Kostenloses Audit

Field Notes / Compliance

AI Governance in der Schweiz: welche fremden Regeln Ihr Unternehmen wirklich binden

Die Schweiz hat kein eigenes KI-Gesetz. Trotzdem steht Ihre AI Governance unter Aufsicht: unter dem EU AI Act, sobald Sie in die Union liefern, unter den FINMA-Erwartungen, wenn Sie beaufsichtigt sind, und unter dem revidierten Datenschutzgesetz in jedem Fall. Jedes Regime verlangt einen anderen Nachweis.

Author
Red Team Partners
Read
13 MIN READ
Filed
3. September 2026
Blick über die Zürcher Innenstadt bei Dämmerung, dem Standort der Banken und Versicherer, deren KI-Systeme heute unter fremdem Recht stehen.

01 Kein KI-Gesetz, trotzdem gebunden

ie FINMA schreibt den Satz selbst hin. «Bislang existiert in der Schweiz keine KI-spezifische Gesetzgebung», heisst es in der Aufsichtsmitteilung 08/2024 vom 18. Dezember 2024 FINMA 08/2024 . Im nächsten Absatz erklärt dieselbe Behörde, dass sie ihre technologieneutralen, prinzipienbasierten Anforderungen an Governance und Risikomanagement trotzdem anwendet. Das ist die ganze Schweizer Logik in zwei Sätzen.

Der Bundesrat hat den Kurs am 12. Februar 2025 bestätigt. Er will die KI-Konvention des Europarats ratifizieren und das Schweizer Recht punktuell anpassen. Zudem seien «die Aktivitäten zur Regulierung von KI in einzelnen Bereichen wie zum Beispiel dem Gesundheitswesen oder dem Verkehr weiterzuführen» Bundesrat, 12.02.2025 . Ein horizontales Gesetz nach EU-Muster steht nicht auf dem Programm.

Viele Geschäftsleitungen lesen das als Entwarnung und bauen deshalb nichts. Wo der Gesetzgeber keine eigene Regel setzt, füllen andere den Raum: eine europäische Verordnung mit extraterritorialer Reichweite, ein Regulator mit Vor-Ort-Kontrollen und ein Datenschutzgesetz, das ohnehin für jede Bearbeitung gilt. Offen ist nur noch, welchen Nachweis Sie wem vorlegen.

02 Der EU AI Act bindet Sie ohne EU-Sitz

Artikel 2 der Verordnung (EU) 2024/1689 ist der Haken, an dem Schweizer Firmen hängen. Absatz 1 Buchstabe a erfasst Anbieter, die KI-Systeme in der Union in Verkehr bringen, «unabhängig davon, ob diese Anbieter in der Union oder in einem Drittland niedergelassen sind». Buchstabe c geht weiter und erfasst Anbieter und Betreiber mit Sitz in einem Drittland, «wenn die vom KI-System hervorgebrachte Ausgabe in der Union verwendet wird» EU AI Act, Art. 2 .

Lesen Sie den zweiten Satz zweimal. Es braucht keine Niederlassung, keinen Vertrieb, keinen Server in der EU. Es genügt, dass die Ausgabe Ihres Systems dort verwendet wird. Ein Zürcher Softwarehaus, dessen Scoring-Modell von einem deutschen Kunden genutzt wird, ist im Anwendungsbereich. 2024 gingen CHF 144,40 Mrd von insgesamt CHF 283,01 Mrd Schweizer Warenexporten in die EU, also 51,02 Prozent EDA, Schweiz–EU in Zahlen 2025 . Für die exportierende Schweiz ist der EU AI Act der Normalfall.

PflichtGilt ab
Verbotene Praktiken (Art. 5, Ursprungsfassung), KI-Kompetenz (Art. 4)2. Februar 2025
GPAI-Pflichten (Kapitel V), Sanktionen, Governance-Struktur2. August 2025
Allgemeine Geltung, Transparenzpflichten (Art. 50)2. August 2026
Durch den AI Omnibus ergänzte Verbote (Art. 5 Abs. 1 Bst. ba und bb, Abs. 1a und 1b)2. Dezember 2026
Eigenständige Hochrisiko-Systeme (Anhang III)2. Dezember 2027
In Produkte eingebettete Hochrisiko-KI (Anhang I)2. August 2028

Der Gesetzgeber hat diese Daten in Artikel 113 gestaffelt EU AI Act, Art. 113 . Verschoben wurden durch den AI Omnibus, der am 27. Juli 2026 in Kraft trat, allein die beiden Hochrisiko-Termine. Die Kommission beschreibt den Omnibus als gezielte Vereinfachung des KI-Regelwerks bei gleichzeitig starken Schutzvorkehrungen Europäische Kommission, AI Omnibus . Die Termine 2025 und 2026 stammen unverändert aus der Ursprungsfassung. Die Hochrisiko-Pflichten binden Sie damit heute noch nicht. Verbote, KI-Kompetenz, GPAI- und Transparenzpflichten gelten bereits.

