Modellrisikomanagement in Banken
Ein Modell, das einen Kredit bepreist, Kapital misst oder einen Antrag scort, muss der Prüfung durch die Aufsicht standhalten. In Deutschland folgt die Pflicht aus MaRisk, den Mindestanforderungen der BaFin an das Risikomanagement, bei Banken unter EZB-Aufsicht zusätzlich aus dem EZB-Leitfaden zu internen Modellen. Seit der KI-Verordnung trägt ein Scoring-Modell einen zweiten Pflichtenkreis.
Was Modellrisiko ist und woher die Pflicht kommt
Modellrisiko ist der Verlust, den ein Haus erleidet, weil ein Modell falsch ist oder außerhalb seines Zwecks genutzt wird. Ein auf zehn Jahre fallender Zinsen kalibriertes Preismodell trifft ein Portfolio bei steigenden Zinsen nicht, und eine auf angenommenen Anträgen trainierte Scorekarte sagt über abgelehnte nichts Belastbares.
Deutsche Banken arbeiten mit MaRisk, das die BaFin als Rundschreiben erlässt, nicht als Gesetz. AT 4.1 bindet die Risikotragfähigkeit an Verfahren, die das Haus erklären kann, AT 4.3.2 verlangt die regelmäßige Prüfung der Risikoquantifizierung auf Angemessenheit. Für ein bedeutendes Institut kommt der EZB-Leitfaden zu internen Modellen hinzu, der festlegt, was die Aufsicht bei einer Modellprüfung liest.
Woher Modellrisiko kommt
Fünf Stellen erzeugen fast jedes Modellversagen, und wer sie benennt, kann darauf testen. Die Daten sind falsch, unvollständig oder für die Zielpopulation nicht mehr repräsentativ. Die Annahmen sind schief oder die Kalibrierung ist veraltet. Die Methode passt nicht zur Frage, was keine Anpassung heilt. Die Umsetzung trägt einen Programmierfehler, den die Formel nicht hat. Oder das Ergebnis wird als etwas gelesen, was es nicht sagt.
Die sechste Stelle, nach der die Aufsicht am häufigsten fragt, ist die Nutzung außerhalb des getesteten Bereichs. Ein Modell zur Rangfolge innerhalb eines Produkts wandert in ein anderes, ein Stressszenario läuft mit Parametern, die die Kalibrierung nie sah, und die Zahl am Ende wirkt so verbindlich wie eine gültige. Bekannte Fälle folgten diesem Muster: Value-at-Risk-Modelle, für die die Korrelationen von 2008 unmöglich waren, und die Verluste von JPMorgan 2012 im synthetischen Kreditportfolio, bekannt als London Whale, wo ein genutztes Tabellenmodell das Risiko der Position zu klein auswies.
Wie eine Bank ein Modell testet: Backtesting, Challenger, Stress
Vier Techniken tragen den größten Teil der Prüfung. Das Backtesting vergleicht Prognose und Eintritt. Ein Challenger-Modell von anderer Hand oder mit einfacherer Spezifikation gibt dem Ergebnis einen Bezugspunkt. Die Sensitivitätsanalyse bewegt eine Eingabe nach der anderen und zeigt, von welcher Annahme das Ergebnis wirklich hängt. Das Stresstesting fährt das Modell an die Ränder seines Bereichs und darüber hinaus, und dort hört es auf, konservativ zu sein.
Das Monitoring steht neben der Validierung und läuft laufend. Die bewertete Population entfernt sich von der Entwicklungsstichprobe, und die Verschiebung ist mit dem Population Stability Index oder einem Kolmogorow-Smirnow-Test auf die Scoreverteilung messbar, bevor jemand einen Leistungsabfall merkt. Modellvalidierung in Banken nennt Methode und Schwellen im Detail.
Unabhängige Validierung und wer abzeichnet
Die Validierung liegt bei jemandem, der das Modell nicht gebaut hat. MaRisk trennt Entwicklung und Überprüfung der Verfahren personell, und die Überprüfung berichtet der Geschäftsleitung, ohne über die geprüfte Einheit zu laufen. Praktisch führt eine Bank eine Validierungsfunktion in der zweiten Verteidigungslinie, deren Methodik ein eigenes Dokument ist.
Die Freigabe endet bei der Geschäftsleitung. Nach MaRisk bleibt die Gesamtverantwortung für das Risikomanagement bei den Geschäftsleitern, ein Modell also, das seine Toleranz reißt und weiterläuft, ist deren dokumentierte Entscheidung. Die interne Revision prüft danach, ob die Validierung selbst sauber lief, als dritter Blick auf dasselbe Modell.
Das Modellinventar, nach dem die Aufsicht zuerst fragt
Bevor die Aufsicht ein Modell liest, fragt sie, welche Modelle es gibt. Ein vollständiges Verzeichnis mit Eigentümer, Zweck und letztem Validierungsdatum je Eintrag beantwortet das; ein lückenhaftes macht aus der Prüfung einen Streit über den Umfang. MaRisk AT 4.3.1 verlangt dokumentierte und aktuelle Prozesse samt Verantwortlichkeiten, und daraus wird das Verzeichnis eine Pflicht.
Zwei Arten von Einträgen fehlen am häufigsten. Tabellenmodelle aus einem Fachbereich laufen nie durch die Modellgovernance, und ein Modell in einer gekauften Anwendung ist Risiko der Bank, auch wenn ein Anbieter es geschrieben hat. Das Verzeichnis für KI und Modelle im Finanzwesen führt beide.
IFRS-9-Verlustmodelle und das Urteil darin
Beim IFRS-9-Modell für erwartete Kreditverluste treffen Bilanz und Modellrisiko aufeinander. Der Standard verlangt eine vorausschauende Verlustschätzung, das Modell nimmt also eine Konjunkturprognose als Eingabe, und die Wahl des Szenarios verschiebt die Risikovorsorge. Die Deutsche Bundesbank beaufsichtigt die Anwendung und behandelt den Test auf signifikant erhöhtes Kreditrisiko, der über die Stufe zwei entscheidet, als begründungspflichtige Modellentscheidung.
Die meisten Fragen ziehen Zuschläge nach dem Modell an. Legt eine Bank ein Urteil der Geschäftsleitung über das Modellergebnis, braucht dieser Zuschlag dieselbe Dokumentation wie das Modell, inklusive des Zeitpunkts seiner Auflösung. Kreditrisikoarbeit in deutschen Banken stützt sich auf diese Zahlen, und der Output Floor aus Basel III begrenzt, wie weit interne Modelle das Kapital unter den Standardansatz drücken dürfen.
KI- und Machine-Learning-Modelle unter der KI-Verordnung
Zwei Anwendungen im Finanzwesen gelten als hochriskant. Anhang III der Verordnung (EU) 2024/1689 nennt KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Bildung ihres Scores sowie Systeme zur Risikobewertung und Preisbildung in der Lebens- und Krankenversicherung. Wer ein solches System betreibt, trägt Pflichten zu menschlicher Aufsicht, Protokollierung und Überwachung neben MaRisk, nicht an seiner Stelle.
Die BaFin veröffentlichte im Dezember 2025 eine Orientierungshilfe zu IKT-Risiken beim Einsatz von KI-Systemen. Ihre Linie: Ein KI-System gehört zum IKT-Risikomanagement nach DORA und bildet kein eigenes Regime, die Tiefe der Tests richtet sich nach der Kritikalität. Ein Modell, das allein nichts entscheidet, und ein Modell, das einen Kreditantrag ablehnt, liegen damit an verschiedenen Punkten derselben Skala. Machine Learning im Finanzwesen und die KI-Verordnung im Finanzwesen zeigen das größere Bild.
Was ist Modellrisikomanagement in einer Bank?
Modellrisikomanagement sind die Kontrollen, mit denen eine Bank ihre Modelle für die damit getroffenen Entscheidungen tauglich hält: ein Verzeichnis aller genutzten Modelle, eine unabhängige Validierung je Modell, Grenzen für die Nutzung außerhalb des getesteten Bereichs und ein Weg zur Geschäftsleitung, wenn ein Modell seine Toleranz reißt. In Deutschland folgt die Anforderung aus MaRisk, bei Banken unter EZB-Aufsicht aus dem EZB-Leitfaden zu internen Modellen.
Wer beaufsichtigt Modelle in deutschen Banken?
Die BaFin beaufsichtigt das Modellrisiko weniger bedeutender Institute und erlässt MaRisk, worin die Pflicht steht. Die EZB beaufsichtigt Modelle bedeutender Institute direkt und genehmigt interne Modelle für die Kapitalunterlegung, die Deutsche Bundesbank führt die Prüfungen vor Ort durch. Scort ein Modell Verbraucherkredite, treten Pflichten aus der KI-Verordnung hinzu, die die Marktaufsicht für KI durchsetzt, nicht allein die Bankenaufsicht.
Wie oft muss ein Modell validiert werden?
Einmal im Jahr bei den wesentlichen Modellen, zusätzlich immer dann, wenn ein Ereignis die letzte Prüfung entwertet. MaRisk nennt kein festes Intervall, sondern verlangt eine dem Modell angemessene Prüfung, die Bank schreibt den Zyklus also je Risikoklasse in ihre eigene Richtlinie. Ein Marktbruch, eine Datenquelle mit geänderter Definition oder ein Anbieter, der ein gekauftes Modell aktualisiert, lösen die außerplanmäßige Revalidierung aus.
Modellrisikomanagement und Finance Loop
Finance Loop ist der Treffpunkt für alle, die Modelle im deutschen Finanzwesen bauen, validieren und beaufsichtigen. Bei Finance-Loop-Events treffen Modellrisikoverantwortliche, Quants der zweiten Linie und KI-Governance-Leads die Aufseher und Prüfer, die ihre Berichte lesen.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld, Digitale Infrastruktur & Souveränität und Risk & Compliance.