Risk management basics
Risk Management Lexicon, IKS & Compliance
Detailed explanations of the key terms used in risk management, internal control system, compliance management, supply chain, ESG and information security – with legal framework, methodology and practical implementation tips.
Fundamentals of risk management
The concept of risk, the control loop, the risk management system and its organizational integration – the foundation upon which all other subject areas are built.
Basics
Risk
A risk is the possibility that the actual development deviates from a planned target or expectation. It is described in terms of two dimensions: the probability of occurrence and the magnitude of the impact. In a business context, the term also includes positive deviations – opportunities are risks with the opposite sign.
Definition: Risk, cause, effect
In practice, three levels are regularly mixed, which makes subsequent evaluation useless. The Cause is the trigger („failure of a single supplier"), the Risk the event („production stoppage of more than two weeks"), the Effect the consequences („loss of revenue of 3 to 8 million euros, contractual penalties"). Only when these three levels are separately recorded can measures be meaningfully assigned: preventive measures address the root cause, mitigating measures mitigate the effect.
There is always a risk associated with a specific objective. Without a defined objective – result, liquidity, ability to deliver, reputation, compliance – there is no measure of deviation and therefore no assessable risk. For this reason, any risk identification begins with the question of which objectives can actually be compromised.
Risk types at a glance
| Category | Examples | Special feature in the evaluation |
|---|---|---|
| Strategic risks | Business model, technological change, market shifts | Low data base, high impact – scenario analysis instead of statistics |
| Operational risks | Production failure, quality defects, project delays | Good data from previous incidents, quantitatively well-accessible |
| Financial risks | Currency, interest rate, commodity price, debt default | Market data available, distributions can be modeled and calculated |
| Legal and compliance risks | Cartel violations, corruption, data protection, product liability | Rare events with very high damage levels |
| IT and cyber risks | Ransomware, system failure, data loss | Increasing frequency, potential endangering the stock |
| Sustainability risks | Climate consequences, supply chain, reputational damage | Long time horizons, driven by regulations |
Properly describing risks
The quality of a risk inventory is determined by the wording. Inappropriate terms such as „talent shortage" or „digitalization" are useless – they name a topic area, not an assessable event. A description that includes the cause, event, affected target, and mechanism of action is acceptable and can therefore be understood by any third party.
- Inoperable: „Risk of IT security"
- Usable: „Encryption of production systems by ransomware leads to a standstill of 5 to 15 working days with loss of coverage premiums and conventional penalties"
Practice
Few fields have proven to be necessary for recording in the system: risk description, cause, affected target, category, risk owner, gross and net assessment, associated measures, and the date of the last update. Everything else is optional – additional fields, as experience has shown, reduce the willingness of the relevant departments to report, without increasing the accuracy of the data.
See also: Risk management · Risk matrix · Risk aggregation
Basics
Risk management
Risk management is the systematic, recurring handling of risks: identifying, analyzing, evaluating, controlling, monitoring, and reporting on them. The goal is not to avoid every risk, but to consciously take on risks within one’s own risk tolerance – and thereby provide a reliable basis for entrepreneurial decisions.
Purpose: Decision basis instead of mandatory exercise
The economic purpose of risk management lies not in documentation but in better decisions. Those who know the range of possible outcomes can align investments, financing structures, contractual terms and conditions, and hedges accordingly. A company with reliable risk quantification can justify to banks and investors why a plan is achievable – and this is reflected in ratings and financing costs.
The second benefit is in terms of liability: in the event of a dispute, business managers must demonstrate that they made their decision based on reasonable information. A documented risk management process is the central evidence for this.
The control circuit
Legal framework in the DACH region
| Basis | Addressee | Key requirement |
|---|---|---|
| Section 91, paragraph 2 of the AktG | Joint-stock companies, broadcasting on large GmbH | Monitoring system for the early detection of developments that endanger the stock |
| Section 91, paragraph 3 of the AktG | Listed public company | Appropriate and effective risk management and internal control system |
| § 1 StaRUG | All companies with limited liability | Ongoing crisis detection and countermeasures by the management |
| IDW PS 340 n.F. | Audit criterion of the auditor | Risk aggregation and comparison with risk tolerance |
| Section 289 of the German Commercial Code | Companies subject to reporting requirements | Presentation of key opportunities and risks in the status report |
Tire grades in practice
There are several development stages between an Excel list and a control-relevant system. Categorizing helps to determine the next sensible step, rather than trying to do everything at once.
- Documenting: Risks are collected annually in a list, usually shortly before the final exam. No influence on decisions.
- Structured: Uniform categories, assessment scales and risk indicators; regular collection; measures are monitored.
- Quantified: Risks are evaluated and aggregated across bandwidths; the overall risk position is compared to the risk-bearing capacity.
- Integrated: Risk data is incorporated into planning, the investment calculation, and the target agreements; opportunities are treated equally.
Typical mistakes
- Once a year: An inventory that is created only on the cut-off date does not reflect the current risk situation and does not meet the requirement of ongoing monitoring.
- Only identify known risks: Workshops regularly reproduce the past damage patterns. Strategic and external risks are then completely absent.
- Assessment in classes: „High" and „medium" cannot be added – without quantification, aggregation is not possible.
- Actions without follow-up: If implementation is not monitored, risk management remains an intention statement.
- Risk management as a department task: The department is responsible, as the risk owner, not the central function.
Introduction in twelve months
The most common reason for failed introductions is the attempt to do everything at once. A sequence in which each step provides a usable intermediate result has proven to be effective.
| Phase | Content | Result |
|---|---|---|
| Month 1–2 | Define risk strategies, roles, categories, and scales | Risk manual, approved by management |
| Months 2–4 | Initial inventory of workshops by area | complete risk inventory with owners |
| Months 4–6 | Quantitative assessment of the essential risks | Bandwidth, first aggregation |
| Months 6–8 | Comparison with risk tolerance | Statement on the threat to the species |
| Months 8–10 | Measures, early warning indicators, reporting formats | running operation, first group report |
| Months 10–12 | System support, integration with IKS, and compliance | Reproducible routine, ability to pass exams |
Anyone who already runs a planning process with scenarios can significantly shorten phases three and four: The bandwidths already exist and only need to be assigned to the risks.
Economic benefit beyond the obligation
- Financing: Those who quantify their risk situation negotiate with banks on the basis of facts rather than on security charges.
- Investment decisions: Projects can be compared on a risk-adjusted basis instead of just based on expectations of returns.
- Insurance: The deductible and coverage amounts can be optimized based on the actual distribution.
- Quality of planning: The discussion about bandwidth covers unrealistic planning assumptions before they are included in the budget.
- Protection of liability: Documented decision bases are the central evidence in a dispute.
Frequently asked questions
Is risk management mandatory for the GmbH as well?
Yes, in the end. Under § 1 StaRUG, the management of limited liability companies is responsible for the obligation to continuously detect crises; in addition, § 91, paragraph 2, of the AktG applies to larger GmbHs. The scope depends on size, complexity, and risk profile.
How often must the risk assessment take place?
There is no fixed legal frequency. Ongoing monitoring is required. A quarterly cycle is common, with an annual full survey supplemented by ad-hoc reports on significant changes.
Who is responsible?
The management as a whole organ. It can delegate tasks, but not the responsibility for setting up, equipping, and monitoring the system.
See also: Risk management system · Risk management process · Three Lines Model
Basics
Risk management system (RMS)
The risk management system encompasses all the regulations, processes, roles, methods, and instruments with which an organization identifies, assesses, controls, and monitors risks. It is the organizational framework within which the risk management process takes place—and the subject that the auditor and supervisory board assess for adequacy and effectiveness.
Components of an RMS
The IDW PS 981 examination standard divides the risk management system into basic elements. They also form a useful checklist for your own structure: Each element must be documented, assigned, and implemented.
| Element | What lies behind it | Typical evidence |
|---|---|---|
| Risk culture | Basic approach to dealing with risks openly | Core values, leadership behavior, handling of negative feedback |
| Risk targets | What the system is supposed to accomplish | Risk strategy, risk appetite, limit |
| Risk organization | Roles and responsibilities | Organigram, Role Descriptions, Three Lines Model |
| Risk identification | Methods of collection | Workshops, checklists, early warning indicators |
| Risk assessment | Methodology and scales | Risk handbook, assessment matrix, aggregation model |
| Risk management | Managing assessed risks | Action plan with deadlines and responsible parties |
| Risk communication | Reporting channels and escalation | Reporting cycle, ad-hoc reporting thresholds |
| Monitoring and improvement | Effectiveness control of the system itself | Audit reports, system reviews |
Testing the system
There are two levels to distinguish: Appropriateness assess whether the system is suitable in its design for achieving the set goals. The Effectiveness It assesses whether such operations were actually carried out over a period of time. A system that is cleanly documented but not implemented is appropriate but at the same time ineffective – a common finding in initial inspections.
In listed public companies, the auditor obligates to assess the early detection system in accordance with § 317(4) of the German Commercial Code. Outside this framework, an assessment is carried out voluntarily, often at the request of the supervisory board or as part of a transaction.
Construction in eight steps
- derive risk strategy and risk appetite from the corporate strategy and have them approved by the management body
- Defining roles: Risk owners in the relevant departments, central coordination, reporting recipients
- Define uniform categories and evaluation scales and make them binding in the risk manual
- First inventory of workshops and interviews per area is being compiled
- Rating in bandwidths instead of classes, so that aggregation is possible
- Establish an aggregation model and compare it to risk-bearing capacity
- Record and track actions with responsible parties and deadlines
- Define reporting formats and reporting thresholds, then start the routine
Separation from the internal control system
The RMS identifies and assesses risks; the IKS limits them through process controls. Both complement each other: the effectiveness of controls is exactly the difference between gross and net risk. If the RMS and IKS are built separately, double reporting is created and contradictory statements arise for the supervisory board and the auditor.
See also: Internal control system · Risk aggregation · Risk management
Basics
Risk management process
The risk management process is the recurring cycle of identification, analysis, evaluation, control, monitoring, and reporting. ISO 31000 supplements it with communication and consultation as process-related elements, as well as the definition of the scope of application at the beginning of each cycle.
The phases in detail
| Phase | Result | Methods |
|---|---|---|
| Identification | Risk inventory | Workshops, interviews, process analysis, checklists, damage assessment |
| Analysis | Cause-effect understanding | Bow-tie, error tree, FMEA, root cause analysis |
| Rating | Quantified risk, total risk position | Bandwidths, distributions, Monte Carlo simulation |
| Control | Action plan | Avoid, reduce, transmit, or bear the burden yourself |
| Surveillance | Current risk situation, proof of effectiveness | Early warning indicators, target-actual comparison, reviews |
| Reporting | Risk report internally and externally | Dashboard, Group report, Status report |
Routine and occasion-related triggers
An annual review is not sufficient to meet the requirement of ongoing monitoring. The combination of an annual full survey, quarterly updates of the key risks and defined ad-hoc triggers has proven effective. Typical triggers are: an early warning indicator being exceeded, a significant loss occurring, the acquisition or entry into the market, new regulatory requirements, and the loss of a major customer or key supplier.
Roles per phase
- Risk owners: identifies, assesses and controls the risks in its own area and is responsible for the measures.
- Central risk management: provides methodology and scales, consolidates, aggregates, plausibilizes, and reports.
- Management: decides on risk appetite, essential measures and the acceptance of residual risks.
- Supervisory body: monitors the effectiveness of the system and questions the methodology and overall risk position.
- Internal audit: independently verifies that the process is running as described.
See also: Risk management · Three Lines Model
Basics
Risk matrix (heatmap)
The risk matrix represents risks in a matrix of entry probability and damage severity and makes action priorities visible at a glance. Typical 4×4 or 5×5 grids with traffic light colors are used. It is a communication tool – for assessing developments that pose a threat to the stock, it is not methodologically sufficient.
Construction
The axes are not arbitrary: The impact is defined in monetary units, based on a uniform reference period – usually a fiscal year. Without these specifications, different sectors evaluate it differently, and the matrix compares the incomparable.
Defining scales
| Great | Probability of entry per year. | Impact on EBIT |
|---|---|---|
| 1 – very low | under 5 % | less than € 0.25 million |
| 2 – low | 5 to 15 % | 0.25 to 1 million € |
| 3 – medium | 15 to 35 % | 1 to 3 million € |
| 4 – high | 35 to 60 % | 3 to 8 million € |
| 5 – very high | over 60 % | over 8 million € |
The thresholds are determined individually for each company based on the results and equity capital figures. As a guideline, it is often assumed that the highest class begins to pose a threat to the company’s assets – this makes the matrix compatible with the risk tolerance level.
Limits of representation
- No addition is possible: Classes are orderedly scaled. Twenty risks in the yellow zone can be collectively life-threatening without the matrix showing it.
- Expectation trap: A rare risk with extreme damage levels ends up in the same cell as a frequent one with low damage – the control consequence is completely different.
- Sharpness of focus: The positioning suggests precision, but is based on class classifications with wide intervals.
- Correlations invisible: Risks that occur together appear as independent points.
The risk matrix remains valuable as a communication format for committees. However, for assessment according to IDW PS 340 n.F., it must be supplemented by quantitative aggregation – it does not replace it.
Frequently asked questions
4×4 or 5×5?
5×5 offers a finer gradation; 4×4 prevents the player from fleeing to the center. Those who use 5×5 should define the middle class narrowly so that it does not become a catch-all category.
To represent gross or net?
Both – ideally in a graph showing the shift from gross to net position using an arrow. This makes the effect of the control system immediately visible and is a strong argument against the supervisory body.
See also: Risk assessment · Risk aggregation · Risk
Basics
Three Lines Model
The Three Lines Model of the Institute of Internal Auditors divides responsibilities into three levels: operational areas, oversight functions such as risk management and compliance, and independent internal audit. It answers the question of who takes on risks, who sets the framework, and who independently audits both.
The model
The three lines
The First line It covers all areas that incur risks in day-to-day operations: sales, production, purchasing, IT. It is responsible for the risks within its area of responsibility and carries out the controls. The second line provides methodology, scales, and frameworks, supports the first line professionally and monitors whether the framework is being followed – without taking on any responsibility. The Third line Independently examines whether the first two lines are working effectively and reports directly to management and the supervisory board.
The former designation „Three Lines of Defense" was deliberately abandoned in 2020. The defense concept had shaped perception; risk management was purely defensive; the updated model instead emphasizes the contribution to value creation and the achievement of corporate goals.
Typical design flaws
- Mixing the lines: If the second line assesses risks itself and implements measures, it assumes responsibility for the first line – and cannot monitor it anymore.
- Revision without independence: If the internal audit reports to the area it is auditing, the third line is not actually present.
- Empty second line: A compliance function without resources and authority creates documentation, but no effect.
- Overcrowded second line: Functionalities that work in parallel for risk, compliance, IKS, data protection and information security process the same data multiple times – the starting point for integrated GRC.
See also: Internal control system · Compliance management system · Risk management system
Basics
Risk strategy
The risk strategy is derived from the company’s strategy and determines which risks the company is willing to take, which it limits, and which it avoids. It concretizes the appetite for risk within limits for each risk category and forms the benchmark against which operational decisions are measured.
What goes in
- Derivation from the company strategy: Which objectives are to be protected?
- Risk appetite by category, preferably expressed in quantitative terms
- Limits and thresholds above which escalation takes place
- Basic decisions regarding risk transfer: insurance strategy, deductible, contract clauses
- Accurately accepting risks with justification – that is the part that counts in the case of liability
Practice
A risk strategy that contains only general statements („We manage risks responsibly") does not fulfill its purpose. It becomes viable only through numbers: maximum acceptable range of results, minimum liquidity reserve, upper limit for lump-sum risks for customers and suppliers. It is approved by the management body and reviewed at least annually.
See also: Risk appetite · Risk-bearing capacity · Risk policy
Basics
Risk policy and risk manual
The risk policy describes the binding principles for dealing with risks. It is usually documented as a risk handbook and serves as the written basis on which auditors and the supervisory board rely when assessing the risk management system.
Contents of the risk management manual
| Chapter | Subject of regulation |
|---|---|
| Objectives and scope | Which companies, sectors and risk types are covered |
| Roles and responsibilities | Risk owners, central function, committees, internal audit |
| Risk categories | Binding system for the entire company |
| Assessment methodology | Scales, bandwidths, distributions, gross-net logic |
| Aggregation | Model, assumptions, correlations, confidence level |
| Reporting channels | Turnover, ad-hoc thresholds, escalation levels |
| Documentation | Obligations to provide evidence, storage, use of the system |
The manual should be concise and usable. Fifty pages that no one reads create less security than fifteen pages that are actually used.
See also: Risk strategy · Risk management system
Basics
Risk culture
Risk culture describes the values and behavioral patterns that are practiced in dealing with risks – whether bad news is openly addressed or withheld out of concern for consequences. It determines the quality of risk identification and thus the value of the entire system.
How to recognize them
- How does management react when someone reports an unpleasant risk?
- Are the targets set in such a way that they are only achievable with the risk of violating the rules?
- Are the damage incurred processed or personalized?
- Are risk discussions part of the decision-making process or a separate process?
A technically sophisticated system provides useless data if employees do not report negative developments. The key therefore often lies not in the methodology but in the behavior of the first two levels of management.
See also: Compliance management system · Risk identification
Basics
Risk appetite
The risk appetite expresses how much risk a company intends to deliberately take to achieve its goals. It is a strategic determination by the management body and ideally is formulated quantitatively – as the maximum acceptable range of results, as a limit per category or as a minimum distance from the risk of default.
Examples of formulations
| Inoperable | Usable |
|---|---|
| „We are risk-conscious." | „The aggregated result burden may not exceed % 40 in the 95 scenario % of the plan result." |
| „We avoid the risk of lumps." | „No customer with over 15% share of % sales, no single supplier without a qualified secondary source for A-parts." |
| „Compliance is a top priority." | „Zero tolerance for corruption and cartel violations; no business in countries with a corruption index grade X without board approval." |
See also: Risk tolerance · Risk strategy
Basics
Risk-bearing capacity
The risk-bearing capacity indicates how much risk a company can absorb on its own without endangering its assets. The comparison of aggregated total risk and risk-bearing capacity is the central test for any developments that endanger the assets in accordance with IDW PS 340 n.F.
Investigation
| Component | Availability | Note |
|---|---|---|
| Free equity | bilaterally, in the medium term | minus committed funds and minimum quotas from covenants |
| Liquid funds | Immediately | Buffer for operational fluctuations |
| Unused credit lines | short-term | Attention: often shortened in times of crisis |
| Silent Reserves | in the long term | only limitedly liquidable |
| Planned outcome | about the planning period | Even if it involves some risk, proceed with caution |
The assessment is as follows: If the aggregate risk exceeds the coverage potential at the chosen confidence level, there is a situation of material risk to the business – with immediate action required by the management.
Practical implementation
Two horizons are considered separately for assessment: short-term liquidity: what funds are available within a few weeks to cover a loss event? Medium-term equity capital: what losses can the balance sheet absorb without violating covenants or jeopardizing the rating?
Both horizons are compared against the aggregate risk. The result is one of the few metrics of interest to management, the supervisory board and banks alike – and the basis for deciding whether risks need to be reduced, transferred or covered by additional reserves.
See also: Risk coverage potential · Development endangering the stock · Risk aggregation
Basics
Risk tolerance
Risk tolerance describes the permissible range around the risk appetite – from when an overshooting is still acceptable to when it must be escalated. While the risk appetite is formulated strategically, the tolerance is operational: it is expressed in limits, thresholds, and traffic light boundaries.
In practice, both terms are often used synonymously. The distinction is nevertheless useful: Appetite answers the question of how much risk is acceptable; tolerance answers the question of what deviation from that risk is acceptable in day-to-day business without escalation. Without defined tolerance, any overshoot of a limit value either ends in a special meeting or in indifference.
See also: Risk appetite · Early warning indicator
Basics
Risk inventory
The risk inventory is a structured overview of all identified risks, grouped by categories and organizational units. It is the result of risk identification and the starting point for evaluation, control, and aggregation.
Quality characteristics
- Completeness: All essential areas and risk types covered, including strategic and external risks
- Freedom from overlap: the same risk does not appear in three different-named areas
- Appropriate granularity: 40 to 120 risks are common in medium-sized structures; 400 individual risks are no longer controllable
- Up-to-date: Each risk carries the date of the last review.
Care over time
An inventory loses its value faster than it is created. Two mechanisms currently maintain its value: the periodic confirmation by risk owners, in which each risk is either confirmed, modified, or closed with justification; and the ad hoc addition for new business areas, acquisitions, or regulatory changes.
Just as important as adding something is closing it: risks that no longer exist must be documented as having been terminated, not silently deleted. The history of closed risks is one of the few sources from which later experience can be drawn to inform assessments.
See also: Risk registers · Risk categories
Basics
Risk registers
The risk register is the operational data base for risk management. For each risk, a description, cause, category, risk owner, assessment, measures, and status are kept – it is thus the working instrument, while the risk inventory represents the overall overview.
Data fields
| Field | Purpose | Obligatory |
|---|---|---|
| Name and description | Clear identification of the event | yes |
| Cause | Starting point for preventive measures | yes |
| Category | Analysis and aggregation | yes |
| Risk owners | Responsibility and questions | yes |
| Gross/net valuation | Making the effects of the controls visible | yes |
| Actions with deadlines | Control and tracking | yes |
| Affected plan position | Prerequisite for aggregation | recommended |
| Early warning indicator | ongoing monitoring | recommended |
| History of the ratings | Understandability for testers | system-side |
Excel-based registers typically fail at three points: version conflicts when they are being edited in parallel, a lack of history of the changes in the evaluations, and no separation of rights between the different areas.
See also: Audit Trail · Risk inventory
Basics
Risk identification
Risk identification is the first step in the regulatory framework and aims to capture all relevant risks as fully as possible. Its quality determines everything else: an unidentified risk is neither evaluated nor controlled nor reported.
Methods compared
| Method | Strength | Weakness |
|---|---|---|
| Risk workshop | Wide participation, common understanding | Group dynamics, dominance of individual participants |
| Individual interview | Openness, even on sensitive topics | Cost, less comparability |
| Checklist / Risk catalog | Systematics, against blind spots | Teaches to click without reflection |
| Process analysis | Detects operational vulnerabilities | Blind to strategic and external risks |
| Damage assessment | Empirically proven | Reversed direction |
| Early warning indicators | Continuous, automated | Only records known |
The most common mistake
Workshops reproduce the past’s damage patterns. Strategic risks – business model, technological change, regulation, dependencies – are then completely absent, even though they have the greatest impact. The antidote is a structured journey along value chains, stakeholders, and goals, complemented by a conscious questioning of what the business model could fundamentally compromise.
Sources that are often overlooked
- Minutes of management and supervisory board meetings – where the strategic concerns are already formulated
- Complaints, warranty and good faith data from the quality management system
- Audit reports, certification findings and audit letters from the auditor
- Insurance contracts: What was insured has already been identified as a risk
- Contractual clauses with liability, penalty and availability clauses
- Reports from the Whistleblower System and Incident Management
According to experience, going through these six sources yields a third of the final inventory before the first workshop has taken place – and prevents the inventory from merely reflecting what the participants thought about on the workshop day.
See also: Risk inventory · Delphi method
Basics
Risk analysis
The risk analysis examines the causes, causal relationships, and possible effects of a risk. It answers the question of how a risk arises, how it spreads, and what the level of damage in different scenarios is realistically—thus providing the basis for assessment and the choice of measures.
Set the analysis depth
Not every risk warrants a thorough analysis. A grading system has proven to be effective: risks with potentially damaging effects on the stock are examined using formal methods – error tree analysis, Bow-Tie analysis, FMEA –, risks of medium importance are assessed using structured expert judgment, and secondary risks are only qualitatively assessed.
See also: Bow-Tie Analysis · FMEA · Risk assessment
Basics
Risk management
Risk management encompasses all measures that are used to influence risk. Traditionally, four strategies are distinguished: avoid, reduce, transfer, and self-bear. Each measure requires a responsible person, a deadline, and an effectiveness control.
The four strategies
| Strategy | Effect | Example | Costs |
|---|---|---|---|
| Avoid | Risk is completely eliminated | Refusing to do business in a high-risk country | Giving up on profits |
| Reduce | Probability or impact decreases | Second supplier, redundancy, controls | ongoing effort |
| Transmit | Third party bears the damage | Insurance, limitation of liability in the contract | Premium, deductible |
| Self-carrying | Risk remains consciously present | Retirement, liquidity buffer | Capital commitment |
The deliberate self-infliction of harm is a legitimate decision – but it must be documented and compared with the risk tolerance involved. In the event of liability, it cannot be distinguished from inaction.
What constitutes a reliable measure
- Direction of action named: Does the measure reduce the probability of an incident or the level of damage? Both at the same time is rarely the case.
- Responsible with decision-making authority: not the person who only reports
- Time limit with intermediate steps: Actions over twelve months without milestones expire silently
- Visible result: How can it be determined that the measure is effective?
- Costs and benefits weighed: A measure that is more expensive than the expected damage is not risk management, but a waste of money.
The effectiveness control is the step that is most often missing. Without it, it remains open whether the net risk has actually decreased – and the net assessment in the risk register is then an assumption, not a determination.
