Risk management basics

Risk Management Lexicon, IKS & Compliance

Detailed explanations of the key terms used in risk management, internal control system, compliance management, supply chain, ESG and information security – with legal framework, methodology and practical implementation tips.

Terms Status: continuously updated DACH regulatory framework

Fundamentals of risk management

The concept of risk, the control loop, the risk management system and its organizational integration – the foundation upon which all other subject areas are built.

Basics

Risk

A risk is the possibility that the actual development deviates from a planned target or expectation. It is described in terms of two dimensions: the probability of occurrence and the magnitude of the impact. In a business context, the term also includes positive deviations – opportunities are risks with the opposite sign.

Definition: Risk, cause, effect

In practice, three levels are regularly mixed, which makes subsequent evaluation useless. The Cause is the trigger („failure of a single supplier"), the Risk the event („production stoppage of more than two weeks"), the Effect the consequences („loss of revenue of 3 to 8 million euros, contractual penalties"). Only when these three levels are separately recorded can measures be meaningfully assigned: preventive measures address the root cause, mitigating measures mitigate the effect.

There is always a risk associated with a specific objective. Without a defined objective – result, liquidity, ability to deliver, reputation, compliance – there is no measure of deviation and therefore no assessable risk. For this reason, any risk identification begins with the question of which objectives can actually be compromised.

Risk types at a glance
Typical risk categories and their characteristics
CategoryExamplesSpecial feature in the evaluation
Strategic risksBusiness model, technological change, market shiftsLow data base, high impact – scenario analysis instead of statistics
Operational risksProduction failure, quality defects, project delaysGood data from previous incidents, quantitatively well-accessible
Financial risksCurrency, interest rate, commodity price, debt defaultMarket data available, distributions can be modeled and calculated
Legal and compliance risksCartel violations, corruption, data protection, product liabilityRare events with very high damage levels
IT and cyber risksRansomware, system failure, data lossIncreasing frequency, potential endangering the stock
Sustainability risksClimate consequences, supply chain, reputational damageLong time horizons, driven by regulations
Properly describing risks

The quality of a risk inventory is determined by the wording. Inappropriate terms such as „talent shortage" or „digitalization" are useless – they name a topic area, not an assessable event. A description that includes the cause, event, affected target, and mechanism of action is acceptable and can therefore be understood by any third party.

  • Inoperable: „Risk of IT security"
  • Usable: „Encryption of production systems by ransomware leads to a standstill of 5 to 15 working days with loss of coverage premiums and conventional penalties"
Practice

Few fields have proven to be necessary for recording in the system: risk description, cause, affected target, category, risk owner, gross and net assessment, associated measures, and the date of the last update. Everything else is optional – additional fields, as experience has shown, reduce the willingness of the relevant departments to report, without increasing the accuracy of the data.

See also: Risk management · Risk matrix · Risk aggregation

Basics

Risk management

Risk management is the systematic, recurring handling of risks: identifying, analyzing, evaluating, controlling, monitoring, and reporting on them. The goal is not to avoid every risk, but to consciously take on risks within one’s own risk tolerance – and thereby provide a reliable basis for entrepreneurial decisions.

Purpose: Decision basis instead of mandatory exercise

The economic purpose of risk management lies not in documentation but in better decisions. Those who know the range of possible outcomes can align investments, financing structures, contractual terms and conditions, and hedges accordingly. A company with reliable risk quantification can justify to banks and investors why a plan is achievable – and this is reflected in ratings and financing costs.

The second benefit is in terms of liability: in the event of a dispute, business managers must demonstrate that they made their decision based on reasonable information. A documented risk management process is the central evidence for this.

The control circuit
Identification Analysis Rating Control Surveillance Regular cycle: continuous repetition, supplemented by ad hoc reports based on specific events
The risk management process according to ISO 31000: five phases as a closed cycle, accompanied by communication and documentation.
Legal framework in the DACH region
Which rule applies to whom
BasisAddresseeKey requirement
Section 91, paragraph 2 of the AktGJoint-stock companies, broadcasting on large GmbHMonitoring system for the early detection of developments that endanger the stock
Section 91, paragraph 3 of the AktGListed public companyAppropriate and effective risk management and internal control system
§ 1 StaRUGAll companies with limited liabilityOngoing crisis detection and countermeasures by the management
IDW PS 340 n.F.Audit criterion of the auditorRisk aggregation and comparison with risk tolerance
Section 289 of the German Commercial CodeCompanies subject to reporting requirementsPresentation of key opportunities and risks in the status report
Tire grades in practice

There are several development stages between an Excel list and a control-relevant system. Categorizing helps to determine the next sensible step, rather than trying to do everything at once.

  1. Documenting: Risks are collected annually in a list, usually shortly before the final exam. No influence on decisions.
  2. Structured: Uniform categories, assessment scales and risk indicators; regular collection; measures are monitored.
  3. Quantified: Risks are evaluated and aggregated across bandwidths; the overall risk position is compared to the risk-bearing capacity.
  4. Integrated: Risk data is incorporated into planning, the investment calculation, and the target agreements; opportunities are treated equally.
Typical mistakes
  • Once a year: An inventory that is created only on the cut-off date does not reflect the current risk situation and does not meet the requirement of ongoing monitoring.
  • Only identify known risks: Workshops regularly reproduce the past damage patterns. Strategic and external risks are then completely absent.
  • Assessment in classes: „High" and „medium" cannot be added – without quantification, aggregation is not possible.
  • Actions without follow-up: If implementation is not monitored, risk management remains an intention statement.
  • Risk management as a department task: The department is responsible, as the risk owner, not the central function.
Introduction in twelve months

The most common reason for failed introductions is the attempt to do everything at once. A sequence in which each step provides a usable intermediate result has proven to be effective.

Typical introduction plan
PhaseContentResult
Month 1–2Define risk strategies, roles, categories, and scalesRisk manual, approved by management
Months 2–4Initial inventory of workshops by areacomplete risk inventory with owners
Months 4–6Quantitative assessment of the essential risksBandwidth, first aggregation
Months 6–8Comparison with risk toleranceStatement on the threat to the species
Months 8–10Measures, early warning indicators, reporting formatsrunning operation, first group report
Months 10–12System support, integration with IKS, and complianceReproducible routine, ability to pass exams

Anyone who already runs a planning process with scenarios can significantly shorten phases three and four: The bandwidths already exist and only need to be assigned to the risks.

Economic benefit beyond the obligation
  • Financing: Those who quantify their risk situation negotiate with banks on the basis of facts rather than on security charges.
  • Investment decisions: Projects can be compared on a risk-adjusted basis instead of just based on expectations of returns.
  • Insurance: The deductible and coverage amounts can be optimized based on the actual distribution.
  • Quality of planning: The discussion about bandwidth covers unrealistic planning assumptions before they are included in the budget.
  • Protection of liability: Documented decision bases are the central evidence in a dispute.
Frequently asked questions

Is risk management mandatory for the GmbH as well?

Yes, in the end. Under § 1 StaRUG, the management of limited liability companies is responsible for the obligation to continuously detect crises; in addition, § 91, paragraph 2, of the AktG applies to larger GmbHs. The scope depends on size, complexity, and risk profile.

How often must the risk assessment take place?

There is no fixed legal frequency. Ongoing monitoring is required. A quarterly cycle is common, with an annual full survey supplemented by ad-hoc reports on significant changes.

Who is responsible?

The management as a whole organ. It can delegate tasks, but not the responsibility for setting up, equipping, and monitoring the system.

See also: Risk management system · Risk management process · Three Lines Model

Basics

Risk management system (RMS)

The risk management system encompasses all the regulations, processes, roles, methods, and instruments with which an organization identifies, assesses, controls, and monitors risks. It is the organizational framework within which the risk management process takes place—and the subject that the auditor and supervisory board assess for adequacy and effectiveness.

Components of an RMS

The IDW PS 981 examination standard divides the risk management system into basic elements. They also form a useful checklist for your own structure: Each element must be documented, assigned, and implemented.

Basic elements according to IDW PS 981 and their practical application
ElementWhat lies behind itTypical evidence
Risk cultureBasic approach to dealing with risks openlyCore values, leadership behavior, handling of negative feedback
Risk targetsWhat the system is supposed to accomplishRisk strategy, risk appetite, limit
Risk organizationRoles and responsibilitiesOrganigram, Role Descriptions, Three Lines Model
Risk identificationMethods of collectionWorkshops, checklists, early warning indicators
Risk assessmentMethodology and scalesRisk handbook, assessment matrix, aggregation model
Risk managementManaging assessed risksAction plan with deadlines and responsible parties
Risk communicationReporting channels and escalationReporting cycle, ad-hoc reporting thresholds
Monitoring and improvementEffectiveness control of the system itselfAudit reports, system reviews
Testing the system

There are two levels to distinguish: Appropriateness assess whether the system is suitable in its design for achieving the set goals. The Effectiveness It assesses whether such operations were actually carried out over a period of time. A system that is cleanly documented but not implemented is appropriate but at the same time ineffective – a common finding in initial inspections.

In listed public companies, the auditor obligates to assess the early detection system in accordance with § 317(4) of the German Commercial Code. Outside this framework, an assessment is carried out voluntarily, often at the request of the supervisory board or as part of a transaction.

Construction in eight steps
  1. derive risk strategy and risk appetite from the corporate strategy and have them approved by the management body
  2. Defining roles: Risk owners in the relevant departments, central coordination, reporting recipients
  3. Define uniform categories and evaluation scales and make them binding in the risk manual
  4. First inventory of workshops and interviews per area is being compiled
  5. Rating in bandwidths instead of classes, so that aggregation is possible
  6. Establish an aggregation model and compare it to risk-bearing capacity
  7. Record and track actions with responsible parties and deadlines
  8. Define reporting formats and reporting thresholds, then start the routine
Separation from the internal control system

The RMS identifies and assesses risks; the IKS limits them through process controls. Both complement each other: the effectiveness of controls is exactly the difference between gross and net risk. If the RMS and IKS are built separately, double reporting is created and contradictory statements arise for the supervisory board and the auditor.

See also: Internal control system · Risk aggregation · Risk management

Basics

Risk management process

The risk management process is the recurring cycle of identification, analysis, evaluation, control, monitoring, and reporting. ISO 31000 supplements it with communication and consultation as process-related elements, as well as the definition of the scope of application at the beginning of each cycle.

The phases in detail
Stages, results and common methods
PhaseResultMethods
IdentificationRisk inventoryWorkshops, interviews, process analysis, checklists, damage assessment
AnalysisCause-effect understandingBow-tie, error tree, FMEA, root cause analysis
RatingQuantified risk, total risk positionBandwidths, distributions, Monte Carlo simulation
ControlAction planAvoid, reduce, transmit, or bear the burden yourself
SurveillanceCurrent risk situation, proof of effectivenessEarly warning indicators, target-actual comparison, reviews
ReportingRisk report internally and externallyDashboard, Group report, Status report
Routine and occasion-related triggers

An annual review is not sufficient to meet the requirement of ongoing monitoring. The combination of an annual full survey, quarterly updates of the key risks and defined ad-hoc triggers has proven effective. Typical triggers are: an early warning indicator being exceeded, a significant loss occurring, the acquisition or entry into the market, new regulatory requirements, and the loss of a major customer or key supplier.

Roles per phase
  • Risk owners: identifies, assesses and controls the risks in its own area and is responsible for the measures.
  • Central risk management: provides methodology and scales, consolidates, aggregates, plausibilizes, and reports.
  • Management: decides on risk appetite, essential measures and the acceptance of residual risks.
  • Supervisory body: monitors the effectiveness of the system and questions the methodology and overall risk position.
  • Internal audit: independently verifies that the process is running as described.

See also: Risk management · Three Lines Model

Basics

Risk matrix (heatmap)

The risk matrix represents risks in a matrix of entry probability and damage severity and makes action priorities visible at a glance. Typical 4×4 or 5×5 grids with traffic light colors are used. It is a communication tool – for assessing developments that pose a threat to the stock, it is not methodologically sufficient.

Construction
Impact 5 10 15 20 25 4 8 12 16 20 3 6 9 12 15 2 4 6 8 10 1 2 3 4 5 1 2 3 4 5 5 4 3 2 1 Probability of entry low medium high very high
5×5 risk matrix with four action zones. The color assignment follows the product from the probability and impact class and must be specified in the risk manual as binding.

The axes are not arbitrary: The impact is defined in monetary units, based on a uniform reference period – usually a fiscal year. Without these specifications, different sectors evaluate it differently, and the matrix compares the incomparable.

Defining scales
Model scales for a company with 200 million euros in revenue
GreatProbability of entry per year.Impact on EBIT
1 – very lowunder 5 %less than € 0.25 million
2 – low5 to 15 %0.25 to 1 million €
3 – medium15 to 35 %1 to 3 million €
4 – high35 to 60 %3 to 8 million €
5 – very highover 60 %over 8 million €

The thresholds are determined individually for each company based on the results and equity capital figures. As a guideline, it is often assumed that the highest class begins to pose a threat to the company’s assets – this makes the matrix compatible with the risk tolerance level.

Limits of representation
  • No addition is possible: Classes are orderedly scaled. Twenty risks in the yellow zone can be collectively life-threatening without the matrix showing it.
  • Expectation trap: A rare risk with extreme damage levels ends up in the same cell as a frequent one with low damage – the control consequence is completely different.
  • Sharpness of focus: The positioning suggests precision, but is based on class classifications with wide intervals.
  • Correlations invisible: Risks that occur together appear as independent points.

The risk matrix remains valuable as a communication format for committees. However, for assessment according to IDW PS 340 n.F., it must be supplemented by quantitative aggregation – it does not replace it.

Frequently asked questions

4×4 or 5×5?

5×5 offers a finer gradation; 4×4 prevents the player from fleeing to the center. Those who use 5×5 should define the middle class narrowly so that it does not become a catch-all category.

To represent gross or net?

Both – ideally in a graph showing the shift from gross to net position using an arrow. This makes the effect of the control system immediately visible and is a strong argument against the supervisory body.

See also: Risk assessment · Risk aggregation · Risk

Basics

Three Lines Model

The Three Lines Model of the Institute of Internal Auditors divides responsibilities into three levels: operational areas, oversight functions such as risk management and compliance, and independent internal audit. It answers the question of who takes on risks, who sets the framework, and who independently audits both.

The model
Supervisory body – monitoring, advice, accountability to shareholders Management – Overall responsibility, resources, reporting 1st line Operational areas Take risks and control daily 2nd line Risk management, compliance Setting the framework, methodology Pretend, monitor 3rd line Internal audit independent audit, Direct reporting line
The third line reports directly to the supervisory body – this reporting line is the crucial characteristic of its independence.
The three lines

The First line It covers all areas that incur risks in day-to-day operations: sales, production, purchasing, IT. It is responsible for the risks within its area of responsibility and carries out the controls. The second line provides methodology, scales, and frameworks, supports the first line professionally and monitors whether the framework is being followed – without taking on any responsibility. The Third line Independently examines whether the first two lines are working effectively and reports directly to management and the supervisory board.

The former designation „Three Lines of Defense" was deliberately abandoned in 2020. The defense concept had shaped perception; risk management was purely defensive; the updated model instead emphasizes the contribution to value creation and the achievement of corporate goals.

Typical design flaws
  • Mixing the lines: If the second line assesses risks itself and implements measures, it assumes responsibility for the first line – and cannot monitor it anymore.
  • Revision without independence: If the internal audit reports to the area it is auditing, the third line is not actually present.
  • Empty second line: A compliance function without resources and authority creates documentation, but no effect.
  • Overcrowded second line: Functionalities that work in parallel for risk, compliance, IKS, data protection and information security process the same data multiple times – the starting point for integrated GRC.

See also: Internal control system · Compliance management system · Risk management system

Basics

Risk strategy

The risk strategy is derived from the company’s strategy and determines which risks the company is willing to take, which it limits, and which it avoids. It concretizes the appetite for risk within limits for each risk category and forms the benchmark against which operational decisions are measured.

What goes in
  • Derivation from the company strategy: Which objectives are to be protected?
  • Risk appetite by category, preferably expressed in quantitative terms
  • Limits and thresholds above which escalation takes place
  • Basic decisions regarding risk transfer: insurance strategy, deductible, contract clauses
  • Accurately accepting risks with justification – that is the part that counts in the case of liability
Practice

A risk strategy that contains only general statements („We manage risks responsibly") does not fulfill its purpose. It becomes viable only through numbers: maximum acceptable range of results, minimum liquidity reserve, upper limit for lump-sum risks for customers and suppliers. It is approved by the management body and reviewed at least annually.

See also: Risk appetite · Risk-bearing capacity · Risk policy

Basics

Risk policy and risk manual

The risk policy describes the binding principles for dealing with risks. It is usually documented as a risk handbook and serves as the written basis on which auditors and the supervisory board rely when assessing the risk management system.

Contents of the risk management manual
Structuring an actionable risk management manual
ChapterSubject of regulation
Objectives and scopeWhich companies, sectors and risk types are covered
Roles and responsibilitiesRisk owners, central function, committees, internal audit
Risk categoriesBinding system for the entire company
Assessment methodologyScales, bandwidths, distributions, gross-net logic
AggregationModel, assumptions, correlations, confidence level
Reporting channelsTurnover, ad-hoc thresholds, escalation levels
DocumentationObligations to provide evidence, storage, use of the system

The manual should be concise and usable. Fifty pages that no one reads create less security than fifteen pages that are actually used.

See also: Risk strategy · Risk management system

Basics

Risk culture

Risk culture describes the values and behavioral patterns that are practiced in dealing with risks – whether bad news is openly addressed or withheld out of concern for consequences. It determines the quality of risk identification and thus the value of the entire system.

How to recognize them
  • How does management react when someone reports an unpleasant risk?
  • Are the targets set in such a way that they are only achievable with the risk of violating the rules?
  • Are the damage incurred processed or personalized?
  • Are risk discussions part of the decision-making process or a separate process?

A technically sophisticated system provides useless data if employees do not report negative developments. The key therefore often lies not in the methodology but in the behavior of the first two levels of management.

See also: Compliance management system · Risk identification

Basics

Risk appetite

The risk appetite expresses how much risk a company intends to deliberately take to achieve its goals. It is a strategic determination by the management body and ideally is formulated quantitatively – as the maximum acceptable range of results, as a limit per category or as a minimum distance from the risk of default.

Examples of formulations
From the general place to the controllable statement
InoperableUsable
„We are risk-conscious."„The aggregated result burden may not exceed % 40 in the 95 scenario % of the plan result."
„We avoid the risk of lumps."„No customer with over 15% share of % sales, no single supplier without a qualified secondary source for A-parts."
„Compliance is a top priority."„Zero tolerance for corruption and cartel violations; no business in countries with a corruption index grade X without board approval."

See also: Risk tolerance · Risk strategy

Basics

Risk-bearing capacity

The risk-bearing capacity indicates how much risk a company can absorb on its own without endangering its assets. The comparison of aggregated total risk and risk-bearing capacity is the central test for any developments that endanger the assets in accordance with IDW PS 340 n.F.

Investigation
Components of the risk coverage potential
ComponentAvailabilityNote
Free equitybilaterally, in the medium termminus committed funds and minimum quotas from covenants
Liquid fundsImmediatelyBuffer for operational fluctuations
Unused credit linesshort-termAttention: often shortened in times of crisis
Silent Reservesin the long termonly limitedly liquidable
Planned outcomeabout the planning periodEven if it involves some risk, proceed with caution

The assessment is as follows: If the aggregate risk exceeds the coverage potential at the chosen confidence level, there is a situation of material risk to the business – with immediate action required by the management.

Practical implementation

Two horizons are considered separately for assessment: short-term liquidity: what funds are available within a few weeks to cover a loss event? Medium-term equity capital: what losses can the balance sheet absorb without violating covenants or jeopardizing the rating?

Both horizons are compared against the aggregate risk. The result is one of the few metrics of interest to management, the supervisory board and banks alike – and the basis for deciding whether risks need to be reduced, transferred or covered by additional reserves.

See also: Risk coverage potential · Development endangering the stock · Risk aggregation

Basics

Risk tolerance

Risk tolerance describes the permissible range around the risk appetite – from when an overshooting is still acceptable to when it must be escalated. While the risk appetite is formulated strategically, the tolerance is operational: it is expressed in limits, thresholds, and traffic light boundaries.

In practice, both terms are often used synonymously. The distinction is nevertheless useful: Appetite answers the question of how much risk is acceptable; tolerance answers the question of what deviation from that risk is acceptable in day-to-day business without escalation. Without defined tolerance, any overshoot of a limit value either ends in a special meeting or in indifference.

See also: Risk appetite · Early warning indicator

Basics

Risk inventory

The risk inventory is a structured overview of all identified risks, grouped by categories and organizational units. It is the result of risk identification and the starting point for evaluation, control, and aggregation.

Quality characteristics
  • Completeness: All essential areas and risk types covered, including strategic and external risks
  • Freedom from overlap: the same risk does not appear in three different-named areas
  • Appropriate granularity: 40 to 120 risks are common in medium-sized structures; 400 individual risks are no longer controllable
  • Up-to-date: Each risk carries the date of the last review.
Care over time

An inventory loses its value faster than it is created. Two mechanisms currently maintain its value: the periodic confirmation by risk owners, in which each risk is either confirmed, modified, or closed with justification; and the ad hoc addition for new business areas, acquisitions, or regulatory changes.

Just as important as adding something is closing it: risks that no longer exist must be documented as having been terminated, not silently deleted. The history of closed risks is one of the few sources from which later experience can be drawn to inform assessments.

See also: Risk registers · Risk categories

Basics

Risk registers

The risk register is the operational data base for risk management. For each risk, a description, cause, category, risk owner, assessment, measures, and status are kept – it is thus the working instrument, while the risk inventory represents the overall overview.

Data fields
Mandatory and elective entries in the risk register
FieldPurposeObligatory
Name and descriptionClear identification of the eventyes
CauseStarting point for preventive measuresyes
CategoryAnalysis and aggregationyes
Risk ownersResponsibility and questionsyes
Gross/net valuationMaking the effects of the controls visibleyes
Actions with deadlinesControl and trackingyes
Affected plan positionPrerequisite for aggregationrecommended
Early warning indicatorongoing monitoringrecommended
History of the ratingsUnderstandability for testerssystem-side

Excel-based registers typically fail at three points: version conflicts when they are being edited in parallel, a lack of history of the changes in the evaluations, and no separation of rights between the different areas.

See also: Audit Trail · Risk inventory

Basics

Risk identification

Risk identification is the first step in the regulatory framework and aims to capture all relevant risks as fully as possible. Its quality determines everything else: an unidentified risk is neither evaluated nor controlled nor reported.

Methods compared
Survey methods, strengths and weaknesses
MethodStrengthWeakness
Risk workshopWide participation, common understandingGroup dynamics, dominance of individual participants
Individual interviewOpenness, even on sensitive topicsCost, less comparability
Checklist / Risk catalogSystematics, against blind spotsTeaches to click without reflection
Process analysisDetects operational vulnerabilitiesBlind to strategic and external risks
Damage assessmentEmpirically provenReversed direction
Early warning indicatorsContinuous, automatedOnly records known
The most common mistake

Workshops reproduce the past’s damage patterns. Strategic risks – business model, technological change, regulation, dependencies – are then completely absent, even though they have the greatest impact. The antidote is a structured journey along value chains, stakeholders, and goals, complemented by a conscious questioning of what the business model could fundamentally compromise.

Sources that are often overlooked
  • Minutes of management and supervisory board meetings – where the strategic concerns are already formulated
  • Complaints, warranty and good faith data from the quality management system
  • Audit reports, certification findings and audit letters from the auditor
  • Insurance contracts: What was insured has already been identified as a risk
  • Contractual clauses with liability, penalty and availability clauses
  • Reports from the Whistleblower System and Incident Management

According to experience, going through these six sources yields a third of the final inventory before the first workshop has taken place – and prevents the inventory from merely reflecting what the participants thought about on the workshop day.

See also: Risk inventory · Delphi method

Basics

Risk analysis

The risk analysis examines the causes, causal relationships, and possible effects of a risk. It answers the question of how a risk arises, how it spreads, and what the level of damage in different scenarios is realistically—thus providing the basis for assessment and the choice of measures.

Set the analysis depth

Not every risk warrants a thorough analysis. A grading system has proven to be effective: risks with potentially damaging effects on the stock are examined using formal methods – error tree analysis, Bow-Tie analysis, FMEA –, risks of medium importance are assessed using structured expert judgment, and secondary risks are only qualitatively assessed.

See also: Bow-Tie Analysis · FMEA · Risk assessment

Basics

Risk management

Risk management encompasses all measures that are used to influence risk. Traditionally, four strategies are distinguished: avoid, reduce, transfer, and self-bear. Each measure requires a responsible person, a deadline, and an effectiveness control.

The four strategies
Control strategies with examples and cost impact
StrategyEffectExampleCosts
AvoidRisk is completely eliminatedRefusing to do business in a high-risk countryGiving up on profits
ReduceProbability or impact decreasesSecond supplier, redundancy, controlsongoing effort
TransmitThird party bears the damageInsurance, limitation of liability in the contractPremium, deductible
Self-carryingRisk remains consciously presentRetirement, liquidity bufferCapital commitment

The deliberate self-infliction of harm is a legitimate decision – but it must be documented and compared with the risk tolerance involved. In the event of liability, it cannot be distinguished from inaction.

