Skip to content

26. August 2025 | 4 min

MiCA: Die neue EU-Krypto-Regulierung und ihre Bedeutung für GRC

Die Regulierung von Krypto-Assets in der Europäischen Union hat mit der Einführung der Markets in Crypto-Assets Regulation (MiCA) einen historischen Meilenstein erreicht. Seit Ende 2024 vollständig anwendbar, schafft MiCA erstmals einen einheitlichen Rechtsrahmen für den Krypto-Markt in allen EU-Mitgliedstaaten. Ziel ist es, Marktstabilität zu fördern, Investoren zu schützen und gleiche Wettbewerbsbedingungen für alle Anbieter zu schaffen. Für Unternehmen bedeutet dies einen fundamentalen Wandel in Governance, Risiko- und Compliance-Management.

  • MiCA ist seit 30. Dezember 2024 vollständig anwendbar
  • Einheitlicher EU-weiter Rechtsrahmen für Krypto-Assets und Dienstleister
  • Verpflichtende Lizenzierung für Anbieter von Krypto-Dienstleistungen (CASPs)
  • Strenge Regeln für Stablecoins, Marktintegrität und Verbraucherschutz
  • Relevanz für über 10.000 Unternehmen in Europa

Warum MiCA eingeführt wurde

Vor MiCA war der Krypto-Markt in Europa von regulatorischen Fragmentierungen geprägt. Jedes Land verfolgte eigene Ansätze, was zu Unsicherheiten für Unternehmen und Investoren führte. Zudem kam es wiederholt zu Marktverwerfungen, Betrugsfällen und Insolvenzen von Krypto-Börsen, die die Notwendigkeit eines klaren, harmonisierten Rechtsrahmens verdeutlichten.

Die EU hat mit MiCA darauf reagiert, um Vertrauen in den Markt zu stärken und die Wettbewerbsfähigkeit Europas gegenüber anderen großen Finanzplätzen zu sichern.

Die zentralen Inhalte von MiCA

Einheitliche Lizenzpflicht

Alle Anbieter von Krypto-Dienstleistungen (Crypto Asset Service Providers, CASPs) benötigen künftig eine Zulassung. Diese wird durch nationale Aufsichtsbehörden erteilt, gilt jedoch in allen EU-Mitgliedstaaten.

Regeln für Stablecoins

Emittenten von Stablecoins müssen über ausreichende Reserven verfügen und strenge Transparenzpflichten erfüllen. Ziel ist es, das Risiko von Instabilität und Marktmissbrauch zu minimieren.

Schutz von Investoren und Verbrauchern

Unternehmen müssen ausführliche Whitepapers veröffentlichen, die Risiken und Funktionsweisen von Krypto-Produkten transparent darstellen. Zudem gelten strengere Anforderungen an die Aufbewahrung von Kundengeldern.

Marktintegrität

MiCA führt klare Regeln zur Vermeidung von Insiderhandel, Marktmanipulation und unlauterem Wettbewerb ein. Dadurch soll das Vertrauen in die Märkte gestärkt werden.

Bedeutung für Governance, Risiko- und Compliance-Management

MiCA ist weit mehr als ein Finanzmarktgesetz. Es greift direkt in die strategischen Steuerungs- und Kontrollsysteme von Unternehmen ein.

  • Governance: Klare Verantwortlichkeiten und Aufsichtsstrukturen sind Pflicht, um MiCA-konforme Geschäftsprozesse sicherzustellen.
  • Risikomanagement: Unternehmen müssen neue Risikoarten wie Volatilität, Cyberrisiken und operationelle Risiken im Krypto-Umfeld systematisch erfassen und steuern.
  • Compliance: Die regulatorischen Anforderungen erfordern umfangreiche Dokumentationen, kontinuierliche Überwachung und enge Zusammenarbeit mit den Aufsichtsbehörden.

Für GRC-Teams bedeutet das eine Ausweitung ihrer Aufgaben und eine stärkere Verzahnung mit IT-Sicherheit und Finanzaufsicht.

Chancen und Herausforderungen

MiCA stellt Unternehmen zwar vor erhebliche Umsetzungsaufwände, bietet jedoch auch Chancen. Mit klaren Rahmenbedingungen können sich seriöse Anbieter von unseriösen Marktteilnehmern abgrenzen und Vertrauen bei Investoren und Kunden gewinnen. Gleichzeitig werden internationale Anbieter, die in der EU tätig werden wollen, zur Einhaltung derselben Standards verpflichtet – ein Wettbewerbsvorteil für regulierte Unternehmen.

Fazit

Mit MiCA setzt die EU weltweit Maßstäbe in der Regulierung von Krypto-Assets. Für Unternehmen ist dies nicht nur eine rechtliche Pflicht, sondern auch eine Gelegenheit, Governance-, Risiko- und Compliance-Strukturen zu modernisieren und das Vertrauen in ihre Dienstleistungen zu stärken. Wer MiCA proaktiv umsetzt, gewinnt nicht nur regulatorische Sicherheit, sondern auch Marktchancen.


FAQ

Was ist MiCA?
MiCA steht für Markets in Crypto-Assets Regulation, die erste EU-weite Regulierung für den Kryptomarkt.

Ab wann gilt MiCA?
Die Verordnung ist seit 30. Dezember 2024 vollständig anwendbar.

Welche Unternehmen sind betroffen?
Alle Anbieter von Krypto-Dienstleistungen in der EU sowie internationale Anbieter, die in Europa tätig werden wollen.

Was bedeutet MiCA für Stablecoins?
Stablecoin-Emittenten müssen strenge Anforderungen an Transparenz, Reserven und Risikomanagement erfüllen.

Welche Sanktionen drohen bei Verstößen?
Verstöße gegen MiCA können zu Lizenzentzug, hohen Geldstrafen und Marktverboten führen.

Warum ist MiCA ein wichtiges GRC-Thema?
Weil es Governance-Strukturen, Risikomanagement und Compliance-Prozesse tiefgreifend beeinflusst und Unternehmen zwingt, ihre Kontrollsysteme zu professionalisieren.

Related posts

19. August 2025 | 3 min

EFRAG veröffentlicht Entwürfe für verschlankte ESRS: Was Unternehmen jetzt wissen müssen

Die European Financial Reporting Advisory Group (EFRAG) hat im August 2025 überarbeitete Entwürfe für die European Sustainability Reporting Standards (ESRS) vorgelegt. Mit dieser Reform reagiert die EU auf die Kritik vieler Unternehmen, die bei der Umsetzung der CSRD (Corporate Sustainability Reporting Directive) von einem erheblichen administrativen Aufwand betroffen waren. Ziel ist es, die Berichtspflichten schlanker, praxisnäher und risikoorientierter zu gestalten, ohne dabei die Ambitionen in Sachen Nachhaltigkeit und Governance zu verwässern.

  • Reduktion der verpflichtenden Datenpunkte um 57 Prozent
  • Gesamte Berichtsumfänge werden um 68 Prozent gekürzt
  • Verbesserte Leitlinien zur doppelten Wesentlichkeit
  • Klarere Struktur und praxisnähere Anwendung für Unternehmen
  • 60-tägige öffentliche Konsultation bis 29. September 2025

Warum kam es zu den Änderungen?

Seit Inkrafttreten der CSRD haben viele Unternehmen, insbesondere mittelständische, auf die hohen Kosten und Ressourcenbelastungen hingewiesen. Die ursprünglichen ESRS wurden als übermäßig komplex wahrgenommen und führten zu Unsicherheiten bei der Umsetzung.

