Vor sechs Jahren ging es bei der Diskussion über die Risikosteuerung bei Tabellenkalkulationen vor allem darum, Finanzinstitute davon zu überzeugen, dass das Problem überhaupt existierte. Die meisten akzeptierten, dass SR 11-7 für ihren formellen Modellbestand galt; weitaus weniger hatten sich ernsthaft mit den Tausenden von geschäftskritischen Tabellenkalkulationen, Rechenprogrammen und Endbenutzer-Tools auseinandergesetzt, die diese Modelle mit Daten versorgten, aber völlig außerhalb jeglichen Steuerungsrahmens existierten.
Diese Diskussion ist vorbei. Heute haben die Aufsichtsbehörden in den Vereinigten Staaten, im Vereinigten Königreich, in Kanada und sogar auf den Bermudas, um nur einige zu nennen, ihre Rahmenwerke für das Modellrisikomanagement veröffentlicht oder grundlegend überarbeitet, und die Frage lautet nicht mehr, ob Tabellenkalkulationen einer Governance bedürfen – sondern vielmehr, ob die Governance-Architektur Ihres Instituts einer Welt gewachsen ist, in der vier große Regulierungssysteme diese Frage auf subtile und in einem entscheidenden Punkt sogar dramatisch unterschiedliche Weise beantwortet haben.
Für weltweit tätige Banken, die sowohl der Aufsicht der US-Notenbank (Federal Reserve) als auch der Aufsicht der Prudential Regulation Authority, des OSFI oder der Bermuda Monetary Authority unterliegen, ist diese Diskrepanz nicht nur ein rein theoretisches Problem. Es handelt sich um ein konkretes Compliance-Risiko – eines, das nicht dadurch gelöst werden kann, dass man den großzügigsten Standard anwendet und darauf hofft, dass die anderen folgen werden.
Inhalt
- Das Problem, das nach wie vor besteht
- Eine neue Ära der Regulierung: SR 26-2 vs. SS1/23
- Der internationale Konsens: OSFI E-23, die BMA und die weitere Entwicklung
- Die Asymmetrie im Kern der globalen Compliance
- Sechs Maßnahmen für weltweit tätige Banken
- Die Fragen, die sich jede MRM-Abteilung gerade stellen sollte
- Fazit: Die Notwendigkeit einer guten Unternehmensführung ist größer, nicht kleiner
- Häufig gestellte Fragen
Das Problem, das nach wie vor besteht
EUC-Anwendungen – Tabellenkalkulationen, Rechner, Python-Notebooks und die unzähligen anderen Tools, die Geschäftsbereiche außerhalb der formellen IT-Governance entwickeln und betreiben – sind nach wie vor die mit Abstand größte Quelle unkontrollierter Modellrisiken in den meisten Finanzinstituten. Umfragen bei großen Banken zeigen durchweg, dass die Zahl der EUC-Anwendungen in die Zehntausende geht. Nur ein Bruchteil davon ist formell erfasst. Noch weniger unterliegen einer unabhängigen Validierung, einer Änderungskontrolle oder einer strukturierten Dokumentation.
Die Risiken sind nicht rein theoretischer Natur. Fehler in tabellenkalkulationsbasierten Preismodellen, Kapitalrechnern und Stresstest-Tools haben bei Instituten jeder Größe zu wesentlichen finanziellen Falschangaben, Verstößen gegen aufsichtsrechtliche Vorschriften und Reputationsschäden geführt. Der „London Whale“-Verlust bei JP Morgan, die Bilanzkorrektur von Fannie Mae im Jahr 2003 sowie eine ganze Reihe kleinerer, aber ebenso bedeutender Vorfälle lassen sich direkt auf unzureichend kontrollierte EUC-Tools zurückführen.
Was sich in den letzten sechs Jahren geändert hat, ist nicht die Art des Risikos. Es sind die Erwartungen der Aufsichtsbehörden – und die Komplexität der Maßnahmen, die diese nun verlangen.
Der erste notwendige Schritt besteht darin, sich einen umfassenden Überblick über die Risiken im Bereich der Endbenutzer-IT Ihres Unternehmens zu verschaffen.
Eine neue Ära der Regulierung: SR 26-2 vs. SS1/23
Im Zeitraum von 2023 bis 2026 fand die bedeutendste Aktualisierung der regulatorischen Standards für das Modellrisikomanagement seit der Veröffentlichung von SR 11-7 im Jahr 2011 statt. Sowohl Großbritannien als auch die USA haben Maßnahmen ergriffen – allerdings in grundlegend unterschiedliche Richtungen. Das Verständnis dieser Divergenz ist nun die zentrale Herausforderung für die MRM-Governance jedes Instituts mit grenzüberschreitender Geschäftstätigkeit.
