Kubernetes-Beratung für den Cluster, den Sie schon haben
Cluster-Check für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ. Kubestronauten mit CKA, CKAD, CKS und KCNA prüfen in 45 Minuten den Bestand. Danach Festpreis-Assessment. Betrieb auf Ihrer Cloud - AKS, EKS, On-Prem, deutsche Cloud. Referenzen in Banking, Energie und Fertigung.
Kubernetes-Kunden im Pexon-Portfolio
Cluster-Check, 45 Minuten, dann Festpreis-Assessment
Cluster-Check für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ.
In 45 Minuten schauen Kubestronauten (CKA, CKAD, CKS, KCNA) auf den Cluster, den Sie bereits betreiben. Danach ein Festpreis-Assessment: Health Check, Security oder Compliance, typischerweise 5.000 EUR. Erst wenn der Befund klar ist, sprechen wir über Betrieb auf Ihrer Cloud.
Wir kommen in Ihre Umgebung. AKS, EKS, On-Prem, deutsche Cloud. Kein Rechenzentrums-Umzug, keine Miete gegen IONOS oder plusserver. GPU-Cluster und vLLM bleiben ein Spoke, nicht das Hero.
Vor AKS sitzt die WAF integriert oder vorgeschaltet. Das klären wir unter Azure WAF vor AKS.
Kubernetes Security · Cluster-Review · AKS / BaFin · GPU-Cluster (Spoke)

Pexon Consulting
Kubernetes-Beratung für Ihr Unternehmen
Jetzt persönliche Beratung vereinbarenKostenfreie Erstberatung
Kubernetes Beratung: Unsere Lösungen für Enterprise & regulierte Branchen
Produktive Plattform-, Security- und Operations-Bausteine für Enterprise-Kubernetes - DORA/BaFin/KRITIS-sicher, mit echten Produktionsreferenzen.
Auf Azure heißt das konkret Landing Zone, Entra-ID-Anbindung, Azure Policy und produktiver Clusterbetrieb. Die Frage davor, wie viele Cluster und wo die Namespaces liegen, klärt der Cluster- und Namespace-Schnitt. Den privaten API-Zugang ohne Jump Box beschreibt der private AKS-API-Zugang mit Azure Bastion. Den Leistungsumfang dafür beschreibt Azure AKS Consulting und Implementierung im Detail.
Kubernetes für Banken (BaFin-konform)
Private AKS-Cluster mit MaRisk AT 4.4.1 (Risikocontrolling-Funktion) + AT 4.3.5 (Modelle) · BaFin KI-Merkblatt 2024, DORA-ICT-Register, Policy-as-Code und Audit-Trails - umgesetzt mit Kubestronaut-zertifizierten Engineers.
Azure AKS für Finanzdienstleister
AKS-Landing-Zone mit Terraform/OpenTofu, Private Endpoints, Azure Policy - DORA und MaRisk von Tag 1 in der Architektur.
Kubernetes Security Audit
CIS-Benchmark, kube-bench, Trivy, Network-Policies, RBAC-Review, Secrets-Handling - mit priorisiertem Fix-Plan nach BSI-Grundschutz.
Kubernetes Security Hardening
Pod Security Admission, Gatekeeper/Kyverno Policies, image-signing mit Cosign, SBOM-Pipelines, Runtime-Security mit Falco.
Managed Kubernetes Hosting
Betrieb für AKS, EKS und GKE ab 2.500 EUR je Cluster und Monat, inklusive Patching, Überwachung und Störungsbehebung. Control-Plane-Zielwert bis 99,95 % in der Servicezeit.
Service Mesh Beratung (Istio, Linkerd, Cilium ServiceMesh (eBPF))
mTLS, Traffic-Splits, Zero-Trust-Routing ab ~20 Microservices - mit Observability (Tempo/Jaeger) und sauberem Rollback-Pfad.
GPU-Scheduling für KI-Workloads
NVIDIA-Operator, Node-Pools mit H100/A100, MIG-Sharing, KEDA-Scaling - für LLM-Inference auf Private-AI-Clustern.
Legacy-Modernisierung mit KubeVirt
Windows- und Linux-VMs in Kubernetes schubsen - Strangler-Pattern, Schritt-für-Schritt von Monolith zu Microservices.
Kubernetes Cluster-Review
Externer Review bestehender Cluster: Architektur, Security, Kosten, Reliability - mit konkretem 30/60/90-Tage-Plan.
