
Der EBA-RTS-Entwurf zum Management operationeller Risiken, am 26. August 2026 als EBA/CP/2026/18 veröffentlicht, schließt eine Lücke, die CRR III offengelassen hatte: Der Standardansatz sagte den Instituten zwar, wie die Eigenmittelanforderungen für operationelle Risiken zu berechnen sind, blieb auf Level-2-Ebene aber weitgehend stumm dazu, wie eine solide Steuerung dieses Risikos tatsächlich auszusehen hat. Der EBA-Entwurf technischer Regulierungsstandards zum Rahmen für die Steuerung operationeller Risiken beantwortet diese Frage auf Grundlage des Mandats nach Art. 323 Abs. 2 CRR.
Mit diesem Entwurf wird eine Entwicklung eingeleitet, dass Praktiken, die seit Jahren als Aufsichtserwartung kursieren, überwiegend abgeleitet aus den BCBS Principles for the Sound Management of Operational Risk des Basler Ausschusses und den EBA-Leitlinien zur internen Governance, zu verbindlichen Mindestanforderungen werden.
Für deutsche Institute wird vieles davon aus den MaRisk bekannt sein: MaRisk AT 4.3.2 zu Risikosteuerungs- und -controllingprozessen sowie die Vorgaben zu operationellen Risiken in BTR 4 decken erhebliche Teile bereits ab; und wie die MaRisk ist der Entwurf ausdrücklich prinzipienorientiert. Was sich ändert, ist die Rechtsform. Die RTS werden als Delegierte Verordnung der Kommission zum operationellen Risiko erlassen und gelten unmittelbar in jedem Mitgliedstaat, ohne nationale Umsetzung.
Wie viel Arbeit diese RTS auslösen, hängt stark an einer einzigen Zahl: daran, ob der Geschäftsindikator des Instituts 750 Mio. EUR erreicht. Oberhalb dieser Linie verlangt der Entwurf einen erweiterten Datensatz, eine quartalsweise Berichterstattung an das Leitungsorgan in seiner Aufsichtsfunktion, jährliche Wirksamkeitsüberprüfungen und eine Taxonomie, die mit den technischen Standards zu Verlusten aus operationellen Risiken nach Artikel 317 Absatz 9 CRR konsistent ist. Unterhalb werden mehrere dieser Pflichten gelockert.
Dieser Beitrag arbeitet den Entwurf in dieser Reihenfolge durch:
- Governance – die Aufteilung der Verantwortung zwischen dem Leitungsorgan in seiner Aufsichts- und in seiner Geschäftsleitungsfunktion, der Geschäftsleitung und der unabhängigen Zweiten Linie, dazu ein Dokumentationsstandard, der all das überprüfbar machen muss.
- Der Managementprozess – die Anforderung, dass die Steuerung operationeller Risiken sichtbare Spuren im Neu-Produkt-Prozess, im Change Management, bei Entscheidungen über Drittparteien und in der Maßnahmenplanung hinterlässt, statt nur daneben betrieben zu werden.
- Das Bewertungssystem – vorausschauende Identifizierung und Bewertung, die Divergenz zwischen erweitertem und reduziertem Datensatz an der Geschäftsindikator-Schwelle 750 Mio. EUR und die Sicherungsebene aus interner Validierung, Interner Revision und Data Governance.
Governance im EBA-RTS-Entwurf zum Management operationeller Risiken: Wer genehmigt, wer setzt um, wer überwacht
Der Entwurf weist Verantwortung präziser zu, als die meisten Institute sie heute dokumentieren, und am schärfsten ist die Trennung zwischen den beiden Funktionen des Leitungsorgans.
Nach Artikel 4 Absatz 3 genehmigt das Leitungsorgan das Rahmenwerk, definiert und genehmigt den Risikoappetit für operationelle Risiken mindestens jährlich und überwacht fortlaufend, dass das Risikoprofil innerhalb dieses Appetits bleibt. Artikel 4 Absatz 5 weist die Umsetzung des genehmigten Rahmenwerks sodann dem Leitungsorgan in seiner Geschäftsleitungsfunktion zu; die Geschäftsleitung wird ermächtigt, die zugrunde liegenden Policies, Prozesse, Verfahren und Systeme einzurichten. Artikel 4 Absatz 6 geht einen Schritt weiter: Die Geschäftsleitung hat den Appetit in quantitative Limite zu übersetzen, die Risikopositionen dagegen zu überwachen und Eskalationsverfahren für Überschreitungen zu betreiben.
