- Authors

- Name
- Phillip Pham
- @ddppham
TL;DR
- VAIT-konforme Kubernetes-Infrastruktur ermoeglicht Versicherungen die IT-Modernisierung unter Einhaltung aller BaFin-Anforderungen
- Praxis-Ergebnis: Regionalversicherer senkt Schadenbearbeitungszeit von 45 Sekunden auf 800ms, spart 1,8 Mio. EUR/Jahr IT-Kosten
- Solvency II Reporting laesst sich mit Kubernetes CronJobs fuer SFCR, RSR und SCR-Berechnungen automatisieren
- ROI von 500% ueber 3 Jahre bei Gesamtinvestition von 1,95 Mio. EUR und Einsparung von 11,7 Mio. EUR
- BaFin-Pruefung bestehen: RBAC mit Funktionstrennung, Namespace-Ownership und lueckenlose Audit-Dokumentation sind Pflicht
Kubernetes für Versicherungen: VAIT & Solvency II-konforme Container-Infrastruktur 2026
Deutsche Versicherungsunternehmen stehen vor massiven Herausforderungen: Legacy-Bestandssysteme, steigende Kundenerwartungen an digitale Services und gleichzeitig strenge regulatorische Anforderungen durch VAIT, Solvency II und die BaFin. Kubernetes bietet einen Ausweg aus diesem Dilemma.
Regulatorische Anforderungen für Versicherungen
VAIT (Versicherungsaufsichtliche Anforderungen an die IT)
Die VAIT ist das Pendant zur BAIT für Versicherungen und definiert die IT-Anforderungen der BaFin:
| VAIT-Kapitel | Anforderung | Kubernetes-Relevanz |
|---|---|---|
| IT-Strategie | Dokumentierte IT-Strategie | Container-Strategie als Teil der Gesamtstrategie |
| IT-Governance | Klare Verantwortlichkeiten | RBAC, Namespace-Ownership |
| Informationsrisikomanagement | Risikobewertung | Security Policies, CVE-Scanning |
| Informationssicherheitsmanagement | Schutzziele | Network Policies, Encryption |
| Benutzerberechtigungsmanagement | Need-to-Know | RBAC, Service Accounts |
| IT-Projekte | Projektstandards | GitOps, CI/CD-Pipelines |
| Anwendungsentwicklung | Entwicklungsstandards | Container-Build-Standards |
| IT-Betrieb | Betriebsprozesse | Monitoring, Logging, Alerting |
| Auslagerungen | Dienstleistersteuerung | Managed Kubernetes Compliance |
Solvency II - IT-Anforderungen
Die Solvency II-Richtlinie stellt indirekte IT-Anforderungen:
- Säule 1: Quantitative Anforderungen → IT für Risikoberechnung
- Säule 2: Governance → IT-Governance und Risikomanagement
- Säule 3: Berichtswesen → Datenqualität und -integrität
IDD (Insurance Distribution Directive)
Für den Vertrieb relevant:
- Dokumentationspflichten
- Beratungsprotokolle
- Kundenportal-Anforderungen
Case Study: Regionalversicherer modernisiert Schadensystem
Ausgangssituation
Ein deutscher Regionalversicherer mit 3 Mio. Kunden und €2 Mrd. Beitragseinnahmen:
- Problem 1: Schadensystem aus den 90ern – 45 Sekunden Antwortzeit
- Problem 2: €4,5 Mio. jährliche Mainframe-Kosten
- Problem 3: 6 Monate für neue Schadenarten
- Problem 4: BaFin-Beanstandungen zur IT-Dokumentation
Kubernetes-Lösung mit VAIT-Konformität
# VAIT-konforme Namespace-Struktur für Versicherungen
apiVersion: v1
kind: Namespace
metadata:
name: claims-processing
labels:
compliance: "vait"
business-unit: "claims"
data-classification: "confidential"
criticality: "business-critical"
annotations:
vait.compliance/chapter: "it-betrieb"
vait.compliance/risk-assessment: "RA-2026-CLAIMS"
vait.compliance/data-owner: "claims-department"
vait.compliance/it-owner: "platform-team"
---
apiVersion: v1
kind: Namespace
metadata:
name: policy-management
labels:
compliance: "vait"
business-unit: "underwriting"
data-classification: "confidential"
---
apiVersion: v1
kind: Namespace
metadata:
name: customer-portal
labels:
