{"id":4826,"date":"2025-09-24T12:27:23","date_gmt":"2025-09-24T10:27:23","guid":{"rendered":"https:\/\/www.hilfssheriff.de\/?p=4826"},"modified":"2025-09-24T12:27:23","modified_gmt":"2025-09-24T10:27:23","slug":"verantwortung-im-ki-zeitalter-organisationsmodelle-und-governance-fuer-die-zentrale-stelle","status":"publish","type":"post","link":"https:\/\/stage.digital40.de\/2025\/rDflG\/verantwortung-im-ki-zeitalter-organisationsmodelle-und-governance-fuer-die-zentrale-stelle\/","title":{"rendered":"Verantwortung im KI-Zeitalter \u2013 Organisationsmodelle und Governance f\u00fcr die Zentrale Stelle"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><em>Teil 3 der Serie zur KI-Governance in der Geldw\u00e4schepr\u00e4vention<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die ersten beiden Teile dieser Serie haben zentrale Fragen der KI-Governance in der Geldw\u00e4schepr\u00e4vention beleuchtet. Zun\u00e4chst wurden die grundlegenden Rahmenbedingungen, die Rolle der Zentralen Stelle und des Geldw\u00e4schebeauftragten sowie die Grenzen zul\u00e4ssiger KI-Nutzung dargestellt (<a href=\"https:\/\/stage.digital40.de\/2025\/rDflG\/haftung-in-zeiten-der-ki-verantwortung-in-der-zentralen-stelle\/\">Teil 1<\/a>). Anschlie\u00dfend folgten die haftungsrechtlichen Implikationen, konkrete Haftungsszenarien und die daraus abgeleiteten Kontroll- und Dokumentationspflichten beim KI-Einsatz (<a href=\"https:\/\/stage.digital40.de\/2025\/rDflG\/wenn-die-ki-irrt-haftungsszenarien-und-kontrollpflichten-fuer-geldwaeschebeauftragte\/\">Teil 2<\/a>).<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der abschlie\u00dfende dritte Teil widmet sich nun den organisatorischen und strukturellen Voraussetzungen, um KI rechtssicher und haftungsrobust in die Arbeit der Zentralen Stelle zu integrieren. Dabei geht es um neue Rollenmodelle, Kompetenzanforderungen, ein praxisorientiertes KI-Kompetenzmodell sowie die Konkretisierung der <a href=\"https:\/\/www.bafin.de\/SharedDocs\/Downloads\/DE\/Auslegungsentscheidung\/dl_ae_aua_bt_ki_gw.pdf;jsessionid=EF63CC6ABB05372A9668B3D6CFC76392.internet942?__blob=publicationFile&amp;v=7\" target=\"_blank\" rel=\"noopener\">BaFin-Anforderungen aus AuA BT Ziffer 6<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Organisatorische Konsequenzen f\u00fcr die Zentrale Stelle<\/strong><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Neue Rollen- und Verantwortlichkeitsstrukturen<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die zunehmende Einbindung von KI in geldw\u00e4scherechtliche Kontrollprozesse erfordert eine funktionale Weiterentwicklung der Zentralen Stelle. Die traditionelle, vor allem juristisch gepr\u00e4gte und eher reaktive Ausrichtung reicht nicht mehr aus, um den Anforderungen KI-gest\u00fctzter, dynamischer Kontrollumgebungen gerecht zu werden Es bedarf einer Governance-Transformation hin zu einer hybriden Struktur, die Fachlichkeit, Technologie und Kontrollf\u00e4higkeit integriert. Zentrale Anforderungen sind:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Die Zentrale Stelle muss systemverantwortlich auftreten, nicht nur als Nutzer, sondern als Steuerungsinstanz.<\/li>\n\n\n\n<li>Interdisziplin\u00e4re Aufstellung ist notwendig, um Datenkompetenz, Technologie-Bewertung und regulatorisches Wissen zusammenzuf\u00fchren.<\/li>\n\n\n\n<li>Rollen m\u00fcssen so gestaltet sein, dass sie KI-bezogene Verantwortlichkeiten operationalisieren und pr\u00fcfbar machen.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ohne klare Zuordnung von Entscheidungs-, Kontroll- und Eskalationsrechten bleibt jede KI-Governance dysfunktional, gerade in einem haftungsintensiven Umfeld wie der Geldw\u00e4schepr\u00e4vention und der Identifikation von Terrorismusfinanzierung.