Die regulatorische Landkarte, die jeder Versicherer kennen muss
# Die regulatorische Landkarte, die jeder Versicherer kennen muss
Ein einzelnes Underwriting-Modell, das in Ohio trainiert, in Kalifornien eingesetzt und in Frankreich verkauft wird, kann gleichzeitig legal, eingeschränkt und hochriskant sein. Dasselbe Modell, drei regulatorische Realitäten. Das ist keine Hypothese: Es ist die Betriebsbedingung für jeden Versicherer, der 2026 KI über mehrere Jurisdiktionen hinweg betreibt.
Diese Lektion kartiert die drei Regulierungsebenen, die für Versicherungs-KI am wichtigsten sind: den EU AI Act, die NAIC-Leitlinien in den USA und die Vorgaben der einzelstaatlichen Versicherungsaufseher. Danach geht es darum, was dieser Flickenteppich operativ bedeutet, wenn Sie ein Modell überall einsetzen.
Warum Versicherungen eine Sonderbehandlung erfahren
KI-Regulierung teilt Modelle in der Regel in Risikostufen ein. Modelle für Versicherungspreise und Schadenbearbeitung werden fast überall als hochriskant eingestuft, aus einem strukturellen Grund: Sie steuern den Zugang zu einem Produkt (Deckung) und dessen Preis, auf Basis personenbezogener Daten, in großem MaMaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßstab. Läuft es schief, entstehen diskriminierende Preise, unrechtmäßige Schadenablehnungen oder der systematische Ausschluss geschützter Gruppen. Aufsichtsbehörden behandeln das genauso wie Credit Scoring und Bewerbungsalgorithmen.
Allerdings bedeutet „hochriskant“ nicht überall dieselben Pflichten. Es bedeutet drei verschiedene Compliance-Regime mit drei verschiedenen Mechaniken.
Ebene 1: der EU AI Act
Der EU AI Act (Verordnung (EU) 2024/1689), das erste umfassende KI-Gesetz einer großen Regulierungsbehörde, trat im August 2024 in Kraft, mit Pflichten, die bis 2027 stufenweise greifen. ErErThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → klassifiziert KI-Systeme nach Risikostufe: unannehmbar (verboten), hochriskant (stark reguliert), begrenztes Risiko (Transparenzpflichten) und minimales Risiko (weitgehend unreguliert).
Versicherungspreise und Underwriting für Lebens- und Krankenversicherung sind in Anhang III ausdrücklich als hochriskant benannt. Die Preisbildung in der Schaden- und Unfallversicherung fällt nicht automatisch unter dieselbe Formulierung des Anhangs, aber Claims-Automatisierung und Betrugserkennungstools kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen dennoch qualifizieren, wenn sie die Schwelle „erhebliches Risiko für Gesundheit, Sicherheit oder Grundrechte“ erreichen.
Der Hochrisiko-Status nach dem EU AI Act löst konkrete Pflichten aus:
- Ein Risikomanagementsystem, das über den gesamten Lebenszyklus des Modells gepflegt wird, nicht nur beim Launch.
- Data GovernanceData GovernanceData governance is the set of policies, roles, and processes that ensure data is accurate, secure, well-defined, and used responsibly across an organization.Vollständige Definition ansehen →: Trainingsdaten müssen relevant und repräsentativ sein und auf Bias geprüft werden.
- Technische Dokumentation und automatisches Logging zur Nachvollziehbarkeit.
- Menschliche Aufsicht, im Deployment eingebaut, nicht nachträglich angeschraubt.
- Konformitätsbewertung vor Markteintritt, dem Geist nach ähnlich der CE-Kennzeichnung für physische Produkte.
Die Strafen sind hoch: bis zu 35 Millionen Euro oder 7 % des weltweiten Jahresumsatzes für die schwersten Verstöße (Verstöße gegen verbotene Praktiken), je nachdem, was höher ist. Volltext und Zeitplan der Stufen finden Sie auf der AI-Act-Seite der Europäischen Kommission.
Ebene 2: NAIC Model Bulletins in den USA
Die USA haben keinen bundesweiten AI Act. Stattdessen gibt die NAIC (National Association of Insurance Commissioners, das Standardsetzungsgremium, das die Versicherungsaufseher der 50 Bundesstaaten koordiniert) Model Bulletins heraus: Musterleitlinien, die Staaten übernehmen, anpassen oder ignorieren kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen.
Das zentrale Dokument ist das Model Bulletin on the Use of Artificial Intelligence Systems by Insurers der NAIC von 2023. Es schafft kein neues Recht. Es stellt klar, dass bestehende Gesetze gegen unlautere Geschäftspraktiken sowie Anforderungen an Tarif- und Formularvorlagen bereits für KI-gestützte Entscheidungen gelten. Anfang 2026 haben mehr als 20 Bundesstaaten eine Version dieses Bulletins übernommen, laut der Tracking-Seite der NAIC.
Das Bulletin erwartet von Versicherern:
- Ein schriftliches AI-Governance-Programm mit Verantwortlichkeit auf Vorstands- oder Senior-Management-Ebene.
- Dokumentation des vorgesehenen Einsatzzwecks, der Inputs und der Grenzen eines Modells vor dem Deployment.
- Bias-Testing auf Ergebnisebene, nicht nur auf Input-Ebene, da ein Modell äußerlich neutral sein und dennoch eine ungleiche Wirkung erzeugen kann.
- Die Bereitschaft, nachteilige Entscheidungen (eine abgelehnte Schadenmeldung, eine Prämienerhöhung) einer Aufsichtsbehörde auf Anfrage zu erklären.
Das ist prinzipienbasiert, nicht präskriptiv. Es gibt keine feste technische Checkliste wie die Konformitätsbewertung der EU. Es beruht darauf, dass Versicherer selbst attestieren und Aufsichtsbehörden im Nachhinein prüfen.
Ebene 3: Vorgaben der einzelstaatlichen Versicherungsaufseher
Hier wird es wirklich fragmentiert. Versicherung wird in den USA bundesstaatlich reguliert (es gibt keine Bundesaufsicht für Versicherungen, die einer prudenziellen Bankenaufsicht entspräche). Einzelne Commissioners kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen über das NAIC-Bulletin hinausgehen.
Colorado ist das prägnanteste Beispiel. Nach dem Algorithms and Predictive Models law (SB21-169) und den Vorschriften der Colorado Division of Insurance müssen Lebensversicherer, die externe Verbraucherdaten und Algorithmen nutzen, aktiv auf unfaire Diskriminierung geschützter Klassen testen, mit einer spezifischen quantitativen Testmethodik, zu der der Staat selbst Leitlinien veröffentlicht hat (siehe die AI/ML-Governance-Regeln des Colorado DOI).
Das Department of Insurance in Kalifornien setzt separat seine eigenen Regeln zu unlauteren Praktiken in der Schadenbearbeitung gegen algorithmische Schadenablehnungen durch und ist vorgegangen, wo automatisierte Claims-Tools genutzt wurden, um Schäden in großererThe ratio of interactions (likes, comments, shares) to reach for a given piece of content, used to gauge how well audiences respond relative to how many people saw it.Vollständige Definition ansehen → Zahl ohne individuelle Prüfung abzulehnen.
Das DFS in New York (Department of Financial Services) hat ein eigenes Rundschreiben zur Nutzung externer Daten und KI im Underwriting veröffentlicht, das von Versicherern verlangt zu begründen, dass eine mit einer geschützten Klasse korrelierte Variable kein Proxy für diese ist.
Ein einzelnes US-Deployment kann also folgendem gegenüberstehen: allgemeine Governance-Pflichten im Stil des NAIC-Bulletins, Colorados Pflicht zum quantitativen Bias-Testing, New Yorks Begründungspflicht bei Proxy-Diskriminierung und Kaliforniens claims-spezifische Kontrolle, alles für dasselbe Modell, je nachdem, wo der Versicherungsnehmer wohnt.
Was das für ein Modell über Jurisdiktionen hinweg bedeutet
Angenommen, Sie bauen ein Modell für Claims-Triage und wollen es in Deutschland, Colorado und Texas betreiben.
| Ebene | Regelt | Kernpflicht | Durchsetzungsstil |
|---|---|---|---|
| EU AI Act | Deployment in Deutschland | Konformitätsbewertung, Logging, menschliche Aufsicht | Vor Markteintritt, dokumentiert |
| NAIC-Bulletin | US-Basiserwartung | Governance-Programm, Bias-Testing | Prinzipienbasiert, nachgelagerte Prüfung |
| Colorado SB21-169 | Versicherungsnehmer in Colorado | Quantitatives Diskriminierungs-Testing | Präskriptiv, staatsspezifisch |
| Texas | Versicherungsnehmer in Texas | Allgemeines Recht zu unlauteren Praktiken, leichtere KI-spezifische Vorgabe | Reaktiv, beschwerdegetrieben |
Praktische Folge: Sie kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen nicht eine Compliance-Akte bauen und sie per Copy-Paste vervielfältigen. Sie brauchen eine Basis-Governance-Ebene (Dokumentation, menschliche Aufsicht, Bias-Monitoring), die das strengste Regime erfüllt, plus jurisdiktionsspezifische Module darüber: EU-Konformitätsbewertungsunterlagen für Deutschland, Colorados spezifisches Testprotokoll für Risiken in Colorado, allgemeine Angemessenheitsdokumentation für Texas.
Ein vereinfachter Weg, wie Teams das in der Praxis nachhalten:
model_deployment_matrix = {
"claims_triage_v3": {
"EU": {"tier": "high-risk", "requires": ["conformity_assessment", "logging", "human_oversight"]},
"CO": {"tier": "high-risk", "requires": ["quantitative_bias_test", "annual_filing"]},
"TX": {"tier": "standard", "requires": ["unfair_practices_review"]},
}
}So einfach das aussieht, es ist das Rückgrat eines echten Governance-Systems: ein Register der Pflichten je Modell und je Jurisdiktion, das Compliance- und Model-Risk-Teams beide vor jedem Release abfragen.
Wissenscheck
1. Warum wird Versicherungs-KI in den meisten Regulierungsrahmen als hochriskant eingestuft?
2. Ein einzelnes KI-Underwriting-Modell wird gleichzeitig in Ohio, Kalifornien und Frankreich eingesetzt. Was verdeutlicht das laut der Lektion über KI-Regulierung?
3. Warum wird die Preisbildung in der Schaden- und Unfallversicherung nach dem EU AI Act nicht automatisch so als hochriskant klassifiziert wie die Preisbildung in der Lebens- und Krankenversicherung?
4. Wählen Sie ALLE richtigen Antworten zum Risikostufensystem des EU AI Act.
Wählen Sie alle richtigen Antworten aus.
5. Wählen Sie ALLE richtigen Antworten dazu, warum Versicherer 2026 bei KI vor einer regulatorischen „Flickenteppich“-Herausforderung stehen.
Wählen Sie alle richtigen Antworten aus.
Die Guardrails, die in allen drei Regimen funktionieren
Unabhängig von der Jurisdiktion tauchen vier Prüfungen in jedem ernsthaften Governance-Framework für Versicherungs-KI auf:
1. Bias-Testing auf Ergebnisebene vor dem Deployment. Testen Sie die tatsächlichen Entscheidungen des Modells (Annahme/Ablehnung, Preisstufen) über Proxys für geschützte Klassen hinweg (Postleitzahl, kreditbasierte Versicherungsscores), nicht nur, ob geschützte Merkmale als Inputs eingespeist wurden.
2. Erklärbarkeit auf Ebene der einzelnen Entscheidung. Aufsichtsbehörden in allen drei Regimen erwarten, dass Sie erklären, *warum* ein bestimmter Versicherungsnehmer einen bestimmten Preis oder eine Ablehnung erhalten hat, nicht nur die aggregierte Modellgenauigkeit.
3. Human-in-the-Loop bei nachteiligen Maßnahmen. Eine vollautomatische Schadenablehnung ohne menschliche Prüfung ist überall ein rotes Tuch, die Regeln zur menschlichen Aufsicht im EU AI Act, die Governance-Erwartungen der NAIC und die einzelstaatlichen Doktrinen zu unlauteren Praktiken laufen hier zusammen.
4. Fortlaufendes Monitoring, keine einmalige Validierung. Modelle driften. Daten ändern sich. Alle drei Regime erwarten laufendes Monitoring nach dem Launch, kein einzelnes Zertifikat zum Go-live.
Wichtigste Erkenntnisse
- Der EU AI Act behandelt die Preisbildung in der Lebens- und Krankenversicherung namentlich als hochriskant und löst damit Konformitätsbewertung vor Markteintritt, Logging und verpflichtende menschliche Aufsicht aus, mit Strafen von bis zu 7 % des weltweiten Umsatzes.
- Die USA haben keinen bundesweiten AI Act; das Model Bulletin der NAIC setzt prinzipienbasierte Erwartungen (Governance-Programm, Bias-Testing), die einzelne Bundesstaaten ungleichmäßig übernehmen, Anfang 2026 über 20 Staaten.
- Vorgaben der US-Bundesstaaten kkThe average number of new users each existing user generates through referrals. Above 1.0, growth compounds on itself and becomes exponential.Vollständige Definition ansehen →önnen weit präskriptiver sein als die NAIC-Basislinie: Colorado verlangt quantitatives Diskriminierungs-Testing für Algorithmen in der Lebensversicherung, während andere Staaten auf die allgemeine Durchsetzung gegen unlautere Praktiken setzen.
- Ein über Jurisdiktionen hinweg eingesetztes Modell braucht eine Basis-Governance-Ebene, die auf den strengsten geltenden Standard ausgelegt ist, plus jurisdiktionsspezifische Compliance-Module, nicht eine einzige einheitliche Compliance-Akte.
- Vier Guardrails halten in jedem Regime: Bias-Testing auf Ergebnisebene, Erklärbarkeit einzelner Entscheidungen, menschliche Prüfung nachteiliger MaMaUsing software to automate repetitive marketing tasks and campaigns, enabling personalisation at scale across channels like email, web, and social.Vollständige Definition ansehen →ßnahmen und fortlaufendes Monitoring nach dem Launch.