Zum Inhalt springen
L

Wikipedia · einfach zusammengefasst · Stand

Risikomanagement

Das Risikomanagement übernimmt in Unternehmen das Management von Unternehmensrisiken durch deren Risikoidentifikation, Risikoanalyse, Risikoquantifizierung,

Inhalt6 Abschnitte
  1. 1. Grundidee und Ziele
  2. 2. Prozess, Werkzeuge und Handlungsweisen
  3. 3. Unternehmen und Finanzdienstleistungen
  4. 4. Anwendungsfelder und Risikoarten
  5. 5. Reife eines Risikomanagementsystems
  6. 6. Psychologie und Entscheidungen unter Risiko

Grundidee und Ziele

Risikomanagement bezeichnet den fortlaufenden, systematischen Umgang mit Risiken einer Organisation. Es umfasst Risikoidentifikation, Risikoanalyse, Risikoquantifizierung, Risikoaggregation, Risikobeurteilung, Risikobewertung, Risikokommunikation und Risikobewältigung. Beim entscheidungsorientierten Risikomanagement werden Risiken außerdem ausdrücklich in Managemententscheidungen einbezogen. Hauptziel eines unternehmensweiten Systems ist es, schwere Krisen oder eine Insolvenz infolge von Risiken zu vermeiden. Weitere Vorteile sind größere Planungssicherheit und geringere Risikokosten.

Voraussetzung ist die Risikowahrnehmung: Ein Risiko muss zunächst erkannt werden. Menschen und andere Risikoträger können dasselbe Risiko jedoch unterschiedlich oder gar nicht wahrnehmen. Bei selektiver Wahrnehmung werden manche Risiken beachtet und andere ausgeblendet. Solche Fehler beeinträchtigen alle späteren Schritte.

Nach ISO 31000: 2009 ist Risikomanagement eine Führungsaufgabe; 2018 erschien eine aktualisierte Fassung. Die Leitung legt Ziele, Strategie, Bewertungskriterien, Methoden, Zuständigkeiten, Ressourcen, Berichtswege und Anforderungen an die Qualifikation des Personals fest. Ein weiteres international beachtetes Rahmenwerk ist COSO Enterprise Risk Management (ERM). Der Prozess soll während der gesamten Lebensdauer einer Organisation gelten und eine Kultur der Risikolenkung schaffen. Er folgt dem Demingkreis „Plan-Do-Check-Act“: planen, umsetzen, prüfen und verbessern.

Bei deutschen Aktiengesellschaften orientiert sich das Risikofrüherkennungssystem unter anderem am Kontroll- und Transparenzgesetz (KonTraG), am IdW-Prüfungsstandard PS 340 und am DIIR Revisionsstandard Nr. 2, zuletzt 2022 aktualisiert. Dieser berücksichtigt auch die 2021 durch das Unternehmensstabilisierungs- und -restrukturierungsgesetz (StaRUG) erweiterten Anforderungen. Bestandsbedrohende Risiken sollen früh erkannt und nachvollziehbar überwacht werden. Weil oft erst mehrere Einzelrisiken gemeinsam gefährlich werden, ist ihre Aggregation notwendig. Eine Ratingprognose untersucht, wie sich Risiken auf das zukünftige Rating und damit auf die finanzwirtschaftliche Bestandsgefährdung auswirken.

Prozess, Werkzeuge und Handlungsweisen

Der Risikomanagement-Prozess besteht aus aufeinander bezogenen Aufgaben:

