In Anwendung
DORA: Regeln zur digitalen operationalen Resilienz gelten
IKT-Risiko, Drittdienstleisterregister, Meldung von Vorfällen und Tests.
Finanzdienstleistungen
Was wir für Banken, Versicherer, Vermögensverwalter und Zahlungsinstitute entwickeln: KI, die sich gegenüber der Aufsicht erklären lässt, Integration, die das Kernsystem respektiert, und einen Betrieb, der ab der ersten Architekturentscheidung auf DORA ausgerichtet ist.
Für Finanzinstitute unter Aufsicht der Nationalbank von Belgien und der FSMA, deren Kundschaft Beratung in drei Landessprachen erwartet.

17. Januar 2025
DORA gilt
IKT-Risikomanagement, Informationsregister zu IKT-Drittdienstleistern, Meldung von Vorfällen und Resilienztests für Finanzunternehmen.
10. Juli 2027
EU-Geldwäscheverordnung gilt
Ein einheitliches Regelwerk für die Sorgfaltspflichten gegenüber Kunden in der gesamten EU, mit der neuen Behörde AMLA.
2. Dezember 2027
Hochrisiko-Pflichten der KI-Verordnung für Kredit und Versicherung
Kreditwürdigkeitsprüfung und Preisgestaltung in der Lebens- und Krankenversicherung gelten als Hochrisiko-Anwendungen; Geltungsbeginn nach der 2026 geänderten Fassung.
DORA macht digitale operationale Resilienz zu konkreten Pflichten: IKT-Risikomanagement, ein Register jeder vertraglichen Vereinbarung mit IKT-Drittdienstleistern, klassifizierte Meldung von Vorfällen und regelmäßige Tests. Cloud- und KI-Anbieter sind damit Teil des Aufsichtsbilds.
Kreditscoring und Versicherungstarifierung werden nach der KI-Verordnung zu Hochrisiko-Anwendungen. Das Modellrisikomanagement muss Machine-Learning- und generative Modelle abdecken, mit Dokumentation, Überwachung und menschlicher Aufsicht im Verhältnis zur Tragweite.
Echtzeitüberweisungen, Empfängerüberprüfung und Open Banking haben die Erwartungen an Tempo und Transparenz erhöht. Die nächsten Regeln für Zahlungsdienste verschärfen Betrugsprävention und API-Qualität weiter.
Großrechner und Kernplattformen führen nach wie vor die Bücher. Veränderung muss um sie herum stattfinden, über APIs und Events, ohne Stabilität oder aufsichtliches Meldewesen zu gefährden.
Kundenannahme und regelmäßige Überprüfungen hängen davon ab, dass Fachkräfte Dokumente von Hand lesen.
Intelligente Dokumentenverarbeitung extrahiert und prüft Nachweise zu Identität, Eigentumsverhältnissen und Mittelherkunft. Fachkräfte prüfen markierte Fälle, und jede Prüfung wird für Revision und das kommende EU-Geldwäscheregelwerk protokolliert.
Beratung und Service durchsuchen fünf Systeme, um eine Frage zu beantworten.
Ein berechtigungsgesteuerter Assistent für Produkte, Richtlinien und Verfahren, der seine Quellen nennt und festhält, was angezeigt wurde, damit die Beratungsdokumentation vollständig bleibt.
Jede Änderung am Kernsystem ist langsam, teuer und riskant.
Wir stellen Kernfunktionen über APIs und Event-Streams bereit, lagern Funktionen schrittweise aus und halten den Abgleich aufrecht, bis der alte Pfad stillgelegt werden kann.
Das DORA-Register und der Vorfallprozess werden in Tabellenkalkulationen gepflegt.
Wir bauen das Informationsregister, die Klassifizierung von Vorfällen und die Meldeprozesse in Ihr Service-Management und Ihre Cloud-Werkzeuge ein, verknüpft mit den kritischen Funktionen, die sie unterstützen.