See also: Action management · Risk costs
Basics
Risk monitoring
Risk monitoring continuously examines whether the risk situation and the effectiveness of the measures have changed. It is based on early warning indicators, comparison between the current situation and the target situation, and the periodic updating of the inventory – and represents the difference between a snapshot and a functioning early detection system.
The process-related monitoring by the second line is distinguished from the independent review by the Internal Audit as a third line. Both are necessary: The second line detects changes early, while the third assesses whether the system as a whole functions properly.
See also: Three Lines Model · Key Risk Indicator
Basics
Risk reporting
The risk reporting summarizes the risk situation in a targeted manner – for management, the supervisory board, and external reporting recipients. A reliable report not only shows individual risks, but also the aggregated total risk position, its changes, and the status of the measures taken.
Target-oriented compaction
| Recipients | Turnus | Content |
|---|---|---|
| Department | ongoing | Own risks, status of measures, indicators |
| Management | monthly to quarterly | Top risks, overall risk position, boundary value violations |
| Supervisory body | quarterly to annual | Development of the risk situation, methodology, and significant changes |
| Situation report | annually | Significant opportunities and risks under § 289 HGB |
| Ad hoc | related to a particular occasion | New inventory-endangering risks, significant damage cases |
See also: Situation report · Risk dashboard
Basics
Risk Owner
The risk owner is responsible for evaluating, controlling, and monitoring a specific risk. This is usually the leader of the area concerned – not the risk manager, who provides and consolidates the methodology.
Clear assignment is a prerequisite for ensuring that measures are actually implemented, and is regularly questioned by auditors. A risk without a named owner is a risk without responsible parties – and that is exactly the finding that ends up in the audit report. In the case of cross-departmental risks, a lead owner is named, not several equally responsible parties.
See also: Three Lines Model · Risk registers
Basics
Risk categories
Risk categories structure the inventory and make risks comparable across areas. A consistent system is essential for aggregation, evaluation, and reporting – and it should start at the root cause, not the affected department.
A two-stage taxonomy with five to eight main categories and three to six subcategories has proven to be effective. The key is the degree of differentiation: a cyberattack is an IT risk, its impact on operations is an operational risk, and the breach of reporting obligations is a compliance risk. Without a clear allocation rule in the risk management manual, the same event will be classified differently in different areas.
See also: Risk inventory · Risk
Basics
Gross risk and net risk
The gross risk describes a risk before taking into account existing measures and controls; the net risk is the remaining size after that. The difference is the measurable contribution of the internal control system.
Why both sizes are necessary
- The gross valuation shows which risks would be life-threatening without controls – and thus justifies investments in the IKS.
- The net assessment is crucial for aggregation and comparison with risk-bearing capacity.
- The difference makes the dependence on individual controls visible: If a key control fails, the net risk jumps to the gross level.
Precondition: The effectiveness of the controls must be proven. If it is merely assumed, the net assessment is wishful thinking – a point that the auditor specifically questions.
See also: Internal control system · Control effectiveness
Basics
Probability of entry
The probability of occurrence indicates how likely a risk is to occur within a defined period of time – usually based on a business year. Without a uniform reference period, assessments of different sectors are not comparable.
Two sources of error regularly occur. First, the unclear reference period: „Occurs once every five years" corresponds to 20 percent per year – if this conversion step is not regulated in a binding manner, there will be evaluation differences of the factor of five. Second, the confusion between frequency and probability in the case of risks that can occur multiple times per year; here, an expected frequency and the magnitude of the damage per event must be taken into account.
See also: Amount of damage · Risk assessment
Basics
Amount of damage
The level of damage quantifies the financial impact of an occurring risk – as an effect on EBIT, cash flow, or equity capital. For aggregation, not a single value is relevant, but a range with a minimum, most likely value, and maximum value.
The reference size must be determined in a binding manner. A risk that reduces sales by 5 million euros burdens the EBIT by a significantly smaller amount depending on the contribution to the coverage – when sales and earnings effects are mixed, the overall statement is worthless. It is also necessary to determine whether to include consequential costs such as contractual penalties, reputational damage or increased financing costs.
See also: Probability of entry · Triangular distribution
Basics
Opportunity management
Opportunity management systematically identifies positive deviations from plans and manages them using the same methods as risks. Since opportunities and risks stem from the same causes, the integrated approach is methodically consistent – and it significantly increases acceptance within the company.
In the status report, § 289 HGB requires the presentation of the essential opportunities anyway. and Risks. Those who separate the two produce double effort; those who completely ignore opportunities do not meet the reporting requirement and at the same time waste the strongest argument with the functional areas: risk management is then not just control, but also a systematic search for potential.
See also: Situation report · Bandwidth planning
Basics
Risk early detection system
A risk early detection system is intended to detect developments that endanger the company at an early stage so that countermeasures can still be taken. For public limited companies, this is legally required under § 91(2) AktG and is the subject of the final audit under § 317(4) HGB for listed companies.
Ingredients
- Defining the risk areas to be monitored, derived from the business model
- Early warning indicators per risk area with defined measurement frequency
- Threshold values whose exceeding triggers a notification
- Binding escalation paths to the management level
- Aggregation to the overall risk position and reconciliation with the carrying capacity
- Documentation of all steps as proof to inspectors and supervisory bodies
The crucial difference to general risk management lies in the time frame: what is required is not the recording, but the timely Recognition – that is, a preliminary step that still makes the action possible.
See also: Section 91, paragraph 2 of the AktG · Development endangering the stock · Early warning indicator
Basics
Early warning indicator
A early warning indicator is a measurable measure that indicates an emerging risk development before the damage occurs. A defined threshold value, a fixed measurement frequency, and a pre-agreed escalation path are crucial.
Examples per risk area
| Risk field | Indicator | Qualifying |
|---|---|---|
| Sales | Order intake, offer success rate | 1 to 2 quarters |
| Liquidity | Debt collection period, proportion of overdue receivables | 4 to 8 weeks |
| Supply chain | Credit index key suppliers, delivery date deviation | 1 to 2 quarters |
| Personnel | Fluctuation in key functions, sick leave | 2 to 4 quarters |
| Quality | Complaint rate, overtime hours | Weeks |
| IT security | Number of security-related incidents, patch backlog | Weeks |
Five to fifteen well-chosen indicators with clear thresholds have a value of more than fifty, which no one evaluates.
See also: Key Risk Indicator · Risk early detection system
Methods & Quantification
How to turn individual risks into a reliable overall statement – aggregation, simulation, and the key performance indicators that can be used to measure risk and hold it against the carrying capacity.
Methods
Risk aggregation
Risk aggregation brings all individual risks together to form a total risk position and answers the crucial question: Can the company bear its total risk without falling into an unsustainable situation? Since the revision of the IDW PS 340, it has become a more explicit subject of examination – and the point at which most mature risk management systems fail.
Why risks cannot be added together
The obvious approach – all damage levels add up – systematically leads to incorrect results. The reason lies in probability: A risk with €10 million in damage and a 5 percent probability of occurrence burdens planning differently than one with €10 million and a 60 percent probability. When both are added together, a maximum damage occurs that practically never occurs and therefore has no control relevance.
Conversely, the sum of the expected values leads to underestimation: it describes the average case, not the bad scenario that determines the survival. Correlations also come into play – a downturn in the economy, defaults on loans, and a decline in utilization rates all occur together. Ignoring them regularly significantly underestimates the overall risk.
Aggregation is therefore not a calculation exercise but a simulation: it answers the question of how likely a given outcome and liquidity situation is if all risks can act simultaneously.
Comparison of procedures
| Procedure | Action | Credibility | IDW PS 340 n.F. |
|---|---|---|---|
| Addition of the damages | All maximum damages add up | Unrealistic extreme value with no probability | not sufficient |
| Sum of the expected values | Damage × Probability, then sum | Average case, blind to extreme scenarios | not sufficient |
| Scenario technology | Calculating consistent combinations manually | Understandable, but without a statement of probability | complementarily suitable |
| Monte-Carlo simulation | Tens of thousands of iterations over the planning process | Complete distribution of results with probabilities | State of the art |
Read the result
From this distribution, the key figures can be derived that are actually needed for control:
| Indicator | Statement | Use |
|---|---|---|
| Value at Risk | Loss threshold at selected confidence level | Comparison with the risk coverage potential |
| Capital requirement | Capital that is required to cover | Capital planning, rating discussion |
| Probability of Covenant violation | Share of scenarios in which KPIs are broken | Funding structure, negotiation with banks |
| Probability of endangerment of the species | Share of scenarios with illiquidity or overindebtedness | Proof in accordance with § 91(2) of the AktG |
Action in six steps
- Planning as the basis: Aggregation relies on GuV and liquidity planning, not on a separate risk list.
- Assigning risks to plan positions: Each significant risk affects a specific position – revenue, material costs, personnel costs, investments.
- Bandwidth instead of classes: Determine the minimum risk, most likely value, and maximum value, as well as the probability of occurrence.
- Choosing and justifying distributions: For most cases, the triangular distribution is sufficient; rare large damages are modeled using a combination of the probability of occurrence and the distribution of damage.
- Establishing correlations: At least they illustrate the obvious connections between cyclical risks.
- Simulate and compare: Calculate the distribution of results and compare them with the risk coverage potential; document the results, assumptions, and model.
Typical mistakes
- Aggregation without planning context: When calculated independently of corporate planning, the result cannot be plausibly justified nor used to inform decisions.
- Modeling all risks individually: The cost explodes without any gain in knowledge. Usually, ten to twenty risks determine the distribution.
- Set correlations to zero: That is an assumption, not neutrality – and it leads to a systematic underestimation.
- Model not documented: Without comprehensible assumptions, the result is worthless in the examination interview.
Computational example: why the sum is misleading
An enterprise faces five key risks. The following table shows how the overall risk profile differs depending on which method is chosen.
| Risk | Probability | Damage (max.) | Expected value |
|---|---|---|---|
| Main customer failure | 10 % | 6.0 million € | 0.6 million € |
| Rise in commodity prices | 45 % | 4.0 million € | 1.8 million € |
| Production failure | 8 % | 9.0 million € | 0.7 million € |
| Cyber incident | 12 % | 12.0 million € | 1.4 million € |
| Warranty case | 25 % | 3.0 million € | 0.8 million € |
- Addition of maximum damages: 34.0 million € – a scenario in which all five risks occur simultaneously at maximum. Computable, practically almost impossible, unusable as a control variable.
- Sum of the expected values: 5.3 million euros – the average case. He fails to mention that in unfavorable circumstances, a multiple can occur.
- Simulation: provides the distribution. Typically, the Value at Risk is % significantly above the expected value and well below the maximum sum – and this very value can be compared with the risk coverage potential.
The statement then no longer reads „we have five significant risks"; instead, it reads: „In 5 out of 100 years, the risks will affect the result by more than X million euros; our coverage potential is Y million euros." This is a statement that a supervisory board can work with.
Requirements for system support
- Linking risks to plan positions instead of isolated risk lists
- Allocating bandwidth and distribution types based on risk
- Illustration of common drivers for correlated risks
- Understandable history of all assumptions and changes in assessments
- Reproducibility: the same inputs must yield the same result
- Exportable documentation for inspectors and supervisory bodies
Frequently asked questions
Can risk aggregation be done in Excel as well?
Technically, yes, with a simulation add-in or custom programming. Practically, it usually fails due to comprehensibility and version control: The auditor wants to see which assumptions were made by whom when. Exactly this history is missing in large tables.
How many simulation runs are necessary?
For stable results in the range of usual confidence levels, 10,000 to 100,000 runs have been established. What is crucial is that the result remains stable when repeated – this must be documented.
Does every company have to aggregate data?
The obligation to detect emerging issues early applies to every limited liability company. Without aggregating the individual risks, it is not possible to make this assessment methodically – however, the depth of the model must be based on size and complexity.
See also: Monte-Carlo simulation · Risk matrix · Risk management system
Methods
Monte-Carlo simulation
The Monte Carlo simulation calculates the overall risk position by running the planning period many thousands of times with randomly drawn representations of all risks. The result is not a single number, but a distribution of possible business outcomes – the basis for Value at Risk, capital requirements, and the assessment of the risk to the business.
This is how it works
In each run, the model calculates a random value for each risk from the stored distribution—for example, a 4.2 percent sales decline and an 11 percent increase in material prices—and runs the complete planning with these values. The result is stored and the process is repeated. After tens of thousands of runs, a frequency distribution of all possible outcomes is available, from which any desired probability statement can be derived.
| Position | Planned value | Der derived deviation | Results in progress |
|---|---|---|---|
| Sales | 200.0 million € | −4,2 % | 191.6 million € |
| Material costs | 96.0 million € | +11,0 % | 106.6 million € |
| Personnel costs | 52.0 million € | +1,5 % | 52.8 million € |
| IT damage incident | — | not occurred | 0.0 million € |
| EBIT | 18.0 million € | — | −1.8 million € |
A single run does not tell us anything – it is one of many conceivable scenarios. Only the distribution across all runs answers the question of how likely a negative EBIT, a Covenant violation, or a liquidity shortage is.
What input data are needed
- Planning model: GuV, balance sheet and liquidity in consistent correlation – the simulation repeatedly calculates this model.
- Bandwidth per risk: Minimum, most likely value, maximum; in the case of event risks, the probability of occurrence additionally.
- Distribution type: Triangular, PERT or normal distribution for continuous variables, binomial or Poisson approaches for events.
- Correlations: At least the cyclical relationships between sales, price and the failure to meet demands.
Boundaries
The simulation is only as good as its assumptions. It does not generate information but makes existing assessments computable. Therefore, two points should be noted: The quality of the bandwidth determines the result, and risks that are not included in the model do not appear in the distribution either. The simulation thus does not replace the careful identification or the professional discussion of the assumptions – it only forces both to be precise.
See also: Risk aggregation · Risk assessment
Methods
Risk assessment
The risk assessment assigns each risk a probability of occurrence and an impact – either qualitatively through classes or quantitatively through ranges and distributions. The choice between the two approaches is not a matter of taste: Only quantitative assessments can be aggregated and compared with risk tolerance.
Qualitatively or quantitatively
| Criterion | Qualitatively (Classes) | Quantitatively (bandwidth) |
|---|---|---|
| Cost per risk | low | medium |
| Aggregateable | no | yes |
| Comparison with load capacity | not possible | possible |
| Suitability | Prioritization, secondary risks | Key risks, overall statement |
| Test strength | limited | given |
In practice, a two-stage approach proves to be effective: all risks are first qualitatively assessed, and the essential ones are subsequently quantitatively evaluated within certain ranges. This keeps the effort manageable, and the overall statement remains credible.
Gross and net
The gross assessment considers the risk without the existing measures and controls; the net assessment with them. The difference is the measurable contribution of the internal control system and at the same time the strongest argument in the discussion with the supervisory body about investments in controls. For aggregation and comparability of robustness, the net assessment is decisive – provided that the effectiveness of the controls is actually proven and not merely assumed.
Avoid distortions
- Availability distortion: Recent events are overestimated; long-ago events are underestimated. Remedy: structured checklists instead of free association.
- Excessive confidence: Bandwidths are estimated to be too narrow. Remedy: First query the extreme values, then use the most likely value.
- Anchor effect: The first number mentioned shapes all the other estimates. Countermeasure: independent individual estimates before the group discussion.
- Conflict of objectives: Those responsible for a risk tend to assess it more leniently. Remedy: Clarification by the second line.
See also: Risk matrix · Risk aggregation · Monte-Carlo simulation
Methods
Value at Risk (VaR)
The Value at Risk quantifies the loss that will not be exceeded within a given period with a specified probability – for example, 8 million euros with a 95 % % confidence level and a one-year observation period. It compresses an entire distribution into a single number and is therefore the most commonly used risk measure.
Read correctly
An VaR of 8 million euros at 95 % means: In 95 out of 100 scenarios the loss is lower, in 5 out of 100 higher. The statement is explicit. No, That the maximum loss is 8 million euros – the VaR does not say anything about the level of losses beyond the threshold. The Expected Shortfall fills exactly this gap.
| Confidentiality | Meaning | Typical use |
|---|---|---|
| 90 % | 1 in 10 years worse | Operational control |
| 95 % | 1 in 20 years worse | Standard in corporate management |
| 99 % | 1 in 100 years of deterioration | Capital requirement, stock depletion |
| 99,9 % | 1 in 1,000 years of poor quality | Banking supervision, rating logic |
Limits and typical applications that are not suitable
In practice, three points often lead to errors. First, the look at the number without the confidence level: a VaR without a confidence level and a time period is meaningless. Second, the interpretation as the maximum loss – in fact, the VaR describes the threshold at which things get worse, not how much worse. Third, the addition of VaR values from different areas: the VaR is not subadditive; the sum of the area VaR can be smaller than the total VaR.
For corporate management, a simple rule follows: the VaR is suitable as a communication measure to committees and banks; the decision to manage is additionally based on the expected shortfall and the probability of violating defined thresholds such as covenants or minimum liquidity.
See also: Expected Shortfall · Risk aggregation
Methods
Cash Flow at Risk (CFaR)
The Cash Flow at Risk translates the Value-at-Risk logic into the payment stream: it indicates the amount by which the planned cash flow can be exceeded with a given probability.
For industrial and commercial companies, it is usually more meaningful than the VaR on a results basis, because it is not market value fluctuations but liquidity shortages that are the typical cause of insolvency. In practice, it is held directly against the available liquidity reserves and credit lines – the result is the most reliable answer to the question of how long the company can withstand a stress event.
See also: Value at Risk · Risk coverage potential
Methods
Expected Shortfall
The Expected Shortfall – also called Conditional Value at Risk – indicates the average loss in exactly those cases where the Value at Risk is exceeded. This describes the extent of the extreme scenarios that the VaR does not cover.
Methodically speaking, it has another advantage: it is sub-additive, meaning the risk of a portfolio is never greater than the sum of the individual risks. The VaR does not meet this requirement, which can lead to paradoxical results when aggregating partial portfolios. Bank regulation has therefore gradually shifted from the VaR to the Expected Shortfall.
See also: Value at Risk · Risk measure
Methods
Scenario analysis
The scenario analysis examines the impact of consistent future scenarios on results, liquidity, and balance sheet ratios. It is particularly suitable for strategic risks that are not amenable to statistical evaluation and is explicitly required as part of climate reporting under the CSRD.
Building a scenario set
- Base Case: the approved plan with its assumptions
- Downside: plausible deterioration of several drivers simultaneously, consistently traced
- Upside: the corresponding counter-direction, the basis of opportunity management
- Extreme scenario: Unlikely, but relevant to existence – basis for the stress test
What is essential is internal consistency: a scenario with a decline in demand and at the same time rising sales prices is mathematically possible, but economically implausible and therefore unusable as a basis for decision-making.
See also: Stress test · Climate risks
Methods
Sensitivity analysis
The sensitivity analysis measures how much a target variable changes when a single influencing variable is changed – for example, EBIT at ten percent higher raw material prices. It identifies the critical levers of the business model.
In practice, it is preceded by a more elaborate simulation: it shows which five to ten drivers dominate the result. These drivers are then loaded with bandwidth and simulated – all the others can be treated qualitatively without distorting the overall result.
See also: Monte-Carlo simulation · Bandwidth planning
Methods
Stress test
A stress test examines resilience under extreme but plausible conditions – such as a 30 percent sales decline while a key supplier goes down simultaneously. It aims to determine at what point capital adequacy or liquidity begin to decline.
Invers Stress Test
The reversal of the question is particularly revealing: not „What happens in scenario X?" but „What combination of events would make us insolvent?". The inverse stress test identifies the actual breaking points of the business model and is established in banking supervision. For discussion in the supervisory board, it is usually more valuable than any scenario table.
See also: Scenario analysis · Development endangering the stock
Methods
Bandwidth planning
The bandwidth planning replaces rigid planning values with ranges of values containing a minimum, a most likely value, and a maximum. It explicitly addresses planning uncertainty and integrates controlling and risk management in a single step.
The practical advantage is significant: The ranges are also the input variables for risk simulation. Where planning is inherently based on scenarios, a separate risk survey for the planning positions is almost completely eliminated – the relevant departments provide information instead of two separate ones, and planning and the risk report no longer conflict with each other.
See also: Triangular distribution · Risk aggregation
Methods
Triangular distribution
The triangular distribution describes a risk based on three parameters: minimum, most likely value, and maximum. It is the most common distribution form in risk simulation because these three values can be determined reliably through expert assessment even without statistical history.
Their weakness lies in the strict limits: values outside the specified range are excluded. Where extreme values are relevant, the PERT distribution – a smoothed variant with stronger weighting of the most likely value – or a combination of probability of occurrence and separate damage distribution is the better choice.
See also: Distribution function · Monte-Carlo simulation
Methods
Distribution function
A distribution function describes the probability with which a risk will take on a particular form. The choice of the distribution significantly influences the simulation result and should be justified in the risk management manual.
| Distribution | Parameters | Suitable for |
|---|---|---|
| Triangular distribution | Min, most likely value, Max | Plan deviations without a history |
| PERT | like a triangle, smoothed out | Expert estimates with a focus on the middle |
| Normal distribution | Mean, standard deviation | Sizes with existing time series |
| Binomial distribution | Probability of entry | Events that happen or do not happen |
| Poisson distribution | expected frequency | rare, potentially damaging events |
| Logarithmic | Mean value, variance | Damage heights with a long right edge |
See also: Triangular distribution · Standard deviation
Methods
Expected value
The expected value is the weighted average of all possible outcomes of a risk, weighted by the probabilities of occurrence. It is useful for prioritizing, but it systematically underestimates the risk of rare large losses.
An example illustrates the problem: A risk with a probability of 1 % and a damage of 50 million euros has the same expected value as one with 50 % and 1 million euros – 500,000 euros. For corporate management, both are fundamentally different: the second is a cost factor, the first an existential question. Therefore, for assessing developments that threaten the business, the expected value is inherently unsuitable.
See also: Value at Risk · Risk assessment
Methods
Standard deviation
The standard deviation measures the dispersion of possible results around the expected value and serves as a simple measure of the magnitude of a risk.
Since it treats positive and negative deviations equally, an unexpectedly good development is evaluated just as much as a bad one as a „risk." However, corporate management is primarily interested in the downside, which is why it is increasingly supplemented by downside measures such as value at risk, expected shortfall, or the probability of failure.
See also: Risk measure · Distribution function
Methods
Risk correlation
The risk correlation describes the statistical relationship between risks. Positively correlated risks occur together and become stronger – if they are treated as independent in the aggregate, the overall risk is regularly significantly underestimated.
Handling in practice
Exact correlation coefficients cannot usually be determined empirically for corporate risks. A pragmatic approach is common and proven: risks are assigned to common drivers – economic cycle, commodity prices, exchange rates, industry cycles – and the simulation draws a common random value for the driver for each run. This creates dependence on the model without requiring coefficients to be estimated.
See also: Risk aggregation · Monte-Carlo simulation
Methods
Risk measure
A risk measure concentrates the distribution of risk into a single metric. Commonly used metrics are standard deviation, value at risk, expected shortfall, and equity requirement. The choice determines which characteristic of the distribution is visible.
The selection should be based on the control objective: if it is about variance in results, the standard deviation is useful; if it is about capital allocation, the equity requirement; if it is about stock exposure, the value at risk or expected shortfall at a high level of confidence. There is no single measure for all questions.
See also: Value at Risk · Expected Shortfall
Methods
Risk costs
Risk costs are the calculated costs of risk: insurance premiums, provisions, self-insurances and the capital costs of the equity capital tied to the risk.
Assigning risk management to specific areas, projects, or contracts makes it operationally effective. A large contract with a high percentage of upfront payments and weak customer creditworthiness attracts more risk capital than a standard business – if this is taken into account in the calculation, the pricing will change. It is precisely at this point that a documentation obligation becomes a management tool.
See also: Risk management · Risk coverage potential
Methods
Risk coverage potential
The risk coverage potential refers to the resources available to cover incurred risks: free equity, silent reserves, unutilized credit lines, and liquidity reserves. It is the quantitative expression of risk-bearing capacity.
Caution is advised when making determinations. Credit lines are regularly unavailable during a crisis precisely when they are needed; silent reserves are hardly available for short-term use. A responsible approach therefore distinguishes between availability horizons and focuses on only the short-term assets that are available in the event of a stress situation.
See also: Risk-bearing capacity · Cash Flow at Risk
Methods
Development endangering the stock
An entity-threatening development exists when risks endanger the continued existence of the company – typically through impending insolvency, over-indebtedness, or the loss of the ability to generate capital. Identifying these risks in a timely manner is the core of the legal obligation under § 91(2) AktG and § 1 StaRUG.
How to achieve proof
- Quantify risks and assign them to plan positions
- Aggregate the overall risk position, taking correlations into account
- Determine the risk coverage potential based on the availability horizon
- Compare both and determine the probability of undercoverage
- Document the results, assumptions, and conclusions
The evidence cannot be derived from a purely qualitative risk matrix. This is the practical core of the new version of the IDW PS 340 – and the most common reason for findings in the audit report.
Typical signs
- Declining order intake over several periods with a constant cost base
- Extended debtor payment periods and increasing share of overdue receivables
- Extending credit lines as a permanent state of affairs instead of as a temporary measure to compensate for shortfalls
- Approaching Covenant limits without buffers in the planning scenario
- Dependence on a large customer or single supplier without alternative
- Repeated postponement of investments due to liquidity issues
Taken individually, none of these signs is a threat to the existence of the species. Their combination is often the case – which once again shows why aggregation rather than individual consideration determines compliance with legal obligations.
