Die 9. MaRisk-Novelle: Zurück zur Angemessenheit

13.08.2026

Mit der Veröffentlichung des Rundschreibens 06/2026 (BA) am 30. Juni 2026 haben die BaFin und die Deutsche Bundesbank die zehnte Fassung des BaFin-Rundschreibens seit dessen erstmaliger Einführung im Jahr 2005 endgültig verabschiedet. Der Kern der 9. MaRisk-Novelle steht für einen grundlegenden Wandel des deutschen Aufsichtsrahmens hin zu einem stärker prinzipienorientierten Aufsichtsverständnis. An die Stelle detaillierter Checklisten tritt die Erwartung, dass Institute die Angemessenheit ihres Risikomanagements nachvollziehbar begründen können.

Wesentlichkeitsentscheidungen, die Nutzung von Öffnungsklauseln und vereinfachte Verfahren müssen konsistent hergeleitet und dokumentiert werden. Damit steigt die Verantwortung von Geschäftsleitung, Kontrollfunktionen und Interner Revision. Künftig steht die Frage im Mittelpunkt, warum eine gewählte Lösung zum konkreten Geschäftsmodell und Risikoprofil passt. Gleichzeitig wird die gewachsene Komplexität reduziert und Überschneidungen mit europäischen Vorgaben vermieden.

Die MaRisk waren bereits seit ihrer ersten Fassung im Jahr 2005 vom Proportionalitätsgedanken geprägt. Über die Jahre wurden jedoch zahlreiche regulatorische Anforderungen, EBA-Leitlinien und nationale Konkretisierungen integriert, wodurch Umfang und Detailtiefe erheblich zunahmen. Die 9. Novelle verfolgt nun das ausdrückliche Ziel, diese Komplexität zu reduzieren, Doppelregulierungen abzubauen und die Anwendung stärker am individuellen Geschäfts- und Risikoprofil eines Instituts auszurichten.

Damit steigt die Verantwortung von Geschäftsleitung, Kontrollfunktionen und Interner Revision: Künftig steht die Frage, warum eine gewählte Lösung zum konkreten Geschäftsmodell und Risikoprofil passt, stärker im Mittelpunkt.

1. Anwenderkreis: Bedeutende Institute außerhalb der MaRisk

Besonders hervorzuheben ist die Klarstellung in AT 2.1: Die MaRisk richten sich an Institute nach § 1 Abs. 1b KWG bzw. § 53 Abs. 1 KWG, soweit sie nicht als bedeutende Institute (SI) im Sinne von Art. 6 SSM-Verordnung eingestuft sind und damit nicht der direkten Aufsicht der EZB unterliegen. Direkt beaufsichtigte systemrelevante bzw. bedeutende Institute wenden die MaRisk daher nicht mehr als nationalen Primärrahmen an. Sie werden im Rahmen des Single Supervisory Mechanism unmittelbar nach den einschlägigen europäischen Vorgaben, insbesondere den EBA-Leitlinien und den aufsichtlichen Erwartungen der EZB, beaufsichtigt.

Die neue Institutsklassifizierung zur Anwendung der MaRisk schafft hierfür einen strukturierteren Rahmen.

  • sehr kleine Institute mit einer Bilanzsumme im Vierjahresdurchschnitt bis 1 Mrd. Euro. Hierunter fallen typischerweise auch viele CRD-Drittstaatenzweigstellen.

  • kleine Institute als Small and Non-Complex Institutions (SNCI) mit einer durch-schnittlichen Bilanzsumme innerhalb der letzten vier Jahre von maximal 5 Mrd. Euro, mit weniger als 5 % Handelsbuchgeschäft (maximal 50 Mio. Euro), mit niedrigen Derivatepositionen, die weder Sanierungsfall noch interne Modelnutzer sind,

  • übrige national beaufsichtigte Less Significant Institutions (LSI) mit einer Bilanzsumme von mehr als 30 Mrd. Euro oder einer Bilanzsumme, die 20 % des nationalen BIP übersteigt (bei mindestens 5 Mrd. Euro Bilanzsumme), oder die zu den drei bedeutendsten KI eines Mitgliedstaates gehören.

2. Proportionalität

Für diese Größenklassen bestehen unterschiedliche Möglichkeiten zur proportionalen Anwendung einzelner Anforderungen. Dadurch ergeben sich zusätzliche Erleichterungen für kleinere Banken.

Ein weiterer Schwerpunkt liegt auf dem Abbau regulatorischer Überschneidungen. Dies wird besonders bei der Abgrenzung zu DORA sichtbar: Künftig werden IKT-Dienstleistungen und deren Überwachung primär durch DORA adressiert, während die MaRisk den Rahmen für nicht-IKT-bezogene Auslagerungen und sonstige Dienstleistungsbeziehungen schärfen. Institute müssen ihre Dienstleister daher sauber klassifizieren und das jeweils einschlägige Regulierungsregime anwenden.

Auch bei ESG-Risiken, Wesentlichkeitsbetrachtungen und Stresstests bleibt der proportionalitätsorientierte Ansatz zentral. Die Anforderungen sollen risikoorientiert und belastbar umgesetzt werden. Risiken können vereinfacht behandelt oder im Einzelfall ausgeklammert werden, sofern nachvollziehbar belegt wird, dass sie weder einzeln noch aggregiert wesentlich sind. Vereinfachungen ersetzen also keine Analyse, sondern setzen eine überzeugende Begründung voraus.

Für kleine und sehr kleine Institute sind an mehreren Stellen explizite Erleichterungen vorgesehen, beispielsweise bei Stresstests, Validierung, Strategieüberwachung, Risikoberichterstattung, Auslagerung und interner Revision.

3. ESG-Risiken und Umwelt-Szenarioanalysen

ESG-Risiken werden als Risikotreiber stärker in die Risikoinventur, die Risikotragfähigkeit, die Strategien, das interne Kontrollsystem, die Risikosteuerung und die Berichterstattung eingebunden. Die Institute müssen plausible, wissenschaftlich fundierte Szenarien berücksichtigen und dürfen sich nicht ausschließlich auf historische Daten stützen. Neu betont werden langfristige Resilienzanalysen für Umweltrisiken, die den kurzfristigen Stresstesthorizont ergänzen und in Geschäftsmodell- und Strategieanalysen einfließen sollen.

4. Risikotragfähigkeit, Modelle und Validierung

Die Anforderungen an die Risikotragfähigkeit sowie an die Validierung werden verschärft. Für Methoden, Verfahren und Parameter ist vor dem Einsatz eine Initialvalidierung durchzuführen. Folgevalidierungen sind mindestens alle drei Jahre sowie anlassbezogen durchzuführen. Bei komplexen Methoden ist eine unabhängige Validierung erforderlich, wobei kleine Institute Erleichterungen nutzen können. Das neue Modul zur Verwendung von Modellen umfasst auch automatisierte Modelle, technologiegestützte Innovationen und künstliche Intelligenz. Modelle müssen angemessen, nachvollziehbar, datenqualitätsgesichert, regelmäßig validiert und hinreichend erklärbar sein.

5. Governance, Risikocontrolling, Compliance und Interne Revision

Die Anforderungen an Governance-Strukturen werden präzisiert. Die Geschäftsleitung bleibt für Risikokultur, Risikostrategie und eine ordnungsgemäße Geschäftsorganisation verantwortlich. Die Risikocontrolling-Funktion muss wesentliche Risiken überwachen, berichten und in wichtige risikopolitische Entscheidungen eingebunden werden. Die Compliance-Funktion wird stärker als strukturierte Beratungs-, Unterstützungs- und Überwachungsfunktion beschrieben. Die Interne Revision wird in den allgemeinen Teil integriert und muss alle Aktivitäten und Prozesse risikoorientiert prüfen. Wesentliche Mängel sind quartalsweise nachzuverfolgen und zu berichten.

6. Kreditgeschäft, NPL/NPE und Forbearance

Im Kreditgeschäft werden die Anforderungen aus den EBA-Leitlinien für die Kreditvergabe und -überwachung stärker berücksichtigt. Kreditentscheidungen müssen unvoreingenommen und objektiv sein. Kompetenzordnungen, automatisierte Modelle und Entscheidungsbefugnisse sind klar zu beschreiben. Die Kreditwürdigkeitsprüfung, Sicherheitenbewertung, Überwachung, Frühwarnindikatoren und Forbearance-Prozesse werden präzisiert. Für Institute mit hohem NPL-Bestand gelten zusätzliche Anforderungen an NPE-Strategien, den Abbau notleidender Risikopositionen, spezialisierte Abwicklungseinheiten und Leistungsindikatoren.

7. Auslagerung und DORA-Abgrenzung

AT 9 grenzt Auslagerungen nun klarer vom sonstigen Fremdbezug ab. Ausgelagerte oder fremdbezogene IKT-Dienstleistungen, die dem IKT-Drittparteienrisikomanagement nach DORA unterliegen, fallen nicht mehr in den Anwendungsbereich von AT 9.

Die Risikoanalyse von Auslagerungen, die Anforderungen an Auslagerungsverträge, die Regelungen zu Weiterverlagerungen und Ausstiegsstrategien sowie die Vorgaben zur zentralen Auslagerungssteuerung und Berichterstattung werden aktualisiert. Für sehr kleine Institute gibt es punktuelle Erleichterungen, etwa bei der Berichterstattung und bei einer vollständigen Auslagerung bestimmter Funktionen.

8. Marktpreis-, Zinsänderungs-, Liquiditäts- und Kreditspreadrisiken

Für Marktpreisrisiken, Zinsänderungsrisiken im Anlagebuch und Kreditspreadrisiken werden die Anforderungen stärker an europäische Vorgaben angepasst. Zinsänderungsrisiken sind sowohl aus Ertrags- als auch aus Barwertperspektive zu betrachten. Bei Einlagen mit unbestimmter Kapital- oder Zinsbindung gelten engere Modellierungsanforderungen. Kreditspreadrisiken im Anlagebuch werden als gesondert auszuweisende Risikokomponente behandelt. Im Liquiditätsrisikomanagement werden Liquiditätspuffer, Stresstests, Refinanzierungsplanung und Notfallplanung präzisiert. Insbesondere kleine Institute erhalten Erleichterungen bei Stressszenarien.

9. Praktische Implikationen

  • Trotz der angekündigten Erleichterungen sollte der erforderliche Anpassungsbedarf nicht unterschätzt werden. Besonderer Umsetzungsbedarf besteht für größere und risikorelevantere Institute bei ESG-Risiken, Modell Governance, Kreditvergabe, Sicherheitenbewertung, Forbearance, NPE-Prozessen, Auslagerung und Risikoberichterstattung.

  • Direkt von der EZB beaufsichtigte Institute sollten ihre Governance-, Risiko- und Kontrollprozesse gegen die neuen Anforderungen (EBA-Leitlinien) abgleichen. Sie können sich in Prüfberichten nicht mehr auf alte MaRisk-Verweise stützen.

  • Kleine und sehr kleine Institute sollten systematisch prüfen, welche Erleichterungen genutzt werden können.

MaRisk und das drei-Säulen-Modell: Erläuterungen

Die Eigenkapitalvorschriften wurden im sogenannten Baseler Akkord vom Basler Ausschuss für Bankenaufsicht (Basel Committee on Banking Supervision, BCBS) mit Sitz in Basel im Juli 1988 (Basel I) veröffentlicht. Diese wurden inzwischen ergänzt durch

  • Basel II (Juni 2004),
  • Basel III (Dezember 2010) und
  • Basel IV (Dezember 2017).

Hierbei handelt es sich um ein sogenanntes Drei-Säulen-Modell:

  • Die erste Säule betrifft Mindestkapitalanforderungen
  • Die zweite Säule beschreibt den bankaufsichtlichen Überwachungsprozess
  • Die dritte Säule behandelt die erweiterte Offenlegung.

Bei den Mindestanforderungen an das Risikomanagement (MaRisk) handelt es sich um die Vorschriften zur Umsetzung des bankaufsichtlichen Überwachungsprozesses und damit der zweiten Säule der oben genannten Eigenkapitalvorschriften des Baseler Ausschusses in nationales Recht.

MaRisk: historisch

MaRisk-VersionVeröffentlichungBaFin-Rundschreiben
Mindestanforderungen an das Risikomanagement (MaRisk BA)20.12.2005Rundschreiben 18/2005 MaRisk (BA)
1. MaRisk-Novelle30.10.2007Rundschreiben 05/2007 MaRisk (BA)
2. MaRisk-Novelle14.08.2009Rundschreiben 15/2009 MaRisk (BA)
3. MaRisk-Novelle15.12.2010Rundschreiben 11/2010 MaRisk (BA)
4. MaRisk-Novelle14.12.2012Rundschreiben 10/2012 MaRisk (BA)
5. MaRisk-Novelle27.10.2017Rundschreiben 09/2017 MaRisk (BA)
6. MaRisk-Novelle16.08.2021Rundschreiben 10/2021 MaRisk (BA)
7. MaRisk-Novelle29.06.2023Rundschreiben 05/2023 MaRisk (BA)
8. MaRisk-Novelle 29.05.2024Rundschreiben 06/2024 MaRisk (BA)
9. MaRisk-Novelle 30.06.2026Rundschreiben 06/2026 MaRisk (BA)