  • Risiken werden identifiziert und nach Art, Ursachen und Auswirkungen beschrieben.
  • Eintrittswahrscheinlichkeit und mögliche Folgen werden analysiert.
  • Bei der Risikobewertung oder Risikoquantifizierung erfolgt ein Vergleich mit vorher festgelegten Akzeptanzkriterien, etwa aus Normen.
  • Die Risikoaggregation verbindet Einzelrisiken unter Berücksichtigung ihrer Bedeutung und Abhängigkeiten zum Gesamtrisikoumfang. Sie ist keine einfache Addition. Möglich ist eine stochastische Monte-Carlo-Simulation auf Grundlage der Risikoanalyse und Unternehmensplanung.
  • Maßnahmen zur Risikobewältigung senken Gefahren oder Eintrittswahrscheinlichkeiten beziehungsweise machen Folgen beherrschbar.
  • Risikoindikatoren ermöglichen die laufende Überwachung; Aufzeichnungen dokumentieren Analyse und Beurteilung.
  • Risikoreporting schafft Transparenz, bereitet Steuerungsentscheidungen vor und unterstützt die Überwachung. Risikokommunikation stellt Ergebnisse für Risikoträger, Sachverständige und Betroffene transparent und nachvollziehbar bereit.

Eine Risikomatrix ordnet Risiken nach Eintrittswahrscheinlichkeit und Schadensausmaß. Für Risiken mit unsicheren oder durch Wahrscheinlichkeitsverteilungen beschriebenen Auswirkungen ist sie jedoch nicht angemessen. Risikointerdependenzen bezeichnen Abhängigkeiten: Unabhängige Risiken beeinflussen sich nicht, positive Korrelation verstärkt und negative Korrelation schwächt gemeinsame Wirkungen. Abhängigkeiten werden auf Plausibilität geprüft und etwa durch einen Korrelationskoeffizienten quantifiziert. Unternehmen nutzen häufig Software, um große Datenmengen zu verarbeiten, Risiken abzubilden und zukünftige Entwicklungen zu simulieren.

Risikoakzeptanz liegt vor, wenn ein Risiko unter den gesellschaftlichen Bedingungen und unter Beachtung des Restrisikos als vertretbar gilt. Das Grenzrisiko ist das größte bei Einhaltung vorgegebener Standards noch vertretbare Risiko; das Restrisiko verbleibt nach Schutzmaßnahmen. Nach dem ALARP-Prinzip („As Low As Reasonably Practicable“) sollen Risiken auf ein vernünftiges und durchführbares Maß sinken.

Grundstrategien sind Risikovermeidung, Risikoreduktion, Risikooptimierung, Risikotransfer und Festhalten an der Risikostruktur. Beim Transfer wechselt der Risikoträger, beispielsweise durch eine Versicherung. Diversifikation verteilt Vermögen auf verschiedene Anlagen oder nutzt technische Redundanzen. Risikovorsorge schafft Reserven, Rückstellungen oder zusätzliche Bestände an Material und Personal. Risikotragfähigkeit bedeutet, eingetretene Folgen auffangen zu können.

Unternehmen und Finanzdienstleistungen

Unternehmensrisiko ist die wegen einer unvorhersehbaren Zukunft bestehende Möglichkeit, von betrieblichen Zielen abzuweichen. Es zeigt sich in der Volatilität von Gewinn oder Verlust. Seine extreme Form ist das Insolvenzrisiko: die Wahrscheinlichkeit, dass ein Unternehmen wegen Zahlungsunfähigkeit und/oder Überschuldung seine Verpflichtungen nicht oder nicht vollständig erfüllt. Sie hängt vom aggregierten Risikoumfang, vom Eigenkapital als Risikotragfähigkeit und von der Ertragskraft ab und wird im Rating ausgedrückt. Interne Insolvenzursachen sind beispielsweise Fehlplanungen oder Fehleinschätzungen des Managements; externe Ursachen sind etwa konjunkturelle und strukturelle Veränderungen oder neue Wettbewerber. Nach § 91 Abs. 2 AktG müssen Aktiengesellschaften ein Überwachungssystem zur Früherkennung gefährlicher Entwicklungen einrichten; die oberste Verantwortung trägt der Vorstand.

