Zum Inhalt springen

MaRisk 2.0

Best-of-MaRisk: Die wichtigsten Anforderungen im Vergleich.

Konsolidierte Darstellung der zentralen MaRisk-Anforderungen.

Management-Zusammenfassung

  • MaRisk bildet die zentrale aufsichtsrechtliche Grundlage für das Risikomanagement deutscher Finanzinstitute.
  • BaFin MaRisk BA (Bankenaufsicht) gilt für Kreditinstitute und umfassende Risikoträger.
  • WpI MaRisk (Wertpapierinstitute) bietet proportionale, prinzipienbasierte Anforderungen für kleinere Institute.
  • DORA vertieft IKT-Anforderungen — MaRisk und DORA sind komplementaer, nicht konkurrierend.
  • ISO 27001 unterstuetzt die operative Umsetzung, ersetzt aber keine aufsichtsrechtlichen Pflichten.
  • Die 10. MaRisk (2026) bringt eine stärker prinzipienbasierte Ausrichtung mit reduzierter Komplexitaet.

Hinweis: Diese Seite stellt eine konsolidierte, eigenständige Interpretation der zentralen MaRisk-Anforderungen dar. Sie vergleicht BaFin MaRisk BA (Standard-MaRisk) und WpI MaRisk (Wertpapierinstitute) und hebt die jeweiligen Schwerpunkte hervor. Hinweis: Diese Seite ist eine Umsetzungshilfe und ersetzt keine Rechtsberatung oder verbindliche aufsichtsrechtliche Auslegung.

9. MaRisk-Novelle — Final veröffentlicht (30.06.2026)

Die finale Fassung der 9. MaRisk-Novelle ist als Rundschreiben 06/2026 (BA) veröffentlicht und mit Veröffentlichung in Kraft getreten. Wesentliche Neuerungen: Dreistufige Institutsklassifizierung, DORA-Alignment bei IKT-Risiken (AT 7.2 gestrichen, durch DORA ersetzt), neues KI-Modul (AT 4.3.4), ESG-Szenarioanalysen.

Vergleich: BaFin MaRisk BA vs. WpI MaRisk

BaFin MaRisk BA

Standard-MaRisk für Kreditinstitute

Umfassende, detaillierte Anforderungen für Kreditinstitute und umfassende Risikoträger. Hoher Detailgrad bei IKT-Risiken (AT 7), Auslagerungen (AT 9) und internen Kontrollen (AT 4.4).

AT 4.3 — Detaillierter Risikomanagementrahmen

AT 7 — Umfassende IKT-Risikoanforderungen

AT 9 — Detailliertes Auslagerungsmanagement

BT — Spezifische Anforderungen an Geschäftsorganisation

Zur vollständigen MaRisk BA Seite
WpI MaRisk

Proportionale Anforderungen für Wertpapierinstitute

Eigenständige, risikoorientierte und prinzipienbasierte Anforderungen für kleine und mittlere Wertpapierinstitute. Weniger umfangreich als Standard-MaRisk, mehr Spielraeume für proportionale Anwendung.

AT 1-2 — Vereinfachter Ziel- und Anwendungsbereich

AT 3-4 — Proportionale Governance-Strukturen

AT 5 — IKT-Risiken mit proportionalem Fokus

BT 1-3 — Vereinfachte betriebliche Anforderungen

Zur vollständigen WpI MaRisk Seite

Best-of BaFin MaRisk BA

Die zentralen Anforderungen aus dem Standard-MaRisk für Kreditinstitute.

AT 4.3.1 MARISK-AT-4.3.1
Basis

Risikomanagementrahmen etablieren

Ein institutioneller Rahmen für das IKT-Risikomanagement wird definiert, dokumentiert und mit den Geschäftsstrategien sowie der Risikotragfähigkeit abgestimmt. Dies umfasst die Etablierung von Richtlinien, Verfahren und Verantwortlichkeiten gemäß DORA Art. 6 für ein umfassendes IKT-Risikomanagementrahmenwerk, das die Identifikation, Bewertung und Steuerung von IKT-Risiken mit klaren Eskalationspfaden und Zuständigkeiten sicherstellt.