Sortieren Sie Ihre Prioritäten am Bussenrahmen. Artikel 99 sieht bis 35 000 000 Euro oder 7 Prozent des gesamten weltweiten Jahresumsatzes für verbotene Praktiken nach Artikel 5 vor, bis 15 000 000 Euro oder 3 Prozent für die meisten übrigen Pflichten und bis 7 500 000 Euro oder 1 Prozent für falsche oder irreführende Angaben gegenüber Behörden. Massgebend ist jeweils der höhere Betrag, für KMU gelten reduzierte Beträge EU AI Act, Art. 99 .

03 Artikel 15 macht Governance zur Testpflicht

Ein einziger Artikel verwandelt AI Governance von einer Dokumentationsübung in eine technische Prüfpflicht. Artikel 15 verlangt, dass Hochrisiko-Systeme «widerstandsfähig gegen Versuche unbefugter Dritter sein» müssen, ihre Verwendung, Ausgaben oder Leistung zu verändern EU AI Act, Art. 15 .

Bemerkenswert ist, wie konkret der Gesetzgeber wird. Der Artikel benennt die Angriffsklassen, die technische Lösungen verhindern, erkennen, beantworten, beheben und kontrollieren müssen: Datenvergiftung durch «Manipulation des Trainingsdatensatzes», Model Poisoning vortrainierter Komponenten, Adversarial Examples als «Eingabedaten, die das KI-Modell zu Fehlern verleiten sollen», Modellumgehung und Angriffe auf die Vertraulichkeit. Diese Liste ist ein Testprogramm.

Kein Fragebogen und kein Governance-Framework beweist Widerstandsfähigkeit gegen Prompt Injection oder Datenvergiftung. Diesen Nachweis liefert nur ein Angriff auf das laufende System: auf die Prompts, die Retrieval-Pipeline, die Werkzeuge und Berechtigungen, die das Modell erreichen kann. Genau das ist der Inhalt eines AI-Security-Red-Teamings. Die klassische Infrastruktur darunter bleibt Sache eines Penetrationstests, denn ein sauberer Netzwerkbefund sagt nichts über das Modell aus.

04 Was die FINMA tatsächlich prüft

Die FINMA hat für KI kein neues Rundschreiben erlassen. Sie hat stattdessen beobachtet, «namentlich bei Aufsichtsgesprächen und in ersten spezifischen Vor-Ort-Kontrollen», und daraus sieben Prüffelder abgeleitet: Governance, Inventar und Risikoklassifizierung, Datenqualität, Tests und laufende Überwachung, Dokumentation, Erklärbarkeit sowie unabhängige Überprüfung FINMA 08/2024 .

Die FINMA schreibt ihre Befunde selbst auf, und die sind der eigentliche Wert des Dokuments. Beaufsichtigte konzentrieren sich laut FINMA stark auf Datenschutzrisiken, «weniger aber auf Modellrisiken wie mangelnde Robustheit und Korrektheit, Bias, mangelnde Stabilität und Erklärbarkeit». Nur wenige Beaufsichtigte lassen den gesamten Modellentwicklungsprozess unabhängig und durch qualifiziertes Personal überprüfen. Ergebnisse konnten «häufig nicht nachvollzogen, erklärt oder reproduziert» werden. Und die Beaufsichtigten hatten teilweise Schwierigkeiten zu eruieren, ob zugekaufte Drittprodukte überhaupt KI enthalten.

Der letzte Punkt trifft fast jeden. Ihr CRM, Ihr Ticketing, Ihre Betrugserkennung: Jeder dieser Anbieter hat in den letzten zwei Jahren KI-Funktionen eingebaut, oft ohne prominenten Hinweis. Ohne KI-Inventar wissen Sie nicht, wie viele Modelle in Ihrem Betrieb laufen. Ohne diese Liste können Sie weder klassifizieren noch testen noch melden.

