KI
EU AI Act für Versicherer und Banken: Fristen, Hochrisiko und Pflichten
Die Verordnung (EU) 2024/1689, kurz EU AI Act, gilt seit dem 2. August 2026 im Grundsatz. Für Hochrisiko-Systeme hat die Verordnung (EU) 2026/1744 vom 8. Juli 2026, die Digital-Omnibus-Verordnung zur KI, den Beginn verschoben: auf den 2. Dezember 2027 für Systeme nach Anhang III. Für Versicherer und Banken bleiben zwei Fragen. Was gilt schon heute? Und was muss bis Ende 2027 vorbereitet werden, damit Einstufung, Dokumentation und Zuständigkeiten rechtzeitig stehen?
Was sich geändert hat
Die Digital-Omnibus-Verordnung ist am 27. Juli 2026 in Kraft getreten, veröffentlicht im Amtsblatt am 24. Juli 2026. Sie ändert Artikel 113 der KI-Verordnung. Der Gesetzgeber begründet die Verschiebung in Erwägungsgrund 100 mit verspäteten Normen, gemeinsamen Spezifikationen und Leitlinien sowie mit der verzögerten Einrichtung der zuständigen nationalen Behörden in den Mitgliedstaaten.
| Gegenstand | Geltungsbeginn |
|---|---|
| Verbote nach Artikel 5 (Grundbestand) und KI-Kompetenz nach Artikel 4 | 2. Februar 2025 |
| Allgemeiner Geltungsbeginn, darunter Transparenzpflichten nach Artikel 50 | 2. August 2026 |
| Kennzeichnung synthetischer Inhalte (Artikel 50 Absatz 2) für Altsysteme, die vor dem 2. August 2026 in Verkehr gebracht wurden | 2. Dezember 2026 |
| neue Verbote nach Artikel 5 (intime Inhalte ohne Zustimmung, Material nach der Richtlinie 2011/93/EU) | 2. Dezember 2026 |
| Hochrisiko-Systeme nach Artikel 6 Absatz 2 und Anhang III | 2. Dezember 2027 |
| Hochrisiko-Systeme nach Artikel 6 Absatz 1 und Anhang I | 2. August 2028 |
Die Termine stammen aus dem Wortlaut im Amtsblatt. Vor jeder Entscheidung gehören sie dort oder in EUR-Lex gegengelesen.
Wann ein System als hochriskant gilt
Anhang III Nummer 5 nennt zwei Fälle, die Versicherer und Banken unmittelbar betreffen: Buchstabe c erfasst KI-Systeme, die für die Risikobewertung und Preisbildung bei natürlichen Personen in der Lebens- und Krankenversicherung bestimmt sind. Buchstabe b erfasst die Kreditwürdigkeitsprüfung und Bonitätsbewertung natürlicher Personen, ausgenommen die Aufdeckung von Finanzbetrug, die der Anhang ausdrücklich herausnimmt.
Artikel 6 Absatz 3 sieht Ausnahmen vor, wenn kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte besteht, etwa bei einer engen Verfahrensaufgabe oder einer vorbereitenden Tätigkeit. Profiling natürlicher Personen führt dagegen immer zu Hochrisiko, ohne Ausnahme. Wer eine Ausnahme in Anspruch nimmt, dokumentiert die Bewertung vor dem Inverkehrbringen und registriert das System nach Artikel 49 Absatz 2.
Die Leitlinien der Kommission zur Einstufung nach Artikel 6 Absatz 5, also zur Frage, welche Systeme als hochriskant gelten, liegen als Entwurf vom 19. Mai 2026 vor. Eine Endfassung ist in den gelesenen Quellen nicht ausgewiesen. Bis dahin bleibt die Einstufung ein Prüfthema je Anwendungsfall.
Pflichten der Betreiber
Versicherer und Banken sind bei fremd beschafften Systemen in der Regel Betreiber. Artikel 26 verlangt unter anderem:
- Nutzung gemäß Betriebsanleitung.
- Menschliche Aufsicht durch kompetente Personen.
- Repräsentative Eingabedaten, soweit sie unter der Kontrolle des Betreibers stehen.
- Überwachung des Betriebs und Meldung an den Anbieter.
- Aufbewahrung der Protokolle für mindestens sechs Monate.
- Information der Arbeitnehmervertreter vor dem Einsatz am Arbeitsplatz.
- Information betroffener Personen bei Entscheidungen nach Anhang III.
Für Finanzinstitute gibt es eine Erleichterung: Wer Governance-Anforderungen nach dem Finanzdienstleistungsrecht unterliegt, erfüllt die Überwachungspflicht durch Einhaltung dieser Vorschriften, und die Protokolle zählen zur ohnehin aufzubewahrenden Dokumentation (Artikel 26 Absätze 5 und 6). Hinzu kommt die Grundrechte-Folgenabschätzung nach Artikel 27 für Betreiber nach Anhang III Nummer 5 Buchstaben b und c. Sie kann auf eine Datenschutz-Folgenabschätzung nach Artikel 35 DSGVO verweisen oder diese aufnehmen.
Die KI-Kompetenz nach Artikel 4 hat die Digital-Omnibus-Verordnung neu gefasst: Anbieter und Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals zu fördern. Ein bestimmtes Kompetenzniveau für jede Person müssen sie nicht garantieren.
Zuständigkeit und Sanktionen
Nach Artikel 74 Absatz 6 gilt bei regulierten Finanzinstituten die nach Finanzaufsichtsrecht benannte nationale Behörde als Marktüberwachungsbehörde. In Deutschland ist das die BaFin: Das nationale Durchführungsgesetz (KI-MIG) ist am 29. Juli 2026 in Kraft getreten, § 2 Absatz 3 nennt dort unter anderem Versicherungsunternehmen. Für Kreditinstitute unter EZB-Aufsicht regelt der Absatz einen eigenen Fall. Nach Angabe der BaFin überwacht sie Verbote, Transparenzpflichten und KI-Kompetenz bereits jetzt, Hochrisiko-Systeme ab dem 2. Dezember 2027.
Der Rahmen in Artikel 99 reicht bei Verstößen gegen die Verbote bis 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes, bei Verstößen unter anderem gegen Betreiber- und Transparenzpflichten bis 15 Millionen Euro oder 3 Prozent, jeweils der höhere Betrag.
Wie es mit KI-Betrieb und DORA zusammenhängt
Der AI Act regelt das Produkt, DORA den Betrieb. Beides trifft in einem Haus aufeinander: Stellt ein KI-Anbieter IKT-Dienstleistungen bereit, ist er IKT-Drittdienstleister, und die Anforderungen an Umgebungen und Daten stehen auf der Seite KI in Versicherung und Bank. Die Pflichten aus der Betriebsresilienz beschreibt die Seite DORA im Überblick.
Wie Qvestcon unterstützt
Qvestcon begleitet Vorstände und Verantwortliche für Compliance, IT und Datenschutz vom Inventar der KI-Anwendungsfälle über die Einstufung bis zum Nachweis für Revision und Aufsicht. Markus Junge, Executive Management Consultant DORA und KI, stimmt sich dabei mit der Rechtsberatung des Hauses ab. Seine Laufbahn steht auf der Seite Markus Junge als Berater.
Prüfhinweis
Dieser Text ist eine fachliche Einordnung und keine Rechtsberatung. Er gibt Rechtstexte und Aufsichtsangaben wieder. Die Seite der BaFin zur KI-Marktüberwachung trägt kein Datum und der Gesetzestext des KI-Marktüberwachungsgesetzes ist dokumentarisch noch nicht bearbeitet. Die rechtliche Bewertung im Einzelfall liegt bei der Rechtsabteilung oder der Rechtsberatung des Unternehmens.
Möchten Sie Ihre KI-Anwendungsfälle einstufen lassen? Sprechen Sie uns über die Kontaktseite an.
