Zum Hauptinhalt springen
FromNine
Menü

Finanzdienstleistungen

KI und Plattformen, gebaut für die aufsichtliche Prüfung.

Was wir für Banken, Versicherer, Vermögensverwalter und Zahlungsinstitute entwickeln: KI, die sich gegenüber der Aufsicht erklären lässt, Integration, die das Kernsystem respektiert, und einen Betrieb, der ab der ersten Architekturentscheidung auf DORA ausgerichtet ist.

Für Finanzinstitute unter Aufsicht der Nationalbank von Belgien und der FSMA, deren Kundschaft Beratung in drei Landessprachen erwartet.

Kanten gestapelter Glasplatten, an denen sich eine Lichtlinie bricht
  1. 17. Januar 2025

    DORA gilt

    IKT-Risikomanagement, Informationsregister zu IKT-Drittdienstleistern, Meldung von Vorfällen und Resilienztests für Finanzunternehmen.

    QuelleVerordnung (EU) 2022/2554 (öffnet externe Website)

  2. 10. Juli 2027

    EU-Geldwäscheverordnung gilt

    Ein einheitliches Regelwerk für die Sorgfaltspflichten gegenüber Kunden in der gesamten EU, mit der neuen Behörde AMLA.

    QuelleVerordnung (EU) 2024/1624 (öffnet externe Website)

  3. 2. Dezember 2027

    Hochrisiko-Pflichten der KI-Verordnung für Kredit und Versicherung

    Kreditwürdigkeitsprüfung und Preisgestaltung in der Lebens- und Krankenversicherung gelten als Hochrisiko-Anwendungen; Geltungsbeginn nach der 2026 geänderten Fassung.

    QuelleVerordnung (EU) 2024/1689 (öffnet externe Website)

Was sich bei Finanzdienstleistern ändert

  1. Resilienz ist jetzt Rechtspflicht

    DORA macht digitale operationale Resilienz zu konkreten Pflichten: IKT-Risikomanagement, ein Register jeder vertraglichen Vereinbarung mit IKT-Drittdienstleistern, klassifizierte Meldung von Vorfällen und regelmäßige Tests. Cloud- und KI-Anbieter sind damit Teil des Aufsichtsbilds.

    QuelleVerordnung (EU) 2022/2554

  2. KI-Entscheidungen brauchen einen Prüfpfad

    Kreditscoring und Versicherungstarifierung werden nach der KI-Verordnung zu Hochrisiko-Anwendungen. Das Modellrisikomanagement muss Machine-Learning- und generative Modelle abdecken, mit Dokumentation, Überwachung und menschlicher Aufsicht im Verhältnis zur Tragweite.

    QuelleVerordnung (EU) 2024/1689

  3. Kunden vergleichen Sie mit ihrer besten App

    Echtzeitüberweisungen, Empfängerüberprüfung und Open Banking haben die Erwartungen an Tempo und Transparenz erhöht. Die nächsten Regeln für Zahlungsdienste verschärfen Betrugsprävention und API-Qualität weiter.

  4. Kernsysteme bündeln Jahrzehnte an Logik

    Großrechner und Kernplattformen führen nach wie vor die Bücher. Veränderung muss um sie herum stattfinden, über APIs und Events, ohne Stabilität oder aufsichtliches Meldewesen zu gefährden.

Herausforderungen und was wir entwickeln

  1. Die Herausforderung

    Kundenannahme und regelmäßige Überprüfungen hängen davon ab, dass Fachkräfte Dokumente von Hand lesen.

    Unsere Antwort

    Intelligente Dokumentenverarbeitung extrahiert und prüft Nachweise zu Identität, Eigentumsverhältnissen und Mittelherkunft. Fachkräfte prüfen markierte Fälle, und jede Prüfung wird für Revision und das kommende EU-Geldwäscheregelwerk protokolliert.

  2. Die Herausforderung

    Beratung und Service durchsuchen fünf Systeme, um eine Frage zu beantworten.

