Zum Hauptinhalt springen

Fachbeitrag Wertpapieraufsicht

ESMA Aufsichtsprioritäten 2027: KI und Tokenisierung

Die ESMA Aufsichtsprioritäten für 2027 erhalten ein neues Thema: den Einsatz von KI und Tokenisierung bei beaufsichtigten Unternehmen. Eigenständige neue Pflichten entstehen dadurch nicht, wohl aber ein gemeinsamer Rahmen, an dem sich die nationalen Aufsichten bei den bereits geltenden Anforderungen ausrichten.

Die Priorität ist ein Aufsichtsprogramm, keine Rechtsnorm. Ab 2027 erheben die Behörden, wo KI und Tokenisierung für Kernleistungen eingesetzt werden, und führen erste Prüfungen bei einer Teilmenge der am stärksten betroffenen Unternehmen durch. Gemessen wird weiter an den bestehenden Pflichten; für KI hat die ESMA dazu die Pflichten aus MiFID II herangezogen.
Rechtsstand 30.09.2026
Quelle ESMA, 09/2026
Beginn 2027
Lesezeit 17 Minuten
Einordnung im S+P Leistungsmodell: Das Inventar von KI-Einsatz und tokenisierten Prozessen sowie die Pflege der zugehörigen Nachweise gehören zu den 1st Line Services im Cluster Regulatory Data & Governance Operations. Bearbeitet wird nach den Vorgaben des Instituts; Freigabe und Entscheidung verbleiben in deinem Haus.

Kurzüberblick in vier Punkten

1

Einordnung

Ein Programm, kein Gesetz

Die Union-weite Aufsichtspriorität richtet die Aufsichtsagenden der nationalen Behörden und der ESMA aus. Alle drei Jahre benennt die ESMA bis zu zwei Themen, einmal jährlich zieht sie Bilanz. Neue Pflichten für Unternehmen entstehen nicht.

2

Inhalt

Drei Ergebnisse für 2027

Die Priorität verfolgt drei Ergebnisse: Innovation unterstützen, Aufsichtsbereitschaft aufbauen und Governance, Qualität und Kundeninteressen sichern. Anfangsfokus sind KI und Tokenisierung.

3

Prüfrichtung

Erst Bestandsaufnahme, dann erste Prüfungen

Die Behörden erfassen, wo Unternehmen KI und Tokenisierung in Prozessen und Produkten mit unmittelbarer Kundenwirkung nutzen, nicht nur im Back-Office, und prüfen eine Teilmenge der am stärksten betroffenen Unternehmen.

4

Maßstab

Bestehende Pflichten tragen

Für KI in der Anlagedienstleistung an Privatkunden gilt die ESMA-Erklärung vom Mai 2024 mit der Verantwortung der Leitung, Risikomanagement, Kontrollen und Aufzeichnungen nach MiFID II. Die neue Priorität nennt Governance, Tests und Datenqualität als Ziel.

Was die ESMA Aufsichtsprioritäten für 2027 festlegen

So funktioniert eine Union-weite Aufsichtspriorität

Union-weite strategische Aufsichtsprioritäten (englisch USSP) sind Schwerpunkte, die die ESMA auf EU-Ebene für strategische Themen setzt. Alle drei Jahre benennt sie bis zu zwei Themen, die EU-weit relevant sind und neue Entwicklungen abbilden. Die nationalen Behörden und die ESMA in ihrer direkten Aufsicht wenden diese Prioritäten an: Jedes Jahr arbeiten alle Behörden zum jeweiligen Thema, auf Grundlage von Schwerpunkten und Parametern, die mit der ESMA abgestimmt sind. Einmal jährlich zieht die ESMA Bilanz über die geleistete Arbeit und mögliche Folgearbeiten.

Jede Priorität durchläuft fünf Phasen und wird schrittweise vertieft:

Auftakt Zielbild und Schwerpunkt werden festgelegt.
Aufbau Die Grundlagen werden geschaffen.
Vertiefung Die Arbeit wird tiefer und breiter.
Verankerung Erreichtes wird in die Regelaufsicht überführt.
Abschluss Die Priorität läuft aus.