Kubernetes Starterpaket Mittelstand
Entry-Deal für Unternehmen 100-1.000 MA - Assessment, Landing-Zone, DevSecOps-Pipeline, 30 Tage Hypercare. Ab 35.000 EUR.
OpenTofu für Kubernetes-IaC
Herstellerunabhängige Infrastructure-as-Code für AKS/EKS/GKE - OSS-Fork von Terraform, ohne Lizenzfallen (HashiCorp BSL).
GKE Consulting & Beratung
Google Kubernetes Engine mit Autopilot, GKE Enterprise, Anthos Config Management und Data-Plattform-Integration.
Kubernetes-Beratung ist ein spezialisiertes Platform-Engineering-Angebot für Enterprise-IT - Aufbau, Härtung und Betrieb von Container-Clustern (AKS, EKS, GKE) inklusive GitOps, Service Mesh und Security-Compliance nach DORA, BaFin MaRisk und BSI-KritisV. Pexon Consulting baut und betreibt produktive Kubernetes-Plattformen auf Azure AKS, AWS EKS, GKE und On-Prem - mit DORA-, BaFin- und KRITIS-Sicherheit von Anfang an. Referenzen: HDI (Monolith → AKS in 1 Monat, −90 % Hardwarekosten), EnBW (3M+ Anfragen/Tag, 99,99 % Uptime), Bitzer (Uptime 97,5 → 99,95 %), ista (mehrjährige Kubernetes-Delivery). 80+ Engineers, 5+ aktive Kubernetes-Consultants, ISO 27001 zertifiziert.
Kern-Services: Kubernetes-Security · Cluster-Security-Analyse · Plattform-Regelwerk-Chatbot · RAG-Chatbot · Monolith→AKS.
Vier Stichtage entscheiden, wie ernst Kubernetes 2026 in der Architektur wird.
Seit diesem Tag gilt die DORA unmittelbar für Banken, Versicherer und weitere Finanzunternehmen (EU 2022/2554).
Ab dann gelten die High-Risk-Pflichten der Art. 9-15 - Credit-Scoring fällt unter Annex III (EU 2024/1689).
Threat-Led Penetration Testing für dafür bestimmte Finanzunternehmen (DORA Art. 26).
Für Enterprise-Kunden ist das kein Trend, sondern regulatorischer Druck mit messbaren Kosten. Laut IBM Cost of Data Breach Report 2024 kostet ein Datenleck im Finanzsektor im Schnitt 6,1 Mio. USD. KI-Pilotprojekte funktionieren - bis sie an EU-AI-Act-Annex-III-Pflichten gemessen werden - Credit-Scoring natürlicher Personen ist High-Risk (Annex III Ziff. 5b).
Die VAIT wurde zum 16.01.2025 aufgehoben, DORA-Institute sind von der BAIT ausgenommen - DORA ist jetzt der eine Rahmen. Weiterhin gelten aber:
DORA & VAIT-Aufhebung
Incident-Meldung 4 h / 72 h / 1 Monat. Strafe bis 2 % Weltjahresumsatz.
NIS2UmsuCG
Enterprise-Kunden als wesentliche Einrichtung. Doppelmeldung BaFin + BSI. Bis 10 Mio. € Strafe.
EU AI Act
Annex III Ziff. 5b: Credit-Scoring natürlicher Personen High-Risk. Bis 15 Mio. € oder 3 % Weltumsatz.
TLPT-Pflicht (DORA Art. 26)
Threat-Led Penetration Testing alle 3 Jahre für kritische Enterprise-Kunden. Jetzt Architektur vorbereiten.
Vier Pillars unserer Kubernetes-Beratung
Wir sind kein klassisches Beratungshaus mit Powerpoint. Wir sind Engineers, die Kubernetes-Security, Services-Automation und Cloud-Architekturen bauen, ausrollen und betreiben - bis zur Übergabe.
Kubernetes-Security & Compliance-Automation
Policy-as-Code, lückenloses Audit-Logging und HITL-Gates für entscheidungsnahe KI - von der Dokumentenextraktion bis zur Kreditentscheidung mit menschlicher Freigabe (Art. 22 DSGVO), auf gehärteten AKS-/EKS-Clustern.
