Insight
Die BaFin ordnet KI-Systeme dem IKT-Risikomanagement nach DORA zu. Was die Orientierungshilfe konkret verlangt und wie Institute sie pragmatisch umsetzen.
Kernaussage
KI-Risikomanagement ist kein neues Projekt neben DORA, sondern DORA zu Ende gedacht. Wer sein IKT-Risikomanagement im Griff hat, integriert KI dort – wer nicht, bekommt jetzt beide Baustellen zugleich.

Organisation
10 min Lesezeit
Die wichtigsten Erkenntnisse
KI-Systeme sind IKT – DORA gilt ohne Übergangsfrist.
Der Lebenszyklus zählt: Datenbeschaffung bis Stilllegung.
Eingekaufte LLM-Assistenten sind Drittparteirisiken.
Die Aufsicht hat entschieden, bevor die Branche fertig diskutiert hat
Während Banken noch darüber streiten, ob KI ein Sonderfall ist, hat die Aufsicht die Frage beantwortet: Sie ist keiner. Die BaFin behandelt KI-Systeme als Teil der IKT-Landschaft – wer KI einsetzt, muss sie über den gesamten Lebenszyklus in das Risikomanagement nach DORA einbinden, von der Datenbeschaffung bis zur Stilllegung.
Am 18. Dezember 2025 hat die BaFin dazu eine Orientierungshilfe zu IKT-Risiken beim Einsatz von Künstlicher Intelligenz veröffentlicht. Sie richtet sich an Institute unter der Capital Requirements Regulation (CRR) und an Versicherer unter Solvency II. Neue Pflichten schafft sie nicht – sie konkretisiert, wie bestehende Anforderungen aus dem Digital Operational Resilience Act (DORA) auf KI-Systeme anzuwenden sind. Genau das macht sie so relevant: Es gibt keine Übergangsfrist, weil nichts Neues in Kraft tritt. Die Anforderungen gelten bereits.
Was die Orientierungshilfe ist – und was sie nicht ist
Formal ist das Papier unverbindlich. Es begründet keine neuen rechtlichen Pflichten und ist kein Rundschreiben mit Umsetzungsfrist. Praktisch beschreibt es die Erwartungshaltung, mit der Prüfer künftig auf KI-Systeme in Finanzunternehmen schauen. Wer in der nächsten IT-Prüfung erklären muss, warum sein produktiver KI-Assistent in keinem IKT-Risikoinventar auftaucht, wird sich auf die Unverbindlichkeit des Papiers nicht berufen wollen.
Die BaFin formuliert den Anspruch deutlich: Die Sicherheit und Resilienz eines KI-Systems müssen in jeder Phase gewährleistet sein. Das ist der Kern des Dokuments – nicht ein neues Regelwerk, sondern die Übersetzung des DORA-Prinzips der digitalen Widerstandsfähigkeit auf eine Technologie, die viele Häuser bisher als Experimentierfeld behandeln.
Warum KI-Systeme als IKT gelten
Die Einordnung ist folgerichtig. DORA erfasst Netzwerk- und Informationssysteme umfassend; ein KI-System ist ein Informationssystem mit besonderen Eigenschaften, kein eigener Rechtsraum. Für Institute bedeutet das: Jedes produktive KI-System gehört in das IKT-Risikomanagement – mit Inventarisierung, Schutzbedarfsfeststellung, Risikobewertung und den zugehörigen Kontrollen.
Damit endet eine bequeme Grauzone. KI-Werkzeuge, die als Pilot, Fachbereichslösung oder stille Duldung neben der offiziellen IT laufen, sind aufsichtlich gesehen ungemanagte IKT. Das betrifft den Übersetzungsdienst im Browser genauso wie das Skript des Fachbereichs, das ein Sprachmodell per Schnittstelle anruft. Wie groß dieses Feld in der Praxis ist, unterschätzen die meisten Häuser – die Diskussion um individuelle Datenverarbeitung und Schatten-IT hat mit KI eine neue Dimension bekommen.
Strategie zuerst: Wann eine KI-Strategie detailliert sein muss
Die Orientierungshilfe verankert KI ausdrücklich auf strategischer Ebene. Je stärker KI kritische oder wichtige Funktionen unterstützt – die BaFin nennt als Beispiele automatisierte Schadenregulierung und Betrugserkennung –, desto detaillierter muss die KI-Strategie ausgearbeitet sein. Das klingt selbstverständlich, ist es aber nicht: In vielen Instituten existiert eine KI-Ambition auf Vorstandsfolien und eine Werkzeuglandschaft im Fachbereich, aber kein Dokument, das beides verbindet und Risikotoleranzen festlegt.
