BaFin: Orientierungshilfe zu IKT-Risiken beim Einsatz von KI
Die BaFin hat im Dezember 2025 eine Orientierungshilfe zu IKT-Risiken beim Einsatz Künstlicher Intelligenz veröffentlicht. Sie richtet sich an beaufsichtigte Finanz- und Versicherungsunternehmen und ordnet KI-Systeme in den bestehenden aufsichtsrechtlichen Rahmen des Digital Operational Resilience Act (DORA) ein. Ziel ist es, Institute bei der praktischen Umsetzung des IKT-Risikomanagements zu unterstützen; neue rechtliche Pflichten werden ausdrücklich nicht begründet.
Zentral ist der lebenszyklusorientierte Ansatz: KI-Systeme sind als Bestandteil der IKT-Landschaft über alle Phasen hinweg – von Datenbeschaffung und Modellentwicklung über Betrieb und Überwachung bis zur Stilllegung – in die bestehenden Risikomanagementprozesse einzubeziehen. Dabei gelten die bekannten DORA-Elemente wie Risikoidentifikation, -bewertung, -steuerung, Vorfallmanagement und Wiederherstellung auch für KI-gestützte Anwendungen.
Besondere Aufmerksamkeit widmet die BaFin der Governance und Organisation. Institute sollen klare Verantwortlichkeiten definieren, KI-Einsatz strategisch verankern und relevante Funktionen wie Risikomanagement, Compliance und Interne Revision einbinden. Schulungs- und Dokumentationspflichten werden als wesentliche Voraussetzungen für eine wirksame Kontrolle hervorgehoben.
Ein weiterer Schwerpunkt liegt auf Drittparteien- und Cloud-Risiken, da KI-Systeme häufig auf externe Dienstleister angewiesen sind. Vertragsgestaltung, Audit- und Zugriffsrechte sowie Exit-Strategien sind integraler Bestandteil des IKT-Risikomanagements. Technisch adressiert die Orientierungshilfe Anforderungen an Sicherheit und Resilienz, etwa durch robuste Entwicklungs- und Testverfahren, Schutz vor Manipulationen und die Berücksichtigung spezifischer KI-Angriffsszenarien.
Fazit: Die BaFin stärkt mit der Orientierungshilfe den risikobasierten DORA-Ansatz für KI-Systeme. Für die Praxis bedeutet dies vor allem, KI nicht isoliert zu betrachten, sondern konsequent in bestehende Governance-, Sicherheits- und IKT-Risikostrukturen zu integrieren.
(Foto: chaylek – stock.adobe.com)
Letztes Update:04.01.26
Das könnte Sie auch interessieren
-
Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten
Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt
Mehr erfahren -
Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen
Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen
Mehr erfahren -
Kein Auskunftsverweigerungsrecht juristischer Personen gegenüber Aufsichtsbehörden
Das VG Berlin (VG Berlin, Urteil vom 9. Oktober 2025, VG 1 K 607/22) hat in einem noch nicht rechtskräftigen Urteil die aufsichtsbehördlichen Auskunftsbefugnisse nach Art. 58 Abs. 1 lit. a DS-GVO bestätigt und konkretisiert. Ausgangsfall: Adressvermietung ohne Rechtsgrundlage Hintergrund war die Verwarnung eines Buchverlags, der Kundendaten ohne Einwilligung und ohne sonstige gesetzliche Grundlage zu
Mehr erfahren

