Wählen Sie zuerst den für Ihr Institut passenden Regelungspfad. Jede Leitfrage verbindet Anforderung, Zweck und betriebliche Umsetzung; der Prüfpfad ergänzt Anlass, Zuständigkeit, Nachweis und typische Lücke.
Zwei Regelwerke, zwei Prüfpfade
Die Prüfpfade sind redaktionelle Umsetzungsbeispiele, keine individuelle aufsichtsrechtliche Feststellung. Bearbeitungsstände gelten nur für diese Browseransicht und werden nicht gespeichert.
Passende Freigabe-, Abwicklungs- und Überwachungswege.
Prüfpfad im Betrieb
Wann prüfen?
Aufnahme eines Kredit-, Handels- oder Immobiliengeschäfts.
Typische Zuständigkeit
Jeweiliger Geschäftsbereich / Kontrolle.
Möglicher Nachweis
Voten, Abwicklungs- und Kontrollbelege.
Typische Lücke
Ein nicht betriebenes Modul wird pauschal als umgesetzt markiert.
BTR 1–5
Risikoarten im Betrieb
Anforderung
Adressenausfall-, Marktpreis-, Liquiditäts-, operationelle und einschlägige Kreditspreadrisiken steuern.
Warum
Ein Gesamtrisikoprofil braucht messbare Behandlung der einzelnen Risikoarten.
Erwartung im Betrieb
Indikatoren, Limite, Konzentrationen und Maßnahmen je Risikoart.
Prüfpfad im Betrieb
Wann prüfen?
Grenzwertnähe oder neue Risikoquelle.
Typische Zuständigkeit
Risikocontrolling / Treasury / Fachbereich.
Möglicher Nachweis
Risikobericht, Limitüberwachung, Maßnahme.
Typische Lücke
Risiken erscheinen aggregiert, ohne handhabbare Einzelsteuerung.
BT 2
Risikoberichte
Anforderung
Risikoinformationen aussagekräftig, zeitnah und adressatengerecht an die Leitung berichten.
Warum
Entscheidungen können nur auf erkennbaren Veränderungen beruhen.
Erwartung im Betrieb
Berichte zu wesentlichen Risiken, Limiten, Befunden und Handlungsbedarf.
Prüfpfad im Betrieb
Wann prüfen?
Regeltermin oder wesentliche Abweichung.
Typische Zuständigkeit
Risikocontrolling.
Möglicher Nachweis
Empfängerprotokoll, Bericht, Beschluss.
Typische Lücke
Berichte zeigen Zahlen ohne Trends oder Eskalation.
Wertpapierinstitute · WpI-MaRisk 09/2026 (WA)
13 Leitfragen zur Vorbereitung auf den Geltungsbeginn am 1. Januar 2027. Getrennt vom Bankenrahmen.
AT 1–2.1
Geltungsbeginn und Institutsart
Anforderung
Ab 01.01.2027 den Anwendungsbereich für kleine und mittlere Wertpapierinstitute prüfen; für große gilt der KWG-Rahmen.
Warum
Der falsche Normpfad erzeugt falsche Pflichten und Lücken.
Erwartung im Betrieb
Dokumentierte Einstufung und Umsetzungsfahrplan vor Geltungsbeginn.
Prüfpfad im Betrieb
Wann prüfen?
Änderung der WpIG-Größenklasse.
Typische Zuständigkeit
Geschäftsleitung / Compliance.
Möglicher Nachweis
Einstufung, Roadmap.
Typische Lücke
Bank-MaRisk und WpI-MaRisk werden vermischt.
AT 2.2
Risiken und Wesentlichkeit
Anforderung
Risiken aus laufender Tätigkeit für Kunden, Markt und Institut sowie sonstige und Liquiditätsrisiken inventarisieren.
Warum
Die spezifischen Risiken des Wertpapiergeschäfts müssen sichtbar sein.
Erwartung im Betrieb
Gesamtrisikoprofil einschließlich Konzentrationen und begründeter Wesentlichkeit.
Prüfpfad im Betrieb
Wann prüfen?
Neue Strategie, Produkt oder Risikosignal.
Typische Zuständigkeit
Risikomanagement / Geschäftsleitung.
Möglicher Nachweis
Inventur, Schwellen und Beschluss.
Typische Lücke
Kundenrisiken fallen aus der Unternehmenssicht heraus.
AT 3
Geschäftsleiter und Aufsichtsorgan
Anforderung
Verantwortung für Organisation und Risikomanagement wirksam wahrnehmen.
Warum
Delegation beseitigt keine Steuerungs- und Überwachungspflicht.
Erwartung im Betrieb
Berichte, Entscheidungen, Eskalation und Maßnahmenkontrolle.
