Veröffentlicht am

Kubernetes VAIT-konform für Versicherungen

Teilen:
Authors

TL;DR

  • VAIT-konforme Kubernetes-Infrastruktur ermoeglicht Versicherungen die IT-Modernisierung unter Einhaltung aller BaFin-Anforderungen
  • Praxis-Ergebnis: Regionalversicherer senkt Schadenbearbeitungszeit von 45 Sekunden auf 800ms, spart 1,8 Mio. EUR/Jahr IT-Kosten
  • Solvency II Reporting laesst sich mit Kubernetes CronJobs fuer SFCR, RSR und SCR-Berechnungen automatisieren
  • ROI von 500% ueber 3 Jahre bei Gesamtinvestition von 1,95 Mio. EUR und Einsparung von 11,7 Mio. EUR
  • BaFin-Pruefung bestehen: RBAC mit Funktionstrennung, Namespace-Ownership und lueckenlose Audit-Dokumentation sind Pflicht

Kubernetes für Versicherungen: VAIT & Solvency II-konforme Container-Infrastruktur 2026

Deutsche Versicherungsunternehmen stehen vor massiven Herausforderungen: Legacy-Bestandssysteme, steigende Kundenerwartungen an digitale Services und gleichzeitig strenge regulatorische Anforderungen durch VAIT, Solvency II und die BaFin. Kubernetes bietet einen Ausweg aus diesem Dilemma.

Regulatorische Anforderungen für Versicherungen

VAIT (Versicherungsaufsichtliche Anforderungen an die IT)

Die VAIT ist das Pendant zur BAIT für Versicherungen und definiert die IT-Anforderungen der BaFin:

VAIT-KapitelAnforderungKubernetes-Relevanz
IT-StrategieDokumentierte IT-StrategieContainer-Strategie als Teil der Gesamtstrategie
IT-GovernanceKlare VerantwortlichkeitenRBAC, Namespace-Ownership
InformationsrisikomanagementRisikobewertungSecurity Policies, CVE-Scanning
InformationssicherheitsmanagementSchutzzieleNetwork Policies, Encryption
BenutzerberechtigungsmanagementNeed-to-KnowRBAC, Service Accounts
IT-ProjekteProjektstandardsGitOps, CI/CD-Pipelines
AnwendungsentwicklungEntwicklungsstandardsContainer-Build-Standards
IT-BetriebBetriebsprozesseMonitoring, Logging, Alerting
AuslagerungenDienstleistersteuerungManaged Kubernetes Compliance

Solvency II - IT-Anforderungen

Die Solvency II-Richtlinie stellt indirekte IT-Anforderungen:

  • Säule 1: Quantitative Anforderungen → IT für Risikoberechnung
  • Säule 2: Governance → IT-Governance und Risikomanagement
  • Säule 3: Berichtswesen → Datenqualität und -integrität

IDD (Insurance Distribution Directive)

Für den Vertrieb relevant:

  • Dokumentationspflichten
  • Beratungsprotokolle
  • Kundenportal-Anforderungen

Case Study: Regionalversicherer modernisiert Schadensystem

Ausgangssituation

Ein deutscher Regionalversicherer mit 3 Mio. Kunden und €2 Mrd. Beitragseinnahmen:

  • Problem 1: Schadensystem aus den 90ern – 45 Sekunden Antwortzeit
  • Problem 2: €4,5 Mio. jährliche Mainframe-Kosten
  • Problem 3: 6 Monate für neue Schadenarten
  • Problem 4: BaFin-Beanstandungen zur IT-Dokumentation

Kubernetes-Lösung mit VAIT-Konformität

# VAIT-konforme Namespace-Struktur für Versicherungen
apiVersion: v1
kind: Namespace
metadata:
  name: claims-processing
  labels:
    compliance: "vait"
    business-unit: "claims"
    data-classification: "confidential"
    criticality: "business-critical"
  annotations:
    vait.compliance/chapter: "it-betrieb"
    vait.compliance/risk-assessment: "RA-2026-CLAIMS"
    vait.compliance/data-owner: "claims-department"
    vait.compliance/it-owner: "platform-team"
---
apiVersion: v1
kind: Namespace
metadata:
  name: policy-management
  labels:
    compliance: "vait"
    business-unit: "underwriting"
    data-classification: "confidential"
---
apiVersion: v1
kind: Namespace
metadata:
  name: customer-portal
  labels:
    compliance: "vait"
    business-unit: "customer-service"
    data-classification: "personal-data"

