Requisitos de MaRisk en 2026: Requisitos M铆nimos para la Gesti贸n de Riesgos
Introducci贸n
El MaRisk de BaFin -- Mindestanforderungen an das Risikomanagement -- es el documento de supervisi贸n m谩s influyente que moldea c贸mo los bancos alemanes gestionan el riesgo. Publicado por primera vez en 2005 y actualizado a trav茅s de siete revisiones importantes (m谩s recientemente la 7陋 enmienda de MaRisk en 2023), este circular define los requisitos m铆nimos para la gesti贸n de riesgos en instituciones de cr茅dito y entidades de servicios financieros bajo la Secci贸n 25a del KWG. Cada banco que opera en Alemania, independientemente de su tama帽o o complejidad, debe demostrar cumplimiento con MaRisk. Es el est谩ndar contra el cual los auditores de BaFin, los examinadores del Bundesbank y los auditores externos de la Secci贸n 26 del KWG eval煤an la adecuaci贸n del marco de gesti贸n de riesgos de un banco.
En 2026, MaRisk ocupa una posici贸n 煤nica en el panorama regulatorio alem谩n. DORA ha introducido requisitos a nivel de la UE para la gesti贸n de riesgos de TIC que se superponen parcialmente y en algunas 谩reas reemplazan los m贸dulos relacionados con la tecnolog铆a de MaRisk y sus circulares complementarias (BAIT, ZAIT, VAIT). BaFin ha confirmado que BAIT ser谩 retirado y que los est谩ndares t茅cnicos de implementaci贸n de DORA tendr谩n prioridad para los requisitos espec铆ficos de TIC. Sin embargo, MaRisk en s铆 sigue en pleno vigor para todos los requisitos de gesti贸n de riesgos no relacionados con TIC, y su marco organizativo general contin煤a proporcionando la base estructural dentro de la cual operan los requisitos de TIC de DORA. Comprender lo que MaRisk requiere en 2026 -- y lo que ya no cubre porque DORA ha tomado el relevo -- es esencial para cada equipo de cumplimiento en un banco alem谩n.
驴Qu茅 es MaRisk?
MaRisk es un circular de BaFin (Rundschreiben) que especifica los requisitos de la Secci贸n 25a del KWG respecto a la organizaci贸n empresarial adecuada de las instituciones de cr茅dito. Aunque t茅cnicamente es una interpretaci贸n administrativa en lugar de una ley, MaRisk se trata como vinculante en la pr谩ctica de supervisi贸n. Los auditores de BaFin eval煤an el cumplimiento de MaRisk durante ex谩menes rutinarios y especiales, y los auditores externos eval煤an el cumplimiento de MaRisk como parte de la auditor铆a anual bajo la Secci贸n 26 del KWG.
MaRisk est谩 estructurado en dos partes principales:
AT (Allgemeiner Teil -- Parte General): Establece el marco general para la gesti贸n de riesgos, incluyendo gobernanza, estrategia, apetito de riesgo, estructura organizativa y requisitos generales para procesos, sistemas de TI y documentaci贸n.
BT (Besonderer Teil -- Parte Espec铆fica): Contiene requisitos detallados para tipos de riesgos espec铆ficos y funciones empresariales, organizados en BTO (Besonderer Teil Organisation -- requisitos organizativos) y BTR (Besonderer Teil Risikosteuerung und -controlling -- requisitos de gesti贸n y control de riesgos).
La 7陋 enmienda de MaRisk (noviembre de 2023) incorpor贸 varios cambios significativos: requisitos mejorados para la gesti贸n de riesgos ESG (Ambientales, Sociales y de Gobernanza), expectativas actualizadas para la agregaci贸n de datos y la presentaci贸n de informes de riesgos (alineadas con BCBS 239), requisitos de subcontrataci贸n reforzados y ajustes para reflejar el marco emergente de DORA. Estos cambios reflejan las expectativas en evoluci贸n tanto de BaFin como del Mecanismo 脷nico de Supervisi贸n del BCE.
MaRisk se aplica a todas las instituciones de cr茅dito y entidades de servicios financieros en Alemania bajo el principio de proporcionalidad (Proportionalitatsprinzip). Esto significa que la implementaci贸n espec铆fica de cada requisito puede variar seg煤n el tama帽o, complejidad, perfil de riesgo y modelo de negocio de la instituci贸n. Un gran banco universal implementar谩 MaRisk de manera diferente a una peque帽a instituci贸n de cr茅dito especializada, pero ambas deben abordar el fondo de cada requisito.
