Produkte
Preise
Partner
Über Myra
Login
Notfall Demo

Aktualisiert am 11.10.2026

Was Banken unter DORA vom KI-Anbieter verlangen müssen

Ein KI-Dienst, den ein Finanzinstitut von außen bezieht, ist nach unserer Lesart eine ganz normale IKT-Dienstleistung im Sinne von Art. 3 Nr. 21 DORA. Das klingt unspektakulär. Die Folgen sind es nicht, denn damit greifen Art. 28 bis 30 DORA. Der Dienst muss ins Informationsregister, vor dem Vertrag steht eine Risikoprüfung, und der Vertrag selbst braucht die gesetzlichen Pflichtinhalte, die Art. 30 DORA im Einzelnen aufzählt. Unterstützt der Dienst eine kritische oder wichtige Funktion, brauchen Sie zusätzlich eine Ausstiegsstrategie, die dokumentiert und getestet ist. Wie das bei KI konkret aussieht, hat die BaFin in ihrer Orientierungshilfe vom 18.12.2025 beschrieben. Stand dieser Seite: Oktober 2026.

Wer alles zwischen Institut und Modell sitzt

Eine Sonderrechnung für KI macht die BaFin nicht auf. Sie bewertet KI-Systeme „analog zu allgemeinen IKT-Systemen“. Weil aber zahlreiche KI-Systeme ohne Cloud nicht laufen, komme dem Drittparteienrisiko „eine hohe Bedeutung“ zu. Und egal, wie viele Dienstleister dazwischen sitzen: Nach Art. 28 Abs. 1 lit. a DORA bleibt die Verantwortung „jederzeit in vollem Umfang“ beim Institut.

Meist mehrere. Bei einem typischen KI-Assistenten geht eine Anfrage von Ihrem Institut zum Anbieter der Oberfläche, von dort zu einem Cloud-Betreiber und weiter zum Modellanbieter. Unterstützt der Dienst kritische oder wichtige Funktionen, gehören nach Art. 3 Abs. 2 lit. b der Durchführungsverordnung (EU) 2024/2956 auch diese Unterauftragnehmer ins Register, identifiziert per LEI oder EUID.

Gern vergessen wird KI, die in Standardsoftware mitläuft. Die BaFin nennt ausdrücklich den Fall, dass ein Sprachmodell „als KI-Assistent aus Standardsoftware (ggf. ohne Kenntnis des Benutzers) aufgerufen wird“. Gehen Sie deshalb auch Bestandsverträge durch, etwa für Office-Pakete oder Ticketsysteme, und suchen Sie nach KI-Funktionen, die per Update dazugekommen sind.

Der zweite blinde Fleck ist der Modellwechsel beim Anbieter. Für Dienste, die eine kritische oder wichtige Funktion unterstützen, schreibt Art. 5 der Delegierten Verordnung (EU) 2025/532 eine Vertragsklausel vor: Der Dienstleister muss Sie über wesentliche Änderungen seiner Unterauftragsvereinbarungen rechtzeitig informieren. Umsetzen darf er sie erst, wenn Sie sie bis zum Ende der Mitteilungsfrist genehmigt oder nicht abgelehnt haben, und genau hier beginnt bei KI-Diensten die Unsicherheit. Bleibt die Frage, ob ein Wechsel des Modellanbieters „wesentlich“ ist, und darauf gibt die Verordnung keine Antwort. Wir meinen, dass viel dafür spricht, wenn sich dadurch Verarbeitungsort oder beteiligte Parteien ändern. Am saubersten schreiben Sie es gleich in den Vertrag, dann muss es später niemand auslegen.

Warum die CTPP-Liste Sie nicht entlastet

Am 18.11.2025 haben die drei Europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) neunzehn kritische IKT-Drittdienstleister (CTPP) benannt. Die Namen überraschen wenig: Amazon Web Services, Google Cloud, Microsoft, IBM, Oracle, SAP sowie die Deutsche Telekom stehen unter anderem darauf. Einen reinen KI-Modellanbieter sucht man dort vergeblich.

Beziehen Sie ein Modell über AWS, Microsoft oder Google, läuft es also bei einem CTPP. An Ihren eigenen Pflichten ändert das trotzdem nichts, denn die Aufsicht der ESAs über den CTPP ersetzt weder Ihre Risikobewertung noch Ihre Exit-Planung. Außerdem verlangt Art. 29 DORA einen Blick auf das Konzentrationsrisiko. Das bewerten Sie vor Vertragsschluss, wenn der Anbieter nicht ohne Weiteres ersetzbar ist oder wenn mehrere Verträge beim selben oder bei eng verbundenen Anbietern laufen.

