EU-Aufsichten fordern strengere KI-Governance im Finanzsektor
EBA Press

EU-Aufsichten fordern strengere KI-Governance im Finanzsektor

Die europäischen Finanzaufsichtsbehörden EBA, EIOPA und ESMA fordern strengere Governance-Regeln und konsistente Aufsicht zur Eindämmung von Cyberrisiken durch fortschrittliche KI-Modelle. Am 31. Juli 2026 veröffentlichten sie dazu eine gemeinsame Stellungnahme im Rahmen von DORA.

KI-gestützte Angriffe beschleunigen Bedrohungslage

Die Aufsichtsbehörden betonen, dass fortschrittliche KI-Modelle ("Frontier AI") die Geschwindigkeit und Komplexität von Cyberangriffen drastisch erhöhen.

Automatische Schwachstellensuche und Angriffe auf gemeinsame IT-Infrastrukturen schaffen systemische Risiken im gesamten EU-Finanzmarkt.

Als Reaktion darauf empfehlen EBA, EIOPA und ESMA drei zentrale Kontrollstrategien für Finanzinstitute: Prävention, Erkennung und Cyber-Risikomanagement.

Die Institute müssen IT-Inventare kontinuierlich aktualisieren, Systeme nach dem Prinzip "Security by Design" aufbauen und ihre Überwachung von periodischen Prüfungen auf kontinuierliches Monitoring umstellen.

Zudem verlangen die Behörden eine stärkere Einbindung der Leitungsorgane und klare Verantwortlichkeiten.

DORA und AI Act bilden regulatorisches Fundament

Die Empfehlungen ergänzen bestehende EU-Regulierungen wie den Digital Operational Resilience Act (DORA) sowie den AI Act für KI-Modelle mit systemischen Risiken.

Sie knüpfen an den Cybersicherheits-Aktionsplan der Europäischen Kommission sowie Warnungen des ESRB an.

Für das Jahr 2027 planen die europäischen Aufsichten, KI-bezogene Bedrohungen noch tiefer in ihre Prüfungsmethodik für kritische Drittanbieter einzubinden.

Die Umsetzung soll proportional zur Größe und zum Risikoprofil der jeweiligen Institution erfolgen.

Unverbindliche Hinweise reichen nicht aus

Die Leitlinien adressieren zwar treffsicher die neuen Cyberrisiken durch KI im Finanzsektor.

Solange die Aufsichten jedoch auf unverbindliche Papiere statt auf konkrete Vorschriften setzen, bleibt der Schutz lückenhaft.

Für wirksame Resilienz braucht es verbindliche Vorgaben statt bloßer Appelle an die Banken.