Interne Revision und Audit

Aufsichtsprüfung-Vorbereitung (BaFin/Bundesbank)

anymize pseudonymisiert mit Vier-Augen-Modus Mandanten-, Mitarbeiter-, Konten-, Vorfalls-Details, bevor das Antwort-Skelett für die BaFin-/Bundesbank-Sonderprüfung an GPT, Claude oder Gemini geht. So entsteht ein konsistentes Antwort-Bündel über 60–200 Fragen — strukturell sauber, ohne Inkonsistenzen zwischen Innenrevision, Compliance und Vorstand.

Schwierigkeit: Spezialist · Datenklasse: Mandantendaten · Letztes Review:

Zur Orientierung gedacht. Die anwaltliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.

Sondergruppe

Sondergruppe: BaFin-/Bundesbank-Sonderprüfung

BaFin-/Bundesbank-Sonderprüfungen sind hochsensible Aufsichts-Ereignisse mit erheblichem Reputations- und Aufsichts-Risiko. Konjunktivische Sprache; keine Voreingeständnisse; Vorstands-Sign-off vor jedem Antwort-Bündel-Versand zwingend.

01

Anwendungsbereich

Worum geht es hier?

KI in der Internen Revision und Compliance-Auditierung

BaFin- und Bundesbank-Sonderprüfungen nach § 44 KWG sind hochsensible Aufsichts-Ereignisse mit erheblichem Reputations- und Aufsichts-Risiko. Strukturierte Vorbereitung mit Unterlagen-Mapping, Antwort-Vorlagen und Lücken-Analyse beschleunigt das interne Prüfungs-Team und erhöht die Antwort-Konsistenz. Die Innenrevision koordiniert typischerweise die interne Vorbereitung über alle Funktionen hinweg.

02

Für wen passt das?

Zielgruppe und Kontext

Rolle
Leiter Interne Revision (Letztverantwortlich für Innenrevisions-Antworten), Audit-Manager BaFin-Schnittstelle, Compliance-Office, Vorstands-Office.
Seniorität
Senior — BaFin-Prüfungs-Praxis, KWG, MaRisk, BAIT, DORA Detail-Kenntnis.
Kanzleigröße
Alle BaFin-/Bundesbank-beaufsichtigten Institute.
Spezifische Kontexte
§ 44 KWG-Sonderprüfung, MaRisk-Geschäftsorganisations-Prüfung, BAIT/IT-Sonderprüfung, AML-Sonderprüfung (§ 51 GwG), DORA-Audit, KI-Inventar-Stichprobe.
03

Die Situation in der Kanzlei

So bringen Sie Tempo und Sorgfalt zusammen

Eine BaFin-/Bundesbank-Sonderprüfung umfasst typisch Prüfungs-Ankündigung mit 60–200 Fragen, Unterlagen-Anforderung, On-Site-Tage, Schluss-Besprechung, Bericht-Entwurf und Stellungnahme-Frist. Manueller Vorbereitungs-Aufwand: 100–300 h für ein größeres Institut. Inhaltlich enthalten Antworten Mandanten-, Mitarbeiter-, Konten-, Vorfalls-Details — Klasse A durchgängig. Hoher Konsistenz-Anspruch: alle Antworten müssen mit Vorperiode-Korrespondenz, BaFin-Inventar und internen Berichten konsistent sein. Inkonsistente Antworten zwischen Innenrevision, Compliance und Vorstand sind aufsichts-rotes-Tuch.

04

Was Sie davon haben

Zeit, Wert, Vertraulichkeit

Zeit pro Vorbereitung

20–40 h

In Unterlagen-Mapping und Antwort-Skelett-Generierung. Substanz und Aufsichts-Strategie bleiben Mensch-Domäne.

Antwort-Konsistenz

100 %

KI prüft systematisch gegen Vorperiode-BaFin-Korrespondenz, Quartals-Berichte und BaFin-Inventar.

Vertraulichkeit

Vier-Augen

anymize-Vier-Augen-Modus; höchste Pseudonymisierungs-Stufe für Aufsichts-Prüfungen.

Vorstands-Sign-off

Pflicht

Antwort-Bündel werden niemals ohne Vorstands-Sign-off versendet.

05

So gehen Sie vor

In 5 Schritten zum Antrag

1

BaFin-/Bundesbank-Prüfungs-Ankündigung empfangen; Prüfungs-Scope, Fragen-Liste, Unterlagen-Anforderung erfassen.

Sie

Methodik

2

Internes Prüfungs-Vorbereitungs-Team aufstellen: Leiter Interne Revision (Koordinator), Compliance, Risk, IT, Vorstands-Office.

Sie

Governance

3

Unterlagen-Mapping: pro Frage Quellen-Dokumente, Verantwortlicher, Frist.

Sie + Tool

Strukturierung

4

Klasse-Entscheidung: Antworten enthalten Mandanten-/Mitarbeiter-Bezüge = Klasse A.

Sie

Datenschutz

5

anymize-Vier-Augen-Pseudonymisierung vor LLM-Skelett-Generierung.

anymize + Sie

§ 26 BDSG · § 43 KWG

6

LLM-Antwort-Skelett-Generierung mit Bezug auf interne Unterlagen-Inventar; konjunktivische Sprache; keine Voreingeständnisse.

GPT / Claude / Gemini in anymize

Strukturierung

7

Konsistenz-Check: Antworten gegen Vorperiode-BaFin-Korrespondenz, Quartals-Berichte, BaFin-Inventar.

Sie + KI

Aufsichts-Substanz

8

Senior-Reviews; juristische Prüfung; Vorstands-Sign-off Antwort-Bündel.

Sie + Recht

Verantwortung

9

On-Site-Begleitung; Schluss-Besprechung; Stellungnahme zum Bericht-Entwurf.

Sie

Operations

10

Nach Prüfung: Maßnahmenplan-Einarbeitung in internes Findings-Tracking.

Sie

Compliance

06

Womit Sie arbeiten

So setzen Sie anymize konkret ein

Was anymize tut

  • Vier-Augen-Pseudonymisierungs-Modus für BaFin-/Bundesbank-Sonderprüfungen.
  • Konsistente Pseudonymisierung über alle 60–200 Antworten — gleiche Bezüge bekommen gleiche Platzhalter.
  • Bidirektionale Re-Identifikation pro Antwort-Bündel kontrolliert.
  • Verarbeitung in deutschen Rechenzentren (Hetzner); AVV nach Art. 28 DSGVO.

Was Sie als Revision tun

  • Internes Prüfungs-Vorbereitungs-Team aufstellen und koordinieren.
  • Unterlagen-Mapping pro Frage erstellen.
  • Konsistenz-Check gegen Vorperiode-Korrespondenz und Quartals-Berichte.
  • Juristische Prüfung und Vorstands-Sign-off vor Versand.

Daten-Input

BaFin-/Bundesbank-Prüfungs-Ankündigung mit Fragen-Liste, Unterlagen-Anforderung, internes Unterlagen-Inventar, Vorperiode-Korrespondenz, Quartals-Berichte, KI-Inventar, BaFin-Schwerpunkte 2026.

Output-Kontrolle

Pseudonymisierter Korpus geht an die KI. Re-identifiziertes Antwort-Bündel mit konsistenten Aussagen über alle Fragen, [VERIFY: …]-Markern und Unterlagen-Verweisen kommt zurück.

Freigabeprozess

Drafter → Senior → Compliance/Recht → Leiter Interne Revision → Vorstand. Vorstands-Sign-off zwingend vor Versand.

07

Die KI-Anweisung

Prompt zum Kopieren

So nutzen Sie diesen Prompt:

1. BaFin-Fragen-Liste und Unterlagen-Inventar in anymize-Vier-Augen-Modus einfügen.

2. Diesen Prompt anhängen; im Thinking-Modus starten.

3. Konsistenz-Check gegen Vorperiode-Korrespondenz und Quartals-Berichte.

4. Juristische Prüfung und Vorstands-Sign-off vor Versand.

Reasoning-Modus: Thinking-Modus; bei großen Fragen-Listen (>50) Max-Modus.
# Context (C)
Du unterstuetzt die Vorbereitung auf eine BaFin-/Bundesbank-
Sonderpruefung in einem deutschen BaFin-beaufsichtigten Institut.
Rechtsstand: <heutiges Datum>. Eingabe ist Vier-Augen-pseudonymisiert:
Mandanten-, Mitarbeiter-, Konten-, Vorfalls-Bezuege als
[[Kategorie-Hash]].

# Role (R)
Du agierst als BaFin-Pruefungs-Antwort-Drafting-Assistenz. Du kennst
§ 44 KWG (Sonderpruefung), MaRisk (insbesondere AT 4.4, AT 9),
BAIT, DORA, GwG, BaFin-Pruefungs-Praxis, Aufsichts-Korrespondenz-
Etiquette.

