Grosse Versicherungszusammenschlüsse scheitern selten an der strategischen Logik. Bewertung und Synergie-Story stimmen fast immer. Was den Deal kippt, steht in keinem Business-Plan: fragmentierte Prämienströme, unstrukturierte Altverträge, ein IT-Drittparteien-Risiko, das erst nach dem Signing sichtbar wird.
Diesen blinden Fleck nenne ich Haftungsblindheit: Ein Erwerber übernimmt Risiken, die er bei der Unterschrift nicht kennt, weil die GRC-Voranalyse der operativen Realität nicht gefolgt ist. Für FINMA-beaufsichtigte Versicherer gilt das besonders: Die FINMA lässt sich mit einer sauberen Diagnose beeindrucken, nicht mit einer Präsentation.
Für Broker ist das kein akademisches Problem. Nach jeder Fusion stecken sie in der Sandwich-Position: verlässliche Kundenbetreuung auf Basis alter Vertragskonstrukte, während im Hintergrund unfertige Konzernstrukturen und inkompatible IT-Plattformen aufeinanderprallen. Klare Kommunikation ist oft Fehlanzeige.
GRC: Drei Begriffe, die über die Folgekosten entscheiden
GRC beschreibt den integrierten Steuerungsansatz eines Unternehmens. Corporate Governance steht für die ordnungsgemässe und transparente Führung unter der Gesamtverantwortung des Verwaltungsrats gemäss VAG und FINMA-RS 2017/2. Risikomanagement umfasst die Steuerung finanzieller, operativer und versicherungstechnischer Risiken im Rahmen des Schweizer Solvenztests (SST) nach AVO und FINMA-RS 2017/3. Compliance meint die lückenlose Einhaltung aller gesetzlichen, aufsichtsrechtlichen und internen Normen, insbesondere der Vermittler- und IT-Vorgaben nach VAG und FINMA-RS 2023/1 «Operationelle Risiken und Resilienz».
Bei M&A kommen drei weitere Begriffe hinzu. Die Risikokultur entscheidet, ob Risikomanagement als Pflichtübung abgehakt oder als wertschöpfender Prozess gelebt wird. Legacy-Verträge sind historisch gewachsene, aktive Versicherungs- oder Courtageverträge in veralteten Systemen ohne strukturierte Metadaten oder Schnittstellen. Wettbewerbssensible Informationen umfassen Pricing-Modelle, Underwriting-Richtlinien, Courtagevereinbarungen und unveröffentlichte Tarifstrukturen.
Der Preis der Haftungsblindheit
Aus Investorensicht ist eine unzureichende GRC-Voranalyse kein formeller Mangel, sondern ein direkter Angriff auf EBITDA und Shareholder Value, und sie lässt sich beziffern.
| Kostenparameter | Risiko bei mangelhafter GRC-Voranalyse | Finanzielles Exposure |
|---|---|---|
| Aufsichtsrechtliche Sanktionen | Unentdeckte Compliance- und IKT-Mängel (FINMA-RS 2023/1, GwG) | Keine EU-Bussen, dafür Gewinneinziehung, Berufsverbote, im Extremfall Bewilligungsentzug |
| IT-Betriebskosten | Inkompatible Systeme, ungeplante Sanierung von Sicherheitslücken | Bis zu 30 % höhere laufende IT-Kosten |
| Vertriebserlöse (Broker-Kanal) | Fluktuation unzufriedener Makler, blockiertes Neugeschäft | Year-One Dip: nur 33 % statt 72 % erreichen organisches Wachstum |
| Kapitalkosten (Reserve Drag) | Unzureichend strukturierte Portfolioübertragungen | Erhöhter Kapitalbedarf, sinkende Solvenzquote (SST) |
Rein kostensynergiegetriebene Konsolidierungen verzeichnen im Versicherungssektor im Schnitt einen um 13,6 Prozent schwächeren Shareholder Return als der Markt. Scheitert ein Deal in der Endphase, drohen zudem Strafzahlungen: Der Abbruch der Fusion mit Humana kostete Aetna 1 Milliarde US-Dollar Break-up-Fee.
Wenn Konformitäts-Schlaf zur Organhaftung wird
Ein Zusammenschluss löst in der Belegschaft Verlustängste aus. Zeigt das Management GRC-Schlüsselpersonen nicht frühzeitig Perspektiven auf, folgt der Compliance-Brain-Drain: 47 Prozent verlassen das Unternehmen im ersten Jahr, nach drei Jahren sind es 75 Prozent. Das verbleibende Team übernimmt fremde Aufgaben, die Überwachungsqualität sinkt.
