung an Stammdaten, Gehalt, Rollen und Vergütungsparametern mit Zeitstempel, Benutzer, Alt- und Neuwert protokollieren und für Revision und Abschlussprüfer auswertbar halten.
Rollen- und Berechtigungskonzept
Fein granulare Rollen nach Organisationseinheit und Datenfeld, Funktionstrennung zwischen Erfassung und Freigabe sowie technisch erzwungenes Vier-Augen-Prinzip bei Gehaltsänderungen.
Access Reviews und Rezertifizierung
Periodische Überprüfung aller Berechtigungen durch die Führungskräfte, Entzug bei Austritt oder Wechsel und Export der Ergebnisse als Nachweis für die Prüfung.
Vergütung nach Institutsvergütungsverordnung
Risikoträger kennzeichnen, variable Vergütung ermitteln, zurückbehaltene Anteile über vier bis fünf Jahre führen und Malus- sowie Rückforderungsentscheidungen dokumentieren.
Pflichtschulungen und Zertifikate
Geldwäsche, Datenschutz, Informationssicherheit, Sachkunde in der Anlageberatung und IDD-Weiterbildung mit Fristen, Teilnahme und Erinnerungen pro Person nachhalten.
Eignungsnachweise für Schlüsselfunktionen
Unterlagen zu Zuverlässigkeit, fachlicher Eignung und Mandaten von Geschäftsleitern, Aufsichtsorganen und Inhabern von Schlüsselfunktionen versioniert ablegen.
Tarifabrechnung Bank und Versicherung
Tarifverträge des privaten und öffentlichen Bankgewerbes, des Versicherungsgewerbes oder des TVöD-S abbilden, inklusive Sonderzahlungen, Rückrechnungen und Mitarbeiterkonditionen.
Entgeltanalyse und Gehaltsbänder
Gehaltsbänder, objektive Kriterien der Stellenbewertung und geschlechtsbezogene Entgeltlücken je Gruppe auswerten, als Vorbereitung auf die EU-Entgelttransparenzrichtlinie.
Anbindung an Kernbank, Identitätsmanagement und Auslagerungsmanagement
In Banken und Versicherungen ist HR eng mit IT-Sicherheit, Compliance und Rechnungswesen verbunden. Diese fünf Schnittstellen entscheiden über Prüfbarkeit und Aufwand im laufenden Betrieb.
Identitäts- und Berechtigungsmanagement
Eintritt, Wechsel und Austritt aus der HR-Software steuern Benutzerkonten in Active Directory oder einem IAM-System, damit Berechtigungen zeitnah entzogen werden.
Auslagerungs- und Drittparteienmanagement
Vertragsdaten, Kritikalität, Unterauftragnehmer und Datenstandorte der HR-Cloud fließen in das Informationsregister nach DORA und in die Auslagerungssteuerung.
Finanzbuchhaltung und Meldewesen
Personalkosten und Rückstellungen für zurückbehaltene Vergütung werden an Hauptbuch und Controlling übergeben, Kostenstellen bleiben konsistent.
Lernplattform und Compliance-Tools
Pflichtschulungen aus einem Lernsystem oder von externen Anbietern werden mit Personen und Fristen verknüpft und im Personalstamm sichtbar.
Kernbank und Mitarbeiterkonditionen
Mitarbeiterdarlehen, Kontovorteile und Konditionen aus dem Kernbankensystem werden als geldwerter Vorteil an die Lohnabrechnung übergeben.
Compliance: DORA, Vergütung und Eignungsnachweise
Sechs Rechtsbereiche, die HR-Software für Finanzdienstleister technisch und organisatorisch abbilden muss (Stand: Oktober 2026).
DORA und IKT-Drittparteienrisiko
Seit 17. Januar 2025 müssen Finanzunternehmen alle Verträge über IKT-Dienstleistungen im Informationsregister führen, also auch die HR-Cloud. Artikel 30 verlangt unter anderem Angaben zu Datenstandorten, Zugangs-, Prüf- und Kündigungsrechte. Die BaFin nahm Register 2026 vom 9. bis 30. März entgegen.
