{"id":7336,"date":"2026-09-15T11:31:49","date_gmt":"2026-09-15T11:31:49","guid":{"rendered":"https:\/\/opture.com\/?page_id=7336"},"modified":"2026-09-15T15:56:24","modified_gmt":"2026-09-15T15:56:24","slug":"glossar","status":"publish","type":"page","link":"https:\/\/opture.com\/pt\/glossar\/","title":{"rendered":"Glossar"},"content":{"rendered":"\t\t<div data-elementor-type=\"wp-page\" data-elementor-id=\"7336\" class=\"elementor elementor-7336\" data-elementor-settings=\"{&quot;element_pack_global_tooltip_width&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_width_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_width_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;size&quot;:&quot;&quot;,&quot;sizes&quot;:[]},&quot;element_pack_global_tooltip_padding&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_padding_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_padding_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius_tablet&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true},&quot;element_pack_global_tooltip_border_radius_mobile&quot;:{&quot;unit&quot;:&quot;px&quot;,&quot;top&quot;:&quot;&quot;,&quot;right&quot;:&quot;&quot;,&quot;bottom&quot;:&quot;&quot;,&quot;left&quot;:&quot;&quot;,&quot;isLinked&quot;:true}}\" data-elementor-post-type=\"page\">\n\t\t\t\t<div class=\"elementor-element elementor-element-faf9002 e-flex e-con-boxed e-con e-parent\" data-id=\"faf9002\" data-element_type=\"container\" data-e-type=\"container\" data-settings=\"{&quot;background_background&quot;:&quot;classic&quot;,&quot;shape_divider_top&quot;:&quot;curve&quot;,&quot;shape_divider_bottom&quot;:&quot;triangle-asymmetrical&quot;}\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-shape elementor-shape-top\" aria-hidden=\"true\" data-negative=\"false\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 1000 100\" preserveAspectRatio=\"none\">\n    <path class=\"elementor-shape-fill\" d=\"M1000,4.3V0H0v4.3C0.9,23.1,126.7,99.2,500,100S1000,22.7,1000,4.3z\"\/>\n<\/svg>\t\t<\/div>\n\t\t\t\t<div class=\"elementor-shape elementor-shape-bottom\" aria-hidden=\"true\" data-negative=\"false\">\n\t\t\t<svg xmlns=\"http:\/\/www.w3.org\/2000\/svg\" viewBox=\"0 0 1000 100\" preserveAspectRatio=\"none\">\n\t<path class=\"elementor-shape-fill\" d=\"M738,99l262-93V0H0v5.6L738,99z\"\/>\n<\/svg>\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-91c9e00 e-con-full e-flex e-con e-child\" data-id=\"91c9e00\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-e34876a elementor-invisible elementor-widget elementor-widget-heading\" data-id=\"e34876a\" data-element_type=\"widget\" data-e-type=\"widget\" data-settings=\"{&quot;_animation&quot;:&quot;fadeInUp&quot;,&quot;_animation_delay&quot;:240}\" data-widget_type=\"heading.default\">\n\t\t\t\t\t<h1 class=\"elementor-heading-title elementor-size-default\">Risikomanagement Glossar<\/h1>\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-dcf6a4d e-con-full e-flex e-con e-child\" data-id=\"dcf6a4d\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t<div class=\"elementor-element elementor-element-9a64d3e elementor-widget elementor-widget-spacer\" data-id=\"9a64d3e\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"spacer.default\">\n\t\t\t\t\t\t\t<div class=\"elementor-spacer\">\n\t\t\t<div class=\"elementor-spacer-inner\"><\/div>\n\t\t<\/div>\n\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t<div class=\"elementor-element elementor-element-bd8726e e-flex e-con-boxed e-con e-parent\" data-id=\"bd8726e\" data-element_type=\"container\" data-e-type=\"container\">\n\t\t\t\t\t<div class=\"e-con-inner\">\n\t\t\t\t<div class=\"elementor-element elementor-element-c65e17b elementor-widget elementor-widget-html\" data-id=\"c65e17b\" data-element_type=\"widget\" data-e-type=\"widget\" data-widget_type=\"html.default\">\n\t\t\t\t\t<!-- ================================================================\n     opture Fachlexikon \u2013 Risikomanagement, IKS, Compliance, ESG\n     Einbau: Elementor > HTML-Widget (kompletten Code einf\u00fcgen)\n     Farben zentral anpassbar in den CSS-Variablen unter #opture-lex\n     ================================================================ -->\n<div id=\"opture-lex\" lang=\"de\">\n<style>\n#opture-lex{\n  \/* ---- Branding: hier anpassen ---- *\/\n  --lx-accent:#1b5fbf;\n  --lx-accent-soft:#eaf1fc;\n  --lx-ink:#16202e;\n  --lx-ink-soft:#56616f;\n  --lx-line:#e3e8ee;\n  --lx-line-soft:#f0f3f7;\n  --lx-bg:#ffffff;\n  --lx-bg-alt:#f7f9fb;\n  --lx-maxw:1280px;\n  --lx-nav-w:330px;\n  --lx-offset:90px;   \/* H\u00f6he eines klebenden Headers *\/\n  \/* --------------------------------- *\/\n  max-width:var(--lx-maxw);margin:0 auto;color:var(--lx-ink);\n  font-family:inherit;line-height:1.7;-webkit-font-smoothing:antialiased;\n}\n#opture-lex *,#opture-lex *::before,#opture-lex *::after{box-sizing:border-box;}\n#opture-lex p{margin:0 0 .9em;}\n#opture-lex a{color:var(--lx-accent);text-decoration:none;}\n#opture-lex a:hover{text-decoration:underline;}\n\n\/* ---------- Kopf ---------- *\/\n.lx-head{margin:0 0 30px;}\n.lx-head h2{font-size:clamp(1.65rem,3vw,2.2rem);line-height:1.22;margin:0 0 12px;}\n.lx-head p{color:var(--lx-ink-soft);max-width:72ch;margin:0;}\n.lx-head__meta{display:flex;flex-wrap:wrap;gap:8px;margin-top:16px;}\n.lx-head__meta span{font-size:.78rem;background:var(--lx-bg-alt);border:1px solid var(--lx-line);border-radius:20px;padding:4px 12px;color:var(--lx-ink-soft);}\n\n\/* ---------- Layout ---------- *\/\n.lx-layout{display:grid;grid-template-columns:var(--lx-nav-w) minmax(0,1fr);gap:48px;align-items:start;}\n\n\/* ---------- Navigation ---------- *\/\n.lx-nav{position:sticky;top:var(--lx-offset);max-height:calc(100vh - var(--lx-offset) - 30px);display:flex;flex-direction:column;gap:14px;}\n.lx-search{position:relative;flex:0 0 auto;}\n.lx-search input{\n  width:100%;padding:12px 40px 12px 14px;border:1px solid var(--lx-line);border-radius:10px;\n  background:var(--lx-bg);font:inherit;font-size:.94rem;color:var(--lx-ink);outline:none;\n  transition:border-color .18s ease,box-shadow .18s ease;\n}\n.lx-search input:focus{border-color:var(--lx-accent);box-shadow:0 0 0 3px var(--lx-accent-soft);}\n.lx-search svg{position:absolute;right:13px;top:50%;transform:translateY(-50%);pointer-events:none;color:var(--lx-ink-soft);}\n.lx-navscroll{overflow-y:auto;padding-right:8px;flex:1 1 auto;scrollbar-width:thin;overscroll-behavior:contain;}\n.lx-navscroll::-webkit-scrollbar{width:6px;}\n.lx-navscroll::-webkit-scrollbar-thumb{background:var(--lx-line);border-radius:3px;}\n.lx-navgrp{border-bottom:1px solid var(--lx-line-soft);}\n#opture-lex .lx-navgrp__btn{\n  display:flex;width:100%;align-items:center;justify-content:space-between;gap:10px;\n  background:none;border:0;padding:11px 4px;font:inherit;font-size:.86rem;font-weight:600;\n  letter-spacing:.01em;color:var(--lx-ink);text-align:left;cursor:pointer;\n}\n#opture-lex .lx-navgrp__btn:hover{color:var(--lx-accent);}\n.lx-navgrp__n{font-size:.72rem;font-weight:500;color:var(--lx-ink-soft);background:var(--lx-bg-alt);border-radius:20px;padding:2px 8px;flex:0 0 auto;}\n.lx-navgrp__ico{flex:0 0 auto;transition:transform .2s ease;color:var(--lx-ink-soft);}\n.lx-navgrp.is-open .lx-navgrp__ico{transform:rotate(180deg);}\n.lx-navgrp__list{list-style:none;margin:0;padding:0 0 10px;display:none;}\n.lx-navgrp.is-open .lx-navgrp__list{display:block;}\n#opture-lex .lx-navgrp__list a{\n  display:block;hyphens:auto;padding:6px 10px 6px 12px;font-size:.87rem;line-height:1.4;color:var(--lx-ink-soft);\n  border-left:2px solid var(--lx-line);transition:color .16s ease,border-color .16s ease,background .16s ease;\n}\n#opture-lex .lx-navgrp__list a:hover{color:var(--lx-accent);border-left-color:var(--lx-accent);background:var(--lx-bg-alt);text-decoration:none;}\n#opture-lex .lx-navgrp__list a.is-active{color:var(--lx-accent);border-left-color:var(--lx-accent);background:var(--lx-accent-soft);font-weight:600;}\n.lx-navgrp__list li.is-hidden{display:none;}\n\n\/* ---------- Inhalt ---------- *\/\n.lx-main{min-width:0;}\n.lx-status{display:none;margin:0 0 22px;padding:12px 16px;border-radius:10px;background:var(--lx-accent-soft);color:var(--lx-accent);font-size:.9rem;}\n.lx-status.is-visible{display:block;}\n.lx-sec{margin:0 0 10px;scroll-margin-top:var(--lx-offset);}\n.lx-sec__head{margin:46px 0 6px;padding-bottom:14px;border-bottom:2px solid var(--lx-ink);}\n.lx-sec:first-child .lx-sec__head{margin-top:0;}\n.lx-sec__head h3{font-size:clamp(1.3rem,2.2vw,1.6rem);margin:0 0 8px;hyphens:auto;}\n.lx-sec__head p{margin:0;color:var(--lx-ink-soft);font-size:.94rem;max-width:78ch;}\n\n\/* ---------- Artikel ---------- *\/\n.lx-art{padding:34px 0 30px;border-bottom:1px solid var(--lx-line);scroll-margin-top:var(--lx-offset);max-width:80ch;}\n.lx-art__kicker{font-size:.73rem;letter-spacing:.09em;text-transform:uppercase;color:var(--lx-ink-soft);margin:0 0 6px;font-weight:600;}\n.lx-art h4{font-size:clamp(1.15rem,2vw,1.42rem);margin:0 0 14px;line-height:1.3;hyphens:auto;overflow-wrap:anywhere;}\n.lx-art__lead{\n  border-left:3px solid var(--lx-accent);background:var(--lx-accent-soft);\n  padding:14px 18px;border-radius:0 8px 8px 0;margin:0 0 20px !important;\n  font-size:1rem;color:var(--lx-ink);\n}\n.lx-art h5{font-size:.97rem;margin:24px 0 8px;color:var(--lx-ink);font-weight:700;}\n.lx-art ul,.lx-art ol{margin:0 0 1em;padding-left:1.25em;}\n.lx-art li{margin:0 0 .4em;color:var(--lx-ink-soft);}\n.lx-art p{color:var(--lx-ink-soft);}\n.lx-art strong{color:var(--lx-ink);}\n.lx-art.is-hidden,.lx-sec.is-hidden{display:none;}\n\n\/* ---------- Tabellen ---------- *\/\n.lx-tblwrap{overflow-x:auto;margin:0 0 1.1em;border:1px solid var(--lx-line);border-radius:10px;}\n.lx-tblwrap table{border-collapse:collapse;width:100%;min-width:480px;font-size:.88rem;}\n.lx-tblwrap caption{caption-side:top;text-align:left;padding:12px 14px 0;font-size:.8rem;color:var(--lx-ink-soft);}\n.lx-tblwrap th,.lx-tblwrap td{padding:10px 14px;text-align:left;vertical-align:top;border-bottom:1px solid var(--lx-line-soft);}\n.lx-tblwrap thead th{background:var(--lx-bg-alt);font-size:.78rem;letter-spacing:.04em;text-transform:uppercase;color:var(--lx-ink-soft);font-weight:600;white-space:nowrap;}\n.lx-tblwrap tbody td{color:var(--lx-ink-soft);}\n.lx-tblwrap tbody td:first-child{color:var(--lx-ink);font-weight:600;}\n.lx-tblwrap tbody tr:last-child td{border-bottom:0;}\n\n\/* ---------- Mini-Inhaltsverzeichnis je Begriff ---------- *\/\n.lx-toc{display:flex;flex-wrap:wrap;gap:6px;margin:0 0 22px;}\n#opture-lex .lx-toc a{\n  font-size:.81rem;padding:5px 11px;border:1px solid var(--lx-line);border-radius:20px;\n  color:var(--lx-ink-soft);background:var(--lx-bg);transition:border-color .16s ease,color .16s ease,background .16s ease;\n}\n#opture-lex .lx-toc a:hover{border-color:var(--lx-accent);color:var(--lx-accent);background:var(--lx-accent-soft);text-decoration:none;}\n\n\/* ---------- Schaubilder ---------- *\/\n.lx-fig{margin:0 0 1.2em;padding:20px 18px 14px;border:1px solid var(--lx-line);border-radius:10px;background:var(--lx-bg-alt);}\n.lx-fig svg{display:block;width:100%;height:auto;}\n.lx-fig figcaption{margin-top:12px;font-size:.81rem;color:var(--lx-ink-soft);line-height:1.5;}\n\n\/* ---------- H\u00e4ufige Fragen ---------- *\/\n.lx-faq{border:1px solid var(--lx-line);border-radius:10px;padding:4px 18px;margin:0 0 1.1em;}\n.lx-faq__item{padding:14px 0;border-bottom:1px solid var(--lx-line-soft);}\n.lx-faq__item:last-child{border-bottom:0;}\n.lx-faq__q{font-weight:700;color:var(--lx-ink) !important;margin:0 0 .35em !important;font-size:.93rem;}\n.lx-faq__a{margin:0 !important;font-size:.9rem;}\n\n\/* ---------- Merksatz ---------- *\/\n.lx-note{border-left:3px solid var(--lx-ink);background:var(--lx-bg-alt);padding:13px 16px;border-radius:0 8px 8px 0;margin:0 0 1.1em !important;font-size:.92rem;}\n\n\/* ---------- Querverweise ---------- *\/\n.lx-see{margin:18px 0 0 !important;padding-top:14px;border-top:1px dashed var(--lx-line);font-size:.87rem;}\n.lx-see b{color:var(--lx-ink-soft);font-weight:600;}\n#opture-lex mark{background:#fff3bf;color:var(--lx-ink);padding:0 2px;border-radius:3px;}\n\n\/* ---------- Mobile ---------- *\/\n.lx-mob{display:none;}\n@media (max-width:1100px){#opture-lex{--lx-nav-w:280px;}.lx-layout{gap:34px;}}\n@media (max-width:860px){\n  .lx-layout{grid-template-columns:1fr;gap:0;}\n  .lx-nav{display:none;}\n  .lx-mob{\n    display:block;position:sticky;top:0;z-index:25;background:var(--lx-bg);\n    padding:12px 0;margin:0 0 20px;border-bottom:1px solid var(--lx-line);\n  }\n  .lx-mob .lx-search{margin-bottom:10px;}\n  #opture-lex .lx-mob__toggle{\n    display:flex;width:100%;align-items:center;justify-content:space-between;\n    background:var(--lx-bg-alt);border:1px solid var(--lx-line);border-radius:10px;\n    padding:11px 14px;font:inherit;font-size:.9rem;font-weight:600;color:var(--lx-ink);cursor:pointer;\n  }\n  .lx-mob__panel{display:none;max-height:60vh;overflow-y:auto;margin-top:10px;\n    border:1px solid var(--lx-line);border-radius:10px;padding:6px 12px;background:var(--lx-bg);}\n  .lx-mob__panel.is-open{display:block;}\n  .lx-art{padding:26px 0 24px;max-width:none;}\n  .lx-art__lead{padding:13px 15px;font-size:.96rem;}\n  .lx-sec__head{margin-top:34px;}\n  .lx-tblwrap table{min-width:420px;}\n}\n@media (max-width:430px){\n  .lx-head__meta span{font-size:.74rem;}\n  .lx-art h4{font-size:1.12rem;}\n  .lx-tblwrap table{min-width:340px;font-size:.84rem;}\n  .lx-tblwrap th,.lx-tblwrap td{padding:9px 11px;}\n}\n\n\/* ---------- Nach oben ---------- *\/\n#opture-lex .lx-top{\n  display:flex;position:fixed;right:18px;bottom:18px;z-index:30;\n  width:44px;height:44px;border-radius:50%;background:var(--lx-accent);color:#fff;\n  align-items:center;justify-content:center;box-shadow:0 6px 18px rgba(22,32,46,.22);\n  opacity:0;pointer-events:none;transition:opacity .22s ease;\n}\n#opture-lex .lx-top.is-visible{opacity:1;pointer-events:auto;}\n#opture-lex .lx-top:hover{color:#fff;text-decoration:none;}\n@media (prefers-reduced-motion:reduce){#opture-lex *{transition:none !important;}}\n<\/style>\n\n<div class=\"lx-head\">\n  <h2>Lexikon Risikomanagement, IKS &amp; Compliance<\/h2>\n  <p>Ausf\u00fchrliche Erkl\u00e4rungen zu den zentralen Fachbegriffen aus Risikomanagement, internem Kontrollsystem, Compliance-Management, Lieferkette, ESG und Informationssicherheit \u2013 mit rechtlichem Rahmen, Methodik und Hinweisen zur praktischen Umsetzung.<\/p>\n  <div class=\"lx-head__meta\">\n    <span id=\"lx-count\">Begriffe<\/span>\n    <span>Stand: laufend aktualisiert<\/span>\n    <span>DACH-Regulatorik<\/span>\n  <\/div>\n<\/div>\n\n<!-- Mobile: Suche + aufklappbares Begriffsverzeichnis -->\n<div class=\"lx-mob\">\n  <div class=\"lx-search\">\n    <label for=\"lx-search-m\" style=\"position:absolute;width:1px;height:1px;overflow:hidden;clip:rect(0 0 0 0);\">Lexikon durchsuchen<\/label>\n    <input type=\"search\" id=\"lx-search-m\" placeholder=\"Begriff suchen \u2026\" autocomplete=\"off\">\n    <svg width=\"17\" height=\"17\" viewBox=\"0 0 17 17\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><circle cx=\"7.2\" cy=\"7.2\" r=\"6.2\" fill=\"none\" stroke=\"currentColor\"\/><line x1=\"11.7\" y1=\"11.7\" x2=\"16\" y2=\"16\" stroke=\"currentColor\"\/><\/svg>\n  <\/div>\n  <button type=\"button\" class=\"lx-mob__toggle\" id=\"lx-mob-toggle\" aria-expanded=\"false\">\n    <span>Alle Begriffe<\/span>\n    <svg width=\"13\" height=\"8\" viewBox=\"0 0 13 8\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><polyline points=\"1,1 6.5,7 12,1\"\/><\/svg>\n  <\/button>\n  <div class=\"lx-mob__panel\" id=\"lx-mob-panel\"><\/div>\n<\/div>\n\n<div class=\"lx-layout\">\n\n  <!-- Desktop-Navigation -->\n  <aside class=\"lx-nav\" aria-label=\"Begriffsverzeichnis\">\n    <div class=\"lx-search\">\n      <label for=\"lx-search-d\" style=\"position:absolute;width:1px;height:1px;overflow:hidden;clip:rect(0 0 0 0);\">Lexikon durchsuchen<\/label>\n      <input type=\"search\" id=\"lx-search-d\" placeholder=\"Begriff suchen \u2026\" autocomplete=\"off\">\n      <svg width=\"17\" height=\"17\" viewBox=\"0 0 17 17\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><circle cx=\"7.2\" cy=\"7.2\" r=\"6.2\" fill=\"none\" stroke=\"currentColor\"\/><line x1=\"11.7\" y1=\"11.7\" x2=\"16\" y2=\"16\" stroke=\"currentColor\"\/><\/svg>\n    <\/div>\n    <nav class=\"lx-navscroll\" id=\"lx-navscroll\"><\/nav>\n  <\/aside>\n\n  <!-- Artikel -->\n  <div class=\"lx-main\">\n    <p class=\"lx-status\" id=\"lx-status\" role=\"status\"><\/p>\n    <section class=\"lx-sec\" id=\"sec-grundlagen\" data-group=\"Grundlagen des Risikomanagements\">\n      <div class=\"lx-sec__head\">\n        <h3>Grundlagen des Risikomanagements<\/h3>\n        <p>Der Risikobegriff, der Regelkreis, das Risikomanagementsystem und seine organisatorische Verankerung \u2013 die Basis, auf der alle weiteren Themenfelder aufbauen.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"risiko\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risiko<\/h4>\n  <p class=\"lx-art__lead\">Ein Risiko ist die M\u00f6glichkeit, dass die tats\u00e4chliche Entwicklung von einem geplanten Ziel- oder Erwartungswert abweicht. Beschrieben wird es \u00fcber zwei Dimensionen: die Eintrittswahrscheinlichkeit und die H\u00f6he der Auswirkung. Im betriebswirtschaftlichen Sinn umfasst der Begriff auch positive Abweichungen \u2013 Chancen sind Risiken mit umgekehrtem Vorzeichen.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#risiko-abgrenzung\">Abgrenzung<\/a>\n    <a href=\"#risiko-arten\">Risikoarten<\/a>\n    <a href=\"#risiko-beschreibung\">Risiken richtig beschreiben<\/a>\n    <a href=\"#risiko-praxis\">Praxis<\/a>\n  <\/nav>\n\n  <h5 id=\"risiko-abgrenzung\">Abgrenzung: Risiko, Ursache, Wirkung<\/h5>\n  <p>In der Praxis werden drei Ebenen regelm\u00e4\u00dfig vermischt, was die sp\u00e4tere Bewertung unbrauchbar macht. Die <strong>Ursache<\/strong> ist der Ausl\u00f6ser (\u201eAusfall eines Einzellieferanten\"), das <strong>Risiko<\/strong> das Ereignis (\u201eProduktionsstillstand von mehr als zwei Wochen\"), die <strong>Wirkung<\/strong> die Konsequenz (\u201eUmsatzverlust von 3 bis 8 Mio. Euro, Vertragsstrafen\"). Nur wenn diese drei Ebenen getrennt erfasst werden, lassen sich Ma\u00dfnahmen sinnvoll zuordnen: Pr\u00e4ventive Ma\u00dfnahmen setzen an der Ursache an, mitigierende an der Wirkung.<\/p>\n  <p>Ein Risiko besteht immer in Bezug auf ein konkretes Ziel. Ohne definiertes Ziel \u2013 Ergebnis, Liquidit\u00e4t, Lieferf\u00e4higkeit, Reputation, Compliance \u2013 gibt es keinen Ma\u00dfstab f\u00fcr eine Abweichung und damit kein bewertbares Risiko. Aus diesem Grund beginnt jede Risikoidentifikation mit der Frage, welche Ziele \u00fcberhaupt gef\u00e4hrdet werden k\u00f6nnen.<\/p>\n\n  <h5 id=\"risiko-arten\">Risikoarten im \u00dcberblick<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Typische Risikokategorien und ihre Merkmale<\/caption>\n      <thead><tr><th>Kategorie<\/th><th>Beispiele<\/th><th>Besonderheit in der Bewertung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Strategische Risiken<\/td><td>Gesch\u00e4ftsmodell, Technologiewandel, Marktverschiebungen<\/td><td>Geringe Datenbasis, hohe Wirkung \u2013 Szenarioanalyse statt Statistik<\/td><\/tr>\n        <tr><td>Operative Risiken<\/td><td>Produktionsausfall, Qualit\u00e4tsm\u00e4ngel, Projektverzug<\/td><td>Gute Datenlage aus Vorf\u00e4llen, quantitativ gut fassbar<\/td><\/tr>\n        <tr><td>Finanzwirtschaftliche Risiken<\/td><td>W\u00e4hrung, Zins, Rohstoffpreis, Forderungsausfall<\/td><td>Marktdaten vorhanden, Verteilungen belastbar modellierbar<\/td><\/tr>\n        <tr><td>Rechts- und Compliance-Risiken<\/td><td>Kartellversto\u00df, Korruption, Datenschutz, Produkthaftung<\/td><td>Seltene Ereignisse mit sehr hoher Schadensh\u00f6he<\/td><\/tr>\n        <tr><td>IT- und Cyberrisiken<\/td><td>Ransomware, Systemausfall, Datenabfluss<\/td><td>Steigende Frequenz, bestandsgef\u00e4hrdendes Potenzial<\/td><\/tr>\n        <tr><td>Nachhaltigkeitsrisiken<\/td><td>Klimafolgen, Lieferkette, Reputationssch\u00e4den<\/td><td>Lange Zeithorizonte, regulatorisch getrieben<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"risiko-beschreibung\">Risiken richtig beschreiben<\/h5>\n  <p>Die Qualit\u00e4t eines Risikoinventars entscheidet sich an der Formulierung. Unbrauchbar sind Schlagworte wie \u201eFachkr\u00e4ftemangel\" oder \u201eDigitalisierung\" \u2013 sie benennen ein Themenfeld, kein bewertbares Ereignis. Belastbar ist eine Beschreibung, die Ursache, Ereignis, betroffenes Ziel und Wirkungsmechanismus enth\u00e4lt und damit von jedem Dritten nachvollzogen werden kann.<\/p>\n  <ul>\n    <li><strong>Unbrauchbar:<\/strong> \u201eRisiko IT-Sicherheit\"<\/li>\n    <li><strong>Brauchbar:<\/strong> \u201eVerschl\u00fcsselung der Produktionssysteme durch Ransomware f\u00fchrt zu einem Stillstand von 5 bis 15 Arbeitstagen mit Deckungsbeitragsverlust und Konventionalstrafen\"<\/li>\n  <\/ul>\n\n  <h5 id=\"risiko-praxis\">Praxis<\/h5>\n  <p>F\u00fcr die Erfassung im System haben sich wenige Pflichtfelder bew\u00e4hrt: Risikobezeichnung, Ursache, betroffenes Ziel, Kategorie, Risikoeigner, Bewertung brutto und netto, zugeordnete Ma\u00dfnahmen und der Zeitpunkt der letzten Aktualisierung. Alles Weitere ist optional \u2013 zus\u00e4tzliche Pflichtfelder senken erfahrungsgem\u00e4\u00df die Meldebereitschaft der Fachbereiche, ohne die Aussagekraft zu erh\u00f6hen.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomanagement\">Risikomanagement<\/a> \u00b7 <a href=\"#risikomatrix\">Risikomatrix<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikomanagement\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikomanagement<\/h4>\n  <p class=\"lx-art__lead\">Risikomanagement ist der systematische, wiederkehrende Umgang mit Risiken: identifizieren, analysieren, bewerten, steuern, \u00fcberwachen und berichten. Ziel ist nicht die Vermeidung jedes Risikos, sondern das bewusste Eingehen von Risiken innerhalb der eigenen Risikotragf\u00e4higkeit \u2013 und damit eine belastbare Grundlage f\u00fcr unternehmerische Entscheidungen.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#rm-ziel\">Zweck<\/a>\n    <a href=\"#rm-regelkreis\">Regelkreis<\/a>\n    <a href=\"#rm-recht\">Rechtlicher Rahmen<\/a>\n    <a href=\"#rm-reifegrad\">Reifegrade<\/a>\n    <a href=\"#rm-fehler\">Typische Fehler<\/a>\n    <a href=\"#rm-faq\">H\u00e4ufige Fragen<\/a>\n  <\/nav>\n\n  <h5 id=\"rm-ziel\">Zweck: Entscheidungsgrundlage statt Pflicht\u00fcbung<\/h5>\n  <p>Der wirtschaftliche Sinn des Risikomanagements liegt nicht in der Dokumentation, sondern in besseren Entscheidungen. Wer die Bandbreite m\u00f6glicher Ergebnisse kennt, kann Investitionen, Finanzierungsstrukturen, Vertragsbedingungen und Absicherungen daran ausrichten. Ein Unternehmen mit belastbarer Risikoquantifizierung kann gegen\u00fcber Banken und Investoren begr\u00fcnden, warum eine Planung erreichbar ist \u2013 und das schl\u00e4gt sich in Rating und Finanzierungskosten nieder.<\/p>\n  <p>Der zweite Nutzen ist haftungsrechtlich: Gesch\u00e4ftsleiter m\u00fcssen im Streitfall darlegen, dass sie auf angemessener Informationsgrundlage entschieden haben. Ein dokumentierter Risikomanagementprozess ist daf\u00fcr das zentrale Beweismittel.<\/p>\n\n  <h5 id=\"rm-regelkreis\">Der Regelkreis<\/h5>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 756 136\" role=\"img\" aria-label=\"Regelkreis des Risikomanagements mit f\u00fcnf Phasen\">\n      <g fill=\"none\" stroke=\"#1b5fbf\" stroke-width=\"1\">\n        <rect x=\"4\" y=\"10\" width=\"132\" height=\"54\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\"\/>\n        <rect x=\"158\" y=\"10\" width=\"132\" height=\"54\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\"\/>\n        <rect x=\"312\" y=\"10\" width=\"132\" height=\"54\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\"\/>\n        <rect x=\"466\" y=\"10\" width=\"132\" height=\"54\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\"\/>\n        <rect x=\"620\" y=\"10\" width=\"132\" height=\"54\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\"\/>\n      <\/g>\n      <g fill=\"#16202e\" stroke=\"none\" font-family=\"inherit\" font-size=\"13\" text-anchor=\"middle\">\n        <text x=\"70\" y=\"42\" fill=\"#16202e\">Identifikation<\/text>\n        <text x=\"224\" y=\"42\" fill=\"#16202e\">Analyse<\/text>\n        <text x=\"378\" y=\"42\" fill=\"#16202e\">Bewertung<\/text>\n        <text x=\"532\" y=\"42\" fill=\"#16202e\">Steuerung<\/text>\n        <text x=\"686\" y=\"42\" fill=\"#16202e\">\u00dcberwachung<\/text>\n      <\/g>\n      <g fill=\"none\" stroke=\"#56616f\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\n        <line x1=\"140\" y1=\"37\" x2=\"150\" y2=\"37\" stroke=\"#56616f\"\/>\n        <polyline points=\"147,33 152,37 147,41\" fill=\"none\" stroke=\"#56616f\"\/>\n        <line x1=\"294\" y1=\"37\" x2=\"304\" y2=\"37\" stroke=\"#56616f\"\/>\n        <polyline points=\"301,33 306,37 301,41\" fill=\"none\" stroke=\"#56616f\"\/>\n        <line x1=\"448\" y1=\"37\" x2=\"458\" y2=\"37\" stroke=\"#56616f\"\/>\n        <polyline points=\"455,33 460,37 455,41\" fill=\"none\" stroke=\"#56616f\"\/>\n        <line x1=\"602\" y1=\"37\" x2=\"612\" y2=\"37\" stroke=\"#56616f\"\/>\n        <polyline points=\"609,33 614,37 609,41\" fill=\"none\" stroke=\"#56616f\"\/>\n        <path d=\"M686 64 L686 100 L70 100 L70 70\" fill=\"none\" stroke=\"#56616f\" stroke-dasharray=\"4 4\"\/>\n        <polyline points=\"66,75 70,68 74,75\" fill=\"none\" stroke=\"#56616f\"\/>\n      <\/g>\n      <text x=\"378\" y=\"120\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Regelkreis: fortlaufende Wiederholung, erg\u00e4nzt um anlassbezogene Ad-hoc-Meldungen<\/text>\n    <\/svg>\n    <figcaption>Der Risikomanagementprozess nach ISO 31000: f\u00fcnf Phasen als geschlossener Regelkreis, begleitet von Kommunikation und Dokumentation.<\/figcaption>\n  <\/figure>\n\n  <h5 id=\"rm-recht\">Rechtlicher Rahmen im DACH-Raum<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Welche Vorschrift f\u00fcr wen gilt<\/caption>\n      <thead><tr><th>Grundlage<\/th><th>Adressat<\/th><th>Kernanforderung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>\u00a7 91 Abs. 2 AktG<\/td><td>Aktiengesellschaften, Ausstrahlung auf gro\u00dfe GmbH<\/td><td>\u00dcberwachungssystem zur Fr\u00fcherkennung bestandsgef\u00e4hrdender Entwicklungen<\/td><\/tr>\n        <tr><td>\u00a7 91 Abs. 3 AktG<\/td><td>B\u00f6rsennotierte AG<\/td><td>Angemessenes und wirksames Risikomanagement- und internes Kontrollsystem<\/td><\/tr>\n        <tr><td>\u00a7 1 StaRUG<\/td><td>Alle haftungsbeschr\u00e4nkten Unternehmen<\/td><td>Laufende Krisenfr\u00fcherkennung und Gegenma\u00dfnahmen durch die Gesch\u00e4ftsleitung<\/td><\/tr>\n        <tr><td>IDW PS 340 n.F.<\/td><td>Pr\u00fcfungsma\u00dfstab des Abschlusspr\u00fcfers<\/td><td>Risikoaggregation und Abgleich mit der Risikotragf\u00e4higkeit<\/td><\/tr>\n        <tr><td>\u00a7 289 HGB<\/td><td>Berichtspflichtige Unternehmen<\/td><td>Darstellung wesentlicher Chancen und Risiken im Lagebericht<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"rm-reifegrad\">Reifegrade in der Praxis<\/h5>\n  <p>Zwischen einer Excel-Liste und einem steuerungsrelevanten System liegen mehrere Entwicklungsstufen. Die Einordnung hilft, den n\u00e4chsten sinnvollen Schritt zu bestimmen, statt alles gleichzeitig zu wollen.<\/p>\n  <ol>\n    <li><strong>Dokumentierend:<\/strong> Risiken werden j\u00e4hrlich in einer Liste gesammelt, meist kurz vor der Abschlusspr\u00fcfung. Kein Einfluss auf Entscheidungen.<\/li>\n    <li><strong>Strukturiert:<\/strong> Einheitliche Kategorien, Bewertungsskalen und Risikoeigner; regelm\u00e4\u00dfige Erhebung; Ma\u00dfnahmen werden nachverfolgt.<\/li>\n    <li><strong>Quantifiziert:<\/strong> Risiken werden in Bandbreiten bewertet und aggregiert; die Gesamtrisikoposition wird der Risikotragf\u00e4higkeit gegen\u00fcbergestellt.<\/li>\n    <li><strong>Integriert:<\/strong> Risikodaten flie\u00dfen in Planung, Investitionsrechnung und Zielvereinbarungen ein; Chancen werden gleichberechtigt gef\u00fchrt.<\/li>\n  <\/ol>\n\n  <h5 id=\"rm-fehler\">Typische Fehler<\/h5>\n  <ul>\n    <li><strong>Einmal j\u00e4hrlich erheben:<\/strong> Ein Inventar, das nur zum Stichtag entsteht, bildet keine aktuelle Risikolage ab und erf\u00fcllt die Anforderung der laufenden \u00dcberwachung nicht.<\/li>\n    <li><strong>Nur bekannte Risiken erfassen:<\/strong> Workshops reproduzieren regelm\u00e4\u00dfig die Schadensf\u00e4lle der Vergangenheit. Strategische und externe Risiken fehlen dann vollst\u00e4ndig.<\/li>\n    <li><strong>Bewertung in Klassen:<\/strong> \u201eHoch\" und \u201emittel\" lassen sich nicht addieren \u2013 ohne Quantifizierung ist keine Aggregation m\u00f6glich.<\/li>\n    <li><strong>Ma\u00dfnahmen ohne Nachverfolgung:<\/strong> Wird die Umsetzung nicht kontrolliert, bleibt die Risikosteuerung eine Absichtserkl\u00e4rung.<\/li>\n    <li><strong>Risikomanagement als Stabsaufgabe:<\/strong> Verantwortlich ist der Fachbereich als Risikoeigner, nicht die zentrale Funktion.<\/li>\n  <\/ul>\n\n  <h5 id=\"rm-aufbau\">Einf\u00fchrung in zw\u00f6lf Monaten<\/h5>\n  <p>Der h\u00e4ufigste Grund f\u00fcr gescheiterte Einf\u00fchrungen ist der Versuch, alles gleichzeitig zu wollen. Bew\u00e4hrt hat sich eine Reihenfolge, in der jeder Schritt ein nutzbares Zwischenergebnis liefert.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Typischer Einf\u00fchrungsplan<\/caption>\n      <thead><tr><th>Phase<\/th><th>Inhalt<\/th><th>Ergebnis<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Monat 1\u20132<\/td><td>Risikostrategie, Rollen, Kategorien und Skalen festlegen<\/td><td>Risikohandbuch, Freigabe durch die Leitung<\/td><\/tr>\n        <tr><td>Monat 2\u20134<\/td><td>Erstinventar \u00fcber Workshops je Bereich<\/td><td>vollst\u00e4ndiges Risikoinventar mit Eignern<\/td><\/tr>\n        <tr><td>Monat 4\u20136<\/td><td>Quantitative Bewertung der wesentlichen Risiken<\/td><td>Bandbreiten, erste Aggregation<\/td><\/tr>\n        <tr><td>Monat 6\u20138<\/td><td>Abgleich mit der Risikotragf\u00e4higkeit<\/td><td>Aussage zur Bestandsgef\u00e4hrdung<\/td><\/tr>\n        <tr><td>Monat 8\u201310<\/td><td>Ma\u00dfnahmen, Fr\u00fchwarnindikatoren, Berichtsformate<\/td><td>laufender Betrieb, erster Gremienbericht<\/td><\/tr>\n        <tr><td>Monat 10\u201312<\/td><td>Systemunterst\u00fctzung, Integration mit IKS und Compliance<\/td><td>reproduzierbarer Turnus, Pr\u00fcfungsf\u00e4higkeit<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Wer bereits eine Planung mit Szenarien f\u00fchrt, kann die Phasen drei und vier deutlich verk\u00fcrzen: Die Bandbreiten existieren dann schon und m\u00fcssen nur den Risiken zugeordnet werden.<\/p>\n\n  <h5 id=\"rm-nutzen\">Wirtschaftlicher Nutzen jenseits der Pflicht<\/h5>\n  <ul>\n    <li><strong>Finanzierung:<\/strong> Wer seine Risikolage quantifiziert darstellt, verhandelt mit Banken \u00fcber Fakten statt \u00fcber Sicherheitsaufschl\u00e4ge.<\/li>\n    <li><strong>Investitionsentscheidungen:<\/strong> Projekte lassen sich risikoadjustiert vergleichen statt nur \u00fcber Renditeerwartungen.<\/li>\n    <li><strong>Versicherungen:<\/strong> Selbstbehalte und Deckungssummen k\u00f6nnen anhand der tats\u00e4chlichen Verteilung optimiert werden.<\/li>\n    <li><strong>Planungsqualit\u00e4t:<\/strong> Die Diskussion \u00fcber Bandbreiten deckt unrealistische Planannahmen auf, bevor sie ins Budget wandern.<\/li>\n    <li><strong>Haftungsschutz:<\/strong> Dokumentierte Entscheidungsgrundlagen sind das zentrale Beweismittel im Streitfall.<\/li>\n  <\/ul>\n\n  <h5 id=\"rm-faq\">H\u00e4ufige Fragen<\/h5>\n  <div class=\"lx-faq\">\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Ist Risikomanagement auch f\u00fcr die GmbH verpflichtend?<\/p>\n      <p class=\"lx-faq__a\">Ja, im Ergebnis. \u00dcber \u00a7 1 StaRUG trifft die Gesch\u00e4ftsleitung haftungsbeschr\u00e4nkter Unternehmen die Pflicht zur laufenden Krisenfr\u00fcherkennung; zus\u00e4tzlich wirkt \u00a7 91 Abs. 2 AktG auf gr\u00f6\u00dfere GmbH aus. Der Umfang richtet sich nach Gr\u00f6\u00dfe, Komplexit\u00e4t und Risikoprofil.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Wie oft muss die Risikoerhebung stattfinden?<\/p>\n      <p class=\"lx-faq__a\">Eine feste gesetzliche Frequenz gibt es nicht. Gefordert ist eine laufende \u00dcberwachung. Verbreitet ist ein quartalsweiser Zyklus mit j\u00e4hrlicher Vollerhebung, erg\u00e4nzt um Ad-hoc-Meldungen bei wesentlichen Ver\u00e4nderungen.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Wer tr\u00e4gt die Verantwortung?<\/p>\n      <p class=\"lx-faq__a\">Die Gesch\u00e4ftsleitung als Gesamtorgan. Sie kann Aufgaben delegieren, nicht aber die Verantwortung f\u00fcr Einrichtung, Ausstattung und \u00dcberwachung des Systems.<\/p>\n    <\/div>\n  <\/div>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a> \u00b7 <a href=\"#risikomanagementprozess\">Risikomanagementprozess<\/a> \u00b7 <a href=\"#three-lines-model\">Three Lines Model<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikomanagementsystem\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikomanagementsystem (RMS)<\/h4>\n  <p class=\"lx-art__lead\">Das Risikomanagementsystem umfasst alle Regelungen, Prozesse, Rollen, Methoden und Instrumente, mit denen ein Unternehmen Risiken erkennt, bewertet, steuert und \u00fcberwacht. Es ist der organisatorische Rahmen, in dem der Risikomanagementprozess abl\u00e4uft \u2013 und der Gegenstand, den Abschlusspr\u00fcfer und Aufsichtsrat auf Angemessenheit und Wirksamkeit beurteilen.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#rms-elemente\">Bestandteile<\/a>\n    <a href=\"#rms-pruefung\">Pr\u00fcfung<\/a>\n    <a href=\"#rms-aufbau\">Aufbau in acht Schritten<\/a>\n    <a href=\"#rms-abgrenzung\">Abgrenzung zum IKS<\/a>\n  <\/nav>\n\n  <h5 id=\"rms-elemente\">Bestandteile eines RMS<\/h5>\n  <p>Der Pr\u00fcfungsstandard IDW PS 981 gliedert das Risikomanagementsystem in Grundelemente. Sie bilden zugleich eine brauchbare Checkliste f\u00fcr den eigenen Aufbau: Jedes Element muss dokumentiert, zugewiesen und gelebt sein.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Grundelemente nach IDW PS 981 und ihre praktische Auspr\u00e4gung<\/caption>\n      <thead><tr><th>Element<\/th><th>Was dahintersteht<\/th><th>Typischer Nachweis<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Risikokultur<\/td><td>Grundhaltung zum offenen Umgang mit Risiken<\/td><td>Leitbild, Verhalten der F\u00fchrung, Umgang mit Negativmeldungen<\/td><\/tr>\n        <tr><td>Risikoziele<\/td><td>Was das System leisten soll<\/td><td>Risikostrategie, Risikoappetit, Limite<\/td><\/tr>\n        <tr><td>Risikoorganisation<\/td><td>Rollen und Zust\u00e4ndigkeiten<\/td><td>Organigramm, Rollenbeschreibungen, Three Lines Model<\/td><\/tr>\n        <tr><td>Risikoidentifikation<\/td><td>Verfahren der Erfassung<\/td><td>Workshops, Checklisten, Fr\u00fchwarnindikatoren<\/td><\/tr>\n        <tr><td>Risikobewertung<\/td><td>Methodik und Skalen<\/td><td>Risikohandbuch, Bewertungsraster, Aggregationsmodell<\/td><\/tr>\n        <tr><td>Risikosteuerung<\/td><td>Umgang mit bewerteten Risiken<\/td><td>Ma\u00dfnahmenkatalog mit Fristen und Verantwortlichen<\/td><\/tr>\n        <tr><td>Risikokommunikation<\/td><td>Berichtswege und Eskalation<\/td><td>Berichtsturnus, Ad-hoc-Meldeschwellen<\/td><\/tr>\n        <tr><td>\u00dcberwachung und Verbesserung<\/td><td>Wirksamkeitskontrolle des Systems selbst<\/td><td>Revisionsberichte, Systemreviews<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"rms-pruefung\">Pr\u00fcfung des Systems<\/h5>\n  <p>Zu unterscheiden sind zwei Ebenen: Die <strong>Angemessenheit<\/strong> beurteilt, ob das System in seiner Konzeption geeignet ist, die gesetzten Ziele zu erreichen. Die <strong>Wirksamkeit<\/strong> beurteilt, ob es \u00fcber einen Zeitraum tats\u00e4chlich so betrieben wurde. Ein sauber dokumentiertes, aber nicht gelebtes System ist angemessen und zugleich unwirksam \u2013 ein h\u00e4ufiger Befund bei Erstpr\u00fcfungen.<\/p>\n  <p>Bei b\u00f6rsennotierten Aktiengesellschaften beurteilt der Abschlusspr\u00fcfer das Fr\u00fcherkennungssystem nach \u00a7 317 Abs. 4 HGB verpflichtend. Au\u00dferhalb dieses Kreises erfolgt eine Pr\u00fcfung freiwillig, h\u00e4ufig auf Wunsch des Aufsichtsrats oder im Rahmen einer Transaktion.<\/p>\n\n  <h5 id=\"rms-aufbau\">Aufbau in acht Schritten<\/h5>\n  <ol>\n    <li>Risikostrategie und Risikoappetit aus der Unternehmensstrategie ableiten und vom Leitungsorgan verabschieden lassen<\/li>\n    <li>Rollen festlegen: Risikoeigner in den Fachbereichen, zentrale Koordination, Berichtsempf\u00e4nger<\/li>\n    <li>Einheitliche Kategorien und Bewertungsskalen definieren und im Risikohandbuch verbindlich machen<\/li>\n    <li>Erstinventar \u00fcber Workshops und Interviews je Bereich erheben<\/li>\n    <li>Bewertung in Bandbreiten statt Klassen, damit eine Aggregation m\u00f6glich wird<\/li>\n    <li>Aggregationsmodell aufsetzen und der Risikotragf\u00e4higkeit gegen\u00fcberstellen<\/li>\n    <li>Ma\u00dfnahmen mit Verantwortlichen und Fristen hinterlegen und nachverfolgen<\/li>\n    <li>Berichtsformate und Meldeschwellen festlegen, danach den Turnus in Betrieb nehmen<\/li>\n  <\/ol>\n\n  <h5 id=\"rms-abgrenzung\">Abgrenzung zum internen Kontrollsystem<\/h5>\n  <p class=\"lx-note\">Das RMS erkennt und bewertet Risiken, das IKS begrenzt sie durch Kontrollen im Prozess. Beide greifen ineinander: Die Wirksamkeit der Kontrollen ist genau der Unterschied zwischen Brutto- und Nettorisiko. Werden RMS und IKS getrennt aufgebaut, entstehen doppelte Erhebungen und widerspr\u00fcchliche Aussagen gegen\u00fcber Aufsichtsrat und Pr\u00fcfer.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a> \u00b7 <a href=\"#risikomanagement\">Risikomanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikomanagementprozess\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikomanagementprozess<\/h4>\n  <p class=\"lx-art__lead\">Der Risikomanagementprozess ist der wiederkehrende Regelkreis aus Identifikation, Analyse, Bewertung, Steuerung sowie \u00dcberwachung und Berichterstattung. ISO 31000 erg\u00e4nzt ihn um Kommunikation und Konsultation als prozessbegleitende Elemente sowie um die Festlegung des Anwendungsbereichs zu Beginn jedes Durchlaufs.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#rmp-phasen\">Die Phasen im Detail<\/a>\n    <a href=\"#rmp-turnus\">Turnus und Ausl\u00f6ser<\/a>\n    <a href=\"#rmp-rollen\">Rollen je Phase<\/a>\n  <\/nav>\n\n  <h5 id=\"rmp-phasen\">Die Phasen im Detail<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Phasen, Ergebnisse und gebr\u00e4uchliche Methoden<\/caption>\n      <thead><tr><th>Phase<\/th><th>Ergebnis<\/th><th>Methoden<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Identifikation<\/td><td>Risikoinventar<\/td><td>Workshops, Interviews, Prozessanalyse, Checklisten, Schadensfallauswertung<\/td><\/tr>\n        <tr><td>Analyse<\/td><td>Ursache-Wirkungs-Verst\u00e4ndnis<\/td><td>Bow-Tie, Fehlerbaum, FMEA, Ursachenanalyse<\/td><\/tr>\n        <tr><td>Bewertung<\/td><td>Quantifiziertes Risiko, Gesamtrisikoposition<\/td><td>Bandbreiten, Verteilungen, Monte-Carlo-Simulation<\/td><\/tr>\n        <tr><td>Steuerung<\/td><td>Ma\u00dfnahmenplan<\/td><td>Vermeiden, vermindern, \u00fcbertragen, selbst tragen<\/td><\/tr>\n        <tr><td>\u00dcberwachung<\/td><td>Aktuelle Risikolage, Wirksamkeitsnachweis<\/td><td>Fr\u00fchwarnindikatoren, Soll-Ist-Vergleich, Reviews<\/td><\/tr>\n        <tr><td>Berichterstattung<\/td><td>Risikobericht intern und extern<\/td><td>Dashboard, Gremienbericht, Lagebericht<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"rmp-turnus\">Turnus und anlassbezogene Ausl\u00f6ser<\/h5>\n  <p>Ein j\u00e4hrlicher Durchlauf gen\u00fcgt der Anforderung einer laufenden \u00dcberwachung nicht. Bew\u00e4hrt hat sich die Kombination aus einer j\u00e4hrlichen Vollerhebung, einer quartalsweisen Aktualisierung der wesentlichen Risiken und definierten Ad-hoc-Ausl\u00f6sern. Als Ausl\u00f6ser gelten typischerweise: \u00dcberschreitung eines Fr\u00fchwarnindikators, Eintritt eines wesentlichen Schadens, Akquisition oder Markteintritt, neue regulatorische Anforderungen sowie der Verlust eines Gro\u00df\u00adkunden oder Schl\u00fcssellieferanten.<\/p>\n\n  <h5 id=\"rmp-rollen\">Rollen je Phase<\/h5>\n  <ul>\n    <li><strong>Risikoeigner:<\/strong> identifiziert, bewertet und steuert die Risiken des eigenen Bereichs und verantwortet die Ma\u00dfnahmen.<\/li>\n    <li><strong>Zentrales Risikomanagement:<\/strong> gibt Methodik und Skalen vor, konsolidiert, aggregiert, plausibilisiert und berichtet.<\/li>\n    <li><strong>Gesch\u00e4ftsleitung:<\/strong> entscheidet \u00fcber Risikoappetit, wesentliche Ma\u00dfnahmen und die Annahme von Restrisiken.<\/li>\n    <li><strong>Aufsichtsorgan:<\/strong> \u00fcberwacht die Wirksamkeit des Systems und hinterfragt Methodik und Gesamtrisikoposition.<\/li>\n    <li><strong>Interne Revision:<\/strong> pr\u00fcft unabh\u00e4ngig, ob der Prozess wie beschrieben abl\u00e4uft.<\/li>\n  <\/ul>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomanagement\">Risikomanagement<\/a> \u00b7 <a href=\"#three-lines-model\">Three Lines Model<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikomatrix\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikomatrix (Heatmap)<\/h4>\n  <p class=\"lx-art__lead\">Die Risikomatrix stellt Risiken in einem Raster aus Eintrittswahrscheinlichkeit und Schadensh\u00f6he dar und macht Handlungspriorit\u00e4ten auf einen Blick sichtbar. \u00dcblich sind 4\u00d74- oder 5\u00d75-Raster mit Ampelfarben. Sie ist ein Kommunikationsinstrument \u2013 f\u00fcr die Beurteilung bestandsgef\u00e4hrdender Entwicklungen reicht sie methodisch nicht aus.