Prüfpfad im Betrieb
Wann prüfen?
Wesentlicher Befund oder Strategieentscheidung.
Typische Zuständigkeit
Geschäftsleiter / Aufsichtsorgan.
Möglicher Nachweis
Protokoll und Maßnahmenliste.
Typische Lücke
Ein kritischer Befund hat keinen verantwortlichen Entscheider.
AT 4.1
Risikotragfähigkeit und Kapitalplanung
Anforderung
Angemessene Risikotragfähigkeit und Kapitalplanung entsprechend Institutsgröße prüfen.
Warum
Risiken und Geschäftspläne müssen durch ausreichende Mittel gedeckt sein.
Erwartung im Betrieb
Kapitalannahmen, Planungsrechnungen und Handlungsoptionen.
Prüfpfad im Betrieb
Wann prüfen?
Wachstum, Verlust oder neue Kapitalanforderung.
Typische Zuständigkeit
Finance / Risikomanagement.
Möglicher Nachweis
Planung, Annahmen, Beschlüsse.
Typische Lücke
Die Kapitalplanung reagiert nicht auf ein geändertes Geschäftsvolumen.
AT 4.2
Strategien
Anforderung
Geschäfts- und Risikostrategie miteinander verzahnen.
Warum
Ein neues Angebot verändert Risikoexponierung und Ressourcenbedarf.
Erwartung im Betrieb
Beschlossene Strategie mit überprüfbaren Risikozielen.
Prüfpfad im Betrieb
Wann prüfen?
Neuer Vertriebskanal oder neues Produkt.
Typische Zuständigkeit
Geschäftsleitung.
Möglicher Nachweis
Strategie, Limits, Review.
Typische Lücke
Wachstumsplan und Risikobudget widersprechen sich.
AT 4.3
Kontrollen und Risikoprozesse
Anforderung
Aufbau- und Ablauforganisation, Risikoerkennung, Steuerung und angemessene Stresstests gestalten.
Warum
Fehler in digitalisierten Abläufen können schnell skalieren.
Erwartung im Betrieb
Zuständigkeiten, Kontrollen, Szenarien und Korrekturwege im Live-Prozess.
Prüfpfad im Betrieb
Wann prüfen?
Systemänderung oder gehäufte Ausnahmen.
Typische Zuständigkeit
Prozessleitung / Risikomanagement.
Möglicher Nachweis
Testfälle, Kontrollprotokolle, Stresstest.
Typische Lücke
Ein automatisierter Prozess wird nie mit Fehlerfällen getestet.
AT 4.4
Kontrollfunktionen
Anforderung
Risikomanagement, Compliance und Interne Revision nach anwendbarem Umfang einrichten.
Warum
Kontrollfunktionen müssen unabhängig Hinweise geben und Mängel verfolgen können.
Erwartung im Betrieb
Klare Mandate, Ressourcen und Berichte an die Leitung.
Prüfpfad im Betrieb
Wann prüfen?
Neue Organisationsstruktur oder Feststellung.
Typische Zuständigkeit
Geschäftsleitung / Kontrollfunktionen.
Möglicher Nachweis
Mandate, Berichte, Maßnahmen.
Typische Lücke
Eine Kontrollrolle ist im Organigramm, aber operativ wirkungslos.
AT 5–7
Regeln und Betriebsfähigkeit
Anforderung
Regeln, Dokumentation, Personal, Technik und Notfallmanagement angemessen vorhalten.
Warum
Ein Verfahren muss auch bei Personal- oder Systemausfall tragfähig bleiben.
Erwartung im Betrieb
Aktuelle Richtlinien, Kapazitäten und geprobter Wiederanlauf.
Prüfpfad im Betrieb
Wann prüfen?
Neuer Provider oder personeller Engpass.
Typische Zuständigkeit
Operations / IT / Geschäftsleitung.
Möglicher Nachweis
Versionen, Schulung, Notfalltest.
Typische Lücke
Abhängigkeit von einer Person ohne Vertretung.
AT 8
Produkt- und Prozessänderungen
Anforderung
Neue Produkte und wesentliche Änderungen vor Aufnahme auf Risiken und Kontrollfähigkeit prüfen.
Warum
Ein Launch kann neue Kunden-, Markt- oder Institutsrisiken auslösen.
Erwartung im Betrieb
Freigabe mit Risikoeinschätzung, Zuständigkeiten und Umsetzungsnachweis.
Prüfpfad im Betrieb
Wann prüfen?
Derivateprodukt, Copy-Trading-Funktion oder neuer Kanal.
Typische Zuständigkeit
Produktgremium / Fachbereiche / Kontrolle.
