Risikomanagement dient der Zielerreichung, nicht sich selbst

Gentian Ajeti Chief Customer & Commercial Officer
20 August 2026 4 Min. Lesezeit
Gefällt Ihnen dieser Beitrag? Teilen Sie ihn.
Beitragsbild von Swiss GRC mit dem Logo und Reifegradstufen als abstrakter Grafik in Navy, Rubrik Risiko und Entscheidung
Inhalt 5
  1. Wozu dient Risikomanagement im Unternehmen überhaupt?
  2. Woran erkennt der Verwaltungsrat, ob Risikomanagement Mittel oder Selbstzweck ist?
  3. Was zeigt das Beispiel der KI-Risiken im europäischen Finanzsektor?
  4. Wie lässt sich diese Logik dem Verwaltungsrat konkret vermitteln?
  5. Was ist der erste Schritt für die nächste Verwaltungsratssitzung?

Risikomanagement lässt sich im Verwaltungsrat leicht als Pflichtübung missverstehen, die Register füllt und Berichte produziert. Der GRC-Analyst Michael Rasmussen von GRC 20/20 Research erinnert daran, dass Risikomanagement nur dann seinen Zweck erfüllt, wenn es Entscheidungen verbessert und Ziele unter Unsicherheit erreichbar macht. Für das Gremium lohnt sich deshalb ein anderer Massstab als Vollständigkeit: die Frage, wie oft eine Risikoinformation tatsächlich zu einer Entscheidung geführt hat.

Kurz zusammengefasst

Risikomanagement rechtfertigt sich nicht durch die Vollständigkeit eines Registers, sondern dadurch, ob es dem Verwaltungsrat hilft, bessere Entscheidungen unter Unsicherheit zu treffen. Wer dem Gremium diesen Nutzen zeigen will, muss Risikoinformationen an konkrete Entscheidungen und Ziele koppeln statt an Berichtspflichten. Aktuelle Beispiele wie die Warnung der europäischen Finanzaufsichten vor KI-bezogenen ICT-Risiken illustrieren, wie Governance Entscheidungsfähigkeit statt Dokumentation erzeugen soll.

Wozu dient Risikomanagement im Unternehmen überhaupt?

Risikomanagement dient dazu, Entscheidungen unter Unsicherheit zu verbessern und die Erreichung der Unternehmensziele zuverlässiger zu machen, nicht dazu, ein Register zu pflegen.

Michael Rasmussen schlägt für Risikoverantwortliche und Verwaltungsräte einen einfachen Test vor. Entscheidend ist, ob Register, Kontrollen, Bewertungen, Analytik, Modelle, Berichterstattung und Technologie tatsächlich helfen, bessere Entscheidungen zu treffen und Ziele unter Unsicherheit zuverlässig zu erreichen. Fällt die Antwort negativ aus, stellt sich laut Rasmussen die Frage, weshalb der Aufwand überhaupt betrieben wird.

Administrative Pflichten rund um Risikomanagement verschwinden dabei nicht. Aufsichtsbehörden erwarten Berichte, Verwaltungsräte benötigen Informationen, Weisungen müssen gepflegt und Kontrollen sowie Bewertungen dokumentiert werden. Problematisch wird es, wenn diese Administration die eigentliche Steuerung ersetzt statt sie zu unterstützen.

Woran erkennt der Verwaltungsrat, ob Risikomanagement Mittel oder Selbstzweck ist?

Der Verwaltungsrat erkennt den Unterschied daran, ob ein Risikobericht zu einer nachvollziehbaren Entscheidung führt oder lediglich dokumentiert, was bereits bekannt ist.

Rasmussen beschreibt ein verbreitetes Muster: Organisationen können äusserst effizient darin werden, Risikoinformationen zu produzieren, die niemand für Entscheidungen nutzt. Für den Verwaltungsrat bedeutet das eine konkrete Prüffrage bei jedem Traktandum zum Risiko.

Hilfreich ist ein knapper Kriterienkatalog, den das Gremium auf jede Risikovorlage anwenden kann. Der Chief Risk Officers Outlook 2024 zeigt, dass viele Risikofunktionen genau an dieser Verbindung zwischen Bericht und Entscheidung arbeiten.

  • Ist der Vorlage eine anstehende Entscheidung zugeordnet, für die sie tatsächlich verwendet wird?
  • Würde eine fehlende Kennzahl eine konkrete Handlung verhindern oder nur einen Bericht unvollständig lassen?
  • Führt die Diskussion im Gremium zu einer Anpassung von Strategie, Limiten oder Ressourcen?

Was zeigt das Beispiel der KI-Risiken im europäischen Finanzsektor?

Die europäischen Finanzaufsichten verlangen keine zusätzliche Dokumentation um ihrer selbst willen, sondern Governance-Strukturen, die Institute befähigen, auf neue Risiken tatsächlich zu reagieren.

Die europäischen Aufsichtsbehörden EBA, EIOPA und ESMA fordern in einer gemeinsamen Stellungnahme einen sektorübergreifenden, risikobasierten und konsistenten Aufsichtsansatz zur Minderung der ICT-Risiken, die von frontier AI Modellen ausgehen. Im Zentrum steht dabei nicht die Meldung selbst, sondern die Handlungsfähigkeit der Institute.

Die Stellungnahme betont, dass Finanzinstitute über robuste Governance- und Risikomanagementstrukturen verfügen sollten, um das Management und die Minderung dieser Risiken wirksam zu unterstützen. Das ist die gleiche Logik, die auch im Verwaltungsrat greifen sollte: Strukturen bestehen, damit im Ernstfall entschieden werden kann, nicht damit ein Ordner vollständig ist.

