风险管理基础知识
风险管理词典、IKS & 遵从性
关于风险管理、内部控制体系、合规管理、供应链、ESG以及信息安全等关键专业术语的详细解释——附有法律框架、方法论以及实际实施方面的提示。.
风险管理的原理
风险的概念、管控体系、风险管理体系及其组织化根基——这些构成了所有其他领域的基础。.
基础知识
风险
风险是指实际发展情况可能与计划目标或预期值存在差异的可能性。它通过两个维度来描述:进入概率和影响程度。从经营的角度来看,这个概念还包括积极的偏差——机会就是风险,而风险又具有相反的特征。.
界定:风险、原因、影响
实际上,三个层次经常被混淆,这使得后续的评估变得毫无意义。 原因 是触发因素(即单个供应商的故障), 风险 该事件(„停产时间超过两周") 效果 后果(销售额损失 300 万至 800 万欧元,合同罚金)。只有将这三个层面分开计算,才能合理地对措施进行归类:预防性措施着眼于根源,缓解性措施着眼于效果。.
任何具体目标都存在风险。如果没有明确的目标——结果、流动性、交付能力、声誉或合规性——就没有衡量偏差的标准,也就没有可评估的风险。出于这个原因,任何风险识别都必须首先确定哪些目标可能受到威胁。.
风险类型概览
| 类别 | 例子 | 评价中的特殊之处 |
|---|---|---|
| 战略风险 | 商业模式、技术变革、市场转移 | 数据基础薄弱,效果显著——情景分析而非统计分析 |
| 手术风险 | 生产中断、质量缺陷、项目延误 | 来自以往事件的良好数据,量化方面清晰可辨 |
| 金融风险 | 货币、利率、商品价格、债务违约 | 市场数据已具备,分布情况可建模得出。 |
| 法律和合规风险 | 反垄断行为、腐败、数据保护、产品责任 | 极其严重损害的罕见事件 |
| IT 和网络风险 | 勒索软件、系统故障、数据泄露 | 频率的增加,存在危害库存的潜力 |
| 可持续性风险 | 气候影响、供应链、声誉损害 | 长期时间范围,受监管驱动 |
正确描述风险
风险清单的质量取决于其措辞。诸如„人才短缺"或„数字化"这样的词语毫无用处——它们只是指代了一个主题领域,而非可衡量的事件。而能够被任何第三方理解的描述则必须包含原因、事件、目标受影响的方面以及其运作机制。.
- 不可用: „IT安全风险"
- 可用: „通过勒索软件对生产系统的加密会导致停工时间为5至15个工作日,并导致费用损失和违规处罚。"
实践
在系统中记录信息时,只有少数必填字段已被证明有效:风险描述、原因、受影响目标、类别、风险属性、总计和净额评估、相关措施以及上次更新的时间。其余部分均为可选项——根据经验,额外的必填字段会降低专业部门的报告积极性,而不会提高报告的准确性。.
基础知识
风险管理
风险管理是指对风险的系统化、反复的处理:识别、分析、评估、控制、监测和报告。目标不是避免所有风险,而是在自身承担风险的能力范围内明智地承担风险——从而为可持续发展奠定基础。企业决策。.
目的:决策依据而非强制性锻炼
风险管理的经济意义不在于记录,而在于做出更好的决策。了解可能出现的各种结果的人可以根据这些结果调整投资、融资结构、合同条款和保险保障。一家具备可信赖风险量化能力的公司可以向银行和投资者解释为何能够实现规划——而这会体现在评级和融资成本上。.
第二个好处是合规性的:在纠纷中,经营管理者必须证明其做出决策时拥有充分的证据基础。一套记录化的风险管理流程是这一方面的关键证据。.
控制回路
德国、奥地利和瑞士的法律框架
| 基础 | 收件人 | 核心要求 |
|---|---|---|
| 《AktG》第91条第2款 | 股份有限公司,对外传播与大型股份有限公司一样 | 库存风险发展的早期检测监控系统 |
| 《公司法》第91条第3款 | 上市公司 | 合理的和有效的风险管理和内部控制体系 |
| 第1条《StaRUG》 | 所有有限责任公司 | 业务管理层对持续性危机进行预警和应对 |
| IDW PS 340 n.F. | 审计师的审核标准 | 风险聚合与风险承受能力的匹配 |
| HGB 第 289 条 | 报告义务的企业 | 报告中的重要机遇和风险的描述 |
实际中的轮胎等级
Excel 列表与控制相关系统之间存在多个开发阶段。这种归类有助于确定下一步应该采取的有效步骤,而不是同时尝试所有事情。.
- 记录: 风险每年都会在一份名单中汇总,通常是在期末考试之前不久。不会影响决策。.
- 结构化: 统一的类别、评价尺度和风险特征;定期收集数据;措施将得到跟踪。.
- 量化: 风险以带宽进行评估和汇总;总风险状况与风险承受能力进行对比。.
- 一体化: 风险数据将被纳入规划、投资成本计算和目标协议之中;机遇将被平等对待。.
典型错误
- 每年一次收集: 仅在截止日期前编制的库存报告无法反映当前的风险状况,也无法满足持续监控的要求。.
- 仅识别已知的风险: 研讨会经常会重现过去的损失情况。因此,战略风险和外部风险完全缺失。.
- 等级评级: „高"和„中"无法相加——如果没有量化,就不可能进行聚合。.
- 无后续行动的措施: 如果不进行监督,风险管理仍将只是一个表述性声明。.
- 风险管理作为部门职责: 责任在于风险拥有方——而非中央功能部门。.
12个月内推出
失败引入项目的最常见原因在于试图同时实现所有目标。一个行之有效的方法是按照顺序进行,每个步骤都应该产生有用的结果。.
| 阶段 | 内容 | 结果 |
|---|---|---|
| 第1–2个月 | 制定风险策略、角色、类别和尺度的标准 | 风险手册,由管理层发布 |
| 第2-4个月 | 关于每个领域的研讨会的初步清单 | 完整风险清单,包括所有相关责任方 |
| 第4至第6个月 | 对关键风险的量化评估 | 带宽,第一级聚合 |
| 第6-8个月 | 与风险承受能力的对比 | 关于库存受损的声明 |
| 第8至10个月 | 措施、预警指标、报告格式 | 运营情况,第一份机构报告 |
| 第10至12个月 | 系统支持、与 IKS 的集成以及合规性 | 可重复的周期,考试能力 |
已经制定了场景规划的机构可以显著缩短阶段三和四的时间:此时已存在带宽,只需要将其与风险关联即可。.
超出义务的经济利益
- 资金来源: 那些能够量化风险状况的人会与银行就事实进行谈判,而不是就安全费用进行谈判。.
- 投资决策: 项目可以根据风险情况进行比较,而不仅仅是基于收益预期。.
- 保险: 自保额和保障金额可以根据实际分布情况进行优化。.
- 规划质量: 关于带宽的讨论在将其纳入预算之前就提出了不现实的规划设想。.
- 责任保障: 记录的决策依据是争议案中最重要的证据。.
常见问题
风险管理是否也适用于有限责任公司?
是的,结果是这样。对于受监管公司的管理层而言,第 1 条 StaRUG 规定了持续危机预警的责任;此外,《德国公司法》第 91 条第 2 款也适用于大型股份有限公司。其范围取决于公司的规模、复杂程度和风险特征。.
风险评估需要多久进行一次?
没有固定的法定频率。要求的是持续的监测。目前采用季度周期,每年进行一次全面调查,并补充提供关于重大变化的临时报告。.
责任该由谁承担?
管理层作为一个整体机构。它可以下放任务,但不能承担系统设置、设备配置和监控的责任。.
基础知识
风险管理体系 (RMS)
风险管理体系涵盖了企业识别、评估、控制和监控风险的所有规则、流程、角色、方法和工具。它是风险管理流程的组织框架——也是审核员和监事会对其是否妥当和有效性的评价目标。评价。.
RMS 的组成部分
IDW PS 981 考试标准将风险管理体系分为基本要素。同时,这些要素也构成了构建自己的体系的实用清单:每个要素都必须有记录、分配并落实到位。.
| 元素 | 背后是什么? | 典型证据 |
|---|---|---|
| 风险文化 | 对风险开放的态度 | 企业文化、领导行为、应对负面反馈 |
| 风险目标 | 该系统旨在实现什么? | 风险策略、风险偏好、限度 |
| 风险组织 | 角色和职责 | 组织结构图、角色描述、Three Lines 模型 |
| 风险识别 | 采集方法 | 研讨会、检查清单、预警指标 |
| 风险评估 | 方法和尺度的选择 | 风险手册、评估表、聚合模型 |
| 风险管理 | 处理评估风险的方法 | 包含截止日期和责任方的措施清单 |
| 风险沟通 | 报告渠道和升级 | 报告周期、临时报告阈值 |
| 监控和改进 | 系统自身的有效性控制 | 审计报告,系统审查 |
系统测试
可以区分两个层次: 相称性 评估该系统在设计方面是否适合实现既定目标。 有效性 评估它是否确实在一段时间内一直这样运行。一个有清晰记录但并未实施的系统是合理的,但同时也是无效的——这是首次评估时通常会发现的现象。.
对于上市公司,审计师必须根据《德国商业法典》第317条第4款对预警系统进行评估。在此范围之外,审计是自愿性的,通常是根据监管委员会的请求或作为交易的一部分进行的。.
分八步建立
- 从企业战略中提取风险策略和风险愿望,并由管理层批准。
- 确定角色:专业领域的风险负责人、中央协调人、报告接收者
- 定义统一的类别和评估标准,并将其纳入风险管理手册中,使其具有约束力
- 首先收集每个领域的研讨会和访谈数据
- 采用带宽而非班级来评估,以便实现聚合
- 建立聚合模型并比较其风险承受能力
- 将措施提交给负责人并记录时间表,并进行后续跟踪
- 设置报告格式和报告阈值,然后启动工作周期
与内部控制系统的分离
RMS 会识别和评估风险,而 IKS 则通过流程中的控制措施加以限制。两者互为补充:控制措施的有效性正是总风险与细微风险之间的区别所在。如果将 RMS 和 IKS 分开构建,就会产生重复的调查,并导致与监管委员会和审计师产生相互矛盾的说法。.
基础知识
风险管理流程
风险管理过程是识别、分析、评估、控制以及监测和报告的循环性规则体系。ISO 31000将沟通和协商作为贯穿于整个过程的要素,并规定了在每个应用阶段的开始都要确定应用范围。连续运行。.
具体阶段
| 阶段 | 结果 | 方法 |
|---|---|---|
| 身份识别 | 风险库存 | 研讨会、访谈、流程分析、检查清单、事故评估 |
| 分析 | 因果关系理解 | 巴克领结、错误树、FMEA、原因分析 |
| 评价 | 量化风险,整体风险状况 | 带宽、分布、蒙特卡洛模拟 |
| 控制 | 行动计划 | 避免、减少、转移、承担 |
| 监控 | 当前风险状况、有效性证明 | 预警指标、目标与实际情况对比,评论 |
| 报道 | 内部和外部风险报告 | 仪表板、小组报告、情况报告 |
周期性和因事件而起的触发因素
每年一次的调查不足以满足持续监控的要求。多年期全面调查、季度更新关键风险信息以及明确的临时触发事件的组合已被证明是有效的。通常情况下,触发事件包括:提前预警指标的超标、重大损失的发生、收购或市场进入、新的监管要求以及大型客户或关键供应商的流失。.
每个阶段都有自己的角色
- 风险承担者: 识别、评估和控制自身领域的风险,并负责采取相应的措施。.
- 中央风险管理: 提供方法论和尺度,进行整合、汇总、合理化并进行报告。.
- 管理层: 决定风险偏好、关键措施以及剩余风险的接受情况。.
- 监督机构: 监控系统的有效性,并对方法和整体风险状况进行验证。.
- 内部审计: 独立地检查该过程是否如描述的那样进行。.
基础知识
风险矩阵(热图)
风险矩阵将风险分为发生概率和损害程度的尺度,并以一目了然的方式展现行动优先次序。通常采用 4×4 或 5×5 的栅格,并使用红绿灯颜色进行标记。它是一种沟通工具——用于评估对环境造成威胁的事件,但其方法性不足以满足这一目的。.
构建
轴值并非任意的:其影响以货币单位来定义,且以统一的参考时期(通常为一年)计算;如果没有这些规定,各个部门的评估标准就会各不相同,而矩阵则会比较无法比拟的数值。.
定义尺度
| 好极了 | 按年概率计算的入场可能性. | 对息税前利润的影响 |
|---|---|---|
| 1 – 非常低 | 低于5 % | 低于 0.25 亿欧元 |
| 2 – 低 | 5 到 15 % | 0.25 到 100 万欧元 |
| 3 – 中等 | 15至35 % | 100 万至300 万欧元 |
| 4 – 高 | 35至60 % | 300 万至 800 万欧元 |
| 5 – 非常高 | 超过60 % | 超过800万欧元 |
这些临界值可以根据企业的具体情况从收益和资本规模中推算得出。通常来说,最高等级的资产通常位于濒临破产边缘——这可以使矩阵与风险承受能力保持一致。.
表现的局限
- 无法进行加法: 班级按有序顺序排列。黄区中的二十种风险的总和可能危及生命,而矩阵却并未显示出这一点。.
- 期望陷阱: 一种罕见的风险会造成极其严重的损失,而另一种则往往造成较小的损失——其后果则截然不同。.
- 定位精度: 这种定位暗示着精确性,但却是基于广泛间隔的阶级划分。.
- 相关性是不可见的: 共同发生的风险似乎是独立存在的。.
风险矩阵作为机构沟通的格式仍然具有价值。然而,为了根据 IDW PS 340 n.F. 的标准进行评估,它需要补充一个量化的聚合指标——它并不能替代该指标。.
常见问题
4×4还是5×5?
5×5 提供更细致的分级,4×4 则防止玩家陷入中心区域。使用 5×5 的玩家应该将中等级定得更明确,以免它沦为一种通用模式。.
是毛额还是净额?
两者兼顾——最好采用图形形式,显示从总收入到净收入的趋势。这能直观地体现控制系统的作用,并成为与监督机构抗衡的有力论据。.
基础知识
三线模型
内部审计师协会的三条线模型将责任分为三个层次:运营领域、监督职能(如风险管理和合规)、以及独立内部审计。它回答了以下问题:谁承担风险、谁制定框架、以及谁独立审计这两者。.
该模型
三个路线
这些 第一行 涵盖日常运营中涉及到的所有风险领域:销售、生产、采购、IT。她负责其责任范围内的风险,并进行管控。 第二行 提供方法论、尺度和框架,在专业方面支持第一线的工作,并监督框架是否得到遵守——而无需承担任何责任。 第三行 独立评估前两条线是否有效运行,并直接向管理层和监管机构汇报。.
2020 年,以前的„三条防线"名称被有意摒弃。这一防御概念曾导致人们认为风险管理只是防御,而更新后的模型则强调了对价值创造和实现企业目标所作出的贡献。.
典型的设计缺陷
- 线条的混合: 如果第二条线自我评估风险并采取措施,它就承担了第一条线的责任——而无法再对其进行监督。.
- 不具备独立性的修订: 如果内部审计部门向其所审计的领域报告,那么实际上第三条线并不存在。.
- 空的第二行: 如果没有资源和决策权,那么一个合规功能只会产生文件记录,但不会产生任何效果。.
- 拥挤的第二条线: 并行运行的风险、合规、信息安全、数据保护和信息安全功能会多次调用相同的流程——这是集成式 GRC 的出发点。.
基础知识
风险策略
风险战略源自企业战略,规定了企业有意承担的风险、限制的风险以及避免的风险。它在每个风险类别中具体规定了风险承担的限度,并为衡量运营决策的标准提供参考。.
什么内容可以包含
- 从企业战略的角度出发:应该保护哪些目标?
- 风险偏好是一种类别,最好是以量化的形式表达
- 限值和阈值,其超过则会升级为暴发
- 风险转移的原则性决定:保险策略、自保额、合同条款
- 有理有据地明智地接受风险——这就是在责任纠纷中起作用的部分
实践
一项仅包含一般性措辞的风险策略(„我们对风险采取负责任的态度")并不符合其目的。只有通过数字才能使其发挥作用:最高可接受的结果波动范围、最低流动性储备、客户和供应商中的套利风险上限。该策略由管理机构批准,并至少每年进行一次审查。.
基础知识
风险策略和风险手册
风险管理政策描述了应对风险的强制性原则。该政策通常以风险手册的形式记录,并成为审核人员和董事会在评估风险管理体系时所依据的书面基础。.
风险管理手册的内容
| 章节 | 监管对象 |
|---|---|
| 目标和适用范围 | 哪些公司、领域和风险类型会受到影响? |
| 角色和职责 | 风险主导者、核心职能、委员会、内部审计 |
| 风险类别 | 贯穿整个公司的系统化方法 |
| 评价方法 | 尺度、带宽、分布,以及总计与净数量逻辑 |
| 聚合 | 模型、假设、相关性、置信水平 |
| 报警路线 | 轮次、临时阈值、升级阶段 |
| 文档 | 证据义务、保管义务、系统使用义务 |
该手册应该简洁易用。一百五十页的内容无人会读,这不如实际工作中所使用的十五页那样能带来更大的安全感。.
基础知识
风险文化
风险文化描述了人们在处理风险时所遵循的价值观和行为模式——无论是公开面对不良消息,还是出于对后果的担忧而保持沉默。它决定了风险识别的质量,从而决定了整个系统的价值。.
如何识别它们
- 如果有人报告了令人不快的风险,管理层会如何反应?
- 是否应该设定目标要求,以便在不违反规则的情况下实现这些目标?
- 是否会修复或个性化已发生的损坏?
- 风险讨论是否是决策草案的一部分,还是一个独立的流程?
如果员工不报告负面发展情况,那么技术成熟的系统就会提供无用的数据。因此,问题的根源往往不在方法上,而在于前两层管理层的行为。.
基础知识
风险意识
风险偏好反映了企业为了实现目标而愿意承担的风险程度。它是管理层的一种战略决策,理想情况下应该以数量化的形式表达——例如最高可接受的收益波动幅度、每个类别内的限额,或对现有资产风险的最小距离。.
制剂示例
| 不可用 | 可用 |
|---|---|
| „我们对风险有意识。" | „规划结果计划 % 中的95 %-情况40中,累积的结果负荷不得超过。" |
| „我们避免了结块的风险。" | „没有客户的 % 销售额超过15%,没有单一供应商的A级零件零配件。" |
| „合规性是重中之重。" | „零容忍腐败和垄断行为;在腐败指数等级为 X 的国家,未经董事会批准不得进行任何业务。" |
基础知识
风险承受能力
风险承受能力表明一家公司在不危及自身资产的情况下,能够承担多大的风险。将累积的总风险与风险承受能力进行对比,是 IDW PS 340 n.F. 指导原则中用于评估是否存在对资产造成威胁的事件的关键测试。.
调查
| 组成部分 | 库存情况 | 提示 |
|---|---|---|
| 自由的自有资金 | 平衡,中期 | 减去契约规定的限额和最低配额 |
| 流动资金 | 立即 | 缓冲操作波动 |
| 未用完的贷款额度 | 短期 | 请注意:在危机期间,时间通常会被缩短。 |
| 静默的储备 | 长期而言 | 仅限有限程度的可清算性 |
| 计划结果 | 关于规划期间 | 即使存在风险,也要谨慎行事 |
以下是评估的原则:如果所选的置信水平下的累积风险超过了承保潜力,则意味着存在对存续业务的威胁——这要求管理层立即采取行动。.
实际实施
在评估时,我们将两种不同的角度加以区分。短期来看,流动性至关重要:在短短几周内,有哪些资金可以用于应对损失?中期来看,资本充足性至关重要:资产负债表能够吸收哪些损失,而不违约或损害信用评级?
这两个前景都与整体风险进行了对比。结果是管理层、监事会和银行都对其感兴趣的少数几个指标之一——也是制定未来策略的基础。决定是否需要降低风险,转移风险,或通过额外的储备加以规避。.
另见: 风险承担潜力 · 对物种存量的威胁性发展 · 风险聚合
基础知识
风险承受能力
风险承受能力描述了在风险偏好的范围内允许的范围——什么时候才被视为超标,什么时候才需要采取行动应对。虽然风险偏好是战略性的,但承受能力却是操作性的:它以限值、警戒值和警戒线的形式表达出来。.
在实践中,这两个术语经常被用作同义词。然而,区分它们是有用的:食欲决定了愿意承担的风险,而容忍则决定了在日常工作中,在不升级的情况下允许的偏差幅度。如果没有明确的容忍度,任何超出限值的行为都会导致特别会议或冷漠。.
基础知识
风险库存
风险库存是根据类别和组织单位对所有已识别风险进行结构化汇总的成果。它是风险识别的结果,也是评估、控制和汇总的基础。.
质量特征
- 完整性: 涵盖所有关键领域和风险类型,包括战略风险和外部风险
- 不发生重叠: 同一风险并非在三个不同名称的领域中出现。
- 适当的粒度: 中型企业通常存在40至120种风险;400种个别风险已无法控制。
- 及时性: 每个风险都包含上次审核的日期
随时间的推移而变化
库存品的价值会更快地流失,而其形成的速度也更快。目前有两种机制控制着库存品流失:风险拥有者定期确认库存品,确认、更改或终止风险;以及针对新业务领域、收购或监管变更而进行的因应性补充。.
与添加信息一样重要的一点是关闭信息:不再存在的风险必须记录下来,不能被默认删除。封闭风险的历史记录是获得评价经验的少数来源之一。.
基础知识
风险登记册
风险登记册是风险管理的操作数据基础。根据风险的不同,记录有描述、原因、类别、风险特征、评估、措施和状态——因此,它既是工作工具,也是风险清单的总体概览。.
数据字段
| 领域 | 目的 | 义务 |
|---|---|---|
| 名称和描述 | 事件的明确识别 | 是的 |
| 原因 | 预防性措施的出发点 | 是的 |
| 类别 | 分析与汇总 | 是的 |
| 风险承担者 | 责任与疑问 | 是的 |
| 总收益/净收益 | 使检查的效果变得可见 | 是的 |
| 有截止期限的措施 | 控制和跟踪 | 是的 |
| 受影响的计划位置 | 聚合的先决条件 | 推荐 |
| 预警指标 | 持续监控 | 推荐 |
| 评价历史 | 验证人员的可追溯性 | 系统方面 |
基于 Excel 的记录通常存在三个问题:并行处理中的版本冲突、评价更改历史记录缺失以及领域之间的无序分离。.
基础知识
风险识别
风险识别是监管体系中的第一步,旨在尽可能完整地记录所有相关风险。其质量决定了后续的所有步骤:未识别的风险既不会被评估,也不会被管控,也不会被报告。.
方法比较
| 方法 | 强度 | 虚弱 |
|---|---|---|
| 风险研讨会 | 广泛参与,共同理解 | 群体动力,个体参与者的支配地位 |
| 个人访谈 | 开放态度,包括处理敏感话题时也要开放态度 | 成本较高,比较难以进行比较 |
| 检查清单/风险目录 | 系统性,对抗盲点 | 诱使人们在没有思考的情况下做出选择 |
| 过程分析 | 发现操作上的漏洞 | 对战略和外部风险缺乏意识 |
| 损失评估 | 经验证明 | 倒转 |
| 预警指标 | 持续、自动化 | 仅记录已知内容 |
最常见的错误
研讨会重现了过去发生的损失情况。然而,尽管这些因素具有最大的影响,但战略风险——商业模式、技术变革、监管、依赖性——则完全缺失。唯一的补救办法是沿着价值链、利益相关者和目标构建结构化的流程,并辅以对商业模式可能产生根本性影响问题的有意识思考。.
常常被忽视的来源
- 董事会和监事会会议记录——那里已经详细阐述了战略性担忧
- 质量管理方面的投诉、保修和宽恕数据
- 审计报告、认证声明和审计师的审计信函
- 保险合同:已确定了保险所涵盖的风险
- 包含责任、罚金和可用性承诺的合同条款
- 来自举报系统和事件管理系统的报告
据经验来看,在第一期研讨会之前,通过这些六个来源获得的知识就足以构成后续研讨会的三分之一内容——而且这可以防止研讨会内容仅限于参与者在研讨会当天所思考的内容。.
基础知识
风险分析
风险分析旨在研究风险的起因、关联关系以及可能产生的后果。她回答了这个问题,解释了风险的产生、其传播方式以及在不同情景下的实际损失程度——从而为我们提供了答案。作为评估和决策的基础。.
设置分析深度
并非所有风险都要求进行深入分析。一种有效方法是分级分析:具有潜在危害性风险的风险将通过正式方法进行评估——错误树、Bow-Tie、FMEA——而中等风险则通过结构化专家评估进行评估;次级风险则仅以定性方式进行评估。.
基础知识
风险管理
风险管理包括所有旨在影响风险的措施。传统上,可以区分四种策略:避免、减少、转移和承担全部风险。每项措施都需要一名负责人、一个期限和有效的控制措施。.
四种策略
| 战略 | 效果 | 例子 | 费用 |
|---|---|---|---|
| 避免 | 风险完全消除 | 放弃在高风险国家的业务 | 放弃收益 |
| 减少 | 概率或影响正在下降 | 第二供应商、冗余性、控制 | 持续的努力 |
| 传输 | 第三者承担损失 | 保险条款中的责任限制 | 奖金、自付费用 |
| 自担费用 | 风险依然存在 | 预留资金,流动性缓冲 | 资本约束 |
有意识的自愿放弃责任是合法的决定——但必须有记录,并与承担风险的能力进行对比。在责任问题上,未经记录的情况与不采取行动的情况并无区别。.
什么是可行的措施
- 命名作用方向: 这项措施是否能降低事故发生概率或损害程度?两者兼而有之的情况很少见。.
- 有决策权的人: 不是报道的人
- 截止日期分阶段进行: 超过12个月的措施将自动失效
- 可识别的结果: 如何判断这项措施是否有效?
- 成本与效益权衡: 一项比预期损失更高的成本措施并不是风险管理,而是浪费。
效果评估是人们最常忽略的环节。如果没有它,就无法确定净风险是否确实有所降低——而风险登记册中的净值评估也只是一个假设,而非确切的结论。.
基础知识
风险监控
风险监控不断评估风险状况和措施的有效性是否发生了变化。它基于预警指标、目标与实际对比以及定期更新库存——并且是实现差异化的关键。时间戳图像和功能完善的早期检测系统。.
