Auf den Punkt
- KI in der Versicherungswirtschaft unterliegt zwei Regelwerken: DORA, weil KI ein IKT-System ist, und der KI-Verordnung, weil sie KI ist. Beide haben eigene Aufsichtswege.
- Seit 29. Juli 2026 regelt das KI-Marktüberwachungsgesetz (KI-MIG) die Zuständigkeit: Bundesnetzagentur zentral, BaFin für KI in beaufsichtigten Finanzdienstleistungen, Bundesnetzagentur für Vermittler mit Gewerbeerlaubnis und für KI im Personalbereich.
- Die BaFin-Orientierungshilfe vom 18. Dezember 2025 ist unverbindlich, zeigt aber, woran die Aufsicht KI unter DORA misst: Governance mit Verantwortung der Geschäftsleitung, Kontrolle über den ganzen Lebenszyklus, Drittparteien, Vorfälle.
- Für bAV-Träger zählen vor allem Informationsregister, Exit-Strategie und Vorfallmeldung bei KI-Diensten von Dritten.
- Behördliche Auskünfte etwa des KoKIVO orientieren, binden aber nicht. Maßgeblich ist die eigene, dokumentierte Einordnung.
Zwei Regelwerke, zwei Aufsichtswege
Wer in einem Versicherungsunternehmen, einer Pensionskasse oder einem Pensionsfonds KI einsetzt, bewegt sich in zwei Rechtsrahmen zugleich. DORA, die Verordnung (EU) 2022/2554 über die digitale operationale Resilienz, gilt seit dem 17. Januar 2025 und erfasst KI als Teil der IKT. Die KI-Verordnung (EU) 2024/1689 regelt KI als Produkt und ihren Einsatz, gestaffelt bis 2028. Beide verfolgen unterschiedliche Ziele und werden unterschiedlich beaufsichtigt:
| Regelwerk | Blickwinkel | Aufsicht | Betroffen in der bAV |
|---|---|---|---|
| DORA | Resilienz und IKT-Risiko, unabhängig davon, ob KI im Spiel ist | BaFin | Versicherer, Pensionskassen, Pensionsfonds; mittelbar ihre IKT-Dienstleister |
| KI-Verordnung | Risiken des KI-Systems selbst: Transparenz, Hochrisiko, Verbote | Bundesnetzagentur oder BaFin nach KI-MIG | alle Anbieter und Betreiber von KI, auch Arbeitgeber und Vermittler |
Für ein und dasselbe KI-System können also beide Regelwerke gelten. Ein Chatbot im Kundenportal eines Versicherers ist ein IKT-Dienst im Sinne von DORA und zugleich ein KI-System, das Artikel 50 der KI-Verordnung erfüllen muss. Welche Fristen der KI-Verordnung wann greifen, zeigt unser Leitfaden zum EU AI Act in der bAV.
Wer ist zuständig? Das KI-MIG
Das KI-Marktüberwachungsgesetz bestimmt, welche deutsche Behörde die KI-Verordnung überwacht. Es wurde am 11. Februar 2026 vom Kabinett beschlossen, am 11. Juni vom Bundestag verabschiedet, am 10. Juli vom Bundesrat gebilligt und ist seit dem 29. Juli 2026 in Kraft.
| Konstellation | Zuständig |
|---|---|
| KI-Systeme allgemein | Bundesnetzagentur als zentrale Marktüberwachungsbehörde |
| KI in beaufsichtigten Finanzdienstleistungen, etwa bei Versicherungsunternehmen und Pensionsfonds (§ 2 Abs. 3 KI-MIG) | BaFin |
| KI im Personalbereich eines Finanzunternehmens | Bundesnetzagentur |
| Versicherungs- und Finanzanlagenvermittler, Honorarberater mit Erlaubnis nach Gewerbeordnung | Bundesnetzagentur |
| Arbeitgeber mit KI in HR- oder bAV-Prozessen | Bundesnetzagentur |
Ein Versicherungshaus hat damit regelmäßig zwei Ansprechpartner: die BaFin für KI im Versicherungsgeschäft, die Bundesnetzagentur für KI in Personal- und internen Querschnittsfunktionen. Die BaFin hat dazu am 29. Juli 2026 eine eigene Seite zur KI-Marktüberwachung veröffentlicht. Bei der Bundesnetzagentur ist das Koordinierungs- und Kompetenzzentrum für die KI-Verordnung (KoKIVO) angesiedelt, dazu ein Service-Desk für kleinere Unternehmen und ein KI-Reallabor zur Erprobung neuer Anwendungen unter Aufsicht.
