(openPR) KI wird zum IKT-Asset: Neue Anforderungen an die DORA-Steuerung und das Informationsregister
KI-Anwendungen verbreiten sich in Banken und Finanzdienstleistern schneller, als die zugehörigen Governance- und Risikoprozesse nachgezogen werden. Genau daraus entstehen neue Schwachstellen: KI-Anwendung und KI-Modell werden nicht sauber als Assets abgegrenzt, Verantwortlichkeiten verteilen sich zwischen Fachbereich, IT und Risikomanagement und Informationen liegen in unterschiedlichen Systemen. Gleichzeitig verändern sich Modelle, Datenquellen und Provider dynamisch. Eine einmal vorgenommene Risikobewertung kann damit schnell veralten. Spätestens wenn KI kritische oder wichtige Funktionen unterstützt oder als externe IKT-Dienstleistung bezogen wird, wird aus einem KI-Use-Case eine konkrete DORA-relevante IKT-Abhängigkeit.
Besonders anspruchsvoll ist die Einbindung in das IKT-Risikomanagement. KI erweitert das klassische IKT-Risikospektrum und verlangt eine belastbare Identifizierung, Klassifizierung und Risikobewertung. Hinzu kommen komplexe Lieferketten: Neben dem eigentlichen Anbieter können Cloud-, Modell-, API- und weitere Subdienstleister beteiligt sein. Für die Steuerung muss deshalb nachvollziehbar sein, welche Abhängigkeiten bestehen, welche Funktionen durch das KI-Asset unterstützt werden und wie sich Änderungen an Modell, Provider oder Daten auf das Risikoprofil auswirken.
Ein weiterer Schwachpunkt liegt in der Dokumentation. Modelltyp, Version und Lebenszyklus eines KI-Assets müssen ebenso transparent sein wie Abhängigkeiten von Trainingsdaten und Datenquellen. Auch Anbieter, Subdienstleister, Regionen und Standorte der KI-Lieferkette spielen eine Rolle. Gerade das Change Management wird dabei kritisch: Ändern sich Modelle oder Provider, können Asset-Daten und Risikobewertungen kurzfristig überholt sein. Ohne einen durchgängigen Aktualisierungsprozess entsteht eine Differenz zwischen tatsächlicher KI-Landschaft und dokumentierter Risikolage.
Diese Problematik setzt sich im DORA-Informationsregister fort. Nicht jede Information aus einem KI-Inventar gehört automatisch in das Register. Gleichzeitig müssen KI-Inventar, Providerdaten, Vertragsinformationen und DORA-relevante Daten konsistent zusammenspielen. Parallele Datenhaltung erhöht das Risiko von Doppelpflege, Widersprüchen und veralteten Informationen. Beim Mapping müssen Asset-, Provider-, Vertrags- und Risikodaten zusammengeführt und Weiterverlagerungen vollständig berücksichtigt werden. Fehlen Zuständigkeiten oder stimmen Inventare nicht überein, leidet unmittelbar die Qualität des Informationsregisters.
Das Online-Seminar „Umgang mit KI als IKT-Asset im IKT-Risikomanagement & DORA-Informationsregister“ am 6. November 2026 setzt genau an diesen Schnittstellen an. Teilnehmende erfahren, wie KI-Anwendungen und KI-Modelle als IKT-Assets abgegrenzt, KI-spezifische Risiken und Abhängigkeiten identifiziert und Verantwortlichkeiten zwischen Asset-, Risiko- und Provider-Management organisiert werden können. Im Mittelpunkt steht zudem die praktische Überführung vom KI-Inventar in die DORA-relevanten Strukturen: von der Auswahl erforderlicher Informationen über das Mapping der Pflichtfelder bis zur laufenden Aktualisierung bei Änderungen an Modellen, Providern und Verträgen.
Carsten Hoeschel, Experte Outsourcing Governance bei der Deutsche Börse Gruppe, zeigt, wie KI-Assets entlang ihres Lebenszyklus in IKT-Risikomanagement und DORA-Prozesse eingebunden, Verantwortlichkeiten über ein klares RACI-Modell organisiert und KI-Inventar, Provider-, Vertrags- und Risikodaten konsistent in das DORA-Informationsregister überführt werden können.
Damit adressiert das Seminar eine Schnittstelle, die mit zunehmendem KI-Einsatz erheblich an Bedeutung gewinnt. Institute benötigen einen durchgängigen Prozess, der bei der Identifikation des KI-Assets beginnt, dessen Risiken und Lieferketten erfasst und Änderungen zuverlässig bis in die relevanten DORA-Datenbestände weiterführt. Die im Seminar behandelten Anforderungen reichen entsprechend von KI-Governance und Dokumentation bis zum aufsichtsorientierten Mapping in das Informationsregister.
Die zentrale Botschaft: KI darf regulatorisch nicht als isolierter Innovations-Use-Case behandelt werden. Sobald KI-Anwendungen Bestandteil der IKT-Landschaft und kritischer Prozesse werden, müssen Asset-Management, IKT-Risikomanagement, Drittparteiensteuerung und DORA-Informationsregister konsistent ineinandergreifen. Wer diese Verbindung nicht rechtzeitig herstellt, riskiert Datenlücken, unvollständige Risikobewertungen und eine DORA-Dokumentation, die der tatsächlichen KI-Abhängigkeit des Instituts nicht entspricht.
Weitere Informationen und Anmeldung unter:
https://www.akademie-heidelberg.de/seminar/umgang-mit-ki-als-ikt-asset-im-ikt-risikomanagement-dora-informationsregister