DORA Alignment

Art. 6 (IKT-Risikomanagementrahmen)

Ganzheitlicher Ansatz für Risikoidentifikation, -bewertung und -steuerung mit definierten Verantwortlichkeiten und Eskalationspfaden.

ISO 27001 Referenzen

A.5.1, A.5.2, A.5.4

Nachweisfokus

Risikomanagementrichtlinie, Risikostrategie, Genehmigungsnachweise, Eskalationsprotokolle

AT 4.3.2 MARISK-AT-4.3.2
Gefuehrt

Risikoidentifikation und -bewertung

IKT-Risiken werden systematisch ermittelt, quantifiziert oder qualitativ bewertet und ihrer Bedeutung nach priorisiert. Dies erfolgt gemäß DORA Art. 6 mit etablierter Methodik zur Identifikation kritischer IKT-Risiken, einschließlich Szenarioanalyse und Stress-Testing, sowie der Definition von Risikoappetit und -toleranzen für das IKT-Portfolio.

DORA Alignment

Art. 6 (Risikobewertung)

Grundlage für die Identifikation kritischer IKT-Risiken und die Definition von Risikoappetit und -toleranzen.

ISO 27001 Referenzen

A.5.9, A.8.1, A.8.2

Nachweisfokus

Risikoinventar, Bewertungsmethodik, Risikomatrix, Review-Protokolle

AT 4.3.3 MARISK-AT-4.3.3
Gefuehrt

Risikosteuerung, -überwachung und ESG-Szenarioanalyse

Identifizierte IKT-Risiken werden durch angemessene Steuerungsmaßnahmen gemäß DORA Art. 8 behandelt, darunter Schutz-, Erkennungs-, Reaktions- und Wiederherstellungsmaßnahmen. Die Wirksamkeit dieser Maßnahmen wird regelmäßig überprüft. Zusätzlich verlangt die finale MaRisk 2026 in AT 4.3.3 die angemessene Berücksichtigung wesentlicher Umweltrisiken bei Stresstests sowie langfristige Resilienzanalysen mit Umwelt-Szenarioanalyse gemäß EBA/GL/2025/04 (10-Jahres-Horizont, physische und transitorische Risiken, Referenz- und Adversszenarien).

DORA Alignment

Art. 8 (IKT-Risikosteuerung) i.V.m. EBA/GL/2025/04

Implementierung von Schutz-, Erkennungs-, Reaktions- und Wiederherstellungsmaßnahmen; ergänzt um ESG-Szenarioanalyse mit 10-Jahres-Horizont für langfristige Resilienzbetrachtung.

ISO 27001 Referenzen

A.5.35, A.5.36, A.5.37

Nachweisfokus

Risikosteuerungsplaene, Maßnahmenregister, Wirksamkeitsnachweise, ESG-Szenarioanalyse, Klimaszenario-Bericht, Transitionsrisiko-Inventar, Anpassungsplan

AT 4.4.1 MARISK-AT-4.4.1
Basis

Rollen und Verantwortlichkeiten im Risikomanagement

Verantwortlichkeiten für Risikomanagement, Compliance und interne Revision sind klar definiert, dokumentiert und kommuniziert. Unabhängige Kontrollfunktionen sind gewaehrleistet.

DORA Alignment

Art. 5 (Governance)

Three-Lines-Modell mit eindeutigen Zuständigkeiten für Risikosteuerung, -überwachung und -prüfung.

ISO 27001 Referenzen

A.5.2, A.6.1, A.6.2

Nachweisfokus

Organigramm, Rollenbeschreibungen, Unabhängigkeitsnachweise, Schulungsnachweise

AT 4.4.2 MARISK-AT-4.4.2
Gefuehrt

Interne Kontrollen und Selbstüberprüfungen

Interne Kontrollen werden eingerichtet, dokumentiert und regelmäßig auf Wirksamkeit geprüft. Selbstüberprüfungen ergaenzen das interne Kontrollsystem.

DORA Alignment

Art. 6 (Kontrollrahmen)

Dokumentation und regelmäßige Überprüfung von Kontrollen zur Risikominderung im IKT-Bereich.

