WpI MaRisk AT 7.3 – Notfallmanagement: kompakt, wirksam, prüfungssicher
AT 7.3 verlangt, dass Sie bei schwerwiegenden Betriebs- oder IT-Störungen handlungsfähig bleiben. Für kleine Wertpapierinstitute heißt das: schlanke, belastbare Notfallpläne mit klaren Rollen, Tests und Dokumentation. Mittlere WpI setzen denselben Kern um – jedoch umfangreicher mit Realtests, Schulungen und Backupszenarien.
Das nehmen Sie mit:
- 
Was AT 7.3 konkret fordert – proportional zu Größe, Modell und Risiken
 - 
Wie Sie einen funktionierenden Notfallplan aufbauen (RTO/RPO, Rollen, Kommunikation)
 - 
Wo kleine vs. mittlere WpI unterscheiden – ohne Overengineering
 
1. Zielsetzung der BaFin (AT 7.3)
- 
Fortführung kritischer Prozesse trotz Ausfällen (IT, Personal, Lieferant)
 - 
Schutz von Kundengeldern & Vermeidung schwerer Reputationsschäden
 - 
Proportionalität: Aufwand richtet sich nach Größe, Geschäftsmodell, Risikoprofil
 
2. Kleine vs. mittlere Institute – die Kernunterschiede
| Kriterium | Kleine Wertpapierinstitute | Mittlere Wertpapierinstitute | 
|---|---|---|
| Notfallplan | Schlankes Dokument für wesentliche Prozesse | BCM-Handbuch mit Prozessliste, RTO/RPO, Kontaktkatalog | 
| Testpflicht | 1× jährlich (z. B. IT-Ausfall-Tag) | Jährliche Tests + teilweise Realtests mit Wirksamkeitsnachweis | 
| Backup/Redundanz | Mindestens Daten-Backup + alternative Kommunikationswege | Redundante Systeme, Ausweicharbeitsplätze, Cloud-Strategien | 
| Dokumentation | Übersicht Rollen, Prozesse, Kommunikationswege | Detailierte Wiederanlaufpläne, Krisenkommunikation, Eskalationspfade | 
| Schulung | Kurze Unterweisung 1× jährlich für Schlüsselpersonal | Regelmäßige Schulungen + Übungen über relevante Teams | 
3. Schritt-für-Schritt-Umsetzung für kleine WpI
Schritt 1 – Kritische Prozesse definieren
- 
Handelsabwicklung
 - 
Kundenkommunikation
 - 
Liquiditätsmanagement
 - 
IT-Basisdienste
 
Schritt 2 – Verantwortlichkeiten festlegen
- 
Notfallmanager (meist Geschäftsleitung oder IT-Leiter)
 - 
Stellvertreter
 - 
Ansprechpartner für externe Partner (z. B. Cloud-Anbieter, Rechenzentrum)
 
Schritt 3 – Notfallplan erstellen
Minimalinhalte:
- 
Kontaktliste (intern + extern)
 - 
Kritische Prozesse + Wiederanlaufpriorität
 - 
Maßnahmenplan (z. B. Wechsel auf Backup-IT, manuelle Ordererfassung)
 - 
Kommunikationsplan (intern + Kunden)
 - 
Dokumentationspflicht nach dem Ereignis
 
Schritt 4 – Test & Schulung
- 
1× jährlich
 - 
Einfacher Test: „Was machen wir, wenn morgen die IT 24 Stunden ausfällt?“
 - 
Ergebnisse dokumentieren → Verbesserungen ableiten
 
Schritt 5 – Laufende Pflege
- 
Aktualisierung bei Änderungen in IT, Personal oder Prozessen
 - 
Protokollierte Anpassung mit Datum
 
4. Umsetzung für mittlere Institute – die erweiterten Anforderungen
- 
BCM-Strategie: Business Continuity Management (BCM) als Teil der Risikostrategie
 - 
RTO/RPO-Ziele: Festlegung maximaler Ausfallzeiten und Datenverluste pro Prozess
 - 
Ausweichstandorte: Physische oder virtuelle Alternativarbeitsplätze
 - 
Krisenstab: Klar definierte Rollen inkl. Krisenkommunikation
 - 
Regelmäßige Realtests: Simulation kompletter Prozessausfälle
 
5. Typische Fehler – und wie Sie sie vermeiden
❌ Notfallplan nur für IT-Störungen → Prozess- und Personalausfälle werden vergessen
❌ Keine klare Priorisierung → Alles ist gleich wichtig, nichts läuft reibungslos an
❌ Veraltete Kontaktdaten → Im Ernstfall wertlos
❌ Keine Verknüpfung zu AT 4.3.3 Stresstests → Szenarien bleiben isoliert
7. Schnittstellen zu anderen WpI-MaRisk-Bereichen
- 
AT 2.2 Wesentlichkeit → priorisiert Prozesse im Notfallplan
 - 
AT 4.3.3 Stresstests → liefert realistische Test-Szenarien
 - 
BTO 2 → Handelsabwicklung als kritischer Prozess
 - 
AT 4.1 Kapitalplanung → Ressourcen für Wiederanlauf & Resilienz
 
S+P Fazit
AT 7.3 verlangt keine Hochglanz-Doku, sondern funktionierende, getestete Notfallprozesse. Für kleine Institute reichen schlanke Pläne mit klaren Verantwortlichkeiten – Hauptsache, sie funktionieren im Ernstfall und sind BaFin-sicher dokumentiert.
Wpl MaRisk 2025 – Ressourcen & Praxisleitfäden
Hub-Artikel – Ihr Einstieg
AT-Module – Allgemeiner Teil
BTO-Module – Organisation & Abwicklung
BTR -Module – Risikomanagement
Spezialthemen
Kapitalplanung
WpI MaRisk effizient umsetzen – mit S+P Compliance Auslagerung
Sie möchten Proportionalität nutzen, aber Audit-Sicherheit wahren? Wir übernehmen die Compliance-Funktion, unterstützen bei Risikomanagement & Reporting und stellen prüfungsfeste Dokumentation bereit – abgestimmt auf kleine und mittlere Wertpapierinstitute.
- Proportionalitäts-Begründung & Gap-Analyse
 - MaRisk-/WpI-Dokumentationspakete & Reporting
 - Vorbereitung auf Prüfungen der Aufsicht
 
Ihr Nutzen
- Schlanke Umsetzung statt Overengineering
 - Klar dokumentierte Proportionalität
 - Prüfungs- und Audit-Sicherheit