

Wer im Asset-Management Verantwortung trägt – in der Geschäftsleitung, in der IT, im Risikomanagement oder in der Compliance – spürt seit Jahren den gleichen Trend: Wertschöpfung entsteht nicht mehr nur am Portfolio, sondern ebenso in Daten, Prozessen und Systemen. Order-Erfassung, Handelsanbindung, Bewertungsmodelle, NAV-Berechnung, regulatorische Meldungen, Anleger-Reporting, Risiko- und Limitkontrolle – all das läuft auf einer verteilten, oft ausgelagerten IT. Genau hier setzt KAIT an, die kapitalverwaltungsaufsichtlichen Anforderungen an die IT. Nach BAIT (für Banken) und VAIT (für Versicherer) schließt KAIT die Lücke im dritten großen Aufsichtsspektrum: Kapitalverwaltungsgesellschaften und ihre Investmentvermögen. Der Anspruch ist klar: ohne Umwege zu einem beherrschten, prüfbaren, resilienten IT-Betrieb – proportional zum Geschäftsmodell, aber konsequent in der Sache.
Asset Manager sind längst datengetriebene Organisationen. Produktideen, Handelsstrategien und Vertriebsmodelle mögen den Marktauftritt bestimmen; die tatsächliche Lieferfähigkeit hängt an Order-Strecken, Marktdaten, Preisprozessen, Schnittstellen zur Verwahrstelle, Abwicklung, Meldewesen, Performance- und Risikoanalytik, regulatorischer Berichterstattung sowie – zunehmend – an ausgelagerten Software-as-a-Service-Komponenten. Jede Störung in dieser Kette schlägt unmittelbar auf NAV, Handel, Reporting, Anlegerkommunikation und aufsichtliche Pflichten durch. Vor diesem Hintergrund ist KAIT kein „IT-Rundschreiben“, sondern Betriebsanleitung für eine integrierte Steuerung der IT im KVG-Kosmos.
KAIT folgt der prinzipienorientierten Logik der „Geschwister“ BAIT und VAIT: Die Aufsicht schreibt Ziele und Mindeststandards vor, keine lückenlose Checkliste. Proportionalität ist ausdrücklich verankert – die Tiefe richtet sich nach Größe, Komplexität, Produktuniversum, Auslagerungsgrad und Risikoexponierung. Wer wenige, stark standardisierte Produkte mit hohem SaaS-Anteil steuert, braucht einen anderen Zuschnitt als eine Service-KVG mit dutzenden Spezialfonds, komplexen Derivatestrategien und internationalen Auslagerungsketten. Unverhandelbar bleibt: Verantwortung, Nachvollziehbarkeit und Wirksamkeitsnachweise.
Adressaten sind Kapitalverwaltungsgesellschaften (OGAW- und AIF-KVGs), externe KVGs ebenso wie interne (soweit IT-Steuerungsverantwortung vorliegt), sowie Konstellationen, in denen wesentliche Teile ausgelagert sind (z. B. Portfolio-, Risiko-, Bewertungs-, Daten- oder IT-Betriebsleistungen). KAIT unterscheidet nicht nach Marketingetiketten, sondern nach Wesentlichkeit und Kritikalität: Was für Bewertung, Abwicklung, Verwahrung, Meldewesen und Anlegerrechte unerlässlich ist, fällt in den engen Steuerungsfokus. Das betrifft auch Verwahrstellen-Schnittstellen, Pricing-Agenten, Middle-Office-Dienstleister, Marktdaten- und Indexpublisher sowie Cloud-Provider und Rechenzentren.
Wie BAIT/VAIT strukturiert KAIT die Erwartungshaltung entlang einer Prozesskette. Die Bezeichnungen variieren, die Logik bleibt durchgängig:
Diese Kapitel sind keine Silos. KAIT verlangt Kohärenz: Was das Risikoregister sagt, muss zu Testberichten, Incident-Chronik, Lieferanten-Scorecards und Verträgen passen. Einmalige Dokumentation genügt nicht – gefordert ist gelebte Routine.
