Startseite Seminare News Megatrends für Entscheider 2026-2030: sieben Handlungsfelder

Executive Education · Strategischer Ausblick

Megatrends für Entscheider 2026-2030: sieben Handlungsfelder

Rechtsstand: September 2026

Lesezeit: rund 18 Minuten

Autor: Achim Schulz

Für: Geschäftsleitung, Vorstand, Aufsichtsrat, Risiko- und Compliance-Funktion

Megatrends für Entscheider sind 2026 keine Zukunftsprognose mehr, sondern eine Pflichtenlage. Was vor fünf Jahren als Trendbeobachtung galt – Künstliche Intelligenz, Nachhaltigkeit, geopolitische Brüche, Cyber-Resilienz – steht heute in Verordnungen, Richtlinien und Aufsichtsrundschreiben. Damit verschiebt sich die Frage: nicht mehr ob du dich mit einem Thema befasst, sondern wie du nachweist, dass du es beherrschst.

Dieser Beitrag ordnet die sieben Entwicklungen ein, die bis 2030 auf Geschäftsleitung und Aufsichtsorgan durchschlagen. Jede Trendlinie wird mit ihrem Normbezug verknüpft, mit den Zeitpunkten, die in deinen Kalender gehören, und mit der Frage, welche Kompetenz im Haus vorhanden sein muss. Am Ende findest du eine Selbsteinschätzung, mit der du den Reifegrad deiner Organisation in fünf Minuten einordnest.

Management Summary

Die regulatorische Verdichtung der Jahre 2024 bis 2027 hat einen gemeinsamen Nenner: Der Gesetzgeber adressiert nicht mehr nur das Unternehmen, sondern die Leitungsebene persönlich. Die Digital Operational Resilience Act (Verordnung (EU) 2022/2554, kurz DORA) verpflichtet das Leitungsorgan zur Letztverantwortung für das IKT-Risikomanagement. Das BSIG in der Fassung des NIS-2-Umsetzungsgesetzes nimmt Geschäftsleiter für Billigung und Überwachung der Risikomanagementmaßnahmen in die Pflicht. Die KI-Verordnung (Verordnung (EU) 2024/1689) verlangt in Artikel 4 ein ausreichendes Maß an KI-Kompetenz bei allen, die KI-Systeme betreiben oder verantworten.

Daraus folgt eine Verschiebung im Steuerungsmodell. Kontrolle im Nachgang reicht nicht mehr aus, weil die neuen Rechtsakte an Strukturen und Prozesse anknüpfen, nicht an Ergebnisse. Wer einen Vorfall sauber abarbeitet, aber kein dokumentiertes Risikomanagement vorweisen kann, erfüllt die Anforderung nicht. Umgekehrt gilt: Ein belegbares Rahmenwerk mit klarer Rollenzuordnung trägt auch dann, wenn der Einzelfall schiefgeht.

Der zweite rote Faden ist Qualifizierung als Rechtspflicht. Schulungsanforderungen stehen inzwischen in mehreren Rechtsakten nebeneinander – in Artikel 13 DORA für die IKT-Sicherheitssensibilisierung, in Artikel 4 KI-Verordnung für KI-Kompetenz, in § 38 BSIG für Geschäftsleiter und in § 7 GwG für die Geldwäscheprävention. Weiterbildung wandert damit aus dem Personalbudget in die Compliance-Dokumentation.

Key Facts auf einen Blick

DORA gilt seit Januar 2025

Finanzunternehmen unterliegen einem vollharmonisierten IKT-Rahmen mit Letztverantwortung des Leitungsorgans und strengen Anforderungen an das Drittparteienrisiko.

KI-Verordnung in Stufen

Verbotene Praktiken und die Pflicht zur KI-Kompetenz gelten seit Februar 2025, die Pflichten für KI-Modelle mit allgemeinem Verwendungszweck seit August 2025.

NIS-2 ist Leitungsthema

Das BSIG in der Fassung des NIS-2-Umsetzungsgesetzes adressiert Geschäftsleiter unmittelbar: Billigung, Überwachung, Schulung.

Produktsicherheit wird digital

Der Cyber Resilience Act bringt ab September 2026 Meldepflichten für aktiv ausgenutzte Schwachstellen; die übrigen Pflichten folgen bis Dezember 2027.

Megatrends für Entscheider: die sieben Trendlinien im Überblick

Die folgende Übersicht verbindet jede Trendlinie mit dem Rechtsrahmen, der sie verbindlich macht, und mit der Anforderung, die daraus für die Leitungsebene folgt. Die Normbezüge sind bewusst knapp gehalten; die Einordnung findest du im jeweiligen Abschnitt.