Übernimmt ein streng regulierter Versicherer einen agilen Akteur, prallen Risikokulturen aufeinander. Starre Freigabeprozesse ersticken die Innovationskraft. Inkompatible Kommunikationsplattformen vernichten rund 9 Prozent der jährlichen Arbeitszeit pro Mitarbeitenden, Diagnosen psychischer Erkrankungen steigen nach einer Akquisition im Schnitt um 7 Prozent.
Ohne saubere Voranalyse laufen die GRC-Abteilungen der Ursprungshäuser nebeneinanderher, die Geschäftsleitung verliert den Überblick über das Gesamtrisikoprofil. Erfährt der Verwaltungsrat nicht rechtzeitig von drohenden Compliance-Überraschungen, riskiert er eine Verantwortlichkeit nach Art. 754 OR.
Der Alltag des Maklers
Für Makler zeigt sich eine gescheiterte GRC-Voranalyse in täglichen Blockaden an der Kundenschnittstelle. Existieren Legacy-Verträge nur als eingescannte PDFs oder Handshake-Agreements, bleiben Haftungsbeschränkungen, Sonderkündigungsrechte und exklusive Courtage-Zusagen unsichtbar. Wird ohne Datenbereinigung migriert, gilt Garbage In, Garbage Out.
Systembrüche: Oft arbeiten Makler monatelang mit zwei inkompatiblen Plattformen und übertragen Daten manuell, eine Übergangslösung mit doppelten Kosten. Folgen Effizienzprogramme, werden erfahrene Maklerbetreuer wegrationalisiert, und der direkte Draht zum Risikoträger reisst ab.
Hinzu kommt der Fortführungszwang: Bei Bestandsübertragungen schreibt Art. 3 Abs. 2 VAG vor, dass bestehende Versicherungsverhältnisse unverändert fortgeführt werden. Die Tarife der Fusionspartner bleiben deshalb oft jahrelang in getrennten Büchern. Gerade bei Krankenzusatzversicherungen ist ein Wechsel in den günstigeren Tarif des Partners trotz gemeinsamem Konzerndach nicht automatisch möglich. Das Erklärungsproblem landet beim Broker.
Gefährlich sind auch Scheinsynergien im Underwriting. Um schnelles Wachstum zu zeigen, weichen Vertriebsleitungen mitunter Annahmerichtlinien auf, etwa mit vereinfachten Gesundheitsprüfungen. Die Abschlusszahlen steigen, doch unkontrolliert aufgenommene Vorerkrankungen verschlechtern die Schadenquote und belasten die Solvenzkapitalanforderungen.
Recht und Aufsicht: Was in der Schweiz einzuhalten ist
Versäumnisse in der GRC-Voranalyse führen direkt zu Verzögerungen, Auflagen oder Haftungsfällen. Das typische Muster nenne ich Regulierungs-Panik: reaktiver Aktionismus statt struktureller Diagnose. Fünf Regelkreise verhindern es, wenn sie rechtzeitig greifen.
Erstens die Bewilligungspflicht: Fusionen, Spaltungen und Umwandlungen von Versicherungsunternehmen sowie die Übertragung ganzer oder teilweiser Bestände bedürfen nach Art. 3 Abs. 2 VAG der Bewilligung durch die FINMA. Genau hier scheitern international immer wieder Transaktionen.
Zweitens qualifizierte Beteiligungen: Wer mindestens 10 Prozent der Kapital- oder Stimmrechte erwirbt oder erhöht, ist nach Art. 21 VAG meldepflichtig. Anders als bei Banken ist das keine Bewilligungspflicht, die FINMA kann aber intervenieren, wenn Zuverlässigkeit oder Solidität des Erwerbers Zweifel wecken.
Drittens die operationelle Risiken und Resilienz, das Schweizer Pendant zu DORA: Seit 1. Januar 2024 verlangt das FINMA-RS 2023/1, dass das übernommene Unternehmen ein dokumentiertes IKT-Risikomanagement, ein aktuelles IT-Asset-Inventar und eine geübte Krisenorganisation vorweist. Ergänzend schreibt das FINMA-RS 2018/3 vertraglich zugesicherte Zugangs- und Prüfrechte gegenüber IKT-Dienstleistern vor. Fehlen sie, ist der Betrieb ab Tag eins non-compliant. Wann haben Sie das letzte Mal von Ihrem Prüfrecht Gebrauch gemacht?