Vereinigtes Königreich – PRA SS1/23: Weitreichender Geltungsbereich, verbindlich, bereits in Kraft
Im Mai 2023 veröffentlichte die Prudential Regulation Authority die Aufsichtsrichtlinie SS1/23, in der fünf Grundsätze für das Modellrisikomanagement (MRM) festgelegt wurden, die am 17. Mai 2024 in Kraft traten. SS1/23 ist das bislang umfassendste MRM-Rahmenwerk, das von einer großen Aufsichtsbehörde herausgegeben wurde, und es lässt in Bezug auf Tabellenkalkulationen keinen Zweifel offen: Endbenutzer-Anwendungen und Offline-Tabellenkalkulationen fallen ausdrücklich in den Geltungsbereich.
SS1/23 bezieht auch das mit ein, was die PRA als„deterministische quantitative Methoden“ (DQMs) bezeichnet – entscheidungsbasierte Regeln oder Algorithmen, die zwar nicht unter die strenge Modelldefinition fallen, bei denen jedoch erwartet wird, dass sie, sofern sie wesentlich und komplex sind, den relevanten Aspekten des MRM-Rahmenwerks unterliegen. Viele der EUC-Tools, die in den Geschäftsbereichen weit verbreitet sind – regelbasierte Preisrechner, schwellenwertgesteuerte Risikoklassifikatoren, in Tabellenkalkulationen eingebettete Entscheidungslogik – sind Musterbeispiele für DQMs.
Die fünf Grundsätze bilden eine umfassende und durchsetzbare Rahmenstruktur für die Steuerung von Modellrisiken in allen betroffenen Instituten:
Grundsatz 1: Modellidentifizierung und -klassifizierung – Unternehmen müssen ein umfassendes, aktuelles Verzeichnis aller Modelle führen, einschließlich der EUC-Tools, die bei wesentlichen Entscheidungen zum Einsatz kommen. Schattenbestände werden nicht toleriert.
Grundsatz 2: Governance und Rechenschaftspflicht – Auf Vorstandsebene ist eine Rechenschaftspflicht für das Modellrisiko erforderlich. Das MRM muss eine eigenständige Risikodisziplin mit namentlich benannten Verantwortlichen auf jeder Ebene sein und darf keine Unterfunktion der Modellvalidierung darstellen.
Grundsatz 3: Modellentwicklung und -implementierung – Zweck, Methodik, Datenquellen, Annahmen und Einschränkungen müssen für alle in den Geltungsbereich fallenden Instrumente dokumentiert werden, einschließlich derjenigen, die von einzelnen Geschäftsbereichen betrieben werden.
Grundsatz 4: Modellvalidierung – unabhängige Validierung aller wesentlichen Modelle, deren Ergebnisse der obersten Leitung offiziell vorgelegt werden. Der Umfang der Validierung muss der Wesentlichkeit und Komplexität des Modells entsprechen.
Grundsatz 5: Überwachung und Berichterstattung zu Modellrisiken – fortlaufende Leistungsüberwachung, Ergebnisanalyse und strukturierte Eskalation von Erkenntnissen zu Modellrisiken an den Vorstand.
SS1/23 gilt zunächst für Banken, Bausparkassen und von der PRA benannte Wertpapierfirmen, die über Genehmigungen für interne Modelle zur Berechnung des aufsichtsrechtlichen Eigenkapitals verfügen – seine Grundsätze gelten jedoch für alle Modelle, unabhängig davon, wo sie innerhalb dieser Unternehmen eingesetzt werden, ohne Ausnahmen für EUC-Tools oder von Geschäftseinheiten betriebene Anwendungen. Die PRA hat bereits mit der aufsichtsrechtlichen Begleitung der ersten Gruppe begonnen. Unternehmen, die noch keine formelle Selbstbewertung durchgeführt haben, hinken bereits hinterher.
Vereinigte Staaten – Federal Reserve / OCC / FDIC SR 26-2: Eine bewusste Einschränkung
Am 17. April 2026 veröffentlichten die Federal Reserve, die OCC und die FDIC gemeinsam die Richtlinie SR 26-2, die SR 11-7 als wichtigste US-amerikanische Leitlinie für das Modellrisikomanagement ablöst. Die Überarbeitung spiegelt fünfzehn Jahre gesammelte Aufsichtserfahrung, umfangreiche Rückmeldungen aus der Branche sowie den Wandel in der Modellierungspraxis wider, der durch maschinelles Lernen und generative KI herbeigeführt wurde.
