AI Act im Finanzsektor: BaFin-Aufsicht für Hochrisiko-KI startet am 2. Dezember 2027
Veröffentlicht am: 05.10.2026 um 10:42 Uhr | Redaktion boerse-global.de
Der zunehmende Einsatz von künstlicher Intelligenz stellt Finanzdienstleister und Aufsichtsbehörden vor neue regulatorische Herausforderungen. Vor allem bei der institutsbezogenen Aufsicht durch die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) und der Einhaltung von Vorgaben nach dem Wertpapierhandelsgesetz (WpHG) steigen die Kontrollanforderungen an die Marktteilnehmer deutlich.
Feste Zuständigkeiten und Zeitpläne für die BaFin
Mit dem regulatorischen Rahmenwerk für künstliche Intelligenz wachsen die Aufgaben der nationalen Aufsicht. Gemäß § 2 Abs. 3 des KI-Marktüberwachungs- und -durchsetzungsgesetzes (KI-MIG) fungiert die BaFin als Marktüberwachungsbehörde für KI-Systeme, sofern diese einen direkten Bezug zu regulierten Finanztätigkeiten aufweisen.
Angesichts der neuen Zuständigkeiten der BaFin müssen Finanzinstitute ihre internen Prozesse frühzeitig an den EU AI Act anpassen. Dieser kostenlose Umsetzungsleitfaden bietet einen kompakten Überblick über alle Anforderungen, Pflichten und Fristen, die Ihre IT- und Rechtsabteilung jetzt kennen muss. EU AI Act in 5 Schritten verstehen
Während die allgemeinen Regelungen des europäischen AI Act bereits seit dem 2. August 2026 gelten, greifen spezifische Aufsichtspflichten stufenweise. Die BaFin soll die Einhaltung der Vorgaben für Hochrisiko-KI-Systeme im Finanzsektor ab dem 2. Dezember 2027 überwachen.
Gleichzeitig bedeutet das europäische Regelwerk keinen Bruch mit bestehenden Branchenstandards. Wie das S&P Unternehmerforum zur Aufsichtspraxis im Wertpapiergeschäft erläutert, schafft der AI Act kein gesondertes WpHG-Regime.
Die etablierten Pflichten aus dem WpHG, der europäischen Finanzmarktrichtlinie MiFID II, dem Digital Operational Resilience Act (DORA) sowie allgemeine Organisationspflichten bleiben für Institute uneingeschränkt bestehen.
Für relevante KI-Anwendungen verlangt dies nachvollziehbar dokumentierte Zwecke, überprüfte Datengrundlagen, klare Kontroll- und Verantwortlichkeitsstrukturen sowie eine wirksame menschliche Überprüfung bei den Prozessen.
Europäische Prioritäten und operative Risiken
Auch auf europäischer Ebene rückt das Thema weiter in den Fokus der Aufseher. Die Europäische Wertpapier- und Marktaufsichtsbehörde (ESMA) hat für das Jahr 2026 eine strategische Aufsichtspriorität für KI und Tokenisierung bei beaufsichtigten Finanzunternehmen definiert.
Zur systematischen Überwachung arbeitet die ESMA eng mit den nationalen Aufsichtsbehörden zusammen. Diese Schwerpunktsetzung ist bis zum Jahr 2027 angelegt und soll anschließend fortgeführt werden, wobei auch besonders leistungsfähige Basis- und Frontier-Modelle auf der Agenda der Behörde bleiben.
Da die Einstufung von KI-Systemen als Hochrisiko weitreichende Dokumentationspflichten nach sich zieht, sollten Verantwortliche die neuen Kriterien der EU-Verordnung genau prüfen. Ein kostenloser Report klärt auf, welche rechtlichen Regeln jetzt gelten und wie Unternehmen die geforderte Risikodokumentation rechtssicher umsetzen. Kostenlosen Report zu KI-Risikoklassen anfordern
Die wachsende technologische Durchdringung berührt zugleich die operative Stabilität der Institute. Im Jahr 2025 meldeten Finanzunternehmen der BaFin in Deutschland insgesamt 733 Vorfälle im Bereich der Informations- und Kommunikationstechnologie (IKT).
Rund 11 Prozent davon entfielen auf Cybersicherheitsvorfälle, während 31,1 Prozent auf Phishing zurückgingen; rund 31 Prozent der gemeldeten Angriffe betrafen externe Dienstleister.
Für die Institute gelten dabei strikte Berichtswege: Schwerwiegende IKT-Vorfälle müssen in Deutschland binnen vier Stunden nach ihrer internen Einstufung und spätestens 24 Stunden nach der ersten Erkennung an die Aufsicht gemeldet werden.