Drei Prioritäten im Überblick

Das Faktenblatt kennzeichnet die Innovations-Priorität als neu, die Cyber-Priorität als laufend und die ESG-Priorität als auslaufend.

Neu

Innovation unter Wahrung des Anlegerschutzes

Beginn 2027. Ziel ist, technische Entwicklungen zu nutzen und zugleich den Anlegerschutz zu sichern. Der Anfangsfokus liegt auf KI und Tokenisierung.

Laufend

Cyber und operationale Resilienz

Gestartet 2025, 2026 im zweiten Umsetzungsjahr. Die Priorität stützt die digitale Widerstandsfähigkeit und knüpft an DORA an.

Auslaufend

ESG-Offenlegung

Gestartet 2023, Abschluss 2026. ESMA und nationale Behörden setzen die Arbeit nach dem Abschluss der Priorität fort.

Ziel und Begründung der neuen Priorität

Das Ziel der neuen Priorität ist, rasche technische Entwicklungen zu nutzen, um Ergebnisse zu verbessern, und dabei den Anlegerschutz zu sichern. Die ESMA begründet sie damit, dass die Digitalisierung die Finanzmärkte rasch verändert, Unternehmen KI und tokenisierte Produkte zunehmend in alltäglichen Finanzdienstleistungen einsetzen, um Marktanteile zu gewinnen, und dass technische Innovation Vorteile, aber auch Risiken bringt. Die Priorität ist bewusst flexibel und vorausschauend angelegt: Sie kann im Zeitverlauf unterschiedliche Technologien und Marktpraktiken betrachten.

Vier Chancen und vier Risiken

Das Faktenblatt benennt diese Chancen und Risiken als Rahmen für die Aufsichtsarbeit.

Chancen

  • Zugang: Leichterer Zugang zu Informationen, Finanzprodukten und Dienstleistungen.
  • Effizienz: Schnellere Prozesse und geringere Betriebskosten.
  • Neue Möglichkeiten: Neue Dienstleistungen, Produkte und Geschäftsmodelle für Anleger.
  • Integration: Stärker vernetzte Finanzmärkte in der EU.

Risiken

  • Aufsichtsbereitschaft: Aufsichten brauchen passende Kenntnisse und Werkzeuge.
  • Fairness: KI-Ergebnisse können verzerrt, unklar oder irreführend sein.
  • Anlegerschutz: Neue Produkte sind schwer zu verstehen oder bringen neue Risiken für Anleger.
  • Überabhängigkeit: KI kann die Abhängigkeit von wenigen Drittanbietern erhöhen.

Drei Ergebnisse, auf die die Behörden hinarbeiten

1

Innovation unterstützen

  • Innovationsgeist beim Prüfen und Einführen neuer Technologien fördern.
  • Nutzen für Märkte und Anleger benennen und sichtbar machen.
2

Aufsichtsbereitschaft

  • Aufsichtskapazität aufbauen und Zusammenarbeit für konsistente, risikobasierte Aufsicht sichern.
  • Gemeinsame Aufsichtsansätze und Werkzeuge entwickeln.
  • Auf neue und entstehende Risiken vorbereiten.
3

Governance, Qualität und Kundeninteressen

  • Robuste Governance und kundengerechte Ergebnisse beim Entwickeln und Einsetzen neuer Technologien sichern.
  • Tests und Datenqualitätsprüfungen durchführen.
  • Verzerrungen mindern und verlässliche Ergebnisse sicherstellen.

Was für 2027 konkret vorgesehen ist

Nach dem Faktenblatt richten die Behörden 2027 den Blick auf Bereiche, in denen beaufsichtigte Unternehmen KI, Tokenisierung und andere neue Technologien für Kernleistungen einsetzen könnten. Beim Ergebnis Governance, Qualität und Kundeninteressen ist vorgesehen, zu erfassen, wie Unternehmen KI und Tokenisierung in Prozessen und Produkten nutzen oder planen, die die Ergebnisse für Kunden unmittelbar beeinflussen, also über Aufgaben im Back-Office hinaus, und erste Prüfungen bei einer Teilmenge der am stärksten betroffenen Unternehmen durchzuführen.

