Zum Hauptinhalt springen

Operationelles Risiko · Verlustdatensatz

OpRisk-Taxonomie: AML- und KYC-Verluste richtig zuordnen

Die OpRisk-Taxonomie der Delegierten Verordnung (EU) 2026/1167 tritt am 23. September 2026 in Kraft. Für dein Institut entscheidet sich in der operativen Fallbearbeitung, ob AML-, KYC- und Sanktionsfälle sauber in den Verlustdatensatz kommen.

Die Delegierte Verordnung (EU) 2026/1167 schafft keine neue Geldwäsche- oder Sanktionspflicht. Sie verlangt, dass jedes Verlustereignis genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zugeordnet wird. Der Aufwand entsteht nicht in der Rechtsfrage, sondern in der Zuordnung, Dokumentation und Nacherfassung – also genau dort, wo operative Kapazität fehlt.

Rechtsakt VO (EU) 2026/1167

Amtsblatt 3. September 2026

Inkrafttreten 23. September 2026

Lesezeit 12 Minuten

Einordnung im S+P Leistungsmodell: Die Bearbeitung von Verlustfällen, die Nacherfassung historischer Daten und die Pflege der Zuordnungsdokumentation gehören zu den 1st Line Services im Cluster Regulatory Data & Governance Operations. S+P Compliance bereitet auf, dein Institut entscheidet über Klassifikation und Meldung.

Management Summary

Vier Befunde, die den Umstellungsaufwand in deinem Haus bestimmen.

01

Rechtsgrundlage

Was jetzt gilt

Die Delegierte Verordnung (EU) 2026/1167 ergänzt die CRR durch technische Regulierungsstandards zu operationellen Risiken. Sie wurde am 3. September 2026 im Amtsblatt veröffentlicht und tritt am zwanzigsten Tag danach in Kraft. Die Kommission hat drei EBA-Standardpakete zu einem Rechtsakt zusammengefasst; die Taxonomie steht deshalb erst ab Artikel 23.

02

Zuordnungsregel

Eins zu eins, plus Attribute

Nach Artikel 23 ist jedes Verlustereignis genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen. Kommen mehrere Einordnungen in Betracht, zählt die relevanteste. Ergänzend sind nach Artikel 32 alle anwendbaren Attribute zu vergeben, mindestens eines davon aus der Gruppe der Geschäftsfelder.

03

Finanzkriminalität

Kategorie 4.5 und ihre Folge

Artikel 28 führt innerhalb der Ereignisart Kunden, Produkte und Geschäftsgepflogenheiten die Kategorie 4.5 Finanzkriminalität. Sie erfasst Geldwäsche, Versäumnisse im KYC-Prozess und Sanktionsverstöße. Wird sie gewählt, folgt über den Anhang zwingend das Attribut Legal risk – misconduct, deutsch Rechtsrisiko – Fehlverhalten.

04

Arbeitslast

Wo der Aufwand wirklich liegt

Artikel 33 verlangt die Zuordnung der Stufe-1-Ereignisarten für Verlustereignisse ab dem 1. Januar 2016; für den Altbestand ab dem 1. Januar 2025 können zusätzlich Stufe 2 und Attribute vergeben werden. Das Wahlrecht betrifft allein die Rückschau, im laufenden Betrieb verlangt Artikel 23 beide Ebenen. Wie viel Arbeit daraus wird, hängt davon ab, welche Ereignisse bereits erfasst sind, in welcher Qualität sie vorliegen und welche Meldeanforderung am Ende greift.

Was die Verordnung regelt – und was nicht

Die CRR verlangt von Instituten mit einem Geschäftsindikator ab 750 Millionen Euro, operationelle Verluste zu erfassen und einen Verlustdatensatz zu führen. Eine Taxonomie war dafür schon angelegt; was fehlte, war die verbindliche Detailstruktur. Genau die liefert die Delegierte Verordnung (EU) 2026/1167. Sie beruht auf Entwürfen der EBA, die die Kommission im Oktober 2025 zu einem einzigen Rechtsakt zusammengeführt hat.

Für die Geldwäscheprävention ist das eine neue Lage, aber keine neue Pflicht. Materielle Anforderungen an Sorgfaltspflichten, Verdachtsmeldungen oder Sanktionsabgleich bleiben unverändert dort, wo sie stehen. Was hinzukommt, ist die Frage, ob ein bearbeiteter Compliance-Fall zusätzlich als Verlustereignis im operationellen Risiko zu erfassen ist – und wenn ja, unter welcher Kategorie.