Document Intelligence & Platform Engineering
Dokumenten-Pipelines (PDF→strukturierte Daten), Wissens-Chatbots mit Quellen-Referenz, Managed Kubernetes und RAG-Chatbots auf internen Wissensquellen und Produktdaten.
DORA-, AI-Act- & Bankgeheimnis-Governance
Die VAIT wurde am 16.01.2025 aufgehoben, DORA-Institute sind von der BAIT ausgenommen – DORA ist jetzt der Rahmen. Wir bauen ICT-Risk-Mgmt, EU-AI-Act-Annex-III-Dokumentation (Credit-Scoring ist High-Risk!) und Cloud-Verträge, die das Bankgeheimnis wahren.
Azure & AKS für Enterprise-Kunden
Sovereign Cloud Frankfurt/Berlin, AKS-Landing-Zone nach § 25b KWG und DORA. Konkrete Ergebnisse: −90 % Hardware- und −75 % Betriebskosten bei HDI (Monolith→AKS), Multi-Cloud Frankfurt-Paris für Allianz (Direct-Kunde), OpenShift-Hybrid bei AOK.
Wie der Pexon-Kubernetes-Stack aussieht
Vier Layer von oben nach unten - KI, Daten, Plattform und Compliance - zusammen eine produktionsreife, DORA-konforme Referenzarchitektur. Wir bauen jeden Layer einzeln oder End-to-End.
Praxiswissen Kubernetes & Platform Engineering
Anleitungen, Vergleiche und Tools aus Pexon-Kubernetes-Projekten bei HDI, EnBW, Bitzer, ista und weiteren DACH-Enterprises - Migration, Service Mesh, OpenTofu, GPU-Workloads und Managed Operations.
Kubernetes Migration: Von VMs zu Containern [Leitfaden 2026]
Schritt-für-Schritt von VMware/Hyper-V zu AKS/EKS/GKE: Strangler-Pattern, Containerisierung, Zero-Downtime-Cutover. HDI-Praxiscase inklusive.
Jetzt lesenOpenTofu vs. Terraform vs. Pulumi: IaC-Vergleich 2026
Welches IaC-Tool für BaFin-konforme Kubernetes-Clusters? Lizenzfragen (HashiCorp BSL), Syntax-Kompatibilität, DACH-Marktsicht, Migrationspfade.
Jetzt lesenKubernetes Readiness Check: Reifegradanalyse
Ist Ihr Team bereit für Kubernetes in Production? Architektur-Maturity, Security-Posture, DevOps-Reife, Compliance-Gaps - inkl. Handlungsempfehlung.
Assessment startenSicherheit mit Service Mesh: mTLS leicht erklärt
Zero-Trust im Cluster: Wie mTLS zwischen Pods funktioniert, was Istio/Linkerd/Cilium unterscheidet, und wann Service Mesh in Banking-Produktion sinnvoll ist.
Jetzt lesenOllama Kubernetes Sizing Rechner: GPU-Nodes und Kosten
Wie viele GPU-Nodes braucht mein LLM-Cluster? H100/A100/L40S-Vergleich, Tokens/Sec, monatliche Azure-/AWS-Kosten. Für Private-AI-Planung.
Rechner öffnenBuild vs. Buy: Managed Kubernetes Service - Entscheidungshilfe
Eigenes K8s-Team aufbauen oder Managed Kubernetes einkaufen? Total-Cost-Rechnung, SLA-Vergleich, BaFin-Auslagerungs-Register - 12 Kriterien im Check.
Jetzt lesenPexon hat unsere Spezialplattform auf Kubernetes in einem Monat vom Monolith auf AKS migriert - 90 % weniger Hardwarekosten, 75 % niedrigere Betriebskosten. Keine Powerpoint-Beratung, sondern Engineers, die die Architektur mit uns gebaut haben und an die wir nach Projektende sauber übergeben konnten.
5 Phasen vom Kubernetes-Discovery zum Managed Service
Jede Phase mit klarem Output, Festpreis-Pilot, dokumentierter Übergabe. Kein Berater-Abo, keine Tagessatz-Lawine.
Compliance-Discovery
DORA-Gap-Analyse, Bankgeheimnis, AI-Act-Annex-III-Mapping, MaRisk (bankaufsichtlich).
Architektur-Workshop
Azure-/AKS-Zielbild, Auslagerungs-Konzept nach § 25b KWG, Bankgeheimnis-sichere LLM-Architektur.
