Drei Linien, ein Bild: Was das neue Three Lines Model ändert

Rajeev Dutt Managing Director MEA & APAC
3 September 2026 4 Min. Lesezeit
Gefällt Ihnen dieser Beitrag? Teilen Sie ihn.
SwissGRC® Grafik zum Three Lines Model mit drei Linien, die in einer gemeinsamen GRC-Plattform zusammengeführt werden.
Inhalt 6
  1. Was ändert sich am 8. Juli 2026 konkret?
  2. Wo verläuft die neue Grenze zwischen Management und zweiter Linie?
  3. Was darf die interne Revision im ERM-Zyklus tun, was nicht?
  4. Warum bleibt die interne Revision Integrator statt eine Linie unter vielen?
  5. Ist das neue ERM-Statement verbindlich?
  6. Wie sollten GRC-Verantwortliche jetzt vorgehen?

Am 8. Juli 2026 hat das IIA zwei überarbeitete Statements of Position veröffentlicht: eines zum Three Lines Model, eines zur Rolle der internen Revision im Enterprise Risk Management. Beide ersetzen die bisherigen Positionspapiere und verschieben den Akzent von starrer Aufteilung zu Koordination zwischen den Linien. Für Governance-, Risk- und Compliance-Verantwortliche stellt sich damit die Frage, wo sich die tägliche Abgrenzung zwischen Management, zweiter Linie und interner Revision tatsächlich verändert.

Kurz zusammengefasst

Die überarbeiteten IIA-Statements von 2026 verschieben die Verantwortung nicht weg von der ersten Linie, die weiterhin Risiken besitzt und managt. Sie verlangen aber engere Koordination und dokumentierte Schutzmassnahmen dort, wo die interne Revision Aufgaben der zweiten Linie übernimmt oder zu den fünf ERM-Aktivitäten Identifizieren, Bewerten, Steuern, Überwachen und Berichten beiträgt, ohne selbst Risikoentscheidungen zu treffen.

Was ändert sich am 8. Juli 2026 konkret?

Das IIA hat an diesem Tag zwei neue Statements of Position veröffentlicht, die die bisherigen Positionspapiere zum Three Lines Model und zur Rolle der internen Revision im Enterprise Risk Management ersetzen.

Das überarbeitete Three Lines Model richtet sich in erster Linie an das Board und betont die Rechenschaftspflicht jeder organisatorischen Rolle für ihren eigenständigen Beitrag zu Governance und Risikomanagement. Es soll als modernisiertes Framework flexibel genug bleiben, um in Organisationen mit unterschiedlichen Strukturen, Risikoumfeldern und Reifegraden angewendet zu werden, wie das IIA in seinen Statements of Position darlegt.

Zugleich bekräftigt das Statement, dass beim Chief Audit Executive geeignete Schutzmassnahmen vorhanden sein müssen, sobald dieser Aufgaben der zweiten Linie übernimmt. Diese Massnahmen sollen die Unabhängigkeit der internen Revision und die Objektivität der Prüfer sichern.

Wo verläuft die neue Grenze zwischen Management und zweiter Linie?

Die erste Linie bleibt Eigentümerin der Risiken: Das Management besitzt und managt Risiken und trägt dafür die Verantwortung, wie es im offiziellen PDF des Statements festgehalten ist.

Für die zweite Linie liefert der Fliesstext selbst keine abschliessende Definition, die veröffentlichten Abschnittsüberschriften zu Implementation Scenarios deuten aber auf mehr Flexibilität hin als frühere Fassungen. Das Statement erkennt an, dass sich Rollen über die drei Linien hinweg in der Praxis überschneiden können, und bietet Anleitung, wie solche Konstellationen gemanagt werden, statt sie grundsätzlich auszuschliessen.

Wer diese Überschneidungen zulässt, sollte die Zuordnung von Verantwortlichkeiten so dokumentieren, dass Lücken zwischen zugewiesener und tatsächlich gelebter Verantwortung sichtbar werden, ein Gedanke, der sich mit dem Governance-Lag als Kennzahl fürs Risikoregister deckt.

  • Transparente und dokumentierte Zuordnung von Verantwortlichkeiten
  • Unabhängige Überprüfung von Aktivitäten mit Selbstprüfungs- oder Aufsichtsrisiken
  • Ausdrückliche Board-Genehmigung erweiterter Mandate
  • Zeitnahe Kommunikation tatsächlicher oder wahrgenommener Bedrohungen der Objektivität
Dashboard zur Beurteilung von Angemessenheit und Wirksamkeit der Kontrollen
Dashboard zur Beurteilung von Angemessenheit und Wirksamkeit der Kontrollen

Was darf die interne Revision im ERM-Zyklus tun, was nicht?

Das ERM-Statement beschreibt Enterprise Risk Management als koordiniertes Set von fünf Aktivitäten, Identifizieren, Bewerten, Steuern, Überwachen und Berichten, zu denen die interne Revision durch Assurance und Beratung beiträgt, ohne selbst die Verantwortung zu übernehmen.

Eine Fachanalyse von Symbiant hält fest, dass internes Audit zwar zu jeder der fünf Aktivitäten Beratung oder Assurance liefern kann, aber nicht den Ansatz des Managements bestimmen, Reaktionen priorisieren, Kontrollen implementieren oder die Verantwortung für die Risikoberichterstattung übernehmen darf. Diese Trennlinie entscheidet in der Praxis, ob eine Prüfungshandlung noch als Assurance gilt oder faktisch zur Steuerung wird.