Das Arbeitsprogramm 2027 ergänzt, dass die ESMA KI-Anwendungsfälle über regelmäßige nationale Erhebungen bündelt, in ihren ständigen Ausschüssen erörtert und mit ihren Konvergenzinstrumenten zu einer einheitlichen Auslegung führen will. Zur Tokenisierung will sie die Auswirkungen auf Marktstruktur, Rechtsrahmen und beaufsichtigte Unternehmen stärker bewerten.

Was unberührt bleibt

Die Priorität schafft keine eigenständigen neuen Pflichten. Unberührt bleiben bestehende und parallel anwendbare Vorgaben. Die ESMA-Erklärung von 2024 stellt klar, dass sie das weitere EU-Rahmenwerk zur digitalen Governance, genannt sind der AI Act und DORA, nicht berührt (Fn. 4), und verlangt die Beachtung des Datenschutzrechts (Ziff. 22). Bei tokenisierten Vorhaben kommen je nach Struktur MiCA und das DLT-Pilotregime hinzu; die Einordnung hängt vom Instrument, Produkt und Prozess ab.

Wer betroffen ist und wo die Quellen offen bleiben

Pressemitteilung und Faktenblatt sprechen allgemein von beaufsichtigten Unternehmen. Das Arbeitsprogramm 2027 beschreibt die neue Priorität dagegen mit Blick auf technologische Innovation im Bereich der Kleinanleger. Wie weit der Kreis im Einzelnen reicht, ist den Dokumenten nicht abschließend zu entnehmen. Institute ohne Privatkundengeschäft sollten die Betroffenheit deshalb im Einzelfall bewerten, statt sie vorauszusetzen oder auszuschließen. Zur nationalen Umsetzung durch die BaFin enthalten die ausgewerteten ESMA-Dokumente keine Angaben.

Abgrenzung zur Priorität Cyber und operationale Resilienz

Die Cyber-Priorität läuft 2027 parallel weiter und knüpft an DORA (Verordnung (EU) 2022/2554) an. Das Faktenblatt nennt leistungsstarke KI-Modelle mit sicherheitsbezogenen Funktionen als Grund, warum Unternehmen die DORA-Vorgaben einhalten und Behörden gemeinsame Aufsichtsansätze fördern sollten. Für Finanzunternehmen nach Art. 2 Abs. 2 der Verordnung (EU) 2022/2554 gelten die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG nach § 28 Abs. 6 Nr. 1 BSIG nicht. Weitere BSIG-Vorgaben bleiben im Einzelfall zu prüfen. Für KI-Dienstleister außerhalb der Finanzwirtschaft richtet sich die Betroffenheit nach § 28 BSIG im Einzelfall.

Fristen und Zeitpunkte: von der Ankündigung bis 2027

Die Zeitleiste zeigt, wo die neue Priorität im Zyklus der drei Prioritäten steht.

  • 2023

    Die Priorität zu ESG-Offenlegung startet.

  • 05/2024

    Die ESMA veröffentlicht ihre Erklärung zum Einsatz von KI in der Anlagedienstleistung für Privatkunden und legt dar, wie sie die bestehenden MiFID-II-Pflichten dabei versteht.

  • 2025

    Die Priorität zu Cyber und operationaler Resilienz startet.

  • 2026

    Die ESG-Priorität wird abgeschlossen; die Cyber-Priorität läuft im zweiten Umsetzungsjahr.

  • 09/2026

    Die ESMA kündigt die neue Priorität zu digitaler Innovation an und veröffentlicht das Faktenblatt zu laufenden und künftigen Prioritäten.

  • 2027

    Die neue Priorität beginnt: Bestandsaufnahme zu KI und Tokenisierung, Aufbau von Aufsichtskapazität und erste Prüfungen bei einer Teilmenge der am stärksten betroffenen Unternehmen. Die Cyber-Priorität läuft weiter.