Pilot
Lauffähiger PoC auf realen Produktionsdaten. Festpreis. Vorbereitung auf die BaFin-Prüfung.
Rollout
Produktivnahme mit HITL-Freigabe (Art. 22 DSGVO) und DORA-Incident (RTS Art. 19: 4h / 72h / 1M-Report)-Workflow.
Managed Compliance
Laufendes ICT-Risk-Mgmt, Auslagerungs-Register, laufende BaFin- und EBA-Updates.
Drei Kubernetes-Projekte, drei messbare Ergebnisse
Realisierte Pexon-Projekte bei deutschen Enterprise-Kunden und Krankenkassen - mit konkreten Zahlen, Tech-Stack und Outcome.
Spezialplattform auf Kubernetes: −90 % Hardware, 1 Monat Migration
Kern-Spezialversicherungsplattform in einem Monat vom Monolith auf Azure Kubernetes Service migriert: Microservices-Zerlegung, Terraform/GitOps, Monitoring-Stack, DORA-ready Architektur.
Mehr Kubernetes-Cases →Geo-redundante Plattform Frankfurt-Paris unter BaFin-Aufsicht
Cloud-native Entwicklerplattform für Allianz: Terraform/CloudFormation, Ansible, DevSecOps mit HashiCorp Vault, Security-by-Design. Zukunftssichere Architektur unter BaFin-Aufsicht.
Mehr Kubernetes-Cases →AWS + OpenShift bei der größten gesetzlichen Krankenkasse
Hybrid-Cloud-Aufbau für die AOK: AWS mit OpenShift als Kubernetes-Distribution für regulierte Workloads. Datenarchitektur nach dem Sozialgeheimnis (§ 35 SGB I) für Sozialdaten der Versicherten.
Mehr Kubernetes-Cases →Weitere Kubernetes-Referenzen aus aktiven Engagements
Allianz · HDI · Münchener Rück · Hannover Rück · AOK · R+V · W&W · DEVK · Mecklenburgische · Hallesche Krankenversicherung · AXA · Barmenia
Die sechs Regulierungen für Enterprise-Kubernetes 2026
DORA, BAIT (Alt-Recht), MaRisk, NIS2, BSI-KritisV, EU AI Act - Stichtage, Pflichten, Strafen und Pexon-Lösungspfad im direkten Überblick.
| Regulierung | Stichtag | Was müssen Banken / Enterprise tun? | Strafrahmen | Pexon-Lösung |
|---|---|---|---|---|
| DORA EU 2022/2554 |
seit 17.01.2025 anwendbar | ICT-Risk-Management-Framework, ICT-Third-Party-Register (Managed-K8s-Anbieter), Incident-Reporting nach RTS Art. 19 (initial 4 h / intermediate 72 h / final 1 Monat), TLPT-Resilience-Tests alle 3 Jahre. | Bis 1 % Tagesdurchschnittsumsatz pro Verstoß und Tag (fortlaufend) | DORA-Gap-Assessment, Cluster-Audit-Trails, Auslagerungs-Register, Incident-Pipeline |
| BaFin BAIT Rundschr. 10/2017 i.V.m. MaRisk |
nur noch Nicht-DORA-Institute · Aufhebung zum 31.12.2026 angekündigt | Anforderungen an IT-Governance, Informationsrisikomgmt, Benutzerberechtigungen, Change-Mgmt und IT-Betrieb. Für K8s relevant: RBAC, Secrets, Logging, Rollentrennung Dev / Ops, Notfallkonzept. | Aufsichtsrechtliche Maßnahmen bis Bußgeld (§ 56 KWG) | DORA-/MaRisk-konforme AKS/EKS-Landing-Zone, Policy-as-Code mit OPA Gatekeeper / Kyverno |
| MaRisk AT 4.4.1 + AT 4.3.5 · BaFin-KI-Merkblatt 2024 |
laufend · KI-Merkblatt 07/2024 | Risikocontrolling-Funktion (AT 4.4.1), Umgang mit Modellen (AT 4.3.5), besondere Anforderungen an KI-Modelle laut BaFin-KI-Merkblatt: Nachvollziehbarkeit, Datenqualität, Governance, Monitoring. | Aufsichtsmaßnahmen + persönliche Geschäftsleiter-Haftung | MaRisk-Logging mit LangFuse, Modell-Inventar, Canary-Deploys auf AKS |
| NIS2UmsuCG in Kraft seit 06.12.2025 |
