Sparkassen Corporate Design – Konzeptdarstellung. Farben und Bildmarke sind angenähert und ersetzen keine offizielle Markenvorgabe.
Sparkasse FürstenfeldbruckNachhaltigkeit · interne Auswertung
Auf dieser Seite
KI-Consulting Blueprint

Cloud-Strategie für den KI-gestützten Nachhaltigkeitsbericht

Private Data + Managed AI Platform + Controlled SaaS

Eine kontrollierte Hybridarchitektur verbindet sensible Unternehmensdaten, moderne KI-Dienste, regulatorische Anforderungen und menschliche Verantwortung.

KI-Consulting Blueprint | Sustainability Reporting | Cloud Architecture
Architektur entdecken
Ausgangslage

Vom fragmentierten Prozess zur kontrollierten KI-Lösung

Kein Selbstzweck Cloud – sondern eine Antwort auf ein konkretes Geschäftsproblem im Berichtsprozess.

Problem

  • Datensilos zwischen Fachbereichen
  • Medienbrüche zwischen Quelle und Bericht
  • Hoher manueller Abstimmungsaufwand
  • Verteilte, uneinheitliche Quellen
  • Regulatorische Veränderungen (CSRD, ESRS, EU-Taxonomie)
  • Steigender Prüf- und Nachweisaufwand

Ziel

Ein KI-gestützter Nachhaltigkeitsbericht, der …

  • Daten aus internen Systemen übernimmt
  • regulatorische Quellen kontrolliert einbindet
  • Berichtsentwürfe erzeugt
  • Quellen nachvollziehbar dokumentiert
  • QA-Gates durchläuft
  • erst nach menschlicher Freigabe verwendet wird
Consulting-Strategie

Der methodische Weg zur Architekturentscheidung

Acht Schritte von der Analyse bis zur Skalierung – keiner davon beginnt mit der Technologie.

1Verstehen
2Daten strukturieren
3Use Case priorisieren
4Architektur entscheiden
5KI integrieren
6Qualität prüfen
7Pilotieren
8Skalieren

Vom Geschäftsproblem zur kontrollierten KI-Lösung.

Wie Consulting-Strategie und Cloud-Strategie zusammenpassen

Die Cloud-Strategie ergänzt die bestehende Methodik um eine Frage: Wo läuft welcher Teil dieses Prozesses?

01

Business & Scope

Welchen Berichtsteil wollen wir verbessern?

02

Data Readiness

Welche Daten, Quellen, Verantwortlichkeiten und Schutzklassen gibt es?

Größte aktuelle Lücke: Es fehlt noch ein verbindlicher Datenkatalog mit Ownern, Aktualisierungszyklen, Qualitätsregeln und nachvollziehbarer Herkunft.
03

Cloud Classification

Für jede Daten- und Prozessklasse: SaaS, PaaS, IaaS oder Self-hosted?

04

Architecture

Systeme, Daten, Wissensbasis, Modelle und Agenten verbinden.

05

Governance

IAM, Datenschutz, Audit, Rollen, Freigaben.

06

Pilot

Ein abgegrenztes Kapitel.

07

Evaluation

Zeit, Qualität, Quellenbeleg, Fehler, Audit-Trail.

08

Scale

Erst bei positivem Pilot auf weitere Kapitel und Systeme erweitern.

Cloud-Entscheidungsarchitektur

Vier Betriebsmodelle – klar nach Zweck getrennt

Nicht jede Komponente gehört in dieselbe Umgebung. Die Wahl folgt dem Schutzbedarf, nicht der Trendlage.

SaaS

Geeignet für

  • Standard-KI-Funktionen
  • Kollaboration
  • Allgemeine Recherche
  • Schulung
  • Risikoarme Assistenz

Vorteil

Schneller Einstieg

Grenze

Weniger Kontrolle und Anpassbarkeit

IaaS

Geeignet für

  • Spezialkomponenten
  • Besondere Integrationen
  • Eigene technische Komponenten

Hinweis

Höherer Betriebsaufwand

Self-Hosting / Private

Geeignet für

  • Hochsensible Daten
  • Interne Datenkataloge
  • Secrets
  • Kritische Datenbanken
  • Besonders schützenswerte Komponenten

