erlaubnisantrag.comRegulatory Pathfinder
DEEN
REGULATORY TOOLS / MARISK

MaRisk: Vom Risikorahmen zum laufenden Betrieb

Wählen Sie zuerst den für Ihr Institut passenden Regelungspfad. Jede Leitfrage verbindet Anforderung, Zweck und betriebliche Umsetzung; der Prüfpfad ergänzt Anlass, Zuständigkeit, Nachweis und typische Lücke.

Zwei Regelwerke, zwei Prüfpfade

Die Prüfpfade sind redaktionelle Umsetzungsbeispiele, keine individuelle aufsichtsrechtliche Feststellung. Bearbeitungsstände gelten nur für diese Browseransicht und werden nicht gespeichert.

Banken-MaRisk · 06/2026 (BA)

14 Leitfragen zum anwendbaren Rahmen, darunter Risikoinventur, Risikotragfähigkeit, Kontrollen, Notfallmanagement und Berichte.

AT 2.1

Geltungsbereich

Anforderung

Institutsart, Geschäftsaktivitäten und anwendbare MaRisk-Module bestimmen.

Warum

Nur passende Pflichten lassen sich wirksam umsetzen.

Erwartung im Betrieb

Begründete Anwendbarkeitsmatrix und Überprüfung bei Modelländerungen.

Prüfpfad im Betrieb
Wann prüfen?
Neue Erlaubnis, Tätigkeit oder Struktur.
Typische Zuständigkeit
Geschäftsleitung / Compliance.
Möglicher Nachweis
Freigegebene Pflichtenmatrix.
Typische Lücke
Eine Ausnahme wird ohne Begründung übernommen.
AT 2.2

Risikoinventur und Konzentrationen

Anforderung

Wesentliche Risiken regelmäßig und anlassbezogen institutsweit erfassen; Konzentrationen, IKT- und ESG-Risikotreiber berücksichtigen.

Warum

Unbekannte oder aggregierte Risiken lassen sich nicht steuern.

Erwartung im Betrieb

Gesamtrisikoprofil mit begründeter Wesentlichkeit und Maßnahmen.

Prüfpfad im Betrieb
Wann prüfen?
Neue Produkte, Märkte oder externe Schocks.
Typische Zuständigkeit
Risikocontrolling / Geschäftsleitung.
Möglicher Nachweis
Inventur, Methodik, Beschluss.
Typische Lücke
Risiken werden nur je Abteilung betrachtet.
AT 3

Leitung und Aufsicht

Anforderung

Geschäftsleitung trägt Gesamtverantwortung; Aufsichtsorgan nimmt seine Überwachungsaufgaben wahr.

Warum

Risikosteuerung braucht Entscheidungen und wirksame Kontrolle.

Erwartung im Betrieb

Regelmäßige Berichte, Beschlüsse und nachverfolgte Mängel.

Prüfpfad im Betrieb
Wann prüfen?
Strategiewechsel oder wesentlicher Risikobefund.
Typische Zuständigkeit
Geschäftsleitung / Aufsichtsorgan.
Möglicher Nachweis
Sitzungsunterlagen, Maßnahmenliste.
Typische Lücke
Berichte werden zur Kenntnis genommen, ohne Folgemaßnahmen.
AT 4.1

Risikotragfähigkeit

Anforderung

Verfahren zur Sicherstellung der Risikotragfähigkeit an Gesamtrisikoprofil und Kapitalausstattung ausrichten.

Warum

Wesentliche Risiken müssen durch vorhandene Mittel tragbar bleiben.

Erwartung im Betrieb

Festgelegte Perspektiven, Limits, regelmäßige Berechnung und Eskalation.

Prüfpfad im Betrieb
Wann prüfen?
Kapitalveränderung, Verlust oder Limitbruch.
Typische Zuständigkeit
Risikocontrolling / Finanzbereich.
Möglicher Nachweis
Berechnung, Limitreport, Gegenmaßnahmen.
Typische Lücke
Grenzverletzung wird erst im Jahresbericht sichtbar.
AT 4.2

Geschäfts- und Risikostrategie

Anforderung

Strategien festlegen, abstimmen, regelmäßig prüfen und in Steuerung übersetzen.