in Kraft · Registrierungs- und Meldepflichten laufen | Wesentliche & wichtige Einrichtungen: BSI-Registrierung, 24/72-h-Incident-Meldung, Lieferketten-Sicherheit, Geschäftsleiter-Haftung. Für K8s: SBOM-Pipelines, Cosign-Signaturen, BSI-Grundschutz SYS.1.6. | Bis 10 Mio. € oder 2 % Weltjahresumsatz, persönliche GF-Haftung | NIS2-Registrierungs-Workflow, Supply-Chain-Security mit Trivy + Sigstore |
| § 30 BSIG n.F. (vormals § 8a) / BSI-KritisV KRITIS-Dachgesetz im Verfahren |
laufend · alle 2 Jahre KRITIS-Nachweis | Stand-der-Technik-Nachweis für KRITIS-Betreiber (alle 2 J.), BSI-Grundschutz-Bausteine SYS.1.6 Container + APP.4.3 Datenbank, Meldepflicht bei Störungen. | Bis 2 Mio. € Bußgeld, Betriebsuntersagung | KRITIS-Readiness-Audit, B3S-konforme Cluster-Dokumentation |
| EU AI Act Verordnung EU 2024/1689 |
ab 02.08.2026 (High-Risk-Pflichten) | Annex III: Credit-Scoring, Betrugserkennung, HR-KI als High-Risk. Art. 9-19: Risk-Mgmt, Transparenz, Human Oversight, Robustness, Logging. Für K8s: Model-Governance, HITL-Gates, Audit-Trail. | Bis 15 Mio. € oder 3 % Weltjahresumsatz (Art. 99 Abs. 4) | AI-Act-Readiness-Assessment, Explainability-Layer, HITL-Workflows auf AKS |
Welche dieser sechs Regulierungen sind bei Ihnen aktiv? 30-Min-Sparring buchen
Wo Pexon im Lebenszyklus Ihrer Kubernetes-Plattform ansetzt
Vom ersten Assessment bis zum Managed-Betrieb: für jede Phase die passenden Cloud- und KI-Bausteine - einzeln pilotierbar, aufeinander integrierbar.
Managed Kubernetes ab 2.500 EUR im Monat, Einstieg über das Cluster-Review ab 5.000 EUR
Erst das Cluster-Review ab 5.000 EUR, voll anrechenbar bei Beauftragung binnen 60 Tagen. Danach der Managed-Kubernetes-Betrieb ab 2.500 EUR je Cluster und Monat, Servicezeit Montag bis Freitag von 08 bis 18 Uhr. Rufbereitschaft rund um die Uhr ist als Zusatzmodul buchbar.
Managed Kubernetes Service
Wir übernehmen den Betrieb Ihres AKS-, EKS- oder GKE-Clusters. Patching, Überwachung, Störungsbehebung und die Dokumentation für die Aufsicht sind enthalten. Ein Ansprechpartner, ein monatlicher Festpreis, keine Tagessatz-Lawine. Den vollständigen Leistungsumfang, mit dem wir den Betrieb Ihres Clusters übernehmen, beschreibt die Seite zum Managed Service.
- Reaktion bei Schweregrad 1 ab 2 Geschäftsstunden, 30 Minuten in Full-Stack
- Control Plane 99,5 bis 99,95 % in der Servicezeit, je Stufe
- Monatlicher Operations-Report
- Patch-Management + CVE-Scan
- BaFin-/DORA-Audit-Trail ready
- Monatlich kündbar nach 6 Mo.
Zwei bis drei Wochen, ein bewerteter Befundbericht mit Priorisierung nach Risiko, dazu eine Aufwandsschätzung für die Übernahme. Keine Verpflichtung, danach weiterzumachen. Bei Beauftragung binnen 60 Tagen wird der Betrag voll angerechnet. Welche Prüfpunkte in diesen Befundbericht einfließen, steht dort, wo Sie den Cluster gegen den CIS-Benchmark prüfen lassen können.
Kubernetes Security Scan
Unabhängige Security-Baseline Ihres Clusters nach CIS-Benchmark und BSI-Grundschutz SYS.1.6.
- kube-bench + Trivy Image-Scan
- RBAC- und Secrets-Review
- Network-Policies, Ingress-Härtung
- Priorisierter Fix-Plan (P0/P1/P2)
DORA & MaRisk Compliance-Scan
Gap-Analyse für regulierte Betreiber: DORA RTS, MaRisk AT 4.4.1 und ICT-Third-Party-Register.
