Implementierung der 9. MaRisk-Novelle

MaRisk-Beratung 2026: Mindestanforderungen an das Risikomanagement

MaRisk 2026: Die 9.

  • 019. MaRisk-Novelle vs. 8. Novelle, Worin Neuerungen über bisherige Anforderungen hinausgehen: Die 9. MaRisk-Novelle Änderungen enthalten überarbeitete Anforderungen bzgl. MaRisk ESG und MaRisk Resilienzanalyse, strukturierte Arbeit und Ausrichtung der Internen Revision, Abgrenzung zum Anwendungsbereich von DORA, eine eigenständige IT- und DOR-Strategie sowie Governance- und Modellrisikoanforderungen für automatisierte Kreditentscheidungen.
  • 02Umsetzungsaufwand: Betroffen sind nicht nur einzelne Richtlinien, sondern das gesamte interne Kontrollsystem (IKS), die Schnittstellen zwischen 1st, 2nd und 3rd Line im Sinne der Three Lines (früher Three Lines of Defence), das Reporting an Geschäftsleitung und Aufsichtsorgan, das Modellinventar sowie die ESG-Methodik und Datenbasis. Auch die Inanspruchnahme von Erleichterungen für kleine und sehr kleine Institute erfordert Begründungen.
  • 03Prüfungen von Bankaufsicht, Wirtschaftsprüfer, Audit: Die Anforderungen der MaRisk-Novelle 2026 werden zu einem zentralen Prüfgegenstand für BaFin-Sonderprüfungen nach § 44 KWG und für die Interne Revision, deren Anforderungen selbst vom Besonderen Teil (BT 2) in den Allgemeinen Teil (AT 4) verschoben und aufgewertet wurden.
  • 04Vorteile der Umsetzung: Frühere Risikoerkennung durch langfristige Szenarien, klarere Verantwortlichkeiten, geringere Reibungsverluste zwischen den Linien und potenzielle Skaleneffekte in gut organisierten Häusern.
  • 05Konsequenzen bei Nichtbeachtung: Prüfungsfeststellungen mit Mängelklassifikation, aufsichtliche Auflagen bis hin zu Kapitalzuschlägen (Pillar 2), Reputationsschäden gegenüber Markt und Aufsicht.
11+Jahre Erfahrung
120+Mitarbeitende
540+Projekte
ISO 27001zertifiziert

MaRisk 2026: Was ist die 9. MaRisk-Novelle?

Die 9. MaRisk-Novelle der BaFin ist die umfangreiche Neujustierung der Mindestanforderungen an das Risikomanagement deutscher KWG-Institute, die nicht direkt der EZB-Aufsicht unterliegen. Sie bildet den qualitativen Rahmen für die CRD VI Umsetzung in Deutschland (über KWG/BRUBEG) und integriert mehrere zentrale EBA Guidelines, von ESG über Interne Revision bis zur Umwelt-Szenarioanalyse.

Wir bieten Ihnen ein umfassendes Leistungsspektrum zur MaRisk-konformen Ausgestaltung Ihrer Governance-, Risikomanagement- und Compliance-Strukturen. Dabei setzen wir auf praxiserprobte Methoden und berücksichtigen die spezifischen Anforderungen Ihres Geschäftsmodells.

2 Leistungsbausteine

Was wir für Sie übernehmen

Einzeln buchbar oder als durchgängiges Programm.

01

MaRisk Gap-Analyse

Wir analysieren Ihre bestehenden Strukturen und Prozesse und identifizieren Handlungsbedarfe im Hinblick auf die Anforderungen der 9. MaRisk-Novelle.

