Startseite Themen Brennpunkt INNOVATIONSPREIS-IT IT-Bestenliste INDUSTRIEPREIS INDUSTRIE-Bestenliste TrafficGenerator
INNOVATIONSPREIS-IT 2017

Drucken
Mittelstandspresse

05.10.2026

KI im Wertpapiergeschäft: WpHG-Pflichten und BaFin-Aufsicht

BaFin prüft KI im Wertpapiergeschäft: Was WpHG-Institute jetzt tun müssen

Die Grafik zeigt fünf typische Pain Points beim KI-Einsatz in WpHG-Instituten und die jeweilige Lösung: fehlender KI-Überblick, auf Marge optimierte Rankings, Empfehlungen trotz Datenlücken, formale Freigaben in Beratung und Orderausführung sowie Chatbots ohne Antwortgrenzen. Grundlagen sind u. a. §§ 63, 64, 80 WpHG, Art. 50 AI Act und § 2 Abs. 3 KI-MIG. Kernaussage: Die BaFin überwacht KI als Marktüberwachungsbehörde, Hochrisiko-Anforderungen ab 2. Dezember 2027.
Die Grafik zeigt fünf typische Pain Points beim KI-Einsatz in WpHG-Instituten und die jeweilige Lösung: fehlender KI-Überblick, auf Marge optimierte Rankings, Empfehlungen trotz Datenlücken, formale Freigaben in Beratung und Orderausführung sowie Chatbots ohne Antwortgrenzen. Grundlagen sind u. a. §§ 63, 64, 80 WpHG, Art. 50 AI Act und § 2 Abs. 3 KI-MIG. Kernaussage: Die BaFin überwacht KI als Marktüberwachungsbehörde, Hochrisiko-Anforderungen ab 2. Dezember 2027.

Unterföhring bei München, 05.10.2026 (PresseBox) -  

Was ist der regulatorische Ausgangspunkt?

Ausgangspunkt ist weder ein neues spezielles WpHG-KI-Gesetz noch ein eigenständiges BaFin-Regime für KI-gestützte Anlageberatung. Der Auslöser ist vielmehr die Verordnung (EU) 2024/1689 über künstliche Intelligenz („AI Act“), die als EU-Verordnung unmittelbar in allen Mitgliedstaaten gilt.

Deutschland musste hierfür insbesondere die nationalen Zuständigkeiten und Marktüberwachungsstrukturen festlegen. Dies ist durch das KI-Marktüberwachungs- und Innovationsförderungsgesetz („KI-MIG“) erfolgt. Nach § 2 Abs. 3 KI-MIG ist die BaFin Marktüberwachungsbehörde für KI-Systeme, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen.

Neu ist damit vor allem die ausdrückliche AI-Act-Marktüberwachungszuständigkeit der BaFin im Finanzsektor. Unverändert bleiben die materiellen Anforderungen aus WpHG, MiFID II, der Delegierten Verordnung (EU) 2017/565, Produktgovernance und DORA. Der Einsatz von KI verlagert weder die Verantwortung des Instituts noch relativiert er die Pflicht, im bestmöglichen Interesse des Kunden zu handeln.

Management Summary

Der Einsatz von Künstlicher Intelligenz in Anlageberatung, Produktauswahl, Kundenkommunikation, Orderausführung und Compliance ist kein reines IT-Thema. KI kann Prozesse unterstützen und automatisieren, entbindet Wertpapierdienstleistungsunternehmen jedoch weder von ihrer Verantwortung noch von der Pflicht, im bestmöglichen Interesse des Kunden zu handeln.

Die BaFin-Marktüberwachung nach dem AI Act schafft kein neues WpHG, erhöht aber den Nachweisdruck für die wirksame Einhaltung bestehender WpHG-, MiFID-II-, DORA- und Organisationspflichten. Für jeden relevanten KI-Use-Case müssen Zweck, Datenbasis, Entscheidungswirkung, Verantwortlichkeiten, Kontrollen und Änderungsprozesse nachvollziehbar dokumentiert sein.

KI-gestützte Rankings und Empfehlungen dürfen nicht durch Provisionen, Margen oder Vertriebsinteressen verzerrt werden. Unvollständige oder veraltete Kundendaten müssen Empfehlungen sperren. Kundennahe KI-Systeme benötigen klare Grenzen zur individuellen Beratung, wirksame menschliche Kontrolle, laufendes Monitoring sowie dokumentierte Notfall-, Abschalt- und Ersatzverfahren.

I. Kein neues WpHG – aber zusätzliche KI-Aufsicht

Die Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz („AI Act“ oder „KI-Verordnung“) ersetzt weder MiFID II noch das WpHG. Für Wertpapierdienstleistungsunternehmen gelten die bestehenden kapitalmarktrechtlichen Anforderungen uneingeschränkt fort.