- DORA-Readiness-Matrix (36 Kontrollen)
- ICT-Third-Party-Register-Review
- Incident-Reporting-Pipeline-Check
- Audit-Brief für die BaFin-Prüfung
Cluster Health & Cost Scan
Reliability- und FinOps-Audit: Wo brennt der Cluster, wo Sie Geld verbrennen, welcher Upgrade-Pfad sicher ist.
- Ressourcen-Utilization (CPU, Mem, GPU)
- Ungenutzte Nodes & Workloads
- Upgrade-Pfad K8s-Version + CSI
- Azure-/AWS-Kostenreduktion ~20-35 %
Pfad zum Managed Service: Scan-Ergebnis zeigt, was zu tun ist. Wollen Sie die Fixes selbst umsetzen - in Ordnung, der Report gehört Ihnen. Soll Pexon übernehmen, verrechnen wir die 2.000 EUR auf den ersten Managed-Monat und starten den Betrieb innerhalb von 10 Werktagen.
Kubernetes-Fragen, ehrlich beantwortet
Aus echten Sales-Calls mit CIOs, CISOs und Compliance-Officers aus Banken, Versicherungen und KRITIS-Unternehmen.
Was kostet Kubernetes?
Welche Nachteile hat Kubernetes?
Docker vs Kubernetes - was ist der Unterschied?
Geht Kubernetes On-Prem?
Was bedeutet die VAIT-Aufhebung zum 16.01.2025 praktisch - und was gilt für die BAIT?
Ist Azure BaFin-konform für Banken - und was gilt beim Bankgeheimnis?
Dürfen wir Kundendokumente und Gutachten durch ein LLM schicken?
Wann fällt ein Kubernetes-KI-Use-Case unter EU AI Act Annex III (Art. 6 High-Risk)?
Was kostet ein Kubernetes-Security-Pilot bei einem mittelgroßen Enterprise-Kunden?
Monolith-Migration einer gewachsenen Kernplattform auf Kubernetes - wie realistisch ist das?
Dürfen wir Open-Source-LLMs (Llama, Mistral, Qwen) in regulierten Branchen einsetzen?
Wie dokumentiere ich HITL-Freigaben bei Kreditentscheidungen prüfbar?
Wie baut man einen RAG-Chatbot auf Kubernetes, der nicht halluziniert?
Dokumenten-Extraktion mit OCR und LLM - wie hoch ist die realistische Feld-Genauigkeit?
Brauche ich als Enterprise-Kunden zusätzlich zu DORA noch NIS2UmsuCG-Compliance?
Wie lange dauert eine Cloud-Migration bei einem mittelgroßen Enterprise-Entscheider?
Glossar: Was Kubernetes-Entscheider 2026 kennen müssen
Kompaktes Nachschlagewerk für DORA, Bankgeheimnis, § 25b KWG, MaRisk und EU AI Act im Kubernetes-Kontext.
- DORA (Digital Operational Resilience Act)
- EU-Verordnung 2022/2554, in Kraft seit 17.01.2025. Löst für Banken und Versicherer die IT-Rundschreiben der BaFin ab (VAIT aufgehoben, DORA-Institute von der BAIT ausgenommen). Pflicht: ICT-Risikomanagement, ICT-3rd-Party-Register, Incident-Reporting (4 h initial / 72 h intermediate / 1 Monat final) und Resilience-Tests. Bußgelder bis 2 % Weltjahresumsatz.
- VAIT & BAIT (Alt-Recht)
- Die VAIT (Versicherungsaufsichtliche Anforderungen an die IT) hat die BaFin zum 16.01.2025 aufgehoben; die Inhalte (IT-Strategie, IT-Betrieb, Informationsrisiko-Mgmt, Auslagerung) sind in der unmittelbar anwendbaren DORA aufgegangen. DORA-pflichtige Banken sind seit dem 17.01.2025 von der BAIT ausgenommen, die Aufhebung der BAIT ist zum 31.12.2026 angekündigt. Umsetzung bleibt nötig, der Rechtsrahmen heißt jetzt DORA.