TrendlinieRechtsrahmenAnforderung an die Leitungsebene
Künstliche Intelligenz
Von der Anwendung zur Governance
KI-Verordnung (EU) 2024/1689; für Finanzunternehmen ergänzend Artikel 5 DORA und die MaRiskKI-Kompetenz nachweisen, Anwendungsfälle klassifizieren, Verantwortlichkeiten für Datenqualität und Überwachung festlegen
Nachhaltigkeit
Vom Bericht zur Steuerungsgröße
CSRD (Richtlinie (EU) 2022/2464) mit den europäischen Berichtsstandards; UWG in der Fassung der Greenwashing-NovelleWesentlichkeitsanalyse verantworten, Datenherkunft sichern, werbliche Aussagen belegbar halten
Geopolitik
Sanktionen, Exportkontrolle, Lieferketten
EU-Sanktionsverordnungen; Dual-Use-Verordnung (EU) 2021/821; § 130 OWiGScreening-Prozesse einrichten, Umgehungsrisiken in der Lieferkette adressieren, Aufsichtspflicht dokumentieren
Regulatorische Verdichtung
Vom Gesetz zur Governance-Kompetenz
DORA; BSIG in der Fassung des NIS-2-Umsetzungsgesetzes; Cyber Resilience Act; AMLR (EU) 2024/1624; § 91 AktGÜberschneidungen der Rechtsakte auflösen, ein Kontrollsystem statt vieler Insellösungen betreiben
Fach- und Führungskräfte
Qualifizierung als Rechtspflicht
Artikel 4 KI-Verordnung; Artikel 13 DORA; § 38 BSIG; § 7 GwGSchulungsbedarf ableiten, Nachweise führen, Qualifizierung in den Kontrollplan aufnehmen
Technologische Souveränität
Resilienz durch Beherrschbarkeit
Artikel 28 ff. DORA zum IKT-Drittparteienrisiko; Cyber Resilience Act; aufsichtliche AuslagerungsanforderungenKritische Abhängigkeiten bewerten, Ausstiegsstrategien belegen, Vertragsinhalte nachziehen
Corporate Governance
Von Kontrolle zu Wirksamkeit
§ 93 AktG, § 43 GmbHG, § 91 AktG, § 107 AktG, § 111 AktG; Deutscher Corporate Governance KodexRollen zwischen Vorstand und Aufsichtsrat schärfen, Wirksamkeit der Systeme prüfen statt Existenz bestätigen

Fristen und Zeitpunkte bis 2030

Die folgende Aufstellung nennt die Zeitpunkte monatsgenau. Das ist Absicht: Bei mehreren Rechtsakten sind einzelne Anwendungstermine nach der Verkündung noch angepasst worden, sodass eine tagesgenaue Angabe schneller veraltet als die Anforderung selbst.

ZeitpunktRechtsaktWas gilt
Januar 2025DORA, Verordnung (EU) 2022/2554Anwendung für Finanzunternehmen: IKT-Risikomanagement, Vorfallmeldung, Testen der digitalen operationalen Resilienz, Drittparteienrisiko
Februar 2025KI-Verordnung (EU) 2024/1689Verbotene Praktiken und die Pflicht zur KI-Kompetenz nach Artikel 4 gelten
August 2025KI-Verordnung (EU) 2024/1689Pflichten für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck sowie die Governance-Struktur auf Unionsebene
Dezember 2025BSIG in der Fassung des NIS-2-UmsetzungsgesetzesRegistrierungs-, Melde- und Nachweispflichten sowie die unmittelbaren Pflichten der Geschäftsleitung
September 2026Cyber Resilience ActMeldepflichten für aktiv ausgenutzte Schwachstellen und schwerwiegende Sicherheitsvorfälle bei Produkten mit digitalen Elementen
2026 bis 2027KI-Verordnung (EU) 2024/1689Gestufte Anwendung der Pflichten für Hochrisiko-KI-Systeme; die Termine sind im Rahmen des Digital-Omnibus-Pakets überarbeitet worden
Juli 2027AMLR, Verordnung (EU) 2024/1624Überwiegende Anwendung des unmittelbar geltenden Geldwäscherechts; Auflösung des bisherigen nationalen Regelungsrahmens
Dezember 2027Cyber Resilience ActVollständige Anwendung der Produktanforderungen für Hersteller, Einführer und Händler
LaufendEU-Sanktionsverordnungen, MaRisk, aufsichtliche AuslegungshinweiseFortschreibung ohne festen Turnus; erfordert einen Prozess zur Beobachtung von Rechtsänderungen statt punktueller Projekte

