Die Compliance-Funktion nach AT 4.4.2 MaRisk – Anforderungen, Umsetzung und Praxisrelevanz

21. Oktober 2025, 10:00 Uhr · Quelle: Pressebox
Die Compliance-Funktion ist zentral für das Risikomanagement in Kreditinstituten und regelt die Einhaltung rechtlicher Vorgaben. Dieser Beitrag klärt die organisatorischen Anforderungen und praktische Umsetzung nach MaRisk.

Unterföhring bei München, 21.10.2025 (PresseBox) - Die Compliance-Funktion gehört zu den tragenden Säulen eines wirksamen Risikomanagements von Kredit- und Finanzinstituten. In AT 4.4.2 MaRisk konkretisiert die BaFin die institutionellen Mindestanforderungen an die Organisation dieser Funktion. Ziel ist es, die Risiken einer Nichteinhaltung relevanter rechtlicher Vorschriften zu minimieren und die Institute in ihrer Governance-Struktur nachhaltig zu stärken. Der folgende Beitrag setzt sich detailliert mit den rechtlichen Grundlagen, den Aufgabenbereichen, den organisatorischen Anforderungen sowie den besonderen Aspekten der Eigenständigkeit der Compliance-Funktion auseinander.

Einleitung

Finanzinstitute agieren in einem stark regulierten Umfeld, in dem die Einhaltung rechtlicher Vorgaben einen entscheidenden Wettbewerbs- und Vertrauensfaktor darstellt. Verstöße gegen aufsichtsrechtliche Anforderungen, gegen straf- oder zivilrechtliche Normen oder gegen interne Regeln können weitreichende Folgen haben: Bußgelder, Haftungsrisiken, Reputationsschäden und im schlimmsten Fall existenzbedrohende Entwicklungen.
Die BaFin stellt mit den MaRisk sicher, dass Institute über interne Organisationsstrukturen verfügen, mit denen diese Risiken beherrscht werden. Die Compliance-Funktion bildet hierbei eine tragende Rolle: Sie ist zentraler Ansprechpartner der Geschäftsleitung, Berater und zugleich Wächter über die Einhaltung rechtlicher Vorgaben.

Rechtliche Grundlagen

Die Compliance-Funktion nach AT 4.4.2 MaRisk ist eingebettet in ein komplexes Geflecht aus nationalen und europäischen Rechtsquellen.
Wichtige Bezugspunkte sind:

  • § 25a Abs. 1 KWG– Anforderungen an eine ordnungsgemäße Geschäftsorganisation.
  • § 25h KWG– besondere Anforderungen im Bereich Geldwäscheprävention.
  • § 80 Abs. 1 WpHGi.V.m. Art. 22 Delegierte Verordnung (EU) 2017/565 – Konkretisierung für Wertpapierfirmen.
  • EBA/GL/2021/05– Leitlinien zur internen Governance, auf die sich die BaFin ausdrücklich bezieht.
  • MaComp– Umsetzungshilfe für institutespezifische Compliance-Fragen im Wertpapiergeschäft.
Diese Rechtsquellen bilden ein sich ergänzendes Geflecht, das dem Institut vorgibt, welche Strukturen es schaffen muss und welche Berichtspflichten einzuhalten sind.

Aufgaben und Verantwortung

Dieprimäre Aufgabeder Compliance-Funktion besteht darin, auf die Implementierung wirksamer Verfahren zur Einhaltung rechtlicher Vorgaben hinzuwirken. Dazu gehören insbesondere:

  • Identifikation relevanter Gesetze, Verordnungen und Verwaltungsanweisungen.
  • Regelmäßige Risikoanalysen auf Grundlage von Geschäftsmodell, Größe und Komplexität des Instituts.
  • Beratung der Geschäftsleitung in rechtlichen und regulatorischen Fragen.
  • Unterstützung bei der Erstellung, Umsetzung und Überwachung von internen Richtlinien.
  • Schulung und Sensibilisierung der Mitarbeiter.
  • Einrichtung eines kontinuierlichen Kontroll- und Berichtsprozesses.
Besonders hervorzuheben ist, dass dieVerantwortung für die Einhaltung der Vorschriften uneingeschränkt bei den Geschäftsleiternbleibt. Die Compliance-Funktion hat keinen exkulpativen Charakter für die Geschäftsleitung, sondern wirkt unterstützend, beratend und überwachend.