What constitutes a reliable measure
  • Direction of action named: Does the measure reduce the probability of an incident or the level of damage? Both at the same time is rarely the case.
  • Responsible with decision-making authority: not the person who only reports
  • Time limit with intermediate steps: Actions over twelve months without milestones expire silently
  • Visible result: How can it be determined that the measure is effective?
  • Costs and benefits weighed: A measure that is more expensive than the expected damage is not risk management, but a waste of money.

The effectiveness control is the step that is most often missing. Without it, it remains open whether the net risk has actually decreased – and the net assessment in the risk register is then an assumption, not a determination.

See also: Action management · Risk costs

Basics

Risk monitoring

Risk monitoring continuously examines whether the risk situation and the effectiveness of the measures have changed. It is based on early warning indicators, comparison between the current situation and the target situation, and the periodic updating of the inventory – and represents the difference between a snapshot and a functioning early detection system.

The process-related monitoring by the second line is distinguished from the independent review by the Internal Audit as a third line. Both are necessary: The second line detects changes early, while the third assesses whether the system as a whole functions properly.

See also: Three Lines Model · Key Risk Indicator

Basics

Risk reporting

The risk reporting summarizes the risk situation in a targeted manner – for management, the supervisory board, and external reporting recipients. A reliable report not only shows individual risks, but also the aggregated total risk position, its changes, and the status of the measures taken.

Target-oriented compaction
Report content according to recipient
RecipientsTurnusContent
DepartmentongoingOwn risks, status of measures, indicators
Managementmonthly to quarterlyTop risks, overall risk position, boundary value violations
Supervisory bodyquarterly to annualDevelopment of the risk situation, methodology, and significant changes
Situation reportannuallySignificant opportunities and risks under § 289 HGB
Ad hocrelated to a particular occasionNew inventory-endangering risks, significant damage cases

See also: Situation report · Risk dashboard

Basics

Risk Owner

The risk owner is responsible for evaluating, controlling, and monitoring a specific risk. This is usually the leader of the area concerned – not the risk manager, who provides and consolidates the methodology.

Clear assignment is a prerequisite for ensuring that measures are actually implemented, and is regularly questioned by auditors. A risk without a named owner is a risk without responsible parties – and that is exactly the finding that ends up in the audit report. In the case of cross-departmental risks, a lead owner is named, not several equally responsible parties.

See also: Three Lines Model · Risk registers

Basics

Risk categories

Risk categories structure the inventory and make risks comparable across areas. A consistent system is essential for aggregation, evaluation, and reporting – and it should start at the root cause, not the affected department.

A two-stage taxonomy with five to eight main categories and three to six subcategories has proven to be effective. The key is the degree of differentiation: a cyberattack is an IT risk, its impact on operations is an operational risk, and the breach of reporting obligations is a compliance risk. Without a clear allocation rule in the risk management manual, the same event will be classified differently in different areas.

See also: Risk inventory · Risk

Basics

Gross risk and net risk

The gross risk describes a risk before taking into account existing measures and controls; the net risk is the remaining size after that. The difference is the measurable contribution of the internal control system.

Why both sizes are necessary
  • The gross valuation shows which risks would be life-threatening without controls – and thus justifies investments in the IKS.
  • The net assessment is crucial for aggregation and comparison with risk-bearing capacity.
  • The difference makes the dependence on individual controls visible: If a key control fails, the net risk jumps to the gross level.

Precondition: The effectiveness of the controls must be proven. If it is merely assumed, the net assessment is wishful thinking – a point that the auditor specifically questions.

See also: Internal control system · Control effectiveness

Basics

Probability of entry

The probability of occurrence indicates how likely a risk is to occur within a defined period of time – usually based on a business year. Without a uniform reference period, assessments of different sectors are not comparable.

Two sources of error regularly occur. First, the unclear reference period: „Occurs once every five years" corresponds to 20 percent per year – if this conversion step is not regulated in a binding manner, there will be evaluation differences of the factor of five. Second, the confusion between frequency and probability in the case of risks that can occur multiple times per year; here, an expected frequency and the magnitude of the damage per event must be taken into account.

See also: Amount of damage · Risk assessment

Basics

Amount of damage

The level of damage quantifies the financial impact of an occurring risk – as an effect on EBIT, cash flow, or equity capital. For aggregation, not a single value is relevant, but a range with a minimum, most likely value, and maximum value.

The reference size must be determined in a binding manner. A risk that reduces sales by 5 million euros burdens the EBIT by a significantly smaller amount depending on the contribution to the coverage – when sales and earnings effects are mixed, the overall statement is worthless. It is also necessary to determine whether to include consequential costs such as contractual penalties, reputational damage or increased financing costs.

See also: Probability of entry · Triangular distribution

Basics

Opportunity management

Opportunity management systematically identifies positive deviations from plans and manages them using the same methods as risks. Since opportunities and risks stem from the same causes, the integrated approach is methodically consistent – and it significantly increases acceptance within the company.

In the status report, § 289 HGB requires the presentation of the essential opportunities anyway. and Risks. Those who separate the two produce double effort; those who completely ignore opportunities do not meet the reporting requirement and at the same time waste the strongest argument with the functional areas: risk management is then not just control, but also a systematic search for potential.

See also: Situation report · Bandwidth planning

Basics

Risk early detection system

A risk early detection system is intended to detect developments that endanger the company at an early stage so that countermeasures can still be taken. For public limited companies, this is legally required under § 91(2) AktG and is the subject of the final audit under § 317(4) HGB for listed companies.

Ingredients
  1. Defining the risk areas to be monitored, derived from the business model
  2. Early warning indicators per risk area with defined measurement frequency
  3. Threshold values whose exceeding triggers a notification
  4. Binding escalation paths to the management level
  5. Aggregation to the overall risk position and reconciliation with the carrying capacity
  6. Documentation of all steps as proof to inspectors and supervisory bodies

The crucial difference to general risk management lies in the time frame: what is required is not the recording, but the timely Recognition – that is, a preliminary step that still makes the action possible.

See also: Section 91, paragraph 2 of the AktG · Development endangering the stock · Early warning indicator

Basics

Early warning indicator

A early warning indicator is a measurable measure that indicates an emerging risk development before the damage occurs. A defined threshold value, a fixed measurement frequency, and a pre-agreed escalation path are crucial.

Examples per risk area
Indicators, measurement variables and lead time
Risk fieldIndicatorQualifying
SalesOrder intake, offer success rate1 to 2 quarters
LiquidityDebt collection period, proportion of overdue receivables4 to 8 weeks
Supply chainCredit index key suppliers, delivery date deviation1 to 2 quarters
PersonnelFluctuation in key functions, sick leave2 to 4 quarters
QualityComplaint rate, overtime hoursWeeks
IT securityNumber of security-related incidents, patch backlogWeeks

Five to fifteen well-chosen indicators with clear thresholds have a value of more than fifty, which no one evaluates.

See also: Key Risk Indicator · Risk early detection system

Methods & Quantification

How to turn individual risks into a reliable overall statement – aggregation, simulation, and the key performance indicators that can be used to measure risk and hold it against the carrying capacity.

Methods

Risk aggregation

Risk aggregation brings all individual risks together to form a total risk position and answers the crucial question: Can the company bear its total risk without falling into an unsustainable situation? Since the revision of the IDW PS 340, it has become a more explicit subject of examination – and the point at which most mature risk management systems fail.

Why risks cannot be added together

The obvious approach – all damage levels add up – systematically leads to incorrect results. The reason lies in probability: A risk with €10 million in damage and a 5 percent probability of occurrence burdens planning differently than one with €10 million and a 60 percent probability. When both are added together, a maximum damage occurs that practically never occurs and therefore has no control relevance.

Conversely, the sum of the expected values leads to underestimation: it describes the average case, not the bad scenario that determines the survival. Correlations also come into play – a downturn in the economy, defaults on loans, and a decline in utilization rates all occur together. Ignoring them regularly significantly underestimates the overall risk.

Aggregation is therefore not a calculation exercise but a simulation: it answers the question of how likely a given outcome and liquidity situation is if all risks can act simultaneously.

Comparison of procedures
Aggregation methods, reliability and test robustness
ProcedureActionCredibilityIDW PS 340 n.F.
Addition of the damagesAll maximum damages add upUnrealistic extreme value with no probabilitynot sufficient
Sum of the expected valuesDamage × Probability, then sumAverage case, blind to extreme scenariosnot sufficient
Scenario technologyCalculating consistent combinations manuallyUnderstandable, but without a statement of probabilitycomplementarily suitable
Monte-Carlo simulationTens of thousands of iterations over the planning processComplete distribution of results with probabilitiesState of the art
Read the result
Value at Risk (95 %) Planed EBIT 5 % Possible results of the planning year bad better
Result of aggregation: not a single number, but a distribution. The area marked in red encompasses the five worst percentiles of all simulated scenarios; its threshold value is the Value at Risk.

From this distribution, the key figures can be derived that are actually needed for control:

Key figures from the aggregated distribution
IndicatorStatementUse
Value at RiskLoss threshold at selected confidence levelComparison with the risk coverage potential
Capital requirementCapital that is required to coverCapital planning, rating discussion
Probability of Covenant violationShare of scenarios in which KPIs are brokenFunding structure, negotiation with banks
Probability of endangerment of the speciesShare of scenarios with illiquidity or overindebtednessProof in accordance with § 91(2) of the AktG
Action in six steps
  1. Planning as the basis: Aggregation relies on GuV and liquidity planning, not on a separate risk list.
  2. Assigning risks to plan positions: Each significant risk affects a specific position – revenue, material costs, personnel costs, investments.
  3. Bandwidth instead of classes: Determine the minimum risk, most likely value, and maximum value, as well as the probability of occurrence.
  4. Choosing and justifying distributions: For most cases, the triangular distribution is sufficient; rare large damages are modeled using a combination of the probability of occurrence and the distribution of damage.
  5. Establishing correlations: At least they illustrate the obvious connections between cyclical risks.
  6. Simulate and compare: Calculate the distribution of results and compare them with the risk coverage potential; document the results, assumptions, and model.
Typical mistakes
  • Aggregation without planning context: When calculated independently of corporate planning, the result cannot be plausibly justified nor used to inform decisions.
  • Modeling all risks individually: The cost explodes without any gain in knowledge. Usually, ten to twenty risks determine the distribution.
  • Set correlations to zero: That is an assumption, not neutrality – and it leads to a systematic underestimation.
  • Model not documented: Without comprehensible assumptions, the result is worthless in the examination interview.
Computational example: why the sum is misleading

An enterprise faces five key risks. The following table shows how the overall risk profile differs depending on which method is chosen.

The same five risks, three procedures, three results
RiskProbabilityDamage (max.)Expected value
Main customer failure10 %6.0 million €0.6 million €
Rise in commodity prices45 %4.0 million €1.8 million €
Production failure8 %9.0 million €0.7 million €
Cyber incident12 %12.0 million €1.4 million €
Warranty case25 %3.0 million €0.8 million €
  • Addition of maximum damages: 34.0 million € – a scenario in which all five risks occur simultaneously at maximum. Computable, practically almost impossible, unusable as a control variable.
  • Sum of the expected values: 5.3 million euros – the average case. He fails to mention that in unfavorable circumstances, a multiple can occur.
  • Simulation: provides the distribution. Typically, the Value at Risk is % significantly above the expected value and well below the maximum sum – and this very value can be compared with the risk coverage potential.

The statement then no longer reads „we have five significant risks"; instead, it reads: „In 5 out of 100 years, the risks will affect the result by more than X million euros; our coverage potential is Y million euros." This is a statement that a supervisory board can work with.

Requirements for system support
  • Linking risks to plan positions instead of isolated risk lists
  • Allocating bandwidth and distribution types based on risk
  • Illustration of common drivers for correlated risks
  • Understandable history of all assumptions and changes in assessments
  • Reproducibility: the same inputs must yield the same result
  • Exportable documentation for inspectors and supervisory bodies
Frequently asked questions

Can risk aggregation be done in Excel as well?

Technically, yes, with a simulation add-in or custom programming. Practically, it usually fails due to comprehensibility and version control: The auditor wants to see which assumptions were made by whom when. Exactly this history is missing in large tables.

How many simulation runs are necessary?

For stable results in the range of usual confidence levels, 10,000 to 100,000 runs have been established. What is crucial is that the result remains stable when repeated – this must be documented.

Does every company have to aggregate data?

The obligation to detect emerging issues early applies to every limited liability company. Without aggregating the individual risks, it is not possible to make this assessment methodically – however, the depth of the model must be based on size and complexity.

See also: Monte-Carlo simulation · Risk matrix · Risk management system

Methods

Monte-Carlo simulation

The Monte Carlo simulation calculates the overall risk position by running the planning period many thousands of times with randomly drawn representations of all risks. The result is not a single number, but a distribution of possible business outcomes – the basis for Value at Risk, capital requirements, and the assessment of the risk to the business.

This is how it works

In each run, the model calculates a random value for each risk from the stored distribution—for example, a 4.2 percent sales decline and an 11 percent increase in material prices—and runs the complete planning with these values. The result is stored and the process is repeated. After tens of thousands of runs, a frequency distribution of all possible outcomes is available, from which any desired probability statement can be derived.

A simulation run using the simplified example
PositionPlanned valueDer derived deviationResults in progress
Sales200.0 million €−4,2 %191.6 million €
Material costs96.0 million €+11,0 %106.6 million €
Personnel costs52.0 million €+1,5 %52.8 million €
IT damage incident—not occurred0.0 million €
EBIT18.0 million €—−1.8 million €

A single run does not tell us anything – it is one of many conceivable scenarios. Only the distribution across all runs answers the question of how likely a negative EBIT, a Covenant violation, or a liquidity shortage is.

What input data are needed
  • Planning model: GuV, balance sheet and liquidity in consistent correlation – the simulation repeatedly calculates this model.
  • Bandwidth per risk: Minimum, most likely value, maximum; in the case of event risks, the probability of occurrence additionally.
  • Distribution type: Triangular, PERT or normal distribution for continuous variables, binomial or Poisson approaches for events.
  • Correlations: At least the cyclical relationships between sales, price and the failure to meet demands.
Boundaries

The simulation is only as good as its assumptions. It does not generate information but makes existing assessments computable. Therefore, two points should be noted: The quality of the bandwidth determines the result, and risks that are not included in the model do not appear in the distribution either. The simulation thus does not replace the careful identification or the professional discussion of the assumptions – it only forces both to be precise.

See also: Risk aggregation · Risk assessment

Methods

Risk assessment

The risk assessment assigns each risk a probability of occurrence and an impact – either qualitatively through classes or quantitatively through ranges and distributions. The choice between the two approaches is not a matter of taste: Only quantitative assessments can be aggregated and compared with risk tolerance.

Qualitatively or quantitatively
The two evaluation paths compared
CriterionQualitatively (Classes)Quantitatively (bandwidth)
Cost per risklowmedium
Aggregateablenoyes
Comparison with load capacitynot possiblepossible
SuitabilityPrioritization, secondary risksKey risks, overall statement
Test strengthlimitedgiven

In practice, a two-stage approach proves to be effective: all risks are first qualitatively assessed, and the essential ones are subsequently quantitatively evaluated within certain ranges. This keeps the effort manageable, and the overall statement remains credible.

Gross and net

The gross assessment considers the risk without the existing measures and controls; the net assessment with them. The difference is the measurable contribution of the internal control system and at the same time the strongest argument in the discussion with the supervisory body about investments in controls. For aggregation and comparability of robustness, the net assessment is decisive – provided that the effectiveness of the controls is actually proven and not merely assumed.

Avoid distortions
  • Availability distortion: Recent events are overestimated; long-ago events are underestimated. Remedy: structured checklists instead of free association.
  • Excessive confidence: Bandwidths are estimated to be too narrow. Remedy: First query the extreme values, then use the most likely value.
  • Anchor effect: The first number mentioned shapes all the other estimates. Countermeasure: independent individual estimates before the group discussion.
  • Conflict of objectives: Those responsible for a risk tend to assess it more leniently. Remedy: Clarification by the second line.

See also: Risk matrix · Risk aggregation · Monte-Carlo simulation

Methods

Value at Risk (VaR)

The Value at Risk quantifies the loss that will not be exceeded within a given period with a specified probability – for example, 8 million euros with a 95 % % confidence level and a one-year observation period. It compresses an entire distribution into a single number and is therefore the most commonly used risk measure.

Read correctly

An VaR of 8 million euros at 95 % means: In 95 out of 100 scenarios the loss is lower, in 5 out of 100 higher. The statement is explicit. No, That the maximum loss is 8 million euros – the VaR does not say anything about the level of losses beyond the threshold. The Expected Shortfall fills exactly this gap.

Influence of the confidence level on the statement
ConfidentialityMeaningTypical use
90 %1 in 10 years worseOperational control
95 %1 in 20 years worseStandard in corporate management
99 %1 in 100 years of deteriorationCapital requirement, stock depletion
99,9 %1 in 1,000 years of poor qualityBanking supervision, rating logic
Limits and typical applications that are not suitable

In practice, three points often lead to errors. First, the look at the number without the confidence level: a VaR without a confidence level and a time period is meaningless. Second, the interpretation as the maximum loss – in fact, the VaR describes the threshold at which things get worse, not how much worse. Third, the addition of VaR values from different areas: the VaR is not subadditive; the sum of the area VaR can be smaller than the total VaR.

For corporate management, a simple rule follows: the VaR is suitable as a communication measure to committees and banks; the decision to manage is additionally based on the expected shortfall and the probability of violating defined thresholds such as covenants or minimum liquidity.

See also: Expected Shortfall · Risk aggregation

Methods

Cash Flow at Risk (CFaR)

The Cash Flow at Risk translates the Value-at-Risk logic into the payment stream: it indicates the amount by which the planned cash flow can be exceeded with a given probability.

For industrial and commercial companies, it is usually more meaningful than the VaR on a results basis, because it is not market value fluctuations but liquidity shortages that are the typical cause of insolvency. In practice, it is held directly against the available liquidity reserves and credit lines – the result is the most reliable answer to the question of how long the company can withstand a stress event.

See also: Value at Risk · Risk coverage potential

Methods

Expected Shortfall

The Expected Shortfall – also called Conditional Value at Risk – indicates the average loss in exactly those cases where the Value at Risk is exceeded. This describes the extent of the extreme scenarios that the VaR does not cover.

Methodically speaking, it has another advantage: it is sub-additive, meaning the risk of a portfolio is never greater than the sum of the individual risks. The VaR does not meet this requirement, which can lead to paradoxical results when aggregating partial portfolios. Bank regulation has therefore gradually shifted from the VaR to the Expected Shortfall.

See also: Value at Risk · Risk measure

Methods

Scenario analysis

The scenario analysis examines the impact of consistent future scenarios on results, liquidity, and balance sheet ratios. It is particularly suitable for strategic risks that are not amenable to statistical evaluation and is explicitly required as part of climate reporting under the CSRD.

Building a scenario set
  • Base Case: the approved plan with its assumptions
  • Downside: plausible deterioration of several drivers simultaneously, consistently traced
  • Upside: the corresponding counter-direction, the basis of opportunity management
  • Extreme scenario: Unlikely, but relevant to existence – basis for the stress test

What is essential is internal consistency: a scenario with a decline in demand and at the same time rising sales prices is mathematically possible, but economically implausible and therefore unusable as a basis for decision-making.

See also: Stress test · Climate risks

Methods

Sensitivity analysis

The sensitivity analysis measures how much a target variable changes when a single influencing variable is changed – for example, EBIT at ten percent higher raw material prices. It identifies the critical levers of the business model.

In practice, it is preceded by a more elaborate simulation: it shows which five to ten drivers dominate the result. These drivers are then loaded with bandwidth and simulated – all the others can be treated qualitatively without distorting the overall result.

See also: Monte-Carlo simulation · Bandwidth planning

Methods

Stress test

A stress test examines resilience under extreme but plausible conditions – such as a 30 percent sales decline while a key supplier goes down simultaneously. It aims to determine at what point capital adequacy or liquidity begin to decline.

Invers Stress Test

The reversal of the question is particularly revealing: not „What happens in scenario X?" but „What combination of events would make us insolvent?". The inverse stress test identifies the actual breaking points of the business model and is established in banking supervision. For discussion in the supervisory board, it is usually more valuable than any scenario table.

See also: Scenario analysis · Development endangering the stock

Methods

Bandwidth planning

The bandwidth planning replaces rigid planning values with ranges of values containing a minimum, a most likely value, and a maximum. It explicitly addresses planning uncertainty and integrates controlling and risk management in a single step.

The practical advantage is significant: The ranges are also the input variables for risk simulation. Where planning is inherently based on scenarios, a separate risk survey for the planning positions is almost completely eliminated – the relevant departments provide information instead of two separate ones, and planning and the risk report no longer conflict with each other.

See also: Triangular distribution · Risk aggregation

Methods

Triangular distribution

The triangular distribution describes a risk based on three parameters: minimum, most likely value, and maximum. It is the most common distribution form in risk simulation because these three values can be determined reliably through expert assessment even without statistical history.

Their weakness lies in the strict limits: values outside the specified range are excluded. Where extreme values are relevant, the PERT distribution – a smoothed variant with stronger weighting of the most likely value – or a combination of probability of occurrence and separate damage distribution is the better choice.

See also: Distribution function · Monte-Carlo simulation

Methods

Distribution function

A distribution function describes the probability with which a risk will take on a particular form. The choice of the distribution significantly influences the simulation result and should be justified in the risk management manual.

Distribution types and their application
DistributionParametersSuitable for
Triangular distributionMin, most likely value, MaxPlan deviations without a history
PERTlike a triangle, smoothed outExpert estimates with a focus on the middle
Normal distributionMean, standard deviationSizes with existing time series
Binomial distributionProbability of entryEvents that happen or do not happen
Poisson distributionexpected frequencyrare, potentially damaging events
LogarithmicMean value, varianceDamage heights with a long right edge

See also: Triangular distribution · Standard deviation

Methods

Expected value

The expected value is the weighted average of all possible outcomes of a risk, weighted by the probabilities of occurrence. It is useful for prioritizing, but it systematically underestimates the risk of rare large losses.

An example illustrates the problem: A risk with a probability of 1 % and a damage of 50 million euros has the same expected value as one with 50 % and 1 million euros – 500,000 euros. For corporate management, both are fundamentally different: the second is a cost factor, the first an existential question. Therefore, for assessing developments that threaten the business, the expected value is inherently unsuitable.

See also: Value at Risk · Risk assessment

Methods

Standard deviation

The standard deviation measures the dispersion of possible results around the expected value and serves as a simple measure of the magnitude of a risk.

Since it treats positive and negative deviations equally, an unexpectedly good development is evaluated just as much as a bad one as a „risk." However, corporate management is primarily interested in the downside, which is why it is increasingly supplemented by downside measures such as value at risk, expected shortfall, or the probability of failure.

See also: Risk measure · Distribution function

Methods

Risk correlation

The risk correlation describes the statistical relationship between risks. Positively correlated risks occur together and become stronger – if they are treated as independent in the aggregate, the overall risk is regularly significantly underestimated.

Handling in practice

Exact correlation coefficients cannot usually be determined empirically for corporate risks. A pragmatic approach is common and proven: risks are assigned to common drivers – economic cycle, commodity prices, exchange rates, industry cycles – and the simulation draws a common random value for the driver for each run. This creates dependence on the model without requiring coefficients to be estimated.

See also: Risk aggregation · Monte-Carlo simulation

Methods

Risk measure

A risk measure concentrates the distribution of risk into a single metric. Commonly used metrics are standard deviation, value at risk, expected shortfall, and equity requirement. The choice determines which characteristic of the distribution is visible.

The selection should be based on the control objective: if it is about variance in results, the standard deviation is useful; if it is about capital allocation, the equity requirement; if it is about stock exposure, the value at risk or expected shortfall at a high level of confidence. There is no single measure for all questions.

See also: Value at Risk · Expected Shortfall

Methods

Risk costs

Risk costs are the calculated costs of risk: insurance premiums, provisions, self-insurances and the capital costs of the equity capital tied to the risk.

Assigning risk management to specific areas, projects, or contracts makes it operationally effective. A large contract with a high percentage of upfront payments and weak customer creditworthiness attracts more risk capital than a standard business – if this is taken into account in the calculation, the pricing will change. It is precisely at this point that a documentation obligation becomes a management tool.

See also: Risk management · Risk coverage potential

Methods

Risk coverage potential

The risk coverage potential refers to the resources available to cover incurred risks: free equity, silent reserves, unutilized credit lines, and liquidity reserves. It is the quantitative expression of risk-bearing capacity.

Caution is advised when making determinations. Credit lines are regularly unavailable during a crisis precisely when they are needed; silent reserves are hardly available for short-term use. A responsible approach therefore distinguishes between availability horizons and focuses on only the short-term assets that are available in the event of a stress situation.

See also: Risk-bearing capacity · Cash Flow at Risk

Methods

Development endangering the stock

An entity-threatening development exists when risks endanger the continued existence of the company – typically through impending insolvency, over-indebtedness, or the loss of the ability to generate capital. Identifying these risks in a timely manner is the core of the legal obligation under § 91(2) AktG and § 1 StaRUG.

How to achieve proof
  1. Quantify risks and assign them to plan positions
  2. Aggregate the overall risk position, taking correlations into account
  3. Determine the risk coverage potential based on the availability horizon
  4. Compare both and determine the probability of undercoverage
  5. Document the results, assumptions, and conclusions

The evidence cannot be derived from a purely qualitative risk matrix. This is the practical core of the new version of the IDW PS 340 – and the most common reason for findings in the audit report.

