KI-Compliance in Deutschland
KI-Compliance in einer deutschen Bank oder Versicherung stützt sich auf drei Behörden: die Bundesnetzagentur als zentrale KI-Behörde, die BaFin für KI im regulierten Finanzgeschäft und die Datenschutzaufsicht für automatisierte Entscheidungen über Menschen. Die BaFin behandelt KI zudem als normale IT nach DORA. Termine stehen im Kalender unten.
Was KI-Compliance bedeutet
KI-Compliance stellt sicher, dass ein Unternehmen KI im Rahmen des Rechts baut, einkauft und nutzt. Für ein Finanzunternehmen in Deutschland hat dieses Recht mehrere Quellen. Die KI-Verordnung der EU setzt Pflichten nach Risikoklasse; welche Finanzanwendungen Hochrisiko sind und was Anbieter und Betreiber tun müssen, steht auf der Seite zur KI-Verordnung für Banken. Dazu kommen die Datenschutz-Grundverordnung, die Resilienzregeln von DORA und das Aufsichtsrecht für Banken, Versicherer und Wertpapierfirmen.
Praktisch führt eine KI-Compliance-Funktion ein Inventar der KI-Systeme, stuft sie nach Risiko ein, prüft Verträge mit KI-Anbietern, schult Mitarbeiter und dokumentiert alles. Manche Häuser benennen dafür einen KI-Compliance-Beauftragten, andere verankern die Aufgabe bei Compliance, Informationssicherheit oder Modellrisikomanagement. Einen bestimmten Titel verlangt die KI-Verordnung nicht, wohl aber den Nachweis, was das Unternehmen getan hat.
Wer KI-Regeln in Deutschland durchsetzt
Deutschland hat sein Gesetz zur Umsetzung der KI-Verordnung verabschiedet. Es macht die Bundesnetzagentur zur zentralen Anlaufstelle, Marktüberwachungsbehörde und Beschwerdestelle für KI. Für beaufsichtigte Finanzunternehmen ist das Bild geteilt: Nach demselben Gesetz beaufsichtigt die BaFin KI (auf Englisch), die Banken, Versicherer und andere beaufsichtigte Unternehmen in direktem Zusammenhang mit regulierten Finanzgeschäften nutzen, etwa bei der Kreditwürdigkeitsprüfung und der Risikobewertung in der Lebens- und Krankenversicherung. KI, die dasselbe Haus anderswo nutzt, etwa im Personalwesen, fällt an die Bundesnetzagentur.
Die Bundesnetzagentur betreibt einen KI-Service-Desk für kleine und mittlere Unternehmen und Start-ups. Ihr Onlinewerkzeug, der KI-Compliance-Kompass, prüft in wenigen Fragen, ob ein System unter die KI-Verordnung fällt und in welche Risikoklasse; das Ergebnis ist eine Orientierung, keine verbindliche Entscheidung. Die KI-Verordnung verlangt zudem von jedem Mitgliedstaat mindestens ein KI-Reallabor, in dem Unternehmen KI unter Aufsicht testen können.
BaFin: KI ist IT, und DORA gilt
Die BaFin hat eine zweite Ebene ergänzt, die mit den Risikoklassen der KI-Verordnung nichts zu tun hat. In ihrer Orientierungshilfe zu IKT-Risiken beim Einsatz von KI behandelt sie KI-Systeme als Netzwerk- und Informationssysteme nach DORA. Ein KI-Modell ist damit ein IKT-Asset wie jedes andere, und das Unternehmen erfasst es im IKT-Risikomanagement über den ganzen Lebenszyklus: Erkennung, Schutz, Überwachung, Reaktion und Wiederherstellung. Die Orientierungshilfe richtet sich an alle Unternehmen, die die Artikel 5 bis 15 von DORA anwenden, vor allem CRR-Banken und Versicherer unter Solvency II.
Für die KI-Compliance heißt das: zwei Prüflisten für dasselbe System. Ein Chatbot für Kundenfragen kann nach der KI-Verordnung geringes Risiko haben und braucht trotzdem Zugriffskontrollen, Protokollierung, Anbieterprüfung und einen Eintrag im DORA-Informationsregister, wenn er auf einem Cloud-Dienst läuft. Ein eingekauftes Modell bringt seinen Vertrag ebenfalls ins DORA-Regime.
KI-Kompetenz und das SCHUFA-Urteil
Eine Pflicht der KI-Verordnung gilt schon für jedes Unternehmen, das KI nutzt: Artikel 4 verlangt von Anbietern und Betreibern ausreichende KI-Kompetenz bei den Mitarbeitern, die KI-Systeme bedienen. Die Bundesnetzagentur hat dazu ein Hinweispapier zur KI-Kompetenz veröffentlicht und empfiehlt, die Schulungen zu dokumentieren, um die Pflicht jederzeit belegen zu können. In einer Bank heißt das Schulung nach Rolle: Wer als Kreditsachbearbeiter einen Modellscore liest, muss anderes wissen als ein Entwickler.
