Regulatorisches Update · Stand 09.10.2026
Was sich für deine Institutsleitung konkret ändert.
Sechs Änderungen für Eignung, Geschäftsorganisation, IKT-Risiken und Geldwäscheprävention – im Lehrgang in den Modulen 1, 4, 5 und 6 eingeordnet, mit klarer Trennung von bisheriger und neuer Regelung.
Bisherige und neue Regelung im Vergleich
| Bisherige Regelung |
Neue Regelung |
| Eignung der Geschäftsleiter: § 25c KWGGeschäftsleiter mussten fachlich geeignet und zuverlässig sein und ihrer Aufgabe ausreichend Zeit widmen (§ 25c Abs. 1 KWG). Eine ausdrückliche Pflicht des Instituts zur laufenden Eignungsprüfung und eine Untersagung vor der Bestellung sah § 25c KWG nicht vor. |
Seit 01.04.2026Mit dem BRUBEG (BGBl. 2026 I Nr. 81) muss das Institut die Eignung seiner Geschäftsleiter vor der Bestellung und fortlaufend prüfen und bei fehlender Eignung handeln (§ 25c Abs. 1b KWG). Die BaFin kann nach § 25c Abs. 1c KWG bereits vor Tätigkeitsbeginn anordnen, dass eine Person nicht bestellt wird. Die Kenntnisse der Geschäftsleitung müssen auch ESG-Risiken umfassen (§ 26c Abs. 2 KWG). |
| ESG-Risiken im KWG: ESG-RisikoplanDie Berücksichtigung von ESG-Risiken im Risikomanagement war eine aufsichtliche Erwartung, unter anderem in der MaRisk. Eine eigene gesetzliche Pflicht zum ESG-Risikoplan gab es im KWG nicht. |
Seit 01.04.2026Das BRUBEG setzt die Richtlinie (EU) 2024/1619 um. Nach §§ 26c und 26d KWG sind ESG-Risiken im Risikomanagement zu berücksichtigen, und der ESG-Risikoplan ist verpflichtend; für kleine und nicht komplexe Institute gilt die Pflicht zum ESG-Risikoplan erst ab Januar 2027. Die Leitlinien EBA/GL/2025/01 gelten seit 11.01.2026, für kleine und nicht komplexe Institute spätestens ab 11.01.2027. |
| DORA: Verantwortung des LeitungsorgansFür das IT-Risikomanagement von Banken galten die BAIT. Institute im DORA-Anwendungsbereich hat die BaFin mit Ablauf des 16.01.2025 aus dem BAIT-Anwenderkreis genommen. |
Seit 17.01.2025DORA (VO (EU) 2022/2554) gilt unmittelbar. Das Leitungsorgan trägt nach Art. 5 Abs. 2 die letztendliche Verantwortung für das IKT-Risikomanagement und muss nach Art. 5 Abs. 4 über ausreichende Kenntnisse und Fähigkeiten verfügen, um IKT-Risiken zu verstehen und zu bewerten; dazu gehören regelmäßige Schulungen. |
| MaRisk: Abgrenzung zu DORADie MaRisk (Rundschreiben 06/2024 (BA)) regelten in AT 7.2 die technisch-organisatorische Ausstattung und erfassten in AT 9 auch ausgelagerte IKT-Dienstleistungen – parallel zum IKT-Drittparteirisikomanagement nach DORA. |
Seit 30.06.2026 · Übergangsfrist bis 01.01.2027Mit der 9. MaRisk-Novelle (Rundschreiben 06/2026 (BA)) fallen IKT-Dienstleistungen nach Art. 3 Nr. 21 DORA, die dem IKT-Drittparteirisikomanagement nach Art. 28 bis 30 DORA unterliegen, nicht mehr unter AT 9. Die IKT-Strategie (AT 4.2 Tz. 2) und die Einbeziehung der IKT-Risiken in die Risikoinventur (AT 2.2) bleiben MaRisk-Pflichten. Für zusätzliche Anforderungen gilt eine Übergangsfrist bis 01.01.2027. |
| Geldwäscheprävention: von der Richtlinie zur VerordnungDie Geldwäschebekämpfung beruhte auf nationalem Recht, vor allem dem GwG, das EU-Richtlinien umsetzt. |
Ab 10.07.2027Die Verordnung (EU) 2024/1624 (AMLR) gilt ab dem 10.07.2027 unmittelbar. Die Aufsicht auf EU-Ebene übernimmt schrittweise die Behörde AMLA (VO (EU) 2024/1620); die Richtlinie (EU) 2024/1640 ist national umzusetzen. Den Stand der deutschen Anpassung ordnen wir am jeweiligen Termin ein. |
| KI-Verordnung: Kreditwürdigkeitsprüfung als Hochrisiko-KIArt. 4 VO (EU) 2024/1689 verlangte seit 02.02.2025, nach besten Kräften sicherzustellen, dass das Personal über ein ausreichendes Maß an KI-Kompetenz verfügt. Die Pflichten für Hochrisiko-KI-Systeme nach Anhang III sollten ab 02.08.2026 gelten. |
Seit 27.07.2026Nach der Neufassung durch VO (EU) 2026/1744 ergreifen Anbieter und Betreiber Maßnahmen, die die Entwicklung der KI-Kompetenz ihres Personals unterstützen. Die Pflichten für Hochrisiko-KI nach Anhang III – im Finanzsektor etwa die Kreditwürdigkeitsprüfung natürlicher Personen (Anhang III Nr. 5 lit. b) – gelten ab 02.12.2027, einschließlich der Betreiberpflichten nach Art. 26 und der Grundrechte-Folgenabschätzung nach Art. 27. |
Rechtsgrundlagen: KWG · §§ 24, 25a, 25c, 26c, 26d, 44 (BRUBEG, BGBl. 2026 I Nr. 81) · WpIG · ZAG · AktG · § 93 · OWiG · §§ 30, 130 · DORA · VO (EU) 2022/2554, Art. 5, 19, 28, 30 · BaFin-Rundschreiben 06/2026 (BA) – MaRisk · Nationales Aufsichtsprogramm 2026–2028 · EBA/GL/2025/01 · AMLR · VO (EU) 2024/1624 · AMLA · VO (EU) 2024/1620 · AMLD 6 · RL (EU) 2024/1640 · KI-Verordnung · VO (EU) 2024/1689, geändert durch VO (EU) 2026/1744. Die Pflichten sind jeweils nach Institutsart, Größe und Rechtsform einzuordnen.
Dein Praxistransfer: Lege im Geschäftsverteilungsplan fest, wer für ESG-Risikoplan, MaRisk-Anpassungen bis 01.01.2027, AMLR-Umstellung und KI-Inventar verantwortlich ist. Bestimme, welche Berichte die Geschäftsleitung dazu erhält und wie die Befassung im Protokoll festgehalten wird.