Warum

Wachstum und Risikobereitschaft dürfen auseinanderlaufen.

Erwartung im Betrieb

Beschlossene Ziele, Limits und nachvollziehbare Strategieüberprüfung.

Prüfpfad im Betrieb
Wann prüfen?
Neue Geschäftslinie oder geändertes Risikoprofil.
Typische Zuständigkeit
Geschäftsleitung.
Möglicher Nachweis
Strategie, Protokoll, Limitkatalog.
Typische Lücke
Vertrieb expandiert außerhalb des beschlossenen Risikoappetits.
AT 4.3.1–4.3.2

Organisation und Kontrollsystem

Anforderung

Aufgaben, Trennungen und Risikosteuerungsprozesse angemessen gestalten.

Warum

Unkontrollierte Entscheidungen und verdeckte Interessenkonflikte erhöhen Verluste.

Erwartung im Betrieb

Prozess- und Kontrollverantwortliche, Messung, Überwachung, Gegensteuerung.

Prüfpfad im Betrieb
Wann prüfen?
Prozessänderung oder auffälliger Vorgang.
Typische Zuständigkeit
Fachbereiche / Risikocontrolling.
Möglicher Nachweis
Prozessbild, Kontrollprotokoll, Eskalation.
Typische Lücke
Dieselbe Person initiiert und kontrolliert kritische Schritte.
AT 4.3.3–4.3.4

Stresstests und Modelle

Anforderung

Belastungsszenarien und verwendete Modelle dem Risiko entsprechend prüfen.

Warum

Alltagsdaten zeigen Extremereignisse und Modellschwächen nicht zuverlässig.

Erwartung im Betrieb

Szenarien, Annahmen, Modellkontrollen und abgeleitete Entscheidungen.

Prüfpfad im Betrieb
Wann prüfen?
Marktschock oder Modelländerung.
Typische Zuständigkeit
Risikocontrolling / Modellverantwortliche.
Möglicher Nachweis
Stresstest, Validierung, Beschluss.
Typische Lücke
Ein auffälliges Szenario bleibt folgenlos.
AT 4.4

Besondere Funktionen

Anforderung

Risikocontrolling, Compliance und Interne Revision gemäß anwendbaren Vorgaben ausstatten und einbinden.

Warum

Unabhängige Perspektiven entdecken und prüfen Schwächen.

Erwartung im Betrieb

Mandate, Ressourcen, Berichtslinien und Mängelverfolgung.

Prüfpfad im Betrieb
Wann prüfen?
Organisationsänderung oder Prüfungsfeststellung.
Typische Zuständigkeit
Geschäftsleitung / Kontrollfunktionen.
Möglicher Nachweis
Mandate, Prüfplan, Berichte.
Typische Lücke
Eine Funktion hat einen Titel, aber keine Zeit oder Zugriffsrechte.
AT 5–7

Regeln, Dokumentation und Ressourcen

Anforderung

Organisationsrichtlinien aktuell halten; Entscheidungen dokumentieren und Personal sowie Technik angemessen bereitstellen.

Warum

Vorgaben funktionieren nur, wenn Menschen und Systeme sie umsetzen können.

Erwartung im Betrieb

Versionierte Regeln, Schulungen, nachvollziehbare Aufzeichnungen und Kapazitätsplanung.

Prüfpfad im Betrieb
Wann prüfen?
Neues System, Personalwechsel oder Kontrolllücke.
Typische Zuständigkeit
Fachleitung / Personal / IT.
Möglicher Nachweis
Freigaben, Schulungs- und Kapazitätsnachweise.
Typische Lücke
Prozessbeschreibung und tatsächlicher Ablauf weichen ab.
AT 7.3

Notfallmanagement

Anforderung

Kritische Prozesse und deren Wiederanlauf vorbereiten und testen.

