Autor: Firma S&P Unternehmerforum

Risikomanagement: Risikoanalysen mit wirksamen Kontrollen verbinden

  Rechtsstand: 24. September 2026. Der Beitrag ersetzt keine institutsindividuelle rechtliche Prüfung. Risikomanagement braucht mehr als aktuelle Regelwerke: Es muss aus bewerteten Risiken nachvollziehbare Entscheidungen machen. Die Neufassung der Mindestanforderungen an das Risikomanagement (MaRisk) vom 30. Juni 2026 bietet Instituten einen konkreten Anlass, ihre Risikoprozesse und Kontrollnachweise aufeinander abzustimmen (MaRisk, Rundschreiben 06/2026 (BA)). Im Mittelpunkt […]

Read More

KI-beschleunigte Cyberangriffe unter DORA: Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager

I. Der 5-Punkte-Plan für LSIs, Vorstand und ICT-Manager Künstliche Intelligenz schafft keinen vollständig neuen Cybersicherheitsrisikotyp. Sie verändert jedoch Geschwindigkeit, Umfang und Qualität bekannter Angriffsmuster. Schwachstellen können schneller identifiziert und ausgenutzt, funktionsfähige Exploits schneller erstellt, Phishing- und Social-Engineering-Angriffe überzeugender gestaltet und Angriffe stärker automatisiert werden. Hinzu kommen Risiken aus Software-Lieferketten, Open-Source-Komponenten, Cloud-Umgebungen und ausgelagerten IKT-Dienstleistungen. Die […]

Read More

KYC-Sorgfaltspflichten nach GwG: UBO, EDD und der Übergang zur AMLR

Rechtsstand: 23. September 2026. Der Beitrag behandelt die Kundenprüfung bei BaFin-beaufsichtigten Unternehmen des Finanzsektors; er ersetzt keine institutsindividuelle rechtliche Prüfung. Das Wichtigste in Kürze Durchgängiger Prozess: KYC-Sorgfaltspflichten umfassen Identifizierung, wirtschaftlich Berechtigte, Geschäftszweck, PEP-Prüfung und laufende Überwachung, nicht nur das Onboarding (§ 10 Abs. 1 Nr. 1–5 GwG; Gesetzeswortlaut). UBO-Prüfung (Ultimate Beneficial Owner): Kundenangaben erheben und […]

Read More

Interne Revision: Aufgaben, Prüfungsgrenzen und wirksame Mängelnachverfolgung

. Autor: Achim Schulz (LinkedIn) Ein Prüfungsplan ist abgearbeitet, die Berichte sind geschrieben und die Maßnahmenliste weist überwiegend erledigte Punkte aus. Trotzdem bleibt eine entscheidende Frage: Funktionieren die Kontrollen inzwischen tatsächlich besser? Für die Interne Revision sollte deshalb nicht allein zählen, ob eine Prüfung abgeschlossen ist, sondern ob ihr Urteil nachvollziehbar begründet und die Beseitigung […]

Read More

AMLR-Readiness: Warum belastbare Kundendaten den Zeitplan bestimmen

Autor: Achim Schulz Eine aktualisierte Geldwäsche-Richtlinie ist noch kein Nachweis für einen funktionsfähigen Kundenprozess. Ein Institut kann sämtliche Zuständigkeiten beschrieben haben und dennoch nicht nachvollziehen können, aus welcher Quelle eine Kundenangabe stammt, wann sie überprüft wurde oder weshalb eine Auffälligkeit ohne weitere Maßnahmen geschlossen wurde. AMLR-Readiness sollte deshalb nicht an der Zahl überarbeiteter Dokumente gemessen […]

Read More

Neue OpRisk-Taxonomie: Was Compliance-Fälle für die Geschäftsleitung bedeuten

I. Key Facts Die Delegierte Verordnung (EU) 2026/1167 ergänzt die CRR durch technische Regulierungsstandards zu operationellen Risiken. Sie wurde am 3. September 2026 im Amtsblatt veröffentlicht und tritt nach Artikel 40 am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft. Artikel 23 bis 32 konkretisieren die Taxonomie für Verlustereignisse aus operationellen Risiken: Jedes Verlustereignis ist genau […]

Read More

EBA-RTS nach Art. 323 CRR: Was sich im operationellen Risikomanagement ändert

  I. Die Kernaussage vorweg: Was ändert sich – und für wen? Der EBA-Entwurf konkretisiert die bereits geltenden Vorgaben des Art. 323 Abs. 1 CRR zum Management operationeller Risiken. Vorgesehen sind insbesondere detailliertere Anforderungen an Governance, Risikobewertung, Datenqualität, Kontrollen und Berichterstattung. Die zusätzlichen Konkretisierungen werden erst mit Inkrafttreten und Anwendung des endgültigen RTS verbindlich; die gesetzlichen Grundanforderungen des Art. 323 Abs. […]

Read More

Digitale Transformation 2026/2027: Regulatorische Taktgeber, Datenzugang und Umsetzungsfähigkeit

Digitale Transformation ist in Deutschland und der EU von einer strategischen Option zu einem terminierten Pflichtprogramm geworden. Die obligatorische elektronische Rechnung greift für umsatzstarke Unternehmen ab dem 1. Januar 2027 und für alle übrigen ab dem 1. Januar 2028. Der Data Act gilt seit dem 12. September 2025 und entfaltet 2026 und 2027 weitere Stufen. […]

Read More

Der Geldwäschebeauftragte 2026/2027: Rechtsstellung, Pflichtenkern und der Übergang in das EU-Regelwerk

Die Funktion des Geldwäschebeauftragten ist gesetzlich klar konturiert, in der Umsetzung jedoch häufig unterbestimmt: Er ist für die Einhaltung der geldwäscherechtlichen Vorschriften zuständig, die Verantwortung der Leitungsebene bleibt davon unberührt, und er ist der Geschäftsleitung unmittelbar nachgeordnet. Zwei Entwicklungen verändern diese Funktion in kurzer Folge. Zum 10. Februar 2026 wurde das Geldwäschegesetz durch das Standortfördergesetz […]

Read More

Leadership & Führung 2026/2027: KI-Governance, OKR und Haftungsschutz

Führung ist in Deutschland zum Engpassfaktor geworden: Nach dem Engagement Index Deutschland 2025 von Gallup ist nur jeder zehnte Beschäftigte emotional hoch gebunden, das Zutrauen in die Geschäftsführung bleibt schwach, und die volkswirtschaftlichen Produktivitätseinbußen fehlender Bindung lagen 2025 zwischen 119 und 142 Milliarden Euro. Parallel verdichtet sich die rechtliche Verantwortung: Organisationspflichten sind obergerichtlich bestätigt, Schulungspflichten […]

Read More