  • Artefakt-basierte MaRisk Gap-Analyse durchführen: Abgleich von Richtlinien, Reports, Gremienkalendern, Eskalationsprozessen und Kontrollen gegen die neuen Mindestinhalte der 9. MaRisk-Novelle.
  • MaRisk Proportionalität konsistent dokumentieren: Begründungen für genutzte Erleichterungen einheitlich und nachvollziehbar fixieren.
  • Governance-Modell überarbeiten: Rollen, Informationswege, Wesentlichkeits- und Eskalationskriterien zwischen Geschäftsleitung, Aufsichtsorgan und Linien neu schärfen.
  • ESG-Methodik erweitern: Langfristigen Horizont in die Steuerung integrieren.
  • Resilienzanalysen operationalisieren: Langfristige Szenarien an Limite, Pricing, Produktstrategie und Risikotragfähigkeit anbinden.
  • IT-Strategie Bank und DOR-Strategie entwickeln: Resilienzfähigkeiten (Redundanz, Wiederanlauf, Monitoring, Testing) im Einklang mit DORA und dem Risikoappetit definieren.
  • Modellinventar und Modellrisikomanagement für Kreditmodelle erweitern: Insbesondere für automatisierte Kreditentscheidung Governance, Validierung und Erklärbarkeit nachweisbar etablieren.
  • IKS und Nachweisführung neu austarieren: Kontrollen, Dokumentation und Datenqualität an die verschobene Nachweis- und Begründungslast anpassen.
  • Reporting und Schulung ausarbeiten: Berichtsformate an Aufsichtsorgan und Geschäftsleitung anpassen, Wesentlichkeitsschwellen operationalisieren, betroffene Funktionen schulen.
  • Interne Revision stärken: Mängelklassifikation, Turnus, Berichtsfrequenzen, Berichts- und Eskalationswege zur Geschäftsleitung und zum Aufsichtsorgan sowie Verzahnung mit den anderen Kontrollfunktionen prüfungsfest aufstellen.
02

ESG- & DORA-Strategie

Wir verankern ESG-Risikomanagement und digitale operationale Resilienz gemäß der 9. MaRisk-Novelle, von der Methodik bis zur prüfungssicheren Dokumentation.

  • Aufbau des ESG-Risikomanagements nach §26c KWG und EBA ESG Guidelines
  • Umwelt-Szenarioanalysen und Resilienzanalysen mit langfristigem Zeithorizont
  • Entwicklung von IKT- und DOR-Strategie im Einklang mit der Geschäftsstrategie
  • Abgrenzung der IKT-Anforderungen zwischen MaRisk und DORA

10 Phasen

Unser Vorgehen

Die 9. MaRisk-Novelle der BaFin (Rundschreiben 06/2026 (BA)) ist die umfangreiche Neujustierung der Mindestanforderungen an das Risikomanagement deutscher KWG-Institute, die nicht direkt der EZB-Aufsicht unterliegen. Die neue MaRisk bildet den qualitativen Rahmen für die CRD VI Umsetzung Deutschland (über das KWG bzw. das deutsche Umsetzungsgesetz BRUBEG) und integriert mehrere zentrale EBA Guidelines, darunter die EBA ESG Guidelines (EBA/GL/2025/01), Leitlinien zur internen Governance, zur Internen Revision, zu Auslagerungen, zur Kreditvergabe, zu Stresstests sowie zur Umwelt-Szenarioanalyse Banken (EBA/GL/2025/04). Mit 82 statt bisher 122 Seiten ist die MaRisk-Novelle 2026 weniger umfangreich, und erhöht dennoch die Erwartungen der BaFin an Governance, Methodik und Nachweisführung.

Wer ist von der 9. MaRisk-Novelle betroffen?