第二道线上的过程监督与内部审计的独立审核作为第三道线的作用有所区别。两者都是必要的:第二道线能够及早发现变化,而第三道线则负责评估整个系统的运行情况。.
基础知识
风险报告
风险报告以针对目标群体的方式总结风险状况——适用于管理层、监事会和外部报告接收方。一份可靠的报告不仅展示了单个风险,还显示了整体风险状况、其变化情况以及各项措施的执行情况。.
针对目标用户的优化压缩
| 收件人 | 轮换 | 内容 |
|---|---|---|
| 专业领域 | 持续不断 | 自身风险、措施状态、指标 |
| 管理层 | 每月至季度 | 主要风险、总体风险状况、风险限值违规情况 |
| 监督机构 | 季度至年度 | 风险状况、方法论的演变以及重大变化 |
| 情况报告 | 每年 | 《德国商业法典》第289条规定的重要机遇和风险 |
| 临时 | 根据场合 | 库存风险的新增情况,重大损失事件 |
基础知识
风险所有者
风险拥有者负责评估、管理和监督特定风险。通常来说,这指的是所涉领域的领导者——而非提供和整合方法的风险管理人员。.
清晰的归属关系是确保措施得以落实的先决条件,且由审核人员定期加以评估。没有指定所有权人的风险意味着没有责任人——而正是这种结果最终会出现在审核报告中。在跨领域风险的情况下,指定负责的拥有者是单一的,而非多个具有同等权力的拥有者。.
基础知识
风险类别
风险分类可以对库存进行归类,并使风险在跨领域进行比较。一致的系统化是聚合、评估和报告的前提条件——而这种系统化应该着眼于根本原因,而不是局限于所涉部门。.
五至八个主要类别和三个至六个子类别组成的双层次分类法一直以来都表现出良好的效果。关键在于清晰的分层:网络攻击是一种 IT 风险,其宕机造成的损失是一种运营风险,而违反报告义务则是一种合规风险。如果没有风险管理手册中的明确归类规则,同一事件就会在不同领域被归类得不一致。.
基础知识
总风险和净风险
总风险描述了在考虑现有措施和控制措施的情况下存在的风险,而净风险则代表了其后的剩余规模。这一差异是内部控制系统的可衡量贡献。.
为什么需要这两个量
- 总成本评估显示,如果没有管控,哪些风险就会危及企业的生存;因此,这也为ICS的投资提供了依据。.
- 净值评估对于风险承受能力的一致性和比较而言至关重要。.
- 这种差异凸显了对单个控制措施的依赖性:如果一项关键控制措施失效,净风险就会飙升至总额水平。.
前提条件:必须证明检查的有效性。如果只是推测,那么净评估结果就是空想——这是检查人员有意置疑的其中一个方面。.
基础知识
进入可能性
入职概率表示在特定时间范围内风险发生的可能性——通常以一个会计年度为基准。如果没有统一的基准期,不同领域的估值就无法进行比较。.
通常会出现两种错误来源:首先是模糊的参考期:„每五年发生一次"相当于每年20%;如果这一转换步骤没有得到强制执行,就会导致评估结果出现五倍的差异。其次,在可能每年发生多次的风险中,人们往往混淆频率和概率;在这种情况下,可以预期每件事件的预期频率和损失额。.
基础知识
损失金额
损失额度是指已发生风险所带来的财务影响——即对息税前利润、现金流或资本充足率的影响。对于汇总计算,并非单个数值是重要的,而是包含最小值、最可能值和最大值的范围。.
基准规模必须明确规定。一项降低营业额500万欧元的风险,根据抵押贷款的比例而不同,会对每年的息税前利润造成显著的负面影响——如果将销售额和利润的影响综合起来,那么总体结果就毫无意义。同样也需要规定是否要计入后续成本,例如合同罚金、声誉损失或融资成本的增加。.
基础知识
机会管理
机会管理系统性地识别出计划偏差并采用与风险相同的方法对其进行管理。由于机遇和风险源自相同的根源,因此综合性分析具有系统化的一致性——并显著提高了企业的接受度。.
无论如何,HGB 第 289 条要求列出重大机遇的说明。 和 风险。如果将这两者分开考虑,就会产生双重负担;如果完全忽略机会,则就不符合报告的要求,同时也会放弃与各业务部门最重要的论据:风险管理不仅仅是控制,更是对潜力进行系统性探索的过程。.
基础知识
风险预警系统
风险预警系统旨在及早发现会对企业造成危害的趋势,以便在仍有可能采取应对措施之前采取行动。对于股份有限公司而言,该制度是《德国公司法》第91条第2款规定的法律要求,对于上市公司而言,则也是《德国公司法》第317条第4款规定的年度审计内容。.
成分
- 根据业务模式确定的需监控的风险领域
- 风险领域内的预警指标,具有明确的测量频率
- 阈值,其超过将触发警报
- 通往最高管理层的强制性升级渠道
- 综合风险状况的汇总,与承载能力的对比
- 记录所有步骤,作为与审核人员和监管机构的证明文件
与一般风险管理的主要区别在于时间上的关系:要求的是收集数据,而非进行分析。 及时 识别——也就是一个预先条件,使行动仍然有可能发生。.
另见: 《AktG》第91条第2款 · 对物种存量的威胁性发展 · 预警指标
基础知识
预警指标
预警指标是一种可衡量的量度,在风险发生之前即可提示正在出现的风险发展趋势。其关键特征在于定义明确的阈值、固定的测量频率以及预先确定的升级路径。.
风险领域中的例子
| 风险领域 | 指标 | 预赛 |
|---|---|---|
| 销量 | 订单流入量,报价成功率 | 1 到 2 个季度 |
| 流动性 | 应收账款到期时间,逾期应收账款占比 | 4至8周 |
| 供应链 | 信用指数关键供应商,交货期偏差 | 1 到 2 个季度 |
| 员工 | 关键职能的波动,病假 | 2 到 4 个季度 |
| 质量 | 投诉率、加班时间 | 几周 |
| IT安全 | 安全相关事件数量增加,补丁版本滞后 | 几周 |
选取的五到十五个好的指标,带有明确的临界值,其影响超过五十,而没有人会去分析这些指标。.
方法与量化
如何将单个风险转化为可靠的整体评估——汇总、模拟以及用于衡量风险并使其与承受能力保持一致的指标。.
方法
风险聚合
风险聚合将所有个别风险综合起来,从而解答了一个关键问题:企业能否承担其整体风险而不陷入风险过剩状态?自 IDW PS 340 的修订以来,这个问题已成为更明确的审核目标——也是大多数成熟的风险管理体系都无法应对的节点。.
为什么风险不能相加
这种看似合理的做法——所有损失的总和——系统地导致了错误的结论。其原因在于概率:一项损失1000万欧元的风险,且发生概率为5%,会给规划带来不同的影响,而一项1000万欧元、发生概率为60%的风险则不会。如果将两者相加,就会得出最大损失值,而这种损失实际上几乎不会发生,因此不具有控制意义。.
相反,预期值的总和会导致估值过低:它描述的是平均情况,而非决定持续性的糟糕情况。此外,还存在相关性——经济衰退、需求不足和产能利用率下降齐发。那些忽视这些相关性的公司往往会严重低估整体风险。.
因此,聚合并不是计算运算,而是模拟:它解答了当所有风险同时发挥作用时,哪些结果和流动状况是最有可能出现的。.
比较程序
| 程序 | 行动 | 可信度 | IDW PS 340 n.F. |
|---|---|---|---|
| 损失的增加 | 所有最大损害的总和 | 不现实的极端值,没有概率 | 不够充分 |
| 期望值的总和 | 损失 × 概率,然后求和 | 平均情况,对极端情况视而不见 | 不够充分 |
| 场景技术 | 手动计算一致的组合 | 可理解,但没有概率性陈述 | 适于补充使用 |
| 蒙特卡洛模拟 | 数万次通过规划 | 完整的结果分布,包含概率 | 技术现状 |
阅读结果
从这一分布中可以得出用于控制的实际所需指标:
| 指标 | 陈述 | 用途 |
|---|---|---|
| 风险价值 | 选定置信水平下的损失阈值 | 与风险承保潜力进行比较 |
| 资本需求 | 需要用于抵押的资金 | 资本规划与评级讨论 |
| 契约违规的可能性 | 出现数据指标飙升的情形占比 | Finanzierungsstruktur, Verhandlung mit Banken |
| Wahrscheinlichkeit der Bestandsgefährdung | Anteil der Szenarien mit Illiquidität oder Überschuldung | Nachweis nach § 91 Abs. 2 AktG |
六步操作
- Planung als Basis: Die Aggregation setzt auf der GuV- und Liquiditätsplanung auf, nicht auf einer separaten Risikoliste.
- Risiken den Planpositionen zuordnen: Jedes wesentliche Risiko wirkt auf eine konkrete Position – Umsatz, Materialaufwand, Personalaufwand, Investitionen.
- Bandbreiten statt Klassen: Je Risiko Minimum, wahrscheinlichster Wert und Maximum sowie die Eintrittswahrscheinlichkeit erheben.
- Verteilungen wählen und begründen: Für die meisten Fälle genügt die Dreiecksverteilung; seltene Großschäden werden über eine Kombination aus Eintrittswahrscheinlichkeit und Schadensverteilung modelliert.
- Korrelationen festlegen: Zumindest die offensichtlichen Zusammenhänge zwischen konjunkturabhängigen Risiken abbilden.
- Simulieren und gegenüberstellen: Ergebnisverteilung berechnen und dem Risikodeckungspotenzial gegenüberstellen; Ergebnis, Annahmen und Modell dokumentieren.
典型错误
- Aggregation ohne Planungsbezug: Wird losgelöst von der Unternehmensplanung gerechnet, lässt sich das Ergebnis weder plausibilisieren noch für Entscheidungen nutzen.
- Alle Risiken einzeln modellieren: Der Aufwand explodiert ohne Erkenntnisgewinn. In der Regel bestimmen zehn bis zwanzig Risiken die Verteilung.
- Korrelationen auf null setzen: Das ist eine Annahme, keine Neutralität – und sie führt zur systematischen Unterschätzung.
- Modell nicht dokumentiert: Ohne nachvollziehbare Annahmen ist das Ergebnis im Prüfungsgespräch wertlos.
Rechenbeispiel: warum die Summe täuscht
Ein Unternehmen führt fünf wesentliche Risiken. Die folgende Tabelle zeigt, wie unterschiedlich die Gesamtaussage ausfällt, je nachdem welches Verfahren gewählt wird.
| 风险 | Wahrscheinlichkeit | Schaden (max.) | Erwartungswert |
|---|---|---|---|
| Ausfall Hauptkunde | 10 % | 6,0 Mio. € | 0,6 Mio. € |
| Rohstoffpreisanstieg | 45 % | 4,0 Mio. € | 1,8 Mio. € |
| Produktionsausfall | 8 % | 9,0 Mio. € | 0,7 Mio. € |
| Cybervorfall | 12 % | 12,0 Mio. € | 1,4 Mio. € |
| Gewährleistungsfall | 25 % | 3,0 Mio. € | 0,8 Mio. € |
- Addition der Maximalschäden: 34,0 Mio. € – ein Szenario, in dem alle fünf Risiken gleichzeitig maximal eintreten. Rechnerisch möglich, praktisch nahezu ausgeschlossen, als Steuerungsgröße unbrauchbar.
- Summe der Erwartungswerte: 5,3 Mio. € – der Durchschnittsfall. Er unterschlägt, dass in ungünstigen Konstellationen ein Vielfaches eintreten kann.
- Simulation: liefert die Verteilung. Typischerweise liegt der Value at Risk bei 95 % deutlich über dem Erwartungswert und weit unter der Maximalsumme – und genau dieser Wert ist mit dem Risikodeckungspotenzial zu vergleichen.
Die Aussage lautet dann nicht mehr „wir haben fünf wesentliche Risiken", sondern: „In 5 von 100 Jahren belasten die Risiken das Ergebnis um mehr als X Mio. Euro; unser Deckungspotenzial beträgt Y Mio. Euro." Das ist eine Aussage, mit der ein Aufsichtsrat arbeiten kann.
Anforderungen an die Systemunterstützung
- Verknüpfung der Risiken mit Planpositionen statt isolierter Risikoliste
- Hinterlegung von Bandbreiten und Verteilungstypen je Risiko
- Abbildung gemeinsamer Treiber für korrelierte Risiken
- Nachvollziehbare Historie aller Annahmen und Bewertungsänderungen
- Reproduzierbarkeit: dieselben Eingaben müssen dasselbe Ergebnis liefern
- Exportfähige Dokumentation für Prüfer und Aufsichtsorgan
常见问题
Geht Risikoaggregation auch in Excel?
Technisch ja, mit Simulations-Add-in oder eigener Programmierung. Praktisch scheitert es meist an Nachvollziehbarkeit und Versionssicherheit: Der Prüfer will sehen, welche Annahmen wann von wem gesetzt wurden. Genau diese Historie fehlt in gewachsenen Tabellen.
Wie viele Simulationsläufe sind nötig?
Für stabile Ergebnisse im Bereich der üblichen Konfidenzniveaus haben sich 10.000 bis 100.000 Durchläufe etabliert. Entscheidend ist, dass das Ergebnis bei Wiederholung stabil bleibt – das ist zu dokumentieren.
Muss jedes Unternehmen aggregieren?
Die Pflicht zur Früherkennung bestandsgefährdender Entwicklungen trifft jede haftungsbeschränkte Gesellschaft. Ohne Zusammenführung der Einzelrisiken lässt sich diese Beurteilung methodisch nicht treffen – die Tiefe des Modells darf sich aber an Größe und Komplexität orientieren.
方法
蒙特卡洛模拟
Die Monte-Carlo-Simulation berechnet die Gesamtrisikoposition, indem sie den Planungszeitraum viele tausend Mal mit zufällig gezogenen Ausprägungen aller Risiken durchrechnet. Das Ergebnis ist keine einzelne Zahl, sondern eine Verteilung möglicher Unternehmensergebnisse – die Grundlage für Value at Risk, Eigenkapitalbedarf und die Beurteilung der Bestandsgefährdung.
So funktioniert sie
In jedem Durchlauf zieht das Modell für jedes Risiko einen Zufallswert aus der hinterlegten Verteilung – etwa einen Umsatzrückgang von 4,2 Prozent und einen Materialpreisanstieg von 11 Prozent – und rechnet die vollständige Planung mit diesen Werten durch. Das Ergebnis wird gespeichert, der Vorgang wiederholt. Nach zehntausenden Läufen liegt eine Häufigkeitsverteilung aller möglichen Ergebnisse vor, aus der sich jede gewünschte Wahrscheinlichkeitsaussage ablesen lässt.
| Position | Planwert | Gezogene Abweichung | Ergebnis im Lauf |
|---|---|---|---|
| Umsatz | 200,0 Mio. € | −4,2 % | 191,6 Mio. € |
| Materialaufwand | 96,0 Mio. € | +11,0 % | 106,6 Mio. € |
| Personalaufwand | 52,0 Mio. € | +1,5 % | 52,8 Mio. € |
| Schadensereignis IT | — | nicht eingetreten | 0,0 Mio. € |
| EBIT | 18,0 Mio. € | — | −1,8 Mio. € |
Ein einzelner Lauf sagt nichts aus – er ist eines von vielen denkbaren Szenarien. Erst die Verteilung über alle Läufe beantwortet, wie wahrscheinlich ein negatives EBIT, eine Covenant-Verletzung oder ein Liquiditätsengpass ist.
Welche Eingangsdaten nötig sind
- Planungsmodell: GuV, Bilanz und Liquidität in konsistenter Verknüpfung – die Simulation rechnet dieses Modell wiederholt durch.
- Bandbreiten je Risiko: Minimum, wahrscheinlichster Wert, Maximum; bei Ereignisrisiken zusätzlich die Eintrittswahrscheinlichkeit.
- Verteilungstyp: Dreiecks-, PERT- oder Normalverteilung für kontinuierliche Größen, Binomial- oder Poisson-Ansätze für Ereignisse.
- Korrelationen: mindestens die konjunkturgetriebenen Zusammenhänge zwischen Absatz, Preis und Forderungsausfall.
边界
Die Simulation ist nur so gut wie ihre Annahmen. Sie erzeugt keine Information, sondern macht vorhandene Einschätzungen rechenbar. Zwei Punkte sind deshalb zu beachten: Die Qualität der Bandbreiten entscheidet über das Ergebnis, und Risiken, die nicht im Modell sind, tauchen auch in der Verteilung nicht auf. Die Simulation ersetzt damit weder die sorgfältige Identifikation noch die fachliche Diskussion der Annahmen – sie zwingt beides nur zur Präzision.
方法
风险评估
Die Risikobewertung ordnet jedem Risiko eine Eintrittswahrscheinlichkeit und eine Auswirkung zu – entweder qualitativ über Klassen oder quantitativ über Bandbreiten und Verteilungen. Die Wahl zwischen beiden Wegen ist keine Geschmacksfrage: Nur quantitative Bewertungen lassen sich aggregieren und der Risikotragfähigkeit gegenüberstellen.
Qualitativ oder quantitativ
| 标准 | Qualitativ (Klassen) | Quantitativ (Bandbreiten) |
|---|---|---|
| Aufwand je Risiko | gering | 中等 |
| Aggregierbar | nein | 是的 |
| Vergleich mit Tragfähigkeit | nicht möglich | möglich |
| Eignung | Vorpriorisierung, Nebenrisiken | wesentliche Risiken, Gesamtaussage |
| Prüfungsfestigkeit | eingeschränkt | gegeben |
In der Praxis bewährt sich ein zweistufiges Vorgehen: Alle Risiken werden zunächst qualitativ eingeordnet, die wesentlichen anschließend quantitativ in Bandbreiten bewertet. Damit bleibt der Aufwand beherrschbar, und die Gesamtaussage wird trotzdem belastbar.
Brutto und netto
Die Bruttobewertung betrachtet das Risiko ohne die bestehenden Maßnahmen und Kontrollen, die Nettobewertung mit ihnen. Die Differenz ist der messbare Beitrag des internen Kontrollsystems und zugleich das stärkste Argument in der Diskussion mit dem Aufsichtsorgan über Investitionen in Kontrollen. Für Aggregation und Tragfähigkeitsvergleich ist die Nettobewertung maßgeblich – vorausgesetzt, die Wirksamkeit der Kontrollen ist tatsächlich nachgewiesen und nicht nur unterstellt.
Verzerrungen vermeiden
- Verfügbarkeitsverzerrung: Kürzlich eingetretene Ereignisse werden überschätzt, lange zurückliegende unterschätzt. Gegenmittel: strukturierte Checklisten statt freier Assoziation.
- Übermäßige Zuversicht: Bandbreiten werden zu eng geschätzt. Gegenmittel: Extremwerte zuerst abfragen, erst danach den wahrscheinlichsten Wert.
- Ankereffekt: Die erste genannte Zahl prägt alle weiteren Schätzungen. Gegenmittel: unabhängige Einzelschätzungen vor der Gruppendiskussion.
- Zielkonflikt: Wer für ein Risiko verantwortlich ist, bewertet es tendenziell milder. Gegenmittel: Plausibilisierung durch die zweite Linie.
方法
Value at Risk (VaR)
Der Value at Risk beziffert den Verlust, der innerhalb eines bestimmten Zeitraums mit einer festgelegten Wahrscheinlichkeit nicht überschritten wird – etwa 8 Mio. Euro bei 95 % Konfidenz und einem Jahr Betrachtungszeitraum. Er verdichtet eine ganze Verteilung auf eine Zahl und ist damit das gebräuchlichste Risikomaß.
Richtig lesen
Ein VaR von 8 Mio. Euro bei 95 % bedeutet: In 95 von 100 Szenarien fällt der Verlust geringer aus, in 5 von 100 höher. Die Aussage ist ausdrücklich nicht, dass der maximale Verlust 8 Mio. Euro beträgt – über die Höhe der Verluste jenseits der Schwelle sagt der VaR nichts. Genau diese Lücke schließt der Expected Shortfall.
| Konfidenz | Bedeutung | Typische Verwendung |
|---|---|---|
| 90 % | 1 von 10 Jahren schlechter | operative Steuerung |
| 95 % | 1 von 20 Jahren schlechter | Standard in der Unternehmenssteuerung |
| 99 % | 1 von 100 Jahren schlechter | Kapitalbedarf, Bestandsgefährdung |
| 99,9 % | 1 von 1.000 Jahren schlechter | Bankenaufsicht, Rating-Logik |
Grenzen und typische Fehlanwendungen
Drei Punkte führen in der Praxis regelmäßig zu Fehlschlüssen. Erstens der Blick auf die Zahl ohne das Konfidenzniveau: Ein VaR ohne Angabe von Konfidenz und Zeitraum ist bedeutungslos. Zweitens die Interpretation als Maximalverlust – tatsächlich beschreibt der VaR die Schwelle, ab der es schlimmer wird, nicht wie viel schlimmer. Drittens die Addition von VaR-Werten verschiedener Bereiche: Der VaR ist nicht subadditiv, die Summe der Bereichs-VaR kann kleiner ausfallen als der Gesamt-VaR.
Für die Unternehmenssteuerung folgt daraus eine einfache Regel: Der VaR eignet sich als Kommunikationsgröße gegenüber Gremien und Banken, die Steuerungsentscheidung stützt sich zusätzlich auf den Expected Shortfall und auf die Wahrscheinlichkeit, definierte Schwellen wie Covenants oder Mindestliquidität zu verletzen.
另见: Expected Shortfall · 风险聚合
方法
Cash Flow at Risk (CFaR)
Der Cash Flow at Risk überträgt die Value-at-Risk-Logik auf den Zahlungsstrom: Er gibt an, um welchen Betrag der geplante Cashflow mit einer bestimmten Wahrscheinlichkeit unterschritten werden kann.
Für Industrie- und Handelsunternehmen ist er meist aussagekräftiger als der VaR auf Ergebnisbasis, weil nicht Marktwertschwankungen, sondern Liquiditätsengpässe die typische Insolvenzursache sind. In der Praxis wird er unmittelbar gegen die verfügbaren Liquiditätsreserven und Kreditlinien gehalten – das Ergebnis ist die belastbarste Antwort auf die Frage, wie lange das Unternehmen einen Stressfall durchhält.
方法
Expected Shortfall
Der Expected Shortfall – auch Conditional Value at Risk – gibt den durchschnittlichen Verlust in genau den Fällen an, in denen der Value at Risk überschritten wird. Er beschreibt damit das Ausmaß der Extremszenarien, über die der VaR schweigt.
Methodisch hat er einen weiteren Vorteil: Er ist subadditiv, das heißt das Risiko eines Portfolios ist nie größer als die Summe der Einzelrisiken. Der VaR erfüllt diese Eigenschaft nicht, was bei der Zusammenführung von Teilportfolios zu paradoxen Ergebnissen führen kann. Die Bankenregulierung ist deshalb schrittweise vom VaR auf den Expected Shortfall umgestiegen.
方法
Szenarioanalyse
Die Szenarioanalyse untersucht die Auswirkung konsistenter Zukunftsbilder auf Ergebnis, Liquidität und Bilanzkennzahlen. Sie eignet sich besonders für strategische Risiken, die sich einer statistischen Bewertung entziehen, und ist im Rahmen der Klimaberichterstattung nach CSRD ausdrücklich gefordert.
Aufbau eines Szenariosets
- Base Case: die verabschiedete Planung mit ihren Annahmen
- Downside: plausible Verschlechterung mehrerer Treiber gleichzeitig, konsistent hergeleitet
- Upside: die entsprechende Gegenrichtung, Grundlage des Chancenmanagements
- Extremszenario: unwahrscheinlich, aber existenzrelevant – Basis für den Stresstest
Wesentlich ist die innere Konsistenz: Ein Szenario mit Nachfrageeinbruch und gleichzeitig steigenden Absatzpreisen ist rechnerisch möglich, aber ökonomisch unplausibel und damit als Entscheidungsgrundlage unbrauchbar.
另见: Stresstest · Klimarisiken
方法
Sensitivitätsanalyse
Die Sensitivitätsanalyse misst, wie stark sich eine Zielgröße verändert, wenn eine einzelne Einflussgröße variiert wird – etwa das EBIT bei zehn Prozent höheren Rohstoffpreisen. Sie identifiziert die kritischen Stellhebel des Geschäftsmodells.
In der Praxis wird sie der aufwendigeren Simulation vorgeschaltet: Sie zeigt, welche fünf bis zehn Treiber das Ergebnis dominieren. Genau diese Treiber werden anschließend mit Bandbreiten hinterlegt und simuliert – alle übrigen können qualitativ behandelt werden, ohne die Gesamtaussage zu verfälschen.
方法
Stresstest
Ein Stresstest prüft die Widerstandsfähigkeit unter extremen, aber plausiblen Bedingungen – etwa einem Umsatzeinbruch von 30 Prozent bei gleichzeitigem Ausfall eines Hauptlieferanten. Er zielt auf die Frage, ab welchem Punkt Kapitaldienstfähigkeit oder Liquidität kippen.
Inverser Stresstest
Besonders aufschlussreich ist die Umkehrung der Fragestellung: Nicht „Was passiert bei Szenario X?", sondern „Welche Kombination von Ereignissen würde uns zahlungsunfähig machen?". Der inverse Stresstest deckt die tatsächlichen Bruchstellen des Geschäftsmodells auf und ist in der Bankenaufsicht etabliert. Für die Diskussion im Aufsichtsrat ist er meist wertvoller als jede Szenariotabelle.
另见: Szenarioanalyse · 对物种存量的威胁性发展
方法
带宽规划
Die Bandbreitenplanung ersetzt starre Planwerte durch Wertebereiche mit Minimum, wahrscheinlichstem Wert und Maximum. Sie macht Planungsunsicherheit explizit und verbindet Controlling und Risikomanagement in einem Arbeitsschritt.
Der praktische Vorteil ist erheblich: Die Bandbreiten sind zugleich die Inputgrößen der Risikosimulation. Wo Planung ohnehin in Szenarien gedacht wird, entfällt eine separate Risikoerhebung für die Planpositionen fast vollständig – die Fachbereiche liefern eine Information statt zweier, und Planung und Risikobericht widersprechen sich nicht mehr.
方法
三角分布
Die Dreiecksverteilung beschreibt ein Risiko über drei Parameter: Minimum, wahrscheinlichster Wert und Maximum. Sie ist in der Risikosimulation die verbreitetste Verteilungsform, weil sich diese drei Werte auch ohne statistische Historie durch Experteneinschätzung belastbar bestimmen lassen.
