Rechtsstand: 24. September 2026. Der Beitrag ersetzt keine institutsindividuelle rechtliche Prüfung.
Risikomanagement braucht mehr als aktuelle Regelwerke: Es muss aus bewerteten Risiken nachvollziehbare Entscheidungen machen. Die Neufassung der Mindestanforderungen an das Risikomanagement (MaRisk) vom 30. Juni 2026 bietet Instituten einen konkreten Anlass, ihre Risikoprozesse und Kontrollnachweise aufeinander abzustimmen (MaRisk, Rundschreiben 06/2026 (BA)). Im Mittelpunkt sollte dabei nicht die Zahl überarbeiteter Dokumente stehen, sondern die Frage, ob erkannte Risiken zu geeigneten Kontrollen und überprüfbaren Maßnahmen führen.
Eine Risikoanalyse kann methodisch schlüssig sein und trotzdem für die Steuerung wenig leisten. Das geschieht beispielsweise dann, wenn ihre Ergebnisse weder die Kontrollplanung verändern noch Entscheidungen über Ressourcen und Eskalationen auslösen. Für das Risikomanagement besteht der entscheidende Nachweis dann nicht in einer zusätzlichen Risikomatrix, sondern in der nachvollziehbaren Verbindung zwischen Bewertung, Kontrollhandlung und Entscheidung.
Ein gemeinsames Risikoregister allein löst diese Aufgabe nicht. Für ein Kreditinstitut können dieselben Kundendaten, Produkte oder Vertriebswege in unterschiedlichen Analysen relevant sein. Daraus folgt jedoch nicht, dass eine einheitliche Bewertungsskala alle fachlichen Fragen beantworten kann. Der praktikable Ansatz lautet: gemeinsame Daten und abgestimmte Prozesse, aber getrennte Bewertungszwecke und nachvollziehbare Verantwortlichkeiten.
Risikomanagement verbindet Pflichten, ersetzt aber keine Spezialanalyse
Auf europäischer Ebene verlangt Art. 74 Abs. 1 und 2 der Richtlinie 2013/36/EU über den Zugang zur Tätigkeit von Kreditinstituten und deren Beaufsichtigung klare Zuständigkeiten, wirksame Risikoprozesse und angemessene interne Kontrollmechanismen; deren Ausgestaltung muss zum Geschäftsmodell und seinen Risiken passen (Richtlinie 2013/36/EU, konsolidierte Fassung). National verpflichtet § 25a Abs. 1 Satz 3 Nr. 3 Kreditwesengesetz (KWG) zur Einrichtung interner Kontrollverfahren mit einem internen Kontrollsystem (IKS) und einer Internen Revision; die Verantwortung für die ordnungsgemäße Geschäftsorganisation liegt nach Satz 2 bei den Geschäftsleitern (§ 25a KWG).
Die MaRisk konkretisieren diese gesetzlichen Anforderungen als Aufsichtspraxis, nicht als eigenständiges Gesetz (MaRisk, AT 1). Maßgeblich ist das Rundschreiben 06/2026 (BA) der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) vom 30. Juni 2026; nach AT 2.1 sind bedeutende Institute, die unmittelbar von der Europäischen Zentralbank beaufsichtigt werden, vom Anwenderkreis ausgenommen (MaRisk, AT 2.1). Die folgende Umsetzungsperspektive richtet sich daher insbesondere an weniger bedeutende Kreditinstitute im MaRisk-Anwendungsbereich.
Nach AT 2.2 Tz. 1 MaRisk verschafft sich die Geschäftsleitung regelmäßig und anlassbezogen durch eine Risikoinventur einen Überblick über die Risiken des Instituts; AT 4.3.2 verknüpft deren Identifizierung, Beurteilung, Steuerung, Überwachung und Kommunikation (MaRisk, AT 2.2 und AT 4.3.2). Die Neufassung gilt seit ihrer Veröffentlichung am 30. Juni 2026; für zusätzliche Anforderungen im Einzelfall gewährt die BaFin eine Übergangsfrist bis zum 1. Januar 2027, nicht aber einen allgemeinen Aufschub bestehender Pflichten (BaFin-Übersendungsschreiben vom 30. Juni 2026).
