<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Firma S&amp;P Unternehmerforum, Autor bei MyNewsChannel</title>
	<atom:link href="https://www.mynewschannel.net/author/firma_spunternehmerforum/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.mynewschannel.net/author/firma_spunternehmerforum/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 06:00:00 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.5.12</generator>
	<item>
		<title>KI-beschleunigte Cyberangriffe unter DORA: Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager</title>
		<link>https://www.mynewschannel.net/2026/09/ki-beschleunigte-cyberangriffe-unter-dora-der-5-punkte-plan-fr-lsis-vorstand-und-ict-manager/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Wed, 30 Sep 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[Angriffsflächenanalyse]]></category>
		<category><![CDATA[Business Continuity]]></category>
		<category><![CDATA[cyberresilienz]]></category>
		<category><![CDATA[dora]]></category>
		<category><![CDATA[Executive-Reporting]]></category>
		<category><![CDATA[ICT-Manager]]></category>
		<category><![CDATA[Incident-Response-Plan]]></category>
		<category><![CDATA[KI-beschleunigte Cyberangriffe]]></category>
		<category><![CDATA[lsis]]></category>
		<category><![CDATA[Phishing-Abwehr]]></category>
		<category><![CDATA[sicherheitsarchitektur]]></category>
		<category><![CDATA[Third-Party-Risk]]></category>
		<category><![CDATA[vorstand]]></category>
		<category><![CDATA[Vulnerabilitätsmanagement]]></category>
		<category><![CDATA[Zero-Day-Exploit]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/ki-beschleunigte-cyberangriffe-unter-dora-der-5-punkte-plan-fr-lsis-vorstand-und-ict-manager/</guid>

					<description><![CDATA[<p>I. Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager Künstliche Intelligenz schafft keinen vollständig neuen Cybersicherheitsrisikotyp. Sie verändert jedoch Geschwindigkeit, Umfang und Qualität bekannter Angriffsmuster. Schwachstellen können schneller identifiziert und ausgenutzt, funktionsfähige Exploits schneller erstellt, Phishing- und Social-Engineering-Angriffe überzeugender gestaltet und Angriffe stärker automatisiert werden. Hinzu kommen Risiken aus Software-Lieferketten, Open-Source-Komponenten, Cloud-Umgebungen und ausgelagerten IKT-Dienstleistungen. Die Europäische Zentralbank beschreibt diese Entwicklung als langfristige Veränderung der Bedrohungslage. KI erzeugt nicht zwingend völlig neue Angriffsarten, kann aber die Geschwindigkeit und Skalierung etablierter Cyberangriffe erheblich verstärken. Im Mittelpunkt stehen daher nicht isolierte KI-Sonderregelungen, sondern die Frage, ob Institute ihre bestehenden Schutz-, Erkennungs-, Reaktions- und Wiederanlauffähigkeiten an diese beschleunigte Bedrohungslage anpassen. Für weniger bedeutende Institute — Less Significant Institutions, LSIs — folgt aus dem EZB-Schreiben vom 7. Juli 2026 keine pauschale Verpflichtung, bis zum 31. Oktober 2026 einen KI-Cybersicherheits-Aktionsplan an ein Joint Supervisory Team der EZB zu übermitteln. Das Schreiben richtet sich ausdrücklich an bedeutende Institute — Significant Institutions, SIs — und fordert diese auf, bis zum 31. Oktober 2026 einen risikobasierten Aktionsplan an ihr zuständiges Joint Supervisory Team zu übermitteln. Für LSIs ist das Schreiben dennoch ein deutliches Aufsichtssignal. Entscheidend ist nicht, ob ein LSI einen SI-spezifischen Aktionsplan übernimmt. Entscheidend ist, ob das Institut nachvollziehbar belegen kann, dass es KI-beschleunigte Cyberrisiken erkannt, bewertet, priorisiert, behandelt, getestet und an das Leitungsorgan berichtet hat. DORA verlangt keine vollständige Risikofreiheit und keine jederzeit vollständig modernisierte IKT-Landschaft. Gefordert ist vielmehr ein angemessener, umfassender, dokumentierter und wirksamer IKT-Risikomanagementrahmen. Dieser muss sich an Größe, Gesamtrisikoprofil sowie Art, Umfang und Komplexität der Geschäftstätigkeit orientieren. Proportionalität reduziert dabei nicht die Pflicht zur wirksamen Risikosteuerung. Sie bestimmt vielmehr die angemessene Ausgestaltung von Governance, Kontrollen, Dokumentation und Ressourcen. Für LSIs ist deshalb regelmäßig kein isoliertes KI-Sonderprogramm erforderlich. Angemessen ist ein dokumentierter, risikobasierter DORA-Management-Review. Dieser sollte die individuelle IKT-Landschaft, kritische oder wichtige Funktionen, externe Angriffsflächen, Auslagerungs- und Dienstleisterabhängigkeiten, offene Schwachstellen sowie bekannte Prüfungs- oder Aufsichtsfeststellungen einbeziehen. II. Verantwortung von Vorstand und Geschäftsleitung Art. 5 Abs. 2 DORA weist dem Leitungsorgan eine klare Governance-Verantwortung zu. Das Leitungsorgan definiert, genehmigt, überwacht und verantwortet die Umsetzung des IKT-Risikomanagementrahmens. Dazu gehören insbesondere die Festlegung einer angemessenen Risikotoleranz für IKT-Risiken, die Genehmigung relevanter Strategien und Policies, die Bereitstellung ausreichender Ressourcen sowie die regelmäßige Überprüfung der Wirksamkeit des Rahmens. Dies bedeutet nicht, dass Vorstand oder Geschäftsleitung technische Einzelmaßnahmen selbst ausführen, Sicherheitsupdates freigeben oder einzelne Protokolldaten prüfen müssen. Solche Aufgaben sind operativ an IT, Informationssicherheit, Datenschutz, Business Continuity Management, Auslagerungsmanagement, Compliance und Fachbereiche zu delegieren. Nicht delegierbar bleibt jedoch die Verantwortung für: Die Einrichtung einer angemessenen IKT-Risikogovernance. Die Festlegung von Risikotoleranzen, Eskalationswegen und Entscheidungsrechten. Die Ausstattung der zuständigen Funktionen mit ausreichenden personellen, finanziellen und technischen Ressourcen. Die Überwachung wesentlicher IKT-, Cyber-, Resilienz- und Drittparteirisiken. Die Entscheidung über wesentliche Maßnahmen, Prioritäten und befristete Restrisikoakzeptanzen. Die Nachverfolgung kritischer Maßnahmen, Ausnahmen und Eskalationen. Die regelmäßige Überprüfung der Wirksamkeit des IKT-Risikomanagementrahmens. Eine persönliche Haftung entsteht nicht automatisch durch einen Cybervorfall, einen DORA-Verstoß oder eine aufsichtliche Feststellung. Bei einer Aktiengesellschaft setzt eine Innenhaftung nach § 93 Abs. 2 AktG grundsätzlich voraus, dass ein Vorstandsmitglied seine Pflichten schuldhaft verletzt und der Gesellschaft hierdurch ein Schaden entsteht. Für Geschäftsführer einer GmbH gilt nach § 43 Abs. 2 GmbHG ein entsprechender Haftungsmaßstab. Eine aufsichtliche Feststellung oder ein DORA-Verstoß kann jedoch ein erhebliches Indiz dafür sein, dass Organisations-, Informations-, Überwachungs- oder Reaktionspflichten nicht angemessen erfüllt wurden. Maßgeblich bleiben stets der Einzelfall, der konkrete Pflichtenkreis, die Informationslage, die Qualität und Dokumentation des Entscheidungsprozesses, ein mögliches Verschulden sowie ein Schaden der Gesellschaft. Kritisch wird es insbesondere dann, wenn bekannte Risiken trotz klarer Hinweise nicht adressiert werden, entscheidungsrelevante Informationen das Leitungsorgan nicht erreichen, Ressourcen trotz dokumentierter Lücken nicht bereitgestellt werden, Ausnahmen unbegrenzt fortbestehen oder beschlossene Maßnahmen trotz wiederholter Eskalation nicht umgesetzt werden. Die belastbare Managementformel lautet: Risiko erkennen. Maßnahmen beschließen. Umsetzung überwachen. Restrisiken dokumentieren. III. Der 5-Punkte-Plan 1. Betroffenheit und Angriffsflächen bewerten Der erste Schritt ist keine neue KI-Policy. Erforderlich ist eine anlassbezogene Überprüfung und Aktualisierung der bestehenden IKT-Risikoanalyse. Die Kernfrage lautet: Wo kann ein KI-beschleunigter Angriff zu Geschäftsausfall, Datenabfluss, Betrug, Manipulation, einer Beeinträchtigung kritischer oder wichtiger Funktionen oder einem schwerwiegenden IKT-bezogenen Vorfall führen? Art. 8 DORA verlangt, dass Finanzunternehmen alle IKT-gestützten Geschäftsfunktionen, Informationsassets und IKT-Assets identifizieren, klassifizieren und dokumentieren. Dabei sind auch Abhängigkeiten zu IKT-Drittdienstleistern zu erfassen. Für Institute, die nicht als Kleinstunternehmen einzustufen sind, ist zudem das Risiko von Legacy-IKT-Systemen angemessen zu berücksichtigen. Die Bewertung sollte mindestens folgende Bereiche einbeziehen: Kundenportale, Online-Banking, Mobile Banking, Web-Anwendungen und APIs. VPNs, Remote-Zugänge, externe Fernwartung und administrativ nutzbare Oberflächen. Cloud-Tenants, SaaS-Anwendungen und Cloud-Management-Konten. Identitäts-, Berechtigungs- und privilegierte Administrationssysteme. Zahlungsverkehr, Kernbankverfahren, Kredit-, Handels- und Meldeprozesse. AML-Transaktionsmonitoring, Sanktionsscreening, KYC-Systeme und Video-Ident-Verfahren. Backup-, Recovery-, Logging-, SIEM-, EDR- und Security-Orchestration-Systeme. Nicht unterstützte, End-of-Life- oder nur schwer patchbare Legacy-Systeme. Kritische IKT-Drittdienstleister, wesentliche Subdienstleister und relevante Open-Source-Komponenten. Kritische Datenbestände, kryptografische Schlüssel, Schnittstellen und automatisierte Datenübertragungen. Nicht nur das einzelne System, sondern der konkrete Angriffspfad ist zu bewerten: Eintrittspunkt ? Kompromittierung ? Privilegienausweitung ? laterale Ausbreitung ? Geschäftsschaden Ein Angreifer kann beispielsweise eine Schwachstelle in einem Kundenportal oder eine kompromittierte Cloud-Admin-Berechtigung nutzen. Daraus können unberechtigte Zugriffe auf Kundendaten, Zahlungsbetrug, Manipulationen, Störungen im Zahlungsverkehr oder die Ausbreitung in weitere Systeme folgen. Die Bewertung sollte deshalb auch erfassen, ob ein Angriff durch bestehende Schutzmaßnahmen rechtzeitig erkannt, eingedämmt und forensisch aufgeklärt werden kann. Hierzu gehören insbesondere Multi-Faktor-Authentifizierung, Least-Privilege-Konzepte, Schutz privilegierter Konten, Netzwerksegmentierung, EDR, SIEM, zentrale Protokollierung und belastbare Eskalationswege. Ergebnis: Eine Top-10-Liste der wesentlichsten KI-beschleunigten Cyberrisiken mit Risikoeigner, betroffenem Asset oder Prozess, Angriffspfad, bestehenden Kontrollen, Restrisiko, Maßnahme, Termin und Eskalationsstatus. 2. Schwachstellen-, Patch- und Mitigation-Management realistisch testen Eine Patch-Policy beweist noch nicht, dass ein Institut bei einer kritischen Schwachstelle handlungsfähig ist. Art. 10 der Delegierten Verordnung (EU) 2024/1774 verlangt dokumentierte Verfahren für das Schwachstellen- und Patch-Management. Dazu gehören zuverlässige Informationsquellen, risikogerechte automatisierte Schwachstellenscans, die Priorisierung von Patches und sonstigen Gegenmaßnahmen, die Überwachung und Verifizierung der Behebung sowie die Dokumentation festgestellter Schwachstellen und ihres Bearbeitungsstatus. Für IKT-Assets, die kritische oder wichtige Funktionen unterstützen, verlangt die Delegierte Verordnung regelmäßig eine mindestens wöchentliche automatisierte Schwachstellenprüfung. Die Priorisierung muss nicht allein technische Scores, sondern auch die konkrete Gefährdungslage, die Exponiertheit eines Systems, seine Bedeutung für Geschäftsprozesse und mögliche Auswirkungen auf kritische oder wichtige Funktionen berücksichtigen. Das Management-Reporting sollte daher nicht bei allgemeinen Patchquoten stehen bleiben. Entscheidend sind insbesondere folgende Fragen: Welche Systeme werden nicht gescannt, nicht gepatcht oder nicht ausreichend überwacht? Welche kritischen oder hoch priorisierten Schwachstellen sind überfällig? Welche offenen Schwachstellen betreffen extern erreichbare, privilegierte oder geschäftskritische Systeme? Gibt es Hinweise auf aktive Ausnutzung oder relevante Threat-Intelligence-Meldungen? Welche Systeme sind wegen Legacy, Herstellerabhängigkeit oder Betriebsrestriktionen nicht kurzfristig patchbar? Besteht für jede nicht kurzfristig behebbare Schwachstelle eine dokumentierte kompensierende Kontrolle? Wer kann außerhalb regulärer Change-Fenster Notfallmaßnahmen anordnen? Haben Ausnahmen einen Owner, eine Begründung, eine Risikobewertung, kompensierende Kontrollen, einen Termin und ein Ablaufdatum? Wird die Behebung technisch verifiziert oder lediglich die Patch-Installation dokumentiert? CVSS-Werte allein reichen nicht aus. Eine technisch mittel bewertete Schwachstelle kann geschäftskritisch sein, wenn sie ein extern erreichbares Kundenportal, einen privilegierten Zugang, ein Cloud-Management-Konto oder eine kritische IKT-gestützte Funktion betrifft. Institute sollten das Notfallverfahren mindestens einmal praktisch testen. Ein geeignetes Szenario ist eine aktiv ausgenutzte kritische Schwachstelle in einem extern erreichbaren System, für die noch kein Herstellerpatch verfügbar ist. Zu prüfen ist dann, ob das Institut kurzfristig geeignete Gegenmaßnahmen umsetzen kann, beispielsweise: Abschaltung oder Einschränkung der betroffenen Funktion. Segmentierung oder zusätzliche Netzwerkfilterung. Einschränkung externer Zugriffe. Nachschärfung von MFA und privilegierten Berechtigungen. Verstärkte Überwachung von Logs, Datenabflüssen und Indicators of Compromise. Einsatz eines virtuellen Patches, einer Web Application Firewall oder anderer geeigneter Schutzmaßnahmen. Aktivierung eines Notbetriebs oder eines alternativen Zugangswegs. Ergebnis: Ein Vulnerability-, Patch- und Mitigation-Dashboard mit P1-/P2-Schwachstellen, betroffenen Systemen, Fälligkeiten, Ausnahmen, kompensierenden Kontrollen, Eskalationen, Restrisiken und Management-Reporting. 3. IKT-Drittdienstleister und Lieferketten krisenfest steuern DORA behandelt IKT-Drittrisiken nicht als bloßes Einkaufs-, Vertrags- oder Auslagerungsthema. Die Nutzung von Cloud-, SaaS-, Managed-Security-, Hosting-, Telekommunikations- oder Kernbankdienstleistern verlagert die Verantwortung für die Einhaltung regulatorischer Pflichten nicht auf den Provider. Art. 28 DORA verlangt, IKT-Drittparteirisiken als integralen Bestandteil des IKT-Risikomanagementrahmens zu steuern. Art. 30 DORA enthält zusätzliche Anforderungen an Vertragsvereinbarungen über die Nutzung von IKT-Dienstleistungen, insbesondere bei Leistungen zur Unterstützung kritischer oder wichtiger Funktionen. Dazu gehören unter anderem Regelungen zu Leistungsbeschreibungen, Datenstandorten, Verfügbarkeit, Incident-Unterstützung, Audit- und Zugangsrechten, Kündigungsrechten sowie Übergangs- und Exit-Vorkehrungen. Prüfen Sie zunächst die wichtigsten zehn bis zwanzig IKT-Dienstleister. Priorisieren Sie Anbieter, die kritische oder wichtige Funktionen unterstützen, privilegierte Zugriffe besitzen, zentrale Daten verarbeiten oder einen Single Point of Failure darstellen. Zu prüfen sind insbesondere: Welche kritische oder wichtige Funktion unterstützt der Dienstleister? Welche Daten verarbeitet er und welche Systeme kann er administrativ erreichen? Wie schnell informiert er über kritische Schwachstellen, aktive Ausnutzung, Sicherheitsvorfälle und relevante Änderungen? Bestehen belastbare Patch-, Mitigation-, Incident- und Recovery-SLAs? Gibt es einen funktionsfähigen 24/7-Eskalationskontakt? Sind Informations-, Zugangs-, Audit- und Weisungsrechte ausreichend ausgestaltet und praktisch nutzbar? Sind wesentliche Subdienstleister, Unterauslagerungen und relevante Lieferketten transparent? Liegen belastbare Nachweise zu Backup, Recovery, Logging und Security Monitoring vor? Besteht eine nachvollziehbare Exit-, Übergangs- oder Substitutionsstrategie? Welche Konzentrations-, Lock-in- oder Single-Point-of-Failure-Risiken bestehen? Kann das Institut die Auswirkungen eines Provider-Ausfalls oder einer Provider-Kompromittierung auf kritische Geschäftsprozesse realistisch bewerten? Die EZB nennt die Überprüfung der Drittparteiensteuerung, einschließlich kritischer IKT-Anbieter sowie Drittsoftware- und Open-Source-Abhängigkeiten, ausdrücklich als prioritäres Handlungsfeld bei KI-beschleunigten Cyberbedrohungen. Für LSIs ist dies keine Verpflichtung zur Übernahme eines SI-spezifischen Aktionsplans. Es ist jedoch ein nachvollziehbarer, risikoorientierter Maßstab für die Priorisierung eigener Maßnahmen. Ergebnis: Eine Provider- und Lieferkettenlandkarte mit Kritikalität, unterstützter Funktion, Konzentrationsrisiko, vorhandenen Nachweisen, offenen Vertrags- oder SLA-Lücken, verantwortlicher Stelle und priorisiertem Remediationsplan. 4. Detection, Incident Response und Recovery nachweisen Ein Backup allein ist kein Resilienznachweis. Resilienz zeigt sich erst, wenn ein Angriff rechtzeitig erkannt, eingedämmt, aufgeklärt, kommuniziert und ein kontrollierter Wiederanlauf durchgeführt werden kann. KI-beschleunigte Angriffe verkürzen die Zeit zwischen Erstkompromittierung, Privilegienausweitung, lateraler Bewegung und möglichem Geschäftsschaden. Institute sollten daher insbesondere externe Anwendungen, Cloud-Management-Konten, privilegierte Zugriffe, Identitätsereignisse, API-Zugriffe, auffällige Datenübertragungen und relevante Indicators of Compromise wirksam überwachen. Zu prüfen sind insbesondere folgende Aspekte: Werden sicherheitsrelevante Logs zentral, vollständig und ausreichend lange gespeichert? Sind Kundenportale, Cloud-Management-Konten, VPNs, Administratorzugriffe und kritische Schnittstellen in das Monitoring einbezogen? Werden ungewöhnliche Admin-Anmeldungen, unmögliche Reisebewegungen, Berechtigungsänderungen, Massendownloads und atypische Datenabflüsse erkannt? Können EDR-, SIEM-, SOAR- oder vergleichbare Systeme Alarme priorisieren und an die zuständigen Stellen eskalieren? Besteht eine belastbare 24/7-Reaktionsfähigkeit oder eine vertraglich geregelte externe Unterstützung? Können forensisch relevante Daten gesichert werden, bevor Systeme bereinigt, abgeschaltet oder wiederhergestellt werden? Funktionieren Eskalation und Krisenkommunikation auch dann, wenn E-Mail oder Kollaborationstools beeinträchtigt sind? Der Einsatz KI-gestützter Detection- oder Defence-Tools kann sinnvoll sein. Er ersetzt jedoch weder klare Verantwortlichkeiten noch menschliche Prüfung, belastbare Datenqualität, dokumentierte Entscheidungswege oder geeignete Kontrollmechanismen. Art. 17 bis 19 DORA regeln Anforderungen an das Management, die Klassifizierung und die Meldung IKT-bezogener Vorfälle. Die digitalen operationellen Resilienztests nach Art. 24 und 25 DORA dienen dazu, die Wirksamkeit von IKT-Systemen, Kontrollen und Prozessen regelmäßig zu überprüfen. Führen Sie mindestens eine Tabletop-Übung durch. Ein realistisches Szenario lautet: Eine kritische Zero-Day-Schwachstelle betrifft eine externe Zugangsplattform. Es gibt Hinweise auf aktive Ausnutzung. Parallel werden ungewöhnliche Administrator-Anmeldungen und auffällige Datenübertragungen festgestellt. Der Provider kann erst am Folgetag patchen. Das Kundenportal muss möglicherweise eingeschränkt oder abgeschaltet werden. Die Übung sollte konkrete Entscheidungen erzwingen: Wer klassifiziert den Vorfall und aktiviert den Krisenmodus? Wer entscheidet über Abschaltung, Notbetrieb oder eingeschränkten Weiterbetrieb? Welche forensischen Daten müssen unverzüglich gesichert werden? Wann werden Vorstand, Datenschutz, Compliance, Kommunikation, Auslagerungsmanagement und Fachbereiche eingebunden? Wann ist eine DORA-Meldung eines schwerwiegenden IKT-bezogenen Vorfalls zu prüfen? Wie kommuniziert der Krisenstab bei Ausfall interner Kommunikationssysteme? Können kritische Anwendungen innerhalb der vorgesehenen Wiederanlaufzeit wiederhergestellt werden? Können Daten konsistent und innerhalb des definierten Datenverlustfensters wiederhergestellt werden? Werden Lessons Learned verbindlich in das Maßnahmenregister, die Risikoanalyse und die Kontrollarchitektur überführt? Ergebnis: Ein Testprotokoll, dokumentierte Krisenentscheidungen, gesicherte Evidenzen, Lessons Learned, ein verbindliches Maßnahmenregister und ein belastbarer Restore-Nachweis. 5. Vorstand entscheidungsfähig machen Der Vorstand benötigt keinen 80-seitigen Technikbericht. Er benötigt eine belastbare Entscheidungsgrundlage mit klaren Risiken, Auswirkungen, Maßnahmen, Ressourcenbedarf und Beschlusspunkten. Bewährt ist eine Executive Summary von zwei bis vier Seiten, ergänzt durch technische Anlagen. Sie sollte mindestens enthalten: Die fünf bis zehn wichtigsten IKT-, Cyber- und Drittparteirisiken. Wesentliche externe Angriffsflächen und nicht ausreichend abgedeckte Systeme. Offene kritische und überfällige Schwachstellen einschließlich Ausnahme- und Kompensationslage. Risiken aus Legacy-, End-of-Life- und nicht kurzfristig patchbaren Systemen. Wesentliche Detection- und Monitoring-Lücken. Kritische Provider-, Subdienstleister- und Konzentrationsrisiken. Ergebnisse aus Vorfällen, Übungen, Restore-Tests und Kontrollprüfungen. Maßnahmen, Owner, Termine,...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/ki-beschleunigte-cyberangriffe-unter-dora-der-5-punkte-plan-fr-lsis-vorstand-und-ict-manager/" data-wpel-link="internal">KI-beschleunigte Cyberangriffe unter DORA: Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-video"><iframe width="560" height="315" src="https://www.youtube.com/embed/QVon_Yx8tUQ" style="border:none" allowfullscreen></iframe></div>
<div class="pb-text"><b>I. Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager</b></p>
<p>Künstliche Intelligenz schafft keinen vollständig neuen Cybersicherheitsrisikotyp. Sie verändert jedoch <b>Geschwindigkeit</b>, <b>Umfang</b> und <b>Qualität</b> bekannter Angriffsmuster. Schwachstellen können schneller identifiziert und ausgenutzt, funktionsfähige Exploits schneller erstellt, Phishing- und Social-Engineering-Angriffe überzeugender gestaltet und Angriffe stärker automatisiert werden. Hinzu kommen Risiken aus <b>Software-Lieferketten</b>, <b>Open-Source-Komponenten</b>, <b>Cloud-Umgebungen</b> und ausgelagerten <b>IKT-Dienstleistungen</b>.</p>
<p>Die Europäische Zentralbank beschreibt diese Entwicklung als langfristige Veränderung der Bedrohungslage. KI erzeugt nicht zwingend völlig neue Angriffsarten, kann aber die Geschwindigkeit und Skalierung etablierter Cyberangriffe erheblich verstärken. Im Mittelpunkt stehen daher nicht isolierte KI-Sonderregelungen, sondern die Frage, ob Institute ihre bestehenden Schutz-, Erkennungs-, Reaktions- und Wiederanlauffähigkeiten an diese beschleunigte Bedrohungslage anpassen.</p>
<p>Für weniger bedeutende Institute — <b>Less Significant Institutions, LSIs</b> — folgt aus dem EZB-Schreiben vom <b>7. Juli 2026</b> keine pauschale Verpflichtung, bis zum 31. Oktober 2026 einen KI-Cybersicherheits-Aktionsplan an ein Joint Supervisory Team der EZB zu übermitteln. Das Schreiben richtet sich ausdrücklich an bedeutende Institute — Significant Institutions, SIs — und fordert diese auf, bis zum <b>31. Oktober 2026</b> einen risikobasierten Aktionsplan an ihr zuständiges Joint Supervisory Team zu übermitteln.</p>
<p>Für LSIs ist das Schreiben dennoch ein deutliches Aufsichtssignal. Entscheidend ist nicht, ob ein LSI einen SI-spezifischen Aktionsplan übernimmt. Entscheidend ist, ob das <b>Institut nachvollziehbar belegen kann</b>, dass es KI-beschleunigte Cyberrisiken erkannt, bewertet, priorisiert, behandelt, getestet und an das Leitungsorgan berichtet hat.</p>
<p>DORA verlangt keine vollständige Risikofreiheit und keine jederzeit vollständig modernisierte IKT-Landschaft. Gefordert ist vielmehr ein angemessener, umfassender, dokumentierter und wirksamer <a href="https://sp-unternehmerforum.de/dora-und-nis-2-seminare/dora-compliance-neueste-entwicklungen/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IKT-Risikomanagementrahmen</a>. Dieser muss sich an Größe, Gesamtrisikoprofil sowie Art, Umfang und Komplexität der Geschäftstätigkeit orientieren. Proportionalität reduziert dabei nicht die Pflicht zur wirksamen Risikosteuerung. Sie bestimmt vielmehr die angemessene Ausgestaltung von Governance, Kontrollen, Dokumentation und Ressourcen.</p>
<p>Für LSIs ist deshalb regelmäßig kein isoliertes KI-Sonderprogramm erforderlich. Angemessen ist ein dokumentierter, risikobasierter DORA-Management-Review. Dieser sollte die individuelle IKT-Landschaft, kritische oder wichtige Funktionen, externe Angriffsflächen, Auslagerungs- und Dienstleisterabhängigkeiten, offene Schwachstellen sowie bekannte Prüfungs- oder Aufsichtsfeststellungen einbeziehen.</p>
<p><b>II. Verantwortung von Vorstand und Geschäftsleitung</b></p>
<p><b>Art. 5 Abs. 2 DORA</b> weist dem Leitungsorgan eine klare Governance-Verantwortung zu. Das Leitungsorgan definiert, genehmigt, überwacht und verantwortet die Umsetzung des IKT-Risikomanagementrahmens. Dazu gehören insbesondere die Festlegung einer angemessenen Risikotoleranz für IKT-Risiken, die Genehmigung relevanter Strategien und Policies, die Bereitstellung ausreichender Ressourcen sowie die regelmäßige Überprüfung der Wirksamkeit des Rahmens.</p>
<p>Dies bedeutet nicht, dass Vorstand oder Geschäftsleitung technische Einzelmaßnahmen selbst ausführen, Sicherheitsupdates freigeben oder einzelne Protokolldaten prüfen müssen. Solche Aufgaben sind operativ an IT, Informationssicherheit, Datenschutz, Business Continuity Management, Auslagerungsmanagement, Compliance und Fachbereiche zu delegieren.</p>
<p>Nicht delegierbar bleibt jedoch die Verantwortung für:</p>
<ul class="bbcode_list">
<li>Die Einrichtung einer angemessenen IKT-Risikogovernance.</li>
<li>Die Festlegung von Risikotoleranzen, Eskalationswegen und Entscheidungsrechten.</li>
<li>Die Ausstattung der zuständigen Funktionen mit ausreichenden personellen, finanziellen und technischen Ressourcen.</li>
<li>Die Überwachung wesentlicher IKT-, Cyber-, Resilienz- und Drittparteirisiken.</li>
<li>Die Entscheidung über wesentliche Maßnahmen, Prioritäten und befristete Restrisikoakzeptanzen.</li>
<li>Die Nachverfolgung kritischer Maßnahmen, Ausnahmen und Eskalationen.</li>
<li>Die regelmäßige Überprüfung der Wirksamkeit des IKT-Risikomanagementrahmens.</li>
</ul>
<p>Eine persönliche Haftung entsteht nicht automatisch durch einen Cybervorfall, einen DORA-Verstoß oder eine aufsichtliche Feststellung. Bei einer Aktiengesellschaft setzt eine Innenhaftung nach <b>§ 93 Abs. 2 AktG</b> grundsätzlich voraus, dass ein Vorstandsmitglied seine Pflichten schuldhaft verletzt und der Gesellschaft hierdurch ein Schaden entsteht. Für Geschäftsführer einer GmbH gilt nach <b>§ 43 Abs. 2 GmbHG</b> ein entsprechender Haftungsmaßstab.</p>
<p>Eine aufsichtliche Feststellung oder ein DORA-Verstoß kann jedoch ein erhebliches Indiz dafür sein, dass Organisations-, Informations-, Überwachungs- oder Reaktionspflichten nicht angemessen erfüllt wurden. Maßgeblich bleiben stets der Einzelfall, der konkrete Pflichtenkreis, die Informationslage, die Qualität und Dokumentation des Entscheidungsprozesses, ein mögliches Verschulden sowie ein Schaden der Gesellschaft.</p>
<p>Kritisch wird es insbesondere dann, wenn bekannte Risiken trotz klarer Hinweise nicht adressiert werden, entscheidungsrelevante Informationen das Leitungsorgan nicht erreichen, Ressourcen trotz dokumentierter Lücken nicht bereitgestellt werden, Ausnahmen unbegrenzt fortbestehen oder beschlossene Maßnahmen trotz wiederholter Eskalation nicht umgesetzt werden.</p>
<p>Die belastbare Managementformel lautet:</p>
<p>Risiko erkennen. Maßnahmen beschließen. Umsetzung überwachen. Restrisiken dokumentieren.</p>
<p><b>III. Der 5-Punkte-Plan</b></p>
<p><b>1. Betroffenheit und Angriffsflächen bewerten</b></p>
<p>Der erste Schritt ist keine neue KI-Policy. Erforderlich ist eine anlassbezogene Überprüfung und Aktualisierung der bestehenden IKT-Risikoanalyse.</p>
<p><b>Die Kernfrage lautet:</b></p>
<p>Wo kann ein KI-beschleunigter Angriff zu Geschäftsausfall, Datenabfluss, Betrug, Manipulation, einer Beeinträchtigung kritischer oder wichtiger Funktionen oder einem schwerwiegenden IKT-bezogenen Vorfall führen?</p>
<p>Art. 8 DORA verlangt, dass Finanzunternehmen alle IKT-gestützten Geschäftsfunktionen, Informationsassets und IKT-Assets identifizieren, klassifizieren und dokumentieren. Dabei sind auch Abhängigkeiten zu IKT-Drittdienstleistern zu erfassen. Für Institute, die nicht als Kleinstunternehmen einzustufen sind, ist zudem das Risiko von Legacy-IKT-Systemen angemessen zu berücksichtigen.</p>
<p>Die Bewertung sollte mindestens folgende Bereiche einbeziehen:</p>
<ul class="bbcode_list">
<li>Kundenportale, Online-Banking, Mobile Banking, Web-Anwendungen und APIs.</li>
<li>VPNs, Remote-Zugänge, externe Fernwartung und administrativ nutzbare Oberflächen.</li>
<li>Cloud-Tenants, SaaS-Anwendungen und Cloud-Management-Konten.</li>
<li>Identitäts-, Berechtigungs- und privilegierte Administrationssysteme.</li>
<li>Zahlungsverkehr, Kernbankverfahren, Kredit-, Handels- und Meldeprozesse.</li>
<li>AML-Transaktionsmonitoring, Sanktionsscreening, KYC-Systeme und Video-Ident-Verfahren.</li>
<li>Backup-, Recovery-, Logging-, SIEM-, EDR- und Security-Orchestration-Systeme.</li>
<li>Nicht unterstützte, End-of-Life- oder nur schwer patchbare Legacy-Systeme.</li>
<li>Kritische IKT-Drittdienstleister, wesentliche Subdienstleister und relevante Open-Source-Komponenten.</li>
<li>Kritische Datenbestände, kryptografische Schlüssel, Schnittstellen und automatisierte Datenübertragungen.</li>
</ul>
<p>Nicht nur das einzelne System, sondern der konkrete Angriffspfad ist zu bewerten:</p>
<p>Eintrittspunkt ? Kompromittierung ? Privilegienausweitung ? laterale Ausbreitung ? Geschäftsschaden</p>
<p>Ein Angreifer kann beispielsweise eine Schwachstelle in einem Kundenportal oder eine kompromittierte Cloud-Admin-Berechtigung nutzen. Daraus können unberechtigte Zugriffe auf Kundendaten, Zahlungsbetrug, Manipulationen, Störungen im Zahlungsverkehr oder die Ausbreitung in weitere Systeme folgen.</p>
<p>Die Bewertung sollte deshalb auch erfassen, ob ein Angriff durch bestehende Schutzmaßnahmen rechtzeitig erkannt, eingedämmt und forensisch aufgeklärt werden kann. Hierzu gehören insbesondere Multi-Faktor-Authentifizierung, Least-Privilege-Konzepte, Schutz privilegierter Konten, Netzwerksegmentierung, EDR, SIEM, zentrale Protokollierung und belastbare Eskalationswege.</p>
<p><b>Ergebnis:</b> Eine Top-10-Liste der wesentlichsten KI-beschleunigten Cyberrisiken mit Risikoeigner, betroffenem Asset oder Prozess, Angriffspfad, bestehenden Kontrollen, Restrisiko, Maßnahme, Termin und Eskalationsstatus.</p>
<p><b>2. Schwachstellen-, Patch- und Mitigation-Management realistisch testen</b></p>
<p>Eine Patch-Policy beweist noch nicht, dass ein Institut bei einer kritischen Schwachstelle handlungsfähig ist.</p>
<p>Art. 10 der Delegierten Verordnung (EU) 2024/1774 verlangt dokumentierte Verfahren für das Schwachstellen- und Patch-Management. Dazu gehören zuverlässige Informationsquellen, risikogerechte automatisierte Schwachstellenscans, die Priorisierung von Patches und sonstigen Gegenmaßnahmen, die Überwachung und Verifizierung der Behebung sowie die Dokumentation festgestellter Schwachstellen und ihres Bearbeitungsstatus.</p>
<p>Für IKT-Assets, die kritische oder wichtige Funktionen unterstützen, verlangt die Delegierte Verordnung regelmäßig eine mindestens wöchentliche automatisierte Schwachstellenprüfung. Die Priorisierung muss nicht allein technische Scores, sondern auch die konkrete Gefährdungslage, die Exponiertheit eines Systems, seine Bedeutung für Geschäftsprozesse und mögliche Auswirkungen auf kritische oder wichtige Funktionen berücksichtigen.</p>
<p>Das Management-Reporting sollte daher nicht bei allgemeinen Patchquoten stehen bleiben. Entscheidend sind insbesondere folgende Fragen:</p>
<ul class="bbcode_list">
<li>Welche Systeme werden nicht gescannt, nicht gepatcht oder nicht ausreichend überwacht?</li>
<li>Welche kritischen oder hoch priorisierten Schwachstellen sind überfällig?</li>
<li>Welche offenen Schwachstellen betreffen extern erreichbare, privilegierte oder geschäftskritische Systeme?</li>
<li>Gibt es Hinweise auf aktive Ausnutzung oder relevante Threat-Intelligence-Meldungen?</li>
<li>Welche Systeme sind wegen Legacy, Herstellerabhängigkeit oder Betriebsrestriktionen nicht kurzfristig patchbar?</li>
<li>Besteht für jede nicht kurzfristig behebbare Schwachstelle eine dokumentierte kompensierende Kontrolle?</li>
<li>Wer kann außerhalb regulärer Change-Fenster Notfallmaßnahmen anordnen?</li>
<li>Haben Ausnahmen einen Owner, eine Begründung, eine Risikobewertung, kompensierende Kontrollen, einen Termin und ein Ablaufdatum?</li>
<li>Wird die Behebung technisch verifiziert oder lediglich die Patch-Installation dokumentiert?</li>
</ul>
<p>CVSS-Werte allein reichen nicht aus. Eine technisch mittel bewertete Schwachstelle kann geschäftskritisch sein, wenn sie ein extern erreichbares Kundenportal, einen privilegierten Zugang, ein Cloud-Management-Konto oder eine kritische IKT-gestützte Funktion betrifft.</p>
<p>Institute sollten das Notfallverfahren mindestens einmal praktisch testen. Ein geeignetes Szenario ist eine aktiv ausgenutzte kritische Schwachstelle in einem extern erreichbaren System, für die noch kein Herstellerpatch verfügbar ist.</p>
<p>Zu prüfen ist dann, ob das Institut kurzfristig geeignete Gegenmaßnahmen umsetzen kann, beispielsweise:</p>
<ul class="bbcode_list">
<li>Abschaltung oder Einschränkung der betroffenen Funktion.</li>
<li>Segmentierung oder zusätzliche Netzwerkfilterung.</li>
<li>Einschränkung externer Zugriffe.</li>
<li>Nachschärfung von MFA und privilegierten Berechtigungen.</li>
<li>Verstärkte Überwachung von Logs, Datenabflüssen und Indicators of Compromise.</li>
<li>Einsatz eines virtuellen Patches, einer Web Application Firewall oder anderer geeigneter Schutzmaßnahmen.</li>
<li>Aktivierung eines Notbetriebs oder eines alternativen Zugangswegs.</li>
</ul>
<p><b>Ergebnis:</b> Ein Vulnerability-, Patch- und Mitigation-Dashboard mit P1-/P2-Schwachstellen, betroffenen Systemen, Fälligkeiten, Ausnahmen, kompensierenden Kontrollen, Eskalationen, Restrisiken und Management-Reporting.</p>
<p><b>3. <a href="https://sp-unternehmerforum.de/dora-und-nis-2-seminare/dora-compliance-neueste-entwicklungen/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IKT-Drittdienstleister und Lieferketten</a> krisenfest steuern</b></p>
<p>DORA behandelt IKT-Drittrisiken nicht als bloßes Einkaufs-, Vertrags- oder Auslagerungsthema. Die Nutzung von Cloud-, SaaS-, Managed-Security-, Hosting-, Telekommunikations- oder Kernbankdienstleistern verlagert die Verantwortung für die Einhaltung regulatorischer Pflichten nicht auf den Provider.</p>
<p>Art. 28 DORA verlangt, IKT-Drittparteirisiken als integralen Bestandteil des IKT-Risikomanagementrahmens zu steuern. Art. 30 DORA enthält zusätzliche Anforderungen an Vertragsvereinbarungen über die Nutzung von IKT-Dienstleistungen, insbesondere bei Leistungen zur Unterstützung kritischer oder wichtiger Funktionen. Dazu gehören unter anderem Regelungen zu Leistungsbeschreibungen, Datenstandorten, Verfügbarkeit, Incident-Unterstützung, Audit- und Zugangsrechten, Kündigungsrechten sowie Übergangs- und Exit-Vorkehrungen.</p>
<p>Prüfen Sie zunächst die wichtigsten zehn bis zwanzig IKT-Dienstleister. Priorisieren Sie Anbieter, die kritische oder wichtige Funktionen unterstützen, privilegierte Zugriffe besitzen, zentrale Daten verarbeiten oder einen Single Point of Failure darstellen.</p>
<p>Zu prüfen sind insbesondere:</p>
<ul class="bbcode_list">
<li>Welche kritische oder wichtige Funktion unterstützt der Dienstleister?</li>
<li>Welche Daten verarbeitet er und welche Systeme kann er administrativ erreichen?</li>
<li>Wie schnell informiert er über kritische Schwachstellen, aktive Ausnutzung, Sicherheitsvorfälle und relevante Änderungen?</li>
<li>Bestehen belastbare Patch-, Mitigation-, Incident- und Recovery-SLAs?</li>
<li>Gibt es einen funktionsfähigen 24/7-Eskalationskontakt?</li>
<li>Sind Informations-, Zugangs-, Audit- und Weisungsrechte ausreichend ausgestaltet und praktisch nutzbar?</li>
<li>Sind wesentliche Subdienstleister, Unterauslagerungen und relevante Lieferketten transparent?</li>
<li>Liegen belastbare Nachweise zu Backup, Recovery, Logging und Security Monitoring vor?</li>
<li>Besteht eine nachvollziehbare Exit-, Übergangs- oder Substitutionsstrategie?</li>
<li>Welche Konzentrations-, Lock-in- oder Single-Point-of-Failure-Risiken bestehen?</li>
<li>Kann das Institut die Auswirkungen eines Provider-Ausfalls oder einer Provider-Kompromittierung auf kritische Geschäftsprozesse realistisch bewerten?</li>
</ul>
<p>Die EZB nennt die Überprüfung der Drittparteiensteuerung, einschließlich kritischer IKT-Anbieter sowie Drittsoftware- und Open-Source-Abhängigkeiten, ausdrücklich als prioritäres Handlungsfeld bei KI-beschleunigten Cyberbedrohungen. Für LSIs ist dies keine Verpflichtung zur Übernahme eines SI-spezifischen Aktionsplans. Es ist jedoch ein nachvollziehbarer, risikoorientierter Maßstab für die Priorisierung eigener Maßnahmen.</p>
<p><b>Ergebnis:</b> Eine Provider- und Lieferkettenlandkarte mit Kritikalität, unterstützter Funktion, Konzentrationsrisiko, vorhandenen Nachweisen, offenen Vertrags- oder SLA-Lücken, verantwortlicher Stelle und priorisiertem Remediationsplan.</p>
<p><b>4. Detection, Incident Response und Recovery nachweisen</b></p>
<p>Ein Backup allein ist kein Resilienznachweis. Resilienz zeigt sich erst, wenn ein Angriff rechtzeitig erkannt, eingedämmt, aufgeklärt, kommuniziert und ein kontrollierter Wiederanlauf durchgeführt werden kann.</p>
<p>KI-beschleunigte Angriffe verkürzen die Zeit zwischen Erstkompromittierung, Privilegienausweitung, lateraler Bewegung und möglichem Geschäftsschaden. Institute sollten daher insbesondere externe Anwendungen, Cloud-Management-Konten, privilegierte Zugriffe, Identitätsereignisse, API-Zugriffe, auffällige Datenübertragungen und relevante Indicators of Compromise wirksam überwachen.</p>
<p>Zu prüfen sind insbesondere folgende Aspekte:</p>
<ul class="bbcode_list">
<li>Werden sicherheitsrelevante Logs zentral, vollständig und ausreichend lange gespeichert?</li>
<li>Sind Kundenportale, Cloud-Management-Konten, VPNs, Administratorzugriffe und kritische Schnittstellen in das Monitoring einbezogen?</li>
<li>Werden ungewöhnliche Admin-Anmeldungen, unmögliche Reisebewegungen, Berechtigungsänderungen, Massendownloads und atypische Datenabflüsse erkannt?</li>
<li>Können EDR-, SIEM-, SOAR- oder vergleichbare Systeme Alarme priorisieren und an die zuständigen Stellen eskalieren?</li>
<li>Besteht eine belastbare 24/7-Reaktionsfähigkeit oder eine vertraglich geregelte externe Unterstützung?</li>
<li>Können forensisch relevante Daten gesichert werden, bevor Systeme bereinigt, abgeschaltet oder wiederhergestellt werden?</li>
<li>Funktionieren Eskalation und Krisenkommunikation auch dann, wenn E-Mail oder Kollaborationstools beeinträchtigt sind?</li>
</ul>
<p>Der Einsatz KI-gestützter Detection- oder Defence-Tools kann sinnvoll sein. Er ersetzt jedoch weder klare Verantwortlichkeiten noch menschliche Prüfung, belastbare Datenqualität, dokumentierte Entscheidungswege oder geeignete Kontrollmechanismen.</p>
<p>Art. 17 bis 19 DORA regeln Anforderungen an das Management, die Klassifizierung und die Meldung IKT-bezogener Vorfälle. Die digitalen operationellen Resilienztests nach Art. 24 und 25 DORA dienen dazu, die Wirksamkeit von IKT-Systemen, Kontrollen und Prozessen regelmäßig zu überprüfen.</p>
<p>Führen Sie mindestens eine Tabletop-Übung durch. Ein realistisches Szenario lautet:</p>
<ul class="bbcode_list">
<li>Eine kritische Zero-Day-Schwachstelle betrifft eine externe Zugangsplattform. Es gibt Hinweise auf aktive Ausnutzung. Parallel werden ungewöhnliche Administrator-Anmeldungen und auffällige Datenübertragungen festgestellt. Der Provider kann erst am Folgetag patchen. Das Kundenportal muss möglicherweise eingeschränkt oder abgeschaltet werden.</li>
</ul>
<p>Die Übung sollte konkrete Entscheidungen erzwingen:</p>
<ul class="bbcode_list">
<li>Wer klassifiziert den Vorfall und aktiviert den Krisenmodus?</li>
<li>Wer entscheidet über Abschaltung, Notbetrieb oder eingeschränkten Weiterbetrieb?</li>
<li>Welche forensischen Daten müssen unverzüglich gesichert werden?</li>
<li>Wann werden Vorstand, Datenschutz, Compliance, Kommunikation, Auslagerungsmanagement und Fachbereiche eingebunden?</li>
<li>Wann ist eine DORA-Meldung eines schwerwiegenden IKT-bezogenen Vorfalls zu prüfen?</li>
<li>Wie kommuniziert der Krisenstab bei Ausfall interner Kommunikationssysteme?</li>
<li>Können kritische Anwendungen innerhalb der vorgesehenen Wiederanlaufzeit wiederhergestellt werden?</li>
<li>Können Daten konsistent und innerhalb des definierten Datenverlustfensters wiederhergestellt werden?</li>
<li>Werden Lessons Learned verbindlich in das Maßnahmenregister, die Risikoanalyse und die Kontrollarchitektur überführt?</li>
</ul>
<p><b>Ergebnis:</b> Ein Testprotokoll, dokumentierte Krisenentscheidungen, gesicherte Evidenzen, Lessons Learned, ein verbindliches Maßnahmenregister und ein belastbarer Restore-Nachweis.</p>
<p><b>5. Vorstand entscheidungsfähig machen</b></p>
<p>Der Vorstand benötigt keinen 80-seitigen Technikbericht. Er benötigt eine belastbare Entscheidungsgrundlage mit klaren Risiken, Auswirkungen, Maßnahmen, Ressourcenbedarf und Beschlusspunkten.</p>
<p>Bewährt ist eine Executive Summary von zwei bis vier Seiten, ergänzt durch technische Anlagen. Sie sollte mindestens enthalten:</p>
<ul class="bbcode_list">
<li>Die fünf bis zehn wichtigsten IKT-, Cyber- und Drittparteirisiken.</li>
<li>Wesentliche externe Angriffsflächen und nicht ausreichend abgedeckte Systeme.</li>
<li>Offene kritische und überfällige Schwachstellen einschließlich Ausnahme- und Kompensationslage.</li>
<li>Risiken aus Legacy-, End-of-Life- und nicht kurzfristig patchbaren Systemen.</li>
<li>Wesentliche Detection- und Monitoring-Lücken.</li>
<li>Kritische Provider-, Subdienstleister- und Konzentrationsrisiken.</li>
<li>Ergebnisse aus Vorfällen, Übungen, Restore-Tests und Kontrollprüfungen.</li>
<li>Maßnahmen, Owner, Termine, Budgetbedarf, Abhängigkeiten und Eskalationsstatus.</li>
<li>Befristete Restrisiken sowie erforderliche Managemententscheidungen.</li>
</ul>
<p>Der Vorstand sollte mindestens drei Entscheidungen ausdrücklich und nachvollziehbar dokumentieren:</p>
<ul class="bbcode_list">
<li>Welche kritischen Risiken, Systeme und Maßnahmen werden priorisiert?</li>
<li>Welche personellen, finanziellen und technischen Ressourcen werden bereitgestellt?</li>
<li>Welche Restrisiken werden unter welchen kompensierenden Kontrollen und bis zu welchem Termin befristet akzeptiert?</li>
</ul>
<p>Der Vorstand sollte ferner sicherstellen, dass die veränderte Bedrohungslage in Schulungs-, Awareness- und Krisenübungsprogramme einfließt. Dies umfasst insbesondere KI-optimiertes Phishing, überzeugende CEO-Fraud- und Deepfake-Szenarien, den Missbrauch privilegierter Zugänge, atypische Zahlungsanweisungen sowie sichere und getestete Eskalationswege.</p>
<p>Art. 5 DORA verlangt nicht, dass das Leitungsorgan technische Einzellösungen entwirft. Es verlangt jedoch, dass das Leitungsorgan den IKT-Risikomanagementrahmen wirksam steuert, überwacht und die Verantwortung für seine Umsetzung übernimmt.</p>
<p><b>Ergebnis:</b> Eine Vorstandsvorlage, ein dokumentierter Beschluss, ein Maßnahmen- und Eskalationsmechanismus sowie ein fester Reporting-Rhythmus.</p>
<p><b>IV. Fazit</b></p>
<p>Für LSIs besteht aus dem EZB-Schreiben vom 7. Juli 2026 <b>keine</b> pauschale Pflicht, bis zum 31. Oktober 2026 einen SI-spezifischen KI-Cybersicherheits-Aktionsplan an ein Joint Supervisory Team zu übermitteln.</p>
<p>Das EZB-Schreiben zeigt jedoch, welche Themen die Aufsicht derzeit priorisiert: Schutz externer Angriffsflächen, beschleunigtes Schwachstellen- und Patch-Management, Monitoring und Detection, Steuerung kritischer IKT-Drittparteien und Lieferketten, Defence-in-Depth, Legacy-Risiken sowie getestete Incident- und Recovery-Fähigkeiten.</p>
<p>Die richtige Reaktion eines LSI ist kein abstraktes KI-Sonderprogramm ohne Bezug zur tatsächlichen Risikolage. Sinnvoll ist ein kompakter, dokumentierter und risikobasierter DORA-Management-Review:</p>
<p>Kritische Risiken erfassen. Kontrolllücken priorisieren. Maßnahmen beschließen. Wirksamkeit testen. Restrisiken dokumentieren. Vorstand entscheidungsfähig machen.</p>
<p>Entscheidend ist nicht die bloße Existenz einer eigenständigen KI-Policy. Entscheidend ist, ob das Institut seine tatsächlichen IKT-Risiken wirksam, angemessen und nachvollziehbar steuert. Soweit das Institut selbst KI-Systeme einsetzt, können daneben zusätzliche Anforderungen aus KI-Governance, Datenschutz, Informationssicherheit, Modellrisikomanagement und dem AI Act relevant werden.</p>
<p><b>V. Quellenverzeichnis</b></p>
<p><b>Europäisches Recht</b></p>
<p><b>Amtsblatt der Europäischen Union – Verordnungen</b></p>
<p><b>Verordnung (EU) 2022/2554</b> des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die digitale operationelle Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (Digital Operational Resilience Act – DORA), ABl. L 333 vom 27. Dezember 2022, S. 1: <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/&#8230;</a>:32022R2554, abgerufen am 15. September 2026.</p>
<p>Insbesondere relevant: Art. 5 zur Verantwortung des Leitungsorgans, Art. 6 zum IKT-Risikomanagementrahmen, Art. 8 zur Identifizierung und Klassifizierung von IKT-Assets, Art. 17 bis 19 zum Management, zur Klassifizierung und Meldung IKT-bezogener Vorfälle, Art. 24 und 25 zu Tests der digitalen operationalen Resilienz sowie Art. 28 bis 30 zu IKT-Drittparteirisiken und vertraglichen Vereinbarungen.</p>
<p><b>Delegierte Verordnung (EU) 2024/1774 der Kommission</b> vom 13. März 2024 zur Ergänzung der Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates durch technische Regulierungsstandards zur Festlegung von Instrumenten, Methoden, Prozessen und Strategien für das IKT-Risikomanagement und des vereinfachten IKT-Risikomanagementrahmens, ABl. L vom 25. Juni 2024: <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/&#8230;</a>:32024R1774, abgerufen am 15. September 2026.</p>
<p>Insbesondere relevant: Art. 3 zur IKT-Risikobewertung, Art. 5 zur IKT-Asset-Management-Policy sowie Art. 10 zum Schwachstellen- und Patch-Management.</p>
<p><b>Nationales Recht Deutschland</b></p>
<p><b>Bundesrecht</b></p>
<p><b>Aktiengesetz (AktG)</b> vom 6. September 1965, BGBl. I S. 1089, in der jeweils geltenden Fassung: <a href="https://www.gesetze-im-internet.de/aktg/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/&#8230;</a>, abgerufen am 15. September 2026.</p>
<p>Insbesondere relevant: § 93 AktG zur Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder.</p>
<p><b>Gesetz betreffend die Gesellschaften mit beschränkter Haftung (GmbHG)</b> in der jeweils geltenden Fassung: <a href="https://www.gesetze-im-internet.de/gmbhg/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/&#8230;</a>, abgerufen am 15. September 2026.</p>
<p>Insbesondere relevant: § 43 GmbHG zur Sorgfaltspflicht und Verantwortlichkeit der Geschäftsführer.</p>
<p><b>Behördliche Veröffentlichungen und Aufsichtspraxis</b></p>
<p><b>Europäische Zentralbank (EZB) – Bankenaufsicht:</b> <i>Addressing AI-enabled cybersecurity threats</i>, Schreiben der Vorsitzenden des Aufsichtsgremiums der EZB vom 7. Juli 2026 an die Chief Executive Officers bedeutender Institute unter direkter EZB-Aufsicht: <a href="https://www.bankingsupervision.europa.eu/press/letterstobanks/shared/pdf/2026/ssm.2026_letter_on_AI_enabled_cybersecurity_threats.en.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bankingsupervision.europa.eu/&#8230;</a>, abgerufen am 15. September 2026.</p>
<p>Relevanz für den Beitrag: Das Schreiben richtet sich an bedeutende Institute und fordert einen risikobasierten Aktionsplan bis zum 31. Oktober 2026 an das zuständige Joint Supervisory Team. Inhaltlich stellt die EZB insbesondere auf Schutz externer Angriffsflächen, beschleunigtes Schwachstellen- und Patch-Management, Monitoring und Detection, Drittparteien- und Lieferkettenrisiken, Defence-in-Depth, Legacy-Risiken sowie Incident Response und Recovery ab.</p>
<p><b>Über S+P Compliance</b></p>
<p>S+P Compliance ist eine Compliance-Beratung mit Sitz in München und unterstützt BaFin-beaufsichtigte Institute bei der Organisation und Durchführung regulatorischer Kontrollaufgaben. Zu den Tätigkeitsfeldern gehören ausgelagerte Geldwäsche- und Compliance-Funktionen, das Auslagerungsmanagement sowie die Interne Revision. Das Unternehmen verfügt über ein nach ISO/IEC 27001:2022 zertifiziertes Informationssicherheitsmanagementsystem. Über das S+P Unternehmerforum werden Fachseminare für Beauftragte, Führungskräfte und Kontrollfunktionen angeboten, darunter zu KYC und Kundensorgfaltspflichten.</p></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Seminare</p>
<p>S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Cassedy Brose<br />
E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-contact-item">Anna Tatar<br />
Online Marketing Managerin<br />
Telefon: +49 89 452 429 70 113<br />
E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/ki-beschleunigte-cyberangriffe-unter-dora-der-5-punkte-plan-fr-lsis-vorstand-und-ict-manager/boxid/1313796" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1313796.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/ki-beschleunigte-cyberangriffe-unter-dora-der-5-punkte-plan-fr-lsis-vorstand-und-ict-manager/" data-wpel-link="internal">KI-beschleunigte Cyberangriffe unter DORA: Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>KYC-Sorgfaltspflichten nach GwG: UBO, EDD und der Übergang zur AMLR</title>
		<link>https://www.mynewschannel.net/2026/09/kyc-sorgfaltspflichten-nach-gwg-ubo-edd-und-der-bergang-zur-amlr/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Mon, 28 Sep 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[Compliance-Audit]]></category>
		<category><![CDATA[Customer-Due-Diligence]]></category>
		<category><![CDATA[EDD]]></category>
		<category><![CDATA[geldwäscheprävention]]></category>
		<category><![CDATA[gwg]]></category>
		<category><![CDATA[Hochrisikodrittstaaten]]></category>
		<category><![CDATA[Kontrollstruktur]]></category>
		<category><![CDATA[KYC-Sorgfaltspflichten]]></category>
		<category><![CDATA[Leitungsebene]]></category>
		<category><![CDATA[Monitoringsoftware]]></category>
		<category><![CDATA[risikomanagement]]></category>
		<category><![CDATA[Sanktionsscreening]]></category>
		<category><![CDATA[UBO-Prüfung]]></category>
		<category><![CDATA[Verdachtsmeldungen]]></category>
		<category><![CDATA[wirtschaftlich Berechtigte]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/kyc-sorgfaltspflichten-nach-gwg-ubo-edd-und-der-bergang-zur-amlr/</guid>

