Risikotragfähigkeit braucht Zahlen

Wenn Risiko zur Zahl wird


Wenn Risiko zur Zahl wird Kolumne

Im Mai 2026 meldete die BayWa AG für das erste Quartal einen "soliden" Liquiditätsstand und ein bereinigtes EBITDA oberhalb der Vorgaben des Sanierungsplans. Gleichzeitig kündigte der Konzern an, das Sanierungskonzept wegen einer angepassten Mittelfristplanung der Beteiligung BayWa r.e. erneut zu überarbeiten; mit den finanzierenden Banken wurde dafür eine Standstill-Vereinbarung bis Herbst 2026 geschlossen. Nur drei Monate zuvor hatte der Verkauf von Cefetra die Bankverbindlichkeiten nach Unternehmensangaben um mehr als 600 Mio. Euro reduziert; zusammen mit bereits 2025 vollzogenen Verkäufen summierte sich der Abbau der Bankverbindlichkeiten auf rund 1,3 Mrd. Euro. Im 2025 veröffentlichten Wertpapierprospekt war zudem eine einheitliche Restrukturierungsfinanzierung von 2,4 Mrd. Euro bis Ende 2028 beschrieben worden, nachdem zuvor unter anderem hohe Abflüsse aus dem Commercial-Paper-Programm zu einer äußerst angespannten Liquiditätssituation beigetragen hatten.

Diese Zahlen zeigen, warum die Frage nach einer Bestandsgefährdung nicht mit Begriffen wie "hohes Finanzierungsrisiko", "angespannte Lage" oder einem roten Punkt in einer Risikomatrix beantwortet werden kann. Qualitative Aussagen identifizieren Risikotreiber. Sie sagen aber nicht, ob die verfügbare Liquidität zu einem bestimmten Zeitpunkt ausreicht, ob Kreditbedingungen verletzt werden, ob ein Rating unter einen kritischen Schwellenwert fällt oder ob mehrere negative Entwicklungen gleichzeitig die finanziellen Reserven übersteigen. Genau diese Relation – zwischen möglicher Gesamtrisikowirkung und verfügbaren Deckungsressourcen – ist der Kern der Risikotragfähigkeit. Eine solche Kennzahl sagt mehr über den "Gesundheitszustand" eines Unternehmens aus, als lange Textwüsten ist schwulstig formulierten Risikoberichten mit qualitativen Zustandsbeschreibungen.

Das Baywa-Beispiel verdeutlicht, welche Daten eine solche Beurteilung überhaupt benötigt: Fälligkeiten, Cashflows, Liquiditätsreserven, Kreditlinien, Ergebnisbandbreiten, Veräußerungserlöse, Covenants, Ratinganforderungen und die realistische Wirkung von Gegenmaßnahmen. Ohne diese Größen bleibt "Bestandsgefährdung" ein Etikett statt einer Analyse.

Bestandsgefährdung ist eine finanzielle Relation 

Der DIIR-Revisionsstandard Nr. 2, Version 2.2, macht diesen Punkt ungewöhnlich klar. Risikoaggregation ist dort die Bestimmung des Gesamtrisikoumfangs aus quantifizierten Einzelrisiken unter Berücksichtigung von Kombinationseffekten und stochastischen Abhängigkeiten. Sie ist notwendig, um mögliche bestandsgefährdende Entwicklungen nach § 91 Abs. 2 AktG und § 1 StaRUG zu erkennen. Der Standard betont zugleich, dass Einzelrisiken nicht einfach addiert werden können und nennt Monte-Carlo-Simulationen sowie gleichwertige stochastische Methoden als geeignete Verfahren.

Damit verschiebt sich die Logik von der Frage "Welche Risiken sind hoch?" zu der Frage "Welche finanziellen Zukunftszustände können aus den Risiken entstehen – und reichen Eigenkapital und Liquidität aus, um sie zu tragen?". Das ist mehr als eine methodische Nuance. Eine qualitative Heatmap kann zwei Risiken beide als "hoch" einstufen, obwohl das eine im Extremfall 2 Mio. Euro und das andere 80 Mio. Euro Liquiditätsabfluss verursacht. Noch weniger kann sie verlässlich zeigen, wie sich fünf oder fünfzig Risiken gemeinsam auf Ergebnis, Bilanz und Finanzplan auswirken.

