Der Rahmen, auf einen Blick
Vier Regelwerke prägen KI im DACH-Finanzbetrieb. Die MaRisk der BaFin setzen Mindestanforderungen an das Risikomanagement von Banken, einschließlich Auslagerung und IT-Risiko — ein KI-System, das Entscheidungen vorbereitet, liegt mitten in ihrem Verständnis eines kontrollierten Prozesses. DORA, der Digital Operational Resilience Act der EU, behandelt jedes kritische IKT-System — KI eingeschlossen — als etwas, das resilient, getestet und gesteuert sein muss, mit dokumentierten Drittanbietern. Die DSGVO regelt die personenbezogenen Daten, die die meisten Finanzworkflows zwangsläufig berühren. Und der EU AI Act ergänzt risikogestufte Pflichten; Kredit-Scoring ist als Hochrisiko-Anwendung benannt — Transparenz, menschliche Aufsicht und Dokumentation sind damit keine Kür mehr.
Zusammen gelesen ist die Botschaft konsistent: Sie dürfen die Arbeit automatisieren, aber Sie müssen zeigen können, wie sich das System verhält, wer es beaufsichtigt und was passiert, wenn es ausfällt.
Nachrüsten ist die teure Reihenfolge
Das übliche Scheitern ist eine Frage der Reihenfolge: schnell bauen, dann vor dem Go-live „Compliance ergänzen“. Nachvollziehbarkeit in ein System nachzurüsten, das seine Schlussfolgerungen nie protokolliert hat, heißt: neu bauen. Menschliche Aufsicht an einen Ablauf zu schrauben, der Menschen umgehen sollte, heißt: neu entwerfen. Das Audit wird zur Ausgrabung.
Teams, die im regulierten Finanzwesen liefern, drehen die Reihenfolge um. Ab dem ersten Sprint schreibt jede Agenten-Aktion einen Audit-Trail; jede wesentliche Entscheidung hat einen benannten menschlichen Verantwortlichen; jedes Modell hat dokumentierte Governance; jeder Workflow einen getesteten Fallback. Compliance ist keine Phase mehr, sondern eine Eigenschaft der Architektur.
Was das konkret heißt
In den Systemen, die wir bauen, läuft es auf einen Standard-Bausatz hinaus: Dokumentation, nachvollziehbare Entscheidungswege, Audit-Trails, Model Governance, Risikokontrollen, Einwilligungsprotokolle, Erklärbarkeit, Data Lineage und Zugriffskontrolle — vorhanden ab dem ersten Commit, nicht angehängt für den Prüfer. So gebaut, ändert das Gespräch mit der Aufsicht seinen Charakter: Statt eine Black Box zu verteidigen, führen Sie durch ein System, das dafür entworfen wurde, durchgeführt zu werden.
Den Umstieg sequenzieren
Beginnen Sie dort, wo die regulatorische Oberfläche beherrschbar und der Hebel real ist: Back-Office-Abstimmung, Vorbereitung des regulatorischen Reportings, Schaden- und Streitfallbearbeitung. Beweisen Sie das Muster — Agent bereitet vor, Mensch entscheidet, alles nachvollziehbar — und erweitern Sie es dann Richtung der Entscheidungen mit höherem Einsatz. Diese Reihenfolge können Sie Vorstand und Aufsicht in jedem Schritt vertreten.
Diese Notiz beschreibt die Regulierungslandschaft allgemein und ist keine Rechtsberatung.