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#matrix-aufbau\">Aufbau<\/a>\n    <a href=\"#matrix-skalen\">Skalen definieren<\/a>\n    <a href=\"#matrix-grenzen\">Grenzen<\/a>\n    <a href=\"#matrix-faq\">H\u00e4ufige Fragen<\/a>\n  <\/nav>\n\n  <h5 id=\"matrix-aufbau\">Aufbau<\/h5>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 500 290\" role=\"img\" aria-label=\"F\u00fcnf mal f\u00fcnf Risikomatrix mit Handlungszonen\">\n      <text x=\"18\" y=\"104\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\" transform=\"rotate(-90 18 104)\">Auswirkung<\/text>\n      <rect x=\"62\" y=\"14\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"105\" y=\"36\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">5<\/text>\n      <rect x=\"148\" y=\"14\" width=\"86\" height=\"36\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"191\" y=\"36\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">10<\/text>\n      <rect x=\"234\" y=\"14\" width=\"86\" height=\"36\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"277\" y=\"36\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">15<\/text>\n      <rect x=\"320\" y=\"14\" width=\"86\" height=\"36\" fill=\"#fbe6e6\" stroke=\"#eec4c4\" stroke-width=\"1\"\/>\n      <text x=\"363\" y=\"36\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">20<\/text>\n      <rect x=\"406\" y=\"14\" width=\"86\" height=\"36\" fill=\"#fbe6e6\" stroke=\"#eec4c4\" stroke-width=\"1\"\/>\n      <text x=\"449\" y=\"36\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">25<\/text>\n      <rect x=\"62\" y=\"50\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"105\" y=\"72\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">4<\/text>\n      <rect x=\"148\" y=\"50\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"191\" y=\"72\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">8<\/text>\n      <rect x=\"234\" y=\"50\" width=\"86\" height=\"36\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"277\" y=\"72\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">12<\/text>\n      <rect x=\"320\" y=\"50\" width=\"86\" height=\"36\" fill=\"#fbe6e6\" stroke=\"#eec4c4\" stroke-width=\"1\"\/>\n      <text x=\"363\" y=\"72\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">16<\/text>\n      <rect x=\"406\" y=\"50\" width=\"86\" height=\"36\" fill=\"#fbe6e6\" stroke=\"#eec4c4\" stroke-width=\"1\"\/>\n      <text x=\"449\" y=\"72\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">20<\/text>\n      <rect x=\"62\" y=\"86\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"105\" y=\"108\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">3<\/text>\n      <rect x=\"148\" y=\"86\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"191\" y=\"108\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">6<\/text>\n      <rect x=\"234\" y=\"86\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"277\" y=\"108\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">9<\/text>\n      <rect x=\"320\" y=\"86\" width=\"86\" height=\"36\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"363\" y=\"108\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">12<\/text>\n      <rect x=\"406\" y=\"86\" width=\"86\" height=\"36\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"449\" y=\"108\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">15<\/text>\n      <rect x=\"62\" y=\"122\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"105\" y=\"144\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">2<\/text>\n      <rect x=\"148\" y=\"122\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"191\" y=\"144\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">4<\/text>\n      <rect x=\"234\" y=\"122\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"277\" y=\"144\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">6<\/text>\n      <rect x=\"320\" y=\"122\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"363\" y=\"144\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">8<\/text>\n      <rect x=\"406\" y=\"122\" width=\"86\" height=\"36\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"449\" y=\"144\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">10<\/text>\n      <rect x=\"62\" y=\"158\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"105\" y=\"180\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">1<\/text>\n      <rect x=\"148\" y=\"158\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"191\" y=\"180\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">2<\/text>\n      <rect x=\"234\" y=\"158\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"277\" y=\"180\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">3<\/text>\n      <rect x=\"320\" y=\"158\" width=\"86\" height=\"36\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"363\" y=\"180\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">4<\/text>\n      <rect x=\"406\" y=\"158\" width=\"86\" height=\"36\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"449\" y=\"180\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">5<\/text>\n      <text x=\"105\" y=\"212\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">1<\/text>\n      <text x=\"191\" y=\"212\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">2<\/text>\n      <text x=\"277\" y=\"212\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">3<\/text>\n      <text x=\"363\" y=\"212\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">4<\/text>\n      <text x=\"449\" y=\"212\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">5<\/text>\n      <text x=\"52\" y=\"36\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"end\" font-family=\"inherit\">5<\/text>\n      <text x=\"52\" y=\"72\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"end\" font-family=\"inherit\">4<\/text>\n      <text x=\"52\" y=\"108\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"end\" font-family=\"inherit\">3<\/text>\n      <text x=\"52\" y=\"144\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"end\" font-family=\"inherit\">2<\/text>\n      <text x=\"52\" y=\"180\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"end\" font-family=\"inherit\">1<\/text>\n      <text x=\"277\" y=\"234\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Eintrittswahrscheinlichkeit<\/text>\n      <rect x=\"62\" y=\"252\" width=\"14\" height=\"14\" rx=\"3\" fill=\"#eaf3ec\" stroke=\"#c9dfd0\" stroke-width=\"1\"\/>\n      <text x=\"82\" y=\"263\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"start\" font-family=\"inherit\">niedrig<\/text>\n      <rect x=\"152\" y=\"252\" width=\"14\" height=\"14\" rx=\"3\" fill=\"#fdf7e3\" stroke=\"#ecdfb4\" stroke-width=\"1\"\/>\n      <text x=\"172\" y=\"263\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"start\" font-family=\"inherit\">mittel<\/text>\n      <rect x=\"236\" y=\"252\" width=\"14\" height=\"14\" rx=\"3\" fill=\"#fdeee0\" stroke=\"#f0d3b5\" stroke-width=\"1\"\/>\n      <text x=\"256\" y=\"263\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"start\" font-family=\"inherit\">hoch<\/text>\n      <rect x=\"307\" y=\"252\" width=\"14\" height=\"14\" rx=\"3\" fill=\"#fbe6e6\" stroke=\"#eec4c4\" stroke-width=\"1\"\/>\n      <text x=\"327\" y=\"263\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"start\" font-family=\"inherit\">sehr hoch<\/text>\n    <\/svg>\n    <figcaption>5\u00d75-Risikomatrix mit vier Handlungszonen. Die Farbzuordnung folgt dem Produkt aus Wahrscheinlichkeits- und Auswirkungsklasse und ist im Risikohandbuch verbindlich festzulegen.<\/figcaption>\n  <\/figure>\n  <p>Die Achsen sind nicht beliebig: Die Auswirkung wird in Geldeinheiten definiert, die Wahrscheinlichkeit auf eine einheitliche Bezugsperiode bezogen \u2013 in der Regel ein Gesch\u00e4ftsjahr. Ohne diese Festlegungen bewerten Bereiche unterschiedlich streng, und die Matrix vergleicht Unvergleichbares.<\/p>\n\n  <h5 id=\"matrix-skalen\">Skalen definieren<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Beispielhafte Skalen f\u00fcr ein Unternehmen mit 200 Mio. Euro Umsatz<\/caption>\n      <thead><tr><th>Klasse<\/th><th>Eintrittswahrscheinlichkeit p. a.<\/th><th>Auswirkung auf das EBIT<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>1 \u2013 sehr gering<\/td><td>unter 5 %<\/td><td>unter 0,25 Mio. \u20ac<\/td><\/tr>\n        <tr><td>2 \u2013 gering<\/td><td>5 bis 15 %<\/td><td>0,25 bis 1 Mio. \u20ac<\/td><\/tr>\n        <tr><td>3 \u2013 mittel<\/td><td>15 bis 35 %<\/td><td>1 bis 3 Mio. \u20ac<\/td><\/tr>\n        <tr><td>4 \u2013 hoch<\/td><td>35 bis 60 %<\/td><td>3 bis 8 Mio. \u20ac<\/td><\/tr>\n        <tr><td>5 \u2013 sehr hoch<\/td><td>\u00fcber 60 %<\/td><td>\u00fcber 8 Mio. \u20ac<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Die Schwellen sind unternehmensindividuell aus der Ergebnis- und Eigenkapitalgr\u00f6\u00dfe abzuleiten. Als Orientierung dient h\u00e4ufig, dass die h\u00f6chste Klasse an der Grenze zur Bestandsgef\u00e4hrdung ansetzt \u2013 damit wird die Matrix anschlussf\u00e4hig an die Risikotragf\u00e4higkeit.<\/p>\n\n  <h5 id=\"matrix-grenzen\">Grenzen der Darstellung<\/h5>\n  <ul>\n    <li><strong>Keine Addition m\u00f6glich:<\/strong> Klassen sind ordinalskaliert. Zwanzig Risiken in der gelben Zone k\u00f6nnen in Summe existenzbedrohend sein, ohne dass die Matrix das zeigt.<\/li>\n    <li><strong>Erwartungswertfalle:<\/strong> Ein seltenes Risiko mit extremer Schadensh\u00f6he landet in derselben Zelle wie ein h\u00e4ufiges mit geringem Schaden \u2013 die Steuerungskonsequenz ist eine v\u00f6llig andere.<\/li>\n    <li><strong>Scheingenauigkeit:<\/strong> Die Positionierung suggeriert Pr\u00e4zision, beruht aber auf Klasseneinordnungen mit breiten Intervallen.<\/li>\n    <li><strong>Korrelationen unsichtbar:<\/strong> Risiken, die gemeinsam eintreten, erscheinen als unabh\u00e4ngige Punkte.<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Die Risikomatrix bleibt als Kommunikationsformat f\u00fcr Gremien wertvoll. F\u00fcr die Beurteilung nach IDW PS 340 n.F. muss sie jedoch um eine quantitative Aggregation erg\u00e4nzt werden \u2013 sie ersetzt diese nicht.<\/p>\n\n  <h5 id=\"matrix-faq\">H\u00e4ufige Fragen<\/h5>\n  <div class=\"lx-faq\">\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">4\u00d74 oder 5\u00d75?<\/p>\n      <p class=\"lx-faq__a\">5\u00d75 bietet eine feinere Abstufung, 4\u00d74 verhindert die Flucht in die Mitte. Wer 5\u00d75 nutzt, sollte die mittlere Klasse eng definieren, damit sie nicht zur Sammelkategorie wird.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Brutto oder netto darstellen?<\/p>\n      <p class=\"lx-faq__a\">Beides \u2013 idealerweise in einer Grafik mit Pfeil von der Brutto- zur Nettoposition. Das macht die Wirkung des Kontrollsystems unmittelbar sichtbar und ist ein starkes Argument gegen\u00fcber dem Aufsichtsorgan.<\/p>\n    <\/div>\n  <\/div>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a> \u00b7 <a href=\"#risiko\">Risiko<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"three-lines-model\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Three Lines Model<\/h4>\n  <p class=\"lx-art__lead\">Das Three Lines Model des Institute of Internal Auditors ordnet Verantwortlichkeiten drei Ebenen zu: den operativen Bereichen, den \u00fcberwachenden Funktionen wie Risikomanagement und Compliance sowie der unabh\u00e4ngigen Internen Revision. Es beantwortet die Frage, wer Risiken eingeht, wer den Rahmen setzt und wer beides unabh\u00e4ngig pr\u00fcft.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#tlm-modell\">Das Modell<\/a>\n    <a href=\"#tlm-linien\">Die drei Linien<\/a>\n    <a href=\"#tlm-fehler\">Typische Konstruktionsfehler<\/a>\n  <\/nav>\n\n  <h5 id=\"tlm-modell\">Das Modell<\/h5>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 756 226\" role=\"img\" aria-label=\"Three Lines Model mit Aufsichtsorgan, Gesch\u00e4ftsleitung und drei Verteidigungslinien\">\n      <rect x=\"4\" y=\"4\" width=\"748\" height=\"42\" rx=\"8\" fill=\"#16202e\" stroke=\"#16202e\" stroke-width=\"1\"\/>\n      <text x=\"378\" y=\"30\" fill=\"#ffffff\" stroke=\"none\" font-size=\"13\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Aufsichtsorgan \u2013 \u00dcberwachung, Beratung, Rechenschaft gegen\u00fcber Anteilseignern<\/text>\n\n      <rect x=\"4\" y=\"56\" width=\"748\" height=\"42\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <text x=\"378\" y=\"82\" fill=\"#16202e\" stroke=\"none\" font-size=\"13\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Gesch\u00e4ftsleitung \u2013 Gesamtverantwortung, Ressourcen, Berichterstattung<\/text>\n\n      <rect x=\"4\" y=\"112\" width=\"244\" height=\"104\" rx=\"8\" fill=\"#ffffff\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <text x=\"126\" y=\"136\" fill=\"#1b5fbf\" stroke=\"none\" font-size=\"12\" font-weight=\"700\" text-anchor=\"middle\" font-family=\"inherit\">1. Linie<\/text>\n      <text x=\"126\" y=\"158\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" text-anchor=\"middle\" font-family=\"inherit\">Operative Bereiche<\/text>\n      <text x=\"126\" y=\"178\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Risiken eingehen und<\/text>\n      <text x=\"126\" y=\"194\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">t\u00e4glich steuern<\/text>\n\n      <rect x=\"256\" y=\"112\" width=\"244\" height=\"104\" rx=\"8\" fill=\"#ffffff\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <text x=\"378\" y=\"136\" fill=\"#1b5fbf\" stroke=\"none\" font-size=\"12\" font-weight=\"700\" text-anchor=\"middle\" font-family=\"inherit\">2. Linie<\/text>\n      <text x=\"378\" y=\"158\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" text-anchor=\"middle\" font-family=\"inherit\">Risikomanagement, Compliance<\/text>\n      <text x=\"378\" y=\"178\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Rahmen setzen, Methodik<\/text>\n      <text x=\"378\" y=\"194\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">vorgeben, \u00fcberwachen<\/text>\n\n      <rect x=\"508\" y=\"112\" width=\"244\" height=\"104\" rx=\"8\" fill=\"#ffffff\" stroke=\"#16202e\" stroke-width=\"1\"\/>\n      <text x=\"630\" y=\"136\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" font-weight=\"700\" text-anchor=\"middle\" font-family=\"inherit\">3. Linie<\/text>\n      <text x=\"630\" y=\"158\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" text-anchor=\"middle\" font-family=\"inherit\">Interne Revision<\/text>\n      <text x=\"630\" y=\"178\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">unabh\u00e4ngige Pr\u00fcfung,<\/text>\n      <text x=\"630\" y=\"194\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">direkte Berichtslinie<\/text>\n    <\/svg>\n    <figcaption>Die dritte Linie berichtet direkt an das Aufsichtsorgan \u2013 diese Berichtslinie ist das entscheidende Merkmal ihrer Unabh\u00e4ngigkeit.<\/figcaption>\n  <\/figure>\n\n  <h5 id=\"tlm-linien\">Die drei Linien<\/h5>\n  <p>Die <strong>erste Linie<\/strong> umfasst alle Bereiche, die im Tagesgesch\u00e4ft Risiken eingehen: Vertrieb, Produktion, Einkauf, IT. Sie ist f\u00fcr die Risiken ihres Verantwortungsbereichs zust\u00e4ndig und f\u00fchrt die Kontrollen aus. Die <strong>zweite Linie<\/strong> gibt Methodik, Skalen und Rahmen vor, unterst\u00fctzt die erste Linie fachlich und \u00fcberwacht, ob der Rahmen eingehalten wird \u2013 ohne die Verantwortung zu \u00fcbernehmen. Die <strong>dritte Linie<\/strong> pr\u00fcft unabh\u00e4ngig, ob die ersten beiden Linien wirksam arbeiten, und berichtet direkt an Gesch\u00e4ftsleitung und Aufsichtsorgan.<\/p>\n  <p>Die fr\u00fchere Bezeichnung \u201eThree Lines of Defense\" wurde 2020 bewusst aufgegeben. Der Verteidigungsbegriff hatte die Wahrnehmung gepr\u00e4gt, Risikomanagement sei reine Abwehr; das aktualisierte Modell betont stattdessen den Beitrag zur Wertsch\u00f6pfung und zur Erreichung der Unternehmensziele.<\/p>\n\n  <h5 id=\"tlm-fehler\">Typische Konstruktionsfehler<\/h5>\n  <ul>\n    <li><strong>Vermischung der Linien:<\/strong> Wenn die zweite Linie Risiken selbst bewertet und Ma\u00dfnahmen umsetzt, \u00fcbernimmt sie die Verantwortung der ersten \u2013 und kann sie nicht mehr \u00fcberwachen.<\/li>\n    <li><strong>Revision ohne Unabh\u00e4ngigkeit:<\/strong> Berichtet die Interne Revision an den Bereich, den sie pr\u00fcft, ist die dritte Linie faktisch nicht vorhanden.<\/li>\n    <li><strong>Leere zweite Linie:<\/strong> Eine Compliance-Funktion ohne Ressourcen und Weisungsrechte erzeugt Dokumentation, aber keine Wirkung.<\/li>\n    <li><strong>\u00dcberbesetzte zweite Linie:<\/strong> Parallel arbeitende Funktionen f\u00fcr Risiko, Compliance, IKS, Datenschutz und Informationssicherheit erheben dieselben Prozesse mehrfach \u2013 der Ansatzpunkt f\u00fcr integriertes GRC.<\/li>\n  <\/ul>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#cms\">Compliance-Management-System<\/a> \u00b7 <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikostrategie\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikostrategie<\/h4>\n  <p class=\"lx-art__lead\">Die Risikostrategie leitet sich aus der Unternehmensstrategie ab und legt fest, welche Risiken das Unternehmen bewusst eingeht, welche es begrenzt und welche es vermeidet. Sie konkretisiert den Risikoappetit in Limiten je Risikokategorie und bildet den Ma\u00dfstab, an dem operative Entscheidungen gemessen werden.<\/p>\n  <h5 id=\"strat-inhalt\">Was hineingeh\u00f6rt<\/h5>\n  <ul>\n    <li>Ableitung aus der Unternehmensstrategie: Welche Ziele sollen gesch\u00fctzt werden?<\/li>\n    <li>Risikoappetit je Kategorie, m\u00f6glichst quantitativ formuliert<\/li>\n    <li>Limite und Schwellenwerte, bei deren \u00dcberschreitung eskaliert wird<\/li>\n    <li>Grundsatzentscheidungen zur Risiko\u00fcbertragung: Versicherungsstrategie, Selbstbehalte, Vertragsklauseln<\/li>\n    <li>Bewusst akzeptierte Risiken mit Begr\u00fcndung \u2013 das ist der Teil, der im Haftungsfall z\u00e4hlt<\/li>\n  <\/ul>\n  <h5 id=\"strat-praxis\">Praxis<\/h5>\n  <p>Eine Risikostrategie, die nur allgemeine Formulierungen enth\u00e4lt (\u201eWir gehen verantwortungsvoll mit Risiken um\"), erf\u00fcllt ihren Zweck nicht. Belastbar wird sie erst durch Zahlen: maximal akzeptierte Ergebnisschwankung, Mindestliquidit\u00e4tsreserve, Obergrenze f\u00fcr Klumpenrisiken bei Kunden und Lieferanten. Sie wird vom Leitungsorgan verabschiedet und mindestens j\u00e4hrlich \u00fcberpr\u00fcft.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoappetit\">Risikoappetit<\/a> \u00b7 <a href=\"#risikotragfaehigkeit\">Risikotragf\u00e4higkeit<\/a> \u00b7 <a href=\"#risikopolitik\">Risikopolitik<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikopolitik\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikopolitik und Risikohandbuch<\/h4>\n  <p class=\"lx-art__lead\">Die Risikopolitik beschreibt die verbindlichen Grunds\u00e4tze im Umgang mit Risiken. Sie wird in der Regel als Risikohandbuch dokumentiert und ist die schriftliche Grundlage, auf die sich Abschlusspr\u00fcfer und Aufsichtsrat bei der Beurteilung des Risikomanagementsystems st\u00fctzen.<\/p>\n  <h5 id=\"pol-handbuch\">Inhalt des Risikohandbuchs<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Gliederung eines praxistauglichen Risikohandbuchs<\/caption>\n      <thead><tr><th>Kapitel<\/th><th>Regelungsgegenstand<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Ziele und Geltungsbereich<\/td><td>Welche Gesellschaften, Bereiche und Risikoarten erfasst werden<\/td><\/tr>\n        <tr><td>Rollen und Verantwortlichkeiten<\/td><td>Risikoeigner, zentrale Funktion, Gremien, Interne Revision<\/td><\/tr>\n        <tr><td>Risikokategorien<\/td><td>Verbindliche Systematik f\u00fcr das gesamte Unternehmen<\/td><\/tr>\n        <tr><td>Bewertungsmethodik<\/td><td>Skalen, Bandbreiten, Verteilungen, Brutto-Netto-Logik<\/td><\/tr>\n        <tr><td>Aggregation<\/td><td>Modell, Annahmen, Korrelationen, Konfidenzniveau<\/td><\/tr>\n        <tr><td>Meldewege<\/td><td>Turnus, Ad-hoc-Schwellen, Eskalationsstufen<\/td><\/tr>\n        <tr><td>Dokumentation<\/td><td>Nachweispflichten, Aufbewahrung, Systemnutzung<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Das Handbuch sollte kurz und benutzbar sein. F\u00fcnfzig Seiten, die niemand liest, schaffen weniger Sicherheit als f\u00fcnfzehn Seiten, nach denen tats\u00e4chlich gearbeitet wird.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikostrategie\">Risikostrategie<\/a> \u00b7 <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikokultur\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikokultur<\/h4>\n  <p class=\"lx-art__lead\">Risikokultur beschreibt die gelebten Werte und Verhaltensmuster im Umgang mit Risiken \u2013 ob schlechte Nachrichten offen angesprochen oder aus Sorge vor Konsequenzen zur\u00fcckgehalten werden. Sie entscheidet \u00fcber die Qualit\u00e4t der Risikoidentifikation und damit \u00fcber den Wert des gesamten Systems.<\/p>\n  <h5 id=\"kultur-erkennen\">Woran man sie erkennt<\/h5>\n  <ul>\n    <li>Wie reagiert die F\u00fchrung, wenn jemand ein unangenehmes Risiko meldet?<\/li>\n    <li>Werden Zielvorgaben so gesetzt, dass sie nur unter Inkaufnahme von Regelverst\u00f6\u00dfen erreichbar sind?<\/li>\n    <li>Werden eingetretene Sch\u00e4den aufgearbeitet oder personalisiert?<\/li>\n    <li>Sind Risikodiskussionen Teil der Entscheidungsvorlagen oder ein separater Prozess?<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Ein technisch ausgereiftes System liefert wertlose Daten, wenn Mitarbeitende negative Entwicklungen nicht melden. Der Hebel liegt deshalb h\u00e4ufig nicht in der Methodik, sondern im Verhalten der ersten beiden F\u00fchrungsebenen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#cms\">Compliance-Management-System<\/a> \u00b7 <a href=\"#risikoidentifikation\">Risikoidentifikation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoappetit\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoappetit<\/h4>\n  <p class=\"lx-art__lead\">Der Risikoappetit dr\u00fcckt aus, wie viel Risiko ein Unternehmen zur Erreichung seiner Ziele bewusst eingehen will. Er ist eine strategische Setzung des Leitungsorgans und wird idealerweise quantitativ formuliert \u2013 als maximal akzeptierte Ergebnisschwankung, als Limit je Kategorie oder als Mindestabstand zur Bestandsgef\u00e4hrdung.<\/p>\n  <h5 id=\"appetit-formulieren\">Formulierungsbeispiele<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Vom Allgemeinplatz zur steuerbaren Aussage<\/caption>\n      <thead><tr><th>Unbrauchbar<\/th><th>Brauchbar<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>\u201eWir sind risikobewusst.\"<\/td><td>\u201eDie aggregierte Ergebnisbelastung darf im 95-%-Szenario 40 % des Planergebnisses nicht \u00fcberschreiten.\"<\/td><\/tr>\n        <tr><td>\u201eWir vermeiden Klumpenrisiken.\"<\/td><td>\u201eKein Kunde \u00fcber 15 % Umsatzanteil, kein Einzellieferant ohne qualifizierte Zweitquelle bei A-Teilen.\"<\/td><\/tr>\n        <tr><td>\u201eCompliance hat hohe Priorit\u00e4t.\"<\/td><td>\u201eNull-Toleranz bei Korruption und Kartellverst\u00f6\u00dfen; keine Gesch\u00e4fte in L\u00e4ndern ab Korruptionsindexklasse X ohne Vorstandsfreigabe.\"<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikotoleranz\">Risikotoleranz<\/a> \u00b7 <a href=\"#risikostrategie\">Risikostrategie<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikotragfaehigkeit\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikotragf\u00e4higkeit<\/h4>\n  <p class=\"lx-art__lead\">Die Risikotragf\u00e4higkeit gibt an, wie viel Risiko ein Unternehmen aus eigener Kraft verkraften kann, ohne seinen Bestand zu gef\u00e4hrden. Der Vergleich von aggregiertem Gesamtrisiko und Risikotragf\u00e4higkeit ist der zentrale Test auf bestandsgef\u00e4hrdende Entwicklungen im Sinne des IDW PS 340 n.F.<\/p>\n  <h5 id=\"trag-ermitteln\">Ermittlung<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Bestandteile des Risikodeckungspotenzials<\/caption>\n      <thead><tr><th>Bestandteil<\/th><th>Verf\u00fcgbarkeit<\/th><th>Hinweis<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Freies Eigenkapital<\/td><td>bilanziell, mittelfristig<\/td><td>abz\u00fcglich gebundener Mittel und Mindestquoten aus Covenants<\/td><\/tr>\n        <tr><td>Liquide Mittel<\/td><td>sofort<\/td><td>Puffer f\u00fcr operative Schwankungen<\/td><\/tr>\n        <tr><td>Nicht ausgesch\u00f6pfte Kreditlinien<\/td><td>kurzfristig<\/td><td>Achtung: in der Krise h\u00e4ufig gek\u00fcrzt<\/td><\/tr>\n        <tr><td>Stille Reserven<\/td><td>langfristig<\/td><td>nur eingeschr\u00e4nkt liquidierbar<\/td><\/tr>\n        <tr><td>Geplantes Ergebnis<\/td><td>\u00fcber den Planungszeitraum<\/td><td>selbst risikobehaftet, vorsichtig ansetzen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>F\u00fcr die Beurteilung gilt: \u00dcbersteigt das aggregierte Risiko im gew\u00e4hlten Konfidenzniveau das Deckungspotenzial, liegt eine bestandsgef\u00e4hrdende Entwicklung vor \u2013 mit unmittelbarer Handlungspflicht der Gesch\u00e4ftsleitung.<\/p>\n\n  <h5 id=\"trag-praxis\">Praktische Umsetzung<\/h5>\n  <p>F\u00fcr die Beurteilung werden zwei Horizonte getrennt betrachtet. Kurzfristig z\u00e4hlt die Liquidit\u00e4t: Welche Mittel stehen innerhalb weniger Wochen zur Verf\u00fcgung, um einen Schadensfall abzufedern? Mittelfristig z\u00e4hlt die Eigenkapitalausstattung: Welche Verluste kann die Bilanz absorbieren, ohne Covenants zu verletzen oder das Rating zu gef\u00e4hrden?<\/p>\n  <p>Beide Horizonte werden dem aggregierten Risiko gegen\u00fcbergestellt. Das Ergebnis ist eine der wenigen Kennzahlen, die Gesch\u00e4ftsleitung, Aufsichtsrat und Banken gleicherma\u00dfen interessiert \u2013 und die Grundlage f\u00fcr die Entscheidung, ob Risiken reduziert, \u00fcbertragen oder durch zus\u00e4tzliche Reserven unterlegt werden m\u00fcssen.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikodeckungspotenzial\">Risikodeckungspotenzial<\/a> \u00b7 <a href=\"#bestandsgefaehrdende-entwicklung\">Bestandsgef\u00e4hrdende Entwicklung<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikotoleranz\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikotoleranz<\/h4>\n  <p class=\"lx-art__lead\">Die Risikotoleranz beschreibt die zul\u00e4ssige Bandbreite um den Risikoappetit herum \u2013 ab wann eine \u00dcberschreitung noch akzeptiert wird und ab wann eskaliert werden muss. W\u00e4hrend der Risikoappetit strategisch formuliert ist, ist die Toleranz operativ: Sie wird in Limiten, Schwellenwerten und Ampelgrenzen ausgedr\u00fcckt.<\/p>\n  <p>In der Praxis werden beide Begriffe h\u00e4ufig synonym verwendet. Die Trennung ist dennoch n\u00fctzlich: Der Appetit beantwortet, wie viel Risiko gewollt ist, die Toleranz, welche Abweichung davon im Tagesgesch\u00e4ft ohne Eskalation zul\u00e4ssig bleibt. Ohne definierte Toleranz endet jede Grenzwert\u00fcberschreitung entweder in einer Sondersitzung oder in Gleichg\u00fcltigkeit.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoappetit\">Risikoappetit<\/a> \u00b7 <a href=\"#fruehwarnindikator\">Fr\u00fchwarnindikator<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoinventar\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoinventar<\/h4>\n  <p class=\"lx-art__lead\">Das Risikoinventar ist die strukturierte Gesamtschau aller identifizierten Risiken, gegliedert nach Kategorien und Organisationseinheiten. Es ist das Ergebnis der Risikoidentifikation und der Ausgangspunkt f\u00fcr Bewertung, Steuerung und Aggregation.<\/p>\n  <h5 id=\"inv-qualitaet\">Qualit\u00e4tsmerkmale<\/h5>\n  <ul>\n    <li><strong>Vollst\u00e4ndigkeit:<\/strong> alle wesentlichen Bereiche und Risikoarten abgedeckt, einschlie\u00dflich strategischer und externer Risiken<\/li>\n    <li><strong>\u00dcberschneidungsfreiheit:<\/strong> dasselbe Risiko taucht nicht in drei Bereichen unterschiedlich benannt auf<\/li>\n    <li><strong>Angemessene Granularit\u00e4t:<\/strong> 40 bis 120 Risiken sind in mittelst\u00e4ndischen Strukturen \u00fcblich; 400 Einzelrisiken sind nicht mehr steuerbar<\/li>\n    <li><strong>Aktualit\u00e4t:<\/strong> jedes Risiko tr\u00e4gt das Datum der letzten \u00dcberpr\u00fcfung<\/li>\n  <\/ul>\n\n  <h5 id=\"inv-pflege\">Pflege \u00fcber die Zeit<\/h5>\n  <p>Ein Inventar verliert seinen Wert schneller, als es entsteht. Zwei Mechanismen halten es aktuell: die turnusm\u00e4\u00dfige Best\u00e4tigung durch die Risikoeigner, bei der jedes Risiko entweder best\u00e4tigt, ge\u00e4ndert oder mit Begr\u00fcndung geschlossen wird, und die anlassbezogene Erg\u00e4nzung bei neuen Gesch\u00e4ftsfeldern, Akquisitionen oder regulatorischen \u00c4nderungen.<\/p>\n  <p>Ebenso wichtig wie das Hinzuf\u00fcgen ist das Schlie\u00dfen: Risiken, die nicht mehr bestehen, geh\u00f6ren dokumentiert beendet, nicht stillschweigend gel\u00f6scht. Die Historie geschlossener Risiken ist eine der wenigen Quellen, aus der sich sp\u00e4ter Erfahrungswerte f\u00fcr Bewertungen gewinnen lassen.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoregister\">Risikoregister<\/a> \u00b7 <a href=\"#risikokategorien\">Risikokategorien<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoregister\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoregister<\/h4>\n  <p class=\"lx-art__lead\">Das Risikoregister ist die operative Datenbasis des Risikomanagements. Je Risiko werden Beschreibung, Ursache, Kategorie, Risikoeigner, Bewertung, Ma\u00dfnahmen und Status gef\u00fchrt \u2013 es ist damit das Arbeitsinstrument, w\u00e4hrend das Risikoinventar die Gesamtschau darstellt.<\/p>\n  <h5 id=\"reg-felder\">Datenfelder<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Pflicht- und K\u00fcrfelder im Risikoregister<\/caption>\n      <thead><tr><th>Feld<\/th><th>Zweck<\/th><th>Pflicht<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Bezeichnung und Beschreibung<\/td><td>Eindeutige Identifikation des Ereignisses<\/td><td>ja<\/td><\/tr>\n        <tr><td>Ursache<\/td><td>Ansatzpunkt pr\u00e4ventiver Ma\u00dfnahmen<\/td><td>ja<\/td><\/tr>\n        <tr><td>Kategorie<\/td><td>Auswertung und Aggregation<\/td><td>ja<\/td><\/tr>\n        <tr><td>Risikoeigner<\/td><td>Verantwortung und R\u00fcckfragen<\/td><td>ja<\/td><\/tr>\n        <tr><td>Bewertung brutto \/ netto<\/td><td>Wirkung der Kontrollen sichtbar machen<\/td><td>ja<\/td><\/tr>\n        <tr><td>Ma\u00dfnahmen mit Frist<\/td><td>Steuerung und Nachverfolgung<\/td><td>ja<\/td><\/tr>\n        <tr><td>Betroffene Planposition<\/td><td>Voraussetzung der Aggregation<\/td><td>empfohlen<\/td><\/tr>\n        <tr><td>Fr\u00fchwarnindikator<\/td><td>laufende \u00dcberwachung<\/td><td>empfohlen<\/td><\/tr>\n        <tr><td>Historie der Bewertungen<\/td><td>Nachvollziehbarkeit f\u00fcr Pr\u00fcfer<\/td><td>systemseitig<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Excel-basierte Register scheitern typischerweise an drei Punkten: Versionskonflikte bei paralleler Bearbeitung, fehlende Historie der Bewertungs\u00e4nderungen und keine Rechtetrennung zwischen Bereichen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#audit-trail\">Audit Trail<\/a> \u00b7 <a href=\"#risikoinventar\">Risikoinventar<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoidentifikation\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoidentifikation<\/h4>\n  <p class=\"lx-art__lead\">Die Risikoidentifikation ist der erste Schritt im Regelkreis und zielt auf die m\u00f6glichst vollst\u00e4ndige Erfassung aller relevanten Risiken. Ihre Qualit\u00e4t bestimmt alles Weitere: Ein nicht identifiziertes Risiko wird weder bewertet noch gesteuert noch berichtet.<\/p>\n  <h5 id=\"ident-methoden\">Methoden im Vergleich<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Erhebungsmethoden, St\u00e4rken und Schw\u00e4chen<\/caption>\n      <thead><tr><th>Methode<\/th><th>St\u00e4rke<\/th><th>Schw\u00e4che<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Risikoworkshop<\/td><td>Breite Beteiligung, gemeinsames Verst\u00e4ndnis<\/td><td>Gruppendynamik, Dominanz einzelner Teilnehmer<\/td><\/tr>\n        <tr><td>Einzelinterview<\/td><td>Offenheit, auch bei heiklen Themen<\/td><td>Aufwand, geringere Vergleichbarkeit<\/td><\/tr>\n        <tr><td>Checkliste \/ Risikokatalog<\/td><td>Systematik, gegen blinde Flecken<\/td><td>Verleitet zum Abhaken ohne Reflexion<\/td><\/tr>\n        <tr><td>Prozessanalyse<\/td><td>Deckt operative Schwachstellen auf<\/td><td>Blind f\u00fcr strategische und externe Risiken<\/td><\/tr>\n        <tr><td>Schadensfallauswertung<\/td><td>Empirisch belegt<\/td><td>R\u00fcckw\u00e4rtsgewandt<\/td><\/tr>\n        <tr><td>Fr\u00fchwarnindikatoren<\/td><td>Laufend, automatisierbar<\/td><td>Erfasst nur Bekanntes<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <h5 id=\"ident-fehler\">Der h\u00e4ufigste Fehler<\/h5>\n  <p>Workshops reproduzieren die Schadensf\u00e4lle der Vergangenheit. Strategische Risiken \u2013 Gesch\u00e4ftsmodell, Technologiewandel, Regulierung, Abh\u00e4ngigkeiten \u2013 fehlen dann vollst\u00e4ndig, obwohl sie die gr\u00f6\u00dfte Wirkung haben. Gegenmittel ist ein strukturierter Durchgang entlang von Wertsch\u00f6pfungskette, Stakeholdern und Zielen, erg\u00e4nzt um eine bewusste Frage nach dem, was das Gesch\u00e4ftsmodell grunds\u00e4tzlich infrage stellen k\u00f6nnte.<\/p>\n\n  <h5 id=\"ident-quellen\">Quellen, die h\u00e4ufig \u00fcbersehen werden<\/h5>\n  <ul>\n    <li>Protokolle von Gesch\u00e4ftsleitungs- und Aufsichtsratssitzungen \u2013 dort sind die strategischen Sorgen bereits formuliert<\/li>\n    <li>Reklamations-, Gew\u00e4hrleistungs- und Kulanzdaten aus dem Qualit\u00e4tsmanagement<\/li>\n    <li>Auditberichte, Zertifizierungsfeststellungen und Pr\u00fcfungsbriefe des Abschlusspr\u00fcfers<\/li>\n    <li>Versicherungsvertr\u00e4ge: Was versichert wurde, ist als Risiko bereits identifiziert<\/li>\n    <li>Vertragsklauseln mit Haftungs-, P\u00f6nale- und Verf\u00fcgbarkeitszusagen<\/li>\n    <li>Meldungen aus dem Hinweisgebersystem und dem Incident Management<\/li>\n  <\/ul>\n  <p>Ein Durchgang durch diese sechs Quellen liefert erfahrungsgem\u00e4\u00df ein Drittel des sp\u00e4teren Inventars, bevor der erste Workshop stattgefunden hat \u2013 und verhindert, dass das Inventar nur abbildet, woran die Teilnehmenden am Workshop-Tag gedacht haben.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoinventar\">Risikoinventar<\/a> \u00b7 <a href=\"#delphi-methode\">Delphi-Methode<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoanalyse\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoanalyse<\/h4>\n  <p class=\"lx-art__lead\">In der Risikoanalyse werden Ursachen, Wirkungszusammenh\u00e4nge und m\u00f6gliche Auswirkungen eines Risikos untersucht. Sie beantwortet, wodurch ein Risiko entsteht, wie es sich ausbreitet und welche Schadensh\u00f6he in welchen Szenarien realistisch ist \u2013 und liefert damit die Grundlage f\u00fcr Bewertung und Ma\u00dfnahmenwahl.<\/p>\n  <h5 id=\"ana-tiefe\">Analysetiefe festlegen<\/h5>\n  <p>Nicht jedes Risiko rechtfertigt eine vertiefte Analyse. Bew\u00e4hrt ist eine Staffelung: Risiken mit potenziell bestandsgef\u00e4hrdender Wirkung werden mit formalen Methoden untersucht \u2013 Fehlerbaum, Bow-Tie, FMEA \u2013, Risiken mittlerer Bedeutung \u00fcber strukturierte Expertensch\u00e4tzung, Nebenrisiken nur qualitativ eingeordnet.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#bow-tie-analyse\">Bow-Tie-Analyse<\/a> \u00b7 <a href=\"#fmea\">FMEA<\/a> \u00b7 <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikosteuerung\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikosteuerung<\/h4>\n  <p class=\"lx-art__lead\">Risikosteuerung umfasst alle Ma\u00dfnahmen, mit denen ein Risiko beeinflusst wird. Klassisch werden vier Strategien unterschieden: vermeiden, vermindern, \u00fcbertragen und selbst tragen. Jede Ma\u00dfnahme braucht einen Verantwortlichen, eine Frist und eine Wirksamkeitskontrolle.<\/p>\n  <h5 id=\"steu-strategien\">Die vier Strategien<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Steuerungsstrategien mit Beispielen und Kostenwirkung<\/caption>\n      <thead><tr><th>Strategie<\/th><th>Wirkung<\/th><th>Beispiel<\/th><th>Kosten<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Vermeiden<\/td><td>Risiko entf\u00e4llt vollst\u00e4ndig<\/td><td>Verzicht auf Gesch\u00e4ft in einem Hochrisikoland<\/td><td>Ertragsverzicht<\/td><\/tr>\n        <tr><td>Vermindern<\/td><td>Wahrscheinlichkeit oder Auswirkung sinkt<\/td><td>Zweitlieferant, Redundanz, Kontrollen<\/td><td>laufender Aufwand<\/td><\/tr>\n        <tr><td>\u00dcbertragen<\/td><td>Dritter tr\u00e4gt den Schaden<\/td><td>Versicherung, Haftungsbegrenzung im Vertrag<\/td><td>Pr\u00e4mie, Selbstbehalt<\/td><\/tr>\n        <tr><td>Selbst tragen<\/td><td>Risiko bleibt bewusst bestehen<\/td><td>R\u00fcckstellung, Liquidit\u00e4tspuffer<\/td><td>Kapitalbindung<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Die bewusste Selbsttragung ist eine legitime Entscheidung \u2013 sie muss aber dokumentiert und mit der Risikotragf\u00e4higkeit abgeglichen sein. Undokumentiert ist sie im Haftungsfall nicht von Unt\u00e4tigkeit zu unterscheiden.<\/p>\n\n  <h5 id=\"steu-massnahme\">Was eine belastbare Ma\u00dfnahme ausmacht<\/h5>\n  <ul>\n    <li><strong>Wirkungsrichtung benannt:<\/strong> Senkt die Ma\u00dfnahme die Eintrittswahrscheinlichkeit oder die Schadensh\u00f6he? Beides zugleich ist selten.<\/li>\n    <li><strong>Verantwortlicher mit Entscheidungsbefugnis:<\/strong> nicht die Person, die nur berichtet<\/li>\n    <li><strong>Frist mit Zwischenschritten:<\/strong> Ma\u00dfnahmen \u00fcber zw\u00f6lf Monate ohne Meilensteine verfallen still<\/li>\n    <li><strong>Erkennbares Ergebnis:<\/strong> Woran l\u00e4sst sich feststellen, dass die Ma\u00dfnahme wirkt?<\/li>\n    <li><strong>Kosten und Nutzen abgewogen:<\/strong> Eine Ma\u00dfnahme, die teurer ist als der erwartete Schaden, ist keine Risikosteuerung, sondern Verschwendung<\/li>\n  <\/ul>\n  <p>Die Wirksamkeitskontrolle ist der Schritt, der am h\u00e4ufigsten fehlt. Ohne sie bleibt offen, ob das Nettorisiko tats\u00e4chlich gesunken ist \u2013 und die Nettobewertung im Risikoregister ist dann eine Annahme, keine Feststellung.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#massnahmenmanagement\">Ma\u00dfnahmenmanagement<\/a> \u00b7 <a href=\"#risikokosten\">Risikokosten<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoueberwachung\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risiko\u00fcberwachung<\/h4>\n  <p class=\"lx-art__lead\">Die Risiko\u00fcberwachung pr\u00fcft laufend, ob sich Risikolage und Wirksamkeit der Ma\u00dfnahmen ver\u00e4ndert haben. Sie st\u00fctzt sich auf Fr\u00fchwarnindikatoren, Soll-Ist-Vergleiche und die turnusm\u00e4\u00dfige Aktualisierung des Inventars \u2013 und ist der Unterschied zwischen einem Stichtagsbild und einem funktionierenden Fr\u00fcherkennungssystem.<\/p>\n  <p>Zu unterscheiden ist die prozessbegleitende \u00dcberwachung durch die zweite Linie von der unabh\u00e4ngigen Pr\u00fcfung durch die Interne Revision als dritte Linie. Beide sind erforderlich: Die zweite Linie erkennt Ver\u00e4nderungen fr\u00fch, die dritte beurteilt, ob das System insgesamt funktioniert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#three-lines-model\">Three Lines Model<\/a> \u00b7 <a href=\"#kri\">Key Risk Indicator<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoreporting\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoreporting<\/h4>\n  <p class=\"lx-art__lead\">Das Risikoreporting fasst die Risikolage adressatengerecht zusammen \u2013 f\u00fcr Gesch\u00e4ftsf\u00fchrung, Aufsichtsrat und externe Berichtsempf\u00e4nger. Ein belastbarer Bericht zeigt nicht nur Einzelrisiken, sondern die aggregierte Gesamtrisikoposition, ihre Ver\u00e4nderung und den Status der Ma\u00dfnahmen.<\/p>\n  <h5 id=\"rep-adressaten\">Adressatengerechte Verdichtung<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Berichtsinhalte nach Empf\u00e4nger<\/caption>\n      <thead><tr><th>Empf\u00e4nger<\/th><th>Turnus<\/th><th>Inhalt<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Fachbereich<\/td><td>laufend<\/td><td>Eigene Risiken, Ma\u00dfnahmenstatus, Indikatoren<\/td><\/tr>\n        <tr><td>Gesch\u00e4ftsleitung<\/td><td>monatlich bis quartalsweise<\/td><td>Top-Risiken, Gesamtrisikoposition, Grenzwertverletzungen<\/td><\/tr>\n        <tr><td>Aufsichtsorgan<\/td><td>quartalsweise bis j\u00e4hrlich<\/td><td>Entwicklung der Risikolage, Methodik, wesentliche \u00c4nderungen<\/td><\/tr>\n        <tr><td>Lagebericht<\/td><td>j\u00e4hrlich<\/td><td>Wesentliche Chancen und Risiken nach \u00a7 289 HGB<\/td><\/tr>\n        <tr><td>Ad hoc<\/td><td>anlassbezogen<\/td><td>Neue bestandsgef\u00e4hrdende Risiken, wesentliche Schadensf\u00e4lle<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lagebericht\">Lagebericht<\/a> \u00b7 <a href=\"#risiko-dashboard\">Risiko-Dashboard<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoeigner\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikoeigner (Risk Owner)<\/h4>\n  <p class=\"lx-art__lead\">Der Risikoeigner verantwortet Bewertung, Steuerung und \u00dcberwachung eines konkreten Risikos. Das ist in der Regel die F\u00fchrungskraft des betroffenen Bereichs \u2013 nicht der Risikomanager, der die Methodik bereitstellt und konsolidiert.<\/p>\n  <p>Die saubere Zuordnung ist Voraussetzung daf\u00fcr, dass Ma\u00dfnahmen tats\u00e4chlich umgesetzt werden, und wird von Pr\u00fcfern regelm\u00e4\u00dfig abgefragt. Ein Risiko ohne benannten Eigner ist ein Risiko ohne Verantwortlichen \u2013 und genau das ist der Befund, der im Pr\u00fcfungsbericht landet. Bei bereichs\u00fcbergreifenden Risiken wird ein federf\u00fchrender Eigner benannt, nicht mehrere gleichrangige.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#three-lines-model\">Three Lines Model<\/a> \u00b7 <a href=\"#risikoregister\">Risikoregister<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikokategorien\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikokategorien<\/h4>\n  <p class=\"lx-art__lead\">Risikokategorien strukturieren das Inventar und machen Risiken \u00fcber Bereiche hinweg vergleichbar. Eine konsistente Systematik ist Voraussetzung f\u00fcr Aggregation, Auswertung und Berichterstattung \u2013 und sie sollte an der Ursache ansetzen, nicht an der betroffenen Abteilung.<\/p>\n  <p>Bew\u00e4hrt hat sich eine zweistufige Systematik mit f\u00fcnf bis acht Hauptkategorien und je drei bis sechs Unterkategorien. Wichtig ist die Trennsch\u00e4rfe: Ein Cyberangriff ist ein IT-Risiko, sein Ausfallschaden ein operatives Risiko und die Meldepflichtverletzung ein Compliance-Risiko. Ohne klare Zuordnungsregel im Risikohandbuch wird dasselbe Ereignis in verschiedenen Bereichen unterschiedlich einsortiert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoinventar\">Risikoinventar<\/a> \u00b7 <a href=\"#risiko\">Risiko<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"brutto-netto\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Bruttorisiko und Nettorisiko<\/h4>\n  <p class=\"lx-art__lead\">Das Bruttorisiko beschreibt ein Risiko vor Ber\u00fccksichtigung bestehender Ma\u00dfnahmen und Kontrollen, das Nettorisiko die verbleibende Gr\u00f6\u00dfe danach. Die Differenz ist der messbare Beitrag des internen Kontrollsystems.<\/p>\n  <h5 id=\"bn-nutzen\">Warum beide Gr\u00f6\u00dfen n\u00f6tig sind<\/h5>\n  <ul>\n    <li>Die Bruttobewertung zeigt, welche Risiken ohne Kontrollen existenzgef\u00e4hrdend w\u00e4ren \u2013 und begr\u00fcndet damit Investitionen in das IKS.<\/li>\n    <li>Die Nettobewertung ist ma\u00dfgeblich f\u00fcr Aggregation und Vergleich mit der Risikotragf\u00e4higkeit.<\/li>\n    <li>Die Differenz macht die Abh\u00e4ngigkeit von einzelnen Kontrollen sichtbar: F\u00e4llt eine Schl\u00fcsselkontrolle aus, springt das Nettorisiko auf Bruttoniveau.<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Voraussetzung: Die Wirksamkeit der Kontrollen muss nachgewiesen sein. Wird sie nur unterstellt, ist die Nettobewertung Wunschdenken \u2013 ein Punkt, den Pr\u00fcfer gezielt hinterfragen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#kontrollwirksamkeit\">Kontrollwirksamkeit<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"eintrittswahrscheinlichkeit\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Eintrittswahrscheinlichkeit<\/h4>\n  <p class=\"lx-art__lead\">Die Eintrittswahrscheinlichkeit gibt an, wie wahrscheinlich ein Risiko innerhalb eines definierten Zeitraums eintritt \u2013 \u00fcblicherweise bezogen auf ein Gesch\u00e4ftsjahr. Ohne einheitliche Bezugsperiode sind Bewertungen verschiedener Bereiche nicht vergleichbar.<\/p>\n  <p>Zwei Fehlerquellen treten regelm\u00e4\u00dfig auf. Erstens die unklare Bezugsperiode: \u201eTritt alle f\u00fcnf Jahre einmal auf\" entspricht 20 Prozent pro Jahr \u2013 wird dieser Umrechnungsschritt nicht verbindlich geregelt, entstehen Bewertungsunterschiede um den Faktor f\u00fcnf. Zweitens die Verwechslung von H\u00e4ufigkeit und Wahrscheinlichkeit bei Risiken, die mehrfach im Jahr eintreten k\u00f6nnen; dort ist mit einer erwarteten H\u00e4ufigkeit und einer Schadensh\u00f6he je Ereignis zu rechnen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#schadenshoehe\">Schadensh\u00f6he<\/a> \u00b7 <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"schadenshoehe\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Schadensh\u00f6he<\/h4>\n  <p class=\"lx-art__lead\">Die Schadensh\u00f6he beziffert die finanzielle Auswirkung eines eingetretenen Risikos \u2013 als Effekt auf EBIT, Cashflow oder Eigenkapital. F\u00fcr die Aggregation ist nicht ein einzelner Wert relevant, sondern eine Bandbreite mit Minimum, wahrscheinlichstem Wert und Maximum.<\/p>\n  <p>Die Bezugsgr\u00f6\u00dfe ist verbindlich festzulegen. Ein Risiko, das den Umsatz um 5 Mio. Euro senkt, belastet das EBIT je nach Deckungsbeitrag um einen deutlich kleineren Betrag \u2013 werden Umsatz- und Ergebniswirkungen gemischt, ist die Gesamtaussage wertlos. Ebenfalls zu regeln: ob Folgekosten wie Vertragsstrafen, Reputationssch\u00e4den oder erh\u00f6hte Finanzierungskosten einzubeziehen sind.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#eintrittswahrscheinlichkeit\">Eintrittswahrscheinlichkeit<\/a> \u00b7 <a href=\"#dreiecksverteilung\">Dreiecksverteilung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"chancenmanagement\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Chancenmanagement<\/h4>\n  <p class=\"lx-art__lead\">Chancenmanagement erfasst systematisch positive Planabweichungen und steuert sie mit denselben Methoden wie Risiken. Da Chancen und Risiken denselben Ursachen entspringen, ist die integrierte Betrachtung methodisch konsequent \u2013 und sie erh\u00f6ht die Akzeptanz im Unternehmen deutlich.