Ihre Schwäche liegt in den harten Grenzen: Werte außerhalb des angegebenen Bereichs sind ausgeschlossen. Wo Extremwerte relevant sind, ist die PERT-Verteilung – eine geglättete Variante mit stärkerer Gewichtung des wahrscheinlichsten Werts – oder eine Kombination aus Eintrittswahrscheinlichkeit und separater Schadensverteilung die bessere Wahl.
另见: Verteilungsfunktion · 蒙特卡洛模拟
方法
Verteilungsfunktion
Eine Verteilungsfunktion beschreibt, mit welcher Wahrscheinlichkeit ein Risiko welche Ausprägung annimmt. Die Wahl der Verteilung beeinflusst das Simulationsergebnis erheblich und sollte im Risikohandbuch begründet sein.
| Verteilung | Parameter | Geeignet für |
|---|---|---|
| 三角分布 | Min, wahrscheinlichster Wert, Max | Planabweichungen ohne Historie |
| PERT | wie Dreieck, geglättet | Expertenschätzungen mit Mittenschwerpunkt |
| Normalverteilung | Mittelwert, Standardabweichung | Größen mit vorhandener Zeitreihe |
| Binomialverteilung | 进入可能性 | Ereignisse, die eintreten oder nicht |
| Poisson-Verteilung | erwartete Häufigkeit | seltene, mehrfach mögliche Schadensereignisse |
| Lognormal | Mittelwert, Streuung | Schadenshöhen mit langem rechten Rand |
另见: 三角分布 · Standardabweichung
方法
Erwartungswert
Der Erwartungswert ist der mit den Eintrittswahrscheinlichkeiten gewichtete Mittelwert aller möglichen Ausprägungen eines Risikos. Er eignet sich zur Priorisierung, unterschätzt aber die Gefahr aus seltenen Großschäden systematisch.
Ein Beispiel verdeutlicht das Problem: Ein Risiko mit 1 % Wahrscheinlichkeit und 50 Mio. Euro Schaden hat denselben Erwartungswert wie eines mit 50 % und 1 Mio. Euro – 500.000 Euro. Für die Unternehmenssteuerung sind beide grundverschieden: Das zweite ist ein Kostenfaktor, das erste eine Existenzfrage. Für die Beurteilung bestandsgefährdender Entwicklungen ist der Erwartungswert daher allein untauglich.
方法
Standardabweichung
Die Standardabweichung misst die Streuung möglicher Ergebnisse um den Erwartungswert und dient als einfaches Maß für die Höhe eines Risikos.
Da sie positive und negative Abweichungen gleich behandelt, wird eine unerwartet gute Entwicklung genauso als „Risiko" gewertet wie eine schlechte. In der Unternehmenssteuerung interessiert aber überwiegend die Unterseite, weshalb sie zunehmend durch Downside-Maße wie Value at Risk, Expected Shortfall oder die Ausfallwahrscheinlichkeit ergänzt wird.
另见: Risikomaß · Verteilungsfunktion
方法
Risikokorrelation
Die Risikokorrelation beschreibt den statistischen Zusammenhang zwischen Risiken. Positiv korrelierte Risiken treten gemeinsam auf und verstärken sich – werden sie in der Aggregation als unabhängig behandelt, wird das Gesamtrisiko regelmäßig deutlich unterschätzt.
Umgang in der Praxis
Exakte Korrelationskoeffizienten lassen sich für Unternehmensrisiken meist nicht empirisch bestimmen. Üblich und prüfungsfest ist ein pragmatischer Weg: Risiken werden gemeinsamen Treibern zugeordnet – Konjunktur, Rohstoffpreise, Wechselkurs, Branchenzyklus –, und die Simulation zieht je Durchlauf einen gemeinsamen Zufallswert für den Treiber. Damit entsteht die Abhängigkeit modellseitig, ohne dass Koeffizienten geschätzt werden müssen.
方法
Risikomaß
Ein Risikomaß verdichtet eine Risikoverteilung auf eine einzelne Kennzahl. Gebräuchlich sind Standardabweichung, Value at Risk, Expected Shortfall und der Eigenkapitalbedarf. Die Wahl bestimmt, welche Eigenschaft der Verteilung sichtbar wird.
Die Auswahl sollte sich am Steuerungszweck orientieren: Geht es um Ergebnisschwankung, ist die Standardabweichung brauchbar; geht es um Kapitalausstattung, der Eigenkapitalbedarf; geht es um Bestandsgefährdung, der Value at Risk oder Expected Shortfall bei hohem Konfidenzniveau. Ein einziges Maß für alle Fragestellungen gibt es nicht.
另见: 风险价值 · Expected Shortfall
方法
风险成本
Risikokosten sind die kalkulatorischen Kosten des Risikos: Versicherungsprämien, Rückstellungen, Selbstbehalte und die Kapitalkosten des risikobedingt gebundenen Eigenkapitals.
Ihre Zurechnung auf Bereiche, Projekte oder Aufträge macht Risikomanagement betriebswirtschaftlich wirksam. Ein Großauftrag mit hohem Vorleistungsanteil und schwacher Kundenbonität bindet mehr Risikokapital als ein Standardgeschäft – wird das in der Kalkulation berücksichtigt, verändert sich die Preisfindung. Genau an dieser Stelle wird aus einer Dokumentationspflicht ein Steuerungsinstrument.
方法
风险承担潜力
Das Risikodeckungspotenzial bezeichnet die Mittel, die zur Abdeckung eingetretener Risiken zur Verfügung stehen: freies Eigenkapital, stille Reserven, nicht ausgeschöpfte Kreditlinien und Liquiditätsreserven. Es ist die quantitative Ausprägung der Risikotragfähigkeit.
Bei der Ermittlung ist Vorsicht geboten. Kreditlinien sind in der Krise regelmäßig genau dann nicht verfügbar, wenn sie gebraucht werden; stille Reserven lassen sich kurzfristig kaum heben. Ein belastbarer Ansatz unterscheidet deshalb nach Verfügbarkeitshorizont und setzt für den Stressfall nur die kurzfristig gesicherten Bestandteile an.
另见: 风险承受能力 · Cash Flow at Risk
方法
对物种存量的威胁性发展
Eine bestandsgefährdende Entwicklung liegt vor, wenn Risiken den Fortbestand des Unternehmens gefährden – typischerweise durch drohende Zahlungsunfähigkeit, Überschuldung oder den Verlust der Kapitaldienstfähigkeit. Ihre rechtzeitige Erkennung ist der Kern der gesetzlichen Pflicht nach § 91 Abs. 2 AktG und § 1 StaRUG.
Wie der Nachweis gelingt
- Risiken quantifiziert erfassen und den Planpositionen zuordnen
- Zur Gesamtrisikoposition aggregieren, Korrelationen berücksichtigen
- Risikodeckungspotenzial nach Verfügbarkeitshorizont ermitteln
- Beides gegenüberstellen und die Wahrscheinlichkeit einer Unterdeckung bestimmen
- Ergebnis, Annahmen und Schlussfolgerung dokumentieren
Der Nachweis lässt sich mit einer rein qualitativen Risikomatrix nicht führen. Das ist der praktische Kern der Neufassung des IDW PS 340 – und der häufigste Grund für Feststellungen im Prüfungsbericht.
Typische Anzeichen
- Rückläufiger Auftragseingang über mehrere Perioden bei gleichbleibender Kostenbasis
- Verlängerte Debitorenlaufzeiten und steigender Anteil überfälliger Forderungen
- Ausschöpfung der Kreditlinien als Dauerzustand statt als Spitzenausgleich
- Annäherung an Covenant-Grenzen ohne Puffer im Planungsszenario
- Abhängigkeit von einem Großkunden oder Einzellieferanten ohne Alternative
- Wiederholte Verschiebung von Investitionen aus Liquiditätsgründen
Einzeln betrachtet ist keines dieser Anzeichen bestandsgefährdend. Ihre Kombination ist es häufig – was noch einmal zeigt, warum die Aggregation und nicht die Einzelbetrachtung über die gesetzliche Pflichterfüllung entscheidet.
另见: StaRUG · 风险承受能力 · IDW PS 340 n.F.
方法
FMEA
Die Fehlermöglichkeits- und -einflussanalyse ist eine strukturierte Methode zur präventiven Fehlervermeidung in Produkten und Prozessen. Jeder potenzielle Fehler wird nach Bedeutung, Auftretens- und Entdeckungswahrscheinlichkeit bewertet.
Risikoprioritätszahl und ihre Kritik
Klassisch werden die drei Bewertungen auf einer Skala von 1 bis 10 multipliziert; das Produkt ist die Risikoprioritätszahl. Die Kritik daran ist berechtigt: Unterschiedliche Kombinationen ergeben dieselbe Zahl, obwohl die Handlungsdringlichkeit verschieden ist. Die aktuelle AIAG-VDA-Systematik ersetzt die reine Multiplikation deshalb durch eine Aufgabenpriorität, die Bedeutung stärker gewichtet.
Für das unternehmensweite Risikomanagement ist die FMEA eine wichtige Quelle: Die dort identifizierten technischen Risiken gehören – sofern wesentlich – in das Risikoinventar überführt.
另见: Fehlerbaumanalyse · 风险分析
方法
Fehlerbaumanalyse (FTA)
Die Fehlerbaumanalyse arbeitet deduktiv: Ausgehend von einem unerwünschten Ereignis werden alle möglichen Ursachenketten über logische Verknüpfungen zurückverfolgt.
Der Vorteil gegenüber rein qualitativen Methoden liegt in der Rechenbarkeit: Sind die Wahrscheinlichkeiten der Basisereignisse bekannt, lässt sich die Wahrscheinlichkeit des Spitzenereignisses über die UND- und ODER-Verknüpfungen berechnen. Damit eignet sich die FTA besonders für technisch komplexe Systeme mit Redundanzen – etwa die Frage, wie wahrscheinlich ein vollständiger Ausfall der Stromversorgung trotz zweier unabhängiger Notsysteme ist.
方法
巴特勒领带分析
Die Bow-Tie-Analyse stellt ein Risiko grafisch als Fliege dar: links die Ursachen mit präventiven Barrieren, in der Mitte das Ereignis, rechts die Folgen mit mitigierenden Maßnahmen. Sie verbindet Risikoanalyse und Kontrollsystem in einem Bild.
方法
德尔福方法
Die Delphi-Methode strukturiert Experteneinschätzungen in mehreren anonymen Befragungsrunden. Zwischen den Runden erhalten die Teilnehmenden die aggregierten Ergebnisse und können ihre Einschätzung revidieren.
Die Anonymität dämpft Autoritäts- und Gruppendruckeffekte, die in klassischen Risikoworkshops erfahrungsgemäß die Bewertung dominieren. Für Risiken ohne statistische Datenbasis – strategische Entwicklungen, regulatorische Veränderungen, Technologiesprünge – liefert das Verfahren deutlich belastbarere Einschätzungen als eine Abstimmung im Plenum.
方法
Risk Scoring
Beim Risk Scoring werden Risiken über Punktwerte in Kategorien wie Wahrscheinlichkeit, Auswirkung und Steuerbarkeit bewertet und zu einem Gesamtscore verdichtet. Das Verfahren ist schnell und breit anwendbar.
Die methodische Grenze ist strikt zu beachten: Scores sind ordinalskaliert. Ein Risiko mit Score 40 ist nicht doppelt so gefährlich wie eines mit 20, und Scores dürfen weder addiert noch in Geldbeträge übersetzt werden. Als Priorisierungshilfe für die Auswahl der vertieft zu bewertenden Risiken ist Scoring dennoch nützlich – als Grundlage der Aggregation nicht.
方法
Key Risk Indicator (KRI)
Ein Key Risk Indicator ist eine Kennzahl, die die Entwicklung eines Risikos laufend messbar macht. Anders als Key Performance Indicators, die vergangene Leistung abbilden, blicken KRI nach vorn.
Kriterien für gute Indikatoren
- Vorlauf: Der Indikator reagiert, bevor der Schaden eintritt – sonst ist er eine Schadensstatistik.
- Verfügbarkeit: Die Daten entstehen ohnehin im System; manuell zu erhebende Indikatoren werden nach zwei Quartalen nicht mehr gepflegt.
- Eindeutigkeit: Eine Veränderung lässt sich klar interpretieren.
- Schwellenwert und Eskalation: Ohne definierte Grenze und hinterlegte Reaktion bleibt der Indikator folgenlos.
方法
Risikoquantifizierung
Die Risikoquantifizierung drückt Risiken in Geldeinheiten und Wahrscheinlichkeiten aus, statt sie nur in Klassen einzuordnen. Sie ist Voraussetzung für Aggregation, Tragfähigkeitsvergleich und risikoadjustierte Entscheidungen.
Der häufigste Einwand lautet, die Daten seien nicht vorhanden. Das verkennt den Punkt: Auch eine Klasseneinordnung beruht auf einer Schätzung – sie macht sie nur unsichtbar. Die Quantifizierung zwingt dazu, die Annahme offenzulegen und diskutierbar zu machen. Eine begründete Bandbreite von 2 bis 9 Mio. Euro ist einer Einstufung als „hoch" in jeder Hinsicht überlegen: Sie ist prüfbar, aggregierbar und korrigierbar.
Regulatorik & Normen
Gesetze, Prüfungsstandards und Rahmenwerke, die Anforderungen an Risikomanagement, Kontrollsysteme und Compliance im DACH-Raum definieren – mit Adressatenkreis und praktischer Konsequenz.
Regulatorik
Überblick: Wer muss was
Die Anforderungen an Risikomanagement und Compliance entstehen aus mehreren Quellen gleichzeitig: Gesellschaftsrecht, Insolvenzrecht, Handelsrecht, Prüfungsstandards, branchenspezifische Aufsicht und europäische Verordnungen. Diese Übersicht ordnet die wichtigsten Vorschriften nach Adressatenkreis.
| Vorschrift | Gilt für | Verlangt im Kern |
|---|---|---|
| 《AktG》第91条第2款 | AG, mittelbar große GmbH | Früherkennungssystem für bestandsgefährdende Entwicklungen |
| 《公司法》第91条第3款 | börsennotierte AG | angemessenes und wirksames RMS und IKS |
| 第1条《StaRUG》 | alle haftungsbeschränkten Unternehmen | laufende Krisenfrüherkennung |
| § 130 OWiG | alle Unternehmen | Aufsichtsmaßnahmen gegen Zuwiderhandlungen |
| HGB 第 289 条 | berichtspflichtige Unternehmen | Chancen- und Risikobericht im Lagebericht |
| HinSchG | ab 50 Beschäftigten | interne Meldestelle |
| SCDDA | ab Schwellenwert der Beschäftigtenzahl | Sorgfaltspflichten in der Lieferkette |
| CSRD / ESRS | gestaffelt nach Größe und Kapitalmarktbezug | geprüfte Nachhaltigkeitsberichterstattung |
| NIS2 | Unternehmen in erfassten Sektoren | Cyber-Risikomanagement und Meldepflichten |
| DORA | Finanzsektor | digitale operationelle Resilienz |
| MaRisk | Kreditinstitute | Risikotragfähigkeit, Kontrollverfahren, Revision |
Anwendungsbereiche und Fristen bei CSRD, LkSG und CSDDD werden im Zuge des europäischen Omnibus-Verfahrens überarbeitet. Der jeweils aktuelle Stand ist unternehmensindividuell zu prüfen – die inhaltlichen Anforderungen an Risikoanalyse, Maßnahmen und Dokumentation bleiben davon im Kern unberührt.
Regulatorik
KonTraG
Das Gesetz zur Kontrolle und Transparenz im Unternehmensbereich von 1998 ist der Ausgangspunkt des gesetzlichen Risikomanagements in Deutschland. Es führte § 91 Abs. 2 AktG ein und verpflichtete den Vorstand erstmals ausdrücklich, ein Überwachungssystem zur Früherkennung bestandsgefährdender Entwicklungen einzurichten.
Das KonTraG war die Reaktion auf eine Reihe spektakulärer Unternehmenszusammenbrüche. Es erweiterte zugleich die Pflichten des Abschlussprüfers und des Aufsichtsrats. Über die sogenannte Ausstrahlungswirkung wird der Maßstab auf große GmbH übertragen: Zwar richtet sich die Norm an die AG, doch die Sorgfaltspflicht eines ordentlichen Geschäftsmanns wird an ihr gemessen.
另见: 《AktG》第91条第2款 · FISG
Regulatorik
§ 91 Abs. 2 und 3 AktG
§ 91 Abs. 2 AktG ist die zentrale Norm des gesetzlichen Risikomanagements: Der Vorstand hat geeignete Maßnahmen zu treffen und insbesondere ein Überwachungssystem einzurichten, damit den Fortbestand der Gesellschaft gefährdende Entwicklungen früh erkannt werden. Mit dem FISG kam Absatz 3 hinzu, der für börsennotierte Gesellschaften ein angemessenes und wirksames Risikomanagement- und internes Kontrollsystem ausdrücklich verlangt.
Praktische Konsequenz
- Das System muss früh erkennen – ein Stichtagsbild zum Jahresabschluss genügt nicht.
- Erfasst sind Entwicklungen, die den Fortbestand gefährden, also Illiquidität, Überschuldung und der Verlust der Kapitaldienstfähigkeit.
- Der Nachweis setzt eine Aggregation voraus: Einzelrisiken für sich genommen sind selten bestandsgefährdend, ihre Kombination sehr wohl.
- Die Einrichtung ist zu dokumentieren – im Streitfall trägt der Vorstand die Darlegungslast.
另见: 风险预警系统 · IDW PS 340 n.F. · § 317 Abs. 4 HGB
Regulatorik
§ 93 AktG und Business Judgement Rule
§ 93 AktG regelt Sorgfaltspflicht und Verantwortlichkeit der Vorstandsmitglieder. Die darin verankerte Business Judgement Rule schützt unternehmerische Entscheidungen vor Haftung, wenn sie auf angemessener Informationsgrundlage und frei von Interessenkonflikten zum Wohl der Gesellschaft getroffen wurden.
Für das Risikomanagement folgt daraus ein handfester Nutzen: „Angemessene Informationsgrundlage" heißt, dass die mit einer Entscheidung verbundenen Risiken erhoben und bewertet wurden. Wer eine Investition ohne dokumentierte Risikobetrachtung beschließt, verliert den Schutz der Regel – nicht weil die Entscheidung falsch war, sondern weil die Grundlage fehlte. Die Darlegungslast liegt beim Organmitglied.
Regulatorik
StaRUG
Das Unternehmensstabilisierungs- und -restrukturierungsgesetz gilt seit Anfang 2021. § 1 StaRUG verpflichtet die Geschäftsleiter haftungsbeschränkter Unternehmen, fortlaufend über Entwicklungen zu wachen, die den Fortbestand gefährden können, geeignete Gegenmaßnahmen zu ergreifen und den Überwachungsorganen unverzüglich zu berichten.
Warum das die GmbH-Welt verändert hat
Vor dem StaRUG war die Pflicht zur Krisenfrüherkennung im Aktienrecht verankert und für die GmbH nur über die allgemeine Sorgfaltspflicht herleitbar. Seit 2021 gilt sie rechtsformübergreifend und ausdrücklich. Damit trifft jede GmbH, UG und GmbH & Co. KG die Pflicht, ein System zu unterhalten, das bestandsgefährdende Entwicklungen erkennt – unabhängig von Größe und Kapitalmarktbezug.
Das Gesetz enthält zudem den Restrukturierungsrahmen: ein Verfahren, das eine Sanierung außerhalb der Insolvenz mit Mehrheitsentscheidungen der Gläubiger ermöglicht. Der Zugang setzt drohende Zahlungsunfähigkeit voraus – also genau den Zustand, den die Früherkennung rechtzeitig sichtbar machen soll.
Was Geschäftsleiter konkret tun müssen
- Fortlaufende Überwachung der Entwicklungen, die den Fortbestand gefährden können – nicht anlassbezogen, sondern laufend
- Integrierte Planung mit Liquiditätsvorschau über einen angemessenen Zeitraum, üblicherweise mindestens zwölf Monate rollierend
- Erkennen von Krisenanzeichen über definierte Indikatoren und Schwellenwerte
- Ergreifen geeigneter Gegenmaßnahmen bei Feststellung einer Bestandsgefährdung
- Unverzügliche Berichterstattung an die Überwachungsorgane
- Dokumentation aller Schritte – im Haftungsfall ist sie der einzige Nachweis
Die Pflicht endet nicht bei der Feststellung. Wer eine bestandsgefährdende Entwicklung erkennt und untätig bleibt, haftet persönlich – die Früherkennung ohne anschließende Handlung verschlechtert die Position im Streitfall sogar.
另见: 对物种存量的威胁性发展 · 风险预警系统
Regulatorik
IDW PS 340 n.F.
Der neu gefasste Prüfungsstandard des IDW zur Prüfung des Risikofrüherkennungssystems ist für Abschlussprüfungen von Geschäftsjahren ab dem 15. Dezember 2021 anzuwenden. Prägend ist die ausdrückliche Anforderung, Einzelrisiken zu einer Gesamtrisikoposition zu aggregieren und dieser die Risikotragfähigkeit gegenüberzustellen.
Was sich gegenüber der alten Fassung geändert hat
| Aspekt | Alte Fassung | Neufassung |
|---|---|---|
| 聚合 | nicht ausdrücklich gefordert | ausdrücklich gefordert |
| 评价 | qualitativ ausreichend | quantitative Betrachtung erforderlich |
| Bezug zur Planung | lose | Verknüpfung mit der Unternehmensplanung |
| Tragfähigkeit | implizit | expliziter Abgleich verlangt |
| 文档 | Systembeschreibung | Nachvollziehbarkeit von Methodik und Annahmen |
Konsequenz für die Praxis
Unternehmen, die ihr Risikomanagement auf Risikomatrix und Maßnahmenliste aufgebaut haben, erfüllen den Standard nicht mehr. Erforderlich sind quantitative Bewertungen in Bandbreiten, ein Aggregationsmodell und eine dokumentierte Gegenüberstellung mit dem Risikodeckungspotenzial. Der Aufwand dafür ist überschaubar, wenn er an die bestehende Planung angedockt wird – und erheblich, wenn parallel ein zweites System aufgebaut wird.
另见: 风险聚合 · 风险承受能力 · IDW PS 981
Regulatorik
IDW PS 981
IDW PS 981 beschreibt die Grundsätze ordnungsmäßiger Prüfung von Risikomanagementsystemen. Er gliedert das RMS in acht Grundelemente und dient als Referenzrahmen für freiwillige Wirksamkeitsprüfungen – etwa im Auftrag des Aufsichtsrats, der Gesellschafter oder im Rahmen einer Transaktion.
Zu unterscheiden sind drei Prüfungsarten: die Konzeptionsprüfung beurteilt die Beschreibung, die Angemessenheitsprüfung die Eignung zum Stichtag, die Wirksamkeitsprüfung den Betrieb über einen Zeitraum. Der Aufwand steigt in dieser Reihenfolge deutlich; für den ersten Nachweis gegenüber einem Aufsichtsorgan genügt häufig die Angemessenheitsprüfung.
另见: 风险管理体系 · IDW PS 340 n.F.
Regulatorik
IDW PS 980
IDW PS 980 ist der maßgebliche Standard für die Prüfung von Compliance-Management-Systemen. Er definiert sieben Grundelemente von der Compliance-Kultur bis zur Überwachung und Verbesserung und ist im deutschsprachigen Raum der übliche Nachweis eines angemessenen CMS.
Die Prüfung kann auf einzelne Teilbereiche beschränkt werden – etwa Korruptionsprävention oder Kartellrecht –, was den Aufwand erheblich senkt und in der Praxis die Regel ist. Ein uneingeschränktes Prüfungsurteil zur Wirksamkeit wirkt gegenüber Behörden, Gerichten und Geschäftspartnern als starkes Indiz dafür, dass die Organisationspflichten erfüllt wurden.
Regulatorik
IDW PS 982
Der Standard regelt die Prüfung des internen Kontrollsystems der Unternehmensberichterstattung. Er beschreibt Angemessenheit und Wirksamkeit von Kontrollen entlang der berichtsrelevanten Prozesse und folgt in der Struktur dem COSO-Rahmenwerk.
Mit der Ausweitung der Berichterstattung auf Nachhaltigkeitsinformationen gewinnt er zusätzlich an Bedeutung: Auch ESG-Daten benötigen ein Kontrollsystem, das Vollständigkeit, Richtigkeit und Nachvollziehbarkeit sichert – mit denselben Anforderungen, die für Finanzdaten seit Langem gelten.
Regulatorik
IDW PS 983
IDW PS 983 beschreibt die Grundsätze ordnungsmäßiger Prüfung von internen Revisionssystemen. Er ist der Maßstab für Quality Assessments, die der IIA-Standard alle fünf Jahre durch einen externen Dritten vorsieht.
Geprüft werden Aufbau und Ablauf der Revisionsfunktion: Unabhängigkeit, Berichtslinien, Qualifikation, risikoorientierte Prüfungsplanung, Durchführung und Nachverfolgung der Feststellungen. Für Unternehmen ohne eigene Revision ist der Standard mittelbar relevant, weil er beschreibt, was von einer ausgelagerten Revisionsfunktion zu erwarten ist.
另见: 内部审计
Regulatorik
COSO ERM Framework
Das COSO-Rahmenwerk „Enterprise Risk Management – Integrating with Strategy and Performance" von 2017 verknüpft Risikomanagement ausdrücklich mit Strategie und Unternehmensleistung. Es ist international das verbreitetste ERM-Referenzmodell.
| Komponente | Kernfrage |
|---|---|
| Governance und Kultur | Wer verantwortet Risiko, und welche Haltung wird gelebt? |
| Strategie und Zielsetzung | Welche Risiken entstehen aus der gewählten Strategie? |
| Performance | Wie werden Risiken identifiziert, bewertet und priorisiert? |
| Überprüfung | Funktioniert das System noch unter veränderten Bedingungen? |
| Information und Kommunikation | Erreichen die Informationen die Entscheider rechtzeitig? |
Regulatorik
COSO Internal Control Framework
Das COSO-Rahmenwerk für interne Kontrollsysteme definiert fünf Komponenten – Kontrollumfeld, Risikobeurteilung, Kontrollaktivitäten, Information und Kommunikation sowie Überwachung – und untergliedert sie in siebzehn Prinzipien.
