Die Megatrends im Einzelnen
Jede Trendlinie wird hier in drei Schritten aufbereitet: was sich verändert, worauf sich die Veränderung rechtlich stützt, und welche Kompetenz du dafür im Haus brauchst.
1
Künstliche Intelligenz: von der Anwendung zur Governance
Die entscheidende Veränderung ist nicht die Leistungsfähigkeit der Modelle, sondern die Verlagerung der Verantwortung. Solange KI in einzelnen Fachbereichen erprobt wurde, war sie ein Projektthema. Sobald Modelle in Entscheidungsprozesse einfließen – in die Kreditvergabe, in die Personalauswahl, in die Betrugserkennung, in das Controlling – wird die Frage relevant, wer für das Ergebnis einsteht. Die KI-Verordnung beantwortet sie über Rollen: Anbieter und Betreiber tragen unterschiedliche Pflichten, und die Einstufung eines Systems entscheidet über deren Umfang.
Für die Leitungsebene folgt daraus eine Inventuraufgabe. Ohne Verzeichnis der eingesetzten KI-Systeme lässt sich weder die Risikoklasse bestimmen noch der Schulungsbedarf ableiten. In der Praxis liegt die größte Lücke selten bei den bekannten Großprojekten, sondern bei Werkzeugen, die über Standardsoftware ins Haus gekommen sind, ohne je als KI-Einsatz erfasst worden zu sein.
- Verzeichnis der KI-Anwendungen mit Zweck, Datengrundlage und verantwortlicher Stelle
- Einstufung nach der Systematik der KI-Verordnung, dokumentiert und begründet
- Nachweisbare KI-Kompetenz bei denen, die Systeme betreiben oder ihre Ergebnisse verwenden
Normbezug: Artikel 4 KI-Verordnung (EU) 2024/1689 zur KI-Kompetenz; Artikel 5 zu verbotenen Praktiken. Für Finanzunternehmen kommen Artikel 5 DORA zur Governance des IKT-Risikos und die Anforderungen der MaRisk an Modelle und Datenqualität hinzu.
2
Nachhaltigkeit: vom Bericht zur Steuerungsgröße
Die Nachhaltigkeitsberichterstattung hat zwei Bewegungen hinter sich: erst die Ausweitung durch die CSRD, dann die Verschlankung durch das Omnibus-Paket der Europäischen Kommission. Wer daraus ableitet, das Thema sei erledigt, verwechselt Berichtsumfang mit Steuerungsrelevanz. Die Datenanforderungen kommen unabhängig vom eigenen Berichtsstatus über die Lieferkette zurück, weil berichtspflichtige Kunden ihre Zulieferer abfragen müssen.
Parallel verlagert sich das Risiko von der Berichtspflicht zur Werbeaussage. Die Greenwashing-Novelle des UWG setzt Vorgaben zu umweltbezogenen Aussagen um und verlangt, dass allgemeine Umweltbehauptungen belegt sind. Das trifft nicht nur die Marketingabteilung, sondern die Schnittstelle zwischen Nachhaltigkeitsdaten und Außenkommunikation – also genau den Punkt, an dem in vielen Häusern niemand formal zuständig ist.
- Wesentlichkeitsanalyse als Leitungsentscheidung dokumentieren, nicht als Zuarbeit behandeln
- Datenherkunft und Prüfpfad für jede berichtete Kennzahl festhalten
- Freigabeprozess für umweltbezogene Werbeaussagen mit Belegpflicht einrichten
Normbezug: Richtlinie (EU) 2022/2464 (CSRD) mit den europäischen Standards zur Nachhaltigkeitsberichterstattung; UWG in der Fassung der Greenwashing-Novelle. Der Anwendungsbereich und die Zeitpläne der CSRD sind durch das Omnibus-Paket geändert worden; maßgeblich ist der jeweils konsolidierte Rechtstext.
3
Geopolitik: Sanktionen, Exportkontrolle und Lieferketten
Geopolitische Spannungen wirken auf Unternehmen selten als abstraktes Szenario, sondern als konkrete Prüfpflicht. Sanktionspakete werden fortgeschrieben, Listungen ändern sich kurzfristig, und die Aufmerksamkeit der Behörden richtet sich zunehmend auf Umgehungsgeschäfte über Drittstaaten. Damit verschiebt sich die Anforderung vom einmaligen Abgleich zur laufenden Überwachung von Geschäftspartnern, Warenströmen und Endverwendung.
Der Haftungsanker ist im deutschen Recht § 130 OWiG: Wer die erforderlichen Aufsichtsmaßnahmen unterlässt und dadurch eine Zuwiderhandlung ermöglicht, haftet als Inhaber des Betriebs. Diese Norm wirkt branchenübergreifend und ist deshalb auch für Industrie und Handel der zentrale Hebel – nicht das Aufsichtsrecht.
- Sanktionslistenabgleich mit definierter Frequenz und dokumentierten Trefferfällen
- Prüfung der Endverwendung bei Gütern mit doppeltem Verwendungszweck
- Eskalationsweg für Verdachtsfälle, der bis zur Geschäftsleitung reicht
Normbezug: EU-Sanktionsverordnungen in der jeweils geltenden Fassung; Verordnung (EU) 2021/821 über Güter mit doppeltem Verwendungszweck; § 130 OWiG zur Verletzung der Aufsichtspflicht.
4
Regulatorische Verdichtung: vom Gesetz zur Governance-Kompetenz
Das eigentliche Problem der vergangenen Jahre ist nicht die Zahl der Rechtsakte, sondern ihre Überlappung. DORA, das BSIG in der Fassung des NIS-2-Umsetzungsgesetzes und der Cyber Resilience Act adressieren teilweise dieselben Sachverhalte mit unterschiedlichen Begriffen, Schwellenwerten und Meldewegen. Wer jeden Rechtsakt in einem eigenen Projekt abarbeitet, baut drei Kontrollsysteme nebeneinander und kann am Ende keines davon wirksam betreiben.
Die tragfähige Antwort ist eine Abbildung: ein Kontrollinventar, in dem jede Maßnahme auf alle Rechtsakte verweist, deren Anforderung sie erfüllt. Das reduziert den Aufwand nicht in der Analyse, aber dauerhaft im Betrieb – und es macht Prüfungen wesentlich einfacher, weil zu jeder Anforderung genau eine Kontrolle gehört.
- Anforderungskatalog über alle einschlägigen Rechtsakte hinweg, nicht je Rechtsakt
- Eindeutige Zuordnung von Anforderung, Kontrolle, Nachweis und verantwortlicher Stelle
- Ein Meldeprozess mit mehreren Adressaten statt mehrerer Meldeprozesse
Normbezug: Verordnung (EU) 2022/2554 (DORA); BSIG in der Fassung des NIS-2-Umsetzungsgesetzes; Cyber Resilience Act; Verordnung (EU) 2024/1624 (AMLR); § 91 AktG zum Risikofrüherkennungssystem.
5
Fach- und Führungskräfte: Qualifizierung als Rechtspflicht
Die interessanteste Entwicklung dieser Trendlinie ist juristischer Natur. Schulung war lange eine Frage der Personalentwicklung. Inzwischen steht sie in mehreren Rechtsakten als Pflicht – und zwar an Stellen, die ein Prüfer gezielt aufschlägt. Artikel 4 der KI-Verordnung verlangt ein ausreichendes Maß an KI-Kompetenz. Artikel 13 DORA verlangt Programme zur Sensibilisierung für IKT-Sicherheit, ausdrücklich auch für das Leitungsorgan. Das BSIG nimmt Geschäftsleiter in die Schulungspflicht. Im Geldwäscherecht ist die Unterrichtung der Beschäftigten seit jeher Teil der internen Sicherungsmaßnahmen.
Gleichzeitig verändert sich, was Führung leisten muss. Hybride Zusammenarbeit, kurze Entscheidungszyklen und KI-gestützte Vorschläge verschieben die Führungsaufgabe von der Anweisung zur Einordnung: Welche Entscheidung darf ein System vorbereiten, welche muss ein Mensch treffen, und wer erklärt das Ergebnis im Zweifel gegenüber Aufsicht, Prüfer oder Gericht?
- Schulungsmatrix je Rolle mit Bezug auf die jeweilige Rechtsgrundlage
- Teilnahmenachweise als prüffähiges Dokument, nicht als Kalendereintrag
- Eigene Qualifizierung der Leitungsebene, getrennt von der Mitarbeiterschulung
Normbezug: Artikel 4 KI-Verordnung (EU) 2024/1689; Artikel 13 DORA; § 38 BSIG; § 7 GwG zu den internen Sicherungsmaßnahmen.
6
Technologische Souveränität: Resilienz durch Beherrschbarkeit
Souveränität bedeutet nicht Unabhängigkeit von Anbietern – das wäre für die meisten Unternehmen weder erreichbar noch sinnvoll. Sie bedeutet, die eigene Abhängigkeit zu kennen, zu bewerten und im Ernstfall handhaben zu können. DORA hat dafür einen Maßstab gesetzt, der über den Finanzsektor hinaus als Referenz taugt: Informationsregister über vertragliche Vereinbarungen, Bewertung kritischer oder wichtiger Funktionen, Mindestinhalte für Verträge und belastbare Ausstiegsstrategien.
Die praktische Hürde liegt fast immer bei der Ausstiegsstrategie. Ein Plan, der nur beschreibt, dass gekündigt werden kann, genügt nicht. Gefragt ist, wie die Funktion in welcher Zeit mit welchen Ressourcen anderswo erbracht wird – und ob das jemals geübt wurde.
- Register der Dienstleister mit Kennzeichnung kritischer oder wichtiger Funktionen
- Konzentrationsrisiken sichtbar machen, auch über Unterauftragnehmer hinweg
- Ausstiegsszenarien mit Zeitangabe, Verantwortlichen und mindestens einer Übung
Normbezug: Artikel 28 ff. DORA zum Management des IKT-Drittparteienrisikos; Cyber Resilience Act für Produkte mit digitalen Elementen; aufsichtliche Anforderungen an Auslagerungen.
7
Corporate Governance: von Kontrolle zu Wirksamkeit
Der Maßstab hat sich verschoben. Die Frage lautet nicht mehr, ob ein internes Kontrollsystem und ein Risikomanagementsystem eingerichtet sind, sondern ob sie angemessen und wirksam sind. Für börsennotierte Gesellschaften ist das in § 91 AktG ausdrücklich angelegt; der Prüfungsausschuss hat sich nach § 107 AktG mit der Wirksamkeit dieser Systeme zu befassen. Damit wird aus einer Bestandsfrage eine Beurteilungsfrage – und die lässt sich ohne eigene Fachkenntnis im Aufsichtsorgan nicht beantworten.
Für die Geschäftsleitung bleibt der Sorgfaltsmaßstab des § 93 AktG beziehungsweise des § 43 GmbHG der Bezugspunkt. Entlastend wirkt in der Regel nicht das gute Ergebnis, sondern der belegbare Entscheidungsprozess: angemessene Information, dokumentierte Abwägung, nachvollziehbare Zuständigkeit.
- Geschäftsverteilung und Ressortzuständigkeiten schriftlich und aktuell halten
- Berichtswege an das Aufsichtsorgan mit Inhalt, Turnus und Adressat festlegen
- Wirksamkeit der Systeme periodisch beurteilen und die Beurteilung dokumentieren
Normbezug: § 93 AktG und § 43 GmbHG zum Sorgfaltsmaßstab; § 91 AktG zum Risikofrüherkennungssystem; § 107 AktG zum Prüfungsausschuss; § 111 AktG zur Überwachungsaufgabe; Deutscher Corporate Governance Kodex in der jeweils geltenden Fassung.