Versicherungs-IT-Beratung

Azure & KI-Engineering für Versicherer — DORA-ready, §203-sicher, AI-Act-konform

Wir bauen Schaden-KI, Policen-Automation, Maklerportal-Chatbots und AKS-Plattformen für Erstversicherer, Rückversicherer und Krankenkassen — auf Azure Sovereign Cloud, AWS, STACKIT oder On-Prem. DORA (VAIT-Nachfolge), §203 StGB und EU AI Act Annex III in der Architektur, nicht als Audit-Nachtrag.

Versicherer & Krankenkassen im Pexon-Portfolio

7+
Versicherer aktiv
−90 %
Hardware-Kosten HDI
ISO 27001
zertifiziert
DORA
konform seit 2025
Unsere Lösungen

Unsere Versicherungs-Lösungen

Produktive KI- und Cloud-Bausteine für Schaden, Policen, Makler und Core-Modernisierung — VAIT/DORA/§203-sicher.

KI-Schadenserkennung & Automation

Schadenmeldungen, Fotos und Belege automatisch klassifizieren — mit HITL-Freigabe für Art. 22 DSGVO und §37 BDSG.

Fremdpolicen-Analyse mit KI

Wettbewerbspolicen in Minuten parsen, Deckungsabweichungen extrahieren und für Vertrieb und Makler strukturiert aufbereiten.

Policen-Parser & PDF-Datenextraktion

OCR + LLM-Pipeline für Policen, Nachträge und AVB. Strukturierte Felder direkt in Kernsystem, CRM oder Maklerportal.

Maklerportal-Chatbot (RAG)

24/7-Antworten auf Makler-Fragen zu Produkten, Tarifen und Deckungen — mit revisionssicherer Quellen-Referenz pro Antwort.

Schadensprüfung & Dokumentenanalyse

Gutachten, Rechnungen, Belege: Vollständigkeit, Plausibilität und Fraud-Signale automatisch prüfen — Auszahlungsempfehlung inkl.

KI-Policenvergleich automatisiert

Tarifwerke, AVB und Bedingungen maschinell vergleichen — inklusive Lücken-, Über- und Doppeldeckungs-Analyse.

Kundenbedarfsanalyse mit KI

Bestehende Policen und Kundendaten auswerten, Lücken identifizieren, nächste Cross-/Up-Sell-Aktion priorisieren — DSGVO-konform.

Chatbot & Voicebot Versicherung

Kundenservice, Schadenmeldung und Policen-Auskunft — mit §203-sicherer Architektur und PKV-fähiger PII-Maskierung.

AVB-Chatbot (Versicherungsbedingungen)

Frag deine AVB: Vertriebler, Makler und Kunden bekommen Klartext-Antworten mit Paragraphen-Verweis — RAG-gestützt, revisionssicher loggbar.

RAG-Chatbot für Versicherer

Interne Wissensbasis, Produktkataloge, Schadenrichtlinien und Compliance-Handbücher als KI-Assistent — On-Prem oder Azure Private Endpoints, §203-sicher.

KI-Tarifsuche & Produktvergleich

Maklerportal-Produktauskunft: Tarifinformationen, Produktregeln und Vertriebshilfen per natürlicher Sprache abrufbar.

Meeting-Transkription für Versicherer

Kundengespräche, Antragsberatung und interne Calls rechtssicher transkribieren, zusammenfassen und ins Kernsystem zurückschreiben.

Monolith zu Microservices auf AKS

Kern- und Spezialversicherungsplattformen schrittweise auf Azure Kubernetes Service migrieren — Strangler-Pattern, GitOps, DORA-ready.

Insurance Security & Compliance

VAIT-Nachfolge (DORA), NIS2, §203 StGB und MaGo SII-VU sauber auf Azure/AKS umsetzen — inklusive Auslagerungs-Register.

Auf einen Blick

Pexon Consulting ist die Versicherungs-IT-Beratung für DACH-Erstversicherer, Rückversicherer und Krankenkassen. 80 Engineers aus München bauen DORA-konforme Schaden-KI, Policen-Automation, AVB- und Maklerportal-Chatbots sowie Azure/AKS-Plattformen — §203-StGB-sicher, ISO 27001. Referenzen: Allianz, HDI (−90 % Hardware), Münchener Rück, AOK, R+V, W&W.

Kern-Services: Schaden-KI · Fremdpolicen-Analyse · AVB-Chatbot · RAG-Chatbot · Monolith→AKS.