See also: StaRUG · Risk-bearing capacity · IDW PS 340 n.F.
Methods
FMEA
The error-probability and impact analysis is a structured method for the preventive avoidance of errors in products and processes. Each potential error is evaluated based on its significance, probability of occurrence, and probability of detection.
Risk priority number and its criticism
Classically, the three ratings are multiplied on a scale from 1 to 10; the product is the risk priority number. The criticism of this is justified: different combinations result in the same number, although the urgency of action is different. The current AIAG-VDA system therefore replaces the simple multiplication with a task priority that weighs the importance more heavily.
For enterprise-wide risk management, the FMEA is an important source: The technical risks identified there are – insofar as they are significant – transferred into the risk inventory.
See also: Error analysis · Risk analysis
Methods
Failure analysis (FTA)
The failure analysis works in a deductive manner: Starting from an undesirable event, all possible cause chains are traced back through logical connections.
The advantage over purely qualitative methods lies in their computational feasibility: if the probabilities of the base events are known, the probability of the peak event can be calculated using the AND and OR operations. This makes FTA particularly suitable for technically complex systems with redundancies – for example, the question of how likely a complete failure of the power supply is despite two independent emergency systems.
See also: FMEA · Bow-Tie Analysis
Methods
Bow-Tie Analysis
The Bow-Tie analysis graphically represents a risk as a fly: on the left are the causes with preventive barriers; in the middle is the event; on the right are the consequences with mitigating measures. It combines risk analysis and control system into a single picture.
See also: Internal control system · Risk analysis
Methods
Delphi method
The Delphi method structures expert assessments into several anonymous rounds of questioning. Between the rounds, participants receive the aggregated results and can revise their assessment.
The anonymity mitigates the effects of authority and group pressure that, in conventional risk workshops, are generally dominant in the assessment process. For risks without a statistical data base – strategic developments, regulatory changes, technological breakthroughs – the process provides significantly more reliable assessments than a vote in plenary.
See also: Risk identification · Risk assessment
Methods
Risk Scoring
Risk scoring evaluates risks using point values in categories such as probability, impact, and controllability and aggregates them into a total score. The process is quick and broadly applicable.
The methodological boundary must be strictly observed: scores are ordinally scaled. A risk with a score of 40 is not twice as dangerous as one with a score of 20, and scores may not be added together or converted into monetary amounts. Scoring is nevertheless useful as a prioritization aid for selecting the risks to be evaluated in depth – but not as a basis for aggregation.
See also: Risk assessment · Risk matrix
Methods
Key Risk Indicator (KRI)
A key risk indicator is a metric that continuously measures the development of a risk. Unlike key performance indicators, which measure past performance, KRI looks ahead.
Criteria for good indicators
- Preliminary round: The indicator reacts before the damage occurs – otherwise it is just a damage statistic.
- Availability: The data are generated anyway within the system; indicators that have to be collected manually will no longer be maintained after two quarters.
- Clarity: A change can be clearly interpreted.
- Threshold value and escalation: Without a defined boundary and a prepared response, the indicator remains unobserved.
See also: Early warning indicator · Risk monitoring
Methods
Risk quantification
Risk quantification expresses risks in monetary units and probabilities, rather than simply assigning them to classes. It is a prerequisite for aggregation, viability comparison, and risk-adjusted decisions.
The most common objection is that the data are not available. This misses the point: Classifying a case also relies on an estimate – it merely makes it invisible. Quantification forces the disclosure and discussion of the assumption. A justified range of 2 to 9 million euros is superior to classification as „high" in every respect: it is verifiable, aggregable, and corrigible.
See also: Risk assessment · Risk aggregation
Regulatory framework & standards
Laws, audit standards and frameworks that define requirements for risk management, control systems and compliance in the DACH region – with a target audience and practical consequences.
Regulatory framework
Overview: Who needs what
The requirements for risk management and compliance arise from several sources simultaneously: corporate law, insolvency law, commercial law, auditing standards, industry-specific oversight, and European regulations. This overview organizes the most important regulations according to their intended audience.
| Requirement | Applies to | Demands at its core |
|---|---|---|
| Section 91, paragraph 2 of the AktG | AG, medium-sized GmbH | Early detection system for developments that threaten the stock |
| Section 91, paragraph 3 of the AktG | listed company | adequate and effective RMS and IKS |
| § 1 StaRUG | all companies with limited liability | ongoing crisis early warning |
| Section 130 of the OWiG | All companies | Supervisory measures against violations |
| Section 289 of the German Commercial Code | Companies subject to reporting requirements | Opportunity and risk report in the status report |
| HinSchG | from 50 employees | internal reporting point |
| SCDDA | from threshold value of the number of employees | Duty of care in the supply chain |
| CSRD / ESRS | tiered according to size and capital market exposure | Audited sustainability reporting |
| NIS2 | Companies in the sectors covered | Cyber risk management and reporting obligations |
| DORA | Financial sector | Digital operational resilience |
| MaRisk | Credit institutions | Risikotragfähigkeit, Kontrollverfahren, Revision |
Anwendungsbereiche und Fristen bei CSRD, LkSG und CSDDD werden im Zuge des europäischen Omnibus-Verfahrens überarbeitet. Der jeweils aktuelle Stand ist unternehmensindividuell zu prüfen – die inhaltlichen Anforderungen an Risikoanalyse, Maßnahmen und Dokumentation bleiben davon im Kern unberührt.
Regulatory framework
KonTraG
Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich von 1998 ist der Ausgangspunkt des gesetzlichen Risikomanagements in Deutschland. Es führte § 91 Abs. 2 AktG ein und verpflichtete den Vorstand erstmals ausdrücklich, ein Überwachungssystem zur Früherkennung bestandsgefährdender Entwicklungen einzurichten.
Das KonTraG war die Reaktion auf eine Reihe spektakulärer Unternehmenszusammenbrüche. Es erweiterte zugleich die Pflichten des Abschlussprüfers und des Aufsichtsrats. Über die sogenannte Ausstrahlungswirkung wird der Maßstab auf große GmbH übertragen: Zwar richtet sich die Norm an die AG, doch die Sorgfaltspflicht eines ordentlichen Geschäftsmanns wird an ihr gemessen.
See also: Section 91, paragraph 2 of the AktG · FISG
Regulatory framework
§ 91 Abs. 2 und 3 AktG
§ 91 Abs. 2 AktG ist die zentrale Norm des gesetzlichen Risikomanagements: Der Vorstand hat geeignete Maßnahmen zu treffen und insbesondere ein Überwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden. Mit dem FISG kam Absatz 3 hinzu, der für börsennotierte Gesellschaften ein angemessenes und wirksames Risikomanagement- und internes Kontrollsystem ausdrücklich verlangt.
Praktische Konsequenz
- Das System muss früh erkennen – ein Stichtagsbild zum Jahresabschluss genügt nicht.
- Erfasst sind Entwicklungen, die den Fortbestand gefährden, also Illiquidität, Überschuldung und der Verlust der Kapitaldienstfähigkeit.
- Der Nachweis setzt eine Aggregation voraus: Einzelrisiken für sich genommen sind selten bestandsgefährdend, ihre Kombination sehr wohl.
- Die Einrichtung ist zu dokumentieren – im Streitfall trägt der Vorstand die Darlegungslast.
See also: Risk early detection system · IDW PS 340 n.F. · § 317 Abs. 4 HGB
Regulatory framework
§ 93 AktG und Business Judgement Rule
§ 93 AktG regelt Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder. Die darin verankerte Business Judgement Rule schützt unternehmerische Entscheidungen vor Haftung, wenn sie auf angemessener Informationsgrundlage und frei von Interessenkonflikten zum Wohl der Gesellschaft getroffen wurden.
Für das Risikomanagement folgt daraus ein handfester Nutzen: „Angemessene Informationsgrundlage" heißt, dass die mit einer Entscheidung verbundenen Risiken erhoben und bewertet wurden. Wer eine Investition ohne dokumentierte Risikobetrachtung beschließt, verliert den Schutz der Regel – nicht weil die Entscheidung falsch war, sondern weil die Grundlage fehlte. Die Darlegungslast liegt beim Organmitglied.
See also: Geschäftsführerhaftung · D&O-Versicherung
Regulatory framework
StaRUG
Das Unternehmensstabilisierungs- und -restrukturierungsgesetz gilt seit Anfang 2021. § 1 StaRUG verpflichtet die Geschäftsleiter haftungsbeschränkter Unternehmen, fortlaufend über Entwicklungen zu wachen, die den Fortbestand gefährden können, geeignete Gegenmaßnahmen zu ergreifen und den Überwachungsorganen unverzüglich zu berichten.
Warum das die GmbH-Welt verändert hat
Vor dem StaRUG war die Pflicht zur Krisenfrüherkennung im Aktienrecht verankert und für die GmbH nur über die allgemeine Sorgfaltspflicht herleitbar. Seit 2021 gilt sie rechtsformübergreifend und ausdrücklich. Damit trifft jede GmbH, UG und GmbH & Co. KG die Pflicht, ein System zu unterhalten, das bestandsgefährdende Entwicklungen erkennt – unabhängig von Größe und Kapitalmarktbezug.
Das Gesetz enthält zudem den Restrukturierungsrahmen: ein Verfahren, das eine Sanierung außerhalb der Insolvenz mit Mehrheitsentscheidungen der Gläubiger ermöglicht. Der Zugang setzt drohende Zahlungsunfähigkeit voraus – also genau den Zustand, den die Früherkennung rechtzeitig sichtbar machen soll.
Was Geschäftsleiter konkret tun müssen
- Fortlaufende Überwachung der Entwicklungen, die den Fortbestand gefährden können – nicht anlassbezogen, sondern laufend
- Integrierte Planung mit Liquiditätsvorschau über einen angemessenen Zeitraum, üblicherweise mindestens zwölf Monate rollierend
- Erkennen von Krisenanzeichen über definierte Indikatoren und Schwellenwerte
- Ergreifen geeigneter Gegenmaßnahmen bei Feststellung einer Bestandsgefährdung
- Unverzügliche Berichterstattung an die Überwachungsorgane
- Dokumentation aller Schritte – im Haftungsfall ist sie der einzige Nachweis
Die Pflicht endet nicht bei der Feststellung. Wer eine bestandsgefährdende Entwicklung erkennt und untätig bleibt, haftet persönlich – die Früherkennung ohne anschließende Handlung verschlechtert die Position im Streitfall sogar.
See also: Development endangering the stock · Risk early detection system
Regulatory framework
IDW PS 340 n.F.
Der neu gefasste Prüfungsstandard des IDW zur Prüfung des Risikofrüherkennungssystems ist für Abschlussprüfungen von Geschäftsjahren ab dem 15. Dezember 2021 anzuwenden. Prägend ist die ausdrückliche Anforderung, Einzelrisiken zu einer Gesamtrisikoposition zu aggregieren und dieser die Risikotragfähigkeit gegenüberzustellen.
Was sich gegenüber der alten Fassung geändert hat
| Aspekt | Alte Fassung | Neufassung |
|---|---|---|
| Aggregation | nicht ausdrücklich gefordert | ausdrücklich gefordert |
| Rating | qualitativ ausreichend | quantitative Betrachtung erforderlich |
| Bezug zur Planung | lose | Verknüpfung mit der Unternehmensplanung |
| Tragfähigkeit | implizit | expliziter Abgleich verlangt |
| Documentation | Systembeschreibung | Nachvollziehbarkeit von Methodik und Annahmen |
Konsequenz für die Praxis
Unternehmen, die ihr Risikomanagement auf Risikomatrix und Maßnahmenliste aufgebaut haben, erfüllen den Standard nicht mehr. Erforderlich sind quantitative Bewertungen in Bandbreiten, ein Aggregationsmodell und eine dokumentierte Gegenüberstellung mit dem Risikodeckungspotenzial. Der Aufwand dafür ist überschaubar, wenn er an die bestehende Planung angedockt wird – und erheblich, wenn parallel ein zweites System aufgebaut wird.
See also: Risk aggregation · Risk-bearing capacity · IDW PS 981
Regulatory framework
IDW PS 981
IDW PS 981 beschreibt die Grundsätze ordnungsmäßiger Prüfung von Risikomanagementsystemen. Er gliedert das RMS in acht Grundelemente und dient als Referenzrahmen für freiwillige Wirksamkeitsprüfungen – etwa im Auftrag des Aufsichtsrats, der Gesellschafter oder im Rahmen einer Transaktion.
Zu unterscheiden sind drei Prüfungsarten: die Konzeptionsprüfung beurteilt die Beschreibung, die Angemessenheitsprüfung die Eignung zum Stichtag, die Wirksamkeitsprüfung den Betrieb über einen Zeitraum. Der Aufwand steigt in dieser Reihenfolge deutlich; für den ersten Nachweis gegenüber einem Aufsichtsorgan genügt häufig die Angemessenheitsprüfung.
See also: Risk management system · IDW PS 340 n.F.
Regulatory framework
IDW PS 980
IDW PS 980 ist der maßgebliche Standard für die Prüfung von Compliance-Management-Systemen. Er definiert sieben Grundelemente von der Compliance-Kultur bis zur Überwachung und Verbesserung und ist im deutschsprachigen Raum der übliche Nachweis eines angemessenen CMS.
Die Prüfung kann auf einzelne Teilbereiche beschränkt werden – etwa Korruptionsprävention oder Kartellrecht –, was den Aufwand erheblich senkt und in der Praxis die Regel ist. Ein uneingeschränktes Prüfungsurteil zur Wirksamkeit wirkt gegenüber Behörden, Gerichten und Geschäftspartnern als starkes Indiz dafür, dass die Organisationspflichten erfüllt wurden.
See also: Compliance management system · ISO 37301
Regulatory framework
IDW PS 982
Der Standard regelt die Prüfung des internen Kontrollsystems der Unternehmensberichterstattung. Er beschreibt Angemessenheit und Wirksamkeit von Kontrollen entlang der berichtsrelevanten Prozesse und folgt in der Struktur dem COSO-Rahmenwerk.
Mit der Ausweitung der Berichterstattung auf Nachhaltigkeitsinformationen gewinnt er zusätzlich an Bedeutung: Auch ESG-Daten benötigen ein Kontrollsystem, das Vollständigkeit, Richtigkeit und Nachvollziehbarkeit sichert – mit denselben Anforderungen, die für Finanzdaten seit Langem gelten.
See also: Internal control system · Nachhaltigkeitsberichterstattung
Regulatory framework
IDW PS 983
IDW PS 983 beschreibt die Grundsätze ordnungsmäßiger Prüfung von internen Revisionssystemen. Er ist der Maßstab für Quality Assessments, die der IIA-Standard alle fünf Jahre durch einen externen Dritten vorsieht.
Geprüft werden Aufbau und Ablauf der Revisionsfunktion: Unabhängigkeit, Berichtslinien, Qualifikation, risikoorientierte Prüfungsplanung, Durchführung und Nachverfolgung der Feststellungen. Für Unternehmen ohne eigene Revision ist der Standard mittelbar relevant, weil er beschreibt, was von einer ausgelagerten Revisionsfunktion zu erwarten ist.
See also: Internal audit
Regulatory framework
COSO ERM Framework
Das COSO-Rahmenwerk „Enterprise Risk Management – Integrating with Strategy and Performance" von 2017 verknüpft Risikomanagement ausdrücklich mit Strategie und Unternehmensleistung. Es ist international das verbreitetste ERM-Referenzmodell.
| Komponente | Kernfrage |
|---|---|
| Governance und Kultur | Wer verantwortet Risiko, und welche Haltung wird gelebt? |
| Strategie und Zielsetzung | Welche Risiken entstehen aus der gewählten Strategie? |
| Performance | Wie werden Risiken identifiziert, bewertet und priorisiert? |
| Überprüfung | Funktioniert das System noch unter veränderten Bedingungen? |
| Information und Kommunikation | Erreichen die Informationen die Entscheider rechtzeitig? |
See also: ISO 31000 · COSO Internal Control
Regulatory framework
COSO Internal Control Framework
Das COSO-Rahmenwerk für interne Kontrollsysteme definiert fünf Komponenten – Kontrollumfeld, Risikobeurteilung, Kontrollaktivitäten, Information und Kommunikation sowie Überwachung – und untergliedert sie in siebzehn Prinzipien.
Es ist weltweit der De-facto-Standard für die Ausgestaltung des IKS und Referenzmodell für die Prüfung nach IDW PS 982 wie auch für die US-amerikanische SOX-Compliance. Der praktische Wert liegt in der Vollständigkeit: Die Prinzipien eignen sich als Checkliste, um zu prüfen, ob ein gewachsenes Kontrollsystem strukturelle Lücken aufweist.
See also: Internal control system · IDW PS 982
Regulatory framework
ISO 31000
ISO 31000:2018 ist die internationale Leitlinie für Risikomanagement. Sie beschreibt Prinzipien, Rahmenwerk und Prozess, ist branchenübergreifend formuliert und ausdrücklich nicht zertifizierungsfähig.
Ihr Wert liegt in der einheitlichen Begrifflichkeit und der klaren Verankerung des Risikomanagements in der Führungsverantwortung. Die Norm ist bewusst schlank gehalten und lässt offen, mit welchen Methoden bewertet wird – diese Lücke füllt die ergänzende IEC 31010. Wer eine zertifizierbare Grundlage sucht, greift im DACH-Raum auf die ONR 49000 zurück.
Regulatory framework
IEC 31010
IEC/ISO 31010 ergänzt ISO 31000 um einen Katalog von Bewertungsmethoden – von Brainstorming und Checklisten über FMEA, Fehlerbaum- und Bow-Tie-Analyse bis zur Monte-Carlo-Simulation.
Zu jeder Methode nennt die Norm Eignung, Aufwand, benötigte Datenbasis und Grenzen. Für die Erstellung eines Risikohandbuchs ist sie deshalb die nützlichste Quelle, um die Methodenwahl zu begründen – ein Punkt, den Prüfer regelmäßig hinterfragen.
See also: ISO 31000 · Risk analysis
Regulatory framework
ONR 49000 ff.
Die österreichische Normenreihe ONR 49000 konkretisiert ISO 31000 für die Anwendung in Organisationen und ist – anders als diese – zertifizierungsfähig.
Sie umfasst Begriffe und Grundsätze, den Risikomanagement-Prozess sowie Anforderungen an die Qualifikation von Risikomanagern. Im DACH-Raum ist sie vor allem in Österreich verbreitet und dort häufig Grundlage von Zertifizierungen, die deutsche Unternehmen bei österreichischen Tochtergesellschaften vorfinden.
See also: ISO 31000
Regulatory framework
ISO 37301
ISO 37301:2021 ist der internationale Standard für Compliance-Management-Systeme und löste die frühere ISO 19600 ab. Anders als diese ist sie als Anforderungsnorm formuliert und damit zertifizierbar.
Sie folgt der High-Level-Structure und lässt sich dadurch mit ISO 9001, ISO 14001, ISO 27001 und ISO 37001 zu einem integrierten Managementsystem verbinden – gemeinsame Leitung, gemeinsame Dokumentenlenkung, gemeinsames internes Audit. Für Unternehmen mit mehreren Managementsystemen ist das der größte Effizienzhebel.
See also: Compliance management system · IDW PS 980
Regulatory framework
ISO 37001
ISO 37001 definiert Anforderungen an Managementsysteme zur Korruptionsbekämpfung: Anti-Korruptionsrichtlinie, Geschäftspartner-Due-Diligence, Kontrollen bei Zuwendungen, Spenden und Sponsoring sowie geschützte Meldewege.
Die Zertifizierung dient international als Nachweis angemessener Präventionsmaßnahmen und wird von Konzernen zunehmend von Lieferanten und Vertriebspartnern in Hochrisikomärkten verlangt. Sie ersetzt keine eigene Risikoanalyse, strukturiert aber die Maßnahmen entlang eines anerkannten Rahmens.
See also: Korruptionsprävention · Third Party Due Diligence
Regulatory framework
FISG
Das Finanzmarktintegritätsstärkungsgesetz von 2021 war die gesetzgeberische Antwort auf den Wirecard-Skandal. Es verpflichtet börsennotierte Aktiengesellschaften über § 91 Abs. 3 AktG zu einem angemessenen und wirksamen Risikomanagement- und internen Kontrollsystem.
Daneben stärkt es den Prüfungsausschuss, verschärft Rotations- und Haftungsregeln für Abschlussprüfer und erweitert die Befugnisse der BaFin. Praktisch bedeutsam ist die Verlagerung: Was zuvor Empfehlung des Corporate Governance Kodex war, ist für den erfassten Kreis nun Gesetz.
See also: § 91 AktG · Prüfungsausschuss
Regulatory framework
Deutscher Corporate Governance Kodex
Der DCGK bündelt Grundsätze, Empfehlungen und Anregungen guter Unternehmensführung für börsennotierte Gesellschaften. Zu Risikomanagement und Compliance enthält er konkrete Empfehlungen, unter anderem zu internem Kontroll- und Risikomanagementsystem einschließlich Nachhaltigkeitsaspekten sowie zu einem Hinweisgebersystem.
Der Kodex ist kein Gesetz, entfaltet aber Wirkung über die Entsprechenserklärung nach § 161 AktG: Abweichungen sind offenzulegen und zu begründen. Für nicht börsennotierte Unternehmen dient er als Orientierung – insbesondere Familienunternehmen greifen häufig auf eigene, daran angelehnte Governance-Kodizes zurück.
See also: Governance · Aufsichtsrat
Regulatory framework
Lagebericht und Risikobericht
Nach § 289 HGB ist im Lagebericht die voraussichtliche Entwicklung mit ihren wesentlichen Chancen und Risiken zu beurteilen und zu erläutern. Der Risikobericht ist damit die externe Schnittstelle des Risikomanagements.
Anforderungen an den Risikobericht
- Darstellung der wesentlichen Risiken, nicht eine Aufzählung aller Risiken
- Nachvollziehbare Ableitung aus dem internen Risikoinventar
- Angabe der Bewertungsmaßstäbe und der Risikolage insgesamt
- Konsistenz mit dem Prognosebericht: Die Risiken beschreiben die Abweichungen von den dort dargestellten Erwartungen
Abweichungen zwischen interner Risikolage und externer Darstellung sind ein klassischer Prüfungsschwerpunkt. Wer intern ein bestandsgefährdendes Risiko führt und extern von einer stabilen Lage berichtet, hat ein Problem, das über die Rechnungslegung hinausgeht.
See also: Prognosebericht · Risk reporting
Regulatory framework
§ 317 Abs. 4 HGB
Die Vorschrift verpflichtet den Abschlussprüfer bei börsennotierten Aktiengesellschaften zu beurteilen, ob der Vorstand das Überwachungssystem nach § 91 Abs. 2 AktG in geeigneter Form eingerichtet hat und dieses seine Aufgaben erfüllen kann.
Sie ist die gesetzliche Grundlage der Prüfung nach IDW PS 340 n.F. Der Prüfungsauftrag ist bewusst eng gefasst: Beurteilt wird die Einrichtung und grundsätzliche Funktionsfähigkeit, nicht die Wirksamkeit über einen Zeitraum. Eine weitergehende Wirksamkeitsprüfung erfolgt nur im gesonderten Auftrag.
See also: IDW PS 340 n.F. · Jahresabschlussprüfung
Regulatory framework
MaRisk
Die Mindestanforderungen an das Risikomanagement der BaFin konkretisieren § 25a KWG für Kreditinstitute. Sie regeln Risikotragfähigkeit, Strategien, interne Kontrollverfahren, Stresstests, Auslagerungsmanagement und die Ausgestaltung der Internen Revision.
Auch außerhalb des Finanzsektors lohnt der Blick hinein: Die MaRisk beschreiben ein durchreguliertes Risikomanagement mit hohem Detailgrad und dienen vielen Industrieunternehmen als Referenz für Themen wie Auslagerungsmanagement oder Risikotragfähigkeitskonzept. Für Versicherer gelten die MaGo als Entsprechung.
See also: KWG · Auslagerungsmanagement
Regulatory framework
KWG
Das Kreditwesengesetz ist die aufsichtsrechtliche Grundlage für Kreditinstitute in Deutschland. § 25a KWG verlangt eine ordnungsgemäße Geschäftsorganisation mit angemessenem Risikomanagement, internem Kontrollsystem und Compliance-Funktion.
Für Nicht-Banken ist das KWG mittelbar relevant, wenn Finanzdienstleistungen erbracht werden – etwa bei Zahlungsabwicklung, Factoring oder Absatzfinanzierung im Konzern. Die Abgrenzung erlaubnispflichtiger Tätigkeiten gehört in diesen Fällen in die Compliance-Risikoanalyse.
See also: MaRisk
Regulatory framework
Solvency II
Solvency II ist das europäische Aufsichtsregime für Versicherungsunternehmen und ruht auf drei Säulen: quantitative Kapitalanforderungen, qualitative Governance-Anforderungen einschließlich der unternehmenseigenen Risiko- und Solvabilitätsbeurteilung sowie Berichts- und Offenlegungspflichten.
Die zweite Säule ist auch für Industrieunternehmen aufschlussreich: Die ORSA verlangt eine vorausschauende Beurteilung des Gesamtrisikoprofils und der Kapitalausstattung über den Planungshorizont – methodisch genau das, was der IDW PS 340 n.F. für Nichtversicherer fordert.
