Verfasst von Alessandro Fonseca, Leiter des Vertriebs für Lateinamerika bei Archer.

Ich bin schon lange genug im Bereich Risiko und Compliance tätig, um zu erkennen, wenn ein Anbieter dasselbe Dashboard nur mit einem schickeren Etikett neu verpackt, und ich habe auch gelernt, die selteneren Momente zu erkennen, in denen etwas die Arbeitsweise wirklich grundlegend verändert. Was Archer in diesem Jahr auf den Markt gebracht hat und was noch kommen wird, gehört zur zweiten Kategorie, und ich möchte erklären, warum das so ist – in einfachen Worten, ohne die übliche Flut von Schlagworten. 

Lassen Sie mich mit dem Teil beginnen, der in solchen Ankündigungen fast nie erwähnt wird: die Daten. 

25 Jahre mit Tausenden von Risikoprogrammen – alles an einem Ort 

Archer ist seit einem Vierteljahrhundert in den Risiko- und Compliance-Abteilungen einiger der am stärksten regulierten Organisationen der Welt tätig. Banken, Versicherungen, Gesundheitssysteme, Energieunternehmen – mehr als die Hälfte der Fortune-500-Unternehmen haben ihre Risikoregister, Kontrollmaßnahmen, Bewertungen und Prüfpfade irgendwann einmal über Archer abgewickelt. Das ist keine Marketingfloskel, sondern eine operative Tatsache, und sie ist gerade jetzt von enormer Bedeutung, weil sie ganz neue Möglichkeiten eröffnet. 

Jedes ernstzunehmende KI-System ist nur so gut wie das, woraus es gelernt hat. Ein Allzweckmodell kann Ihnen zwar einen flüssig formulierten Absatz über operationelle Risiken verfassen, aber es hat noch nie erlebt, wie sich ein tatsächliches Kontrollversagen in einem realen Unternehmen ausgebreitet hat, wie eine echte Aufsichtsbehörde auf eine echte Lücke reagiert hat oder wie ein echter Risikoausschuss unter Druck tatsächlich eine Entscheidung getroffen hat. Archer hat genau das seit Jahrzehnten in großem Maßstab, branchen- und länderübergreifend erlebt. Diese Erfahrung ist das Grundgerüst für das, was wir heute als unsere KI-Operatoren bezeichnen, und sie ist der Grund, warum sich dies anders anfühlt als der x-te Chatbot, der um eine Tabellenkalkulation herum aufgebaut ist. 

Dies ist der erste Pfeiler unseres Gesamtkonzepts: Archer GRC als System of Record. Kein Nebenprojekt, kein nachträglicher Zusatz. Die Arbeitsabläufe, die Risikodaten, die Kontrollmaßnahmen, die Belege – all das ist für unsere Kunden bereits dort vorhanden. Jede neue Entwicklung baut auf diesem Fundament auf, anstatt von irgendjemandem zu verlangen, alles zu verwerfen und von vorne anzufangen. 

Operatoren, die tatsächlich innerhalb Ihrer Risikobereiche funktionieren 

Jetzt wird es spannend. Archer bringt nicht einfach eine generische KI-Funktion auf den Markt und betrachtet die Sache damit als erledigt. Das Unternehmen entwickelt KI-Operatoren, die auf spezifische Risikobereiche, regulatorische Informationen, regulatorische Änderungen, KI-Risiken und Entscheidungsunterstützung ausgerichtet sind, gefolgt von operationellen Risiken, IT-Risiken, Richtlinieninhalten und Risiken durch Dritte. Jeder Operator ist speziell für seinen jeweiligen Bereich trainiert und entwickelt worden – es handelt sich also nicht um einen allgemeinen Assistenten, der das GRC-Vokabular erraten soll. 

