Regulatorik & Realität - Folge 1 · 94 Tage bis zum KI-Stichtag — BaFin, AI Act und DORA im Frühjahr 2026
Shownotes
𝗪𝗮𝘀 𝗶𝗻 𝗱𝗶𝗲𝘀𝗲𝗿 𝗙𝗼𝗹𝗴𝗲 𝗽𝗮𝘀𝘀𝗶𝗲𝗿𝘁 Bis zum geltenden Stichtag der KI-Verordnung am 02.08.2026 sind es noch 94 Tage. In Brüssel verhandeln Parlament, Rat und Kommission im Trilog über den Digital Omnibus und damit über eine mögliche Verschiebung — beschlossen ist nichts. In dieser Pilotfolge sortiert Mario Pustan, was Vorstände jetzt wissen müssen: was im aktuellen Rechtsrahmen wirklich gilt, wo die BaFin schon hinschaut, und welche drei DORA-Muster im KI-Umfeld in Prüfungsgesprächen immer wieder auftauchen. 𝗧𝗵𝗲𝗺𝗲𝗻 • Digital Omnibus, Trilog und der falsche Reflex „Wir warten auf die Verschiebung" • BaFin-Orientierungshilfe zu IKT-Risiken bei KI — was in 4 Monaten Praxis sichtbar wurde • Drei Muster, die in DORA-Gesprächen immer wieder auftauchen (KI als Silo, blinde Drittparteien-Register, fehlender AI-Lifecycle) • Was bei Vorstandshaftung trotz Verschiebung unverändert bleibt 𝗤𝘂𝗲𝗹𝗹𝗲𝗻 & 𝗟𝗶𝗻𝗸𝘀 • EU-Kommission Digital Omnibus on AI: https://digital-strategy.ec.europa.eu/de • BaFin-Orientierungshilfe IKT-Risiken bei KI (PDF): https://www.bafin.de/SharedDocs/Downloads/DE/Anlage/neu/dlAnlageorientierungshilfeIKTRisikenbeiKI.pdf • IT Warehouse Blog (Vertiefung): https://www.it-warehouse.de/blog/ • Trustcenter (KI-Richtlinie, Zertifikate, TOMs): https://www.it-warehouse.de/rechtliches/trustcenter.html 𝗨̈𝗯𝗲𝗿 𝗱𝗲𝗻 𝗣𝗼𝗱𝗰𝗮𝘀𝘁 Regulatorik & Realität ist der B2B-Fach-Podcast für Vorstände, Geschäftsführer und Compliance-Verantwortliche in Versicherung und bAV. Mario Pustan und seine Gäste sprechen alle 14 Tage darüber, wo Regulatorik konkret im Maschinenraum ankommt — bei KI-Verordnung, DORA, BaFin-Anforderungen und der betrieblichen Altersversorgung. Begleitend zum gleichnamigen LinkedIn-Newsletter, der ab 30.04.2026 zweiwöchentlich donnerstags erscheint. 𝗨̈𝗯𝗲𝗿 𝗠𝗮𝗿𝗶𝗼 𝗣𝘂𝘀𝘁𝗮𝗻 Mario Pustan ist Vorstand der IT Warehouse AG und der smart!Cloud Services AG sowie Geschäftsführer der Caldera Service GmbH und der Insurance Warehouse GmbH. Mit seinen Teams digitalisiert er bAV, Benefits und Versicherung in Deutschland — von der HR-Schnittstelle bis zur regulatorisch sauberen KI-Governance. 𝗙𝗲𝗲𝗱𝗯𝗮𝗰𝗸 & 𝗧𝗵𝗲𝗺𝗲𝗻𝘃𝗼𝗿𝘀𝗰𝗵𝗹ä𝗴𝗲 mario.pustan@it-warehouse.de · LinkedIn: linkedin.com/in/pustan
Transkript anzeigen
00:00:00: Willkommen bei Regulatorik und Realität, dem Podcast der Regulaturik aus dem Maschinenraum betrachtet.
00:00:06: Mein Name ist Dana.
00:00:07: Ich sitze heute zusammen mit Mario Pustan Vorstand der IT Warehouse AG in Hamburg.
00:00:14: Mario bevor wir einsteigen Wir sollten gleich am Anfang klarmachen was die Hörerinnen und Hörern jetzt gerade tatsächlich hören.
00:00:22: Absolut!
