Skip to content

4. August 2026 | 9 min

BaFin übernimmt KI-Marktüberwachung: Warum AI Governance im Finanzsektor jetzt prüfbar werden muss

Die BaFin erhält neue Kompetenzen bei der Überwachung von Künstlicher Intelligenz im deutschen Finanzsektor. Seit dem 29. Juli 2026 ist sie Marktüberwachungsbehörde für KI-Systeme, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen. Die Zuständigkeit umfasst unter anderem Kreditinstitute, Versicherer und andere von der BaFin beaufsichtigte Finanzunternehmen. Grundlage ist das deutsche Gesetz zur Durchführung der europäischen KI-Verordnung.

Für Finanzunternehmen ist das ein wichtiger Wendepunkt: AI Governance wird Teil der laufenden Aufsicht. KI-Systeme werden nicht mehr nur als Innovations-, Effizienz- oder IT-Thema betrachtet. Sie werden zu einem prüfbaren Governance-, Risiko- und Compliance-Thema.

Die zentrale Frage lautet deshalb nicht mehr nur: Wo kann KI Mehrwert schaffen? Sondern: Können wir nachweisen, wo KI eingesetzt wird, welche Risiken bestehen, welche Pflichten gelten, wer verantwortlich ist und welche Kontrollen greifen?

• Die BaFin ist seit dem 29. Juli 2026 Marktüberwachungsbehörde für bestimmte KI-Systeme im Finanzsektor.

• Betroffen sind KI-Systeme, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen.

• Die Zuständigkeit betrifft unter anderem Kreditinstitute, Versicherer und andere Finanzunternehmen unter BaFin-Aufsicht.

• Im Fokus stehen unter anderem Transparenzpflichten, verbotene KI-Praktiken und Massnahmen zur KI-Kompetenz von Mitarbeitenden.

• Ab Dezember 2027 soll die BaFin auch Hochrisiko-KI im Finanzsektor beaufsichtigen, etwa KI-Systeme für Bonitätsprüfungen oder bestimmte Versicherungstarife.

• Für GRC-Teams bedeutet das: KI-Inventare, Risikobewertungen, Rollen, Kontrollen, Anbietersteuerung und Audit Trails müssen belastbar aufgebaut werden.

Warum die neue BaFin-Zuständigkeit so wichtig ist

Der AI Act ist eine horizontale EU-Verordnung. Er gilt branchenübergreifend. Gleichzeitig entstehen in regulierten Sektoren zusätzliche Anforderungen, weil bestehende Aufsichtsstrukturen eingebunden werden. Genau das passiert nun im Finanzsektor.

Die BaFin überwacht künftig KI-Systeme, die unmittelbar mit regulierten Finanzaktivitäten verbunden sind. Damit wird AI-Act-Compliance in Banken, Versicherungen, Fintechs und anderen Finanzunternehmen stärker mit bekannter Finanzaufsicht, Risikomanagement, Governance und Prüfungspraxis verknüpft.

Das ist relevant, weil KI im Finanzsektor besonders sensible Entscheidungen beeinflussen kann. Beispiele sind:

• Kundenkommunikation über Chatbots.

• Kreditwürdigkeitsprüfungen.

• Fraud Detection.

• Risikobewertungen in der Lebens- oder Krankenversicherung.

• Preis- und Tarifberechnungen.

• Kundenklassifizierungen.

• Compliance Monitoring.

• Geldwäscheprävention.

• Portfolio- oder Risikomodelle.

Viele dieser Use Cases berühren Grundrechte, Verbraucherschutz, Datenschutz, Diskriminierungsrisiken, Modellrisiken, IT-Sicherheit und operationelle Resilienz. Für GRC-Verantwortliche entsteht damit ein klares Mandat: KI muss steuerbar, dokumentiert und prüfbar werden.

BaFin-Aufsicht macht AI Governance konkreter

Viele Unternehmen haben bereits AI Policies veröffentlicht oder erste KI-Richtlinien erstellt. Das ist ein sinnvoller Start, reicht aber für beaufsichtigte Finanzunternehmen nicht aus.

Aufsicht erwartet keine abstrakten Prinzipien, sondern nachvollziehbare Umsetzung. Unternehmen müssen zeigen können:

• Welche KI-Systeme werden eingesetzt?

• In welchem Geschäftsprozess werden sie genutzt?

• Welche regulatorische Rolle hat das Unternehmen?

• Liegt ein Zusammenhang mit einer regulierten Finanztätigkeit vor?

• Welche Risiken entstehen für Kunden, Marktintegrität, Datenschutz oder Grundrechte?

• Welche Transparenzpflichten gelten?

• Wurden verbotene KI-Praktiken ausgeschlossen?

• Welche Kontrollen verhindern Fehlentscheidungen, Diskriminierung oder intransparente Nutzung?

• Welche Mitarbeitenden benötigen KI-Kompetenz?

• Welche Nachweise liegen vor?

Damit wird AI Governance zu einem klassischen GRC-Prozess: Inventarisieren, bewerten, kontrollieren, dokumentieren, überwachen und verbessern.

Der erste Schritt: Ein belastbares KI-Inventar

Ohne KI-Inventar kann kein Finanzunternehmen zuverlässig steuern, welche Systeme in den Scope der BaFin-Marktüberwachung oder anderer AI-Act-Pflichten fallen. Ein Inventar ist deshalb die Grundlage jeder AI-Governance-Struktur.

Ein gutes KI-Inventar sollte nicht nur grosse Modelle oder zentrale IT-Projekte erfassen. Es muss auch Fachbereichslösungen, externe SaaS-Tools, Chatbots, Analysewerkzeuge, Agenturleistungen und KI-Funktionen in bestehenden Anwendungen berücksichtigen.

Wichtige Inventarfelder sind:

• Name des KI-Systems.

• Zweck und Geschäftsprozess.

• Fachbereich und verantwortliche Person.

• Anbieter oder interne Entwicklung.

• Nutzergruppen und betroffene Personen.

• eingesetzte Datenarten.

• Bezug zu regulierten Finanzaktivitäten.

• Einstufung nach AI Act.

• Datenschutzbezug.

• Drittparteien und Cloud-Abhängigkeiten.

• Transparenzpflichten.

• bestehende Kontrollen.

• Review-Zyklus und Nachweise.

Gerade im Finanzsektor ist das Inventar nicht nur eine Liste. Es ist der Einstieg in Aufsichtsfähigkeit.

Transparenzpflichten: Nicht nur Hinweistext, sondern Prozess

Seit dem 2. August 2026 gelten Transparenzpflichten nach Artikel 50 AI Act für bestimmte KI-Systeme. Dazu gehören unter anderem interaktive KI-Systeme wie Chatbots und bestimmte KI-generierte oder KI-manipulierte Inhalte. Der AI Act Service Desk der EU weist darauf hin, dass Transparenzregeln ab diesem Zeitpunkt anwendbar sind.

Für Finanzunternehmen ist das besonders relevant. Ein Chatbot auf einer Bankwebsite, ein KI-Assistent im Kundenservice oder KI-generierte Kundenkommunikation kann Transparenzpflichten auslösen. Gleichzeitig müssen Hinweise rechtlich korrekt, verständlich, konsistent mit Datenschutzinformationen und praktisch umsetzbar sein.

GRC-Fragen für Finanzunternehmen:

• Wissen Kunden, wenn sie mit KI interagieren?

• Ist die Information rechtzeitig, klar und verständlich?

• Gibt es Freigabeprozesse für Chatbots und KI-generierte Kommunikation?

• Sind Datenschutz, Legal, Compliance und Fachbereich eingebunden?

• Gibt es Evidenz, dass Transparenzpflichten geprüft und umgesetzt wurden?

Transparenz ist damit kein reiner Textbaustein. Sie ist ein Kontrollprozess.

Verbotene KI-Praktiken: Frühzeitige Scope-Prüfung erforderlich

Die BaFin wird nach Medienberichten unter anderem prüfen, ob Unternehmen Transparenzpflichten und Regelungen zu verbotenen KI-Praktiken einhalten.

Für Finanzunternehmen bedeutet das: Use Cases müssen frühzeitig darauf geprüft werden, ob sie unzulässige Praktiken berühren. Besonders sensibel sind Systeme, die Personen beeinflussen, klassifizieren, bewerten oder Entscheidungen über Zugang zu Finanzdienstleistungen unterstützen.

Das betrifft nicht nur offensichtlich problematische Anwendungen. Auch gut gemeinte Systeme können Risiken erzeugen, wenn sie etwa vulnerable Kundengruppen benachteiligen, intransparente Scorings nutzen oder menschliche Entscheidungen faktisch ersetzen.

GRC-Fragen für Finanzunternehmen:

• Gibt es eine Prüfung auf verbotene KI-Praktiken vor dem Go-live?

• Werden Grundrechte und Diskriminierungsrisiken bewertet?

• Sind Kunden- und Verbraucherinteressen berücksichtigt?

• Gibt es eine dokumentierte Entscheidung zur Zulässigkeit?

• Werden Systeme nach Änderungen erneut bewertet?

KI-Kompetenz: Schulung wird Teil der Compliance

Artikel 4 AI Act verpflichtet Anbieter und Betreiber von KI-Systemen, Massnahmen zur Förderung ausreichender KI-Kompetenz ihrer Mitarbeitenden und anderer Personen zu ergreifen, die in ihrem Auftrag mit Betrieb und Nutzung von KI-Systemen befasst sind. Die EU-Kommission weist darauf hin, dass diese Pflicht seit dem 2. Februar 2025 anwendbar ist.

Für Finanzunternehmen ist das besonders wichtig. Mitarbeitende in Compliance, Risk, IT, Kundenservice, Produktmanagement, HR, Vertrieb und Management müssen verstehen, was KI kann, wo Grenzen liegen und welche Risiken entstehen.

KI-Kompetenz sollte deshalb nicht als allgemeines Awareness-Training verstanden werden. Sie muss rollenspezifisch sein.

Beispiele:

• Kundenservice benötigt Regeln für Chatbot-Eskalationen und KI-generierte Antworten.

• Risk Management benötigt Verständnis für Modellrisiken, Datenqualität und Validierung.

• Compliance benötigt Kenntnis zu AI Act, Datenschutz und internen Freigaben.

• IT und Security benötigen Anforderungen an Monitoring, Zugriffsschutz und Incident Response.

• Management benötigt Entscheidungsgrundlagen für Risikoakzeptanz und Governance.

Für GRC-Teams entsteht damit ein neues Nachweisthema: Wer wurde geschult, wozu, wann, mit welchem Bezug zum jeweiligen KI-System?

Hochrisiko-KI: Mehr Zeit, aber kein Grund zum Abwarten

Die BaFin wird sich nach aktuellen Berichten ab Dezember 2027 auch um Hochrisiko-KI kümmern. Beispiele sind KI-Systeme, die Versicherer zur Berechnung individueller Zuschläge in der Krankenversicherung nutzen oder Banken für Bonitätsprüfungen bei Kreditanfragen.

Auch wenn diese Frist weiter entfernt wirkt, sollten Finanzunternehmen jetzt mit der Vorbereitung beginnen. Hochrisiko-KI erfordert typischerweise deutlich höhere Anforderungen an Risikomanagement, Datenqualität, technische Dokumentation, Human Oversight, Genauigkeit, Robustheit, Cybersecurity und Post-Market-Monitoring.

Wer erst kurz vor Anwendbarkeit beginnt, wird Schwierigkeiten haben, bestehende Systeme nachträglich sauber zu klassifizieren, zu dokumentieren und zu kontrollieren.

GRC-Fragen für Hochrisiko-nahe Use Cases:

• Welche KI-Systeme könnten künftig als Hochrisiko-KI gelten?

• Welche Daten werden genutzt und wie wird Datenqualität gesichert?

• Gibt es Human Oversight und klare Eskalationswege?

• Sind Modelländerungen versioniert und freigegeben?

• Gibt es Monitoring für Bias, Drift, Fehlerraten und Performance?

• Sind technische Dokumentation und GRC-Nachweise miteinander verbunden?

Schnittstelle zu Datenschutz, DORA und Vendor Risk

KI-Governance im Finanzsektor steht nie isoliert. Sie überschneidet sich mit mehreren bestehenden GRC-Bereichen.

Datenschutz: Viele KI-Systeme verarbeiten personenbezogene Daten. Deshalb müssen Datenschutz-Folgenabschätzung, Rechtsgrundlagen, Betroffenenrechte, Transparenzinformationen und Löschkonzepte berücksichtigt werden.

DORA und Operational Resilience: KI-Systeme können kritische oder wichtige Funktionen unterstützen. Dann sind Verfügbarkeit, Integrität, Incident Response, Testing, BCM und Drittparteiensteuerung relevant.

Vendor Risk Management: Viele KI-Systeme kommen von externen Anbietern, Cloud-Plattformen oder spezialisierten Dienstleistern. Finanzunternehmen müssen prüfen, welche Abhängigkeiten, Datenflüsse, Subdienstleister und Kontrollrechte bestehen.