SR 26-2 behält die Kernarchitektur von SR 11-7 bei – Modellentwicklung und -implementierung, Validierung sowie Governance und Kontrollen – und passt sie an die moderne Modellierungsumgebung an. Es ist auf die Größe und das Modellrisikoprofil der jeweiligen Institution abgestimmt und gilt in erster Linie für Organisationen mit einer Bilanzsumme von über 30 Milliarden US-Dollar. In den meisten Bereichen stellt es eine sinnvolle Modernisierung eines Rahmenwerks dar, das fünfzehn Jahre lang weitgehend unverändert geblieben war.
In einer Hinsicht weicht es jedoch deutlich von dem internationalen Konsens ab, der sich in dieser Frage herausgebildet hat – und dieser Bruch hat direkte Konsequenzen für globale Banken:
SR 26-2: Die Ausnahme für Tabellenkalkulationen
SR 26-2 schließt „einfache arithmetische Berechnungen, wie sie beispielsweise in Tabellenkalkulationsprogrammen vorkommen, sowie deterministische, regelbasierte Prozesse und Software“ ausdrücklich aus der Definition eines Modells aus. Dies stellt eine wesentliche Einschränkung gegenüber SR 11-7 dar, dessen weit gefasste Definition ursprünglich so umfassend war, dass sie eine breite Palette von EUC-Tools abdeckte – und von den meisten Instituten auch genau so ausgelegt worden war.
Banken, die einfache Tabellenkalkulationsrechner für Aufsichtszwecke in den USA als Modelle eingestuft hatten, können diese nun offiziell als nicht unter den Geltungsbereich fallend neu einstufen. Die Leitlinien sind nicht verbindlich und legen keine durchsetzbaren Standards fest; allerdings stehen Aufsichtsmaßnahmen weiterhin zur Verfügung, wenn ein unzureichendes Modellrisikomanagement zu unsicheren oder unsoliden Praktiken führt. Generative und agentische KI fallen ebenfalls nicht unter den Geltungsbereich von SR 26-2.
Die Begründung ist nicht unbegründet: Die weit gefasste Definition in SR 11-7 hatte zu Modellbeständen von außerordentlichem Umfang geführt, was eine sinnvolle risikobasierte Priorisierung erschwerte und Governance-Ressourcen beanspruchte, die eigentlich auf wirklich komplexe Instrumente hätten konzentriert werden können. SR 26-2 versucht, dieses Gleichgewicht neu zu justieren. Das Problem ist, dass dies auf eine Weise geschieht, die zu einem direkten und ungelösten Spannungsverhältnis mit den verbindlichen Anforderungen der PRA führt – ein Spannungsverhältnis, das voll und ganz auf den Compliance-Funktionen global tätiger Banken lastet.
Der internationale Konsens: OSFI E-23, die BMA und die weitere Entwicklung
Die Haltung der PRA ist kein Einzelfall. Andere wichtige Aufsichtsbehörden haben sich in die gleiche Richtung bewegt – sie betrachten die EUC-Governance als grundlegende Erwartung und nicht als optionale Ergänzung. Zwei Beispiele verdeutlichen dies.
Kanadas OSFI veröffentlichte im September 2025 die aktualisierte Richtlinie E-23 zum Modellrisikomanagement, die im Mai 2027 in Kraft treten soll. Wie SS1/23 verfolgt sie einen breit angelegten, prinzipienbasierten Ansatz, der neben traditionellen EUC-Tools auch KI- und Machine-Learning-Systeme ausdrücklich einbezieht. Bemerkenswert ist, dass sich E-23 auch auf in Kanada tätige Zweigstellen ausländischer Banken erstreckt – was bedeutet, dass US-Banken mit kanadischen Niederlassungen einem dritten Definitionsstandard unterliegen, der sich an der PRA und nicht an der Fed orientiert.
Die Bermuda Monetary Authority (BMA) hat ihre Anforderungen an die Modell-Governance ebenfalls verschärft. Die ab Dezember 2024 geltenden Vorschriften umfassen dokumentierte Datenrichtlinien, eine Modellüberwachung auf Vorstandsebene sowie ein Rahmenwerk für die KI-Governance, das alle von der BMA beaufsichtigten Unternehmen abdeckt. Der ergebnisorientierte Ansatz der BMA stützt sich ausdrücklich auf die Grundsätze des Basler Ausschusses und steht im Einklang mit der von der PRA und der OSFI eingeschlagenen Richtung.
Das Muster ist eindeutig: Unter den wichtigsten Finanzaufsichtsbehörden stellt die engere Auslegung in SR 26-2 die Ausnahme und nicht die Regel dar. Der internationale Trend geht in Richtung eines umfassenderen Anwendungsbereichs der EUC, einer stärkeren Rechenschaftspflicht des Vorstands und einer verbindlichen Durchsetzung – und nicht davon weg.