See also: Risk-bearing capacity
Regulatory framework
Basel III und IV
Die Basler Rahmenwerke definieren internationale Eigenkapital- und Liquiditätsstandards für Banken und werden in der EU über die Capital Requirements Regulation und Directive umgesetzt.
Für Unternehmen außerhalb des Finanzsektors sind sie mittelbar bedeutsam: Sie prägen Ratingverfahren, Kreditkonditionen und den Informationsbedarf der Banken. Ein Unternehmen, das seine Risikolage quantifiziert darstellen kann, verbessert seine Verhandlungsposition messbar – weil die Bank sonst mit Sicherheitsaufschlägen arbeitet.
See also: Risk aggregation
Regulatory framework
CSRD
Die Corporate Sustainability Reporting Directive erweitert die Nachhaltigkeitsberichterstattung in der EU erheblich: Berichtsinhalte nach den ESRS, Prüfpflicht durch einen unabhängigen Dritten, digitales Tagging und Integration in den Lagebericht statt in einen separaten Bericht.
Was sich dadurch ändert
- Prüfpflicht: Nachhaltigkeitsdaten unterliegen erstmals einer externen Prüfung – mit entsprechenden Anforderungen an Datenqualität und Kontrollen.
- Doppelte Wesentlichkeit: Berichtet wird über Auswirkungen des Unternehmens and finanzielle Auswirkungen auf das Unternehmen.
- Wertschöpfungskette: Die Berichtsgrenze endet nicht am eigenen Werkstor.
- Integration: ESG-Risiken gehören methodisch in das bestehende Risikomanagement.
Anwendungsbereich und Erstanwendungszeitpunkte werden im Rahmen des EU-Omnibus-Verfahrens überarbeitet und sind unternehmensindividuell zu prüfen.
Vorbereitung in fünf Schritten
- Anwendbarkeit und Zeitpunkt klären: Größenkriterien, Kapitalmarktbezug und Konzerneinbindung prüfen – einschließlich der Frage, ob eine Befreiung über den Konzernbericht möglich ist.
- Doppelte Wesentlichkeitsanalyse: methodisch sauber, dokumentiert und mit Stakeholder-Einbindung – sie bestimmt den gesamten Berichtsumfang.
- Datenlücken ermitteln: Für jede geforderte Angabe klären, ob die Daten existieren, woher sie stammen und wer sie verantwortet.
- Prozesse und Kontrollen aufbauen: Nachhaltigkeitsdaten werden prüfungspflichtig und benötigen dieselbe Kontrolltiefe wie Finanzdaten.
- Probelauf: einen vollständigen Berichtszyklus vor der Erstanwendung durchspielen, inklusive Abstimmung mit dem Prüfer.
Der zeitkritische Engpass ist regelmäßig Schritt drei: Die Datenerhebung über Standorte, Beteiligungen und Lieferanten dauert länger als die Berichtserstellung selbst.
See also: ESRS · Doppelte Wesentlichkeitsanalyse
Regulatory framework
ESRS
Die European Sustainability Reporting Standards konkretisieren die Berichtspflichten der CSRD. Sie umfassen übergreifende Standards zu allgemeinen Anforderungen und Angaben sowie themenspezifische Standards zu Umwelt, Sozialem und Governance.
| Gruppe | Content |
|---|---|
| Übergreifend | Allgemeine Anforderungen und allgemeine Angaben – für alle verpflichtend |
| Environment | Klimawandel, Verschmutzung, Wasser, Biodiversität, Kreislaufwirtschaft |
| Soziales | Eigene Belegschaft, Arbeitskräfte in der Wertschöpfungskette, betroffene Gemeinschaften, Verbraucher |
| Governance | Unternehmensführung, Geschäftsgebaren, Korruptionsbekämpfung |
Welche Themenstandards anzuwenden sind, ergibt sich aus der doppelten Wesentlichkeitsanalyse – mit Ausnahme der übergreifenden Standards, die immer gelten.
See also: CSRD · Doppelte Wesentlichkeitsanalyse
Regulatory framework
EU-Taxonomie
Die EU-Taxonomie ist ein Klassifikationssystem für ökologisch nachhaltige Wirtschaftstätigkeiten. Eine Tätigkeit gilt als taxonomiekonform, wenn sie wesentlich zu einem der sechs Umweltziele beiträgt, kein anderes erheblich beeinträchtigt und Mindestschutzstandards einhält.
Berichtspflichtige Unternehmen weisen aus, welcher Anteil von Umsatz, Investitionen und Betriebsausgaben taxonomiefähig und taxonomiekonform ist. Die praktische Schwierigkeit liegt in der Datengrundlage: Die Zuordnung erfordert eine Aufteilung der Erlöse und Investitionen nach Tätigkeiten, die das Rechnungswesen in dieser Form meist nicht vorhält.
See also: CSRD · Nachhaltigkeitsberichterstattung
Regulatory framework
Supply Chain Due Diligence Act (SCDDA)
Das LkSG verpflichtet Unternehmen ab einer bestimmten Beschäftigtenzahl, menschenrechts- und umweltbezogene Sorgfaltspflichten in der eigenen Geschäftstätigkeit und in der Lieferkette umzusetzen. Es ist als Bemühenspflicht ausgestaltet: Geschuldet ist ein angemessenes, dokumentiertes Vorgehen, nicht eine verstoßfreie Lieferkette.
Die neun Pflichten im Überblick
| Obligatory | Konkret |
|---|---|
| Risikomanagement einrichten | Prozesse, Zuständigkeiten, Verankerung in den Geschäftsabläufen |
| Zuständigkeit festlegen | Menschenrechtsbeauftragter oder gleichwertige Funktion |
| Risk analysis | jährlich und anlassbezogen, abstrakt und konkret |
| Grundsatzerklärung | von der Leitung verabschiedet, öffentlich |
| Präventionsmaßnahmen | eigener Bereich und unmittelbare Zulieferer |
| Abhilfemaßnahmen | bei festgestellten Verletzungen, mit Zeitplan |
| Complaints procedure | zugänglich, vertraulich, wirksam |
| Mittelbare Zulieferer | anlassbezogen bei substantiierter Kenntnis |
| Dokumentation und Bericht | fortlaufend, mit Aufbewahrungspflicht |
Umsetzung in der Praxis
Der Aufwand konzentriert sich auf drei Punkte. Erstens die Datengrundlage: Viele Unternehmen kennen ihre unmittelbaren Zulieferer aus dem ERP, nicht aber deren Produktionsstandorte – genau die sind für die Länderrisikobewertung entscheidend. Zweitens die Priorisierung: Bei mehreren tausend Lieferanten ist eine Einzelbetrachtung unmöglich, weshalb die abstrakte Analyse über Portfoliokriterien den Kreis auf eine bearbeitbare Zahl reduzieren muss. Drittens die Verzahnung mit dem Einkauf: Werden Nachhaltigkeitskriterien nicht in Vergabe und Vertragsgestaltung verankert, bleibt die Risikoanalyse folgenlos.
Für nicht unmittelbar betroffene Unternehmen gilt die Pflicht mittelbar: Sie werden von berichtspflichtigen Kunden über Lieferantenkodizes, Selbstauskünfte und Auditrechte in die Pflicht genommen. Ein eigenes, schlankes Vorgehen ist deshalb auch unterhalb der Schwellenwerte sinnvoll.
See also: Risikoanalyse nach LkSG · CSDDD
Regulatory framework
CSDDD
Die Corporate Sustainability Due Diligence Directive ist die europäische Richtlinie zu unternehmerischen Sorgfaltspflichten. Sie erweitert die Logik des LkSG auf die gesamte Aktivitätskette, verlangt einen Klimatransformationsplan und sieht zivilrechtliche Haftung vor.
Umfang, Schwellenwerte und Zeitplan werden im Rahmen des Omnibus-Pakets angepasst; die nationale Umsetzung ist entsprechend zu beobachten. Unabhängig vom finalen Anwendungsbereich gilt: Unternehmen, die ihre Lieferkettenprozesse bereits nach LkSG aufgebaut haben, müssen diese vor allem in der Reichweite erweitern, nicht methodisch neu erfinden.
See also: SCDDA · Sorgfaltspflichten
Regulatory framework
Hinweisgeberschutzgesetz (HinSchG)
Das HinSchG setzt die EU-Whistleblower-Richtlinie in deutsches Recht um. Es verpflichtet Unternehmen ab 50 Beschäftigten zur Einrichtung einer internen Meldestelle, schützt hinweisgebende Personen vor Repressalien und schreibt Fristen für Eingangsbestätigung und Rückmeldung vor.
Umsetzungsschritte
- Meldestelle einrichten und Zuständige benennen – intern, ausgelagert oder in Kombination
- Meldekanäle bereitstellen, mindestens schriftlich und mündlich, persönliches Gespräch auf Wunsch
- Verfahrensordnung und Datenschutzkonzept erstellen, Betriebsrat einbinden
- Berechtigungskonzept umsetzen, das Vertraulichkeit technisch absichert
- Beschäftigte über das System und den Schutz vor Repressalien informieren
- Fristenüberwachung und Dokumentation systemseitig sicherstellen
- Aufbewahrung der Falldokumentation nach den gesetzlichen Vorgaben regeln
Konzernweite Meldestellen sind zulässig, entbinden die einzelne Tochtergesellschaft ab 50 Beschäftigten aber nicht von ihrer eigenen Verantwortung – die Zuständigkeit für Folgemaßnahmen muss klar zugewiesen bleiben.
See also: Interne Meldestelle · Repressalienverbot
Regulatory framework
§§ 30, 130 OWiG
Die beiden Vorschriften des Ordnungswidrigkeitengesetzes sind die rechtliche Grundlage der Unternehmenshaftung in Deutschland. § 130 OWiG sanktioniert die Verletzung der Aufsichtspflicht, § 30 OWiG ermöglicht die Verhängung von Geldbußen gegen das Unternehmen selbst.
Die praktische Bedeutung ist erheblich: Bestraft wird nicht nur, wer einen Verstoß begeht, sondern auch, wer ihn durch gehörige Aufsicht hätte verhindern können. Was „gehörige Aufsicht" bedeutet, bemisst sich am Risikoprofil des Unternehmens – und genau das begründet die Notwendigkeit einer dokumentierten Compliance-Risikoanalyse.
See also: Organisationsverschulden · Compliance management system
Internal control system
Kontrollen als operative Umsetzungsebene des Risikomanagements – Design, Wirksamkeit, Nachweis und die Abgrenzung zu Revision und Compliance.
Internal control system
Internal control system (IKS)
Das interne Kontrollsystem umfasst alle Grundsätze, Verfahren und Maßnahmen, die die Wirksamkeit der Geschäftstätigkeit, die Verlässlichkeit der Berichterstattung und die Einhaltung rechtlicher Vorgaben sicherstellen. Während das Risikomanagement Risiken erkennt und bewertet, begrenzt das IKS sie durch konkrete Kontrollen im Prozess – die Differenz zwischen Brutto- und Nettorisiko ist genau seine messbare Leistung.
Die fünf Komponenten nach COSO
Das COSO-Rahmenwerk ist international der De-facto-Standard und auch Referenz für die Prüfung nach IDW PS 982. Es beschreibt fünf zusammenwirkende Komponenten – wird eine davon vernachlässigt, verlieren die übrigen an Wirkung.
| Komponente | Content | Praktische Ausprägung |
|---|---|---|
| Kontrollumfeld | Integrität, Werte, Organisationsstruktur, Kompetenz | Verhaltenskodex, Stellenbeschreibungen, Vier-Augen-Prinzip auf Leitungsebene |
| Risikobeurteilung | Identifikation der Fehlerrisiken je Prozess | Risk Control Matrix, Wesentlichkeitsgrenzen |
| Kontrollaktivitäten | Die Kontrollen selbst | Freigaben, Abstimmungen, Berechtigungskonzepte, Systemprüfungen |
| Information und Kommunikation | Verfügbarkeit relevanter Informationen | Prozessdokumentation, Schulung, Meldewege |
| Surveillance | Laufende und gesonderte Wirksamkeitsprüfung | Kontrolltests, Self Assessments, Interne Revision |
Kontrollarten
| Unterscheidung | Typ A | Typ B | Example |
|---|---|---|---|
| Zeitpunkt | präventiv (verhindert) | detektiv (deckt auf) | Freigabegrenze vs. Kontenabstimmung |
| Ausführung | manuell | automatisiert im System | Sichtprüfung vs. Systemsperre bei Limitüberschreitung |
| Meaning | Schlüsselkontrolle | ergänzende Kontrolle | Zahlungsfreigabe vs. Stichprobenprüfung Stammdaten |
| Frequenz | ereignisbezogen | periodisch | je Bestellung vs. monatliche Abstimmung |
Automatisierte Kontrollen sind manuellen überlegen, weil sie nicht vergessen werden und ihren Nachweis selbst erzeugen. Der Aufwand für Wirksamkeitstests sinkt deutlich: Bei einer Systemkontrolle genügt der Nachweis, dass die Konfiguration im Prüfungszeitraum unverändert galt, während eine manuelle Kontrolle über Stichproben belegt werden muss.
Aufbau entlang der Prozesse
- Prozesslandkarte: Führungs-, Kern- und Unterstützungsprozesse abgrenzen und Verantwortliche benennen.
- Wesentlichkeit festlegen: Nur Prozesse mit relevanter Auswirkung auf Abschluss, Recht oder Betriebsfähigkeit vertiefen.
- Risiken je Prozessschritt erheben: Was kann schiefgehen – Vollständigkeit, Richtigkeit, Berechtigung, Zeitpunkt?
- Kontrollen zuordnen und Lücken schließen: Bestehende Kontrollen aufnehmen, Kontrollziele formulieren, fehlende ergänzen.
- Schlüsselkontrollen bestimmen: Risikoorientiert auswählen und begründen, welche Kontrollen getestet werden.
- Testplan aufsetzen: Stichprobenumfang, Methode und Turnus je Kontrolle festlegen.
- Feststellungen in Maßnahmen überführen: Mit Verantwortlichem, Frist und Nachweis der Behebung.
Angemessenheit und Wirksamkeit
Beide Begriffe werden regelmäßig verwechselt, bezeichnen aber unterschiedliche Prüfungsfragen. Die Appropriateness fragt: Ist die Kontrolle so konzipiert, dass sie das Kontrollziel erreichen kann? Die Effectiveness fragt: Wurde sie im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt? Eine perfekt beschriebene Kontrolle, für die kein Nachweis existiert, gilt im Test als nicht ausgeführt.
Praxisregel: Keine Kontrolle ohne Nachweis. Wenn nicht dokumentiert ist, wer wann was geprüft hat, existiert die Kontrolle für den Prüfer nicht – unabhängig davon, wie zuverlässig sie tatsächlich gelebt wird.
Legal framework
- § 91 Abs. 3 AktG: Börsennotierte Aktiengesellschaften benötigen ein angemessenes und wirksames internes Kontrollsystem.
- § 289 Abs. 4 HGB: Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale des rechnungslegungsbezogenen IKS im Lagebericht.
- IDW PS 982: Maßstab für die gesonderte Prüfung des IKS der Unternehmensberichterstattung.
- Branchenspezifisch: MaRisk für Kreditinstitute, DORA für den Finanzsektor, GoBD für steuerrelevante Prozesse.
Kontrollen entlang der Kernprozesse
| Prozess | Zentrales Risiko | Schlüsselkontrolle |
|---|---|---|
| Einkauf bis Zahlung | Zahlung ohne Leistung | Dreiwege-Abgleich Bestellung, Wareneingang, Rechnung |
| Auftrag bis Zahlungseingang | Umsatz ohne Bonität | Kreditlimitprüfung vor Auftragsfreigabe |
| Personnel | fiktive Beschäftigte, falsche Bezüge | Abgleich Personalstamm mit Gehaltslauf durch zweite Person |
| Anlagevermögen | Aktivierung nicht vorhandener Güter | Inventur mit Abgleich gegen Anlagenbuchhaltung |
| Zahlungsverkehr | Umleitung von Zahlungen | Vier-Augen-Freigabe, Bankdatenänderung mit Rückrufverifikation |
| Abschluss | unzulässige Buchungen | Auswertung manueller Journalbuchungen über Schwellenwert |
| IT-Berechtigungen | unkontrollierter Zugriff | periodische Rezertifizierung kritischer Rollen |
Typische Schwächen in der Praxis
- Kontrollen ohne Nachweis: Die Prüfung findet statt, wird aber nicht dokumentiert – im Test ist sie damit nicht existent.
- Kontrollbeschreibung ohne Reaktion: Es ist geregelt, was geprüft wird, aber nicht, was bei einer Abweichung geschieht.
- Personengebundene Kontrollen: Beschreibungen nennen Namen statt Rollen und werden bei Personalwechsel wertlos.
- Vier-Augen-Prinzip nur auf dem Papier: Der Zweitprüfer zeichnet ab, ohne Zugriff auf die Prüfungsgrundlage zu haben.
- Keine Anpassung nach Prozessänderungen: Das Kontrollsystem beschreibt einen Prozess, den es so nicht mehr gibt.
- Überkontrolle: Hunderte dokumentierte Kontrollen ohne Priorisierung binden Kapazität, die für die wesentlichen fehlt.
Frequently asked questions
Wie viele Kontrollen braucht ein mittelständisches Unternehmen?
Eine feste Zahl gibt es nicht. Verbreitet sind 80 bis 200 dokumentierte Kontrollen, von denen 30 bis 60 als Schlüsselkontrollen getestet werden. Entscheidend ist nicht die Menge, sondern die Abdeckung der wesentlichen Fehlerrisiken.
Worin unterscheidet sich das IKS von der Internen Revision?
Das IKS ist Teil des laufenden Prozesses und wird von der ersten Linie ausgeführt. Die Interne Revision prüft als dritte Linie unabhängig, ob dieses System angemessen und wirksam ist. Die Revision ist damit nicht Teil des IKS, sondern dessen Überwachung.
Reicht eine Excel-Kontrollmatrix aus?
Für den Einstieg ja. Sobald Testergebnisse, Nachweise und Maßnahmen über mehrere Perioden nachvollziehbar sein müssen, stößt die Tabelle an Grenzen – vor allem bei Versionierung und Nachweis, wer wann welche Bewertung vorgenommen hat.
See also: Risk management system · Three Lines Model · Compliance management system
Internal control system
Rechnungslegungsbezogenes IKS
Das rechnungslegungsbezogene IKS ist der Teil des Kontrollsystems, der die Ordnungsmäßigkeit von Buchführung und Abschlusserstellung sichert. Es steht im Fokus der Abschlussprüfung und der Prüfung nach IDW PS 982.
Abgedeckt werden die abschlussrelevanten Prozesse – Einkauf und Verbindlichkeiten, Vertrieb und Forderungen, Personal, Anlagevermögen, Vorräte, Liquidität und der Abschlussprozess selbst – einschließlich der IT-Anwendungskontrollen und der allgemeinen IT-Kontrollen. Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale zusätzlich im Lagebericht nach § 289 Abs. 4 HGB.
See also: Internal control system · IDW PS 982
Internal control system
Kontrollziel
Ein Kontrollziel beschreibt, welches Risiko eine Kontrolle abdecken soll – etwa die Vollständigkeit erfasster Umsätze oder die Berechtigung von Zahlungsfreigaben. Ohne formuliertes Kontrollziel lässt sich weder Angemessenheit noch Wirksamkeit beurteilen.
Für die Rechnungslegung haben sich standardisierte Kontrollziele etabliert: Vollständigkeit, Richtigkeit, Existenz, Bewertung, Eigentum und Periodenabgrenzung. Jede Kontrolle wird einem oder mehreren dieser Ziele zugeordnet; Lücken in der Zuordnung sind zugleich Lücken im Kontrollsystem.
See also: Risk Control Matrix · Kontrolldesign
Internal control system
Kontrolldesign
Das Kontrolldesign beschreibt, wie eine Kontrolle konzipiert ist: wer sie durchführt, wie häufig, auf welcher Informationsgrundlage, mit welchem Nachweis und mit welcher Reaktion bei Abweichungen.
Die fünf W der Kontrollbeschreibung
- Wer führt die Kontrolle aus – Rolle, nicht Person
- Was wird geprüft, gegen welchen Sollwert
- Wann und wie häufig
- Womit – welche Auswertung, welches System, welcher Beleg
- Was folgt bei Abweichung – Korrektur, Eskalation, Dokumentation
Fehlt eines dieser Elemente, ist die Kontrolle nicht testbar. Die häufigste Lücke ist der letzte Punkt: Viele Kontrollbeschreibungen enden bei der Prüfung und lassen offen, was bei einem Befund geschieht.
See also: Control effectiveness · Kontrollnachweis
Internal control system
Control effectiveness
Die Kontrollwirksamkeit beurteilt, ob eine angemessen konzipierte Kontrolle im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt wurde. Der Nachweis erfolgt über Stichprobentests anhand dokumentierter Kontrollnachweise.
| Frequenz | Grundgesamtheit p. a. | Stichprobe (Richtwert) |
|---|---|---|
| annually | 1 | 1 |
| quartalsweise | 4 | 2 |
| monatlich | 12 | 2 bis 3 |
| wöchentlich | 52 | 5 bis 8 |
| täglich | 250+ | 15 bis 25 |
| ereignisbezogen | variabel | 25 bis 40 |
Eine angemessene, aber nicht gelebte Kontrolle gilt als unwirksam. Der Befund „Design effective, operating ineffective" ist in Erstprüfungen der Regelfall – meist, weil Nachweise nicht aufbewahrt wurden.
See also: Kontrolltest · Brutto- und Nettorisiko
Internal control system
Schlüsselkontrolle
Schlüsselkontrollen sind die Kontrollen, deren Ausfall unmittelbar zu einem wesentlichen Fehler oder Schaden führen würde. Die Beschränkung der Wirksamkeitstests auf sie hält den Prüfaufwand beherrschbar.
Die Auswahl muss risikoorientiert begründet und dokumentiert sein. Kriterien sind die Höhe des abgedeckten Risikos, das Fehlen kompensierender Kontrollen und die Abhängigkeit weiterer Prozessschritte. Als Faustregel gilt: Wenn der Ausfall einer Kontrolle ohne weitere Absicherung zu einem wesentlichen Fehler führt, ist sie eine Schlüsselkontrolle.
See also: Kontrolltest · Risk Control Matrix
Internal control system
Präventive und detektive Kontrollen
Präventive Kontrollen verhindern Fehler im Vorfeld – Berechtigungskonzepte, Freigabegrenzen, Plausibilitätsprüfungen bei der Eingabe. Detektive Kontrollen decken bereits eingetretene Fehler auf – Abstimmungen, Auswertungen, Nachkalkulationen.
Ein belastbares IKS kombiniert beide Typen. Rein detektive Systeme reagieren systematisch zu spät: Der Fehler ist eingetreten, der Schaden häufig schon entstanden. Rein präventive Systeme wiederum bleiben blind gegenüber Fehlern, die die Prävention umgangen haben – etwa durch Management Override.
See also: Management Override · Funktionstrennung
Internal control system
Risk Control Matrix (RCM)
Die Risk Control Matrix verbindet Prozessschritte, Risiken, Kontrollziele und Kontrollen in einer strukturierten Übersicht. Sie ist das zentrale Arbeitsdokument des IKS.
| Spalte | Content |
|---|---|
| Prozess / Teilprozess | Zuordnung entlang der Prozesslandkarte |
| Risk | Was kann in diesem Schritt schiefgehen? |
| Kontrollziel | Vollständigkeit, Richtigkeit, Berechtigung … |
| Kontrollbeschreibung | die fünf W des Kontrolldesigns |
| Typ | präventiv / detektiv, manuell / automatisiert |
| Schlüsselkontrolle | ja / nein mit Begründung |
| Verantwortlicher | Rolle, nicht Person |
| Nachweis | welcher Beleg die Ausführung dokumentiert |
| Testergebnis | Datum, Stichprobe, Befund, Maßnahme |
See also: Internal control system · Prozesslandkarte
Internal control system
Kontrolltest
Beim Kontrolltest wird anhand einer Stichprobe geprüft, ob eine Kontrolle im Betrachtungszeitraum wie definiert ausgeführt wurde. Testverfahren sind Befragung, Beobachtung, Einsichtnahme und Nachvollzug – in dieser Reihenfolge steigender Beweiskraft.
Das Ergebnis wird als wirksam, eingeschränkt wirksam oder unwirksam eingestuft. Jede Abweichung ist zu dokumentieren und zu bewerten: Handelt es sich um einen Einzelfall oder um ein systematisches Versagen? Diese Unterscheidung entscheidet darüber, ob eine Nacharbeit genügt oder das Kontrolldesign geändert werden muss.
See also: Control effectiveness · Action management
Internal control system
Walkthrough
Beim Walkthrough wird ein einzelner Geschäftsvorfall vollständig durch den Prozess verfolgt, um das tatsächliche Kontrolldesign zu verstehen und die Prozessdokumentation zu verifizieren.
Er dient der Angemessenheitsbeurteilung und ersetzt keinen Wirksamkeitstest – eine einzelne Beobachtung erlaubt keine Aussage über den gesamten Zeitraum. Sein praktischer Wert liegt woanders: Walkthroughs decken regelmäßig auf, dass die dokumentierte Prozessbeschreibung von der gelebten Praxis abweicht.