In einer Fussnote zählt die FINMA beispielhaft Testarten auf, unter anderem Backtesting, Out-of-Sample Testing, Sensitivitätsanalysen, Stress-Testing und Tests mit falschen Input-Daten wie Adversarial Testing FINMA 08/2024 . Wer die bestehenden FINMA-Cybersecurity-Anforderungen bereits erfüllt, hat den Prozess dafür. Er muss ihn auf Modelle ausweiten und die Prüfung von der Entwicklung trennen.

05 Das revDSG gilt unabhängig von allem

Der EDÖB hat die Frage in seinem 33. Tätigkeitsbericht 2025/2026 abschliessend beantwortet: «Der EDÖB erinnerte daran, dass das DSG technologieneutral formuliert ist und demzufolge direkt auf KI-gestützte Datenbearbeitungen Anwendung findet» EDÖB, 33. Tätigkeitsbericht . Kein EU-Bezug nötig, keine FINMA-Aufsicht nötig. Wenn Ihr Modell Personendaten bearbeitet, gilt das Gesetz.

Vier Bestimmungen tragen die Last DSG, SR 235.1 . Artikel 21 verlangt, dass Sie über eine ausschliesslich automatisierte Entscheidung informieren, und gibt der betroffenen Person das Recht auf Stellungnahme und menschliche Überprüfung. Artikel 22 verlangt eine vorgängige Datenschutz-Folgenabschätzung, wenn die Bearbeitung ein hohes Risiko für die Persönlichkeit oder die Grundrechte der betroffenen Person mit sich bringen kann, wobei sich das hohe Risiko «aus der Art, dem Umfang, den Umständen und dem Zweck der Bearbeitung» ergibt. Artikel 24 verlangt die Meldung einer Datensicherheitsverletzung an den EDÖB, so rasch als möglich. Artikel 60 und 61 sehen Bussen bis CHF 250 000 vor, unter anderem für verletzte Informationspflichten und für das Nichteinhalten der Mindestanforderungen an die Datensicherheit, allerdings nur bei vorsätzlicher Verletzung und in der Regel nur auf Antrag.

Der EDÖB greift spürbar häufiger durch. Im Geschäftsjahr 2025/2026 gingen 484 Meldungen über Datensicherheitsverletzungen ein, nach 363 im Vorjahr. Die freiwilligen Meldungen stiegen von 26 auf 141. Die Anzeigen haben sich mehr als verdoppelt, auf 2477 nach 1053 im Vorjahr, wobei die Tabelle im selben Bericht 2447 nennt. Der EDÖB führte 156 niederschwellige Interventionen, 22 Vorabklärungen und 9 Untersuchungen durch, zwei Verfahren sind vor dem Bundesverwaltungsgericht hängig EDÖB, 33. Tätigkeitsbericht . Keine dieser Zahlen ist KI-verursacht. Sie zeigen, wie aktiv die Behörde geworden ist, deren Pflichten jetzt auch für Ihre Modelle gelten. Wie ein offensiver Test diese Pflichten belegt, steht in unserer Analyse zu nDSG und Red Teaming.

06 Drei Regime, drei Nachweise

Jedes Regelwerk hat einen anderen Auslöser und will ein anderes Artefakt sehen. Diese Tabelle ist der Kern der ganzen Frage.

RegimeAuslöserWas die Aufsicht sehen will
EU AI Act Inverkehrbringen in der EU oder Nutzung der Ausgabe in der Union (Art. 2) Konformitätsunterlagen, Risikomanagement und der Robustheitsnachweis nach Art. 15: adversariale Tests gegen Datenvergiftung, Adversarial Examples und Modellumgehung
FINMA Beaufsichtigtes Institut mit KI in wesentlichen Prozessen Die FINMA beurteilt, ohne verbindliche Vorgabe, KI-Inventar und Risikoklassifizierung, Modell-Tests, Nachvollziehbarkeit der Ergebnisse und eine unabhängige Überprüfung getrennt von der Entwicklung
revDSG Bearbeitung von Personendaten, unabhängig von Technologie und Markt Datenschutz-Folgenabschätzung nach Art. 22, Information über automatisierte Entscheide nach Art. 21, Meldeprozess nach Art. 24, belegte Mindestanforderungen an die Datensicherheit
ISO/IEC 42001:2023 Freiwillig, häufig auf Kundenwunsch Zertifiziertes KI-Managementsystem. Rechtlich verpflichtet es zu nichts, liefert aber das Gerüst für Inventar, Rollen und wiederkehrende Prüfungen ISO/IEC 42001:2023

Zwei Muster fallen auf. Erstens verlangen alle drei bindenden Regime eine Form von Test, keines akzeptiert eine Selbstauskunft. Zweitens verlangt nur eines der drei Regime ausdrücklich Unabhängigkeit vom Entwicklungsteam, und genau dort hakt es. Die FINMA nennt sie als eigenes Prüffeld und beobachtete «nicht in allen Fällen eine klare Abgrenzung zwischen der Entwicklung von KI-Anwendungen und der unabhängigen Überprüfung» FINMA 08/2024 . Gemeint ist eine organisatorische Trennung, keine zweite Meinung im selben Team. In der Modellvalidierung im Kreditrisiko ist diese Trennung seit Jahren Standard. Bei KI-Systemen fehlt sie in den meisten Häusern noch komplett.

Was Sie dieses Quartal erledigen
  • KI-Inventar erstellen: jedes eigene und jedes zugekaufte System erfassen, inklusive der Frage an jeden Lieferanten, ob sein Produkt KI enthält.
  • Jedes System klassifizieren: Personendaten ja oder nein, EU-Bezug ja oder nein, Entscheid mit Wirkung auf Menschen ja oder nein.
  • Für jedes System mit hohem Risiko die Datenschutz-Folgenabschätzung nach Art. 22 revDSG vorgängig durchführen und ablegen.
  • Das System mit der grössten Reichweite adversarial testen lassen: Prompt Injection über fremde Inhalte, Tool-Missbrauch, Datenabfluss über das Modell.
  • Die Prüfung organisatorisch von der Entwicklung trennen und die Ergebnisse so dokumentieren, dass sie reproduzierbar sind.
  • Meldeprozess nach Art. 24 revDSG auf KI-Vorfälle ausweiten und einmal im Trockenlauf testen.

Beginnen Sie beim System mit der grössten Reichweite. Das einfachste kommt zuletzt. Im kostenlosen Erst-Audit ordnen wir jedes Ihrer KI-Systeme einem der drei Regime zu und sagen Ihnen, welcher Nachweis dafür heute fehlt. Ein erster Blick, keine volle Prüfung, kein Retainer. Sichern Sie Ihr kostenloses Audit und Sie gehen mit einer Liste aus dem Gespräch: pro System das Regime, der verlangte Nachweis, der nächste Schritt. Ihr Red Team. In Reichweite.

References

Sources

  1. FINMA. Aufsichtsmitteilung 08/2024: Governance und Risikomanagement beim Einsatz Künstlicher Intelligenz. 18. Dezember 2024. finma.ch
  2. Verordnung (EU) 2024/1689 (EU AI Act), Artikel 2: Anwendungsbereich. artificialintelligenceact.eu
  3. Verordnung (EU) 2024/1689 (EU AI Act), Artikel 15: Genauigkeit, Robustheit und Cybersicherheit. artificialintelligenceact.eu
  4. Verordnung (EU) 2024/1689 (EU AI Act), Artikel 99: Sanktionen. artificialintelligenceact.eu
  5. Verordnung (EU) 2024/1689 (EU AI Act), Artikel 113: Inkrafttreten und Geltungsbeginn. artificialintelligenceact.eu
  6. Europäische Kommission. AI Omnibus enters into force. 27. Juli 2026. digital-strategy.ec.europa.eu
  7. Bundesrat. KI-Regulierung: Bundesrat will Konvention des Europarats ratifizieren. Medienmitteilung, 12. Februar 2025. admin.ch
  8. EDÖB. 33. Tätigkeitsbericht 2025/2026. Veröffentlicht 30. Juni 2026. edoeb.admin.ch
  9. Bundesgesetz über den Datenschutz (DSG, SR 235.1), Fassung ab 1. September 2023. Fedlex. fedlex.admin.ch
  10. EDA, Direktion für europäische Angelegenheiten. Schweiz–EU in Zahlen, Juni 2025 (Daten: BAZG, Swiss-Impex). europa.eda.admin.ch
  11. ISO/IEC 42001:2023. Information technology — Artificial intelligence — Management system. iso.org