  • KWG-Institute, die nicht als bedeutend (Significant Institutions) im Sinne des SSM gelten und damit nicht direkt unter EZB-Aufsicht stehen
  • Institutsklassifizierung in drei Proportionalitätsstufen im Rahmen der MaRisk Proportionalität:
  • Sehr kleine Institute (Bilanzsumme bis 1 Mrd. EUR im Vierjahresdurchschnitt)
  • Kleine Institute / SNCI (Small and Non Complex Institutions nach Art. 4 Abs. 1 Nr. 145 CRR, typischerweise bis 5 Mrd. EUR)
  • Übrige weniger bedeutende LSI Institute (Less Significant Institutions)
  • Bestimmte Drittstaatenzweigstellen
  • Innerhalb der Institute besonders adressiert: Geschäftsleitung, Aufsichtsorgan, Risikocontrolling (2nd Line), Compliance, Interne Revision (3rd Line), Auslagerungsmanagement, IT- und Informationssicherheitsfunktionen sowie ESG-/Nachhaltigkeitsfunktionen

Ab wann gilt die neue MaRisk?

Die finale Fassung der MaRisk-Novelle 2026 (Rundschreiben 06/2026 (BA)) wurde nach Abschluss der MaRisk Konsultation 02/2026 durch die BaFin veröffentlicht. Der konkrete Anwendungszeitpunkt ist der 30.06.2026; soweit sich in Einzelfällen zusätzliche Anforderungen ergeben, wird eine Übergangsfrist bis zum 01.01.2027 gewährt. Die regulatorischen Neuerungen gelten – proportional abgestuft – für alle adressierten KWG-Institute; Erleichterungen für gemäß der MaRisk Proportionalität sehr kleine Institute und SNCI sind ausdrücklich vorgesehen, müssen aber dokumentiert und begründet werden. Parallel erfolgte die CRD VI Umsetzung Deutschland (BRUBEG) grundsätzlich zum 01.04.2026 – die MaRisk vs. CRD VI Unterschiede liegen vor allem darin, dass CRD VI den europäischen Rechtsrahmen vorgibt, während die MaRisk diesen für die deutsche Aufsichtspraxis qualitativ konkretisiert.

Was sind die Kernaspekte?

  • Integration von CRD VI und EBA-Leitlinien: Die 9. MaRisk-Novelle übersetzt EU-Regulatorik inklusive Begrifflichkeiten und Governance-Rollen in den deutschen Aufsichtsalltag.
  • ESG-Risikomanagement Banken mit langem Zeithorizont: Im Anschluss an §26c KWG und die EBA ESG Guidelines sind ESG-Risiken zu betrachten (wie bisher als Treiber klassischer Risikoarten Kredit-, Markt-, Liquiditäts-, operationelle Risiken).
  • ESG-Stresstest Banken und Resilienzanalysen über langen Zeithorizont: Stresstests werden im Rahmen der Umwelt-Szenarioanalyse Banken zum strukturellen Prüfstein für Geschäfts- und Risikostrategie, nicht mehr nur zur kurzfristigen Schocksimulation.
  • IKT-Risiken als Steuerungsthema und IKT-Strategie im Einklang mit DORA: IKT-Risiken sind als operationelle Risiken explizit Teil der Risikoinventur; gefordert sind eine IKT-Strategie und eine DOR-Strategie (Strategie für die digitale operationale Resilienz), für welche formalisiert wurde, dass diese im Einklang mit der Geschäftsstrategie stehen sollen.
  • Aufgewertete Governance inklusive Aufsichtsorgan (MaRisk Aufsichtsorgan Berichtspflichten): Berichtspflichten an das Aufsichtsorgan werden konkreter (mindestens quartalsweise schriftlich, „unverzüglich" bei wesentlichen Informationen); Ad-hoc- und Wesentlichkeitskriterien müssen klar definiert sein.
  • Ausführung der Aufgaben der Internen Revision: Die Interne Revision ist stärker in die Three Lines und Gesamtbanksteuerung eingebettet. Die existierende aufsichtsrechtliche Erwartungshaltung an die Planungs-, Prüfungs-, Überwachungs- und Berichtsaufgaben der Internen Revision wird in der MaRisk nun konkret geregelt und partiell weiter ausgeführt.
  • Automatisierte Kreditentscheidung und Modellrisikomanagement (MaRisk BTO 1.2 automatisierte Kreditentscheidung): Modelle für Kreditentscheidung und Kreditwürdigkeitsprüfung werden in BTO 1.2 explizit adressiert – mit Anforderungen an Governance, Validierung, Modellinventar und Erklärbarkeit.
  • Erweiterte MaRisk Proportionalität in drei Stufen: Erleichterungen (Öffnungsklauseln) sind ausdrücklich geregelt, die Nutzung muss aber konsistent dokumentiert und begründet werden.
  • Abgrenzung zur DORA: Der Begriffsumfang wird generell von IT auf IKT im Einklang mit den EBA-Guidelines und DORA erweitert. Zudem werden die Anforderungen, Kontrollen und Maßnahmen zum Umgang mit IKT-Risiken künftig primär über DORA geregelt. Folglich werden z.B. IKT-Auslagerungen aus dem Anwendungsbereich von AT 9 genommen und über DORA adressiert.
  • Erweiterte Betrachtung im Notfallmanagement: Benötigte Unterstützungsprozesse, eingesetzte IKT-Systeme und sonstige notwendige Ressourcen sind nun explizit in der Auswirkungsanalyse von kritischen oder wichtigen Funktionen einzubeziehen und entsprechend im Notfallkonzept zu berücksichtigen.
  1. Mobilisierung

