Reihe „Wirksamkeit im Ernstfall“ · Teil 2 von 3
Warum „Compliance mit Augenmaß“ nur dann schützt, wenn die Priorisierung begründet und dokumentiert ist
„Compliance mit Augenmaß“ ist zum Leitwort für mittelständisch geprägte Unternehmen geworden. Die jüngste Folge des DICO-Podcasts „Compliance im Mittelstand“ bringt es auf den Punkt: pragmatisch, wirksam, nah an der Praxis, zugeschnitten auf knappe Ressourcen und das tatsächliche Risikoprofil. Der Gedanke ist richtig und überfällig. Ein Familienunternehmen ist keine Großbank, und ein Compliance-System, das so tut als ob, scheitert an der eigenen Überdehnung.
Und doch lohnt der zweite Blick, denn das Wort „Augenmaß“ trägt eine Zweideutigkeit. Augenmaß lässt sich als Priorisierung verstehen — oder als Sparprogramm. Im ersten Fall entscheidet ein Unternehmen bewusst, welche Risiken es zuerst und am stärksten kontrolliert. Im zweiten Fall lässt es weg, was Geld kostet, und nennt das hinterher Augenmaß. Beides sieht von außen ähnlich aus. Im Ernstfall trennt sie eine Welt.
Die starke Version des Arguments
Man muss die Position der Augenmaß-Befürworter in ihrer besten Form nehmen. Sie lautet: Vollständigkeit ist im Mittelstand weder leistbar noch sinnvoll. Wer jedes denkbare Risiko mit einer eigenen Richtlinie adressiert, produziert ein System, das niemand mehr überblickt, das die Organisation lähmt und das gerade deshalb unwirksam wird. Verhältnismäßigkeit ist kein Rückzug, sondern eine Bedingung von Wirksamkeit. Ein schlankes System, das gelebt wird, schützt besser als ein umfassendes, das in Ordnern verstaubt.
Dieses Argument ist stark, und es ist im Kern zutreffend. Wirksamkeit schlägt Vollständigkeit. Der Fehler beginnt erst dort, wo aus „verhältnismäßig“ ein „möglichst wenig“ wird und die Auswahl des Weggelassenen niemand mehr begründen kann.
Wo das Argument kippt
Der entscheidende Punkt ist die Beweislage im Ernstfall. Kommt es zu einem Schaden, fragt niemand, ob das Compliance-System schlank war. Gefragt wird, ob die Geschäftsleitung das eingetretene Risiko erkannt, bewertet und eine nachvollziehbare Entscheidung über seine Behandlung getroffen hat. Genau hier liegt der Unterschied zwischen Priorisierung und Ersparnis. Wer ein Risiko gesehen, bewertet und bewusst niedriger priorisiert hat, kann seine Entscheidung erklären. Wer es schlicht weggelassen hat, steht ohne Begründung da — und „dafür hatten wir keine Ressourcen“ ist keine Verteidigung, sondern ein Eingeständnis.
Die Rechtsprechung weist in dieselbe Richtung. Das OLG Nürnberg hat die Pflicht des Geschäftsführers zur Einrichtung eines angemessenen Compliance-Management-Systems deutlich konturiert — nicht als Konzernluxus, sondern als Ausprägung der allgemeinen Organisationspflicht. Aus der Legalitätspflicht leitet das Gericht die Pflicht ab, organisatorische Vorkehrungen zu treffen, die Rechtsverstöße durch die Gesellschaft oder ihre Mitarbeiter verhindern sollen, und es betont präventive, risikoadäquate Kontrollen — ohne ein flächendeckendes Kontrollnetz zu verlangen. Angemessenheit ist also weder ein Synonym für Vollständigkeit noch eine Lizenz zum Weglassen. Sie verlangt eine Entscheidung, die zum Risikoprofil passt und die man im Nachhinein erklären kann.
Die begründete Risiko-Landkarte
Daraus folgt, was Augenmaß tatsächlich braucht: nicht weniger Compliance, sondern eine begründete Risiko-Landkarte. Gemeint ist eine strukturierte Risikoanalyse, die die relevanten Risiken erfasst, sie nach Eintrittswahrscheinlichkeit und Schadenshöhe gewichtet und daraus eine nachvollziehbare Rangfolge der Kontrollen ableitet. Diese Landkarte ist das Gegenteil von Beliebigkeit. Sie macht die Priorisierung sichtbar und damit begründbar — und sie verwandelt „Augenmaß“ von einer Haltung in eine dokumentierte Entscheidung.
