Der 2. August 2026 markiert einen entscheidenden Stichtag für das regulatorische Umfeld der europäischen Finanzwirtschaft. Genau zwei Jahre nach dem ersten Inkrafttreten der EU-KI-Verordnung müssen alle als Hochrisiko eingestuften KI-Systeme die gesetzlichen Vorgaben vollständig erfüllen. Banken und FinTechs stehen damit vor der Herausforderung, ihre technologischen Innovationen mit den strengsten Aufsichtsregeln der Geschichte in Einklang zu bringen. Zudem fallen 2026 zeitgleich die Anforderungen des EU AI Act, von DORA, den MaRisk und der DSGVO zusammen.
Die regulatorische Einstufung als Hochrisiko betrifft zentrale Anwendungsfelder im täglichen Bank- und Versicherungsgeschäft. Systeme, die automatisierte Kreditentscheidungen treffen oder Credit-Scoring-Modelle berechnen, fallen direkt unter diese strengste Regulierungskategorie. Ebenso sind KI-Anwendungen betroffen, die Versicherungsprämien festlegen, Maßnahmen zur Betrugsbekämpfung und Geldwäscheprävention steuern oder über den allgemeinen Zugang zu Finanzdienstleistungen entscheiden.
Zur Erfüllung der gesetzlichen Vorgaben müssen Finanzinstitute umfassende technische Nachweise erbringen. Eine zentrale Forderung der Aufsichtsbehörden ist die vollständige Erklärbarkeit komplexer KI-Entscheidungen, die beispielsweise durch Verfahren wie SHAP oder LIME dokumentiert werden muss. Darüber hinaus verlangt der Gesetzgeber ein lückenloses Logging aller Systemaktivitäten sowie eine wirksame menschliche Kontrolle im Sinne eines Human-in-the-Loop-Prinzips.
Bei Missachtung der strengen Vorgaben drohen den Instituten empfindliche finanzielle Konsequenzen. Der Katalog der EU-KI-Verordnung sieht bei Verstößen Geldbußen von bis zu 30 Millionen Euro oder bis zu 6 Prozent des gesamten weltweiten Jahresumsatzes vor. Diese drastischen Strafandrohung unterstreicht die Notwendigkeit für Vorstände, Compliance-Prozesse lückenlos anzupassen.
Parallel dazu fordert der Digital Operational Resilience Act, kurz DORA, den operativen Nachweis der digitalen Resilienz von Finanzunternehmen. Die Aufsichtsbehörden BaFin und EBA prüfen im Jahr 2026 verstärkt die Cybersicherheit aller eingesetzten KI-Systeme. Ein besonderes Augenmerk der Prüfer liegt dabei auf den Abhängigkeiten von externen Drittanbietern, insbesondere den großen Big-Tech-Cloud-Providern.