Der Maßstab ist Proportionalität. Ein Institut, das KI ausschließlich für interne Textentwürfe mit menschlicher Freigabe nutzt, braucht keine hundertseitige Strategie. Ein Haus, das Kreditunterlagen maschinell vorprüft oder Verdachtsfälle automatisiert priorisiert, sehr wohl. Der ehrliche Startpunkt ist deshalb eine Kritikalitätslandkarte: Welche KI-Anwendung berührt welche Funktion, und was passiert im Geschäft, wenn sie ausfällt oder falsch liegt? Diese Landkarte bestimmt die Tiefe aller weiteren Maßnahmen – und sie ist das erste Dokument, nach dem ein Prüfer fragen wird.
Der Lebenszyklus: von der Datenbeschaffung bis zur Stilllegung
Der strukturgebende Gedanke der Orientierungshilfe ist der Lebenszyklus. Risikomanagement für KI beginnt nicht beim Deployment, sondern bei der Datenbeschaffung – und endet nicht mit dem Go-live, sondern mit der geordneten Stilllegung. Dazwischen liegen Modellauswahl und -entwicklung, Test, Betrieb und laufende Überwachung.
Für die Praxis heißt das: Jede Phase braucht definierte Verantwortliche, dokumentierte Entscheidungen und Kontrollen. Wer heute ein Sprachmodell einführt, sollte heute beantworten können, wie er es in drei Jahren ablöst – welche Prozesse daran hängen, welche Daten migriert werden müssen, was der Ausfall des Anbieters für den Prozess bedeutet.
Datenqualität ist eine Risikokategorie, keine Fleißaufgabe
Am Anfang des Lebenszyklus steht die Datenbeschaffung, und hier trifft die Orientierungshilfe den wunden Punkt der Branche. Ein KI-System, das auf veralteten, widersprüchlichen oder lückenhaften Daten arbeitet, produziert plausibel klingende Fehler – und zwar systematisch. Die BaFin erwartet deshalb eine Klassifizierung von Daten nach Vertraulichkeitsstufen und einen kontrollierten Umgang über den gesamten Verarbeitungsweg.
Institute, die ihre Datenhaushalte für aufsichtliches Meldewesen und Risikomodelle bereits im Griff haben, sind hier im Vorteil. Alle anderen erleben mit KI, was sie bei jeder Datenmigration erleben: Die Qualität der Quellen entscheidet über die Qualität des Ergebnisses.
Testen heißt: auch gegen das System testen
Bemerkenswert konkret wird die Orientierungshilfe beim Thema Test. Verlangt werden robuste Testverfahren einschließlich Adversarial Testing – also gezielte Versuche, das System zu täuschen, zu manipulieren oder zu unerwünschtem Verhalten zu bewegen. Für klassische Software ist Penetrationstesting etabliert; für KI-Systeme fehlt diese Disziplin in den meisten Instituten vollständig.
Dazu gehören Prüfungen auf Prompt Injection – manipulierte Eingaben, die ein Sprachmodell zu Aktionen außerhalb seines Auftrags bewegen – ebenso wie systematische Messungen der Halluzinationsneigung im eigenen Anwendungskontext. Ein Testprotokoll aus dem Marketing des Anbieters ersetzt beides nicht.
Der Betrieb: Überwachung statt Vertrauen
Nach dem Go-live verlangt die Aufsicht laufende Überwachung. KI-Systeme verändern ihr Verhalten – durch neue Modellversionen des Anbieters, durch verändertes Nutzerverhalten, durch Drift in den Eingangsdaten. Ein Monitoring, das nur Verfügbarkeit misst, greift zu kurz. Gemessen werden müssen Ergebnisqualität, Fehlerraten und Auffälligkeiten im Antwortverhalten, mit definierten Schwellen und Eskalationswegen.
Wenn die KI der Störfall ist: Vorfallmanagement mitdenken
Aus der Einordnung als IKT folgt eine Konsequenz, die in vielen KI-Projekten bisher niemand durchgespielt hat: Auch das Vorfallmanagement nach DORA erfasst KI-Systeme. Ein Assistent, der durch ein fehlerhaftes Update systematisch falsche Auskünfte in einen kritischen Prozess liefert, ist ein IKT-Vorfall – mit Bewertung, Dokumentation und je nach Schwere Meldepflicht. Institute brauchen deshalb Kriterien, ab wann eine KI-Fehlfunktion ein Vorfall ist, und Playbooks für die Reaktion: Abschalten, degradierter Betrieb ohne KI-Unterstützung, Information der betroffenen Prozesse.