<\/p>\n  <p>Im Lagebericht verlangt \u00a7 289 HGB ohnehin die Darstellung der wesentlichen Chancen <em>und<\/em> Risiken. Wer beides getrennt erhebt, produziert doppelten Aufwand; wer Chancen ganz wegl\u00e4sst, erf\u00fcllt die Berichtsanforderung nicht und verschenkt zugleich das st\u00e4rkste Argument gegen\u00fcber den Fachbereichen: Risikomanagement ist dann nicht nur Kontrolle, sondern auch systematische Suche nach Potenzialen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lagebericht\">Lagebericht<\/a> \u00b7 <a href=\"#bandbreitenplanung\">Bandbreitenplanung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikofrueherkennung\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Risikofr\u00fcherkennungssystem<\/h4>\n  <p class=\"lx-art__lead\">Ein Risikofr\u00fcherkennungssystem soll bestandsgef\u00e4hrdende Entwicklungen so fr\u00fch erkennen, dass noch Gegenma\u00dfnahmen m\u00f6glich sind. F\u00fcr Aktiengesellschaften ist es \u00fcber \u00a7 91 Abs. 2 AktG gesetzlich gefordert und bei b\u00f6rsennotierten Gesellschaften Gegenstand der Abschlusspr\u00fcfung nach \u00a7 317 Abs. 4 HGB.<\/p>\n  <h5 id=\"frueh-bestandteile\">Bestandteile<\/h5>\n  <ol>\n    <li>Festlegung der zu \u00fcberwachenden Risikofelder, abgeleitet aus dem Gesch\u00e4ftsmodell<\/li>\n    <li>Fr\u00fchwarnindikatoren je Risikofeld mit definierter Messfrequenz<\/li>\n    <li>Schwellenwerte, deren \u00dcberschreitung eine Meldung ausl\u00f6st<\/li>\n    <li>Verbindliche Eskalationswege bis zur Gesch\u00e4ftsleitung<\/li>\n    <li>Aggregation zur Gesamtrisikoposition und Abgleich mit der Tragf\u00e4higkeit<\/li>\n    <li>Dokumentation aller Schritte als Nachweis gegen\u00fcber Pr\u00fcfer und Aufsichtsorgan<\/li>\n  <\/ol>\n  <p class=\"lx-note\">Der entscheidende Unterschied zum allgemeinen Risikomanagement liegt im Zeitbezug: Gefordert ist nicht die Erfassung, sondern die <em>rechtzeitige<\/em> Erkennung \u2013 also ein Vorlauf, der Handlung noch m\u00f6glich macht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#paragraf-91-aktg\">\u00a7 91 Abs. 2 AktG<\/a> \u00b7 <a href=\"#bestandsgefaehrdende-entwicklung\">Bestandsgef\u00e4hrdende Entwicklung<\/a> \u00b7 <a href=\"#fruehwarnindikator\">Fr\u00fchwarnindikator<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"fruehwarnindikator\">\n  <p class=\"lx-art__kicker\">Grundlagen<\/p>\n  <h4>Fr\u00fchwarnindikator<\/h4>\n  <p class=\"lx-art__lead\">Ein Fr\u00fchwarnindikator ist eine messbare Gr\u00f6\u00dfe, die auf eine sich anbahnende Risikoentwicklung hinweist, bevor der Schaden eintritt. Entscheidend sind ein definierter Schwellenwert, eine festgelegte Messfrequenz und ein hinterlegter Eskalationspfad.<\/p>\n  <h5 id=\"fwi-beispiele\">Beispiele je Risikofeld<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Indikatoren, Messgr\u00f6\u00dfe und Vorlaufzeit<\/caption>\n      <thead><tr><th>Risikofeld<\/th><th>Indikator<\/th><th>Vorlauf<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Absatz<\/td><td>Auftragseingang, Angebotserfolgsquote<\/td><td>1 bis 2 Quartale<\/td><\/tr>\n        <tr><td>Liquidit\u00e4t<\/td><td>Debitorenlaufzeit, Anteil \u00fcberf\u00e4lliger Forderungen<\/td><td>4 bis 8 Wochen<\/td><\/tr>\n        <tr><td>Lieferkette<\/td><td>Bonit\u00e4tsindex Schl\u00fcssellieferanten, Lieferterminabweichung<\/td><td>1 bis 2 Quartale<\/td><\/tr>\n        <tr><td>Personal<\/td><td>Fluktuation in Schl\u00fcsselfunktionen, Krankenstand<\/td><td>2 bis 4 Quartale<\/td><\/tr>\n        <tr><td>Qualit\u00e4t<\/td><td>Reklamationsquote, Nacharbeitsstunden<\/td><td>Wochen<\/td><\/tr>\n        <tr><td>IT-Sicherheit<\/td><td>Zahl sicherheitsrelevanter Vorf\u00e4lle, Patch-R\u00fcckstand<\/td><td>Wochen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>F\u00fcnf bis f\u00fcnfzehn gut gew\u00e4hlte Indikatoren mit klaren Schwellen wirken mehr als f\u00fcnfzig, die niemand auswertet.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kri\">Key Risk Indicator<\/a> \u00b7 <a href=\"#risikofrueherkennung\">Risikofr\u00fcherkennungssystem<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-methoden\" data-group=\"Methoden &amp; Quantifizierung\">\n      <div class=\"lx-sec__head\">\n        <h3>Methoden &amp; Quantifizierung<\/h3>\n        <p>Wie aus Einzelrisiken eine belastbare Gesamtaussage wird \u2013 Aggregation, Simulation und die Kennzahlen, mit denen sich Risiko messen und gegen die Tragf\u00e4higkeit halten l\u00e4sst.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"risikoaggregation\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikoaggregation<\/h4>\n  <p class=\"lx-art__lead\">Die Risikoaggregation f\u00fchrt alle Einzelrisiken zu einer Gesamtrisikoposition zusammen und beantwortet die entscheidende Frage: Kann das Unternehmen sein Gesamtrisiko tragen, ohne in eine bestandsgef\u00e4hrdende Lage zu geraten? Seit der Neufassung des IDW PS 340 ist sie ausdr\u00fccklicher Pr\u00fcfungsgegenstand \u2013 und der Punkt, an dem die meisten gewachsenen Risikomanagementsysteme scheitern.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#agg-warum\">Warum Addition nicht funktioniert<\/a>\n    <a href=\"#agg-verfahren\">Verfahren im Vergleich<\/a>\n    <a href=\"#agg-ergebnis\">Das Ergebnis lesen<\/a>\n    <a href=\"#agg-vorgehen\">Vorgehen in sechs Schritten<\/a>\n    <a href=\"#agg-fehler\">Typische Fehler<\/a>\n    <a href=\"#agg-faq\">H\u00e4ufige Fragen<\/a>\n  <\/nav>\n\n  <h5 id=\"agg-warum\">Warum man Risiken nicht addieren kann<\/h5>\n  <p>Die naheliegende Vorgehensweise \u2013 alle Schadensh\u00f6hen summieren \u2013 f\u00fchrt systematisch zu falschen Ergebnissen. Der Grund liegt in der Wahrscheinlichkeit: Ein Risiko mit 10 Mio. Euro Schaden und 5 Prozent Eintrittswahrscheinlichkeit belastet die Planung anders als eines mit 10 Mio. Euro und 60 Prozent. Werden beide addiert, entsteht ein Maximalschaden, der praktisch nie eintritt und deshalb keine Steuerungsrelevanz hat.<\/p>\n  <p>Umgekehrt f\u00fchrt die Summe der Erwartungswerte zur Untersch\u00e4tzung: Sie beschreibt den Durchschnittsfall, nicht das schlechte Szenario, das \u00fcber den Fortbestand entscheidet. Hinzu kommen Korrelationen \u2013 Konjunktureinbruch, Forderungsausfall und Auslastungsr\u00fcckgang treten gemeinsam auf. Wer sie ignoriert, untersch\u00e4tzt das Gesamtrisiko regelm\u00e4\u00dfig deutlich.<\/p>\n  <p class=\"lx-note\">Die Aggregation ist deshalb keine Rechen\u00fcbung, sondern eine Simulation: Sie beantwortet, wie wahrscheinlich welche Ergebnis- und Liquidit\u00e4tslage ist, wenn alle Risiken gleichzeitig wirken k\u00f6nnen.<\/p>\n\n  <h5 id=\"agg-verfahren\">Verfahren im Vergleich<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Aggregationsverfahren, Aussagekraft und Pr\u00fcfungsfestigkeit<\/caption>\n      <thead><tr><th>Verfahren<\/th><th>Vorgehen<\/th><th>Aussagekraft<\/th><th>IDW PS 340 n.F.<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Addition der Sch\u00e4den<\/td><td>Alle Maximalsch\u00e4den summieren<\/td><td>Unrealistischer Extremwert ohne Wahrscheinlichkeit<\/td><td>nicht ausreichend<\/td><\/tr>\n        <tr><td>Summe der Erwartungswerte<\/td><td>Schaden \u00d7 Wahrscheinlichkeit, dann summieren<\/td><td>Durchschnittsfall, blind f\u00fcr Extremszenarien<\/td><td>nicht ausreichend<\/td><\/tr>\n        <tr><td>Szenariotechnik<\/td><td>Konsistente Kombinationen manuell rechnen<\/td><td>Nachvollziehbar, aber ohne Wahrscheinlichkeitsaussage<\/td><td>erg\u00e4nzend geeignet<\/td><\/tr>\n        <tr><td>Monte-Carlo-Simulation<\/td><td>Zehntausende Durchl\u00e4ufe \u00fcber die Planung<\/td><td>Vollst\u00e4ndige Ergebnisverteilung mit Wahrscheinlichkeiten<\/td><td>Stand der Technik<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"agg-ergebnis\">Das Ergebnis lesen<\/h5>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 700 250\" role=\"img\" aria-label=\"Ergebnisverteilung mit markiertem Value at Risk und Planwert\">\n      <path d=\"M60 196 C170 194 210 66 350 66 C490 66 530 194 640 196\" fill=\"none\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <path d=\"M60 196 C107.9 195.1 142.6 170.3 178 142.6 L178 196 Z\" fill=\"#fbe6e6\" stroke=\"none\"\/>\n      <path d=\"M60 196 C107.9 195.1 142.6 170.3 178 142.6\" fill=\"none\" stroke=\"#c0392b\" stroke-width=\"1\"\/>\n      <line x1=\"40\" y1=\"196\" x2=\"660\" y2=\"196\" stroke=\"#16202e\" stroke-width=\"1\"\/>\n      <line x1=\"178\" y1=\"196\" x2=\"178\" y2=\"118\" stroke=\"#c0392b\" stroke-width=\"1\" stroke-dasharray=\"4 4\"\/>\n      <line x1=\"350\" y1=\"196\" x2=\"350\" y2=\"60\" stroke=\"#56616f\" stroke-width=\"1\" stroke-dasharray=\"4 4\"\/>\n      <circle cx=\"178\" cy=\"196\" r=\"3\" fill=\"#c0392b\" stroke=\"#c0392b\" stroke-width=\"1\"\/>\n      <circle cx=\"350\" cy=\"196\" r=\"3\" fill=\"#56616f\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n      <text x=\"172\" y=\"108\" fill=\"#c0392b\" stroke=\"none\" font-size=\"12\" font-weight=\"600\" text-anchor=\"end\" font-family=\"inherit\">Value at Risk (95 %)<\/text>\n      <text x=\"350\" y=\"50\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Planwert EBIT<\/text>\n      <text x=\"126\" y=\"182\" fill=\"#c0392b\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">5 %<\/text>\n      <text x=\"350\" y=\"218\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">m\u00f6gliche Ergebnisse des Planjahres<\/text>\n      <text x=\"60\" y=\"238\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"start\" font-family=\"inherit\">schlechter<\/text>\n      <text x=\"640\" y=\"238\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"end\" font-family=\"inherit\">besser<\/text>\n    <\/svg>\n    <figcaption>Ergebnis einer Aggregation: keine einzelne Zahl, sondern eine Verteilung. Die rot markierte Fl\u00e4che umfasst die schlechtesten f\u00fcnf Prozent aller simulierten Szenarien; ihr Schwellenwert ist der Value at Risk.<\/figcaption>\n  <\/figure>\n  <p>Aus dieser Verteilung lassen sich die Kennzahlen ableiten, die f\u00fcr die Steuerung tats\u00e4chlich gebraucht werden:<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Kennzahlen aus der aggregierten Verteilung<\/caption>\n      <thead><tr><th>Kennzahl<\/th><th>Aussage<\/th><th>Verwendung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Value at Risk<\/td><td>Verlustschwelle bei gew\u00e4hltem Konfidenzniveau<\/td><td>Vergleich mit dem Risikodeckungspotenzial<\/td><\/tr>\n        <tr><td>Eigenkapitalbedarf<\/td><td>Kapital, das zur Abdeckung erforderlich ist<\/td><td>Kapitalplanung, Ratinggespr\u00e4ch<\/td><\/tr>\n        <tr><td>Wahrscheinlichkeit der Covenant-Verletzung<\/td><td>Anteil der Szenarien, in denen Kennzahlen rei\u00dfen<\/td><td>Finanzierungsstruktur, Verhandlung mit Banken<\/td><\/tr>\n        <tr><td>Wahrscheinlichkeit der Bestandsgef\u00e4hrdung<\/td><td>Anteil der Szenarien mit Illiquidit\u00e4t oder \u00dcberschuldung<\/td><td>Nachweis nach \u00a7 91 Abs. 2 AktG<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"agg-vorgehen\">Vorgehen in sechs Schritten<\/h5>\n  <ol>\n    <li><strong>Planung als Basis:<\/strong> Die Aggregation setzt auf der GuV- und Liquidit\u00e4tsplanung auf, nicht auf einer separaten Risikoliste.<\/li>\n    <li><strong>Risiken den Planpositionen zuordnen:<\/strong> Jedes wesentliche Risiko wirkt auf eine konkrete Position \u2013 Umsatz, Materialaufwand, Personalaufwand, Investitionen.<\/li>\n    <li><strong>Bandbreiten statt Klassen:<\/strong> Je Risiko Minimum, wahrscheinlichster Wert und Maximum sowie die Eintrittswahrscheinlichkeit erheben.<\/li>\n    <li><strong>Verteilungen w\u00e4hlen und begr\u00fcnden:<\/strong> F\u00fcr die meisten F\u00e4lle gen\u00fcgt die Dreiecksverteilung; seltene Gro\u00dfsch\u00e4den werden \u00fcber eine Kombination aus Eintrittswahrscheinlichkeit und Schadensverteilung modelliert.<\/li>\n    <li><strong>Korrelationen festlegen:<\/strong> Zumindest die offensichtlichen Zusammenh\u00e4nge zwischen konjunkturabh\u00e4ngigen Risiken abbilden.<\/li>\n    <li><strong>Simulieren und gegen\u00fcberstellen:<\/strong> Ergebnisverteilung berechnen und dem Risikodeckungspotenzial gegen\u00fcberstellen; Ergebnis, Annahmen und Modell dokumentieren.<\/li>\n  <\/ol>\n\n  <h5 id=\"agg-fehler\">Typische Fehler<\/h5>\n  <ul>\n    <li><strong>Aggregation ohne Planungsbezug:<\/strong> Wird losgel\u00f6st von der Unternehmensplanung gerechnet, l\u00e4sst sich das Ergebnis weder plausibilisieren noch f\u00fcr Entscheidungen nutzen.<\/li>\n    <li><strong>Alle Risiken einzeln modellieren:<\/strong> Der Aufwand explodiert ohne Erkenntnisgewinn. In der Regel bestimmen zehn bis zwanzig Risiken die Verteilung.<\/li>\n    <li><strong>Korrelationen auf null setzen:<\/strong> Das ist eine Annahme, keine Neutralit\u00e4t \u2013 und sie f\u00fchrt zur systematischen Untersch\u00e4tzung.<\/li>\n    <li><strong>Modell nicht dokumentiert:<\/strong> Ohne nachvollziehbare Annahmen ist das Ergebnis im Pr\u00fcfungsgespr\u00e4ch wertlos.<\/li>\n  <\/ul>\n\n  <h5 id=\"agg-beispiel\">Rechenbeispiel: warum die Summe t\u00e4uscht<\/h5>\n  <p>Ein Unternehmen f\u00fchrt f\u00fcnf wesentliche Risiken. Die folgende Tabelle zeigt, wie unterschiedlich die Gesamtaussage ausf\u00e4llt, je nachdem welches Verfahren gew\u00e4hlt wird.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Dieselben f\u00fcnf Risiken, drei Verfahren, drei Ergebnisse<\/caption>\n      <thead><tr><th>Risiko<\/th><th>Wahrscheinlichkeit<\/th><th>Schaden (max.)<\/th><th>Erwartungswert<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Ausfall Hauptkunde<\/td><td>10 %<\/td><td>6,0 Mio. \u20ac<\/td><td>0,6 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Rohstoffpreisanstieg<\/td><td>45 %<\/td><td>4,0 Mio. \u20ac<\/td><td>1,8 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Produktionsausfall<\/td><td>8 %<\/td><td>9,0 Mio. \u20ac<\/td><td>0,7 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Cybervorfall<\/td><td>12 %<\/td><td>12,0 Mio. \u20ac<\/td><td>1,4 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Gew\u00e4hrleistungsfall<\/td><td>25 %<\/td><td>3,0 Mio. \u20ac<\/td><td>0,8 Mio. \u20ac<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <ul>\n    <li><strong>Addition der Maximalsch\u00e4den:<\/strong> 34,0 Mio. \u20ac \u2013 ein Szenario, in dem alle f\u00fcnf Risiken gleichzeitig maximal eintreten. Rechnerisch m\u00f6glich, praktisch nahezu ausgeschlossen, als Steuerungsgr\u00f6\u00dfe unbrauchbar.<\/li>\n    <li><strong>Summe der Erwartungswerte:<\/strong> 5,3 Mio. \u20ac \u2013 der Durchschnittsfall. Er unterschl\u00e4gt, dass in ung\u00fcnstigen Konstellationen ein Vielfaches eintreten kann.<\/li>\n    <li><strong>Simulation:<\/strong> liefert die Verteilung. Typischerweise liegt der Value at Risk bei 95 % deutlich \u00fcber dem Erwartungswert und weit unter der Maximalsumme \u2013 und genau dieser Wert ist mit dem Risikodeckungspotenzial zu vergleichen.<\/li>\n  <\/ul>\n  <p>Die Aussage lautet dann nicht mehr \u201ewir haben f\u00fcnf wesentliche Risiken\", sondern: \u201eIn 5 von 100 Jahren belasten die Risiken das Ergebnis um mehr als X Mio. Euro; unser Deckungspotenzial betr\u00e4gt Y Mio. Euro.\" Das ist eine Aussage, mit der ein Aufsichtsrat arbeiten kann.<\/p>\n\n  <h5 id=\"agg-software\">Anforderungen an die Systemunterst\u00fctzung<\/h5>\n  <ul>\n    <li>Verkn\u00fcpfung der Risiken mit Planpositionen statt isolierter Risikoliste<\/li>\n    <li>Hinterlegung von Bandbreiten und Verteilungstypen je Risiko<\/li>\n    <li>Abbildung gemeinsamer Treiber f\u00fcr korrelierte Risiken<\/li>\n    <li>Nachvollziehbare Historie aller Annahmen und Bewertungs\u00e4nderungen<\/li>\n    <li>Reproduzierbarkeit: dieselben Eingaben m\u00fcssen dasselbe Ergebnis liefern<\/li>\n    <li>Exportf\u00e4hige Dokumentation f\u00fcr Pr\u00fcfer und Aufsichtsorgan<\/li>\n  <\/ul>\n\n  <h5 id=\"agg-faq\">H\u00e4ufige Fragen<\/h5>\n  <div class=\"lx-faq\">\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Geht Risikoaggregation auch in Excel?<\/p>\n      <p class=\"lx-faq__a\">Technisch ja, mit Simulations-Add-in oder eigener Programmierung. Praktisch scheitert es meist an Nachvollziehbarkeit und Versionssicherheit: Der Pr\u00fcfer will sehen, welche Annahmen wann von wem gesetzt wurden. Genau diese Historie fehlt in gewachsenen Tabellen.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Wie viele Simulationsl\u00e4ufe sind n\u00f6tig?<\/p>\n      <p class=\"lx-faq__a\">F\u00fcr stabile Ergebnisse im Bereich der \u00fcblichen Konfidenzniveaus haben sich 10.000 bis 100.000 Durchl\u00e4ufe etabliert. Entscheidend ist, dass das Ergebnis bei Wiederholung stabil bleibt \u2013 das ist zu dokumentieren.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Muss jedes Unternehmen aggregieren?<\/p>\n      <p class=\"lx-faq__a\">Die Pflicht zur Fr\u00fcherkennung bestandsgef\u00e4hrdender Entwicklungen trifft jede haftungsbeschr\u00e4nkte Gesellschaft. Ohne Zusammenf\u00fchrung der Einzelrisiken l\u00e4sst sich diese Beurteilung methodisch nicht treffen \u2013 die Tiefe des Modells darf sich aber an Gr\u00f6\u00dfe und Komplexit\u00e4t orientieren.<\/p>\n    <\/div>\n  <\/div>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#monte-carlo-simulation\">Monte-Carlo-Simulation<\/a> \u00b7 <a href=\"#risikomatrix\">Risikomatrix<\/a> \u00b7 <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"monte-carlo-simulation\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Monte-Carlo-Simulation<\/h4>\n  <p class=\"lx-art__lead\">Die Monte-Carlo-Simulation berechnet die Gesamtrisikoposition, indem sie den Planungszeitraum viele tausend Mal mit zuf\u00e4llig gezogenen Auspr\u00e4gungen aller Risiken durchrechnet. Das Ergebnis ist keine einzelne Zahl, sondern eine Verteilung m\u00f6glicher Unternehmensergebnisse \u2013 die Grundlage f\u00fcr Value at Risk, Eigenkapitalbedarf und die Beurteilung der Bestandsgef\u00e4hrdung.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#mc-funktion\">So funktioniert sie<\/a>\n    <a href=\"#mc-input\">Welche Eingangsdaten n\u00f6tig sind<\/a>\n    <a href=\"#mc-grenzen\">Grenzen<\/a>\n  <\/nav>\n\n  <h5 id=\"mc-funktion\">So funktioniert sie<\/h5>\n  <p>In jedem Durchlauf zieht das Modell f\u00fcr jedes Risiko einen Zufallswert aus der hinterlegten Verteilung \u2013 etwa einen Umsatzr\u00fcckgang von 4,2 Prozent und einen Materialpreisanstieg von 11 Prozent \u2013 und rechnet die vollst\u00e4ndige Planung mit diesen Werten durch. Das Ergebnis wird gespeichert, der Vorgang wiederholt. Nach zehntausenden L\u00e4ufen liegt eine H\u00e4ufigkeitsverteilung aller m\u00f6glichen Ergebnisse vor, aus der sich jede gew\u00fcnschte Wahrscheinlichkeitsaussage ablesen l\u00e4sst.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Ein Simulationslauf am vereinfachten Beispiel<\/caption>\n      <thead><tr><th>Position<\/th><th>Planwert<\/th><th>Gezogene Abweichung<\/th><th>Ergebnis im Lauf<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Umsatz<\/td><td>200,0 Mio. \u20ac<\/td><td>\u22124,2 %<\/td><td>191,6 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Materialaufwand<\/td><td>96,0 Mio. \u20ac<\/td><td>+11,0 %<\/td><td>106,6 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Personalaufwand<\/td><td>52,0 Mio. \u20ac<\/td><td>+1,5 %<\/td><td>52,8 Mio. \u20ac<\/td><\/tr>\n        <tr><td>Schadensereignis IT<\/td><td>\u2014<\/td><td>nicht eingetreten<\/td><td>0,0 Mio. \u20ac<\/td><\/tr>\n        <tr><td>EBIT<\/td><td>18,0 Mio. \u20ac<\/td><td>\u2014<\/td><td>\u22121,8 Mio. \u20ac<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Ein einzelner Lauf sagt nichts aus \u2013 er ist eines von vielen denkbaren Szenarien. Erst die Verteilung \u00fcber alle L\u00e4ufe beantwortet, wie wahrscheinlich ein negatives EBIT, eine Covenant-Verletzung oder ein Liquidit\u00e4tsengpass ist.<\/p>\n\n  <h5 id=\"mc-input\">Welche Eingangsdaten n\u00f6tig sind<\/h5>\n  <ul>\n    <li><strong>Planungsmodell:<\/strong> GuV, Bilanz und Liquidit\u00e4t in konsistenter Verkn\u00fcpfung \u2013 die Simulation rechnet dieses Modell wiederholt durch.<\/li>\n    <li><strong>Bandbreiten je Risiko:<\/strong> Minimum, wahrscheinlichster Wert, Maximum; bei Ereignisrisiken zus\u00e4tzlich die Eintrittswahrscheinlichkeit.<\/li>\n    <li><strong>Verteilungstyp:<\/strong> Dreiecks-, PERT- oder Normalverteilung f\u00fcr kontinuierliche Gr\u00f6\u00dfen, Binomial- oder Poisson-Ans\u00e4tze f\u00fcr Ereignisse.<\/li>\n    <li><strong>Korrelationen:<\/strong> mindestens die konjunkturgetriebenen Zusammenh\u00e4nge zwischen Absatz, Preis und Forderungsausfall.<\/li>\n  <\/ul>\n\n  <h5 id=\"mc-grenzen\">Grenzen<\/h5>\n  <p>Die Simulation ist nur so gut wie ihre Annahmen. Sie erzeugt keine Information, sondern macht vorhandene Einsch\u00e4tzungen rechenbar. Zwei Punkte sind deshalb zu beachten: Die Qualit\u00e4t der Bandbreiten entscheidet \u00fcber das Ergebnis, und Risiken, die nicht im Modell sind, tauchen auch in der Verteilung nicht auf. Die Simulation ersetzt damit weder die sorgf\u00e4ltige Identifikation noch die fachliche Diskussion der Annahmen \u2013 sie zwingt beides nur zur Pr\u00e4zision.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoaggregation\">Risikoaggregation<\/a> \u00b7 <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikobewertung-methodik\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikobewertung<\/h4>\n  <p class=\"lx-art__lead\">Die Risikobewertung ordnet jedem Risiko eine Eintrittswahrscheinlichkeit und eine Auswirkung zu \u2013 entweder qualitativ \u00fcber Klassen oder quantitativ \u00fcber Bandbreiten und Verteilungen. Die Wahl zwischen beiden Wegen ist keine Geschmacksfrage: Nur quantitative Bewertungen lassen sich aggregieren und der Risikotragf\u00e4higkeit gegen\u00fcberstellen.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#bew-wege\">Qualitativ oder quantitativ<\/a>\n    <a href=\"#bew-brutto\">Brutto und netto<\/a>\n    <a href=\"#bew-verzerrung\">Verzerrungen vermeiden<\/a>\n  <\/nav>\n\n  <h5 id=\"bew-wege\">Qualitativ oder quantitativ<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Die beiden Bewertungswege im Vergleich<\/caption>\n      <thead><tr><th>Kriterium<\/th><th>Qualitativ (Klassen)<\/th><th>Quantitativ (Bandbreiten)<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Aufwand je Risiko<\/td><td>gering<\/td><td>mittel<\/td><\/tr>\n        <tr><td>Aggregierbar<\/td><td>nein<\/td><td>ja<\/td><\/tr>\n        <tr><td>Vergleich mit Tragf\u00e4higkeit<\/td><td>nicht m\u00f6glich<\/td><td>m\u00f6glich<\/td><\/tr>\n        <tr><td>Eignung<\/td><td>Vorpriorisierung, Nebenrisiken<\/td><td>wesentliche Risiken, Gesamtaussage<\/td><\/tr>\n        <tr><td>Pr\u00fcfungsfestigkeit<\/td><td>eingeschr\u00e4nkt<\/td><td>gegeben<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>In der Praxis bew\u00e4hrt sich ein zweistufiges Vorgehen: Alle Risiken werden zun\u00e4chst qualitativ eingeordnet, die wesentlichen anschlie\u00dfend quantitativ in Bandbreiten bewertet. Damit bleibt der Aufwand beherrschbar, und die Gesamtaussage wird trotzdem belastbar.<\/p>\n\n  <h5 id=\"bew-brutto\">Brutto und netto<\/h5>\n  <p>Die Bruttobewertung betrachtet das Risiko ohne die bestehenden Ma\u00dfnahmen und Kontrollen, die Nettobewertung mit ihnen. Die Differenz ist der messbare Beitrag des internen Kontrollsystems und zugleich das st\u00e4rkste Argument in der Diskussion mit dem Aufsichtsorgan \u00fcber Investitionen in Kontrollen. F\u00fcr Aggregation und Tragf\u00e4higkeitsvergleich ist die Nettobewertung ma\u00dfgeblich \u2013 vorausgesetzt, die Wirksamkeit der Kontrollen ist tats\u00e4chlich nachgewiesen und nicht nur unterstellt.<\/p>\n\n  <h5 id=\"bew-verzerrung\">Verzerrungen vermeiden<\/h5>\n  <ul>\n    <li><strong>Verf\u00fcgbarkeitsverzerrung:<\/strong> K\u00fcrzlich eingetretene Ereignisse werden \u00fcbersch\u00e4tzt, lange zur\u00fcckliegende untersch\u00e4tzt. Gegenmittel: strukturierte Checklisten statt freier Assoziation.<\/li>\n    <li><strong>\u00dcberm\u00e4\u00dfige Zuversicht:<\/strong> Bandbreiten werden zu eng gesch\u00e4tzt. Gegenmittel: Extremwerte zuerst abfragen, erst danach den wahrscheinlichsten Wert.<\/li>\n    <li><strong>Ankereffekt:<\/strong> Die erste genannte Zahl pr\u00e4gt alle weiteren Sch\u00e4tzungen. Gegenmittel: unabh\u00e4ngige Einzelsch\u00e4tzungen vor der Gruppendiskussion.<\/li>\n    <li><strong>Zielkonflikt:<\/strong> Wer f\u00fcr ein Risiko verantwortlich ist, bewertet es tendenziell milder. Gegenmittel: Plausibilisierung durch die zweite Linie.<\/li>\n  <\/ul>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomatrix\">Risikomatrix<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a> \u00b7 <a href=\"#monte-carlo-simulation\">Monte-Carlo-Simulation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"value-at-risk\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Value at Risk (VaR)<\/h4>\n  <p class=\"lx-art__lead\">Der Value at Risk beziffert den Verlust, der innerhalb eines bestimmten Zeitraums mit einer festgelegten Wahrscheinlichkeit nicht \u00fcberschritten wird \u2013 etwa 8 Mio. Euro bei 95 % Konfidenz und einem Jahr Betrachtungszeitraum. Er verdichtet eine ganze Verteilung auf eine Zahl und ist damit das gebr\u00e4uchlichste Risikoma\u00df.<\/p>\n  <h5 id=\"var-lesen\">Richtig lesen<\/h5>\n  <p>Ein VaR von 8 Mio. Euro bei 95 % bedeutet: In 95 von 100 Szenarien f\u00e4llt der Verlust geringer aus, in 5 von 100 h\u00f6her. Die Aussage ist ausdr\u00fccklich <em>nicht<\/em>, dass der maximale Verlust 8 Mio. Euro betr\u00e4gt \u2013 \u00fcber die H\u00f6he der Verluste jenseits der Schwelle sagt der VaR nichts. Genau diese L\u00fccke schlie\u00dft der Expected Shortfall.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Einfluss des Konfidenzniveaus auf die Aussage<\/caption>\n      <thead><tr><th>Konfidenz<\/th><th>Bedeutung<\/th><th>Typische Verwendung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>90 %<\/td><td>1 von 10 Jahren schlechter<\/td><td>operative Steuerung<\/td><\/tr>\n        <tr><td>95 %<\/td><td>1 von 20 Jahren schlechter<\/td><td>Standard in der Unternehmenssteuerung<\/td><\/tr>\n        <tr><td>99 %<\/td><td>1 von 100 Jahren schlechter<\/td><td>Kapitalbedarf, Bestandsgef\u00e4hrdung<\/td><\/tr>\n        <tr><td>99,9 %<\/td><td>1 von 1.000 Jahren schlechter<\/td><td>Bankenaufsicht, Rating-Logik<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"var-grenzen\">Grenzen und typische Fehlanwendungen<\/h5>\n  <p>Drei Punkte f\u00fchren in der Praxis regelm\u00e4\u00dfig zu Fehlschl\u00fcssen. Erstens der Blick auf die Zahl ohne das Konfidenzniveau: Ein VaR ohne Angabe von Konfidenz und Zeitraum ist bedeutungslos. Zweitens die Interpretation als Maximalverlust \u2013 tats\u00e4chlich beschreibt der VaR die Schwelle, ab der es schlimmer wird, nicht wie viel schlimmer. Drittens die Addition von VaR-Werten verschiedener Bereiche: Der VaR ist nicht subadditiv, die Summe der Bereichs-VaR kann kleiner ausfallen als der Gesamt-VaR.<\/p>\n  <p>F\u00fcr die Unternehmenssteuerung folgt daraus eine einfache Regel: Der VaR eignet sich als Kommunikationsgr\u00f6\u00dfe gegen\u00fcber Gremien und Banken, die Steuerungsentscheidung st\u00fctzt sich zus\u00e4tzlich auf den Expected Shortfall und auf die Wahrscheinlichkeit, definierte Schwellen wie Covenants oder Mindestliquidit\u00e4t zu verletzen.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#expected-shortfall\">Expected Shortfall<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"cash-flow-at-risk\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Cash Flow at Risk (CFaR)<\/h4>\n  <p class=\"lx-art__lead\">Der Cash Flow at Risk \u00fcbertr\u00e4gt die Value-at-Risk-Logik auf den Zahlungsstrom: Er gibt an, um welchen Betrag der geplante Cashflow mit einer bestimmten Wahrscheinlichkeit unterschritten werden kann.<\/p>\n  <p>F\u00fcr Industrie- und Handelsunternehmen ist er meist aussagekr\u00e4ftiger als der VaR auf Ergebnisbasis, weil nicht Marktwertschwankungen, sondern Liquidit\u00e4tsengp\u00e4sse die typische Insolvenzursache sind. In der Praxis wird er unmittelbar gegen die verf\u00fcgbaren Liquidit\u00e4tsreserven und Kreditlinien gehalten \u2013 das Ergebnis ist die belastbarste Antwort auf die Frage, wie lange das Unternehmen einen Stressfall durchh\u00e4lt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#value-at-risk\">Value at Risk<\/a> \u00b7 <a href=\"#risikodeckungspotenzial\">Risikodeckungspotenzial<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"expected-shortfall\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Expected Shortfall<\/h4>\n  <p class=\"lx-art__lead\">Der Expected Shortfall \u2013 auch Conditional Value at Risk \u2013 gibt den durchschnittlichen Verlust in genau den F\u00e4llen an, in denen der Value at Risk \u00fcberschritten wird. Er beschreibt damit das Ausma\u00df der Extremszenarien, \u00fcber die der VaR schweigt.<\/p>\n  <p>Methodisch hat er einen weiteren Vorteil: Er ist subadditiv, das hei\u00dft das Risiko eines Portfolios ist nie gr\u00f6\u00dfer als die Summe der Einzelrisiken. Der VaR erf\u00fcllt diese Eigenschaft nicht, was bei der Zusammenf\u00fchrung von Teilportfolios zu paradoxen Ergebnissen f\u00fchren kann. Die Bankenregulierung ist deshalb schrittweise vom VaR auf den Expected Shortfall umgestiegen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#value-at-risk\">Value at Risk<\/a> \u00b7 <a href=\"#risikomass\">Risikoma\u00df<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"szenarioanalyse\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Szenarioanalyse<\/h4>\n  <p class=\"lx-art__lead\">Die Szenarioanalyse untersucht die Auswirkung konsistenter Zukunftsbilder auf Ergebnis, Liquidit\u00e4t und Bilanzkennzahlen. Sie eignet sich besonders f\u00fcr strategische Risiken, die sich einer statistischen Bewertung entziehen, und ist im Rahmen der Klimaberichterstattung nach CSRD ausdr\u00fccklich gefordert.<\/p>\n  <h5 id=\"szen-aufbau\">Aufbau eines Szenariosets<\/h5>\n  <ul>\n    <li><strong>Base Case:<\/strong> die verabschiedete Planung mit ihren Annahmen<\/li>\n    <li><strong>Downside:<\/strong> plausible Verschlechterung mehrerer Treiber gleichzeitig, konsistent hergeleitet<\/li>\n    <li><strong>Upside:<\/strong> die entsprechende Gegenrichtung, Grundlage des Chancenmanagements<\/li>\n    <li><strong>Extremszenario:<\/strong> unwahrscheinlich, aber existenzrelevant \u2013 Basis f\u00fcr den Stresstest<\/li>\n  <\/ul>\n  <p>Wesentlich ist die innere Konsistenz: Ein Szenario mit Nachfrageeinbruch und gleichzeitig steigenden Absatzpreisen ist rechnerisch m\u00f6glich, aber \u00f6konomisch unplausibel und damit als Entscheidungsgrundlage unbrauchbar.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#stresstest\">Stresstest<\/a> \u00b7 <a href=\"#klimarisiken\">Klimarisiken<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"sensitivitaetsanalyse\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Sensitivit\u00e4tsanalyse<\/h4>\n  <p class=\"lx-art__lead\">Die Sensitivit\u00e4tsanalyse misst, wie stark sich eine Zielgr\u00f6\u00dfe ver\u00e4ndert, wenn eine einzelne Einflussgr\u00f6\u00dfe variiert wird \u2013 etwa das EBIT bei zehn Prozent h\u00f6heren Rohstoffpreisen. Sie identifiziert die kritischen Stellhebel des Gesch\u00e4ftsmodells.<\/p>\n  <p>In der Praxis wird sie der aufwendigeren Simulation vorgeschaltet: Sie zeigt, welche f\u00fcnf bis zehn Treiber das Ergebnis dominieren. Genau diese Treiber werden anschlie\u00dfend mit Bandbreiten hinterlegt und simuliert \u2013 alle \u00fcbrigen k\u00f6nnen qualitativ behandelt werden, ohne die Gesamtaussage zu verf\u00e4lschen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#monte-carlo-simulation\">Monte-Carlo-Simulation<\/a> \u00b7 <a href=\"#bandbreitenplanung\">Bandbreitenplanung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"stresstest\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Stresstest<\/h4>\n  <p class=\"lx-art__lead\">Ein Stresstest pr\u00fcft die Widerstandsf\u00e4higkeit unter extremen, aber plausiblen Bedingungen \u2013 etwa einem Umsatzeinbruch von 30 Prozent bei gleichzeitigem Ausfall eines Hauptlieferanten. Er zielt auf die Frage, ab welchem Punkt Kapitaldienstf\u00e4higkeit oder Liquidit\u00e4t kippen.<\/p>\n  <h5 id=\"stress-inverse\">Inverser Stresstest<\/h5>\n  <p>Besonders aufschlussreich ist die Umkehrung der Fragestellung: Nicht \u201eWas passiert bei Szenario X?\", sondern \u201eWelche Kombination von Ereignissen w\u00fcrde uns zahlungsunf\u00e4hig machen?\". Der inverse Stresstest deckt die tats\u00e4chlichen Bruchstellen des Gesch\u00e4ftsmodells auf und ist in der Bankenaufsicht etabliert. F\u00fcr die Diskussion im Aufsichtsrat ist er meist wertvoller als jede Szenariotabelle.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#szenarioanalyse\">Szenarioanalyse<\/a> \u00b7 <a href=\"#bestandsgefaehrdende-entwicklung\">Bestandsgef\u00e4hrdende Entwicklung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bandbreitenplanung\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Bandbreitenplanung<\/h4>\n  <p class=\"lx-art__lead\">Die Bandbreitenplanung ersetzt starre Planwerte durch Wertebereiche mit Minimum, wahrscheinlichstem Wert und Maximum. Sie macht Planungsunsicherheit explizit und verbindet Controlling und Risikomanagement in einem Arbeitsschritt.<\/p>\n  <p>Der praktische Vorteil ist erheblich: Die Bandbreiten sind zugleich die Inputgr\u00f6\u00dfen der Risikosimulation. Wo Planung ohnehin in Szenarien gedacht wird, entf\u00e4llt eine separate Risikoerhebung f\u00fcr die Planpositionen fast vollst\u00e4ndig \u2013 die Fachbereiche liefern eine Information statt zweier, und Planung und Risikobericht widersprechen sich nicht mehr.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#dreiecksverteilung\">Dreiecksverteilung<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"dreiecksverteilung\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Dreiecksverteilung<\/h4>\n  <p class=\"lx-art__lead\">Die Dreiecksverteilung beschreibt ein Risiko \u00fcber drei Parameter: Minimum, wahrscheinlichster Wert und Maximum. Sie ist in der Risikosimulation die verbreitetste Verteilungsform, weil sich diese drei Werte auch ohne statistische Historie durch Experteneinsch\u00e4tzung belastbar bestimmen lassen.<\/p>\n  <p>Ihre Schw\u00e4che liegt in den harten Grenzen: Werte au\u00dferhalb des angegebenen Bereichs sind ausgeschlossen. Wo Extremwerte relevant sind, ist die PERT-Verteilung \u2013 eine gegl\u00e4ttete Variante mit st\u00e4rkerer Gewichtung des wahrscheinlichsten Werts \u2013 oder eine Kombination aus Eintrittswahrscheinlichkeit und separater Schadensverteilung die bessere Wahl.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#verteilungsfunktion\">Verteilungsfunktion<\/a> \u00b7 <a href=\"#monte-carlo-simulation\">Monte-Carlo-Simulation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"verteilungsfunktion\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Verteilungsfunktion<\/h4>\n  <p class=\"lx-art__lead\">Eine Verteilungsfunktion beschreibt, mit welcher Wahrscheinlichkeit ein Risiko welche Auspr\u00e4gung annimmt. Die Wahl der Verteilung beeinflusst das Simulationsergebnis erheblich und sollte im Risikohandbuch begr\u00fcndet sein.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Verteilungstypen und ihre Anwendung<\/caption>\n      <thead><tr><th>Verteilung<\/th><th>Parameter<\/th><th>Geeignet f\u00fcr<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Dreiecksverteilung<\/td><td>Min, wahrscheinlichster Wert, Max<\/td><td>Planabweichungen ohne Historie<\/td><\/tr>\n        <tr><td>PERT<\/td><td>wie Dreieck, gegl\u00e4ttet<\/td><td>Expertensch\u00e4tzungen mit Mittenschwerpunkt<\/td><\/tr>\n        <tr><td>Normalverteilung<\/td><td>Mittelwert, Standardabweichung<\/td><td>Gr\u00f6\u00dfen mit vorhandener Zeitreihe<\/td><\/tr>\n        <tr><td>Binomialverteilung<\/td><td>Eintrittswahrscheinlichkeit<\/td><td>Ereignisse, die eintreten oder nicht<\/td><\/tr>\n        <tr><td>Poisson-Verteilung<\/td><td>erwartete H\u00e4ufigkeit<\/td><td>seltene, mehrfach m\u00f6gliche Schadensereignisse<\/td><\/tr>\n        <tr><td>Lognormal<\/td><td>Mittelwert, Streuung<\/td><td>Schadensh\u00f6hen mit langem rechten Rand<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#dreiecksverteilung\">Dreiecksverteilung<\/a> \u00b7 <a href=\"#standardabweichung\">Standardabweichung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"erwartungswert\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Erwartungswert<\/h4>\n  <p class=\"lx-art__lead\">Der Erwartungswert ist der mit den Eintrittswahrscheinlichkeiten gewichtete Mittelwert aller m\u00f6glichen Auspr\u00e4gungen eines Risikos. Er eignet sich zur Priorisierung, untersch\u00e4tzt aber die Gefahr aus seltenen Gro\u00dfsch\u00e4den systematisch.<\/p>\n  <p>Ein Beispiel verdeutlicht das Problem: Ein Risiko mit 1 % Wahrscheinlichkeit und 50 Mio. Euro Schaden hat denselben Erwartungswert wie eines mit 50 % und 1 Mio. Euro \u2013 500.000 Euro. F\u00fcr die Unternehmenssteuerung sind beide grundverschieden: Das zweite ist ein Kostenfaktor, das erste eine Existenzfrage. F\u00fcr die Beurteilung bestandsgef\u00e4hrdender Entwicklungen ist der Erwartungswert daher allein untauglich.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#value-at-risk\">Value at Risk<\/a> \u00b7 <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"standardabweichung\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Standardabweichung<\/h4>\n  <p class=\"lx-art__lead\">Die Standardabweichung misst die Streuung m\u00f6glicher Ergebnisse um den Erwartungswert und dient als einfaches Ma\u00df f\u00fcr die H\u00f6he eines Risikos.<\/p>\n  <p>Da sie positive und negative Abweichungen gleich behandelt, wird eine unerwartet gute Entwicklung genauso als \u201eRisiko\" gewertet wie eine schlechte. In der Unternehmenssteuerung interessiert aber \u00fcberwiegend die Unterseite, weshalb sie zunehmend durch Downside-Ma\u00dfe wie Value at Risk, Expected Shortfall oder die Ausfallwahrscheinlichkeit erg\u00e4nzt wird.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomass\">Risikoma\u00df<\/a> \u00b7 <a href=\"#verteilungsfunktion\">Verteilungsfunktion<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikokorrelation\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikokorrelation<\/h4>\n  <p class=\"lx-art__lead\">Die Risikokorrelation beschreibt den statistischen Zusammenhang zwischen Risiken. Positiv korrelierte Risiken treten gemeinsam auf und verst\u00e4rken sich \u2013 werden sie in der Aggregation als unabh\u00e4ngig behandelt, wird das Gesamtrisiko regelm\u00e4\u00dfig deutlich untersch\u00e4tzt.<\/p>\n  <h5 id=\"kor-praxis\">Umgang in der Praxis<\/h5>\n  <p>Exakte Korrelationskoeffizienten lassen sich f\u00fcr Unternehmensrisiken meist nicht empirisch bestimmen. \u00dcblich und pr\u00fcfungsfest ist ein pragmatischer Weg: Risiken werden gemeinsamen Treibern zugeordnet \u2013 Konjunktur, Rohstoffpreise, Wechselkurs, Branchenzyklus \u2013, und die Simulation zieht je Durchlauf einen gemeinsamen Zufallswert f\u00fcr den Treiber. Damit entsteht die Abh\u00e4ngigkeit modellseitig, ohne dass Koeffizienten gesch\u00e4tzt werden m\u00fcssen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoaggregation\">Risikoaggregation<\/a> \u00b7 <a href=\"#monte-carlo-simulation\">Monte-Carlo-Simulation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikomass\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikoma\u00df<\/h4>\n  <p class=\"lx-art__lead\">Ein Risikoma\u00df verdichtet eine Risikoverteilung auf eine einzelne Kennzahl. Gebr\u00e4uchlich sind Standardabweichung, Value at Risk, Expected Shortfall und der Eigenkapitalbedarf. Die Wahl bestimmt, welche Eigenschaft der Verteilung sichtbar wird.<\/p>\n  <p>Die Auswahl sollte sich am Steuerungszweck orientieren: Geht es um Ergebnisschwankung, ist die Standardabweichung brauchbar; geht es um Kapitalausstattung, der Eigenkapitalbedarf; geht es um Bestandsgef\u00e4hrdung, der Value at Risk oder Expected Shortfall bei hohem Konfidenzniveau. Ein einziges Ma\u00df f\u00fcr alle Fragestellungen gibt es nicht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#value-at-risk\">Value at Risk<\/a> \u00b7 <a href=\"#expected-shortfall\">Expected Shortfall<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikokosten\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikokosten<\/h4>\n  <p class=\"lx-art__lead\">Risikokosten sind die kalkulatorischen Kosten des Risikos: Versicherungspr\u00e4mien, R\u00fcckstellungen, Selbstbehalte und die Kapitalkosten des risikobedingt gebundenen Eigenkapitals.<\/p>\n  <p>Ihre Zurechnung auf Bereiche, Projekte oder Auftr\u00e4ge macht Risikomanagement betriebswirtschaftlich wirksam. Ein Gro\u00dfauftrag mit hohem Vorleistungsanteil und schwacher Kundenbonit\u00e4t bindet mehr Risikokapital als ein Standardgesch\u00e4ft \u2013 wird das in der Kalkulation ber\u00fccksichtigt, ver\u00e4ndert sich die Preisfindung. Genau an dieser Stelle wird aus einer Dokumentationspflicht ein Steuerungsinstrument.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikosteuerung\">Risikosteuerung<\/a> \u00b7 <a href=\"#risikodeckungspotenzial\">Risikodeckungspotenzial<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikodeckungspotenzial\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikodeckungspotenzial<\/h4>\n  <p class=\"lx-art__lead\">Das Risikodeckungspotenzial bezeichnet die Mittel, die zur Abdeckung eingetretener Risiken zur Verf\u00fcgung stehen: freies Eigenkapital, stille Reserven, nicht ausgesch\u00f6pfte Kreditlinien und Liquidit\u00e4tsreserven. Es ist die quantitative Auspr\u00e4gung der Risikotragf\u00e4higkeit.<\/p>\n  <p>Bei der Ermittlung ist Vorsicht geboten. Kreditlinien sind in der Krise regelm\u00e4\u00dfig genau dann nicht verf\u00fcgbar, wenn sie gebraucht werden; stille Reserven lassen sich kurzfristig kaum heben. Ein belastbarer Ansatz unterscheidet deshalb nach Verf\u00fcgbarkeitshorizont und setzt f\u00fcr den Stressfall nur die kurzfristig gesicherten Bestandteile an.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikotragfaehigkeit\">Risikotragf\u00e4higkeit<\/a> \u00b7 <a href=\"#cash-flow-at-risk\">Cash Flow at Risk<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bestandsgefaehrdende-entwicklung\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Bestandsgef\u00e4hrdende Entwicklung<\/h4>\n  <p class=\"lx-art__lead\">Eine bestandsgef\u00e4hrdende Entwicklung liegt vor, wenn Risiken den Fortbestand des Unternehmens gef\u00e4hrden \u2013 typischerweise durch drohende Zahlungsunf\u00e4higkeit, \u00dcberschuldung oder den Verlust der Kapitaldienstf\u00e4higkeit. Ihre rechtzeitige Erkennung ist der Kern der gesetzlichen Pflicht nach \u00a7 91 Abs. 2 AktG und \u00a7 1 StaRUG.<\/p>\n  <h5 id=\"best-nachweis\">Wie der Nachweis gelingt<\/h5>\n  <ol>\n    <li>Risiken quantifiziert erfassen und den Planpositionen zuordnen<\/li>\n    <li>Zur Gesamtrisikoposition aggregieren, Korrelationen ber\u00fccksichtigen<\/li>\n    <li>Risikodeckungspotenzial nach Verf\u00fcgbarkeitshorizont ermitteln<\/li>\n    <li>Beides gegen\u00fcberstellen und die Wahrscheinlichkeit einer Unterdeckung bestimmen<\/li>\n    <li>Ergebnis, Annahmen und Schlussfolgerung dokumentieren<\/li>\n  <\/ol>\n  <p class=\"lx-note\">Der Nachweis l\u00e4sst sich mit einer rein qualitativen Risikomatrix nicht f\u00fchren. Das ist der praktische Kern der Neufassung des IDW PS 340 \u2013 und der h\u00e4ufigste Grund f\u00fcr Feststellungen im Pr\u00fcfungsbericht.