Zum Hauptinhalt springen

Insights

Risiken steuern statt sie nur aufzulisten.

Wie Unternehmen den Überblick über ihre eigenen Risiken bekommen.
Artikel teilen
risiken im mittelstand

Risiken steuern statt sie nur aufzulisten

In den meisten mittelständischen Unternehmen ist jedes einzelne Thema ordentlich geregelt. Die Gebäudeversicherung liegt beim Makler, die IT-Sicherheit beim Systemhaus, die Compliance beim Rechtsanwaltsbüro, die betriebliche Altersversorgung bei einem weiteren Anbieter, die Liquiditätsplanung beim Steuerberatungsunternehmen. Jeder Teil für sich funktioniert.

Was fehlt, ist selten die Absicherung eines einzelnen Risikos. Es fehlt der Überblick darüber, was zusammenkommt, wenn zwei Dinge gleichzeitig passieren, und die Antwort auf die Frage, wie viel das Unternehmen davon aus eigener Kraft tragen kann.

Was der Gesetzgeber verlangt

Für die Aktiengesellschaft schreibt § 91 Abs. 2 AktG ein Überwachungssystem vor, das bestandsgefährdende Entwicklungen früh erkennt. Das ist bekannt. Weniger bekannt ist, dass seit dem 1. Januar 2021 mit § 1 StaRUG eine rechtsformübergreifende Pflicht gilt: Die Geschäftsleitung haftungsbeschränkter Rechtsträger müssen fortlaufend über Entwicklungen wachen, die den Fortbestand des Unternehmens gefährden können. Erkennen sie solche Entwicklungen, müssen sie geeignete Gegenmaßnahmen ergreifen und den Überwachungsorganen berichten.

Das betrifft die GmbH genauso wie die GmbH & Co. KG, die AG und die Genossenschaft. Für kleinere und mittlere Unternehmen gilt die Pflicht in erleichterter Form, dem Grunde nach gilt sie aber. Bei schuldhafter Verletzung droht eine Haftung gegenüber der Gesellschaft.

Das ist allerdings nur die Mindestanforderung. Wirtschaftlich interessanter ist die Frage, welche Ereignisse ein Unternehmen aus eigener Kraft wegstecken kann und welche nicht.

Risiken steuern in 6 Schritten: Vom Katalog zur Entscheidung
Schritt 1

Der Risikokatalog

Am Anfang steht eine vollständige Aufstellung. Vollständig heißt nicht lang. Zwanzig gut beschriebene Risiken sind mehr wert als hundert Stichworte.

Sinnvoll ist eine Gliederung entlang der Bereiche, in denen ein Unternehmen tatsächlich verwundbar ist:

  • Sachwerte und Betriebsunterbrechung
  • Haftung gegenüber Dritten
  • IT und Cyber
  • Finanzen und Liquidität
  • Compliance und Governance
  • Personal und Know-how

Zu jedem Risiko gehören fünf Angaben, und ohne diese fünf bleibt es eine Notiz: eine verständliche Beschreibung des Ereignisses, ein namentlich benannter Verantwortlicher, die geschätzte Eintrittswahrscheinlichkeit, die geschätzte Schadenshöhe und die Maßnahmen, die bereits greifen.

Wichtig ist die Trennung zwischen Brutto und Netto. Brutto ist der Schaden ohne jede Schutzmaßnahme, Netto der Schaden mit den Maßnahmen, die heute tatsächlich laufen. Wer das nicht trennt, kann später nicht beziffern, was der eigene Schutz eigentlich wert ist. Und wer eine Maßnahme streichen will, sieht sofort, wohin das Risiko dann zurückspringt.

Schritt 2

Bewerten, ohne dass es verhandelbar wird

Die übliche Bewertung ist eine Matrix aus Eintrittswahrscheinlichkeit und Schadenshöhe, aus der eine Ampel entsteht. Das funktioniert, hat aber eine bekannte Schwäche: Über die Jahre wandert jedes unbequeme Risiko langsam Richtung Grün, weil niemand gern erklärt, warum etwas seit drei Jahren rot ist.