Fragenkatalog für das Anbietergespräch

DORA-Anforderung Frage an den KI-Anbieter Worauf achten
Art. 28 Abs. 3, ITS 2024/2956: Informationsregister Welche Unterauftragnehmer verarbeiten unsere Eingaben, mit LEI/EUID? Fehlt der Modellanbieter, weil er „nur API“ ist? Bei kritischen oder wichtigen Funktionen gehört er hinein.
Art. 28 Abs. 4 lit. a: Kritikalität Für welche Prozesse ist der Dienst vorgesehen, und was passiert bei Ausfall? Ein Chat für Entwürfe ist etwas anderes als KI in der Kreditprüfung. Die Einstufung entscheidet über Anzeigepflicht und Vertragstiefe.
Art. 29 Abs. 2: Drittland und Kette In welchem Land sitzen Anbieter und Unterauftragnehmer, welches Recht gilt? Neben dem Serverstandort auch den Sitz der Muttergesellschaft erfragen.
Art. 30 Abs. 2 lit. b: Standorte Wo werden Eingaben, Antworten und Logs verarbeitet und gespeichert? Werden wir vor einer Änderung benachrichtigt? Gilt die EU-Region auch für Failover, Websuche und Tool-Aufrufe?
Art. 30 Abs. 2 lit. d: Datenzugang bei Ende oder Insolvenz In welchem Format bekommen wir Verläufe, Projekte und Konfiguration zurück? „Leicht zugängliches Format“ heißt nach unserer Lesart: ohne Werkzeug des Anbieters lesbar.
Art. 30 Abs. 3 lit. e: Audit- und Zugangsrechte Gelten Prüfrechte für uns und die BaFin auch beim Modellanbieter? Die BaFin-Orientierungshilfe empfiehlt Prüfrechte, die auch bei Unterauftragnehmern Einblick in KI-Logs und Sicherheitsmaßnahmen geben.
Art. 30 Abs. 3 lit. f, Art. 28 Abs. 8: Exit Wie lange ist der Übergangszeitraum? Welche Alternative haben wir technisch? Ein beschriebener Exit reicht nicht. Er muss getestet sein (siehe unten).
RTS 2025/532 Art. 5 (kritische oder wichtige Funktionen): Änderungen der Kette Wie und mit welcher Frist kündigen Sie einen Modell- oder Anbieterwechsel an? Widerspruchsrecht und Kündigungsrecht vertraglich festhalten.
Art. 28 Abs. 5: Informationssicherheit Welche Testate gibt es, und wofür genau gelten sie? Scope lesen: Infrastruktur, Rechenzentrum oder die Anwendung selbst?
BaFin-OH: Datenabfluss Wie verhindern Sie, dass vertrauliche Eingaben ungeprüft zum Modellanbieter gehen? Kann ein Nutzer die Vorgabe selbst abschalten? Laut BaFin-Fallstudie soll er das nicht können.

Den Ausstieg planen und testen

Bei Diensten für kritische oder wichtige Funktionen wird Art. 28 Abs. 8 DORA streng. Er verlangt Ausstiegspläne, die „umfassend, dokumentiert und … ausreichend getestet“ sind. Art. 10 der Delegierten Verordnung (EU) 2024/1773 legt nach: Die Pläne sollen realistisch sein, auf plausiblen Szenarien beruhen und einen Zeitplan enthalten. Zu berücksichtigen sind Ausfall und Schlechtleistung, außerdem eine unerwartete Vertragsbeendigung.

KI hat dabei eine Eigenheit, die die BaFin offen anspricht. Proprietäre KI-Funktionen eines Cloud-Anbieters könnten Kosten und Dauer eines Wechsels sowie die nötige Expertise „deutlich erhöhen“, schreibt sie, und deshalb seien sie in der Risikobewertung „explizit“ zu berücksichtigen. Noch vor Vertragsabschluss soll geklärt sein, in welchen Formaten sich Trainingsdaten und Modelle exportieren lassen, Metadaten eingeschlossen. Was gegen die Abhängigkeit von einem Modellbetreiber hilft, beantwortet die BaFin mit zwei mildernden Maßnahmen, nämlich Open-Source-Implementierungen und der Nutzung mehrerer Modelle unterschiedlicher Anbieter.