Wie lässt sich diese Logik dem Verwaltungsrat konkret vermitteln?

Am wirksamsten gelingt die Vermittlung, wenn Risikoinformationen in der Sprache von Zielen, Limiten und Handlungsoptionen präsentiert werden statt in der Sprache von Kontrollen und Prozentsätzen.

Statt eine Heatmap mit vielen Feldern vorzulegen, lohnt sich die Frage, welche drei Risiken die aktuelle Strategie tatsächlich gefährden könnten und welche Handlungsoption das Gremium dazu hat. Das reduziert das Traktandum, schärft aber die Entscheidungsrelevanz.

Die Global Risks Report 2026 Einordnung zeigt exemplarisch, wie sich globale Risikotrends auf wenige, für ein einzelnes Unternehmen relevante Fragen herunterbrechen lassen. Der Verwaltungsrat sollte diese Verdichtung von der Risikofunktion einfordern, statt sie mit Vollständigkeit zu verwechseln.

Ein Risikobericht, der zu keiner Entscheidung führt, hat seinen Zweck verfehlt, auch wenn er vollständig und pünktlich geliefert wurde.

Was ist der erste Schritt für die nächste Verwaltungsratssitzung?

Der erste Schritt ist eine einmalige Durchsicht der letzten Risikotraktanden auf ihre Entscheidungswirkung, verantwortet von der Risikofunktion und quittiert durch den Verwaltungsratspräsidenten.

Die Risikoverantwortliche Person prüft vor der nächsten ordentlichen Sitzung, welche der letzten fünf Risikotraktanden zu einer dokumentierten Entscheidung geführt haben und welche lediglich zur Kenntnis genommen wurden. Das Ergebnis wird dem Verwaltungsratspräsidenten als kurze Übersicht vorgelegt.

Auf dieser Basis lässt sich das Format der nächsten Risikoberichterstattung gezielt anpassen: weniger Vollständigkeit, mehr Entscheidungsbezug. Ein Überblick über aktuelle regulatorische Entwicklungen unterstützt diese Priorisierung, etwa über die News-Übersicht von Swiss GRC.

Passend dazu

Risiken in einer Sprache darstellen, die der Verwaltungsrat für Entscheidungen nutzt

RiskQuant übersetzt Risikoeinschätzungen in monetäre Grössen und Verlustverteilungen, die sich direkt mit strategischen Zielen und Limiten verknüpfen lassen. Das erleichtert die Unterscheidung zwischen Berichten, die dokumentieren, und Berichten, die eine Entscheidung ermöglichen.

RiskQuant
FAQ

Häufige Fragen

Woran erkennt man, dass ein Risikoregister nur der Dokumentation dient?

Ein Risikoregister dient primär der Dokumentation, wenn Berichte vollständig und pünktlich geliefert werden, ohne dass sie zu einer nachvollziehbaren Entscheidung im Gremium führen. Rasmussen weist darauf hin, dass Organisationen effizient Risikoinformationen produzieren können, die niemand tatsächlich für Entscheidungen nutzt. Das ist das eigentliche Warnsignal.

Welche Kriterien sollte der Verwaltungsrat an Risikovorlagen anlegen?

Der Verwaltungsrat sollte prüfen, ob einer Vorlage eine anstehende Entscheidung zugeordnet ist, ob eine fehlende Kennzahl tatsächlich eine Handlung verhindern würde und ob die Diskussion zu einer Anpassung von Strategie, Limiten oder Ressourcen führt. Diese drei Fragen ersetzen die Vollständigkeit als Massstab für die Qualität einer Risikovorlage.

Was fordern EBA, EIOPA und ESMA von Finanzinstituten im Umgang mit KI-Risiken?

Die drei europäischen Aufsichtsbehörden fordern einen sektorübergreifenden, risikobasierten und konsistenten Aufsichtsansatz zur Minderung von ICT-Risiken durch frontier AI Modelle. Finanzinstitute sollen über robuste Governance- und Risikomanagementstrukturen verfügen, die das Management und die Minderung dieser Risiken wirksam unterstützen, statt nur zusätzliche Dokumentation zu erzeugen.

Wie unterscheidet sich ein entscheidungsrelevanter Risikobericht von einer reinen Statusmeldung?

Ein entscheidungsrelevanter Risikobericht benennt wenige Risiken, die die aktuelle Strategie tatsächlich gefährden, und zeigt konkrete Handlungsoptionen für das Gremium auf. Eine reine Statusmeldung listet dagegen viele Kennzahlen oder eine vollständige Heatmap, ohne dass daraus eine Anpassung von Strategie, Limiten oder Ressourcen folgt.

Welchen ersten Schritt kann die Risikofunktion vor der nächsten Sitzung unternehmen?

Die Risikofunktion kann vor der nächsten ordentlichen Sitzung prüfen, welche der letzten fünf Risikotraktanden zu einer dokumentierten Entscheidung geführt haben und welche nur zur Kenntnis genommen wurden. Das Ergebnis wird dem Verwaltungsratspräsidenten als kurze Übersicht vorgelegt und dient als Basis für ein entscheidungsorientiertes Berichtsformat.

Quellen
  1. The Prime Directive of Risk ManagementGRC 20/20 Research
  2. Gemeinsame Stellungnahme zu ICT-Risiken durch frontier AI ModelleEuropean Banking Authority