Requisitos Clave
AT -- Requisitos Generales
AT 1 -- Observaci贸n Preliminar y Alcance (Vorbemerkung): Establece el alcance de MaRisk y el principio de proporcionalidad. Todos los requisitos deben implementarse de manera apropiada a la naturaleza, escala, complejidad y perfil de riesgo de la instituci贸n.
AT 2 -- Responsabilidad General de la Direcci贸n (Gesamtverantwortung der Geschaftsleitung): La junta directiva (Geschaftsleitung) tiene la responsabilidad general de la gesti贸n de riesgos. Debe definir una estrategia empresarial coherente y una estrategia de riesgos consistente derivada de ella. La junta directiva debe comprender el perfil de riesgo de la instituci贸n y asegurarse de que el marco de gesti贸n de riesgos sea adecuado.
AT 3 -- Gesti贸n de Riesgos (Risikomanagement): Requiere un marco integral de gesti贸n de riesgos que cubra todos los riesgos materiales. El marco debe incluir procesos de identificaci贸n, medici贸n, agregaci贸n, monitoreo e informes de riesgos. El proceso de evaluaci贸n de la adecuaci贸n del capital interno (ICAAP) debe demostrar que la instituci贸n posee capital adecuado para su perfil de riesgo. AT 3 tambi茅n aborda la cultura de riesgo y la expectativa de que la conciencia del riesgo est茅 integrada en toda la organizaci贸n.
AT 4 -- Estructura Organizativa y Operativa (Aufbau- und Ablauforganisation):
AT 4.1 -- Directrices Organizativas: Requiere estructuras organizativas claras con responsabilidades y competencias definidas. Se espera el modelo de "tres l铆neas de defensa": l铆neas de negocio como la primera l铆nea, gesti贸n de riesgos y cumplimiento como la segunda l铆nea, y auditor铆a interna como la tercera l铆nea.
AT 4.2 -- Funci贸n de Gesti贸n de Riesgos y Control: Se requiere una funci贸n de control de riesgos independiente. Debe tener acceso directo a la junta directiva y no debe estar subordinada a la gesti贸n de la l铆nea de negocio.
AT 4.3 -- Auditor铆a Interna (Interne Revision): La funci贸n de auditor铆a interna debe ser independiente, adecuadamente dotada de recursos y cubrir todas las actividades y procesos. Debe realizar una planificaci贸n de auditor铆a basada en riesgos y reportar directamente a la junta directiva completa.
AT 4.4 -- Funciones Especiales: Incluye requisitos para la funci贸n de cumplimiento (AT 4.4.2), que debe ser independiente y tener recursos adecuados, y la funci贸n de protecci贸n de datos.
AT 5 -- Marco de Apetito de Riesgo (Risikoappetit): Introducido de manera m谩s prominente en la 7陋 enmienda, esto requiere que las instituciones definan su apetito de riesgo en t茅rminos cuantitativos y cualitativos, aprobado por la junta directiva y monitoreado de manera continua.
AT 7 -- Recursos (Ressourcen):
- AT 7.1 -- Personal: Dotaci贸n adecuada de personal en cantidad y calidad para todas las funciones de gesti贸n de riesgos.
- AT 7.2 -- Recursos T茅cnicos y Organizativos: Este es el m贸dulo m谩s afectado directamente por DORA. Hist贸ricamente cubr铆a seguridad de TI, integridad de datos, planificaci贸n de contingencias y gesti贸n de riesgos de TI. Con DORA ahora en vigor, BaFin ha indicado que los requisitos espec铆ficos de TI de AT 7.2 se interpretar谩n a trav茅s de los Art铆culos 5-16 de DORA, y BAIT (que especific贸 a煤n m谩s AT 7.2) ser谩 retirado.
- AT 7.3 -- Planificaci贸n de Contingencias: Requiere gesti贸n de continuidad del negocio, incluyendo an谩lisis de impacto empresarial, planes de continuidad y pruebas regulares. Este m贸dulo interact煤a con los requisitos de pruebas de resiliencia de DORA bajo los Art铆culos 24-27.
AT 9 -- Subcontrataci贸n (Auslagerungen): Requisitos integrales para la gesti贸n de riesgos de subcontrataci贸n, incluyendo evaluaci贸n de riesgos antes de la subcontrataci贸n, requisitos contractuales, monitoreo continuo y estrategias de salida. La 7陋 enmienda reforz贸 estos requisitos y los aline贸 con las directrices de subcontrataci贸n de la EBA. El Art铆culo 28 de DORA a帽ade requisitos adicionales para los proveedores de TIC de terceros que complementan AT 9.
BTO -- Requisitos Organizativos
BTO 1 -- Negocio de Cr茅dito (Kreditgeschaft): Requisitos detallados para la organizaci贸n del negocio de cr茅dito, incluyendo separaci贸n de front office y back office (Markt und Marktfolge), procesos de aprobaci贸n de cr茅dito, monitoreo de cr茅dito y gesti贸n de pr茅stamos problem谩ticos. Este es uno de los m贸dulos m谩s granulares en MaRisk.
BTO 2 -- Negocio de Trading (Handelsgeschaft): Requisitos para actividades de trading, incluyendo la separaci贸n de front office, back office y control de riesgos, valoraci贸n a precio de mercado y l铆mites de trading.
BTR -- Gesti贸n de Riesgos y Control
BTR 1 -- Riesgo de Contraparte y Cr茅dito (Adressenausfallrisiken): Requisitos para la identificaci贸n, medici贸n y monitoreo del riesgo de cr茅dito, incluyendo gesti贸n de cartera, riesgo de concentraci贸n y riesgo pa铆s.
BTR 2 -- Riesgo de Precio de Mercado (Marktpreisrisiken): Requisitos para la gesti贸n del riesgo de mercado, incluyendo modelos de VaR, pruebas de estr茅s y sistemas de l铆mites.
BTR 3 -- Riesgo de Liquidez (Liquiditatsrisiken): Requisitos para la gesti贸n del riesgo de liquidez, incluyendo planes de financiaci贸n, colchones de liquidez y pruebas de estr茅s a trav茅s de diferentes horizontes temporales.
BTR 4 -- Riesgo Operacional (Operationelle Risiken): Requisitos para identificar, evaluar y gestionar riesgos operacionales, incluyendo recopilaci贸n de datos de p茅rdidas, an谩lisis de escenarios e indicadores de riesgo.
Relaci贸n con DORA y Otros Marcos
La interacci贸n entre MaRisk y DORA es el desarrollo regulatorio m谩s significativo para los bancos alemanes en 2026. El principio clave es que DORA tiene prioridad para los requisitos relacionados con TIC, mientras que MaRisk sigue siendo autoritativo para todos los dem谩s requisitos de gesti贸n de riesgos.
Espec铆ficamente:
- AT 7.2 (Recursos T茅cnicos y Organizativos) y BAIT est谩n siendo reemplazados por los Art铆culos 5-16 de DORA (marco de gesti贸n de riesgos de TIC), Art铆culos 17-23 (informes de incidentes de TIC) y Art铆culos 24-27 (pruebas de resiliencia operativa digital).
- AT 7.3 (Planificaci贸n de Contingencias) se superpone con los requisitos de pruebas de resiliencia de DORA, pero mantiene relevancia para escenarios de continuidad del negocio no relacionados con TIC.
- AT 9 (Subcontrataci贸n) es complementado por el Art铆culo 28 de DORA (gesti贸n de riesgos de terceros en TIC) para la subcontrataci贸n tecnol贸gica, pero sigue siendo el marco principal para la subcontrataci贸n no relacionada con TIC.
- BTR 4 (Riesgo Operacional) contin煤a aplic谩ndose a todos los riesgos operacionales, con DORA proporcionando especificidad adicional para los riesgos operacionales relacionados con TIC.
Las circulares complementarias BAIT (Bankaufsichtliche Anforderungen an die IT), ZAIT (Zahlungsdiensteaufsichtliche Anforderungen an die IT) y VAIT (Versicherungsaufsichtliche Anforderungen an die IT) -- referidas colectivamente como xAIT -- est谩n siendo retiradas a medida que los est谩ndares t茅cnicos de implementaci贸n y regulaci贸n de DORA entran en plena vigencia. Esto simplifica el panorama regulatorio en algunos aspectos, pero requiere que los bancos re-mapeen sus controles de cumplimiento desde la estructura familiar de xAIT al marco de DORA.
La ISO 27001 sigue siendo un enfoque reconocido para demostrar el "estado del arte" en seguridad de TI que tanto MaRisk como DORA mencionan. Un ISMS certificado por ISO 27001 proporciona una base estructurada para cumplir con los requisitos t茅cnicos de ambos marcos.
Los requisitos de CRR/CRD para la adecuaci贸n de capital y gesti贸n de riesgos operan junto a MaRisk. MaRisk especifica c贸mo debe organizarse y operarse el marco de gesti贸n de riesgos, mientras que CRR/CRD prescriben los requisitos cuantitativos de capital y liquidez. Juntos, forman el marco prudencial completo para los bancos alemanes.
Automatizaci贸n del Cumplimiento con Matproof
El cumplimiento de MaRisk se trata fundamentalmente de demostrar que los procesos de gesti贸n de riesgos no solo est谩n dise帽ados, sino que realmente est谩n operando de manera efectiva. La auditor铆a anual bajo la Secci贸n 26 del KWG, las inspecciones rutinarias de BaFin y las inspecciones del Bundesbank requieren evidencia de que los requisitos de MaRisk se cumplen de manera continua -- no solo en un momento dado.
Matproof automatiza la recopilaci贸n de evidencia que hace posible esta demostraci贸n continua. La plataforma mapea los m贸dulos de MaRisk a controles espec铆ficos y elementos de evidencia a trav茅s de las secciones AT y BT. Para los requisitos organizativos de AT 4.1, recopila evidencia de definiciones de roles, controles de acceso y segregaci贸n de funciones. Para AT 7.2/DORA, monitorea controles de seguridad de TI, procedimientos de respaldo y disponibilidad del sistema. Para la subcontrataci贸n de AT 9, rastrea la documentaci贸n de subcontrataci贸n, el cumplimiento de SLA y las evaluaciones de riesgo de proveedores.
La capacidad de la plataforma para cruzar marcos es particularmente valiosa dado la transici贸n de MaRisk a DORA. Matproof mantiene mapeos entre MaRisk AT 7.2, los antiguos requisitos de BAIT y los art铆culos correspondientes de DORA. A medida que los bancos transitan del marco xAIT a DORA, la plataforma asegura que la evidencia recopilada bajo la antigua estructura est茅 correctamente mapeada a los nuevos requisitos, evitando brechas de cumplimiento durante el per铆odo de transici贸n.
Para la auditor铆a anual de la Secci贸n 26, Matproof genera paquetes de evidencia estructurados organizados por m贸dulo de MaRisk. Los auditores reciben un rastro de evidencia claro y rastreable para cada requisito en lugar de una colecci贸n de documentos dispares. Esto reduce el tiempo de preparaci贸n de la auditor铆a de semanas a d铆as y reduce significativamente el riesgo de hallazgos de auditor铆a causados por brechas de documentaci贸n en lugar de deficiencias reales de control.
Todos los datos de cumplimiento se almacenan en centros de datos alemanes con plena residencia de datos de la UE, cumpliendo con las expectativas de BaFin para la soberan铆a de datos y los requisitos de protecci贸n de datos que se aplican a la informaci贸n sensible de gesti贸n de riesgos que contiene la evidencia de MaRisk.
Hoja de Ruta de Implementaci贸n
Fase 1 (Semanas 1-4): Mapeo de MaRisk y An谩lisis de Brechas. Crear un mapeo completo de todos los requisitos de MaRisk aplicables a su instituci贸n, teniendo en cuenta el principio de proporcionalidad. Para cada m贸dulo AT y BT, identificar el estado actual de cumplimiento y documentar cualquier brecha. Prestar especial atenci贸n al l铆mite entre MaRisk y DORA -- determinar qu茅 requisitos ahora son abordados por DORA y cu谩les siguen siendo obligaciones puramente de MaRisk.
Fase 2 (Semanas 5-8): Alineaci贸n del Marco de Control. Alinear su marco de control interno con el mapeo de MaRisk. Asegurarse de que cada requisito de MaRisk tenga al menos un control, que cada control tenga evidencia definida y que la recopilaci贸n de evidencia est茅 automatizada o tenga un proceso manual claro con propiedad asignada. Abordar la transici贸n de BAIT a DORA re-mapeando los controles de TI de la antigua estructura de BAIT a la estructura de art铆culos de DORA.