Einzelne Anwendungstermine der KI-Verordnung und der Nachhaltigkeitsberichterstattung sind nach ihrer Verkündung durch Änderungsrechtsakte angepasst worden. Prüfe vor einer Termin- oder Budgetentscheidung den konsolidierten Text des jeweiligen Rechtsakts; die hier genannten Zeiträume geben die Struktur der Stufenregelung wieder, nicht den Wortlaut einer einzelnen Übergangsvorschrift.

Pflichten nach Funktion getrennt

Die neuen Rechtsakte sprechen unterschiedliche Adressaten an. Wer die Pflichten nicht nach Funktion trennt, landet entweder bei einer Überforderung der Compliance-Funktion oder bei einer Leitungsebene, die formal verantwortlich ist, ohne die Grundlage zu haben. Die folgende Aufteilung hilft, Zuständigkeiten sauber zu setzen.

Geschäftsleitung und Vorstand

Die Leitungsebene trägt die Letztverantwortung, die sich nicht delegieren lässt. Delegierbar ist die Ausführung, nicht die Pflicht zur Organisation und Überwachung.

  • Rahmenwerk für das IKT-Risikomanagement genehmigen und seine Umsetzung überwachen
  • Risikomanagementmaßnahmen nach dem BSIG billigen und ihre Wirksamkeit überwachen
  • Einsatz von KI-Systemen freigeben, Risikoklassen und Verantwortlichkeiten festlegen
  • Eigene Qualifizierung sicherstellen und dokumentieren
  • Entscheidungsgrundlagen so aufbereiten, dass der Sorgfaltsmaßstab belegbar bleibt
Normbezug: Artikel 5 und Artikel 13 DORA; § 38 BSIG; Artikel 4 KI-Verordnung; § 93 AktG und § 43 GmbHG.

Aufsichtsrat und Prüfungsausschuss

Das Aufsichtsorgan beurteilt, ob die Systeme wirksam sind. Das setzt eigene Sachkenntnis voraus, die nicht aus den Berichten der Geschäftsleitung entstehen kann.

  • Wirksamkeit des internen Kontroll- und Risikomanagementsystems beurteilen
  • Berichtsinhalte und Berichtsturnus verbindlich vereinbaren statt entgegenzunehmen
  • Technologische und regulatorische Kompetenz im Gremium sicherstellen
  • Nachhaltigkeitsberichterstattung und ihre Prüfung begleiten
  • Eigene Informationsrechte aktiv nutzen und die Nutzung dokumentieren
Normbezug: § 107 AktG zum Prüfungsausschuss; § 111 AktG zur Überwachungsaufgabe; § 91 AktG; Deutscher Corporate Governance Kodex.

Risiko-, Compliance- und Revisionsfunktion

Die Kontrollfunktionen übersetzen Anforderungen in Kontrollen und liefern den Nachweis. Ihre Unabhängigkeit ist Voraussetzung dafür, dass der Nachweis trägt.

  • Anforderungskatalog über alle Rechtsakte hinweg pflegen und Doppelungen auflösen
  • Kontrollinventar mit Nachweisen, Fristen und Verantwortlichen führen
  • Register der Dienstleister und der KI-Anwendungen aktuell halten
  • Meldeprozesse bündeln und Fristenketten überwachen
  • Prüfungsplanung an den neuen Rechtsakten ausrichten
Normbezug: Artikel 6 und Artikel 28 ff. DORA; § 7 GwG; § 91 AktG; aufsichtliche Anforderungen an die Interne Revision.

Fachbereiche und Projektverantwortliche

In den Fachbereichen entstehen die Sachverhalte, die später geprüft werden. Wer hier keine klare Zuständigkeit setzt, verlagert Aufwand in die Kontrollfunktionen.

  • Neue Anwendungen vor dem Einsatz melden, auch wenn sie Teil einer Standardsoftware sind
  • Datenherkunft und Datenqualität für die eigenen Kennzahlen verantworten
  • Werbliche Aussagen mit Umweltbezug belegen, bevor sie veröffentlicht werden
  • Vorfälle unverzüglich und über den definierten Weg melden
  • An den für die Rolle vorgesehenen Qualifizierungen teilnehmen
Normbezug: Artikel 4 und Artikel 26 KI-Verordnung für Betreiberpflichten; UWG für umweltbezogene Aussagen; interne Regelungen auf Grundlage von § 130 OWiG.