Zwei Punkte verdienen hier Aufmerksamkeit.
- Erstens gibt es für die jährliche Aktualisierung des Risikoappetits keine Proportionalitätserleichterung. Die Wirksamkeitsüberprüfung des Rahmenwerks erfolgt oberhalb der Geschäftsindikator-Schwelle 750 Mio. EUR jährlich und unterhalb alle zwei Jahre (Artikel 4 Absatz 4); der Appetit selbst ist jedoch von jedem Institut jährlich zu genehmigen.
- Zweitens ist die Pflicht, den Appetit in quantitative Limite zu übersetzen, für kleinere Institute eine echte Praxisänderung. Artikel 4 Absatz 7 gewährt Erleichterung: Institute unterhalb der Schwelle dürfen den Geschäftsindikator oder seine maßgeblichen Komponenten als Proxy für den Appetit und für dessen Allokation über die Organisation verwenden. Derselbe Absatz gibt der zuständigen Behörde aber ein ausdrückliches Widerspruchsrecht, wenn Geschäftsmodell oder Risikoprofil durch diese Proxy verzerrt abgebildet würden. Ein allein auf dem Geschäftsindikator beruhender Risikoappetit ist damit eine vertretbare Ausgangsposition, keine gesicherte; Institute sollten damit rechnen, ihn im Aufsichtsdialog begründen zu müssen.
Die unabhängige Funktion für die Steuerung operationeller Risiken sitzt nach Artikel 10 in der zweiten Linie, in deutschen Häusern typischerweise als Teil der Risikocontrolling-Funktion. Ihr werden fünf Mindestaufgaben zugewiesen: Ausgestaltung und Überwachung von Managementprozess und Bewertungssystem, Mitwirkung an der Überwachung des Risikoprofils und der Berichterstattung, kritische Würdigung der operationellen Risiken neuer oder wesentlich veränderter Produkte, Märkte, Prozesse und Systeme, Überwachung von Aktivitäten, die den Risikoappetit verletzen könnten, sowie Förderung der Risikokultur, unter anderem durch Schulungen und Zielvorgaben.
Welche Unabhängigkeit muss die Funktion für die Steuerung operationeller Risiken haben? Der Entwurf definiert sie negativ: Die Funktion darf für den laufenden Betrieb und die Durchführung der Kontrollen dessen, was sie überwacht, nicht verantwortlich sein; sie muss frei von Interessenkonflikten sein und darf nach Artikel 10 Absatz 3 nicht für die Interne Revision verantwortlich sein. Die Leitung der Funktion hat regelmäßige und direkte Kommunikation mit dem Leitungsorgan zu unterhalten.
Werden einzelne Arten operationeller Risiken von anderen Funktionen überwacht, IKT-Risiken etwa von einer IKT-Risikofunktion, Compliance- und Conduct-Risiken von der Compliance-Funktion, Drittparteienrisiken vom zentralen Auslagerungsmanagement, muss die Funktion für die Steuerung operationeller Risiken sicherstellen und belegen können, dass sie einen unabhängigen, umfassenden, institutsweiten Blick behält. In vielen Häusern erhält die OpRisk-Funktion heute gefilterte Zusammenfassungen dieser Einheiten. Einen unabhängigen Blick zu belegen heißt: Zugriffsrechte, ein definierter Aggregationspfad und ein dokumentierter Challenge-Prozess.
Artikel 5 setzt den Dokumentationsstandard, der die Governance-Ebene prüfbar macht. Die Dokumentation hat die Governance-Strukturen einschließlich Ausschussmandaten und -besetzung zu benennen, die Rollen über die drei Linien zu beschreiben, Risikoappetit und genehmigte Minderungsstrategien darzulegen und die Strategie zur Behandlung operationeller Risiken einschließlich der getesteten Wirksamkeit der Kontrollen zu beschreiben. Nach Artikel 5 Absatz 4 muss die Dokumentation detailliert genug sein, um eine unabhängige Überprüfung durch interne oder externe Stellen einschließlich der zuständigen Behörden zu ermöglichen.
