Mittelstandspresse
22.09.2026
EBA-RTS nach Art. 323 CRR: Was sich im operationellen Risikomanagement ändert
Neue Vorgaben für Governance, Risikodaten und Reporting: Was CRR-Institute jetzt prüfen und für die Umsetzung vorbereiten sollten.
Unterföhring bei München, 22.09.2026 (PresseBox) -
I. Die Kernaussage vorweg: Was ändert sich – und für wen?
Der EBA-Entwurf konkretisiert die bereits geltenden Vorgaben des Art. 323 Abs. 1 CRR zum Management operationeller Risiken. Vorgesehen sind insbesondere detailliertere Anforderungen an Governance, Risikobewertung, Datenqualität, Kontrollen und Berichterstattung. Die zusätzlichen Konkretisierungen werden erst mit Inkrafttreten und Anwendung des endgültigen RTS verbindlich; die gesetzlichen Grundanforderungen des Art. 323 Abs. 1 CRR gelten bereits.
Betroffen sind alle CRR-Institute. Die Schwelle von 750 Mio. Euro begrenzt nicht den Anwendungsbereich, sondern dient der proportionalen Abstufung einzelner Anforderungen. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere eine jährliche Wirksamkeitsüberprüfung des OpRisk-Rahmenwerks, eine mindestens quartalsweise Berichterstattung an das Leitungsorgan sowie erweiterte Vorgaben für Risikodaten, Verlustdaten und die Risikotaxonomie. Institute unterhalb dieser Schwelle profitieren von einzelnen Erleichterungen, bleiben aber grundsätzlich zur Einrichtung eines angemessenen OpRisk-Rahmenwerks verpflichtet.
Kleinere Institute erhalten Erleichterungen, aber keinen „Safe Harbour“.
Rechts- und Compliance-Funktionen sollten insbesondere die Schnittstellen zu MaRisk, DORA, Geldwäscheprävention und Interner Revision überprüfen.
II. Warum jetzt Handlungsbedarf besteht
Obwohl der RTS bislang nur als Konsultationsentwurf vorliegt, gelten die Grundanforderungen an das Management operationeller Risiken nach Art. 323 Abs. 1 CRR bereits. Institute sollten daher frühzeitig prüfen, ob ihre Governance-, Kontroll- und Berichtsstrukturen den konkretisierten Maßstäben entsprechen.
Zugleich bestehen Überschneidungen mit § 25a Abs. 1 KWG, den MaRisk und – bei ICT-Risiken – Art. 5 bis 16 DORA. Eine rechtzeitige Gap-Analyse ermöglicht es, Regelungslücken und Doppelstrukturen zu erkennen, Zuständigkeiten abzugrenzen und bestehende DORA-, Compliance- und Geldwäscheprozesse gezielt einzubinden. Vorrangig sollten der Geschäftsindikator nach Art. 314 CRR ermittelt sowie Governance, Datenqualität und Eskalationswege überprüft werden.
III. Fristen, Anwendungszeitpunkt und Übergangsregeln
Die Konsultationsfrist endet am 31. Dezember 2026. Für die öffentliche Anhörung am 29. September 2026 ist eine Anmeldung bis zum 25. September 2026 erforderlich.
Ein verbindlicher Anwendungszeitpunkt steht noch nicht fest. Der Entwurf muss zunächst finalisiert und als delegierte Verordnung im EU-Amtsblatt veröffentlicht werden. Maßgeblich sind anschließend die im endgültigen Rechtsakt geregelten Vorschriften zum Inkrafttreten und zur Anwendung.
Besondere Übergangsregelungen lassen sich daher derzeit noch nicht verlässlich bestimmen. Unabhängig davon gelten die Anforderungen des Art. 323 Abs. 1 CRR bereits. Institute sollten die verbleibende Zeit deshalb für eine Gap-Analyse und die Vorbereitung erforderlicher Anpassungen nutzen.
IV. Konkrete Pflichten und betroffene Funktionen
Der RTS-Entwurf verlangt insbesondere ein dokumentiertes OpRisk-Rahmenwerk, klare Verantwortlichkeiten, laufende Risiko- und Kontrollbewertungen, verlässliche Datenflüsse sowie geregelte Berichts- und Eskalationswege. Das Leitungsorgan soll das Rahmenwerk und die Risikobereitschaft genehmigen und deren Einhaltung überwachen (Art. 4 RTS-Entwurf).
Betroffen sind vor allem:
Leitungsorgan: Genehmigung und Überwachung des Rahmenwerks;
OpRisk-Funktion: Ausgestaltung und Überwachung des OpRisk-Prozesses und des Risikobewertungssystems sowie unabhängige Bewertung, Überprüfung und Berichterstattung;
Compliance: Mitwirkung an den Verfahren zur Erkennung, Meldung und Nachverfolgung von Verstößen gegen interne Vorgaben, genehmigte Schwellenwerte und Limite sowie aufsichtsrechtliche Anforderungen, soweit dies nach der institutsinternen Aufgabenverteilung vorgesehen ist;
Fachbereiche und IT: Risikoerfassung, Kontrolldurchführung und Datenbereitstellung;
Interne Revision: unabhängige Prüfung des Rahmenwerks.
Bei ICT-Risiken sind zudem die Vorgaben der Art. 5 bis 16 DORA zu berücksichtigen. Bereits vorhandene Strategien, Prozesse, Kontrollen und Instrumente nach DORA können nach Maßgabe des RTS-Entwurfs zur Erfüllung entsprechender OpRisk-Anforderungen herangezogen werden. Szenarioanalysen und Stresstests sind grundsätzlich proportional zur Größe, Komplexität und zum operationellen Risikoprofil des Instituts auszugestalten. Bei einem Geschäftsindikator von mindestens 750 Mio. Euro gelten insbesondere strengere Anforderungen an die Wirksamkeitsüberprüfung, die Berichtsfrequenz, den Umfang der Risikodaten und die Risikotaxonomie.
V. Praxisprobleme und typische Prüfungsfeststellungen
In der Praxis dürften insbesondere unklare Zuständigkeiten, uneinheitliche Risikobewertungen und lückenhafte Datenbestände zu Beanstandungen führen. Typische Schwachstellen sind:
ein nur formal dokumentiertes oder nicht institutsweit umgesetztes OpRisk-Rahmenwerk;
fehlende Abgrenzungen zwischen OpRisk, Compliance, Informationssicherheit und Geldwäscheprävention;
unvollständige Erfassung von Verlusten und Beinaheereignissen;
nicht nachvollziehbare Limite, Kontrollen und Eskalationsentscheidungen;
verspätete oder unzureichende Berichte an das Leitungsorgan;
fehlende Wirksamkeitskontrollen und mangelhafte Nachverfolgung von Maßnahmen;
unzureichende Abstimmung mit DORA-Prozessen und der Internen Revision.
Besonders prüfungsrelevant dürfte sein, ob Vorgaben nicht nur schriftlich bestehen, sondern anhand belastbarer Daten, Kontrollen und Entscheidungswege tatsächlich umgesetzt und nachgewiesen werden können.
VI. Umsetzungsfahrplan: Was jetzt zu tun ist
Institute sollten die Konsultationsphase für ein strukturiertes Umsetzungsprojekt nutzen:
Anwendbarkeit bestimmen: Geschäftsindikator nach Art. 314 CRR berechnen und die einschlägigen Anforderungsstufen feststellen.
Gap-Analyse durchführen: Bestehendes OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und den RTS-Entwurf spiegeln.
Verantwortlichkeiten klären: Aufgaben von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision eindeutig abgrenzen.
Daten und Berichtswege prüfen: Verlustereignisse, Beinaheereignisse, Limite, Eskalationen und Managementberichte auf Vollständigkeit und Nachvollziehbarkeit untersuchen.
Synergien nutzen: Vorhandene Prozesse nach DORA, MaRisk und § 25a Abs. 1 KWG einbeziehen, soweit sie die Anforderungen nachweisbar erfüllen.
Maßnahmen priorisieren: Festgestellte Lücken nach Risiko und Umsetzungsaufwand bewerten, Verantwortliche benennen und Fristen festlegen.
Die Umsetzung sollte revisionssicher dokumentiert und nach Veröffentlichung des endgültigen RTS nochmals rechtlich überprüft werden.
VII. Checkliste für Geschäftsleitung, Compliance und Projektleitung
Geschäftsindikator nach Art. 314 CRR berechnet und 750-Mio.-Euro-Schwelle geprüft
OpRisk-Rahmenwerk an Art. 323 Abs. 1 CRR und dem RTS-Entwurf gespiegelt
Risikobereitschaft, Limite und Eskalationsschwellen nachvollziehbar festgelegt
Zuständigkeiten von Leitungsorgan, OpRisk, Compliance, IT, Geldwäscheprävention und Interner Revision abgegrenzt
Risiko- und Kontrollbewertungen vollständig und regelmäßig durchgeführt
Verluste, Beinaheereignisse und weitere Risikodaten konsistent erfasst
Berichtswege und Berichtsfrequenzen an die Größenklasse angepasst
Abweichungen von Vorgaben und Limiten erkannt, gemeldet und nachverfolgt
Überschneidungen mit § 25a Abs. 1 KWG, MaRisk und Art. 5 bis 16 DORA berücksichtigt
Festgestellte Lücken priorisiert, Verantwortlichen zugewiesen und mit Fristen versehen
Umsetzung und Entscheidungen revisionssicher dokumentiert
Erforderliche Anpassungen nach Veröffentlichung des endgültigen RTS eingeplant
VIII. Fazit und nächster sinnvoller Schritt
Der EBA-Entwurf konkretisiert und vereinheitlicht insbesondere die Anforderungen an Governance, Datenqualität, Berichterstattung und Nachweisführung. Betroffen sind alle CRR-Institute, wenn auch in unterschiedlicher Intensität.