Diese Frage wird in vielen Häusern heute nicht systematisch gestellt. Ein KYC-Versäumnis läuft als Compliance-Fall, die Rechtsberatungskosten laufen über Legal, die Rückstellung über Finance, und der Verlustdatensatz sieht den Vorgang nie. Die OpRisk-Taxonomie macht diese Lücke sichtbar: Mit dem Inkrafttreten muss die Zuordnung nachvollziehbar begründet sein. Die Vorarbeit dafür – Prüfschritt, Zuständigkeiten, Nacherfassung des Altbestands – fällt in die Zeit davor, nicht danach.

Aufbau der OpRisk-Taxonomie

Die Taxonomie arbeitet mit drei Ebenen. Zwei davon sind exklusiv, die dritte ist es bewusst nicht. Wer die Unterscheidung nicht sauber im Prozess abbildet, produziert Zuordnungen, die im nächsten Prüfungszyklus nicht haltbar sind.

Stufe 1: Ereignisart

Sieben Ereignisarten, von interner Doloshandlung bis zur Abwicklung. Sie sind überschneidungsfrei und vollständig angelegt; eine Restkategorie gibt es nicht. Jedes Verlustereignis bekommt genau eine.

Stufe 2: Kategorie

26 Kategorien konkretisieren die Ereignisarten. Auch hier gilt: genau eine je Verlustereignis. Kommen mehrere in Betracht, entscheidet nach Artikel 23 die relevanteste – also die, die den Sachverhalt prägt.

Attribute

Attribute sind nicht exklusiv. Ein Ereignis kann mehrere tragen: IKT-Risiko, Drittparteienrisiko, Geschäftsfortführung, ESG, Modellrisiko. Sie beschreiben Querschnittsbezüge, die die Kategorie allein nicht abbildet.

Zwangszuordnungen

Der Anhang legt fest, welche Attribute zwingend sind. Die Kategorien der Ereignisart Kunden, Produkte und Geschäftsgepflogenheiten tragen stets Legal risk – misconduct, ebenso die Kategorien der internen Doloshandlung. Führe den englischen Begriff mit: Taxonomie- und Reportingfelder sind in der Regel englisch beschriftet.

Die sieben Ereignisarten und ihre Kategorien

Die Ereignisarten tragen feste Referenznummern; die Kategorien der Stufe 2 werden darunter durchnummeriert. Die Zahl in Klammern nennt, wie viele Kategorien die jeweilige Ereignisart enthält.

  • 1 – Interne Doloshandlung (3 Kategorien)
  • 2 – Externe Doloshandlung (4 Kategorien)
  • 3 – Beschäftigungspraxis und Arbeitsplatzsicherheit (2 Kategorien)
  • 4 – Kunden, Produkte und Geschäftsgepflogenheiten (8 Kategorien)
  • 5 – Sachschäden (2 Kategorien)
  • 6 – Geschäftsunterbrechungen und Systemausfälle (2 Kategorien)
  • 7 – Abwicklung, Vertrieb und Prozessmanagement (5 Kategorien)

Für AML-, KYC- und Sanktionssachverhalte ist vor allem die Ereignisart 4 einschlägig. Dort steht die Kategorie 4.5, und dort greift auch die Zwangszuordnung des Attributs Legal risk – misconduct.

Ausschnitt: Wo AML-, KYC- und Sanktionssachverhalte landen können

Kategorie Was sie erfasst Zwingendes Attribut Typische Abgrenzungsfrage
4.5 Finanzkriminalität Geldwäsche und Terrorismusfinanzierung einschließlich Versäumnissen im KYC-Prozess sowie Verstöße gegen Sanktionsbeschränkungen Legal risk – misconduct (Rechtsrisiko – Fehlverhalten) Prägt der Finanzkriminalitätsbezug den Fall, oder war er nur der Anlass, unter dem der Fehler auffiel?
4.6 Verstöße gegen Rechtsvorschriften Verstöße gegen sonstige rechtliche oder aufsichtsrechtliche Pflichten, die keiner anderen Kategorie zugewiesen sind Legal risk – misconduct (Rechtsrisiko – Fehlverhalten) Liegt ein konkreter Bezug zu Geldwäsche oder Sanktionen vor, oder ein allgemeiner Pflichtenverstoß?
6.1 Infrastruktur- und Systemausfall Ausfälle von Anwendungen, Netz- und Informationssystemen sowie gescheiterte IKT-Veränderungsprogramme keines zwingend Ist der technische Ausfall die Ursache des Schadens, oder nur der Weg, auf dem ein Sorgfaltsfehler entstand?
7.4 Datenmanagement Unzureichende Verwaltung und Pflege von Daten aller Art, ausgenommen Verletzungen der Vertraulichkeit keines zwingend Steht die Datenpflege im Mittelpunkt, oder die daraus folgende Verletzung einer Kundensorgfaltspflicht?