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Skill-Erfordernisse f\u00fcr den Geldw\u00e4schebeauftragten und sein Team<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die zentralen Herausforderungen beim KI-Einsatz liegen nicht in der Bedienung von Technologie, sondern in der Sicherstellung der Einhaltung aufsichtsrechtlicher, datenschutzrechtlicher und operativer Kontrollanforderungen. Dies bedeutet: Kompetenz wird zur Schl\u00fcsselkategorie institutioneller Haftungsvermeidung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Kompetenzfelder<\/strong> des Geldw\u00e4schebeauftragten (GWB):<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong><em>Kompetenzfeld<\/em><\/strong><\/td><td><strong><em>Erforderliche F\u00e4higkeiten<\/em><\/strong><\/td><\/tr><tr><td><strong>Technologisches Grundverst\u00e4ndnis<\/strong><strong><\/strong><\/td><td>Einordnung von KI-Architekturen, insbesondere agentische KI, Verst\u00e4ndnis von Modellverhalten<\/td><\/tr><tr><td><strong>Governance- und Kontrollkompetenz<\/strong><\/td><td>Steuerung KI-bezogener Prozesse, Nachvollziehbarkeit, Dokumentation<\/td><\/tr><tr><td><strong>Risikokompetenz<\/strong><strong><\/strong><\/td><td>Bewertung von Modellrisiken, Einordnung von Eskalationen<\/td><\/tr><tr><td><strong>Regulatorik &amp; Haftung<\/strong><\/td><td>Kenntnisse zu geltendem und geplantem EU-Recht, insbesondere AI Act, Produkthaftungsrecht<\/td><\/tr><tr><td><strong>Kommunikationsf\u00e4higkeit<\/strong><strong><\/strong><\/td><td>Vermittlung komplexer technischer Sachverhalte an Gesch\u00e4ftsleitung, Aufsicht und Externe<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Zus\u00e4tzliche <strong>Rollenprofile<\/strong> im erweiterten Team:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong><em>Rolle<\/em><\/strong><\/td><td><strong><em>Aufgabenprofil im Kontext KI<\/em><\/strong><\/td><\/tr><tr><td><strong>KI-Kontrollbeauftragte\/r<\/strong><strong><\/strong><\/td><td>Bewertung von Modelllogiken, Begleitung von Re-Trainings, Auditf\u00fchrung, F\u00fchrung eines KI-Registers u.a.m.<\/td><\/tr><tr><td><strong>Compliance-Analytics-Spezialist\/in<\/strong><\/td><td>Messung und Bewertung der Leistungsf\u00e4higkeit von Modellen, FP\/FN-Analysen u.\u00e4.<\/td><\/tr><tr><td><strong>Data Governance Officer (AFC-Fokus)<\/strong><strong><\/strong><\/td><td>Pr\u00fcfung der Trainingsdatenqualit\u00e4t, Versionierung, Datenethik u.a.m.<\/td><\/tr><tr><td><strong>Jurist\/in mit technischem Verst\u00e4ndnis<\/strong><\/td><td>Vertragsgestaltung bei Drittanbieter-KI, Auslagerungsanforderungen, Bewertung von Nutzungsgrenzen u.\u00e4.<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Die Einf\u00fchrung solcher Profile ist keine regulatorische Pflicht, wohl aber eine organisatorische Notwendigkeit, um die Anforderungen aus MaRisk, BAIT bzw. DORA und dem EU AI Act k\u00fcnftig zu erf\u00fcllen und den bestehenden Anforderungen gerecht zu werden, die auch f\u00fcr KI-basierte Tools und Systeme gelten.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Vorschlag f\u00fcr ein KI-Kompetenzmodell in AFC-Funktionen<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Ein praxisorientiertes Kompetenzmodell hilft dabei, Skill-Gaps zu erkennen, Weiterbildungen zu strukturieren und Verantwortlichkeiten besser abzugrenzen. Die folgende Matrix stellt ein m\u00f6gliches Grundmodell auf Basis von drei Entwicklungsebenen dar.