    Unsere Antwort

    Ein berechtigungsgesteuerter Assistent für Produkte, Richtlinien und Verfahren, der seine Quellen nennt und festhält, was angezeigt wurde, damit die Beratungsdokumentation vollständig bleibt.

  3. Die Herausforderung

    Jede Änderung am Kernsystem ist langsam, teuer und riskant.

    Unsere Antwort

    Wir stellen Kernfunktionen über APIs und Event-Streams bereit, lagern Funktionen schrittweise aus und halten den Abgleich aufrecht, bis der alte Pfad stillgelegt werden kann.

  4. Die Herausforderung

    Das DORA-Register und der Vorfallprozess werden in Tabellenkalkulationen gepflegt.

    Unsere Antwort

    Wir bauen das Informationsregister, die Klassifizierung von Vorfällen und die Meldeprozesse in Ihr Service-Management und Ihre Cloud-Werkzeuge ein, verknüpft mit den kritischen Funktionen, die sie unterstützen.

  5. Die Herausforderung

    Modelle, die sich nicht erklären lassen, bestehen keine Validierung.

    Unsere Antwort

    Ein mit Risiko- und Validierungsteams abgestimmter Evaluierungsrahmen: Testsets, Erklärbarkeit dort, wo die Entscheidung sie verlangt, Drift-Überwachung und ein dokumentierter menschlicher Eingriff.

  6. Die Herausforderung

    Aufsichtliche Meldungen werden jedes Quartal von Hand abgestimmt.

    Unsere Antwort

    Datenpipelines mit dokumentierter Datenherkunft und automatisierten Qualitätsprüfungen nach den Grundsätzen von BCBS 239, damit sich Zahlen bis zur Quelle zurückverfolgen lassen.

Eine Referenzlandschaft mit Kontrolle zuerst

Wo KI zwischen Kanälen und Kernsystemen sitzt, mit einer Freigabestufe vor folgenreichen Schritten und DORA-Kontrollen, die jede Schicht begleiten.

Beispiel zur Veranschaulichung
Kunden, Beratung und Service: App, Web, Filiale und Kundenservice-CenterKundenannahme undKYC-DokumenteneingangFreigabe durchFachkraftAssistent für Beratungund ServiceIntegrationsschicht: APIs und Event-StreamsKernbankensystem oderBestandsführungCRM- undServiceplattformDatenplattform mitDatenherkunftDORA-KONTROLLENIKT-RisikomanagementRegister derIKT-DrittdienstleisterKlassifizierung undMeldung vonVorfällenResilienztestsJedes Modell wird im Rahmen des Modellrisikomanagements registriert, validiert und überwacht.
Referenzlandschaft für KI in einem regulierten Finanzinstitut

KI-Dienste greifen nur über die Integrationsschicht auf Kernsysteme zu. DORA-Kontrollen gelten für jede Komponente.

Diagramm als Text lesen

Kunden, Beratung und Service nutzen die Kanäle App, Web, Filiale und Kundenservice-Center.

Hinter den Kanälen liegen drei KI-Dienste: Kundenannahme und KYC-Dokumenteneingang, ein Assistent für Beratung und Service sowie ein Freigabeschritt durch eine Fachkraft, den jede folgenreiche Entscheidung durchläuft.

Die KI-Dienste erreichen Kernsysteme nur über eine Integrationsschicht aus APIs und Event-Streams. Die Kernsysteme sind das Kernbankensystem oder die Bestandsführung, die CRM- und Serviceplattform und eine Datenplattform mit dokumentierter Datenherkunft.

Alle Schichten begleiten die DORA-Kontrollen: IKT-Risikomanagement, das Register der IKT-Drittdienstleister, Klassifizierung und Meldung von Vorfällen sowie Resilienztests. Jedes Modell wird im Rahmen des Modellrisikomanagements registriert, validiert und überwacht.

  • Freigabe vor Konsequenz

    KI entwirft, extrahiert und schlägt vor. Entscheidungen über Kredite, Schadenfälle oder Kontobeschränkungen bleiben bei einer namentlich benannten Person.

  • Erklärbar von Anfang an

    Der Grad der Erklärung wird je Entscheidungstyp im Entwurf festgelegt und nicht kurz vor der Validierung nachgerüstet.

  • Exit- und Konzentrationsrisiko

    Cloud- und Modellanbieter werden mit dokumentierten Exit-Plänen und Ausweichpfaden für das Register ausgewählt.

  • Protokolle als Nachweis

    Eingaben, Ausgaben, Modellversionen und Freigaben werden aufbewahrt, damit Aufsicht und Revision jeden Fall rekonstruieren können.

Regulatorische Zeitleiste für Finanzinstitute

Termine, die verändern, was ein Umsetzungspartner nachweisen muss. Nationale Aufsichtsbehörden und die Europäischen Aufsichtsbehörden ergänzen Leitlinien und technische Standards.

  1. In Anwendung

    DORA: Regeln zur digitalen operationalen Resilienz gelten

    IKT-Risiko, Drittdienstleisterregister, Meldung von Vorfällen und Tests.

  2. In Anwendung

    KI-Verordnung: Verbotene Praktiken untersagt, KI-Kompetenz erforderlich

  3. In Anwendung

    AMLA: EU-Behörde zur Bekämpfung der Geldwäsche nimmt Arbeit auf

    Vorbereitung des einheitlichen Regelwerks und der direkten Aufsicht über ausgewählte Institute.

  4. In Anwendung

    Verordnung über Sofortzahlungen: Empfängerüberprüfung für Euro-Überweisungen verpflichtend

    Zahlungsdienstleister im Euroraum prüfen den Empfängernamen, bevor eine Überweisung ausgeführt wird.

  5. In Anwendung

    KI-Verordnung: Transparenzpflichten gelten

    Kunden müssen erfahren, wenn sie mit einem KI-System zu tun haben.

  6. Stand: 2. Oktober 2026

  7. Bevorstehend

    Geldwäscheverordnung: Einheitliches EU-Regelwerk gilt

    Sorgfaltspflichten, wirtschaftliches Eigentum und Aufbewahrung werden harmonisiert.

  8. Bevorstehend

    KI-Verordnung: Hochrisiko-Pflichten gelten

    Einschließlich Kreditwürdigkeitsprüfung und Preisgestaltung in der Lebens- und Krankenversicherung, in der 2026 geänderten Fassung.

  9. Bevorstehend

    AMLA: Direkte Aufsicht über ausgewählte Institute beginnt

Regulierung und Standards im Überblick

Die Rechtsakte, die KI- und Plattformvorhaben in Finanzinstituten am häufigsten prägen, und was sie für ein Umsetzungsprogramm bedeuten.

Diese Übersicht dient als Grundlage für Planungsgespräche. Sie ist keine Rechts- oder Aufsichtsberatung. Stand der Termine: 2. Oktober 2026.

DORAGeltungsbereichEU-weit

Der Digital Operational Resilience Act gilt seit dem 17. Januar 2025 für Banken, Versicherer, Wertpapierfirmen, Zahlungsinstitute und weitere Finanzunternehmen. Er regelt IKT-Risikomanagement, Meldung von Vorfällen, Resilienztests und das Management des IKT-Drittparteienrisikos, einschließlich wesentlicher Vertragsbestimmungen (Artikel 30).

Was das für Ihr Vorhaben bedeutet

Als IKT-Dienstleister unterstützen wir Ihre Pflichten: Vertragsbedingungen, Meldung von Vorfällen, Exit-Pläne, Mitwirkung an Tests und die Angaben, die Ihr Register benötigt.

QuelleVerordnung (EU) 2022/2554, EUR-Lex (öffnet externe Website)

KI-VerordnungGeltungsbereichEU-weit

KI zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur risikobasierten Preisgestaltung in der Lebens- und Krankenversicherung ist hochriskant. Anbieter und Betreiber benötigen Risikomanagement, Daten-Governance, Protokollierung, menschliche Aufsicht und Dokumentation. Nach der 2026 geänderten Fassung gelten diese Pflichten ab dem 2. Dezember 2027.