Es ist weltweit der De-facto-Standard für die Ausgestaltung des IKS und Referenzmodell für die Prüfung nach IDW PS 982 wie auch für die US-amerikanische SOX-Compliance. Der praktische Wert liegt in der Vollständigkeit: Die Prinzipien eignen sich als Checkliste, um zu prüfen, ob ein gewachsenes Kontrollsystem strukturelle Lücken aufweist.
另见: 内部控制系统 · IDW PS 982
Regulatorik
ISO 31000
ISO 31000:2018 ist die internationale Leitlinie für Risikomanagement. Sie beschreibt Prinzipien, Rahmenwerk und Prozess, ist branchenübergreifend formuliert und ausdrücklich nicht zertifizierungsfähig.
Ihr Wert liegt in der einheitlichen Begrifflichkeit und der klaren Verankerung des Risikomanagements in der Führungsverantwortung. Die Norm ist bewusst schlank gehalten und lässt offen, mit welchen Methoden bewertet wird – diese Lücke füllt die ergänzende IEC 31010. Wer eine zertifizierbare Grundlage sucht, greift im DACH-Raum auf die ONR 49000 zurück.
Regulatorik
IEC 31010
IEC/ISO 31010 ergänzt ISO 31000 um einen Katalog von Bewertungsmethoden – von Brainstorming und Checklisten über FMEA, Fehlerbaum- und Bow-Tie-Analyse bis zur Monte-Carlo-Simulation.
Zu jeder Methode nennt die Norm Eignung, Aufwand, benötigte Datenbasis und Grenzen. Für die Erstellung eines Risikohandbuchs ist sie deshalb die nützlichste Quelle, um die Methodenwahl zu begründen – ein Punkt, den Prüfer regelmäßig hinterfragen.
Regulatorik
ONR 49000 ff.
Die österreichische Normenreihe ONR 49000 konkretisiert ISO 31000 für die Anwendung in Organisationen und ist – anders als diese – zertifizierungsfähig.
Sie umfasst Begriffe und Grundsätze, den Risikomanagement-Prozess sowie Anforderungen an die Qualifikation von Risikomanagern. Im DACH-Raum ist sie vor allem in Österreich verbreitet und dort häufig Grundlage von Zertifizierungen, die deutsche Unternehmen bei österreichischen Tochtergesellschaften vorfinden.
另见: ISO 31000
Regulatorik
ISO 37301
ISO 37301:2021 ist der internationale Standard für Compliance-Management-Systeme und löste die frühere ISO 19600 ab. Anders als diese ist sie als Anforderungsnorm formuliert und damit zertifizierbar.
Sie folgt der High-Level-Structure und lässt sich dadurch mit ISO 9001, ISO 14001, ISO 27001 und ISO 37001 zu einem integrierten Managementsystem verbinden – gemeinsame Leitung, gemeinsame Dokumentenlenkung, gemeinsames internes Audit. Für Unternehmen mit mehreren Managementsystemen ist das der größte Effizienzhebel.
另见: 合规管理体系 · IDW PS 980
Regulatorik
ISO 37001
ISO 37001 definiert Anforderungen an Managementsysteme zur Korruptionsbekämpfung: Anti-Korruptionsrichtlinie, Geschäftspartner-Due-Diligence, Kontrollen bei Zuwendungen, Spenden und Sponsoring sowie geschützte Meldewege.
Die Zertifizierung dient international als Nachweis angemessener Präventionsmaßnahmen und wird von Konzernen zunehmend von Lieferanten und Vertriebspartnern in Hochrisikomärkten verlangt. Sie ersetzt keine eigene Risikoanalyse, strukturiert aber die Maßnahmen entlang eines anerkannten Rahmens.
Regulatorik
FISG
Das Finanzmarktintegritätsstärkungsgesetz von 2021 war die gesetzgeberische Antwort auf den Wirecard-Skandal. Es verpflichtet börsennotierte Aktiengesellschaften über § 91 Abs. 3 AktG zu einem angemessenen und wirksamen Risikomanagement- und internen Kontrollsystem.
Daneben stärkt es den Prüfungsausschuss, verschärft Rotations- und Haftungsregeln für Abschlussprüfer und erweitert die Befugnisse der BaFin. Praktisch bedeutsam ist die Verlagerung: Was zuvor Empfehlung des Corporate Governance Kodex war, ist für den erfassten Kreis nun Gesetz.
另见: § 91 AktG · Prüfungsausschuss
Regulatorik
Deutscher Corporate Governance Kodex
Der DCGK bündelt Grundsätze, Empfehlungen und Anregungen guter Unternehmensführung für börsennotierte Gesellschaften. Zu Risikomanagement und Compliance enthält er konkrete Empfehlungen, unter anderem zu internem Kontroll- und Risikomanagementsystem einschließlich Nachhaltigkeitsaspekten sowie zu einem Hinweisgebersystem.
Der Kodex ist kein Gesetz, entfaltet aber Wirkung über die Entsprechenserklärung nach § 161 AktG: Abweichungen sind offenzulegen und zu begründen. Für nicht börsennotierte Unternehmen dient er als Orientierung – insbesondere Familienunternehmen greifen häufig auf eigene, daran angelehnte Governance-Kodizes zurück.
另见: 治理 · Aufsichtsrat
Regulatorik
Lagebericht und Risikobericht
Nach § 289 HGB ist im Lagebericht die voraussichtliche Entwicklung mit ihren wesentlichen Chancen und Risiken zu beurteilen und zu erläutern. Der Risikobericht ist damit die externe Schnittstelle des Risikomanagements.
Anforderungen an den Risikobericht
- Darstellung der wesentlichen Risiken, nicht eine Aufzählung aller Risiken
- Nachvollziehbare Ableitung aus dem internen Risikoinventar
- Angabe der Bewertungsmaßstäbe und der Risikolage insgesamt
- Konsistenz mit dem Prognosebericht: Die Risiken beschreiben die Abweichungen von den dort dargestellten Erwartungen
Abweichungen zwischen interner Risikolage und externer Darstellung sind ein klassischer Prüfungsschwerpunkt. Wer intern ein bestandsgefährdendes Risiko führt und extern von einer stabilen Lage berichtet, hat ein Problem, das über die Rechnungslegung hinausgeht.
另见: Prognosebericht · 风险报告
Regulatorik
§ 317 Abs. 4 HGB
Die Vorschrift verpflichtet den Abschlussprüfer bei börsennotierten Aktiengesellschaften zu beurteilen, ob der Vorstand das Überwachungssystem nach § 91 Abs. 2 AktG in geeigneter Form eingerichtet hat und dieses seine Aufgaben erfüllen kann.
Sie ist die gesetzliche Grundlage der Prüfung nach IDW PS 340 n.F. Der Prüfungsauftrag ist bewusst eng gefasst: Beurteilt wird die Einrichtung und grundsätzliche Funktionsfähigkeit, nicht die Wirksamkeit über einen Zeitraum. Eine weitergehende Wirksamkeitsprüfung erfolgt nur im gesonderten Auftrag.
Regulatorik
MaRisk
Die Mindestanforderungen an das Risikomanagement der BaFin konkretisieren § 25a KWG für Kreditinstitute. Sie regeln Risikotragfähigkeit, Strategien, interne Kontrollverfahren, Stresstests, Auslagerungsmanagement und die Ausgestaltung der Internen Revision.
Auch außerhalb des Finanzsektors lohnt der Blick hinein: Die MaRisk beschreiben ein durchreguliertes Risikomanagement mit hohem Detailgrad und dienen vielen Industrieunternehmen als Referenz für Themen wie Auslagerungsmanagement oder Risikotragfähigkeitskonzept. Für Versicherer gelten die MaGo als Entsprechung.
另见: KWG · Auslagerungsmanagement
Regulatorik
KWG
Das Kreditwesengesetz ist die aufsichtsrechtliche Grundlage für Kreditinstitute in Deutschland. § 25a KWG verlangt eine ordnungsgemäße Geschäftsorganisation mit angemessenem Risikomanagement, internem Kontrollsystem und Compliance-Funktion.
Für Nicht-Banken ist das KWG mittelbar relevant, wenn Finanzdienstleistungen erbracht werden – etwa bei Zahlungsabwicklung, Factoring oder Absatzfinanzierung im Konzern. Die Abgrenzung erlaubnispflichtiger Tätigkeiten gehört in diesen Fällen in die Compliance-Risikoanalyse.
另见: MaRisk
Regulatorik
Solvency II
Solvency II ist das europäische Aufsichtsregime für Versicherungsunternehmen und ruht auf drei Säulen: quantitative Kapitalanforderungen, qualitative Governance-Anforderungen einschließlich der unternehmenseigenen Risiko- und Solvabilitätsbeurteilung sowie Berichts- und Offenlegungspflichten.
Die zweite Säule ist auch für Industrieunternehmen aufschlussreich: Die ORSA verlangt eine vorausschauende Beurteilung des Gesamtrisikoprofils und der Kapitalausstattung über den Planungshorizont – methodisch genau das, was der IDW PS 340 n.F. für Nichtversicherer fordert.
另见: 风险承受能力
Regulatorik
Basel III und IV
Die Basler Rahmenwerke definieren internationale Eigenkapital- und Liquiditätsstandards für Banken und werden in der EU über die Capital Requirements Regulation und Directive umgesetzt.
Für Unternehmen außerhalb des Finanzsektors sind sie mittelbar bedeutsam: Sie prägen Ratingverfahren, Kreditkonditionen und den Informationsbedarf der Banken. Ein Unternehmen, das seine Risikolage quantifiziert darstellen kann, verbessert seine Verhandlungsposition messbar – weil die Bank sonst mit Sicherheitsaufschlägen arbeitet.
另见: 风险聚合
Regulatorik
CSRD
Die Corporate Sustainability Reporting Directive erweitert die Nachhaltigkeitsberichterstattung in der EU erheblich: Berichtsinhalte nach den ESRS, Prüfpflicht durch einen unabhängigen Dritten, digitales Tagging und Integration in den Lagebericht statt in einen separaten Bericht.
Was sich dadurch ändert
- Prüfpflicht: Nachhaltigkeitsdaten unterliegen erstmals einer externen Prüfung – mit entsprechenden Anforderungen an Datenqualität und Kontrollen.
- Doppelte Wesentlichkeit: Berichtet wird über Auswirkungen des Unternehmens 和 finanzielle Auswirkungen auf das Unternehmen.
- Wertschöpfungskette: Die Berichtsgrenze endet nicht am eigenen Werkstor.
- Integration: ESG-Risiken gehören methodisch in das bestehende Risikomanagement.
Anwendungsbereich und Erstanwendungszeitpunkte werden im Rahmen des EU-Omnibus-Verfahrens überarbeitet und sind unternehmensindividuell zu prüfen.
Vorbereitung in fünf Schritten
- Anwendbarkeit und Zeitpunkt klären: Größenkriterien, Kapitalmarktbezug und Konzerneinbindung prüfen – einschließlich der Frage, ob eine Befreiung über den Konzernbericht möglich ist.
- Doppelte Wesentlichkeitsanalyse: methodisch sauber, dokumentiert und mit Stakeholder-Einbindung – sie bestimmt den gesamten Berichtsumfang.
- Datenlücken ermitteln: Für jede geforderte Angabe klären, ob die Daten existieren, woher sie stammen und wer sie verantwortet.
- Prozesse und Kontrollen aufbauen: Nachhaltigkeitsdaten werden prüfungspflichtig und benötigen dieselbe Kontrolltiefe wie Finanzdaten.
- Probelauf: einen vollständigen Berichtszyklus vor der Erstanwendung durchspielen, inklusive Abstimmung mit dem Prüfer.
Der zeitkritische Engpass ist regelmäßig Schritt drei: Die Datenerhebung über Standorte, Beteiligungen und Lieferanten dauert länger als die Berichtserstellung selbst.
Regulatorik
ESRS
Die European Sustainability Reporting Standards konkretisieren die Berichtspflichten der CSRD. Sie umfassen übergreifende Standards zu allgemeinen Anforderungen und Angaben sowie themenspezifische Standards zu Umwelt, Sozialem und Governance.
| Gruppe | 内容 |
|---|---|
| Übergreifend | Allgemeine Anforderungen und allgemeine Angaben – für alle verpflichtend |
| 环境 | Klimawandel, Verschmutzung, Wasser, Biodiversität, Kreislaufwirtschaft |
| Soziales | Eigene Belegschaft, Arbeitskräfte in der Wertschöpfungskette, betroffene Gemeinschaften, Verbraucher |
| 治理 | Unternehmensführung, Geschäftsgebaren, Korruptionsbekämpfung |
Welche Themenstandards anzuwenden sind, ergibt sich aus der doppelten Wesentlichkeitsanalyse – mit Ausnahme der übergreifenden Standards, die immer gelten.
Regulatorik
EU-Taxonomie
Die EU-Taxonomie ist ein Klassifikationssystem für ökologisch nachhaltige Wirtschaftstätigkeiten. Eine Tätigkeit gilt als taxonomiekonform, wenn sie wesentlich zu einem der sechs Umweltziele beiträgt, kein anderes erheblich beeinträchtigt und Mindestschutzstandards einhält.
Berichtspflichtige Unternehmen weisen aus, welcher Anteil von Umsatz, Investitionen und Betriebsausgaben taxonomiefähig und taxonomiekonform ist. Die praktische Schwierigkeit liegt in der Datengrundlage: Die Zuordnung erfordert eine Aufteilung der Erlöse und Investitionen nach Tätigkeiten, die das Rechnungswesen in dieser Form meist nicht vorhält.
Regulatorik
供应链责任法案(SCDDA)
Das LkSG verpflichtet Unternehmen ab einer bestimmten Beschäftigtenzahl, menschenrechts- und umweltbezogene Sorgfaltspflichten in der eigenen Geschäftstätigkeit und in der Lieferkette umzusetzen. Es ist als Bemühenspflicht ausgestaltet: Geschuldet ist ein angemessenes, dokumentiertes Vorgehen, nicht eine verstoßfreie Lieferkette.
Die neun Pflichten im Überblick
| 义务 | Konkret |
|---|---|
| Risikomanagement einrichten | Prozesse, Zuständigkeiten, Verankerung in den Geschäftsabläufen |
| Zuständigkeit festlegen | Menschenrechtsbeauftragter oder gleichwertige Funktion |
| 风险分析 | jährlich und anlassbezogen, abstrakt und konkret |
| Grundsatzerklärung | von der Leitung verabschiedet, öffentlich |
| Präventionsmaßnahmen | eigener Bereich und unmittelbare Zulieferer |
| Abhilfemaßnahmen | bei festgestellten Verletzungen, mit Zeitplan |
| Beschwerdeverfahren | zugänglich, vertraulich, wirksam |
| Mittelbare Zulieferer | anlassbezogen bei substantiierter Kenntnis |
| Dokumentation und Bericht | fortlaufend, mit Aufbewahrungspflicht |
Umsetzung in der Praxis
Der Aufwand konzentriert sich auf drei Punkte. Erstens die Datengrundlage: Viele Unternehmen kennen ihre unmittelbaren Zulieferer aus dem ERP, nicht aber deren Produktionsstandorte – genau die sind für die Länderrisikobewertung entscheidend. Zweitens die Priorisierung: Bei mehreren tausend Lieferanten ist eine Einzelbetrachtung unmöglich, weshalb die abstrakte Analyse über Portfoliokriterien den Kreis auf eine bearbeitbare Zahl reduzieren muss. Drittens die Verzahnung mit dem Einkauf: Werden Nachhaltigkeitskriterien nicht in Vergabe und Vertragsgestaltung verankert, bleibt die Risikoanalyse folgenlos.
Für nicht unmittelbar betroffene Unternehmen gilt die Pflicht mittelbar: Sie werden von berichtspflichtigen Kunden über Lieferantenkodizes, Selbstauskünfte und Auditrechte in die Pflicht genommen. Ein eigenes, schlankes Vorgehen ist deshalb auch unterhalb der Schwellenwerte sinnvoll.
另见: Risikoanalyse nach LkSG · CSDDD
Regulatorik
CSDDD
Die Corporate Sustainability Due Diligence Directive ist die europäische Richtlinie zu unternehmerischen Sorgfaltspflichten. Sie erweitert die Logik des LkSG auf die gesamte Aktivitätskette, verlangt einen Klimatransformationsplan und sieht zivilrechtliche Haftung vor.
Umfang, Schwellenwerte und Zeitplan werden im Rahmen des Omnibus-Pakets angepasst; die nationale Umsetzung ist entsprechend zu beobachten. Unabhängig vom finalen Anwendungsbereich gilt: Unternehmen, die ihre Lieferkettenprozesse bereits nach LkSG aufgebaut haben, müssen diese vor allem in der Reichweite erweitern, nicht methodisch neu erfinden.
另见: SCDDA · Sorgfaltspflichten
Regulatorik
Hinweisgeberschutzgesetz (HinSchG)
Das HinSchG setzt die EU-Whistleblower-Richtlinie in deutsches Recht um. Es verpflichtet Unternehmen ab 50 Beschäftigten zur Einrichtung einer internen Meldestelle, schützt hinweisgebende Personen vor Repressalien und schreibt Fristen für Eingangsbestätigung und Rückmeldung vor.
Umsetzungsschritte
- Meldestelle einrichten und Zuständige benennen – intern, ausgelagert oder in Kombination
- Meldekanäle bereitstellen, mindestens schriftlich und mündlich, persönliches Gespräch auf Wunsch
- Verfahrensordnung und Datenschutzkonzept erstellen, Betriebsrat einbinden
- Berechtigungskonzept umsetzen, das Vertraulichkeit technisch absichert
- Beschäftigte über das System und den Schutz vor Repressalien informieren
- Fristenüberwachung und Dokumentation systemseitig sicherstellen
- Aufbewahrung der Falldokumentation nach den gesetzlichen Vorgaben regeln
Konzernweite Meldestellen sind zulässig, entbinden die einzelne Tochtergesellschaft ab 50 Beschäftigten aber nicht von ihrer eigenen Verantwortung – die Zuständigkeit für Folgemaßnahmen muss klar zugewiesen bleiben.
Regulatorik
§§ 30, 130 OWiG
Die beiden Vorschriften des Ordnungswidrigkeitengesetzes sind die rechtliche Grundlage der Unternehmenshaftung in Deutschland. § 130 OWiG sanktioniert die Verletzung der Aufsichtspflicht, § 30 OWiG ermöglicht die Verhängung von Geldbußen gegen das Unternehmen selbst.
Die praktische Bedeutung ist erheblich: Bestraft wird nicht nur, wer einen Verstoß begeht, sondern auch, wer ihn durch gehörige Aufsicht hätte verhindern können. Was „gehörige Aufsicht" bedeutet, bemisst sich am Risikoprofil des Unternehmens – und genau das begründet die Notwendigkeit einer dokumentierten Compliance-Risikoanalyse.
内部控制系统
Kontrollen als operative Umsetzungsebene des Risikomanagements – Design, Wirksamkeit, Nachweis und die Abgrenzung zu Revision und Compliance.
内部控制系统
内部控制系统(IKS)
Das interne Kontrollsystem umfasst alle Grundsätze, Verfahren und Maßnahmen, die die Wirksamkeit der Geschäftstätigkeit, die Verlässlichkeit der Berichterstattung und die Einhaltung rechtlicher Vorgaben sicherstellen. Während das Risikomanagement Risiken erkennt und bewertet, begrenzt das IKS sie durch konkrete Kontrollen im Prozess – die Differenz zwischen Brutto- und Nettorisiko ist genau seine messbare Leistung.
Die fünf Komponenten nach COSO
Das COSO-Rahmenwerk ist international der De-facto-Standard und auch Referenz für die Prüfung nach IDW PS 982. Es beschreibt fünf zusammenwirkende Komponenten – wird eine davon vernachlässigt, verlieren die übrigen an Wirkung.
| Komponente | 内容 | Praktische Ausprägung |
|---|---|---|
| Kontrollumfeld | Integrität, Werte, Organisationsstruktur, Kompetenz | Verhaltenskodex, Stellenbeschreibungen, Vier-Augen-Prinzip auf Leitungsebene |
| Risikobeurteilung | Identifikation der Fehlerrisiken je Prozess | Risk Control Matrix, Wesentlichkeitsgrenzen |
| Kontrollaktivitäten | Die Kontrollen selbst | Freigaben, Abstimmungen, Berechtigungskonzepte, Systemprüfungen |
| Information und Kommunikation | Verfügbarkeit relevanter Informationen | Prozessdokumentation, Schulung, Meldewege |
| 监控 | Laufende und gesonderte Wirksamkeitsprüfung | Kontrolltests, Self Assessments, Interne Revision |
Kontrollarten
| Unterscheidung | Typ A | Typ B | 例子 |
|---|---|---|---|
| Zeitpunkt | präventiv (verhindert) | detektiv (deckt auf) | Freigabegrenze vs. Kontenabstimmung |
| Ausführung | manuell | automatisiert im System | Sichtprüfung vs. Systemsperre bei Limitüberschreitung |
| Bedeutung | Schlüsselkontrolle | ergänzende Kontrolle | Zahlungsfreigabe vs. Stichprobenprüfung Stammdaten |
| Frequenz | ereignisbezogen | periodisch | je Bestellung vs. monatliche Abstimmung |
Automatisierte Kontrollen sind manuellen überlegen, weil sie nicht vergessen werden und ihren Nachweis selbst erzeugen. Der Aufwand für Wirksamkeitstests sinkt deutlich: Bei einer Systemkontrolle genügt der Nachweis, dass die Konfiguration im Prüfungszeitraum unverändert galt, während eine manuelle Kontrolle über Stichproben belegt werden muss.
Aufbau entlang der Prozesse
- Prozesslandkarte: Führungs-, Kern- und Unterstützungsprozesse abgrenzen und Verantwortliche benennen.
- Wesentlichkeit festlegen: Nur Prozesse mit relevanter Auswirkung auf Abschluss, Recht oder Betriebsfähigkeit vertiefen.
- Risiken je Prozessschritt erheben: Was kann schiefgehen – Vollständigkeit, Richtigkeit, Berechtigung, Zeitpunkt?
- Kontrollen zuordnen und Lücken schließen: Bestehende Kontrollen aufnehmen, Kontrollziele formulieren, fehlende ergänzen.
- Schlüsselkontrollen bestimmen: Risikoorientiert auswählen und begründen, welche Kontrollen getestet werden.
- Testplan aufsetzen: Stichprobenumfang, Methode und Turnus je Kontrolle festlegen.
- Feststellungen in Maßnahmen überführen: Mit Verantwortlichem, Frist und Nachweis der Behebung.
Angemessenheit und Wirksamkeit
Beide Begriffe werden regelmäßig verwechselt, bezeichnen aber unterschiedliche Prüfungsfragen. Die 相称性 fragt: Ist die Kontrolle so konzipiert, dass sie das Kontrollziel erreichen kann? Die 有效性 fragt: Wurde sie im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt? Eine perfekt beschriebene Kontrolle, für die kein Nachweis existiert, gilt im Test als nicht ausgeführt.
Praxisregel: Keine Kontrolle ohne Nachweis. Wenn nicht dokumentiert ist, wer wann was geprüft hat, existiert die Kontrolle für den Prüfer nicht – unabhängig davon, wie zuverlässig sie tatsächlich gelebt wird.
法律框架
- § 91 Abs. 3 AktG: Börsennotierte Aktiengesellschaften benötigen ein angemessenes und wirksames internes Kontrollsystem.
- § 289 Abs. 4 HGB: Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale des rechnungslegungsbezogenen IKS im Lagebericht.
- IDW PS 982: Maßstab für die gesonderte Prüfung des IKS der Unternehmensberichterstattung.
- Branchenspezifisch: MaRisk für Kreditinstitute, DORA für den Finanzsektor, GoBD für steuerrelevante Prozesse.
Kontrollen entlang der Kernprozesse
| Prozess | Zentrales Risiko | Schlüsselkontrolle |
|---|---|---|
| Einkauf bis Zahlung | Zahlung ohne Leistung | Dreiwege-Abgleich Bestellung, Wareneingang, Rechnung |
| Auftrag bis Zahlungseingang | Umsatz ohne Bonität | Kreditlimitprüfung vor Auftragsfreigabe |
| 员工 | fiktive Beschäftigte, falsche Bezüge | Abgleich Personalstamm mit Gehaltslauf durch zweite Person |
| Anlagevermögen | Aktivierung nicht vorhandener Güter | Inventur mit Abgleich gegen Anlagenbuchhaltung |
| Zahlungsverkehr | Umleitung von Zahlungen | Vier-Augen-Freigabe, Bankdatenänderung mit Rückrufverifikation |
| Abschluss | unzulässige Buchungen | Auswertung manueller Journalbuchungen über Schwellenwert |
| IT-Berechtigungen | unkontrollierter Zugriff | periodische Rezertifizierung kritischer Rollen |
Typische Schwächen in der Praxis
- Kontrollen ohne Nachweis: Die Prüfung findet statt, wird aber nicht dokumentiert – im Test ist sie damit nicht existent.
- Kontrollbeschreibung ohne Reaktion: Es ist geregelt, was geprüft wird, aber nicht, was bei einer Abweichung geschieht.
- Personengebundene Kontrollen: Beschreibungen nennen Namen statt Rollen und werden bei Personalwechsel wertlos.
- Vier-Augen-Prinzip nur auf dem Papier: Der Zweitprüfer zeichnet ab, ohne Zugriff auf die Prüfungsgrundlage zu haben.
- Keine Anpassung nach Prozessänderungen: Das Kontrollsystem beschreibt einen Prozess, den es so nicht mehr gibt.
- Überkontrolle: Hunderte dokumentierte Kontrollen ohne Priorisierung binden Kapazität, die für die wesentlichen fehlt.
常见问题
Wie viele Kontrollen braucht ein mittelständisches Unternehmen?
Eine feste Zahl gibt es nicht. Verbreitet sind 80 bis 200 dokumentierte Kontrollen, von denen 30 bis 60 als Schlüsselkontrollen getestet werden. Entscheidend ist nicht die Menge, sondern die Abdeckung der wesentlichen Fehlerrisiken.
Worin unterscheidet sich das IKS von der Internen Revision?
Das IKS ist Teil des laufenden Prozesses und wird von der ersten Linie ausgeführt. Die Interne Revision prüft als dritte Linie unabhängig, ob dieses System angemessen und wirksam ist. Die Revision ist damit nicht Teil des IKS, sondern dessen Überwachung.
Reicht eine Excel-Kontrollmatrix aus?
Für den Einstieg ja. Sobald Testergebnisse, Nachweise und Maßnahmen über mehrere Perioden nachvollziehbar sein müssen, stößt die Tabelle an Grenzen – vor allem bei Versionierung und Nachweis, wer wann welche Bewertung vorgenommen hat.