Das Datenschutzrecht setzt automatisierten Entscheidungen eine Grenze. Im SCHUFA-Urteil entschied der Gerichtshof der EU, dass schon die Berechnung eines Kreditscores eine automatisierte Entscheidung nach Artikel 22 DSGVO sein kann, wenn ein Kreditgeber sich maßgeblich darauf stützt. Auskunfteien und Kreditgeber in Deutschland mussten prüfen, wie Scores in Kreditentscheidungen einfließen und welche menschliche Prüfung folgt. Das Urteil gilt für klassische Scorekarten ebenso wie für maschinelles Lernen.
Woran KI-Compliance-Teams im Finanzwesen jetzt arbeiten
Die erste Aufgabe ist das Inventar, und sie ist schwerer als gedacht, weil KI in gekaufter Software, Bürowerkzeugen und Cloud-Diensten steckt. Die zweite ist die Governance: Wer genehmigt einen neuen Anwendungsfall, wer validiert das Modell, wer überwacht es im Betrieb, und wie teilen die drei Verteidigungslinien die Arbeit. Teams aus dem Risikomanagement bringen Erfahrung aus der Validierung von Scoringmodellen mit, die Informationssicherheit den DORA-Blick, beschrieben auf der Seite zur Cybersicherheit in Banken.
Agentische KI ist das neueste Thema. Ein Agent, der Dokumente liest, Werkzeuge aufruft und eine Entscheidung vorbereitet, braucht einen Prüfpfad, klare Grenzen und eine menschliche Freigabe, wo es um Geld oder Kundenrechte geht. Das Buch Building AI Agents for Finance von Fayssal El Mofatiche und Hanane Dupouy zeigt eine solche Pipeline für Versicherungsschäden, die mit einer Compliance-Freigabe und vollständigem Prüfpfad endet.
Kommende Events zu KI und Compliance in Deutschland
KI-Compliance bei Finance Loop
Finance Loop ist der Treffpunkt für Compliance-Verantwortliche, Modellvalidierer, Data Scientists und Juristen, die KI in Banken und Versicherern unter diese Regeln bringen. Das Netzwerk verbindet die Finance-, IT- und KI-Communitys in Frankfurt und hat Events auch in München, Berlin und Hamburg.
Finance Loop stellte die fAInance vor, eine Konferenz von Sopra Steria und Fraunhofer IAIS für Mitarbeiter von Finanzinstituten, mit Stationen zu KI-Governance, Risk und Compliance und einem AI Auditor. Finance Loop kündigte die KI Exchange 2026 in Hamburg an, mit KI-Governance und DORA-Compliance im Programm. Mit Frankfurt Data Science besteht eine Kooperation zu Data Science und KI im Finanzwesen, und beim Side Event der AI Week Frankfurt ging es um vertrauenswürdige KI und KI-Tests.
Investment & digitale Vermögenswerte
Payments & digitales Geld
Was ist KI-Compliance?
KI-Compliance heißt, KI im Rahmen des Rechts zu bauen, einzukaufen und zu nutzen und das belegen zu können. In einem deutschen Finanzhaus umfasst sie KI-Verordnung, DSGVO, DORA und Aufsichtsrecht und beginnt meist mit einem Inventar aller KI-Systeme.
Wer reguliert KI in Deutschland?
Die Bundesnetzagentur ist die zentrale Behörde für die KI-Verordnung. Die BaFin beaufsichtigt KI, die Finanzunternehmen in regulierten Geschäften wie Kredit- und Versicherungsrisikobewertung einsetzen, die Datenschutzaufsicht automatisierte Entscheidungen nach DSGVO.
Was erwartet die BaFin von KI unter DORA?
Die BaFin behandelt KI-Systeme als IKT-Assets. Ihre Orientierungshilfe verlangt, KI im IKT-Risikomanagement über den ganzen Lebenszyklus zu erfassen, von der Erkennung bis zu Reaktion und Wiederherstellung, wie andere IT auch.
Gibt es einen KI-Compliance-Checker?
Die Bundesnetzagentur bietet den KI-Compliance-Kompass, ein Onlinewerkzeug, das zeigt, ob ein System unter die KI-Verordnung fällt und welche Risikoklasse in Frage kommt. Er gibt Orientierung; die Bewertung bleibt beim Unternehmen.
KI-Compliance und Finance Loop
KI-Compliance gehört zum Themenfeld Risk & Compliance von Finance Loop und reicht überall dort in die anderen beiden, wo KI bewertet, handelt oder zahlt. Finance Loop stellte die fAInance und die KI Exchange vor, beide mit KI-Governance im Programm, und kooperiert mit Frankfurt Data Science. Wer an diesen Regeln arbeitet, trifft sich bei Finance-Loop-Events in Deutschland, Österreich und der Schweiz.
Finance Loop ist ein Experten-Netzwerk und will neue Technologien im Finanzwesen voranbringen, wie KI, Tokenisierung, Stablecoins und DeFi. Finance Loop hilft seinen Mitgliedern, Fähigkeiten und persönliche Netzwerke in diesen Feldern aufzubauen: Investment & digitale Vermögenswerte, Payments & digitales Geld und Risk & Compliance.