00:00:23: Meine Stimme hier ist ein KI-Clone Trainiert aus einer Aufnahme meiner echten Stimme.
00:00:28: Danas Stimme ist eine synthetische deutsche Sprecherstimme.
00:00:32: Beides kennzeichnen wir bewusst, nicht nur weil Artikel fünfzig der KI-Verordnung das verlangt sondern weil ich es für die richtige Haltung halte.
00:00:42: Wenn wir in diesem Podcast über KI Compliance sprechen sollte auch transparent sein womit wir sprechen.
00:00:48: Genau darum geht es heute.
00:00:50: drei Entwicklungen die Versicherer Makler und BAV Träger in den nächsten drei Monaten beschäftigen werden.
00:00:57: Erstens.
00:00:58: Die neue BAFIN-Orientierungshilfe zu KI-Risiken.
00:01:02: Zweitens, die EU-KI-Verordnung.
00:01:06: Deren Hochrisikopflichten werden am zweiten August vollwirksam!
00:01:11: Und drittens – DORA.
00:01:13: Neunzehn globale Hyperscaler stehen seit November unter direkter europäischer Aufsicht.
00:01:19: Mario fangen wir vorne an.
00:01:21: Die BAFN hat im Dezember ein wichtiges Dokument veröffentlicht.
00:01:24: Was steht drin und was bedeutet es?
00:01:27: Die BAFIN hat im Dezember ihre Orientierungshilfe zu KI-Risiken veröffentlicht.
00:01:32: Formal unverbindlich, praktisch.
00:01:35: der Rahmen an dem sich beaufsichtigte Versicherer ab sofort messen lassen müssen!
00:01:40: Die Kernbotschaft?
00:01:41: KI-Systeme werden nicht separat reguliert – sie werden in den bestehenden Dora-Rahmen eingebettet.
00:01:48: Lifecycle Ansatz Daten Modellentwicklung Betrieb Monitoring Decommissioning.
00:01:55: Jede Phase fällt unter bekannte Dorabpflichten.
00:01:59: Was heißt das konkret?
00:02:00: Drei Dinge!
00:02:01: Erstens, wer KI in kritischen Funktionen einsetzt braucht eine dedizierte KI-Strategie keinen Absatz in der IT Strategie ein eigenes Dokument.
00:02:13: Zweitens KI Anbieter wie OpenAI oder Entropic sind aufsichtsrechtlich IKT Trittdienstleister.
00:02:21: Vertrag, Register, Exit-Strategie gelten analog.
00:02:26: Drittens – die Verantwortung bleibt beim beaufsichtigten Unternehmen.
00:02:30: Outsourcing entbindet von nichts!
00:02:33: Wo hakt es bei euren Kunden konkret?
00:02:35: Die Orientierungshilfe ist der erste Moment in dem die oft gestellte Frage «Müssen wir KI überhaupt in unser IKT-Register aufnehmen?» eine klare Antwort hat Ja und in die Exitstrategie und in die Incident Response Logik.
00:02:52: Drei Selbstfragen für jeden Hörer Ist eure KI-Strategie ein eigenes Dokument oder ein Absatz in der IT Strategie?
00:03:02: Kennt euer CISO die KI Tools der Fachbereiche, oder kommt ihm da gerade Shadow AI hoch?
00:03:09: Habt ihr den KI Anbieter im IKT Register inklusive Kritikalitätsbewertung?
00:03:16: Drei Nein!
00:03:17: Dann hat sich diese Folge schon gelohnt.
00:03:20: Das führt direkt zum zweiten Thema.
00:03:22: Am zweiten August werden die Hochrisikopflichten der EU-KI-Verordnung voll anwendbar, heute sind das noch vier neunzig Tage – Mario!
00:03:31: Was genau passiert an diesem Stichtag?
00:03:34: Ab dem zweiten August müssen Unternehmen die KI-Systeme in Hochrisikkategorien einsetzen und die vollen Pflichten erfüllen.
00:03:44: Für die Versicherungs- und BRV-Welt ist Anhang drei relevant.
00:03:49: Drei Kategorien stechen heraus.
00:03:52: KI-Systeme zur Risikobewertung und Preisfindung in Lebens- und Krankenversicherung, KI zur Bonitätsprüfung und KI im HR Bereich für Bewerberscreening oder Leistungsbewertungen – alle drei Hochrisiko.
00:04:10: Was viele unterschätzen?
