EBA-RTS nach Art. 323 CRR: Was sich im operationellen Risikomanagement ändert

 

I. Die Kernaussage vorweg: Was ändert sich – und für wen?

Der EBA-Entwurf konkretisiert die bereits geltenden Vorgaben des Art. 323 Abs. 1 CRR zum Management operationeller Risiken. Vorgesehen sind insbesondere detailliertere Anforderungen an GovernanceRisikobewertungDatenqualitätKontrollen und Berichterstattung. Die zusätzlichen Konkretisierungen werden erst mit Inkrafttreten und Anwendung des endgültigen RTS verbindlich; die gesetzlichen Grundanforderungen des Art. 323 Abs. 1 CRR gelten bereits.

Betroffen sind alle CRR-Institute. Die Schwelle von 750 Mio. Euro begrenzt nicht den Anwendungsbereich, sondern dient der proportionalen Abstufung einzelner Anforderungen. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere eine jährliche Wirksamkeitsüberprüfung des OpRisk-Rahmenwerks, eine mindestens quartalsweise Berichterstattung an das Leitungsorgan sowie erweiterte Vorgaben für Risikodaten, Verlustdaten und die Risikotaxonomie. Institute unterhalb dieser Schwelle profitieren von einzelnen Erleichterungen, bleiben aber grundsätzlich zur Einrichtung eines angemessenen OpRisk-Rahmenwerks verpflichtet.

Kleinere Institute erhalten Erleichterungen, aber keinen „Safe Harbour“.

Rechts- und Compliance-Funktionen sollten insbesondere die Schnittstellen zu MaRisk, DORA, Geldwäscheprävention und Interner Revision überprüfen.

II. Warum jetzt Handlungsbedarf besteht

Obwohl der RTS bislang nur als Konsultationsentwurf vorliegt, gelten die Grundanforderungen an das Management operationeller Risiken nach Art. 323 Abs. 1 CRR bereits. Institute sollten daher frühzeitig prüfen, ob ihre Governance-, Kontroll- und Berichtsstrukturen den konkretisierten Maßstäben entsprechen.

Zugleich bestehen Überschneidungen mit § 25a Abs. 1 KWG, den MaRisk und – bei ICT-Risiken – Art. 5 bis 16 DORA. Eine rechtzeitige Gap-Analyse ermöglicht es, Regelungslücken und Doppelstrukturen zu erkennen, Zuständigkeiten abzugrenzen und bestehende DORA-, Compliance- und Geldwäscheprozesse gezielt einzubinden. Vorrangig sollten der Geschäftsindikator nach Art. 314 CRR ermittelt sowie Governance, Datenqualität und Eskalationswege überprüft werden.

III. Fristen, Anwendungszeitpunkt und Übergangsregeln

Die Konsultationsfrist endet am 31. Dezember 2026. Für die öffentliche Anhörung am 29. September 2026 ist eine Anmeldung bis zum 25. September 2026 erforderlich.

Ein verbindlicher Anwendungszeitpunkt steht noch nicht fest. Der Entwurf muss zunächst finalisiert und als delegierte Verordnung im EU-Amtsblatt veröffentlicht werden. Maßgeblich sind anschließend die im endgültigen Rechtsakt geregelten Vorschriften zum Inkrafttreten und zur Anwendung.

Besondere Übergangsregelungen lassen sich daher derzeit noch nicht verlässlich bestimmen. Unabhängig davon gelten die Anforderungen des Art. 323 Abs. 1 CRR bereits. Institute sollten die verbleibende Zeit deshalb für eine Gap-Analyse und die Vorbereitung erforderlicher Anpassungen nutzen.

IV. Konkrete Pflichten und betroffene Funktionen

Der RTS-Entwurf verlangt insbesondere ein dokumentiertes OpRisk-Rahmenwerk, klare Verantwortlichkeiten, laufende Risiko- und Kontrollbewertungen, verlässliche Datenflüsse sowie geregelte Berichts- und Eskalationswege. Das Leitungsorgan soll das Rahmenwerk und die Risikobereitschaft genehmigen und deren Einhaltung überwachen (Art. 4 RTS-Entwurf).