CRR III Anforderungen an operationelle Risiken rücken den Managementprozess in die täglichen Entscheidungen
Die Steuerung operationeller Risiken darf nicht länger als paralleler Compliance-Vorgang betrieben werden. Erwägungsgrund 12 sagt das, und die Artikel 6 und 8 machen Pflichten daraus.
Artikel 6 verlangt einen fortlaufenden Prozess mit benannter Verantwortung: Institute haben die für jede Komponente zuständigen Mitarbeiter eindeutig zu bestimmen. Artikel 6 Absatz 3 verlangt sodann, dass die aus diesem Prozess gewonnenen Informationen an die für die Steuerung operationeller Risiken Verantwortlichen einschließlich der ersten Linie kommuniziert werden. Desgleichen sind diese Informationen an diejenigen zu kommunizieren, die die Verantwortung für die risikoverursachenden Aktivitäten tragen. Das ist einer der Punkte, die die EBA zur Kommentierung gestellt hat, denn Umfang, Empfängerkreis und Frequenz bleiben offen. Institute, die ihre OpRisk-Berichterstattung heute nach oben an Gremien leiten, aber nicht seitwärts zurück in die Geschäftsbereiche, die die Ereignisse verursacht haben, müssen diesen Rückweg erst bauen.
Artikel 6 Absatz 5 verlangt Kontrollaktivitäten über die gesamte Wirkungskette: präventive Maßnahmen an den Risikoquellen, detektive Maßnahmen am Eintritt der Ereignisse und korrektive Maßnahmen an den nachteiligen Auswirkungen auf die Ziele. Die Dreiteilung ist deshalb bedeutsam, weil sie erzwingt, den Kontrollbestand getrennt gegen Quellen, Ereignisse und Auswirkungen zu mappen. Kontrollkataloge, die allein um Ereigniskategorien herum gebaut sind, lassen sich nicht sauber zuordnen.
Artikel 8 besteht aus acht Unterpunkten; drei davon sind diejenigen, an denen Institute am häufigsten scheitern:
- Artikel 8 Absatz 2 Buchstabe d verlangt einen vorab festgelegten Satz von Protokollen für Identifizierung, Analyse, durchgängige Bearbeitung (end-to-end) und Meldung von Ereignissen operationeller Risiken. Durchgängig heißt: von der Entdeckung über die Ursachenanalyse bis zum Abschluss der Behebung, mit vorab definierten Übergaben.
- Artikel 8 Absatz 2 Buchstabe f verlangt, dass Art, Qualität und Ausgewogenheit der Eingangsgrößen des Bewertungssystems Geschäftsmodell, Strategie, Organisation und Risikoprofil jederzeit widerspiegeln. Ein Szenarienkatalog oder eine Selbsteinschätzungstaxonomie, die stillsteht, während das Geschäft neue Produkte oder Märkte erschlossen hat, besteht diesen Test nicht.
- Artikel 8 Absatz 2 Buchstabe h verlangt die systematische Verwendung der Bewertungsergebnisse in der Entscheidungsfindung und nennt dabei Maßnahmenpläne, Geschäfts- und Versicherungsplanung sowie Change Management. Der Verweis auf Versicherungen wird leicht überlesen und ist schwer nachzuweisen. Wenn Szenarioanalyse und Verlustdaten das Versicherungsprogramm nicht sichtbar beeinflussen, ist das eine dokumentierte Lücke.
Das Bewertungssystem für operationelle Risiken und die Geschäftsindikator-Schwelle 750 Mio. EUR
Artikel 7 verlangt ein Bewertungssystem, das sowohl bottom-up als auch top-down arbeitet, Ereignisse strukturiert kategorisiert – Risikoquellen, das Ereignis selbst, die daraus folgende Auswirkung auf die Ziele, dann Treiber und Ursachen – und in die interne Beurteilung der Angemessenheit der Kapitalausstattung (ICAAP) einfließt. Verlangt wird außerdem die Berechnung der Geschäftsindikatorkomponente für alle Institute sowie des jährlichen Verlusts aus operationellen Risiken für Institute ab 750 Mio. EUR.
Artikel 7 Absatz 3 benennt die „soweit relevant“ anzuwendenden Bewertungsverfahren: Geschäftsprozessanalysen zur Lokalisierung von Schlüsselschritten und Bereichen mit Kontrollschwächen, Risiko- und Kontrollbewertungen sowie Szenarioanalyse und Stresstests.