Modelle, die sich nicht erklären lassen, bestehen keine Validierung.
Ein mit Risiko- und Validierungsteams abgestimmter Evaluierungsrahmen: Testsets, Erklärbarkeit dort, wo die Entscheidung sie verlangt, Drift-Überwachung und ein dokumentierter menschlicher Eingriff.
Aufsichtliche Meldungen werden jedes Quartal von Hand abgestimmt.
Datenpipelines mit dokumentierter Datenherkunft und automatisierten Qualitätsprüfungen nach den Grundsätzen von BCBS 239, damit sich Zahlen bis zur Quelle zurückverfolgen lassen.
Wo KI zwischen Kanälen und Kernsystemen sitzt, mit einer Freigabestufe vor folgenreichen Schritten und DORA-Kontrollen, die jede Schicht begleiten.
KI-Dienste greifen nur über die Integrationsschicht auf Kernsysteme zu. DORA-Kontrollen gelten für jede Komponente.
Kunden, Beratung und Service nutzen die Kanäle App, Web, Filiale und Kundenservice-Center.
Hinter den Kanälen liegen drei KI-Dienste: Kundenannahme und KYC-Dokumenteneingang, ein Assistent für Beratung und Service sowie ein Freigabeschritt durch eine Fachkraft, den jede folgenreiche Entscheidung durchläuft.
Die KI-Dienste erreichen Kernsysteme nur über eine Integrationsschicht aus APIs und Event-Streams. Die Kernsysteme sind das Kernbankensystem oder die Bestandsführung, die CRM- und Serviceplattform und eine Datenplattform mit dokumentierter Datenherkunft.
Alle Schichten begleiten die DORA-Kontrollen: IKT-Risikomanagement, das Register der IKT-Drittdienstleister, Klassifizierung und Meldung von Vorfällen sowie Resilienztests. Jedes Modell wird im Rahmen des Modellrisikomanagements registriert, validiert und überwacht.
KI entwirft, extrahiert und schlägt vor. Entscheidungen über Kredite, Schadenfälle oder Kontobeschränkungen bleiben bei einer namentlich benannten Person.
Der Grad der Erklärung wird je Entscheidungstyp im Entwurf festgelegt und nicht kurz vor der Validierung nachgerüstet.
Cloud- und Modellanbieter werden mit dokumentierten Exit-Plänen und Ausweichpfaden für das Register ausgewählt.
Eingaben, Ausgaben, Modellversionen und Freigaben werden aufbewahrt, damit Aufsicht und Revision jeden Fall rekonstruieren können.
Termine, die verändern, was ein Umsetzungspartner nachweisen muss. Nationale Aufsichtsbehörden und die Europäischen Aufsichtsbehörden ergänzen Leitlinien und technische Standards.
In Anwendung
IKT-Risiko, Drittdienstleisterregister, Meldung von Vorfällen und Tests.
In Anwendung
In Anwendung
Vorbereitung des einheitlichen Regelwerks und der direkten Aufsicht über ausgewählte Institute.
In Anwendung
Zahlungsdienstleister im Euroraum prüfen den Empfängernamen, bevor eine Überweisung ausgeführt wird.
In Anwendung
Kunden müssen erfahren, wenn sie mit einem KI-System zu tun haben.
Stand: 2. Oktober 2026
Bevorstehend
Sorgfaltspflichten, wirtschaftliches Eigentum und Aufbewahrung werden harmonisiert.
Bevorstehend
Einschließlich Kreditwürdigkeitsprüfung und Preisgestaltung in der Lebens- und Krankenversicherung, in der 2026 geänderten Fassung.
Bevorstehend
Die Rechtsakte, die KI- und Plattformvorhaben in Finanzinstituten am häufigsten prägen, und was sie für ein Umsetzungsprogramm bedeuten.
Diese Übersicht dient als Grundlage für Planungsgespräche. Sie ist keine Rechts- oder Aufsichtsberatung. Stand der Termine: 2. Oktober 2026.
Der Digital Operational Resilience Act gilt seit dem 17. Januar 2025 für Banken, Versicherer, Wertpapierfirmen, Zahlungsinstitute und weitere Finanzunternehmen. Er regelt IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests und das Management des IKT-Drittparteienrisikos, einschließlich wesentlicher Vertragsbestimmungen (Artikel 30).
Als IKT-Dienstleister unterstützen wir Ihre Pflichten: Vertragsbedingungen, Meldung von Vorfällen, Exit-Pläne, Mitwirkung an Tests und die Angaben, die Ihr Register benötigt.
QuelleVerordnung (EU) 2022/2554, EUR-Lex (öffnet externe Website)
KI zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur risikobasierten Preisgestaltung in der Lebens- und Krankenversicherung ist hochriskant. Anbieter und Betreiber benötigen Risikomanagement, Daten-Governance, Protokollierung, menschliche Aufsicht und Dokumentation. Nach der 2026 geänderten Fassung gelten diese Pflichten ab dem 2. Dezember 2027.
Wir stufen jeden Anwendungsfall früh ein, planen menschliche Aufsicht in den Prozess ein und erstellen Dokumentation, die zu Ihrem Rahmenwerk für Modellrisiken passt.
QuelleVerordnung (EU) 2024/1689, EUR-Lex (öffnet externe Website)
Die Geldwäscheverordnung ersetzt ab dem 10. Juli 2027 nationale Regeln zu den Sorgfaltspflichten durch ein einheitliches EU-Regelwerk. Die neue Behörde AMLA koordiniert die nationalen Aufsichtsbehörden und wird ausgewählte Institute mit hohem Risiko direkt beaufsichtigen.
Prozesse für Kundenannahme und Überprüfung brauchen einen einheitlichen Umgang mit Nachweisen und lückenlose Prüfpfade. Wir gestalten Dokumenteneingang und Fallbearbeitung nach diesem Maßstab.
QuelleVerordnung (EU) 2024/1624, EUR-Lex (öffnet externe Website)
Artikel 22 gibt Menschen das Recht, keiner ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden, die sie erheblich beeinträchtigt. Ausnahmen erfordern Schutzmaßnahmen wie das Eingreifen einer Person und das Recht auf Anfechtung.
Wir gestalten Prozesse, in denen eine Person ein automatisiertes Ergebnis prüfen, erklären und ändern kann, und dokumentieren, dass sie es getan hat.
QuelleVerordnung (EU) 2016/679, EUR-Lex (öffnet externe Website)
Die Regeln für Wertpapier- und Versicherungsvertrieb verlangen Geeignetheitsprüfungen beziehungsweise die Ermittlung von Wünschen und Bedürfnissen sowie Aufzeichnungen über die erteilte Beratung. KI, die Beratende unterstützt, wird Teil dieser Dokumentation.
Assistenten protokollieren, was sie angezeigt und welche Quellen sie genutzt haben, damit die Beratungsakte vollständig und prüfbar bleibt.
QuelleRichtlinie 2014/65/EU, EUR-Lex (öffnet externe Website)
PSD2 regelt heute Zahlungsdienste und den Zugang im Open Banking. Ihre Nachfolger, PSD3 und die Zahlungsdiensteverordnung, wurden 2025 vorläufig vereinbart und werden nach einer Übergangsfrist die Anforderungen an Betrugsprävention und API-Leistung verschärfen.
API-Plattformen, die heute entstehen, sollten strengere Pflichten zu Leistung, Überwachung und Austausch von Betrugsdaten vorwegnehmen.
QuelleRichtlinie (EU) 2015/2366, EUR-Lex (öffnet externe Website)
Identitäts- und Eigentumsnachweise werden extrahiert und abgeglichen; über jeden markierten Fall entscheiden Fachkräfte.