    Programm-Setup, Sponsorship durch Vorstand, Stakeholder-Mapping, Awareness im Aufsichtsorgan

  2. Regulatorisches Screening

    Detailauswertung MaRisk, CRD VI/KWG und betroffene EBA Guidelines

  3. MaRisk Gap-Analyse

    Artefakt-Inventur, Bewertung gegen neue Mindestinhalte, Priorisierung nach Prüfungsrelevanz

  4. Governance

    Rollen, Eskalationskriterien, Berichtsformate an Aufsichtsorgan/Geschäftsleitung

  5. ESG

    Methodik, Daten, langfristige Szenarien, Resilienzanalysen, Integration in Steuerung

  6. IT-/DOR-Strategie

    Strategieentwicklung, Risikoinventur IT, DORA-Verzahnung

  7. Revision und Modelle

    Aufwertung Interne Revision, Modellinventar, Modellrisikomanagement automatisierter Kreditentscheidungen

  8. IKS, Notfallmanagement, Richtlinien, Outsourcing, Dokumentation

    Neufassung Richtlinien, Kontrollen, Prozessbeschreibungen, Nachweisstrecken

  9. Schulung und Kommunikation

    Linien, Gremien, Auslagerungspartner

  10. MaRisk Prüfungsvorbereitung

    Audit-Readiness, Probeprüfung, Findings-Management, Dokumentation der Proportionalitätsentscheidungen

Ansprechpartner

Melanie Düring

Head of Risikomanagement

Die Umsetzung der MaRisk erfordert ein tiefes Verständnis sowohl der regulatorischen Anforderungen als auch der unternehmerischen Realität. Mit ADVISORI haben Sie einen Partner an Ihrer Seite, der beide Perspektiven vereint und pragmatische Lösungen entwickelt, die Compliance sicherstellen und gleichzeitig Ihren Geschäftserfolg fördern.