Die BaFin-Orientierungshilfe zu KI
Am 18. Dezember 2025 hat die BaFin eine Orientierungshilfe zu IKT-Risiken beim Einsatz von KI in Finanzunternehmen veröffentlicht. Sie schafft keine neuen Pflichten. Sie zeigt aber, wie die Aufsicht die bestehenden DORA-Pflichten auf KI anwendet, und ist deshalb ein guter Prüfmaßstab für die eigene Organisation. Drei Ebenen tragen das Dokument:
Governance
Kein KI-Einsatz ohne Governance. Die Geschäftsleitung trägt die Gesamtverantwortung, legt die KI-Strategie fest und muss selbst über ausreichende Kenntnisse verfügen. Die Orientierungshilfe ordnet KI in den bestehenden DORA-Rahmen für das IKT-Risikomanagement ein, statt eine eigene KI-Organisation zu verlangen. Für die Umsetzung bietet sich das bewährte Modell der drei Verteidigungslinien an: Fachbereiche und IT verantworten Entwicklung und Betrieb, Risikomanagement, Compliance und Informationssicherheit setzen den Rahmen und prüfen, die interne Revision prüft unabhängig.
Lebenszyklus
- Entwicklung und Beschaffung: sichere Entwicklungsprozesse, Tests gegen KI-spezifische Angriffe, Prüfung der Trainingsdaten. Ob ein System selbst gebaut oder als Standardsoftware eingekauft wurde, ändert den Maßstab nicht.
- Betrieb: fortlaufende Überwachung auf Abweichungen und Leistungsverlust. Eine einmalige Freigabe reicht nicht.
- Stilllegung: sichere Außerbetriebnahme der Modelle und nachweisbare Löschung der Daten.
Querschnittsthemen
- Cyber- und Datensicherheit, einschließlich der Manipulation von Trainingsdaten.
- Cloud- und Drittparteienrisiken: viele KI-Dienste gibt es nur aus der Cloud; das erzeugt Abhängigkeiten, die vor Vertragsschluss bewertet und mit Exit-Strategien abgesichert werden müssen.
- Vorfälle: schwerwiegende IKT-bezogene Vorfälle mit KI-Systemen fallen unter die Meldepflichten nach DORA.
Wie diese Ebenen in der Praxis aussehen, ordnen Mario Pustan und Dietmar Niehaus im Fachinterview zur BaFin-Orientierungshilfe ein.
DORA-Pflichten, die KI konkret treffen
| DORA | Pflicht | Bedeutung für KI |
|---|---|---|
| Art. 5 | Verantwortung des Leitungsorgans für das IKT-Risikomanagement | KI-Strategie und KI-Risiken sind Vorstandsthema |
| Art. 6 | IKT-Risikomanagementrahmen | KI-Systeme werden darin erfasst, nicht daneben |
| Art. 17–19 | Behandlung, Klassifizierung und Meldung von IKT-Vorfällen | Ausfälle, Fehlverhalten oder Datenabflüsse bei KI-Systemen laufen über denselben Prozess |
| Art. 28 | Drittparteienrisiko, Informationsregister, Exit-Strategien | KI-Dienste von Dritten gehören ins Register; für kritische Funktionen braucht es einen getesteten Ausstieg |
| Art. 30 | Mindestinhalte von Verträgen mit IKT-Dienstleistern | Verträge mit KI- und SaaS-Anbietern müssen u. a. Datenstandort, Prüfrechte, Unterstützung bei Vorfällen und Ausstieg regeln |
Hinzu kommt die Überwachung großer IKT-Anbieter auf europäischer Ebene: Die europäischen Aufsichtsbehörden haben am 18. November 2025 erstmals 19 kritische IKT-Drittdienstleister benannt, darunter große Cloud-Anbieter, über die viele KI-Dienste bezogen werden. Das ersetzt nicht die eigene Risikobewertung des Finanzunternehmens.
Was das für bAV-Träger, Dienstleister und Vermittler heißt
- Pensionskassen und Pensionsfonds behandeln KI wie jede andere IKT: im Risikomanagement, im Informationsregister, in der Vorfallmeldung. Für eingekaufte Verwaltungsplattformen mit KI-Funktionen zählt vor allem die Exit-Fähigkeit: Lassen sich die Bestandsdaten im Ernstfall vollständig und prüfbar übertragen? Dafür haben wir DORA ExitProof entwickelt, einen technischen Exit-Test mit dokumentiertem Ergebnis.
- IT-Dienstleister von Versicherern unterliegen DORA nicht unmittelbar, aber über ihre Verträge. Sie müssen Nachweise liefern: Vertragsanlagen nach Art. 30, Meldewege für Vorfälle, Angaben zu Datenstandort und Subdienstleistern, Unterstützung beim Ausstieg. Wie wir das für unseren eigenen Betrieb lösen, beschreibt Rechenzentrum und BPO.
- Arbeitgeber sind nicht DORA-pflichtig. Für KI in HR- und bAV-Prozessen gilt die KI-Verordnung mit der Bundesnetzagentur als Aufsicht; wie sie das intern organisieren, beschreibt unser Leitfaden zur KI-Governance in HR und bAV.
- Vermittler mit Gewerbeerlaubnis fallen ebenfalls nicht unter die BaFin-Marktüberwachung für KI, sondern unter die Bundesnetzagentur. Ihre Pflichten aus der KI-Verordnung, etwa nach Artikel 50, bleiben dieselben.
Behördliche Auskünfte und ihre Grenzen
Das KoKIVO bietet Kontaktformular, FAQ, Prüfleitfaden und Factsheets. Das hilft bei der Orientierung, ersetzt aber keine verbindliche Auskunft: Wer dort anfragt, erhält eine Einschätzung, keine Absicherung. Für Prüfungen zählt die eigene Auslegung. Bewährt hat sich ein kurzer Vermerk je KI-System: Ist es ein KI-System im Sinne der Verordnung? Welche Rolle hat das Unternehmen? Welche Risikoklasse, welche Behörde? Dazu Datum und Name der verantwortlichen Person.
Checkliste für Vorstände
- Ist eine KI-Strategie beschlossen und mit Geschäfts-, Risiko- und IKT-Strategie verzahnt?
- Verfügt die Geschäftsleitung selbst über ausreichende KI-Kenntnisse, und ist das dokumentiert?
- Sind alle KI-Systeme im IKT-Risikomanagement und, soweit von Dritten bezogen, im Informationsregister erfasst?
- Ist für jedes System geklärt, welche Behörde nach dem KI-MIG zuständig ist?
- Werden KI-Systeme im Betrieb überwacht, und gibt es einen Plan für ihre Stilllegung?
- Erfasst der Vorfallprozess auch Fehlverhalten von KI-Systemen?
- Gibt es für kritische Dienstleister eine getestete Exit-Strategie, nicht nur ein Dokument?
- Enthalten die Verträge mit KI- und SaaS-Anbietern die Mindestinhalte nach Art. 30 DORA?
Häufige Fragen
Ist die BaFin-Orientierungshilfe zu KI verbindlich?
Nein. Sie begründet keine eigenen Pflichten, zeigt aber, wie die BaFin die verbindlichen Anforderungen aus DORA auf KI anwendet. Wer davon abweicht, sollte begründen können, warum.
Ist für eine Pensionskasse die BaFin oder die Bundesnetzagentur zuständig?
Für DORA immer die BaFin. Für die KI-Verordnung ist die BaFin zuständig, soweit die KI mit den beaufsichtigten Tätigkeiten zusammenhängt; für KI etwa im Personalbereich ist es die Bundesnetzagentur.
Gilt DORA auch für IT-Dienstleister von Versicherern?
Nicht unmittelbar, außer sie werden als kritische IKT-Drittdienstleister benannt. Über die Verträge mit ihren Kunden müssen sie aber viele DORA-Anforderungen erfüllen und nachweisen.
Müssen KI-Vorfälle gesondert gemeldet werden?
Nach DORA gibt es keinen eigenen Meldeweg für KI. Schwerwiegende IKT-bezogene Vorfälle, auch solche mit KI-Systemen, laufen über den regulären Meldeprozess. Für Hochrisiko-KI kommen ab Dezember 2027 eigene Meldepflichten nach der KI-Verordnung hinzu.
Kann man sich auf Auskünfte der Bundesnetzagentur verlassen?
Sie geben Orientierung, sind aber nicht bindend. Entscheidend ist die eigene, dokumentierte Einordnung.
Quellen und Weiterlesen
- Verordnung (EU) 2022/2554 (DORA), insbesondere Art. 5, 6, 17–19, 28 und 30
- Verordnung (EU) 2024/1689 (KI-Verordnung); Verordnung (EU) 2026/1744 (Digital Omnibus)
- KI-Marktüberwachungsgesetz (KI-MIG), in Kraft seit 29. Juli 2026, insbesondere § 2 Abs. 3
- BaFin: Orientierungshilfe zu IKT-Risiken beim Einsatz von KI in Finanzunternehmen, 18. Dezember 2025
- Fachinterview zur BaFin-Orientierungshilfe mit Mario Pustan und Dietmar Niehaus
- Podcast „Regulatorik & Realität“: Folge 7 (KI-MIG), Folge 8 (Bundesnetzagentur für Vermittler, KoKIVO), Folge 9 (§ 2 Abs. 3 KI-MIG)
Dieser Beitrag ordnet die Rechtslage für die Praxis ein und ersetzt keine Rechtsberatung im Einzelfall.
Sie wollen die Exit-Fähigkeit Ihrer bAV-Plattform nach DORA belegen? DORA ExitProof liefert einen technischen Migrationstest mit dokumentiertem Ergebnis, zum Festpreis. Für Dienstleisterverträge stellen wir die passenden DORA-Vertragsanlagen bereit. Termin für ein Gespräch vereinbaren.
Dieser Beitrag wurde mit Unterstützung moderner KI-Tools recherchiert und erstellt. Die redaktionelle Verantwortung und finale Ausarbeitung liegen selbstverständlich bei uns – human in the loop! Denn gute Inhalte entstehen im Zusammenspiel von Technologie und Erfahrung.
Interesse an KI-Lösungen für Ihr Unternehmen?
Erfahren Sie, wie IT Warehouse Sie bei der digitalen Transformation unterstützen kann.
Beratungsgespräch vereinbaren