Typical signs
  • Declining order intake over several periods with a constant cost base
  • Extended debtor payment periods and increasing share of overdue receivables
  • Extending credit lines as a permanent state of affairs instead of as a temporary measure to compensate for shortfalls
  • Approaching Covenant limits without buffers in the planning scenario
  • Dependence on a large customer or single supplier without alternative
  • Repeated postponement of investments due to liquidity issues

Taken individually, none of these signs is a threat to the existence of the species. Their combination is often the case – which once again shows why aggregation rather than individual consideration determines compliance with legal obligations.

See also: StaRUG · Risk-bearing capacity · IDW PS 340 n.F.

Methods

FMEA

The error-probability and impact analysis is a structured method for the preventive avoidance of errors in products and processes. Each potential error is evaluated based on its significance, probability of occurrence, and probability of detection.

Risk priority number and its criticism

Classically, the three ratings are multiplied on a scale from 1 to 10; the product is the risk priority number. The criticism of this is justified: different combinations result in the same number, although the urgency of action is different. The current AIAG-VDA system therefore replaces the simple multiplication with a task priority that weighs the importance more heavily.

For enterprise-wide risk management, the FMEA is an important source: The technical risks identified there are – insofar as they are significant – transferred into the risk inventory.

See also: Error analysis · Risk analysis

Methods

Failure analysis (FTA)

The failure analysis works in a deductive manner: Starting from an undesirable event, all possible cause chains are traced back through logical connections.

The advantage over purely qualitative methods lies in their computational feasibility: if the probabilities of the base events are known, the probability of the peak event can be calculated using the AND and OR operations. This makes FTA particularly suitable for technically complex systems with redundancies – for example, the question of how likely a complete failure of the power supply is despite two independent emergency systems.

See also: FMEA · Bow-Tie Analysis

Methods

Bow-Tie Analysis

The Bow-Tie analysis graphically represents a risk as a fly: on the left are the causes with preventive barriers; in the middle is the event; on the right are the consequences with mitigating measures. It combines risk analysis and control system into a single picture.

Cause 1 Cause 2 Cause 3 Preventive barriers Event Loss of control mitigating barriers Episode 1 Episode 2 Episode 3
Every barrier is a concrete control measure with a responsible party and proof of effectiveness. The visualization makes it visible where a causal pathway remains unprotected.

See also: Internal control system · Risk analysis

Methods

Delphi method

The Delphi method structures expert assessments into several anonymous rounds of questioning. Between the rounds, participants receive the aggregated results and can revise their assessment.

The anonymity mitigates the effects of authority and group pressure that, in conventional risk workshops, are generally dominant in the assessment process. For risks without a statistical data base – strategic developments, regulatory changes, technological breakthroughs – the process provides significantly more reliable assessments than a vote in plenary.

See also: Risk identification · Risk assessment

Methods

Risk Scoring

Risk scoring evaluates risks using point values in categories such as probability, impact, and controllability and aggregates them into a total score. The process is quick and broadly applicable.

The methodological boundary must be strictly observed: scores are ordinally scaled. A risk with a score of 40 is not twice as dangerous as one with a score of 20, and scores may not be added together or converted into monetary amounts. Scoring is nevertheless useful as a prioritization aid for selecting the risks to be evaluated in depth – but not as a basis for aggregation.

See also: Risk assessment · Risk matrix

Methods

Key Risk Indicator (KRI)

A key risk indicator is a metric that continuously measures the development of a risk. Unlike key performance indicators, which measure past performance, KRI looks ahead.

Criteria for good indicators
  • Preliminary round: The indicator reacts before the damage occurs – otherwise it is just a damage statistic.
  • Availability: The data are generated anyway within the system; indicators that have to be collected manually will no longer be maintained after two quarters.
  • Clarity: A change can be clearly interpreted.
  • Threshold value and escalation: Without a defined boundary and a prepared response, the indicator remains unobserved.

See also: Early warning indicator · Risk monitoring

Methods

Risk quantification

Risk quantification expresses risks in monetary units and probabilities, rather than simply assigning them to classes. It is a prerequisite for aggregation, viability comparison, and risk-adjusted decisions.

The most common objection is that the data are not available. This misses the point: Classifying a case also relies on an estimate – it merely makes it invisible. Quantification forces the disclosure and discussion of the assumption. A justified range of 2 to 9 million euros is superior to classification as „high" in every respect: it is verifiable, aggregable, and corrigible.

See also: Risk assessment · Risk aggregation

Regulatory framework & standards

Laws, audit standards and frameworks that define requirements for risk management, control systems and compliance in the DACH region – with a target audience and practical consequences.

Regulatory framework

Overview: Who needs what

The requirements for risk management and compliance arise from several sources simultaneously: corporate law, insolvency law, commercial law, auditing standards, industry-specific oversight, and European regulations. This overview organizes the most important regulations according to their intended audience.

Regulatory map for the DACH region
RequirementApplies toDemands at its core
Section 91, paragraph 2 of the AktGAG, medium-sized GmbHEarly detection system for developments that threaten the stock
Section 91, paragraph 3 of the AktGlisted companyadequate and effective RMS and IKS
§ 1 StaRUGall companies with limited liabilityongoing crisis early warning
Section 130 of the OWiGAll companiesSupervisory measures against violations
Section 289 of the German Commercial CodeCompanies subject to reporting requirementsOpportunity and risk report in the status report
HinSchGfrom 50 employeesinternal reporting point
SCDDAfrom threshold value of the number of employeesDuty of care in the supply chain
CSRD / ESRStiered according to size and capital market exposureAudited sustainability reporting
NIS2Companies in the sectors coveredCyber risk management and reporting obligations
DORAFinancial sectorDigital operational resilience
MaRiskCredit institutionsRisikotragfähigkeit, Kontrollverfahren, Revision

Anwendungsbereiche und Fristen bei CSRD, LkSG und CSDDD werden im Zuge des europäischen Omnibus-Verfahrens überarbeitet. Der jeweils aktuelle Stand ist unternehmensindividuell zu prüfen – die inhaltlichen Anforderungen an Risikoanalyse, Maßnahmen und Dokumentation bleiben davon im Kern unberührt.

Regulatory framework

KonTraG

Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich von 1998 ist der Ausgangspunkt des gesetzlichen Risikomanagements in Deutschland. Es führte § 91 Abs. 2 AktG ein und verpflichtete den Vorstand erstmals ausdrücklich, ein Überwachungssystem zur Früherkennung bestandsgefährdender Entwicklungen einzurichten.

Das KonTraG war die Reaktion auf eine Reihe spektakulärer Unternehmenszusammenbrüche. Es erweiterte zugleich die Pflichten des Abschlussprüfers und des Aufsichtsrats. Über die sogenannte Ausstrahlungswirkung wird der Maßstab auf große GmbH übertragen: Zwar richtet sich die Norm an die AG, doch die Sorgfaltspflicht eines ordentlichen Geschäftsmanns wird an ihr gemessen.

See also: Section 91, paragraph 2 of the AktG · FISG

Regulatory framework

§ 91 Abs. 2 und 3 AktG

§ 91 Abs. 2 AktG ist die zentrale Norm des gesetzlichen Risikomanagements: Der Vorstand hat geeignete Maßnahmen zu treffen und insbesondere ein Überwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden. Mit dem FISG kam Absatz 3 hinzu, der für börsennotierte Gesellschaften ein angemessenes und wirksames Risikomanagement- und internes Kontrollsystem ausdrücklich verlangt.

Praktische Konsequenz
  • Das System muss früh erkennen – ein Stichtagsbild zum Jahresabschluss genügt nicht.
  • Erfasst sind Entwicklungen, die den Fortbestand gefährden, also Illiquidität, Überschuldung und der Verlust der Kapitaldienstfähigkeit.
  • Der Nachweis setzt eine Aggregation voraus: Einzelrisiken für sich genommen sind selten bestandsgefährdend, ihre Kombination sehr wohl.
  • Die Einrichtung ist zu dokumentieren – im Streitfall trägt der Vorstand die Darlegungslast.

See also: Risk early detection system · IDW PS 340 n.F. · § 317 Abs. 4 HGB

Regulatory framework

§ 93 AktG und Business Judgement Rule

§ 93 AktG regelt Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder. Die darin verankerte Business Judgement Rule schützt unternehmerische Entscheidungen vor Haftung, wenn sie auf angemessener Informationsgrundlage und frei von Interessenkonflikten zum Wohl der Gesellschaft getroffen wurden.

Für das Risikomanagement folgt daraus ein handfester Nutzen: „Angemessene Informationsgrundlage" heißt, dass die mit einer Entscheidung verbundenen Risiken erhoben und bewertet wurden. Wer eine Investition ohne dokumentierte Risikobetrachtung beschließt, verliert den Schutz der Regel – nicht weil die Entscheidung falsch war, sondern weil die Grundlage fehlte. Die Darlegungslast liegt beim Organmitglied.

See also: Geschäftsführerhaftung · D&O-Versicherung

Regulatory framework

StaRUG

Das Unternehmensstabilisierungs- und -restrukturierungsgesetz gilt seit Anfang 2021. § 1 StaRUG verpflichtet die Geschäftsleiter haftungsbeschränkter Unternehmen, fortlaufend über Entwicklungen zu wachen, die den Fortbestand gefährden können, geeignete Gegenmaßnahmen zu ergreifen und den Überwachungsorganen unverzüglich zu berichten.

Warum das die GmbH-Welt verändert hat

Vor dem StaRUG war die Pflicht zur Krisenfrüherkennung im Aktienrecht verankert und für die GmbH nur über die allgemeine Sorgfaltspflicht herleitbar. Seit 2021 gilt sie rechtsformübergreifend und ausdrücklich. Damit trifft jede GmbH, UG und GmbH & Co. KG die Pflicht, ein System zu unterhalten, das bestandsgefährdende Entwicklungen erkennt – unabhängig von Größe und Kapitalmarktbezug.

Das Gesetz enthält zudem den Restrukturierungsrahmen: ein Verfahren, das eine Sanierung außerhalb der Insolvenz mit Mehrheitsentscheidungen der Gläubiger ermöglicht. Der Zugang setzt drohende Zahlungsunfähigkeit voraus – also genau den Zustand, den die Früherkennung rechtzeitig sichtbar machen soll.

Was Geschäftsleiter konkret tun müssen
  1. Fortlaufende Überwachung der Entwicklungen, die den Fortbestand gefährden können – nicht anlassbezogen, sondern laufend
  2. Integrierte Planung mit Liquiditätsvorschau über einen angemessenen Zeitraum, üblicherweise mindestens zwölf Monate rollierend
  3. Erkennen von Krisenanzeichen über definierte Indikatoren und Schwellenwerte
  4. Ergreifen geeigneter Gegenmaßnahmen bei Feststellung einer Bestandsgefährdung
  5. Unverzügliche Berichterstattung an die Überwachungsorgane
  6. Dokumentation aller Schritte – im Haftungsfall ist sie der einzige Nachweis

Die Pflicht endet nicht bei der Feststellung. Wer eine bestandsgefährdende Entwicklung erkennt und untätig bleibt, haftet persönlich – die Früherkennung ohne anschließende Handlung verschlechtert die Position im Streitfall sogar.

See also: Development endangering the stock · Risk early detection system

Regulatory framework

IDW PS 340 n.F.

Der neu gefasste Prüfungsstandard des IDW zur Prüfung des Risikofrüherkennungssystems ist für Abschlussprüfungen von Geschäftsjahren ab dem 15. Dezember 2021 anzuwenden. Prägend ist die ausdrückliche Anforderung, Einzelrisiken zu einer Gesamtrisikoposition zu aggregieren und dieser die Risikotragfähigkeit gegenüberzustellen.

Was sich gegenüber der alten Fassung geändert hat
Alte und neue Fassung im Vergleich
AspektAlte FassungNeufassung
Aggregationnicht ausdrücklich gefordertausdrücklich gefordert
Ratingqualitativ ausreichendquantitative Betrachtung erforderlich
Bezug zur PlanungloseVerknüpfung mit der Unternehmensplanung
Tragfähigkeitimplizitexpliziter Abgleich verlangt
DocumentationSystembeschreibungNachvollziehbarkeit von Methodik und Annahmen
Konsequenz für die Praxis

Unternehmen, die ihr Risikomanagement auf Risikomatrix und Maßnahmenliste aufgebaut haben, erfüllen den Standard nicht mehr. Erforderlich sind quantitative Bewertungen in Bandbreiten, ein Aggregationsmodell und eine dokumentierte Gegenüberstellung mit dem Risikodeckungspotenzial. Der Aufwand dafür ist überschaubar, wenn er an die bestehende Planung angedockt wird – und erheblich, wenn parallel ein zweites System aufgebaut wird.

See also: Risk aggregation · Risk-bearing capacity · IDW PS 981

Regulatory framework

IDW PS 981

IDW PS 981 beschreibt die Grundsätze ordnungsmäßiger Prüfung von Risikomanagementsystemen. Er gliedert das RMS in acht Grundelemente und dient als Referenzrahmen für freiwillige Wirksamkeitsprüfungen – etwa im Auftrag des Aufsichtsrats, der Gesellschafter oder im Rahmen einer Transaktion.

Zu unterscheiden sind drei Prüfungsarten: die Konzeptionsprüfung beurteilt die Beschreibung, die Angemessenheitsprüfung die Eignung zum Stichtag, die Wirksamkeitsprüfung den Betrieb über einen Zeitraum. Der Aufwand steigt in dieser Reihenfolge deutlich; für den ersten Nachweis gegenüber einem Aufsichtsorgan genügt häufig die Angemessenheitsprüfung.

See also: Risk management system · IDW PS 340 n.F.

Regulatory framework

IDW PS 980

IDW PS 980 ist der maßgebliche Standard für die Prüfung von Compliance-Management-Systemen. Er definiert sieben Grundelemente von der Compliance-Kultur bis zur Überwachung und Verbesserung und ist im deutschsprachigen Raum der übliche Nachweis eines angemessenen CMS.

Die Prüfung kann auf einzelne Teilbereiche beschränkt werden – etwa Korruptionsprävention oder Kartellrecht –, was den Aufwand erheblich senkt und in der Praxis die Regel ist. Ein uneingeschränktes Prüfungsurteil zur Wirksamkeit wirkt gegenüber Behörden, Gerichten und Geschäftspartnern als starkes Indiz dafür, dass die Organisationspflichten erfüllt wurden.

See also: Compliance management system · ISO 37301

Regulatory framework

IDW PS 982

Der Standard regelt die Prüfung des internen Kontrollsystems der Unternehmensberichterstattung. Er beschreibt Angemessenheit und Wirksamkeit von Kontrollen entlang der berichtsrelevanten Prozesse und folgt in der Struktur dem COSO-Rahmenwerk.

Mit der Ausweitung der Berichterstattung auf Nachhaltigkeitsinformationen gewinnt er zusätzlich an Bedeutung: Auch ESG-Daten benötigen ein Kontrollsystem, das Vollständigkeit, Richtigkeit und Nachvollziehbarkeit sichert – mit denselben Anforderungen, die für Finanzdaten seit Langem gelten.

See also: Internal control system · Nachhaltigkeitsberichterstattung

Regulatory framework

IDW PS 983

IDW PS 983 beschreibt die Grundsätze ordnungsmäßiger Prüfung von internen Revisionssystemen. Er ist der Maßstab für Quality Assessments, die der IIA-Standard alle fünf Jahre durch einen externen Dritten vorsieht.

Geprüft werden Aufbau und Ablauf der Revisionsfunktion: Unabhängigkeit, Berichtslinien, Qualifikation, risikoorientierte Prüfungsplanung, Durchführung und Nachverfolgung der Feststellungen. Für Unternehmen ohne eigene Revision ist der Standard mittelbar relevant, weil er beschreibt, was von einer ausgelagerten Revisionsfunktion zu erwarten ist.

See also: Internal audit

Regulatory framework

COSO ERM Framework

Das COSO-Rahmenwerk „Enterprise Risk Management – Integrating with Strategy and Performance" von 2017 verknüpft Risikomanagement ausdrücklich mit Strategie und Unternehmensleistung. Es ist international das verbreitetste ERM-Referenzmodell.

Die fünf Komponenten des COSO-ERM
KomponenteKernfrage
Governance und KulturWer verantwortet Risiko, und welche Haltung wird gelebt?
Strategie und ZielsetzungWelche Risiken entstehen aus der gewählten Strategie?
PerformanceWie werden Risiken identifiziert, bewertet und priorisiert?
ÜberprüfungFunktioniert das System noch unter veränderten Bedingungen?
Information und KommunikationErreichen die Informationen die Entscheider rechtzeitig?

See also: ISO 31000 · COSO Internal Control

Regulatory framework

COSO Internal Control Framework

Das COSO-Rahmenwerk für interne Kontrollsysteme definiert fünf Komponenten – Kontrollumfeld, Risikobeurteilung, Kontrollaktivitäten, Information und Kommunikation sowie Überwachung – und untergliedert sie in siebzehn Prinzipien.

Es ist weltweit der De-facto-Standard für die Ausgestaltung des IKS und Referenzmodell für die Prüfung nach IDW PS 982 wie auch für die US-amerikanische SOX-Compliance. Der praktische Wert liegt in der Vollständigkeit: Die Prinzipien eignen sich als Checkliste, um zu prüfen, ob ein gewachsenes Kontrollsystem strukturelle Lücken aufweist.

See also: Internal control system · IDW PS 982

Regulatory framework

ISO 31000

ISO 31000:2018 ist die internationale Leitlinie für Risikomanagement. Sie beschreibt Prinzipien, Rahmenwerk und Prozess, ist branchenübergreifend formuliert und ausdrücklich nicht zertifizierungsfähig.

Ihr Wert liegt in der einheitlichen Begrifflichkeit und der klaren Verankerung des Risikomanagements in der Führungsverantwortung. Die Norm ist bewusst schlank gehalten und lässt offen, mit welchen Methoden bewertet wird – diese Lücke füllt die ergänzende IEC 31010. Wer eine zertifizierbare Grundlage sucht, greift im DACH-Raum auf die ONR 49000 zurück.

See also: IEC 31010 · ONR 49000

Regulatory framework

IEC 31010

IEC/ISO 31010 ergänzt ISO 31000 um einen Katalog von Bewertungsmethoden – von Brainstorming und Checklisten über FMEA, Fehlerbaum- und Bow-Tie-Analyse bis zur Monte-Carlo-Simulation.

Zu jeder Methode nennt die Norm Eignung, Aufwand, benötigte Datenbasis und Grenzen. Für die Erstellung eines Risikohandbuchs ist sie deshalb die nützlichste Quelle, um die Methodenwahl zu begründen – ein Punkt, den Prüfer regelmäßig hinterfragen.

See also: ISO 31000 · Risk analysis

Regulatory framework

ONR 49000 ff.

Die österreichische Normenreihe ONR 49000 konkretisiert ISO 31000 für die Anwendung in Organisationen und ist – anders als diese – zertifizierungsfähig.

Sie umfasst Begriffe und Grundsätze, den Risikomanagement-Prozess sowie Anforderungen an die Qualifikation von Risikomanagern. Im DACH-Raum ist sie vor allem in Österreich verbreitet und dort häufig Grundlage von Zertifizierungen, die deutsche Unternehmen bei österreichischen Tochtergesellschaften vorfinden.

See also: ISO 31000

Regulatory framework

ISO 37301

ISO 37301:2021 ist der internationale Standard für Compliance-Management-Systeme und löste die frühere ISO 19600 ab. Anders als diese ist sie als Anforderungsnorm formuliert und damit zertifizierbar.

Sie folgt der High-Level-Structure und lässt sich dadurch mit ISO 9001, ISO 14001, ISO 27001 und ISO 37001 zu einem integrierten Managementsystem verbinden – gemeinsame Leitung, gemeinsame Dokumentenlenkung, gemeinsames internes Audit. Für Unternehmen mit mehreren Managementsystemen ist das der größte Effizienzhebel.

See also: Compliance management system · IDW PS 980

Regulatory framework

ISO 37001

ISO 37001 definiert Anforderungen an Managementsysteme zur Korruptionsbekämpfung: Anti-Korruptionsrichtlinie, Geschäftspartner-Due-Diligence, Kontrollen bei Zuwendungen, Spenden und Sponsoring sowie geschützte Meldewege.

Die Zertifizierung dient international als Nachweis angemessener Präventionsmaßnahmen und wird von Konzernen zunehmend von Lieferanten und Vertriebspartnern in Hochrisikomärkten verlangt. Sie ersetzt keine eigene Risikoanalyse, strukturiert aber die Maßnahmen entlang eines anerkannten Rahmens.

See also: Korruptionsprävention · Third Party Due Diligence

Regulatory framework

FISG

Das Finanzmarktintegritätsstärkungsgesetz von 2021 war die gesetzgeberische Antwort auf den Wirecard-Skandal. Es verpflichtet börsennotierte Aktiengesellschaften über § 91 Abs. 3 AktG zu einem angemessenen und wirksamen Risikomanagement- und internen Kontrollsystem.

Daneben stärkt es den Prüfungsausschuss, verschärft Rotations- und Haftungsregeln für Abschlussprüfer und erweitert die Befugnisse der BaFin. Praktisch bedeutsam ist die Verlagerung: Was zuvor Empfehlung des Corporate Governance Kodex war, ist für den erfassten Kreis nun Gesetz.

See also: § 91 AktG · Prüfungsausschuss

Regulatory framework

Deutscher Corporate Governance Kodex

Der DCGK bündelt Grundsätze, Empfehlungen und Anregungen guter Unternehmensführung für börsennotierte Gesellschaften. Zu Risikomanagement und Compliance enthält er konkrete Empfehlungen, unter anderem zu internem Kontroll- und Risikomanagementsystem einschließlich Nachhaltigkeitsaspekten sowie zu einem Hinweisgebersystem.

Der Kodex ist kein Gesetz, entfaltet aber Wirkung über die Entsprechenserklärung nach § 161 AktG: Abweichungen sind offenzulegen und zu begründen. Für nicht börsennotierte Unternehmen dient er als Orientierung – insbesondere Familienunternehmen greifen häufig auf eigene, daran angelehnte Governance-Kodizes zurück.

See also: Governance · Aufsichtsrat

Regulatory framework

Lagebericht und Risikobericht

Nach § 289 HGB ist im Lagebericht die voraussichtliche Entwicklung mit ihren wesentlichen Chancen und Risiken zu beurteilen und zu erläutern. Der Risikobericht ist damit die externe Schnittstelle des Risikomanagements.

Anforderungen an den Risikobericht
  • Darstellung der wesentlichen Risiken, nicht eine Aufzählung aller Risiken
  • Nachvollziehbare Ableitung aus dem internen Risikoinventar
  • Angabe der Bewertungsmaßstäbe und der Risikolage insgesamt
  • Konsistenz mit dem Prognosebericht: Die Risiken beschreiben die Abweichungen von den dort dargestellten Erwartungen

Abweichungen zwischen interner Risikolage und externer Darstellung sind ein klassischer Prüfungsschwerpunkt. Wer intern ein bestandsgefährdendes Risiko führt und extern von einer stabilen Lage berichtet, hat ein Problem, das über die Rechnungslegung hinausgeht.

See also: Prognosebericht · Risk reporting

Regulatory framework

§ 317 Abs. 4 HGB

Die Vorschrift verpflichtet den Abschlussprüfer bei börsennotierten Aktiengesellschaften zu beurteilen, ob der Vorstand das Überwachungssystem nach § 91 Abs. 2 AktG in geeigneter Form eingerichtet hat und dieses seine Aufgaben erfüllen kann.

Sie ist die gesetzliche Grundlage der Prüfung nach IDW PS 340 n.F. Der Prüfungsauftrag ist bewusst eng gefasst: Beurteilt wird die Einrichtung und grundsätzliche Funktionsfähigkeit, nicht die Wirksamkeit über einen Zeitraum. Eine weitergehende Wirksamkeitsprüfung erfolgt nur im gesonderten Auftrag.

See also: IDW PS 340 n.F. · Jahresabschlussprüfung

Regulatory framework

MaRisk

Die Mindestanforderungen an das Risikomanagement der BaFin konkretisieren § 25a KWG für Kreditinstitute. Sie regeln Risikotragfähigkeit, Strategien, interne Kontrollverfahren, Stresstests, Auslagerungsmanagement und die Ausgestaltung der Internen Revision.

Auch außerhalb des Finanzsektors lohnt der Blick hinein: Die MaRisk beschreiben ein durchreguliertes Risikomanagement mit hohem Detailgrad und dienen vielen Industrieunternehmen als Referenz für Themen wie Auslagerungsmanagement oder Risikotragfähigkeitskonzept. Für Versicherer gelten die MaGo als Entsprechung.

See also: KWG · Auslagerungsmanagement

Regulatory framework

KWG

Das Kreditwesengesetz ist die aufsichtsrechtliche Grundlage für Kreditinstitute in Deutschland. § 25a KWG verlangt eine ordnungsgemäße Geschäftsorganisation mit angemessenem Risikomanagement, internem Kontrollsystem und Compliance-Funktion.

Für Nicht-Banken ist das KWG mittelbar relevant, wenn Finanzdienstleistungen erbracht werden – etwa bei Zahlungsabwicklung, Factoring oder Absatzfinanzierung im Konzern. Die Abgrenzung erlaubnispflichtiger Tätigkeiten gehört in diesen Fällen in die Compliance-Risikoanalyse.

See also: MaRisk

Regulatory framework

Solvency II

Solvency II ist das europäische Aufsichtsregime für Versicherungsunternehmen und ruht auf drei Säulen: quantitative Kapitalanforderungen, qualitative Governance-Anforderungen einschließlich der unternehmenseigenen Risiko- und Solvabilitätsbeurteilung sowie Berichts- und Offenlegungspflichten.