Möglicher Nachweis
Freigabeakte, Test, Nachkontrolle.
Typische Lücke
Vertrieb startet vor Abschluss der Kontrolltests.
AT 9
Auslagerung
Anforderung
Ausgelagerte Tätigkeiten risikobasiert auswählen, vereinbaren und überwachen.
Warum
Ein externer Anbieter ersetzt nicht die Verantwortung des Instituts.
Erwartung im Betrieb
Register, Due Diligence, Überwachung, Eskalation und Ausstieg.
Prüfpfad im Betrieb
Wann prüfen?
Wechsel eines Cloud- oder Onboarding-Dienstleisters.
Typische Zuständigkeit
Auslagerungssteuerung / Geschäftsleitung.
Möglicher Nachweis
Vertrag, Leistungsbericht, Exit-Plan.
Typische Lücke
Kritischer Anbieter wird nur bei Vertragsabschluss geprüft.
BTH; BTV
Handel und Vermittler
Anforderung
Spezielle Anforderungen an Handelsprozesse und vertraglich gebundene Vermittler beachten, soweit einschlägig.
Warum
Diese Leistungsketten brauchen klare Trennung und Überwachung.
Erwartung im Betrieb
Handelskontrollen, Schnittstellen und Vermittleraufsicht.
Prüfpfad im Betrieb
Wann prüfen?
Handelsaufnahme oder Anbindung eines Vermittlers.
Typische Zuständigkeit
Handel / Vermittlersteuerung.
Möglicher Nachweis
Kontrollprotokoll und Verträge.
Typische Lücke
Vermittleraktivität bleibt außerhalb des Risikoberichts.
BTR 1–4
Kunden, Markt, Institut, Liquidität
Anforderung
Risiken für Kunden, Markt und Institut sowie Liquidität und ungeordnete Abwicklung steuern.
Warum
Schäden betreffen nicht nur die Bilanz, sondern auch Kunden und Marktintegrität.
Erwartung im Betrieb
Risikokennzahlen, Szenarien und Maßnahmen je relevantem Risikofeld.
Prüfpfad im Betrieb
Wann prüfen?
Kundenverlust, Marktstörung oder Liquiditätsdruck.
Typische Zuständigkeit
Risikomanagement / Finance.
Möglicher Nachweis
Risikoinventur, Limits, Notfallmaßnahme.
Typische Lücke
Ein Kundenschaden wird allein als Beschwerde behandelt.
BT 2
Risikoberichterstattung
Anforderung
Wesentliche Risiken verständlich und zeitgerecht berichten.
Warum
Die Leitung muss auf Veränderungen reagieren können.
Erwartung im Betrieb
Adressatengerechte Berichte mit Eskalation und Entscheidungen.
Prüfpfad im Betrieb
Wann prüfen?
Regeltermin oder wesentliche Grenzverletzung.
Typische Zuständigkeit
Risikomanagement.
Möglicher Nachweis
Bericht, Protokoll, Maßnahme.
Typische Lücke
Auffälligkeiten erscheinen erst nach dem Quartalsabschluss.
Bearbeitungsstand:
Wann wird Umsetzung prüfbar?
Wer entscheidet, kontrolliert und eskaliert?
Welcher Prozess läuft tatsächlich, wenn sich das Risiko ändert?
Wo liegen Versionen, Tests, Berichte und Maßnahmen?
Quellen und Grenze
Quellen: BaFin-Rundschreiben 06/2026 (BA) vom 30. Juni 2026 und 09/2026 (WA) vom 24. August 2026. Dies ist eine selektive High-Level-Übersetzung in betriebliche Leitfragen, kein vollständiges Pflichtenverzeichnis. Prüfen Sie die für Ihr Institut geltenden Regeln und spätere Änderungen.
Sie prüfen ein Office, eine Zweigniederlassung oder eine eigene Erlaubnis in Deutschland? Der richtige Weg hängt von Herkunft, Tätigkeit und Organisationsmodell ab. 3RMCN verbindet Erfahrung aus anspruchsvollen Aufsichtsprojekten mit Produkt-, IT- und Umsetzungskompetenz: vom Markteintrittskonzept über die relevanten Schnittstellen bis zum betriebsfähigen Aufbau.
Erfahrung im Umfeld von CySEC (Zypern), MFSA (Malta), FCA (Vereinigtes Königreich), dem europäischen ESMA-Regelwerk und MAS (Singapur). ESMA ist keine nationale Erlaubnisbehörde.
Für Unternehmensgründungen in Offshore-Jurisdiktionen können geeignete Partner aus dem Netzwerk einbezogen werden. Standort, Tätigkeit und aufsichtsrechtliche Anforderungen prüfen wir für jedes Vorhaben gesondert.