					<description><![CDATA[<p>Rechtsstand: 23. September 2026. Der Beitrag behandelt die Kundenprüfung bei BaFin-beaufsichtigten Unternehmen des Finanzsektors; er ersetzt keine institutsindividuelle rechtliche Prüfung. Das Wichtigste in Kürze Durchgängiger Prozess: KYC-Sorgfaltspflichten umfassen Identifizierung, wirtschaftlich Berechtigte, Geschäftszweck, PEP-Prüfung und laufende Überwachung, nicht nur das Onboarding (§ 10 Abs. 1 Nr. 1–5 GwG; Gesetzeswortlaut). UBO-Prüfung (Ultimate Beneficial Owner): Kundenangaben erheben und Angaben überprüfen sind getrennte Pflichten; der Registerabgleich kann unter gesetzlichen Voraussetzungen für die Überprüfung ausreichen (§ 11 Abs. 5 Satz 3, § 12 Abs. 3 Satz 3F GwG; Erhebung, Überprüfung). Risikogerechte Vertiefung: Verstärkte Sorgfaltspflichten ergänzen die allgemeinen Pflichten und müssen zum konkreten Risikofall passen (§ 15 Abs. 1 und 2 GwG; Gesetzeswortlaut). AMLR-Vorbereitung: Ab 10. Juli 2027 gelten für die hier betrachteten Institute die Vorgaben der EU-Geldwäscheverordnung; deren Aktualisierungsintervalle ersetzen keine anlassbezogene Prüfung (Art. 26 Abs. 2 und 3, Art. 90 Unterabs. 2 AMLR; EUR-Lex). Kundenkenntnis muss Entscheidungen tragen Bei Know Your Customer (KYC) ist eine vollständig befüllte Kundenakte noch kein belastbarer Nachweis für wirksame KYC-Sorgfaltspflichten. Nach Einschätzung von S+P Compliance liegt die entscheidende Qualität darin, dass Identität, Kontrollstruktur, Geschäftsmodell und Transaktionsverhalten ein nachvollziehbares Gesamtbild ergeben. Erst daraus lassen sich Prüfungsumfang, Freigaben und Eskalationen konsistent ableiten. Ein gesetzlicher Kern der KYC-Sorgfaltspflichten ist die kontinuierliche Überwachung einschließlich des Abgleichs von Transaktionen mit Kundenprofil und vorhandenen Informationen (§ 10 Abs. 1 Nr. 5 GwG; Gesetzeswortlaut). Für die Praxis empfiehlt sich deshalb eine Betrachtung der gesamten Geschäftsbeziehung: vom ersten Kundenkontakt über Strukturänderungen bis zur Untersuchung auffälliger Zahlungen. Normativer Rahmen: KYC-Sorgfaltspflichten zwischen GwG und AMLRVerbindliches Recht und Aufsichtspraxis auseinanderhalten Maßgeblich für die KYC-Sorgfaltspflichten ist das Geldwäschegesetz (GwG) in der am Redaktionsstichtag geltenden Fassung, einschließlich der 2026 wirksam gewordenen Änderungen durch Art. 53 des Standortfördergesetzes und Art. 12 Abs. 4 des Gesetzes vom 29. Juni 2026 (BGBl. 2026 I Nr. 33, BGBl. 2026 I Nr. 197). Die Auslegungs- und Anwendungshinweise der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Allgemeiner Teil, Stand Juli 2025, konkretisieren die Aufsichtspraxis nach § 51 Abs. 8 Satz 1 GwG, sind aber kein eigenständiges Parlamentsgesetz (BaFin-AuA, Einleitung). Ergänzend strukturieren die Leitlinien der Europäischen Bankenaufsichtsbehörde (EBA) EBA/GL/2021/02 insbesondere die unternehmensweite und individuelle Risikobewertung sowie die Betrachtung von Kontrollen; einschlägig sind Rn. 1.2 und 1.3, unter Berücksichtigung der Änderungen EBA/GL/2023/03 und EBA/GL/2024/01 (EBA-Leitlinien, Änderung 2024). Leitlinien unterliegen einem aufsichtsrechtlichen Befolgungs- und Erklärungsmechanismus und sind von unmittelbar geltenden EU-Verordnungen zu unterscheiden (EBA, Status und Meldepflichten nach Art. 16 Abs. 3 der Verordnung (EU) Nr. 1093/2010). Die Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, kurz AMLR, gilt für die hier betrachteten Institute ab 10. Juli 2027 (Art. 90 Unterabs. 2; EUR-Lex). Die ergänzende Richtlinie (EU) 2024/1640, hier AMLD 6 genannt, betrifft insbesondere Register, Aufsicht und zentrale Meldestellen; Art. 78 Abs. 1 enthält eine grundsätzliche Umsetzungsfrist bis 10. Juli 2027 mit abweichenden Teilfristen (EUR-Lex). Technische Regulierungsstandards (RTS) zu KYC-Sorgfaltspflichten dürfen nicht allein wegen einer gesetzlichen Entwurfsfrist als geltendes Recht behandelt werden: Art. 28 Abs. 1 und 4 AMLR unterscheidet Entwurfserstellung und Annahme durch die Kommission (EUR-Lex). Die Behörde zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung (AMLA) führt die RTS zur Customer Due Diligence (CDD) in ihrer am 4. September 2026 aktualisierten Übersicht als Entwurf mit abgeschlossener Konsultation; eine verbindlich veröffentlichte Endfassung ist damit nicht nachgewiesen (AMLA-Statusübersicht). Wirtschaftlich Berechtigte ermitteln: Kontrolle zählt neben Kapital Die KYC-Sorgfaltspflichten verlangen die Identifizierung von Vertragspartner und auftretender Person sowie die Prüfung ihrer Berechtigung; bei nicht natürlichen Vertragspartnern ist außerdem die Eigentums- und Kontrollstruktur mit angemessenen Mitteln zu ermitteln (§ 10 Abs. 1 Nr. 1 und 2 GwG; Gesetzeswortlaut). Für die von § 3 Abs. 2 Satz 1 GwG erfassten Gesellschaften gelten grundsätzlich mehr als 25 Prozent Kapitalanteile, mehr als 25 Prozent Stimmrechte oder vergleichbare Kontrolle als Anknüpfungspunkte (§ 3 GwG). Bei mehrstufigen Beteiligungen reicht eine isolierte Prozentrechnung nicht: Mittelbare Kontrolle und beherrschender Einfluss sind nach § 3 Abs. 2 Satz 2–4 GwG zu prüfen (Gesetzeswortlaut). Für rechtsfähige Stiftungen, Trusts und vergleichbare Rechtsgestaltungen enthält § 3 Abs. 3 GwG eine gesonderte, rollenbezogene Zuordnung; eine Übertragung des Kapitalanteilstests wäre falsch (§ 3 Abs. 3 GwG). Die Angaben zum wirtschaftlich Berechtigten sind beim Vertragspartner oder der auftretenden Person zu erheben; alleinige Datenerhebung aus dem Transparenzregister genügt nicht (§ 11 Abs. 5 Satz 3 GwG; Gesetzeswortlaut). Für die anschließende Überprüfung kann der Registerabgleich dagegen ausreichen, wenn die Angaben übereinstimmen und weder relevante Zweifel noch Hinweise auf ein höheres Risiko bestehen (§ 12 Abs. 3 Satz 3 GwG; Gesetzeswortlaut). Für 2027 ist eine eigene Änderungsanalyse erforderlich: Art. 52 Abs. 1 AMLR knüpft die Eigentumsbeteiligung an 25 Prozent oder mehr an und regelt die Berechnung indirekten Eigentums; Art. 51 und 53 verlangen daneben die Kontrollprüfung (AMLR). Bestehende UBO-Regeln sollten deshalb nicht unverändert in die künftige Datenlogik übernommen werden. Enhanced Due Diligence vertieft KYC-Sorgfaltspflichten Enhanced Due Diligence (EDD), also verstärkte Sorgfaltspflichten, greift insbesondere bei erhöhtem Risiko nach § 15 Abs. 2 GwG sowie in den gesetzlichen Fallgruppen des § 15 Abs. 3 GwG (Gesetzeswortlaut). Für politisch exponierte Personen (PEP), ihre Familienmitglieder und bekanntermaßen nahestehende Personen verlangt § 15 Abs. 4 Satz 1 Nr. 1–3 GwG Führungsebenenzustimmung, angemessene Maßnahmen zur Bestimmung der Herkunft eingesetzter Vermögenswerte und verstärkte Überwachung (§ 15 GwG). Für die operative Prüfung empfiehlt sich die Trennung zwischen Source of Funds, der Herkunft konkret eingesetzter Mittel, und Source of Wealth, der Entstehung des Vermögens. Bei einschlägigen Hochrisikodrittstaatenfällen nennt § 15 Abs. 5 Satz 1 Nr. 1 Buchst. c und d GwG ausdrücklich Informationen zur Herkunft von Vermögenswerten und Vermögen; daraus folgt jedoch keine unterschiedslose Vollprüfung des Gesamtvermögens jedes Kunden (Gesetzeswortlaut). Kundenangabe, Beleg, Zahlungsweg und wirtschaftliche Erklärung sollten getrennt dokumentiert und anschließend gemeinsam gewürdigt werden. Internationale Geschäftsbeziehungen erfordern außerdem eine saubere Länderklassifizierung: Eine ausschließliche FATF-Einstufung unter verstärkter Beobachtung ist nicht mit der EU-Hochrisikodrittstaatenliste und ihren gesetzlichen Folgen gleichzusetzen (BaFin, Rundschreiben 07/2026 (GW), Abschnitt II.4). Für Trade Finance oder Konsortialkredite empfiehlt sich deshalb eine fallbezogene Analyse von Beteiligten, Leistungsbeziehungen, Zahlungswegen und Länderbezügen statt eines einzigen pauschalen Länderscores. KYC-Sorgfaltspflichten: Screening, ESG und Aktualisierung trennen Die PEP-Feststellung gehört bereits zu den allgemeinen KYC-Sorgfaltspflichten (§ 10 Abs. 1 Nr. 4 GwG; Gesetzeswortlaut). Negative Medieninformationen sind nach EBA/GL/2021/02 Rn. 2.8 insbesondere auf Glaubwürdigkeit, Quellenqualität und Relevanz zu prüfen, nicht als automatischer Schuldnachweis zu behandeln (EBA-Leitlinien). Sanktionsrecht bleibt ein eigener Regelungskreis; beispielsweise enthält Art. 2 Abs. 1 und 2 der Verordnung (EU) Nr. 269/2014 Einfrier- und Bereitstellungsverbote (EUR-Lex). Eine niedrige AML-Risikoklasse ersetzt daher keine Prüfung anwendbarer Sanktionen. Nach Einschätzung von S+P Compliance sollten ESG-bezogene Hinweise wie Korruptionsvorwürfe oder undurchsichtige Governance nur über einen nachvollziehbaren Geldwäsche- oder Terrorismusfinanzierungsbezug in die AML-Bewertung eingehen; ein allgemeines ESG-Rating ist weder Ersatz für KYC noch automatisch ein EDD-Auslöser. Für Aktualisierungen konkretisieren die BaFin-AuA, Kapitel 5.5.2, risikoorientierte periodische und anlassbezogene Verfahren; die geänderten Zeitintervalle sind nach der dortigen Übergangsregelung bis zum AMLR-Anwendungsbeginn umzusetzen (BaFin-AuA). Ab dann nennt Art. 26 Abs. 2 Unterabs. 2 AMLR maximal ein Jahr für Kunden mit erhöhtem Risiko und maximal fünf Jahre für alle anderen Kunden; Abs. 3 verlangt zusätzlich anlassbezogene Überprüfung und gegebenenfalls Aktualisierung (AMLR). Daraus lässt sich keine pauschale Erlaubnis ableiten, unzureichend geprüfte Bestandskunden bis 2032 unverändert weiterzuführen. Empirische Evidenz: Geldwäscheprävention braucht Qualität statt Mengensteuerung Die Financial Intelligence Unit (FIU), die deutsche Zentralstelle für Finanztransaktionsuntersuchungen, verzeichnete im Berichtsjahr 2025 374.693 Verdachtsmeldungen, rund 41 Prozent mehr als im Vorjahr; die Meldungen enthielten rund 3,2 Millionen Transaktionen (FIU, Veröffentlichung vom 21.07.2026). Zugleich übermittelte sie 67.024 Analyseberichte an Ermittlungs- und Sicherheitsbehörden und erläuterte ihre Konzentration auf komplexe Sachverhalte mit hohem Risikopotenzial (FIU). Diese Größen messen unterschiedliche Vorgänge und sind keine Fehlerquote der KYC-Sorgfaltspflichten. Aus ihrem Verhältnis lässt sich insbesondere keine Quote „berechtigter“ Meldungen berechnen. Für eine repräsentative, institutsübergreifende Quote fehlerhafter UBO-Ermittlungen oder unzureichender Mittelherkunftsprüfungen liegt in den ausgewerteten Veröffentlichungen kein belastbarer Nachweis vor. Die BaFin weist für 2025 insgesamt 62 Prüfungen der Geldwäscheprävention im Bankensektor und 30 im Nichtbankenfinanzsektor aus; erfasst sind eigene Prüfungen und beauftragte Wirtschaftsprüferprüfungen, jeweils mit und ohne Anlass (BaFin-Jahresbericht 2025, Tabelle 1). Im Bankensektor lagen Schwerpunkte auf Geldwäschebeauftragtenfunktion, IT-Monitoring und Risikoanalyse, im Nichtbankenfinanzsektor auf Kundensorgfaltspflichten und Risikomanagement (BaFin-Jahresbericht 2025). Nach Einschätzung von S+P Compliance spricht dies für eine gemeinsame Steuerung von Kundendaten, Überwachung und Kontrollorganisation. Öffentlich belegte Prüfungsschwerpunkte dürfen allerdings nicht mit repräsentativ festgestellten Mängelhäufigkeiten verwechselt werden. Steuerungsinstrumente: KYC-Sorgfaltspflichten in prüfbare Kontrollen übersetzenVerantwortung, Freigaben und Evidenz verbinden § 4 Abs. 3 GwG ordnet die Verantwortung einem zu benennenden Mitglied der Leitungsebene zu; § 6 Abs. 1 Satz 3 GwG verlangt die Überwachung der Funktionsfähigkeit interner Sicherungsmaßnahmen (§ 4 GwG, § 6 GwG). Die folgenden Instrumente sind Umsetzungsempfehlungen von S+P Compliance, keine zusätzlichen gesetzlichen Standardformulare. Verantwortungsmatrix für KYC-Sorgfaltspflichten: Datenbeschaffung, Prüfung, Risikofreigabe und Eskalation zuweisen; Vertretungen und Entscheidungsrechte dokumentieren. Normbezug: § 4 Abs. 3; § 6 Abs. 2 Nr. 1 Buchst. b GwG (Governance, Verfahren). UBO-Strukturakte: Kundenangaben, Beteiligungsdiagramm, Kontrollrechte, Registerabgleich und offene Widersprüche nachvollziehbar zusammenführen. Normbezug: § 10 Abs. 1 Nr. 2; § 12 Abs. 3 GwG (Strukturprüfung, Verifizierung). EDD-Entscheidungsvermerk: Risikotreiber, Mittel- und gegebenenfalls Vermögensherkunft, Prüfbelege, erforderliche Zustimmung und verbleibende Zweifel erfassen. Normbezug: § 15 Abs. 2, 4 und 5 GwG (Gesetzeswortlaut). Ereignisgesteuerte Wiedervorlage: Eigentümerwechsel, neue PEP-Informationen und erhebliche Profilabweichungen einer erneuten Bewertung zuführen; Fälligkeiten überwachen. Normbezug: § 10 Abs. 1 Nr. 5 GwG; künftig Art. 26 Abs. 2 und 3 AMLR (GwG, AMLR). Getrennte Fallentscheidungen: KYC-Mangel, Verdachtsmeldeprüfung und Sanktionssperre getrennt bearbeiten; Trefferklärung und Begründung der Meldeentscheidung festhalten. Normbezug: § 8 Abs. 1 Satz 1 Nr. 5; § 43 Abs. 1 GwG; z. B. Art. 2 Verordnung (EU) Nr. 269/2014 (Dokumentation, Meldung, Sanktionen). Ein kundenfreundlicher Prozess für KYC-Sorgfaltspflichten sollte Angaben möglichst einmal erfassen und weitere Nachweise gezielt aus dem Risiko ableiten. Für internationale Strukturen empfehlen sich dokumentierte Quellenbewertungen und klare Regeln für Übersetzungen und Widersprüche. Geschäftszweck und erwartete Zahlungsaktivität sollten so konkret festgehalten werden, dass das spätere Monitoring Abweichungen erkennen kann. Können die Pflichten nach § 10 Abs. 1 Nr. 1–4 GwG nicht erfüllt werden, darf grundsätzlich keine Geschäftsbeziehung begründet oder fortgesetzt und keine Transaktion durchgeführt werden; bestehende Beziehungen sind grundsätzlich zu beenden (§ 10 Abs. 9 GwG; Gesetzeswortlaut). Für nicht erfüllte KYC-Sorgfaltspflichten empfiehlt sich daher eine dokumentierte Sperr- und Eskalationslogik statt unbegrenzter Nachforderungslisten. Kennzahlen nach Risiko differenzieren Ein Management-Dashboard zu KYC-Sorgfaltspflichten sollte nicht nur abgeschlossene Fälle zählen. Als interne Steuerungsgrößen für die Wirksamkeitsüberwachung nach § 6 Abs. 1 Satz 3 GwG empfehlen sich insbesondere folgende Kennzahlen (Normbezug): Aktualisierungsrückstand: Überfällige Kundenprüfungen im Verhältnis zu allen fälligen Prüfungen, getrennt nach Risikoklasse und Dauer der Überschreitung. UBO-Klärungsbedarf: Offene, entscheidungsrelevante Strukturwidersprüche im Verhältnis zu den geprüften Firmenkundenakten. EDD-Nachweisqualität: Anteil der geprüften EDD-Fälle mit nachvollziehbarer Herkunftsbewertung und erforderlicher Freigabe. Trefferbearbeitung: Alter offener relevanter Screening- und Monitoringfälle, ergänzt um Stichproben zur Qualität geschlossener Fälle. Kundenerlebnis: Bearbeitungsdauer und Zahl wiederholter Nachforderungen, gemeinsam mit Fehler- und Risikokennzahlen betrachtet. Schwellenwerte und Berichtsintervalle sind institutsindividuell festzulegen, nicht als vermeintliche BaFin-Vorgabe auszugeben. Empfohlen werden regelmäßige Berichte an die Geschäftsleitung, unverzügliche Eskalationen wesentlicher Lücken und eine adressatengerechte Zusammenfassung für das zuständige Aufsichtsorgan. Kontrollfunktionen und Revision sollten die Erledigung wesentlicher Maßnahmen anhand ihrer jeweiligen Aufgaben nachverfolgen. KYC-Sorgfaltspflichten proportional ausgestalten Das Risikomanagement muss nach Art und Umfang der Geschäftstätigkeit angemessen sein (§ 4 Abs. 1 GwG; Gesetzeswortlaut). Auch die BaFin-AuA unterscheiden zwischen risikogerechter Überwachung und besonderen gesetzlichen Vorgaben zum Einsatz von Datenverarbeitungssystemen; eine undifferenzierte Automatisierungspflicht für sämtliche Verpflichteten folgt daraus nicht (BaFin-AuA, Kapitel 5.5.1). Für ein kleineres Institut mit überschaubarem Bestand können kontrollierte Wiedervorlagen zweckmäßig sein, soweit sektorspezifische Systempflichten gewahrt bleiben. Ein Zahlungsinstitut mit hohem Transaktionsvolumen benötigt andere Überwachungsprozesse als eine Kapitalverwaltungsgesellschaft mit komplexen Investorenstrukturen. In beiden Fällen sollten Verantwortliche begründen können, warum Daten, Kontrolltiefe und Ressourcen zum Risiko passen. Kompakte Prüfliste Identität: Vertragspartner, auftretende Person und Berechtigung geprüft? (§ 10 Abs. 1 Nr. 1 GwG; Norm) UBO: Eigentum, Kontrolle, Kundenangaben und Registerbefund konsistent? (§ 10 Abs. 1 Nr. 2; § 12 Abs. 3 GwG; Ermittlung, Prüfung) Kundenprofil: Zweck, erwartete Aktivität und PEP-Status nachvollziehbar? (§ 10 Abs. 1 Nr. 3–5 GwG; Norm) EDD: Auslöser, Maßnahmen und erforderliche Zustimmung dokumentiert? (§ 15 Abs. 2, 4 und 5 GwG; Norm) Monitoring: Abweichungen und Aktualisierungsanlässe bearbeitet? (§ 10 Abs. 1 Nr. 5 GwG; Norm) Evidenz: Risikobewertung, Untersuchungen und Meldeentscheidungen nachvollziehbar? (§ 8 Abs. 1 Satz 1 Nr. 2, 3 und 5 GwG; Norm) AMLR: Aktualisierungslogik und UBO-Regeln für 2027 überprüft? (Art. 26, 51–53, 90 AMLR; Normen) Fazit und Ausblick: AMLR 2027 auf belastbarer Kundenkenntnis aufbauen Nach Einschätzung von S+P Compliance gelingt...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/kyc-sorgfaltspflichten-nach-gwg-ubo-edd-und-der-bergang-zur-amlr/" data-wpel-link="internal">KYC-Sorgfaltspflichten nach GwG: UBO, EDD und der Übergang zur AMLR</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-video"><iframe width="560" height="315" src="https://www.youtube.com/embed/djePRCgfhfY" style="border:none" allowfullscreen></iframe></div>
<div class="pb-text">Rechtsstand: <b>23. September 2026</b>. Der Beitrag behandelt die Kundenprüfung bei BaFin-beaufsichtigten Unternehmen des Finanzsektors; er ersetzt keine institutsindividuelle rechtliche Prüfung.</p>
<p>Das Wichtigste in Kürze</p>
<p><b>Durchgängiger Prozess:</b> <a href="https://sp-unternehmerforum.de/seminare-geldwaesche/kyc-sorgfaltspflichten-in-bezug-auf-kunden/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">KYC-Sorgfaltspflichten</a> umfassen Identifizierung, wirtschaftlich Berechtigte, Geschäftszweck, PEP-Prüfung und laufende Überwachung, nicht nur das Onboarding (§ 10 Abs. 1 Nr. 1–5 GwG; Gesetzeswortlaut).</p>
<p><b>UBO-Prüfung (Ultimate Beneficial Owner):</b> Kundenangaben erheben und Angaben überprüfen sind getrennte Pflichten; der Registerabgleich kann unter gesetzlichen Voraussetzungen für die Überprüfung ausreichen (§ 11 Abs. 5 Satz 3, § 12 Abs. 3 Satz 3F GwG; Erhebung, Überprüfung).</p>
<p><b>Risikogerechte Vertiefung:</b> Verstärkte Sorgfaltspflichten ergänzen die allgemeinen Pflichten und müssen zum konkreten Risikofall passen (§ 15 Abs. 1 und 2 GwG; Gesetzeswortlaut).</p>
<p><b>AMLR-Vorbereitung:</b> Ab 10. Juli 2027 gelten für die hier betrachteten Institute die Vorgaben der EU-Geldwäscheverordnung; deren Aktualisierungsintervalle ersetzen keine anlassbezogene Prüfung (Art. 26 Abs. 2 und 3, Art. 90 Unterabs. 2 AMLR; EUR-Lex).</p>
<p><b>Kundenkenntnis muss Entscheidungen tragen</b></p>
<p>Bei Know Your Customer (KYC) ist eine vollständig befüllte Kundenakte noch kein belastbarer Nachweis für wirksame KYC-Sorgfaltspflichten. Nach Einschätzung von S+P Compliance liegt die entscheidende Qualität darin, dass Identität, Kontrollstruktur, Geschäftsmodell und Transaktionsverhalten ein nachvollziehbares Gesamtbild ergeben. Erst daraus lassen sich Prüfungsumfang, Freigaben und Eskalationen konsistent ableiten.</p>
<p>Ein gesetzlicher Kern der KYC-Sorgfaltspflichten ist die kontinuierliche Überwachung einschließlich des Abgleichs von Transaktionen mit Kundenprofil und vorhandenen Informationen (§ 10 Abs. 1 Nr. 5 GwG; Gesetzeswortlaut). Für die Praxis empfiehlt sich deshalb eine Betrachtung der gesamten Geschäftsbeziehung: vom ersten Kundenkontakt über Strukturänderungen bis zur Untersuchung auffälliger Zahlungen.</p>
<p><b>Normativer Rahmen</b>: KYC-Sorgfaltspflichten zwischen GwG und AMLRVerbindliches Recht und Aufsichtspraxis auseinanderhalten</p>
<p>Maßgeblich für die KYC-Sorgfaltspflichten ist das Geldwäschegesetz (GwG) in der am Redaktionsstichtag geltenden Fassung, einschließlich der 2026 wirksam gewordenen Änderungen durch Art. 53 des Standortfördergesetzes und Art. 12 Abs. 4 des Gesetzes vom 29. Juni 2026 (BGBl. 2026 I Nr. 33, BGBl. 2026 I Nr. 197). Die Auslegungs- und Anwendungshinweise der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Allgemeiner Teil, Stand Juli 2025, konkretisieren die Aufsichtspraxis nach § 51 Abs. 8 Satz 1 GwG, sind aber kein eigenständiges Parlamentsgesetz (BaFin-AuA, Einleitung).</p>
<p>Ergänzend strukturieren die Leitlinien der Europäischen Bankenaufsichtsbehörde (EBA) EBA/GL/2021/02 insbesondere die unternehmensweite und individuelle Risikobewertung sowie die Betrachtung von Kontrollen; einschlägig sind Rn. 1.2 und 1.3, unter Berücksichtigung der Änderungen EBA/GL/2023/03 und EBA/GL/2024/01 (EBA-Leitlinien, Änderung 2024). Leitlinien unterliegen einem aufsichtsrechtlichen Befolgungs- und Erklärungsmechanismus und sind von unmittelbar geltenden EU-Verordnungen zu unterscheiden (EBA, Status und Meldepflichten nach Art. 16 Abs. 3 der Verordnung (EU) Nr. 1093/2010).</p>
<p>Die Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, kurz AMLR, gilt für die hier betrachteten Institute ab <b>10. Juli 2027</b> (Art. 90 Unterabs. 2; EUR-Lex). Die ergänzende Richtlinie (EU) 2024/1640, hier AMLD 6 genannt, betrifft insbesondere Register, Aufsicht und zentrale Meldestellen; Art. 78 Abs. 1 enthält eine grundsätzliche Umsetzungsfrist bis 10. Juli 2027 mit abweichenden Teilfristen (EUR-Lex).</p>
<p>Technische Regulierungsstandards (RTS) zu KYC-Sorgfaltspflichten dürfen nicht allein wegen einer gesetzlichen Entwurfsfrist als geltendes Recht behandelt werden: Art. 28 Abs. 1 und 4 AMLR unterscheidet Entwurfserstellung und Annahme durch die Kommission (EUR-Lex). Die Behörde zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung (AMLA) führt die RTS zur Customer Due Diligence (CDD) in ihrer am 4. September 2026 aktualisierten Übersicht als Entwurf mit abgeschlossener Konsultation; eine verbindlich veröffentlichte Endfassung ist damit nicht nachgewiesen (AMLA-Statusübersicht).</p>
<p><b>Wirtschaftlich Berechtigte ermitteln: Kontrolle zählt neben Kapital</b></p>
<p>Die KYC-Sorgfaltspflichten verlangen die Identifizierung von Vertragspartner und auftretender Person sowie die Prüfung ihrer Berechtigung; bei nicht natürlichen Vertragspartnern ist außerdem die Eigentums- und Kontrollstruktur mit angemessenen Mitteln zu ermitteln (§ 10 Abs. 1 Nr. 1 und 2 GwG; Gesetzeswortlaut). Für die von § 3 Abs. 2 Satz 1 GwG erfassten Gesellschaften gelten grundsätzlich mehr als 25 Prozent Kapitalanteile, mehr als 25 Prozent Stimmrechte oder vergleichbare Kontrolle als Anknüpfungspunkte (§ 3 GwG).</p>
<p>Bei mehrstufigen Beteiligungen reicht eine isolierte Prozentrechnung nicht: Mittelbare Kontrolle und beherrschender Einfluss sind nach § 3 Abs. 2 Satz 2–4 GwG zu prüfen (Gesetzeswortlaut). Für rechtsfähige Stiftungen, Trusts und vergleichbare Rechtsgestaltungen enthält § 3 Abs. 3 GwG eine gesonderte, rollenbezogene Zuordnung; eine Übertragung des Kapitalanteilstests wäre falsch (§ 3 Abs. 3 GwG).</p>
<p>Die Angaben zum wirtschaftlich Berechtigten sind beim Vertragspartner oder der auftretenden Person zu erheben; alleinige Datenerhebung aus dem Transparenzregister genügt nicht (§ 11 Abs. 5 Satz 3 GwG; Gesetzeswortlaut). Für die anschließende Überprüfung kann der Registerabgleich dagegen ausreichen, wenn die Angaben übereinstimmen und weder relevante Zweifel noch Hinweise auf ein höheres Risiko bestehen (§ 12 Abs. 3 Satz 3 GwG; Gesetzeswortlaut).</p>
<p>Für 2027 ist eine eigene Änderungsanalyse erforderlich: Art. 52 Abs. 1 AMLR knüpft die Eigentumsbeteiligung an <b>25 Prozent oder mehr</b> an und regelt die Berechnung indirekten Eigentums; Art. 51 und 53 verlangen daneben die Kontrollprüfung (AMLR). Bestehende UBO-Regeln sollten deshalb nicht unverändert in die künftige Datenlogik übernommen werden.</p>
<p><b>Enhanced Due Diligence vertieft KYC-Sorgfaltspflichten</b></p>
<p>Enhanced Due Diligence (EDD), also verstärkte Sorgfaltspflichten, greift insbesondere bei erhöhtem Risiko nach § 15 Abs. 2 GwG sowie in den gesetzlichen Fallgruppen des § 15 Abs. 3 GwG (Gesetzeswortlaut). Für politisch exponierte Personen (PEP), ihre Familienmitglieder und bekanntermaßen nahestehende Personen verlangt § 15 Abs. 4 Satz 1 Nr. 1–3 GwG Führungsebenenzustimmung, angemessene Maßnahmen zur Bestimmung der Herkunft eingesetzter Vermögenswerte und verstärkte Überwachung (§ 15 GwG).</p>
<p>Für die operative Prüfung empfiehlt sich die Trennung zwischen Source of Funds, der Herkunft konkret eingesetzter Mittel, und Source of Wealth, der Entstehung des Vermögens. Bei einschlägigen Hochrisikodrittstaatenfällen nennt § 15 Abs. 5 Satz 1 Nr. 1 Buchst. c und d GwG ausdrücklich Informationen zur Herkunft von Vermögenswerten und Vermögen; daraus folgt jedoch keine unterschiedslose Vollprüfung des Gesamtvermögens jedes Kunden (Gesetzeswortlaut). Kundenangabe, Beleg, Zahlungsweg und wirtschaftliche Erklärung sollten getrennt dokumentiert und anschließend gemeinsam gewürdigt werden.</p>
<p>Internationale Geschäftsbeziehungen erfordern außerdem eine saubere Länderklassifizierung: Eine ausschließliche FATF-Einstufung unter verstärkter Beobachtung ist nicht mit der EU-Hochrisikodrittstaatenliste und ihren gesetzlichen Folgen gleichzusetzen (BaFin, Rundschreiben 07/2026 (GW), Abschnitt II.4). Für Trade Finance oder Konsortialkredite empfiehlt sich deshalb eine fallbezogene Analyse von Beteiligten, Leistungsbeziehungen, Zahlungswegen und Länderbezügen statt eines einzigen pauschalen Länderscores.</p>
<p><b>KYC-Sorgfaltspflichten: Screening, ESG und Aktualisierung trennen</b></p>
<p>Die PEP-Feststellung gehört bereits zu den allgemeinen KYC-Sorgfaltspflichten (§ 10 Abs. 1 Nr. 4 GwG; Gesetzeswortlaut). Negative Medieninformationen sind nach EBA/GL/2021/02 Rn. 2.8 insbesondere auf Glaubwürdigkeit, Quellenqualität und Relevanz zu prüfen, nicht als automatischer Schuldnachweis zu behandeln (EBA-Leitlinien).</p>
<p>Sanktionsrecht bleibt ein eigener Regelungskreis; beispielsweise enthält Art. 2 Abs. 1 und 2 der Verordnung (EU) Nr. 269/2014 Einfrier- und Bereitstellungsverbote (EUR-Lex). Eine niedrige AML-Risikoklasse ersetzt daher keine Prüfung anwendbarer Sanktionen. Nach Einschätzung von S+P Compliance sollten ESG-bezogene Hinweise wie Korruptionsvorwürfe oder undurchsichtige Governance nur über einen nachvollziehbaren Geldwäsche- oder Terrorismusfinanzierungsbezug in die AML-Bewertung eingehen; ein allgemeines ESG-Rating ist weder Ersatz für KYC noch automatisch ein EDD-Auslöser.</p>
<p>Für Aktualisierungen konkretisieren die BaFin-AuA, Kapitel 5.5.2, risikoorientierte periodische und anlassbezogene Verfahren; die geänderten Zeitintervalle sind nach der dortigen Übergangsregelung bis zum AMLR-Anwendungsbeginn umzusetzen (BaFin-AuA). Ab dann nennt Art. 26 Abs. 2 Unterabs. 2 AMLR maximal ein Jahr für Kunden mit erhöhtem Risiko und maximal fünf Jahre für alle anderen Kunden; Abs. 3 verlangt zusätzlich anlassbezogene Überprüfung und gegebenenfalls Aktualisierung (AMLR). Daraus lässt sich keine pauschale Erlaubnis ableiten, unzureichend geprüfte Bestandskunden bis 2032 unverändert weiterzuführen.</p>
<p><b>Empirische Evidenz: <a href="https://sp-unternehmerforum.de/seminare-geldwaesche/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Geldwäscheprävention</a> braucht Qualität statt Mengensteuerung</b></p>
<p>Die Financial Intelligence Unit (FIU), die deutsche Zentralstelle für Finanztransaktionsuntersuchungen, verzeichnete im Berichtsjahr 2025 <b>374.693 Verdachtsmeldungen</b>, rund 41 Prozent mehr als im Vorjahr; die Meldungen enthielten rund 3,2 Millionen Transaktionen (FIU, Veröffentlichung vom 21.07.2026). Zugleich übermittelte sie 67.024 Analyseberichte an Ermittlungs- und Sicherheitsbehörden und erläuterte ihre Konzentration auf komplexe Sachverhalte mit hohem Risikopotenzial (FIU).</p>
<p>Diese Größen messen unterschiedliche Vorgänge und sind keine Fehlerquote der KYC-Sorgfaltspflichten. Aus ihrem Verhältnis lässt sich insbesondere keine Quote „berechtigter“ Meldungen berechnen. Für eine repräsentative, institutsübergreifende Quote fehlerhafter UBO-Ermittlungen oder unzureichender Mittelherkunftsprüfungen liegt in den ausgewerteten Veröffentlichungen kein belastbarer Nachweis vor.</p>
<p>Die BaFin weist für 2025 insgesamt 62 Prüfungen der Geldwäscheprävention im Bankensektor und 30 im Nichtbankenfinanzsektor aus; erfasst sind eigene Prüfungen und beauftragte Wirtschaftsprüferprüfungen, jeweils mit und ohne Anlass (BaFin-Jahresbericht 2025, Tabelle 1). Im Bankensektor lagen Schwerpunkte auf Geldwäschebeauftragtenfunktion, IT-Monitoring und Risikoanalyse, im Nichtbankenfinanzsektor auf Kundensorgfaltspflichten und Risikomanagement (BaFin-Jahresbericht 2025).</p>
<p>Nach Einschätzung von S+P Compliance spricht dies für eine gemeinsame Steuerung von Kundendaten, Überwachung und Kontrollorganisation. Öffentlich belegte Prüfungsschwerpunkte dürfen allerdings nicht mit repräsentativ festgestellten Mängelhäufigkeiten verwechselt werden.</p>
<p>Steuerungsinstrumente: KYC-Sorgfaltspflichten in prüfbare Kontrollen übersetzenVerantwortung, Freigaben und Evidenz verbinden</p>
<p>§ 4 Abs. 3 GwG ordnet die Verantwortung einem zu benennenden Mitglied der Leitungsebene zu; § 6 Abs. 1 Satz 3 GwG verlangt die Überwachung der Funktionsfähigkeit interner Sicherungsmaßnahmen (§ 4 GwG, § 6 GwG). Die folgenden Instrumente sind Umsetzungsempfehlungen von S+P Compliance, keine zusätzlichen gesetzlichen Standardformulare.</p>
<p><b>Verantwortungsmatrix für KYC-Sorgfaltspflichten:</b> Datenbeschaffung, Prüfung, Risikofreigabe und Eskalation zuweisen; Vertretungen und Entscheidungsrechte dokumentieren. Normbezug: § 4 Abs. 3; § 6 Abs. 2 Nr. 1 Buchst. b GwG (Governance, Verfahren).</p>
<p><b>UBO-Strukturakte:</b> Kundenangaben, Beteiligungsdiagramm, Kontrollrechte, Registerabgleich und offene Widersprüche nachvollziehbar zusammenführen. Normbezug: § 10 Abs. 1 Nr. 2; § 12 Abs. 3 GwG (Strukturprüfung, Verifizierung).</p>
<p><b>EDD-Entscheidungsvermerk:</b> Risikotreiber, Mittel- und gegebenenfalls Vermögensherkunft, Prüfbelege, erforderliche Zustimmung und verbleibende Zweifel erfassen. Normbezug: § 15 Abs. 2, 4 und 5 GwG (Gesetzeswortlaut).</p>
<p><b>Ereignisgesteuerte Wiedervorlage:</b> Eigentümerwechsel, neue PEP-Informationen und erhebliche Profilabweichungen einer erneuten Bewertung zuführen; Fälligkeiten überwachen. Normbezug: § 10 Abs. 1 Nr. 5 GwG; künftig Art. 26 Abs. 2 und 3 AMLR (GwG, AMLR).</p>
<p><b>Getrennte Fallentscheidungen:</b> KYC-Mangel, Verdachtsmeldeprüfung und Sanktionssperre getrennt bearbeiten; Trefferklärung und Begründung der Meldeentscheidung festhalten. Normbezug: § 8 Abs. 1 Satz 1 Nr. 5; § 43 Abs. 1 GwG; z. B. Art. 2 Verordnung (EU) Nr. 269/2014 (Dokumentation, Meldung, Sanktionen).</p>
<p>Ein kundenfreundlicher Prozess für KYC-Sorgfaltspflichten sollte Angaben möglichst einmal erfassen und weitere Nachweise gezielt aus dem Risiko ableiten. Für internationale Strukturen empfehlen sich dokumentierte Quellenbewertungen und klare Regeln für Übersetzungen und Widersprüche. Geschäftszweck und erwartete Zahlungsaktivität sollten so konkret festgehalten werden, dass das spätere Monitoring Abweichungen erkennen kann.</p>
<p>Können die Pflichten nach § 10 Abs. 1 Nr. 1–4 GwG nicht erfüllt werden, darf grundsätzlich keine Geschäftsbeziehung begründet oder fortgesetzt und keine Transaktion durchgeführt werden; bestehende Beziehungen sind grundsätzlich zu beenden (§ 10 Abs. 9 GwG; Gesetzeswortlaut). Für nicht erfüllte KYC-Sorgfaltspflichten empfiehlt sich daher eine dokumentierte Sperr- und Eskalationslogik statt unbegrenzter Nachforderungslisten.</p>
<p><b>Kennzahlen nach Risiko differenzieren</b></p>
<p>Ein Management-Dashboard zu KYC-Sorgfaltspflichten sollte nicht nur abgeschlossene Fälle zählen. Als interne Steuerungsgrößen für die Wirksamkeitsüberwachung nach § 6 Abs. 1 Satz 3 GwG empfehlen sich insbesondere folgende Kennzahlen (Normbezug):</p>
<p><b>Aktualisierungsrückstand:</b> Überfällige Kundenprüfungen im Verhältnis zu allen fälligen Prüfungen, getrennt nach Risikoklasse und Dauer der Überschreitung.</p>
<p><b>UBO-Klärungsbedarf:</b> Offene, entscheidungsrelevante Strukturwidersprüche im Verhältnis zu den geprüften Firmenkundenakten.</p>
<p><b>EDD-Nachweisqualität:</b> Anteil der geprüften EDD-Fälle mit nachvollziehbarer Herkunftsbewertung und erforderlicher Freigabe.</p>
<p><b>Trefferbearbeitung:</b> Alter offener relevanter Screening- und Monitoringfälle, ergänzt um Stichproben zur Qualität geschlossener Fälle.</p>
<p><b>Kundenerlebnis:</b> Bearbeitungsdauer und Zahl wiederholter Nachforderungen, gemeinsam mit Fehler- und Risikokennzahlen betrachtet.</p>
<p>Schwellenwerte und Berichtsintervalle sind institutsindividuell festzulegen, nicht als vermeintliche BaFin-Vorgabe auszugeben. Empfohlen werden regelmäßige Berichte an die Geschäftsleitung, unverzügliche Eskalationen wesentlicher Lücken und eine adressatengerechte Zusammenfassung für das zuständige Aufsichtsorgan. Kontrollfunktionen und Revision sollten die Erledigung wesentlicher Maßnahmen anhand ihrer jeweiligen Aufgaben nachverfolgen.</p>
<p><b>KYC-Sorgfaltspflichten proportional ausgestalten</b></p>
<p>Das Risikomanagement muss nach Art und Umfang der Geschäftstätigkeit angemessen sein (§ 4 Abs. 1 GwG; Gesetzeswortlaut). Auch die BaFin-AuA unterscheiden zwischen risikogerechter Überwachung und besonderen gesetzlichen Vorgaben zum Einsatz von Datenverarbeitungssystemen; eine undifferenzierte Automatisierungspflicht für sämtliche Verpflichteten folgt daraus nicht (BaFin-AuA, Kapitel 5.5.1).</p>
<p>Für ein kleineres Institut mit überschaubarem Bestand können kontrollierte Wiedervorlagen zweckmäßig sein, soweit sektorspezifische Systempflichten gewahrt bleiben. Ein Zahlungsinstitut mit hohem Transaktionsvolumen benötigt andere Überwachungsprozesse als eine Kapitalverwaltungsgesellschaft mit komplexen Investorenstrukturen. In beiden Fällen sollten Verantwortliche begründen können, warum Daten, Kontrolltiefe und Ressourcen zum Risiko passen.</p>
<p>Kompakte Prüfliste</p>
<p><b>Identität:</b> Vertragspartner, auftretende Person und Berechtigung geprüft? (§ 10 Abs. 1 Nr. 1 GwG; Norm)</p>
<p><b>UBO:</b> Eigentum, Kontrolle, Kundenangaben und Registerbefund konsistent? (§ 10 Abs. 1 Nr. 2; § 12 Abs. 3 GwG; Ermittlung, Prüfung)</p>
<p><b>Kundenprofil:</b> Zweck, erwartete Aktivität und PEP-Status nachvollziehbar? (§ 10 Abs. 1 Nr. 3–5 GwG; Norm)</p>
<p><b>EDD:</b> Auslöser, Maßnahmen und erforderliche Zustimmung dokumentiert? (§ 15 Abs. 2, 4 und 5 GwG; Norm)</p>
<p><b>Monitoring:</b> Abweichungen und Aktualisierungsanlässe bearbeitet? (§ 10 Abs. 1 Nr. 5 GwG; Norm)</p>
<p><b>Evidenz:</b> Risikobewertung, Untersuchungen und Meldeentscheidungen nachvollziehbar? (§ 8 Abs. 1 Satz 1 Nr. 2, 3 und 5 GwG; Norm)</p>
<p><b>AMLR:</b> Aktualisierungslogik und UBO-Regeln für 2027 überprüft? (Art. 26, 51–53, 90 AMLR; Normen)</p>
<p><b>Fazit und Ausblick: AMLR 2027 auf belastbarer Kundenkenntnis aufbauen</b></p>
<p>Nach Einschätzung von S+P Compliance gelingt AML-Compliance nicht durch immer umfangreichere Fragebögen, sondern durch begründete Entscheidungen auf belastbarer Datengrundlage. Für die Vorbereitung auf 2027 empfiehlt sich ein Abgleich von KYC-Datenmodell, UBO-Regeln, EDD-Verfahren und Aktualisierungssteuerung mit den bereits feststehenden AMLR-Vorgaben. Noch nicht verbindlich nachgewiesene Detailstandards sollten dabei als gesonderter Änderungsbedarf geführt werden, nicht als vermeintlich geltende Pflicht.</p>
<p><b>FAQ zu KYC-SorgfaltspflichtenWelche KYC-Sorgfaltspflichten gelten 2026?</b></p>
<p>Für die hier betrachteten Institute richten sich die allgemeinen Kundensorgfaltspflichten weiterhin nach § 10 Abs. 1 GwG: Identifizierung, Ermittlung wirtschaftlich Berechtigter, Geschäftszweck, PEP-Feststellung und laufende Überwachung (GwG). Die AMLR ist bereits verabschiedet, gilt für diese Institute aber grundsätzlich erst ab 10. Juli 2027; Vorbereitung und heutige Pflichterfüllung sind auseinanderzuhalten (Art. 90 AMLR).</p>
<p><b>Reicht das Transparenzregister zur UBO-Prüfung?</b></p>
<p>Für die Erhebung der Angaben reicht das Register nicht; diese erfolgt beim Vertragspartner oder der auftretenden Person (§ 11 Abs. 5 Satz 3 GwG; Gesetzeswortlaut). Für die Überprüfung kann der Registerabgleich nach § 12 Abs. 3 Satz 3 GwG genügen, wenn Angaben übereinstimmen und weder relevante Zweifel noch Hinweise auf höheres Risiko bestehen (Gesetzeswortlaut).</p>
<p><b>Wie häufig müssen KYC-Daten aktualisiert werden?</b></p>
<p>§ 10 Abs. 1 Nr. 5 GwG verlangt eine risikoorientierte Aktualisierung in angemessenen Abständen (Gesetzeswortlaut). Ab Anwendbarkeit begrenzt Art. 26 Abs. 2 AMLR die Intervalle auf ein Jahr bei erhöhtem Risiko und fünf Jahre bei anderen Kunden; maßgebliche Änderungen erfordern nach Abs. 3 zusätzlich eine Überprüfung und gegebenenfalls Aktualisierung (AMLR).</p>
<p><b>Was unterscheidet Source of Funds und Source of Wealth?</b></p>
<p>Source of Funds bezeichnet hier die Herkunft konkret eingesetzter Mittel; Source of Wealth beschreibt die Entstehung des Vermögens. Für einschlägige Hochrisikodrittstaatenfälle nennt § 15 Abs. 5 Satz 1 Nr. 1 Buchst. c und d GwG ausdrücklich beide Herkunftsebenen (Gesetzeswortlaut). Welche Belege erforderlich sind, ist risikobezogen zu begründen.</p>
<p><b>Gilt für KYC-Bestandskunden eine Frist bis 2032?</b></p>
<p>Eine allgemeine Schonfrist, während der Bestandskunden ungeprüft bleiben dürfen, lässt sich aus Art. 26 und Art. 90 AMLR nicht ableiten (AMLR). Die Höchstintervalle für Aktualisierungen sind keine Freistellung von laufenden Sorgfaltspflichten. Institute sollten deshalb vorhandene Prüfrückstände, individuelle Fälligkeiten und anlassbezogene Änderungen getrennt steuern und keine pauschale Verschiebung auf 2032 vornehmen.</p>
<p><b>Über S+P Compliance</b></p>
<p>S+P Compliance ist eine Compliance-Beratung mit Sitz in München und unterstützt BaFin-beaufsichtigte Institute bei der Organisation und Durchführung regulatorischer Kontrollaufgaben. Zu den Tätigkeitsfeldern gehören ausgelagerte Geldwäsche- und Compliance-Funktionen, das Auslagerungsmanagement sowie die Interne Revision. Das Unternehmen verfügt über ein nach ISO/IEC 27001:2022 zertifiziertes Informationssicherheitsmanagementsystem. Über das S+P Unternehmerforum werden Fachseminare für Beauftragte, Führungskräfte und Kontrollfunktionen angeboten, darunter zu KYC und Kundensorgfaltspflichten.</p></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Seminare<br />
S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Cassedy Brose<br />
E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-contact-item">Anna Tatar<br />
Online Marketing Managerin<br />
Telefon: +49 89 452 429 70 113<br />
E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/kyc-sorgfaltspflichten-nach-gwg-ubo-edd-und-der-bergang-zur-amlr/boxid/1313632" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1313632.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/kyc-sorgfaltspflichten-nach-gwg-ubo-edd-und-der-bergang-zur-amlr/" data-wpel-link="internal">KYC-Sorgfaltspflichten nach GwG: UBO, EDD und der Übergang zur AMLR</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Interne Revision: Aufgaben, Prüfungsgrenzen und wirksame Mängelnachverfolgung</title>
		<link>https://www.mynewschannel.net/2026/09/interne-revision-aufgaben-prfungsgrenzen-und-wirksame-mngelnachverfolgung/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Sun, 27 Sep 2026 06:00:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[audit trail]]></category>
		<category><![CDATA[Aufsichtsorganisation]]></category>
		<category><![CDATA[Follow-up-Management]]></category>
		<category><![CDATA[Governance-Strukturen]]></category>
		<category><![CDATA[interne Revision]]></category>
		<category><![CDATA[Kontrollwirksamkeit]]></category>
		<category><![CDATA[mangelbeseitigung]]></category>
		<category><![CDATA[marisk]]></category>
		<category><![CDATA[prüfungsdokumentation]]></category>
		<category><![CDATA[Prüfungslandkarte]]></category>
		<category><![CDATA[Prüfungsplan]]></category>
		<category><![CDATA[Revisionsstrategie]]></category>
		<category><![CDATA[Risikobeurteilung]]></category>
		<category><![CDATA[Risikoorientierung]]></category>
		<category><![CDATA[Rollenabgrenzung]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/interne-revision-aufgaben-prfungsgrenzen-und-wirksame-mngelnachverfolgung/</guid>

					<description><![CDATA[<p>. Autor: Achim Schulz (LinkedIn) Ein Prüfungsplan ist abgearbeitet, die Berichte sind geschrieben und die Maßnahmenliste weist überwiegend erledigte Punkte aus. Trotzdem bleibt eine entscheidende Frage: Funktionieren die Kontrollen inzwischen tatsächlich besser? Für die Interne Revision sollte deshalb nicht allein zählen, ob eine Prüfung abgeschlossen ist, sondern ob ihr Urteil nachvollziehbar begründet und die Beseitigung festgestellter Mängel belastbar nachgewiesen wurde. Die Abgrenzung beginnt bei den Zuständigkeiten: Die Revision prüft unabhängig und risikoorientiert die Geschäftsorganisation, das Risikomanagement und das interne Kontrollsystem einschließlich ausgelagerter Tätigkeiten; sie ist dabei nicht die operative Ersatzmannschaft für die geprüften Bereiche, wie AT 4.4.3 Tz. 3 und 5 der Mindestanforderungen an das Risikomanagement (MaRisk) verdeutlichen (BaFin, MaRisk vom 30. Juni 2026). Der folgende Beitrag konzentriert sich auf Institute im Anwenderkreis dieser MaRisk und verbindet die aufsichtsrechtlichen Anforderungen mit konkreten Empfehlungen für ihre Umsetzung. Die Interne Revision braucht einen klar abgegrenzten Prüfungsauftrag Auf europäischer Ebene enthält die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, bekannt als Digital Operational Resilience Act (DORA), unmittelbar verbindliche Revisionsanforderungen: Art. 6 Abs. 6 verlangt für die dort erfassten Finanzunternehmen, die keine Kleinstunternehmen sind, regelmäßige interne Prüfungen des Risikomanagementrahmens für Informations- und Kommunikationstechnologie (IKT) durch fachkundige, angemessen unabhängige Revisoren (DORA, Art. 6). Art. 6 Abs. 7 ergänzt ein förmliches Follow-up-Verfahren; die Verordnung gilt seit dem 17. Januar 2025, wobei für Unternehmen nach Art. 16 Abs. 1 ein gesondertes vereinfachtes Rahmenwerk an die Stelle der Art. 5 bis 15 tritt (DORA, Art. 6, 16 und 64). National verlangt § 25a Abs. 1 Satz 3 Nr. 3 Kreditwesengesetz (KWG) interne Kontrollverfahren mit einem internen Kontrollsystem und einer Internen Revision; die Verantwortung der Geschäftsleiter für die ordnungsgemäße Geschäftsorganisation ergibt sich aus § 25a Abs. 1 Satz 2 KWG (KWG, § 25a). Das Rundschreiben 06/2026 (BA) vom 30. Juni 2026 konkretisiert diese gesetzlichen Organisationspflichten als aufsichtlichen Rahmen und bündelt die Revisionsanforderungen in AT 4.4.3, ist aber selbst kein Gesetz und keine Rechtsverordnung (BaFin, MaRisk, AT 1 und AT 4.4.3). Die neue Fassung gilt seit ihrer Veröffentlichung; für zusätzliche Anforderungen in Einzelfällen gewährt das Begleitschreiben eine Übergangsfrist bis zum 1. Januar 2027, nicht jedoch eine pauschale Verschiebung des gesamten Regelwerks (BaFin, Begleitschreiben vom 30. Juni 2026). Der Anwenderkreis ist sorgfältig abzugrenzen: AT 2.1 Tz. 1 nimmt bedeutende Institute unter direkter Aufsicht der Europäischen Zentralbank (EZB) aus dem Anwendungsbereich dieses Rundschreibens aus (BaFin, MaRisk, AT 2.1). Für kleine und mittlere Wertpapierinstitute gelten die gesonderten Mindestanforderungen an das Risikomanagement von Wertpapierinstituten (WpI MaRisk), Rundschreiben 09/2026 (WA), erst ab dem 1. Januar 2027; bis dahin bleibt es nach dem Begleitschreiben bei der sinngemäßen Anwendung der achten KWG-MaRisk-Novelle (BaFin, Begleitschreiben zu den WpI MaRisk). Eine einheitliche Revisionsanweisung für unterschiedliche Institutstypen sollte deshalb ausdrücklich kennzeichnen, welche Anforderungen jeweils anwendbar sind. GIAS, MaRisk und IDW PS 983 verbinden Domänenlogik und Revisionsstrategie Die Global Internal Audit Standards (GIAS) des Institute of Internal Auditors ordnen die professionelle Revisionsarbeit in fünf Domänen: Zweck der Internen Revision, Ethik und Professionalität, Governance der Revisionsfunktion, Leitung der Revisionsfunktion sowie Erbringung von Revisionsleistungen (IIA, GIAS, Domänen I bis V). Diese berufsständische Systematik sollte nicht mit einer gesetzlichen Pflicht gleichgesetzt werden. Für die Umsetzung empfiehlt sich eine Zuordnung jeder relevanten Anforderung zu Domäne, verantwortlicher Rolle und prüfbarem Nachweis. Die Revisionsstrategie nach Standard 9.2 umfasst eine Vision, strategische Ziele und unterstützende Initiativen; sie ist regelmäßig mit dem zuständigen Überwachungsorgan und der obersten Leitung zu überprüfen (IIA, Standard 9.2). Davon unterscheidet Standard 9.4 den dynamischen Prüfungsplan, der auf einer mindestens jährlich vorzunehmenden dokumentierten Bewertung der Strategien, Ziele und Risiken der Organisation beruht (IIA, Standard 9.4). Ein Jahresprüfungsplan ersetzt deshalb keine Revisionsstrategie. Praktisch sollten Kompetenzentwicklung, Ressourcenausstattung und methodische Weiterentwicklung erkennbar mit den strategischen Zielen verbunden sein. Auch die Gremienrollen sind getrennt zu prüfen: Standard 9.4 sieht die Genehmigung des Prüfungsplans und wesentlicher Änderungen durch das zuständige Überwachungsorgan vor (IIA, Standard 9.4). Im MaRisk-Anwendungsbereich weist AT 4.4.3 Tz. 6 die Genehmigung dagegen der Geschäftsleitung zu (BaFin, MaRisk, AT 4.4.3). Für eine konsistente Umsetzung empfiehlt sich daher, die Begriffe auf die eigene Rechts- und Organisationsstruktur abzubilden und alle erforderlichen Befassungen gesondert zu dokumentieren. Der Prüfungsstandard IDW PS 983 n.F. (12.2025), Grundsätze ordnungsmäßiger Prüfung von Internen Revisionssystemen, wurde an die GIAS angepasst; die Neufassung gilt erstmals für freiwillige Prüfungen Interner Revisionssysteme, die nach dem 6. Januar 2026 beauftragt werden, wobei eine frühere Anwendung zulässig war (IDW, Mitteilung vom 8. Januar 2026). Der Standard schafft damit keine allgemeine gesetzliche Pflicht jedes Unternehmens zu einer solchen Prüfung. Für eine beauftragte Qualitätsbeurteilung sollten Prüfungsgegenstand, Kriterien und Nachweise vorab eindeutig festgelegt werden. Für Industrieunternehmen sind die jeweils einschlägigen Organisationspflichten maßgeblich: § 91 Abs. 2 Aktiengesetz (AktG) betrifft die Früherkennung bestandsgefährdender Entwicklungen, Abs. 3 das angemessene und wirksame interne Kontroll- und Risikomanagementsystem börsennotierter Gesellschaften (AktG, § 91). Daraus folgt keine pauschale Übertragung der Banken-MaRisk auf Industrieunternehmen. Standardkonformität und die Erfüllung gesetzlicher Anforderungen sollten getrennt nachgewiesen werden; eine undifferenzierte Zusage von Rechtssicherheit wäre kein geeigneter Prüfungsmaßstab. Die Verbindung von GIAS-Domänenlogik, Revisionsstrategie und risikoorientierter Prüfungsplanung bildet einen fachlichen Schwerpunkt der Fachseminare zur Internen Revision. Unabhängigkeit endet dort, wo die Revision eigene Arbeit beurteilt Nach AT 4.4.3 Tz. 1 und 2 benötigt die Interne Revision ein vollständiges Informations- und Zugriffsrecht, berichtet unmittelbar an die Geschäftsleitung und unterliegt bei der Bewertung ihrer Prüfungsergebnisse keinen Weisungen (BaFin, MaRisk, AT 4.4.3). Beratende Tätigkeiten bleiben nach Tz. 3 zulässig, sofern die Unabhängigkeit gewahrt wird; beim Wechsel aus anderen Organisationseinheiten sieht Tz. 4 grundsätzlich eine mindestens einjährige Übergangsfrist für Tätigkeiten vor, die sonst gegen das Selbstprüfungsverbot verstoßen würden, lässt aber begründete Einzelfallabweichungen zu (BaFin, MaRisk, AT 4.4.3). Für die Praxis empfiehlt sich eine schriftliche Rollenabgrenzung: Fachbereiche betreiben Prozesse und Kontrollen, zuständige Kontrollfunktionen überwachen ihre jeweiligen Risikofelder, die Revision beurteilt diese Strukturen unabhängig. Sie kann beispielsweise auf eine ungeeignete Freigaberegel hinweisen und Alternativen diskutieren. Die operative Auswahl, Einführung und Ausführung der Kontrolle sollte jedoch nicht in ihre Verantwortung wechseln. Amtliche Prüfungszahlen belegen Aufsichtstätigkeit, nicht Revisionsqualität Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) weist im Jahresbericht 2025 insgesamt 130 Sonderprüfungen über die dort dargestellten Institutsgruppen aus, gegenüber 134 im Vorjahr; davon entfielen 85 auf den Prüfungsschwerpunkt „§ 25a Absatz 1 KWG (MaRisk)“, gegenüber 106 im Jahr 2024 (BaFin, Jahresbericht 2025, Tabelle 5). Bezugsgröße sind Prüfungen, nicht die Zahl mangelhafter Revisionsfunktionen; die BaFin erläutert den Rückgang der MaRisk-Prüfungen unter anderem mit ihrem risikoorientierten und proportionalen Aufsichtsansatz und nennt Internal Governance als Schwerpunkt für 2025 (BaFin, Jahresbericht 2025). Eine repräsentative Quote unwirksamer Interner Revisionen lässt sich daraus nicht ableiten, weil die ausgewiesene Statistik keine entsprechende Grundgesamtheit und Fehlerquote enthält (BaFin, Jahresbericht 2025, Tabelle 5). Für die eigene Prüfungsplanung ist deshalb die institutsbezogene Risikobeurteilung der sinnvollere Ausgangspunkt. Aufsichtliche Schwerpunkte können diese Beurteilung ergänzen, sollten sie aber nicht ersetzen. Risikoorientierte Prüfungsplanung verbindet Abdeckung und Veränderung AT 4.4.3 Tz. 6 verlangt einen umfassenden, risikoorientierten und jährlich fortzuschreibenden Prüfungsplan, dessen Genehmigung einschließlich wesentlicher Anpassungen bei der Geschäftsleitung liegt (BaFin, MaRisk, AT 4.4.3). Grundsätzlich sind sämtliche Aktivitäten einschließlich ausgelagerter Tätigkeiten innerhalb von drei Jahren zu prüfen, bei besonderen Risiken häufiger; unter Risikogesichtspunkten nicht wesentliche Aktivitäten und Prozesse sind in die Planung aufzunehmen und innerhalb von fünf Jahren zu prüfen (BaFin, MaRisk, AT 4.4.3 Tz. 6). Als Umsetzung empfiehlt sich eine Prüfungslandkarte, die Prozesse, Organisationseinheiten, Kontrollfunktionen, Systeme und ausgelagerte Tätigkeiten mit ihren wesentlichen Risiken verknüpft. Für jedes Prüfungsfeld sollten die letzte Prüfung, bekannte Feststellungen, Veränderungen und der begründete nächste Prüfungstermin erkennbar sein. Ein neues Geschäftsmodell, eine Systemmigration oder wiederholte Kontrollausfälle sind geeignete Anlässe, die Priorisierung erneut zu beurteilen. Proportionalität betrifft dabei nicht nur den Umfang der Unterlagen: AT 4.4.3 Tz. 1 erlaubt bei sehr kleinen Instituten die Aufgabenübernahme durch einen Geschäftsleiter, wenn eine eigene Revisionseinheit unverhältnismäßig ist und Maßnahmen zur Vermeidung von Interessenkonflikten bestehen (BaFin, MaRisk, AT 4.4.3). Praktisch sollte jede Erleichterung zur Größe, zum Geschäftsmodell und zum Risikoprofil passen und nachvollziehbar begründet werden. Ein kleiner Personalbestand allein liefert noch kein tragfähiges Konzept für unabhängige Prüfungsurteile. Prüfungsnachweise müssen die Kontrollwirkung sichtbar machen Die risikoorientierte Prüfung nach AT 4.4.3 Tz. 5 und die Dokumentationsanforderungen nach Tz. 10 verlangen mehr als eine bloße Sammlung von Prozessbeschreibungen: Prüfungen sind durch nachvollziehbare Arbeitsunterlagen zu dokumentieren, die zusammen mit Revisionsberichten sechs Jahre aufzubewahren sind (BaFin, MaRisk, AT 4.4.3). Empfehlenswert ist eine durchgängige Verbindung zwischen Prüfungsziel, Sollanforderung, Grundgesamtheit, Auswahlverfahren, Prüfungshandlung, Nachweis und Schlussfolgerung. So wird erkennbar, ob die Bewertung nur die Gestaltung einer Kontrolle oder auch deren tatsächliche Durchführung betrifft. Ein hypothetisches Beispiel verdeutlicht den Unterschied: Ein Institut verlangt monatlich die Überprüfung privilegierter Benutzerrechte. Die Revision findet unterschriebene Kontrolllisten, stellt bei ihrer Stichprobe aber fest, dass ausgeschiedene Beschäftigte weiterhin aktive Zugänge besitzen. Die Unterschriften belegen in diesem Fall eine dokumentierte Bearbeitung, nicht die erfolgreiche Beseitigung unzulässiger Berechtigungen. Eine aussagekräftige Feststellung würde deshalb Kontrollziel, konkrete Abweichung, betroffene Zugänge und mögliche Ursachen miteinander verbinden. Revisionsberichte werden erst durch Follow-up steuerungswirksam Nach AT 4.4.3 Tz. 7 und 9 sind zeitnahe schriftliche Einzelberichte und mindestens vierteljährliche Berichte an die Geschäftsleitung erforderlich; der Quartalsbericht umfasst insbesondere wesentliche Mängel, Maßnahmen und Status sowie die voraussichtliche Einhaltung des Prüfungsplans, während besonders schwerwiegende Mängel unverzüglich zu berichten sind (BaFin, MaRisk, AT 4.4.3). Tz. 11 und 12 verlangen die Überwachung der fristgerechten Mängelbeseitigung, gegebenenfalls durch Nachschauprüfung, sowie die Eskalation nicht rechtzeitig beseitigter wesentlicher Mängel (BaFin, MaRisk, AT 4.4.3). Für die praktische Maßnahmenverfolgung empfiehlt sich je Feststellung eine verantwortliche Person, eine Frist, ein erwarteter Erledigungsnachweis und ein dokumentiertes Urteil über die Wirksamkeit der Abhilfe. Im Berechtigungsbeispiel könnte dies die Sperrung der betroffenen Zugänge und zusätzlich eine Nachprüfung des verbesserten Austrittsprozesses umfassen. Der Status „umgesetzt“ sollte dabei nicht automatisch mit „durch die Revision überprüft“ gleichgesetzt werden. Auch das Aufsichtsorgan ist einzubeziehen: Nach AT 3.2 Tz. 2 erhält es die regelmäßigen Revisionsberichte zur Kenntnis; bei schwerwiegenden Feststellungen gegen Geschäftsleiter bestehen besondere Informations- und Eskalationswege, einschließlich einer Unterrichtung seines Vorsitzenden durch die Revision, wenn die Geschäftsleitung ihrer Berichtspflicht nicht nachkommt oder keine sachgerechten Maßnahmen beschließt (BaFin, MaRisk, AT 3.2). Im Revisionshandbuch sollten diese Fälle deshalb ausdrücklich von der normalen Maßnahmenverfolgung unterschieden werden. Als interne Steuerungskennzahlen eignen sich beispielsweise der Anteil überfälliger wesentlicher Feststellungen, deren Alter, die Zahl wiederholter Mängel und die Abdeckung hochriskanter Prüfungsfelder. Diese Kennzahlen sind Umsetzungsempfehlungen, keine gesetzlich vorgegebenen Schwellenwerte. Eine geringe Zahl von Feststellungen sollte nicht isoliert als Erfolgsmaßstab dienen, weil sie auch durch eine zu geringe Prüfungstiefe entstehen kann. Für die Überprüfung des eigenen Revisionsprozesses bietet sich folgende kompakte Prüfliste an: Anwenderkreis, Rechtsstand und Übergangsregelungen in der Revisionsanweisung festhalten. Informationsrechte, Berichtswege und mögliche Selbstprüfungskonflikte dokumentieren. Prüfungslandkarte mit Risiken, Veränderungen und begründeten Prüfungsintervallen verknüpfen. Gestaltung und tatsächliche Durchführung von Kontrollen getrennt beurteilen. Prüfungsurteile mit nachvollziehbaren Arbeitsunterlagen und eindeutigen Nachweisen unterlegen. Feststellungen mit Verantwortlichen, Fristen und überprüfbaren Erledigungskriterien versehen. Überfällige wesentliche Mängel eskalieren und die Wirksamkeit der Abhilfe risikoorientiert überprüfen. Die Interne Revision liefert Urteile, die Verantwortung auslösen Bei der Abgrenzung der Aufgaben der Internen Revision ist die Verbindung von Unabhängigkeit und Umsetzungsnähe entscheidend. Die Revision sollte verständlich zeigen, welche Kontrollen tragen, wo Nachweise fehlen und welche Risiken ungelöst bleiben. Ihr Beitrag besteht nicht darin, operative Verantwortung zu übernehmen, sondern darin, belastbare Entscheidungen und überprüfbare Verbesserungen anzustoßen. Für die Weiterentwicklung empfiehlt sich daher weniger ein Wettbewerb um umfangreichere Berichte als eine bessere Verbindung von Risiken, Prüfungshandlungen und Mängelnachverfolgung. Datenanalysen können diese Arbeit unterstützen. Entscheidend bleibt, ob ein fachkundiger Dritter nachvollziehen kann, wie das Prüfungsurteil entstanden ist und warum eine Feststellung geschlossen wurde. Häufige Fragen zur Internen Revision Welche Kernaufgaben hat die Interne Revision? Die Interne Revision prüft nach AT 4.4.3 Tz. 5 MaRisk unabhängig und risikoorientiert die Geschäftsorganisation, das Risikomanagement und das interne Kontrollsystem einschließlich ausgelagerter Tätigkeiten; hinzu kommen Prüfungsplanung, Berichterstattung und Überwachung der Mängelbeseitigung nach Tz. 6 bis 12 (BaFin, MaRisk, AT 4.4.3). Praktisch sollte daraus ein zusammenhängender Prüfungsprozess entstehen, nicht nur eine Sammlung einzelner Berichte. Wie unterscheidet sie sich von Compliance und Risikocontrolling? 25a Abs. 1 Satz 3 Nr. 3 KWG ordnet Risikocontrolling und Compliance dem internen Kontrollsystem zu und nennt die Interne Revision daneben als Bestandteil der internen Kontrollverfahren (KWG, § 25a). Für die Organisation empfiehlt sich daraus eine klare Trennung zwischen laufender fachlicher Kontrolle und unabhängiger Prüfung, statt gleichartige Aufgaben nur unter unterschiedlichen Funktionsbezeichnungen zu führen. Darf die Interne Revision Projekte beraten? Beratende Tätigkeiten sind nach AT 4.4.3 Tz. 3 MaRisk zulässig, sofern die Unabhängigkeit der Revision erhalten bleibt (BaFin, MaRisk, AT 4.4.3). Empfehlenswert...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/interne-revision-aufgaben-prfungsgrenzen-und-wirksame-mngelnachverfolgung/" data-wpel-link="internal">Interne Revision: Aufgaben, Prüfungsgrenzen und wirksame Mängelnachverfolgung</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text">.<br />