Die EU verfolgt mit den Anpassungen mehrere Ziele:

  • Bürokratieabbau durch Reduktion von Pflichtangaben
  • Konzentration auf die wirklich wesentlichen ESG-Aspekte
  • Förderung einer höheren Berichtsgüte durch bessere Strukturierung
  • Steigerung der Akzeptanz und Machbarkeit für Unternehmen unterschiedlicher Größenordnungen

Die wichtigsten Änderungen im Überblick

1. Massive Reduktion der Berichtspflichten

Die Zahl der verpflichtenden Datenpunkte wurde um mehr als die Hälfte gekürzt. Auch der Gesamtumfang der geforderten Informationen sinkt um fast zwei Drittel. Damit sollen Unternehmen entlastet und die Qualität der verbleibenden Angaben erhöht werden.

2. Stärkere Fokussierung auf Wesentlichkeit

Die neuen Leitlinien helfen Unternehmen, die doppelte Wesentlichkeit – also die finanzielle Relevanz und die Auswirkungen auf Umwelt und Gesellschaft – klarer und praxisnäher zu bestimmen.

3. Klarere Strukturierung

EFRAG hat die Standards so überarbeitet, dass Inhalte konsistenter und leichter anwendbar sind. Das erleichtert insbesondere kleineren Unternehmen die Umsetzung.

4. Öffentliche Konsultation

Alle Stakeholder können bis Ende September 2025 Feedback geben. Mit diesem partizipativen Ansatz soll sichergestellt werden, dass die überarbeiteten ESRS sowohl regulatorischen Anforderungen entsprechen als auch die Praxisrealität der Unternehmen berücksichtigen.

Bedeutung für Governance, Risk und Compliance (GRC)

Die Anpassungen zeigen, wie eng ESG-Reporting mit GRC-Prozessen verknüpft ist. Für Unternehmen bedeutet das:

  • Governance: Klare Strukturen und Verantwortlichkeiten werden noch wichtiger, um die Wesentlichkeitsanalysen sauber durchzuführen.
  • Risikomanagement: Die stärkere Ausrichtung auf eine risikobasierte Wesentlichkeit erfordert präzisere Risikoanalysen entlang der Wertschöpfungskette.
  • Compliance: Unternehmen müssen weiterhin sicherstellen, dass die verbleibenden Anforderungen vollständig und korrekt erfüllt werden – jetzt allerdings mit einem stärkeren Fokus auf relevante ESG-Themen.

Fazit

Mit den neuen ESRS-Entwürfen geht die EU einen wichtigen Schritt, um Nachhaltigkeitsberichte weniger komplex und gleichzeitig aussagekräftiger zu gestalten. Für Unternehmen ist dies eine Chance, ihre Reporting-Prozesse zu optimieren, ohne an Qualität einzubüßen. Jetzt gilt es, die Konsultationsphase zu nutzen und frühzeitig die Weichen für eine effiziente Umsetzung zu stellen.


FAQ

1. Was ist EFRAG?
Die European Financial Reporting Advisory Group ist das Beratungsorgan der EU-Kommission in Fragen der Rechnungslegung und Nachhaltigkeitsberichterstattung.

2. Was sind die ESRS?
Die European Sustainability Reporting Standards legen fest, wie Unternehmen ihre Nachhaltigkeitsinformationen im Rahmen der CSRD offenlegen müssen.

3. Warum wurden die Standards überarbeitet?
Um Unternehmen von übermäßiger Bürokratie zu entlasten und die Umsetzung praxistauglicher zu machen.

4. Welche Unternehmen sind betroffen?
Alle Unternehmen, die unter die CSRD fallen. Dazu gehören große Unternehmen sowie kapitalmarktorientierte Gesellschaften oberhalb bestimmter Schwellenwerte.

5. Wie geht es jetzt weiter?
Die öffentliche Konsultation läuft bis 29. September 2025. Danach werden die finalen Standards beschlossen und zur Anwendung veröffentlicht.

12. August 2025 | 3 min

Von der CSRD zur CS3D: Warum die EU Nachhaltigkeits- und Sorgfaltspflichten neu justiert

Die Europäische Union hat im Juni 2025 weitreichende Änderungen an zwei zentralen Nachhaltigkeits- und Sorgfaltspflichten-Regelwerken beschlossen: der Corporate Sustainability Reporting Directive (CSRD) und der Corporate Sustainability Due Diligence Directive (CS3D). Ziel ist es, die Berichtspflichten zu vereinfachen, die Wettbewerbsfähigkeit zu stärken und kleine sowie mittlere Unternehmen (KMU) zu entlasten.

Warum es zu den Änderungen kam

In den letzten Jahren gab es zunehmend Kritik an der wachsenden regulatorischen Belastung europäischer Unternehmen. Viele Unternehmen – insbesondere KMU – sahen sich mit umfangreichen und teuren Reporting- sowie Due-Diligence-Anforderungen konfrontiert, die ihre Ressourcen stark beanspruchten.

Die EU reagierte darauf mit einer politischen Neuausrichtung: Nachhaltigkeit bleibt zwar ein strategischer Schwerpunkt, doch die Umsetzung soll praxistauglicher, fokussierter und besser auf die Unternehmensgröße zugeschnitten werden. Ziel ist es, Bürokratie abzubauen, Wettbewerbsfähigkeit zu stärken und regulatorische Pflichten dort zu konzentrieren, wo das Risiko am höchsten ist.

Die wichtigsten Änderungen im Detail

Anpassungen bei der CSRD

  • Anhebung der Schwellenwerte: Berichtspflichten gelten nur noch für Unternehmen mit mehr als 1.000 Mitarbeitenden oder über 450 Mio. € Umsatz
  • Wegfall der Pflicht für börsennotierte KMU: Diese Unternehmen werden komplett von den CSRD-Berichtspflichten befreit
  • Ziel: Konzentration auf große, ressourcenstarke Unternehmen mit signifikanten Nachhaltigkeitsauswirkungen

Änderungen bei der CS3D

  • Deutlich höhere Schwellenwerte: Sorgfaltspflichten nur noch für Unternehmen mit mehr als 5.000 Mitarbeitenden oder über 1,5 Mrd. € Umsatz
  • Risikobasierter Ansatz: Fokus auf direkte Geschäftspartner (Tier 1), erweiterte Prüfungspflichten nur bei konkreten Verdachtsmomenten
  • Verlängerte Umsetzungsfrist: Neuer Stichtag für die Umsetzung ist der 26. Juli 2028

Auswirkungen auf Unternehmen

Für viele Unternehmen bedeutet dies eine deutliche Entlastung – vor allem für KMU, die bisher unverhältnismäßig stark von den Vorgaben betroffen waren. Große Unternehmen hingegen müssen weiterhin umfassende Berichts- und Sorgfaltspflichten erfüllen, können aber von einer klareren und zielgerichteteren Regulierung profitieren.

Für Schweizer Unternehmen mit EU-Geschäftsbeziehungen oder Tochtergesellschaften in der EU sind die Änderungen ebenfalls relevant. Sie beeinflussen, ob und in welchem Umfang künftig Berichtspflichten greifen.

Strategische Chancen für das GRC-Management

Unternehmen, die nicht mehr unter die neuen Schwellenwerte fallen, sollten die Zeit dennoch nutzen, um ihre Governance-, Risk- und Compliance-Strukturen zu optimieren. Nachhaltigkeits- und Sorgfaltspflichten sind nicht nur gesetzliche Vorgaben, sondern auch zentrale Elemente für Reputation, Investorenvertrauen und Marktzugang.

Wer frühzeitig robuste Reporting- und Due-Diligence-Prozesse integriert, ist besser vorbereitet, wenn Schwellenwerte in Zukunft wieder gesenkt oder neue Anforderungen eingeführt werden.