KI im Finanzsektor braucht dieselbe Kontrolle wie jedes andere Rechenzentrum: Wer betreibt es, wer hat Zugriff, wie steigen wir aus? Sascha Schumann, CEO Myra Security

Wie ein erster Exit-Test für einen KI-Assistenten aussehen kann, zeigt diese Übung:

  1. Stoßen Sie einen Vollexport an, mit Verläufen und Projektwissen, Prompts sowie der Konfiguration von Agenten und Workflows.
  2. Öffnen Sie die Dateien auf einem Rechner ohne Zugang zum Anbieter. Sind sie lesbar?
  3. Einen typischen Arbeitsablauf mit einem zweiten Modell durchführen, das nicht beim selben Anbieter läuft.
  4. Die Stilllegung durchspielen. Wer sperrt Benutzerkonten, wie fordern Sie die Löschung beim Anbieter an, und wie wird sie bestätigt? Die BaFin-Fallstudie nennt die Löschung historischer KI-Interaktionen und die Sperrung ausgeschiedener Mitarbeitender ausdrücklich.
  5. Ergebnis, Dauer und Lücken dokumentieren. Das gehört in die Testdokumentation nach Art. 28 Abs. 8 UAbs. 3.

Was die BaFin-Fallstudie gegen Datenabfluss vorschlägt

In ihrer Fallstudie zu einem LLM-basierten Assistenten unterscheidet die BaFin drei Varianten: eigener Betrieb, Modell im eigenen Cloud-Tenant und Modell außerhalb des Tenants per API. Die dritte ist die heikle. Hier sieht sie das wesentliche Risiko darin, „dass Daten den Tenant verlassen und zum Anbieter des Modells fließen“. Als Gegenmaßnahmen nennt sie, Uploads für bestimmte Nutzergruppen zu begrenzen, Eingaben durch einen Filter auf Vertraulichkeit zu prüfen und sensible Daten vor der Verarbeitung zu tokenisieren. Wichtig ist der Nachsatz. Nutzer dürfen solche Einstufungen „nicht eigenmächtig überschreiten“.

Wie Myra AI Workspace diese Punkte umsetzt, steht hier so knapp, dass Sie es neben Ihre eigene Anforderungsliste legen können.

Zur Tokenisierung: Personenbezogene Daten werden vor dem Modell durch Platzhalter ersetzt und in der Antwort wiederhergestellt, mit Prüfsummen-Validierung etwa für IBAN und Steuer-ID. Die Maskierung ist in allen Tarifen verfügbar. Sie zielt auf personenbezogene Daten. Für vertrauliche Geschäftsinhalte passt eher ein Projekt auf „Nur lokal“.

Dass Nutzer die Vorgabe nicht übersteuern, regelt die Organisation. Neben der Modellauswahl zeigt eine Anzeige vor dem Senden, was mit personenbezogenen Daten passiert. Grün („Lokales Modell“, „Lokal + Maskierung“) heißt, die Anfrage bleibt bei Myra. Gelb („Datenschutz an“) heißt, sie geht maskiert an einen externen Anbieter, Rot („Datenschutz aus“) unmaskiert an einen Drittanbieter. Schreibt Ihre Organisation die Maskierung vor, können Nutzer die Anzeige nicht umstellen. Projekte lassen sich außerdem auf „Nur lokal“ festlegen; gesperrt sind dann Cloud-Modelle und Websuche sowie externe Tools. Voraussetzung für die Myra-gehosteten Modelle ist in bezahlten Self-Serve-Tarifen das Zusatzpaket „EU-Gov“.

Zu den Standorten: EU-Datenresidenz lässt sich als Untergrenze einstellen. Routen außerhalb der EU werden dann abgelehnt, bevor die Anfrage einen Anbieter erreicht. Standardmäßig ist sie aus. Myra-Modelle laufen auf Myras eigener EU-Infrastruktur. Myra verwendet Kundendaten nicht zum Training von KI-Modellen, während bei externen Modellen die Bedingungen des jeweiligen Anbieters gelten.

Für den Exit gibt es den Export in Office- und OpenDocument-Formaten und bei Vertragsende den Export aller Daten in offenen Formaten. Neben den offenen Modellen auf Myra-Servern stehen, wenn Sie es erlauben, weitere Modelle anderer Anbieter zur Wahl.

Und die Nachweise? Admin-Änderungen und Sicherheitsereignisse werden protokolliert, bei Bedarf manipulationserkennbar per Hash-Kette. Darunter fällt etwa das Abschalten eines Maskierers. Ein Protokoll jeder Nutzung ist das nicht. AI Workspace läuft auf BSI-C5-Typ-2-testierter Myra-Infrastruktur. Das Testat erfasst diese Infrastruktur; die Anwendung selbst ist davon nicht umfasst.

Mehr zum Produkt finden Sie unter AI Workspace, mehr zum Thema Abfluss im Beitrag Datenabfluss bei KI-Nutzung verhindern.

Parallel dazu der AI Act

DORA regelt das IKT-Risiko, der AI Act die KI-Systeme selbst. Für KI-Systeme, die direkt mit regulierter Finanztätigkeit zusammenhängen, haben Sie es seit dem 29.07.2026 ebenfalls mit der BaFin zu tun, denn § 2 Abs. 3 KI-MIG macht sie dort zur Marktüberwachungsbehörde. Etwas mehr Zeit bleibt bei den Hochrisiko-Pflichten für Anhang-III-Systeme, zu denen die Kreditwürdigkeitsprüfung natürlicher Personen gehört. Die Verordnung (EU) 2026/1744 hat sie verschoben, sie gelten jetzt ab dem 2. Dezember 2027. Einen Überblick gibt unser Knowledge-Hub zum EU AI Act. Nutzen Ihre Beschäftigten schon frei verfügbare KI-Werkzeuge, ist eine verbindliche KI-Richtlinie mit Muster ein guter erster Schritt.

Das Informationsregister reichen Sie mindestens jährlich ein. Stichtag ist der 31.12. des Vorjahres, und 2026 lag das Einreichungsfenster zwischen dem 9. und 30. März. Geführt wird das Register aber laufend. Ein neuer KI-Dienst gehört hinein, sobald der Vertrag steht. Unterstützt er eine kritische oder wichtige Funktion, unterrichten Sie die BaFin zusätzlich zeitnah über die geplante Vereinbarung (Art. 28 Abs. 3 UAbs. 5 DORA).

Häufige Fragen

Muss ein KI-Chat, den nur einzelne Abteilungen nutzen, ins DORA-Informationsregister?

Ja, wenn er auf einem Vertrag mit einem externen Anbieter beruht. Art. 28 Abs. 3 DORA verlangt ein Register über alle vertraglichen Vereinbarungen zu IKT-Dienstleistungen von Drittdienstleistern. Unterschieden wird nur, ob der Dienst eine kritische oder wichtige Funktion unterstützt. Davon hängt ab, wie detailliert der Eintrag sein muss (bis hin zu Unterauftragnehmern mit LEI) und ob eine Anzeigepflicht gegenüber der BaFin besteht.

Reicht es, dass das Modell bei einem als kritisch eingestuften Cloud-Anbieter läuft?

Nein. Am 18.11.2025 haben die ESAs neunzehn kritische IKT-Drittdienstleister benannt, darunter AWS, Google Cloud und Microsoft. Dass die ESAs diese Anbieter beaufsichtigen, nimmt Ihnen aber nichts ab: Nach Art. 28 Abs. 1 lit. a DORA bleibt Ihr Institut jederzeit voll verantwortlich. Reine KI-Modellanbieter finden Sie auf der Liste übrigens nicht.

Ist die BaFin-Orientierungshilfe zu KI verbindlich?

Nein, und die BaFin sagt das selbst: Die Orientierungshilfe stelle keine verbindliche DORA-Auslegung dar. Lesen sollten Sie sie trotzdem, weil sie zeigt, wonach die Aufsicht fragt. Das sind vor allem der Datenabfluss an den Modellanbieter und die Unterauftragsketten, außerdem Exportformate und Ausstiegsszenarien, die tatsächlich getestet wurden.

Ab wann gelten die Hochrisiko-Pflichten des AI Act für Kreditscoring?

Ab dem 2. Dezember 2027. Die Kreditwürdigkeitsprüfung natürlicher Personen gehört zu den Hochrisiko-Systemen nach Anhang III, und deren Pflichten hat die Verordnung (EU) 2026/1744 nach hinten geschoben; ursprünglich war der 2. August 2026 vorgesehen. Zuständig als Marktüberwachungsbehörde ist für Finanzunternehmen in Deutschland die BaFin (§ 2 Abs. 3 KI-MIG).

Quellen

Dieser Beitrag gibt einen Überblick (Stand: Oktober 2026) und ersetzt keine Rechtsberatung im Einzelfall.