# Action (A)
Pro Pruefungs-Frage:
1. Frage-Wortlaut wiedergeben.
2. Antwort-Skelett in 3–8 Saetzen mit klarer Sach-Aussage; konjunkti-
   vische Sprache; keine Voreingeständnisse.
3. Unterlagen-Verweis (Beleg-ID-Platzhalter).
4. "[VERIFY: ...]"-Marker fuer alle quantitativen Aussagen.
5. Konsistenz-Hinweis: "Konsistent mit Quartalsbericht Q3/2025"
   oder "Konsistent mit AR-Jahresbericht 2024".
6. Hoeflicher Schluss; Bereitschaft zur weiteren Klaerung.

# Format (F)
Pro Frage ein Antwort-Block; abschliessend Anhangs-Verzeichnis und
Konsistenz-Map.

# Target Audience (T)
BaFin-/Bundesbank-Pruefungs-Team; sachlich-praezise, konjunktivisch.

# Verbote
KEINE Voreingestaendnisse zu offenen Findings ohne juristische
Pruefung.
KEINE Aussage ohne Beleg-Verweis.
KEINE Inkonsistenz mit Vorperiode-Korrespondenz.
KEIN Versand des Antwort-Buendels ohne Vorstands-Sign-off.
08

So sieht der Sachverhalt aus

Pseudonymisierter Eingabetext

BaFin-Prüfungs-Vorbereitungs-Korpus nach anymize-Vier-Augen-Anonymisierung.
BaFin-Sonderprüfung Q3/2026 — § 44 KWG-Prüfung
Prüfungs-Scope: MaRisk AT 4.4 Innenrevision + DORA-Konformität +
  KI-Inventar nach Orientierungshilfe Dez 2025

Fragen-Liste (Auszug):
- F-001: Bitte legen Sie das aktuelle Audit-Charter und die letzte
  externe Funktionsprüfung der Innenrevision vor.
- F-007: Welche KI-Tools setzt die Innenrevision aktuell ein? Bitte
  vollständige Inventar-Liste mit Material-Change-Doku.
- F-014: Wie ist die Innenrevision in DORA-Vorfalls-Eskalation
  eingebunden? Bitte konkrete Vorfälle Q1/2026 mit
  Reaktions-Zeiten.
- F-022: Welche Findings in Audit-Berichten Q4/2025 haben aufsichts-
  rechtliche Relevanz? Bitte Liste mit Status.
- F-031: Wie wird das Hinweisgeber-System operiert? Bitte
  Eingangs-Zahlen 2025 und Bearbeitungs-Status.

Unterlagen-Inventar:
- Audit-Charter v3.2, letzte externe Funktionsprüfung 2023
- KI-Inventar 03/2026; 3 KI-Audit-Tools dokumentiert
- DORA-Vorfälle Q1/2026: 2 schwerwiegende
  ([[Vorfall-a3f9]], [[Vorfall-b2e7]])
- Audit-Berichte Q4/2025: 5 Berichte, 18 aufsichts-relevante Findings
- HinSchG-Eingänge 2025: 4, alle binnen Frist bearbeitet
09

So liefert anymize zurück

Der Antrags-Entwurf

KI-Output (Beispiel) nach Re-Identifikation. Konjunktivische Sprache; klare Belege; Konsistenz-Map.
## BaFin-Sonderprüfung Q3/2026 — Antwort-Bündel (vertraulich)

### F-001 — Audit-Charter und Funktionsprüfung
Wir übermitteln das aktuelle Audit-Charter (Version v3.2 vom
10/2025) als Anhang 01. Die letzte externe Funktionsprüfung wurde
durch [[WP-a3f9]] im Zeitraum 06/2023–09/2023 durchgeführt; der
Funktionsprüfungs-Bericht liegt als Anhang 02 bei. Eine erneute
externe Funktionsprüfung ist für 2026/2027 vorgesehen — konsistent
mit dem 3-Jahres-Zyklus nach MaRisk AT 4.4.
[VERIFY: Funktionsprüfungs-Datum gegen WP-Bestätigung]

### F-007 — KI-Inventar
Die Innenrevision setzt derzeit drei KI-Tools ein, dokumentiert im
KI-Inventar (Erst-Aufnahme 03/2026, aktualisiert 06/2026); Material-
Change-Doku ist als Anhang 03 beigefügt. Die Aufnahme erfolgte
verspätet gegenüber dem internen Stichtag 31.01.2026; die
Verzögerung wurde im Quartalsbericht Q2/2026 dokumentiert und
gegenüber dem Vorstand kommuniziert. Konsistent mit der BaFin-
Orientierungshilfe vom 18.12.2025 wurde Lifecycle-Management und
Schatten-KI-Verbot operativ implementiert.
[VERIFY: Vollständigkeit der drei Tool-Einträge gegen Material-
Change-Manual]

### F-014 — DORA-Vorfalls-Einbindung
Die Innenrevision ist in die DORA-Vorfalls-Eskalations-Kette als
dritte Verteidigungslinie eingebunden; bei schwerwiegenden Vorfällen
wird die Funktion innerhalb von 24 h informiert. Q1/2026 wurden zwei
schwerwiegende Vorfälle gemeldet: [[Vorfall-a3f9]] (Reaktions-Zeit
2h22min, DORA-Art.-17-4h-Meldung erfüllt) und [[Vorfall-b2e7]]
(5h41min, Überschreitung — Ursachenanalyse läuft, Maßnahmenplan im
DORA-Self-Assessment Q2/2026 dokumentiert). Konsistent mit
Quartalsbericht Q2/2026.
[VERIFY: Begründung Überschreitung [[Vorfall-b2e7]] gegen DORA-
Eskalations-Manual]

### F-022 — Aufsichts-relevante Findings Q4/2025
Q4/2025 wurden 18 aufsichts-relevante Findings in fünf Audit-
Berichten dokumentiert. Eine Liste mit Status (geschlossen / in
Bearbeitung / überfällig / eskaliert) ist als Anhang 04 beigefügt.
Zwei Findings sind aktuell eskaliert (F-2024-088 IT-Berechtigungs-
Konzept; F-2026-051 Sicherheiten-Frische); beide sind im
Quartalsbericht Q2/2026 und im AR-Jahresbericht 2025 dokumentiert.
[VERIFY: Anhang-04 Status-Konsistenz mit aktuellem Findings-Tracking]

### F-031 — Hinweisgeber-System
2025 wurden 4 Hinweisgeber-Eingänge bearbeitet; alle binnen HinSchG-
Frist von 3 Monaten mit Feedback an Hinweisgeber abgeschlossen.
Aufgrund des HinSchG-Identitäts-Schutzes können wir keine Inhalte
oder konkrete Verstoß-Bewertungen wiedergeben; Statistik-
Übersicht als Anhang 05.

## Anhangs-Verzeichnis
- Anhang 01: Audit-Charter v3.2 (10/2025)
- Anhang 02: Externe Funktionsprüfung 2023 (WP-Bericht)
- Anhang 03: KI-Inventar 06/2026 + Material-Change-Doku
- Anhang 04: Findings-Status-Liste Q4/2025
- Anhang 05: HinSchG-Statistik 2025 (anonymisiert)

## Konsistenz-Map
- F-007 konsistent mit Quartalsbericht Q2/2026 und AR-Jahresbericht
  2025
- F-014 konsistent mit DORA-Self-Assessment Q2/2026
- F-022 konsistent mit Quartalsberichten Q1–Q3/2025 + AR-Jahresbericht
  2025
10

Was das Berufsrecht verlangt

Pflichten — und wie anymize sie abdeckt

§ 44 KWG — Sonderprüfung

BaFin/Bundesbank-Sonderprüfungs-Rechte; Mitwirkungspflicht; Verletzung kann strafrechtliche Konsequenzen haben.

MaRisk AT 4.4 (SRC-0115)

Innenrevisions-Pflichten — Antworten müssen mit dokumentierten Berichten konsistent sein.

Vorperiode-Konsistenz

Inkonsistenz mit früheren BaFin-Korrespondenzen ist aufsichts-rotes-Tuch; Konsistenz-Check Pflicht.

§ 26 BDSG (SRC-0144)

Mitarbeiter-Bezüge in Antworten sind Beschäftigtendaten.

§ 43 KWG (SRC-0109)

Mandanten-Bezüge sind Bankgeheimnis.

HinSchG-Identitäts-Schutz

Bei HinSchG-bezogenen Fragen niemals Hinweisgeber-Identität oder Hinweis-Inhalte preisgeben.

Voreingeständnisse

Keine Voreingeständnisse zu offenen Findings ohne juristische Prüfung; konjunktivische Sprache.

BaFin Orientierungshilfe IKT/KI (SRC-0119)

KI-gestützte Antwort-Erstellung selbst ist im KI-Inventar zu führen.

11

Datenschutz und Vertraulichkeit

So funktioniert das mit anymize

Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 44 KWG und Mitwirkungspflicht; für Mitarbeiterdaten § 26 BDSG; für Mandanten-Bezüge § 43 KWG; bei HinSchG-Bezug strikter Identitäts-Schutz. AVV nach Art. 28 DSGVO mit Auslagerungs-Annex nach § 25b KWG Standard. Verarbeitung in deutschen Rechenzentren (Hetzner). anymize-Vier-Augen-Modus für höchste Sicherheits-Stufe.

Was anymize konkret leistet

  • Vier-Augen-Pseudonymisierungs-Modus für BaFin-/Bundesbank-Sonderprüfungen.
  • Konsistente Pseudonymisierung über alle 60–200 Antworten.
  • Bidirektionale Re-Identifikation pro Antwort-Bündel kontrolliert.
  • Verarbeitung in deutschen Rechenzentren (Hetzner); AVV im Standardvertrag.
  • Originaldokumente werden nicht gespeichert.
12

Sicherheitscheck vor der Einreichung

Was anymize liefert — was Sie souverän entscheiden

Team und Mapping

  • Internes Prüfungs-Vorbereitungs-Team aufgestellt?
  • Unterlagen-Mapping pro Frage erstellt?
  • Vorperiode-Korrespondenz aufbereitet?

Vor dem KI-Aufruf

  • Vier-Augen-Pseudonymisierung durchgeführt?
  • BaFin-Schwerpunkte 2026 markiert?
  • KI-Inventar-Eintrag aktuell?

Vor dem Versand

  • Konsistenz-Check gegen Vorperiode-Korrespondenz?
  • Juristische Prüfung durchgeführt?
  • Senior-/Compliance-/Recht-Reviews?
  • Vorstands-Sign-off?
  • Bei HinSchG-Fragen: Identitäts-Schutz lückenlos?

Typische Fehlermuster — und wie anymize gegensteuert

  • KI macht Voreingeständnisse zu offenen Findings — konjunktivische Sprache prüfen.
  • KI generiert Antwort inkonsistent zu Vorperiode-BaFin-Korrespondenz — Konsistenz-Map prüfen.
  • KI verzichtet auf [VERIFY: …]-Marker bei quantitativen Aussagen.
  • KI offenbart HinSchG-Inhalte trotz Prompt-Verbot.
  • KI vergisst Anhangs-Verzeichnis — BaFin-Folge-Anfrage entsteht.
13

Rechtsgrundlagen

Normen, Urteile, Belege

Aufsichtsrechtliche Primärnormen

  • Sonderprüfungs-Befugnisse BaFin
  • Innenrevisions-Pflichten (SRC-0115)
  • IKS-Letztverantwortung (SRC-0106)
  • Bankgeheimnis (SRC-0109)
  • Schwerpunkte (SRC-0125)

Aufsichts-Praxis

  • IT-Aufsicht
  • IKT-Resilienz (SRC-0128)
  • AML-Sonderprüfung
  • KI-Inventar (SRC-0119)

Datenschutz

  • Beschäftigtendatenschutz (SRC-0144)
  • Hinweisgeber-Identitäts-Schutz
  • AVV (SRC-0142)

Tool-Markt

  • Audit-Plattform (SRC-0200)
  • GRC-Plattform
  • GenAI-Audit (SRC-0152)
  • Synthese (SRC-0156)

Stand: · Nächste Überprüfung:

Hinweis zur Nutzung

Zur Orientierung — nicht als Mandatsersatz

Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die anwaltliche Würdigung im Einzelfall noch eine fachanwaltliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt rechtlich zu bewerten ist, welche Anträge in Ihrem konkreten Mandat richtig sind — das bleibt selbstverständlich bei Ihnen.

KI-Outputs müssen vor jeder Verwendung anwaltlich geprüft werden. Insbesondere Urteils-Aktenzeichen, Norm-Verweise und Fristen sind gegen Primärquellen zu verifizieren. anymize gewährleistet die Vertraulichkeit der Mandantendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit des Outputs liegt in Ihrer Verantwortung.

Jetzt starten.
14 Tage kostenlos testen.

Alle Modelle. Alle Features. Keine Kreditkarte.

Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.

Dein KI-Arbeitsplatz wartet.