Azure & KI-Engineering für Versicherer — DORA-ready, §203-sicher, AI-Act-konform
Wir bauen Schaden-KI, Policen-Automation, Maklerportal-Chatbots und AKS-Plattformen für Erstversicherer, Rückversicherer und Krankenkassen — auf Azure Sovereign Cloud, AWS, STACKIT oder On-Prem. DORA (VAIT-Nachfolge), §203 StGB und EU AI Act Annex III in der Architektur, nicht als Audit-Nachtrag.
Versicherer & Krankenkassen im Pexon-Portfolio
Unsere Versicherungs-Lösungen
Produktive KI- und Cloud-Bausteine für Schaden, Policen, Makler und Core-Modernisierung — VAIT/DORA/§203-sicher.
KI-Schadenserkennung & Automation
Schadenmeldungen, Fotos und Belege automatisch klassifizieren — mit HITL-Freigabe für Art. 22 DSGVO und §37 BDSG.
Fremdpolicen-Analyse mit KI
Wettbewerbspolicen in Minuten parsen, Deckungsabweichungen extrahieren und für Vertrieb und Makler strukturiert aufbereiten.
Policen-Parser & PDF-Datenextraktion
OCR + LLM-Pipeline für Policen, Nachträge und AVB. Strukturierte Felder direkt in Kernsystem, CRM oder Maklerportal.
Maklerportal-Chatbot (RAG)
24/7-Antworten auf Makler-Fragen zu Produkten, Tarifen und Deckungen — mit revisionssicherer Quellen-Referenz pro Antwort.
Schadensprüfung & Dokumentenanalyse
Gutachten, Rechnungen, Belege: Vollständigkeit, Plausibilität und Fraud-Signale automatisch prüfen — Auszahlungsempfehlung inkl.
KI-Policenvergleich automatisiert
Tarifwerke, AVB und Bedingungen maschinell vergleichen — inklusive Lücken-, Über- und Doppeldeckungs-Analyse.
Kundenbedarfsanalyse mit KI
Bestehende Policen und Kundendaten auswerten, Lücken identifizieren, nächste Cross-/Up-Sell-Aktion priorisieren — DSGVO-konform.
Chatbot & Voicebot Versicherung
Kundenservice, Schadenmeldung und Policen-Auskunft — mit §203-sicherer Architektur und PKV-fähiger PII-Maskierung.
AVB-Chatbot (Versicherungsbedingungen)
Frag deine AVB: Vertriebler, Makler und Kunden bekommen Klartext-Antworten mit Paragraphen-Verweis — RAG-gestützt, revisionssicher loggbar.
RAG-Chatbot für Versicherer
Interne Wissensbasis, Produktkataloge, Schadenrichtlinien und Compliance-Handbücher als KI-Assistent — On-Prem oder Azure Private Endpoints, §203-sicher.
KI-Tarifsuche & Produktvergleich
Maklerportal-Produktauskunft: Tarifinformationen, Produktregeln und Vertriebshilfen per natürlicher Sprache abrufbar.
Meeting-Transkription für Versicherer
Kundengespräche, Antragsberatung und interne Calls rechtssicher transkribieren, zusammenfassen und ins Kernsystem zurückschreiben.
Monolith zu Microservices auf AKS
Kern- und Spezialversicherungsplattformen schrittweise auf Azure Kubernetes Service migrieren — Strangler-Pattern, GitOps, DORA-ready.
Insurance Security & Compliance
VAIT-Nachfolge (DORA), NIS2, §203 StGB und MaGo SII-VU sauber auf Azure/AKS umsetzen — inklusive Auslagerungs-Register.
Pexon Consulting ist die Versicherungs-IT-Beratung für DACH-Erstversicherer, Rückversicherer und Krankenkassen. 80 Engineers aus München bauen DORA-konforme Schaden-KI, Policen-Automation, AVB- und Maklerportal-Chatbots sowie Azure/AKS-Plattformen — §203-StGB-sicher, ISO 27001. Referenzen: Allianz, HDI (−90 % Hardware), Münchener Rück, AOK, R+V, W&W.
Kern-Services: Schaden-KI · Fremdpolicen-Analyse · AVB-Chatbot · RAG-Chatbot · Monolith→AKS.