compliance: "vait"
business-unit: "customer-service"
data-classification: "personal-data"
Microservices-Architektur für Schadenbearbeitung
# Claims Processing Service
apiVersion: apps/v1
kind: Deployment
metadata:
name: claims-api
namespace: claims-processing
labels:
app: claims-api
version: v2.5.0
annotations:
vait.compliance/last-security-review: "2026-01-10"
vait.compliance/penetration-test: "PT-2025-Q4"
spec:
replicas: 5
selector:
matchLabels:
app: claims-api
template:
metadata:
labels:
app: claims-api
version: v2.5.0
spec:
serviceAccountName: claims-api-sa
securityContext:
runAsNonRoot: true
fsGroup: 1000
seccompProfile:
type: RuntimeDefault
containers:
- name: claims-api
image: claims-service:v2.5.0@sha256:abc123...
ports:
- containerPort: 8443
name: https
env:
- name: DATABASE_URL
valueFrom:
secretKeyRef:
name: claims-db-credentials
key: connection-string
- name: ENCRYPTION_KEY
valueFrom:
secretKeyRef:
name: claims-encryption
key: aes-key
resources:
requests:
cpu: "1"
memory: "2Gi"
limits:
cpu: "2"
memory: "4Gi"
securityContext:
allowPrivilegeEscalation: false
readOnlyRootFilesystem: true
capabilities:
drop: ["ALL"]
livenessProbe:
httpGet:
path: /health/live
port: 8443
scheme: HTTPS
periodSeconds: 10
readinessProbe:
httpGet:
path: /health/ready
port: 8443
scheme: HTTPS
periodSeconds: 5
volumeMounts:
- name: tmp
mountPath: /tmp
- name: claims-config
mountPath: /etc/claims
readOnly: true
volumes:
- name: tmp
emptyDir:
medium: Memory
sizeLimit: 100Mi
- name: claims-config
configMap:
name: claims-api-config
RBAC für Versicherungs-IT
# VAIT-konformes RBAC mit Funktionstrennung
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: claims-developer
namespace: claims-processing
rules:
- apiGroups: [""]
resources: ["pods", "pods/log"]
verbs: ["get", "list", "watch"]
- apiGroups: ["apps"]
resources: ["deployments"]
verbs: ["get", "list", "watch"]
# Kein create/update/delete - nur via GitOps
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: claims-operator
namespace: claims-processing
rules:
- apiGroups: [""]
resources: ["pods"]
verbs: ["get", "list", "watch", "delete"]
- apiGroups: ["apps"]
resources: ["deployments"]
verbs: ["get", "list", "watch"]
- apiGroups: ["apps"]
resources: ["deployments/scale"]
verbs: ["update", "patch"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: Role
metadata:
name: claims-security
namespace: claims-processing
rules:
- apiGroups: [""]
resources: ["secrets"]
verbs: ["get", "list", "watch"]
- apiGroups: ["networking.k8s.io"]
resources: ["networkpolicies"]
verbs: ["get", "list", "watch", "create", "update", "delete"]
---
apiVersion: rbac.authorization.k8s.io/v1
kind: ClusterRole
metadata:
name: vait-auditor
rules:
- apiGroups: ["*"]
resources: ["*"]
verbs: ["get", "list", "watch"]
# Read-only für BaFin und interne Revision
Ergebnisse nach 24 Monaten
| Metrik | Vorher | Nachher | Verbesserung |
|---|---|---|---|
| Schadenbearbeitung | 45 Sek | 800ms | 98% schneller |
| Neue Schadenarten | 6 Monate | 2 Wochen | 92% schneller |
| IT-Kosten | €4,5 Mio./Jahr | €2,7 Mio./Jahr | €1,8 Mio. gespart |
| Verfügbarkeit | 99,5% | 99,99% | 4x weniger Ausfälle |
| BaFin-Findings | 8 Feststellungen | 0 | 100% compliant |
Versicherungs-spezifische Use Cases
1. Tarifrechner und Angebotsengine
# High-Performance Tarifrechner
apiVersion: apps/v1
kind: Deployment
metadata:
name: tariff-calculator
namespace: underwriting
spec:
replicas: 10
template:
spec:
containers:
- name: tariff-engine
image: tariff-calculator:v3.0@sha256:...
