MaRisk

Die MaRisk (Mindestanforderungen an das Risikomanagement) sind ein Rundschreiben der BaFin, das die Risikomanagement-Pflicht aus § 25a Abs. 1 KWG für Banken und Finanzdienstleister konkretisiert. Aktuell gilt das Rundschreiben 06/2026 (BA) vom 30.06.2026, die neunte MaRisk-Novelle. Bedeutende Institute unter direkter EZB-Aufsicht sind seitdem ausgenommen.

DORAZuletzt geprüft:

Das Wichtigste in Kürze

  • Aktuell gilt das Rundschreiben 06/2026 (BA) der BaFin vom 30.06.2026, die neunte MaRisk-Novelle. Es gilt seit seiner Veröffentlichung, mit einer Übergangsfrist bis zum 01.01.2027 für zusätzliche Anforderungen.
  • Rechtsgrundlage ist § 25a Abs. 1 KWG; die MaRisk präzisieren zudem § 25b KWG (Auslagerung) und § 26c KWG (ESG-Risiken).
  • Bedeutende Institute unter direkter EZB-Aufsicht fallen nicht mehr in den Anwenderkreis. Für kleine und sehr kleine Institute gelten ausdrücklich geregelte Erleichterungen.
  • IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, fallen nicht unter das Auslagerungsmodul AT 9.

Was ist MaRisk?

Die MaRisk (Mindestanforderungen an das Risikomanagement) sind ein Rundschreiben der BaFin, das die Anforderungen des § 25a Abs. 1 KWG an das Risikomanagement von Kredit- und Finanzdienstleistungsinstituten konkretisiert. Nach AT 1 Tz. 1 zeigen sie einen flexiblen und praxisnahen Rahmen für die Ausgestaltung des Risikomanagements auf. BaFin und Deutsche Bundesbank entwickeln sie gemeinsam weiter, und sie setzen zugleich Leitlinien der Europäischen Bankenaufsichtsbehörde (EBA) in die deutsche Aufsichtspraxis um.

Ein Rundschreiben ist kein Gesetz. Mit einem Rundschreiben veröffentlicht die BaFin ihre Verwaltungspraxis und ihre Auslegung des Gesetzes; geprüft wird gegen diese Auslegung. Das Rundschreiben ist prinzipienorientiert: Die Anforderungen sind nach Art, Umfang, Komplexität und Risikogehalt der Geschäfte proportional anzuwenden. Wie die MaRisk zum Risikomanagement einer Bank insgesamt stehen, erklärt der Eintrag zum Risikomanagement in Banken; den Rahmen für das IKT-Risiko setzt DORA, die der DORA-Leitfaden erklärt.

Welche MaRisk ist aktuell?

Aktuell ist das Rundschreiben 06/2026 (BA) vom 30.06.2026, die neunte MaRisk-Novelle (Stand: Oktober 2026). Die BaFin hat die Neufassung am 30.06.2026 veröffentlicht; sie ist mit der Veröffentlichung in Kraft getreten. Soweit sich daraus im Einzelfall zusätzliche Anforderungen ergeben, gewährt die BaFin eine Übergangsfrist bis zum 01.01.2027. Mit der Novelle hat die BaFin auch ihre Aufsichtsmitteilung vom 26.11.2024 in den Regelungstext übernommen. Halten Sie in internen Richtlinien Fassung und Abrufdatum fest, nicht nur den Namen: Die MaRisk werden in Abständen überarbeitet, und jede Neufassung tritt an die Stelle der vorherigen.

Die 9. MaRisk-Novelle: 5 Änderungen

Die neunte Novelle ist nach Angaben der BaFin kürzer, prinzipienorientierter und proportionaler. Fünf Änderungen stechen heraus:

  1. Umfang: Nach einem Fachartikel der BaFin wurden aus 122 Seiten rund 80; das Rundschreiben umfasst 82 Seiten. Detailregelungen wurden in allgemeinere Formulierungen überführt, nicht ersatzlos gestrichen.
  2. Größenklassen: Zusätzlich zur allgemeinen Proportionalität definieren die MaRisk Größenklassen mit ausdrücklich geregelten Erleichterungen (AT 1 Tz. 3). Die BaFin schätzt, dass die Größenklassen für 80 bis 85 Prozent der Institute Erleichterungen schaffen.
  3. Anwenderkreis: Bedeutende Institute unter direkter Aufsicht der EZB sind aus dem Anwendungsbereich herausgenommen (AT 2.1 Tz. 1).
  4. Schnittstelle zu DORA: IKT-Dienstleistungen, die dem Drittparteienrisikomanagement nach Art. 28 bis 30 DORA unterliegen, sind aus dem Auslagerungsmodul AT 9 ausgenommen (Erläuterung zu AT 9 Tz. 1).
  5. Neue EBA-Leitlinien: Umgesetzt sind unter anderem die Leitlinien zur Umwelt-Szenarioanalyse (EBA/GL/2025/04).