Ökonomische Kernfrage der Risikotragfähigkeit

Risikodeckungspotenzial  ↔  aggregierter Gesamtrisikoumfang

Gefährdungswahrscheinlichkeit = P(aggregierte Risikowirkung > verfügbare Deckungsressourcen)

Risikoaggregation als quantitativer Kern 

Die Version 2.2 des Revisionsstandards definiert Risikoaggregation nicht als optionales Analysewerkzeug, sondern als Teil der Funktionslogik eines wirksamen Risikomanagementsystems. In der Risikoanalyse sind Ursache-Wirkungs-Zusammenhänge, Eintrittswahrscheinlichkeiten und quantitative Auswirkungen zu untersuchen. Auswirkungen sollen nicht als scheinbar exakte Einzelwerte verstanden werden, sondern regelmäßig als Bandbreiten beziehungsweise geeignete Wahrscheinlichkeitsverteilungen. Das ist die Voraussetzung dafür, Risiken überhaupt sinnvoll zusammenzuführen.
Die Interne Revision soll nicht nur kontrollieren, ob eine Aggregationsrechnung existiert. Sie soll beurteilen, ob die verwendete Methode geeignet ist, Kombinationseffekte zu erfassen und eine mögliche Bestandsgefährdung zu erkennen. Dafür verlangt der Standard den Bezug zur Unternehmensplanung. Risiken müssen auf eine gemeinsame ökonomische Zielgröße – etwa Gewinn, Ertrag, Cashflow oder Unternehmenswert – übersetzt werden. Erst dann lässt sich der Gesamtrisikoumfang konsistent bestimmen und mit dem Risikodeckungspotenzial vergleichen.

Besonders wichtig ist die Behandlung von Abhängigkeiten. Risiken sind weder unabhängig noch immer positiv korreliert. Absatzrückgang, Preisverfall, Working-Capital-Anstieg und höhere Finanzierungskosten können sich in einer Krise verstärken. Andere Effekte können sich teilweise kompensieren. Eine bloße Addition von Maximalschäden ist daher ebenso problematisch wie die Addition von Schadenserwartungswerten. Der eine Ansatz kann den Risikoumfang grotesk überzeichnen, der andere kann existenzielle Tail-Szenarien verdecken.

Risikotragfähigkeit: Der Abstand zur kritischen Zone

Der DIIR unterscheidet konsequent zwischen Gesamtrisikoumfang, Risikodeckungspotenzial, Risikotragfähigkeit und Risikotoleranz. Das Risikodeckungspotenzial kann einerseits über die zur Verlustdeckung verfügbare Eigenkapitalbasis, aber vor allem über Liquiditätsreserven einschließlich freier beziehungsweise zusätzlicher Kreditlinien bestimmt werden. Der Standard stellt ausdrücklich heraus, dass für den Unternehmensfortbestand meist die Liquiditätsreserven die entscheidende Größe sind.
Risikotragfähigkeit entsteht aus dem Verhältnis dieses Deckungspotenzials zum aggregierten Gesamtrisikoumfang. Sie beantwortet nicht abstrakt, ob ein Unternehmen "riskant" ist, sondern wie groß der Sicherheitsabstand zu einer bestandsgefährdenden Entwicklung ist. Die Risikotoleranz liegt eine Stufe davor: Sie ist ein bewusst vorsichtigeres Sicherheitsziel der Geschäftsleitung. Ein Unternehmen kann also rechtlich und ökonomisch noch tragfähig sein, aber seine interne Toleranzgrenze bereits überschritten haben.

Gerade diese Differenz ist für die Steuerung zentral. Wer erst reagiert, wenn die verfügbare Liquidität rechnerisch vollständig aufgebraucht ist, reagiert zu spät. Der DIIR verlangt deshalb Schwellenwerte, ab denen Gegenmaßnahmen einzuleiten und Überwachungsorgane zu informieren sind. Die Wirksamkeit dieser Gegenmaßnahmen soll wiederum daraufhin beurteilt werden, ob sie den Gesamtrisikoumfang und damit die Gefährdungslage tatsächlich reduzieren.

Warum Liquidität oft wichtiger ist als Eigenkapital

Eine Bestandsgefährdung materialisiert sich häufig nicht zuerst in einer bilanziellen Überschuldung, sondern in fehlender Zahlungsfähigkeit. Ein Unternehmen kann bilanziell über erhebliches Eigenkapital verfügen und dennoch in eine Krise geraten, wenn fällige Zahlungen nicht bedient werden können, Kreditlinien auslaufen, Covenants verletzt werden oder das Rating so stark sinkt, dass Finanzierung wegfällt oder sich verteuert. Deshalb reicht ein "Eigenkapitalpuffer" als Risikotragfähigkeitskonzept regelmäßig nicht aus.

DIIR Version 2.2 greift diesen Mechanismus ausdrücklich auf. Zur Beurteilung der Risikotragfähigkeit sollen nicht nur mögliche Verluste, sondern auch Mindestanforderungen an Rating und Covenants sowie deren Auswirkungen auf die Liquidität untersucht werden. Damit wird der Finanzplan zum Nervensystem der Bestandsgefährdungsanalyse: Er zeigt, wann welches Geld zufließt, wann welche Zahlungen fällig sind und welchen Puffer das Unternehmen unter verschiedenen Risikoszenarien noch besitzt.

Aggregation und Tragfähigkeit als Prüfungsmaßstab

Auch der IDW-Standard PS 340 n.F. rückt Risikoaggregation und Risikotragfähigkeit deutlich in den Mittelpunkt der Prüfung des Risikofrüherkennungssystems nach § 91 Abs. 2 AktG. Der Standard verlangt, dass Risiken nicht nur einzeln, sondern auch aggregiert vor dem Hintergrund der Risikotragfähigkeit betrachtet werden und dass mögliche Interdependenzen einbezogen werden. Risikotragfähigkeit wird dabei als maximales Risikoausmaß verstanden, das das Unternehmen tragen kann, ohne seinen Fortbestand zu gefährden.

Wichtig ist die methodische Offenheit: IDW PS 340 gibt keine bestimmte Berechnungsmethode für die Risikotragfähigkeit vor. Die Methodik muss jedoch definiert, dokumentiert und für sachkundige Dritte nachvollziehbar sein. In der Praxis bedeutet das, dass Ergebnis- und Liquiditätsgrößen sowie Beschränkungen durch Kapitalgeber in ein konsistentes Konzept überführt werden müssen. Zudem unterscheidet der Standard Brutto- und Nettorisiken: Steuerungsmaßnahmen sind in der Nettobetrachtung zu berücksichtigen, dürfen aber nicht dazu führen, dass die ursprüngliche Risikodimension unsichtbar wird.

Für den Vergleich mit DIIR ist entscheidend: PS 340 fragt primär, ob das Risikofrüherkennungssystem geeignet ist, bestandsgefährdende Entwicklungen früh zu erkennen. Der DIIR-Revisionsstandard ist breiter. Er prüft das Risikomanagementsystem einschließlich Risikosteuerung, Berichterstattung, Wirksamkeit und – in Version 2.2 besonders sichtbar – die Einbindung von Risikoinformationen in wesentliche unternehmerische Entscheidungen. Der DIIR hält zudem methodisch deutlicher an quantitativen und stochastischen Verfahren fest.

Krisenfrüherkennung beginnt bei der Unternehmensplanung

Mit dem IDW S 16 hat das IDW 2025 erstmals einen eigenständigen Standard zur Ausgestaltung der Krisenfrüherkennung und des Krisenmanagements nach § 1 StaRUG veröffentlicht. Seine zentrale Botschaft ist planungsorientiert: Eine angemessene, fortlaufend aktualisierte Unternehmensplanung und ein funktionierender Planungsprozess sind die Grundlage, um fortbestandsgefährdende Entwicklungen rechtzeitig zu erkennen. Der Standard richtet sich damit nicht nur an große Aktiengesellschaften, sondern an haftungsbeschränkte Unternehmensträger grundsätzlich, wobei die konkrete Ausgestaltung nach Größe und Komplexität skaliert werden soll.

