| Liegt überhaupt ein Verlustereignis vor? | Zu klären ist, ob und welche finanziellen Auswirkungen aus dem Ereignis entstanden sind oder nach dem anwendbaren Rahmen zu berücksichtigen wären. Eine Kontrollfeststellung ohne bereits entstandene oder zu berücksichtigende finanzielle Auswirkung führt für sich genommen nicht zu einem Eintrag im Verlustdatensatz. Sie kann aber der Auslöser für die Prüfung sein, ob Untersuchungskosten, Remediation-Kosten, Rückstellungen, Sanktionen oder Kundenkompensationen als finanzielle Auswirkungen zu erfassen sind. |
| Welche Kategorie prägt den Sachverhalt? | Steht das KYC-Versäumnis mit Geldwäsche-, Terrorismusfinanzierungs- oder Sanktionsbezug im Vordergrund, kommt 4.5 in Betracht. Prägt der Ausfall einer Anwendung oder eines IKT-Veränderungsprogramms, ist 6.1 zu prüfen. Steht die Pflege der Daten im Mittelpunkt, kann 7.4 einschlägig sein. |
| Welche Attribute sind zu vergeben? | Bei technischem Bezug kommt IKT-Risiko ohne Cyberbezug in Betracht, beim externen Dienstleister zusätzlich Drittparteienrisiko. Nach Artikel 32 ist mindestens ein Geschäftsfeld-Attribut zuzuordnen. |
| Welche Folge hat die Wahl von 4.5? | Nur bei tatsächlicher Zuordnung zu 4.5 folgt zwingend Legal risk – misconduct. Bei einer Zuordnung zu 6.1 oder 7.4 gilt diese Zwangszuordnung nicht. |
| Wie werden die finanziellen Folgen behandelt? | Kosten, Rückstellungen und Rückflüsse sind anhand des Ereignisbezugs und der einschlägigen aufsichts- und rechnungslegungsbezogenen Anforderungen zu beurteilen. Für Rückflüsse gilt die Fünf-Arbeitstage-Regel des Artikels 23. |