BaFin: Orientierungshilfe zu IKT-Risiken beim Einsatz von KI

KI und Banken

Die BaFin hat im Dezember 2025 eine Orientierungshilfe zu IKT-Risiken beim Einsatz Künstlicher Intelligenz veröffentlicht. Sie richtet sich an beaufsichtigte Finanz- und Versicherungsunternehmen und ordnet KI-Systeme in den bestehenden aufsichtsrechtlichen Rahmen des Digital Operational Resilience Act (DORA) ein. Ziel ist es, Institute bei der praktischen Umsetzung des IKT-Risikomanagements zu unterstützen; neue rechtliche Pflichten werden ausdrücklich nicht begründet.

Zentral ist der lebenszyklusorientierte Ansatz: KI-Systeme sind als Bestandteil der IKT-Landschaft über alle Phasen hinweg – von Datenbeschaffung und Modellentwicklung über Betrieb und Überwachung bis zur Stilllegung – in die bestehenden Risikomanagementprozesse einzubeziehen. Dabei gelten die bekannten DORA-Elemente wie Risikoidentifikation, -bewertung, -steuerung, Vorfallmanagement und Wiederherstellung auch für KI-gestützte Anwendungen.

Besondere Aufmerksamkeit widmet die BaFin der Governance und Organisation. Institute sollen klare Verantwortlichkeiten definieren, KI-Einsatz strategisch verankern und relevante Funktionen wie Risikomanagement, Compliance und Interne Revision einbinden. Schulungs- und Dokumentationspflichten werden als wesentliche Voraussetzungen für eine wirksame Kontrolle hervorgehoben.

Ein weiterer Schwerpunkt liegt auf Drittparteien- und Cloud-Risiken, da KI-Systeme häufig auf externe Dienstleister angewiesen sind. Vertragsgestaltung, Audit- und Zugriffsrechte sowie Exit-Strategien sind integraler Bestandteil des IKT-Risikomanagements. Technisch adressiert die Orientierungshilfe Anforderungen an Sicherheit und Resilienz, etwa durch robuste Entwicklungs- und Testverfahren, Schutz vor Manipulationen und die Berücksichtigung spezifischer KI-Angriffsszenarien.

Fazit: Die BaFin stärkt mit der Orientierungshilfe den risikobasierten DORA-Ansatz für KI-Systeme. Für die Praxis bedeutet dies vor allem, KI nicht isoliert zu betrachten, sondern konsequent in bestehende Governance-, Sicherheits- und IKT-Risikostrukturen zu integrieren.

(Foto: chaylek – stock.adobe.com)

Letztes Update:04.01.26

  • E-Mail Ausscheiden Breschäftigter

    Umgang mit E-Mail-Postfächern bei Abwesenheit und Ausscheiden von Beschäftigten

    Der Umgang mit personalisierten E-Mail-Konten ausgeschiedener oder länger abwesender Mitarbeitender zählt zu den häufig nachgefragten Beratungsthemen im Beschäftigtendatenschutz. Im Zentrum steht die Frage, ob und unter welchen Voraussetzungen Arbeitgeber:innen auf betroffene Postfächer zugreifen dürfen. Prävention durch klare Prozesse Verantwortliche sollten datenschutzrechtlichen Konflikten bereits durch organisatorische Weichenstellungen vorbeugen. Zu prüfen ist zunächst, ob personalisierte Postfächer überhaupt

    Mehr erfahren
  • Auskunftsrecht gegenüber Anwälten

    Auskunftsrecht nach Art. 15 DS-GVO gegenüber Rechtsanwält:innen

    Beschwerden über unbeantwortete oder unvollständig beantwortete Auskunftsersuchen gegenüber Kanzleien und Einzelanwält:innen gehören zu den regelmäßig auftretenden Fallkonstellationen der Aufsichtspraxis. Im Fokus steht zumeist die Frage der Reichweite des Auskunftsrechts betroffener Personen gegenüber Berufsgeheimnisträger:innen. Grundsatz: DS-GVO gilt auch für Rechtsanwält:innen Rechtsanwält:innen unterliegen als Verantwortliche im Sinne der DS-GVO grundsätzlich uneingeschränkt deren Vorgaben und müssen geeignete Maßnahmen

    Mehr erfahren
  • Juristische Personen können keine Aussage verweigern

    Kein Auskunftsverweigerungsrecht juristischer Personen gegenüber Aufsichtsbehörden

    Das VG Berlin (VG Berlin, Urteil vom 9. Oktober 2025, VG 1 K 607/22) hat in einem noch nicht rechtskräftigen Urteil die aufsichtsbehördlichen Auskunftsbefugnisse nach Art. 58 Abs. 1 lit. a DS-GVO bestätigt und konkretisiert. Ausgangsfall: Adressvermietung ohne Rechtsgrundlage Hintergrund war die Verwarnung eines Buchverlags, der Kundendaten ohne Einwilligung und ohne sonstige gesetzliche Grundlage zu

    Mehr erfahren
WordPress Cookie Hinweis von Real Cookie Banner