DEEN
Regulatorik

MaRisk 2026: aktuelle Fassung und Anforderungen

Die MaRisk nach Rundschreiben 06/2026: Anwendungsbereich, Aufbau und Verhältnis zu DORA. Mit begrenzter Übergangsfrist und WpI-Abgrenzung.

Erstfassung: Aktualisiert: Lesezeit: ca. 12 Minuten

Symbolbild zu den MaRisk: Ein Risikomanager prüft ein gedrucktes BaFin-Rundschreiben an einem Konferenztisch, im Hintergrund die Frankfurter Bankenskyline

Die MaRisk (Mindestanforderungen an das Risikomanagement) sind das zentrale Rundschreiben der BaFin zum Risikomanagement deutscher Kreditinstitute; sie konkretisieren § 25a Abs. 1 KWG (ordnungsgemäße Geschäftsorganisation). Die MaRisk sind kein Gesetz, sondern eine Verwaltungsvorschrift. Aktuelle Fassung ist die 9. Novelle: Rundschreiben 06/2026 (BA) vom 30.06.2026, in Kraft mit Veröffentlichung (BaFin-Download-Seite). Ergeben sich daraus im Einzelfall zusätzliche Anforderungen, gilt eine Übergangsfrist bis zum 01.01.2027 (Übersendungsschreiben, GZ BA 54-FR 2210/00067#00005).

Was sind die MaRisk? (einfach erklärt)

Die MaRisk geben auf der Grundlage des § 25a Abs. 1 KWG einen flexiblen und praxisnahen Rahmen für die Ausgestaltung des Risikomanagements der Institute vor; sie präzisieren auch § 25b KWG (Auslagerung) und, seit der 9. Novelle, § 26c KWG zu ESG-Risiken (AT 1 Tz. 1, RS 06/2026 (BA) vom 30.06.2026). Die Gruppendimension nach § 25a Abs. 3 KWG adressiert die Endfassung im Anwendungsbereich: Übergeordnete Unternehmen einer Institutsgruppe müssen die MaRisk-Anforderungen auf Gruppenebene beachten, soweit dies für ein angemessenes Risikomanagement auf Gruppenebene gemäß § 25a Abs. 3 KWG sinnvoll und notwendig erscheint (AT 2.1 samt Erläuterung, RS 06/2026 (BA)). Damit übersetzen die MaRisk die qualitative Säule-2-Aufsicht (ICAAP/SREP) in deutsche Verwaltungspraxis. Die Rechtsgrundlagen benennt der Regelungstext selbst:

„Dieses Rundschreiben zeigt auf der Grundlage des § 25a Abs. 1 des Kreditwesengesetzes (KWG) einen flexiblen und praxisnahen Rahmen für die Ausgestaltung des Risikomanagements der Institute auf. Es präzisiert ferner die Anforderungen des § 25b KWG (Auslagerung) und des § 26c KWG (ESG-Risiken).“
Rundschreiben 06/2026 (BA), AT 1 Tz. 1; BaFin-Download-Seite, 30.06.2026

Ein Gesetz sind die MaRisk nicht: Als Verwaltungsvorschrift konkretisieren die MaRisk die gesetzliche Grundpflicht aus § 25a Abs. 1 KWG, die unabhängig vom Rundschreiben-Wortlaut fortgilt. Durchgängiges Prinzip seit der Erstfassung (Rundschreiben 18/2005, Deutsche Bundesbank) ist die Proportionalität: Die MaRisk-Anforderungen skalieren über Öffnungsklauseln mit Größe, Komplexität und Risikogehalt des Geschäfts.

Welche MaRisk-Fassung ist aktuell?

Aktuell gilt die 9. Novelle der MaRisk: Rundschreiben 06/2026 (BA) vom 30.06.2026, in Kraft mit Veröffentlichung (BaFin-Meldung „MaRisk-Novelle: Mehr Proportionalität“ vom 30.06.2026). Für im Einzelfall zusätzliche Anforderungen gewährt das Übersendungsschreiben (GZ BA 54-FR 2210/00067#00005) eine Übergangsfrist bis zum 01.01.2027; die Aufsichtsmitteilung vom 26.11.2024 ist in den MaRisk-Regelungstext überführt. Im amtlichen Wortlaut:

„Die neue Fassung der MaRisk tritt mit Veröffentlichung am heutigen Tage in Kraft. Soweit sich aus den MaRisk in Einzelfällen zusätzliche Anforderungen ergeben, wird eine Übergangsfrist bis zum 01.01.2027 gewährt.“
BaFin, Übersendungsschreiben zur MaRisk-Neufassung vom 30.06.2026, GZ BA 54-FR 2210/00067#00005, Abschnitt „Übergangsfrist“; BaFin-Download-Seite

Die Vorgängerfassung der MaRisk, das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle, BaFin), ist seit dem 30.06.2026 abgelöst; die Deutsche Bundesbank führt die aktuelle Fassung als „MaRisk-Neufassung 2026“. Die MaRisk-Fristen im Überblick; alle Termine cross-regulatorisch bündelt der Regulatorik-Fahrplan:

MaRisk-Fristen im Überblick
GegenstandFrist / StatusFundstelle
9. Novelle (RS 06/2026 (BA)) in Kraft30.06.2026, mit VeröffentlichungBaFin-Meldung vom 30.06.2026
Übergangsfrist für im Einzelfall zusätzliche Anforderungen; ebenso Anpassungen bei dokumentiert abweichender Auslegung der Aufsichtsmitteilung vom 26.11.2024bis 01.01.2027Übersendungsschreiben vom 30.06.2026 (GZ BA 54-FR 2210/00067#00005)
8. Novelle (RS 06/2024 (BA)); Übergangsfrist BTR 5 lief bis 31.12.202429.05.2024 bis 30.06.2026 (abgelöst)BaFin, RS 06/2024
BAIT für DORA-Institute nicht mehr anwendbarseit 17.01.2025BaFin-Meldung „DORA kommt“, 09.01.2025
BAIT vollständig aufgehoben (FinmadiG: weitere Institute ab 01.01.2027 DORA-pflichtig)zum 31.12.2026BaFin-Meldung „DORA kommt“, 09.01.2025

Wo finde ich die MaRisk als PDF (mit Erläuterungen)?

Die amtliche MaRisk-Fassung (Rundschreiben 06/2026 (BA) vom 30.06.2026, Regelungstext samt Erläuterungen, 82 Seiten) stellt die BaFin auf der Download-Seite zum Rundschreiben 06/2026 bereit. Dort liegen alle amtlichen Begleitdokumente der 9. Novelle:

  1. 01Rundschreiben 06/2026 (BA)

    Der vollständige MaRisk-Text der 9. Novelle mit integrierten Erläuterungen (82 Seiten).

  2. 02Übersendungsschreiben vom 30.06.2026

    GZ BA 54-FR 2210/00067#00005: regelt Inkrafttreten und die Übergangsfrist bis zum 01.01.2027.

  3. 03Amtliche Vergleichsversionen

    8. gegen 9. Novelle (Vergleichsfassung direkt als PDF) sowie Konsultationsentwurf gegen Endfassung: die Quelle für die gesuchte „MaRisk-Vergleichsversion“.

  4. 04Historische Fassung

    Das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle) bleibt auf der BaFin-Veröffentlichungsseite abrufbar.

  5. 05Bundesbank-Themenseite

    Ergänzende Übersicht der Deutschen Bundesbank zur „MaRisk-Neufassung 2026“.

Wie sind die MaRisk aufgebaut? (AT und BT)

Die MaRisk gliedern sich in zwei Teile: Der Allgemeine Teil (AT 1–AT 9) enthält die für alle Institute geltenden Prinzipien des Risikomanagements, der Besondere Teil (BT) konkretisiert sie geschäftsspezifisch: BTO für die Aufbau- und Ablauforganisation im Kredit-, Handels- und Immobiliengeschäft, BTR 1–5 für die Risikosteuerungs- und -controllingprozesse je Risikoart und BT 2 für die Risikoberichterstattung (Struktur nach RS 06/2026 (BA)). Die Modulkarte zeigt Gegenstand und zentrale Fundstellen je MaRisk-Modul:

MaRisk-Modulkarte (RS 06/2026 (BA))
ModulGegenstand (Kurzzweck)Kern-Fundstelle (RS 06/2026)
AT 1Vorbemerkung: Rechtsgrundlagen (§ 25a, § 25b, § 26c KWG), Proportionalität, Definition „kleine/sehr kleine Institute“AT 1 Tz. 1–3
AT 2Anwendungsbereich: Anwenderkreis (SIs ausgenommen), wesentliche Risiken, erfasste GeschäfteAT 2.1 Tz. 1
AT 3Gesamtverantwortung der Geschäftsleitung; neu: „AT 3.2 Verantwortung des Aufsichtsorgans und seiner Ausschüsse“AT 3.2 (neu)
AT 4Risikotragfähigkeit, Strategien, internes Kontrollsystem (u. a. Stresstests, Modelle), besondere Funktionen inkl. Interner RevisionAT 4.3.3; AT 4.3.4 (Modelle); AT 4.4.3 (Revision)
AT 5OrganisationsrichtlinienAT 5
AT 6DokumentationAT 6
AT 7Ressourcen: Personal, technisch-organisatorische Ausstattung, NotfallmanagementAT 7.2 (2 Textziffern)
AT 8Anpassungsprozesse: neue Produkte und Märkte, Änderungen betrieblicher Prozesse und StrukturenAT 8
AT 9Auslagerung: Risikoanalyse, Vertragsanforderungen, zentrales Auslagerungsmanagement, Auslagerungsregister; IKT-Carve-out zu DORAAT 9 Tz. 1, 5, 12–13
BT 1 (BTO/BTR)IKS der Geschäftsprozesse: BTO 1 Kredit, BTO 2 Handel, BTO 3 Immobilien; BTR 1 Adressenausfall-, BTR 2 Marktpreis-, BTR 3 Liquiditäts-, BTR 4 operationelle, BTR 5 KreditspreadrisikenBTO; BTR 1–5
BT 2Risikoberichterstattung (bis zur 8. Novelle: BT 3)BT 2

Die Modulbezeichnungen folgen dem Rundschreiben 06/2026. Für eine Umsetzung sind jeweils die vollständige Textziffer und ihre Erläuterungen heranzuziehen. BaFin: Rundschreiben 06/2026 (BA), MaRisk

Was hat die 9. MaRisk-Novelle geändert?

Die 9. MaRisk-Novelle (RS 06/2026 (BA) vom 30.06.2026) macht die MaRisk stärker prinzipienbasiert, reduziert die Komplexität deutlich und erweitert die Erleichterungen für kleine und sehr kleine Institute (BaFin-Meldung vom 30.06.2026); die finale PDF-Fassung umfasst 82 Seiten. Nach BaFin-Schätzung schaffen die neuen Größenklassen für 80 bis 85 Prozent der Institute Erleichterungen; den Textumfang beziffert die BaFin mit „aus 122 Seiten wurden rund 80“ (BaFin-Fachartikel „MaRisk schaffen mehr Spielraum für Banken“, BaFinJournal, 25.06.2026). Hervorgegangen ist die Novelle aus der Konsultation 02/2026 (Entwurf vom 01.04.2026, Stellungnahmen bis 08.05.2026, BaFin-Konsultationsmeldung). Die wichtigsten am Volltext verifizierten Änderungen gegenüber der 8. Novelle:

  1. 01DORA-Abgrenzung

    AT 7.2 ist auf 2 Textziffern reduziert; IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA im Drittparteienrisikomanagement nach Art. 28–30 DORA fallen nicht mehr unter AT 9 (Erläuterung zu AT 9 Tz. 1).

  2. 02Auslagerung

    Ein zentrales Auslagerungsmanagement ersetzt den Auslagerungsbeauftragten; zu seinen Aufgaben zählt ausdrücklich das Auslagerungsregister gemäß § 25b Abs. 1 Satz 4 KWG (AT 9 Tz. 12).

  3. 03Strukturumbau

    Das Revisionsmodul BT 2 der 8. Novelle entfällt (konsolidiert in AT 4.4.3; statt Jahresgesamtbericht vierteljährliche Berichte, AT 4.4.3 Tz. 9); die Risikoberichterstattung rückt von BT 3 nach BT 2; „Verwendung von Modellen“ heißt final AT 4.3.4, das frühere AT 4.3.4 (Risikodatenaggregation) entfällt ersatzlos.

  4. 04ESG

    Die 9. Novelle setzt EBA/GL/2025/01 (ESG-Risiken) und EBA/GL/2025/04 (Umwelt-Szenarioanalysen) um; Umweltrisiken sind in Stresstests zu berücksichtigen, ergänzt um langfristige Resilienzanalysen (AT 4.3.3 Tz. 7).

Bei vollständig ausgelagerter Interner Revision bleibt nach AT 9 Tz. 10 eine beauftragte Person im Institut für die ordnungsgemäße Aufgabenerfüllung verantwortlich. Die aktuelle Erläuterung verweist auf den vierteljährlichen Bericht nach AT 4.4.3 Tz. 9 und die Mängelnachverfolgung nach Tz. 11. Weitere Änderungen und die Umsetzung bis zum 01.01.2027 erläutert der Beitrag 9. MaRisk-Novelle: Änderungen und Umsetzung.

Was gilt für die IT: MaRisk, BAIT oder DORA?

Für Institute im DORA-Anwenderkreis gilt das IKT-Risikomanagement seit dem 17.01.2025 nach der DORA-Verordnung; dieselben Institute sind seit dem 17.01.2025 aus dem Anwenderkreis der BAIT ausgenommen, und zum 31.12.2026 hebt die BaFin die BAIT vollständig auf (BaFin-Meldung „DORA kommt“ vom 09.01.2025). Über das FinmadiG werden ab dem 01.01.2027 weitere Institute DORA-pflichtig (dieselbe BaFin-Meldung).

Die MaRisk bleiben daneben für das allgemeine Risikomanagement verbindlich und räumen die Schnittstellen zur IT seit der 9. Novelle auf: AT 7.2 beschränkt sich auf 2 Textziffern (technisch-organisatorische Ausstattung, Datenqualitäts-Prozesse), und IKT-Dienstleistungen im DORA-Drittparteienregime fallen aus AT 9 heraus. Den Carve-out formuliert die Erläuterung zu AT 9 Tz. 1 wörtlich:

„Ausgelagerte oder fremdbezogene IKT-Dienstleistungen gemäß Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement gemäß Art. 28-30 DORA unterliegen, fallen nicht in den Anwendungsbereich des AT 9.“
Rundschreiben 06/2026 (BA), Erläuterung zu AT 9 Tz. 1, Zwischenüberschrift „DORA (Verordnung (EU) 2022/2554)“; BaFin-Download-Seite, 30.06.2026

Für IKT-Drittdienstleister in der Rechtsform einer juristischen Person mit Sitz in der EU ist im Informationsregister ein LEI oder EUID vorgesehen. Für entsprechende Anbieter außerhalb der EU ist ein LEI zu verwenden. Für natürliche Personen in geschäftlicher Tätigkeit gelten die gesonderten Kennungsvorgaben der Vorlage. Die europäischen Aufsichtsbehörden berichteten für 2025 insgesamt 3.383 schwerwiegende IKT-Vorfälle unter DORA. Rund ein Drittel betraf Vorfälle mit Beteiligung von Drittdienstleistern. Die Zahlen stammen aus dem am 03.06.2026 veröffentlichten ersten Jahresbericht. Durchführungsverordnung (EU) 2024/2956: Registervorlagen Berichtigung zur Durchführungsverordnung (EU) 2024/2956 ESAs: erster DORA-Bericht über schwerwiegende IKT-Vorfälle

Praktische Folge des AT-9-Carve-outs sind zwei getrennte Verzeichnisse, die Institute sauber auseinanderhalten müssen:

MaRisk-Auslagerungsregister vs. DORA-Informationsregister
MerkmalMaRisk-AuslagerungsregisterDORA-Informationsregister
Rechtsgrundlage§ 25b Abs. 1 Satz 4 KWG; AT 9 Tz. 12 (RS 06/2026 (BA))Art. 28 Abs. 3 DORA; ITS-Vorlagen der Durchführungsverordnung (EU) 2024/2956
GegenstandSämtliche wesentlichen und nicht wesentlichen Auslagerungen nach § 25b Abs. 1 KWG; eine IKT-Leistung ist gesondert auf ihre Auslagerungseigenschaft zu prüfenalle vertraglichen Vereinbarungen über IKT-Dienstleistungen (15 Vorlagen, Anbieterkennungen nach ITS (LEI/EUID-Regeln beachten))
Aufsichtskontaktlaufend durch das zentrale Auslagerungsmanagement zu führenjährliche Einreichung über das BaFin-Portal MVP; 2. Zyklus 09.03.–30.03.2026 mit Datenstichtag 31.12.2025

Datenmodell, Abgabeformat und praktische Pflege behandelt der Beitrag DORA-Informationsregister. Die Abgrenzung der beiden Cybersicherheitsrahmen erläutert NIS2 vs. DORA.

Für wen gelten die MaRisk? (Anwenderkreis und Proportionalität)

Regeladressaten der MaRisk sind seit der 9. Novelle die national beaufsichtigten Institute (LSIs); bedeutende Institute (SIs) im Sinne von Art. 6 SSM-VO unter direkter EZB-Aufsicht fallen aus dem Anwenderkreis (AT 2.1 Tz. 1, RS 06/2026 (BA) vom 30.06.2026). Innerhalb des Anwenderkreises staffelt AT 1 Tz. 3 die Anforderungen nach Größenklassen: Kleine Institute sind als SNCI (Art. 4 Abs. 1 Nr. 145 CRR) eingestufte Institute sowie CRD-Drittstaatenzweigstellen der Risikoklasse 2; sehr kleine Institute haben eine Bilanzsumme von höchstens 1 Mrd. € im Vierjahresdurchschnitt (Factoringinstitute: zusätzlich jährliches Forderungsankaufsvolumen bis 5 Mrd. € im Vierjahresdurchschnitt) und nutzen die Erleichterungen auch ohne SNCI-Einstufung.

Konkrete Erleichterungen der 9. MaRisk-Novelle: Sehr kleine Institute dürfen Compliance-Beauftragten (AT 4.4.2 Tz. 4) und Aufgaben der Internen Revision (AT 4.4.3 Tz. 1) einem Geschäftsleiter übertragen (jeweils mit Interessenkonflikt-Vorkehrungen), auf risikoartenspezifische Stresstests verzichten (AT 4.3.3 Tz. 2) und Compliance-Funktion oder Interne Revision vollständig auslagern (AT 9 Tz. 5). Kleinen Instituten genügt in der Regel ein gesamtbankweites Abschwung-Szenario, inverse Stresstests sind verzichtbar (AT 4.3.3 Tz. 3–4); die nur jährliche Überwachung von Strategie und Kapitalplanung setzt einen zusätzlichen Puffer von mindestens zwei Prozentpunkten an hartem Kernkapital voraus (AT 4.2 Tz. 5).

Im Kreditgeschäft bleibt die institutsindividuell festzulegende Risikorelevanzgrenze der zentrale Proportionalitätshebel der MaRisk: Für Kreditentscheidungen bei Geschäften, die unter Risikogesichtspunkten als nicht wesentlich einzustufen sind, kann das Institut bestimmen, dass nur ein Votum statt zwei Voten aus Markt und Marktfolge erforderlich ist („nicht-risikorelevante Kreditgeschäfte“, BTO 1.1 Tz. 4, RS 06/2026 (BA)). Die Abgrenzung zwischen risikorelevantem und nicht-risikorelevantem Kreditgeschäft legt jedes Institut eigenverantwortlich unter Risikogesichtspunkten fest (Erläuterung zu BTO 1.1 Tz. 4).

Die BaFin hat die WpI MaRisk am 24.08.2026 veröffentlicht. Sie gelten für kleine und mittlere Wertpapierinstitute ab dem 01.01.2027. Bis dahin bleiben die MaRisk für Kreditinstitute die Grundlage; große Wertpapierinstitute wenden weiterhin die MaRisk für Kreditinstitute an. BaFin: MaRisk für Kleine und Mittlere Wertpapierinstitute

Welche MaRisk-Novellen gab es seit 2005?

Die MaRisk erschienen erstmals 2005. Die folgende Auswahl ordnet die Erstfassung und die drei jüngsten Novellen ein. Aktuell gilt Rundschreiben 06/2026 (BA) vom 30.06.2026; frühere Fassungen und Vergleichsdokumente stellt die Deutsche Bundesbank bereit.

MaRisk-Novellen-Tracker (Auszug)
NovelleRundschreibenDatumKernänderungQuelle
ErstfassungRS 18/20052005Erste Fassung der Mindestanforderungen an das RisikomanagementDeutsche Bundesbank
7. NovelleRS 05/2023 (BA)29.06.2023Kreditvergabe und -überwachung, ESG-Risiken, Modelle im Risikomanagement, Immobiliengeschäft und Handelsgeschäfte im HomeofficeBaFin
8. NovelleRS 06/2024 (BA)29.05.2024Umsetzung EBA/GL/2022/14: BTR 2.3 (Zinsänderungsrisiken) konkretisiert, BTR 5 (Kreditspreadrisiken) neu, Umsetzungsfrist 31.12.2024; Klarstellungen u. a. AT 4.2, AT 4.3.3, AT 7.2, AT 7.3BaFin
9. NovelleRS 06/2026 (BA)30.06.2026Prinzipienorientierung, Größenklassen (SIs ausgenommen), DORA-Carve-out (AT 7.2, AT 9 Tz. 1), zentrales Auslagerungsmanagement mit Auslagerungsregister (AT 9 Tz. 12), ESG (EBA/GL/2025/01 und /04, § 26c KWG), Risikoberichterstattung neu als BT 2BaFin

Three Lines: wer bearbeitet, wer hinterfragt, wer unabhängig prüft?

Das Three-Lines-Modell beschreibt Rollen in der Governance. Die erste Linie betreibt Prozesse und Kontrollen. Die zweite unterstützt mit Fachwissen, überwacht und hinterfragt. Die Interne Revision bildet die unabhängige dritte Linie. Die IIA-Fassung von Juli 2026 betont abgestimmte Information und klare Verantwortung; das Modell ersetzt keine konkreten gesetzlichen Funktionen.

Eigenes Arbeitsbeispiel: geänderte Richtlinie
RolleBeitrag und Informationsübergabe
Fachbereich / erste LiniePasst seinen Arbeitsablauf an, bearbeitet die Maßnahmen und liefert Belege über die Umsetzung.
Compliance / zweite LinieBewertet im eigenen Mandat die regulatorische Relevanz, hinterfragt die Zuordnung und berichtet verbleibende Lücken.
Interne Revision / dritte LiniePrüft nach eigenem risikoorientiertem Auftrag die Wirksamkeit und verfolgt Feststellungen unabhängig nach.
Geschäftsleitung und AufsichtsorganErhalten die ihrem Mandat entsprechenden Informationen; entscheiden beziehungsweise überwachen offene wesentliche Punkte.

Im gemeinsamen Arbeitsbestand braucht jede Übergabe einen Absender, einen nachvollziehbaren Stand und eine zuständige Empfängerrolle. Ein Fachbereich meldet eine Maßnahme nicht zugleich als unabhängig geprüft. Unterschiedliche Bewertungen bleiben sichtbar, statt in einer einzigen grünen Statusanzeige zu verschwinden. Die konkrete Aufgabenverteilung folgt insbesondere den einschlägigen MaRisk-Funktionen und der Organisationsstruktur des Instituts.

Für Institute im Anwendungsbereich von § 25a KWG ist die gesetzliche Trennung maßgeblich: Die Interne Revision darf nach Absatz 1 Nummer 3 nicht mit anderen Geschäftsbereichen oder Kontrollfunktionen kombiniert werden. Allgemeine Flexibilität im IIA-Modell hebt diese Vorgabe nicht auf.

Rechts- und Fachgrundlagen: The IIA: Three Lines Model, Statement of Position, 2026; BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbank; KWG § 25a: Organisation, Kontrollfunktionen und unabhängige Interne Revision.

Verwandte Themen

FAQ

Häufig gestellte Fragen zu den MaRisk

Ist MaRisk ein Gesetz?

Nein. Die MaRisk (Mindestanforderungen an das Risikomanagement) sind ein Rundschreiben der BaFin und damit eine Verwaltungsvorschrift, kein Gesetz. Die gesetzliche Pflicht zur ordnungsgemäßen Geschäftsorganisation, die die MaRisk konkretisieren, steht in § 25a Abs. 1 KWG; für Auslagerungen präzisieren die MaRisk zusätzlich § 25b KWG.

Seit wann gibt es die MaRisk?

Die Erstfassung der MaRisk erschien 2005 als Rundschreiben 18/2005. Seither wurde das Regelwerk mehrfach novelliert: Die aktuelle Fassung ist die 9. Novelle (Rundschreiben 06/2026 (BA) vom 30.06.2026), die Vorgängerfassung war die 8. Novelle (Rundschreiben 06/2024 (BA) vom 29.05.2024).

Was ist der Unterschied zwischen AT und BT?

Der Allgemeine Teil (AT 1–9) der MaRisk enthält die für alle Institute geltenden Grundprinzipien: Von der Gesamtverantwortung der Geschäftsleitung über Risikotragfähigkeit, Strategien und internes Kontrollsystem bis zu Ressourcen und Auslagerung. Der Besondere Teil (BT) konkretisiert geschäftsspezifisch: BTO regelt Kredit-, Handels- und Immobiliengeschäft, BTR 1–5 die Risikosteuerung je Risikoart, BT 2 (seit der 9. Novelle) die Risikoberichterstattung.

Was bedeutet die doppelte Proportionalität?

Doppelte Proportionalität heißt: Sowohl die Intensität des Risikomanagements eines Instituts als auch Häufigkeit und Intensität der Aufsicht wachsen mit Größe, Komplexität und Risikogehalt des Geschäfts. Die MaRisk setzen dieses Prinzip der qualitativen Säule-2-Aufsicht (ICAAP/SREP) in deutsche Verwaltungspraxis um: Kleinere Institute nutzen Öffnungsklauseln, besonders große oder risikoexponierte Institute müssen weitergehende Vorkehrungen treffen.

Gibt es die MaRisk auf Englisch?

Verbindlich ist die deutsche Fassung des Rundschreibens 06/2026 (BA) vom 30.06.2026. Die Bundesbank stellt den aktuellen Text und die Vergleichsdokumente bereit. Bei Übersetzungen sollten Fachbegriffe und Textziffern am deutschen Original geprüft werden.

Was ist MaRisk-Compliance?

MaRisk-Compliance bezeichnet umgangssprachlich die Einhaltung der MaRisk-Anforderungen durch ein Institut. Innerhalb der MaRisk ist die Compliance-Funktion auch eine besondere Funktion des internen Kontrollsystems: Sie wirkt auf die Einhaltung der wesentlichen rechtlichen Regelungen und Vorgaben hin. Seit der 9. Novelle (Rundschreiben 06/2026 (BA)) dürfen sehr kleine Institute die Aufgabe des Compliance-Beauftragten einem Geschäftsleiter übertragen, mit Vorkehrungen gegen Interessenkonflikte (AT 4.4.2 Tz. 4).

Quellen & weiterführende Informationen

  1. BaFin: Rundschreiben 06/2026 (BA), MaRisk. Download-Seite mit Rundschreiben, Übersendungsschreiben und Vergleichsversionen (30.06.2026)bafin.de
  2. BaFin: Meldung „MaRisk-Novelle: Mehr Proportionalität“ (30.06.2026)bafin.de
  3. BaFin: Meldung „BaFin konsultiert 9. MaRisk-Novelle“ (Konsultation 02/2026, 01.04.2026)bafin.de
  4. BaFin: Rundschreiben 06/2024 (BA), MaRisk (29.05.2024; historische 8. Novelle)bafin.de
  5. § 25a KWG: Besondere organisatorische Pflichten (gesetze-im-internet.de)gesetze-im-internet.de
  6. § 25b KWG: Auslagerung (gesetze-im-internet.de)gesetze-im-internet.de
  7. Deutsche Bundesbank: „MaRisk-Neufassung 2026“ (MaRisk-Themenseite)bundesbank.de
  8. BaFin: Meldung „DORA kommt: Änderungen bei den aufsichtlichen Anforderungen an die IT“ (09.01.2025, BAIT-Übergang)bafin.de
  9. BaFin: Fachartikel „MaRisk schaffen mehr Spielraum für Banken“ (BaFinJournal, 25.06.2026)bafin.de
  10. BaFin: Meldung „WpI MaRisk: BaFin konsultiert Rundschreiben“ (06.05.2026)bafin.de
  11. ESAs/EBA: Pressemitteilung zum ersten Jahresbericht über schwerwiegende IKT-Vorfälle unter DORA (03.06.2026)eba.europa.eu
  12. ESAs/EBA: Pressemitteilung zur Benennung von 19 kritischen IKT-Drittdienstleistern (CTPPs) nach DORA (18.11.2025)eba.europa.eu
  13. Durchführungsverordnung (EU) 2024/2956 (ITS: Vorlagen des DORA-Informationsregisters) (EUR-Lex)eur-lex.europa.eu
  14. Durchführungsverordnung (EU) 2024/2956: Registervorlageneur-lex.europa.eu
  15. Berichtigung zur Durchführungsverordnung (EU) 2024/2956eur-lex.europa.eu
  16. BaFin: MaRisk für Kleine und Mittlere Wertpapierinstitutebafin.de
  17. The IIA: Three Lines Model, Statement of Position, 2026theiia.org
  18. BaFin: MaRisk, Rundschreiben 06/2026 (BA), 30.06.2026, amtlicher Volltext bei der Bundesbankbundesbank.de

Ein Angebot der T-NEX GmbH

Das Vorhaben mit T-NEX besprechen

Für den Schritt von der Vorgabe zum Arbeitsablauf sind Anforderungen, Bewertungen und Maßnahmen gemeinsam zu betrachten. Die Produktseiten zeigen die dokumentierten Abläufe; die Beratung klärt den passenden Umfang für Ihr Institut.

Geschäftsführung: Andreas Unruh und Christoph Gembruch.

Herausgegeben von der T-NEX GmbH.