See also: Kontrolltest · Kontrolldesign
Internal control system
Funktionstrennung (Segregation of Duties)
Die Funktionstrennung verhindert, dass eine Person einen Vorgang allein anlegen, freigeben und abrechnen kann. Sie ist die wirksamste präventive Kontrolle gegen dolose Handlungen.
| Bereich | Zu trennen sind | Risiko bei Verstoß |
|---|---|---|
| Einkauf | Bestellung, Wareneingang, Rechnungsprüfung | Scheinlieferungen |
| Zahlungsverkehr | Stammdatenpflege, Zahlungsfreigabe | Umleitung von Zahlungen |
| Buchhaltung | Buchung, Kontenabstimmung | Verschleierung von Differenzen |
| Personnel | Anlage Mitarbeiter, Gehaltsfreigabe | fiktive Beschäftigte |
| IT | Entwicklung, Freigabe, Produktivsetzung | unkontrollierte Änderungen |
In kleinen Einheiten ist vollständige Funktionstrennung nicht immer möglich. Dann sind kompensierende Kontrollen erforderlich – etwa die nachgelagerte Prüfung durch die Geschäftsleitung –, und diese Entscheidung ist zu dokumentieren.
Umsetzung im System
Technisch wird Funktionstrennung über Rollenkonzepte und Konfliktmatrizen abgebildet. Eine Konfliktmatrix listet Kombinationen von Berechtigungen, die nicht in einer Hand liegen dürfen, und wird regelmäßig gegen die tatsächlich vergebenen Rollen geprüft. Verstöße entstehen selten absichtlich, sondern durch Vertretungsregelungen, Rollenanhäufung bei Positionswechseln und projektbezogene Zusatzrechte, die nicht zurückgenommen werden.
Deshalb gehören zwei Kontrollen dazu: die periodische Rezertifizierung kritischer Berechtigungen durch die Fachbereiche und die automatisierte Auswertung von Rollenkonflikten nach jeder Berechtigungsänderung. Wo eine Trennung organisatorisch nicht möglich ist, wird eine kompensierende Kontrolle dokumentiert – etwa die nachgelagerte Einzelprüfung aller Vorgänge durch eine unabhängige Stelle.
See also: Role and rights concept · Management Override
Internal control system
Management Override
Management Override bezeichnet die Umgehung bestehender Kontrollen durch die Führungsebene. Es ist das strukturell schwerste Kontrollrisiko, weil sich Kontrollen gegen ihre eigenen Ausnahmeberechtigten kaum designen lassen.
Gegenmaßnahmen setzen deshalb an anderer Stelle an: lückenlose Protokollierung aller Ausnahmen und manuellen Buchungen, Vier-Augen-Prinzip auch auf Leitungsebene, Auswertung ungewöhnlicher Journalbuchungen, funktionierendes Hinweisgebersystem und die unabhängige Prüfung durch Interne Revision und Aufsichtsorgan. In nahezu allen großen Bilanzskandalen war Management Override der zentrale Mechanismus.
See also: Whistleblower system · Internal audit
Internal control system
Prozesslandkarte
Die Prozesslandkarte gliedert das Unternehmen in Führungs-, Kern- und Unterstützungsprozesse und bildet die Struktur, an der Risiken und Kontrollen verankert werden.
Sie sorgt dafür, dass das IKS prozessorientiert statt abteilungsorientiert aufgebaut wird – und damit auch dort greift, wo Prozesse Bereichsgrenzen überschreiten. Genau an diesen Schnittstellen entstehen die meisten Kontrolllücken: Jeder Bereich geht davon aus, der andere prüfe bereits.
See also: Risk Control Matrix · Internal control system
Internal control system
Action management
Das Maßnahmenmanagement steuert die Behebung festgestellter Schwächen: Jede Feststellung erhält eine Maßnahme mit Verantwortlichem, Frist, Status und Wirksamkeitsnachweis.
Es ist die Schnittstelle, an der Risikomanagement, IKS, Interne Revision und Compliance zusammenlaufen – und in der Praxis der häufigste Anlass, Excel durch eine workflowgestützte Lösung zu ersetzen. Der Grund ist simpel: Feststellungen entstehen in vier Systemen, die Umsetzung verantworten dieselben Fachbereiche, und niemand kennt den Gesamtstatus.
See also: Action tracking · Risk management
Internal control system
Internal audit
Die Interne Revision ist die unabhängige, objektive Prüfungs- und Beratungsfunktion der dritten Linie. Sie beurteilt Angemessenheit und Wirksamkeit von Risikomanagement, IKS und Governance und berichtet direkt an Geschäftsleitung und Prüfungsausschuss.
Voraussetzungen der Unabhängigkeit
- Direkte Berichtslinie an das Leitungs- und Überwachungsorgan
- Keine Verantwortung für operative Prozesse, die sie prüft
- Uneingeschränktes Informations- und Zugangsrecht
- Eigenes, nicht von den geprüften Bereichen abhängiges Budget
In mittelständischen Strukturen wird die Funktion häufig ausgelagert oder als Teilzeitfunktion geführt. Beides ist zulässig, solange die Unabhängigkeit gewahrt bleibt – problematisch wird es, wenn dieselbe Person Prozesse gestaltet und anschließend prüft.
Ablauf einer Prüfung
- Prüfungsankündigung und Anforderung der Unterlagen
- Eröffnungsgespräch mit dem geprüften Bereich, Abstimmung von Umfang und Zeitplan
- Prüfungshandlungen: Dokumentenanalyse, Interviews, Stichproben, Datenanalysen
- Feststellungen mit Sachverhalt, Ursache, Risiko und Empfehlung
- Schlussbesprechung mit Stellungnahme des Bereichs
- Bericht an Geschäftsleitung und Prüfungsausschuss
- Nachverfolgung bis zur belegten Umsetzung – der Schritt, an dem sich die Wirksamkeit entscheidet
Gute Feststellungen benennen die Ursache, nicht nur das Symptom. „Drei von zwanzig Zahlungen ohne zweite Freigabe" ist ein Befund; „die Freigabegrenze ist im System nicht hinterlegt, sondern organisatorisch geregelt" ist die Ursache, an der eine Maßnahme ansetzen kann.
See also: Three Lines Model · IDW PS 983
Internal control system
Exam planning
Die risikoorientierte Prüfungsplanung leitet aus dem Risikoinventar ab, welche Prozesse und Einheiten in welchem Turnus geprüft werden.
Sie verbindet Risikomanagement und Interne Revision methodisch: Prüfungsschwerpunkte folgen der Risikolage, nicht der Gewohnheit. Üblich ist ein Mehrjahresplan, der alle wesentlichen Prozesse in einem definierten Zyklus abdeckt, ergänzt um jährlich festgelegte Schwerpunkte und Reserve für anlassbezogene Prüfungen.
See also: Internal audit · Risk inventory
Internal control system
Kontrollnachweis
Der Kontrollnachweis dokumentiert, dass eine Kontrolle durchgeführt wurde – ein Freigabeprotokoll, eine abgezeichnete Abstimmung, ein Systemlog. Ohne Nachweis gilt eine Kontrolle im Test als nicht ausgeführt.
Systemseitig erzeugte Nachweise haben höhere Beweiskraft als manuelle, weil sie nicht nachträglich erstellt werden können. Entscheidend ist die Aufbewahrung: Nachweise müssen über den gesamten Prüfungszeitraum verfügbar und auffindbar sein – ein per E-Mail erteiltes Freigabezeichen im persönlichen Postfach erfüllt diese Anforderung nicht.
See also: audit compliance · Audit Trail
Compliance Management
Aufbau, Prüfung und Wirksamkeit von Compliance-Management-Systemen – von der Risikoanalyse über das Programm bis zur Enthaftung der Geschäftsleitung.
Compliance
Compliance-Management-System (CMS)
Ein Compliance-Management-System bündelt alle Maßnahmen zur Verhinderung, Aufdeckung und Aufarbeitung von Regelverstößen. Es ist kein Selbstzweck: Ein angemessenes und nachweisbar wirksames CMS kann bußgeldmindernd wirken, ist zentrales Element der Enthaftung der Geschäftsleitung und wird zunehmend von Geschäftspartnern als Zulassungsvoraussetzung verlangt.
Die sieben Grundelemente nach IDW PS 980
| Element | Content | Nachweis |
|---|---|---|
| Compliance-Kultur | Grundeinstellung und Verhalten der Leitung | Tone from the Top, Umgang mit Verstößen, Mitarbeiterbefragung |
| Compliance-Ziele | Welche Regeln in welchem Umfang eingehalten werden sollen | Compliance-Leitlinie, Zielsystem |
| Compliance-Organisation | Rollen, Ressourcen, Berichtswege | Organigramm, Stellenbeschreibung Compliance Officer |
| Compliance-Risiken | Systematische Analyse der Rechtsrisiken | Dokumentierte Compliance-Risikoanalyse |
| Compliance-Programm | Abgeleitete Maßnahmen | Richtlinien, Prozesse, Kontrollen, Schulungsplan |
| Compliance-Kommunikation | Information und Meldewege | Schulungsnachweise, Hinweisgebersystem, Berichte |
| Monitoring and improvement | Wirksamkeitskontrolle des Systems | Monitoring, Revisionsberichte, Maßnahmenverfolgung |
Compliance-Risikoanalyse
Sie ist der Ausgangspunkt des gesamten Systems und zugleich das Element, das im Prüfungsfall zuerst hinterfragt wird. Ohne dokumentierte Risikoanalyse lässt sich weder begründen, warum bestimmte Maßnahmen ergriffen wurden, noch warum andere unterblieben sind – und genau diese Begründung entscheidet über die Angemessenheit.
Die Analyse berücksichtigt Branche, Märkte, Vertriebsmodell, Beschaffungsstruktur, Beteiligung öffentlicher Auftraggeber sowie Erfahrungen aus vergangenen Vorfällen. Aus ihr ergibt sich die Priorisierung: In einem exportorientierten Anlagenbauer dominieren Korruptions-, Export- und Sanktionsrisiken, in einem konsumnahen Handelsunternehmen Kartell-, Produkt- und Datenschutzrisiken.
Haftungswirkung
Nach §§ 30, 130 OWiG können gegen Unternehmen und Leitungspersonen Bußgelder verhängt werden, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind – auch ohne eigenes aktives Fehlverhalten. Die Rechtsprechung erkennt an, dass ein wirksames CMS bei der Bemessung berücksichtigt wird; entscheidend ist dabei nicht die Existenz von Dokumenten, sondern die nachweisbare Wirksamkeit in der Praxis.
Ein CMS, das nach einem Vorfall nachgeschärft und dokumentiert wird, wirkt ebenfalls strafmildernd. Der deutlich günstigere Weg bleibt allerdings, die Angemessenheit vorher belegen zu können.
Standards und Zertifizierung
| Standard | Charakter | Besonderheit |
|---|---|---|
| IDW PS 980 | Prüfungsstandard | Prüfungsurteil zu Konzeption, Angemessenheit und Wirksamkeit |
| ISO 37301 | Zertifizierbare Managementsystemnorm | Integrierbar mit ISO 9001 und ISO 27001 über die High-Level-Structure |
| ISO 37001 | Zertifizierbar, thematisch fokussiert | Speziell Korruptionsbekämpfung, international anerkannter Nachweis |
Aufbau in der Praxis
- Bestandsaufnahme: Welche Richtlinien, Prozesse und Kontrollen existieren bereits – häufig mehr als angenommen, nur unsystematisch.
- Compliance-Risikoanalyse: Rechtskataster, Risikotreiber, Bewertung, Priorisierung.
- Zuständigkeiten klären: Compliance-Funktion, Schnittstellen zu Recht, Revision, Datenschutz, Personal.
- Regelwerk ordnen: Verhaltenskodex als Dach, darunter Richtlinien zu den priorisierten Risiken.
- Prozesse und Kontrollen verankern: Geschäftspartnerprüfung, Freigaben, Sanktionsscreening – dort, wo das Risiko entsteht.
- Meldewege einrichten: Hinweisgebersystem mit Fallbearbeitung und Fristenüberwachung.
- Schulen und kommunizieren: risikoorientiert nach Zielgruppen, mit dokumentierter Teilnahme.
- Überwachen und verbessern: Kennzahlen, Stichproben, jährliche Aktualisierung der Risikoanalyse.
Woran sich Wirksamkeit messen lässt
| Indicator | Was sie zeigt | Vorsicht |
|---|---|---|
| Schulungsquote je Risikogruppe | Erreichbarkeit der Zielgruppen | sagt nichts über Verstehen |
| Zahl eingegangener Hinweise | Vertrauen ins System | niedrige Zahlen sind kein Erfolg |
| Bearbeitungsdauer von Fällen | Leistungsfähigkeit der Meldestelle | Fristwahrung ist Pflicht, nicht Leistung |
| Anteil geprüfter Hochrisiko-Geschäftspartner | Abdeckung der Due Diligence | Prüfungstiefe entscheidet |
| Überfällige Maßnahmen | Durchsetzungskraft der Funktion | am aussagekräftigsten von allen |
Frequently asked questions
Ab welcher Unternehmensgröße ist ein CMS erforderlich?
Es gibt keine Größenschwelle. Die Aufsichtspflicht nach § 130 OWiG trifft jedes Unternehmen; Umfang und Tiefe richten sich nach Risikoprofil, Branche und Internationalisierungsgrad. Ein exportierender Mittelständler mit Vermittlern in Hochrisikoländern braucht mehr als ein regional tätiger Dienstleister.
Was kostet eine Zertifizierung?
Das hängt von Größe, Standortzahl und Vorbereitungsstand ab. Der überwiegende Aufwand entsteht nicht durch die Prüfung selbst, sondern durch das Schließen der Lücken, die im Vorfeld sichtbar werden – meist bei Risikoanalyse, Nachweisführung und Maßnahmenverfolgung.
Lässt sich das CMS mit dem Risikomanagement verbinden?
Ja, und es ist dringend zu empfehlen. Compliance-Risiken sind eine Kategorie des unternehmensweiten Risikoinventars. Gleiche Skalen, gleiche Maßnahmenlogik und eine gemeinsame Datenbasis verhindern doppelte Erhebungen und widersprüchliche Berichte an das Aufsichtsorgan.
See also: Internal control system · Three Lines Model · Risk management system
Compliance
Compliance
Compliance bezeichnet die Einhaltung aller für das Unternehmen geltenden rechtlichen Vorgaben sowie selbst gesetzter interner Regeln. Der Begriff umfasst mehr als Regeltreue: Er schließt die organisatorische Pflicht der Geschäftsleitung ein, Verstöße durch geeignete Strukturen zu verhindern.
Diese Organisationspflicht ist der eigentliche Kern. Ein Verstoß eines Mitarbeiters begründet für sich genommen noch keine Unternehmenshaftung – die entsteht erst, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind. Compliance ist damit weniger eine Frage des Wollens als des Nachweisens: Was nicht dokumentiert ist, gilt im Verfahren als nicht geschehen.
See also: Compliance management system · Organisationsverschulden
Compliance
Compliance-Risikoanalyse
Die Compliance-Risikoanalyse identifiziert die für das Unternehmen relevanten Rechtsrisiken und bewertet sie nach Eintrittswahrscheinlichkeit und Schadenspotenzial. Sie ist der Ausgangspunkt jedes CMS und das Element, das im Prüfungsfall zuerst hinterfragt wird.
Action
- Rechtskataster erstellen: Welche Rechtsgebiete sind für Geschäftsmodell und Märkte einschlägig?
- Risikotreiber bestimmen: Auslandsgeschäft, Vermittler, öffentliche Auftraggeber, Bargeldgeschäft, regulierte Produkte
- Bewerten nach Schadenspotenzial – Bußgeld, Schadensersatz, Ausschluss von Vergaben, Reputationsschaden
- Bestehende Maßnahmen gegenüberstellen und Lücken identifizieren
- Priorisieren und im Compliance-Programm mit Fristen hinterlegen
Ohne dokumentierte Risikoanalyse lässt sich nicht begründen, warum bestimmte Maßnahmen ergriffen und andere unterlassen wurden. Genau diese Begründung entscheidet über die Angemessenheit des Systems.
See also: Compliance-Programm · Compliance management system
Compliance
Compliance-Kultur
Die Compliance-Kultur beschreibt die Grundhaltung im Unternehmen zur Regeltreue. Sie wird maßgeblich vom Verhalten der Führungsebene geprägt und entscheidet darüber, ob Richtlinien gelebt oder umgangen werden.
Prüfer beurteilen sie über Mitarbeiterbefragungen, den Umgang mit vergangenen Verstößen und die Konsistenz von Zielvorgaben und Compliance-Erwartungen. Der aufschlussreichste Indikator ist der Zielkonflikt: Wenn Vertriebsziele nur unter Inkaufnahme fragwürdiger Praktiken erreichbar sind, ist die Kultur unabhängig von jedem Kodex definiert.
See also: Tone from the Top · Risk culture
Compliance
Compliance-Programm
Das Compliance-Programm bündelt die aus der Risikoanalyse abgeleiteten Maßnahmen: Richtlinien, Prozesse, Kontrollen, Schulungen und Kommunikationsformate.
Entscheidend ist die risikoorientierte Priorisierung. Ein Programm, das alle Themen gleich behandelt, bindet Ressourcen an Nebenrisiken und lässt die tatsächlichen Hauptrisiken unterbesetzt. Praktisch bedeutet das: In einem Unternehmen mit intensivem Auslandsvertrieb über Vermittler gehören Korruptionsprävention und Geschäftspartnerprüfung an die erste Stelle – nicht die jährliche Datenschutzschulung für alle.
See also: Compliance-Risikoanalyse · Schulungsmanagement
Compliance
Compliance Officer
Der Compliance Officer verantwortet Aufbau und Betrieb des CMS, berät die Fachbereiche, überwacht die Einhaltung der Regeln und berichtet an die Geschäftsleitung. Entscheidend sind fachliche Unabhängigkeit, ausreichende Ressourcen und ein direkter Berichtsweg.
Die Rechtsprechung hat der Funktion eine besondere Stellung zugewiesen: Wer Compliance-Verantwortung übernimmt, kann im Einzelfall selbst haften, wenn er erkannte Verstöße nicht verfolgt. Die Gesamtverantwortung verbleibt jedoch bei der Geschäftsleitung – delegierbar sind Aufgaben, nicht die Pflicht zu Auswahl, Ausstattung und Überwachung.
See also: Compliance-Verantwortung der Leitung · CMS
Compliance
Code of Conduct
Der Verhaltenskodex formuliert die verbindlichen Grundsätze für das Verhalten von Mitarbeitenden und Führungskräften – zu Korruption, Interessenkonflikten, Geschenken, Wettbewerb, Diskriminierung und Umgang mit Informationen.
Wirksam wird er erst durch drei Ergänzungen: Konkretisierung in Richtlinien mit klaren Wertgrenzen und Verfahren, verpflichtende Schulung mit dokumentierter Kenntnisnahme und konsequente Sanktionierung von Verstößen. Ein Kodex ohne diese drei Elemente ist ein Imagedokument und im Verfahren wertlos.
See also: Richtlinienmanagement · Schulungsmanagement
Compliance
Richtlinienmanagement
Das Richtlinienmanagement steuert den Lebenszyklus interner Regelungen: Erstellung, Freigabe, Veröffentlichung, Kenntnisnahme, turnusmäßige Überprüfung und Außerkraftsetzung.
Nachweisbar ist Compliance nur, wenn dokumentiert ist, welche Fassung wann galt und welche Mitarbeitenden sie zur Kenntnis genommen haben. Ein häufiges Versäumnis ist das Fehlen eines Außerkraftsetzungsprozesses: Über Jahre sammeln sich widersprüchliche Regelungen, und im Ernstfall lässt sich nicht mehr feststellen, welche Vorgabe zum Tatzeitpunkt galt.
See also: Dokumentenlenkung · Code of Conduct
Compliance
Schulungsmanagement
Das Schulungsmanagement plant, führt durch und dokumentiert Compliance-Schulungen risikoorientiert nach Zielgruppen. Nachweisbarkeit ist entscheidend: Teilnahmequoten, Testergebnisse und Wiederholungsintervalle sind die Belege, die im Ernstfall die Angemessenheit stützen.
| Zielgruppe | Thema | Turnus |
|---|---|---|
| Alle Beschäftigten | Verhaltenskodex, Meldewege | bei Eintritt, dann alle 2 Jahre |
| Vertrieb, Einkauf | Korruption, Geschenke, Kartellrecht | annually |
| Führungskräfte | Aufsichtspflichten, Umgang mit Hinweisen | annually |
| Export, Logistik | Sanktionen, Exportkontrolle | annually |
| IT, Personal | Datenschutz, Informationssicherheit | annually |
See also: Compliance-Programm
Compliance
Korruptionsprävention
Korruptionsprävention umfasst alle Maßnahmen gegen Bestechung und Vorteilsgewährung: Verhaltensregeln zu Geschenken und Einladungen mit Wertgrenzen, Freigabeprozesse für Spenden und Sponsoring, Kontrollen bei Vermittlern und Beratern sowie die Prüfung von Geschäftspartnern.
Typische Risikofelder
- Vermittler und Handelsvertreter: überhöhte Provisionen als verdeckte Zahlungswege
- Amtsträgerkontakt: Genehmigungen, Zoll, Vergabeverfahren – hier gelten strengere Maßstäbe als im Privatgeschäft
- Spenden und Sponsoring: Zuwendungen mit Nähe zu Entscheidungsträgern
- Einladungen und Bewirtung: Angemessenheit und Anlassbezug
- Facilitation Payments: in Deutschland strafbar, auch wenn lokal üblich
Wirksame Einzelmaßnahmen
| Maßnahme | Wirkt gegen | Nachweis |
|---|---|---|
| Wertgrenzen für Geschenke und Einladungen | schleichende Vorteilsgewährung | Richtlinie, Freigabeprotokolle, Register |
| Freigabeprozess für Spenden und Sponsoring | verdeckte Zuwendungen | Antrag, Beschluss, Empfängerprüfung |
| Provisionsobergrenzen und Leistungsnachweis bei Vermittlern | Zahlungskanäle für Bestechung | Vertrag, Tätigkeitsnachweis, Zahlungsfreigabe |
| Geschäftspartner-Due-Diligence | Risiko durch Dritte | Prüfbericht, Freigabe, Wiedervorlage |
| Rotationspflicht in sensiblen Funktionen | verfestigte Beziehungen | Personalprozess |
| Whistleblower system | Aufdeckung | Fallstatistik, Bearbeitungsdokumentation |
Der wirksamste Hebel ist selten eine zusätzliche Richtlinie, sondern die Verankerung der Prüfung im Prozess: Ein Vermittlervertrag, der ohne dokumentierte Due Diligence im System gar nicht angelegt werden kann, wirkt stärker als jede Schulung.
See also: ISO 37001 · Third Party Due Diligence
Compliance
Kartellrechts-Compliance
Kartellrechts-Compliance zielt auf die Vermeidung wettbewerbsbeschränkender Absprachen, des Missbrauchs marktbeherrschender Stellungen und unzulässiger Vertikalvereinbarungen wie Preisbindung der zweiten Hand.
Risikoschwerpunkte sind Verbandstreffen, Messen und jeder Informationsaustausch mit Wettbewerbern – auch über Preise, Kapazitäten oder Kundenzuordnungen. Wegen der Bußgeldhöhe von bis zu zehn Prozent des Konzernumsatzes und der Kronzeugenregelung, die den Erstmelder privilegiert, gehören klare Verhaltensregeln für Wettbewerberkontakte und ein funktionierendes internes Meldesystem zum Standard.
See also: Whistleblower system · Compliance-Risikoanalyse
Compliance
Geldwäscheprävention
Das Geldwäschegesetz verpflichtet bestimmte Unternehmen zu Sorgfaltspflichten gegenüber Vertragspartnern: Identifizierung, Feststellung des wirtschaftlich Berechtigten, Abklärung des Geschäftszwecks, laufende Überwachung und Meldung von Verdachtsfällen an die FIU.
Verpflichtete sind nicht nur Finanzdienstleister, sondern unter anderem auch Güterhändler ab bestimmten Barzahlungsgrenzen, Immobilienmakler und Treuhänder. Sie benötigen ein internes Risikomanagement mit dokumentierter Risikoanalyse, internen Sicherungsmaßnahmen und – ab bestimmter Größe – einem Geldwäschebeauftragten.
See also: Sanktionsprüfung · Third Party Due Diligence
Compliance
Sanktions- und Embargoprüfung
Die Sanktionsprüfung gleicht Geschäftspartner, Empfänger und Zahlungen mit den Sanktionslisten der EU, der Vereinten Nationen und gegebenenfalls der USA ab. Verstöße sind unabhängig vom Verschulden bußgeldbewehrt und können strafrechtliche Folgen haben.
Die Prüfung muss laufend erfolgen, da Listen kurzfristig geändert werden – ein Abgleich bei Vertragsschluss genügt nicht. In der Praxis erfolgt sie über automatisierte Screening-Läufe im ERP- oder Compliance-System gegen aktualisierte Listen, mit dokumentierter Trefferbearbeitung. Zu beachten ist auch die Eigentumskontrolle: Sanktioniert können Unternehmen sein, die mehrheitlich gelisteten Personen gehören, ohne selbst gelistet zu sein.