Gerade der degradierte Betrieb wird unterschätzt. Wer einen Prozess so umbaut, dass die KI-Vorprüfung fester Bestandteil ist, muss beantworten, wie derselbe Prozess ohne sie weiterläuft – mit welcher Kapazität, welchen Durchlaufzeiten und welcher Priorisierung. Digitale Resilienz heißt bei KI nicht nur, das System zu schützen, sondern auch, ohne das System arbeitsfähig zu bleiben.
Drittparteien: der LLM-Assistent ist ein Auslagerungsrisiko
Den größten praktischen Sprengstoff enthält der Abschnitt zu Drittanbietern. Kaum ein Institut entwickelt eigene Sprachmodelle; fast alle beziehen KI-Assistenten auf Basis großer Sprachmodelle von externen Anbietern. Die Orientierungshilfe stellt klar: Diese Dienste sind IKT-Drittparteirisiken im Sinne von DORA – mit allem, was dazugehört.
Konkret erwartet die BaFin klare Audit- und Zugriffsrechte in den Verträgen sowie Exit-Strategien gegen Anbieterabhängigkeit. Wer heute einen KI-Assistenten einkauft, muss vertraglich absichern, was er prüfen darf, und organisatorisch vorbereiten, wie er wechselt. Dass Subdienstleister dabei das eigentliche Risiko sind, hat die Branche bei den DORA-Registern gelernt – unsere Analyse zur Lieferkette hinter den IKT-Dienstleistern gilt für KI-Anbieter erst recht: Hinter dem Assistenten steht ein Modellanbieter, dahinter ein Cloud-Betreiber.
Human Oversight: der Mensch bleibt in der Schleife
Bei sicherheitskritischen Anwendungen verlangt die Orientierungshilfe das Human-in-the-Loop-Prinzip: Ein Mensch prüft, bevor Ergebnisse wirken. Das deckt sich mit der Praxis gut geführter Häuser, die KI als Vorprüfung, Entwurf und Assistenz einsetzen und Entscheidungen mit Kunden- oder Risikowirkung beim Menschen belassen. Neu ist die Klarheit: Diese Arbeitsteilung ist keine Kulturfrage, sondern Bestandteil des Risikomanagements – inklusive Schutzmaßnahmen gegen Manipulation und Halluzinationen.
Proportionalität: was das für Sparkassen und Genossenschaftsbanken heißt
Kleinere Institute setzen KI überwiegend als Verbundlösung ein – über die Rechenzentralen und deren Assistenten statt über eigene Modellentwicklung. Das verschiebt die Arbeit, es beseitigt sie nicht: Die Verantwortung für den Einsatz bleibt im Institut. Konkret heißt das, die Verbundlösung im eigenen IKT-Inventar zu führen, die vom Anbieter bereitgestellten Test- und Kontrollnachweise zu bewerten statt nur abzuheften, und die hauseigenen Anwendungsfälle zu klassifizieren – denn ob ein Assistent eine kritische Funktion unterstützt, entscheidet sich am Prozess im Haus, nicht am Produkt des Rechenzentrums.
Der Vorteil der Verbundstruktur liegt auf der Hand: Testverfahren, Monitoring-Werkzeuge und Vertragsstandards lassen sich zentral entwickeln und dezentral nutzen. Der Nachteil ebenso: Wer sich blind auf die Zentrale verlässt, kann der Aufsicht die eigene Risikobewertung nicht vorlegen. Die Orientierungshilfe adressiert das Institut, nicht seinen Dienstleister.
Zusammenspiel mit KI-Verordnung und MaRisk
Die Orientierungshilfe steht nicht allein. Die europäische KI-Verordnung verlangt seit dem 2. Februar 2025 KI-Kompetenz bei allen Beschäftigten, die KI-Systeme einsetzen, und seit dem 2. August 2026 gelten die Transparenzpflichten des Artikels 50 für generierte Inhalte. Parallel bleiben MaRisk und BAIT der Rahmen für Geschäftsorganisation und IT. Wer die drei Ebenen getrennt abarbeitet, produziert Doppelarbeit; wer sie in einem KI-Governance-Rahmen zusammenführt, beantwortet die Fragen aller drei Regelwerke mit denselben Artefakten. Einen Überblick über das Zusammenspiel gibt unser Beitrag zum Regulierungsrahmen für KI in Banken.