- Bankgeheimnis
- Vertragliche Verschwiegenheitspflicht der Bank über kundenbezogene Tatsachen - kein Straftatbestand, aber zivilrechtlich und aufsichtlich ernst zu nehmen. LLM-/Cloud-Deployments benötigen technische (PII-Maskierung, BYOK) oder vertragliche (Auftragsverarbeitung mit Verschwiegenheitsverpflichtung) Absicherung.
- § 25b KWG (Auslagerung)
- Kreditwesengesetz - regelt die Auslagerung wesentlicher Aktivitäten und Prozesse von Instituten. Verlangt Risikoanalyse, Weisungs- und Kündigungsrechte, Audit-Rechte, Exit-Strategie und Kontrolle von Sub-Auslagerungen; wesentliche Auslagerungen sind der BaFin anzuzeigen. Gilt für jede Cloud-Migration.
- Art. 22 DSGVO & § 31 BDSG
- Art. 22 DSGVO beschränkt ausschließlich automatisierte Entscheidungen mit rechtlicher Wirkung - etwa vollautomatische Kreditablehnungen. § 31 BDSG setzt die Regeln für Scoring und Bonitätsauskünfte. In der Praxis heißt das: HITL-Freigabe vor der Entscheidung.
- MaRisk
- Mindestanforderungen an das Risikomanagement der Banken, konkretisiert § 25a KWG. BaFin-Rundschreiben in der jeweils aktuellen Fassung. Regelt Governance, Risikomanagement und Internes Kontrollsystem - für ICT-Aspekte ergänzt und teilweise überlagert durch DORA.
- CRR/CRD (Capital Requirements)
- Europäisches Aufsichtsregime für Kreditinstitute: Die Verordnung (EU) Nr. 575/2013 (CRR) regelt Eigenmittel- und Liquiditätsanforderungen samt Meldewesen, die Richtlinie 2013/36/EU (CRD IV) Zulassung, Governance und Aufsicht. Treiber vieler Data- und Cloud-Projekte wegen des Reporting-Datenhaushalts.
- EU AI Act Annex III (Art. 6 High-Risk)
- Annex III Ziff. 5b klassifiziert KI zur Kreditwürdigkeitsprüfung und zum Credit-Scoring natürlicher Personen als High-Risk (Ziff. 5c betrifft Risikoprüfung und Preisbildung in Lebens- und Krankenversicherung). Pflichten ab 02.08.2026: Risk-Management (Art. 9), Daten-Governance (Art. 10), technische Doku (Art. 11), Logging (Art. 12), Transparenz (Art. 13), HITL (Art. 14), Robustness (Art. 15). Verstöße kosten bis 15 Mio. € oder 3 % Weltjahresumsatz (Art. 99 Abs. 4).
- Private AI / On-Prem LLM
- LLM-Deployment ohne Datenabfluss in Public Cloud - typisch Llama 3.3, Mistral oder Qwen auf Sovereign-Cloud oder On-Prem-GPUs. Für Bankgeheimnis-sensible Use-Cases (Kreditakten, Gutachten, interne RAG über Kundendaten) oft einzige saubere Option.
- HITL (Human-in-the-Loop)
- Prozess-Pattern für aufsichtskonforme KI-Entscheidungen: ML-Modell scort und priorisiert, Fachbearbeiter oder Compliance-Officer entscheidet final. Erfüllt gleichzeitig Art. 22 DSGVO (i. V. m. § 31 BDSG beim Scoring) und EU AI Act Art. 14.
Was Enterprise-Kunden bei uns einkaufen - neben Kubernetes
ISO-Zertifizierung, Hyperscaler-Partnerstatus und Compliance-Praxis aus Projekten bei Allianz, HDI, Münchener Rück, AOK, R+V, W&W und DEVK.
Pexon Compliance-Stack
- Pexon ISO 27001 zertifiziert
- Microsoft Solutions Partner
- AWS Advanced Tier
- Google Cloud Partner
- DORA-konforme Implementierungspraxis seit 2025 (
- bankgeheimnis-sichere LLM-Architekturen
- EU AI Act Annex-III-Compliance-Framework
- Hosting auf bereits zertifizierter Infrastruktur (Azure / AWS / Kunden-RZ)
Datenresidenz für Enterprise-Kunden
- Azure Sovereign Cloud Germany West Central + West Europe
- AWS Frankfurt (eu-central-1)
- STACKIT (rein deutsche Cloud)
- Open Telekom Cloud
- On-Prem GPU-Cluster für Bankgeheimnis-kritische Workloads
- Air-Gapped LLM-Deployment
Auditierbarkeit
- Audit-Trail in jedem KI-Modell
- 10-Jahre-Retention (§ 257 HGB)
- Decision-Logging für DSGVO Art. 22 und AI Act Art. 14
- DORA-Auslagerungs-Register-Template
- Modell-Inventar für Annex-III-KI
- BaFin-Prüfungs-Vorbereitung
Erst sehen, was da ist. Dann über Betrieb reden.