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong><em>Kompetenzfeld<\/em><\/strong><\/td><td><strong><em>Basisniveau<\/em><\/strong><\/td><td><strong><em>Fortgeschrittenes Niveau<\/em><\/strong><\/td><td><strong><em>Expertise-Niveau<\/em><\/strong><\/td><\/tr><tr><td><strong>KI-Verst\u00e4ndnis<\/strong><\/td><td>Kenntnis der Grundbegriffe (ML, Algorithmus, Modell)<\/td><td>Verst\u00e4ndnis von Entscheidungslogiken, Schwellenwertsteuerung<\/td><td>F\u00e4higkeit zur kritischen Bewertung agentischer KI<\/td><\/tr><tr><td><strong>Governance<\/strong><\/td><td>Kenntnis von Dokumentations- und Pr\u00fcfpflichten<\/td><td>Anwendung in der Prozessgestaltung<\/td><td>Entwicklung eigener Governance-Policies<\/td><\/tr><tr><td><strong>Regulatorik<\/strong><\/td><td>Vertrautheit mit GwG, KWG, MaRisk<\/td><td>Einordnung von EU AI Act &amp; Haftungsregimen<\/td><td>Bewertung regulatorischer Graubereiche und Entwicklung von Pr\u00fcfstandards<\/td><\/tr><tr><td><strong>Systembewertung<\/strong><\/td><td>Nutzung von Reports<\/td><td>Interpretation von Modell- und Validierungsdaten<\/td><td>F\u00e4higkeit zur Auditvorbereitung und Revisionsbegleitung<\/td><\/tr><tr><td><strong>Eskalation &amp; Kommunikation<\/strong><\/td><td>Wissen um Melde- und Eingriffswege<\/td><td>Selbstst\u00e4ndige Kommunikation mit Management<\/td><td>Schnittstellenverantwortung zu Aufsicht, Revision, Dienstleistern<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ein solches Modell eignet sich auch als Entscheidungshilfe f\u00fcr die Personalauswahl und die Priorisierung von Weiterbildungsma\u00dfnahmen. Es l\u00e4sst sich in Kompetenzmatrizen, Self-Assessments oder Rollendefinitionen \u00fcberf\u00fchren und unterst\u00fctzt die nachvollziehbare Haftungsabsicherung der Zentralen Stelle durch entsprechende Qualifikation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\"><strong>Neuvermessung von Verantwortung durch Kompetenznutzung und -aufbau<\/strong><\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Die Zentrale Stelle steht im KI-Zeitalter vor der Aufgabe, Verantwortung und Steuerbarkeit neu zu operationalisieren, nicht durch mehr Regeln, sondern durch klare Rollen, Kompetenzen und Kontrollmechanismen. Der Schl\u00fcssel liegt in einer personellen und strukturellen Weiterentwicklung:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Der GWB muss vom Fachspezialisten zum technologiekompetenten Risikosteuerer werden.<\/li>\n\n\n\n<li>Die Zentrale Stelle muss interdisziplin\u00e4r aufgestellt sein, um das komplexe Feld von KI, Recht, Risiko und Governance zu beherrschen.<\/li>\n\n\n\n<li>Institutionelle Haftungsabsicherung beginnt mit individueller Qualifikation und klar definierter Kontrollverantwortung, nicht mit Technikvermeidung.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">In den Auslegungs- und Anwendungshinweisen (AuA) f\u00fcr Kreditinstitute (BT KI) formuliert die BaFin unter Ziffer 6 ein einheitliches System von Qualit\u00e4tskriterien f\u00fcr relevante, DV-gest\u00fctzte Kontrollprozesse bzw. DV-Systeme f\u00fcr die Geldw\u00e4schebek\u00e4mpfung, die Vermeidung von Terrorfinanzierung und strafbare Handlungen. Gefordert wird eine angemessene, nachvollziehbare, \u00fcberpr\u00fcfbare und wirksame Ausgestaltung. Die zentralen Prinzipien sind:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Dokumentation und Nachvollziehbarkeit<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Funktionspr\u00fcfung vor Freigabe<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Verantwortlichkeitszuweisung und Eskalationsf\u00e4higkeit<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Kontinuierliche \u00dcberwachung<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Angemessenheit und Effektivit\u00e4t der Verfahren<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Schulungen und Sensibilisierung<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u2022&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp; Regelm\u00e4\u00dfige Evaluierung<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>(Siehe grunds\u00e4tzlich zu den Anforderungen des BaFin AuA BT Ziffer 6 <a href=\"https:\/\/stage.digital40.de\/2025\/rDflG\/bafin-bt-6-anforderungen-als-chance-fuer-stabile-aml-systeme\/\">hier<\/a>.)