Wo es in der Praxis klemmt

Die folgenden Punkte tauchen in Projekten und Prüfungen immer wieder auf. Sie sind weniger ein Wissensproblem als ein Zuordnungsproblem: Es ist nicht festgelegt, wer entscheidet und wer nachweist.

Schatten-KI im Haus

KI-Funktionen kommen über Updates bestehender Software ins Unternehmen und werden nie als KI-Einsatz erfasst. Damit fehlt die Grundlage für Einstufung und Schulungsbedarf.

Normbezug: Artikel 4 und Artikel 26 KI-Verordnung (EU) 2024/1689.

Ausstiegsstrategie auf dem Papier

Es existiert ein Dokument, aber kein Szenario mit Zeitangabe, Ressourcen und Verantwortlichen. Geprüft wird die Durchführbarkeit, nicht die Existenz des Dokuments.

Normbezug: Artikel 28 ff. DORA zum IKT-Drittparteienrisiko.

Doppelte Meldewege

Vorfallmeldungen nach DORA, nach dem BSIG und nach dem Datenschutzrecht laufen getrennt. Im Ernstfall kostet die Abstimmung genau die Zeit, die die Fristen nicht hergeben.

Normbezug: Artikel 19 DORA; Meldepflichten nach dem BSIG; Artikel 33 DSGVO.

Schulung ohne Nachweis

Qualifizierung findet statt, ist aber nicht rollenbezogen dokumentiert. In der Prüfung zählt der Nachweis, nicht die Teilnahmeerinnerung.

Normbezug: Artikel 13 DORA; Artikel 4 KI-Verordnung; § 38 BSIG; § 7 GwG.

Nachhaltigkeitsdaten ohne Prüfpfad

Kennzahlen entstehen in Tabellen, deren Herkunft niemand rekonstruieren kann. Sobald eine Prüfung hinzukommt, wird das zum Engpass.

Normbezug: Richtlinie (EU) 2022/2464 (CSRD) mit den europäischen Berichtsstandards.

Aufsichtspflicht ohne Struktur

Bei Sanktions- und Exportkontrollthemen fehlt eine schriftliche Zuordnung. Das trifft vor allem Unternehmen außerhalb des Finanzsektors, die kein Aufsichtsrecht kennen.

Normbezug: § 130 OWiG; Verordnung (EU) 2021/821.

Quick-Check: Reifegrad in fünf Fragen einschätzen

Wähle je Frage den Zustand, der deinem Haus am nächsten kommt. Die Einschätzung läuft ohne Skript und ohne Datenübertragung; sie ersetzt keine Prüfung, sondern sortiert, wo du zuerst ansetzen solltest.

Existiert ein vollständiges Verzeichnis der eingesetzten KI-Anwendungen, einschließlich der Funktionen aus Standardsoftware?

ErfülltDamit ist die Grundlage für Einstufung, Betreiberpflichten und Schulungsbedarf gelegt. Halte das Verzeichnis bei jedem Software-Update nach.
TeilweiseErfasst sind meist die bekannten Projekte. Ergänze die Funktionen, die über Updates bestehender Anwendungen ins Haus gekommen sind.
OffenOhne Verzeichnis lässt sich weder die Risikoklasse bestimmen noch die KI-Kompetenz nach Artikel 4 KI-Verordnung nachweisen. Das ist der erste Schritt.

Ist für jede kritische oder wichtige IKT-Dienstleistung eine Ausstiegsstrategie mit Zeitangabe und Verantwortlichen hinterlegt?

ErfülltPrüfe, wann die Strategie zuletzt durchgespielt wurde. Eine nie geübte Strategie verliert im Ernstfall schnell an Belastbarkeit.
TeilweiseEin Dokument allein genügt nicht. Ergänze Zeitbedarf, Ressourcen und die Frage, wer die Funktion übergangsweise erbringt.
OffenDas ist der Punkt, an dem Prüfungen regelmäßig ansetzen. Beginne mit den Dienstleistungen, deren Ausfall den Geschäftsbetrieb unmittelbar trifft.

Gibt es einen gemeinsamen Erfassungsweg für meldepflichtige Vorfälle über DORA, das BSIG und das Datenschutzrecht hinweg?

