Ausgabe 39/2026 · Stand: Freitag, 25. September 2026 Das Fachmagazin für KI-Transformation im Mittelstand
Briefing abonnieren
Interview

Ich verteidige mein KI-Portfolio zweimal: vor der Aufsicht und vor dem eigenen Vorstand. Der Vorstand ist anstrengender

Mein Alltag besteht zu einem Drittel aus Technik und zu zwei Dritteln aus Begründungsarbeit. Ich begründe nach außen, gegenüber Aufsicht, Wirtschaftsprüfer und Verantwortlichen für Datenschutz, warum unsere Systeme beherrscht sind. Und ich begründe nach innen, gegenüber Vorstand und Vertrieb, warum wir nicht schneller

Veröffentlicht · Aktualisiert · 9 Min. Lesezeit
Techniker montiert an einem hellen Montagearbeitsplatz eine kompakte Antriebseinheit.
Präzision entsteht am Arbeitsplatz, nicht in der Roadmap. Symbolbild, KI-generiert für KIONIER.
Steckbrief
Branche Versicherung, Komposit- und Krankenzusatzgeschäft
Unternehmensgröße ca. 1.200 Mitarbeiter, Versicherungsverein auf Gegenseitigkeit
Rolle Head of AI, berichtet an den IT-Vorstand, Team von neun Personen
KI-Stand Dunkelverarbeitung in der Schadenregulierung produktiv, Tarifierungsvorhaben wegen Hochrisiko-Einstufung in Prüfung

Dieses Gespräch ist ein typisiertes, redaktionell verdichtetes Interview: Person und Unternehmen sind fiktiv, die geschilderten Situationen, Zahlen und Konflikte folgen dokumentierten Mustern aus Studien und Rechtsprechung (Quellen am Ende).

Sie leiten seit drei Jahren den KI-Bereich eines mittelständischen Versicherers. Was ist Ihr Alltag, ehrlich beschrieben?

Mein Alltag besteht zu einem Drittel aus Technik und zu zwei Dritteln aus Begründungsarbeit. Ich begründe nach außen, gegenüber Aufsicht, Wirtschaftsprüfer und Verantwortlichen für Datenschutz, warum unsere Systeme beherrscht sind. Und ich begründe nach innen, gegenüber Vorstand und Vertrieb, warum wir nicht schneller sind. Beide Richtungen sind legitim, aber sie ziehen entgegengesetzt. Der Vertrieb sieht, was Wettbewerber auf Konferenzen zeigen, und fragt, wo unser Assistent bleibt. Die Compliance sieht dieselbe Konferenzfolie und fragt, ob so etwas bei uns überhaupt zulässig wäre. Dazwischen sitze ich mit neun Leuten und einer Roadmap, die ich quartalsweise neu verteidige. Ich habe den Rechtfertigungsdruck unterschätzt, als ich die Stelle angetreten habe. Die Modelle sind das kleinere Problem. Die Organisation drumherum ist die eigentliche Arbeit.

Was läuft bei Ihnen heute produktiv?

Am weitesten ist die Dunkelverarbeitung im Schaden, also die fallabschließende Bearbeitung ohne menschliche Einzelfallprüfung. In der Kfz-Sparte laufen einfache, klar geregelte Schäden bis zu einer definierten Höhe automatisch durch: Plausibilisierung, Deckungsprüfung, Betrugsindikation, Auszahlung. Etwa vier von zehn Kfz-Schäden gehen inzwischen dunkel durch, vor drei Jahren waren es unter zwanzig Prozent. Wichtig ist die Architektur dahinter: Das Modell entscheidet nicht allein, es sortiert. Alles, was Auffälligkeiten zeigt, geht an Sachbearbeiter, und wir ziehen laufend Stichproben aus den automatisch regulierten Fällen. Die Stichprobenquote habe ich gegen internen Widerstand durchgesetzt, denn sie kostet genau die Kapazität, die die Automatisierung freispielt. Aber ohne kontinuierliche Kontrolle wüsste ich schlicht nicht, ob das System noch das tut, was es soll. Das wäre für mich fahrlässig, unabhängig von jeder Regulatorik.

Und die Tarifierung? Da liegt doch das eigentliche Geld.

Da liegt das Geld, und da liegt auch die Hochrisiko-Einstufung. Die KI-Verordnung stuft Systeme zur Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen als hochriskant ein, Anhang III. Für unser Krankenzusatzgeschäft heißt das: Risikomanagement, Datenqualitätsnachweise, technische Dokumentation, menschliche Aufsicht, das volle Programm. Der Verband hält die Einstufung für unverhältnismäßig, weil Solvency II, Versicherungsaufsichtsgesetz und Datenschutz die Risiken bereits adressieren, und fachlich habe ich Sympathie für das Argument. Nur hilft mir die Verbandsposition operativ nichts. Ich muss planen mit dem, was gilt. Mit dem Digital Omnibus ist die Anwendung der Hochrisiko-Pflichten auf Dezember 2027 geschoben worden, Stand heute, das Amtsblatt steht noch aus. Manche im Haus lasen das als Entwarnung. Ich lese es als Gnadenfrist. Wer die Dokumentations- und Datenanforderungen erst 2027 anfängt, hat schon verloren.

Manche im Haus lasen die Fristverschiebung als Entwarnung. Ich lese sie als Gnadenfrist.

Wie blickt die BaFin auf Ihre Systeme?

Nüchterner, als viele denken, und das meine ich anerkennend. Die Aufsicht hat deutlich gemacht, dass sie KI-Systeme als Teil der normalen IT-Landschaft betrachtet, als Netzwerk- und Informationssysteme im Sinne der DORA-Logik. Das heißt: Eine Dunkelverarbeitung im Schaden ist für die Aufsicht eine kritische Funktion wie jede andere, mit Anforderungen an Resilienz, Auslagerungssteuerung und Dokumentation. Erwartungshaltung ist Erklärbarkeit und Kontrollierbarkeit, die Verantwortung liegt ausdrücklich bei uns, nicht beim Anbieter. In der letzten Prüfung gab es genau eine Stunde zu Modellmetriken und einen ganzen Tag zu Governance: Wer darf Schwellenwerte ändern, wie wird das protokolliert, was passiert bei Ausfall, wie kommen wir aus dem Cloud-Vertrag wieder raus. Wer der Aufsicht mit Modell-Romantik kommt, hat ihre Fragen nicht verstanden. Sie prüft Beherrschbarkeit, nicht Brillanz.

Woher kommt dann der interne Rechtfertigungsdruck, von dem Sie sprachen?

Aus der Lücke zwischen Erwartung und Fertigungstiefe. Ein Vorstandsmitglied hat mir letztes Jahr in der Klausur eine Folie eines Beratungshauses vorgehalten, zweistellige Effizienzgewinne in der Schadenbearbeitung, und gefragt, warum wir nach drei Jahren erst bei vierzig Prozent Dunkelquote in einer Sparte sind. Das war der unangenehmste Moment meiner Amtszeit, auch weil die ehrliche Antwort kompliziert ist. Sie lautet: Weil unsere Bestandssysteme aus drei Fusionen stammen, weil die Schadendaten von vor 2015 nicht maschinenlesbar strukturiert sind, und weil ich jede Ausweitung der Dunkelverarbeitung erst durch Produktprüfung, Datenschutz und Revision bringe. Ich habe daraufhin etwas geändert: Ich berichte nicht mehr nur Fortschritt, sondern auch Verhinderungskosten, also was uns jede Prüfschleife an Zeit kostet und warum sie trotzdem richtig ist. Seitdem ist die Diskussion sachlicher. Nicht einfacher, aber sachlicher.

Gab es Momente, in denen Sie selbst an einem System gezweifelt haben?

Ja, und den nenne ich auch intern als Lehrstück. Unser Betrugserkennungsmodell hat eine Zeit lang Schäden aus bestimmten Stadtteilen systematisch höher bewertet. Statistisch war das im Trainingsdatensatz sogar begründbar, aber ein Merkmal wie die Wohngegend korreliert eben mit Dingen, die ein Versicherer nicht bewerten darf und nicht bewerten will. Aufgefallen ist es einer Sachbearbeiterin, nicht dem Monitoring, das muss man ehrlich sagen. Sie hat sich gewundert, warum ihre Region so viele Verdachtsfälle produziert. Wir haben das Merkmal und seine nächsten Stellvertreter entfernt, die Verdachtsquoten je Region ins Monitoring aufgenommen und den Fall der Datenschutzbeauftragten und dem Vorstand berichtet, bevor er von außen hätte kommen können. Seitdem glaube ich keiner Fairness-Beteuerung mehr, die nicht mit laufender Messung unterlegt ist. Auch unserer eigenen nicht.

Aufgefallen ist die Schieflage einer Sachbearbeiterin, nicht dem Monitoring. Das muss man ehrlich sagen.

Wie halten Sie es mit generativer KI? Da drängt der Vertrieb vermutlich am stärksten.

Drängt er, täglich. Wir haben einen internen Assistenten für die Sachbearbeitung, der Bedingungswerke und Arbeitsrichtlinien durchsuchbar macht, mit Quellenangabe je Antwort. Das klingt unspektakulär, spart aber im Schnitt mehrere Minuten pro komplexem Fall, und es ist beherrschbar. Was ich gestoppt habe, ist ein Vorhaben, Kundenanschreiben in der Leistungsablehnung generieren zu lassen. Nicht weil die Texte schlecht waren, sondern weil eine Ablehnung der rechtlich heikelste Brief ist, den ein Versicherer schreibt, und ich die Prüfkette dafür nicht garantieren konnte. Der Fachbereich war verärgert, das Projekt hatte einen Sponsor im Vorstand. Es gab dann eine Eskalation, die ich verloren hätte, wenn der Justiziar nicht auf meiner Seite gewesen wäre. Solche Konflikte gehören zu dieser Rolle. Wer sie scheut, sollte den Job nicht machen.

Was kostet Sie die Regulatorik wirklich? Es gibt die These, sie erdrücke den Mittelstand.

Ich gebe Ihnen eine unbequeme Antwort: Die Regulatorik ist teuer, aber sie ist nicht mein größter Kostenblock. Von meinem Budget gehen geschätzt fünfzehn bis zwanzig Prozent in Dokumentation, Prüfungen und Governance-Arbeit, die es ohne Aufsicht und KI-Verordnung so nicht gäbe. Das ist viel Geld. Aber der größere Block ist die Datenaltlast: Migrationsreste aus Fusionen, Medienbrüche, Papierakten. Was mich an der Erdrückungs-These stört: Sie wird gern von Häusern vorgetragen, die auch ohne Regulierung nicht liefern würden. Umgekehrt gilt aber auch, und das sage ich als jemand, der die Pflichten erfüllen muss: Die Mehrfachregulierung ist real. Ich dokumentiere heute teils dasselbe System für DORA, für die Versicherungsaufsicht und perspektivisch für die KI-Verordnung, in drei Formaten. Eine abgestimmte Vorlage der Aufsichten würde uns Wochen sparen, jedes Jahr.

Was raten Sie einem Kollegen, der in einem Versicherungshaus dieselbe Rolle antritt?

Erstens: Bauen Sie zuerst das Inventar. Sie können nichts verteidigen, was Sie nicht gelistet haben, und in jedem Haus laufen mehr Modelle und Automatismen, als offiziell bekannt sind, teils seit Jahren, teils vom Praktikanten gebaut. Zweitens: Suchen Sie sich die Revision als Verbündeten, nicht als Gegner. Meine beste Entscheidung war, die interne Revision in die Konzeption des Monitorings einzubinden, bevor sie es prüfen musste. Drittens: Widerstehen Sie der Versuchung, den Rechtfertigungsdruck mit Vorzeigeprojekten zu beantworten. Ein Chatbot auf der Website beruhigt den Vorstand ein Quartal lang und bindet dann auf Jahre Wartungskapazität. Die Dunkelverarbeitung eines einzigen Schadenprozesses ist unsexy, aber sie trägt. Und viertens, das ist vielleicht das Wichtigste: Schreiben Sie Ihre Nein-Entscheidungen auf, mit Begründung. Die werden später Ihre wertvollsten Dokumente sein.

Sie können nichts verteidigen, was Sie nicht gelistet haben. In jedem Haus laufen mehr Modelle, als offiziell bekannt sind.

Zum Schluss: Lohnt sich das alles für ein Haus Ihrer Größe?

Ja, aber anders, als die Prospekte versprechen. Die Dunkelverarbeitung senkt unsere Stückkosten je Schaden messbar, die Durchlaufzeiten liegen bei einfachen Fällen bei Stunden statt Tagen, und die Kundenbeschwerden in der Sparte sind rückläufig. Das trägt den Aufwand, inklusive Governance. Was sich nicht einstellt, ist der große Sprung, den manche Studien der Branche in Aussicht stellen. Wir sind ein Verein auf Gegenseitigkeit mit 1.200 Leuten, wir haben keine hundert Datenwissenschaftler, und jede Fachkraft, die ich einstelle, konkurriert mit Angeboten der Konzerne. Meine realistische Erwartung: Wir werden in fünf Jahren die Hälfte der standardisierbaren Vorgänge dunkel verarbeiten, ein sauberes Hochrisiko-Dossier für die Tarifierung haben und weiter zweimal im Jahr erklären müssen, warum das langsamer ging als auf der Konferenzfolie. Damit kann ich leben. Es stimmt nämlich trotzdem: Es lohnt sich.

Was aus diesem Gespräch mitzunehmen ist

  • Die Hochrisiko-Einstufung nach Anhang III trifft Tarifierungs-KI in Leben und Kranken; die Fristverschiebung durch den Digital Omnibus (Anhang III auf Dezember 2027, Amtsblatt ausstehend) ist Vorbereitungszeit, keine Entwarnung.
  • Die Aufsicht prüft Beherrschbarkeit statt Modellbrillanz: DORA-Logik, Governance, Auslagerungssteuerung und Protokollierung wiegen in Prüfungen schwerer als Modellmetriken.
  • Interner Rechtfertigungsdruck lässt sich versachlichen, indem neben Fortschritt auch Prüf- und Verhinderungskosten berichtet werden; dokumentierte Nein-Entscheidungen und ein vollständiges Systeminventar sind die Basis jeder Verteidigung.

Quellen der typisierten Muster

  1. Verordnung (EU) 2024/1689 (KI-Verordnung), Art. 6 Abs. 2 i. V. m. Anhang III Nr. 5 c, 2024, Hochrisiko-Einstufung von KI-Systemen zur Risikobewertung und Preisbildung bei Lebens- und Krankenversicherungen; Fristanpassung für Anhang-III-Pflichten durch den Digital Omnibus on AI (Anwendung ab 02.12.2027, Amtsblatt ausstehend, Stand Juli 2026).
  2. BaFin: Rede der Exekutivdirektorin Versicherungsaufsicht, „KI in der Versicherungsbranche — Die Verantwortung liegt bei den Unternehmen“, März 2025, Erwartung erklärbarer, kontrollierbarer Verfahren; BaFin bereitet Überwachung von Hochrisiko-KI bei Banken und Versicherern vor.
  3. BaFin-Orientierungshilfe zu KI unter DORA (Einordnung u. a. bei BDO, 2025), KI-Systeme als reguläre IKT-Assets; Dunkelverarbeitung in der Schadenregulierung als kritische Funktion mit erweiterten Kontroll- und Dokumentationspflichten.
  4. GDV: Medieninformation zur Zustimmung des EU-Parlaments zum AI Act, 2024, Branchenkritik an der Hochrisiko-Einstufung bestimmter Lebens- und Krankenversicherungs-Anwendungen bei grundsätzlicher Befürwortung verbindlicher Regeln.
  5. PKV-Verband: Stellungnahme zum Gesetz zur Durchführung der KI-Verordnung, 2025, Argumentation der Mehrfachregulierung (Solvency II/VAG, BaFin-Aufsicht, DSGVO, DORA) gegen die Anhang-III-Einstufung.

Das Entscheider-Briefing

Ein Briefing pro Woche: Entscheidungsfragen, eingeordnete Zahlen und Fristen. Ihre Adresse geben wir nicht weiter.

Sie erhalten zuerst eine E-Mail mit einem Bestätigungslink. Erst nach dem Klick nehmen wir Sie auf. Abmeldung mit einem Klick in jeder Ausgabe.

Weiterführend im Themenfeld