Die Asymmetrie im Kern der globalen Compliance
Die Diskrepanz zwischen SR 26-2 und SS1/23 ist keine Nuance, die am Rande eines Compliance-Programms behandelt werden kann. Es handelt sich um eine strukturelle Spannung, die im Zentrum des MRM-Rahmenwerks für jede Bank steht, die sowohl von der Federal Reserve als auch von der PRA reguliert wird – und sie lässt sich nicht dadurch lösen, dass man einen Standard dem anderen vorzieht.
Die Kernspannung
SR 26-2 schließt einfache arithmetische Tabellenkalkulationsberechnungen ausdrücklich aus der US-amerikanischen Definition des Modellrisikos aus und schränkt damit den Geltungsbereich der inländischen Verpflichtungen zur Modellrisikosteuerung ein. SS1/23 bezieht EUC-Tools und tabellenkalkulationsbasierte Berechnungen ausdrücklich in den Geltungsbereich der britischen Verpflichtungen zur Modellrisikosteuerung ein – und zwar als verbindliche aufsichtsrechtliche Anforderung und nicht als Leitlinie.
Eine Bank, die sowohl der Fed als auch der PRA unterliegt, kann die US-Ausnahmeregelung nicht auf ihre britische Niederlassung anwenden. Für die Geschäftstätigkeit im Vereinigten Königreich gelten die Anforderungen der PRA, unabhängig davon, was die Fed im Inland zulässt. Die kanadische Vorschrift E-23 und die Anforderungen der BMA bestätigen dieselbe Schlussfolgerung für diese Rechtsordnungen.
Die praktischen Konsequenzen für weltweit tätige Institutionen sind erheblich:
- Risiko einer Spaltung der Governance: Eine zentralisierte MRM-Funktion, die die Einschränkung in SR 26-2 als unternehmensweite Erlaubnis zur Reduzierung der EUC-Aufsicht interpretiert, wird unbeabsichtigt die gesetzlich vorgeschriebenen PRA-Kontrollen für den britischen Geschäftsbetrieb aufheben. Dies ist die mit Abstand gefährlichste Fehlinterpretation der neuen US-Leitlinien – und angesichts der Tatsache, dass die globale MRM-Governance häufig von einem US-amerikanischen Kompetenzzentrum aus gesteuert wird, ist das Risiko, dass dies geschieht, sehr real.
- Bestandsarchitektur: Eine Bank kann mit einem undifferenzierten Unternehmensmodell-Bestand nicht sowohl die Anforderungen von SR 26-2 als auch von SS1/23 erfüllen. Die einzige tragfähige Lösung ist ein einziger maßgeblicher Bestand, der um eine Klassifizierung auf Ebene der Rechtsordnung ergänzt ist – ein Bestand, der aus denselben zugrunde liegenden Daten ohne manuelle Abstimmung eine engere Population für US-Aufsichtsbehörden und eine breitere Population für die PRA generieren kann.
- Konflikt im Validierungsprogramm: SS1/23 schreibt eine unabhängige Validierung aller Materialmodelle vor, einschließlich EUC-Tools, wobei die Ergebnisse den übergeordneten Kontrollgremien offiziell zu melden sind. SR 26-2 ermöglicht es, den Validierungsaufwand an das Risikoprofil des Modells anzupassen. Bei einer globalen Bank kann es vorkommen, dass das britische Validierungsteam Tools validieren muss, die das US-Team offiziell aus dem Modellbestand entfernt hat – was zu direkten Ressourcenkonflikten und potenziellen Lücken im britischen Validierungsprogramm führt, auf die die PRA besonders achten wird.
- Konvergenz von KI und EUC: Mit der zunehmenden Verbreitung KI-gestützter Tools – wie KI-generierter Code in Tabellenkalkulationen, von Geschäftsbereichen betriebene Python-Notebooks oder LLM-gestützte Rechner – wird die Grenze zwischen der in SR 26-2 ausgeschlossenen „einfachen Arithmetik“ und den in SS1/23 einbezogenen EUC-Tools zu einem aktiven Thema der aufsichtsrechtlichen Debatte auf beiden Seiten des Atlantiks werden. Unternehmen, die keine klaren Governance-Regelungen für diese Tools festgelegt haben, bevor die Aufsichtsbehörden eine Klassifizierung vorschreiben, werden das Problem reaktiv statt proaktiv bewältigen müssen.
Die Schlussfolgerung für weltweit tätige Institute ist eindeutig: Es gilt der höchste anwendbare Standard. Die auf das Inland beschränkte Auslegung von SR 26-2 bietet einem in London unter der PRA-Aufsicht stehenden Unternehmen keine Erleichterung, und die Anforderungen von OSFI gemäß E-23 und BMA dehnen denselben Grundsatz auf kanadische Zweigstellen und in Bermuda regulierte Unternehmen aus. Es gibt keine Rechtsordnung, in der eine Reduzierung der EUC-Governance auf der Grundlage der US-Leitlinien die richtige Lösung wäre.
Sechs Maßnahmen für weltweit tätige Banken
Die oben beschriebene Komplexität aufgrund der Vielzahl von Rechtsordnungen mindert nicht die Notwendigkeit einer soliden EUC-Governance – sie verstärkt sie vielmehr. Die folgenden Maßnahmen sind für Institutionen mit grenzüberschreitenden regulatorischen Risiken unverzichtbar.
-
Erstellen eines rechtsgebietsbezogenen Modellbestandsverzeichnisses
Unternehmensweite Modellverzeichnisse müssen von Anfang an so konzipiert sein, dass sie Metadaten zu den jeweiligen Rechtsordnungen enthalten. Jedes Tool, jede EUC-Anwendung, jeder Rechner und jedes Modell sollte mit den für es geltenden Rechtsordnungen verknüpft werden. Dabei geht es nicht darum, zwei separate Verzeichnisse zu führen, sondern darum, ein einziges maßgebliches Verzeichnis mit einer Klassifizierungslogik anzureichern, um bei Bedarf rechtsordnungsspezifische Ansichten zu generieren.
Eine Tabellenkalkulation kann für die Zwecke von SR 26-2 als „Nicht-Modell“ eingestuft werden, während sie gleichzeitig gemäß SS1/23 als „EUC im Geltungsbereich“ gilt. Beide Einstufungen müssen erfasst, gemeldet und geprüft werden können. Die Reduzierung des Gesamtbestands auf die engste anwendbare Definition ist keine Lösung – sie ist ein Compliance-Verstoß, der nur darauf wartet, aufgedeckt zu werden.
-
Führen Sie eine SS1/23-Selbstbewertung durch – und ergreifen Sie Maßnahmen auf der Grundlage der Ergebnisse
Die aufsichtsrechtliche Überprüfung durch die PRA im Rahmen von SS1/23 ist bereits im Gange. Für Institute mit genehmigten internen Modellen zur Berechnung des aufsichtsrechtlichen Eigenkapitals läuft die Frist für eine reibungslose Nachbesserung langsam ab.
Eine strukturierte Selbstbewertung anhand jedes der fünf Grundsätze – mit besonderem Schwerpunkt auf der Identifizierung von EUC, den Dokumentationsstandards und der Unabhängigkeit der Validierungsverfahren – sollte 2026 ein fester Punkt auf der Tagesordnung des Risikoausschusses des Vorstands sein.
Die PRA hat klar dargelegt, was erforderlich ist, und signalisiert, dass aufsichtsrechtliche Feststellungen in diesem Bereich ernst genommen werden. Unternehmen sollten nicht darauf warten, dass die Aufsichtsbehörde Lücken aufdeckt, die bei jeder ehrlichen internen Überprüfung erkennbar sind. Sofern Abhilfemaßnahmen vorliegen, müssen diese mit glaubwürdigen Zeitplänen und der Unterstützung der Führungsspitze einhergehen.
-
Lesen Sie SR 26-2 sorgfältig durch – es handelt sich nicht um eine Erlaubnis, die Unternehmensführung zu beschneiden
Der Ausschluss einfacher Tabellenkalkulationsberechnungen gemäß SR 26-2 stellt eine definitorische Anpassung für Aufsichtszwecke in den USA dar. Er bedeutet nicht, dass das EUC-Risiko abgenommen hat, dass eine Governance-Infrastruktur unnötig ist oder dass die Regulierungsbehörden insgesamt ihre Sichtweise geändert haben – denn das ist nicht der Fall.
Institutionen, deren EUC-Governance-Programme gemäß SR 11-7 aufgebaut sind, sollten diese Kontrollmechanismen aus drei Gründen beibehalten. Erstens fallen komplexe oder wesentliche Tabellenkalkulationswerkzeuge weiterhin unter die Modelldefinition von SR 26-2 – die Ausnahme gilt nur für einfache Rechenoperationen, nicht für die Werkzeugkategorie.
Zweitens schreibt SS1/23 eine explizite EUC-Governance für alle im Vereinigten Königreich regulierten Unternehmen vor, unabhängig davon, was die Fed dazu gesagt hat. Drittens werden die Funktionen für operationelle Risiken und die interne Revision das EUC-Risiko weiterhin als eigenständigen Bereich bewerten, unabhängig von den definitorischen Grenzen der Modelle – und externe Wirtschaftsprüfer werden diesem Beispiel folgen.
-
Eine klare Strategie hinsichtlich der Meinungsverschiedenheiten zwischen den USA und Großbritannien festlegen
Die dringlichste operative Aufgabe für jede weltweit tätige Bank besteht nicht darin, eine Lückenanalyse durchzuführen oder ein Bestandsverzeichnis zu aktualisieren – sondern darin, eine dokumentierte Governance-Richtlinie zu erstellen, die ausdrücklich auf die Asymmetrie zwischen SR 26-2 und SS1/23 eingeht.
Andernfalls besteht die Gefahr, dass einzelne Teams und Geschäftsbereiche die Unklarheit informell und in unterschiedliche Richtungen klären, was zu uneinheitlichen Standards zwischen den Einheiten führt, die dieselben Tools und Daten nutzen.
Diese Richtlinie muss zumindest folgende Fragen beantworten: Wie werden EUC-Tools in den verschiedenen Rechtsräumen klassifiziert? Welcher Standard regelt die Validierungsanforderungen für Tools, die sowohl im US-amerikanischen als auch im britischen Geschäftsbetrieb eingesetzt werden? Und wie weist das Institut gegenüber der PRA nach, dass seine EUC-Governance im Vereinigten Königreich nicht durch US-amerikanische Definitionsentscheidungen auf Konzernebene verwässert wird?
-
Seien Sie der Konvergenz von KI und EUC einen Schritt voraus
Die bedeutendste Lücke in der Governance, die sich kurzfristig abzeichnet, liegt an der Schnittstelle zwischen KI und Endbenutzer-Computing. Geschäftsanwender setzen Python-Notebooks, KI-generierten Code und LLM-gestützte Rechner ein, die wesentliche Berechnungen vollständig außerhalb der formellen IT-Governance durchführen.
Diese Tools befinden sich in einem umstrittenen regulatorischen Bereich: Sie könnten aufgrund der rein rechnerischen Ausnahmeregelung in SR 26-2 potenziell ausgenommen sein, fallen jedoch mit ziemlicher Sicherheit in den Anwendungsbereich von SS1/23 für EUC – und, sofern sie wesentliche Entscheidungslogik beinhalten, eindeutig in den Anwendungsbereich von DQM der PRA – und werden ausdrücklich von der Definition für KI-/ML-Modelle in OSFI E-23 erfasst.
Die PRA hat bislang noch keine spezifischen Leitlinien zu KI-gestützten EUC-Tools herausgegeben. Dennoch ist ihr prinzipienbasierter Rahmen weitreichend genug, um diese Tools zu erfassen, und die Aufsichtshöhepunkte widmen der KI-Governance bei allen wichtigen Aufsichtsbehörden zunehmend mehr Aufmerksamkeit. Institute, die ihre Prozesse zur Identifizierung, Risikoeinstufung und Governance von EUC proaktiv auf diese Tools ausweiten, sind besser aufgestellt als diejenigen, die darauf warten, dass eine aufsichtsrechtliche Feststellung sie dazu zwingt, dieses Thema anzugehen.
-
Automatisierung im Hinblick auf die Realität der doppelten Gerichtsbarkeit
Manuelle Governance-Prozesse – E-Mail-basierte Genehmigungen von Änderungen, auf Tabellenkalkulationen basierende Registrierungsmodelle, fragmentierte Dokumentationsrepositorien – waren für ein MRM-Rahmenwerk, das sich auf eine einzige Rechtsordnung bezog, unzureichend. Sie können die gleichzeitige Einhaltung von SR 26-2 und SS1/23 nicht gewährleisten, da diese unterschiedliche Definitionen des Geltungsbereichs, Dokumentationsstandards, Validierungspflichten und Anforderungen an die Rechenschaftspflicht gegenüber dem Vorstand aufweisen.
Eine leistungsfähige MRM-Technologieplattform für weltweit tätige Institutionen muss heute folgende Anforderungen erfüllen:
- Ein unternehmensweites Bestandsverzeichnis mit Zuordnung zu Zuständigkeitsbereichen, Einstufung nach Risikostufen und Nachverfolgung über den gesamten Lebenszyklus hinweg – das aus denselben zugrunde liegenden Daten sowohl eine PRA-konforme als auch eine SR 26-2-konforme Ansicht erstellen kann.
- Automatisiertes Workflow-Management für Änderungskontrolle, Zugriffskontrolle und Genehmigungswege – mit unveränderlichen Prüfpfaden, die den PRA-Standards für Dokumentation und Nachvollziehbarkeit entsprechen.
