Zuletzt aktualisiert am:
KI-Governance für Finanzdienstleistungen beschreibt die Implementierung von Risiko- und Compliance-Kontrollen für künstliche Intelligenz im Rahmen der aufsichtsrechtlichen Vorgaben des Sektors. Die maßgeblichen Vorschriften variieren je nach Rechtsordnung und Unternehmenstyp: SR 26-2 für größere US-Banken, PRA SS1/23 für britische Banken mit Genehmigung für interne Modelle, MAS FEAT in Singapur sowie das EU-KI-Gesetz (EU AI Act) für alle genannten Akteure.
Welche Regeln gelten für welche Unternehmen?
Die Antwort hängt davon ab, wo ein Unternehmen zugelassen ist und was es tut; ein häufiger Fehler besteht darin, die Regelungen als austauschbar zu behandeln. In den Vereinigten Staaten legt SR 26-2 ab April 2026 die Erwartungen an das Modellrisiko fest und ist vor allem für Bankenorganisationen mit Vermögenswerten von über 30 Milliarden US-Dollar relevant. Im Vereinigten Königreich gilt PRA SS1/23 für im Vereinigten Königreich eingetragene Banken, Bausparkassen und von der PRA benannte Wertpapierfirmen, die über eine interne Modellgenehmigung verfügen. Die MAS FEAT-Prinzipien Singapurs decken Fairness, Ethik, Rechenschaftspflicht und Transparenz für die von ihr beaufsichtigten Unternehmen ab. Das EU-KI-Gesetz gilt darüber hinaus immer dann, wenn ein Unternehmen KI-Systeme auf dem EU-Markt bereitstellt.
Gilt PRA SS1/23 auch für Versicherer?
Nein. Die PRA hat das Wort „Banks“ im Titel bewusst gewählt, um zu signalisieren, dass sich die Erwartungen nicht auf Versicherer oder Rückversicherer erstrecken. Der Geltungsbereich ist sogar noch enger, als das Wort „Banks“ vermuten lässt, da er an den Besitz einer internen Modellgenehmigung im Rahmen des auf internen Ratings basierenden Ansatzes (IRB), des internen Modellansatzes (IMA) oder der internen Modellmethode (IMM) gekoppelt ist. Ein Versicherer, der nach den Erwartungen an sein Modellrisiko sucht, sollte Solvency II und die aufsichtsrechtlichen Materialien der PRA für Versicherungen lesen, nicht SS1/23. Dies ist ein häufiger Fehler in Inhalten von Drittanbietern und in internen Richtliniendokumenten, die daraus kopiert wurden.
Wo lassen die Regelungen Lücken?
Die größte Lücke befindet sich genau dort, wo die meisten Unternehmen derzeit Systeme implementieren. SR 26-2 stellt fest, dass generative KI und agentische KI neuartig sind, sich rasant entwickeln und nicht in ihren Anwendungsbereich fallen. Eine Bank, die ein Large Language Model im Kundenverkehr oder einen Agenten einsetzt, der systemübergreifend Daten abruft und agiert, verfügt daher über keinen verbindlichen Standard für das Modellrisiko. Unternehmen füllen diese Lücke mit dem NIST AI Risk Management Framework, ISO/IEC 42001 und internen Richtlinien, und die Aufsichtsbehörden fragen nach, wie dies geschehen ist.
Wie lässt sich das Drei-Linien-Modell auf KI anwenden?
Die Governance im Finanzdienstleistungssektor basiert auf drei Verteidigungslinien (Three Lines of Defense), und KI stellt alle drei vor Herausforderungen. Die erste Linie ist Eigentümer des Systems und seiner Ergebnisse. Dies erfordert Geschäftsinhaber, die verstehen, was das Modell tut und wo es versagt. Die zweite Linie legt Richtlinien fest und hinterfragt diese. Dies erfordert Risiko- und Compliance-Mitarbeiter, die ein KI-System bewerten können, ohne sich einfach auf die Entwickler zu verlassen. Die dritte Linie bietet eine unabhängige Prüfung. Dies erfordert eine Revisionsfunktion, die in der Lage ist, Kontrollen zu testen und Entscheidungen im Nachhinein zu rekonstruieren. Der begrenzende Faktor ist in der Regel der Nachweis: Alle drei Linien müssen Zugriff auf dieselbe Dokumentation haben.
Wie sieht eine erfolgreiche Umsetzung aus?
Ein vollständiges Inventar der KI-Systeme, einschließlich von Drittanbietern integrierter KI und Schatten-KI, und nicht nur der historisch registrierten Modelle. Eine Risikoklassifizierung, die bestimmt, wie viel Kontrolle jedes System erhält. Eine Erfassung und Genehmigung für neue Anwendungsfälle, bevor sie in die Produktion gehen. Nachweise, die einmal erfasst und für die verschiedenen Frameworks, die ein Unternehmen gleichzeitig bedienen muss, wiederverwendet werden. Eine Überwachung, die nach der Bereitstellung erfolgt, da Abweichungen (Drift) und Qualitätsverlust das sind, wonach Aufsichtsbehörden fragen. Und ein Audit-Trail, der auch Prüfungen Jahre später standhält.
Praxisbeispiel:
Eine britische Bank mit IRB-Zulassung und einer US-amerikanischen Broker-Dealer-Tochtergesellschaft betreibt ein einziges KI-Governance-Programm für beide Einheiten. Ihre Kreditbewertungsmodelle unterliegen in Großbritannien der SS1/23, was eine unabhängige Validierung und einen benannten Senior Manager erfordert. Die US-Modelle fallen unter SR 26-2 und sind nach der 30-Milliarden-Dollar-Schwelle gestuft. Ein neuer Kundenservice-Agent, der auf einem Large Language Model basiert, fällt aus beiden Rahmenbedingungen heraus. Daher steuert die Bank diesen auf Basis des NIST AI RMF mit dokumentierten Autonomie-Grenzen und Aktivitätsprotokollierung. Alle drei Bereiche sind in einem einzigen Inventar mit einem gemeinsamen Nachweisspeicher erfasst. Wenn also die PRA nach der Modellvalidierung fragt und der Konzernprüfer nach den Kontrollen für den Service-Agenten verlangt, können beide Anfragen aus demselben Datenbestand beantwortet werden.