Organisation und Anbindung

Nach MaRisk ist die Compliance-Funktion grundsätzlichunmittelbar der Geschäftsleitung unterstellt. Sie darf organisatorisch auch in andere Kontrolleinheiten eingegliedert sein, solange eine direkte Berichtslinie zur Geschäftsleitung besteht.
Ausdrücklich ausgeschlossen ist eine organisatorische Verbindung mit der Internen Revision, um eine wirksame Unabhängigkeit zu gewährleisten. Dagegen können Funktionen wie Risikocontrolling oder Geldwäschebeauftragter durchaus im organisatorischen Zusammenhang stehen.

Zur wirksamen Wahrnehmung ihrer Aufgaben benötigt die Compliance-Funktion:

  • Genügend personelle und sachliche Ressourcen
  • Uneingeschränkten Zugang zu relevanten Informationen und Systemen
  • Unabhängigkeit von den Bereichen Markt und Handel
Eigenständige Compliance-Einheit

Ein besonders hervorgehobener Punkt in AT 4.4.2 MaRisk betrifft dieeigenständige Organisationseinheitfür die Compliance-Funktion bei bedeutenden Instituten oder Instituten, die bestimmte Bilanzgrößen überschreiten (§ 2 Abs. 9i KWG).
Die BaFin fordert hier regelmäßig die Errichtung einer separaten organisatorischen Einheit, die ausschließlich und zentral die Einhaltung regulatorischer Vorgaben überwacht.

Die Kriterien derVerhältnismäßigkeit(Proportionalität) für die Einrichtung einer eigenständigen Einheit ergeben sich aus Tz. 206 MaRisk sowie Titel I der EBA-Leitlinien zur Governance. Die Entscheidung hängt ab von:

  • Größe und Bilanzsumme des Instituts
  • Art und Risikoprofil der Geschäftsaktivitäten
  • Komplexität des Geschäftsmodells
  • Internationale Tätigkeit und Konzernanbindung
In der eigenständigen Einheit für die Compliance-Funktiondürfen auch weitere Compliance-nahe Funktionen angesiedelt sein, wie z. B.:
  • WpHG-Compliance
  • Geldwäsche- und Terrorismusfinanzierungsbeauftragter
  • Informationssicherheitsbeauftragter (CISO)
  • Datenschutzbeauftragter
Dadurch wird eine Bündelung von Kontrollfunktionen ermöglicht, gleichzeitig jedoch eine klare Abgrenzung zur Internen Revision gewahrt.

Rolle des Compliance-Beauftragten

Jedes Institut hat einenCompliance-Beauftragtenzu benennen, der die Verantwortung für die Erfüllung der Aufgaben trägt. Seine Pflichten umfassen:

  • Steuerung der Compliance-Funktion
  • Ansprechpartner für Geschäftsleitung und Aufsichtsbehörden
  • Koordination der Berichtsprozesse
  • Sicherstellung wirksamer Kontrollen
In kleinen Instituten darf im Ausnahmefall ein Geschäftsleiter selbst diese Funktion übernehmen. Für mittlere und große Institute ist dies regelmäßig ausgeschlossen, da Interessenkonflikte entstehen würden.

Berichtspflichten und Informationsrechte

Die Compliance-Funktion mussmindestens jährlich, bei Bedarf jedoch anlassbezogenan die Geschäftsleitung berichten. Der Bericht muss inhaltlich eingehen auf:

  • Angemessenheit und Wirksamkeit der Compliance-Regelungen
  • Identifizierte Risiken und Verstöße
  • Maßnahmen zur Beseitigung von Defiziten
  • Empfehlungen für künftige organisatorische Anpassungen
Zudem sind die Berichte dem Aufsichtsorgan und der Internen Revision weiterzuleiten. Jedes Mitglied des Aufsichtsrates muss die Möglichkeit haben, die Berichte einzusehen, selbst wenn sie formal in einem Ausschuss behandelt werden.