Artikel 7 Absatz 4 legt sodann drei Zwecke für Szenarioanalyse und Stresstests fest, was bedeutet: Die Stresstestübung muss Ergebnisse liefern, die für alle drei nutzbar sind: für die interne Beurteilung der Angemessenheit der Kapitalausstattung für operationelle Risiken, für Entscheidungen über Höhe und Allokation des Risikoappetits und für die Bewertung von Risikopositionen, Bedrohungen und Verwundbarkeiten unter schwerwiegenden, aber plausiblen Bedingungen, deren Ergebnisse in den Ansatz zur operationellen Resilienz einfließen. Ein Szenarioprogramm, das allein für ICAAP-Zwecke ausgelegt ist, erfüllt den zweiten und dritten Zweck nicht.
Proportionalität im EBA-RTS zu operationellen Risiken: Wo die beiden Datensätze auseinanderlaufen – und wo nicht
Das Proportionalitätsprinzip des Entwurfs folgt dieser Logik:

Der aus operativer Sicht anspruchsvollste Teil des Entwurfs betrifft Daten, Informationen und Taxonomie zu operationellen Risiken (Artikel 9).
Der erweiterte Datensatz nach Artikel 9 Absatz 2 umfasst neun Kategorien: relevante Verluste unterhalb von 20.000 EUR, Vorfälle und Beinahe-Verluste (near misses) ohne Verlustwirkung samt Abgrenzungsfällen (boundary cases), Mindestinformationsfelder zur Unterstützung der Ursachenanalyse und der Verknüpfung mit Geschäftsprozessen, externe Verlustdaten soweit erforderlich, Ergebnisse von Szenarioanalysen und Stresstests, Ergebnisse der Risiko- und Kontrollselbsteinschätzung (RCSA), Risiko- und Kontrollindikatoren (KRI und KCI), finanzielle und nichtfinanzielle Informationen sowie die Eingangs- und Ausgangsdaten hinter Geschäftsindikator und Geschäftsindikatorkomponente einschließlich der Zuordnung von Verlusten, Aufwendungen, Rückstellungen und finanziellen Auswirkungen zu GuV-Positionen.
Für kleinere Institute sind Ergebnisse aus Szenarioanalysen und Stresstests, RCSA-Ergebnisse sowie Risiko- und Kontrollindikatoren unterhalb der Schwelle nicht Teil des vorgeschriebenen Datensatzes.
Diese Ausnahme ist enger, als sie aussieht. Artikel 7 Absatz 3 verlangt weiterhin Risiko- und Kontrollbewertungen sowie Szenarioanalysen, „soweit relevant“ und angemessen zum Profil operationeller Risiken. Was Artikel 9 Absatz 3 erleichtert, ist die Pflicht, die Ergebnisse dieser Instrumente im strukturierten Datensatz vorzuhalten – nicht die Pflicht, die Instrumente dort einzusetzen, wo das Risikoprofil es verlangt. Ein kleineres Institut kann daher mit gutem Grund einen schlankeren RCSA- und Szenarioprozess mit weniger formalisierter Datenerfassung betreiben; es kann aus Artikel 9 Absatz 3 aber nicht schließen, dass RCSA und KRI optional wären.
Sowohl große als auch kleinere Institute haben in internen Dokumenten und Verfahren die Schlüsselkriterien festzulegen, nach denen Verluste unterhalb der Verlustschwelle 20.000 EUR für operationelle Risiken zählen – „relevant“ bei großen, „relevant und wesentlich“ bei kleineren Instituten.
Artikel 9 Absatz 1 Buchstabe b verlangt die Überwachung interner und externer Faktoren einschließlich der Bedrohungslage und der Drittparteienbeziehungen, was Threat Intelligence und Anbieterkonzentration in den Datenperimeter operationeller Risiken zieht, statt sie bei Informationssicherheit und Einkauf zu belassen.
Die Sicherungsebene: Welche Anforderungen stellt der EBA-RTS-Entwurf an interne Validierung und Interne Revision?
Die Artikel 12 bis 15 bilden die Sicherungsebene, und zwei Bestimmungen gehen über das hinaus, was eine OpRisk-Funktion üblicherweise in ihren Umfang nehmen würde.