内部控制系统
Rechnungslegungsbezogenes IKS
Das rechnungslegungsbezogene IKS ist der Teil des Kontrollsystems, der die Ordnungsmäßigkeit von Buchführung und Abschlusserstellung sichert. Es steht im Fokus der Abschlussprüfung und der Prüfung nach IDW PS 982.
Abgedeckt werden die abschlussrelevanten Prozesse – Einkauf und Verbindlichkeiten, Vertrieb und Forderungen, Personal, Anlagevermögen, Vorräte, Liquidität und der Abschlussprozess selbst – einschließlich der IT-Anwendungskontrollen und der allgemeinen IT-Kontrollen. Kapitalmarktorientierte Unternehmen beschreiben die wesentlichen Merkmale zusätzlich im Lagebericht nach § 289 Abs. 4 HGB.
另见: 内部控制系统 · IDW PS 982
内部控制系统
Kontrollziel
Ein Kontrollziel beschreibt, welches Risiko eine Kontrolle abdecken soll – etwa die Vollständigkeit erfasster Umsätze oder die Berechtigung von Zahlungsfreigaben. Ohne formuliertes Kontrollziel lässt sich weder Angemessenheit noch Wirksamkeit beurteilen.
Für die Rechnungslegung haben sich standardisierte Kontrollziele etabliert: Vollständigkeit, Richtigkeit, Existenz, Bewertung, Eigentum und Periodenabgrenzung. Jede Kontrolle wird einem oder mehreren dieser Ziele zugeordnet; Lücken in der Zuordnung sind zugleich Lücken im Kontrollsystem.
内部控制系统
Kontrolldesign
Das Kontrolldesign beschreibt, wie eine Kontrolle konzipiert ist: wer sie durchführt, wie häufig, auf welcher Informationsgrundlage, mit welchem Nachweis und mit welcher Reaktion bei Abweichungen.
Die fünf W der Kontrollbeschreibung
- Wer führt die Kontrolle aus – Rolle, nicht Person
- Was wird geprüft, gegen welchen Sollwert
- Wann und wie häufig
- Womit – welche Auswertung, welches System, welcher Beleg
- Was folgt bei Abweichung – Korrektur, Eskalation, Dokumentation
Fehlt eines dieser Elemente, ist die Kontrolle nicht testbar. Die häufigste Lücke ist der letzte Punkt: Viele Kontrollbeschreibungen enden bei der Prüfung und lassen offen, was bei einem Befund geschieht.
另见: 有效性检验 · Kontrollnachweis
内部控制系统
有效性检验
Die Kontrollwirksamkeit beurteilt, ob eine angemessen konzipierte Kontrolle im Prüfungszeitraum tatsächlich durchgängig und korrekt ausgeführt wurde. Der Nachweis erfolgt über Stichprobentests anhand dokumentierter Kontrollnachweise.
| Frequenz | Grundgesamtheit p. a. | Stichprobe (Richtwert) |
|---|---|---|
| 每年 | 1 | 1 |
| quartalsweise | 4 | 2 |
| monatlich | 12 | 2 bis 3 |
| wöchentlich | 52 | 5 bis 8 |
| täglich | 250+ | 15 bis 25 |
| ereignisbezogen | variabel | 25 bis 40 |
Eine angemessene, aber nicht gelebte Kontrolle gilt als unwirksam. Der Befund „Design effective, operating ineffective" ist in Erstprüfungen der Regelfall – meist, weil Nachweise nicht aufbewahrt wurden.
内部控制系统
Schlüsselkontrolle
Schlüsselkontrollen sind die Kontrollen, deren Ausfall unmittelbar zu einem wesentlichen Fehler oder Schaden führen würde. Die Beschränkung der Wirksamkeitstests auf sie hält den Prüfaufwand beherrschbar.
Die Auswahl muss risikoorientiert begründet und dokumentiert sein. Kriterien sind die Höhe des abgedeckten Risikos, das Fehlen kompensierender Kontrollen und die Abhängigkeit weiterer Prozessschritte. Als Faustregel gilt: Wenn der Ausfall einer Kontrolle ohne weitere Absicherung zu einem wesentlichen Fehler führt, ist sie eine Schlüsselkontrolle.
内部控制系统
Präventive und detektive Kontrollen
Präventive Kontrollen verhindern Fehler im Vorfeld – Berechtigungskonzepte, Freigabegrenzen, Plausibilitätsprüfungen bei der Eingabe. Detektive Kontrollen decken bereits eingetretene Fehler auf – Abstimmungen, Auswertungen, Nachkalkulationen.
Ein belastbares IKS kombiniert beide Typen. Rein detektive Systeme reagieren systematisch zu spät: Der Fehler ist eingetreten, der Schaden häufig schon entstanden. Rein präventive Systeme wiederum bleiben blind gegenüber Fehlern, die die Prävention umgangen haben – etwa durch Management Override.
内部控制系统
Risk Control Matrix (RCM)
Die Risk Control Matrix verbindet Prozessschritte, Risiken, Kontrollziele und Kontrollen in einer strukturierten Übersicht. Sie ist das zentrale Arbeitsdokument des IKS.
| Spalte | 内容 |
|---|---|
| Prozess / Teilprozess | Zuordnung entlang der Prozesslandkarte |
| 风险 | Was kann in diesem Schritt schiefgehen? |
| Kontrollziel | Vollständigkeit, Richtigkeit, Berechtigung … |
| Kontrollbeschreibung | die fünf W des Kontrolldesigns |
| Typ | präventiv / detektiv, manuell / automatisiert |
| Schlüsselkontrolle | ja / nein mit Begründung |
| Verantwortlicher | Rolle, nicht Person |
| Nachweis | welcher Beleg die Ausführung dokumentiert |
| Testergebnis | Datum, Stichprobe, Befund, Maßnahme |
另见: 内部控制系统 · Prozesslandkarte
内部控制系统
Kontrolltest
Beim Kontrolltest wird anhand einer Stichprobe geprüft, ob eine Kontrolle im Betrachtungszeitraum wie definiert ausgeführt wurde. Testverfahren sind Befragung, Beobachtung, Einsichtnahme und Nachvollzug – in dieser Reihenfolge steigender Beweiskraft.
Das Ergebnis wird als wirksam, eingeschränkt wirksam oder unwirksam eingestuft. Jede Abweichung ist zu dokumentieren und zu bewerten: Handelt es sich um einen Einzelfall oder um ein systematisches Versagen? Diese Unterscheidung entscheidet darüber, ob eine Nacharbeit genügt oder das Kontrolldesign geändert werden muss.
内部控制系统
Walkthrough
Beim Walkthrough wird ein einzelner Geschäftsvorfall vollständig durch den Prozess verfolgt, um das tatsächliche Kontrolldesign zu verstehen und die Prozessdokumentation zu verifizieren.
Er dient der Angemessenheitsbeurteilung und ersetzt keinen Wirksamkeitstest – eine einzelne Beobachtung erlaubt keine Aussage über den gesamten Zeitraum. Sein praktischer Wert liegt woanders: Walkthroughs decken regelmäßig auf, dass die dokumentierte Prozessbeschreibung von der gelebten Praxis abweicht.
另见: Kontrolltest · Kontrolldesign
内部控制系统
Funktionstrennung (Segregation of Duties)
Die Funktionstrennung verhindert, dass eine Person einen Vorgang allein anlegen, freigeben und abrechnen kann. Sie ist die wirksamste präventive Kontrolle gegen dolose Handlungen.
| Bereich | Zu trennen sind | Risiko bei Verstoß |
|---|---|---|
| Einkauf | Bestellung, Wareneingang, Rechnungsprüfung | Scheinlieferungen |
| Zahlungsverkehr | Stammdatenpflege, Zahlungsfreigabe | Umleitung von Zahlungen |
| Buchhaltung | Buchung, Kontenabstimmung | Verschleierung von Differenzen |
| 员工 | Anlage Mitarbeiter, Gehaltsfreigabe | fiktive Beschäftigte |
| IT | Entwicklung, Freigabe, Produktivsetzung | unkontrollierte Änderungen |
In kleinen Einheiten ist vollständige Funktionstrennung nicht immer möglich. Dann sind kompensierende Kontrollen erforderlich – etwa die nachgelagerte Prüfung durch die Geschäftsleitung –, und diese Entscheidung ist zu dokumentieren.
Umsetzung im System
Technisch wird Funktionstrennung über Rollenkonzepte und Konfliktmatrizen abgebildet. Eine Konfliktmatrix listet Kombinationen von Berechtigungen, die nicht in einer Hand liegen dürfen, und wird regelmäßig gegen die tatsächlich vergebenen Rollen geprüft. Verstöße entstehen selten absichtlich, sondern durch Vertretungsregelungen, Rollenanhäufung bei Positionswechseln und projektbezogene Zusatzrechte, die nicht zurückgenommen werden.
Deshalb gehören zwei Kontrollen dazu: die periodische Rezertifizierung kritischer Berechtigungen durch die Fachbereiche und die automatisierte Auswertung von Rollenkonflikten nach jeder Berechtigungsänderung. Wo eine Trennung organisatorisch nicht möglich ist, wird eine kompensierende Kontrolle dokumentiert – etwa die nachgelagerte Einzelprüfung aller Vorgänge durch eine unabhängige Stelle.
内部控制系统
Management Override
Management Override bezeichnet die Umgehung bestehender Kontrollen durch die Führungsebene. Es ist das strukturell schwerste Kontrollrisiko, weil sich Kontrollen gegen ihre eigenen Ausnahmeberechtigten kaum designen lassen.
Gegenmaßnahmen setzen deshalb an anderer Stelle an: lückenlose Protokollierung aller Ausnahmen und manuellen Buchungen, Vier-Augen-Prinzip auch auf Leitungsebene, Auswertung ungewöhnlicher Journalbuchungen, funktionierendes Hinweisgebersystem und die unabhängige Prüfung durch Interne Revision und Aufsichtsorgan. In nahezu allen großen Bilanzskandalen war Management Override der zentrale Mechanismus.
内部控制系统
Prozesslandkarte
Die Prozesslandkarte gliedert das Unternehmen in Führungs-, Kern- und Unterstützungsprozesse und bildet die Struktur, an der Risiken und Kontrollen verankert werden.
Sie sorgt dafür, dass das IKS prozessorientiert statt abteilungsorientiert aufgebaut wird – und damit auch dort greift, wo Prozesse Bereichsgrenzen überschreiten. Genau an diesen Schnittstellen entstehen die meisten Kontrolllücken: Jeder Bereich geht davon aus, der andere prüfe bereits.
另见: Risk Control Matrix · 内部控制系统
内部控制系统
行动管理
Das Maßnahmenmanagement steuert die Behebung festgestellter Schwächen: Jede Feststellung erhält eine Maßnahme mit Verantwortlichem, Frist, Status und Wirksamkeitsnachweis.
Es ist die Schnittstelle, an der Risikomanagement, IKS, Interne Revision und Compliance zusammenlaufen – und in der Praxis der häufigste Anlass, Excel durch eine workflowgestützte Lösung zu ersetzen. Der Grund ist simpel: Feststellungen entstehen in vier Systemen, die Umsetzung verantworten dieselben Fachbereiche, und niemand kennt den Gesamtstatus.
另见: Maßnahmenverfolgung · 风险管理
内部控制系统
内部审计
Die Interne Revision ist die unabhängige, objektive Prüfungs- und Beratungsfunktion der dritten Linie. Sie beurteilt Angemessenheit und Wirksamkeit von Risikomanagement, IKS und Governance und berichtet direkt an Geschäftsleitung und Prüfungsausschuss.
Voraussetzungen der Unabhängigkeit
- Direkte Berichtslinie an das Leitungs- und Überwachungsorgan
- Keine Verantwortung für operative Prozesse, die sie prüft
- Uneingeschränktes Informations- und Zugangsrecht
- Eigenes, nicht von den geprüften Bereichen abhängiges Budget
In mittelständischen Strukturen wird die Funktion häufig ausgelagert oder als Teilzeitfunktion geführt. Beides ist zulässig, solange die Unabhängigkeit gewahrt bleibt – problematisch wird es, wenn dieselbe Person Prozesse gestaltet und anschließend prüft.
Ablauf einer Prüfung
- Prüfungsankündigung und Anforderung der Unterlagen
- Eröffnungsgespräch mit dem geprüften Bereich, Abstimmung von Umfang und Zeitplan
- Prüfungshandlungen: Dokumentenanalyse, Interviews, Stichproben, Datenanalysen
- Feststellungen mit Sachverhalt, Ursache, Risiko und Empfehlung
- Schlussbesprechung mit Stellungnahme des Bereichs
- Bericht an Geschäftsleitung und Prüfungsausschuss
- Nachverfolgung bis zur belegten Umsetzung – der Schritt, an dem sich die Wirksamkeit entscheidet
Gute Feststellungen benennen die Ursache, nicht nur das Symptom. „Drei von zwanzig Zahlungen ohne zweite Freigabe" ist ein Befund; „die Freigabegrenze ist im System nicht hinterlegt, sondern organisatorisch geregelt" ist die Ursache, an der eine Maßnahme ansetzen kann.
另见: 三线模型 · IDW PS 983
内部控制系统
Prüfungsplanung
Die risikoorientierte Prüfungsplanung leitet aus dem Risikoinventar ab, welche Prozesse und Einheiten in welchem Turnus geprüft werden.
Sie verbindet Risikomanagement und Interne Revision methodisch: Prüfungsschwerpunkte folgen der Risikolage, nicht der Gewohnheit. Üblich ist ein Mehrjahresplan, der alle wesentlichen Prozesse in einem definierten Zyklus abdeckt, ergänzt um jährlich festgelegte Schwerpunkte und Reserve für anlassbezogene Prüfungen.
内部控制系统
Kontrollnachweis
Der Kontrollnachweis dokumentiert, dass eine Kontrolle durchgeführt wurde – ein Freigabeprotokoll, eine abgezeichnete Abstimmung, ein Systemlog. Ohne Nachweis gilt eine Kontrolle im Test als nicht ausgeführt.
Systemseitig erzeugte Nachweise haben höhere Beweiskraft als manuelle, weil sie nicht nachträglich erstellt werden können. Entscheidend ist die Aufbewahrung: Nachweise müssen über den gesamten Prüfungszeitraum verfügbar und auffindbar sein – ein per E-Mail erteiltes Freigabezeichen im persönlichen Postfach erfüllt diese Anforderung nicht.
另见: Revisionssicherheit · 审计记录
Compliance Management
Aufbau, Prüfung und Wirksamkeit von Compliance-Management-Systemen – von der Risikoanalyse über das Programm bis zur Enthaftung der Geschäftsleitung.
合规
Compliance-Management-System (CMS)
Ein Compliance-Management-System bündelt alle Maßnahmen zur Verhinderung, Aufdeckung und Aufarbeitung von Regelverstößen. Es ist kein Selbstzweck: Ein angemessenes und nachweisbar wirksames CMS kann bußgeldmindernd wirken, ist zentrales Element der Enthaftung der Geschäftsleitung und wird zunehmend von Geschäftspartnern als Zulassungsvoraussetzung verlangt.
Die sieben Grundelemente nach IDW PS 980
| 元素 | 内容 | Nachweis |
|---|---|---|
| Compliance-Kultur | Grundeinstellung und Verhalten der Leitung | Tone from the Top, Umgang mit Verstößen, Mitarbeiterbefragung |
| Compliance-Ziele | Welche Regeln in welchem Umfang eingehalten werden sollen | Compliance-Leitlinie, Zielsystem |
| Compliance-Organisation | Rollen, Ressourcen, Berichtswege | Organigramm, Stellenbeschreibung Compliance Officer |
| Compliance-Risiken | Systematische Analyse der Rechtsrisiken | Dokumentierte Compliance-Risikoanalyse |
| Compliance-Programm | Abgeleitete Maßnahmen | Richtlinien, Prozesse, Kontrollen, Schulungsplan |
| Compliance-Kommunikation | Information und Meldewege | Schulungsnachweise, Hinweisgebersystem, Berichte |
| 监控和改进 | Wirksamkeitskontrolle des Systems | Monitoring, Revisionsberichte, Maßnahmenverfolgung |
Compliance-Risikoanalyse
Sie ist der Ausgangspunkt des gesamten Systems und zugleich das Element, das im Prüfungsfall zuerst hinterfragt wird. Ohne dokumentierte Risikoanalyse lässt sich weder begründen, warum bestimmte Maßnahmen ergriffen wurden, noch warum andere unterblieben sind – und genau diese Begründung entscheidet über die Angemessenheit.
Die Analyse berücksichtigt Branche, Märkte, Vertriebsmodell, Beschaffungsstruktur, Beteiligung öffentlicher Auftraggeber sowie Erfahrungen aus vergangenen Vorfällen. Aus ihr ergibt sich die Priorisierung: In einem exportorientierten Anlagenbauer dominieren Korruptions-, Export- und Sanktionsrisiken, in einem konsumnahen Handelsunternehmen Kartell-, Produkt- und Datenschutzrisiken.
Haftungswirkung
Nach §§ 30, 130 OWiG können gegen Unternehmen und Leitungspersonen Bußgelder verhängt werden, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind – auch ohne eigenes aktives Fehlverhalten. Die Rechtsprechung erkennt an, dass ein wirksames CMS bei der Bemessung berücksichtigt wird; entscheidend ist dabei nicht die Existenz von Dokumenten, sondern die nachweisbare Wirksamkeit in der Praxis.
Ein CMS, das nach einem Vorfall nachgeschärft und dokumentiert wird, wirkt ebenfalls strafmildernd. Der deutlich günstigere Weg bleibt allerdings, die Angemessenheit vorher belegen zu können.
Standards und Zertifizierung
| Standard | Charakter | Besonderheit |
|---|---|---|
| IDW PS 980 | Prüfungsstandard | Prüfungsurteil zu Konzeption, Angemessenheit und Wirksamkeit |
| ISO 37301 | Zertifizierbare Managementsystemnorm | Integrierbar mit ISO 9001 und ISO 27001 über die High-Level-Structure |
| ISO 37001 | Zertifizierbar, thematisch fokussiert | Speziell Korruptionsbekämpfung, international anerkannter Nachweis |
Aufbau in der Praxis
- Bestandsaufnahme: Welche Richtlinien, Prozesse und Kontrollen existieren bereits – häufig mehr als angenommen, nur unsystematisch.
- Compliance-Risikoanalyse: Rechtskataster, Risikotreiber, Bewertung, Priorisierung.
- Zuständigkeiten klären: Compliance-Funktion, Schnittstellen zu Recht, Revision, Datenschutz, Personal.
- Regelwerk ordnen: Verhaltenskodex als Dach, darunter Richtlinien zu den priorisierten Risiken.
- Prozesse und Kontrollen verankern: Geschäftspartnerprüfung, Freigaben, Sanktionsscreening – dort, wo das Risiko entsteht.
- Meldewege einrichten: Hinweisgebersystem mit Fallbearbeitung und Fristenüberwachung.
- Schulen und kommunizieren: risikoorientiert nach Zielgruppen, mit dokumentierter Teilnahme.
- Überwachen und verbessern: Kennzahlen, Stichproben, jährliche Aktualisierung der Risikoanalyse.
Woran sich Wirksamkeit messen lässt
| 指标 | Was sie zeigt | Vorsicht |
|---|---|---|
| Schulungsquote je Risikogruppe | Erreichbarkeit der Zielgruppen | sagt nichts über Verstehen |
| Zahl eingegangener Hinweise | Vertrauen ins System | niedrige Zahlen sind kein Erfolg |
| Bearbeitungsdauer von Fällen | Leistungsfähigkeit der Meldestelle | Fristwahrung ist Pflicht, nicht Leistung |
| Anteil geprüfter Hochrisiko-Geschäftspartner | Abdeckung der Due Diligence | Prüfungstiefe entscheidet |
| Überfällige Maßnahmen | Durchsetzungskraft der Funktion | am aussagekräftigsten von allen |
常见问题
Ab welcher Unternehmensgröße ist ein CMS erforderlich?
Es gibt keine Größenschwelle. Die Aufsichtspflicht nach § 130 OWiG trifft jedes Unternehmen; Umfang und Tiefe richten sich nach Risikoprofil, Branche und Internationalisierungsgrad. Ein exportierender Mittelständler mit Vermittlern in Hochrisikoländern braucht mehr als ein regional tätiger Dienstleister.
Was kostet eine Zertifizierung?
Das hängt von Größe, Standortzahl und Vorbereitungsstand ab. Der überwiegende Aufwand entsteht nicht durch die Prüfung selbst, sondern durch das Schließen der Lücken, die im Vorfeld sichtbar werden – meist bei Risikoanalyse, Nachweisführung und Maßnahmenverfolgung.
Lässt sich das CMS mit dem Risikomanagement verbinden?
Ja, und es ist dringend zu empfehlen. Compliance-Risiken sind eine Kategorie des unternehmensweiten Risikoinventars. Gleiche Skalen, gleiche Maßnahmenlogik und eine gemeinsame Datenbasis verhindern doppelte Erhebungen und widersprüchliche Berichte an das Aufsichtsorgan.
合规
合规
Compliance bezeichnet die Einhaltung aller für das Unternehmen geltenden rechtlichen Vorgaben sowie selbst gesetzter interner Regeln. Der Begriff umfasst mehr als Regeltreue: Er schließt die organisatorische Pflicht der Geschäftsleitung ein, Verstöße durch geeignete Strukturen zu verhindern.
Diese Organisationspflicht ist der eigentliche Kern. Ein Verstoß eines Mitarbeiters begründet für sich genommen noch keine Unternehmenshaftung – die entsteht erst, wenn zumutbare Aufsichtsmaßnahmen unterblieben sind. Compliance ist damit weniger eine Frage des Wollens als des Nachweisens: Was nicht dokumentiert ist, gilt im Verfahren als nicht geschehen.
合规
Compliance-Risikoanalyse
Die Compliance-Risikoanalyse identifiziert die für das Unternehmen relevanten Rechtsrisiken und bewertet sie nach Eintrittswahrscheinlichkeit und Schadenspotenzial. Sie ist der Ausgangspunkt jedes CMS und das Element, das im Prüfungsfall zuerst hinterfragt wird.
行动
- Rechtskataster erstellen: Welche Rechtsgebiete sind für Geschäftsmodell und Märkte einschlägig?
- Risikotreiber bestimmen: Auslandsgeschäft, Vermittler, öffentliche Auftraggeber, Bargeldgeschäft, regulierte Produkte
- Bewerten nach Schadenspotenzial – Bußgeld, Schadensersatz, Ausschluss von Vergaben, Reputationsschaden
- Bestehende Maßnahmen gegenüberstellen und Lücken identifizieren
- Priorisieren und im Compliance-Programm mit Fristen hinterlegen
Ohne dokumentierte Risikoanalyse lässt sich nicht begründen, warum bestimmte Maßnahmen ergriffen und andere unterlassen wurden. Genau diese Begründung entscheidet über die Angemessenheit des Systems.
另见: Compliance-Programm · 合规管理体系
合规
Compliance-Kultur
Die Compliance-Kultur beschreibt die Grundhaltung im Unternehmen zur Regeltreue. Sie wird maßgeblich vom Verhalten der Führungsebene geprägt und entscheidet darüber, ob Richtlinien gelebt oder umgangen werden.
Prüfer beurteilen sie über Mitarbeiterbefragungen, den Umgang mit vergangenen Verstößen und die Konsistenz von Zielvorgaben und Compliance-Erwartungen. Der aufschlussreichste Indikator ist der Zielkonflikt: Wenn Vertriebsziele nur unter Inkaufnahme fragwürdiger Praktiken erreichbar sind, ist die Kultur unabhängig von jedem Kodex definiert.
另见: Tone from the Top · 风险文化
合规
Compliance-Programm
Das Compliance-Programm bündelt die aus der Risikoanalyse abgeleiteten Maßnahmen: Richtlinien, Prozesse, Kontrollen, Schulungen und Kommunikationsformate.
Entscheidend ist die risikoorientierte Priorisierung. Ein Programm, das alle Themen gleich behandelt, bindet Ressourcen an Nebenrisiken und lässt die tatsächlichen Hauptrisiken unterbesetzt. Praktisch bedeutet das: In einem Unternehmen mit intensivem Auslandsvertrieb über Vermittler gehören Korruptionsprävention und Geschäftspartnerprüfung an die erste Stelle – nicht die jährliche Datenschutzschulung für alle.
合规
Compliance Officer
Der Compliance Officer verantwortet Aufbau und Betrieb des CMS, berät die Fachbereiche, überwacht die Einhaltung der Regeln und berichtet an die Geschäftsleitung. Entscheidend sind fachliche Unabhängigkeit, ausreichende Ressourcen und ein direkter Berichtsweg.
Die Rechtsprechung hat der Funktion eine besondere Stellung zugewiesen: Wer Compliance-Verantwortung übernimmt, kann im Einzelfall selbst haften, wenn er erkannte Verstöße nicht verfolgt. Die Gesamtverantwortung verbleibt jedoch bei der Geschäftsleitung – delegierbar sind Aufgaben, nicht die Pflicht zu Auswahl, Ausstattung und Überwachung.
合规
行为准则
Der Verhaltenskodex formuliert die verbindlichen Grundsätze für das Verhalten von Mitarbeitenden und Führungskräften – zu Korruption, Interessenkonflikten, Geschenken, Wettbewerb, Diskriminierung und Umgang mit Informationen.
Wirksam wird er erst durch drei Ergänzungen: Konkretisierung in Richtlinien mit klaren Wertgrenzen und Verfahren, verpflichtende Schulung mit dokumentierter Kenntnisnahme und konsequente Sanktionierung von Verstößen. Ein Kodex ohne diese drei Elemente ist ein Imagedokument und im Verfahren wertlos.
合规
Richtlinienmanagement
Das Richtlinienmanagement steuert den Lebenszyklus interner Regelungen: Erstellung, Freigabe, Veröffentlichung, Kenntnisnahme, turnusmäßige Überprüfung und Außerkraftsetzung.
Nachweisbar ist Compliance nur, wenn dokumentiert ist, welche Fassung wann galt und welche Mitarbeitenden sie zur Kenntnis genommen haben. Ein häufiges Versäumnis ist das Fehlen eines Außerkraftsetzungsprozesses: Über Jahre sammeln sich widersprüchliche Regelungen, und im Ernstfall lässt sich nicht mehr feststellen, welche Vorgabe zum Tatzeitpunkt galt.
