Die regulatorische Mitteilung 24-09 der FINRA stellt klar, dass Broker-Dealer ihre bestehenden Regeln anwenden müssen, wenn sie generative KI-Tools einsetzen, und sie legt genau fest, worauf Prüfer achten werden.

Die Mitteilung schafft keine neuen Vorschriften; sie erinnert Unternehmen daran, dass dieselben Aufsichts-, Kommunikations-, Datenschutz-, Aufbewahrungs- und Best-Interest-Verpflichtungen, die bisher für traditionelle Technologien galten, nun auch für KI gelten. Compliance-Beauftragte müssen diese Pflichten in konkrete Prozesse umsetzen, die einer Vor-Ort-Prüfung standhalten.

Warum das bestehende Regelwerk für KI wichtig ist

Die Aufsichtsstandards der FINRA – Rule 3110 (allgemeine Aufsicht) und Rule 3120 (Aufsicht über assoziierte Personen) – erfordern ein System, das den Einsatz von KI überwacht. Unternehmen benötigen ein Verzeichnis jedes genehmigten Modells, dessen Zweck sowie der Personen, die zur Nutzung berechtigt sind. Selbst wenn ein Kunde niemals ein KI-generiertes Ergebnis sieht, gilt die Nutzung eines nicht genehmigten Tools als Aufsichtsmangel.

Rule 2210, die die öffentliche Kommunikation regelt, fordert Genauigkeit und Fairness. Generative KI kann Fakten halluzinieren oder Daten erfinden. Wenn ein Modell eine Kundenübersicht mit falschen Zahlen erstellt, verstößt das Unternehmen gegen Rule 2210, sobald das Material verbreitet wird. Die Mitteilung verpflichtet Unternehmen daher, jede KI-generierte Kommunikation zu überprüfen, bevor sie einen Kunden erreicht.

Regulation S-P schützt nicht öffentliche personenbezogene Informationen. Die Einspeisung von Kundendaten in einen KI-Dienst eines Drittanbieters birgt das Risiko einer unbeabsichtigten Offenlegung. Unternehmen müssen Informationsbarrieren aufrechterhalten und sicherstellen, dass die Datenverarbeitungspraktiken des KI-Anbieters den Standards der Verordnung entsprechen.

Rule 4511 schreibt die Aufbewahrung von Aufzeichnungen vor. Die Mitteilung behandelt den KI-Output selbst als Aufzeichnung und fügt hinzu, dass Unternehmen auch den Prompt, der die Antwort generiert hat, die verwendete Modellversion und die Identität der Person, die den Inhalt genehmigt hat, aufbewahren sollten. Prüfer werden diese Details anfordern, um den Ursprung einer Aussage zurückverfolgen zu können.

Regulation BI (Best Interest) verlangt, dass jede im Namen eines Kunden getroffene Empfehlung nachweislich im besten Interesse des Kunden liegt. Wenn ein KI-System zu einer Empfehlung beiträgt, muss das Unternehmen die Logik hinter dem Vorschlag erläutern. Ein Black-Box-Modell kann die Anforderung der „Erklärbarkeit“ nicht erfüllen und birgt das Risiko eines Verstoßes gegen die BI-Regeln.

Aufbau eines Compliance-Frameworks

Ein praktischer Compliance-Plan sollte jeden in der Mitteilung hervorgehobenen Regelbereich adressieren:

  • Aufsicht – Erstellen Sie eine Richtlinie, die genehmigte KI-Tools auflistet, festlegt, wer darauf zugreifen darf, und Überwachungsverfahren skizziert. Fügen Sie regelmäßige Audits der Nutzungsprotokolle hinzu.
  • Genauigkeit – Fügen Sie einen obligatorischen menschlichen Überprüfungsschritt für jede KI-generierte Kundenkommunikation hinzu. Verwenden Sie eine Checkliste, um die sachliche Richtigkeit vor der Veröffentlichung zu überprüfen.
  • Datenschutz – Führen Sie eine Datenflussanalyse durch, um sicherzustellen, dass Kundeninformationen die sichere Umgebung des Unternehmens niemals ohne Verschlüsselung und angemessene vertragliche Schutzmaßnahmen verlassen.
  • Aufzeichnungspflicht – Konfigurieren Sie die KI-Plattform so, dass Prompts, Modell-Identifikatoren und Genehmigungsunterschriften automatisch erfasst und diese Protokolle im bestehenden Aufbewahrungssystem des Unternehmens gespeichert werden.
  • Best-Interest-Compliance – Dokumentieren Sie die Entscheidungslogik, die die KI für jede Empfehlung liefert, und bewahren Sie eine Erläuterung auf, die den Output des Modells mit den Anlagezielen des Kunden verknüpft.
  • Anbietermanagement – Wenden Sie dieselbe Due-Diligence-Checkliste an, die auch für andere Drittanbieter verwendet wird: Bewerten Sie die Sicherheitskontrollen, Datenschutzrichtlinien und Streitbeilegungsmechanismen des Anbieters. Denken Sie daran: Outsourcing verlagert die Verantwortung nicht weg vom Broker-Dealer.

Die Mitteilung warnt auch vor „AI Washing“ – der Übertreibung der KI-Fähigkeiten eines Unternehmens in Marketingmaterialien. Solche Schönfärbereien fallen eindeutig unter das Verbot irreführender Kommunikation gemäß Rule 2210.

Fazit: Die Mitteilung der FINRA schreibt das Regelwerk nicht neu, zwingt Broker-Dealer jedoch dazu, jede bestehende Verpflichtung auf die neue Welt der generativen KI anzuwenden. Ein diszipliniertes Verzeichnis, eine strenge menschliche Überprüfung, lückenlose Datenschutzvorkehrungen und eine gründliche Aufzeichnungspflicht sind die minimalen Kontrollen, die erforderlich sind, um auf der richtigen Seite der Aufsichtsbehörde zu bleiben.