Kreditinstitute unterscheiden operationelle Risiken, Kreditrisiken, das Kontrahentenrisiko als besonderen Teil davon, Liquiditätsrisiken, Marktliquiditätsrisiken und Marktrisiken wie Wechselkurs- oder Zinsänderungsrisiken. Häufig wird das Reputationsrisiko gesondert betrachtet. Eng zusammenhängende Engagements können ein Klumpenrisiko bilden. Die Mindestanforderungen an das Risikomanagement (BA) verlangen Identifizierung, Beurteilung, Steuerung, Überwachung und Kommunikation wesentlicher Risiken sowie geeignete Frühindikatoren. Quantifizierungsmodelle bilden die Realität nie vollständig ab; mögliche Ungenauigkeiten und Unterschätzungen müssen deshalb bei der Beurteilung der Risikotragfähigkeit berücksichtigt werden. Bedeutende Schäden sind unverzüglich auf ihre Ursachen zu untersuchen.

Versicherungsunternehmen übernehmen Risiken als Bestandteil ihres Geschäftsmodells. Große Kollektive begrenzen überdurchschnittliche Belastungen; Rückversicherungen vermindern vor allem Großschäden und Kumulrisiken. Vor einer Versicherung muss das Risiko erkannt, bewertet und seine Behandlung festgelegt werden. Die europäische Richtlinie Solvabilität II stellt umfangreiche Anforderungen an das Risikomanagement der Versicherer.

Anwendungsfelder und Risikoarten

Politische Risiken umfassen unter anderem Kriege, Umstürze, Embargos, Handelssanktionen, Terroranschläge, Korruption, Staatsbankrotte und politisch bedingte Wechselkursschwankungen. Finanzkrisen sind größere Störungen des Finanzsystems mit sinkenden Vermögenswerten, zahlreichen Zahlungsunfähigkeiten und Beeinträchtigungen der wirtschaftlichen Aktivität. Regelwerke wie die Mindestanforderungen an das Risikomanagement (BA), Basel II und Basel III werden nach neuen Krisen fortgeschrieben. Bei komplexen Systemen kann langjähriger störungsfreier Betrieb ein übersteigertes Sicherheitsgefühl erzeugen; dadurch können Kontrollen geschwächt werden und unerkannte Fehler zunehmen.

Umweltrisiken entstehen beispielsweise durch Bodenkontamination, Schadstoffemissionen, verseuchte Gebäude, Gesundheitsschäden oder Produktmängel. Unterschieden werden interne Risiken wie technische, technologische oder organisatorische Betriebsstörungen und externe Risiken wie Sturm oder Hochwasser. Drei Gruppen sind finanzielle Folgen von Veränderungen der Umwelt oder des Umweltbewusstseins, Umwelthaftungsrisiken sowie Risiken für Menschen und Ökosysteme.

In der Technik heißt Risikomanagement häufig Sicherheitsmanagement. Sicherheitsmanagementsysteme koordinieren Sicherheitsaktivitäten und sollen neben technischen und menschlichen Fehlern auch organisatorische Unfallursachen beherrschen. In Projekten zählen fehlerhafte Zeitpläne, wachsende Anforderungen, Mitarbeiterfluktuation, Spezifikationskollaps, geringe Produktivität und Gruppendruck zu typischen Risiken.

Produktrisiken können Kunden durch Ausfall, Versagen, Tod oder Zerstörung und Hersteller durch Haftung, Imageverlust oder Wartungsaufwand treffen. Bei Medizinprodukten verlangt EN ISO 14971 Risikomanagement über den gesamten Lebenszyklus vom Konzept bis zur Entsorgung. Entsprechend sollen Softwarerisiken vom Konzept über Entwicklung, Implementierung, Konfiguration und Betrieb bis zur Stilllegung berücksichtigt werden.

Nachhaltigkeits- oder ESG-Risiken haben zugleich finanzielle Auswirkungen auf Unternehmen und nichtfinanzielle Auswirkungen auf Umwelt und Gesellschaft, etwa durch CO₂-Emissionen. Das Supply-Chain-Risikomanagement untersucht Gefahren in Beschaffung und Lieferketten, darunter Störungen der Güter-, Informations-, Finanz-, sozialen und institutionellen Netze. Gegen Lieferanten- und Preisrisiken dienen beispielsweise vertragliche Bindungen, Lieferantenratings, Rückwärtsintegration, Preisfixierungen, Preisgleitklauseln und Termingeschäfte; während der Lagerung besteht ein Lagerrisiko.