Warum

Ausfälle dürfen wesentliche Geschäftsfunktionen nicht unkontrolliert unterbrechen.

Erwartung im Betrieb

Szenarien, Zuständigkeiten, Wiederanlaufplan und Testnachweise.

Prüfpfad im Betrieb
Wann prüfen?
Dienstleisterausfall oder neue kritische Abhängigkeit.
Typische Zuständigkeit
Notfallmanagement / Fachbereiche.
Möglicher Nachweis
Testbericht, Maßnahmen, aktualisierter Plan.
Typische Lücke
Ein Notfallplan nennt einen Dienstleister, dessen Ausfall nie getestet wurde.
AT 8–9

Änderungen und Auslagerungen

Anforderung

Neue Produkte, wesentliche Veränderungen und Auslagerungen vorab bewerten und laufend steuern.

Warum

Neue Schnittstellen können Risiken schaffen, bevor der Betrieb sie erkennt.

Erwartung im Betrieb

Freigabeverfahren, Dienstleistersteuerung, Kontroll- und Ausstiegsplanung.

Prüfpfad im Betrieb
Wann prüfen?
Produktstart oder Wechsel eines wesentlichen Partners.
Typische Zuständigkeit
Produktgremium / Auslagerungssteuerung.
Möglicher Nachweis
Freigabeakte, Vertrag, Monitoring.
Typische Lücke
Produkt geht live, bevor Kontrollen und Zuständigkeiten feststehen.
BTO 1–3

Kredit, Handel und Immobilien

Anforderung

Geschäftsspezifische Prozess- und Funktionstrennungsregeln anwenden, soweit diese Geschäfte betrieben werden.

Warum

Unterschiedliche Geschäfte erzeugen unterschiedliche Kontrollbedarfe.

Erwartung im Betrieb

Passende Freigabe-, Abwicklungs- und Überwachungswege.

Prüfpfad im Betrieb
Wann prüfen?
Aufnahme eines Kredit-, Handels- oder Immobiliengeschäfts.
Typische Zuständigkeit
Jeweiliger Geschäftsbereich / Kontrolle.
Möglicher Nachweis
Voten, Abwicklungs- und Kontrollbelege.
Typische Lücke
Ein nicht betriebenes Modul wird pauschal als umgesetzt markiert.
BTR 1–5

Risikoarten im Betrieb

Anforderung

Adressenausfall-, Marktpreis-, Liquiditäts-, operationelle und einschlägige Kreditspreadrisiken steuern.

Warum

Ein Gesamtrisikoprofil braucht messbare Behandlung der einzelnen Risikoarten.

Erwartung im Betrieb

Indikatoren, Limite, Konzentrationen und Maßnahmen je Risikoart.

Prüfpfad im Betrieb
Wann prüfen?
Grenzwertnähe oder neue Risikoquelle.
Typische Zuständigkeit
Risikocontrolling / Treasury / Fachbereich.
Möglicher Nachweis
Risikobericht, Limitüberwachung, Maßnahme.
Typische Lücke
Risiken erscheinen aggregiert, ohne handhabbare Einzelsteuerung.
BT 2

Risikoberichte

Anforderung

Risikoinformationen aussagekräftig, zeitnah und adressatengerecht an die Leitung berichten.

Warum

Entscheidungen können nur auf erkennbaren Veränderungen beruhen.

Erwartung im Betrieb

Berichte zu wesentlichen Risiken, Limiten, Befunden und Handlungsbedarf.

Prüfpfad im Betrieb
Wann prüfen?
Regeltermin oder wesentliche Abweichung.
Typische Zuständigkeit
Risikocontrolling.
Möglicher Nachweis
Empfängerprotokoll, Bericht, Beschluss.
Typische Lücke
Berichte zeigen Zahlen ohne Trends oder Eskalation.

