BaFin-Orientierungshilfe für KI-Anwendungen

IKT Risk & Third Party Management im KI-Lifecycle

Die neue "Orientierungshilfe zu IKT-Risiken beim Einsatz von KI in Finanz­unternehmen" aus Dezember 2025 soll Finanz­unternehmen bei der Umsetzung der Anfor­de­run­gen des Digital Opera­tional Resilience Act (DORA) im Kontext von Künst­licher Intelligenz (KI) unter­stützen. Der Fokus liegt auf dem IKT-Risiko­manage­ment und dem IKT-Dritt­parteien­risiko­manage­ment, mit Bezug auf den gesam­ten Life­cycle der KI: Ent­wick­lung, Testen, Betrieb und Still­legung.
Auch wenn die Aufsicht in der Orien­tierungs­hilfe selbst formuliert, es handle sich um „eine nicht ver­pflich­tende Hilfe­stellung“, so wissen wir aus der Ver­gangen­heit und im Um­gang mit der Aufsichts­mitteilung zu Cloud-Aus­la­ge­rungen, dass sie diese Empfeh­lungen als Maß­stab in Prüf­un­gen heran­zieht.
 

Mehr erfahren    Cheat Sheet

Wie managt man IKT-Risiken beim Einsatz von KI-Systemen?

Finanz­unter­nehmen wird empfoh­len, ihren IKT-Risiko­manage­ment-Rah­men und das Manage­ment des IKT-Dritt­parteien-Risikos hin­sicht­lich KI-An­wen­dungen zu über­prüfen und gege­benen­falls zu ak­tuali­sie­ren. Ein weiteres Thema ist, die Gover­nance über den ge­sam­ten Lebens­zyklus von KI-An­wen­dun­gen weiter­zu­ent­wickeln, ins­beson­dere hin­sicht­lich Cloud-Ab­hängig­kei­ten, Date­ninte­grität und Sicher­heits­risiken.
Regel­mäßige Tests, Doku­men­tation, Schu­lun­gen und inter­dis­zipli­näre Zu­sam­men­arbeit stär­ken dabei Resilienz und Com­pliance. 
Als Enabler mit Exper­tise im auf­sicht­lich-regulierten Um­feld befähigen und unter­stüt­zen wir euch beim Ein­ord­nen und Ver­stehen sowie bei der Um­setzung der Orien­tie­rungs­hilfe:

IKT-Risikomanagement um KI-Spezifika erweitern

Wir prüfen, inwie­weit euer nach DORA etab­lier­ter IKT-Risiko­manage­ment­rah­men die von der BaFin aus­ge­spro­chenen Empfeh­lun­gen zu KI-Risi­ken berück­sichtigt und schließen die für die ein­zel­nen Arte­fakte er­mittel­ten Lücken – von Stra­te­gie über Richt­linien bis zu Maß­nah­men­do­ku­men­ta­tionen. Um die Resi­lienz kon­sis­tent über die gesamte Lieferkette zu stärken, orientieren wir uns dabei entlang der Risikovererbung von "Cloud → SaaS → AI". Mit einer am KI Lebenszyklus ausgerichteten Check­liste, er­gän­zen wir eure IKT-Risiko­prüf­listen um KI-spe­zi­fi­sche Risiko­punkte in­klu­si­ve mög­li­cher Miti­gations­maß­nah­men.

IKT-Drittparteien-Risikomanagement auf KI-Anbieter ausrichten

Du prüfst und be­wer­test deine KI-An­bieter um­fassend mit uns, damit du ihre Eig­nung sicher­stellst und die DORA-Vor­gaben zu­ver­lässig erfüllst. Dabei fo­kussie­ren wir auf Prüf- und Kontroll­rechte, Service Level Agree­ments, Sicher­heits­ver­ein­ba­run­gen, Unter­auf­trag­neh­mer, Daten­verarbeitungs­standort und Be­endi­gung – inklusive KI-VO-Kon­for­mität. 

Auf Basis der Vertrags­prüfung erhältst du von uns klare Handlungs­empfeh­lungen und wir begleiten dich bei der Vertrags­steuerung, stets in Kombi­nation mit den Anfor­de­run­gen aus der KI-VO.

IKT-Governance mit KI-Management verstärken

Wir leiten Aufgaben aus DORA und der KI-VO die Aufgaben ab, die bei verstärkter KI-Nutzung relevant werden und integrieren diese in eure bestehenden IKT-Governance-Strukturen. Gemeinsam entwickeln wir Lösungsansätze zur aufbau- und ablauforganisatorischen Verankerung dieser KI-spezifischen Aufgaben im Modell der drei Verteidigungslinien (3 LoD) entlang der Phasen des KI-Lebenszyklus. Um eure IKT- und KI-Governance effizient aufzustellen, identifizieren und implementieren wir Lösungen zur Automatisierung der Abläufe.

AI Resilience Lifecycle kultivieren

Unsere End-to-End-Beglei­tung zielt auf den ges­am­ten KI-Life­cycle ab. Der Fo­kus liegt auf der Ent­wick­lung eines durch­gän­gigen Ziel­bilds inklusive Arte­fakten. Damit stellen wir die früh­zeitige Identi­fi­kation und nach­haltige Miti­gation von KI-Ri­si­ken, den resi­lienten Be­trieb von KI-An­wen­dungen sowie die über­grei­fende Zu­sam­men­arbeit der KI-Verant­wort­lichen (FBe, IT, DSB, ISB, Recht etc.) im 3-LoD-Mo­dell sicher. 

AI Cyber Resilience Framework etablieren

Ansatz unserer Beglei­tung ist die ex­plizite Ein­ord­nung von KI-Sys­temen als schutz­bedürftige Netz­werk- und Infor­mations­systeme im Sinne von DORA, deren Cyber- und Daten­sicher­heit inte­graler Bestand­teil des IKT-Risiko­manage­ment-Rahmens sein muss.
Ziele sind der Schutz sen­sibler Da­ten und Mo­delle, die Ab­wehr KI-spezi­fischer Cyber­be­drohungen, die Be­herrsch­bar­keit von IKT-Vor­fällen sowie die auf­sichtl­iche Prüf­ungs- und Nach­weis­fähig­keit.
Im Fo­kus ste­hen Security-Maß­nahmen ent­lang realer KI-Be­drohun­gen, u. a.  Adversarial Attacks, Data Poisoning & Model Poisoning, Un­auto­risier­ter Zu­griff, Trainings­daten, APIs, Daten­abfluss über Prompting, Supply-Chain-Risiken (Open-Source, Cloud, KI-Services), etc.

Best Practices – toolbasierte Prüflisten in CloudGate

CloudGate – KI-Risiken identi­fizie­ren und steuern, mit unserer IT-GRC- & TPRM-SaaS

Identi­fiziert und steuert KI-Risi­ken, defi­niert und über­wacht eure dazu­gehö­rigen Mitigations­maß­nahmen, managed eure KI revisions­sicher!
Die in der Orientierungs­hilfe von der Auf­sicht genannten Risiko­beispiele und Mitigations­maßnahmen haben wir um weitere typische KI-Risiken und Gegen­maß­nahmen ergänzt und stellen sie als Best Practice Prüf­listen tool­basiert in unserem Compliance-Tool CloudGate für euch bereit.
Die CloudGate-Prüf­listen bein­halten die von der DORA adressierten An­for­de­run­gen an die interne Orga­nisation – sowie die An­for­de­run­gen an IKT-Dienst­leister.

Wir haben Lösungen für dich:

Sprich uns gerne an oder lade dir für eine kurze Zusammenfassung unser Cheat Sheet herunter. Jetzt downloaden!

Icon Checkliste/Aufsichtsmitteilung KI-Anwendungen

So setzt ihr die Regelungen um

Kurz zusammengefasst im kostenlosen Cheat Sheet!

Was sind die Inhalte der Orientierungshilfe?

Die BaFin zeigt in den einzelnen Abschnitten der Orientierungshilfe auf, wie das Management von IKT-Risiken beim Einsatz von KI-Systemen entlang ihres Lebenszyklus nach DORA umgesetzt werden kann.

Icon Zielscheibe

IKT-Risikomanagement von KI

Icon Gefahr Desktop Screen Risiko

IKT-Drittparteien-Risikomanagement

 

Icon Box Karton

Bereitstellung von KI: Entwickeln und Testen

 

Icon Austausch Pfeile

Bereitstellung von KI: Betrieb und Stilllegung

 

Icon Schloss Datenschutz

Cyber- und Datensicherheit

 

IKT-Risikomanagement von KI

Dieses Kapitel der BaFin-Orientierungshilfe beschreibt, wie Finanzunternehmen die IKT-Risiken beim Einsatz von Künstlicher Intelligenz (KI) im Einklang mit den regulatorischen Anforderungen des Digital Operational Resilience Act (DORA) managen können.

IKT-Drittparteien-Risikomanagement

Eine hohe Bedeutung kommt der Steuerung des Risikos durch Drittparteien zu, da viele KI-Systeme auf Cloud-Dienstleistungen angewiesen sind, was zu Abhängigkeiten von wenigen Anbietern führen kann.

Bereitstellung von KI: Entwickeln und Testen

Das Kapitel legt die Anforderungen des Digital Operational Resilience Act (DORA) und der zugehörigen technischen Regulierungsstandards (RTS) für die Entwicklung und das Testen von Systemen der Künstlichen Intelligenz (KI) in Finanzunternehmen dar. Die allgemeinen DORA-Vorgaben gelten auch für KI, müssen jedoch deren spezifische Eigenschaften und Risiken berücksichtigen.

Bereitstellung von KI: Betrieb und Stilllegung

In diesem Abschnitt stehen die Anforderungen an den Betrieb, die Überwachung und die sichere Stilllegung von KI-Systemen im Fokus, gemäß den DORA-Vorgaben und der zugehörigen technischen Regulierungsstandards (RTS). Es ist zwischen allgemeinen Betriebsprozessen und spezifischen Anforderungen bei der Nutzung von Cloud-Diensten zu unterschieden.