Die interne Validierung hat das Bewertungssystem sowie die Prozesse zur Berechnung der Geschäftsindikatorkomponente abzudecken, oberhalb der Größenschwelle zusätzlich den Prozess zur Ermittlung des jährlichen Verlusts aus operationellen Risiken.
Artikel 12 Absatz 2 Buchstabe b bezieht Modelle, die zu Entscheidungszwecken eingesetzt werden, in die periodische interne Validierung ein und nennt dabei Produktpreisgestaltung, Anwendungen künstlicher Intelligenz, die Bewertung von Finanzinstrumenten und das Kundenprofiling. Damit wird die Solidität der Methodik zur Identifizierung und Minderung von Modellrisiken auch außerhalb des Bereichs der regulatorischen Modelle erfasst. Das ist eine konkrete Validierungspflicht, die über den Standard zu operationellen Risiken hereinkommt und mit dem vorhandenen Modellinventar und der bestehenden Validierungsleitlinie abgeglichen werden sollte.
Artikel 12 Absatz 2 Buchstabe c und Artikel 15 Absatz 3 verlangen eine Abstimmung zwischen den Rechnungslegungsdaten zu Verlusten aus operationellen Risiken und dem Verlustdatensatz. Artikel 13 Absatz 2 stellt sodann Qualität, Richtigkeit und Vollständigkeit der für Steuerung und Bewertung operationeller Risiken verwendeten Daten einschließlich der Geschäftsindikatorkomponente in den Prüfungsumfang der Internen Revision. Zusammen entsteht daraus eine direkte Linie von der Datenqualität zu den Eigenmitteln: Ein Fehler in der Zuordnung von Verlusten, Rückstellungen oder Aufwendungen zu GuV-Positionen wirkt über den Geschäftsindikator in die Anforderung der Säule 1.
Artikel 15 rundet das ab, indem er den durchgängigen Fluss von der Erfassung über Klassifizierung, Aggregation, Analyse und Berichterstattung bis zur Aufbewahrung verlangt, dazu eine zugewiesene Datenverantwortung, Mindestkontrollen der Datenqualität wie Prüfpfade, dokumentierte Datendefinitionen und die Fähigkeit der Nutzer, Herkunft, Bedeutung und Grenzen der zugrunde liegenden Daten zu verstehen. Institute im Anwendungsbereich von BCBS 239 werden für ihre Datenhaltung und Berichterstattung zu operationellen Risiken auf diese Grundsätze verwiesen.
Spezifische Fragen, die der Entwurf aufwirft
Müssen Banken Verluste aus operationellen Risiken unterhalb von 20.000 EUR erfassen?
Ja, in großen wie in kleineren Instituten, aber der Auslöser unterscheidet sich. Institute ab 750 Mio. EUR müssen die Relevanz von Verlusten unterhalb von 20.000 EUR identifizieren und bewerten und sie soweit relevant erfassen, speichern und bearbeiten (Artikel 9 Absatz 2 Buchstabe a). Institute unterhalb der Schwelle müssen Relevanz und Wesentlichkeit beurteilen und entsprechend erfassen und in jedem Fall Verluste oberhalb von 20.000 EUR im Einklang mit den Artikeln 317 und 318 CRR erfassen (Artikel 9 Absatz 3 Buchstabe a). Einzeln unwesentliche Verluste können in der Summe wiederkehrende Schwächen oder aufkommende Risiken sichtbar machen; Verluste, die Teil eines Musters sind oder bekannte Schwachstellen beleuchten, sind als relevant zu behandeln.
Was ist der Unterschied zwischen relevanten und wesentlichen Verlusten aus operationellen Risiken?
Der Entwurf definiert keinen der beiden Begriffe, was der folgenreichste offene Punkt der Konsultation ist. Die Systematik legt nahe, dass Relevanz den Informationswert für die Risikosteuerung betrifft, Wesentlichkeit dagegen die Größenordnung im Verhältnis zum Institut. Der zusätzliche Wesentlichkeitsfilter für kleinere Institute wird in Erwägungsgrund 14 damit begründet, den Aufwand verhältnismäßig zu halten. Die Fragen 8 und 9 der Konsultation fragen unmittelbar, ob beide Konzepte weiter ausgearbeitet werden sollten.
Muss die interne Taxonomie mit Artikel 317 Absatz 9 CRR konsistent sein?