Antworten zu Produkten, Richtlinien und Verfahren mit Quellenangabe, innerhalb der Zugriffsrechte der Beratenden.
Beschwerden werden nach Thema und Dringlichkeit klassifiziert, mit einer Entwurfszusammenfassung weitergeleitet und Fristen nach den Regeln zur Beschwerdebearbeitung überwacht.
Schadenmeldungen, Rechnungen und Berichte werden gelesen und dem Vertrag zugeordnet; die Auszahlung geben Sachbearbeitende frei.
Großrechner-Transaktionen werden als dokumentierte APIs und Events bereitgestellt, damit neue Kanäle nicht länger von Batch-Dateien abhängen.
Arbeitsplätze für die Beratung, Prozesse zur Kundenannahme und Servicebetrieb, verbunden mit Kernsystemen und Dokumenteneingang.
Finanzen und Konzernberichterstattung, mit SAP-Daten, die mit dokumentierter Datenherkunft für Risiko- und Aufsichtsmeldewesen bereitstehen.
Die Partnerstufen sind die von FromNine gehaltenen. Produktnamen sind Marken ihrer jeweiligen Inhaber.
Belgien
Banken und Versicherer in Belgien berichten an die Nationalbank von Belgien und die FSMA, große Banken zusätzlich an die EZB, und ab 2028 werden einige Institute direkt von der europäischen Geldwäschebehörde AMLA beaufsichtigt. DORA, die KI-Verordnung und das Geldwäschepaket gelten EU-weit, doch Meldewege und Erwartungen an Auslagerungen folgen der belgischen Praxis. Hinzu kommt die Sprache: Verträge, Beratung und Beschwerden müssen auf Deutsch, Französisch und Niederländisch gleich belastbar sein.
Wir arbeiten so, dass Nachweise einmal entstehen und sich der Aufsicht vorlegen lassen: Architektur- und Modelldokumentation, Protokolle, Testergebnisse und Ausstiegspläne.
Wir vereinbaren die von DORA geforderten Vertragsbestimmungen, melden Vorfälle über den vereinbarten Kanal, dokumentieren Exit-Pläne, wirken an Resilienztests mit und liefern die Angaben, die Ihr Register der IKT-Drittdienstleister benötigt.
Ja, als Hochrisiko-Anwendung nach der KI-Verordnung, mit Risikomanagement, Daten-Governance, Protokollierung, menschlicher Aufsicht und Dokumentation. Wir gestalten den Prozess so, dass eine Person die Entscheidung trifft und erklären kann und die Schutzmaßnahmen der DSGVO für automatisierte Entscheidungen gewahrt bleiben.
In der Umgebung, die Ihre Risikobereitschaft zulässt: in Ihrem eigenen Cloud-Mandanten, in einer EU-Region einer Public Cloud oder bei sensiblen Workloads on premises. Modell- und Hosting-Entscheidungen werden mit Exit-Optionen für Ihr Drittdienstleisterregister dokumentiert.
Nein. Wir integrieren standardmäßig und modernisieren schrittweise: zuerst APIs und Events rund um den Kern, Funktionen werden nur dort ausgelagert, wo es sich lohnt, mit laufendem Abgleich, bis der alte Pfad stillgelegt ist.
Mit Testsets und Qualitätskriterien, die vor dem Release mit Ihren Risiko- und Validierungsteams abgestimmt werden, mit Überwachung nach dem Release und mit Prüfschritten für unsichere Ergebnisse. KI-Ergebnisse können falsch sein, deshalb ist der Prozess genau darauf ausgelegt.
Sie planen KI in Kundenaufnahme, Beratung oder Schadenbearbeitung oder bereiten Ihre Systeme auf DORA-Tests vor? Sprechen Sie mit einem Team, das für die Nationalbank ebenso plant wie für Ihre Kundschaft.