DEEN
KI & Governance

KI-Agenten in Banken: Einsatzgrenzen und Kontrolle

KI-Agenten im Institut: Aufgaben und Rechte begrenzen, Freigaben prüfen und Handlungen nachvollziehen. Einordnung nach MaRisk, DORA und AI Act.

Erstfassung: Aktualisiert: Lesezeit: ca. 8 Minuten

Symbolbild Agentic AI in der Bank: vernetzte Agenten-Knoten durchlaufen eine mehrstufige Aktionskette mit Kontrollpunkten, an einem Gate gibt eine menschliche Figur eine Aktion frei, dunkler Hintergrund mit smaragdgrünen Akzenten

Ein KI-Agent kann Informationen suchen und daraus weitere Handlungen ableiten. Mit jedem erlaubten Werkzeugaufruf wächst die Bedeutung seiner Rechte und Kontrollmechanismen. Für ein Institut muss deshalb vor dem Einsatz feststehen, welche Aufgabe das System übernimmt, welche Änderungen es auslösen darf und wer seine Ergebnisse beurteilt.

Agenten und andere Automatisierungsformen

KI-Agenten können mehrstufige Aufgaben bearbeiten und dabei Werkzeuge oder Schnittstellen aufrufen. Welche Schritte ein System selbst ausführen darf, wird durch seine Architektur und Rechte begrenzt. Die Bezeichnung allein sagt noch nicht, ob es nur Informationen sammelt oder auch Geschäftsvorgänge verändert.

Stufenmodell: von RPA bis Agentic AI
StufePrinzipTypisch im GRCAutonomiegrad
RPADeterministische, regelbasierte Nachbildung menschlicher Klick- und FormularschritteDatenübernahme, Report-Befüllung, KYC-Datenabrufkeiner (starr, brüchig bei Layout-Änderungen)
Intelligent Process AutomationRPA plus ML/OCR/NLP: verarbeitet unstrukturierte Eingaben, klassifiziert, extrahiertDokumentenextraktion, Alert-Klassifikation, Anomalieerkennunggering (Modell entscheidet Teilschritte)
GenAI-AssistenzLLM erzeugt Text oder Code auf Anforderung, ohne eigenständig zu handelnRichtlinien- und Berichtsentwürfe, Recherche, Zusammenfassunggering (Mensch löst jeden Schritt aus)
Agentic AILLM plant, ruft Werkzeuge und APIs auf und führt mehrstufige Aktionsketten selbst ausEnde-zu-Ende-Kontrolltest, autonomes Change-Monitoring, Fallbearbeitunghoch (viele Schritte ohne Zwischenfreigabe)

Die Stufenlogik ist didaktisch, kein amtlicher Standard. In realen Architekturen mischen sich die Stufen: Ein Agent kann RPA-Bausteine aufrufen, eine GenAI-Assistenz kann Teil einer agentischen Kette sein.

Rechtliche Einordnung des Einsatzes

Ob ein Agent eingesetzt werden kann, hängt von Aufgabe, Datenzugriff und möglichen Handlungen ab. Für eine Suche gelten andere Risiken als für eine ausgelöste Zahlung. Freigaben sollten an die Wirkung einer Handlung gebunden sein und technisch durchgesetzt werden; welche Pflichten rechtlich gelten, folgt aus dem konkreten Einsatz. Wird ein KI-Modell für die von MaRisk AT 4.3.4 erfassten Zwecke eingesetzt, gelten die dortigen Anforderungen an Modelle. Dafür sind Aufgabe und Verwendung im Institut zu prüfen. Weitere Pflichten, etwa aus DORA oder dem Datenschutzrecht, können unabhängig davon bestehen. AI Act: konsolidierte Fassung vom 27.07.2026 FSB: Konsultationsbericht zum verantwortlichen KI-Einsatz BaFin: Rundschreiben 06/2026 (BA), MaRisk

Der FSB hat am 10.06.2026 einen Konsultationsbericht zum verantwortlichen KI-Einsatz veröffentlicht. Er behandelt Verantwortlichkeit und Aufsicht als Gestaltungsfragen für Finanzunternehmen. Die Empfehlungen sind von unmittelbar geltenden Pflichten aus EU- und nationalem Recht zu unterscheiden. FSB: Konsultationsbericht zum verantwortlichen KI-Einsatz

Menschliche Aufsicht nach dem AI Act

Art. 14 AI Act regelt die menschliche Aufsicht über erfasste Hochrisiko-Systeme. Daraus folgt keine pauschale Pflicht zur manuellen Freigabe jeder Agentenaktion. Andere Organisations- und Kontrollpflichten können unabhängig von dieser Einordnung gelten. AI Act: konsolidierte Fassung vom 27.07.2026 Verordnung (EU) 2026/1744 zur Änderung des AI Act

Bei erfassten Hochrisiko-Systemen müssen Aufsichtsmaßnahmen dem Risiko und dem Grad der Autonomie angemessen sein. Die verantwortlichen Menschen brauchen ausreichende Informationen und wirksame Eingriffsmöglichkeiten. Die Anwendungsfrist richtet sich nach der jeweiligen Systemkategorie. AI Act: konsolidierte Fassung vom 27.07.2026

Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent. Die Änderung des AI Act durch die Verordnung (EU) 2026/1744 gilt seit dem 27.07.2026. Für Hochrisiko-Systeme nach Anhang III beginnen die betreffenden Pflichten am 02.12.2027; für Hochrisiko-Systeme nach Anhang I am 02.08.2028. AI Act: konsolidierte Fassung vom 27.07.2026 Verordnung (EU) 2026/1744 zur Änderung des AI Act EU-Kommission: Inkrafttreten des KI-Omnibus

Mögliche Aufgaben im GRC

Die folgenden Aufgaben sind mögliche Entwurfsfelder. Ob ein konkretes System dafür geeignet ist, muss anhand fachlich geprüfter Ergebnisse und seiner Handlungsmöglichkeiten festgestellt werden. Ein Aufgabenname belegt noch keinen funktionierenden Einsatz.

  1. 01Kontrolltest-Vorbereitung und Continuous Controls Monitoring

    Der Agent zieht Evidenzen aus den Quellsystemen, prüft sie gegen das Sollprofil der Kontrolle und erstellt Testnachweise. Das Kontroll-Urteil bleibt bei der zweiten Linie.

  2. 02Regulatory-Change-Monitoring und Horizon Scanning

    Der Agent überwacht Quellen, klassifiziert Relevanz und entwirft Gap-Analysen. Die Rechtsauslegung bleibt beim Menschen.

  3. 03Evidenzsammlung und Audit-Vorbereitung

    Der Agent stellt Nachweise, Protokolle und Verweise zusammen und hält den Bearbeitungsstand nach, damit Prüfungen vorbereitet beginnen statt mit der Suche.

  4. 04Alert-Triage im AML-Monitoring

    Der Agent vorpriorisiert Alerts und reichert sie mit Kontext an. Kein automatisches Schließen und kein Melden ohne menschliche Freigabe.

  5. 05Berichtsentwürfe

    Der Agent entwirft Berichtsteile aus strukturierten Quellen. Gemeldete Zahlen dürfen nie geschätzt werden; jede Zahl braucht eine nachvollziehbare Herkunft.

Agentic AI ist stark in Vorbereitung, Recherche, Aggregation und Entwurf, und riskant überall dort, wo eine regulatorisch bindende Handlung ausgelöst wird: melden, sperren, ablehnen, freigeben.

Risiken verketteter Handlungen

Bei einer Aktionskette kann ein fehlerhafter Zwischenschritt weitere Handlungen auslösen. Für die Auslegung der Kontrollen zählt deshalb die Wirkung der gesamten Kette. Verantwortlichkeit und mögliche Eingriffe müssen vor der Freigabe feststehen.

  1. 01Verantwortlichkeit

    Die Verantwortung der Geschäftsleitung folgt aus § 25a KWG und MaRisk AT 3.1. Der Einsatz eines technischen Systems hebt diese Organisationsverantwortung nicht auf.

  2. 02Nachvollziehbarkeit

    Eingaben, Werkzeugaufrufe und Ergebnisse so erfassen, dass eine relevante Handlung mit ihrem Kontext geprüft werden kann.

  3. 03Fehlerfolgen

    Prüfen, welche weiteren Aktionen ein falsches Zwischenergebnis auslösen kann und wo die Kette gestoppt wird.

  4. 04Wirksame Aufsicht

    Freigaben und Überwachung so bemessen, dass die zuständigen Personen Ergebnisse tatsächlich beurteilen können.

Der FSB-Konsultationsbericht

Der FSB hat am 10.06.2026 einen Konsultationsbericht zum verantwortlichen KI-Einsatz veröffentlicht. Er behandelt Verantwortlichkeit und Aufsicht als Gestaltungsfragen für Finanzunternehmen. Die Empfehlungen sind von unmittelbar geltenden Pflichten aus EU- und nationalem Recht zu unterscheiden. FSB: Konsultationsbericht zum verantwortlichen KI-Einsatz

Aus dem Bericht lassen sich Fragen für die eigene Gestaltung ableiten: Welche Handlungen darf der Agent auslösen und wann wird eingegriffen? Diese Prüfung kann mit einem begrenzten Anwendungsszenario beginnen. Eine Aufsichtsveröffentlichung ersetzt dabei keine Bewertung des konkreten Systems. FSB: Konsultationsbericht zum verantwortlichen KI-Einsatz

MaRisk und DORA im konkreten Einsatz

Wird ein KI-Modell für die von MaRisk AT 4.3.4 erfassten Zwecke eingesetzt, gelten die dortigen Anforderungen an Modelle. Dafür sind Aufgabe und Verwendung im Institut zu prüfen. Weitere Pflichten, etwa aus DORA oder dem Datenschutzrecht, können unabhängig davon bestehen. Die Verantwortung der Geschäftsleitung folgt aus § 25a KWG und MaRisk AT 3.1. Der Einsatz eines technischen Systems hebt diese Organisationsverantwortung nicht auf. BaFin: Rundschreiben 06/2026 (BA), MaRisk

Unter DORA sind Agenten IKT-Assets. Die BaFin-Orientierungshilfe vom 18.12.2025 konkretisiert das dreifach: KI-Systeme gehören in ein KI-Inventar, sie durchlaufen einen kontrollierten KI-Lebenszyklus von der Entwicklung bis zur Außerbetriebnahme, und sie unterliegen dem IKT-Drittparteienmanagement. Da Agenten in der Regel an LLM-APIs und Cloud-Dienste angebunden sind, greift zusätzlich das IKT-Drittparteienrisiko nach DORA Kapitel V.

Kontrollen vor der Freigabe festlegen

Die Kontrollanforderungen gehören in die Aufgabenbeschreibung des Systems. Der folgende Katalog kann für eine erste Entwurfsprüfung verwendet werden. Seine Umsetzung wird anhand der vorgesehenen Abläufe und Fehlerfälle getestet.

  1. 01Handlungen begrenzen

    Für jeden Prozessschritt festlegen, was das System selbst ausführen darf und welche Folgen ausgeschlossen werden.

  2. 02Freigaben zuordnen

    Freigaben an die Wirkung einer Handlung binden und technische Durchsetzung prüfen.

  3. 03Werkzeugrechte begrenzen

    Nur die für die Aufgabe benötigten Daten und Schnittstellen zugänglich machen.

  4. 04Handlungen nachvollziehen

    Relevante Zwischenschritte mit ihren Ergebnissen und dem verwendeten Systemstand dokumentieren.

  5. 05Verantwortung festlegen

    Für Einsatz und Änderungen eine verantwortliche Stelle benennen; rechtliche Einordnung und erforderliche Validierung gesondert bestimmen.

FAQ

Häufige Fragen zu KI-Agenten in Banken

Dürfen deutsche Banken KI-Agenten einsetzen?

Ob ein Agent eingesetzt werden kann, hängt von Aufgabe, Datenzugriff und möglichen Handlungen ab. Für eine Suche gelten andere Risiken als für eine ausgelöste Zahlung. Freigaben sollten an die Wirkung einer Handlung gebunden sein und technisch durchgesetzt werden; welche Pflichten rechtlich gelten, folgt aus dem konkreten Einsatz.

Braucht jede Agenten-Aktion eine menschliche Freigabe?

Art. 14 AI Act regelt die menschliche Aufsicht über erfasste Hochrisiko-Systeme. Daraus folgt keine pauschale Pflicht zur manuellen Freigabe jeder Agentenaktion. Andere Organisations- und Kontrollpflichten können unabhängig von dieser Einordnung gelten.

Ist ein KI-Agent ein Modell im Sinne der MaRisk?

Wird ein KI-Modell für die von MaRisk AT 4.3.4 erfassten Zwecke eingesetzt, gelten die dortigen Anforderungen an Modelle. Dafür sind Aufgabe und Verwendung im Institut zu prüfen. Weitere Pflichten, etwa aus DORA oder dem Datenschutzrecht, können unabhängig davon bestehen.

Wer trägt die Organisationsverantwortung?

Die Verantwortung der Geschäftsleitung folgt aus § 25a KWG und MaRisk AT 3.1. Der Einsatz eines technischen Systems hebt diese Organisationsverantwortung nicht auf.

Wann wird ein Agent zum Hochrisiko-System?

Anhang III Nr. 5 Buchst. b erfasst KI-Systeme zur Bewertung der Kreditwürdigkeit natürlicher Personen oder zur Ermittlung ihres Kreditscores. Systeme zur Aufdeckung von Finanzbetrug sind dort ausdrücklich ausgenommen. Die Einordnung richtet sich nach der Zweckbestimmung und den Regeln des Art. 6, nicht nach der Bezeichnung als Chatbot oder Agent.

Ein Angebot der T-NEX GmbH

Das Vorhaben mit T-NEX besprechen

Beginnen Sie mit einem begrenzten Ablauf, eindeutigen Aktionsrechten und einem prüfbaren Ergebnis. Ein Pilot zeigt, welche Schritte sich automatisieren lassen und wo eine fachliche Entscheidung oder Rückgabe nötig bleibt.

Geschäftsführung: Andreas Unruh und Christoph Gembruch.

Herausgegeben von der T-NEX GmbH.