Oberhalb der Größenschwelle: ja. Artikel 9 Absatz 7 verlangt, dass die zur Identifizierung und Klassifizierung von Ereignissen operationeller Risiken für Steuerungs- und Aufsichtszwecke verwendete Taxonomie mit den einschlägigen technischen Standards zur Klassifizierung von Verlustdaten nach Artikel 317 Absatz 9 CRR konsistent ist; kleineren Instituten unterhalb der Schwelle wird dasselbe empfohlen. Praktisch bedeutet das ein dokumentiertes Mapping zwischen interner Taxonomie und den regulatorischen Kategorien, das die interne Granularität erhält und zugleich die aufsichtliche Aggregation ermöglicht.
Können Banken bestehende DORA-Regelungen zur Erfüllung des RTS zu operationellen Risiken heranziehen?
Teilweise, und der Mechanismus dafür ist Artikel 2. Das IKT-Risikomanagement nach DORA und der Richtlinie (EU) 2022/2556 muss integraler Bestandteil des gesamten Risikomanagementrahmens sein. Auf Strategien, Leitlinien, Verfahren, IKT-Protokolle, Instrumente und Kontrollen, die unter DORA etabliert wurden, darf zur Erfüllung der Anforderungen dieser Verordnung zurückgegriffen werden, soweit diese Vorkehrungen dort bereits im Detail geregelt sind. Erwägungsgrund 5 ergänzt, dass IKT-bezogene Vorfälle, die in den Bereich operationeller Risiken fallen, als Ereignisse operationeller Risiken zu identifizieren und zu behandeln sind, gestützt auf Informationen, die im Rahmen von DORA-Incident-Management und -Meldewesen ohnehin entstehen.
Die Anrechnung ist bedingt, nicht automatisch: Die DORA-Regelung muss die Anforderung dieses Entwurfs erfüllen. Die praktische Übung ist ein Mapping der DORA-Artefakte gegen die hiesigen Artikel, das zeigt, welche Anforderung jedes Artefakt abdeckt und wo eine Lücke bleibt. Frage 1 der Konsultation fragt ausdrücklich, ob weitere Klarstellung nötig ist, um Doppelarbeit zu vermeiden, was darauf hindeutet, dass die EBA eine Auseinandersetzung über diese Abgrenzung erwartet.
Wie werden Abgrenzungsfälle zu anderen Risikoarten behandelt?
Frage 11 legt die Auslegung der EBA dar. Abgrenzungsfälle nach Artikel 9 Absatz 2 Buchstabe b sind solche, bei denen das Institut für die andere Risikoart bereits Kapital der Säule 1 berechnet: Kreditrisiko, Gegenparteiausfallrisiko und CVA-Risiko. Marktrisikoverluste liegen über Artikel 317 Absatz 6 CRR ohnehin bereits im Perimeter operationeller Risiken. Abgrenzungsfälle mit Risiken der Säule 2 – strategisches Risiko, Geschäftsrisiko, Liquiditätsrisiko – sind stets als operationelles Risiko zu behandeln, sodass die Verluste über den Geschäftsindikator und, oberhalb von 750 Mio. EUR, über den jährlichen Verlust aus operationellen Risiken in die regulatorische Eigenmittelunterlegung einfließen.
Auf welcher Konsolidierungsebene wird die Schwelle gemessen?
Der Entwurf sagt es nicht. Artikel 1 wendet die Verordnung auf Einzelinstitutsebene und, soweit einschlägig, auf konsolidierter und teilkonsolidierter Basis nach Teil 1 Titel II CRR an, während der Geschäftsindikator unter Verweis auf Artikel 314 CRR definiert wird. Für eine Gruppe, die auf konsolidierter Basis über 750 Mio. EUR liegt, deren einzelne Institute aber darunter, entscheidet die Antwort darüber, ob diese Tochterinstitute den erweiterten Datensatz benötigen.
Wie sollten sich Institute auf die EBA-RTS zu operationellen Risiken vorbereiten, bevor die Konsultation am 31. Dezember 2026 schließt?
Es handelt sich um einen Standardentwurf in Konsultation, nicht um eine bereits erlassene delegierte Verordnung.