Model Risk und interne Kontrolle: KI-Systeme können Entscheidungen vorbereiten oder automatisieren. Unternehmen müssen sicherstellen, dass Modellrisiken, Validierung, Freigaben und laufendes Monitoring ausreichend kontrolliert sind.

Damit wird klar: AI Governance darf nicht neben dem GRC-System laufen. Sie muss Teil davon sein.

Fazit: Die BaFin macht AI Governance im Finanzsektor prüfbar

Mit der neuen Zuständigkeit der BaFin wird AI-Act-Compliance im deutschen Finanzsektor konkreter. KI-Systeme, die in direktem Zusammenhang mit regulierten Finanztätigkeiten stehen, rücken in die Marktüberwachung der Finanzaufsicht.

Für GRC-Leader ist das ein klares Signal: AI Governance muss jetzt von allgemeinen Leitlinien in prüfbare Prozesse übersetzt werden. Entscheidend sind ein belastbares KI-Inventar, klare Rollen, Risikobewertungen, Transparenzkontrollen, KI-Kompetenz, Vendor Risk Management und auditfähige Nachweise.

Wer früh beginnt, schafft nicht nur regulatorische Sicherheit. Er stärkt auch Vertrauen bei Kunden, Aufsicht, Management und Geschäftspartnern.

Zazoon hilft Finanzunternehmen, BaFin-ready AI Governance strukturiert aufzubauen: von der Erfassung der KI-Use-Cases über Risiken und Kontrollen bis hin zu Evidenzen, Audits und Management Reporting.

FAQ

Was hat sich bei der BaFin geändert?

Die BaFin ist seit dem 29. Juli 2026 Marktüberwachungsbehörde für KI-Systeme im Finanzsektor, sofern diese in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen.

Welche Unternehmen sind betroffen?

Betroffen sind unter anderem Kreditinstitute, Versicherer und andere Finanzunternehmen unter BaFin-Aufsicht.

Welche KI-Systeme stehen im Fokus?

Im Fokus stehen KI-Systeme mit Bezug zu regulierten Finanzaktivitäten. Beispiele können Chatbots, Kreditwürdigkeitsprüfungen, Versicherungsrisikomodelle, Fraud Detection, Compliance Monitoring oder KI-gestützte Kundenklassifizierung sein.

Welche Pflichten sind jetzt besonders relevant?

Kurzfristig relevant sind unter anderem Transparenzpflichten, verbotene KI-Praktiken und Massnahmen zur KI-Kompetenz. Hochrisiko-KI-Anforderungen werden für viele Finanz-Use-Cases ab späteren Fristen besonders wichtig.

Warum ist das ein GRC-Thema?

Weil KI-Aufsicht Risiken, Kontrollen, Rollen, Datenschutz, DORA, Vendor Risk, Dokumentation und Audit Trails verbindet. Eine reine KI-Policy reicht nicht aus.

Was sollten Finanzunternehmen jetzt tun?

Sie sollten ein KI-Inventar aufbauen, Use Cases klassifizieren, BaFin- und AI-Act-Relevanz prüfen, Risiken bewerten, Kontrollen definieren und Nachweise zentral dokumentieren.

Wie unterstützt Zazoon bei BaFin-ready AI Governance?

Zazoon verbindet KI-Use-Cases, regulatorische Anforderungen, Risiken, Kontrollen, Verantwortlichkeiten, Anbieterprüfungen und Nachweise in einem zentralen GRC-System. Dadurch wird AI Governance nachvollziehbar, effizient und auditfähig.

Related posts

5. Mai 2026 | 16 min

KI-Halluzinationen und GRC

Generative KI ist in vielen Unternehmen vom Experiment zum festen Bestandteil des Arbeitsalltags geworden. Chatbots beantworten Kundenanfragen, Copilots unterstützen Mitarbeitende, interne Wissensassistenten durchsuchen Dokumente, Marketingteams erstellen Inhalte mit KI und Fachabteilungen nutzen Sprachmodelle für Analysen, Zusammenfassungen und Entscheidungsvorlagen. Was vor wenigen Jahren noch nach Zukunft klang, ist heute operative Realität.

Mit dieser Entwicklung steigt jedoch auch ein Risiko, das lange unterschätzt wurde: KI-Halluzinationen. Gemeint sind Antworten, die überzeugend, professionell und sprachlich korrekt wirken, aber sachlich falsch, unvollständig oder irreführend sind. Genau diese Mischung macht Halluzinationen gefährlich. Die Ausgabe sieht vertrauenswürdig aus, obwohl sie es möglicherweise nicht ist.

Der aktuelle regulatorische Druck aus Italien zeigt, dass Behörden dieses Risiko zunehmend ernst nehmen. KI-Anbieter sollen Nutzer deutlicher darauf hinweisen, dass generierte Inhalte fehlerhaft sein können und überprüft werden müssen. Das klingt auf den ersten Blick wie ein Verbraucherschutzthema. Tatsächlich ist es aber viel mehr: Es ist ein klares Signal an Governance, Risk und Compliance. Unternehmen müssen zeigen können, dass sie KI-Risiken nicht nur kennen, sondern aktiv steuern.

Für GRC bedeutet das: KI-Halluzinationen gehören nicht mehr nur in die IT-Abteilung oder in technische Produktdiskussionen. Sie betreffen Unternehmensführung, Risikomanagement, Compliance, Datenschutz, Informationssicherheit, interne Kontrollen, Lieferantenmanagement, Revision und Reputationsschutz. Wer generative KI nutzt oder anbietet, braucht ein belastbares Kontrollsystem.

  • KI-Halluzinationen sind falsche oder irreführende KI-Antworten, die überzeugend und fachlich korrekt wirken können.
  • Der regulatorische Druck steigt, weil Behörden mehr Transparenz, klare Warnhinweise und bessere Schutzmechanismen erwarten.
  • Für GRC entstehen neue Anforderungen an Governance, Risikobewertung, Compliance, interne Kontrollen, Dokumentation und Auditierbarkeit.
  • Unternehmen brauchen ein zentrales KI-Inventar, um zu wissen, welche KI-Systeme wo, von wem und mit welchen Daten genutzt werden.
  • Disclaimer allein reichen nicht aus. Notwendig sind klare Prozesse, menschliche Überprüfung, Schulungen, Monitoring und technische Schutzmassnahmen.
  • Besonders kritisch sind KI-Anwendungen in Kundenservice, Recht, Compliance, HR, Finance, Gesundheit, Versicherungen, Banken und regulierten Branchen.
  • Third Party Risk Management wird wichtiger, weil viele Unternehmen KI-Lösungen externer Anbieter nutzen.
  • Der EU AI Act, AI Literacy, Datenschutz, Informationssicherheit und branchenspezifische Vorgaben müssen gemeinsam betrachtet werden.
  • Interne Revision und GRC-Teams sollten KI-Halluzinationen als eigenständiges Risikoszenario prüfen.
  • Unternehmen, die KI verantwortungsvoll steuern, schaffen Vertrauen, reduzieren Haftungsrisiken und erhöhen ihre regulatorische Resilienz.

Was sind KI-Halluzinationen?

KI-Halluzinationen entstehen, wenn ein generatives KI-System Inhalte erzeugt, die nicht zuverlässig auf Fakten beruhen. Das System formuliert eine Antwort, die plausibel klingt, aber ganz oder teilweise falsch ist. Besonders problematisch ist, dass Sprachmodelle häufig sehr selbstbewusst wirken. Sie relativieren ihre Antwort nicht immer, sondern präsentieren falsche Informationen oft in einem Ton, der Kompetenz und Sicherheit vermittelt.

Ein Chatbot kann beispielsweise eine nicht existente gesetzliche Vorschrift nennen, ein erfundenes Gerichtsurteil zitieren, eine falsche Vertragsfrist erklären oder eine Produktfunktion versprechen, die es nicht gibt. In einem internen Unternehmenskontext kann eine KI falsche Zahlen aus Dokumenten zusammenfassen, Richtlinien falsch interpretieren oder Risiken in einem Bericht unzutreffend bewerten.

Für Nutzer ist das schwer zu erkennen. Menschen neigen dazu, gut formulierte Antworten als glaubwürdiger einzustufen. Genau hier liegt das GRC-Problem. Die Qualität der Sprache kann die Unsicherheit der Information verdecken.

KI-Halluzinationen sind deshalb nicht nur ein technisches Problem. Sie sind ein Vertrauensproblem. Sie beeinflussen Entscheidungen, Prozesse und Erwartungen. Wenn Unternehmen KI-Ausgaben ungeprüft übernehmen, entstehen Risiken für Kunden, Mitarbeitende, Geschäftspartner und die Organisation selbst.

Warum Italiens Vorgehen ein wichtiges Signal ist

Das Vorgehen der italienischen Wettbewerbs- und Verbraucherschutzbehörde gegen mehrere KI-Anbieter zeigt, dass sich der regulatorische Blick verändert. Die zentrale Frage lautet nicht mehr nur, ob ein KI-System innovativ, leistungsfähig oder marktgerecht ist. Die entscheidende Frage lautet zunehmend: Werden Nutzer klar genug über die Grenzen des Systems informiert?

Diese Verschiebung ist für Unternehmen bedeutend. Behörden betrachten Halluzinationen nicht mehr bloss als unvermeidbare Nebenwirkung moderner KI. Sie interessieren sich dafür, ob Anbieter und Betreiber dieses Risiko verständlich kommunizieren, ob Hinweise gut sichtbar sind und ob Nutzer vor wichtigen Entscheidungen ausreichend gewarnt werden.

Für GRC ist das eine klare Botschaft. Transparenz wird zur Kontrolle. Ein Hinweis in allgemeinen Nutzungsbedingungen genügt nicht, wenn Nutzer während der eigentlichen KI-Interaktion nicht verstehen, dass Inhalte falsch sein können. Entscheidend ist, ob die Warnung dort erscheint, wo das Risiko entsteht: im Chatfenster, in der Anwendung, vor einer Registrierung, vor einem Kauf oder vor der Nutzung eines KI-generierten Ergebnisses.

Das ist ein wichtiger Unterschied. Klassische Compliance arbeitet oft mit Richtlinien, Vertragsklauseln und Dokumentationen. Bei generativer KI muss Compliance stärker in das Produktdesign, die Nutzerführung und die operativen Prozesse eingebaut werden. Die Benutzeroberfläche wird dadurch Teil des Kontrollsystems.

Warum KI-Halluzinationen ein GRC-Risiko sind

Governance, Risk und Compliance befassen sich mit der Frage, wie Unternehmen verantwortungsvoll gesteuert, Risiken kontrolliert und gesetzliche sowie interne Anforderungen eingehalten werden. KI-Halluzinationen berühren alle drei Bereiche gleichzeitig.

Aus Governance-Sicht stellt sich die Frage, wer für KI-Systeme verantwortlich ist. Viele Unternehmen nutzen KI dezentral. Fachbereiche testen Tools, Mitarbeitende verwenden öffentliche Chatbots, SaaS-Anbieter integrieren KI-Funktionen und IT-Abteilungen stellen Copilots bereit. Ohne klare Zuständigkeiten entsteht ein Kontrollvakuum.

Aus Risikosicht stellt sich die Frage, welche Schäden durch falsche KI-Ausgaben entstehen können. Ein unzutreffender interner Entwurf ist möglicherweise harmlos. Eine falsche Auskunft an Kunden, eine irreführende Finanzanalyse oder eine erfundene Compliance-Anforderung kann dagegen erhebliche Folgen haben.

Aus Compliance-Sicht stellt sich die Frage, ob Unternehmen ihre Sorgfaltspflichten erfüllen. Wer KI in regulierten Bereichen einsetzt, muss nachvollziehbar erklären können, welche Risiken bewertet wurden, welche Kontrollen bestehen und wie Fehlentwicklungen erkannt werden.

Genau deshalb dürfen Halluzinationen nicht als Einzelfehler behandelt werden. Sie sind ein systemisches Risiko, weil sie an vielen Stellen gleichzeitig auftreten können: in Kundenkommunikation, Beratung, Dokumentation, Entscheidungsunterstützung, Reporting, Vertragsprüfung, Personalprozessen und internen Analysen.

Die neue Erwartung: Unternehmen müssen KI-Risiken sichtbar machen

Ein zentrales Problem vieler Organisationen ist fehlende Transparenz über die eigene KI-Nutzung. In der Praxis gibt es häufig mehr KI im Unternehmen, als offiziell bekannt ist. Mitarbeitende nutzen frei verfügbare Tools, Fachbereiche testen Software mit integrierten KI-Funktionen, externe Dienstleister setzen generative KI ein und bestehende Plattformen aktivieren neue Funktionen oft schrittweise.

Für GRC ist diese Intransparenz gefährlich. Was nicht bekannt ist, kann nicht bewertet werden. Was nicht bewertet wurde, kann nicht kontrolliert werden. Und was nicht kontrolliert wird, kann im Ernstfall nicht überzeugend verteidigt werden.