Dagegen helfen Regeln, die die Ampel nur verschärfen können und niemals abmildern. Drei davon haben sich bei uns bewährt:

Ein Risiko, dessen Worst Case oberhalb einer definierten Schwelle liegt, steht mindestens auf Gelb, unabhängig davon, wie unwahrscheinlich es ist. Ein Risiko, das die Geschäftserlaubnis oder eine behördliche Zulassung betrifft, steht ebenfalls mindestens auf Gelb. Und ein Risiko, zu dem keine Maßnahme hinterlegt ist, steht auf Rot.

Die dritte Regel ist die wirksamste, wenn sie nicht gepflegt, sondern abgeleitet wird. Sobald die Ampel automatisch aus dem Bestand der hinterlegten Maßnahmen entsteht, muss niemand mehr ein Häkchen setzen. Ein Risiko ohne Maßnahme ist rot, und die einzige Möglichkeit, das zu ändern, ist eine Maßnahme.

Schritt 3

Die Gegenrechnung

Eine Schadenssumme sagt für sich genommen nichts aus. Ob 800.000 Euro ein beherrschbarer Rückschlag oder das Ende sind, hängt allein davon ab, welche Substanz das Unternehmen zur Verfügung hat. Ohne diese Gegenrechnung bleibt der Katalog eine Aufstellung.

Diese Größe lässt sich berechnen. Sie besteht aus zwei Bausteinen:

  • Baustein 1 – Freies Eigenkapital: ausgewiesenes Eigenkapital abzüglich gezeichnetem Kapital
  • Baustein 2 – Freie Nettoliquidität: flüssige Mittel abzüglich kurzfristiger Verbindlichkeiten, Steuerrückstellungen und operativen Mindestliquidität

Für die Mindestliquidität ist ein Ansatz von zwei Monatspersonalaufwänden ein brauchbarer Ausgangswert. Die Summe beider Bausteine ist das konservative Risikodeckungspotenzial. Rechnet man kurzfristig liquidierbare Wertpapiere des Anlagevermögens hinzu, ergibt sich der erweiterte Wert.

Gegen diese Zahl rechnet man anschließend keine Einzelrisiken, sondern Kombinationen. Ein Cyberangriff kommt selten allein, sondern bringt Betriebsunterbrechung, Sonderaufwand und Reputationsschaden mit. Vier oder fünf realistische Szenarien reichen, um zu einem belastbaren Urteil zu kommen: unkritisch, angespannt, kritisch oder bestandsgefährdend.

Schritt 4

Frühwarnung über Kennzahlen

Ein Risikokatalog beschreibt Zustände, keine Bewegung. Für die Bewegung braucht es Kennzahlen mit einem vorher festgelegten Schwellenwert, einer Messfrequenz und einem Verantwortlichen.

Brauchbare Kandidaten gibt es in jedem Unternehmen: die Liquiditätsreserve in Monatsausgaben, die Abweichung zwischen Umsatzplanung und Ist, die durchschnittliche Forderungslaufzeit, der Umsatzanteil des größten Kunden, die Zahl offener kritischer Sicherheitslücken, die Fluktuation in Schlüsselfunktionen.

Dabei kommt es auf die Reihenfolge an. Der Schwellenwert wird festgelegt, bevor der Wert gemessen wird. Wer die Grenze erst zieht, wenn die Zahl auf dem Tisch liegt, zieht sie immer knapp darunter. Und zu jedem Schwellenwert gehört eine Regel, was bei Überschreitung passiert, an wen berichtet wird und in welcher Frist.

Schritt 5

Die Organisation

In der Praxis scheitern die meisten Systeme am Kalender. Der Katalog entsteht in einem Workshop, wird gut gefüllt und danach ein Jahr lang nicht angefasst. Vier Punkte helfen dagegen.

Wiedervorlage:
Jedes Risiko und jede Kontrolle bekommt eine Wiedervorlage mit automatischer Erinnerung. Bei uns läuft die vierzehn Tage vor Fälligkeit an, dann am Tag der Fälligkeit, danach wöchentlich, und bei deutlicher Überfälligkeit geht eine Eskalation eine Ebene höher.

