Der regulatorische Perimeter für KI im Asset Management
# Der regulatorische Perimeter für KI im Asset Management
Ein Robo-Advisor empfiehlt einem Rentner mit geringer Risikotoleranz einen gehebelten ETF. Kein Mensch hat die Empfehlung geprüft. Nach dem EU AI Act fällt dieses System wahrscheinlich in die Hochrisiko-Kategorie. Nach MiFID II verstößt diese Empfehlung möglicherweise gegen die Geeignetheitsregeln. Nach dem Ansatz der SEC zu Predictive Analytics kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnte der im Modell angelegte Interessenkonflikt ein Enforcement-Verfahren auslösen. Eine Entscheidung, drei Regulatoren, drei verschiedene Tests.
Diese Lektion zeigt, wo KI in Portfoliokonstruktion, Beratung und Trading tatsächlich „greift“, damit Sie erkennen, welche Ihrer Use Cases innerhalb des regulierten Perimeters liegen und welche nicht.
Drei Regime, drei verschiedene Fragen
Jedes Regime stellt eine andere Frage an Ihr Modell. Sie brauchen alle drei Antworten.
- EU AI Act (Verordnung (EU) 2024/1689, schrittweise in Kraft von 2025 bis 2027): „In welche Risikokategorie fällt dieses System, und welche Pflichten folgen daraus?“
- MiFID II (die EU-Richtlinie über Märkte für Finanzinstrumente, in Kraft seit 2018): „Ist die Beratung oder das Portfolio für diesen konkreten Kunden geeignet?“
- SEC (US Securities and Exchange Commission): „Stellt dieses Prognosemodell das Interesse des Unternehmens über das des Anlegers?“
Der EU AI Act ist horizontal (ererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → gilt über alle Branchen hinweg und klassifiziert nach Risiko). MiFID II und die SEC-Regeln sind Wohlverhaltensregeln für Finanzdienstleister, die an Ergebnisse anknüpfen, unabhängig davon, ob KI im Spiel ist. Für KI gibt es keine Ausnahme; bestehende Pflichten gelten weiter.
Der EU AI Act: In welcher Kategorie liegt Ihr Modell?
Der Act sortiert KI in vier KKThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →örbe: verboten, hochriskant, begrenztes Risiko (nur Transparenzpflichten) und minimales Risiko.
Die meiste KI im Asset Management landet bei minimalem oder begrenztem Risiko. Das ist die entscheidende Nuance, die viele übersehen. Portfoliooptimierung, Faktormodelle und die Erzeugung von Handelssignalen sind nach der Annex-III-Liste des Acts in der Regel nicht automatisch hochriskant.
Schärfer wird es hier:
- Kreditwürdigkeitsprüfung natürlicher Personen ist ausdrücklich hochriskant. Wenn Ihre Plattform die Bonität eines Retail-Kunden prüft, um ein Margin-Lending-Produkt anzubieten, ist diese Komponente hochriskant.
- Verbotene Praktiken umfassen manipulative oder unterschwellige Techniken sowie bestimmte Formen der Ausnutzung von Schutzbedürftigkeit. Eine „Nudge Engine“, die die Verhaltensverzerrungen eines Kunden ausnutzt, um das Handelsvolumen zu steigern, bewegt sich auf gefährlichem Terrain.
- General-Purpose-AI-Modelle (GPAI), also große Modelle wie die LLMs hinter einem Research-Summarization-Tool, bringen eigene Transparenz- und Dokumentationspflichten für den Anbieter mit sich.
Praktische Konsequenz: Ein Quant-Equity-Modell ist nach dem Act meist risikoarm, aber eine Komponente für Retail-Credit-Scoring oder zur Erfassung von Kundenschutzbedürftigkeit kann ein Produkt in die Hochrisiko-Kategorie ziehen. Klassifizieren Sie Komponente für Komponente, nicht App für App.
Die offizielle Zusammenfassung der Europäischen Kommission ist ein guter Ausgangspunkt: EU AI Act overview.
Was „hochriskant“ konkret verlangt
Wenn eine Komponente in die Hochrisiko-Kategorie fällt, erwarten Sie: ein Risikomanagementsystem, Data GovernanceData GovernanceData governance is the set of policies, roles, and processes that ensure data is accurate, secure, well-defined, and used responsibly across an organization.Vollständige Definition ansehen → (dokumentierte Qualität der Trainingsdaten und Bias-Tests), technische Dokumentation, Logging, menschliche Aufsicht sowie Tests auf Genauigkeit und Robustheit. Das ist im Kern formalisiertes Model Risk Management. Wenn Sie bereits eine solide Modellvalidierung betreiben, sind Sie den größten Teil des Weges gegangen.
MiFID II: Geeignetheit ist der Punkt, an dem Beratungsmodelle greifen
Die Geeignetheitspflicht der MiFID II verlangt, dass jede persönliche Empfehlung oder jede Entscheidung in der Vermögensverwaltung zu Kenntnissen, Erfahrung, finanzieller Situation und Zielen des Kunden passt (einschließlich Risikotoleranz und, zunehmend, Nachhaltigkeitspräferenzen).
Eine KI-Beratungs-Engine senkt diese Latte nicht. Sie erhöht den Dokumentationsaufwand.
Konkrete Fehlerfälle:
- Ein Modell empfiehlt ein komplexes strukturiertes Produkt an einen Kunden, dessen Fragebogen geringe Produktkenntnis ausgewiesen hat. Verstoß gegen die Geeignetheit.
- Das Modell driftet: Märkte verändern sich, und sein Mapping der Risikotoleranz spiegelt die freigegebene Fragebogenlogik nicht mehr wider. Unentdeckter Drift ist ein Geeignetheitsverstoß, der nur darauf wartet, sichtbar zu werden.
- Das Unternehmen kann nicht erklären, warum ein Kunde eine bestimmte Empfehlung erhalten hat. MiFID II erwartet einen Geeignetheitsbericht. Ein Black-Box-„das Modell hat es so gesagt“ genügt dem nicht.
Die European Securities and Markets Authority (ESMA) hat Leitlinien veröffentlicht, die betonen: Unternehmen, die KI in Wertpapierdienstleistungen einsetzen, bleiben nach MiFID II voll verantwortlich, mit Rechenschaftspflicht des Senior Managements. KI ist ein Werkzeug, keine Verteidigung.
Die SEC: Interessenkonflikte im Inneren von Prognosemodellen
Der US-Weg ist ein anderer. Die SEC hat 2023 Regeln zur Nutzung von Predictive Data Analytics (PDA) durch Broker-Dealer und Investment Adviser vorgeschlagen. Kernsorge: Wenn ein Unternehmen KI nutzt, um den eigenen Umsatz zu optimieren (Kunden zu Produkten mit höheren Gebühren oder zu mehr Handel zu lenken), ist das ein Interessenkonflikt, und das Unternehmen muss ihn beseitigen oder neutralisieren, nicht bloß offenlegen.
Stand Anfang 2026 sind die Details dieses Rulemaking umstritten und überarbeitet worden; behandeln Sie den genauen Endtext daher als nicht abschließend geklärt. Dauerhaft gilt die zugrunde liegende Position der SEC: Bestehende Treuepflichten und Anti-Betrugs-Regeln gelten bereits für KI-gestützte Beratung. Ein registrierter Investment Adviser schuldet Sorgfalts- und Loyalitätspflichten, unabhängig davon, ob ein Mensch oder ein Modell die Empfehlung erzeugt.
Die SEC hat außerdem öffentlich vor „AI Washing“ gewarnt: dem Übertreiben von KI-Fähigkeiten im Marketing. Zu behaupten, Ihr Fonds nutze „proprietäre KI“, während im Hintergrund eine simple Regel-Engine läuft, ist ein Offenlegungsproblem, und die SEC hat zu diesem Thema bereits Verfahren eingeleitet.
Eine durchgerechnete Klassifikation
Nehmen Sie einen hybriden Robo-Advisor, der EU-Retail-Kunden und US-Kunden bedient.
| Komponente | EU-AI-Act-Kategorie | MiFID II | SEC |
|---|---|---|---|
| Scoring des Risikotoleranz-Fragebogens | Begrenzt/minimal | Kern der Geeignetheit | Sorgfaltspflicht |
| Portfoliooptimierer | Minimal | Indirekt (über Geeignetheit) | Treuepflicht |
| Produktempfehlungs-Engine | Begrenzt (Transparenz) | Geeignetheit + Bericht | Konflikte, PDA-Thema |
| Margin-Bonitätsprüfung des Kunden | Hochriskant | Nicht einschlägig | Treuepflicht |
| LLMLLMA Large Language Model is an AI system trained on vast text data to predict and generate language, enabling tasks like writing, summarizing, and answering questions.Vollständige Definition ansehen →-Research-Summarizer | GPAI-Anbieterpflichten | Nicht einschlägig | AI-Washing-Risiko |
Ein Produkt, fünf verschiedene regulatorische Fußabdrücke. Deshalb ist „Ist unsere KI compliant?“ die falsche Frage. Die richtige Frage lautet: „Welche Komponente, welches Regime, welche Kategorie?“
Wissenscheck
1. Warum kann eine einzige KI-gestützte Robo-Advisor-Empfehlung gleichzeitig Prüfungen nach dem EU AI Act, MiFID II und durch die SEC auslösen?
2. Was bedeutet es, dass der EU AI Act eine „horizontale“ Regulierung ist, MiFID II und die SEC-Regeln aber nicht?
3. Ein Unternehmen nimmt an, dass es keine weiteren KI-bezogenen regulatorischen Pflichten hat, weil sein Portfoliooptimierungsmodell nach dem EU AI Act nicht „hochriskant“ ist. Warum ist diese Argumentation fehlerhaft?
4. Wählen Sie ALLE richtigen Antworten dazu, wie KI-Use-Cases im Asset Management den Risikokategorien des EU AI Act zugeordnet werden.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE richtigen Antworten zu den unterschiedlichen Fragen, die jedes Regime an ein KI-Modell stellt.
Wählen Sie alle richtigen Antworten aus.
Guardrails vor dem Deployment
Die Regulatoren laufen auf dieselben praktischen Kontrollen zu. Bauen Sie diese, bevor Sie ausliefern, nicht danach.
1. Inventarisieren und klassifizieren
Führen Sie ein Modellinventar. Erfassen Sie für jede KI-Komponente: Zweck, EU-AI-Act-Kategorie, MiFID-II-Berührungspunkt, Datenquellen und Owner. Regulatoren erwarten das zunehmend auf Anfrage.
2. Menschliche Aufsicht, die echt ist
„Human in the loop“ muss einen Menschen bedeuten, der verstehen und übersteuern kann, keinen Abnickstempel. Für Hochrisiko-Komponenten verlangt der Act das ausdrücklich. Definieren Sie die Override-Befugnis und protokollieren Sie deren Nutzung.
3. Erklärbarkeit im Verhältnis zur Wirkung
Eine Geeignetheitsempfehlung braucht eine Begründung für den Kunden. Ein Back-Office-Schätzer für Handelskosten nicht. Passen Sie den Aufwand für Erklärbarkeit dem potenziellen Kundenschaden an.
4. Drift- und Bias-Monitoring
Setzen Sie Schwellenwerte und Alerts. Ein minimales Logging-Muster für einen Empfehlungsdienst:
# Jede Empfehlung für Audit und Drift-Erkennung protokollieren
log_record = {
"client_id": client.id,
"risk_score": client.risk_score, # aus dem Geeignetheitsfragebogen
"recommended_product": rec.product_id,
"product_risk_level": rec.risk_level,
"model_version": model.version,
"timestamp": now_utc(),
}
# Compliance-Flag: Empfehlung riskanter als Kundentoleranz
if rec.risk_level > client.risk_score:
log_record["suitability_flag"] = True
audit_store.write(log_record)Dieses eine suitability_flag ist der Unterschied zwischen dem internen Erkennen eines MiFID-II-Verstoßes und dem späteren Erklären gegenüber einem Regulator.
5. Marketing-Review
Lassen Sie Compliance jede externe Aussage über KI freigeben. „AI Washing“-Enforcement ist in den USA ein reales, aktuelles Risiko.
Die Entwicklungsrichtung für 2026
Die Hochrisiko-Pflichten des EU AI Act greifen schrittweise bis 2026 und 2027, bauen Sie die Dokumentation also jetzt auf. ESMA und nationale Aufsichtsbehörden beaufsichtigen KI in Wertpapierdienstleistungen aktiv. In den USA ist damit zu rechnen, dass Enforcement unter bestehenden Treue- und Anti-Betrugs-Regeln vorangeht, während das genaue PDA-Rulemaking weiter in Bewegung ist. Unternehmen, die in beiden Jurisdiktionen tätig sind, sollten am strengeren Standard entwerfen, und das ist meist der europäische.
Key Takeaways
- Klassifizieren Sie nach Komponente, nicht nach Produkt. Ein Quant-Modell ist nach dem EU AI Act meist risikoarm, aber ein Feature für Retail-Credit-Scoring oder Kundenschutzbedürftigkeit kann dasselbe Produkt in die Hochrisiko-Kategorie ziehen.
- MiFID-II-Geeignetheit ist die schärfste Kante für Beratungs-KI. Sie müssen erklären und dokumentieren kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen, warum ein Kunde eine Empfehlung erhalten hat; „das Modell hat es so gesagt“ ist kein Geeignetheitsbericht.
- Die SEC wendet bestehende Treue- und Anti-Betrugs-Regeln schon heute auf KI an, mit besonderem Fokus auf im Modell angelegte Interessenkonflikte und auf „AI Washing“ im Marketing.
- Die Hochrisiko-Checkliste ist im Kern Model Risk Management: Inventar, Data GovernanceData GovernanceData governance is the set of policies, roles, and processes that ensure data is accurate, secure, well-defined, and used responsibly across an organization.Vollständige Definition ansehen →, menschliche Aufsicht, Logging und Drift-Monitoring. Bauen Sie das vor dem Deployment.
- Tätig in den USA und der EU? Entwerfen Sie nach EU-Standard, der in der Regel strenger ist, und führen Sie datierte Aufzeichnungen, denn die Regeln greifen noch schrittweise bis 2027.