Fazit

Die Anpassungen der CSRD und CS3D sind ein klarer Schritt hin zu einer zielgerichteten, risikobasierten Regulierung. Sie entlasten kleinere Unternehmen und konzentrieren die Pflichten auf große Player mit den größten potenziellen Auswirkungen. Gleichzeitig bleibt Nachhaltigkeit ein zentraler Pfeiler der EU-Strategie – Unternehmen sollten dies als Chance begreifen, ihre GRC-Systeme zukunftsfähig auszurichten.


FAQ

Was ist die CSRD?
Die Corporate Sustainability Reporting Directive verpflichtet Unternehmen zur Offenlegung von Informationen zu Umwelt-, Sozial- und Governance-Aspekten (ESG).

Was ist die CS3D?
Die Corporate Sustainability Due Diligence Directive verpflichtet Unternehmen, Menschenrechte und Umweltstandards in der gesamten Lieferkette zu respektieren.

Ab wann gelten die neuen Schwellenwerte?
Die Änderungen treten nach Abschluss des Gesetzgebungsverfahrens in Kraft. Für die CS3D gilt zudem eine verlängerte Umsetzungsfrist bis Juli 2028.

Welche Unternehmen profitieren am meisten?
Vor allem kleine und mittlere Unternehmen, die nun deutlich seltener unter die Berichtspflichten fallen.

Sollten Unternehmen trotz Wegfall der Pflicht weiter berichten?
Ja, freiwilliges Reporting stärkt die Transparenz, das Vertrauen von Stakeholdern und kann Wettbewerbsvorteile sichern.

5. August 2025 | 5 min

Neue EU-Vorgaben für KI: Was Unternehmen jetzt beachten müssen

Die Europäische Union läutet mit dem AI Act (Verordnung 2024/1689) eine neue Ära der regulierten Künstlichen Intelligenz ein. Ab dem 2. August 2025 gelten erstmals verpflichtende Regelungen für Anbieter und Nutzer sogenannter General Purpose AI (GPAI)-Modelle. Unternehmen, die KI-Systeme einsetzen oder entwickeln – insbesondere im Bereich Generative AI, Machine Learning, Natural Language Processing oder automatisierter Entscheidungsfindung – müssen ihre Governance-, Risikomanagement- und Compliance-Strukturen anpassen.

Diese Verschärfungen betreffen nicht nur Tech-Unternehmen, sondern alle Branchen: von Finanzdienstleistungen über Industrie bis hin zu Healthcare, Retail und öffentlichem Sektor.

  • Stichtag: 2. August 2025 – ab diesem Datum gelten neue Vorschriften für GPAI-Modelle (z. B. ChatGPT, Claude, Gemini, Mistral, LLaMA)
  • Pflichten für Anbieter & Nutzer:
    • Transparenz zu Trainingsdaten & Modellen
    • Risikoanalysen und Konformitätsbewertung
    • Schutz vor Urheberrechtsverstößen
  • Governance-Anforderungen:
    • Interne Zuständigkeiten, Dokumentationspflichten und Prüfprozesse
    • Verpflichtung zur Schulung der Mitarbeitenden (AI Literacy)
  • Strafen bei Verstößen: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes
  • Freiwilliger „Code of Practice“ für GPAI-Anbieter möglich – reduziert rechtliche Risiken

1. Was ist der AI Act?

Der AI Act ist die weltweit erste umfassende Gesetzgebung zur Regulierung von Künstlicher Intelligenz. Er unterscheidet vier Risikoklassen (verboten, hoch, begrenzt, minimal) und legt für jede Klasse spezifische Pflichten fest.

Ab dem 2. August 2025 greifen erstmals verbindliche Vorgaben für sogenannte General Purpose AI – also große KI-Modelle, die vielseitig einsetzbar sind (z. B. für Texte, Bilder, Code, Sprache, Analyse).

Beispiele betroffener Modelle:

  • ChatGPT (OpenAI/Microsoft)
  • Claude (Anthropic)
  • LLaMA (Meta)
  • Mistral
  • Gemini (Google DeepMind)

2. Wer ist betroffen?

Die neuen Vorschriften gelten für:

  • Anbieter von GPAI-Systemen (innerhalb & außerhalb der EU, wenn sie in der EU angeboten werden)
  • Inverkehrbringer von KI-Produkten (Hersteller, Softwareunternehmen, Plattformen)
  • Nutzer und Anwender von GPAI im Unternehmenskontext (z. B. Chatbots, Analysesysteme, Automatisierung, Decision Support)
  • Wiederverwender bzw. Finetuner von Basismodellen für spezielle Anwendungen

Auch Unternehmen, die Tools wie ChatGPT Enterprise, Copilot, Gemini for Workspace oder vergleichbare KI-Software nutzen, unterliegen Anforderungen, wenn sie KI-basierte Entscheidungen treffen oder Daten verarbeiten lassen.

3. Neue Pflichten für Unternehmen ab 2. August 2025

A) Transparenz & Dokumentation

  • Offenlegung der Trainingsdatenquellen
  • Informationen zur Modellarchitektur und Risikobewertung
  • Dokumentation über Datenschutz, Fairness, Bias und Sicherheitsmaßnahmen

B) Urheberrechtsschutz

  • Modelle müssen so entwickelt und betrieben werden, dass geistige Eigentumsrechte Dritter gewahrt bleiben (Copyright-Audit erforderlich)

C) Risikobewertung & Governance

  • Durchführung einer Risikofolgenabschätzung (ähnlich DPIA bei DSGVO)
  • Einrichtung eines internen Kontrollsystems für KI-Governance
  • Auditierbarkeit & Nachvollziehbarkeit aller KI-Ausgaben

D) AI Literacy & Schulungspflicht

  • Mitarbeitende müssen in der Lage sein, die Funktionsweise und Risiken der eingesetzten KI zu verstehen

E) Notified Bodies & Aufsicht

  • Einrichtung und Zusammenarbeit mit benannten Prüfstellen
  • Aufsichtsbehörden können Prüfungen, Modellzugriffe und Nachbesserungen verlangen

4. Was passiert bei Verstößen?

Die EU zieht die Zügel deutlich an:
Verstöße gegen Transparenz- oder Governancepflichten können mit Geldbußen bis zu 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes geahndet werden – je nachdem, welcher Betrag höher ist.

5. Der GPAI Code of Practice: Freiwillig, aber empfohlen

Die EU-Kommission hat parallel einen verbindlichen Verhaltenskodex („Code of Practice“) für GPAI-Anbieter veröffentlicht.
Wer diesen Code aktiv umsetzt und dokumentiert, profitiert von:

  • Regulatorischer Erleichterung bei der Nachweispflicht
  • Frühzeitiger Risikominimierung
  • Besserer Positionierung im europäischen Markt

6. Integration in GRC & Risikomanagement-Strukturen

Für Compliance-, Risiko- und IT-Manager bedeutet das:

  • KI-Compliance muss Teil des Governance Frameworks werden
  • Bestehende Prozesse (z. B. ISMS, BCM, IKS) müssen auf KI angepasst werden
  • GRC-Systeme sollten KI-spezifische Risiken, Datenflüsse und Verantwortlichkeiten erfassen
  • Risikobasierte Klassifizierung und laufende Überwachung werden Pflicht

7. Wie das mit GRC zusammenhängt

Die neuen Vorschriften des AI Acts sind kein isoliertes Compliance-Thema – sie gehören unmittelbar in das strategische Zusammenspiel von Governance, Risk und Compliance (GRC). Unternehmen, die bereits über ein strukturiertes GRC-Framework verfügen, sind im Vorteil. Denn:

  • Governance definiert klare Zuständigkeiten, Verantwortlichkeiten und Aufsichtsgremien für den KI-Einsatz.
  • Risikomanagement identifiziert, bewertet und überwacht spezifische Risiken durch KI – z. B. Bias, Reputationsschäden, Modellfehler oder Datenmissbrauch.
  • Compliance sorgt für die Einhaltung der rechtlichen Anforderungen aus dem AI Act – von der Dokumentation bis zur Modellprüfung.