Gap-Analyse gegen die drei Komponenten, zugeschnitten auf die Schwelle. Die erste Frage ist, wo das Institut relativ zu 750 Mio. EUR steht und auf welchen Anwendungsebenen. Von dort aus sind die am häufigsten wiederkehrenden Lücken: die Kriterien für Relevanz und Wesentlichkeit unterhalb von 20.000 EUR; der Nachweis eines unabhängigen institutsweiten Blicks, wo IKT-, Compliance- und Drittparteienrisiken anderswo überwacht werden; der Abstimmungspfad zwischen Verlustdaten und Rechnungslegung; die Verantwortung für die Eingangsdaten des Geschäftsindikators; der seitwärts gerichtete Kommunikationsweg zurück in die erste Linie nach Artikel 6 Absatz 3; und die Validierungsabdeckung für Pricing-, KI- und Kundenprofiling-Modelle nach Artikel 12 Absatz 2 Buchstabe b.
Stellungnahme dort, wo der Text wirklich offen ist. Die Konsultationsfragen zeigen, wo die EBA sich noch bewegen würde. Relevanz und Wesentlichkeit (Fragen 8 und 9) wirken unmittelbar auf die Datenarchitektur, und die EBA bittet um Belege zu internen Schwellenwerten. Die DORA-Doppelarbeit (Frage 1) entscheidet darüber, wie viel bestehende Arbeit angerechnet wird. Die Positionierung der Funktion für die Steuerung operationeller Risiken gegenüber Risikomanagement und Compliance in der zweiten Linie (Frage 12) wirkt auf das Zielbetriebsmodell. Frage 16 fragt, ob die Geschäftsindikator-Schwelle 750 Mio. EUR überhaupt der richtige Schnitt ist; sie wurde gegenüber der Einstufung als kleines und nicht komplexes Institut (SNCI) bevorzugt, weil der Geschäftsindikator im Rahmenwerk für operationelle Risiken bereits als Risikomaß verwendet wird, das SNCI-Konzept dagegen nicht.
Häufig gestellte Fragen
Was ist die Rechtsgrundlage des EBA-RTS-Entwurfs zum Management operationeller Risiken?
Artikel 323 Absatz 2 CRR beauftragt die EBA, technische Regulierungsstandards zu operationellen Risiken zu entwickeln, die die Pflichten nach Artikel 323 Absatz 1 Buchstaben a bis h unter Berücksichtigung von Größe und Komplexität des Instituts präzisieren. Artikel 323 Absatz 1 wurde durch die Verordnung (EU) 2024/1623 eingeführt. Der Entwurf wurde am 26. August 2026 als EBA/CP/2026/18 veröffentlicht und wird nach der Konsultation der Europäischen Kommission zur Annahme vorgelegt.
Welche Institute fallen in den Anwendungsbereich?
Alle der CRR unterliegenden Institute, auf Einzelebene und, soweit einschlägig, auf konsolidierter und teilkonsolidierter Basis nach Teil 1 Titel II CRR. Eine Ausnahme für kleine und nicht komplexe Institute gibt es nicht: Jedes Institut muss über ein Rahmenwerk für die Steuerung operationeller Risiken verfügen.
Verringert der Wegfall des AMA unter CRR III die Anforderungen an die Steuerung operationeller Risiken?
Nein – mit dem Entwurf wird das Gegenteil deutlich gemacht. Erwägungsgrund 2 stellt fest, dass die Überarbeitung des Aufsichtsrahmens den Bedarf an soliden internen Vorkehrungen nicht mindert. Erwägungsgrund 4 geht weiter und nennt die aufsichtliche Erfahrung mit fortgeschrittenen Praktiken der Steuerung operationeller Risiken als Maßstab für die neuen Anforderungen. Im Ergebnis werden die unter dem AMA entwickelten Disziplinen, das sind Governance, Verlustdatensammlung, szenariobasierte Bewertung, unabhängige kritische Würdigung, Validierung und Revision, auf alle Institute verallgemeinert, statt mit den internen Modellen außer Dienst gestellt zu werden.
Was fordert der EBA-RTS-Entwurf zum Management operationeller Risiken?
Er präzisiert die von Artikel 323 CRR verlangten Vorkehrungen: Governance, Dokumentation, Managementprozess, Bewertungssystem, Daten und Taxonomie, eine unabhängige Funktion für die Steuerung operationeller Risiken, Berichterstattung, Compliance-Verfahren sowie interne Validierung, Prüfungen der Internen Revision und Datenflüsse einschließlich Data Governance.