See also: Geschäftspartnerprüfung · Geldwäscheprävention
Compliance
Third Party Due Diligence
Die Geschäftspartner-Due-Diligence prüft Lieferanten, Vermittler, Berater und Vertriebspartner risikoorientiert vor Vertragsschluss – auf wirtschaftliche Verhältnisse, Eigentümerstruktur, Sanktionslistentreffer, Korruptionsindex des Sitzlandes und negative Presseberichte.
| Risikoklasse | Kriterien | Prüfungsumfang |
|---|---|---|
| low | EU-Sitz, Standardleistung, kein Amtsträgerkontakt | Handelsregister, Sanktionslisten |
| medium | Auslandssitz, wiederkehrendes Volumen | zusätzlich Eigentümerstruktur, Medienrecherche, Selbstauskunft |
| high | Vermittler, Hochrisikoland, Amtsträgerkontakt | zusätzlich Referenzen, externe Recherche, Vorstandsfreigabe, Vertragsklauseln mit Prüfrecht |
Ablauf und Dokumentation
Der Prozess beginnt mit einer Risikoeinstufung anhand weniger objektiver Kriterien – Sitzland, Leistungsart, Volumen, Amtsträgerkontakt, Vermittlerrolle. Erst danach richtet sich die Prüfungstiefe. Das verhindert, dass bei jedem Lieferanten derselbe Aufwand betrieben wird, und macht die Priorisierung gegenüber Prüfern begründbar.
Zu dokumentieren sind Einstufung, durchgeführte Prüfschritte, Ergebnisse, festgestellte Auffälligkeiten und die Freigabeentscheidung einschließlich etwaiger Auflagen. Bei Auffälligkeiten ohne Ablehnung ist die Begründung besonders sorgfältig festzuhalten – genau diese Fälle werden im Ernstfall geprüft. Ergänzend gehören Prüf- und Auditrechte, Compliance-Zusicherungen und außerordentliche Kündigungsrechte in den Vertrag.
See also: Korruptionsprävention · Lieferantenbewertung
Compliance
Geschäftspartnerprüfung im Bestand
Die Geschäftspartnerprüfung ist die laufende Fortsetzung der Due Diligence: turnusmäßige Wiedervorlage nach Risikoklasse, anlassbezogene Prüfung bei auffälligen Vorgängen und automatisierte Überwachung von Sanktions- und Negativlisten.
Sie verhindert, dass eine einmalige Prüfung bei Vertragsbeginn zum Feigenblatt wird. Auslöser für eine anlassbezogene Prüfung sind unter anderem Gesellschafterwechsel, Änderung der Bankverbindung, ungewöhnliche Provisionsforderungen, Zahlungen in Drittländer und negative Medienberichte.
See also: Third Party Due Diligence · Sanktionsprüfung
Compliance
Interessenkonflikt
Ein Interessenkonflikt liegt vor, wenn persönliche Interessen die objektive Wahrnehmung dienstlicher Aufgaben beeinflussen können – bei Nebentätigkeiten, Beteiligungen an Lieferanten oder Auftragsvergaben an Angehörige.
Ein Konflikt ist für sich genommen kein Verstoß; problematisch wird erst der unerklärte Konflikt. Übliche Steuerung sind daher Offenlegungspflicht, ein geführtes Register, der Ausschluss von der jeweiligen Entscheidung und – bei wesentlichen Fällen – die Dokumentation der getroffenen Schutzmaßnahmen.
See also: Code of Conduct · Verstoßmanagement
Compliance
Verstoßmanagement und Case Management
Das Verstoßmanagement regelt den Umgang mit Hinweisen und Verdachtsfällen: Erfassung, Plausibilisierung, interne Untersuchung, Entscheidung über Konsequenzen und Ableitung präventiver Maßnahmen.
Grundsätze der internen Untersuchung
- Trennung von Untersuchung und Entscheidung über Konsequenzen
- Wahrung der Vertraulichkeit und der Rechte betroffener Personen
- Beweissicherung vor der ersten Befragung, nicht danach
- Einbindung des Datenschutzes und gegebenenfalls des Betriebsrats
- Lückenlose Dokumentation jedes Schritts
- Abschluss mit Maßnahmen, die die Ursache beheben – nicht nur den Einzelfall
See also: Fallbearbeitung im Hinweisgebersystem · Action management
Compliance
Compliance-Reporting
Das Compliance-Reporting informiert Geschäftsleitung und Aufsichtsrat über Risikolage, Fallzahlen, Schulungsquoten, Status offener Maßnahmen und regulatorische Änderungen.
Ein aussagekräftiger Bericht bleibt nicht bei Aktivitätskennzahlen stehen. Die Zahl durchgeführter Schulungen sagt wenig; die Frage, ob die Maßnahmen die identifizierten Hauptrisiken abdecken und ob die Kontrollen wirken, beantwortet den Informationsbedarf des Aufsichtsorgans. Auffällig niedrige Meldezahlen sind dabei kein Erfolg, sondern ein Warnsignal für fehlendes Vertrauen in das Meldesystem.
See also: Whistleblower system · Risk reporting
Compliance
Tone from the Top
Tone from the Top beschreibt die sichtbare Haltung der Unternehmensleitung zu Integrität und Regeltreue – ausgedrückt in Kommunikation, Zielsystemen, Beförderungsentscheidungen und im Umgang mit aufgedeckten Verstößen.
Er gilt als wichtigster Einzelfaktor für die Wirksamkeit eines CMS. Der Grund ist einfach: Beschäftigte orientieren sich nicht an Dokumenten, sondern an dem, was in ihrem Umfeld folgenlos bleibt. Wird ein umsatzstarker Vertriebsleiter trotz belegtem Verstoß befördert, ist jede Schulung entwertet – ergänzt wird der Begriff daher zunehmend um den „Tone from the Middle", da die mittlere Führungsebene den Alltag prägt.
See also: Compliance-Kultur
Compliance
Organisationsverschulden
Organisationsverschulden bezeichnet die Verletzung der Pflicht, den Betrieb so zu organisieren, dass Rechtsverstöße verhindert werden. Nach §§ 30, 130 OWiG können Unternehmen und Leitungspersonen mit Bußgeldern belegt werden, wenn Aufsichtsmaßnahmen unterblieben sind.
Das ist die zentrale rechtliche Begründung für ein dokumentiertes CMS – und zugleich der Grund, warum Dokumentation kein Selbstzweck ist: Im Verfahren muss das Unternehmen darlegen, welche Aufsichtsmaßnahmen getroffen wurden. Gelingt das nicht, wird zugunsten der Behörde unterstellt, dass sie unterblieben sind.
See also: §§ 30, 130 OWiG · Compliance management system
Whistleblower system
Meldestellen, Kanäle, Fristen und Fallbearbeitung nach dem Hinweisgeberschutzgesetz – und warum das Meldesystem das wirksamste Aufdeckungsinstrument überhaupt ist.
Whistleblower system
Whistleblowing und Hinweisgebersystem
Ein Hinweisgebersystem ermöglicht Beschäftigten und Dritten, Rechtsverstöße vertraulich zu melden. Es ist zugleich gesetzliche Pflicht und wirksamstes Aufdeckungsinstrument: Ein erheblicher Teil aller Wirtschaftsdelikte wird über Hinweise entdeckt, nicht über Kontrollen oder Prüfungen.
Was über die Akzeptanz entscheidet
- Vertrauen in die Vertraulichkeit: getrenntes Berechtigungskonzept, keine Einsicht durch Vorgesetzte
- Erreichbarkeit: mehrere Kanäle, auch für externe Dritte und in den Sprachen der Belegschaft
- Rückmeldung: Wer nie erfährt, ob etwas passiert ist, meldet kein zweites Mal
- Sichtbare Konsequenzen: anonymisierte Berichterstattung über bearbeitete Fälle
- Schutz vor Repressalien: nicht nur rechtlich, sondern erkennbar gelebt
Niedrige Meldezahlen sind kein Qualitätsbeweis. Ein System ohne Meldungen ist in aller Regel ein System ohne Vertrauen – nicht ein Unternehmen ohne Verstöße.
Einführung und Betrieb
Die Einführung entscheidet über die spätere Nutzung. Bewährt hat sich, das System vor dem Start gemeinsam mit dem Betriebsrat auszugestalten, die Verfahrensordnung zu veröffentlichen und die Kommunikation nicht als Pflichtmitteilung, sondern als Einladung zu formulieren: Es geht darum, Probleme früh zu erfahren, nicht darum, Kollegen anzuzeigen.
Im Betrieb sind drei Kennzahlen aussagekräftig: die Zahl der Meldungen im Verhältnis zur Belegschaftsgröße, der Anteil der Meldungen, die zu Maßnahmen führen, und die durchschnittliche Zeit bis zur ersten Rückmeldung. Auffällig ist weniger eine hohe als eine dauerhaft sehr niedrige Meldezahl – sie deutet auf fehlendes Vertrauen oder mangelnde Bekanntheit hin, nicht auf Regeltreue.
See also: Hinweisgeberschutzgesetz · Interne Meldestelle
Whistleblower system
Interne Meldestelle
Die interne Meldestelle nimmt Hinweise entgegen, bestätigt den Eingang, prüft die Stichhaltigkeit, hält Kontakt zur hinweisgebenden Person und ergreift Folgemaßnahmen. Unternehmen ab 50 Beschäftigten müssen sie einrichten.
Die beauftragten Personen müssen unabhängig und fachkundig sein. Die Aufgabe kann intern vergeben – etwa an Compliance, Recht oder Interne Revision – oder an einen externen Dritten ausgelagert werden, häufig an eine Kanzlei oder einen Ombudsmann. Die Verantwortung für die Einrichtung und die Erfüllung der Pflichten verbleibt in jedem Fall beim Unternehmen.
See also: Externe Meldestelle · Vertraulichkeitsgebot
Whistleblower system
Externe Meldestelle
Neben der internen Meldestelle steht hinweisgebenden Personen eine externe Meldestelle offen – in Deutschland beim Bundesamt für Justiz, bei besonderen Zuständigkeiten bei BaFin und Bundeskartellamt.
Hinweisgebende Personen haben die Wahl zwischen internem und externem Weg; eine Pflicht zur vorherigen internen Meldung besteht nicht. Genau darin liegt das Eigeninteresse des Unternehmens: Ein leicht erreichbares, vertrauenswürdiges internes System erhöht die Wahrscheinlichkeit, dass ein Missstand zuerst intern bekannt wird und intern behoben werden kann.
See also: Interne Meldestelle · HinSchG
Whistleblower system
EU-Whistleblower-Richtlinie
Die Richtlinie (EU) 2019/1937 begründet den europaweiten Mindestschutz für Personen, die Verstöße gegen Unionsrecht melden. Sie verpflichtet zu internen Meldekanälen, definiert Fristen und verbietet Repressalien.
Für Unternehmen mit Tochtergesellschaften in mehreren Mitgliedstaaten ist die nationale Umsetzung relevant: Sie unterscheidet sich in Details, etwa bei der Zulässigkeit konzernweiter Meldestellen und beim sachlichen Anwendungsbereich. Ein konzerneinheitliches System ist möglich, muss aber die jeweils strengere nationale Anforderung erfüllen.
See also: Hinweisgeberschutzgesetz
Whistleblower system
Anonyme Meldung
Anonyme Meldungen erfolgen ohne Preisgabe der Identität. Nach dem HinSchG sollen sie bearbeitet werden; eine Pflicht, anonyme Meldekanäle vorzuhalten, besteht nicht.
Praktisch sind sie dennoch zu empfehlen. Die Hemmschwelle sinkt deutlich, und über anonymisierte Dialogfunktionen bleibt die Rückfrage möglich – der entscheidende Punkt, weil anonyme Meldungen ohne Nachfragemöglichkeit häufig zu unspezifisch für eine Untersuchung sind. Digitale Systeme lösen das über ein anonymes Postfach mit Zugangscode.
See also: Meldekanal · Fallbearbeitung
Whistleblower system
Meldekanal
Meldekanäle sind die Wege, über die Hinweise eingehen können – mündlich per Telefon, persönlich auf Wunsch, schriftlich oder über ein digitales Meldesystem.
| Kanal | Vorteil | Weakness |
|---|---|---|
| Digitales Meldesystem | anonym möglich, Fristenüberwachung, lückenlose Dokumentation | Einführungsaufwand |
| Ombudsperson / Kanzlei | hohes Vertrauen, anwaltliche Verschwiegenheit | laufende Kosten |
| Telefon-Hotline | niedrige Schwelle | Dokumentation aufwendig, Anonymität begrenzt |
| E-Mail-Postfach | schnell eingerichtet | keine Anonymität, Zugriffskontrolle schwierig |
| Persönliches Gespräch | gesetzlich auf Wunsch zu ermöglichen | Protokollierung erforderlich |
See also: Anonyme Meldung · Interne Meldestelle
Whistleblower system
Fallbearbeitung im Hinweisgebersystem
Die Fallbearbeitung folgt einem definierten Ablauf: Eingangsbestätigung, Plausibilitätsprüfung, Untersuchung, Entscheidung über Maßnahmen und Rückmeldung an die hinweisgebende Person.
Jeder Schritt ist zu dokumentieren – als Nachweis der Fristenwahrung und zur Beweissicherung für spätere arbeits- oder strafrechtliche Verfahren. Zu regeln ist außerdem der Umgang mit Fällen, die die Meldestelle selbst betreffen oder die Geschäftsleitung: Für diese Konstellation braucht es einen vorab definierten Eskalationsweg, in der Regel direkt an das Aufsichtsorgan.
See also: Verstoßmanagement · Fristen im Meldeverfahren
Whistleblower system
Vertraulichkeitsgebot
Das Vertraulichkeitsgebot verpflichtet die Meldestelle, die Identität der hinweisgebenden Person, der betroffenen Personen und weiterer Genannter zu schützen. Eine Weitergabe ist nur in eng begrenzten gesetzlichen Ausnahmefällen zulässig.
Organisatorisch erfordert das ein strikt getrenntes Berechtigungskonzept: Vorgesetzte dürfen keinen Zugriff auf Fälle ihres eigenen Bereichs haben, und auch IT-Administratoren sollten keine Einsicht in Fallinhalte nehmen können. Genau an dieser Anforderung scheitern improvisierte Lösungen über E-Mail-Postfächer oder Netzlaufwerke.
See also: Role and rights concept · Repressalienverbot
Whistleblower system
Repressalienverbot
Hinweisgebende Personen dürfen wegen einer berechtigten Meldung nicht benachteiligt werden – weder durch Kündigung, Abmahnung oder Versetzung noch durch das Zurückhalten von Beförderungen oder Weiterbildung.
Das Gesetz kehrt die Beweislast um: Erleidet eine Person nach einer Meldung eine Benachteiligung, muss das Unternehmen belegen, dass diese auf anderen Gründen beruht. Praktisch folgt daraus eine klare Empfehlung: Personalmaßnahmen gegenüber hinweisgebenden Personen sind besonders sorgfältig zu dokumentieren und sollten vorab rechtlich geprüft werden.
See also: HinSchG · Whistleblower system
Whistleblower system
Fristen im Meldeverfahren
Nach dem HinSchG ist der Eingang einer Meldung innerhalb von sieben Tagen zu bestätigen; die Rückmeldung über geplante oder ergriffene Folgemaßnahmen muss spätestens drei Monate nach der Eingangsbestätigung erfolgen.
Beide Fristen gelten unabhängig davon, ob sich der Hinweis als berechtigt erweist, und ihre Verletzung ist bußgeldbewehrt. Die Rückmeldung darf laufende Ermittlungen nicht gefährden – zulässig und üblich ist deshalb eine Information über den Verfahrensstand ohne Details zu Inhalt und beteiligten Personen. Die Fristenüberwachung gehört zwingend systemseitig abgesichert, nicht in eine Wiedervorlage im Kalender.
See also: HinSchG · Fallbearbeitung
Lieferkette & ESG
Sorgfaltspflichten in der Lieferkette und Nachhaltigkeitsberichterstattung – Risikoanalyse, Maßnahmen, Berichtsstandards und die Integration in das bestehende Risikomanagement.
Lieferkette & ESG
Duty of care in the supply chain
Die Sorgfaltspflichten verlangen, menschenrechtliche und umweltbezogene Risiken in der eigenen Geschäftstätigkeit und bei Zulieferern zu ermitteln, zu vermeiden und zu minimieren. Sie sind als Bemühenspflicht ausgestaltet – geschuldet ist ein angemessenes, dokumentiertes Vorgehen.
Die Angemessenheit bemisst sich nach vier Kriterien: Art und Umfang der Geschäftstätigkeit, Einflussvermögen auf den Verursacher, Schwere und Umkehrbarkeit der Verletzung sowie Art des Verursachungsbeitrags. Diese Kriterien sind der Maßstab, an dem im Prüfungsfall gemessen wird – und der Grund, warum ein kleiner Zulieferbetrieb andere Maßnahmen schuldet als ein Konzern mit Direktbezug aus Hochrisikoländern.
Lieferkette & ESG
Risikoanalyse nach LkSG
Die LkSG-Risikoanalyse ermittelt jährlich und anlassbezogen die menschenrechtlichen und umweltbezogenen Risiken im eigenen Geschäftsbereich und bei unmittelbaren Zulieferern.
Zweistufiges Vorgehen
- Abstrakte Risikoermittlung: Bewertung des Lieferantenportfolios anhand von Länderindizes, Branchenrisiken und Rohstoffrisiken – dies geschieht datenbasiert über das gesamte Portfolio.
- Konkrete Risikoermittlung: Vertiefung bei den priorisierten Lieferanten über Selbstauskünfte, Audits, Vor-Ort-Besuche und Beschwerdedaten.
- Priorisierung: Gewichtung nach Schwere, Umkehrbarkeit, Wahrscheinlichkeit, Verursachungsbeitrag und Einflussvermögen.
- Ableitung: Übersetzung in Präventions- und gegebenenfalls Abhilfemaßnahmen mit Fristen.
Anlassbezogen ist die Analyse zu wiederholen, wenn sich das Risikoprofil ändert – etwa bei neuen Beschaffungsmärkten, neuen Produkten oder substantiierter Kenntnis über Verstöße bei mittelbaren Zulieferern.
See also: Lieferantenbewertung · Präventionsmaßnahmen
Lieferkette & ESG
Präventionsmaßnahmen
Präventionsmaßnahmen sollen erkannte Risiken gar nicht erst zu Verstößen werden lassen. Sie sind im eigenen Geschäftsbereich und gegenüber unmittelbaren Zulieferern zu verankern und mindestens jährlich auf Wirksamkeit zu überprüfen.
- Verankerung der Erwartungen in Einkaufsbedingungen und Lieferantenkodex
- Berücksichtigung von Nachhaltigkeitskriterien bei Auswahl und Vergabe
- Schulungen in Einkauf, Qualitätssicherung und den betroffenen Fachbereichen
- Vertragliche Zusicherungen mit Weitergabepflicht in die Kette
- Risikobasierte Kontrollmechanismen wie Audits und Stichproben
See also: Lieferantenaudit · Abhilfemaßnahmen
Lieferkette & ESG
Abhilfemaßnahmen
Liegt ein Verstoß vor oder droht unmittelbar, sind Abhilfemaßnahmen zu ergreifen. Im eigenen Geschäftsbereich muss die Verletzung beendet werden; bei Zulieferern ist ein Konzept mit konkretem Zeitplan zu erstellen.
Der Abbruch der Geschäftsbeziehung ist ausdrücklich das letzte Mittel. Der Gesetzgeber geht davon aus, dass ein Rückzug die Lage der Betroffenen meist verschlechtert – erwartet wird deshalb zunächst die Zusammenarbeit zur Verbesserung, gegebenenfalls im Verbund mit anderen Abnehmern.
See also: Präventionsmaßnahmen · Complaints procedure
Lieferkette & ESG
Grundsatzerklärung
Die Grundsatzerklärung ist das von der Geschäftsleitung verabschiedete öffentliche Bekenntnis zur Achtung der Menschenrechte. Sie ist kein Leitbildtext, sondern ein Dokument mit vorgegebenem Mindestinhalt.
- Beschreibung des Verfahrens zur Ermittlung der Risiken
- Benennung der für das Unternehmen prioritären Risiken
- Festlegung der menschenrechts- und umweltbezogenen Erwartungen an Beschäftigte und Zulieferer
- Kommunikation an Beschäftigte, Betriebsrat, Zulieferer und Öffentlichkeit
See also: SCDDA · Menschenrechtsbeauftragter
Lieferkette & ESG
Berichterstattung an die Behörde
Berichtspflichtige Unternehmen dokumentieren die Erfüllung ihrer Sorgfaltspflichten und legen der zuständigen Behörde einen Bericht vor, der zugleich öffentlich zugänglich zu machen ist.
Inhaltlich beschreibt er identifizierte Risiken, ergriffene Maßnahmen, deren Wirksamkeitsbewertung und die daraus gezogenen Schlussfolgerungen. Umfang, Format und Rhythmus unterliegen der laufenden europäischen Harmonisierung; die zugrunde liegende Dokumentationspflicht bleibt davon unberührt – wer sauber dokumentiert, kann jede Berichtsform bedienen.
Lieferkette & ESG
Menschenrechtsbeauftragter
Der Menschenrechtsbeauftragte überwacht das Risikomanagement zu den Sorgfaltspflichten und berichtet der Geschäftsleitung regelmäßig, mindestens jährlich.
Die Funktion kann an bestehende Rollen angebunden werden – Compliance, Nachhaltigkeit oder Einkaufsleitung –, muss aber klar zugewiesen und mit ausreichenden Befugnissen ausgestattet sein. Ein Interessenkonflikt ist zu vermeiden: Wer für Einkaufspreise verantwortlich ist, sollte nicht allein darüber entscheiden, ob ein Lieferant wegen Menschenrechtsrisiken ausgetauscht wird.
See also: Grundsatzerklärung
Lieferkette & ESG
Complaints procedure
Das Beschwerdeverfahren ermöglicht Betroffenen entlang der Lieferkette, auf Risiken und Verletzungen hinzuweisen. Anforderungen sind Zugänglichkeit – auch sprachlich –, Vertraulichkeit, Schutz vor Benachteiligung und eine öffentlich zugängliche Verfahrensordnung.
In der Praxis wird es häufig technisch mit dem Hinweisgebersystem zusammengeführt. Das ist zulässig und sinnvoll, erfordert aber Anpassungen: mehrsprachige Oberfläche, niedrigschwelliger Zugang ohne Unternehmens-Login und eine Fallbearbeitung, die auch Meldungen externer Betroffener sachgerecht behandelt.
See also: Whistleblower system · Abhilfemaßnahmen
Lieferkette & ESG
Lieferantenbewertung
Die Lieferantenbewertung ordnet Zulieferer nach Risikogehalt ein und verbindet Qualitäts-, Liefer- und Nachhaltigkeitskriterien mit Länder- und Branchenrisiken.
| Dimension | Kriterien | Quelle |
|---|---|---|
| Länderrisiko | Menschenrechtslage, Rechtsstaatlichkeit, Korruption | Indizes internationaler Organisationen |
| Branchenrisiko | Arbeitsintensität, bekannte Problemfelder | Branchenstudien, NGO-Berichte |
| Lieferantenspezifisch | Größe, Zertifizierungen, Auditergebnisse, Vorfälle | Selbstauskunft, Audits, Medien |
| Geschäftsbeziehung | Volumen, Abhängigkeit, Einflussvermögen | eigene Einkaufsdaten |
See also: Risikoanalyse nach LkSG · Third Party Due Diligence
Lieferkette & ESG
Lieferantenaudit
Das Lieferantenaudit prüft vor Ort oder remote, ob ein Zulieferer die vereinbarten Standards einhält. Es ergänzt Selbstauskünfte, die allein als Nachweis regelmäßig nicht genügen.
Wirksam wird es durch drei Elemente: unangekündigte oder kurzfristig angekündigte Termine bei erhöhtem Risiko, Einbeziehung von Beschäftigtengesprächen statt reiner Dokumentenprüfung und verbindliche Maßnahmenpläne mit Nachaudit. Ein Audit ohne Nachverfolgung erzeugt Dokumentation, aber keine Verbesserung.
See also: Lieferantenbewertung · Präventionsmaßnahmen
Lieferkette & ESG
Nachhaltigkeitsberichterstattung
Die Nachhaltigkeitsberichterstattung legt Umwelt-, Sozial- und Governance-Informationen nach verbindlichen Standards offen. Mit der CSRD wird sie Teil des Lageberichts, prüfpflichtig und digital auswertbar.
Damit gelten für nichtfinanzielle Daten dieselben Anforderungen wie für Finanzdaten: definierte Prozesse, Kontrollen, Nachvollziehbarkeit der Herkunft und Belegführung. Das ist der eigentliche Umbruch – nicht der Berichtsinhalt, sondern die Notwendigkeit eines Kontrollsystems für Daten, die bisher aus Excel-Abfragen und Schätzungen stammten.