Microservices-Architektur für Schadenbearbeitung

# Claims Processing Service
apiVersion: apps/v1
kind: Deployment
metadata:
  name: claims-api
  namespace: claims-processing
  labels:
    app: claims-api
    version: v2.5.0
  annotations:
    vait.compliance/last-security-review: "2026-01-10"
    vait.compliance/penetration-test: "PT-2025-Q4"
spec:
  replicas: 5
  selector:
    matchLabels:
      app: claims-api
  template:
    metadata:
      labels:
        app: claims-api
        version: v2.5.0
    spec:
      serviceAccountName: claims-api-sa
      securityContext:
        runAsNonRoot: true
        fsGroup: 1000
        seccompProfile:
          type: RuntimeDefault
      containers:
        - name: claims-api
          image: claims-service:v2.5.0@sha256:abc123...
          ports:
            - containerPort: 8443
              name: https
          env:
            - name: DATABASE_URL
              valueFrom:
                secretKeyRef:
                  name: claims-db-credentials
                  key: connection-string
            - name: ENCRYPTION_KEY
              valueFrom:
                secretKeyRef:
                  name: claims-encryption
                  key: aes-key
          resources:
            requests:
              cpu: "1"
              memory: "2Gi"
            limits:
              cpu: "2"
              memory: "4Gi"
          securityContext:
            allowPrivilegeEscalation: false
            readOnlyRootFilesystem: true
            capabilities:
              drop: ["ALL"]
          livenessProbe:
            httpGet:
              path: /health/live
              port: 8443
              scheme: HTTPS
            periodSeconds: 10
          readinessProbe:
            httpGet:
              path: /health/ready
              port: 8443
              scheme: HTTPS
            periodSeconds: 5
          volumeMounts:
            - name: tmp
              mountPath: /tmp
            - name: claims-config
              mountPath: /etc/claims
              readOnly: true
      volumes:
        - name: tmp
          emptyDir:
            medium: Memory
            sizeLimit: 100Mi
        - name: claims-config
          configMap:
            name: claims-api-config

RBAC für Versicherungs-IT

# VAIT-konformes RBAC mit Funktionstrennung
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: claims-developer
  namespace: claims-processing
rules:
  - apiGroups: [""]
    resources: ["pods", "pods/log"]
    verbs: ["get", "list", "watch"]
  - apiGroups: ["apps"]
    resources: ["deployments"]
    verbs: ["get", "list", "watch"]
    # Kein create/update/delete - nur via GitOps
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: claims-operator
  namespace: claims-processing
rules:
  - apiGroups: [""]
    resources: ["pods"]
    verbs: ["get", "list", "watch", "delete"]
  - apiGroups: ["apps"]
    resources: ["deployments"]
    verbs: ["get", "list", "watch"]
  - apiGroups: ["apps"]
    resources: ["deployments/scale"]
    verbs: ["update", "patch"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
  name: claims-security
  namespace: claims-processing
rules:
  - apiGroups: [""]
    resources: ["secrets"]
    verbs: ["get", "list", "watch"]
  - apiGroups: ["networking.k8s.io"]
    resources: ["networkpolicies"]
    verbs: ["get", "list", "watch", "create", "update", "delete"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
  name: vait-auditor
rules:
  - apiGroups: ["*"]
    resources: ["*"]
    verbs: ["get", "list", "watch"]
  # Read-only für BaFin und interne Revision

Ergebnisse nach 24 Monaten

MetrikVorherNachherVerbesserung
Schadenbearbeitung45 Sek800ms98% schneller
Neue Schadenarten6 Monate2 Wochen92% schneller
IT-Kosten€4,5 Mio./Jahr€2,7 Mio./Jahr€1,8 Mio. gespart
Verfügbarkeit99,5%99,99%4x weniger Ausfälle
BaFin-Findings8 Feststellungen0100% compliant

Versicherungs-spezifische Use Cases

1. Tarifrechner und Angebotsengine

# High-Performance Tarifrechner
apiVersion: apps/v1
kind: Deployment
metadata:
  name: tariff-calculator
  namespace: underwriting
spec:
  replicas: 10
  template:
    spec:
      containers:
        - name: tariff-engine
          image: tariff-calculator:v3.0@sha256:...
          resources:
            requests:
              cpu: "2"
              memory: "4Gi"
            limits:
              cpu: "4"
              memory: "8Gi"
          env:
            - name: CALCULATION_MODE
              value: "parallel"
            - name: CACHE_ENABLED
              value: "true"
            - name: MAX_CALCULATION_TIME_MS
              value: "500"
---
apiVersion: autoscaling/v2
kind: HorizontalPodAutoscaler
metadata:
  name: tariff-calculator-hpa
  namespace: underwriting
spec:
  scaleTargetRef:
    apiVersion: apps/v1
    kind: Deployment
    name: tariff-calculator
  minReplicas: 10
  maxReplicas: 100
  metrics:
    - type: Resource
      resource:
        name: cpu
        target:
          type: Utilization
          averageUtilization: 70
    - type: Pods
      pods:
        metric:
          name: calculations_per_second
        target:
          type: AverageValue
          averageValue: "500"

2. Dokumentenmanagement für Policen

# DMS für Versicherungsdokumente
apiVersion: apps/v1
kind: StatefulSet
metadata:
  name: document-management
  namespace: policy-management
  annotations:
    vait.compliance/retention-period: "10years"
    vait.compliance/archival-required: "true"
spec:
  serviceName: dms
  replicas: 3
  template:
    spec:
      containers:
        - name: dms-api
          image: insurance-dms:v4.0@sha256:...
          env:
            - name: STORAGE_ENCRYPTION
              value: "AES-256"
            - name: DOCUMENT_SIGNING
              value: "enabled"
            - name: RETENTION_ENFORCEMENT
              value: "strict"
          volumeMounts:
            - name: document-storage
              mountPath: /var/documents
  volumeClaimTemplates:
    - metadata:
        name: document-storage
      spec:
        accessModes: ["ReadWriteOnce"]
        storageClassName: encrypted-premium
        resources:
          requests:
            storage: 5Ti

3. Betrugserkennung mit ML

# Fraud Detection Pipeline
apiVersion: apps/v1
kind: Deployment
metadata:
  name: fraud-detection
  namespace: claims-processing
spec:
  replicas: 3
  template:
    spec:
      containers:
        - name: fraud-model
          image: fraud-detection-ml:v2.1@sha256:...
          resources:
            limits:
              nvidia.com/gpu: 1
          env:
            - name: MODEL_VERSION
              value: "fraud-v2"
            - name: THRESHOLD_SUSPICIOUS
              value: "0.7"
            - name: THRESHOLD_FRAUD
              value: "0.9"
            - name: ALERT_CHANNEL
              value: "siu-team"
          ports:
            - containerPort: 8080
              name: inference
---
apiVersion: v1
kind: Service
metadata:
  name: fraud-detection
  namespace: claims-processing
spec:
  selector:
    app: fraud-detection
  ports:
    - port: 443
      targetPort: 8080

4. Kundenportal mit Self-Service

# Customer Self-Service Portal
apiVersion: apps/v1
kind: Deployment
metadata:
  name: customer-portal
  namespace: customer-portal
spec:
  replicas: 5
  template:
    spec:
      containers:
        - name: portal-frontend
          image: customer-portal:v5.0@sha256:...
          ports:
            - containerPort: 3000
          env:
            - name: API_GATEWAY_URL
              value: "https://api.versicherung.de"
            - name: AUTH_PROVIDER
              value: "oidc"
            - name: SESSION_TIMEOUT_MINUTES
              value: "30"
        - name: portal-bff
          image: portal-backend:v5.0@sha256:...
          ports:
            - containerPort: 8080
          env:
            - name: CLAIMS_SERVICE_URL
              value: "http://claims-api.claims-processing:8443"
            - name: POLICY_SERVICE_URL
              value: "http://policy-api.policy-management:8443"
---
apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
  name: customer-portal
  namespace: customer-portal
  annotations:
    nginx.ingress.kubernetes.io/ssl-redirect: "true"
    nginx.ingress.kubernetes.io/proxy-body-size: "50m"
spec:
  tls:
    - hosts:
        - portal.versicherung.de
      secretName: portal-tls
  rules:
    - host: portal.versicherung.de
      http:
        paths:
          - path: /
            pathType: Prefix
            backend:
              service:
                name: customer-portal
                port:
                  number: 443

Solvency II Reporting mit Kubernetes

SFCR und RSR Reporting Pipeline

# Solvency II Reporting Jobs
apiVersion: batch/v1
kind: CronJob
metadata:
  name: solvency-ii-sfcr
  namespace: regulatory-reporting
spec:
  schedule: "0 3 1 1,7 *"  # Halbjährlich
  jobTemplate:
    spec:
      template:
        spec:
          containers:
            - name: sfcr-generator
              image: solvency-reporting:v3.0@sha256:...
              env:
                - name: REPORT_TYPE
                  value: "SFCR"
                - name: REPORTING_PERIOD
                  valueFrom:
                    fieldRef:
                      fieldPath: metadata.labels['reporting-period']
                - name: OUTPUT_FORMAT
                  value: "XBRL"
              volumeMounts:
                - name: reporting-data
                  mountPath: /var/reporting
          volumes:
            - name: reporting-data
              persistentVolumeClaim:
                claimName: solvency-reports
          restartPolicy: OnFailure
---
apiVersion: batch/v1
kind: CronJob
metadata:
  name: scr-calculation
  namespace: risk-management
spec:
  schedule: "0 2 * * *"  # Täglich
  jobTemplate:
    spec:
      template:
        spec:
          containers:
            - name: scr-engine
              image: scr-calculator:v2.5@sha256:...
              resources:
                requests:
                  cpu: "8"
                  memory: "32Gi"
                limits:
                  cpu: "16"
                  memory: "64Gi"
              env:
                - name: CALCULATION_DATE
                  value: "$(date -I)"
                - name: MODULES
                  value: "market,underwriting,default,operational"
          restartPolicy: OnFailure

VAIT-Audit vorbereiten

Dokumentation für IT-Prüfer

Für eine erfolgreiche BaFin/VAIT-Prüfung benötigen Sie:

  1. IT-Strategie-Dokument

    • Container-Strategie als Teil der Gesamtstrategie
    • Roadmap für Legacy-Migration
  2. RBAC-Dokumentation

    • Berechtigungskonzept pro Namespace
    • Prozess für Berechtigungsvergabe/-entzug
  3. Risikobewertung

    • Schutzbedarfsanalyse pro Anwendung
    • Risikobehandlungsplan
  4. Betriebshandbuch

    • Incident-Management-Prozess
    • Change-Management-Prozess
    • Monitoring und Alerting
  5. Auslagerungsdokumentation

    • Provider-Bewertung
    • SLA-Überwachung
    • Exit-Strategie

Häufige VAIT-Findings vermeiden

FindingLösung
Unklare IT-VerantwortlichkeitenNamespace-Ownership dokumentieren
Fehlende RisikobewertungSecurity Scanning + Risk Labels
Unzureichende ProtokollierungKubernetes Audit + SIEM
Keine NotfallplanungDR-Plan + regelmäßige Tests
Fehlende AuslagerungssteuerungProvider-SLA-Dashboard

Managed Kubernetes für Versicherungen

Auswahlkriterien für Provider

KriteriumMussSollte
ISO 27001
C5-Testat
Standort DE/EU
24/7 Support
BaFin-Erfahrung
Audit-Unterstützung
SLA ≥99,95%
Incident Response <1h

Auslagerungsvertrag nach VAIT

Mindestinhalte für Managed Kubernetes:

  • Leistungsbeschreibung
  • SLA und Verfügbarkeit
  • Sicherheitsanforderungen
  • Audit- und Prüfrechte
  • Subunternehmer-Regelung
  • Exit-Unterstützung
  • Notfallmanagement
  • Datenschutz

ROI-Berechnung für Versicherungs-IT

Legacy-Modernisierung mit Kubernetes

InvestitionKostenEinsparung (3 Jahre)
Migration€1,2 Mio.
Managed K8s€600K
Training€150K
Gesamt Invest€1,95 Mio.
Mainframe-Ablösung€9 Mio.
Personalkosten€1,8 Mio.
Lizenzkosten€900K
Gesamt Einsparung€11,7 Mio.
ROI500%

Fazit

Kubernetes ermöglicht Versicherungen die dringend benötigte IT-Modernisierung unter Einhaltung der VAIT-Anforderungen. Die Vorteile:

  • Agilität: Neue Produkte in Wochen statt Monaten
  • Kostenreduktion: 40-60% IT-Kostensenkung möglich
  • Compliance: VAIT-Konformität durch Design
  • Kundenerwartungen: Moderne Self-Service-Portale

Der Schlüssel zum Erfolg liegt in der richtigen Planung und einem erfahrenen Partner, der sowohl Kubernetes als auch die Versicherungs-Regulatorik versteht.


Weiterführende Artikel:


Sie möchten Ihre Versicherungs-IT mit Kubernetes modernisieren? Kontaktieren Sie uns für eine kostenlose Erstberatung zu VAIT-konformer Container-Infrastruktur.

Kubernetes-Beratung gesucht?

Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.

📖 Verwandte Artikel

Weitere interessante Beiträge zu ähnlichen Themen