Die BaFin erhält neue Kompetenzen bei der Überwachung von Künstlicher Intelligenz im deutschen Finanzsektor. Seit dem 29. Juli 2026 ist sie Marktüberwachungsbehörde für KI-Systeme, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen. Die Zuständigkeit umfasst unter anderem Kreditinstitute, Versicherer und andere von der BaFin beaufsichtigte Finanzunternehmen. Grundlage ist das deutsche Gesetz zur Durchführung der europäischen KI-Verordnung.
Für Finanzunternehmen ist das ein wichtiger Wendepunkt: AI Governance wird Teil der laufenden Aufsicht. KI-Systeme werden nicht mehr nur als Innovations-, Effizienz- oder IT-Thema betrachtet. Sie werden zu einem prüfbaren Governance-, Risiko- und Compliance-Thema.
Die zentrale Frage lautet deshalb nicht mehr nur: Wo kann KI Mehrwert schaffen? Sondern: Können wir nachweisen, wo KI eingesetzt wird, welche Risiken bestehen, welche Pflichten gelten, wer verantwortlich ist und welche Kontrollen greifen?
Das Wichtigste in Kürze
• Die BaFin ist seit dem 29. Juli 2026 Marktüberwachungsbehörde für bestimmte KI-Systeme im Finanzsektor.
• Betroffen sind KI-Systeme, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen.
• Die Zuständigkeit betrifft unter anderem Kreditinstitute, Versicherer und andere Finanzunternehmen unter BaFin-Aufsicht.
• Im Fokus stehen unter anderem Transparenzpflichten, verbotene KI-Praktiken und Massnahmen zur KI-Kompetenz von Mitarbeitenden.
• Ab Dezember 2027 soll die BaFin auch Hochrisiko-KI im Finanzsektor beaufsichtigen, etwa KI-Systeme für Bonitätsprüfungen oder bestimmte Versicherungstarife.
• Für GRC-Teams bedeutet das: KI-Inventare, Risikobewertungen, Rollen, Kontrollen, Anbietersteuerung und Audit Trails müssen belastbar aufgebaut werden.
Warum die neue BaFin-Zuständigkeit so wichtig ist
Der AI Act ist eine horizontale EU-Verordnung. Er gilt branchenübergreifend. Gleichzeitig entstehen in regulierten Sektoren zusätzliche Anforderungen, weil bestehende Aufsichtsstrukturen eingebunden werden. Genau das passiert nun im Finanzsektor.
Die BaFin überwacht künftig KI-Systeme, die unmittelbar mit regulierten Finanzaktivitäten verbunden sind. Damit wird AI-Act-Compliance in Banken, Versicherungen, Fintechs und anderen Finanzunternehmen stärker mit bekannter Finanzaufsicht, Risikomanagement, Governance und Prüfungspraxis verknüpft.
Das ist relevant, weil KI im Finanzsektor besonders sensible Entscheidungen beeinflussen kann. Beispiele sind:
• Kundenkommunikation über Chatbots.
• Kreditwürdigkeitsprüfungen.
• Fraud Detection.
• Risikobewertungen in der Lebens- oder Krankenversicherung.
• Preis- und Tarifberechnungen.
• Kundenklassifizierungen.
• Compliance Monitoring.
• Geldwäscheprävention.
• Portfolio- oder Risikomodelle.
Viele dieser Use Cases berühren Grundrechte, Verbraucherschutz, Datenschutz, Diskriminierungsrisiken, Modellrisiken, IT-Sicherheit und operationelle Resilienz. Für GRC-Verantwortliche entsteht damit ein klares Mandat: KI muss steuerbar, dokumentiert und prüfbar werden.
BaFin-Aufsicht macht AI Governance konkreter
Viele Unternehmen haben bereits AI Policies veröffentlicht oder erste KI-Richtlinien erstellt. Das ist ein sinnvoller Start, reicht aber für beaufsichtigte Finanzunternehmen nicht aus.
Aufsicht erwartet keine abstrakten Prinzipien, sondern nachvollziehbare Umsetzung. Unternehmen müssen zeigen können:
• Welche KI-Systeme werden eingesetzt?
• In welchem Geschäftsprozess werden sie genutzt?
• Welche regulatorische Rolle hat das Unternehmen?
• Liegt ein Zusammenhang mit einer regulierten Finanztätigkeit vor?
• Welche Risiken entstehen für Kunden, Marktintegrität, Datenschutz oder Grundrechte?
• Welche Transparenzpflichten gelten?
• Wurden verbotene KI-Praktiken ausgeschlossen?
• Welche Kontrollen verhindern Fehlentscheidungen, Diskriminierung oder intransparente Nutzung?
• Welche Mitarbeitenden benötigen KI-Kompetenz?
• Welche Nachweise liegen vor?
Damit wird AI Governance zu einem klassischen GRC-Prozess: Inventarisieren, bewerten, kontrollieren, dokumentieren, überwachen und verbessern.
Der erste Schritt: Ein belastbares KI-Inventar
Ohne KI-Inventar kann kein Finanzunternehmen zuverlässig steuern, welche Systeme in den Scope der BaFin-Marktüberwachung oder anderer AI-Act-Pflichten fallen. Ein Inventar ist deshalb die Grundlage jeder AI-Governance-Struktur.
Ein gutes KI-Inventar sollte nicht nur grosse Modelle oder zentrale IT-Projekte erfassen. Es muss auch Fachbereichslösungen, externe SaaS-Tools, Chatbots, Analysewerkzeuge, Agenturleistungen und KI-Funktionen in bestehenden Anwendungen berücksichtigen.
Wichtige Inventarfelder sind:
• Name des KI-Systems.
• Zweck und Geschäftsprozess.
• Fachbereich und verantwortliche Person.
• Anbieter oder interne Entwicklung.
• Nutzergruppen und betroffene Personen.
• eingesetzte Datenarten.
• Bezug zu regulierten Finanzaktivitäten.
• Einstufung nach AI Act.
• Datenschutzbezug.
• Drittparteien und Cloud-Abhängigkeiten.
• Transparenzpflichten.
• bestehende Kontrollen.
• Review-Zyklus und Nachweise.
Gerade im Finanzsektor ist das Inventar nicht nur eine Liste. Es ist der Einstieg in Aufsichtsfähigkeit.
Transparenzpflichten: Nicht nur Hinweistext, sondern Prozess
Seit dem 2. August 2026 gelten Transparenzpflichten nach Artikel 50 AI Act für bestimmte KI-Systeme. Dazu gehören unter anderem interaktive KI-Systeme wie Chatbots und bestimmte KI-generierte oder KI-manipulierte Inhalte. Der AI Act Service Desk der EU weist darauf hin, dass Transparenzregeln ab diesem Zeitpunkt anwendbar sind.
Für Finanzunternehmen ist das besonders relevant. Ein Chatbot auf einer Bankwebsite, ein KI-Assistent im Kundenservice oder KI-generierte Kundenkommunikation kann Transparenzpflichten auslösen. Gleichzeitig müssen Hinweise rechtlich korrekt, verständlich, konsistent mit Datenschutzinformationen und praktisch umsetzbar sein.
GRC-Fragen für Finanzunternehmen:
• Wissen Kunden, wenn sie mit KI interagieren?
• Ist die Information rechtzeitig, klar und verständlich?
• Gibt es Freigabeprozesse für Chatbots und KI-generierte Kommunikation?
• Sind Datenschutz, Legal, Compliance und Fachbereich eingebunden?
• Gibt es Evidenz, dass Transparenzpflichten geprüft und umgesetzt wurden?
Transparenz ist damit kein reiner Textbaustein. Sie ist ein Kontrollprozess.
Verbotene KI-Praktiken: Frühzeitige Scope-Prüfung erforderlich
Die BaFin wird nach Medienberichten unter anderem prüfen, ob Unternehmen Transparenzpflichten und Regelungen zu verbotenen KI-Praktiken einhalten.
Für Finanzunternehmen bedeutet das: Use Cases müssen frühzeitig darauf geprüft werden, ob sie unzulässige Praktiken berühren. Besonders sensibel sind Systeme, die Personen beeinflussen, klassifizieren, bewerten oder Entscheidungen über Zugang zu Finanzdienstleistungen unterstützen.
Das betrifft nicht nur offensichtlich problematische Anwendungen. Auch gut gemeinte Systeme können Risiken erzeugen, wenn sie etwa vulnerable Kundengruppen benachteiligen, intransparente Scorings nutzen oder menschliche Entscheidungen faktisch ersetzen.
GRC-Fragen für Finanzunternehmen:
• Gibt es eine Prüfung auf verbotene KI-Praktiken vor dem Go-live?
• Werden Grundrechte und Diskriminierungsrisiken bewertet?
• Sind Kunden- und Verbraucherinteressen berücksichtigt?
• Gibt es eine dokumentierte Entscheidung zur Zulässigkeit?
• Werden Systeme nach Änderungen erneut bewertet?
KI-Kompetenz: Schulung wird Teil der Compliance
Artikel 4 AI Act verpflichtet Anbieter und Betreiber von KI-Systemen, Massnahmen zur Förderung ausreichender KI-Kompetenz ihrer Mitarbeitenden und anderer Personen zu ergreifen, die in ihrem Auftrag mit Betrieb und Nutzung von KI-Systemen befasst sind. Die EU-Kommission weist darauf hin, dass diese Pflicht seit dem 2. Februar 2025 anwendbar ist.
Für Finanzunternehmen ist das besonders wichtig. Mitarbeitende in Compliance, Risk, IT, Kundenservice, Produktmanagement, HR, Vertrieb und Management müssen verstehen, was KI kann, wo Grenzen liegen und welche Risiken entstehen.
KI-Kompetenz sollte deshalb nicht als allgemeines Awareness-Training verstanden werden. Sie muss rollenspezifisch sein.
Beispiele:
• Kundenservice benötigt Regeln für Chatbot-Eskalationen und KI-generierte Antworten.
• Risk Management benötigt Verständnis für Modellrisiken, Datenqualität und Validierung.
• Compliance benötigt Kenntnis zu AI Act, Datenschutz und internen Freigaben.
• IT und Security benötigen Anforderungen an Monitoring, Zugriffsschutz und Incident Response.
• Management benötigt Entscheidungsgrundlagen für Risikoakzeptanz und Governance.
Für GRC-Teams entsteht damit ein neues Nachweisthema: Wer wurde geschult, wozu, wann, mit welchem Bezug zum jeweiligen KI-System?
Hochrisiko-KI: Mehr Zeit, aber kein Grund zum Abwarten
Die BaFin wird sich nach aktuellen Berichten ab Dezember 2027 auch um Hochrisiko-KI kümmern. Beispiele sind KI-Systeme, die Versicherer zur Berechnung individueller Zuschläge in der Krankenversicherung nutzen oder Banken für Bonitätsprüfungen bei Kreditanfragen.
Auch wenn diese Frist weiter entfernt wirkt, sollten Finanzunternehmen jetzt mit der Vorbereitung beginnen. Hochrisiko-KI erfordert typischerweise deutlich höhere Anforderungen an Risikomanagement, Datenqualität, technische Dokumentation, Human Oversight, Genauigkeit, Robustheit, Cybersecurity und Post-Market-Monitoring.
Wer erst kurz vor Anwendbarkeit beginnt, wird Schwierigkeiten haben, bestehende Systeme nachträglich sauber zu klassifizieren, zu dokumentieren und zu kontrollieren.
GRC-Fragen für Hochrisiko-nahe Use Cases:
• Welche KI-Systeme könnten künftig als Hochrisiko-KI gelten?
• Welche Daten werden genutzt und wie wird Datenqualität gesichert?
• Gibt es Human Oversight und klare Eskalationswege?
• Sind Modelländerungen versioniert und freigegeben?
• Gibt es Monitoring für Bias, Drift, Fehlerraten und Performance?
• Sind technische Dokumentation und GRC-Nachweise miteinander verbunden?
Schnittstelle zu Datenschutz, DORA und Vendor Risk
KI-Governance im Finanzsektor steht nie isoliert. Sie überschneidet sich mit mehreren bestehenden GRC-Bereichen.
Datenschutz: Viele KI-Systeme verarbeiten personenbezogene Daten. Deshalb müssen Datenschutz-Folgenabschätzung, Rechtsgrundlagen, Betroffenenrechte, Transparenzinformationen und Löschkonzepte berücksichtigt werden.
DORA und Operational Resilience: KI-Systeme können kritische oder wichtige Funktionen unterstützen. Dann sind Verfügbarkeit, Integrität, Incident Response, Testing, BCM und Drittparteiensteuerung relevant.
Vendor Risk Management: Viele KI-Systeme kommen von externen Anbietern, Cloud-Plattformen oder spezialisierten Dienstleistern. Finanzunternehmen müssen prüfen, welche Abhängigkeiten, Datenflüsse, Subdienstleister und Kontrollrechte bestehen.
Model Risk und interne Kontrolle: KI-Systeme können Entscheidungen vorbereiten oder automatisieren. Unternehmen müssen sicherstellen, dass Modellrisiken, Validierung, Freigaben und laufendes Monitoring ausreichend kontrolliert sind.
Damit wird klar: AI Governance darf nicht neben dem GRC-System laufen. Sie muss Teil davon sein.
Fazit: Die BaFin macht AI Governance im Finanzsektor prüfbar
Mit der neuen Zuständigkeit der BaFin wird AI-Act-Compliance im deutschen Finanzsektor konkreter. KI-Systeme, die in direktem Zusammenhang mit regulierten Finanztätigkeiten stehen, rücken in die Marktüberwachung der Finanzaufsicht.
Für GRC-Leader ist das ein klares Signal: AI Governance muss jetzt von allgemeinen Leitlinien in prüfbare Prozesse übersetzt werden. Entscheidend sind ein belastbares KI-Inventar, klare Rollen, Risikobewertungen, Transparenzkontrollen, KI-Kompetenz, Vendor Risk Management und auditfähige Nachweise.
Wer früh beginnt, schafft nicht nur regulatorische Sicherheit. Er stärkt auch Vertrauen bei Kunden, Aufsicht, Management und Geschäftspartnern.
Zazoon hilft Finanzunternehmen, BaFin-ready AI Governance strukturiert aufzubauen: von der Erfassung der KI-Use-Cases über Risiken und Kontrollen bis hin zu Evidenzen, Audits und Management Reporting.
FAQ
Was hat sich bei der BaFin geändert?
Die BaFin ist seit dem 29. Juli 2026 Marktüberwachungsbehörde für KI-Systeme im Finanzsektor, sofern diese in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen.
Welche Unternehmen sind betroffen?
Betroffen sind unter anderem Kreditinstitute, Versicherer und andere Finanzunternehmen unter BaFin-Aufsicht.
Welche KI-Systeme stehen im Fokus?
Im Fokus stehen KI-Systeme mit Bezug zu regulierten Finanzaktivitäten. Beispiele können Chatbots, Kreditwürdigkeitsprüfungen, Versicherungsrisikomodelle, Fraud Detection, Compliance Monitoring oder KI-gestützte Kundenklassifizierung sein.
Welche Pflichten sind jetzt besonders relevant?
Kurzfristig relevant sind unter anderem Transparenzpflichten, verbotene KI-Praktiken und Massnahmen zur KI-Kompetenz. Hochrisiko-KI-Anforderungen werden für viele Finanz-Use-Cases ab späteren Fristen besonders wichtig.
Warum ist das ein GRC-Thema?
Weil KI-Aufsicht Risiken, Kontrollen, Rollen, Datenschutz, DORA, Vendor Risk, Dokumentation und Audit Trails verbindet. Eine reine KI-Policy reicht nicht aus.
Was sollten Finanzunternehmen jetzt tun?
Sie sollten ein KI-Inventar aufbauen, Use Cases klassifizieren, BaFin- und AI-Act-Relevanz prüfen, Risiken bewerten, Kontrollen definieren und Nachweise zentral dokumentieren.
Wie unterstützt Zazoon bei BaFin-ready AI Governance?
Zazoon verbindet KI-Use-Cases, regulatorische Anforderungen, Risiken, Kontrollen, Verantwortlichkeiten, Anbieterprüfungen und Nachweise in einem zentralen GRC-System. Dadurch wird AI Governance nachvollziehbar, effizient und auditfähig.
Table of Contents
- Das Wichtigste in Kürze
- Warum die neue BaFin-Zuständigkeit so wichtig ist
- BaFin-Aufsicht macht AI Governance konkreter
- Der erste Schritt: Ein belastbares KI-Inventar
- Transparenzpflichten: Nicht nur Hinweistext, sondern Prozess
- Verbotene KI-Praktiken: Frühzeitige Scope-Prüfung erforderlich
- KI-Kompetenz: Schulung wird Teil der Compliance
- Hochrisiko-KI: Mehr Zeit, aber kein Grund zum Abwarten
- Schnittstelle zu Datenschutz, DORA und Vendor Risk
- Fazit: Die BaFin macht AI Governance im Finanzsektor prüfbar
- FAQ
- Was hat sich bei der BaFin geändert?
- Welche Unternehmen sind betroffen?
- Welche KI-Systeme stehen im Fokus?
- Welche Pflichten sind jetzt besonders relevant?
- Warum ist das ein GRC-Thema?
- Was sollten Finanzunternehmen jetzt tun?
- Wie unterstützt Zazoon bei BaFin-ready AI Governance?