See also: CSRD · IDW PS 982
Lieferkette & ESG
Doppelte Wesentlichkeitsanalyse
Die doppelte Wesentlichkeitsanalyse bestimmt, über welche Nachhaltigkeitsthemen berichtet werden muss. Sie prüft zwei Richtungen: die Auswirkungen des Unternehmens auf Mensch und Umwelt und die finanziellen Auswirkungen von Nachhaltigkeitsthemen auf das Unternehmen.
| Perspektive | Leitfrage | Bewertungskriterien |
|---|---|---|
| Impact-Wesentlichkeit (inside-out) | Welche Auswirkungen hat unser Handeln? | Schweregrad, Umfang, Unumkehrbarkeit, Wahrscheinlichkeit |
| Finanzielle Wesentlichkeit (outside-in) | Welche Risiken und Chancen entstehen für uns? | Eintrittswahrscheinlichkeit, finanzielle Auswirkung |
Ein Thema ist berichtspflichtig, wenn es aus einer der beiden Perspektiven wesentlich ist. Die Analyse einschließlich Stakeholder-Einbindung, Schwellenwerten und Begründung der Ergebnisse ist vollständig zu dokumentieren – sie ist der erste Prüfungsgegenstand.
Vorgehen in der Praxis
- Themenuniversum bilden: ausgehend von den ESRS-Themen, ergänzt um branchenspezifische Sachverhalte entlang der eigenen Wertschöpfungskette
- Stakeholder identifizieren und einbinden: Beschäftigte, Kunden, Lieferanten, Kapitalgeber, betroffene Gemeinschaften
- Impact bewerten: je Thema Schweregrad, Umfang, Unumkehrbarkeit und – bei potenziellen Auswirkungen – Wahrscheinlichkeit
- Finanzielle Wesentlichkeit bewerten: Risiken und Chancen mit Eintrittswahrscheinlichkeit und finanzieller Auswirkung, methodisch identisch zum Risikomanagement
- Schwellenwerte festlegen und begründen – der am häufigsten beanstandete Schritt
- Ergebnis dokumentieren: Themenliste, Bewertung, Schwellen, Beteiligte, Entscheidungen
Die finanzielle Perspektive sollte aus dem bestehenden Risikoprozess gespeist werden, nicht parallel erhoben. Andernfalls entstehen zwei Bewertungen desselben Sachverhalts, die sich im Zweifel widersprechen – ein Befund, den jeder Prüfer sofort findet.
See also: ESRS · Wesentlichkeit
Lieferkette & ESG
ESG-Risiken
ESG-Risiken sind Risiken aus Umwelt-, Sozial- und Governance-Faktoren, die sich finanziell auswirken können – CO₂-Bepreisung, Lieferkettenunterbrechungen durch Extremwetter, Reputationsschäden, erschwerter Kapitalzugang.
Sie sind keine eigene Risikowelt, sondern eine Ursachenkategorie. Methodisch gehören sie in das bestehende Risikoinventar mit denselben Skalen und derselben Aggregationslogik. Ihre Besonderheit liegt im Zeithorizont: Während operative Risiken im Planungszeitraum wirken, entfalten Klimarisiken ihre Wirkung häufig erst über fünf bis fünfzehn Jahre – was eine getrennte Betrachtung von Zeithorizonten erfordert.
See also: Nachhaltigkeitsrisiken im RMS · Climate risks
Lieferkette & ESG
Climate risks
Klimarisiken werden in physische und transitorische Risiken unterschieden. Physische entstehen aus Extremwetterereignissen und langfristigen Klimaveränderungen, transitorische aus dem Übergang zur klimaneutralen Wirtschaft.
| Typ | Examples | Zeithorizont |
|---|---|---|
| Physisch akut | Hochwasser, Sturm, Hitzewelle | kurzfristig, bereits eingetreten |
| Physisch chronisch | Wasserknappheit, Temperaturanstieg, Meeresspiegel | mittel- bis langfristig |
| Transitorisch – Politik | CO₂-Preis, Verbote, Berichtspflichten | kurz- bis mittelfristig |
| Transitorisch – Technologie | Substitution von Produkten und Verfahren | mittelfristig |
| Transitorisch – Markt | verändertes Kundenverhalten, Finanzierungskosten | kurz- bis mittelfristig |
| Transitorisch – Reputation | öffentliche Kritik, Kundenverlust | short-term |
Beide Typen sind szenariobasiert über mehrere Zeithorizonte zu analysieren – die ESRS verlangen dafür ausdrücklich Szenarioanalysen.
See also: Scenario analysis · TCFD
Lieferkette & ESG
Scope-1-, -2- und -3-Emissionen
Das Greenhouse Gas Protocol unterteilt Treibhausgasemissionen in drei Bereiche: direkte Emissionen aus eigenen Quellen, indirekte Emissionen aus bezogener Energie und alle übrigen Emissionen der Wertschöpfungskette.
| Scope | Umfasst | Datenlage |
|---|---|---|
| Scope 1 | Verbrennung in eigenen Anlagen, Fuhrpark, Prozessemissionen | gut, aus eigenen Verbrauchsdaten |
| Scope 2 | Bezogener Strom, Fernwärme, Dampf | gut, aus Abrechnungen |
| Scope 3 | Einkauf, Logistik, Geschäftsreisen, Nutzung und Entsorgung verkaufter Produkte | schwierig, überwiegend Sekundärdaten |
Scope 3 ist in den meisten Branchen der weitaus größte Block – häufig über achtzig Prozent der Gesamtemissionen – und zugleich der datenseitig schwierigste. Der übliche Weg führt über Durchschnittsfaktoren im ersten Schritt und die schrittweise Ablösung durch Primärdaten der wichtigsten Lieferanten.
Vorgehen bei Scope 3
- Die fünfzehn Scope-3-Kategorien auf Relevanz prüfen – meist sind drei bis fünf wesentlich
- Im ersten Jahr mit Durchschnittsfaktoren auf Basis von Einkaufsvolumen und Mengen rechnen
- Die größten Emissionsquellen identifizieren und dort Primärdaten bei Lieferanten anfragen
- Datenqualität je Kategorie dokumentieren – Primärdaten, Sekundärdaten oder Schätzung
- Schrittweise Verbesserung planen statt sofortiger Vollerhebung
Der Berichtsstandard verlangt keine perfekte Datenlage, wohl aber Transparenz über Methodik und Unsicherheit. Eine offengelegte Schätzung mit nachvollziehbarer Herleitung ist belastbarer als eine scheingenaue Zahl ohne Quellenangabe.
See also: CO₂-Bilanzierung · ESRS
Lieferkette & ESG
CO₂-Bilanzierung
Die CO₂-Bilanzierung erfasst die Treibhausgasemissionen eines Unternehmens systematisch, meist nach dem Greenhouse Gas Protocol. Sie ist Grundlage für Reduktionsziele, Transformationspläne und die Berichterstattung nach ESRS.
Zu klären sind zuerst die Bilanzgrenzen: Welche Gesellschaften werden einbezogen, nach Beteiligungs- oder nach Kontrollansatz? Ohne diese Festlegung sind Vergleiche über Jahre hinweg wertlos. Ebenso wichtig ist ein festes Basisjahr mit definierten Regeln für Neuberechnungen bei Zukäufen und Verkäufen – sonst sinken Emissionen rechnerisch, ohne dass sich etwas geändert hat.
See also: Scope-Emissionen · Greenwashing
Lieferkette & ESG
TCFD
Die Empfehlungen der Task Force on Climate-related Financial Disclosures strukturieren die Berichterstattung über Klimarisiken entlang von vier Säulen: Governance, Strategie, Risikomanagement sowie Kennzahlen und Ziele.
Sie sind inhaltlich weitgehend in die ESRS und in internationale Standards eingeflossen und prägen deren Aufbau bis heute. Für Unternehmen, die bereits nach TCFD berichtet haben, ist der Übergang auf die ESRS deshalb eher eine Erweiterung als ein Neuanfang – insbesondere die Säule Risikomanagement lässt sich weitgehend übernehmen.
See also: Climate risks · ESRS
Lieferkette & ESG
Greenwashing
Greenwashing bezeichnet die Darstellung von Produkten oder Unternehmen als nachhaltiger, als sie tatsächlich sind. Es ist ein Compliance- und Haftungsrisiko, kein reines Kommunikationsthema.
Unzutreffende Umweltaussagen sind wettbewerbsrechtlich angreifbar; Abmahnungen und Unterlassungsklagen sind in der Praxis häufig. Bei berichtspflichtigen Angaben kommen aufsichtsrechtliche Folgen hinzu. Wirksamste Prävention ist ein Freigabeprozess für Nachhaltigkeitsaussagen mit belegter Datengrundlage – dieselbe Logik, die für Finanzkommunikation seit Langem selbstverständlich ist.
See also: Nachhaltigkeitsberichterstattung · CO₂-Bilanzierung
Lieferkette & ESG
Nachhaltigkeitsrisiken im Risikomanagementsystem
Nachhaltigkeitsrisiken gehören methodisch in das bestehende Risikomanagementsystem: gleiche Bewertungslogik, gleiche Skalen, gleiche Aggregation.
Ein separates ESG-Risikoregister führt zu widersprüchlichen Aussagen gegenüber Aufsichtsrat und Prüfer und verhindert, dass Nachhaltigkeitsrisiken in der Gesamtrisikoposition sichtbar werden. Praktisch bedeutet Integration: ESG wird als Ursachenkategorie ergänzt, die Bewertung erfolgt in denselben Bandbreiten, und die Zeithorizonte werden um mittel- und langfristige Betrachtungen erweitert.
See also: ESG-Risiken · Risk categories
Lieferkette & ESG
ILO-Kernarbeitsnormen
Die Kernarbeitsnormen der Internationalen Arbeitsorganisation umfassen Vereinigungsfreiheit und Recht auf Kollektivverhandlungen, das Verbot von Zwangs- und Kinderarbeit, das Diskriminierungsverbot sowie den Arbeitsschutz.
Sie bilden den inhaltlichen Maßstab der geschützten Rechtspositionen im LkSG und in den europäischen Regelwerken. Für die Praxis bedeutet das: Lieferantenkodex, Selbstauskunft und Auditkatalog sollten sich an diesen Normen orientieren, damit die Nachweise anschlussfähig an die gesetzlichen Anforderungen sind.
See also: Sorgfaltspflichten · Lieferantenaudit
Lieferkette & ESG
Konfliktmineralien
Die EU-Konfliktmineralien-Verordnung verpflichtet Importeure von Zinn, Tantal, Wolfram und Gold zu Sorgfaltspflichten in der Lieferkette, um die Finanzierung bewaffneter Konflikte zu vermeiden.
Gefordert sind ein Managementsystem, Risikoermittlung entlang der Kette bis zur Schmelze, unabhängige Prüfung durch Dritte und die jährliche Offenlegung der Ergebnisse. Auch Unternehmen, die nicht selbst importieren, sind mittelbar betroffen: Sie werden von Kunden zur Herkunftsauskunft aufgefordert und benötigen dafür Angaben ihrer eigenen Lieferanten.
See also: Sorgfaltspflichten
IT-, Cyber- und Informationssicherheitsrisiken
Managementsysteme, regulatorische Vorgaben und operative Verfahren für Informationssicherheit, Notfallvorsorge und den Umgang mit Vorfällen.
IT & Informationssicherheit
ISMS
Ein Informationssicherheits-Managementsystem ist der strukturierte Rahmen zum Schutz von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. Es umfasst Sicherheitsleitlinie, Rollen, Risikoanalyse, Maßnahmen und kontinuierliche Verbesserung.
Methodisch entspricht es dem Risikomanagement – weshalb ISMS und RMS idealerweise dieselbe Bewertungsskala nutzen. In der Praxis laufen sie häufig getrennt: Die IT bewertet in Schutzbedarfsklassen, das Risikomanagement in Euro. Die Folge ist, dass ein als „hoch" eingestuftes IT-Risiko in der Gesamtrisikoposition nicht auftaucht. Die Verbindung beider Skalen ist deshalb einer der wirksamsten Integrationsschritte.
See also: ISO 27001 · Schutzbedarfsfeststellung
IT & Informationssicherheit
ISO 27001
ISO/IEC 27001 ist der international führende, zertifizierbare Standard für Informationssicherheits-Managementsysteme. Die Fassung von 2022 gliedert die Maßnahmen des Anhangs A in vier Themenbereiche: organisatorisch, personell, physisch und technologisch.
Eine Zertifizierung ist im B2B-Geschäft zunehmend Voraussetzung für die Lieferantenzulassung, insbesondere bei Cloud- und IT-Dienstleistern sowie im Automotive- und Gesundheitsbereich. Der Aufwand liegt weniger in der Technik als in der Dokumentation: Anwendungsbereich, Risikobehandlungsplan, Erklärung zur Anwendbarkeit und der Nachweis eines gelebten Verbesserungszyklus.
Typischer Projektverlauf
- Anwendungsbereich festlegen – welche Standorte, Prozesse und Systeme werden einbezogen?
- Sicherheitsleitlinie verabschieden und Rollen benennen
- Werte und Systeme inventarisieren, Schutzbedarf feststellen
- Risikoanalyse durchführen und Risikobehandlungsplan erstellen
- Maßnahmen des Anhangs A prüfen, auswählen und die Erklärung zur Anwendbarkeit erstellen
- Umsetzung, Schulung, internes Audit und Managementbewertung
- Zertifizierungsaudit in zwei Stufen, danach jährliche Überwachungsaudits
Realistisch sind neun bis achtzehn Monate bis zum Zertifikat, abhängig vom Reifegrad. Der größte Einzelposten ist selten die Technik, sondern die Dokumentation vorhandener Abläufe – vieles wird bereits sicher betrieben, nur nicht nachweisbar.
See also: ISMS · BSI IT-Grundschutz
IT & Informationssicherheit
BSI IT-Grundschutz
Der IT-Grundschutz des BSI bietet ein methodisches Vorgehen mit umfangreichen Bausteinen für typische Systeme und Prozesse. Über die BSI-Standards 200-1 bis 200-4 deckt er Managementsystem, Vorgehensweise, Risikoanalyse und Business Continuity ab.
Gegenüber ISO 27001 ist er deutlich konkreter: Statt „angemessene Maßnahmen" zu fordern, benennt er sie bausteinweise. Das senkt den Konzeptionsaufwand erheblich, erhöht aber den Dokumentationsumfang. Im öffentlichen Sektor und bei dessen Auftragnehmern ist er der faktische Standard; eine Zertifizierung auf Basis von ISO 27001 ist möglich.
See also: ISO 27001 · Business Continuity Management
IT & Informationssicherheit
Schutzbedarfsfeststellung
Die Schutzbedarfsfeststellung ordnet Anwendungen, Systemen und Daten einen Schutzbedarf in den Kategorien Vertraulichkeit, Integrität und Verfügbarkeit zu – üblicherweise in den Stufen normal, hoch und sehr hoch.
Sie steuert die Tiefe der nachfolgenden Risikoanalyse und die Auswahl der Maßnahmen und verhindert, dass überall gleich stark investiert wird. Wichtig sind zwei Vererbungsregeln: Der Schutzbedarf einer Anwendung überträgt sich auf die Systeme, auf denen sie läuft (Maximumprinzip), und die Häufung vieler Systeme mit normalem Bedarf kann in Summe einen höheren Bedarf begründen (Kumulationseffekt).
See also: ISMS · Business Impact Analyse
IT & Informationssicherheit
Business Impact Analyse (BIA)
Die Business Impact Analyse ermittelt, welche Geschäftsprozesse zeitkritisch sind und welche Schäden ein Ausfall je Zeiteinheit verursacht. Ergebnis sind Wiederanlaufzeiten und Prioritäten.
Action
- Geschäftsprozesse erheben und Verantwortliche benennen
- Schadensverlauf über die Zeit bestimmen: Was kostet ein Ausfall nach 4 Stunden, 1 Tag, 1 Woche?
- Maximal tolerierbare Ausfallzeit je Prozess festlegen
- Abhängigkeiten ermitteln: IT-Systeme, Standorte, Personal, Lieferanten
- Daraus RTO und RPO für die unterstützenden Systeme ableiten
Der häufigste Fehler ist, die BIA von der IT durchführen zu lassen. Die Frage, wie lange ein Prozess ausfallen darf, beantwortet der Fachbereich – die IT leitet daraus die technischen Anforderungen ab.
See also: Business Continuity Management · RTO und RPO
IT & Informationssicherheit
Business Continuity Management (BCM)
Business Continuity Management sichert die Aufrechterhaltung kritischer Geschäftsprozesse bei schwerwiegenden Störungen. Es umfasst Business Impact Analyse, Notfallstrategien, Notfallpläne, Übungen und laufende Aktualisierung.
Übungsformate
| Format | Aufwand | Erkenntnisgewinn |
|---|---|---|
| Planbesprechung | low | Aktualität der Dokumente, Rollenverständnis |
| Tabletop-Übung | medium | Entscheidungswege, Schnittstellen, Kommunikation |
| Technischer Wiederanlauftest | high | Funktioniert die Wiederherstellung tatsächlich? |
| Vollübung mit Ausfallsimulation | very high | realistische Prüfung inklusive Zeitverhalten |
Eine jährliche Tabletop-Übung mit dem Krisenstab und ein technischer Wiederanlauftest der kritischsten Systeme sind das realistische Minimum. Entscheidend ist die Nachbereitung: Ohne dokumentierte Lessons Learned und daraus abgeleitete Maßnahmen bleibt die Übung folgenlos.
See also: Business Impact Analyse · Notfallmanagement
IT & Informationssicherheit
Notfallmanagement
Das Notfallmanagement regelt Alarmierung, Krisenstabsarbeit, Kommunikation und Wiederanlauf bei akuten Störungen. Es definiert Rollen und Entscheidungsbefugnisse für Situationen, in denen reguläre Abläufe nicht greifen.
Typische Schwachstellen sind veraltete Kontaktlisten, Pläne, die ausschließlich in den ausgefallenen Systemen liegen, und ungeklärte Entscheidungsbefugnisse – etwa die Frage, wer nachts über die Abschaltung der Produktion entscheiden darf. Ein Krisenstab braucht zudem einen definierten Vertreterkreis: Der Ernstfall hält sich nicht an Urlaubspläne.
See also: BCM · IT-Notfallhandbuch
IT & Informationssicherheit
RTO und RPO
Die Recovery Time Objective gibt an, innerhalb welcher Zeit ein System nach einem Ausfall wieder verfügbar sein muss. Die Recovery Point Objective beschreibt den maximal tolerierbaren Datenverlust, gemessen als Zeitraum seit der letzten Sicherung.
| RTO / RPO | Technische Umsetzung | Kostenniveau |
|---|---|---|
| Minuten / nahe null | synchrone Spiegelung, aktiver Zweitstandort | very high |
| Stunden / 1 Stunde | asynchrone Replikation, Standby-Systeme | high |
| 1 Tag / 1 Tag | tägliche Sicherung, Wiederherstellung auf Ersatzhardware | medium |
| Tage / 1 Tag | Bandsicherung, Wiederbeschaffung im Bedarfsfall | low |
Beide Werte werden in der Business Impact Analyse durch den Fachbereich festgelegt – sie sind eine betriebswirtschaftliche, keine technische Entscheidung.
See also: Business Impact Analyse
IT & Informationssicherheit
IT-Notfallhandbuch
Das IT-Notfallhandbuch dokumentiert Systeme, Abhängigkeiten, Wiederanlaufreihenfolgen, Ansprechpartner und Sofortmaßnahmen.
Es muss offline und an einem alternativen Standort verfügbar sein – ein Handbuch, das nur im verschlüsselten Netzlaufwerk liegt, ist bei einem Ransomware-Angriff wertlos. Bewährt haben sich ausgedruckte Exemplare an definierten Orten sowie eine Kopie bei einem externen Dienstleister, ergänzt um eine jährliche Aktualitätsprüfung im Rahmen der Notfallübung.
See also: Notfallmanagement · Cyberrisiko
IT & Informationssicherheit
NIS2
Die NIS-2-Richtlinie erweitert die europäischen Cybersicherheitsanforderungen auf deutlich mehr Sektoren und Unternehmen. Gefordert sind Risikomanagementmaßnahmen für die Netz- und Informationssicherheit, Meldepflichten bei erheblichen Vorfällen, Anforderungen an die Lieferkette sowie eine ausdrückliche Verantwortung und Schulungspflicht der Leitungsorgane.
Die geforderten Maßnahmenbereiche
- Risikoanalyse und Konzepte für die Sicherheit von Informationssystemen
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement
- Sicherheit der Lieferkette einschließlich der Beziehungen zu Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie, Zugriffskontrolle, Asset-Management, Multi-Faktor-Authentifizierung
Neu und praktisch bedeutsam ist die persönliche Verantwortung der Leitungsorgane: Sie müssen die Maßnahmen billigen, ihre Umsetzung überwachen und selbst geschult sein.
Erste Schritte zur Umsetzung
- Betroffenheit prüfen: Sektor, Größenkriterien und Rolle in der Lieferkette – auch nicht direkt erfasste Unternehmen werden über Kundenanforderungen einbezogen.
- Gap-Analyse: bestehende Maßnahmen gegen die geforderten Bereiche spiegeln, idealerweise entlang ISO 27001 oder IT-Grundschutz.
- Meldeprozess aufsetzen: Wer erkennt einen erheblichen Vorfall, wer entscheidet über die Meldung, wer meldet innerhalb der Fristen?
- Lieferkette einbeziehen: Sicherheitsanforderungen in Verträge mit IT-Dienstleistern aufnehmen.
- Leitungsorgan schulen und Beschlüsse dokumentieren – die Billigung der Maßnahmen ist nachzuweisen.
Wer bereits ein ISMS nach ISO 27001 betreibt, erfüllt einen erheblichen Teil der Anforderungen. Die Lücken liegen typischerweise bei Meldeprozessen, Lieferkettensicherheit und der dokumentierten Einbindung der Geschäftsleitung.
See also: Incident Management · Auslagerungsmanagement
IT & Informationssicherheit
DORA
Der Digital Operational Resilience Act schafft einheitliche Anforderungen an die digitale operationelle Widerstandsfähigkeit im europäischen Finanzsektor.
Die Verordnung regelt fünf Bereiche: IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorfälle, Testen der digitalen Resilienz einschließlich bedrohungsgeleiteter Penetrationstests, Management des IKT-Drittparteienrisikos mit verbindlichen Vertragsinhalten sowie den Austausch über Cyberbedrohungen. Für Dienstleister des Finanzsektors ist sie auch außerhalb der Branche relevant: Ihre Verträge müssen die geforderten Klauseln enthalten.
See also: Auslagerungsmanagement · MaRisk
IT & Informationssicherheit
Cyberrisiko
Cyberrisiken umfassen Angriffe wie Ransomware, Datenabfluss und Social Engineering sowie Ausfälle durch technisches Versagen. Charakteristisch ist die Kombination aus hoher Eintrittswahrscheinlichkeit und potenziell existenzbedrohender Schadenshöhe.
Schadenskomponenten
- Betriebsunterbrechung – meist der größte Posten
- Wiederherstellungskosten für Systeme und Daten
- Forensik, Rechtsberatung, Krisenkommunikation
- Vertragsstrafen und Schadensersatz gegenüber Kunden
- Bußgelder bei Datenschutz- oder Meldepflichtverletzungen
- Reputationsschaden und Kundenabwanderung
In der Risikoaggregation zählen Cyberrisiken regelmäßig zu den wesentlichen Treibern der Gesamtrisikoposition – und sie sind einer der wenigen Fälle, in denen eine Versicherung die Bewertung materiell verändert.
See also: Incident Response · BCM
IT & Informationssicherheit
Incident Management
Incident Management ist der strukturierte Umgang mit Vorfällen: Erfassung, Klassifizierung, Priorisierung, Bearbeitung, Behebung und Auswertung.
Über die Störungsbeseitigung hinaus liefert es die empirische Datengrundlage des Risikomanagements. Eingetretene Vorfälle sind die verlässlichste Quelle zur Kalibrierung von Eintrittswahrscheinlichkeiten und Schadenshöhen – vorausgesetzt, sie werden vollständig erfasst und mit ihren tatsächlichen Kosten bewertet. Genau diese Rückkopplung fehlt in den meisten Unternehmen.
See also: Incident Response · Risk assessment
IT & Informationssicherheit
Incident Response
Incident Response bezeichnet die geplante Reaktion auf Sicherheitsvorfälle in den Phasen Vorbereitung, Erkennung, Eindämmung, Beseitigung, Wiederherstellung und Nachbereitung.
Wesentlich sind vorab definierte Rollen, gesicherte Kommunikationswege außerhalb der potenziell kompromittierten Umgebung und die Einhaltung gesetzlicher Meldefristen – nach DSGVO in der Regel 72 Stunden gegenüber der Aufsichtsbehörde, nach NIS2 mit einer Erstmeldung binnen 24 Stunden für betroffene Einrichtungen. Wer diese Fristen erst im Ernstfall recherchiert, verliert sie.
See also: NIS2 · Notfallmanagement
IT & Informationssicherheit
Schwachstellenmanagement
Das Schwachstellenmanagement erfasst, bewertet und behebt technische Sicherheitslücken systematisch: Asset-Inventar, regelmäßige Scans, Bewertung nach Ausnutzbarkeit und Kritikalität, priorisiertes Patchen und Nachverfolgung offener Punkte.
Ohne vollständiges Asset-Inventar bleibt jedes Schwachstellenmanagement lückenhaft – nicht inventarisierte Systeme werden nicht gescannt und nicht gepatcht. Der zweite kritische Punkt ist die Priorisierung: Die Zahl bekannter Schwachstellen übersteigt jede Patch-Kapazität, weshalb nach tatsächlicher Ausnutzbarkeit im eigenen Umfeld gewichtet werden muss, nicht allein nach Schweregrad.
