Interne Revision und Audit
Aufsichtsprüfung-Vorbereitung (BaFin/Bundesbank)
anymize pseudonymisiert mit Vier-Augen-Modus Mandanten-, Mitarbeiter-, Konten-, Vorfalls-Details, bevor das Antwort-Skelett für die BaFin-/Bundesbank-Sonderprüfung an GPT, Claude oder Gemini geht. So entsteht ein konsistentes Antwort-Bündel über 60–200 Fragen — strukturell sauber, ohne Inkonsistenzen zwischen Innenrevision, Compliance und Vorstand.
Schwierigkeit: Spezialist · Datenklasse: Mandantendaten · Letztes Review:
Zur Orientierung gedacht. Die anwaltliche Würdigung im Einzelfall bleibt selbstverständlich bei Ihnen — KI-Outputs sind vor jeder Verwendung zu prüfen. Mehr dazu am Ende.
Sondergruppe
Sondergruppe: BaFin-/Bundesbank-Sonderprüfung
BaFin-/Bundesbank-Sonderprüfungen sind hochsensible Aufsichts-Ereignisse mit erheblichem Reputations- und Aufsichts-Risiko. Konjunktivische Sprache; keine Voreingeständnisse; Vorstands-Sign-off vor jedem Antwort-Bündel-Versand zwingend.
Anwendungsbereich
Worum geht es hier?
BaFin- und Bundesbank-Sonderprüfungen nach § 44 KWG sind hochsensible Aufsichts-Ereignisse mit erheblichem Reputations- und Aufsichts-Risiko. Strukturierte Vorbereitung mit Unterlagen-Mapping, Antwort-Vorlagen und Lücken-Analyse beschleunigt das interne Prüfungs-Team und erhöht die Antwort-Konsistenz. Die Innenrevision koordiniert typischerweise die interne Vorbereitung über alle Funktionen hinweg.
Für wen passt das?
Zielgruppe und Kontext
- Rolle
- Leiter Interne Revision (Letztverantwortlich für Innenrevisions-Antworten), Audit-Manager BaFin-Schnittstelle, Compliance-Office, Vorstands-Office.
- Seniorität
- Senior — BaFin-Prüfungs-Praxis, KWG, MaRisk, BAIT, DORA Detail-Kenntnis.
- Kanzleigröße
- Alle BaFin-/Bundesbank-beaufsichtigten Institute.
- Spezifische Kontexte
- § 44 KWG-Sonderprüfung, MaRisk-Geschäftsorganisations-Prüfung, BAIT/IT-Sonderprüfung, AML-Sonderprüfung (§ 51 GwG), DORA-Audit, KI-Inventar-Stichprobe.
Die Situation in der Kanzlei
So bringen Sie Tempo und Sorgfalt zusammen
Eine BaFin-/Bundesbank-Sonderprüfung umfasst typisch Prüfungs-Ankündigung mit 60–200 Fragen, Unterlagen-Anforderung, On-Site-Tage, Schluss-Besprechung, Bericht-Entwurf und Stellungnahme-Frist. Manueller Vorbereitungs-Aufwand: 100–300 h für ein größeres Institut. Inhaltlich enthalten Antworten Mandanten-, Mitarbeiter-, Konten-, Vorfalls-Details — Klasse A durchgängig. Hoher Konsistenz-Anspruch: alle Antworten müssen mit Vorperiode-Korrespondenz, BaFin-Inventar und internen Berichten konsistent sein. Inkonsistente Antworten zwischen Innenrevision, Compliance und Vorstand sind aufsichts-rotes-Tuch.
Was Sie davon haben
Zeit, Wert, Vertraulichkeit
Zeit pro Vorbereitung
20–40 h
In Unterlagen-Mapping und Antwort-Skelett-Generierung. Substanz und Aufsichts-Strategie bleiben Mensch-Domäne.
Antwort-Konsistenz
100 %
KI prüft systematisch gegen Vorperiode-BaFin-Korrespondenz, Quartals-Berichte und BaFin-Inventar.
Vertraulichkeit
Vier-Augen
anymize-Vier-Augen-Modus; höchste Pseudonymisierungs-Stufe für Aufsichts-Prüfungen.
Vorstands-Sign-off
Pflicht
Antwort-Bündel werden niemals ohne Vorstands-Sign-off versendet.
So gehen Sie vor
In 5 Schritten zum Antrag
BaFin-/Bundesbank-Prüfungs-Ankündigung empfangen; Prüfungs-Scope, Fragen-Liste, Unterlagen-Anforderung erfassen.