<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Diese Qualit\u00e4tskriterien sind technologieagnostisch formuliert und damit unabh\u00e4ngig von der eingesetzten Technologie zu erf\u00fcllen. Genau hier beginnt die Herausforderung beim Einsatz von KI.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die spezifischen Risiken und Funktionsweisen von KI, insbesondere bei autonom lernenden, datengetriebenen oder sogar agentenbasierten Systemen (Unsupervised, Reinforced oder Agentic sowie in Teilen Federated Learning), erfordern eine technische und prozessuale Konkretisierung der AuA BT Ziffer 6-Prinzipien. Der folgende Abgleich zeigt, dass sich alle KI-spezifischen Governance-Elemente als Konkretisierungen interpretieren lassen.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><tbody><tr><td><strong><em>AuA BT Ziffer 6-Prinzip<\/em><\/strong><\/td><td><strong><em>Technologiebezogene Konkretisierung f\u00fcr KI<\/em><\/strong><\/td><\/tr><tr><td><strong>Dokumentation &amp; Nachvollziehbarkeit<\/strong><\/td><td>Modellarchitektur, Entscheidungsprotokolle, Versionierung, Erkl\u00e4rbarkeit<\/td><\/tr><tr><td><strong>Funktionspr\u00fcfung &amp; Freigabe<\/strong><\/td><td>Pre-Deployment-Tests, Bias-Checks, Validierungsprotokolle<\/td><\/tr><tr><td><strong>Verantwortlichkeiten &amp; Eskalation<\/strong><\/td><td>\u201eHuman Oversight\u201c, Eingriffsrechte, Eskalationsmatrix<\/td><\/tr><tr><td><strong>\u00dcberwachung &amp; Steuerbarkeit<\/strong><\/td><td>Performance Monitoring, Drift Detection, Schwellenwertkontrolle<\/td><\/tr><tr><td><strong>Angemessenheit &amp; Effektivit\u00e4t<\/strong><\/td><td>Risikoorientierte Modellwahl, Fehlertoleranzdefinition, Scope Management<\/td><\/tr><tr><td><strong>Schulung &amp; Awareness<\/strong><\/td><td>KI-spezifische Trainings f\u00fcr GWB und Compliance-Team<\/td><\/tr><tr><td><strong>Regelm\u00e4\u00dfige Evaluierung<\/strong><\/td><td>Revalidierung, Pr\u00fcfzyklen, Audit-F\u00e4higkeit, Reporting-Linien<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Ein Sonderfall ist die agentenbasierte KI: F\u00fcr \u201eAgentic AI\u201c-Systeme mit eigenst\u00e4ndiger Zieldefinition und Handlungsvollzug gelten die AuA BT Ziffer 6-Prinzipien derzeit als im Grundsatz technisch nicht erf\u00fcllbar:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Die Entscheidungsfindung ist nicht jederzeit nachvollziehbar (Versto\u00df gegen Dokumentationsgebot).<\/li>\n\n\n\n<li>Die autonome Systemlogik ist nicht jederzeit kontrollierbar (Versto\u00df gegen \u00dcberwachungsanforderung).<\/li>\n\n\n\n<li>Emergentes Verhalten kann nicht verl\u00e4sslich validiert werden (Versto\u00df gegen Funktionspr\u00fcfungsgebot).<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Daher ist der operative Einsatz solcher Systeme in der Zentralen Stelle aufsichtsrechtlich de facto zumindest in den Hochrisikobereichen des EU AI Acts ausgeschlossen. Denkbar ist lediglich eine unterst\u00fctzende, nicht entscheidungsrelevante Nutzung, etwa f\u00fcr Recherchen oder semantische Analysen, wie das beispielsweise in den Bereichen der Enhanced Due Diligence oder auch bei der Fallerstellung und den vorbereitenden T\u00e4tigkeiten f\u00fcr eine qualitativ hochwertige Verdachtsmeldung der Fall sein kann.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zur pragmatischen Umsetzung der AuA BT Ziffer 6-Prinzipien f\u00fcr KI-Prozesse empfiehlt sich eine strukturiert operationalisierte Checkliste, die von der Zentralen Stelle aktiv gef\u00fchrt werden sollte. Diese Checkliste enth\u00e4lt:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Systembeschreibung und Zweckbestimmung<\/li>\n\n\n\n<li>Verantwortlichkeitsmatrix (fachlich, technisch, Governance)<\/li>\n\n\n\n<li>Freigabedokumentation und Pr\u00fcfberichte<\/li>\n\n\n\n<li>Validierungszyklen und Re-Trainings<\/li>\n\n\n\n<li>Ergebnisbewertung (FP\/FN-Raten, Fehlklassifikationen)<\/li>\n\n\n\n<li>Eskalationsf\u00e4lle und Reaktionen<\/li>\n\n\n\n<li>Nachweise zur Schulung aller Beteiligten<\/li>\n\n\n\n<li>Einbettung in IKS und GwG-Risikoanalyse<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sie dient in der Form also der internen Verantwortlichkeitskl\u00e4rung, der aufsichtlichen Nachweiserbringung sowie der pers\u00f6nlichen Enthaftung des GWB, der seine Steuerungspflicht durch dokumentiertes Handeln konkretisiert. Dies ist nat\u00fcrlich nur dann in der Zentralen Stelle zu verorten, wenn es diese Funktion nicht schon in einem ebenfalls zu empfehlenden KI-Kompetenzzentrum (AI CC, AI CoE o.\u00e4.) gibt. F\u00fcr den unternehmensweiten Einsatz von KI ist dies sinnvoll. Hier sollte die Compliance-Abteilung inhaltlich eng eingebunden werden, um Use Cases nicht wie in der Vergangenheit <strong><u>vor<\/u><\/strong> Risiko- und Compliance-Anforderungen zu bewerten und zu priorisieren, sondern <strong><u>danach<\/u><\/strong>. Der Aufbau eines solchen KI-Kompetenzzentrums ist schematisch in der nachfolgenden Abbildung skizziert.<\/p>\n\n\n\n<figure class=\"wp-block-image size-full\"><img fetchpriority=\"high\" decoding=\"async\" width=\"900\" height=\"408\" src=\"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-content\/uploads\/2025\/09\/image.jpeg\" alt=\"\" class=\"wp-image-4827\" srcset=\"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-content\/uploads\/2025\/09\/image.jpeg 900w, https:\/\/stage.digital40.de\/2025\/rDflG\/wp-content\/uploads\/2025\/09\/image-300x136.jpeg 300w, https:\/\/stage.digital40.de\/2025\/rDflG\/wp-content\/uploads\/2025\/09\/image-768x348.jpeg 768w, https:\/\/stage.digital40.de\/2025\/rDflG\/wp-content\/uploads\/2025\/09\/image-600x272.jpeg 600w\" sizes=\"(max-width: 900px) 100vw, 900px\" \/><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Abbildung: Schematischer Aufbau eines AI Center of Excellence (CoE) bzw. Competence Center (CC)<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Das Zusammenspiel kann \u00fcber die Compliance-Abteilung mit einem KI-Kontrollbeauftragten \u2013 nicht zu verwechseln mit einem KI-Beauftragten oder AI Officer \u2013 erfolgen, um so den Compliance Anforderungen generell, aber auch denen aus der Zentralen Stelle gerecht werden zu k\u00f6nnen. Die organisatorische Aufh\u00e4ngung eines AI CC\/CoE findet sich \u00fcblicherweise beim Chief Digital Officer (CDO) oder Chief Risk Officer (CRO) der Bank. Beim CRO ist in der Regel auch schon vorhandene Kompetenz in der Modellvalidierung vorhanden, welches man in einem AI CC\/CoE im Bereich der technischen Kompetenz mitnutzen k\u00f6nnte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Zusammenfassend l\u00e4sst sich darstellen, dass die Zentrale Stelle KI einsetzen kann, wenn die Prinzipien von AuA BT Ziffer 6 in technologiegeeigneter Form konkretisiert und nachweislich umgesetzt werden. Damit ist KI-spezifische Governance keine gesonderte Verpflichtung, sondern eine bestehende Pflicht zur sachgerechten Ausgestaltung der bestehenden Anforderungen der BaFin. Agentenbasierte KI ist derzeit nicht AuA BT Ziffer 6-kompatibel und daher f\u00fcr den produktiven Einsatz in der Zentrale Stelle nahezu ausgeschlossen. Die schon vorne definierten Ausnahmen sind g\u00fcltig. Die Zukunft von KI in der Geldw\u00e4schepr\u00e4vention entscheidet sich damit nicht an der Innovationsh\u00f6he, sondern vielmehr an der Beherrschbarkeit durch Governance und den sich nach Risiko- und Compliance-Bewertung ergebenden