Erklärung: Was ist MaRisk?
Die Mindestanforderungen an das Risikomanagement (MaRisk) sind das zentrale Regelwerk der BaFin (Bundesanstalt für Finanzdienstleistungsaufsicht) für Kredit- und Finanzdienstleistungsinstitute in Deutschland. Sie konkretisieren die Anforderungen des § 25a KWG (Kreditwesengesetz) und geben einen flexiblen, praxisnahen Rahmen für das Risikomanagement vor.
Die aktuell gültige Fassung wurde am 30. Juni 2026 als Rundschreiben 06/2026 (BA) veröffentlicht. Es handelt sich um die 9. MaRisk-Novelle.
Bedeutung und Ziele der MaRisk
Schutz der Vermögenswerte und Interessen der Kunden
Sicherstellung der Risikotragfähigkeit des Instituts
Vermeidung von Interessenkonflikten und Compliance-Verstößen
Stärkung des internen Kontrollsystems (IKS) und der Governance-Strukturen
Funktionstrennung nach MaRisk: Was ist das und warum ist sie so wichtig?
Die Funktionstrennung ist ein zentrales Element des internen Kontrollsystems und in den Mindestanforderungen an das Risikomanagement explizit gefordert. Sie sorgt dafür, dass unvereinbare Tätigkeiten – wie beispielsweise die Initiierung und Kontrolle von Transaktionen – konsequent getrennt und von unterschiedlichen Personen ausgeführt werden.
Konkret fordert AT 4.3.1, dass miteinander unvereinbare Tätigkeiten von unterschiedlichen Mitarbeitenden durchgeführt und Interessenkonflikte auch bei Arbeitsplatzwechseln vermieden werden. Prozesse sowie die damit verbundenen Aufgaben, Kompetenzen, Verantwortlichkeiten, Kontrollen und Kommunikationswege müssen klar definiert und aufeinander abgestimmt sein.
Für das Berechtigungsmanagement ist insbesondere AT 4.3.1 Tz. 2 relevant: Berechtigungen sind nach dem Least-Privilege-Prinzip bzw. Need-to-know-Prinzip zu vergeben und bei Bedarf zeitnah anzupassen. Dazu gehört auch die regelmäßige und anlassbezogene Überprüfung von IT-Berechtigungen und sonstigen eingeräumten Zugriffsrechten.
Ziele der Funktionstrennung
Klare Zuordnung von Aufgaben, Kompetenzen und Kontrollen
Vermeidung von Interessenkonflikten
Reduktion von Fehler- und Betrugsrisiken
Nachvollziehbare Kontrollen gegenüber Aufsicht und Prüfern
Typische Beispiele
Geschäftsbereich | Funktionstrennung erforderlich zwischen | Ziel |
|---|---|---|
Kreditgeschäft | Markt (Vertrieb) und Marktfolge (Prüfung) | Unabhängige Kreditentscheidung |
Handelsgeschäft | Handel und Risikocontrolling/Abwicklung | Trennung von Ausführung und nachgelagerten Kontrollfunktionen |
IT und Berechtigungen | Provisionierung, Kontrolle und Rezertifizierung | Interessenkonflikte und unzulässige Rechtekombinationen vermeiden |
Für das Identity Management bedeutet Funktionstrennung damit mehr als das Vier-Augen-Prinzip bei einem einzelnen Vorgang. Entscheidend ist auch, welche Rollen und Berechtigungen eine Person insgesamt besitzt. Zwei Rechte können jeweils für sich erforderlich sein – ihre Kombination kann jedoch einen Konflikt mit der vorgesehenen Funktionstrennung erzeugen.
MaRisk und DORA: Was gilt 2026?
Seit dem 17. Januar 2025 wird die EU-Verordnung DORA (Digital Operational Resilience Act) angewendet. Sie schafft einen europäischen Rahmen für die digitale operationale Resilienz im Finanzsektor und regelt unter anderem IKT-Risikomanagement, IKT-bezogene Vorfälle, Tests der digitalen operationalen Resilienz und Risiken durch IKT-Drittdienstleister.
Damit hat sich auch das Zusammenspiel mit nationalen IT-Regelwerken verändert. Finanzunternehmen, die ein IKT-Risikomanagement betreiben müssen nach Artikel 5 bis 15 oder Artikel 16 (DORA), wurden zum 17. Januar 2025 aus dem Anwenderbereich der Bankaufsichtlichen Anforderungen an die IT (BAIT) herausgenommen. Bis Ende 2026 werden die BAIT vollständig aufgehoben.
Für die Unternehmen bedeutet das: Bei der Gestaltung ihrer Governance und Berechtigungsprozesse müssen sie prüfen, welche regulatorischen Anforderungen für sie konkret gelten. MaRisk und DORA adressieren dabei unterschiedliche, teilweise miteinander verbundene Bereiche.
Die organisatorische Funktionstrennung bleibt in den MaRisk ausdrücklich verankert. DORA ergänzt den regulatorischen Rahmen um Anforderungen an die digitale operationale Resilienz.
Funktionstrennung nach MaRisk effizient umsetzen
Ein Praxisbeispiel: Ein mittelständisches Kreditinstitut steht vor der Herausforderung, die MaRisk-Anforderungen an die Funktionstrennung in der IT umzusetzen. Die bisherige manuelle Dokumentation und Berechtigungsverwaltung ist fehleranfällig und bindet wertvolle Ressourcen.