ISO 27001 Referenzen

A.5.35, A.5.36, A.9.1

Nachweisfokus

Kontrollkatalog, Selbstüberprüfungsberichte, Abweichungsnachweise, Korrekturmaßnahmen

AT 7.1 MARISK-AT-7.1
Basis

IKT-Risiken und Informationssicherheit

Risiken im Zusammenhang mit Informationstechnologie und Informationssicherheit werden identifiziert, bewertet und durch angemessene Maßnahmen gesteuert.

DORA Alignment

Art. 8 (IKT-Risikomanagement)

Spezifische Behandlung von IKT-Risiken als Teil des umfassenden Risikomanagements mit Fokus auf Verfügbarkeit, Integrität und Vertraulichkeit.

ISO 27001 Referenzen

A.5.1, A.5.9, A.5.30, A.8.1

Nachweisfokus

IKT-Risikoinventar, Sicherheitsrichtlinien, Zugriffskonzepte, Schutzmaßnahmen

AT 7.2 MARISK-AT-7.2
Gefuehrt

Technische Schutzmaßnahmen

Technische und organisatorische Schutzmaßnahmen zur Gewaehrleistung der Informationssicherheit werden implementiert, dokumentiert und regelmäßig überprüft.

DORA Alignment

Art. 8 (Schutz, Erkennung, Reaktion)

Implementierung von Schutzmechanismen, Erkennungsfähigkeiten und Reaktionsprozessen für IKT-Vorfälle.

ISO 27001 Referenzen

A.8.1, A.8.5, A.8.9, A.8.24

Nachweisfokus

Technische Sicherheitskonzepte, Penetrationstests, Schwachstellenanalysen, Monitoring-Konfigurationen

Best-of WpI MaRisk

Die zentralen Anforderungen aus der WpI MaRisk für Wertpapierinstitute.

AT 1 WPIMARISK-AT-1
Basis

Ziel und Anwendungsbereich

Die WpI MaRisk konkretisieren die gesetzlichen Mindestvorgaben der §§ 38 ff. WpIG für Wertpapierinstitute. Sie etablieren eigenständige, risikoorientierte und prinzipienbasierte Anforderungen, die auf die spezifischen Beduerfnisse kleiner und mittlerer Wertpapierinstitute zugeschnitten sind. Die Anforderungen sind weniger umfangreich als die klassischen MaRisk und schaffen mehr Spielraeume für proportionale Anwendung.

Geltungsbereich & Anwendungshinweis

Die WpI MaRisk gelten für Kleine und Mittlere Wertpapierinstitute. Grosse Wertpapierinstitute wenden weiterhin die (BA)-MaRisk an. Asset Manager sind typischerweise als kleine oder mittlere Wertpapierinstitute klassifiziert.

Schwerpunkte

Proportionalitaetsprinzip Prinzipienbasierte Regulierung Vereinfachte Anforderungen für KMUs

DORA Alignment

Art. 5-6 (Governance & Risikomanagement)

WpI MaRisk etablieren den IKT-Risikomanagementrahmen für Wertpapierinstitute, der konsistent mit DORA-Anforderungen ist aber spezifisch auf WpIG ausgerichtet.

ISO 27001 Referenzen

A.5.1, A.5.2

Nachweisfokus

Klassifizierungsnachweis als kleines/mittleres WpI, Organisationshandbuch, Governance-Dokumentation

AT 2.1 WPIMARISK-AT-2.1
Basis

Institutsklassifizierung und Proportionalitaet

Die WpI MaRisk unterscheiden zwischen Kleinen und Mittleren Wertpapierinstituten. Die Klassifizierung erfolgt nach dem WpIG und den EU-Regelungen (IFR/IFD). Kleine Institute mit schlanken Strukturen erhalten erhebliche Erleichterungen bei Dokumentations- und Organisationsanforderungen, solange angemessene Risikosteuerung gewaehrleistet ist.

Geltungsbereich & Anwendungshinweis

Kleine WpI: Typischerweise Asset Manager, Private Banks, kleine Broker. Mittlere WpI: Regional verankerte Institute mit begrenztem Geschaeftsumfang.