Eine tragfähige IT-Strategie benennt Zielarchitektur, Sourcing-Grundsätze (Eigenbetrieb, Outsourcing, Cloud), Standardisierungsgrad und Risikotoleranzen. Sie ist durch das Leitungsorgan gebilligt, adressatengerecht dokumentiert und messbar hinterlegt. KAIT erwartet Gremien mit klaren Mandaten (z. B. IT-Steuerkreis, Informationssicherheitsgremium, Auslagerungs-Board), Entscheidungswege mit Zyklen und Berichtsformaten, die Wirksamkeit statt Aktivität zeigen.
Praxis-Kernfragen:
Steuern kann nur, wer bestandsklar ist. Ausgangspunkt ist eine End-to-End-Inventarisierung: Geschäftsprozesse (Order-to-Settle, Bewertung, NAV, Meldungen), Anwendungen (Order-Management-Systeme, Compliance-Engines, Risiko-Tools), Schnittstellen (FIX, SWIFT, Custody-APIs), Marktdatenfeeds, Plattformen, Datenbestände (Stammdaten, Referenzdaten, Transaktionsdaten), Abhängigkeiten – inklusive externer Dienstleister und Sub-Dienstleister. Darauf folgen Schutzbedarfe (Vertraulichkeit, Integrität, Verfügbarkeit), eine Risikobewertung (Eintritt, Auswirkung, Kontrollen, Wirksamkeit) sowie Maßnahmenpläne mit Verantwortlichen, Fristen und Prioritäten.
Für Asset Manager ist besonders:
KAIT erwartet laufende Pflege: Releases, neue Produkte, geänderte Outsourcing-Ketten ändern das Bild. Schwellenwerte, KRIs/KPIs und Eskalationswege sind Pflicht.
Sicherheit ist Managementaufgabe – mit unabhängiger Funktion (Informationssicherheitsbeauftragte/r), Rollen, Prozessen und Metriken. Der KAIT-Maßstab: Wirksamkeit.
Kernelemente:
Besonderheit im KVG-Kontext: Datenintegrität hat oft Vorrang vor reiner Verfügbarkeit. Ein schneller, aber falscher NAV ist gefährlicher als ein verspäteter, aber korrekter. KAIT erwartet, dass Qualitäts- und Plausibilitätskontrollen (z. B. Preisband-Checks, Outlier-Detektion, Zweitquellen-Vergleich, Delta-Analysen) technisch und organisatorisch verankert sind.
Rollenmodelle, Funktionstrennungen (z. B. Handel vs. Compliance/Limit), Privilegien-Kontrolle (PAM), Notfallzugriffe, Rezertifizierungen – das Pflichtprogramm. Entscheidend ist die Durchgängigkeit:
Im Asset-Management sind besonders Algo-Konfigurationen, Handelssystem-Rollen, Limit-Pflege und Preisparametrisierung kritisch – Berechtigungen müssen feingranular und nachvollziehbar sein.
Viele KVGs kombinieren Standardsoftware mit intensiver Parametrisierung und individuellen Schnittstellen. KAIT stellt die Parametrisierung der Eigenentwicklung gleich:
Besonderheit: Bewertungs- und Limitlogiken sind „Code in Parametern“. Jede Änderung muss wie ein Release behandelt werden: Vier-Augen-Prinzip, Test mit Produktivdaten-Spiegel, Regressionstests (z. B. historische Preisserien), Unterschrift der verantwortlichen Fach-Owner.
„Backup vorhanden“ reicht nicht. KAIT erwartet geprobte Wiederherstellung auf Anwendungsebene – mit Integritätsbeleg.
Pflichtdisziplin:
Praxis-Beispiel: Ein Datenbank-Restore ist erst dann bestanden, wenn die NAV-Kette für definierte Stichtage identisch reproduzierbar ist – inklusive Corporate-Action-Effekte und Preisquellen.
Die Lieferkette ist Teil der IT. KAIT verlangt Steuerungsfähigkeit von Due Diligence bis Exit:
Besonderheit im KVG-Umfeld: Transparenz bis zur Verwahrstelle – Schnittstellen, Abstimmprozesse und Verantwortlichkeiten müssen vertraglich und operativ klar sein. Sub-Outsourcing bei Administratoren, Preisagenten oder Cloud-Providern darf nicht zur Blackbox werden.