Für wen gelten die MaRisk?

Die MaRisk richten sich nach AT 2.1 Tz. 1 an alle Institute nach § 1 Abs. 1b KWG und § 53 Abs. 1 KWG, sofern sie nicht als bedeutende Institute nach Art. 6 der SSM-Verordnung direkt von der EZB beaufsichtigt werden. Erfasst sind auch CRD-Drittstaatenzweigstellen und die Zweigniederlassungen deutscher Institute im Ausland. Finanzdienstleistungsinstitute und große Wertpapierfirmen nach dem WpIG wenden sie an, soweit Institutsgröße sowie Art, Umfang, Komplexität und Risikogehalt der Geschäfte das erfordern (AT 2.1 Tz. 2).

Größenklasse nach MaRiskAbgrenzungFolge
Sehr kleine InstituteBilanzsumme im Vierjahresdurchschnitt bis 1 Mrd. Eurodürfen die Erleichterungen für kleine Institute nutzen, auch ohne SNCI-Status
Kleine Institutekleine und nicht komplexe Institute (SNCI) nach Art. 4 Abs. 1 Nr. 145 CRRausdrücklich geregelte Erleichterungen in den einzelnen Modulen
Übrige weniger bedeutende Institutenicht SNCI, nicht direkt von der EZB beaufsichtigtvolle Anwendung, proportional zum Risikoprofil
Bedeutende InstituteArt. 6 SSM-Verordnung, direkte EZB-Aufsichtnicht im Anwenderkreis der MaRisk

Aufbau der MaRisk: Allgemeiner und Besonderer Teil

Die MaRisk sind modular gegliedert. Der Allgemeine Teil (AT) enthält die Grundprinzipien des Risikomanagements, der Besondere Teil (BT) die Anforderungen an einzelne Geschäftsarten, Risikoarten und die Risikoberichterstattung.

ModulInhalt
AT 1 bis AT 3Ziel, Anwendungsbereich, Verantwortung von Geschäftsleitung und Aufsichtsorgan
AT 4Risikotragfähigkeit, Strategien, internes Kontrollsystem, Stresstests, Modelle, besondere Funktionen (Risikocontrolling, Compliance, Interne Revision)
AT 5 bis AT 8Organisationsrichtlinien, Dokumentation, Ressourcen einschließlich Notfallmanagement, Anpassungsprozesse
AT 9Auslagerung
BTO 1 bis BTO 3Aufbau- und Ablauforganisation im Kredit-, Handels- und Immobiliengeschäft
BTR 1 bis BTR 5Adressenausfall-, Marktpreis-, Liquiditäts-, operationelle und Kreditspreadrisiken
BT 2Risikoberichterstattung

Was bedeutet MaRisk-Compliance?

MaRisk-Compliance meint im engeren Sinn die Compliance-Funktion nach AT 4.4.2 MaRisk, im weiteren Sinn die Einhaltung des gesamten Rundschreibens. Nach AT 4.4.2 muss jedes Institut über eine Compliance-Funktion verfügen, die den Risiken aus der Nichteinhaltung rechtlicher Regelungen und Vorgaben entgegenwirkt:

  • Sie wirkt auf wirksame Verfahren zur Einhaltung der wesentlichen rechtlichen Regelungen und auf entsprechende Kontrollen hin und berät die Geschäftsleitung (Tz. 1).
  • Sie identifiziert in regelmäßigen Abständen und risikoorientiert die wesentlichen rechtlichen Regelungen, deren Nichteinhaltung das Vermögen des Instituts gefährden kann (Tz. 2).
  • Sie ist grundsätzlich unmittelbar der Geschäftsleitung unterstellt und muss von Markt- und Handelsbereichen unabhängig sein (Tz. 3).
  • Sie darf mit anderen geeigneten Funktionen kombiniert werden; ausdrücklich genannt sind Geldwäschebeauftragter, Datenschutzbeauftragter und die IKT-Risikokontrollfunktion nach Art. 6 Abs. 4 DORA. Geldwäschebeauftragter und Datenschutzbeauftragter dürfen dabei grundsätzlich nicht miteinander kombiniert werden.
  • Sie berichtet mindestens jährlich sowie anlassbezogen an die Geschäftsleitung (Tz. 6).

