Was die ESMA Aufsichtsprioritäten für 2027 festlegen
So funktioniert eine Union-weite Aufsichtspriorität
Union-weite strategische Aufsichtsprioritäten (englisch USSP) sind Schwerpunkte, die die ESMA auf EU-Ebene für strategische Themen setzt. Alle drei Jahre benennt sie bis zu zwei Themen, die EU-weit relevant sind und neue Entwicklungen abbilden. Die nationalen Behörden und die ESMA in ihrer direkten Aufsicht wenden diese Prioritäten an: Jedes Jahr arbeiten alle Behörden zum jeweiligen Thema, auf Grundlage von Schwerpunkten und Parametern, die mit der ESMA abgestimmt sind. Einmal jährlich zieht die ESMA Bilanz über die geleistete Arbeit und mögliche Folgearbeiten.
Jede Priorität durchläuft fünf Phasen und wird schrittweise vertieft:
Auftakt Zielbild und Schwerpunkt werden festgelegt.
Aufbau Die Grundlagen werden geschaffen.
Vertiefung Die Arbeit wird tiefer und breiter.
Verankerung Erreichtes wird in die Regelaufsicht überführt.
Abschluss Die Priorität läuft aus.
Drei Prioritäten im Überblick
Das Faktenblatt kennzeichnet die Innovations-Priorität als neu, die Cyber-Priorität als laufend und die ESG-Priorität als auslaufend.
Neu
Innovation unter Wahrung des Anlegerschutzes
Beginn 2027. Ziel ist, technische Entwicklungen zu nutzen und zugleich den Anlegerschutz zu sichern. Der Anfangsfokus liegt auf KI und Tokenisierung.
Laufend
Cyber und operationale Resilienz
Gestartet 2025, 2026 im zweiten Umsetzungsjahr. Die Priorität stützt die digitale Widerstandsfähigkeit und knüpft an DORA an.
Auslaufend
ESG-Offenlegung
Gestartet 2023, Abschluss 2026. ESMA und nationale Behörden setzen die Arbeit nach dem Abschluss der Priorität fort.
Ziel und Begründung der neuen Priorität
Das Ziel der neuen Priorität ist, rasche technische Entwicklungen zu nutzen, um Ergebnisse zu verbessern, und dabei den Anlegerschutz zu sichern. Die ESMA begründet sie damit, dass die Digitalisierung die Finanzmärkte rasch verändert, Unternehmen KI und tokenisierte Produkte zunehmend in alltäglichen Finanzdienstleistungen einsetzen, um Marktanteile zu gewinnen, und dass technische Innovation Vorteile, aber auch Risiken bringt. Die Priorität ist bewusst flexibel und vorausschauend angelegt: Sie kann im Zeitverlauf unterschiedliche Technologien und Marktpraktiken betrachten.
Vier Chancen und vier Risiken
Das Faktenblatt benennt diese Chancen und Risiken als Rahmen für die Aufsichtsarbeit.
Chancen
- Zugang: Leichterer Zugang zu Informationen, Finanzprodukten und Dienstleistungen.
- Effizienz: Schnellere Prozesse und geringere Betriebskosten.
- Neue Möglichkeiten: Neue Dienstleistungen, Produkte und Geschäftsmodelle für Anleger.
- Integration: Stärker vernetzte Finanzmärkte in der EU.
Risiken
- Aufsichtsbereitschaft: Aufsichten brauchen passende Kenntnisse und Werkzeuge.
- Fairness: KI-Ergebnisse können verzerrt, unklar oder irreführend sein.
- Anlegerschutz: Neue Produkte sind schwer zu verstehen oder bringen neue Risiken für Anleger.
- Überabhängigkeit: KI kann die Abhängigkeit von wenigen Drittanbietern erhöhen.
Drei Ergebnisse, auf die die Behörden hinarbeiten
1
Innovation unterstützen
- Innovationsgeist beim Prüfen und Einführen neuer Technologien fördern.
- Nutzen für Märkte und Anleger benennen und sichtbar machen.
2
Aufsichtsbereitschaft
- Aufsichtskapazität aufbauen und Zusammenarbeit für konsistente, risikobasierte Aufsicht sichern.
- Gemeinsame Aufsichtsansätze und Werkzeuge entwickeln.
- Auf neue und entstehende Risiken vorbereiten.
3
Governance, Qualität und Kundeninteressen
- Robuste Governance und kundengerechte Ergebnisse beim Entwickeln und Einsetzen neuer Technologien sichern.
- Tests und Datenqualitätsprüfungen durchführen.
- Verzerrungen mindern und verlässliche Ergebnisse sicherstellen.
Was für 2027 konkret vorgesehen ist
Nach dem Faktenblatt richten die Behörden 2027 den Blick auf Bereiche, in denen beaufsichtigte Unternehmen KI, Tokenisierung und andere neue Technologien für Kernleistungen einsetzen könnten. Beim Ergebnis Governance, Qualität und Kundeninteressen ist vorgesehen, zu erfassen, wie Unternehmen KI und Tokenisierung in Prozessen und Produkten nutzen oder planen, die die Ergebnisse für Kunden unmittelbar beeinflussen, also über Aufgaben im Back-Office hinaus, und erste Prüfungen bei einer Teilmenge der am stärksten betroffenen Unternehmen durchzuführen.
Das Arbeitsprogramm 2027 ergänzt, dass die ESMA KI-Anwendungsfälle über regelmäßige nationale Erhebungen bündelt, in ihren ständigen Ausschüssen erörtert und mit ihren Konvergenzinstrumenten zu einer einheitlichen Auslegung führen will. Zur Tokenisierung will sie die Auswirkungen auf Marktstruktur, Rechtsrahmen und beaufsichtigte Unternehmen stärker bewerten.
Was unberührt bleibt
Die Priorität schafft keine eigenständigen neuen Pflichten. Unberührt bleiben bestehende und parallel anwendbare Vorgaben. Die ESMA-Erklärung von 2024 stellt klar, dass sie das weitere EU-Rahmenwerk zur digitalen Governance, genannt sind der AI Act und DORA, nicht berührt (Fn. 4), und verlangt die Beachtung des Datenschutzrechts (Ziff. 22). Bei tokenisierten Vorhaben kommen je nach Struktur MiCA und das DLT-Pilotregime hinzu; die Einordnung hängt vom Instrument, Produkt und Prozess ab.
Wer betroffen ist und wo die Quellen offen bleiben
Pressemitteilung und Faktenblatt sprechen allgemein von beaufsichtigten Unternehmen. Das Arbeitsprogramm 2027 beschreibt die neue Priorität dagegen mit Blick auf technologische Innovation im Bereich der Kleinanleger. Wie weit der Kreis im Einzelnen reicht, ist den Dokumenten nicht abschließend zu entnehmen. Institute ohne Privatkundengeschäft sollten die Betroffenheit deshalb im Einzelfall bewerten, statt sie vorauszusetzen oder auszuschließen. Zur nationalen Umsetzung durch die BaFin enthalten die ausgewerteten ESMA-Dokumente keine Angaben.
Abgrenzung zur Priorität Cyber und operationale Resilienz
Die Cyber-Priorität läuft 2027 parallel weiter und knüpft an DORA (Verordnung (EU) 2022/2554) an. Das Faktenblatt nennt leistungsstarke KI-Modelle mit sicherheitsbezogenen Funktionen als Grund, warum Unternehmen die DORA-Vorgaben einhalten und Behörden gemeinsame Aufsichtsansätze fördern sollten. Für Finanzunternehmen nach Art. 2 Abs. 2 der Verordnung (EU) 2022/2554 gelten die §§ 30, 31, 32, 35, 36, 38 und 39 BSIG nach § 28 Abs. 6 Nr. 1 BSIG nicht. Weitere BSIG-Vorgaben bleiben im Einzelfall zu prüfen. Für KI-Dienstleister außerhalb der Finanzwirtschaft richtet sich die Betroffenheit nach § 28 BSIG im Einzelfall.