Für die Risikoanalyse fordert IDW S 16 eine systematische Identifikation von Risiken, die einzeln oder im Zusammenwirken fortbestandsgefährdend werden können. Risiken sind quantitativ zu bewerten, zu aggregieren, Interdependenzen sind zu analysieren und die Erkenntnisse müssen in der Unternehmensplanung abgebildet werden. Die Risikotragfähigkeit bildet auch hier den Referenzrahmen: Sie beschreibt die maximale Risikoauswirkung, die das Unternehmen tragen kann, ohne den Fortbestand zu gefährden. Mit zunehmender Krisennähe gewinnt die aus der Planung abgeleitete Liquiditätsentwicklung besonderes Gewicht.

Methodisch bleibt IDW S 16 offener als der DIIR-Revisionsstandard. Die Endfassung hat die Monte-Carlo-Simulation zwar zumindest als potenziell sinnvolles Verfahren insbesondere für große Unternehmen aufgenommen, schreibt sie aber nicht als Regelfall vor. Genau hier liegt eine wichtige fachliche Debatte: Reicht eine integrierte, szenariofähige Planung mit Stress- und Sensitivitätsanalysen aus, oder ist zur belastbaren Bestimmung einer Gefährdungswahrscheinlichkeit regelmäßig eine stochastische Simulation erforderlich? Der DIIR positioniert sich klarer in Richtung stochastischer Aggregation; IDW S 16 lässt mehr Spielraum.

ThemaDIIR 2.2IDW PS 340 n.F.IDW S 16
Prüfungs-/RegelungszweckPrüfung des gesamten RMS durch Interne Revision; Angemessenheit und WirksamkeitAbschlussprüfer: Prüfung des Risikofrüherkennungssystems nach § 91 Abs. 2 AktGLeitlinie zur Krisenfrüherkennung und zum Krisenmanagement nach § 1 StaRUG
RisikoaggregationExplizit zentral; quantifizierte Risiken, Kombinationseffekte, stochastische AbhängigkeitenErforderlich; Einzel- und Gesamtrisiko vor Risikotragfähigkeit, Interdependenzen berücksichtigenSystematische Aggregation und Berücksichtigung von Interdependenzen im Rahmen der Unternehmensplanung
MethodenMonte-Carlo-Simulation oder gleichwertige stochastische Methoden ausdrücklich genanntMethodenoffen; Nachvollziehbarkeit und Eignung entscheidendMethodenoffen; Monte Carlo und stochastische Methoden insbesondere bei großen Unternehmen als sinnvoll möglich
Risikotragfähigkeit Vergleich aggregierter Gesamtrisikoumfang mit Eigenkapital- und insbesondere LiquiditätsdeckungsressourcenMaximales Risikoausmaß ohne Gefährdung des Fortbestands; Methodik zu definieren und dokumentierenMaximale Risikoauswirkung ohne Fortbestandsgefährdung; Liquiditätsentwicklung gewinnt mit Krisennähe an Bedeutung
UnternehmensplanungAggregation soll auf die Planung bezogen sein, um Abhängigkeiten und Deckungspotenzial sachgerecht abzubildenPlanungs-/Liquiditätsbezug im Tragfähigkeitskonzept wesentlichUnternehmensplanung ist Ausgangspunkt und Herz der Krisenfrüherkennung
Covenants / RatingExplizit als mögliche Auslöser einer kritischen Liquiditätsentwicklung behandeltIn der Neufassung deutlich stärker adressiertIn der Endfassung als relevante finanzielle Mechanismen stärker berücksichtigt
EntscheidungsorientierungBreit: auch Auswirkungen wesentlicher unternehmerischer Entscheidungen auf GesamtrisikoumfangNicht der Kern des PrüfungsgegenstandsBezug zur Geschäftsleiterpflicht und zu Gegenmaßnahmen; Schwerpunkt aber Krisenfrüherkennung