Unsere Stärken

  • 01Spezialisierung auf Bankenaufsichtsrecht statt generischer Beratung: Bankenfokus seit über einem Jahrzehnt, mit ausdrücklicher Spezialisierung auf MaRisk und DORA, nicht erst durch die 9. MaRisk-Novelle relevant geworden
  • 02Leistungen zu ERM-Frameworks, Risikokultur, Risikostrategie und Vorstands-/Aufsichtsrats-Reporting
  • 03Three-Lines-Modell ist Bestandteil der Beratungsmethodik
  • 04DORA und IKT-Risikomanagement: Expertise in DORA-Beratung deckt die geforderte DOR-Strategie und die explizite Verankerung von IKT-Risiken in der Risikoinventur ab
  • 05ESG / §26c KWG / 10-Jahres-Horizont: Expertise in ESG & Klimarisikomanagement
  • 06Stresstests und Resilienzanalysen: Expertise in Stresstests & Szenarioanalysen
  • 07Modellrisikomanagement & automatisierte Kreditentscheidungen: Expertise in Modellentwicklung, Modellvalidierung und Model Governance
  • 08KI-Governance-Verständnis durch parallele Beratung zu EU AI Act und zur regulatorisch konformen KI-Nutzung
  • 09Governance und Aufsichtsorgan-Reporting: Expertise in Reporting
  • 10Internes Kontrollsystem (IKS): Expertise in IKS inkl. Prozessmanagement und laufendem Monitoring
  • 11Strukturiertes dreiphasiges Vorgehen: Risikoanalyse → Strategie → Implementierung & Schulung passend zur Programmsteuerung über mehrere Monate
  • 12Kombination aus strategischer Beratung und praktischer Umsetzung, nicht nur Konzeption, sondern Begleitung bis zur Abnahmefähigkeit
  • 13Methodenkompetenz in qualitativer sowie quantitativer Risikobewertung
  • 14Eigene Plattform „Synthara AI Studio", Multi-Agenten-KI-Betriebssystem mit AI Governance und umfangreichen Schnittstellen; unterstützend für Risikoauswertungen, Reporting-Workflows oder ESG-Datenintegration

Expertentipp

Nutzen Sie die geregelte Proportionalität (Öffnungsklauseln) aktiv, dokumentieren und begründen Sie in Anspruch genommene Erleichterungen jedoch konsistent, um konstruktiv in den Dialog mit der Aufsicht zu treten.

6 FRAGEN, KURZ BEANTWORTET

Häufig gestellte Fragen zu MaRisk-Beratung 2026

Was ist die 9. MaRisk-Novelle?

Die 9. MaRisk-Novelle ist die von der BaFin am 30. Juni 2026 als Rundschreiben 06/2026 (BA) veröffentlichte Neufassung der Mindestanforderungen an das Risikomanagement. Sie löst das Rundschreiben 06/2024 (BA) ab und tritt mit der Veröffentlichung in Kraft; für zusätzliche Anforderungen gilt eine Übergangsfrist bis zum 1. Januar 2027.

Die MaRisk konkretisieren als Verwaltungsanweisung der BaFin die Vorgaben des § 25a Abs. 1 KWG zum Risikomanagement.

Vorausgegangen war die Konsultation 02/2026: Die BaFin veröffentlichte den Entwurf am 1. April 2026. Erklärtes Ziel der Novelle ist eine Reduzierung der Komplexität bei gleichzeitiger Stärkung der Proportionalität.

Was sind die wichtigsten Änderungen?

ESG mit langfristigem Horizont, eine eigenständige IT- und DOR-Strategie, Abgrenzung des Umgangs mit IKT-Risiken zu DORA, eine aufgewertete Interne Revision (AT 4.4.3) sowie Anforderungen an die automatisierte Kreditentscheidung (BTO 1.2).

Für wen gilt die MaRisk-Novelle 2026?

Adressaten sind Institute nach dem KWG, die nicht unter der direkten Aufsicht der EZB stehen, das heißt, Less Significant Institutions (LSIs) sowie bestimmte Drittstaatenzweigstellen. Bedeutende Institute (Significant Institutions) wurden mit der 9. Novelle aus dem Anwendungsbereich der MaRisk herausgenommen.

Innerhalb dieses Kreises unterscheidet die BaFin drei Klassen: sehr kleine Institute, kleine bzw. nicht komplexe Institute (SNCI) sowie die übrigen LSIs. Die Einordnung entscheidet darüber, welche Öffnungsklauseln ein Institut nutzen darf.

Der Anwendungsbereich wird sich zusätzlich durch die WpI-MaRisk verengen. Kleine und mittlere Wertpapierinstitute fallen bislang sinngemäß unter die Banken-MaRisk. Mit der WpI-MaRisk schafft die BaFin für sie erstmals ein eigenständiges Regelwerk, das den besonderen Geschäftsmodellen dieser Institute Rechnung trägt. Der zweite Konsultationsentwurf datiert vom 06.05.2026; mit der finalen Fassung ist im weiteren Jahresverlauf 2026 zu rechnen, der Geltungsbeginn ist voraussichtlich der 01.01.2027. Für große Wertpapierinstitute werden unverändert §§ 25a und 25b KWG und die konkretisierende Banken-MaRisk gelten.

Was ist der Unterschied zwischen MaRisk und CRD VI?

CRD VI ist die europäische Bankenrichtlinie und bildet den rechtlichen Rahmen; die MaRisk sind ein Rundschreiben der BaFin, das diesen Rahmen für die deutsche Aufsichtspraxis qualitativ konkretisiert. CRD VI sagt, was gelten soll, die MaRisk beschreiben, wie die Aufsicht die Umsetzung im Risikomanagement erwartet.

Als EU-Richtlinie entfaltet CRD VI keine unmittelbare Wirkung, sondern muss in nationales Recht überführt werden. In Deutschland geschieht das über Änderungen des KWG im Rahmen des Umsetzungsgesetzes BRUBEG.

Die MaRisk setzen außerdem mehrere EBA-Leitlinien insbesondere zu interner Governance, Auslagerungen, Kreditvergabe, Stresstests und ESG in Deutschland um.

Wie hängen MaRisk und DORA zusammen?

Die 9. MaRisk-Novelle verlangt eine IT-Strategie und eine DOR-Strategie (Strategie für die digitale operationale Resilienz), die mit den europäischen DORA-Anforderungen verzahnt sind.

Was bedeutet Proportionalität für sehr kleine Institute?

Sehr kleine Institute mit einer Bilanzsumme bis 1 Mrd. Euro dürfen sämtliche Öffnungsklauseln der MaRisk in Anspruch nehmen. Die Einordnung als sehr kleines Institut erfolgt hierbei über ein reines Größenkriterium.

Entscheidend für die Praxis ist auch die Kehrseite: Wer Erleichterungen nutzt, muss dies konsistent dokumentieren und begründen können. Die schlankere neue Norm verlagert Nachweis- und Begründungslast auf die Institute. Erleichterung bedeutet außerdem keinen Verzicht auf wirksame Risikosteuerung. Die Angemessenheit des Risikomanagements bleibt unabhängig von der Größenklasse Prüfungsgegenstand.

Zertifikate, Partner und mehr

ISO 9001 CertifiedISO 27001 CertifiedISO 14001 CertifiedBeyondTrust PartnerBVMW Bundesverband MitgliedMitigant PartnerGoogle PartnerTop 100 InnovatorMicrosoft AzureAmazon Web Services

Ihr strategischer Erfolg beginnt hier

Unsere Kunden vertrauen auf unsere Expertise in digitaler Transformation, Informationssicherheit, Compliance und Risikomanagement

Bereit für den nächsten Schritt?

Vereinbaren Sie jetzt ein strategisches Beratungsgespräch mit unseren Experten

30 Minuten • Unverbindlich • Sofort verfügbar

Zur optimalen Vorbereitung Ihres Strategiegesprächs:

Ihre strategischen Ziele und Herausforderungen
Gewünschte Geschäftsergebnisse und ROI-Erwartungen
Aktuelle Compliance- und Risikosituation
Stakeholder und Entscheidungsträger im Projekt

Bevorzugen Sie direkten Kontakt?

Direkte Hotline für Entscheidungsträger

Strategische Anfragen per E-Mail

Detaillierte Projektanfrage

Für komplexe Anfragen oder wenn Sie spezifische Informationen vorab übermitteln möchten