Autor: <a href="https://www.linkedin.com/in/sp-partners/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Achim Schulz</a> (LinkedIn)</p>
<p>Ein Prüfungsplan ist abgearbeitet, die Berichte sind geschrieben und die Maßnahmenliste weist überwiegend erledigte Punkte aus. Trotzdem bleibt eine entscheidende Frage: Funktionieren die Kontrollen inzwischen tatsächlich besser? Für die Interne Revision sollte deshalb nicht allein zählen, ob eine Prüfung abgeschlossen ist, sondern ob ihr Urteil nachvollziehbar begründet und die Beseitigung festgestellter Mängel belastbar nachgewiesen wurde.</p>
<p>Die Abgrenzung beginnt bei den Zuständigkeiten: Die Revision prüft unabhängig und risikoorientiert die Geschäftsorganisation, das Risikomanagement und das interne Kontrollsystem einschließlich ausgelagerter Tätigkeiten; sie ist dabei nicht die operative Ersatzmannschaft für die geprüften Bereiche, wie AT 4.4.3 Tz. 3 und 5 der Mindestanforderungen an das Risikomanagement (MaRisk) verdeutlichen (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk vom 30. Juni 2026</a>). Der folgende Beitrag konzentriert sich auf Institute im Anwenderkreis dieser MaRisk und verbindet die aufsichtsrechtlichen Anforderungen mit konkreten Empfehlungen für ihre Umsetzung.</p>
<p><b>Die Interne Revision braucht einen klar abgegrenzten Prüfungsauftrag</b></p>
<p>Auf europäischer Ebene enthält die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, bekannt als Digital Operational Resilience Act (DORA), unmittelbar verbindliche Revisionsanforderungen: Art. 6 Abs. 6 verlangt für die dort erfassten Finanzunternehmen, die keine Kleinstunternehmen sind, regelmäßige interne Prüfungen des Risikomanagementrahmens für Informations- und Kommunikationstechnologie (IKT) durch fachkundige, angemessen unabhängige Revisoren (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">DORA, Art. 6</a>). Art. 6 Abs. 7 ergänzt ein förmliches Follow-up-Verfahren; die Verordnung gilt seit dem 17. Januar 2025, wobei für Unternehmen nach Art. 16 Abs. 1 ein gesondertes vereinfachtes Rahmenwerk an die Stelle der Art. 5 bis 15 tritt (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">DORA, Art. 6, 16 und 64</a>).</p>
<p>National verlangt § 25a Abs. 1 Satz 3 Nr. 3 Kreditwesengesetz (KWG) interne Kontrollverfahren mit einem internen Kontrollsystem und einer Internen Revision; die Verantwortung der Geschäftsleiter für die ordnungsgemäße Geschäftsorganisation ergibt sich aus § 25a Abs. 1 Satz 2 KWG (<a href="https://www.gesetze-im-internet.de/kredwg/__25a.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">KWG, § 25a</a>). Das Rundschreiben 06/2026 (BA) vom 30. Juni 2026 konkretisiert diese gesetzlichen Organisationspflichten als aufsichtlichen Rahmen und bündelt die Revisionsanforderungen in AT 4.4.3, ist aber selbst kein Gesetz und keine Rechtsverordnung (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 1 und AT 4.4.3</a>). Die neue Fassung gilt seit ihrer Veröffentlichung; für zusätzliche Anforderungen in Einzelfällen gewährt das Begleitschreiben eine Übergangsfrist bis zum 1. Januar 2027, nicht jedoch eine pauschale Verschiebung des gesamten Regelwerks (<a href="https://www.bundesbank.de/resource/blob/817668/a01783da8a8eb23ba9fe333001d85c41/472B63F073F071307366337C94F8C870/2026-06-30-anschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Begleitschreiben vom 30. Juni 2026</a>).</p>
<p>Der Anwenderkreis ist sorgfältig abzugrenzen: AT 2.1 Tz. 1 nimmt bedeutende Institute unter direkter Aufsicht der Europäischen Zentralbank (EZB) aus dem Anwendungsbereich dieses Rundschreibens aus (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 2.1</a>). Für kleine und mittlere Wertpapierinstitute gelten die gesonderten Mindestanforderungen an das Risikomanagement von Wertpapierinstituten (WpI MaRisk), Rundschreiben 09/2026 (WA), erst ab dem 1. Januar 2027; bis dahin bleibt es nach dem Begleitschreiben bei der sinngemäßen Anwendung der achten KWG-MaRisk-Novelle (<a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Rundschreiben/2026/rs_09_26_anschreiben_zum_rundschreiben_09_2026_wa.html?nn" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Begleitschreiben zu den WpI MaRisk</a>). Eine einheitliche Revisionsanweisung für unterschiedliche Institutstypen sollte deshalb ausdrücklich kennzeichnen, welche Anforderungen jeweils anwendbar sind.</p>
<p><b>GIAS, MaRisk und IDW PS 983 verbinden Domänenlogik und Revisionsstrategie</b></p>
<p>Die Global Internal Audit Standards (GIAS) des Institute of Internal Auditors ordnen die professionelle Revisionsarbeit in fünf Domänen: Zweck der Internen Revision, Ethik und Professionalität, Governance der Revisionsfunktion, Leitung der Revisionsfunktion sowie Erbringung von Revisionsleistungen (<a href="https://www.theiia.org/globalassets/site/standards/globalinternalauditstandards_2024january9.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IIA, GIAS, Domänen I bis V</a>). Diese berufsständische Systematik sollte nicht mit einer gesetzlichen Pflicht gleichgesetzt werden. Für die Umsetzung empfiehlt sich eine Zuordnung jeder relevanten Anforderung zu Domäne, verantwortlicher Rolle und prüfbarem Nachweis.</p>
<p>Die Revisionsstrategie nach Standard 9.2 umfasst eine Vision, strategische Ziele und unterstützende Initiativen; sie ist regelmäßig mit dem zuständigen Überwachungsorgan und der obersten Leitung zu überprüfen (<a href="https://www.theiia.org/globalassets/site/standards/globalinternalauditstandards_2024january9.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IIA, Standard 9.2</a>). Davon unterscheidet Standard 9.4 den dynamischen Prüfungsplan, der auf einer mindestens jährlich vorzunehmenden dokumentierten Bewertung der Strategien, Ziele und Risiken der Organisation beruht (<a href="https://www.theiia.org/globalassets/site/standards/globalinternalauditstandards_2024january9.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IIA, Standard 9.4</a>). Ein Jahresprüfungsplan ersetzt deshalb keine Revisionsstrategie. Praktisch sollten Kompetenzentwicklung, Ressourcenausstattung und methodische Weiterentwicklung erkennbar mit den strategischen Zielen verbunden sein.</p>
<p>Auch die Gremienrollen sind getrennt zu prüfen: Standard 9.4 sieht die Genehmigung des Prüfungsplans und wesentlicher Änderungen durch das zuständige Überwachungsorgan vor (<a href="https://www.theiia.org/globalassets/site/standards/globalinternalauditstandards_2024january9.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IIA, Standard 9.4</a>). Im MaRisk-Anwendungsbereich weist AT 4.4.3 Tz. 6 die Genehmigung dagegen der Geschäftsleitung zu (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Für eine konsistente Umsetzung empfiehlt sich daher, die Begriffe auf die eigene Rechts- und Organisationsstruktur abzubilden und alle erforderlichen Befassungen gesondert zu dokumentieren.</p>
<p>Der Prüfungsstandard IDW PS 983 n.F. (12.2025), Grundsätze ordnungsmäßiger Prüfung von Internen Revisionssystemen, wurde an die GIAS angepasst; die Neufassung gilt erstmals für freiwillige Prüfungen Interner Revisionssysteme, die nach dem 6. Januar 2026 beauftragt werden, wobei eine frühere Anwendung zulässig war (<a href="https://www.idw.de/news/pruefung-von-internen-revisionssystemen-neufassung-des-idw-pruefungsstandards-idw-ps-983-n-f-12-2025.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">IDW, Mitteilung vom 8. Januar 2026</a>). Der Standard schafft damit keine allgemeine gesetzliche Pflicht jedes Unternehmens zu einer solchen Prüfung. Für eine beauftragte Qualitätsbeurteilung sollten Prüfungsgegenstand, Kriterien und Nachweise vorab eindeutig festgelegt werden.</p>
<p>Für Industrieunternehmen sind die jeweils einschlägigen Organisationspflichten maßgeblich: § 91 Abs. 2 Aktiengesetz (AktG) betrifft die Früherkennung bestandsgefährdender Entwicklungen, Abs. 3 das angemessene und wirksame interne Kontroll- und Risikomanagementsystem börsennotierter Gesellschaften (<a href="https://www.gesetze-im-internet.de/aktg/__91.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AktG, § 91</a>). Daraus folgt keine pauschale Übertragung der Banken-MaRisk auf Industrieunternehmen. Standardkonformität und die Erfüllung gesetzlicher Anforderungen sollten getrennt nachgewiesen werden; eine undifferenzierte Zusage von Rechtssicherheit wäre kein geeigneter Prüfungsmaßstab.</p>
<p>Die Verbindung von GIAS-Domänenlogik, Revisionsstrategie und risikoorientierter Prüfungsplanung bildet einen fachlichen Schwerpunkt der <a href="https://sp-unternehmerforum.de/interne-revision-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Fachseminare zur Internen Revision.</a></p>
<p><b>Unabhängigkeit endet dort, wo die Revision eigene Arbeit beurteilt</b></p>
<p>Nach AT 4.4.3 Tz. 1 und 2 benötigt die Interne Revision ein vollständiges Informations- und Zugriffsrecht, berichtet unmittelbar an die Geschäftsleitung und unterliegt bei der Bewertung ihrer Prüfungsergebnisse keinen Weisungen (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Beratende Tätigkeiten bleiben nach Tz. 3 zulässig, sofern die Unabhängigkeit gewahrt wird; beim Wechsel aus anderen Organisationseinheiten sieht Tz. 4 grundsätzlich eine mindestens einjährige Übergangsfrist für Tätigkeiten vor, die sonst gegen das Selbstprüfungsverbot verstoßen würden, lässt aber begründete Einzelfallabweichungen zu (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>).</p>
<p>Für die Praxis empfiehlt sich eine schriftliche Rollenabgrenzung: Fachbereiche betreiben Prozesse und Kontrollen, zuständige Kontrollfunktionen überwachen ihre jeweiligen Risikofelder, die Revision beurteilt diese Strukturen unabhängig. Sie kann beispielsweise auf eine ungeeignete Freigaberegel hinweisen und Alternativen diskutieren. Die operative Auswahl, Einführung und Ausführung der Kontrolle sollte jedoch nicht in ihre Verantwortung wechseln.</p>
<p><b>Amtliche Prüfungszahlen belegen Aufsichtstätigkeit, nicht Revisionsqualität</b></p>
<p>Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) weist im Jahresbericht 2025 insgesamt 130 Sonderprüfungen über die dort dargestellten Institutsgruppen aus, gegenüber 134 im Vorjahr; davon entfielen 85 auf den Prüfungsschwerpunkt „§ 25a Absatz 1 KWG (MaRisk)“, gegenüber 106 im Jahr 2024 (<a href="https://www.bafin.de/DE/die-bafin/publikationen-daten/jahresbericht/jahresbericht-2025/schlaglichter-praxis/kreditinstitute/kreditinstitute_node.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Jahresbericht 2025, Tabelle 5</a>). Bezugsgröße sind Prüfungen, nicht die Zahl mangelhafter Revisionsfunktionen; die BaFin erläutert den Rückgang der MaRisk-Prüfungen unter anderem mit ihrem risikoorientierten und proportionalen Aufsichtsansatz und nennt Internal Governance als Schwerpunkt für 2025 (<a href="https://www.bafin.de/DE/die-bafin/publikationen-daten/jahresbericht/jahresbericht-2025/schlaglichter-praxis/kreditinstitute/kreditinstitute_node.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Jahresbericht 2025</a>).</p>
<p>Eine repräsentative Quote unwirksamer Interner Revisionen lässt sich daraus nicht ableiten, weil die ausgewiesene Statistik keine entsprechende Grundgesamtheit und Fehlerquote enthält (<a href="https://www.bafin.de/DE/die-bafin/publikationen-daten/jahresbericht/jahresbericht-2025/schlaglichter-praxis/kreditinstitute/kreditinstitute_node.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Jahresbericht 2025, Tabelle 5</a>). Für die eigene Prüfungsplanung ist deshalb die institutsbezogene Risikobeurteilung der sinnvollere Ausgangspunkt. Aufsichtliche Schwerpunkte können diese Beurteilung ergänzen, sollten sie aber nicht ersetzen.</p>
<p><b>Risikoorientierte Prüfungsplanung verbindet Abdeckung und Veränderung</b></p>
<p>AT 4.4.3 Tz. 6 verlangt einen umfassenden, risikoorientierten und jährlich fortzuschreibenden Prüfungsplan, dessen Genehmigung einschließlich wesentlicher Anpassungen bei der Geschäftsleitung liegt (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Grundsätzlich sind sämtliche Aktivitäten einschließlich ausgelagerter Tätigkeiten innerhalb von drei Jahren zu prüfen, bei besonderen Risiken häufiger; unter Risikogesichtspunkten nicht wesentliche Aktivitäten und Prozesse sind in die Planung aufzunehmen und innerhalb von fünf Jahren zu prüfen (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3 Tz. 6</a>).</p>
<p>Als Umsetzung empfiehlt sich eine Prüfungslandkarte, die Prozesse, Organisationseinheiten, Kontrollfunktionen, Systeme und ausgelagerte Tätigkeiten mit ihren wesentlichen Risiken verknüpft. Für jedes Prüfungsfeld sollten die letzte Prüfung, bekannte Feststellungen, Veränderungen und der begründete nächste Prüfungstermin erkennbar sein. Ein neues Geschäftsmodell, eine Systemmigration oder wiederholte Kontrollausfälle sind geeignete Anlässe, die Priorisierung erneut zu beurteilen.</p>
<p>Proportionalität betrifft dabei nicht nur den Umfang der Unterlagen: AT 4.4.3 Tz. 1 erlaubt bei sehr kleinen Instituten die Aufgabenübernahme durch einen Geschäftsleiter, wenn eine eigene Revisionseinheit unverhältnismäßig ist und Maßnahmen zur Vermeidung von Interessenkonflikten bestehen (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Praktisch sollte jede Erleichterung zur Größe, zum Geschäftsmodell und zum Risikoprofil passen und nachvollziehbar begründet werden. Ein kleiner Personalbestand allein liefert noch kein tragfähiges Konzept für unabhängige Prüfungsurteile.</p>
<p><b>Prüfungsnachweise müssen die Kontrollwirkung sichtbar machen</b></p>
<p>Die risikoorientierte Prüfung nach AT 4.4.3 Tz. 5 und die Dokumentationsanforderungen nach Tz. 10 verlangen mehr als eine bloße Sammlung von Prozessbeschreibungen: Prüfungen sind durch nachvollziehbare Arbeitsunterlagen zu dokumentieren, die zusammen mit Revisionsberichten sechs Jahre aufzubewahren sind (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Empfehlenswert ist eine durchgängige Verbindung zwischen Prüfungsziel, Sollanforderung, Grundgesamtheit, Auswahlverfahren, Prüfungshandlung, Nachweis und Schlussfolgerung. So wird erkennbar, ob die Bewertung nur die Gestaltung einer Kontrolle oder auch deren tatsächliche Durchführung betrifft.</p>
<p>Ein hypothetisches Beispiel verdeutlicht den Unterschied: Ein Institut verlangt monatlich die Überprüfung privilegierter Benutzerrechte. Die Revision findet unterschriebene Kontrolllisten, stellt bei ihrer Stichprobe aber fest, dass ausgeschiedene Beschäftigte weiterhin aktive Zugänge besitzen. Die Unterschriften belegen in diesem Fall eine dokumentierte Bearbeitung, nicht die erfolgreiche Beseitigung unzulässiger Berechtigungen. Eine aussagekräftige Feststellung würde deshalb Kontrollziel, konkrete Abweichung, betroffene Zugänge und mögliche Ursachen miteinander verbinden.</p>
<p><b>Revisionsberichte werden erst durch Follow-up steuerungswirksam</b></p>
<p>Nach AT 4.4.3 Tz. 7 und 9 sind zeitnahe schriftliche Einzelberichte und mindestens vierteljährliche Berichte an die Geschäftsleitung erforderlich; der Quartalsbericht umfasst insbesondere wesentliche Mängel, Maßnahmen und Status sowie die voraussichtliche Einhaltung des Prüfungsplans, während besonders schwerwiegende Mängel unverzüglich zu berichten sind (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Tz. 11 und 12 verlangen die Überwachung der fristgerechten Mängelbeseitigung, gegebenenfalls durch Nachschauprüfung, sowie die Eskalation nicht rechtzeitig beseitigter wesentlicher Mängel (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>).</p>
<p>Für die praktische Maßnahmenverfolgung empfiehlt sich je Feststellung eine verantwortliche Person, eine Frist, ein erwarteter Erledigungsnachweis und ein dokumentiertes Urteil über die Wirksamkeit der Abhilfe. Im Berechtigungsbeispiel könnte dies die Sperrung der betroffenen Zugänge und zusätzlich eine Nachprüfung des verbesserten Austrittsprozesses umfassen. Der Status „umgesetzt“ sollte dabei nicht automatisch mit „durch die Revision überprüft“ gleichgesetzt werden.</p>
<p>Auch das Aufsichtsorgan ist einzubeziehen: Nach AT 3.2 Tz. 2 erhält es die regelmäßigen Revisionsberichte zur Kenntnis; bei schwerwiegenden Feststellungen gegen Geschäftsleiter bestehen besondere Informations- und Eskalationswege, einschließlich einer Unterrichtung seines Vorsitzenden durch die Revision, wenn die Geschäftsleitung ihrer Berichtspflicht nicht nachkommt oder keine sachgerechten Maßnahmen beschließt (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 3.2</a>). Im Revisionshandbuch sollten diese Fälle deshalb ausdrücklich von der normalen Maßnahmenverfolgung unterschieden werden.</p>
<p>Als interne Steuerungskennzahlen eignen sich beispielsweise der Anteil überfälliger wesentlicher Feststellungen, deren Alter, die Zahl wiederholter Mängel und die Abdeckung hochriskanter Prüfungsfelder. Diese Kennzahlen sind Umsetzungsempfehlungen, keine gesetzlich vorgegebenen Schwellenwerte. Eine geringe Zahl von Feststellungen sollte nicht isoliert als Erfolgsmaßstab dienen, weil sie auch durch eine zu geringe Prüfungstiefe entstehen kann.</p>
<p>Für die Überprüfung des eigenen Revisionsprozesses bietet sich folgende kompakte Prüfliste an:</p>
<ul class="bbcode_list">
<li>Anwenderkreis, Rechtsstand und Übergangsregelungen in der Revisionsanweisung festhalten.</li>
<li>Informationsrechte, Berichtswege und mögliche Selbstprüfungskonflikte dokumentieren.</li>
<li>Prüfungslandkarte mit Risiken, Veränderungen und begründeten Prüfungsintervallen verknüpfen.</li>
<li>Gestaltung und tatsächliche Durchführung von Kontrollen getrennt beurteilen.</li>
<li>Prüfungsurteile mit nachvollziehbaren Arbeitsunterlagen und eindeutigen Nachweisen unterlegen.</li>
<li>Feststellungen mit Verantwortlichen, Fristen und überprüfbaren Erledigungskriterien versehen.</li>
<li>Überfällige wesentliche Mängel eskalieren und die Wirksamkeit der Abhilfe risikoorientiert überprüfen.</li>
</ul>
<p><b>Die Interne Revision liefert Urteile, die Verantwortung auslösen</b></p>
<p>Bei der Abgrenzung der <a href="https://sp-unternehmerforum.de/welche-aufgaben-hat-die-interne-revision/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Aufgaben der Internen Revision</a> ist die Verbindung von Unabhängigkeit und Umsetzungsnähe entscheidend. Die Revision sollte verständlich zeigen, welche Kontrollen tragen, wo Nachweise fehlen und welche Risiken ungelöst bleiben. Ihr Beitrag besteht nicht darin, operative Verantwortung zu übernehmen, sondern darin, belastbare Entscheidungen und überprüfbare Verbesserungen anzustoßen.</p>
<p>Für die Weiterentwicklung empfiehlt sich daher weniger ein Wettbewerb um umfangreichere Berichte als eine bessere Verbindung von Risiken, Prüfungshandlungen und Mängelnachverfolgung. Datenanalysen können diese Arbeit unterstützen. Entscheidend bleibt, ob ein fachkundiger Dritter nachvollziehen kann, wie das Prüfungsurteil entstanden ist und warum eine Feststellung geschlossen wurde.</p>
<p><b>Häufige Fragen zur Internen Revision</b></p>
<p><b>Welche Kernaufgaben hat die Interne Revision?</b></p>
<p>Die Interne Revision prüft nach AT 4.4.3 Tz. 5 MaRisk unabhängig und risikoorientiert die Geschäftsorganisation, das Risikomanagement und das interne Kontrollsystem einschließlich ausgelagerter Tätigkeiten; hinzu kommen Prüfungsplanung, Berichterstattung und Überwachung der Mängelbeseitigung nach Tz. 6 bis 12 (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Praktisch sollte daraus ein zusammenhängender Prüfungsprozess entstehen, nicht nur eine Sammlung einzelner Berichte.</p>
<p><b>Wie unterscheidet sie sich von Compliance und Risikocontrolling?</b></p>
<ul class="bbcode_list">
<li>25a Abs. 1 Satz 3 Nr. 3 KWG ordnet Risikocontrolling und Compliance dem internen Kontrollsystem zu und nennt die Interne Revision daneben als Bestandteil der internen Kontrollverfahren (<a href="https://www.gesetze-im-internet.de/kredwg/__25a.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">KWG, § 25a</a>). Für die Organisation empfiehlt sich daraus eine klare Trennung zwischen laufender fachlicher Kontrolle und unabhängiger Prüfung, statt gleichartige Aufgaben nur unter unterschiedlichen Funktionsbezeichnungen zu führen.</li>
</ul>
<p><b>Darf die Interne Revision Projekte beraten?</b></p>
<p>Beratende Tätigkeiten sind nach AT 4.4.3 Tz. 3 MaRisk zulässig, sofern die Unabhängigkeit der Revision erhalten bleibt (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Empfehlenswert ist eine dokumentierte Grenze: Die Revision benennt Risiken und prüfungsrelevante Anforderungen, während das Projekt über Gestaltung und Umsetzung entscheidet. Eigene operative Freigaben sollten nicht später Gegenstand desselben unabhängigen Prüfungsurteils werden.</p>
<p><b>Wie oft müssen Aktivitäten und Prozesse geprüft werden?</b></p>
<p>AT 4.4.3 Tz. 6 MaRisk sieht grundsätzlich einen Dreijahresturnus vor, verlangt bei besonderen Risiken kürzere Intervalle und für risikoseitig nicht wesentliche Aktivitäten und Prozesse eine Prüfung innerhalb von fünf Jahren (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Der konkrete Termin sollte deshalb aus einer nachvollziehbaren Risikobewertung hervorgehen und nicht allein aus dem letzten Prüfungsdatum.</p>
<p><b>Wann gilt eine Revisionsfeststellung als erledigt?</b></p>
<p>Die Revision muss nach AT 4.4.3 Tz. 11 MaRisk die fristgerechte Mängelbeseitigung überwachen und gegebenenfalls eine Nachschauprüfung durchführen (<a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, MaRisk, AT 4.4.3</a>). Als praktische Erledigungsbedingung empfiehlt sich ein geeigneter Nachweis, dass die Ursache behoben wurde und die Abhilfe funktioniert. Eine bloße Fertigmeldung des verantwortlichen Bereichs sollte bei wesentlichen Kontrollmängeln nicht genügen.</p>
<p><b>Quellen</b></p>
<ul class="bbcode_list">
<li>Verordnung (EU) 2022/2554 über die digitale operationale Resilienz im Finanzsektor, Europäisches Parlament und Rat, 14. Dezember 2022, insbesondere Art. 6, 16 und 64: <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">amtlicher Verordnungstext</a>.</li>
<li>Kreditwesengesetz, § 25a, Bundesministerium der Justiz und für Verbraucherschutz und Bundesamt für Justiz, online bereitgestellte Fassung, abgerufen am 26. September 2026: <a href="https://www.gesetze-im-internet.de/kredwg/__25a.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Besondere organisatorische Pflichten</a>.</li>
<li>Mindestanforderungen an das Risikomanagement, Rundschreiben 06/2026 (BA), BaFin, Stand 30. Juni 2026, insbesondere AT 1, AT 2.1 und AT 4.4.3; bereitgestellt durch die Deutsche Bundesbank: <a href="https://www.bundesbank.de/resource/blob/825336/866a68577eb35afee82fbe60c39a4f87/472B63F073F071307366337C94F8C870/2026-06-30-rundschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">MaRisk-Fassung 2026</a>.</li>
<li>Mindestanforderungen an das Risikomanagement, Begleitschreiben zum Rundschreiben 06/2026 (BA), BaFin, 30. Juni 2026; bereitgestellt durch die Deutsche Bundesbank: <a href="https://www.bundesbank.de/resource/blob/817668/a01783da8a8eb23ba9fe333001d85c41/472B63F073F071307366337C94F8C870/2026-06-30-anschreiben-data.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Geltungsbeginn und Übergangsregelungen</a>.</li>
<li>Anschreiben zum Rundschreiben 09/2026 (WA), Mindestanforderungen an das Risikomanagement von Wertpapierinstituten, BaFin, 24. August 2026: <a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Rundschreiben/2026/rs_09_26_anschreiben_zum_rundschreiben_09_2026_wa.html?nn" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">WpI MaRisk und Übergangszeit</a>.</li>
<li>Jahresbericht 2025, Abschnitt „Kreditinstitute, Zahlungs- und E-Geld-Institute, Leasing- und Factoring-Institute, Kryptoinstitute und Kreditdienstleistungsinstitute“, insbesondere Tabelle 5, BaFin, Berichtsjahr 2025, veröffentlicht 2026: <a href="https://www.bafin.de/DE/die-bafin/publikationen-daten/jahresbericht/jahresbericht-2025/schlaglichter-praxis/kreditinstitute/kreditinstitute_node.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Sonderprüfungen und Prüfungsschwerpunkte</a>.</li>
</ul>
<p><b>Ergänzende Primärquellen zu GIAS und Qualitätsbeurteilung</b></p>
<p>&#8211; Aktiengesetz, § 91, amtlich bereitgestellte Online-Fassung: <a href="https://www.gesetze-im-internet.de/aktg/__91.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Organisationspflichten des Vorstands</a>.</p>
<p>&#8211; The Institute of Internal Auditors, Global Internal Audit Standards, 9. Januar 2024 (PDF): <a href="https://www.theiia.org/globalassets/site/standards/globalinternalauditstandards_2024january9.pdf" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Domänen I bis V sowie Standards 9.2 und 9.4</a>. Berufsständischer Standard, kein staatlicher Rechtsakt.</p>
<p>&#8211; Institut der Wirtschaftsprüfer, Mitteilung vom 8. Januar 2026: <a href="https://www.idw.de/news/pruefung-von-internen-revisionssystemen-neufassung-des-idw-pruefungsstandards-idw-ps-983-n-f-12-2025.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Neufassung IDW PS 983 n.F. (12.2025)</a>. GIAS-Bezug und Anwendungszeitpunkt freiwilliger Prüfungsaufträge; keine Auswertung des kostenpflichtigen Volltexts.</div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Compliance</p>
<p>S+P Compliance mit Sitz in M&uuml;nchen unterst&uuml;tzt regulierte Unternehmen bei Governance, Risikomanagement und der Ausgestaltung von Kontrollfunktionen. Zu den T&auml;tigkeitsfeldern geh&ouml;ren unabh&auml;ngige Pr&uuml;fungen im Rahmen der Internen Revision. Das Haus verf&uuml;gt &uuml;ber ein nach ISO/IEC 27001:2022 zertifiziertes Informationssicherheitsmanagementsystem. Erg&auml;nzend bietet das S+P Unternehmerforum Fachseminare zur Internen Revision f&uuml;r Fach- und F&uuml;hrungskr&auml;fte an. Die fachliche Ausrichtung verbindet regulatorische Anforderungen mit praktischen Fragen der Organisation, Pr&uuml;fung und nachvollziehbaren Dokumentation.</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Achim Schulz<br />
Gesch&auml;ftsf&uuml;hrer<br />
Telefon: +498945242970100<br />
E-Mail: &#097;&#115;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/interne-revision-aufgaben-prfungsgrenzen-und-wirksame-mngelnachverfolgung/boxid/1314047" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1314047.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/interne-revision-aufgaben-prfungsgrenzen-und-wirksame-mngelnachverfolgung/" data-wpel-link="internal">Interne Revision: Aufgaben, Prüfungsgrenzen und wirksame Mängelnachverfolgung</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>AMLR-Readiness: Warum belastbare Kundendaten den Zeitplan bestimmen</title>
		<link>https://www.mynewschannel.net/2026/09/amlr-readiness-warum-belastbare-kundendaten-den-zeitplan-bestimmen/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Sat, 26 Sep 2026 07:30:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[AMLR-Readiness]]></category>
		<category><![CDATA[Aufsichtsanforderungen]]></category>
		<category><![CDATA[datenqualität]]></category>
		<category><![CDATA[Dokumentationspflicht]]></category>
		<category><![CDATA[Geldwäscheverordnung]]></category>
		<category><![CDATA[Governance-Strukturen]]></category>
		<category><![CDATA[Kontrollsysteme]]></category>
		<category><![CDATA[kundendaten]]></category>
		<category><![CDATA[KYC-Prozesse]]></category>
		<category><![CDATA[Prüfmechanismen]]></category>
		<category><![CDATA[Regelkonformität]]></category>
		<category><![CDATA[risikosteuerung]]></category>
		<category><![CDATA[Sorgfaltsprüfung]]></category>
		<category><![CDATA[Transaktionsmonitoring]]></category>
		<category><![CDATA[verifizierung]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/amlr-readiness-warum-belastbare-kundendaten-den-zeitplan-bestimmen/</guid>

					<description><![CDATA[<p>Autor: Achim Schulz Eine aktualisierte Geldwäsche-Richtlinie ist noch kein Nachweis für einen funktionsfähigen Kundenprozess. Ein Institut kann sämtliche Zuständigkeiten beschrieben haben und dennoch nicht nachvollziehen können, aus welcher Quelle eine Kundenangabe stammt, wann sie überprüft wurde oder weshalb eine Auffälligkeit ohne weitere Maßnahmen geschlossen wurde. AMLR-Readiness sollte deshalb nicht an der Zahl überarbeiteter Dokumente gemessen werden, sondern an der Verbindung von Anforderungen, Bearbeitung und überprüfbaren Ergebnissen. Ein hypothetischer Fall zeigt den Unterschied: Die Kundenakte enthält einen aktuellen Registerauszug, das Risikoprofil beruht jedoch auf einer früheren Eigentümerstruktur. Im Transaktionsmonitoring wird weiterhin das alte Geschäftsmodell des Kunden verwendet. Wer nur die Vollständigkeit einzelner Dokumente kontrolliert, übersieht möglicherweise den Widerspruch zwischen Akte, Risikoeinstufung und Überwachung. Die Vorbereitung auf das neue Regelwerk sollte solche Brüche sichtbar machen und ihre Behebung mit klaren Verantwortlichkeiten verbinden. AMLR-Readiness beginnt mit dem richtigen rechtlichen Prüfmaßstab Die Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, kurz AMLR, gilt nach Art. 90 grundsätzlich ab dem 10. Juli 2027 unmittelbar; für die dort ausdrücklich genannten Verpflichteten nach Art. 3 Nummer 3 Buchstaben n und o gilt ein abweichender Beginn im Juli 2029 (Verordnung (EU) 2024/1624, Art. 90). Für das hier betrachtete Vorbereitungsprogramm von Kredit- und Finanzinstituten ist der allgemeine Anwendungstermin maßgeblich (Verordnung (EU) 2024/1624, Art. 3 und 90). Ein Umsetzungsplan sollte den tatsächlichen Verpflichtetenkreis festhalten, statt Termine ohne Prüfung des Geschäftsmodells zu übernehmen. Davon zu unterscheiden ist die Richtlinie (EU) 2024/1640, die sechste EU-Geldwäscherichtlinie, kurz AMLD6: Art. 78 Abs. 1 verpflichtet die Mitgliedstaaten grundsätzlich zur Umsetzung bis zum 10. Juli 2027 und enthält für einzelne Bestimmungen gesonderte Fristen (Richtlinie (EU) 2024/1640, Art. 78). Die unmittelbar geltende Verordnung und die nationale Richtlinienumsetzung dürfen daher nicht als derselbe Rechtsakt behandelt werden. Für die Projektsteuerung empfiehlt sich eine getrennte Erfassung europäischer Anforderungen, nationaler Umsetzung und aufsichtlicher Konkretisierungen. Schon heute verlangt § 10 Abs. 1 Nr. 5 Geldwäschegesetz (GwG) die kontinuierliche Überwachung der Geschäftsbeziehung einschließlich ihrer Transaktionen sowie die risikoorientierte Aktualisierung der relevanten Unterlagen, Daten und Informationen (GwG, § 10). Bestehende Defizite in diesen Bereichen lassen sich deshalb nicht mit dem Hinweis auf den künftigen AMLR-Anwendungsbeginn rechtfertigen. Als organisatorische Konsequenz sollten die Beseitigung heutiger Pflichtverletzungen und die Vorbereitung künftiger Anforderungen in getrennten, aber aufeinander abgestimmten Maßnahmenlisten geführt werden. Für die künftige Organisation unterscheidet die AMLR interne Strategien, Verfahren und Kontrollen nach Art. 9, die unternehmensweite Risikobewertung nach Art. 10 und die Compliance-Funktionen nach Art. 11 (Verordnung (EU) 2024/1624, Art. 9 bis 11). Interne Strategien bedürfen der Billigung durch das Leitungsorgan in seiner Leitungsfunktion; interne Verfahren und Kontrollen müssen mindestens auf Ebene des Compliance-Managers gebilligt werden (Verordnung (EU) 2024/1624, Art. 9 Abs. 2). Praktisch empfiehlt sich deshalb eine Kompetenzordnung, die fachliche Vorbereitung, unabhängige Kontrolle und erforderliche Billigung ausdrücklich auseinanderhält. Der amtliche Umsetzungsstand ersetzt keine Messung der eigenen Bereitschaft Die europäische Behörde zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung, kurz AMLA, führt in ihrer im September 2026 aktualisierten Übersicht die Konsultationen zu den technischen Regulierungsstandards über Kundensorgfaltspflichten nach Art. 28 Abs. 1 AMLR und zur Abgrenzung von Geschäftsbeziehungen und Transaktionen nach Art. 19 Abs. 9 AMLR als geschlossen; dasselbe gilt für die Leitlinien zur laufenden Überwachung nach Art. 26 Abs. 5 AMLR (AMLA, Regulatory Instruments). Die Konsultation zu diesen Überwachungsleitlinien begann im Juni 2026 und endete im September 2026 (AMLA, Konsultation zur laufenden Überwachung). Eine geschlossene Konsultation ist nicht gleichbedeutend mit einem bereits anwendbaren technischen Standard: Art. 28 AMLR unterscheidet die Ausarbeitung der Entwürfe durch AMLA von ihrem Erlass durch die Europäische Kommission (Verordnung (EU) 2024/1624, Art. 28). Für die Vorbereitung empfiehlt sich daher ein versioniertes Anforderungsregister. Jede Zeile sollte kenntlich machen, ob sie auf unmittelbar feststehendem Verordnungstext, einem später erlassenen Rechtsakt, einer Leitlinie oder einem noch veränderlichen Entwurf beruht. Die herangezogene amtliche Statusübersicht dokumentiert den Fortschritt regulatorischer Instrumente, nicht den Umsetzungsgrad einzelner Institute (AMLA, Regulatory Instruments). Eine belastbare Quote bereits AMLR-bereiter Unternehmen wird daraus hier ausdrücklich nicht abgeleitet. Für eine interne Standortbestimmung sind eigene Daten erforderlich: etwa überprüfte Kundenakten, offene Datenmängel, überfällige Überprüfungen und nachgewiesene Kontrollergebnisse. Ein Prozentwert ohne definierte Grundgesamtheit und Abnahmekriterien wäre dafür wenig aussagekräftig. AMLR-Readiness muss vom Kundenbestand bis zur Fallentscheidung reichen Art. 20 Abs. 1 AMLR verbindet unter anderem die Feststellung und Überprüfung der Kundenidentität, die Ermittlung wirtschaftlicher Eigentümer, das Verständnis der Geschäftsbeziehung und deren kontinuierliche Überwachung (Verordnung (EU) 2024/1624, Art. 20). Für Know Your Customer (KYC), also die Kenntnis des Kunden, empfiehlt sich deshalb ein zusammenhängendes Datenmodell. Erhobene Angabe, überprüfende Quelle, Prüfdatum, fachliches Ergebnis und erforderliche Folgebearbeitung sollten unterscheidbar sein. Ein ausgefülltes Datenfeld allein belegt noch keine sachgerechte Verifizierung. Bei wirtschaftlich Berechtigten sollte die Bearbeitung die Eigentums- und Kontrollstruktur nachvollziehbar abbilden; Art. 20 Abs. 1 Buchst. b AMLR verlangt deren Verständnis und angemessene Maßnahmen zur Überprüfung der Identität wirtschaftlicher Eigentümer (Verordnung (EU) 2024/1624, Art. 20). Als Arbeitsnachweis empfiehlt sich eine dokumentierte Herleitung, nicht nur die Speicherung eines Registerdokuments. Ungeklärte Beteiligungsketten, widersprüchliche Angaben und ausstehende Nachweise sollten eigene Bearbeitungszustände mit Verantwortlichen und Wiedervorlagen erhalten. Art. 26 Abs. 2 AMLR begrenzt den Zeitraum zwischen Aktualisierungen für Kunden mit erhöhtem Risiko, auf die die verstärkten Sorgfaltsmaßnahmen Anwendung finden, auf ein Jahr und für alle anderen Kunden auf fünf Jahre; Abs. 3 verlangt zusätzlich anlassbezogene Überprüfungen und gegebenenfalls Aktualisierungen (Verordnung (EU) 2024/1624, Art. 26). Diese Höchstintervalle sind keine Empfehlung, bis zum letzten zulässigen Termin abzuwarten. Für die operative Planung sollten Risikoprofil, Änderungsereignisse und bestehende Mängel gemeinsam bestimmen, welche Akte zuerst bearbeitet wird. Eine behauptete Pflicht, ausnahmslos sämtliche Bestandskunden bis Juli 2027 vollständig neu zu identifizieren, wird aus diesen Vorschriften hier nicht abgeleitet. Für die Bestandsbereinigung empfiehlt sich eine dokumentierte Segmentierung. Vorrang können beispielsweise bereits überfällige Hochrisikofälle, ungeklärte wirtschaftlich Berechtigte oder Kunden erhalten, deren tatsächliche Aktivitäten deutlich vom gespeicherten Profil abweichen. Je Segment sollten Datenbedarf, Bearbeitungsaufwand und erforderliche Entscheidungskompetenz feststehen. Die Reihenfolge ist eine institutsbezogene Umsetzungsempfehlung, keine zusätzliche gesetzliche Kundenkategorie. Die laufende Überwachung muss nach Art. 26 Abs. 1 AMLR alle Produkte und Dienstleistungen einer Geschäftsbeziehung erfassen (Verordnung (EU) 2024/1624, Art. 26). Im hypothetischen Ausgangsfall wäre deshalb nicht nur die Kundenakte zu korrigieren. Zu testen wäre auch, ob die geänderte Eigentümerstruktur und das neue Geschäftsmodell in Risikoeinstufung, Screening und Transaktionsmonitoring ankommen. Ein geeigneter End-to-End-Test würde Datenänderung, Verarbeitung im System, ausgelöste Bearbeitung und dokumentierte Entscheidung miteinander verbinden. Externe Unterstützung ändert die künftigen Entscheidungsgrenzen nicht beliebig: Art. 18 Abs. 2 AMLR belässt die volle Verantwortung für ausgelagerte Aufgaben beim Verpflichteten; Abs. 3 schließt unter anderem die Auslagerung der Entscheidung über das Kundenrisikoprofil, die Aufnahme einer Geschäftsbeziehung und die Billigung der Kriterien zur Erkennung verdächtiger oder ungewöhnlicher Vorgänge aus (Verordnung (EU) 2024/1624, Art. 18). Die Vorschrift enthält zugleich spezifische Ausnahmen, darunter eine gruppeninterne Ausnahme für Meldungen sowie Sonderregeln für bestimmte Organismen für gemeinsame Anlagen (Verordnung (EU) 2024/1624, Art. 18 Abs. 3 Buchst. e und Abs. 7). Ein pauschales „alles auslagerbar“ wäre ebenso unzutreffend wie die Behauptung, jede externe Zuarbeit sei ausgeschlossen. Für das Zielbetriebsmodell empfiehlt sich eine klare Trennung zwischen operativer Bearbeitung, unabhängiger Überwachung und unabhängiger Prüfung. Die erste Linie sollte Daten und Fälle bearbeiten, die zweite Linie fachliche Standards kontrollieren und Abweichungen adressieren, die dritte Linie die Umsetzung unabhängig beurteilen. Erforderliche Billigungen und Entscheidungen sind gesondert zuzuordnen. Dabei sollte keine Funktion die eigene operative Arbeit zugleich als unabhängig geprüft ausweisen. Ein praktikabler Umsetzungsfahrplan beginnt mit Anforderungen und Befunden, führt über ein abgestimmtes Zielbild zur Daten- und Prozessanpassung und endet mit dokumentierten Tests und einer geregelten Übergabe. Empfehlenswert ist je Maßnahme eine Verbindung aus Normbezug, Ausgangsbefund, verantwortlicher Person, Abhängigkeit, Termin und Abnahmekriterium. „Richtlinie veröffentlicht“ und „Prozess funktioniert im Test“ sollten dabei unterschiedliche Statuswerte bleiben. Der laufende Betrieb benötigt anschließend eigene Zuständigkeiten für neue Datenmängel, Regelwerksänderungen und wiederkehrende Kontrollen. Für eine belastbare Standortbestimmung eignet sich folgende Prüfliste: Verpflichtetenkreis und Anwendungstermine eindeutig festhalten. Geltende Pflichten, künftige Anforderungen und Entwurfsannahmen getrennt dokumentieren. Kundenangaben mit Quellen, Prüfergebnissen und offenen Klärungen verknüpfen. Bestandsbereinigung nach Risiko, Rückständen und relevanten Änderungsereignissen priorisieren. Aktualisierungsereignisse über alle betroffenen Produkte und Systeme testen. Bearbeitung, Kontrolle, Prüfung und vorbehaltene Entscheidungen organisatorisch trennen. Jede geschlossene Maßnahme mit einem nachvollziehbaren Abnahmenachweis versehen. Fortschritt und verbleibende Risiken anhand klar definierter Kennzahlen an die zuständigen Gremien berichten. Nachweisbare Abläufe sind aussagekräftiger als ein grüner Projektstatus Der entscheidende Maßstab für AMLR-Readiness in Governance, Daten und Prozessen sollte die nachvollziehbare Verbindung zwischen Anforderung und Bearbeitungsergebnis sein. Eine Geschäftsleitung benötigt nicht nur die Aussage, dass eine Maßnahme abgeschlossen ist, sondern eine belastbare Grundlage dafür, welcher Mangel damit behoben wurde und welche Risiken verbleiben. Dafür empfiehlt sich eine dokumentierte Nachweiskette vom Rechtsbezug über den Prozess bis zur Kundenakte und Fallentscheidung. Das Ziel ist keine möglichst umfangreiche Dokumentensammlung. Empfehlenswert ist ein schlanker, versionierter Bestand, aus dem Zuständigkeiten, Datenherkunft, Kontrollen und Entscheidungen erkennbar werden. So lassen sich spätere regulatorische Konkretisierungen gezielt nachführen, ohne die bereits tragfähigen Teile des Betriebsmodells erneut aufzubauen. Häufige Fragen zur AMLR-Readiness Ab wann müssen Institute die AMLR anwenden? Für Kredit- und Finanzinstitute gilt grundsätzlich der 10. Juli 2027 als Anwendungsbeginn nach Art. 90 AMLR (Verordnung (EU) 2024/1624). Der Termin sollte als Bezugspunkt für Systemtests, Prozessfreigaben und Schulungen dienen. Bereits heute erforderliche Maßnahmen nach dem geltenden Recht dürfen nicht bis dahin aufgeschoben oder lediglich als Zukunftsprojekt behandelt werden. Sollte die Umsetzung auf finale AMLA-Standards warten? Nein, eine Vorbereitung anhand der bereits feststehenden Verordnungsanforderungen ist sinnvoll. Die AMLA-Übersicht kennzeichnet zentrale Konsultationen zu Kundensorgfaltspflichten und laufender Überwachung im September 2026 als geschlossen, nicht als bereits anwendbare Rechtsakte (AMLA, Regulatory Instruments). Entwurfsabhängige Details sollten daher als Annahmen dokumentiert und nach Veröffentlichung der maßgeblichen Endfassungen überprüft werden. Müssen sämtliche Bestandskunden sofort neu identifiziert werden? Eine solche pauschale Aussage lässt sich aus Art. 26 AMLR nicht ableiten. Die Vorschrift verlangt aktuelle Informationen, risikobezogene Höchstintervalle und zusätzliche anlassbezogene Überprüfungen (Verordnung (EU) 2024/1624). Für die Vorbereitung empfiehlt sich deshalb eine segmentierte Bestandsanalyse: Welche Informationen fehlen, welche Angaben sind ungeklärt, und welche Aktualisierungen oder Prüfungen sind tatsächlich erforderlich? Kann ein Dienstleister über das Kundenrisikoprofil entscheiden? Art. 18 Abs. 3 Buchst. c AMLR nimmt diese Entscheidung grundsätzlich von der Auslagerung aus; Abs. 7 enthält eine spezifische Ausnahme für bestimmte Organismen für gemeinsame Anlagen (Verordnung (EU) 2024/1624). Operative Zuarbeit und Entscheidung sollten deshalb getrennt werden. Ein Ergebnisvorschlag allein ersetzt keine erforderliche Entscheidung der zuständigen, entsprechend autorisierten Stelle. Woran lässt sich belastbare AMLR-Readiness erkennen? Als praktischer Maßstab eignet sich eine dokumentierte Nachweiskette: Eine Anforderung ist einem Prozess, einer verantwortlichen Person und einer kontrollierten Bearbeitung zugeordnet. Die Umsetzung wurde anhand geeigneter Fälle geprüft; offene Punkte bleiben sichtbar. Eine reine Dokumentenfreigabe oder ein allgemeiner Prozentwert sollte weder als Wirksamkeitsnachweis noch als förmliches Prüfungsurteil ausgegeben werden. Quellen Verordnung (EU) 2024/1624 des Europäischen Parlaments und des Rates vom 31. Mai 2024, veröffentlicht am 19. Juni 2024; insbesondere Art. 3, 9 bis 11, 18, 20, 26, 28 und 90: EU-Geldwäscheverordnung. Richtlinie (EU) 2024/1640 des Europäischen Parlaments und des Rates vom 31. Mai 2024, veröffentlicht am 19. Juni 2024; insbesondere Art. 78 zu Umsetzungsfristen: sechste EU-Geldwäscherichtlinie. Geldwäschegesetz, § 10 Abs. 1 Nr. 5, amtlich bereitgestellte Online-Fassung, abgerufen am 26. September 2026; bestehende Pflichten zu Überwachung und Aktualisierung: Allgemeine Sorgfaltspflichten. AMLA, Übersicht „Regulatory Instruments“, ausgewiesener Aktualisierungsstand September 2026, abgerufen am 26. September 2026; Status von technischen Regulierungsstandards und Leitlinien: amtliche Instrumentenübersicht. AMLA, Mitteilung vom 3. Juni 2026 zur Konsultation der Leitlinien nach Art. 26 Abs. 5 AMLR; Gegenstand und Konsultationszeitraum: laufende Überwachung von Geschäftsbeziehungen. S+P Compliance unterstützt regulierte Unternehmen bei Governance, Geldwäscheprävention und der Ausgestaltung von Kontroll- und Bearbeitungsprozessen. Ergänzend bietet S+P Seminare, das Seminarangebot des S+P Unternehmerforums, Fachseminare zur Geldwäscheprävention für Fach- und Führungskräfte an. Über die S&#38;P Unternehmerforum GmbH &#220;ber S+P Compliance S+P Compliance unterst&#252;tzt regulierte Unternehmen bei Governance, Geldw&#228;schepr&#228;vention und der Ausgestaltung von Kontroll- und Bearbeitungsprozessen; es besteht ein ISO/IEC-27001-zertifiziertes Informationssicherheitsmanagementsystem am Standort Unterf&#246;hring im Raum M&#252;nchen. Der fachliche Schwerpunkt liegt auf der Verbindung regulatorischer Anforderungen mit nachvollziehbarer und dokumentierter operativer Umsetzung. Erg&#228;nzend bietet S+P Seminare, das Seminarangebot des S+P Unternehmerforums, Fachseminare zur Geldw&#228;schepr&#228;vention f&#252;r Fach- und F&#252;hrungskr&#228;fte an. Firmenkontakt und Herausgeber der Meldung: S&#38;P Unternehmerforum GmbH Feringastr. 12 A 85774 Unterf&#246;hring bei M&#252;nchen Telefon: +49 (89) 45242970100 Telefax: +49 (89) 45242970299 http://www.sp-unternehmerforum.de Ansprechpartner: Achim Schulz Gesch&#228;ftsf&#252;hrer Telefon: +491728259577 E-Mail: &#099;&#111;&#109;&#112;&#108;&#105;&#097;&#110;&#099;&#101;&#064;&#115;&#112;&#045;&#099;&#111;&#109;&#112;&#108;&#105;&#097;&#110;&#099;&#101;&#046;&#100;&#101; Weiterführende Links Originalmeldung der S&#38;P Unternehmerforum GmbH Alle Stories der S&#38;P Unternehmerforum GmbH Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/amlr-readiness-warum-belastbare-kundendaten-den-zeitplan-bestimmen/" data-wpel-link="internal">AMLR-Readiness: Warum belastbare Kundendaten den Zeitplan bestimmen</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text">Autor: <a href="https://www.linkedin.com/in/sp-partners/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Achim Schulz</a></p>