Compliance
DORA (ersetzt VAIT seit 17.01.2025) · MaGo-SII · EU AI Act · NIS2 · §32 VAG · §37 BDSG · §203 StGB (PKV/GKV)
Tech-Stack
Azure Sovereign Cloud · AWS · GCP · STACKIT · Azure Confidential Compute · On-Prem (Llama, Mistral, Qwen) · Databricks · MS Fabric
Engineering-Disziplinen
Schaden-RAG · Policen-OCR+VLM · Maklerportal-RAG · PydanticAI · LangFuse · MLflow · AKS · Terraform
Marktdruck

Drei Stichtage haben die Versicherungs-IT 2025/26 neu sortiert.

IT-Ausgaben 2023
6,2 Mrd. €

Rekordhoch deutscher Versicherer, IT-Kostenquote 2,8 % (GDV 2024).

Beitragssumme 2025
254 Mrd. €

Gesamtmarkt DACH-Versicherung, digital unter Druck (GDV Fakten 2025).

DORA-Gap
44 %

der deutschen Finanzunternehmen sind 2026 noch nicht DORA-compliant.

Dunkelverarbeitung Sach/Unfall
33,5 %

heute — Best-Cases mit KI-Schadenregulierung erreichen über 95 % (GDV).

Für Versicherer ist das kein Trend, sondern regulatorischer Druck mit messbaren Kosten. Laut IBM Cost of Data Breach Report 2024 kostet ein Datenleck im Finanzsektor im Schnitt 6,1 Mio. USD. KI-Pilotprojekte funktionieren — bis sie an EU-AI-Act-Annex-III-Pflichten (Lebens-/Kranken-Tarif als High-Risk!) und EIOPA-AI-Opinion-Anforderungen gemessen werden.

Was viele übersehen

Die VAIT wurde zum 16.01.2025 formal aufgehoben — DORA ist jetzt der eine Rahmen. Weiterhin gelten aber:

§ 32 VAG (Auslagerung) § 37 BDSG (automatisierte Schaden-Entscheidung) § 203 StGB (PKV/GKV Schweigepflicht) MaGo SII-VU & Solvency II EU AI Act Annex III
17.01.2025 in Kraft

DORA & VAIT-Aufhebung

Incident-Meldung 4 h / 72 h / 1 Monat. Strafe bis 2 % Weltjahresumsatz.

06.12.2025 in Kraft

NIS2UmsuCG

Versicherer als wesentliche Einrichtung. Doppelmeldung BaFin + BSI. Bis 10 Mio. € Strafe.

02.08.2026 voll wirksam

EU AI Act

Annex III: Lebens-/Kranken-Risiko-Scoring High-Risk. Strafe bis 7 % globaler Umsatz.

Ab 2027

TLPT-Pflicht (DORA)

Threat-Led Penetration Testing alle 3 Jahre für kritische Versicherer. Jetzt Architektur vorbereiten.

Scharf — aktiv durchsetzbar
Aktuell
Bevorstehend
In Planung
Was Pexon anders macht

Vier Pillars unserer Versicherungs-IT-Beratung

Wir sind kein klassisches Beratungshaus mit Powerpoint. Wir sind Engineers, die Schaden-KI, Policen-Automation und Cloud-Architekturen bauen, ausrollen und betreiben — bis zur Übergabe.

Schaden-KI & Claims Automation

OCR + VLM für Schadenakten, LLM-gestützte Schadenregulierung, Human-in-the-Loop bei Ablehnungen (§ 37 BDSG). Branchen-Benchmarks: 33,5 % Dunkelverarbeitungsquote heute, Best-Cases über 95 % via KI.

Policen-Intelligence & Maklerportale

Fremdpolicen-Analyse, Policen-Parser (PDF→strukturierte Daten), AVB-Chatbots mit Paragraphen-Referenz, Maklerportal-Chatbots und RAG-Chatbots auf Produktkatalogen und BiPRO-Schnittstellen.

DORA-, AI-Act- & §203-Governance

VAIT wurde 16.01.2025 aufgehoben — DORA ist jetzt der Rahmen. Wir bauen ICT-Risk-Mgmt, EU-AI-Act-Annex-III-Dokumentation (Lebens-/Kranken-Tarif!) und §203-StGB-konforme Cloud-Verträge für PKV/GKV.