<\/p>\n\n  <h5 id=\"best-anzeichen\">Typische Anzeichen<\/h5>\n  <ul>\n    <li>R\u00fcckl\u00e4ufiger Auftragseingang \u00fcber mehrere Perioden bei gleichbleibender Kostenbasis<\/li>\n    <li>Verl\u00e4ngerte Debitorenlaufzeiten und steigender Anteil \u00fcberf\u00e4lliger Forderungen<\/li>\n    <li>Aussch\u00f6pfung der Kreditlinien als Dauerzustand statt als Spitzenausgleich<\/li>\n    <li>Ann\u00e4herung an Covenant-Grenzen ohne Puffer im Planungsszenario<\/li>\n    <li>Abh\u00e4ngigkeit von einem Gro\u00dfkunden oder Einzellieferanten ohne Alternative<\/li>\n    <li>Wiederholte Verschiebung von Investitionen aus Liquidit\u00e4tsgr\u00fcnden<\/li>\n  <\/ul>\n  <p>Einzeln betrachtet ist keines dieser Anzeichen bestandsgef\u00e4hrdend. Ihre Kombination ist es h\u00e4ufig \u2013 was noch einmal zeigt, warum die Aggregation und nicht die Einzelbetrachtung \u00fcber die gesetzliche Pflichterf\u00fcllung entscheidet.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#starug\">StaRUG<\/a> \u00b7 <a href=\"#risikotragfaehigkeit\">Risikotragf\u00e4higkeit<\/a> \u00b7 <a href=\"#idw-ps-340\">IDW PS 340 n.F.<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"fmea\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>FMEA<\/h4>\n  <p class=\"lx-art__lead\">Die Fehlerm\u00f6glichkeits- und -einflussanalyse ist eine strukturierte Methode zur pr\u00e4ventiven Fehlervermeidung in Produkten und Prozessen. Jeder potenzielle Fehler wird nach Bedeutung, Auftretens- und Entdeckungswahrscheinlichkeit bewertet.<\/p>\n  <h5 id=\"fmea-rpz\">Risikopriorit\u00e4tszahl und ihre Kritik<\/h5>\n  <p>Klassisch werden die drei Bewertungen auf einer Skala von 1 bis 10 multipliziert; das Produkt ist die Risikopriorit\u00e4tszahl. Die Kritik daran ist berechtigt: Unterschiedliche Kombinationen ergeben dieselbe Zahl, obwohl die Handlungsdringlichkeit verschieden ist. Die aktuelle AIAG-VDA-Systematik ersetzt die reine Multiplikation deshalb durch eine Aufgabenpriorit\u00e4t, die Bedeutung st\u00e4rker gewichtet.<\/p>\n  <p>F\u00fcr das unternehmensweite Risikomanagement ist die FMEA eine wichtige Quelle: Die dort identifizierten technischen Risiken geh\u00f6ren \u2013 sofern wesentlich \u2013 in das Risikoinventar \u00fcberf\u00fchrt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#fehlerbaumanalyse\">Fehlerbaumanalyse<\/a> \u00b7 <a href=\"#risikoanalyse\">Risikoanalyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"fehlerbaumanalyse\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Fehlerbaumanalyse (FTA)<\/h4>\n  <p class=\"lx-art__lead\">Die Fehlerbaumanalyse arbeitet deduktiv: Ausgehend von einem unerw\u00fcnschten Ereignis werden alle m\u00f6glichen Ursachenketten \u00fcber logische Verkn\u00fcpfungen zur\u00fcckverfolgt.<\/p>\n  <p>Der Vorteil gegen\u00fcber rein qualitativen Methoden liegt in der Rechenbarkeit: Sind die Wahrscheinlichkeiten der Basisereignisse bekannt, l\u00e4sst sich die Wahrscheinlichkeit des Spitzenereignisses \u00fcber die UND- und ODER-Verkn\u00fcpfungen berechnen. Damit eignet sich die FTA besonders f\u00fcr technisch komplexe Systeme mit Redundanzen \u2013 etwa die Frage, wie wahrscheinlich ein vollst\u00e4ndiger Ausfall der Stromversorgung trotz zweier unabh\u00e4ngiger Notsysteme ist.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#fmea\">FMEA<\/a> \u00b7 <a href=\"#bow-tie-analyse\">Bow-Tie-Analyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bow-tie-analyse\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Bow-Tie-Analyse<\/h4>\n  <p class=\"lx-art__lead\">Die Bow-Tie-Analyse stellt ein Risiko grafisch als Fliege dar: links die Ursachen mit pr\u00e4ventiven Barrieren, in der Mitte das Ereignis, rechts die Folgen mit mitigierenden Ma\u00dfnahmen. Sie verbindet Risikoanalyse und Kontrollsystem in einem Bild.<\/p>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 720 210\" role=\"img\" aria-label=\"Bow-Tie-Darstellung mit Ursachen, pr\u00e4ventiven Barrieren, Ereignis, mitigierenden Barrieren und Folgen\">\n      <g>\n        <rect x=\"4\" y=\"16\" width=\"118\" height=\"34\" rx=\"6\" fill=\"#ffffff\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n        <rect x=\"4\" y=\"88\" width=\"118\" height=\"34\" rx=\"6\" fill=\"#ffffff\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n        <rect x=\"4\" y=\"160\" width=\"118\" height=\"34\" rx=\"6\" fill=\"#ffffff\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n        <text x=\"63\" y=\"37\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Ursache 1<\/text>\n        <text x=\"63\" y=\"109\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Ursache 2<\/text>\n        <text x=\"63\" y=\"181\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Ursache 3<\/text>\n      <\/g>\n      <g fill=\"none\" stroke=\"#1b5fbf\" stroke-width=\"1\">\n        <line x1=\"122\" y1=\"33\" x2=\"300\" y2=\"95\" stroke=\"#1b5fbf\"\/>\n        <line x1=\"122\" y1=\"105\" x2=\"300\" y2=\"105\" stroke=\"#1b5fbf\"\/>\n        <line x1=\"122\" y1=\"177\" x2=\"300\" y2=\"115\" stroke=\"#1b5fbf\"\/>\n      <\/g>\n      <g>\n        <rect x=\"176\" y=\"46\" width=\"12\" height=\"26\" rx=\"2\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"176\" y=\"92\" width=\"12\" height=\"26\" rx=\"2\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"176\" y=\"138\" width=\"12\" height=\"26\" rx=\"2\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <text x=\"182\" y=\"22\" fill=\"#1b5fbf\" stroke=\"none\" font-size=\"10\" text-anchor=\"middle\" font-family=\"inherit\">pr\u00e4ventive Barrieren<\/text>\n      <\/g>\n      <ellipse cx=\"360\" cy=\"105\" rx=\"60\" ry=\"34\" fill=\"#fbe6e6\" stroke=\"#c0392b\" stroke-width=\"1\"\/>\n      <text x=\"360\" y=\"101\" fill=\"#c0392b\" stroke=\"none\" font-size=\"11\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Ereignis<\/text>\n      <text x=\"360\" y=\"117\" fill=\"#c0392b\" stroke=\"none\" font-size=\"10\" text-anchor=\"middle\" font-family=\"inherit\">Kontrollverlust<\/text>\n      <g fill=\"none\" stroke=\"#1b5fbf\" stroke-width=\"1\">\n        <line x1=\"420\" y1=\"95\" x2=\"598\" y2=\"33\" stroke=\"#1b5fbf\"\/>\n        <line x1=\"420\" y1=\"105\" x2=\"598\" y2=\"105\" stroke=\"#1b5fbf\"\/>\n        <line x1=\"420\" y1=\"115\" x2=\"598\" y2=\"177\" stroke=\"#1b5fbf\"\/>\n      <\/g>\n      <g>\n        <rect x=\"532\" y=\"46\" width=\"12\" height=\"26\" rx=\"2\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"532\" y=\"92\" width=\"12\" height=\"26\" rx=\"2\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"532\" y=\"138\" width=\"12\" height=\"26\" rx=\"2\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <text x=\"538\" y=\"22\" fill=\"#1b5fbf\" stroke=\"none\" font-size=\"10\" text-anchor=\"middle\" font-family=\"inherit\">mitigierende Barrieren<\/text>\n      <\/g>\n      <g>\n        <rect x=\"598\" y=\"16\" width=\"118\" height=\"34\" rx=\"6\" fill=\"#ffffff\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n        <rect x=\"598\" y=\"88\" width=\"118\" height=\"34\" rx=\"6\" fill=\"#ffffff\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n        <rect x=\"598\" y=\"160\" width=\"118\" height=\"34\" rx=\"6\" fill=\"#ffffff\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n        <text x=\"657\" y=\"37\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Folge 1<\/text>\n        <text x=\"657\" y=\"109\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Folge 2<\/text>\n        <text x=\"657\" y=\"181\" fill=\"#16202e\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Folge 3<\/text>\n      <\/g>\n    <\/svg>\n    <figcaption>Jede Barriere ist eine konkrete Kontrolle mit Verantwortlichem und Wirksamkeitsnachweis. Die Darstellung macht sichtbar, wo ein Ursachenpfad ungesch\u00fctzt bleibt.<\/figcaption>\n  <\/figure>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#risikoanalyse\">Risikoanalyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"delphi-methode\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Delphi-Methode<\/h4>\n  <p class=\"lx-art__lead\">Die Delphi-Methode strukturiert Experteneinsch\u00e4tzungen in mehreren anonymen Befragungsrunden. Zwischen den Runden erhalten die Teilnehmenden die aggregierten Ergebnisse und k\u00f6nnen ihre Einsch\u00e4tzung revidieren.<\/p>\n  <p>Die Anonymit\u00e4t d\u00e4mpft Autorit\u00e4ts- und Gruppendruckeffekte, die in klassischen Risikoworkshops erfahrungsgem\u00e4\u00df die Bewertung dominieren. F\u00fcr Risiken ohne statistische Datenbasis \u2013 strategische Entwicklungen, regulatorische Ver\u00e4nderungen, Technologiespr\u00fcnge \u2013 liefert das Verfahren deutlich belastbarere Einsch\u00e4tzungen als eine Abstimmung im Plenum.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoidentifikation\">Risikoidentifikation<\/a> \u00b7 <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risk-scoring\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risk Scoring<\/h4>\n  <p class=\"lx-art__lead\">Beim Risk Scoring werden Risiken \u00fcber Punktwerte in Kategorien wie Wahrscheinlichkeit, Auswirkung und Steuerbarkeit bewertet und zu einem Gesamtscore verdichtet. Das Verfahren ist schnell und breit anwendbar.<\/p>\n  <p>Die methodische Grenze ist strikt zu beachten: Scores sind ordinalskaliert. Ein Risiko mit Score 40 ist nicht doppelt so gef\u00e4hrlich wie eines mit 20, und Scores d\u00fcrfen weder addiert noch in Geldbetr\u00e4ge \u00fcbersetzt werden. Als Priorisierungshilfe f\u00fcr die Auswahl der vertieft zu bewertenden Risiken ist Scoring dennoch n\u00fctzlich \u2013 als Grundlage der Aggregation nicht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a> \u00b7 <a href=\"#risikomatrix\">Risikomatrix<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kri\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Key Risk Indicator (KRI)<\/h4>\n  <p class=\"lx-art__lead\">Ein Key Risk Indicator ist eine Kennzahl, die die Entwicklung eines Risikos laufend messbar macht. Anders als Key Performance Indicators, die vergangene Leistung abbilden, blicken KRI nach vorn.<\/p>\n  <h5 id=\"kri-kriterien\">Kriterien f\u00fcr gute Indikatoren<\/h5>\n  <ul>\n    <li><strong>Vorlauf:<\/strong> Der Indikator reagiert, bevor der Schaden eintritt \u2013 sonst ist er eine Schadensstatistik.<\/li>\n    <li><strong>Verf\u00fcgbarkeit:<\/strong> Die Daten entstehen ohnehin im System; manuell zu erhebende Indikatoren werden nach zwei Quartalen nicht mehr gepflegt.<\/li>\n    <li><strong>Eindeutigkeit:<\/strong> Eine Ver\u00e4nderung l\u00e4sst sich klar interpretieren.<\/li>\n    <li><strong>Schwellenwert und Eskalation:<\/strong> Ohne definierte Grenze und hinterlegte Reaktion bleibt der Indikator folgenlos.<\/li>\n  <\/ul>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#fruehwarnindikator\">Fr\u00fchwarnindikator<\/a> \u00b7 <a href=\"#risikoueberwachung\">Risiko\u00fcberwachung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoquantifizierung\">\n  <p class=\"lx-art__kicker\">Methoden<\/p>\n  <h4>Risikoquantifizierung<\/h4>\n  <p class=\"lx-art__lead\">Die Risikoquantifizierung dr\u00fcckt Risiken in Geldeinheiten und Wahrscheinlichkeiten aus, statt sie nur in Klassen einzuordnen. Sie ist Voraussetzung f\u00fcr Aggregation, Tragf\u00e4higkeitsvergleich und risikoadjustierte Entscheidungen.<\/p>\n  <p>Der h\u00e4ufigste Einwand lautet, die Daten seien nicht vorhanden. Das verkennt den Punkt: Auch eine Klasseneinordnung beruht auf einer Sch\u00e4tzung \u2013 sie macht sie nur unsichtbar. Die Quantifizierung zwingt dazu, die Annahme offenzulegen und diskutierbar zu machen. Eine begr\u00fcndete Bandbreite von 2 bis 9 Mio. Euro ist einer Einstufung als \u201ehoch\" in jeder Hinsicht \u00fcberlegen: Sie ist pr\u00fcfbar, aggregierbar und korrigierbar.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a> \u00b7 <a href=\"#risikoaggregation\">Risikoaggregation<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-regulatorik\" data-group=\"Regulatorik &amp; Normen\">\n      <div class=\"lx-sec__head\">\n        <h3>Regulatorik &amp; Normen<\/h3>\n        <p>Gesetze, Pr\u00fcfungsstandards und Rahmenwerke, die Anforderungen an Risikomanagement, Kontrollsysteme und Compliance im DACH-Raum definieren \u2013 mit Adressatenkreis und praktischer Konsequenz.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"ueberblick-regulatorik\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>\u00dcberblick: Wer muss was<\/h4>\n  <p class=\"lx-art__lead\">Die Anforderungen an Risikomanagement und Compliance entstehen aus mehreren Quellen gleichzeitig: Gesellschaftsrecht, Insolvenzrecht, Handelsrecht, Pr\u00fcfungsstandards, branchenspezifische Aufsicht und europ\u00e4ische Verordnungen. Diese \u00dcbersicht ordnet die wichtigsten Vorschriften nach Adressatenkreis.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Regulatorische Landkarte f\u00fcr den DACH-Raum<\/caption>\n      <thead><tr><th>Vorschrift<\/th><th>Gilt f\u00fcr<\/th><th>Verlangt im Kern<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>\u00a7 91 Abs. 2 AktG<\/td><td>AG, mittelbar gro\u00dfe GmbH<\/td><td>Fr\u00fcherkennungssystem f\u00fcr bestandsgef\u00e4hrdende Entwicklungen<\/td><\/tr>\n        <tr><td>\u00a7 91 Abs. 3 AktG<\/td><td>b\u00f6rsennotierte AG<\/td><td>angemessenes und wirksames RMS und IKS<\/td><\/tr>\n        <tr><td>\u00a7 1 StaRUG<\/td><td>alle haftungsbeschr\u00e4nkten Unternehmen<\/td><td>laufende Krisenfr\u00fcherkennung<\/td><\/tr>\n        <tr><td>\u00a7 130 OWiG<\/td><td>alle Unternehmen<\/td><td>Aufsichtsma\u00dfnahmen gegen Zuwiderhandlungen<\/td><\/tr>\n        <tr><td>\u00a7 289 HGB<\/td><td>berichtspflichtige Unternehmen<\/td><td>Chancen- und Risikobericht im Lagebericht<\/td><\/tr>\n        <tr><td>HinSchG<\/td><td>ab 50 Besch\u00e4ftigten<\/td><td>interne Meldestelle<\/td><\/tr>\n        <tr><td>LkSG<\/td><td>ab Schwellenwert der Besch\u00e4ftigtenzahl<\/td><td>Sorgfaltspflichten in der Lieferkette<\/td><\/tr>\n        <tr><td>CSRD \/ ESRS<\/td><td>gestaffelt nach Gr\u00f6\u00dfe und Kapitalmarktbezug<\/td><td>gepr\u00fcfte Nachhaltigkeitsberichterstattung<\/td><\/tr>\n        <tr><td>NIS2<\/td><td>Unternehmen in erfassten Sektoren<\/td><td>Cyber-Risikomanagement und Meldepflichten<\/td><\/tr>\n        <tr><td>DORA<\/td><td>Finanzsektor<\/td><td>digitale operationelle Resilienz<\/td><\/tr>\n        <tr><td>MaRisk<\/td><td>Kreditinstitute<\/td><td>Risikotragf\u00e4higkeit, Kontrollverfahren, Revision<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-note\">Anwendungsbereiche und Fristen bei CSRD, LkSG und CSDDD werden im Zuge des europ\u00e4ischen Omnibus-Verfahrens \u00fcberarbeitet. Der jeweils aktuelle Stand ist unternehmensindividuell zu pr\u00fcfen \u2013 die inhaltlichen Anforderungen an Risikoanalyse, Ma\u00dfnahmen und Dokumentation bleiben davon im Kern unber\u00fchrt.<\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kontrag\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>KonTraG<\/h4>\n  <p class=\"lx-art__lead\">Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich von 1998 ist der Ausgangspunkt des gesetzlichen Risikomanagements in Deutschland. Es f\u00fchrte \u00a7 91 Abs. 2 AktG ein und verpflichtete den Vorstand erstmals ausdr\u00fccklich, ein \u00dcberwachungssystem zur Fr\u00fcherkennung bestandsgef\u00e4hrdender Entwicklungen einzurichten.<\/p>\n  <p>Das KonTraG war die Reaktion auf eine Reihe spektakul\u00e4rer Unternehmenszusammenbr\u00fcche. Es erweiterte zugleich die Pflichten des Abschlusspr\u00fcfers und des Aufsichtsrats. \u00dcber die sogenannte Ausstrahlungswirkung wird der Ma\u00dfstab auf gro\u00dfe GmbH \u00fcbertragen: Zwar richtet sich die Norm an die AG, doch die Sorgfaltspflicht eines ordentlichen Gesch\u00e4ftsmanns wird an ihr gemessen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#paragraf-91-aktg\">\u00a7 91 Abs. 2 AktG<\/a> \u00b7 <a href=\"#fisg\">FISG<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"paragraf-91-aktg\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>\u00a7 91 Abs. 2 und 3 AktG<\/h4>\n  <p class=\"lx-art__lead\">\u00a7 91 Abs. 2 AktG ist die zentrale Norm des gesetzlichen Risikomanagements: Der Vorstand hat geeignete Ma\u00dfnahmen zu treffen und insbesondere ein \u00dcberwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gef\u00e4hrdende Entwicklungen fr\u00fch erkannt werden. Mit dem FISG kam Absatz 3 hinzu, der f\u00fcr b\u00f6rsennotierte Gesellschaften ein angemessenes und wirksames Risikomanagement- und internes Kontrollsystem ausdr\u00fccklich verlangt.<\/p>\n  <h5 id=\"p91-konsequenz\">Praktische Konsequenz<\/h5>\n  <ul>\n    <li>Das System muss <em>fr\u00fch<\/em> erkennen \u2013 ein Stichtagsbild zum Jahresabschluss gen\u00fcgt nicht.<\/li>\n    <li>Erfasst sind Entwicklungen, die den Fortbestand gef\u00e4hrden, also Illiquidit\u00e4t, \u00dcberschuldung und der Verlust der Kapitaldienstf\u00e4higkeit.<\/li>\n    <li>Der Nachweis setzt eine Aggregation voraus: Einzelrisiken f\u00fcr sich genommen sind selten bestandsgef\u00e4hrdend, ihre Kombination sehr wohl.<\/li>\n    <li>Die Einrichtung ist zu dokumentieren \u2013 im Streitfall tr\u00e4gt der Vorstand die Darlegungslast.<\/li>\n  <\/ul>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikofrueherkennung\">Risikofr\u00fcherkennungssystem<\/a> \u00b7 <a href=\"#idw-ps-340\">IDW PS 340 n.F.<\/a> \u00b7 <a href=\"#paragraf-317-hgb\">\u00a7 317 Abs. 4 HGB<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"business-judgement-rule\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>\u00a7 93 AktG und Business Judgement Rule<\/h4>\n  <p class=\"lx-art__lead\">\u00a7 93 AktG regelt Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder. Die darin verankerte Business Judgement Rule sch\u00fctzt unternehmerische Entscheidungen vor Haftung, wenn sie auf angemessener Informationsgrundlage und frei von Interessenkonflikten zum Wohl der Gesellschaft getroffen wurden.<\/p>\n  <p>F\u00fcr das Risikomanagement folgt daraus ein handfester Nutzen: \u201eAngemessene Informationsgrundlage\" hei\u00dft, dass die mit einer Entscheidung verbundenen Risiken erhoben und bewertet wurden. Wer eine Investition ohne dokumentierte Risikobetrachtung beschlie\u00dft, verliert den Schutz der Regel \u2013 nicht weil die Entscheidung falsch war, sondern weil die Grundlage fehlte. Die Darlegungslast liegt beim Organmitglied.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#geschaeftsfuehrerhaftung\">Gesch\u00e4ftsf\u00fchrerhaftung<\/a> \u00b7 <a href=\"#do-versicherung\">D&amp;O-Versicherung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"starug\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>StaRUG<\/h4>\n  <p class=\"lx-art__lead\">Das Unternehmensstabilisierungs- und -restrukturierungsgesetz gilt seit Anfang 2021. \u00a7 1 StaRUG verpflichtet die Gesch\u00e4ftsleiter haftungsbeschr\u00e4nkter Unternehmen, fortlaufend \u00fcber Entwicklungen zu wachen, die den Fortbestand gef\u00e4hrden k\u00f6nnen, geeignete Gegenma\u00dfnahmen zu ergreifen und den \u00dcberwachungsorganen unverz\u00fcglich zu berichten.<\/p>\n  <h5 id=\"starug-bedeutung\">Warum das die GmbH-Welt ver\u00e4ndert hat<\/h5>\n  <p>Vor dem StaRUG war die Pflicht zur Krisenfr\u00fcherkennung im Aktienrecht verankert und f\u00fcr die GmbH nur \u00fcber die allgemeine Sorgfaltspflicht herleitbar. Seit 2021 gilt sie rechtsform\u00fcbergreifend und ausdr\u00fccklich. Damit trifft jede GmbH, UG und GmbH & Co. KG die Pflicht, ein System zu unterhalten, das bestandsgef\u00e4hrdende Entwicklungen erkennt \u2013 unabh\u00e4ngig von Gr\u00f6\u00dfe und Kapitalmarktbezug.<\/p>\n  <p>Das Gesetz enth\u00e4lt zudem den Restrukturierungsrahmen: ein Verfahren, das eine Sanierung au\u00dferhalb der Insolvenz mit Mehrheitsentscheidungen der Gl\u00e4ubiger erm\u00f6glicht. Der Zugang setzt drohende Zahlungsunf\u00e4higkeit voraus \u2013 also genau den Zustand, den die Fr\u00fcherkennung rechtzeitig sichtbar machen soll.<\/p>\n\n  <h5 id=\"starug-pflichten\">Was Gesch\u00e4ftsleiter konkret tun m\u00fcssen<\/h5>\n  <ol>\n    <li>Fortlaufende \u00dcberwachung der Entwicklungen, die den Fortbestand gef\u00e4hrden k\u00f6nnen \u2013 nicht anlassbezogen, sondern laufend<\/li>\n    <li>Integrierte Planung mit Liquidit\u00e4tsvorschau \u00fcber einen angemessenen Zeitraum, \u00fcblicherweise mindestens zw\u00f6lf Monate rollierend<\/li>\n    <li>Erkennen von Krisenanzeichen \u00fcber definierte Indikatoren und Schwellenwerte<\/li>\n    <li>Ergreifen geeigneter Gegenma\u00dfnahmen bei Feststellung einer Bestandsgef\u00e4hrdung<\/li>\n    <li>Unverz\u00fcgliche Berichterstattung an die \u00dcberwachungsorgane<\/li>\n    <li>Dokumentation aller Schritte \u2013 im Haftungsfall ist sie der einzige Nachweis<\/li>\n  <\/ol>\n  <p class=\"lx-note\">Die Pflicht endet nicht bei der Feststellung. Wer eine bestandsgef\u00e4hrdende Entwicklung erkennt und unt\u00e4tig bleibt, haftet pers\u00f6nlich \u2013 die Fr\u00fcherkennung ohne anschlie\u00dfende Handlung verschlechtert die Position im Streitfall sogar.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#bestandsgefaehrdende-entwicklung\">Bestandsgef\u00e4hrdende Entwicklung<\/a> \u00b7 <a href=\"#risikofrueherkennung\">Risikofr\u00fcherkennungssystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"idw-ps-340\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>IDW PS 340 n.F.<\/h4>\n  <p class=\"lx-art__lead\">Der neu gefasste Pr\u00fcfungsstandard des IDW zur Pr\u00fcfung des Risikofr\u00fcherkennungssystems ist f\u00fcr Abschlusspr\u00fcfungen von Gesch\u00e4ftsjahren ab dem 15. Dezember 2021 anzuwenden. Pr\u00e4gend ist die ausdr\u00fcckliche Anforderung, Einzelrisiken zu einer Gesamtrisikoposition zu aggregieren und dieser die Risikotragf\u00e4higkeit gegen\u00fcberzustellen.<\/p>\n  <h5 id=\"ps340-neu\">Was sich gegen\u00fcber der alten Fassung ge\u00e4ndert hat<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Alte und neue Fassung im Vergleich<\/caption>\n      <thead><tr><th>Aspekt<\/th><th>Alte Fassung<\/th><th>Neufassung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Aggregation<\/td><td>nicht ausdr\u00fccklich gefordert<\/td><td>ausdr\u00fccklich gefordert<\/td><\/tr>\n        <tr><td>Bewertung<\/td><td>qualitativ ausreichend<\/td><td>quantitative Betrachtung erforderlich<\/td><\/tr>\n        <tr><td>Bezug zur Planung<\/td><td>lose<\/td><td>Verkn\u00fcpfung mit der Unternehmensplanung<\/td><\/tr>\n        <tr><td>Tragf\u00e4higkeit<\/td><td>implizit<\/td><td>expliziter Abgleich verlangt<\/td><\/tr>\n        <tr><td>Dokumentation<\/td><td>Systembeschreibung<\/td><td>Nachvollziehbarkeit von Methodik und Annahmen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <h5 id=\"ps340-konsequenz\">Konsequenz f\u00fcr die Praxis<\/h5>\n  <p>Unternehmen, die ihr Risikomanagement auf Risikomatrix und Ma\u00dfnahmenliste aufgebaut haben, erf\u00fcllen den Standard nicht mehr. Erforderlich sind quantitative Bewertungen in Bandbreiten, ein Aggregationsmodell und eine dokumentierte Gegen\u00fcberstellung mit dem Risikodeckungspotenzial. Der Aufwand daf\u00fcr ist \u00fcberschaubar, wenn er an die bestehende Planung angedockt wird \u2013 und erheblich, wenn parallel ein zweites System aufgebaut wird.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoaggregation\">Risikoaggregation<\/a> \u00b7 <a href=\"#risikotragfaehigkeit\">Risikotragf\u00e4higkeit<\/a> \u00b7 <a href=\"#idw-ps-981\">IDW PS 981<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"idw-ps-981\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>IDW PS 981<\/h4>\n  <p class=\"lx-art__lead\">IDW PS 981 beschreibt die Grunds\u00e4tze ordnungsm\u00e4\u00dfiger Pr\u00fcfung von Risikomanagementsystemen. Er gliedert das RMS in acht Grundelemente und dient als Referenzrahmen f\u00fcr freiwillige Wirksamkeitspr\u00fcfungen \u2013 etwa im Auftrag des Aufsichtsrats, der Gesellschafter oder im Rahmen einer Transaktion.<\/p>\n  <p>Zu unterscheiden sind drei Pr\u00fcfungsarten: die Konzeptionspr\u00fcfung beurteilt die Beschreibung, die Angemessenheitspr\u00fcfung die Eignung zum Stichtag, die Wirksamkeitspr\u00fcfung den Betrieb \u00fcber einen Zeitraum. Der Aufwand steigt in dieser Reihenfolge deutlich; f\u00fcr den ersten Nachweis gegen\u00fcber einem Aufsichtsorgan gen\u00fcgt h\u00e4ufig die Angemessenheitspr\u00fcfung.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a> \u00b7 <a href=\"#idw-ps-340\">IDW PS 340 n.F.<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"idw-ps-980\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>IDW PS 980<\/h4>\n  <p class=\"lx-art__lead\">IDW PS 980 ist der ma\u00dfgebliche Standard f\u00fcr die Pr\u00fcfung von Compliance-Management-Systemen. Er definiert sieben Grundelemente von der Compliance-Kultur bis zur \u00dcberwachung und Verbesserung und ist im deutschsprachigen Raum der \u00fcbliche Nachweis eines angemessenen CMS.<\/p>\n  <p>Die Pr\u00fcfung kann auf einzelne Teilbereiche beschr\u00e4nkt werden \u2013 etwa Korruptionspr\u00e4vention oder Kartellrecht \u2013, was den Aufwand erheblich senkt und in der Praxis die Regel ist. Ein uneingeschr\u00e4nktes Pr\u00fcfungsurteil zur Wirksamkeit wirkt gegen\u00fcber Beh\u00f6rden, Gerichten und Gesch\u00e4ftspartnern als starkes Indiz daf\u00fcr, dass die Organisationspflichten erf\u00fcllt wurden.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#cms\">Compliance-Management-System<\/a> \u00b7 <a href=\"#iso-37301\">ISO 37301<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"idw-ps-982\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>IDW PS 982<\/h4>\n  <p class=\"lx-art__lead\">Der Standard regelt die Pr\u00fcfung des internen Kontrollsystems der Unternehmensberichterstattung. Er beschreibt Angemessenheit und Wirksamkeit von Kontrollen entlang der berichtsrelevanten Prozesse und folgt in der Struktur dem COSO-Rahmenwerk.<\/p>\n  <p>Mit der Ausweitung der Berichterstattung auf Nachhaltigkeitsinformationen gewinnt er zus\u00e4tzlich an Bedeutung: Auch ESG-Daten ben\u00f6tigen ein Kontrollsystem, das Vollst\u00e4ndigkeit, Richtigkeit und Nachvollziehbarkeit sichert \u2013 mit denselben Anforderungen, die f\u00fcr Finanzdaten seit Langem gelten.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#nachhaltigkeitsberichterstattung\">Nachhaltigkeitsberichterstattung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"idw-ps-983\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>IDW PS 983<\/h4>\n  <p class=\"lx-art__lead\">IDW PS 983 beschreibt die Grunds\u00e4tze ordnungsm\u00e4\u00dfiger Pr\u00fcfung von internen Revisionssystemen. Er ist der Ma\u00dfstab f\u00fcr Quality Assessments, die der IIA-Standard alle f\u00fcnf Jahre durch einen externen Dritten vorsieht.<\/p>\n  <p>Gepr\u00fcft werden Aufbau und Ablauf der Revisionsfunktion: Unabh\u00e4ngigkeit, Berichtslinien, Qualifikation, risikoorientierte Pr\u00fcfungsplanung, Durchf\u00fchrung und Nachverfolgung der Feststellungen. F\u00fcr Unternehmen ohne eigene Revision ist der Standard mittelbar relevant, weil er beschreibt, was von einer ausgelagerten Revisionsfunktion zu erwarten ist.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#interne-revision\">Interne Revision<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"coso-erm\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>COSO ERM Framework<\/h4>\n  <p class=\"lx-art__lead\">Das COSO-Rahmenwerk \u201eEnterprise Risk Management \u2013 Integrating with Strategy and Performance\" von 2017 verkn\u00fcpft Risikomanagement ausdr\u00fccklich mit Strategie und Unternehmensleistung. Es ist international das verbreitetste ERM-Referenzmodell.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Die f\u00fcnf Komponenten des COSO-ERM<\/caption>\n      <thead><tr><th>Komponente<\/th><th>Kernfrage<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Governance und Kultur<\/td><td>Wer verantwortet Risiko, und welche Haltung wird gelebt?<\/td><\/tr>\n        <tr><td>Strategie und Zielsetzung<\/td><td>Welche Risiken entstehen aus der gew\u00e4hlten Strategie?<\/td><\/tr>\n        <tr><td>Performance<\/td><td>Wie werden Risiken identifiziert, bewertet und priorisiert?<\/td><\/tr>\n        <tr><td>\u00dcberpr\u00fcfung<\/td><td>Funktioniert das System noch unter ver\u00e4nderten Bedingungen?<\/td><\/tr>\n        <tr><td>Information und Kommunikation<\/td><td>Erreichen die Informationen die Entscheider rechtzeitig?<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-31000\">ISO 31000<\/a> \u00b7 <a href=\"#coso-ic\">COSO Internal Control<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"coso-ic\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>COSO Internal Control Framework<\/h4>\n  <p class=\"lx-art__lead\">Das COSO-Rahmenwerk f\u00fcr interne Kontrollsysteme definiert f\u00fcnf Komponenten \u2013 Kontrollumfeld, Risikobeurteilung, Kontrollaktivit\u00e4ten, Information und Kommunikation sowie \u00dcberwachung \u2013 und untergliedert sie in siebzehn Prinzipien.<\/p>\n  <p>Es ist weltweit der De-facto-Standard f\u00fcr die Ausgestaltung des IKS und Referenzmodell f\u00fcr die Pr\u00fcfung nach IDW PS 982 wie auch f\u00fcr die US-amerikanische SOX-Compliance. Der praktische Wert liegt in der Vollst\u00e4ndigkeit: Die Prinzipien eignen sich als Checkliste, um zu pr\u00fcfen, ob ein gewachsenes Kontrollsystem strukturelle L\u00fccken aufweist.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#idw-ps-982\">IDW PS 982<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"iso-31000\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>ISO 31000<\/h4>\n  <p class=\"lx-art__lead\">ISO 31000:2018 ist die internationale Leitlinie f\u00fcr Risikomanagement. Sie beschreibt Prinzipien, Rahmenwerk und Prozess, ist branchen\u00fcbergreifend formuliert und ausdr\u00fccklich nicht zertifizierungsf\u00e4hig.<\/p>\n  <p>Ihr Wert liegt in der einheitlichen Begrifflichkeit und der klaren Verankerung des Risikomanagements in der F\u00fchrungsverantwortung. Die Norm ist bewusst schlank gehalten und l\u00e4sst offen, mit welchen Methoden bewertet wird \u2013 diese L\u00fccke f\u00fcllt die erg\u00e4nzende IEC 31010. Wer eine zertifizierbare Grundlage sucht, greift im DACH-Raum auf die ONR 49000 zur\u00fcck.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-31010\">IEC 31010<\/a> \u00b7 <a href=\"#onr-49000\">ONR 49000<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"iso-31010\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>IEC 31010<\/h4>\n  <p class=\"lx-art__lead\">IEC\/ISO 31010 erg\u00e4nzt ISO 31000 um einen Katalog von Bewertungsmethoden \u2013 von Brainstorming und Checklisten \u00fcber FMEA, Fehlerbaum- und Bow-Tie-Analyse bis zur Monte-Carlo-Simulation.<\/p>\n  <p>Zu jeder Methode nennt die Norm Eignung, Aufwand, ben\u00f6tigte Datenbasis und Grenzen. F\u00fcr die Erstellung eines Risikohandbuchs ist sie deshalb die n\u00fctzlichste Quelle, um die Methodenwahl zu begr\u00fcnden \u2013 ein Punkt, den Pr\u00fcfer regelm\u00e4\u00dfig hinterfragen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-31000\">ISO 31000<\/a> \u00b7 <a href=\"#risikoanalyse\">Risikoanalyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"onr-49000\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>ONR 49000 ff.<\/h4>\n  <p class=\"lx-art__lead\">Die \u00f6sterreichische Normenreihe ONR 49000 konkretisiert ISO 31000 f\u00fcr die Anwendung in Organisationen und ist \u2013 anders als diese \u2013 zertifizierungsf\u00e4hig.<\/p>\n  <p>Sie umfasst Begriffe und Grunds\u00e4tze, den Risikomanagement-Prozess sowie Anforderungen an die Qualifikation von Risikomanagern. Im DACH-Raum ist sie vor allem in \u00d6sterreich verbreitet und dort h\u00e4ufig Grundlage von Zertifizierungen, die deutsche Unternehmen bei \u00f6sterreichischen Tochtergesellschaften vorfinden.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-31000\">ISO 31000<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"iso-37301\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>ISO 37301<\/h4>\n  <p class=\"lx-art__lead\">ISO 37301:2021 ist der internationale Standard f\u00fcr Compliance-Management-Systeme und l\u00f6ste die fr\u00fchere ISO 19600 ab. Anders als diese ist sie als Anforderungsnorm formuliert und damit zertifizierbar.<\/p>\n  <p>Sie folgt der High-Level-Structure und l\u00e4sst sich dadurch mit ISO 9001, ISO 14001, ISO 27001 und ISO 37001 zu einem integrierten Managementsystem verbinden \u2013 gemeinsame Leitung, gemeinsame Dokumentenlenkung, gemeinsames internes Audit. F\u00fcr Unternehmen mit mehreren Managementsystemen ist das der gr\u00f6\u00dfte Effizienzhebel.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#cms\">Compliance-Management-System<\/a> \u00b7 <a href=\"#idw-ps-980\">IDW PS 980<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"iso-37001\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>ISO 37001<\/h4>\n  <p class=\"lx-art__lead\">ISO 37001 definiert Anforderungen an Managementsysteme zur Korruptionsbek\u00e4mpfung: Anti-Korruptionsrichtlinie, Gesch\u00e4ftspartner-Due-Diligence, Kontrollen bei Zuwendungen, Spenden und Sponsoring sowie gesch\u00fctzte Meldewege.<\/p>\n  <p>Die Zertifizierung dient international als Nachweis angemessener Pr\u00e4ventionsma\u00dfnahmen und wird von Konzernen zunehmend von Lieferanten und Vertriebspartnern in Hochrisikom\u00e4rkten verlangt. Sie ersetzt keine eigene Risikoanalyse, strukturiert aber die Ma\u00dfnahmen entlang eines anerkannten Rahmens.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#korruptionspraevention\">Korruptionspr\u00e4vention<\/a> \u00b7 <a href=\"#third-party-due-diligence\">Third Party Due Diligence<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"fisg\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>FISG<\/h4>\n  <p class=\"lx-art__lead\">Das Finanzmarktintegrit\u00e4tsst\u00e4rkungsgesetz von 2021 war die gesetzgeberische Antwort auf den Wirecard-Skandal. Es verpflichtet b\u00f6rsennotierte Aktiengesellschaften \u00fcber \u00a7 91 Abs. 3 AktG zu einem angemessenen und wirksamen Risikomanagement- und internen Kontrollsystem.<\/p>\n  <p>Daneben st\u00e4rkt es den Pr\u00fcfungsausschuss, versch\u00e4rft Rotations- und Haftungsregeln f\u00fcr Abschlusspr\u00fcfer und erweitert die Befugnisse der BaFin. Praktisch bedeutsam ist die Verlagerung: Was zuvor Empfehlung des Corporate Governance Kodex war, ist f\u00fcr den erfassten Kreis nun Gesetz.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#paragraf-91-aktg\">\u00a7 91 AktG<\/a> \u00b7 <a href=\"#pruefungsausschuss\">Pr\u00fcfungsausschuss<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"dcgk\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>Deutscher Corporate Governance Kodex<\/h4>\n  <p class=\"lx-art__lead\">Der DCGK b\u00fcndelt Grunds\u00e4tze, Empfehlungen und Anregungen guter Unternehmensf\u00fchrung f\u00fcr b\u00f6rsennotierte Gesellschaften. Zu Risikomanagement und Compliance enth\u00e4lt er konkrete Empfehlungen, unter anderem zu internem Kontroll- und Risikomanagementsystem einschlie\u00dflich Nachhaltigkeitsaspekten sowie zu einem Hinweisgebersystem.<\/p>\n  <p>Der Kodex ist kein Gesetz, entfaltet aber Wirkung \u00fcber die Entsprechenserkl\u00e4rung nach \u00a7 161 AktG: Abweichungen sind offenzulegen und zu begr\u00fcnden. F\u00fcr nicht b\u00f6rsennotierte Unternehmen dient er als Orientierung \u2013 insbesondere Familienunternehmen greifen h\u00e4ufig auf eigene, daran angelehnte Governance-Kodizes zur\u00fcck.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#governance-begriff\">Governance<\/a> \u00b7 <a href=\"#aufsichtsrat-risiko\">Aufsichtsrat<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"lagebericht\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>Lagebericht und Risikobericht<\/h4>\n  <p class=\"lx-art__lead\">Nach \u00a7 289 HGB ist im Lagebericht die voraussichtliche Entwicklung mit ihren wesentlichen Chancen und Risiken zu beurteilen und zu erl\u00e4utern. Der Risikobericht ist damit die externe Schnittstelle des Risikomanagements.<\/p>\n  <h5 id=\"lb-anforderungen\">Anforderungen an den Risikobericht<\/h5>\n  <ul>\n    <li>Darstellung der wesentlichen Risiken, nicht eine Aufz\u00e4hlung aller Risiken<\/li>\n    <li>Nachvollziehbare Ableitung aus dem internen Risikoinventar<\/li>\n    <li>Angabe der Bewertungsma\u00dfst\u00e4be und der Risikolage insgesamt<\/li>\n    <li>Konsistenz mit dem Prognosebericht: Die Risiken beschreiben die Abweichungen von den dort dargestellten Erwartungen<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Abweichungen zwischen interner Risikolage und externer Darstellung sind ein klassischer Pr\u00fcfungsschwerpunkt. Wer intern ein bestandsgef\u00e4hrdendes Risiko f\u00fchrt und extern von einer stabilen Lage berichtet, hat ein Problem, das \u00fcber die Rechnungslegung hinausgeht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#prognosebericht\">Prognosebericht<\/a> \u00b7 <a href=\"#risikoreporting\">Risikoreporting<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"paragraf-317-hgb\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>\u00a7 317 Abs. 4 HGB<\/h4>\n  <p class=\"lx-art__lead\">Die Vorschrift verpflichtet den Abschlusspr\u00fcfer bei b\u00f6rsennotierten Aktiengesellschaften zu beurteilen, ob der Vorstand das \u00dcberwachungssystem nach \u00a7 91 Abs. 2 AktG in geeigneter Form eingerichtet hat und dieses seine Aufgaben erf\u00fcllen kann.<\/p>\n  <p>Sie ist die gesetzliche Grundlage der Pr\u00fcfung nach IDW PS 340 n.F. Der Pr\u00fcfungsauftrag ist bewusst eng gefasst: Beurteilt wird die Einrichtung und grunds\u00e4tzliche Funktionsf\u00e4higkeit, nicht die Wirksamkeit \u00fcber einen Zeitraum. Eine weitergehende Wirksamkeitspr\u00fcfung erfolgt nur im gesonderten Auftrag.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#idw-ps-340\">IDW PS 340 n.F.<\/a> \u00b7 <a href=\"#jahresabschlusspruefung\">Jahresabschlusspr\u00fcfung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"marisk\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>MaRisk<\/h4>\n  <p class=\"lx-art__lead\">Die Mindestanforderungen an das Risikomanagement der BaFin konkretisieren \u00a7 25a KWG f\u00fcr Kreditinstitute. Sie regeln Risikotragf\u00e4higkeit, Strategien, interne Kontrollverfahren, Stresstests, Auslagerungsmanagement und die Ausgestaltung der Internen Revision.<\/p>\n  <p>Auch au\u00dferhalb des Finanzsektors lohnt der Blick hinein: Die MaRisk beschreiben ein durchreguliertes Risikomanagement mit hohem Detailgrad und dienen vielen Industrieunternehmen als Referenz f\u00fcr Themen wie Auslagerungsmanagement oder Risikotragf\u00e4higkeitskonzept. F\u00fcr Versicherer gelten die MaGo als Entsprechung.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kwg\">KWG<\/a> \u00b7 <a href=\"#auslagerungsmanagement\">Auslagerungsmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kwg\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>KWG<\/h4>\n  <p class=\"lx-art__lead\">Das Kreditwesengesetz ist die aufsichtsrechtliche Grundlage f\u00fcr Kreditinstitute in Deutschland. \u00a7 25a KWG verlangt eine ordnungsgem\u00e4\u00dfe Gesch\u00e4ftsorganisation mit angemessenem Risikomanagement, internem Kontrollsystem und Compliance-Funktion.<\/p>\n  <p>F\u00fcr Nicht-Banken ist das KWG mittelbar relevant, wenn Finanzdienstleistungen erbracht werden \u2013 etwa bei Zahlungsabwicklung, Factoring oder Absatzfinanzierung im Konzern. Die Abgrenzung erlaubnispflichtiger T\u00e4tigkeiten geh\u00f6rt in diesen F\u00e4llen in die Compliance-Risikoanalyse.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#marisk\">MaRisk<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"solvency-ii\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>Solvency II<\/h4>\n  <p class=\"lx-art__lead\">Solvency II ist das europ\u00e4ische Aufsichtsregime f\u00fcr Versicherungsunternehmen und ruht auf drei S\u00e4ulen: quantitative Kapitalanforderungen, qualitative Governance-Anforderungen einschlie\u00dflich der unternehmenseigenen Risiko- und Solvabilit\u00e4tsbeurteilung sowie Berichts- und Offenlegungspflichten.<\/p>\n  <p>Die zweite S\u00e4ule ist auch f\u00fcr Industrieunternehmen aufschlussreich: Die ORSA verlangt eine vorausschauende Beurteilung des Gesamtrisikoprofils und der Kapitalausstattung \u00fcber den Planungshorizont \u2013 methodisch genau das, was der IDW PS 340 n.F. f\u00fcr Nichtversicherer fordert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikotragfaehigkeit\">Risikotragf\u00e4higkeit<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"basel\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>Basel III und IV<\/h4>\n  <p class=\"lx-art__lead\">Die Basler Rahmenwerke definieren internationale Eigenkapital- und Liquidit\u00e4tsstandards f\u00fcr Banken und werden in der EU \u00fcber die Capital Requirements Regulation und Directive umgesetzt.<\/p>\n  <p>F\u00fcr Unternehmen au\u00dferhalb des Finanzsektors sind sie mittelbar bedeutsam: Sie pr\u00e4gen Ratingverfahren, Kreditkonditionen und den Informationsbedarf der Banken. Ein Unternehmen, das seine Risikolage quantifiziert darstellen kann, verbessert seine Verhandlungsposition messbar \u2013 weil die Bank sonst mit Sicherheitsaufschl\u00e4gen arbeitet.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoaggregation\">Risikoaggregation<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"csrd\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>CSRD<\/h4>\n  <p class=\"lx-art__lead\">Die Corporate Sustainability Reporting Directive erweitert die Nachhaltigkeitsberichterstattung in der EU erheblich: Berichtsinhalte nach den ESRS, Pr\u00fcfpflicht durch einen unabh\u00e4ngigen Dritten, digitales Tagging und Integration in den Lagebericht statt in einen separaten Bericht.<\/p>\n  <h5 id=\"csrd-folgen\">Was sich dadurch \u00e4ndert<\/h5>\n  <ul>\n    <li><strong>Pr\u00fcfpflicht:<\/strong> Nachhaltigkeitsdaten unterliegen erstmals einer externen Pr\u00fcfung \u2013 mit entsprechenden Anforderungen an Datenqualit\u00e4t und Kontrollen.<\/li>\n    <li><strong>Doppelte Wesentlichkeit:<\/strong> Berichtet wird \u00fcber Auswirkungen des Unternehmens <em>und<\/em> finanzielle Auswirkungen auf das Unternehmen.<\/li>\n    <li><strong>Wertsch\u00f6pfungskette:<\/strong> Die Berichtsgrenze endet nicht am eigenen Werkstor.<\/li>\n    <li><strong>Integration:<\/strong> ESG-Risiken geh\u00f6ren methodisch in das bestehende Risikomanagement.<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Anwendungsbereich und Erstanwendungszeitpunkte werden im Rahmen des EU-Omnibus-Verfahrens \u00fcberarbeitet und sind unternehmensindividuell zu pr\u00fcfen.<\/p>\n\n  <h5 id=\"csrd-vorbereitung\">Vorbereitung in f\u00fcnf Schritten<\/h5>\n  <ol>\n    <li><strong>Anwendbarkeit und Zeitpunkt kl\u00e4ren:<\/strong> Gr\u00f6\u00dfenkriterien, Kapitalmarktbezug und Konzerneinbindung pr\u00fcfen \u2013 einschlie\u00dflich der Frage, ob eine Befreiung \u00fcber den Konzernbericht m\u00f6glich ist.<\/li>\n    <li><strong>Doppelte Wesentlichkeitsanalyse:<\/strong> methodisch sauber, dokumentiert und mit Stakeholder-Einbindung \u2013 sie bestimmt den gesamten Berichtsumfang.<\/li>\n    <li><strong>Datenl\u00fccken ermitteln:<\/strong> F\u00fcr jede geforderte Angabe kl\u00e4ren, ob die Daten existieren, woher sie stammen und wer sie verantwortet.<\/li>\n    <li><strong>Prozesse und Kontrollen aufbauen:<\/strong> Nachhaltigkeitsdaten werden pr\u00fcfungspflichtig und ben\u00f6tigen dieselbe Kontrolltiefe wie Finanzdaten.<\/li>\n    <li><strong>Probelauf:<\/strong> einen vollst\u00e4ndigen Berichtszyklus vor der Erstanwendung durchspielen, inklusive Abstimmung mit dem Pr\u00fcfer.<\/li>\n  <\/ol>\n  <p>Der zeitkritische Engpass ist regelm\u00e4\u00dfig Schritt drei: Die Datenerhebung \u00fcber Standorte, Beteiligungen und Lieferanten dauert l\u00e4nger als die Berichtserstellung selbst.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#esrs\">ESRS<\/a> \u00b7 <a href=\"#doppelte-wesentlichkeit\">Doppelte Wesentlichkeitsanalyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"esrs\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>ESRS<\/h4>\n  <p class=\"lx-art__lead\">Die European Sustainability Reporting Standards konkretisieren die Berichtspflichten der CSRD. Sie umfassen \u00fcbergreifende Standards zu allgemeinen Anforderungen und Angaben sowie themenspezifische Standards zu Umwelt, Sozialem und Governance.