Kaum ein Bereich ist so sektorspezifisch wie Daten- und Bewertungsgovernance. KAIT erwartet:
Kernaussage: Für KAIT ist richtig vor schnell – aber „richtig“ muss messbar sein. Ohne qualitätsgesicherte Daten- und Bewertungsprozesse ist ein KVG nicht steuerungsfähig.
KAIT setzt das Three-Lines-Modell voraus:
Wichtig ist die Unabhängigkeit der Sicherheits- und Risikofunktion – ebenso wichtig die Zusammenarbeit. KAIT will keine Inseln, sondern geschlossene Regelkreise.
Prüfungen entscheiden sich an Evidenzen – systemseitig, zeitlich zuordenbar, kohärent:
Kohärenz-Check Pflicht: Stimmen Zahlen und Fakten über Risiko, Tests, Incidents, Verträge hinweg?
Direktbank-nahe KVG mit Standardfonds & hohem SaaS-Anteil
Fokus: Auslagerungssteuerung, Portabilität/Exit-Tests, IAM/PAM, Incident-Meldeketten, Marktdaten-Governance. Weniger Eigenentwicklung, mehr Parametrisierung-Disziplin.
Spezial-KVG mit Alternativen Anlagen
Fokus: Bewertungsmodelle, Daten-Lineage bis in illiquide Assets, Schnittstellen zur Verwahrstelle und Administratoren, szenariobasierte Notfallübungen, erhöhte Dokumentations- und Model-Governance-Tiefe.
Service-KVG mit breitem Mandatsportfolio
Fokus: End-to-End-Prozessstabilität, Mandanten-Trennung, Skalierungs-/Betriebsdisziplin, Qualitätssicherung in NAV-Ketten, Lieferanten-Konzentrationsrisiko und technische Telemetrie in der Lieferkette.
0–60 Tage
61–120 Tage
121–180 Tage
KAIT verlangt nichts Übernatürliches. Es beschreibt, was ein reifer Betrieb ohnehin leisten muss – nur sichtbar, konsistent und prüfbar. Der Ertrag ist konkret: weniger Ausfälle, kürzere Wiederherstellung, valide NAV-Prozesse, verlässliche Meldungen, stärkere Verhandlungsposition gegenüber Dienstleistern, weniger Prüfungsstress. In einem Markt, in dem Verfügbarkeit, Datenintegrität und Nachvollziehbarkeit kaufentscheidend sind – für Anleger, Verwahrstellen, Institutionen –, wird gelebte KAIT zum Wettbewerbsvorteil.
„Ohne Umwege“ heißt: keine Parallelwirklichkeiten zwischen IT, Fach, Risiko und Dienstleistern. KAIT gibt die gemeinsame Sprache: Ziele, Risiken, Kontrollen, Evidenzen. Wer sie annimmt, baut kein Papiergebirge, sondern ein Betriebsmodell, das entscheidungsfähig macht – im Alltag wie in der Krise. Genau darum geht es: beherrschte IT im Asset-Management, damit Rendite, Risiko und Regulierung auf demselben Fundament stehen.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 24
Ich würde gern einen Punkt vertiefen: wie Transparenz, Verantwortung und praktische Nutzbarkeit zusammengebracht werden. Wie lässt sich das mit überschaubarem Aufwand überprüfen?
Ein kleiner Pilot erscheint mir sinnvoll. Wichtig wäre nur, vorher festzulegen, welches Ergebnis als Verbesserung gilt und wer es beurteilt.
Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Das ist die wesentliche Abgrenzung. Eine Dokumentation zeigt zunächst nur, was vorgesehen oder getan wurde; erst die überprüfte Wirkung macht daraus einen Steuerungsimpuls.
Damit wird es für mich deutlich greifbarer. Vor allem die vorher festgelegte Entscheidungsfolge verhindert, dass der Pilot nur als zusätzlicher Bericht endet.
Das wirft eine praktische Frage auf. Wie würdest du die im Beitrag angesprochenen Anforderungen in überschaubare erste Schritte übersetzen?
Ich würde mit klaren Verantwortlichkeiten und einem begrenzten Anwendungsfall beginnen. So lässt sich prüfen, ob die Vorgehensweise im Alltag tatsächlich hilft.
Dazu eine Rückfrage: Wie lässt sich die Verantwortung für ausgelagerte IT praktisch wahrnehmen?
Ich würde es so einordnen: Ich würde klare Informations- und Entscheidungswege verlangen. Dass ein Dienstleister operativ handelt, beantwortet noch nicht die Frage nach der eigenen Steuerung.
Guter Punkt. Ich würde zusätzlich fragen, was passieren soll, wenn sich die Voraussetzungen während des Betriebs ändern. Meine Ausgangsfrage bleibt: Wie lässt sich die Verantwortung für ausgelagerte IT praktisch wahrnehmen?
Wann wäre bei Abgrenzung von Verantwortlichkeiten eine erneute Entscheidung sinnvoller als die bloße Fortschreibung eines Status?
Eine neue Entscheidung wäre für mich erforderlich, wenn Grenzen oder tragende Annahmen nicht mehr passen. Eine Statusmeldung allein erklärt noch nicht, wie die Veränderung bewertet wurde. Für Abgrenzung von Verantwortlichkeiten würde ich den ersten Prüfschritt bewusst klein halten.
Wie verhindert man, dass IT-Governance hauptsächlich an einer Dokumentenliste ausgerichtet wird? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Ich würde den Betrieb und seine Entscheidungen als Ausgangspunkt nehmen. Dokumentation sollte die Verantwortlichkeiten und Kontrollen erklären, nicht deren Ersatz sein. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Das ist mir als Maßstab noch etwas zu weich. Welches Ergebnis müsste sich nach der Änderung nachweisbar verbessern? Meine Ausgangsfrage bleibt: Wie verhindert man, dass IT-Governance hauptsächlich an einer Dokumentenliste ausgerichtet wird?
Für mich müsste sich zunächst erklären lassen, welche Entscheidung verbessert werden soll. Daraus würde ich den notwendigen Umfang ableiten, statt mit der maximalen Dokumentation anzufangen. Auf die Ausgangsfrage bezogen: Ich würde den Betrieb und seine Entscheidungen als Ausgangspunkt nehmen. Dokumentation sollte die Verantwortlichkeiten und Kontrollen erklären, nicht deren Ersatz sein.
Dazu eine Rückfrage: Wie viel Einheitlichkeit ist bei unterschiedlichen Unternehmen und Geschäftsmodellen sinnvoll? Gerade bei dieser Fragestellung würde ich die Abwägung offen dokumentieren.
Für mich wäre ein gemeinsamer Kern hilfreich. Die konkrete Ausgestaltung müsste aber die tatsächlichen Leistungen und Risiken berücksichtigen. Diese Unterscheidung finde ich beim Thema dieses Beitrags besonders wichtig.
Wie bleibt eine partnerschaftliche Zusammenarbeit möglich, wenn immer mehr Nachweise verlangt werden?
Das ist ein wichtiger Punkt. Ich würde die Anforderungen begründen und nach ihrer Bedeutung priorisieren. Ungezielte Zusatzfragen kosten auf beiden Seiten Zeit, ohne die Abhängigkeit unbedingt besser zu erklären.
Wie geht man mit sich verändernden aufsichtsrechtlichen Rahmenbedingungen um? Ich würde das am konkreten Anwendungsfall dieses Artikels festmachen.
Das ist ein wichtiger Punkt. Ich würde die fachlichen Anforderungen und ihre Einordnung getrennt prüfen. Ein geänderter Rahmen kann eine Neubewertung verlangen; bestehende wirksame Abläufe müssten dadurch nicht pauschal verworfen werden.
Wo würdet ihr bei Behandlung von Ausnahmen und Abweichungen anfangen, wenn mehrere Fachbereiche unterschiedliche Prioritäten haben?
Mein Vorschlag wäre, zuerst die betroffene Entscheidung und deren Auswirkungen klären, bevor gemeinsame Kriterien festgelegt werden. Anschließend sollte klar sein, wer die Wirkung prüft und wann erneut entschieden wird. Bei Behandlung von Ausnahmen und Abweichungen sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.