Tab. 01: Drei Standard und alle mit der Perspektive auf Risikotragfähigkeit

Warum qualitative Risikoanalysen allein scheitern

Qualitative Verfahren haben weiterhin ihren Platz: Sie helfen bei Risikoidentifikation, Ursachenanalyse, Governance-Fragen und bei der Priorisierung. Problematisch werden sie dort, wo aus ihnen eine Aussage über den Fortbestand abgeleitet werden soll. "Rot" oder "kritisch" enthält keine Information darüber, wie viele Euro Ergebnis- oder Liquiditätsbelastung eintreten können, wann sie eintreten, wie stark Risiken zusammenhängen und welche Deckungsressourcen zum selben Zeitpunkt verfügbar sind. Und qualitative Aussagen ermöglichen keine ökonomische fundierte Bewertung der Sinnhaftigkeit von Maßnahmen. Was soll ein Vorstand mit der folgenden Aussage anfangen: "Wenn wir 5 Mio. EUR in eine Firewall investieren, reduziert sich das Risiko von "rot" zu "nicht mehr ganz so rot"! Sinnvoller wäre eine Aussage: "Wenn wir 1 Mio. EUR in ein Business Continuity Management investieren, reduziert sich der Wiederherstellungszeitraum nach einer Betriebsunterbrechung von ursprünglich 25 Tagen auf 3 Tage. Und das führt dazu, dass wir keinen Umsatzrückgang in Höhe von 25 Mio. EUR verkraften müssen, sondern nur von 3 Mio. EUR."

Ein einfaches Beispiel zeigt das Dilemma, wenn Risiken isoliert betrachtet werden. Ein Unternehmen verfügt über 25 Mio. Euro frei verfügbare Liquiditätsreserven. Drei wesentliche Risiken könnten – unter vereinfachten Annahmen – Liquiditätswirkungen von 15 Mio., 10 Mio. und 8 Mio. Euro erzeugen. Jedes Risiko für sich wäre tragbar. Treten mehrere Risiken gemeinsam ein, kann die Belastung den Puffer übersteigen. Eine Heatmap kann weder die Wahrscheinlichkeit dieser Kombination bestimmen noch zeigen, ob positive Planabweichungen gegensteuern. Erst die Verknüpfung mit Wahrscheinlichkeiten, Bandbreiten, Abhängigkeiten und Finanzplanung liefert eine belastbare Aussage.

Auch der umgekehrte Fehler ist möglich. Drei Risiken können qualitativ als "hoch" erscheinen, obwohl ihre Wirkungen zeitlich versetzt auftreten, negativ korreliert sind oder durch verfügbare Maßnahmen kompensiert werden. Ohne quantitative Aggregation drohen deshalb sowohl falsche Sicherheit als auch falscher Alarm.

Stochastik: Kein Selbstzweck, sondern eine Antwort auf Nichtaddierbarkeit

Die besondere Stärke der stochastischen Werkzeuge und der Simulation liegt darin, viele mögliche Zukunftsszenarien zu erzeugen und dabei Eintrittshäufigkeiten bzw. -wahrscheinlichkeiten, Bandbreiten und Abhängigkeiten systematisch zu berücksichtigen. Das Ergebnis ist keine einzelne "richtige" Zukunft, sondern eine Verteilung möglicher Ergebnisse. Und nur eine solche Bandbreite an Szenarien spiegelt einen seriösen Umgang mit Unsicherheit wider. Ein einzelner Punkt in einer Risikomatrix zeigt einen unseriösen Umgang mit Unsicherheit, denn ein Risiko ist in der Realität niemals ein einzelner Punkt im Sinne eines einzelnen Szenarios. Aus dieser Bandbreite an Szenarien lassen sich Risikomaße wie Value at Risk oder Expected Shortfall sowie die Wahrscheinlichkeit ableiten, dass bestimmte Liquiditäts-, Eigenkapital-, Covenant- oder Ratinggrenzen verletzt werden.

Die Methode ist allerdings nur so gut wie ihr Modell. Falsch gewählte Verteilungen, unbegründete Korrelationen, veraltete Daten oder optimistische Managementannahmen können hochpräzise aussehende, aber ökonomisch wertlose Ergebnisse produzieren. Genau deshalb ist die Prüfungsanforderung des DIIR so wichtig: Nicht die Existenz einer Simulationsdatei ist entscheidend, sondern Eignung der Methodik, Datenintegrität, Nachvollziehbarkeit der Annahmen, Plausibilität der Abhängigkeiten und korrekte Einbindung in die Unternehmensplanung.

Infobox: Was die Interne Revision konkret prüfen sollte

→ Ob alle wesentlichen Risiken quantitativ beschrieben werden können und auf eine gemeinsame finanzielle Zielgröße abgebildet sind.
→ Ob Bandbreiten und Wahrscheinlichkeitsverteilungen sachgerecht hergeleitet, dokumentiert und regelmäßig aktualisiert werden.
→ Ob relevante Abhängigkeiten zwischen Risiken berücksichtigt werden - einschließlich gemeinsamer Risikotreiber und möglicher Kompensationseffekte.
→ Ob die Risikoaggregation technisch korrekt mit der Unternehmensplanung verknüpft ist und Ergebnis-, Bilanz- und Liquiditätswirkungen konsistent durchschlägt.
→ Ob das Risikodeckungspotenzial sowohl aus Eigenkapital- als auch aus Liquiditätsperspektive belastbar bestimmt wird und Kreditlinien realistisch verfügbar sind.
→ Ob Covenants, Ratinganforderungen, Refinanzierungsfälligkeiten und sonstige finanzielle Trigger in den Szenarien enthalten sind.
→ Ob ein geeignetes Risikomaß und klare Schwellenwerte für Risikotoleranz, Gegenmaßnahmen und Eskalation definiert sind.
→ Ob die Wirksamkeit von Gegenmaßnahmen quantitativ nachgewiesen wird und nicht nur qualitativ beschrieben ist.
→ Ob Ergebnisse der Aggregation verständlich an Vorstand und Aufsichtsrat berichtet und bei wesentlichen Entscheidungen berücksichtigt werden.
→ Ob Modellrisiken, Datenfehler und Annahmen selbst Gegenstand von Qualitätssicherung, Sensitivitätsanalyse und unabhängiger Prüfung sind.

Von der Risikomatrix zur finanziellen Steuerungslogik

Die gemeinsame Stoßrichtung von DIIR 2.2, IDW PS 340 n.F. und IDW S 16 ist klarer, als es die unterschiedlichen Adressaten vermuten lassen. Ein wirksames System muss Risiken nicht nur sammeln, sondern ihre finanziellen Konsequenzen in der Zukunft sichtbar machen. Dazu braucht es eine Unternehmensplanung, eine belastbare Quantifizierung, eine Aggregation und einen Vergleich mit dem, was das Unternehmen tatsächlich verkraften kann.

Der DIIR-Revisionsstandard formuliert diese Logik am konsequentesten quantitativ. IDW PS 340 macht Aggregation und Tragfähigkeit zum Prüfmaßstab des gesetzlichen Risikofrüherkennungssystems. IDW S 16 verankert die Krisenfrüherkennung in der fortlaufenden Unternehmensplanung und überträgt die Logik auf haftungsbeschränkte Unternehmen unter § 1 StaRUG. Die Methoden unterscheiden sich im Grad der Vorgabe. Die ökonomische Kernfrage ist jedoch identisch: Reichen die finanziellen Reserven aus, wenn Risiken nicht einzeln, sondern in realistischen Kombinationen eintreten?

Damit wird auch deutlich, wo die Grenze rein qualitativen Risikomanagements liegt. Qualitative Einschätzungen können den Blick schärfen. Sie können aber weder eine Gefährdungswahrscheinlichkeit berechnen noch den Sicherheitsabstand zur Zahlungsunfähigkeit bestimmen. Wer Bestandsgefährdung beurteilen will, muss deshalb zwangsläufig Zahlen auf den Tisch legen.

 

[ Bildquelle Titelbild: Generiert mit AI ]
Risk Academy

Die Intensiv-Seminare der RiskAcademy® konzentrieren sich auf Methoden und Instrumente für evolutionäre und revolutionäre Wege im Risikomanagement.

Seminare ansehen
Newsletter

Der Newsletter RiskNEWS informiert über Entwicklungen im Risikomanagement, aktuelle Buchveröffentlichungen sowie Kongresse und Veranstaltungen.

jetzt anmelden
Lösungsanbieter

Sie suchen eine Softwarelösung oder einen Dienstleister rund um die Themen Risikomanagement, GRC, IKS oder ISMS?

Partner finden
Ihre Daten werden selbstverständlich vertraulich behandelt und nicht an Dritte weitergegeben. Weitere Informationen finden Sie in unseren Datenschutzbestimmungen.