Ein modernes GRC-System erlaubt es, KI-bezogene Risiken mit bestehenden Frameworks wie ISMS, IKS oder ESG zu verknüpfen und in Managementberichte zu integrieren. Unternehmen, die ihre KI-Governance in ein zentrales GRC-System einbetten, erhöhen nicht nur ihre Rechtssicherheit, sondern schaffen Transparenz, Effizienz und Vertrauen – intern wie extern.

Fazit

Der 2. August 2025 ist kein gewöhnlicher Stichtag – er markiert den Start eines neuen Regulierungszeitalters für Künstliche Intelligenz.

Unternehmen, die KI nutzen oder entwickeln, müssen Transparenz, Governance und Risikoabschätzung verbindlich umsetzen – unabhängig davon, ob sie selbst Modelle trainieren oder bestehende Systeme einsetzen.

Proaktives Handeln jetzt reduziert Haftungsrisiken, sichert Compliance und schafft Vertrauen bei Kunden, Investoren und Regulierungsbehörden.

Wenn ihr mehr über den EU AI Act wissen wollt empfehlen wir euch unseren früheren Artikel der den EU AI Act sowie seine Vor und Nachteile erklärt.

FAQ – Neue KI-Vorgaben ab 2. August 2025

Was ist General Purpose AI (GPAI)?
Große, vielseitig einsetzbare KI-Modelle, die für verschiedene Zwecke genutzt werden können – etwa zur Text-, Bild- oder Sprachanalyse. Beispiele: ChatGPT, Gemini, LLaMA.

Gilt der AI Act nur für KI-Anbieter?
Nein. Auch Unternehmen, die solche KI-Modelle im Alltag einsetzen, müssen bestimmte Anforderungen erfüllen – z. B. bei Risikoanalyse, Datenschutz oder Governance.

Was ist der freiwillige GPAI Code of Practice?
Ein europäischer Verhaltenskodex für Anbieter von GPAI-Systemen. Unternehmen, die ihn anwenden, zeigen regulatorische Verantwortung und profitieren von geringerer Prüfintensität.

Welche Strafen drohen?
Bis zu 35 Mio. € oder 7 % des weltweiten Jahresumsatzes – abhängig von Schwere und Art des Verstoßes.

Was sollten Unternehmen jetzt tun?

  1. KI-Systeme inventarisieren und klassifizieren
  2. Transparenz und Modell-Dokumentation sicherstellen
  3. KI-Risiken ins Enterprise Risk Management (ERM) integrieren
  4. Mitarbeiterschulungen zu AI Literacy durchführen
  5. Governance-Strukturen und GRC-Systeme erweitern

21. Juli 2025 | 3 min

Bankenfusionen in der EU: Wie GRC den Kurs bestimmt

Die Europäische Union verstärkt aktuell den Druck auf ihre Mitgliedsstaaten, grenzüberschreitende Bankenfusionen nicht länger politisch zu blockieren. Ziel ist ein stärker integrierter europäischer Bankensektor, der international wettbewerbsfähig bleibt und systemische Risiken besser abfedert. Die Debatte um geplante Fusionen in Spanien, Italien und potenziell auch Deutschland bringt dabei zentrale Fragestellungen aus dem GRC-Kontext auf den Tisch: Wer steuert eigentlich den europäischen Bankenmarkt? Welche Risiken überwiegen? Und wie steht es um die Einhaltung regulatorischer Vorgaben?

Governance: Wer hat das Sagen im europäischen Bankensektor?

Im Zentrum der Auseinandersetzung steht die Frage nach der Zuständigkeit. Laut EU-Recht und Bankenunion liegt die Entscheidungskompetenz über grenzüberschreitende Bankenfusionen bei europäischen Institutionen wie der Europäischen Zentralbank (EZB) und der EU-Kommission. Doch nationale Regierungen wie in Italien oder Spanien nutzen sogenannte „Golden Power“-Gesetze, um sich faktisch ein Vetorecht zu sichern.

Aus Governance-Sicht führt das zu einem Konflikt: Der Binnenmarkt setzt auf einheitliche Spielregeln, während nationale Eigeninteressen (z. B. Schutz heimischer Banken) dagegenlaufen.

Ein starker GRC-Rahmen erfordert jedoch klare Entscheidungswege, institutionelle Transparenz und eine Abgrenzung von politischer Einflussnahme.

Risk: Systemrisiken versus nationale Schutzinteressen

Die EU sieht in Bankenfusionen einen Weg, systemische Risiken zu minimieren: Durch größere, stabilere Institute mit besserer Kapitalbasis und länderübergreifender Geschäftsstruktur sollen wirtschaftliche Schocks besser abgefangen werden.

Dagegen befürchten Mitgliedsstaaten wie Deutschland oder Italien Kontrollverluste, Arbeitsplatzabbau oder die Konzentration von Risiken in einzelnen Megabanken.

Im GRC-Kontext bedeutet das: Zwei gegensätzliche Risikoperspektiven treffen aufeinander. Eine nachhaltige Risikosteuerung sollte beide Seiten berücksichtigen – systemische Stabilität und nationale Resilienz – und in objektiv nachvollziehbare Risikobewertungen übersetzt werden.

Compliance: Nationale Sonderregeln kontra europäisches Recht

Die EU wirft einzelnen Staaten vor, gegen das Prinzip des freien Kapitalverkehrs und gegen zentrale Richtlinien der Bankenunion zu verstoßen. Wer über europäisch beaufsichtigte Banken eigenmächtig Fusionen verhindert, riskiert ein Vertragsverletzungsverfahren.

Für GRC-Verantwortliche ist das ein klassisches Beispiel für mangelnde Compliance-Integration: Nationale Rechtsrahmen unterlaufen internationale Normen und erzeugen Unsicherheit im regulatorischen Umfeld.

Ein funktionierendes Compliance-Management auf supranationaler Ebene muss hier Föderalismus mit Harmonisierung verbinden.

Fazit: Bankenfusionen als Testfall für europäisches GRC

Die aktuelle Debatte zeigt exemplarisch, wie eng wirtschaftliche Integration, institutionelle Steuerung und regulatorische Kohärenz miteinander verknüpft sind. GRC ist dabei nicht nur ein Unternehmensinstrument, sondern ein wesentlicher Bestandteil funktionierender Finanzmärkte.

Die EU wird nicht nur beweisen müssen, dass sie grenzüberschreitende Fusionsprozesse effektiv moderieren kann. Sie muss auch zeigen, dass ihr institutionelles GRC-Verständnis langfristig zu einem stabileren, effizienteren und wettbewerbsfähigeren Bankensystem führt.

FAQ: Bankenfusionen und GRC

Was ist GRC im Kontext des Finanzsektors?
GRC steht für Governance, Risk und Compliance – also für Steuerungsmechanismen, Risikomanagement und Regeltreue. Im Bankenbereich geht es darum, unternehmerische Entscheidungen mit regulatorischen Anforderungen und stabilitätspolitischen Zielen zu verzahnen.

Warum fordert die EU mehr Bankenfusionen?
Die EU will international wettbewerbsfähige Banken schaffen, systemische Risiken verringern und den EU-Binnenmarkt stärken. Fusionen gelten als Mittel zur Konsolidierung und Effizienzsteigerung.

