Die Aufsicht betreffend die Nutzung von Künstlicher Intelligenz (KI) durch Finanzmarktteilnehmer ist bereits derzeit im institutionellen Zuständigkeitsbereich der österreichischen Finanzmarktaufsicht (FMA)
Der Einsatz von KI im Kontext der Erbringung regulierter Finanzdienstleistungen muss bereits derzeit den der FMA zum Vollzug übertragenen technologieneutralen Anforderungen des Finanzmarktaufsichtsrechts (bspw. sektorale Governance-, Wohlverhaltens und Vertriebsregeln sowie horizontale Anforderungen durch den Digital Operational Resilience Act (DORA)) genügen.
Die uneingeschränkte Letztverantwortung des Leitungsorgans zum Management von Informations- und Kommunikationstechnologie-Risiken (IKT-Risiken) umfasst sowohl die sich aus der unternehmensinternen Nutzung durch KI ergebenden IKT-Risiken sowie Änderungen des Risikoprofils bestehender IKT-Infrastruktur durch neue externe Bedrohungen (zB verstärkte Cyberangriffe unterstützt durch leistungsstarke KI-Modelle). Leitungsorganen obliegt es (beispielsweise im Rahmen der Business Continuity Managements und IKT-Drittanbietermanagements) Anpassungen zu veranlassen, wenn durch KI-Integration neue Abhängigkeiten entstehen.
Der Artificial Intelligence Act (AI Act) ist die horizontale europäische Produktregulierung für KI und tritt neben die bestehenden finanzmarktrechtlichen Anforderungen.
Der AI Act geht von einem risikobasierten Ansatz aus und legt spezifische Pflichten für die jeweiligen Akteure der KI-Wertschöpfungskette fest. Zur Erleichterung der praktischen Implementierung des AI Act erlässt die Europäische Kommission (AI Office) Leitlinien.
Zentral ist die Abgrenzung regulierter KI-Systeme von herkömmlichen Softwaresystemen und Programmieransätzen (beispielsweise Systeme zur Verbesserung der mathematischen Optimierung) – der sachliche Anwendungsbereich des AI Act ist jeweils im Einzelfall zu prüfen.
Abhängig vom inhärenten Risiko des KI-Systems kann zwischen verbotenen KI-Praktiken, Hochrisiko-KI-Systemen und transparenzpflichtigen KI-Systemen unterschieden werden. In Abhängigkeit von der konkreten Ausgestaltung können Hochrisiko-KI-Systeme (auch) transparenzpflichtige KI-Systeme sein. Darüber hinaus sieht der AI Act Regelungen für KI-Modelle mit allgemeinem Verwendungszweck vor.
Die praktische Anwendung des AI Act im Kontext regulierter Finanzdienstleistungen erfordert regelmäßig eine materielle Prüfung anhand des Finanzmarktrechts
Durch die Europäische Bankenaufsichtsbehörde (EBA), die Europäische Wertpapier- und Marktaufsichtsbehörde (ESMA) und die Europäische Aufsichtsbehörde für das Versicherungswesen und die betriebliche Altersversorgung (EIOPA) wurden bereits umfangreiche Produkte betreffend die Interaktion von KI beziehungsweise dem AI Act mit dem Finanzmarktrecht erarbeitet.
Die Einstufung, ob ein KI-System eine verbotene KI-Praktik darstellt (oder zum Beispiel ein erlaubtes Hochrisiko-KI-System) erfordert regelmäßig eine materielle Prüfung anhand des anwendbaren Finanzmarktaufsichtsrechts und Soft Law (beispielsweise hinsichtlich der Frage, ob es sich im Konkreten um verbotenes „Social Scoring“ oder eine erlaubte Verwendung personenbezogener Finanzdaten handelt).
Zwischen AI Act und Finanzmarktaufsichtsrecht besteht hinsichtlich der KI-Systeme die mit der Erbringung von Finanzdienstleistungen in direkten Kontakt stehen eine enge inhaltliche Verzahnung. Durch die Bezugnahme des AI Act auf sektorales Finanzmarktrecht findet zum Teil eine Integration / Derogation von Bestimmungen statt.
Die nationale Begleit- und Umsetzungsgesetzgebung zum AI Act ist derzeit ausständig – eine unmittelbare Zuständigkeit der FMA betreffend den AI Act ist jedoch absehbar
Die FMA ist Österreichs unabhängige, weisungsfreie und integrierte Aufsichts- und Abwicklungsbehörde. Als integrierte Behörde umfasst der institutionelle Aufgabenbereich der FMA gemäß gemäß § 1 des Finanzmarktaufsichtsbehördengesetzes (FMABG) den gesamten österreichischen Finanzmarkt. In dieser Funktion obliegt ihr der Vollzug von sektorübergreifendem und -spezifischem Finanzmarktrecht. Absehbar wird hierzu auch die technologiespezifische Verordnung (EU) 2024/1689 zur Festlegung harmonisierter Vorschriften für Künstliche Intelligenz (AI Act) zählen.
Der AI Act sieht für nationale Finanzaufsichtsbehörden eine Zuständigkeit betreffend die Beaufsichtigung von Hochrisiko-KI-Systemen, die in direktem Zusammenhang mit der Erbringung regulierter Finanzdienstleistungen stehen, vor. Von dieser Regelung kann mittels Mitgliedstaatenwahlrecht abgewichen werden.
In diesem Zusammenhang ist anzumerken, dass die Europäische Zentralbank (EZB) keine AI-Act-Marktüberwachungsbehörde ist. Die AI-Act-Vollzugszuständigkeit obliegt daher auch hinsichtlich signifikanter Kreditinstitute (nur) nationalen Behörden.
Die FMA wurde bereits der Kommission als für den Schutz der Grundrechte zuständige Behörde (Artikel 77 AI Act) notifiziert, die konkreten Zuständigkeiten der FMA im Rahmen der Marktüberwachung von KI-Systemen werden erst durch die derzeit noch ausstehende nationale Durchführungsgesetzgebung zum AI Act festgelegt werden.
Zur Implementierung von KI-Systemen in Instituten, die zur Erbringung regulierter Finanzdienstleistungen berechtigt sind, bedarf es eines holistischen Ansatzes der sowohl AI Act wie auch finanzmarktrechtliche Anforderungen abbildet.
Es bedarf der vorausschauenden Vorbereitung angemessener Strategien, Prozesse und Verfahren jener Finanzmarktteilnehmer, die den Einsatz von KI-Systemen erwägen. Diesbezüglich sind sowohl die regulatorischen Anforderungen des Finanzmarktrechts wie auch jene des AI Act abzubilden.
Kenntnis bzw. aktives Monitoring der Leitlinien und Auslegungshilfen der Europäischen Aufsichtsbehörden (EBA, EIOPA, ESMA) und der Europäischen Kommission (AI Office) sowie der in Erarbeitung begriffenen einschlägigen harmonisierten Europäischen Normen wird empfohlen.
Die zuständigen Aufsichtsabteilungen der FMA stehen ihren Beaufsichtigten gerne für inhaltliche Fragen zur Verfügung. Der frühzeitige und aktive Dialog zwischen Beaufsichtigten und Aufsicht wird seitens der FMA proaktiv unterstützt!
Aufgrund der rapiden fortschreitenden Entwicklung und zunehmend verbreiteten Nutzung von KI ergeben sich grundlegende aufsichtsrechtliche Fragen für beaufsichtigte Institute. Zielsetzung der Publikation „Nutzung von KI im Finanzsektor“ ist es daher, einschlägige Informationen strukturiert aufzubereiten, die Aufsichtssubjekte der FMA bei der Vorbereitung auf die Anforderungen des AI Act zu unterstützen sowie die Interaktion mit bestehendem Finanzmarktrecht darzustellen. Dies umfasst einerseits die systematische Darstellung der neuen regulatorischen Vorgaben sowie andererseits die Verdeutlichung ihrer Wechselwirkungen mit dem bestehenden sektoralen Aufsichtsrecht. Dieses Dokument stellt keine Verordnung dar und hat keinen eigenständigen normativen Gehalt. Es soll für die beaufsichtigten Unternehmen Know-how aufbereiten und die Entwicklung eines gemeinsamen Verständnisses fördern. Über die gesetzlichen Bestimmungen hinausgehende Rechte und Pflichten können aus diesem Dokument nicht abgeleitet werden.