  • offen

    Wie die BaFin die Priorität national ausgestaltet, welche Abfragen sie plant und wann erste Prüfungen anstehen, ist den ausgewerteten ESMA-Dokumenten nicht zu entnehmen und bis zum Rechtsstand nicht bestätigt.

Pflichten nach Funktion

Die Priorität schafft keine eigene Pflichtenebene. Welche Erwartungen die ESMA an KI in der Anlagedienstleistung stellt, hat sie im Mai 2024 zu den bestehenden MiFID-II-Pflichten ausgeführt, bezogen auf Privatkunden. Die folgende Übersicht ordnet diese Erwartungen den Funktionen zu. Ob sie über das Privatkundengeschäft hinaus Orientierung gibt, ist im Einzelfall zu bewerten.

Funktion Was aus den Quellen folgt Bezug
FunktionGeschäftsleitung Was aus den Quellen folgtVersteht, wie KI im Haus eingesetzt wird, überwacht sie und trägt die Entscheidungen, gleich ob Menschen oder KI-Werkzeuge sie vorbereiten. BezugESMA-Erklärung Ziff. 2, 10; Art. 16 RL 2014/65/EU; § 80 WpHG
FunktionCompliance-Funktion Was aus den Quellen folgtNimmt KI-Einsatz und tokenisierte Prozesse in die risikobasierte Überwachung auf, achtet auf Aufzeichnung und Schulung der Mitarbeitenden. Bezug§ 80 WpHG; ESMA-Erklärung Ziff. 15, 17, 18, 23
FunktionBeratung und Portfolioverwaltung Was aus den Quellen folgtSetzt Geeignetheit, Zielmarktabgleich und Kundeninformation mit KI-Werkzeugen um, prüft Ergebnisse vorab und kontrolliert sie nach der Kundeninteraktion. Bezug§§ 63, 64 WpHG; ESMA-Erklärung Ziff. 16, 19 bis 21
FunktionAuslagerung und IKT-Drittparteien Was aus den Quellen folgtPrüft, ob Anbieter von KI-Lösungen als Auslagerung oder IKT-Drittdienstleister einzustufen sind, und steuert die Abhängigkeit von wenigen Anbietern. BezugArt. 16 Abs. 5 RL 2014/65/EU; Art. 28 VO (EU) 2022/2554; ESMA-Erklärung Ziff. 14
FunktionInterne Revision Was aus den Quellen folgtPrüft, ob Bestandsaufnahme, Governance und Kontrollen zum KI-Einsatz nachvollziehbar dokumentiert sind. BezugESMA-Erklärung Ziff. 13, 24

Sechs Schwachstellen mit Normbezug

Diese Muster begegnen uns in der Praxis regelmäßig. Sie sind Ausgangspunkte für eine Bestandsaufnahme und kein Ersatz für die Prüfung im Einzelfall.

Kein Gesamtbild zum KI-Einsatz

Die ESMA-Erklärung erfasst ausdrücklich auch Drittwerkzeuge, die Mitarbeitende mit oder ohne Wissen der Leitung nutzen. Ohne Inventar lässt sich weder die Kundenwirkung bewerten noch eine Abfrage belastbar beantworten.

ESMA-Erklärung Ziff. 4

Tokenisierung ohne einheitliche Einordnung

Die ESMA will die Einordnung von Vermögenswerten, die per DLT ausgegeben, gehandelt und abgewickelt werden, konsistent halten. Ob MiFID II, MiCA oder das DLT-Pilotregime greift, hängt vom Instrument, Produkt und Prozess ab; Prozesse an dieser Schnittstelle brauchen eine dokumentierte Zuordnung.

AWP 2027 Abschn. 2.3.13; VO (EU) 2023/1114

Kundenwirkung nicht vom Back-Office getrennt

Erste Prüfungen sollen Prozesse und Produkte erfassen, die Kundenergebnisse unmittelbar beeinflussen, über Aufgaben im Back-Office hinaus. Wer alles gleich behandelt, verliert die Priorisierung.