Schwerpunkte

Kleine Wertpapierinstitute Mittlere Wertpapierinstitute Proportionale Anforderungen IFR/IFD-Klassifizierung

DORA Alignment

Art. 16 (Vereinfachter Rahmen)

Die Proportionalitaet bei WpI entspricht dem DORA-Vereinfachten-Rahmen-Ansatz für kleinere Einrichtungen.

ISO 27001 Referenzen

A.5.4

Nachweisfokus

Klassifizierungsbescheinigung, Bilanzsumme, Eigenmittelnachweise, Geschaeftsvolumen-Dokumentation

AT 3.1 WPIMARISK-AT-3.1
Basis

Verantwortung der Geschaeftsleitung

Die Geschaeftsleitung traegt die Gesamtverantwortung für ein angemessenes Risikomanagementsystem. Bei kleineren Wertpapierinstituten koennen Funktionen konsolidiert werden, sofern keine unzulaessigen Interessenkonflikte entstehen. Die organisatorische Einbindung muss dennoch klar definiert und dokumentiert sein.

Geltungsbereich & Anwendungshinweis

Bei kleinen WpI duerfen z.B. Compliance- und Risikocontrolling-Funktionen von derselben Person wahrgenommen werden, sofern angemessen dokumentiert und organisatorisch abgesichert.

Schwerpunkte

Gesamtverantwortung Geschaeftsleitung Funktionskonsolidierung Interessenkonflikte Dokumentation

DORA Alignment

Art. 5 (Governance)

Governance-Anforderungen bei WpI sind konsistent mit DORA, aber mit mehr Flexibilitaet bei der Rollenwahrnehmung.

ISO 27001 Referenzen

A.5.1, A.5.2, A.6.1

Nachweisfokus

Organigramm, Rollenbeschreibungen, Funktionskonsolidierungsnachweise, Interessenkonflikt-Analysen

AT 4.1 WPIMARISK-AT-4.1
Gefuehrt

Risikostrategie und Risikoappetit

Wertpapierinstitute müssen eine Risikostrategie definieren, die zu ihrem Geschaeftsmodell und ihrer Groesse passt. Die Strategie sollte zukunftsgerichtete Risikoeinschaetzungen enthalten und vorausschauende Risikosteuerung ermoeglichen. Dokumentationsanforderungen folgen dem Proportionalitaetsprinzip.

Geltungsbereich & Anwendungshinweis

Kleinere WpI benoetigen weniger formale Strategiedokumente, aber trotzdem eine nachvollziehbare und datenbasierte Risikoberichterstattung.

Schwerpunkte

Risikostrategie Risikoappetit Vorausschauende Steuerung Proportionale Dokumentation

DORA Alignment

Art. 6 (Risikostrategie)

Risikostrategie bei WpI spiegelt DORA-Rahmen wider, mit Fokus auf Vereinfachung für kleinere Institute.

ISO 27001 Referenzen

A.5.4, A.5.7, A.5.8

Nachweisfokus

Risikostrategie-Dokument, Risikoappetit-Definition, Risikoberichte, Eskalationsprotokolle

AT 5.1 WPIMARISK-AT-5.1
Basis

IKT-Risiken und Informationssicherheit

Risiken im Zusammenhang mit Informationstechnologie müssen identifiziert, bewertet und gesteuert werden. Wertpapierinstitute mit schlanken IT-Strukturen koennen pragmatische Ansaetze waehlen, solange Verfügbarkeit, Integrität und Vertraulichkeit angemessen geschützt sind. IT-Notfallmanagement ist in angemessenem Umfang einzurichten.

Geltungsbereich & Anwendungshinweis

IKT-Risikomanagement bei WpI ist weniger komplex als bei Banken, deckt aber alle wesentlichen technischen Risiken ab. Cloud-Nutzung ist zulaessig mit angemessenen Sicherheitsmaßnahmen.

Schwerpunkte

IKT-Risiken Informationssicherheit IT-Notfallmanagement Pragmatische Ansaetze

DORA Alignment

Art. 6-11 (IKT-Risikomanagement)

IKT-Risikomanagement bei WpI deckt DORA-Grundanforderungen ab, kann aber vereinfacht umgesetzt werden.