Sie
Methodik
Internes Prüfungs-Vorbereitungs-Team aufstellen: Leiter Interne Revision (Koordinator), Compliance, Risk, IT, Vorstands-Office.
Sie
Governance
Unterlagen-Mapping: pro Frage Quellen-Dokumente, Verantwortlicher, Frist.
Sie + Tool
Strukturierung
Klasse-Entscheidung: Antworten enthalten Mandanten-/Mitarbeiter-Bezüge = Klasse A.
Sie
Datenschutz
anymize-Vier-Augen-Pseudonymisierung vor LLM-Skelett-Generierung.
anymize + Sie
§ 26 BDSG · § 43 KWG
LLM-Antwort-Skelett-Generierung mit Bezug auf interne Unterlagen-Inventar; konjunktivische Sprache; keine Voreingeständnisse.
GPT / Claude / Gemini in anymize
Strukturierung
Konsistenz-Check: Antworten gegen Vorperiode-BaFin-Korrespondenz, Quartals-Berichte, BaFin-Inventar.
Sie + KI
Aufsichts-Substanz
Senior-Reviews; juristische Prüfung; Vorstands-Sign-off Antwort-Bündel.
Sie + Recht
Verantwortung
On-Site-Begleitung; Schluss-Besprechung; Stellungnahme zum Bericht-Entwurf.
Sie
Operations
Nach Prüfung: Maßnahmenplan-Einarbeitung in internes Findings-Tracking.
Sie
Compliance
Womit Sie arbeiten
So setzen Sie anymize konkret ein
Was anymize tut
- Vier-Augen-Pseudonymisierungs-Modus für BaFin-/Bundesbank-Sonderprüfungen.
- Konsistente Pseudonymisierung über alle 60–200 Antworten — gleiche Bezüge bekommen gleiche Platzhalter.
- Bidirektionale Re-Identifikation pro Antwort-Bündel kontrolliert.
- Verarbeitung in deutschen Rechenzentren (Hetzner); AVV nach Art. 28 DSGVO.
Was Sie als Revision tun
- Internes Prüfungs-Vorbereitungs-Team aufstellen und koordinieren.
- Unterlagen-Mapping pro Frage erstellen.
- Konsistenz-Check gegen Vorperiode-Korrespondenz und Quartals-Berichte.
- Juristische Prüfung und Vorstands-Sign-off vor Versand.
Daten-Input
BaFin-/Bundesbank-Prüfungs-Ankündigung mit Fragen-Liste, Unterlagen-Anforderung, internes Unterlagen-Inventar, Vorperiode-Korrespondenz, Quartals-Berichte, KI-Inventar, BaFin-Schwerpunkte 2026.
Output-Kontrolle
Pseudonymisierter Korpus geht an die KI. Re-identifiziertes Antwort-Bündel mit konsistenten Aussagen über alle Fragen, [VERIFY: …]-Markern und Unterlagen-Verweisen kommt zurück.
Freigabeprozess
Drafter → Senior → Compliance/Recht → Leiter Interne Revision → Vorstand. Vorstands-Sign-off zwingend vor Versand.
Die KI-Anweisung
Prompt zum Kopieren
So nutzen Sie diesen Prompt:
1. BaFin-Fragen-Liste und Unterlagen-Inventar in anymize-Vier-Augen-Modus einfügen.
2. Diesen Prompt anhängen; im Thinking-Modus starten.
3. Konsistenz-Check gegen Vorperiode-Korrespondenz und Quartals-Berichte.
4. Juristische Prüfung und Vorstands-Sign-off vor Versand.
# Context (C)
Du unterstuetzt die Vorbereitung auf eine BaFin-/Bundesbank-
Sonderpruefung in einem deutschen BaFin-beaufsichtigten Institut.
Rechtsstand: <heutiges Datum>. Eingabe ist Vier-Augen-pseudonymisiert:
Mandanten-, Mitarbeiter-, Konten-, Vorfalls-Bezuege als
[[Kategorie-Hash]].
# Role (R)
Du agierst als BaFin-Pruefungs-Antwort-Drafting-Assistenz. Du kennst
§ 44 KWG (Sonderpruefung), MaRisk (insbesondere AT 4.4, AT 9),
BAIT, DORA, GwG, BaFin-Pruefungs-Praxis, Aufsichts-Korrespondenz-
Etiquette.
