Was regelt die KI-Verordnung der EU?
Die KI-Verordnung (EU AI Act) ist das EU-Gesetz, das künstliche Intelligenz nach Risiko regelt: Sie verbietet einige KI-Praktiken, stellt strenge Pflichten für Hochrisiko-KI-Systeme auf und verlangt von anderen Systemen Transparenz. Für Banken und Versicherer ist KI Hochrisiko, wenn sie die Kreditwürdigkeit von Verbrauchern prüft oder Preise in der Lebens- und Krankenversicherung festlegt. Es ist die Verordnung (EU) 2024/1689.
Kurzüberblick
| Begriff | KI-Verordnung, englisch EU AI Act. Amtlicher Titel: Verordnung zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz. |
|---|---|
| Rechtsgrundlage | Verordnung (EU) 2024/1689 vom 13. Juni 2024, geändert durch Verordnung (EU) 2026/1744 (Digital Omnibus zu KI) vom 8. Juli 2026. |
| Hochrisiko im Finanzsektor | Anhang III Nummer 5 Buchstaben b und c: Kreditwürdigkeitsprüfung natürlicher Personen; Risikobewertung und Preisbildung in der Lebens- und Krankenversicherung. |
| Geltung | Grundsätzlich ab 2. August 2026 (Artikel 113); Hochrisiko-Regeln für Fälle aus Anhang III ab 2. Dezember 2027. |
| Aufsicht über Banken | Die nationale Finanzaufsicht (Artikel 74 Absatz 6). |
| Höchste Strafen | Bis 35 Mio. Euro oder 7 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, für verbotene Praktiken (Artikel 99 Absatz 3). |
Welche Risikoklassen kennt die KI-Verordnung?
Die KI-Verordnung teilt KI in vier Gruppen mit je eigenem Kapitel. Kapitel II listet verbotene KI-Praktiken auf. Kapitel III regelt Hochrisiko-KI-Systeme. Kapitel IV enthält Transparenzpflichten, etwa für KI-Systeme, die direkt mit Menschen interagieren (Artikel 50). Kapitel V gilt für KI-Modelle mit allgemeinem Verwendungszweck.
Welche Praxis verbietet die KI-Verordnung? Ein Beispiel ist Social Scoring: KI, die Menschen über einen Zeitraum nach ihrem sozialen Verhalten oder persönlichen Merkmalen bewertet, wenn die Bewertung zu Nachteilen in fremden Zusammenhängen führt oder zu einer Behandlung, die in keinem Verhältnis zum Verhalten steht (Artikel 5 Absatz 1 Buchstabe c).
Wann ist KI in Banken und Versicherungen Hochrisiko?
Zwei Hochrisiko-Fälle in Anhang III Nummer 5 betreffen Banken und Versicherer direkt. Buchstabe b nennt „KI-Systeme, die bestimmungsgemäß für die Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen verwendet werden sollen, mit Ausnahme von KI-Systemen, die zur Aufdeckung von Finanzbetrug verwendet werden“. Buchstabe c nennt „KI-Systeme, die bestimmungsgemäß für die Risikobewertung und Preisbildung in Bezug auf natürliche Personen im Fall von Lebens- und Krankenversicherungen verwendet werden sollen“.
Für den Bankensektor der EU folgt daraus: Ein Scoring-Modell für Verbraucherkredite ist Hochrisiko-KI im Sinne der KI-Verordnung. Ein Modell zur Betrugserkennung fällt nicht unter Buchstabe b. Das Scoring von Unternehmen auch nicht, denn Buchstabe b nennt natürliche Personen.
Welche Pflichten haben Banken nach der KI-Verordnung?
Die KI-Verordnung gilt für Anbieter, die KI-Systeme entwickeln oder verkaufen, und für Betreiber, die sie in der EU einsetzen, gleich wo der Anbieter sitzt (Artikel 2 Absatz 1). Kauft eine Bank ein Scoring-Modell, ist sie Betreiber. Nach Artikel 26 muss sie das System gemäß der Betriebsanleitung verwenden, die menschliche Aufsicht Personen übertragen, die „über die erforderliche Kompetenz, Ausbildung und Befugnis verfügen“, Eingabedaten relevant und repräsentativ halten, soweit sie diese kontrolliert, und den Betrieb überwachen.
Bevor ein Betreiber ein System für Kreditscoring oder Versicherungspreise einsetzt, schätzt er die Folgen für die Grundrechte ab (Artikel 27 Absatz 1). Zur Compliance gehört auch KI-Kompetenz: Nach Artikel 4 in der Fassung von 2026 unterstützen Anbieter und Betreiber die KI-Kompetenz ihres Personals. Das ist die Schulungspflicht des Gesetzes; ein bestimmtes Niveau für jede Person schreibt es nicht vor.
Ab wann gilt die KI-Verordnung?
Die KI-Verordnung trat am 1. August 2024 in Kraft und gilt schrittweise. Die Fristen stehen in Artikel 113. Die Verordnung (EU) 2026/1744 vom 8. Juli 2026, in Kraft seit 27. Juli 2026, hat die Termine für Hochrisiko-Systeme verschoben.
| Regeln | Ursprünglicher Text | Nach Verordnung (EU) 2026/1744 |
|---|---|---|
| Kapitel I und II, darunter verbotene Praktiken | 2. Februar 2025 | 2. Februar 2025; neue Verbote in Artikel 5 Absatz 1 Buchstaben ba und bb ab 2. Dezember 2026 |
| Kapitel III Abschnitt 4, Kapitel V, VII und XII, Artikel 78 (nicht Artikel 101) | 2. August 2025 | Unverändert |
| Allgemeiner Geltungsbeginn | 2. August 2026 | Unverändert |
| Hochrisiko-Regeln (Kapitel III, Abschnitte 1 bis 3), Fälle aus Anhang III wie Kreditscoring | 2. August 2026 | 2. Dezember 2027 |
| Hochrisiko-Regeln, Produkte nach Anhang I (Artikel 6 Absatz 1) | 2. August 2027 | 2. August 2028 |
Für eine Bank gelten im Jahr 2026 also schon die Verbote, die Pflicht zur KI-Kompetenz und die allgemeinen Regeln. Die Hochrisiko-Pflichten für Systeme zum Kreditscoring beginnen am 2. Dezember 2027.
Die KI-Verordnung in Deutschland, Österreich und der Schweiz
In Deutschland und Österreich gilt die KI-Verordnung unmittelbar. Für KI-Systeme, die Finanzinstitute in direktem Zusammenhang mit ihren Finanzdienstleistungen einsetzen, ist Marktüberwachungsbehörde die Behörde, die für ihre Finanzaufsicht zuständig ist (Artikel 74 Absatz 6). In Deutschland ist das die BaFin, in Österreich die FMA. Nach Artikel 74 Absatz 7 kann ein Mitgliedstaat in geeigneten Fällen eine andere Behörde benennen.
Nach dem Gesetz zur Durchführung der europäischen Verordnung über Künstliche Intelligenz, in Kraft seit 29. Juli 2026, überwacht die BaFin KI-Systeme, die beaufsichtigte Unternehmen in direktem Zusammenhang mit einer regulierten Finanztätigkeit einsetzen, darunter Kreditwürdigkeitsprüfung und Risikobewertung in der Versicherung. Bei Verstößen kann die BaFin Bußgelder verhängen.
Die EU-Aufsicht für Versicherer sitzt in Frankfurt: Die EIOPA am Westhafenplatz 1 in Frankfurt am Main veröffentlichte am 6. August 2025 ihre Stellungnahme zu Governance und Risikomanagement bei KI. Sie erklärt, wie das Versicherungsrecht auf KI-Systeme anzuwenden ist, von Data Governance und Fairness bis zu Erklärbarkeit und menschlicher Aufsicht.
Die Schweiz gehört nicht zur EU, die KI-Verordnung gilt dort nicht. Die FINMA-Aufsichtsmitteilung 08/2024 vom 18. Dezember 2024 beschreibt, was die FINMA von beaufsichtigten Instituten bei Governance und Risikomanagement im KI-Einsatz erwartet, auch zu Modellrisiken wie instabilen oder falschen Ergebnissen, fehlender Erklärbarkeit oder Verzerrungen. Diese Seite ist keine Rechtsberatung.
Quellen
- Europäische Union: Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz, 13. Juni 2024
- Europäische Union: Verordnung (EU) 2026/1744 zur Änderung der Verordnung (EU) 2024/1689 (Digital Omnibus zu KI), 8. Juli 2026
- BaFin: Überwachung von KI: BaFin erhält neue Kompetenzen, 29. Juli 2026
- EIOPA: EIOPA publishes Opinion on AI governance and risk management, 6. August 2025
- EIOPA: Contact us, abgerufen am 29. September 2026
- FINMA: FINMA-Aufsichtsmitteilung zu Governance und Risikomanagement beim Einsatz von Künstlicher Intelligenz, 18. Dezember 2024
Über Finance Loop: die KI-Verordnung
Finance Loop ist der Treffpunkt für Scoring-Teams und Modellvalidierer in Banken und Versicherern, die KI nach den neuen Regeln einsetzen. Finance Loop verbindet die Finanz-, IT- und KI-Communities in Frankfurt, wo die EIOPA am 6. August 2025 ihre Stellungnahme zu KI-Governance und Risikomanagement bei Versicherern veröffentlicht hat.
Finance Loop hat auf fAInance 2026 hingewiesen, eine Konferenz von Sopra Steria und Fraunhofer IAIS am 11. Juni 2026 am Frankfurter Flughafen, nur für Beschäftigte von Finanzinstituten. Das Programm umfasste KI-Governance, Risk und Compliance sowie KI gegen Finanzkriminalität.