Drei Stichtage haben die Versicherungs-IT 2025/26 neu sortiert.
heute — Best-Cases mit KI-Schadenregulierung erreichen über 95 % (GDV).
Für Versicherer ist das kein Trend, sondern regulatorischer Druck mit messbaren Kosten. Laut IBM Cost of Data Breach Report 2024 kostet ein Datenleck im Finanzsektor im Schnitt 6,1 Mio. USD. KI-Pilotprojekte funktionieren — bis sie an EU-AI-Act-Annex-III-Pflichten (Lebens-/Kranken-Tarif als High-Risk!) und EIOPA-AI-Opinion-Anforderungen gemessen werden.
Die VAIT wurde zum 16.01.2025 formal aufgehoben — DORA ist jetzt der eine Rahmen. Weiterhin gelten aber:
DORA & VAIT-Aufhebung
Incident-Meldung 4 h / 72 h / 1 Monat. Strafe bis 2 % Weltjahresumsatz.
NIS2UmsuCG
Versicherer als wesentliche Einrichtung. Doppelmeldung BaFin + BSI. Bis 10 Mio. € Strafe.
EU AI Act
Annex III: Lebens-/Kranken-Risiko-Scoring High-Risk. Strafe bis 7 % globaler Umsatz.
TLPT-Pflicht (DORA)
Threat-Led Penetration Testing alle 3 Jahre für kritische Versicherer. Jetzt Architektur vorbereiten.
Vier Pillars unserer Versicherungs-IT-Beratung
Wir sind kein klassisches Beratungshaus mit Powerpoint. Wir sind Engineers, die Schaden-KI, Policen-Automation und Cloud-Architekturen bauen, ausrollen und betreiben — bis zur Übergabe.
Schaden-KI & Claims Automation
OCR + VLM für Schadenakten, LLM-gestützte Schadenregulierung, Human-in-the-Loop bei Ablehnungen (§ 37 BDSG). Branchen-Benchmarks: 33,5 % Dunkelverarbeitungsquote heute, Best-Cases über 95 % via KI.
Policen-Intelligence & Maklerportale
Fremdpolicen-Analyse, Policen-Parser (PDF→strukturierte Daten), AVB-Chatbots mit Paragraphen-Referenz, Maklerportal-Chatbots und RAG-Chatbots auf Produktkatalogen und BiPRO-Schnittstellen.
DORA-, AI-Act- & §203-Governance
VAIT wurde 16.01.2025 aufgehoben — DORA ist jetzt der Rahmen. Wir bauen ICT-Risk-Mgmt, EU-AI-Act-Annex-III-Dokumentation (Lebens-/Kranken-Tarif!) und §203-StGB-konforme Cloud-Verträge für PKV/GKV.
Azure & AKS für Versicherer
Sovereign Cloud Frankfurt/Berlin, AKS-Landing-Zone nach § 32 VAG. Konkrete Ergebnisse: −90 % Hardware- und −75 % Betriebskosten bei HDI (Monolith→AKS), Multi-Cloud Frankfurt-Paris für Allianz (Direct-Kunde), OpenShift-Hybrid bei AOK.
Wie der Pexon-Stack für Versicherer aussieht
Vier Layer von oben nach unten — KI, Daten, Plattform und Compliance — zusammen eine produktionsreife, DORA-konforme Referenzarchitektur. Wir bauen jeden Layer einzeln oder End-to-End.
Praxiswissen Versicherung & Compliance-KI
Anleitungen, Vergleiche und Tools für VAIT-Nachfolge (DORA), §203 StGB und EU AI Act — aus Projekten bei Allianz, HDI, Münchener Rück, AOK und R+V.
Indirect Prompt Injection in RAG-Systemen
Wenn manipulierte Schaden-PDFs Ihren Maklerportal-Chatbot übernehmen: Angriffsszenarien (EchoLeak, GeminiJack) und Defense-Stack für Versicherer.
Jetzt lesenDSGVO-Architektur: ChatGPT vs Azure OpenAI vs Self-Hosted
Welche KI-Architektur passt zu VAIT-Nachfolge (DORA), §203 StGB und MaGo SII-VU? Drei Optionen im direkten Vergleich, mit Versicherungs-Fokus.
Jetzt lesenEU AI Act Reifegrad-Assessment
Wie gut ist Ihr Versicherer auf die KI-Verordnung vorbereitet? Versicherungs-Use-Cases (Schaden, Tarif, PKV) fallen häufig unter Annex III Hochrisiko.