Was diese Technologie zu einer echten Eigenentwicklung macht, auf die man stolz sein kann, ist das dahinterstehende geistige Eigentum. Wir verfügen bereits über Patente für diese Technologie, und 18 weitere sind in Vorbereitung. Diese schützen genau jene domänenspezifischen Schlussfolgerungen, deren Entwicklung Jahrzehnte mit echten Programmdaten in Anspruch genommen hat. Das ist nichts, was ein Wettbewerber durch die Feinabstimmung eines offenen Modells an einem Wochenende (oder gar in einem Jahrzehnt) nachahmen könnte. 

Und die Mitarbeiter beschränken sich nicht darauf, eine Zusammenfassung zu erstellen, die jemand liest und dann wieder vergisst. Sie öffnen die Bewertung, weisen sie dem Verantwortlichen zu und aktualisieren das Register – und zwar direkt in Archer, demselben System, in dem Ihr Team bereits arbeitet. Jede Aktion hinterlässt eine eigene Spur: Was der Mitarbeiter sich angesehen hat, zu welchem Schluss er gekommen ist, wie sicher er sich war und an wen er die Entscheidung weitergeleitet hat, wenn er sich nicht sicher war. Dieser letzte Punkt ist wichtiger, als den meisten bewusst ist. Ein Mitarbeiter, der weiß, wann er innehalten und eine Ermessensentscheidung an einen Menschen weitergeben muss, ist weitaus nützlicher und weitaus vertrauenswürdiger als einer, der immer sicher klingt. 

Überlegen Sie einmal, was dadurch freigesetzt wird. Ein Risikoanalyst verbringt weniger Zeit damit, herauszufinden, welche Richtlinienversion für welche Kontrollmaßnahme gilt, und mehr Zeit damit, darüber nachzudenken, ob die tatsächliche Risikobereitschaft des Unternehmens angesichts der Veränderungen in diesem Quartal noch sinnvoll ist. Ein Compliance-Beauftragter verbringt weniger Zeit damit, eine neue Vorschrift manuell auf vierzig bestehende Kontrollmaßnahmen abzugleichen, und mehr Zeit damit, zu entscheiden, was er dem Vorstand über die eine Lücke berichten soll, die wirklich zählt. Genau darum geht es. Die Mitarbeiter übernehmen die mühsame, repetitive Erstprüfung, damit sich Ihre besten Köpfe auf die Beurteilung konzentrieren können – und genau diese Beurteilung ist das Einzige, was niemals automatisiert werden sollte, denn genau darin liegt der wahre Wert der klugen Köpfe in Ihrem Risikoteam. 

Die Regulierung entwickelt sich ständig weiter, ebenso wie die Inhalte, mit denen diese Anbieter ihre Nutzer versorgen 

Der dritte Aspekt dieser Geschichte wird meiner Meinung nach am meisten unterschätzt: eine ständig aktualisierte Bibliothek mit externen Inhalten, die nach Rechtsordnungen geordnet ist und direkt in die Systeme der Betreiber einfließt, sodass ein Risikoprogramm stets auditbereit bleibt, anstatt jedes Mal hinterherhinken zu müssen, wenn eine Aufsichtsbehörde etwas Neues veröffentlicht. 