Welche Rolle spielt Compliance bei Bankenfusionen?
Compliance stellt sicher, dass Fusionen rechtlich korrekt und nach einheitlichen Vorgaben ablaufen. Nationale Eingriffe, die gegen EU-Recht verstoßen, untergraben dieses Prinzip.

Warum gibt es Widerstand gegen Bankenfusionen?
Nationale Regierungen fürchten Arbeitsplatzabbau, den Verlust von Kontrolle über systemrelevante Institute oder politisch ungewünschte Eigentumsverhältnisse.

Welche Bedeutung hat die Bankenunion in diesem Zusammenhang?
Die Bankenunion soll einheitliche Regeln für Aufsicht, Abwicklung und Einlagensicherung schaffen. Bankenfusionen sind ein nächster Schritt zur tieferen Integration.

1. Juli 2025 | 5 min

Führungswechsel im Risikomanagement bei N26: Was Unternehmen aus GRC-Perspektive daraus lernen können

Im Sommer 2025 kündigte die Neobank N26 eine bedeutende Veränderung in ihrer Führungsebene an: Chief Risk Officer Carina Kozole wird das Unternehmen verlassen. Ihre Nachfolge übernimmt Jochen Klöpper, der zuvor bei der Santander Consumer Bank tätig war.

Solche Wechsel in Schlüsselpositionen des Risikomanagements werfen Fragen auf – nicht nur mit Blick auf die betroffene Organisation selbst, sondern auch im Hinblick auf strukturelle Anforderungen an Governance, Risk & Compliance (GRC) in schnell wachsenden und stark regulierten Unternehmen.

In diesem Beitrag analysieren wir die Entwicklungen bei N26 aus einer systemischen Perspektive, zeigen typische Herausforderungen für digitale Finanzdienstleister auf und erläutern, wie integrierte GRC-Systeme dazu beitragen können, personelle und prozessuale Risiken besser zu steuern.

Was ist bei N26 passiert?

Carina Kozole war erst seit Ende 2023 als Chief Risk Officer bei N26 tätig. In dieser Zeit hatte sie die Verantwortung für zentrale Funktionen im Risikomanagement und in der Compliance. Laut Medienberichten verlässt sie das Unternehmen 2025, ihr Nachfolger Jochen Klöpper bringt langjährige Erfahrung aus dem klassischen Bankenumfeld mit.

Der Führungswechsel erfolgt in einer Phase, in der N26 – wie viele Neobanken – verstärkt unter regulatorischer Beobachtung steht. Themen wie Geldwäscheprävention, IT-Sicherheit, Kreditvergabeprozesse und interne Kontrollsysteme sind von hoher Relevanz – nicht nur aus rechtlicher Sicht, sondern auch für Reputation und Geschäftsentwicklung.

Herausforderungen in stark wachsenden Organisationen

Insbesondere in wachstumsstarken FinTechs wie N26 zeigen sich drei typische Spannungsfelder:

1. Skalierung vor Struktur

Wachstum in digitalen Geschäftsmodellen ist oft technologie- und produktgetrieben. Governance- und Compliance-Strukturen geraten dabei leicht ins Hintertreffen – insbesondere wenn Personalengpässe, hohe Kundenzahlen und neue Märkte gleichzeitig zu bewältigen sind.

2. Komplexität der Regulatorik

Digitale Banken bewegen sich im Spannungsfeld zwischen klassischer Bankenaufsicht, Technologie-Risiken und grenzüberschreitender Regulierung. Ohne ein integriertes System zur Steuerung von regulatorischen Anforderungen können selbst gut aufgestellte Teams schnell überlastet sein.

3. Abhängigkeit von Schlüsselpersonen

In vielen Organisationen hängt das Funktionieren des Risikomanagements stark von einzelnen Führungskräften ab. Fehlen systemgestützte Prozesse und dokumentierte Arbeitsweisen, können personelle Wechsel zu Know-how-Verlust und Reibungsverlusten führen.

Die Rolle von GRC-Systemen in solchen Situationen

Ein modernes GRC-System ist weit mehr als ein Compliance-Tool. Es verbindet strategische Governance mit operativer Risikosteuerung und regulatorischer Umsetzung – in einer integrierten, dokumentierten und nachvollziehbaren Form.

Konkret bedeutet das:

1. Institutionalisierung von Risikomanagement

Statt Risikoanalysen und Maßnahmenlisten in Excel-Dateien zu führen, bildet ein GRC-System alle Risikokategorien, Zuständigkeiten, Bewertungen und Gegenmaßnahmen systematisch ab – revisionssicher und rollenbasiert.

2. Regulatorische Anforderungen zentral steuern

GRC-Software kann regulatorische Anforderungen (z. B. MaRisk, EBA-Guidelines, DSGVO) hinterlegen, Verantwortlichkeiten zuweisen und Umsetzungsstände automatisch überwachen – inklusive Eskalationen bei Fristüberschreitungen.

3. Business Continuity und Rollenabsicherung

Bei Personalwechseln wie im Fall N26 lässt sich durch ein GRC-System sofort nachvollziehen, welche regulatorischen Pflichten und Risiken in der Verantwortung der CRO-Funktion lagen – inklusive Audit-Trail und offener Maßnahmen. So entsteht Transparenz und Kontinuität.

4. Kultur und Governance sichtbar machen

Ein GRC-System kann auch qualitative Elemente erfassen: Reifegrade von Prozessen, Ergebnisse aus Mitarbeiterbefragungen zur Risikokultur, Eskalationsfrequenz oder Wirksamkeit von Schulungen. So entsteht ein vollständigeres Bild der gelebten Governance im Unternehmen.

Lessons Learned: Was Unternehmen aus dem Fall N26 mitnehmen sollten

  • Führungspersonen sind wichtig – Systeme sind unverzichtbar. Der Abgang einer CRO darf nicht zu Kontrolllücken führen. GRC-Systeme sichern Wissen, Pflichten und Prozesse institutionell ab.
  • Regulatorik ist kein Einmalprojekt. Gerade digitale Banken sollten aufsichtsrechtliche Anforderungen systematisch überwachen – in allen Bereichen von Geldwäsche bis Datenschutz.
  • Governance braucht Kultur – und Strukturen. Vertrauen in Organisationen entsteht nicht nur durch Personen, sondern durch nachvollziehbare Prozesse, geteilte Verantwortung und strukturierte Risikoüberwachung.
  • GRC-Software ist ein strategisches Steuerungsinstrument. Richtig implementiert, trägt sie nicht nur zur Einhaltung von Vorschriften bei, sondern stärkt auch das Vertrauen von Investoren, Partnern und Aufsichtsbehörden.

Fazit

Der Führungswechsel bei N26 zeigt beispielhaft, wie sensibel und komplex das Zusammenspiel von Person, Prozess und regulatorischem Umfeld in digitalen Unternehmen ist. Die Antwort liegt nicht in Misstrauen gegenüber Technologie – sondern in einer proaktiven, integrierten und systemgestützten Governance-Strategie.

GRC-Systeme helfen dabei, Governance, Risikomanagement und Compliance nicht als isolierte Pflichten, sondern als integrierte Führungsaufgabe zu verstehen – und damit auch in Zeiten des Wandels handlungsfähig und regelkonform zu bleiben.

Danke für die Klarstellung – hier ist ein präzises FAQ (Frequently Asked Questions) zum Artikelthema, SEO-optimiert und inhaltlich abgestimmt:


FAQ – Häufig gestellte Fragen zum Thema CRO-Wechsel und GRC

Was bedeutet CRO?
CRO steht für Chief Risk Officer. Diese Person trägt die Gesamtverantwortung für das Risikomanagement eines Unternehmens – insbesondere für die systematische Erkennung, Bewertung und Steuerung von Risiken.