- Integriertes Validierungsmanagement mit Nachverfolgung der Unabhängigkeit, Dokumentation der Ergebnisse und automatischer Eskalation an die Kontrollgremien – unter Einhaltung der Anforderungen von SS1/23, Grundsatz 4.
- Berichterstattung an den Vorstand und die Aufsichtsbehörden, die länderspezifische Ergebnisse ohne manuelle Abstimmung liefert – sodass die Berichtspflichten in den USA und Großbritannien aus einer einzigen zuverlässigen Quelle erfüllt werden können.
- EUC-Erfassung und kontinuierliche Überwachung, um neue oder geänderte Modelle und DQMs zu identifizieren, bevor sie zu einem behördlichen Beanstandungspunkt werden – angesichts der Geschwindigkeit, mit der sich die IT-Umgebungen der Geschäftsbereiche weiterentwickeln, ist dies unerlässlich.
Die Geschäftsgrundlage hat sich grundlegend verändert
Bis vor kurzem lautete das Hauptargument für Investitionen in EUC-Governance-Technologie in erster Linie die Risikominderung: Unkontrollierte Tabellenkalkulationen führen zu Modellfehlern, und Modellfehler verursachen Verluste. Dieses Argument ist nach wie vor stichhaltig.
Im Jahr 2026 kommt eine zweite, noch dringlichere Dimension hinzu: die Einhaltung gesetzlicher Vorschriften. SS1/23 ist für von der PRA beaufsichtigte Unternehmen rechtsverbindlich. Manuelle Prozesse können den Anforderungen an Dokumentation, Validierung und Berichterstattung nicht gerecht werden. Für weltweit tätige Banken sind Technologieinvestitionen in die MRM-Infrastruktur nicht mehr nur eine Verbesserung der Best Practice – sie sind die Mindestvoraussetzung, um die Einhaltung der Vorschriften nachzuweisen.
Die Fragen, die sich jede MRM-Abteilung gerade stellen sollte
Die Agenda des Modellrisikomanagements ist komplexer geworden, doch die diagnostischen Fragen sind strukturell unverändert geblieben – lediglich der Einsatz ist gestiegen. Die Institute sollten folgende Punkte aktiv prüfen:
1. Spiegelt Ihr Modellbestand den Geltungsbereich der SS1/23 für in Großbritannien regulierte Unternehmen wider?
Umfasst dies konkret auch EUC-Modelle und DQMs, die ausdrücklich unter die fünf Grundsätze der PRA fallen, unabhängig davon, wie sie gemäß SR 26-2 klassifiziert sind?
2. Wurde eine formelle SS1/23-Selbsteinschätzung durchgeführt und dem Vorstand vorgelegt?
Sind die Zeitpläne für die Sanierungsmaßnahmen glaubwürdig und liegen sie im Zeitplan, bevor die PRA ihre Aufsichtstätigkeit aufnimmt?
3. Gibt es eine dokumentierte, vom Vorstand genehmigte Richtlinie zur Behebung der Asymmetrie gemäß SR 26-2 / SS1/23?
Eine, die verhindert, dass die engere Auslegung der US-amerikanischen Definitionen von den Governance-Funktionen auf Konzernebene so angewendet wird, dass den britischen Unternehmen die gemäß PRA vorgeschriebenen Kontrollmechanismen entzogen werden?
4. Wie werden KI-gestützte Tools in den Niederlassungen in den USA und Großbritannien klassifiziert und geregelt?
Erfüllt der derzeitige Rahmen die Anforderungen von SS1/23 hinsichtlich des EUC-Anwendungsbereichs für Python-Notebooks, KI-generierten Code und LLM-gestützte Rechner, die von Geschäftsbereichen betrieben werden?
5. Ist die Institution in der Lage, eine Berichterstattung über Modellrisiken auf Vorstandsebene zu erstellen, die sowohl den Anforderungen der PRA als auch der Fed gerecht wird?
Aus einer einzigen Datenquelle, ohne manuelle Abstimmung?
6. Wie ist der aktuelle Stand der EUC-Erforschung?
Ist das Unternehmen davon überzeugt, dass sein britischer Modellbestand die gesamte Population aller wesentlichen EUC-Modelle und DQMs erfasst – einschließlich derjenigen, die derzeit in Geschäftsbereichen außerhalb der formellen IT-Governance erstellt werden?
Fazit: Die Notwendigkeit einer guten Unternehmensführung ist größer, nicht kleiner
Vor sechs Jahren war die These, dass kritische Tabellenkalkulationen Modelle sind – und dieselbe strenge Governance erfordern wie formal anerkannte Modelle –, noch Gegenstand von Diskussionen in vielen Instituten. Diese Debatte ist vorbei. Die PRA hat dies gesetzlich verankert. Das OSFI hat es formalisiert. Die BMA erwartet dies. Und selbst die US-Notenbank, die ihre Modelldefinition für inländische Zwecke eingegrenzt hat, hat nicht angedeutet, dass das EUC-Risiko nicht mehr existiert oder dass Governance bei komplexen Instrumenten optional ist.
Was die letzten sechs Jahre hervorgebracht haben, ist keine einfachere Governance-Landschaft – sondern eine anspruchsvollere. Die Institutionen, die sich darin erfolgreich zurechtfinden werden, sind diejenigen, die in eine speziell entwickelte MRM-Infrastruktur investieren, die in der Lage ist, die Anforderungen an Bestände in verschiedenen Rechtsräumen, automatisierte Governance-Workflows und die Berichterstattung an die Unternehmensleitung über verschiedene Regulierungssysteme hinweg zu verwalten, die nicht vollständig aufeinander abgestimmt sind.
Die Frage ist nicht, ob Ihre Tabellenkalkulationen Modelle sind. Drei der vier großen Aufsichtsbehörden haben diese Frage bereits für Sie beantwortet. Die Frage ist vielmehr, ob Ihre Governance-Infrastruktur für die Aufsichtswelt des Jahres 2026 ausgelegt ist – und nicht für die, für die sie 2011 konzipiert wurde.
Häufig gestellte Fragen
Ersetzt SR 26-2 die SR 11-7?
Ja. Die im April 2026 gemeinsam von der Federal Reserve, der OCC und der FDIC herausgegebene SR 26-2 ersetzt die SR 11-7 als wichtigste US-Leitlinie für das Modellrisikomanagement. Sie behält den Kernrahmen der SR 11-7 bei, passt ihn jedoch an maschinelles Lernen und generative KI an und schränkt die Modelldefinition ein, um einfache arithmetische Tabellenkalkulationen auszuschließen.
Fallen Tabellenkalkulationen in den Anwendungsbereich von PRA SS1/23?
Ja, ausdrücklich. SS1/23, das im Mai 2024 in Kraft getreten ist, bezieht Endbenutzer-Computing-Anwendungen und Offline-Tabellenkalkulationen in den Geltungsbereich der Verpflichtungen zur Modellrisikosteuerung ein. Dies gilt für alle wesentlichen Tools, die in von der PRA regulierten Unternehmen eingesetzt werden, ohne Ausnahmen für von Geschäftsbereichen betriebene Tabellenkalkulationen.
Was ist der wesentliche Unterschied zwischen SR 26-2 und SS1/23 bei EUC-Werkzeugen?
SR 26-2 (USA) schließt „einfache arithmetische Berechnungen, wie sie beispielsweise in Tabellenkalkulationen vorkommen“, aus der Definition eines Modells aus. SS1/23 (Großbritannien) bezieht EUC-Tools und Tabellenkalkulationsberechnungen als verbindliche gesetzliche Anforderung ausdrücklich in den Geltungsbereich der Modellrisikosteuerung ein. Für weltweit tätige Banken gelten beide Standards gleichzeitig in ihren jeweiligen Rechtsordnungen.
Gilt SR 26-2 für britische Banken?
SR 26-2 ist eine US-amerikanische Richtlinie, die für US-Finanzinstitute gilt, die der Bundesaufsicht unterliegen. Sie gilt nicht für die in Großbritannien regulierten Tochtergesellschaften einer Bank, die weiterhin der PRA-Vorschrift SS1/23 unterliegen. Eine weltweit tätige Bank kann die EUC-Ausnahme gemäß SR 26-2 nicht auf ihre Geschäftstätigkeit in Großbritannien anwenden – die verbindlichen Anforderungen der PRA gelten für britische Tochtergesellschaften unabhängig davon, was die Fed im Inland zulässt.
Was besagt die OSFI-Richtlinie E-23 in Bezug auf EUC und die Steuerung der Tabellenkalkulation?
Die aktualisierte Richtlinie E-23 des OSFI, die im September 2025 veröffentlicht wurde und im Mai 2027 in Kraft tritt, verfolgt einen breit angelegten, prinzipienbasierten Ansatz, der sowohl KI-/ML-Systeme als auch herkömmliche EUC-Tools umfasst. Entscheidend ist, dass sie sich auch auf in Kanada tätige Zweigstellen ausländischer Banken erstreckt, was bedeutet, dass US-Banken mit kanadischen Niederlassungen einem dritten Definitionsstandard unterliegen, der sich an der PRA orientiert und nicht an SR 26-2.