Ich sage dies als jemand, der in Lateinamerika sitzt und beobachtet, wie sich der Regulierungskalender schneller füllt, als es den meisten globalen Risikoteams bewusst ist. Allein Brasilien gibt uns einen Vorgeschmack darauf, was überall auf uns zukommt. Die Banco Central veröffentlichte Ende letzten Jahres die „Resolução Conjunta 18“, die Datenqualität, Governance und die lückenlose Rückverfolgbarkeit aller an die Aufsichtsbehörde gemeldeten Informationen zu einer prüfbaren Verpflichtung macht – mit einer festen Frist bis Ende dieses Jahres und persönlicher Verantwortung auf der Ebene der obersten Führungsebene. Etwa zur gleichen Zeit haben die CMN-Resolução 5.274 und die entsprechende Vorschrift BCB 538 die Mindestanforderungen an Cybersicherheit, die Governance von Technologien von Drittanbietern und die Reaktion auf Vorfälle für Finanzinstitute neu festgelegt, wobei die Frist für die Einhaltung im März abläuft. Parallel dazu schufen die BCB-Beschlüsse 519, 520 und 521 ein völlig neues Zulassungs- und Governance-System für Anbieter virtueller Vermögenswerte, wodurch Krypto-Unternehmen faktisch aufgefordert wurden, einen bankenüblichen Standard für Risikomanagement, interne Kontrollen und Kapital zu erfüllen – und zwar innerhalb einer Frist, die Anfang dieses Jahres begann. Im Versicherungsbereich führte die CNSP-Verordnung 471 ORSA ein, das Verfahren zur eigenen Risiko- und Solvabilitätsbewertung, mit dem europäische Versicherer bereits seit Jahren arbeiten und das nun schrittweise bis zum nächsten Jahr auch bei brasilianischen Versicherern eingeführt wird. 

Betrachtet man die gesamte Region, ergibt sich ein ähnliches Bild.

  • In Mexiko verpflichtet der Beschluss, den die CNBV am 6. Juli dieses Jahres im „Diario Oficial“ veröffentlicht hat, jedes beaufsichtigte Fintech-Unternehmen dazu, einen eigenen Beauftragten für Informationssicherheit zu benennen, einen dokumentierten Prozess zur Reaktion auf Vorfälle einzurichten und jeden bestätigten Sicherheitsvorfall dem Vorstand oder dessen Risikoausschuss bereits bei der nächstfolgenden Sitzung zu melden, anstatt ihn in den Jahresbericht einfließen zu lassen.
  • In Kolumbien hat das im April erlassene Dekret 368 Open Finance für alle von der Superintendencia Financiera beaufsichtigten Unternehmen zur Pflicht gemacht, und die mit dem früheren Rundschreiben 004 verbundenen Technologie- und Sicherheitsstandards sind bis zum 7. August dieses Jahres umzusetzen, sodass der Nachweis einer konkreten Architektur und Governance weder optional noch rein theoretisch ist.
  • In Peru wurden durch den am 15. April veröffentlichten Beschluss SBS 01029 Verstöße gegen den Schutz von Kundendaten – darunter Datenverlust, Diebstahl oder Betrug im Zusammenhang mit einem Sicherheitsvorfall – als einige der schwerwiegendsten Verstöße eingestuft, die ein beaufsichtigtes Institut begehen kann.
  • In Chile schreibt das Gesetz 21.663 seit Inkrafttreten seiner wichtigsten Bestimmungen am 1. März letzten Jahres eine Rechenschaftspflicht auf Vorstandsebene sowie eine aktive Durchsetzung durch die nationale Cybersicherheitsbehörde vor, wobei für Betreiber, die als systemrelevant eingestuft werden, Geldbußen von bis zu 40.000 UTM verhängt werden können.

Betrachtet man jedes Land einzeln, ist jedes dieser Projekte überschaubar. Für ein Unternehmen, das Risiko- und Compliance-Management in fünf, sechs oder sieben dieser Märkte gleichzeitig betreibt – was auf die meisten Unternehmen zutrifft, mit denen ich in dieser Region zusammenarbeite –, summiert sich die Belastung nicht einfach, sondern potenziert sich. Jede Aufsichtsbehörde verlangt ihre eigenen Nachweise, nach ihrem eigenen Zeitplan und in ihrem eigenen Format, und einem Team, das all dies mit Tabellenkalkulationen und guten Absichten zu erfüllen versucht, gehen die Stunden aus, lange bevor die Verpflichtungen erfüllt sind. 

