Zum Hauptinhalt

Systematische Integritätsrisikobewertung (SIRA)

Um die Integrität des Finanzsektors zu gewährleisten, schreibt das Gesetz vor, dass Finanzinstitute über angemessene Richtlinien verfügen müssen, um solide Geschäftspraktiken sicherzustellen. Ohne eine systematische Integritätsrisikoanalyse (SIRA) kann ein Institut die Integritätsvorschriften nicht ordnungsgemäß einhalten.

Die SIRA-Methodik ist für die verpflichtende Risikobewertung nach der Wwft anwendbar. Während sich eine Risikobewertung nach der Wwft auf die Integritätsrisiken Geldwäsche, Terrorismusfinanzierung und Umgehung von Sanktionsvorschriften beschränkt, deckt die SIRA alle Formen von Integritätsrisiken ab. In der Praxis wird eine Risikobewertung nach der Wwft daher häufig im Rahmen der (und als Teil der) SIRA durchgeführt.

Risikobewertung

Die Vorschriften lassen einen „ risk “-Ansatz zu, doch entscheidend ist eine proaktive Berücksichtigung von Integritätsrisiken und eine gründliche „ risk “-Analyse. Die Risikoanalyse bildet zudem die Grundlage für eine Vision und Strategie zum Integritätsmanagement „ risk “.

Die Aufsichtsbehörden widmen der SIRA besondere Aufmerksamkeit. In diesem Zusammenhang hat die DNB unter anderem einen Leitfaden erstellt und auf ihrer Website zusätzliche Hinweise bereitgestellt. Daraus geht hervor, dass die DNB bei der Bewertung einer SIRA besonderen Wert auf die folgenden sieben Punkte legt. Eine SIRA sollte:

  1. aktuell sein und regelmäßig durchgeführt werden;
  2. mehrere Geschäftsbereiche abdecken;
  3. mehrere Integritätsrisiken berücksichtigen;
  4. Einblicke in verschiedene Brutto risk sszenarien und zahlreiche Faktoren der risk (siehe unten) vermitteln;
  5. einen Überblick über Wahrscheinlichkeit und Auswirkung geben; diese Bewertungen sollten klar und plausibel sein;
  6. Kontrollmaßnahmen für jedes Szenario nach einer klaren und plausiblen Methodik identifizieren und bewerten. Zudem sollte das Unternehmen angeben, ob Kontrollmaßnahmen auch wirksam sind und wodurch dies belegt wird;
  7. Erstellen Sie eine Beschreibung der Netto-Risiken.

Durchführung einer „ risk “-Bewertung 

Möchten Sie die Risikobewertung selbst durchführen? Folgende Schritte sind wichtig:

  1. Vorbereitung (Organigramm)
  2. Risikoidentifizierung
  3. Risikobewertung (Wahrscheinlichkeit und Auswirkung)
  4. Analyse von Kontrollmaßnahmen
  5. Überwachung und Nachverfolgung

Gesetz und Aufsichtsbehörde verlangen für diese Art des Risikomanagements einen systematischen Ansatz. Systematisch bedeutet auch, dass es sich um einen zyklischen Prozess handelt: Sie müssen die Bestandsaufnahme, die Analyse und die (Überprüfung der Wirksamkeit der) Kontrolle regelmäßig durchlaufen.

Im Rahmen des SIRA sollte die unabhängige Aufsicht durch die Funktion des „ compliance “ beibehalten werden. 

Organisationsstruktur von SIRA und Profil von „ risk “

Für die ordnungsgemäße Durchführung der SIRA sind die Organisationsstruktur und das Profil „ risk “ (einschließlich des „ risk Appetite“) wichtige Leitprinzipien. Diese dienen als Leitlinien für die Durchführung von „ risk “-Analysen und die Bewertung ihrer Ergebnisse. Sie stellen sicher, dass die Risiken (zwingend) auf die Art und den Umfang Ihres jeweiligen Unternehmens zugeschnitten sind.

Die Festlegung der Organisationsstruktur und des risk en Profils liefert in erster Linie Aufschluss über:

  • die Geschäftstätigkeit des Unternehmens; der Standort seiner Betriebe (Land oder geografisches risk)
  • die Produkt-, Transaktions- und Service risk;
  • die Kunden- risk und die Vertriebskanäle risk;
  • die Mitarbeiter und die Unternehmenskultur;
  • die Beziehungen zu „Dritten“ (wie beispielsweise Lieferanten und Outsourcing-Partnern).

Die oben genannten Informationen müssen zahlenmäßig untermauert werden, um die Bedeutung bestimmter Vertriebskanäle, Produkte oder Kundengruppen zu verdeutlichen.

Dieser Organisationsüberblick umfasst daher eine (qualitative und quantitative) Analyse der Risikofaktoren. Die DNB Good Practices beschreiben, wie Institute zunächst die Bereiche identifizieren sollten, in denen Integritätsrisiken bestehen. Für jedes Integritätsrisiko müssen die beteiligten Faktoren identifiziert werden.