Warum ist ein CRO-Wechsel in Banken besonders relevant?
Banken unterliegen strengen aufsichtsrechtlichen Vorgaben. Ein Wechsel in der CRO-Position kann regulatorische Aufmerksamkeit erzeugen und auf strukturelle oder strategische Anpassungen im Risikomanagement hinweisen.

Was ist bei N26 passiert?
Die bisherige CRO, Carina Kozole, verlässt N26. Ihre Nachfolge übernimmt Jochen Klöpper, der zuvor bei der Santander Consumer Bank tätig war. Der Wechsel findet vor dem Hintergrund wachsender regulatorischer Anforderungen statt.

Was ist ein GRC-System?
Ein GRC-System ist eine integrierte Softwarelösung zur Steuerung von Governance (Unternehmensführung), Risk (Risikomanagement) und Compliance (Regelkonformität). Es verbindet strategische Steuerung mit operativer Umsetzung.

Wie hilft GRC-Software bei personellen Wechseln?
Sie dokumentiert Verantwortlichkeiten, Maßnahmen, regulatorische Pflichten und Prozesshistorien systematisch. Das minimiert Übergabeverluste und sorgt für Kontinuität bei kritischen Rollen wie dem CRO.

Ist GRC nur für große Unternehmen oder Banken relevant?
Nein. Auch mittelständische Unternehmen und Organisationen in regulierten Sektoren (z. B. Energie, Gesundheit, IT) profitieren von einem systematischen GRC-Ansatz – besonders bei schnellem Wachstum oder komplexer Regulierung.

Was sind die Vorteile eines GRC-Systems?

  • Übersicht über alle Risiken und Maßnahmen
  • Frühwarnsysteme bei Regelverstößen oder Fristversäumnissen
  • Nachvollziehbarkeit für Revision, Aufsicht und Management
  • Kontinuität in Krisen oder bei Personalwechseln
  • Verbesserung von Governance und Compliance-Kultur

17. Juni 2025 | 3 min

Operational Resilience: Wie Unternehmen über Business Continuity hinausdenken müssen

Die Anforderungen an Unternehmen, ihre Widerstandsfähigkeit gegen Störungen sicherzustellen, wachsen rapide. Klassische Business-Continuity-Konzepte reichen im Jahr 2025 nicht mehr aus, um den vielfältigen regulatorischen und operativen Risiken gerecht zu werden. Der Begriff Operational Resilience rückt ins Zentrum moderner GRC-Strategien. Doch was bedeutet er genau? Und wie kann ein GRC-System helfen, die Resilienz eines Unternehmens systematisch zu stärken?

Was ist Operational Resilience?

Operational Resilience bezeichnet die Fähigkeit eines Unternehmens, kritische Geschäftsprozesse auch bei gravierenden Störungen aufrechtzuerhalten oder rasch wiederherzustellen. Dabei geht es nicht mehr nur um IT-Ausfälle oder Naturkatastrophen, sondern auch um:

  • Cyberangriffe
  • Ausfall von Drittanbietern
  • Geopolitische Krisen
  • Lieferkettenunterbrechungen
  • Regulatorische Schocks

Im Unterschied zum klassischen Business Continuity Management (BCM) steht bei Operational Resilience nicht nur die Wiederherstellung im Fokus, sondern auch Prävention, Testbarkeit und nachhaltige Anpassungsfähigkeit.

Relevante Regulierungen: DORA, NIS2 & mehr

Besonders im Finanz- und IT-Sektor entstehen neue Pflichten:

  • EU DORA (Digital Operational Resilience Act): seit Januar 2025 in Kraft, betrifft Banken, Versicherer, Zahlungsdienste und IT-Dienstleister
  • NIS2: Weitreichende Anforderungen an Cybersicherheit und Meldepflichten
  • ISO 22301: Internationaler Standard für Business Continuity
  • BAIT, VAIT, KAIT: Aufsichtsanforderungen der BaFin an IT-Systeme

Diese Vorgaben verlangen eine institutionalisierte Widerstandsfähigkeit, die laufend geprüft, dokumentiert und verbessert wird.

Was muss ein Unternehmen konkret tun?

  1. Kritische Geschäftsprozesse identifizieren
    • Welche Prozesse sind für das Überleben des Unternehmens essentiell?
  2. Szenarien und Toleranzschwellen definieren
    • Wie lange darf ein Prozess ausfallen, bevor es kritisch wird?
  3. Risiken und Abhängigkeiten erfassen
    • Insbesondere bei Drittanbietern, IT-Diensten und Lieferketten
  4. Widerstandsfähigkeit testen und üben
    • Simulationen, Penetrationstests, Krisenstabsübungen
  5. Maßnahmen dokumentieren und in GRC-System integrieren
    • Wiederanlaufpläne, Kommunikationsstrategien, Eskalationsprozesse

Rolle von GRC-Systemen

Ein leistungsfähiges GRC-System ist das Fundament für eine resiliente Organisation. Es bietet:

  • zentrales Risikoregister mit Abbildung operativer Risiken
  • Verknüpfung von Prozessen, Assets und Dienstleistern
  • Maßnahmen-Tracking und Eskalationspfade
  • Audit-Trail für interne und externe Prüfungen
  • Berichtswesen für Aufsichtsbehörden, Stakeholder und Management

Fazit: Operational Resilience ist das neue BCM

Unternehmen müssen im Jahr 2025 weit über klassische Notfallpläne hinausdenken. Operational Resilience bedeutet: vorbereitet sein, schnell reagieren können und aus jeder Krise lernen. Wer heute in belastbare Strukturen und ein integriertes GRC-System investiert, sichert nicht nur die Einhaltung regulatorischer Vorgaben, sondern auch das Vertrauen von Kunden, Investoren und der Öffentlichkeit.


FAQ: Operational Resilience & GRC

Was ist der Unterschied zwischen Business Continuity und Operational Resilience?

BCM fokussiert sich auf Wiederanlaufpläne. Operational Resilience geht weiter und umfasst auch Prävention, Tests und das Management komplexer Abhängigkeiten.

Welche Unternehmen sind von DORA betroffen?

Alle Finanzunternehmen und IT-Dienstleister im Geltungsbereich der EU, z. B. Banken, Versicherungen, FinTechs, Cloud-Anbieter.

Ist Operational Resilience nur für regulierte Unternehmen relevant?

Nein. Auch Mittelständler und Industrieunternehmen profitieren von resilienten Strukturen angesichts globaler Unsicherheiten.

Welche Rolle spielen Drittanbieter?

Eine zentrale! Resilienz umfasst immer auch die Liefer- und Dienstleisterkette. DORA schreibt z. B. eine strenge Überwachung kritischer IT-Dienste vor.

Wie kann ein GRC-Tool konkret helfen?

Durch zentrale Risikoerfassung, Maßnahmensteuerung, Szenarien-Tests und revisionssichere Dokumentation aller Resilienzkomponenten.

10. Juni 2025 | 3 min

NIS2 kommt: Was Unternehmen jetzt für ihr GRC-System tun müssen

Die neue EU-Richtlinie NIS2 (Network and Information Security Directive 2) bringt erhebliche Anforderungen für Unternehmen in der EU mit sich. Ziel ist es, die Cybersicherheit in kritischen und wichtigen Sektoren flächendeckend zu verbessern. Doch was bedeutet das konkret für das Governance-, Risk- und Compliance-Management (GRC) in Ihrem Unternehmen?

Was ist NIS2?