Ein besonders sensibler Punkt ist derWechsel des Compliance-Beauftragten: Dies muss der Aufsichtsrat rechtzeitig im Voraus unter Angabe der Gründe erfahren. Dies sichert die Transparenz gegenüber der Aufsicht und verhindert strategische „Überraschungen“ bei der Neubesetzung.

Organisatorischer Aufbau der eigenständigen Compliance-Einheit

  • Die Compliance-Einheit wird unter unmittelbarer Leitung eines Compliance-Beauftragten als eigene Organisationseinheit eingerichtet.
  • Sie ist direkt der Geschäftsleitung unterstellt und von Markt und Handel organisatorisch unabhängig aufgestellt.
  • In der Einheit können weitere nahestehende Funktionen, wie Geldwäsche, Wertpapier-Compliance, Datenschutz und Informationssicherheit gebündelt werden. Risikocontrolling oder Interne Revision dürfen hingegen nicht integriert werden.
  • Die personelle Ausstattung erfolgt proportional zum Umfang und Risiko des Geschäftsmodells; Expertise in Bankaufsichtsrecht, Organisationswesen und IT-Compliance ist einzubinden.
  • Die Compliance-Mitarbeitenden erhalten uneingeschränkten Zugang zu relevanten Informationen, Systemen und Entscheidungsvorlagen sowie direkte Kommunikationslinien zu Leitung und Prüfern des Hauses.
Implementierung effektiver Richtlinien und Kontrollpläne
  • Entwicklung und Pflege eines Compliance-Universums, das alle instituteigenen und regulatorisch verpflichtenden Themenbereiche, Prozesse und Vorgaben umfasst.
  • Aufbau eines transparenten Kontrollplans: Regelmäßige Prüfungen, risikoorientierte Einzelkontrollen, Turnus-Workshops und laufendes Monitoring relevanter Rechtspflichten.
  • Klar definierte Arbeits- und Berichtsschritte für jede identifizierte Compliance-Risiko-Kategorie (z.B. Geldwäsche, Marktmissbrauch, Datenschutz).
  • Nutzung eines digitalen Compliance-Management-Systems, das Aufgaben, Mitteilungen und Kontrollen dokumentiert und die Fortschrittsüberwachung gewährleistet.
Berichtslinien und interne Kommunikation
  • Mindestens einmal jährlich, im Bedarfsfall auch anlassbezogen, wird ein umfassender Compliance-Bericht erstellt und an Geschäftsleitung, Aufsichtsrat und Interne Revision kommuniziert.
  • Im Bericht speziell: Darstellung ergriffener Kontrollen, Status regulatorischer Projekte, identifizierte Risiken, Handlungsbedarfe und Maßnahmenpläne.
  • Wechsel des Compliance-Beauftragten müssen unter Angabe von Gründen rechtzeitig und transparent gegenüber dem Aufsichtsorgan erfolgen.
  • Mitarbeiter werden regelmäßig über neue Regelungen, geänderte Leitlinien und relevante Compliance-Initiativen instruiert.
Kontroll- und Überwachungsaufgaben
  • Durchführung von jährlichen Risikoanalysen zur Identifikation und Gewichtung wesentlicher rechtlicher Vorgaben.
  • Implementierung eines Monitoringsystems für regulatorische Änderungen (Regulatory Change Management), das eigenständig rechtliche Neuerungen bewertet und Umsetzungsnotwendigkeiten ableitet.
  • Dokumentierte Verwaltung und Aufbereitung von Verstößen, Verdachtsfällen, und deren Nachbearbeitung im Rahmen eines robusten Incident- & Escalation-Managements.
Umsetzungstipps aus der Praxis
  • Frühzeitige Einbindung der Compliance-Funktion in Produkt- und Prozessentwicklungen der Bank.
  • Aufbau einer Compliance-Kultur „von oben“, etwa durch regelmäßige Compliance-Workshops und Schulungen auf allen Ebenen.
  • Nutzung moderner Software für Dokumentation, Workflow-Management und regulatorische Überwachung.
  • Enge Kooperation mit den Bereichen Rechtsabteilung, IT, Risikomanagement und internen Revision.
  • Regelmäßige Überprüfung der Effektivität der Kontrollen und Berichtswege sowie kontinuierliche Weiterentwicklung der Compliance-Aufgaben entsprechend neuer regulatorischer Anforderungen.
Diese Schritte stellen sicher, dass die eigenständige Compliance-Einheit eines mittelgroßen Instituts nicht nur regulatorisch einwandfrei, sondern auch praxistauglich und nachhaltig wirksam aufgestellt ist.