Was verlangen die MaRisk beim Notfallmanagement?

Nach AT 7.3 Tz. 1 MaRisk muss ein Institut für Aktivitäten und Prozesse, die kritische oder wichtige Funktionen darstellen, durch ein Notfallkonzept vorsorgen. Das Konzept ist jährlich und anlassbezogen zu aktualisieren, und die Geschäftsleitung ist mindestens quartalsweise und anlassbezogen schriftlich über den Zustand des Notfallmanagements zu informieren. Grundlage sind Auswirkungsanalysen (Business Impact Analysen) auf Basis einer Übersicht über alle Funktionen, die auch die notwendigen IKT-Systeme einbeziehen. Das Notfallkonzept umfasst Geschäftsfortführungs- und Wiederherstellungspläne auf Basis plausibler Szenarien (Tz. 3); seine Wirksamkeit ist für kritische oder wichtige Funktionen jährlich zu überprüfen (Tz. 4). Allgemein beschreibt der Eintrag Notfallmanagement das Thema.

Die 8 EBA-Leitlinien in den MaRisk

Die MaRisk in der Fassung 06/2026 setzen nach den Erläuterungen zu AT 1 Tz. 2 acht EBA-Leitlinien um, soweit sie das Risikomanagement betreffen:

  1. Stresstests der Institute (EBA/GL/2018/04)
  2. Management notleidender und gestundeter Risikopositionen (EBA/GL/2018/06)
  3. Auslagerungen (EBA/GL/2019/02)
  4. Kreditvergabe und Überwachung (EBA/GL/2020/06)
  5. Interne Governance (EBA/GL/2021/05)
  6. Zinsänderungs- und Kreditspreadrisiken im Anlagebuch (EBA/GL/2022/14)
  7. Management von ESG-Risiken (EBA/GL/2025/01)
  8. Umwelt-Szenarioanalyse (EBA/GL/2025/04)

Abschnitte dieser Leitlinien sind nur dann zusätzlich zu beachten, wenn die MaRisk ausdrücklich auf sie verweisen; ansonsten gelten die Leitlinien als in den MaRisk umgesetzt.

MaRisk, BAIT und DORA: die Abgrenzung in Kürze

DORA, die Verordnung (EU) 2022/2554, gilt seit dem 17.01.2025 unmittelbar für das IKT-Risiko der Finanzunternehmen; die MaRisk bleiben für das gesamte Risikomanagement nach § 25a KWG bestehen. Die BAIT, die IT-Anforderungen innerhalb der MaRisk konkretisierten, gelten für DORA-Institute seit dem 17.01.2025 nicht mehr und werden mit Ablauf des 31.12.2026 vollständig aufgehoben. Wo die Neufassung 06/2026 die Grenze zu DORA zieht, etwa bei Strategie, Kontrollfunktionen und Auslagerung, beschreibt der Beitrag MaRisk und DORA; den Übergang von den BAIT zu DORA zeigt der Vergleich DORA vs. BAIT.

Wo Rizzqo an der MaRisk ansetzt

In Rizzqo ist DORA als Anforderungskatalog hinterlegt, und dort liegt die Schnittstelle: Rizzqo ordnet die DORA-Anforderungen über Asset-Kategorie und -Unterkategorie den Systemen, Diensten und IKT-Dienstleistern zu, für die sie gelten. Die zuständige Person beantwortet jede Anforderung am Asset mit Begründung und Nachweis, und der Abschluss trägt Name und Zeitstempel. Offene Punkte kann das Team in einer Risikobewertung mit Eintrittswahrscheinlichkeit in Prozent und Auswirkung in Euro erfassen, die mit den betroffenen Assets verknüpft ist; die daraus abgeleiteten Aufgaben lassen sich mit Jira synchronisieren.

Alle Einträge ansehenNach oben

Häufige Fragen

Compliance auf Ihren echten Assets

Rizzqo macht aus Framework-Anforderungen verantwortete Aufgaben auf Ihren vorhandenen Assets – und beziffert das Risiko in echtem Geld.

Made in GermanyGehostet in Ihrem LandMulti-Framework