Vorteilen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Fazit und Handlungsempfehlungen<\/strong><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Der Einsatz von KI in der Zentralen Stelle er\u00f6ffnet gro\u00dfe Effizienzpotenziale, etwa durch Mustererkennung, automatisierte Alert-Priorisierung oder Verhaltensklassifikation. Gleichzeitig versch\u00e4rft sich die Haftungsarchitektur: Wo menschliche Entscheidungen durch Systeme vorbereitet oder gar ersetzt werden, droht der Verlust von Zurechnungs- und Kontrollf\u00e4higkeit \u2013 das Fundament jeder rechtlichen Verantwortung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sowohl das geltende Recht in Deutschland und der EU als auch die zuk\u00fcnftigen Rahmenwerke, wie die Reform der EU-Produkthaftungsrichtlinie (EU Product Liability Directive), setzen einhellig auf:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>menschliche Letztverantwortung (\u201ehuman oversight\u201c)<\/li>\n\n\n\n<li>pr\u00fcfbare, nachvollziehbare Systeme<\/li>\n\n\n\n<li>und aktive Governance durch Organisation und Funktionstr\u00e4ger.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Der GWB tr\u00e4gt auch bei KI-gest\u00fctzten Prozessen weiterhin die pers\u00f6nliche Verantwortung f\u00fcr Struktur, Kontrolle und Wirksamkeit der Geldw\u00e4schepr\u00e4vention. Fehler im KI-Einsatz, die auf unzureichender Pr\u00fcfung, \u00dcberwachung oder Reaktion beruhen, begr\u00fcnden haftungsrelevante Pflichtverletzungen. Die Zentrale Stelle steht daher vor einer zweifachen Herausforderung:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Technologie effektiv integrieren, ohne Kontrollverlust zu riskieren.<\/li>\n\n\n\n<li>Governance so operationalisieren, dass Verantwortung auch im KI-Zeitalter pr\u00fcfbar und haftungssicher wahrgenommen wird.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Daraus lassen sich Handlungsempfehlungen f\u00fcr Praxis, Governance und Strategie ableiten:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Verbot der vollst\u00e4ndigen Entscheidungsdelegation konsequent durchsetzen<\/strong><ul><li>Ausschluss eigenst\u00e4ndiger Rechtswirkung von KI<\/li><\/ul><ul><li>Abschlie\u00dfende menschliche Pr\u00fcfung s\u00e4mtlicher KI-vorbereiteter Meldungen<\/li><\/ul>\n<ul class=\"wp-block-list\">\n<li>Kein Einsatz von agentenbasierten Systemen in entscheidungskritischen Prozessen<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Systemverantwortung durch dokumentierte Governance absichern<\/strong><ul><li>Einf\u00fchrung eines KI-Governance-Dossiers mit vollst\u00e4ndiger Nachvollziehbarkeit der KI-Prozesse, Pr\u00fcfungen und Eingriffe<\/li><\/ul><ul><li>Definition klarer Verantwortlichkeits- und Eskalationsstrukturen<\/li><\/ul>\n<ul class=\"wp-block-list\">\n<li>Etablierung standardisierter Validierungs- und Pr\u00fcfprozesse mit Revisionsf\u00e4higkeit<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Kompetenzaufbau institutionalisieren<\/strong><ul><li>Entwicklung und Anwendung eines KI-Kompetenzmodells f\u00fcr die Zentrale Stelle oder innerhalb eines AI CC\/CoE<\/li><\/ul><ul><li>Durchf\u00fchrung gezielter Schulungen f\u00fcr GWB, Compliance und AFC-Teams, insbesondere zu Risiken, Kontrollmechanismen und aufsichtsrechtlichen Anforderungen<\/li><\/ul>\n<ul class=\"wp-block-list\">\n<li>Einrichtung interdisziplin\u00e4rer Teams im Rahmen eines AI CC\/CoE<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Regelbasierte Kontrolle in der Policy verankern<\/strong><ul><li>Aufnahme von \u201eNo Fully Autonomous Decision\u201c-Klauseln in interne Richtlinien<\/li><\/ul>\n<ul class=\"wp-block-list\">\n<li>Konkretisierung von AuA BT Ziffer 6 f\u00fcr KI-Prozesse in Form von technologiegeeigneten Kontrollstandards, die dann nach und nach mit den EU AI Act Regulatory Technical Standards (RTS) nach Erscheinen verfeinert werden k\u00f6nnen<\/li>\n<\/ul>\n<\/li>\n\n\n\n<li><strong>Aufsichts- und Haftungsfestigkeit regelm\u00e4\u00dfig evaluieren<\/strong><ul><li>Durchf\u00fchrung von Self-Assessments zur KI-Governance in der Zentralen Stelle oder innerhalb eines AI CC\/CoE<\/li><\/ul><ul><li>Fr\u00fchzeitige Einbindung der Internen Revision und bei Bedarf des Regulators<\/li><\/ul>\n<ul class=\"wp-block-list\">\n<li>Etablierung von Fr\u00fchwarnsystemen f\u00fcr Bias, Fehlalarme und Systemverhalten<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Die Entwicklung der KI-Technologie ist dynamisch, ihre aufsichtsrechtliche Integration hingegen langsam und auf Sicherheit bedacht. Die Zentrale Stelle wird in den n\u00e4chsten Jahren nicht mehr nur ein juristischer Kontrollpunkt sein, sondern ein hybrides Steuerungszentrum aus Governance, Technologie und Risikoethik. Nur so kann die Zentrale Stelle auch in Zukunft das leisten, was ihr der Gesetzgeber abverlangt: die wirksame, integre und verantwortbare Bek\u00e4mpfung von Geldw\u00e4sche und Terrorfinanzierung.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Der Autor:<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Dirk Findeisen ist Managing Partner des Beratungs- und Technologieunternehmens msg Rethink Compliance. Er verf\u00fcgt \u00fcber mehr als 20 Jahre Erfahrung in den Bereichen Governance, Risk &amp; Compliance (GRC), Datenmanagement, Advanced Analytics und Corporate Performance Management. Findeisen ist Autor zahlreicher Fach- und Buchbeitr\u00e4ge zum Thema Anti-Financial Crime Compliance, ein gefragter Referent auf Fachveranstaltungen und Dozent an mehreren deutschen Hochschulen.<\/em><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">dirk.findeisen@msg-compliance.com<\/p>\n\n\n\n<figure class=\"wp-block-table is-style-stripes\"><table><tbody><tr><td><strong>(<em><strong>M\u00f6chten Sie beim Thema Geldw\u00e4sche auf dem Laufenden bleiben? Dann k\u00f6nnen Sie sich <a href=\"https:\/\/stage.digital40.de\/2025\/rDflG\/newsletter\/\">hier<\/a> f\u00fcr unseren Newsletter anmelden &#8211; kostenlos und unverbindlich)<\/strong><\/em><\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n","protected":false},"excerpt":{"rendered":"<p>K\u00fcnstliche Intelligenz ver\u00e4ndert die Arbeit der Zentralen Stelle grundlegend: Aus einer juristisch gepr\u00e4gten Kontrollinstanz wird ein interdisziplin\u00e4res Steuerungszentrum, das Technologie, Governance und Risikoethik vereint. Der dritte Teil unserer Serie beleuchtet, welche organisatorischen Strukturen, Kompetenzmodelle und Verantwortlichkeiten notwendig sind, um KI rechtssicher, wirksam und haftungsrobust in der Geldw\u00e4schepr\u00e4vention einzusetzen.<\/p>\n","protected":false},"author":9,"featured_media":4830,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1,81,8,28,14],"tags":[],"class_list":["post-4826","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-allgemein","category-aufsicht","category-finanzsektor","category-geldwaeschebeauftragte","category-interne-sicherungsmassnahmen"],"_links":{"self":[{"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/posts\/4826","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/comments?post=4826"}],"version-history":[{"count":0,"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/posts\/4826\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/media\/4830"}],"wp:attachment":[{"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/media?parent=4826"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/categories?post=4826"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/stage.digital40.de\/2025\/rDflG\/wp-json\/wp\/v2\/tags?post=4826"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}