ESMA-Faktenblatt S. 3

Tests und Datenqualität nicht nachweisbar

Die ESMA erwartet Modelltests, Überwachung, geeignete Eingangsdaten und Kontrollen nach der Interaktion, nach Umfang und Risiko abgestuft. Fehlt die Dokumentation, fehlt der Nachweis.

ESMA-Erklärung Ziff. 11 bis 13, 16, 21

Abhängigkeit von wenigen Anbietern

Das Faktenblatt nennt die Abhängigkeit von einer begrenzten Zahl von Drittanbietern als Risiko. Wer KI-Lösungen zukauft, muss Auswahl, Sorgfalt und Kontrollen entlang der Kette belegen.

Art. 16 Abs. 5 RL 2014/65/EU; ESMA-Erklärung Ziff. 14

Aufzeichnungen zum KI-Einsatz fehlen

Die ESMA erwartet umfassende Aufzeichnungen zu Einsatz, Entscheidungsprozessen, Datenquellen, Algorithmen und Änderungen sowie zu zugehörigen Kundenbeschwerden.

Art. 16 Abs. 6 RL 2014/65/EU; ESMA-Erklärung Ziff. 23, 24

Quick-Check: Wo steht dein Haus?

Ordne dein Haus je Prüffeld ein. Die Auswahl bleibt in deinem Browser und wird nicht gespeichert; jede Einordnung zeigt direkt die passende Empfehlung.

Prüffeld 1 von 5: Einsatzbestand

Liegt eine aktuelle Übersicht vor, wo in Beratung, Portfolioverwaltung, Kundenkommunikation, Compliance und Risikomanagement KI eingesetzt wird, einschließlich Drittwerkzeugen, die Mitarbeitende nutzen?

Bezug: ESMA-Erklärung Ziff. 3, 4; ESMA-Faktenblatt S. 3

ErfülltDie Übersicht ist die Grundlage jeder Abfrage. Prüfe, ob sie die Kundenwirkung und eine verantwortliche Person je Anwendung ausweist und wer sie fortschreibt.

TeilweiseErgänze die fehlenden Bereiche und die Werkzeuge, die Mitarbeitende ohne Freigabe nutzen. Die ESMA schließt diese Nutzung in ihre Erwartung ausdrücklich ein.

OffenBeginne mit einer Bestandsaufnahme je Geschäftsbereich. Ohne sie ist die Kundenwirkung nicht bewertbar und eine Abfrage der Aufsicht kaum belastbar zu beantworten.

Prüffeld 2 von 5: Tokenisierung

Ist erfasst, wo Finanzinstrumente, Produkte oder Abwicklungsschritte tokenisiert oder auf verteilten Registern (DLT) abgebildet sind oder geplant werden, und ist die rechtliche Einordnung dokumentiert?

Bezug: AWP 2027 Abschn. 2.3.13; VO (EU) 2023/1114; VO (EU) 2022/858

ErfülltHalte die Einordnung je Vorhaben aktuell und verknüpfe sie mit der Genehmigungs- und Produktfreigabe.

TeilweiseVervollständige die Zuordnung zu Instrumentenrecht, MiCA und DLT-Pilotregime und benenne, wer sie verantwortet.

OffenErfasse zunächst alle laufenden und geplanten Vorhaben, auch Pilotprojekte, und kläre die rechtliche Einordnung, bevor der Betrieb ausgeweitet wird.

Prüffeld 3 von 5: Leitung und Zuständigkeit

Hat die Geschäftsleitung dokumentiert, wie sie den KI-Einsatz versteht, überwacht und berichtet bekommt, und sind Verantwortliche je Anwendung benannt?

Bezug: ESMA-Erklärung Ziff. 2, 10

ErfülltPrüfe, ob der Berichtsweg tatsächlich genutzt wird und ob Berichte Kundenwirkung und Vorfälle enthalten.