Auch andere Funktionen und Rollen unterstützen laut Statement die Assurance- und Beratungsbemühungen der Organisation. Das deckt sich mit dem Grundsatz, dass Risikomanagement der Zielerreichung dient und nicht sich selbst, weshalb die Zuständigkeit für Risikoentscheidungen bei denen bleiben muss, die für das Ziel verantwortlich sind.

Warum bleibt die interne Revision Integrator statt eine Linie unter vielen?

Das Modell bekräftigt die Rolle der internen Revision als Integrator von Assurance, der dem Board eine umfassende, organisationsweite Sicht liefert, unabhängig davon, wie viele Funktionen zur Assurance beitragen.

Ein Fachartikel bei Tandfonline ordnet ein, dass zentrale Rechenschaftspflichten in den Statements von 2026 erhalten bleiben, Koordination, Reliance und integrierte Assurance jedoch deutlich mehr Gewicht erhalten als in der Fassung von 2020. Schon die Umbenennung von Three Lines of Defense zu Three Lines Model im Jahr 2020 hatte laut Accounting Today die rein defensive Ausrichtung relativiert und das Ergreifen von Chancen als Teil risikobasierter Entscheidungsfindung betont.

Ist das neue ERM-Statement verbindlich?

Nein: Ein Kommentator ordnet das Dokument am 16. Juli 2026 als Position Paper ein, das die Sichtweise des IIA widerspiegelt, aber keine verbindliche Vorgabe darstellt.

Für Governance-, Risk- und Compliance-Funktionen bedeutet das, dass die Statements eine Orientierung für die eigene Rollenklärung liefern, aber keine Zertifizierungspflicht auslösen. Wer die Abgrenzung zwischen den drei Linien überarbeitet, sollte das eigene Governance-Modell trotzdem an den beschriebenen Schutzmassnahmen spiegeln, weil sie die Prüfbarkeit von Unabhängigkeit erleichtern.

Wie sollten GRC-Verantwortliche jetzt vorgehen?

Der erste Schritt ist eine Bestandsaufnahme, welche Aufgaben der zweiten Linie die interne Revision heute schon faktisch übernimmt, und ob dafür die im Statement genannten Schutzmassnahmen dokumentiert sind.

Diese Bestandsaufnahme sollte der Leiter Interne Revision zusammen mit dem Chief Risk Officer oder dem Compliance-Verantwortlichen erstellen und dem Board zur Kenntnis bringen, bevor neue Mandate zugewiesen werden. Wo Rollen bereits überschneiden, lohnt sich der Blick auf neue Schnittstellen, etwa dort, wo zusätzliche Prüf- und Beratungsaufgaben entstehen, ein Punkt, der sich auch bei der Frage stellt, ob AI Governance mit GRC verschmilzt oder ein eigenes Silo bleibt.

Passend dazu

Rollenklärung nachvollziehbar dokumentieren

Die Lösung für Interne Revision bildet Prüfplan und Feststellungen ab. Sie hält Zuständigkeiten und Schutzmassnahmen zwischen den Linien nachvollziehbar fest.

Interne Revision
FAQ

Häufige Fragen

Wer trägt laut dem überarbeiteten Three Lines Model weiterhin die Verantwortung für Risiken?

Die erste Linie, also das Management, bleibt Eigentümerin der Risiken und trägt weiterhin die Verantwortung dafür. Das überarbeitete Three Lines Model ändert daran nichts, verlangt aber engere Koordination und dokumentierte Schutzmassnahmen, wenn die interne Revision Aufgaben der zweiten Linie übernimmt.

Welche Schutzmassnahmen verlangt das IIA, wenn die interne Revision Aufgaben der zweiten Linie übernimmt?

Das Statement nennt vier Schutzmassnahmen: eine transparente und dokumentierte Zuordnung von Verantwortlichkeiten, unabhängige Überprüfung von Aktivitäten mit Selbstprüfungs- oder Aufsichtsrisiken, eine ausdrückliche Genehmigung erweiterter Mandate durch das Board sowie die zeitnahe Kommunikation tatsächlicher oder wahrgenommener Bedrohungen der Objektivität, damit Unabhängigkeit und Prüferobjektivität erhalten bleiben.

Darf die interne Revision im ERM-Zyklus Risikoentscheidungen treffen?

Nein. Die interne Revision kann zu allen fünf ERM-Aktivitäten, Identifizieren, Bewerten, Steuern, Überwachen und Berichten, durch Assurance und Beratung beitragen. Sie darf aber nicht den Ansatz des Managements bestimmen, Reaktionen priorisieren, Kontrollen implementieren oder die Verantwortung für die Risikoberichterstattung übernehmen.

Welche Rolle behält die interne Revision gegenüber anderen Assurance-Funktionen?

Die interne Revision bleibt Integrator von Assurance und liefert dem Board eine umfassende, organisationsweite Sicht, unabhängig davon, wie viele weitere Funktionen zur Assurance beitragen. Diese Rolle unterscheidet sie von anderen Linien, auch wenn Koordination und Reliance im überarbeiteten Modell deutlich mehr Gewicht erhalten als zuvor.

Müssen Unternehmen die überarbeiteten IIA-Statements verpflichtend umsetzen?

Nein, die Statements sind Positionspapiere und spiegeln die Sichtweise des IIA, sind aber nicht verbindlich und lösen keine Zertifizierungspflicht aus. GRC-Verantwortliche können sie als Orientierung für die eigene Rollenklärung nutzen und das Governance-Modell an den beschriebenen Schutzmassnahmen spiegeln, ohne dass daraus eine Konformitätspflicht entsteht.

Quellen
  1. Statements of Position for Internal AuditingIIA
  2. Internal audit and risk managementNorman Marks on Governance, Risk Management, and Internal Audit