Drei Personen an einem Tisch, auf dem Tablet und Diagramme liegen
Blog-Artikel

MaRisk-Compliance in der Praxis: Wie eine klare Funktionstrennung Risiken reduziert

Zuletzt aktualisiert am 6 Min. Lesezeit
Franziska Weiß
Franziska Weiß
Product Evangelistin
Folgen Sie mir für weitere Inhalte

Regulatorische Anforderungen, komplexe IT-Landschaften und wachsende Berechtigungsstrukturen machen Funktionstrennung für Finanzinstitute zu einer anspruchsvollen Daueraufgabe. Wer darf einen Vorgang anstoßen? Wer genehmigt ihn? Und wie lässt sich nachvollziehbar verhindern, dass unvereinbare Berechtigungen bei einer Person zusammenlaufen?

Die Mindestanforderungen an das Risikomanagement (MaRisk) der BaFin geben dafür einen verbindlichen Rahmen vor. Seit dem 30. Juni 2026 gilt die 9. MaRisk-Novelle. Funktionstrennung bleibt dabei ein wesentliches Prinzip einer angemessenen Aufbau- und Ablauforganisation. Dieser Artikel zeigt, was das für Institute bedeutet und wie sich Funktionstrennung mit klaren Rollen, transparenten Berechtigungen und automatisierten Kontrollen unterstützen lässt.

Das Wichtigste auf einen Blick

  • MaRisk fordert, dass miteinander unvereinbare Tätigkeiten von unterschiedlichen Mitarbeitenden durchgeführt werden. Funktionstrennung ist damit ein wichtiger Bestandteil des internen Kontrollsystems.

  • Berechtigungen und Kompetenzen müssen nachvollziehbar geregelt, nach dem Need-to-know-Prinzip vergeben und bei Bedarf angepasst werden.

  • DORA gilt seit dem 17. Januar 2025 unmittelbar. Für betroffene Institute hat sich damit auch das Zusammenspiel von MaRisk, BAIT und europäischen IKT-Anforderungen verändert.

  • Transparente Rollenmodelle, eine SoD-Matrix und regelmäßige Rezertifizierungen können helfen, unvereinbare Berechtigungen systematisch zu erkennen und zu vermeiden.

  • IAM- und IGA-Lösungen können Berechtigungsprozesse automatisieren, dokumentieren und damit die Umsetzung regulatorischer Anforderungen unterstützen.

Mehr erfahren

Erklärung: Was ist MaRisk?

Die Mindestanforderungen an das Risikomanagement (MaRisk) sind das zentrale Regelwerk der BaFin (Bundesanstalt für Finanzdienstleistungsaufsicht) für Kredit- und Finanzdienstleistungsinstitute in Deutschland. Sie konkretisieren die Anforderungen des § 25a KWG (Kreditwesengesetz) und geben einen flexiblen, praxisnahen Rahmen für das Risikomanagement vor.

Die aktuell gültige Fassung wurde am 30. Juni 2026 als Rundschreiben 06/2026 (BA) veröffentlicht. Es handelt sich um die 9. MaRisk-Novelle.

Bedeutung und Ziele der MaRisk

  • Schutz der Vermögenswerte und Interessen der Kunden

  • Sicherstellung der Risikotragfähigkeit des Instituts

  • Vermeidung von Interessenkonflikten und Compliance-Verstößen

  • Stärkung des internen Kontrollsystems (IKS) und der Governance-Strukturen

Funktionstrennung nach MaRisk: Was ist das und warum ist sie so wichtig?

Die Funktionstrennung ist ein zentrales Element des internen Kontrollsystems und in den Mindestanforderungen an das Risikomanagement explizit gefordert. Sie sorgt dafür, dass unvereinbare Tätigkeiten – wie beispielsweise die Initiierung und Kontrolle von Transaktionen – konsequent getrennt und von unterschiedlichen Personen ausgeführt werden.

Konkret fordert AT 4.3.1, dass miteinander unvereinbare Tätigkeiten von unterschiedlichen Mitarbeitenden durchgeführt und Interessenkonflikte auch bei Arbeitsplatzwechseln vermieden werden. Prozesse sowie die damit verbundenen Aufgaben, Kompetenzen, Verantwortlichkeiten, Kontrollen und Kommunikationswege müssen klar definiert und aufeinander abgestimmt sein.

Für das Berechtigungsmanagement ist insbesondere AT 4.3.1 Tz. 2 relevant: Berechtigungen sind nach dem Least-Privilege-Prinzip bzw. Need-to-know-Prinzip zu vergeben und bei Bedarf zeitnah anzupassen. Dazu gehört auch die regelmäßige und anlassbezogene Überprüfung von IT-Berechtigungen und sonstigen eingeräumten Zugriffsrechten.

Ziele der Funktionstrennung

  • Klare Zuordnung von Aufgaben, Kompetenzen und Kontrollen

  • Vermeidung von Interessenkonflikten

  • Reduktion von Fehler- und Betrugsrisiken

  • Nachvollziehbare Kontrollen gegenüber Aufsicht und Prüfern

Typische Beispiele

Geschäftsbereich

Funktionstrennung erforderlich zwischen

Ziel

Kreditgeschäft

Markt (Vertrieb) und Marktfolge (Prüfung)

Unabhängige Kreditentscheidung

Handelsgeschäft

Handel und Risikocontrolling/Abwicklung

Trennung von Ausführung und nachgelagerten Kontrollfunktionen

IT und Berechtigungen

Provisionierung, Kontrolle und Rezertifizierung

Interessenkonflikte und unzulässige Rechtekombinationen vermeiden

Für das Identity Management bedeutet Funktionstrennung damit mehr als das Vier-Augen-Prinzip bei einem einzelnen Vorgang. Entscheidend ist auch, welche Rollen und Berechtigungen eine Person insgesamt besitzt. Zwei Rechte können jeweils für sich erforderlich sein – ihre Kombination kann jedoch einen Konflikt mit der vorgesehenen Funktionstrennung erzeugen.

MaRisk und DORA: Was gilt 2026?

Seit dem 17. Januar 2025 wird die EU-Verordnung DORA (Digital Operational Resilience Act) angewendet. Sie schafft einen europäischen Rahmen für die digitale operationale Resilienz im Finanzsektor und regelt unter anderem IKT-Risikomanagement, IKT-bezogene Vorfälle, Tests der digitalen operationalen Resilienz und Risiken durch IKT-Drittdienstleister.

Damit hat sich auch das Zusammenspiel mit nationalen IT-Regelwerken verändert. Finanzunternehmen, die ein IKT-Risikomanagement betreiben müssen nach Artikel 5 bis 15 oder Artikel 16 (DORA), wurden zum 17. Januar 2025 aus dem Anwenderbereich der Bankaufsichtlichen Anforderungen an die IT (BAIT) herausgenommen. Bis Ende 2026 werden die BAIT vollständig aufgehoben.

Für die Unternehmen bedeutet das: Bei der Gestaltung ihrer Governance und Berechtigungsprozesse müssen sie prüfen, welche regulatorischen Anforderungen für sie konkret gelten. MaRisk und DORA adressieren dabei unterschiedliche, teilweise miteinander verbundene Bereiche.

Die organisatorische Funktionstrennung bleibt in den MaRisk ausdrücklich verankert. DORA ergänzt den regulatorischen Rahmen um Anforderungen an die digitale operationale Resilienz.

Funktionstrennung nach MaRisk effizient umsetzen

Ein Praxisbeispiel: Ein mittelständisches Kreditinstitut steht vor der Herausforderung, die MaRisk-Anforderungen an die Funktionstrennung in der IT umzusetzen. Die bisherige manuelle Dokumentation und Berechtigungsverwaltung ist fehleranfällig und bindet wertvolle Ressourcen.

Ein strukturierter Ansatz kann dabei mehrere Ebenen verbinden:

  • Rollen und Verantwortlichkeiten eindeutig definieren

  • Unvereinbare Rollen und Berechtigungen in einer SoD-Matrix abbilden

  • Berechtigungsanträge und Genehmigungen über nachvollziehbare Workflows steuern

  • Berechtigungen regelmäßig rezertifizieren

  • SoD-Konflikte und Entscheidungen nachvollziehbar dokumentieren

  • Relevante Zielsysteme in das zentrale Berechtigungsmanagement integrieren

Ein Identity-Management-System wie Garancy kann diese Prozesse technisch unterstützen. Die fachlichen Regeln für die Funktionstrennung ergeben sich jedoch aus der Organisation, ihren Prozessen und den für sie geltenden Anforderungen. Die Software unterstützt dabei, diese Regeln über Rollen, Berechtigungen und Systeme hinweg konsistent abzubilden.

Was eine SoD-Matrix leistet

Eine Segregation-of-Duties-Matrix definiert, welche Rollen oder Berechtigungen nicht miteinander kombiniert werden sollen. So kann beispielsweise festgelegt werden, dass bestimmte operative und kontrollierende Berechtigungen nicht derselben Identität zugewiesen werden dürfen.

Mit zunehmender Zahl von Identitäten, Rollen, Anwendungen und Berechtigungen wird es schwieriger, solche Kombinationen ausschließlich manuell zu überblicken. Eine SoD-Matrix kann dabei helfen, definierte Konflikte systematisch zu erkennen und Berechtigungsentscheidungen nachvollziehbarer zu gestalten.

Rezertifizierung: Berechtigungen bleiben nicht automatisch richtig

Eine Berechtigung kann bei ihrer Vergabe erforderlich sein und später nicht mehr benötigt werden. Mitarbeitende wechseln Funktionen, Verantwortlichkeiten verändern sich oder Projekte enden. Deshalb sehen die MaRisk neben der anlassbezogenen auch eine regelmäßige Überprüfung von Berechtigungen vor.

Automatisierte Rezertifizierungskampagnen können Fachbereiche dabei unterstützen, bestehende Berechtigungen regelmäßig zu überprüfen und nicht mehr erforderliche Zugriffe zu identifizieren. SoD-Prüfung und Rezertifizierung erfüllen dabei unterschiedliche Aufgaben: Eine SoD-Logik betrachtet definierte Konflikte zwischen Rollen oder Berechtigungen. Die Rezertifizierung überprüft, ob bestehende Berechtigungen weiterhin erforderlich sind.

MaRisk-Compliance: Herausforderungen und Best Practices

Typische Herausforderungen

  • Komplexe Prozesslandschaften und heterogene Systemlandschaften

  • Hoher manueller Dokumentationsaufwand

  • Fehlende Transparenz über Rollen und Berechtigungen

  • Historisch gewachsene Rollenmodelle und Ausnahmeregelungen

  • Veränderungen durch Eintritte, interne Wechsel und Austritte

  • Widerstand gegen organisatorische Veränderungen

Best Practices für die Funktionstrennung

  1. Fachliche Regeln vor der technischen Umsetzung definieren

    Bevor technische Regeln angelegt werden, sollte geklärt sein, welche Tätigkeiten, Rollen oder Berechtigungen in der jeweiligen Organisation tatsächlich unvereinbar sind. Die SoD-Matrix bildet anschließend diese fachlichen Vorgaben technisch ab.

  2. Rollen und Berechtigungen transparent machen

    Je verteilter Berechtigungen über Systeme und Fachbereiche verwaltet werden, desto schwieriger wird die Bewertung kritischer Kombinationen. Ein zentrales Rollen- und Berechtigungsmodell schafft eine gemeinsame Grundlage.

  3. Wiederkehrende Prozesse automatisieren

    Workflows, SoD-Prüfungen und Rezertifizierungskampagnen können wiederkehrende manuelle Aufgaben reduzieren und Entscheidungen nachvollziehbar dokumentieren. Die fachliche Verantwortung für Berechtigungen und Funktionstrennung verbleibt bei den zuständigen Personen und Bereichen.

  4. Ausnahmen nachvollziehbar behandeln

    Nicht jede Organisation kann jede Funktion vollständig trennen. Entscheidend sind eine risikoorientierte Bewertung, angemessene kompensierende Kontrollen und eine nachvollziehbare Dokumentation. Die MaRisk berücksichtigen bei ihrer Ausgestaltung grundsätzlich Art, Umfang, Komplexität und Risikogehalt der Geschäftsaktivitäten.

  5. Funktionstrennung als laufenden Prozess verstehen

    Rollen, Verantwortlichkeiten, Anwendungen und Geschäftsprozesse verändern sich. Funktionstrennung ist deshalb keine einmalige Konfigurationsaufgabe. Rollenmodelle, SoD-Regeln und bestehende Berechtigungen sollten entsprechend den geltenden Anforderungen regelmäßig bzw. anlassbezogen überprüft werden.

Segregation of Duties: Compliance, Sicherheit und Effizienz

Die MaRisk-konforme Funktionstrennung ist kein Selbstzweck, sondern ein wirksames Instrument zur Risikominimierung, Compliance-Sicherung und Prozessoptimierung. Gerade in Zeiten von Digitalisierung und Fachkräftemangel bieten moderne IGA- und IAM-Lösungen die Chance, Aufwand und Kosten zu senken – und gleichzeitig die Anforderungen der Aufsicht nachhaltig zu erfüllen.


Fragen zu Identity Management und Funktionstrennung?

Funktionstrennung, Rollenmodelle oder Rezertifizierung werfen in der Praxis schnell konkrete Fragen auf. Unsere IAM-Fachleute unterstützen Sie dabei, Anforderungen einzuordnen und zu klären, wie sich passende Prozesse in Ihrer IT-Landschaft abbilden lassen.

Beratungsgespräch vereinbaren

Beratung, bitte!

Sie stehen vor Herausforderungen bei Cybersecurity, Automatisierung oder Compliance? In einem kompakten Strategiegespräch klären wir, welche IAM-Ansätze für Ihr Unternehmen sinnvoll sind.

Was Sie erwartet:

  • Austausch zu Ihren individuellen Anforderungen

  • Praxisnahe Einblicke in unsere Identity-Management-Software

  • Q&A und Empfehlung zum weiteren Vorgehen

Garancy – mehr als 6,16 Mio. verwaltete Identitäten weltweit
A man in a white shirt, holding a yellow folder, smiles while speaking into a smartphone, standing beside a window with soft light.