Veränderungen warten auf niemanden: Das Signal für das Management regulatorischer Veränderungen

„The Signal“ ist Archers monatlicher Überblick über die Nachrichten und Ereignisse, die die Bereiche Risiko und Compliance prägen. Jede Folge fasst die wichtigsten Themen zusammen und blickt über die Schlagzeilen hinaus, um zu verstehen, was sie über den Umgang von Unternehmen mit Risiken, Verpflichtungen und Veränderungen aussagen.

In diesem Monat verdeutlichen vier Berichte dieselbe grundlegende Herausforderung für das Change Management im Regulierungsbereich.

Eine behördliche Frist wurde verschoben. Ein führender Experte für Finanzstabilität warnte vor systemischen Risiken durch KI und Drittanbieter. Ein Datenleck bei einem Anbieter wurde den betroffenen Unternehmen monatelang vorenthalten. Und Datenschutzteams werden aufgefordert, den raschen Wandel mit weniger Personal zu bewältigen.

Unterschiedliche Geschichten. Unterschiedliche Risiken. Aber ein gemeinsames Muster: Der Wandel hat nicht auf den Compliance-Zeitplan irgendjemandes gewartet.

Die Zeitspanne zwischen dem Eintreten eines Ereignisses und dem Zeitpunkt, zu dem ein Programm dies erfasst, ist der Bereich, in dem die Gefährdung besteht.


Signal 01: Die regulatorischen Rahmenbedingungen stehen nicht still

Was ist passiert?

Am 2. August traten die Transparenzvorschriften gemäß Artikel 50 des EU-KI-Gesetzes in Kraft, die Anforderungen hinsichtlich der Offenlegung von KI-Interaktionen, der Kennzeichnung synthetischer Inhalte und der Identifizierung von Deepfakes mit sich bringen. Ebenfalls an diesem Tag wurden die Durchsetzungsbefugnisse des KI-Amtes wirksam, was den Beginn einer neuen Phase der Aufsicht markiert.

Doch drei Wochen zuvor hatten sich die Rahmenbedingungen geändert.

Das „Digital Omnibus“-Gesetz zur KI wurde am 8. Juli unterzeichnet und trat am 27. Juli in Kraft. Damit wurden mehrere Fristen für KI-Systeme mit hohem Risiko geändert und einige der wichtigsten Anforderungen auf Dezember 2027 bzw. August 2028 verschoben.

Einige Zahlungen gingen termingerecht ein. Andere hingegen nicht.

Das ist die Herausforderung beim Management von regulatorischen Änderungen. Wenn ein Compliance-Kalender für eine sich weiterentwickelnde Vorschrift weiterhin nur einen festen Termin angibt, kann er schnell veraltet sein.

Und das gilt nicht nur für das EU-KI-Gesetz. Gesetze und Vorschriften ändern sich selten nur einmal. Die Anforderungen entwickeln sich weiter, während die Gesetzgebung verschiedene Phasen durchläuft, die Regulierungsbehörden Leitlinien herausgeben und sich die Erwartungen hinsichtlich der Durchsetzung konkretisieren. Eine Vielzahl von Faktoren kann beeinflussen, wann sich eine Verpflichtung ändert und welche Maßnahmen Unternehmen daraufhin ergreifen müssen.

Bibliotheken sind verpflichtet, mit den Vorschriften, die sie widerspiegeln, Schritt zu halten.

Was dies bedeutet

Andernfalls können Teams Zeit damit verbringen, sich auf geänderte Anforderungen vorzubereiten, sich beeilen, Anforderungen zu erfüllen, von deren Änderung sie nichts bemerkt haben, oder einen Übergang gänzlich verpassen.

Hier kommt der kontinuierlichen Überwachung der regulatorischen Rahmenbedingungen eine wichtige Rolle zu. Archer Evolv™ kann die Vorschriften direkt aus den Originalquellen überwachen, anstatt sich auf Zusammenfassungen aus zweiter Hand zu verlassen, und unterstützt Unternehmen so dabei, Änderungen zu erkennen und betroffene Verpflichtungen und Kontrollmaßnahmen entsprechend den sich wandelnden Anforderungen neu zu ordnen.

Es geht nicht nur darum, zu wissen, was in einer Vorschrift steht.

Man muss wissen, wann sich der Inhalt geändert hat.


Signal 02: KI-Risiken können auf systemischer Ebene zu Risiken durch Dritte werden

Was ist passiert?

Der Vorsitzende des Finanzstabilitätsrats, Andrew Bailey, warnte kürzlich die Finanzminister der G20 vor den Risiken, die von „Frontier-KI“ ausgehen, darunter auch KI-bedingte Cyberrisiken.

Ein Problem ist die Konzentration kritischer Technologieanbieter im Finanzsektor. Wenn nur eine kleine Anzahl von Drittanbietern Infrastruktur oder Funktionen bereitstellt, auf die viele Organisationen angewiesen sind, bleibt ein Vorfall bei einem Anbieter nicht unbedingt auf ein einzelnes Unternehmen beschränkt.