Wertpapierinstitute · WpI-MaRisk 09/2026 (WA)

13 Leitfragen zur Vorbereitung auf den Geltungsbeginn am 1. Januar 2027. Getrennt vom Bankenrahmen.

AT 1–2.1

Geltungsbeginn und Institutsart

Anforderung

Ab 01.01.2027 den Anwendungsbereich für kleine und mittlere Wertpapierinstitute prüfen; für große gilt der KWG-Rahmen.

Warum

Der falsche Normpfad erzeugt falsche Pflichten und Lücken.

Erwartung im Betrieb

Dokumentierte Einstufung und Umsetzungsfahrplan vor Geltungsbeginn.

Prüfpfad im Betrieb
Wann prüfen?
Änderung der WpIG-Größenklasse.
Typische Zuständigkeit
Geschäftsleitung / Compliance.
Möglicher Nachweis
Einstufung, Roadmap.
Typische Lücke
Bank-MaRisk und WpI-MaRisk werden vermischt.
AT 2.2

Risiken und Wesentlichkeit

Anforderung

Risiken aus laufender Tätigkeit für Kunden, Markt und Institut sowie sonstige und Liquiditätsrisiken inventarisieren.

Warum

Die spezifischen Risiken des Wertpapiergeschäfts müssen sichtbar sein.

Erwartung im Betrieb

Gesamtrisikoprofil einschließlich Konzentrationen und begründeter Wesentlichkeit.

Prüfpfad im Betrieb
Wann prüfen?
Neue Strategie, Produkt oder Risikosignal.
Typische Zuständigkeit
Risikomanagement / Geschäftsleitung.
Möglicher Nachweis
Inventur, Schwellen und Beschluss.
Typische Lücke
Kundenrisiken fallen aus der Unternehmenssicht heraus.
AT 3

Geschäftsleiter und Aufsichtsorgan

Anforderung

Verantwortung für Organisation und Risikomanagement wirksam wahrnehmen.

Warum

Delegation beseitigt keine Steuerungs- und Überwachungspflicht.

Erwartung im Betrieb

Berichte, Entscheidungen, Eskalation und Maßnahmenkontrolle.

Prüfpfad im Betrieb
Wann prüfen?
Wesentlicher Befund oder Strategieentscheidung.
Typische Zuständigkeit
Geschäftsleiter / Aufsichtsorgan.
Möglicher Nachweis
Protokoll und Maßnahmenliste.
Typische Lücke
Ein kritischer Befund hat keinen verantwortlichen Entscheider.
AT 4.1

Risikotragfähigkeit und Kapitalplanung

Anforderung

Angemessene Risikotragfähigkeit und Kapitalplanung entsprechend Institutsgröße prüfen.

Warum

Risiken und Geschäftspläne müssen durch ausreichende Mittel gedeckt sein.

Erwartung im Betrieb

Kapitalannahmen, Planungsrechnungen und Handlungsoptionen.

Prüfpfad im Betrieb
Wann prüfen?
Wachstum, Verlust oder neue Kapitalanforderung.
Typische Zuständigkeit
Finance / Risikomanagement.
Möglicher Nachweis
Planung, Annahmen, Beschlüsse.
Typische Lücke
Die Kapitalplanung reagiert nicht auf ein geändertes Geschäftsvolumen.
AT 4.2

Strategien

Anforderung

Geschäfts- und Risikostrategie miteinander verzahnen.

Warum

Ein neues Angebot verändert Risikoexponierung und Ressourcenbedarf.

Erwartung im Betrieb

Beschlossene Strategie mit überprüfbaren Risikozielen.

Prüfpfad im Betrieb
Wann prüfen?
Neuer Vertriebskanal oder neues Produkt.
Typische Zuständigkeit
Geschäftsleitung.
Möglicher Nachweis
Strategie, Limits, Review.
Typische Lücke
Wachstumsplan und Risikobudget widersprechen sich.
AT 4.3

Kontrollen und Risikoprozesse

Anforderung

Aufbau- und Ablauforganisation, Risikoerkennung, Steuerung und angemessene Stresstests gestalten.

Warum

Fehler in digitalisierten Abläufen können schnell skalieren.

