MaRisk: die Mindestanforderungen an das Risikomanagement
Die MaRisk sind das Rundschreiben der BaFin zu den Mindestanforderungen an das Risikomanagement der Banken. Sie übersetzen § 25a des Kreditwesengesetzes in Regeln für die Praxis, von der Risikotragfähigkeit bis zu Auslagerung und Notfallmanagement. Aktuell gilt das Rundschreiben 06/2026 (BA), die 9. Novelle.
Was die MaRisk sind und wer sie anwendet
Die MaRisk sind eine norminterpretierende Verwaltungsvorschrift, die laut Wikipedia (auf Englisch) faktisch bindend ist. Das erste Modul nennt als Grundlage § 25a Abs. 1 KWG und konkretisiert daneben § 25b zur Auslagerung und § 26c zu ESG-Risiken.
Das Rundschreiben gilt für alle Institute nach KWG, die nicht als bedeutend im Sinne der SSM-Verordnung eingestuft sind und damit nicht direkt von der EZB beaufsichtigt werden. Finanzdienstleistungsinstitute und große Wertpapierfirmen wenden es an, soweit Größe und Geschäft es erfordern. Über die MaRisk setzt die BaFin auch EBA-Leitlinien um, etwa zur internen Governance, zu Auslagerungen, zur Kreditvergabe und zum Management von ESG-Risiken.
Der Aufbau des Rundschreibens
Der allgemeine Teil, Modul AT, gilt für jedes Institut: Anwendungsbereich, Verantwortung von Geschäftsleitung und Aufsichtsorgan, Risikotragfähigkeit, Strategien, das interne Kontrollsystem mit Stresstests und Modellen sowie die besonderen Funktionen Risikocontrolling, Compliance und Interne Revision. Es folgen Dokumentation, Personal und technische Ausstattung, Notfallmanagement in AT 7.3, der Neu-Produkt-Prozess und die Auslagerung in AT 9.
Der besondere Teil regelt das Kreditgeschäft in BTO 1, das Handelsgeschäft in BTO 2 und das Immobiliengeschäft in BTO 3. BTR 1 bis BTR 5 behandeln Adressenausfall-, Marktpreis-, Liquiditäts-, operationelle und Kreditspreadrisiken, BT 2 die Risikoberichte. Die Seiten zu operationellen Risiken und zu BCM in Banken gehen auf BTR 4 und AT 7.3 ein.
Was die 9. Novelle geändert hat
Die BaFin veröffentlichte die 9. Novelle am 30. Juni 2026 und beschreibt sie als stärker prinzipienorientiert, mit mehr Spielraum für proportionale Umsetzung und Erleichterungen für kleine und sehr kleine Institute. Laut Zusammenfassung des Genoverbands entfällt die Pflicht, ESG-Risiken mit mehreren Methoden zu ermitteln, ebenso die Schriftform für wesentliche Auslagerungsverträge. Notfallpläne müssen nun alle kritischen oder wichtigen Funktionen abdecken, und die Interne Revision erhält klareren Zugang zu Großprojekten.
Kleinere Institute mit ausreichendem Kapitalpuffer dürfen Strategie und Kapitalplanung weiter jährlich überprüfen. Das Rundschreiben gilt ab Veröffentlichung, neue oder strengere Anforderungen sind bis 1. Januar 2027 umzusetzen. Die BaFin betont, dass Risiken weiterhin angemessen ermittelt, gemessen, gesteuert und überwacht werden müssen.
Kommende Events zu Risk und Compliance
Gelten die MaRisk für Banken unter EZB-Aufsicht?
Nein. Nach AT 2.1 des aktuellen Rundschreibens richten sich die MaRisk an Institute, die nicht als bedeutend im Sinne der SSM-Verordnung gelten. Bedeutende Institute, die die EZB direkt im SREP beaufsichtigt, folgen den Leitfäden der EZB. Zweigniederlassungen deutscher Institute im Ausland wenden die MaRisk an, Zweigniederlassungen aus anderen EWR-Staaten in Deutschland nicht.
Wie hängen MaRisk und DORA zusammen?
Ausgelagerte oder fremdbezogene IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, fallen laut Rundschreiben nicht unter AT 9. Für sie gelten die DORA-Regeln zu Drittparteien, AT 9 bleibt für andere Auslagerungen. Die IT-Anforderungen der BAIT werden durch DORA abgelöst.
Was verlangt MaRisk AT 7.3?
AT 7.3 verlangt ein Notfallkonzept für Aktivitäten und Prozesse, die kritische oder wichtige Funktionen sind. Es stützt sich auf Auswirkungsanalysen und enthält Geschäftsfortführungs- und Wiederherstellungspläne. Das Konzept wird jährlich und anlassbezogen aktualisiert, die Geschäftsleitung erhält mindestens vierteljährlich einen schriftlichen Bericht, und für kritische oder wichtige Funktionen wird jährlich getestet.
MaRisk und Finance Loop
Finance Loop ist der Treffpunkt für Risikocontroller, Compliance-Verantwortliche und Revisoren, die die MaRisk in Banken in Prozesse und Werkzeuge umsetzen. Finance Loop hat das Frankfurt Quantum Finance Forum an der Frankfurt School mit Bundesbank und IBM mitorganisiert, mit Risikomodellen auf der Agenda, und arbeitet mit der Frankfurter Beratung d-fine als Event- und Netzwerkpartner.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, digitale Zahlungen sowie Cloud- und Blockchain-Lösungen. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.