<p>Eine aktualisierte Geldwäsche-Richtlinie ist noch kein Nachweis für einen funktionsfähigen Kundenprozess. Ein Institut kann sämtliche Zuständigkeiten beschrieben haben und dennoch nicht nachvollziehen können, aus welcher Quelle eine Kundenangabe stammt, wann sie überprüft wurde oder weshalb eine Auffälligkeit ohne weitere Maßnahmen geschlossen wurde. AMLR-Readiness sollte deshalb nicht an der Zahl überarbeiteter Dokumente gemessen werden, sondern an der Verbindung von Anforderungen, Bearbeitung und überprüfbaren Ergebnissen.</p>
<p>Ein hypothetischer Fall zeigt den Unterschied: Die Kundenakte enthält einen aktuellen Registerauszug, das Risikoprofil beruht jedoch auf einer früheren Eigentümerstruktur. Im Transaktionsmonitoring wird weiterhin das alte Geschäftsmodell des Kunden verwendet. Wer nur die Vollständigkeit einzelner Dokumente kontrolliert, übersieht möglicherweise den Widerspruch zwischen Akte, Risikoeinstufung und Überwachung. Die Vorbereitung auf das neue Regelwerk sollte solche Brüche sichtbar machen und ihre Behebung mit klaren Verantwortlichkeiten verbinden.</p>
<p><b>AMLR-Readiness beginnt mit dem richtigen rechtlichen Prüfmaßstab</b></p>
<p>Die Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, kurz AMLR, gilt nach Art. 90 grundsätzlich ab dem 10. Juli 2027 unmittelbar; für die dort ausdrücklich genannten Verpflichteten nach Art. 3 Nummer 3 Buchstaben n und o gilt ein abweichender Beginn im Juli 2029 (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 90</a>). Für das hier betrachtete Vorbereitungsprogramm von Kredit- und Finanzinstituten ist der allgemeine Anwendungstermin maßgeblich (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 3 und 90</a>). Ein Umsetzungsplan sollte den tatsächlichen Verpflichtetenkreis festhalten, statt Termine ohne Prüfung des Geschäftsmodells zu übernehmen.</p>
<p>Davon zu unterscheiden ist die Richtlinie (EU) 2024/1640, die sechste EU-Geldwäscherichtlinie, kurz AMLD6: Art. 78 Abs. 1 verpflichtet die Mitgliedstaaten grundsätzlich zur Umsetzung bis zum 10. Juli 2027 und enthält für einzelne Bestimmungen gesonderte Fristen (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024L1640" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Richtlinie (EU) 2024/1640, Art. 78</a>). Die unmittelbar geltende Verordnung und die nationale Richtlinienumsetzung dürfen daher nicht als derselbe Rechtsakt behandelt werden. Für die Projektsteuerung empfiehlt sich eine getrennte Erfassung europäischer Anforderungen, nationaler Umsetzung und aufsichtlicher Konkretisierungen.</p>
<p>Schon heute verlangt § 10 Abs. 1 Nr. 5 Geldwäschegesetz (GwG) die kontinuierliche Überwachung der Geschäftsbeziehung einschließlich ihrer Transaktionen sowie die risikoorientierte Aktualisierung der relevanten Unterlagen, Daten und Informationen (<a href="https://www.gesetze-im-internet.de/gwg_2017/__10.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">GwG, § 10</a>). Bestehende Defizite in diesen Bereichen lassen sich deshalb nicht mit dem Hinweis auf den künftigen AMLR-Anwendungsbeginn rechtfertigen. Als organisatorische Konsequenz sollten die Beseitigung heutiger Pflichtverletzungen und die Vorbereitung künftiger Anforderungen in getrennten, aber aufeinander abgestimmten Maßnahmenlisten geführt werden.</p>
<p>Für die künftige Organisation unterscheidet die AMLR interne Strategien, Verfahren und Kontrollen nach Art. 9, die unternehmensweite Risikobewertung nach Art. 10 und die Compliance-Funktionen nach Art. 11 (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 9 bis 11</a>). Interne Strategien bedürfen der Billigung durch das Leitungsorgan in seiner Leitungsfunktion; interne Verfahren und Kontrollen müssen mindestens auf Ebene des Compliance-Managers gebilligt werden (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 9 Abs. 2</a>). Praktisch empfiehlt sich deshalb eine Kompetenzordnung, die fachliche Vorbereitung, unabhängige Kontrolle und erforderliche Billigung ausdrücklich auseinanderhält.</p>
<p><b>Der amtliche Umsetzungsstand ersetzt keine Messung der eigenen Bereitschaft</b></p>
<p>Die europäische Behörde zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung, kurz AMLA, führt in ihrer im September 2026 aktualisierten Übersicht die Konsultationen zu den technischen Regulierungsstandards über Kundensorgfaltspflichten nach Art. 28 Abs. 1 AMLR und zur Abgrenzung von Geschäftsbeziehungen und Transaktionen nach Art. 19 Abs. 9 AMLR als geschlossen; dasselbe gilt für die Leitlinien zur laufenden Überwachung nach Art. 26 Abs. 5 AMLR (<a href="https://www.amla.europa.eu/policy/regulatory-instruments_en" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AMLA, Regulatory Instruments</a>). Die Konsultation zu diesen Überwachungsleitlinien begann im Juni 2026 und endete im September 2026 (<a href="https://www.amla.europa.eu/amla-consults-draft-guidelines-ongoing-monitoring-business-relationships_en" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AMLA, Konsultation zur laufenden Überwachung</a>).</p>
<p>Eine geschlossene Konsultation ist nicht gleichbedeutend mit einem bereits anwendbaren technischen Standard: Art. 28 AMLR unterscheidet die Ausarbeitung der Entwürfe durch AMLA von ihrem Erlass durch die Europäische Kommission (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 28</a>). Für die Vorbereitung empfiehlt sich daher ein versioniertes Anforderungsregister. Jede Zeile sollte kenntlich machen, ob sie auf unmittelbar feststehendem Verordnungstext, einem später erlassenen Rechtsakt, einer Leitlinie oder einem noch veränderlichen Entwurf beruht.</p>
<p>Die herangezogene amtliche Statusübersicht dokumentiert den Fortschritt regulatorischer Instrumente, nicht den Umsetzungsgrad einzelner Institute (<a href="https://www.amla.europa.eu/policy/regulatory-instruments_en" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AMLA, Regulatory Instruments</a>). Eine belastbare Quote bereits AMLR-bereiter Unternehmen wird daraus hier ausdrücklich nicht abgeleitet. Für eine interne Standortbestimmung sind eigene Daten erforderlich: etwa überprüfte Kundenakten, offene Datenmängel, überfällige Überprüfungen und nachgewiesene Kontrollergebnisse. Ein Prozentwert ohne definierte Grundgesamtheit und Abnahmekriterien wäre dafür wenig aussagekräftig.</p>
<p><b>AMLR-Readiness muss vom Kundenbestand bis zur Fallentscheidung reichen</b></p>
<p>Art. 20 Abs. 1 AMLR verbindet unter anderem die Feststellung und Überprüfung der Kundenidentität, die Ermittlung wirtschaftlicher Eigentümer, das Verständnis der Geschäftsbeziehung und deren kontinuierliche Überwachung (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 20</a>). Für Know Your Customer (KYC), also die Kenntnis des Kunden, empfiehlt sich deshalb ein zusammenhängendes Datenmodell. Erhobene Angabe, überprüfende Quelle, Prüfdatum, fachliches Ergebnis und erforderliche Folgebearbeitung sollten unterscheidbar sein. Ein ausgefülltes Datenfeld allein belegt noch keine sachgerechte Verifizierung.</p>
<p>Bei wirtschaftlich Berechtigten sollte die Bearbeitung die Eigentums- und Kontrollstruktur nachvollziehbar abbilden; Art. 20 Abs. 1 Buchst. b AMLR verlangt deren Verständnis und angemessene Maßnahmen zur Überprüfung der Identität wirtschaftlicher Eigentümer (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 20</a>). Als Arbeitsnachweis empfiehlt sich eine dokumentierte Herleitung, nicht nur die Speicherung eines Registerdokuments. Ungeklärte Beteiligungsketten, widersprüchliche Angaben und ausstehende Nachweise sollten eigene Bearbeitungszustände mit Verantwortlichen und Wiedervorlagen erhalten.</p>
<p>Art. 26 Abs. 2 AMLR begrenzt den Zeitraum zwischen Aktualisierungen für Kunden mit erhöhtem Risiko, auf die die verstärkten Sorgfaltsmaßnahmen Anwendung finden, auf ein Jahr und für alle anderen Kunden auf fünf Jahre; Abs. 3 verlangt zusätzlich anlassbezogene Überprüfungen und gegebenenfalls Aktualisierungen (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 26</a>). Diese Höchstintervalle sind keine Empfehlung, bis zum letzten zulässigen Termin abzuwarten. Für die operative Planung sollten Risikoprofil, Änderungsereignisse und bestehende Mängel gemeinsam bestimmen, welche Akte zuerst bearbeitet wird. Eine behauptete Pflicht, ausnahmslos sämtliche Bestandskunden bis Juli 2027 vollständig neu zu identifizieren, wird aus diesen Vorschriften hier nicht abgeleitet.</p>
<p>Für die Bestandsbereinigung empfiehlt sich eine dokumentierte Segmentierung. Vorrang können beispielsweise bereits überfällige Hochrisikofälle, ungeklärte wirtschaftlich Berechtigte oder Kunden erhalten, deren tatsächliche Aktivitäten deutlich vom gespeicherten Profil abweichen. Je Segment sollten Datenbedarf, Bearbeitungsaufwand und erforderliche Entscheidungskompetenz feststehen. Die Reihenfolge ist eine institutsbezogene Umsetzungsempfehlung, keine zusätzliche gesetzliche Kundenkategorie.</p>
<p>Die laufende Überwachung muss nach Art. 26 Abs. 1 AMLR alle Produkte und Dienstleistungen einer Geschäftsbeziehung erfassen (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 26</a>). Im hypothetischen Ausgangsfall wäre deshalb nicht nur die Kundenakte zu korrigieren. Zu testen wäre auch, ob die geänderte Eigentümerstruktur und das neue Geschäftsmodell in Risikoeinstufung, Screening und Transaktionsmonitoring ankommen. Ein geeigneter End-to-End-Test würde Datenänderung, Verarbeitung im System, ausgelöste Bearbeitung und dokumentierte Entscheidung miteinander verbinden.</p>
<p>Externe Unterstützung ändert die künftigen Entscheidungsgrenzen nicht beliebig: Art. 18 Abs. 2 AMLR belässt die volle Verantwortung für ausgelagerte Aufgaben beim Verpflichteten; Abs. 3 schließt unter anderem die Auslagerung der Entscheidung über das Kundenrisikoprofil, die Aufnahme einer Geschäftsbeziehung und die Billigung der Kriterien zur Erkennung verdächtiger oder ungewöhnlicher Vorgänge aus (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 18</a>). Die Vorschrift enthält zugleich spezifische Ausnahmen, darunter eine gruppeninterne Ausnahme für Meldungen sowie Sonderregeln für bestimmte Organismen für gemeinsame Anlagen (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624, Art. 18 Abs. 3 Buchst. e und Abs. 7</a>). Ein pauschales „alles auslagerbar“ wäre ebenso unzutreffend wie die Behauptung, jede externe Zuarbeit sei ausgeschlossen.</p>
<p>Für das Zielbetriebsmodell empfiehlt sich eine klare Trennung zwischen operativer Bearbeitung, unabhängiger Überwachung und unabhängiger Prüfung. Die erste Linie sollte Daten und Fälle bearbeiten, die zweite Linie fachliche Standards kontrollieren und Abweichungen adressieren, die dritte Linie die Umsetzung unabhängig beurteilen. Erforderliche Billigungen und Entscheidungen sind gesondert zuzuordnen. Dabei sollte keine Funktion die eigene operative Arbeit zugleich als unabhängig geprüft ausweisen.</p>
<p>Ein praktikabler Umsetzungsfahrplan beginnt mit Anforderungen und Befunden, führt über ein abgestimmtes Zielbild zur Daten- und Prozessanpassung und endet mit dokumentierten Tests und einer geregelten Übergabe. Empfehlenswert ist je Maßnahme eine Verbindung aus Normbezug, Ausgangsbefund, verantwortlicher Person, Abhängigkeit, Termin und Abnahmekriterium. „Richtlinie veröffentlicht“ und „Prozess funktioniert im Test“ sollten dabei unterschiedliche Statuswerte bleiben. Der laufende Betrieb benötigt anschließend eigene Zuständigkeiten für neue Datenmängel, Regelwerksänderungen und wiederkehrende Kontrollen.</p>
<p>Für eine belastbare Standortbestimmung eignet sich folgende Prüfliste:</p>
<ul class="bbcode_list">
<li>Verpflichtetenkreis und Anwendungstermine eindeutig festhalten.</li>
<li>Geltende Pflichten, künftige Anforderungen und Entwurfsannahmen getrennt dokumentieren.</li>
<li>Kundenangaben mit Quellen, Prüfergebnissen und offenen Klärungen verknüpfen.</li>
<li>Bestandsbereinigung nach Risiko, Rückständen und relevanten Änderungsereignissen priorisieren.</li>
<li>Aktualisierungsereignisse über alle betroffenen Produkte und Systeme testen.</li>
<li>Bearbeitung, Kontrolle, Prüfung und vorbehaltene Entscheidungen organisatorisch trennen.</li>
<li>Jede geschlossene Maßnahme mit einem nachvollziehbaren Abnahmenachweis versehen.</li>
<li>Fortschritt und verbleibende Risiken anhand klar definierter Kennzahlen an die zuständigen Gremien berichten.</li>
</ul>
<p><b>Nachweisbare Abläufe sind aussagekräftiger als ein grüner Projektstatus</b></p>
<p>Der entscheidende Maßstab für <a href="https://sp-compliance.com/amlr-readiness/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AMLR-Readiness in Governance, Daten und Prozessen</a> sollte die nachvollziehbare Verbindung zwischen Anforderung und Bearbeitungsergebnis sein. Eine Geschäftsleitung benötigt nicht nur die Aussage, dass eine Maßnahme abgeschlossen ist, sondern eine belastbare Grundlage dafür, welcher Mangel damit behoben wurde und welche Risiken verbleiben. Dafür empfiehlt sich eine dokumentierte Nachweiskette vom Rechtsbezug über den Prozess bis zur Kundenakte und Fallentscheidung.</p>
<p>Das Ziel ist keine möglichst umfangreiche Dokumentensammlung. Empfehlenswert ist ein schlanker, versionierter Bestand, aus dem Zuständigkeiten, Datenherkunft, Kontrollen und Entscheidungen erkennbar werden. So lassen sich spätere regulatorische Konkretisierungen gezielt nachführen, ohne die bereits tragfähigen Teile des Betriebsmodells erneut aufzubauen.</p>
<p><b>Häufige Fragen zur AMLR-Readiness</b></p>
<p><b>Ab wann müssen Institute die AMLR anwenden?</b></p>
<p>Für Kredit- und Finanzinstitute gilt grundsätzlich der 10. Juli 2027 als Anwendungsbeginn nach Art. 90 AMLR (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624</a>). Der Termin sollte als Bezugspunkt für Systemtests, Prozessfreigaben und Schulungen dienen. Bereits heute erforderliche Maßnahmen nach dem geltenden Recht dürfen nicht bis dahin aufgeschoben oder lediglich als Zukunftsprojekt behandelt werden.</p>
<p><b>Sollte die Umsetzung auf finale AMLA-Standards warten?</b></p>
<p>Nein, eine Vorbereitung anhand der bereits feststehenden Verordnungsanforderungen ist sinnvoll. Die AMLA-Übersicht kennzeichnet zentrale Konsultationen zu Kundensorgfaltspflichten und laufender Überwachung im September 2026 als geschlossen, nicht als bereits anwendbare Rechtsakte (<a href="https://www.amla.europa.eu/policy/regulatory-instruments_en" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AMLA, Regulatory Instruments</a>). Entwurfsabhängige Details sollten daher als Annahmen dokumentiert und nach Veröffentlichung der maßgeblichen Endfassungen überprüft werden.</p>
<p><b>Müssen sämtliche Bestandskunden sofort neu identifiziert werden?</b></p>
<p>Eine solche pauschale Aussage lässt sich aus Art. 26 AMLR nicht ableiten. Die Vorschrift verlangt aktuelle Informationen, risikobezogene Höchstintervalle und zusätzliche anlassbezogene Überprüfungen (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624</a>). Für die Vorbereitung empfiehlt sich deshalb eine segmentierte Bestandsanalyse: Welche Informationen fehlen, welche Angaben sind ungeklärt, und welche Aktualisierungen oder Prüfungen sind tatsächlich erforderlich?</p>
<p><b>Kann ein Dienstleister über das Kundenrisikoprofil entscheiden?</b></p>
<p>Art. 18 Abs. 3 Buchst. c AMLR nimmt diese Entscheidung grundsätzlich von der Auslagerung aus; Abs. 7 enthält eine spezifische Ausnahme für bestimmte Organismen für gemeinsame Anlagen (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1624</a>). Operative Zuarbeit und Entscheidung sollten deshalb getrennt werden. Ein Ergebnisvorschlag allein ersetzt keine erforderliche Entscheidung der zuständigen, entsprechend autorisierten Stelle.</p>
<p><b>Woran lässt sich belastbare AMLR-Readiness erkennen?</b></p>
<p>Als praktischer Maßstab eignet sich eine dokumentierte Nachweiskette: Eine Anforderung ist einem Prozess, einer verantwortlichen Person und einer kontrollierten Bearbeitung zugeordnet. Die Umsetzung wurde anhand geeigneter Fälle geprüft; offene Punkte bleiben sichtbar. Eine reine Dokumentenfreigabe oder ein allgemeiner Prozentwert sollte weder als Wirksamkeitsnachweis noch als förmliches Prüfungsurteil ausgegeben werden.</p>
<p><b>Quellen</b></p>
<ul class="bbcode_list">
<li>Verordnung (EU) 2024/1624 des Europäischen Parlaments und des Rates vom 31. Mai 2024, veröffentlicht am 19. Juni 2024; insbesondere Art. 3, 9 bis 11, 18, 20, 26, 28 und 90: <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024R1624" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">EU-Geldwäscheverordnung</a>.</li>
<li>Richtlinie (EU) 2024/1640 des Europäischen Parlaments und des Rates vom 31. Mai 2024, veröffentlicht am 19. Juni 2024; insbesondere Art. 78 zu Umsetzungsfristen: <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:32024L1640" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">sechste EU-Geldwäscherichtlinie</a>.</li>
<li>Geldwäschegesetz, § 10 Abs. 1 Nr. 5, amtlich bereitgestellte Online-Fassung, abgerufen am 26. September 2026; bestehende Pflichten zu Überwachung und Aktualisierung: <a href="https://www.gesetze-im-internet.de/gwg_2017/__10.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Allgemeine Sorgfaltspflichten</a>.</li>
<li>AMLA, Übersicht „Regulatory Instruments“, ausgewiesener Aktualisierungsstand September 2026, abgerufen am 26. September 2026; Status von technischen Regulierungsstandards und Leitlinien: <a href="https://www.amla.europa.eu/policy/regulatory-instruments_en" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">amtliche Instrumentenübersicht</a>.</li>
<li>AMLA, Mitteilung vom 3. Juni 2026 zur Konsultation der Leitlinien nach Art. 26 Abs. 5 AMLR; Gegenstand und Konsultationszeitraum: <a href="https://www.amla.europa.eu/amla-consults-draft-guidelines-ongoing-monitoring-business-relationships_en" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">laufende Überwachung von Geschäftsbeziehungen</a>.</li>
</ul>
<p><a href="https://sp-compliance.com/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">S+P Compliance</a> unterstützt regulierte Unternehmen bei Governance, Geldwäscheprävention und der Ausgestaltung von Kontroll- und Bearbeitungsprozessen. Ergänzend bietet S+P Seminare, das Seminarangebot des S+P Unternehmerforums, <a href="https://sp-unternehmerforum.de/seminare-geldwaesche/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Fachseminare zur Geldwäscheprävention</a> für Fach- und Führungskräfte an.</div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Compliance</p>
<p>S+P Compliance unterst&uuml;tzt regulierte Unternehmen bei Governance, Geldw&auml;schepr&auml;vention und der Ausgestaltung von Kontroll- und Bearbeitungsprozessen; es besteht ein ISO/IEC-27001-zertifiziertes Informationssicherheitsmanagementsystem am Standort Unterf&ouml;hring im Raum M&uuml;nchen. Der fachliche Schwerpunkt liegt auf der Verbindung regulatorischer Anforderungen mit nachvollziehbarer und dokumentierter operativer Umsetzung. Erg&auml;nzend bietet S+P Seminare, das Seminarangebot des S+P Unternehmerforums, Fachseminare zur Geldw&auml;schepr&auml;vention f&uuml;r Fach- und F&uuml;hrungskr&auml;fte an.</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Achim Schulz<br />
Gesch&auml;ftsf&uuml;hrer<br />
Telefon: +491728259577<br />
E-Mail: &#099;&#111;&#109;&#112;&#108;&#105;&#097;&#110;&#099;&#101;&#064;&#115;&#112;&#045;&#099;&#111;&#109;&#112;&#108;&#105;&#097;&#110;&#099;&#101;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/amlr-readiness-warum-belastbare-kundendaten-den-zeitplan-bestimmen/boxid/1314048" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1314048.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/amlr-readiness-warum-belastbare-kundendaten-den-zeitplan-bestimmen/" data-wpel-link="internal">AMLR-Readiness: Warum belastbare Kundendaten den Zeitplan bestimmen</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Neue OpRisk-Taxonomie: Was Compliance-Fälle für die Geschäftsleitung bedeuten</title>
		<link>https://www.mynewschannel.net/2026/09/neue-oprisk-taxonomie-was-compliance-flle-fr-die-geschftsleitung-bedeuten/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Thu, 24 Sep 2026 07:00:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[Compliance-Steuerung]]></category>
		<category><![CDATA[Delegierte Verordnung]]></category>
		<category><![CDATA[Drittparteienkontrolle]]></category>
		<category><![CDATA[Ereigniszuordnung]]></category>
		<category><![CDATA[finanzkriminalität]]></category>
		<category><![CDATA[Geldwäsche]]></category>
		<category><![CDATA[Klassifizierungslogik]]></category>
		<category><![CDATA[Managementinformation]]></category>
		<category><![CDATA[operationellen Risiken]]></category>
		<category><![CDATA[OpRisk-Taxonomie]]></category>
		<category><![CDATA[Risikogovernance]]></category>
		<category><![CDATA[Rückwirkungsprüfung]]></category>
		<category><![CDATA[Taxonomieregeln]]></category>
		<category><![CDATA[Verlustdatensatz]]></category>
		<category><![CDATA[Verlustereignis]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/neue-oprisk-taxonomie-was-compliance-flle-fr-die-geschftsleitung-bedeuten/</guid>

					<description><![CDATA[<p>I. Key Facts Die Delegierte Verordnung (EU) 2026/1167 ergänzt die CRR durch technische Regulierungsstandards zu operationellen Risiken. Sie wurde am 3. September 2026 im Amtsblatt veröffentlicht und tritt nach Artikel 40 am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft. Artikel 23 bis 32 konkretisieren die Taxonomie für Verlustereignisse aus operationellen Risiken: Jedes Verlustereignis ist genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen; alle anwendbaren Attribute sind ergänzend zu erfassen. Die Kategorie 4.5 „Finanzkriminalität“ erfasst das Risiko von Geldwäsche, Versäumnissen im Zusammenhang mit KYC sowie Verstößen gegen Sanktionen. Wird ein Verlustereignis der Kategorie 4.5 zugeordnet, ist ihm nach Artikel 32 Absatz 3 in Verbindung mit dem Anhang stets das Attribut „Rechtsrisiko – Fehlverhalten“ zuzuordnen. Die Verordnung schafft keine eigenständigen materiellen Pflichten zur Geldwäscheprävention, KYC oder Sanktionsbeachtung. Sie konkretisiert die Einordnung und Erfassung relevanter operationeller Verlustereignisse im CRR-Rahmen. II. Zeitliche Einordnung Die Europäische Kommission hat die Delegierte Verordnung (EU) 2026/1167 am 28. Mai 2026 erlassen. Nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union am 3. September 2026 tritt sie gemäß Artikel 40 am 23. September 2026 in Kraft. Für den Verlustdatensatz enthält Artikel 33 besondere Vorgaben zur rückwirkenden Klassifikation: Verlustereignisse ab dem 1. Januar 2016 sind den entsprechenden Ereignisarten der Stufe 1 zuzuordnen. Institute können Verlustereignisse ab dem 1. Januar 2025 zusätzlich den Kategorien der Stufe 2 zuordnen und mit den anwendbaren Attributen versehen. Die rückwirkenden Vorgaben betreffen damit die taxonomische Zuordnung historischer Verlustereignisse. Sie bedeuten keine rückwirkende Geltung neu geschaffener materieller AML-, KYC- oder Sanktionspflichten. III. Vom Compliance-Fall zum Verlustereignis KYC-, Sanktions- und Geldwäschevorfälle werden häufig zunächst als Compliance-Fälle bearbeitet. Das ist sachgerecht, beantwortet aber nicht in jedem Fall die zusätzliche Frage, ob ein Sachverhalt auch als Verlustereignis aus operationellem Risiko im Verlustdatensatz zu berücksichtigen ist. Die Delegierte Verordnung (EU) 2026/1167 verlangt keine pauschale Gleichsetzung von AML-, KYC- oder Sanktionsfällen mit operationellen Verlustereignissen. Entscheidend sind vielmehr die tatsächlichen Umstände des Einzelfalls: Liegt ein Verlustereignis vor, welche Ereignisart und welche Kategorie sind am relevantesten, welche Attribute treffen zu und welche finanziellen Auswirkungen sind dem Ereignis zuzurechnen? Für die Geschäftsleitung liegt die Relevanz damit in der Steuerungsfähigkeit: Das Institut muss relevante Sachverhalte einheitlich erkennen, fachlich einordnen und die maßgeblichen Informationen aus Compliance, Operational Risk, Legal, Finance, IKT und – soweit betroffen – dem Auslagerungsmanagement zusammenführen können. Die Taxonomie dient dabei nicht der Umqualifizierung jedes Compliance-Falls, sondern der harmonisierten Erfassung von Verlustereignissen im operationellen Risiko. IV. Was sich konkretisiert Die CRR sah bereits die Erfassung operationeller Verlustdaten und eine Taxonomie vor. Die Delegierte Verordnung konkretisiert nun die Taxonomie und die Zuordnungsregeln. Artikel 23 Absatz 1 verpflichtet Institute, jedes Verlustereignis genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen. Kommen mehrere Einordnungen in Betracht, ist die relevanteste Ereignisart beziehungsweise Kategorie maßgeblich. Nach Artikel 23 Absatz 2 sind zusätzlich alle anwendbaren Attribute nach Artikel 32 zuzuordnen. ThemaBisheriger RahmenKonkretisierung durch die Delegierte Verordnung (EU) 2026/1167AML-, KYC- und SanktionspflichtenMaterielle Pflichten ergeben sich aus dem jeweils einschlägigen Geldwäsche-, Sanktions- und Aufsichtsrecht.Keine neuen materiellen AML-, KYC- oder Sanktionspflichten; Regelungsgegenstand ist die Behandlung operationeller Risiken.KlassifikationVerlustdaten wurden bereits im CRR-Rahmen erfasst; die Detailstruktur war zu konkretisieren.Genau eine Ereignisart der Stufe 1 und genau eine Kategorie der Stufe 2 je Verlustereignis; bei mehreren Optionen ist die relevanteste zu wählen.FinanzkriminalitätAML-, KYC- und Sanktionssachverhalte wurden regelmäßig in Compliance-, Legal- oder Untersuchungsprozessen bearbeitet.Artikel 28 führt innerhalb der Ereignisart „Kunden, Produkte und Geschäftspraktiken“ die Kategorie 4.5 „Finanzkriminalität“ auf. Sie umfasst Geldwäsche, KYC-Versäumnisse und Sanktionsverstöße.AttributeQuerschnittsrisiken konnten bereits im internen Risikomanagement berücksichtigt werden.Artikel 32 verlangt die Zuordnung aller anwendbaren Attribute, etwa IKT-Risiko, Drittparteienrisiko oder Geschäftsfortführung. Mindestens ein Geschäftsfeld-Attribut ist zwingend.RechtsrisikoRechtsfolgen wurden häufig gesondert in Legal- oder Litigation-Prozessen abgebildet.Bei einer Einordnung in Kategorie 4.5 ist „Rechtsrisiko – Fehlverhalten“ zwingend zuzuordnen.RückflüsseErstattungen und Rückgriffe wurden häufig getrennt im Finanz- oder Schadensprozess behandelt.Vollständig binnen fünf Arbeitstagen zurückfließende Verluste sind nicht im Verlustdatensatz zu berücksichtigen. Bei Teilrückflüssen ist nur der nicht fristgerecht zurückfließende Anteil einzubeziehen. Die Pflicht zur rückwirkenden Zuordnung der Level-1-Ereignisarten gilt nach Artikel 33 Absatz 1 für Verlustereignisse ab dem 1. Januar 2016. Die Zuordnung von Level-2-Kategorien und Attributen kann nach Artikel 33 Absätze 2 und 3 mindestens ab dem 1. Januar 2025 erfolgen. V. Use Case: KYC-Datenfehler Fiktiver und vereinfachter Fall: Ein Institut nutzt einen externen Dienstleister für Teile des digitalen Onboardings. Nach einer technischen Änderung werden bei einem abgegrenzten Kundenbestand Angaben zu wirtschaftlich Berechtigten und Länderbezügen nicht vollständig an ein nachgelagertes Screening-System übertragen. Das Institut erkennt den Fehler im Rahmen einer Kontrollhandlung, untersucht den Sachverhalt und lässt die betroffenen Kundenbeziehungen nachprüfen. Es entstehen externe Kosten für technische Ursachenanalyse und Rechtsberatung. Darüber hinaus prüft das Institut, ob Ansprüche gegen den Dienstleister bestehen. Der Sachverhalt ist zunächst kein Automatismus für die Kategorie 4.5 „Finanzkriminalität“. Die Klassifikation richtet sich nicht danach, welche Organisationseinheit den Fall zuerst bearbeitet, sondern nach dem prägenden Verlustereignis. PrüfschrittRechtlich vorsichtige EinordnungLiegt ein Verlustereignis vor?Zu prüfen ist, ob und welche finanziellen Auswirkungen aus einem operationellen Risikoereignis entstanden sind oder nach dem anwendbaren Rahmen zu berücksichtigen sind. Eine Kontrollfeststellung allein genügt hierfür nicht notwendig.Welche Kategorie ist maßgeblich?Steht ein KYC-Versäumnis im Zusammenhang mit Geldwäsche-, Terrorismusfinanzierungs- oder Sanktionsrisiken im Vordergrund, kann 4.5 „Finanzkriminalität“ einschlägig sein. Prägt hingegen der Ausfall einer Anwendung, eines Informationssystems oder eines IKT-Veränderungsprogramms den Sachverhalt, ist 6.1 „Infrastruktur- und Systemausfall“ zu prüfen. Steht die unzureichende Verwaltung oder Pflege von Daten im Mittelpunkt, kann 7.4 „Erfassung und Verarbeitung von Daten“ relevant sein.Welche Attribute sind zu prüfen?Bei technischem Bezug kann das Attribut „IKT-Risiko – nicht in Verbindung mit Cybervorfällen“ relevant sein. Bei einem externen Dienstleister ist zusätzlich das Attribut „Drittparteienrisiko“ zu prüfen. Nach Artikel 32 Absatz 2 ist mindestens ein Geschäftsfeld-Attribut zuzuordnen.Welche Folge hat Kategorie 4.5?Nur bei einer tatsächlichen Zuordnung zu 4.5 ist „Rechtsrisiko – Fehlverhalten“ zwingend. Bei einer Zuordnung etwa zu 6.1 oder 7.4 folgt diese zwingende Attribution nicht.Wie sind finanzielle Folgen zu behandeln?Die Zuordnung von Kosten, Rückstellungen und Rückflüssen ist anhand des Ereignisbezugs sowie der einschlägigen aufsichtsrechtlichen und rechnungslegungsbezogenen Anforderungen zu beurteilen. Artikel 6 erfasst unter anderem Verluste, Aufwendungen, Rückstellungen und andere finanzielle Auswirkungen aus operationellen Risikoereignissen. Der Use Case zeigt: Dass ein Sachverhalt AML-, KYC- oder Sanktionsbezug aufweist, kann für die Kategorisierung bedeutsam sein. Es ersetzt aber nicht die Einzelfallprüfung nach Artikel 23. Die Level-2-Kategorie muss den Sachverhalt in seiner prägenden Ausgestaltung abbilden; Attribute erfassen ergänzende Risiko- und Ursachenbezüge. VI. Drei Entscheidungen für die Geschäftsleitung 1. Einen Prüftrigger festlegen Die Geschäftsleitung sollte entscheiden, unter welchen Voraussetzungen AML-, KYC- und Sanktionssachverhalte zusätzlich auf eine mögliche Relevanz für den OpRisk-Verlustdatensatz geprüft werden. Auslöser können beispielsweise konkret entstandene finanzielle Auswirkungen, erhebliche externe Untersuchungskosten, Kundenentschädigungen, Rückstellungen, Sanktionen oder ein wesentlicher IKT- beziehungsweise Drittparteienbezug sein. 2. Die Klassifikationsverantwortung festlegen Es sollte ein nachvollziehbares Verfahren bestehen, das die sachgerechte Auswahl von Ereignisart, Kategorie und Attributen gewährleistet. Die Compliance-Funktion kann den AML-, KYC- oder Sanktionsbezug bewerten; die Taxonomieentscheidung und die Steuerung des Verlustdatensatzes sind jedoch mit der für operationelle Risiken zuständigen Funktion abzustimmen. Legal, Finance, IKT und Auslagerungsmanagement sind einzubeziehen, soweit ihre Informationen für Ursachen, Kosten oder Rückflüsse erforderlich sind. 3. Relevante Managementinformation definieren Für wesentliche Sachverhalte sollte die Geschäftsleitung nachvollziehen können, welches Ereignis vorliegt, wie es klassifiziert wurde, welche finanziellen Auswirkungen berücksichtigt werden, ob Rückflüsse bestehen, welche Ursachen festgestellt wurden und wie die Maßnahmenumsetzung fortschreitet. Das ist keine eigenständige Organisationsvorgabe der Delegierten Verordnung, aber eine naheliegende Governance-Folge aus der Pflicht zur konsistenten Erfassung und Klassifikation relevanter Verlustereignisse. VII. Fazit Die Delegierte Verordnung (EU) 2026/1167 schafft keine neue AML- oder Sanktionspflicht. Sie konkretisiert jedoch die Taxonomie, nach der relevante Verlustereignisse aus operationellen Risiken zu erfassen und zu beschreiben sind. Für AML-, KYC- und Sanktionssachverhalte ist insbesondere Kategorie 4.5 „Finanzkriminalität“ relevant. Sie ist jedoch nicht schematisch anzuwenden: Zunächst ist zu prüfen, ob überhaupt ein relevantes Verlustereignis vorliegt und welche Kategorie dessen prägenden Charakter zutreffend beschreibt. Wird Kategorie 4.5 gewählt, folgt zwingend das Attribut „Rechtsrisiko – Fehlverhalten“. Für Geschäftsleitung und Compliance besteht die Kernaufgabe darin, diese Prüfung, die finanzielle Bewertung und die funktionsübergreifende Dokumentation belastbar zu organisieren. S+P Fachredaktion VIII. Quellenverzeichnis Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 vom 26. Juni 2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 10. September 2026. Europäische Kommission: Delegierte Verordnung (EU) 2026/1167 vom 28. Mai 2026 zur Ergänzung der Verordnung (EU) Nr. 575/2013 des Europäischen Parlaments und des Rates durch technische Regulierungsstandards zur Festlegung von Anforderungen für operationelle Risiken, ABl. L 2026/1167 vom 3. September 2026, insbesondere Artikel 6 sowie Artikel 23 bis 33 und Anhang, EUR-Lex – Delegierte Verordnung (EU) 2026/1167, abgerufen am 10. September 2026. Über die S&#38;P Unternehmerforum GmbH S+P Unternehmerforum GmbH mit Sitz in M&#252;nchen ist ein f&#252;hrender Anbieter f&#252;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&#252;ndung im Jahr 2004 unterst&#252;tzt S+P Fach- und F&#252;hrungskr&#228;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln. S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&#228;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&#228;schepr&#228;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation. Ein Alleinstellungsmerkmal ist die S+P Tool Box &#8211; mit sofort einsetzbaren Arbeitshilfen wie Leitf&#228;den, Checklisten, Gantt-Pl&#228;nen und Risikochecks. Zus&#228;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&#252;gung. Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &#8211; f&#252;r Arbeitgeber, Kunden und Netzwerke. Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&#252;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &#8222;Dein Seminar, dein Baum, deine Zukunft&#8220; einen Baum in Deutschland. Mehr Informationen unter: www.sp-unternehmerforum.de Firmenkontakt und Herausgeber der Meldung: S&#38;P Unternehmerforum GmbH Feringastr. 12 A 85774 Unterf&#246;hring bei M&#252;nchen Telefon: +49 (89) 45242970100 Telefax: +49 (89) 45242970299 http://www.sp-unternehmerforum.de Ansprechpartner: Cassedy Brose E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101; Anna Tatar Online Marketing Managerin Telefon: +49 89 452 429 70 113 E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101; Weiterführende Links Originalmeldung der S&#38;P Unternehmerforum GmbH Alle Stories der S&#38;P Unternehmerforum GmbH Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/neue-oprisk-taxonomie-was-compliance-flle-fr-die-geschftsleitung-bedeuten/" data-wpel-link="internal">Neue OpRisk-Taxonomie: Was Compliance-Fälle für die Geschäftsleitung bedeuten</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text"><b>I. Key Facts</b></p>
<ul class="bbcode_list">
<li>
Die Delegierte Verordnung (EU) 2026/1167 ergänzt die CRR durch technische Regulierungsstandards zu operationellen Risiken. Sie wurde am 3. September 2026 im Amtsblatt veröffentlicht und tritt nach Artikel 40 am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.</li>
<li>
Artikel 23 bis 32 konkretisieren die Taxonomie für Verlustereignisse aus operationellen Risiken: Jedes Verlustereignis ist genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen; alle anwendbaren Attribute sind ergänzend zu erfassen.</li>
<li>
Die Kategorie 4.5 „Finanzkriminalität“ erfasst das Risiko von Geldwäsche, Versäumnissen im Zusammenhang mit <a href="https://schulz-beratung.de/sp-kyc-service-ihr-anker-fur-kyc-und-due-diligence/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">KYC</a> sowie Verstößen gegen Sanktionen.</li>
<li>
Wird ein Verlustereignis der Kategorie 4.5 zugeordnet, ist ihm nach Artikel 32 Absatz 3 in Verbindung mit dem Anhang stets das Attribut „Rechtsrisiko – Fehlverhalten“ zuzuordnen.</li>
<li>
Die Verordnung schafft keine eigenständigen materiellen Pflichten zur Geldwäscheprävention, KYC oder Sanktionsbeachtung. Sie konkretisiert die Einordnung und Erfassung relevanter operationeller Verlustereignisse im CRR-Rahmen.</li>
</ul>
<p><b>II. Zeitliche Einordnung</b></p>
<p>Die Europäische Kommission hat die Delegierte Verordnung (EU) 2026/1167 am 28. Mai 2026 erlassen. Nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union am 3. September 2026 tritt sie gemäß Artikel 40 am <b>23. September 2026</b> in Kraft.</p>
<p>Für den Verlustdatensatz enthält Artikel 33 besondere Vorgaben zur rückwirkenden Klassifikation:</p>
<ul class="bbcode_list">
<li>
Verlustereignisse ab dem <b>1. Januar 2016</b> sind den entsprechenden Ereignisarten der Stufe 1 zuzuordnen.</li>
<li>
Institute können Verlustereignisse ab dem <b>1. Januar 2025</b> zusätzlich den Kategorien der Stufe 2 zuordnen und mit den anwendbaren Attributen versehen.</li>
</ul>
<p>Die rückwirkenden Vorgaben betreffen damit die taxonomische Zuordnung historischer Verlustereignisse. Sie bedeuten keine rückwirkende Geltung neu geschaffener materieller AML-, KYC- oder Sanktionspflichten.</p>
<p><b>III. Vom Compliance-Fall zum Verlustereignis</b></p>
<p>KYC-, Sanktions- und Geldwäschevorfälle werden häufig zunächst als <a href="https://schulz-beratung.de/outsourcing-sp-compliance-package/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Compliance-Fälle</a> bearbeitet. Das ist sachgerecht, beantwortet aber nicht in jedem Fall die zusätzliche Frage, ob ein Sachverhalt auch als Verlustereignis aus operationellem Risiko im Verlustdatensatz zu berücksichtigen ist.</p>
<p>Die Delegierte Verordnung (EU) 2026/1167 verlangt keine pauschale Gleichsetzung von AML-, KYC- oder Sanktionsfällen mit operationellen Verlustereignissen. Entscheidend sind vielmehr die tatsächlichen Umstände des Einzelfalls: Liegt ein Verlustereignis vor, welche Ereignisart und welche Kategorie sind am relevantesten, welche Attribute treffen zu und welche finanziellen Auswirkungen sind dem Ereignis zuzurechnen?</p>
<p>Für die Geschäftsleitung liegt die Relevanz damit in der Steuerungsfähigkeit: Das Institut muss relevante Sachverhalte einheitlich erkennen, fachlich einordnen und die maßgeblichen <a href="https://schulz-beratung.de/outsourcing-sp-compliance-package/informationsregister-dora-xbrl-support-durch-sp-compliance/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Informationen aus Compliance, Operational Risk, Legal, Finance, IKT und – soweit betroffen – dem Auslagerungsmanagement zusammenführen</a> können. Die Taxonomie dient dabei nicht der Umqualifizierung jedes Compliance-Falls, sondern der harmonisierten Erfassung von Verlustereignissen im operationellen Risiko.</p>
<p><b>IV. Was sich konkretisiert</b></p>
<p>Die CRR sah bereits die Erfassung operationeller Verlustdaten und eine Taxonomie vor. Die Delegierte Verordnung konkretisiert nun die Taxonomie und die Zuordnungsregeln. Artikel 23 Absatz 1 verpflichtet Institute, jedes Verlustereignis genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen. Kommen mehrere Einordnungen in Betracht, ist die relevanteste Ereignisart beziehungsweise Kategorie maßgeblich. Nach Artikel 23 Absatz 2 sind zusätzlich alle anwendbaren Attribute nach Artikel 32 zuzuordnen.</p>
<p>ThemaBisheriger RahmenKonkretisierung durch die Delegierte Verordnung (EU) 2026/1167AML-, KYC- und SanktionspflichtenMaterielle Pflichten ergeben sich aus dem jeweils einschlägigen Geldwäsche-, Sanktions- und Aufsichtsrecht.Keine neuen materiellen AML-, KYC- oder Sanktionspflichten; Regelungsgegenstand ist die Behandlung operationeller Risiken.KlassifikationVerlustdaten wurden bereits im CRR-Rahmen erfasst; die Detailstruktur war zu konkretisieren.Genau eine Ereignisart der Stufe 1 und genau eine Kategorie der Stufe 2 je Verlustereignis; bei mehreren Optionen ist die relevanteste zu wählen.FinanzkriminalitätAML-, KYC- und Sanktionssachverhalte wurden regelmäßig in Compliance-, Legal- oder Untersuchungsprozessen bearbeitet.Artikel 28 führt innerhalb der Ereignisart „Kunden, Produkte und Geschäftspraktiken“ die Kategorie 4.5 „Finanzkriminalität“ auf. Sie umfasst Geldwäsche, KYC-Versäumnisse und Sanktionsverstöße.AttributeQuerschnittsrisiken konnten bereits im internen Risikomanagement berücksichtigt werden.Artikel 32 verlangt die Zuordnung aller anwendbaren Attribute, etwa IKT-Risiko, Drittparteienrisiko oder Geschäftsfortführung. Mindestens ein Geschäftsfeld-Attribut ist zwingend.RechtsrisikoRechtsfolgen wurden häufig gesondert in Legal- oder Litigation-Prozessen abgebildet.Bei einer Einordnung in Kategorie 4.5 ist „Rechtsrisiko – Fehlverhalten“ zwingend zuzuordnen.RückflüsseErstattungen und Rückgriffe wurden häufig getrennt im Finanz- oder Schadensprozess behandelt.Vollständig binnen fünf Arbeitstagen zurückfließende Verluste sind nicht im Verlustdatensatz zu berücksichtigen. Bei Teilrückflüssen ist nur der nicht fristgerecht zurückfließende Anteil einzubeziehen.</p>
<p>Die Pflicht zur rückwirkenden Zuordnung der Level-1-Ereignisarten gilt nach Artikel 33 Absatz 1 für Verlustereignisse ab dem 1. Januar 2016. Die Zuordnung von Level-2-Kategorien und Attributen kann nach Artikel 33 Absätze 2 und 3 mindestens ab dem 1. Januar 2025 erfolgen.</p>
<p><b>V. Use Case: KYC-Datenfehler</b></p>
<p>Fiktiver und vereinfachter Fall: Ein Institut nutzt einen externen Dienstleister für Teile des digitalen Onboardings. Nach einer technischen Änderung werden bei einem abgegrenzten Kundenbestand Angaben zu wirtschaftlich Berechtigten und Länderbezügen nicht vollständig an ein nachgelagertes Screening-System übertragen. Das Institut erkennt den Fehler im Rahmen einer Kontrollhandlung, untersucht den Sachverhalt und lässt die betroffenen Kundenbeziehungen nachprüfen. Es entstehen externe Kosten für technische Ursachenanalyse und Rechtsberatung. Darüber hinaus prüft das Institut, ob Ansprüche gegen den Dienstleister bestehen.</p>
<p>Der Sachverhalt ist zunächst kein Automatismus für die Kategorie 4.5 „Finanzkriminalität“. Die Klassifikation richtet sich nicht danach, welche Organisationseinheit den Fall zuerst bearbeitet, sondern nach dem prägenden Verlustereignis.</p>
<p>PrüfschrittRechtlich vorsichtige EinordnungLiegt ein Verlustereignis vor?Zu prüfen ist, ob und welche finanziellen Auswirkungen aus einem operationellen Risikoereignis entstanden sind oder nach dem anwendbaren Rahmen zu berücksichtigen sind. Eine Kontrollfeststellung allein genügt hierfür nicht notwendig.Welche Kategorie ist maßgeblich?Steht ein KYC-Versäumnis im Zusammenhang mit Geldwäsche-, Terrorismusfinanzierungs- oder Sanktionsrisiken im Vordergrund, kann 4.5 „Finanzkriminalität“ einschlägig sein. Prägt hingegen der Ausfall einer Anwendung, eines Informationssystems oder eines IKT-Veränderungsprogramms den Sachverhalt, ist 6.1 „Infrastruktur- und Systemausfall“ zu prüfen. Steht die unzureichende Verwaltung oder Pflege von Daten im Mittelpunkt, kann 7.4 „Erfassung und Verarbeitung von Daten“ relevant sein.Welche Attribute sind zu prüfen?Bei technischem Bezug kann das Attribut „IKT-Risiko – nicht in Verbindung mit Cybervorfällen“ relevant sein. Bei einem externen Dienstleister ist zusätzlich das Attribut „Drittparteienrisiko“ zu prüfen. Nach Artikel 32 Absatz 2 ist mindestens ein Geschäftsfeld-Attribut zuzuordnen.Welche Folge hat Kategorie 4.5?Nur bei einer tatsächlichen Zuordnung zu 4.5 ist „Rechtsrisiko – Fehlverhalten“ zwingend. Bei einer Zuordnung etwa zu 6.1 oder 7.4 folgt diese zwingende Attribution nicht.Wie sind finanzielle Folgen zu behandeln?Die Zuordnung von Kosten, Rückstellungen und Rückflüssen ist anhand des Ereignisbezugs sowie der einschlägigen aufsichtsrechtlichen und rechnungslegungsbezogenen Anforderungen zu beurteilen. Artikel 6 erfasst unter anderem Verluste, Aufwendungen, Rückstellungen und andere finanzielle Auswirkungen aus operationellen Risikoereignissen.</p>
<p>Der Use Case zeigt: Dass ein Sachverhalt AML-, KYC- oder Sanktionsbezug aufweist, kann für die Kategorisierung bedeutsam sein. Es ersetzt aber nicht die Einzelfallprüfung nach Artikel 23. Die Level-2-Kategorie muss den Sachverhalt in seiner prägenden Ausgestaltung abbilden; Attribute erfassen ergänzende Risiko- und Ursachenbezüge.</p>
<p><b>VI. Drei Entscheidungen für die Geschäftsleitung</b></p>
<p><b>1. Einen Prüftrigger festlegen</b><br />
Die Geschäftsleitung sollte entscheiden, unter welchen Voraussetzungen AML-, KYC- und Sanktionssachverhalte zusätzlich auf eine mögliche Relevanz für den OpRisk-Verlustdatensatz geprüft werden. Auslöser können beispielsweise konkret entstandene finanzielle Auswirkungen, erhebliche externe Untersuchungskosten, Kundenentschädigungen, Rückstellungen, Sanktionen oder ein wesentlicher IKT- beziehungsweise Drittparteienbezug sein.</p>
<p><b>2. Die Klassifikationsverantwortung festlegen</b><br />
Es sollte ein nachvollziehbares Verfahren bestehen, das die sachgerechte Auswahl von Ereignisart, Kategorie und Attributen gewährleistet. Die Compliance-Funktion kann den AML-, KYC- oder Sanktionsbezug bewerten; die Taxonomieentscheidung und die Steuerung des Verlustdatensatzes sind jedoch mit der für operationelle Risiken zuständigen Funktion abzustimmen. Legal, Finance, IKT und Auslagerungsmanagement sind einzubeziehen, soweit ihre Informationen für Ursachen, Kosten oder Rückflüsse erforderlich sind.</p>
<p><b>3. Relevante Managementinformation definieren</b><br />
Für wesentliche Sachverhalte sollte die Geschäftsleitung nachvollziehen können, welches Ereignis vorliegt, wie es klassifiziert wurde, welche finanziellen Auswirkungen berücksichtigt werden, ob Rückflüsse bestehen, welche Ursachen festgestellt wurden und wie die Maßnahmenumsetzung fortschreitet. Das ist keine eigenständige Organisationsvorgabe der Delegierten Verordnung, aber eine naheliegende Governance-Folge aus der Pflicht zur konsistenten Erfassung und Klassifikation relevanter Verlustereignisse.</p>
<p><b>VII. Fazit</b></p>
<p>Die Delegierte Verordnung (EU) 2026/1167 schafft keine neue AML- oder Sanktionspflicht. Sie konkretisiert jedoch die Taxonomie, nach der relevante Verlustereignisse aus operationellen Risiken zu erfassen und zu beschreiben sind.</p>
<p>Für AML-, KYC- und Sanktionssachverhalte ist insbesondere Kategorie 4.5 „Finanzkriminalität“ relevant. Sie ist jedoch nicht schematisch anzuwenden: Zunächst ist zu prüfen, ob überhaupt ein relevantes Verlustereignis vorliegt und welche Kategorie dessen prägenden Charakter zutreffend beschreibt. Wird Kategorie 4.5 gewählt, folgt zwingend das Attribut „Rechtsrisiko – Fehlverhalten“. Für Geschäftsleitung und Compliance besteht die Kernaufgabe darin, diese Prüfung, die finanzielle Bewertung und die funktionsübergreifende Dokumentation belastbar zu organisieren.</p>
<p>S+P Fachredaktion</p>
<p><b>VIII. Quellenverzeichnis</b></p>
<p>Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 vom 26. Juni 2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 10. September 2026.</p>
<p>Europäische Kommission: Delegierte Verordnung (EU) 2026/1167 vom 28. Mai 2026 zur Ergänzung der Verordnung (EU) Nr. 575/2013 des Europäischen Parlaments und des Rates durch technische Regulierungsstandards zur Festlegung von Anforderungen für operationelle Risiken, ABl. L 2026/1167 vom 3. September 2026, insbesondere Artikel 6 sowie Artikel 23 bis 33 und Anhang, EUR-Lex – Delegierte Verordnung (EU) 2026/1167, abgerufen am 10. September 2026.</p></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Cassedy Brose<br />
E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-contact-item">Anna Tatar<br />
Online Marketing Managerin<br />
Telefon: +49 89 452 429 70 113<br />
E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/neue-oprisk-taxonomie-was-compliance-flle-fr-die-geschftsleitung-bedeuten/boxid/1312685" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1312685.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/neue-oprisk-taxonomie-was-compliance-flle-fr-die-geschftsleitung-bedeuten/" data-wpel-link="internal">Neue OpRisk-Taxonomie: Was Compliance-Fälle für die Geschäftsleitung bedeuten</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>EBA-RTS nach Art. 323 CRR: Was sich im operationellen Risikomanagement ändert</title>
		<link>https://www.mynewschannel.net/2026/09/eba-rts-nach-art-323-crr-was-sich-im-operationellen-risikomanagement-ndert/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Tue, 22 Sep 2026 07:00:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[berichterstattung]]></category>
		<category><![CDATA[datenqualität]]></category>
		<category><![CDATA[Eskalationswege]]></category>
		<category><![CDATA[gap analyse]]></category>
		<category><![CDATA[governance]]></category>
		<category><![CDATA[informationssicherheit]]></category>
		<category><![CDATA[Kreditwesengesetz]]></category>
		<category><![CDATA[operationellen Risiken]]></category>
		<category><![CDATA[OpRisk-Framework]]></category>
		<category><![CDATA[risikobewertung]]></category>
		<category><![CDATA[Risikotaxonomie]]></category>
		<category><![CDATA[Stresstesting]]></category>
		<category><![CDATA[szenarioanalyse]]></category>
		<category><![CDATA[Verlustdaten]]></category>
		<category><![CDATA[Wirksamkeitskontrolle]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/eba-rts-nach-art-323-crr-was-sich-im-operationellen-risikomanagement-ndert/</guid>