Dies betrifft insbesondere Kundeninteresse, Geeignetheit und Angemessenheit, Interessenkonflikte, Produktgovernance, Kundeninformation, Best Execution sowie Organisations-, Auslagerungs- und IKT-Risiken.

II. BaFin als KI-Marktüberwachungsbehörde

Mit dem KI-Marktüberwachungs- und Innovationsförderungsgesetz („KI-MIG“) ist die Zuständigkeit für die Marktüberwachung von KI-Systemen in Deutschland geregelt worden. Die BaFin ist nach § 2 Abs. 3 KI-MIG Marktüberwachungsbehörde für KI-Systeme, die in direktem Zusammenhang mit einer regulierten Finanztätigkeit stehen.

Die Zuständigkeit bedeutet nicht, dass jede Verwendung von KI in einem beaufsichtigten Unternehmen automatisch der BaFin-Marktüberwachung unterliegt. Maßgeblich sind:

der konkrete Bezug des KI-Systems zu einer regulierten Finanztätigkeit,

die Funktion und der tatsächliche Einsatzbereich des Systems,

die Rolle des Unternehmens als Anbieter, Betreiber, Einführer, Händler oder sonstiger Akteur im Sinne des AI Act,

die jeweilige Anwendbarkeit einzelner Pflichten aus dem AI Act.

Nach Darstellung der BaFin überwacht sie im Finanzsektor insbesondere, ob KI-Systeme verbotene Praktiken nach Art. 5 AI Act enthalten, ob Transparenzpflichten nach Art. 50 AI Act eingehalten werden und ob Anbieter und Betreiber Maßnahmen zur Sicherstellung ausreichender KI-Kompetenz nach Art. 4 AI Act ergreifen.

Die Pflicht zur Sicherstellung ausreichender KI-Kompetenz gilt seit dem 2. Februar 2025. Die allgemeinen Regelungen des AI Act gelten seit dem 2. August 2026. Für Anforderungen an bestimmte Hochrisiko-KI-Systeme gilt ein abweichender Anwendungszeitplan; nach Angaben der BaFin wird sie deren Einhaltung im Finanzsektor ab dem 2. Dezember 2027 überwachen.

Für WpHG-Institute ergeben sich beim Einsatz von KI drei miteinander verbundene Prüfebenen: WpHG-, MiFID-II-, DORA- und Organisationspflichten müssen dabei in einem konsistenten Compliance- und Kontrollrahmen zusammengeführt werden.

1. Erste Prüfungsebene

Erstens ist wertpapieraufsichtsrechtlich sicherzustellen, dass die jeweilige Wertpapierdienstleistung weiterhin WpHG- und MiFID-II-konform erbracht wird. Im Mittelpunkt stehen dabei insbesondere das Handeln im bestmöglichen Interesse des Kunden, Geeignetheit und Angemessenheit, Zielmarktanforderungen, Interessenkonflikte, Kundeninformationen und Best Execution.

2. Zweite Prüfungsebene

Zweitens muss der KI-Einsatz organisationsrechtlich und im Hinblick auf die operationelle Resilienz angemessen beherrscht werden. Erforderlich sind insbesondere klare Governance und Verantwortlichkeiten, verlässliche Datenqualität, Tests und Validierungen, dokumentierte Freigaben, laufendes Monitoring, ein angemessenes Management von IKT- und Auslagerungsrisiken, nachvollziehbare Audit Trails sowie wirksame Verfahren zur Einschränkung oder Abschaltung kritischer Systeme.

3. Dritte Prüfungsebene

Drittens sind die jeweils anwendbaren Vorgaben des AI Act zu prüfen und einzuhalten. Dies betrifft insbesondere die Sicherstellung ausreichender KI-Kompetenz, das Verbot bestimmter KI-Praktiken, einschlägige Transparenzpflichten und – soweit der konkrete Anwendungsfall betroffen ist – die besonderen Anforderungen an Hochrisiko-KI-Systeme.

III. Maßgebliche Rechtsgrundlagen für KI im Wertpapiergeschäft

Maßgeblich bleiben insbesondere § 63, § 64 und § 80 WpHG, Art. 16, 23 bis 25 MiFID II, die Delegierte Verordnung (EU) 2017/565, die Produktgovernance-Vorgaben, DORA und ergänzend der AI Act. KI-gestützte Prozesse müssen Kundeninteresse, Geeignetheit, Angemessenheit, Zielmarkt, Interessenkonflikte, Kundeninformation, Organisation, Auslagerungssteuerung und operationelle Resilienz wirksam abbilden. Externe Anbieter oder technische Komplexität verlagern die Verantwortung nicht.

IV. Wann ist KI WpHG-relevant?

Die WpHG-Relevanz folgt nicht bereits daraus, dass ein Institut KI verwendet. Entscheidend ist die funktionale Wirkung des Systems auf die Erbringung, Vorbereitung, Steuerung oder Überwachung einer Wertpapierdienstleistung.