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Struktur der Standards<\/caption>\n      <thead><tr><th>Gruppe<\/th><th>Inhalt<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>\u00dcbergreifend<\/td><td>Allgemeine Anforderungen und allgemeine Angaben \u2013 f\u00fcr alle verpflichtend<\/td><\/tr>\n        <tr><td>Umwelt<\/td><td>Klimawandel, Verschmutzung, Wasser, Biodiversit\u00e4t, Kreislaufwirtschaft<\/td><\/tr>\n        <tr><td>Soziales<\/td><td>Eigene Belegschaft, Arbeitskr\u00e4fte in der Wertsch\u00f6pfungskette, betroffene Gemeinschaften, Verbraucher<\/td><\/tr>\n        <tr><td>Governance<\/td><td>Unternehmensf\u00fchrung, Gesch\u00e4ftsgebaren, Korruptionsbek\u00e4mpfung<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Welche Themenstandards anzuwenden sind, ergibt sich aus der doppelten Wesentlichkeitsanalyse \u2013 mit Ausnahme der \u00fcbergreifenden Standards, die immer gelten.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#csrd\">CSRD<\/a> \u00b7 <a href=\"#doppelte-wesentlichkeit\">Doppelte Wesentlichkeitsanalyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"eu-taxonomie\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>EU-Taxonomie<\/h4>\n  <p class=\"lx-art__lead\">Die EU-Taxonomie ist ein Klassifikationssystem f\u00fcr \u00f6kologisch nachhaltige Wirtschaftst\u00e4tigkeiten. Eine T\u00e4tigkeit gilt als taxonomiekonform, wenn sie wesentlich zu einem der sechs Umweltziele beitr\u00e4gt, kein anderes erheblich beeintr\u00e4chtigt und Mindestschutzstandards einh\u00e4lt.<\/p>\n  <p>Berichtspflichtige Unternehmen weisen aus, welcher Anteil von Umsatz, Investitionen und Betriebsausgaben taxonomief\u00e4hig und taxonomiekonform ist. Die praktische Schwierigkeit liegt in der Datengrundlage: Die Zuordnung erfordert eine Aufteilung der Erl\u00f6se und Investitionen nach T\u00e4tigkeiten, die das Rechnungswesen in dieser Form meist nicht vorh\u00e4lt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#csrd\">CSRD<\/a> \u00b7 <a href=\"#nachhaltigkeitsberichterstattung\">Nachhaltigkeitsberichterstattung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"lksg\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>Lieferkettensorgfaltspflichtengesetz (LkSG)<\/h4>\n  <p class=\"lx-art__lead\">Das LkSG verpflichtet Unternehmen ab einer bestimmten Besch\u00e4ftigtenzahl, menschenrechts- und umweltbezogene Sorgfaltspflichten in der eigenen Gesch\u00e4ftst\u00e4tigkeit und in der Lieferkette umzusetzen. Es ist als Bem\u00fchenspflicht ausgestaltet: Geschuldet ist ein angemessenes, dokumentiertes Vorgehen, nicht eine versto\u00dffreie Lieferkette.<\/p>\n  <h5 id=\"lksg-pflichten\">Die neun Pflichten im \u00dcberblick<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Sorgfaltspflichten und ihre Umsetzung<\/caption>\n      <thead><tr><th>Pflicht<\/th><th>Konkret<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Risikomanagement einrichten<\/td><td>Prozesse, Zust\u00e4ndigkeiten, Verankerung in den Gesch\u00e4ftsabl\u00e4ufen<\/td><\/tr>\n        <tr><td>Zust\u00e4ndigkeit festlegen<\/td><td>Menschenrechtsbeauftragter oder gleichwertige Funktion<\/td><\/tr>\n        <tr><td>Risikoanalyse<\/td><td>j\u00e4hrlich und anlassbezogen, abstrakt und konkret<\/td><\/tr>\n        <tr><td>Grundsatzerkl\u00e4rung<\/td><td>von der Leitung verabschiedet, \u00f6ffentlich<\/td><\/tr>\n        <tr><td>Pr\u00e4ventionsma\u00dfnahmen<\/td><td>eigener Bereich und unmittelbare Zulieferer<\/td><\/tr>\n        <tr><td>Abhilfema\u00dfnahmen<\/td><td>bei festgestellten Verletzungen, mit Zeitplan<\/td><\/tr>\n        <tr><td>Beschwerdeverfahren<\/td><td>zug\u00e4nglich, vertraulich, wirksam<\/td><\/tr>\n        <tr><td>Mittelbare Zulieferer<\/td><td>anlassbezogen bei substantiierter Kenntnis<\/td><\/tr>\n        <tr><td>Dokumentation und Bericht<\/td><td>fortlaufend, mit Aufbewahrungspflicht<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"lksg-praxis\">Umsetzung in der Praxis<\/h5>\n  <p>Der Aufwand konzentriert sich auf drei Punkte. Erstens die Datengrundlage: Viele Unternehmen kennen ihre unmittelbaren Zulieferer aus dem ERP, nicht aber deren Produktionsstandorte \u2013 genau die sind f\u00fcr die L\u00e4nderrisikobewertung entscheidend. Zweitens die Priorisierung: Bei mehreren tausend Lieferanten ist eine Einzelbetrachtung unm\u00f6glich, weshalb die abstrakte Analyse \u00fcber Portfoliokriterien den Kreis auf eine bearbeitbare Zahl reduzieren muss. Drittens die Verzahnung mit dem Einkauf: Werden Nachhaltigkeitskriterien nicht in Vergabe und Vertragsgestaltung verankert, bleibt die Risikoanalyse folgenlos.<\/p>\n  <p>F\u00fcr nicht unmittelbar betroffene Unternehmen gilt die Pflicht mittelbar: Sie werden von berichtspflichtigen Kunden \u00fcber Lieferantenkodizes, Selbstausk\u00fcnfte und Auditrechte in die Pflicht genommen. Ein eigenes, schlankes Vorgehen ist deshalb auch unterhalb der Schwellenwerte sinnvoll.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lksg-risikoanalyse\">Risikoanalyse nach LkSG<\/a> \u00b7 <a href=\"#csddd\">CSDDD<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"csddd\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>CSDDD<\/h4>\n  <p class=\"lx-art__lead\">Die Corporate Sustainability Due Diligence Directive ist die europ\u00e4ische Richtlinie zu unternehmerischen Sorgfaltspflichten. Sie erweitert die Logik des LkSG auf die gesamte Aktivit\u00e4tskette, verlangt einen Klimatransformationsplan und sieht zivilrechtliche Haftung vor.<\/p>\n  <p>Umfang, Schwellenwerte und Zeitplan werden im Rahmen des Omnibus-Pakets angepasst; die nationale Umsetzung ist entsprechend zu beobachten. Unabh\u00e4ngig vom finalen Anwendungsbereich gilt: Unternehmen, die ihre Lieferkettenprozesse bereits nach LkSG aufgebaut haben, m\u00fcssen diese vor allem in der Reichweite erweitern, nicht methodisch neu erfinden.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lksg\">LkSG<\/a> \u00b7 <a href=\"#sorgfaltspflichten\">Sorgfaltspflichten<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"hinschg\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>Hinweisgeberschutzgesetz (HinSchG)<\/h4>\n  <p class=\"lx-art__lead\">Das HinSchG setzt die EU-Whistleblower-Richtlinie in deutsches Recht um. Es verpflichtet Unternehmen ab 50 Besch\u00e4ftigten zur Einrichtung einer internen Meldestelle, sch\u00fctzt hinweisgebende Personen vor Repressalien und schreibt Fristen f\u00fcr Eingangsbest\u00e4tigung und R\u00fcckmeldung vor.<\/p>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 720 120\" role=\"img\" aria-label=\"Zeitstrahl der Fristen im Meldeverfahren nach dem Hinweisgeberschutzgesetz\">\n      <line x1=\"40\" y1=\"60\" x2=\"680\" y2=\"60\" stroke=\"#56616f\" stroke-width=\"1\"\/>\n      <circle cx=\"60\" cy=\"60\" r=\"6\" fill=\"#1b5fbf\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <circle cx=\"260\" cy=\"60\" r=\"6\" fill=\"#1b5fbf\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <circle cx=\"660\" cy=\"60\" r=\"6\" fill=\"#1b5fbf\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <text x=\"60\" y=\"42\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Meldung<\/text>\n      <text x=\"260\" y=\"42\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" font-weight=\"600\" text-anchor=\"middle\" font-family=\"inherit\">Eingangsbest\u00e4tigung<\/text>\n      <text x=\"660\" y=\"42\" fill=\"#16202e\" stroke=\"none\" font-size=\"12\" font-weight=\"600\" text-anchor=\"end\" font-family=\"inherit\">R\u00fcckmeldung<\/text>\n      <text x=\"160\" y=\"84\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">sp\u00e4testens 7 Tage<\/text>\n      <text x=\"460\" y=\"84\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">sp\u00e4testens 3 Monate nach der Eingangsbest\u00e4tigung<\/text>\n      <text x=\"360\" y=\"108\" fill=\"#c0392b\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">Fristverst\u00f6\u00dfe sind bu\u00dfgeldbewehrt \u2013 Fristen\u00fcberwachung systemseitig sicherstellen<\/text>\n    <\/svg>\n    <figcaption>Fristenlauf im Meldeverfahren. Beide Fristen sind zwingend und unabh\u00e4ngig davon einzuhalten, ob die Meldung berechtigt ist.<\/figcaption>\n  <\/figure>\n\n  <h5 id=\"hinschg-umsetzung\">Umsetzungsschritte<\/h5>\n  <ul>\n    <li>Meldestelle einrichten und Zust\u00e4ndige benennen \u2013 intern, ausgelagert oder in Kombination<\/li>\n    <li>Meldekan\u00e4le bereitstellen, mindestens schriftlich und m\u00fcndlich, pers\u00f6nliches Gespr\u00e4ch auf Wunsch<\/li>\n    <li>Verfahrensordnung und Datenschutzkonzept erstellen, Betriebsrat einbinden<\/li>\n    <li>Berechtigungskonzept umsetzen, das Vertraulichkeit technisch absichert<\/li>\n    <li>Besch\u00e4ftigte \u00fcber das System und den Schutz vor Repressalien informieren<\/li>\n    <li>Fristen\u00fcberwachung und Dokumentation systemseitig sicherstellen<\/li>\n    <li>Aufbewahrung der Falldokumentation nach den gesetzlichen Vorgaben regeln<\/li>\n  <\/ul>\n  <p>Konzernweite Meldestellen sind zul\u00e4ssig, entbinden die einzelne Tochtergesellschaft ab 50 Besch\u00e4ftigten aber nicht von ihrer eigenen Verantwortung \u2013 die Zust\u00e4ndigkeit f\u00fcr Folgema\u00dfnahmen muss klar zugewiesen bleiben.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#interne-meldestelle\">Interne Meldestelle<\/a> \u00b7 <a href=\"#repressalienverbot\">Repressalienverbot<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"owig\">\n  <p class=\"lx-art__kicker\">Regulatorik<\/p>\n  <h4>\u00a7\u00a7 30, 130 OWiG<\/h4>\n  <p class=\"lx-art__lead\">Die beiden Vorschriften des Ordnungswidrigkeitengesetzes sind die rechtliche Grundlage der Unternehmenshaftung in Deutschland. \u00a7 130 OWiG sanktioniert die Verletzung der Aufsichtspflicht, \u00a7 30 OWiG erm\u00f6glicht die Verh\u00e4ngung von Geldbu\u00dfen gegen das Unternehmen selbst.<\/p>\n  <p>Die praktische Bedeutung ist erheblich: Bestraft wird nicht nur, wer einen Versto\u00df begeht, sondern auch, wer ihn durch geh\u00f6rige Aufsicht h\u00e4tte verhindern k\u00f6nnen. Was \u201egeh\u00f6rige Aufsicht\" bedeutet, bemisst sich am Risikoprofil des Unternehmens \u2013 und genau das begr\u00fcndet die Notwendigkeit einer dokumentierten Compliance-Risikoanalyse.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#organisationsverschulden\">Organisationsverschulden<\/a> \u00b7 <a href=\"#cms\">Compliance-Management-System<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-iks\" data-group=\"Internes Kontrollsystem\">\n      <div class=\"lx-sec__head\">\n        <h3>Internes Kontrollsystem<\/h3>\n        <p>Kontrollen als operative Umsetzungsebene des Risikomanagements \u2013 Design, Wirksamkeit, Nachweis und die Abgrenzung zu Revision und Compliance.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"iks\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Internes Kontrollsystem (IKS)<\/h4>\n  <p class=\"lx-art__lead\">Das interne Kontrollsystem umfasst alle Grunds\u00e4tze, Verfahren und Ma\u00dfnahmen, die die Wirksamkeit der Gesch\u00e4ftst\u00e4tigkeit, die Verl\u00e4sslichkeit der Berichterstattung und die Einhaltung rechtlicher Vorgaben sicherstellen. W\u00e4hrend das Risikomanagement Risiken erkennt und bewertet, begrenzt das IKS sie durch konkrete Kontrollen im Prozess \u2013 die Differenz zwischen Brutto- und Nettorisiko ist genau seine messbare Leistung.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#iks-komponenten\">Die f\u00fcnf Komponenten<\/a>\n    <a href=\"#iks-kontrollarten\">Kontrollarten<\/a>\n    <a href=\"#iks-aufbau\">Aufbau entlang der Prozesse<\/a>\n    <a href=\"#iks-wirksamkeit\">Angemessenheit und Wirksamkeit<\/a>\n    <a href=\"#iks-recht\">Rechtlicher Rahmen<\/a>\n    <a href=\"#iks-faq\">H\u00e4ufige Fragen<\/a>\n  <\/nav>\n\n  <h5 id=\"iks-komponenten\">Die f\u00fcnf Komponenten nach COSO<\/h5>\n  <p>Das COSO-Rahmenwerk ist international der De-facto-Standard und auch Referenz f\u00fcr die Pr\u00fcfung nach IDW PS 982. Es beschreibt f\u00fcnf zusammenwirkende Komponenten \u2013 wird eine davon vernachl\u00e4ssigt, verlieren die \u00fcbrigen an Wirkung.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>COSO-Komponenten und ihre Bedeutung in der Praxis<\/caption>\n      <thead><tr><th>Komponente<\/th><th>Inhalt<\/th><th>Praktische Auspr\u00e4gung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Kontrollumfeld<\/td><td>Integrit\u00e4t, Werte, Organisationsstruktur, Kompetenz<\/td><td>Verhaltenskodex, Stellenbeschreibungen, Vier-Augen-Prinzip auf Leitungsebene<\/td><\/tr>\n        <tr><td>Risikobeurteilung<\/td><td>Identifikation der Fehlerrisiken je Prozess<\/td><td>Risk Control Matrix, Wesentlichkeitsgrenzen<\/td><\/tr>\n        <tr><td>Kontrollaktivit\u00e4ten<\/td><td>Die Kontrollen selbst<\/td><td>Freigaben, Abstimmungen, Berechtigungskonzepte, Systempr\u00fcfungen<\/td><\/tr>\n        <tr><td>Information und Kommunikation<\/td><td>Verf\u00fcgbarkeit relevanter Informationen<\/td><td>Prozessdokumentation, Schulung, Meldewege<\/td><\/tr>\n        <tr><td>\u00dcberwachung<\/td><td>Laufende und gesonderte Wirksamkeitspr\u00fcfung<\/td><td>Kontrolltests, Self Assessments, Interne Revision<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"iks-kontrollarten\">Kontrollarten<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Systematik der Kontrollen mit Beispielen<\/caption>\n      <thead><tr><th>Unterscheidung<\/th><th>Typ A<\/th><th>Typ B<\/th><th>Beispiel<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Zeitpunkt<\/td><td>pr\u00e4ventiv (verhindert)<\/td><td>detektiv (deckt auf)<\/td><td>Freigabegrenze vs. Kontenabstimmung<\/td><\/tr>\n        <tr><td>Ausf\u00fchrung<\/td><td>manuell<\/td><td>automatisiert im System<\/td><td>Sichtpr\u00fcfung vs. Systemsperre bei Limit\u00fcberschreitung<\/td><\/tr>\n        <tr><td>Bedeutung<\/td><td>Schl\u00fcsselkontrolle<\/td><td>erg\u00e4nzende Kontrolle<\/td><td>Zahlungsfreigabe vs. Stichprobenpr\u00fcfung Stammdaten<\/td><\/tr>\n        <tr><td>Frequenz<\/td><td>ereignisbezogen<\/td><td>periodisch<\/td><td>je Bestellung vs. monatliche Abstimmung<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Automatisierte Kontrollen sind manuellen \u00fcberlegen, weil sie nicht vergessen werden und ihren Nachweis selbst erzeugen. Der Aufwand f\u00fcr Wirksamkeitstests sinkt deutlich: Bei einer Systemkontrolle gen\u00fcgt der Nachweis, dass die Konfiguration im Pr\u00fcfungszeitraum unver\u00e4ndert galt, w\u00e4hrend eine manuelle Kontrolle \u00fcber Stichproben belegt werden muss.<\/p>\n\n  <h5 id=\"iks-aufbau\">Aufbau entlang der Prozesse<\/h5>\n  <ol>\n    <li><strong>Prozesslandkarte:<\/strong> F\u00fchrungs-, Kern- und Unterst\u00fctzungsprozesse abgrenzen und Verantwortliche benennen.<\/li>\n    <li><strong>Wesentlichkeit festlegen:<\/strong> Nur Prozesse mit relevanter Auswirkung auf Abschluss, Recht oder Betriebsf\u00e4higkeit vertiefen.<\/li>\n    <li><strong>Risiken je Prozessschritt erheben:<\/strong> Was kann schiefgehen \u2013 Vollst\u00e4ndigkeit, Richtigkeit, Berechtigung, Zeitpunkt?<\/li>\n    <li><strong>Kontrollen zuordnen und L\u00fccken schlie\u00dfen:<\/strong> Bestehende Kontrollen aufnehmen, Kontrollziele formulieren, fehlende erg\u00e4nzen.<\/li>\n    <li><strong>Schl\u00fcsselkontrollen bestimmen:<\/strong> Risikoorientiert ausw\u00e4hlen und begr\u00fcnden, welche Kontrollen getestet werden.<\/li>\n    <li><strong>Testplan aufsetzen:<\/strong> Stichprobenumfang, Methode und Turnus je Kontrolle festlegen.<\/li>\n    <li><strong>Feststellungen in Ma\u00dfnahmen \u00fcberf\u00fchren:<\/strong> Mit Verantwortlichem, Frist und Nachweis der Behebung.<\/li>\n  <\/ol>\n\n  <h5 id=\"iks-wirksamkeit\">Angemessenheit und Wirksamkeit<\/h5>\n  <p>Beide Begriffe werden regelm\u00e4\u00dfig verwechselt, bezeichnen aber unterschiedliche Pr\u00fcfungsfragen. Die <strong>Angemessenheit<\/strong> fragt: Ist die Kontrolle so konzipiert, dass sie das Kontrollziel erreichen kann? Die <strong>Wirksamkeit<\/strong> fragt: Wurde sie im Pr\u00fcfungszeitraum tats\u00e4chlich durchg\u00e4ngig und korrekt ausgef\u00fchrt? Eine perfekt beschriebene Kontrolle, f\u00fcr die kein Nachweis existiert, gilt im Test als nicht ausgef\u00fchrt.<\/p>\n  <p class=\"lx-note\">Praxisregel: Keine Kontrolle ohne Nachweis. Wenn nicht dokumentiert ist, wer wann was gepr\u00fcft hat, existiert die Kontrolle f\u00fcr den Pr\u00fcfer nicht \u2013 unabh\u00e4ngig davon, wie zuverl\u00e4ssig sie tats\u00e4chlich gelebt wird.<\/p>\n\n  <h5 id=\"iks-recht\">Rechtlicher Rahmen<\/h5>\n  <ul>\n    <li><strong>\u00a7 91 Abs. 3 AktG:<\/strong> B\u00f6rsennotierte Aktiengesellschaften ben\u00f6tigen ein angemessenes und wirksames internes Kontrollsystem.<\/li>\n    <li><strong>\u00a7 289 Abs. 4 HGB:<\/strong> Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale des rechnungslegungsbezogenen IKS im Lagebericht.<\/li>\n    <li><strong>IDW PS 982:<\/strong> Ma\u00dfstab f\u00fcr die gesonderte Pr\u00fcfung des IKS der Unternehmensberichterstattung.<\/li>\n    <li><strong>Branchenspezifisch:<\/strong> MaRisk f\u00fcr Kreditinstitute, DORA f\u00fcr den Finanzsektor, GoBD f\u00fcr steuerrelevante Prozesse.<\/li>\n  <\/ul>\n\n  <h5 id=\"iks-prozesse\">Kontrollen entlang der Kernprozesse<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Typische Schl\u00fcsselkontrollen je Prozess<\/caption>\n      <thead><tr><th>Prozess<\/th><th>Zentrales Risiko<\/th><th>Schl\u00fcsselkontrolle<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Einkauf bis Zahlung<\/td><td>Zahlung ohne Leistung<\/td><td>Dreiwege-Abgleich Bestellung, Wareneingang, Rechnung<\/td><\/tr>\n        <tr><td>Auftrag bis Zahlungseingang<\/td><td>Umsatz ohne Bonit\u00e4t<\/td><td>Kreditlimitpr\u00fcfung vor Auftragsfreigabe<\/td><\/tr>\n        <tr><td>Personal<\/td><td>fiktive Besch\u00e4ftigte, falsche Bez\u00fcge<\/td><td>Abgleich Personalstamm mit Gehaltslauf durch zweite Person<\/td><\/tr>\n        <tr><td>Anlageverm\u00f6gen<\/td><td>Aktivierung nicht vorhandener G\u00fcter<\/td><td>Inventur mit Abgleich gegen Anlagenbuchhaltung<\/td><\/tr>\n        <tr><td>Zahlungsverkehr<\/td><td>Umleitung von Zahlungen<\/td><td>Vier-Augen-Freigabe, Bankdaten\u00e4nderung mit R\u00fcckruf\u00adverifikation<\/td><\/tr>\n        <tr><td>Abschluss<\/td><td>unzul\u00e4ssige Buchungen<\/td><td>Auswertung manueller Journalbuchungen \u00fcber Schwellenwert<\/td><\/tr>\n        <tr><td>IT-Berechtigungen<\/td><td>unkontrollierter Zugriff<\/td><td>periodische Rezertifizierung kritischer Rollen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"iks-fehler\">Typische Schw\u00e4chen in der Praxis<\/h5>\n  <ul>\n    <li><strong>Kontrollen ohne Nachweis:<\/strong> Die Pr\u00fcfung findet statt, wird aber nicht dokumentiert \u2013 im Test ist sie damit nicht existent.<\/li>\n    <li><strong>Kontrollbeschreibung ohne Reaktion:<\/strong> Es ist geregelt, was gepr\u00fcft wird, aber nicht, was bei einer Abweichung geschieht.<\/li>\n    <li><strong>Personengebundene Kontrollen:<\/strong> Beschreibungen nennen Namen statt Rollen und werden bei Personalwechsel wertlos.<\/li>\n    <li><strong>Vier-Augen-Prinzip nur auf dem Papier:<\/strong> Der Zweitpr\u00fcfer zeichnet ab, ohne Zugriff auf die Pr\u00fcfungsgrundlage zu haben.<\/li>\n    <li><strong>Keine Anpassung nach Prozess\u00e4nderungen:<\/strong> Das Kontrollsystem beschreibt einen Prozess, den es so nicht mehr gibt.<\/li>\n    <li><strong>\u00dcberkontrolle:<\/strong> Hunderte dokumentierte Kontrollen ohne Priorisierung binden Kapazit\u00e4t, die f\u00fcr die wesentlichen fehlt.<\/li>\n  <\/ul>\n\n  <h5 id=\"iks-faq\">H\u00e4ufige Fragen<\/h5>\n  <div class=\"lx-faq\">\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Wie viele Kontrollen braucht ein mittelst\u00e4ndisches Unternehmen?<\/p>\n      <p class=\"lx-faq__a\">Eine feste Zahl gibt es nicht. Verbreitet sind 80 bis 200 dokumentierte Kontrollen, von denen 30 bis 60 als Schl\u00fcsselkontrollen getestet werden. Entscheidend ist nicht die Menge, sondern die Abdeckung der wesentlichen Fehlerrisiken.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Worin unterscheidet sich das IKS von der Internen Revision?<\/p>\n      <p class=\"lx-faq__a\">Das IKS ist Teil des laufenden Prozesses und wird von der ersten Linie ausgef\u00fchrt. Die Interne Revision pr\u00fcft als dritte Linie unabh\u00e4ngig, ob dieses System angemessen und wirksam ist. Die Revision ist damit nicht Teil des IKS, sondern dessen \u00dcberwachung.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Reicht eine Excel-Kontrollmatrix aus?<\/p>\n      <p class=\"lx-faq__a\">F\u00fcr den Einstieg ja. Sobald Testergebnisse, Nachweise und Ma\u00dfnahmen \u00fcber mehrere Perioden nachvollziehbar sein m\u00fcssen, st\u00f6\u00dft die Tabelle an Grenzen \u2013 vor allem bei Versionierung und Nachweis, wer wann welche Bewertung vorgenommen hat.<\/p>\n    <\/div>\n  <\/div>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a> \u00b7 <a href=\"#three-lines-model\">Three Lines Model<\/a> \u00b7 <a href=\"#cms\">Compliance-Management-System<\/a><\/p>\n<\/article>\n<article class=\"lx-art\" id=\"iks-rechnungslegung\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Rechnungslegungsbezogenes IKS<\/h4>\n  <p class=\"lx-art__lead\">Das rechnungslegungsbezogene IKS ist der Teil des Kontrollsystems, der die Ordnungsm\u00e4\u00dfigkeit von Buchf\u00fchrung und Abschlusserstellung sichert. Es steht im Fokus der Abschlusspr\u00fcfung und der Pr\u00fcfung nach IDW PS 982.<\/p>\n  <p>Abgedeckt werden die abschlussrelevanten Prozesse \u2013 Einkauf und Verbindlichkeiten, Vertrieb und Forderungen, Personal, Anlageverm\u00f6gen, Vorr\u00e4te, Liquidit\u00e4t und der Abschlussprozess selbst \u2013 einschlie\u00dflich der IT-Anwendungskontrollen und der allgemeinen IT-Kontrollen. Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale zus\u00e4tzlich im Lagebericht nach \u00a7 289 Abs. 4 HGB.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#idw-ps-982\">IDW PS 982<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kontrollziel\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Kontrollziel<\/h4>\n  <p class=\"lx-art__lead\">Ein Kontrollziel beschreibt, welches Risiko eine Kontrolle abdecken soll \u2013 etwa die Vollst\u00e4ndigkeit erfasster Ums\u00e4tze oder die Berechtigung von Zahlungsfreigaben. Ohne formuliertes Kontrollziel l\u00e4sst sich weder Angemessenheit noch Wirksamkeit beurteilen.<\/p>\n  <p>F\u00fcr die Rechnungslegung haben sich standardisierte Kontrollziele etabliert: Vollst\u00e4ndigkeit, Richtigkeit, Existenz, Bewertung, Eigentum und Periodenabgrenzung. Jede Kontrolle wird einem oder mehreren dieser Ziele zugeordnet; L\u00fccken in der Zuordnung sind zugleich L\u00fccken im Kontrollsystem.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#rcm\">Risk Control Matrix<\/a> \u00b7 <a href=\"#kontrolldesign\">Kontrolldesign<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kontrolldesign\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Kontrolldesign<\/h4>\n  <p class=\"lx-art__lead\">Das Kontrolldesign beschreibt, wie eine Kontrolle konzipiert ist: wer sie durchf\u00fchrt, wie h\u00e4ufig, auf welcher Informationsgrundlage, mit welchem Nachweis und mit welcher Reaktion bei Abweichungen.<\/p>\n  <h5 id=\"design-beschreibung\">Die f\u00fcnf W der Kontrollbeschreibung<\/h5>\n  <ul>\n    <li><strong>Wer<\/strong> f\u00fchrt die Kontrolle aus \u2013 Rolle, nicht Person<\/li>\n    <li><strong>Was<\/strong> wird gepr\u00fcft, gegen welchen Sollwert<\/li>\n    <li><strong>Wann<\/strong> und wie h\u00e4ufig<\/li>\n    <li><strong>Womit<\/strong> \u2013 welche Auswertung, welches System, welcher Beleg<\/li>\n    <li><strong>Was folgt<\/strong> bei Abweichung \u2013 Korrektur, Eskalation, Dokumentation<\/li>\n  <\/ul>\n  <p>Fehlt eines dieser Elemente, ist die Kontrolle nicht testbar. Die h\u00e4ufigste L\u00fccke ist der letzte Punkt: Viele Kontrollbeschreibungen enden bei der Pr\u00fcfung und lassen offen, was bei einem Befund geschieht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kontrollwirksamkeit\">Kontrollwirksamkeit<\/a> \u00b7 <a href=\"#kontrollnachweis\">Kontrollnachweis<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kontrollwirksamkeit\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Kontrollwirksamkeit<\/h4>\n  <p class=\"lx-art__lead\">Die Kontrollwirksamkeit beurteilt, ob eine angemessen konzipierte Kontrolle im Pr\u00fcfungszeitraum tats\u00e4chlich durchg\u00e4ngig und korrekt ausgef\u00fchrt wurde. Der Nachweis erfolgt \u00fcber Stichprobentests anhand dokumentierter Kontrollnachweise.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>\u00dcbliche Stichprobenumf\u00e4nge nach Kontrollfrequenz<\/caption>\n      <thead><tr><th>Frequenz<\/th><th>Grundgesamtheit p. a.<\/th><th>Stichprobe (Richtwert)<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>j\u00e4hrlich<\/td><td>1<\/td><td>1<\/td><\/tr>\n        <tr><td>quartalsweise<\/td><td>4<\/td><td>2<\/td><\/tr>\n        <tr><td>monatlich<\/td><td>12<\/td><td>2 bis 3<\/td><\/tr>\n        <tr><td>w\u00f6chentlich<\/td><td>52<\/td><td>5 bis 8<\/td><\/tr>\n        <tr><td>t\u00e4glich<\/td><td>250+<\/td><td>15 bis 25<\/td><\/tr>\n        <tr><td>ereignisbezogen<\/td><td>variabel<\/td><td>25 bis 40<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-note\">Eine angemessene, aber nicht gelebte Kontrolle gilt als unwirksam. Der Befund \u201eDesign effective, operating ineffective\" ist in Erstpr\u00fcfungen der Regelfall \u2013 meist, weil Nachweise nicht aufbewahrt wurden.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kontrolltest\">Kontrolltest<\/a> \u00b7 <a href=\"#brutto-netto\">Brutto- und Nettorisiko<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"schluesselkontrolle\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Schl\u00fcsselkontrolle<\/h4>\n  <p class=\"lx-art__lead\">Schl\u00fcsselkontrollen sind die Kontrollen, deren Ausfall unmittelbar zu einem wesentlichen Fehler oder Schaden f\u00fchren w\u00fcrde. Die Beschr\u00e4nkung der Wirksamkeitstests auf sie h\u00e4lt den Pr\u00fcfaufwand beherrschbar.<\/p>\n  <p>Die Auswahl muss risikoorientiert begr\u00fcndet und dokumentiert sein. Kriterien sind die H\u00f6he des abgedeckten Risikos, das Fehlen kompensierender Kontrollen und die Abh\u00e4ngigkeit weiterer Prozessschritte. Als Faustregel gilt: Wenn der Ausfall einer Kontrolle ohne weitere Absicherung zu einem wesentlichen Fehler f\u00fchrt, ist sie eine Schl\u00fcsselkontrolle.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kontrolltest\">Kontrolltest<\/a> \u00b7 <a href=\"#rcm\">Risk Control Matrix<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"praeventiv-detektiv\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Pr\u00e4ventive und detektive Kontrollen<\/h4>\n  <p class=\"lx-art__lead\">Pr\u00e4ventive Kontrollen verhindern Fehler im Vorfeld \u2013 Berechtigungskonzepte, Freigabegrenzen, Plausibilit\u00e4tspr\u00fcfungen bei der Eingabe. Detektive Kontrollen decken bereits eingetretene Fehler auf \u2013 Abstimmungen, Auswertungen, Nachkalkulationen.<\/p>\n  <p>Ein belastbares IKS kombiniert beide Typen. Rein detektive Systeme reagieren systematisch zu sp\u00e4t: Der Fehler ist eingetreten, der Schaden h\u00e4ufig schon entstanden. Rein pr\u00e4ventive Systeme wiederum bleiben blind gegen\u00fcber Fehlern, die die Pr\u00e4vention umgangen haben \u2013 etwa durch Management Override.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#management-override\">Management Override<\/a> \u00b7 <a href=\"#funktionstrennung\">Funktionstrennung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"rcm\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Risk Control Matrix (RCM)<\/h4>\n  <p class=\"lx-art__lead\">Die Risk Control Matrix verbindet Prozessschritte, Risiken, Kontrollziele und Kontrollen in einer strukturierten \u00dcbersicht. Sie ist das zentrale Arbeitsdokument des IKS.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Spalten einer praxistauglichen RCM<\/caption>\n      <thead><tr><th>Spalte<\/th><th>Inhalt<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Prozess \/ Teilprozess<\/td><td>Zuordnung entlang der Prozesslandkarte<\/td><\/tr>\n        <tr><td>Risiko<\/td><td>Was kann in diesem Schritt schiefgehen?<\/td><\/tr>\n        <tr><td>Kontrollziel<\/td><td>Vollst\u00e4ndigkeit, Richtigkeit, Berechtigung \u2026<\/td><\/tr>\n        <tr><td>Kontrollbeschreibung<\/td><td>die f\u00fcnf W des Kontrolldesigns<\/td><\/tr>\n        <tr><td>Typ<\/td><td>pr\u00e4ventiv \/ detektiv, manuell \/ automatisiert<\/td><\/tr>\n        <tr><td>Schl\u00fcsselkontrolle<\/td><td>ja \/ nein mit Begr\u00fcndung<\/td><\/tr>\n        <tr><td>Verantwortlicher<\/td><td>Rolle, nicht Person<\/td><\/tr>\n        <tr><td>Nachweis<\/td><td>welcher Beleg die Ausf\u00fchrung dokumentiert<\/td><\/tr>\n        <tr><td>Testergebnis<\/td><td>Datum, Stichprobe, Befund, Ma\u00dfnahme<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#prozesslandkarte\">Prozesslandkarte<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kontrolltest\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Kontrolltest<\/h4>\n  <p class=\"lx-art__lead\">Beim Kontrolltest wird anhand einer Stichprobe gepr\u00fcft, ob eine Kontrolle im Betrachtungszeitraum wie definiert ausgef\u00fchrt wurde. Testverfahren sind Befragung, Beobachtung, Einsichtnahme und Nachvollzug \u2013 in dieser Reihenfolge steigender Beweiskraft.<\/p>\n  <p>Das Ergebnis wird als wirksam, eingeschr\u00e4nkt wirksam oder unwirksam eingestuft. Jede Abweichung ist zu dokumentieren und zu bewerten: Handelt es sich um einen Einzelfall oder um ein systematisches Versagen? Diese Unterscheidung entscheidet dar\u00fcber, ob eine Nacharbeit gen\u00fcgt oder das Kontrolldesign ge\u00e4ndert werden muss.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kontrollwirksamkeit\">Kontrollwirksamkeit<\/a> \u00b7 <a href=\"#massnahmenmanagement\">Ma\u00dfnahmenmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"walkthrough\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Walkthrough<\/h4>\n  <p class=\"lx-art__lead\">Beim Walkthrough wird ein einzelner Gesch\u00e4ftsvorfall vollst\u00e4ndig durch den Prozess verfolgt, um das tats\u00e4chliche Kontrolldesign zu verstehen und die Prozessdokumentation zu verifizieren.<\/p>\n  <p>Er dient der Angemessenheitsbeurteilung und ersetzt keinen Wirksamkeitstest \u2013 eine einzelne Beobachtung erlaubt keine Aussage \u00fcber den gesamten Zeitraum. Sein praktischer Wert liegt woanders: Walkthroughs decken regelm\u00e4\u00dfig auf, dass die dokumentierte Prozessbeschreibung von der gelebten Praxis abweicht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#kontrolltest\">Kontrolltest<\/a> \u00b7 <a href=\"#kontrolldesign\">Kontrolldesign<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"funktionstrennung\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Funktionstrennung (Segregation of Duties)<\/h4>\n  <p class=\"lx-art__lead\">Die Funktionstrennung verhindert, dass eine Person einen Vorgang allein anlegen, freigeben und abrechnen kann. Sie ist die wirksamste pr\u00e4ventive Kontrolle gegen dolose Handlungen.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Klassische Trennungserfordernisse<\/caption>\n      <thead><tr><th>Bereich<\/th><th>Zu trennen sind<\/th><th>Risiko bei Versto\u00df<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Einkauf<\/td><td>Bestellung, Wareneingang, Rechnungspr\u00fcfung<\/td><td>Scheinlieferungen<\/td><\/tr>\n        <tr><td>Zahlungsverkehr<\/td><td>Stammdatenpflege, Zahlungsfreigabe<\/td><td>Umleitung von Zahlungen<\/td><\/tr>\n        <tr><td>Buchhaltung<\/td><td>Buchung, Kontenabstimmung<\/td><td>Verschleierung von Differenzen<\/td><\/tr>\n        <tr><td>Personal<\/td><td>Anlage Mitarbeiter, Gehaltsfreigabe<\/td><td>fiktive Besch\u00e4ftigte<\/td><\/tr>\n        <tr><td>IT<\/td><td>Entwicklung, Freigabe, Produktivsetzung<\/td><td>unkontrollierte \u00c4nderungen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>In kleinen Einheiten ist vollst\u00e4ndige Funktionstrennung nicht immer m\u00f6glich. Dann sind kompensierende Kontrollen erforderlich \u2013 etwa die nachgelagerte Pr\u00fcfung durch die Gesch\u00e4ftsleitung \u2013, und diese Entscheidung ist zu dokumentieren.<\/p>\n\n  <h5 id=\"sod-umsetzung\">Umsetzung im System<\/h5>\n  <p>Technisch wird Funktionstrennung \u00fcber Rollenkonzepte und Konfliktmatrizen abgebildet. Eine Konfliktmatrix listet Kombinationen von Berechtigungen, die nicht in einer Hand liegen d\u00fcrfen, und wird regelm\u00e4\u00dfig gegen die tats\u00e4chlich vergebenen Rollen gepr\u00fcft. Verst\u00f6\u00dfe entstehen selten absichtlich, sondern durch Vertretungsregelungen, Rollenanh\u00e4ufung bei Positionswechseln und projektbezogene Zusatzrechte, die nicht zur\u00fcckgenommen werden.<\/p>\n  <p>Deshalb geh\u00f6ren zwei Kontrollen dazu: die periodische Rezertifizierung kritischer Berechtigungen durch die Fachbereiche und die automatisierte Auswertung von Rollenkonflikten nach jeder Berechtigungs\u00e4nderung. Wo eine Trennung organisatorisch nicht m\u00f6glich ist, wird eine kompensierende Kontrolle dokumentiert \u2013 etwa die nachgelagerte Einzelpr\u00fcfung aller Vorg\u00e4nge durch eine unabh\u00e4ngige Stelle.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#rollenkonzept\">Rollen- und Rechtekonzept<\/a> \u00b7 <a href=\"#management-override\">Management Override<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"management-override\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Management Override<\/h4>\n  <p class=\"lx-art__lead\">Management Override bezeichnet die Umgehung bestehender Kontrollen durch die F\u00fchrungsebene. Es ist das strukturell schwerste Kontrollrisiko, weil sich Kontrollen gegen ihre eigenen Ausnahmeberechtigten kaum designen lassen.<\/p>\n  <p>Gegenma\u00dfnahmen setzen deshalb an anderer Stelle an: l\u00fcckenlose Protokollierung aller Ausnahmen und manuellen Buchungen, Vier-Augen-Prinzip auch auf Leitungsebene, Auswertung ungew\u00f6hnlicher Journalbuchungen, funktionierendes Hinweisgebersystem und die unabh\u00e4ngige Pr\u00fcfung durch Interne Revision und Aufsichtsorgan. In nahezu allen gro\u00dfen Bilanzskandalen war Management Override der zentrale Mechanismus.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#whistleblowing\">Hinweisgebersystem<\/a> \u00b7 <a href=\"#interne-revision\">Interne Revision<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"prozesslandkarte\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Prozesslandkarte<\/h4>\n  <p class=\"lx-art__lead\">Die Prozesslandkarte gliedert das Unternehmen in F\u00fchrungs-, Kern- und Unterst\u00fctzungsprozesse und bildet die Struktur, an der Risiken und Kontrollen verankert werden.<\/p>\n  <p>Sie sorgt daf\u00fcr, dass das IKS prozessorientiert statt abteilungsorientiert aufgebaut wird \u2013 und damit auch dort greift, wo Prozesse Bereichsgrenzen \u00fcberschreiten. Genau an diesen Schnittstellen entstehen die meisten Kontrolll\u00fccken: Jeder Bereich geht davon aus, der andere pr\u00fcfe bereits.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#rcm\">Risk Control Matrix<\/a> \u00b7 <a href=\"#iks\">Internes Kontrollsystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"massnahmenmanagement\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Ma\u00dfnahmenmanagement<\/h4>\n  <p class=\"lx-art__lead\">Das Ma\u00dfnahmenmanagement steuert die Behebung festgestellter Schw\u00e4chen: Jede Feststellung erh\u00e4lt eine Ma\u00dfnahme mit Verantwortlichem, Frist, Status und Wirksamkeitsnachweis.<\/p>\n  <p>Es ist die Schnittstelle, an der Risikomanagement, IKS, Interne Revision und Compliance zusammenlaufen \u2013 und in der Praxis der h\u00e4ufigste Anlass, Excel durch eine workflowgest\u00fctzte L\u00f6sung zu ersetzen. Der Grund ist simpel: Feststellungen entstehen in vier Systemen, die Umsetzung verantworten dieselben Fachbereiche, und niemand kennt den Gesamtstatus.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#massnahmenverfolgung\">Ma\u00dfnahmenverfolgung<\/a> \u00b7 <a href=\"#risikosteuerung\">Risikosteuerung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"interne-revision\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Interne Revision<\/h4>\n  <p class=\"lx-art__lead\">Die Interne Revision ist die unabh\u00e4ngige, objektive Pr\u00fcfungs- und Beratungsfunktion der dritten Linie. Sie beurteilt Angemessenheit und Wirksamkeit von Risikomanagement, IKS und Governance und berichtet direkt an Gesch\u00e4ftsleitung und Pr\u00fcfungsausschuss.<\/p>\n  <h5 id=\"rev-unabhaengigkeit\">Voraussetzungen der Unabh\u00e4ngigkeit<\/h5>\n  <ul>\n    <li>Direkte Berichtslinie an das Leitungs- und \u00dcberwachungsorgan<\/li>\n    <li>Keine Verantwortung f\u00fcr operative Prozesse, die sie pr\u00fcft<\/li>\n    <li>Uneingeschr\u00e4nktes Informations- und Zugangsrecht<\/li>\n    <li>Eigenes, nicht von den gepr\u00fcften Bereichen abh\u00e4ngiges Budget<\/li>\n  <\/ul>\n  <p>In mittelst\u00e4ndischen Strukturen wird die Funktion h\u00e4ufig ausgelagert oder als Teilzeitfunktion gef\u00fchrt. Beides ist zul\u00e4ssig, solange die Unabh\u00e4ngigkeit gewahrt bleibt \u2013 problematisch wird es, wenn dieselbe Person Prozesse gestaltet und anschlie\u00dfend pr\u00fcft.<\/p>\n\n  <h5 id=\"rev-ablauf\">Ablauf einer Pr\u00fcfung<\/h5>\n  <ol>\n    <li>Pr\u00fcfungsank\u00fcndigung und Anforderung der Unterlagen<\/li>\n    <li>Er\u00f6ffnungsgespr\u00e4ch mit dem gepr\u00fcften Bereich, Abstimmung von Umfang und Zeitplan<\/li>\n    <li>Pr\u00fcfungshandlungen: Dokumentenanalyse, Interviews, Stichproben, Datenanalysen<\/li>\n    <li>Feststellungen mit Sachverhalt, Ursache, Risiko und Empfehlung<\/li>\n    <li>Schlussbesprechung mit Stellungnahme des Bereichs<\/li>\n    <li>Bericht an Gesch\u00e4ftsleitung und Pr\u00fcfungsausschuss<\/li>\n    <li>Nachverfolgung bis zur belegten Umsetzung \u2013 der Schritt, an dem sich die Wirksamkeit entscheidet<\/li>\n  <\/ol>\n  <p>Gute Feststellungen benennen die Ursache, nicht nur das Symptom. \u201eDrei von zwanzig Zahlungen ohne zweite Freigabe\" ist ein Befund; \u201edie Freigabegrenze ist im System nicht hinterlegt, sondern organisatorisch geregelt\" ist die Ursache, an der eine Ma\u00dfnahme ansetzen kann.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#three-lines-model\">Three Lines Model<\/a> \u00b7 <a href=\"#idw-ps-983\">IDW PS 983<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"pruefungsplanung\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Pr\u00fcfungsplanung<\/h4>\n  <p class=\"lx-art__lead\">Die risikoorientierte Pr\u00fcfungsplanung leitet aus dem Risikoinventar ab, welche Prozesse und Einheiten in welchem Turnus gepr\u00fcft werden.<\/p>\n  <p>Sie verbindet Risikomanagement und Interne Revision methodisch: Pr\u00fcfungsschwerpunkte folgen der Risikolage, nicht der Gewohnheit. \u00dcblich ist ein Mehrjahresplan, der alle wesentlichen Prozesse in einem definierten Zyklus abdeckt, erg\u00e4nzt um j\u00e4hrlich festgelegte Schwerpunkte und Reserve f\u00fcr anlassbezogene Pr\u00fcfungen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#interne-revision\">Interne Revision<\/a> \u00b7 <a href=\"#risikoinventar\">Risikoinventar<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kontrollnachweis\">\n  <p class=\"lx-art__kicker\">Internes Kontrollsystem<\/p>\n  <h4>Kontrollnachweis<\/h4>\n  <p class=\"lx-art__lead\">Der Kontrollnachweis dokumentiert, dass eine Kontrolle durchgef\u00fchrt wurde \u2013 ein Freigabeprotokoll, eine abgezeichnete Abstimmung, ein Systemlog. Ohne Nachweis gilt eine Kontrolle im Test als nicht ausgef\u00fchrt.<\/p>\n  <p>Systemseitig erzeugte Nachweise haben h\u00f6here Beweiskraft als manuelle, weil sie nicht nachtr\u00e4glich erstellt werden k\u00f6nnen. Entscheidend ist die Aufbewahrung: Nachweise m\u00fcssen \u00fcber den gesamten Pr\u00fcfungszeitraum verf\u00fcgbar und auffindbar sein \u2013 ein per E-Mail erteiltes Freigabezeichen im pers\u00f6nlichen Postfach erf\u00fcllt diese Anforderung nicht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#revisionssicherheit\">Revisionssicherheit<\/a> \u00b7 <a href=\"#audit-trail\">Audit Trail<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-compliance\" data-group=\"Compliance Management\">\n      <div class=\"lx-sec__head\">\n        <h3>Compliance Management<\/h3>\n        <p>Aufbau, Pr\u00fcfung und Wirksamkeit von Compliance-Management-Systemen \u2013 von der Risikoanalyse \u00fcber das Programm bis zur Enthaftung der Gesch\u00e4ftsleitung.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"cms\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance-Management-System (CMS)<\/h4>\n  <p class=\"lx-art__lead\">Ein Compliance-Management-System b\u00fcndelt alle Ma\u00dfnahmen zur Verhinderung, Aufdeckung und Aufarbeitung von Regelverst\u00f6\u00dfen. Es ist kein Selbstzweck: Ein angemessenes und nachweisbar wirksames CMS kann bu\u00dfgeldmindernd wirken, ist zentrales Element der Enthaftung der Gesch\u00e4ftsleitung und wird zunehmend von Gesch\u00e4ftspartnern als Zulassungsvoraussetzung verlangt.<\/p>\n\n  <nav class=\"lx-toc\" aria-label=\"Inhalt\">\n    <a href=\"#cms-elemente\">Die sieben Grundelemente<\/a>\n    <a href=\"#cms-risikoanalyse\">Compliance-Risikoanalyse<\/a>\n    <a href=\"#cms-haftung\">Haftungswirkung<\/a>\n    <a href=\"#cms-standards\">Standards und Zertifizierung<\/a>\n    <a href=\"#cms-faq\">H\u00e4ufige Fragen<\/a>\n  <\/nav>\n\n  <h5 id=\"cms-elemente\">Die sieben Grundelemente nach IDW PS 980<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Grundelemente, Inhalt und typische Nachweise<\/caption>\n      <thead><tr><th>Element<\/th><th>Inhalt<\/th><th>Nachweis<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Compliance-Kultur<\/td><td>Grundeinstellung und Verhalten der Leitung<\/td><td>Tone from the Top, Umgang mit Verst\u00f6\u00dfen, Mitarbeiterbefragung<\/td><\/tr>\n        <tr><td>Compliance-Ziele<\/td><td>Welche Regeln in welchem Umfang eingehalten werden sollen<\/td><td>Compliance-Leitlinie, Zielsystem<\/td><\/tr>\n        <tr><td>Compliance-Organisation<\/td><td>Rollen, Ressourcen, Berichtswege<\/td><td>Organigramm, Stellenbeschreibung Compliance Officer<\/td><\/tr>\n        <tr><td>Compliance-Risiken<\/td><td>Systematische Analyse der Rechtsrisiken<\/td><td>Dokumentierte Compliance-Risikoanalyse<\/td><\/tr>\n        <tr><td>Compliance-Programm<\/td><td>Abgeleitete Ma\u00dfnahmen<\/td><td>Richtlinien, Prozesse, Kontrollen, Schulungsplan<\/td><\/tr>\n        <tr><td>Compliance-Kommunikation<\/td><td>Information und Meldewege<\/td><td>Schulungsnachweise, Hinweisgebersystem, Berichte<\/td><\/tr>\n        <tr><td>\u00dcberwachung und Verbesserung<\/td><td>Wirksamkeitskontrolle des Systems<\/td><td>Monitoring, Revisionsberichte, Ma\u00dfnahmenverfolgung<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"cms-risikoanalyse\">Compliance-Risikoanalyse<\/h5>\n  <p>Sie ist der Ausgangspunkt des gesamten Systems und zugleich das Element, das im Pr\u00fcfungsfall zuerst hinterfragt wird. Ohne dokumentierte Risikoanalyse l\u00e4sst sich weder begr\u00fcnden, warum bestimmte Ma\u00dfnahmen ergriffen wurden, noch warum andere unterblieben sind \u2013 und genau diese Begr\u00fcndung entscheidet \u00fcber die Angemessenheit.<\/p>\n  <p>Die Analyse ber\u00fccksichtigt Branche, M\u00e4rkte, Vertriebsmodell, Beschaffungsstruktur, Beteiligung \u00f6ffentlicher Auftraggeber sowie Erfahrungen aus vergangenen Vorf\u00e4llen. Aus ihr ergibt sich die Priorisierung: In einem exportorientierten Anlagenbauer dominieren Korruptions-, Export- und Sanktionsrisiken, in einem konsumnahen Handelsunternehmen Kartell-, Produkt- und Datenschutzrisiken.<\/p>\n\n  <h5 id=\"cms-haftung\">Haftungswirkung<\/h5>\n  <p>Nach \u00a7\u00a7 30, 130 OWiG k\u00f6nnen gegen Unternehmen und Leitungspersonen Bu\u00dfgelder verh\u00e4ngt werden, wenn zumutbare Aufsichtsma\u00dfnahmen unterblieben sind \u2013 auch ohne eigenes aktives Fehlverhalten. Die Rechtsprechung erkennt an, dass ein wirksames CMS bei der Bemessung ber\u00fccksichtigt wird; entscheidend ist dabei nicht die Existenz von Dokumenten, sondern die nachweisbare Wirksamkeit in der Praxis.<\/p>\n  <p class=\"lx-note\">Ein CMS, das nach einem Vorfall nachgesch\u00e4rft und dokumentiert wird, wirkt ebenfalls strafmildernd. Der deutlich g\u00fcnstigere Weg bleibt allerdings, die Angemessenheit vorher belegen zu k\u00f6nnen.