Herausforderungen in der Praxis

Die Umsetzung der Anforderungen des AT 4.4.2 bringt zahlreiche Herausforderungen mit sich:

  • Personelle Ausstattung: Insbesondere kleinere Institute haben Schwierigkeiten, qualifiziertes Fachpersonal für Compliance-Positionen zu finden.
  • Digitale und internationale Komplexität: Neue Geschäftsfelder wie FinTech-Lösungen oder internationale Expansion erhöhen die Anforderungen an die Compliance.
  • Koordination mehrerer Aufsichtsvorgaben: Überschneidungen zwischen MaRisk, MaComp, KWG, GwG und EU-Recht erfordern klare Abgrenzungen.
  • Berichtsdichte: Aufsichtsgremien fordern zunehmend detaillierte und häufigere Compliance-Berichte, teils auch quartalsweise.
Fazit

Die Compliance-Funktion nach AT 4.4.2 MaRisk ist ein zentrales Steuerungs- und Kontrollinstrument für Finanzinstitute. Ausdrücklich hervorgehoben wird die Notwendigkeit einereigenständigen Compliance-Einheitin bedeutenden Instituten, wodurch die organisatorische Unabhängigkeit und Effizienz dieser Funktion nachhaltig gestärkt wird. Der Compliance-Beauftragte übernimmt als Schlüsselfigur die Koordination und Berichterstattung, während die Verantwortung für die Einhaltung letztlich bei der Geschäftsleitung verbleibt.

In der Praxis verlangt die Umsetzung der Vorgaben eine sorgfältige Abwägung im Spannungsfeld zwischen Proportionalität, Ressourceneinsatz und aufsichtsrechtlichen Erwartungen.

Compliance / MaRisk / BaFin / Risikomanagement / Dienstleistungen
[pressebox.de] · 21.10.2025 · 10:00 Uhr
[0 Kommentare]
Sonne tanken, Kosten senken
Weißenohe bei Nürnberg, 08.04.2026 (PresseBox) - Während die Energiemärkte der letzten Jahre einer Achterbahnfahrt glichen, hat sich eine Konstante etabliert: Die Sonne schickt keine Rechnung. Doch warum ist gerade jetzt der ideale Zeitpunkt, um auf Photovoltaik (PV) umzusteigen? Experten sind sich einig: Das Zusammenspiel aus technologischem Peak, […] (00)
vor 1 Stunde
Lufthansa-Flugzeuge (Archiv)
London - Andrew Lobbenberg, Luftfahrtanalyst von Barclays, hält die aktuelle Preisentwicklung auf Europa-Asien-Strecken für temporär. "Wenn die Golfcarrier den Betrieb wieder vollständig aufnehmen, werden die Preise schnell kippen - möglicherweise zu ungewöhnlich niedrigen", sagte Lobbenberg dem "Spiegel". Wann das jedoch der Fall sein könnte, sei auch […] (00)
vor 14 Minuten
Dan Levy wollte das 'warme und kuschelige' 'Schitt's Creek' für seine neue Serie hinter sich lassen.
(BANG) - Dan Levy wollte das "warme und kuschelige" 'Schitt's Creek' für seine neue Serie hinter sich lassen. Der 42-jährige Star, der die erfolgreiche Sitcom gemeinsam mit seinem Vater Eugene Levy erschaffen und darin mitgespielt hat, ist mit der neuen Netflix-Serie 'Big Mistakes' zurück. Diese entwickelte er gemeinsam mit Rachel Sennott und er wollte […] (00)
vor 2 Stunden
iPhone Fold: Release im September rückt näher
Das Warten auf Apples erstes faltbares Smartphone könnte bald ein Ende haben. Laut aktuellen Informationen des renommierten Bloomberg-Redakteurs Mark Gurman befindet sich das iPhone Fold auf einem guten Weg, bereits im September offiziell vorgestellt zu werden. Ein besonderes Highlight soll […] (00)
vor 3 Stunden
Nintendo: Zeldas Zukunft könnte bei Entwicklerstudio Monolith Soft liegen
Die Zukunft der The Legend of Zelda -Reihe könnte beim japanischen Entwicklerstudio Monolith Soft liegen. Aktuelle Berichte und Infos deuten darauf hin, dass Nintendo die Rolle des Studios wichtiger machen möchte. Womöglich sogar bis hin zur eigenständigen Entwicklung eines Zelda -Titels. Monolith Soft Die Entwicklerfirma Monolith Soft arbeitet […] (00)
vor 56 Minuten
Regé-Jean Page ist 'ziemlich begeistert' von romantischen Komödien.
(BANG) - Regé-Jean Page ist "ziemlich begeistert" von romantischen Komödien. Der 38-jährige Schauspieler spielt an der Seite von Halle Bailey in 'You, Me and Tuscany' mit, der neuen romantischen Komödie unter der Regie von Kat Coiro. Er hat nun erklärt, warum er ein Fan des Genres ist. "Ich meine, wer möchte nicht ins Schwärmen geraten? Das ist eine […] (00)
vor 4 Stunden
Tennis: ATP-Tour
Monte-Carlo (dpa) - Tennisstar Alexander Zverev hat einen Fehlstart in die Sandplatzsaison gerade noch verhindert. Der 28-Jährige zeigte Comeback-Qualitäten und setzte sich gegen den Chilenen Cristian Garín in Monte-Carlo mit 4: 6, 6: 4, 7: 5 durch. Zverev war als klarer Favorit in sein erstes Match beim Masters-1000-Turnier gegangen. Im Achtelfinale […] (01)
vor 48 Minuten
bitcoin, currency, finance, coin, crypto, economy
Der Kryptowährungsmarkt hat sich in den letzten 24 Stunden stark erholt, wobei Zcash (ZEC) zu den Spitzenreitern gehört. Einige Analysten sehen weiteres Aufwärtspotenzial für die Privacy Coin und prognostizieren, dass sie in naher Zukunft mehrmonatige Höchststände erreichen könnte. Wie weit kann es noch gehen? Die kürzlich angekündigte zweiwöchige […] (00)
vor 40 Minuten
 
GTIA bringt IT-Channel in München zusammen
Illinois, 08.04.2026 (PresseBox) - Die Global Technology Industry Association (GTIA) […] (00)
Der Mittelstand braucht mehr gelingende Nachfolge – nicht nur mehr Unternehmensgründungen
Würzburg | Großlangheim, 07.04.2026 (PresseBox) -   Die Debatte läuft am Kern des […] (00)
Joystick statt Lenkrad:  Space Drive bringt Studentin zurück zur selbstständigen Mobilität
Pfronstetten-Aichelau, 08.04.2026 (lifePR) - Für Serina bedeutet Mobilität vor allem eines: […] (00)
Öltanks (Archiv)
Paris - Der Chef der Internationalen Energieagentur (IEA), Fatih Birol, erwartet, […] (00)
iPhone Fold Testproduktion hat begonnen
Nach aktuellen Informationen eines chinesischen Leakers hat Apples […] (00)
Meryl Streep
(BANG) - Meryl Streep hat ihre Figur in 'Der Teufel trägt Prada' auf zwei Hollywood- […] (00)
Seth Rogen
(BANG) - Seth Rogen sagt, dass die zweite Staffel von 'The Studio' den Verlust von […] (00)
Sporting Lissabon - FC Arsenal
Lissabon (dpa) - Nationalspieler Kai Havertz war nach seiner Heldentat auf dem nassen […] (00)
 
 
Suchbegriff