Digitale Wissensbissen - gelungene Software-Projekte, wirksame KI, zukunftsfähige Architekturen

KI in Banken und Versicherungen: Wenn Scheitern richtig teuer ist

• Johannes Stiehler • Season 2 • Episode 4

Use Left/Right to seek, Home/End to jump to start or end. Hold shift to jump forward or backward.

0:00 | 23:15

KI in Banken, Versicherungen und Kanzleien beschleunigt die Wissensarbeit – und holt in Sekunden ans Licht, was jahrelang im Verborgenen lag: zu breite Freigaben, vergessene Projektordner, vererbte Zugriffsrechte. Microsoft nennt das Oversharing, und im regulierten Umfeld ist daraus automatisch ein meldepflichtiger Datenschutzvorfall. Die KI macht dabei nichts kaputt, sie aktiviert vorhandene Organisationsfehler, weil plötzlich jede Ablage in Alltagssprache durchsuchbar wird. Vier Fragen entscheiden darüber, ob euer Projekt die erste Prüfung übersteht – und keine einzige handelt vom Modell.

In dieser Folge

  • Oversharing bedeutet, dass ein KI-Assistent Dateien zutage fördert, die jemand technisch öffnen kann, aber nie hätte sehen sollen – die Berechtigungsfehler von Jahren werden mit einer einzigen Frage durchsuchbar.
  • In Banken, Versicherungen, Kanzleien und Medizintechnik hat dieselbe Panne einen völlig anderen Preis: Was in einer normalen Firma peinlich ist, ist dort ein meldepflichtiges Ereignis mit Bußgeld-, Klage- und Aufsichtsfolgen.
  • Frage 1 lautet: Wer darf was sehen? Eine korrekt implementierte KI-Anwendung erbt die bestehende Rechtelandschaft samt aller Löcher – vergessener Projektfreigaben, nie zurückgenommener Berechtigungen nach Abteilungswechseln, unklarer Vererbung zwischen Ordnern.
  • Frage 2 lautet: Dürfen diese Daten überhaupt so verarbeitet werden? Personenbezogene Daten dürfen nach DSGVO nur für den Zweck verwendet werden, für den sie erhoben wurden – dreißig Jahre nicht anonymisierter Schadenakten ins Modell zu kippen, ist kein Effizienzprojekt, sondern ein Rechtsverstoß. Für Gesundheits-, Bonitäts- und Mandantendaten gelten dabei die strengsten Regeln, die es überhaupt gibt.
  • Bei automatisierten Entscheidungen, die Menschen erheblich betreffen – Kredit abgelehnt, Police gekündigt, Leistung verweigert –, hat der Betroffene das Recht darauf, dass am Ende ein Mensch eingreift.
  • Frage 3 lautet: Kann ich nachweisen, was die KI getan hat? Die EU-KI-Verordnung verlangt für hochriskante Systeme Protokollierung, Dokumentation, menschliche Aufsicht, Transparenz und ein Recht auf Erklärung der Einzelfallentscheidung. Nachvollziehbarkeit ist kein Feature zum Nachrüsten, sondern eine architektonische Entscheidung.
  • Frage 4 lautet: Wer haftet? Der Fall Air Canada zeigt, dass die Aussage eines Chatbots dem Unternehmen zugerechnet wird. Die EU-KI-Verordnung liefert die Preisliste: bis zu 35 Millionen Euro oder 7 % Weltjahresumsatz für verbotene Praktiken, bis zu 15 Millionen oder 3 % für vernachlässigte Pflichten bei Hochrisikoanwendungen, 7,5 Millionen für Falschangaben gegenüber der Aufsicht.
  • Ein Praxisfall aus der NEOMO-Arbeit: Bei einem Anbieter von Compliance-Software war die erste Entscheidung eine Organisationsentscheidung, keine Modellentscheidung. Kundendaten verlassen die europäische Cloud-Umgebung nicht, Zugriff läuft über ein Rollenmodell, alles ist Ende-zu-Ende verschlüsselt – und das System sagt lieber „steht nicht in den Unterlagen“, als zu raten. Genau das ist der Unterschied zwischen Pilot und Produktion.

Quellen

  1. Microsoft 365 Copilot Blog — Mitigate Oversharing to Govern Microsoft 365 Copilot and Agents. Microsofts eigene Definition von Oversharing und die Werkzeuge dagegen: SharePoint Advanced Management, Purview, Restricted Content Discovery. https://techcommunity.microsoft.com/blog/microsoft-copilot-blog/mitigate-oversharing-to-govern-microsoft-365-copilot-and-agents/4448744
  2. Microsoft Learn — Microsoft 365 Copilot Blueprint: Oversharing. Die operative Anleitung hinter dem Blog-Beitrag, mit den empfohlenen Schritten für Pilot, Rollout und Betrieb. https://learn.microsoft.com/en-us/copilot/microsoft-365/microsoft-365-copilot-blueprint-oversharing
  3. Computerworld — Microsoft moves to stop M365 Copilot from 'oversharing' data. Enthält die Gartner-Erhebung, nach der 40 % der befragten IT-Verantwortlichen ihren Copilot-Rollout wegen Oversharing um drei Monate oder länger verschoben haben. https://www.computerworld.com/article/3616459/microsoft-moves-to-stop-m365-copilot-from-oversharing-data.html
  4. EU-KI-Verordnung, Artikel 99 — Bußgelder: bis 35 Mio. € oder 7 % des weltweiten Jahresumsatzes für verbotene Praktiken, bis 15 Mio. € oder 3 % für verletzte Pflichten bei hochriskanten Systemen, bis 7,5 Mio. € oder 1 % für falsche Angaben gegenüber der Aufsicht. https://artificialintelligenceact.eu/article/99/
  5. EU-KI-Verordnung, Volltext mit Artikelnavigation — die vier Fragen der Folge als Artikel gelesen: Daten-Governance (Art. 10), technische Dokumentation (Art. 11), Protokollierung (Art. 12), Transparenz (Art. 13), menschliche Aufsicht (Art. 14), Recht auf Erklärung einer Einzelfallentscheidung (Art. 86). Die Verbote gelten seit dem 2. Februar 2025, die Bußgeldvorschriften seit dem 2. August 2025, die letzte Stufe tritt im August 2026 in Kraft. https://artificialintelligenceact.eu/
  6. DSGVO, Verordnung (EU) 2016/679, amtlicher Volltext auf EUR-Lex — Zweckbindung (Art. 5) und Recht auf menschliches Eingreifen bei rein automatisierten Einzelentscheidungen (Art. 22). https://eur-lex.europa.eu/eli/reg/2016/679/oj
  7. Moffatt v. Air Canada, 2024 BCCRT 149 — Entscheidung des Civil Resolution Tribunal of British Columbia vom 14. Februar 2024: 650,88 CAD Schadenersatz, weil die Auskunft des Chatbots dem Unternehmen zugerechnet wurde. Rückbezug auf Folge 1. https://www.ctvnews.ca/vancouver/article/air-canadas-chatbot-gave-a-bc-man-the-wrong-information-now-the-airline-has-to-pay-for-the-mistake/


Wenn ihr einen schnellen Realitätscheck wollt – welche Stelle kippt bei euch am ehesten? Unser kostenloser Check zeigt die sechs üblichen Verdächtigen: https://neomo.link/check