Reife eines Risikomanagementsystems

Ein Reifegradmodell bewertet die Fähigkeiten einer Organisation in einem bestimmten Handlungs- oder Führungsfeld. Jede Stufe setzt bestimmte Anforderungen und alle vorherigen Stufen voraus. Modelle des Risikomanagements bestehen aus Reifegradstufen, Dimensionen und Bewertungsinstrumenten und ermöglichen Benchmarking zwischen Unternehmen.

Das Modell nach Gleißner und Mott unterscheidet sechs Entwicklungsstufen:

  1. Kein Risikomanagement: Es fehlen Risikobewusstsein und systematisches Vorgehen; Reaktionen erfolgen nur sporadisch.
  2. Schadensmanagement: Bekannte Gefahren werden durch Einzelmaßnahmen, Vorschriften und Versicherungen behandelt, jedoch ohne spezielles Beurteilungsinstrument und häufig in abgeschotteten „Silos“.
  3. Regulatorisches Risikomanagement: Risiken werden kontinuierlich überwacht, als Risikoinventar dokumentiert, nach Schadenshöhe und Eintrittswahrscheinlichkeit bewertet und einfach aggregiert. Für wichtige Risiken entstehen Bewältigungsstrategien.
  4. Ökonomisches, entscheidungsorientiertes Risikomanagement: Gefahren und Chancen werden in einem umfassenden, softwaregestützten System betrachtet. Monte-Carlo-Simulationen zeigen mögliche bestandsbedrohende Kombinationen. Risikomanagement wird mit Strategie, Liquidität, Rating, Diversifikation und Entscheidungen über Auslagerungen verknüpft.
  5. Integriertes wertorientiertes Risikomanagement: Risiken werden der operativen und stochastischen Planung zugeordnet. Wertbeiträge und strategische Maßnahmen können risikogerecht bewertet werden. Verwendete Risikomaße sind unter anderem Eigenkapitalbedarf, Ausfallwahrscheinlichkeit und Value-at-Risk.
  6. Embedded Risikomanagement: Risikopräferenzen der Eigentümer prägen strategische und operative Entscheidungen. Auch Reaktionsmöglichkeiten, Metarisiken, Wettbewerberverhalten und Managementrisiken fließen ein. Risikomanagement ist vollständig in Unternehmenskultur und Denken eingebettet.

Nach dem Modell wird eine breite Einbindung der Beschäftigten und eine praktisch wirksame Bewertung von Ertrag und Risiko erst ab Stufe 4 erreicht. Die Geschäftsführung bleibt als „Oberster Risikomanager“ für den Risikoumfang und die frühe Erkennung bestandsbedrohender Entwicklungen verantwortlich.

Psychologie und Entscheidungen unter Risiko

Risikowahrnehmung ist subjektiv und hängt unter anderem von Erfahrung, Erziehung, Moralvorstellungen, Bildung, Freiwilligkeit, Kontrolle, Vertrauen und Katastrophenpotential ab. Intuitives Denken arbeitet schnell, oft unbewusst und mit bekannten Mustern. Rationales Denken benötigt Zeit, Konzentration und bewusste kognitive Anstrengung. Vollständig objektive Risikoeinschätzungen sind daher schwierig.

Die klassische Entscheidungstheorie nimmt rationale Entscheidungen und unbegrenzte Informationsverarbeitung an; der Homo oeconomicus entscheidet nach Präferenzen und Restriktionen. Tatsächlich sind Menschen weder vollständig informiert noch vollständig rational, und ihre Präferenzen können sich verändern. Heuristiken sind vereinfachende Denkregeln, die Ansprüche befriedigen und Komplexität reduzieren, aber Biases, also systematische Fehlurteile, verursachen können. Die Prospect Theory beschreibt Risikoscheu bei Gewinnchancen und Risikofreude bei möglichen Verlusten.