Viertens das Kartellrecht: Zusammenschlüsse sind der WEKO meldepflichtig, wenn die Beteiligten gemeinsam weltweit CHF 2 Milliarden oder in der Schweiz CHF 500 Millionen Umsatz erzielen und mindestens zwei davon je CHF 100 Millionen in der Schweiz (Art. 9 KG). Die Teilrevision des Kartellgesetzes führt den SIEC-Test ein, der die Eingriffsschwelle senkt. Vollzug vor Freigabe ist unzulässig, und der unkontrollierte Austausch wettbewerbssensibler Informationen bleibt ein eigenständiges Risiko.
Fünftens Datenschutz und Geldwäscherei: Fehlerhaft programmierte Single-Sign-On-Systeme bei der Zusammenführung von Kundendatenbanken können Unbefugten Zugriff auf Personendaten verschaffen, was nach Art. 24 DSG eine Meldepflicht an den EDÖB auslöst. Für Lebensversicherungen mit Rückkaufswert gelten zusätzlich die Sorgfaltspflichten des GwG samt Verdachtsmeldungen an die MROS.
Wer sich über fehlende Umsatzbussen freut, irrt. Das Instrumentarium der FINMA ist anders scharf: Gewinneinziehung (Art. 35 FINMAG), Berufsverbote bis zu fünf Jahren (Art. 33 FINMAG) und als härteste Massnahme der Bewilligungsentzug (Art. 37 FINMAG), der eine Liquidation nach sich ziehen kann.
Zwei Deals, die gescheitert sind, und einer, der gelang
Zwei Fälle aus Deutschland zeigen, wie genau Aufsichtsbehörden bei Bestandsübertragungen hinschauen. Die FINMA legt nach Art. 3 Abs. 2 VAG denselben Massstab an.
Die Zurich Gruppe Deutschland wollte rund 720’000 klassische Lebensversicherungspolicen für rund eine halbe Milliarde Euro an Viridium übertragen. Die BaFin blockierte den Deal im Januar 2024 endgültig, wegen Governance-Bedenken gegenüber dem Mehrheitseigentümer Cinven, der zuvor bei der Sanierung des insolventen Versicherers Eurovita zögerlich agiert hatte. Die Lektion: Reputation und Solidität der Investoren sind geschäftskritische GRC-Faktoren.
AXA Deutschland vereinbarte 2022 den Verkauf von rund 900’000 Lebens- und Rentenversicherungsverträgen mit 14 bis 16 Milliarden Euro Deckungsrückstellungen an Athora. Im Mai 2024 wurde der Deal abgebrochen, offiziell wegen veränderter Finanzmarktbedingungen, im Hintergrund wegen massiver aufsichtsrechtlicher Hürden. AXA führt den Bestand seither selbst weiter. Die Lektion: Lange Transaktionen werden unter makroökonomischem und regulatorischem Druck schnell unwirtschaftlich.
Dass es anders geht, zeigt AIG: Nach der Finanzkrise spaltete AIG die Schaden- und Unfalltochter Chartis ab und erwarb sie 2010 strukturiert vom Staat zurück. Mit präzisem Integrationsplan, klarem Fokus auf das P&C-Kerngeschäft, abgebauten Doppelstrukturen und vereinheitlichten GRC-Frameworks kehrte Chartis rasch zur Profitabilität zurück.
Von der Diagnose zur Umsetzung
GRC lässt sich im M&A-Prozess nicht nachträglich reparieren. Sie gehört in jede Phase, nach der Methode DIAGNOSE → KLARTEXT → UMSETZUNG.
Vier Instrumente gehören in jede Diagnose. Erstens Deal-Schutz-Mechanismen im Kaufvertrag: Gewährleistungen zu IT-Sicherheit, operationeller Resilienz und AML-Historie im SPA nach OR, dazu Kaufpreisanpassungen, Treuhandkonten und Freistellungen für GRC-Mängel. Zweitens eine R&W-Versicherung mit Cyber-, Steuer- und GRC-Endorsementen gegen unbekannte Compliance-Verstösse. Drittens die FMEA, die eine Risikoprioritätszahl liefert (RPZ = Schwere × Auftretens- × Entdeckungswahrscheinlichkeit) und Schwachstellen in den drei Verteidigungslinien sichtbar macht. Viertens Clean Teams für den kartellrechtssicheren Datenaustausch vor der WEKO-Freigabe.