Der Einstieg ist das Cluster-Review ab 5.000 EUR: zwei bis drei Wochen, ein bewerteter Befundbericht, voll anrechenbar bei Beauftragung binnen 60 Tagen. Passt es, folgt der Managed-Kubernetes-Betrieb ab 2.500 EUR je Cluster und Monat. Ein Ansprechpartner, ein monatlicher Festpreis, zugesagte Reaktionszeiten mit Gutschrift bei Verfehlung.
Wenn Kubernetes allein nicht reicht
Häufige Cross-Sells aus unseren Kubernetes-Projekten:
Cloud Consulting
Azure, AWS, GCP - Landing Zones, Migration, FinOps, Sovereign Cloud.
DevOps Engineering
GitOps, CI/CD, Platform Engineering, IaC mit Terraform/OpenTofu.
Private AI auf Kubernetes
LLM-Inference mit vLLM/Ollama auf AKS/EKS, GPU-Scheduling, RAG.
Data-Platform auf Kubernetes
Databricks, MS Fabric, Kafka, Airflow, Vector-DBs auf K8s.
Verwandte Inhalte für Kubernetes-Stack-Entscheider
Zuletzt aktualisiert: · Pexon Consulting GmbH, München
Weitere Themen
- KI-Infrastruktur auf Kubernetes – Skalierbare KI-Infrastruktur auf Kubernetes: Private Modelle wie DeepSeek und Llama, GPU-Optimierung und Helm-Deployments fuer. Jetzt beraten lassen.
- GPU Scheduling Kubernetes – Optimieren Sie Ihre AI- und ML-Workloads mit effizientem GPU Scheduling Kubernetes.
- Kubernetes Cloud Plattformen: 5-Schritte Guide – Kubernetes Cloud Plattformen im Vergleich: AKS, EKS und GKE in 5 Schritten aufbauen. Sicher, skalierbar und compliant. Jetzt beraten lassen.
- Kubernetes Security für BaFin-DORA-Compliance – Kubernetes Security DORA Compliance schützt Finanzunternehmen vor BaFin-Bußgeldern. Auditfähig, sicher und schnell implementiert.
- Kubernetes GPU-Workloads für AI & ML – Kubernetes GPU Workloads für AI und ML betreiben. Architektur und Best Practices für produktive GPU-Cluster. Jetzt anfragen.
- Kubernetes Custom Scheduler & Advanced Strategies – Professionelle Custom Scheduler Entwicklung und Advanced Scheduling für Kubernetes: Kostenoptimierung, GPU-Scheduling, Performance, Topology-awareness
Kubernetes-Projekte, die wir namentlich nennen dürfen
Freigegebene Referenzen
- HDI Global · Monolith zu Microservices auf AKS, Schaden-Daten-Service auf Azure
- EnBW · Hochsichere Hybrid Cloud für einen KRITIS-Energieversorger
- KfW · Hub-Spoke-Azure-Migration der Applikationslandschaft
Wer das bei uns betreibt
Zwei zertifizierte Kubestronauts im Team, einer davon Golden Kubestronaut mit dem vollständigen CNCF-Zertifizierungspfad. Unsere Kubernetes-Experten tragen die CNCF-Zertifizierungen CKA, CKAD, CKS und KCNA. Architektur, Security-Review und Betrieb liefern wir aus Deutschland, von sieben Standorten aus.
Cluster-Check mit einem Kubestronauten
45 Minuten für den Cluster, den Sie schon haben. Kein Umzug ins fremde RZ. Formular-Thema Cluster-Check.
Zwei Projekte, die so angefangen haben:
Zwei Wege, ein Hub
Dieser Hub ist die Einstiegsseite. Der umsatzstärkste Spoke ist AKS. Managed Kubernetes als Hosting-Miete im fremden Rechenzentrum ist ein anderes Produkt – und nicht unser Angebot.
AKS Beratung und Implementierung · Cluster-Check buchen (45 Min)