Cyber- und Datensicherheit

Hier stellt die Aufsicht in den Fokus, dass Aspekte der Cyber- und Datensicherheit für alle Phasen des KI-Lebenszyklus von entscheidender Bedeutung sind, um einen sicheren und resilienten Betrieb von KI-Systemen im Rahmen des IKT-Risikomanagementrahmens nach DORA zu gewährleisten.

Das Wichtigste für dich zusammengefasst:

Lade dir unser Cheat Sheet herunter oder sprich uns an, wenn du Fragen hast!

Auch interessant für dich

Alles rund um den Digital Operational Resilience Act (DORA)

Whitepaper: DORA-Informationsregister

Lest im kostenlosen Whitepaper, wie Finanzunternehmen ihre IKT-Drittdienstleister dokumentieren und überwachen sollten - inklusive Update 2025. Jetzt downloaden!

Whitepaper: Umsetzungshinweise DORA

Erfahre im kostenlosen Whitepaper alles über die neuesten Hinweise der BaFin zur Umsetzung des Digital Operational Resilience Act (Stand Januar 2025). Jetzt downloaden!

GRC-Seminare

Du willst mit deinem Team Innovationen vorantreiben, wenn es um GRC geht? Dann buche für euch eines unserer Seminare!

Dein Experte für
DORA und KI

Stefan Wendt
Enabler und Partner

Du hast Fragen zum Thema DORA und KI? Stefan Wendt hat die Antworten und freut sich über deine Kontaktaufnahme.
Tel +49 6172 177 630

Kontakt    Profil ansehen

×

IKT-Risiken beim Einsatz von Künstlicher Intelligenz (KI)

Der Einsatz von KI-Sys­temen birgt erheb­liche IKT-Risi­ken, die ana­log zu all­ge­meinen IKT-Sys­temen bewer­tet werden müssen.
Ein wirk­sames Risiko­manage­ment beginnt auf strateg­ischer Ebene mit einer ge­eig­neten Gover­nance- und Orga­ni­sations­struk­tur.

Der Kern des IKT-Risiko­manage­ments für KI-Sys­teme ist der IKT-Risiko­manage­ment­rahmen gemäß Art. 6 DORA. Dieser soll eine hohe digitale opera­tio­nale Res­ilienz sicher­stellen.

×

Steuerung des Risikos durch Drittparteien

Inhaltlicher Fokus u.a.:

  • Prüf- und Kontrollrechte,
  • Service Level Agreements (SLA),
  • Sicherheitsvereinbarungen,
  • Festlegung von Datenverarbeitungsstandorte und
  • Exit-Vereinbarungen.
×

Entwicklung und Testen von Systemen der Künstlichen Intelligenz (KI)

Bei der Eigen­ent­wicklung von KI-Sys­temen behal­ten Unter­nehmen zwar die vol­le Kon­trolle, müssen aber hohe An­for­de­rungen an Pro­zesse und Kompe­ten­zen erfüllen, ins­be­son­dere im Hin­blick auf Kompetenz­anfor­de­rungen und den Ent­wick­lungs­prozess sowie auf die Gover­nance.

Das Testen ist ein wesen­tlicher Schritt, um Quali­tät, Sicher­heit und Zuver­lässig­keit zu gewähr­leisten und unter­liegt den all­gemei­nen DORA-Vor­gaben, zum Bei­spiel an Test­stra­tegie und -umge­bung, spezi­fische Test­verfahren für KI und Berück­sich­tigung der Heraus­for­de­run­gen bei Gene­rativer KI.

×

Anforderungen an Betrieb, Überwachung und sichere Stilllegung von KI-Systemen

Für den ge­sam­ten Lebens­zyklus von KI-Sys­temen müssen klar defi­nier­te Pro­zesse etabliert wer­den, die von der Installat­ion über den lau­fen­den Be­trieb bis zur De­installation rei­chen.

Da KI-Systeme häufig in der Cloud betrieben werden, gelten besondere Anforderungen, die sich an der Aufsichtsmitteilung zu Auslagerungen an Cloud-Anbieter orientieren.

×

Cyber- und Datensicherheit für alle Phasen des KI-Lebenszyklus

KI-Sys­teme sind attrak­tive Ziele für Cyber­an­griffe, da sie oft sensi­ble Da­ten ver­ar­bei­ten und in Ent­scheidungs­pro­zesse ein­ge­bun­den sind. DORA for­dert daher die Ent­wick­lung von IKT-Sicher­heits­richt­linien, die auch KI-Sys­teme an­ge­messen be­rück­sich­tigen.

Die Orien­tierungs­hilfe stellt dabei noch­mals klar, dass der Schutz vertrau­li­cher Da­ten beim Ein­satz von KI-Sys­temen von größter Be­deu­tung ist.