Die Belastung kann sich über ein gesamtes Ökosystem erstrecken.

Was dies bedeutet

Das ist ein Risiko durch Dritte in viel größerem Ausmaß.

Anhand einer Lieferantenübersicht kann ein Unternehmen erkennen, von wem es abhängig ist. Daraus geht jedoch nicht unbedingt hervor, wo sich diese Abhängigkeiten überschneiden, wo Konzentrationen bestehen oder wie sich eine Störung auf mehrere Bereiche des Unternehmens auswirken könnte.

Genau hier kommt es darauf an, Risiken durch Dritte mit Verpflichtungen und Kontrollmaßnahmen in Verbindung zu bringen.

Wenn Risikodaten, Lieferantenbeziehungen, Verpflichtungen und Kontrollmaßnahmen an verschiedenen Orten gespeichert sind, kann es erforderlich sein, ein spezielles Projekt durchzuführen, um ein Konzentrationsrisiko zu erfassen.

Sind diese Zusammenhänge bereits bekannt, hat das Unternehmen einen klareren Überblick darüber, wo seine größten Risiken liegen.

Das bedeutet nicht einfach nur, dass KI eine weitere Risikokategorie mit sich bringt.

Das Problem ist, dass neu auftretende Risiken die Abhängigkeiten, die Unternehmen bereits haben, noch verstärken können.


Signal 03: Bei regelmäßigen Bewertungen kann der richtige Zeitpunkt verpasst werden

Was ist passiert?

Paylogix, ein Anbieter von Personalvorsorgedienstleistungen, der landesweit Anmeldedaten für Versicherer und Arbeitgeber verarbeitet, wurde im vergangenen November Opfer eines Datenlecks.

Es wurden sensible Daten entwendet, darunter Sozialversicherungsnummern, Krankenakten, Passnummern und Finanzkontodaten.

Geschäftskunden wurden erst im Juli benachrichtigt, und die betroffenen Personen erhielten im August Schreiben.

Dadurch entstand eine Lücke von etwa neun Monaten zwischen dem Einbruch und der Bekanntgabe.

Für Unternehmen, deren Vorsorgeprogramme auf Paylogix basierten, bedeutete dies ein monatelanges Risiko, dessen Existenz ihnen nicht bewusst war.

Was dies bedeutet

Das ist das Problem beim episodischen Lieferantenrisikomanagement.

Ein Fragebogen kann einen nützlichen Überblick über die Risikosituation eines Anbieters liefern. Dieser Überblick verliert jedoch an Aussagekraft, sobald sich etwas ändert.

Wenn die nächste Überprüfung erst in einem Jahr ansteht, hat eine Organisation möglicherweise keinen Einblick in die Geschehnisse in der Zwischenzeit.

Durch die kontinuierliche Überwachung von Risiken durch Dritte ändert sich die Fragestellung von:

„Wann wurde dieser Anbieter zuletzt geprüft?“

an:

„Was hat sich seit unserer Bewertung geändert?“

Archer Evolv wurde entwickelt, um ein kontinuierliches, dynamisches Risikomanagementprogramm für Dritte zu unterstützen, das Unternehmen dabei hilft, Veränderungen zu überwachen und relevante Signale an die für die Reaktion zuständigen Personen weiterzuleiten.

Das gleiche Prinzip gilt für Nachweise und Kontrollen. Wenn Organisationen mit einem einzigen Test mehrere Verpflichtungen abdecken können, muss sich der Aufwand für die Aufrechterhaltung der Abdeckung nicht mit jeder neuen Anforderung vervielfachen.

Das bedeutet nicht, dass jährliche Beurteilungen keinen Wert haben. Es bedeutet vielmehr, dass eine jährliche Beurteilung nicht alles widerspiegeln kann, was an den übrigen 364 Tagen geschieht.


Signal 04: Weniger Mitarbeiter, schnellerer Wandel, gleiche Verpflichtungen

Was ist passiert?

Der ISACA-Bericht „State of Privacy 2026 “ hebt einen weiteren Druck hervor, dem Risiko- und Compliance-Teams ausgesetzt sind.

Die Umfrage unter mehr als 1.800 Datenschutzfachleuten weltweit ergab, dass die durchschnittliche Größe der Datenschutzteams innerhalb eines Jahres von acht auf fünf Mitarbeiter gesunken ist.

Gleichzeitig wird erwartet, dass die Budgets für den Datenschutz weiter schrumpfen werden, obwohl das Arbeitsaufkommen unverändert bleibt.

Zudem nannten 71 % der Befragten das Tempo des technologischen Wandels als ihren größten Stressfaktor – ein Anstieg gegenüber 63 % im Vorjahr.

Das Muster ist bekannt:

Weniger Mitarbeiter. Schnellere Veränderungen. Gleiche Verpflichtungen.

Was dies bedeutet

Mehr Personal ist nicht immer die Lösung.

Risiko- und Compliance-Teams benötigen Möglichkeiten, ihre Kapazitäten zu erweitern, ohne jeden Prozess manuell anpassen zu müssen.

Das bedeutet nicht, dass die Entscheidungsträger ersetzt werden sollen. Es bedeutet vielmehr, ihnen bessere Möglichkeiten an die Hand zu geben, um Informationen zu sammeln, Ausnahmen zu erkennen und die Arbeit vorzubereiten, bevor ein Analyst die Akte öffnen muss.

Die KI-Operatoren von Archer Evolv wurden entwickelt, um bei dieser Arbeit zu helfen, darunter das Zusammenstellen von Beweismaterial und das Verfassen von vorläufigen Berichten, wobei Ausnahmen nach einer einheitlichen Logik behandelt werden.

Das Ziel ist es nicht, ein fünfköpfiges Team so tun zu lassen, als wäre es ein 50-köpfiges Team.

Damit sollen fünf Mitarbeiter mehr leisten können, ohne dass zur Aufrechterhaltung der Personalabdeckung ausschließlich auf eine Aufstockung der Mitarbeiterzahl zurückgegriffen werden muss.


Das gemeinsame Signal

Vier Geschichten. Ein Muster.

Eine Vorschrift wurde geändert, bevor der Compliance-Kalender entsprechend angepasst werden konnte.

Durch die Konzentration von Technologieanbietern entstand das Risiko, dass sich das Risiko über eine einzelne Organisation hinaus ausbreitet.

Ein Sicherheitsvorfall bei einem Anbieter blieb den nachgelagerten Organisationen monatelang verborgen.

Die Datenschutzteams mussten mit weniger Ressourcen auskommen, während das Tempo des Wandels weiter zunahm.

In keinem dieser Fälle musste eine Organisation die Zukunft vorhersagen.

Sie verlangten von der Organisation, die Veränderungen bereits während ihres Geschehens zu erkennen.

Das ist die Governance-Lücke.

Die Zeitspanne zwischen dem Zeitpunkt, zu dem sich etwas ändert, und dem Zeitpunkt, zu dem die Organisation begreift, was sich geändert hat, welche Auswirkungen dies hat und welche nächsten Schritte erforderlich sind.

Um diese Lücke zu schließen, bedarf es mehr als nur eines regelmäßigen Überprüfungszyklus. Es bedarf eines Ansatzes für das Management regulatorischer Änderungen, für die Überwachung von Risiken durch Dritte und für die Compliance-Überwachung, der mit dem Umfeld Schritt hält, in dem Unternehmen tatsächlich tätig sind.

Governance erfordert Verpflichtungen, die kontinuierlich miteinander verknüpft sind

Wenn sich die regulatorischen Anforderungen ändern, müssen die davon betroffenen Verpflichtungen und Kontrollmaßnahmen entsprechend angepasst werden. Ein Compliance-Programm darf sich nicht auf einen Zeitplan stützen, der davon ausgeht, dass die Anforderungen bis zur nächsten Überprüfung unverändert bleiben.

Für eine effektive Unternehmensführung ist es unerlässlich, Risiken durch Dritte zu berücksichtigen

Das Lieferantenrisiko existiert nicht losgelöst von den Verpflichtungen und Kontrollmechanismen, die das Unternehmen regeln. Die Verknüpfung dieser Elemente liefert den notwendigen Kontext, um zu verstehen, wo eine Änderung von Bedeutung ist und wer darauf reagieren muss.

Governance erfordert Technologien, die Fachwissen erweitern

Wenn Teams mit steigendem Arbeitsaufkommen und begrenzten Ressourcen konfrontiert sind, kann Technologie den Mitarbeitern dabei helfen, Fakten zu sammeln, Veränderungen zu erkennen und ihre Entscheidungen dort zu treffen, wo sie am dringendsten benötigt werden.

Keine dieser Fähigkeiten erfordert die Vorhersage der konkreten regulatorischen Vorgabe, des Verstoßes oder des Risikoereignisses, das morgen für Schlagzeilen sorgen wird.

Dazu muss ein Governance-Modell geschaffen werden, das darauf vorbereitet ist, zu reagieren, sobald das Signal auftritt.


Schau dir die Folge vom September an

Ein Compliance-Programm gibt Antwort auf eine Frage, die eine Aufsichtsbehörde bereits gestellt hat.

In der Regel wurde diese Frage bereits im Rahmen eines Governance-Programms gestellt.

Der Wandel wartet nicht auf den nächsten Compliance-Zyklus.

Das Gleiche gilt für die Regierungsführung.

Sehen Sie sich die September-Folge von „The Signal“ an → https://youtu.be/zNhLX8B05NI