Dokumentationspflicht:
Jede Prüfung wird dokumentiert, auch wenn sich nichts geändert hat. Das Ergebnis „unverändert bestätigt“ ist ein vollwertiges Prüfergebnis und der einzige Beleg dafür, dass jemand hingeschaut hat. In einer Excel-Liste hinterlässt genau dieser Fall keine Spur.

Vier-Augen-Prinzip:
Kontrollen werden nach dem Vier-Augen-Prinzip nachgewiesen. Wer eine Kontrolle durchführt, genehmigt sie nicht selbst.

Unveränderliche Historie:
Jede Bewertungsänderung erzeugt einen Stand, der nicht überschrieben werden kann, und ein einmal freigegebener Bericht wird nicht mehr editiert, sondern nur durch eine neue Fassung ersetzt. Die Aufbewahrungsfrist nach § 257 HGB von zehn Jahren gibt den Rahmen vor.

Dazu kommt die Zuständigkeitsfrage. Bewährt hat sich das Modell der drei Verteidigungslinien: Der Fachbereich steuert sein Risiko selbst, Controlling und Compliance prüfen unabhängig davon, und eine dritte Instanz prüft, ob die Prüfung funktioniert.

Schritt 6

Entscheiden

Aus jedem erfassten Risiko folgt eine von vier Entscheidungen: vermeiden, reduzieren, selbst tragen oder auf einen Dritten übertragen.
Die Gegenrechnung aus Schritt 3 liefert das Kriterium. Risiken, deren Worst Case das Risikodeckungspotenzial übersteigt, gehören übertragen, auch wenn sie unwahrscheinlich sind.

Genau dafür gibt es Versicherungen. Risiken, die deutlich darunter liegen und häufig eintreten, trägt man besser selbst und senkt über einen höheren Selbstbehalt die Prämie.

Seltener wird der Umkehrschluss gezogen: Versicherungsschutz für Risiken, die das Unternehmen ohne Weiteres selbst tragen könnte, ist teuer bezahlter Komfort. Und eine Deckungssumme, die unter dem gerechneten Worst-Case-Szenario liegt, erzeugt ein Sicherheitsgefühl, das im Ernstfall nicht trägt. Beides fällt erst auf, wenn Risikoanalyse und Versicherungsprogramm nebeneinanderliegen.

Warum wir das nicht in einer Tabelle führen
Der ehrliche Startpunkt

Die Vorlage, die wir unten zum Download anbieten, ist ein ehrlicher Startpunkt. Für den ersten Durchlauf ist eine Tabelle das richtige Werkzeug, und sie trägt länger, als viele denken.

Wo die Tabelle kippt

Irgendwann kippt es – meist an denselben vier Stellen:

  • Sobald mehrere Leute pflegen, entstehen Dateiversionen.
  • Niemand wird an eine fällige Wiedervorlage erinnert.
  • Änderungen sind nicht nachvollziehbar – wer wann eine Bewertung von Rot auf Gelb gesetzt hat und mit welcher Begründung, lässt sich nicht mehr beantworten.
  • Gegenüber einem Prüfer ist eine Tabelle, die jederzeit überschrieben werden kann, nur begrenzt ein Nachweis.
Kaufen oder selbst bauen?

Dann stellt sich die übliche Frage: kaufen oder selbst bauen. Wir haben uns umgesehen und nichts gefunden, das wirklich gepasst hätte. Die Werkzeuge am Markt sind entweder auf große, regulierte Organisationen zugeschnitten und entsprechend schwer, oder sie decken genau einen Ausschnitt ab und lassen den Rest offen.

Schwerer wog für uns aber ein zweiter Punkt. Wir wollten nicht für jedes Thema im Unternehmen eine eigene Spezialsoftware betreiben. Jede zusätzliche Anwendung bringt eine weitere Anmeldung mit, einen weiteren Vertrag, eine weitere Datenhaltung und eine weitere Stelle, an der dieselben Zahlen ein zweites Mal gepflegt werden. Genau daran scheitert im Mittelstand die Übersicht, um die es in diesem Artikel geht.

