Die 9. MaRisk-Novelle und die EBA-Leitlinien
Herausgeber: Cybervize Redaktion
Kernaussage
Die 9. MaRisk-Novelle ordnet die deutsche Bankenaufsicht neu, ohne ein neues Regime zu schaffen. MaRisk bleibt kein Gesetz, sondern ein BaFin-Rundschreiben, das die ordnungsgemäße Geschäftsorganisation nach § 25a KWG konkretisiert. Geltend ist seit dem 30.06.2026 das Rundschreiben 06/2026 (BA) (9. Novelle); es löst das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle) ab.
Zwei Bewegungen prägen sie. Erstens übernimmt DORA als unmittelbar geltendes EU-Recht die IKT-Themen; die entsprechenden MaRisk-Anteile sind gestrichen oder angepasst worden, um Doppelregulierung zu vermeiden. Das ist in der Endfassung vollzogen: AT 7.2 „Technisch-organisatorische Ausstattung" enthält keine IT-Sicherheitsanforderungen mehr (nur noch Ressourcen-Angemessenheit und Datenqualität für Risikodaten), und AT 9 „Auslagerung" nimmt IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteienrisikomanagement der Art. 28-30 DORA unterliegen, ausdrücklich aus seinem Anwendungsbereich aus. Zweitens wirken die EBA-Leitlinien zu Governance und Nachhaltigkeit in die nationale Verwaltungspraxis hinein. Für den CISO heißt das: MaRisk ist am IKT-Rand schlanker geworden, bleibt aber das Rückgrat für Gesamt-Risikomanagement, Kontrollsystem, Notfallmanagement (AT 7.3) und Governance jenseits reiner IT.
Auf dieser Seite
Problem in der Praxis
Seit dem 17.01.2025 gilt DORA. Damit existieren zwei Bezugssysteme: das EU-Recht für IKT-Resilienz und die Verwaltungspraxis der MaRisk für das übrige Risikomanagement. Daraus entstehen zwei Fehlbilder. Erstens die Doppelregulierung: IKT-Kontrollen werden weiter nach alter MaRisk-Logik und parallel nach DORA gepflegt, Nachweise doppelt geschrieben, Kapazität gebunden, ohne zusätzliche Sicherheit. Zweitens die Lücke: An der Nahtstelle zwischen IKT und Nicht-IKT fällt ein Thema zwischen die Regime, weil niemand zuordnet, ob DORA oder MaRisk führt.
Hinzu kommt eine Verwechslungsgefahr bei den EBA-Leitlinien. Die interne Governance wird weiterhin durch die geltende Leitlinie EBA/GL/2021/05 adressiert; deren Revision (EBA/CP/2025/20) liegt nach der bis 07.11.2025 gelaufenen Konsultation noch nicht als finale Leitlinie vor. Das Rundschreiben 06/2026 (BA) setzt ihre Konsultationsfassung nach dem BaFin-Übersendungsschreiben vom 30.06.2026 allerdings bereits in Deutschland um. Die separat geführte EBA/GL/2025/04 betrifft die Umwelt-Szenarioanalyse, nicht die interne Governance. Wer beide vermischt, verankert Anforderungen am falschen Bezugspunkt.
CISO-Einordnung
Der CISO sollte die 9. Novelle nicht als IT-Thema lesen, sondern als Governance-Neuordnung mit IT-Folgen.
Erstens verläuft die Trennlinie entlang IKT versus Nicht-IKT. IKT-Dienstleistungen, die Art. 28 bis 30 DORA unterliegen, folgen DORA Kapitel V und fallen nicht unter AT 9, die übrigen Auslagerungen bleiben bei MaRisk und § 25b KWG; die früheren technisch-organisatorischen MaRisk-Anteile sind gestrichen, wo DORA abdeckt; AT 7.2 besteht mit zwei Textziffern fort. Die IT-Rundschreiben KAIT, VAIT und ZAIT sind zum 16.01.2025 aufgehoben; die BAIT entfällt für DORA-pflichtige Institute seit dem 16.01.2025, und für ihre Vollaufhebung nennt die BaFin-Meldung vom 09.01.2025 den 31.12.2026. MaRisk selbst wird nicht aufgehoben.
Zweitens verschiebt die Novelle die Logik vom Regelkatalog zu stärker prinzipienbasierter Steuerung. Die Proportionalität wird über Größenklassen mit Erleichterungen gestärkt (AT 1 Tz. 3): Als klein gelten Institute, die als kleine und nicht komplexe Institute (SNCI) nach Art. 4 Abs. 1 Nr. 145 CRR eingestuft sind, sowie CRD-Drittstaatenzweigstellen der Risikoklasse 2; als sehr klein gelten Institute und CRD-Drittstaatenzweigstellen, deren Bilanzsumme im Vierjahresdurchschnitt 1 Mrd. Euro nicht überschreitet, Factoringinstitute zusätzlich nur, wenn ihr jährliches Forderungsankaufsvolumen im Vierjahresdurchschnitt 5 Mrd. Euro nicht überschreitet. Sehr kleine Institute können die Erleichterungen für kleine Institute auch ohne SNCI-Einstufung nutzen. Bedeutende Institute unter direkter EZB-Aufsicht gehören nach AT 2.1 Tz. 1 nicht zum Anwenderkreis. Das ist Spielraum, aber auch Begründungslast: Wer skaliert, muss die Angemessenheit belegen.
Drittens rücken Governance und Nachhaltigkeit nach vorn. Die Endfassung setzt die in Überarbeitung befindlichen EBA-Leitlinien zur internen Governance in ihrer Konsultationsfassung um und verlangt unter anderem eine von Markt- und Handelsbereichen unabhängig angesiedelte Compliance-Funktion (AT 4.4.2); ESG-Risiken sind seit der 7. Novelle verankert und werden über § 26c KWG sowie die umgesetzten Leitlinien EBA/GL/2025/01 und EBA/GL/2025/04 vertieft (AT 1).
Umsetzungsperspektive
Die Umsetzung gelingt, wenn das Institut die Regime sauber zuschneidet, statt sie zu addieren.
- Kontrollinventar nach IKT und Nicht-IKT sortieren und jede Kontrolle genau einem führenden Regime zuordnen (DORA oder MaRisk/§ 25b KWG), um Doppelpflege und Lücken zu vermeiden.
- Governance und ESG an den geltenden Bezugspunkten verankern: interne Governance an EBA/GL/2021/05 (die Revision EBA/CP/2025/20 ist bei der EBA noch nicht final, wirkt aber über das Rundschreiben 06/2026 (BA) bereits; soweit daraus zusätzliche Anforderungen folgen, gilt die Übergangsfrist bis zum 01.01.2027), ESG an EBA/GL/2025/01 und EBA/GL/2025/04 (ab 01.01.2027).
- Proportionalität als Entscheidung dokumentieren: Klassifizierung, gewählte Erleichterungen und Begründung festhalten.
- Den Übergang als Programm steuern: Endfassung (RS 06/2026 vom 30.06.2026) gegen die eigene Umsetzung der 8. Novelle abgleichen; zusätzliche Anforderungen bis zum Ende der Übergangsfrist am 01.01.2027 umsetzen, ebenso organisatorische Anpassungen an die in den Regelungstext überführte Aufsichtsmitteilung vom 26.11.2024, soweit das Institut deren Hinweise dokumentiert abweichend ausgelegt hat.
Typische Fehler
- IKT-Kontrollen werden parallel nach alter MaRisk und nach DORA gepflegt, statt einem führenden Regime zugeordnet.
- Die interne Governance wird an EBA/GL/2025/04 aufgehängt, obwohl diese die Umwelt-Szenarioanalyse betrifft.
- Weiter mit der Konsultationsfassung (02/2026) arbeiten, obwohl die Endfassung als Rundschreiben 06/2026 (BA) vom 30.06.2026 vorliegt.
- AT/BT-Ziffern der alten Fassung werden weiterzitiert, obwohl die Nummerierung mit der 9. Novelle restrukturiert worden ist.
- MaRisk und die Schwester-Rundschreiben MaGo (Versicherer) und MaComp (Wertpapierdienstleister) werden vermengt, obwohl sie eigene Rechtsgrundlagen haben.
Risiken und Trade-offs
Der Wechsel zu prinzipienbasierter Steuerung erhöht die Flexibilität, verlagert aber Verantwortung in die Institute: Mehr Spielraum bedeutet mehr Begründungslast und mehr Prüfungsrisiko, wenn die Angemessenheit nicht belastbar dokumentiert ist.
Die Abgrenzung zu DORA ist ein Trade-off zwischen Klarheit und Aufwand: Eine saubere Zuordnung kostet einmalig Analyse, verhindert aber dauerhafte Doppelpflege und Lücken. Auch der Zeitpunkt ist ein Risiko. Wer auf Basis der Konsultationsfassung implementiert hat, muss die Stellen nacharbeiten, an denen die Endfassung abweicht. Die Balance liegt in einer Delta-fähigen Umsetzung: Abweichungen gezielt nachziehen und die Übergangsfrist bis zum 01.01.2027 für zusätzliche Anforderungen nutzen, statt sie auszureizen.
Entscheidungspunkte
- Welches Regime führt für welche Kontrolle: DORA oder MaRisk/§ 25b KWG?
- Welche Proportionalitäts-Klasse beansprucht das Institut, und wie wird die Wahl begründet?
- Welche Abweichungen der Endfassung von der Konsultationsfassung betreffen bereits vorgearbeitete Umsetzungen?
- Wer verantwortet im Haus den Abgleich mit dem Rundschreiben 06/2026 (BA) und die Einhaltung der Übergangsfrist bis zum 01.01.2027?
Praktische Empfehlungen
- Erstellen Sie eine IKT/Nicht-IKT-Zuordnungsmatrix und ordnen Sie jede Kontrolle genau einem führenden Regime zu.
- Verankern Sie Governance und ESG an den korrekten EBA-Bezugspunkten und halten Sie fest, welche Leitlinie geltend und welche Entwurf ist.
- Pflegen Sie eine Delta-Liste zwischen Konsultationsfassung und Endfassung (Rundschreiben 06/2026 (BA)) und aktualisieren Sie Ziffernverweise gegen den Originaltext.
- Führen Sie die verbindlichen Daten im Fristenkalender: 9. Novelle in Kraft seit dem 30.06.2026, Übergangsfrist für zusätzliche Anforderungen bis zum 01.01.2027, BAIT-Vollaufhebung zum 31.12.2026 (BaFin-Meldung vom 09.01.2025).
Relevante Normreferenzen
- BaFin, MaRisk (BA), Rundschreiben 06/2026 (BA) vom 30.06.2026 (9. Novelle): geltende Fassung seit dem 30.06.2026, Übergangsfrist für zusätzliche Anforderungen bis zum 01.01.2027; konkretisiert § 25a KWG; löst das Rundschreiben 06/2024 (BA) vom 29.05.2024 (8. Novelle) ab.
- BaFin, Konsultation 02/2026 zur 9. Novelle: veröffentlicht 01.04.2026, Frist 08.05.2026; abgeschlossen mit der Endfassung vom 30.06.2026, die an einigen Stellen von der Konsultationsfassung abweicht.
- DORA, Verordnung (EU) 2022/2554: geltend seit 17.01.2025; lex specialis für IKT-Risikomanagement und IKT-Drittparteienrisiko.
- EBA/GL/2021/05 (interne Governance): geltend; Revision EBA/CP/2025/20 nach der bis 07.11.2025 gelaufenen Konsultation noch nicht final. EBA/GL/2025/01 (ESG-Risiken) und EBA/GL/2025/04 (Umwelt-Szenarioanalyse, ab 01.01.2027).
- ISO/IEC 27001: allgemeiner Bezugsrahmen für das Wie der IT-Sicherheit, reference-only; für Banken werden IKT-Anteile primär über DORA adressiert.
Häufige Fragen
Ist die 9. MaRisk-Novelle bereits in Kraft?+
Ja. Sie ist am 30.06.2026 als Rundschreiben 06/2026 (BA) veröffentlicht worden und seit diesem Tag in Kraft. Soweit sich zusätzliche Anforderungen ergeben, gilt eine Übergangsfrist bis zum 01.01.2027.
Löst DORA die MaRisk ab?+
Nein. DORA verdrängt als lex specialis nur die IKT-Anteile, die es selbst regelt; die IKT-Strategie (AT 4.2 Tz. 2) und die Einbeziehung der IKT-Risiken in die Risikoinventur (AT 2.2) bleiben MaRisk-Pflichten. MaRisk bleibt für Gesamt-Risikomanagement und Governance jenseits reiner IKT maßgeblich und wird nicht aufgehoben.
Welche EBA-Leitlinie regelt die interne Governance?+
Geltend ist EBA/GL/2021/05; die Revision (EBA/CP/2025/20) liegt nach der bis 07.11.2025 gelaufenen Konsultation noch nicht final vor, das Rundschreiben 06/2026 (BA) setzt ihre Konsultationsfassung aber bereits um. EBA/GL/2025/04 betrifft die Umwelt-Szenarioanalyse, nicht die interne Governance.
Wer beaufsichtigt die Einhaltung der MaRisk?+
Die BaFin, in der laufenden Aufsicht gemeinsam mit der Deutschen Bundesbank. BNetzA und BSI sind hier nicht zuständig.
Vom Wissen zur Umsetzung
Sie wissen jetzt, was gefordert ist. Erfüllt ist es erst, wenn jemand es umsetzt und nachweist. Ohne eigenen CISO übernimmt das ein externer CISO (vCISO), ab 3.600 €/Monat; er arbeitet mit OdySecure.
Erstgespräch vereinbarenMit eigenem Team: OdySecure ansehen
Standort bestimmen Fünf Stationen von der ersten Einordnung bis zum Audit, der Einstieg ist kostenlos.
Verwandte Artikel
Teil der Cybervize-Wissensbasis, Stand 28. September 2026. Eigene Fachredaktion, KI ausschließlich zur redaktionellen Unterstützung. Referenz: mar-004.