Auslagerung und BaFin-Anforderungen
Die BAIT gelten für DORA-pflichtige Institute seit 17. Januar 2025 nicht mehr, VAIT, KAIT und ZAIT wurden mit Ablauf des 16. Januar 2025 aufgehoben. Für die Auslagerungssteuerung bleiben MaRisk und für Versicherer die Ausgliederungsregeln des VAG maßgeblich, ergänzt um DORA.
Vergütung von Risikoträgern
Mindestens 40 Prozent der variablen Vergütung eines Risikoträgers sind über mindestens vier Jahre zurückzubehalten, bei Geschäftsleitern und der nachgelagerten Ebene 60 Prozent über fünf Jahre. Die variable Vergütung ist auf 100 Prozent der fixen begrenzt, mit Beschluss der Anteilseigner auf 200 Prozent.
Eignung und Sachkunde
Geschäftsleiter müssen zuverlässig, fachlich geeignet und zeitlich verfügbar sein, bei Versicherern gilt dies auch für Schlüsselfunktionen. Mitarbeiter in Anlageberatung, Vertrieb und Finanzportfolioverwaltung dürfen nur eingesetzt werden, wenn sie sachkundig und zuverlässig sind.
Schulungs- und Weiterbildungspflichten
Das Geldwäschegesetz verlangt die Prüfung der Zuverlässigkeit sowie die erstmalige und laufende Unterrichtung der Mitarbeiter. Wer im Versicherungsvertrieb unmittelbar mitwirkt, muss sich 15 Stunden je Kalenderjahr weiterbilden, der Versicherer muss das überwachen und dokumentieren.
Entgelttransparenz und HR-KI
Die Entgelttransparenzrichtlinie war bis 7. Juni 2026 umzusetzen, Deutschland hat die Frist verpasst, es gilt weiter das Gesetz von 2017. KI-Systeme für Recruiting und Personalentscheidungen gelten als hochriskant, die Pflichten greifen nach dem Digital Omnibus ab 2. Dezember 2027.
Was HR-Software für Finanzdienstleister kostet
Die Lizenz ist im Finanzsektor selten der größte Posten. Auslagerungsanalyse, Prüfrechte, Berechtigungskonzept und Datenübernahme verursachen oft mehr Aufwand als die Software selbst. Die Spannen sind eine eigene Einordnung.
| Größenklasse | Typische Ausgangslage | Orientierung Softwarekosten | Wesentliche Kostentreiber |
|---|---|---|---|
| Fintech und kleiner Vermögensverwalter bis 150 Beschäftigte | Cloud-HR mit Payroll, wenig Tarifbindung, DORA-Dokumentation im Aufbau | Orientierung ca. 6 bis 12 € je Mitarbeitendem und Monat | DORA-Vertragsanhang, Schulungsnachweise, Wachstum in neue Lizenzstufen |
| Regionalbank, Sparkasse, Leasinggesellschaft 150 bis 800 Beschäftigte | Tarifabrechnung, Personalakte, Zeitwirtschaft, oft Fusion oder Systemwechsel | Orientierung ca. 8 bis 18 € je Mitarbeitendem und Monat, Preis auf Anfrage | Tarifautomatik, Datenübernahme nach Fusion, Berechtigungskonzept, Revision |
| Versicherer und mittelgroße Bank 800 bis 2.500 Beschäftigte | Mehrere Gesellschaften, Innen- und Außendienst, IDD-Nachweise, Risikoträger | Preis auf Anfrage, Orientierung zweistellige Euro-Beträge je Mitarbeitendem und Monat | IVV-Vergütungslogik, Lernsystem, IAM-Anbindung, Auslagerungsprüfung |
| Bedeutendes Institut und Konzern ab 2.500 Beschäftigte | Internationale Einheiten, bedeutendes Institut nach KWG, Prüfungen durch Aufsicht | Preis auf Anfrage, Projektbudget meist sechs- bis siebenstellig | Integration, Exit-Strategie, Prüfrechte, Vergütungssoftware, Parallelbetrieb |
Eigene Einordnung als grobe Orientierung, keine Herstellerpreise. Fast alle Anbieter in diesem Segment nennen Preise nur auf Anfrage, interne Aufwände für Auslagerungsmanagement, Informationssicherheit und Revision kommen hinzu. Eine Vorlage für die Gesamtrechnung bietet die Seite TCO von HR-Software über fünf Jahre.