另见: Dokumentenlenkung · 行为准则
合规
Schulungsmanagement
Das Schulungsmanagement plant, führt durch und dokumentiert Compliance-Schulungen risikoorientiert nach Zielgruppen. Nachweisbarkeit ist entscheidend: Teilnahmequoten, Testergebnisse und Wiederholungsintervalle sind die Belege, die im Ernstfall die Angemessenheit stützen.
| Zielgruppe | Thema | 轮换 |
|---|---|---|
| Alle Beschäftigten | Verhaltenskodex, Meldewege | bei Eintritt, dann alle 2 Jahre |
| Vertrieb, Einkauf | Korruption, Geschenke, Kartellrecht | 每年 |
| Führungskräfte | Aufsichtspflichten, Umgang mit Hinweisen | 每年 |
| Export, Logistik | Sanktionen, Exportkontrolle | 每年 |
| IT, Personal | Datenschutz, Informationssicherheit | 每年 |
合规
Korruptionsprävention
Korruptionsprävention umfasst alle Maßnahmen gegen Bestechung und Vorteilsgewährung: Verhaltensregeln zu Geschenken und Einladungen mit Wertgrenzen, Freigabeprozesse für Spenden und Sponsoring, Kontrollen bei Vermittlern und Beratern sowie die Prüfung von Geschäftspartnern.
Typische Risikofelder
- Vermittler und Handelsvertreter: überhöhte Provisionen als verdeckte Zahlungswege
- Amtsträgerkontakt: Genehmigungen, Zoll, Vergabeverfahren – hier gelten strengere Maßstäbe als im Privatgeschäft
- Spenden und Sponsoring: Zuwendungen mit Nähe zu Entscheidungsträgern
- Einladungen und Bewirtung: Angemessenheit und Anlassbezug
- Facilitation Payments: in Deutschland strafbar, auch wenn lokal üblich
Wirksame Einzelmaßnahmen
| Maßnahme | Wirkt gegen | Nachweis |
|---|---|---|
| Wertgrenzen für Geschenke und Einladungen | schleichende Vorteilsgewährung | Richtlinie, Freigabeprotokolle, Register |
| Freigabeprozess für Spenden und Sponsoring | verdeckte Zuwendungen | Antrag, Beschluss, Empfängerprüfung |
| Provisionsobergrenzen und Leistungsnachweis bei Vermittlern | Zahlungskanäle für Bestechung | Vertrag, Tätigkeitsnachweis, Zahlungsfreigabe |
| Geschäftspartner-Due-Diligence | Risiko durch Dritte | Prüfbericht, Freigabe, Wiedervorlage |
| Rotationspflicht in sensiblen Funktionen | verfestigte Beziehungen | Personalprozess |
| 举报系统 | Aufdeckung | Fallstatistik, Bearbeitungsdokumentation |
Der wirksamste Hebel ist selten eine zusätzliche Richtlinie, sondern die Verankerung der Prüfung im Prozess: Ein Vermittlervertrag, der ohne dokumentierte Due Diligence im System gar nicht angelegt werden kann, wirkt stärker als jede Schulung.
合规
Kartellrechts-Compliance
Kartellrechts-Compliance zielt auf die Vermeidung wettbewerbsbeschränkender Absprachen, des Missbrauchs marktbeherrschender Stellungen und unzulässiger Vertikalvereinbarungen wie Preisbindung der zweiten Hand.
Risikoschwerpunkte sind Verbandstreffen, Messen und jeder Informationsaustausch mit Wettbewerbern – auch über Preise, Kapazitäten oder Kundenzuordnungen. Wegen der Bußgeldhöhe von bis zu zehn Prozent des Konzernumsatzes und der Kronzeugenregelung, die den Erstmelder privilegiert, gehören klare Verhaltensregeln für Wettbewerberkontakte und ein funktionierendes internes Meldesystem zum Standard.
另见: 举报系统 · Compliance-Risikoanalyse
合规
Geldwäscheprävention
Das Geldwäschegesetz verpflichtet bestimmte Unternehmen zu Sorgfaltspflichten gegenüber Vertragspartnern: Identifizierung, Feststellung des wirtschaftlich Berechtigten, Abklärung des Geschäftszwecks, laufende Überwachung und Meldung von Verdachtsfällen an die FIU.
Verpflichtete sind nicht nur Finanzdienstleister, sondern unter anderem auch Güterhändler ab bestimmten Barzahlungsgrenzen, Immobilienmakler und Treuhänder. Sie benötigen ein internes Risikomanagement mit dokumentierter Risikoanalyse, internen Sicherungsmaßnahmen und – ab bestimmter Größe – einem Geldwäschebeauftragten.
合规
Sanktions- und Embargoprüfung
Die Sanktionsprüfung gleicht Geschäftspartner, Empfänger und Zahlungen mit den Sanktionslisten der EU, der Vereinten Nationen und gegebenenfalls der USA ab. Verstöße sind unabhängig vom Verschulden bußgeldbewehrt und können strafrechtliche Folgen haben.
Die Prüfung muss laufend erfolgen, da Listen kurzfristig geändert werden – ein Abgleich bei Vertragsschluss genügt nicht. In der Praxis erfolgt sie über automatisierte Screening-Läufe im ERP- oder Compliance-System gegen aktualisierte Listen, mit dokumentierter Trefferbearbeitung. Zu beachten ist auch die Eigentumskontrolle: Sanktioniert können Unternehmen sein, die mehrheitlich gelisteten Personen gehören, ohne selbst gelistet zu sein.
合规
Third Party Due Diligence
Die Geschäftspartner-Due-Diligence prüft Lieferanten, Vermittler, Berater und Vertriebspartner risikoorientiert vor Vertragsschluss – auf wirtschaftliche Verhältnisse, Eigentümerstruktur, Sanktionslistentreffer, Korruptionsindex des Sitzlandes und negative Presseberichte.
| Risikoklasse | Kriterien | Prüfungsumfang |
|---|---|---|
| gering | EU-Sitz, Standardleistung, kein Amtsträgerkontakt | Handelsregister, Sanktionslisten |
| 中等 | Auslandssitz, wiederkehrendes Volumen | zusätzlich Eigentümerstruktur, Medienrecherche, Selbstauskunft |
| 很高 | Vermittler, Hochrisikoland, Amtsträgerkontakt | zusätzlich Referenzen, externe Recherche, Vorstandsfreigabe, Vertragsklauseln mit Prüfrecht |
Ablauf und Dokumentation
Der Prozess beginnt mit einer Risikoeinstufung anhand weniger objektiver Kriterien – Sitzland, Leistungsart, Volumen, Amtsträgerkontakt, Vermittlerrolle. Erst danach richtet sich die Prüfungstiefe. Das verhindert, dass bei jedem Lieferanten derselbe Aufwand betrieben wird, und macht die Priorisierung gegenüber Prüfern begründbar.
Zu dokumentieren sind Einstufung, durchgeführte Prüfschritte, Ergebnisse, festgestellte Auffälligkeiten und die Freigabeentscheidung einschließlich etwaiger Auflagen. Bei Auffälligkeiten ohne Ablehnung ist die Begründung besonders sorgfältig festzuhalten – genau diese Fälle werden im Ernstfall geprüft. Ergänzend gehören Prüf- und Auditrechte, Compliance-Zusicherungen und außerordentliche Kündigungsrechte in den Vertrag.
合规
Geschäftspartnerprüfung im Bestand
Die Geschäftspartnerprüfung ist die laufende Fortsetzung der Due Diligence: turnusmäßige Wiedervorlage nach Risikoklasse, anlassbezogene Prüfung bei auffälligen Vorgängen und automatisierte Überwachung von Sanktions- und Negativlisten.
Sie verhindert, dass eine einmalige Prüfung bei Vertragsbeginn zum Feigenblatt wird. Auslöser für eine anlassbezogene Prüfung sind unter anderem Gesellschafterwechsel, Änderung der Bankverbindung, ungewöhnliche Provisionsforderungen, Zahlungen in Drittländer und negative Medienberichte.
合规
Interessenkonflikt
Ein Interessenkonflikt liegt vor, wenn persönliche Interessen die objektive Wahrnehmung dienstlicher Aufgaben beeinflussen können – bei Nebentätigkeiten, Beteiligungen an Lieferanten oder Auftragsvergaben an Angehörige.
Ein Konflikt ist für sich genommen kein Verstoß; problematisch wird erst der unerklärte Konflikt. Übliche Steuerung sind daher Offenlegungspflicht, ein geführtes Register, der Ausschluss von der jeweiligen Entscheidung und – bei wesentlichen Fällen – die Dokumentation der getroffenen Schutzmaßnahmen.
另见: 行为准则 · Verstoßmanagement
合规
Verstoßmanagement und Case Management
Das Verstoßmanagement regelt den Umgang mit Hinweisen und Verdachtsfällen: Erfassung, Plausibilisierung, interne Untersuchung, Entscheidung über Konsequenzen und Ableitung präventiver Maßnahmen.
Grundsätze der internen Untersuchung
- Trennung von Untersuchung und Entscheidung über Konsequenzen
- Wahrung der Vertraulichkeit und der Rechte betroffener Personen
- Beweissicherung vor der ersten Befragung, nicht danach
- Einbindung des Datenschutzes und gegebenenfalls des Betriebsrats
- Lückenlose Dokumentation jedes Schritts
- Abschluss mit Maßnahmen, die die Ursache beheben – nicht nur den Einzelfall
合规
Compliance-Reporting
Das Compliance-Reporting informiert Geschäftsleitung und Aufsichtsrat über Risikolage, Fallzahlen, Schulungsquoten, Status offener Maßnahmen und regulatorische Änderungen.
Ein aussagekräftiger Bericht bleibt nicht bei Aktivitätskennzahlen stehen. Die Zahl durchgeführter Schulungen sagt wenig; die Frage, ob die Maßnahmen die identifizierten Hauptrisiken abdecken und ob die Kontrollen wirken, beantwortet den Informationsbedarf des Aufsichtsorgans. Auffällig niedrige Meldezahlen sind dabei kein Erfolg, sondern ein Warnsignal für fehlendes Vertrauen in das Meldesystem.
合规
Tone from the Top
Tone from the Top beschreibt die sichtbare Haltung der Unternehmensleitung zu Integrität und Regeltreue – ausgedrückt in Kommunikation, Zielsystemen, Beförderungsentscheidungen und im Umgang mit aufgedeckten Verstößen.
Er gilt als wichtigster Einzelfaktor für die Wirksamkeit eines CMS. Der Grund ist einfach: Beschäftigte orientieren sich nicht an Dokumenten, sondern an dem, was in ihrem Umfeld folgenlos bleibt. Wird ein umsatzstarker Vertriebsleiter trotz belegtem Verstoß befördert, ist jede Schulung entwertet – ergänzt wird der Begriff daher zunehmend um den „Tone from the Middle", da die mittlere Führungsebene den Alltag prägt.
合规
Organisationsverschulden
Organisationsverschulden bezeichnet die Verletzung der Pflicht, den Betrieb so zu organisieren, dass Rechtsverstöße verhindert werden. Nach §§ 30, 130 OWiG können Unternehmen und Leitungspersonen mit Bußgeldern belegt werden, wenn Aufsichtsmaßnahmen unterblieben sind.
Das ist die zentrale rechtliche Begründung für ein dokumentiertes CMS – und zugleich der Grund, warum Dokumentation kein Selbstzweck ist: Im Verfahren muss das Unternehmen darlegen, welche Aufsichtsmaßnahmen getroffen wurden. Gelingt das nicht, wird zugunsten der Behörde unterstellt, dass sie unterblieben sind.
另见: §§ 30, 130 OWiG · 合规管理体系
举报系统
Meldestellen, Kanäle, Fristen und Fallbearbeitung nach dem Hinweisgeberschutzgesetz – und warum das Meldesystem das wirksamste Aufdeckungsinstrument überhaupt ist.
举报系统
Whistleblowing und Hinweisgebersystem
Ein Hinweisgebersystem ermöglicht Beschäftigten und Dritten, Rechtsverstöße vertraulich zu melden. Es ist zugleich gesetzliche Pflicht und wirksamstes Aufdeckungsinstrument: Ein erheblicher Teil aller Wirtschaftsdelikte wird über Hinweise entdeckt, nicht über Kontrollen oder Prüfungen.
Was über die Akzeptanz entscheidet
- Vertrauen in die Vertraulichkeit: getrenntes Berechtigungskonzept, keine Einsicht durch Vorgesetzte
- Erreichbarkeit: mehrere Kanäle, auch für externe Dritte und in den Sprachen der Belegschaft
- Rückmeldung: Wer nie erfährt, ob etwas passiert ist, meldet kein zweites Mal
- Sichtbare Konsequenzen: anonymisierte Berichterstattung über bearbeitete Fälle
- Schutz vor Repressalien: nicht nur rechtlich, sondern erkennbar gelebt
Niedrige Meldezahlen sind kein Qualitätsbeweis. Ein System ohne Meldungen ist in aller Regel ein System ohne Vertrauen – nicht ein Unternehmen ohne Verstöße.
Einführung und Betrieb
Die Einführung entscheidet über die spätere Nutzung. Bewährt hat sich, das System vor dem Start gemeinsam mit dem Betriebsrat auszugestalten, die Verfahrensordnung zu veröffentlichen und die Kommunikation nicht als Pflichtmitteilung, sondern als Einladung zu formulieren: Es geht darum, Probleme früh zu erfahren, nicht darum, Kollegen anzuzeigen.
Im Betrieb sind drei Kennzahlen aussagekräftig: die Zahl der Meldungen im Verhältnis zur Belegschaftsgröße, der Anteil der Meldungen, die zu Maßnahmen führen, und die durchschnittliche Zeit bis zur ersten Rückmeldung. Auffällig ist weniger eine hohe als eine dauerhaft sehr niedrige Meldezahl – sie deutet auf fehlendes Vertrauen oder mangelnde Bekanntheit hin, nicht auf Regeltreue.
举报系统
Interne Meldestelle
Die interne Meldestelle nimmt Hinweise entgegen, bestätigt den Eingang, prüft die Stichhaltigkeit, hält Kontakt zur hinweisgebenden Person und ergreift Folgemaßnahmen. Unternehmen ab 50 Beschäftigten müssen sie einrichten.
Die beauftragten Personen müssen unabhängig und fachkundig sein. Die Aufgabe kann intern vergeben – etwa an Compliance, Recht oder Interne Revision – oder an einen externen Dritten ausgelagert werden, häufig an eine Kanzlei oder einen Ombudsmann. Die Verantwortung für die Einrichtung und die Erfüllung der Pflichten verbleibt in jedem Fall beim Unternehmen.
举报系统
Externe Meldestelle
Neben der internen Meldestelle steht hinweisgebenden Personen eine externe Meldestelle offen – in Deutschland beim Bundesamt für Justiz, bei besonderen Zuständigkeiten bei BaFin und Bundeskartellamt.
Hinweisgebende Personen haben die Wahl zwischen internem und externem Weg; eine Pflicht zur vorherigen internen Meldung besteht nicht. Genau darin liegt das Eigeninteresse des Unternehmens: Ein leicht erreichbares, vertrauenswürdiges internes System erhöht die Wahrscheinlichkeit, dass ein Missstand zuerst intern bekannt wird und intern behoben werden kann.
另见: Interne Meldestelle · HinSchG
举报系统
EU-Whistleblower-Richtlinie
Die Richtlinie (EU) 2019/1937 begründet den europaweiten Mindestschutz für Personen, die Verstöße gegen Unionsrecht melden. Sie verpflichtet zu internen Meldekanälen, definiert Fristen und verbietet Repressalien.
Für Unternehmen mit Tochtergesellschaften in mehreren Mitgliedstaaten ist die nationale Umsetzung relevant: Sie unterscheidet sich in Details, etwa bei der Zulässigkeit konzernweiter Meldestellen und beim sachlichen Anwendungsbereich. Ein konzerneinheitliches System ist möglich, muss aber die jeweils strengere nationale Anforderung erfüllen.
举报系统
Anonyme Meldung
Anonyme Meldungen erfolgen ohne Preisgabe der Identität. Nach dem HinSchG sollen sie bearbeitet werden; eine Pflicht, anonyme Meldekanäle vorzuhalten, besteht nicht.
Praktisch sind sie dennoch zu empfehlen. Die Hemmschwelle sinkt deutlich, und über anonymisierte Dialogfunktionen bleibt die Rückfrage möglich – der entscheidende Punkt, weil anonyme Meldungen ohne Nachfragemöglichkeit häufig zu unspezifisch für eine Untersuchung sind. Digitale Systeme lösen das über ein anonymes Postfach mit Zugangscode.
另见: Meldekanal · Fallbearbeitung
举报系统
Meldekanal
Meldekanäle sind die Wege, über die Hinweise eingehen können – mündlich per Telefon, persönlich auf Wunsch, schriftlich oder über ein digitales Meldesystem.
| Kanal | Vorteil | 虚弱 |
|---|---|---|
| Digitales Meldesystem | anonym möglich, Fristenüberwachung, lückenlose Dokumentation | Einführungsaufwand |
| Ombudsperson / Kanzlei | hohes Vertrauen, anwaltliche Verschwiegenheit | laufende Kosten |
| Telefon-Hotline | niedrige Schwelle | Dokumentation aufwendig, Anonymität begrenzt |
| E-Mail-Postfach | schnell eingerichtet | keine Anonymität, Zugriffskontrolle schwierig |
| Persönliches Gespräch | gesetzlich auf Wunsch zu ermöglichen | Protokollierung erforderlich |
举报系统
Fallbearbeitung im Hinweisgebersystem
Die Fallbearbeitung folgt einem definierten Ablauf: Eingangsbestätigung, Plausibilitätsprüfung, Untersuchung, Entscheidung über Maßnahmen und Rückmeldung an die hinweisgebende Person.
Jeder Schritt ist zu dokumentieren – als Nachweis der Fristenwahrung und zur Beweissicherung für spätere arbeits- oder strafrechtliche Verfahren. Zu regeln ist außerdem der Umgang mit Fällen, die die Meldestelle selbst betreffen oder die Geschäftsleitung: Für diese Konstellation braucht es einen vorab definierten Eskalationsweg, in der Regel direkt an das Aufsichtsorgan.
举报系统
Vertraulichkeitsgebot
Das Vertraulichkeitsgebot verpflichtet die Meldestelle, die Identität der hinweisgebenden Person, der betroffenen Personen und weiterer Genannter zu schützen. Eine Weitergabe ist nur in eng begrenzten gesetzlichen Ausnahmefällen zulässig.
Organisatorisch erfordert das ein strikt getrenntes Berechtigungskonzept: Vorgesetzte dürfen keinen Zugriff auf Fälle ihres eigenen Bereichs haben, und auch IT-Administratoren sollten keine Einsicht in Fallinhalte nehmen können. Genau an dieser Anforderung scheitern improvisierte Lösungen über E-Mail-Postfächer oder Netzlaufwerke.
举报系统
Repressalienverbot
Hinweisgebende Personen dürfen wegen einer berechtigten Meldung nicht benachteiligt werden – weder durch Kündigung, Abmahnung oder Versetzung noch durch das Zurückhalten von Beförderungen oder Weiterbildung.
Das Gesetz kehrt die Beweislast um: Erleidet eine Person nach einer Meldung eine Benachteiligung, muss das Unternehmen belegen, dass diese auf anderen Gründen beruht. Praktisch folgt daraus eine klare Empfehlung: Personalmaßnahmen gegenüber hinweisgebenden Personen sind besonders sorgfältig zu dokumentieren und sollten vorab rechtlich geprüft werden.
举报系统
Fristen im Meldeverfahren
Nach dem HinSchG ist der Eingang einer Meldung innerhalb von sieben Tagen zu bestätigen; die Rückmeldung über geplante oder ergriffene Folgemaßnahmen muss spätestens drei Monate nach der Eingangsbestätigung erfolgen.
Beide Fristen gelten unabhängig davon, ob sich der Hinweis als berechtigt erweist, und ihre Verletzung ist bußgeldbewehrt. Die Rückmeldung darf laufende Ermittlungen nicht gefährden – zulässig und üblich ist deshalb eine Information über den Verfahrensstand ohne Details zu Inhalt und beteiligten Personen. Die Fristenüberwachung gehört zwingend systemseitig abgesichert, nicht in eine Wiedervorlage im Kalender.
另见: HinSchG · Fallbearbeitung
Lieferkette & ESG
Sorgfaltspflichten in der Lieferkette und Nachhaltigkeitsberichterstattung – Risikoanalyse, Maßnahmen, Berichtsstandards und die Integration in das bestehende Risikomanagement.
Lieferkette & ESG
Sorgfaltspflichten in der Lieferkette
Die Sorgfaltspflichten verlangen, menschenrechtliche und umweltbezogene Risiken in der eigenen Geschäftstätigkeit und bei Zulieferern zu ermitteln, zu vermeiden und zu minimieren. Sie sind als Bemühenspflicht ausgestaltet – geschuldet ist ein angemessenes, dokumentiertes Vorgehen.
Die Angemessenheit bemisst sich nach vier Kriterien: Art und Umfang der Geschäftstätigkeit, Einflussvermögen auf den Verursacher, Schwere und Umkehrbarkeit der Verletzung sowie Art des Verursachungsbeitrags. Diese Kriterien sind der Maßstab, an dem im Prüfungsfall gemessen wird – und der Grund, warum ein kleiner Zulieferbetrieb andere Maßnahmen schuldet als ein Konzern mit Direktbezug aus Hochrisikoländern.
Lieferkette & ESG
Risikoanalyse nach LkSG
Die LkSG-Risikoanalyse ermittelt jährlich und anlassbezogen die menschenrechtlichen und umweltbezogenen Risiken im eigenen Geschäftsbereich und bei unmittelbaren Zulieferern.
Zweistufiges Vorgehen
- Abstrakte Risikoermittlung: Bewertung des Lieferantenportfolios anhand von Länderindizes, Branchenrisiken und Rohstoffrisiken – dies geschieht datenbasiert über das gesamte Portfolio.
- Konkrete Risikoermittlung: Vertiefung bei den priorisierten Lieferanten über Selbstauskünfte, Audits, Vor-Ort-Besuche und Beschwerdedaten.
- Priorisierung: Gewichtung nach Schwere, Umkehrbarkeit, Wahrscheinlichkeit, Verursachungsbeitrag und Einflussvermögen.
- Ableitung: Übersetzung in Präventions- und gegebenenfalls Abhilfemaßnahmen mit Fristen.
Anlassbezogen ist die Analyse zu wiederholen, wenn sich das Risikoprofil ändert – etwa bei neuen Beschaffungsmärkten, neuen Produkten oder substantiierter Kenntnis über Verstöße bei mittelbaren Zulieferern.
Lieferkette & ESG
Präventionsmaßnahmen
Präventionsmaßnahmen sollen erkannte Risiken gar nicht erst zu Verstößen werden lassen. Sie sind im eigenen Geschäftsbereich und gegenüber unmittelbaren Zulieferern zu verankern und mindestens jährlich auf Wirksamkeit zu überprüfen.
- Verankerung der Erwartungen in Einkaufsbedingungen und Lieferantenkodex
- Berücksichtigung von Nachhaltigkeitskriterien bei Auswahl und Vergabe
- Schulungen in Einkauf, Qualitätssicherung und den betroffenen Fachbereichen
- Vertragliche Zusicherungen mit Weitergabepflicht in die Kette
- Risikobasierte Kontrollmechanismen wie Audits und Stichproben
Lieferkette & ESG
Abhilfemaßnahmen
Liegt ein Verstoß vor oder droht unmittelbar, sind Abhilfemaßnahmen zu ergreifen. Im eigenen Geschäftsbereich muss die Verletzung beendet werden; bei Zulieferern ist ein Konzept mit konkretem Zeitplan zu erstellen.
Der Abbruch der Geschäftsbeziehung ist ausdrücklich das letzte Mittel. Der Gesetzgeber geht davon aus, dass ein Rückzug die Lage der Betroffenen meist verschlechtert – erwartet wird deshalb zunächst die Zusammenarbeit zur Verbesserung, gegebenenfalls im Verbund mit anderen Abnehmern.
Lieferkette & ESG
Grundsatzerklärung
Die Grundsatzerklärung ist das von der Geschäftsleitung verabschiedete öffentliche Bekenntnis zur Achtung der Menschenrechte. Sie ist kein Leitbildtext, sondern ein Dokument mit vorgegebenem Mindestinhalt.
- Beschreibung des Verfahrens zur Ermittlung der Risiken
- Benennung der für das Unternehmen prioritären Risiken
- Festlegung der menschenrechts- und umweltbezogenen Erwartungen an Beschäftigte und Zulieferer
- Kommunikation an Beschäftigte, Betriebsrat, Zulieferer und Öffentlichkeit
Lieferkette & ESG
Berichterstattung an die Behörde
Berichtspflichtige Unternehmen dokumentieren die Erfüllung ihrer Sorgfaltspflichten und legen der zuständigen Behörde einen Bericht vor, der zugleich öffentlich zugänglich zu machen ist.
Inhaltlich beschreibt er identifizierte Risiken, ergriffene Maßnahmen, deren Wirksamkeitsbewertung und die daraus gezogenen Schlussfolgerungen. Umfang, Format und Rhythmus unterliegen der laufenden europäischen Harmonisierung; die zugrunde liegende Dokumentationspflicht bleibt davon unberührt – wer sauber dokumentiert, kann jede Berichtsform bedienen.
Lieferkette & ESG
Menschenrechtsbeauftragter
Der Menschenrechtsbeauftragte überwacht das Risikomanagement zu den Sorgfaltspflichten und berichtet der Geschäftsleitung regelmäßig, mindestens jährlich.
Die Funktion kann an bestehende Rollen angebunden werden – Compliance, Nachhaltigkeit oder Einkaufsleitung –, muss aber klar zugewiesen und mit ausreichenden Befugnissen ausgestattet sein. Ein Interessenkonflikt ist zu vermeiden: Wer für Einkaufspreise verantwortlich ist, sollte nicht allein darüber entscheiden, ob ein Lieferant wegen Menschenrechtsrisiken ausgetauscht wird.
Lieferkette & ESG
Beschwerdeverfahren
Das Beschwerdeverfahren ermöglicht Betroffenen entlang der Lieferkette, auf Risiken und Verletzungen hinzuweisen. Anforderungen sind Zugänglichkeit – auch sprachlich –, Vertraulichkeit, Schutz vor Benachteiligung und eine öffentlich zugängliche Verfahrensordnung.