TeilweiseLege fest, wer der Leitung wie oft berichtet, und ergänze die Verantwortlichen für die Anwendungen ohne Zuordnung.

OffenBeschließe einen Rahmen mit Zuständigkeiten und Berichtsweg. Die Verantwortung für Entscheidungen bleibt nach der ESMA bei der Leitung, egal ob Menschen oder KI-Werkzeuge entscheiden.

Prüffeld 4 von 5: Tests und Kontrollen

Gibt es dokumentierte Tests, Datenqualitätsprüfungen und regelmäßige Kontrollen nach der Kundeninteraktion für KI-Ergebnisse, die Kunden erreichen?

Bezug: ESMA-Erklärung Ziff. 11 bis 13, 16, 21; ESMA-Faktenblatt S. 3

ErfülltStimme Umfang und Tiefe auf Risiko und Kundenwirkung ab und halte fest, wann Ergebnisse angepasst werden.

TeilweiseSchließe die Lücken bei kundenwirksamen Anwendungen zuerst: Testumfang, Datenqualität, Kontrollen nach der Interaktion.

OffenDefiniere einen abgestuften Testplan und beginne bei den Anwendungen mit der höchsten Kundenwirkung.

Prüffeld 5 von 5: Dienstleister und Aufzeichnungen

Ist für Anbieter von KI-Lösungen geprüft, ob sie als Auslagerung oder IKT-Drittdienstleister gelten, und werden Aufzeichnungen zum KI-Einsatz und zu zugehörigen Beschwerden geführt?

Bezug: Art. 16 Abs. 5 und 6 RL 2014/65/EU; Art. 28 VO (EU) 2022/2554; ESMA-Erklärung Ziff. 14, 23, 24

ErfülltPrüfe, ob Bewertung, Vertrag und Aufzeichnung je Anbieter zusammenlaufen und wer sie pflegt.

TeilweiseErgänze die Bewertung der Anbieter ohne Einordnung und die Aufzeichnung von Datenquellen, Algorithmen und Änderungen.

OffenBewerte die Anbieter zuerst nach Kritikalität und lege fest, welche Aufzeichnungen je Anwendung geführt werden.

Lösungsansätze, die sich in jedem Fall lohnen

Die folgenden Schritte lohnen sich unabhängig davon, wie die nationale Aufsicht die Priorität ausgestaltet, weil sie Pflichten bedienen, die bereits gelten.

1

KI- und Tokenisierungsinventar aufbauen

Erfasse je Anwendung Zweck, Geschäftsbereich, Anbieter, Datengrundlage und verantwortliche Person, einschließlich der Werkzeuge, die Mitarbeitende selbst nutzen.

2

Kundenwirkung einstufen

Trenne Anwendungen mit unmittelbarer Wirkung auf Kundenergebnisse von reinen Hilfsprozessen und lege damit die Reihenfolge für Tests und Nachweise fest.

3

Verantwortung und Berichtsweg festlegen

Bestimme, wer je Anwendung verantwortet, wie die Compliance-Funktion einbezogen ist und was die Geschäftsleitung in welchem Turnus erhält.

4

Test- und Kontrollplan definieren

Lege Tests, Datenqualitätsprüfungen und Kontrollen nach der Interaktion fest, abgestuft nach Umfang, Komplexität und Risiko.

5

Anbieter und Aufzeichnungen ordnen

Prüfe je KI-Anbieter, ob eine Auslagerung oder ein IKT-Drittdienstleister vorliegt, und führe die Aufzeichnungen zu Einsatz, Datenquellen, Änderungen und Beschwerden an einer Stelle.

6

Belegmappe für Abfragen anlegen

Halte je Anwendung Inventareintrag, Einstufung, Freigabe, Testergebnisse und Aufzeichnungen versioniert bereit, damit eine Abfrage zügig beantwortet werden kann.