Erwartung im Betrieb

Zuständigkeiten, Kontrollen, Szenarien und Korrekturwege im Live-Prozess.

Prüfpfad im Betrieb
Wann prüfen?
Systemänderung oder gehäufte Ausnahmen.
Typische Zuständigkeit
Prozessleitung / Risikomanagement.
Möglicher Nachweis
Testfälle, Kontrollprotokolle, Stresstest.
Typische Lücke
Ein automatisierter Prozess wird nie mit Fehlerfällen getestet.
AT 4.4

Kontrollfunktionen

Anforderung

Risikomanagement, Compliance und Interne Revision nach anwendbarem Umfang einrichten.

Warum

Kontrollfunktionen müssen unabhängig Hinweise geben und Mängel verfolgen können.

Erwartung im Betrieb

Klare Mandate, Ressourcen und Berichte an die Leitung.

Prüfpfad im Betrieb
Wann prüfen?
Neue Organisationsstruktur oder Feststellung.
Typische Zuständigkeit
Geschäftsleitung / Kontrollfunktionen.
Möglicher Nachweis
Mandate, Berichte, Maßnahmen.
Typische Lücke
Eine Kontrollrolle ist im Organigramm, aber operativ wirkungslos.
AT 5–7

Regeln und Betriebsfähigkeit

Anforderung

Regeln, Dokumentation, Personal, Technik und Notfallmanagement angemessen vorhalten.

Warum

Ein Verfahren muss auch bei Personal- oder Systemausfall tragfähig bleiben.

Erwartung im Betrieb

Aktuelle Richtlinien, Kapazitäten und geprobter Wiederanlauf.

Prüfpfad im Betrieb
Wann prüfen?
Neuer Provider oder personeller Engpass.
Typische Zuständigkeit
Operations / IT / Geschäftsleitung.
Möglicher Nachweis
Versionen, Schulung, Notfalltest.
Typische Lücke
Abhängigkeit von einer Person ohne Vertretung.
AT 8

Produkt- und Prozessänderungen

Anforderung

Neue Produkte und wesentliche Änderungen vor Aufnahme auf Risiken und Kontrollfähigkeit prüfen.

Warum

Ein Launch kann neue Kunden-, Markt- oder Institutsrisiken auslösen.

Erwartung im Betrieb

Freigabe mit Risikoeinschätzung, Zuständigkeiten und Umsetzungsnachweis.

Prüfpfad im Betrieb
Wann prüfen?
Derivateprodukt, Copy-Trading-Funktion oder neuer Kanal.
Typische Zuständigkeit
Produktgremium / Fachbereiche / Kontrolle.
Möglicher Nachweis
Freigabeakte, Test, Nachkontrolle.
Typische Lücke
Vertrieb startet vor Abschluss der Kontrolltests.
AT 9

Auslagerung

Anforderung

Ausgelagerte Tätigkeiten risikobasiert auswählen, vereinbaren und überwachen.

Warum

Ein externer Anbieter ersetzt nicht die Verantwortung des Instituts.

Erwartung im Betrieb

Register, Due Diligence, Überwachung, Eskalation und Ausstieg.

Prüfpfad im Betrieb
Wann prüfen?
Wechsel eines Cloud- oder Onboarding-Dienstleisters.
Typische Zuständigkeit
Auslagerungssteuerung / Geschäftsleitung.
Möglicher Nachweis
Vertrag, Leistungsbericht, Exit-Plan.
Typische Lücke
Kritischer Anbieter wird nur bei Vertragsabschluss geprüft.
BTH; BTV

Handel und Vermittler

Anforderung

Spezielle Anforderungen an Handelsprozesse und vertraglich gebundene Vermittler beachten, soweit einschlägig.

Warum

Diese Leistungsketten brauchen klare Trennung und Überwachung.

Erwartung im Betrieb

Handelskontrollen, Schnittstellen und Vermittleraufsicht.

Prüfpfad im Betrieb
Wann prüfen?
Handelsaufnahme oder Anbindung eines Vermittlers.
Typische Zuständigkeit
Handel / Vermittlersteuerung.
Möglicher Nachweis
Kontrollprotokoll und Verträge.
Typische Lücke
Vermittleraktivität bleibt außerhalb des Risikoberichts.
BTR 1–4

Kunden, Markt, Institut, Liquidität

Anforderung

Risiken für Kunden, Markt und Institut sowie Liquidität und ungeordnete Abwicklung steuern.

Warum

Schäden betreffen nicht nur die Bilanz, sondern auch Kunden und Marktintegrität.

Erwartung im Betrieb

Risikokennzahlen, Szenarien und Maßnahmen je relevantem Risikofeld.

Prüfpfad im Betrieb
Wann prüfen?
Kundenverlust, Marktstörung oder Liquiditätsdruck.
Typische Zuständigkeit
Risikomanagement / Finance.
Möglicher Nachweis
Risikoinventur, Limits, Notfallmaßnahme.
Typische Lücke
Ein Kundenschaden wird allein als Beschwerde behandelt.
BT 2

Risikoberichterstattung

Anforderung

Wesentliche Risiken verständlich und zeitgerecht berichten.

Warum

Die Leitung muss auf Veränderungen reagieren können.

Erwartung im Betrieb

Adressatengerechte Berichte mit Eskalation und Entscheidungen.

Prüfpfad im Betrieb
Wann prüfen?
Regeltermin oder wesentliche Grenzverletzung.
Typische Zuständigkeit
Risikomanagement.
Möglicher Nachweis
Bericht, Protokoll, Maßnahme.
Typische Lücke
Auffälligkeiten erscheinen erst nach dem Quartalsabschluss.

Bearbeitungsstand:

Wann wird Umsetzung prüfbar?

Quellen und Grenze

Quellen: BaFin-Rundschreiben 06/2026 (BA) vom 30. Juni 2026 und 09/2026 (WA) vom 24. August 2026. Dies ist eine selektive High-Level-Übersetzung in betriebliche Leitfragen, kein vollständiges Pflichtenverzeichnis. Prüfen Sie die für Ihr Institut geltenden Regeln und spätere Änderungen.

Banken-MaRisk · Original-PDF ↗ · WpI-MaRisk · Original-PDF ↗

← Zurück zum GRC-Bereich

Wussten Sie bereits?

Aus dem Themenuniversum

Geschäftskonzept

Wie aus einer App ein erlaubnispflichtiger Dienst werden kann.

Thema erkunden →

Kennen Sie bereits?

Aus unserem Netzwerk

Fit & Proper · Skillmatrix

Leitungsprofile und kollektive Eignung strukturiert vorbereiten.

Tool oder Projekt öffnen →

Internationaler Markteintritt / Deutschland

Deutschland als nächster Markt?

Sie prüfen ein Office, eine Zweigniederlassung oder eine eigene Erlaubnis in Deutschland? Der richtige Weg hängt von Herkunft, Tätigkeit und Organisationsmodell ab. 3RMCN verbindet Erfahrung aus anspruchsvollen Aufsichtsprojekten mit Produkt-, IT- und Umsetzungskompetenz: vom Markteintrittskonzept über die relevanten Schnittstellen bis zum betriebsfähigen Aufbau.

Vorhaben besprechen ↗

Aufsichtsperspektiven

Vertraut mit mehreren Regimen

Erfahrung im Umfeld von CySEC (Zypern), MFSA (Malta), FCA (Vereinigtes Königreich), dem europäischen ESMA-Regelwerk und MAS (Singapur). ESMA ist keine nationale Erlaubnisbehörde.

Internationale Strukturierung

Gründung außerhalb Europas?

Für Unternehmensgründungen in Offshore-Jurisdiktionen können geeignete Partner aus dem Netzwerk einbezogen werden. Standort, Tätigkeit und aufsichtsrechtliche Anforderungen prüfen wir für jedes Vorhaben gesondert.