Die zweite Säule ist auch für Industrieunternehmen aufschlussreich: Die ORSA verlangt eine vorausschauende Beurteilung des Gesamtrisikoprofils und der Kapitalausstattung über den Planungshorizont – methodisch genau das, was der IDW PS 340 n.F. für Nichtversicherer fordert.

See also: Risk-bearing capacity

Regulatory framework

Basel III und IV

Die Basler Rahmenwerke definieren internationale Eigenkapital- und Liquiditätsstandards für Banken und werden in der EU über die Capital Requirements Regulation und Directive umgesetzt.

Für Unternehmen außerhalb des Finanzsektors sind sie mittelbar bedeutsam: Sie prägen Ratingverfahren, Kreditkonditionen und den Informationsbedarf der Banken. Ein Unternehmen, das seine Risikolage quantifiziert darstellen kann, verbessert seine Verhandlungsposition messbar – weil die Bank sonst mit Sicherheitsaufschlägen arbeitet.

See also: Risk aggregation

Regulatory framework

CSRD

Die Corporate Sustainability Reporting Directive erweitert die Nachhaltigkeitsberichterstattung in der EU erheblich: Berichtsinhalte nach den ESRS, Prüfpflicht durch einen unabhängigen Dritten, digitales Tagging und Integration in den Lagebericht statt in einen separaten Bericht.

Was sich dadurch ändert
  • Prüfpflicht: Nachhaltigkeitsdaten unterliegen erstmals einer externen Prüfung – mit entsprechenden Anforderungen an Datenqualität und Kontrollen.
  • Doppelte Wesentlichkeit: Berichtet wird über Auswirkungen des Unternehmens and finanzielle Auswirkungen auf das Unternehmen.
  • Wertschöpfungskette: Die Berichtsgrenze endet nicht am eigenen Werkstor.
  • Integration: ESG-Risiken gehören methodisch in das bestehende Risikomanagement.

Anwendungsbereich und Erstanwendungszeitpunkte werden im Rahmen des EU-Omnibus-Verfahrens überarbeitet und sind unternehmensindividuell zu prüfen.

Vorbereitung in fünf Schritten
  1. Anwendbarkeit und Zeitpunkt klären: Größenkriterien, Kapitalmarktbezug und Konzerneinbindung prüfen – einschließlich der Frage, ob eine Befreiung über den Konzernbericht möglich ist.
  2. Doppelte Wesentlichkeitsanalyse: methodisch sauber, dokumentiert und mit Stakeholder-Einbindung – sie bestimmt den gesamten Berichtsumfang.
  3. Datenlücken ermitteln: Für jede geforderte Angabe klären, ob die Daten existieren, woher sie stammen und wer sie verantwortet.
  4. Prozesse und Kontrollen aufbauen: Nachhaltigkeitsdaten werden prüfungspflichtig und benötigen dieselbe Kontrolltiefe wie Finanzdaten.
  5. Probelauf: einen vollständigen Berichtszyklus vor der Erstanwendung durchspielen, inklusive Abstimmung mit dem Prüfer.

Der zeitkritische Engpass ist regelmäßig Schritt drei: Die Datenerhebung über Standorte, Beteiligungen und Lieferanten dauert länger als die Berichtserstellung selbst.

See also: ESRS · Doppelte Wesentlichkeitsanalyse

Regulatory framework

ESRS

Die European Sustainability Reporting Standards konkretisieren die Berichtspflichten der CSRD. Sie umfassen übergreifende Standards zu allgemeinen Anforderungen und Angaben sowie themenspezifische Standards zu Umwelt, Sozialem und Governance.

Struktur der Standards
GruppeContent
ÜbergreifendAllgemeine Anforderungen und allgemeine Angaben – für alle verpflichtend
EnvironmentKlimawandel, Verschmutzung, Wasser, Biodiversität, Kreislaufwirtschaft
SozialesEigene Belegschaft, Arbeitskräfte in der Wertschöpfungskette, betroffene Gemeinschaften, Verbraucher
GovernanceUnternehmensführung, Geschäftsgebaren, Korruptionsbekämpfung

Welche Themenstandards anzuwenden sind, ergibt sich aus der doppelten Wesentlichkeitsanalyse – mit Ausnahme der übergreifenden Standards, die immer gelten.

See also: CSRD · Doppelte Wesentlichkeitsanalyse

Regulatory framework

EU-Taxonomie

Die EU-Taxonomie ist ein Klassifikationssystem für ökologisch nachhaltige Wirtschaftstätigkeiten. Eine Tätigkeit gilt als taxonomiekonform, wenn sie wesentlich zu einem der sechs Umweltziele beiträgt, kein anderes erheblich beeinträchtigt und Mindestschutzstandards einhält.

Berichtspflichtige Unternehmen weisen aus, welcher Anteil von Umsatz, Investitionen und Betriebsausgaben taxonomiefähig und taxonomiekonform ist. Die praktische Schwierigkeit liegt in der Datengrundlage: Die Zuordnung erfordert eine Aufteilung der Erlöse und Investitionen nach Tätigkeiten, die das Rechnungswesen in dieser Form meist nicht vorhält.

See also: CSRD · Nachhaltigkeitsberichterstattung

Regulatory framework

Supply Chain Due Diligence Act (SCDDA)

Das LkSG verpflichtet Unternehmen ab einer bestimmten Beschäftigtenzahl, menschenrechts- und umweltbezogene Sorgfaltspflichten in der eigenen Geschäftstätigkeit und in der Lieferkette umzusetzen. Es ist als Bemühenspflicht ausgestaltet: Geschuldet ist ein angemessenes, dokumentiertes Vorgehen, nicht eine verstoßfreie Lieferkette.

Die neun Pflichten im Überblick
Sorgfaltspflichten und ihre Umsetzung
ObligatoryKonkret
Risikomanagement einrichtenProzesse, Zuständigkeiten, Verankerung in den Geschäftsabläufen
Zuständigkeit festlegenMenschenrechtsbeauftragter oder gleichwertige Funktion
Risk analysisjährlich und anlassbezogen, abstrakt und konkret
Grundsatzerklärungvon der Leitung verabschiedet, öffentlich
Präventionsmaßnahmeneigener Bereich und unmittelbare Zulieferer
Abhilfemaßnahmenbei festgestellten Verletzungen, mit Zeitplan
Complaints procedurezugänglich, vertraulich, wirksam
Mittelbare Zuliefereranlassbezogen bei substantiierter Kenntnis
Dokumentation und Berichtfortlaufend, mit Aufbewahrungspflicht
Umsetzung in der Praxis

Der Aufwand konzentriert sich auf drei Punkte. Erstens die Datengrundlage: Viele Unternehmen kennen ihre unmittelbaren Zulieferer aus dem ERP, nicht aber deren Produktionsstandorte – genau die sind für die Länderrisikobewertung entscheidend. Zweitens die Priorisierung: Bei mehreren tausend Lieferanten ist eine Einzelbetrachtung unmöglich, weshalb die abstrakte Analyse über Portfoliokriterien den Kreis auf eine bearbeitbare Zahl reduzieren muss. Drittens die Verzahnung mit dem Einkauf: Werden Nachhaltigkeitskriterien nicht in Vergabe und Vertragsgestaltung verankert, bleibt die Risikoanalyse folgenlos.

Für nicht unmittelbar betroffene Unternehmen gilt die Pflicht mittelbar: Sie werden von berichtspflichtigen Kunden über Lieferantenkodizes, Selbstauskünfte und Auditrechte in die Pflicht genommen. Ein eigenes, schlankes Vorgehen ist deshalb auch unterhalb der Schwellenwerte sinnvoll.

See also: Risikoanalyse nach LkSG · CSDDD

Regulatory framework

CSDDD

Die Corporate Sustainability Due Diligence Directive ist die europäische Richtlinie zu unternehmerischen Sorgfaltspflichten. Sie erweitert die Logik des LkSG auf die gesamte Aktivitätskette, verlangt einen Klimatransformationsplan und sieht zivilrechtliche Haftung vor.

Umfang, Schwellenwerte und Zeitplan werden im Rahmen des Omnibus-Pakets angepasst; die nationale Umsetzung ist entsprechend zu beobachten. Unabhängig vom finalen Anwendungsbereich gilt: Unternehmen, die ihre Lieferkettenprozesse bereits nach LkSG aufgebaut haben, müssen diese vor allem in der Reichweite erweitern, nicht methodisch neu erfinden.

See also: SCDDA · Sorgfaltspflichten

Regulatory framework

Hinweisgeberschutzgesetz (HinSchG)

Das HinSchG setzt die EU-Whistleblower-Richtlinie in deutsches Recht um. Es verpflichtet Unternehmen ab 50 Beschäftigten zur Einrichtung einer internen Meldestelle, schützt hinweisgebende Personen vor Repressalien und schreibt Fristen für Eingangsbestätigung und Rückmeldung vor.

Meldung Eingangsbestätigung Rückmeldung spätestens 7 Tage spätestens 3 Monate nach der Eingangsbestätigung Fristverstöße sind bußgeldbewehrt – Fristenüberwachung systemseitig sicherstellen
Fristenlauf im Meldeverfahren. Beide Fristen sind zwingend und unabhängig davon einzuhalten, ob die Meldung berechtigt ist.
Umsetzungsschritte
  • Meldestelle einrichten und Zuständige benennen – intern, ausgelagert oder in Kombination
  • Meldekanäle bereitstellen, mindestens schriftlich und mündlich, persönliches Gespräch auf Wunsch
  • Verfahrensordnung und Datenschutzkonzept erstellen, Betriebsrat einbinden
  • Berechtigungskonzept umsetzen, das Vertraulichkeit technisch absichert
  • Beschäftigte über das System und den Schutz vor Repressalien informieren
  • Fristenüberwachung und Dokumentation systemseitig sicherstellen
  • Aufbewahrung der Falldokumentation nach den gesetzlichen Vorgaben regeln

Konzernweite Meldestellen sind zulässig, entbinden die einzelne Tochtergesellschaft ab 50 Beschäftigten aber nicht von ihrer eigenen Verantwortung – die Zuständigkeit für Folgemaßnahmen muss klar zugewiesen bleiben.

See also: Interne Meldestelle · Repressalienverbot

Regulatory framework

§§ 30, 130 OWiG

Die beiden Vorschriften des Ordnungswidrigkeitengesetzes sind die rechtliche Grundlage der Unternehmenshaftung in Deutschland. § 130 OWiG sanktioniert die Verletzung der Aufsichtspflicht, § 30 OWiG ermöglicht die Verhängung von Geldbußen gegen das Unternehmen selbst.

Die praktische Bedeutung ist erheblich: Bestraft wird nicht nur, wer einen Verstoß begeht, sondern auch, wer ihn durch gehörige Aufsicht hätte verhindern können. Was „gehörige Aufsicht" bedeutet, bemisst sich am Risikoprofil des Unternehmens – und genau das begründet die Notwendigkeit einer dokumentierten Compliance-Risikoanalyse.

See also: Organisationsverschulden · Compliance management system

Internal control system

Kontrollen als operative Umsetzungsebene des Risikomanagements – Design, Wirksamkeit, Nachweis und die Abgrenzung zu Revision und Compliance.

Internal control system

Internal control system (IKS)

Das interne Kontrollsystem umfasst alle Grundsätze, Verfahren und Maßnahmen, die die Wirksamkeit der Geschäftstätigkeit, die Verlässlichkeit der Berichterstattung und die Einhaltung rechtlicher Vorgaben sicherstellen. Während das Risikomanagement Risiken erkennt und bewertet, begrenzt das IKS sie durch konkrete Kontrollen im Prozess – die Differenz zwischen Brutto- und Nettorisiko ist genau seine messbare Leistung.

Die fünf Komponenten nach COSO

Das COSO-Rahmenwerk ist international der De-facto-Standard und auch Referenz für die Prüfung nach IDW PS 982. Es beschreibt fünf zusammenwirkende Komponenten – wird eine davon vernachlässigt, verlieren die übrigen an Wirkung.

COSO-Komponenten und ihre Bedeutung in der Praxis
KomponenteContentPraktische Ausprägung
KontrollumfeldIntegrität, Werte, Organisationsstruktur, KompetenzVerhaltenskodex, Stellenbeschreibungen, Vier-Augen-Prinzip auf Leitungsebene
RisikobeurteilungIdentifikation der Fehlerrisiken je ProzessRisk Control Matrix, Wesentlichkeitsgrenzen
KontrollaktivitätenDie Kontrollen selbstFreigaben, Abstimmungen, Berechtigungskonzepte, Systemprüfungen
Information und KommunikationVerfügbarkeit relevanter InformationenProzessdokumentation, Schulung, Meldewege
SurveillanceLaufende und gesonderte WirksamkeitsprüfungKontrolltests, Self Assessments, Interne Revision
Kontrollarten
Systematik der Kontrollen mit Beispielen
UnterscheidungTyp ATyp BExample
Zeitpunktpräventiv (verhindert)detektiv (deckt auf)Freigabegrenze vs. Kontenabstimmung
Ausführungmanuellautomatisiert im SystemSichtprüfung vs. Systemsperre bei Limitüberschreitung
MeaningSchlüsselkontrolleergänzende KontrolleZahlungsfreigabe vs. Stichprobenprüfung Stammdaten
Frequenzereignisbezogenperiodischje Bestellung vs. monatliche Abstimmung

Automatisierte Kontrollen sind manuellen überlegen, weil sie nicht vergessen werden und ihren Nachweis selbst erzeugen. Der Aufwand für Wirksamkeitstests sinkt deutlich: Bei einer Systemkontrolle genügt der Nachweis, dass die Konfiguration im Prüfungszeitraum unverändert galt, während eine manuelle Kontrolle über Stichproben belegt werden muss.

Aufbau entlang der Prozesse
  1. Prozesslandkarte: Führungs-, Kern- und Unterstützungsprozesse abgrenzen und Verantwortliche benennen.
  2. Wesentlichkeit festlegen: Nur Prozesse mit relevanter Auswirkung auf Abschluss, Recht oder Betriebsfähigkeit vertiefen.
  3. Risiken je Prozessschritt erheben: Was kann schiefgehen – Vollständigkeit, Richtigkeit, Berechtigung, Zeitpunkt?
  4. Kontrollen zuordnen und Lücken schließen: Bestehende Kontrollen aufnehmen, Kontrollziele formulieren, fehlende ergänzen.
  5. Schlüsselkontrollen bestimmen: Risikoorientiert auswählen und begründen, welche Kontrollen getestet werden.
  6. Testplan aufsetzen: Stichprobenumfang, Methode und Turnus je Kontrolle festlegen.
  7. Feststellungen in Maßnahmen überführen: Mit Verantwortlichem, Frist und Nachweis der Behebung.
Angemessenheit und Wirksamkeit

Beide Begriffe werden regelmäßig verwechselt, bezeichnen aber unterschiedliche Prüfungsfragen. Die Appropriateness fragt: Ist die Kontrolle so konzipiert, dass sie das Kontrollziel erreichen kann? Die Effectiveness fragt: Wurde sie im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt? Eine perfekt beschriebene Kontrolle, für die kein Nachweis existiert, gilt im Test als nicht ausgeführt.

Praxisregel: Keine Kontrolle ohne Nachweis. Wenn nicht dokumentiert ist, wer wann was geprüft hat, existiert die Kontrolle für den Prüfer nicht – unabhängig davon, wie zuverlässig sie tatsächlich gelebt wird.

Legal framework
  • § 91 Abs. 3 AktG: Börsennotierte Aktiengesellschaften benötigen ein angemessenes und wirksames internes Kontrollsystem.
  • § 289 Abs. 4 HGB: Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale des rechnungslegungsbezogenen IKS im Lagebericht.
  • IDW PS 982: Maßstab für die gesonderte Prüfung des IKS der Unternehmensberichterstattung.
  • Branchenspezifisch: MaRisk für Kreditinstitute, DORA für den Finanzsektor, GoBD für steuerrelevante Prozesse.
Kontrollen entlang der Kernprozesse
Typische Schlüsselkontrollen je Prozess
ProzessZentrales RisikoSchlüsselkontrolle
Einkauf bis ZahlungZahlung ohne LeistungDreiwege-Abgleich Bestellung, Wareneingang, Rechnung
Auftrag bis ZahlungseingangUmsatz ohne BonitätKreditlimitprüfung vor Auftragsfreigabe
Personnelfiktive Beschäftigte, falsche BezügeAbgleich Personalstamm mit Gehaltslauf durch zweite Person
AnlagevermögenAktivierung nicht vorhandener GüterInventur mit Abgleich gegen Anlagenbuchhaltung
ZahlungsverkehrUmleitung von ZahlungenVier-Augen-Freigabe, Bankdatenänderung mit Rückruf­verifikation
Abschlussunzulässige BuchungenAuswertung manueller Journalbuchungen über Schwellenwert
IT-Berechtigungenunkontrollierter Zugriffperiodische Rezertifizierung kritischer Rollen
Typische Schwächen in der Praxis
  • Kontrollen ohne Nachweis: Die Prüfung findet statt, wird aber nicht dokumentiert – im Test ist sie damit nicht existent.
  • Kontrollbeschreibung ohne Reaktion: Es ist geregelt, was geprüft wird, aber nicht, was bei einer Abweichung geschieht.
  • Personengebundene Kontrollen: Beschreibungen nennen Namen statt Rollen und werden bei Personalwechsel wertlos.
  • Vier-Augen-Prinzip nur auf dem Papier: Der Zweitprüfer zeichnet ab, ohne Zugriff auf die Prüfungsgrundlage zu haben.
  • Keine Anpassung nach Prozessänderungen: Das Kontrollsystem beschreibt einen Prozess, den es so nicht mehr gibt.
  • Überkontrolle: Hunderte dokumentierte Kontrollen ohne Priorisierung binden Kapazität, die für die wesentlichen fehlt.
Frequently asked questions

Wie viele Kontrollen braucht ein mittelständisches Unternehmen?

Eine feste Zahl gibt es nicht. Verbreitet sind 80 bis 200 dokumentierte Kontrollen, von denen 30 bis 60 als Schlüsselkontrollen getestet werden. Entscheidend ist nicht die Menge, sondern die Abdeckung der wesentlichen Fehlerrisiken.

Worin unterscheidet sich das IKS von der Internen Revision?

Das IKS ist Teil des laufenden Prozesses und wird von der ersten Linie ausgeführt. Die Interne Revision prüft als dritte Linie unabhängig, ob dieses System angemessen und wirksam ist. Die Revision ist damit nicht Teil des IKS, sondern dessen Überwachung.

Reicht eine Excel-Kontrollmatrix aus?

Für den Einstieg ja. Sobald Testergebnisse, Nachweise und Maßnahmen über mehrere Perioden nachvollziehbar sein müssen, stößt die Tabelle an Grenzen – vor allem bei Versionierung und Nachweis, wer wann welche Bewertung vorgenommen hat.

See also: Risk management system · Three Lines Model · Compliance management system

Internal control system

Rechnungslegungsbezogenes IKS

Das rechnungslegungsbezogene IKS ist der Teil des Kontrollsystems, der die Ordnungsmäßigkeit von Buchführung und Abschlusserstellung sichert. Es steht im Fokus der Abschlussprüfung und der Prüfung nach IDW PS 982.

Abgedeckt werden die abschlussrelevanten Prozesse – Einkauf und Verbindlichkeiten, Vertrieb und Forderungen, Personal, Anlagevermögen, Vorräte, Liquidität und der Abschlussprozess selbst – einschließlich der IT-Anwendungskontrollen und der allgemeinen IT-Kontrollen. Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale zusätzlich im Lagebericht nach § 289 Abs. 4 HGB.

See also: Internal control system · IDW PS 982

Internal control system

Kontrollziel

Ein Kontrollziel beschreibt, welches Risiko eine Kontrolle abdecken soll – etwa die Vollständigkeit erfasster Umsätze oder die Berechtigung von Zahlungsfreigaben. Ohne formuliertes Kontrollziel lässt sich weder Angemessenheit noch Wirksamkeit beurteilen.

Für die Rechnungslegung haben sich standardisierte Kontrollziele etabliert: Vollständigkeit, Richtigkeit, Existenz, Bewertung, Eigentum und Periodenabgrenzung. Jede Kontrolle wird einem oder mehreren dieser Ziele zugeordnet; Lücken in der Zuordnung sind zugleich Lücken im Kontrollsystem.

See also: Risk Control Matrix · Kontrolldesign

Internal control system

Kontrolldesign

Das Kontrolldesign beschreibt, wie eine Kontrolle konzipiert ist: wer sie durchführt, wie häufig, auf welcher Informationsgrundlage, mit welchem Nachweis und mit welcher Reaktion bei Abweichungen.

Die fünf W der Kontrollbeschreibung
  • Wer führt die Kontrolle aus – Rolle, nicht Person
  • Was wird geprüft, gegen welchen Sollwert
  • Wann und wie häufig
  • Womit – welche Auswertung, welches System, welcher Beleg
  • Was folgt bei Abweichung – Korrektur, Eskalation, Dokumentation

Fehlt eines dieser Elemente, ist die Kontrolle nicht testbar. Die häufigste Lücke ist der letzte Punkt: Viele Kontrollbeschreibungen enden bei der Prüfung und lassen offen, was bei einem Befund geschieht.

See also: Control effectiveness · Kontrollnachweis

Internal control system

Control effectiveness

Die Kontrollwirksamkeit beurteilt, ob eine angemessen konzipierte Kontrolle im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt wurde. Der Nachweis erfolgt über Stichprobentests anhand dokumentierter Kontrollnachweise.

Übliche Stichprobenumfänge nach Kontrollfrequenz
FrequenzGrundgesamtheit p. a.Stichprobe (Richtwert)
annually11
quartalsweise42
monatlich122 bis 3
wöchentlich525 bis 8
täglich250+15 bis 25
ereignisbezogenvariabel25 bis 40

Eine angemessene, aber nicht gelebte Kontrolle gilt als unwirksam. Der Befund „Design effective, operating ineffective" ist in Erstprüfungen der Regelfall – meist, weil Nachweise nicht aufbewahrt wurden.

See also: Kontrolltest · Brutto- und Nettorisiko

Internal control system

Schlüsselkontrolle

Schlüsselkontrollen sind die Kontrollen, deren Ausfall unmittelbar zu einem wesentlichen Fehler oder Schaden führen würde. Die Beschränkung der Wirksamkeitstests auf sie hält den Prüfaufwand beherrschbar.

Die Auswahl muss risikoorientiert begründet und dokumentiert sein. Kriterien sind die Höhe des abgedeckten Risikos, das Fehlen kompensierender Kontrollen und die Abhängigkeit weiterer Prozessschritte. Als Faustregel gilt: Wenn der Ausfall einer Kontrolle ohne weitere Absicherung zu einem wesentlichen Fehler führt, ist sie eine Schlüsselkontrolle.

See also: Kontrolltest · Risk Control Matrix

Internal control system

Präventive und detektive Kontrollen

Präventive Kontrollen verhindern Fehler im Vorfeld – Berechtigungskonzepte, Freigabegrenzen, Plausibilitätsprüfungen bei der Eingabe. Detektive Kontrollen decken bereits eingetretene Fehler auf – Abstimmungen, Auswertungen, Nachkalkulationen.

Ein belastbares IKS kombiniert beide Typen. Rein detektive Systeme reagieren systematisch zu spät: Der Fehler ist eingetreten, der Schaden häufig schon entstanden. Rein präventive Systeme wiederum bleiben blind gegenüber Fehlern, die die Prävention umgangen haben – etwa durch Management Override.

See also: Management Override · Funktionstrennung

Internal control system

Risk Control Matrix (RCM)

Die Risk Control Matrix verbindet Prozessschritte, Risiken, Kontrollziele und Kontrollen in einer strukturierten Übersicht. Sie ist das zentrale Arbeitsdokument des IKS.

Spalten einer praxistauglichen RCM
SpalteContent
Prozess / TeilprozessZuordnung entlang der Prozesslandkarte
RiskWas kann in diesem Schritt schiefgehen?
KontrollzielVollständigkeit, Richtigkeit, Berechtigung …
Kontrollbeschreibungdie fünf W des Kontrolldesigns
Typpräventiv / detektiv, manuell / automatisiert
Schlüsselkontrolleja / nein mit Begründung
VerantwortlicherRolle, nicht Person
Nachweiswelcher Beleg die Ausführung dokumentiert
TestergebnisDatum, Stichprobe, Befund, Maßnahme

See also: Internal control system · Prozesslandkarte

Internal control system

Kontrolltest

Beim Kontrolltest wird anhand einer Stichprobe geprüft, ob eine Kontrolle im Betrachtungszeitraum wie definiert ausgeführt wurde. Testverfahren sind Befragung, Beobachtung, Einsichtnahme und Nachvollzug – in dieser Reihenfolge steigender Beweiskraft.

Das Ergebnis wird als wirksam, eingeschränkt wirksam oder unwirksam eingestuft. Jede Abweichung ist zu dokumentieren und zu bewerten: Handelt es sich um einen Einzelfall oder um ein systematisches Versagen? Diese Unterscheidung entscheidet darüber, ob eine Nacharbeit genügt oder das Kontrolldesign geändert werden muss.

See also: Control effectiveness · Action management

Internal control system

Walkthrough

Beim Walkthrough wird ein einzelner Geschäftsvorfall vollständig durch den Prozess verfolgt, um das tatsächliche Kontrolldesign zu verstehen und die Prozessdokumentation zu verifizieren.

Er dient der Angemessenheitsbeurteilung und ersetzt keinen Wirksamkeitstest – eine einzelne Beobachtung erlaubt keine Aussage über den gesamten Zeitraum. Sein praktischer Wert liegt woanders: Walkthroughs decken regelmäßig auf, dass die dokumentierte Prozessbeschreibung von der gelebten Praxis abweicht.

See also: Kontrolltest · Kontrolldesign

Internal control system

Funktionstrennung (Segregation of Duties)

Die Funktionstrennung verhindert, dass eine Person einen Vorgang allein anlegen, freigeben und abrechnen kann. Sie ist die wirksamste präventive Kontrolle gegen dolose Handlungen.

Klassische Trennungserfordernisse
BereichZu trennen sindRisiko bei Verstoß
EinkaufBestellung, Wareneingang, RechnungsprüfungScheinlieferungen
ZahlungsverkehrStammdatenpflege, ZahlungsfreigabeUmleitung von Zahlungen
BuchhaltungBuchung, KontenabstimmungVerschleierung von Differenzen
PersonnelAnlage Mitarbeiter, Gehaltsfreigabefiktive Beschäftigte
ITEntwicklung, Freigabe, Produktivsetzungunkontrollierte Änderungen

In kleinen Einheiten ist vollständige Funktionstrennung nicht immer möglich. Dann sind kompensierende Kontrollen erforderlich – etwa die nachgelagerte Prüfung durch die Geschäftsleitung –, und diese Entscheidung ist zu dokumentieren.

Umsetzung im System

Technisch wird Funktionstrennung über Rollenkonzepte und Konfliktmatrizen abgebildet. Eine Konfliktmatrix listet Kombinationen von Berechtigungen, die nicht in einer Hand liegen dürfen, und wird regelmäßig gegen die tatsächlich vergebenen Rollen geprüft. Verstöße entstehen selten absichtlich, sondern durch Vertretungsregelungen, Rollenanhäufung bei Positionswechseln und projektbezogene Zusatzrechte, die nicht zurückgenommen werden.

Deshalb gehören zwei Kontrollen dazu: die periodische Rezertifizierung kritischer Berechtigungen durch die Fachbereiche und die automatisierte Auswertung von Rollenkonflikten nach jeder Berechtigungsänderung. Wo eine Trennung organisatorisch nicht möglich ist, wird eine kompensierende Kontrolle dokumentiert – etwa die nachgelagerte Einzelprüfung aller Vorgänge durch eine unabhängige Stelle.

See also: Role and rights concept · Management Override

Internal control system

Management Override

Management Override bezeichnet die Umgehung bestehender Kontrollen durch die Führungsebene. Es ist das strukturell schwerste Kontrollrisiko, weil sich Kontrollen gegen ihre eigenen Ausnahmeberechtigten kaum designen lassen.

Gegenmaßnahmen setzen deshalb an anderer Stelle an: lückenlose Protokollierung aller Ausnahmen und manuellen Buchungen, Vier-Augen-Prinzip auch auf Leitungsebene, Auswertung ungewöhnlicher Journalbuchungen, funktionierendes Hinweisgebersystem und die unabhängige Prüfung durch Interne Revision und Aufsichtsorgan. In nahezu allen großen Bilanzskandalen war Management Override der zentrale Mechanismus.

See also: Whistleblower system · Internal audit

Internal control system

Prozesslandkarte

Die Prozesslandkarte gliedert das Unternehmen in Führungs-, Kern- und Unterstützungsprozesse und bildet die Struktur, an der Risiken und Kontrollen verankert werden.

Sie sorgt dafür, dass das IKS prozessorientiert statt abteilungsorientiert aufgebaut wird – und damit auch dort greift, wo Prozesse Bereichsgrenzen überschreiten. Genau an diesen Schnittstellen entstehen die meisten Kontrolllücken: Jeder Bereich geht davon aus, der andere prüfe bereits.

See also: Risk Control Matrix · Internal control system

Internal control system

Action management

Das Maßnahmenmanagement steuert die Behebung festgestellter Schwächen: Jede Feststellung erhält eine Maßnahme mit Verantwortlichem, Frist, Status und Wirksamkeitsnachweis.

Es ist die Schnittstelle, an der Risikomanagement, IKS, Interne Revision und Compliance zusammenlaufen – und in der Praxis der häufigste Anlass, Excel durch eine workflowgestützte Lösung zu ersetzen. Der Grund ist simpel: Feststellungen entstehen in vier Systemen, die Umsetzung verantworten dieselben Fachbereiche, und niemand kennt den Gesamtstatus.

See also: Action tracking · Risk management

Internal control system

Internal audit

Die Interne Revision ist die unabhängige, objektive Prüfungs- und Beratungsfunktion der dritten Linie. Sie beurteilt Angemessenheit und Wirksamkeit von Risikomanagement, IKS und Governance und berichtet direkt an Geschäftsleitung und Prüfungsausschuss.

Voraussetzungen der Unabhängigkeit
  • Direkte Berichtslinie an das Leitungs- und Überwachungsorgan
  • Keine Verantwortung für operative Prozesse, die sie prüft
  • Uneingeschränktes Informations- und Zugangsrecht
  • Eigenes, nicht von den geprüften Bereichen abhängiges Budget

In mittelständischen Strukturen wird die Funktion häufig ausgelagert oder als Teilzeitfunktion geführt. Beides ist zulässig, solange die Unabhängigkeit gewahrt bleibt – problematisch wird es, wenn dieselbe Person Prozesse gestaltet und anschließend prüft.

Ablauf einer Prüfung
  1. Prüfungsankündigung und Anforderung der Unterlagen
  2. Eröffnungsgespräch mit dem geprüften Bereich, Abstimmung von Umfang und Zeitplan
  3. Prüfungshandlungen: Dokumentenanalyse, Interviews, Stichproben, Datenanalysen
  4. Feststellungen mit Sachverhalt, Ursache, Risiko und Empfehlung
  5. Schlussbesprechung mit Stellungnahme des Bereichs
  6. Bericht an Geschäftsleitung und Prüfungsausschuss
  7. Nachverfolgung bis zur belegten Umsetzung – der Schritt, an dem sich die Wirksamkeit entscheidet

Gute Feststellungen benennen die Ursache, nicht nur das Symptom. „Drei von zwanzig Zahlungen ohne zweite Freigabe" ist ein Befund; „die Freigabegrenze ist im System nicht hinterlegt, sondern organisatorisch geregelt" ist die Ursache, an der eine Maßnahme ansetzen kann.

See also: Three Lines Model · IDW PS 983

Internal control system

Exam planning

Die risikoorientierte Prüfungsplanung leitet aus dem Risikoinventar ab, welche Prozesse und Einheiten in welchem Turnus geprüft werden.

Sie verbindet Risikomanagement und Interne Revision methodisch: Prüfungsschwerpunkte folgen der Risikolage, nicht der Gewohnheit. Üblich ist ein Mehrjahresplan, der alle wesentlichen Prozesse in einem definierten Zyklus abdeckt, ergänzt um jährlich festgelegte Schwerpunkte und Reserve für anlassbezogene Prüfungen.

See also: Internal audit · Risk inventory

Internal control system

Kontrollnachweis

Der Kontrollnachweis dokumentiert, dass eine Kontrolle durchgeführt wurde – ein Freigabeprotokoll, eine abgezeichnete Abstimmung, ein Systemlog. Ohne Nachweis gilt eine Kontrolle im Test als nicht ausgeführt.

Systemseitig erzeugte Nachweise haben höhere Beweiskraft als manuelle, weil sie nicht nachträglich erstellt werden können. Entscheidend ist die Aufbewahrung: Nachweise müssen über den gesamten Prüfungszeitraum verfügbar und auffindbar sein – ein per E-Mail erteiltes Freigabezeichen im persönlichen Postfach erfüllt diese Anforderung nicht.

See also: audit compliance · Audit Trail

Compliance Management

Aufbau, Prüfung und Wirksamkeit von Compliance-Management-Systemen – von der Risikoanalyse über das Programm bis zur Enthaftung der Geschäftsleitung.

Compliance

Compliance-Management-System (CMS)

Ein Compliance-Management-System bündelt alle Maßnahmen zur Verhinderung, Aufdeckung und Aufarbeitung von Regelverstößen. Es ist kein Selbstzweck: Ein angemessenes und nachweisbar wirksames CMS kann bußgeldmindernd wirken, ist zentrales Element der Enthaftung der Geschäftsleitung und wird zunehmend von Geschäftspartnern als Zulassungsvoraussetzung verlangt.

Die sieben Grundelemente nach IDW PS 980
Grundelemente, Inhalt und typische Nachweise
ElementContentNachweis
Compliance-KulturGrundeinstellung und Verhalten der LeitungTone from the Top, Umgang mit Verstößen, Mitarbeiterbefragung
Compliance-ZieleWelche Regeln in welchem Umfang eingehalten werden sollenCompliance-Leitlinie, Zielsystem
Compliance-OrganisationRollen, Ressourcen, BerichtswegeOrganigramm, Stellenbeschreibung Compliance Officer
Compliance-RisikenSystematische Analyse der RechtsrisikenDokumentierte Compliance-Risikoanalyse
Compliance-ProgrammAbgeleitete MaßnahmenRichtlinien, Prozesse, Kontrollen, Schulungsplan
Compliance-KommunikationInformation und MeldewegeSchulungsnachweise, Hinweisgebersystem, Berichte
Monitoring and improvementWirksamkeitskontrolle des SystemsMonitoring, Revisionsberichte, Maßnahmenverfolgung
Compliance-Risikoanalyse

Sie ist der Ausgangspunkt des gesamten Systems und zugleich das Element, das im Prüfungsfall zuerst hinterfragt wird. Ohne dokumentierte Risikoanalyse lässt sich weder begründen, warum bestimmte Maßnahmen ergriffen wurden, noch warum andere unterblieben sind – und genau diese Begründung entscheidet über die Angemessenheit.

Die Analyse berücksichtigt Branche, Märkte, Vertriebsmodell, Beschaffungsstruktur, Beteiligung öffentlicher Auftraggeber sowie Erfahrungen aus vergangenen Vorfällen. Aus ihr ergibt sich die Priorisierung: In einem exportorientierten Anlagenbauer dominieren Korruptions-, Export- und Sanktionsrisiken, in einem konsumnahen Handelsunternehmen Kartell-, Produkt- und Datenschutzrisiken.

Haftungswirkung

Nach §§ 30, 130 OWiG können gegen Unternehmen und Leitungspersonen Bußgelder verhängt werden, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind – auch ohne eigenes aktives Fehlverhalten. Die Rechtsprechung erkennt an, dass ein wirksames CMS bei der Bemessung berücksichtigt wird; entscheidend ist dabei nicht die Existenz von Dokumenten, sondern die nachweisbare Wirksamkeit in der Praxis.

Ein CMS, das nach einem Vorfall nachgeschärft und dokumentiert wird, wirkt ebenfalls strafmildernd. Der deutlich günstigere Weg bleibt allerdings, die Angemessenheit vorher belegen zu können.

Standards und Zertifizierung
Die maßgeblichen Referenzrahmen
StandardCharakterBesonderheit
IDW PS 980PrüfungsstandardPrüfungsurteil zu Konzeption, Angemessenheit und Wirksamkeit
ISO 37301Zertifizierbare ManagementsystemnormIntegrierbar mit ISO 9001 und ISO 27001 über die High-Level-Structure
ISO 37001Zertifizierbar, thematisch fokussiertSpeziell Korruptionsbekämpfung, international anerkannter Nachweis
Aufbau in der Praxis
  1. Bestandsaufnahme: Welche Richtlinien, Prozesse und Kontrollen existieren bereits – häufig mehr als angenommen, nur unsystematisch.
  2. Compliance-Risikoanalyse: Rechtskataster, Risikotreiber, Bewertung, Priorisierung.
  3. Zuständigkeiten klären: Compliance-Funktion, Schnittstellen zu Recht, Revision, Datenschutz, Personal.
  4. Regelwerk ordnen: Verhaltenskodex als Dach, darunter Richtlinien zu den priorisierten Risiken.
  5. Prozesse und Kontrollen verankern: Geschäftspartnerprüfung, Freigaben, Sanktionsscreening – dort, wo das Risiko entsteht.
  6. Meldewege einrichten: Hinweisgebersystem mit Fallbearbeitung und Fristenüberwachung.
  7. Schulen und kommunizieren: risikoorientiert nach Zielgruppen, mit dokumentierter Teilnahme.
  8. Überwachen und verbessern: Kennzahlen, Stichproben, jährliche Aktualisierung der Risikoanalyse.
Woran sich Wirksamkeit messen lässt
Kennzahlen mit Aussagekraft – und ihre Grenzen
IndicatorWas sie zeigtVorsicht
Schulungsquote je RisikogruppeErreichbarkeit der Zielgruppensagt nichts über Verstehen
Zahl eingegangener HinweiseVertrauen ins Systemniedrige Zahlen sind kein Erfolg
Bearbeitungsdauer von FällenLeistungsfähigkeit der MeldestelleFristwahrung ist Pflicht, nicht Leistung
Anteil geprüfter Hochrisiko-GeschäftspartnerAbdeckung der Due DiligencePrüfungstiefe entscheidet
Überfällige MaßnahmenDurchsetzungskraft der Funktionam aussagekräftigsten von allen
Frequently asked questions

Ab welcher Unternehmensgröße ist ein CMS erforderlich?

Es gibt keine Größenschwelle. Die Aufsichtspflicht nach § 130 OWiG trifft jedes Unternehmen; Umfang und Tiefe richten sich nach Risikoprofil, Branche und Internationalisierungsgrad. Ein exportierender Mittelständler mit Vermittlern in Hochrisikoländern braucht mehr als ein regional tätiger Dienstleister.

Was kostet eine Zertifizierung?

Das hängt von Größe, Standortzahl und Vorbereitungsstand ab. Der überwiegende Aufwand entsteht nicht durch die Prüfung selbst, sondern durch das Schließen der Lücken, die im Vorfeld sichtbar werden – meist bei Risikoanalyse, Nachweisführung und Maßnahmenverfolgung.

Lässt sich das CMS mit dem Risikomanagement verbinden?

Ja, und es ist dringend zu empfehlen. Compliance-Risiken sind eine Kategorie des unternehmensweiten Risikoinventars. Gleiche Skalen, gleiche Maßnahmenlogik und eine gemeinsame Datenbasis verhindern doppelte Erhebungen und widersprüchliche Berichte an das Aufsichtsorgan.

See also: Internal control system · Three Lines Model · Risk management system

Compliance

Compliance

Compliance bezeichnet die Einhaltung aller für das Unternehmen geltenden rechtlichen Vorgaben sowie selbst gesetzter interner Regeln. Der Begriff umfasst mehr als Regeltreue: Er schließt die organisatorische Pflicht der Geschäftsleitung ein, Verstöße durch geeignete Strukturen zu verhindern.

Diese Organisationspflicht ist der eigentliche Kern. Ein Verstoß eines Mitarbeiters begründet für sich genommen noch keine Unternehmenshaftung – die entsteht erst, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind. Compliance ist damit weniger eine Frage des Wollens als des Nachweisens: Was nicht dokumentiert ist, gilt im Verfahren als nicht geschehen.

See also: Compliance management system · Organisationsverschulden

Compliance

Compliance-Risikoanalyse

Die Compliance-Risikoanalyse identifiziert die für das Unternehmen relevanten Rechtsrisiken und bewertet sie nach Eintrittswahrscheinlichkeit und Schadenspotenzial. Sie ist der Ausgangspunkt jedes CMS und das Element, das im Prüfungsfall zuerst hinterfragt wird.

Action
  1. Rechtskataster erstellen: Welche Rechtsgebiete sind für Geschäftsmodell und Märkte einschlägig?
  2. Risikotreiber bestimmen: Auslandsgeschäft, Vermittler, öffentliche Auftraggeber, Bargeldgeschäft, regulierte Produkte
  3. Bewerten nach Schadenspotenzial – Bußgeld, Schadensersatz, Ausschluss von Vergaben, Reputationsschaden
  4. Bestehende Maßnahmen gegenüberstellen und Lücken identifizieren
  5. Priorisieren und im Compliance-Programm mit Fristen hinterlegen

Ohne dokumentierte Risikoanalyse lässt sich nicht begründen, warum bestimmte Maßnahmen ergriffen und andere unterlassen wurden. Genau diese Begründung entscheidet über die Angemessenheit des Systems.

See also: Compliance-Programm · Compliance management system

Compliance

Compliance-Kultur

Die Compliance-Kultur beschreibt die Grundhaltung im Unternehmen zur Regeltreue. Sie wird maßgeblich vom Verhalten der Führungsebene geprägt und entscheidet darüber, ob Richtlinien gelebt oder umgangen werden.

Prüfer beurteilen sie über Mitarbeiterbefragungen, den Umgang mit vergangenen Verstößen und die Konsistenz von Zielvorgaben und Compliance-Erwartungen. Der aufschlussreichste Indikator ist der Zielkonflikt: Wenn Vertriebsziele nur unter Inkaufnahme fragwürdiger Praktiken erreichbar sind, ist die Kultur unabhängig von jedem Kodex definiert.

See also: Tone from the Top · Risk culture

Compliance

Compliance-Programm

Das Compliance-Programm bündelt die aus der Risikoanalyse abgeleiteten Maßnahmen: Richtlinien, Prozesse, Kontrollen, Schulungen und Kommunikationsformate.

Entscheidend ist die risikoorientierte Priorisierung. Ein Programm, das alle Themen gleich behandelt, bindet Ressourcen an Nebenrisiken und lässt die tatsächlichen Hauptrisiken unterbesetzt. Praktisch bedeutet das: In einem Unternehmen mit intensivem Auslandsvertrieb über Vermittler gehören Korruptionsprävention und Geschäftspartnerprüfung an die erste Stelle – nicht die jährliche Datenschutzschulung für alle.

See also: Compliance-Risikoanalyse · Schulungsmanagement

Compliance

Compliance Officer

Der Compliance Officer verantwortet Aufbau und Betrieb des CMS, berät die Fachbereiche, überwacht die Einhaltung der Regeln und berichtet an die Geschäftsleitung. Entscheidend sind fachliche Unabhängigkeit, ausreichende Ressourcen und ein direkter Berichtsweg.

Die Rechtsprechung hat der Funktion eine besondere Stellung zugewiesen: Wer Compliance-Verantwortung übernimmt, kann im Einzelfall selbst haften, wenn er erkannte Verstöße nicht verfolgt. Die Gesamtverantwortung verbleibt jedoch bei der Geschäftsleitung – delegierbar sind Aufgaben, nicht die Pflicht zu Auswahl, Ausstattung und Überwachung.

See also: Compliance-Verantwortung der Leitung · CMS

Compliance

Code of Conduct

Der Verhaltenskodex formuliert die verbindlichen Grundsätze für das Verhalten von Mitarbeitenden und Führungskräften – zu Korruption, Interessenkonflikten, Geschenken, Wettbewerb, Diskriminierung und Umgang mit Informationen.

Wirksam wird er erst durch drei Ergänzungen: Konkretisierung in Richtlinien mit klaren Wertgrenzen und Verfahren, verpflichtende Schulung mit dokumentierter Kenntnisnahme und konsequente Sanktionierung von Verstößen. Ein Kodex ohne diese drei Elemente ist ein Imagedokument und im Verfahren wertlos.

See also: Richtlinienmanagement · Schulungsmanagement

Compliance

Richtlinienmanagement

Das Richtlinienmanagement steuert den Lebenszyklus interner Regelungen: Erstellung, Freigabe, Veröffentlichung, Kenntnisnahme, turnusmäßige Überprüfung und Außerkraftsetzung.

Nachweisbar ist Compliance nur, wenn dokumentiert ist, welche Fassung wann galt und welche Mitarbeitenden sie zur Kenntnis genommen haben. Ein häufiges Versäumnis ist das Fehlen eines Außerkraftsetzungsprozesses: Über Jahre sammeln sich widersprüchliche Regelungen, und im Ernstfall lässt sich nicht mehr feststellen, welche Vorgabe zum Tatzeitpunkt galt.

See also: Dokumentenlenkung · Code of Conduct

Compliance

Schulungsmanagement

Das Schulungsmanagement plant, führt durch und dokumentiert Compliance-Schulungen risikoorientiert nach Zielgruppen. Nachweisbarkeit ist entscheidend: Teilnahmequoten, Testergebnisse und Wiederholungsintervalle sind die Belege, die im Ernstfall die Angemessenheit stützen.

Risikoorientierte Schulungsmatrix (Beispiel)
ZielgruppeThemaTurnus
Alle BeschäftigtenVerhaltenskodex, Meldewegebei Eintritt, dann alle 2 Jahre
Vertrieb, EinkaufKorruption, Geschenke, Kartellrechtannually
FührungskräfteAufsichtspflichten, Umgang mit Hinweisenannually
Export, LogistikSanktionen, Exportkontrolleannually
IT, PersonalDatenschutz, Informationssicherheitannually

See also: Compliance-Programm

Compliance

Korruptionsprävention

Korruptionsprävention umfasst alle Maßnahmen gegen Bestechung und Vorteilsgewährung: Verhaltensregeln zu Geschenken und Einladungen mit Wertgrenzen, Freigabeprozesse für Spenden und Sponsoring, Kontrollen bei Vermittlern und Beratern sowie die Prüfung von Geschäftspartnern.

Typische Risikofelder
  • Vermittler und Handelsvertreter: überhöhte Provisionen als verdeckte Zahlungswege
  • Amtsträgerkontakt: Genehmigungen, Zoll, Vergabeverfahren – hier gelten strengere Maßstäbe als im Privatgeschäft
  • Spenden und Sponsoring: Zuwendungen mit Nähe zu Entscheidungsträgern
  • Einladungen und Bewirtung: Angemessenheit und Anlassbezug
  • Facilitation Payments: in Deutschland strafbar, auch wenn lokal üblich
Wirksame Einzelmaßnahmen
Maßnahme, Ansatzpunkt und Nachweis
MaßnahmeWirkt gegenNachweis
Wertgrenzen für Geschenke und Einladungenschleichende VorteilsgewährungRichtlinie, Freigabeprotokolle, Register
Freigabeprozess für Spenden und Sponsoringverdeckte ZuwendungenAntrag, Beschluss, Empfängerprüfung
Provisionsobergrenzen und Leistungsnachweis bei VermittlernZahlungskanäle für BestechungVertrag, Tätigkeitsnachweis, Zahlungsfreigabe
Geschäftspartner-Due-DiligenceRisiko durch DrittePrüfbericht, Freigabe, Wiedervorlage
Rotationspflicht in sensiblen Funktionenverfestigte BeziehungenPersonalprozess
Whistleblower systemAufdeckungFallstatistik, Bearbeitungsdokumentation

Der wirksamste Hebel ist selten eine zusätzliche Richtlinie, sondern die Verankerung der Prüfung im Prozess: Ein Vermittlervertrag, der ohne dokumentierte Due Diligence im System gar nicht angelegt werden kann, wirkt stärker als jede Schulung.

See also: ISO 37001 · Third Party Due Diligence

Compliance

Kartellrechts-Compliance

Kartellrechts-Compliance zielt auf die Vermeidung wettbewerbsbeschränkender Absprachen, des Missbrauchs marktbeherrschender Stellungen und unzulässiger Vertikalvereinbarungen wie Preisbindung der zweiten Hand.

Risikoschwerpunkte sind Verbandstreffen, Messen und jeder Informationsaustausch mit Wettbewerbern – auch über Preise, Kapazitäten oder Kundenzuordnungen. Wegen der Bußgeldhöhe von bis zu zehn Prozent des Konzernumsatzes und der Kronzeugenregelung, die den Erstmelder privilegiert, gehören klare Verhaltensregeln für Wettbewerberkontakte und ein funktionierendes internes Meldesystem zum Standard.

See also: Whistleblower system · Compliance-Risikoanalyse

Compliance

Geldwäscheprävention

Das Geldwäschegesetz verpflichtet bestimmte Unternehmen zu Sorgfaltspflichten gegenüber Vertragspartnern: Identifizierung, Feststellung des wirtschaftlich Berechtigten, Abklärung des Geschäftszwecks, laufende Überwachung und Meldung von Verdachtsfällen an die FIU.

Verpflichtete sind nicht nur Finanzdienstleister, sondern unter anderem auch Güterhändler ab bestimmten Barzahlungsgrenzen, Immobilienmakler und Treuhänder. Sie benötigen ein internes Risikomanagement mit dokumentierter Risikoanalyse, internen Sicherungsmaßnahmen und – ab bestimmter Größe – einem Geldwäschebeauftragten.

See also: Sanktionsprüfung · Third Party Due Diligence

Compliance

Sanktions- und Embargoprüfung

Die Sanktionsprüfung gleicht Geschäftspartner, Empfänger und Zahlungen mit den Sanktionslisten der EU, der Vereinten Nationen und gegebenenfalls der USA ab. Verstöße sind unabhängig vom Verschulden bußgeldbewehrt und können strafrechtliche Folgen haben.

Die Prüfung muss laufend erfolgen, da Listen kurzfristig geändert werden – ein Abgleich bei Vertragsschluss genügt nicht. In der Praxis erfolgt sie über automatisierte Screening-Läufe im ERP- oder Compliance-System gegen aktualisierte Listen, mit dokumentierter Trefferbearbeitung. Zu beachten ist auch die Eigentumskontrolle: Sanktioniert können Unternehmen sein, die mehrheitlich gelisteten Personen gehören, ohne selbst gelistet zu sein.