Fazit: Nachweise ordnen, bevor die Abfrage kommt

Die ESMA Aufsichtsprioritäten setzen für 2027 das Thema KI und Tokenisierung auf die Agenda der Aufsichten. Für dein Haus heißt das nicht, neue Pflichten zu erfüllen, sondern die bestehenden für neue Technologien belegen zu können.

  • Die Priorität ist ein Aufsichtsprogramm ohne eigene Rechtsnorm; Maßstab bleiben die bestehenden Pflichten.
  • Die Bestandsaufnahme zum KI-Einsatz und zu tokenisierten Prozessen steht am Anfang; entscheidend ist die Kundenwirkung.
  • Nach der ESMA-Erklärung bleibt die Verantwortung für KI-gestützte Entscheidungen bei der Geschäftsleitung.
  • Wer Inventar, Einstufung, Tests, Anbieterbewertung und Aufzeichnungen ordnet, kann Abfragen der Aufsicht zügiger beantworten.

Wie die nationale Umsetzung aussieht, ist offen. Gerade deshalb lohnt es sich, die Nachweise jetzt zu ordnen, statt erst mit der ersten Abfrage zu beginnen.

Häufige Fragen zu den ESMA Aufsichtsprioritäten

Die Antworten beziehen sich auf die ESMA-Veröffentlichungen vom September 2026 und ersetzen keine Rechtsberatung im Einzelfall.

Was ist eine Union-weite strategische Aufsichtspriorität der ESMA?

Eine Union-weite strategische Aufsichtspriorität (englisch USSP) ist ein Schwerpunkt, den die ESMA auf EU-Ebene für ein strategisches Thema setzt. Alle drei Jahre benennt sie bis zu zwei Themen. Die nationalen Behörden und die ESMA in ihrer direkten Aufsicht wenden sie an, und einmal jährlich zieht die ESMA Bilanz.

Ab wann gilt die neue Priorität zu KI und Tokenisierung?

Nach dem ESMA-Faktenblatt und dem Arbeitsprogramm 2027 beginnt die neue Priorität 2027. Die ESMA hat sie im September 2026 angekündigt. Der Anfangsfokus liegt auf dem Einsatz von KI und Tokenisierung durch beaufsichtigte Unternehmen.

Entstehen durch die Priorität neue Pflichten für Wertpapierfirmen?

Nein. Die Priorität ist ein Aufsichtsprogramm und keine Rechtsnorm. Sie schafft keine eigenständigen neuen Pflichten, erhöht aber den Aufsichtsfokus auf bereits geltende Anforderungen. Für KI in der Anlagedienstleistung an Privatkunden hat die ESMA im Mai 2024 erklärt, wie sie die MiFID-II-Pflichten dabei versteht; die Erklärung schafft ebenfalls keine neue Rechtsgrundlage.

Wen betrifft die Priorität?

Pressemitteilung und Faktenblatt sprechen von beaufsichtigten Unternehmen. Das Arbeitsprogramm 2027 beschreibt die Priorität mit Blick auf technologische Innovation im Bereich der Kleinanleger. Ob dein Haus zum betroffenen Kreis zählt, hängt von Geschäftsmodell und Kundenwirkung ab und ist im Einzelfall zu prüfen.

Was wollen die Behörden 2027 konkret erheben?

Nach dem Faktenblatt sollen die Behörden erfassen, wo Unternehmen KI und Tokenisierung in Prozessen und Produkten mit unmittelbarer Kundenwirkung nutzen oder planen, und erste Prüfungen bei einer Teilmenge der am stärksten betroffenen Unternehmen durchführen. Die ESMA bündelt KI-Anwendungsfälle zudem über regelmäßige nationale Erhebungen.

Wie hängt die neue Priorität mit DORA zusammen?

Die Cyber-Priorität läuft parallel weiter und knüpft an DORA an. Für Finanzunternehmen nach Art. 2 Abs. 2 der Verordnung (EU) 2022/2554 gelten bestimmte BSIG-Pflichten nach § 28 Abs. 6 Nr. 1 BSIG nicht (§§ 30, 31, 32, 35, 36, 38 und 39 BSIG); weitere BSIG-Vorgaben sind im Einzelfall zu prüfen. Die Innovations-Priorität ist ein eigenes Thema.