Was ist der Unterschied zwischen Risikoprofil und Risikoappetit bei operationellen Risiken?
Artikel 3 definiert das Profil als Abbildung der aggregierten Exponierung des Instituts gegenüber operationellen Risiken zu einem bestimmten Zeitpunkt, gegenwärtig wie vorausschauend. Der Appetit ist das aggregierte Niveau und die Art der Exponierung, die das Institut innerhalb seiner Risikotragfähigkeit im Einklang mit seinem Geschäftsmodell zur Erreichung seiner strategischen Ziele einzugehen bereit ist. Das Profil ist eine Messung, der Appetit eine Entscheidung. Das Leitungsorgan genehmigt den Appetit mindestens jährlich und überwacht fortlaufend, dass das Profil darin bleibt.
Sind Risikoindikatoren und RCSA unterhalb der Geschäftsindikator-Schwelle 750 Mio. EUR verpflichtend?
Ihre Ergebnisse gehören für kleinere Institute nicht zum vorgeschriebenen Datensatz: Artikel 9 Absatz 3 Buchstabe b lässt die Listenpunkte zu Szenario- und Stresstestergebnissen, RCSA-Ergebnissen sowie Risiko- und Kontrollindikatoren aus. Artikel 7 Absatz 3 verlangt Risiko- und Kontrollbewertungen sowie Szenarioanalysen jedoch weiterhin, soweit sie für das Profil operationeller Risiken relevant sind. Die Erleichterung betrifft die strukturierte Datenerfassung, nicht die zugrunde liegende Bewertungstätigkeit.
Können Compliance und die Funktion für die Steuerung operationeller Risiken zusammengelegt werden?
Der Entwurf lässt beide Ausgestaltungen zu. Erwägungsgrund 15 behandelt den Fall, dass beide nicht in derselben Organisationseinheit zusammenfallen, und verlangt Zusammenarbeit und Informationsaustausch, insbesondere zu Rechtsrisiken, mit klar dokumentierten Verantwortlichkeiten, Berichtswegen und Eskalationsverfahren. Fallen sie zusammen, gelten die Unabhängigkeitsanforderungen des Artikels 10 unverändert in vollem Umfang, und Artikel 10 Absatz 3 verbietet in beiden Ausgestaltungen, dass die Funktion für die Steuerung operationeller Risiken für die Interne Revision verantwortlich ist. Frage 12 bittet um Einschätzungen, wie die Funktion innerhalb der zweiten Linie zu positionieren ist.
Bis wann läuft die Frist zur Stellungnahme?
Kommentare sind bis zum 31. Dezember 2026 über die Konsultationsseite der EBA einzureichen. Die EBA-Konsultation zu operationellen Risiken 2026 läuft damit vier Monate ab Veröffentlichung.

Senior Consultant Risk Management , ADVISORI FTC GmbH
Über den Autor
Helge Thiele absolvierte sein Studium der Mathematik an der Universität Leipzig. Im Rahmen seiner 17-jährigen Beratungserfahrung beschäftigte er sich hauptsächlich mit Risikomanagement in Banken, Methodik im Kredit- und Marktrisiko, IFRS 9, Stresstest, Datenaufbereitung, Prozessverbesserungen, Datenanalyse und Bankenaufsichtsrecht, insbesondere MaRisk, RTF-Leitfaden, Basel III / IV, CRD VI / CRR III.
Durch umfangreiche Erfahrung aus diversen Anpassungs- und Neuentwicklungsprojekten weist er IT-Kenntnisse und aktuelles Wissen in methodischen und bankfachlichen Themen sowie der einhergehenden regulatorischen Rahmenbedingungen auf. Damit ist er ein geschätzter Vermittler zwischen den Abteilungen. Seine Fähigkeiten als Fachexperte werden durch seine Arbeitserfahrung hinsichtlich IT-Spezifikation und Dokumentation und seine fachliche Testerfahrung ergänzt.
Bereit, Ihr Wissen in Aktion umzusetzen?
Dieser Beitrag hat Ihnen Denkanstöße gegeben. Lassen Sie uns gemeinsam den nächsten Schritt gehen und entdecken, wie unsere Expertise im Bereich Operational Risk Ihr Projekt zum Erfolg führen kann.
Unverbindlich informieren & Potenziale entdecken.