Fase 3 (Semanas 9-12): Implementaci贸n de Automatizaci贸n. Desplegar la recopilaci贸n automatizada de evidencia para controles que pueden ser monitoreados electr贸nicamente. Conectar la plataforma de cumplimiento a la infraestructura de TI, sistemas de recursos humanos, sistemas de gesti贸n de riesgos y repositorios de documentaci贸n de gobernanza. Configurar paneles que proporcionen a la direcci贸n visibilidad en tiempo real del estado de cumplimiento de MaRisk.
Fase 4 (Continuo): Monitoreo Continuo y Preparaci贸n para Auditor铆as. Mantener la recopilaci贸n automatizada de evidencia durante todo el a帽o. Realizar revisiones internas trimestrales del cumplimiento de MaRisk. Prepararse para la auditor铆a anual de la Secci贸n 26 generando paquetes de evidencia preestructurados desde la plataforma de cumplimiento. Actualizar el mapeo de MaRisk cada vez que BaFin publique enmiendas a la circular o nuevas orientaciones de supervisi贸n.
Preguntas Frecuentes
驴Se reemplazar谩 MaRisk por DORA?
No. DORA reemplaza los componentes espec铆ficos de TIC de MaRisk (principalmente AT 7.2 y su especificaci贸n detallada a trav茅s de BAIT), pero MaRisk en su totalidad sigue en pleno vigor. Los requisitos organizativos generales (AT 1-6, AT 8-9), todos los m贸dulos BTO para la organizaci贸n del negocio de cr茅dito y trading, y todos los m贸dulos BTR para tipos de riesgos espec铆ficos contin煤an aplic谩ndose sin cambios. MaRisk es el marco general de gesti贸n de riesgos; DORA aborda el subconjunto espec铆fico de TIC dentro de ese marco.
驴Con qu茅 frecuencia se audita MaRisk?
El cumplimiento de MaRisk se eval煤a anualmente como parte de la auditor铆a externa de la Secci贸n 26 del KWG. Adem谩s, BaFin y el Bundesbank realizan ex谩menes de supervisi贸n rutinarios y especiales que incluyen la evaluaci贸n del cumplimiento de MaRisk. La frecuencia de los ex谩menes especiales depende del perfil de riesgo de la instituci贸n y de las prioridades de supervisi贸n de BaFin. Las instituciones significativas bajo la supervisi贸n directa del BCE est谩n sujetas a inspecciones in situ coordinadas a trav茅s del marco del SSM, que tambi茅n eval煤an el cumplimiento de MaRisk.
驴Cu谩les son las consecuencias del incumplimiento de MaRisk?
El incumplimiento de MaRisk resulta en hallazgos de supervisi贸n (Feststellungen) que la instituci贸n debe remediar dentro de un plazo especificado por BaFin. El incumplimiento persistente puede escalar a medidas formales de supervisi贸n bajo la Secci贸n 25a(2) del KWG, incluyendo restricciones a las actividades comerciales, recargos de capital o requisitos para fortalecer la junta directiva. En casos severos, BaFin puede imponer multas administrativas bajo la Secci贸n 49 del KWG de hasta 5 millones de EUR por violaci贸n. Los auditores externos de la Secci贸n 26 est谩n obligados a informar sobre deficiencias de MaRisk en su informe de auditor铆a, que BaFin revisa y puede actuar en consecuencia.
驴C贸mo funciona el principio de proporcionalidad en la pr谩ctica?
El principio de proporcionalidad (Proportionalitatsprinzip) en MaRisk AT 1 significa que la implementaci贸n espec铆fica de cada requisito debe ser proporcional a la naturaleza, escala, complejidad y perfil de riesgo de la instituci贸n. Un peque帽o banco de ahorros (Sparkasse) con operaciones bancarias minoristas sencillas implementa MaRisk de manera diferente a un gran banco universal con actividades de trading complejas. Sin embargo, la proporcionalidad no significa exenci贸n -- cada instituci贸n debe abordar el fondo de cada requisito de MaRisk. BaFin eval煤a la proporcionalidad caso por caso durante los ex谩menes de supervisi贸n y espera que las instituciones documenten su razonamiento sobre c贸mo han aplicado el principio.