Kaum ein Regelwerk prägt das Risikomanagement deutscher Institute so stark wie die MaRisk. Wer im Risiko-, IT- oder Governance-Management arbeitet oder als CISO Verantwortung trägt, kommt an ihr nicht vorbei. Dieser Grundlagenartikel erläutert, was die MaRisk ist, wer sie einhalten muss, wie sie aufgebaut ist und welche Anforderungen in der Praxis zählen.
- Was ist MaRisk? Definition und Bedeutung
- Aufbau und Struktur der MaRisk
- Die wichtigsten MaRisk-Anforderungen in der Praxis
- MaRisk-Novelle: aktueller Stand und die 9. Novelle 2026
- Häufig gestellte Fragen

Was ist MaRisk? Definition und Bedeutung
MaRisk steht für Mindestanforderungen an das Risikomanagement. Es handelt sich um ein Rundschreiben der BaFin, das die gesetzlichen Vorgaben zum Risikomanagement von Kreditinstituten verbindlich konkretisiert. Die MaRisk ist damit kein Gesetz im engen Sinne, prägt aber die Verwaltungspraxis der Aufsicht und ist für betroffene Institute faktisch bindend.
Die wichtigsten Eckpunkte auf einen Blick:
- Abkürzung und Zweck: MaRisk legt fest, wie Institute ihr Risikomanagement organisieren, steuern und überwachen müssen.
- Rechtsgrundlage: Die MaRisk konkretisiert vor allem § 25a KWG (ordnungsgemäße Geschäftsorganisation) und § 25b KWG (Auslagerung).
- Rechtsnatur: Verwaltungsvorschrift der BaFin, kein unmittelbar geltendes EU-Recht.
- Geschichte: Erstmals 2005 veröffentlicht und seitdem mehrfach novelliert, zuletzt mit der 9. MaRisk-Novelle, die die BaFin im Juni 2026 veröffentlicht hat.
Für Governance-Verantwortliche ist entscheidend: Die MaRisk verankert ein risikobasiertes, proportionales Steuerungsverständnis und macht die Geschäftsleitung explizit verantwortlich.
Kernbereiche
Das Regelwerk ist modular aufgebaut und umfasst folgende wesentliche Schwerpunkte:
- Modul AT (Allgemeiner Teil): Übergreifende Prinzipien wie ordnungsgemäße Geschäftsorganisation, Risikokultur, Notfallplanung, Datenmanagement sowie die Dokumentation von Prozessen.
- Modul BT (Besonderer Teil): Spezifische Anforderungen an die Risikosteuerung und -kontrolle für verschiedene Risikoarten (z.B. Kreditrisiken, Marktpreisrisiken im Anlagebuch, Liquiditätsrisiken).
Wer muss die MaRisk einhalten?
Die MaRisk richtet sich an Kreditinstitute und Finanzdienstleistungsinstitute, die unter das Kreditwesengesetz fallen. Maßgeblich ist dabei das Proportionalitätsprinzip: Umfang und Tiefe der Umsetzung richten sich nach Größe, Risikoprofil und Komplexität des Instituts.
Konkret bedeutet das:
- Kleinere Institute erfüllen die Anforderungen mit angemessenem, aber schlankerem Aufwand.
- Bedeutende Institute müssen umfangreichere Steuerungs-, Kontroll- und Dokumentationsstrukturen vorhalten.
- Die Geschäftsleitung trägt die Gesamtverantwortung und kann diese nicht delegieren, auch nicht bei Auslagerungen.
Neu seit der 9. MaRisk-Novelle
Die BaFin hat drei klar definierte Größenklassen festgelegt, an denen sich die jeweiligen Erleichterungen orientieren. Große Institute, die direkt von der Europäischen Zentralbank beaufsichtigt werden, fallen künftig ganz aus dem deutschen MaRisk-Regime heraus. Mehr dazu im Abschnitt zur 9. Novelle.
Die Einhaltung wird im Rahmen der laufenden Aufsicht überwacht. Die BaFin kann jederzeit Sonderprüfungen nach § 44 KWG anordnen, in denen die Angemessenheit und Wirksamkeit des Risikomanagements geprüft werden.
Aufbau und Struktur der MaRisk
Die MaRisk gliedert sich in einen Allgemeinen Teil (AT) und einen Besonderen Teil (BT).
Der Allgemeine Teil definiert übergeordnete, geschäftsbereichsunabhängige Prinzipien:
- AT 3: Gesamtverantwortung der Geschäftsleitung (Governance)
- AT 4: Allgemeine Anforderungen an das Risikomanagement, darunter Risikotragfähigkeitskonzept, Strategien, Internes Kontrollsystem (IKS), Risikosteuerungs- und controllingprozesse
- AT 5: Organisationsrichtlinien
- AT 6: Dokumentation von Prozessen
- AT 7: Ressourcen, also Personal, technisch organisatorische Ausstattung, Notfallkonzept
- AT 8: Anpassungsprozesse bei neuen Produkten/Märkten sowie Übernahmen und Fusionen
- AT 9: Auslagerungsmanagement mit verschärften Regeln und Überwachungspflichten bei der Vergabe von IT-Dienstleistungen und Prozessen an Drittanbieter, inklusive der Benennung eines Auslagerungsbeauftragten. Steuerung und Überwachung von Dienstleistern entlang § 25b KWG.
Der Besondere Teil konkretisiert einzelne Geschäfts- und Risikobereiche:
- BTO (Aufbau- und Ablauforganisation): besondere Anforderungen unter anderem an das Kredit- und das Handelsgeschäft.
- BTR (Risikosteuerung und -controlling): Vorgaben für die wesentlichen Risikoarten wie Adressenausfall-, Marktpreis- und Liquiditätsrisiken sowie operationelle Risiken.
- BT 2 (interne Revision): unabhängige und jährliche risikoorientierte Prüfung aller Aktivitäten (inklusive Auslagerungen)
- BT 3 (Risikoberichterstattung): Anforderungen an Inhalt, Qualität und Turnus der internen Risikoberichte.
Der bewusst knappe IT-Teil der MaRisk war historisch der Grund, warum ergänzende IT-Rundschreiben entstanden sind und warum heute die EU-Verordnung DORA an dieser Stelle ansetzt.
Die wichtigsten MaRisk-Anforderungen in der Praxis
Wer die MaRisk operativ umsetzt, arbeitet vor allem an vier Schwerpunkten:
- Risikomanagement und Risikosteuerung: Identifikation, Bewertung, Steuerung und Überwachung aller wesentlichen Risiken, eingebettet in eine schriftlich fixierte Ordnung.
- Internes Kontrollsystem: klare Aufgabentrennung, wirksame Kontrollen und unabhängige Prüfung ihrer Wirksamkeit.
- Auslagerungsmanagement: Risikoanalyse vor Vertragsschluss, Informations- und Prüfungsrechte, laufendes Monitoring und Exit-Strategien.
- IT- und Notfallanforderungen: angemessene technisch-organisatorische Ausstattung sowie belastbare Notfall- und Wiederanlaufprozesse.
Der entscheidende Kulturwandel: Nicht die schönste Richtlinie zählt, sondern der nachvollziehbare Nachweis, dass Kontrollen tatsächlich wirken. Genau dieses Evidenzdenken ist die Brücke zu den neueren IT-Regelwerken.
MaRisk-Novelle: aktueller Stand und die 9. Novelle 2026
Die MaRisk ist ein lebendes Regelwerk. Seit der Erstveröffentlichung 2005 wurde sie wiederholt erweitert, etwa um detailliertere Vorgaben zum IT-Notfallmanagement und zum Auslagerungsmanagement. Im Juni 2026 hat die BaFin die 9. MaRisk-Novelle veröffentlicht. Sie ist die aktuell maßgebliche Fassung und markiert nach Darstellung der Aufsicht einen Paradigmenwechsel, denn sie ist kürzer, stärker prinzipienorientiert und deutlich proportionaler.
Die wichtigsten Neuerungen im Überblick:
- Schlankeres Regelwerk: Die BaFin hat die MaRisk um rund ein Drittel gekürzt, von etwa 122 auf rund 80 Seiten. Gestrichen wurden vor allem Wiederholungen und Detailregelungen, die in allgemeinere Formulierungen überführt wurden. Das schafft mehr Spielraum für unterschiedliche Lösungswege.
- Drei definierte Größenklassen: Maßgebliches Kriterium ist künftig vor allem die Bilanzsumme.
- Spürbare Entlastung: Die BaFin schätzt, dass die neuen Größenklassen für rund 80 bis 85 Prozent der Institute Erleichterungen bringen.
- Prinzipienorientierung: Proportionalität bedeutet dabei keine laxere Aufsicht, sondern Anforderungen, die gezielter auf die tatsächlichen Risiken eines Instituts zugeschnitten sind.