					<description><![CDATA[<p>  I. Die Kernaussage vorweg: Was ändert sich – und für wen? Der EBA-Entwurf konkretisiert die bereits geltenden Vorgaben des Art. 323 Abs. 1 CRR zum Management operationeller Risiken. Vorgesehen sind insbesondere detailliertere Anforderungen an Governance, Risikobewertung, Datenqualität, Kontrollen und Berichterstattung. Die zusätzlichen Konkretisierungen werden erst mit Inkrafttreten und Anwendung des endgültigen RTS verbindlich; die gesetzlichen Grundanforderungen des Art. 323 Abs. 1 CRR gelten bereits. Betroffen sind alle CRR-Institute. Die Schwelle von 750 Mio. Euro begrenzt nicht den Anwendungsbereich, sondern dient der proportionalen Abstufung einzelner Anforderungen. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere eine jährliche Wirksamkeitsüberprüfung des OpRisk-Rahmenwerks, eine mindestens quartalsweise Berichterstattung an das Leitungsorgan sowie erweiterte Vorgaben für Risikodaten, Verlustdaten und die Risikotaxonomie. Institute unterhalb dieser Schwelle profitieren von einzelnen Erleichterungen, bleiben aber grundsätzlich zur Einrichtung eines angemessenen OpRisk-Rahmenwerks verpflichtet. Kleinere Institute erhalten Erleichterungen, aber keinen „Safe Harbour“. Rechts- und Compliance-Funktionen sollten insbesondere die Schnittstellen zu MaRisk, DORA, Geldwäscheprävention und Interner Revision überprüfen. II. Warum jetzt Handlungsbedarf besteht Obwohl der RTS bislang nur als Konsultationsentwurf vorliegt, gelten die Grundanforderungen an das Management operationeller Risiken nach Art. 323 Abs. 1 CRR bereits. Institute sollten daher frühzeitig prüfen, ob ihre Governance-, Kontroll- und Berichtsstrukturen den konkretisierten Maßstäben entsprechen. Zugleich bestehen Überschneidungen mit § 25a Abs. 1 KWG, den MaRisk und – bei ICT-Risiken – Art. 5 bis 16 DORA. Eine rechtzeitige Gap-Analyse ermöglicht es, Regelungslücken und Doppelstrukturen zu erkennen, Zuständigkeiten abzugrenzen und bestehende DORA-, Compliance- und Geldwäscheprozesse gezielt einzubinden. Vorrangig sollten der Geschäftsindikator nach Art. 314 CRR ermittelt sowie Governance, Datenqualität und Eskalationswege überprüft werden. III. Fristen, Anwendungszeitpunkt und Übergangsregeln Die Konsultationsfrist endet am 31. Dezember 2026. Für die öffentliche Anhörung am 29. September 2026 ist eine Anmeldung bis zum 25. September 2026 erforderlich. Ein verbindlicher Anwendungszeitpunkt steht noch nicht fest. Der Entwurf muss zunächst finalisiert und als delegierte Verordnung im EU-Amtsblatt veröffentlicht werden. Maßgeblich sind anschließend die im endgültigen Rechtsakt geregelten Vorschriften zum Inkrafttreten und zur Anwendung. Besondere Übergangsregelungen lassen sich daher derzeit noch nicht verlässlich bestimmen. Unabhängig davon gelten die Anforderungen des Art. 323 Abs. 1 CRR bereits. Institute sollten die verbleibende Zeit deshalb für eine Gap-Analyse und die Vorbereitung erforderlicher Anpassungen nutzen. IV. Konkrete Pflichten und betroffene Funktionen Der RTS-Entwurf verlangt insbesondere ein dokumentiertes OpRisk-Rahmenwerk, klare Verantwortlichkeiten, laufende Risiko- und Kontrollbewertungen, verlässliche Datenflüsse sowie geregelte Berichts- und Eskalationswege. Das Leitungsorgan soll das Rahmenwerk und die Risikobereitschaft genehmigen und deren Einhaltung überwachen (Art. 4 RTS-Entwurf). Betroffen sind vor allem: Leitungsorgan: Genehmigung und Überwachung des Rahmenwerks; OpRisk-Funktion: Ausgestaltung und Überwachung des OpRisk-Prozesses und des Risikobewertungssystems sowie unabhängige Bewertung, Überprüfung und Berichterstattung; Compliance: Mitwirkung an den Verfahren zur Erkennung, Meldung und Nachverfolgung von Verstößen gegen interne Vorgaben, genehmigte Schwellenwerte und Limite sowie aufsichtsrechtliche Anforderungen, soweit dies nach der institutsinternen Aufgabenverteilung vorgesehen ist; Fachbereiche und IT: Risikoerfassung, Kontrolldurchführung und Datenbereitstellung; Interne Revision: unabhängige Prüfung des Rahmenwerks. Bei ICT-Risiken sind zudem die Vorgaben der Art. 5 bis 16 DORA zu berücksichtigen. Bereits vorhandene Strategien, Prozesse, Kontrollen und Instrumente nach DORA können nach Maßgabe des RTS-Entwurfs zur Erfüllung entsprechender OpRisk-Anforderungen herangezogen werden. Szenarioanalysen und Stresstests sind grundsätzlich proportional zur Größe, Komplexität und zum operationellen Risikoprofil des Instituts auszugestalten. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere strengere Anforderungen an die Wirksamkeitsüberprüfung, die Berichtsfrequenz, den Umfang der Risikodaten und die Risikotaxonomie. V. Praxisprobleme und typische Prüfungsfeststellungen In der Praxis dürften insbesondere unklare Zuständigkeiten, uneinheitliche Risikobewertungen und lückenhafte Datenbestände zu Beanstandungen führen. Typische Schwachstellen sind: ein nur formal dokumentiertes oder nicht institutsweit umgesetztes OpRisk-Rahmenwerk; fehlende Abgrenzungen zwischen OpRisk, Compliance, Informationssicherheit und Geldwäscheprävention; unvollständige Erfassung von Verlusten und Beinaheereignissen; nicht nachvollziehbare Limite, Kontrollen und Eskalationsentscheidungen; verspätete oder unzureichende Berichte an das Leitungsorgan; fehlende Wirksamkeitskontrollen und mangelhafte Nachverfolgung von Maßnahmen; unzureichende Abstimmung mit DORA-Prozessen und der Internen Revision. Besonders prüfungsrelevant dürfte sein, ob Vorgaben nicht nur schriftlich bestehen, sondern anhand belastbarer Daten, Kontrollen und Entscheidungswege tatsächlich umgesetzt und nachgewiesen werden können. VI. Umsetzungsfahrplan: Was jetzt zu tun ist Institute sollten die Konsultationsphase für ein strukturiertes Umsetzungsprojekt nutzen: Anwendbarkeit bestimmen: Geschäftsindikator nach Art. 314 CRR berechnen und die einschlägigen Anforderungsstufen feststellen. Gap-Analyse durchführen: Bestehendes OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und den RTS-Entwurf spiegeln. Verantwortlichkeiten klären: Aufgaben von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision eindeutig abgrenzen. Daten und Berichtswege prüfen: Verlustereignisse, Beinaheereignisse, Limite, Eskalationen und Managementberichte auf Vollständigkeit und Nachvollziehbarkeit untersuchen. Synergien nutzen: Vorhandene Prozesse nach DORA, MaRisk und § 25a Abs. 1 KWG einbeziehen, soweit sie die Anforderungen nachweisbar erfüllen. Maßnahmen priorisieren: Festgestellte Lücken nach Risiko und Umsetzungsaufwand bewerten, Verantwortliche benennen und Fristen festlegen. Die Umsetzung sollte revisionssicher dokumentiert und nach Veröffentlichung des endgültigen RTS nochmals rechtlich überprüft werden. VII. Checkliste für Geschäftsleitung, Compliance und Projektleitung Geschäftsindikator nach Art. 314 CRR berechnet und 750-Mio.-Euro-Schwelle geprüft OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und dem RTS-Entwurf gespiegelt Risikobereitschaft, Limite und Eskalationsschwellen nachvollziehbar festgelegt Zuständigkeiten von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision abgegrenzt Risiko- und Kontrollbewertungen vollständig und regelmäßig durchgeführt Verluste, Beinaheereignisse und weitere Risikodaten konsistent erfasst Berichtswege und Berichtsfrequenzen an die Größenklasse angepasst Abweichungen von Vorgaben und Limiten erkannt, gemeldet und nachverfolgt Überschneidungen mit § 25a Abs. 1 KWG, MaRisk und Art. 5 bis 16 DORA berücksichtigt Festgestellte Lücken priorisiert, Verantwortlichen zugewiesen und mit Fristen versehen Umsetzung und Entscheidungen revisionssicher dokumentiert Erforderliche Anpassungen nach Veröffentlichung des endgültigen RTS eingeplant VIII. Fazit und nächster sinnvoller Schritt Der EBA-Entwurf konkretisiert und vereinheitlicht insbesondere die Anforderungen an Governance, Datenqualität, Berichterstattung und Nachweisführung. Betroffen sind alle CRR-Institute, wenn auch in unterschiedlicher Intensität. Als nächsten Schritt sollten Institute ihren Geschäftsindikator bestimmen und eine dokumentierte Gap-Analyse durchführen. Daraus ist ein priorisierter Maßnahmenplan mit klaren Zuständigkeiten und Fristen abzuleiten. Nach Veröffentlichung des endgültigen RTS müssen die Ergebnisse nochmals rechtlich überprüft werden. S+P Fachredaktion IX. Quellenverzeichnis 1. Europäisches Recht Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 7. September 2026. Europäisches Parlament und Rat: Verordnung (EU) 2024/1623 vom 31. Mai 2024 zur Änderung der Verordnung (EU) Nr. 575/2013 im Hinblick auf Vorschriften für das Kreditrisiko, das Risiko einer Anpassung der Kreditbewertung, das operationelle Risiko, das Marktrisiko und die Eigenmitteluntergrenze (Output-Floor), ABl. L 2024/1623 vom 19. Juni 2024, EUR-Lex – Verordnung (EU) 2024/1623, abgerufen am 7. September 2026. Europäisches Parlament und Rat: Verordnung (EU) 2022/2554 vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (Digital Operational Resilience Act – DORA), ABl. L 333 vom 27. Dezember 2022, S. 1, EUR-Lex – Verordnung (EU) 2022/2554, abgerufen am 7. September 2026. 2. Konsultationspapier der Europäischen Bankenaufsichtsbehörde Europäische Bankenaufsichtsbehörde (EBA): Consultation Paper – Draft Regulatory Technical Standards on operational risk management framework, EBA/CP/2026/18 vom 26. August 2026, EBA-Konsultationspapier EBA/CP/2026/18, abgerufen am 7. September 2026. 3. Nationales Recht Bundesrepublik Deutschland: Gesetz über das Kreditwesen (Kreditwesengesetz – KWG), insbesondere § 25a „Besondere organisatorische Pflichten, Bestimmungen für Risikoträger; Verordnungsermächtigung“, in der geltenden Fassung, Gesetze im Internet – § 25a KWG, abgerufen am 7. September 2026. 4. Nationale Verwaltungspraxis Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin): Rundschreiben 06/2026 (BA) – Mindestanforderungen an das Risikomanagement (MaRisk), BaFin – Rundschreiben 06/2026 (BA), abgerufen am 7. September 2026. Über die S&#38;P Unternehmerforum GmbH S+P Unternehmerforum GmbH mit Sitz in M&#252;nchen ist ein f&#252;hrender Anbieter f&#252;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&#252;ndung im Jahr 2004 unterst&#252;tzt S+P Fach- und F&#252;hrungskr&#228;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln. S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&#228;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&#228;schepr&#228;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation. Ein Alleinstellungsmerkmal ist die S+P Tool Box &#8211; mit sofort einsetzbaren Arbeitshilfen wie Leitf&#228;den, Checklisten, Gantt-Pl&#228;nen und Risikochecks. Zus&#228;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&#252;gung. Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &#8211; f&#252;r Arbeitgeber, Kunden und Netzwerke. Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&#252;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &#8222;Dein Seminar, dein Baum, deine Zukunft&#8220; einen Baum in Deutschland. Mehr Informationen unter: www.sp-unternehmerforum.de Firmenkontakt und Herausgeber der Meldung: S&#38;P Unternehmerforum GmbH Feringastr. 12 A 85774 Unterf&#246;hring bei M&#252;nchen Telefon: +49 (89) 45242970100 Telefax: +49 (89) 45242970299 http://www.sp-unternehmerforum.de Ansprechpartner: Cassedy Brose E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101; Anna Tatar Online Marketing Managerin Telefon: +49 89 452 429 70 113 E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101; Weiterführende Links Originalmeldung der S&#38;P Unternehmerforum GmbH Alle Stories der S&#38;P Unternehmerforum GmbH Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/eba-rts-nach-art-323-crr-was-sich-im-operationellen-risikomanagement-ndert/" data-wpel-link="internal">EBA-RTS nach Art. 323 CRR: Was sich im operationellen Risikomanagement ändert</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text"> </p>
<p><b>I. Die Kernaussage vorweg: Was ändert sich – und für wen?</b></p>
<p>Der EBA-Entwurf konkretisiert die bereits geltenden Vorgaben des Art. 323 Abs. 1 CRR zum Management operationeller Risiken. Vorgesehen sind insbesondere detailliertere Anforderungen an <a href="https://sp-unternehmerforum.de/corporate-governance-und-iks/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external"><b>Governance</b></a>, <b>Risikobewertung</b>, <a href="https://sp-unternehmerforum.de/seminare-risikomanager/nachhaltigkeit-so-steuerst-du-die-risiken/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external"><b>Datenqualität</b>, <b>Kontrollen</b> und <b>Berichterstattung</b></a>. Die zusätzlichen Konkretisierungen werden erst mit Inkrafttreten und Anwendung des endgültigen RTS verbindlich; die gesetzlichen Grundanforderungen des Art. 323 Abs. 1 CRR gelten bereits.</p>
<p>Betroffen sind alle CRR-Institute. Die Schwelle von 750 Mio. Euro begrenzt nicht den Anwendungsbereich, sondern dient der proportionalen Abstufung einzelner Anforderungen. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere eine jährliche Wirksamkeitsüberprüfung des OpRisk-Rahmenwerks, eine mindestens quartalsweise Berichterstattung an das Leitungsorgan sowie erweiterte Vorgaben für Risikodaten, Verlustdaten und die Risikotaxonomie. Institute unterhalb dieser Schwelle profitieren von einzelnen Erleichterungen, bleiben aber grundsätzlich zur Einrichtung eines angemessenen OpRisk-Rahmenwerks verpflichtet.</p>
<p>Kleinere Institute erhalten Erleichterungen, aber keinen „Safe Harbour“.</p>
<p>Rechts- und Compliance-Funktionen sollten insbesondere die Schnittstellen zu MaRisk, DORA, Geldwäscheprävention und Interner Revision überprüfen.</p>
<p><b>II. Warum jetzt Handlungsbedarf besteht</b></p>
<p>Obwohl der RTS bislang nur als Konsultationsentwurf vorliegt, gelten die Grundanforderungen an das Management operationeller Risiken nach Art. 323 Abs. 1 CRR bereits. Institute sollten daher frühzeitig prüfen, ob ihre Governance-, Kontroll- und Berichtsstrukturen den konkretisierten Maßstäben entsprechen.</p>
<p>Zugleich bestehen Überschneidungen mit § 25a Abs. 1 KWG, den MaRisk und – bei ICT-Risiken – Art. 5 bis 16 DORA. Eine rechtzeitige Gap-Analyse ermöglicht es, Regelungslücken und Doppelstrukturen zu erkennen, Zuständigkeiten abzugrenzen und bestehende DORA-, Compliance- und Geldwäscheprozesse gezielt einzubinden. Vorrangig sollten der Geschäftsindikator nach Art. 314 CRR ermittelt sowie Governance, Datenqualität und Eskalationswege überprüft werden.</p>
<p><b>III. Fristen, Anwendungszeitpunkt und Übergangsregeln</b></p>
<p>Die Konsultationsfrist endet am <b>31. Dezember 2026</b>. Für die öffentliche Anhörung am <b>29. September 2026</b> ist eine Anmeldung bis zum <b>25. September 2026</b> erforderlich.</p>
<p>Ein verbindlicher Anwendungszeitpunkt steht noch nicht fest. Der Entwurf muss zunächst finalisiert und als delegierte Verordnung im EU-Amtsblatt veröffentlicht werden. Maßgeblich sind anschließend die im endgültigen Rechtsakt geregelten Vorschriften zum Inkrafttreten und zur Anwendung.</p>
<p>Besondere Übergangsregelungen lassen sich daher derzeit noch nicht verlässlich bestimmen. Unabhängig davon gelten die Anforderungen des Art. 323 Abs. 1 CRR bereits. Institute sollten die verbleibende Zeit deshalb für eine Gap-Analyse und die Vorbereitung erforderlicher Anpassungen nutzen.</p>
<p><b>IV. Konkrete Pflichten und betroffene Funktionen</b></p>
<p>Der RTS-Entwurf verlangt insbesondere ein dokumentiertes OpRisk-Rahmenwerk, klare Verantwortlichkeiten, laufende Risiko- und Kontrollbewertungen, verlässliche Datenflüsse sowie geregelte Berichts- und Eskalationswege. Das Leitungsorgan soll das Rahmenwerk und die Risikobereitschaft genehmigen und deren Einhaltung überwachen (Art. 4 RTS-Entwurf).</p>
<p>Betroffen sind vor allem:</p>
<ul class="bbcode_list">
<li><b>Leitungsorgan:</b> Genehmigung und Überwachung des Rahmenwerks;</li>
<li><b>OpRisk-Funktion:</b> Ausgestaltung und Überwachung des OpRisk-Prozesses und des Risikobewertungssystems sowie unabhängige Bewertung, Überprüfung und Berichterstattung;</li>
<li><b><a href="https://sp-unternehmerforum.de/compliance-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Compliance</a>:</b> Mitwirkung an den Verfahren zur Erkennung, Meldung und Nachverfolgung von Verstößen gegen interne Vorgaben, genehmigte Schwellenwerte und Limite sowie aufsichtsrechtliche Anforderungen, soweit dies nach der institutsinternen Aufgabenverteilung vorgesehen ist;</li>
<li><b>Fachbereiche und IT:</b> Risikoerfassung, Kontrolldurchführung und Datenbereitstellung;</li>
<li><b><a href="https://sp-unternehmerforum.de/interne-revision-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Interne Revision</a>:</b> unabhängige Prüfung des Rahmenwerks.</li>
</ul>
<p>Bei ICT-Risiken sind zudem die Vorgaben der Art. 5 bis 16 DORA zu berücksichtigen. Bereits vorhandene Strategien, Prozesse, Kontrollen und Instrumente nach DORA können nach Maßgabe des RTS-Entwurfs zur Erfüllung entsprechender OpRisk-Anforderungen herangezogen werden. Szenarioanalysen und Stresstests sind grundsätzlich proportional zur Größe, Komplexität und zum operationellen Risikoprofil des Instituts auszugestalten. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere strengere Anforderungen an die Wirksamkeitsüberprüfung, die Berichtsfrequenz, den Umfang der Risikodaten und die Risikotaxonomie.</p>
<p><b>V. Praxisprobleme und typische Prüfungsfeststellungen</b></p>
<p>In der Praxis dürften insbesondere unklare Zuständigkeiten, uneinheitliche Risikobewertungen und lückenhafte Datenbestände zu Beanstandungen führen. Typische Schwachstellen sind:</p>
<ul class="bbcode_list">
<li>ein nur formal dokumentiertes oder nicht institutsweit umgesetztes OpRisk-Rahmenwerk;</li>
<li>fehlende Abgrenzungen zwischen OpRisk, Compliance, <a href="https://sp-unternehmerforum.de/dora-und-nis-2-seminare/informationssicherheits-beauftragter-ciso-schluesselaufgaben/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Informationssicherheit</a> und Geldwäscheprävention;</li>
<li>unvollständige Erfassung von Verlusten und Beinaheereignissen;</li>
<li>nicht nachvollziehbare Limite, Kontrollen und Eskalationsentscheidungen;</li>
<li>verspätete oder unzureichende Berichte an das Leitungsorgan;</li>
<li>fehlende Wirksamkeitskontrollen und mangelhafte Nachverfolgung von Maßnahmen;</li>
<li>unzureichende Abstimmung mit DORA-Prozessen und der Internen Revision.</li>
</ul>
<p>Besonders prüfungsrelevant dürfte sein, ob Vorgaben nicht nur schriftlich bestehen, sondern anhand belastbarer Daten, Kontrollen und Entscheidungswege tatsächlich umgesetzt und nachgewiesen werden können.</p>
<p><b>VI. Umsetzungsfahrplan: Was jetzt zu tun ist</b></p>
<p>Institute sollten die Konsultationsphase für ein strukturiertes Umsetzungsprojekt nutzen:</p>
<ol class="bbcode_list">
<li><b>Anwendbarkeit bestimmen:</b> Geschäftsindikator nach Art. 314 CRR berechnen und die einschlägigen Anforderungsstufen feststellen.</li>
<li><b>Gap-Analyse durchführen:</b> Bestehendes OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und den RTS-Entwurf spiegeln.</li>
<li><b>Verantwortlichkeiten klären:</b> Aufgaben von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision eindeutig abgrenzen.</li>
<li><b>Daten und Berichtswege prüfen:</b> Verlustereignisse, Beinaheereignisse, Limite, Eskalationen und Managementberichte auf Vollständigkeit und Nachvollziehbarkeit untersuchen.</li>
<li><b>Synergien nutzen:</b> Vorhandene Prozesse nach DORA, MaRisk und § 25a Abs. 1 KWG einbeziehen, soweit sie die Anforderungen nachweisbar erfüllen.</li>
<li><b>Maßnahmen priorisieren:</b> Festgestellte Lücken nach Risiko und Umsetzungsaufwand bewerten, Verantwortliche benennen und Fristen festlegen.</li>
</ol>
<p>Die Umsetzung sollte revisionssicher dokumentiert und nach Veröffentlichung des endgültigen RTS nochmals rechtlich überprüft werden.</p>
<p><b>VII. Checkliste für Geschäftsleitung, Compliance und Projektleitung</b></p>
<ul class="bbcode_list">
<li>Geschäftsindikator nach Art. 314 CRR berechnet und 750-Mio.-Euro-Schwelle geprüft</li>
<li>OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und dem RTS-Entwurf gespiegelt</li>
<li>Risikobereitschaft, Limite und Eskalationsschwellen nachvollziehbar festgelegt</li>
<li>Zuständigkeiten von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision abgegrenzt</li>
<li>Risiko- und Kontrollbewertungen vollständig und regelmäßig durchgeführt</li>
<li>Verluste, Beinaheereignisse und weitere Risikodaten konsistent erfasst</li>
<li>Berichtswege und Berichtsfrequenzen an die Größenklasse angepasst</li>
<li>Abweichungen von Vorgaben und Limiten erkannt, gemeldet und nachverfolgt</li>
<li>Überschneidungen mit § 25a Abs. 1 KWG, MaRisk und Art. 5 bis 16 DORA berücksichtigt</li>
<li>Festgestellte Lücken priorisiert, Verantwortlichen zugewiesen und mit Fristen versehen</li>
<li>Umsetzung und Entscheidungen revisionssicher dokumentiert</li>
<li>Erforderliche Anpassungen nach Veröffentlichung des endgültigen RTS eingeplant</li>
</ul>
<p><b>VIII. Fazit und nächster sinnvoller Schritt</b></p>
<p>Der EBA-Entwurf konkretisiert und vereinheitlicht insbesondere die Anforderungen an Governance, Datenqualität, Berichterstattung und Nachweisführung. Betroffen sind alle CRR-Institute, wenn auch in unterschiedlicher Intensität.</p>
<p>Als nächsten Schritt sollten Institute ihren Geschäftsindikator bestimmen und eine dokumentierte Gap-Analyse durchführen. Daraus ist ein priorisierter Maßnahmenplan mit klaren Zuständigkeiten und Fristen abzuleiten. Nach Veröffentlichung des endgültigen RTS müssen die Ergebnisse nochmals rechtlich überprüft werden.</p>
<p>S+P Fachredaktion</p>
<p><b>IX. Quellenverzeichnis</b></p>
<p><b>1. Europäisches Recht</b></p>
<p>Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 7. September 2026.</p>
<p>Europäisches Parlament und Rat: Verordnung (EU) 2024/1623 vom 31. Mai 2024 zur Änderung der Verordnung (EU) Nr. 575/2013 im Hinblick auf Vorschriften für das Kreditrisiko, das Risiko einer Anpassung der Kreditbewertung, das operationelle Risiko, das Marktrisiko und die Eigenmitteluntergrenze (Output-Floor), ABl. L 2024/1623 vom 19. Juni 2024, EUR-Lex – Verordnung (EU) 2024/1623, abgerufen am 7. September 2026.</p>
<p>Europäisches Parlament und Rat: Verordnung (EU) 2022/2554 vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (Digital Operational Resilience Act – DORA), ABl. L 333 vom 27. Dezember 2022, S. 1, EUR-Lex – Verordnung (EU) 2022/2554, abgerufen am 7. September 2026.</p>
<p><b>2. Konsultationspapier der Europäischen Bankenaufsichtsbehörde</b></p>
<p>Europäische Bankenaufsichtsbehörde (EBA): <i>Consultation Paper – Draft Regulatory Technical Standards on operational risk management framework</i>, EBA/CP/2026/18 vom 26. August 2026, EBA-Konsultationspapier EBA/CP/2026/18, abgerufen am 7. September 2026.</p>
<p><b>3. Nationales Recht</b></p>
<p>Bundesrepublik Deutschland: Gesetz über das Kreditwesen (Kreditwesengesetz – KWG), insbesondere § 25a „Besondere organisatorische Pflichten, Bestimmungen für Risikoträger; Verordnungsermächtigung“, in der geltenden Fassung, Gesetze im Internet – § 25a KWG, abgerufen am 7. September 2026.</p>
<p><b>4. Nationale Verwaltungspraxis</b></p>
<p>Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin): Rundschreiben 06/2026 (BA) – Mindestanforderungen an das Risikomanagement (MaRisk), BaFin – Rundschreiben 06/2026 (BA), abgerufen am 7. September 2026.</p></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Cassedy Brose<br />
E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-contact-item">Anna Tatar<br />
Online Marketing Managerin<br />
Telefon: +49 89 452 429 70 113<br />
E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/eba-rts-nach-art-323-crr-was-sich-im-operationellen-risikomanagement-ndert/boxid/1312607" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1312607.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/eba-rts-nach-art-323-crr-was-sich-im-operationellen-risikomanagement-ndert/" data-wpel-link="internal">EBA-RTS nach Art. 323 CRR: Was sich im operationellen Risikomanagement ändert</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Digitale Transformation 2026/2027: Regulatorische Taktgeber, Datenzugang und Umsetzungsfähigkeit</title>
		<link>https://www.mynewschannel.net/2026/09/digitale-transformation-2026-2027-regulatorische-taktgeber-datenzugang-und-umsetzungsfhigkeit/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Tue, 22 Sep 2026 06:56:00 +0000</pubDate>
				<category><![CDATA[Software]]></category>
		<category><![CDATA[Compliance Management]]></category>
		<category><![CDATA[Data Act]]></category>
		<category><![CDATA[Datenportabilität]]></category>
		<category><![CDATA[digitale transformation]]></category>
		<category><![CDATA[E-Rechnung]]></category>
		<category><![CDATA[Governance-Strukturen]]></category>
		<category><![CDATA[interoperabilität]]></category>
		<category><![CDATA[KI-Governance]]></category>
		<category><![CDATA[meldepflichten]]></category>
		<category><![CDATA[Prozessarchitektur]]></category>
		<category><![CDATA[rechenschaftspflicht]]></category>
		<category><![CDATA[risikomanagement]]></category>
		<category><![CDATA[Stammdatenmanagement]]></category>
		<category><![CDATA[Stichtagsmanagement]]></category>
		<category><![CDATA[Vertragsprüfung]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/digitale-transformation-2026-2027-regulatorische-taktgeber-datenzugang-und-umsetzungsfhigkeit/</guid>

					<description><![CDATA[<p>Digitale Transformation ist in Deutschland und der EU von einer strategischen Option zu einem terminierten Pflichtprogramm geworden. Die obligatorische elektronische Rechnung greift für umsatzstarke Unternehmen ab dem 1. Januar 2027 und für alle übrigen ab dem 1. Januar 2028. Der Data Act gilt seit dem 12. September 2025 und entfaltet 2026 und 2027 weitere Stufen. Die KI-Verordnung verlangt bereits Kompetenz- und Transparenzpflichten und verlagert die Hochrisiko-Anforderungen in die Jahre 2027 und 2028. Parallel wirken Informationssicherheits-, Resilienz- und Barrierefreiheitsanforderungen. Dieser Beitrag ordnet die Taktgeber ein, benennt das eigentliche Nadelöhr — Datenqualität und Prozessarchitektur, nicht Technologie — und leitet eine Umsetzungslogik für die Jahre 2026 und 2027 ab, die Fristentreue mit Nachweisfähigkeit verbindet.[eur-lex.europa][gesetze-im-internet] Schlüsselwörter: digitale Transformation, E-Rechnung, Data Act, KI-Governance, Prozessarchitektur, Umsetzungsnachweis 1 Problemstellung: Transformation hat einen Kalender bekommen Digitalisierungsprogramme wurden über Jahre mit Effizienz-, Kunden- und Wettbewerbsargumenten begründet. Diese Begründungen sind weiterhin richtig, aber sie sind nicht mehr die maßgebliche Steuerungsgröße. Maßgeblich ist inzwischen ein Kalender: Eine Reihe von Rechtsakten legt fest, zu welchem Datum welche Prozesse in strukturierter, maschinenverarbeitbarer und überprüfbarer Form vorliegen müssen. Das verändert die Projektlogik in drei Punkten. Erstens verschiebt sich die Priorisierung: Fristgebundene Vorhaben verdrängen Vorhaben mit freiem Zeitfenster, unabhängig von deren Wertbeitrag. Zweitens verschiebt sich der Erfolgsmaßstab: Nicht die Einführung eines Systems zählt, sondern die belegbare Erfüllung einer Anforderung zum Stichtag. Drittens verschiebt sich die Verantwortung: Da mehrere der einschlägigen Regelungskreise Pflichten unmittelbar an die Geschäftsleitung adressieren, ist Transformation kein delegierbares IT-Thema mehr. Der praktische Befund aus Umsetzungsprojekten ist dabei bemerkenswert stabil: Der Engpass liegt selten in der Verfügbarkeit von Technologie, sondern in uneinheitlichen Stammdaten, historisch gewachsenen Prozessvarianten, fehlender Zuständigkeitsklärung und in nicht dokumentierten Entscheidungen. Genau diese Punkte entscheiden 2027 über Fristentreue. 2 Die regulatorischen Taktgeber im Überblick 2.1 Elektronische Rechnung: der Stichtag 1. Januar 2027 Seit dem 1. Januar 2025 liegt eine E-Rechnung nur dann vor, wenn die Rechnung in einem strukturierten elektronischen Format ausgestellt, übermittelt und empfangen wird und eine elektronische Verarbeitung ermöglicht; Papierrechnungen und unstrukturierte Formate wie ein einfaches PDF-Dokument gelten als sonstige Rechnung. Ebenfalls seit dem 1. Januar 2025 müssen inländische Unternehmen den Empfang von E-Rechnungen sicherstellen, und zwar ohne Ausnahmen.[bundesfinanzministerium] Für die Ausstellung gilt eine gestufte Übergangsregelung. Für Umsätze, die nach dem 31. Dezember 2024 und vor dem 1. Januar 2027 ausgeführt werden, kann bis zum 31. Dezember 2026 weiterhin auf Papier oder — mit Zustimmung des Empfängers — in einem anderen elektronischen Format abgerechnet werden. Für Umsätze nach dem 31. Dezember 2026 gilt diese Erleichterung nur noch, wenn der Gesamtumsatz des ausstellenden Unternehmers im vorangegangenen Kalenderjahr nicht mehr als 800.000 Euro betragen hat; für den elektronischen Datenaustausch nach der EDI-Empfehlung besteht eine eigene Übergangsvariante bis zum 31. Dezember 2027. Die Ausstellungspflicht selbst ist in § 14 Abs. 2 UStG verankert.[gesetze-im-internet][gesetze-im-internet] Daraus ergeben sich zwei klare Planungsaussagen. Erstens: Unternehmen mit mehr als 800.000 Euro Gesamtumsatz im Jahr 2026 müssen ab dem 1. Januar 2027 strukturiert ausstellen. Zweitens: Für alle übrigen endet die Erleichterung mit dem 31. Dezember 2027, sodass der 1. Januar 2028 der allgemeine Stichtag ist. Bemerkenswert ist die Rückwirkung dieser Schwelle: Die Umsatzentwicklung des Jahres 2026 entscheidet über die Pflichtenlage 2027 — die Entscheidung über die Projektpriorität muss also vor Kenntnis des endgültigen Jahresergebnisses fallen. Das BMF weist zudem darauf hin, dass die Einführung eines Meldesystems zur zeitnahen und transaktionsbezogenen elektronischen Meldung bestimmter Rechnungsangaben an die Finanzverwaltung vorgesehen ist. Auf europäischer Ebene ist dieser Schritt bereits angelegt: Das im März 2025 verabschiedete Paket zur Mehrwertsteuer im digitalen Zeitalter führt digitale Meldepflichten für grenzüberschreitende B2B-Umsätze ab dem 1. Juli 2030 ein; Mitgliedstaaten mit nationalen Echtzeit-Meldesystemen müssen ihre Systeme bis zum 1. Januar 2035 angleichen.[taxation-customs.ec.europa][bundesfinanzministerium] Die strategische Konsequenz: Wer die E-Rechnung 2027 nur als Formatthema löst, baut zweimal. Wer sie als Einstieg in strukturierte, prüffähige Transaktionsdaten versteht, schafft die Basis für die Meldelogik der 2030er Jahre. 2.2 Data Act: Datenzugang, Wechselrechte und Altvertragsumstellung Die Datenverordnung gilt allgemein seit dem 12. September 2025. Die Pflicht nach Artikel 3 Abs. 1 greift für vernetzte Produkte und mit ihnen verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden. Kapitel IV gilt für Verträge, die nach dem 12. September 2025 geschlossen wurden, und für Altverträge unter bestimmten Voraussetzungen ab dem 12. September 2027. Ab dem 12. Januar 2027 dürfen für den Vollzug eines Anbieterwechsels keine Wechselentgelte mehr erhoben werden; bis dahin sind nur ermäßigte Entgelte zulässig.[eur-lex.europa] Für Transformationsvorhaben sind zwei Wirkungen entscheidend. Erstens entsteht eine Verhandlungsposition: Der Wegfall der Wechselentgelte und die Portabilitätsanforderungen verbessern die Ablösefähigkeit von Cloud- und Plattformdiensten und damit die Verhandlungslage bei Vertragsverlängerungen im Jahr 2027. Zweitens entsteht Handlungsdruck auf der Vertragsseite: Bestehende Datenlizenz-, Cloud- und Wartungsverträge sind auf Vereinbarkeit mit den Kapiteln III und IV zu prüfen, bevor die Altvertragsstufe greift. 2.3 Künstliche Intelligenz: Kompetenz jetzt, Konformität 2027 und 2028 Die Verbote und die Pflicht zur KI-Kompetenz aus der KI-Verordnung sind seit dem 2. Februar 2025 anwendbar (Verordnung (EU) 2024/1689). Die Kompetenzpflicht trifft Anbieter und Betreiber unabhängig von Wirtschaftszweig und Größe und erfasst eigenes Personal sowie Personen, die im Auftrag der Organisation mit dem Betrieb oder der Nutzung befasst sind, etwa Auftragnehmer und Dienstleister; der Maßstab ist ein Bemühensmaßstab unter Berücksichtigung von Vorkenntnissen, Einsatzkontext und betroffenen Personengruppen, eine Zertifizierungspflicht für Schulungen besteht nicht (Bundesnetzagentur, Hinweispapier zu KI-Kompetenzen). Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026. Die Anforderungen an Hochrisiko-KI-Systeme wurden durch die als KI-Omnibus bezeichnete Verordnung (EU) 2026/1744 — im Amtsblatt veröffentlicht am 24. Juli 2026, in Kraft seit dem 27. Juli 2026 — auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und auf den 2. August 2028 für Hochrisiko-KI in Produkten nach Anhang I verschoben. Die Verschiebung ist keine Entlastung, sondern eine Verlagerung in dasselbe Zeitfenster, in dem E-Rechnung, Data-Act-Altverträge und Resilienzanforderungen zusammenlaufen. Für die Programmplanung heißt das: Das Jahr 2027 ist kapazitativ bereits stark vorbelegt, bevor freiwillige Digitalisierungsvorhaben überhaupt eingeplant sind. 2.4 Informationssicherheit und operationale Resilienz Die Digitalisierung von Prozessen erhöht die Abhängigkeit von IKT-Systemen und Dienstleistern und aktiviert damit eigene Pflichtenkreise. Im Finanzsektor definiert, genehmigt, überwacht und verantwortet das Leitungsorgan die Umsetzung aller Vorkehrungen des IKT-Risikomanagementrahmens und trägt die letztendliche Verantwortung für das Management der IKT-Risiken (Artikel 5 Verordnung (EU) 2022/2554); die BaFin hat hierzu Umsetzungshinweise veröffentlicht und betont, dass die Mitglieder des Leitungsorgans ihre Kenntnisse zu IKT-Risiken aktiv auf dem neuesten Stand halten müssen (BaFin, Aufsichtsmitteilung mit Umsetzungshinweisen zur DORA). Außerhalb des Finanzsektors ist das NIS-2-Umsetzungsgesetz am 6. Dezember 2025 in Kraft getreten (BSI). Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen müssen die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen, haften bei Pflichtverletzung nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform und müssen regelmäßig an Schulungen teilnehmen (§ 38 BSIG in der Darstellung des BSI). Digitalisierung ohne parallelen Resilienznachweis erzeugt damit ein Haftungsdelta: Der Prozess wird schneller, die Abhängigkeit größer, der Nachweis der Beherrschbarkeit bleibt aus. 2.5 Barrierefreiheit digitaler Angebote Die Anforderungen des Barrierefreiheitsstärkungsgesetzes gelten seit dem 28. Juni 2025; die Verordnungsermächtigung zur Konkretisierung der Anforderungen ist auf Anhang I der Richtlinie (EU) 2019/882 bezogen. Für Unternehmen, die im Zuge der Transformation Kundenportale, Onlineshops, Buchungsstrecken oder Self-Service-Funktionen neu aufsetzen, ist Barrierefreiheit deshalb keine nachgelagerte Optimierung, sondern eine Anforderung an die Spezifikation. Nachträgliche Anpassungen sind regelmäßig teurer als die anfängliche Berücksichtigung.[gesetze-im-internet] 3 Das eigentliche Nadelöhr: Datenqualität und Prozessarchitektur Alle genannten Anforderungen haben eine gemeinsame technische Voraussetzung: strukturierte, eindeutige, vollständige und historisierte Daten. Genau hier liegt in der Praxis die Ursache verfehlter Stichtage. Die E-Rechnung setzt konsistente Stammdaten zu Geschäftspartnern, Steuermerkmalen, Leistungsbeschreibungen und Referenzen voraus; abweichende Schreibweisen, Dubletten und fehlende Pflichtfelder führen zu Ablehnungen, nicht zu Warnungen. Der Data Act setzt voraus, dass klar bestimmbar ist, welche Daten ein vernetztes Produkt erzeugt, wo sie liegen, wem sie zuzuordnen sind und in welcher Form sie bereitgestellt werden können. Die KI-Verordnung setzt voraus, dass Datenherkunft, Verarbeitungszweck und Modellverwendung dokumentiert sind. Und die Resilienzanforderungen setzen voraus, dass Prozess-, System- und Dienstleisterlandschaft in einem konsistenten Verzeichnis abgebildet ist. Praktisch folgt daraus eine Reihenfolge, die viele Programme umkehren. Zuerst ist die Prozess- und Datenlandkarte zu erstellen, dann die Bereinigung von Stammdaten und Prozessvarianten, dann die Systemauswahl. Wird die Reihenfolge umgekehrt, wird die bestehende Unordnung digitalisiert und dadurch verfestigt — mit dem Nebeneffekt, dass Fehler künftig schneller und in größerer Zahl auftreten. Ein zweiter, häufig unterschätzter Punkt ist die Schnittstellenverantwortung. Bei einer strukturierten Rechnungsverarbeitung berühren sich Vertrieb, Einkauf, Buchhaltung, Steuern, IT und Recht. Ohne eine benannte Prozessverantwortung über Bereichsgrenzen hinweg entsteht ein Zuständigkeitsvakuum an genau den Stellen, an denen Daten übergeben werden. 4 Governance der Transformation: Rollen, Entscheidungen, Nachweise Da mehrere Regelungskreise Pflichten unmittelbar an die Geschäftsleitung richten, ist die Transformationsgovernance selbst Teil der Pflichterfüllung. Erforderlich ist erstens eine Zuordnung von Pflicht zu Rolle: Welche Anforderung wird von wem erfüllt, mit welcher Vertretung und mit welcher Berichtslinie. Zweitens eine Entscheidungsdokumentation für wesentliche Architektur-, Dienstleister- und Priorisierungsentscheidungen, die Anlass, Informationsgrundlage, geprüfte Alternativen, Risikobewertung und Beschluss festhält. Drittens ein Nachweisregister, das je Anforderung den Erfüllungsstand, das zugrunde liegende Dokument und den Prüfzeitpunkt ausweist. Der Grund für diese Formalisierung ist nicht bürokratisch, sondern beweisrechtlich: Verletzt eine Geschäftsleitung ihre Umsetzungs- und Überwachungspflichten, haftet sie für schuldhaft verursachte Schäden nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform (§ 38 Abs. 2 BSIG in der Darstellung des BSI); zu den erforderlichen Aufsichtsmaßnahmen im Unternehmen gehören ausdrücklich Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen (§ 130 Abs. 1 OWiG). Ein Transformationsprogramm ohne dokumentierte Zuständigkeits- und Überwachungskette erfüllt diesen Maßstab nicht, auch wenn es technisch erfolgreich ist. 5 Kompetenz als Engpassfaktor Transformation scheitert selten an fehlender Einsicht, häufig an fehlender Umsetzungskompetenz an den Schnittstellen. Drei Kompetenzfelder sind 2026 und 2027 besonders relevant. Erstens die regulatorische Übersetzungsfähigkeit: die Fähigkeit, eine Rechtsnorm in eine Prozess- und Datenanforderung zu überführen und umgekehrt eine bestehende Prozesslösung auf Normkonformität zu prüfen. Zweitens die KI-Kompetenz im Sinne der KI-Verordnung, die rollenbezogen aufzubauen und nachzuweisen ist (Bundesnetzagentur). Drittens die Führungskompetenz zur Steuerung parallel laufender, fristgebundener Vorhaben unter Ressourcenkonkurrenz — einschließlich der Fähigkeit, Vorhaben begründet zu verschieben oder zu beenden. Strukturierte Formate hierzu bieten die S+P Seminare zur digitalen Transformation; die führungsseitige Flankierung behandeln die Leadership &#38; Führung Online-Seminare. 6 Umsetzungslogik für 2026 und 2027 Sinnvoll ist eine Abfolge, die Abhängigkeiten und Stichtage berücksichtigt. Der erste Schritt ist die Stichtagsmatrix je Gesellschaft: Welche Anforderung greift zu welchem Datum, mit welcher Schwelle, und welche Vorarbeit ist dafür wann abgeschlossen. Für die E-Rechnung ist dabei die Umsatzprognose 2026 die entscheidende Eingangsgröße.[gesetze-im-internet] Der zweite Schritt ist die Bestandsaufnahme von Daten, Prozessen, Systemen und Dienstleistern in einem gemeinsamen Verzeichnis. Getrennte Verzeichnisse für IT, Auslagerungen, KI-Systeme und Datenschutz erzeugen Widersprüche, die in Prüfungen auffallen. Der dritte Schritt ist die Vertragsdurchsicht mit Blick auf Portabilität, Wechselmodalitäten, Datenzugangsrechte und Prüfrechte, bevor die Altvertragsstufe des Data Act im September 2027 greift.[eur-lex.europa] Der vierte Schritt ist die technische Umsetzung mit ausreichendem Testvorlauf. Für die E-Rechnung bedeutet dies einen Parallelbetrieb im zweiten Halbjahr 2026, nicht im Dezember 2026, weil Fehler in Formaten und Stammdaten erst im Austausch mit echten Geschäftspartnern sichtbar werden. Der fünfte Schritt ist die Wirksamkeitsprüfung: Fehlerquoten in der Rechnungsverarbeitung, Durchlaufzeiten, Anteil manueller Nachbearbeitung, Anzahl offener Feststellungen und Aktualität der Verzeichnisse. Ohne solche Messgrößen bleibt der Erfüllungsstand eine Behauptung. 7 Limitationen Die genannten Fristen und Schwellen sind an den jeweiligen Rechtsnormen und amtlichen Veröffentlichungen belegt, können sich jedoch durch Änderungsrechtsakte verschieben, wie die Verlagerung der Hochrisiko-Termine der KI-Verordnung im Juli 2026 gezeigt hat. Die Anwendbarkeit einzelner Pflichtenkreise hängt von Rechtsform, Größe, Sektor und Einrichtungseinordnung ab und ist im Einzelfall zu bestimmen; insbesondere die Einordnung als besonders wichtige oder wichtige Einrichtung sowie die Anwendbarkeit des BFSG erfordern eine gesellschaftsbezogene Prüfung. Aussagen zu typischen Umsetzungsengpässen beruhen auf Praxisbeobachtung und sind keine statistisch abgesicherten Befunde. Steuerliche und rechtliche Bewertungen im Einzelfall bleiben der individuellen Prüfung vorbehalten. 8 Fazit Digitale Transformation ist 2027 keine Gestaltungsfrage mehr, sondern zunächst eine Termin- und Nachweisfrage. Die obligatorische E-Rechnung greift für umsatzstarke Unternehmen ab dem 1. Januar 2027 und für alle übrigen ab dem 1. Januar 2028; der Data Act erreicht 2027 seine Altvertrags- und Wechselstufen; die Hochrisiko-Anforderungen der KI-Verordnung folgen ab Dezember 2027; Resilienz- und Barrierefreiheitsanforderungen gelten bereits.[gesetze-im-internet][eur-lex.europa] Wer diese Anforderungen einzeln abarbeitet, zahlt sie mehrfach. Wer sie auf eine gemeinsame Grundlage stellt — bereinigte Stammdaten, dokumentierte Prozesse, ein konsistentes Verzeichnis von Systemen und Dienstleistern, klare Rollen und eine belastbare Entscheidungsdokumentation —,...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/digitale-transformation-2026-2027-regulatorische-taktgeber-datenzugang-und-umsetzungsfhigkeit/" data-wpel-link="internal">Digitale Transformation 2026/2027: Regulatorische Taktgeber, Datenzugang und Umsetzungsfähigkeit</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-video"><iframe loading="lazy" width="560" height="315" src="https://www.youtube.com/embed/V-usInGUaYU" style="border:none" allowfullscreen></iframe></div>
<div class="pb-text">Digitale Transformation ist in Deutschland und der EU von einer strategischen Option zu einem terminierten Pflichtprogramm geworden. Die obligatorische elektronische Rechnung greift für umsatzstarke Unternehmen ab dem 1. Januar 2027 und für alle übrigen ab dem 1. Januar 2028. Der Data Act gilt seit dem 12. September 2025 und entfaltet 2026 und 2027 weitere Stufen. Die KI-Verordnung verlangt bereits Kompetenz- und Transparenzpflichten und verlagert die Hochrisiko-Anforderungen in die Jahre 2027 und 2028. Parallel wirken Informationssicherheits-, Resilienz- und Barrierefreiheitsanforderungen. Dieser Beitrag ordnet die Taktgeber ein, benennt das eigentliche Nadelöhr — Datenqualität und Prozessarchitektur, nicht Technologie — und leitet eine Umsetzungslogik für die Jahre 2026 und 2027 ab, die Fristentreue mit Nachweisfähigkeit verbindet.[<a href="https://eur-lex.europa.eu/eli/reg/2023/2854/oj?locale=de" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>][<a href="https://www.gesetze-im-internet.de/ustg_1980/__27.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Schlüsselwörter: digitale Transformation, E-Rechnung, Data Act, KI-Governance, Prozessarchitektur, Umsetzungsnachweis</p>
<p><b>1 Problemstellung: Transformation hat einen Kalender bekommen</b></p>
<p>Digitalisierungsprogramme wurden über Jahre mit Effizienz-, Kunden- und Wettbewerbsargumenten begründet. Diese Begründungen sind weiterhin richtig, aber sie sind nicht mehr die maßgebliche Steuerungsgröße. Maßgeblich ist inzwischen ein Kalender: Eine Reihe von Rechtsakten legt fest, zu welchem Datum welche Prozesse in strukturierter, maschinenverarbeitbarer und überprüfbarer Form vorliegen müssen.</p>
<p>Das verändert die Projektlogik in drei Punkten. Erstens verschiebt sich die Priorisierung: Fristgebundene Vorhaben verdrängen Vorhaben mit freiem Zeitfenster, unabhängig von deren Wertbeitrag. Zweitens verschiebt sich der Erfolgsmaßstab: Nicht die Einführung eines Systems zählt, sondern die belegbare Erfüllung einer Anforderung zum Stichtag. Drittens verschiebt sich die Verantwortung: Da mehrere der einschlägigen Regelungskreise Pflichten unmittelbar an die Geschäftsleitung adressieren, ist Transformation kein delegierbares IT-Thema mehr.</p>
<p>Der praktische Befund aus Umsetzungsprojekten ist dabei bemerkenswert stabil: Der Engpass liegt selten in der Verfügbarkeit von Technologie, sondern in uneinheitlichen Stammdaten, historisch gewachsenen Prozessvarianten, fehlender Zuständigkeitsklärung und in nicht dokumentierten Entscheidungen. Genau diese Punkte entscheiden 2027 über Fristentreue.</p>
<p><b>2 Die regulatorischen Taktgeber im Überblick</b></p>
<p><b>2.1 Elektronische Rechnung: der Stichtag 1. Januar 2027</b></p>
<p>Seit dem 1. Januar 2025 liegt eine E-Rechnung nur dann vor, wenn die Rechnung in einem strukturierten elektronischen Format ausgestellt, übermittelt und empfangen wird und eine elektronische Verarbeitung ermöglicht; Papierrechnungen und unstrukturierte Formate wie ein einfaches PDF-Dokument gelten als sonstige Rechnung. Ebenfalls seit dem 1. Januar 2025 müssen inländische Unternehmen den Empfang von E-Rechnungen sicherstellen, und zwar ohne Ausnahmen.[<a href="https://www.bundesfinanzministerium.de/Content/DE/FAQ/e-rechnung.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bundesfinanzministerium</a>]</p>
<p>Für die Ausstellung gilt eine gestufte Übergangsregelung. Für Umsätze, die nach dem 31. Dezember 2024 und vor dem 1. Januar 2027 ausgeführt werden, kann bis zum 31. Dezember 2026 weiterhin auf Papier oder — mit Zustimmung des Empfängers — in einem anderen elektronischen Format abgerechnet werden. Für Umsätze nach dem 31. Dezember 2026 gilt diese Erleichterung nur noch, wenn der Gesamtumsatz des ausstellenden Unternehmers im vorangegangenen Kalenderjahr nicht mehr als 800.000 Euro betragen hat; für den elektronischen Datenaustausch nach der EDI-Empfehlung besteht eine eigene Übergangsvariante bis zum 31. Dezember 2027. Die Ausstellungspflicht selbst ist in § 14 Abs. 2 UStG verankert.[<a href="https://www.gesetze-im-internet.de/ustg_1980/__14.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>][<a href="https://www.gesetze-im-internet.de/ustg_1980/__27.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Daraus ergeben sich zwei klare Planungsaussagen. Erstens: Unternehmen mit mehr als 800.000 Euro Gesamtumsatz im Jahr 2026 müssen ab dem 1. Januar 2027 strukturiert ausstellen. Zweitens: Für alle übrigen endet die Erleichterung mit dem 31. Dezember 2027, sodass der 1. Januar 2028 der allgemeine Stichtag ist. Bemerkenswert ist die Rückwirkung dieser Schwelle: Die Umsatzentwicklung des Jahres 2026 entscheidet über die Pflichtenlage 2027 — die Entscheidung über die Projektpriorität muss also vor Kenntnis des endgültigen Jahresergebnisses fallen.</p>
<p>Das BMF weist zudem darauf hin, dass die Einführung eines Meldesystems zur zeitnahen und transaktionsbezogenen elektronischen Meldung bestimmter Rechnungsangaben an die Finanzverwaltung vorgesehen ist. Auf europäischer Ebene ist dieser Schritt bereits angelegt: Das im März 2025 verabschiedete Paket zur Mehrwertsteuer im digitalen Zeitalter führt digitale Meldepflichten für grenzüberschreitende B2B-Umsätze ab dem 1. Juli 2030 ein; Mitgliedstaaten mit nationalen Echtzeit-Meldesystemen müssen ihre Systeme bis zum 1. Januar 2035 angleichen.[<a href="https://taxation-customs.ec.europa.eu/taxation/vat/vat-digital-age-vida_en" class="bbcode_url" data-wpel-link="external" rel="nofollow">taxation-customs.ec.europa</a>][<a href="https://www.bundesfinanzministerium.de/Content/DE/FAQ/e-rechnung.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bundesfinanzministerium</a>]</p>
<p>Die strategische Konsequenz: Wer die E-Rechnung 2027 nur als Formatthema löst, baut zweimal. Wer sie als Einstieg in strukturierte, prüffähige Transaktionsdaten versteht, schafft die Basis für die Meldelogik der 2030er Jahre.</p>
<p><b>2.2 Data Act: Datenzugang, Wechselrechte und Altvertragsumstellung</b></p>
<p>Die Datenverordnung gilt allgemein seit dem 12. September 2025. Die Pflicht nach Artikel 3 Abs. 1 greift für vernetzte Produkte und mit ihnen verbundene Dienste, die nach dem 12. September 2026 in Verkehr gebracht wurden. Kapitel IV gilt für Verträge, die nach dem 12. September 2025 geschlossen wurden, und für Altverträge unter bestimmten Voraussetzungen ab dem 12. September 2027. Ab dem 12. Januar 2027 dürfen für den Vollzug eines Anbieterwechsels keine Wechselentgelte mehr erhoben werden; bis dahin sind nur ermäßigte Entgelte zulässig.[<a href="https://eur-lex.europa.eu/eli/reg/2023/2854/oj?locale=de" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Für Transformationsvorhaben sind zwei Wirkungen entscheidend. Erstens entsteht eine Verhandlungsposition: Der Wegfall der Wechselentgelte und die Portabilitätsanforderungen verbessern die Ablösefähigkeit von Cloud- und Plattformdiensten und damit die Verhandlungslage bei Vertragsverlängerungen im Jahr 2027. Zweitens entsteht Handlungsdruck auf der Vertragsseite: Bestehende Datenlizenz-, Cloud- und Wartungsverträge sind auf Vereinbarkeit mit den Kapiteln III und IV zu prüfen, bevor die Altvertragsstufe greift.</p>
<p><b>2.3 Künstliche Intelligenz: Kompetenz jetzt, Konformität 2027 und 2028</b></p>
<p>Die Verbote und die Pflicht zur KI-Kompetenz aus der KI-Verordnung sind seit dem 2. Februar 2025 anwendbar (<a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=de" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Verordnung (EU) 2024/1689</a>). Die Kompetenzpflicht trifft Anbieter und Betreiber unabhängig von Wirtschaftszweig und Größe und erfasst eigenes Personal sowie Personen, die im Auftrag der Organisation mit dem Betrieb oder der Nutzung befasst sind, etwa Auftragnehmer und Dienstleister; der Maßstab ist ein Bemühensmaßstab unter Berücksichtigung von Vorkenntnissen, Einsatzkontext und betroffenen Personengruppen, eine Zertifizierungspflicht für Schulungen besteht nicht (<a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Bundesnetzagentur, Hinweispapier zu KI-Kompetenzen</a>).</p>
<p>Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026. Die Anforderungen an Hochrisiko-KI-Systeme wurden durch die als KI-Omnibus bezeichnete Verordnung (EU) 2026/1744 — im Amtsblatt veröffentlicht am 24. Juli 2026, in Kraft seit dem 27. Juli 2026 — auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und auf den 2. August 2028 für Hochrisiko-KI in Produkten nach Anhang I verschoben.</p>
<p>Die Verschiebung ist keine Entlastung, sondern eine Verlagerung in dasselbe Zeitfenster, in dem E-Rechnung, Data-Act-Altverträge und Resilienzanforderungen zusammenlaufen. Für die Programmplanung heißt das: Das Jahr 2027 ist kapazitativ bereits stark vorbelegt, bevor freiwillige Digitalisierungsvorhaben überhaupt eingeplant sind.</p>
<p><b>2.4 Informationssicherheit und operationale Resilienz</b></p>
<p>Die Digitalisierung von Prozessen erhöht die Abhängigkeit von IKT-Systemen und Dienstleistern und aktiviert damit eigene Pflichtenkreise. Im Finanzsektor definiert, genehmigt, überwacht und verantwortet das Leitungsorgan die Umsetzung aller Vorkehrungen des IKT-Risikomanagementrahmens und trägt die letztendliche Verantwortung für das Management der IKT-Risiken (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Artikel 5 Verordnung (EU) 2022/2554</a>); die BaFin hat hierzu Umsetzungshinweise veröffentlicht und betont, dass die Mitglieder des Leitungsorgans ihre Kenntnisse zu IKT-Risiken aktiv auf dem neuesten Stand halten müssen (<a href="https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Aufsichtsmitteilung mit Umsetzungshinweisen zur DORA</a>).</p>
<p>Außerhalb des Finanzsektors ist das NIS-2-Umsetzungsgesetz am 6. Dezember 2025 in Kraft getreten (<a href="https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BSI</a>). Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen müssen die Risikomanagementmaßnahmen umsetzen und ihre Umsetzung überwachen, haften bei Pflichtverletzung nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform und müssen regelmäßig an Schulungen teilnehmen (<a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=7" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 38 BSIG in der Darstellung des BSI</a>).</p>
<p>Digitalisierung ohne parallelen Resilienznachweis erzeugt damit ein Haftungsdelta: Der Prozess wird schneller, die Abhängigkeit größer, der Nachweis der Beherrschbarkeit bleibt aus.</p>
<p><b>2.5 Barrierefreiheit digitaler Angebote</b></p>