Betroffen sind vor allem:

  • Leitungsorgan: Genehmigung und Überwachung des Rahmenwerks;
  • OpRisk-Funktion: Ausgestaltung und Überwachung des OpRisk-Prozesses und des Risikobewertungssystems sowie unabhängige Bewertung, Überprüfung und Berichterstattung;
  • Compliance: Mitwirkung an den Verfahren zur Erkennung, Meldung und Nachverfolgung von Verstößen gegen interne Vorgaben, genehmigte Schwellenwerte und Limite sowie aufsichtsrechtliche Anforderungen, soweit dies nach der institutsinternen Aufgabenverteilung vorgesehen ist;
  • Fachbereiche und IT: Risikoerfassung, Kontrolldurchführung und Datenbereitstellung;
  • Interne Revision: unabhängige Prüfung des Rahmenwerks.

Bei ICT-Risiken sind zudem die Vorgaben der Art. 5 bis 16 DORA zu berücksichtigen. Bereits vorhandene Strategien, Prozesse, Kontrollen und Instrumente nach DORA können nach Maßgabe des RTS-Entwurfs zur Erfüllung entsprechender OpRisk-Anforderungen herangezogen werden. Szenarioanalysen und Stresstests sind grundsätzlich proportional zur Größe, Komplexität und zum operationellen Risikoprofil des Instituts auszugestalten. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere strengere Anforderungen an die Wirksamkeitsüberprüfung, die Berichtsfrequenz, den Umfang der Risikodaten und die Risikotaxonomie.

V. Praxisprobleme und typische Prüfungsfeststellungen

In der Praxis dürften insbesondere unklare Zuständigkeiten, uneinheitliche Risikobewertungen und lückenhafte Datenbestände zu Beanstandungen führen. Typische Schwachstellen sind:

  • ein nur formal dokumentiertes oder nicht institutsweit umgesetztes OpRisk-Rahmenwerk;
  • fehlende Abgrenzungen zwischen OpRisk, Compliance, Informationssicherheit und Geldwäscheprävention;
  • unvollständige Erfassung von Verlusten und Beinaheereignissen;
  • nicht nachvollziehbare Limite, Kontrollen und Eskalationsentscheidungen;
  • verspätete oder unzureichende Berichte an das Leitungsorgan;
  • fehlende Wirksamkeitskontrollen und mangelhafte Nachverfolgung von Maßnahmen;
  • unzureichende Abstimmung mit DORA-Prozessen und der Internen Revision.

Besonders prüfungsrelevant dürfte sein, ob Vorgaben nicht nur schriftlich bestehen, sondern anhand belastbarer Daten, Kontrollen und Entscheidungswege tatsächlich umgesetzt und nachgewiesen werden können.

VI. Umsetzungsfahrplan: Was jetzt zu tun ist

Institute sollten die Konsultationsphase für ein strukturiertes Umsetzungsprojekt nutzen:

  1. Anwendbarkeit bestimmen: Geschäftsindikator nach Art. 314 CRR berechnen und die einschlägigen Anforderungsstufen feststellen.
  2. Gap-Analyse durchführen: Bestehendes OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und den RTS-Entwurf spiegeln.
  3. Verantwortlichkeiten klären: Aufgaben von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision eindeutig abgrenzen.
  4. Daten und Berichtswege prüfen: Verlustereignisse, Beinaheereignisse, Limite, Eskalationen und Managementberichte auf Vollständigkeit und Nachvollziehbarkeit untersuchen.
  5. Synergien nutzen: Vorhandene Prozesse nach DORA, MaRisk und § 25a Abs. 1 KWG einbeziehen, soweit sie die Anforderungen nachweisbar erfüllen.
  6. Maßnahmen priorisieren: Festgestellte Lücken nach Risiko und Umsetzungsaufwand bewerten, Verantwortliche benennen und Fristen festlegen.

Die Umsetzung sollte revisionssicher dokumentiert und nach Veröffentlichung des endgültigen RTS nochmals rechtlich überprüft werden.

VII. Checkliste für Geschäftsleitung, Compliance und Projektleitung

  • Geschäftsindikator nach Art. 314 CRR berechnet und 750-Mio.-Euro-Schwelle geprüft
  • OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und dem RTS-Entwurf gespiegelt
  • Risikobereitschaft, Limite und Eskalationsschwellen nachvollziehbar festgelegt
  • Zuständigkeiten von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision abgegrenzt
  • Risiko- und Kontrollbewertungen vollständig und regelmäßig durchgeführt
  • Verluste, Beinaheereignisse und weitere Risikodaten konsistent erfasst
  • Berichtswege und Berichtsfrequenzen an die Größenklasse angepasst
  • Abweichungen von Vorgaben und Limiten erkannt, gemeldet und nachverfolgt
  • Überschneidungen mit § 25a Abs. 1 KWG, MaRisk und Art. 5 bis 16 DORA berücksichtigt
  • Festgestellte Lücken priorisiert, Verantwortlichen zugewiesen und mit Fristen versehen
  • Umsetzung und Entscheidungen revisionssicher dokumentiert
  • Erforderliche Anpassungen nach Veröffentlichung des endgültigen RTS eingeplant