resources:
requests:
cpu: "2"
memory: "4Gi"
limits:
cpu: "4"
memory: "8Gi"
env:
- name: CALCULATION_MODE
value: "parallel"
- name: CACHE_ENABLED
value: "true"
- name: MAX_CALCULATION_TIME_MS
value: "500"
---
apiVersion: autoscaling/v2
kind: HorizontalPodAutoscaler
metadata:
name: tariff-calculator-hpa
namespace: underwriting
spec:
scaleTargetRef:
apiVersion: apps/v1
kind: Deployment
name: tariff-calculator
minReplicas: 10
maxReplicas: 100
metrics:
- type: Resource
resource:
name: cpu
target:
type: Utilization
averageUtilization: 70
- type: Pods
pods:
metric:
name: calculations_per_second
target:
type: AverageValue
averageValue: "500"
2. Dokumentenmanagement für Policen
# DMS für Versicherungsdokumente
apiVersion: apps/v1
kind: StatefulSet
metadata:
name: document-management
namespace: policy-management
annotations:
vait.compliance/retention-period: "10years"
vait.compliance/archival-required: "true"
spec:
serviceName: dms
replicas: 3
template:
spec:
containers:
- name: dms-api
image: insurance-dms:v4.0@sha256:...
env:
- name: STORAGE_ENCRYPTION
value: "AES-256"
- name: DOCUMENT_SIGNING
value: "enabled"
- name: RETENTION_ENFORCEMENT
value: "strict"
volumeMounts:
- name: document-storage
mountPath: /var/documents
volumeClaimTemplates:
- metadata:
name: document-storage
spec:
accessModes: ["ReadWriteOnce"]
storageClassName: encrypted-premium
resources:
requests:
storage: 5Ti
3. Betrugserkennung mit ML
# Fraud Detection Pipeline
apiVersion: apps/v1
kind: Deployment
metadata:
name: fraud-detection
namespace: claims-processing
spec:
replicas: 3
template:
spec:
containers:
- name: fraud-model
image: fraud-detection-ml:v2.1@sha256:...
resources:
limits:
nvidia.com/gpu: 1
env:
- name: MODEL_VERSION
value: "fraud-v2"
- name: THRESHOLD_SUSPICIOUS
value: "0.7"
- name: THRESHOLD_FRAUD
value: "0.9"
- name: ALERT_CHANNEL
value: "siu-team"
ports:
- containerPort: 8080
name: inference
---
apiVersion: v1
kind: Service
metadata:
name: fraud-detection
namespace: claims-processing
spec:
selector:
app: fraud-detection
ports:
- port: 443
targetPort: 8080
4. Kundenportal mit Self-Service
# Customer Self-Service Portal
apiVersion: apps/v1
kind: Deployment
metadata:
name: customer-portal
namespace: customer-portal
spec:
replicas: 5
template:
spec:
containers:
- name: portal-frontend
image: customer-portal:v5.0@sha256:...
ports:
- containerPort: 3000
env:
- name: API_GATEWAY_URL
value: "https://api.versicherung.de"
- name: AUTH_PROVIDER
value: "oidc"
- name: SESSION_TIMEOUT_MINUTES
value: "30"
- name: portal-bff
image: portal-backend:v5.0@sha256:...