Auch die Risikobereitschaft des Unternehmens muss beschrieben werden. Dazu muss eine Integritätsrisikobereitschaft festgelegt werden. Diese Risikobereitschaft gibt an, in welchem Umfang das Institut bereit ist, bestimmte Risiken einzugehen. Die im Organigramm behandelten Integritätsrisiken werden in der SIRA mit der Integritätsrisikobereitschaft verglichen, um festzustellen, ob Risiken innerhalb der Bereitschaft liegen und/oder ob Kontrollmaßnahmen zur Risikominderung vorhanden sein müssen.

1. Integritätsrisiken identifizieren und analysieren ( risk)

Die Institution wird anschließend die Faktoren des „ risk “ heranziehen, um die relevanten inhärenten Integritäts risk en zu ermitteln. Diese Risiken, auch als Bruttorisiken bezeichnet, gehen von einer Situation aus, in der das Unternehmen noch keine Kontrollmaßnahmen umgesetzt hat.

Beispiele für Integritätsrisiken:

  • Geldwäsche;
  • Terrorismusfinanzierung;
  • Umgehung von Sanktionsvorschriften;
  • Korruption (Bestechung);
  • Interessenkonflikte;
  • interner und „ externe “-Betrug
  • Umgehung oder Vermeidung von Steuervorschriften;
  • Marktmanipulation;
  • Cyberkriminalität; und
  • sozial unangebrachtes Verhalten.

Das Institut identifiziert relevante Integritätsrisiken anhand relevanter Szenarien. Mit anderen Worten beschreibt es die Wege, auf denen ein Risiko eintreten kann. Dabei ist es wichtig, die möglichen Ursachen und Folgen eines Risikoereignisses zu berücksichtigen.

Anhand der Szenarien wird für jedes Integritätsrisiko Folgendes bestimmt:

  • Die Wahrscheinlichkeit, dass ein „ risk “ auftritt
  • Die Auswirkungen eines „ risk “ sind: die Kosten oder Schäden, die entstehen, wenn ein „ risk “ eintritt

Das Ergebnis ist der Brutto risk. Die zur Einstufung der Risiken verwendete Skala wird vom Unternehmen selbst festgelegt und kann daher von Unternehmen zu Unternehmen variieren. Der Brutto risk wird anschließend mit dem Integritäts risk -Appetit verglichen.

Das Vorstehende sollte daher zu einer risk Analyse führen, in der für jeden risk Faktor ein oder mehrere Szenarien berücksichtigt werden. Für jedes Szenario müssen das inhärente risk und die risk Bereitschaft ermittelt werden.

2. Durchführung einer SIRA in Ihrer Organisation

Nach der Ermittlung des Brutto-Risikos ( risk ) für jedes Szenario werden auch die Kontrollmaßnahmen für jedes Szenario festgelegt. Durch die anschließende Bewertung der Wirksamkeit dieser Kontrollmaßnahmen erhält das Unternehmen einen Überblick über das Netto-Risiko (netto- risk ) für jedes Szenario. Durch den Vergleich dieses Netto-Risikos (netto- risk ) mit der Risikobereitschaft des Unternehmens ( risk ) wird dann ermittelt, welche Maßnahmen ergriffen werden sollten, um das Netto-Risiko (netto- risk) zu mindern. Dazu können gehören:

  • Verbesserung der Kontrolle durch zusätzliche Maßnahmen
  • Mögliche Versicherung von risk (Outsourcing ist hiervon ausgenommen)
  • Änderung oder Einstellung bestimmter Aktivitäten, Dienstleistungen und/oder Produkte

Das Unternehmen informiert alle relevanten Geschäftsbereiche über die Richtlinie, Verfahren und Maßnahmen. Zudem muss darauf geachtet werden, dass die Umsetzung und systematische Überprüfung der Richtlinien, Verfahren und (Verbesserungs-)Maßnahmen gewährleistet ist.

3. Risikoanalyse und Nachverfolgung

Das Unternehmen verfügt über Verfahren, um sicherzustellen, dass festgestellte Mängel oder Schwachstellen gemeldet werden. In der Regel werden diese der Compliance-Funktion gemeldet. Zudem sollte das Unternehmen über Verfahren verfügen, die sicherstellen, dass festgestellte Mängel oder Schwachstellen bezüglich der Integrität des Geschäftsbetriebs (unter Aufsicht der Compliance-Funktion) zu angemessenen Anpassungen führen.

SIRA-Schulung

Wenn Sie lernen möchten, wie Sie selbstständig eine SIRA durchführen, die den gesetzlichen Anforderungen entspricht, könnte unser SIRA-Kurs genau das Richtige für Sie sein. Im Rahmen der Schulung führen wir Sie
durch den Prozess der Durchführung einer SIRA in Ihrer eigenen Organisation.

Möchtest du mehr erfahren?

Wir unterstützen Sie nicht nur bei der Umsetzung, sondern auch bei der Qualitätssicherung Ihres SIRA. Dabei greifen wir auf unser Branchenwissen sowie auf neue Szenarien zurück, die sich aus Marktentwicklungen und regulatorischen Anforderungen ergeben. Erfahren Sie mehr über unsere Dienstleistungen oder kontaktieren Sie uns für eine unverbindliche Beratung.

We're ready to get started! Are you?