Azure & AKS für Versicherer

Sovereign Cloud Frankfurt/Berlin, AKS-Landing-Zone nach § 32 VAG. Konkrete Ergebnisse: −90 % Hardware- und −75 % Betriebskosten bei HDI (Monolith→AKS), Multi-Cloud Frankfurt-Paris für Allianz (Direct-Kunde), OpenShift-Hybrid bei AOK.

Pexon-Stack für Versicherer

Wie der Pexon-Stack für Versicherer aussieht

Vier Layer von oben nach unten — KI, Daten, Plattform und Compliance — zusammen eine produktionsreife, DORA-konforme Referenzarchitektur. Wir bauen jeden Layer einzeln oder End-to-End.

04KI-Layer
Schaden-KI · Policen-Parser · Fremdpolicen-Analyse · Maklerportal-Chatbot · AVB-Chatbot · RAG-Chatbot · HITL-Gate · LangFuse & MLflow · PydanticAI
03Data-Layer
Microsoft Fabric · Databricks · Versicherungs-Data-Mesh · Schaden-Stammdaten · Solvency-II-Reporting · BiPRO-Schnittstellen · Document Intelligence
02Platform-Layer
Azure Sovereign Cloud (Germany West Central, West Europe) · AWS Frankfurt · STACKIT · Open Telekom Cloud · AKS / EKS / OpenShift Landing Zone · Terraform · GitOps · On-Prem GPUs für §203-Workloads
01Compliance-Fundament
DORA (VAIT-Nachfolge) · §32 VAG & MaGo SII-VU · §37 BDSG · §203 StGB (PKV/GKV) · EU AI Act Annex III · NIS2 UmsuCG · Solvency II · ISO 27001 · EIOPA AI Opinion

Praxiswissen Versicherung & Compliance-KI

Anleitungen, Vergleiche und Tools für VAIT-Nachfolge (DORA), §203 StGB und EU AI Act — aus Projekten bei Allianz, HDI, Münchener Rück, AOK und R+V.

Blog

OWASP LLM Top 10 für deutsche Unternehmen

14 Min. Lesezeit·April 2026

Prompt Injection Defense für CISOs: NIS2-, DORA- und §203-StGB-Mapping, Audit-Vorbereitung und konkrete Maßnahmenkataloge für Versicherer.

Jetzt lesen
Blog

LangFuse Self-Hosted auf Azure: DSGVO-konformes LLM-Monitoring

12 Min. Lesezeit·April 2026

Terraform-Setup, Entra ID SSO, Private Endpoints in West Europe / Germany West Central. Ideal für DORA-konformes Modell-Monitoring in Versicherungen.

Jetzt lesen
Vergleich

LangFuse vs LangSmith vs Helicone: LLM Observability 2026

13 Min. Lesezeit·2026

Welches Observability-Tool ist DORA- und §203-tauglich für Versicherer? Self-Hosting, EU-Region, Pricing — Entscheidungshilfe für CTOs.

Jetzt lesen

Pexon hat unsere Spezialversicherungs-Plattform in einem Monat vom Monolith auf AKS migriert — 90 % weniger Hardwarekosten, 75 % niedrigere Betriebskosten. Keine Powerpoint-Beratung, sondern Engineers, die die Architektur mit uns gebaut haben und an die wir nach Projektende sauber übergeben konnten.

Head of Cloud-Plattform, HDI Versicherung Anonymisiert auf Kundenwunsch · Versicherungs-Referenz auf Anfrage
7+
Versicherer aktiv
−90 %
Hardwarekosten HDI
15+
Versicherungs-Use-Cases
80
Engineers in DE
Wie wir bei Versicherern arbeiten

5 Phasen vom VAIT-Nachfolge-Discovery zum Managed Service

Jede Phase mit klarem Output, Festpreis-Pilot, dokumentierter Übergabe. Kein Berater-Abo, keine Tagessatz-Lawine.

1

Compliance-Discovery

DORA-Gap-Analyse (VAIT-Nachfolge), §203 StGB, AI-Act-Annex-III-Mapping, MaGo SII-VU.

2 Wochen
2

Architektur-Workshop

Azure-/AKS-Zielbild, §32 VAG-Auslagerungs-Konzept, §203-sichere LLM-Architektur.

1 Woche
3

Pilot

Lauffähiger PoC auf realen Schaden- oder Policen-Daten. Festpreis. BaFin-VA-Audit-Vorbereitung.

6–10 Wochen
4

Rollout

Produktivnahme mit HITL-Freigabe (Art. 22 DSGVO / §37 BDSG) und DORA-Incident-Workflow.

3–9 Monate
5

Managed Compliance

Laufendes ICT-Risk-Mgmt, Auslagerungs-Register, EIOPA-/BaFin-VA-Updates.

dauerhaft optional
Versicherungs-Case-Studies

Drei Versicherungs-Projekte, drei messbare Ergebnisse

Realisierte Pexon-Projekte bei deutschen Versicherern und Krankenkassen — mit konkreten Zahlen, Tech-Stack und Outcome.

HDI · Monolith → AKS

Spezialversicherungs-Plattform: −90 % Hardware, 1 Monat Migration

−90 %
Hardwarekosten
−75 %
Betriebskosten

Kern-Spezialversicherungsplattform in einem Monat vom Monolith auf Azure Kubernetes Service migriert: Microservices-Zerlegung, Terraform/GitOps, Monitoring-Stack, DORA-ready Architektur.

Mehr Versicherungs-Cases →
Allianz · Multi-Cloud DevSecOps

Geo-redundante Plattform Frankfurt–Paris unter BaFin-VA

Multi-Cloud
AWS + Azure parallel
Geo-redundant
Frankfurt & Paris

Cloud-native Entwicklerplattform für Allianz: Terraform/CloudFormation, Ansible, DevSecOps mit HashiCorp Vault, Security-by-Design. Zukunftssichere Architektur unter BaFin-Versicherungsaufsicht.

Mehr Versicherungs-Cases →
AOK · Hybrid-Cloud GKV

AWS + OpenShift bei der größten gesetzlichen Krankenkasse

GKV #1
größte Krankenkasse DE
Hybrid
AWS + OpenShift

Hybrid-Cloud-Aufbau für die AOK: AWS mit OpenShift als Kubernetes-Distribution für regulierte GKV-Workloads. §37 BDSG-konforme Datenarchitektur für Sozialdaten der Versicherten.

Mehr Versicherungs-Cases →

Weitere Versicherungs-Referenzen aus aktiven Engagements

Allianz · HDI · Münchener Rück · Hannover Rück · AOK · R+V · W&W · DEVK · Mecklenburgische · Hallesche Krankenversicherung · AXA · Barmenia

Regulatorik-Mapping

DORA (VAIT-Nachfolge) · §203 StGB · EU AI Act · NIS2 · §32 VAG · DSGVO

Sechs Regulierungen, sechs Stichtage, sechs Pexon-Lösungspfade. Was muss ein Versicherer wann tun, was kostet ein Verstoß.

RegulierungStichtagWas muss ein Versicherer tun?StrafePexon-Lösung
DORA (VAIT-Nachfolger) 17.01.2025 in Kraft · VAIT aufgehoben 16.01.2025 ICT-Risk-Mgmt, Auslagerungs-Register (ICT-Third-Party), Incident-Reporting (initial 4 h / intermediate 72 h / final 1 Monat), TLPT alle 3 Jahre bis 2 % Weltjahresumsatz DORA-Readiness-Assessment, Auslagerungs-Register, Audit-Trail
EU AI Act 02.08.2026 (High-Risk voll) Annex III: Lebens-/KV-Risiko-Scoring und PKV-Leistungsentscheidungen sind High-Risk — Art. 9–19 Risk-Mgmt, Transparenz, Human Oversight, Robustness, Logging bis 7 % globaler Umsatz AI-Act-Audit, Explainability-Layer, HITL-Gates
§203 StGB laufend (PKV, GKV, Betriebs-KV) Schweigepflicht für Versichertendaten — jede LLM-/Cloud-Verarbeitung muss mathematische oder vertragliche Offenbarungs-Firewall haben. Anti-Pattern: OpenAI-Default-Endpoints bis 1 Jahr Freiheitsstrafe oder Geldstrafe (§203 Abs. 1) §203-sichere LLM-Architektur (Private AI, EKS/BYOK, PII-Maskierung)
NIS2UmsuCG 06.12.2025 in Kraft Versicherer als wesentliche Einrichtung — BSI-Registrierung, Kontaktstelle, Lieferketten-Sicherheit (§30), doppelte Meldung mit BaFin bei ICT-Vorfällen bis 10 Mio. € oder 2 % Umsatz, persönliche Geschäftsleiter-Haftung NIS2-Registrierungs- & Lieferketten-Audit
§32 VAG & MaGo SII-VU laufend (BaFin-VA) Versicherungsaufsichtliche Auslagerungsvorschriften — Anzeigepflicht vor Cloud-Migration, Exit-Strategie, Weisungsrechte, Audit-Rights, Sub-Outsourcing-Kontrolle aufsichtsrechtl. Maßnahmen §32-VAG-Auslagerungs-Konzept, MaGo-konforme Architektur
DSGVO Art. 22 & §37 BDSG laufend Verbot vollautomatisierter Entscheidungen (u.a. PKV-Leistungsentscheid, Schaden-Ablehnung) ohne HITL — §37 BDSG präzisiert für Versicherer: menschliche Prüfung bei Leistungsentscheidungen bis 4 % Umsatz (DSGVO) Decision-Explainability, HITL-Workflows, Audit-Log

Welche dieser sechs Regulierungen sind bei Ihnen aktiv? Jetzt Kontakt aufnehmen

Wertschöpfungskette mit KI

Wo Pexon in der Versicherungs-Wertschöpfungskette ansetzt

Von Neugeschäft bis Core-IT: für jede Prozess-Stufe die passenden KI- und Cloud-Bausteine — einzeln pilotierbar, aufeinander integrierbar.

Jede Stufe als Festpreis-Pilot (6-10 Wochen) startbar — inklusive DORA-Architektur, §203-Check und HITL-Gate.
Jetzt Kontakt aufnehmen
Engagement-Modelle

Versicherungs-IT-Beratung: Preise, die Versicherer planen können

Festpreise für Audits und Piloten, Range für Transformations-Projekte. Keine Tagessatz-Lawine, kein Account-Manager-Gate.

Compliance-Audit
ab 15.000 € / Festpreis
3–4 Wochen
  • DORA-Gap-Analyse (VAIT-Nachfolge)
  • §203 StGB-Architektur-Check
  • EU AI Act Annex-III-Klassifikation
  • §32 VAG-Auslagerungs-Review
  • Konkreter Maßnahmenplan + BaFin-VA-Brief
Jetzt Kontakt aufnehmen
Versicherungs-Transformation
ab 150.000 €
3–12 Monate
  • Monolith-zu-AKS (HDI-Pattern)
  • Pilot & Skalierung über Cluster
  • Vendor-unabhängig (Azure / AWS / GCP / On-Prem)
  • Managed DORA- & §203-Compliance optional
  • Festpreis pro Sprint
  • Senior-Engineer als Tech-Lead
Jetzt Kontakt aufnehmen
Häufige Fragen

12 Versicherungs-Fragen, ehrlich beantwortet

Aus echten Sales-Calls mit CIOs, CISOs und Compliance-Officers von Erst-, Rück- und Krankenversicherern.

Was bedeutet die VAIT-Aufhebung am 16.01.2025 praktisch für Versicherer?
VAIT (Versicherungsaufsichtliche Anforderungen an die IT) wurde mit Inkrafttreten der DORA am 17.01.2025 aufgehoben. Die bisherigen VAIT-Pflichten (IT-Strategie, Informationsrisiko-Mgmt, IT-Betrieb, Auslagerung) sind nun Teil der direkt anwendbaren DORA-Verordnung. Wer die VAIT sauber umgesetzt hatte, muss DORA-ICT-3rd-Party-Register, Incident-Reporting-Fristen (4 h/72 h/1 Monat), Resilience-Tests und das EU-weite Supervisory-Framework ergänzen. Wir liefern die DORA-Gap-Analyse als VAIT-Delta.
Ist Azure BaFin-VA-konform für Versicherer — und was gilt bei §203 StGB?
Azure ist in Germany West Central und West Europe Sovereign-Cloud-fähig und unter DORA und §32 VAG einsetzbar. Kritischer Punkt ist §203 StGB: Versichertendaten (PKV, GKV) dürfen an Externe nicht offenbart werden. Standard-OpenAI-Endpoints sind damit raus. Wir setzen Azure OpenAI mit Private Endpoints, Customer-Managed Keys, aktiviertem "No-Logging" und vollständiger PII-Maskierung ein — oder für maximale Sicherheit On-Prem-LLMs auf AKS.
Dürfen wir Schadenfotos und Gutachten durch ein LLM schicken?
Ja, wenn die Architektur stimmt. Die kritischen Schritte: (1) PII-Maskierung vor LLM-Aufruf (Namen, IBAN, Kfz-Kennzeichen), (2) ausschließlich EU-Region und Customer-Managed Keys, (3) kein Training-Data-Sharing, (4) HITL-Freigabe vor Auszahlungs- oder Ablehnungsentscheidung (Art. 22 DSGVO / §37 BDSG). Bei PKV-Gutachten ist §203 StGB zusätzlich zu berücksichtigen — dort empfehlen wir On-Prem-LLM.
Wann fällt ein Versicherungs-KI-Use-Case unter EU AI Act Annex III?
Klar High-Risk: Lebens- und Krankenversicherungs-Risiko-Scoring und Preisfestlegung (Annex III Ziff. 5b). Praktisch betroffen: PKV-Leistungsentscheidungen, automatisierte Tarif-Scoring-Modelle, KV-Bestandsmanagement mit Risiko-Neubewertung. Nicht automatisch High-Risk: reine Dokumentenextraktion, Maklerportal-FAQ-Chatbots, Meeting-Transkription. Ab 02.08.2026 gelten für High-Risk-Systeme Art. 9–15 (Risk-Mgmt, Daten-Governance, Doku, Logging, Transparenz, HITL, Robustness). Bußgeld bis 7 % Weltumsatz.
Was kostet ein Schaden-KI-Pilot bei einem mittelgroßen Versicherer?
Typisch 40.000–80.000 EUR für einen 6–10-Wochen-Pilot auf einen Schadenart (Kfz, Hausrat, Gebäude) mit echten Daten. Enthalten: OCR/LLM-Pipeline, HITL-Gate, Metriken, DORA-taugliche Architekturdoku, Go/No-Go-Entscheidung. Kein Tagessatz, kein Account-Manager-Aufschlag. Transformation auf mehrere Schadenarten oder PKV-Leistungsentscheid dann 150.000 EUR aufwärts.
Monolith-Migration einer Kernversicherungs-Plattform — wie realistisch ist das?
Sehr realistisch, wenn Strangler Pattern und klare Schnitte. Bei HDI haben wir eine Spezialversicherungsplattform in einem Monat vom Monolith auf AKS migriert — 90 % geringere Hardwarekosten, 75 % niedrigere Betriebskosten. Big-Bang scheitert meist an DORA-Resilience-Anforderungen und Regressions-Aufwand. Typischer Pfad: Read-Path zu Cloud → Shadow-Mode → Write-Path → Legacy-Decommissioning über 6–18 Monate.
Dürfen wir Open-Source-LLMs (Llama, Mistral, Qwen) im Versicherungsbereich einsetzen?
Ja — und für §203-sensible Use-Cases (PKV-Leistungsentscheidung, Schaden-Gutachten, interne RAG-Systeme über Versichertenakten) ist On-Prem-LLM oft die einzige saubere Option. Wir setzen Llama 3.3, Mistral und Qwen produktiv ein, typischerweise auf Open Telekom Cloud, STACKIT oder GPU-On-Prem. Keine Daten verlassen den Versicherer. Läuft bei mehreren DACH-Versicherern produktiv.
Wie dokumentiere ich HITL-Freigabe bei PKV-Leistungsentscheidungen prüfbar?
Drei Komponenten: (1) Decision-Logger der jede Modell-Entscheidung mit Input-Hash, Modellversion und Output 10 Jahre speichert (§257 HGB + Solvency II), (2) Explainability-Layer (z.B. SHAP oder regelbasierte Feature-Attribution), (3) HITL-Gate mit Reviewer-ID, Zeitstempel und Begründung für jede Ablehnung. Erfüllt gleichzeitig Art. 22 DSGVO, §37 BDSG und EU-AI-Act Art. 14.
Wie baut man einen Maklerportal-Chatbot, der nicht halluziniert?
RAG-Architektur auf autorisierten Quellen (AVB, Produkt-Blätter, Tarif-Tabellen), Quellen-Referenz pro Antwort, strikte Retrieval-Gates bei fehlender Quelle ("Bitte Produktmanager kontaktieren"), Prompt-Injection-Defense für Makler-Uploads, Audit-Log jeder Antwort. Ergänzt um LLM-Observability (LangFuse) für Drift-Erkennung. Wir liefern das als 8–12-Wochen-Implementation auf Azure oder On-Prem.
Policen-Parser für Fremdpolicen — wie hoch ist die realistische Extraktionsqualität?
Unsere Referenz-Ergebnisse bei strukturierten Standard-Policen: 90–95 % Feld-Genauigkeit nach Finetuning. Bei nicht-strukturierten AVB und handschriftlichen Zusätzen sinkt es auf 70–80 %, dort setzen wir HITL mit Confidence-Schwelle ein: Treffer >95 % automatisch verbuchen, 80–95 % Reviewer-Bestätigung, <80 % Fachbearbeiter. Stack: Azure Document Intelligence oder Unstructured.io + Llama-/GPT-Fine-Tuning.
Brauche ich als Versicherer zusätzlich zu DORA noch NIS2UmsuCG-Compliance?
Ja, teilweise. DORA ist Lex Specialis für ICT-Risiko und verdrängt dort NIS2. Aber: Die NIS2-Lieferkettenanforderungen (§30 NIS2UmsuCG), die BSI-Registrierungs-Pflichten, physische Sicherheit (RZ, OT) und die persönliche Geschäftsleiter-Haftung gelten ergänzend. Versicherer sind als wesentliche Einrichtungen erfasst. Wir mappen den Schnittpunkt in der Compliance-Discovery.
Wie lange dauert eine Cloud-Migration bei einem mittelgroßen Erstversicherer?
18–36 Monate für eine vollständige Core-Migration einer Spezialversicherungsplattform. Erste produktive Workloads (Schaden-KI, Maklerportal, Meeting-Transkription) lassen sich in 6–12 Wochen ausrollen. Phasenmodell: Discovery 2 Wochen → Pilot 6–10 Wochen → Rollout 3–9 Monate → Skalierung 12+ Monate. Legacy-Decommissioning parallel zur ersten produktiven Workload.
Versicherungs-KI & Compliance — Begriffe

Glossar: Was Versicherungs-IT-Entscheider 2026 kennen müssen

Kompaktes Nachschlagewerk für DORA (VAIT-Nachfolge), §203 StGB, §32 VAG, MaGo SII-VU und EU AI Act im Versicherungs-Kontext.

DORA (Digital Operational Resilience Act)
EU-Verordnung 2022/2554, in Kraft seit 17.01.2025. Für Versicherer Nachfolge der VAIT. Pflicht: ICT-Risikomanagement, ICT-3rd-Party-Register, Incident-Reporting (4 h initial / 72 h intermediate / 1 Monat final) und Resilience-Tests. Bußgelder bis 2 % Weltjahresumsatz.
VAIT (aufgehoben)
Versicherungsaufsichtliche Anforderungen an die IT — von der BaFin zum 16.01.2025 aufgehoben. Die Inhalte (IT-Strategie, IT-Betrieb, Informationsrisiko-Mgmt, Auslagerung) sind ab 17.01.2025 in der unmittelbar anwendbaren DORA aufgegangen. Umsetzung bleibt nötig, der Rechtsrahmen heißt jetzt DORA.
§203 StGB (Schweigepflicht)
Berufsgeheimnis für Versichertendaten — betrifft PKV, Betriebs-KV und Teile der GKV. Daten dürfen nur an "mitwirkende Personen" offenbart werden. LLM-/Cloud-Deployments benötigen technische (PII-Maskierung, BYOK) oder vertragliche (§203-konforme Auftragsverarbeitung) Firewall.
§32 VAG (Auslagerung)
Versicherungsaufsichtsgesetz — regelt Auslagerungen wesentlicher Funktionen und Versicherungstätigkeiten. Anzeigepflicht gegenüber BaFin-VA, Weisungs-/Kündigungsrechte, Audit-Rights, Exit-Strategie, Sub-Outsourcing-Kontrolle. Gilt für jede Cloud-Migration.
§37 BDSG
Bundesdatenschutzgesetz, Sondervorschrift für Versicherer: präzisiert Art. 22 DSGVO für Leistungsentscheidungen. Vollautomatisierte Ablehnungen ohne menschliche Prüfung sind unzulässig — HITL-Freigabe verpflichtend.
MaGo SII-VU
Mindestanforderungen an die Geschäftsorganisation von Versicherungsunternehmen unter Solvency II. BaFin-Rundschreiben 2/2017 (aktualisiert). Konkretisiert Governance, Risikomanagement und Internes Kontrollsystem — ergänzt durch DORA für ICT-Aspekte.
Solvency II
EU-weites Aufsichtsregime für Versicherer (Richtlinie 2009/138/EG). Drei Säulen: quantitative Anforderungen (SCR/MCR), qualitative Governance (MaGo SII-VU), Berichtspflicht (SFCR/RSR). Treiber vieler Data- und Cloud-Projekte wegen Reporting-Datenhaushalt.
EU AI Act Annex III (Versicherung)
Annex III Ziff. 5b klassifiziert Lebens- und Krankenversicherungs-Risiko-Scoring und Preisfestlegung als High-Risk-KI. Pflichten ab 02.08.2026: Risk-Management (Art. 9), Daten-Governance (Art. 10), technische Doku (Art. 11), Logging (Art. 12), Transparenz (Art. 13), HITL (Art. 14), Robustness (Art. 15).
Dunkelverarbeitung
Ende-zu-Ende-Automatisierung von Versicherungsprozessen (Schadenregulierung, Policenerstellung) ohne menschliches Eingreifen. Bei Annex-III-KI oder Leistungsentscheidungen nicht vollständig zulässig — immer mit HITL-Gate oder Regel-Overlay kombinieren.
EIOPA Opinion on AI
European Insurance and Occupational Pensions Authority — veröffentlicht verbindliche Orientierungen für KI im Versicherungssektor (Fairness, Transparenz, Datenqualität, Governance). Ergänzt BaFin-VA-Praxis.
Private AI / On-Prem LLM
LLM-Deployment ohne Datenabfluss in Public Cloud — typisch Llama 3.3, Mistral oder Qwen auf Sovereign-Cloud oder On-Prem-GPUs. Für §203-sensible Use-Cases (PKV-Leistung, Schaden-Gutachten, interne RAG über Versichertenakten) oft einzige saubere Option.
HITL (Human-in-the-Loop)
Prozess-Pattern für aufsichtskonforme KI-Entscheidungen: ML-Modell scort und priorisiert, Fachbearbeiter oder Compliance-Officer entscheidet final. Erfüllt gleichzeitig Art. 22 DSGVO, §37 BDSG (Versicherer-Sondervorschrift) und EU AI Act Art. 14.
Trust & Compliance

Was Versicherer bei uns einkaufen — neben KI-Engineering

ISO-Zertifizierung, Hyperscaler-Partnerstatus und Compliance-Praxis aus Projekten bei Allianz, HDI, Münchener Rück, AOK, R+V, W&W und DEVK.

Pexon Compliance-Stack

  • Pexon ISO 27001 zertifiziert
  • Microsoft Solutions Partner
  • AWS Advanced Tier
  • Google Cloud Partner
  • DORA-konforme Implementierungspraxis seit 2025 (VAIT-Nachfolge)
  • §203 StGB-sichere LLM-Architekturen
  • EU AI Act Annex-III-Compliance-Framework
  • Hosting auf bereits zertifizierter Infrastruktur (Azure / AWS / Kunden-RZ)

Datenresidenz für Versicherer

  • Azure Sovereign Cloud Germany West Central + West Europe
  • AWS Frankfurt (eu-central-1)
  • STACKIT (rein deutsche Cloud)
  • Open Telekom Cloud
  • On-Prem GPU-Cluster für §203-kritische PKV-Workloads
  • Air-Gapped LLM-Deployment

Auditierbarkeit

  • Audit-Trail in jedem KI-Modell
  • 10-Jahre-Retention (§257 HGB + Solvency II)
  • Decision-Logging für DSGVO Art. 22, §37 BDSG, AI Act Art. 14
  • DORA-Auslagerungs-Register-Template
  • Modell-Inventar für Annex-III-KI
  • BaFin-VA-Vorbereitungs-Pakete

30 Minuten Versicherungs-IT Sparring.
Senior-Engineer am Tisch.

Wir analysieren Ihre DORA- (VAIT-Nachfolge), §203 StGB- und EU-AI-Act-Annex-III-Lücken und liefern eine konkrete Roadmap mit Aufwand und Zeitrahmen. Kein Pitch — ein Senior-Engineer mit echter Versicherungs-Erfahrung (Allianz, HDI, Münchener Rück) auf Augenhöhe.

Weitere Themen

  • KI Tarifsuche Versicherung – Die KI Tarifsuche von Pexon Consulting beschleunigt die Arbeit von Versicherungsvertrieb und Maklern durch intelligente, natürlichsprachliche Suche über.

Versicherer, für die wir gearbeitet haben

Freigegebene Referenzen

  • HDI Global  ·  Monolith zu Microservices auf AKS, Schaden-Daten-Service auf Azure
  • AOK Bayern  ·  Hybride Plattform auf AWS und OpenShift