# Action (A)
Pro Pruefungs-Frage:
1. Frage-Wortlaut wiedergeben.
2. Antwort-Skelett in 3–8 Saetzen mit klarer Sach-Aussage; konjunkti-
vische Sprache; keine Voreingeständnisse.
3. Unterlagen-Verweis (Beleg-ID-Platzhalter).
4. "[VERIFY: ...]"-Marker fuer alle quantitativen Aussagen.
5. Konsistenz-Hinweis: "Konsistent mit Quartalsbericht Q3/2025"
oder "Konsistent mit AR-Jahresbericht 2024".
6. Hoeflicher Schluss; Bereitschaft zur weiteren Klaerung.
# Format (F)
Pro Frage ein Antwort-Block; abschliessend Anhangs-Verzeichnis und
Konsistenz-Map.
# Target Audience (T)
BaFin-/Bundesbank-Pruefungs-Team; sachlich-praezise, konjunktivisch.
# Verbote
KEINE Voreingestaendnisse zu offenen Findings ohne juristische
Pruefung.
KEINE Aussage ohne Beleg-Verweis.
KEINE Inkonsistenz mit Vorperiode-Korrespondenz.
KEIN Versand des Antwort-Buendels ohne Vorstands-Sign-off.So sieht der Sachverhalt aus
Pseudonymisierter Eingabetext
BaFin-Sonderprüfung Q3/2026 — § 44 KWG-Prüfung
Prüfungs-Scope: MaRisk AT 4.4 Innenrevision + DORA-Konformität +
KI-Inventar nach Orientierungshilfe Dez 2025
Fragen-Liste (Auszug):
- F-001: Bitte legen Sie das aktuelle Audit-Charter und die letzte
externe Funktionsprüfung der Innenrevision vor.
- F-007: Welche KI-Tools setzt die Innenrevision aktuell ein? Bitte
vollständige Inventar-Liste mit Material-Change-Doku.
- F-014: Wie ist die Innenrevision in DORA-Vorfalls-Eskalation
eingebunden? Bitte konkrete Vorfälle Q1/2026 mit
Reaktions-Zeiten.
- F-022: Welche Findings in Audit-Berichten Q4/2025 haben aufsichts-
rechtliche Relevanz? Bitte Liste mit Status.
- F-031: Wie wird das Hinweisgeber-System operiert? Bitte
Eingangs-Zahlen 2025 und Bearbeitungs-Status.
Unterlagen-Inventar:
- Audit-Charter v3.2, letzte externe Funktionsprüfung 2023
- KI-Inventar 03/2026; 3 KI-Audit-Tools dokumentiert
- DORA-Vorfälle Q1/2026: 2 schwerwiegende
([[Vorfall-a3f9]], [[Vorfall-b2e7]])
- Audit-Berichte Q4/2025: 5 Berichte, 18 aufsichts-relevante Findings
- HinSchG-Eingänge 2025: 4, alle binnen Frist bearbeitetSo liefert anymize zurück
Der Antrags-Entwurf
## BaFin-Sonderprüfung Q3/2026 — Antwort-Bündel (vertraulich)
### F-001 — Audit-Charter und Funktionsprüfung
Wir übermitteln das aktuelle Audit-Charter (Version v3.2 vom
10/2025) als Anhang 01. Die letzte externe Funktionsprüfung wurde
durch [[WP-a3f9]] im Zeitraum 06/2023–09/2023 durchgeführt; der
Funktionsprüfungs-Bericht liegt als Anhang 02 bei. Eine erneute
externe Funktionsprüfung ist für 2026/2027 vorgesehen — konsistent
mit dem 3-Jahres-Zyklus nach MaRisk AT 4.4.
[VERIFY: Funktionsprüfungs-Datum gegen WP-Bestätigung]
### F-007 — KI-Inventar
Die Innenrevision setzt derzeit drei KI-Tools ein, dokumentiert im
KI-Inventar (Erst-Aufnahme 03/2026, aktualisiert 06/2026); Material-
Change-Doku ist als Anhang 03 beigefügt. Die Aufnahme erfolgte
verspätet gegenüber dem internen Stichtag 31.01.2026; die
Verzögerung wurde im Quartalsbericht Q2/2026 dokumentiert und
gegenüber dem Vorstand kommuniziert. Konsistent mit der BaFin-
Orientierungshilfe vom 18.12.2025 wurde Lifecycle-Management und
Schatten-KI-Verbot operativ implementiert.
[VERIFY: Vollständigkeit der drei Tool-Einträge gegen Material-
Change-Manual]
### F-014 — DORA-Vorfalls-Einbindung
Die Innenrevision ist in die DORA-Vorfalls-Eskalations-Kette als
dritte Verteidigungslinie eingebunden; bei schwerwiegenden Vorfällen
wird die Funktion innerhalb von 24 h informiert. Q1/2026 wurden zwei
schwerwiegende Vorfälle gemeldet: [[Vorfall-a3f9]] (Reaktions-Zeit
2h22min, DORA-Art.-17-4h-Meldung erfüllt) und [[Vorfall-b2e7]]
(5h41min, Überschreitung — Ursachenanalyse läuft, Maßnahmenplan im
DORA-Self-Assessment Q2/2026 dokumentiert). Konsistent mit
Quartalsbericht Q2/2026.
[VERIFY: Begründung Überschreitung [[Vorfall-b2e7]] gegen DORA-
Eskalations-Manual]
### F-022 — Aufsichts-relevante Findings Q4/2025
Q4/2025 wurden 18 aufsichts-relevante Findings in fünf Audit-
Berichten dokumentiert. Eine Liste mit Status (geschlossen / in
Bearbeitung / überfällig / eskaliert) ist als Anhang 04 beigefügt.
Zwei Findings sind aktuell eskaliert (F-2024-088 IT-Berechtigungs-
Konzept; F-2026-051 Sicherheiten-Frische); beide sind im
Quartalsbericht Q2/2026 und im AR-Jahresbericht 2025 dokumentiert.
[VERIFY: Anhang-04 Status-Konsistenz mit aktuellem Findings-Tracking]
### F-031 — Hinweisgeber-System
2025 wurden 4 Hinweisgeber-Eingänge bearbeitet; alle binnen HinSchG-
Frist von 3 Monaten mit Feedback an Hinweisgeber abgeschlossen.
Aufgrund des HinSchG-Identitäts-Schutzes können wir keine Inhalte
oder konkrete Verstoß-Bewertungen wiedergeben; Statistik-
Übersicht als Anhang 05.
## Anhangs-Verzeichnis
- Anhang 01: Audit-Charter v3.2 (10/2025)
- Anhang 02: Externe Funktionsprüfung 2023 (WP-Bericht)
- Anhang 03: KI-Inventar 06/2026 + Material-Change-Doku
- Anhang 04: Findings-Status-Liste Q4/2025
- Anhang 05: HinSchG-Statistik 2025 (anonymisiert)
## Konsistenz-Map
- F-007 konsistent mit Quartalsbericht Q2/2026 und AR-Jahresbericht
2025
- F-014 konsistent mit DORA-Self-Assessment Q2/2026
- F-022 konsistent mit Quartalsberichten Q1–Q3/2025 + AR-Jahresbericht
2025Was das Berufsrecht verlangt
Pflichten — und wie anymize sie abdeckt
§ 44 KWG — Sonderprüfung
BaFin/Bundesbank-Sonderprüfungs-Rechte; Mitwirkungspflicht; Verletzung kann strafrechtliche Konsequenzen haben.
MaRisk AT 4.4 (SRC-0115)
Innenrevisions-Pflichten — Antworten müssen mit dokumentierten Berichten konsistent sein.
Vorperiode-Konsistenz
Inkonsistenz mit früheren BaFin-Korrespondenzen ist aufsichts-rotes-Tuch; Konsistenz-Check Pflicht.
§ 26 BDSG (SRC-0144)
Mitarbeiter-Bezüge in Antworten sind Beschäftigtendaten.
§ 43 KWG (SRC-0109)
Mandanten-Bezüge sind Bankgeheimnis.
HinSchG-Identitäts-Schutz
Bei HinSchG-bezogenen Fragen niemals Hinweisgeber-Identität oder Hinweis-Inhalte preisgeben.
Voreingeständnisse
Keine Voreingeständnisse zu offenen Findings ohne juristische Prüfung; konjunktivische Sprache.
BaFin Orientierungshilfe IKT/KI (SRC-0119)
KI-gestützte Antwort-Erstellung selbst ist im KI-Inventar zu führen.
Datenschutz und Vertraulichkeit
So funktioniert das mit anymize
Rechtsgrundlage Art. 6 Abs. 1 lit. c DSGVO i.V.m. § 44 KWG und Mitwirkungspflicht; für Mitarbeiterdaten § 26 BDSG; für Mandanten-Bezüge § 43 KWG; bei HinSchG-Bezug strikter Identitäts-Schutz. AVV nach Art. 28 DSGVO mit Auslagerungs-Annex nach § 25b KWG Standard. Verarbeitung in deutschen Rechenzentren (Hetzner). anymize-Vier-Augen-Modus für höchste Sicherheits-Stufe.