Unsere Lösung: ins bestehende System integriert

Deshalb haben wir das Kontrollsystem nicht als separates Werkzeug aufgesetzt, sondern in die Anwendung eingebaut, mit der wir unser Unternehmen ohnehin steuern. In derselben Umgebung, in der die betriebswirtschaftlichen Zahlen ausgewertet werden, liegen auch die Risiken, die Maßnahmen, die Kontrollen und die Frühwarnkennzahlen. Das hat einen fachlichen Grund, der über Bequemlichkeit hinausgeht: Das Risikodeckungspotenzial ist eine Größe aus der Bilanz. Wenn die Finanzzahlen ohnehin im System liegen, muss sie niemand für die Risikobewertung abtippen, und die Bewertung bleibt von selbst aktuell.

Im Ergebnis liegen dort:

  • Risiken mit Bewertung und unveränderlicher Versionshistorie
  • Maßnahmen mit Fristen und Verantwortlichen
  • Kontrollen mit Nachweis und Vier-Augen-Freigabe
  • Kennzahlen mit Schwellenwerten
  • Finanzkennzahlen mit der Berechnung des Deckungspotenzials
  • Szenarien und Eskalationen

Die Erinnerungen laufen automatisch, jede Änderung ist nachvollziehbar. Dass eine solche Eigenentwicklung heute wirtschaftlich darstellbar ist, hat mit KI-gestützter Softwareentwicklung zu tun. Dazu werden wir an anderer Stelle ausführlicher schreiben. Für diesen Artikel zählt der Punkt davor: Erst wenn feststeht, wie man Risiken steuern will, lohnt sich die Frage nach dem Werkzeug. In umgekehrter Reihenfolge kauft man Software und hat danach immer noch keinen Überblick.

Enthält den Risikokatalog mit automatischer Ampelbewertung samt Übersteuerungsregeln, die Berechnung des Risikodeckungspotenzials, ein Blatt für Szenarien und eines für Frühwarnkennzahlen.

Ich willige ein, dass meine eingegebenen Daten im Rahmen des Newsletterversand verarbeitet werden und mir der Newsletter regelmäßig zugesandt wird; gleichzeitig stimme ich der mit dem Newsletter verbundenen statistischen Auswertung durch Zählpixel zu. Die Widerrufshinweise und Folgen, sowie weitere Informationen zum Newsletter und zur statistischen Auswertung in der Datenschutzerklärung habe ich zur Kenntnis genommen.

Zum Versand und der Verwaltung des Newsletter setzen wir die Sendinblue GmbH ein. 

Wo Sie anfangen können

Zum Einstieg reicht ein Nachmittag. Nehmen Sie die sechs Risikobereiche, tragen Sie je Bereich die zwei oder drei Ereignisse ein, die Ihnen zuerst einfallen, und ergänzen Sie Verantwortlichen, Schätzwerte und vorhandene Maßnahmen. Rechnen Sie anschließend Ihr Risikodeckungspotenzial aus der letzten Bilanz aus und vergleichen Sie beides.

Die Arbeitsvorlage dazu stellen wir zum Download bereit (siehe oben). 

Sprechen Sie uns an, wenn Sie diesen Abgleich einmal strukturiert machen wollen. Wir analysieren die Risikosituation, ordnen sie ein und stellen die Lösungen zusammen, aus der eigenen Unternehmensgruppe oder aus unserem Partnernetzwerk.

Marco Gerth

„Die meisten Unternehmen wissen erstaunlich genau, welche Risiken sie haben. Was fehlt, ist die Zahl daneben und der Vergleich mit dem, was das Unternehmen aushält. Ohne diese Gegenrechnung bleibt jede Risikoliste eine Sammlung von Bauchgefühlen. Mit ihr wird sie zu einer Entscheidungsgrundlage, an der man ablesen kann, was man selbst trägt und was man besser abgibt.“

Marco Gerth, Bereichsleiter IT

FAQ – Häufige Fragen

Hier finden Sie Antworten auf zentrale Themen – kompakt, verständlich und praxisnah. Gerne stehen wir Ihnen auch persönlich für ein Gespräch zur Verfügung.
Welche gesetzliche Pflicht besteht zur Risikofrüherkennung?