See also: Geschäftspartnerprüfung · Geldwäscheprävention

Compliance

Third Party Due Diligence

Die Geschäftspartner-Due-Diligence prüft Lieferanten, Vermittler, Berater und Vertriebspartner risikoorientiert vor Vertragsschluss – auf wirtschaftliche Verhältnisse, Eigentümerstruktur, Sanktionslistentreffer, Korruptionsindex des Sitzlandes und negative Presseberichte.

Prüfungstiefe nach Risikoklasse
RisikoklasseKriterienPrüfungsumfang
lowEU-Sitz, Standardleistung, kein AmtsträgerkontaktHandelsregister, Sanktionslisten
mediumAuslandssitz, wiederkehrendes Volumenzusätzlich Eigentümerstruktur, Medienrecherche, Selbstauskunft
highVermittler, Hochrisikoland, Amtsträgerkontaktzusätzlich Referenzen, externe Recherche, Vorstandsfreigabe, Vertragsklauseln mit Prüfrecht
Ablauf und Dokumentation

Der Prozess beginnt mit einer Risikoeinstufung anhand weniger objektiver Kriterien – Sitzland, Leistungsart, Volumen, Amtsträgerkontakt, Vermittlerrolle. Erst danach richtet sich die Prüfungstiefe. Das verhindert, dass bei jedem Lieferanten derselbe Aufwand betrieben wird, und macht die Priorisierung gegenüber Prüfern begründbar.

Zu dokumentieren sind Einstufung, durchgeführte Prüfschritte, Ergebnisse, festgestellte Auffälligkeiten und die Freigabeentscheidung einschließlich etwaiger Auflagen. Bei Auffälligkeiten ohne Ablehnung ist die Begründung besonders sorgfältig festzuhalten – genau diese Fälle werden im Ernstfall geprüft. Ergänzend gehören Prüf- und Auditrechte, Compliance-Zusicherungen und außerordentliche Kündigungsrechte in den Vertrag.

See also: Korruptionsprävention · Lieferantenbewertung

Compliance

Geschäftspartnerprüfung im Bestand

Die Geschäftspartnerprüfung ist die laufende Fortsetzung der Due Diligence: turnusmäßige Wiedervorlage nach Risikoklasse, anlassbezogene Prüfung bei auffälligen Vorgängen und automatisierte Überwachung von Sanktions- und Negativlisten.

Sie verhindert, dass eine einmalige Prüfung bei Vertragsbeginn zum Feigenblatt wird. Auslöser für eine anlassbezogene Prüfung sind unter anderem Gesellschafterwechsel, Änderung der Bankverbindung, ungewöhnliche Provisionsforderungen, Zahlungen in Drittländer und negative Medienberichte.

See also: Third Party Due Diligence · Sanktionsprüfung

Compliance

Interessenkonflikt

Ein Interessenkonflikt liegt vor, wenn persönliche Interessen die objektive Wahrnehmung dienstlicher Aufgaben beeinflussen können – bei Nebentätigkeiten, Beteiligungen an Lieferanten oder Auftragsvergaben an Angehörige.

Ein Konflikt ist für sich genommen kein Verstoß; problematisch wird erst der unerklärte Konflikt. Übliche Steuerung sind daher Offenlegungspflicht, ein geführtes Register, der Ausschluss von der jeweiligen Entscheidung und – bei wesentlichen Fällen – die Dokumentation der getroffenen Schutzmaßnahmen.

See also: Code of Conduct · Verstoßmanagement

Compliance

Verstoßmanagement und Case Management

Das Verstoßmanagement regelt den Umgang mit Hinweisen und Verdachtsfällen: Erfassung, Plausibilisierung, interne Untersuchung, Entscheidung über Konsequenzen und Ableitung präventiver Maßnahmen.

Grundsätze der internen Untersuchung
  • Trennung von Untersuchung und Entscheidung über Konsequenzen
  • Wahrung der Vertraulichkeit und der Rechte betroffener Personen
  • Beweissicherung vor der ersten Befragung, nicht danach
  • Einbindung des Datenschutzes und gegebenenfalls des Betriebsrats
  • Lückenlose Dokumentation jedes Schritts
  • Abschluss mit Maßnahmen, die die Ursache beheben – nicht nur den Einzelfall

See also: Fallbearbeitung im Hinweisgebersystem · Action management

Compliance

Compliance-Reporting

Das Compliance-Reporting informiert Geschäftsleitung und Aufsichtsrat über Risikolage, Fallzahlen, Schulungsquoten, Status offener Maßnahmen und regulatorische Änderungen.

Ein aussagekräftiger Bericht bleibt nicht bei Aktivitätskennzahlen stehen. Die Zahl durchgeführter Schulungen sagt wenig; die Frage, ob die Maßnahmen die identifizierten Hauptrisiken abdecken und ob die Kontrollen wirken, beantwortet den Informationsbedarf des Aufsichtsorgans. Auffällig niedrige Meldezahlen sind dabei kein Erfolg, sondern ein Warnsignal für fehlendes Vertrauen in das Meldesystem.

See also: Whistleblower system · Risk reporting

Compliance

Tone from the Top

Tone from the Top beschreibt die sichtbare Haltung der Unternehmensleitung zu Integrität und Regeltreue – ausgedrückt in Kommunikation, Zielsystemen, Beförderungsentscheidungen und im Umgang mit aufgedeckten Verstößen.

Er gilt als wichtigster Einzelfaktor für die Wirksamkeit eines CMS. Der Grund ist einfach: Beschäftigte orientieren sich nicht an Dokumenten, sondern an dem, was in ihrem Umfeld folgenlos bleibt. Wird ein umsatzstarker Vertriebsleiter trotz belegtem Verstoß befördert, ist jede Schulung entwertet – ergänzt wird der Begriff daher zunehmend um den „Tone from the Middle", da die mittlere Führungsebene den Alltag prägt.

See also: Compliance-Kultur

Compliance

Organisationsverschulden

Organisationsverschulden bezeichnet die Verletzung der Pflicht, den Betrieb so zu organisieren, dass Rechtsverstöße verhindert werden. Nach §§ 30, 130 OWiG können Unternehmen und Leitungspersonen mit Bußgeldern belegt werden, wenn Aufsichtsmaßnahmen unterblieben sind.

Das ist die zentrale rechtliche Begründung für ein dokumentiertes CMS – und zugleich der Grund, warum Dokumentation kein Selbstzweck ist: Im Verfahren muss das Unternehmen darlegen, welche Aufsichtsmaßnahmen getroffen wurden. Gelingt das nicht, wird zugunsten der Behörde unterstellt, dass sie unterblieben sind.

See also: §§ 30, 130 OWiG · Compliance management system

Whistleblower system

Meldestellen, Kanäle, Fristen und Fallbearbeitung nach dem Hinweisgeberschutzgesetz – und warum das Meldesystem das wirksamste Aufdeckungsinstrument überhaupt ist.

Whistleblower system

Whistleblowing und Hinweisgebersystem

Ein Hinweisgebersystem ermöglicht Beschäftigten und Dritten, Rechtsverstöße vertraulich zu melden. Es ist zugleich gesetzliche Pflicht und wirksamstes Aufdeckungsinstrument: Ein erheblicher Teil aller Wirtschaftsdelikte wird über Hinweise entdeckt, nicht über Kontrollen oder Prüfungen.

Was über die Akzeptanz entscheidet
  • Vertrauen in die Vertraulichkeit: getrenntes Berechtigungskonzept, keine Einsicht durch Vorgesetzte
  • Erreichbarkeit: mehrere Kanäle, auch für externe Dritte und in den Sprachen der Belegschaft
  • Rückmeldung: Wer nie erfährt, ob etwas passiert ist, meldet kein zweites Mal
  • Sichtbare Konsequenzen: anonymisierte Berichterstattung über bearbeitete Fälle
  • Schutz vor Repressalien: nicht nur rechtlich, sondern erkennbar gelebt

Niedrige Meldezahlen sind kein Qualitätsbeweis. Ein System ohne Meldungen ist in aller Regel ein System ohne Vertrauen – nicht ein Unternehmen ohne Verstöße.

Einführung und Betrieb

Die Einführung entscheidet über die spätere Nutzung. Bewährt hat sich, das System vor dem Start gemeinsam mit dem Betriebsrat auszugestalten, die Verfahrensordnung zu veröffentlichen und die Kommunikation nicht als Pflichtmitteilung, sondern als Einladung zu formulieren: Es geht darum, Probleme früh zu erfahren, nicht darum, Kollegen anzuzeigen.

Im Betrieb sind drei Kennzahlen aussagekräftig: die Zahl der Meldungen im Verhältnis zur Belegschaftsgröße, der Anteil der Meldungen, die zu Maßnahmen führen, und die durchschnittliche Zeit bis zur ersten Rückmeldung. Auffällig ist weniger eine hohe als eine dauerhaft sehr niedrige Meldezahl – sie deutet auf fehlendes Vertrauen oder mangelnde Bekanntheit hin, nicht auf Regeltreue.

See also: Hinweisgeberschutzgesetz · Interne Meldestelle

Whistleblower system

Interne Meldestelle

Die interne Meldestelle nimmt Hinweise entgegen, bestätigt den Eingang, prüft die Stichhaltigkeit, hält Kontakt zur hinweisgebenden Person und ergreift Folgemaßnahmen. Unternehmen ab 50 Beschäftigten müssen sie einrichten.

Die beauftragten Personen müssen unabhängig und fachkundig sein. Die Aufgabe kann intern vergeben – etwa an Compliance, Recht oder Interne Revision – oder an einen externen Dritten ausgelagert werden, häufig an eine Kanzlei oder einen Ombudsmann. Die Verantwortung für die Einrichtung und die Erfüllung der Pflichten verbleibt in jedem Fall beim Unternehmen.

See also: Externe Meldestelle · Vertraulichkeitsgebot

Whistleblower system

Externe Meldestelle

Neben der internen Meldestelle steht hinweisgebenden Personen eine externe Meldestelle offen – in Deutschland beim Bundesamt für Justiz, bei besonderen Zuständigkeiten bei BaFin und Bundeskartellamt.

Hinweisgebende Personen haben die Wahl zwischen internem und externem Weg; eine Pflicht zur vorherigen internen Meldung besteht nicht. Genau darin liegt das Eigeninteresse des Unternehmens: Ein leicht erreichbares, vertrauenswürdiges internes System erhöht die Wahrscheinlichkeit, dass ein Missstand zuerst intern bekannt wird und intern behoben werden kann.

See also: Interne Meldestelle · HinSchG

Whistleblower system

EU-Whistleblower-Richtlinie

Die Richtlinie (EU) 2019/1937 begründet den europaweiten Mindestschutz für Personen, die Verstöße gegen Unionsrecht melden. Sie verpflichtet zu internen Meldekanälen, definiert Fristen und verbietet Repressalien.

Für Unternehmen mit Tochtergesellschaften in mehreren Mitgliedstaaten ist die nationale Umsetzung relevant: Sie unterscheidet sich in Details, etwa bei der Zulässigkeit konzernweiter Meldestellen und beim sachlichen Anwendungsbereich. Ein konzerneinheitliches System ist möglich, muss aber die jeweils strengere nationale Anforderung erfüllen.

See also: Hinweisgeberschutzgesetz

Whistleblower system

Anonyme Meldung

Anonyme Meldungen erfolgen ohne Preisgabe der Identität. Nach dem HinSchG sollen sie bearbeitet werden; eine Pflicht, anonyme Meldekanäle vorzuhalten, besteht nicht.

Praktisch sind sie dennoch zu empfehlen. Die Hemmschwelle sinkt deutlich, und über anonymisierte Dialogfunktionen bleibt die Rückfrage möglich – der entscheidende Punkt, weil anonyme Meldungen ohne Nachfragemöglichkeit häufig zu unspezifisch für eine Untersuchung sind. Digitale Systeme lösen das über ein anonymes Postfach mit Zugangscode.

See also: Meldekanal · Fallbearbeitung

Whistleblower system

Meldekanal

Meldekanäle sind die Wege, über die Hinweise eingehen können – mündlich per Telefon, persönlich auf Wunsch, schriftlich oder über ein digitales Meldesystem.

Kanäle im Vergleich
KanalVorteilWeakness
Digitales Meldesystemanonym möglich, Fristenüberwachung, lückenlose DokumentationEinführungsaufwand
Ombudsperson / Kanzleihohes Vertrauen, anwaltliche Verschwiegenheitlaufende Kosten
Telefon-Hotlineniedrige SchwelleDokumentation aufwendig, Anonymität begrenzt
E-Mail-Postfachschnell eingerichtetkeine Anonymität, Zugriffskontrolle schwierig
Persönliches Gesprächgesetzlich auf Wunsch zu ermöglichenProtokollierung erforderlich

See also: Anonyme Meldung · Interne Meldestelle

Whistleblower system

Fallbearbeitung im Hinweisgebersystem

Die Fallbearbeitung folgt einem definierten Ablauf: Eingangsbestätigung, Plausibilitätsprüfung, Untersuchung, Entscheidung über Maßnahmen und Rückmeldung an die hinweisgebende Person.

Jeder Schritt ist zu dokumentieren – als Nachweis der Fristenwahrung und zur Beweissicherung für spätere arbeits- oder strafrechtliche Verfahren. Zu regeln ist außerdem der Umgang mit Fällen, die die Meldestelle selbst betreffen oder die Geschäftsleitung: Für diese Konstellation braucht es einen vorab definierten Eskalationsweg, in der Regel direkt an das Aufsichtsorgan.

See also: Verstoßmanagement · Fristen im Meldeverfahren

Whistleblower system

Vertraulichkeitsgebot

Das Vertraulichkeitsgebot verpflichtet die Meldestelle, die Identität der hinweisgebenden Person, der betroffenen Personen und weiterer Genannter zu schützen. Eine Weitergabe ist nur in eng begrenzten gesetzlichen Ausnahmefällen zulässig.

Organisatorisch erfordert das ein strikt getrenntes Berechtigungskonzept: Vorgesetzte dürfen keinen Zugriff auf Fälle ihres eigenen Bereichs haben, und auch IT-Administratoren sollten keine Einsicht in Fallinhalte nehmen können. Genau an dieser Anforderung scheitern improvisierte Lösungen über E-Mail-Postfächer oder Netzlaufwerke.

See also: Role and rights concept · Repressalienverbot

Whistleblower system

Repressalienverbot

Hinweisgebende Personen dürfen wegen einer berechtigten Meldung nicht benachteiligt werden – weder durch Kündigung, Abmahnung oder Versetzung noch durch das Zurückhalten von Beförderungen oder Weiterbildung.

Das Gesetz kehrt die Beweislast um: Erleidet eine Person nach einer Meldung eine Benachteiligung, muss das Unternehmen belegen, dass diese auf anderen Gründen beruht. Praktisch folgt daraus eine klare Empfehlung: Personalmaßnahmen gegenüber hinweisgebenden Personen sind besonders sorgfältig zu dokumentieren und sollten vorab rechtlich geprüft werden.

See also: HinSchG · Whistleblower system

Whistleblower system

Fristen im Meldeverfahren

Nach dem HinSchG ist der Eingang einer Meldung innerhalb von sieben Tagen zu bestätigen; die Rückmeldung über geplante oder ergriffene Folgemaßnahmen muss spätestens drei Monate nach der Eingangsbestätigung erfolgen.

Beide Fristen gelten unabhängig davon, ob sich der Hinweis als berechtigt erweist, und ihre Verletzung ist bußgeldbewehrt. Die Rückmeldung darf laufende Ermittlungen nicht gefährden – zulässig und üblich ist deshalb eine Information über den Verfahrensstand ohne Details zu Inhalt und beteiligten Personen. Die Fristenüberwachung gehört zwingend systemseitig abgesichert, nicht in eine Wiedervorlage im Kalender.

See also: HinSchG · Fallbearbeitung

Lieferkette & ESG

Sorgfaltspflichten in der Lieferkette und Nachhaltigkeitsberichterstattung – Risikoanalyse, Maßnahmen, Berichtsstandards und die Integration in das bestehende Risikomanagement.

Lieferkette & ESG

Duty of care in the supply chain

Die Sorgfaltspflichten verlangen, menschenrechtliche und umweltbezogene Risiken in der eigenen Geschäftstätigkeit und bei Zulieferern zu ermitteln, zu vermeiden und zu minimieren. Sie sind als Bemühenspflicht ausgestaltet – geschuldet ist ein angemessenes, dokumentiertes Vorgehen.

Die Angemessenheit bemisst sich nach vier Kriterien: Art und Umfang der Geschäftstätigkeit, Einflussvermögen auf den Verursacher, Schwere und Umkehrbarkeit der Verletzung sowie Art des Verursachungsbeitrags. Diese Kriterien sind der Maßstab, an dem im Prüfungsfall gemessen wird – und der Grund, warum ein kleiner Zulieferbetrieb andere Maßnahmen schuldet als ein Konzern mit Direktbezug aus Hochrisikoländern.

See also: SCDDA · CSDDD

Lieferkette & ESG

Risikoanalyse nach LkSG

Die LkSG-Risikoanalyse ermittelt jährlich und anlassbezogen die menschenrechtlichen und umweltbezogenen Risiken im eigenen Geschäftsbereich und bei unmittelbaren Zulieferern.

Zweistufiges Vorgehen
  1. Abstrakte Risikoermittlung: Bewertung des Lieferantenportfolios anhand von Länderindizes, Branchenrisiken und Rohstoffrisiken – dies geschieht datenbasiert über das gesamte Portfolio.
  2. Konkrete Risikoermittlung: Vertiefung bei den priorisierten Lieferanten über Selbstauskünfte, Audits, Vor-Ort-Besuche und Beschwerdedaten.
  3. Priorisierung: Gewichtung nach Schwere, Umkehrbarkeit, Wahrscheinlichkeit, Verursachungsbeitrag und Einflussvermögen.
  4. Ableitung: Übersetzung in Präventions- und gegebenenfalls Abhilfemaßnahmen mit Fristen.

Anlassbezogen ist die Analyse zu wiederholen, wenn sich das Risikoprofil ändert – etwa bei neuen Beschaffungsmärkten, neuen Produkten oder substantiierter Kenntnis über Verstöße bei mittelbaren Zulieferern.

See also: Lieferantenbewertung · Präventionsmaßnahmen

Lieferkette & ESG

Präventionsmaßnahmen

Präventionsmaßnahmen sollen erkannte Risiken gar nicht erst zu Verstößen werden lassen. Sie sind im eigenen Geschäftsbereich und gegenüber unmittelbaren Zulieferern zu verankern und mindestens jährlich auf Wirksamkeit zu überprüfen.

  • Verankerung der Erwartungen in Einkaufsbedingungen und Lieferantenkodex
  • Berücksichtigung von Nachhaltigkeitskriterien bei Auswahl und Vergabe
  • Schulungen in Einkauf, Qualitätssicherung und den betroffenen Fachbereichen
  • Vertragliche Zusicherungen mit Weitergabepflicht in die Kette
  • Risikobasierte Kontrollmechanismen wie Audits und Stichproben

See also: Lieferantenaudit · Abhilfemaßnahmen

Lieferkette & ESG

Abhilfemaßnahmen

Liegt ein Verstoß vor oder droht unmittelbar, sind Abhilfemaßnahmen zu ergreifen. Im eigenen Geschäftsbereich muss die Verletzung beendet werden; bei Zulieferern ist ein Konzept mit konkretem Zeitplan zu erstellen.

Der Abbruch der Geschäftsbeziehung ist ausdrücklich das letzte Mittel. Der Gesetzgeber geht davon aus, dass ein Rückzug die Lage der Betroffenen meist verschlechtert – erwartet wird deshalb zunächst die Zusammenarbeit zur Verbesserung, gegebenenfalls im Verbund mit anderen Abnehmern.

See also: Präventionsmaßnahmen · Complaints procedure

Lieferkette & ESG

Grundsatzerklärung

Die Grundsatzerklärung ist das von der Geschäftsleitung verabschiedete öffentliche Bekenntnis zur Achtung der Menschenrechte. Sie ist kein Leitbildtext, sondern ein Dokument mit vorgegebenem Mindestinhalt.

  • Beschreibung des Verfahrens zur Ermittlung der Risiken
  • Benennung der für das Unternehmen prioritären Risiken
  • Festlegung der menschenrechts- und umweltbezogenen Erwartungen an Beschäftigte und Zulieferer
  • Kommunikation an Beschäftigte, Betriebsrat, Zulieferer und Öffentlichkeit

See also: SCDDA · Menschenrechtsbeauftragter

Lieferkette & ESG

Berichterstattung an die Behörde

Berichtspflichtige Unternehmen dokumentieren die Erfüllung ihrer Sorgfaltspflichten und legen der zuständigen Behörde einen Bericht vor, der zugleich öffentlich zugänglich zu machen ist.

Inhaltlich beschreibt er identifizierte Risiken, ergriffene Maßnahmen, deren Wirksamkeitsbewertung und die daraus gezogenen Schlussfolgerungen. Umfang, Format und Rhythmus unterliegen der laufenden europäischen Harmonisierung; die zugrunde liegende Dokumentationspflicht bleibt davon unberührt – wer sauber dokumentiert, kann jede Berichtsform bedienen.

See also: SCDDA · CSDDD

Lieferkette & ESG

Menschenrechtsbeauftragter

Der Menschenrechtsbeauftragte überwacht das Risikomanagement zu den Sorgfaltspflichten und berichtet der Geschäftsleitung regelmäßig, mindestens jährlich.

Die Funktion kann an bestehende Rollen angebunden werden – Compliance, Nachhaltigkeit oder Einkaufsleitung –, muss aber klar zugewiesen und mit ausreichenden Befugnissen ausgestattet sein. Ein Interessenkonflikt ist zu vermeiden: Wer für Einkaufspreise verantwortlich ist, sollte nicht allein darüber entscheiden, ob ein Lieferant wegen Menschenrechtsrisiken ausgetauscht wird.

See also: Grundsatzerklärung

Lieferkette & ESG

Complaints procedure

Das Beschwerdeverfahren ermöglicht Betroffenen entlang der Lieferkette, auf Risiken und Verletzungen hinzuweisen. Anforderungen sind Zugänglichkeit – auch sprachlich –, Vertraulichkeit, Schutz vor Benachteiligung und eine öffentlich zugängliche Verfahrensordnung.

In der Praxis wird es häufig technisch mit dem Hinweisgebersystem zusammengeführt. Das ist zulässig und sinnvoll, erfordert aber Anpassungen: mehrsprachige Oberfläche, niedrigschwelliger Zugang ohne Unternehmens-Login und eine Fallbearbeitung, die auch Meldungen externer Betroffener sachgerecht behandelt.

See also: Whistleblower system · Abhilfemaßnahmen

Lieferkette & ESG

Lieferantenbewertung

Die Lieferantenbewertung ordnet Zulieferer nach Risikogehalt ein und verbindet Qualitäts-, Liefer- und Nachhaltigkeitskriterien mit Länder- und Branchenrisiken.

Bewertungsdimensionen und Datenquellen
DimensionKriterienQuelle
LänderrisikoMenschenrechtslage, Rechtsstaatlichkeit, KorruptionIndizes internationaler Organisationen
BranchenrisikoArbeitsintensität, bekannte ProblemfelderBranchenstudien, NGO-Berichte
LieferantenspezifischGröße, Zertifizierungen, Auditergebnisse, VorfälleSelbstauskunft, Audits, Medien
GeschäftsbeziehungVolumen, Abhängigkeit, Einflussvermögeneigene Einkaufsdaten

See also: Risikoanalyse nach LkSG · Third Party Due Diligence

Lieferkette & ESG

Lieferantenaudit

Das Lieferantenaudit prüft vor Ort oder remote, ob ein Zulieferer die vereinbarten Standards einhält. Es ergänzt Selbstauskünfte, die allein als Nachweis regelmäßig nicht genügen.

Wirksam wird es durch drei Elemente: unangekündigte oder kurzfristig angekündigte Termine bei erhöhtem Risiko, Einbeziehung von Beschäftigtengesprächen statt reiner Dokumentenprüfung und verbindliche Maßnahmenpläne mit Nachaudit. Ein Audit ohne Nachverfolgung erzeugt Dokumentation, aber keine Verbesserung.

See also: Lieferantenbewertung · Präventionsmaßnahmen

Lieferkette & ESG

Nachhaltigkeitsberichterstattung

Die Nachhaltigkeitsberichterstattung legt Umwelt-, Sozial- und Governance-Informationen nach verbindlichen Standards offen. Mit der CSRD wird sie Teil des Lageberichts, prüfpflichtig und digital auswertbar.

Damit gelten für nichtfinanzielle Daten dieselben Anforderungen wie für Finanzdaten: definierte Prozesse, Kontrollen, Nachvollziehbarkeit der Herkunft und Belegführung. Das ist der eigentliche Umbruch – nicht der Berichtsinhalt, sondern die Notwendigkeit eines Kontrollsystems für Daten, die bisher aus Excel-Abfragen und Schätzungen stammten.

See also: CSRD · IDW PS 982

Lieferkette & ESG

Doppelte Wesentlichkeitsanalyse

Die doppelte Wesentlichkeitsanalyse bestimmt, über welche Nachhaltigkeitsthemen berichtet werden muss. Sie prüft zwei Richtungen: die Auswirkungen des Unternehmens auf Mensch und Umwelt und die finanziellen Auswirkungen von Nachhaltigkeitsthemen auf das Unternehmen.