Der erste Schritt zu wirksamer AI Governance ist deshalb ein KI-Inventar. Unternehmen müssen erfassen, welche KI-Systeme im Einsatz sind, wer sie verantwortet, welche Daten verarbeitet werden, welche Anbieter beteiligt sind, welche Nutzer betroffen sind und welche Entscheidungen oder Prozesse beeinflusst werden.

Dieses Inventar sollte nicht als einmalige Excel-Liste verstanden werden. Es muss Teil eines laufenden Governance-Prozesses sein. Neue KI-Anwendungen sollten vor Einführung geprüft werden. Bestehende Anwendungen sollten regelmässig aktualisiert werden. Änderungen an Modellen, Datenquellen, Prompts, Schnittstellen oder Anbietern sollten eine erneute Risikobewertung auslösen.

AI Governance: Wer trägt Verantwortung?

Ein häufiger Fehler besteht darin, KI allein der IT zuzuordnen. Natürlich spielt IT eine wichtige Rolle, aber sie kann die Verantwortung nicht allein tragen. KI-Risiken entstehen an der Schnittstelle zwischen Technologie, Fachprozess, Daten, Recht und Nutzerverhalten.

Eine wirksame AI Governance braucht deshalb klare Rollen. Die Geschäftsleitung muss festlegen, welche Risikobereitschaft das Unternehmen beim Einsatz von KI hat. Compliance und Legal müssen regulatorische Anforderungen, Haftungsfragen und Transparenzpflichten bewerten. Risk Management muss KI-Risiken in das Enterprise Risk Management integrieren. Datenschutz muss prüfen, ob personenbezogene Daten rechtmässig verarbeitet werden. Informationssicherheit muss Risiken wie Datenabfluss, Prompt Injection und unberechtigte Zugriffe betrachten. Fachbereiche müssen sicherstellen, dass KI-Ergebnisse im jeweiligen Kontext fachlich geprüft werden. Einkauf und Third Party Risk Management müssen Anbieter kontrollieren. Die interne Revision muss später prüfen können, ob das System tatsächlich funktioniert.

Diese Verantwortlichkeiten sollten nicht nur theoretisch in einer Richtlinie stehen. Unternehmen brauchen ein Gremium oder einen Prozess, der KI-Anwendungsfälle bewertet, freigibt und überwacht. Ob dieses Gremium AI Governance Board, KI-Komitee oder Risikoausschuss heisst, ist weniger wichtig als seine tatsächliche Wirkung. Es muss entscheiden können, welche Anwendungen erlaubt sind, welche Kontrollen erforderlich sind und wann ein Einsatz gestoppt oder angepasst werden muss.

Warum Disclaimer nicht ausreichen

Viele Unternehmen reagieren auf KI-Risiken mit einem allgemeinen Hinweis wie: “KI-generierte Inhalte können Fehler enthalten.” Ein solcher Hinweis ist besser als nichts, aber allein reicht er nicht aus. Er löst das Grundproblem nicht, sondern verschiebt Verantwortung häufig auf den Nutzer.

Aus GRC-Sicht muss ein Disclaimer in ein Kontrollsystem eingebettet sein. Nutzer müssen nicht nur wissen, dass Fehler möglich sind. Sie müssen verstehen, wann eine Überprüfung erforderlich ist, welche Inhalte nicht ungeprüft verwendet werden dürfen und wohin sie sich bei Unsicherheit wenden können.

Ein guter Hinweis ist sichtbar, verständlich und kontextbezogen. Er sollte nicht in langen Nutzungsbedingungen versteckt sein, sondern direkt in der Anwendung erscheinen. Besonders bei sensiblen Themen wie Recht, Finanzen, Gesundheit, HR, Versicherung, Compliance oder Vertragsfragen sollte der Hinweis deutlicher sein als bei einfachen Kreativaufgaben.

Noch wichtiger ist: Der Hinweis darf nicht die einzige Kontrolle bleiben. Unternehmen müssen zusätzlich festlegen, welche KI-Ausgaben fachlich geprüft werden müssen. Bei kritischen Anwendungen braucht es Human-in-the-Loop-Prozesse. Das bedeutet, dass eine qualifizierte Person die KI-Ausgabe überprüft, bevor sie verwendet, versendet oder in einen Entscheidungsprozess übernommen wird.

Third Party Risk Management: KI-Anbieter richtig prüfen

Viele Unternehmen entwickeln keine eigenen KI-Modelle, sondern nutzen externe Lösungen. Das kann ein grosser Cloud-Anbieter sein, ein spezialisierter KI-Dienst, ein SaaS-Tool mit integrierter KI oder eine Plattform, die mehrere Modelle bündelt. Dadurch verschiebt sich ein Teil des Risikos in die Lieferkette.

Third Party Risk Management muss deshalb erweitert werden. Klassische Lieferantenfragen zu Datenschutz, Informationssicherheit und Verfügbarkeit bleiben wichtig, reichen aber nicht mehr aus. Unternehmen müssen zusätzlich verstehen, wie der Anbieter mit Halluzinationen, Modellupdates, Trainingsdaten, Nutzerprompts, Output-Sicherheit und Transparenz umgeht.

Wichtig ist auch die Rollenklärung. Ist der Anbieter selbst Modellanbieter, nur Betreiber einer Anwendung, Integrator, Datenverarbeiter oder Schnittstellenanbieter? Nutzt er weitere Unteranbieter? Werden Eingaben gespeichert? Werden Kundendaten zum Training verwendet? Wo findet die Verarbeitung statt? Welche Kontroll- und Auditmöglichkeiten gibt es?

GRC sollte bei KI-Anbietern nicht nur den Vertrag prüfen, sondern auch die operative Kontrollumgebung. Dazu gehören technische Dokumentationen, Sicherheitsnachweise, Datenschutzinformationen, Modellwechselprozesse, Incident-Verfahren und klare Verpflichtungen zur Information bei wesentlichen Änderungen.

Datenschutz und Informationssicherheit: Halluzinationen sind nicht das einzige Risiko

Obwohl Halluzinationen im Mittelpunkt stehen, dürfen Unternehmen andere KI-Risiken nicht ausblenden. Generative KI kann personenbezogene Daten verarbeiten, vertrauliche Informationen offenlegen, sensible Daten in externe Systeme übertragen oder durch manipulierte Eingaben beeinflusst werden.

Datenschutz und Informationssicherheit müssen deshalb eng mit AI Governance verbunden werden. Unternehmen sollten festlegen, welche Datenarten in welche KI-Systeme eingegeben werden dürfen. Besonders kritisch sind personenbezogene Daten, Geschäftsgeheimnisse, Kundendaten, Gesundheitsdaten, Finanzdaten, Rechtsinformationen und sicherheitsrelevante Informationen.

Auch Prompt Injection ist relevant. Dabei versuchen Angreifer oder unbeabsichtigte Eingaben, das Verhalten des KI-Systems zu manipulieren. Wenn ein KI-System Zugriff auf interne Dokumente, E-Mails, Datenbanken oder Aktionen hat, kann daraus ein erhebliches Sicherheitsrisiko entstehen.

GRC darf KI deshalb nicht nur als Kommunikationswerkzeug betrachten. Je stärker KI-Systeme in Prozesse, Datenquellen und automatisierte Aktionen eingebunden werden, desto wichtiger werden Zugriffskontrollen, Rollenmodelle, Protokollierung und Sicherheitsprüfungen.

KI-Agenten erhöhen den Druck auf GRC

Der nächste Entwicklungsschritt sind KI-Agenten. Während klassische Chatbots vor allem Antworten geben, können Agenten Aufgaben ausführen. Sie können Informationen abrufen, Systeme bedienen, E-Mails vorbereiten, Tickets bearbeiten, Bestellungen auslösen oder Workflows anstossen.

Dadurch steigt das Risiko deutlich. Eine halluzinierte Antwort ist problematisch. Eine halluzinierte Handlung kann noch problematischer sein. Wenn ein KI-Agent aufgrund falscher Annahmen Daten ändert, Kunden kontaktiert oder interne Prozesse auslöst, entstehen neue Kontrollanforderungen.

Unternehmen sollten deshalb besonders vorsichtig sein, wenn KI nicht nur Text erzeugt, sondern auch Aktionen durchführen darf. Je höher der Automatisierungsgrad, desto stärker müssen Berechtigungen begrenzt, Freigaben eingebaut und Aktionen protokolliert werden.

Ein gutes GRC-Prinzip lautet: KI sollte nur die Rechte haben, die sie für einen klar definierten Zweck wirklich braucht. Kritische Aktionen sollten nicht vollautomatisch erfolgen, sondern eine menschliche Bestätigung erfordern.

Wie Unternehmen KI-Halluzinationen in das Risikomanagement integrieren

Ein professionelles Risikomanagement behandelt Halluzinationen nicht als allgemeines Bauchgefühl, sondern als konkretes Risikoszenario. Dieses Szenario sollte beschrieben, bewertet, kontrolliert und überwacht werden.

Die Bewertung sollte berücksichtigen, wer die KI nutzt, welche Entscheidungen beeinflusst werden, welche Daten verwendet werden, wie leicht Nutzer Fehler erkennen können und welche Schäden möglich sind. Ein internes Brainstorming-Tool ist weniger kritisch als ein Kundenbot für Versicherungsleistungen. Ein KI-System, das Marketingideen generiert, hat ein anderes Risikoprofil als ein System, das regulatorische Anforderungen interpretiert.

Unternehmen sollten ihre KI-Anwendungsfälle nach Risikoklassen einteilen. Niedrigrisiko-Anwendungen können mit leichteren Kontrollen auskommen. Anwendungen mit Kundenwirkung, rechtlicher Relevanz, personenbezogenen Daten oder Entscheidungsnähe brauchen strengere Vorgaben.

Wichtig ist, dass die Risikoklassifizierung nicht statisch bleibt. Ein Use Case kann im Laufe der Zeit kritischer werden, wenn er mehr Nutzer erreicht, neue Datenquellen erhält oder in weitere Prozesse integriert wird.

Was ein gutes Kontrollmodell enthalten sollte

Ein belastbares Kontrollmodell für generative KI verbindet Governance, Technik, Prozesse und Menschen. Es beginnt mit klaren Regeln, geht aber weit darüber hinaus.

Unternehmen sollten zunächst festlegen, welche KI-Nutzung erlaubt ist und welche nicht. Danach müssen sie definieren, wie neue KI-Anwendungen beantragt, bewertet und freigegeben werden. Für kritische Use Cases braucht es zusätzliche Anforderungen an Tests, Nutzerhinweise, Datenquellen, menschliche Kontrolle und Monitoring.

Auch die technische Gestaltung spielt eine Rolle. Systeme sollten möglichst auf geprüfte Wissensquellen zugreifen, Unsicherheit sichtbar machen und bei kritischen Fragen an Menschen übergeben. Wenn eine KI keine verlässliche Antwort geben kann, ist eine ehrliche Nicht-Antwort besser als eine überzeugende Halluzination.

Zudem braucht es ein Incident-Management für KI-Fehler. Wenn eine falsche KI-Ausgabe zu einem Schaden, einer Beschwerde oder einem regulatorischen Risiko führt, sollte klar sein, wer informiert wird, wie der Vorfall bewertet wird und welche Korrekturmassnahmen folgen.

Auswirkungen auf regulierte Branchen

Besonders stark betroffen sind Branchen, die ohnehin unter hoher Aufsicht stehen. Banken, Versicherungen, Gesundheitsanbieter, Energieversorger, Telekommunikationsunternehmen, öffentliche Stellen und andere regulierte Organisationen müssen KI-Risiken besonders sorgfältig steuern.

In Banken und Versicherungen können falsche KI-Ausgaben zu Fehlberatung, falscher Risikoeinschätzung oder unzutreffenden Informationen über Produkte und Ansprüche führen. Im Gesundheitsbereich können fehlerhafte Antworten besonders sensible Folgen haben. Im öffentlichen Sektor kann falsche KI-Kommunikation Vertrauen in Verwaltung und Behörden beschädigen.

Regulierte Unternehmen sollten deshalb nicht warten, bis spezifische Einzelfragen durch Aufsichtsbehörden geklärt sind. Die Richtung ist erkennbar: Transparenz, Risikomanagement, menschliche Kontrolle, Dokumentation und Nachweisbarkeit werden erwartet.

Typische Fehler, die Unternehmen vermeiden sollten

Ein häufiger Fehler ist, KI-Risiken zu spät zu adressieren. Viele Organisationen beginnen erst dann mit Governance, wenn KI bereits breit genutzt wird. Dann sind Tools, Prozesse und Gewohnheiten oft schon etabliert, was spätere Korrekturen schwieriger macht.

Ein weiterer Fehler ist, sich zu stark auf Anbieterzusagen zu verlassen. Auch grosse und bekannte Anbieter entbinden ein Unternehmen nicht von der eigenen Verantwortung. Wer KI in eigene Prozesse integriert oder gegenüber Kunden nutzt, muss selbst bewerten, ob der Einsatz angemessen kontrolliert ist.

Problematisch ist auch der Glaube, dass gute Prompts das Halluzinationsproblem lösen. Bessere Prompts können helfen, aber sie ersetzen keine Governance. Ebenso wenig genügt eine einmalige Schulung, wenn Mitarbeitende danach keine klaren Regeln und Eskalationswege haben.