ISO 27001 Referenzen

A.5.1, A.5.9, A.5.30, A.8.1

Nachweisfokus

IKT-Risikoinventar, Sicherheitsrichtlinien, Zugriffskonzepte, Notfallplaene, Backup-Verfahren

BT 1.1 WPIMARISK-BT-1.1
Basis

Geschaeftsorganisation und Ruecklagen

Die Geschaeftsorganisation muss angemessen und ordnungsgemaess sein. Angemessene Ruecklagen sind vorzusehen. Die Organisationsstruktur sollte zur Groesse und Komplexitaet des Wertpapierinstituts passen. Bei kleineren Instituten sind schlankere Strukturen zulaessig.

Geltungsbereich & Anwendungshinweis

Kleinere WpI koennen mit flacheren Hierarchien und weniger Spezialisierung auskommen, solange ordnungsgemaesse Geschaeftsfuehrung gewaehrleistet ist.

Schwerpunkte

Geschaeftsorganisation Ruecklagen Ordentliche Geschaeftsfuehrung Organisationsstruktur

DORA Alignment

Art. 5 (Organisation)

Organisationsanforderungen bei WpI sind konsistent mit DORA Governance, aber flexibler gestaltbar.

ISO 27001 Referenzen

A.5.1, A.5.2

Nachweisfokus

Organisationshandbuch, Ruecklagenkonzept, Governance-Dokumentation, Organigramm

BT 2.1 WPIMARISK-BT-2.1
Basis

Risikotragfähigkeit und Eigenmittel

Wertpapierinstitute müssen über angemessene Risikotragfähigkeit verfügen. Dies umfasst Eigenmittelausstattung und Liquiditätsrücklagen entsprechend dem WpIG. Die Risikotragfähigkeit ist regelmaeßig zu überprüfen und bei Bedarf anzupassen.

Geltungsbereich & Anwendungshinweis

Eigenmittelanforderungen für WpI sind im WpIG und IFR geregelt. Die Risikotragfähigkeit ist Bestandteil der regulatorischen Kapitalanforderungen.

Schwerpunkte

Risikotragfähigkeit Eigenmittel Liquiditaet Überprüfung

DORA Alignment

Art. 6 (Risikoappetit)

Risikotragfähigkeit bei WpI bildet Basis für IKT-Risikoakzeptanz und -toleranzen.

ISO 27001 Referenzen

A.5.4, A.5.5

Nachweisfokus

Risikotragfähigkeitskonzept, Eigenmittelnachweise, Stresstest-Ergebnisse, Anpassungsprotokolle

BT 3.1 WPIMARISK-BT-3.1
Gefuehrt

Vorfallmanagement und Meldewesen

Ein angemessenes Vorfallmanagement ist einzurichten. Risiken, Verstoesse und Vorfälle sind intern zu melden und angemessen zu dokumentieren. Die Meldewege sollten klar definiert sein. Bei kleineren WpI koennen einfachere Verfahren ausreichend sein.

Geltungsbereich & Anwendungshinweis

IKT-bezogene Vorfälle mit Relevanz für DORA unterliegen den DORA-Meldepflichten und sind über das DORA-Vorfallmanagement zu steuern.

Schwerpunkte

Vorfallmanagement Interne Meldungen Dokumentation Meldewege

DORA Alignment

Art. 10 (Vorfallmanagement)

Vorfallmanagement bei WpI deckt interne Meldungen ab; DORA-relevante IKT-Vorfälle unterliegen zusaetzlichen DORA-Meldepflichten.

ISO 27001 Referenzen

A.5.24, A.5.25, A.5.26, A.5.27

Nachweisfokus

Vorfallmanagementrichtlinie, Meldeprozess, Vorfallsprotokolle, Trendanalysen

Cross-Reference: Gemeinsame Themen

Thema MaRisk BA WpI MaRisk DORA
Governance & Risikomanagementrahmen AT 4.3 AT 2-3 Art. 5-6
Interne Kontrollen & Revision AT 4.4 AT 4 Art. 5-6
IKT-Risiken & Informationssicherheit AT 7 AT 5 Art. 6-9
Auslagerungsmanagement AT 9 BT 2 Art. 28-30
Vorfallmanagement & Meldung BT 3.2 BT 3 Art. 10-14
Resilienztests AT 7.2 / BT 4 AT 5.3 Art. 24-27