In der Praxis wird es häufig technisch mit dem Hinweisgebersystem zusammengeführt. Das ist zulässig und sinnvoll, erfordert aber Anpassungen: mehrsprachige Oberfläche, niedrigschwelliger Zugang ohne Unternehmens-Login und eine Fallbearbeitung, die auch Meldungen externer Betroffener sachgerecht behandelt.
另见: 举报系统 · Abhilfemaßnahmen
Lieferkette & ESG
Lieferantenbewertung
Die Lieferantenbewertung ordnet Zulieferer nach Risikogehalt ein und verbindet Qualitäts-, Liefer- und Nachhaltigkeitskriterien mit Länder- und Branchenrisiken.
| 尺寸 | Kriterien | Quelle |
|---|---|---|
| Länderrisiko | Menschenrechtslage, Rechtsstaatlichkeit, Korruption | Indizes internationaler Organisationen |
| Branchenrisiko | Arbeitsintensität, bekannte Problemfelder | Branchenstudien, NGO-Berichte |
| Lieferantenspezifisch | Größe, Zertifizierungen, Auditergebnisse, Vorfälle | Selbstauskunft, Audits, Medien |
| Geschäftsbeziehung | Volumen, Abhängigkeit, Einflussvermögen | eigene Einkaufsdaten |
Lieferkette & ESG
Lieferantenaudit
Das Lieferantenaudit prüft vor Ort oder remote, ob ein Zulieferer die vereinbarten Standards einhält. Es ergänzt Selbstauskünfte, die allein als Nachweis regelmäßig nicht genügen.
Wirksam wird es durch drei Elemente: unangekündigte oder kurzfristig angekündigte Termine bei erhöhtem Risiko, Einbeziehung von Beschäftigtengesprächen statt reiner Dokumentenprüfung und verbindliche Maßnahmenpläne mit Nachaudit. Ein Audit ohne Nachverfolgung erzeugt Dokumentation, aber keine Verbesserung.
Lieferkette & ESG
Nachhaltigkeitsberichterstattung
Die Nachhaltigkeitsberichterstattung legt Umwelt-, Sozial- und Governance-Informationen nach verbindlichen Standards offen. Mit der CSRD wird sie Teil des Lageberichts, prüfpflichtig und digital auswertbar.
Damit gelten für nichtfinanzielle Daten dieselben Anforderungen wie für Finanzdaten: definierte Prozesse, Kontrollen, Nachvollziehbarkeit der Herkunft und Belegführung. Das ist der eigentliche Umbruch – nicht der Berichtsinhalt, sondern die Notwendigkeit eines Kontrollsystems für Daten, die bisher aus Excel-Abfragen und Schätzungen stammten.
另见: CSRD · IDW PS 982
Lieferkette & ESG
Doppelte Wesentlichkeitsanalyse
Die doppelte Wesentlichkeitsanalyse bestimmt, über welche Nachhaltigkeitsthemen berichtet werden muss. Sie prüft zwei Richtungen: die Auswirkungen des Unternehmens auf Mensch und Umwelt und die finanziellen Auswirkungen von Nachhaltigkeitsthemen auf das Unternehmen.
| Perspektive | Leitfrage | Bewertungskriterien |
|---|---|---|
| Impact-Wesentlichkeit (inside-out) | Welche Auswirkungen hat unser Handeln? | Schweregrad, Umfang, Unumkehrbarkeit, Wahrscheinlichkeit |
| Finanzielle Wesentlichkeit (outside-in) | Welche Risiken und Chancen entstehen für uns? | Eintrittswahrscheinlichkeit, finanzielle Auswirkung |
Ein Thema ist berichtspflichtig, wenn es aus einer der beiden Perspektiven wesentlich ist. Die Analyse einschließlich Stakeholder-Einbindung, Schwellenwerten und Begründung der Ergebnisse ist vollständig zu dokumentieren – sie ist der erste Prüfungsgegenstand.
Vorgehen in der Praxis
- Themenuniversum bilden: ausgehend von den ESRS-Themen, ergänzt um branchenspezifische Sachverhalte entlang der eigenen Wertschöpfungskette
- Stakeholder identifizieren und einbinden: Beschäftigte, Kunden, Lieferanten, Kapitalgeber, betroffene Gemeinschaften
- Impact bewerten: je Thema Schweregrad, Umfang, Unumkehrbarkeit und – bei potenziellen Auswirkungen – Wahrscheinlichkeit
- Finanzielle Wesentlichkeit bewerten: Risiken und Chancen mit Eintrittswahrscheinlichkeit und finanzieller Auswirkung, methodisch identisch zum Risikomanagement
- Schwellenwerte festlegen und begründen – der am häufigsten beanstandete Schritt
- Ergebnis dokumentieren: Themenliste, Bewertung, Schwellen, Beteiligte, Entscheidungen
Die finanzielle Perspektive sollte aus dem bestehenden Risikoprozess gespeist werden, nicht parallel erhoben. Andernfalls entstehen zwei Bewertungen desselben Sachverhalts, die sich im Zweifel widersprechen – ein Befund, den jeder Prüfer sofort findet.
另见: ESRS · Wesentlichkeit
Lieferkette & ESG
ESG-Risiken
ESG-Risiken sind Risiken aus Umwelt-, Sozial- und Governance-Faktoren, die sich finanziell auswirken können – CO₂-Bepreisung, Lieferkettenunterbrechungen durch Extremwetter, Reputationsschäden, erschwerter Kapitalzugang.
Sie sind keine eigene Risikowelt, sondern eine Ursachenkategorie. Methodisch gehören sie in das bestehende Risikoinventar mit denselben Skalen und derselben Aggregationslogik. Ihre Besonderheit liegt im Zeithorizont: Während operative Risiken im Planungszeitraum wirken, entfalten Klimarisiken ihre Wirkung häufig erst über fünf bis fünfzehn Jahre – was eine getrennte Betrachtung von Zeithorizonten erfordert.
Lieferkette & ESG
Klimarisiken
Klimarisiken werden in physische und transitorische Risiken unterschieden. Physische entstehen aus Extremwetterereignissen und langfristigen Klimaveränderungen, transitorische aus dem Übergang zur klimaneutralen Wirtschaft.
| Typ | 例子 | Zeithorizont |
|---|---|---|
| Physisch akut | Hochwasser, Sturm, Hitzewelle | kurzfristig, bereits eingetreten |
| Physisch chronisch | Wasserknappheit, Temperaturanstieg, Meeresspiegel | mittel- bis langfristig |
| Transitorisch – Politik | CO₂-Preis, Verbote, Berichtspflichten | kurz- bis mittelfristig |
| Transitorisch – Technologie | Substitution von Produkten und Verfahren | mittelfristig |
| Transitorisch – Markt | verändertes Kundenverhalten, Finanzierungskosten | kurz- bis mittelfristig |
| Transitorisch – Reputation | öffentliche Kritik, Kundenverlust | 短期 |
Beide Typen sind szenariobasiert über mehrere Zeithorizonte zu analysieren – die ESRS verlangen dafür ausdrücklich Szenarioanalysen.
另见: Szenarioanalyse · TCFD
Lieferkette & ESG
Scope-1-, -2- und -3-Emissionen
Das Greenhouse Gas Protocol unterteilt Treibhausgasemissionen in drei Bereiche: direkte Emissionen aus eigenen Quellen, indirekte Emissionen aus bezogener Energie und alle übrigen Emissionen der Wertschöpfungskette.
| Scope | Umfasst | Datenlage |
|---|---|---|
| Scope 1 | Verbrennung in eigenen Anlagen, Fuhrpark, Prozessemissionen | gut, aus eigenen Verbrauchsdaten |
| Scope 2 | Bezogener Strom, Fernwärme, Dampf | gut, aus Abrechnungen |
| Scope 3 | Einkauf, Logistik, Geschäftsreisen, Nutzung und Entsorgung verkaufter Produkte | schwierig, überwiegend Sekundärdaten |
Scope 3 ist in den meisten Branchen der weitaus größte Block – häufig über achtzig Prozent der Gesamtemissionen – und zugleich der datenseitig schwierigste. Der übliche Weg führt über Durchschnittsfaktoren im ersten Schritt und die schrittweise Ablösung durch Primärdaten der wichtigsten Lieferanten.
Vorgehen bei Scope 3
- Die fünfzehn Scope-3-Kategorien auf Relevanz prüfen – meist sind drei bis fünf wesentlich
- Im ersten Jahr mit Durchschnittsfaktoren auf Basis von Einkaufsvolumen und Mengen rechnen
- Die größten Emissionsquellen identifizieren und dort Primärdaten bei Lieferanten anfragen
- Datenqualität je Kategorie dokumentieren – Primärdaten, Sekundärdaten oder Schätzung
- Schrittweise Verbesserung planen statt sofortiger Vollerhebung
Der Berichtsstandard verlangt keine perfekte Datenlage, wohl aber Transparenz über Methodik und Unsicherheit. Eine offengelegte Schätzung mit nachvollziehbarer Herleitung ist belastbarer als eine scheingenaue Zahl ohne Quellenangabe.
另见: CO₂-Bilanzierung · ESRS
Lieferkette & ESG
CO₂-Bilanzierung
Die CO₂-Bilanzierung erfasst die Treibhausgasemissionen eines Unternehmens systematisch, meist nach dem Greenhouse Gas Protocol. Sie ist Grundlage für Reduktionsziele, Transformationspläne und die Berichterstattung nach ESRS.
Zu klären sind zuerst die Bilanzgrenzen: Welche Gesellschaften werden einbezogen, nach Beteiligungs- oder nach Kontrollansatz? Ohne diese Festlegung sind Vergleiche über Jahre hinweg wertlos. Ebenso wichtig ist ein festes Basisjahr mit definierten Regeln für Neuberechnungen bei Zukäufen und Verkäufen – sonst sinken Emissionen rechnerisch, ohne dass sich etwas geändert hat.
另见: Scope-Emissionen · Greenwashing
Lieferkette & ESG
TCFD
Die Empfehlungen der Task Force on Climate-related Financial Disclosures strukturieren die Berichterstattung über Klimarisiken entlang von vier Säulen: Governance, Strategie, Risikomanagement sowie Kennzahlen und Ziele.
Sie sind inhaltlich weitgehend in die ESRS und in internationale Standards eingeflossen und prägen deren Aufbau bis heute. Für Unternehmen, die bereits nach TCFD berichtet haben, ist der Übergang auf die ESRS deshalb eher eine Erweiterung als ein Neuanfang – insbesondere die Säule Risikomanagement lässt sich weitgehend übernehmen.
另见: Klimarisiken · ESRS
Lieferkette & ESG
Greenwashing
Greenwashing bezeichnet die Darstellung von Produkten oder Unternehmen als nachhaltiger, als sie tatsächlich sind. Es ist ein Compliance- und Haftungsrisiko, kein reines Kommunikationsthema.
Unzutreffende Umweltaussagen sind wettbewerbsrechtlich angreifbar; Abmahnungen und Unterlassungsklagen sind in der Praxis häufig. Bei berichtspflichtigen Angaben kommen aufsichtsrechtliche Folgen hinzu. Wirksamste Prävention ist ein Freigabeprozess für Nachhaltigkeitsaussagen mit belegter Datengrundlage – dieselbe Logik, die für Finanzkommunikation seit Langem selbstverständlich ist.
Lieferkette & ESG
Nachhaltigkeitsrisiken im Risikomanagementsystem
Nachhaltigkeitsrisiken gehören methodisch in das bestehende Risikomanagementsystem: gleiche Bewertungslogik, gleiche Skalen, gleiche Aggregation.
Ein separates ESG-Risikoregister führt zu widersprüchlichen Aussagen gegenüber Aufsichtsrat und Prüfer und verhindert, dass Nachhaltigkeitsrisiken in der Gesamtrisikoposition sichtbar werden. Praktisch bedeutet Integration: ESG wird als Ursachenkategorie ergänzt, die Bewertung erfolgt in denselben Bandbreiten, und die Zeithorizonte werden um mittel- und langfristige Betrachtungen erweitert.
另见: ESG-Risiken · 风险类别
Lieferkette & ESG
ILO-Kernarbeitsnormen
Die Kernarbeitsnormen der Internationalen Arbeitsorganisation umfassen Vereinigungsfreiheit und Recht auf Kollektivverhandlungen, das Verbot von Zwangs- und Kinderarbeit, das Diskriminierungsverbot sowie den Arbeitsschutz.
Sie bilden den inhaltlichen Maßstab der geschützten Rechtspositionen im LkSG und in den europäischen Regelwerken. Für die Praxis bedeutet das: Lieferantenkodex, Selbstauskunft und Auditkatalog sollten sich an diesen Normen orientieren, damit die Nachweise anschlussfähig an die gesetzlichen Anforderungen sind.
Lieferkette & ESG
Konfliktmineralien
Die EU-Konfliktmineralien-Verordnung verpflichtet Importeure von Zinn, Tantal, Wolfram und Gold zu Sorgfaltspflichten in der Lieferkette, um die Finanzierung bewaffneter Konflikte zu vermeiden.
Gefordert sind ein Managementsystem, Risikoermittlung entlang der Kette bis zur Schmelze, unabhängige Prüfung durch Dritte und die jährliche Offenlegung der Ergebnisse. Auch Unternehmen, die nicht selbst importieren, sind mittelbar betroffen: Sie werden von Kunden zur Herkunftsauskunft aufgefordert und benötigen dafür Angaben ihrer eigenen Lieferanten.
IT-, Cyber- und Informationssicherheitsrisiken
Managementsysteme, regulatorische Vorgaben und operative Verfahren für Informationssicherheit, Notfallvorsorge und den Umgang mit Vorfällen.
IT & Informationssicherheit
ISMS
Ein Informationssicherheits-Managementsystem ist der strukturierte Rahmen zum Schutz von Vertraulichkeit, Integrität und Verfügbarkeit von Informationen. Es umfasst Sicherheitsleitlinie, Rollen, Risikoanalyse, Maßnahmen und kontinuierliche Verbesserung.
Methodisch entspricht es dem Risikomanagement – weshalb ISMS und RMS idealerweise dieselbe Bewertungsskala nutzen. In der Praxis laufen sie häufig getrennt: Die IT bewertet in Schutzbedarfsklassen, das Risikomanagement in Euro. Die Folge ist, dass ein als „hoch" eingestuftes IT-Risiko in der Gesamtrisikoposition nicht auftaucht. Die Verbindung beider Skalen ist deshalb einer der wirksamsten Integrationsschritte.
IT & Informationssicherheit
ISO 27001
ISO/IEC 27001 ist der international führende, zertifizierbare Standard für Informationssicherheits-Managementsysteme. Die Fassung von 2022 gliedert die Maßnahmen des Anhangs A in vier Themenbereiche: organisatorisch, personell, physisch und technologisch.
Eine Zertifizierung ist im B2B-Geschäft zunehmend Voraussetzung für die Lieferantenzulassung, insbesondere bei Cloud- und IT-Dienstleistern sowie im Automotive- und Gesundheitsbereich. Der Aufwand liegt weniger in der Technik als in der Dokumentation: Anwendungsbereich, Risikobehandlungsplan, Erklärung zur Anwendbarkeit und der Nachweis eines gelebten Verbesserungszyklus.
Typischer Projektverlauf
- Anwendungsbereich festlegen – welche Standorte, Prozesse und Systeme werden einbezogen?
- Sicherheitsleitlinie verabschieden und Rollen benennen
- Werte und Systeme inventarisieren, Schutzbedarf feststellen
- Risikoanalyse durchführen und Risikobehandlungsplan erstellen
- Maßnahmen des Anhangs A prüfen, auswählen und die Erklärung zur Anwendbarkeit erstellen
- Umsetzung, Schulung, internes Audit und Managementbewertung
- Zertifizierungsaudit in zwei Stufen, danach jährliche Überwachungsaudits
Realistisch sind neun bis achtzehn Monate bis zum Zertifikat, abhängig vom Reifegrad. Der größte Einzelposten ist selten die Technik, sondern die Dokumentation vorhandener Abläufe – vieles wird bereits sicher betrieben, nur nicht nachweisbar.
另见: ISMS · BSI IT-Grundschutz
IT & Informationssicherheit
BSI IT-Grundschutz
Der IT-Grundschutz des BSI bietet ein methodisches Vorgehen mit umfangreichen Bausteinen für typische Systeme und Prozesse. Über die BSI-Standards 200-1 bis 200-4 deckt er Managementsystem, Vorgehensweise, Risikoanalyse und Business Continuity ab.
Gegenüber ISO 27001 ist er deutlich konkreter: Statt „angemessene Maßnahmen" zu fordern, benennt er sie bausteinweise. Das senkt den Konzeptionsaufwand erheblich, erhöht aber den Dokumentationsumfang. Im öffentlichen Sektor und bei dessen Auftragnehmern ist er der faktische Standard; eine Zertifizierung auf Basis von ISO 27001 ist möglich.
IT & Informationssicherheit
Schutzbedarfsfeststellung
Die Schutzbedarfsfeststellung ordnet Anwendungen, Systemen und Daten einen Schutzbedarf in den Kategorien Vertraulichkeit, Integrität und Verfügbarkeit zu – üblicherweise in den Stufen normal, hoch und sehr hoch.
Sie steuert die Tiefe der nachfolgenden Risikoanalyse und die Auswahl der Maßnahmen und verhindert, dass überall gleich stark investiert wird. Wichtig sind zwei Vererbungsregeln: Der Schutzbedarf einer Anwendung überträgt sich auf die Systeme, auf denen sie läuft (Maximumprinzip), und die Häufung vieler Systeme mit normalem Bedarf kann in Summe einen höheren Bedarf begründen (Kumulationseffekt).
另见: ISMS · Business Impact Analyse
IT & Informationssicherheit
Business Impact Analyse (BIA)
Die Business Impact Analyse ermittelt, welche Geschäftsprozesse zeitkritisch sind und welche Schäden ein Ausfall je Zeiteinheit verursacht. Ergebnis sind Wiederanlaufzeiten und Prioritäten.
行动
- Geschäftsprozesse erheben und Verantwortliche benennen
- Schadensverlauf über die Zeit bestimmen: Was kostet ein Ausfall nach 4 Stunden, 1 Tag, 1 Woche?
- Maximal tolerierbare Ausfallzeit je Prozess festlegen
- Abhängigkeiten ermitteln: IT-Systeme, Standorte, Personal, Lieferanten
- Daraus RTO und RPO für die unterstützenden Systeme ableiten
Der häufigste Fehler ist, die BIA von der IT durchführen zu lassen. Die Frage, wie lange ein Prozess ausfallen darf, beantwortet der Fachbereich – die IT leitet daraus die technischen Anforderungen ab.
IT & Informationssicherheit
Business Continuity Management (BCM)
Business Continuity Management sichert die Aufrechterhaltung kritischer Geschäftsprozesse bei schwerwiegenden Störungen. Es umfasst Business Impact Analyse, Notfallstrategien, Notfallpläne, Übungen und laufende Aktualisierung.
Übungsformate
| Format | Aufwand | Erkenntnisgewinn |
|---|---|---|
| Planbesprechung | gering | Aktualität der Dokumente, Rollenverständnis |
| Tabletop-Übung | 中等 | Entscheidungswege, Schnittstellen, Kommunikation |
| Technischer Wiederanlauftest | 很高 | Funktioniert die Wiederherstellung tatsächlich? |
| Vollübung mit Ausfallsimulation | 非常高 | realistische Prüfung inklusive Zeitverhalten |
Eine jährliche Tabletop-Übung mit dem Krisenstab und ein technischer Wiederanlauftest der kritischsten Systeme sind das realistische Minimum. Entscheidend ist die Nachbereitung: Ohne dokumentierte Lessons Learned und daraus abgeleitete Maßnahmen bleibt die Übung folgenlos.
IT & Informationssicherheit
Notfallmanagement
Das Notfallmanagement regelt Alarmierung, Krisenstabsarbeit, Kommunikation und Wiederanlauf bei akuten Störungen. Es definiert Rollen und Entscheidungsbefugnisse für Situationen, in denen reguläre Abläufe nicht greifen.
Typische Schwachstellen sind veraltete Kontaktlisten, Pläne, die ausschließlich in den ausgefallenen Systemen liegen, und ungeklärte Entscheidungsbefugnisse – etwa die Frage, wer nachts über die Abschaltung der Produktion entscheiden darf. Ein Krisenstab braucht zudem einen definierten Vertreterkreis: Der Ernstfall hält sich nicht an Urlaubspläne.
另见: BCM · IT-Notfallhandbuch
IT & Informationssicherheit
RTO und RPO
Die Recovery Time Objective gibt an, innerhalb welcher Zeit ein System nach einem Ausfall wieder verfügbar sein muss. Die Recovery Point Objective beschreibt den maximal tolerierbaren Datenverlust, gemessen als Zeitraum seit der letzten Sicherung.
| RTO / RPO | Technische Umsetzung | Kostenniveau |
|---|---|---|
| Minuten / nahe null | synchrone Spiegelung, aktiver Zweitstandort | 非常高 |
| Stunden / 1 Stunde | asynchrone Replikation, Standby-Systeme | 很高 |
| 1 Tag / 1 Tag | tägliche Sicherung, Wiederherstellung auf Ersatzhardware | 中等 |
| Tage / 1 Tag | Bandsicherung, Wiederbeschaffung im Bedarfsfall | 低 |
Beide Werte werden in der Business Impact Analyse durch den Fachbereich festgelegt – sie sind eine betriebswirtschaftliche, keine technische Entscheidung.
IT & Informationssicherheit
IT-Notfallhandbuch
Das IT-Notfallhandbuch dokumentiert Systeme, Abhängigkeiten, Wiederanlaufreihenfolgen, Ansprechpartner und Sofortmaßnahmen.
Es muss offline und an einem alternativen Standort verfügbar sein – ein Handbuch, das nur im verschlüsselten Netzlaufwerk liegt, ist bei einem Ransomware-Angriff wertlos. Bewährt haben sich ausgedruckte Exemplare an definierten Orten sowie eine Kopie bei einem externen Dienstleister, ergänzt um eine jährliche Aktualitätsprüfung im Rahmen der Notfallübung.
另见: Notfallmanagement · Cyberrisiko
IT & Informationssicherheit
NIS2
Die NIS-2-Richtlinie erweitert die europäischen Cybersicherheitsanforderungen auf deutlich mehr Sektoren und Unternehmen. Gefordert sind Risikomanagementmaßnahmen für die Netz- und Informationssicherheit, Meldepflichten bei erheblichen Vorfällen, Anforderungen an die Lieferkette sowie eine ausdrückliche Verantwortung und Schulungspflicht der Leitungsorgane.
Die geforderten Maßnahmenbereiche
- Risikoanalyse und Konzepte für die Sicherheit von Informationssystemen
- Bewältigung von Sicherheitsvorfällen
- Aufrechterhaltung des Betriebs, Backup-Management und Krisenmanagement
- Sicherheit der Lieferkette einschließlich der Beziehungen zu Dienstleistern
- Sicherheit bei Erwerb, Entwicklung und Wartung von Systemen
- Bewertung der Wirksamkeit der Maßnahmen
- Cyberhygiene und Schulungen
- Kryptografie, Zugriffskontrolle, Asset-Management, Multi-Faktor-Authentifizierung
Neu und praktisch bedeutsam ist die persönliche Verantwortung der Leitungsorgane: Sie müssen die Maßnahmen billigen, ihre Umsetzung überwachen und selbst geschult sein.
Erste Schritte zur Umsetzung
- Betroffenheit prüfen: Sektor, Größenkriterien und Rolle in der Lieferkette – auch nicht direkt erfasste Unternehmen werden über Kundenanforderungen einbezogen.
- Gap-Analyse: bestehende Maßnahmen gegen die geforderten Bereiche spiegeln, idealerweise entlang ISO 27001 oder IT-Grundschutz.
- Meldeprozess aufsetzen: Wer erkennt einen erheblichen Vorfall, wer entscheidet über die Meldung, wer meldet innerhalb der Fristen?
- Lieferkette einbeziehen: Sicherheitsanforderungen in Verträge mit IT-Dienstleistern aufnehmen.
- Leitungsorgan schulen und Beschlüsse dokumentieren – die Billigung der Maßnahmen ist nachzuweisen.
Wer bereits ein ISMS nach ISO 27001 betreibt, erfüllt einen erheblichen Teil der Anforderungen. Die Lücken liegen typischerweise bei Meldeprozessen, Lieferkettensicherheit und der dokumentierten Einbindung der Geschäftsleitung.
另见: 事件管理 · Auslagerungsmanagement
IT & Informationssicherheit
DORA
Der Digital Operational Resilience Act schafft einheitliche Anforderungen an die digitale operationelle Widerstandsfähigkeit im europäischen Finanzsektor.
Die Verordnung regelt fünf Bereiche: IKT-Risikomanagement, Behandlung und Meldung IKT-bezogener Vorfälle, Testen der digitalen Resilienz einschließlich bedrohungsgeleiteter Penetrationstests, Management des IKT-Drittparteienrisikos mit verbindlichen Vertragsinhalten sowie den Austausch über Cyberbedrohungen. Für Dienstleister des Finanzsektors ist sie auch außerhalb der Branche relevant: Ihre Verträge müssen die geforderten Klauseln enthalten.
另见: Auslagerungsmanagement · MaRisk
IT & Informationssicherheit
Cyberrisiko
Cyberrisiken umfassen Angriffe wie Ransomware, Datenabfluss und Social Engineering sowie Ausfälle durch technisches Versagen. Charakteristisch ist die Kombination aus hoher Eintrittswahrscheinlichkeit und potenziell existenzbedrohender Schadenshöhe.
Schadenskomponenten
- Betriebsunterbrechung – meist der größte Posten
- Wiederherstellungskosten für Systeme und Daten
- Forensik, Rechtsberatung, Krisenkommunikation
- Vertragsstrafen und Schadensersatz gegenüber Kunden
- Bußgelder bei Datenschutz- oder Meldepflichtverletzungen
- Reputationsschaden und Kundenabwanderung
In der Risikoaggregation zählen Cyberrisiken regelmäßig zu den wesentlichen Treibern der Gesamtrisikoposition – und sie sind einer der wenigen Fälle, in denen eine Versicherung die Bewertung materiell verändert.
另见: Incident Response · BCM
IT & Informationssicherheit
事件管理
Incident Management ist der strukturierte Umgang mit Vorfällen: Erfassung, Klassifizierung, Priorisierung, Bearbeitung, Behebung und Auswertung.