Die Ergebnisse gehören nicht in einen achtzigseitigen Bericht, den niemand liest, sondern auf eine Seite, priorisiert nach RPZ: Was ist Deal-Breaker, was verhandelbar, was kostet was.
In der Umsetzung verbindet eine systemübergreifende GRC-Plattform die drei Lines of Defense ab Tag eins, nicht erst nach der Integration. Das schafft Echtzeit-Transparenz für den Verwaltungsrat statt neuer Kontrollsilos.
| Prüfbereich | Operativer Checkpoint | Relevanter Standard |
|---|---|---|
| Aufsichtsrecht & Organisation | Fit-&-Proper-Prüfung der Ziel-Geschäftsführung, Review FINMA-Verfügungen | VAG, AVO, FINMA-RS 2017/2 |
| IT-Sicherheit & operationelle Resilienz | Audit der IKT-Systeme, Register kritischer Drittdienstleister, Check der Auditrechte | FINMA-RS 2023/1, FINMA-RS 2018/3 |
| Vertrags- & Legacy-Governance | Analyse der Legacy-Verträge, Prüfung von Courtagezusagen | Art. 3 Abs. 2 VAG, Art. 40 ff. VAG |
| Wettbewerb & Kartellrecht | Clean Teams, Bewertung von Foreclosure-Risiken | Art. 9 KG, WEKO SIEC-Test |
| Risikokultur & HR | Befragungen zur Risikokultur, Identifikation von Schlüsselpersonen | ISO 37301, Art. 754 OR |
Der Broker als Antwort auf das Sparringsdefizit
Spezialisierte Brokerhäuser agieren bei Transaktionen zunehmend als strategische Risikoberater zwischen Investoren, Käufern und Versicherern. Hier schliesst sich der Kreis zum «Sparringsdefizit»: dem fehlenden Gegenpart, der Risiken nicht nur benennt, sondern mitverantwortet. Broker helfen, unerkannte Risiken in den Versicherungs- und Compliance-Programmen des Zielunternehmens und Technical Debt in der IT aufzudecken, platzieren massgeschneiderte W&I-Policen und sichern bei der Fusion von Maklerbeständen die Courtageansprüche gegenüber den Versicherern ab.
Noch wichtiger ist ihre Rolle nach dem Closing. In den ersten sechs bis zwölf Monaten herrscht oft organisatorisches Chaos, wie das Beispiel Barmenia und Gothaer zeigt: Kunden und Makler beklagten öffentlich Erreichbarkeitsprobleme, verzögerte Policierungen und schleppende Leistungsbearbeitung. In diesem Vakuum wird der Broker zur konstanten Bezugsperson. Er fängt Frustration ab, erklärt, warum die Tarife vorerst in getrennten Büchern bleiben, und nutzt seine Underwriting-Kontakte, wenn die Schadenregulierung stockt. Er ist der Hüter des Kunden-Sicherheitsgefühls und sorgt dafür, dass GRC-Risiken nicht auf dem Rücken der Versicherten ausgetragen werden.
Lernt die Branche aus ihren Fehlern?
Dealmaker wenden sich zunehmend von reinen Skaleneffekt-Fusionen ab. GRC gilt nicht mehr als Post-Close-Aktivität, grosse Gruppen sichern Compliance-, AML- und Cyber-Risiken bereits in der Due Diligence vertraglich ab.
Operativ bleibt das Bild nüchtern. Selbst gut vorbereitete Fusionen brauchen für die vollständige Verschmelzung komplexer Sparten fast ein Jahrzehnt. Barmenia und Gothaer dürften erst 2030 oder 2031 fertig sein. Wie lange wird es bei Baloise und Helvetia dauern?
Für die Schweiz gilt dieselbe Lernkurve: Die FINMA prüft Bestandsübertragungen genauer, und GRC-Klauseln finden zunehmend von Beginn an ihren Weg in Schweizer M&A-Verträge.
TURNING REGULATION INTO VALUE!
Thomas Schubert, Mr. #DeedsCountMore
Lesen Sie auch: Der Sturm zieht auf