---
adresse: "https://qvestcon.com/ki/eu-ai-act/"
titel: "EU AI Act für Versicherer und Banken"
beschreibung: "EU AI Act für Finanzunternehmen: Pflichten, Fristen nach VO (EU) 2026/1744 und Einstufung von Hochrisiko-Systemen im Überblick."
sprache: "de-DE"
stand: "2026-10-04"
---

KI

# EU AI Act für Versicherer und Banken: Fristen, Hochrisiko und Pflichten

Die Verordnung (EU) 2024/1689 gilt seit dem 2. August 2026 im Grundsatz. Hochrisiko-Systeme nach Anhang III gelten nach der Verordnung (EU) 2026/1744 erst ab dem 2. Dezember 2027. Anhang III Nummer 5 erfasst unter anderem Risi­ko­be­wer­tung und Preisbildung in der Lebens- und Kran­ken­ver­si­che­rung.

Die Verordnung (EU) 2024/1689, kurz EU AI Act, gilt seit dem 2. August 2026 im Grundsatz. Für Hochrisiko-Systeme hat die Verordnung (EU) 2026/1744 vom 8. Juli 2026, die Digital-Omnibus-Verordnung zur KI, den Beginn verschoben: auf den 2. Dezember 2027 für Systeme nach Anhang III. Für Versicherer und Banken bleiben zwei Fragen. Was gilt schon heute? Und was muss bis Ende 2027 vorbereitet werden, damit Einstufung, Dokumentation und Zustän­dig­kei­ten rechtzeitig stehen?

### Was sich geändert hat

Die Digital-Omnibus-Verordnung ist am 27. Juli 2026 in Kraft getreten, ver­öf­fent­licht im Amtsblatt am 24. Juli 2026. Sie ändert Artikel 113 der KI-Verordnung. Der Gesetzgeber begründet die Verschiebung in Erwä­gungs­grund 100 mit verspäteten Normen, gemeinsamen Spe­zi­fi­ka­tio­nen und Leitlinien sowie mit der verzögerten Einrichtung der zuständigen nationalen Behörden in den Mit­glied­staa­ten.

| Gegenstand | Gel­tungs­be­ginn |
| --- | --- |
| Verbote nach Artikel 5 (Grundbestand) und KI-Kompetenz nach Artikel 4 | 2. Februar 2025 |
| Allgemeiner Gel­tungs­be­ginn, darunter Trans­pa­renz­pflich­ten nach Artikel 50 | 2. August 2026 |
| Kennzeichnung synthetischer Inhalte (Artikel 50 Absatz 2) für Altsysteme, die vor dem 2. August 2026 in Verkehr gebracht wurden | 2. Dezember 2026 |
| neue Verbote nach Artikel 5 (intime Inhalte ohne Zustimmung, Material nach der Richtlinie 2011/93/EU) | 2. Dezember 2026 |
| Hochrisiko-Systeme nach Artikel 6 Absatz 2 und Anhang III | 2. Dezember 2027 |
| Hochrisiko-Systeme nach Artikel 6 Absatz 1 und Anhang I | 2. August 2028 |

Die Termine stammen aus dem Wortlaut im Amtsblatt. Vor jeder Entscheidung gehören sie dort oder in EUR-Lex gegengelesen.

### Wann ein System als hochriskant gilt

Anhang III Nummer 5 nennt zwei Fälle, die Versicherer und Banken unmittelbar betreffen: Buchstabe c erfasst KI-Systeme, die für die Risi­ko­be­wer­tung und Preisbildung bei natürlichen Personen in der Lebens- und Kran­ken­ver­si­che­rung bestimmt sind. Buchstabe b erfasst die Kre­dit­wür­dig­keits­prü­fung und Boni­täts­be­wer­tung natürlicher Personen, ausgenommen die Aufdeckung von Finanzbetrug, die der Anhang ausdrücklich herausnimmt.

Artikel 6 Absatz 3 sieht Ausnahmen vor, wenn kein erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte besteht, etwa bei einer engen Ver­fah­rens­auf­gabe oder einer vor­be­rei­ten­den Tätigkeit. Profiling natürlicher Personen führt dagegen immer zu Hochrisiko, ohne Ausnahme. Wer eine Ausnahme in Anspruch nimmt, dokumentiert die Bewertung vor dem Inver­kehr­brin­gen und registriert das System nach Artikel 49 Absatz 2.

Die Leitlinien der Kommission zur Einstufung nach Artikel 6 Absatz 5, also zur Frage, welche Systeme als hochriskant gelten, liegen als Entwurf vom 19. Mai 2026 vor. Eine Endfassung ist in den gelesenen Quellen nicht ausgewiesen. Bis dahin bleibt die Einstufung ein Prüfthema je Anwen­dungs­fall.

### Pflichten der Betreiber

Versicherer und Banken sind bei fremd beschafften Systemen in der Regel Betreiber. Artikel 26 verlangt unter anderem:

1. Nutzung gemäß Betriebs­an­lei­tung.
2. Menschliche Aufsicht durch kompetente Personen.
3. Reprä­sen­ta­tive Eingabedaten, soweit sie unter der Kontrolle des Betreibers stehen.
4. Überwachung des Betriebs und Meldung an den Anbieter.
5. Aufbewahrung der Protokolle für mindestens sechs Monate.
6. Information der Arbeit­neh­mer­ver­tre­ter vor dem Einsatz am Arbeitsplatz.
7. Information betroffener Personen bei Ent­schei­dun­gen nach Anhang III.