Die Geldwäsche-Risikoanalyse behält ihren eigenen Bewertungsmaßstab
Daneben verlangt § 4 Abs. 1 und 2 Geldwäschegesetz (GwG) ein wirksames geldwäscherechtliches Risikomanagement aus Risikoanalyse und internen Sicherungsmaßnahmen; § 5 Abs. 1 GwG richtet die Analyse auf die Risiken der Geldwäsche und Terrorismusfinanzierung aus (§ 4 GwG, § 5 GwG). Die BaFin-Auslegungs- und Anwendungshinweise zum GwG, Stand Juli 2025, konkretisieren in Abschnitt 2.3 die gesetzliche regelmäßige Überprüfung zu einer mindestens jährlichen Prüfung des Aktualisierungsbedarfs sowie gegebenenfalls einer früheren anlassbezogenen Überprüfung (BaFin-Auslegungs- und Anwendungshinweise).
Die Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, kurz EU-Geldwäscheverordnung (AMLR), gilt für die hier betrachteten Institute nach Art. 90 ab dem 10. Juli 2027 (Verordnung (EU) 2024/1624). Art. 9 und Art. 10 AMLR regeln interne Strategien, Verfahren und Kontrollen sowie die unternehmensweite Risikobewertung einschließlich der Risiken der Nichtumsetzung und Umgehung gezielter finanzieller Sanktionen (Verordnung (EU) 2024/1624). Diese künftigen Anforderungen sollten in die Vorbereitung einfließen, ohne ihren Geltungsbeginn mit den bereits bestehenden Pflichten zu verwechseln.
Amtliche Prüfungszahlen zeigen Aufmerksamkeit, keine Fehlerquote
Der BaFin-Jahresbericht 2025 weist für die im Abschnitt zu Kreditinstituten und weiteren Institutsgruppen erfassten Unternehmen insgesamt 130 Sonderprüfungen aus, gegenüber 134 im Jahr 2024; davon entfielen 85 auf den Prüfungsschwerpunkt „§ 25a Absatz 1 KWG (MaRisk)“, nach 106 im Vorjahr (BaFin-Jahresbericht 2025, Tabelle 5). Die Bezugsgröße umfasst die dort aufgeführten Kreditinstitute, Leasing- und Factoringinstitute, Kryptoinstitute sowie Zahlungs- und E-Geld-Institute und ist keine Statistik über sämtliche beaufsichtigten Finanzunternehmen (BaFin-Jahresbericht 2025, Tabelle 5).
Für die Geldwäscheprävention im Bankensektor nennt der Jahresbericht gesondert 41 BaFin-eigene Prüfungen und 21 Prüfungen durch beauftragte Wirtschaftsprüfungsgesellschaften im Jahr 2025; die Angaben umfassen anlassbezogene und nicht anlassbezogene Prüfungen (BaFin-Jahresbericht 2025, Geldwäscheprävention). Inhaltliche Schwerpunkte waren die Funktion des Geldwäschebeauftragten, das IT-Monitoring und die Risikoanalyse (BaFin-Jahresbericht 2025, Geldwäscheprävention).
Diese Zahlen belegen Aufsichtstätigkeit, nicht den Anteil fehlerhafter Risikoanalysen oder unwirksamer Kontrollsysteme. Sie erlauben weder eine sektorweite Fehlerquote noch die Aussage, dass weniger Prüfungen automatisch weniger Defizite bedeuten. Für eine quantifizierte Wirksamkeitssteigerung durch die Verbindung unterschiedlicher Risikoanalysen liefern die herangezogenen amtlichen Daten keine belastbare Grundlage. Im eigenen Risikomanagement sollten Institute deshalb zwischen externer Aufsichtsaktivität und nachgewiesener interner Kontrollqualität unterscheiden.
