Ein Kollege aus der Finanzbranche hat mir letztens erzählt, dass sein Team für eine einzige Kreditvergabe-Änderung sieben Freigaben braucht. Sieben. Ich habe zuerst gedacht, das sei Bürokratie um der Bürokratie willen. War es nicht. Jede dieser Freigaben hat eine Auditspur hinterlassen, die im Ernstfall beweist, wer wann was entschieden hat.

Genau das unterscheidet Prozesse in regulierten Branchen von allen anderen. Nicht die Komplexität an sich. Die Nachweispflicht.

Wir haben in unserer Kontrollpunkte-Reihe schon mehrfach gezeigt, wie regulierte Branchen ihre Prozesse anders bauen als der Rest der Wirtschaft. Heute gehen wir einen Schritt weiter und schauen uns an, warum das so ist, welche Mechanismen dahinterstecken und wo Prozessmanager aus weniger streng regulierten Umfeldern trotzdem etwas mitnehmen können.

Warum Nachweispflicht anders funktioniert als Qualitätssicherung

Die meisten Unternehmen kennen Qualitätssicherung. Man prüft, ob ein Ergebnis stimmt. Nachweispflicht ist etwas anderes. Man muss zeigen können, dass der Weg zum Ergebnis nachvollziehbar war, auch Jahre später, auch wenn die beteiligten Personen das Unternehmen längst verlassen haben.

Das klingt abstrakt. Ist es aber nicht.

In der Finanzbranche etwa verlangt die Aufsicht nicht nur, dass ein Kredit korrekt bewilligt wurde. Sie verlangt, dass jeder Zwischenschritt dokumentiert ist: wer die Bonität geprüft hat, welche Daten dabei verwendet wurden, wann die Freigabe erteilt wurde und von wem. Fällt später ein Kredit aus, kann die Aufsicht den gesamten Entscheidungsweg rekonstruieren. Genau diese Logik haben wir bereits in unserem Artikel zu prüfungssicheren Projekten im Finanzsektor beschrieben, wo Budgettreue allein eben nicht ausreicht.

Deloitte hat das in einer aktuellen Analyse zur digitalen Transformation von Compliance-Funktionen treffend beschrieben: Kontrollmechanismen müssen direkt in operative Prozesse eingebettet werden, nicht als nachträgliche Prüfschicht darübergelegt. Das ist ein fundamentaler Unterschied im Prozessdesign. Wer Kontrolle nachträglich draufsetzt, baut Reibung ein. Wer sie von Anfang an mitdenkt, baut Vertrauen (Deloitte Insights).

Das Prinzip der granularen Prüfspur

Die österreichische Glücksspielregulierung liefert dafür ein besonders anschauliches Beispiel, weil der Markt in den letzten Jahren stark internationalisiert wurde und Anbieter aus unterschiedlichen Lizenzjurisdiktionen um österreichische Spieler konkurrieren. Jeder seriöse Anbieter muss lückenlos dokumentieren können, welche Lizenz er hält, welche Transparenzpflichten daraus entstehen und wie Auszahlungen, Einzahlungslimits und Spielerschutzmaßnahmen im Einzelfall nachvollzogen werden können.

Das Spannende daran ist die Granularität. Es reicht nicht, zu sagen “wir sind lizenziert”. Es muss dokumentiert sein, welche Behörde die Lizenz erteilt hat, unter welchen Auflagen, und wie oft die Auflagen überprüft werden. Wer sich die Unterschiede zwischen einzelnen Anbietern und deren Lizenzmodellen im Vergleich ansehen möchte, bekommt einen guten Eindruck davon, wie unterschiedlich granular solche Auditpfade in der Praxis tatsächlich ausgestaltet werden können, selbst innerhalb derselben Branche.

Genau diese Granularität ist der Punkt, den viele Prozessmanager unterschätzen. Man denkt in Meilensteinen. Die Aufsicht denkt in Einzelentscheidungen.

Geht es Ihnen ähnlich? Die meisten Prozesslandkarten, die ich in den letzten elf Jahren gesehen habe, bilden Abläufe auf Ebene von Arbeitspaketen ab. Für interne Zwecke reicht das oft. Für eine externe Prüfung reicht es fast nie.

Was RegTech-Ansätze für klassisches Prozessmanagement bedeuten

Die Finanzbranche hat auf dieses Problem mit einer eigenen Technologiekategorie reagiert: RegTech. Systeme, die Compliance-relevante Prozessschritte automatisch protokollieren, Abweichungen erkennen und Berichte für Aufsichtsbehörden generieren, ohne dass jemand manuell Excel-Tabellen pflegen muss.

Ein Bericht von Today’s General Counsel beschreibt, wie stark sich Compliance-Abteilungen dadurch verändert haben. Weg von reaktiver Dokumentation nach dem Vorfall, hin zu Systemen, die von Beginn an mitschreiben (Today’s General Counsel).

Das ist übertragbar. Nicht jedes Unternehmen braucht ein vollwertiges RegTech-System. Aber die Grundidee, Kontrollpunkte technisch statt organisatorisch zu erzwingen, funktioniert auch außerhalb von Banken und Glücksspielaufsicht. Ein Freigabeworkflow, der eine Signatur technisch verlangt, bevor der nächste Schritt startet, ist robuster als eine Richtlinie, die eine Signatur nur empfiehlt.

Wir haben das bereits im Kontext elektronischer Siegel behandelt. Wer sich fragt, wie sich Manipulationssicherheit technisch statt organisatorisch durchsetzen lässt, findet dazu mehr in unserem Beitrag zu elektronischen Siegeln im Dokumentenmanagement.

Drei Kontrollmechanismen, die sich lohnen zu kopieren

Aus der Beobachtung stark regulierter Branchen lassen sich drei Muster ableiten, die sich fast überall anwenden lassen.

Erstens: Vier-Augen-Prinzip mit Zeitstempel. Nicht nur, dass zwei Personen etwas geprüft haben zählt. Wann sie es geprüft haben, zählt genauso.

Zweitens: Eskalationspfade, die nicht optional sind. In regulierten Prozessen kann ein Mitarbeiter eine Auffälligkeit nicht einfach für sich behalten. Es gibt eine Pflicht zur Meldung, mit Frist.

Drittens: Versionskontrolle für Entscheidungsgrundlagen, nicht nur für Dokumente. Wenn sich eine Risikobewertung ändert, muss nachvollziehbar sein, welche Daten zum Zeitpunkt der ursprünglichen Entscheidung vorlagen.

ISO 37301, der internationale Standard für Compliance-Management-Systeme, fasst diese Prinzipien in einem zertifizierbaren Rahmenwerk zusammen. Für Unternehmen, die ihre eigenen Kontrollstrukturen extern validieren lassen wollen, ist das ein sinnvoller Ausgangspunkt, auch außerhalb von Finanzsektor und Glücksspielmarkt (BSI Group).

Wo die Grenze zwischen Kontrolle und Overhead liegt

Hier wird es unbequem. Nicht jedes Unternehmen sollte jeden Prozess mit der Rigorosität einer Glücksspielaufsicht dokumentieren. Das wäre teuer, langsam und würde die eigentliche Arbeit ersticken.

Die Kunst liegt darin, zu erkennen, welche Prozesse tatsächlich ein hohes Ausfallrisiko oder eine hohe externe Prüfrelevanz haben, und nur dort die volle Kontrolltiefe einzuziehen. Ein internes Reisekostenformular braucht keine Auditspur wie eine Kreditentscheidung.

Das ist übrigens der Hauptgrund, warum viele Compliance-Projekte scheitern. Man versucht, überall die gleiche Kontrolldichte einzuziehen, statt sie risikobasiert zu staffeln. Das kostet Akzeptanz bei den Teams und am Ende auch Budget.

Häufig gestellte Fragen

Was unterscheidet einen Kontrollpunkt von einer normalen Freigabe? Ein Kontrollpunkt erzwingt eine dokumentierte, nachvollziehbare Entscheidung mit Zeitstempel und Verantwortlichkeit. Eine normale Freigabe kann informell und ohne Protokoll erfolgen. In regulierten Branchen sind Kontrollpunkte meist technisch erzwungen, nicht nur organisatorisch vorgeschrieben.

Lohnt sich ein Compliance-Framework wie ISO 37301 auch für kleine Unternehmen? Das kommt auf die Risikoexposition an. Kleine Unternehmen ohne externe Prüfpflichten brauchen selten das volle Rahmenwerk. Einzelne Prinzipien daraus, etwa dokumentierte Eskalationspfade, lassen sich aber unabhängig von der Unternehmensgröße sinnvoll übernehmen.

Wie viel Dokumentation ist zu viel? Sobald ein Team mehr Zeit mit Dokumentation als mit der eigentlichen Aufgabe verbringt, ist die Kontrolltiefe wahrscheinlich falsch kalibriert. Die Lösung ist meist risikobasierte Staffelung statt einheitlicher Dokumentationspflicht für alle Prozesse.

Können RegTech-Tools auch außerhalb der Finanzbranche eingesetzt werden? Ja. Die zugrunde liegende Logik, Kontrollpunkte technisch statt organisatorisch zu erzwingen, funktioniert branchenunabhängig. Viele Anbieter positionieren ihre Tools inzwischen bewusst breiter als reine Finanz-Compliance-Lösungen.

Wo beginnt man, wenn man Kontrollpunkte im eigenen Unternehmen erst einführen will? Am sinnvollsten bei den Prozessen mit dem höchsten Ausfallrisiko oder der größten externen Prüfrelevanz. Eine vollständige Neustrukturierung aller Prozesse gleichzeitig überfordert Teams meist und führt zu Akzeptanzproblemen.

Ob Finanzsektor oder Glücksspielmarkt, das Muster wiederholt sich: Wer Kontrolle von Anfang an in den Prozess einbaut statt sie nachträglich aufzusetzen, spart sich am Ende die teuren Überraschungen bei der nächsten Prüfung. Genau darüber schreiben wir in unserer Kontrollpunkte-Reihe weiter, und der nächste Teil wird sich mit der Frage beschäftigen, wie Teams diese Kontrolltiefe einführen, ohne ihre Prozesse handlungsunfähig zu machen.