<p>Die Anforderungen des Barrierefreiheitsstärkungsgesetzes gelten seit dem 28. Juni 2025; die Verordnungsermächtigung zur Konkretisierung der Anforderungen ist auf Anhang I der Richtlinie (EU) 2019/882 bezogen. Für Unternehmen, die im Zuge der Transformation Kundenportale, Onlineshops, Buchungsstrecken oder Self-Service-Funktionen neu aufsetzen, ist Barrierefreiheit deshalb keine nachgelagerte Optimierung, sondern eine Anforderung an die Spezifikation. Nachträgliche Anpassungen sind regelmäßig teurer als die anfängliche Berücksichtigung.[<a href="https://www.gesetze-im-internet.de/bfsg/__3.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p><b>3 Das eigentliche Nadelöhr: Datenqualität und Prozessarchitektur</b></p>
<p>Alle genannten Anforderungen haben eine gemeinsame technische Voraussetzung: strukturierte, eindeutige, vollständige und historisierte Daten. Genau hier liegt in der Praxis die Ursache verfehlter Stichtage.</p>
<p>Die E-Rechnung setzt konsistente Stammdaten zu Geschäftspartnern, Steuermerkmalen, Leistungsbeschreibungen und Referenzen voraus; abweichende Schreibweisen, Dubletten und fehlende Pflichtfelder führen zu Ablehnungen, nicht zu Warnungen. Der Data Act setzt voraus, dass klar bestimmbar ist, welche Daten ein vernetztes Produkt erzeugt, wo sie liegen, wem sie zuzuordnen sind und in welcher Form sie bereitgestellt werden können. Die KI-Verordnung setzt voraus, dass Datenherkunft, Verarbeitungszweck und Modellverwendung dokumentiert sind. Und die Resilienzanforderungen setzen voraus, dass Prozess-, System- und Dienstleisterlandschaft in einem konsistenten Verzeichnis abgebildet ist.</p>
<p>Praktisch folgt daraus eine Reihenfolge, die viele Programme umkehren. Zuerst ist die Prozess- und Datenlandkarte zu erstellen, dann die Bereinigung von Stammdaten und Prozessvarianten, dann die Systemauswahl. Wird die Reihenfolge umgekehrt, wird die bestehende Unordnung digitalisiert und dadurch verfestigt — mit dem Nebeneffekt, dass Fehler künftig schneller und in größerer Zahl auftreten.</p>
<p>Ein zweiter, häufig unterschätzter Punkt ist die Schnittstellenverantwortung. Bei einer strukturierten Rechnungsverarbeitung berühren sich Vertrieb, Einkauf, Buchhaltung, Steuern, IT und Recht. Ohne eine benannte Prozessverantwortung über Bereichsgrenzen hinweg entsteht ein Zuständigkeitsvakuum an genau den Stellen, an denen Daten übergeben werden.</p>
<p><b>4 Governance der Transformation: Rollen, Entscheidungen, Nachweise</b></p>
<p>Da mehrere Regelungskreise Pflichten unmittelbar an die Geschäftsleitung richten, ist die Transformationsgovernance selbst Teil der Pflichterfüllung.</p>
<p>Erforderlich ist erstens eine Zuordnung von Pflicht zu Rolle: Welche Anforderung wird von wem erfüllt, mit welcher Vertretung und mit welcher Berichtslinie. Zweitens eine Entscheidungsdokumentation für wesentliche Architektur-, Dienstleister- und Priorisierungsentscheidungen, die Anlass, Informationsgrundlage, geprüfte Alternativen, Risikobewertung und Beschluss festhält. Drittens ein Nachweisregister, das je Anforderung den Erfüllungsstand, das zugrunde liegende Dokument und den Prüfzeitpunkt ausweist.</p>
<p>Der Grund für diese Formalisierung ist nicht bürokratisch, sondern beweisrechtlich: Verletzt eine Geschäftsleitung ihre Umsetzungs- und Überwachungspflichten, haftet sie für schuldhaft verursachte Schäden nach den gesellschaftsrechtlichen Regeln ihrer Rechtsform (<a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=7" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 38 Abs. 2 BSIG in der Darstellung des BSI</a>); zu den erforderlichen Aufsichtsmaßnahmen im Unternehmen gehören ausdrücklich Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen (<a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 130 Abs. 1 OWiG</a>). Ein Transformationsprogramm ohne dokumentierte Zuständigkeits- und Überwachungskette erfüllt diesen Maßstab nicht, auch wenn es technisch erfolgreich ist.</p>
<p><b>5 Kompetenz als Engpassfaktor</b></p>
<p>Transformation scheitert selten an fehlender Einsicht, häufig an fehlender Umsetzungskompetenz an den Schnittstellen. Drei Kompetenzfelder sind 2026 und 2027 besonders relevant.</p>
<p>Erstens die regulatorische Übersetzungsfähigkeit: die Fähigkeit, eine Rechtsnorm in eine Prozess- und Datenanforderung zu überführen und umgekehrt eine bestehende Prozesslösung auf Normkonformität zu prüfen. Zweitens die KI-Kompetenz im Sinne der KI-Verordnung, die rollenbezogen aufzubauen und nachzuweisen ist (<a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Bundesnetzagentur</a>). Drittens die Führungskompetenz zur Steuerung parallel laufender, fristgebundener Vorhaben unter Ressourcenkonkurrenz — einschließlich der Fähigkeit, Vorhaben begründet zu verschieben oder zu beenden.</p>
<p>Strukturierte Formate hierzu bieten die <a href="https://sp-unternehmerforum.de/sp-seminare-digitale-transformation/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">S+P Seminare zur digitalen Transformation</a>; die führungsseitige Flankierung behandeln die <a href="https://sp-unternehmerforum.de/leadership-online-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Leadership &amp; Führung Online-Seminare</a>.</p>
<p><b>6 Umsetzungslogik für 2026 und 2027</b></p>
<p>Sinnvoll ist eine Abfolge, die Abhängigkeiten und Stichtage berücksichtigt.</p>
<p>Der erste Schritt ist die Stichtagsmatrix je Gesellschaft: Welche Anforderung greift zu welchem Datum, mit welcher Schwelle, und welche Vorarbeit ist dafür wann abgeschlossen. Für die E-Rechnung ist dabei die Umsatzprognose 2026 die entscheidende Eingangsgröße.[<a href="https://www.gesetze-im-internet.de/ustg_1980/__27.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Der zweite Schritt ist die Bestandsaufnahme von Daten, Prozessen, Systemen und Dienstleistern in einem gemeinsamen Verzeichnis. Getrennte Verzeichnisse für IT, Auslagerungen, KI-Systeme und Datenschutz erzeugen Widersprüche, die in Prüfungen auffallen.</p>
<p>Der dritte Schritt ist die Vertragsdurchsicht mit Blick auf Portabilität, Wechselmodalitäten, Datenzugangsrechte und Prüfrechte, bevor die Altvertragsstufe des Data Act im September 2027 greift.[<a href="https://eur-lex.europa.eu/eli/reg/2023/2854/oj?locale=de" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Der vierte Schritt ist die technische Umsetzung mit ausreichendem Testvorlauf. Für die E-Rechnung bedeutet dies einen Parallelbetrieb im zweiten Halbjahr 2026, nicht im Dezember 2026, weil Fehler in Formaten und Stammdaten erst im Austausch mit echten Geschäftspartnern sichtbar werden.</p>
<p>Der fünfte Schritt ist die Wirksamkeitsprüfung: Fehlerquoten in der Rechnungsverarbeitung, Durchlaufzeiten, Anteil manueller Nachbearbeitung, Anzahl offener Feststellungen und Aktualität der Verzeichnisse. Ohne solche Messgrößen bleibt der Erfüllungsstand eine Behauptung.</p>
<p><b>7 Limitationen</b></p>
<p>Die genannten Fristen und Schwellen sind an den jeweiligen Rechtsnormen und amtlichen Veröffentlichungen belegt, können sich jedoch durch Änderungsrechtsakte verschieben, wie die Verlagerung der Hochrisiko-Termine der KI-Verordnung im Juli 2026 gezeigt hat. Die Anwendbarkeit einzelner Pflichtenkreise hängt von Rechtsform, Größe, Sektor und Einrichtungseinordnung ab und ist im Einzelfall zu bestimmen; insbesondere die Einordnung als besonders wichtige oder wichtige Einrichtung sowie die Anwendbarkeit des BFSG erfordern eine gesellschaftsbezogene Prüfung. Aussagen zu typischen Umsetzungsengpässen beruhen auf Praxisbeobachtung und sind keine statistisch abgesicherten Befunde. Steuerliche und rechtliche Bewertungen im Einzelfall bleiben der individuellen Prüfung vorbehalten.</p>
<p><b>8 Fazit</b></p>
<p>Digitale Transformation ist 2027 keine Gestaltungsfrage mehr, sondern zunächst eine Termin- und Nachweisfrage. Die obligatorische E-Rechnung greift für umsatzstarke Unternehmen ab dem 1. Januar 2027 und für alle übrigen ab dem 1. Januar 2028; der Data Act erreicht 2027 seine Altvertrags- und Wechselstufen; die Hochrisiko-Anforderungen der KI-Verordnung folgen ab Dezember 2027; Resilienz- und Barrierefreiheitsanforderungen gelten bereits.[<a href="https://www.gesetze-im-internet.de/ustg_1980/__27.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>][<a href="https://eur-lex.europa.eu/eli/reg/2023/2854/oj?locale=de" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Wer diese Anforderungen einzeln abarbeitet, zahlt sie mehrfach. Wer sie auf eine gemeinsame Grundlage stellt — bereinigte Stammdaten, dokumentierte Prozesse, ein konsistentes Verzeichnis von Systemen und Dienstleistern, klare Rollen und eine belastbare Entscheidungsdokumentation —, erfüllt sie in einem Zug und gewinnt dabei genau die Transparenz, mit der Digitalisierung ursprünglich begründet wurde. Die Gestaltungsfrage kehrt damit zurück, aber erst auf der zweiten Stufe: nach der Fristentreue.</p>
<p><b>S+P Seminare und Qualifizierung</b></p>
<p>S+P Seminare Digitale Transformation: <a href="https://sp-unternehmerforum.de/sp-seminare-digitale-transformation/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://sp-unternehmerforum.de/sp-seminare-digitale-transformation/</a></p>
<p>Leadership &amp; Führung – Seminare und Expertenwissen: <a href="https://sp-unternehmerforum.de/leadership-online-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://sp-unternehmerforum.de/leadership-online-seminare/</a></p>
<p><b>Quellenverzeichnis</b></p>
<p>Gesetze und Rechtsakte</p>
<p>§ 14 UStG, Ausstellung von Rechnungen, &lt;a href=&quot;https://www.gesetze-im-internet.de/ustg_1980/__14.html[<a href="https://www.gesetze-im-internet.de/ustg_1980/__14.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 27 UStG, allgemeine Übergangsvorschriften, insbesondere Absatz 38 zur obligatorischen E-Rechnung, &lt;a href=&quot;https://www.gesetze-im-internet.de/ustg_1980/__27.html[<a href="https://www.gesetze-im-internet.de/ustg_1980/__27.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 130 OWiG, Verletzung der Aufsichtspflicht in Betrieben und Unternehmen, <a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/owig_1968/<i>_130.html</i></a></p>
<p>§ 3 BFSG, Verordnungsermächtigung und Geltungsbeginn zum 28. Juni 2025, &lt;a href=&quot;https://www.gesetze-im-internet.de/bfsg/__3.html[<a href="https://www.gesetze-im-internet.de/bfsg/__3.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>Verordnung (EU) 2023/2854 (Datenverordnung / Data Act), &lt;a href=&quot;https://eur-lex.europa.eu/eli/reg/2023/2854/oj?locale=de[<a href="https://eur-lex.europa.eu/eli/reg/2023/2854/oj?locale=de" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://eur-lex.europa.eu/&#8230;</a></p>
<p>Verordnung (EU) 2022/2554 (DORA), Artikel 5 Governance und Organisation, <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554</a></p>
<p>Verordnung (EU) 2024/1689 (KI-Verordnung), <a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=de" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=de</a></p>
<p>Behörden und Aufsicht</p>
<p>Bundesministerium der Finanzen, Fragen und Antworten zur Einführung der obligatorischen E-Rechnung, &lt;a href=&quot;https://www.bundesfinanzministerium.de/Content/DE/FAQ/e-rechnung.html[<a href="https://www.bundesfinanzministerium.de/Content/DE/FAQ/e-rechnung.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bundesfinanzministerium</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.bundesfinanzministerium.de/&#8230;</a></p>
<p>Europäische Kommission, VAT in the Digital Age, &lt;a href=&quot;https://taxation-customs.ec.europa.eu/taxation/vat/vat-digital-age-vida_en[<a href="https://taxation-customs.ec.europa.eu/taxation/vat/vat-digital-age-vida_en" class="bbcode_url" data-wpel-link="external" rel="nofollow">taxation-customs.ec.europa</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://taxation-customs.ec.europa.eu/&#8230;</a></p>
<p>BaFin, Aufsichtsmitteilung mit Umsetzungshinweisen zur DORA, <a href="https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?<i>_blob=publicationFile&amp;v=2</i></a></p>
<p>BSI, Schulungspflicht für Geschäftsleitungen nach § 38 BSIG, <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=7" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?<i>_blob=publicationFile&amp;v=7</i></a></p>
<p>BSI, Pressemitteilung vom 05.12.2025 zum Inkrafttreten des NIS-2-Umsetzungsgesetzes, <a href="https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html</a></p>
<p>Bundesnetzagentur, Hinweispapier zu KI-Kompetenzen nach Artikel 4 KI-Verordnung, <a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/<i>functions/Hinweispapier.pdf?</i><i>blob=publicationFile&amp;v=2</i></a></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Seminare<br />
S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Achim Schulz<br />
Gesch&auml;ftsf&uuml;hrer<br />
Telefon: +498945242970100<br />
E-Mail: &#097;&#115;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/digitale-transformation-2026-2027-regulatorische-taktgeber-datenzugang-und-umsetzungsfhigkeit/boxid/1313035" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1313035.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/digitale-transformation-2026-2027-regulatorische-taktgeber-datenzugang-und-umsetzungsfhigkeit/" data-wpel-link="internal">Digitale Transformation 2026/2027: Regulatorische Taktgeber, Datenzugang und Umsetzungsfähigkeit</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Der Geldwäschebeauftragte 2026/2027: Rechtsstellung, Pflichtenkern und der Übergang in das EU-Regelwerk</title>
		<link>https://www.mynewschannel.net/2026/09/der-geldwschebeauftragte-2026-2027-rechtsstellung-pflichtenkern-und-der-bergang-in-das-eu-regelwerk/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Mon, 21 Sep 2026 07:27:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[Auditfunktion]]></category>
		<category><![CDATA[Bußgeldrisiko]]></category>
		<category><![CDATA[compliance-manager]]></category>
		<category><![CDATA[Geldwäschebeauftragter]]></category>
		<category><![CDATA[geldwäscheprävention]]></category>
		<category><![CDATA[interne Sicherungsmaßnahmen]]></category>
		<category><![CDATA[Kundensorgfaltspflichten]]></category>
		<category><![CDATA[Leitungsorgan]]></category>
		<category><![CDATA[meldeprozess]]></category>
		<category><![CDATA[Nachweisführung]]></category>
		<category><![CDATA[Regelkonformität]]></category>
		<category><![CDATA[risikomanagement]]></category>
		<category><![CDATA[Sanktionsscreening]]></category>
		<category><![CDATA[Transaktionsmonitoring]]></category>
		<category><![CDATA[Verdachtsmeldung]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/der-geldwschebeauftragte-2026-2027-rechtsstellung-pflichtenkern-und-der-bergang-in-das-eu-regelwerk/</guid>

					<description><![CDATA[<p>Die Funktion des Geldwäschebeauftragten ist gesetzlich klar konturiert, in der Umsetzung jedoch häufig unterbestimmt: Er ist für die Einhaltung der geldwäscherechtlichen Vorschriften zuständig, die Verantwortung der Leitungsebene bleibt davon unberührt, und er ist der Geschäftsleitung unmittelbar nachgeordnet. Zwei Entwicklungen verändern diese Funktion in kurzer Folge. Zum 10. Februar 2026 wurde das Geldwäschegesetz durch das Standortfördergesetz in mehreren Vorschriften geändert, und seit dem 1. März 2026 gelten bundeseinheitliche Vorgaben für Verdachtsmeldungen an die FIU. Zum 10. Juli 2027 tritt mit der Geldwäscheverordnung der EU ein unmittelbar anwendbares Regelwerk hinzu, das die Funktion in einen Compliance-Manager auf Leitungsebene und einen Geldwäschebeauftragten für die operative Umsetzung auffächert. Dieser Beitrag ordnet Rechtsstellung, Pflichtenkern, Sanktionsrahmen und Übergangsplanung ein und leitet daraus die Qualifikations- und Nachweisanforderungen für 2026 und 2027 ab.[eur-lex.europa][gesetze-im-internet] Schlüsselwörter: Geldwäschebeauftragter, interne Sicherungsmaßnahmen, Verdachtsmeldung, AMLR, Compliance-Manager, Bußgeldrisiko 1 Problemstellung: Eine Funktion zwischen Zuständigkeit und Verantwortung Der Geldwäschebeauftragte ist im deutschen Recht keine Assistenzfunktion und keine Stabsstelle ohne Kompetenz, sondern eine gesetzlich definierte Rolle mit eigener Zuständigkeit. Gleichzeitig bleibt die Verantwortung der Leitungsebene ausdrücklich unberührt. Diese Doppelstruktur ist die Quelle der meisten Konflikte in der Praxis: Die Funktion trägt die fachliche Zuständigkeit, entscheidet aber nicht über Ressourcen, Systeme und Geschäftsstrategie.[gesetze-im-internet] Mit dem EU-Regelwerk wird diese Doppelstruktur nicht aufgelöst, sondern normativ ausdifferenziert und verstärkt. Die Geldwäscheverordnung verlangt die Benennung eines Mitglieds des Leitungsorgans in seiner Leitungsfunktion, das für die Einhaltung verantwortlich ist, und zusätzlich einen Geldwäschebeauftragten mit ausreichend hoher hierarchischer Stellung für die tägliche Umsetzung. Wer die Funktion 2026 aufbaut oder übernimmt, sollte deshalb von vornherein in dieser Zwei-Rollen-Logik denken.[eur-lex.europa] 2 Rechtsstellung, Bestellung und Anzeige Verpflichtete nach § 2 Abs. 1 Nr. 1 bis 3, 6, 7, 9 und 15 GwG haben einen Geldwäschebeauftragten auf Führungsebene sowie einen Stellvertreter zu bestellen. Die Bestellung und die Entpflichtung des Geldwäschebeauftragten und seines Stellvertreters sind der Aufsichtsbehörde vorab anzuzeigen.[gesetze-im-internet] Drei Gestaltungsspielräume sind zu beachten. Die Aufsichtsbehörde kann von der Bestellungspflicht befreien, wenn die Gefahr von Informationsverlusten und -defiziten aufgrund arbeitsteiliger Unternehmensstruktur nicht besteht und nach risikobasierter Bewertung anderweitige Vorkehrungen getroffen werden. Umgekehrt kann die Aufsichtsbehörde die Bestellung für weitere Verpflichtetengruppen anordnen; bei Verpflichteten nach § 2 Abs. 1 Nr. 16 soll die Anordnung erfolgen, wenn die Haupttätigkeit im Handel mit hochwertigen Gütern besteht. Und die Bestellungspflicht steht neben der Pflicht zur Benennung eines Mitglieds der Leitungsebene für die Geldwäscheprävention (§ 4 Abs. 3 GwG).[gesetze-im-internet] Die Unterlassung dieser organisatorischen Grundakte ist bußgeldbewehrt: Ordnungswidrig handelt, wer kein Mitglied der Leitungsebene benennt oder keinen Geldwäschebeauftragten und keinen Stellvertreter bestellt.[gesetze-im-internet] 3 Der Pflichtenkern in der täglichen Arbeit Die Aufgaben des Geldwäschebeauftragten lassen sich auf fünf tragende Pflichtenbereiche zurückführen. Der erste ist die Risikoanalyse. Verpflichtete haben die Risiken zu ermitteln und zu bewerten, die Analyse zu dokumentieren, regelmäßig zu überprüfen und gegebenenfalls zu aktualisieren (§ 5 GwG); die Verletzung dieser Pflichten ist ausdrücklich bußgeldbewehrt. Die Risikoanalyse ist damit nicht ein Dokument für die Prüfung, sondern die Begründungsgrundlage für jede Abweichung vom Standardverfahren.[gesetze-im-internet] Der zweite Bereich sind die internen Sicherungsmaßnahmen. Verpflichtete haben angemessene geschäfts- und kundenbezogene interne Sicherungsmaßnahmen in Form von Grundsätzen, Verfahren und Kontrollen zu schaffen; angemessen sind Maßnahmen, die der jeweiligen Risikosituation entsprechen und diese hinreichend abdecken, und ihre Funktionsfähigkeit ist zu überwachen und bei Bedarf zu aktualisieren. Der Katalog umfasst unter anderem interne Grundsätze zu Kundensorgfaltspflichten, Meldepflicht, Aufzeichnung und Aufbewahrung, die Bestellung des Geldwäschebeauftragten, gruppenweite Verfahren, Maßnahmen gegen den Missbrauch neuer Produkte und Technologien sowie die Zuverlässigkeitsprüfung der Mitarbeiter.[gesetze-im-internet] Der dritte Bereich sind die Kundensorgfaltspflichten nach den §§ 10 bis 17 GwG mit ihren verstärkten und vereinfachten Varianten. Die zentrale praktische Konsequenz liegt in § 15 Abs. 9 in Verbindung mit § 15 Abs. 3 Nr. 2 GwG: Die Fortsetzung oder Begründung einer Geschäftsbeziehung entgegen dieser Vorschrift beziehungsweise die unterlassene Beendigung ist bußgeldbewehrt. Die Entscheidung über Fortführung oder Beendigung ist damit kein rein wirtschaftliches Ermessen.[gesetze-im-internet] Der vierte Bereich ist die Verdachtsmeldung. Liegen Tatsachen vor, die auf einen der in § 43 Abs. 1 GwG genannten Sachverhalte hindeuten, ist dieser Sachverhalt unabhängig vom Wert des betroffenen Vermögensgegenstands oder der Transaktionshöhe unverzüglich der Zentralstelle für Finanztransaktionsuntersuchungen zu melden. Der Meldemaßstab ist damit bewusst niedrig angesetzt: Erforderlich sind Tatsachen, die auf einen Sachverhalt hindeuten, nicht ein Nachweis und nicht eine überwiegende Wahrscheinlichkeit. Flankierend gilt das Durchführungsverbot für Transaktionen (§ 46 Abs. 1 GwG) und das Verbot der Informationsweitergabe an den Vertragspartner, den Auftraggeber oder Dritte (§ 47 GwG); beide Verstöße sind gesondert bußgeldbewehrt.[gesetze-im-internet][gesetze-im-internet] Der fünfte Bereich ist die Nachweisführung. Angaben, Informationen, Untersuchungsergebnisse, Erwägungsgründe und die nachvollziehbare Begründung des Bewertungsergebnisses sind aufzuzeichnen und aufzubewahren, Aufzeichnungen und Belege fünf Jahre (§ 8 GwG; Bußgeldbezug in § 56 Abs. 1 Nr. 6 und 7 GwG). Für die Praxis ist dies der entscheidende Punkt: Die Begründung einer Entscheidung — insbesondere der Entscheidung, nicht zu melden — muss zum Zeitpunkt der Entscheidung dokumentiert werden, weil sie nachträglich nicht rekonstruierbar ist.[gesetze-im-internet] 4 Sanktionsarchitektur: Warum Dokumentation vor Meinung geht Der Bußgeldrahmen des GwG ist gestuft. Vorsätzliche Verstöße gegen die organisatorischen Grundpflichten nach § 56 Abs. 2 GwG können mit einer Geldbuße bis zu 150.000 Euro, bei leichtfertiger Begehung bis zu 100.000 Euro und im Übrigen bis zu 50.000 Euro geahndet werden.[gesetze-im-internet] Bei schwerwiegenden, wiederholten oder systematischen Verstößen erhöht sich der Rahmen auf bis zu eine Million Euro oder bis zum Zweifachen des aus dem Verstoß gezogenen wirtschaftlichen Vorteils, wobei der Vorteil erzielte Gewinne und vermiedene Verluste umfasst und geschätzt werden kann. Gegenüber juristischen Personen und Personenvereinigungen aus dem Kreis der Verpflichteten nach § 2 Abs. 1 Nr. 1 bis 3 und 6 bis 9 GwG darf die Geldbuße den höheren der Beträge von fünf Millionen Euro oder 10 Prozent des Gesamtumsatzes des vorangegangenen Geschäftsjahres nicht übersteigen; gegenüber natürlichen Personen aus diesem Kreis ist eine Geldbuße bis zu fünf Millionen Euro möglich. Die Ermittlung des Gesamtumsatzes ist gesetzlich definiert und stellt bei Mutter- und Tochterunternehmen auf den Konzernabschluss für den größten Kreis von Unternehmen ab.[gesetze-im-internet] Hinzu tritt das allgemeine Aufsichtsverschulden: Ordnungswidrig handelt, wer als Inhaber eines Betriebes oder Unternehmens vorsätzlich oder fahrlässig die erforderlichen Aufsichtsmaßnahmen unterlässt; zu diesen gehören ausdrücklich Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen (§ 130 Abs. 1 OWiG). Die Konsequenz für die Rolle ist eindeutig: Die Wirksamkeit der Funktion bemisst sich nicht an der fachlichen Überzeugung des Geldwäschebeauftragten, sondern an der Nachweisbarkeit von Bestellung, Ressourcenausstattung, Analyse, Kontrolle, Entscheidung und Eskalation. 5 Die nationalen Neuerungen des Jahres 2026 Zwei Änderungen sind für die laufende Arbeit unmittelbar relevant. Erstens wurde das Geldwäschegesetz mit Wirkung zum 10. Februar 2026 durch Artikel 53 des Standortfördergesetzes geändert; betroffen sind unter anderem die Vorschriften zu Aufzeichnung und Aufbewahrung, zu Sorgfaltspflichten, zur Aufsicht sowie zu den Bußgeldvorschriften. Die konsolidierte Fassung ist über die amtliche Gesetzessammlung abrufbar (GwG); für die Aufsichtsbefugnisse ist insbesondere § 51 GwG zu beachten.[gesetze-im-internet] Zweitens gelten seit dem 1. März 2026 die Vorgaben der GwG-Meldeverordnung vom 26. August 2025 (BGBl. 2025 I Nr. 200) über Form und erforderliche Angaben in Meldungen an die Zentralstelle für Finanztransaktionsuntersuchungen nach § 43 Abs. 1 und § 44 GwG. Praktisch bedeutet dies: Meldeformulare, Pflichtangaben und Übermittlungsweg sind zu überprüfen, Arbeitsanweisungen und Schulungsunterlagen sind anzupassen, und der erste Meldefall nach dem Stichtag darf nicht der Anlass für die Umstellung sein. Ergänzend sind die Auslegungs- und Anwendungshinweise der BaFin zum Geldwäschegesetz maßgeblich, die die Aufsicht nach § 51 Abs. 8 GwG regelmäßig aktualisiert und deren Fassung mehrfach ergänzt wurde (BaFin, Auslegungs- und Anwendungshinweise; BaFin, Vorgaben zur Geldwäscheprävention). Die BaFin weist darin unter anderem darauf hin, dass die Risikoanalyse sowie die Ersteinrichtung und wesentliche Änderungen der internen Sicherungsmaßnahmen der Genehmigung des benannten Mitglieds der Leitungsebene nach § 4 Abs. 3 GwG bedürfen (BaFin).[bafin][bafin] 6 Der Systemwechsel zum 10. Juli 2027 Mit der Geldwäscheverordnung der EU wird der Pflichtenrahmen ab dem 10. Juli 2027 unmittelbar anwendbar, ergänzt durch die bis zum gleichen Datum umzusetzende sechste Geldwäscherichtlinie. Drei Änderungen sind für die Funktion von struktureller Bedeutung. Erstens die Zweiteilung der Verantwortung. Verpflichtete benennen ein Mitglied des Leitungsorgans in seiner Leitungsfunktion als Compliance-Manager, das sicherstellt, dass die internen Strategien, Verfahren und Kontrollen mit der Risikolage in Einklang stehen und umgesetzt werden, dass hierfür ausreichende personelle und materielle Ressourcen bereitgestellt werden, und das Informationen über signifikante oder wesentliche Schwachstellen entgegennimmt. Die Ressourcenfrage wird damit von einer Bitte des Geldwäschebeauftragten zu einer Pflicht des Leitungsorgans.[eur-lex.europa] Zweitens die Stärkung der operativen Funktion. Der Geldwäschebeauftragte wird vom Leitungsorgan ernannt, verfügt über eine ausreichend hohe hierarchische Stellung, ist für die tägliche Umsetzung einschließlich der Umsetzung gezielter finanzieller Sanktionen zuständig, dient als Kontaktstelle für die zuständigen Behörden und ist für die Meldung verdächtiger Transaktionen zuständig. Eine Abberufung ist erst nach vorheriger Unterrichtung des Leitungsorgans möglich, der Aufseher ist über die Abberufung zu unterrichten, und es ist anzugeben, ob die Entscheidung mit der Wahrnehmung der übertragenen Aufgaben zusammenhängt. Ergänzend sind Maßnahmen zu treffen, um den Geldwäschebeauftragten vor Repressalien, Diskriminierung und jeder anderen unfairen Behandlung zu schützen und sicherzustellen, dass seine Entscheidungen nicht durch wirtschaftliche Interessen des Verpflichteten beeinträchtigt oder unzulässig beeinflusst werden.[eur-lex.europa] Drittens die formalisierte Berichtslinie. Der Geldwäschebeauftragte und die für die Audit-Funktion zuständige Person müssen dem Leitungsorgan in seiner Leitungsfunktion und, sofern vorhanden, dem Leitungsorgan in seiner Aufsichtsfunktion unabhängig Bericht erstatten, Bedenken äußern und warnen können, wenn sich spezifische Risikoentwicklungen auswirken oder auswirken können. Der Compliance-Manager berichtet dem Leitungsorgan regelmäßig und legt jährlich oder in kürzeren Abständen einen Bericht über die Umsetzung vor.[eur-lex.europa] Unterlegt wird dies durch die Anforderungen an interne Strategien, Verfahren und Kontrollen: Sie sind schriftlich festzuhalten, interne Strategien müssen vom Leitungsorgan in seiner Leitungsfunktion gebilligt werden, interne Verfahren und Kontrollen mindestens auf Ebene des Compliance-Managers; vorgesehen ist zudem eine unabhängige Audit-Funktion, die ersatzweise durch einen externen Sachverständigen wahrgenommen werden kann. Die unternehmensweite Risikobewertung ist an definierte Pflichtquellen gebunden, unter anderem an die Risikobewertung auf Unionsebene, die nationale Risikobewertung, Veröffentlichungen der AMLA und Informationen der zuständigen Behörden; sie ist vor der Einführung neuer Produkte, Dienstleistungen, Geschäftsmodelle, Vertriebskanäle und Technologien sowie vor der Erschließung neuer Kundensegmente oder geografischer Gebiete vorzunehmen.[eur-lex.europa] Für die Planung ist ein Zwischenschritt wichtig: Die AMLA gibt bis zum 10. Juli 2026 Leitlinien dazu heraus, welche Elemente Verpflichtete bei der Festlegung des Umfangs ihrer internen Strategien, Verfahren und Kontrollen berücksichtigen sollten, insbesondere in Bezug auf die den Compliance-Funktionen zugewiesenen Mitarbeiter. Die AMLA hat ihre operative Tätigkeit am 1. Juli 2025 aufgenommen und konsultiert bereits technische Standards zur Zusammenarbeit bei der Direktaufsicht; die direkte Aufsicht über eine begrenzte Zahl ausgewählter grenzüberschreitend tätiger Gruppen ist für 2028 vorgesehen, mit einer Auswahl im Jahr 2027.[zoll][bafin][eur-lex.europa] 7 Die Meldepraxis als Realitätsprüfung Wie belastbar die Prozesse sind, zeigt sich am Meldegeschehen. Im Berichtsjahr 2025 gingen bei der FIU 374.693 Verdachtsmeldungen ein — nach dem Rückgang der Vorjahre ein deutlicher Anstieg von rund 41 Prozent —, wobei es sich bei etwa 16 Prozent um Nachmeldungen zu bereits bekannten Sachverhalten handelte. Die FIU ordnete 106 Sofortmaßnahmen an und hielt Transaktionen im Volumen von rund 751,8 Millionen Euro an, davon 585 Millionen Euro in einer einzelnen Maßnahme. Neu eingeführt wurde der FIU-Risikohinweis, mit dem Verpflichtete und Behörden anlassbezogen über aktuelle Typologien und Erkennungsmerkmale informiert werden; der erste Hinweis erging im Oktober 2025 und betraf auffällige Zahlungsmuster mit Bezug zu einem Drittland.[zoll] Für den Geldwäschebeauftragten folgen daraus zwei Arbeitsaufträge. Erstens sind die Risikohinweise der FIU als Eingangsgröße in Monitoringregeln, Fallbearbeitung und Schulung zu verarbeiten und diese Verarbeitung ist zu dokumentieren. Zweitens ist der hohe Anteil an Nachmeldungen ein Hinweis auf Fallabschlussdisziplin: Wer einen Sachverhalt meldet, muss die weitere Entwicklung der Geschäftsbeziehung nachverfolgen, nicht den Fall schließen. 8 Qualifikations- und Nachweisanforderungen Die Funktion verlangt ein Kompetenzprofil, das über Rechtskenntnis hinausgeht. Erforderlich ist erstens die Fähigkeit, eine Risikoanalyse methodisch nachvollziehbar aufzubauen, sodass Risikofaktoren, Bewertung, Kontrollen und Restrisiko in einer geschlossenen Kette stehen. Zweitens die Fähigkeit, Monitoring- und Screeningsysteme fachlich zu steuern — Regelwerke, Schwellenwerte, Trefferqualität, Fehlalarmquoten und Wirksamkeitstests. Drittens die Entscheidungs- und Dokumentationsfähigkeit im Meldefall einschließlich der sauberen Trennung von Meldung, Durchführungsverbot, Kündigungsentscheidung und Informationsverbot. Viertens die Eskalations- und Kommunikationsfähigkeit gegenüber Leitungs- und Aufsichtsorgan, die mit der EU-Verordnung eine eigene Rechtsgrundlage erhält. Eine strukturierte Grundlage für den Einstieg in die Funktion und für die Aktualisierung des Pflichtenstands bietet das S+P Basisseminar Geldwäschebeauftragter. Die führungs- und governanceseitige Flankierung — Ressourcenausstattung, Berichtslinien, Entscheidungsdokumentation — behandeln die Leadership &#38; Führung Online-Seminare. 9 Umsetzungsfahrplan 2026 und 2027 Sinnvoll ist eine...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/der-geldwschebeauftragte-2026-2027-rechtsstellung-pflichtenkern-und-der-bergang-in-das-eu-regelwerk/" data-wpel-link="internal">Der Geldwäschebeauftragte 2026/2027: Rechtsstellung, Pflichtenkern und der Übergang in das EU-Regelwerk</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text">Die Funktion des Geldwäschebeauftragten ist gesetzlich klar konturiert, in der Umsetzung jedoch häufig unterbestimmt: Er ist für die Einhaltung der geldwäscherechtlichen Vorschriften zuständig, die Verantwortung der Leitungsebene bleibt davon unberührt, und er ist der Geschäftsleitung unmittelbar nachgeordnet. Zwei Entwicklungen verändern diese Funktion in kurzer Folge. Zum 10. Februar 2026 wurde das Geldwäschegesetz durch das Standortfördergesetz in mehreren Vorschriften geändert, und seit dem 1. März 2026 gelten bundeseinheitliche Vorgaben für Verdachtsmeldungen an die FIU. Zum 10. Juli 2027 tritt mit der Geldwäscheverordnung der EU ein unmittelbar anwendbares Regelwerk hinzu, das die Funktion in einen Compliance-Manager auf Leitungsebene und einen Geldwäschebeauftragten für die operative Umsetzung auffächert. Dieser Beitrag ordnet Rechtsstellung, Pflichtenkern, Sanktionsrahmen und Übergangsplanung ein und leitet daraus die Qualifikations- und Nachweisanforderungen für 2026 und 2027 ab.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>][<a href="https://www.gesetze-im-internet.de/gwg_2017/__7.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Schlüsselwörter: Geldwäschebeauftragter, interne Sicherungsmaßnahmen, Verdachtsmeldung, AMLR, Compliance-Manager, Bußgeldrisiko</p>
<p><b>1 Problemstellung: Eine Funktion zwischen Zuständigkeit und Verantwortung</b></p>
<p>Der Geldwäschebeauftragte ist im deutschen Recht keine Assistenzfunktion und keine Stabsstelle ohne Kompetenz, sondern eine gesetzlich definierte Rolle mit eigener Zuständigkeit. Gleichzeitig bleibt die Verantwortung der Leitungsebene ausdrücklich unberührt. Diese Doppelstruktur ist die Quelle der meisten Konflikte in der Praxis: Die Funktion trägt die fachliche Zuständigkeit, entscheidet aber nicht über Ressourcen, Systeme und Geschäftsstrategie.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__7.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Mit dem EU-Regelwerk wird diese Doppelstruktur nicht aufgelöst, sondern normativ ausdifferenziert und verstärkt. Die Geldwäscheverordnung verlangt die Benennung eines Mitglieds des Leitungsorgans in seiner Leitungsfunktion, das für die Einhaltung verantwortlich ist, und zusätzlich einen Geldwäschebeauftragten mit ausreichend hoher hierarchischer Stellung für die tägliche Umsetzung. Wer die Funktion 2026 aufbaut oder übernimmt, sollte deshalb von vornherein in dieser Zwei-Rollen-Logik denken.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p><b>2 Rechtsstellung, Bestellung und Anzeige</b></p>
<p>Verpflichtete nach § 2 Abs. 1 Nr. 1 bis 3, 6, 7, 9 und 15 GwG haben einen Geldwäschebeauftragten auf Führungsebene sowie einen Stellvertreter zu bestellen. Die Bestellung und die Entpflichtung des Geldwäschebeauftragten und seines Stellvertreters sind der Aufsichtsbehörde vorab anzuzeigen.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__7.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Drei Gestaltungsspielräume sind zu beachten. Die Aufsichtsbehörde kann von der Bestellungspflicht befreien, wenn die Gefahr von Informationsverlusten und -defiziten aufgrund arbeitsteiliger Unternehmensstruktur nicht besteht und nach risikobasierter Bewertung anderweitige Vorkehrungen getroffen werden. Umgekehrt kann die Aufsichtsbehörde die Bestellung für weitere Verpflichtetengruppen anordnen; bei Verpflichteten nach § 2 Abs. 1 Nr. 16 soll die Anordnung erfolgen, wenn die Haupttätigkeit im Handel mit hochwertigen Gütern besteht. Und die Bestellungspflicht steht neben der Pflicht zur Benennung eines Mitglieds der Leitungsebene für die Geldwäscheprävention (<a href="https://www.gesetze-im-internet.de/gwg_2017/__4.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 4 Abs. 3 GwG</a>).[<a href="https://www.gesetze-im-internet.de/gwg_2017/__7.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Die Unterlassung dieser organisatorischen Grundakte ist bußgeldbewehrt: Ordnungswidrig handelt, wer kein Mitglied der Leitungsebene benennt oder keinen Geldwäschebeauftragten und keinen Stellvertreter bestellt.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p><b>3 Der Pflichtenkern in der täglichen Arbeit</b></p>
<p>Die Aufgaben des Geldwäschebeauftragten lassen sich auf fünf tragende Pflichtenbereiche zurückführen.</p>
<p>Der erste ist die Risikoanalyse. Verpflichtete haben die Risiken zu ermitteln und zu bewerten, die Analyse zu dokumentieren, regelmäßig zu überprüfen und gegebenenfalls zu aktualisieren (<a href="https://www.gesetze-im-internet.de/gwg_2017/__5.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 5 GwG</a>); die Verletzung dieser Pflichten ist ausdrücklich bußgeldbewehrt. Die Risikoanalyse ist damit nicht ein Dokument für die Prüfung, sondern die Begründungsgrundlage für jede Abweichung vom Standardverfahren.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Der zweite Bereich sind die internen Sicherungsmaßnahmen. Verpflichtete haben angemessene geschäfts- und kundenbezogene interne Sicherungsmaßnahmen in Form von Grundsätzen, Verfahren und Kontrollen zu schaffen; angemessen sind Maßnahmen, die der jeweiligen Risikosituation entsprechen und diese hinreichend abdecken, und ihre Funktionsfähigkeit ist zu überwachen und bei Bedarf zu aktualisieren. Der Katalog umfasst unter anderem interne Grundsätze zu Kundensorgfaltspflichten, Meldepflicht, Aufzeichnung und Aufbewahrung, die Bestellung des Geldwäschebeauftragten, gruppenweite Verfahren, Maßnahmen gegen den Missbrauch neuer Produkte und Technologien sowie die Zuverlässigkeitsprüfung der Mitarbeiter.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__6.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Der dritte Bereich sind die Kundensorgfaltspflichten nach den §§ 10 bis 17 GwG mit ihren verstärkten und vereinfachten Varianten. Die zentrale praktische Konsequenz liegt in § 15 Abs. 9 in Verbindung mit § 15 Abs. 3 Nr. 2 GwG: Die Fortsetzung oder Begründung einer Geschäftsbeziehung entgegen dieser Vorschrift beziehungsweise die unterlassene Beendigung ist bußgeldbewehrt. Die Entscheidung über Fortführung oder Beendigung ist damit kein rein wirtschaftliches Ermessen.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Der vierte Bereich ist die Verdachtsmeldung. Liegen Tatsachen vor, die auf einen der in § 43 Abs. 1 GwG genannten Sachverhalte hindeuten, ist dieser Sachverhalt unabhängig vom Wert des betroffenen Vermögensgegenstands oder der Transaktionshöhe unverzüglich der Zentralstelle für Finanztransaktionsuntersuchungen zu melden. Der Meldemaßstab ist damit bewusst niedrig angesetzt: Erforderlich sind Tatsachen, die auf einen Sachverhalt hindeuten, nicht ein Nachweis und nicht eine überwiegende Wahrscheinlichkeit. Flankierend gilt das Durchführungsverbot für Transaktionen (<a href="https://www.gesetze-im-internet.de/gwg_2017/__46.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 46 Abs. 1 GwG</a>) und das Verbot der Informationsweitergabe an den Vertragspartner, den Auftraggeber oder Dritte (<a href="https://www.gesetze-im-internet.de/gwg_2017/__47.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 47 GwG</a>); beide Verstöße sind gesondert bußgeldbewehrt.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__43.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>][<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Der fünfte Bereich ist die Nachweisführung. Angaben, Informationen, Untersuchungsergebnisse, Erwägungsgründe und die nachvollziehbare Begründung des Bewertungsergebnisses sind aufzuzeichnen und aufzubewahren, Aufzeichnungen und Belege fünf Jahre (<a href="https://www.gesetze-im-internet.de/gwg_2017/__8.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 8 GwG</a>; Bußgeldbezug in § 56 Abs. 1 Nr. 6 und 7 GwG). Für die Praxis ist dies der entscheidende Punkt: Die Begründung einer Entscheidung — insbesondere der Entscheidung, nicht zu melden — muss zum Zeitpunkt der Entscheidung dokumentiert werden, weil sie nachträglich nicht rekonstruierbar ist.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p><b>4 Sanktionsarchitektur: Warum Dokumentation vor Meinung geht</b></p>
<p>Der Bußgeldrahmen des GwG ist gestuft. Vorsätzliche Verstöße gegen die organisatorischen Grundpflichten nach § 56 Abs. 2 GwG können mit einer Geldbuße bis zu 150.000 Euro, bei leichtfertiger Begehung bis zu 100.000 Euro und im Übrigen bis zu 50.000 Euro geahndet werden.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Bei schwerwiegenden, wiederholten oder systematischen Verstößen erhöht sich der Rahmen auf bis zu eine Million Euro oder bis zum Zweifachen des aus dem Verstoß gezogenen wirtschaftlichen Vorteils, wobei der Vorteil erzielte Gewinne und vermiedene Verluste umfasst und geschätzt werden kann. Gegenüber juristischen Personen und Personenvereinigungen aus dem Kreis der Verpflichteten nach § 2 Abs. 1 Nr. 1 bis 3 und 6 bis 9 GwG darf die Geldbuße den höheren der Beträge von fünf Millionen Euro oder 10 Prozent des Gesamtumsatzes des vorangegangenen Geschäftsjahres nicht übersteigen; gegenüber natürlichen Personen aus diesem Kreis ist eine Geldbuße bis zu fünf Millionen Euro möglich. Die Ermittlung des Gesamtumsatzes ist gesetzlich definiert und stellt bei Mutter- und Tochterunternehmen auf den Konzernabschluss für den größten Kreis von Unternehmen ab.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Hinzu tritt das allgemeine Aufsichtsverschulden: Ordnungswidrig handelt, wer als Inhaber eines Betriebes oder Unternehmens vorsätzlich oder fahrlässig die erforderlichen Aufsichtsmaßnahmen unterlässt; zu diesen gehören ausdrücklich Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen (<a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 130 Abs. 1 OWiG</a>).</p>
<p>Die Konsequenz für die Rolle ist eindeutig: Die Wirksamkeit der Funktion bemisst sich nicht an der fachlichen Überzeugung des Geldwäschebeauftragten, sondern an der Nachweisbarkeit von Bestellung, Ressourcenausstattung, Analyse, Kontrolle, Entscheidung und Eskalation.</p>
<p><b>5 Die nationalen Neuerungen des Jahres 2026</b></p>
<p>Zwei Änderungen sind für die laufende Arbeit unmittelbar relevant.</p>
<p>Erstens wurde das Geldwäschegesetz mit Wirkung zum 10. Februar 2026 durch Artikel 53 des Standortfördergesetzes geändert; betroffen sind unter anderem die Vorschriften zu Aufzeichnung und Aufbewahrung, zu Sorgfaltspflichten, zur Aufsicht sowie zu den Bußgeldvorschriften. Die konsolidierte Fassung ist über die amtliche Gesetzessammlung abrufbar (<a href="https://www.gesetze-im-internet.de/gwg_2017/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">GwG</a>); für die Aufsichtsbefugnisse ist insbesondere § 51 GwG zu beachten.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__51.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]</p>
<p>Zweitens gelten seit dem 1. März 2026 die Vorgaben der GwG-Meldeverordnung vom 26. August 2025 (BGBl. 2025 I Nr. 200) über Form und erforderliche Angaben in Meldungen an die Zentralstelle für Finanztransaktionsuntersuchungen nach § 43 Abs. 1 und § 44 GwG. Praktisch bedeutet dies: Meldeformulare, Pflichtangaben und Übermittlungsweg sind zu überprüfen, Arbeitsanweisungen und Schulungsunterlagen sind anzupassen, und der erste Meldefall nach dem Stichtag darf nicht der Anlass für die Umstellung sein.</p>
<p>Ergänzend sind die Auslegungs- und Anwendungshinweise der BaFin zum Geldwäschegesetz maßgeblich, die die Aufsicht nach § 51 Abs. 8 GwG regelmäßig aktualisiert und deren Fassung mehrfach ergänzt wurde (BaFin, Auslegungs- und Anwendungshinweise; BaFin, Vorgaben zur Geldwäscheprävention). Die BaFin weist darin unter anderem darauf hin, dass die Risikoanalyse sowie die Ersteinrichtung und wesentliche Änderungen der internen Sicherungsmaßnahmen der Genehmigung des benannten Mitglieds der Leitungsebene nach § 4 Abs. 3 GwG bedürfen (<a href="https://www.bafin.de/SharedDocs/Downloads/DE/Auslegungsentscheidung/dl-ae-auas-2025-gw.pdf?__blob=publicationFile&amp;v=1" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin</a>).[<a href="https://www.bafin.de/SharedDocs/Downloads/DE/Auslegungsentscheidung/dl-ae-auas-2025-gw.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bafin</a>][<a href="https://www.bafin.de/DE/Aufsicht/Geldwaeschepraevention/Rechtsquellen/BaFin_Vorgaben/BaFin_Vorgaben_node.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bafin</a>]</p>
<p><b>6 Der Systemwechsel zum 10. Juli 2027</b></p>
<p>Mit der Geldwäscheverordnung der EU wird der Pflichtenrahmen ab dem 10. Juli 2027 unmittelbar anwendbar, ergänzt durch die bis zum gleichen Datum umzusetzende sechste Geldwäscherichtlinie. Drei Änderungen sind für die Funktion von struktureller Bedeutung.</p>
<p><b>Erstens</b> die Zweiteilung der Verantwortung. Verpflichtete benennen ein Mitglied des Leitungsorgans in seiner Leitungsfunktion als Compliance-Manager, das sicherstellt, dass die internen Strategien, Verfahren und Kontrollen mit der Risikolage in Einklang stehen und umgesetzt werden, dass hierfür ausreichende personelle und materielle Ressourcen bereitgestellt werden, und das Informationen über signifikante oder wesentliche Schwachstellen entgegennimmt. Die Ressourcenfrage wird damit von einer Bitte des Geldwäschebeauftragten zu einer Pflicht des Leitungsorgans.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p><b>Zweitens</b> die Stärkung der operativen Funktion. Der Geldwäschebeauftragte wird vom Leitungsorgan ernannt, verfügt über eine ausreichend hohe hierarchische Stellung, ist für die tägliche Umsetzung einschließlich der Umsetzung gezielter finanzieller Sanktionen zuständig, dient als Kontaktstelle für die zuständigen Behörden und ist für die Meldung verdächtiger Transaktionen zuständig. Eine Abberufung ist erst nach vorheriger Unterrichtung des Leitungsorgans möglich, der Aufseher ist über die Abberufung zu unterrichten, und es ist anzugeben, ob die Entscheidung mit der Wahrnehmung der übertragenen Aufgaben zusammenhängt. Ergänzend sind Maßnahmen zu treffen, um den Geldwäschebeauftragten vor Repressalien, Diskriminierung und jeder anderen unfairen Behandlung zu schützen und sicherzustellen, dass seine Entscheidungen nicht durch wirtschaftliche Interessen des Verpflichteten beeinträchtigt oder unzulässig beeinflusst werden.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p><b>Drittens</b> die formalisierte Berichtslinie. Der Geldwäschebeauftragte und die für die Audit-Funktion zuständige Person müssen dem Leitungsorgan in seiner Leitungsfunktion und, sofern vorhanden, dem Leitungsorgan in seiner Aufsichtsfunktion unabhängig Bericht erstatten, Bedenken äußern und warnen können, wenn sich spezifische Risikoentwicklungen auswirken oder auswirken können. Der Compliance-Manager berichtet dem Leitungsorgan regelmäßig und legt jährlich oder in kürzeren Abständen einen Bericht über die Umsetzung vor.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Unterlegt wird dies durch die Anforderungen an interne Strategien, Verfahren und Kontrollen: Sie sind schriftlich festzuhalten, interne Strategien müssen vom Leitungsorgan in seiner Leitungsfunktion gebilligt werden, interne Verfahren und Kontrollen mindestens auf Ebene des Compliance-Managers; vorgesehen ist zudem eine unabhängige Audit-Funktion, die ersatzweise durch einen externen Sachverständigen wahrgenommen werden kann. Die unternehmensweite Risikobewertung ist an definierte Pflichtquellen gebunden, unter anderem an die Risikobewertung auf Unionsebene, die nationale Risikobewertung, Veröffentlichungen der AMLA und Informationen der zuständigen Behörden; sie ist vor der Einführung neuer Produkte, Dienstleistungen, Geschäftsmodelle, Vertriebskanäle und Technologien sowie vor der Erschließung neuer Kundensegmente oder geografischer Gebiete vorzunehmen.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Für die Planung ist ein Zwischenschritt wichtig: Die AMLA gibt bis zum 10. Juli 2026 Leitlinien dazu heraus, welche Elemente Verpflichtete bei der Festlegung des Umfangs ihrer internen Strategien, Verfahren und Kontrollen berücksichtigen sollten, insbesondere in Bezug auf die den Compliance-Funktionen zugewiesenen Mitarbeiter. Die AMLA hat ihre operative Tätigkeit am 1. Juli 2025 aufgenommen und konsultiert bereits technische Standards zur Zusammenarbeit bei der Direktaufsicht; die direkte Aufsicht über eine begrenzte Zahl ausgewählter grenzüberschreitend tätiger Gruppen ist für 2028 vorgesehen, mit einer Auswahl im Jahr 2027.[<a href="https://www.zoll.de/DE/FIU/Aktuelles-FIU-Meldungen/2026/fiu_jahresbericht_2025.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">zoll</a>][<a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_12_22_AMLA.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bafin</a>][<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p><b>7 Die Meldepraxis als Realitätsprüfung</b></p>
<p>Wie belastbar die Prozesse sind, zeigt sich am Meldegeschehen. Im Berichtsjahr 2025 gingen bei der FIU 374.693 Verdachtsmeldungen ein — nach dem Rückgang der Vorjahre ein deutlicher Anstieg von rund 41 Prozent —, wobei es sich bei etwa 16 Prozent um Nachmeldungen zu bereits bekannten Sachverhalten handelte. Die FIU ordnete 106 Sofortmaßnahmen an und hielt Transaktionen im Volumen von rund 751,8 Millionen Euro an, davon 585 Millionen Euro in einer einzelnen Maßnahme. Neu eingeführt wurde der FIU-Risikohinweis, mit dem Verpflichtete und Behörden anlassbezogen über aktuelle Typologien und Erkennungsmerkmale informiert werden; der erste Hinweis erging im Oktober 2025 und betraf auffällige Zahlungsmuster mit Bezug zu einem Drittland.[<a href="https://www.zoll.de/DE/FIU/Aktuelles-FIU-Meldungen/2026/fiu_jahresbericht_2025.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">zoll</a>]</p>
<p>Für den Geldwäschebeauftragten folgen daraus zwei Arbeitsaufträge. Erstens sind die Risikohinweise der FIU als Eingangsgröße in Monitoringregeln, Fallbearbeitung und Schulung zu verarbeiten und diese Verarbeitung ist zu dokumentieren. Zweitens ist der hohe Anteil an Nachmeldungen ein Hinweis auf Fallabschlussdisziplin: Wer einen Sachverhalt meldet, muss die weitere Entwicklung der Geschäftsbeziehung nachverfolgen, nicht den Fall schließen.</p>
<p><b>8 Qualifikations- und Nachweisanforderungen</b></p>
<p>Die Funktion verlangt ein Kompetenzprofil, das über Rechtskenntnis hinausgeht. Erforderlich ist erstens die Fähigkeit, eine Risikoanalyse methodisch nachvollziehbar aufzubauen, sodass Risikofaktoren, Bewertung, Kontrollen und Restrisiko in einer geschlossenen Kette stehen. Zweitens die Fähigkeit, Monitoring- und Screeningsysteme fachlich zu steuern — Regelwerke, Schwellenwerte, Trefferqualität, Fehlalarmquoten und Wirksamkeitstests. Drittens die Entscheidungs- und Dokumentationsfähigkeit im Meldefall einschließlich der sauberen Trennung von Meldung, Durchführungsverbot, Kündigungsentscheidung und Informationsverbot. Viertens die Eskalations- und Kommunikationsfähigkeit gegenüber Leitungs- und Aufsichtsorgan, die mit der EU-Verordnung eine eigene Rechtsgrundlage erhält.</p>
<p>Eine strukturierte Grundlage für den Einstieg in die Funktion und für die Aktualisierung des Pflichtenstands bietet das <a href="https://sp-unternehmerforum.de/seminare-geldwaesche/basisseminar-geldwaeschebeauftragter/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">S+P Basisseminar Geldwäschebeauftragter</a>. Die führungs- und governanceseitige Flankierung — Ressourcenausstattung, Berichtslinien, Entscheidungsdokumentation — behandeln die <a href="https://sp-unternehmerforum.de/leadership-online-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Leadership &amp; Führung Online-Seminare</a>.</p>
<p><b>9 Umsetzungsfahrplan 2026 und 2027</b></p>