Risikomanagement wird durch zugeordnete Kontrollen steuerungswirksam
Die Verbindung von Risikomanagement und internen Kontrollsystemen lässt sich an einer konkreten Frage prüfen: Welche Entscheidung ändert sich, wenn eine wesentliche Kontrolle ausfällt? Für ein wirksames Risikomanagement empfiehlt sich eine durchgängige Zuordnung von Risiko, Kontrollziel, Verantwortlichem, Ausführung, Ergebnis und Folgemaßnahme. Eine solche Struktur sollte die fachlichen Bewertungen zusammenführen, ohne sie durch eine einzige Gesamtkennzahl zu ersetzen.
Ein hypothetisches Beispiel verdeutlicht den Unterschied: Ein Kreditinstitut erschließt über einen digitalen Vermittler neue Kundengruppen. Für das Risikocontrolling könnten daraus zusätzliche Prozess- oder Konzentrationsrisiken entstehen; die Geldwäscheprävention untersucht dagegen, wie sich Kundenstruktur, Länderbezüge und Identifizierungsverfahren auf die Missbrauchsanfälligkeit auswirken. Beide Funktionen könnten dieselbe dokumentierte Beschreibung des Vertriebswegs nutzen, müssten daraus aber unterschiedliche fachliche Bewertungen ableiten. Ein gemeinsamer Datenbestand ersetzt somit weder den jeweiligen Bewertungsmaßstab noch die zuständige Entscheidung.
Die Zuständigkeitsordnung muss zur jeweiligen Pflicht passen: § 4 Abs. 3 GwG verlangt ein benanntes Mitglied der Leitungsebene und dessen Genehmigung der Risikoanalyse sowie der internen Sicherungsmaßnahmen (§ 4 GwG). Die Gesamtverantwortung aller Geschäftsleiter für die ordnungsgemäße Geschäftsorganisation bleibt daneben nach § 25a Abs. 1 Satz 2 KWG und AT 3.1 Tz. 1 MaRisk bestehen (§ 25a KWG, MaRisk, AT 3.1). Praktisch empfiehlt sich deshalb eine dokumentierte Zuordnung von Erstellung, fachlicher Prüfung, Genehmigung, Kontrollausführung und Eskalation.
Kontrollwirksamkeit zeigt sich im Ergebnis, nicht im Erledigungsvermerk
Für das hypothetische Vermittlergeschäft könnte eine Kontrolle prüfen, ob die zur Risikoeinstufung erforderlichen Angaben vollständig übermittelt und offene Abweichungen vor einer Kundenfreigabe bearbeitet wurden. Der Nachweis sollte dann die geprüften Fälle, fehlende Angaben, Entscheidungen und gegebenenfalls veranlassten Korrekturen erkennen lassen. Ein Vermerk „Kontrolle durchgeführt“ würde diese Zusammenhänge nicht erklären. Erst das Ergebnis ermöglicht eine begründete Aussage darüber, ob die Kontrolle das zugrunde liegende Risiko tatsächlich begrenzt.
Im Risikomanagement empfiehlt sich methodisch, zunächst die inhärente Gefährdung, anschließend die Angemessenheit und Wirksamkeit der Kontrollen und erst danach das verbleibende Risiko zu beurteilen. Eine bloß beschriebene Kontrolle sollte keine unbelegte Risikominderung begründen. Wer Kontrollwirkungen bereits im Ausgangsrisiko berücksichtigt und anschließend nochmals abzieht, riskiert eine doppelte Anrechnung. Das Bewertungsmodell sollte diese Trennung einschließlich Annahmen und Grenzen sichtbar machen.
Den rechtlichen Ausgangspunkt für die Funktionsprüfung bildet im Geldwäscherecht § 6 Abs. 1 Satz 3 GwG, der die Überwachung der Funktionsfähigkeit interner Sicherungsmaßnahmen verlangt (§ 6 GwG). Zur Umsetzung empfiehlt sich je wesentlicher Kontrolle ein Nachweis mit Zeitraum, Grundgesamtheit, Auswahlverfahren, Prüfergebnis und festgestellten Abweichungen. Im MaRisk-Rahmen unterstützt dies zugleich die Nachvollziehbarkeit der Geschäfts-, Kontroll- und Überwachungsunterlagen nach AT 6 Tz. 1 und 2 (MaRisk, AT 6).
Risikoberichte müssen Entscheidungen und Nachverfolgung auslösen
Für das Risikoreporting eignen sich beispielsweise der Anteil fristgerecht ausgeführter wesentlicher Kontrollen, die Zahl überfälliger Maßnahmen nach Schweregrad sowie wiederkehrende Kontrollabweichungen. Jede Kennzahl sollte eine eindeutige Definition, einen Datenverantwortlichen und eine Handlungsschwelle besitzen; bei Quoten gehört dazu ein klar abgegrenzter Nenner. Das sind Gestaltungsempfehlungen, keine gesetzlich vorgeschriebenen Kennzahlen. Berichtspflichten und unverzügliche Eskalationen richten sich im MaRisk-Rahmen insbesondere nach AT 4.3.2 Tz. 3 und 4 sowie BT 2; die unabhängige Prüfung und Mängelnachverfolgung der Internen Revision sind in AT 4.4.3 verankert (MaRisk, AT 4.3.2, AT 4.4.3 und BT 2).
Für das Vermittlerbeispiel könnte eine wiederkehrende Häufung fehlender Kundendaten einen Bericht an die zuständigen Verantwortlichen und eine Entscheidung über Prozessanpassungen auslösen. Als abgeschlossen sollte eine Korrekturmaßnahme erst gelten, wenn eine Nachprüfung ihre Umsetzung und Wirkung belegt. Damit fließt das Kontrollergebnis in die nächste Risikobewertung zurück. Ein Bericht, der lediglich offene Punkte zählt, ohne Entscheidungen und Folgetermine festzuhalten, bliebe hinter diesem Steuerungsziel zurück.
Proportionalität betrifft die konkrete Ausgestaltung: § 25a Abs. 1 Satz 4 KWG und § 4 Abs. 1 GwG knüpfen an die Geschäftstätigkeit und deren Risikomerkmale an (§ 25a KWG, § 4 GwG). Ein kleineres Institut könnte daher ein schlankes Register mit eindeutigen Nachweisverweisen nutzen, während ein komplexeres Geschäftsmodell stärker differenzierte Bewertungen und Kontrollen nahelegt. Entscheidend sollte die begründete Passung sein, nicht die Menge der Dokumente.
Für eine kompakte interne Standortbestimmung empfehlen sich folgende Fragen:
Sind Risikoinventur und geldwäscherechtliche Risikoanalyse fachlich getrennt, aber über gemeinsame Daten und Prozesse abgestimmt?
Ist jedem wesentlichen Risiko ein konkretes Kontrollziel mit zuständigem Verantwortlichen zugeordnet?
Bleiben inhärente Gefährdung, Kontrollbeurteilung und Restrisiko nachvollziehbar unterscheidbar?
Belegen Kontrollnachweise nicht nur die Ausführung, sondern auch deren Ergebnis?
Führen Schwellenwertüberschreitungen zu einer benannten Entscheidung und einem dokumentierten Berichtsweg?
Werden Maßnahmen erst nach überprüfter Behebung geschlossen und Erkenntnisse in die nächste Risikobewertung zurückgeführt?
Eine gemeinsame Datenbasis darf unterschiedliche Pflichten nicht verdecken
Ein gutes Risikomanagement muss nicht alle Analysen vereinheitlichen. Es sollte vielmehr erklären können, warum derselbe Sachverhalt unterschiedliche Bewertungen auslöst, welche Maßnahmen daraus folgen und wer über das verbleibende Risiko entscheidet. Der fachliche Mehrwert liegt in der durchgängigen Verbindung von Bewertung und Handlung.
Risikomanagement lässt sich deshalb am bestehenden Prozess weiterentwickeln: zuerst Risikoanalysen mit Kontrollnachweisen und Maßnahmenentscheidungen verbinden, dann bei Bedarf die Berichtsformate anpassen. Eine gemeinsame Datenbasis kann Doppelarbeit vermeiden helfen; über die Tragfähigkeit einer Bewertung entscheidet jedoch ihre fachliche Herleitung. Der Maßstab sollte sein, ob ein sachkundiger Dritter den Weg vom identifizierten Risiko bis zur überprüften Korrektur nachvollziehen kann.