Für Finanz­in­sti­tute gibt es eine Erleichterung: Wer Governance-Anforderungen nach dem Finanz­dienst­leis­tungs­recht unterliegt, erfüllt die Über­wa­chungs­pflicht durch Einhaltung dieser Vorschriften, und die Protokolle zählen zur ohnehin auf­zu­be­wah­ren­den Dokumentation (Artikel 26 Absätze 5 und 6). Hinzu kommt die Grundrechte-Fol­gen­ab­schät­zung nach Artikel 27 für Betreiber nach Anhang III Nummer 5 Buchstaben b und c. Sie kann auf eine Datenschutz-Fol­gen­ab­schät­zung nach Artikel 35 DSGVO verweisen oder diese aufnehmen.

Die KI-Kompetenz nach Artikel 4 hat die Digital-Omnibus-Verordnung neu gefasst: Anbieter und Betreiber ergreifen Maßnahmen, um die KI-Kompetenz ihres Personals zu fördern. Ein bestimmtes Kom­pe­tenz­ni­veau für jede Person müssen sie nicht garantieren.

### Zuständigkeit und Sanktionen

Nach Artikel 74 Absatz 6 gilt bei regulierten Finanz­in­sti­tu­ten die nach Finanz­auf­sichts­recht benannte nationale Behörde als Markt­über­wa­chungs­be­hörde. In Deutschland ist das die BaFin: Das nationale Durch­füh­rungs­ge­setz (KI-MIG) ist am 29. Juli 2026 in Kraft getreten, § 2 Absatz 3 nennt dort unter anderem Ver­si­che­rungs­un­ter­neh­men. Für Kre­dit­in­sti­tute unter EZB-Aufsicht regelt der Absatz einen eigenen Fall. Nach Angabe der BaFin überwacht sie Verbote, Trans­pa­renz­pflich­ten und KI-Kompetenz bereits jetzt, Hochrisiko-Systeme ab dem 2. Dezember 2027.

Der Rahmen in Artikel 99 reicht bei Verstößen gegen die Verbote bis 35 Millionen Euro oder 7 Prozent des weltweiten Jah­res­um­sat­zes, bei Verstößen unter anderem gegen Betreiber- und Trans­pa­renz­pflich­ten bis 15 Millionen Euro oder 3 Prozent, jeweils der höhere Betrag.

### Wie es mit KI-Betrieb und DORA zusammenhängt

Der AI Act regelt das Produkt, DORA den Betrieb. Beides trifft in einem Haus aufeinander: Stellt ein KI-Anbieter IKT-Dienst­leis­tun­gen bereit, ist er IKT-Dritt­dienst­leis­ter, und die Anforderungen an Umgebungen und Daten stehen auf der Seite [KI in Versicherung und Bank](https://qvestcon.com/ki/). Die Pflichten aus der Betriebs­re­si­li­enz beschreibt die Seite [DORA im Überblick](https://qvestcon.com/dora/).

### Wie Qvestcon unterstützt

Qvestcon begleitet Vorstände und Ver­ant­wort­li­che für Compliance, IT und Datenschutz vom Inventar der KI-Anwen­dungs­fälle über die Einstufung bis zum Nachweis für Revision und Aufsicht. Markus Junge, Executive Management Consultant DORA und KI, stimmt sich dabei mit der Rechts­be­ra­tung des Hauses ab. Seine Laufbahn steht auf der Seite [Markus Junge als Berater](https://qvestcon.com/berater/).

### Prüfhinweis

Dieser Text ist eine fachliche Einordnung und keine Rechts­be­ra­tung. Er gibt Rechtstexte und Auf­sichts­an­ga­ben wieder. Die Seite der BaFin zur KI-Markt­über­wa­chung trägt kein Datum und der Gesetzestext des KI-Markt­über­wa­chungs­ge­set­zes ist doku­men­ta­risch noch nicht bearbeitet. Die rechtliche Bewertung im Einzelfall liegt bei der Rechts­ab­tei­lung oder der Rechts­be­ra­tung des Unternehmens.

Möchten Sie Ihre KI-Anwen­dungs­fälle einstufen lassen? Sprechen Sie uns über die [Kontaktseite](https://qvestcon.com/kontakt/) an.

**Fachlich verantwortet durch Markus Junge**, Executive Management Consultant DORA und KI. Keine Rechts­be­ra­tung.

Stand: 4. Oktober 2026. Zuletzt geprüft: 4. Oktober 2026. Seiten-ID QVC-KI-EU-AI-ACT, Version 1.1.

**So zitieren Sie diese Seite:** Markus Junge, Executive Management Consultant DORA und KI (Qvestcon): EU AI Act für Versicherer und Banken: Fristen, Hochrisiko und Pflichten. Stand 4. Oktober 2026, Version 1.1. [Adresse dieser Seite](https://qvestcon.com/ki/eu-ai-act/)