<\/p>\n\n  <h5 id=\"cms-standards\">Standards und Zertifizierung<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Die ma\u00dfgeblichen Referenzrahmen<\/caption>\n      <thead><tr><th>Standard<\/th><th>Charakter<\/th><th>Besonderheit<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>IDW PS 980<\/td><td>Pr\u00fcfungsstandard<\/td><td>Pr\u00fcfungsurteil zu Konzeption, Angemessenheit und Wirksamkeit<\/td><\/tr>\n        <tr><td>ISO 37301<\/td><td>Zertifizierbare Managementsystemnorm<\/td><td>Integrierbar mit ISO 9001 und ISO 27001 \u00fcber die High-Level-Structure<\/td><\/tr>\n        <tr><td>ISO 37001<\/td><td>Zertifizierbar, thematisch fokussiert<\/td><td>Speziell Korruptionsbek\u00e4mpfung, international anerkannter Nachweis<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"cms-aufbau\">Aufbau in der Praxis<\/h5>\n  <ol>\n    <li><strong>Bestandsaufnahme:<\/strong> Welche Richtlinien, Prozesse und Kontrollen existieren bereits \u2013 h\u00e4ufig mehr als angenommen, nur unsystematisch.<\/li>\n    <li><strong>Compliance-Risikoanalyse:<\/strong> Rechtskataster, Risikotreiber, Bewertung, Priorisierung.<\/li>\n    <li><strong>Zust\u00e4ndigkeiten kl\u00e4ren:<\/strong> Compliance-Funktion, Schnittstellen zu Recht, Revision, Datenschutz, Personal.<\/li>\n    <li><strong>Regelwerk ordnen:<\/strong> Verhaltenskodex als Dach, darunter Richtlinien zu den priorisierten Risiken.<\/li>\n    <li><strong>Prozesse und Kontrollen verankern:<\/strong> Gesch\u00e4ftspartnerpr\u00fcfung, Freigaben, Sanktionsscreening \u2013 dort, wo das Risiko entsteht.<\/li>\n    <li><strong>Meldewege einrichten:<\/strong> Hinweisgebersystem mit Fallbearbeitung und Fristen\u00fcberwachung.<\/li>\n    <li><strong>Schulen und kommunizieren:<\/strong> risikoorientiert nach Zielgruppen, mit dokumentierter Teilnahme.<\/li>\n    <li><strong>\u00dcberwachen und verbessern:<\/strong> Kennzahlen, Stichproben, j\u00e4hrliche Aktualisierung der Risikoanalyse.<\/li>\n  <\/ol>\n\n  <h5 id=\"cms-kennzahlen\">Woran sich Wirksamkeit messen l\u00e4sst<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Kennzahlen mit Aussagekraft \u2013 und ihre Grenzen<\/caption>\n      <thead><tr><th>Kennzahl<\/th><th>Was sie zeigt<\/th><th>Vorsicht<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Schulungsquote je Risikogruppe<\/td><td>Erreichbarkeit der Zielgruppen<\/td><td>sagt nichts \u00fcber Verstehen<\/td><\/tr>\n        <tr><td>Zahl eingegangener Hinweise<\/td><td>Vertrauen ins System<\/td><td>niedrige Zahlen sind kein Erfolg<\/td><\/tr>\n        <tr><td>Bearbeitungsdauer von F\u00e4llen<\/td><td>Leistungsf\u00e4higkeit der Meldestelle<\/td><td>Fristwahrung ist Pflicht, nicht Leistung<\/td><\/tr>\n        <tr><td>Anteil gepr\u00fcfter Hochrisiko-Gesch\u00e4ftspartner<\/td><td>Abdeckung der Due Diligence<\/td><td>Pr\u00fcfungstiefe entscheidet<\/td><\/tr>\n        <tr><td>\u00dcberf\u00e4llige Ma\u00dfnahmen<\/td><td>Durchsetzungskraft der Funktion<\/td><td>am aussagekr\u00e4ftigsten von allen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"cms-faq\">H\u00e4ufige Fragen<\/h5>\n  <div class=\"lx-faq\">\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Ab welcher Unternehmensgr\u00f6\u00dfe ist ein CMS erforderlich?<\/p>\n      <p class=\"lx-faq__a\">Es gibt keine Gr\u00f6\u00dfenschwelle. Die Aufsichtspflicht nach \u00a7 130 OWiG trifft jedes Unternehmen; Umfang und Tiefe richten sich nach Risikoprofil, Branche und Internationalisierungsgrad. Ein exportierender Mittelst\u00e4ndler mit Vermittlern in Hochrisikol\u00e4ndern braucht mehr als ein regional t\u00e4tiger Dienstleister.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">Was kostet eine Zertifizierung?<\/p>\n      <p class=\"lx-faq__a\">Das h\u00e4ngt von Gr\u00f6\u00dfe, Standortzahl und Vorbereitungsstand ab. Der \u00fcberwiegende Aufwand entsteht nicht durch die Pr\u00fcfung selbst, sondern durch das Schlie\u00dfen der L\u00fccken, die im Vorfeld sichtbar werden \u2013 meist bei Risikoanalyse, Nachweisf\u00fchrung und Ma\u00dfnahmenverfolgung.<\/p>\n    <\/div>\n    <div class=\"lx-faq__item\">\n      <p class=\"lx-faq__q\">L\u00e4sst sich das CMS mit dem Risikomanagement verbinden?<\/p>\n      <p class=\"lx-faq__a\">Ja, und es ist dringend zu empfehlen. Compliance-Risiken sind eine Kategorie des unternehmensweiten Risikoinventars. Gleiche Skalen, gleiche Ma\u00dfnahmenlogik und eine gemeinsame Datenbasis verhindern doppelte Erhebungen und widerspr\u00fcchliche Berichte an das Aufsichtsorgan.<\/p>\n    <\/div>\n  <\/div>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iks\">Internes Kontrollsystem<\/a> \u00b7 <a href=\"#three-lines-model\">Three Lines Model<\/a> \u00b7 <a href=\"#risikomanagementsystem\">Risikomanagementsystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-begriff\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance<\/h4>\n  <p class=\"lx-art__lead\">Compliance bezeichnet die Einhaltung aller f\u00fcr das Unternehmen geltenden rechtlichen Vorgaben sowie selbst gesetzter interner Regeln. Der Begriff umfasst mehr als Regeltreue: Er schlie\u00dft die organisatorische Pflicht der Gesch\u00e4ftsleitung ein, Verst\u00f6\u00dfe durch geeignete Strukturen zu verhindern.<\/p>\n  <p>Diese Organisationspflicht ist der eigentliche Kern. Ein Versto\u00df eines Mitarbeiters begr\u00fcndet f\u00fcr sich genommen noch keine Unternehmenshaftung \u2013 die entsteht erst, wenn zumutbare Aufsichtsma\u00dfnahmen unterblieben sind. Compliance ist damit weniger eine Frage des Wollens als des Nachweisens: Was nicht dokumentiert ist, gilt im Verfahren als nicht geschehen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#cms\">Compliance-Management-System<\/a> \u00b7 <a href=\"#organisationsverschulden\">Organisationsverschulden<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-risikoanalyse\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance-Risikoanalyse<\/h4>\n  <p class=\"lx-art__lead\">Die Compliance-Risikoanalyse identifiziert die f\u00fcr das Unternehmen relevanten Rechtsrisiken und bewertet sie nach Eintrittswahrscheinlichkeit und Schadenspotenzial. Sie ist der Ausgangspunkt jedes CMS und das Element, das im Pr\u00fcfungsfall zuerst hinterfragt wird.<\/p>\n  <h5 id=\"cra-vorgehen\">Vorgehen<\/h5>\n  <ol>\n    <li>Rechtskataster erstellen: Welche Rechtsgebiete sind f\u00fcr Gesch\u00e4ftsmodell und M\u00e4rkte einschl\u00e4gig?<\/li>\n    <li>Risikotreiber bestimmen: Auslandsgesch\u00e4ft, Vermittler, \u00f6ffentliche Auftraggeber, Bargeldgesch\u00e4ft, regulierte Produkte<\/li>\n    <li>Bewerten nach Schadenspotenzial \u2013 Bu\u00dfgeld, Schadensersatz, Ausschluss von Vergaben, Reputationsschaden<\/li>\n    <li>Bestehende Ma\u00dfnahmen gegen\u00fcberstellen und L\u00fccken identifizieren<\/li>\n    <li>Priorisieren und im Compliance-Programm mit Fristen hinterlegen<\/li>\n  <\/ol>\n  <p class=\"lx-note\">Ohne dokumentierte Risikoanalyse l\u00e4sst sich nicht begr\u00fcnden, warum bestimmte Ma\u00dfnahmen ergriffen und andere unterlassen wurden. Genau diese Begr\u00fcndung entscheidet \u00fcber die Angemessenheit des Systems.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#compliance-programm\">Compliance-Programm<\/a> \u00b7 <a href=\"#cms\">Compliance-Management-System<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-kultur\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance-Kultur<\/h4>\n  <p class=\"lx-art__lead\">Die Compliance-Kultur beschreibt die Grundhaltung im Unternehmen zur Regeltreue. Sie wird ma\u00dfgeblich vom Verhalten der F\u00fchrungsebene gepr\u00e4gt und entscheidet dar\u00fcber, ob Richtlinien gelebt oder umgangen werden.<\/p>\n  <p>Pr\u00fcfer beurteilen sie \u00fcber Mitarbeiterbefragungen, den Umgang mit vergangenen Verst\u00f6\u00dfen und die Konsistenz von Zielvorgaben und Compliance-Erwartungen. Der aufschlussreichste Indikator ist der Zielkonflikt: Wenn Vertriebsziele nur unter Inkaufnahme fragw\u00fcrdiger Praktiken erreichbar sind, ist die Kultur unabh\u00e4ngig von jedem Kodex definiert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#tone-from-the-top\">Tone from the Top<\/a> \u00b7 <a href=\"#risikokultur\">Risikokultur<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-programm\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance-Programm<\/h4>\n  <p class=\"lx-art__lead\">Das Compliance-Programm b\u00fcndelt die aus der Risikoanalyse abgeleiteten Ma\u00dfnahmen: Richtlinien, Prozesse, Kontrollen, Schulungen und Kommunikationsformate.<\/p>\n  <p>Entscheidend ist die risikoorientierte Priorisierung. Ein Programm, das alle Themen gleich behandelt, bindet Ressourcen an Nebenrisiken und l\u00e4sst die tats\u00e4chlichen Hauptrisiken unterbesetzt. Praktisch bedeutet das: In einem Unternehmen mit intensivem Auslandsvertrieb \u00fcber Vermittler geh\u00f6ren Korruptionspr\u00e4vention und Gesch\u00e4ftspartnerpr\u00fcfung an die erste Stelle \u2013 nicht die j\u00e4hrliche Datenschutzschulung f\u00fcr alle.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#compliance-risikoanalyse\">Compliance-Risikoanalyse<\/a> \u00b7 <a href=\"#schulungsmanagement\">Schulungsmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-officer\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance Officer<\/h4>\n  <p class=\"lx-art__lead\">Der Compliance Officer verantwortet Aufbau und Betrieb des CMS, ber\u00e4t die Fachbereiche, \u00fcberwacht die Einhaltung der Regeln und berichtet an die Gesch\u00e4ftsleitung. Entscheidend sind fachliche Unabh\u00e4ngigkeit, ausreichende Ressourcen und ein direkter Berichtsweg.<\/p>\n  <p>Die Rechtsprechung hat der Funktion eine besondere Stellung zugewiesen: Wer Compliance-Verantwortung \u00fcbernimmt, kann im Einzelfall selbst haften, wenn er erkannte Verst\u00f6\u00dfe nicht verfolgt. Die Gesamtverantwortung verbleibt jedoch bei der Gesch\u00e4ftsleitung \u2013 delegierbar sind Aufgaben, nicht die Pflicht zu Auswahl, Ausstattung und \u00dcberwachung.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#compliance-verantwortung\">Compliance-Verantwortung der Leitung<\/a> \u00b7 <a href=\"#cms\">CMS<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"code-of-conduct\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Code of Conduct<\/h4>\n  <p class=\"lx-art__lead\">Der Verhaltenskodex formuliert die verbindlichen Grunds\u00e4tze f\u00fcr das Verhalten von Mitarbeitenden und F\u00fchrungskr\u00e4ften \u2013 zu Korruption, Interessenkonflikten, Geschenken, Wettbewerb, Diskriminierung und Umgang mit Informationen.<\/p>\n  <p>Wirksam wird er erst durch drei Erg\u00e4nzungen: Konkretisierung in Richtlinien mit klaren Wertgrenzen und Verfahren, verpflichtende Schulung mit dokumentierter Kenntnisnahme und konsequente Sanktionierung von Verst\u00f6\u00dfen. Ein Kodex ohne diese drei Elemente ist ein Imagedokument und im Verfahren wertlos.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#richtlinienmanagement\">Richtlinienmanagement<\/a> \u00b7 <a href=\"#schulungsmanagement\">Schulungsmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"richtlinienmanagement\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Richtlinienmanagement<\/h4>\n  <p class=\"lx-art__lead\">Das Richtlinienmanagement steuert den Lebenszyklus interner Regelungen: Erstellung, Freigabe, Ver\u00f6ffentlichung, Kenntnisnahme, turnusm\u00e4\u00dfige \u00dcberpr\u00fcfung und Au\u00dferkraftsetzung.<\/p>\n  <p>Nachweisbar ist Compliance nur, wenn dokumentiert ist, welche Fassung wann galt und welche Mitarbeitenden sie zur Kenntnis genommen haben. Ein h\u00e4ufiges Vers\u00e4umnis ist das Fehlen eines Au\u00dferkraftsetzungsprozesses: \u00dcber Jahre sammeln sich widerspr\u00fcchliche Regelungen, und im Ernstfall l\u00e4sst sich nicht mehr feststellen, welche Vorgabe zum Tatzeitpunkt galt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#dokumentenlenkung\">Dokumentenlenkung<\/a> \u00b7 <a href=\"#code-of-conduct\">Code of Conduct<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"schulungsmanagement\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Schulungsmanagement<\/h4>\n  <p class=\"lx-art__lead\">Das Schulungsmanagement plant, f\u00fchrt durch und dokumentiert Compliance-Schulungen risikoorientiert nach Zielgruppen. Nachweisbarkeit ist entscheidend: Teilnahmequoten, Testergebnisse und Wiederholungsintervalle sind die Belege, die im Ernstfall die Angemessenheit st\u00fctzen.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Risikoorientierte Schulungsmatrix (Beispiel)<\/caption>\n      <thead><tr><th>Zielgruppe<\/th><th>Thema<\/th><th>Turnus<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Alle Besch\u00e4ftigten<\/td><td>Verhaltenskodex, Meldewege<\/td><td>bei Eintritt, dann alle 2 Jahre<\/td><\/tr>\n        <tr><td>Vertrieb, Einkauf<\/td><td>Korruption, Geschenke, Kartellrecht<\/td><td>j\u00e4hrlich<\/td><\/tr>\n        <tr><td>F\u00fchrungskr\u00e4fte<\/td><td>Aufsichtspflichten, Umgang mit Hinweisen<\/td><td>j\u00e4hrlich<\/td><\/tr>\n        <tr><td>Export, Logistik<\/td><td>Sanktionen, Exportkontrolle<\/td><td>j\u00e4hrlich<\/td><\/tr>\n        <tr><td>IT, Personal<\/td><td>Datenschutz, Informationssicherheit<\/td><td>j\u00e4hrlich<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#compliance-programm\">Compliance-Programm<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"korruptionspraevention\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Korruptionspr\u00e4vention<\/h4>\n  <p class=\"lx-art__lead\">Korruptionspr\u00e4vention umfasst alle Ma\u00dfnahmen gegen Bestechung und Vorteilsgew\u00e4hrung: Verhaltensregeln zu Geschenken und Einladungen mit Wertgrenzen, Freigabeprozesse f\u00fcr Spenden und Sponsoring, Kontrollen bei Vermittlern und Beratern sowie die Pr\u00fcfung von Gesch\u00e4ftspartnern.<\/p>\n  <h5 id=\"korr-risikofelder\">Typische Risikofelder<\/h5>\n  <ul>\n    <li><strong>Vermittler und Handelsvertreter:<\/strong> \u00fcberh\u00f6hte Provisionen als verdeckte Zahlungswege<\/li>\n    <li><strong>Amtstr\u00e4gerkontakt:<\/strong> Genehmigungen, Zoll, Vergabeverfahren \u2013 hier gelten strengere Ma\u00dfst\u00e4be als im Privatgesch\u00e4ft<\/li>\n    <li><strong>Spenden und Sponsoring:<\/strong> Zuwendungen mit N\u00e4he zu Entscheidungstr\u00e4gern<\/li>\n    <li><strong>Einladungen und Bewirtung:<\/strong> Angemessenheit und Anlassbezug<\/li>\n    <li><strong>Facilitation Payments:<\/strong> in Deutschland strafbar, auch wenn lokal \u00fcblich<\/li>\n  <\/ul>\n\n  <h5 id=\"korr-massnahmen\">Wirksame Einzelma\u00dfnahmen<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Ma\u00dfnahme, Ansatzpunkt und Nachweis<\/caption>\n      <thead><tr><th>Ma\u00dfnahme<\/th><th>Wirkt gegen<\/th><th>Nachweis<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Wertgrenzen f\u00fcr Geschenke und Einladungen<\/td><td>schleichende Vorteilsgew\u00e4hrung<\/td><td>Richtlinie, Freigabeprotokolle, Register<\/td><\/tr>\n        <tr><td>Freigabeprozess f\u00fcr Spenden und Sponsoring<\/td><td>verdeckte Zuwendungen<\/td><td>Antrag, Beschluss, Empf\u00e4ngerpr\u00fcfung<\/td><\/tr>\n        <tr><td>Provisionsobergrenzen und Leistungsnachweis bei Vermittlern<\/td><td>Zahlungskan\u00e4le f\u00fcr Bestechung<\/td><td>Vertrag, T\u00e4tigkeitsnachweis, Zahlungsfreigabe<\/td><\/tr>\n        <tr><td>Gesch\u00e4ftspartner-Due-Diligence<\/td><td>Risiko durch Dritte<\/td><td>Pr\u00fcfbericht, Freigabe, Wiedervorlage<\/td><\/tr>\n        <tr><td>Rotationspflicht in sensiblen Funktionen<\/td><td>verfestigte Beziehungen<\/td><td>Personalprozess<\/td><\/tr>\n        <tr><td>Hinweisgebersystem<\/td><td>Aufdeckung<\/td><td>Fallstatistik, Bearbeitungsdokumentation<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Der wirksamste Hebel ist selten eine zus\u00e4tzliche Richtlinie, sondern die Verankerung der Pr\u00fcfung im Prozess: Ein Vermittlervertrag, der ohne dokumentierte Due Diligence im System gar nicht angelegt werden kann, wirkt st\u00e4rker als jede Schulung.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-37001\">ISO 37001<\/a> \u00b7 <a href=\"#third-party-due-diligence\">Third Party Due Diligence<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"kartellrecht-compliance\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Kartellrechts-Compliance<\/h4>\n  <p class=\"lx-art__lead\">Kartellrechts-Compliance zielt auf die Vermeidung wettbewerbsbeschr\u00e4nkender Absprachen, des Missbrauchs marktbeherrschender Stellungen und unzul\u00e4ssiger Vertikalvereinbarungen wie Preisbindung der zweiten Hand.<\/p>\n  <p>Risikoschwerpunkte sind Verbandstreffen, Messen und jeder Informationsaustausch mit Wettbewerbern \u2013 auch \u00fcber Preise, Kapazit\u00e4ten oder Kundenzuordnungen. Wegen der Bu\u00dfgeldh\u00f6he von bis zu zehn Prozent des Konzernumsatzes und der Kronzeugenregelung, die den Erstmelder privilegiert, geh\u00f6ren klare Verhaltensregeln f\u00fcr Wettbewerberkontakte und ein funktionierendes internes Meldesystem zum Standard.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#whistleblowing\">Hinweisgebersystem<\/a> \u00b7 <a href=\"#compliance-risikoanalyse\">Compliance-Risikoanalyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"geldwaeschepraevention\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Geldw\u00e4schepr\u00e4vention<\/h4>\n  <p class=\"lx-art__lead\">Das Geldw\u00e4schegesetz verpflichtet bestimmte Unternehmen zu Sorgfaltspflichten gegen\u00fcber Vertragspartnern: Identifizierung, Feststellung des wirtschaftlich Berechtigten, Abkl\u00e4rung des Gesch\u00e4ftszwecks, laufende \u00dcberwachung und Meldung von Verdachtsf\u00e4llen an die FIU.<\/p>\n  <p>Verpflichtete sind nicht nur Finanzdienstleister, sondern unter anderem auch G\u00fcterh\u00e4ndler ab bestimmten Barzahlungsgrenzen, Immobilienmakler und Treuh\u00e4nder. Sie ben\u00f6tigen ein internes Risikomanagement mit dokumentierter Risikoanalyse, internen Sicherungsma\u00dfnahmen und \u2013 ab bestimmter Gr\u00f6\u00dfe \u2013 einem Geldw\u00e4schebeauftragten.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#sanktionspruefung\">Sanktionspr\u00fcfung<\/a> \u00b7 <a href=\"#third-party-due-diligence\">Third Party Due Diligence<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"sanktionspruefung\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Sanktions- und Embargopr\u00fcfung<\/h4>\n  <p class=\"lx-art__lead\">Die Sanktionspr\u00fcfung gleicht Gesch\u00e4ftspartner, Empf\u00e4nger und Zahlungen mit den Sanktionslisten der EU, der Vereinten Nationen und gegebenenfalls der USA ab. Verst\u00f6\u00dfe sind unabh\u00e4ngig vom Verschulden bu\u00dfgeldbewehrt und k\u00f6nnen strafrechtliche Folgen haben.<\/p>\n  <p>Die Pr\u00fcfung muss laufend erfolgen, da Listen kurzfristig ge\u00e4ndert werden \u2013 ein Abgleich bei Vertragsschluss gen\u00fcgt nicht. In der Praxis erfolgt sie \u00fcber automatisierte Screening-L\u00e4ufe im ERP- oder Compliance-System gegen aktualisierte Listen, mit dokumentierter Trefferbearbeitung. Zu beachten ist auch die Eigentumskontrolle: Sanktioniert k\u00f6nnen Unternehmen sein, die mehrheitlich gelisteten Personen geh\u00f6ren, ohne selbst gelistet zu sein.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#geschaeftspartnerpruefung\">Gesch\u00e4ftspartnerpr\u00fcfung<\/a> \u00b7 <a href=\"#geldwaeschepraevention\">Geldw\u00e4schepr\u00e4vention<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"third-party-due-diligence\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Third Party Due Diligence<\/h4>\n  <p class=\"lx-art__lead\">Die Gesch\u00e4ftspartner-Due-Diligence pr\u00fcft Lieferanten, Vermittler, Berater und Vertriebspartner risikoorientiert vor Vertragsschluss \u2013 auf wirtschaftliche Verh\u00e4ltnisse, Eigent\u00fcmerstruktur, Sanktionslistentreffer, Korruptionsindex des Sitzlandes und negative Presseberichte.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Pr\u00fcfungstiefe nach Risikoklasse<\/caption>\n      <thead><tr><th>Risikoklasse<\/th><th>Kriterien<\/th><th>Pr\u00fcfungsumfang<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>gering<\/td><td>EU-Sitz, Standardleistung, kein Amtstr\u00e4gerkontakt<\/td><td>Handelsregister, Sanktionslisten<\/td><\/tr>\n        <tr><td>mittel<\/td><td>Auslandssitz, wiederkehrendes Volumen<\/td><td>zus\u00e4tzlich Eigent\u00fcmerstruktur, Medienrecherche, Selbstauskunft<\/td><\/tr>\n        <tr><td>hoch<\/td><td>Vermittler, Hochrisikoland, Amtstr\u00e4gerkontakt<\/td><td>zus\u00e4tzlich Referenzen, externe Recherche, Vorstandsfreigabe, Vertragsklauseln mit Pr\u00fcfrecht<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n\n  <h5 id=\"tpdd-ablauf\">Ablauf und Dokumentation<\/h5>\n  <p>Der Prozess beginnt mit einer Risikoeinstufung anhand weniger objektiver Kriterien \u2013 Sitzland, Leistungsart, Volumen, Amtstr\u00e4gerkontakt, Vermittlerrolle. Erst danach richtet sich die Pr\u00fcfungstiefe. Das verhindert, dass bei jedem Lieferanten derselbe Aufwand betrieben wird, und macht die Priorisierung gegen\u00fcber Pr\u00fcfern begr\u00fcndbar.<\/p>\n  <p>Zu dokumentieren sind Einstufung, durchgef\u00fchrte Pr\u00fcfschritte, Ergebnisse, festgestellte Auff\u00e4lligkeiten und die Freigabeentscheidung einschlie\u00dflich etwaiger Auflagen. Bei Auff\u00e4lligkeiten ohne Ablehnung ist die Begr\u00fcndung besonders sorgf\u00e4ltig festzuhalten \u2013 genau diese F\u00e4lle werden im Ernstfall gepr\u00fcft. Erg\u00e4nzend geh\u00f6ren Pr\u00fcf- und Auditrechte, Compliance-Zusicherungen und au\u00dferordentliche K\u00fcndigungsrechte in den Vertrag.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#korruptionspraevention\">Korruptionspr\u00e4vention<\/a> \u00b7 <a href=\"#lieferantenbewertung\">Lieferantenbewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"geschaeftspartnerpruefung\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Gesch\u00e4ftspartnerpr\u00fcfung im Bestand<\/h4>\n  <p class=\"lx-art__lead\">Die Gesch\u00e4ftspartnerpr\u00fcfung ist die laufende Fortsetzung der Due Diligence: turnusm\u00e4\u00dfige Wiedervorlage nach Risikoklasse, anlassbezogene Pr\u00fcfung bei auff\u00e4lligen Vorg\u00e4ngen und automatisierte \u00dcberwachung von Sanktions- und Negativlisten.<\/p>\n  <p>Sie verhindert, dass eine einmalige Pr\u00fcfung bei Vertragsbeginn zum Feigenblatt wird. Ausl\u00f6ser f\u00fcr eine anlassbezogene Pr\u00fcfung sind unter anderem Gesellschafterwechsel, \u00c4nderung der Bankverbindung, ungew\u00f6hnliche Provisionsforderungen, Zahlungen in Drittl\u00e4nder und negative Medienberichte.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#third-party-due-diligence\">Third Party Due Diligence<\/a> \u00b7 <a href=\"#sanktionspruefung\">Sanktionspr\u00fcfung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"interessenkonflikt\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Interessenkonflikt<\/h4>\n  <p class=\"lx-art__lead\">Ein Interessenkonflikt liegt vor, wenn pers\u00f6nliche Interessen die objektive Wahrnehmung dienstlicher Aufgaben beeinflussen k\u00f6nnen \u2013 bei Nebent\u00e4tigkeiten, Beteiligungen an Lieferanten oder Auftragsvergaben an Angeh\u00f6rige.<\/p>\n  <p>Ein Konflikt ist f\u00fcr sich genommen kein Versto\u00df; problematisch wird erst der unerkl\u00e4rte Konflikt. \u00dcbliche Steuerung sind daher Offenlegungspflicht, ein gef\u00fchrtes Register, der Ausschluss von der jeweiligen Entscheidung und \u2013 bei wesentlichen F\u00e4llen \u2013 die Dokumentation der getroffenen Schutzma\u00dfnahmen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#code-of-conduct\">Code of Conduct<\/a> \u00b7 <a href=\"#case-management\">Versto\u00dfmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"case-management\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Versto\u00dfmanagement und Case Management<\/h4>\n  <p class=\"lx-art__lead\">Das Versto\u00dfmanagement regelt den Umgang mit Hinweisen und Verdachtsf\u00e4llen: Erfassung, Plausibilisierung, interne Untersuchung, Entscheidung \u00fcber Konsequenzen und Ableitung pr\u00e4ventiver Ma\u00dfnahmen.<\/p>\n  <h5 id=\"case-grundsaetze\">Grunds\u00e4tze der internen Untersuchung<\/h5>\n  <ul>\n    <li>Trennung von Untersuchung und Entscheidung \u00fcber Konsequenzen<\/li>\n    <li>Wahrung der Vertraulichkeit und der Rechte betroffener Personen<\/li>\n    <li>Beweissicherung vor der ersten Befragung, nicht danach<\/li>\n    <li>Einbindung des Datenschutzes und gegebenenfalls des Betriebsrats<\/li>\n    <li>L\u00fcckenlose Dokumentation jedes Schritts<\/li>\n    <li>Abschluss mit Ma\u00dfnahmen, die die Ursache beheben \u2013 nicht nur den Einzelfall<\/li>\n  <\/ul>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#fallbearbeitung\">Fallbearbeitung im Hinweisgebersystem<\/a> \u00b7 <a href=\"#massnahmenmanagement\">Ma\u00dfnahmenmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-reporting\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Compliance-Reporting<\/h4>\n  <p class=\"lx-art__lead\">Das Compliance-Reporting informiert Gesch\u00e4ftsleitung und Aufsichtsrat \u00fcber Risikolage, Fallzahlen, Schulungsquoten, Status offener Ma\u00dfnahmen und regulatorische \u00c4nderungen.<\/p>\n  <p>Ein aussagekr\u00e4ftiger Bericht bleibt nicht bei Aktivit\u00e4tskennzahlen stehen. Die Zahl durchgef\u00fchrter Schulungen sagt wenig; die Frage, ob die Ma\u00dfnahmen die identifizierten Hauptrisiken abdecken und ob die Kontrollen wirken, beantwortet den Informationsbedarf des Aufsichtsorgans. Auff\u00e4llig niedrige Meldezahlen sind dabei kein Erfolg, sondern ein Warnsignal f\u00fcr fehlendes Vertrauen in das Meldesystem.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#whistleblowing\">Hinweisgebersystem<\/a> \u00b7 <a href=\"#risikoreporting\">Risikoreporting<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"tone-from-the-top\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Tone from the Top<\/h4>\n  <p class=\"lx-art__lead\">Tone from the Top beschreibt die sichtbare Haltung der Unternehmensleitung zu Integrit\u00e4t und Regeltreue \u2013 ausgedr\u00fcckt in Kommunikation, Zielsystemen, Bef\u00f6rderungsentscheidungen und im Umgang mit aufgedeckten Verst\u00f6\u00dfen.<\/p>\n  <p>Er gilt als wichtigster Einzelfaktor f\u00fcr die Wirksamkeit eines CMS. Der Grund ist einfach: Besch\u00e4ftigte orientieren sich nicht an Dokumenten, sondern an dem, was in ihrem Umfeld folgenlos bleibt. Wird ein umsatzstarker Vertriebsleiter trotz belegtem Versto\u00df bef\u00f6rdert, ist jede Schulung entwertet \u2013 erg\u00e4nzt wird der Begriff daher zunehmend um den \u201eTone from the Middle\", da die mittlere F\u00fchrungsebene den Alltag pr\u00e4gt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#compliance-kultur\">Compliance-Kultur<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"organisationsverschulden\">\n  <p class=\"lx-art__kicker\">Compliance<\/p>\n  <h4>Organisationsverschulden<\/h4>\n  <p class=\"lx-art__lead\">Organisationsverschulden bezeichnet die Verletzung der Pflicht, den Betrieb so zu organisieren, dass Rechtsverst\u00f6\u00dfe verhindert werden. Nach \u00a7\u00a7 30, 130 OWiG k\u00f6nnen Unternehmen und Leitungspersonen mit Bu\u00dfgeldern belegt werden, wenn Aufsichtsma\u00dfnahmen unterblieben sind.<\/p>\n  <p>Das ist die zentrale rechtliche Begr\u00fcndung f\u00fcr ein dokumentiertes CMS \u2013 und zugleich der Grund, warum Dokumentation kein Selbstzweck ist: Im Verfahren muss das Unternehmen darlegen, welche Aufsichtsma\u00dfnahmen getroffen wurden. Gelingt das nicht, wird zugunsten der Beh\u00f6rde unterstellt, dass sie unterblieben sind.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#owig\">\u00a7\u00a7 30, 130 OWiG<\/a> \u00b7 <a href=\"#cms\">Compliance-Management-System<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-hinweisgeber\" data-group=\"Hinweisgebersystem\">\n      <div class=\"lx-sec__head\">\n        <h3>Hinweisgebersystem<\/h3>\n        <p>Meldestellen, Kan\u00e4le, Fristen und Fallbearbeitung nach dem Hinweisgeberschutzgesetz \u2013 und warum das Meldesystem das wirksamste Aufdeckungsinstrument \u00fcberhaupt ist.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"whistleblowing\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Whistleblowing und Hinweisgebersystem<\/h4>\n  <p class=\"lx-art__lead\">Ein Hinweisgebersystem erm\u00f6glicht Besch\u00e4ftigten und Dritten, Rechtsverst\u00f6\u00dfe vertraulich zu melden. Es ist zugleich gesetzliche Pflicht und wirksamstes Aufdeckungsinstrument: Ein erheblicher Teil aller Wirtschaftsdelikte wird \u00fcber Hinweise entdeckt, nicht \u00fcber Kontrollen oder Pr\u00fcfungen.<\/p>\n  <h5 id=\"wb-akzeptanz\">Was \u00fcber die Akzeptanz entscheidet<\/h5>\n  <ul>\n    <li><strong>Vertrauen in die Vertraulichkeit:<\/strong> getrenntes Berechtigungskonzept, keine Einsicht durch Vorgesetzte<\/li>\n    <li><strong>Erreichbarkeit:<\/strong> mehrere Kan\u00e4le, auch f\u00fcr externe Dritte und in den Sprachen der Belegschaft<\/li>\n    <li><strong>R\u00fcckmeldung:<\/strong> Wer nie erf\u00e4hrt, ob etwas passiert ist, meldet kein zweites Mal<\/li>\n    <li><strong>Sichtbare Konsequenzen:<\/strong> anonymisierte Berichterstattung \u00fcber bearbeitete F\u00e4lle<\/li>\n    <li><strong>Schutz vor Repressalien:<\/strong> nicht nur rechtlich, sondern erkennbar gelebt<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Niedrige Meldezahlen sind kein Qualit\u00e4tsbeweis. Ein System ohne Meldungen ist in aller Regel ein System ohne Vertrauen \u2013 nicht ein Unternehmen ohne Verst\u00f6\u00dfe.<\/p>\n\n  <h5 id=\"wb-einfuehrung\">Einf\u00fchrung und Betrieb<\/h5>\n  <p>Die Einf\u00fchrung entscheidet \u00fcber die sp\u00e4tere Nutzung. Bew\u00e4hrt hat sich, das System vor dem Start gemeinsam mit dem Betriebsrat auszugestalten, die Verfahrensordnung zu ver\u00f6ffentlichen und die Kommunikation nicht als Pflichtmitteilung, sondern als Einladung zu formulieren: Es geht darum, Probleme fr\u00fch zu erfahren, nicht darum, Kollegen anzuzeigen.<\/p>\n  <p>Im Betrieb sind drei Kennzahlen aussagekr\u00e4ftig: die Zahl der Meldungen im Verh\u00e4ltnis zur Belegschaftsgr\u00f6\u00dfe, der Anteil der Meldungen, die zu Ma\u00dfnahmen f\u00fchren, und die durchschnittliche Zeit bis zur ersten R\u00fcckmeldung. Auff\u00e4llig ist weniger eine hohe als eine dauerhaft sehr niedrige Meldezahl \u2013 sie deutet auf fehlendes Vertrauen oder mangelnde Bekanntheit hin, nicht auf Regeltreue.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#hinschg\">Hinweisgeberschutzgesetz<\/a> \u00b7 <a href=\"#interne-meldestelle\">Interne Meldestelle<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"interne-meldestelle\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Interne Meldestelle<\/h4>\n  <p class=\"lx-art__lead\">Die interne Meldestelle nimmt Hinweise entgegen, best\u00e4tigt den Eingang, pr\u00fcft die Stichhaltigkeit, h\u00e4lt Kontakt zur hinweisgebenden Person und ergreift Folgema\u00dfnahmen. Unternehmen ab 50 Besch\u00e4ftigten m\u00fcssen sie einrichten.<\/p>\n  <p>Die beauftragten Personen m\u00fcssen unabh\u00e4ngig und fachkundig sein. Die Aufgabe kann intern vergeben \u2013 etwa an Compliance, Recht oder Interne Revision \u2013 oder an einen externen Dritten ausgelagert werden, h\u00e4ufig an eine Kanzlei oder einen Ombudsmann. Die Verantwortung f\u00fcr die Einrichtung und die Erf\u00fcllung der Pflichten verbleibt in jedem Fall beim Unternehmen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#externe-meldestelle\">Externe Meldestelle<\/a> \u00b7 <a href=\"#vertraulichkeitsgebot\">Vertraulichkeitsgebot<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"externe-meldestelle\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Externe Meldestelle<\/h4>\n  <p class=\"lx-art__lead\">Neben der internen Meldestelle steht hinweisgebenden Personen eine externe Meldestelle offen \u2013 in Deutschland beim Bundesamt f\u00fcr Justiz, bei besonderen Zust\u00e4ndigkeiten bei BaFin und Bundeskartellamt.<\/p>\n  <p>Hinweisgebende Personen haben die Wahl zwischen internem und externem Weg; eine Pflicht zur vorherigen internen Meldung besteht nicht. Genau darin liegt das Eigeninteresse des Unternehmens: Ein leicht erreichbares, vertrauensw\u00fcrdiges internes System erh\u00f6ht die Wahrscheinlichkeit, dass ein Missstand zuerst intern bekannt wird und intern behoben werden kann.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#interne-meldestelle\">Interne Meldestelle<\/a> \u00b7 <a href=\"#hinschg\">HinSchG<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"eu-whistleblower-richtlinie\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>EU-Whistleblower-Richtlinie<\/h4>\n  <p class=\"lx-art__lead\">Die Richtlinie (EU) 2019\/1937 begr\u00fcndet den europaweiten Mindestschutz f\u00fcr Personen, die Verst\u00f6\u00dfe gegen Unionsrecht melden. Sie verpflichtet zu internen Meldekan\u00e4len, definiert Fristen und verbietet Repressalien.<\/p>\n  <p>F\u00fcr Unternehmen mit Tochtergesellschaften in mehreren Mitgliedstaaten ist die nationale Umsetzung relevant: Sie unterscheidet sich in Details, etwa bei der Zul\u00e4ssigkeit konzernweiter Meldestellen und beim sachlichen Anwendungsbereich. Ein konzerneinheitliches System ist m\u00f6glich, muss aber die jeweils strengere nationale Anforderung erf\u00fcllen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#hinschg\">Hinweisgeberschutzgesetz<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"anonyme-meldung\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Anonyme Meldung<\/h4>\n  <p class=\"lx-art__lead\">Anonyme Meldungen erfolgen ohne Preisgabe der Identit\u00e4t. Nach dem HinSchG sollen sie bearbeitet werden; eine Pflicht, anonyme Meldekan\u00e4le vorzuhalten, besteht nicht.<\/p>\n  <p>Praktisch sind sie dennoch zu empfehlen. Die Hemmschwelle sinkt deutlich, und \u00fcber anonymisierte Dialogfunktionen bleibt die R\u00fcckfrage m\u00f6glich \u2013 der entscheidende Punkt, weil anonyme Meldungen ohne Nachfragem\u00f6glichkeit h\u00e4ufig zu unspezifisch f\u00fcr eine Untersuchung sind. Digitale Systeme l\u00f6sen das \u00fcber ein anonymes Postfach mit Zugangscode.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#meldekanal\">Meldekanal<\/a> \u00b7 <a href=\"#fallbearbeitung\">Fallbearbeitung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"meldekanal\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Meldekanal<\/h4>\n  <p class=\"lx-art__lead\">Meldekan\u00e4le sind die Wege, \u00fcber die Hinweise eingehen k\u00f6nnen \u2013 m\u00fcndlich per Telefon, pers\u00f6nlich auf Wunsch, schriftlich oder \u00fcber ein digitales Meldesystem.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Kan\u00e4le im Vergleich<\/caption>\n      <thead><tr><th>Kanal<\/th><th>Vorteil<\/th><th>Schw\u00e4che<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Digitales Meldesystem<\/td><td>anonym m\u00f6glich, Fristen\u00fcberwachung, l\u00fcckenlose Dokumentation<\/td><td>Einf\u00fchrungsaufwand<\/td><\/tr>\n        <tr><td>Ombudsperson \/ Kanzlei<\/td><td>hohes Vertrauen, anwaltliche Verschwiegenheit<\/td><td>laufende Kosten<\/td><\/tr>\n        <tr><td>Telefon-Hotline<\/td><td>niedrige Schwelle<\/td><td>Dokumentation aufwendig, Anonymit\u00e4t begrenzt<\/td><\/tr>\n        <tr><td>E-Mail-Postfach<\/td><td>schnell eingerichtet<\/td><td>keine Anonymit\u00e4t, Zugriffskontrolle schwierig<\/td><\/tr>\n        <tr><td>Pers\u00f6nliches Gespr\u00e4ch<\/td><td>gesetzlich auf Wunsch zu erm\u00f6glichen<\/td><td>Protokollierung erforderlich<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#anonyme-meldung\">Anonyme Meldung<\/a> \u00b7 <a href=\"#interne-meldestelle\">Interne Meldestelle<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"fallbearbeitung\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Fallbearbeitung im Hinweisgebersystem<\/h4>\n  <p class=\"lx-art__lead\">Die Fallbearbeitung folgt einem definierten Ablauf: Eingangsbest\u00e4tigung, Plausibilit\u00e4tspr\u00fcfung, Untersuchung, Entscheidung \u00fcber Ma\u00dfnahmen und R\u00fcckmeldung an die hinweisgebende Person.<\/p>\n  <p>Jeder Schritt ist zu dokumentieren \u2013 als Nachweis der Fristenwahrung und zur Beweissicherung f\u00fcr sp\u00e4tere arbeits- oder strafrechtliche Verfahren. Zu regeln ist au\u00dferdem der Umgang mit F\u00e4llen, die die Meldestelle selbst betreffen oder die Gesch\u00e4ftsleitung: F\u00fcr diese Konstellation braucht es einen vorab definierten Eskalationsweg, in der Regel direkt an das Aufsichtsorgan.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#case-management\">Versto\u00dfmanagement<\/a> \u00b7 <a href=\"#meldefristen\">Fristen im Meldeverfahren<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"vertraulichkeitsgebot\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Vertraulichkeitsgebot<\/h4>\n  <p class=\"lx-art__lead\">Das Vertraulichkeitsgebot verpflichtet die Meldestelle, die Identit\u00e4t der hinweisgebenden Person, der betroffenen Personen und weiterer Genannter zu sch\u00fctzen. Eine Weitergabe ist nur in eng begrenzten gesetzlichen Ausnahmef\u00e4llen zul\u00e4ssig.<\/p>\n  <p>Organisatorisch erfordert das ein strikt getrenntes Berechtigungskonzept: Vorgesetzte d\u00fcrfen keinen Zugriff auf F\u00e4lle ihres eigenen Bereichs haben, und auch IT-Administratoren sollten keine Einsicht in Fallinhalte nehmen k\u00f6nnen. Genau an dieser Anforderung scheitern improvisierte L\u00f6sungen \u00fcber E-Mail-Postf\u00e4cher oder Netzlaufwerke.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#rollenkonzept\">Rollen- und Rechtekonzept<\/a> \u00b7 <a href=\"#repressalienverbot\">Repressalienverbot<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"repressalienverbot\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Repressalienverbot<\/h4>\n  <p class=\"lx-art__lead\">Hinweisgebende Personen d\u00fcrfen wegen einer berechtigten Meldung nicht benachteiligt werden \u2013 weder durch K\u00fcndigung, Abmahnung oder Versetzung noch durch das Zur\u00fcckhalten von Bef\u00f6rderungen oder Weiterbildung.<\/p>\n  <p>Das Gesetz kehrt die Beweislast um: Erleidet eine Person nach einer Meldung eine Benachteiligung, muss das Unternehmen belegen, dass diese auf anderen Gr\u00fcnden beruht. Praktisch folgt daraus eine klare Empfehlung: Personalma\u00dfnahmen gegen\u00fcber hinweisgebenden Personen sind besonders sorgf\u00e4ltig zu dokumentieren und sollten vorab rechtlich gepr\u00fcft werden.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#hinschg\">HinSchG<\/a> \u00b7 <a href=\"#whistleblowing\">Hinweisgebersystem<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"meldefristen\">\n  <p class=\"lx-art__kicker\">Hinweisgebersystem<\/p>\n  <h4>Fristen im Meldeverfahren<\/h4>\n  <p class=\"lx-art__lead\">Nach dem HinSchG ist der Eingang einer Meldung innerhalb von sieben Tagen zu best\u00e4tigen; die R\u00fcckmeldung \u00fcber geplante oder ergriffene Folgema\u00dfnahmen muss sp\u00e4testens drei Monate nach der Eingangsbest\u00e4tigung erfolgen.<\/p>\n  <p>Beide Fristen gelten unabh\u00e4ngig davon, ob sich der Hinweis als berechtigt erweist, und ihre Verletzung ist bu\u00dfgeldbewehrt. Die R\u00fcckmeldung darf laufende Ermittlungen nicht gef\u00e4hrden \u2013 zul\u00e4ssig und \u00fcblich ist deshalb eine Information \u00fcber den Verfahrensstand ohne Details zu Inhalt und beteiligten Personen. Die Fristen\u00fcberwachung geh\u00f6rt zwingend systemseitig abgesichert, nicht in eine Wiedervorlage im Kalender.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#hinschg\">HinSchG<\/a> \u00b7 <a href=\"#fallbearbeitung\">Fallbearbeitung<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-esg\" data-group=\"Lieferkette &amp; ESG\">\n      <div class=\"lx-sec__head\">\n        <h3>Lieferkette &amp; ESG<\/h3>\n        <p>Sorgfaltspflichten in der Lieferkette und Nachhaltigkeitsberichterstattung \u2013 Risikoanalyse, Ma\u00dfnahmen, Berichtsstandards und die Integration in das bestehende Risikomanagement.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"sorgfaltspflichten\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Sorgfaltspflichten in der Lieferkette<\/h4>\n  <p class=\"lx-art__lead\">Die Sorgfaltspflichten verlangen, menschenrechtliche und umweltbezogene Risiken in der eigenen Gesch\u00e4ftst\u00e4tigkeit und bei Zulieferern zu ermitteln, zu vermeiden und zu minimieren. Sie sind als Bem\u00fchenspflicht ausgestaltet \u2013 geschuldet ist ein angemessenes, dokumentiertes Vorgehen.<\/p>\n  <p>Die Angemessenheit bemisst sich nach vier Kriterien: Art und Umfang der Gesch\u00e4ftst\u00e4tigkeit, Einflussverm\u00f6gen auf den Verursacher, Schwere und Umkehrbarkeit der Verletzung sowie Art des Verursachungsbeitrags. Diese Kriterien sind der Ma\u00dfstab, an dem im Pr\u00fcfungsfall gemessen wird \u2013 und der Grund, warum ein kleiner Zulieferbetrieb andere Ma\u00dfnahmen schuldet als ein Konzern mit Direktbezug aus Hochrisikol\u00e4ndern.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lksg\">LkSG<\/a> \u00b7 <a href=\"#csddd\">CSDDD<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"lksg-risikoanalyse\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Risikoanalyse nach LkSG<\/h4>\n  <p class=\"lx-art__lead\">Die LkSG-Risikoanalyse ermittelt j\u00e4hrlich und anlassbezogen die menschenrechtlichen und umweltbezogenen Risiken im eigenen Gesch\u00e4ftsbereich und bei unmittelbaren Zulieferern.<\/p>\n  <h5 id=\"lksg-ra-vorgehen\">Zweistufiges Vorgehen<\/h5>\n  <ol>\n    <li><strong>Abstrakte Risikoermittlung:<\/strong> Bewertung des Lieferantenportfolios anhand von L\u00e4nderindizes, Branchenrisiken und Rohstoffrisiken \u2013 dies geschieht datenbasiert \u00fcber das gesamte Portfolio.<\/li>\n    <li><strong>Konkrete Risikoermittlung:<\/strong> Vertiefung bei den priorisierten Lieferanten \u00fcber Selbstausk\u00fcnfte, Audits, Vor-Ort-Besuche und Beschwerdedaten.<\/li>\n    <li><strong>Priorisierung:<\/strong> Gewichtung nach Schwere, Umkehrbarkeit, Wahrscheinlichkeit, Verursachungsbeitrag und Einflussverm\u00f6gen.<\/li>\n    <li><strong>Ableitung:<\/strong> \u00dcbersetzung in Pr\u00e4ventions- und gegebenenfalls Abhilfema\u00dfnahmen mit Fristen.<\/li>\n  <\/ol>\n  <p>Anlassbezogen ist die Analyse zu wiederholen, wenn sich das Risikoprofil \u00e4ndert \u2013 etwa bei neuen Beschaffungsm\u00e4rkten, neuen Produkten oder substantiierter Kenntnis \u00fcber Verst\u00f6\u00dfe bei mittelbaren Zulieferern.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lieferantenbewertung\">Lieferantenbewertung<\/a> \u00b7 <a href=\"#praeventionsmassnahmen\">Pr\u00e4ventionsma\u00dfnahmen<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"praeventionsmassnahmen\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Pr\u00e4ventionsma\u00dfnahmen<\/h4>\n  <p class=\"lx-art__lead\">Pr\u00e4ventionsma\u00dfnahmen sollen erkannte Risiken gar nicht erst zu Verst\u00f6\u00dfen werden lassen. Sie sind im eigenen Gesch\u00e4ftsbereich und gegen\u00fcber unmittelbaren Zulieferern zu verankern und mindestens j\u00e4hrlich auf Wirksamkeit zu \u00fcberpr\u00fcfen.<\/p>\n  <ul>\n    <li>Verankerung der Erwartungen in Einkaufsbedingungen und Lieferantenkodex<\/li>\n    <li>Ber\u00fccksichtigung von Nachhaltigkeitskriterien bei Auswahl und Vergabe<\/li>\n    <li>Schulungen in Einkauf, Qualit\u00e4tssicherung und den betroffenen Fachbereichen<\/li>\n    <li>Vertragliche Zusicherungen mit Weitergabepflicht in die Kette<\/li>\n    <li>Risikobasierte Kontrollmechanismen wie Audits und Stichproben<\/li>\n  <\/ul>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lieferantenaudit\">Lieferantenaudit<\/a> \u00b7 <a href=\"#abhilfemassnahmen\">Abhilfema\u00dfnahmen<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"abhilfemassnahmen\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Abhilfema\u00dfnahmen<\/h4>\n  <p class=\"lx-art__lead\">Liegt ein Versto\u00df vor oder droht unmittelbar, sind Abhilfema\u00dfnahmen zu ergreifen. Im eigenen Gesch\u00e4ftsbereich muss die Verletzung beendet werden; bei Zulieferern ist ein Konzept mit konkretem Zeitplan zu erstellen.<\/p>\n  <p class=\"lx-note\">Der Abbruch der Gesch\u00e4ftsbeziehung ist ausdr\u00fccklich das letzte Mittel. Der Gesetzgeber geht davon aus, dass ein R\u00fcckzug die Lage der Betroffenen meist verschlechtert \u2013 erwartet wird deshalb zun\u00e4chst die Zusammenarbeit zur Verbesserung, gegebenenfalls im Verbund mit anderen Abnehmern.