VIII. Fazit und nächster sinnvoller Schritt

Der EBA-Entwurf konkretisiert und vereinheitlicht insbesondere die Anforderungen an Governance, Datenqualität, Berichterstattung und Nachweisführung. Betroffen sind alle CRR-Institute, wenn auch in unterschiedlicher Intensität.

Als nächsten Schritt sollten Institute ihren Geschäftsindikator bestimmen und eine dokumentierte Gap-Analyse durchführen. Daraus ist ein priorisierter Maßnahmenplan mit klaren Zuständigkeiten und Fristen abzuleiten. Nach Veröffentlichung des endgültigen RTS müssen die Ergebnisse nochmals rechtlich überprüft werden.

S+P Fachredaktion

IX. Quellenverzeichnis

1. Europäisches Recht

Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 7. September 2026.

Europäisches Parlament und Rat: Verordnung (EU) 2024/1623 vom 31. Mai 2024 zur Änderung der Verordnung (EU) Nr. 575/2013 im Hinblick auf Vorschriften für das Kreditrisiko, das Risiko einer Anpassung der Kreditbewertung, das operationelle Risiko, das Marktrisiko und die Eigenmitteluntergrenze (Output-Floor), ABl. L 2024/1623 vom 19. Juni 2024, EUR-Lex – Verordnung (EU) 2024/1623, abgerufen am 7. September 2026.

Europäisches Parlament und Rat: Verordnung (EU) 2022/2554 vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (Digital Operational Resilience Act – DORA), ABl. L 333 vom 27. Dezember 2022, S. 1, EUR-Lex – Verordnung (EU) 2022/2554, abgerufen am 7. September 2026.

2. Konsultationspapier der Europäischen Bankenaufsichtsbehörde

Europäische Bankenaufsichtsbehörde (EBA): Consultation Paper – Draft Regulatory Technical Standards on operational risk management framework, EBA/CP/2026/18 vom 26. August 2026, EBA-Konsultationspapier EBA/CP/2026/18, abgerufen am 7. September 2026.

3. Nationales Recht

Bundesrepublik Deutschland: Gesetz über das Kreditwesen (Kreditwesengesetz – KWG), insbesondere § 25a „Besondere organisatorische Pflichten, Bestimmungen für Risikoträger; Verordnungsermächtigung“, in der geltenden Fassung, Gesetze im Internet – § 25a KWG, abgerufen am 7. September 2026.

4. Nationale Verwaltungspraxis

Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin): Rundschreiben 06/2026 (BA) – Mindestanforderungen an das Risikomanagement (MaRisk), BaFin – Rundschreiben 06/2026 (BA), abgerufen am 7. September 2026.

Über die S&P Unternehmerforum GmbH

S+P Unternehmerforum GmbH mit Sitz in München ist ein führender Anbieter für praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gründung im Jahr 2004 unterstützt S+P Fach- und Führungskräfte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.

S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrgängen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldwäscheprävention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.

Ein Alleinstellungsmerkmal ist die S+P Tool Box – mit sofort einsetzbaren Arbeitshilfen wie Leitfäden, Checklisten, Gantt-Plänen und Risikochecks. Zusätzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verfügung.

Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar – für Arbeitgeber, Kunden und Netzwerke.

Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. Für jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts „Dein Seminar, dein Baum, deine Zukunft“ einen Baum in Deutschland.

Mehr Informationen unter: www.sp-unternehmerforum.de

Firmenkontakt und Herausgeber der Meldung:

S&P Unternehmerforum GmbH
Feringastr. 12 A
85774 Unterföhring bei München
Telefon: +49 (89) 45242970100
Telefax: +49 (89) 45242970299
http://www.sp-unternehmerforum.de

Ansprechpartner:
Cassedy Brose
E-Mail: cb@sp-unternehmerforum.de
Anna Tatar
Online Marketing Managerin
Telefon: +49 89 452 429 70 113
E-Mail: at@sp-unternehmerforum.de
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel