GaiaEx AcademyGaiaEx Academy
Enterprise Risk Management: ein systematisches Framework
ProfessionellRisiko11 min read

Enterprise Risk Management: ein systematisches Framework

Wie Institutionen Risiko über Kredit-, Markt- und operative Bereiche hinweg organisieren

Beiträge teilen

Was ist Enterprise Risk Management?

Ein Risiko in einer Ecke einer Firma kann harmlos aussehen — bis es auf ein Risiko in einer anderen Ecke trifft. Kredit zieht sich zusammen, Liquidität wird dünn, der Betrieb bekommt Risse — plötzlich hast du es nicht mit drei kleinen Problemen zu tun, sondern mit einem großen.

Enterprise Risk Management (ERM) ist der Versuch, diese Verbindungen bewusst abzubilden: ein Verzeichnis aller Exposures, eine gemeinsame Sprache, ein klar formuliertes Risikoappetit und Berichtswege, die Menschen erreichen, die Nein sagen können.

Barings und Enron werden als Ethik-Fallbeispiele gelehrt; sie sind auch Schaltpläne — Kontrollen existierten in Einzelteilen, niemand sah den gesamten Stromkreis.

Für regulierte Finanzinstitute ist ERM Grundvoraussetzung. Für Krypto-Firmen, die Leverage, Code und Verwahrung mischen, bedeutet es zu überspringen nicht „schnell vorankommen“ — es bedeutet, mit dem Geld anderer Leute blind zu fliegen.

Das COSO-ERM-Framework

COSO (Aktualisierung von 2017) ist das übliche Lehrbuchgerüst: Governance, Strategie, Performance, Überprüfung und Berichterstattung als Schleife — keine Fünf-Schritte-Checkliste, die man einmal im Jahr abhakt.

  • Governance und Kultur — Mandat des Vorstands, Ton von oben, Anreize, die das Verschweigen schlechter Nachrichten nicht belohnen.
  • Strategie und Ziele — schriftlich festgelegter Risikoappetit; Wachstumsziele, die den Kapital- und Liquiditätsleitplanken nicht widersprechen.
  • Performance — identifizieren, bewerten, priorisieren; reagieren mit Akzeptieren, Vermeiden, Reduzieren oder Übertragen.
  • Überprüfung und Revision — neue Produkte, neue Hacks, neue Regulierer: die Karte muss aktualisiert werden.
  • Information und Berichterstattung — Eskalationen, die eintreffen, während noch Handlungsspielraum besteht.

ERM heißt nicht „kein Risiko“. Es heißt zu wissen, für welche Risiken man bezahlt wird und welche man versehentlich schluckt, weil sie niemandem gehören.

COSO-style loop (simplified) Governance & culture Strategy & objectives Info & reporting Performance identify · assess · respond Review & revision Not a binder on a shelf — if the board never argues about risk appetite, the framework is decorative.
Die nützliche Version lebt in Meetings und Limits — nicht in der Schriftwahl des Diagramms.

Das Modell der drei Verteidigungslinien

Erste Linie — Desks und Bauteams, die das Geschäft betreiben. Sie tragen das Risiko und die erste Kontrollebene: Limits, Abstimmungen, Gewohnheiten bei der Code-Review.

Zweite Linie — Risiko und Compliance mit einem Berichtsweg, der die erste Linie herausfordern kann, ohne sich um den Bonuspool des laufenden Quartals sorgen zu müssen.

Dritte Linie — interne Revision, die an den Prüfungsausschuss berichtet. Sie überprüft, ob die ersten beiden Linien tatsächlich funktionieren.

Fehlt die zweite Linie oder berichtet sie in die Trading-Organisation hinein, hast du keine subtile Governance-Nuance — du hast einen blinden Fleck mit Budget. Mehrere Krypto-Zusammenbrüche waren schlicht Konzentrations- und Leverage-Probleme, die eine funktionierende zweite Linie frühzeitig markiert hätte.

Three lines of defense (schematic) 1st line — owns risk day to day desk, product, engineering: controls + limits in the workflow 2nd line — risk & compliance oversight independent from P&L: policy, monitoring, challenge 3rd line — internal audit tests whether 1 & 2 work; reports to board audit committee
Existiert ‚Risiko' nur als Slack-Channel, betreibst du keine drei Linien — du betreibst Hoffnung.

Die fünf Kernrisikokategorien

Marktrisiko — Preise bewegen sich gegen dich: Zinsen, FX, Aktien, Rohstoffe, Token-Bewertungen.

Kreditrisiko — jemand zahlt nicht: Kredite, OTC, Kontrahent an einer Venue, Ausfälle im Kreditbuch.

Operationelles Risiko — Menschen, Prozesse, Systeme: Bugs, Betrug, Schlüsselverwaltung, Ausfälle. Basel hat dafür Kapitalanforderungen für Banken formalisiert; die Intuition dahinter gilt überall.

Liquiditätsrisiko — du kannst dich nicht finanzieren oder aussteigen, ohne den Markt gegen dich zu bewegen.

Compliance-Risiko — gebrochene Regeln kosten Bußgelder, Lizenzen und Reputation. In Krypto ist das Regelwerk noch ein bewegliches Ziel — das erhöht die Compliance-Angriffsfläche, statt sie zu senken.

Basel III/IV und regulatorisches Kapital

Basel ist die Art, wie Regulierer ERM in Mindestzahlen für Banken übersetzen: CET1-Puffer, Leverage-Untergrenzen, LCR-/NSFR-Liquiditätsregeln. Du wirst vielleicht nie einen Basel-Report einreichen; die Ideen sickern trotzdem in das Verhalten durch, das Prime Broker und Kreditgeber dir gegenüber zeigen.

Ungedeckte Krypto-Positionen auf Bankbilanzen wurden in internationalen Leitlinien hart behandelt — man denke an sehr hohe Risikogewichte. Das verdrängt Aktivität in Nicht-Bank-Kanäle und ändert, wer Risiko lagern kann.

Persönliche Erkenntnis: Leverage an die Liquidität anpassen, einen Puffer halten und den Kontrahenten kennen — dasselbe Vokabular wie Basel, nur ohne die Tabelle.

ERM für Krypto: GaiaEx' Ansatz

KRIs (Key Risk Indicators) — wähle eine kleine Menge mit Schwellenwerten: Auszahlungsdruck, Konzentration bei Handelspaaren, Liquidationshäufigkeit, Latenz-SLOs, regulatorische Meldungen je Jurisdiktion. Ein Verstoß löst einen Eskalationspfad aus, kein Schulterzucken.

Risikoappetit gehört schriftlich fixiert: was wir mit Kundenvermögen nicht tun, wie viel Eigenhandelsrisiko null ist, welche Verfügbarkeit wir anstreben. Mehrdeutigkeit ist der Anfang von Vermischung.

Kultur — Beinahe-Unfälle bekommen Postmortems; „liefern, egal was“ ohne Widerspruchskanal endet zweimal auf dieselbe Weise.

GaiaEx setzt auf selbstverwahrte Abwicklung und schlüsselverwaltung im MPC-Stil, damit eine große Klasse von „eine Datenbank, ein Chef“-Ausfällen von vornherein nicht dieselbe Form annehmen kann. Marktrisiko, Vertragsrisiko und regulatorisches Risiko bleiben bestehen — sie brauchen dieselbe Überwachungsdisziplin wie überall sonst.