See also: ISMS · Cyberrisiko
IT & Informationssicherheit
Auslagerungs- und Drittparteienmanagement
Das Auslagerungsmanagement steuert Risiken aus der Einbindung externer Dienstleister: Risikobewertung vor Vergabe, vertragliche Sicherung von Informations-, Weisungs- und Prüfungsrechten, laufende Überwachung und Ausstiegsszenarien.
| Phase | Prüfpunkte |
|---|---|
| Vor Vergabe | Kritikalität, Risikoanalyse, Bonität, Zertifikate, Subunternehmer |
| Vertrag | Service Level, Informations- und Prüfrechte, Meldepflichten bei Vorfällen, Datenschutz, Kündigungsrechte |
| Betrieb | Leistungsüberwachung, Vorfallberichte, jährliche Neubewertung, Prüfberichte des Dienstleisters |
| Ausstieg | Exit-Strategie, Datenrückgabe, Übergangsunterstützung, Alternativanbieter |
Regulatorisch verankert ist es in MaRisk, DORA und NIS2 – und es ist der Bereich, in dem Cyberrisiken am häufigsten eintreten: nicht im eigenen Netz, sondern beim Dienstleister.
IT & Informationssicherheit
TISAX
TISAX ist der Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie, basierend auf dem VDA-ISA-Katalog.
Bewertungen werden über eine zentrale Plattform zwischen Hersteller und Zulieferer geteilt und ersetzen wiederholte Einzelaudits. Geprüft wird in Stufen, abhängig vom Schutzbedarf der verarbeiteten Informationen – von der Selbstbewertung bis zur Vor-Ort-Prüfung mit erweiterten Anforderungen für Prototypenschutz. Für Zulieferer ist ein gültiges Label regelmäßig Voraussetzung für die Auftragsvergabe.
Governance & Haftung
Organisation, Aufsicht und Verantwortung – wie Risikomanagement und Compliance in der Unternehmensführung verankert sind und wo persönliche Haftung entsteht.
Governance
Governance
Governance bezeichnet den Ordnungsrahmen der Unternehmensführung und -überwachung: Zuständigkeiten, Entscheidungswege, Kontrollmechanismen und Berichtslinien zwischen Geschäftsleitung, Aufsichtsorgan und Anteilseignern.
Sie schafft die Struktur, innerhalb derer Risikomanagement und Compliance überhaupt wirksam werden können. Praktisch konkretisiert sie sich in Geschäftsordnungen, Zustimmungsvorbehalten, Vertretungsregelungen, Berichtspflichten und der Besetzung von Gremien. Fehlende Governance zeigt sich selten als abstraktes Problem, sondern als konkrete Frage: Wer durfte diese Entscheidung eigentlich treffen?
See also: GRC · Corporate Governance Kodex
Governance
GRC
GRC steht für Governance, Risk und Compliance und beschreibt den integrierten Ansatz, diese drei Disziplinen mit gemeinsamer Methodik, einheitlicher Datenbasis und abgestimmten Prozessen zu führen.
Ziel ist die Beseitigung von Doppelarbeit. In gewachsenen Strukturen erheben Risikomanagement, IKS, Compliance, Datenschutz, Informationssicherheit und Interne Revision dieselben Prozesse mehrfach, mit unterschiedlichen Skalen und in getrennten Dateien. Für die Fachbereiche bedeutet das fünf Abfragen im Jahr zu denselben Sachverhalten – und für die Geschäftsleitung fünf Berichte, die sich widersprechen.
Wo Integration konkret Aufwand spart
- Eine Prozesslandkarte statt vier – nutzbar für IKS, Revision, Datenschutz und Notfallplanung
- Eine Kontrolle, mehrfach verwendet: einmal getestet, verwertet für IKS-Bericht, Nettorisiko, Revision und Zertifizierung
- Ein Maßnahmenpool statt getrennter Listen je Funktion
- Eine Erhebungsrunde bei den Fachbereichen statt vier Abfragen im Jahr
- Eine Berichtsbasis für Geschäftsleitung und Aufsichtsorgan
Der Widerstand gegen Integration kommt selten aus den Fachbereichen – sie profitieren am stärksten –, sondern aus den zweiten-Linie-Funktionen, die eigene Methodik und Berichtswege aufgeben müssen. Die Einführung ist deshalb überwiegend ein Organisations-, kein Softwareprojekt.
See also: Integriertes GRC · Three Lines Model
Governance
Integriertes GRC
Integriertes GRC führt Risiken, Kontrollen, Maßnahmen, Prüfungsfeststellungen und regulatorische Anforderungen in einem gemeinsamen Datenmodell zusammen.
| Einmal erhoben | Genutzt für |
|---|---|
| Prozesslandkarte | IKS, Revision, Datenschutz-Verarbeitungsverzeichnis, BIA |
| Kontrollbeschreibung und Testergebnis | IKS-Bericht, Nettorisikobewertung, Revisionsprüfung, Zertifizierungsnachweis |
| Risk assessment | Risikobericht, Prüfungsplanung, Schutzbedarf, Lagebericht |
| Maßnahme mit Frist | Risikosteuerung, IKS-Remediation, Revisionsnachverfolgung, Compliance-Programm |
| Lieferantenstammdaten und Bewertung | LkSG-Risikoanalyse, Sanktionsprüfung, Auslagerungsmanagement, ESG-Bericht |
Der Gewinn ist nicht primär die Softwareeinsparung, sondern die Widerspruchsfreiheit: Es gibt eine Version der Wahrheit, und sie ist aktuell.
See also: Single Source of Truth · GRC
Governance
Prüfungsausschuss
Der Prüfungsausschuss des Aufsichtsrats befasst sich mit der Rechnungslegung, der Wirksamkeit von internem Kontrollsystem, Risikomanagementsystem und Interner Revision, der Abschlussprüfung sowie der Nachhaltigkeitsberichterstattung.
Mindestens ein Mitglied muss über besonderen Sachverstand in Rechnungslegung oder Abschlussprüfung verfügen; mit der Ausweitung auf Nachhaltigkeitsberichterstattung kommt entsprechende Sachkunde hinzu. Der Ausschuss ist zugleich der Adressat, an den die Interne Revision und die Meldestelle in kritischen Fällen unmittelbar berichten – er ist damit der institutionelle Gegenpol zum Management Override.
See also: Aufsichtsrat und Risikoüberwachung · FISG
Governance
Risikoausschuss
Ein Risikoausschuss befasst sich schwerpunktmäßig mit Risikostrategie, Risikotragfähigkeit und wesentlichen Einzelrisiken.
In Kreditinstituten ist er aufsichtsrechtlich vorgesehen. Außerhalb des Finanzsektors wird die Aufgabe meist vom Prüfungsausschuss oder vom Gesamtaufsichtsrat wahrgenommen. Ein eigener Ausschuss lohnt sich dort, wo das Risikoprofil komplex ist – etwa bei hoher Internationalisierung, Projektgeschäft mit langen Laufzeiten oder starker Rohstoffabhängigkeit.
See also: Prüfungsausschuss
Governance
Aufsichtsrat und Risikoüberwachung
Der Aufsichtsrat überwacht die Geschäftsführung und hat sich dabei von der Wirksamkeit des Risikomanagementsystems zu überzeugen. Das ist mehr als die Entgegennahme von Berichten.
Fragen, die ein Aufsichtsorgan stellen sollte
- Wie hoch ist die aggregierte Gesamtrisikoposition, und wie verhält sie sich zur Risikotragfähigkeit?
- Welche Annahmen und Korrelationen liegen dem Aggregationsmodell zugrunde?
- Welche Risiken sind seit der letzten Sitzung hinzugekommen oder entfallen – und warum?
- Welche Maßnahmen sind überfällig, und was ist der Grund?
- Stimmt die interne Risikolage mit der Darstellung im Lagebericht überein?
- Was sagen Abschlussprüfer und Interne Revision zur Wirksamkeit des Systems?
See also: Risk reporting · Internal audit
Governance
Jahresabschlussprüfung
Die Jahresabschlussprüfung beurteilt, ob Abschluss und Lagebericht den gesetzlichen Vorschriften entsprechen. Der Prüfer verschafft sich dabei ein Verständnis vom rechnungslegungsbezogenen internen Kontrollsystem.
Wichtig ist die Abgrenzung: Die Abschlussprüfung ist keine Prüfung des IKS auf Wirksamkeit. Der Prüfer beurteilt Kontrollen nur insoweit, wie er sich auf sie stützen will, um den Umfang eigener Prüfungshandlungen zu reduzieren. Eine Aussage zur Wirksamkeit des gesamten Kontrollsystems erfolgt nur im gesonderten Auftrag nach IDW PS 982.
See also: § 317 Abs. 4 HGB · IDW PS 982
Governance
Prognosebericht
Der Prognosebericht als Teil des Lageberichts stellt die erwartete Entwicklung des Unternehmens mit ihren wesentlichen Annahmen dar.
Er steht in engem Zusammenhang mit dem Risikobericht: Die Risiken beschreiben genau die Abweichungsmöglichkeiten von den hier dargestellten Erwartungen. Inkonsistenzen zwischen beiden Teilen – optimistische Prognose bei gleichzeitig gravierender Risikolage, oder umgekehrt – gehören zu den häufigsten Prüfungsbefunden und sind zugleich ein Haftungsrisiko gegenüber Kapitalgebern.
See also: Situation report · Bandwidth planning
Governance
Geschäftsführerhaftung
Geschäftsführer und Vorstände haften gegenüber der Gesellschaft für Sorgfaltspflichtverletzungen. Im Streitfall müssen sie darlegen, dass sie auf angemessener Informationsgrundlage entschieden und die erforderlichen Organisationsmaßnahmen ergriffen haben.
Typische Haftungsfelder
| Field | Auslöser | Vorbeugung |
|---|---|---|
| Insolvenzverschleppung | verspätete Antragstellung | laufende Liquiditäts- und Überschuldungsprüfung |
| Fehlende Krisenfrüherkennung | § 1 StaRUG, § 91 AktG | dokumentiertes Früherkennungssystem |
| Organisationsverschulden | Section 130 of the OWiG | CMS mit Risikoanalyse und Nachweisen |
| Steuern und Sozialabgaben | Nichtabführung | Prozesse und Kontrollen im Zahlungsverkehr |
| Unzureichende Information | Entscheidung ohne Grundlage | dokumentierte Risikobetrachtung in Vorlagen |
Ein dokumentiertes Risikomanagement- und Compliance-System ist damit weniger Bürokratie als Beweismittel. Die Darlegungslast liegt beim Organmitglied – nicht bei der Gesellschaft.
Praktischer Selbstschutz
- Entscheidungsvorlagen mit dokumentierter Risikobetrachtung und Alternativen
- Protokollierte Beschlüsse mit Abstimmungsverhalten – abweichende Voten schriftlich festhalten
- Ressortverteilung schriftlich regeln, ohne die Überwachungspflicht für fremde Ressorts zu ignorieren
- Regelmäßige Berichte an das Aufsichtsorgan, auch über negative Entwicklungen
- Externe Expertise bei komplexen Rechtsfragen einholen und die Einholung dokumentieren
- Liquiditäts- und Fortbestehensprognose fortlaufend führen, nicht erst in der Krise
Der gemeinsame Nenner ist die Nachweisbarkeit: Die Business Judgement Rule schützt nicht die richtige Entscheidung, sondern die sorgfältig vorbereitete. Wer diese Vorbereitung nicht belegen kann, verliert den Schutz unabhängig davon, wie vernünftig die Entscheidung war.
See also: Business Judgement Rule · D&O-Versicherung
Governance
D&O-Versicherung
Die Directors-and-Officers-Versicherung deckt Vermögensschäden aus der Organhaftung ab. Sie ersetzt kein Risikomanagement.
Zu beachten sind drei Punkte: Vorsätzliche Pflichtverletzungen sind ausgeschlossen, für Vorstände einer AG ist ein gesetzlicher Selbstbehalt vorgesehen, und die Versicherer fragen den Reifegrad von Risikomanagement und Compliance im Zuge der Risikoprüfung zunehmend detailliert ab. Ein belegbar funktionierendes System wirkt sich damit unmittelbar auf Verfügbarkeit und Prämie der Deckung aus.
See also: Geschäftsführerhaftung
Governance
Compliance-Verantwortung der Leitung
Die Verantwortung für Compliance liegt bei der Unternehmensleitung als Gesamtorgan und ist nicht delegierbar. Übertragbar sind Aufgaben – die Pflicht zu Auswahl, Ausstattung, Anweisung und Überwachung der Beauftragten verbleibt bei der Leitung.
Bei Ressortaufteilung bleibt eine Überwachungspflicht aller Organmitglieder für die Ressorts der Kollegen bestehen. Sie verdichtet sich zur Handlungspflicht, sobald Anhaltspunkte für Missstände vorliegen. Genau an dieser Residualpflicht setzt die Bußgeldhaftung nach § 130 OWiG an – „das war nicht mein Ressort" entlastet nicht.
See also: Organisationsverschulden · Compliance Officer
Governance
Wesentlichkeit
Wesentlichkeit bestimmt, welche Sachverhalte berichtspflichtig oder prüfungsrelevant sind. In der Rechnungslegung wird sie über quantitative Schwellenwerte und qualitative Kriterien abgeleitet, in der Nachhaltigkeitsberichterstattung über die doppelte Wesentlichkeitsanalyse.
Für das Risikomanagement ist die Festlegung praktisch bedeutsam: Sie entscheidet, welche Risiken in die Berichterstattung an Geschäftsleitung und Aufsichtsorgan gelangen und welche auf Bereichsebene verbleiben. Die Schwelle ist eine Ermessensentscheidung, muss aber begründet, dokumentiert und über die Perioden hinweg konsistent angewendet werden.
See also: Doppelte Wesentlichkeitsanalyse · Risk reporting
Systeme & Daten
Fachbegriffe der systemgestützten Umsetzung – Nachvollziehbarkeit, Berechtigungen, Workflows und Datenqualität als Voraussetzung prüfungsfester Risiko- und Compliance-Prozesse.
Systeme & Daten
audit compliance
Revisionssicherheit bedeutet, dass Daten und Dokumente unveränderbar, vollständig, nachvollziehbar und über die gesamte Aufbewahrungsfrist verfügbar gespeichert werden. Maßstab sind in Deutschland die GoBD.
Für Risiko- und Compliance-Daten ist sie Voraussetzung dafür, dass Bewertungen und Kontrollnachweise im Nachhinein als Beweismittel taugen. Konkret gefordert sind: Unveränderbarkeit nach Freigabe, lückenlose Protokollierung jeder Änderung, Schutz vor Verlust, Wiederauffindbarkeit innerhalb angemessener Zeit und eine dokumentierte Verfahrensdokumentation, die beschreibt, wie das System diese Anforderungen erfüllt.
Prüfpunkte bei der Systemauswahl
- Werden freigegebene Datensätze technisch gegen Änderung geschützt, oder nur organisatorisch?
- Protokolliert das System jede Änderung mit Zeitstempel, Benutzer und Vorher-Nachher-Wert?
- Lässt sich der Stand zu einem beliebigen Stichtag rekonstruieren?
- Sind Löschungen ausgeschlossen oder zumindest protokolliert und begründungspflichtig?
- Existiert eine Verfahrensdokumentation, die diese Eigenschaften beschreibt?
- Bleiben die Daten auch nach einem Anbieterwechsel lesbar exportierbar?
Der letzte Punkt wird regelmäßig übersehen: Aufbewahrungsfristen überdauern häufig die Vertragslaufzeit mit dem Systemanbieter. Ein Exportformat, das ohne die Software lesbar bleibt, gehört deshalb in den Vertrag.
See also: Audit Trail · Aufbewahrungsfristen
Systeme & Daten
Audit Trail
Der Audit Trail protokolliert lückenlos, wer wann welche Daten angelegt, geändert oder gelöscht hat. Er macht Bewertungsänderungen an Risiken, Freigaben und Kontrollnachweise nachvollziehbar.
Er ist eines der zentralen Prüfkriterien, an denen sich eine GRC-Software von einer Tabellenkalkulation unterscheidet. Die entscheidende Frage im Prüfungsgespräch lautet regelmäßig: Wer hat diese Risikobewertung wann von „hoch" auf „mittel" geändert, und mit welcher Begründung? In Excel ist diese Frage nicht beantwortbar.
See also: audit compliance · Risk registers
Systeme & Daten
Role and rights concept
Das Rollen- und Rechtekonzept regelt, welche Benutzergruppen welche Daten sehen und bearbeiten dürfen. Im GRC-Kontext ist es doppelt relevant: Es setzt die Funktionstrennung technisch um und schützt sensible Inhalte.
| Rolle | Rechte | Besonderheit |
|---|---|---|
| Risk owners | eigene Risiken erfassen und bewerten | kein Zugriff auf andere Bereiche |
| Zentrales Risikomanagement | alle Risiken lesen, Methodik pflegen, konsolidieren | keine eigenständige Änderung fremder Bewertungen ohne Protokoll |
| Kontrollverantwortlicher | Kontrollen dokumentieren, Nachweise hinterlegen | kein Zugriff auf Testergebnisse anderer |
| Internal audit | Leserecht auf alles, eigene Feststellungen | keine Bearbeitungsrechte in Fachprozessen |
| Meldestelle | Hinweisgeberfälle | strikt abgeschottet, auch gegenüber Administratoren |
| Administration | Systemkonfiguration | kein fachlicher Inhaltszugriff, protokollierte Ausnahmen |
See also: Funktionstrennung · Vertraulichkeitsgebot
Systeme & Daten
Mandantenfähigkeit
Mandantenfähigkeit bezeichnet die Möglichkeit, mehrere Gesellschaften, Standorte oder Bereiche in einem System getrennt zu führen und zugleich konsolidiert auszuwerten.
In Konzernstrukturen ist sie Voraussetzung dafür, dass lokale Verantwortung und konzernweite Gesamtsicht ohne doppelte Datenpflege nebeneinander bestehen. Zu klären sind dabei drei Punkte: Welche Stammdaten sind konzernweit einheitlich, welche lokal? Welche Bewertungsskalen gelten für alle? Und wer darf gesellschaftsübergreifend auswerten – eine Frage, die bei Auslandsgesellschaften zugleich datenschutzrechtlich relevant ist.
See also: Role and rights concept · Datenqualität
Systeme & Daten
Workflow-Management
Workflow-Management automatisiert wiederkehrende Abläufe im Risiko- und Compliance-Prozess: Erhebungsrunden, Freigaben, Wiedervorlagen, Eskalationen und Erinnerungen.
Es ersetzt die manuelle Nachverfolgung per E-Mail und erzeugt zugleich die Nachweise, die für Fristenwahrung und Prüfung benötigt werden. Der praktische Effekt ist erheblich: Die zentrale Funktion verbringt einen großen Teil ihrer Zeit mit dem Nachhalten offener Rückmeldungen – genau diese Arbeit übernimmt der Workflow, ohne dass jemand als Mahnender auftreten muss.
See also: Freigabeworkflow · Action tracking
Systeme & Daten
Risk dashboard
Ein Risiko-Dashboard verdichtet die Risikolage in Echtzeit: Gesamtrisikoposition, Top-Risiken, Veränderungen gegenüber der Vorperiode, Maßnahmenstatus und Grenzwertüberschreitungen.
Entscheidend ist die Adressatenorientierung. Die Geschäftsleitung braucht Aggregat, Trend und Ausnahmen; der Fachbereich die Detailsicht auf die eigenen Risiken; das Aufsichtsorgan die Entwicklung über mehrere Perioden mit Methodikhinweisen. Ein Dashboard, das für alle dasselbe zeigt, ist für niemanden richtig – und verleitet dazu, Vollständigkeit mit Aussagekraft zu verwechseln.
See also: Risk reporting
Systeme & Daten
Action tracking
Die Maßnahmenverfolgung überwacht Umsetzungsstand, Fristen und Wirksamkeit aller beschlossenen Maßnahmen aus Risikomanagement, IKS, Revision und Compliance an einer Stelle.
Sie verhindert die typische Situation, in der dieselbe Feststellung in mehreren Systemen unterschiedlich dokumentiert ist und keine Instanz den Gesamtstatus kennt. Aussagekräftig wird sie durch drei Kennzahlen: Anteil überfälliger Maßnahmen, durchschnittliche Verzugsdauer und Anteil der Maßnahmen mit belegter Wirksamkeit – nicht nur mit dem Status „erledigt".
See also: Action management · Workflow-Management
Systeme & Daten
Freigabeworkflow
Der Freigabeworkflow bildet mehrstufige Genehmigungen systemseitig ab – etwa die Bestätigung von Risikobewertungen durch den Risikoeigner und die anschließende Freigabe durch das zentrale Risikomanagement.
Er erzwingt das Vier-Augen-Prinzip und dokumentiert Freigaben automatisch mit Zeitstempel und Person. Wichtig ist eine hinterlegte Vertreterregelung: Ohne sie steht der Prozess bei Urlaub oder Krankheit still, und es entstehen genau die Umgehungen per E-Mail, die der Workflow verhindern sollte.
See also: Funktionstrennung · Audit Trail
Systeme & Daten
Versionierung und Dokumentenlenkung
Die Dokumentenlenkung stellt sicher, dass jederzeit nachvollziehbar ist, welche Fassung eines Dokuments gültig war, wer sie freigegeben hat und wer sie zur Kenntnis genommen hat.
Für Richtlinien, Prozessbeschreibungen und Nachweise ist sie die Grundlage jeder belastbaren Compliance-Dokumentation. Der praktische Prüfstein: Lässt sich zu einem beliebigen Datum in der Vergangenheit feststellen, welche Fassung der Reisekostenrichtlinie damals galt und welche Mitarbeitenden sie bestätigt hatten? Wenn nicht, ist die Nachweisführung im Verfahren angreifbar.
See also: Richtlinienmanagement · audit compliance
Systeme & Daten
Aufbewahrungsfristen
Aufbewahrungsfristen legen fest, wie lange Unterlagen vorzuhalten sind – handels- und steuerrechtlich in gestaffelten Fristen, in speziellen Bereichen abweichend geregelt.
Im Spannungsfeld zur datenschutzrechtlichen Löschpflicht braucht es ein Löschkonzept, das Fristbeginn, Fristende und Ausnahmen je Dokumentart eindeutig bestimmt. Besonders zu regeln sind Fälle, in denen eine Löschpflicht durch ein laufendes Verfahren gehemmt wird – dann ist ein Legal Hold erforderlich, der die automatische Löschung dokumentiert aussetzt.
See also: audit compliance · Dokumentenlenkung
Systeme & Daten
Schnittstellen im GRC-Kontext
Schnittstellen verbinden GRC-Systeme mit ERP, HR, Einkauf, Ticketsystemen und Datawarehouse. Sie ermöglichen die automatisierte Übernahme von Stammdaten, Kennzahlen und Frühwarnindikatoren.
Der Nutzen liegt weniger in der Zeitersparnis als in der Aktualität: Manuell gepflegte Risikodaten sind im Moment ihrer Erfassung bereits veraltet, automatisch übernommene Indikatoren nicht. Typische erste Schnittstellen sind Lieferantenstammdaten aus dem ERP, Kennzahlen aus dem Controlling und Vorfälle aus dem IT-Ticketsystem.
See also: Datenqualität · Key Risk Indicator
Systeme & Daten
Datenqualität im Risikomanagement
Die Qualität von Risikodaten entscheidet über die Belastbarkeit aller Auswertungen. Kriterien sind Vollständigkeit, Aktualität, Konsistenz der Bewertungsmaßstäbe und Nachvollziehbarkeit der Herkunft.
Schwächen zeigen sich typischerweise in uneinheitlich ausgelegten Skalen zwischen Bereichen: Was der Vertrieb als „hoch" einstuft, ist in der Produktion ein mittleres Risiko. Das ist ein Methodikproblem, kein Softwareproblem – die Lösung liegt in klaren Skalendefinitionen mit Euro-Werten und einer Plausibilisierung durch die zweite Linie.
See also: Risk assessment · Risikohandbuch
Systeme & Daten
Single Source of Truth
Eine Single Source of Truth ist die eine führende Datenbasis, auf die sich alle Auswertungen stützen.
Im GRC-Umfeld verhindert sie, dass Risikoregister, IKS-Dokumentation und Revisionsfeststellungen auseinanderlaufen und Geschäftsleitung und Aufsichtsrat widersprüchliche Zahlen erhalten. Die Umsetzung scheitert selten an der Technik, sondern an der Klärung der Frage, welches System für welchen Datensatz führend ist – und wer Änderungen daran vornehmen darf.
See also: Integriertes GRC · Datenqualität
Systeme & Daten
Automatisierte Risikomeldung
Bei der automatisierten Risikomeldung lösen definierte Ereignisse oder Grenzwertüberschreitungen selbsttätig eine Meldung im System aus – etwa bei Überschreiten eines Frühwarnindikators oder beim Eintritt eines Schadensfalls.
Sie ergänzt die turnusmäßige Erhebung um die anlassbezogene Komponente, die der IDW PS 340 n.F. ausdrücklich erwartet. Zu definieren sind Auslöser, Empfänger, Eskalationsstufe und Reaktionsfrist. Wichtig ist die Kalibrierung der Schwellen: Zu viele Meldungen führen zur Gewöhnung, zu wenige zur Scheinsicherheit.
See also: Early warning indicator · Risk early detection system