Was das für Ihr Vorhaben bedeutet

Wir stufen jeden Anwendungsfall früh ein, planen menschliche Aufsicht in den Prozess ein und erstellen Dokumentation, die zu Ihrem Rahmenwerk für Modellrisiken passt.

QuelleVerordnung (EU) 2024/1689, EUR-Lex (öffnet externe Website)

EU-Geldwäschepaket (AMLR und AMLA)GeltungsbereichEU-weit

Die Geldwäscheverordnung ersetzt ab dem 10. Juli 2027 nationale Regeln zu den Sorgfaltspflichten durch ein einheitliches EU-Regelwerk. Die neue Behörde AMLA koordiniert die nationalen Aufsichtsbehörden und wird ausgewählte Institute mit hohem Risiko direkt beaufsichtigen.

Was das für Ihr Vorhaben bedeutet

Prozesse für Kundenannahme und Überprüfung brauchen einen einheitlichen Umgang mit Nachweisen und lückenlose Prüfpfade. Wir gestalten Dokumenteneingang und Fallbearbeitung nach diesem Maßstab.

QuelleVerordnung (EU) 2024/1624, EUR-Lex (öffnet externe Website)

DSGVO und automatisierte EntscheidungenGeltungsbereichEU-weit

Artikel 22 gibt Menschen das Recht, keiner ausschließlich auf automatisierter Verarbeitung beruhenden Entscheidung unterworfen zu werden, die sie erheblich beeinträchtigt. Ausnahmen erfordern Schutzmaßnahmen wie das Eingreifen einer Person und das Recht auf Anfechtung.

Was das für Ihr Vorhaben bedeutet

Wir gestalten Prozesse, in denen eine Person ein automatisiertes Ergebnis prüfen, erklären und ändern kann, und dokumentieren, dass sie es getan hat.

QuelleVerordnung (EU) 2016/679, EUR-Lex (öffnet externe Website)

Beratungsdokumentation nach MiFID II und IDDGeltungsbereichEU-weit

Die Regeln für Wertpapier- und Versicherungsvertrieb verlangen Geeignetheitsprüfungen beziehungsweise die Ermittlung von Wünschen und Bedürfnissen sowie Aufzeichnungen über die erteilte Beratung. KI, die Beratende unterstützt, wird Teil dieser Dokumentation.

Was das für Ihr Vorhaben bedeutet

Assistenten protokollieren, was sie angezeigt und welche Quellen sie genutzt haben, damit die Beratungsakte vollständig und prüfbar bleibt.

QuelleRichtlinie 2014/65/EU, EUR-Lex (öffnet externe Website)

PSD2 und die nächsten Regeln für ZahlungsdiensteGeltungsbereichEU-weit

PSD2 regelt heute Zahlungsdienste und den Zugang im Open Banking. Ihre Nachfolger, PSD3 und die Zahlungsdiensteverordnung, wurden 2025 vorläufig vereinbart und werden nach einer Übergangsfrist die Anforderungen an Betrugsprävention und API-Leistung verschärfen.

Was das für Ihr Vorhaben bedeutet

API-Plattformen, die heute entstehen, sollten strengere Pflichten zu Leistung, Überwachung und Austausch von Betrugsdaten vorwegnehmen.

QuelleRichtlinie (EU) 2015/2366, EUR-Lex (öffnet externe Website)

Beispielhafte Anwendungsfälle

Beispiel zur Veranschaulichung
  1. Dokumentenprüfung bei der Kundenannahme

    Identitäts- und Eigentumsnachweise werden extrahiert und abgeglichen; über jeden markierten Fall entscheiden Fachkräfte.

  2. Wissensassistent für die Beratung

    Antworten zu Produkten, Richtlinien und Verfahren mit Quellenangabe, innerhalb der Zugriffsrechte der Beratenden.

  3. Eingang und Weiterleitung von Beschwerden

    Beschwerden werden nach Thema und Dringlichkeit klassifiziert, mit einer Entwurfszusammenfassung weitergeleitet und Fristen nach den Regeln zur Beschwerdebearbeitung überwacht.