Häufige Fragen zu Risikomanagement
Ersetzt eine MaRisk-Risikoinventur die Risikoanalyse nach § 5 GwG?
Nein, die Regelwerke verlangen unterschiedliche Betrachtungen: Die MaRisk-Risikoinventur erfasst das institutsweite Risikoprofil, während § 5 GwG auf Geldwäsche und Terrorismusfinanzierung abstellt (MaRisk, AT 2.2, § 5 GwG). Für ein abgestimmtes Risikomanagement empfiehlt sich, Daten und Prozessbeschreibungen gemeinsam zu nutzen, die fachlichen Bewertungen, Genehmigungen und daraus abgeleiteten Maßnahmen jedoch eindeutig erkennbar zu halten.
Wie häufig muss eine geldwäscherechtliche Risikoanalyse überprüft werden?
§ 5 Abs. 2 Nr. 2 GwG verlangt die regelmäßige Überprüfung und gegebenenfalls Aktualisierung (§ 5 GwG). Die BaFin konkretisiert dies in Abschnitt 2.3 ihrer Auslegungs- und Anwendungshinweise zu einer mindestens jährlichen Prüfung des Aktualisierungsbedarfs; risikorelevante Veränderungen können eine frühere Überprüfung erforderlich machen (BaFin-Auslegungs- und Anwendungshinweise). Prüfungstermin und Prüfergebnis sollten deshalb getrennt vom Änderungsdatum dokumentiert werden.
Woran lässt sich die Wirksamkeit interner Kontrollen erkennen?
Ein sinnvoller Nachweis sollte erkennen lassen, welche Fälle geprüft wurden, welche Fehler die Kontrolle finden sollte und welche Ergebnisse tatsächlich vorlagen. Empfehlenswert sind außerdem dokumentierte Abweichungen, Eskalationen und Nachprüfungen. Eine bloße Erledigungsquote zeigt dagegen zunächst nur, ob Kontrollen ausgeführt wurden, nicht, ob sie ihren Zweck erreicht haben.
Dürfen kleine Institute ihr Risikomanagement vereinfachen?
Ja, die Ausgestaltung des Risikomanagements richtet sich nach § 25a Abs. 1 Satz 4 KWG nach Art, Umfang, Komplexität und Risikogehalt der Geschäftstätigkeit (§ 25a KWG). Für die Umsetzung empfiehlt sich, Vereinfachungen jeweils konkret zu begründen: Welche Komplexität entfällt, welche Risiken bleiben bestehen und wodurch bleiben die wesentlichen Kontrollen trotzdem nachvollziehbar?
Was verändert die EU-Geldwäscheverordnung für die Risikoanalyse?
Art. 10 AMLR erfasst neben Geldwäsche und Terrorismusfinanzierung ausdrücklich das Risiko der Nichtumsetzung und Umgehung gezielter finanzieller Sanktionen; für die hier betrachteten Institute beginnt die Anwendung am 10. Juli 2027 (Verordnung (EU) 2024/1624, Art. 10 und 90). Bis dahin empfiehlt sich eine dokumentierte Gegenüberstellung der bestehenden Analyse mit den künftigen Anforderungen, verbunden mit klaren Umsetzungsverantwortlichkeiten.
Quellen
Richtlinie 2013/36/EU über den Zugang zur Tätigkeit von Kreditinstituten und deren Beaufsichtigung, Europäisches Parlament und Rat, insbesondere Art. 74 Abs. 1 und 2, konsolidierte Fassung vom 17. Januar 2025: Konsolidierter Richtlinientext bei EUR-Lex.
Kreditwesengesetz, Bundesrecht, § 25a, Onlinefassung bei Gesetze im Internet, bereitgestellt durch das Bundesministerium der Justiz und das Bundesamt für Justiz, abgerufen am 29. September 2026: § 25a KWG – Besondere organisatorische Pflichten.