Als nächsten Schritt sollten Institute ihren Geschäftsindikator bestimmen und eine dokumentierte Gap-Analyse durchführen. Daraus ist ein priorisierter Maßnahmenplan mit klaren Zuständigkeiten und Fristen abzuleiten. Nach Veröffentlichung des endgültigen RTS müssen die Ergebnisse nochmals rechtlich überprüft werden.
S+P Fachredaktion
IX. Quellenverzeichnis
1. Europäisches Recht
Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 7. September 2026.
Europäisches Parlament und Rat: Verordnung (EU) 2024/1623 vom 31. Mai 2024 zur Änderung der Verordnung (EU) Nr. 575/2013 im Hinblick auf Vorschriften für das Kreditrisiko, das Risiko einer Anpassung der Kreditbewertung, das operationelle Risiko, das Marktrisiko und die Eigenmitteluntergrenze (Output-Floor), ABl. L 2024/1623 vom 19. Juni 2024, EUR-Lex – Verordnung (EU) 2024/1623, abgerufen am 7. September 2026.
Europäisches Parlament und Rat: Verordnung (EU) 2022/2554 vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor und zur Änderung der Verordnungen (EG) Nr. 1060/2009, (EU) Nr. 648/2012, (EU) Nr. 600/2014, (EU) Nr. 909/2014 und (EU) 2016/1011 (Digital Operational Resilience Act – DORA), ABl. L 333 vom 27. Dezember 2022, S. 1, EUR-Lex – Verordnung (EU) 2022/2554, abgerufen am 7. September 2026.
2. Konsultationspapier der Europäischen Bankenaufsichtsbehörde
Europäische Bankenaufsichtsbehörde (EBA): Consultation Paper – Draft Regulatory Technical Standards on operational risk management framework, EBA/CP/2026/18 vom 26. August 2026, EBA-Konsultationspapier EBA/CP/2026/18, abgerufen am 7. September 2026.
3. Nationales Recht
Bundesrepublik Deutschland: Gesetz über das Kreditwesen (Kreditwesengesetz – KWG), insbesondere § 25a „Besondere organisatorische Pflichten, Bestimmungen für Risikoträger; Verordnungsermächtigung“, in der geltenden Fassung, Gesetze im Internet – § 25a KWG, abgerufen am 7. September 2026.
4. Nationale Verwaltungspraxis
Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin): Rundschreiben 06/2026 (BA) – Mindestanforderungen an das Risikomanagement (MaRisk), BaFin – Rundschreiben 06/2026 (BA), abgerufen am 7. September 2026.
Ansprechpartner
Cassedy Brose
Anna Tatar
+49 89 452 429 70 113
Zuständigkeitsbereich: Online Marketing Managerin
Über S&P Unternehmerforum GmbH:
S+P Unternehmerforum GmbH mit Sitz in München ist ein führender Anbieter für praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gründung im Jahr 2004 unterstützt S+P Fach- und Führungskräfte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.
S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrgängen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldwäscheprävention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.
Ein Alleinstellungsmerkmal ist die S+P Tool Box – mit sofort einsetzbaren Arbeitshilfen wie Leitfäden, Checklisten, Gantt-Plänen und Risikochecks. Zusätzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verfügung.
Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar – für Arbeitgeber, Kunden und Netzwerke.
Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. Für jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts „Dein Seminar, dein Baum, deine Zukunft“ einen Baum in Deutschland.
Mehr Informationen unter: www.sp-unternehmerforum.de
Datei-Anlagen:
(130 kB)
1628678.attachment
Der neue EBA-RTS zu Art. 323 CRR konkretisiert die Anforderungen an das operationelle Risikomanagement. Im Fokus stehen Governance, Gap-Analyse, Proportionalität sowie die Verzahnung mit DORA und MaRisk.
- Mehr Infos zu dieser Meldung unter www.pressebox.de
- zurück zur Übersicht