  4. Eingang von Versicherungsschäden

    Schadenmeldungen, Rechnungen und Berichte werden gelesen und dem Vertrag zugeordnet; die Auszahlung geben Sachbearbeitende frei.

  5. Kernfunktionen hinter APIs

    Großrechner-Transaktionen werden als dokumentierte APIs und Events bereitgestellt, damit neue Kanäle nicht länger von Batch-Dateien abhängen.

Plattformen bei Finanzdienstleistern

  • Salesforce

    Summit Partner

    Arbeitsplätze für die Beratung, Prozesse zur Kundenannahme und Servicebetrieb, verbunden mit Kernsystemen und Dokumenteneingang.

  • SAP

    Gold Partner

    Finanzen und Konzernberichterstattung, mit SAP-Daten, die mit dokumentierter Datenherkunft für Risiko- und Aufsichtsmeldewesen bereitstehen.

Die Partnerstufen sind die von FromNine gehaltenen. Produktnamen sind Marken ihrer jeweiligen Inhaber.

Belgien

Unter belgischer und europäischer Aufsicht

Banken und Versicherer in Belgien berichten an die Nationalbank von Belgien und die FSMA, große Banken zusätzlich an die EZB, und ab 2028 werden einige Institute direkt von der europäischen Geldwäschebehörde AMLA beaufsichtigt. DORA, die KI-Verordnung und das Geldwäschepaket gelten EU-weit, doch Meldewege und Erwartungen an Auslagerungen folgen der belgischen Praxis. Hinzu kommt die Sprache: Verträge, Beratung und Beschwerden müssen auf Deutsch, Französisch und Niederländisch gleich belastbar sein.

Wir arbeiten so, dass Nachweise einmal entstehen und sich der Aufsicht vorlegen lassen: Architektur- und Modelldokumentation, Protokolle, Testergebnisse und Ausstiegspläne.

Häufige Fragen

Wie unterstützen Sie als Dienstleister unsere DORA-Pflichten?

Wir vereinbaren die von DORA geforderten Vertragsbestimmungen, melden Vorfälle über den vereinbarten Kanal, dokumentieren Exit-Pläne, wirken an Resilienztests mit und liefern die Angaben, die Ihr Register der IKT-Drittdienstleister benötigt.

Darf KI bei Kredit- oder Underwriting-Entscheidungen eingesetzt werden?

Ja, als Hochrisiko-Anwendung nach der KI-Verordnung, mit Risikomanagement, Daten-Governance, Protokollierung, menschlicher Aufsicht und Dokumentation. Wir gestalten den Prozess so, dass eine Person die Entscheidung trifft und erklären kann und die Schutzmaßnahmen der DSGVO für automatisierte Entscheidungen gewahrt bleiben.

Wo laufen Modelle und Daten?

In der Umgebung, die Ihre Risikobereitschaft zulässt: in Ihrem eigenen Cloud-Mandanten, in einer EU-Region einer Public Cloud oder bei sensiblen Workloads on premises. Modell- und Hosting-Entscheidungen werden mit Exit-Optionen für Ihr Drittdienstleisterregister dokumentiert.

Müssen wir unser Kernsystem ersetzen?

Nein. Wir integrieren standardmäßig und modernisieren schrittweise: zuerst APIs und Events rund um den Kern, Funktionen werden nur dort ausgelagert, wo es sich lohnt, mit laufendem Abgleich, bis der alte Pfad stillgelegt ist.

Wie evaluieren Sie generative KI in regulierten Prozessen?

Mit Testsets und Qualitätskriterien, die vor dem Release mit Ihren Risiko- und Validierungsteams abgestimmt werden, mit Überwachung nach dem Release und mit Prüfschritten für unsichere Ergebnisse. KI-Ergebnisse können falsch sein, deshalb ist der Prozess genau darauf ausgelegt.

Sprechen wir über Ihr Vorhaben im Finanzbereich

Sie planen KI in Kundenaufnahme, Beratung oder Schadenbearbeitung oder bereiten Ihre Systeme auf DORA-Tests vor? Sprechen Sie mit einem Team, das für die Nationalbank ebenso plant wie für Ihre Kundschaft.