Kahneman und Tversky unterscheiden drei wichtige Heuristiken:

  • Bei der Repräsentativitätsheuristik wird ein Fall danach beurteilt, wie gut er zu einem typischen Muster passt; Basisraten können vernachlässigt werden.
  • Bei der Verfügbarkeitsheuristik erscheinen leicht erinnerbare Ereignisse wahrscheinlicher, wobei Medien und persönliche Erfahrungen die Einschätzung verzerren können.
  • Bei der Anker- oder Anpassungsheuristik beeinflusst ein Ausgangswert das spätere Urteil, sodass es in Richtung dieses Ankers verzerrt bleibt.

Menschen gewichten oft mögliche Folgen stärker als Eintrittswahrscheinlichkeiten, überschätzen leicht verfügbare Informationen oder Expertenurteile und beantworten komplexe Fragen zu einfach. Aus der Anlegertypologie werden drei Entscheidungstypen übertragen: Der risikofreudige Bauchmensch entscheidet schnell und intuitiv; der Herzmensch wird stark von Gefühlen geprägt und vermeidet gern alleinige Verantwortung; der Kopfmensch nutzt umfangreiches Wissen und untersucht Ursache, Wirkung und Zusammenhänge, um Risiken zu kontrollieren.

Weiterlesen

Unternehmen Ein Unternehmen (oder eine Unternehmung), auch Firma genannt, ist eine wirtschaftlich selbständige Organisationseinheit, die mit Hilfe von Planungs- und … Risikoanalyse Die Risikoanalyse (englisch risk analysis) ist im Rahmen des Risikomanagements die Analyse der durch Risikoidentifikation ermittelten Risiken von … Funktion (Organisation) Grundfunktionen im Unternehmen sind Beschaffung, Produktion, Vertrieb und Finanzierung; · zu den Querschnittsfunktionen gehören Unternehmensleitung, … Insolvenz Eine Insolvenz. Die Insolvenz ist gekennzeichnet durch akute Zahlungsunfähigkeit. Zahlungsunfähigkeit, die aus Überschuldung abgeleitet werden kann. Zivilgesellschaft Zivilgesellschaft bezeichnet umgangssprachlich einen Teilbereich der gesellschaftlichen Öffentlichkeit, in dem in Abgrenzung von Staat und Privatwirtschaft … Vermögen (Wirtschaft) Seitdem berücksichtigt der juristische Vermögensbegriff Aktiva und Passiva, während der so genannte „natürliche Vermögensbegriff“ nur die Aktiva umfasst. Finanzwirtschaft Finanzwirtschaft. Teil des wirtschaftlichen Geschäftsprozesses und gliedert sich in Investition, Finanzierung und Risikomanagement. Artikel · Diskussion. Korrelation Die Maßzahlen der Korrelation liegen betragsmäßig meist in einem Bereich von Null (kein Zusammenhang) bis Eins (starker Zusammenhang). · Ein Beispiel für eine … Strategie (Wirtschaft) In der Unternehmensstrategie wird die zukünftige Entwicklung für das gesamte Unternehmen festgestellt. Unter Portfoliostrategie wird die Strategie … Risikopolitik Um eine bestimmte Rentabilität bei Erhaltung der Liquidität zu erreichen, müssen angemessene und beherrschbare Risiken eingegangen werden. Diese Risiken müssen … Sicherheit Die kollektive Sicherheit bedeutet in Konfliktsituationen, dass man gemeinsam Maßnahmen entwickelt, um die Sicherheit für sämtliche Vertragspartner zu … Bundesverfassungsgericht Höchstes deutsches Gericht ist das Bundesverfassungsgericht, weil es Handlungen aller Verwaltungsebenen aufheben beziehungsweise bei Unterlassungen zum Handeln …