In sechs Schritten zur passenden HR-Software
Ein strukturierter Ablauf verhindert, dass die Auswahl an der Auslagerungsprüfung oder am Berechtigungskonzept scheitert, nachdem die Fachabteilung sich bereits für ein System entschieden hat.
Regulatorischen Rahmen klären
Institutstyp, DORA-Anwendbarkeit, Bedeutung nach KWG, Tarifbindung und Zahl der Risikoträger festhalten, bevor Anbieter angesprochen werden.
Auslagerung früh einbinden
Auslagerungsmanagement, Informationssicherheit und Datenschutz definieren Muss-Kriterien für Nachweise, Datenstandort, Unterauftragnehmer und Exit-Strategie.
Anforderungskatalog mit Prüfpfad
Audit-Trail, Rollenkonzept, Access Reviews, Vergütungslogik, Schulungsnachweise und Tarifabrechnung als prüfbare Anforderungen formulieren.
Demo mit echten Fällen
Einen Risikoträger mit Malus, eine Gehaltsänderung im Vier-Augen-Prinzip und eine Berechtigungsrezertifizierung live durchspielen lassen.
Vertrag und Informationsregister
DORA-Vertragsklauseln verhandeln, Kritikalität bewerten, Registereintrag anlegen und Prüfberichte wie ISO 27001 oder BSI C5 archivieren.
Pilot, Abnahme und Betriebsvereinbarung
Parallelabrechnung über mindestens einen Monatswechsel, Abnahme durch Revision und Regelungen zu Auswertungen mit dem Betriebs- oder Personalrat.
Vorlagen für die Auswahl: HR-Software Lastenheft, HR-Software Demos bewerten und Betriebsrat einbinden.
Was Vorstand, Informationssicherheit und Betriebsrat wirklich fragen
Fünf Einwände, die in Auswahlprojekten von Banken und Versicherungen regelmäßig auftauchen, und wie Sie sie sachlich beantworten.
Eine Genehmigung der BaFin ist für eine HR-Cloud nicht erforderlich. Verlangt wird, dass das Institut das Risiko bewertet, den Vertrag nach Artikel 30 DORA gestaltet, die Dienstleistung im Informationsregister führt und eine Exit-Strategie hat. Viele Institute betreiben Personalprozesse bereits in Cloud-Lösungen. Entscheidend ist die Qualität der Dokumentation, nicht der Betriebsort an sich. Prüfberichte wie ISO 27001 oder BSI C5 sowie ein klarer Rechenzentrumsstandort in der EU erleichtern die Bewertung erheblich.
Ob die HR-Software eine kritische oder wichtige Funktion unterstützt, muss jedes Institut selbst bewerten. Die Lohnabrechnung kann je nach Größe und Abhängigkeit durchaus darunter fallen. Unabhängig davon gehört jeder IKT-Dienstleistungsvertrag ins Informationsregister, und Personaldaten sind nach DSGVO besonders schutzbedürftig. Zudem steuert die HR-Software über Ein- und Austritte die Benutzerkonten. Ein verspäteter Austritt bedeutet offene Zugänge zu Kundensystemen. Mehr zum Datenschutzrahmen auf der Seite DSGVO in der HR-Software.
Das ist zulässig, aber riskant. Die Zurückbehaltung läuft über vier bis fünf Jahre, Instrumente haben Sperrfristen, und Rückforderungen können bis zwei Jahre nach Ende der Zurückbehaltung greifen. Jede Entscheidung über Malus oder Clawback muss nachvollziehbar sein. Tabellen ohne Versionierung und Zugriffsschutz halten einer Prüfung durch Vergütungsbeauftragte oder Revision selten stand. Ein Vergütungsmodul oder Spezialwerkzeug mit Protokollierung reduziert diesen Aufwand. Grundlagen erläutert die Seite Vergütungsmanagement mit HR-Software.
Ein pauschaler Ausschluss ist rechtlich nicht vorgegeben. Prüfen Sie stattdessen Datenstandort, Unterauftragnehmer, Verschlüsselung, Schlüsselverwaltung und die Rechtsgrundlage für Übermittlungen in Drittländer. Einige internationale Anbieter haben europäische Souveränitätsangebote angekündigt, deutsche Anbieter betreiben eigene Rechenzentren in Deutschland. Für die Entscheidung zählt, welche Variante Ihre Risikoanalyse, Ihr Datenschutzbeauftragter und Ihre Informationssicherheit vertreten können. Dokumentieren Sie die Abwägung im Auslagerungsvorgang.