Die Entscheidungsarchitektur im Detail

AnforderungSaaSPaaSIaaSSelf-hostedEmpfehlung
Schneller Einstieg★★★★★★★★★★★★★★★★★★SaaS / PaaS
Individuelle Workflows★★★★★★★★★★★★★★★★★★★★PaaS
Integration Bankensysteme★★★★★★★★★★★★★★★★★★★★PaaS + intern
Datenkontrolle★★★★★★★★★★★★★★★★★★★Hybrid
Agenten / RAG★★★★★★★★★★★★★★★★★★★★PaaS
Betriebsaufwand (niedrig = gut)★★★★★★★★★★★★★★★★★★PaaS bevorzugen
Modellwechsel★★★★★★★★★★★★★★★★★★★PaaS
Governance / Logging★★★★★★★★★★★★★★★★★★★★PaaS
Kosten Pilot (niedrig = gut)★★★★★★★★★★★★★★★★★★SaaS / PaaS
Skalierbarkeit★★★★★★★★★★★★★★★★★★★★PaaS
Maximale Individualisierung★★★★★★★★★★★★★★★★★★Nur wo nötig

Bewertung 1–5 Sterne je Kriterium, Sparkassenrot = ausgeprägt. Betriebsaufwand und Kosten Pilot sind so gepolt, dass mehr Sterne = günstiger/geringer bedeutet.

Meine Architekturentscheidung

SaaS: Ja – aber nicht als Kernplattform

SaaS eignet sich für Standardfunktionen mit geringem Schutzbedarf:

  • Mitarbeitendenassistenz
  • Allgemeine Recherche
  • Meeting-Zusammenfassungen
  • Schulung / Enablement
  • Nicht vertrauliche Dokumentenunterstützung
  • Präsentation und Kollaboration

Vorteil: schneller Einstieg — für den prüfsicheren Nachhaltigkeitsbericht selbst wäre reines SaaS zu wenig kontrollierbar.

PaaS: das Herzstück

Das Projekt benötigt mehrere Modelle bzw. Modellwechsel, RAG auf verifizierten Quellen, Agenten, APIs, Schnittstellen zu Unternehmenssystemen, Prompt- und Wissensarchitektur, Guardrails, Logging, Evaluation, Monitoring sowie Rollen-/Rechtekonzepte — genau dafür ist eine verwaltete KI-Plattform gebaut.

PaaS = KI- und Orchestrierungszentrum des Nachhaltigkeitsberichts.

IaaS: nur gezielt

Eine vollständige IaaS-Lösung ist kein Standard — beim Shared-Responsibility-Modell bleibt hier wesentlich mehr Verantwortung (VMs, Container, Netzwerk, Patchmanagement, Skalierung, Monitoring) beim Institut bzw. IT-Partner.

  • Eigener Vektorstore
  • Spezialsoftware
  • Besondere Netzwerkkomponente
  • Legacy-Integration
  • Spezielle Datenverarbeitung

IaaS als Ergänzung – nicht als primäre KI-Strategie.

Self-Hosting: nur für besonders sensible Komponenten

Maximale Kontrolle bedeutet auch hohen Aufwand für Betrieb, Sicherheit, Updates und Fachkompetenz — deshalb begrenzt auf Komponenten, bei denen der Schutzbedarf dies rechtfertigt:

  • Besonders vertrauliche Rohdaten
  • Interne Datenkataloge
  • Schlüssel / Secrets
  • Besonders sensible Vektordatenbanken
  • Interne Retrieval-Komponenten
  • Audit- / Nachweisarchive

Nicht sinnvoll: allein aus Sicherheitsgefühl sämtliche Modelle selbst betreiben.

Empfohlene Hybridarchitektur

Governance oben, kontrollierte Plattform in der Mitte, Systeme unten

Controlled Hybrid AI Reporting Architecture

Eine einzige, durchgängige Struktur von der Vorstandsverantwortung bis zu den Bestandssystemen.