Fristen und Zeitpunkte

Die Verordnung selbst nennt wenige Daten, diese aber mit unmittelbarer Arbeitsfolge. Offene Punkte sind gekennzeichnet. Halte dabei drei Ebenen auseinander: das Inkrafttreten der Verordnung, die Pflicht zur taxonomischen Zuordnung historischer Ereignisse und den Zeitpunkt, ab dem Meldebögen und Aufsichtserwartungen die granulare Aufbereitung tatsächlich verlangen. Diese drei Ebenen fallen nicht zusammen.

  • 28. Mai 2026Die Kommission erlässt die Delegierte Verordnung (EU) 2026/1167.
  • 3. September 2026Veröffentlichung im Amtsblatt der Europäischen Union.
  • 23. September 2026Inkrafttreten am zwanzigsten Tag nach der Veröffentlichung.
  • ab 1. Januar 2016Rückwirkende Zuordnung: Verlustereignisse ab diesem Datum sind den Ereignisarten der Stufe 1 zuzuordnen (Artikel 33).
  • ab 1. Januar 2025Wahlrecht für den Altbestand: Verlustereignisse ab diesem Datum können zusätzlich Kategorien der Stufe 2 und Attribute erhalten (Artikel 33). Für die laufende Erfassung bleibt die vollständige Zuordnung nach Artikel 23 verpflichtend.
  • MeldewesenDie Anpassung der aufsichtlichen Meldebögen läuft über ein eigenes Verfahren. Nach dem Konsultationsstand der EBA vom April 2026 ist der erste Referenzstichtag der granularen Verlustmeldung für September 2027 vorgesehen.

Pflichten nach Funktion getrennt

Die Verordnung schreibt keine Aufbauorganisation vor. Sie erzwingt sie faktisch, weil eine belastbare Zuordnung Informationen aus mehreren Funktionen zugleich braucht: den fachlichen Bezug, die finanziellen Auswirkungen, die Ursache und den Bezug zu Dienstleistern.

Die folgende Aufteilung hat sich in der Bearbeitung bewährt. Sie ist kein Modell aus der Verordnung, sondern eine Arbeitsteilung, die die Zuordnungsentscheidung dorthin legt, wo sie hingehört – und die Vorbereitung dorthin, wo Kapazität gebraucht wird.

Funktion Beitrag zur Zuordnung Was sie nicht entscheidet
Geldwäschebeauftragter und Compliance Bewertet, ob und in welchem Ausmaß ein Sachverhalt Geldwäsche-, Terrorismusfinanzierungs- oder Sanktionsbezug aufweist, und liefert die fachliche Begründung Die Wahl der Level-2-Kategorie und die Steuerung des Verlustdatensatzes
Operationelles Risikomanagement Entscheidet über Ereignisart, Kategorie und Attribute, führt den Verlustdatensatz und verantwortet die Konsistenz über alle Fälle Die aufsichtsrechtliche Bewertung des zugrunde liegenden AML-Sachverhalts
Legal und Finance Liefern Rechtsfolgenbewertung, Kosten, Rückstellungen und Rückflüsse einschließlich der zeitlichen Zuordnung Ob ein Vorgang überhaupt als Verlustereignis zu erfassen ist
IKT und Auslagerungsmanagement Klären technische Ursache und Dienstleisterbezug und liefern die Grundlage für die Attribute IKT-Risiko und Drittparteienrisiko Die Einordnung in Stufe 1 und Stufe 2

Sechs Schwachstellen mit Normbezug

Die folgenden Muster begegnen uns in der Bearbeitung regelmäßig. Sie sind kein Ersatz für die Prüfung deines Einzelfalls.

Der Fall wird nie zum Ereignis

AML- und KYC-Fälle laufen im Compliance-Werkzeug, die Kosten laufen woanders. Ohne definierten Prüfschritt wird nie gefragt, ob ein Verlustereignis vorliegt. Artikel 23 greift erst, wenn ein Sachverhalt als zu erfassendes Verlustereignis identifiziert ist. Der vorgelagerte Prüfschritt steht nicht in der Verordnung – er ist Sache deiner internen Steuerung.

Zehn Jahre Bestand, keine Kapazität

Die Zuordnung der Stufe-1-Ereignisarten reicht nach Artikel 33 bis zum 1. Januar 2016 zurück; das sind nahezu zehn Jahre Verlusthistorie. Wer die Altfälle erst im Meldezyklus anfasst, arbeitet mit Bestandsdaten, deren Dokumentation teilweise nicht mehr vollständig ist.