Quellen und weiterführende Dokumente

Amtliche Dokumente stehen an erster Stelle, die Angaben lassen sich an diesen Quellen nachvollziehen.

  1. Richtlinie 2014/65/EU über Märkte für Finanzinstrumente (MiFID II)Maßgeblich für die organisatorischen Anforderungen nach Art. 16, insbesondere Auslagerung (Abs. 5) und Aufzeichnungen (Abs. 6).eur-lex.europa.eu
  2. Verordnung (EU) 2022/2554 über die digitale operationale Resilienz (DORA)Grundlage der parallelen Cyber-Priorität und des Drittparteienrisikos nach Art. 28.data.europa.eu
  3. Verordnung (EU) 2023/1114 über Märkte für Kryptowerte (MiCA)Maßgeblich für die Einordnung von Kryptowerten bei tokenisierten Vorhaben.eur-lex.europa.eu
  4. BSIG: § 28 Besonders wichtige Einrichtungen und wichtige EinrichtungenAusnahme für Finanzunternehmen nach DORA in Abs. 6 Nr. 1. Das Gesetz ist als Gesamtdokument verlinkt. PDF.gesetze-im-internet.de, PDF [PDF]
  5. ESMA: Pressemitteilung zur neuen Aufsichtspriorität für digitale Innovation ab 2027Ankündigung der Priorität, Anfangsfokus auf KI und Tokenisierung, Nebeneinander mit der Cyber-Priorität.esma.europa.eu
  6. ESMA: Faktenblatt zu den Union-weiten strategischen AufsichtsprioritätenFunktionsweise der Prioritäten, Ziele, Chancen, Risiken, drei Ergebnisse und die Schritte für 2027. PDF.esma.europa.eu, PDF [PDF]
  7. ESMA: Annual Work Programme 2027 (ESMA22-50751485-1673)Beschreibt die neue Priorität, die Erhebung von KI-Anwendungsfällen und die Arbeit zur Tokenisierung. PDF.esma.europa.eu, PDF [PDF]
  8. ESMA: Annual Work Programme 2026 (ESMA22-50751485-1604)Vorjahresstand: Fortführung der Cyber-Priorität und Abschluss der ESG-Priorität. PDF.esma.europa.eu, PDF [PDF]
  9. ESMA: Public Statement zum Einsatz von KI in der Anlagedienstleistung für Privatkunden (ESMA35-335435667-5924)Erwartungen an Governance, Risikomanagement, Kundeninteresse, Auslagerung und Aufzeichnungen bei KI. PDF.esma.europa.eu, PDF [PDF]

Verwandte Leistungen

Die Bausteine schließen an die Schritte dieses Beitrags an.

1st Line Services

Operative Bearbeitung datenintensiver und fristgebundener Fachprozesse, darunter Inventare, Register und Nachweisführung nach Vorgaben des Instituts.

Compliance Technology Services

Herstellerunabhängige Fach- und Prozessberatung zu Datenqualität, Testkonzepten, Evidenzen und Aufzeichnungsmanagement, auch für WpHG- und MiFID-II-Prozesse.

Third-Party Operations

Zentrale Steuerung externer Abhängigkeiten: Register, Verträge, Leistungen, Risiken und Nachweise, etwa für Anbieter von KI-Lösungen.

S+P Compliance Cockpit

Maßnahmen- und Evidenzregister an einem Ort, in deiner bestehenden Microsoft- oder SharePoint-Umgebung; geeignet als Ablage der Belegmappe.

S+P Compliance Package

Ausgelagerte Kontrollfunktionen, darunter der Compliance Officer nach WpHG und MaRisk sowie ein AI Compliance Officer.

Regulatory Remediation

Operative Umsetzung von Feststellungen aus Prüfungen mit Maßnahmen-, Evidenz- und Fristenmanagement.

Sektorspezifische Risikoanalyse 2026: GmbH-Risiko richtig einordnen
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil →