{"id":286,"date":"2026-10-06T19:00:11","date_gmt":"2026-10-06T19:00:11","guid":{"rendered":"https:\/\/blog.forfis.com\/blog\/ai-automation-audit-checkliste-fintech-schweiz\/"},"modified":"2026-10-06T19:00:11","modified_gmt":"2026-10-06T19:00:11","slug":"ai-automation-audit-checkliste-fintech-schweiz","status":"publish","type":"post","link":"https:\/\/blog.forfis.com\/blog\/de\/ai-automation-audit-checkliste-fintech-schweiz\/","title":{"rendered":"AI Automation Audit: 15-Punkte-Checkliste f\u00fcr Fintech in der Schweiz"},"content":{"rendered":"<h2>Warum ein Audit vor dem Piloten steht<\/h2>\n<p>Ein AI Automation Audit ist kein Beratungsauftrag, sondern ein technisches Due-Diligence-Projekt. Es endet mit einem dokumentierten Plan, der festlegt, welcher Workflow als Pilot dient, welche APIs angebunden werden und welche Compliance-H\u00fcrden bestehen. F\u00fcr eine Fintech-Firma mit 51 bis 200 Mitarbeitern in der Schweiz bedeutet das: Der Audit muss innerhalb von 2 Wochen abgeschlossen sein, um den Cashflow nicht zu belasten. Die Checkliste unten ist so aufgebaut, dass jeder Punkt innerhalb von 1 bis 2 Tagen abgearbeitet werden kann. Sie ersetzt keine Strategie, aber sie verhindert, dass der Pilot an technischen oder regulatorischen Details scheitert, die im Vorfeld h\u00e4tten erkannt werden k\u00f6nnen.<\/p>\n<h2>Prozessanalyse und Datenqualit\u00e4t<\/h2>\n<p>Bevor ein einziger Code geschrieben wird, muss der Ist-Zustand der Ticket-Verarbeitung dokumentiert sein. Das Helpdesk-System (z. B. Zendesk, Jira Service Management oder ein eigenes Tool) liefert die Rohdaten. Die Frage ist nicht, wie viele Tickets pro Woche ankommen, sondern wie sie strukturiert sind. Ein Ticket mit dem Betreff \u2018Zahlung nicht angekommen\u2019 und dem K\u00f6rper \u2018Kunde X sagt, das Geld ist weg\u2019 ist f\u00fcr ein LLM schwer zu klassifizieren. Ein Ticket mit den Feldern \u2018Kunden-ID\u2019, \u2018Transaktions-ID\u2019, \u2018Fehlercode\u2019 und \u2018Beschreibung\u2019 ist es nicht. Der Audit muss also die Datenqualit\u00e4t der Eingaben messen. Wenn weniger als 70 % der Tickets die ben\u00f6tigten Metadaten enthalten, ist der erste Schritt nicht die KI, sondern die Anpassung des Ticket-Formulars. Das kostet 2 Tage Entwicklung, spart aber 4 Wochen Fehlklassifikation im Piloten.<\/p>\n<h2>Compliance und Datenfluss<\/h2>\n<p>PCI DSS v4.0 ist in der Schweiz kein optionales Framework, sondern eine Voraussetzung f\u00fcr die Zusammenarbeit mit Payment-Providern. Abschnitt 3.3 verlangt, dass PANs (Primary Account Numbers) bei Speicherung maskiert werden. In einem RAG-System bedeutet das: Vor dem Einbetten in pgvector muss die PAN aus dem Dokument entfernt oder durch einen Token ersetzt werden. Der Token wird in einem getrennten, verschl\u00fcsselten Key-Value-Store abgelegt, der nur dem Entschl\u00fcsselungs-Service zug\u00e4nglich ist. Das Embedding enth\u00e4lt somit keine sensiblen Zahlungsdaten. Zus\u00e4tzlich muss der Audit pr\u00fcfen, ob das Helpdesk-System Webhooks f\u00fcr neue Tickets und REST-Endpunkte f\u00fcr das Setzen von Metadaten bietet. Wenn nicht, ist der Pilot auf ein anderes System umzuleiten oder die API muss erst ausgebaut werden.<\/p>\n<h2>Technische Architektur und Integration<\/h2>\n<p>Die Architektur des Piloten ist bewusst model-agnostic. F\u00fcr die Ticket-Triage wird ein Open-Weight-Modell (z. B. Llama 3 70B oder Mistral 8x7B) auf der eigenen Hardware des Kunden betrieben, da die Tickets PCI DSS-relevante Daten enthalten k\u00f6nnen. Das Modell wird \u00fcber eine Custom REST API angesprochen, die die Eingaben validiert und die Ausgaben in das Helpdesk-System zur\u00fcckspielt. pgvector dient als Vektordatenbank f\u00fcr die Retrieval-Augmented Generation: Die Support-Dokumentation, die FAQ und die letzten 100 gel\u00f6sten Tickets werden in Vektoren umgewandelt und in pgvector gespeichert. Die Suche erfolgt \u00fcber einen HNSW-Index, der bei 100.000 Vektoren eine Latenz von unter 50 ms liefert. Die Webhooks des Helpdesk-Systems triggern den Agenten bei jedem neuen Ticket. Der Agent erstellt einen Draft und tragt ihn als Kommentar in das Ticket ein. Der Support-Mitarbeiter pr\u00fcft und sendet.<\/p>\n<h2>KPIs und Messbarkeit<\/h2>\n<p>Der Pilot ist kein \u2018Try and Error\u2019, sondern ein gemessener Vergleich. Vor dem Start wird der Baseline-Wert erfasst: Wie lange dauert es im Durchschnitt, bis ein Ticket klassifiziert und weitergeleitet wird? Wie hoch ist die Fehlerquote bei der manuellen Zuordnung? Diese Zahlen werden in einem Dashboard festgehalten. Nach 4 Wochen Pilotbetrieb wird derselbe Messwert erhoben. Die Zielgr\u00f6\u00dfe ist eine Reduktion der Cycle Time um mindestens 40 % und eine Fehlerquote von unter 2 %. Wenn die Zahlen nicht erreicht werden, wird der Pilot nicht fortgesetzt, sondern die Ursache analysiert. H\u00e4ufige Stolpersteine sind: unklare Ticket-Beschreibungen, fehlende Metadaten, oder ein Modell, das f\u00fcr die deutsche Sprache nicht ausreichend trainiert ist. Die Checkliste unten hilft, diese Punkte im Vorfeld zu identifizieren.<\/p>\n<h2>Pflege und Weiterentwicklung der Checkliste<\/h2>\n<p>Eine Checkliste ist kein statisches Dokument. Nach dem Piloten muss sie aktualisiert werden, um die neuen Erkenntnisse einzuarbeiten. Wenn der Pilot gezeigt hat, dass die Ticket-Beschreibungen zu vage sind, wird ein neuer Punkt \u2018Ticket-Formular anpassen\u2019 erg\u00e4nzt. Wenn das Modell bei bestimmten Ticket-Typen fehlerhaft klassifiziert, wird ein Punkt \u2018Modell-Finetuning f\u00fcr Typ X\u2019 hinzugef\u00fcgt. Die Checkliste wird alle 3 Monate von einem technischen Lead und einem Compliance-Beauftragten gemeinsam durchgegangen. \u00c4nderungen werden versioniert und dokumentiert. So bleibt das Dokument ein lebendes Werkzeug, das mit der Reifegrad-Entwicklung der KI-Automatisierung mitw\u00e4chst.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>15-Punkte-Checkliste f\u00fcr den AI Automation Audit in Schweizer Fintechs: PCI DSS, pgvector, Ticket-Triage und 2-Wochen-Timeline.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"rank_math_title":"AI Automation Audit: 15-Punkte-Checkliste f\u00fcr Fintech in der Schweiz","rank_math_description":"15-Punkte-Checkliste f\u00fcr den AI Automation Audit in Schweizer Fintechs: PCI DSS, pgvector, Ticket-Triage und 2-Wochen-Timeline.","rank_math_focus_keyword":"replace manual data entry ticket triage and routing","_yoast_wpseo_title":"","_yoast_wpseo_metadesc":"","_yoast_wpseo_focuskw":"","pll_lang":"de","geo_jsonld":"{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@id\":\"https:\/\/blog.forfis.com\/blog\/ai-automation-audit-checkliste-fintech-schweiz\/#article\",\"@type\":\"Article\",\"author\":{\"@id\":\"https:\/\/blog.forfis.com#org\"},\"dateModified\":\"2026-10-05T23:53:44.747982552+00:00\",\"datePublished\":\"2026-10-05T23:53:44.747982552+00:00\",\"description\":\"15-Punkte-Checkliste f\u00fcr den AI Automation Audit in Schweizer Fintechs: PCI DSS, pgvector, Ticket-Triage und 2-Wochen-Timeline.\",\"headline\":\"AI Automation Audit: 15-Punkte-Checkliste f\u00fcr Fintech in der Schweiz\",\"inLanguage\":\"en\",\"keywords\":[\"Running Isolated Pilots\",\"pgvector Embeddings Search\",\"Conversational Agent\",\"Operations and Supply Chain\",\"51-200\",\"PCI DSS\",\"AI Automation Audit\",\"Fintech and Payments\",\"Custom REST API and Webhooks\",\"German\",\"Replace Manual Data Entry\",\"Switzerland\",\"2 weeks\",\"Ticket Triage and Routing\"],\"mainEntityOfPage\":\"https:\/\/blog.forfis.com\/blog\/ai-automation-audit-checkliste-fintech-schweiz\/\",\"publisher\":{\"@id\":\"https:\/\/blog.forfis.com#org\"}},{\"@id\":\"https:\/\/blog.forfis.com\/blog\/ai-automation-audit-checkliste-fintech-schweiz\/#faq\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"PCI DSS v4.0 verlangt in Abschnitt 3.3, dass PANs bei Speicherung maskiert werden. In einem RAG-System bedeutet das: Vor dem Einbetten in pgvector muss die PAN aus dem Dokument entfernt oder durch einen Token ersetzt werden. Der Token wird in einem getrennten, verschl\u00fcsselten Key-Value-Store abgelegt, der nur dem Entschl\u00fcsselungs-Service zug\u00e4nglich ist. Das Embedding enth\u00e4lt somit keine sensiblen Zahlungsdaten, und die Rekonstruktion erfolgt erst im Moment der Anzeige f\u00fcr autorisierte Mitarbeiter.\"},\"name\":\"Wie bleibt ein RAG-System PCI DSS-konform, wenn es Zahlungsdaten verarbeitet?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nein. Der Audit ist ein reines Analyse- und Planungsprojekt. Es wird kein Produktivcode geschrieben und keine Infrastruktur in Betrieb genommen. Die Deliverables sind ein Prozess-Map, eine Priorisierungsmatrix und ein technisches Design-Dokument. Die eigentliche Entwicklung beginnt erst nach Freigabe des Pilot-Scope durch den Kunden.\"},\"name\":\"Muss ich w\u00e4hrend des Audits bereits Infrastruktur f\u00fcr die KI bereitstellen?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"F\u00fcr eine Schweizer Fintech-Firma mit 51 bis 200 Mitarbeitern liegt der Aufwand f\u00fcr einen strukturierten Audit bei 10 bis 15 Arbeitstagen. Die ersten 3 Tage dienen der Prozessanalyse und Stakeholder-Interviews, die n\u00e4chsten 4 Tage der technischen Bestandsaufnahme (APIs, Datenformate, Compliance-Anforderungen) und die restlichen Tage der Erstellung des Pilot-Designs und der KPI-Definition. Die 2-Wochen-Frist ist realistisch, wenn der Kunde die ben\u00f6tigten Zug\u00e4nge und Dokumente innerhalb der ersten 48 Stunden bereitstellt.\"},\"name\":\"Wie lange dauert ein typischer AI Automation Audit f\u00fcr eine mittelst\u00e4ndische Fintech-Firma?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Die Latenz eines RAG-Systems h\u00e4ngt von der Embedding-Gr\u00f6\u00dfe und der Datenbank-Optimierung ab. Mit pgvector und einem HNSW-Index (Hierarchical Navigable Small World) liegt die Suchzeit f\u00fcr 100.000 Vektoren bei unter 50 ms. Die Generierung der Antwort durch das LLM dominiert die Gesamtzeit: Bei einem lokalen Open-Weight-Modell auf einer A100-GPU sind 2 bis 4 Sekunden f\u00fcr eine vollst\u00e4ndige Antwort realistisch. F\u00fcr Ticket-Triage ist das akzeptabel, da die menschliche Bearbeitung ohnehin Minuten dauert.\"},\"name\":\"Wie schnell antwortet ein RAG-basierter Ticket-Triage-Agent?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja, aber nur f\u00fcr die Klassifikation und den Entwurf der Antwort. Die Freigabe und der Versand m\u00fcssen durch einen Menschen erfolgen, solange der Agent im Pilot-Betrieb l\u00e4uft. Die Architektur sieht vor, dass der Agent einen Draft erstellt und in das Helpdesk-System als Kommentar eintr\u00e4gt. Der Support-Mitarbeiter pr\u00fcft den Draft, korrigiert bei Bedarf und klickt auf 'Senden'. Erst nach 4 Wochen mit einer Fehlerquote unter 2 % kann die automatische Freigabe f\u00fcr Low-Risk-Tickets (z. B. Statusanfragen) freigeschaltet werden.\"},\"name\":\"Kann der Agent Tickets automatisch weiterleiten, ohne menschliche Pr\u00fcfung?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Der Audit kostet 12.000 bis 18.000 CHF, je nach Komplexit\u00e4t der bestehenden Systeme. Der Pilot (4 Wochen, ein Workflow) liegt bei 25.000 bis 40.000 CHF. Die Kosten umfassen technische Planung, Entwicklung, Integration in bestehende APIs und die Einrichtung der Monitoring-Infrastruktur. F\u00fcr Firmen mit 51 bis 200 Mitarbeitern ist das ein kalkulierbarer Investitionsrahmen, der sich durch die Reduktion der manuellen Dateneingabe innerhalb von 6 bis 9 Monaten amortisiert.\"},\"name\":\"Was kostet ein AI Automation Audit und ein anschlie\u00dfender Pilot?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Der Audit identifiziert drei Ebenen: 1) Datenqualit\u00e4t \u2013 Sind die Tickets strukturiert genug f\u00fcr eine automatische Klassifikation? 2) API-Verf\u00fcgbarkeit \u2013 Bietet das Helpdesk-System Webhooks f\u00fcr neue Tickets und REST-Endpunkte f\u00fcr das Setzen von Metadaten? 3) Compliance \u2013 Welche Daten d\u00fcrfen das Geb\u00e4ude verlassen? Bei PCI DSS-relevanten Tickets muss das Modell lokal laufen. Diese drei Ebenen bestimmen, ob ein Pilot in 4 Wochen umsetzbar ist oder ob erst Vorarbeit n\u00f6tig ist.\"},\"name\":\"Welche Kriterien entscheiden, ob ein Workflow f\u00fcr die Automatisierung geeignet ist?\"},{\"@type\":\"Question\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nein. Der Audit ist ein festes Scope-Projekt mit definierten Deliverables. Es gibt keine versteckten Kosten oder offene Enden. Der Kunde erh\u00e4lt ein dokumentiertes Ergebnis, das er intern weiterverwenden kann, unabh\u00e4ngig davon, ob er den Pilot mit Forfis oder einem anderen Anbieter durchf\u00fchrt. Die 2-Wochen-Frist ist verbindlich, sofern der Kunde die vereinbarten Zug\u00e4nge und Informationen fristgerecht bereitstellt.\"},\"name\":\"Ist der Audit ein unverbindliches Angebot oder ein festes Projekt?\"}]},{\"@id\":\"https:\/\/blog.forfis.com\/blog\/ai-automation-audit-checkliste-fintech-schweiz\/#breadcrumbs\",\"@type\":\"BreadcrumbList\",\"itemListElement\":[{\"@type\":\"ListItem\",\"item\":\"https:\/\/blog.forfis.com\",\"name\":\"Home\",\"position\":1},{\"@type\":\"ListItem\",\"item\":\"https:\/\/blog.forfis.com\/blog\/\",\"name\":\"Blog\",\"position\":2},{\"@type\":\"ListItem\",\"item\":\"https:\/\/blog.forfis.com\/blog\/ai-automation-audit-checkliste-fintech-schweiz\/\",\"name\":\"AI Automation Audit: 15-Punkte-Checkliste f\u00fcr Fintech in der Schweiz\",\"position\":3}]},{\"@id\":\"https:\/\/blog.forfis.com#org\",\"@type\":\"Organization\",\"name\":\"Forfis\",\"url\":\"https:\/\/blog.forfis.com\"}]}","geo_content_hash":"520bb00223d4857857666aa175c138a4f1c8708c7aed496678b69139e2e78ab5","footnotes":""},"categories":[37],"tags":[73,43,51],"class_list":["post-286","post","type-post","status-publish","format-standard","hentry","category-fintech-and-payments","tag-replace-manual-data-entry","tag-switzerland","tag-ticket-triage-and-routing"],"_links":{"self":[{"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/posts\/286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/comments?post=286"}],"version-history":[{"count":0,"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/posts\/286\/revisions"}],"wp:attachment":[{"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/media?parent=286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/categories?post=286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/blog.forfis.com\/blog\/wp-json\/wp\/v2\/tags?post=286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}