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#praeventionsmassnahmen\">Pr\u00e4ventionsma\u00dfnahmen<\/a> \u00b7 <a href=\"#beschwerdeverfahren\">Beschwerdeverfahren<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"grundsatzerklaerung\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Grundsatzerkl\u00e4rung<\/h4>\n  <p class=\"lx-art__lead\">Die Grundsatzerkl\u00e4rung ist das von der Gesch\u00e4ftsleitung verabschiedete \u00f6ffentliche Bekenntnis zur Achtung der Menschenrechte. Sie ist kein Leitbildtext, sondern ein Dokument mit vorgegebenem Mindestinhalt.<\/p>\n  <ul>\n    <li>Beschreibung des Verfahrens zur Ermittlung der Risiken<\/li>\n    <li>Benennung der f\u00fcr das Unternehmen priorit\u00e4ren Risiken<\/li>\n    <li>Festlegung der menschenrechts- und umweltbezogenen Erwartungen an Besch\u00e4ftigte und Zulieferer<\/li>\n    <li>Kommunikation an Besch\u00e4ftigte, Betriebsrat, Zulieferer und \u00d6ffentlichkeit<\/li>\n  <\/ul>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lksg\">LkSG<\/a> \u00b7 <a href=\"#menschenrechtsbeauftragter\">Menschenrechtsbeauftragter<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bafa-bericht\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Berichterstattung an die Beh\u00f6rde<\/h4>\n  <p class=\"lx-art__lead\">Berichtspflichtige Unternehmen dokumentieren die Erf\u00fcllung ihrer Sorgfaltspflichten und legen der zust\u00e4ndigen Beh\u00f6rde einen Bericht vor, der zugleich \u00f6ffentlich zug\u00e4nglich zu machen ist.<\/p>\n  <p>Inhaltlich beschreibt er identifizierte Risiken, ergriffene Ma\u00dfnahmen, deren Wirksamkeitsbewertung und die daraus gezogenen Schlussfolgerungen. Umfang, Format und Rhythmus unterliegen der laufenden europ\u00e4ischen Harmonisierung; die zugrunde liegende Dokumentationspflicht bleibt davon unber\u00fchrt \u2013 wer sauber dokumentiert, kann jede Berichtsform bedienen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lksg\">LkSG<\/a> \u00b7 <a href=\"#csddd\">CSDDD<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"menschenrechtsbeauftragter\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Menschenrechtsbeauftragter<\/h4>\n  <p class=\"lx-art__lead\">Der Menschenrechtsbeauftragte \u00fcberwacht das Risikomanagement zu den Sorgfaltspflichten und berichtet der Gesch\u00e4ftsleitung regelm\u00e4\u00dfig, mindestens j\u00e4hrlich.<\/p>\n  <p>Die Funktion kann an bestehende Rollen angebunden werden \u2013 Compliance, Nachhaltigkeit oder Einkaufsleitung \u2013, muss aber klar zugewiesen und mit ausreichenden Befugnissen ausgestattet sein. Ein Interessenkonflikt ist zu vermeiden: Wer f\u00fcr Einkaufspreise verantwortlich ist, sollte nicht allein dar\u00fcber entscheiden, ob ein Lieferant wegen Menschenrechtsrisiken ausgetauscht wird.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#grundsatzerklaerung\">Grundsatzerkl\u00e4rung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"beschwerdeverfahren\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Beschwerdeverfahren<\/h4>\n  <p class=\"lx-art__lead\">Das Beschwerdeverfahren erm\u00f6glicht Betroffenen entlang der Lieferkette, auf Risiken und Verletzungen hinzuweisen. Anforderungen sind Zug\u00e4nglichkeit \u2013 auch sprachlich \u2013, Vertraulichkeit, Schutz vor Benachteiligung und eine \u00f6ffentlich zug\u00e4ngliche Verfahrensordnung.<\/p>\n  <p>In der Praxis wird es h\u00e4ufig technisch mit dem Hinweisgebersystem zusammengef\u00fchrt. Das ist zul\u00e4ssig und sinnvoll, erfordert aber Anpassungen: mehrsprachige Oberfl\u00e4che, niedrigschwelliger Zugang ohne Unternehmens-Login und eine Fallbearbeitung, die auch Meldungen externer Betroffener sachgerecht behandelt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#whistleblowing\">Hinweisgebersystem<\/a> \u00b7 <a href=\"#abhilfemassnahmen\">Abhilfema\u00dfnahmen<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"lieferantenbewertung\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Lieferantenbewertung<\/h4>\n  <p class=\"lx-art__lead\">Die Lieferantenbewertung ordnet Zulieferer nach Risikogehalt ein und verbindet Qualit\u00e4ts-, Liefer- und Nachhaltigkeitskriterien mit L\u00e4nder- und Branchenrisiken.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Bewertungsdimensionen und Datenquellen<\/caption>\n      <thead><tr><th>Dimension<\/th><th>Kriterien<\/th><th>Quelle<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>L\u00e4nderrisiko<\/td><td>Menschenrechtslage, Rechtsstaatlichkeit, Korruption<\/td><td>Indizes internationaler Organisationen<\/td><\/tr>\n        <tr><td>Branchenrisiko<\/td><td>Arbeitsintensit\u00e4t, bekannte Problemfelder<\/td><td>Branchenstudien, NGO-Berichte<\/td><\/tr>\n        <tr><td>Lieferantenspezifisch<\/td><td>Gr\u00f6\u00dfe, Zertifizierungen, Auditergebnisse, Vorf\u00e4lle<\/td><td>Selbstauskunft, Audits, Medien<\/td><\/tr>\n        <tr><td>Gesch\u00e4ftsbeziehung<\/td><td>Volumen, Abh\u00e4ngigkeit, Einflussverm\u00f6gen<\/td><td>eigene Einkaufsdaten<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lksg-risikoanalyse\">Risikoanalyse nach LkSG<\/a> \u00b7 <a href=\"#third-party-due-diligence\">Third Party Due Diligence<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"lieferantenaudit\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Lieferantenaudit<\/h4>\n  <p class=\"lx-art__lead\">Das Lieferantenaudit pr\u00fcft vor Ort oder remote, ob ein Zulieferer die vereinbarten Standards einh\u00e4lt. Es erg\u00e4nzt Selbstausk\u00fcnfte, die allein als Nachweis regelm\u00e4\u00dfig nicht gen\u00fcgen.<\/p>\n  <p>Wirksam wird es durch drei Elemente: unangek\u00fcndigte oder kurzfristig angek\u00fcndigte Termine bei erh\u00f6htem Risiko, Einbeziehung von Besch\u00e4ftigtengespr\u00e4chen statt reiner Dokumentenpr\u00fcfung und verbindliche Ma\u00dfnahmenpl\u00e4ne mit Nachaudit. Ein Audit ohne Nachverfolgung erzeugt Dokumentation, aber keine Verbesserung.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lieferantenbewertung\">Lieferantenbewertung<\/a> \u00b7 <a href=\"#praeventionsmassnahmen\">Pr\u00e4ventionsma\u00dfnahmen<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"nachhaltigkeitsberichterstattung\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Nachhaltigkeitsberichterstattung<\/h4>\n  <p class=\"lx-art__lead\">Die Nachhaltigkeitsberichterstattung legt Umwelt-, Sozial- und Governance-Informationen nach verbindlichen Standards offen. Mit der CSRD wird sie Teil des Lageberichts, pr\u00fcfpflichtig und digital auswertbar.<\/p>\n  <p>Damit gelten f\u00fcr nichtfinanzielle Daten dieselben Anforderungen wie f\u00fcr Finanzdaten: definierte Prozesse, Kontrollen, Nachvollziehbarkeit der Herkunft und Belegf\u00fchrung. Das ist der eigentliche Umbruch \u2013 nicht der Berichtsinhalt, sondern die Notwendigkeit eines Kontrollsystems f\u00fcr Daten, die bisher aus Excel-Abfragen und Sch\u00e4tzungen stammten.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#csrd\">CSRD<\/a> \u00b7 <a href=\"#idw-ps-982\">IDW PS 982<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"doppelte-wesentlichkeit\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Doppelte Wesentlichkeitsanalyse<\/h4>\n  <p class=\"lx-art__lead\">Die doppelte Wesentlichkeitsanalyse bestimmt, \u00fcber welche Nachhaltigkeitsthemen berichtet werden muss. Sie pr\u00fcft zwei Richtungen: die Auswirkungen des Unternehmens auf Mensch und Umwelt und die finanziellen Auswirkungen von Nachhaltigkeitsthemen auf das Unternehmen.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Die zwei Perspektiven<\/caption>\n      <thead><tr><th>Perspektive<\/th><th>Leitfrage<\/th><th>Bewertungskriterien<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Impact-Wesentlichkeit (inside-out)<\/td><td>Welche Auswirkungen hat unser Handeln?<\/td><td>Schweregrad, Umfang, Unumkehrbarkeit, Wahrscheinlichkeit<\/td><\/tr>\n        <tr><td>Finanzielle Wesentlichkeit (outside-in)<\/td><td>Welche Risiken und Chancen entstehen f\u00fcr uns?<\/td><td>Eintrittswahrscheinlichkeit, finanzielle Auswirkung<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Ein Thema ist berichtspflichtig, wenn es aus <em>einer<\/em> der beiden Perspektiven wesentlich ist. Die Analyse einschlie\u00dflich Stakeholder-Einbindung, Schwellenwerten und Begr\u00fcndung der Ergebnisse ist vollst\u00e4ndig zu dokumentieren \u2013 sie ist der erste Pr\u00fcfungsgegenstand.<\/p>\n\n  <h5 id=\"dw-vorgehen\">Vorgehen in der Praxis<\/h5>\n  <ol>\n    <li><strong>Themenuniversum bilden:<\/strong> ausgehend von den ESRS-Themen, erg\u00e4nzt um branchenspezifische Sachverhalte entlang der eigenen Wertsch\u00f6pfungskette<\/li>\n    <li><strong>Stakeholder identifizieren und einbinden:<\/strong> Besch\u00e4ftigte, Kunden, Lieferanten, Kapitalgeber, betroffene Gemeinschaften<\/li>\n    <li><strong>Impact bewerten:<\/strong> je Thema Schweregrad, Umfang, Unumkehrbarkeit und \u2013 bei potenziellen Auswirkungen \u2013 Wahrscheinlichkeit<\/li>\n    <li><strong>Finanzielle Wesentlichkeit bewerten:<\/strong> Risiken und Chancen mit Eintrittswahrscheinlichkeit und finanzieller Auswirkung, methodisch identisch zum Risikomanagement<\/li>\n    <li><strong>Schwellenwerte festlegen und begr\u00fcnden<\/strong> \u2013 der am h\u00e4ufigsten beanstandete Schritt<\/li>\n    <li><strong>Ergebnis dokumentieren:<\/strong> Themenliste, Bewertung, Schwellen, Beteiligte, Entscheidungen<\/li>\n  <\/ol>\n  <p>Die finanzielle Perspektive sollte aus dem bestehenden Risikoprozess gespeist werden, nicht parallel erhoben. Andernfalls entstehen zwei Bewertungen desselben Sachverhalts, die sich im Zweifel widersprechen \u2013 ein Befund, den jeder Pr\u00fcfer sofort findet.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#esrs\">ESRS<\/a> \u00b7 <a href=\"#wesentlichkeit\">Wesentlichkeit<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"esg-risiken\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>ESG-Risiken<\/h4>\n  <p class=\"lx-art__lead\">ESG-Risiken sind Risiken aus Umwelt-, Sozial- und Governance-Faktoren, die sich finanziell auswirken k\u00f6nnen \u2013 CO\u2082-Bepreisung, Lieferkettenunterbrechungen durch Extremwetter, Reputationssch\u00e4den, erschwerter Kapitalzugang.<\/p>\n  <p>Sie sind keine eigene Risikowelt, sondern eine Ursachenkategorie. Methodisch geh\u00f6ren sie in das bestehende Risikoinventar mit denselben Skalen und derselben Aggregationslogik. Ihre Besonderheit liegt im Zeithorizont: W\u00e4hrend operative Risiken im Planungszeitraum wirken, entfalten Klimarisiken ihre Wirkung h\u00e4ufig erst \u00fcber f\u00fcnf bis f\u00fcnfzehn Jahre \u2013 was eine getrennte Betrachtung von Zeithorizonten erfordert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#nachhaltigkeitsrisiko-rms\">Nachhaltigkeitsrisiken im RMS<\/a> \u00b7 <a href=\"#klimarisiken\">Klimarisiken<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"klimarisiken\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Klimarisiken<\/h4>\n  <p class=\"lx-art__lead\">Klimarisiken werden in physische und transitorische Risiken unterschieden. Physische entstehen aus Extremwetterereignissen und langfristigen Klimaver\u00e4nderungen, transitorische aus dem \u00dcbergang zur klimaneutralen Wirtschaft.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Klimarisiken nach Typ<\/caption>\n      <thead><tr><th>Typ<\/th><th>Beispiele<\/th><th>Zeithorizont<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Physisch akut<\/td><td>Hochwasser, Sturm, Hitzewelle<\/td><td>kurzfristig, bereits eingetreten<\/td><\/tr>\n        <tr><td>Physisch chronisch<\/td><td>Wasserknappheit, Temperaturanstieg, Meeresspiegel<\/td><td>mittel- bis langfristig<\/td><\/tr>\n        <tr><td>Transitorisch \u2013 Politik<\/td><td>CO\u2082-Preis, Verbote, Berichtspflichten<\/td><td>kurz- bis mittelfristig<\/td><\/tr>\n        <tr><td>Transitorisch \u2013 Technologie<\/td><td>Substitution von Produkten und Verfahren<\/td><td>mittelfristig<\/td><\/tr>\n        <tr><td>Transitorisch \u2013 Markt<\/td><td>ver\u00e4ndertes Kundenverhalten, Finanzierungskosten<\/td><td>kurz- bis mittelfristig<\/td><\/tr>\n        <tr><td>Transitorisch \u2013 Reputation<\/td><td>\u00f6ffentliche Kritik, Kundenverlust<\/td><td>kurzfristig<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Beide Typen sind szenariobasiert \u00fcber mehrere Zeithorizonte zu analysieren \u2013 die ESRS verlangen daf\u00fcr ausdr\u00fccklich Szenarioanalysen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#szenarioanalyse\">Szenarioanalyse<\/a> \u00b7 <a href=\"#tcfd\">TCFD<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"scope-emissionen\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Scope-1-, -2- und -3-Emissionen<\/h4>\n  <p class=\"lx-art__lead\">Das Greenhouse Gas Protocol unterteilt Treibhausgasemissionen in drei Bereiche: direkte Emissionen aus eigenen Quellen, indirekte Emissionen aus bezogener Energie und alle \u00fcbrigen Emissionen der Wertsch\u00f6pfungskette.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Die drei Scopes<\/caption>\n      <thead><tr><th>Scope<\/th><th>Umfasst<\/th><th>Datenlage<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Scope 1<\/td><td>Verbrennung in eigenen Anlagen, Fuhrpark, Prozessemissionen<\/td><td>gut, aus eigenen Verbrauchsdaten<\/td><\/tr>\n        <tr><td>Scope 2<\/td><td>Bezogener Strom, Fernw\u00e4rme, Dampf<\/td><td>gut, aus Abrechnungen<\/td><\/tr>\n        <tr><td>Scope 3<\/td><td>Einkauf, Logistik, Gesch\u00e4ftsreisen, Nutzung und Entsorgung verkaufter Produkte<\/td><td>schwierig, \u00fcberwiegend Sekund\u00e4rdaten<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Scope 3 ist in den meisten Branchen der weitaus gr\u00f6\u00dfte Block \u2013 h\u00e4ufig \u00fcber achtzig Prozent der Gesamtemissionen \u2013 und zugleich der datenseitig schwierigste. Der \u00fcbliche Weg f\u00fchrt \u00fcber Durchschnittsfaktoren im ersten Schritt und die schrittweise Abl\u00f6sung durch Prim\u00e4rdaten der wichtigsten Lieferanten.<\/p>\n\n  <h5 id=\"scope-vorgehen\">Vorgehen bei Scope 3<\/h5>\n  <ol>\n    <li>Die f\u00fcnfzehn Scope-3-Kategorien auf Relevanz pr\u00fcfen \u2013 meist sind drei bis f\u00fcnf wesentlich<\/li>\n    <li>Im ersten Jahr mit Durchschnittsfaktoren auf Basis von Einkaufsvolumen und Mengen rechnen<\/li>\n    <li>Die gr\u00f6\u00dften Emissionsquellen identifizieren und dort Prim\u00e4rdaten bei Lieferanten anfragen<\/li>\n    <li>Datenqualit\u00e4t je Kategorie dokumentieren \u2013 Prim\u00e4rdaten, Sekund\u00e4rdaten oder Sch\u00e4tzung<\/li>\n    <li>Schrittweise Verbesserung planen statt sofortiger Vollerhebung<\/li>\n  <\/ol>\n  <p>Der Berichtsstandard verlangt keine perfekte Datenlage, wohl aber Transparenz \u00fcber Methodik und Unsicherheit. Eine offengelegte Sch\u00e4tzung mit nachvollziehbarer Herleitung ist belastbarer als eine scheingenaue Zahl ohne Quellenangabe.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#co2-bilanzierung\">CO\u2082-Bilanzierung<\/a> \u00b7 <a href=\"#esrs\">ESRS<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"co2-bilanzierung\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>CO\u2082-Bilanzierung<\/h4>\n  <p class=\"lx-art__lead\">Die CO\u2082-Bilanzierung erfasst die Treibhausgasemissionen eines Unternehmens systematisch, meist nach dem Greenhouse Gas Protocol. Sie ist Grundlage f\u00fcr Reduktionsziele, Transformationspl\u00e4ne und die Berichterstattung nach ESRS.<\/p>\n  <p>Zu kl\u00e4ren sind zuerst die Bilanzgrenzen: Welche Gesellschaften werden einbezogen, nach Beteiligungs- oder nach Kontrollansatz? Ohne diese Festlegung sind Vergleiche \u00fcber Jahre hinweg wertlos. Ebenso wichtig ist ein festes Basisjahr mit definierten Regeln f\u00fcr Neuberechnungen bei Zuk\u00e4ufen und Verk\u00e4ufen \u2013 sonst sinken Emissionen rechnerisch, ohne dass sich etwas ge\u00e4ndert hat.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#scope-emissionen\">Scope-Emissionen<\/a> \u00b7 <a href=\"#greenwashing\">Greenwashing<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"tcfd\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>TCFD<\/h4>\n  <p class=\"lx-art__lead\">Die Empfehlungen der Task Force on Climate-related Financial Disclosures strukturieren die Berichterstattung \u00fcber Klimarisiken entlang von vier S\u00e4ulen: Governance, Strategie, Risikomanagement sowie Kennzahlen und Ziele.<\/p>\n  <p>Sie sind inhaltlich weitgehend in die ESRS und in internationale Standards eingeflossen und pr\u00e4gen deren Aufbau bis heute. F\u00fcr Unternehmen, die bereits nach TCFD berichtet haben, ist der \u00dcbergang auf die ESRS deshalb eher eine Erweiterung als ein Neuanfang \u2013 insbesondere die S\u00e4ule Risikomanagement l\u00e4sst sich weitgehend \u00fcbernehmen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#klimarisiken\">Klimarisiken<\/a> \u00b7 <a href=\"#esrs\">ESRS<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"greenwashing\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Greenwashing<\/h4>\n  <p class=\"lx-art__lead\">Greenwashing bezeichnet die Darstellung von Produkten oder Unternehmen als nachhaltiger, als sie tats\u00e4chlich sind. Es ist ein Compliance- und Haftungsrisiko, kein reines Kommunikationsthema.<\/p>\n  <p>Unzutreffende Umweltaussagen sind wettbewerbsrechtlich angreifbar; Abmahnungen und Unterlassungsklagen sind in der Praxis h\u00e4ufig. Bei berichtspflichtigen Angaben kommen aufsichtsrechtliche Folgen hinzu. Wirksamste Pr\u00e4vention ist ein Freigabeprozess f\u00fcr Nachhaltigkeitsaussagen mit belegter Datengrundlage \u2013 dieselbe Logik, die f\u00fcr Finanzkommunikation seit Langem selbstverst\u00e4ndlich ist.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#nachhaltigkeitsberichterstattung\">Nachhaltigkeitsberichterstattung<\/a> \u00b7 <a href=\"#co2-bilanzierung\">CO\u2082-Bilanzierung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"nachhaltigkeitsrisiko-rms\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Nachhaltigkeitsrisiken im Risikomanagementsystem<\/h4>\n  <p class=\"lx-art__lead\">Nachhaltigkeitsrisiken geh\u00f6ren methodisch in das bestehende Risikomanagementsystem: gleiche Bewertungslogik, gleiche Skalen, gleiche Aggregation.<\/p>\n  <p>Ein separates ESG-Risikoregister f\u00fchrt zu widerspr\u00fcchlichen Aussagen gegen\u00fcber Aufsichtsrat und Pr\u00fcfer und verhindert, dass Nachhaltigkeitsrisiken in der Gesamtrisikoposition sichtbar werden. Praktisch bedeutet Integration: ESG wird als Ursachenkategorie erg\u00e4nzt, die Bewertung erfolgt in denselben Bandbreiten, und die Zeithorizonte werden um mittel- und langfristige Betrachtungen erweitert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#esg-risiken\">ESG-Risiken<\/a> \u00b7 <a href=\"#risikokategorien\">Risikokategorien<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"ilo-kernarbeitsnormen\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>ILO-Kernarbeitsnormen<\/h4>\n  <p class=\"lx-art__lead\">Die Kernarbeitsnormen der Internationalen Arbeitsorganisation umfassen Vereinigungsfreiheit und Recht auf Kollektivverhandlungen, das Verbot von Zwangs- und Kinderarbeit, das Diskriminierungsverbot sowie den Arbeitsschutz.<\/p>\n  <p>Sie bilden den inhaltlichen Ma\u00dfstab der gesch\u00fctzten Rechtspositionen im LkSG und in den europ\u00e4ischen Regelwerken. F\u00fcr die Praxis bedeutet das: Lieferantenkodex, Selbstauskunft und Auditkatalog sollten sich an diesen Normen orientieren, damit die Nachweise anschlussf\u00e4hig an die gesetzlichen Anforderungen sind.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#sorgfaltspflichten\">Sorgfaltspflichten<\/a> \u00b7 <a href=\"#lieferantenaudit\">Lieferantenaudit<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"konfliktmineralien\">\n  <p class=\"lx-art__kicker\">Lieferkette &amp; ESG<\/p>\n  <h4>Konfliktmineralien<\/h4>\n  <p class=\"lx-art__lead\">Die EU-Konfliktmineralien-Verordnung verpflichtet Importeure von Zinn, Tantal, Wolfram und Gold zu Sorgfaltspflichten in der Lieferkette, um die Finanzierung bewaffneter Konflikte zu vermeiden.<\/p>\n  <p>Gefordert sind ein Managementsystem, Risikoermittlung entlang der Kette bis zur Schmelze, unabh\u00e4ngige Pr\u00fcfung durch Dritte und die j\u00e4hrliche Offenlegung der Ergebnisse. Auch Unternehmen, die nicht selbst importieren, sind mittelbar betroffen: Sie werden von Kunden zur Herkunftsauskunft aufgefordert und ben\u00f6tigen daf\u00fcr Angaben ihrer eigenen Lieferanten.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#sorgfaltspflichten\">Sorgfaltspflichten<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-it\" data-group=\"IT &amp; Informationssicherheit\">\n      <div class=\"lx-sec__head\">\n        <h3>IT-, Cyber- und Informationssicherheitsrisiken<\/h3>\n        <p>Managementsysteme, regulatorische Vorgaben und operative Verfahren f\u00fcr Informationssicherheit, Notfallvorsorge und den Umgang mit Vorf\u00e4llen.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"isms\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>ISMS<\/h4>\n  <p class=\"lx-art__lead\">Ein Informationssicherheits-Managementsystem ist der strukturierte Rahmen zum Schutz von Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit von Informationen. Es umfasst Sicherheitsleitlinie, Rollen, Risikoanalyse, Ma\u00dfnahmen und kontinuierliche Verbesserung.<\/p>\n  <p>Methodisch entspricht es dem Risikomanagement \u2013 weshalb ISMS und RMS idealerweise dieselbe Bewertungsskala nutzen. In der Praxis laufen sie h\u00e4ufig getrennt: Die IT bewertet in Schutzbedarfsklassen, das Risikomanagement in Euro. Die Folge ist, dass ein als \u201ehoch\" eingestuftes IT-Risiko in der Gesamtrisikoposition nicht auftaucht. Die Verbindung beider Skalen ist deshalb einer der wirksamsten Integrationsschritte.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-27001\">ISO 27001<\/a> \u00b7 <a href=\"#schutzbedarfsfeststellung\">Schutzbedarfsfeststellung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"iso-27001\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>ISO 27001<\/h4>\n  <p class=\"lx-art__lead\">ISO\/IEC 27001 ist der international f\u00fchrende, zertifizierbare Standard f\u00fcr Informationssicherheits-Managementsysteme. Die Fassung von 2022 gliedert die Ma\u00dfnahmen des Anhangs A in vier Themenbereiche: organisatorisch, personell, physisch und technologisch.<\/p>\n  <p>Eine Zertifizierung ist im B2B-Gesch\u00e4ft zunehmend Voraussetzung f\u00fcr die Lieferantenzulassung, insbesondere bei Cloud- und IT-Dienstleistern sowie im Automotive- und Gesundheitsbereich. Der Aufwand liegt weniger in der Technik als in der Dokumentation: Anwendungsbereich, Risikobehandlungsplan, Erkl\u00e4rung zur Anwendbarkeit und der Nachweis eines gelebten Verbesserungszyklus.<\/p>\n\n  <h5 id=\"27001-projekt\">Typischer Projektverlauf<\/h5>\n  <ol>\n    <li>Anwendungsbereich festlegen \u2013 welche Standorte, Prozesse und Systeme werden einbezogen?<\/li>\n    <li>Sicherheitsleitlinie verabschieden und Rollen benennen<\/li>\n    <li>Werte und Systeme inventarisieren, Schutzbedarf feststellen<\/li>\n    <li>Risikoanalyse durchf\u00fchren und Risikobehandlungsplan erstellen<\/li>\n    <li>Ma\u00dfnahmen des Anhangs A pr\u00fcfen, ausw\u00e4hlen und die Erkl\u00e4rung zur Anwendbarkeit erstellen<\/li>\n    <li>Umsetzung, Schulung, internes Audit und Managementbewertung<\/li>\n    <li>Zertifizierungsaudit in zwei Stufen, danach j\u00e4hrliche \u00dcberwachungsaudits<\/li>\n  <\/ol>\n  <p>Realistisch sind neun bis achtzehn Monate bis zum Zertifikat, abh\u00e4ngig vom Reifegrad. Der gr\u00f6\u00dfte Einzelposten ist selten die Technik, sondern die Dokumentation vorhandener Abl\u00e4ufe \u2013 vieles wird bereits sicher betrieben, nur nicht nachweisbar.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#isms\">ISMS<\/a> \u00b7 <a href=\"#bsi-grundschutz\">BSI IT-Grundschutz<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bsi-grundschutz\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>BSI IT-Grundschutz<\/h4>\n  <p class=\"lx-art__lead\">Der IT-Grundschutz des BSI bietet ein methodisches Vorgehen mit umfangreichen Bausteinen f\u00fcr typische Systeme und Prozesse. \u00dcber die BSI-Standards 200-1 bis 200-4 deckt er Managementsystem, Vorgehensweise, Risikoanalyse und Business Continuity ab.<\/p>\n  <p>Gegen\u00fcber ISO 27001 ist er deutlich konkreter: Statt \u201eangemessene Ma\u00dfnahmen\" zu fordern, benennt er sie bausteinweise. Das senkt den Konzeptionsaufwand erheblich, erh\u00f6ht aber den Dokumentationsumfang. Im \u00f6ffentlichen Sektor und bei dessen Auftragnehmern ist er der faktische Standard; eine Zertifizierung auf Basis von ISO 27001 ist m\u00f6glich.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-27001\">ISO 27001<\/a> \u00b7 <a href=\"#bcm\">Business Continuity Management<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"schutzbedarfsfeststellung\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Schutzbedarfsfeststellung<\/h4>\n  <p class=\"lx-art__lead\">Die Schutzbedarfsfeststellung ordnet Anwendungen, Systemen und Daten einen Schutzbedarf in den Kategorien Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit zu \u2013 \u00fcblicherweise in den Stufen normal, hoch und sehr hoch.<\/p>\n  <p>Sie steuert die Tiefe der nachfolgenden Risikoanalyse und die Auswahl der Ma\u00dfnahmen und verhindert, dass \u00fcberall gleich stark investiert wird. Wichtig sind zwei Vererbungsregeln: Der Schutzbedarf einer Anwendung \u00fcbertr\u00e4gt sich auf die Systeme, auf denen sie l\u00e4uft (Maximumprinzip), und die H\u00e4ufung vieler Systeme mit normalem Bedarf kann in Summe einen h\u00f6heren Bedarf begr\u00fcnden (Kumulationseffekt).<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#isms\">ISMS<\/a> \u00b7 <a href=\"#bia\">Business Impact Analyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bia\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Business Impact Analyse (BIA)<\/h4>\n  <p class=\"lx-art__lead\">Die Business Impact Analyse ermittelt, welche Gesch\u00e4ftsprozesse zeitkritisch sind und welche Sch\u00e4den ein Ausfall je Zeiteinheit verursacht. Ergebnis sind Wiederanlaufzeiten und Priorit\u00e4ten.<\/p>\n  <h5 id=\"bia-vorgehen\">Vorgehen<\/h5>\n  <ol>\n    <li>Gesch\u00e4ftsprozesse erheben und Verantwortliche benennen<\/li>\n    <li>Schadensverlauf \u00fcber die Zeit bestimmen: Was kostet ein Ausfall nach 4 Stunden, 1 Tag, 1 Woche?<\/li>\n    <li>Maximal tolerierbare Ausfallzeit je Prozess festlegen<\/li>\n    <li>Abh\u00e4ngigkeiten ermitteln: IT-Systeme, Standorte, Personal, Lieferanten<\/li>\n    <li>Daraus RTO und RPO f\u00fcr die unterst\u00fctzenden Systeme ableiten<\/li>\n  <\/ol>\n  <p class=\"lx-note\">Der h\u00e4ufigste Fehler ist, die BIA von der IT durchf\u00fchren zu lassen. Die Frage, wie lange ein Prozess ausfallen darf, beantwortet der Fachbereich \u2013 die IT leitet daraus die technischen Anforderungen ab.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#bcm\">Business Continuity Management<\/a> \u00b7 <a href=\"#rto-rpo\">RTO und RPO<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"bcm\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Business Continuity Management (BCM)<\/h4>\n  <p class=\"lx-art__lead\">Business Continuity Management sichert die Aufrechterhaltung kritischer Gesch\u00e4ftsprozesse bei schwerwiegenden St\u00f6rungen. Es umfasst Business Impact Analyse, Notfallstrategien, Notfallpl\u00e4ne, \u00dcbungen und laufende Aktualisierung.<\/p>\n  <figure class=\"lx-fig\">\n    <svg viewBox=\"0 0 720 150\" role=\"img\" aria-label=\"BCM-Zyklus aus Analyse, Strategie, Planung, \u00dcbung und Verbesserung\">\n      <g>\n        <rect x=\"4\" y=\"30\" width=\"126\" height=\"52\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"152\" y=\"30\" width=\"126\" height=\"52\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"300\" y=\"30\" width=\"126\" height=\"52\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"448\" y=\"30\" width=\"126\" height=\"52\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n        <rect x=\"596\" y=\"30\" width=\"120\" height=\"52\" rx=\"8\" fill=\"#eaf1fc\" stroke=\"#1b5fbf\" stroke-width=\"1\"\/>\n      <\/g>\n      <g fill=\"#16202e\" stroke=\"none\" font-size=\"12\" text-anchor=\"middle\" font-family=\"inherit\">\n        <text x=\"67\" y=\"54\" fill=\"#16202e\">Analyse<\/text>\n        <text x=\"67\" y=\"70\" fill=\"#56616f\" font-size=\"10\">BIA, Risiken<\/text>\n        <text x=\"215\" y=\"54\" fill=\"#16202e\">Strategie<\/text>\n        <text x=\"215\" y=\"70\" fill=\"#56616f\" font-size=\"10\">Ausweich, Redundanz<\/text>\n        <text x=\"363\" y=\"54\" fill=\"#16202e\">Planung<\/text>\n        <text x=\"363\" y=\"70\" fill=\"#56616f\" font-size=\"10\">Notfallpl\u00e4ne<\/text>\n        <text x=\"511\" y=\"54\" fill=\"#16202e\">\u00dcbung<\/text>\n        <text x=\"511\" y=\"70\" fill=\"#56616f\" font-size=\"10\">Test, Simulation<\/text>\n        <text x=\"656\" y=\"54\" fill=\"#16202e\">Verbesserung<\/text>\n        <text x=\"656\" y=\"70\" fill=\"#56616f\" font-size=\"10\">Lessons Learned<\/text>\n      <\/g>\n      <g fill=\"none\" stroke=\"#56616f\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\">\n        <line x1=\"132\" y1=\"56\" x2=\"144\" y2=\"56\" stroke=\"#56616f\"\/><polyline points=\"141,52 146,56 141,60\" fill=\"none\" stroke=\"#56616f\"\/>\n        <line x1=\"280\" y1=\"56\" x2=\"292\" y2=\"56\" stroke=\"#56616f\"\/><polyline points=\"289,52 294,56 289,60\" fill=\"none\" stroke=\"#56616f\"\/>\n        <line x1=\"428\" y1=\"56\" x2=\"440\" y2=\"56\" stroke=\"#56616f\"\/><polyline points=\"437,52 442,56 437,60\" fill=\"none\" stroke=\"#56616f\"\/>\n        <line x1=\"576\" y1=\"56\" x2=\"588\" y2=\"56\" stroke=\"#56616f\"\/><polyline points=\"585,52 590,56 585,60\" fill=\"none\" stroke=\"#56616f\"\/>\n        <path d=\"M656 82 L656 118 L67 118 L67 88\" fill=\"none\" stroke=\"#56616f\" stroke-dasharray=\"4 4\"\/>\n        <polyline points=\"63,93 67,86 71,93\" fill=\"none\" stroke=\"#56616f\"\/>\n      <\/g>\n      <text x=\"360\" y=\"138\" fill=\"#56616f\" stroke=\"none\" font-size=\"11\" text-anchor=\"middle\" font-family=\"inherit\">j\u00e4hrlicher Zyklus \u2013 unge\u00fcbte Pl\u00e4ne versagen im Ernstfall<\/text>\n    <\/svg>\n    <figcaption>Referenzrahmen sind ISO 22301 und der BSI-Standard 200-4. Die \u00dcbungsphase ist der Schritt, der in der Praxis am h\u00e4ufigsten entf\u00e4llt \u2013 und \u00fcber den Erfolg im Ernstfall entscheidet.<\/figcaption>\n  <\/figure>\n\n  <h5 id=\"bcm-uebung\">\u00dcbungsformate<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Vom Schreibtischtest zur Voll\u00fcbung<\/caption>\n      <thead><tr><th>Format<\/th><th>Aufwand<\/th><th>Erkenntnisgewinn<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Planbesprechung<\/td><td>gering<\/td><td>Aktualit\u00e4t der Dokumente, Rollenverst\u00e4ndnis<\/td><\/tr>\n        <tr><td>Tabletop-\u00dcbung<\/td><td>mittel<\/td><td>Entscheidungswege, Schnittstellen, Kommunikation<\/td><\/tr>\n        <tr><td>Technischer Wiederanlauftest<\/td><td>hoch<\/td><td>Funktioniert die Wiederherstellung tats\u00e4chlich?<\/td><\/tr>\n        <tr><td>Voll\u00fcbung mit Ausfallsimulation<\/td><td>sehr hoch<\/td><td>realistische Pr\u00fcfung inklusive Zeitverhalten<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Eine j\u00e4hrliche Tabletop-\u00dcbung mit dem Krisenstab und ein technischer Wiederanlauftest der kritischsten Systeme sind das realistische Minimum. Entscheidend ist die Nachbereitung: Ohne dokumentierte Lessons Learned und daraus abgeleitete Ma\u00dfnahmen bleibt die \u00dcbung folgenlos.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#bia\">Business Impact Analyse<\/a> \u00b7 <a href=\"#notfallmanagement\">Notfallmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"notfallmanagement\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Notfallmanagement<\/h4>\n  <p class=\"lx-art__lead\">Das Notfallmanagement regelt Alarmierung, Krisenstabsarbeit, Kommunikation und Wiederanlauf bei akuten St\u00f6rungen. Es definiert Rollen und Entscheidungsbefugnisse f\u00fcr Situationen, in denen regul\u00e4re Abl\u00e4ufe nicht greifen.<\/p>\n  <p>Typische Schwachstellen sind veraltete Kontaktlisten, Pl\u00e4ne, die ausschlie\u00dflich in den ausgefallenen Systemen liegen, und ungekl\u00e4rte Entscheidungsbefugnisse \u2013 etwa die Frage, wer nachts \u00fcber die Abschaltung der Produktion entscheiden darf. Ein Krisenstab braucht zudem einen definierten Vertreterkreis: Der Ernstfall h\u00e4lt sich nicht an Urlaubspl\u00e4ne.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#bcm\">BCM<\/a> \u00b7 <a href=\"#it-notfallhandbuch\">IT-Notfallhandbuch<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"rto-rpo\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>RTO und RPO<\/h4>\n  <p class=\"lx-art__lead\">Die Recovery Time Objective gibt an, innerhalb welcher Zeit ein System nach einem Ausfall wieder verf\u00fcgbar sein muss. Die Recovery Point Objective beschreibt den maximal tolerierbaren Datenverlust, gemessen als Zeitraum seit der letzten Sicherung.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Zusammenhang von Anforderung und Architektur<\/caption>\n      <thead><tr><th>RTO \/ RPO<\/th><th>Technische Umsetzung<\/th><th>Kostenniveau<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Minuten \/ nahe null<\/td><td>synchrone Spiegelung, aktiver Zweitstandort<\/td><td>sehr hoch<\/td><\/tr>\n        <tr><td>Stunden \/ 1 Stunde<\/td><td>asynchrone Replikation, Standby-Systeme<\/td><td>hoch<\/td><\/tr>\n        <tr><td>1 Tag \/ 1 Tag<\/td><td>t\u00e4gliche Sicherung, Wiederherstellung auf Ersatzhardware<\/td><td>mittel<\/td><\/tr>\n        <tr><td>Tage \/ 1 Tag<\/td><td>Bandsicherung, Wiederbeschaffung im Bedarfsfall<\/td><td>niedrig<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Beide Werte werden in der Business Impact Analyse durch den Fachbereich festgelegt \u2013 sie sind eine betriebswirtschaftliche, keine technische Entscheidung.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#bia\">Business Impact Analyse<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"it-notfallhandbuch\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>IT-Notfallhandbuch<\/h4>\n  <p class=\"lx-art__lead\">Das IT-Notfallhandbuch dokumentiert Systeme, Abh\u00e4ngigkeiten, Wiederanlaufreihenfolgen, Ansprechpartner und Sofortma\u00dfnahmen.<\/p>\n  <p>Es muss offline und an einem alternativen Standort verf\u00fcgbar sein \u2013 ein Handbuch, das nur im verschl\u00fcsselten Netzlaufwerk liegt, ist bei einem Ransomware-Angriff wertlos. Bew\u00e4hrt haben sich ausgedruckte Exemplare an definierten Orten sowie eine Kopie bei einem externen Dienstleister, erg\u00e4nzt um eine j\u00e4hrliche Aktualit\u00e4tspr\u00fcfung im Rahmen der Notfall\u00fcbung.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#notfallmanagement\">Notfallmanagement<\/a> \u00b7 <a href=\"#cyberrisiko\">Cyberrisiko<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"nis2\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>NIS2<\/h4>\n  <p class=\"lx-art__lead\">Die NIS-2-Richtlinie erweitert die europ\u00e4ischen Cybersicherheitsanforderungen auf deutlich mehr Sektoren und Unternehmen. Gefordert sind Risikomanagementma\u00dfnahmen f\u00fcr die Netz- und Informationssicherheit, Meldepflichten bei erheblichen Vorf\u00e4llen, Anforderungen an die Lieferkette sowie eine ausdr\u00fcckliche Verantwortung und Schulungspflicht der Leitungsorgane.<\/p>\n  <h5 id=\"nis2-pflichten\">Die geforderten Ma\u00dfnahmenbereiche<\/h5>\n  <ul>\n    <li>Risikoanalyse und Konzepte f\u00fcr die Sicherheit von Informationssystemen<\/li>\n    <li>Bew\u00e4ltigung von Sicherheitsvorf\u00e4llen<\/li>\n    <li>Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement<\/li>\n    <li>Sicherheit der Lieferkette einschlie\u00dflich der Beziehungen zu Dienstleistern<\/li>\n    <li>Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen<\/li>\n    <li>Bewertung der Wirksamkeit der Ma\u00dfnahmen<\/li>\n    <li>Cyberhygiene und Schulungen<\/li>\n    <li>Kryptografie, Zugriffskontrolle, Asset-Management, Multi-Faktor-Authentifizierung<\/li>\n  <\/ul>\n  <p class=\"lx-note\">Neu und praktisch bedeutsam ist die pers\u00f6nliche Verantwortung der Leitungsorgane: Sie m\u00fcssen die Ma\u00dfnahmen billigen, ihre Umsetzung \u00fcberwachen und selbst geschult sein.<\/p>\n\n  <h5 id=\"nis2-vorgehen\">Erste Schritte zur Umsetzung<\/h5>\n  <ol>\n    <li><strong>Betroffenheit pr\u00fcfen:<\/strong> Sektor, Gr\u00f6\u00dfenkriterien und Rolle in der Lieferkette \u2013 auch nicht direkt erfasste Unternehmen werden \u00fcber Kundenanforderungen einbezogen.<\/li>\n    <li><strong>Gap-Analyse:<\/strong> bestehende Ma\u00dfnahmen gegen die geforderten Bereiche spiegeln, idealerweise entlang ISO 27001 oder IT-Grundschutz.<\/li>\n    <li><strong>Meldeprozess aufsetzen:<\/strong> Wer erkennt einen erheblichen Vorfall, wer entscheidet \u00fcber die Meldung, wer meldet innerhalb der Fristen?<\/li>\n    <li><strong>Lieferkette einbeziehen:<\/strong> Sicherheitsanforderungen in Vertr\u00e4ge mit IT-Dienstleistern aufnehmen.<\/li>\n    <li><strong>Leitungsorgan schulen und Beschl\u00fcsse dokumentieren<\/strong> \u2013 die Billigung der Ma\u00dfnahmen ist nachzuweisen.<\/li>\n  <\/ol>\n  <p>Wer bereits ein ISMS nach ISO 27001 betreibt, erf\u00fcllt einen erheblichen Teil der Anforderungen. Die L\u00fccken liegen typischerweise bei Meldeprozessen, Lieferkettensicherheit und der dokumentierten Einbindung der Gesch\u00e4ftsleitung.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#incident-management\">Incident Management<\/a> \u00b7 <a href=\"#auslagerungsmanagement\">Auslagerungsmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"dora\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>DORA<\/h4>\n  <p class=\"lx-art__lead\">Der Digital Operational Resilience Act schafft einheitliche Anforderungen an die digitale operationelle Widerstandsf\u00e4higkeit im europ\u00e4ischen Finanzsektor.<\/p>\n  <p>Die Verordnung regelt f\u00fcnf Bereiche: IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorf\u00e4lle, Testen der digitalen Resilienz einschlie\u00dflich bedrohungsgeleiteter Penetrationstests, Management des IKT-Drittparteienrisikos mit verbindlichen Vertragsinhalten sowie den Austausch \u00fcber Cyberbedrohungen. F\u00fcr Dienstleister des Finanzsektors ist sie auch au\u00dferhalb der Branche relevant: Ihre Vertr\u00e4ge m\u00fcssen die geforderten Klauseln enthalten.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#auslagerungsmanagement\">Auslagerungsmanagement<\/a> \u00b7 <a href=\"#marisk\">MaRisk<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"cyberrisiko\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Cyberrisiko<\/h4>\n  <p class=\"lx-art__lead\">Cyberrisiken umfassen Angriffe wie Ransomware, Datenabfluss und Social Engineering sowie Ausf\u00e4lle durch technisches Versagen. Charakteristisch ist die Kombination aus hoher Eintrittswahrscheinlichkeit und potenziell existenzbedrohender Schadensh\u00f6he.<\/p>\n  <h5 id=\"cyber-schaden\">Schadenskomponenten<\/h5>\n  <ul>\n    <li>Betriebsunterbrechung \u2013 meist der gr\u00f6\u00dfte Posten<\/li>\n    <li>Wiederherstellungskosten f\u00fcr Systeme und Daten<\/li>\n    <li>Forensik, Rechtsberatung, Krisenkommunikation<\/li>\n    <li>Vertragsstrafen und Schadensersatz gegen\u00fcber Kunden<\/li>\n    <li>Bu\u00dfgelder bei Datenschutz- oder Meldepflichtverletzungen<\/li>\n    <li>Reputationsschaden und Kundenabwanderung<\/li>\n  <\/ul>\n  <p>In der Risikoaggregation z\u00e4hlen Cyberrisiken regelm\u00e4\u00dfig zu den wesentlichen Treibern der Gesamtrisikoposition \u2013 und sie sind einer der wenigen F\u00e4lle, in denen eine Versicherung die Bewertung materiell ver\u00e4ndert.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#incident-response\">Incident Response<\/a> \u00b7 <a href=\"#bcm\">BCM<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"incident-management\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Incident Management<\/h4>\n  <p class=\"lx-art__lead\">Incident Management ist der strukturierte Umgang mit Vorf\u00e4llen: Erfassung, Klassifizierung, Priorisierung, Bearbeitung, Behebung und Auswertung.<\/p>\n  <p>\u00dcber die St\u00f6rungsbeseitigung hinaus liefert es die empirische Datengrundlage des Risikomanagements. Eingetretene Vorf\u00e4lle sind die verl\u00e4sslichste Quelle zur Kalibrierung von Eintrittswahrscheinlichkeiten und Schadensh\u00f6hen \u2013 vorausgesetzt, sie werden vollst\u00e4ndig erfasst und mit ihren tats\u00e4chlichen Kosten bewertet. Genau diese R\u00fcckkopplung fehlt in den meisten Unternehmen.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#incident-response\">Incident Response<\/a> \u00b7 <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"incident-response\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Incident Response<\/h4>\n  <p class=\"lx-art__lead\">Incident Response bezeichnet die geplante Reaktion auf Sicherheitsvorf\u00e4lle in den Phasen Vorbereitung, Erkennung, Eind\u00e4mmung, Beseitigung, Wiederherstellung und Nachbereitung.<\/p>\n  <p>Wesentlich sind vorab definierte Rollen, gesicherte Kommunikationswege au\u00dferhalb der potenziell kompromittierten Umgebung und die Einhaltung gesetzlicher Meldefristen \u2013 nach DSGVO in der Regel 72 Stunden gegen\u00fcber der Aufsichtsbeh\u00f6rde, nach NIS2 mit einer Erstmeldung binnen 24 Stunden f\u00fcr betroffene Einrichtungen. Wer diese Fristen erst im Ernstfall recherchiert, verliert sie.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#nis2\">NIS2<\/a> \u00b7 <a href=\"#notfallmanagement\">Notfallmanagement<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"schwachstellenmanagement\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Schwachstellenmanagement<\/h4>\n  <p class=\"lx-art__lead\">Das Schwachstellenmanagement erfasst, bewertet und behebt technische Sicherheitsl\u00fccken systematisch: Asset-Inventar, regelm\u00e4\u00dfige Scans, Bewertung nach Ausnutzbarkeit und Kritikalit\u00e4t, priorisiertes Patchen und Nachverfolgung offener Punkte.<\/p>\n  <p>Ohne vollst\u00e4ndiges Asset-Inventar bleibt jedes Schwachstellenmanagement l\u00fcckenhaft \u2013 nicht inventarisierte Systeme werden nicht gescannt und nicht gepatcht. Der zweite kritische Punkt ist die Priorisierung: Die Zahl bekannter Schwachstellen \u00fcbersteigt jede Patch-Kapazit\u00e4t, weshalb nach tats\u00e4chlicher Ausnutzbarkeit im eigenen Umfeld gewichtet werden muss, nicht allein nach Schweregrad.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#isms\">ISMS<\/a> \u00b7 <a href=\"#cyberrisiko\">Cyberrisiko<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"auslagerungsmanagement\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>Auslagerungs- und Drittparteienmanagement<\/h4>\n  <p class=\"lx-art__lead\">Das Auslagerungsmanagement steuert Risiken aus der Einbindung externer Dienstleister: Risikobewertung vor Vergabe, vertragliche Sicherung von Informations-, Weisungs- und Pr\u00fcfungsrechten, laufende \u00dcberwachung und Ausstiegsszenarien.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Phasen und Pr\u00fcfpunkte<\/caption>\n      <thead><tr><th>Phase<\/th><th>Pr\u00fcfpunkte<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Vor Vergabe<\/td><td>Kritikalit\u00e4t, Risikoanalyse, Bonit\u00e4t, Zertifikate, Subunternehmer<\/td><\/tr>\n        <tr><td>Vertrag<\/td><td>Service Level, Informations- und Pr\u00fcfrechte, Meldepflichten bei Vorf\u00e4llen, Datenschutz, K\u00fcndigungsrechte<\/td><\/tr>\n        <tr><td>Betrieb<\/td><td>Leistungs\u00fcberwachung, Vorfallberichte, j\u00e4hrliche Neubewertung, Pr\u00fcfberichte des Dienstleisters<\/td><\/tr>\n        <tr><td>Ausstieg<\/td><td>Exit-Strategie, Datenr\u00fcckgabe, \u00dcbergangsunterst\u00fctzung, Alternativanbieter<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Regulatorisch verankert ist es in MaRisk, DORA und NIS2 \u2013 und es ist der Bereich, in dem Cyberrisiken am h\u00e4ufigsten eintreten: nicht im eigenen Netz, sondern beim Dienstleister.