Assessment startenOWASP LLM Top 10 für deutsche Unternehmen
Prompt Injection Defense für CISOs: NIS2-, DORA- und §203-StGB-Mapping, Audit-Vorbereitung und konkrete Maßnahmenkataloge für Versicherer.
Jetzt lesenLangFuse Self-Hosted auf Azure: DSGVO-konformes LLM-Monitoring
Terraform-Setup, Entra ID SSO, Private Endpoints in West Europe / Germany West Central. Ideal für DORA-konformes Modell-Monitoring in Versicherungen.
Jetzt lesenLangFuse vs LangSmith vs Helicone: LLM Observability 2026
Welches Observability-Tool ist DORA- und §203-tauglich für Versicherer? Self-Hosting, EU-Region, Pricing — Entscheidungshilfe für CTOs.
Jetzt lesenPexon hat unsere Spezialversicherungs-Plattform in einem Monat vom Monolith auf AKS migriert — 90 % weniger Hardwarekosten, 75 % niedrigere Betriebskosten. Keine Powerpoint-Beratung, sondern Engineers, die die Architektur mit uns gebaut haben und an die wir nach Projektende sauber übergeben konnten.
5 Phasen vom VAIT-Nachfolge-Discovery zum Managed Service
Jede Phase mit klarem Output, Festpreis-Pilot, dokumentierter Übergabe. Kein Berater-Abo, keine Tagessatz-Lawine.
Compliance-Discovery
DORA-Gap-Analyse (VAIT-Nachfolge), §203 StGB, AI-Act-Annex-III-Mapping, MaGo SII-VU.
Architektur-Workshop
Azure-/AKS-Zielbild, §32 VAG-Auslagerungs-Konzept, §203-sichere LLM-Architektur.
Pilot
Lauffähiger PoC auf realen Schaden- oder Policen-Daten. Festpreis. BaFin-VA-Audit-Vorbereitung.
Rollout
Produktivnahme mit HITL-Freigabe (Art. 22 DSGVO / §37 BDSG) und DORA-Incident-Workflow.
Managed Compliance
Laufendes ICT-Risk-Mgmt, Auslagerungs-Register, EIOPA-/BaFin-VA-Updates.
Drei Versicherungs-Projekte, drei messbare Ergebnisse
Realisierte Pexon-Projekte bei deutschen Versicherern und Krankenkassen — mit konkreten Zahlen, Tech-Stack und Outcome.
Spezialversicherungs-Plattform: −90 % Hardware, 1 Monat Migration
Kern-Spezialversicherungsplattform in einem Monat vom Monolith auf Azure Kubernetes Service migriert: Microservices-Zerlegung, Terraform/GitOps, Monitoring-Stack, DORA-ready Architektur.
Mehr Versicherungs-Cases →Geo-redundante Plattform Frankfurt–Paris unter BaFin-VA
Cloud-native Entwicklerplattform für Allianz: Terraform/CloudFormation, Ansible, DevSecOps mit HashiCorp Vault, Security-by-Design. Zukunftssichere Architektur unter BaFin-Versicherungsaufsicht.
Mehr Versicherungs-Cases →AWS + OpenShift bei der größten gesetzlichen Krankenkasse
Hybrid-Cloud-Aufbau für die AOK: AWS mit OpenShift als Kubernetes-Distribution für regulierte GKV-Workloads. §37 BDSG-konforme Datenarchitektur für Sozialdaten der Versicherten.
Mehr Versicherungs-Cases →Weitere Versicherungs-Referenzen aus aktiven Engagements
Allianz · HDI · Münchener Rück · Hannover Rück · AOK · R+V · W&W · DEVK · Mecklenburgische · Hallesche Krankenversicherung · AXA · Barmenia
DORA (VAIT-Nachfolge) · §203 StGB · EU AI Act · NIS2 · §32 VAG · DSGVO
Sechs Regulierungen, sechs Stichtage, sechs Pexon-Lösungspfade. Was muss ein Versicherer wann tun, was kostet ein Verstoß.