Über die Störungsbeseitigung hinaus liefert es die empirische Datengrundlage des Risikomanagements. Eingetretene Vorfälle sind die verlässlichste Quelle zur Kalibrierung von Eintrittswahrscheinlichkeiten und Schadenshöhen – vorausgesetzt, sie werden vollständig erfasst und mit ihren tatsächlichen Kosten bewertet. Genau diese Rückkopplung fehlt in den meisten Unternehmen.
另见: Incident Response · 风险评估
IT & Informationssicherheit
Incident Response
Incident Response bezeichnet die geplante Reaktion auf Sicherheitsvorfälle in den Phasen Vorbereitung, Erkennung, Eindämmung, Beseitigung, Wiederherstellung und Nachbereitung.
Wesentlich sind vorab definierte Rollen, gesicherte Kommunikationswege außerhalb der potenziell kompromittierten Umgebung und die Einhaltung gesetzlicher Meldefristen – nach DSGVO in der Regel 72 Stunden gegenüber der Aufsichtsbehörde, nach NIS2 mit einer Erstmeldung binnen 24 Stunden für betroffene Einrichtungen. Wer diese Fristen erst im Ernstfall recherchiert, verliert sie.
另见: NIS2 · Notfallmanagement
IT & Informationssicherheit
Schwachstellenmanagement
Das Schwachstellenmanagement erfasst, bewertet und behebt technische Sicherheitslücken systematisch: Asset-Inventar, regelmäßige Scans, Bewertung nach Ausnutzbarkeit und Kritikalität, priorisiertes Patchen und Nachverfolgung offener Punkte.
Ohne vollständiges Asset-Inventar bleibt jedes Schwachstellenmanagement lückenhaft – nicht inventarisierte Systeme werden nicht gescannt und nicht gepatcht. Der zweite kritische Punkt ist die Priorisierung: Die Zahl bekannter Schwachstellen übersteigt jede Patch-Kapazität, weshalb nach tatsächlicher Ausnutzbarkeit im eigenen Umfeld gewichtet werden muss, nicht allein nach Schweregrad.
另见: ISMS · Cyberrisiko
IT & Informationssicherheit
Auslagerungs- und Drittparteienmanagement
Das Auslagerungsmanagement steuert Risiken aus der Einbindung externer Dienstleister: Risikobewertung vor Vergabe, vertragliche Sicherung von Informations-, Weisungs- und Prüfungsrechten, laufende Überwachung und Ausstiegsszenarien.
| 阶段 | Prüfpunkte |
|---|---|
| Vor Vergabe | Kritikalität, Risikoanalyse, Bonität, Zertifikate, Subunternehmer |
| Vertrag | Service Level, Informations- und Prüfrechte, Meldepflichten bei Vorfällen, Datenschutz, Kündigungsrechte |
| Betrieb | Leistungsüberwachung, Vorfallberichte, jährliche Neubewertung, Prüfberichte des Dienstleisters |
| Ausstieg | Exit-Strategie, Datenrückgabe, Übergangsunterstützung, Alternativanbieter |
Regulatorisch verankert ist es in MaRisk, DORA und NIS2 – und es ist der Bereich, in dem Cyberrisiken am häufigsten eintreten: nicht im eigenen Netz, sondern beim Dienstleister.
IT & Informationssicherheit
TISAX
TISAX ist der Prüf- und Austauschmechanismus für Informationssicherheit in der Automobilindustrie, basierend auf dem VDA-ISA-Katalog.
Bewertungen werden über eine zentrale Plattform zwischen Hersteller und Zulieferer geteilt und ersetzen wiederholte Einzelaudits. Geprüft wird in Stufen, abhängig vom Schutzbedarf der verarbeiteten Informationen – von der Selbstbewertung bis zur Vor-Ort-Prüfung mit erweiterten Anforderungen für Prototypenschutz. Für Zulieferer ist ein gültiges Label regelmäßig Voraussetzung für die Auftragsvergabe.
Governance & Haftung
Organisation, Aufsicht und Verantwortung – wie Risikomanagement und Compliance in der Unternehmensführung verankert sind und wo persönliche Haftung entsteht.
治理
治理
Governance bezeichnet den Ordnungsrahmen der Unternehmensführung und -überwachung: Zuständigkeiten, Entscheidungswege, Kontrollmechanismen und Berichtslinien zwischen Geschäftsleitung, Aufsichtsorgan und Anteilseignern.
Sie schafft die Struktur, innerhalb derer Risikomanagement und Compliance überhaupt wirksam werden können. Praktisch konkretisiert sie sich in Geschäftsordnungen, Zustimmungsvorbehalten, Vertretungsregelungen, Berichtspflichten und der Besetzung von Gremien. Fehlende Governance zeigt sich selten als abstraktes Problem, sondern als konkrete Frage: Wer durfte diese Entscheidung eigentlich treffen?
治理
GRC
GRC steht für Governance, Risk und Compliance und beschreibt den integrierten Ansatz, diese drei Disziplinen mit gemeinsamer Methodik, einheitlicher Datenbasis und abgestimmten Prozessen zu führen.
Ziel ist die Beseitigung von Doppelarbeit. In gewachsenen Strukturen erheben Risikomanagement, IKS, Compliance, Datenschutz, Informationssicherheit und Interne Revision dieselben Prozesse mehrfach, mit unterschiedlichen Skalen und in getrennten Dateien. Für die Fachbereiche bedeutet das fünf Abfragen im Jahr zu denselben Sachverhalten – und für die Geschäftsleitung fünf Berichte, die sich widersprechen.
Wo Integration konkret Aufwand spart
- Eine Prozesslandkarte statt vier – nutzbar für IKS, Revision, Datenschutz und Notfallplanung
- Eine Kontrolle, mehrfach verwendet: einmal getestet, verwertet für IKS-Bericht, Nettorisiko, Revision und Zertifizierung
- Ein Maßnahmenpool statt getrennter Listen je Funktion
- Eine Erhebungsrunde bei den Fachbereichen statt vier Abfragen im Jahr
- Eine Berichtsbasis für Geschäftsleitung und Aufsichtsorgan
Der Widerstand gegen Integration kommt selten aus den Fachbereichen – sie profitieren am stärksten –, sondern aus den zweiten-Linie-Funktionen, die eigene Methodik und Berichtswege aufgeben müssen. Die Einführung ist deshalb überwiegend ein Organisations-, kein Softwareprojekt.
另见: Integriertes GRC · 三线模型
治理
Integriertes GRC
Integriertes GRC führt Risiken, Kontrollen, Maßnahmen, Prüfungsfeststellungen und regulatorische Anforderungen in einem gemeinsamen Datenmodell zusammen.
| Einmal erhoben | Genutzt für |
|---|---|
| Prozesslandkarte | IKS, Revision, Datenschutz-Verarbeitungsverzeichnis, BIA |
| Kontrollbeschreibung und Testergebnis | IKS-Bericht, Nettorisikobewertung, Revisionsprüfung, Zertifizierungsnachweis |
| 风险评估 | Risikobericht, Prüfungsplanung, Schutzbedarf, Lagebericht |
| Maßnahme mit Frist | Risikosteuerung, IKS-Remediation, Revisionsnachverfolgung, Compliance-Programm |
| Lieferantenstammdaten und Bewertung | LkSG-Risikoanalyse, Sanktionsprüfung, Auslagerungsmanagement, ESG-Bericht |
Der Gewinn ist nicht primär die Softwareeinsparung, sondern die Widerspruchsfreiheit: Es gibt eine Version der Wahrheit, und sie ist aktuell.
治理
Prüfungsausschuss
Der Prüfungsausschuss des Aufsichtsrats befasst sich mit der Rechnungslegung, der Wirksamkeit von internem Kontrollsystem, Risikomanagementsystem und Interner Revision, der Abschlussprüfung sowie der Nachhaltigkeitsberichterstattung.
Mindestens ein Mitglied muss über besonderen Sachverstand in Rechnungslegung oder Abschlussprüfung verfügen; mit der Ausweitung auf Nachhaltigkeitsberichterstattung kommt entsprechende Sachkunde hinzu. Der Ausschuss ist zugleich der Adressat, an den die Interne Revision und die Meldestelle in kritischen Fällen unmittelbar berichten – er ist damit der institutionelle Gegenpol zum Management Override.
治理
Risikoausschuss
Ein Risikoausschuss befasst sich schwerpunktmäßig mit Risikostrategie, Risikotragfähigkeit und wesentlichen Einzelrisiken.
In Kreditinstituten ist er aufsichtsrechtlich vorgesehen. Außerhalb des Finanzsektors wird die Aufgabe meist vom Prüfungsausschuss oder vom Gesamtaufsichtsrat wahrgenommen. Ein eigener Ausschuss lohnt sich dort, wo das Risikoprofil komplex ist – etwa bei hoher Internationalisierung, Projektgeschäft mit langen Laufzeiten oder starker Rohstoffabhängigkeit.
治理
Aufsichtsrat und Risikoüberwachung
Der Aufsichtsrat überwacht die Geschäftsführung und hat sich dabei von der Wirksamkeit des Risikomanagementsystems zu überzeugen. Das ist mehr als die Entgegennahme von Berichten.
Fragen, die ein Aufsichtsorgan stellen sollte
- Wie hoch ist die aggregierte Gesamtrisikoposition, und wie verhält sie sich zur Risikotragfähigkeit?
- Welche Annahmen und Korrelationen liegen dem Aggregationsmodell zugrunde?
- Welche Risiken sind seit der letzten Sitzung hinzugekommen oder entfallen – und warum?
- Welche Maßnahmen sind überfällig, und was ist der Grund?
- Stimmt die interne Risikolage mit der Darstellung im Lagebericht überein?
- Was sagen Abschlussprüfer und Interne Revision zur Wirksamkeit des Systems?
治理
Jahresabschlussprüfung
Die Jahresabschlussprüfung beurteilt, ob Abschluss und Lagebericht den gesetzlichen Vorschriften entsprechen. Der Prüfer verschafft sich dabei ein Verständnis vom rechnungslegungsbezogenen internen Kontrollsystem.
Wichtig ist die Abgrenzung: Die Abschlussprüfung ist keine Prüfung des IKS auf Wirksamkeit. Der Prüfer beurteilt Kontrollen nur insoweit, wie er sich auf sie stützen will, um den Umfang eigener Prüfungshandlungen zu reduzieren. Eine Aussage zur Wirksamkeit des gesamten Kontrollsystems erfolgt nur im gesonderten Auftrag nach IDW PS 982.
另见: § 317 Abs. 4 HGB · IDW PS 982
治理
Prognosebericht
Der Prognosebericht als Teil des Lageberichts stellt die erwartete Entwicklung des Unternehmens mit ihren wesentlichen Annahmen dar.
Er steht in engem Zusammenhang mit dem Risikobericht: Die Risiken beschreiben genau die Abweichungsmöglichkeiten von den hier dargestellten Erwartungen. Inkonsistenzen zwischen beiden Teilen – optimistische Prognose bei gleichzeitig gravierender Risikolage, oder umgekehrt – gehören zu den häufigsten Prüfungsbefunden und sind zugleich ein Haftungsrisiko gegenüber Kapitalgebern.
治理
Geschäftsführerhaftung
Geschäftsführer und Vorstände haften gegenüber der Gesellschaft für Sorgfaltspflichtverletzungen. Im Streitfall müssen sie darlegen, dass sie auf angemessener Informationsgrundlage entschieden und die erforderlichen Organisationsmaßnahmen ergriffen haben.
Typische Haftungsfelder
| 领域 | Auslöser | Vorbeugung |
|---|---|---|
| Insolvenzverschleppung | verspätete Antragstellung | laufende Liquiditäts- und Überschuldungsprüfung |
| Fehlende Krisenfrüherkennung | § 1 StaRUG, § 91 AktG | dokumentiertes Früherkennungssystem |
| Organisationsverschulden | § 130 OWiG | CMS mit Risikoanalyse und Nachweisen |
| Steuern und Sozialabgaben | Nichtabführung | Prozesse und Kontrollen im Zahlungsverkehr |
| Unzureichende Information | Entscheidung ohne Grundlage | dokumentierte Risikobetrachtung in Vorlagen |
Ein dokumentiertes Risikomanagement- und Compliance-System ist damit weniger Bürokratie als Beweismittel. Die Darlegungslast liegt beim Organmitglied – nicht bei der Gesellschaft.
Praktischer Selbstschutz
- Entscheidungsvorlagen mit dokumentierter Risikobetrachtung und Alternativen
- Protokollierte Beschlüsse mit Abstimmungsverhalten – abweichende Voten schriftlich festhalten
- Ressortverteilung schriftlich regeln, ohne die Überwachungspflicht für fremde Ressorts zu ignorieren
- Regelmäßige Berichte an das Aufsichtsorgan, auch über negative Entwicklungen
- Externe Expertise bei komplexen Rechtsfragen einholen und die Einholung dokumentieren
- Liquiditäts- und Fortbestehensprognose fortlaufend führen, nicht erst in der Krise
Der gemeinsame Nenner ist die Nachweisbarkeit: Die Business Judgement Rule schützt nicht die richtige Entscheidung, sondern die sorgfältig vorbereitete. Wer diese Vorbereitung nicht belegen kann, verliert den Schutz unabhängig davon, wie vernünftig die Entscheidung war.
治理
D&O-Versicherung
Die Directors-and-Officers-Versicherung deckt Vermögensschäden aus der Organhaftung ab. Sie ersetzt kein Risikomanagement.
Zu beachten sind drei Punkte: Vorsätzliche Pflichtverletzungen sind ausgeschlossen, für Vorstände einer AG ist ein gesetzlicher Selbstbehalt vorgesehen, und die Versicherer fragen den Reifegrad von Risikomanagement und Compliance im Zuge der Risikoprüfung zunehmend detailliert ab. Ein belegbar funktionierendes System wirkt sich damit unmittelbar auf Verfügbarkeit und Prämie der Deckung aus.
治理
Compliance-Verantwortung der Leitung
Die Verantwortung für Compliance liegt bei der Unternehmensleitung als Gesamtorgan und ist nicht delegierbar. Übertragbar sind Aufgaben – die Pflicht zu Auswahl, Ausstattung, Anweisung und Überwachung der Beauftragten verbleibt bei der Leitung.
Bei Ressortaufteilung bleibt eine Überwachungspflicht aller Organmitglieder für die Ressorts der Kollegen bestehen. Sie verdichtet sich zur Handlungspflicht, sobald Anhaltspunkte für Missstände vorliegen. Genau an dieser Residualpflicht setzt die Bußgeldhaftung nach § 130 OWiG an – „das war nicht mein Ressort" entlastet nicht.
治理
Wesentlichkeit
Wesentlichkeit bestimmt, welche Sachverhalte berichtspflichtig oder prüfungsrelevant sind. In der Rechnungslegung wird sie über quantitative Schwellenwerte und qualitative Kriterien abgeleitet, in der Nachhaltigkeitsberichterstattung über die doppelte Wesentlichkeitsanalyse.
Für das Risikomanagement ist die Festlegung praktisch bedeutsam: Sie entscheidet, welche Risiken in die Berichterstattung an Geschäftsleitung und Aufsichtsorgan gelangen und welche auf Bereichsebene verbleiben. Die Schwelle ist eine Ermessensentscheidung, muss aber begründet, dokumentiert und über die Perioden hinweg konsistent angewendet werden.
Systeme & Daten
Fachbegriffe der systemgestützten Umsetzung – Nachvollziehbarkeit, Berechtigungen, Workflows und Datenqualität als Voraussetzung prüfungsfester Risiko- und Compliance-Prozesse.
Systeme & Daten
Revisionssicherheit
Revisionssicherheit bedeutet, dass Daten und Dokumente unveränderbar, vollständig, nachvollziehbar und über die gesamte Aufbewahrungsfrist verfügbar gespeichert werden. Maßstab sind in Deutschland die GoBD.
Für Risiko- und Compliance-Daten ist sie Voraussetzung dafür, dass Bewertungen und Kontrollnachweise im Nachhinein als Beweismittel taugen. Konkret gefordert sind: Unveränderbarkeit nach Freigabe, lückenlose Protokollierung jeder Änderung, Schutz vor Verlust, Wiederauffindbarkeit innerhalb angemessener Zeit und eine dokumentierte Verfahrensdokumentation, die beschreibt, wie das System diese Anforderungen erfüllt.
Prüfpunkte bei der Systemauswahl
- Werden freigegebene Datensätze technisch gegen Änderung geschützt, oder nur organisatorisch?
- Protokolliert das System jede Änderung mit Zeitstempel, Benutzer und Vorher-Nachher-Wert?
- Lässt sich der Stand zu einem beliebigen Stichtag rekonstruieren?
- Sind Löschungen ausgeschlossen oder zumindest protokolliert und begründungspflichtig?
- Existiert eine Verfahrensdokumentation, die diese Eigenschaften beschreibt?
- Bleiben die Daten auch nach einem Anbieterwechsel lesbar exportierbar?
Der letzte Punkt wird regelmäßig übersehen: Aufbewahrungsfristen überdauern häufig die Vertragslaufzeit mit dem Systemanbieter. Ein Exportformat, das ohne die Software lesbar bleibt, gehört deshalb in den Vertrag.
另见: 审计记录 · Aufbewahrungsfristen
Systeme & Daten
审计记录
Der Audit Trail protokolliert lückenlos, wer wann welche Daten angelegt, geändert oder gelöscht hat. Er macht Bewertungsänderungen an Risiken, Freigaben und Kontrollnachweise nachvollziehbar.
Er ist eines der zentralen Prüfkriterien, an denen sich eine GRC-Software von einer Tabellenkalkulation unterscheidet. Die entscheidende Frage im Prüfungsgespräch lautet regelmäßig: Wer hat diese Risikobewertung wann von „hoch" auf „mittel" geändert, und mit welcher Begründung? In Excel ist diese Frage nicht beantwortbar.
另见: Revisionssicherheit · 风险登记册
Systeme & Daten
Rollen- und Rechtekonzept
Das Rollen- und Rechtekonzept regelt, welche Benutzergruppen welche Daten sehen und bearbeiten dürfen. Im GRC-Kontext ist es doppelt relevant: Es setzt die Funktionstrennung technisch um und schützt sensible Inhalte.
| Rolle | Rechte | Besonderheit |
|---|---|---|
| 风险承担者 | eigene Risiken erfassen und bewerten | kein Zugriff auf andere Bereiche |
| Zentrales Risikomanagement | alle Risiken lesen, Methodik pflegen, konsolidieren | keine eigenständige Änderung fremder Bewertungen ohne Protokoll |
| Kontrollverantwortlicher | Kontrollen dokumentieren, Nachweise hinterlegen | kein Zugriff auf Testergebnisse anderer |
| 内部审计 | Leserecht auf alles, eigene Feststellungen | keine Bearbeitungsrechte in Fachprozessen |
| Meldestelle | Hinweisgeberfälle | strikt abgeschottet, auch gegenüber Administratoren |
| Administration | Systemkonfiguration | kein fachlicher Inhaltszugriff, protokollierte Ausnahmen |
Systeme & Daten
Mandantenfähigkeit
Mandantenfähigkeit bezeichnet die Möglichkeit, mehrere Gesellschaften, Standorte oder Bereiche in einem System getrennt zu führen und zugleich konsolidiert auszuwerten.
In Konzernstrukturen ist sie Voraussetzung dafür, dass lokale Verantwortung und konzernweite Gesamtsicht ohne doppelte Datenpflege nebeneinander bestehen. Zu klären sind dabei drei Punkte: Welche Stammdaten sind konzernweit einheitlich, welche lokal? Welche Bewertungsskalen gelten für alle? Und wer darf gesellschaftsübergreifend auswerten – eine Frage, die bei Auslandsgesellschaften zugleich datenschutzrechtlich relevant ist.
Systeme & Daten
Workflow-Management
Workflow-Management automatisiert wiederkehrende Abläufe im Risiko- und Compliance-Prozess: Erhebungsrunden, Freigaben, Wiedervorlagen, Eskalationen und Erinnerungen.
Es ersetzt die manuelle Nachverfolgung per E-Mail und erzeugt zugleich die Nachweise, die für Fristenwahrung und Prüfung benötigt werden. Der praktische Effekt ist erheblich: Die zentrale Funktion verbringt einen großen Teil ihrer Zeit mit dem Nachhalten offener Rückmeldungen – genau diese Arbeit übernimmt der Workflow, ohne dass jemand als Mahnender auftreten muss.
Systeme & Daten
风险仪表板
Ein Risiko-Dashboard verdichtet die Risikolage in Echtzeit: Gesamtrisikoposition, Top-Risiken, Veränderungen gegenüber der Vorperiode, Maßnahmenstatus und Grenzwertüberschreitungen.
Entscheidend ist die Adressatenorientierung. Die Geschäftsleitung braucht Aggregat, Trend und Ausnahmen; der Fachbereich die Detailsicht auf die eigenen Risiken; das Aufsichtsorgan die Entwicklung über mehrere Perioden mit Methodikhinweisen. Ein Dashboard, das für alle dasselbe zeigt, ist für niemanden richtig – und verleitet dazu, Vollständigkeit mit Aussagekraft zu verwechseln.
另见: 风险报告
Systeme & Daten
Maßnahmenverfolgung
Die Maßnahmenverfolgung überwacht Umsetzungsstand, Fristen und Wirksamkeit aller beschlossenen Maßnahmen aus Risikomanagement, IKS, Revision und Compliance an einer Stelle.
Sie verhindert die typische Situation, in der dieselbe Feststellung in mehreren Systemen unterschiedlich dokumentiert ist und keine Instanz den Gesamtstatus kennt. Aussagekräftig wird sie durch drei Kennzahlen: Anteil überfälliger Maßnahmen, durchschnittliche Verzugsdauer und Anteil der Maßnahmen mit belegter Wirksamkeit – nicht nur mit dem Status „erledigt".
另见: 行动管理 · Workflow-Management
Systeme & Daten
Freigabeworkflow
Der Freigabeworkflow bildet mehrstufige Genehmigungen systemseitig ab – etwa die Bestätigung von Risikobewertungen durch den Risikoeigner und die anschließende Freigabe durch das zentrale Risikomanagement.
Er erzwingt das Vier-Augen-Prinzip und dokumentiert Freigaben automatisch mit Zeitstempel und Person. Wichtig ist eine hinterlegte Vertreterregelung: Ohne sie steht der Prozess bei Urlaub oder Krankheit still, und es entstehen genau die Umgehungen per E-Mail, die der Workflow verhindern sollte.
另见: Funktionstrennung · 审计记录
Systeme & Daten
Versionierung und Dokumentenlenkung
Die Dokumentenlenkung stellt sicher, dass jederzeit nachvollziehbar ist, welche Fassung eines Dokuments gültig war, wer sie freigegeben hat und wer sie zur Kenntnis genommen hat.
Für Richtlinien, Prozessbeschreibungen und Nachweise ist sie die Grundlage jeder belastbaren Compliance-Dokumentation. Der praktische Prüfstein: Lässt sich zu einem beliebigen Datum in der Vergangenheit feststellen, welche Fassung der Reisekostenrichtlinie damals galt und welche Mitarbeitenden sie bestätigt hatten? Wenn nicht, ist die Nachweisführung im Verfahren angreifbar.
Systeme & Daten
Aufbewahrungsfristen
Aufbewahrungsfristen legen fest, wie lange Unterlagen vorzuhalten sind – handels- und steuerrechtlich in gestaffelten Fristen, in speziellen Bereichen abweichend geregelt.
Im Spannungsfeld zur datenschutzrechtlichen Löschpflicht braucht es ein Löschkonzept, das Fristbeginn, Fristende und Ausnahmen je Dokumentart eindeutig bestimmt. Besonders zu regeln sind Fälle, in denen eine Löschpflicht durch ein laufendes Verfahren gehemmt wird – dann ist ein Legal Hold erforderlich, der die automatische Löschung dokumentiert aussetzt.
Systeme & Daten
Schnittstellen im GRC-Kontext
Schnittstellen verbinden GRC-Systeme mit ERP, HR, Einkauf, Ticketsystemen und Datawarehouse. Sie ermöglichen die automatisierte Übernahme von Stammdaten, Kennzahlen und Frühwarnindikatoren.
Der Nutzen liegt weniger in der Zeitersparnis als in der Aktualität: Manuell gepflegte Risikodaten sind im Moment ihrer Erfassung bereits veraltet, automatisch übernommene Indikatoren nicht. Typische erste Schnittstellen sind Lieferantenstammdaten aus dem ERP, Kennzahlen aus dem Controlling und Vorfälle aus dem IT-Ticketsystem.
另见: Datenqualität · 关键风险指标
Systeme & Daten
Datenqualität im Risikomanagement
Die Qualität von Risikodaten entscheidet über die Belastbarkeit aller Auswertungen. Kriterien sind Vollständigkeit, Aktualität, Konsistenz der Bewertungsmaßstäbe und Nachvollziehbarkeit der Herkunft.
Schwächen zeigen sich typischerweise in uneinheitlich ausgelegten Skalen zwischen Bereichen: Was der Vertrieb als „hoch" einstuft, ist in der Produktion ein mittleres Risiko. Das ist ein Methodikproblem, kein Softwareproblem – die Lösung liegt in klaren Skalendefinitionen mit Euro-Werten und einer Plausibilisierung durch die zweite Linie.
另见: 风险评估 · Risikohandbuch
Systeme & Daten
单一来源的真相
Eine Single Source of Truth ist die eine führende Datenbasis, auf die sich alle Auswertungen stützen.
Im GRC-Umfeld verhindert sie, dass Risikoregister, IKS-Dokumentation und Revisionsfeststellungen auseinanderlaufen und Geschäftsleitung und Aufsichtsrat widersprüchliche Zahlen erhalten. Die Umsetzung scheitert selten an der Technik, sondern an der Klärung der Frage, welches System für welchen Datensatz führend ist – und wer Änderungen daran vornehmen darf.
Systeme & Daten
Automatisierte Risikomeldung
Bei der automatisierten Risikomeldung lösen definierte Ereignisse oder Grenzwertüberschreitungen selbsttätig eine Meldung im System aus – etwa bei Überschreiten eines Frühwarnindikators oder beim Eintritt eines Schadensfalls.
Sie ergänzt die turnusmäßige Erhebung um die anlassbezogene Komponente, die der IDW PS 340 n.F. ausdrücklich erwartet. Zu definieren sind Auslöser, Empfänger, Eskalationsstufe und Reaktionsfrist. Wichtig ist die Kalibrierung der Schwellen: Zu viele Meldungen führen zur Gewöhnung, zu wenige zur Scheinsicherheit.