Ein strukturierter Ansatz kann dabei mehrere Ebenen verbinden:
Rollen und Verantwortlichkeiten eindeutig definieren
Unvereinbare Rollen und Berechtigungen in einer SoD-Matrix abbilden
Berechtigungsanträge und Genehmigungen über nachvollziehbare Workflows steuern
Berechtigungen regelmäßig rezertifizieren
SoD-Konflikte und Entscheidungen nachvollziehbar dokumentieren
Relevante Zielsysteme in das zentrale Berechtigungsmanagement integrieren
Ein Identity-Management-System wie Garancy kann diese Prozesse technisch unterstützen. Die fachlichen Regeln für die Funktionstrennung ergeben sich jedoch aus der Organisation, ihren Prozessen und den für sie geltenden Anforderungen. Die Software unterstützt dabei, diese Regeln über Rollen, Berechtigungen und Systeme hinweg konsistent abzubilden.
Was eine SoD-Matrix leistet
Eine Segregation-of-Duties-Matrix definiert, welche Rollen oder Berechtigungen nicht miteinander kombiniert werden sollen. So kann beispielsweise festgelegt werden, dass bestimmte operative und kontrollierende Berechtigungen nicht derselben Identität zugewiesen werden dürfen.
Mit zunehmender Zahl von Identitäten, Rollen, Anwendungen und Berechtigungen wird es schwieriger, solche Kombinationen ausschließlich manuell zu überblicken. Eine SoD-Matrix kann dabei helfen, definierte Konflikte systematisch zu erkennen und Berechtigungsentscheidungen nachvollziehbarer zu gestalten.
Rezertifizierung: Berechtigungen bleiben nicht automatisch richtig
Eine Berechtigung kann bei ihrer Vergabe erforderlich sein und später nicht mehr benötigt werden. Mitarbeitende wechseln Funktionen, Verantwortlichkeiten verändern sich oder Projekte enden. Deshalb sehen die MaRisk neben der anlassbezogenen auch eine regelmäßige Überprüfung von Berechtigungen vor.
Automatisierte Rezertifizierungskampagnen können Fachbereiche dabei unterstützen, bestehende Berechtigungen regelmäßig zu überprüfen und nicht mehr erforderliche Zugriffe zu identifizieren. SoD-Prüfung und Rezertifizierung erfüllen dabei unterschiedliche Aufgaben: Eine SoD-Logik betrachtet definierte Konflikte zwischen Rollen oder Berechtigungen. Die Rezertifizierung überprüft, ob bestehende Berechtigungen weiterhin erforderlich sind.
MaRisk-Compliance: Herausforderungen und Best Practices
Typische Herausforderungen
Komplexe Prozesslandschaften und heterogene Systemlandschaften
Hoher manueller Dokumentationsaufwand
Fehlende Transparenz über Rollen und Berechtigungen
Historisch gewachsene Rollenmodelle und Ausnahmeregelungen
Veränderungen durch Eintritte, interne Wechsel und Austritte
Widerstand gegen organisatorische Veränderungen
Best Practices für die Funktionstrennung
Fachliche Regeln vor der technischen Umsetzung definieren
Bevor technische Regeln angelegt werden, sollte geklärt sein, welche Tätigkeiten, Rollen oder Berechtigungen in der jeweiligen Organisation tatsächlich unvereinbar sind. Die SoD-Matrix bildet anschließend diese fachlichen Vorgaben technisch ab.
Rollen und Berechtigungen transparent machen
Je verteilter Berechtigungen über Systeme und Fachbereiche verwaltet werden, desto schwieriger wird die Bewertung kritischer Kombinationen. Ein zentrales Rollen- und Berechtigungsmodell schafft eine gemeinsame Grundlage.
Wiederkehrende Prozesse automatisieren
Workflows, SoD-Prüfungen und Rezertifizierungskampagnen können wiederkehrende manuelle Aufgaben reduzieren und Entscheidungen nachvollziehbar dokumentieren. Die fachliche Verantwortung für Berechtigungen und Funktionstrennung verbleibt bei den zuständigen Personen und Bereichen.
Ausnahmen nachvollziehbar behandeln
Nicht jede Organisation kann jede Funktion vollständig trennen. Entscheidend sind eine risikoorientierte Bewertung, angemessene kompensierende Kontrollen und eine nachvollziehbare Dokumentation. Die MaRisk berücksichtigen bei ihrer Ausgestaltung grundsätzlich Art, Umfang, Komplexität und Risikogehalt der Geschäftsaktivitäten.
Funktionstrennung als laufenden Prozess verstehen
Rollen, Verantwortlichkeiten, Anwendungen und Geschäftsprozesse verändern sich. Funktionstrennung ist deshalb keine einmalige Konfigurationsaufgabe. Rollenmodelle, SoD-Regeln und bestehende Berechtigungen sollten entsprechend den geltenden Anforderungen regelmäßig bzw. anlassbezogen überprüft werden.
Segregation of Duties: Compliance, Sicherheit und Effizienz
Die MaRisk-konforme Funktionstrennung ist kein Selbstzweck, sondern ein wirksames Instrument zur Risikominimierung, Compliance-Sicherung und Prozessoptimierung. Gerade in Zeiten von Digitalisierung und Fachkräftemangel bieten moderne IGA- und IAM-Lösungen die Chance, Aufwand und Kosten zu senken – und gleichzeitig die Anforderungen der Aufsicht nachhaltig zu erfüllen.
Fragen zu Identity Management und Funktionstrennung?
Funktionstrennung, Rollenmodelle oder Rezertifizierung werfen in der Praxis schnell konkrete Fragen auf. Unsere IAM-Fachleute unterstützen Sie dabei, Anforderungen einzuordnen und zu klären, wie sich passende Prozesse in Ihrer IT-Landschaft abbilden lassen.
:quality(100))
:quality(100))
:quality(100))
:quality(100))
:quality(100))
:quality(80))