Management & Governance
VorstandNachhaltigkeitComplianceDatenschutzIT
Human-in-the-Loop
FreigabeEskalationVerantwortungQA

3Zone 3 · KI-Plattformzone — PaaS als Kern

Das kontrollierte Herzstück der gesamten Lösung

Agenten-Orchestrierung
RAG / Wissensabruf
Prompt- & Regelmanagement
Modellzugriff
Guardrails
Evaluation
Logging
Monitoring
API Gateway

2Zone 2 · Private Integrations- & Datenzone

  • ESG-Daten
  • Finanzdaten
  • Interne Dokumente
  • Datenkatalog
  • Berechtigungen
  • Audit Trail
  • Vertrauliche Informationen

4Zone 4 · SaaS-Zone — Freigegebene Standardaufgaben

  • Office-Assistenz
  • Kollaboration
  • Allgemeine Recherche
  • Training
  • Präsentation
  • Risikoarme KI-Funktionen
1Zone 1 · Interne Datenzone — Bestehende Unternehmenssysteme
FinanceHRGebäudeEinkaufRisikoReportingweitere Fachsysteme

Move Intelligence to the Data – not uncontrolled Data to the Intelligence.

Richtig: Intern / Private → PaaS-KI-Kern → kontrollierte SaaS-Nutzung
Falsch: alle Daten direkt und ungefiltert in ein SaaS-KI-Tool laden
Datenklassifizierung

Jede Datenart hat ihren Platz – nicht jede Umgebung ist für jede Datenart geeignet

Die Ampel entscheidet, wo eine Information verarbeitet werden darf.

Grün – SaaS-fähig

  • Öffentliche Informationen
  • Veröffentlichte Berichte
  • Allgemeine Regulatorik
  • Schulungsdaten

Gelb – kontrollierte PaaS-Verarbeitung

  • Aggregierte ESG-Daten
  • Interne Berichtsentwürfe
  • Freigegebene Kennzahlen
  • Interne Prozessinformationen
Voraussetzungen: IAM · Logging · Verschlüsselung · Datenresidenz · freigegebene Modelle · definierte Speicherdauer

Rot – Private / Self-hosted

  • Personenbezogene Rohdaten
  • Kundeninformationen
  • Geschäftsgeheimnisse
  • Credentials
  • Besonders kritische Daten
Diese Daten werden entweder gar nicht an externe Modelle gegeben oder vorher kontrolliert anonymisiert bzw. aggregiert.
Governance & Qualität

Sechs Prüfschritte zwischen Entwurf und Freigabe

Kein Berichtsteil verlässt die Plattform ohne vollständigen Gate-Durchlauf.

1Datenprüfung
2Quellenprüfung
3Regulatorikprüfung
4Plausibilitätsprüfung
5Fachliche Freigabe
6Finale Freigabe
Ohne PASS der Pflicht-Gates kein Release.

Datenschutz

DSGVO-konforme Verarbeitung personenbezogener Daten

Informationssicherheit

Schutz vor unautorisiertem Zugriff, Verschlüsselung, Monitoring

Rollen & Rechte

Klare IAM-Struktur nach dem Least-Privilege-Prinzip

Provider Management

Bewertung, Vertragsprüfung, Exit-Klauseln je Anbieter

Audit Trail

Lückenlose Nachvollziehbarkeit aller KI-Entscheidungen

Modell- & Promptversionierung

Nachvollziehbarkeit jeder Modell- und Prompt-Änderung

Exit-Strategie

Unabhängigkeit von einzelnen Anbietern sicherstellen

Business Continuity

Notfallpläne bei Ausfall kritischer Dienste

Kostenkontrolle

Transparente Nutzungs- und Budgetsteuerung

Human-in-the-Loop

Menschliche Freigabe vor jeder Veröffentlichung

Regulatorische Architektur

Für eine Bank ist die Cloud-Entscheidung zugleich eine Governance-Entscheidung. DORA verlangt, dass Finanzunternehmen Risiken aus IKT-Drittdienstleistern als Teil des eigenen IKT-Risikomanagements steuern. Auch bei ausgelagerten Diensten bleibt das Institut selbst verantwortlich. Zudem ist ein Register der vertraglichen IKT-Dienstleister erforderlich.

Vor Abschluss eines Vertrages müssen bei relevanten IKT-Diensten unter anderem Kritikalität, Risiken, Eignung des Dienstleisters und Informationssicherheitsstandards geprüft werden. Das entspricht auch der BaFin-/MaRisk-Logik, bei Auslagerungen u. a. Leistungsort, Datenspeicherort, Service Levels und Notfallanforderungen vertraglich sauber festzulegen.

Deshalb braucht die Architektur zusätzlich einen eigenen Cloud Governance Layer:

Provider-Risikobewertung

Kritikalität und Eignung vor Vertragsschluss prüfen

Datenschutzprüfung

DSGVO-Konformität je Anbieter und Verarbeitung

DORA-Klassifikation

Einstufung als IKT-Drittdienstleister im Risikoregister

Datenresidenz

Speicherort vertraglich festgelegt

IAM

Zugriffssteuerung nach Least-Privilege

Verschlüsselung

Ruhende und übertragene Daten durchgängig geschützt

Audit-Rechte

Vertragliches Prüfrecht gegenüber dem Anbieter

SLA

Service Levels und Notfallanforderungen definiert

Exit-Strategie

Geordneter Wechsel ohne Betriebsunterbrechung

Portabilität

Daten und Modelle bleiben übertragbar

Subdienstleister

Kette weiterer Auslagerungen transparent gemacht

Business Continuity

Notfallpläne bei Ausfall des Anbieters

Kosten-/Tokenmonitoring

Laufende Nutzungs- und Budgetkontrolle

Modell- & Promptversionierung

Jede Änderung nachvollziehbar dokumentiert

Pilot-Blueprint

Vom Konzept zum kontrollierten MVP

Pilot: Abgegrenzter Berichtsteil – z. B. Geschäftsbetrieb & CO₂-Emissionen

Input

  • Freigegebene Daten
  • Vorjahresinformationen
  • Definierte regulatorische Quellen
  • Berichtsvorlage

Output

  • Berichtsentwurf
  • Verwendete Daten
  • Quellen
  • Unsicherheiten
  • Offene Prüfhinweise
FachbereichQAManagement
30–60–90-Tage-Roadmap

Kontrollierter Einstieg statt Big-Bang-Rollout

Drei Phasen, klar messbar, mit definierter Entscheidung am Ende.

0–30 Tage

Architektur

  • Pilot auswählen
  • Daten inventarisieren
  • Schutzbedarf klassifizieren
  • Provider-Kriterien definieren
  • Zielarchitektur festlegen
  • KPIs bestimmen
31–60 Tage

MVP

  • PaaS konfigurieren
  • RAG und Agent aufbauen
  • Schnittstellen testen
  • QA-Gates implementieren
  • Logging und IAM einrichten
  • Team befähigen
61–90 Tage

Evaluation

  • Qualität messen
  • Zeitersparnis messen
  • Quellenbelegquote prüfen
  • Risiken analysieren
  • Kosten bewerten
  • Nutzerfeedback einholen
  • Go / Adjust / Stop entscheiden
Consulting-Positionierung

Meine Rolle als KI-Consultant

Ich verbinde Strategie, Nachhaltigkeitsmanagement, Regulatorik, Daten, Cloud-Technologie und Menschen – von der Analyse des Geschäftsproblems bis zur sicheren Skalierung.
1Business
2Data
3Cloud
4AI
5Governance
6Impact
Management-Empfehlung

Die empfohlene Zielarchitektur im Überblick

Für den KI-gestützten Nachhaltigkeitsbericht der Sparkasse empfiehlt sich eine Hybridarchitektur mit interner/privater Datenhaltung, PaaS als kontrollierter KI- und Agentenplattform, selektivem Enterprise-SaaS für risikoarme Standardaufgaben und IaaS/Self-Hosting nur dort, wo Schutzbedarf oder technische Sonderanforderungen es tatsächlich rechtfertigen.

Empfohlene Zielarchitektur

Private Data + PaaS als Managed AI Platform + Controlled Enterprise SaaS + IaaS / Self-Hosting nur bei begründetem Bedarf

Nicht die technisch komplexeste Architektur ist die beste, sondern diejenige, die Geschäftsnutzen, Schutzbedarf, Integration, Prüfbarkeit und Betriebsfähigkeit optimal verbindet.

Mit einem klar abgegrenzten Berichtsteil starten – Qualität messen – kontrolliert skalieren.

ADLER · Nachhaltigkeit & KI