Was Institute jetzt konkret tun sollten
Aus der Orientierungshilfe folgt ein klares Arbeitsprogramm, das sich in bestehende DORA-Strukturen einfügt:
Inventarisieren: Alle KI-Systeme erfassen, auch Piloten und Fachbereichslösungen. Ein KI-Inventar als Teil des IKT-Inventars, nicht daneben.
Klassifizieren: Je System festhalten, ob es kritische oder wichtige Funktionen unterstützt – daran hängt die Tiefe aller weiteren Maßnahmen.
Verträge prüfen: Audit-Rechte, Zugriffsrechte und Exit-Szenarien für alle eingekauften KI-Dienste nachziehen, bevor die Abhängigkeit wächst.
Testen und überwachen: Adversarial Testing etablieren und ein Monitoring aufsetzen, das Ergebnisqualität misst, nicht nur Verfügbarkeit.
Befähigen: Schulungen an reale Anwendungsfälle koppeln – die Kompetenzpflicht der KI-Verordnung und die Erwartung der BaFin zielen auf dasselbe.
Die Reihenfolge ist bewusst gewählt: Ohne Inventar keine Klassifizierung, ohne Klassifizierung keine Proportionalität. Häuser, die mit dem Inventar beginnen, stellen regelmäßig fest, dass die Zahl der KI-Berührungspunkte deutlich über der offiziellen Projektliste liegt.
Dokumentation: was der Prüfer sehen will
Quer durch alle Kapitel zieht sich eine Erwartung: Nachweisbarkeit. Für jedes KI-System sollten Institute belegen können, wer es freigegeben hat und auf welcher Risikobewertung, mit welchen Daten es arbeitet und wie deren Qualität gesichert ist, welche Tests vor dem Go-live liefen und welche Kennzahlen der Betrieb überwacht. Nichts davon verlangt neue Formate – Risikobewertung, Auslagerungsakte, Testprotokoll und Betriebshandbuch existieren in jedem Institut. Sie müssen nur konsequent auf KI-Systeme angewendet werden, statt dort auszusetzen, wo ein Anbieter von Innovation spricht.
Ein pragmatischer Selbsttest: Ließe sich für den wichtigsten produktiven KI-Anwendungsfall des Hauses binnen eines Tages eine vollständige Akte vorlegen? Wenn nein, ist die Lücke gefunden, mit der die Umsetzung beginnt.
Die eigentliche Botschaft: Governance ist der Engpass, nicht die Technik
Liest man die Orientierungshilfe als Ganzes, ergibt sich ein konsistentes Bild mit dem, was die BaFin auch in ihren Fokusrisiken zeichnet: Die Aufsicht will KI-Einsatz nicht verhindern, sie will ihn beherrscht sehen. Kein Punkt des Papiers verbietet einen Anwendungsfall. Jeder Punkt verlangt, dass jemand zuständig ist, dass Entscheidungen dokumentiert sind und dass das Institut sein System versteht. Das deckt sich mit unserer Einordnung des BaFin-Risikoberichts 2026: Nicht die KI ist das Risiko, fehlende Governance ist es.
Für Institute mit reifem IKT-Risikomanagement ist die Orientierungshilfe deshalb eine gute Nachricht – sie können KI in vorhandene Strukturen integrieren, statt Parallelwelten zu bauen. Für Häuser, deren DORA-Umsetzung noch Lücken hat, ist sie ein doppelter Weckruf.
Vom Papier zur Prüfungsreife
Der Weg zur prüfungsfesten KI-Governance ist kein Jahresprojekt, wenn er richtig geschnitten wird: Inventar und Klassifizierung stehen in Wochen, Vertrags- und Testlücken sind danach priorisierbar. Ein strukturierter Governance-Check zeigt, wo das eigene Haus gegenüber der Orientierungshilfe steht – und welche drei Lücken zuerst geschlossen gehören, bevor die nächste Prüfung sie findet.

Dominik Winkel
Gründungspartner Sotica. Partner für Wandel in der Finanzbranche, seit über 15 Jahren in der Branche.
Ein Gespräch klärt, welcher Schritt der erste ist. Direkt mit dem Gründungspartner, ohne Umwege.