Technische Einrichtungen, die Verhalten oder Leistung überwachen können, sind nach § 87 Abs. 1 Nr. 6 Betriebsverfassungsgesetz mitbestimmungspflichtig, bei Sparkassen gilt das Personalvertretungsrecht der Länder. Audit-Trail und Access Reviews dienen der Aufsicht, nicht der Leistungskontrolle. Das lässt sich in einer Betriebsvereinbarung mit Zweckbindung, Auswertungsrechten und Löschfristen sauber trennen. Den Ablauf beschreibt die Seite Betriebsrat im HR-Projekt einbinden.
Drei Demo-Szenarien, die Finanzdienstleister wirklich prüfen
Standard-Demos zeigen Onboarding und Urlaubsanträge. Diese drei Szenarien zeigen, ob eine Lösung die Anforderungen eines beaufsichtigten Instituts trägt.
Risikoträger mit Malus und Zurückbehaltung
Legen Sie einen Bereichsleiter als Risikoträger an, mit 120.000 Euro variabler Vergütung, die in diesem Beispiel über dem institutsinternen Schwellenwert liegt. Der Anbieter soll zeigen, wie 60 Prozent über fünf Jahre zurückbehalten, zur Hälfte in Instrumenten mit Sperrfrist geführt und im dritten Jahr wegen eines Compliance-Verstoßes gekürzt werden. Prüfen Sie, ob jede Entscheidung mit Begründung, Datum und Freigebendem protokolliert ist und ob sich die Restansprüche je Jahr als Bericht für den Vergütungsbeauftragten ausgeben lassen.
Gehaltsänderung im Vier-Augen-Prinzip
Eine HR-Referentin erfasst eine Gehaltserhöhung rückwirkend zum Tarifstichtag. Das System muss die Freigabe durch eine zweite Person erzwingen, die Erfasserin darf nicht selbst freigeben. Anschließend soll der Anbieter den Audit-Trail mit Alt- und Neuwert zeigen, die Rückrechnung in der Abrechnung auslösen und belegen, dass ein Administrator die Protokolle nicht unbemerkt ändern kann. Fragen Sie auch, wie Notfallzugriffe protokolliert und nachträglich überprüft werden.
Austritt, Rezertifizierung und Schulungsfristen
Ein Kundenberater mit Sachkundenachweis kündigt, ein anderer wechselt in die Vermögensverwaltung. Die Software soll den Austritt an das Identitätsmanagement melden, die Berechtigungen des Wechslers zur Rezertifizierung an die neue Führungskraft geben und offene Pflichtschulungen wie Geldwäsche und Wertpapiersachkunde anzeigen. Lassen Sie sich den Export einer quartalsweisen Rezertifizierung als Prüfnachweis zeigen, inklusive aller entzogenen Rechte.
Häufige Fragen zu HR-Software für Finanzdienstleister
Antworten auf die zwölf wichtigsten Fragen zu Auswahl, Regulierung und Betrieb, jeweils mit Stand Oktober 2026.
HR-Software für Finanzdienstleister muss neben Personalakte, Abrechnung und Zeitwirtschaft vor allem prüffähig sein. Dazu gehören ein revisionssicherer Audit-Trail, ein Rollen- und Berechtigungskonzept mit Funktionstrennung, periodische Access Reviews, die Abbildung variabler Vergütung nach Institutsvergütungsverordnung sowie Nachweise über Pflichtschulungen und Eignung. Als Cloud-Dienst ist sie zudem ein IKT-Dienstleister im Sinne von DORA und muss Angaben für Informationsregister und Risikoanalyse liefern. Tarifverträge des Bank- oder Versicherungsgewerbes sollten in der Abrechnung hinterlegt sein.
Ja. Die Verordnung (EU) 2022/2554 gilt seit 17. Januar 2025 und erfasst alle Verträge über IKT-Dienstleistungen, die ein Finanzunternehmen von Dritten bezieht. Eine HR-Cloud ist eine solche Dienstleistung und gehört deshalb ins Informationsregister. Ob sie zusätzlich eine kritische oder wichtige Funktion unterstützt, bewertet das Institut selbst, für die Lohnabrechnung ist das je nach Abhängigkeit möglich. In diesem Fall gelten erweiterte Vertragsanforderungen nach Artikel 30, etwa zu Prüfrechten, Notfallplänen und Exit-Strategie. Die BaFin nahm die Register 2026 zum Stichtag 31. Dezember 2025 vom 9. bis 30. März entgegen (Stand: Oktober 2026).
Für Institute, die seit 17. Januar 2025 ein IKT-Risikomanagement nach DORA betreiben müssen, gelten die BAIT nicht mehr. Die BaFin hebt sie für die übrigen Anwenderkreise schrittweise bis 31. Dezember 2026 auf. VAIT für Versicherer, KAIT für Kapitalverwaltungsgesellschaften und ZAIT für Zahlungsinstitute wurden bereits mit Ablauf des 16. Januar 2025 aufgehoben. Inhaltlich leben viele Anforderungen in DORA und den technischen Regulierungsstandards weiter, etwa zum Berechtigungsmanagement. Für die Auslagerungssteuerung bleiben MaRisk und für Versicherer die Ausgliederungsregeln des VAG relevant.
Die Software muss Risikoträger kennzeichnen, die variable Vergütung je Bemessungszeitraum ermitteln und zurückbehaltene Anteile über mehrere Jahre führen. Nach § 20 InstitutsVergV sind mindestens 40 Prozent über mindestens vier Jahre zurückzubehalten, bei Geschäftsleitern und der nachgelagerten Führungsebene 60 Prozent über fünf Jahre. Mindestens die Hälfte ist in Instrumenten mit Sperrfrist zu gewähren. Hinzu kommen Malus während der Zurückbehaltung und Rückforderungen, die bis zwei Jahre nach Ablauf greifen können. Für variable Vergütungen bis 50.000 Euro, die höchstens ein Drittel der Gesamtvergütung ausmachen, gelten Erleichterungen.
Ein Institut ist nach § 1 Abs. 3c Kreditwesengesetz bedeutend, wenn seine Bilanzsumme im Durchschnitt der letzten vier abgeschlossenen Geschäftsjahre 15 Milliarden Euro überschritten hat. Außerdem gelten unter anderem Institute unter direkter Aufsicht der Europäischen Zentralbank und potenziell systemrelevante Institute stets als bedeutend. Nur für bedeutende Institute gelten die besonderen Anforderungen an Risikoträger vollständig. Kleinere Institute haben deutlich einfachere Vergütungsprozesse, brauchen in der HR-Software aber trotzdem eine saubere Dokumentation der Vergütungssysteme und der Begrenzung der variablen Vergütung.
Typisch sind Geldwäscheschulungen nach § 6 Geldwäschegesetz, das die erstmalige und laufende Unterrichtung der Mitarbeiter verlangt, sowie Datenschutz und Informationssicherheit. In der Anlageberatung und im Wertpapiervertrieb setzt § 87 Wertpapierhandelsgesetz Sachkunde und Zuverlässigkeit voraus. Im Versicherungsvertrieb müssen unmittelbar mitwirkende Beschäftigte nach § 34d Gewerbeordnung 15 Stunden Weiterbildung je Kalenderjahr nachweisen, Versicherer müssen das nach § 48 VAG überwachen und dokumentieren. Die Software sollte Fristen, Teilnahme und Zertifikate je Person führen und Führungskräfte rechtzeitig erinnern. Seit 2. Februar 2025 kommt die KI-Kompetenzpflicht nach Artikel 4 der KI-Verordnung hinzu.
Im privaten Bankgewerbe verhandeln der AGV Banken, ver.di und der DBV. Der Abschluss von 2024 brachte 5,5 Prozent ab August 2024, 3,0 Prozent 2025 und 2,0 Prozent ab Juli 2026 und lief bis Ende September 2026. Für die Tarifgemeinschaft Öffentlicher Banken gelten Erhöhungen von 6 Prozent zum 1. November 2024, 2,8 Prozent zum 1. November 2025 und 2,7 Prozent zum 1. November 2026. Im Versicherungsgewerbe stiegen die Gehälter ab 1. August 2025 um 5,0 Prozent, mindestens 200 Euro, und ab 1. September 2026 um 3,3 Prozent. Sparkassen vergüten nach dem TVöD mit Besonderem Teil Sparkassen.
Die Richtlinie (EU) 2023/970 verlangt unter anderem Gehaltsangaben vor dem Vorstellungsgespräch, ein erweitertes Auskunftsrecht und regelmäßige Berichte zum geschlechtsbezogenen Entgeltgefälle, gestaffelt nach Unternehmensgröße ab 100 Beschäftigten. Die Umsetzungsfrist endete am 7. Juni 2026. Deutschland hat sie nicht eingehalten, nach Antwort der Bundesregierung vom Juli 2026 laufen die Vorbereitungen für einen Gesetzentwurf (Stand: Oktober 2026). Bis dahin gilt das Entgelttransparenzgesetz von 2017. Institute mit vielen außertariflichen Verträgen sollten Stellenbewertung und Gehaltsbänder jetzt vorbereiten. Details auf der Seite Entgelttransparenz mit HR-Software.
KI-Systeme für Recruiting, Bewerberauswahl, Beförderung, Kündigung oder Leistungsbewertung zählen nach Anhang III der KI-Verordnung zu den Hochrisiko-Systemen. Nach dem im Sommer 2026 beschlossenen Digital Omnibus gelten die Hochrisiko-Pflichten für eigenständige Systeme erst ab 2. Dezember 2027 statt ab 2. August 2026. Bereits seit 2. Februar 2025 verboten ist Emotionserkennung am Arbeitsplatz, außerdem gilt die Pflicht zur KI-Kompetenz. Für Institute ist zusätzlich relevant, dass KI-Funktionen der HR-Cloud Teil der IKT-Dienstleistung sind. Mehr auf der Seite EU AI Act und HR-Compliance.
Eine generelle Pflicht zum Standort Deutschland gibt es weder in DORA noch in den MaRisk. Verlangt wird, dass das Institut die Orte der Datenverarbeitung kennt, vertraglich festhält und das Risiko bewertet. Ein Standort in der EU vereinfacht die datenschutzrechtliche Bewertung, weil keine Drittlandübermittlung begründet werden muss. Viele Institute setzen intern dennoch einen Standort in Deutschland oder der EU als Muss-Kriterium. Wichtiger als das Land ist oft die Frage, ob Support und Administration aus Drittländern auf die Daten zugreifen können.
ISO 27001 zertifiziert ein Managementsystem für Informationssicherheit und belegt, dass Prozesse etabliert sind. Der Kriterienkatalog C5 des Bundesamts für Sicherheit in der Informationstechnik ist speziell auf Cloud-Dienste zugeschnitten. Ein Testat vom Typ 2 bestätigt zusätzlich, dass die Kontrollen über einen Zeitraum wirksam waren. Für die Auslagerungsprüfung eines Instituts ist ein aktueller C5-Typ-2-Bericht deshalb besonders aussagekräftig. Er ersetzt aber nicht die eigene Risikoanalyse, und Sie sollten prüfen, ob der Bericht genau das Produkt und den Rechenzentrumsstandort abdeckt, den Sie buchen.
Fast alle Anbieter in diesem Segment nennen Preise nur auf Anfrage. Kostentreiber sind neben der Zahl der Beschäftigten die Module für Vergütung, Lernen und Tarifabrechnung, die Anbindung an Identitätsmanagement und Rechnungswesen sowie die Datenübernahme, etwa nach einer Fusion. Spezifisch für den Finanzsektor ist der Aufwand für Auslagerungsanalyse, Vertragsverhandlung nach DORA, Informationssicherheitsprüfung und Revision. Planen Sie Lizenz, Einführung, interne Aufwände und einen möglichen Exit über fünf Jahre. Eine Vorlage bietet die Seite TCO von HR-Software.
Finden Sie die passende HR-Software für Ihr Institut
Ob Sparkasse, Privatbank, Versicherer, Leasinggesellschaft oder Fintech: Unser anbieterneutrales Matching analysiert Ihre Website und schlägt passende Anbieter vor, ohne Anmeldung und ohne bezahlte Platzierungen.