Für die Aktiengesellschaft verlangt § 91 Abs. 2 AktG ein Überwachungssystem für bestandsgefährdende Entwicklungen. Seit dem 1. Januar 2021 gilt über § 1 StaRUG zusätzlich eine rechtsformübergreifende Pflicht für die Geschäftsleiter haftungsbeschränkter Rechtsträger, also auch für die GmbH und die GmbH & Co. KG. Sie müssen fortlaufend über bestandsgefährdende Entwicklungen wachen, Gegenmaßnahmen ergreifen und den Überwachungsorganen berichten. Für kleinere Unternehmen gilt das in erleichterter Form.

Was ist das Risikodeckungspotenzial?

Es beziffert, wie viel Schaden ein Unternehmen aus eigener Substanz auffangen kann. Konservativ gerechnet besteht es aus dem freien Eigenkapital, also Eigenkapital abzüglich gezeichnetem Kapital, und der freien Nettoliquidität, also flüssigen Mitteln abzüglich kurzfristiger Verbindlichkeiten, Steuerrückstellungen und der operativen Mindestliquidität. Rechnet man kurzfristig liquidierbare Wertpapiere hinzu, ergibt sich der erweiterte Wert. Gegen diese Zahl werden Schadensszenarien gerechnet.

Reicht eine Excel-Liste für das Risikomanagement?

Für den Einstieg ja, und länger als viele denken. Sie stößt an Grenzen, sobald mehrere Personen pflegen und Dateiversionen entstehen, sobald niemand mehr an fällige Prüfungen erinnert wird, sobald Änderungen nicht mehr nachvollziehbar sind und sobald ein Prüfer einen belastbaren Nachweis verlangt. Wer an diesen Punkt kommt, steht vor der Wahl zwischen einer spezialisierten Software und einer Lösung, die in die vorhandene Systemlandschaft eingebettet ist. Für die zweite Variante spricht, dass die Finanzzahlen für das Risikodeckungspotenzial dann nicht doppelt gepflegt werden müssen.

Welche Risiken sollte man versichern und welche selbst tragen?

Als Faustregel gehören Risiken übertragen, deren Worst Case das Risikodeckungspotenzial übersteigt, auch wenn sie unwahrscheinlich sind. Häufige Schäden deutlich unterhalb dieser Schwelle lassen sich besser selbst tragen, oft verbunden mit einem höheren Selbstbehalt und einer niedrigeren Prämie. Der Vergleich lohnt in beide Richtungen, denn auch überflüssiger Versicherungsschutz und zu niedrige Deckungssummen fallen erst auf, wenn Risikoanalyse und Versicherungsprogramm nebeneinanderliegen.

Verwendete Quellen

  • § 91 Abs. 2 AktG: Pflicht des Vorstands zur Einrichtung eines Überwachungssystems für bestandsgefährdende Entwicklungen.
  • § 1 StaRUG, in Kraft seit 1. Januar 2021: rechtsformübergreifende Pflicht der Geschäftsleiter haftungsbeschränkter Rechtsträger zur Krisenfrüherkennung, zum Krisenmanagement und zur Berichterstattung an die Überwachungsorgane.
  • § 257 HGB: Aufbewahrungsfristen, zehn Jahre für Handelsbücher und Buchungsbelege.
  • Interne Praxis der SMK Versicherungsmakler AG: Ampelmatrix mit ausschließlich verschärfenden Übersteuerungsregeln, Vier-Augen-Prinzip bei Kontrollnachweisen, Erinnerungs- und Eskalationslogik, unveränderliche Versions- und Prüfhistorie.
Kontakt

Unsere Expertinnen und Experten sind für Sie da

Entscheiden Sie, wie Sie mit uns in Kontakt treten möchten. Wir freuen uns Sie kennen zu lernen und an Ihrer Seite zu stehen.
Risikomanagement: Whitepaper und Case Studies
Noch nicht bereit für ein Gespräch?
Dann entdecken Sie unsere Whitepaper – mit wertvollen Impulsen für das Management und Menschen in Führungsposition. Erhalten Sie fundiertes Wissen zu aktuellen Herausforderungen im Mittelstand: von effektivem Risikomanagement über regulatorische Anforderungen bis hin zu strategischer Unternehmensführung.