Was anymize konkret leistet
- Vier-Augen-Pseudonymisierungs-Modus für BaFin-/Bundesbank-Sonderprüfungen.
- Konsistente Pseudonymisierung über alle 60–200 Antworten.
- Bidirektionale Re-Identifikation pro Antwort-Bündel kontrolliert.
- Verarbeitung in deutschen Rechenzentren (Hetzner); AVV im Standardvertrag.
- Originaldokumente werden nicht gespeichert.
Sicherheitscheck vor der Einreichung
Was anymize liefert — was Sie souverän entscheiden
Team und Mapping
- Internes Prüfungs-Vorbereitungs-Team aufgestellt?
- Unterlagen-Mapping pro Frage erstellt?
- Vorperiode-Korrespondenz aufbereitet?
Vor dem KI-Aufruf
- Vier-Augen-Pseudonymisierung durchgeführt?
- BaFin-Schwerpunkte 2026 markiert?
- KI-Inventar-Eintrag aktuell?
Vor dem Versand
- Konsistenz-Check gegen Vorperiode-Korrespondenz?
- Juristische Prüfung durchgeführt?
- Senior-/Compliance-/Recht-Reviews?
- Vorstands-Sign-off?
- Bei HinSchG-Fragen: Identitäts-Schutz lückenlos?
Typische Fehlermuster — und wie anymize gegensteuert
- →KI macht Voreingeständnisse zu offenen Findings — konjunktivische Sprache prüfen.
- →KI generiert Antwort inkonsistent zu Vorperiode-BaFin-Korrespondenz — Konsistenz-Map prüfen.
- →KI verzichtet auf [VERIFY: …]-Marker bei quantitativen Aussagen.
- →KI offenbart HinSchG-Inhalte trotz Prompt-Verbot.
- →KI vergisst Anhangs-Verzeichnis — BaFin-Folge-Anfrage entsteht.
Rechtsgrundlagen
Normen, Urteile, Belege
Aufsichtsrechtliche Primärnormen
- Sonderprüfungs-Befugnisse BaFin
- Innenrevisions-Pflichten (SRC-0115)
- IKS-Letztverantwortung (SRC-0106)
- Bankgeheimnis (SRC-0109)
- Schwerpunkte (SRC-0125)
Aufsichts-Praxis
- IT-Aufsicht
- IKT-Resilienz (SRC-0128)
- AML-Sonderprüfung
- KI-Inventar (SRC-0119)
Datenschutz
- Beschäftigtendatenschutz (SRC-0144)
- Hinweisgeber-Identitäts-Schutz
- AVV (SRC-0142)
Tool-Markt
- Audit-Plattform (SRC-0200)
- GRC-Plattform
- GenAI-Audit (SRC-0152)
- Synthese (SRC-0156)
Stand: · Nächste Überprüfung:
Hinweis zur Nutzung
Zur Orientierung — nicht als Mandatsersatz
Diese Anleitung beschreibt einen Arbeitsablauf, den Sie mit anymize umsetzen können. Sie ist zur Orientierung gedacht und ersetzt weder die anwaltliche Würdigung im Einzelfall noch eine fachanwaltliche Prüfung. Welche Rechtsprechung einschlägig ist, wie der Sachverhalt rechtlich zu bewerten ist, welche Anträge in Ihrem konkreten Mandat richtig sind — das bleibt selbstverständlich bei Ihnen.
KI-Outputs müssen vor jeder Verwendung anwaltlich geprüft werden. Insbesondere Urteils-Aktenzeichen, Norm-Verweise und Fristen sind gegen Primärquellen zu verifizieren. anymize gewährleistet die Vertraulichkeit der Mandantendaten gegenüber dem KI-Anbieter; die fachliche Richtigkeit des Outputs liegt in Ihrer Verantwortung.
Jetzt starten.
14 Tage kostenlos testen.
Alle Modelle. Alle Features. Keine Kreditkarte.
Wir sind überzeugt von anymize. Und wir wissen: Bei einem KI-Werkzeug, das Mandanten-, Patienten- oder Mitarbeiter-Daten berührt, reicht ein Demo-Video nicht. Deshalb 14 Tage voller Zugang – alle Modelle, alle Features, keine Kreditkarte. Genug Zeit, um sicher zu sein, bevor du uns vertraust.
Dein KI-Arbeitsplatz wartet.