ports:
- containerPort: 8080
env:
- name: CLAIMS_SERVICE_URL
value: "http://claims-api.claims-processing:8443"
- name: POLICY_SERVICE_URL
value: "http://policy-api.policy-management:8443"
---
apiVersion: networking.k8s.io/v1
kind: Ingress
metadata:
name: customer-portal
namespace: customer-portal
annotations:
nginx.ingress.kubernetes.io/ssl-redirect: "true"
nginx.ingress.kubernetes.io/proxy-body-size: "50m"
spec:
tls:
- hosts:
- portal.versicherung.de
secretName: portal-tls
rules:
- host: portal.versicherung.de
http:
paths:
- path: /
pathType: Prefix
backend:
service:
name: customer-portal
port:
number: 443
Solvency II Reporting mit Kubernetes
SFCR und RSR Reporting Pipeline
# Solvency II Reporting Jobs
apiVersion: batch/v1
kind: CronJob
metadata:
name: solvency-ii-sfcr
namespace: regulatory-reporting
spec:
schedule: "0 3 1 1,7 *" # Halbjährlich
jobTemplate:
spec:
template:
spec:
containers:
- name: sfcr-generator
image: solvency-reporting:v3.0@sha256:...
env:
- name: REPORT_TYPE
value: "SFCR"
- name: REPORTING_PERIOD
valueFrom:
fieldRef:
fieldPath: metadata.labels['reporting-period']
- name: OUTPUT_FORMAT
value: "XBRL"
volumeMounts:
- name: reporting-data
mountPath: /var/reporting
volumes:
- name: reporting-data
persistentVolumeClaim:
claimName: solvency-reports
restartPolicy: OnFailure
---
apiVersion: batch/v1
kind: CronJob
metadata:
name: scr-calculation
namespace: risk-management
spec:
schedule: "0 2 * * *" # Täglich
jobTemplate:
spec:
template:
spec:
containers:
- name: scr-engine
image: scr-calculator:v2.5@sha256:...
resources:
requests:
cpu: "8"
memory: "32Gi"
limits:
cpu: "16"
memory: "64Gi"
env:
- name: CALCULATION_DATE
value: "$(date -I)"
- name: MODULES
value: "market,underwriting,default,operational"
restartPolicy: OnFailure
VAIT-Audit vorbereiten
Dokumentation für IT-Prüfer
Für eine erfolgreiche BaFin/VAIT-Prüfung benötigen Sie:
IT-Strategie-Dokument
- Container-Strategie als Teil der Gesamtstrategie
- Roadmap für Legacy-Migration
RBAC-Dokumentation
- Berechtigungskonzept pro Namespace
- Prozess für Berechtigungsvergabe/-entzug
Risikobewertung
- Schutzbedarfsanalyse pro Anwendung
- Risikobehandlungsplan
Betriebshandbuch
- Incident-Management-Prozess
- Change-Management-Prozess
- Monitoring und Alerting
Auslagerungsdokumentation
- Provider-Bewertung
- SLA-Überwachung
- Exit-Strategie
Häufige VAIT-Findings vermeiden
| Finding | Lösung |
|---|---|
| Unklare IT-Verantwortlichkeiten | Namespace-Ownership dokumentieren |
| Fehlende Risikobewertung | Security Scanning + Risk Labels |
| Unzureichende Protokollierung | Kubernetes Audit + SIEM |
| Keine Notfallplanung | DR-Plan + regelmäßige Tests |
| Fehlende Auslagerungssteuerung | Provider-SLA-Dashboard |
Managed Kubernetes für Versicherungen
Auswahlkriterien für Provider
| Kriterium | Muss | Sollte |
|---|---|---|
| ISO 27001 | ✓ | |
| C5-Testat | ✓ | |
| Standort DE/EU | ✓ | |
| 24/7 Support | ✓ | |
| BaFin-Erfahrung | ✓ | |
| Audit-Unterstützung | ✓ | |
| SLA ≥99,95% | ✓ | |
| Incident Response <1h | ✓ |
Auslagerungsvertrag nach VAIT
Mindestinhalte für Managed Kubernetes:
- Leistungsbeschreibung
- SLA und Verfügbarkeit
- Sicherheitsanforderungen
- Audit- und Prüfrechte
- Subunternehmer-Regelung
- Exit-Unterstützung
- Notfallmanagement
- Datenschutz
ROI-Berechnung für Versicherungs-IT
Legacy-Modernisierung mit Kubernetes
| Investition | Kosten | Einsparung (3 Jahre) |
|---|---|---|
| Migration | €1,2 Mio. | |
| Managed K8s | €600K | |
| Training | €150K | |
| Gesamt Invest | €1,95 Mio. | |
| Mainframe-Ablösung | €9 Mio. | |
| Personalkosten | €1,8 Mio. | |
| Lizenzkosten | €900K | |
| Gesamt Einsparung | €11,7 Mio. | |
| ROI | 500% |
Fazit
Kubernetes ermöglicht Versicherungen die dringend benötigte IT-Modernisierung unter Einhaltung der VAIT-Anforderungen. Die Vorteile:
- Agilität: Neue Produkte in Wochen statt Monaten
- Kostenreduktion: 40-60% IT-Kostensenkung möglich
- Compliance: VAIT-Konformität durch Design
- Kundenerwartungen: Moderne Self-Service-Portale
Der Schlüssel zum Erfolg liegt in der richtigen Planung und einem erfahrenen Partner, der sowohl Kubernetes als auch die Versicherungs-Regulatorik versteht.
Weiterführende Artikel:
- Kubernetes Compliance: DSGVO & BSI in Deutschland
- Kubernetes Security Hardening: Best Practices
- Kubernetes RBAC für Enterprises
- Kubernetes Monitoring & Observability
- Kubernetes Kosten: Intern vs. Extern – Der TCO-Vergleich
Sie möchten Ihre Versicherungs-IT mit Kubernetes modernisieren? Kontaktieren Sie uns für eine kostenlose Erstberatung zu VAIT-konformer Container-Infrastruktur.
Kubernetes-Beratung gesucht?
Wir helfen deutschen Unternehmen bei der Kubernetes-Implementierung, Migration und Optimierung. DSGVO-konform und praxiserprobt.
📖 Verwandte Artikel
Weitere interessante Beiträge zu ähnlichen Themen
Kubernetes in der Versicherungswirtschaft: Praxisguide
Wie Versicherungen mit Kubernetes Kernsysteme modernisieren: Bestandsführung, Schadensmanagement und Tarifierung containerisiert und BaFin-konform.
Kubernetes BaFin-Compliance: MaRisk, BAIT und DORA umsetzen
BaFin-konforme Kubernetes-Cluster für Finanzdienstleister: MaRisk, BAIT und DORA mit RBAC, Audit-Logging und Kyverno-Policies konkret umgesetzt.
Kubernetes Fintech: BaFin, MaRisk und PCI-DSS konform
Kubernetes für Finanzdienstleister mit BaFin-konformen Containern, MaRisk-Risikomanagement, PCI-DSS-Netzwerksegmentierung und Echtzeit-Transaktionsverarbeitung.
Kubernetes CIS Benchmarks: Hardening-Leitfaden für mehr Sicherheit & Compliance
Entdecken Sie, wie Sie Ihre Kubernetes-Cluster mit CIS Benchmarks härten. Dieser umfassende Leitfaden bietet praktische Schritte für mehr **Kubernetes Compliance in Deutschland**, robuste **Container-Sicherheit** und die Einhaltung deutscher Sicherheitsstandards.
Kubernetes pgvector: PostgreSQL als performanten Vector Store implementieren
Erfahren Sie, wie Sie pgvector nutzen, um PostgreSQL auf Kubernetes als performanten und datenschutzkonformen Vector Store für KI-Anwendungen im deutschen Mittelstand zu etablieren. Profitieren Sie von einer zukunftssicheren hybriden Datenarchitektur, die lokalen Anforderungen gerecht wird.