Keines dieser Ereignisse ist ein Einzelfall. Sie sind Teil eines umfassenderen Trends in der gesamten Region, der in dieselbe Richtung geht: Die Anforderungen an die operative Widerstandsfähigkeit, die Aufsicht durch Dritte und die Datenverwaltung verschärfen sich in einem Tempo, auf das die meisten Risikoteams nicht vorbereitet sind. Ein Risikoprogramm, das darauf angewiesen ist, dass jemand jede neue Verordnung manuell liest und sie den bestehenden Kontrollen zuordnet, wird immer hinterherhinken. Ein KI-Operator, der kontinuierlich Tausende von regulatorischen Quellen in verschiedenen Rechtsräumen überwacht, die Sprache der Regulierungsbehörden versteht und nicht nur allgemeine Vorgaben, und der eine neue Verpflichtung innerhalb von Stunden statt Monaten in eine zugeordnete Kontrolllücke umsetzt, verändert die Gesamtkosten für die Einhaltung der Vorschriften grundlegend. Angesichts des Zeitplans, den ich gerade dargelegt habe, ist das kein „Nice-to-have“ mehr, sondern fast schon eine Frage des Überlebens. 

Das bauen, was man nicht von der Stange kaufen kann 

Die vierte Säule ist diejenige, deren weitere Entwicklung ich persönlich mit größter Neugier verfolge: die Möglichkeit für unsere Partner und Kunden, über das „Foundry-Programm“ von Archer ihre eigenen maßgeschneiderten Operatoren zu entwickeln. Jedes Unternehmen hat einen Bereich in seinem Risikoprogramm, der wirklich einzigartig ist – eine selbst entwickelte Methodik, eine branchenspezifische Anforderung oder einen Prozess, den sonst niemand hat. Die vier heute verfügbaren und die in Kürze erscheinenden Domänen-Operatoren decken zwar einen enormen Bereich ab, werden aber niemals alles abdecken können – und das sollten sie auch gar nicht versuchen. Foundry ist die Antwort auf diese Lücke und bietet Partnern und Kunden die Möglichkeit, denselben geregelten und nachvollziehbaren KI-Ansatz auf die Teile ihres Programms auszuweiten, die ausschließlich ihnen eigen sind. 

Das ist der Punkt, der dies von einem Produkt-Update zu einer Plattformstrategie macht. Archer will nicht das einzige „Gehirn“ im Raum sein. Es will vielmehr die vertrauenswürdige Grundlage sein, auf der jedes andere „Gehirn“ – unser eigenes, das unserer Partner und das der Teams unserer Kunden – aufbauen kann, ohne bei Null anfangen zu müssen. 

Warum das aus meiner Sicht gerade jetzt wichtig ist 

Ich leite das Lateinamerika-Geschäft eines Unternehmens, das sich seit 25 Jahren das Vertrauen von Führungskräften im Bereich Risiko und Compliance erarbeitet hat, und ich kann miterleben, wie sich dieses Vertrauen in etwas wirklich Neues verwandelt: eine KI, die Risiken versteht, weil sie auf der Grundlage von Risiken entwickelt wurde – und nicht auf der Grundlage allgemeiner Internetdaten. Die Region, für die ich zuständig bin, steht vor einer der intensivsten Regulierungsphasen, die ich je erlebt habe, und die Unternehmen, die dabei die Nase vorn haben werden, sind nicht diejenigen, die die meisten Mitarbeiter eingestellt haben, um PDF-Dateien schneller zu lesen. Es werden diejenigen sein, die ihren Risikoteams ein System an die Hand gegeben haben, das auf derselben Plattform, auf der die Arbeit bereits stattfindet, liest, Schlussfolgerungen zieht und handelt. 

Wir haben bereits 43 dieser Operatoren ausgeliefert. Bis zum Jahresende werden über 200 weitere folgen. Und nun, mit Foundry, steht unseren Partnern in der gesamten Region die Tür offen, um ihre ganz eigenen Komponenten zu entwickeln. Wenn Sie irgendwo in Lateinamerika in einem Risiko- oder Compliance-Team tätig sind und sich noch nicht angesehen haben, was diese Lösung konkret leistet, würde ich Ihnen das wirklich gerne zeigen. Nicht, weil ich Ihnen heute etwas verkaufen möchte, sondern weil ich glaube, dass sich die Art dieser Arbeit für alle, die damit zu tun haben, bald ändern wird – und ich möchte lieber, dass Sie es jetzt von mir erfahren, als dass Sie später den Anschluss verpassen. 


Häufig gestellte Fragen

Wo kann ich mich persönlich näher darüber informieren?

Bei Archer Accelerate, bei den Veranstaltungen in São Paulo (6. Oktober) und Santiago (8. Oktober). Alessandro Fonseca eröffnet und beendet beide Veranstaltungen, und die um 9:30 Uhr beginnende Sitzung „Regulatory Change, Automated: From Signal to Control in Real Time“ mit Sarah Dalton behandelt genau das, was in diesem Blog beschrieben wird: das Erfassen eines regulatorischen Signals, dessen Umwandlung in eine zugeordnete Steuerung und die Dokumentation des Weges von der Quelle bis zur Maßnahme.

Inwiefern unterscheidet sich das von einem allgemeinen KI-Chatbot?

Ein Allzweckmodell kann zwar flüssig über operationelle Risiken schreiben, hat jedoch noch nie miterlebt, wie sich ein tatsächliches Versagen der Kontrollmechanismen in einer realen Organisation ausgewirkt hat oder wie ein echtes Risikoausschuss unter Druck eine Entscheidung getroffen hat. Archers „Operators“ basieren auf 25 Jahren Programmdaten aus regulierten Branchen, sodass die Argumentation hinter einem Ergebnis auf reale Gegebenheiten zurückgeführt werden kann.

Was ist das „Archer Foundry“-Programm?

Eine Möglichkeit für Partner und Kunden, ihre eigenen KI-Operatoren für jene Teile ihres Risikoprogramms zu entwickeln, die für sie spezifisch sind – sei es eine selbst entwickelte Methodik, eine branchenspezifische Anforderung oder alles, was die Domänenoperatoren noch nicht abdecken –, und zwar auf derselben geregelten, nachvollziehbaren Grundlage.

Warum trifft diese Krise Lateinamerika gerade jetzt besonders hart?

Der regulatorische Kalender in der gesamten Region wird immer umfangreicher: Brasiliens „Resolução Conjunta 18“, „CMN 5.274/BCB 538“ und die neuen Lizenzierungsvorschriften für virtuelle Vermögenswerte; Mexikos CNBV-Vorschrift zur Meldung von Vorfällen; Kolumbiens „Open Finance“-Vorgabe gemäß „Decreto 368“; Perus neu klassifizierte Datenschutzverstöße; Chiles Rechenschaftspflicht des Vorstands im Bereich Cybersicherheit. Jede dieser Anforderungen ist für sich genommen überschaubar. Wenn jedoch Risiko- und Compliance-Aufgaben in fünf oder sechs dieser Märkte gleichzeitig bewältigt werden müssen, gehen den Teams die Stunden aus, noch bevor sie alle Verpflichtungen erfüllt haben.

Was sind die KI-Operatoren von Archer®?

KI-Systeme, die für bestimmte Risikobereiche entwickelt wurden, anstatt als allgemeine Assistenten, die sich an GRC-Fachbegriffen versuchen. Vier davon sind bereits im Einsatz – regulatorische Informationen, regulatorische Änderungen, KI-Risiken und Entscheidungsunterstützung –, während operative Risiken, IT-Risiken, Richtlinieninhalte und Risiken durch Dritte als Nächstes folgen werden. Jedes dieser Systeme arbeitet innerhalb von Archer, eröffnet Bewertungen, weist Verantwortliche zu, aktualisiert das Register, und jede Aktion hinterlässt eine Spur darüber, was geprüft wurde und an wen die Entscheidung weitergeleitet wurde, wenn Unsicherheit bestand.