Der vielleicht grösste Fehler ist fehlende Nachweisbarkeit. Im Ernstfall reicht es nicht zu sagen, dass man KI verantwortungsvoll nutzt. Unternehmen müssen belegen können, welche Risiken bewertet, welche Kontrollen umgesetzt und welche Entscheidungen getroffen wurden.

Fazit: KI-Halluzinationen sind ein Prüfstein für moderne GRC

KI-Halluzinationen zeigen, wie stark sich das Risikoprofil moderner Unternehmen verändert. Es geht nicht mehr nur um klassische IT-Sicherheit, Datenschutz oder regulatorische Dokumentation. Es geht um die Frage, wie Organisationen mit Systemen umgehen, die überzeugende Inhalte erzeugen, aber nicht automatisch verlässlich sind.

Der regulatorische Druck macht deutlich: Unternehmen müssen Nutzer klar informieren, KI-Ausgaben kontrollieren und Risiken nachweisbar steuern. Für GRC ist das keine Nebenaufgabe, sondern ein zentrales Zukunftsthema.

Wer generative KI erfolgreich einsetzen will, braucht mehr als Begeisterung für Effizienz und Innovation. Er braucht Governance, klare Verantwortlichkeiten, belastbare Kontrollen, geschulte Mitarbeitende, geprüfte Anbieter und laufendes Monitoring. Nur so lässt sich vermeiden, dass KI vom Produktivitätsgewinn zum Compliance- und Reputationsrisiko wird.

Die gute Nachricht ist: Unternehmen müssen Halluzinationen nicht vollständig eliminieren, um verantwortungsvoll mit KI zu arbeiten. Sie müssen aber zeigen können, dass sie das Risiko verstehen, begrenzen, transparent machen und kontrollieren. Genau darin liegt die neue Aufgabe für GRC.

FAQ

Was sind KI-Halluzinationen?

KI-Halluzinationen sind falsche, erfundene oder irreführende Inhalte, die von einem KI-System erzeugt werden. Sie wirken oft überzeugend, obwohl sie sachlich nicht stimmen.

Warum sind KI-Halluzinationen für GRC wichtig?

Sie können Fehlentscheidungen, falsche Kundeninformationen, Compliance-Verstösse, Haftungsrisiken und Reputationsschäden verursachen. Deshalb müssen sie in Governance, Risikomanagement und Compliance berücksichtigt werden.

Reicht ein Hinweis auf mögliche Fehler aus?

Nein. Ein Hinweis ist wichtig, aber nicht ausreichend. Unternehmen brauchen zusätzlich Risikobewertungen, menschliche Prüfungen, technische Kontrollen, Schulungen, Monitoring und klare Verantwortlichkeiten.

Welche Abteilungen sollten beteiligt sein?

Beteiligt sein sollten Geschäftsleitung, Compliance, Legal, Risk Management, Datenschutz, Informationssicherheit, IT, Fachbereiche, Einkauf, Third Party Risk Management und interne Revision.

Was ist der erste Schritt zu besserer AI Governance?

Der erste Schritt ist ein vollständiges KI-Inventar. Unternehmen müssen wissen, welche KI-Systeme genutzt werden, wer verantwortlich ist, welche Daten verarbeitet werden und welche Risiken bestehen.

Welche Bereiche sind besonders kritisch?

Besonders kritisch sind Kundenservice, Recht, Compliance, HR, Finance, Gesundheitswesen, Versicherungen, Banken und alle Prozesse, in denen KI-Ausgaben Entscheidungen beeinflussen oder gegenüber Kunden verwendet werden.

Wie können Unternehmen Halluzinationen reduzieren?

Hilfreich sind geprüfte Wissensquellen, klare Systemgrenzen, bessere Prompts, menschliche Prüfung, regelmässige Tests, Monitoring, Feedbackfunktionen und technische Schutzmechanismen. Vollständig ausschliessen lassen sich Halluzinationen jedoch nicht.

Was sollte die interne Revision prüfen?

Die interne Revision sollte prüfen, ob es ein KI-Inventar, Risikobewertungen, klare Verantwortlichkeiten, Nutzerhinweise, Freigabeprozesse, Anbieterprüfungen, Schulungen, Logging und ein Incident-Management für KI-Fehler gibt.

Welche Rolle spielt Third Party Risk Management?

Third Party Risk Management muss KI-Anbieter, Modellanbieter, SaaS-Lösungen und Unteranbieter bewerten. Wichtig sind Fragen zu Datenverarbeitung, Modellupdates, Halluzinationskontrollen, Sicherheit, Datenschutz und Auditierbarkeit.

Warum wird das Thema künftig wichtiger?

Generative KI wird immer stärker in Geschäftsprozesse integriert. Gleichzeitig steigen regulatorische Erwartungen an Transparenz, Kontrolle und Nachweisbarkeit. Unternehmen, die jetzt AI Governance aufbauen, reduzieren Risiken und schaffen Vertrauen.

31. März 2026 | 5 min

Was GRC aus dem „Santorini“-Fall lernen kann – und warum interne Aufarbeitung selbst zum Risiko wird

Komplexe Finanztransaktionen sind nichts Neues. Ebenso wenig, dass Entscheidungen aus der Vergangenheit Organisationen Jahre später wieder einholen. Der sogenannte „Santorini“-Fall rund um die Deutsche Bank und die italienische Bank Monte dei Paschi zeigt jedoch ein besonders relevantes Muster: Nicht nur der ursprüngliche Deal ist problematisch – sondern auch die Art und Weise, wie er intern aufgearbeitet wurde.

Genau hier beginnt die eigentliche GRC-Story.

Denn der Fall zeigt eindrücklich, dass Governance, Risk und Compliance nicht nur bei Entscheidungen greifen müssen, sondern auch dann, wenn Organisationen versuchen, diese Entscheidungen im Nachhinein zu verstehen, zu dokumentieren und zu bewerten.

  • Komplexe Finanzkonstrukte können Risiken verschieben, aber selten eliminieren
  • Risiken haben oft eine lange Halbwertszeit und tauchen Jahre später wieder auf
  • Interne Untersuchungen sind selbst ein GRC-Risikofaktor
  • Unklare Verantwortlichkeiten führen zu Konflikten zwischen Individuum und Organisation
  • Dokumentation kann rechtliche und reputative Konsequenzen auslösen
  • Eine starke GRC-Kultur verhindert nicht nur Fehlverhalten, sondern auch falsche Aufarbeitung

Der Fall in vereinfachter Form

Während der Finanzkrise entwickelte die Deutsche Bank gemeinsam mit der italienischen Bank Monte dei Paschi eine komplexe Derivatstruktur. Ziel war es, Verluste zu strecken beziehungsweise bilanziell anders darzustellen.

Solche Konstrukte bewegen sich oft in einem Graubereich: Sie sind nicht zwingend illegal, können aber den wirtschaftlichen Zustand eines Unternehmens verzerrt darstellen.

Als sich die Lage später zuspitzte, wurden die Transaktionen Teil von Ermittlungen. Es kam zu Anklagen, Verurteilungen und später auch zu Freisprüchen.

Damit hätte der Fall eigentlich abgeschlossen sein können.

Ist er aber nicht.

Denn Jahre später klagen ehemalige Banker gegen die Deutsche Bank und werfen ihr vor, sie durch interne Berichte belastet zu haben. Diese Berichte sollen mit dazu beigetragen haben, dass Ermittlungen ausgelöst wurden.

Und genau hier beginnt der eigentliche GRC-Kern des Falls.

Die eigentliche GRC-Problematik: Aufarbeitung als Risiko

Die meisten Organisationen gehen davon aus, dass interne Untersuchungen per se etwas Positives sind. Sie dienen der Transparenz, der Aufklärung und der Verbesserung.

Der Fall zeigt jedoch eine unbequeme Wahrheit:

Interne Aufarbeitung ist selbst ein Risiko.

Warum?

Weil sie:

  • Narrative schafft
  • Verantwortlichkeiten definiert
  • Dokumente erzeugt, die später extern verwendet werden können

Ein interner Bericht ist nie nur intern. Er kann:

  • an Aufsichtsbehörden gelangen
  • in Gerichtsverfahren auftauchen
  • zur Grundlage von Klagen werden

Das bedeutet: Jede interne Analyse ist gleichzeitig auch eine potenzielle externe Wahrheit.

Governance: Wer trägt eigentlich Verantwortung?

Ein zentrales Problem im Fall ist die Frage nach Verantwortung.

War es:

  • die Organisation als Ganzes?
  • das Management?
  • einzelne Banker?

Oder eine Mischung aus allem?

Genau diese Unklarheit ist ein klassisches Governance-Problem.

Wenn Verantwortlichkeiten nicht klar definiert sind:

  • entstehen später Konflikte
  • fühlen sich Individuen als Sündenböcke
  • entstehen juristische Auseinandersetzungen

GRC muss hier eine klare Linie schaffen:

Verantwortung darf weder komplett individualisiert noch komplett verteilt werden.

Risk Management: Die Illusion der Risikoverschiebung

Der ursprüngliche Deal zielte darauf ab, Risiken nicht verschwinden zu lassen, sondern zu verschieben.

Das ist ein bekanntes Muster:

  • Risiken werden zeitlich gestreckt
  • Verluste werden anders dargestellt
  • kurzfristige Stabilität wird erkauft

Das Problem dabei:

Risiken verschwinden nicht. Sie werden nur komplexer.

Und je komplexer ein Risiko ist, desto schwerer ist es:

  • zu verstehen
  • zu kontrollieren
  • zu erklären

Für GRC bedeutet das:

Komplexität ist selbst ein Risikoindikator.

Compliance: Graubereiche sind die gefährlichsten Bereiche

Der Fall zeigt auch, dass die größten Probleme nicht dort entstehen, wo Regeln klar verletzt werden.

Sondern dort, wo:

  • Regeln interpretiert werden müssen
  • Strukturen formal korrekt, aber wirtschaftlich fragwürdig sind

In solchen Graubereichen fehlt oft:

  • klare Guidance
  • klare Verantwortlichkeit
  • klares Risikobewusstsein

Das macht sie besonders gefährlich.

Eine reife Compliance-Funktion erkennt solche Grauzonen frühzeitig und adressiert sie aktiv.

Die unterschätzte Dimension: Reputations- und Second-Order-Risiken

Ein besonders wichtiger GRC-Aspekt ist die Zeitverzögerung.

Der Fall zeigt:

  • Entscheidungen von 2008 führen viele Jahre später zu neuen Konflikten
  • interne Dokumente werden erst lange danach relevant
  • reputative Schäden entstehen oft verzögert

Das sind sogenannte Second-Order-Risiken:

Risiken, die nicht direkt aus der Handlung entstehen, sondern aus deren späterer Bewertung.

Für GRC bedeutet das:

Risikobetrachtung muss langfristig sein.

Was Unternehmen konkret daraus lernen können

Der Fall liefert mehrere konkrete Learnings:

1. Interne Untersuchungen brauchen Governance

  • klare Zielsetzung
  • definierte Sprache
  • kontrollierte Weitergabe

2. Dokumentation ist nie neutral

  • jedes Wort kann später juristisch interpretiert werden
  • Berichte sollten mit Blick auf externe Nutzung erstellt werden

3. Verantwortung muss strukturiert sein

  • klare Rollen
  • klare Entscheidungswege
  • nachvollziehbare Dokumentation

4. Komplexität reduzieren statt nur managen

  • einfache Strukturen sind kontrollierbarer
  • komplexe Deals brauchen erhöhten GRC-Fokus

5. Langfristige Risiken aktiv managen

  • Szenarioanalysen über mehrere Jahre
  • Bewertung von reputativen Auswirkungen

Fazit

Der „Santorini“-Fall ist kein klassischer Skandal, sondern ein Lehrstück.

Nicht über Fehlverhalten allein, sondern über:

  • unklare Verantwortung
  • komplexe Risikostrukturen
  • und die Risiken interner Aufarbeitung

Er zeigt, dass GRC nicht nur dafür da ist, Fehler zu verhindern.

Sondern auch dafür, sie richtig zu verstehen, ohne neue Risiken zu erzeugen.

Organisationen, die das erkennen, sind nicht nur regelkonform.

Sie sind resilient.

FAQ

Was ist der „Santorini“-Fall in einfachen Worten?
Ein komplexer Finanzdeal aus der Finanzkrise, der dazu diente, Verluste anders darzustellen, und Jahre später zu rechtlichen und organisatorischen Konflikten führte.

Warum ist der Fall für GRC relevant?
Weil er zeigt, dass nicht nur Entscheidungen, sondern auch deren interne Aufarbeitung erhebliche Risiken erzeugen kann.

Was ist das wichtigste GRC-Learning aus dem Fall?
Dass interne Untersuchungen und Dokumentation genauso strukturiert und gesteuert werden müssen wie operative Entscheidungen.

