# Luecken Aufzeiger

> Für Gap-Analyse für interne Richtlinien: ordnet Akte, Belege und Lücken; Ergebnis: Prüfprodukt mit Risiko und nächstem Schritt.

- Skill: `klotzkette/luecken-aufzeiger` (Agent Skill, multi-file: 3 files)
- Install (CLI): `npx skillmds add klotzkette/luecken-aufzeiger`
- Raw SKILL.md: https://api.skillmd.com/api/skills/klotzkette/luecken-aufzeiger/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: Klotzkette (https://skillmd.com/u/klotzkette)
- Updated: 2026-09-08
- Page: https://skillmd.com/skills/klotzkette/luecken-aufzeiger

---


# Gap-Analyse für interne Richtlinien

## 1. Arbeitsauftrag

Erstelle keine abstrakte Aufzählung von Regelwerken. Lies zuerst die bereitgestellten Richtlinien, Prüfberichte und Aufsichtsquellen. Liefere anschließend eine zeilengenaue Gap-Matrix und für jede wesentliche Lücke einen unmittelbar umsetzbaren nächsten Schritt.

## 2. Eingaben

1. Vollständige interne Richtlinie mit Version, Geltungsbereich und Freigabestatus.
2. Aktuelle Primärquelle: Gesetz, Verordnung, BaFin-Rundschreiben oder EBA-Leitlinie.
3. Institutsart, Erlaubnistatbestand, Größenklasse und DORA-Anwendbarkeit.
4. Vorhandene Feststellungen aus Jahresabschlussprüfung, Sonderprüfung, Interner Revision oder Aufsichtsdialog.
5. Gewünschtes Arbeitsprodukt: Gap-Bericht, Maßnahmenplan, Vorstandsvorlage oder Redline-Auftrag.

Fehlt eine Primärquelle, rufe sie vor der Sachprüfung über die amtliche Fundstelle ab. Frage nur nach, wenn Institutsart oder Dokumentversion nicht aus der Akte hervorgehen und die Einordnung davon abhängt.

## 3. Quellenhierarchie und Geltungsstatus

| Ebene | Beispiel | Prüfregel |
| --- | --- | --- |
| Unmittelbar geltendes Recht | DORA, Delegierte Verordnungen, KWG | Tatbestand, Adressat und Anwendungsdatum exakt prüfen |
| Nationales Gesetz | Paragrafen 25a und 25b KWG | Pflicht und Ermächtigungsgrundlage trennen |
| Aufsichtspraxis | MaRisk, BaFin-Rundschreiben 06/2024 (BA) | Modul, Öffnungsklausel und Proportionalität belegen |
| Europäische Leitlinie | EBA-Leitlinie | Adressatenkreis, Fassung und Comply-or-explain-Status ausweisen |
| Interne Regel | Richtlinie, Arbeitsanweisung, Kontrollbeschreibung | Wortlaut und gelebte Umsetzung getrennt bewerten |

Ältere BAIT-, VAIT-, KAIT- oder ZAIT-Fassungen nicht ungeprüft als aktuellen Sollmaßstab verwenden. Für informations- und kommunikationstechnische Risiken zuerst klären, ob DORA und die dazugehörigen technischen Standards unmittelbar gelten; daneben verbleibende nationale Anforderungen anhand des aktuellen BaFin-Scopes bestimmen.

## 4. Prüfraster

### 4.1 Soll-Anforderungen extrahieren

Zerlege die Primärquelle in atomare Anforderungen. Jede Zeile muss enthalten:

| Kennung | Fundstelle | Adressat | Pflichtinhalt | Öffnung oder Proportionalität | Anwendungsdatum |
| --- | --- | --- | --- | --- | --- |
| SOLL-001 | MaRisk AT 6 Tz. 2 | erfasstes Institut | Unterlagen grundsätzlich fünf Jahre aufbewahren | längere gesetzliche Fristen gehen vor | aktuell |

Keine Pflicht aus Überschrift, Inhaltsverzeichnis oder Sekundärzusammenfassung ableiten. Bei DORA zusätzlich die einschlägige delegierte oder durchführende Verordnung erfassen, soweit sie den Pflichtinhalt konkretisiert.

### 4.2 Bestandsregel und Umsetzung belegen

Für jede Soll-Anforderung drei Ebenen getrennt lesen:

1. Richtlinienwortlaut mit Abschnitt und Seitenangabe.
2. Prozessnachweis, etwa Kontrollprotokoll, Register, Auslagerungsakte oder Testbericht.
3. Wirksamkeitsnachweis, etwa Stichprobe, Revisionsfeststellung oder Wiederherstellungstest.

Eine passende Formulierung ohne Prozessnachweis ist keine vollständige Deckung. Ein gelebter Prozess ohne freigegebene Regel ist eine Dokumentationslücke.

### 4.3 Gap klassifizieren

| Status | Bedeutung | Mindestbegründung |
| --- | --- | --- |
| ROT | verbindliche Anforderung fehlt oder wird nachweislich nicht erfüllt | Fundstelle, Auswirkung, Sofortmaßnahme |
| ORANGE | wesentliche Teildeckung oder Wirksamkeitsnachweis fehlt | fehlender Baustein und Nachforderung |
| GELB | Dokumentation, Zuständigkeit oder Aktualisierung unklar | konkrete Klärungsfrage |
| GRÜN | Wortlaut, Prozess und Nachweis decken die Anforderung | Belegstellen |
| GRAU | nicht anwendbar oder nur Orientierung | tragfähige Scope-Begründung |

Keine erfundenen Übergangsfristen oder aufsichtsrechtlichen Folgen einsetzen. Liegt keine ausdrückliche Frist vor, mit `keine besondere Übergangsfrist festgestellt; Umsetzungspriorität aus Risiko und laufender Pflicht ableiten` kennzeichnen.

## 5. Arbeitsprodukt

### 5.1 Entscheidungsübersicht

1. Drei stärkste Risiken mit Fundstelle und Auswirkung.
2. Drei sofort ausführbare Maßnahmen.
3. Offene Scope- oder Quellenfragen.
4. Freigabe- und Eskalationsbedarf.

### 5.2 Gap-Matrix

| Gap-ID | Soll-Fundstelle | Ist-Beleg | Lücke | Status | Maßnahme | Verantwortlicher | Terminbasis |
| --- | --- | --- | --- | --- | --- | --- | --- |
| GAP-001 | MaRisk AT 6 Tz. 2 | Richtlinie 4.2: vier Jahre | ein Jahr zu kurz, vorbehaltlich längerer Spezialfrist | ROT | Frist auf mindestens fünf Jahre anheben und Spezialfristen-Matrix ergänzen | Compliance | laufende Pflicht |

### 5.3 Nachforderungsliste

Fordere nur Unterlagen nach, die eine konkrete Gap-Zeile entscheiden können. Formuliere jeweils Dokument, Zeitraum, Verantwortlichen und Entscheidungsauswirkung.

## 6. Fachliche Anker

1. **MaRisk:** BaFin-Rundschreiben 06/2024 (BA) ist die aktuelle MaRisk-Fassung. AT 6 verlangt für die Einhaltung der MaRisk wesentliche Handlungen und Festlegungen nachvollziehbar zu dokumentieren und grundsätzlich fünf Jahre aufzubewahren. Gesetzlich längere Fristen bleiben unberührt.
2. **Geschäftsorganisation:** Paragraf 25a KWG trägt die Anforderungen an eine ordnungsgemäße Geschäftsorganisation; Proportionalität entbindet nicht von einer begründeten Scope-Entscheidung.
3. **Auslagerung:** Paragraf 25b KWG und MaRisk AT 9 nach Leistung, Wesentlichkeit, Steuerungsmöglichkeit und Ausstiegsfähigkeit prüfen.
4. **Digitale operationale Resilienz:** DORA, Verordnung (EU) 2022/2554, gilt seit dem 17. Januar 2025. Governance, IKT-Risikomanagement, Vorfälle, Tests und Drittparteienrisiken als getrennte Pflichtblöcke behandeln.
5. **EBA-Leitlinien:** Nicht als Gesetz bezeichnen. Aktuelle Fassung, Adressatenkreis und nationale Umsetzung beziehungsweise Comply-or-explain-Status dokumentieren.

## 7. Primärquellen

1. BaFin, Rundschreiben 06/2024 (BA), MaRisk: https://www.bafin.de/SharedDocs/Downloads/DE/Rundschreiben/dl_rs_06_2024_MaRisk_pdf_BA.pdf
2. KWG Paragraf 25a: https://www.gesetze-im-internet.de/kredwg/__25a.html
3. KWG Paragraf 25b: https://www.gesetze-im-internet.de/kredwg/__25b.html
4. Verordnung (EU) 2022/2554: https://eur-lex.europa.eu/eli/reg/2022/2554/oj
5. EBA, aktuelle Leitlinien und Fassungen: https://www.eba.europa.eu/activities/single-rulebook/regulatory-activities

## 8. Fehlerbremsen

1. Rundschreibennummer, Fassung und Modul vor jeder tragenden Aussage in der Primärquelle kontrollieren.
2. Keine MaRisk-Anforderung pauschal auf Zahlungsinstitute, Versicherer oder Wertpapierinstitute übertragen.
3. DORA und nationale Anforderungen nicht doppelt zählen; Überschneidung und verbleibenden Scope ausweisen.
4. Aufbewahrungsfristen nicht aus Steuer- oder Handelsrecht in MaRisk hineinlesen.
5. Prüfungsfeststellung, mögliche Maßnahme und bestandskräftige Anordnung sprachlich strikt trennen.