| Regulierung | Stichtag | Was muss ein Versicherer tun? | Strafe | Pexon-Lösung |
|---|---|---|---|---|
| DORA (VAIT-Nachfolger) | 17.01.2025 in Kraft · VAIT aufgehoben 16.01.2025 | ICT-Risk-Mgmt, Auslagerungs-Register (ICT-Third-Party), Incident-Reporting (initial 4 h / intermediate 72 h / final 1 Monat), TLPT alle 3 Jahre | bis 2 % Weltjahresumsatz | DORA-Readiness-Assessment, Auslagerungs-Register, Audit-Trail |
| EU AI Act | 02.08.2026 (High-Risk voll) | Annex III: Lebens-/KV-Risiko-Scoring und PKV-Leistungsentscheidungen sind High-Risk — Art. 9–19 Risk-Mgmt, Transparenz, Human Oversight, Robustness, Logging | bis 7 % globaler Umsatz | AI-Act-Audit, Explainability-Layer, HITL-Gates |
| §203 StGB | laufend (PKV, GKV, Betriebs-KV) | Schweigepflicht für Versichertendaten — jede LLM-/Cloud-Verarbeitung muss mathematische oder vertragliche Offenbarungs-Firewall haben. Anti-Pattern: OpenAI-Default-Endpoints | bis 1 Jahr Freiheitsstrafe oder Geldstrafe (§203 Abs. 1) | §203-sichere LLM-Architektur (Private AI, EKS/BYOK, PII-Maskierung) |
| NIS2UmsuCG | 06.12.2025 in Kraft | Versicherer als wesentliche Einrichtung — BSI-Registrierung, Kontaktstelle, Lieferketten-Sicherheit (§30), doppelte Meldung mit BaFin bei ICT-Vorfällen | bis 10 Mio. € oder 2 % Umsatz, persönliche Geschäftsleiter-Haftung | NIS2-Registrierungs- & Lieferketten-Audit |
| §32 VAG & MaGo SII-VU | laufend (BaFin-VA) | Versicherungsaufsichtliche Auslagerungsvorschriften — Anzeigepflicht vor Cloud-Migration, Exit-Strategie, Weisungsrechte, Audit-Rights, Sub-Outsourcing-Kontrolle | aufsichtsrechtl. Maßnahmen | §32-VAG-Auslagerungs-Konzept, MaGo-konforme Architektur |
| DSGVO Art. 22 & §37 BDSG | laufend | Verbot vollautomatisierter Entscheidungen (u.a. PKV-Leistungsentscheid, Schaden-Ablehnung) ohne HITL — §37 BDSG präzisiert für Versicherer: menschliche Prüfung bei Leistungsentscheidungen | bis 4 % Umsatz (DSGVO) | Decision-Explainability, HITL-Workflows, Audit-Log |
Welche dieser sechs Regulierungen sind bei Ihnen aktiv? Jetzt Kontakt aufnehmen
Wo Pexon in der Versicherungs-Wertschöpfungskette ansetzt
Von Neugeschäft bis Core-IT: für jede Prozess-Stufe die passenden KI- und Cloud-Bausteine — einzeln pilotierbar, aufeinander integrierbar.
Versicherungs-IT-Beratung: Preise, die Versicherer planen können
Festpreise für Audits und Piloten, Range für Transformations-Projekte. Keine Tagessatz-Lawine, kein Account-Manager-Gate.
- DORA-Gap-Analyse (VAIT-Nachfolge)
- §203 StGB-Architektur-Check
- EU AI Act Annex-III-Klassifikation
- §32 VAG-Auslagerungs-Review
- Konkreter Maßnahmenplan + BaFin-VA-Brief
- Lauffähiger PoC auf echten Schaden-/Policen-Daten
- §203-sichere Architektur dokumentiert
- HITL-Gate für Art. 22 DSGVO / §37 BDSG
- MLflow-Pipeline + LangFuse-Tracing
- Team-Übergabe + Runbook
- Go/No-Go-Entscheidung mit Metriken
- Monolith-zu-AKS (HDI-Pattern)
- Pilot & Skalierung über Cluster
- Vendor-unabhängig (Azure / AWS / GCP / On-Prem)
- Managed DORA- & §203-Compliance optional
- Festpreis pro Sprint
- Senior-Engineer als Tech-Lead
12 Versicherungs-Fragen, ehrlich beantwortet
Aus echten Sales-Calls mit CIOs, CISOs und Compliance-Officers von Erst-, Rück- und Krankenversicherern.
Was bedeutet die VAIT-Aufhebung am 16.01.2025 praktisch für Versicherer?
Ist Azure BaFin-VA-konform für Versicherer — und was gilt bei §203 StGB?
Dürfen wir Schadenfotos und Gutachten durch ein LLM schicken?
Wann fällt ein Versicherungs-KI-Use-Case unter EU AI Act Annex III?
Was kostet ein Schaden-KI-Pilot bei einem mittelgroßen Versicherer?
Monolith-Migration einer Kernversicherungs-Plattform — wie realistisch ist das?
Dürfen wir Open-Source-LLMs (Llama, Mistral, Qwen) im Versicherungsbereich einsetzen?
Wie dokumentiere ich HITL-Freigabe bei PKV-Leistungsentscheidungen prüfbar?
Wie baut man einen Maklerportal-Chatbot, der nicht halluziniert?
Policen-Parser für Fremdpolicen — wie hoch ist die realistische Extraktionsqualität?
Brauche ich als Versicherer zusätzlich zu DORA noch NIS2UmsuCG-Compliance?
Wie lange dauert eine Cloud-Migration bei einem mittelgroßen Erstversicherer?
Glossar: Was Versicherungs-IT-Entscheider 2026 kennen müssen
Kompaktes Nachschlagewerk für DORA (VAIT-Nachfolge), §203 StGB, §32 VAG, MaGo SII-VU und EU AI Act im Versicherungs-Kontext.
- DORA (Digital Operational Resilience Act)
- EU-Verordnung 2022/2554, in Kraft seit 17.01.2025. Für Versicherer Nachfolge der VAIT. Pflicht: ICT-Risikomanagement, ICT-3rd-Party-Register, Incident-Reporting (4 h initial / 72 h intermediate / 1 Monat final) und Resilience-Tests. Bußgelder bis 2 % Weltjahresumsatz.
- VAIT (aufgehoben)
- Versicherungsaufsichtliche Anforderungen an die IT — von der BaFin zum 16.01.2025 aufgehoben. Die Inhalte (IT-Strategie, IT-Betrieb, Informationsrisiko-Mgmt, Auslagerung) sind ab 17.01.2025 in der unmittelbar anwendbaren DORA aufgegangen. Umsetzung bleibt nötig, der Rechtsrahmen heißt jetzt DORA.
- §203 StGB (Schweigepflicht)
- Berufsgeheimnis für Versichertendaten — betrifft PKV, Betriebs-KV und Teile der GKV. Daten dürfen nur an "mitwirkende Personen" offenbart werden. LLM-/Cloud-Deployments benötigen technische (PII-Maskierung, BYOK) oder vertragliche (§203-konforme Auftragsverarbeitung) Firewall.
- §32 VAG (Auslagerung)
- Versicherungsaufsichtsgesetz — regelt Auslagerungen wesentlicher Funktionen und Versicherungstätigkeiten. Anzeigepflicht gegenüber BaFin-VA, Weisungs-/Kündigungsrechte, Audit-Rights, Exit-Strategie, Sub-Outsourcing-Kontrolle. Gilt für jede Cloud-Migration.
- §37 BDSG
- Bundesdatenschutzgesetz, Sondervorschrift für Versicherer: präzisiert Art. 22 DSGVO für Leistungsentscheidungen. Vollautomatisierte Ablehnungen ohne menschliche Prüfung sind unzulässig — HITL-Freigabe verpflichtend.
- MaGo SII-VU
- Mindestanforderungen an die Geschäftsorganisation von Versicherungsunternehmen unter Solvency II. BaFin-Rundschreiben 2/2017 (aktualisiert). Konkretisiert Governance, Risikomanagement und Internes Kontrollsystem — ergänzt durch DORA für ICT-Aspekte.
- Solvency II
- EU-weites Aufsichtsregime für Versicherer (Richtlinie 2009/138/EG). Drei Säulen: quantitative Anforderungen (SCR/MCR), qualitative Governance (MaGo SII-VU), Berichtspflicht (SFCR/RSR). Treiber vieler Data- und Cloud-Projekte wegen Reporting-Datenhaushalt.
- EU AI Act Annex III (Versicherung)
- Annex III Ziff. 5b klassifiziert Lebens- und Krankenversicherungs-Risiko-Scoring und Preisfestlegung als High-Risk-KI. Pflichten ab 02.08.2026: Risk-Management (Art. 9), Daten-Governance (Art. 10), technische Doku (Art. 11), Logging (Art. 12), Transparenz (Art. 13), HITL (Art. 14), Robustness (Art. 15).
- Dunkelverarbeitung
- Ende-zu-Ende-Automatisierung von Versicherungsprozessen (Schadenregulierung, Policenerstellung) ohne menschliches Eingreifen. Bei Annex-III-KI oder Leistungsentscheidungen nicht vollständig zulässig — immer mit HITL-Gate oder Regel-Overlay kombinieren.
- EIOPA Opinion on AI
- European Insurance and Occupational Pensions Authority — veröffentlicht verbindliche Orientierungen für KI im Versicherungssektor (Fairness, Transparenz, Datenqualität, Governance). Ergänzt BaFin-VA-Praxis.
- Private AI / On-Prem LLM
- LLM-Deployment ohne Datenabfluss in Public Cloud — typisch Llama 3.3, Mistral oder Qwen auf Sovereign-Cloud oder On-Prem-GPUs. Für §203-sensible Use-Cases (PKV-Leistung, Schaden-Gutachten, interne RAG über Versichertenakten) oft einzige saubere Option.
- HITL (Human-in-the-Loop)
- Prozess-Pattern für aufsichtskonforme KI-Entscheidungen: ML-Modell scort und priorisiert, Fachbearbeiter oder Compliance-Officer entscheidet final. Erfüllt gleichzeitig Art. 22 DSGVO, §37 BDSG (Versicherer-Sondervorschrift) und EU AI Act Art. 14.
Was Versicherer bei uns einkaufen — neben KI-Engineering
ISO-Zertifizierung, Hyperscaler-Partnerstatus und Compliance-Praxis aus Projekten bei Allianz, HDI, Münchener Rück, AOK, R+V, W&W und DEVK.
Pexon Compliance-Stack
- Pexon ISO 27001 zertifiziert
- Microsoft Solutions Partner
- AWS Advanced Tier
- Google Cloud Partner
- DORA-konforme Implementierungspraxis seit 2025 (VAIT-Nachfolge)
- §203 StGB-sichere LLM-Architekturen
- EU AI Act Annex-III-Compliance-Framework
- Hosting auf bereits zertifizierter Infrastruktur (Azure / AWS / Kunden-RZ)
Datenresidenz für Versicherer
- Azure Sovereign Cloud Germany West Central + West Europe
- AWS Frankfurt (eu-central-1)
- STACKIT (rein deutsche Cloud)
- Open Telekom Cloud
- On-Prem GPU-Cluster für §203-kritische PKV-Workloads
- Air-Gapped LLM-Deployment
Auditierbarkeit
- Audit-Trail in jedem KI-Modell
- 10-Jahre-Retention (§257 HGB + Solvency II)
- Decision-Logging für DSGVO Art. 22, §37 BDSG, AI Act Art. 14
- DORA-Auslagerungs-Register-Template
- Modell-Inventar für Annex-III-KI
- BaFin-VA-Vorbereitungs-Pakete
30 Minuten Versicherungs-IT Sparring.
Senior-Engineer am Tisch.
Wir analysieren Ihre DORA- (VAIT-Nachfolge), §203 StGB- und EU-AI-Act-Annex-III-Lücken und liefern eine konkrete Roadmap mit Aufwand und Zeitrahmen. Kein Pitch — ein Senior-Engineer mit echter Versicherungs-Erfahrung (Allianz, HDI, Münchener Rück) auf Augenhöhe.
Verwandte Inhalte für Versicherungs-Stack-Entscheider
Zuletzt aktualisiert: · Pexon Consulting GmbH, München
Weitere Themen
- KI Tarifsuche Versicherung – Die KI Tarifsuche von Pexon Consulting beschleunigt die Arbeit von Versicherungsvertrieb und Maklern durch intelligente, natürlichsprachliche Suche über.
Versicherer, für die wir gearbeitet haben
Freigegebene Referenzen
- HDI Global · Monolith zu Microservices auf AKS, Schaden-Daten-Service auf Azure
- AOK Bayern · Hybride Plattform auf AWS und OpenShift

