Was für ein Dokument ist das genau?
FINMA-Aufsichtsmitteilung 08/2024, «Governance und Risikomanagement beim Einsatz Künstlicher Intelligenz», vom 18. Dezember 2024. Eine Aufsichtsmitteilung teilt Feststellungen und Erwartungen der FINMA mit. Sie ist ausdrücklich kein Rundschreiben und keine verbindliche Regulierung.
Die Bezeichnung als «FINMA-Rundschreiben zu KI» oder als «Schweizer KI-Regulierung» ist deshalb falsch und fällt bei einer aufsichtsrechtlich versierten Gegenseite sofort auf. Die praktische Bedeutung bleibt gleichwohl hoch: Die Mitteilung beschreibt, worauf die FINMA bei Vor-Ort-Kontrollen schaut, und sie konkretisiert Anforderungen, die aus verbindlichen Erlassen ohnehin folgen.
Die verbindliche Grundlage liegt woanders
| Erlass | Status | In Kraft | Relevanz für KI |
|---|---|---|---|
| Aufsichtsmitteilung 08/2024 | Mitteilung über Erwartungen | 18.12.2024 | Die sieben Erwartungsbereiche |
| FINMA-RS 2023/1 «Operationelle Risiken und Resilienz – Banken» |
Verbindlich | 01.01.2024 | IKT-Risikomanagement, Cyber-Risiken, Management kritischer Daten, BCM, operationelle Resilienz |
| FINMA-RS 2018/3 «Outsourcing – Banken und Versicherer» |
Verbindlich | 01.04.2018 (Fassung ab 01.01.2021) |
Jede KI-Lösung eines Drittanbieters |
Für die meisten Institute ist das FINMA-RS 2018/3 der praktisch wichtigste Hebel, weil KI selten selbst gebaut wird. Es verlangt einen Wesentlichkeitstest, ein Inventar der ausgelagerten Funktionen einschliesslich Unterbeauftragten, eine dokumentierte Risikoanalyse vor Vertragsschluss, Anbieterauswahl und laufende Überwachung sowie uneingeschränkte Prüf- und Einsichtsrechte für das Institut, seine Prüfgesellschaft und die FINMA — auch bei Anbietern im Ausland, wo diese Rechte durchsetzbar sein müssen. Und es hält fest, dass das auslagernde Institut gegenüber der FINMA dieselbe Verantwortung trägt, wie wenn es die Funktion selbst erbringen würde.
Die sieben Erwartungsbereiche
1. Governance
Zentrale Aufsicht, klare Verantwortlichkeiten, konsistente Standards, kompetente personelle Besetzung. Bei ausgelagerten Lösungen erwartet die FINMA eine erhöhte Sorgfalt.
2. Inventar und Risikoklassifizierung
Ein Verzeichnis der KI-Anwendungen auf Basis einer breiten KI-Definition, mit dokumentierten Klassifizierungskriterien. Die breite Definition ist der Punkt, an dem viele Inventare unvollständig bleiben: Sie erfasst auch Modelle, die intern nicht als «KI» geführt werden — Scoring-Regeln, Klassifikatoren, Entscheidungsbäume in bestehenden Prozessen.
3. Datenqualität
Vollständigkeit, Korrektheit, Integrität, Bias-Beurteilung — besonders bei historischen und unstrukturierten Daten.
4. Tests und laufende Überwachung
Validierung vor dem Einsatz und fortlaufend: Genauigkeit, Robustheit, Bias, Data Drift und Ausnahmebehandlung. Die laufende Komponente wird häufig auf ein einmaliges Abnahmetestat reduziert.
5. Dokumentation
Zweck, Datenauswahl und -aufbereitung, Modellauswahl, Leistungskennzahlen, Annahmen, Grenzen und Rückfallmechanismen.
6. Erklärbarkeit
Die Fähigkeit, Ergebnisse gegenüber Stakeholdern und Aufsichtsbehörden zu erklären und zu reproduzieren.
7. Unabhängige Überprüfung
Trennung von Entwicklung und Validierung, qualifizierte Prüfer, über den gesamten Lebenszyklus.
Der Punkt, an dem es für agentische Systeme schwierig wird
Erwartungsbereich 6 verlangt, Ergebnisse zu erklären und zu reproduzieren. Für ein deterministisches Modell ist das lösbar: gleiche Eingaben, gleicher Code, gleiches Ergebnis.
Für ein agentisches System gilt das nicht. Dieselbe Eingabe auf demselben Modell kann ein anderes Ergebnis liefern, und das Modell kann zwischenzeitlich ausgetauscht worden sein. Ein späteres Nachvollziehen erzeugt dann keine Erklärung der ursprünglichen Entscheidung, sondern eine neue Entscheidung.
Daraus folgen zwei Anforderungen, die über das übliche Logging hinausgehen:
- Versionserfassung. Modell- und Konfigurationsversion zum Zeitpunkt der Operation, festgehalten mit der Operation selbst — nicht rekonstruiert aus einem Deployment-Log.
- Eingabeerfassung. Die Daten, auf denen die Entscheidung beruhte. Nicht der gesamte Kontext, sondern das, was zur Handlung geführt hat.
Erwartungsbereich 7 — die Trennung von Entwicklung und Validierung — hat für Agentensysteme eine zusätzliche Lesart: Die Kontrolle darüber, ob eine Handlung zulässig ist, darf nicht im selben Modell liegen, das die Handlung auslöst. Andernfalls prüft das System sich selbst, und alles, was seinen Kontext beeinflusst, beeinflusst auch die Kontrolle. Siehe dazu die übergreifende Darstellung zur Governance autonomer Systeme.
Wo die FINMA steht — und wo nicht
Aus der FINMA-Umfrage vom 24. April 2025 unter rund 400 Instituten (erhoben Ende November 2024 bis Mitte Januar 2025): Die Hälfte setzt KI ein oder hat Anwendungen in Entwicklung, ein weiteres Viertel plant den Einsatz innerhalb von drei Jahren. 91 Prozent der Anwender nutzen generative KI, rund die Hälfte verfügt über eine formalisierte KI-Strategie. Als Risiken genannt werden Datenqualität, Datenschutz, Erklärbarkeit, Datensicherheit, Genauigkeit und Outsourcing.
Die Aufsichtslogik fasst die FINMA mit «same business, same risks, same rules» zusammen: technologieneutrale Aufsicht. Institute sollen die FINMA früh kontaktieren, wenn KI in kritischen Prozessen oder zur Berechnung regulatorischer Parameter eingesetzt wird.
Eine Präzisierung, die oft falsch wiedergegeben wird
Der FINMA-Risikomonitor 2025 vom 17. November 2025 nennt neun Hauptrisiken. Die nicht-finanziellen darunter sind Geldwäscherei, Sanktionen, Outsourcing, Cyberangriffe und IKT-Risiken. Künstliche Intelligenz ist nicht als eigenständiges Hauptrisiko aufgeführt. Die Behauptung, die FINMA habe KI zu einem Hauptrisiko erklärt, ist unzutreffend — und die tatsächliche Aufstellung ist für Sie ohnehin nützlicher, weil Outsourcing und IKT-Risiken genau die Kanäle sind, über die KI-Risiken in beaufsichtigten Instituten materialisieren. Fast die Hälfte der gemeldeten Cybervorfälle betraf Dritte; die FINMA verlangt robustere Kontrollen über die Auslagerung kritischer Funktionen und weist auf Konzentrationsrisiken hin.
Das Zusammenspiel mit dem Datenschutzrecht
Die FINMA-Erwartungen stehen neben, nicht anstelle der datenschutzrechtlichen Pflichten. Wo ein KI-System eine Entscheidung trifft, die ausschliesslich auf automatisierter Bearbeitung beruht und für die betroffene Person mit einer Rechtsfolge verbunden ist oder sie erheblich beeinträchtigt, greift Art. 21 DSG mit Informationspflicht und Anspruch auf Überprüfung durch eine natürliche Person. Für Kreditinstitute ist der praktisch häufigste Anwendungsfall die abgelehnte Anfrage — die Vertragsausnahme in Art. 21 Abs. 3 lit. a greift nur, wenn dem Begehren der betroffenen Person stattgegeben wird. Details in der Darstellung zu Art. 21 DSG.
Hinzu kommt die Meldepflicht nach Art. 74a ff. ISG für Betreiber kritischer Infrastrukturen: 24 Stunden an das BACS, Sanktionen seit 1. Oktober 2025 bis CHF 100'000. Ein Vorfall kann damit gleichzeitig zwei Meldewege auslösen — EDÖB nach DSG «so rasch als möglich» bei hohem Risiko für Personen, BACS nach ISG innert 24 Stunden.
Umsetzungscheckliste
- KI-Inventar auf Basis einer breiten Definition aufbauen — auch Modelle erfassen, die intern nicht als KI geführt werden.
- Klassifizierungskriterien dokumentieren, nicht nur das Ergebnis der Klassifizierung.
- Ausgelagerte KI-Lösungen im Outsourcing-Inventar nach RS 2018/3 führen, inklusive Unterbeauftragten.
- Prüf- und Einsichtsrechte vertraglich sichern und deren Durchsetzbarkeit bei Anbietern im Ausland belegen.
- Laufende Überwachung auf Data Drift einrichten, nicht nur eine Abnahmeprüfung.
- Modell- und Konfigurationsversion mit jeder Operation erfassen — Voraussetzung für Erklärbarkeit.
- Validierung organisatorisch von der Entwicklung trennen.
- Rückfallmechanismen dokumentieren und testen.
- Prüfen, ob Art. 21 DSG bei einzelnen Anwendungen einschlägig ist — insbesondere bei Ablehnungen.
Häufige Fragen
Ist die Aufsichtsmitteilung 08/2024 verbindlich?
Nicht als Regulierung. Verbindlich sind FINMA-RS 2023/1 und FINMA-RS 2018/3, die beide auf KI-Anwendungen durchschlagen.
Welche sieben Erwartungsbereiche nennt die FINMA?
Governance, Inventar und Risikoklassifizierung, Datenqualität, Tests und laufende Überwachung, Dokumentation, Erklärbarkeit, unabhängige Überprüfung.
Hat die FINMA KI als Hauptrisiko eingestuft?
Nein. Der Risikomonitor 2025 führt KI nicht als eigenständiges Hauptrisiko; die nicht-finanziellen Hauptrisiken sind Geldwäscherei, Sanktionen, Outsourcing, Cyberangriffe und IKT-Risiken.
Was gilt bei KI von Drittanbietern?
RS 2018/3: Inventar inklusive Unterbeauftragten, dokumentierte Risikoanalyse vor Vertragsschluss, uneingeschränkte Prüfrechte — und unveränderte Verantwortung gegenüber der FINMA.
Gibt es ein Schweizer KI-Gesetz?
Nein. Der Bundesrat hat am 12. Februar 2025 einen sektorspezifischen Ansatz beschlossen; eine Vernehmlassungsvorlage ist bis Ende 2026 angekündigt, per heute ist keine eröffnet.
Weiterführend
- KI-Governance in der Schweiz — Übersicht
- Automatisierte Einzelentscheidungen nach Art. 21 DSG
- Governance autonomer Systeme — die vollständige Darstellung
- Nachweisführung für KI-Agenten (englisch)
BarzelVault liefert das, was die Erwartungsbereiche 2, 6 und 7 operativ verlangen: ein Inventar der Aktionen mit Risikoklassifizierung, Erfassung von Modell- und Richtlinienversion je Operation und eine Kontrolle, die ausserhalb des Agenten liegt und von ihm nicht verändert werden kann.
In der Praxis
Freigabe vor der Handlung. Nachweis danach.
Die Pflichten auf dieser Seite knüpfen an den Moment an, in dem ein automatisiertes System handelt: wer es erlaubt hat, auf welchen Daten, unter welcher Richtlinienversion, und was ein Mensch vor der Freigabe gesehen hat. Barzel setzt diese Entscheidung vor der Ausführung durch und schreibt den Nachweis, den man Prüfern, Aufsicht oder betroffenen Personen vorlegen kann.
FINMA-Aufsichtsmitteilung 08/2024 vom 18. Dezember 2024
BarzelVault
Die Firewall für KI-Aktionen: entscheiden, was ein Agent tun darf, bevor er es tut.
- Freigabeschwellen und Richtlinienprüfungen vor der Ausführung; menschliche Freigaben mit Ablauf und Eskalation.
- Kryptografisch signierte Prüfbelege: Auslöser, Eingaben, Richtlinienversion, Freigebender, Ergebnis.
- Isolierte Zugangsdaten, Ausgaben- und Aktionslimits sowie ein Not-Aus.
Kostenlos: 10.000 Aufrufe im MonatBezahlte Pläne ab 199 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Barzel Central Gateway
Die Steuerungsebene für KI-Governance: ein Inventar und eine Richtlinienschicht über alle MCP-Server und Agenten.
- Registriert und synchronisiert jedes Tool; setzt Identität, Richtlinie, Region, Kosten und Zustand je Tool durch.
- Identitätszuordnung über OIDC, Entra ID, Okta, SAML und SPIFFE, mit Credential-Brokerage.
- Trace- und SIEM-Export (W3C Trace Context, OTLP) für Sicherheitsteam und Aufsicht.
Kostenlos: 1.000 Aufrufe im MonatBezahlte Pläne ab 10 USD im MonatVerfügbar auf MCPize
Kostenlos starten Per E-Mail anfragenProduktseiteDokumentation
Enterprise: schriftliches Angebot per E-Mail innerhalb von zwei Werktagen. Kein Verkaufsgespräch.
Quellen
- FINMA, Aufsichtsmitteilung 08/2024: Governance und Risikomanagement beim Einsatz Künstlicher Intelligenz, 18. Dezember 2024.
- FINMA-RS 2023/1 «Operationelle Risiken und Resilienz – Banken», in Kraft seit 1. Januar 2024.
- FINMA-RS 2018/3 «Outsourcing – Banken und Versicherer», Fassung anwendbar ab 1. Januar 2021.
- FINMA, Umfrage zum KI-Einsatz, 24. April 2025.
- FINMA, Risikomonitor 2025, 17. November 2025.
- Bundesgesetz über den Datenschutz (DSG), SR 235.1, Art. 21; Informationssicherheitsgesetz (ISG), SR 128, Art. 74a ff.
Dieser Beitrag dient der Information und stellt keine Rechts- oder Aufsichtsberatung dar. Stand: 2. September 2026.