Geldwäschegesetz, Bundesrecht, §§ 4 bis 6, Onlinefassungen bei Gesetze im Internet, bereitgestellt durch das Bundesministerium der Justiz und das Bundesamt für Justiz, abgerufen am 29. September 2026: § 4 GwG – Risikomanagement, § 5 GwG – Risikoanalyse, § 6 GwG – Interne Sicherungsmaßnahmen.
Mindestanforderungen an das Risikomanagement, BaFin, Rundschreiben 06/2026 (BA), Stand 30. Juni 2026, insbesondere AT 2.1, AT 2.2, AT 3.1, AT 4.3.2, AT 4.4.3, AT 6 und BT 2: MaRisk 2026 mit Anlagen.
Übersendungsschreiben zur Neufassung der MaRisk, BaFin, 30. Juni 2026, insbesondere Abschnitt „Übergangsfrist“: Übersendungsschreiben zur neunten MaRisk-Novelle.
Auslegungs- und Anwendungshinweise zum Geldwäschegesetz, Allgemeiner Teil, BaFin, Stand Juli 2025, insbesondere Abschnitte 2.2 und 2.3: BaFin-Auslegungs- und Anwendungshinweise zum GwG.
Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, Europäisches Parlament und Rat, 31. Mai 2024, veröffentlicht im Amtsblatt der Europäischen Union am 19. Juni 2024, insbesondere Art. 9, 10 und 90: EU-Geldwäscheverordnung bei EUR-Lex.
Jahresbericht 2025, BaFin, veröffentlicht am 12. Mai 2026, Abschnitt „Kreditinstitute, Zahlungs- und E-Geld-Institute, Leasing“, Tabelle 5: Sonderprüfungen nach Institutsgruppen und Prüfungsschwerpunkten in der Druckfassung.
Jahresbericht 2025, BaFin, veröffentlicht am 12. Mai 2026, Abschnitt „Prävention von Geldwäsche und Terrorismusfinanzierung“, Tabelle 1: Prüfungszahlen und Prüfungsschwerpunkte im Banken- und Nichtbankenfinanzsektor.
Über S+P Compliance
S+P Compliance ist eine Compliance-Beratung mit Sitz in München und unterstützt von der BaFin beaufsichtigte Institute bei regulatorischen und organisatorischen Aufgaben. Das Haus übernimmt ausgelagerte Kontrollfunktionen, darunter Geldwäscheprävention, MaRisk-Compliance und Interne Revision. S+P Compliance betreibt ein nach ISO/IEC 27001:2022 zertifiziertes Informationssicherheitsmanagementsystem. Zum fachlichen Weiterbildungsangebot des S+P Unternehmerforums gehören Seminare zu Risikomanagement und internen Kontrollsystemen sowie zur Risikoanalyse nach § 5 GwG. Die Angebote richten sich an Geschäftsleitungen sowie Fach- und Führungskräfte regulierter Unternehmen.
Über S+P Seminare
S+P Unternehmerforum GmbH mit Sitz in München ist ein führender Anbieter für praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gründung im Jahr 2004 unterstützt S+P Fach- und Führungskräfte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.
S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrgängen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldwäscheprävention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.
Ein Alleinstellungsmerkmal ist die S+P Tool Box – mit sofort einsetzbaren Arbeitshilfen wie Leitfäden, Checklisten, Gantt-Plänen und Risikochecks. Zusätzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verfügung.
Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar – für Arbeitgeber, Kunden und Netzwerke.
Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. Für jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts „Dein Seminar, dein Baum, deine Zukunft“ einen Baum in Deutschland.
Mehr Informationen unter: www.sp-unternehmerforum.de
S&P Unternehmerforum GmbH
Feringastr. 12 A
85774 Unterföhring bei München
Telefon: +49 (89) 45242970100
Telefax: +49 (89) 45242970299
http://www.sp-unternehmerforum.de
E-Mail: cb@sp-unternehmerforum.de
Online Marketing Managerin
Telefon: +49 89 452 429 70 113
E-Mail: at@sp-unternehmerforum.de
![]()