00:04:12: Es geht nicht nur um die eine KI, die wir letztes Jahr eingekauft haben!
00:04:17: Es geht auch um KI-Features, die schleichend in bestehenden Systemen aktiviert wurden.
00:04:23: Jeder automatisierte Bonitätscheck in einem Antragsprozess Jedes Empfehlungsmodul in einem BRV Beratungsportal Jedes Recruiting Scoring in Workday Oder in SAP Success Factors Alles Hochrisiko Und jeder Verstoß kann bis zu thirty-fünf Millionen Euro kosten oder sieben Prozent vom weltweiten Jahresumsatz, je nachdem was höher ist.
00:05:05: Seit November stehen neunzehn globale IKT Trittanbieter unter direkter europäischer Aufsicht als Critical Third-Party Providers, kurz CTPPS.
00:05:17: Darunter AWS Google Cloud Microsoft SAP Deutsche Telekom – nicht mehr nur über ihre Kunden erfasst sondern direkt adressiert.
00:05:29: Mängel Anordnungen Im Extremfall Nutzungsbeschränkungen Und parallel der ernüchternde Befund Ende Januar.
00:05:37: Versicherer sind nicht vollständig Dora Ready TLPT-Vorbereitung schleppend.
00:05:44: ICT-Trittparteiregister lückenhaft.
00:05:48: Exitstrategien ungetestet.
00:05:50: Was das für die BRV-Ebene bedeutet?
00:05:53: Beitragszusagenverwaltung in US Cloud ist nicht per se verboten, aber sie wird erklärungspflichtig.
00:06:01: Datenfluss, Subprocessing, Zugriffslogik, Exitplan.
00:06:06: KI auf US Cloud hat damit zwei Baustellen Erstens der KI-Lifecycle aus der BAFIN Orientierungshilfe.
00:06:16: Zweitens das IKT Trittpartei Register.
00:06:20: Genau aus diesem Grund ist Made in Germany für uns kein reiner Marketing Satz, bei SmartBRV heißt es konkret lokale KI Verarbeitung in Hamburg – veröffentlichte KI Richtlinie Human In The Loop BSI Grundschutz-Zertifikat bis März, twenty-sevenundzwanzig.
00:06:42: Nicht weil wir Cloud schlecht finden sondern weil Aufsichtsrecht Vertragskette und Exit-Strategie bei sensiblen BRV Daten unter Druck kommen sobald ein Hyperscaler Stirnrunzeln bei der BAFIN auslöst.
00:06:58: Die Frage die ich jedem BRV Vorstand stelle Wo werden eure BRV Daten verarbeitet?
00:07:06: Und wissen das eure Compliance-Office auswendig?
00:07:10: Drei Themen ein roter Faden.
00:07:13: Regulatorik ist in diesem Jahr kein Hintergrundrauschen mehr, sondern Betriebsinfrastruktur.
00:07:20: Mario du hast das aus deinem eigenen Maschinenraum heraus eingeordnet.
00:07:24: was sollten die Hörer konkret diese Woche tun?
00:07:28: drei Dinge erstens KI Tools inventarisieren.
00:07:32: Jedes Tool, das in einem Beratungs- oder HR nahen Prozess läuft, kommt auf die Liste.
00:07:38: Zweitens – Kritikalität und Datenflüsse prüfen Welches Tool fällt unter Anhang drei der KA HIH Verordnung?
00:07:47: Wo liegen die Daten?
00:07:49: Wer verarbeitet mit?
00:07:51: Und drittens – Exitoptionen dokumentieren Pro KA HIHA Anbieter Pro Cloud Drittdienstleister Schriftlich im IKT Register.
00:08:04: Drei Tage Arbeit, spart euch die Nachtschicht im Juli!
00:08:08: Eine kurze Einladung noch – wenn Euch das Format etwas gebracht hat, abonniert den Podcast.
00:08:14: Den schriftlichen Newsletter findet Ihr auf LinkedIn unter demselben Titel.
00:08:18: In der nächsten Folge sprechen wir über BSI Grundschutz Plus Plus und über das Sozialpartnermodell.
00:08:25: Wenn ihr eine konkrete Frage aus eurem eigenen Maschinenraum habt, schreibt mir auf LinkedIn.
00:08:31: Ich nehme gute Fragen in kommende Ausgaben auf – bis in zwei Wochen!
Neuer Kommentar