Die NIS2-Richtlinie ersetzt die bisherige NIS-Richtlinie und weitet den Geltungsbereich erheblich aus. Sie betrifft nicht mehr nur kritische Infrastrukturen, sondern auch viele mittlere und große Unternehmen in Bereichen wie:

  • Energie, Verkehr, Gesundheit, Trinkwasser
  • IT-Dienstleistungen, digitale Infrastruktur
  • Öffentliche Verwaltung, Weltraum, Forschung

Neue Anforderungen:

  • Risikomanagement für Cyber- und Informationssicherheit
  • Incident-Reporting innerhalb von 24 Stunden
  • Unternehmensweite Sicherheitsstrategie
  • Verantwortung auf Leitungsebene
  • Verpflichtung zu Audits und Nachweisen

Was bedeutet NIS2 für Ihr GRC-System?

Ein modernes GRC-System ist der Schlüssel zur Einhaltung der neuen Anforderungen. Nur mit einem systematischen Ansatz lassen sich Risiken, Kontrollen, Meldepflichten und Verantwortlichkeiten dokumentieren und effizient steuern.

Konkret heißt das:

  • Risikomanagement: Integration von IT- und Cyberrisiken in das zentrale Risikoregister
  • Compliance-Monitoring: Überwachung von Pflichten und Fristen gemäß NIS2
  • Maßnahmenmanagement: Zuweisung und Verfolgung von Schutz- und Reaktionsmaßnahmen
  • Audit-Trail & Dokumentation: Lückenlose Nachvollziehbarkeit für Prüfungen

Sofortmaßnahmen zur Vorbereitung auf NIS2

  1. Klärung der Betroffenheit: Ist Ihr Unternehmen direkt oder indirekt von NIS2 betroffen?
  2. Gap-Analyse durchführen: Welche Lücken bestehen in Ihrer aktuellen Sicherheits- und GRC-Struktur?
  3. Verantwortlichkeiten definieren: Wer ist für Cybersicherheit und Meldungen zuständig?
  4. GRC-System aufrüsten: Besteht die Möglichkeit zur Integration von NIS2-Anforderungen?
  5. Schulungen und Sensibilisierung: Management und Schlüsselpersonen vorbereiten

Fazit: Jetzt handeln lohnt sich

NIS2 bringt nicht nur neue regulatorische Pflichten, sondern bietet auch die Chance, Cyber-Resilienz strategisch zu verankern. Unternehmen, die bereits ein leistungsfähiges GRC-System einsetzen oder dieses jetzt aufrüsten, schaffen sich einen echten Wettbewerbsvorteil. Wichtig ist: Warten Sie nicht auf nationale Umsetzungsfristen – die Zeit zur Vorbereitung ist jetzt.


FAQ zu NIS2 und GRC

Ab wann gilt NIS2?

Die EU-Richtlinie ist seit Januar 2023 in Kraft. Die nationale Umsetzung muss bis Oktober 2024 erfolgen. Da die Prüfung aber 2025 beginnt sollten sich Unternehmen vorbereiten.

Welche Unternehmen sind betroffen?

Alle mittleren und großen Unternehmen in bestimmten kritischen und wichtigen Sektoren. Dazu zählen u. a. IT, Energie, Gesundheitswesen, Verkehr und digitale Dienste.

Was passiert bei Verstoß gegen NIS2?

Es drohen empfindliche Geldbußen und Reputationsschäden. Die Haftung kann auch die Geschäftsleitung betreffen.

Wie hilft ein GRC-System konkret bei NIS2?

Es ermöglicht die strukturierte Erfassung und Steuerung von Risiken, Maßnahmen, Meldepflichten und Compliance-Anforderungen in einem integrierten System.

Wie unterscheidet sich NIS2 von ISO 27001?

NIS2 ist eine gesetzliche Vorgabe, ISO 27001 ein freiwilliger Standard. Beide ergänzen sich aber ideal: Ein ISMS nach ISO 27001 kann viele NIS2-Vorgaben bereits abdecken.

3. Juni 2025 | 3 min

Wie die BaFin Künstliche Intelligenz einsetzt: Digitalisierung der Finanzaufsicht

Die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) modernisiert ihre Instrumente der Finanzmarktüberwachung. Dabei setzt sie verstärkt auf Künstliche Intelligenz (KI), um Risiken schneller zu erkennen, Marktmanipulation aufzudecken und aufsichtsrechtliche Prozesse zu automatisieren. In diesem Blogbeitrag zeigen wir, wie genau die BaFin KI einsetzt, welche Vorteile das bringt und was Unternehmen und Verbraucher davon haben.

KI in der Marktüberwachung: Algorithmen gegen Insiderhandel

Ein zentrales Einsatzfeld der BaFin für KI ist die Erkennung verdächtiger Handelsmuster. Mit Hilfe von Machine Learning analysiert die BaFin riesige Mengen an Handelsdaten, um Marktmanipulation und Insiderhandel schneller aufzudecken. Dabei geht es um Muster, die für menschliche Analysten schwer erkennbar sind, aber statistisch signifikant auf Missbrauch hindeuten.

Automatisierte Analyse von Unternehmensdaten

Ein weiteres Anwendungsfeld ist die Analyse von Jahresabschlüssen, Ad-hoc-Mitteilungen und Berichten. Hier setzt die BaFin auf Natural Language Processing (NLP), um automatisiert Risiken, Unregelmäßigkeiten oder Auffälligkeiten in Unternehmensdaten zu identifizieren. Das beschleunigt die Prüfung von Bilanzen und hilft, frühzeitig Fehlentwicklungen zu erkennen.

KI in der Bankenaufsicht: Risikobewertung und Frühwarnsysteme

Auch in der aufsichtsrechtlichen Bewertung von Banken und Versicherungen kommt KI zum Einsatz. KI-gestützte Frühwarnsysteme analysieren Kennzahlen, Kapitalstrukturen und Marktbewegungen, um Risiken frühzeitig zu identifizieren. So kann die BaFin im Krisenfall schneller eingreifen und potenzielle Schieflagen abwenden.

Geldwäscheprävention durch KI

Die BaFin nutzt KI ebenfalls zur Bekämpfung von Geldwäsche. Durch die Analyse von Transaktionsmustern lassen sich verdächtige Aktivitäten automatisiert erkennen und melden. Besonders im Zusammenspiel mit Finanzinstituten verbessert dies die Effizienz und Treffgenauigkeit der Präventionssysteme.

SupTech: Technologischer Wandel der Aufsicht

Unter dem Begriff SupTech (Supervisory Technology) treibt die BaFin die Digitalisierung ihrer Aufsichtsfunktionen insgesamt voran. KI ist dabei ein zentrales Werkzeug, um Datenmengen strukturiert auszuwerten, Prozesse zu automatisieren und Entscheidungen datenbasiert zu treffen.

Fazit: Effizientere Aufsicht durch intelligente Systeme

Der Einsatz von KI durch die BaFin markiert einen entscheidenden Schritt in Richtung moderne, datengetriebene Finanzaufsicht. Für Unternehmen bedeutet das mehr Transparenz und schnellere Prozesse, für Verbraucher mehr Sicherheit vor Marktmanipulation und Finanzkriminalität. Gleichzeitig zeigt sich: Auch die Aufsichtsbehörden müssen in der digitalen Welt mitwachsen, um ihrer Aufgabe gerecht zu werden.


FAQ: Häufige Fragen zum KI-Einsatz bei der BaFin

Was ist das Ziel der BaFin beim Einsatz von KI?

Die BaFin will Risiken früher erkennen, Marktmissbrauch schneller aufdecken und ihre Aufsicht effizienter gestalten.

