An DORA ausgerichtete Kontrollen
IKT-Risikomanagement, Vorfallmeldung und Resilienz-Tests auf KI-Workloads übertragen.
Financial Services
Ich begleite Finanzinstitute dabei, KI- und Agentic-AI-Systeme an DORA, IKT-Risiko und MaRisk auszurichten und nachvollziehbar in den kontrollierten Betrieb zu überführen.

DORA und IKT-Risikomanagement sind etabliert, aber nicht auf KI- und Agentic-Workloads übertragen.
Modell-, Daten- und Entscheidungsnachweise für BaFin, EZB und interne Revision fehlen oder sind nicht reproduzierbar.
Bei Cloud- und Modellservices fehlen häufig eine belastbare Kritikalitätsbewertung, laufendes Monitoring und eine umsetzbare Exit-Strategie.
Ansatz
Aufsichts- und IKT-Risikoanforderungen von Beginn an in Architektur und Betrieb eingebaut.
IKT-Risikomanagement, Vorfallmeldung und Resilienz-Tests auf KI-Workloads übertragen.
Nachvollziehbarkeit von Modellen, Datenherkunft und Entscheidungen für Revision und Aufsicht.
Vertragsbeziehung und Kritikalität der unterstützten Funktion bewerten sowie Due Diligence, Monitoring, Informationsregister und Exit-Strategie für externe Dienste festlegen.
Evidenz, Kontrollkatalog und Dokumentation strukturiert und reproduzierbar für BaFin, EZB und interne Revision aufbereitet.
WALTER verbindet aufsichtsrechtliche Anforderungen, Enterprise-Architektur und hands-on Umsetzung für Finanzinstitute, die KI verantwortungsvoll betreiben wollen.
| Vergleichskategorie | Standard-Ansatz | WALTER Ansatz |
|---|---|---|
| Regulatorik | DORA als Dokumentenübung | DORA & IKT-Risiko in Architektur und Betrieb verankert |
| Nachweise | Nachträgliche Audit-Vorbereitung | Kontinuierliche Evidenz und reproduzierbare Nachweise |
| Skalierung | Einzelne KI-PoCs | Wiederverwendbare Plattformmuster mit klaren Mandanten- und Kontrollgrenzen |
Jedes produktive Finanz-KI-System braucht Kontrolle, Nachweise und Resilienz.
Phase 1
Anwendungsfall, Risikoklasse und aufsichtsrechtliche Anforderungen klären.
Phase 2
IKT-Risikobewertung nach DORA inklusive Drittparteien- und Ausfallrisiken durchführen.
Phase 3
Kontrollierter Proof of Concept mit klaren Erfolgskriterien und Ausstiegsoptionen.
Phase 4
Produktiver Betrieb mit regelmäßigen Resilienz-Tests (Ausfall- und Störszenarien) und einer laufend gepflegten, prüffähigen Dokumentation für die Aufsicht.
Praxiswissen für Risiko-, Compliance- und Plattformteams
Strukturierte Leitfäden für DORA, IKT-Risiko und KI-Kontrollen.
Erste Veröffentlichung ab 30. September 2026
Prüfpunkte für IKT-Risiko, Auslagerung und Betriebsfreigabe.
Erste Veröffentlichung ab 30. September 2026
Entscheidungsvorlagen für KI-Vorhaben in Banken und Versicherungen.
Erste Veröffentlichung ab 30. September 2026
Wiederverwendbare Arbeitsstände für Governance und Aufsichtsnachweise.
Erste Veröffentlichung ab 30. September 2026
Häufige Fragen aus Erstgesprächen mit Finanzinstituten
Die Hinweise dienen der fachlichen Orientierung und ersetzen keine rechtliche Prüfung des konkreten Einsatzes.
DORA wird seit dem 17. Januar 2025 angewendet und umfasst unter anderem IKT-Risikomanagement, Vorfälle, Resilienztests und IKT-Drittparteienrisiken.
Übergangshinweis: DORA-pflichtige Institute wurden zum 17. Januar 2025 aus dem Anwendungsbereich der BAIT herausgenommen; die vollständige schrittweise Aufhebung der BAIT ist bis Ende 2026 vorgesehen.
IKT-Drittparteienrisiken sind während des gesamten Bezugs zu bewerten und zu überwachen; nicht jeder Cloud-Anbieter ist automatisch ein kritischer IKT-Drittdienstleister.