Was sind Second-Order-Risiken?
Risiken, die erst später entstehen, zum Beispiel durch rechtliche Aufarbeitung oder Reputationsverlust.

Wie kann man solche Fälle vermeiden?
Durch klare Governance-Strukturen, reduzierte Komplexität, bewussten Umgang mit Graubereichen und eine langfristige Risikoperspektive.

13. Januar 2026 | 5 min

Naturgefahren-Bilanz 2025: Warum Prävention das fundamentale Risikomanagement der Zukunft ist

Das Jahr 2025 hat in der Versicherungswirtschaft deutliche Spuren hinterlassen und eine klare Botschaft gesendet: Der Klimawandel ist keine abstrakte Zukunftsprognose mehr, sondern eine bilanzielle Realität. Für Governance, Risk und Compliance (GRC)-Verantwortliche sind die aktuellen Zahlen des Gesamtverbands der Deutschen Versicherungswirtschaft (GDV) ein Weckruf. Sie verdeutlichen, dass der reine finanzielle Risikotransfer an Grenzen stösst. Die Diskussion verschiebt sich nun endgültig von der Schadenregulierung hin zur imperativen Klimafolgenanpassung.

  • Das Jahr 2025 verursachte versicherte Schäden durch Naturgefahren in Höhe von rund 8,7 Milliarden Euro.
  • Haupttreiber der Schäden waren schwere Hochwasserereignisse und Sturzfluten, insbesondere in Süddeutschland.
  • Die Versicherungswirtschaft warnt eindringlich: Ohne staatliche und bauliche Praevention drohen Prämien langfristig unbezahlbar zu werden.
  • Der GDV fordert gesetzliche Bauverbote in Überschwemmungsgebieten und eine „Klima-TÜV“-Pflicht für Gebäude.
  • Unternehmen müssen ihre Risikostrategien anpassen: Bauliche Resilienz wird wichtiger als reine Versicherungspolicen.

Die Schadensbilanz 2025: Eine Zäsur für das Risikomanagement

Mit einem Schadenaufwand von fast neun Milliarden Euro reiht sich 2025 in die Liste der kostenintensivsten Jahre für die Assekuranz ein. Anders als in früheren Jahren, in denen oft ein einzelnes Grossereignis die Statistik dominierte, war 2025 geprägt von einer Häufung extremer Wetterlagen. Vor allem die persistente Hochwasserlage in Bayern und Baden-Württemberg hat gezeigt, dass die bisherigen Infrastrukturen den Wassermassen nicht mehr gewachsen sind.

Für Risikomanager bedeutet diese Entwicklung, dass historische Schadensdaten als alleinige Basis für Prognosen ausgedient haben. Die Volatilität und Intensität der Ereignisse nehmen zu. Wer Risikomodelle ausschliesslich auf Vergangenheitswerten aufbaut, läuft Gefahr, das tatsächliche Exposure des Unternehmens massiv zu unterschätzen. Die Bilanz 2025 ist der empirische Beleg dafür, dass Extremwetterereignisse zur neuen Normalität gehören.

Grenzen der Versicherbarkeit und der Appell zur Anpassung

Jörg Asmussen, Hauptgeschäftsführer des GDV, macht in seiner Analyse deutlich, dass Versicherungsschutz allein keine Antwort auf den Klimawandel sein kann. Wenn Schäden in dieser Frequenz auftreten, wird Versicherungsschutz ohne begleitende Massnahmen entweder unbezahlbar oder volkswirtschaftlich ineffizient.

Das Narrativ ändert sich fundamental: Es geht nicht mehr primär darum, wer den Schaden bezahlt, sondern wie der Schaden verhindert werden kann. Für Unternehmen heisst das, dass die „License to Operate“ an Standorten mit hohen physischen Klimarisiken gefährdet ist, wenn nicht massiv in lokale Anpassungsmassnahmen investiert wird. Der reine Risikotransfer an einen Versicherer wird zunehmend an harte Auflagen geknüpft sein oder schlichtweg zu teuer werden.

Regulatorische Forderungen: Das Baurecht im Fokus

Eine zentrale Forderung, die sich aus der Bilanz 2025 ergibt, betrifft das Bauordnungsrecht. Der GDV plädiert dafür, dass in ausgewiesenen Überschwemmungsgebieten faktisch nicht mehr gebaut werden darf. Zudem sollen Baugenehmigungen zwingend an eine klimatische Gefährdungsbeurteilung gekoppelt werden.

Dies hat weitreichende Konsequenzen für die Compliance- und Legal-Abteilungen von Unternehmen. Bei der Expansion, dem Bau neuer Produktionsstätten oder Logistikzentren muss künftig weit über die aktuellen gesetzlichen Mindeststandards hinausgeplant werden. Wer heute noch nach alten Standards in Risikozonen baut, schafft sehenden Auges „Stranded Assets“, die in wenigen Jahren weder versicherbar noch veräusserbar sein könnten.

Prävention als unternehmerische Pflichtaufgabe

Der Ruf nach mehr Prävention richtet sich nicht nur an den Staat, sondern auch an die Privatwirtschaft. Klimafolgenanpassung bedeutet konkrete bauliche und organisatorische Massnahmen: Entsiegelung von Firmenflächen, Installation von Hochwasserbarrieren, Rückstausicherungen und hitzeresistente Fassaden.

Aus GRC-Sicht muss dieses Thema aus dem Silo des Facility Managements herausgeholt und auf Vorstands- und Aufsichtsratsebene verankert werden. Die physische Widerstandsfähigkeit der Assets ist direkt mit der Business Continuity verknüpft. Ein Produktionsausfall durch Hochwasser wiegt oft schwerer als der reine Sachschaden, und die Wiederherstellung komplexer Lieferketten dauert länger als die Überweisung der Versicherungssumme.

Kontroverse um die Pflichtversicherung

Auch im Jahr 2025 bleibt die politische Diskussion um eine Elementarschaden-Pflichtversicherung virulent. Die Versicherungswirtschaft lehnt eine solche Pflicht ohne flankierende Präventionsmassnahmen weiterhin ab. Das Argument ist ökonomisch valide: Eine Pflichtversicherung senkt kein einziges Risiko, sie verteilt nur die Kosten um. Ohne Anpassung der Bauvorschriften würde eine solche Versicherung lediglich dazu führen, dass weiterhin in Gefahrenzonen gebaut wird – auf Kosten der Solidargemeinschaft.

Für Unternehmen ist diese Debatte relevant, da gesetzliche Eingriffe in den Versicherungsmarkt die Prämiengestaltung und die Verfügbarkeit von Deckungskapazitäten beeinflussen werden. GRC-Experten sollten Szenarien entwickeln, wie sich eine potenzielle Pflichtversicherung oder alternative Modelle auf die Betriebskosten auswirken würden.

FAQ

Warum war das Schadensjahr 2025 so teuer?

Die hohen Kosten resultieren aus einer Kombination von flächendeckenden Hochwassern in Süddeutschland und einer Zunahme von lokalen Sturzfluten, die auf eine hohe Dichte an versicherten Werten trafen.

Was versteht man unter „Klimafolgenanpassung“ im GRC-Kontext?

Es handelt sich um strategische und operative Massnahmen, um Unternehmen widerstandsfähiger gegen Klimarisiken zu machen. Dazu gehören baulicher Schutz, redundante Lieferketten und angepasste Notfallpläne.

Warum reicht eine Versicherung nicht mehr aus?

Versicherungen decken finanzielle Schäden, verhindern aber keine Betriebsunterbrechungen oder Reputationsverluste. Zudem steigen die Prämien ohne Prävention in unwirtschaftliche Höhen.

Welche Änderungen im Baurecht werden gefordert?

Experten fordern ein Bauverbot in Überschwemmungsgebieten, eine Pflicht zur klimaangepassten Bauweise und die Verankerung von Naturgefahren-Analysen im Baugenehmigungsverfahren.

Wie sollten Unternehmen jetzt reagieren?

Unternehmen sollten eine detaillierte Risikoanalyse ihrer Standorte hinsichtlich physischer Klimarisiken durchführen und ein Budget für präventive bauliche Schutzmassnahmen bereitstellen.

22. Dezember 2025 | 5 min

GRC-Regulierung 2026: Neue Gesetze und Stichtage in Deutschland, Österreich und der Schweiz

Der Jahreswechsel markiert im Bereich Governance, Risk und Compliance traditionell den Startpunkt für neue regulatorische Anforderungen. Während das Jahr 2025 stark von der finalen Umsetzung grosser EU-Rahmenwerke wie DORA und NIS 2 geprägt war, steht das Jahr 2026 im Zeichen der Ausweitung und der technologischen Vertiefung. Für Unternehmen in der DACH-Region bedeutet der 1. Januar 2026 konkret: Die Schonfristen sind vorbei, neue Meldestandards im Krypto-Bereich greifen und die Nachhaltigkeitsberichterstattung erreicht die nächste Eskalationsstufe in der Breite der betroffenen Unternehmen.

  • In der Schweiz tritt zum 1. Januar 2026 der automatische Informationsaustausch über Krypto-Vermögenswerte (CARF) in Kraft.
  • Die CSRD-Berichtspflicht weitet sich ab dem Geschäftsjahr 2026 auf grosse, nicht kapitalmarktorientierte Unternehmen aus.
  • Für DORA und NIS 2 endet die Phase der Implementierung; ab 2026 liegt der Fokus der Aufsichtsbehörden auf Prüfung und Sanktionierung.
  • Der EU AI Act nähert sich entscheidenden Fristen, weshalb 2026 als das zentrale Jahr für die AI-Governance-Implementierung gilt.

Schweiz: Transparenzoffensive durch CARF und erweiterten AIA

Ein zentraler Fokus zum Jahresstart 2026 liegt auf der Schweiz. Der Bundesrat setzt per 1. Januar 2026 das Crypto-Asset Reporting Framework (CARF) sowie Änderungen am gemeinsamen Meldestandard (AIA) in Kraft. Dies ist ein entscheidender Schritt für die steuerliche Transparenz im Bereich digitaler Vermögenswerte.

Das CARF-Regelwerk verpflichtet schweizerische Krypto-Dienstleister dazu, Transaktionsdaten ihrer Kunden und Informationen über die gehaltenen Krypto-Vermögenswerte zu erfassen. Diese Daten müssen an die Eidgenössische Steuerverwaltung (ESTV) gemeldet werden, welche sie wiederum mit Partnerstaaten austauscht. Ziel ist die Schliessung von Steuerschlupflöchern, die durch die bisherige Nicht-Erfassung von Krypto-Assets im klassischen AIA bestanden. Für GRC-Verantwortliche bei Schweizer Finanzinstituten und Krypto-Dienstleistern bedeutet dies, dass die Due-Diligence-Prozesse und KYC-Verfahren (Know Your Customer) per Stichtag Januar 2026 vollständig auf die neuen Asset-Klassen und Meldestandards angepasst sein müssen.

Parallel dazu treten Änderungen im AIA-Gesetz in Kraft, die Empfehlungen des Global Forum on Transparency and Exchange of Information for Tax Purposes umsetzen. Dies betrifft unter anderem die präziseren Sorgfaltspflichten für Non-Reporting Financial Institutions.

CSRD: Die zweite Welle rollt an

Auf europäischer Ebene ist der 1. Januar 2026 ein entscheidendes Datum für die Corporate Sustainability Reporting Directive (CSRD). Während bisher vor allem kapitalmarktorientierte Unternehmen berichtspflichtig waren, beginnt mit dem Geschäftsjahr 2026 die Pflicht für grosse haftungsbeschränkte Unternehmen, die nicht kapitalmarktorientiert sind.

Unternehmen fallen unter diese zweite Welle, wenn sie mindestens zwei der drei folgenden Kriterien überschreiten: mehr als 250 Mitarbeiter, mehr als 50 Millionen Euro Nettoumsatz oder mehr als 25 Millionen Euro Bilanzsumme (unter Berücksichtigung der inflationsbedingten Schwellenwertanpassungen). Für Compliance-Abteilungen in diesen Unternehmen bedeutet der Start des Geschäftsjahres 2026, dass die Datenerhebung für den 2027 zu veröffentlichenden Bericht nun operativ laufen muss. Die Zeit der Vorbereitung ist beendet; ab jetzt müssen ESG-Daten revisionssicher erfasst werden. Dies erfordert funktionierende interne Kontrollsysteme (IKS) für Nachhaltigkeitsinformationen.

DORA und NIS 2: Vom Projektmodus in den Regelbetrieb

Sowohl der Digital Operational Resilience Act (DORA) als auch die NIS-2-Richtlinie sind formal bereits vor 2026 in Kraft getreten. Dennoch markiert der Januar 2026 eine Zäsur. Die Phase der „Day 1 Compliance“, die oft noch von Übergangslösungen geprägt war, ist vorüber.

