Prüfungsuniversum
Eine vollständige Übersicht erfasst Geschäftsprozesse, Systeme, Einheiten, Dienstleister und wesentliche Änderungen. Sie ist die Grundlage für die Risikobewertung und Prüfungsplanung.
Die Interne Revision gibt der Geschäftsleitung eine unabhängige Beurteilung, ob Organisation, Risikomanagement und Kontrollen im Betrieb wirksam sind. Sie prüft Prozesse anhand von Nachweisen und verfolgt festgestellte Mängel bis zur Behebung.
Die Revision benötigt unbeschränkten Informationszugang und eine unmittelbare Berichtslinie zur Geschäftsleitung. Sie prüft risikoorientiert alle Aktivitäten und Prozesse, einschließlich ausgelagerter Tätigkeiten. Selbstprüfung ist zu vermeiden; Beratung und Projektbegleitung sind nur mit gewahrter Unabhängigkeit sinnvoll.
Eine vollständige Übersicht erfasst Geschäftsprozesse, Systeme, Einheiten, Dienstleister und wesentliche Änderungen. Sie ist die Grundlage für die Risikobewertung und Prüfungsplanung.
Compliance überwacht und berät laufend in ihrem Regelbereich. Revision beurteilt unabhängig die Angemessenheit und Wirksamkeit der gesamten Organisation, einschließlich der Kontrollfunktionen.
Bei Banken ist der Prüfplan jährlich fortzuschreiben; die WpI MaRisk verlangt eine jährliche risikoorientierte Planung für mittlere Wertpapierinstitute. Änderungen und verschiedene Risikoquellen sind zu berücksichtigen, die Geschäftsleitung genehmigt die Planung. Sonderprüfungen müssen möglich bleiben. Für die bankaufsichtliche MaRisk gelten grundsätzlich Drei-Jahres- beziehungsweise bei nicht wesentlichen Bereichen Fünf-Jahres-Turnusse; besondere Risiken verlangen kürzere Intervalle.
Risikoprofil, frühere Feststellungen, Beschwerden, Vorfälle, neue Produkte, IT-Änderungen und Auslagerungen beeinflussen Thema, Tiefe und Zeitpunkt.
Prüffrage, Umfang, Zeitraum, benötigte Fachkunde und Aufwand werden so beschrieben, dass Planabweichungen und neue Risiken transparent entschieden werden können.
Jede Prüfung hat nachvollziehbare Kriterien, Stichproben, Arbeitsunterlagen und einen zeitnahen Bericht. Die Revision unterscheidet Ursache, Risiko und Wirkung einer Feststellung und verfolgt zugesagte Maßnahmen bis zur belastbaren Behebung.
Dokumente, Daten und Interviews werden gegen Sollanforderungen und tatsächliche Fälle geprüft. Der Bericht nennt Prüfungsgegenstand, Feststellungen und nötige Maßnahmen.
Die bankaufsichtliche MaRisk verlangt mindestens vierteljährliche Berichte an die Geschäftsleitung, unverzügliche Meldung besonders schwerwiegender Mängel und die Überwachung der Mängelbeseitigung.
Bei wesentlichen Vorhaben kann die Revision frühzeitig Risiken, Kontrolllücken und Nachweisfähigkeit aufzeigen. Sie entscheidet dabei nicht über Produkt, Technik oder Freigabe und übernimmt keine Projektsteuerung. Ein späterer unabhängiger Prüfungsauftrag bleibt möglich.
Bei einem neuen digitalen Onboarding prüft die Revision die Projektgovernance, Datenmigration, Testnachweise, Ausnahmen und Übergabe in den Regelbetrieb.
Revisionsordnung, Prüfungsuniversum, Risikoanalyse, genehmigter Prüfplan, Arbeitsunterlagen, Einzelberichte, Quartalsberichte und Maßnahmenregister.
Die Pflichten hängen von Institutstyp und Tätigkeit ab. Die WpI MaRisk sieht eine Interne Revision vor, soweit dies angemessen und verhältnismäßig ist. Bei sehr kleinen Instituten kann nach Maßgabe von AT 4.4.3 die Aufgabenwahrnehmung durch einen Geschäftsleiter erfolgen oder entfallen; dabei sind die konkret genannten Voraussetzungen und Interessenkonflikte zu prüfen. Diese Übersicht ersetzt keine Geltungsprüfung.
Wussten Sie bereits?
Wie aus einer App ein erlaubnispflichtiger Dienst werden kann.
Kennen Sie bereits?
Leitungsprofile und kollektive Eignung strukturiert vorbereiten.
Internationaler Markteintritt / Deutschland
Sie prüfen ein Office, eine Zweigniederlassung oder eine eigene Erlaubnis in Deutschland? Der richtige Weg hängt von Herkunft, Tätigkeit und Organisationsmodell ab. 3RMCN verbindet Erfahrung aus anspruchsvollen Aufsichtsprojekten mit Produkt-, IT- und Umsetzungskompetenz: vom Markteintrittskonzept über die relevanten Schnittstellen bis zum betriebsfähigen Aufbau.
Vorhaben besprechen ↗Aufsichtsperspektiven
Erfahrung im Umfeld von CySEC (Zypern), MFSA (Malta), FCA (Vereinigtes Königreich), dem europäischen ESMA-Regelwerk und MAS (Singapur). ESMA ist keine nationale Erlaubnisbehörde.
Internationale Strukturierung
Für Unternehmensgründungen in Offshore-Jurisdiktionen können geeignete Partner aus dem Netzwerk einbezogen werden. Standort, Tätigkeit und aufsichtsrechtliche Anforderungen prüfen wir für jedes Vorhaben gesondert.