<p>Sinnvoll ist eine Abfolge in fünf Schritten.</p>
<p>Der erste Schritt ist die Bestandsprüfung der Formalien: Bestellung und Stellvertretung, Anzeige gegenüber der Aufsichtsbehörde, Benennung des Mitglieds der Leitungsebene, Stellenbeschreibung, Ressourcenausstattung und Vertretungsregelung im Abwesenheitsfall.</p>
<p>Der zweite Schritt ist der Abgleich mit der Gesetzeslage seit dem 10. Februar 2026 und mit den Vorgaben der GwG-Meldeverordnung seit dem 1. März 2026, jeweils dokumentiert als Gap-Analyse mit Umsetzungsentscheidung.</p>
<p>Der dritte Schritt ist die Vorbereitung auf das EU-Regelwerk: Zuordnung der Rolle des Compliance-Managers auf Leitungsebene, Anpassung der Berichtswege, schriftliche Fassung der internen Strategien mit Billigung durch das Leitungsorgan, Klärung der Audit-Funktion und Ausrichtung der Risikobewertung auf die in Artikel 10 genannten Pflichtquellen. Sinnvoll ist ein Beschluss im Leitungsorgan im Jahr 2026, nicht im ersten Halbjahr 2027.</p>
<p>Der vierte Schritt ist die Wirksamkeitsprüfung der Kontrollen: Stichproben zur Sorgfaltspflichterfüllung, Test der Monitoringregeln, Prüfung der Trefferqualität im Sanktionsscreening, Auswertung von Bearbeitungszeiten und Nachmeldequoten.</p>
<p>Der fünfte Schritt ist die Schulung mit Nachweisführung — rollenbezogen, mit Aktualitätsintervall und dokumentiertem Inhalt, weil die Zuverlässigkeits- und Kenntnisanforderungen künftig auch den Geldwäschebeauftragten selbst in den Überprüfungsrahmen einbeziehen.[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p><b>10 Limitationen</b></p>
<p>Die zitierten Vorschriften und amtlichen Veröffentlichungen sind mit Fundstelle belegt, unterliegen jedoch fortlaufender Änderung; insbesondere die Auslegungs- und Anwendungshinweise der BaFin werden nach § 51 Abs. 8 GwG regelmäßig aktualisiert, und Leitlinien sowie technische Standards der AMLA befinden sich in Erarbeitung. Der Kreis der bestellungspflichtigen Verpflichteten, Befreiungen und Anordnungen ist einzelfallabhängig. Angaben zum Zeitplan der AMLA-Direktaufsicht beruhen auf veröffentlichten Planungen und sind kein abschließend feststehender Rechtsstand. Aufsichts- und bußgeldrechtliche Bewertungen im Einzelfall bleiben der individuellen Prüfung vorbehalten.</p>
<p><b>11 Fazit</b></p>
<p>Der Geldwäschebeauftragte bleibt die zentrale operative Figur der Geldwäscheprävention, seine Rolle wird aber bis 2027 deutlich formalisiert. Das nationale Recht definiert Zuständigkeit, unmittelbare Nachordnung zur Geschäftsleitung und Anzeigepflicht und sanktioniert Organisations-, Analyse-, Melde- und Dokumentationsmängel gestuft bis zu fünf Millionen Euro oder 10 Prozent des Gesamtumsatzes. Das EU-Recht ergänzt ab dem 10. Juli 2027 eine Verantwortungsstruktur mit Compliance-Manager auf Leitungsebene, geschützter Stellung des Geldwäschebeauftragten, unabhängiger Berichtslinie und jährlicher Berichtspflicht.[<a href="https://www.gesetze-im-internet.de/gwg_2017/__7.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>][<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>][<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Wer die Funktion 2026 nur formal besetzt, wird 2027 nachrüsten müssen. Wer sie jetzt mit klarer Ressourcenzusage, dokumentierter Risikoanalyse, geprüften Kontrollen und einer belastbaren Eskalationslinie ausstattet, erfüllt beide Regelwerke in einem Zug — und gewinnt dabei die Nachweisfähigkeit, auf die es in Prüfung und Bußgeldverfahren ankommt.</p>
<p><b>S+P Seminare und Qualifizierung</b></p>
<p>S+P Basisseminar Geldwäschebeauftragter: <a href="https://sp-unternehmerforum.de/seminare-geldwaesche/basisseminar-geldwaeschebeauftragter/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Basisseminar Geldwäschebeauftragter</a></p>
<p>Geldwäsche &amp; Expertenwissen – AMLR, GwG &amp; Sachkunde: <a href="https://sp-unternehmerforum.de/seminare-geldwaesche/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">AMLR, GwG &amp; Sachkunde</a></p>
<p><b>Quellenverzeichnis</b></p>
<p>Gesetze und Rechtsakte</p>
<p>Geldwäschegesetz (GwG), konsolidierte Fassung, <a href="https://www.gesetze-im-internet.de/gwg_2017/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gwg_2017/</a></p>
<p>§ 4 GwG, Risikomanagement, <a href="https://www.gesetze-im-internet.de/gwg_2017/__4.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gwg_2017/<i>_4.html</i></a></p>
<p>§ 5 GwG, Risikoanalyse, <a href="https://www.gesetze-im-internet.de/gwg_2017/__5.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gwg_2017/<i>_5.html</i></a></p>
<p>§ 6 GwG, Interne Sicherungsmaßnahmen, &lt;a href=&quot;https://www.gesetze-im-internet.de/gwg_2017/__6.html[<a href="https://www.gesetze-im-internet.de/gwg_2017/__6.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 7 GwG, Geldwäschebeauftragter, &lt;a href=&quot;https://www.gesetze-im-internet.de/gwg_2017/__7.html[<a href="https://www.gesetze-im-internet.de/gwg_2017/__7.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 8 GwG, Aufzeichnungs- und Aufbewahrungspflicht, <a href="https://www.gesetze-im-internet.de/gwg_2017/__8.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gwg_2017/<i>_8.html</i></a></p>
<p>§ 43 GwG, Meldepflicht von Verpflichteten, &lt;a href=&quot;https://www.gesetze-im-internet.de/gwg_2017/__43.html[<a href="https://www.gesetze-im-internet.de/gwg_2017/__43.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 46 GwG, Durchführung von Transaktionen, <a href="https://www.gesetze-im-internet.de/gwg_2017/__46.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gwg_2017/<i>_46.html</i></a></p>
<p>§ 47 GwG, Verbot der Informationsweitergabe, <a href="https://www.gesetze-im-internet.de/gwg_2017/__47.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gwg_2017/<i>_47.html</i></a></p>
<p>§ 51 GwG, Aufsicht, &lt;a href=&quot;https://www.gesetze-im-internet.de/gwg_2017/__51.html[<a href="https://www.gesetze-im-internet.de/gwg_2017/__51.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 56 GwG, Bußgeldvorschriften, &lt;a href=&quot;https://www.gesetze-im-internet.de/gwg_2017/__56.html[<a href="https://www.gesetze-im-internet.de/gwg_2017/__56.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">gesetze-im-internet</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.gesetze-im-internet.de/&#8230;</a></p>
<p>§ 130 OWiG, Verletzung der Aufsichtspflicht in Betrieben und Unternehmen, <a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/owig_1968/<i>_130.html</i></a></p>
<p>Verordnung (EU) 2024/1624 (AMLR), insbesondere Artikel 9, 10 und 11, <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/&#8230;</a>:L_202401624[<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=OJ:L_202401624" class="bbcode_url" data-wpel-link="external" rel="nofollow">eur-lex.europa</a>]</p>
<p>Richtlinie (EU) 2024/1640 (AMLD6), <a href="https://eur-lex.europa.eu/legal-content/DE/ALL/?uri=CELEX:32024L1640" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/legal-content/DE/ALL/?uri=CELEX:32024L1640</a></p>
<p>Behörden und Aufsicht</p>
<p>BaFin, Auslegungs- und Anwendungshinweise zum Geldwäschegesetz, &lt;a href=&quot;https://www.bafin.de/SharedDocs/Downloads/DE/Auslegungsentscheidung/dl-ae-auas-2025-gw.html[<a href="https://www.bafin.de/SharedDocs/Downloads/DE/Auslegungsentscheidung/dl-ae-auas-2025-gw.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bafin</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.bafin.de/&#8230;</a></p>
<p>BaFin, Vorgaben zur Geldwäscheprävention, &lt;a href=&quot;https://www.bafin.de/DE/Aufsicht/Geldwaeschepraevention/Rechtsquellen/BaFin_Vorgaben/BaFin_Vorgaben_node.html[<a href="https://www.bafin.de/DE/Aufsicht/Geldwaeschepraevention/Rechtsquellen/BaFin_Vorgaben/BaFin_Vorgaben_node.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bafin</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.bafin.de/&#8230;</a></p>
<p>BaFin, Meldung zur AMLA-Konsultation eines technischen Implementierungsstandards, &lt;a href=&quot;https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_12_22_AMLA.html[<a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_12_22_AMLA.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">bafin</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.bafin.de/&#8230;</a></p>
<p>Financial Intelligence Unit, Jahresbericht 2025, &lt;a href=&quot;https://www.zoll.de/DE/FIU/Aktuelles-FIU-Meldungen/2026/fiu_jahresbericht_2025.html[<a href="https://www.zoll.de/DE/FIU/Aktuelles-FIU-Meldungen/2026/fiu_jahresbericht_2025.html" class="bbcode_url" data-wpel-link="external" rel="nofollow">zoll</a>]&#8220; target=&#8220;_blank&#8220;&gt;https://www.zoll.de/&#8230;</a></p>
<p>Nicht verlinkte Quellen</p>
<p>GwG-Meldeverordnung vom 26. August 2025, BGBl. 2025 I Nr. 200, Geltung ab 1. März 2026</p>
<p>Standortfördergesetz vom 4. Februar 2026, BGBl. 2026 I Nr. 33, Artikel 53 (Änderungen des GwG mit Wirkung zum 10. Februar 2026)</p></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Seminare<br />
S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Achim Schulz<br />
Gesch&auml;ftsf&uuml;hrer<br />
Telefon: +498945242970100<br />
E-Mail: &#097;&#115;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/der-geldwschebeauftragte-2026-2027-rechtsstellung-pflichtenkern-und-der-bergang-in-das-eu-regelwerk/boxid/1313036" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1313036.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/der-geldwschebeauftragte-2026-2027-rechtsstellung-pflichtenkern-und-der-bergang-in-das-eu-regelwerk/" data-wpel-link="internal">Der Geldwäschebeauftragte 2026/2027: Rechtsstellung, Pflichtenkern und der Übergang in das EU-Regelwerk</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Leadership &#038; Führung 2026/2027: KI-Governance, OKR und Haftungsschutz</title>
		<link>https://www.mynewschannel.net/2026/09/leadership-fhrung-2026-2027-ki-governance-okr-und-haftungsschutz/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Sun, 20 Sep 2026 06:55:12 +0000</pubDate>
				<category><![CDATA[Ausbildung / Jobs]]></category>
		<category><![CDATA[Business Judgment Rule]]></category>
		<category><![CDATA[Compliance Management]]></category>
		<category><![CDATA[Entscheidungsqualität]]></category>
		<category><![CDATA[führungskultur]]></category>
		<category><![CDATA[Führungsverantwortung]]></category>
		<category><![CDATA[Governance-Strukturen]]></category>
		<category><![CDATA[KI-Governance]]></category>
		<category><![CDATA[leitungsorgane]]></category>
		<category><![CDATA[Nachweissysteme]]></category>
		<category><![CDATA[okr]]></category>
		<category><![CDATA[psychologische Sicherheit]]></category>
		<category><![CDATA[rechenschaftspflicht]]></category>
		<category><![CDATA[risikomanagement]]></category>
		<category><![CDATA[Transparenzpflichten]]></category>
		<category><![CDATA[Zielarchitektur]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/leadership-fhrung-2026-2027-ki-governance-okr-und-haftungsschutz/</guid>

					<description><![CDATA[<p>Führung ist in Deutschland zum Engpassfaktor geworden: Nach dem Engagement Index Deutschland 2025 von Gallup ist nur jeder zehnte Beschäftigte emotional hoch gebunden, das Zutrauen in die Geschäftsführung bleibt schwach, und die volkswirtschaftlichen Produktivitätseinbußen fehlender Bindung lagen 2025 zwischen 119 und 142 Milliarden Euro. Parallel verdichtet sich die rechtliche Verantwortung: Organisationspflichten sind obergerichtlich bestätigt, Schulungspflichten für Geschäftsleitungen sind seit Dezember 2025 gesetzlich normiert, und die KI-Verordnung verlangt seit Februar 2025 ein ausreichendes Maß an KI-Kompetenz. Dieser Beitrag verbindet drei Perspektiven, die in der Praxis meist getrennt behandelt werden: die haftungsrechtliche Pflichtenlage, die empirische Evidenz zur Führungswirksamkeit und die Instrumentierung über Zielsysteme wie OKR. Leitthese: Haftungsschutz entsteht nicht durch Absicherungsrhetorik, sondern durch dieselbe dokumentierte Entscheidungsqualität, die auch Führungswirksamkeit erzeugt. Schlüsselwörter: Führungsverantwortung, Business Judgment Rule, KI-Governance, OKR, psychologische Sicherheit, Kontrollnachweise 1 Problemstellung: Zwei Entwicklungen, ein Handlungsbedarf Die Debatte über Führung verläuft überwiegend in zwei getrennten Sprachwelten. Die eine ist verhaltenswissenschaftlich und fragt nach Motivation, Bindung, Vertrauen und Teamleistung. Die andere ist juristisch und fragt nach Sorgfaltspflicht, Organisationsverschulden und persönlicher Haftung. Beide Diskurse beschreiben denselben Gegenstand, verwenden aber unterschiedliche Erfolgsmaßstäbe — und genau deshalb bleibt Führungskräfteentwicklung häufig wirkungslos in Bezug auf das, was im Streitfall zählt. Die empirische Ausgangslage ist eindeutig. Nach den Erhebungen von Gallup stabilisiert sich die emotionale Bindung auf einem der niedrigsten Werte seit Erhebungsbeginn im Jahr 2001; die Mehrheit der Beschäftigten arbeitet im sogenannten Energiesparmodus, erfüllt Aufgaben also zuverlässig, ohne Eigeninitiative zu zeigen. Fehlende Bindung wirkt über Fehlzeiten, Wechselbereitschaft, geringere Verantwortungsübernahme für Qualität und Kunden sowie nachlassende Ideeneinbringung unmittelbar auf Leistungs- und Wettbewerbsfähigkeit. Die rechtliche Ausgangslage hat sich zeitgleich verschärft. Für Geschäftsleitungen bestimmter Einrichtungen bestehen seit Dezember 2025 gesetzliche Umsetzungs-, Überwachungs- und Schulungspflichten im Bereich der Informationssicherheit; im Finanzsektor verlangt das Aufsichtsrecht seit 2025 aktiv aktualisierte Kenntnisse des Leitungsorgans zu IKT-Risiken; und die KI-Verordnung verpflichtet Anbieter und Betreiber unabhängig von Branche und Größe zum Aufbau von KI-Kompetenz. Die Konsequenz: Qualifizierung von Führungskräften ist keine Personalentwicklungsoption mehr, sondern in Teilbereichen eine dokumentationspflichtige Rechtspflicht. 2 Die rechtliche Architektur der Führungsverantwortung 2.1 Die gesellschaftsrechtliche Grundpflicht und ihre Beweislastverteilung Vorstandsmitglieder haben bei ihrer Geschäftsführung die Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters anzuwenden; eine Pflichtverletzung liegt nicht vor, wenn das Mitglied bei einer unternehmerischen Entscheidung vernünftigerweise annehmen durfte, auf der Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln (§ 93 Abs. 1 AktG). Für die GmbH gilt der Maßstab der Sorgfalt eines ordentlichen Geschäftsmannes (§ 43 Abs. 1 GmbHG). Praktisch entscheidend ist nicht der Sorgfaltsmaßstab, sondern die Beweislast. Ist streitig, ob die erforderliche Sorgfalt angewandt wurde, trifft die Beweislast das Organmitglied selbst (§ 93 Abs. 2 AktG). Für die GmbH hat das Oberlandesgericht Nürnberg entsprechend entschieden, dass der Geschäftsführer darzulegen und erforderlichenfalls zu beweisen hat, dass er seinen Sorgfaltspflichten nachgekommen ist, ihn kein Verschulden trifft oder der Schaden auch bei pflichtgemäßem Alternativverhalten eingetreten wäre (OLG Nürnberg, Endurteil vom 30.03.2022 – 12 U 1520/19). Damit ist die zentrale Führungskonsequenz benannt: Nicht die Entscheidung selbst, sondern ihre dokumentierte Vorbereitung entscheidet über die Haftungslage. Die Business Judgment Rule ist kein Schutzschild, das im Nachhinein behauptet werden kann, sondern eine Beweisaufgabe, die vorab organisiert werden muss. 2.2 Organisationspflicht und Compliance-Management-System Das Landgericht München I hat mit Urteil vom 10. Dezember 2013 (5 HK O 1387/10, Siemens/Neubürger) entschieden, dass ein Vorstandsmitglied im Rahmen seiner Legalitätspflicht dafür Sorge zu tragen hat, dass das Unternehmen so organisiert und beaufsichtigt wird, dass keine Gesetzesverstöße erfolgen; das Gericht gab der auf Schadensersatz gerichteten Klage in Höhe von 15 Millionen Euro statt. Das Oberlandesgericht Nürnberg hat diese für den Aktienvorstand entwickelte Organisationspflicht auf die GmbH-Geschäftsführung übertragen (OLG Nürnberg, 12 U 1520/19). Führungstechnisch folgt daraus, dass Delegation Verantwortung nicht beendet. Sie verlagert sie auf die Ebene der Auswahl, Instruktion und Überwachung — und erzeugt dort eine eigene Nachweispflicht. 2.3 Aufsichtspflicht und Bußgeldrisiko Ordnungswidrig handelt, wer als Inhaber eines Betriebes oder Unternehmens vorsätzlich oder fahrlässig die erforderlichen Aufsichtsmaßnahmen unterlässt, um Zuwiderhandlungen zu verhindern, die den Inhaber treffen und mit Strafe oder Geldbuße bedroht sind; zu diesen Maßnahmen gehören ausdrücklich die Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen (§ 130 Abs. 1 OWiG). Ist die Pflichtverletzung mit Strafe bedroht, kann die Aufsichtspflichtverletzung mit einer Geldbuße bis zu einer Million Euro geahndet werden (§ 130 Abs. 3 OWiG); flankierend tritt die Verbandsgeldbuße hinzu (§ 30 OWiG). Die Norm ist für Führungskräfte deshalb so relevant, weil sie nicht eigenes Fehlverhalten sanktioniert, sondern unterlassene Organisation. Die Benennung eines Verantwortlichen ohne dokumentierte Auswahlentscheidung, Zuständigkeitsabgrenzung und Überwachung erfüllt die Anforderung nicht. 2.4 Sektorale Qualifikations- und Schulungspflichten Im Bereich der Informationssicherheit sind Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen verpflichtet, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen; bei Pflichtverletzung haften sie für schuldhaft verursachte Schäden nach den Regeln des für die Rechtsform maßgeblichen Gesellschaftsrechts, und sie müssen regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken erkennen, bewerten und in ihrer Auswirkung auf die erbrachten Dienste beurteilen zu können (§ 38 BSIG, Auslegungshilfe des BSI zur Geschäftsleitungsschulung). Das zugrunde liegende Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft (BSI). Im Finanzsektor definiert, genehmigt, überwacht und verantwortet das Leitungsorgan die Umsetzung aller Vorkehrungen des IKT-Risikomanagementrahmens und trägt die letztendliche Verantwortung für das Management der IKT-Risiken (Artikel 5 Verordnung (EU) 2022/2554). Die BaFin weist ausdrücklich darauf hin, dass Artikel 5 Abs. 4 DORA von den Mitgliedern des Leitungsorgans ausreichende Kenntnisse und Fähigkeiten zu den zu managenden IKT-Risiken fordert, die aktiv auf dem neuesten Stand zu halten sind (BaFin, Aufsichtsmitteilung mit Umsetzungshinweisen zur DORA). Ergänzend hat die BaFin am 22. Oktober 2025 ihr Fit-and-Proper-Rundschreiben 11/2025 (BA) zu Mitgliedern der Geschäftsleitung sowie von Verwaltungs- und Aufsichtsorganen veröffentlicht, das mehrere bisherige Merkblätter zusammenfasst und für Prüfungszwecke ab dem 1. Januar 2026 zugrunde zu legen ist (BaFin-Rundschreiben 11/2025 (BA), BaFin-Meldung vom 22.10.2025). Aus der Zusammenschau ergibt sich ein methodisch wichtiger Befund: Der Gesetzgeber hat Führungsqualifikation in mehreren Regelungskreisen von einer Erwartung in eine Pflicht mit Nachweisbezug überführt. Eine Weiterbildungsteilnahme ohne dokumentierte Inhalts-, Aktualitäts- und Rollenzuordnung erfüllt diesen Maßstab nicht. 3 KI-Governance als originäre Führungsaufgabe Die Verordnung (EU) 2024/1689 gilt in Stufen. Verbote und die Pflicht zur KI-Kompetenz sind seit dem 2. Februar 2025 anwendbar (Artikel 4 und 5 Verordnung (EU) 2024/1689). Die Kompetenzpflicht trifft Anbieter und Betreiber von KI-Systemen unabhängig von Wirtschaftszweig und Organisationsgröße und erstreckt sich auf eigenes Personal sowie auf Personen, die im Auftrag der Organisation mit dem Betrieb oder der Nutzung befasst sind, etwa Auftragnehmer und Dienstleister (Bundesnetzagentur, Hinweispapier zu KI-Kompetenzen). Der Maßstab ist ein Bemühensmaßstab: Die Verpflichteten müssen nach besten Kräften sicherstellen, dass ein ausreichendes Maß an KI-Kompetenz vorliegt, wobei technische Kenntnisse, Erfahrung, Ausbildung, Einsatzkontext und betroffene Personengruppen zu berücksichtigen sind; eine Pflicht zu zertifizierten Schulungen besteht nicht (Bundesnetzagentur). Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026; die Anforderungen an Hochrisiko-KI-Systeme wurden durch die als KI-Omnibus bezeichnete Verordnung (EU) 2026/1744 — veröffentlicht im Amtsblatt am 24. Juli 2026, in Kraft seit dem 27. Juli 2026 — auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und auf den 2. August 2028 für Hochrisiko-KI nach Anhang I verschoben. Für die Planung 2027 ist damit ein doppelter Zeitdruck angelegt: Die Kompetenz- und Transparenzpflichten gelten bereits, die Hochrisiko-Konformität muss im Jahr 2027 aufgebaut sein. Für die Führungsebene folgen daraus drei Aufgaben, die nicht an die IT delegierbar sind. Erstens die Bestandsaufnahme: Welche KI-Systeme werden im Unternehmen eingesetzt, in welcher Rolle — als Anbieter oder als Betreiber — und mit welcher Risikoeinordnung. Zweitens die Kompetenzzuordnung: Welche Rollen benötigen welches Kompetenzniveau, und wie wird dies nachgewiesen. Drittens die Entscheidungsdisziplin: Wer KI-gestützte Auswertungen zur Entscheidungsgrundlage macht, muss Datenherkunft, Modellgrenzen, Parametrisierung und Nachvollziehbarkeit dokumentieren — andernfalls fehlt gerade jene angemessene Informationsgrundlage, die das Haftungsprivileg voraussetzt (§ 93 Abs. 1 Satz 2 AktG). Als Ordnungsrahmen für die organisatorische Umsetzung steht mit ISO/IEC 42001:2023 ein Managementsystemstandard für künstliche Intelligenz zur Verfügung, der Anforderungen an Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines KI-Managementsystems festlegt. Der Standard ersetzt keine Rechtspflicht, liefert aber die Struktur, in der Rollen, Kontrollen und Nachweise systematisch verortet werden können. Wer diese Themen führungsseitig aufbauen will, findet strukturierte Formate in den Leadership &#38; Führung Online-Seminaren. 4 OKR: Wirkmechanismus, Evidenz und typische Implementierungsfehler Objectives and Key Results verbinden eine qualitative Richtungsaussage mit messbaren Ergebnisindikatoren. Der zugrunde liegende Wirkmechanismus ist nicht neu, sondern beruht auf der Zielsetzungstheorie von Locke und Latham: Spezifische und anspruchsvolle Ziele führen zu höherer Leistung als die allgemeine Aufforderung, sein Bestes zu geben; die Theorie ist über mehrere Jahrzehnte und hunderte Studien hinweg empirisch gestützt. OKR ist demnach eine anwendungsorientierte Ausgestaltung eines gut belegten Prinzips, nicht ein eigenständig validiertes Wirkmodell. Genau diese Unterscheidung erklärt die verbreiteten Fehlschläge. Erstens: Werden ambitionierte Key Results zur Grundlage individueller Leistungsbeurteilung oder variabler Vergütung gemacht, entsteht ein rationaler Anreiz zu konservativer Zielsetzung — die Methode zerstört dann genau die Ambition, die sie erzeugen soll. Zweitens: Werden Objectives als Aufgabenlisten formuliert, verschwindet der Fokuseffekt, weil Priorisierung ausbleibt. Drittens: Ohne definierte Messlogik pro Key Result verlagert sich die Diskussion von der Zielerreichung auf die Interpretation der Messung. Empirische Implementierungsanalysen arbeiten entsprechend förderliche und hinderliche Faktoren heraus, statt eine generelle Wirksamkeit zu unterstellen. Für regulierte Organisationen kommt eine spezifische Anschlussfrage hinzu: Zielsysteme müssen so gestaltet sein, dass sie Compliance-Verhalten nicht konterkarieren. Ein Vertriebsziel ohne Gegengewicht in Qualitäts-, Kontroll- oder Beanstandungsindikatoren erzeugt eine strukturelle Fehlanreizlage, die im Schadensfall als Organisationsmangel bewertbar ist. OKR wird damit zum Governance-Instrument: Die Zielarchitektur ist Teil der internen Kontrollumgebung, nicht nur der Motivationspraxis. 5 Wirksamkeitsbedingungen: Was empirisch trägt Führungswirksamkeit lässt sich nicht auf Persönlichkeitsmerkmale reduzieren. Zwei Forschungsstränge sind für die Praxis besonders belastbar. Psychologische Sicherheit — die gemeinsame Überzeugung, dass ein Team sicher ist für interpersonelles Risiko — ist seit der Grundlagenarbeit von Edmondson (Administrative Science Quarterly, 1999) als Vorbedingung für Lernverhalten in Arbeitsteams etabliert und wurde durch den meta-analytischen Review von Frazier und Kollegen systematisiert; die Wirkung auf Teamleistung verläuft dabei über Lernverhalten als Mediator. Für regulierte Organisationen ist dies mehr als ein Klimafaktor: Eine Kultur, in der Beobachtungen und Fehler nicht berichtet werden, erzeugt systematisch unvollständige Informationsgrundlagen — und untergräbt damit sowohl Hinweisgebersysteme als auch die Informationsbasis unternehmerischer Entscheidungen. Transformationale Führung gilt weiterhin als der am besten belegte Ansatz; neuere evidenzbasierte Übersichten kommen zu dem Ergebnis, dass jüngere Führungsmodelle wenig inkrementelle Validität über transformationale Führung hinaus aufweisen. Gleichzeitig ist die Kehrseite belegt: Nach meta-analytischen Befunden sind transformationale und destruktive Führung die stärksten Prädiktoren für die psychische Gesundheit von Mitarbeitenden — in positiver wie negativer Richtung. Führungsverhalten ist damit ein Gesundheits- und Fluktuationsfaktor, nicht nur ein Leistungsfaktor. Methodische Einschränkung: Die Befunde beruhen überwiegend auf Querschnittsdesigns mit Selbstauskünften, sodass Kausalrichtung und Effektstärke mit Vorsicht zu interpretieren sind. Für die Praxis genügt die robuste Kernaussage: Klarheit über Ziele, Sicherheit im Widerspruch und Konsistenz zwischen Anspruch und Verhalten sind die wirksamsten Hebel — und sie sind gestaltbar. 6 Haftungsschutz als Systemaufgabe Aus der Zusammenschau der Abschnitte 2 bis 5 ergibt sich ein Handlungsmodell, das Haftungsschutz nicht als Versicherungsfrage, sondern als Entscheidungsdisziplin begreift. Erstens ist die Informationsgrundlage vorab zu organisieren. Da das Haftungsprivileg voraussetzt, dass das Organmitglied vernünftigerweise annehmen durfte, auf Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln (§ 93 Abs. 1 AktG), ist bei wesentlichen Entscheidungen festzuhalten, welche Informationen vorlagen, welche Alternativen geprüft wurden, welche Risiken erkannt und wie sie bewertet wurden. Diese Dokumentation entsteht zum Entscheidungszeitpunkt oder gar nicht. Zweitens ist Delegation als Kontrollkette auszugestalten. Da zu den erforderlichen Aufsichtsmaßnahmen ausdrücklich Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen zählen (§ 130 Abs. 1 OWiG), sind Auswahlkriterien, Zuständigkeitsabgrenzung, Berichtswege und Überwachungshandlungen zu dokumentieren. Drittens ist die eigene Qualifikation nachweisbar zu halten. Dies gilt für IKT-Risiken im Finanzsektor (Artikel 5 Abs. 4 Verordnung (EU) 2022/2554; BaFin-Umsetzungshinweise), für Informationssicherheit bei besonders wichtigen und wichtigen Einrichtungen (§ 38 Abs. 3 BSIG in der Darstellung des BSI) und für KI-Kompetenz branchenübergreifend (Bundesnetzagentur). Viertens ist die Grenze der Versicherungslösung zu kennen. Schließt die Gesellschaft eine Versicherung zur Absicherung eines Vorstandsmitglieds ab, ist ein Selbstbehalt von mindestens 10 Prozent des Schadens bis mindestens zur Höhe des Eineinhalbfachen der festen jährlichen Vergütung vorzusehen (§ 93 Abs. 2 AktG). Eine Organhaftpflichtversicherung verlagert somit das finanzielle Risiko teilweise, aber nicht die Beweislast und nicht die Organisationspflicht. Fünftens ist die Verbindung zur Führungskultur herzustellen. Eine Organisation, in der Risiken nicht nach oben berichtet werden, kann die geforderte angemessene Informationsgrundlage...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/leadership-fhrung-2026-2027-ki-governance-okr-und-haftungsschutz/" data-wpel-link="internal">Leadership &amp; Führung 2026/2027: KI-Governance, OKR und Haftungsschutz</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text">Führung ist in Deutschland zum Engpassfaktor geworden: Nach dem Engagement Index Deutschland 2025 von Gallup ist nur jeder zehnte Beschäftigte emotional hoch gebunden, das Zutrauen in die Geschäftsführung bleibt schwach, und die volkswirtschaftlichen Produktivitätseinbußen fehlender Bindung lagen 2025 zwischen 119 und 142 Milliarden Euro. Parallel verdichtet sich die rechtliche Verantwortung: Organisationspflichten sind obergerichtlich bestätigt, Schulungspflichten für Geschäftsleitungen sind seit Dezember 2025 gesetzlich normiert, und die KI-Verordnung verlangt seit Februar 2025 ein ausreichendes Maß an KI-Kompetenz. Dieser Beitrag verbindet drei Perspektiven, die in der Praxis meist getrennt behandelt werden: die haftungsrechtliche Pflichtenlage, die empirische Evidenz zur Führungswirksamkeit und die Instrumentierung über Zielsysteme wie OKR. Leitthese: Haftungsschutz entsteht nicht durch Absicherungsrhetorik, sondern durch dieselbe dokumentierte Entscheidungsqualität, die auch Führungswirksamkeit erzeugt.</p>
<p>Schlüsselwörter: Führungsverantwortung, Business Judgment Rule, KI-Governance, OKR, psychologische Sicherheit, Kontrollnachweise</p>
<p><b>1 Problemstellung: Zwei Entwicklungen, ein Handlungsbedarf</b></p>
<p>Die Debatte über Führung verläuft überwiegend in zwei getrennten Sprachwelten. Die eine ist verhaltenswissenschaftlich und fragt nach Motivation, Bindung, Vertrauen und Teamleistung. Die andere ist juristisch und fragt nach Sorgfaltspflicht, Organisationsverschulden und persönlicher Haftung. Beide Diskurse beschreiben denselben Gegenstand, verwenden aber unterschiedliche Erfolgsmaßstäbe — und genau deshalb bleibt Führungskräfteentwicklung häufig wirkungslos in Bezug auf das, was im Streitfall zählt.</p>
<p>Die empirische Ausgangslage ist eindeutig. Nach den Erhebungen von Gallup stabilisiert sich die emotionale Bindung auf einem der niedrigsten Werte seit Erhebungsbeginn im Jahr 2001; die Mehrheit der Beschäftigten arbeitet im sogenannten Energiesparmodus, erfüllt Aufgaben also zuverlässig, ohne Eigeninitiative zu zeigen. Fehlende Bindung wirkt über Fehlzeiten, Wechselbereitschaft, geringere Verantwortungsübernahme für Qualität und Kunden sowie nachlassende Ideeneinbringung unmittelbar auf Leistungs- und Wettbewerbsfähigkeit.</p>
<p>Die rechtliche Ausgangslage hat sich zeitgleich verschärft. Für Geschäftsleitungen bestimmter Einrichtungen bestehen seit Dezember 2025 gesetzliche Umsetzungs-, Überwachungs- und Schulungspflichten im Bereich der Informationssicherheit; im Finanzsektor verlangt das Aufsichtsrecht seit 2025 aktiv aktualisierte Kenntnisse des Leitungsorgans zu IKT-Risiken; und die KI-Verordnung verpflichtet Anbieter und Betreiber unabhängig von Branche und Größe zum Aufbau von KI-Kompetenz. Die Konsequenz: Qualifizierung von Führungskräften ist keine Personalentwicklungsoption mehr, sondern in Teilbereichen eine dokumentationspflichtige Rechtspflicht.</p>
<p><b>2 Die rechtliche Architektur der Führungsverantwortung</b></p>
<p><b>2.1 Die gesellschaftsrechtliche Grundpflicht und ihre Beweislastverteilung</b></p>
<p>Vorstandsmitglieder haben bei ihrer Geschäftsführung die Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters anzuwenden; eine Pflichtverletzung liegt nicht vor, wenn das Mitglied bei einer unternehmerischen Entscheidung vernünftigerweise annehmen durfte, auf der Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln (<a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 93 Abs. 1 AktG</a>). Für die GmbH gilt der Maßstab der Sorgfalt eines ordentlichen Geschäftsmannes (<a href="https://www.gesetze-im-internet.de/gmbhg/__43.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 43 Abs. 1 GmbHG</a>).</p>
<p>Praktisch entscheidend ist nicht der Sorgfaltsmaßstab, sondern die Beweislast. Ist streitig, ob die erforderliche Sorgfalt angewandt wurde, trifft die Beweislast das Organmitglied selbst (<a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 93 Abs. 2 AktG</a>). Für die GmbH hat das Oberlandesgericht Nürnberg entsprechend entschieden, dass der Geschäftsführer darzulegen und erforderlichenfalls zu beweisen hat, dass er seinen Sorgfaltspflichten nachgekommen ist, ihn kein Verschulden trifft oder der Schaden auch bei pflichtgemäßem Alternativverhalten eingetreten wäre (<a href="https://www.gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-9637?hl=true" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">OLG Nürnberg, Endurteil vom 30.03.2022 – 12 U 1520/19</a>).</p>
<p>Damit ist die zentrale Führungskonsequenz benannt: Nicht die Entscheidung selbst, sondern ihre dokumentierte Vorbereitung entscheidet über die Haftungslage. Die Business Judgment Rule ist kein Schutzschild, das im Nachhinein behauptet werden kann, sondern eine Beweisaufgabe, die vorab organisiert werden muss.</p>
<p><b>2.2 Organisationspflicht und Compliance-Management-System</b></p>
<p>Das Landgericht München I hat mit Urteil vom 10. Dezember 2013 (5 HK O 1387/10, Siemens/Neubürger) entschieden, dass ein Vorstandsmitglied im Rahmen seiner Legalitätspflicht dafür Sorge zu tragen hat, dass das Unternehmen so organisiert und beaufsichtigt wird, dass keine Gesetzesverstöße erfolgen; das Gericht gab der auf Schadensersatz gerichteten Klage in Höhe von 15 Millionen Euro statt. Das Oberlandesgericht Nürnberg hat diese für den Aktienvorstand entwickelte Organisationspflicht auf die GmbH-Geschäftsführung übertragen (<a href="https://www.gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-9637?hl=true" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">OLG Nürnberg, 12 U 1520/19</a>).</p>
<p>Führungstechnisch folgt daraus, dass Delegation Verantwortung nicht beendet. Sie verlagert sie auf die Ebene der Auswahl, Instruktion und Überwachung — und erzeugt dort eine eigene Nachweispflicht.</p>
<p><b>2.3 Aufsichtspflicht und Bußgeldrisiko</b></p>
<p>Ordnungswidrig handelt, wer als Inhaber eines Betriebes oder Unternehmens vorsätzlich oder fahrlässig die erforderlichen Aufsichtsmaßnahmen unterlässt, um Zuwiderhandlungen zu verhindern, die den Inhaber treffen und mit Strafe oder Geldbuße bedroht sind; zu diesen Maßnahmen gehören ausdrücklich die Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen (<a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 130 Abs. 1 OWiG</a>). Ist die Pflichtverletzung mit Strafe bedroht, kann die Aufsichtspflichtverletzung mit einer Geldbuße bis zu einer Million Euro geahndet werden (<a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 130 Abs. 3 OWiG</a>); flankierend tritt die Verbandsgeldbuße hinzu (<a href="https://www.gesetze-im-internet.de/owig_1968/__30.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 30 OWiG</a>).</p>
<p>Die Norm ist für Führungskräfte deshalb so relevant, weil sie nicht eigenes Fehlverhalten sanktioniert, sondern unterlassene Organisation. Die Benennung eines Verantwortlichen ohne dokumentierte Auswahlentscheidung, Zuständigkeitsabgrenzung und Überwachung erfüllt die Anforderung nicht.</p>
<p><b>2.4 Sektorale Qualifikations- und Schulungspflichten</b></p>
<p>Im Bereich der Informationssicherheit sind Geschäftsleitungen besonders wichtiger und wichtiger Einrichtungen verpflichtet, die Risikomanagementmaßnahmen umzusetzen und ihre Umsetzung zu überwachen; bei Pflichtverletzung haften sie für schuldhaft verursachte Schäden nach den Regeln des für die Rechtsform maßgeblichen Gesellschaftsrechts, und sie müssen regelmäßig an Schulungen teilnehmen, um Risiken und Risikomanagementpraktiken erkennen, bewerten und in ihrer Auswirkung auf die erbrachten Dienste beurteilen zu können (<a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=7" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 38 BSIG, Auslegungshilfe des BSI zur Geschäftsleitungsschulung</a>). Das zugrunde liegende Umsetzungsgesetz trat am 6. Dezember 2025 in Kraft (<a href="https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BSI</a>).</p>
<p>Im Finanzsektor definiert, genehmigt, überwacht und verantwortet das Leitungsorgan die Umsetzung aller Vorkehrungen des IKT-Risikomanagementrahmens und trägt die letztendliche Verantwortung für das Management der IKT-Risiken (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Artikel 5 Verordnung (EU) 2022/2554</a>). Die BaFin weist ausdrücklich darauf hin, dass Artikel 5 Abs. 4 DORA von den Mitgliedern des Leitungsorgans ausreichende Kenntnisse und Fähigkeiten zu den zu managenden IKT-Risiken fordert, die aktiv auf dem neuesten Stand zu halten sind (<a href="https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin, Aufsichtsmitteilung mit Umsetzungshinweisen zur DORA</a>).</p>
<p>Ergänzend hat die BaFin am 22. Oktober 2025 ihr Fit-and-Proper-Rundschreiben 11/2025 (BA) zu Mitgliedern der Geschäftsleitung sowie von Verwaltungs- und Aufsichtsorganen veröffentlicht, das mehrere bisherige Merkblätter zusammenfasst und für Prüfungszwecke ab dem 1. Januar 2026 zugrunde zu legen ist (<a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Rundschreiben/2025/rs_geschaeftsleiter_KWG_ZAG_KAGB.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin-Rundschreiben 11/2025 (BA)</a>, <a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_10_22_Fit_and_Proper.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin-Meldung vom 22.10.2025</a>).</p>
<p>Aus der Zusammenschau ergibt sich ein methodisch wichtiger Befund: Der Gesetzgeber hat Führungsqualifikation in mehreren Regelungskreisen von einer Erwartung in eine Pflicht mit Nachweisbezug überführt. Eine Weiterbildungsteilnahme ohne dokumentierte Inhalts-, Aktualitäts- und Rollenzuordnung erfüllt diesen Maßstab nicht.</p>
<p><b>3 KI-Governance als originäre Führungsaufgabe</b></p>
<p>Die Verordnung (EU) 2024/1689 gilt in Stufen. Verbote und die Pflicht zur KI-Kompetenz sind seit dem 2. Februar 2025 anwendbar (<a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=de" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Artikel 4 und 5 Verordnung (EU) 2024/1689</a>). Die Kompetenzpflicht trifft Anbieter und Betreiber von KI-Systemen unabhängig von Wirtschaftszweig und Organisationsgröße und erstreckt sich auf eigenes Personal sowie auf Personen, die im Auftrag der Organisation mit dem Betrieb oder der Nutzung befasst sind, etwa Auftragnehmer und Dienstleister (<a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Bundesnetzagentur, Hinweispapier zu KI-Kompetenzen</a>). Der Maßstab ist ein Bemühensmaßstab: Die Verpflichteten müssen nach besten Kräften sicherstellen, dass ein ausreichendes Maß an KI-Kompetenz vorliegt, wobei technische Kenntnisse, Erfahrung, Ausbildung, Einsatzkontext und betroffene Personengruppen zu berücksichtigen sind; eine Pflicht zu zertifizierten Schulungen besteht nicht (<a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Bundesnetzagentur</a>).</p>
<p>Die Transparenzpflichten nach Artikel 50 gelten seit dem 2. August 2026; die Anforderungen an Hochrisiko-KI-Systeme wurden durch die als KI-Omnibus bezeichnete Verordnung (EU) 2026/1744 — veröffentlicht im Amtsblatt am 24. Juli 2026, in Kraft seit dem 27. Juli 2026 — auf den 2. Dezember 2027 für eigenständige Systeme nach Anhang III und auf den 2. August 2028 für Hochrisiko-KI nach Anhang I verschoben. Für die Planung 2027 ist damit ein doppelter Zeitdruck angelegt: Die Kompetenz- und Transparenzpflichten gelten bereits, die Hochrisiko-Konformität muss im Jahr 2027 aufgebaut sein.</p>
<p>Für die Führungsebene folgen daraus drei Aufgaben, die nicht an die IT delegierbar sind. Erstens die Bestandsaufnahme: Welche KI-Systeme werden im Unternehmen eingesetzt, in welcher Rolle — als Anbieter oder als Betreiber — und mit welcher Risikoeinordnung. Zweitens die Kompetenzzuordnung: Welche Rollen benötigen welches Kompetenzniveau, und wie wird dies nachgewiesen. Drittens die Entscheidungsdisziplin: Wer KI-gestützte Auswertungen zur Entscheidungsgrundlage macht, muss Datenherkunft, Modellgrenzen, Parametrisierung und Nachvollziehbarkeit dokumentieren — andernfalls fehlt gerade jene angemessene Informationsgrundlage, die das Haftungsprivileg voraussetzt (<a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 93 Abs. 1 Satz 2 AktG</a>).</p>
<p>Als Ordnungsrahmen für die organisatorische Umsetzung steht mit ISO/IEC 42001:2023 ein Managementsystemstandard für künstliche Intelligenz zur Verfügung, der Anforderungen an Einrichtung, Umsetzung, Aufrechterhaltung und kontinuierliche Verbesserung eines KI-Managementsystems festlegt. Der Standard ersetzt keine Rechtspflicht, liefert aber die Struktur, in der Rollen, Kontrollen und Nachweise systematisch verortet werden können.</p>
<p>Wer diese Themen führungsseitig aufbauen will, findet strukturierte Formate in den <a href="https://sp-unternehmerforum.de/leadership-online-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Leadership &amp; Führung Online-Seminaren</a>.</p>
<p><b>4 OKR: Wirkmechanismus, Evidenz und typische Implementierungsfehler</b></p>
<p>Objectives and Key Results verbinden eine qualitative Richtungsaussage mit messbaren Ergebnisindikatoren. Der zugrunde liegende Wirkmechanismus ist nicht neu, sondern beruht auf der Zielsetzungstheorie von Locke und Latham: Spezifische und anspruchsvolle Ziele führen zu höherer Leistung als die allgemeine Aufforderung, sein Bestes zu geben; die Theorie ist über mehrere Jahrzehnte und hunderte Studien hinweg empirisch gestützt. OKR ist demnach eine anwendungsorientierte Ausgestaltung eines gut belegten Prinzips, nicht ein eigenständig validiertes Wirkmodell.</p>
<p>Genau diese Unterscheidung erklärt die verbreiteten Fehlschläge. Erstens: Werden ambitionierte Key Results zur Grundlage individueller Leistungsbeurteilung oder variabler Vergütung gemacht, entsteht ein rationaler Anreiz zu konservativer Zielsetzung — die Methode zerstört dann genau die Ambition, die sie erzeugen soll. Zweitens: Werden Objectives als Aufgabenlisten formuliert, verschwindet der Fokuseffekt, weil Priorisierung ausbleibt. Drittens: Ohne definierte Messlogik pro Key Result verlagert sich die Diskussion von der Zielerreichung auf die Interpretation der Messung. Empirische Implementierungsanalysen arbeiten entsprechend förderliche und hinderliche Faktoren heraus, statt eine generelle Wirksamkeit zu unterstellen.</p>
<p>Für regulierte Organisationen kommt eine spezifische Anschlussfrage hinzu: Zielsysteme müssen so gestaltet sein, dass sie Compliance-Verhalten nicht konterkarieren. Ein Vertriebsziel ohne Gegengewicht in Qualitäts-, Kontroll- oder Beanstandungsindikatoren erzeugt eine strukturelle Fehlanreizlage, die im Schadensfall als Organisationsmangel bewertbar ist. OKR wird damit zum Governance-Instrument: Die Zielarchitektur ist Teil der internen Kontrollumgebung, nicht nur der Motivationspraxis.</p>
<p><b>5 Wirksamkeitsbedingungen: Was empirisch trägt</b></p>
<p>Führungswirksamkeit lässt sich nicht auf Persönlichkeitsmerkmale reduzieren. Zwei Forschungsstränge sind für die Praxis besonders belastbar.</p>
<p>Psychologische Sicherheit — die gemeinsame Überzeugung, dass ein Team sicher ist für interpersonelles Risiko — ist seit der Grundlagenarbeit von Edmondson (Administrative Science Quarterly, 1999) als Vorbedingung für Lernverhalten in Arbeitsteams etabliert und wurde durch den meta-analytischen Review von Frazier und Kollegen systematisiert; die Wirkung auf Teamleistung verläuft dabei über Lernverhalten als Mediator. Für regulierte Organisationen ist dies mehr als ein Klimafaktor: Eine Kultur, in der Beobachtungen und Fehler nicht berichtet werden, erzeugt systematisch unvollständige Informationsgrundlagen — und untergräbt damit sowohl Hinweisgebersysteme als auch die Informationsbasis unternehmerischer Entscheidungen.</p>
<p>Transformationale Führung gilt weiterhin als der am besten belegte Ansatz; neuere evidenzbasierte Übersichten kommen zu dem Ergebnis, dass jüngere Führungsmodelle wenig inkrementelle Validität über transformationale Führung hinaus aufweisen. Gleichzeitig ist die Kehrseite belegt: Nach meta-analytischen Befunden sind transformationale und destruktive Führung die stärksten Prädiktoren für die psychische Gesundheit von Mitarbeitenden — in positiver wie negativer Richtung. Führungsverhalten ist damit ein Gesundheits- und Fluktuationsfaktor, nicht nur ein Leistungsfaktor.</p>
<p>Methodische Einschränkung: Die Befunde beruhen überwiegend auf Querschnittsdesigns mit Selbstauskünften, sodass Kausalrichtung und Effektstärke mit Vorsicht zu interpretieren sind. Für die Praxis genügt die robuste Kernaussage: Klarheit über Ziele, Sicherheit im Widerspruch und Konsistenz zwischen Anspruch und Verhalten sind die wirksamsten Hebel — und sie sind gestaltbar.</p>
<p><b>6 Haftungsschutz als Systemaufgabe</b></p>
<p>Aus der Zusammenschau der Abschnitte 2 bis 5 ergibt sich ein Handlungsmodell, das Haftungsschutz nicht als Versicherungsfrage, sondern als Entscheidungsdisziplin begreift.</p>
<p><b>Erstens</b> ist die Informationsgrundlage vorab zu organisieren. Da das Haftungsprivileg voraussetzt, dass das Organmitglied vernünftigerweise annehmen durfte, auf Grundlage angemessener Information zum Wohle der Gesellschaft zu handeln (<a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 93 Abs. 1 AktG</a>), ist bei wesentlichen Entscheidungen festzuhalten, welche Informationen vorlagen, welche Alternativen geprüft wurden, welche Risiken erkannt und wie sie bewertet wurden. Diese Dokumentation entsteht zum Entscheidungszeitpunkt oder gar nicht.</p>
<p><b>Zweitens</b> ist Delegation als Kontrollkette auszugestalten. Da zu den erforderlichen Aufsichtsmaßnahmen ausdrücklich Bestellung, sorgfältige Auswahl und Überwachung von Aufsichtspersonen zählen (<a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 130 Abs. 1 OWiG</a>), sind Auswahlkriterien, Zuständigkeitsabgrenzung, Berichtswege und Überwachungshandlungen zu dokumentieren.</p>
<p><b>Drittens</b> ist die eigene Qualifikation nachweisbar zu halten. Dies gilt für IKT-Risiken im Finanzsektor (<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Artikel 5 Abs. 4 Verordnung (EU) 2022/2554</a>; <a href="https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">BaFin-Umsetzungshinweise</a>), für Informationssicherheit bei besonders wichtigen und wichtigen Einrichtungen (<a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=7" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 38 Abs. 3 BSIG in der Darstellung des BSI</a>) und für KI-Kompetenz branchenübergreifend (<a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Bundesnetzagentur</a>).</p>
<p><b>Viertens</b> ist die Grenze der Versicherungslösung zu kennen. Schließt die Gesellschaft eine Versicherung zur Absicherung eines Vorstandsmitglieds ab, ist ein Selbstbehalt von mindestens 10 Prozent des Schadens bis mindestens zur Höhe des Eineinhalbfachen der festen jährlichen Vergütung vorzusehen (<a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 93 Abs. 2 AktG</a>). Eine Organhaftpflichtversicherung verlagert somit das finanzielle Risiko teilweise, aber nicht die Beweislast und nicht die Organisationspflicht.</p>
<p><b>Fünftens</b> ist die Verbindung zur Führungskultur herzustellen. Eine Organisation, in der Risiken nicht nach oben berichtet werden, kann die geforderte angemessene Informationsgrundlage strukturell nicht erzeugen. Psychologische Sicherheit ist damit nicht nur ein Leistungsfaktor, sondern eine Voraussetzung wirksamer Haftungsvorsorge.</p>
<p><b>7 Umsetzung: Ein Führungssystem für 2026 und 2027</b></p>
<p>Die Umsetzung folgt zweckmäßig einer Reihenfolge, die Abhängigkeiten berücksichtigt.</p>
<p>Zu Beginn steht eine Pflichtenlandkarte je Gesellschaft und Rolle. Zu klären ist, welche Regelungskreise greifen — Informationssicherheit nach dem novellierten BSIG, digitale operationale Resilienz nach DORA, KI-Verordnung, Eignungsanforderungen nach dem Fit-and-Proper-Rundschreiben — und welche Pflichten davon persönlich beim Organ liegen. Eine gruppenweite Einheitslösung führt hier regelmäßig zu Über- und Unterabdeckung gleichzeitig.</p>
<p>Darauf folgt die Entscheidungsdokumentation. Für wesentliche Entscheidungen ist ein schlanker, verbindlicher Standard festzulegen: Anlass, Informationsgrundlage, geprüfte Alternativen, Risikobewertung, Beschluss, Verantwortlicher, Überprüfungstermin. Entscheidend ist nicht der Umfang, sondern die Durchgängigkeit.</p>
<p>Anschließend ist die Zielarchitektur zu justieren. Objectives und Key Results sind auf Fokuswirkung zu prüfen, von individueller Leistungsbeurteilung zu trennen und mit Qualitäts- und Kontrollindikatoren so zu verbinden, dass keine einseitigen Anreize entstehen.</p>
<p>Parallel ist das Qualifizierungs- und Nachweissystem aufzubauen: rollenbezogene Curricula, Aktualisierungsintervalle, Teilnahme- und Inhaltsnachweise sowie eine Zuordnung zu den jeweils einschlägigen Pflichten. Für die Verbindung von Führungskompetenz, KI-Governance und Haftungsvorsorge eignen sich die <a href="https://sp-unternehmerforum.de/leadership-online-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Leadership &amp; Führung Seminare mit Expertenwissen</a>.</p>
<p>Abschließend ist die Wirksamkeitsprüfung zu verankern. Führung ist messbar über Indikatoren wie Bindung, Fluktuation, Fehlzeiten, Meldeverhalten in Hinweisgebersystemen, Bearbeitungsdauer eskalierter Themen und Wiederholungsquote von Feststellungen. Ohne solche Kennzahlen bleibt Führungsentwicklung eine Aufwandsposition ohne belegbaren Nutzen.</p>
<p><b>8 Limitationen</b></p>
<p>Die zitierten Rechtsnormen und Aufsichtsdokumente sind mit Fundstelle belegt, können sich jedoch durch Änderungsrechtsakte verschieben, wie der KI-Omnibus im Juli 2026 gezeigt hat. Die Reichweite der Pflichten aus dem novellierten BSIG hängt von der Einordnung der Einrichtung ab und ist im Einzelfall zu bestimmen. Die referenzierte Führungsforschung beruht überwiegend auf Querschnittsdesigns mit Selbstauskünften; die Befragungsergebnisse zur Mitarbeiterbindung sind repräsentative Erhebungsdaten, keine kausalen Wirkungsnachweise einzelner Führungsmaßnahmen. Rechtliche Bewertungen im konkreten Einzelfall bleiben der individuellen Prüfung vorbehalten.</p>
<p><b>9 Fazit</b></p>
<p>Führung wird 2026 und 2027 an drei Punkten gleichzeitig gefordert. Sie muss wirksam sein, weil Bindung und Vertrauen auf historisch niedrigem Niveau liegen und unmittelbar auf Produktivität durchschlagen. Sie muss kompetent sein, weil Qualifikation in mehreren Regelungskreisen zur nachweispflichtigen Rechtspflicht geworden ist. Und sie muss nachweisbar sein, weil im Streitfall das Organmitglied selbst darlegen muss, seine Sorgfaltspflichten erfüllt zu haben (<a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">§ 93 Abs. 2 AktG</a>; <a href="https://www.gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-9637?hl=true" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">OLG Nürnberg, 12 U 1520/19</a>).</p>
<p>Die zentrale Einsicht ist die Deckungsgleichheit dieser drei Anforderungen. Klare Ziele, offene Fehlerkultur, dokumentierte Entscheidungsgrundlagen und überwachte Delegation erzeugen gleichzeitig Führungswirkung und Haftungsschutz. Wer diese Elemente getrennt behandelt — Führung im Personalbereich, Haftung in der Rechtsabteilung, KI im IT-Bereich — erzeugt Aufwand ohne Absicherung. Wer sie in einem System verbindet, erhält beides.</p>
<p><b>S+P Seminare und Qualifizierung</b></p>
<p>Leadership &amp; Führung – Seminare und Expertenwissen: <a href="https://sp-unternehmerforum.de/leadership-online-seminare/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://sp-unternehmerforum.de/leadership-online-seminare/</a></p>
<p><b>Quellenverzeichnis</b></p>
<p>Gesetze und Rechtsakte</p>
<p>§ 93 AktG, Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder, <a href="https://www.gesetze-im-internet.de/aktg/__93.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/aktg/<i>_93.html</i></a></p>
<p>§ 43 GmbHG, Haftung der Geschäftsführer, <a href="https://www.gesetze-im-internet.de/gmbhg/__43.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/gmbhg/<i>_43.html</i></a></p>
<p>§ 30 OWiG, Geldbuße gegen juristische Personen und Personenvereinigungen, <a href="https://www.gesetze-im-internet.de/owig_1968/__30.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/owig_1968/<i>_30.html</i></a></p>
<p>§ 130 OWiG, Verletzung der Aufsichtspflicht in Betrieben und Unternehmen, <a href="https://www.gesetze-im-internet.de/owig_1968/__130.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/owig_1968/<i>_130.html</i></a></p>
<p>Verordnung (EU) 2022/2554 (DORA), Artikel 5 Governance und Organisation, <a href="https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/legal-content/DE/TXT/HTML/?uri=CELEX:32022R2554</a></p>
<p>Verordnung (EU) 2024/1689 (KI-Verordnung), Artikel 4 KI-Kompetenz und Artikel 5 verbotene Praktiken, <a href="https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=de" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/eli/reg/2024/1689/oj?locale=de</a></p>
<p>Rechtsprechung</p>
<p>OLG Nürnberg, Endurteil vom 30.03.2022 – 12 U 1520/19, <a href="https://www.gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-9637?hl=true" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-bayern.de/Content/Document/Y-300-Z-BECKRS-B-2022-N-9637?hl=true</a></p>
<p>LG München I, Urteil vom 10.12.2013 – 5 HK O 1387/10 (Siemens/Neubürger), NZG 2014, 345 (ohne Verlinkung)</p>
<p>Aufsicht und Behörden</p>
<p>BaFin, Rundschreiben 11/2025 (BA) zu Mitgliedern der Geschäftsleitung sowie von Verwaltungs- und Aufsichtsorganen, <a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Rundschreiben/2025/rs_geschaeftsleiter_KWG_ZAG_KAGB.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Rundschreiben/2025/rs_geschaeftsleiter_KWG_ZAG_KAGB.html</a></p>
<p>BaFin, Meldung vom 22.10.2025 zu Fit and Proper, <a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_10_22_Fit_and_Proper.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/meldung_2025_10_22_Fit_and_Proper.html</a></p>
<p>BaFin, Aufsichtsmitteilung mit Umsetzungshinweisen zur DORA, <a href="https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/Aufsichtsmitteilung/dl_2024_07_08_Aufsichtsmitteilung_Umsetzungshinweise_DORA.pdf?<i>_blob=publicationFile&amp;v=2</i></a></p>
<p>BSI, Schulungspflicht für Geschäftsleitungen nach § 38 BSIG, <a href="https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?__blob=publicationFile&amp;v=7" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/NIS-2/nis-2-geschaeftsleitungsschulung.pdf?<i>_blob=publicationFile&amp;v=7</i></a></p>
<p>BSI, Pressemitteilung vom 05.12.2025 zum Inkrafttreten des NIS-2-Umsetzungsgesetzes, <a href="https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bsi.bund.de/DE/Service-Navi/Presse/Pressemitteilungen/Presse2025/251205_NIS-2-Umsetzungsgesetz_in_Kraft.html</a></p>
<p>Bundesnetzagentur, Hinweispapier zu KI-Kompetenzen nach Artikel 4 KI-Verordnung, <a href="https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/_functions/Hinweispapier.pdf?__blob=publicationFile&amp;v=2" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/<i>functions/Hinweispapier.pdf?</i><i>blob=publicationFile&amp;v=2</i></a></p>
<p>Weitere Quellen ohne Verlinkung</p>
<p>Gallup, Engagement Index Deutschland 2025</p>
<p>ISO/IEC 42001:2023, Information technology — Artificial intelligence — Management system</p>
<p>Edmondson, Psychological Safety and Learning Behavior in Work Teams, Administrative Science Quarterly 44 (1999), 350–383</p>
<p>Frazier, Fainshmidt, Klinger, Pezeshkan und Vracheva, Psychological Safety: A Meta-Analytic Review and Extension, Personnel Psychology</p>
<p>Locke und Latham, Building a Practically Useful Theory of Goal Setting and Task Motivation, American Psychologist 57 (2002)</p>
<p>Evidenzbasierter Review zur Wirksamkeit transformationaler Führung, Human Resource Development International (2022)</p>
<p> </p></div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>&Uuml;ber S+P Seminare<br />
S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Achim Schulz<br />
Gesch&auml;ftsf&uuml;hrer<br />
Telefon: +498945242970100<br />
E-Mail: &#097;&#115;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/leadership-fhrung-2026-2027-ki-governance-okr-und-haftungsschutz/boxid/1313034" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1313034.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/leadership-fhrung-2026-2027-ki-governance-okr-und-haftungsschutz/" data-wpel-link="internal">Leadership &amp; Führung 2026/2027: KI-Governance, OKR und Haftungsschutz</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>WpI MaRisk 2026: Was Wertpapierinstitute jetzt bis 2027 umsetzen müssen</title>
		<link>https://www.mynewschannel.net/2026/09/wpi-marisk-2026-was-wertpapierinstitute-jetzt-bis-2027-umsetzen-mssen/</link>
		
		<dc:creator><![CDATA[Firma S&#38;P Unternehmerforum]]></dc:creator>
		<pubDate>Fri, 18 Sep 2026 07:00:00 +0000</pubDate>
				<category><![CDATA[Finanzen / Bilanzen]]></category>
		<category><![CDATA[Aufsichtsrahmen]]></category>
		<category><![CDATA[BaFin]]></category>
		<category><![CDATA[dora]]></category>
		<category><![CDATA[Geschäftsorganisation]]></category>
		<category><![CDATA[IKT-Drittparteienrisiko]]></category>
		<category><![CDATA[Kontrollfunktionen]]></category>
		<category><![CDATA[Lückenanalyse]]></category>
		<category><![CDATA[Notfallkonzepte]]></category>
		<category><![CDATA[Proportionalitätsprinzip]]></category>
		<category><![CDATA[risikomanagement]]></category>
		<category><![CDATA[Risikotaxonomie]]></category>
		<category><![CDATA[Wertpapierinstitute]]></category>
		<category><![CDATA[Wesentlichkeitsanalyse]]></category>
		<category><![CDATA[Wirksamkeitsnachweis]]></category>
		<category><![CDATA[WpI MaRisk]]></category>
		<guid isPermaLink="false">https://www.mynewschannel.net/2026/09/wpi-marisk-2026-was-wertpapierinstitute-jetzt-bis-2027-umsetzen-mssen/</guid>

					<description><![CDATA[<p>WpI MaRisk 2026: Neue Anforderungen an Governance und Risikomanagement von Wertpapierinstituten Mit dem Rundschreiben 09/2026 (WA) hat die BaFin erstmals eigenständige Mindestanforderungen an das Risikomanagement kleiner und mittlerer Wertpapierinstitute veröffentlicht. Die WpI MaRisk gelten ab dem 1. Januar 2027. Betroffene Institute sollten die verbleibende Zeit für eine dokumentierte Umsetzungs- und Lückenanalyse nutzen. I. Die Kernaussage vorweg: Was ändert sich – und für wen? Die WpI MaRisk konkretisieren die Anforderungen des Wertpapierinstitutsgesetzes an die ordnungsgemäße Geschäftsorganisation und das Risikomanagement. Sie schaffen einen eigenständigen Aufsichtsrahmen, der auf die Geschäftsmodelle und Risikostrukturen von Wertpapierinstituten zugeschnitten ist. Erfasst werden: Kleine Wertpapierinstitute im Sinne des § 2 Abs. 16 WpIG, Mittlere Wertpapierinstitute im Sinne des § 2 Abs. 17 WpIG. Große Wertpapierinstitute im Sinne des § 2 Abs. 18 WpIG fallen nicht in den unmittelbaren Anwendungsbereich. Für sie gelten aufgrund ihrer aufsichtsrechtlichen Einordnung andere Anforderungen. Für kleine Institute bedeuten die WpI MaRisk nicht, dass sämtliche für mittlere Institute vorgesehenen Strukturen unverändert übernommen werden müssen. Der Proportionalitätsgrundsatz bleibt ein tragendes Element. Erleichterungen müssen jedoch anhand des konkreten Geschäftsmodells, der Größe, der Komplexität und des Risikoprofils begründet werden. „Klein“ bedeutet daher nicht „anforderungsfrei“. Das Rundschreiben ist keine Rechtsverordnung und kein Parlamentsgesetz. Es beschreibt jedoch die Verwaltungspraxis der BaFin bei der Auslegung und Anwendung der gesetzlichen Organisationspflichten. Abweichende Lösungen sind damit nicht von vornherein ausgeschlossen. Das Institut muss aber nachvollziehbar darlegen können, dass seine alternative Ausgestaltung die gesetzlichen Anforderungen mindestens gleichwertig erfüllt. II. Warum jetzt Handlungsbedarf besteht Die WpI MaRisk gelten ab dem 1. Januar 2027. Die verbleibende Umsetzungszeit ist knapp, weil die Anforderungen nicht lediglich die Erstellung zusätzlicher Richtlinien betreffen. Betroffen sind Organisationsstrukturen, Verantwortlichkeiten, Risikodaten, Kontrollfunktionen, Berichtswege, Auslagerungsverträge und teilweise auch die IT-Unterstützung. Nach dem Begleitschreiben der BaFin bleibt bis zum 31. Dezember 2026 grundsätzlich die sinngemäße Anwendung der MaRisk für Kreditinstitute in der Fassung der 8. Novelle maßgeblich. Die Änderungen der 9. MaRisk-Novelle müssen Wertpapierinstitute in diesem Übergangszeitraum nicht zwingend umsetzen. Daraus folgt allerdings keine Schonfrist über den 1. Januar 2027 hinaus. Besonderer Handlungsbedarf besteht, wenn ein Institut bislang: keine auf das WpIG zugeschnittene Risikoinventur durchführt, Risiken für Kunden, Markt und Institut nicht systematisch zusammenführt, über keine dokumentierte Kapitalplanung mit adverser Entwicklung verfügt, Proportionalitätserleichterungen nur mit der Mitarbeiterzahl begründet, Kontrollfunktionen personell oder organisatorisch nicht hinreichend getrennt hat, Auslagerungen und IKT-Drittdienstleistungen nicht sauber voneinander abgrenzt, vertraglich gebundene Vermittler nicht in das Risikomanagement einbezieht, oder keine konsistente Verzahnung zwischen WpI MaRisk und DORA hergestellt hat. Die BaFin wird künftig nicht nur prüfen können, ob einzelne Dokumente vorhanden sind. Entscheidend ist, ob die Regelungen im laufenden Betrieb tatsächlich angewendet, überwacht und bei Änderungen angepasst werden. III. Fristen, Anwendungszeitpunkt und Übergangsregeln Die finale Fassung wurde am 24. August 2026 als Rundschreiben 09/2026 (WA) veröffentlicht. Sie ist ab dem 1. Januar 2027 anzuwenden. Für die Umsetzung bedeutet dies: Bis zum 31. Dezember 2026 bleibt die sinngemäße Anwendung der für Kreditinstitute geltenden MaRisk in der Fassung der 8. Novelle maßgeblich. Die Änderungen der 9. MaRisk-Novelle müssen Wertpapierinstitute in diesem Übergangszeitraum nach der Klarstellung der BaFin nicht zwingend berücksichtigen. Ab dem 1. Januar 2027 erwartet die BaFin die Anwendung der WpI MaRisk. Eine allgemeine nachgelagerte Umsetzungsfrist lässt sich dem Rundschreiben nicht entnehmen. Bereits vor dem Stichtag bestehende Mängel der Geschäftsorganisation werden durch die Übergangsregelung nicht legitimiert. Institute sollten deshalb nicht darauf setzen, dass eine nach dem 1. Januar 2027 noch laufende Projektplanung als ausreichende Umsetzung anerkannt wird. Zum Stichtag müssen zumindest die erforderlichen Strukturen, Verantwortlichkeiten, Methoden, Kontrollen und Berichtswege eingerichtet und funktionsfähig sein. IV. Konkrete Pflichten und betroffene Funktionen 1. Risikoinventur und Gesamtrisikoprofil Das Institut muss regelmäßig und anlassbezogen sein Gesamtrisikoprofil ermitteln und beurteilen, welche Risiken wesentlich sind. Einzubeziehen sind insbesondere: Risiken für Kunden, Risiken für den Markt, Risiken für das Wertpapierinstitut, sonstige wesentliche Risiken, Liquiditätsrisiken, IKT-Risiken, ESG-Risiken als mögliche Risikotreiber. Die Risikoinventur darf nicht bei einer abstrakten Risikoliste stehen bleiben. Sie muss das tatsächliche Geschäftsmodell, Produkte, Kundengruppen, Vertriebswege, Auslagerungen, technische Abhängigkeiten und geplante Veränderungen abbilden. Für kleine Wertpapierinstitute bestehen proportionale Erleichterungen. Die Entscheidung, ein Risiko als unwesentlich zu behandeln, muss dennoch sachlich begründet, dokumentiert und regelmäßig überprüft werden. 2. Risikotragfähigkeit, Kapitalplanung und Stresstests Die detaillierten Anforderungen an die Risikotragfähigkeit richten sich grundsätzlich an mittlere Wertpapierinstitute. Diese müssen Risiken und verfügbare Risikodeckungspotenziale in einer belastbaren Gesamtsicht zusammenführen. Eine Kapitalplanung ist dagegen sowohl von kleinen als auch von mittleren Wertpapierinstituten vorzuhalten. Sie muss neben dem Planszenario mindestens ein adverses Szenario berücksichtigen. Das adverse Szenario sollte institutsspezifische Belastungen abbilden und darf nicht lediglich aus einer pauschalen Kürzung der Planzahlen bestehen. Mittlere Wertpapierinstitute müssen zusätzlich regelmäßig Stresstests durchführen. Dabei sind auch Wechselwirkungen und Konzentrationen zu berücksichtigen. Ein isolierter Stresstest je Risikoart kann unzureichend sein, wenn sich beispielsweise Marktverluste, Liquiditätsabflüsse, Kundenentschädigungen und operative Störungen gegenseitig verstärken. 3. Geschäftsleitung und Aufsichtsorgan Die Geschäftsleitung trägt die Gesamtverantwortung für eine ordnungsgemäße Geschäftsorganisation. Dazu gehören insbesondere: Festlegung der Geschäfts- und Risikostrategie, Einrichtung angemessener Risikosteuerungs- und Kontrollprozesse, Festlegung klarer Zuständigkeiten, angemessene personelle und technische Ausstattung, Kenntnisnahme und Bewertung wesentlicher Risikoberichte, rechtzeitige Reaktion auf Mängel und Eskalationen. Aufgaben dürfen delegiert werden; die Gesamtverantwortung der Geschäftsleitung entfällt dadurch nicht. Geschäftsleiter müssen sich in einer ihrer Verantwortung entsprechenden Weise informieren und die Wirksamkeit der Organisation überwachen. Das Aufsichtsorgan muss die Geschäftsleitung wirksam kontrollieren können. Dafür benötigt es rechtzeitige, verständliche und entscheidungsrelevante Informationen. Umfangreiche Berichte genügen nicht, wenn wesentliche Risiken, Grenzwertverletzungen oder Umsetzungsdefizite darin nicht erkennbar sind. 4. Compliance, Risikomanagement und Interne Revision Eine Compliance-Funktion ist einzurichten. Ihre Aufgaben, Befugnisse, Informationsrechte und Berichtswege müssen eindeutig geregelt sein. Sie muss ihre Überwachungsaufgaben sachgerecht und mit ausreichender Unabhängigkeit wahrnehmen können. Eine unabhängige Risikomanagement-Funktion und eine Interne Revision sind einzurichten, soweit dies unter Berücksichtigung von Art, Umfang und Komplexität der Geschäfte angemessen und verhältnismäßig ist. Der Verzicht auf eine eigenständige Funktion ist daher keine freie Organisationsentscheidung, sondern bedarf einer tragfähigen Proportionalitätsbegründung. Wesentliche Aktivitäten und Prozesse sind durch die Interne Revision grundsätzlich innerhalb eines Dreijahreszyklus zu prüfen. Risikoreiche Sachverhalte können kürzere Prüfungsintervalle erfordern. Für Institute mit weniger als zehn Mitarbeitern beziehungsweise Vollzeitäquivalenten bestehen unter bestimmten Voraussetzungen Erleichterungen. Auch dann müssen Interessenkonflikte beherrscht und eine wirksame Kontrolle sichergestellt werden. 5. Auslagerungen und DORA AT 9 der WpI MaRisk enthält Anforderungen an: die Wesentlichkeits- und Risikoanalyse, die Vertragsgestaltung, die Steuerung und Überwachung, Weiterverlagerungen, Ausstiegs- und Notfallkonzepte, das zentrale Auslagerungsmanagement. Ausgelagerte oder fremdbezogene IKT-Dienstleistungen im Sinne des Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, werden nicht zusätzlich nach AT 9 behandelt. Diese Abgrenzung soll Doppelregulierung vermeiden, schafft aber keinen kontrollfreien Bereich. Institute benötigen ein nachvollziehbares Klassifikationsverfahren: Handelt es sich um eine IKT-Dienstleistung im Sinne der DORA? Unterliegt sie dem IKT-Drittparteienrisikomanagement der Art. 28 bis 30 DORA? Liegt daneben eine Auslagerung nicht-IKT-bezogener Aktivitäten oder Prozesse vor? Welche Anforderungen gelten bei gemischten Vertrags- und Leistungsstrukturen? Die Bezeichnung des Vertrags durch den Dienstleister ist nicht entscheidend. Maßgeblich sind Inhalt und tatsächliche Durchführung der bezogenen Leistung. V. Praxisprobleme und absehbare Prüfungsfeststellungen Da die finalen WpI MaRisk erst ab dem 1. Januar 2027 gelten, kann noch nicht von einer gefestigten Prüfungspraxis gesprochen werden. Aus den Anforderungen lassen sich jedoch besonders relevante Prüffelder ableiten: unvollständige oder ausschließlich formale Risikoinventuren, nicht dokumentierte Wesentlichkeitsentscheidungen, unzureichende Berücksichtigung von Kunden- und Marktrisiken, pauschale Behandlung von ESG-Risiken ohne institutsspezifische Analyse, fehlende Integration von IKT-Risiken, Kapitalplanung ohne plausibles adverses Szenario, Stresstests ohne Wechselwirkungen und Konzentrationsrisiken, fehlende Trennung unvereinbarer Aufgaben, Kontrollfunktionen ohne ausreichende Ressourcen oder Informationsrechte, verspätete oder unvollständige Berichte an Geschäftsleitung und Aufsichtsorgan, nicht eingehaltene Revisionszyklen, fehlende Überwachung vertraglich gebundener Vermittler, unvollständige Auslagerungsregister, fehlende Ausstiegs- und Notfallplanungen, fehlerhafte Abgrenzung zwischen AT 9 und DORA, Proportionalitätserleichterungen ohne belastbare Begründung. Besonders angreifbar ist eine Organisation, die auf dem Papier angemessen erscheint, im tatsächlichen Betrieb aber keine nachweisbaren Kontrollen, Eskalationen oder Managemententscheidungen erkennen lässt. Haftungs- und Sanktionsrisiken Die WpI MaRisk enthalten keinen eigenen Bußgeldkatalog. Verstöße können jedoch auf eine Verletzung der gesetzlichen Organisationspflichten des WpIG hindeuten und aufsichtsrechtliche Maßnahmen auslösen. Je nach Art und Schwere eines Mangels kommen insbesondere in Betracht: Anordnungen zur Herstellung einer ordnungsgemäßen Geschäftsorganisation, Beanstandungen im Rahmen von Prüfungen, zusätzliche Eigenmittelanforderungen, Anforderungen an Geschäftsleiter oder Kontrollfunktionen, Einschränkungen des Geschäftsbetriebs, Maßnahmen gegen Geschäftsleiter, in schwerwiegenden Fällen Auswirkungen auf die Erlaubnis. Die persönliche Verantwortlichkeit eines Geschäftsleiters entsteht nicht automatisch mit jeder Abweichung vom Rundschreiben. Maßgeblich sind die zugrunde liegende gesetzliche Pflicht, die konkrete Aufgabenverteilung, die Erkennbarkeit des Mangels, das Vertretenmüssen und gegebenenfalls ein eingetretener Schaden. Gesellschaftsrechtlich können insbesondere § 43 GmbHG oder § 93 AktG einschlägig sein. Für Vorstandsmitglieder bestimmt § 93 Abs. 2 Satz 2 AktG, dass sie im Haftungsstreit darzulegen und zu beweisen haben, die Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters angewandt zu haben. Eine ordnungsgemäße Dokumentation von Risikoentscheidungen, Ressourcenzuweisungen und Überwachungsmaßnahmen ist deshalb auch haftungsrechtlich relevant. Die Business-Judgment-Rule des § 93 Abs. 1 Satz 2 AktG schützt unternehmerische Ermessensentscheidungen unter ihren Voraussetzungen. Sie rechtfertigt jedoch grundsätzlich keine bewusste Missachtung zwingender gesetzlicher oder aufsichtsrechtlicher Anforderungen. Bei der konkreten Ausgestaltung proportionaler Maßnahmen kann dagegen ein begründeter Entscheidungsspielraum bestehen. Eine allgemeine Beweislastumkehr begründen die WpI MaRisk nicht. Praktisch trägt das Institut aber eine erhebliche Darlegungs- und Dokumentationslast: Wer eine Erleichterung, alternative Umsetzung oder Unwesentlichkeit eines Risikos in Anspruch nimmt, muss die zugrunde liegende Bewertung gegenüber der Aufsicht nachvollziehbar erklären können. VI. Umsetzungsfahrplan: Was jetzt zu tun ist Phase 1: Anwendungsbereich und Governance Zunächst ist verbindlich festzustellen, ob das Institut als kleines oder mittleres Wertpapierinstitut einzuordnen ist. Anschließend sind Projektverantwortung, Geschäftsleitungszuständigkeit und Berichtswege festzulegen. Phase 2: Gap-Analyse Die vorhandene Organisation ist systematisch mit sämtlichen Modulen der WpI MaRisk abzugleichen. Die Analyse sollte nicht nur Richtlinien erfassen, sondern auch tatsächliche Prozesse, Daten, Kontrollen, Verträge und personelle Kapazitäten. Phase 3: Risikoinventur und Methoden Risikotaxonomie, Wesentlichkeitskriterien, Gesamtrisikoprofil und anlassbezogene Aktualisierung sind zu überarbeiten. Für mittlere Institute sind zusätzlich Risikotragfähigkeits- und Stresstestverfahren anzupassen. Phase 4: Kontrollfunktionen Mandat, Unabhängigkeit, Ressourcen und Vertretung von Compliance, Risikomanagement und Interner Revision sind zu prüfen. Etwaige Erleichterungen müssen einzeln begründet werden. Phase 5: Auslagerungen und DORA-Abgrenzung Sämtliche Fremdbezüge sind zu inventarisieren und als Auslagerung, IKT-Dienstleistung oder sonstiger Fremdbezug einzuordnen. Verträge, Risikoanalysen, Register, Überwachung und Exit-Pläne sind anschließend anzupassen. Phase 6: Implementierung und Wirksamkeitstest Überarbeitete Prozesse müssen vor dem 1. Januar 2027 praktisch getestet werden. Dazu gehören insbesondere Berichtswege, Eskalationen, Grenzwertverletzungen, Notfallverfahren und die Datenlieferung externer Dienstleister. Phase 7: Managementfreigabe Die Geschäftsleitung sollte sich nicht nur den Projektabschluss bestätigen lassen. Sie sollte eine zusammenfassende Bewertung der verbleibenden Risiken, offenen Maßnahmen und beanspruchten Proportionalitätserleichterungen beschließen und dokumentieren. VII. Checkliste für Geschäftsleitung, Compliance und Projektleitung Ist die Einordnung als kleines oder mittleres Wertpapierinstitut aktuell und dokumentiert? Wurde der vollständige Anwendungsbereich der WpI MaRisk ermittelt? Liegt eine belastbare Gap-Analyse vor? Sind Geschäfts- und Risikostrategie konsistent? Erfasst die Risikoinventur Kunden-, Markt-, Instituts-, Liquiditäts- und IKT-Risiken? Werden ESG-Risiken als Risikotreiber berücksichtigt? Sind Wesentlichkeitsentscheidungen nachvollziehbar begründet? Verfügt das Institut über eine Kapitalplanung mit adverser Entwicklung? Sind bei mittleren Instituten Risikotragfähigkeit und Stresstests angemessen ausgestaltet? Sind Verantwortlichkeiten und unvereinbare Tätigkeiten klar geregelt? Verfügen Kontrollfunktionen über ausreichende Ressourcen und Informationsrechte? Sind beanspruchte Proportionalitätserleichterungen einzeln dokumentiert? Deckt der Revisionsplan alle wesentlichen Aktivitäten grundsätzlich innerhalb von drei Jahren ab? Sind vertraglich gebundene Vermittler in das Risikomanagement einbezogen? Ist jeder relevante Fremdbezug als Auslagerung, IKT-Dienstleistung oder sonstiger Fremdbezug klassifiziert? Sind WpI MaRisk und DORA ohne Lücken oder widersprüchliche Doppelprozesse verzahnt? Bestehen belastbare Ausstiegs-, Notfall- und Eskalationsverfahren? Kann die tatsächliche Durchführung der Kontrollen nachgewiesen werden? Ist die vollständige Umsetzung zum 1. Januar 2027 realistisch abgesichert? Hat die Geschäftsleitung die Umsetzung und verbleibende Risiken förmlich behandelt? ? WpI MaRisk 2026/2027: Stichtag 1. Januar 2027 sicher erreichen Risikoinventur, Proportionalitäts-Matrix &#38; DORA-Verzahnung für Wertpapierinstitute: Die neuen Mindestanforderungen der BaFin (Rundschreiben 09/2026) verlangen von kleinen und mittleren Instituten den sofortigen Aufbau prüfungssicherer Strukturen. „Klein“ bedeutet nicht mehr anforderungsfrei – Erleichterungen müssen gerichtsfest begründet werden. Wie Geschäftsleiter, Compliance-Beauftragte und Risikomanager die Gap-Analyse durchführen, Kontrollfunktionen ausstatten und das Auslagerungsmanagement nach AT 9 rechtssicher aufstellen, vermittelt unser kompakter Zertifikatslehrgang. ? Jetzt Platz sichern: Zum S+P Lehrgang MaRisk &#38; WpHG Compliance für Wertpapierinstitute (Inklusive Muster-Readiness-Analyse, Prüf-Checklisten &#38; S+P Certified Nachweis) VIII. Fazit und nächster sinnvoller Schritt Die WpI MaRisk machen das Proportionalitätsprinzip für Wertpapierinstitute konkret, schaffen aber keine pauschale Entlastung für kleine Häuser. Je schlanker die Organisation ist, desto wichtiger werden klare Zuständigkeiten, funktionierende Vertretungsregelungen und eine belastbare Begründung vereinfachter Strukturen. Für die Geschäftsleitung liegt das wesentliche Risiko nicht in jeder einzelnen Abweichung von einem Detail des Rundschreibens. Kritisch wird es, wenn...</p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/wpi-marisk-2026-was-wertpapierinstitute-jetzt-bis-2027-umsetzen-mssen/" data-wpel-link="internal">WpI MaRisk 2026: Was Wertpapierinstitute jetzt bis 2027 umsetzen müssen</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></description>
										<content:encoded><![CDATA[<div class="pb-text"><b>WpI MaRisk 2026: Neue Anforderungen an <a href="https://sp-compliance.com/compliance-cockpit/governance-register/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Governance</a> und <a href="https://sp-unternehmerforum.de/seminare-risikomanager/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Risikomanagement</a> von Wertpapierinstituten</b></p>
<p>Mit dem Rundschreiben 09/2026 (WA) hat die BaFin erstmals eigenständige Mindestanforderungen an das Risikomanagement kleiner und mittlerer Wertpapierinstitute veröffentlicht. Die WpI MaRisk gelten ab dem 1. Januar 2027. Betroffene Institute sollten die verbleibende Zeit für eine dokumentierte Umsetzungs- und Lückenanalyse nutzen.</p>
<p><b>I. Die Kernaussage vorweg: Was ändert sich – und für wen?</b></p>
<p>Die WpI MaRisk konkretisieren die Anforderungen des Wertpapierinstitutsgesetzes an die ordnungsgemäße Geschäftsorganisation und das <a href="https://sp-unternehmerforum.de/seminare-risikomanager/risikomanager-lehrgang/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Risikomanagement</a>. Sie schaffen einen eigenständigen Aufsichtsrahmen, der auf die Geschäftsmodelle und Risikostrukturen von Wertpapierinstituten zugeschnitten ist.</p>
<p><b>Erfasst werden:</b></p>
<ul class="bbcode_list">
<li>Kleine Wertpapierinstitute im Sinne des § 2 Abs. 16 WpIG,</li>
<li>Mittlere Wertpapierinstitute im Sinne des § 2 Abs. 17 WpIG.</li>
</ul>
<p>Große Wertpapierinstitute im Sinne des § 2 Abs. 18 WpIG fallen <b>nicht</b> in den unmittelbaren Anwendungsbereich. Für sie gelten aufgrund ihrer aufsichtsrechtlichen Einordnung andere Anforderungen.</p>
<p>Für kleine Institute bedeuten die WpI <a href="https://sp-unternehmerforum.de/seminare-risikomanager/seminar-effektives-risikomanagement-interne-kontrollsysteme/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">MaRisk</a> nicht, dass sämtliche für mittlere Institute vorgesehenen Strukturen unverändert übernommen werden müssen. Der Proportionalitätsgrundsatz bleibt ein tragendes Element. Erleichterungen müssen jedoch anhand des konkreten Geschäftsmodells, der Größe, der Komplexität und des Risikoprofils begründet werden. „Klein“ bedeutet daher nicht „anforderungsfrei“.</p>
<p>Das Rundschreiben ist keine Rechtsverordnung und kein Parlamentsgesetz. Es beschreibt jedoch die Verwaltungspraxis der BaFin bei der Auslegung und Anwendung der gesetzlichen Organisationspflichten. Abweichende Lösungen sind damit nicht von vornherein ausgeschlossen. Das Institut muss aber nachvollziehbar darlegen können, dass seine alternative Ausgestaltung die gesetzlichen Anforderungen mindestens gleichwertig erfüllt.</p>
<p><b>II. Warum jetzt Handlungsbedarf besteht</b></p>
<p>Die WpI MaRisk gelten ab dem 1. Januar 2027. Die verbleibende Umsetzungszeit ist knapp, weil die Anforderungen nicht lediglich die Erstellung zusätzlicher Richtlinien betreffen. Betroffen sind Organisationsstrukturen, Verantwortlichkeiten, Risikodaten, Kontrollfunktionen, Berichtswege, Auslagerungsverträge und teilweise auch die IT-Unterstützung.</p>
<p>Nach dem Begleitschreiben der BaFin bleibt bis zum 31. Dezember 2026 grundsätzlich die sinngemäße Anwendung der MaRisk für Kreditinstitute in der Fassung der 8. Novelle maßgeblich. Die Änderungen der 9. MaRisk-Novelle müssen Wertpapierinstitute in diesem Übergangszeitraum nicht zwingend umsetzen. Daraus folgt allerdings keine Schonfrist über den 1. Januar 2027 hinaus.</p>
<p>Besonderer Handlungsbedarf besteht, wenn ein Institut bislang:</p>
<ul class="bbcode_list">
<li>keine auf das WpIG zugeschnittene Risikoinventur durchführt,</li>
<li>Risiken für Kunden, Markt und Institut nicht systematisch zusammenführt,</li>
<li>über keine dokumentierte Kapitalplanung mit adverser Entwicklung verfügt,</li>
<li>Proportionalitätserleichterungen nur mit der Mitarbeiterzahl begründet,</li>
<li>Kontrollfunktionen personell oder organisatorisch nicht hinreichend getrennt hat,</li>
<li>Auslagerungen und IKT-Drittdienstleistungen nicht sauber voneinander abgrenzt,</li>
<li>vertraglich gebundene Vermittler nicht in das Risikomanagement einbezieht,</li>
<li>oder keine konsistente Verzahnung zwischen WpI MaRisk und DORA hergestellt hat.</li>
</ul>
<p>Die BaFin wird künftig nicht nur prüfen können, ob einzelne Dokumente vorhanden sind. Entscheidend ist, ob die Regelungen im laufenden Betrieb tatsächlich angewendet, überwacht und bei Änderungen angepasst werden.</p>
<p><b>III. Fristen, Anwendungszeitpunkt und Übergangsregeln</b></p>
<p>Die finale Fassung wurde am 24. August 2026 als Rundschreiben 09/2026 (WA) veröffentlicht. Sie ist ab dem 1. Januar 2027 anzuwenden.</p>
<p>Für die Umsetzung bedeutet dies:</p>
<ul class="bbcode_list">
<li>Bis zum 31. Dezember 2026 bleibt die sinngemäße Anwendung der für Kreditinstitute geltenden MaRisk in der Fassung der 8. Novelle maßgeblich.</li>
<li>Die Änderungen der 9. MaRisk-Novelle müssen Wertpapierinstitute in diesem Übergangszeitraum nach der Klarstellung der BaFin nicht zwingend berücksichtigen.</li>
<li>Ab dem 1. Januar 2027 erwartet die BaFin die Anwendung der WpI MaRisk.</li>
<li>Eine allgemeine nachgelagerte Umsetzungsfrist lässt sich dem Rundschreiben nicht entnehmen.</li>
<li>Bereits vor dem Stichtag bestehende Mängel der Geschäftsorganisation werden durch die Übergangsregelung nicht legitimiert.</li>
</ul>
<p>Institute sollten deshalb nicht darauf setzen, dass eine nach dem 1. Januar 2027 noch laufende Projektplanung als ausreichende Umsetzung anerkannt wird. Zum Stichtag müssen zumindest die erforderlichen Strukturen, Verantwortlichkeiten, Methoden, Kontrollen und Berichtswege eingerichtet und funktionsfähig sein.</p>
<p><b>IV. Konkrete Pflichten und betroffene Funktionen</b></p>
<p><b>1. Risikoinventur und Gesamtrisikoprofil</b></p>
<p>Das Institut muss regelmäßig und anlassbezogen sein Gesamtrisikoprofil ermitteln und beurteilen, welche Risiken wesentlich sind. Einzubeziehen sind insbesondere:</p>
<ul class="bbcode_list">
<li>Risiken für Kunden,</li>
<li>Risiken für den Markt,</li>
<li>Risiken für das Wertpapierinstitut,</li>
<li>sonstige wesentliche Risiken,</li>
<li>Liquiditätsrisiken,</li>
<li>IKT-Risiken,</li>
<li>ESG-Risiken als mögliche Risikotreiber.</li>
</ul>
<p>Die Risikoinventur darf nicht bei einer abstrakten Risikoliste stehen bleiben. Sie muss das tatsächliche Geschäftsmodell, Produkte, Kundengruppen, Vertriebswege, Auslagerungen, technische Abhängigkeiten und geplante Veränderungen abbilden.</p>
<p>Für kleine Wertpapierinstitute bestehen proportionale Erleichterungen. Die Entscheidung, ein Risiko als unwesentlich zu behandeln, muss dennoch sachlich begründet, dokumentiert und regelmäßig überprüft werden.</p>
<p><b>2. Risikotragfähigkeit, Kapitalplanung und Stresstests</b></p>
<p>Die detaillierten Anforderungen an die Risikotragfähigkeit richten sich grundsätzlich an mittlere Wertpapierinstitute. Diese müssen Risiken und verfügbare Risikodeckungspotenziale in einer belastbaren Gesamtsicht zusammenführen.</p>
<p>Eine Kapitalplanung ist dagegen sowohl von kleinen als auch von mittleren Wertpapierinstituten vorzuhalten. Sie muss neben dem Planszenario mindestens ein adverses Szenario berücksichtigen. Das adverse Szenario sollte institutsspezifische Belastungen abbilden und darf nicht lediglich aus einer pauschalen Kürzung der Planzahlen bestehen.</p>
<p>Mittlere Wertpapierinstitute müssen zusätzlich regelmäßig Stresstests durchführen. Dabei sind auch Wechselwirkungen und Konzentrationen zu berücksichtigen. Ein isolierter Stresstest je Risikoart kann unzureichend sein, wenn sich beispielsweise Marktverluste, Liquiditätsabflüsse, Kundenentschädigungen und operative Störungen gegenseitig verstärken.</p>
<p><b>3. Geschäftsleitung und Aufsichtsorgan</b></p>
<p>Die Geschäftsleitung trägt die Gesamtverantwortung für eine ordnungsgemäße Geschäftsorganisation. Dazu gehören insbesondere:</p>
<ul class="bbcode_list">
<li>Festlegung der Geschäfts- und Risikostrategie,</li>
<li>Einrichtung angemessener Risikosteuerungs- und Kontrollprozesse,</li>
<li>Festlegung klarer Zuständigkeiten,</li>
<li>angemessene personelle und technische Ausstattung,</li>
<li>Kenntnisnahme und Bewertung wesentlicher Risikoberichte,</li>
<li>rechtzeitige Reaktion auf Mängel und Eskalationen.</li>
</ul>
<p>Aufgaben dürfen delegiert werden; die Gesamtverantwortung der Geschäftsleitung entfällt dadurch nicht. Geschäftsleiter müssen sich in einer ihrer Verantwortung entsprechenden Weise informieren und die Wirksamkeit der Organisation überwachen.</p>
<p>Das Aufsichtsorgan muss die Geschäftsleitung wirksam kontrollieren können. Dafür benötigt es rechtzeitige, verständliche und entscheidungsrelevante Informationen. Umfangreiche Berichte genügen nicht, wenn wesentliche Risiken, Grenzwertverletzungen oder Umsetzungsdefizite darin nicht erkennbar sind.</p>
<p><b>4. Compliance, Risikomanagement und <a href="https://sp-unternehmerforum.de/seminar-interne-revision-best-practices/" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">Interne Revision</a></b></p>
<p>Eine Compliance-Funktion ist einzurichten. Ihre Aufgaben, Befugnisse, Informationsrechte und Berichtswege müssen eindeutig geregelt sein. Sie muss ihre Überwachungsaufgaben sachgerecht und mit ausreichender Unabhängigkeit wahrnehmen können.</p>
<p>Eine unabhängige Risikomanagement-Funktion und eine Interne Revision sind einzurichten, soweit dies unter Berücksichtigung von Art, Umfang und Komplexität der Geschäfte angemessen und verhältnismäßig ist. Der Verzicht auf eine eigenständige Funktion ist daher keine freie Organisationsentscheidung, sondern bedarf einer tragfähigen Proportionalitätsbegründung.</p>
<p>Wesentliche Aktivitäten und Prozesse sind durch die Interne Revision grundsätzlich innerhalb eines Dreijahreszyklus zu prüfen. Risikoreiche Sachverhalte können kürzere Prüfungsintervalle erfordern. Für Institute mit weniger als zehn Mitarbeitern beziehungsweise Vollzeitäquivalenten bestehen unter bestimmten Voraussetzungen Erleichterungen. Auch dann müssen Interessenkonflikte beherrscht und eine wirksame Kontrolle sichergestellt werden.</p>
<p><b>5. Auslagerungen und DORA</b></p>
<p>AT 9 der WpI MaRisk enthält Anforderungen an:</p>
<ul class="bbcode_list">
<li>die Wesentlichkeits- und Risikoanalyse,</li>
<li>die Vertragsgestaltung,</li>
<li>die Steuerung und Überwachung,</li>
<li>Weiterverlagerungen,</li>
<li>Ausstiegs- und Notfallkonzepte,</li>
<li>das zentrale Auslagerungsmanagement.</li>
</ul>
<p>Ausgelagerte oder fremdbezogene IKT-Dienstleistungen im Sinne des Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, werden nicht zusätzlich nach AT 9 behandelt. Diese Abgrenzung soll Doppelregulierung vermeiden, schafft aber keinen kontrollfreien Bereich.</p>
<p>Institute benötigen ein nachvollziehbares Klassifikationsverfahren:</p>
<ol class="bbcode_list">
<li>Handelt es sich um eine IKT-Dienstleistung im Sinne der DORA?</li>
<li>Unterliegt sie dem IKT-Drittparteienrisikomanagement der Art. 28 bis 30 DORA?</li>
<li>Liegt daneben eine Auslagerung nicht-IKT-bezogener Aktivitäten oder Prozesse vor?</li>
<li>Welche Anforderungen gelten bei gemischten Vertrags- und Leistungsstrukturen?</li>
</ol>
<p>Die Bezeichnung des Vertrags durch den Dienstleister ist nicht entscheidend. Maßgeblich sind Inhalt und tatsächliche Durchführung der bezogenen Leistung.</p>
<p><b>V. Praxisprobleme und absehbare Prüfungsfeststellungen</b></p>
<p>Da die finalen WpI MaRisk erst ab dem 1. Januar 2027 gelten, kann noch nicht von einer gefestigten Prüfungspraxis gesprochen werden. Aus den Anforderungen lassen sich jedoch besonders relevante Prüffelder ableiten:</p>
<ul class="bbcode_list">
<li>unvollständige oder ausschließlich formale Risikoinventuren,</li>
<li>nicht dokumentierte Wesentlichkeitsentscheidungen,</li>
<li>unzureichende Berücksichtigung von Kunden- und Marktrisiken,</li>
<li>pauschale Behandlung von ESG-Risiken ohne institutsspezifische Analyse,</li>
<li>fehlende Integration von IKT-Risiken,</li>
<li>Kapitalplanung ohne plausibles adverses Szenario,</li>
<li>Stresstests ohne Wechselwirkungen und Konzentrationsrisiken,</li>
<li>fehlende Trennung unvereinbarer Aufgaben,</li>
<li>Kontrollfunktionen ohne ausreichende Ressourcen oder Informationsrechte,</li>
<li>verspätete oder unvollständige Berichte an Geschäftsleitung und Aufsichtsorgan,</li>
<li>nicht eingehaltene Revisionszyklen,</li>
<li>fehlende Überwachung vertraglich gebundener Vermittler,</li>
<li>unvollständige Auslagerungsregister,</li>
<li>fehlende Ausstiegs- und Notfallplanungen,</li>
<li>fehlerhafte Abgrenzung zwischen AT 9 und DORA,</li>
<li>Proportionalitätserleichterungen ohne belastbare Begründung.</li>
</ul>
<p>
Besonders angreifbar ist eine Organisation, die auf dem Papier angemessen erscheint, im tatsächlichen Betrieb aber keine nachweisbaren Kontrollen, Eskalationen oder Managemententscheidungen erkennen lässt.</p>
<p><b>Haftungs- und Sanktionsrisiken</b></p>
<p>Die WpI MaRisk enthalten keinen eigenen Bußgeldkatalog. Verstöße können jedoch auf eine Verletzung der gesetzlichen Organisationspflichten des WpIG hindeuten und aufsichtsrechtliche Maßnahmen auslösen.</p>
<p>Je nach Art und Schwere eines Mangels kommen insbesondere in Betracht:</p>
<ul class="bbcode_list">
<li>Anordnungen zur Herstellung einer ordnungsgemäßen Geschäftsorganisation,</li>
<li>Beanstandungen im Rahmen von Prüfungen,</li>
<li>zusätzliche Eigenmittelanforderungen,</li>
<li>Anforderungen an Geschäftsleiter oder Kontrollfunktionen,</li>
<li>Einschränkungen des Geschäftsbetriebs,</li>
<li>Maßnahmen gegen Geschäftsleiter,</li>
<li>in schwerwiegenden Fällen Auswirkungen auf die Erlaubnis.</li>
</ul>
<p>Die persönliche Verantwortlichkeit eines Geschäftsleiters entsteht nicht automatisch mit jeder Abweichung vom Rundschreiben. Maßgeblich sind die zugrunde liegende gesetzliche Pflicht, die konkrete Aufgabenverteilung, die Erkennbarkeit des Mangels, das Vertretenmüssen und gegebenenfalls ein eingetretener Schaden.</p>
<p>Gesellschaftsrechtlich können insbesondere § 43 GmbHG oder § 93 AktG einschlägig sein. Für Vorstandsmitglieder bestimmt § 93 Abs. 2 Satz 2 AktG, dass sie im Haftungsstreit darzulegen und zu beweisen haben, die Sorgfalt eines ordentlichen und gewissenhaften Geschäftsleiters angewandt zu haben. Eine ordnungsgemäße Dokumentation von Risikoentscheidungen, Ressourcenzuweisungen und Überwachungsmaßnahmen ist deshalb auch haftungsrechtlich relevant.</p>
<p>Die Business-Judgment-Rule des § 93 Abs. 1 Satz 2 AktG schützt unternehmerische Ermessensentscheidungen unter ihren Voraussetzungen. Sie rechtfertigt jedoch grundsätzlich keine bewusste Missachtung zwingender gesetzlicher oder aufsichtsrechtlicher Anforderungen. Bei der konkreten Ausgestaltung proportionaler Maßnahmen kann dagegen ein begründeter Entscheidungsspielraum bestehen.</p>
<p>Eine allgemeine Beweislastumkehr begründen die WpI MaRisk nicht. Praktisch trägt das Institut aber eine erhebliche Darlegungs- und Dokumentationslast: Wer eine Erleichterung, alternative Umsetzung oder Unwesentlichkeit eines Risikos in Anspruch nimmt, muss die zugrunde liegende Bewertung gegenüber der Aufsicht nachvollziehbar erklären können.</p>
<p><b>VI. Umsetzungsfahrplan: Was jetzt zu tun ist</b></p>
<p><b>Phase 1: Anwendungsbereich und Governance</b></p>
<p>Zunächst ist verbindlich festzustellen, ob das Institut als kleines oder mittleres Wertpapierinstitut einzuordnen ist. Anschließend sind Projektverantwortung, Geschäftsleitungszuständigkeit und Berichtswege festzulegen.</p>
<p><b>Phase 2: Gap-Analyse</b></p>
<p>Die vorhandene Organisation ist systematisch mit sämtlichen Modulen der WpI MaRisk abzugleichen. Die Analyse sollte nicht nur Richtlinien erfassen, sondern auch tatsächliche Prozesse, Daten, Kontrollen, Verträge und personelle Kapazitäten.</p>
<p><b>Phase 3: Risikoinventur und Methoden</b></p>
<p>Risikotaxonomie, Wesentlichkeitskriterien, Gesamtrisikoprofil und anlassbezogene Aktualisierung sind zu überarbeiten. Für mittlere Institute sind zusätzlich Risikotragfähigkeits- und Stresstestverfahren anzupassen.</p>
<p><b>Phase 4: Kontrollfunktionen</b></p>
<p>Mandat, Unabhängigkeit, Ressourcen und Vertretung von Compliance, Risikomanagement und Interner Revision sind zu prüfen. Etwaige Erleichterungen müssen einzeln begründet werden.</p>
<p><b>Phase 5: Auslagerungen und DORA-Abgrenzung</b></p>
<p>Sämtliche Fremdbezüge sind zu inventarisieren und als Auslagerung, IKT-Dienstleistung oder sonstiger Fremdbezug einzuordnen. Verträge, Risikoanalysen, Register, Überwachung und Exit-Pläne sind anschließend anzupassen.</p>
<p><b>Phase 6: Implementierung und Wirksamkeitstest</b></p>
<p>Überarbeitete Prozesse müssen vor dem 1. Januar 2027 praktisch getestet werden. Dazu gehören insbesondere Berichtswege, Eskalationen, Grenzwertverletzungen, Notfallverfahren und die Datenlieferung externer Dienstleister.</p>
<p><b>Phase 7: Managementfreigabe</b></p>
<p>Die Geschäftsleitung sollte sich nicht nur den Projektabschluss bestätigen lassen. Sie sollte eine zusammenfassende Bewertung der verbleibenden Risiken, offenen Maßnahmen und beanspruchten Proportionalitätserleichterungen beschließen und dokumentieren.</p>
<p><b>VII. Checkliste für Geschäftsleitung, Compliance und Projektleitung</b></p>
<ul class="bbcode_list">
<li>Ist die Einordnung als kleines oder mittleres Wertpapierinstitut aktuell und dokumentiert?</li>
<li>Wurde der vollständige Anwendungsbereich der WpI MaRisk ermittelt?</li>
<li>Liegt eine belastbare Gap-Analyse vor?</li>
<li>Sind Geschäfts- und Risikostrategie konsistent?</li>
<li>Erfasst die Risikoinventur Kunden-, Markt-, Instituts-, Liquiditäts- und IKT-Risiken?</li>
<li>Werden ESG-Risiken als Risikotreiber berücksichtigt?</li>
<li>Sind Wesentlichkeitsentscheidungen nachvollziehbar begründet?</li>
<li>Verfügt das Institut über eine Kapitalplanung mit adverser Entwicklung?</li>
<li>Sind bei mittleren Instituten Risikotragfähigkeit und Stresstests angemessen ausgestaltet?</li>
<li>Sind Verantwortlichkeiten und unvereinbare Tätigkeiten klar geregelt?</li>
<li>Verfügen Kontrollfunktionen über ausreichende Ressourcen und Informationsrechte?</li>
<li>Sind beanspruchte Proportionalitätserleichterungen einzeln dokumentiert?</li>
<li>Deckt der Revisionsplan alle wesentlichen Aktivitäten grundsätzlich innerhalb von drei Jahren ab?</li>
<li>Sind vertraglich gebundene Vermittler in das Risikomanagement einbezogen?</li>
<li>Ist jeder relevante Fremdbezug als Auslagerung, IKT-Dienstleistung oder sonstiger Fremdbezug klassifiziert?</li>
<li>Sind WpI MaRisk und DORA ohne Lücken oder widersprüchliche Doppelprozesse verzahnt?</li>
<li>Bestehen belastbare Ausstiegs-, Notfall- und Eskalationsverfahren?</li>
<li>Kann die tatsächliche Durchführung der Kontrollen nachgewiesen werden?</li>
<li>Ist die vollständige Umsetzung zum 1. Januar 2027 realistisch abgesichert?</li>
<li>Hat die Geschäftsleitung die Umsetzung und verbleibende Risiken förmlich behandelt?</li>
</ul>
<p>? WpI MaRisk 2026/2027: Stichtag 1. Januar 2027 sicher erreichen</p>
<p>Risikoinventur, Proportionalitäts-Matrix &amp; DORA-Verzahnung für Wertpapierinstitute:</p>
<p>Die neuen Mindestanforderungen der BaFin (Rundschreiben 09/2026) verlangen von kleinen und mittleren Instituten den sofortigen Aufbau prüfungssicherer Strukturen. „Klein“ bedeutet nicht mehr anforderungsfrei – Erleichterungen müssen gerichtsfest begründet werden.</p>
<p>Wie Geschäftsleiter, Compliance-Beauftragte und Risikomanager die Gap-Analyse durchführen, Kontrollfunktionen ausstatten und das Auslagerungsmanagement nach AT 9 rechtssicher aufstellen, vermittelt unser kompakter Zertifikatslehrgang.</p>
<p>? Jetzt Platz sichern: Zum S+P Lehrgang MaRisk &amp; WpHG Compliance für Wertpapierinstitute</p>
<p>(Inklusive Muster-Readiness-Analyse, Prüf-Checklisten &amp; S+P Certified Nachweis)</p>
<p><b>VIII. Fazit und nächster sinnvoller Schritt</b></p>
<p>Die WpI MaRisk machen das Proportionalitätsprinzip für Wertpapierinstitute konkret, schaffen aber keine pauschale Entlastung für kleine Häuser. Je schlanker die Organisation ist, desto wichtiger werden klare Zuständigkeiten, funktionierende Vertretungsregelungen und eine belastbare Begründung vereinfachter Strukturen.</p>
<p>Für die Geschäftsleitung liegt das wesentliche Risiko nicht in jeder einzelnen Abweichung von einem Detail des Rundschreibens. Kritisch wird es, wenn wesentliche Risiken nicht erkannt, Zuständigkeiten nicht geklärt, Kontrollfunktionen nicht wirksam ausgestattet oder bekannte Mängel nicht rechtzeitig behoben werden.</p>
<p>Der nächste sinnvolle Schritt ist eine dokumentierte WpI-MaRisk-Readiness-Analyse. Sie sollte neben dem Soll-Ist-Abgleich eine Entscheidungsmatrix zur Proportionalität, ein DORA-/AT-9-Mapping sowie einen von der Geschäftsleitung bestätigten Maßnahmenplan enthalten. Verantwortliche, Fristen, Abhängigkeiten und erforderliche Wirksamkeitsnachweise sollten darin verbindlich festgelegt werden.</p>
<p>Rechtsstand: 8. September 2026. Der Beitrag bietet einen allgemeinen Überblick und ersetzt keine Prüfung des konkreten Instituts und seiner Geschäftsorganisation.</p>
<p>Autorin: Emma Collins</p>
<p>Emma Collins treibt die Themen Leadership, Governance und strategische Transformation im S+P Leadership Hub voran. Ihr Ziel: Innovative Ansätze in greifbare Tools zu übersetzen, damit Führungskräfte auch in komplexen Szenarien handlungsfähig und strategisch sicher bleiben.</p>
<p>S+P Editorial Team</p>
<p><b>IX. Quellenverzeichnis</b></p>
<ol class="bbcode_list">
<li>
Verordnung (EU) 2022/2554 – DORA Verweisung: Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor (DORA):<a href="https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://eur-lex.europa.eu/&#8230;</a>:32022R2554, abgerufen am 08.09.2026.</li>
<li>
§ 2 WpIG Verweisung: § 2 Begriffsbestimmungen, Gesetz zur Beaufsichtigung von Wertpapierinstituten (Wertpapierinstitutsgesetz – WpIG):<a href="https://www.gesetze-im-internet.de/wpig/__2.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.gesetze-im-internet.de/&#8230;</a>, abgerufen am 08.09.2026.</li>
<li>
BaFin-Rundschreiben 09/2026 (WA) – WpI MaRisk Verweisung: Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Rundschreiben 09/2026 (WA) – Mindestanforderungen an das Risikomanagement von Wertpapierinstituten (WpI MaRisk):<a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Rundschreiben/2026/rs_09_26_wa_wpi_marisk.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bafin.de/&#8230;</a>, abgerufen am 08.09.2026.</li>
<li>
Begleitschreiben der BaFin Verweisung: Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin), Begleitschreiben zum Rundschreiben 09/2026 (WA) – WpI MaRisk:<a href="https://www.bafin.de/SharedDocs/Veroeffentlichungen/DE/Anlage/2026/anl_begleitschreiben_rs_09_26_wa.html" class="bbcode_url" target="_blank" rel="noopener nofollow" data-wpel-link="external">https://www.bafin.de/&#8230;</a>, abgerufen am 08.09.2026.</li>
</ol>
</div>
<div class="pb-boilerplate">
<div>Über die S&amp;P Unternehmerforum GmbH</div>
<p>S+P Unternehmerforum GmbH mit Sitz in M&uuml;nchen ist ein f&uuml;hrender Anbieter f&uuml;r praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gr&uuml;ndung im Jahr 2004 unterst&uuml;tzt S+P Fach- und F&uuml;hrungskr&auml;fte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.</p>
<p>S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrg&auml;ngen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldw&auml;schepr&auml;vention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.</p>
<p>Ein Alleinstellungsmerkmal ist die S+P Tool Box &ndash; mit sofort einsetzbaren Arbeitshilfen wie Leitf&auml;den, Checklisten, Gantt-Pl&auml;nen und Risikochecks. Zus&auml;tzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verf&uuml;gung.</p>
<p>Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar &ndash; f&uuml;r Arbeitgeber, Kunden und Netzwerke.</p>
<p>Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. F&uuml;r jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts &bdquo;Dein Seminar, dein Baum, deine Zukunft&ldquo; einen Baum in Deutschland.</p>
<p>Mehr Informationen unter: www.sp-unternehmerforum.de</p>
</div>
<div class="pb-company">
<div>Firmenkontakt und Herausgeber der Meldung:</div>
<p>S&amp;P Unternehmerforum GmbH<br />
Feringastr. 12 A<br />
85774 Unterf&ouml;hring bei M&uuml;nchen<br />
Telefon: +49 (89) 45242970100<br />
Telefax: +49 (89) 45242970299<br />
<a href="http://www.sp-unternehmerforum.de" target="_blank" rel="noopener nofollow" data-wpel-link="external">http://www.sp-unternehmerforum.de</a></div>
<div class="pb-contacts">
<div>Ansprechpartner:</div>
<div class="pb-contact-item">Cassedy Brose<br />
E-Mail: &#099;&#098;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-contact-item">Anna Tatar<br />
Online Marketing Managerin<br />
Telefon: +49 89 452 429 70 113<br />
E-Mail: &#097;&#116;&#064;&#115;&#112;&#045;&#117;&#110;&#116;&#101;&#114;&#110;&#101;&#104;&#109;&#101;&#114;&#102;&#111;&#114;&#117;&#109;&#046;&#100;&#101;
</div>
<div class="pb-links">
<div>Weiterführende Links</div>
<ul>
<li>
                        <a href="https://www.pressebox.de/pressemitteilung/sp-unternehmerforum-gmbh/wpi-marisk-2026-was-wertpapierinstitute-jetzt-bis-2027-umsetzen-mssen/boxid/1312559" target="_blank" rel="noopener nofollow" data-wpel-link="external">Originalmeldung der S&amp;P Unternehmerforum GmbH</a>
                    </li>
<li>
                        <a href="https://www.pressebox.de/newsroom/sp-unternehmerforum-gmbh" target="_blank" rel="noopener nofollow" data-wpel-link="external">Alle Stories der S&amp;P Unternehmerforum GmbH</a>
                    </li>
</ul></div>
<div class="pb-disclaimer">Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.
            </div>
<p>        <img loading="lazy" decoding="async" src="https://www.pressebox.de/presscorner/cpix/tp---23/1312559.gif" alt="counterpixel" width="1" height="1" /></p>
<p>Der Beitrag <a href="https://www.mynewschannel.net/2026/09/wpi-marisk-2026-was-wertpapierinstitute-jetzt-bis-2027-umsetzen-mssen/" data-wpel-link="internal">WpI MaRisk 2026: Was Wertpapierinstitute jetzt bis 2027 umsetzen müssen</a> erschien zuerst auf <a href="https://www.mynewschannel.net" data-wpel-link="internal">MyNewsChannel</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