Ab 2026 ist damit zu rechnen, dass die nationalen Aufsichtsbehörden – wie die BaFin in Deutschland oder die FMA in Österreich – ihre Prüfungstätigkeit intensivieren. Für DORA bedeutet dies, dass das IKT-Drittparteienrisikomanagement nicht nur auf dem Papier existieren darf, sondern vertragliche Anpassungen mit IT-Dienstleistern abgeschlossen sein müssen. Register über Informationsbeziehungen müssen aktuell und vollständig sein. GRC-Experten sollten das Jahr 2026 nutzen, um die im Vorjahr implementierten Prozesse auf ihre operative Wirksamkeit zu testen (z. B. durch TLPT – Threat Led Penetration Testing), da nun echte Sanktionen drohen.

Ausblick: Lieferkettengesetze und CSDDD

In Deutschland bleibt das Lieferkettensorgfaltspflichtengesetz (LkSG) relevant, jedoch verschiebt sich der Fokus zunehmend auf die Harmonisierung mit der europäischen Corporate Sustainability Due Diligence Directive (CSDDD). Zwar treten die nationalen Umsetzungsgesetze der CSDDD erst später vollständig in Kraft, doch müssen Unternehmen ihre Risikoanalysen ab 2026 bereits strategisch auf die weitreichenderen Anforderungen der EU-Richtlinie ausrichten, um doppelte Arbeit zu vermeiden. Insbesondere die Klimatransformationspläne, die Teil der CSDDD sind, erfordern eine Vorlaufzeit, die im Januar 2026 beginnen sollte.

FAQ

Wen betrifft das neue CARF-Gesetz in der Schweiz ab Januar 2026?

Es betrifft primär Anbieter von Krypto-Dienstleistungen (VASP), die in der Schweiz ansässig sind. Diese müssen Kundendaten und Transaktionen erfassen und an die Steuerbehörden melden.

Muss mein Unternehmen ab 2026 einen CSRD-Bericht erstellen?

Wenn Ihr Unternehmen nicht kapitalmarktorientiert ist, aber zwei der drei Kriterien erfüllt (Bilanzsumme > 25 Mio. Euro, Umsatz > 50 Mio. Euro, > 250 Mitarbeiter), beginnt für das Geschäftsjahr 2026 die Pflicht zur Datenerfassung. Der Bericht selbst erscheint dann 2027.

Was ändert sich 2026 bei DORA?

Regulatorisch ändert sich nichts Neues, aber die Schonzeit ist vorbei. Ab 2026 finden voraussichtlich die ersten tiefergehenden Prüfungen der Aufsichtsbehörden statt, und die Prozesse müssen „lived and tested“ sein.

Welche Rolle spielt der EU AI Act im Januar 2026?

Der AI Act ist bereits in Kraft, aber viele Pflichten für Hochrisiko-KI-Systeme werden erst Mitte 2026 scharf. Der Januar 2026 ist daher der Startschuss für die finale Implementierungsphase dieser Anforderungen.

16. Dezember 2025 | 5 min

Globale Schadensbilanz 2025: Die strategische Bedeutung von GRC angesichts steigender Naturgefahren

Die jüngste Veröffentlichung der Swiss Re zu den versicherten Schäden im ersten Halbjahr 2025 sendet ein klares Warnsignal an die Weltwirtschaft. Mit signifikanten Verlusten durch Waldbrände und schwere Gewitterstürme (Severe Convective Storms) zeigt sich erneut, dass sogenannte sekundäre Naturgefahren in ihrer finanziellen und operativen Auswirkung nicht mehr sekundär sind. Für Unternehmen bedeutet dies, dass das blosse Vertrauen auf Versicherungspolicen nicht mehr ausreicht. Vielmehr rückt eine integrierte Strategie aus Governance, Risk und Compliance (GRC) in den Fokus, um die Resilienz der Organisation zu sichern.

  • Die erste Jahreshälfte 2025 verzeichnete laut Swiss Re massive versicherte Schäden, getrieben durch Waldbrände und Gewitterstürme.
  • Sogenannte sekundäre Gefahren übersteigen in ihrer Frequenz und Schadenshöhe zunehmend die klassischen Hauptgefahren wie Erdbeben oder Hurrikane.
  • Für Unternehmen steigen die Versicherungskosten, während gleichzeitig Deckungslücken (Protection Gaps) entstehen koennen.
  • Ein robustes GRC-Framework ist essenziell, um physische Klimarisiken in die Unternehmenssteuerung und das Berichtswesen (z. B. CSRD) zu integrieren.
  • Business Continuity Management (BCM) muss an die neue Realität volatiler Wetterereignisse angepasst werden.

Analyse: Von der Schadensbilanz zur GRC-Strategie

Die Daten der Swiss Re verdeutlichen einen Trend, der sich bereits in den Vorjahren abzeichnete und 2025 eine neue Intensität erreicht hat. Die Zunahme von extremen Wetterereignissen ist nicht mehr als statistischer Ausreisser zu werten, sondern als neue Normalität, die durch den Klimawandel befeuert wird. Aus Sicht von Governance, Risk und Compliance ergeben sich daraus konkrete Handlungsfelder, die weit über das reine Versicherungsmanagement hinausgehen.

Governance: Die Verantwortung des Managements

In der Governance-Dimension verschiebt sich die Verantwortung für Naturgefahren direkt in die Vorstandsetagen und Aufsichtsräte. Es genügt nicht mehr, Klimarisiken lediglich zur Kenntnis zu nehmen. Die Sorgfaltspflichten der Unternehmensführung verlangen eine aktive Auseinandersetzung mit der Frage, wie diese externen Schocks das Geschäftsmodell langfristig gefährden.

Eine effektive Governance muss sicherstellen, dass physische Klimarisiken fester Bestandteil der strategischen Planung sind. Wenn Standorte durch Waldbrände bedroht sind oder Lieferketten durch Unwetter abreissen, ist dies kein reines „Wetter-Pech“, sondern ein vorhersehbares Szenario, auf das die Unternehmensführung vorbereitet sein muss. Governance bedeutet hier, Ressourcen für Prävention freizugeben und die Risikostrategie an den Daten von Rückversicherern wie der Swiss Re auszurichten.

Risk Management: Neubewertung der Risikolandschaft

Das Risikomanagement steht vor der Aufgabe, die Granularität seiner Analysen zu erhöhen. Die Berichte der Swiss Re zeigen, dass Gewitter und Hagel lokal sehr begrenzte, aber finanziell verheerende Schäden anrichten. Traditionelle Risikomodelle, die oft auf historischen Durchschnittswerten basieren, greifen hier zu kurz.

Risikomanager müssen Szenarioanalysen durchführen, die spezifisch die sogenannten „Secondary Perils“ berücksichtigen. Dies umfasst nicht nur den direkten Sachschaden an eigenen Gebäuden oder Anlagen. Viel kritischer sind oft die indirekten Folgen: Betriebsunterbrechungen, Ausfall kritischer Infrastruktur (Strom, Wasser, Datenleitungen) und Unterbrechungen in der Zuliefererkette. Ein modernes Risikomanagement muss diese Abhängigkeiten kartieren und quantifizieren. Zudem müssen Unternehmen prüfen, ob ihre Versicherungspolicen noch adäquat sind oder ob durch Prämienerhöhungen und Ausschlussklauseln ein wirtschaftliches Risiko entsteht, das in der Bilanz Rückstellungen erfordert.

Compliance: Regulatorischer Druck und Reporting

Die Relevanz der Swiss Re Daten zeigt sich auch in der Compliance, insbesondere im Kontext der Nachhaltigkeitsberichterstattung. Vorschriften wie die Corporate Sustainability Reporting Directive (CSRD) in der EU verpflichten Unternehmen dazu, die finanziellen Auswirkungen von Klimarisiken offenzulegen.

Wenn ein Unternehmen in Regionen operiert, die laut Swiss Re Bericht besonders betroffen sind (z. B. waldbrandgefährdete Gebiete in Nordamerika oder Südeuropa), muss dies im Reporting reflektiert werden. Compliance-Abteilungen müssen sicherstellen, dass die im Risikomanagement identifizierten physischen Risiken korrekt in die nicht-finanzielle und finanzielle Berichterstattung einfliessen. Ein Ignorieren dieser Datenlage kann als Greenwashing oder als irreführende Kapitalmarktkommunikation ausgelegt werden, was erhebliche Haftungsrisiken nach sich zieht.

Business Continuity als operative Antwort

Die Schnittstelle von Risk und Operations ist das Business Continuity Management (BCM). Die hohe Frequenz von Gewittern und Feuern erfordert agilere BCM-Pläne. Starre Notfallhandbücher helfen wenig gegen dynamische Wetterlagen. Gefordert sind flexible Reaktionsmechanismen, redundante Lieferantenstrukturen und dezentrale Lagerhaltungen, um Ausfälle abzufedern. Die Erkenntnisse aus dem ersten Halbjahr 2025 sollten direkt in die BCM-Tests und -Simulationen einfliessen, um die operative Resilienz zu härten.

FAQ

Was versteht man unter „Secondary Perils“ im Gegensatz zu Hauptgefahren?

Hauptgefahren (Primary Perils) sind grossflächige Ereignisse wie tropische Wirbelstürme oder Erdbeben. Sekundäre Gefahren (Secondary Perils) sind Ereignisse, die oft häufiger auftreten, aber lokal begrenzter sind, wie schwere Gewitter, Hagel, Tornados, Dürren oder Waldbrände.

Warum ist dieser Bericht für Unternehmen relevant, die keine Versicherer sind?

Die Daten zeigen, dass die Wahrscheinlichkeit für Betriebsunterbrechungen und Sachschäden global steigt. Unternehmen müssen ihre Risikovorsorge anpassen, da Versicherungen teurer werden oder bestimmte Risiken gar nicht mehr decken. Zudem fordern Regulatoren Transparenz über diese Risiken.

Welche Rolle spielt die CSRD in diesem Kontext?

Die CSRD fordert von betroffenen Unternehmen eine Doppelte Wesentlichkeitsanalyse. Dabei müssen auch die finanziellen Risiken, die durch den Klimawandel auf das Unternehmen einwirken (Outside-In-Perspektive), bewertet und berichtet werden. Die Zunahme von Naturkatastrophen ist hierbei ein zentraler Faktor.

Wie kann GRC helfen, Versicherungskosten zu senken?

Ein starkes GRC-System demonstriert gegenüber Versicherern, dass das Unternehmen seine Risiken kennt und aktiv mindert (z. B. durch präventiven Brandschutz oder redundante Systeme). Dies kann die Verhandlungsposition bei der Erneuerung von Versicherungspolicen verbessern

16. Dezember 2025 | 3 min

Weihnachtsgeschenke für Geschäftspartner in DACH: Diese Regeln gelten aktuell in Deutschland, Österreich und der Schweiz

In der Weihnachtszeit nutzen viele Unternehmen die Gelegenheit, Geschäftspartnern für die Zusammenarbeit zu danken. Kleine Aufmerksamkeiten stärken Beziehungen, zeigen Wertschätzung und können ein wichtiger Teil der Firmenkultur sein. Gleichzeitig müssen jedoch steuerliche Vorgaben, Compliance-Regeln und unternehmensinterne Richtlinien beachtet werden – und diese unterscheiden sich je nach Land.

Der folgende Artikel bietet einen aktuellen, ausgewogenen Überblick über die rechtlichen und steuerlichen Rahmenbedingungen in Deutschland, Österreich und der Schweiz. Er gibt Orientierung, wie Firmen Weihnachtsgeschenke richtig handhaben, Risiken vermeiden und gleichzeitig seriös auftreten.

  • In allen drei Ländern gilt: Geschenke müssen betriebliche Zwecke erfüllen und angemessen sein.
  • Deutschland: steuerliche Freigrenze für Geschenke an Geschäftspartner bei 50 Euro pro Empfänger und Kalenderjahr.
  • Österreich und Schweiz haben keine exakt festgelegten einheitlichen Wertgrenzen, orientieren sich aber stark an Angemessenheit, Dokumentation und Compliance.
  • Klare interne Richtlinien und eine nachvollziehbare Dokumentation sind in jedem DACH-Land empfehlenswert.
  • Besonders bei Empfängern im öffentlichen Sektor gelten strenge Regeln. Zurückhaltung und Transparenz sind essenziell.

Warum klare Regeln in allen drei Ländern wichtig sind

Unabhängig davon, ob man in Österreich, der Schweiz oder Deutschland geschäftlich tätig ist: Geschenke dürfen nie den Anschein erwecken, geschäftliche Entscheidungen beeinflussen zu sollen. Compliance-Standards, Antikorruptionsgesetze und steuerrechtliche Vorgaben dienen dazu, saubere Geschäftsbeziehungen sicherzustellen.

Deshalb sollten Unternehmen in jedem Land nachvollziehbare und einheitliche Grundsätze anwenden – auch wenn die gesetzlichen Details variieren.

Die aktuellen Regelungen im Überblick

Deutschland

Deutschland definiert als einziges DACH-Land eine konkrete steuerliche Freigrenze für Geschenke an Geschäftspartner. Seit 2024 liegt diese bei 50 Euro pro Person und Jahr. Wichtig ist die richtige Dokumentation: Empfänger, Wert, Anlass und betrieblicher Zweck müssen festgehalten werden. Geschenke über 50 Euro können steuerlich nachteilig sein, ausser sie sind eindeutig und ausschliesslich betrieblich nutzbar.