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#dora\">DORA<\/a> \u00b7 <a href=\"#nis2\">NIS2<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"tisax\">\n  <p class=\"lx-art__kicker\">IT &amp; Informationssicherheit<\/p>\n  <h4>TISAX<\/h4>\n  <p class=\"lx-art__lead\">TISAX ist der Pr\u00fcf- und Austauschmechanismus f\u00fcr Informationssicherheit in der Automobilindustrie, basierend auf dem VDA-ISA-Katalog.<\/p>\n  <p>Bewertungen werden \u00fcber eine zentrale Plattform zwischen Hersteller und Zulieferer geteilt und ersetzen wiederholte Einzelaudits. Gepr\u00fcft wird in Stufen, abh\u00e4ngig vom Schutzbedarf der verarbeiteten Informationen \u2013 von der Selbstbewertung bis zur Vor-Ort-Pr\u00fcfung mit erweiterten Anforderungen f\u00fcr Prototypenschutz. F\u00fcr Zulieferer ist ein g\u00fcltiges Label regelm\u00e4\u00dfig Voraussetzung f\u00fcr die Auftragsvergabe.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#iso-27001\">ISO 27001<\/a> \u00b7 <a href=\"#isms\">ISMS<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-governance\" data-group=\"Governance &amp; Haftung\">\n      <div class=\"lx-sec__head\">\n        <h3>Governance &amp; Haftung<\/h3>\n        <p>Organisation, Aufsicht und Verantwortung \u2013 wie Risikomanagement und Compliance in der Unternehmensf\u00fchrung verankert sind und wo pers\u00f6nliche Haftung entsteht.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"governance-begriff\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Governance<\/h4>\n  <p class=\"lx-art__lead\">Governance bezeichnet den Ordnungsrahmen der Unternehmensf\u00fchrung und -\u00fcberwachung: Zust\u00e4ndigkeiten, Entscheidungswege, Kontrollmechanismen und Berichtslinien zwischen Gesch\u00e4ftsleitung, Aufsichtsorgan und Anteilseignern.<\/p>\n  <p>Sie schafft die Struktur, innerhalb derer Risikomanagement und Compliance \u00fcberhaupt wirksam werden k\u00f6nnen. Praktisch konkretisiert sie sich in Gesch\u00e4ftsordnungen, Zustimmungsvorbehalten, Vertretungsregelungen, Berichtspflichten und der Besetzung von Gremien. Fehlende Governance zeigt sich selten als abstraktes Problem, sondern als konkrete Frage: Wer durfte diese Entscheidung eigentlich treffen?<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#grc\">GRC<\/a> \u00b7 <a href=\"#dcgk\">Corporate Governance Kodex<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"grc\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>GRC<\/h4>\n  <p class=\"lx-art__lead\">GRC steht f\u00fcr Governance, Risk und Compliance und beschreibt den integrierten Ansatz, diese drei Disziplinen mit gemeinsamer Methodik, einheitlicher Datenbasis und abgestimmten Prozessen zu f\u00fchren.<\/p>\n  <p>Ziel ist die Beseitigung von Doppelarbeit. In gewachsenen Strukturen erheben Risikomanagement, IKS, Compliance, Datenschutz, Informationssicherheit und Interne Revision dieselben Prozesse mehrfach, mit unterschiedlichen Skalen und in getrennten Dateien. F\u00fcr die Fachbereiche bedeutet das f\u00fcnf Abfragen im Jahr zu denselben Sachverhalten \u2013 und f\u00fcr die Gesch\u00e4ftsleitung f\u00fcnf Berichte, die sich widersprechen.<\/p>\n\n  <h5 id=\"grc-integration\">Wo Integration konkret Aufwand spart<\/h5>\n  <ul>\n    <li><strong>Eine Prozesslandkarte<\/strong> statt vier \u2013 nutzbar f\u00fcr IKS, Revision, Datenschutz und Notfallplanung<\/li>\n    <li><strong>Eine Kontrolle, mehrfach verwendet:<\/strong> einmal getestet, verwertet f\u00fcr IKS-Bericht, Nettorisiko, Revision und Zertifizierung<\/li>\n    <li><strong>Ein Ma\u00dfnahmenpool<\/strong> statt getrennter Listen je Funktion<\/li>\n    <li><strong>Eine Erhebungsrunde<\/strong> bei den Fachbereichen statt vier Abfragen im Jahr<\/li>\n    <li><strong>Eine Berichtsbasis<\/strong> f\u00fcr Gesch\u00e4ftsleitung und Aufsichtsorgan<\/li>\n  <\/ul>\n  <p>Der Widerstand gegen Integration kommt selten aus den Fachbereichen \u2013 sie profitieren am st\u00e4rksten \u2013, sondern aus den zweiten-Linie-Funktionen, die eigene Methodik und Berichtswege aufgeben m\u00fcssen. Die Einf\u00fchrung ist deshalb \u00fcberwiegend ein Organisations-, kein Softwareprojekt.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#integriertes-grc\">Integriertes GRC<\/a> \u00b7 <a href=\"#three-lines-model\">Three Lines Model<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"integriertes-grc\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Integriertes GRC<\/h4>\n  <p class=\"lx-art__lead\">Integriertes GRC f\u00fchrt Risiken, Kontrollen, Ma\u00dfnahmen, Pr\u00fcfungsfeststellungen und regulatorische Anforderungen in einem gemeinsamen Datenmodell zusammen.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Mehrfachverwendung derselben Daten<\/caption>\n      <thead><tr><th>Einmal erhoben<\/th><th>Genutzt f\u00fcr<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Prozesslandkarte<\/td><td>IKS, Revision, Datenschutz-Verarbeitungsverzeichnis, BIA<\/td><\/tr>\n        <tr><td>Kontrollbeschreibung und Testergebnis<\/td><td>IKS-Bericht, Nettorisikobewertung, Revisionspr\u00fcfung, Zertifizierungsnachweis<\/td><\/tr>\n        <tr><td>Risikobewertung<\/td><td>Risikobericht, Pr\u00fcfungsplanung, Schutzbedarf, Lagebericht<\/td><\/tr>\n        <tr><td>Ma\u00dfnahme mit Frist<\/td><td>Risikosteuerung, IKS-Remediation, Revisionsnachverfolgung, Compliance-Programm<\/td><\/tr>\n        <tr><td>Lieferantenstammdaten und Bewertung<\/td><td>LkSG-Risikoanalyse, Sanktionspr\u00fcfung, Auslagerungsmanagement, ESG-Bericht<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p>Der Gewinn ist nicht prim\u00e4r die Softwareeinsparung, sondern die Widerspruchsfreiheit: Es gibt eine Version der Wahrheit, und sie ist aktuell.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#single-source-of-truth\">Single Source of Truth<\/a> \u00b7 <a href=\"#grc\">GRC<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"pruefungsausschuss\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Pr\u00fcfungsausschuss<\/h4>\n  <p class=\"lx-art__lead\">Der Pr\u00fcfungsausschuss des Aufsichtsrats befasst sich mit der Rechnungslegung, der Wirksamkeit von internem Kontrollsystem, Risikomanagementsystem und Interner Revision, der Abschlusspr\u00fcfung sowie der Nachhaltigkeitsberichterstattung.<\/p>\n  <p>Mindestens ein Mitglied muss \u00fcber besonderen Sachverstand in Rechnungslegung oder Abschlusspr\u00fcfung verf\u00fcgen; mit der Ausweitung auf Nachhaltigkeitsberichterstattung kommt entsprechende Sachkunde hinzu. Der Ausschuss ist zugleich der Adressat, an den die Interne Revision und die Meldestelle in kritischen F\u00e4llen unmittelbar berichten \u2013 er ist damit der institutionelle Gegenpol zum Management Override.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#aufsichtsrat-risiko\">Aufsichtsrat und Risiko\u00fcberwachung<\/a> \u00b7 <a href=\"#fisg\">FISG<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risikoausschuss\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Risikoausschuss<\/h4>\n  <p class=\"lx-art__lead\">Ein Risikoausschuss befasst sich schwerpunktm\u00e4\u00dfig mit Risikostrategie, Risikotragf\u00e4higkeit und wesentlichen Einzelrisiken.<\/p>\n  <p>In Kreditinstituten ist er aufsichtsrechtlich vorgesehen. Au\u00dferhalb des Finanzsektors wird die Aufgabe meist vom Pr\u00fcfungsausschuss oder vom Gesamtaufsichtsrat wahrgenommen. Ein eigener Ausschuss lohnt sich dort, wo das Risikoprofil komplex ist \u2013 etwa bei hoher Internationalisierung, Projektgesch\u00e4ft mit langen Laufzeiten oder starker Rohstoffabh\u00e4ngigkeit.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#pruefungsausschuss\">Pr\u00fcfungsausschuss<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"aufsichtsrat-risiko\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Aufsichtsrat und Risiko\u00fcberwachung<\/h4>\n  <p class=\"lx-art__lead\">Der Aufsichtsrat \u00fcberwacht die Gesch\u00e4ftsf\u00fchrung und hat sich dabei von der Wirksamkeit des Risikomanagementsystems zu \u00fcberzeugen. Das ist mehr als die Entgegennahme von Berichten.<\/p>\n  <h5 id=\"ar-fragen\">Fragen, die ein Aufsichtsorgan stellen sollte<\/h5>\n  <ul>\n    <li>Wie hoch ist die aggregierte Gesamtrisikoposition, und wie verh\u00e4lt sie sich zur Risikotragf\u00e4higkeit?<\/li>\n    <li>Welche Annahmen und Korrelationen liegen dem Aggregationsmodell zugrunde?<\/li>\n    <li>Welche Risiken sind seit der letzten Sitzung hinzugekommen oder entfallen \u2013 und warum?<\/li>\n    <li>Welche Ma\u00dfnahmen sind \u00fcberf\u00e4llig, und was ist der Grund?<\/li>\n    <li>Stimmt die interne Risikolage mit der Darstellung im Lagebericht \u00fcberein?<\/li>\n    <li>Was sagen Abschlusspr\u00fcfer und Interne Revision zur Wirksamkeit des Systems?<\/li>\n  <\/ul>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoreporting\">Risikoreporting<\/a> \u00b7 <a href=\"#interne-revision\">Interne Revision<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"jahresabschlusspruefung\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Jahresabschlusspr\u00fcfung<\/h4>\n  <p class=\"lx-art__lead\">Die Jahresabschlusspr\u00fcfung beurteilt, ob Abschluss und Lagebericht den gesetzlichen Vorschriften entsprechen. Der Pr\u00fcfer verschafft sich dabei ein Verst\u00e4ndnis vom rechnungslegungsbezogenen internen Kontrollsystem.<\/p>\n  <p>Wichtig ist die Abgrenzung: Die Abschlusspr\u00fcfung ist keine Pr\u00fcfung des IKS auf Wirksamkeit. Der Pr\u00fcfer beurteilt Kontrollen nur insoweit, wie er sich auf sie st\u00fctzen will, um den Umfang eigener Pr\u00fcfungshandlungen zu reduzieren. Eine Aussage zur Wirksamkeit des gesamten Kontrollsystems erfolgt nur im gesonderten Auftrag nach IDW PS 982.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#paragraf-317-hgb\">\u00a7 317 Abs. 4 HGB<\/a> \u00b7 <a href=\"#idw-ps-982\">IDW PS 982<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"prognosebericht\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Prognosebericht<\/h4>\n  <p class=\"lx-art__lead\">Der Prognosebericht als Teil des Lageberichts stellt die erwartete Entwicklung des Unternehmens mit ihren wesentlichen Annahmen dar.<\/p>\n  <p>Er steht in engem Zusammenhang mit dem Risikobericht: Die Risiken beschreiben genau die Abweichungsm\u00f6glichkeiten von den hier dargestellten Erwartungen. Inkonsistenzen zwischen beiden Teilen \u2013 optimistische Prognose bei gleichzeitig gravierender Risikolage, oder umgekehrt \u2013 geh\u00f6ren zu den h\u00e4ufigsten Pr\u00fcfungsbefunden und sind zugleich ein Haftungsrisiko gegen\u00fcber Kapitalgebern.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#lagebericht\">Lagebericht<\/a> \u00b7 <a href=\"#bandbreitenplanung\">Bandbreitenplanung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"geschaeftsfuehrerhaftung\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Gesch\u00e4ftsf\u00fchrerhaftung<\/h4>\n  <p class=\"lx-art__lead\">Gesch\u00e4ftsf\u00fchrer und Vorst\u00e4nde haften gegen\u00fcber der Gesellschaft f\u00fcr Sorgfaltspflichtverletzungen. Im Streitfall m\u00fcssen sie darlegen, dass sie auf angemessener Informationsgrundlage entschieden und die erforderlichen Organisationsma\u00dfnahmen ergriffen haben.<\/p>\n  <h5 id=\"haftung-felder\">Typische Haftungsfelder<\/h5>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Wo pers\u00f6nliche Haftung entsteht<\/caption>\n      <thead><tr><th>Feld<\/th><th>Ausl\u00f6ser<\/th><th>Vorbeugung<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Insolvenzverschleppung<\/td><td>versp\u00e4tete Antragstellung<\/td><td>laufende Liquidit\u00e4ts- und \u00dcberschuldungspr\u00fcfung<\/td><\/tr>\n        <tr><td>Fehlende Krisenfr\u00fcherkennung<\/td><td>\u00a7 1 StaRUG, \u00a7 91 AktG<\/td><td>dokumentiertes Fr\u00fcherkennungssystem<\/td><\/tr>\n        <tr><td>Organisationsverschulden<\/td><td>\u00a7 130 OWiG<\/td><td>CMS mit Risikoanalyse und Nachweisen<\/td><\/tr>\n        <tr><td>Steuern und Sozialabgaben<\/td><td>Nichtabf\u00fchrung<\/td><td>Prozesse und Kontrollen im Zahlungsverkehr<\/td><\/tr>\n        <tr><td>Unzureichende Information<\/td><td>Entscheidung ohne Grundlage<\/td><td>dokumentierte Risikobetrachtung in Vorlagen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-note\">Ein dokumentiertes Risikomanagement- und Compliance-System ist damit weniger B\u00fcrokratie als Beweismittel. Die Darlegungslast liegt beim Organmitglied \u2013 nicht bei der Gesellschaft.<\/p>\n\n  <h5 id=\"haftung-schutz\">Praktischer Selbstschutz<\/h5>\n  <ul>\n    <li>Entscheidungsvorlagen mit dokumentierter Risikobetrachtung und Alternativen<\/li>\n    <li>Protokollierte Beschl\u00fcsse mit Abstimmungsverhalten \u2013 abweichende Voten schriftlich festhalten<\/li>\n    <li>Ressortverteilung schriftlich regeln, ohne die \u00dcberwachungspflicht f\u00fcr fremde Ressorts zu ignorieren<\/li>\n    <li>Regelm\u00e4\u00dfige Berichte an das Aufsichtsorgan, auch \u00fcber negative Entwicklungen<\/li>\n    <li>Externe Expertise bei komplexen Rechtsfragen einholen und die Einholung dokumentieren<\/li>\n    <li>Liquidit\u00e4ts- und Fortbestehensprognose fortlaufend f\u00fchren, nicht erst in der Krise<\/li>\n  <\/ul>\n  <p>Der gemeinsame Nenner ist die Nachweisbarkeit: Die Business Judgement Rule sch\u00fctzt nicht die richtige Entscheidung, sondern die sorgf\u00e4ltig vorbereitete. Wer diese Vorbereitung nicht belegen kann, verliert den Schutz unabh\u00e4ngig davon, wie vern\u00fcnftig die Entscheidung war.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#business-judgement-rule\">Business Judgement Rule<\/a> \u00b7 <a href=\"#do-versicherung\">D&amp;O-Versicherung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"do-versicherung\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>D&amp;O-Versicherung<\/h4>\n  <p class=\"lx-art__lead\">Die Directors-and-Officers-Versicherung deckt Verm\u00f6genssch\u00e4den aus der Organhaftung ab. Sie ersetzt kein Risikomanagement.<\/p>\n  <p>Zu beachten sind drei Punkte: Vors\u00e4tzliche Pflichtverletzungen sind ausgeschlossen, f\u00fcr Vorst\u00e4nde einer AG ist ein gesetzlicher Selbstbehalt vorgesehen, und die Versicherer fragen den Reifegrad von Risikomanagement und Compliance im Zuge der Risikopr\u00fcfung zunehmend detailliert ab. Ein belegbar funktionierendes System wirkt sich damit unmittelbar auf Verf\u00fcgbarkeit und Pr\u00e4mie der Deckung aus.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#geschaeftsfuehrerhaftung\">Gesch\u00e4ftsf\u00fchrerhaftung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"compliance-verantwortung\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Compliance-Verantwortung der Leitung<\/h4>\n  <p class=\"lx-art__lead\">Die Verantwortung f\u00fcr Compliance liegt bei der Unternehmensleitung als Gesamtorgan und ist nicht delegierbar. \u00dcbertragbar sind Aufgaben \u2013 die Pflicht zu Auswahl, Ausstattung, Anweisung und \u00dcberwachung der Beauftragten verbleibt bei der Leitung.<\/p>\n  <p>Bei Ressortaufteilung bleibt eine \u00dcberwachungspflicht aller Organmitglieder f\u00fcr die Ressorts der Kollegen bestehen. Sie verdichtet sich zur Handlungspflicht, sobald Anhaltspunkte f\u00fcr Missst\u00e4nde vorliegen. Genau an dieser Residualpflicht setzt die Bu\u00dfgeldhaftung nach \u00a7 130 OWiG an \u2013 \u201edas war nicht mein Ressort\" entlastet nicht.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#organisationsverschulden\">Organisationsverschulden<\/a> \u00b7 <a href=\"#compliance-officer\">Compliance Officer<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"wesentlichkeit\">\n  <p class=\"lx-art__kicker\">Governance<\/p>\n  <h4>Wesentlichkeit<\/h4>\n  <p class=\"lx-art__lead\">Wesentlichkeit bestimmt, welche Sachverhalte berichtspflichtig oder pr\u00fcfungsrelevant sind. In der Rechnungslegung wird sie \u00fcber quantitative Schwellenwerte und qualitative Kriterien abgeleitet, in der Nachhaltigkeitsberichterstattung \u00fcber die doppelte Wesentlichkeitsanalyse.<\/p>\n  <p>F\u00fcr das Risikomanagement ist die Festlegung praktisch bedeutsam: Sie entscheidet, welche Risiken in die Berichterstattung an Gesch\u00e4ftsleitung und Aufsichtsorgan gelangen und welche auf Bereichsebene verbleiben. Die Schwelle ist eine Ermessensentscheidung, muss aber begr\u00fcndet, dokumentiert und \u00fcber die Perioden hinweg konsistent angewendet werden.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#doppelte-wesentlichkeit\">Doppelte Wesentlichkeitsanalyse<\/a> \u00b7 <a href=\"#risikoreporting\">Risikoreporting<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n    <section class=\"lx-sec\" id=\"sec-systeme\" data-group=\"Systeme &amp; Daten\">\n      <div class=\"lx-sec__head\">\n        <h3>Systeme &amp; Daten<\/h3>\n        <p>Fachbegriffe der systemgest\u00fctzten Umsetzung \u2013 Nachvollziehbarkeit, Berechtigungen, Workflows und Datenqualit\u00e4t als Voraussetzung pr\u00fcfungsfester Risiko- und Compliance-Prozesse.<\/p>\n      <\/div>\n\n<article class=\"lx-art\" id=\"revisionssicherheit\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Revisionssicherheit<\/h4>\n  <p class=\"lx-art__lead\">Revisionssicherheit bedeutet, dass Daten und Dokumente unver\u00e4nderbar, vollst\u00e4ndig, nachvollziehbar und \u00fcber die gesamte Aufbewahrungsfrist verf\u00fcgbar gespeichert werden. Ma\u00dfstab sind in Deutschland die GoBD.<\/p>\n  <p>F\u00fcr Risiko- und Compliance-Daten ist sie Voraussetzung daf\u00fcr, dass Bewertungen und Kontrollnachweise im Nachhinein als Beweismittel taugen. Konkret gefordert sind: Unver\u00e4nderbarkeit nach Freigabe, l\u00fcckenlose Protokollierung jeder \u00c4nderung, Schutz vor Verlust, Wiederauffindbarkeit innerhalb angemessener Zeit und eine dokumentierte Verfahrensdokumentation, die beschreibt, wie das System diese Anforderungen erf\u00fcllt.<\/p>\n\n  <h5 id=\"rs-pruefpunkte\">Pr\u00fcfpunkte bei der Systemauswahl<\/h5>\n  <ul>\n    <li>Werden freigegebene Datens\u00e4tze technisch gegen \u00c4nderung gesch\u00fctzt, oder nur organisatorisch?<\/li>\n    <li>Protokolliert das System jede \u00c4nderung mit Zeitstempel, Benutzer und Vorher-Nachher-Wert?<\/li>\n    <li>L\u00e4sst sich der Stand zu einem beliebigen Stichtag rekonstruieren?<\/li>\n    <li>Sind L\u00f6schungen ausgeschlossen oder zumindest protokolliert und begr\u00fcndungspflichtig?<\/li>\n    <li>Existiert eine Verfahrensdokumentation, die diese Eigenschaften beschreibt?<\/li>\n    <li>Bleiben die Daten auch nach einem Anbieterwechsel lesbar exportierbar?<\/li>\n  <\/ul>\n  <p>Der letzte Punkt wird regelm\u00e4\u00dfig \u00fcbersehen: Aufbewahrungsfristen \u00fcberdauern h\u00e4ufig die Vertragslaufzeit mit dem Systemanbieter. Ein Exportformat, das ohne die Software lesbar bleibt, geh\u00f6rt deshalb in den Vertrag.<\/p>\n\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#audit-trail\">Audit Trail<\/a> \u00b7 <a href=\"#aufbewahrungsfristen\">Aufbewahrungsfristen<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"audit-trail\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Audit Trail<\/h4>\n  <p class=\"lx-art__lead\">Der Audit Trail protokolliert l\u00fcckenlos, wer wann welche Daten angelegt, ge\u00e4ndert oder gel\u00f6scht hat. Er macht Bewertungs\u00e4nderungen an Risiken, Freigaben und Kontrollnachweise nachvollziehbar.<\/p>\n  <p>Er ist eines der zentralen Pr\u00fcfkriterien, an denen sich eine GRC-Software von einer Tabellenkalkulation unterscheidet. Die entscheidende Frage im Pr\u00fcfungsgespr\u00e4ch lautet regelm\u00e4\u00dfig: Wer hat diese Risikobewertung wann von \u201ehoch\" auf \u201emittel\" ge\u00e4ndert, und mit welcher Begr\u00fcndung? In Excel ist diese Frage nicht beantwortbar.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#revisionssicherheit\">Revisionssicherheit<\/a> \u00b7 <a href=\"#risikoregister\">Risikoregister<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"rollenkonzept\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Rollen- und Rechtekonzept<\/h4>\n  <p class=\"lx-art__lead\">Das Rollen- und Rechtekonzept regelt, welche Benutzergruppen welche Daten sehen und bearbeiten d\u00fcrfen. Im GRC-Kontext ist es doppelt relevant: Es setzt die Funktionstrennung technisch um und sch\u00fctzt sensible Inhalte.<\/p>\n  <div class=\"lx-tblwrap\">\n    <table>\n      <caption>Typische Rollen in einem GRC-System<\/caption>\n      <thead><tr><th>Rolle<\/th><th>Rechte<\/th><th>Besonderheit<\/th><\/tr><\/thead>\n      <tbody>\n        <tr><td>Risikoeigner<\/td><td>eigene Risiken erfassen und bewerten<\/td><td>kein Zugriff auf andere Bereiche<\/td><\/tr>\n        <tr><td>Zentrales Risikomanagement<\/td><td>alle Risiken lesen, Methodik pflegen, konsolidieren<\/td><td>keine eigenst\u00e4ndige \u00c4nderung fremder Bewertungen ohne Protokoll<\/td><\/tr>\n        <tr><td>Kontrollverantwortlicher<\/td><td>Kontrollen dokumentieren, Nachweise hinterlegen<\/td><td>kein Zugriff auf Testergebnisse anderer<\/td><\/tr>\n        <tr><td>Interne Revision<\/td><td>Leserecht auf alles, eigene Feststellungen<\/td><td>keine Bearbeitungsrechte in Fachprozessen<\/td><\/tr>\n        <tr><td>Meldestelle<\/td><td>Hinweisgeberf\u00e4lle<\/td><td>strikt abgeschottet, auch gegen\u00fcber Administratoren<\/td><\/tr>\n        <tr><td>Administration<\/td><td>Systemkonfiguration<\/td><td>kein fachlicher Inhaltszugriff, protokollierte Ausnahmen<\/td><\/tr>\n      <\/tbody>\n    <\/table>\n  <\/div>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#funktionstrennung\">Funktionstrennung<\/a> \u00b7 <a href=\"#vertraulichkeitsgebot\">Vertraulichkeitsgebot<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"mandantenfaehigkeit\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Mandantenf\u00e4higkeit<\/h4>\n  <p class=\"lx-art__lead\">Mandantenf\u00e4higkeit bezeichnet die M\u00f6glichkeit, mehrere Gesellschaften, Standorte oder Bereiche in einem System getrennt zu f\u00fchren und zugleich konsolidiert auszuwerten.<\/p>\n  <p>In Konzernstrukturen ist sie Voraussetzung daf\u00fcr, dass lokale Verantwortung und konzernweite Gesamtsicht ohne doppelte Datenpflege nebeneinander bestehen. Zu kl\u00e4ren sind dabei drei Punkte: Welche Stammdaten sind konzernweit einheitlich, welche lokal? Welche Bewertungsskalen gelten f\u00fcr alle? Und wer darf gesellschafts\u00fcbergreifend auswerten \u2013 eine Frage, die bei Auslandsgesellschaften zugleich datenschutzrechtlich relevant ist.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#rollenkonzept\">Rollen- und Rechtekonzept<\/a> \u00b7 <a href=\"#datenqualitaet\">Datenqualit\u00e4t<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"workflow-management\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Workflow-Management<\/h4>\n  <p class=\"lx-art__lead\">Workflow-Management automatisiert wiederkehrende Abl\u00e4ufe im Risiko- und Compliance-Prozess: Erhebungsrunden, Freigaben, Wiedervorlagen, Eskalationen und Erinnerungen.<\/p>\n  <p>Es ersetzt die manuelle Nachverfolgung per E-Mail und erzeugt zugleich die Nachweise, die f\u00fcr Fristenwahrung und Pr\u00fcfung ben\u00f6tigt werden. Der praktische Effekt ist erheblich: Die zentrale Funktion verbringt einen gro\u00dfen Teil ihrer Zeit mit dem Nachhalten offener R\u00fcckmeldungen \u2013 genau diese Arbeit \u00fcbernimmt der Workflow, ohne dass jemand als Mahnender auftreten muss.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#freigabeworkflow\">Freigabeworkflow<\/a> \u00b7 <a href=\"#massnahmenverfolgung\">Ma\u00dfnahmenverfolgung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"risiko-dashboard\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Risiko-Dashboard<\/h4>\n  <p class=\"lx-art__lead\">Ein Risiko-Dashboard verdichtet die Risikolage in Echtzeit: Gesamtrisikoposition, Top-Risiken, Ver\u00e4nderungen gegen\u00fcber der Vorperiode, Ma\u00dfnahmenstatus und Grenzwert\u00fcberschreitungen.<\/p>\n  <p>Entscheidend ist die Adressatenorientierung. Die Gesch\u00e4ftsleitung braucht Aggregat, Trend und Ausnahmen; der Fachbereich die Detailsicht auf die eigenen Risiken; das Aufsichtsorgan die Entwicklung \u00fcber mehrere Perioden mit Methodikhinweisen. Ein Dashboard, das f\u00fcr alle dasselbe zeigt, ist f\u00fcr niemanden richtig \u2013 und verleitet dazu, Vollst\u00e4ndigkeit mit Aussagekraft zu verwechseln.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikoreporting\">Risikoreporting<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"massnahmenverfolgung\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Ma\u00dfnahmenverfolgung<\/h4>\n  <p class=\"lx-art__lead\">Die Ma\u00dfnahmenverfolgung \u00fcberwacht Umsetzungsstand, Fristen und Wirksamkeit aller beschlossenen Ma\u00dfnahmen aus Risikomanagement, IKS, Revision und Compliance an einer Stelle.<\/p>\n  <p>Sie verhindert die typische Situation, in der dieselbe Feststellung in mehreren Systemen unterschiedlich dokumentiert ist und keine Instanz den Gesamtstatus kennt. Aussagekr\u00e4ftig wird sie durch drei Kennzahlen: Anteil \u00fcberf\u00e4lliger Ma\u00dfnahmen, durchschnittliche Verzugsdauer und Anteil der Ma\u00dfnahmen mit belegter Wirksamkeit \u2013 nicht nur mit dem Status \u201eerledigt\".<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#massnahmenmanagement\">Ma\u00dfnahmenmanagement<\/a> \u00b7 <a href=\"#workflow-management\">Workflow-Management<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"freigabeworkflow\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Freigabeworkflow<\/h4>\n  <p class=\"lx-art__lead\">Der Freigabeworkflow bildet mehrstufige Genehmigungen systemseitig ab \u2013 etwa die Best\u00e4tigung von Risikobewertungen durch den Risikoeigner und die anschlie\u00dfende Freigabe durch das zentrale Risikomanagement.<\/p>\n  <p>Er erzwingt das Vier-Augen-Prinzip und dokumentiert Freigaben automatisch mit Zeitstempel und Person. Wichtig ist eine hinterlegte Vertreterregelung: Ohne sie steht der Prozess bei Urlaub oder Krankheit still, und es entstehen genau die Umgehungen per E-Mail, die der Workflow verhindern sollte.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#funktionstrennung\">Funktionstrennung<\/a> \u00b7 <a href=\"#audit-trail\">Audit Trail<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"dokumentenlenkung\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Versionierung und Dokumentenlenkung<\/h4>\n  <p class=\"lx-art__lead\">Die Dokumentenlenkung stellt sicher, dass jederzeit nachvollziehbar ist, welche Fassung eines Dokuments g\u00fcltig war, wer sie freigegeben hat und wer sie zur Kenntnis genommen hat.<\/p>\n  <p>F\u00fcr Richtlinien, Prozessbeschreibungen und Nachweise ist sie die Grundlage jeder belastbaren Compliance-Dokumentation. Der praktische Pr\u00fcfstein: L\u00e4sst sich zu einem beliebigen Datum in der Vergangenheit feststellen, welche Fassung der Reisekostenrichtlinie damals galt und welche Mitarbeitenden sie best\u00e4tigt hatten? Wenn nicht, ist die Nachweisf\u00fchrung im Verfahren angreifbar.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#richtlinienmanagement\">Richtlinienmanagement<\/a> \u00b7 <a href=\"#revisionssicherheit\">Revisionssicherheit<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"aufbewahrungsfristen\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Aufbewahrungsfristen<\/h4>\n  <p class=\"lx-art__lead\">Aufbewahrungsfristen legen fest, wie lange Unterlagen vorzuhalten sind \u2013 handels- und steuerrechtlich in gestaffelten Fristen, in speziellen Bereichen abweichend geregelt.<\/p>\n  <p>Im Spannungsfeld zur datenschutzrechtlichen L\u00f6schpflicht braucht es ein L\u00f6schkonzept, das Fristbeginn, Fristende und Ausnahmen je Dokumentart eindeutig bestimmt. Besonders zu regeln sind F\u00e4lle, in denen eine L\u00f6schpflicht durch ein laufendes Verfahren gehemmt wird \u2013 dann ist ein Legal Hold erforderlich, der die automatische L\u00f6schung dokumentiert aussetzt.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#revisionssicherheit\">Revisionssicherheit<\/a> \u00b7 <a href=\"#dokumentenlenkung\">Dokumentenlenkung<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"schnittstellen\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Schnittstellen im GRC-Kontext<\/h4>\n  <p class=\"lx-art__lead\">Schnittstellen verbinden GRC-Systeme mit ERP, HR, Einkauf, Ticketsystemen und Datawarehouse. Sie erm\u00f6glichen die automatisierte \u00dcbernahme von Stammdaten, Kennzahlen und Fr\u00fchwarnindikatoren.<\/p>\n  <p>Der Nutzen liegt weniger in der Zeitersparnis als in der Aktualit\u00e4t: Manuell gepflegte Risikodaten sind im Moment ihrer Erfassung bereits veraltet, automatisch \u00fcbernommene Indikatoren nicht. Typische erste Schnittstellen sind Lieferantenstammdaten aus dem ERP, Kennzahlen aus dem Controlling und Vorf\u00e4lle aus dem IT-Ticketsystem.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#datenqualitaet\">Datenqualit\u00e4t<\/a> \u00b7 <a href=\"#kri\">Key Risk Indicator<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"datenqualitaet\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Datenqualit\u00e4t im Risikomanagement<\/h4>\n  <p class=\"lx-art__lead\">Die Qualit\u00e4t von Risikodaten entscheidet \u00fcber die Belastbarkeit aller Auswertungen. Kriterien sind Vollst\u00e4ndigkeit, Aktualit\u00e4t, Konsistenz der Bewertungsma\u00dfst\u00e4be und Nachvollziehbarkeit der Herkunft.<\/p>\n  <p>Schw\u00e4chen zeigen sich typischerweise in uneinheitlich ausgelegten Skalen zwischen Bereichen: Was der Vertrieb als \u201ehoch\" einstuft, ist in der Produktion ein mittleres Risiko. Das ist ein Methodikproblem, kein Softwareproblem \u2013 die L\u00f6sung liegt in klaren Skalendefinitionen mit Euro-Werten und einer Plausibilisierung durch die zweite Linie.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#risikobewertung-methodik\">Risikobewertung<\/a> \u00b7 <a href=\"#risikopolitik\">Risikohandbuch<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"single-source-of-truth\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Single Source of Truth<\/h4>\n  <p class=\"lx-art__lead\">Eine Single Source of Truth ist die eine f\u00fchrende Datenbasis, auf die sich alle Auswertungen st\u00fctzen.<\/p>\n  <p>Im GRC-Umfeld verhindert sie, dass Risikoregister, IKS-Dokumentation und Revisionsfeststellungen auseinanderlaufen und Gesch\u00e4ftsleitung und Aufsichtsrat widerspr\u00fcchliche Zahlen erhalten. Die Umsetzung scheitert selten an der Technik, sondern an der Kl\u00e4rung der Frage, welches System f\u00fcr welchen Datensatz f\u00fchrend ist \u2013 und wer \u00c4nderungen daran vornehmen darf.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#integriertes-grc\">Integriertes GRC<\/a> \u00b7 <a href=\"#datenqualitaet\">Datenqualit\u00e4t<\/a><\/p>\n<\/article>\n\n<article class=\"lx-art\" id=\"automatisierte-risikomeldung\">\n  <p class=\"lx-art__kicker\">Systeme &amp; Daten<\/p>\n  <h4>Automatisierte Risikomeldung<\/h4>\n  <p class=\"lx-art__lead\">Bei der automatisierten Risikomeldung l\u00f6sen definierte Ereignisse oder Grenzwert\u00fcberschreitungen selbstt\u00e4tig eine Meldung im System aus \u2013 etwa bei \u00dcberschreiten eines Fr\u00fchwarnindikators oder beim Eintritt eines Schadensfalls.<\/p>\n  <p>Sie erg\u00e4nzt die turnusm\u00e4\u00dfige Erhebung um die anlassbezogene Komponente, die der IDW PS 340 n.F. ausdr\u00fccklich erwartet. Zu definieren sind Ausl\u00f6ser, Empf\u00e4nger, Eskalationsstufe und Reaktionsfrist. Wichtig ist die Kalibrierung der Schwellen: Zu viele Meldungen f\u00fchren zur Gew\u00f6hnung, zu wenige zur Scheinsicherheit.<\/p>\n  <p class=\"lx-see\"><b>Siehe auch:<\/b> <a href=\"#fruehwarnindikator\">Fr\u00fchwarnindikator<\/a> \u00b7 <a href=\"#risikofrueherkennung\">Risikofr\u00fcherkennungssystem<\/a><\/p>\n<\/article>\n\n    <\/section>\n\n  <\/div><!-- \/lx-main -->\n<\/div><!-- \/lx-layout -->\n\n<a href=\"#opture-lex\" class=\"lx-top\" id=\"lx-top\" aria-label=\"Nach oben\">\n  <svg width=\"18\" height=\"11\" viewBox=\"0 0 18 11\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><polyline points=\"1,10 9,1 17,10\"\/><\/svg>\n<\/a>\n\n<script>\n(function(){\n  var root = document.getElementById('opture-lex');\n  if(!root || root.dataset.lxInit) return;\n  root.dataset.lxInit = '1';\n\n  var secs   = [].slice.call(root.querySelectorAll('.lx-sec'));\n  var arts   = [].slice.call(root.querySelectorAll('.lx-art'));\n  var navBox = root.querySelector('#lx-navscroll');\n  var mobBox = root.querySelector('#lx-mob-panel');\n  var status = root.querySelector('#lx-status');\n  var inputs = [].slice.call(root.querySelectorAll('.lx-search input'));\n  var topBtn = root.querySelector('#lx-top');\n\n  \/* ---- Artikel vorbereiten ---- *\/\n  arts.forEach(function(a){\n    var h = a.querySelector('h4');\n    a.dataset.title  = h ? h.textContent.trim() : '';\n    a.dataset.search = a.textContent.toLowerCase();\n  });\n  var cnt = root.querySelector('#lx-count');\n  if(cnt) cnt.textContent = arts.length + ' Begriffe';\n\n  \/* ---- Verzeichnis aufbauen ---- *\/\n  function buildNav(container, prefix){\n    secs.forEach(function(sec, i){\n      var title = sec.dataset.group || '';\n      var items = [].slice.call(sec.querySelectorAll('.lx-art'));\n\n      var grp = document.createElement('div');\n      grp.className = 'lx-navgrp' + (i === 0 ? ' is-open' : '');\n      grp.dataset.sec = sec.id;\n\n      var btn = document.createElement('button');\n      btn.type = 'button';\n      btn.className = 'lx-navgrp__btn';\n      btn.setAttribute('aria-expanded', i === 0 ? 'true' : 'false');\n      btn.innerHTML = '<span>' + title + '<\/span>' +\n        '<span style=\"display:flex;align-items:center;gap:7px;\">' +\n        '<span class=\"lx-navgrp__n\">' + items.length + '<\/span>' +\n        '<svg class=\"lx-navgrp__ico\" width=\"11\" height=\"7\" viewBox=\"0 0 11 7\" fill=\"none\" stroke=\"currentColor\" stroke-width=\"1\" stroke-linecap=\"round\" stroke-linejoin=\"round\" aria-hidden=\"true\"><polyline points=\"1,1 5.5,6 10,1\"\/><\/svg><\/span>';\n\n      var ul = document.createElement('ul');\n      ul.className = 'lx-navgrp__list';\n      items.forEach(function(a){\n        var li = document.createElement('li');\n        li.dataset.for = a.id;\n        li.innerHTML = '<a href=\"#' + a.id + '\" data-target=\"' + a.id + '\">' + a.dataset.title + '<\/a>';\n        ul.appendChild(li);\n      });\n\n      btn.addEventListener('click', function(){\n        var open = grp.classList.toggle('is-open');\n        btn.setAttribute('aria-expanded', open ? 'true' : 'false');\n      });\n\n      grp.appendChild(btn);\n      grp.appendChild(ul);\n      container.appendChild(grp);\n    });\n  }\n  buildNav(navBox, 'd');\n  if(mobBox) buildNav(mobBox, 'm');\n\n  \/* ---- Mobile-Panel ---- *\/\n  var mobToggle = root.querySelector('#lx-mob-toggle');\n  if(mobToggle && mobBox){\n    mobToggle.addEventListener('click', function(){\n      var open = mobBox.classList.toggle('is-open');\n      mobToggle.setAttribute('aria-expanded', open ? 'true' : 'false');\n    });\n    mobBox.addEventListener('click', function(e){\n      if(e.target.tagName === 'A'){\n        mobBox.classList.remove('is-open');\n        mobToggle.setAttribute('aria-expanded','false');\n      }\n    });\n  }\n\n  \/* ---- Sanftes Scrollen mit Offset ---- *\/\n  function offset(){\n    return parseInt(getComputedStyle(root).getPropertyValue('--lx-offset'), 10) || 90;\n  }\n  root.addEventListener('click', function(e){\n    var a = e.target.closest ? e.target.closest('a[href^=\"#\"]') : null;\n    if(!a) return;\n    var id = a.getAttribute('href').slice(1);\n    if(!id) return;\n    var t = document.getElementById(id);\n    if(!t) return;\n    e.preventDefault();\n    var y = t.getBoundingClientRect().top + window.pageYOffset - offset() - 12;\n    window.scrollTo({ top: y, behavior: 'smooth' });\n    if(history.replaceState) history.replaceState(null, '', '#' + id);\n  });\n\n  \/* ---- Suche ---- *\/\n  var navLinks = [].slice.call(root.querySelectorAll('.lx-navgrp__list a'));\n  var timer;\n  function filter(value){\n    var q = value.trim().toLowerCase();\n    var hits = 0;\n\n    arts.forEach(function(a){\n      var match = !q || a.dataset.search.indexOf(q) > -1;\n      a.classList.toggle('is-hidden', !match);\n      if(match) hits++;\n    });\n\n    secs.forEach(function(s){\n      s.classList.toggle('is-hidden', s.querySelectorAll('.lx-art:not(.is-hidden)').length === 0);\n    });\n\n    navLinks.forEach(function(l){\n      var art = document.getElementById(l.dataset.target);\n      var li  = l.parentNode;\n      li.classList.toggle('is-hidden', !!(art && art.classList.contains('is-hidden')));\n    });\n\n    [].slice.call(root.querySelectorAll('.lx-navgrp')).forEach(function(g){\n      var visible = g.querySelectorAll('li:not(.is-hidden)').length;\n      g.style.display = (q && visible === 0) ? 'none' : '';\n      if(q && visible > 0) g.classList.add('is-open');\n    });\n\n    if(q){\n      status.textContent = hits === 0\n        ? 'Keine Treffer f\u00fcr \u201e' + value.trim() + '\". Bitte anderen Begriff versuchen.'\n        : hits + (hits === 1 ? ' Begriff' : ' Begriffe') + ' zu \u201e' + value.trim() + '\"';\n      status.classList.add('is-visible');\n    } else {\n      status.classList.remove('is-visible');\n    }\n  }\n\n  inputs.forEach(function(inp){\n    inp.addEventListener('input', function(){\n      var v = inp.value;\n      inputs.forEach(function(o){ if(o !== inp) o.value = v; });\n      clearTimeout(timer);\n      timer = setTimeout(function(){ filter(v); }, 130);\n    });\n  });\n\n  \/* ---- Aktiven Begriff markieren ---- *\/\n  function setActive(id){\n    navLinks.forEach(function(l){ l.classList.toggle('is-active', l.dataset.target === id); });\n    var active = navBox.querySelector('a.is-active');\n    if(active){\n      var grp = active.closest('.lx-navgrp');\n      if(grp && !grp.classList.contains('is-open')){\n        grp.classList.add('is-open');\n        var b = grp.querySelector('.lx-navgrp__btn');\n        if(b) b.setAttribute('aria-expanded','true');\n      }\n      var aTop = active.offsetTop, nTop = navBox.scrollTop, h = navBox.clientHeight;\n      if(aTop < nTop + 40 || aTop > nTop + h - 60) navBox.scrollTop = aTop - h \/ 2;\n    }\n  }\n\n  if('IntersectionObserver' in window){\n    var obs = new IntersectionObserver(function(items){\n      items.forEach(function(it){ if(it.isIntersecting) setActive(it.target.id); });\n    }, { rootMargin: '-' + (offset() + 10) + 'px 0px -70% 0px', threshold: 0 });\n    arts.forEach(function(a){ obs.observe(a); });\n  }\n\n  \/* ---- Schema.org: DefinedTermSet ---- *\/\n  try{\n    var ld = {\n      \"@context\":\"https:\/\/schema.org\",\"@type\":\"DefinedTermSet\",\n      \"name\": root.querySelector('.lx-head h2').textContent.trim(),\n      \"inLanguage\":\"de\",\n      \"hasDefinedTerm\": arts.map(function(a){\n        var lead = a.querySelector('.lx-art__lead');\n        return { \"@type\":\"DefinedTerm\", \"@id\":\"#\"+a.id, \"name\": a.dataset.title,\n                 \"description\": (lead ? lead.textContent : a.textContent).trim().slice(0,600) };\n      })\n    };\n    var sc = document.createElement('script');\n    sc.type = 'application\/ld+json';\n    sc.textContent = JSON.stringify(ld);\n    document.head.appendChild(sc);\n  }catch(e){}\n\n  \/* ---- Nach oben ---- *\/\n  if(topBtn){\n    window.addEventListener('scroll', function(){\n      topBtn.classList.toggle('is-visible', window.scrollY > 900);\n    }, { passive: true });\n  }\n})();\n<\/script>\n<\/div><!-- \/#opture-lex -->\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t","protected":false},"excerpt":{"rendered":"<p>Risikomanagement Glossar Lexikon Risikomanagement, IKS &amp; Compliance Ausf\u00fchrliche Erkl\u00e4rungen zu den zentralen Fachbegriffen aus Risikomanagement, internem Kontrollsystem, Compliance-Management, Lieferkette, ESG und Informationssicherheit [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"parent":0,"menu_order":0,"comment_status":"closed","ping_status":"closed","template":"","meta":{"footnotes":""},"class_list":["post-7336","page","type-page","status-publish","hentry"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.4 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>Glossar - Opture<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/opture.com\/pt\/glossar\/\" \/>\n<meta property=\"og:locale\" content=\"pt_PT\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Glossar - Opture\" \/>\n<meta property=\"og:description\" content=\"Risikomanagement Glossar Lexikon Risikomanagement, IKS &amp; Compliance Ausf\u00fchrliche Erkl\u00e4rungen zu den zentralen Fachbegriffen aus Risikomanagement, internem Kontrollsystem, Compliance-Management, Lieferkette, ESG und Informationssicherheit [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/opture.com\/pt\/glossar\/\" \/>\n<meta property=\"og:site_name\" content=\"Opture\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T15:56:24+00:00\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/opture.com\\\/glossar\\\/\",\"url\":\"https:\\\/\\\/opture.com\\\/glossar\\\/\",\"name\":\"Glossar - Opture\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/opture.com\\\/#website\"},\"datePublished\":\"2026-09-15T11:31:49+00:00\",\"dateModified\":\"2026-09-15T15:56:24+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/opture.com\\\/glossar\\\/#breadcrumb\"},\"inLanguage\":\"pt-PT\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/opture.com\\\/glossar\\\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/opture.com\\\/glossar\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/opture.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Glossar\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/opture.com\\\/#website\",\"url\":\"https:\\\/\\\/opture.com\\\/\",\"name\":\"Opture\",\"description\":\"\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/opture.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-PT\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"Glossar - Opture","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/opture.com\/pt\/glossar\/","og_locale":"pt_PT","og_type":"article","og_title":"Glossar - Opture","og_description":"Risikomanagement Glossar Lexikon Risikomanagement, IKS &amp; Compliance Ausf\u00fchrliche Erkl\u00e4rungen zu den zentralen Fachbegriffen aus Risikomanagement, internem Kontrollsystem, Compliance-Management, Lieferkette, ESG und Informationssicherheit [&hellip;]","og_url":"https:\/\/opture.com\/pt\/glossar\/","og_site_name":"Opture","article_modified_time":"2026-09-15T15:56:24+00:00","twitter_card":"summary_large_image","schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/opture.com\/glossar\/","url":"https:\/\/opture.com\/glossar\/","name":"Glossar - Opture","isPartOf":{"@id":"https:\/\/opture.com\/#website"},"datePublished":"2026-09-15T11:31:49+00:00","dateModified":"2026-09-15T15:56:24+00:00","breadcrumb":{"@id":"https:\/\/opture.com\/glossar\/#breadcrumb"},"inLanguage":"pt-PT","potentialAction":[{"@type":"ReadAction","target":["https:\/\/opture.com\/glossar\/"]}]},{"@type":"BreadcrumbList","@id":"https:\/\/opture.com\/glossar\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/opture.com\/"},{"@type":"ListItem","position":2,"name":"Glossar"}]},{"@type":"WebSite","@id":"https:\/\/opture.com\/#website","url":"https:\/\/opture.com\/","name":"Opture","description":"","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/opture.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-PT"}]}},"_links":{"self":[{"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/pages\/7336","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/pages"}],"about":[{"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/types\/page"}],"author":[{"embeddable":true,"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/comments?post=7336"}],"version-history":[{"count":7,"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/pages\/7336\/revisions"}],"predecessor-version":[{"id":7385,"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/pages\/7336\/revisions\/7385"}],"wp:attachment":[{"href":"https:\/\/opture.com\/pt\/wp-json\/wp\/v2\/media?parent=7336"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}