Ein KI-System ist insbesondere dann WpHG-relevant, wenn es:

Kunden für bestimmte Finanzinstrumente, Produktgruppen oder Vertriebswege auswählt, segmentiert oder priorisiert,

Angaben zu Kenntnissen und Erfahrungen, finanziellen Verhältnissen, Verlusttragfähigkeit, Anlagezielen, Risikotoleranz oder Nachhaltigkeitspräferenzen verarbeitet oder bewertet,

Anlageempfehlungen, Produktauswahlen, Portfoliovorschläge oder Umschichtungsvorschläge erstellt, strukturiert oder priorisiert,

Produkt-Rankings erzeugt oder bestimmte Finanzinstrumente systematisch bevorzugt, zurückstuft oder ausschließt,

Kundeninformationen zu Finanzinstrumenten, Risiken, Renditechancen, Kosten, Nachhaltigkeitsmerkmalen oder Anlageentscheidungen generiert,

Zielmarkt-, Interessenkonflikt-, Best-Execution-, Marktmissbrauchs- oder Compliance-Kontrollen unterstützt oder inhaltlich beeinflusst,

über Zeitpunkt, Preis, Quantität, Ausführungsweg oder sonstige Parameter einer Order automatisiert entscheidet.

Nicht entscheidend ist, ob ein Mitarbeiter den Output des Systems am Ende formal bestätigt. Eine menschliche Freigabe ist nur dann ein wirksames Kontrollinstrument, wenn sie eine tatsächliche inhaltliche Überprüfung ermöglicht.

Der Mitarbeiter muss insbesondere erkennen können:

auf welchen Kunden-, Markt- und Produktdaten das Ergebnis beruht,

welche Faktoren die Empfehlung, Priorisierung oder Entscheidung beeinflusst haben,

ob Zielmarkt-, Eignungs-, Konflikt- oder Datenqualitätsindikatoren vorliegen,

ob Daten unvollständig, widersprüchlich oder veraltet sind,

wann ein Ergebnis zu ändern, abzulehnen oder zu eskalieren ist.

Eine Freigabe, die lediglich darin besteht, einen KI-Vorschlag ohne nachvollziehbare Gründe und ohne realistische Änderungsmöglichkeit zu bestätigen, reduziert die aufsichtsrechtliche Relevanz nicht.

V. Use Case: KI-gestützte Anlageberatung

Ein Wertpapierdienstleistungsunternehmen verwendet im Beratungsprozess ein KI-basiertes Empfehlungssystem. Das System verarbeitet Kundenangaben, gleicht diese mit dem Produktuniversum ab und erstellt ein Ranking geeigneter Finanzinstrumente oder ein Modellportfolio. Der Kundenberater kann die Empfehlung bestätigen, ändern oder verwerfen.

Das System berücksichtigt beispielsweise:

Anlageziel und Anlagehorizont,

Kenntnisse und Erfahrungen,

finanzielle Verhältnisse,

Verlusttragfähigkeit und Risikotoleranz,

Nachhaltigkeitspräferenzen,

Risikoklasse, Kosten, Liquidität und Komplexität der Produkte,

positiven und negativen Zielmarkt,

bisherige Anlageentscheidungen des Kunden.

Eine solche Anwendung ist kein bloßer technischer Vorschaltprozess. Bereitet das System die Empfehlung inhaltlich vor oder prägt es diese maßgeblich, wird es Teil des Prozesses der Geeignetheitsprüfung.

Nach § 64 WpHG in Verbindung mit Art. 25 Abs. 2 MiFID II darf eine Anlageempfehlung nur erfolgen, wenn sie für den Kunden geeignet ist. Das Institut muss ausreichende Informationen über Kenntnisse und Erfahrungen, finanzielle Verhältnisse einschließlich der Fähigkeit, Verluste zu tragen, sowie Anlageziele einschließlich Risikotoleranz einholen und bewerten. Art. 54 DelVO (EU) 2017/565 konkretisiert diese Anforderungen.

ESMA stellt klar, dass KI in Beratung und Portfolioverwaltung nur dann eingesetzt werden darf, wenn belastbare Kontrollen sicherstellen, dass Empfehlungen und Entscheidungen mit der finanziellen Situation, den Anlagezielen, der Risikotoleranz, den Nachhaltigkeitspräferenzen sowie den Kenntnissen und Erfahrungen des Kunden vereinbar bleiben. Dies gilt ebenso für die Einhaltung der Produktgovernance und des Zielmarkts.

Verantwortung verbleibt beim Institut

Das Institut schuldet die ordnungsgemäße Geeignetheitsprüfung. Es kann sich nicht mit dem Hinweis entlasten, das KI-System sei technisch komplex, vom Anbieter vorkonfiguriert oder entscheide weitgehend autonom. Die Verantwortung für die Qualität der Empfehlung und die Einhaltung der Kundenpflichten verbleibt beim Wertpapierdienstleistungsunternehmen und seinem Leitungsorgan.