Welche Technologien kommen konkret zum Einsatz?

Hauptsächlich Machine Learning, Natural Language Processing (NLP) und Datenanalytik.

Ist der Einsatz von KI rechtlich geregelt?

Ja, die BaFin muss sich bei allen Maßnahmen an geltendes Recht halten, insbesondere an Datenschutz und Verwaltungsverfahrensrecht.

Wie profitieren Finanzunternehmen?

Durch klarere Risikoindikatoren, schnellere Kommunikation mit der Aufsicht und frühzeitige Hinweise auf Probleme.

Welche Rolle spielt SupTech?

SupTech bezeichnet die technologische Weiterentwicklung der Aufsichtsarbeit. KI ist dabei ein zentrales Werkzeug.

22. April 2025 | 4 min

EU Cyber Resilience Act (CRA): Neue Ära für Governance, Risk & Compliance in der Cybersicherheit

Der Cyber Resilience Act revolutioniert GRC und Cybersicherheit

In einer zunehmend digitalen Welt sind Cyberangriffe längst nicht mehr die Ausnahme, sondern die Regel. Mit dem EU Cyber Resilience Act (CRA) setzt die Europäische Union einen neuen globalen Standard für die Sicherheit von digitalen Produkten und Software. Unternehmen stehen damit vor der Herausforderung, Cybersicherheit tief in ihre Governance-, Risiko- und Compliance-Strukturen (GRC) zu integrieren.

Dieser Artikel zeigt, was der CRA bedeutet, welche Pflichten auf Unternehmen zukommen und wie du mit einer smarten, AI-gestützten Compliance-Strategie nicht nur Risiken minimierst, sondern auch Wettbewerbsvorteile sicherst.

1. Was ist der EU Cyber Resilience Act (CRA)

Der Cyber Resilience Act ist das erste EU-weite Gesetz, das verpflichtende Cybersicherheitsanforderungen für alle „digitalen Produkte“ vorschreibt – von Software über vernetzte Geräte bis hin zu IoT-Anwendungen. Ziel ist es, Sicherheitslücken systematisch zu reduzieren und die europäische Wirtschaft widerstandsfähiger gegen Cyberbedrohungen zu machen.

Kernpunkte des CRA:

  • Pflicht zur Cybersicherheit by Design & by Default
  • Kontinuierliches Schwachstellenmanagement über den gesamten Produktlebenszyklus
  • Meldepflichten bei Sicherheitsvorfällen innerhalb von 24 Stunden
  • Konformitätsbewertungsverfahren für Hochrisiko-Produkte
  • Strenge Vorgaben für Open-Source-Software in kommerziellen Produkten

Der CRA ergänzt bestehende Regelwerke wie die NIS2-Directive und das Lieferkettengesetz – und schafft erstmals eine klare Verbindung zwischen Produktverantwortung und IT-Sicherheit.

2. Die Auswirkungen auf Governance, Risk & Compliance (GRC)

Der CRA verschiebt die Verantwortung für Cybersicherheit deutlich: Es geht nicht mehr nur um IT-Abteilungen – vielmehr wird Cybersicherheit zur Chefsache und integraler Bestandteil von GRC.

Governance:

  • Einführung von Cybersecurity-Policies auf Vorstandsebene
  • Klare Verantwortlichkeiten für Sicherheitsprozesse und Produktüberwachung

Risk Management:

  • Systematische Identifikation von Cyber-Risiken entlang der gesamten Wertschöpfungskette
  • Bewertung von Drittanbieter-Software und Lieferantenabhängigkeiten

Compliance:

  • Aufbau von Compliance-Frameworks, die technische Sicherheitsanforderungen abbilden
  • Dokumentation aller Massnahmen zur Erfüllung der CRA-Vorgaben
  • Vorbereitung auf mögliche Audits und Bussgelder bei Nichteinhaltung

Unternehmen, die jetzt nicht handeln, riskieren nicht nur finanzielle Strafen, sondern auch massiven Reputationsverlust.

3. Mit GRC Software – Compliance den CRA effizient umsetzen

Die Anforderungen des CRA sind komplex – doch moderne Technologien bieten Lösungen. Software kann helfen, GRC-Prozesse effizienter, präziser und resilienter zu gestalten.

So unterstützt Software die CRA-Compliance:

  • Automatisiertes Schwachstellenmanagement:
    GRC Tools erkennen Sicherheitslücken in Echtzeit und priorisieren automatisch Gegenmassnahmen.
  • Predictive Risk Analytics:
    Durch Machine Learning werden zukünftige Cyber-Bedrohungen prognostiziert und Risikostrategien angepasst.
  • Dokumentation & Reporting:
    Natural Language Processing (NLP) generiert automatisierte Compliance-Berichte und unterstützt bei der Einhaltung von Meldepflichten.
  • Supply Chain Monitoring:
    AI überwacht Drittanbieter-Software kontinuierlich auf bekannte Schwachstellen (z. B. CVE-Datenbanken).

Vorteil: Unternehmen, die ihre GRC-Strategie anpassen, erfüllen nicht nur die gesetzlichen Vorgaben schneller, sondern schaffen eine agile Sicherheitskultur, die proaktiv statt reaktiv agiert.

4. Best Practices für eine erfolgreiche CRA-Implementierung

  1. Frühzeitige Gap-Analyse:
    Wo entsprechen bestehende Prozesse bereits den CRA-Anforderungen? Wo besteht Handlungsbedarf?
  2. Interdisziplinäre Teams aufbauen:
    Compliance, IT, Produktentwicklung und Rechtsabteilung müssen eng zusammenarbeiten.
  3. Technologie nutzen:
    Investition in AI-gestützte GRC-Tools zur Automatisierung und Effizienzsteigerung.
  4. Mitarbeiter sensibilisieren:
    Cybersicherheit ist ein kulturelles Thema – regelmässige Schulungen sind Pflicht.
  5. Synergien mit bestehenden Regularien nutzen:
    Abstimmung mit NIS2-, DSGVO- und Lieferketten-Compliance spart Ressourcen.

Fazit: Cyber-Resilienz als Wettbewerbsvorteil begreifen

Der EU Cyber Resilience Act markiert den Beginn einer neuen Ära: Cybersicherheit wird zur festen Säule von Governance, Risk & Compliance. Unternehmen, die jetzt strategisch handeln und auf moderne, AI-gestützte Lösungen setzen, verwandeln regulatorische Pflichten in Chancen – für mehr Vertrauen, Sicherheit und Marktvorsprung.

FAQ zum EU Cyber Resilience Act (CRA)

Was ist der EU Cyber Resilience Act (CRA)?
Der CRA ist ein EU-weites Gesetz, das verpflichtende Cybersicherheitsanforderungen für alle digitalen Produkte und Software einführt, um die Widerstandsfähigkeit gegen Cyberangriffe zu erhöhen.

Wen betrifft der CRA?
Alle Unternehmen, die digitale Produkte oder Software in der EU vertreiben oder nutzen – vom Start-up bis zum Grosskonzern, inklusive Hersteller, Händler und Importeure.

Welche Pflichten entstehen durch den CRA?
Unternehmen müssen Sicherheitsmassnahmen „by Design“ implementieren, kontinuierliches Schwachstellenmanagement betreiben und Sicherheitsvorfälle melden.

Wie kann GRC Software bei der Einhaltung des CRA helfen?
GRC Tools automatisieren Schwachstellenmanagement, verbessern Risikoanalysen und erleichtern die Erfüllung von Dokumentations- und Meldepflichten.

Welche Strafen drohen bei Verstössen?
Es drohen Bussgelder von bis zu 15 Millionen Euro oder 2,5 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist.