Neue OpRisk-Taxonomie: Was Compliance-Fälle für die Geschäftsleitung bedeuten

I. Key Facts

  • Die Delegierte Verordnung (EU) 2026/1167 ergänzt die CRR durch technische Regulierungsstandards zu operationellen Risiken. Sie wurde am 3. September 2026 im Amtsblatt veröffentlicht und tritt nach Artikel 40 am zwanzigsten Tag nach ihrer Veröffentlichung in Kraft.
  • Artikel 23 bis 32 konkretisieren die Taxonomie für Verlustereignisse aus operationellen Risiken: Jedes Verlustereignis ist genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen; alle anwendbaren Attribute sind ergänzend zu erfassen.
  • Die Kategorie 4.5 „Finanzkriminalität“ erfasst das Risiko von Geldwäsche, Versäumnissen im Zusammenhang mit KYC sowie Verstößen gegen Sanktionen.
  • Wird ein Verlustereignis der Kategorie 4.5 zugeordnet, ist ihm nach Artikel 32 Absatz 3 in Verbindung mit dem Anhang stets das Attribut „Rechtsrisiko – Fehlverhalten“ zuzuordnen.
  • Die Verordnung schafft keine eigenständigen materiellen Pflichten zur Geldwäscheprävention, KYC oder Sanktionsbeachtung. Sie konkretisiert die Einordnung und Erfassung relevanter operationeller Verlustereignisse im CRR-Rahmen.

II. Zeitliche Einordnung

Die Europäische Kommission hat die Delegierte Verordnung (EU) 2026/1167 am 28. Mai 2026 erlassen. Nach ihrer Veröffentlichung im Amtsblatt der Europäischen Union am 3. September 2026 tritt sie gemäß Artikel 40 am 23. September 2026 in Kraft.

Für den Verlustdatensatz enthält Artikel 33 besondere Vorgaben zur rückwirkenden Klassifikation:

  • Verlustereignisse ab dem 1. Januar 2016 sind den entsprechenden Ereignisarten der Stufe 1 zuzuordnen.
  • Institute können Verlustereignisse ab dem 1. Januar 2025 zusätzlich den Kategorien der Stufe 2 zuordnen und mit den anwendbaren Attributen versehen.

Die rückwirkenden Vorgaben betreffen damit die taxonomische Zuordnung historischer Verlustereignisse. Sie bedeuten keine rückwirkende Geltung neu geschaffener materieller AML-, KYC- oder Sanktionspflichten.

III. Vom Compliance-Fall zum Verlustereignis

KYC-, Sanktions- und Geldwäschevorfälle werden häufig zunächst als Compliance-Fälle bearbeitet. Das ist sachgerecht, beantwortet aber nicht in jedem Fall die zusätzliche Frage, ob ein Sachverhalt auch als Verlustereignis aus operationellem Risiko im Verlustdatensatz zu berücksichtigen ist.

Die Delegierte Verordnung (EU) 2026/1167 verlangt keine pauschale Gleichsetzung von AML-, KYC- oder Sanktionsfällen mit operationellen Verlustereignissen. Entscheidend sind vielmehr die tatsächlichen Umstände des Einzelfalls: Liegt ein Verlustereignis vor, welche Ereignisart und welche Kategorie sind am relevantesten, welche Attribute treffen zu und welche finanziellen Auswirkungen sind dem Ereignis zuzurechnen?

Für die Geschäftsleitung liegt die Relevanz damit in der Steuerungsfähigkeit: Das Institut muss relevante Sachverhalte einheitlich erkennen, fachlich einordnen und die maßgeblichen Informationen aus Compliance, Operational Risk, Legal, Finance, IKT und – soweit betroffen – dem Auslagerungsmanagement zusammenführen können. Die Taxonomie dient dabei nicht der Umqualifizierung jedes Compliance-Falls, sondern der harmonisierten Erfassung von Verlustereignissen im operationellen Risiko.

IV. Was sich konkretisiert

Die CRR sah bereits die Erfassung operationeller Verlustdaten und eine Taxonomie vor. Die Delegierte Verordnung konkretisiert nun die Taxonomie und die Zuordnungsregeln. Artikel 23 Absatz 1 verpflichtet Institute, jedes Verlustereignis genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen. Kommen mehrere Einordnungen in Betracht, ist die relevanteste Ereignisart beziehungsweise Kategorie maßgeblich. Nach Artikel 23 Absatz 2 sind zusätzlich alle anwendbaren Attribute nach Artikel 32 zuzuordnen.

ThemaBisheriger RahmenKonkretisierung durch die Delegierte Verordnung (EU) 2026/1167AML-, KYC- und SanktionspflichtenMaterielle Pflichten ergeben sich aus dem jeweils einschlägigen Geldwäsche-, Sanktions- und Aufsichtsrecht.Keine neuen materiellen AML-, KYC- oder Sanktionspflichten; Regelungsgegenstand ist die Behandlung operationeller Risiken.KlassifikationVerlustdaten wurden bereits im CRR-Rahmen erfasst; die Detailstruktur war zu konkretisieren.Genau eine Ereignisart der Stufe 1 und genau eine Kategorie der Stufe 2 je Verlustereignis; bei mehreren Optionen ist die relevanteste zu wählen.FinanzkriminalitätAML-, KYC- und Sanktionssachverhalte wurden regelmäßig in Compliance-, Legal- oder Untersuchungsprozessen bearbeitet.Artikel 28 führt innerhalb der Ereignisart „Kunden, Produkte und Geschäftspraktiken“ die Kategorie 4.5 „Finanzkriminalität“ auf. Sie umfasst Geldwäsche, KYC-Versäumnisse und Sanktionsverstöße.AttributeQuerschnittsrisiken konnten bereits im internen Risikomanagement berücksichtigt werden.Artikel 32 verlangt die Zuordnung aller anwendbaren Attribute, etwa IKT-Risiko, Drittparteienrisiko oder Geschäftsfortführung. Mindestens ein Geschäftsfeld-Attribut ist zwingend.RechtsrisikoRechtsfolgen wurden häufig gesondert in Legal- oder Litigation-Prozessen abgebildet.Bei einer Einordnung in Kategorie 4.5 ist „Rechtsrisiko – Fehlverhalten“ zwingend zuzuordnen.RückflüsseErstattungen und Rückgriffe wurden häufig getrennt im Finanz- oder Schadensprozess behandelt.Vollständig binnen fünf Arbeitstagen zurückfließende Verluste sind nicht im Verlustdatensatz zu berücksichtigen. Bei Teilrückflüssen ist nur der nicht fristgerecht zurückfließende Anteil einzubeziehen.

Die Pflicht zur rückwirkenden Zuordnung der Level-1-Ereignisarten gilt nach Artikel 33 Absatz 1 für Verlustereignisse ab dem 1. Januar 2016. Die Zuordnung von Level-2-Kategorien und Attributen kann nach Artikel 33 Absätze 2 und 3 mindestens ab dem 1. Januar 2025 erfolgen.

V. Use Case: KYC-Datenfehler

Fiktiver und vereinfachter Fall: Ein Institut nutzt einen externen Dienstleister für Teile des digitalen Onboardings. Nach einer technischen Änderung werden bei einem abgegrenzten Kundenbestand Angaben zu wirtschaftlich Berechtigten und Länderbezügen nicht vollständig an ein nachgelagertes Screening-System übertragen. Das Institut erkennt den Fehler im Rahmen einer Kontrollhandlung, untersucht den Sachverhalt und lässt die betroffenen Kundenbeziehungen nachprüfen. Es entstehen externe Kosten für technische Ursachenanalyse und Rechtsberatung. Darüber hinaus prüft das Institut, ob Ansprüche gegen den Dienstleister bestehen.

Der Sachverhalt ist zunächst kein Automatismus für die Kategorie 4.5 „Finanzkriminalität“. Die Klassifikation richtet sich nicht danach, welche Organisationseinheit den Fall zuerst bearbeitet, sondern nach dem prägenden Verlustereignis.

PrüfschrittRechtlich vorsichtige EinordnungLiegt ein Verlustereignis vor?Zu prüfen ist, ob und welche finanziellen Auswirkungen aus einem operationellen Risikoereignis entstanden sind oder nach dem anwendbaren Rahmen zu berücksichtigen sind. Eine Kontrollfeststellung allein genügt hierfür nicht notwendig.Welche Kategorie ist maßgeblich?Steht ein KYC-Versäumnis im Zusammenhang mit Geldwäsche-, Terrorismusfinanzierungs- oder Sanktionsrisiken im Vordergrund, kann 4.5 „Finanzkriminalität“ einschlägig sein. Prägt hingegen der Ausfall einer Anwendung, eines Informationssystems oder eines IKT-Veränderungsprogramms den Sachverhalt, ist 6.1 „Infrastruktur- und Systemausfall“ zu prüfen. Steht die unzureichende Verwaltung oder Pflege von Daten im Mittelpunkt, kann 7.4 „Erfassung und Verarbeitung von Daten“ relevant sein.Welche Attribute sind zu prüfen?Bei technischem Bezug kann das Attribut „IKT-Risiko – nicht in Verbindung mit Cybervorfällen“ relevant sein. Bei einem externen Dienstleister ist zusätzlich das Attribut „Drittparteienrisiko“ zu prüfen. Nach Artikel 32 Absatz 2 ist mindestens ein Geschäftsfeld-Attribut zuzuordnen.Welche Folge hat Kategorie 4.5?Nur bei einer tatsächlichen Zuordnung zu 4.5 ist „Rechtsrisiko – Fehlverhalten“ zwingend. Bei einer Zuordnung etwa zu 6.1 oder 7.4 folgt diese zwingende Attribution nicht.Wie sind finanzielle Folgen zu behandeln?Die Zuordnung von Kosten, Rückstellungen und Rückflüssen ist anhand des Ereignisbezugs sowie der einschlägigen aufsichtsrechtlichen und rechnungslegungsbezogenen Anforderungen zu beurteilen. Artikel 6 erfasst unter anderem Verluste, Aufwendungen, Rückstellungen und andere finanzielle Auswirkungen aus operationellen Risikoereignissen.

Der Use Case zeigt: Dass ein Sachverhalt AML-, KYC- oder Sanktionsbezug aufweist, kann für die Kategorisierung bedeutsam sein. Es ersetzt aber nicht die Einzelfallprüfung nach Artikel 23. Die Level-2-Kategorie muss den Sachverhalt in seiner prägenden Ausgestaltung abbilden; Attribute erfassen ergänzende Risiko- und Ursachenbezüge.

VI. Drei Entscheidungen für die Geschäftsleitung

1. Einen Prüftrigger festlegen
Die Geschäftsleitung sollte entscheiden, unter welchen Voraussetzungen AML-, KYC- und Sanktionssachverhalte zusätzlich auf eine mögliche Relevanz für den OpRisk-Verlustdatensatz geprüft werden. Auslöser können beispielsweise konkret entstandene finanzielle Auswirkungen, erhebliche externe Untersuchungskosten, Kundenentschädigungen, Rückstellungen, Sanktionen oder ein wesentlicher IKT- beziehungsweise Drittparteienbezug sein.

2. Die Klassifikationsverantwortung festlegen
Es sollte ein nachvollziehbares Verfahren bestehen, das die sachgerechte Auswahl von Ereignisart, Kategorie und Attributen gewährleistet. Die Compliance-Funktion kann den AML-, KYC- oder Sanktionsbezug bewerten; die Taxonomieentscheidung und die Steuerung des Verlustdatensatzes sind jedoch mit der für operationelle Risiken zuständigen Funktion abzustimmen. Legal, Finance, IKT und Auslagerungsmanagement sind einzubeziehen, soweit ihre Informationen für Ursachen, Kosten oder Rückflüsse erforderlich sind.

3. Relevante Managementinformation definieren
Für wesentliche Sachverhalte sollte die Geschäftsleitung nachvollziehen können, welches Ereignis vorliegt, wie es klassifiziert wurde, welche finanziellen Auswirkungen berücksichtigt werden, ob Rückflüsse bestehen, welche Ursachen festgestellt wurden und wie die Maßnahmenumsetzung fortschreitet. Das ist keine eigenständige Organisationsvorgabe der Delegierten Verordnung, aber eine naheliegende Governance-Folge aus der Pflicht zur konsistenten Erfassung und Klassifikation relevanter Verlustereignisse.

VII. Fazit

Die Delegierte Verordnung (EU) 2026/1167 schafft keine neue AML- oder Sanktionspflicht. Sie konkretisiert jedoch die Taxonomie, nach der relevante Verlustereignisse aus operationellen Risiken zu erfassen und zu beschreiben sind.

Für AML-, KYC- und Sanktionssachverhalte ist insbesondere Kategorie 4.5 „Finanzkriminalität“ relevant. Sie ist jedoch nicht schematisch anzuwenden: Zunächst ist zu prüfen, ob überhaupt ein relevantes Verlustereignis vorliegt und welche Kategorie dessen prägenden Charakter zutreffend beschreibt. Wird Kategorie 4.5 gewählt, folgt zwingend das Attribut „Rechtsrisiko – Fehlverhalten“. Für Geschäftsleitung und Compliance besteht die Kernaufgabe darin, diese Prüfung, die finanzielle Bewertung und die funktionsübergreifende Dokumentation belastbar zu organisieren.

S+P Fachredaktion

VIII. Quellenverzeichnis

Europäisches Parlament und Rat: Verordnung (EU) Nr. 575/2013 vom 26. Juni 2013 über Aufsichtsanforderungen an Kreditinstitute und zur Änderung der Verordnung (EU) Nr. 648/2012 (Capital Requirements Regulation – CRR), ABl. L 176 vom 27. Juni 2013, S. 1, in der konsolidierten Fassung vom 1. Januar 2026, EUR-Lex – konsolidierte Fassung der CRR, abgerufen am 10. September 2026.

Europäische Kommission: Delegierte Verordnung (EU) 2026/1167 vom 28. Mai 2026 zur Ergänzung der Verordnung (EU) Nr. 575/2013 des Europäischen Parlaments und des Rates durch technische Regulierungsstandards zur Festlegung von Anforderungen für operationelle Risiken, ABl. L 2026/1167 vom 3. September 2026, insbesondere Artikel 6 sowie Artikel 23 bis 33 und Anhang, EUR-Lex – Delegierte Verordnung (EU) 2026/1167, abgerufen am 10. September 2026.

Über die S&P Unternehmerforum GmbH

S+P Unternehmerforum GmbH mit Sitz in München ist ein führender Anbieter für praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gründung im Jahr 2004 unterstützt S+P Fach- und Führungskräfte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.

S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrgängen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldwäscheprävention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.

Ein Alleinstellungsmerkmal ist die S+P Tool Box – mit sofort einsetzbaren Arbeitshilfen wie Leitfäden, Checklisten, Gantt-Plänen und Risikochecks. Zusätzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verfügung.

Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar – für Arbeitgeber, Kunden und Netzwerke.

Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. Für jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts „Dein Seminar, dein Baum, deine Zukunft“ einen Baum in Deutschland.

Mehr Informationen unter: www.sp-unternehmerforum.de

Firmenkontakt und Herausgeber der Meldung:

S&P Unternehmerforum GmbH
Feringastr. 12 A
85774 Unterföhring bei München
Telefon: +49 (89) 45242970100
Telefax: +49 (89) 45242970299
http://www.sp-unternehmerforum.de

Ansprechpartner:
Cassedy Brose
E-Mail: cb@sp-unternehmerforum.de
Anna Tatar
Online Marketing Managerin
Telefon: +49 89 452 429 70 113
E-Mail: at@sp-unternehmerforum.de
Für die oben stehende Story ist allein der jeweils angegebene Herausgeber (siehe Firmenkontakt oben) verantwortlich. Dieser ist in der Regel auch Urheber des Pressetextes, sowie der angehängten Bild-, Ton-, Video-, Medien- und Informationsmaterialien. Die United News Network GmbH übernimmt keine Haftung für die Korrektheit oder Vollständigkeit der dargestellten Meldung. Auch bei Übertragungsfehlern oder anderen Störungen haftet sie nur im Fall von Vorsatz oder grober Fahrlässigkeit. Die Nutzung von hier archivierten Informationen zur Eigeninformation und redaktionellen Weiterverarbeitung ist in der Regel kostenfrei. Bitte klären Sie vor einer Weiterverwendung urheberrechtliche Fragen mit dem angegebenen Herausgeber. Eine systematische Speicherung dieser Daten sowie die Verwendung auch von Teilen dieses Datenbankwerks sind nur mit schriftlicher Genehmigung durch die United News Network GmbH gestattet.

counterpixel