Österreich

Österreich arbeitet grundsätzlich ohne fix festgelegte Wertgrenze, legt aber grossen Wert auf:

  • betriebliche Veranlassung
  • Angemessenheit des Geschenks
  • vollständige Dokumentation

Dazu kommt: Unternehmen in Österreich müssen — wie in allen DACH-Staaten — sicherstellen, dass Geschenke nicht als unzulässige Beeinflussung interpretiert werden können. Gerade im B2G-Bereich ist Vorsicht besonders wichtig.

Schweiz

Auch in der Schweiz existieren keine starren gesetzlichen Wertlimiten für Weihnachtsgeschenke an Geschäftspartner. Stattdessen stehen folgende Kriterien im Vordergrund:

  • Übliche Angemessenheit (zu teure Geschenke können schnell heikel werden)
  • Transparenz und Nachvollziehbarkeit
  • Strikte Einhaltung von Compliance-Vorgaben und Branchenrichtlinien

Die Schweizer Geschäftskultur ist traditionell eher zurückhaltend bei Geschenken. Firmen setzen daher häufig auf kleine, hochwertige, aber unaufdringliche Aufmerksamkeiten.

Gemeinsame Grundprinzipien für die gesamte DACH-Region

Trotz nationaler Unterschiede lassen sich einige Grundregeln identifizieren, die in allen drei Ländern gelten:

Angemessenheit

Das Geschenk sollte den geschäftlichen Rahmen widerspiegeln und nicht übertrieben wirken.

Betriebliche Veranlassung

Das Geschenk dient der Beziehungspflege, nicht der Einflussnahme.

Dokumentation

Jedes Unternehmen sollte folgende Angaben erfassen:

  • Empfänger
  • Anlass
  • Wert
  • Datum
  • Zweck

Vorsicht bei öffentlichen Stellen

Bei Behörden, staatlichen Einrichtungen, öffentlichen Krankenhäusern, Universitäten und ähnlichen Institutionen gelten in allen Ländern besonders strenge Vorgaben.

Empfehlungen für Unternehmen in DACH

  1. Eine klare, schriftliche Geschenke-Policy erstellen
  2. Höchstwerte intern festlegen
  3. Transparente Dokumentation führen
  4. Sensible Bereiche besonders beachten (Gesundheitswesen, öffentliche Hand, regulierte Branchen)
  5. Geschenke frühzeitig planen und Wertgrenzen nicht ausreizen
  6. Alternativen zum materiellen Geschenk prüfen (z. B. Spenden im Namen des Partners)

Warum Zurückhaltung oft die beste Strategie ist

Unabhängig vom Land kann ein zu teures Geschenk falsche Signale senden. Es wirkt schnell unangemessen, unter Umständen sogar manipulativ. Kleine, geschmackvolle Präsente oder eine persönliche handgeschriebene Karte erzielen oft eine stärkere, authentischere Wirkung als kostspielige Artikel.

27. Oktober 2025 | 5 min

Wie Technologie das GRC stärkt – Studien zeigen den Wandel 2025

Governance, Risk und Compliance (GRC) galten lange als notwendiges Übel: aufwendig, papierlastig und oft losgelöst vom operativen Geschäft. Doch dieser Blick verändert sich rasant. Neue Studien aus dem Jahr 2025 zeigen, dass Technologie heute eine Schlüsselrolle dabei spielt, GRC von einem reaktiven Kontrollsystem zu einem strategischen Steuerungsinstrument zu machen.

Unternehmen, die digitale GRC-Plattformen einsetzen, berichten über mehr Transparenz, schnellere Audits und deutlich effizientere Risikosteuerung. Automatisierung, Datenintegration und Künstliche Intelligenz haben GRC-Prozesse aus dem Schatten der Bürokratie geholt – und sie zu einem echten Erfolgsfaktor gemacht.

  • Laut der Studie „The State of GRC 2025“ sehen 96 Prozent der befragten Führungskräfte GRC inzwischen als strategischen Erfolgsfaktor.
  • Technologiegestützte GRC-Systeme reduzieren laut McKinsey-Bericht die Bearbeitungszeiten von Audits um bis zu 40 Prozent.
  • Automatisierte Risikobewertungen und Echtzeitüberwachung senken das Risiko menschlicher Fehler erheblich.
  • Studien belegen: Unternehmen, die GRC digital integriert haben, reagieren schneller auf Krisen und erfüllen regulatorische Anforderungen effizienter.

Der Wandel des GRC: Vom Kontrollinstrument zur Steuerungsplattform

In den vergangenen Jahren hat sich GRC grundlegend verändert. Früher dominierten Excel-Tabellen, manuelle Prüfungen und reaktive Berichterstattung. Heute bilden digitale Plattformen den Kern moderner Unternehmenssteuerung.

Die McKinsey-Studie „Governance, Risk, and Compliance: A new lens on best practices“ zeigt, dass viele Unternehmen zwar über etablierte Governance-Strukturen verfügen, aber häufig an der technischen Umsetzung scheitern. Dort, wo GRC-Prozesse digitalisiert wurden, verzeichnen Firmen jedoch deutlich höhere Effizienz und bessere Risikotransparenz.

Besonders deutlich wird der Unterschied laut der Studie „The State of GRC 2025 – From Cost Center to Strategic Business Driver“: Fast alle befragten Unternehmen (96 Prozent) sehen GRC nicht mehr als Kostenfaktor, sondern als zentralen Bestandteil ihrer strategischen Planung. Die Integration von Daten, KI-gestützte Risikoanalyse und automatisiertes Reporting machen GRC zum Nervensystem moderner Unternehmensführung.

Wie Technologie das GRC stärkt

Technologie verändert GRC auf mehreren Ebenen gleichzeitig – strukturell, kulturell und operativ.

  1. Automatisierung wiederkehrender Aufgaben
    Routineaufgaben wie Risikoerfassung, Dokumentation oder Kontrollprüfungen lassen sich automatisieren. Das spart nicht nur Zeit, sondern minimiert menschliche Fehler. Studien wie „GRC Automation in Manufacturing“ zeigen, dass Unternehmen durch Automatisierung bis zu 70 Prozent der Compliance-Zeit einsparen konnten.
  2. Zentrale Datenintegration
    Moderne GRC-Plattformen führen Daten aus verschiedenen Systemen – etwa ERP, HR oder IT-Sicherheit – zusammen. Dadurch entsteht ein ganzheitliches Risikobild. Statt isolierte Berichte zu erstellen, können Unternehmen Abhängigkeiten erkennen und Risiken proaktiv steuern.
  3. Echtzeitüberwachung und Frühwarnsysteme
    Echtzeit-Analysen ermöglichen es, Risiken frühzeitig zu identifizieren. So wird GRC von einer nachträglichen Kontrolle zu einem aktiven Frühwarnsystem. Tools wie Risk Scoring oder automatisierte Alerts verbessern Reaktionsgeschwindigkeit und Entscheidungsqualität.
  4. Stärkere Zusammenarbeit durch digitale Workflows
    Kollaborative Plattformen sorgen dafür, dass Compliance, Risikomanagement und Fachabteilungen nahtlos zusammenarbeiten. Aufgaben, Prüfungen und Freigaben laufen über einheitliche digitale Workflows – nachvollziehbar, transparent und revisionssicher.
  5. Künstliche Intelligenz und Predictive Analytics
    Immer mehr GRC-Lösungen nutzen KI, um Anomalien zu erkennen oder Risiken vorherzusagen. Statt nur Vergangenheitsdaten auszuwerten, liefern diese Systeme Prognosen, die Führungskräften helfen, frühzeitig zu reagieren.

Studien zeigen: Der Nutzen ist messbar

Die Vorteile digitaler GRC-Systeme sind längst keine Theorie mehr. Mehrere aktuelle Studien aus 2024 und 2025 belegen konkrete Effekte:

  • Laut McKinsey-Bericht senken Unternehmen mit technischer GRC-Unterstützung die Audit-Vorbereitungszeit um bis zu 40 Prozent.
  • In der Fertigungsindustrie wurde durch GRC-Automatisierung eine Zeitersparnis von bis zu 70 Prozent in der Compliance-Dokumentation erreicht (Studie: „GRC Automation in Manufacturing“, 2025).
  • Die Studie von Financier Worldwide zeigt, dass GRC-Plattformen insbesondere bei der Bewertung von Drittparteien und Lieferantenrisiken deutliche Effizienzgewinne erzielen.
  • Unternehmen, die GRC-Daten mit Business Intelligence-Systemen verknüpfen, reagieren laut Wolfpack Risk Report 2025 doppelt so schnell auf kritische Abweichungen wie Organisationen mit manuellen Prozessen.

Diese Ergebnisse zeigen: GRC ist längst kein isolierter Verwaltungsprozess mehr, sondern ein datengetriebener, strategischer Faktor.

Technologie als Enabler einer neuen GRC-Kultur

Die technische Modernisierung allein reicht jedoch nicht. Wirklich erfolgreich sind nur jene Unternehmen, die Technologie mit Kultur verbinden. Digitale Tools schaffen Transparenz und Kontrolle – aber erst wenn sie in Governance-Strukturen und Führungsprozesse integriert werden, entsteht echter Mehrwert.

Unternehmen, die GRC als integralen Bestandteil der Organisation verstehen, erreichen nicht nur regulatorische Sicherheit, sondern auch eine neue Form der Unternehmensagilität. Entscheidungen werden faktenbasiert, Risiken werden vorhersagbar, und Compliance wird zu einem Ausdruck von Professionalität und Vertrauen.

In vielen Branchen zeigt sich: GRC-Plattformen sind das Rückgrat moderner Resilienz. Sie helfen, Risiken zu managen, statt ihnen hinterherzulaufen.

Fazit

GRC ist im Jahr 2025 keine Belastung mehr – es ist ein strategisches Werkzeug. Technologie macht es möglich, Governance, Risk und Compliance miteinander zu vernetzen, zu automatisieren und in Echtzeit zu steuern.

Wer heute in digitale GRC-Lösungen investiert, gewinnt mehr als nur Effizienz: Er schafft eine belastbare Grundlage für Vertrauen, Stabilität und nachhaltiges Wachstum. Der Wandel ist klar – von der Pflicht zur Stärke.


FAQ

Was bedeutet GRC-Technologie konkret?
Darunter versteht man digitale Systeme, die Governance-, Risiko- und Compliance-Prozesse zentral steuern, automatisieren und überwachen – etwa GRC-Plattformen, KI-basierte Analysetools oder Audit-Automatisierungen.

Welche Vorteile haben GRC-Plattformen?
Sie reduzieren manuelle Arbeit, verbessern die Datentransparenz, erkennen Risiken in Echtzeit und erleichtern regulatorische Nachweise.

Welche Studien belegen den Nutzen?
Unter anderem McKinsey (2025), Wolfpack Risk (2025), Financier Worldwide (2025) und die Studie „GRC Automation in Manufacturing“ (2025) zeigen messbare Effizienzsteigerungen und schnellere Entscheidungsprozesse.

Ist Technologie allein ausreichend?
Nein. Erfolgreiches GRC erfordert neben Technologie auch klare Governance-Strukturen, Verantwortlichkeiten und eine gelebte Risikokultur.

Welche Branchen profitieren besonders?
Finanzdienstleister, Fertigungsbetriebe, Logistikunternehmen und alle Organisationen mit hohen regulatorischen Anforderungen profitieren besonders stark von digitalem GRC.

9. September 2025 | 3 min

PayPal-Ausfall im August 2025 –und die GRC-Lehren

Im August 2025 sorgte eine unerwartete Störung des PayPal-Systems für erhebliche Auswirkungen im deutschen Zahlungsverkehr. Die betriebseigene Betrugserkennungslogik fiel aus, wodurch Banken in Deutschland SEPA-Lastschriften im Volumen von über 10 Mrd € blockierten. Zahlreiche Kunden und Händler waren betroffen – verzögerte Zahlungen, abgelehnte Abbuchungen und vorübergehend negative Guthaben sorgten für Frust und Unsicherheit. PayPal beschreibt die Ursache als technische Fehlfunktion bei einem geplanten System-Update und verspricht automatische Erstattungen sowie eine enge Zusammenarbeit mit den betroffenen Finanzinstituten zur vollständigen Bereinigung.

  • System-Update verursachte Ausfall der Betrugserkennung bei PayPal am 23./24. August 2025
  • Deutsche Banken stoppten daraufhin Lastschriften im Wert von über 10 Mrd €
  • Zahlreiche Kunden litten unter abgelehnten Zahlungen, rückständigen Guthaben und blockierten Transaktionen
  • PayPal hat den Fehler behoben, erstattet unberechtigte Abbuchungen und warnt vor aktuellen Phishing-Versuchen
  • Der Vorfall verdeutlicht die enge Verknüpfung von Technik, Governance und Payment-Risiko – und zeigt klare GRC-Handlungsfelder auf

Was war passiert?