Kategorie 4.5 als Reflex

Sobald das Wort Geldwäsche fällt, wird 4.5 gesetzt. Das ist falsch, wenn ein Systemausfall oder ein Datenpflegefehler den Sachverhalt prägt. Artikel 23 verlangt die relevanteste Kategorie, nicht die erstgenannte und nicht die des zuerst befassten Bereichs.

Attribute bleiben leer

Die Kategorie wird gesetzt, die Attribute nicht. Dabei verlangt Artikel 32 alle anwendbaren Attribute und mindestens ein Geschäftsfeld-Attribut je Ereignis. Leere Attributfelder sind der häufigste Befund, weil sie im Tagesgeschäft niemandem auffallen.

Dienstleisterbezug wird nicht erfasst

Wird ein Teilprozess ausgelagert, gehört das Attribut Drittparteienrisiko dazu; bei IKT-Dienstleistern kommt der IKT-Bezug hinzu. Ohne Verbindung zwischen Verlustfall und Auslagerungsregister bleibt dieser Bezug unsichtbar.

Rückflüsse falsch behandelt

Vollständig binnen fünf Arbeitstagen zurückerlangte Beträge gehören nach Artikel 23 nicht in den Verlustdatensatz. Bei Teilrückflüssen zählt nur der nicht fristgerecht zurückerlangte Anteil. Wer das nicht sauber trennt, meldet zu hoch oder zu niedrig.

Use Case: KYC-Datenfehler beim Onboarding

Fiktiver, vereinfachter Fall zur Veranschaulichung der Prüfreihenfolge. Er ersetzt keine Einzelfallprüfung und keine Rechtsberatung.

Ein Institut nutzt einen externen Dienstleister für Teile des digitalen Onboardings. Nach einer technischen Änderung werden bei einem abgegrenzten Kundenbestand Angaben zu wirtschaftlich Berechtigten und Länderbezügen nicht vollständig an das nachgelagerte Screening übertragen. Der Fehler fällt in einer Kontrollhandlung auf. Es entstehen Kosten für technische Ursachenanalyse und Rechtsberatung; zusätzlich wird geprüft, ob Ansprüche gegen den Dienstleister bestehen.

Prüfschritt Vorsichtige Einordnung
Liegt überhaupt ein Verlustereignis vor?Zu klären ist, ob und welche finanziellen Auswirkungen aus dem Ereignis entstanden sind oder nach dem anwendbaren Rahmen zu berücksichtigen wären. Eine Kontrollfeststellung ohne bereits entstandene oder zu berücksichtigende finanzielle Auswirkung führt für sich genommen nicht zu einem Eintrag im Verlustdatensatz. Sie kann aber der Auslöser für die Prüfung sein, ob Untersuchungskosten, Remediation-Kosten, Rückstellungen, Sanktionen oder Kundenkompensationen als finanzielle Auswirkungen zu erfassen sind.
Welche Kategorie prägt den Sachverhalt?Steht das KYC-Versäumnis mit Geldwäsche-, Terrorismusfinanzierungs- oder Sanktionsbezug im Vordergrund, kommt 4.5 in Betracht. Prägt der Ausfall einer Anwendung oder eines IKT-Veränderungsprogramms, ist 6.1 zu prüfen. Steht die Pflege der Daten im Mittelpunkt, kann 7.4 einschlägig sein.
Welche Attribute sind zu vergeben?Bei technischem Bezug kommt IKT-Risiko ohne Cyberbezug in Betracht, beim externen Dienstleister zusätzlich Drittparteienrisiko. Nach Artikel 32 ist mindestens ein Geschäftsfeld-Attribut zuzuordnen.
Welche Folge hat die Wahl von 4.5?Nur bei tatsächlicher Zuordnung zu 4.5 folgt zwingend Legal risk – misconduct. Bei einer Zuordnung zu 6.1 oder 7.4 gilt diese Zwangszuordnung nicht.
Wie werden die finanziellen Folgen behandelt?Kosten, Rückstellungen und Rückflüsse sind anhand des Ereignisbezugs und der einschlägigen aufsichts- und rechnungslegungsbezogenen Anforderungen zu beurteilen. Für Rückflüsse gilt die Fünf-Arbeitstage-Regel des Artikels 23.

Der Fall zeigt die eigentliche Schwierigkeit: Nicht das Thema entscheidet über die Kategorie, sondern der prägende Charakter des Ereignisses. Artikel 23 verlangt dafür die relevanteste Ereignisart und Kategorie. Die Prüfreihenfolge lässt sich standardisieren und technisch unterstützen; die Auswahl selbst bleibt eine Einzelfallbewertung, die zu begründen und zu dokumentieren ist.