Der Aufwand dafür ist beherrschbar, wenn die Analyse einem Standard folgt, statt jedes Mal neu erfunden zu werden. Entscheidend ist nicht die Menge der Dokumentation, sondern ihre Aussagekraft: Am Ende muss sichtbar sein, welche Risiken erkannt, wie sie gewichtet und warum sie so und nicht anders behandelt wurden. Wer diesen Nachweis hat, kann im Ernstfall zeigen, dass sein schlankes System eine Entscheidung war und kein Zufall.
Was das für die Praxis heißt
Für mittelständisch geprägte Unternehmen bleibt der Kern der Augenmaß-Idee richtig: Ressourcen folgen dem Risiko, nicht dem Vollständigkeitsideal. Entscheidend ist allein, dass die Zuteilung begründet ist. Drei Fragen taugen als Prüfstein. Erstens: Haben wir die wesentlichen Risiken systematisch und nachvollziehbar erfasst, bevor wir priorisiert haben? Wer schon den Überblick auslässt, spart an der falschen Stelle. Zweitens: Ist die Gewichtung dokumentiert und nachvollziehbar, oder existiert sie nur im Kopf der Geschäftsleitung? Drittens: Würde unsere Priorisierung von außen als Entscheidung erkennbar — oder als Lücke?
Die übergeordnete Empfehlung ist eine Begriffskorrektur. Augenmaß ist kein Sparprogramm, das man sich genehmigt, sondern eine Priorisierungsleistung, die man erbringt und belegt. Mittelständische Unternehmen brauchen keine Großkonzern-Compliance. Sie brauchen den Beweis, dass ihr schlankes System das Ergebnis einer bewussten, methodisch sauberen Entscheidung ist. Augenmaß, das sich nicht belegen lässt, ist keine Strategie, sondern eine Hoffnung.
Die nächsten 30, 90 und 180 Tage
In den nächsten 30 Tagen sollte die Geschäftsleitung klären, ob eine strukturierte, dokumentierte Risikoanalyse überhaupt vorliegt — oder ob die Priorisierung bislang nur implizit erfolgt. Schon diese Bestandsaufnahme deckt die größten blinden Flecken auf.
In den nächsten 90 Tagen wird die Risiko-Landkarte erstellt oder aktualisiert: die wesentlichen Risiken systematisch erfasst, nach Wahrscheinlichkeit und Schadenshöhe gewichtet, die Behandlung je Risiko festgehalten. Wichtig ist die Verankerung auf Leitungsebene — die Priorisierung ist eine Entscheidung der Geschäftsführung, nicht eine der Stabsstelle.
In den nächsten 180 Tagen wird die Landkarte mit den tatsächlich vorhandenen Kontrollen abgeglichen und ein Turnus für ihre Fortschreibung festgelegt. Eine Risikoanalyse, die einmal erstellt und nie aktualisiert wird, verliert ihren Beweiswert mit jedem Quartal.
In eigener Sache. Für die strukturierte Risikoanalyse setzen wir ein an einer DIN-SPEC ausgerichtetes Risikoanalyse-Tool ein, das auf mittelständische Strukturen zugeschnitten ist. Es führt durch die relevanten Risikofelder, erzwingt die Gewichtung und macht die Priorisierungsentscheidung nachvollziehbar und dokumentierbar.
Hinweis: Dieser Beitrag verarbeitet öffentlich zugängliche Informationen und ordnet sie eigenständig ein. Er ersetzt keine Rechtsberatung im Einzelfall.
Anlass: DICO-Podcast „Compliance im Mittelstand“ (Folge v. 23.04.2026), https://www.dico-ev.de/2026/04/23/neue-podcastfolge-compliance-im-mittelstand-pragmatisch-wirksam-nah-an-der-praxis/
Hier geht es zum ersten Beitrag der Reihe: https://park-wirtschaftsstrafrecht.de/blog/durchsuchung-unternehmen-erste-30-minuten/