Die zwei Perspektiven
PerspektiveLeitfrageBewertungskriterien
Impact-Wesentlichkeit (inside-out)Welche Auswirkungen hat unser Handeln?Schweregrad, Umfang, Unumkehrbarkeit, Wahrscheinlichkeit
Finanzielle Wesentlichkeit (outside-in)Welche Risiken und Chancen entstehen für uns?Eintrittswahrscheinlichkeit, finanzielle Auswirkung

Ein Thema ist berichtspflichtig, wenn es aus einer der beiden Perspektiven wesentlich ist. Die Analyse einschließlich Stakeholder-Einbindung, Schwellenwerten und Begründung der Ergebnisse ist vollständig zu dokumentieren – sie ist der erste Prüfungsgegenstand.

Vorgehen in der Praxis
  1. Themenuniversum bilden: ausgehend von den ESRS-Themen, ergänzt um branchenspezifische Sachverhalte entlang der eigenen Wertschöpfungskette
  2. Stakeholder identifizieren und einbinden: Beschäftigte, Kunden, Lieferanten, Kapitalgeber, betroffene Gemeinschaften
  3. Impact bewerten: je Thema Schweregrad, Umfang, Unumkehrbarkeit und – bei potenziellen Auswirkungen – Wahrscheinlichkeit
  4. Finanzielle Wesentlichkeit bewerten: Risiken und Chancen mit Eintrittswahrscheinlichkeit und finanzieller Auswirkung, methodisch identisch zum Risikomanagement
  5. Schwellenwerte festlegen und begründen – der am häufigsten beanstandete Schritt
  6. Ergebnis dokumentieren: Themenliste, Bewertung, Schwellen, Beteiligte, Entscheidungen

Die finanzielle Perspektive sollte aus dem bestehenden Risikoprozess gespeist werden, nicht parallel erhoben. Andernfalls entstehen zwei Bewertungen desselben Sachverhalts, die sich im Zweifel widersprechen – ein Befund, den jeder Prüfer sofort findet.

See also: ESRS · Wesentlichkeit

Lieferkette & ESG

ESG-Risiken

ESG-Risiken sind Risiken aus Umwelt-, Sozial- und Governance-Faktoren, die sich finanziell auswirken können – CO₂-Bepreisung, Lieferkettenunterbrechungen durch Extremwetter, Reputationsschäden, erschwerter Kapitalzugang.

Sie sind keine eigene Risikowelt, sondern eine Ursachenkategorie. Methodisch gehören sie in das bestehende Risikoinventar mit denselben Skalen und derselben Aggregationslogik. Ihre Besonderheit liegt im Zeithorizont: Während operative Risiken im Planungszeitraum wirken, entfalten Klimarisiken ihre Wirkung häufig erst über fünf bis fünfzehn Jahre – was eine getrennte Betrachtung von Zeithorizonten erfordert.

See also: Nachhaltigkeitsrisiken im RMS · Climate risks

Lieferkette & ESG

Climate risks

Klimarisiken werden in physische und transitorische Risiken unterschieden. Physische entstehen aus Extremwetterereignissen und langfristigen Klimaveränderungen, transitorische aus dem Übergang zur klimaneutralen Wirtschaft.

Klimarisiken nach Typ
TypExamplesZeithorizont
Physisch akutHochwasser, Sturm, Hitzewellekurzfristig, bereits eingetreten
Physisch chronischWasserknappheit, Temperaturanstieg, Meeresspiegelmittel- bis langfristig
Transitorisch – PolitikCO₂-Preis, Verbote, Berichtspflichtenkurz- bis mittelfristig
Transitorisch – TechnologieSubstitution von Produkten und Verfahrenmittelfristig
Transitorisch – Marktverändertes Kundenverhalten, Finanzierungskostenkurz- bis mittelfristig
Transitorisch – Reputationöffentliche Kritik, Kundenverlustshort-term

Beide Typen sind szenariobasiert über mehrere Zeithorizonte zu analysieren – die ESRS verlangen dafür ausdrücklich Szenarioanalysen.

See also: Scenario analysis · TCFD

Lieferkette & ESG

Scope-1-, -2- und -3-Emissionen

Das Greenhouse Gas Protocol unterteilt Treibhausgasemissionen in drei Bereiche: direkte Emissionen aus eigenen Quellen, indirekte Emissionen aus bezogener Energie und alle übrigen Emissionen der Wertschöpfungskette.

Die drei Scopes
ScopeUmfasstDatenlage
Scope 1Verbrennung in eigenen Anlagen, Fuhrpark, Prozessemissionengut, aus eigenen Verbrauchsdaten
Scope 2Bezogener Strom, Fernwärme, Dampfgut, aus Abrechnungen
Scope 3Einkauf, Logistik, Geschäftsreisen, Nutzung und Entsorgung verkaufter Produkteschwierig, überwiegend Sekundärdaten

Scope 3 ist in den meisten Branchen der weitaus größte Block – häufig über achtzig Prozent der Gesamtemissionen – und zugleich der datenseitig schwierigste. Der übliche Weg führt über Durchschnittsfaktoren im ersten Schritt und die schrittweise Ablösung durch Primärdaten der wichtigsten Lieferanten.

Vorgehen bei Scope 3
  1. Die fünfzehn Scope-3-Kategorien auf Relevanz prüfen – meist sind drei bis fünf wesentlich
  2. Im ersten Jahr mit Durchschnittsfaktoren auf Basis von Einkaufsvolumen und Mengen rechnen
  3. Die größten Emissionsquellen identifizieren und dort Primärdaten bei Lieferanten anfragen
  4. Datenqualität je Kategorie dokumentieren – Primärdaten, Sekundärdaten oder Schätzung
  5. Schrittweise Verbesserung planen statt sofortiger Vollerhebung

Der Berichtsstandard verlangt keine perfekte Datenlage, wohl aber Transparenz über Methodik und Unsicherheit. Eine offengelegte Schätzung mit nachvollziehbarer Herleitung ist belastbarer als eine scheingenaue Zahl ohne Quellenangabe.

See also: CO₂-Bilanzierung · ESRS

Lieferkette & ESG

CO₂-Bilanzierung

Die CO₂-Bilanzierung erfasst die Treibhausgasemissionen eines Unternehmens systematisch, meist nach dem Greenhouse Gas Protocol. Sie ist Grundlage für Reduktionsziele, Transformationspläne und die Berichterstattung nach ESRS.

Zu klären sind zuerst die Bilanzgrenzen: Welche Gesellschaften werden einbezogen, nach Beteiligungs- oder nach Kontrollansatz? Ohne diese Festlegung sind Vergleiche über Jahre hinweg wertlos. Ebenso wichtig ist ein festes Basisjahr mit definierten Regeln für Neuberechnungen bei Zukäufen und Verkäufen – sonst sinken Emissionen rechnerisch, ohne dass sich etwas geändert hat.

See also: Scope-Emissionen · Greenwashing

Lieferkette & ESG

TCFD

Die Empfehlungen der Task Force on Climate-related Financial Disclosures strukturieren die Berichterstattung über Klimarisiken entlang von vier Säulen: Governance, Strategie, Risikomanagement sowie Kennzahlen und Ziele.

Sie sind inhaltlich weitgehend in die ESRS und in internationale Standards eingeflossen und prägen deren Aufbau bis heute. Für Unternehmen, die bereits nach TCFD berichtet haben, ist der Übergang auf die ESRS deshalb eher eine Erweiterung als ein Neuanfang – insbesondere die Säule Risikomanagement lässt sich weitgehend übernehmen.

See also: Climate risks · ESRS

Lieferkette & ESG

Greenwashing

Greenwashing bezeichnet die Darstellung von Produkten oder Unternehmen als nachhaltiger, als sie tatsächlich sind. Es ist ein Compliance- und Haftungsrisiko, kein reines Kommunikationsthema.

Unzutreffende Umweltaussagen sind wettbewerbsrechtlich angreifbar; Abmahnungen und Unterlassungsklagen sind in der Praxis häufig. Bei berichtspflichtigen Angaben kommen aufsichtsrechtliche Folgen hinzu. Wirksamste Prävention ist ein Freigabeprozess für Nachhaltigkeitsaussagen mit belegter Datengrundlage – dieselbe Logik, die für Finanzkommunikation seit Langem selbstverständlich ist.

See also: Nachhaltigkeitsberichterstattung · CO₂-Bilanzierung

Lieferkette & ESG

Nachhaltigkeitsrisiken im Risikomanagementsystem

Nachhaltigkeitsrisiken gehören methodisch in das bestehende Risikomanagementsystem: gleiche Bewertungslogik, gleiche Skalen, gleiche Aggregation.

Ein separates ESG-Risikoregister führt zu widersprüchlichen Aussagen gegenüber Aufsichtsrat und Prüfer und verhindert, dass Nachhaltigkeitsrisiken in der Gesamtrisikoposition sichtbar werden. Praktisch bedeutet Integration: ESG wird als Ursachenkategorie ergänzt, die Bewertung erfolgt in denselben Bandbreiten, und die Zeithorizonte werden um mittel- und langfristige Betrachtungen erweitert.

See also: ESG-Risiken · Risk categories

Lieferkette & ESG

ILO-Kernarbeitsnormen

Die Kernarbeitsnormen der Internationalen Arbeitsorganisation umfassen Vereinigungsfreiheit und Recht auf Kollektivverhandlungen, das Verbot von Zwangs- und Kinderarbeit, das Diskriminierungsverbot sowie den Arbeitsschutz.

Sie bilden den inhaltlichen Maßstab der geschützten Rechtspositionen im LkSG und in den europäischen Regelwerken. Für die Praxis bedeutet das: Lieferantenkodex, Selbstauskunft und Auditkatalog sollten sich an diesen Normen orientieren, damit die Nachweise anschlussfähig an die gesetzlichen Anforderungen sind.

See also: Sorgfaltspflichten · Lieferantenaudit

Lieferkette & ESG

Konfliktmineralien

Die EU-Konfliktmineralien-Verordnung verpflichtet Importeure von Zinn, Tantal, Wolfram und Gold zu Sorgfaltspflichten in der Lieferkette, um die Finanzierung bewaffneter Konflikte zu vermeiden.

Gefordert sind ein Managementsystem, Risikoermittlung entlang der Kette bis zur Schmelze, unabhängige Prüfung durch Dritte und die jährliche Offenlegung der Ergebnisse. Auch Unternehmen, die nicht selbst importieren, sind mittelbar betroffen: Sie werden von Kunden zur Herkunftsauskunft aufgefordert und benötigen dafür Angaben ihrer eigenen Lieferanten.

See also: Sorgfaltspflichten

IT-, Cyber- und Informationssicherheitsrisiken

Managementsysteme, regulatorische Vorgaben und operative Verfahren für Informationssicherheit, Notfallvorsorge und den Umgang mit Vorfällen.

IT & Informationssicherheit

ISMS

Ein Informationssicherheits-Managementsystem ist der strukturierte Rahmen zum Schutz von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. Es umfasst Sicherheitsleitlinie, Rollen, Risikoanalyse, Maßnahmen und kontinuierliche Verbesserung.

Methodisch entspricht es dem Risikomanagement – weshalb ISMS und RMS idealerweise dieselbe Bewertungsskala nutzen. In der Praxis laufen sie häufig getrennt: Die IT bewertet in Schutzbedarfsklassen, das Risikomanagement in Euro. Die Folge ist, dass ein als „hoch" eingestuftes IT-Risiko in der Gesamtrisikoposition nicht auftaucht. Die Verbindung beider Skalen ist deshalb einer der wirksamsten Integrationsschritte.

See also: ISO 27001 · Schutzbedarfsfeststellung

IT & Informationssicherheit

ISO 27001

ISO/IEC 27001 ist der international führende, zertifizierbare Standard für Informationssicherheits-Managementsysteme. Die Fassung von 2022 gliedert die Maßnahmen des Anhangs A in vier Themenbereiche: organisatorisch, personell, physisch und technologisch.

Eine Zertifizierung ist im B2B-Geschäft zunehmend Voraussetzung für die Lieferantenzulassung, insbesondere bei Cloud- und IT-Dienstleistern sowie im Automotive- und Gesundheitsbereich. Der Aufwand liegt weniger in der Technik als in der Dokumentation: Anwendungsbereich, Risikobehandlungsplan, Erklärung zur Anwendbarkeit und der Nachweis eines gelebten Verbesserungszyklus.

Typischer Projektverlauf
  1. Anwendungsbereich festlegen – welche Standorte, Prozesse und Systeme werden einbezogen?
  2. Sicherheitsleitlinie verabschieden und Rollen benennen
  3. Werte und Systeme inventarisieren, Schutzbedarf feststellen
  4. Risikoanalyse durchführen und Risikobehandlungsplan erstellen
  5. Maßnahmen des Anhangs A prüfen, auswählen und die Erklärung zur Anwendbarkeit erstellen
  6. Umsetzung, Schulung, internes Audit und Managementbewertung
  7. Zertifizierungsaudit in zwei Stufen, danach jährliche Überwachungsaudits

Realistisch sind neun bis achtzehn Monate bis zum Zertifikat, abhängig vom Reifegrad. Der größte Einzelposten ist selten die Technik, sondern die Dokumentation vorhandener Abläufe – vieles wird bereits sicher betrieben, nur nicht nachweisbar.

See also: ISMS · BSI IT-Grundschutz

IT & Informationssicherheit

BSI IT-Grundschutz

Der IT-Grundschutz des BSI bietet ein methodisches Vorgehen mit umfangreichen Bausteinen für typische Systeme und Prozesse. Über die BSI-Standards 200-1 bis 200-4 deckt er Managementsystem, Vorgehensweise, Risikoanalyse und Business Continuity ab.

Gegenüber ISO 27001 ist er deutlich konkreter: Statt „angemessene Maßnahmen" zu fordern, benennt er sie bausteinweise. Das senkt den Konzeptionsaufwand erheblich, erhöht aber den Dokumentationsumfang. Im öffentlichen Sektor und bei dessen Auftragnehmern ist er der faktische Standard; eine Zertifizierung auf Basis von ISO 27001 ist möglich.

See also: ISO 27001 · Business Continuity Management

IT & Informationssicherheit

Schutzbedarfsfeststellung

Die Schutzbedarfsfeststellung ordnet Anwendungen, Systemen und Daten einen Schutzbedarf in den Kategorien Vertraulichkeit, Integrität und Verfügbarkeit zu – üblicherweise in den Stufen normal, hoch und sehr hoch.

Sie steuert die Tiefe der nachfolgenden Risikoanalyse und die Auswahl der Maßnahmen und verhindert, dass überall gleich stark investiert wird. Wichtig sind zwei Vererbungsregeln: Der Schutzbedarf einer Anwendung überträgt sich auf die Systeme, auf denen sie läuft (Maximumprinzip), und die Häufung vieler Systeme mit normalem Bedarf kann in Summe einen höheren Bedarf begründen (Kumulationseffekt).

See also: ISMS · Business Impact Analyse

IT & Informationssicherheit

Business Impact Analyse (BIA)

Die Business Impact Analyse ermittelt, welche Geschäftsprozesse zeitkritisch sind und welche Schäden ein Ausfall je Zeiteinheit verursacht. Ergebnis sind Wiederanlaufzeiten und Prioritäten.

Action
  1. Geschäftsprozesse erheben und Verantwortliche benennen
  2. Schadensverlauf über die Zeit bestimmen: Was kostet ein Ausfall nach 4 Stunden, 1 Tag, 1 Woche?
  3. Maximal tolerierbare Ausfallzeit je Prozess festlegen
  4. Abhängigkeiten ermitteln: IT-Systeme, Standorte, Personal, Lieferanten
  5. Daraus RTO und RPO für die unterstützenden Systeme ableiten

Der häufigste Fehler ist, die BIA von der IT durchführen zu lassen. Die Frage, wie lange ein Prozess ausfallen darf, beantwortet der Fachbereich – die IT leitet daraus die technischen Anforderungen ab.

See also: Business Continuity Management · RTO und RPO

IT & Informationssicherheit

Business Continuity Management (BCM)

Business Continuity Management sichert die Aufrechterhaltung kritischer Geschäftsprozesse bei schwerwiegenden Störungen. Es umfasst Business Impact Analyse, Notfallstrategien, Notfallpläne, Übungen und laufende Aktualisierung.

Analysis BIA, Risiken Strategy Ausweich, Redundanz Planung Notfallpläne Übung Test, Simulation Verbesserung Lessons Learned jährlicher Zyklus – ungeübte Pläne versagen im Ernstfall
Referenzrahmen sind ISO 22301 und der BSI-Standard 200-4. Die Übungsphase ist der Schritt, der in der Praxis am häufigsten entfällt – und über den Erfolg im Ernstfall entscheidet.
Übungsformate
Vom Schreibtischtest zur Vollübung
FormatAufwandErkenntnisgewinn
PlanbesprechunglowAktualität der Dokumente, Rollenverständnis
Tabletop-ÜbungmediumEntscheidungswege, Schnittstellen, Kommunikation
Technischer WiederanlauftesthighFunktioniert die Wiederherstellung tatsächlich?
Vollübung mit Ausfallsimulationvery highrealistische Prüfung inklusive Zeitverhalten

Eine jährliche Tabletop-Übung mit dem Krisenstab und ein technischer Wiederanlauftest der kritischsten Systeme sind das realistische Minimum. Entscheidend ist die Nachbereitung: Ohne dokumentierte Lessons Learned und daraus abgeleitete Maßnahmen bleibt die Übung folgenlos.

See also: Business Impact Analyse · Notfallmanagement

IT & Informationssicherheit

Notfallmanagement

Das Notfallmanagement regelt Alarmierung, Krisenstabsarbeit, Kommunikation und Wiederanlauf bei akuten Störungen. Es definiert Rollen und Entscheidungsbefugnisse für Situationen, in denen reguläre Abläufe nicht greifen.

Typische Schwachstellen sind veraltete Kontaktlisten, Pläne, die ausschließlich in den ausgefallenen Systemen liegen, und ungeklärte Entscheidungsbefugnisse – etwa die Frage, wer nachts über die Abschaltung der Produktion entscheiden darf. Ein Krisenstab braucht zudem einen definierten Vertreterkreis: Der Ernstfall hält sich nicht an Urlaubspläne.

See also: BCM · IT-Notfallhandbuch

IT & Informationssicherheit

RTO und RPO

Die Recovery Time Objective gibt an, innerhalb welcher Zeit ein System nach einem Ausfall wieder verfügbar sein muss. Die Recovery Point Objective beschreibt den maximal tolerierbaren Datenverlust, gemessen als Zeitraum seit der letzten Sicherung.

Zusammenhang von Anforderung und Architektur
RTO / RPOTechnische UmsetzungKostenniveau
Minuten / nahe nullsynchrone Spiegelung, aktiver Zweitstandortvery high
Stunden / 1 Stundeasynchrone Replikation, Standby-Systemehigh
1 Tag / 1 Tagtägliche Sicherung, Wiederherstellung auf Ersatzhardwaremedium
Tage / 1 TagBandsicherung, Wiederbeschaffung im Bedarfsfalllow

Beide Werte werden in der Business Impact Analyse durch den Fachbereich festgelegt – sie sind eine betriebswirtschaftliche, keine technische Entscheidung.

See also: Business Impact Analyse

IT & Informationssicherheit

IT-Notfallhandbuch

Das IT-Notfallhandbuch dokumentiert Systeme, Abhängigkeiten, Wiederanlaufreihenfolgen, Ansprechpartner und Sofortmaßnahmen.

Es muss offline und an einem alternativen Standort verfügbar sein – ein Handbuch, das nur im verschlüsselten Netzlaufwerk liegt, ist bei einem Ransomware-Angriff wertlos. Bewährt haben sich ausgedruckte Exemplare an definierten Orten sowie eine Kopie bei einem externen Dienstleister, ergänzt um eine jährliche Aktualitätsprüfung im Rahmen der Notfallübung.

See also: Notfallmanagement · Cyberrisiko

IT & Informationssicherheit

NIS2

Die NIS-2-Richtlinie erweitert die europäischen Cybersicherheitsanforderungen auf deutlich mehr Sektoren und Unternehmen. Gefordert sind Risikomanagementmaßnahmen für die Netz- und Informationssicherheit, Meldepflichten bei erheblichen Vorfällen, Anforderungen an die Lieferkette sowie eine ausdrückliche Verantwortung und Schulungspflicht der Leitungsorgane.

Die geforderten Maßnahmenbereiche
  • Risikoanalyse und Konzepte für die Sicherheit von Informationssystemen
  • Bewältigung von Sicherheitsvorfällen
  • Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement
  • Sicherheit der Lieferkette einschließlich der Beziehungen zu Dienstleistern
  • Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen
  • Bewertung der Wirksamkeit der Maßnahmen
  • Cyberhygiene und Schulungen
  • Kryptografie, Zugriffskontrolle, Asset-Management, Multi-Faktor-Authentifizierung

Neu und praktisch bedeutsam ist die persönliche Verantwortung der Leitungsorgane: Sie müssen die Maßnahmen billigen, ihre Umsetzung überwachen und selbst geschult sein.

Erste Schritte zur Umsetzung
  1. Betroffenheit prüfen: Sektor, Größenkriterien und Rolle in der Lieferkette – auch nicht direkt erfasste Unternehmen werden über Kundenanforderungen einbezogen.
  2. Gap-Analyse: bestehende Maßnahmen gegen die geforderten Bereiche spiegeln, idealerweise entlang ISO 27001 oder IT-Grundschutz.
  3. Meldeprozess aufsetzen: Wer erkennt einen erheblichen Vorfall, wer entscheidet über die Meldung, wer meldet innerhalb der Fristen?
  4. Lieferkette einbeziehen: Sicherheitsanforderungen in Verträge mit IT-Dienstleistern aufnehmen.
  5. Leitungsorgan schulen und Beschlüsse dokumentieren – die Billigung der Maßnahmen ist nachzuweisen.

Wer bereits ein ISMS nach ISO 27001 betreibt, erfüllt einen erheblichen Teil der Anforderungen. Die Lücken liegen typischerweise bei Meldeprozessen, Lieferkettensicherheit und der dokumentierten Einbindung der Geschäftsleitung.

See also: Incident Management · Auslagerungsmanagement

IT & Informationssicherheit

DORA

Der Digital Operational Resilience Act schafft einheitliche Anforderungen an die digitale operationelle Widerstandsfähigkeit im europäischen Finanzsektor.

Die Verordnung regelt fünf Bereiche: IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorfälle, Testen der digitalen Resilienz einschließlich bedrohungsgeleiteter Penetrationstests, Management des IKT-Drittparteienrisikos mit verbindlichen Vertragsinhalten sowie den Austausch über Cyberbedrohungen. Für Dienstleister des Finanzsektors ist sie auch außerhalb der Branche relevant: Ihre Verträge müssen die geforderten Klauseln enthalten.

See also: Auslagerungsmanagement · MaRisk

IT & Informationssicherheit

Cyberrisiko

Cyberrisiken umfassen Angriffe wie Ransomware, Datenabfluss und Social Engineering sowie Ausfälle durch technisches Versagen. Charakteristisch ist die Kombination aus hoher Eintrittswahrscheinlichkeit und potenziell existenzbedrohender Schadenshöhe.

Schadenskomponenten
  • Betriebsunterbrechung – meist der größte Posten
  • Wiederherstellungskosten für Systeme und Daten
  • Forensik, Rechtsberatung, Krisenkommunikation
  • Vertragsstrafen und Schadensersatz gegenüber Kunden
  • Bußgelder bei Datenschutz- oder Meldepflichtverletzungen
  • Reputationsschaden und Kundenabwanderung

In der Risikoaggregation zählen Cyberrisiken regelmäßig zu den wesentlichen Treibern der Gesamtrisikoposition – und sie sind einer der wenigen Fälle, in denen eine Versicherung die Bewertung materiell verändert.

See also: Incident Response · BCM

IT & Informationssicherheit

Incident Management

Incident Management ist der strukturierte Umgang mit Vorfällen: Erfassung, Klassifizierung, Priorisierung, Bearbeitung, Behebung und Auswertung.

Über die Störungsbeseitigung hinaus liefert es die empirische Datengrundlage des Risikomanagements. Eingetretene Vorfälle sind die verlässlichste Quelle zur Kalibrierung von Eintrittswahrscheinlichkeiten und Schadenshöhen – vorausgesetzt, sie werden vollständig erfasst und mit ihren tatsächlichen Kosten bewertet. Genau diese Rückkopplung fehlt in den meisten Unternehmen.

See also: Incident Response · Risk assessment

IT & Informationssicherheit

Incident Response

Incident Response bezeichnet die geplante Reaktion auf Sicherheitsvorfälle in den Phasen Vorbereitung, Erkennung, Eindämmung, Beseitigung, Wiederherstellung und Nachbereitung.

Wesentlich sind vorab definierte Rollen, gesicherte Kommunikationswege außerhalb der potenziell kompromittierten Umgebung und die Einhaltung gesetzlicher Meldefristen – nach DSGVO in der Regel 72 Stunden gegenüber der Aufsichtsbehörde, nach NIS2 mit einer Erstmeldung binnen 24 Stunden für betroffene Einrichtungen. Wer diese Fristen erst im Ernstfall recherchiert, verliert sie.

See also: NIS2 · Notfallmanagement

IT & Informationssicherheit

Schwachstellenmanagement

Das Schwachstellenmanagement erfasst, bewertet und behebt technische Sicherheitslücken systematisch: Asset-Inventar, regelmäßige Scans, Bewertung nach Ausnutzbarkeit und Kritikalität, priorisiertes Patchen und Nachverfolgung offener Punkte.

Ohne vollständiges Asset-Inventar bleibt jedes Schwachstellenmanagement lückenhaft – nicht inventarisierte Systeme werden nicht gescannt und nicht gepatcht. Der zweite kritische Punkt ist die Priorisierung: Die Zahl bekannter Schwachstellen übersteigt jede Patch-Kapazität, weshalb nach tatsächlicher Ausnutzbarkeit im eigenen Umfeld gewichtet werden muss, nicht allein nach Schweregrad.

See also: ISMS · Cyberrisiko

IT & Informationssicherheit

Auslagerungs- und Drittparteienmanagement

Das Auslagerungsmanagement steuert Risiken aus der Einbindung externer Dienstleister: Risikobewertung vor Vergabe, vertragliche Sicherung von Informations-, Weisungs- und Prüfungsrechten, laufende Überwachung und Ausstiegsszenarien.

Phasen und Prüfpunkte
PhasePrüfpunkte
Vor VergabeKritikalität, Risikoanalyse, Bonität, Zertifikate, Subunternehmer
VertragService Level, Informations- und Prüfrechte, Meldepflichten bei Vorfällen, Datenschutz, Kündigungsrechte
BetriebLeistungsüberwachung, Vorfallberichte, jährliche Neubewertung, Prüfberichte des Dienstleisters
AusstiegExit-Strategie, Datenrückgabe, Übergangsunterstützung, Alternativanbieter

Regulatorisch verankert ist es in MaRisk, DORA und NIS2 – und es ist der Bereich, in dem Cyberrisiken am häufigsten eintreten: nicht im eigenen Netz, sondern beim Dienstleister.

See also: DORA · NIS2

IT & Informationssicherheit

TISAX

TISAX ist der Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie, basierend auf dem VDA-ISA-Katalog.

Bewertungen werden über eine zentrale Plattform zwischen Hersteller und Zulieferer geteilt und ersetzen wiederholte Einzelaudits. Geprüft wird in Stufen, abhängig vom Schutzbedarf der verarbeiteten Informationen – von der Selbstbewertung bis zur Vor-Ort-Prüfung mit erweiterten Anforderungen für Prototypenschutz. Für Zulieferer ist ein gültiges Label regelmäßig Voraussetzung für die Auftragsvergabe.

See also: ISO 27001 · ISMS

Governance & Haftung

Organisation, Aufsicht und Verantwortung – wie Risikomanagement und Compliance in der Unternehmensführung verankert sind und wo persönliche Haftung entsteht.

Governance

Governance

Governance bezeichnet den Ordnungsrahmen der Unternehmensführung und -überwachung: Zuständigkeiten, Entscheidungswege, Kontrollmechanismen und Berichtslinien zwischen Geschäftsleitung, Aufsichtsorgan und Anteilseignern.

Sie schafft die Struktur, innerhalb derer Risikomanagement und Compliance überhaupt wirksam werden können. Praktisch konkretisiert sie sich in Geschäftsordnungen, Zustimmungsvorbehalten, Vertretungsregelungen, Berichtspflichten und der Besetzung von Gremien. Fehlende Governance zeigt sich selten als abstraktes Problem, sondern als konkrete Frage: Wer durfte diese Entscheidung eigentlich treffen?

See also: GRC · Corporate Governance Kodex

Governance

GRC

GRC steht für Governance, Risk und Compliance und beschreibt den integrierten Ansatz, diese drei Disziplinen mit gemeinsamer Methodik, einheitlicher Datenbasis und abgestimmten Prozessen zu führen.

Ziel ist die Beseitigung von Doppelarbeit. In gewachsenen Strukturen erheben Risikomanagement, IKS, Compliance, Datenschutz, Informationssicherheit und Interne Revision dieselben Prozesse mehrfach, mit unterschiedlichen Skalen und in getrennten Dateien. Für die Fachbereiche bedeutet das fünf Abfragen im Jahr zu denselben Sachverhalten – und für die Geschäftsleitung fünf Berichte, die sich widersprechen.

Wo Integration konkret Aufwand spart
  • Eine Prozesslandkarte statt vier – nutzbar für IKS, Revision, Datenschutz und Notfallplanung
  • Eine Kontrolle, mehrfach verwendet: einmal getestet, verwertet für IKS-Bericht, Nettorisiko, Revision und Zertifizierung
  • Ein Maßnahmenpool statt getrennter Listen je Funktion
  • Eine Erhebungsrunde bei den Fachbereichen statt vier Abfragen im Jahr
  • Eine Berichtsbasis für Geschäftsleitung und Aufsichtsorgan

Der Widerstand gegen Integration kommt selten aus den Fachbereichen – sie profitieren am stärksten –, sondern aus den zweiten-Linie-Funktionen, die eigene Methodik und Berichtswege aufgeben müssen. Die Einführung ist deshalb überwiegend ein Organisations-, kein Softwareprojekt.

See also: Integriertes GRC · Three Lines Model

Governance

Integriertes GRC

Integriertes GRC führt Risiken, Kontrollen, Maßnahmen, Prüfungsfeststellungen und regulatorische Anforderungen in einem gemeinsamen Datenmodell zusammen.

Mehrfachverwendung derselben Daten
Einmal erhobenGenutzt für
ProzesslandkarteIKS, Revision, Datenschutz-Verarbeitungsverzeichnis, BIA
Kontrollbeschreibung und TestergebnisIKS-Bericht, Nettorisikobewertung, Revisionsprüfung, Zertifizierungsnachweis
Risk assessmentRisikobericht, Prüfungsplanung, Schutzbedarf, Lagebericht
Maßnahme mit FristRisikosteuerung, IKS-Remediation, Revisionsnachverfolgung, Compliance-Programm
Lieferantenstammdaten und BewertungLkSG-Risikoanalyse, Sanktionsprüfung, Auslagerungsmanagement, ESG-Bericht

Der Gewinn ist nicht primär die Softwareeinsparung, sondern die Widerspruchsfreiheit: Es gibt eine Version der Wahrheit, und sie ist aktuell.

See also: Single Source of Truth · GRC

Governance

Prüfungsausschuss

Der Prüfungsausschuss des Aufsichtsrats befasst sich mit der Rechnungslegung, der Wirksamkeit von internem Kontrollsystem, Risikomanagementsystem und Interner Revision, der Abschlussprüfung sowie der Nachhaltigkeitsberichterstattung.

Mindestens ein Mitglied muss über besonderen Sachverstand in Rechnungslegung oder Abschlussprüfung verfügen; mit der Ausweitung auf Nachhaltigkeitsberichterstattung kommt entsprechende Sachkunde hinzu. Der Ausschuss ist zugleich der Adressat, an den die Interne Revision und die Meldestelle in kritischen Fällen unmittelbar berichten – er ist damit der institutionelle Gegenpol zum Management Override.

See also: Aufsichtsrat und Risikoüberwachung · FISG

Governance

Risikoausschuss

Ein Risikoausschuss befasst sich schwerpunktmäßig mit Risikostrategie, Risikotragfähigkeit und wesentlichen Einzelrisiken.

In Kreditinstituten ist er aufsichtsrechtlich vorgesehen. Außerhalb des Finanzsektors wird die Aufgabe meist vom Prüfungsausschuss oder vom Gesamtaufsichtsrat wahrgenommen. Ein eigener Ausschuss lohnt sich dort, wo das Risikoprofil komplex ist – etwa bei hoher Internationalisierung, Projektgeschäft mit langen Laufzeiten oder starker Rohstoffabhängigkeit.

See also: Prüfungsausschuss

Governance

Aufsichtsrat und Risikoüberwachung

Der Aufsichtsrat überwacht die Geschäftsführung und hat sich dabei von der Wirksamkeit des Risikomanagementsystems zu überzeugen. Das ist mehr als die Entgegennahme von Berichten.

Fragen, die ein Aufsichtsorgan stellen sollte
  • Wie hoch ist die aggregierte Gesamtrisikoposition, und wie verhält sie sich zur Risikotragfähigkeit?
  • Welche Annahmen und Korrelationen liegen dem Aggregationsmodell zugrunde?
  • Welche Risiken sind seit der letzten Sitzung hinzugekommen oder entfallen – und warum?
  • Welche Maßnahmen sind überfällig, und was ist der Grund?
  • Stimmt die interne Risikolage mit der Darstellung im Lagebericht überein?
  • Was sagen Abschlussprüfer und Interne Revision zur Wirksamkeit des Systems?

See also: Risk reporting · Internal audit

Governance

Jahresabschlussprüfung

Die Jahresabschlussprüfung beurteilt, ob Abschluss und Lagebericht den gesetzlichen Vorschriften entsprechen. Der Prüfer verschafft sich dabei ein Verständnis vom rechnungslegungsbezogenen internen Kontrollsystem.

Wichtig ist die Abgrenzung: Die Abschlussprüfung ist keine Prüfung des IKS auf Wirksamkeit. Der Prüfer beurteilt Kontrollen nur insoweit, wie er sich auf sie stützen will, um den Umfang eigener Prüfungshandlungen zu reduzieren. Eine Aussage zur Wirksamkeit des gesamten Kontrollsystems erfolgt nur im gesonderten Auftrag nach IDW PS 982.

See also: § 317 Abs. 4 HGB · IDW PS 982

Governance

Prognosebericht

Der Prognosebericht als Teil des Lageberichts stellt die erwartete Entwicklung des Unternehmens mit ihren wesentlichen Annahmen dar.

Er steht in engem Zusammenhang mit dem Risikobericht: Die Risiken beschreiben genau die Abweichungsmöglichkeiten von den hier dargestellten Erwartungen. Inkonsistenzen zwischen beiden Teilen – optimistische Prognose bei gleichzeitig gravierender Risikolage, oder umgekehrt – gehören zu den häufigsten Prüfungsbefunden und sind zugleich ein Haftungsrisiko gegenüber Kapitalgebern.

See also: Situation report · Bandwidth planning

Governance

Geschäftsführerhaftung

Geschäftsführer und Vorstände haften gegenüber der Gesellschaft für Sorgfaltspflichtverletzungen. Im Streitfall müssen sie darlegen, dass sie auf angemessener Informationsgrundlage entschieden und die erforderlichen Organisationsmaßnahmen ergriffen haben.

Typische Haftungsfelder
Wo persönliche Haftung entsteht
FieldAuslöserVorbeugung
Insolvenzverschleppungverspätete Antragstellunglaufende Liquiditäts- und Überschuldungsprüfung
Fehlende Krisenfrüherkennung§ 1 StaRUG, § 91 AktGdokumentiertes Früherkennungssystem
OrganisationsverschuldenSection 130 of the OWiGCMS mit Risikoanalyse und Nachweisen
Steuern und SozialabgabenNichtabführungProzesse und Kontrollen im Zahlungsverkehr
Unzureichende InformationEntscheidung ohne Grundlagedokumentierte Risikobetrachtung in Vorlagen

Ein dokumentiertes Risikomanagement- und Compliance-System ist damit weniger Bürokratie als Beweismittel. Die Darlegungslast liegt beim Organmitglied – nicht bei der Gesellschaft.

Praktischer Selbstschutz
  • Entscheidungsvorlagen mit dokumentierter Risikobetrachtung und Alternativen
  • Protokollierte Beschlüsse mit Abstimmungsverhalten – abweichende Voten schriftlich festhalten
  • Ressortverteilung schriftlich regeln, ohne die Überwachungspflicht für fremde Ressorts zu ignorieren
  • Regelmäßige Berichte an das Aufsichtsorgan, auch über negative Entwicklungen
  • Externe Expertise bei komplexen Rechtsfragen einholen und die Einholung dokumentieren
  • Liquiditäts- und Fortbestehensprognose fortlaufend führen, nicht erst in der Krise

Der gemeinsame Nenner ist die Nachweisbarkeit: Die Business Judgement Rule schützt nicht die richtige Entscheidung, sondern die sorgfältig vorbereitete. Wer diese Vorbereitung nicht belegen kann, verliert den Schutz unabhängig davon, wie vernünftig die Entscheidung war.

See also: Business Judgement Rule · D&O-Versicherung

Governance

D&O-Versicherung

Die Directors-and-Officers-Versicherung deckt Vermögensschäden aus der Organhaftung ab. Sie ersetzt kein Risikomanagement.

Zu beachten sind drei Punkte: Vorsätzliche Pflichtverletzungen sind ausgeschlossen, für Vorstände einer AG ist ein gesetzlicher Selbstbehalt vorgesehen, und die Versicherer fragen den Reifegrad von Risikomanagement und Compliance im Zuge der Risikoprüfung zunehmend detailliert ab. Ein belegbar funktionierendes System wirkt sich damit unmittelbar auf Verfügbarkeit und Prämie der Deckung aus.

See also: Geschäftsführerhaftung

Governance

Compliance-Verantwortung der Leitung

Die Verantwortung für Compliance liegt bei der Unternehmensleitung als Gesamtorgan und ist nicht delegierbar. Übertragbar sind Aufgaben – die Pflicht zu Auswahl, Ausstattung, Anweisung und Überwachung der Beauftragten verbleibt bei der Leitung.

Bei Ressortaufteilung bleibt eine Überwachungspflicht aller Organmitglieder für die Ressorts der Kollegen bestehen. Sie verdichtet sich zur Handlungspflicht, sobald Anhaltspunkte für Missstände vorliegen. Genau an dieser Residualpflicht setzt die Bußgeldhaftung nach § 130 OWiG an – „das war nicht mein Ressort" entlastet nicht.

See also: Organisationsverschulden · Compliance Officer

Governance

Wesentlichkeit

Wesentlichkeit bestimmt, welche Sachverhalte berichtspflichtig oder prüfungsrelevant sind. In der Rechnungslegung wird sie über quantitative Schwellenwerte und qualitative Kriterien abgeleitet, in der Nachhaltigkeitsberichterstattung über die doppelte Wesentlichkeitsanalyse.

Für das Risikomanagement ist die Festlegung praktisch bedeutsam: Sie entscheidet, welche Risiken in die Berichterstattung an Geschäftsleitung und Aufsichtsorgan gelangen und welche auf Bereichsebene verbleiben. Die Schwelle ist eine Ermessensentscheidung, muss aber begründet, dokumentiert und über die Perioden hinweg konsistent angewendet werden.

See also: Doppelte Wesentlichkeitsanalyse · Risk reporting

Systeme & Daten

Fachbegriffe der systemgestützten Umsetzung – Nachvollziehbarkeit, Berechtigungen, Workflows und Datenqualität als Voraussetzung prüfungsfester Risiko- und Compliance-Prozesse.

Systeme & Daten

audit compliance

Revisionssicherheit bedeutet, dass Daten und Dokumente unveränderbar, vollständig, nachvollziehbar und über die gesamte Aufbewahrungsfrist verfügbar gespeichert werden. Maßstab sind in Deutschland die GoBD.

Für Risiko- und Compliance-Daten ist sie Voraussetzung dafür, dass Bewertungen und Kontrollnachweise im Nachhinein als Beweismittel taugen. Konkret gefordert sind: Unveränderbarkeit nach Freigabe, lückenlose Protokollierung jeder Änderung, Schutz vor Verlust, Wiederauffindbarkeit innerhalb angemessener Zeit und eine dokumentierte Verfahrensdokumentation, die beschreibt, wie das System diese Anforderungen erfüllt.

Prüfpunkte bei der Systemauswahl
  • Werden freigegebene Datensätze technisch gegen Änderung geschützt, oder nur organisatorisch?
  • Protokolliert das System jede Änderung mit Zeitstempel, Benutzer und Vorher-Nachher-Wert?
  • Lässt sich der Stand zu einem beliebigen Stichtag rekonstruieren?
  • Sind Löschungen ausgeschlossen oder zumindest protokolliert und begründungspflichtig?
  • Existiert eine Verfahrensdokumentation, die diese Eigenschaften beschreibt?
  • Bleiben die Daten auch nach einem Anbieterwechsel lesbar exportierbar?

Der letzte Punkt wird regelmäßig übersehen: Aufbewahrungsfristen überdauern häufig die Vertragslaufzeit mit dem Systemanbieter. Ein Exportformat, das ohne die Software lesbar bleibt, gehört deshalb in den Vertrag.

See also: Audit Trail · Aufbewahrungsfristen

Systeme & Daten

Audit Trail

Der Audit Trail protokolliert lückenlos, wer wann welche Daten angelegt, geändert oder gelöscht hat. Er macht Bewertungsänderungen an Risiken, Freigaben und Kontrollnachweise nachvollziehbar.

Er ist eines der zentralen Prüfkriterien, an denen sich eine GRC-Software von einer Tabellenkalkulation unterscheidet. Die entscheidende Frage im Prüfungsgespräch lautet regelmäßig: Wer hat diese Risikobewertung wann von „hoch" auf „mittel" geändert, und mit welcher Begründung? In Excel ist diese Frage nicht beantwortbar.

See also: audit compliance · Risk registers

Systeme & Daten

Role and rights concept

Das Rollen- und Rechtekonzept regelt, welche Benutzergruppen welche Daten sehen und bearbeiten dürfen. Im GRC-Kontext ist es doppelt relevant: Es setzt die Funktionstrennung technisch um und schützt sensible Inhalte.

Typische Rollen in einem GRC-System
RolleRechteBesonderheit
Risk ownerseigene Risiken erfassen und bewertenkein Zugriff auf andere Bereiche
Zentrales Risikomanagementalle Risiken lesen, Methodik pflegen, konsolidierenkeine eigenständige Änderung fremder Bewertungen ohne Protokoll
KontrollverantwortlicherKontrollen dokumentieren, Nachweise hinterlegenkein Zugriff auf Testergebnisse anderer
Internal auditLeserecht auf alles, eigene Feststellungenkeine Bearbeitungsrechte in Fachprozessen
MeldestelleHinweisgeberfällestrikt abgeschottet, auch gegenüber Administratoren
AdministrationSystemkonfigurationkein fachlicher Inhaltszugriff, protokollierte Ausnahmen

See also: Funktionstrennung · Vertraulichkeitsgebot

Systeme & Daten

Mandantenfähigkeit

Mandantenfähigkeit bezeichnet die Möglichkeit, mehrere Gesellschaften, Standorte oder Bereiche in einem System getrennt zu führen und zugleich konsolidiert auszuwerten.

In Konzernstrukturen ist sie Voraussetzung dafür, dass lokale Verantwortung und konzernweite Gesamtsicht ohne doppelte Datenpflege nebeneinander bestehen. Zu klären sind dabei drei Punkte: Welche Stammdaten sind konzernweit einheitlich, welche lokal? Welche Bewertungsskalen gelten für alle? Und wer darf gesellschaftsübergreifend auswerten – eine Frage, die bei Auslandsgesellschaften zugleich datenschutzrechtlich relevant ist.

See also: Role and rights concept · Datenqualität

Systeme & Daten

Workflow-Management

Workflow-Management automatisiert wiederkehrende Abläufe im Risiko- und Compliance-Prozess: Erhebungsrunden, Freigaben, Wiedervorlagen, Eskalationen und Erinnerungen.

Es ersetzt die manuelle Nachverfolgung per E-Mail und erzeugt zugleich die Nachweise, die für Fristenwahrung und Prüfung benötigt werden. Der praktische Effekt ist erheblich: Die zentrale Funktion verbringt einen großen Teil ihrer Zeit mit dem Nachhalten offener Rückmeldungen – genau diese Arbeit übernimmt der Workflow, ohne dass jemand als Mahnender auftreten muss.

See also: Freigabeworkflow · Action tracking

Systeme & Daten

Risk dashboard

Ein Risiko-Dashboard verdichtet die Risikolage in Echtzeit: Gesamtrisikoposition, Top-Risiken, Veränderungen gegenüber der Vorperiode, Maßnahmenstatus und Grenzwertüberschreitungen.

Entscheidend ist die Adressatenorientierung. Die Geschäftsleitung braucht Aggregat, Trend und Ausnahmen; der Fachbereich die Detailsicht auf die eigenen Risiken; das Aufsichtsorgan die Entwicklung über mehrere Perioden mit Methodikhinweisen. Ein Dashboard, das für alle dasselbe zeigt, ist für niemanden richtig – und verleitet dazu, Vollständigkeit mit Aussagekraft zu verwechseln.

See also: Risk reporting

Systeme & Daten

Action tracking

Die Maßnahmenverfolgung überwacht Umsetzungsstand, Fristen und Wirksamkeit aller beschlossenen Maßnahmen aus Risikomanagement, IKS, Revision und Compliance an einer Stelle.

Sie verhindert die typische Situation, in der dieselbe Feststellung in mehreren Systemen unterschiedlich dokumentiert ist und keine Instanz den Gesamtstatus kennt. Aussagekräftig wird sie durch drei Kennzahlen: Anteil überfälliger Maßnahmen, durchschnittliche Verzugsdauer und Anteil der Maßnahmen mit belegter Wirksamkeit – nicht nur mit dem Status „erledigt".

See also: Action management · Workflow-Management

Systeme & Daten

Freigabeworkflow

Der Freigabeworkflow bildet mehrstufige Genehmigungen systemseitig ab – etwa die Bestätigung von Risikobewertungen durch den Risikoeigner und die anschließende Freigabe durch das zentrale Risikomanagement.

Er erzwingt das Vier-Augen-Prinzip und dokumentiert Freigaben automatisch mit Zeitstempel und Person. Wichtig ist eine hinterlegte Vertreterregelung: Ohne sie steht der Prozess bei Urlaub oder Krankheit still, und es entstehen genau die Umgehungen per E-Mail, die der Workflow verhindern sollte.

See also: Funktionstrennung · Audit Trail

Systeme & Daten

Versionierung und Dokumentenlenkung

Die Dokumentenlenkung stellt sicher, dass jederzeit nachvollziehbar ist, welche Fassung eines Dokuments gültig war, wer sie freigegeben hat und wer sie zur Kenntnis genommen hat.

Für Richtlinien, Prozessbeschreibungen und Nachweise ist sie die Grundlage jeder belastbaren Compliance-Dokumentation. Der praktische Prüfstein: Lässt sich zu einem beliebigen Datum in der Vergangenheit feststellen, welche Fassung der Reisekostenrichtlinie damals galt und welche Mitarbeitenden sie bestätigt hatten? Wenn nicht, ist die Nachweisführung im Verfahren angreifbar.

See also: Richtlinienmanagement · audit compliance

Systeme & Daten

Aufbewahrungsfristen

Aufbewahrungsfristen legen fest, wie lange Unterlagen vorzuhalten sind – handels- und steuerrechtlich in gestaffelten Fristen, in speziellen Bereichen abweichend geregelt.

Im Spannungsfeld zur datenschutzrechtlichen Löschpflicht braucht es ein Löschkonzept, das Fristbeginn, Fristende und Ausnahmen je Dokumentart eindeutig bestimmt. Besonders zu regeln sind Fälle, in denen eine Löschpflicht durch ein laufendes Verfahren gehemmt wird – dann ist ein Legal Hold erforderlich, der die automatische Löschung dokumentiert aussetzt.

See also: audit compliance · Dokumentenlenkung

Systeme & Daten

Schnittstellen im GRC-Kontext

Schnittstellen verbinden GRC-Systeme mit ERP, HR, Einkauf, Ticketsystemen und Datawarehouse. Sie ermöglichen die automatisierte Übernahme von Stammdaten, Kennzahlen und Frühwarnindikatoren.

Der Nutzen liegt weniger in der Zeitersparnis als in der Aktualität: Manuell gepflegte Risikodaten sind im Moment ihrer Erfassung bereits veraltet, automatisch übernommene Indikatoren nicht. Typische erste Schnittstellen sind Lieferantenstammdaten aus dem ERP, Kennzahlen aus dem Controlling und Vorfälle aus dem IT-Ticketsystem.

See also: Datenqualität · Key Risk Indicator

Systeme & Daten

Datenqualität im Risikomanagement

Die Qualität von Risikodaten entscheidet über die Belastbarkeit aller Auswertungen. Kriterien sind Vollständigkeit, Aktualität, Konsistenz der Bewertungsmaßstäbe und Nachvollziehbarkeit der Herkunft.

Schwächen zeigen sich typischerweise in uneinheitlich ausgelegten Skalen zwischen Bereichen: Was der Vertrieb als „hoch" einstuft, ist in der Produktion ein mittleres Risiko. Das ist ein Methodikproblem, kein Softwareproblem – die Lösung liegt in klaren Skalendefinitionen mit Euro-Werten und einer Plausibilisierung durch die zweite Linie.

See also: Risk assessment · Risikohandbuch

Systeme & Daten

Single Source of Truth

Eine Single Source of Truth ist die eine führende Datenbasis, auf die sich alle Auswertungen stützen.

Im GRC-Umfeld verhindert sie, dass Risikoregister, IKS-Dokumentation und Revisionsfeststellungen auseinanderlaufen und Geschäftsleitung und Aufsichtsrat widersprüchliche Zahlen erhalten. Die Umsetzung scheitert selten an der Technik, sondern an der Klärung der Frage, welches System für welchen Datensatz führend ist – und wer Änderungen daran vornehmen darf.

See also: Integriertes GRC · Datenqualität

Systeme & Daten

Automatisierte Risikomeldung

Bei der automatisierten Risikomeldung lösen definierte Ereignisse oder Grenzwertüberschreitungen selbsttätig eine Meldung im System aus – etwa bei Überschreiten eines Frühwarnindikators oder beim Eintritt eines Schadensfalls.

Sie ergänzt die turnusmäßige Erhebung um die anlassbezogene Komponente, die der IDW PS 340 n.F. ausdrücklich erwartet. Zu definieren sind Auslöser, Empfänger, Eskalationsstufe und Reaktionsfrist. Wichtig ist die Kalibrierung der Schwellen: Zu viele Meldungen führen zur Gewöhnung, zu wenige zur Scheinsicherheit.

See also: Early warning indicator · Risk early detection system

  • Solutions
  • Industries
  • References