Entscheidungsregel für die drei häufigsten Kandidaten

Die Tabelle oben liefert die Abgrenzungsfragen. In der Bearbeitung hilft eine kürzere Fassung, die jeder Bearbeiter im Kopf hat.

  • 4.5 Finanzkriminalität – wenn ein Versagen bei Geldwäscheprävention, KYC oder Sanktionen den Verlustfall prägt
  • 6.1 Infrastruktur- und Systemausfall – wenn der Ausfall eines IKT-Systems oder das Scheitern einer IKT-Änderung die unmittelbare Hauptursache des Schadens ist
  • 7.4 Datenmanagement – wenn mangelhafte Datenpflege, Datenqualität oder Datenweitergabe den Sachverhalt prägt, ohne dass der Finanzkriminalitätsbezug die dominierende Verlustursache ist

Die Attribute bleiben davon unberührt: Ein Fall der Kategorie 4.5 kann zugleich IKT- und Drittparteienbezug tragen. Die Kategorie bildet den Sachverhalt in seiner prägenden Ausgestaltung ab – Artikel 23 spricht von der relevantesten Kategorie -, die Attribute beschreiben die Begleitumstände.

Quick-Check: Wo steht dein Haus?

Vier Fragen zur Selbsteinschätzung. Wähle je Frage den Zustand, der auf dein Haus zutrifft; die Empfehlung erscheint darunter.

Gibt es einen definierten Prüfschritt, der AML-, KYC- und Sanktionsfälle auf OpRisk-Relevanz prüft?
Erfüllt

Gut. Prüfe im nächsten Schritt, ob der Trigger auch greift, wenn die Kosten erst später entstehen – etwa bei Rückstellungen oder externer Untersuchung.

Teilweise

Ein Trigger ohne feste Auslöser führt zu uneinheitlichen Ergebnissen. Lege schriftlich fest, welche Umstände die Prüfung auslösen, und dokumentiere auch das negative Ergebnis.

Offen

Ohne Prüfschritt kommt der Fall nie im Verlustdatensatz an. Das ist der erste Baustein, weil alle weiteren Fragen der Verordnung daran hängen.

Ist geregelt, wer Ereignisart, Kategorie und Attribute festlegt?
Erfüllt

Halte die Schnittstelle zwischen Compliance und operationellem Risikomanagement in der Fallakte fest, damit die Begründung später nachvollziehbar bleibt.

Teilweise

Geteilte Zuständigkeit ohne Entscheidungsregel erzeugt Uneinheitlichkeit. Benenne eine entscheidende Stelle und regele, wie der fachliche Beitrag der Compliance dokumentiert wird.

Offen

Ohne benannte Verantwortung entstehen je nach bearbeitendem Bereich unterschiedliche Zuordnungen für vergleichbare Sachverhalte. Das fällt in der Prüfung sofort auf.

Ist die Nacherfassung der Altfälle ab 2016 geplant und mit Kapazität hinterlegt?
Erfüllt

Sichere den Fortschritt über eine Kennzahl und lege fest, wie mit Fällen umgegangen wird, deren Dokumentation nicht mehr vollständig ist.

Teilweise

Ein Plan ohne Kapazität ist ein Terminrisiko. Schätze den Bestand je Jahr, leite den Aufwand ab und entscheide bewusst über interne Bearbeitung oder Auslagerung.

Offen

Die Zuordnung der Stufe-1-Ereignisarten reicht bis zum 1. Januar 2016 zurück. Ohne Planung wird daraus ein Engpass unmittelbar vor dem Meldezyklus.

Werden Attribute vollständig vergeben, einschließlich Drittparteien- und IKT-Bezug?
Erfüllt

Gleiche die Attribute regelmäßig gegen das Auslagerungsregister und gegen die IKT-Vorfallsdokumentation ab, damit die Bestände konsistent bleiben.

Teilweise

Teilweise gepflegte Attribute sind schwerer zu erkennen als leere. Führe eine Vollständigkeitsprüfung ein, die das Geschäftsfeld-Attribut erzwingt.

Offen

Artikel 32 verlangt alle anwendbaren Attribute und mindestens ein Geschäftsfeld-Attribut. Leere Felder sind ein unmittelbarer Prüfungsbefund.

Sechs No-Regret-Maßnahmen

Die folgenden Schritte wirken unabhängig davon, wie sich das Meldewesen im Detail entwickelt. Sie zahlen auf eine Zuordnung ein, die begründet und nachvollziehbar ist.

01

Prüfschritt definieren

Lege schriftlich fest, welche Umstände eine OpRisk-Prüfung auslösen: entstandene Kosten, externe Untersuchung, Kundenentschädigung, Rückstellung, Sanktion oder wesentlicher IKT- beziehungsweise Dienstleisterbezug. Dokumentiere auch, wenn die Prüfung zu keinem Verlustereignis führt.

02

Prüfreihenfolge standardisieren

Bilde die Reihenfolge aus dem Use Case als feste Kette ab: Verlustereignis, prägende Kategorie, Attribute, Zwangszuordnung, finanzielle Folgen. Gleiche Reihenfolge, gleiche Felder, gleiche Begründungstiefe – unabhängig davon, wer bearbeitet.

03

Begründung zur Pflicht machen

Die Wahl der relevantesten Kategorie nach Artikel 23 ist eine Bewertung. Verlange je Fall einen kurzen Vermerk, warum diese Kategorie und nicht die naheliegende Alternative gewählt wurde. Das ist der Unterschied zwischen Zuordnung und Behauptung.

04

Attribute technisch erzwingen

Mache das Geschäftsfeld-Attribut zum Pflichtfeld und leite es aus einem gesteuerten Mapping auf Produkt, Kundensegment, Prozess und verantwortliche Einheit ab, nicht aus der Fallbeschreibung. Verknüpfe Auslagerungsregister und IKT-Vorfallsdokumentation mit der Fallakte, damit Drittparteien- und IKT-Bezug nicht manuell erinnert werden müssen.

05

Altbestand in Wellen abarbeiten

Beginne mit den Jahren, in denen die Dokumentation vollständig ist, und arbeite rückwärts. Erfasse Fälle mit unvollständiger Grundlage getrennt, mit Begründung und benanntem Verantwortlichen – das ist belastbarer als eine nachträgliche Schätzung.

06

Rückflüsse sauber schneiden

Trenne vollständige Rückflüsse binnen fünf Arbeitstagen von Teilrückflüssen und halte den Zeitpunkt fest. Ohne diese Trennung entsteht ein Verlustdatensatz, dessen Beträge sich im Nachhinein nicht mehr nachvollziehbar herleiten lassen.

Mindestdokumentation je Fall

Die Verordnung schreibt kein Dokumentationsformat vor. Prüfungsfest wird die Zuordnung erst, wenn je Fall dieselben Felder gefüllt sind. Dieser Satz hat sich in der Bearbeitung bewährt:

  • Ereignisbeschreibung sowie Schadens- oder Kostenart
  • Ursprung und prägende Ursache des Ereignisses
  • Ereignisart der Stufe 1 und Kategorie der Stufe 2
  • geprüfte Alternativkategorie mit kurzer Begründung der Verwerfung
  • vergebene Attribute, getrennt nach Pflicht- und Wahlattributen
  • Geschäftsfeld sowie Drittparteien- und IKT-Bezug
  • Rückflüsse mit Zeitpunkt und Abgrenzung zur Fünf-Arbeitstage-Regel
  • Verantwortlicher, Entscheidungsdatum und Verweis auf die Belege

Der Feldsatz ist zugleich die Übergabeliste, wenn du die Bearbeitung auslagerst: Er trennt, was vorbereitet wird, von dem, was dein Institut entscheidet.

Fazit: Drei Kernbotschaften

Die OpRisk-Taxonomie verlangt keine neuen Geldwäschepflichten, aber eine Disziplin, die viele Häuser bisher nicht brauchten.

Die Delegierte Verordnung (EU) 2026/1167 verschiebt nichts am materiellen Geldwäsche- und Sanktionsrecht. Sie verlangt, dass ein Institut Verlustereignisse einheitlich erkennt, genau einer Ereignisart und einer Kategorie zuordnet und alle anwendbaren Attribute vergibt. Der Aufwand liegt in der Bearbeitung, nicht in der Rechtsauslegung.

Kategorie 4.5 Finanzkriminalität ist dabei kein Sammelbecken für alles mit AML-Bezug. Sie ist zu wählen, wenn der Finanzkriminalitätsbezug den Sachverhalt prägt – und dann zieht sie über den Anhang zwingend das Attribut Legal risk – misconduct nach sich. Die Alternative sind Kategorien wie 6.1 oder 7.4, bei denen diese Folge ausbleibt.

Der entscheidende Engpass ist nicht die Systematik, sondern die Menge: zehn Jahre Bestand, eine neue Struktur und ein Meldewesen, das sich parallel ändert. Wer den Prüfschritt, die Prüfreihenfolge und die Nacherfassung jetzt aufsetzt, arbeitet die Umstellung als Projekt ab statt als Notfall.

Häufige Fragen zur OpRisk-Taxonomie

Die Antworten beziehen sich auf die im Amtsblatt veröffentlichte Fassung und ersetzen keine Rechtsberatung im Einzelfall.

Was regelt die Delegierte Verordnung (EU) 2026/1167?+−

Sie ergänzt die CRR durch technische Regulierungsstandards zu operationellen Risiken und legt unter anderem eine verbindliche Taxonomie für Verlustereignisse fest. Jedes Verlustereignis ist nach Artikel 23 genau einer Ereignisart der Stufe 1 und genau einer Kategorie der Stufe 2 zuzuordnen; ergänzend sind nach Artikel 32 alle anwendbaren Attribute zu vergeben. Neue materielle Pflichten zur Geldwäscheprävention, zum KYC-Prozess oder zur Sanktionsbeachtung entstehen dadurch nicht.

Was erfasst die Kategorie 4.5 Finanzkriminalität?+−

Die Kategorie erfasst das Risiko von Geldwäsche, Versäumnissen im Zusammenhang mit KYC sowie Verstößen gegen Sanktionen. Sie steht nach Artikel 28 innerhalb der Ereignisart Kunden, Produkte und Geschäftsgepflogenheiten. Sie ist nicht schematisch zu wählen: Maßgeblich ist, ob der Finanzkriminalitätsbezug den Sachverhalt prägt oder ob ein Systemausfall, ein Datenpflegefehler oder ein anderer Umstand im Vordergrund steht.

Warum folgt bei Kategorie 4.5 zwingend das Attribut Legal risk – misconduct?+−

Weil der Anhang der Verordnung die Zwangszuordnung vorgibt, auf den Artikel 32 verweist. Das Attribut heißt dort Legal risk – misconduct, deutsch Rechtsrisiko – Fehlverhalten. Betroffen ist nicht nur die Kategorie 4.5, sondern alle Kategorien der Ereignisart Kunden, Produkte und Geschäftsgepflogenheiten sowie die Kategorien der internen Doloshandlung. Bei einer Zuordnung etwa zu 6.1 Infrastruktur- und Systemausfall oder 7.4 Datenmanagement greift diese Zwangszuordnung dagegen nicht.

Wie weit reicht die rückwirkende Zuordnung?+−

Nach Artikel 33 sind Verlustereignisse ab dem 1. Januar 2016 den Ereignisarten der Stufe 1 zuzuordnen. Die Zuordnung von Kategorien der Stufe 2 und von Attributen kann ab dem 1. Januar 2025 erfolgen. Betroffen ist damit die taxonomische Einordnung historischer Verlustereignisse, nicht die rückwirkende Geltung neuer materieller Pflichten. Das Wahlrecht bezieht sich allein auf den historischen Bestand: Für Verlustereignisse im laufenden Betrieb verlangt Artikel 23 genau eine Ereignisart, genau eine Kategorie und alle anwendbaren Attribute.

Muss jeder Compliance-Fall jetzt als Verlustereignis erfasst werden?+−

Nein. Die Verordnung verlangt keine pauschale Gleichsetzung von AML-, KYC- oder Sanktionsfällen mit operationellen Verlustereignissen. Zunächst ist zu prüfen, ob überhaupt ein Verlustereignis mit finanziellen Auswirkungen vorliegt. Eine Kontrollfeststellung ohne bereits entstandene oder zu berücksichtigende finanzielle Auswirkung führt für sich genommen nicht zu einem Eintrag im Verlustdatensatz. Sie kann aber die Prüfung auslösen, ob Untersuchungskosten, Rückstellungen, Sanktionen oder Kundenkompensationen zu erfassen sind. Erst danach stellt sich die Frage nach Kategorie und Attributen.

Was übernimmt S+P Compliance bei der Umstellung?+−

S+P Compliance bereitet auf und dokumentiert: Sachverhalte werden aufbereitet, die Prüfreihenfolge wird je Fall durchlaufen, Zuordnungsvorschläge werden mit Begründung vorgelegt, Attribute werden gegen Auslagerungsregister und IKT-Dokumentation abgeglichen, und der Altbestand wird in abgestimmten Wellen nacherfasst. Die Entscheidung über Ereignisart, Kategorie, Attribute und den Verlustdatensatz bleibt bei deinem Institut.

Quellen und weiterführende Dokumente

Amtliche Dokumente stehen an erster Stelle, Unterlagen der Aufsichtsbehörde ergänzen die Einordnung.