Daten müssen geeignet und kontrolliert sein

Eine Empfehlung ist nur tragfähig, wenn Kunden- und Produktdaten vollständig, aktuell, plausibel und für den jeweiligen Zweck geeignet sind. Unvollständige Angaben zur Verlusttragfähigkeit, veraltete Risikoprofile, fehlerhafte Kosteninformationen, unzutreffende Produktklassifikationen oder unvollständige Nachhaltigkeitsdaten können die Geeignetheitsprüfung beeinträchtigen.

Das Institut muss deshalb festlegen:

welche Daten das System verwenden darf,

aus welchen Quellen diese Daten stammen,

wie Datenqualität, Aktualität und Plausibilität kontrolliert werden,

wann eine Datenaktualisierung zwingend erforderlich ist,

welche Datenlücken zu einem Hard Stop führen,

wann das System keine Empfehlung ausgeben darf,

wie fehlerhafte Daten korrigiert und Änderungen dokumentiert werden.

ESMA erwartet, dass die für KI-Systeme verwendeten Daten relevant, ausreichend und repräsentativ sind. Die Herkunft, Erstellung, Schulung, Testung, Validierung und fortlaufende Analyse der Daten und Modelle bedürfen einer angemessenen Überwachung.

Interessenkonflikte sind in der Modelllogik zu kontrollieren

Nach § 80 Abs. 1 Satz 2 Nr. 2 WpHG müssen wirksame Vorkehrungen zur Erkennung, Vermeidung und Regelung von Interessenkonflikten bestehen. Dies betrifft nicht nur klassische Vertriebsanweisungen oder Vergütungsstrukturen. Interessenkonflikte können auch mittelbar in Zielgrößen, Trainingsdaten, Gewichtungsfaktoren, Produktmerkmalen oder Rankingregeln eines KI-Systems enthalten sein.

Besondere Risiken bestehen, wenn ein System beispielsweise:

hauseigene Produkte bevorzugt,

Produkte mit höheren Provisionen oder Margen priorisiert,

Produkte bestimmter Kooperationspartner häufiger empfiehlt,

Produkte mit Absatzdruck oder Vertriebszielen bevorzugt,

komplexe oder kostenintensive Produkte systematisch höher bewertet,

Kunden mit höherem Vertriebs- oder Cross-Selling-Potenzial priorisiert.

Vertriebsvorgaben dürfen Kundeninteressen nicht beeinträchtigen

§ 80 Abs. 1 Satz 2 Nr. 3 WpHG verlangt, Vertriebsvorgaben so auszugestalten, umzusetzen und zu überwachen, dass Kundeninteressen nicht beeinträchtigt werden. Diese Pflicht gilt unabhängig davon, ob die Vorgabe in einem Vertriebsleitfaden, einer Zielvereinbarung, einem Bonusmodell oder in den Optimierungsparametern eines KI-Modells hinterlegt ist.

Ein Algorithmus darf daher nicht auf Kennzahlen wie „Ertrag pro Kundenkontakt“, „Abschlusswahrscheinlichkeit“, „Marge“, „Cross-Selling-Potenzial“ oder „AUM-Wachstum“ optimiert werden, wenn diese Optimierung zu einer systematischen Verdrängung des Kundeninteresses führt.

Menschliche Kontrolle muss wirksam sein

Ein Berater muss die KI-Empfehlung inhaltlich nachvollziehen und wirksam korrigieren können. Dazu gehören mindestens:

eine verständliche Darstellung der maßgeblichen Empfehlungsgründe,

Hinweise auf Datenlücken, Datenkonflikte und veraltete Angaben,

Hinweise auf Zielmarkt- und Interessenkonfliktindikatoren,

die Möglichkeit einer dokumentierten Abweichung,

klare Eskalationswege bei Unplausibilitäten,

ein Verbot rein formaler Freigaben,

Schulungen zum fachlich richtigen Umgang mit den Ergebnissen des Systems.

ESMA erwartet angemessene Governance, belastbare Risikomanagement- und Kontrollprozesse, Tests und laufende Überwachung von KI-Systemen, geeignete Daten, ausreichende Kenntnisse relevanter Mitarbeiter und umfassende Aufzeichnungen über KI-Nutzung und Kundenbeschwerden.

Beispiel: Unzulässiger Produktbias

Ein KI-System optimiert sein Produktranking auf „Abschlusswahrscheinlichkeit“ und „Ertrag pro Kundenkontakt“. In der Praxis erscheinen dadurch hauseigene Fonds, Produkte mit höheren Vertriebsvergütungen oder margenstarke Strukturprodukte häufiger auf den vorderen Rangplätzen. Die Systemeinstellung wird intern als „Conversion-Optimierung“ bezeichnet.

Das Problem liegt nicht im Einsatz von KI als solcher. Problematisch ist die materielle Wirkung der Modelllogik. Führt diese dazu, dass Kundeninteressen hinter Umsatz-, Volumen- oder Ertragszielen zurücktreten, kann dies mit § 63 Abs. 1 WpHG sowie mit § 80 Abs. 1 Satz 2 Nr. 2 und Nr. 3 WpHG unvereinbar sein.

Compliance, Risikocontrolling und Interne Revision müssen nicht zwingend den vollständigen Quellcode analysieren. Sie müssen aber ausreichend nachvollziehen und kontrollieren können:

welches Ziel das System optimiert,

welche Faktoren und wirtschaftlichen Interessen in das Ranking einfließen,

welche Produktgruppen systematisch bevorzugt, benachteiligt oder ausgeschlossen werden,

ob die Ergebnisse mit Geeignetheit, Zielmarkt und Kundeninteresse vereinbar sind,

wie Abweichungen, Beschwerden und Fehlentscheidungen erkannt, untersucht und korrigiert werden,

ob Änderungen an Daten, Parametern, Produktuniversum oder Modellversionen ordnungsgemäß freigegeben wurden.

VI. KI in Kundenkommunikation und digitaler Beratung

KI-generierte Kundenkommunikation ist nicht nur ein Marketing- oder IT-Thema. Soweit Inhalte Finanzinstrumente, Anlageentscheidungen, Kosten, Risiken, Renditechancen, Nachhaltigkeitsmerkmale oder Produktempfehlungen betreffen, sind insbesondere die Anforderungen des § 63 Abs. 6 WpHG maßgeblich.

Informationen müssen redlich, eindeutig und nicht irreführend sein. Diese Pflicht gilt unabhängig davon, ob die Information durch einen Berater, ein digitales Beratungstool, einen Chatbot oder ein generatives KI-System erstellt wird.

ESMA erwartet zudem, dass Wertpapierfirmen transparent über die Rolle von KI in Entscheidungsprozessen der Wertpapierdienstleistung informieren. Die Information muss klar, redlich und nicht irreführend sein. Bei KI-gestützten Kundeninteraktionen, insbesondere durch Chatbots oder automatisierte Systeme, sollte die Nutzung der Technologie gegenüber dem Kunden transparent offengelegt werden.

Institute sollten bei KI-gestützten Kundeninteraktionen mindestens folgende Kontrollen einrichten:

klare Kennzeichnung des zulässigen Einsatzbereichs des Systems,

Abgrenzung zwischen allgemeiner Information und individueller Anlageberatung,

verbindliche Antwortgrenzen für sensible Themen wie Produktempfehlungen, Renditeprognosen, Kosten, Risiken und steuerliche Auswirkungen,

fachliche Freigabe von Vorlagen, Wissensquellen und Produktinformationen,

technische und organisatorische Maßnahmen gegen Halluzinationen, veraltete Informationen und unzulässige Zusagen,

Verbot eigenständiger, nicht freigegebener Produktempfehlungen durch Systeme ohne geeignete Beratungs- und Kontrollarchitektur,

Stichprobenkontrollen und Auswertung von Kundeninteraktionen,

Eskalation an qualifizierte Mitarbeiter bei Beratungsnähe, Beschwerden, Unklarheiten oder Datenkonflikten,

Aufzeichnung und nachvollziehbare Dokumentation relevanter Kommunikation,

regelmäßige Prüfung von Prompt-Vorlagen, Wissensquellen, Guardrails und Antwortgrenzen.

Neben den WpHG- und MiFID-II-Informationspflichten sind die Transparenzpflichten des Art. 50 AI Act für jeden Use Case gesondert zu prüfen. Nicht jede KI-generierte Kundeninformation löst automatisch dieselbe Transparenzpflicht nach Art. 50 AI Act aus. Maßgeblich sind die Art des eingesetzten Systems, die Rolle des Unternehmens, die konkrete Kundeninteraktion sowie die jeweiligen Tatbestandsvoraussetzungen des AI Act.

Eine KI-Kennzeichnung allein genügt nicht. Sie ersetzt weder die Pflicht zur ordnungsgemäßen Kundeninformation noch die Geeignetheitsprüfung, die Konfliktkontrolle oder die fachliche Verantwortung des Wertpapierdienstleistungsunternehmens.

VII. Sonderfall: KI im algorithmischen Handel

Bei KI-gestützten Handelsmodellen ist zwischen Analyse, Signalgenerierung und algorithmischem Handel zu unterscheiden.

§ 80 Abs. 2 Satz 1 WpHG erfasst den Handel mit Finanzinstrumenten, bei dem ein Computeralgorithmus einzelne Auftragsparameter automatisch bestimmt. Dazu gehören insbesondere Entscheidungen darüber:

ob ein Auftrag eingeleitet wird,

wann ein Auftrag erteilt wird,

zu welchem Preis ein Auftrag eingegeben wird,

in welcher Quantität gehandelt wird,

wie ein Auftrag nach Übermittlung mit eingeschränkter oder ohne menschliche Beteiligung bearbeitet wird.

Art. 18 DelVO (EU) 2017/565 konkretisiert, dass ein System mit keiner oder begrenzter menschlicher Beteiligung vorliegt, wenn es bei der Einleitung, Erzeugung, dem Routing oder der Ausführung von Aufträgen oder bei der Optimierung der Orderausführung auf Grundlage vorab bestimmter Parameter Entscheidungen trifft. Auch intelligente Order-Router können erfasst sein, wenn sie mehr als die Bestimmung des Handelsplatzes übernehmen.

Ein KI-Modell, das lediglich Marktanalysen oder Handelssignale erstellt und dessen Ergebnis vor jeder Order von einem Menschen eigenständig und inhaltlich geprüft wird, ist nicht zwingend algorithmischer Handel. Maßgeblich ist jedoch nicht die bloße Existenz eines menschlichen Klicks. Entscheidend ist, ob die menschliche Beteiligung tatsächlich entscheidungsprägend ist und ob der Mitarbeiter realistisch in der Lage ist, den Vorschlag vor Ordererteilung fachlich zu prüfen, zu verändern oder abzulehnen.

Liegt algorithmischer Handel vor, bestehen insbesondere Anforderungen an:

robuste und leistungsfähige Handelssysteme,

angemessene Handelsschwellen und Handelsobergrenzen,

Kontrollen gegen fehlerhafte Orders und Marktstörungen,

Schutzmechanismen gegen marktmissbräuchliche Nutzung,

vollständige Tests vor Produktivsetzung,

fortlaufende Überwachung und Stresstests,

IKT-Geschäftsfortführungs-, Reaktions- und Wiederherstellungsmaßnahmen,

gegebenenfalls Anzeigen gegenüber BaFin und zuständigem Handelsplatz,

vollständige Aufzeichnungen und die Einhaltung der jeweils einschlägigen Aufbewahrungspflichten.

Auch bei extern beschafften Algorithmen, Ausführungswerkzeugen oder KI-Komponenten bleibt die Wertpapierfirma für die Einhaltung der einschlägigen Anforderungen verantwortlich. Drittanbieterbezug oder Auslagerung ändern die regulatorische Verantwortungszuordnung nicht.

VIII. Praktische Mindestanforderungen für die KI-Governance

WpHG-Institute sollten für jeden KI-Use-Case mit Bezug zu einer regulierten Tätigkeit einen dokumentierten, risikoorientierten Governance-Prozess etablieren. Die BaFin empfiehlt Finanzunternehmen, einen Überblick über eingesetzte KI-Systeme aufzubauen und die AI-Act-Anforderungen in Governance-, Risiko- und Compliance-Strukturen zu berücksichtigen. Als Orientierung kann insbesondere das unter DORA vorgesehene Inventar von Informations- und IKT-Assets dienen.

Governance-Baustein: KI-Inventar

Mindestinhalt: Vollständige Übersicht aller eingesetzten, entwickelten, getesteten oder beschafften KI-Systeme einschließlich Zweck, Fachbereich, Anbieter, Datenarten, Systemrolle und regulatorischem Bezug

2. Governance-Baustein: Use-Case-Beschreibung

Mindestinhalt:: Dokumentation der konkreten Geschäftsentscheidung, des Kundenbezugs, der betroffenen Wertpapierdienstleistung, des zulässigen Einsatzbereichs und ausgeschlossener Verwendungsfälle

3. Governance-Baustein: Regulatorische Einordnung

Mindestinhalt:: Prüfung von WpHG, MiFID II, AI Act, DORA, Datenschutz, Auslagerung, Produktgovernance und gegebenenfalls Marktmissbrauchsrecht

4. Governance-Baustein: Risikoanalyse

Mindestinhalt: Bewertung von Kunden-, Interessenkonflikt-, Daten-, Modell-, Transparenz-, Auslagerungs-, IKT-, Datenschutz- und Reputationsrisiken

5. Governance-Baustein: Rollenmodell

Mindestinhalt: Klare Verantwortlichkeiten von Geschäftsleitung, Fachbereich, Markt, Compliance, Risikocontrolling, Informationssicherheit, Datenschutz, IT und Interner Revision

6. Governance-Baustein: Daten-Governance

Mindestinhalt: Anforderungen an Datenherkunft, Datenqualität, Aktualität, Repräsentativität, Zugriff, Zweckbindung, Löschung und Korrektur fehlerhafter Daten

7. Governance-Baustein: Freigabeprozess

Mindestinhalt: Fachliche, rechtliche, Compliance-, Risiko-, Datenschutz-, Informationssicherheits- und IT-Freigabe vor Produktivsetzung

8. Governance-Baustein: Test und Validierung

Mindestinhalt: Tests auf sachliche Richtigkeit, Zuverlässigkeit, Interessenkonflikte, Zielmarktverstöße, unzulässige Verzerrungen, Extremfälle, Halluzinationen und Fehlerszenarien

9. Governance-Baustein: Menschliche Kontrolle

Mindestinhalt: Nachvollziehbare Entscheidungshilfen, echte Override-Möglichkeit, dokumentierte Abweichung, Eskalationsverfahren und Verbot rein formaler Freigaben

10. Governance-Baustein: Änderungsmanagement

Mindestinhalt: Freigabe- und Dokumentationspflicht für Änderungen an Modell, Daten, Parametern, Produktuniversum, Schnittstellen, Wissensquellen oder Anbieterleistungen

11. Governance-Baustein: Laufendes Monitoring

Mindestinhalt: Qualitätskennzahlen, Fehlerquoten, Beschwerden, Overrides, Zielmarktverstöße, Konfliktindikatoren, Modellabweichungen, Sicherheitsvorfälle und Incidents

12. Governance-Baustein: Auslagerungssteuerung

Mindestinhalt: Anbieterprüfung, vertragliche Kontroll- und Auditrechte, Informationsrechte, Datenzugriff, Unterauslagerungskontrolle, Exit-Strategie und Wiederanlaufplanung

13. Governance-Baustein: Audit Trail

Mindestinhalt: Versionierte Nachweise zur Entscheidung, Datenbasis, Modellnutzung, Kontrolle, Freigabe, Änderung, Überwachung und Korrekturmaßnahme

14. Governance-Baustein: Abschaltfähigkeit

**Mindestinhalt:**Dokumentierte Kriterien, Zuständigkeiten und technische Möglichkeiten zur Einschränkung, Aussetzung oder Abschaltung eines KI-Systems

15. Governance-Baustein: KI-Kompetenz

Mindestinhalt: Risikoadäquate Schulungen für Geschäftsleitung, Fachbereiche, Kundenberater, Kontrollfunktionen, IT und sonstige Nutzer

Die Tiefe der Kontrollen muss dem Risiko des konkreten Use Cases folgen. Ein internes KI-System zur Zusammenfassung nicht kundenspezifischer Dokumente ist anders zu bewerten als ein System, das Produktempfehlungen priorisiert, Kundenprofile bewertet, Orders auslöst oder kundenbezogene Informationen zu Finanzinstrumenten generiert.

Fazit

Die BaFin-Marktüberwachung von KI-Systemen schafft für WpHG-Institute kein separates Nebenregime ohne Bezug zum Wertpapieraufsichtsrecht. Sie erhöht jedoch den aufsichtsrechtlichen Nachweisdruck dafür, dass bestehende Wohlverhaltens-, Organisations- und Kontrollpflichten auch bei datengetriebenen und automatisierten Prozessen wirksam eingehalten werden.

KI darf Anlageberatung, Finanzportfolioverwaltung, Kundenkommunikation, Produktauswahl, Compliance und Orderausführung unterstützen. Sie darf jedoch weder die Pflicht zum Handeln im bestmöglichen Interesse des Kunden relativieren noch Interessenkonflikte verdecken, Zielmarktanforderungen umgehen, eine tragfähige Geeignetheitsprüfung ersetzen oder menschliche Verantwortung lediglich simulieren.

Rechtlich belastbar ist ein KI-Einsatz im Wertpapiergeschäft nur dann, wenn das Institut jederzeit nachvollziehbar darlegen kann:

welchen Zweck das System verfolgt,

auf welchen Daten, Regeln und Parametern es beruht,

welche Entscheidungen es vorbereitet, beeinflusst oder automatisiert,

welche Kunden-, Konflikt-, Modell- und IKT-Risiken es auslöst,

wer die Verantwortung für Auswahl, Einsatz und Überwachung trägt,

wie Ergebnisse kontrolliert und Abweichungen behandelt werden,

wie Änderungen freigegeben und dokumentiert werden,

wie Fehlentwicklungen erkannt, korrigiert, begrenzt oder durch Abschaltung beendet werden.

Autorin: Emma Collins

Emma Collins treibt die Themen Leadership, Governance und strategische Transformation im S+P Leadership Hub voran. Ihr Ziel: Innovative Ansätze in greifbare Tools zu übersetzen, damit Führungskräfte auch in komplexen Szenarien handlungsfähig und strategisch sicher bleiben.

S+P Editorial Team

Quellenverzeichnis

AI Act / KI-Verordnung

Verordnung (EU) 2024/1689 des Europäischen Parlaments und des Rates vom 13. Juni 2024 zur Festlegung harmonisierter Vorschriften für künstliche Intelligenz, insbesondere Art. 4, Art. 5, Art. 6, Art. 50 und Anhang III. Abrufbar über EUR-Lex, abgerufen am 18.09.2026.

KI-Marktüberwachung und BaFin-Zuständigkeit

KI-Marktüberwachungs- und Innovationsförderungsgesetz (KI-MIG), insbesondere § 2 Abs. 3. Ergänzend: Bundesanstalt für Finanzdienstleistungsaufsicht,„KI-Marktüberwachung“, abgerufen am 18.09.2026.bafin

WpHG

Gesetz über den Wertpapierhandel (Wertpapierhandelsgesetz – WpHG), insbesondere §§ 63, 64, 80 und 82. Abrufbar unter Gesetze im Internet, abgerufen am 18.09.2026.

MiFID II

Richtlinie 2014/65/EU des Europäischen Parlaments und des Rates vom 15. Mai 2014 über Märkte für Finanzinstrumente, insbesondere Art. 16, Art. 17, Art. 23, Art. 24, Art. 25 und Art. 27.

Delegierte Verordnung (EU) 2017/565

Delegierte Verordnung (EU) 2017/565 der Kommission vom 25. April 2016 zur Ergänzung der Richtlinie 2014/65/EU, insbesondere Art. 18, Art. 21 ff., Art. 30 bis 32, Art. 44 ff., Art. 54, Art. 55 und Art. 64 ff.

Delegierte Richtlinie (EU) 2017/593

Delegierte Richtlinie (EU) 2017/593 der Kommission vom 7. April 2016 zur Ergänzung der Richtlinie 2014/65/EU im Hinblick auf Produktgovernancepflichten und Zuwendungen.

DORA

Verordnung (EU) 2022/2554 des Europäischen Parlaments und des Rates vom 14. Dezember 2022 über die digitale operationale Resilienz im Finanzsektor.

ESMA – KI in Wertpapierdienstleistungen

European Securities and Markets Authority, Public Statement on the use of Artificial Intelligence in the provision of retail investment services, 30. Mai 2024, ESMA35-335435667-5924. Abrufbar unter ESMA, abgerufen am 18.09.2026.

Ansprechpartner

Cassedy Brose

Anna Tatar
+49 89 452 429 70 113
Zuständigkeitsbereich: Online Marketing Managerin

Über S&P Unternehmerforum GmbH:

Über S+P Seminare

S+P Unternehmerforum GmbH mit Sitz in München ist ein führender Anbieter für praxisnahe, rollenbasierte Weiterbildung im deutschsprachigen Raum. Seit der Gründung im Jahr 2004 unterstützt S+P Fach- und Führungskräfte sowie C-Level-Manager:innen aus der Finanzwirtschaft und Industrie dabei, sich gezielt weiterzuentwickeln und regulatorisch sowie strategisch sicher zu handeln.

S+P bietet ein breites Portfolio an Online-Seminaren, E-Learnings, Zertifikatslehrgängen und Executive Education Programmen. Themenschwerpunkte sind unter anderem Compliance, Geldwäscheprävention, Risikomanagement, Projektmanagement, Finance, Leadership und digitale Transformation.

Ein Alleinstellungsmerkmal ist die S+P Tool Box – mit sofort einsetzbaren Arbeitshilfen wie Leitfäden, Checklisten, Gantt-Plänen und Risikochecks. Zusätzlich steht allen Teilnehmer:innen die digitale Lernplattform S+P Lounge zur Verfügung.

Mit dem Zertifikat S+P Certified und dem digitalen Karriere-Badge dokumentieren Absolvent:innen ihre Kompetenz sichtbar – für Arbeitgeber, Kunden und Netzwerke.

Teilnehmer bewerten S+P Seminare auf ProvenExpert mit 4,65 von 5 Sternen. Für jedes gebuchte Seminar pflanzt S+P im Rahmen des ESG-Projekts „Dein Seminar, dein Baum, deine Zukunft“ einen Baum in Deutschland.

Mehr Informationen unter: www.sp-unternehmerforum.de

Datei-Anlagen:


(267 kB)
1630465.attachment

Die Grafik zeigt fünf typische Pain Points beim KI-Einsatz in WpHG-Instituten und die jeweilige Lösung: fehlender KI-Überblick, auf Marge optimierte Rankings, Empfehlungen trotz Datenlücken, formale Freigaben in Beratung und Orderausführung sowie Chatbots ohne Antwortgrenzen. Grundlagen sind u. a. §§ 63, 64, 80 WpHG, Art. 50 AI Act und § 2 Abs. 3 KI-MIG. Kernaussage: Die BaFin überwacht KI als Marktüberwachungsbehörde, Hochrisiko-Anforderungen ab 2. Dezember 2027.