Am Wochenende des 23./24. August 2025 brachte ein technisches Update die automatische Betrugserkennung von PayPal zum Erliegen. Dadurch wurden ungereinigte Lastschrifteinzüge an Banken gesendet, die diese aus Sicherheitsgründen blockierten. Das führte zu einem massiven Zahlstopp: Online-Händler konnten Zahlungen nicht abwickeln und Kunden wurden mit Fehlern, unerwarteten Abbuchungen oder Minussaldi konfrontiert. Obwohl kein Hackerangriff bestätigt wurde, kam es parallel zu Angeboten im Darknet mit PayPal-Zugangsdaten – vermutlich durch Schadsoftware auf Nutzergeräten, nicht durch Hinweise auf eine Systemkompromittierung.

Wie konnte es dazu kommen?

Governance-Schwächen

Die Änderung wurde offenbar ohne ausreichende Risikoanalyse, Testläufe oder Absprachen im Governance-Team durchgeführt. Notfallprozesse für Rollbacks oder Eskalation fehlten oder wurden nicht aktiviert.

Risikoignoranz im Operationsteam

Ein Update ohne wirksame Simulation und Monitoring im Live-System birgt hohe Risiken. Kritisch sind insbesondere fehlende Rückfallstrategien – wie automatisierte Abschaltmechanismen oder Notfallfreigaben.

Schwache Compliance und Kontrollmechanismen

PayPal hat Richtlinien zur Betrugsvermeidung; die Umsetzung und technische Robustheit waren jedoch offenbar unzureichend. Fehlende Stichproben, Überwachung oder Simulationstests von Zahlungsströmen sind hier sichtbar.

Wie hätte man es verhindern können?

  • Test- und Rollenstruktur: Alle Updates sollten zunächst in isolierter Umgebung im PDCA-Zyklus getestet und bei Fehlern schnell rückgängig gemacht werden können.
  • Notfall-Governance: Klare Verantwortliche und Eskalationsstufen im Change-Management, inklusive automatischer Fehlermeldungen bei kritischen Abweichungen.
  • Monitoring & Automatisierung: Einsatz von Health-Checks, Anomalie-Erkennung, Rollback-Wegen bei unerwarteten Systemzuständen – idealerweise 24/7.
  • Stakeholder-Kommunikation: Echtzeit-Statusinfos für Banken, Händler und Nutzer – damit diese auf Ausfälle vorbereitet sind und alternative Kanäle nutzen können.
  • GRC-integrierte Audit-Strategie: Regelmäßige Audit-Tools und Kontrollen zur Simulation von Ausfall-Szenarien und forensische Wiederherstellung.

Fazit

Der PayPal-Ausfall im August 2025 verdeutlicht, wie Fehlentwicklung im System-Update-Bereich zu flächendeckenden finanziellen Schäden führen kann. Klar wird: technisches Change-Management, Governance und Risikosteuerung müssen in Zahlungsinfrastrukturen nahtlos zusammenspielen. Unternehmen sollten diese Störung zum Anlass nehmen, ihre GRC-Systeme zu evaluieren, Simulationen zu integrieren und Notfallpläne systematisch aufzubauen.

FAQ

1. Warum haben deutsche Banken Zahlungen gestoppt?
PayPal übermittelte ungeprüfte Lastschriften aufgrund eines Systemfehlers. Banken reagierten präventiv, um möglichen Betrug zu verhindern.

2. Handelte es sich um einen Hackerangriff?
Nein. PayPal erklärte, der Fehler sei intern entstanden – es gibt keine Hinweise auf einen externen Angriff.

3. Wie viele Nutzer waren betroffen?
PayPal berichtet, dass weniger als fünf Prozent der deutschen Nutzer betroffen waren, aber der Schaden war aufgrund der Infrastruktur groß.

4. Wie reagierte PayPal im Anschluss?
Der Fehler wurde behoben. PayPal erstattete unrechtmäßig abgebuchte Gebühren und arbeitet mit Banken an der Fehlerbereinigung. Gleichzeitig wird vor betrügerischen Phishing-Versuchen gewarnt.

5. Was lernen Unternehmen daraus?
Technische Änderungen müssen mit striktem Change-Management, GRC-gesteuerter Risikoanalyse, Monitoring-Systemen und robusten Backups begleitet werden – vor allem in kritischen Infrastrukturen wie Payment-Services

24. Juni 2025 | 5 min

Wolfspeed vor der Insolvenz: Ursachen, Versäumnisse im GRC

Was ist passiert?

Wolfspeed, einst als Vorreiter im Bereich Siliziumkarbid-Halbleiter gefeiert, steht überraschend vor einem Chapter-11-Insolvenzverfahren. Der Konzern hatte Milliarden in Produktionskapazitäten investiert, um die erwartete Nachfrage der Elektrofahrzeug-Industrie zu bedienen. Doch das Geschäftsmodell geriet unter Druck: Die Nachfrage blieb hinter den Erwartungen zurück, gleichzeitig wuchs der internationale Konkurrenzdruck, insbesondere aus China.

Dieser Artikel analysiert die zentralen Ursachen der Krise, die Rolle eines unzureichenden Governance-, Risk- und Compliance-Managements (GRC) und zeigt, wie ein integratives GRC-System das Debakel hätte abmildern können. Unternehmen in strategisch sensiblen Wachstumsbranchen finden hier wichtige Handlungsempfehlungen.

1. Die Entwicklung von Wolfspeed: Aufstieg und Risikoexpansion

Wolfspeed entstand aus Cree Inc. und entwickelte sich zu einem global führenden Anbieter von Siliziumkarbid-(SiC)-Leistungshalbleitern. Insbesondere durch den Trend zur Elektrifizierung des Automobilsektors versprach man sich enormes Wachstumspotenzial.

Das Unternehmen kündigte Großinvestitionen an – darunter eine 5-Milliarden-Dollar-Fabrik in North Carolina sowie den Aufbau einer Wafer-Produktion in Deutschland. Zur Finanzierung dieser ambitionierten Vorhaben nahm Wolfspeed über die Jahre Schulden in Höhe von über 6 Milliarden US-Dollar auf.

2. Ursachen für die finanzielle Schieflage

a) Überschätzte Marktnachfrage

Wolfspeeds Strategie basierte auf einem ungebrochenen Wachstum der Elektromobilität, insbesondere in den USA. Diese Annahme erwies sich jedoch als zu optimistisch. Mehrere Automobilhersteller kündigten ab 2023 Auftragskürzungen an, der Absatz von E-Fahrzeugen stagnierte. Wolfspeed musste bereits im Frühjahr 2025 einräumen, dass „erhebliche Zweifel an der Fortführung des Geschäftsbetriebs“ bestehen.

b) Kapitalintensive Expansion ohne Risikopuffer

Die Investitionsoffensive wurde fast ausschließlich fremdfinanziert. Die Kombination aus gestiegenen Zinssätzen, rückläufigem Umsatzwachstum und hohen Fixkosten führte zu einer angespannten Liquiditätslage. Die Verschuldung belief sich zuletzt auf über 6,5 Milliarden US-Dollar, bei lediglich rund 1,3 Milliarden Dollar verfügbaren Mitteln.

c) Konkurrenzdruck – vor allem aus China

Chinesische Anbieter wie SICC Co., TanKeBlue oder San’an Optoelectronics haben ihre Produktionskapazitäten für SiC-Wafer massiv ausgebaut und setzen durch staatliche Subventionen auf aggressive Preisstrategien. Innerhalb von zwei Jahren sind die Marktpreise für SiC-Wafer um rund 30 Prozent gefallen. Wolfspeed konnte mit diesen Preisniveaus nicht konkurrieren und verlor Marktanteile.

d) Verzögerungen bei staatlicher Förderung

Wolfspeed hatte auf Mittel aus dem US-amerikanischen CHIPS and Science Act gesetzt. Zwar wurden bis zu 750 Millionen US-Dollar Fördermittel zugesagt, doch kam es zu erheblichen Verzögerungen in der Auszahlung. Dies verschärfte die Finanzierungslage weiter.

e) Mangelhafte strategische Steuerung

Neben der externen Marktdynamik fällt auf, dass Wolfspeed zu lange an der eigenen Wachstumsvision festhielt, obwohl operative Frühindikatoren – sinkende Auftragseingänge, Verschlechterung des Cashflows, zunehmender Wettbewerbsdruck – zu strategischer Anpassung hätten führen müssen. Die notwendige Kurskorrektur blieb aus.

3. GRC-Versäumnisse als Verstärker der Krise

Ein Blick auf Governance, Risk und Compliance zeigt: Die Krise war nicht ausschließlich marktgetrieben. Ein professionell aufgesetztes GRC-System hätte frühzeitig auf Fehlentwicklungen hinweisen und gegensteuern können.

Governance: Strategisches Controlling und Eskalation

  • Fehlende Szenarioplanung und Alternativstrategien bei sich ändernden Marktbedingungen.
  • Unzureichende Kontrolle der Kapitalbindungsstruktur durch das Board of Directors.
  • Zu späte Reaktion auf operative Signale (Umsatzeinbruch, Kundenrückgänge).

Risk Management: Intransparente Risikoverteilung

  • Keine definierten Schuldenobergrenzen oder Limits für Investitionsverpflichtungen.
  • Keine integrierten Stresstests auf Basis unterschiedlicher Nachfrage- und Preisniveaus.
  • Fehlende Risikomodelle zur Bewertung geopolitischer Einflüsse und Wettbewerbsdynamik.

Compliance: Fördermittel, Marktkommunikation, ESG

  • Mangelhafte Vorbereitung auf regulatorische Anforderungen zur Auszahlung staatlicher Förderungen.
  • Verspätete Offenlegung gegenüber Investoren zur finanziellen Lage und operativen Risiken.
  • ESG-Risiken wie Ressourcenverbrauch oder Lieferkettenunsicherheiten wurden nicht systematisch in der Risikoanalyse berücksichtigt.

4. Was hätte ein starkes GRC-System leisten können?

Ein robustes GRC-System ersetzt kein funktionierendes Geschäftsmodell. Aber es verschafft Unternehmen die nötige Steuerungsfähigkeit, um Risiken früh zu identifizieren, Entscheidungen besser abzusichern und das Vertrauen externer Stakeholder zu erhalten.

GRC-KomponentePräventive MaßnahmeMögliche WirkungGovernanceEinführung eines strategischen FrühwarnsystemsFrühzeitige Kurskorrektur bei MarktschwächeRiskSzenarien- und Stresstests für Investitions- und SchuldenpolitikBegrenzung der Fremdkapitalquote, gezielte RisikoallokationComplianceFrühzeitige Erfüllung von Förderkriterien, klare Kommunikation mit InvestorenSicherung staatlicher Zuschüsse, bessere Bonität, LiquiditätserhaltReportingOperative Risiko- und Finanzkennzahlen im monatlichen ReviewTransparenz für Aufsichtsgremien und Gläubiger, bessere Reaktionsfähigkeit

5. Fazit

Wolfspeed steht stellvertretend für viele technologiegetriebene Unternehmen, die auf Basis eines vielversprechenden Megatrends massive Wachstumsprojekte realisieren, jedoch Governance- und Risikostrukturen vernachlässigen. In einem volatilen globalen Marktumfeld kann dies fatale Konsequenzen haben.

Die Insolvenz ist für Wolfspeed eine Zäsur. Sie erlaubt – wenn rechtzeitig restrukturiert wird – unter Gläubigerschutz eine Neuausrichtung. Die zentrale Lehre: Ohne ein starkes, integriertes GRC-System bleibt selbst die innovativste Technologie angreifbar.

FAQ – Häufig gestellte Fragen zur Wolfspeed-Insolvenz

Was ist Wolfspeed? Wolfspeed ist ein US-amerikanischer Hersteller von Halbleitern auf Basis von Siliziumkarbid (SiC), die in Hochleistungsanwendungen wie E-Fahrzeugen, Industrieanlagen und erneuerbaren Energien eingesetzt werden.

Warum steckt Wolfspeed in finanziellen Schwierigkeiten? Das Unternehmen hat sich bei der Expansion übernommen, die Nachfrage nach E-Fahrzeugen ist geringer als erwartet, gleichzeitig belastet der Wettbewerbsdruck aus China das Geschäft. Die Folge ist eine drohende Zahlungsunfähigkeit.

Was bedeutet Chapter 11? Chapter 11 ist ein US-Insolvenzverfahren, das Unternehmen erlaubt, sich unter gerichtlicher Aufsicht zu restrukturieren, während der laufende Geschäftsbetrieb aufrechterhalten wird.

Welche Rolle spielte die Konkurrenz? Chinesische Hersteller haben massiv in die Produktion von SiC investiert und durch Subventionen aggressiv die Preise gedrückt. Wolfspeed konnte bei diesen Marktbedingungen nicht kostendeckend produzieren.

Wie hätte ein starkes GRC-System geholfen? Ein integriertes GRC-System hätte Risiken frühzeitig identifiziert, strategische Entscheidungen abgesichert und die Kommunikation mit Investoren und Förderinstitutionen optimiert – und damit die Insolvenz möglicherweise verhindert oder zeitlich entschärft.