Die drei Größenklassen
Mit den neuen Klassen wissen Institute von vornherein, welche Erleichterungen für sie gelten, ohne dies wie bisher aufwändig über Öffnungsklauseln begründen zu müssen:
- Sehr kleine Institute mit einer Bilanzsumme bis zu einer Milliarde Euro
- Kleine Institute (Small and Non-complex Institutions, SNCIs)
- Übrige weniger bedeutende Institute (Less Significant Institutions, LSIs)
Große Institute unter direkter Aufsicht der Europäischen Zentralbank fallen künftig ganz aus dem deutschen MaRisk-Regime heraus.
Konkrete Erleichterungen
- Stresstests: Für kleine und sehr kleine Institute reduziert die BaFin die Zahl der erforderlichen Stresstests weiter. Sehr kleine Institute kommen teilweise mit deutlich weniger Tests aus und müssen sie zum Teil nur noch einmal jährlich statt vierteljährlich durchführen.
- Internes Berichtswesen: Die Geschäftsleitung legt eigenverantwortlich fest, welche Teilberichte aktualisiert werden müssen. Die Aufsicht fordert keine zusätzlichen, nur teilweise steuerungsrelevanten Berichte mehr an. Kleine Institute können auf frühere Berichte verweisen, wenn sich bei einer Risikoart nichts Wesentliches geändert hat.
Neue Themen trotz Kürzung
Trotz der Straffung greift die 9. Novelle einige neue Punkte auf, vor allem aus europäischen Vorgaben:
- ESG-Risiken: Die BaFin setzt die EBA-Leitlinien zur Umwelt-Szenarioanalyse um und bündelt die Klarstellungen zur Integration von ESG-Risiken in kurzfristige Stressprogramme. Institute dürfen vereinfachte Methoden anwenden, kleine Institute auch rein qualitative Ansätze.
- Interne Governance: Auch die EBA-Leitlinien zur internen Governance werden aufgegriffen, bewusst prinzipienorientiert und mit nur sehr allgemeinen Anforderungen.
Die Novelle entstand in engem Austausch mit der Branche und durchlief eine Konsultationsphase. Für die Praxis gilt: Der Geist der MaRisk (Risikobasierung, Proportionalität, Leitungsverantwortung) bleibt, der Umsetzungsaufwand soll aber sinken.
Was unverändert bleibt
Die MaRisk bleibt auch nach Einführung der EU-Verordnung DORA vollständig in Kraft.
Die thematische Tendenz geht über die Jahre klar von reiner Risikobegrenzung hin zu aktiver, nachweisbarer Steuerung.
MaRisk als Fundament guter Governance
Die MaRisk etabliert die Grundmechanik moderner Governance im Finanzsektor: Risikobasierung, Proportionalität und eine nicht delegierbare Verantwortung der Geschäftsleitung. Mit der 9. Novelle 2026 stärkt die BaFin diesen Proportionalitätsgedanken und reduziert den Umfang des Regelwerks spürbar. Die MaRisk bleibt das Fundament, auf dem speziellere IT- und Resilienzregeln aufbauen.
Genau hier setzt die nächste Stufe an. Seit Januar 2025 gilt mit DORA eine EU-Verordnung, die das IKT-Risikomanagement vorrangig regelt und das Zusammenspiel mit der MaRisk neu ordnet. Wie MaRisk und DORA zusammenhängen und was Sie jetzt umsetzen müssen, erfahren Sie im Folgeartikel: MaRisk und DORA: Wie die Regelwerke zusammenwirken.
Häufig gestellte Fragen
MaRisk steht für Mindestanforderungen an das Risikomanagement. Es ist ein Rundschreiben der BaFin, das die Anforderungen der §§ 25a und 25b KWG konkretisiert.
Nein. Die MaRisk ist eine Verwaltungsvorschrift der BaFin. Sie prägt aber die Aufsichtspraxis und ist für betroffene Institute faktisch verbindlich.
Für Kreditinstitute und Finanzdienstleistungsinstitute nach dem Kreditwesengesetz, angewendet nach dem Proportionalitätsprinzip.
AT 7.2 betrifft die technisch-organisatorische Ausstattung der Institute und ist der zentrale, bewusst knapp gehaltene IT-Bezug der MaRisk.
Die im Juni 2026 veröffentlichte 9. Novelle ist kürzer und stärker prinzipienorientiert. Sie kürzt die MaRisk um rund ein Drittel, führt drei Größenklassen ein und schafft nach Einschätzung der BaFin für 80 bis 85 Prozent der Institute Erleichterungen, etwa bei Stresstests und im internen Berichtswesen.
Haben Sie Fragen zu Ihrer Informationssicherheitsstrategie oder möchten Sie wissen, wo Ihr Unternehmen gerade steht?
Schreiben Sie uns. Wir freuen uns auf den Austausch.
Zurück zur Übersicht