  1. Delegierte Verordnung (EU) 2026/1167 der Kommission vom 28. Mai 2026Maßgeblicher Rechtsakt; ergänzt die Verordnung (EU) Nr. 575/2013 durch technische Regulierungsstandards zu operationellen Risiken. Amtsblatt L, 2026/1167 vom 3. September 2026.data.europa.eu, amtliche ELI
  2. EBA: Stellungnahme EBA/Op/2026/04 vom 22. April 2026Belegt die Zusammenführung der drei Standardpakete zu einem Rechtsakt sowie die Stichtage 1. Januar 2016 und 1. Januar 2025 in Artikel 33; ordnet die Artikel 25 bis 32 den Level-2-Kategorien und Attributen zu. PDF.eba.europa.eu, PDF [PDF]
  3. EBA: Final Report EBA/RTS/2025/03 vom 4. August 2025Enthält den finalen Standardentwurf mit Taxonomie, Beschreibung der Kategorie 4.5 Finanzkriminalität, Attributliste und Anhang zur Zwangszuordnung. PDF.eba.europa.eu, PDF [PDF]
  4. EBA: Pressemitteilung zu den Standards für operationelle VerlusteAmtliche Einordnung der drei Standardpakete durch die Behörde, einschließlich Mandat aus Artikel 317 Absatz 9 CRR.eba.europa.eu
  5. EBA: Konsultationspapier EBA/CP/2026/07, Modul operationelle VerlusteEntwurfsstand zur Anpassung der aufsichtlichen Meldung; nennt den vorgesehenen ersten Referenzstichtag der granularen Verlustmeldung. PDF.eba.europa.eu, PDF [PDF]
  6. Durchführungsverordnung (EU) 2026/1166 der KommissionAmtlicher Beleg für die Fundstelle der Delegierten Verordnung (EU) 2026/1167 und für den Bezug ihrer Artikel 10 und 11 zu den Komponenten des Geschäftsindikators.eur-lex.europa.eu
  7. EBA: Konsultationspapier EBA/CP/2026/18 zum Rahmen für operationelles RisikomanagementLaufende Konsultation zum Managementrahmen; zeigt, dass neben der Taxonomie weitere Anforderungen an Steuerung und Überprüfung in Arbeit sind. PDF.eba.europa.eu, PDF [PDF]

Verwandte Leistungen und Programme

Die Zuordnung von Verlustereignissen greift in bestehende Prozesse ein. Diese Bausteine schließen an.

AML Operations

Bearbeitung von Auffälligkeiten, Fallakten und Meldeentwürfen entlang der Geldwäscheprävention – die Quelle vieler Sachverhalte, die später im Verlustdatensatz landen.

AML Operations ansehen

KYC Operations

Laufende Bearbeitung von Kundenannahme, Sorgfaltspflichten und Aktenpflege, einschließlich der Dokumentation, die eine spätere Ursachenklärung überhaupt erst möglich macht.

KYC Operations ansehen

Screening Operations

Trefferbearbeitung im Sanktions- und PEP-Screening sowie Listenpflege – relevant für die Abgrenzung zwischen Sanktionsverstoß und Bearbeitungsfehler.

Screening Operations ansehen

DORA Register Operations

Pflege des Informationsregisters zu Auslagerungen und IKT-Dienstleistern – die Datenbasis für die Attribute Drittparteienrisiko und IKT-Risiko.

DORA Register Operations ansehen

Compliance Technology Services

Anbieterneutrale Unterstützung bei Datenhaushalt, Schnittstellen und Auswertbarkeit, damit Fallakte, Register und Verlustdatensatz zusammenpassen.

Compliance Technology Services ansehen

1st Line Services

Operative Bearbeitung datenintensiver und fristgebundener Fachprozesse – der Rahmen, in dem Nacherfassung und Fallbearbeitung als Service laufen.

1st Line Services ansehen

S+P Compliance Cockpit

Governance-, Maßnahmen- und Evidenzregister an einem Ort – geeigneter Ablageort für Zuordnungsvermerke und Nachweise zur Prüfreihenfolge.

Compliance Cockpit ansehen

Seminar: Update für Geldwäschebeauftragte

Wenn dein Team die Einordnung selbst leisten soll, ist die Qualifizierung der richtige Weg. Das Programm von S+P Seminare greift die Schnittstelle zwischen Compliance und Risikosteuerung auf.

Seminar ansehen

Die OpRisk-Taxonomie ist Bearbeitungsaufwand, kein Auslegungsproblem

Die Systematik der Verordnung ist in einem Nachmittag verstanden. Was bleibt, ist die Arbeit: ein Prüfschritt, der greift, eine Prüfreihenfolge, die jeder gleich durchläuft, vollständige Attribute und zehn Jahre Bestand, die nachzuerfassen sind. S+P Compliance übernimmt diese Bearbeitung nach deinen Vorgaben, dokumentiert jeden Zuordnungsvorschlag mit Begründung und hält die Entscheidung über Ereignisart, Kategorie und Attribute dort, wo sie hingehört: in deinem Institut.

otx-taxonomie-grafik-1920x1080_edited
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil →