KI & Banking

Bank AI Build or Buy: Welche Fähigkeiten intern bleiben sollten

Warum Banken Kundenanalytik und Kredit-Scoring eher selbst bauen, Fraud, Cybersecurity und Reporting aber häufiger zukaufen.

acceleraid Redaktion

6 Min. Lesezeit

Modulare Bank-KI-Architektur als Build-or-Buy-Entscheidung in kühlem Weiß, Navy, Blau und Violett

Bank AI Build or Buy wird häufig als Technologieentscheidung dargestellt. Für das Topmanagement ist es sinnvoller, die Frage danach zu stellen, wo die Bank Wissen, Verantwortung und Veränderung selbst beherrschen muss – und wo ein externer Anbieter Skalierung ermöglicht, ohne eine ungesteuerte Abhängigkeit zu erzeugen.

Der Markt ist längst über die Experimentierphase hinaus. Laut EZB nutzen 85 Prozent der großen EU-Banken KI; bedeutende Institute im Euroraum investierten 2025 zusammen mehr als vier Milliarden Euro in digitale Technologien einschließlich KI, rund 1,3 Prozent ihrer Sachanlagen (EZB, 23. März 2026). Diese Zahlen belegen Relevanz, liefern aber keine allgemeingültige Sourcing-Antwort.

Das beobachtete Muster – und seine Grenze

Banken entwickeln KI typischerweise intern, wenn sie eng mit proprietärem Wissen verbunden ist, insbesondere bei Kredit-Scoring und Kundenanalytik; bei Betrugserkennung, Cybersicherheit und regulatorischem Reporting stützen sie sich stärker auf externe Anbieter (EZB). Die Quelle nennt keine prozentuale Build-or-Buy-Verteilung. Das Muster ist deshalb Startpunkt einer Prüfung, kein Benchmark.

Dieselbe EZB-Rede nennt Nutzungsquoten von über 50 Prozent für Betrugs- und Cybercrime-Erkennung, rund 50 Prozent für Marketing, 40 Prozent für Chatbots und 30 Prozent für Kredit-Scoring (EZB). Das sind Use-Case-Adoptionsraten, keine Sourcing-Anteile. Philip R. Lane stellt zudem klar, dass die geäußerten Ansichten seine eigenen sind und nicht die kollektive Sicht des EZB-Rats wiedergeben (EZB).

Warum Kundenanalytik eher intern bleibt

Kundenanalytik gewinnt ihren Vorteil aus Kontext, den Anbieter selten besitzen: Produktnutzung, Kanalverhalten, Serviceereignisse, Einwilligungsstatus, Beziehungshistorie und bankeigene Fachbegriffe. Das Modell ist nur eine Komponente; Wert entsteht im Entscheidungskreislauf aus Daten, Treatment, Frontline-Aktion und gemessenem Ergebnis.

Acceleraid-Empfehlung: Halten Sie Kundentscheidungslogik, Feature-Definitionen und Ergebnismessung unter Kontrolle der Bank, auch wenn externe Komponenten eingesetzt werden. Ein gesteuerter Customer Brain macht diese Grenze sichtbar: Anbieter können Infrastruktur oder Modelle liefern, die Bank verantwortet Kundenbedeutung, zulässige Nutzung und Interventionslogik.

Das ist auch eine Frage der Veränderungsökonomie. Kundenstrategien, Produkte und Consent-Regeln entwickeln sich laufend. Erfordert jede Feature- oder Policy-Anpassung ein Vendor-Release, kann die Bank genau die Lerngeschwindigkeit verlieren, die ihre KI-Investition begründet hat.

Warum Kredit-Scoring eher selbst gebaut wird

Kredit-Scoring verkörpert Risikoappetit, Portfoliohistorie, Vergaberichtlinien und lokale Datenqualität. Es beeinflusst zudem Entscheidungen, die erklärbar, überwachbar und kritisch prüfbar sein müssen. Laut EBA gilt KI zur Bewertung der Kreditwürdigkeit oder Ermittlung des Kredit-Scores natürlicher Personen unter dem AI Act als Hochrisikosystem (EBA-Mapping).

In-house bedeutet nicht „im Eigentum von Data Science“. Acceleraid-Empfehlung: Verankern Sie gemeinsame Verantwortung bei Business, Risk und Technologie; bewahren Sie reproduzierbare Trainingsdaten, versionierte Regeln, Performance- und Fairness-Monitoring, Override-Analysen sowie einen auditierbaren Pfad vom Input zur Entscheidung. Externe Werkzeuge können die Entwicklung unterstützen, Verantwortung darf jedoch nicht hinter einer Plattformgrenze verschwinden.

Auch die rechtliche Rolle ändert sich mit dem Sourcing. Laut EBA-Mapping kann ein Finanzinstitut, das ein KI-System intern entwickelt, Anbieter und Betreiber zugleich sein; nutzt es ein Drittsystem, ist die Bank Betreiber (EBA). „Build“ erhöht damit neben der Kontrolle potenziell auch Pflichten.

Warum Fraud, Cyber und Reporting extern tendieren

Betrugsbekämpfung und Cybersicherheit profitieren von institutübergreifenden Signalen, spezialisierter Threat Intelligence und schnell aktualisierten Detection-Inhalten. Anbieter können knappe Expertise und Infrastruktur über viele Kunden skalieren. Plattformen für regulatorisches Reporting kodieren zudem veränderliche Formate, Validierungsregeln und Meldeprozesse, deren eigenständige Pflege teuer ist.

Mit dem Einkauf wird das Ergebnis nicht übertragen. Die EZB-Bankenaufsicht weist darauf hin, dass generative KI häufig von wenigen großen Drittanbietern bezogen wird und stark von Cloud-Infrastruktur sowie allgemeinen Basismodellen abhängt, die für Nutzer nicht vollständig transparent sind (EZB-Bankenaufsicht, 24. Februar 2026). Sie nennt Risiken aus Konzentration, Lock-in, Vertraulichkeit, Sicherheit, Resilienz und Exit-Strategien (EZB-Bankenaufsicht).

Acceleraid-Empfehlung: Kaufen Sie Fähigkeiten, nicht Intransparenz. Verträge und Betriebsmodelle sollten Zugang zu Performance-Nachweisen, Meldung wesentlicher Änderungen, Zusammenarbeit bei Vorfällen, Transparenz über Unterbeauftragte, getestete Kontinuitätsoptionen und nutzbaren Datenexport sichern. Bei Drittanbieter-KI bleibt die Bank laut EBA-Mapping Betreiber und muss die Nutzung entsprechend steuern (EBA).

Entscheidungsmatrix statt binärer Abstimmung

Eine praktikable Entscheidung trennt sechs Ebenen: Daten, Modell, Orchestrierung, Entscheidungsrichtlinie, Nutzererlebnis und Monitoring. Eine Bank kann ein Basismodell einkaufen, Retrieval und Policy-Logik bauen, genehmigte Cloud-Infrastruktur nutzen und Monitoring sowie Kundentreatment intern halten. „Hybrid“ ist nur aussagekräftig, wenn die Verantwortung je Ebene eindeutig ist.


Build-or-Buy-Entscheidungsmatrix nach Wert, Kontrolle und Abhängigkeit

Acceleraid-Empfehlung: Bewerten Sie jede Ebene anhand fünf Fragen. Ist proprietäres Wissen die wichtigste Vorteilsquelle? Wie schwer wiegt Schaden durch Fehler oder Drift? Wie schnell muss sich die Fähigkeit ändern? Kann die Bank Performance unabhängig belegen? Ist ein Exit innerhalb des erforderlichen Wiederanlaufzeitraums operativ glaubwürdig?

Leiten Sie Architektur und Governance gemeinsam aus dem Ergebnis ab. Hoher proprietärer Wert und starke Entscheidungswirkung sprechen für interne Kontrolle über Datensemantik, Policy und Monitoring. Große Skaleneffekte bei standardisierten Ergebnissen können Anbieter begünstigen, sofern Nachweisrechte und Exits real sind.

Acceleraid-Empfehlung: Ergänzen Sie vor der Freigabe einen Test auf „minimale betriebliche Unabhängigkeit“. Die Bank sollte Ergebnisse erklären, wesentliche Verschlechterungen erkennen, kritische Abläufe bei einer Anbieterunterbrechung fortführen und benötigte Daten migrieren können, ohne ausgerechnet vom ausgefallenen Anbieter abhängig zu sein. Ist das nicht möglich, gehören die Kosten der Abhilfe in den Buy Business Case; Abhängigkeit ist kein nachgelagertes Detail.

Das operationelle Risikodesign sollte diese Matrix mit Drittanbieter-, Modell-, Daten- und Change-Kontrollen verbinden, statt eine KI-Sonderspur zu schaffen. Unsere Einordnung des EBA-Rahmens für operationelle Risiken erläutert, warum integrierte Evidenz und Verantwortung entscheidend sind, wenn Automatisierung Funktionen überschreitet.

Regulierung ergänzt sich, sie ist nicht austauschbar

Das EBA-Mapping fand keine wesentlichen Widersprüche zwischen AI Act und EU-Regeln für Banken und Zahlungsverkehr und bezeichnet den AI Act als Ergänzung bestehender Sektorvorgaben (EBA). Daraus folgt nicht, dass ein Kontrollrahmen den anderen automatisch erfüllt.

Das Dokument erklärt ausdrücklich, dass das Mapping weder Leitlinie noch aufsichtliche Erwartung, offizielle oder rechtliche Position oder Beratung darstellt; künftige Leitlinien der Kommission und harmonisierte Standards können weitere Klarstellungen bringen (EBA). Banken sollten damit Verantwortlichkeiten abbilden und anschließend die für ihre Umsetzung passende rechtliche und aufsichtliche Auslegung einholen.

Die Entscheidung überprüfbar machen

Eine produktionsreife Build-or-Buy-Entscheidung hinterlässt einen knappen Datensatz: Ziel, Systemgrenze, Anbieter-/Betreiberrolle, Datenrechte, Performance-Basis, menschliche Aufsicht, Änderungsbefugnis, Vorfallverantwortung, Konzentrationsbewertung und Exit-Test. Das Leitungsorgan muss erkennen können, welche Risiken akzeptiert werden und welche von Kontrollen abhängen.

Die wirtschaftliche Betrachtung sollte mehr als Lizenz- gegen Personalkosten stellen. Acceleraid-Empfehlung: Modellieren Sie über die erwartete Nutzungsdauer auch Integrationsaufwand, Datenaufbereitung, Kontrollbetrieb, Modelländerungen, Audit-Unterstützung, Ausfallvorsorge und einen realistischen Exit. Für Build gehören Rekrutierung, Plattformbetrieb, Validierung und langfristige Wartung in dieselbe Rechnung.

Sensitivitäten machen die Entscheidung belastbarer. Rechnen Sie mindestens ein Wachstumsszenario, eine strengere Kontrollanforderung und einen ungeplanten Anbieterwechsel durch, bevor der Investitionsausschuss entscheidet.

Entscheidend ist außerdem die Geschwindigkeit bis zu einem kontrollierten Nutzen, nicht bis zu einer Demo. Ein schneller Anbieterstart kann sich relativieren, wenn Datenrechte, Architekturprüfung oder Kontrollnachweise Monate benötigen; eine Eigenentwicklung kann umgekehrt scheitern, wenn Fachwissen und Produktverantwortung fehlen. Der Business Case sollte deshalb Meilensteine bis zur produktiven, überwachten Entscheidung enthalten.

Acceleraid-Empfehlung: Prüfen Sie die Entscheidung neu, wenn sich Datenumfang, Modellzweck, Anbieter-Stack, Regulierung oder Geschäftskritikalität ändern – nicht nur bei Vertragsverlängerung. Die richtige Sourcing-Wahl ist eine gesteuerte Hypothese. Ihre fortdauernde Gültigkeit muss durch Ergebnisse und Evidenz belegt werden.

Fünf Punkte zum Mitnehmen

  1. Behandeln Sie Bank AI Build or Buy als Eigentums- und Verantwortungsentscheidung, nicht als Beschaffungsabkürzung.

  2. Halten Sie proprietäre Kundenbedeutung, Kreditpolitik und Entscheidungsmonitoring nah an der Bank.

  3. Nutzen Sie Anbieter für marktübergreifende Skalierung und Spezialwissen, sichern Sie aber Nachweis- und Exit-Rechte.

  4. Definieren Sie Anbieter- und Betreiberrollen vor Freigabe; Eigenentwicklung kann die Bank zu beidem machen.

  5. Dokumentieren Sie die Entscheidung je Ebene und prüfen Sie sie bei Änderungen von Zweck, Daten, Abhängigkeit oder Wirkung.

Illustration: KI-generiert. KI-gestützte Inhalte: Bei der Erstellung unserer Beiträge setzen wir KI-Technologien und automatisierte Agenten ein, unter anderem von Microsoft, Google, OpenAI, Anthropic und weiteren Anbietern. Themen, fachliche Ausrichtung und finale Freigabe liegen bei unserem Team.

Wir verwenden Cookies 🍪

Unbedingt erforderliche Cookies, etwa für Pipedrive-Formulare, bleiben aktiv. Mit Ihrer Einwilligung nutzen wir außerdem Google Analytics zur Analyse und Leadfeeder zur Besucheridentifikation. Weitere Informationen finden Sie in unserer Datenschutzerklärung.

Ablehnen

Alle akzeptieren