ErfülltAchte darauf, dass die Fristenketten getrennt überwacht werden, auch wenn die Erfassung gemeinsam erfolgt.
TeilweiseTeilweise gebündelte Prozesse helfen wenig, wenn die erste Meldung von der Zuordnung abhängt. Vereinheitliche den Einstieg.
OffenGetrennte Meldewege kosten im Ernstfall genau die Zeit, die die Fristen nicht hergeben. Ein gemeinsamer Erfassungsschritt ist schnell umsetzbar.

Ist der Schulungsbedarf je Rolle aus der jeweiligen Rechtsgrundlage abgeleitet und sind die Nachweise prüffähig abgelegt?

ErfülltErgänze die eigene Qualifizierung der Leitungsebene, falls sie noch in der allgemeinen Mitarbeiterschulung mitläuft.
TeilweiseSchulungen finden statt, sind aber nicht rollenbezogen belegt. Ordne jeder Rolle die Norm zu, aus der die Pflicht folgt.
OffenQualifizierung ist in mehreren Rechtsakten Pflicht. Ohne Matrix und Nachweis fehlt in der Prüfung der Beleg, nicht die Maßnahme.

Beurteilt das Aufsichtsorgan die Wirksamkeit der Kontroll- und Risikomanagementsysteme dokumentiert, und nicht nur ihre Existenz?

ErfülltHalte fest, auf welche eigenen Erkenntnisquellen sich die Beurteilung stützt. Das trägt die Aussage im Zweifel.
TeilweiseDie Berichte werden entgegengenommen, eine eigene Beurteilung ist aber nicht dokumentiert. Vereinbare Inhalt und Turnus verbindlich.
OffenDie Wirksamkeitsbeurteilung ist der Maßstab nach § 107 AktG. Ohne eigene Sachkenntnis im Gremium lässt sie sich nicht treffen.

Drei oder mehr Antworten im Zustand Offen sprechen dafür, mit der Inventur zu beginnen und erst danach einzelne Anforderungen zu bearbeiten. Farbe und Textangabe stehen gleichwertig nebeneinander, damit die Einordnung auch ohne Farbwahrnehmung lesbar bleibt.

No-Regret-Maßnahmen: was sich in jedem Szenario lohnt

No-Regret bedeutet: Die Maßnahme zahlt sich aus, unabhängig davon, wie sich einzelne Rechtsakte noch entwickeln. Das ist in einer Lage mit mehreren offenen Änderungsverfahren der belastbarere Ansatz als ein Programm, das auf einen bestimmten Endzustand setzt.

Schritt 1

Inventur

Erfasse, was du steuerst: KI-Anwendungen, IKT-Dienstleister, kritische Prozesse, berichtsrelevante Kennzahlen. Ohne Bestandsaufnahme ist jede Einstufung eine Schätzung.

Schritt 2

Zuordnung

Ordne jedem Bestandsobjekt eine verantwortliche Stelle und eine Anforderung zu. Erst diese Verknüpfung macht aus einer Liste ein Steuerungsinstrument.

Schritt 3

Nachweis

Lege je Anforderung fest, woran die Erfüllung erkennbar ist und wo der Beleg liegt. Ein Nachweis, den nur eine Person finden kann, ist keiner.

Schritt 4

Qualifizierung

Leite den Schulungsbedarf aus der Zuordnung ab, nicht aus dem Fortbildungskatalog. Die Rolle bestimmt den Inhalt, die Rechtsgrundlage den Nachweis.

Sechs Maßnahmen, die in jeder Konstellation tragen

  • Ein Kontrollinventar statt mehrerer Projektlisten. Jede Kontrolle verweist auf alle Anforderungen, die sie erfüllt. Das senkt den Betriebsaufwand dauerhaft und macht Prüfungen planbar.
  • Ein gemeinsamer Meldeprozess mit mehreren Adressaten. Fristen und Inhalte unterscheiden sich, die Erfassung nicht. Der erste Schritt sollte immer gleich aussehen.
  • Register für Dienstleister und KI-Anwendungen. Beide Register beantworten dieselbe Grundfrage: Wovon hängt die Leistungserbringung ab, und wer verantwortet diese Abhängigkeit?
  • Schulungsmatrix mit Rechtsbezug. Je Rolle festhalten, welche Qualifizierung aus welcher Norm folgt und wie der Nachweis aussieht. Das ersetzt die jährliche Sammelschulung.
  • Beobachtung von Rechtsänderungen als Prozess. Zuständigkeit, Quellen und Turnus festlegen. Ein Verteiler mit Newslettern ist kein Prozess.
  • Wirksamkeitsbeurteilung mit Termin. Nicht nur erheben, ob Kontrollen existieren, sondern periodisch beurteilen, ob sie wirken – und diese Beurteilung schriftlich festhalten.

Wenn du die Umsetzung mit dem eigenen Team fahren willst, ist der Aufbau der Kompetenz der Engpass, nicht die Methodik. Einen Überblick über die rollenbezogenen Programme findest du unter Executive Education; die Vertiefungen zu IT-Resilienz liegen bei den DORA- und NIS-2-Seminaren, die zur Gesamtsteuerung bei den Seminaren für Risikomanager.

Fazit: Megatrends für Entscheider sind eine Pflichtenlage

Die sieben Trendlinien haben eine gemeinsame Konsequenz. Sie verlangen keine neue Strategie, sondern eine belastbare Zuordnung: Wer entscheidet, wer führt aus, wer weist nach? Das ist unspektakulär und genau deshalb wirksam – weil jede der genannten Normen an dieser Zuordnung ansetzt.

Erstens

Die Leitungsebene ist unmittelbar adressiert. DORA, das BSIG und die KI-Verordnung sprechen das Leitungsorgan an, nicht die Fachabteilung. Delegation ändert daran nichts.

Zweitens

Geprüft wird die Struktur, nicht das Ergebnis. Ein sauber dokumentierter Prozess trägt auch dann, wenn der Einzelfall schiefgeht. Umgekehrt gilt das nicht.

Drittens

Qualifizierung ist Rechtspflicht geworden. Sie gehört damit in den Kontrollplan und in die Nachweisführung, nicht allein in die Personalentwicklung.

Viertens

Überschneidungen sind der größte Hebel. Ein Kontrollinventar über alle Rechtsakte hinweg spart mehr Aufwand als jede Einzelmaßnahme.

Fünftens

Termine bleiben in Bewegung. Plane mit Zeiträumen und einem Beobachtungsprozess, nicht mit einem festen Endtermin je Rechtsakt.

Sechstens

Das Aufsichtsorgan braucht eigene Sachkenntnis. Wirksamkeit lässt sich nicht allein aus den Berichten derer beurteilen, die berichten.

Kurz gefasst: Megatrends für Entscheider sind bis 2030 kein Ausblick, sondern der Rahmen, in dem Leitungsentscheidungen beurteilt werden. Wer die Zuordnung jetzt sauber setzt, verschafft sich Handlungsspielraum, statt ihn später zurückzugewinnen.

Häufige Fragen

Was sind die wichtigsten Megatrends für Entscheider bis 2030?+–

Sieben Trendlinien prägen den Zeitraum: der Einsatz Künstlicher Intelligenz und die dazugehörige Governance, Nachhaltigkeit als Steuerungsgröße, geopolitische Risiken mit Sanktions- und Exportkontrollbezug, die regulatorische Verdichtung, Qualifizierung als Rechtspflicht, technologische Souveränität im Sinne beherrschbarer Abhängigkeiten sowie eine Corporate Governance, die an Wirksamkeit statt an Existenz von Systemen gemessen wird.

Welche Pflichten treffen die Geschäftsleitung unmittelbar?+–

Mehrere neue Rechtsakte adressieren das Leitungsorgan direkt. Nach Artikel 5 DORA trägt es die Letztverantwortung für das IKT-Risikomanagement. Das BSIG in der Fassung des NIS-2-Umsetzungsgesetzes verlangt Billigung und Überwachung der Risikomanagementmaßnahmen sowie eigene Schulung. Artikel 4 der KI-Verordnung fordert ein ausreichendes Maß an KI-Kompetenz. Der allgemeine Sorgfaltsmaßstab aus § 93 AktG und § 43 GmbHG bleibt daneben bestehen.

Ab wann gelten die Pflichten aus der KI-Verordnung?+–

Die Verordnung gilt gestuft. Die verbotenen Praktiken und die Pflicht zur KI-Kompetenz gelten seit Februar 2025, die Pflichten für Modelle mit allgemeinem Verwendungszweck seit August 2025. Die Anforderungen an Hochrisiko-Systeme greifen gestuft in den Jahren 2026 und 2027; einzelne Anwendungstermine sind im Rahmen des Digital-Omnibus-Pakets überarbeitet worden. Maßgeblich ist der konsolidierte Verordnungstext.

Gilt NIS-2 auch, wenn mein Unternehmen bereits unter DORA fällt?+–

Für Finanzunternehmen setzt DORA die spezielleren Anforderungen an IKT-Risikomanagement und Meldepflichten; das ist der aufsichtlichen Auslegung der BaFin zu entnehmen. Damit entfällt nicht automatisch jede Berührung mit dem BSIG, etwa bei konzernverbundenen Gesellschaften außerhalb des Finanzsektors. Die Abgrenzung sollte deshalb je Gesellschaft geprüft und dokumentiert werden, nicht pauschal für die Gruppe.

Ist Weiterbildung tatsächlich eine Rechtspflicht geworden?+–

In mehreren Rechtsakten ja. Artikel 4 der KI-Verordnung verlangt ein ausreichendes Maß an KI-Kompetenz, Artikel 13 DORA Programme zur Sensibilisierung für IKT-Sicherheit einschließlich des Leitungsorgans, § 38 BSIG die Schulung von Geschäftsleitern und § 7 GwG die Unterrichtung der Beschäftigten als Teil der internen Sicherungsmaßnahmen. Entscheidend ist in der Prüfung der rollenbezogene Nachweis.

Kann die Umsetzung an externe Dienstleister übertragen werden?+–

Aufgaben lassen sich übertragen, die Verantwortung der Leitungsebene nicht. Für beaufsichtigte Institute gilt: Die Auslagerung von Aufgaben lässt die Verantwortung der Geschäftsleitung unberührt. Praktisch heißt das, dass Steuerung, Überwachung und Nachweisführung im Haus bleiben müssen, auch wenn einzelne Arbeitsschritte extern erbracht werden. Genau dafür braucht die eigene Organisation ausreichende Sachkenntnis.

Quellen

Primärquellen zuerst, danach Veröffentlichungen der Aufsichts- und Fachbehörden. Je Eintrag ist angegeben, wofür die Quelle in diesem Beitrag einsteht.

Bundesregierung: KI-Verordnung der Europäischen Union

Steht für die Einordnung der KI-Verordnung als erstes umfassendes Regelwerk zu Künstlicher Intelligenz und für den Zusammenhang mit der nationalen Umsetzung.

bundesregierung.de/breg-de/aktuelles/ai-act-2285944

Bundesnetzagentur: Orientierung zur KI-Verordnung

Steht für die Aufbereitung der Pflichten aus der KI-Verordnung für Unternehmen und Behörden, einschließlich der Rollen von Anbieter und Betreiber.

bundesnetzagentur.de/DE/Fachthemen/Digitales/KI/start_ki.html

BSI: Verhältnis von NIS-2 und DORA

Steht für die Abgrenzung der beiden Rechtsakte und dafür, dass sich Anforderungen an Cyber-Resilienz überschneiden, ohne deckungsgleich zu sein.

bsi.bund.de/DE/Themen/Regulierte-Wirtschaft/NIS-2-regulierte-Unternehmen/NIS-2-Infopakete/NIS-2-DORA

BaFin: Vorrang von DORA gegenüber NIS-2 für Finanzunternehmen

Steht für die aufsichtliche Auslegung, dass DORA für Finanzunternehmen die spezielleren Anforderungen an IKT-Risikomanagement und Meldepflichten setzt.

bafin.de/SharedDocs/FAQs/DE/DORA/DORA_Landingpage/12.html

BaFin: Orientierungshilfe zu IKT-Risiken beim Einsatz von KI

Steht für die Verknüpfung von KI-Einsatz und DORA-Pflichten und dafür, dass die Aufsicht KI als IKT-Sachverhalt behandelt.

bafin.de/SharedDocs/Veroeffentlichungen/DE/Meldung/2025/neu/meldung_2025_12_18_orientierungshilfe_ikt_risiken.html

BaFin: Digitalisierung und Künstliche Intelligenz als Fokusrisiko

Steht für die aufsichtliche Risikoeinschätzung zum Einsatz von KI und maschinellem Lernen im Finanzsektor.

bafin.de/DE/Aufsicht/Fokusrisiken/Fokusrisiken_2025/RIF_Trend_1_Digitalisierung

Die zitierten Rechtsakte sind in ihrer jeweils konsolidierten Fassung maßgeblich. Bei DORA, der KI-Verordnung, der CSRD und dem Cyber Resilience Act sind nach Verkündung Änderungsrechtsakte ergangen oder im Verfahren; einzelne Anwendungstermine können davon betroffen sein.

Passende Programme und weiterführende Beiträge

Die folgenden Programme greifen die hier beschriebenen Anforderungen rollenbezogen auf. Die Fachbeiträge vertiefen einzelne Trendlinien.

Programme nach Rolle

Executive Education im Überblick

Einstieg in die rollenbezogenen Programme für Geschäftsleitung, C-Level und Aufsichtsorgan.

C-Level Seminare

Strategie, Steuerung und Entscheidungsgrundlagen für die oberste Führungsebene.

Aufsichtsrat und Vorstand

Überwachungsaufgabe, Berichtswesen und Beurteilung der Wirksamkeit von Kontrollsystemen.

Seminare für Geschäftsführer

Organisationspflichten, Haftungsmaßstab und Delegation in der Geschäftsführung.

DORA- und NIS-2-Seminare

IKT-Risikomanagement, Vorfallmeldung, Drittparteienrisiko und die Pflichten der Leitungsebene.

Seminare für Risikomanager

Risikoinventur, Steuerungskreisläufe und die Verbindung zu Kontroll- und Berichtssystemen.

Compliance-Seminare

Aufbau und Betrieb eines Compliance-Management-Systems über mehrere Rechtsakte hinweg.

Digitale Transformation

Einsatz digitaler Werkzeuge und KI in der Unternehmenssteuerung, mit Blick auf Governance.

Leadership-Programme

Führung in hybriden Strukturen, Kommunikation unter Unsicherheit, Entscheidungsqualität.

Zertifizierungslehrgänge

Mehrstufige Qualifizierung mit Abschluss, geeignet als Nachweis in der Schulungsmatrix.

Alle Seminartermine

Terminübersicht für die Jahresplanung der Qualifizierung.

Tool-Box

Arbeitshilfen und Vorlagen, die sich für Inventur und Kontrollinventar nutzen lassen.

Fachbeiträge zur Vertiefung

DORA, NIS-2 und CRA in der Governance

Wie sich die drei Rechtsakte überschneiden und in einem Kontrollsystem abbilden lassen.

Regulatorik für Geschäftsführer

Pflichten, Haftung und Aufsicht aus Sicht der Geschäftsführung.

Enthaftungs-Dossier Aufsichtsrat

Überwachungsaufgabe und Haftungsfragen im Aufsichtsorgan.

Greenwashing und UWG

Anforderungen an umweltbezogene Werbeaussagen und die Schnittstelle zur Nachhaltigkeitsberichterstattung.

Sanktionspakete und Compliance

Screening, Umgehungsrisiken und Aufsichtspflicht im Sanktionsrecht.

Alle Fachbeiträge

Übersicht über die Fachbeiträge zu Governance, Risiko und Regulatorik.

Kompetenz aufbauen, bevor die Prüfung sie abfragt

Megatrends für Entscheider lassen sich nicht im Nachgang bearbeiten: Die Anforderungen aus DORA, dem BSIG, der KI-Verordnung und der Nachhaltigkeitsberichterstattung treffen nacheinander ein, und jede von ihnen setzt Sachkenntnis in der eigenen Organisation voraus.

Die Anforderungen aus DORA, dem BSIG, der KI-Verordnung und der Nachhaltigkeitsberichterstattung treffen in den kommenden Jahren nacheinander ein. Der Aufbau der Kompetenz lässt sich dagegen nicht nachholen, wenn der Termin schon läuft. Wenn du eine strukturierte Jahresplanung für die Qualifizierung deiner Führungskräfte aufsetzen willst, findest du den Einstieg in der Programmübersicht und in den Seminarterminen. Für Fragen zur Zusammenstellung eines Programms für dein Haus nutze den Kontaktweg.

Megatrends für Entscheider 2026-2030: sieben Handlungsfelder
Achim Schulz
Über den Referenten

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung. Er bringt langjährige Erfahrung als Bankvorstand, Geschäftsführer und Interim-Manager in der Industrie mit. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft zeichnet ihn aus. Sie macht ihn zum gefragten Sparringspartner für CEO, COO, CRO und CFO. Er versteht die komplexe Dynamik zwischen Geschäftsleitung, Aufsichtsrat und Gesellschaftern. Zudem weiß er genau, worauf es in kritischen Unternehmensphasen ankommt. Praxisnah und auf Augenhöhe übersetzt er strategische sowie aufsichtsrechtliche Anforderungen. Das Ergebnis sind fundierte, verantwortungsvolle und nachvollziehbar vorbereitete Führungsentscheidungen.

LinkedIn-Profil → · Redaktion & Experten →

Service & Kontakt

S&P Unternehmerforum GmbH 809 Bewertungen auf ProvenExpert.com