Workday setzt Sicherheits-Benchmark: Ein neues Mass für Ihr KI-Controlling?
Dr. Maher Hamid
28. Juli 2026
Vergangene Woche wurde eine Ankündigung publik, die auf den ersten Blick primär den öffentlichen Sektor der USA betrifft, bei genauerem Hinsehen aber eine wichtige Signalwirkung für Schweizer Finanzabteilungen hat. Am 23. Juli 2026 gab Workday bekannt, dass seine Lösung «Workday Adaptive Planning» die FedRAMP-Autorisierung auf dem Niveau «Moderate» erhalten hat.
Diese Meldung ist weit mehr als technischer Fachjargon. Sie markiert einen Wendepunkt in der Debatte um die Sicherheit und Vertrauenswürdigkeit von KI-gestützten Planungstools und setzt einen neuen De-facto-Standard, an dem sich auch Schweizer Unternehmen orientieren sollten.
Was bedeutet diese Zertifizierung konkret?
FedRAMP (Federal Risk and Authorization Management Program) ist ein rigoroses Sicherheitsprogramm der US-Regierung, das einen standardisierten Ansatz für die Sicherheitsbewertung, Autorisierung und kontinuierliche Überwachung von Cloud-Produkten und -Dienstleistungen vorschreibt. Die «Moderate»-Stufe verlangt die Erfüllung von über 300 spezifischen Sicherheitskontrollen. Für ein Unternehmen wie Workday bedeutet das den Nachweis, dass seine Plattform für die Verarbeitung von sensiblen, unklassifizierten Regierungsdaten sicher ist.
Für eine KI-gestützte Planungssoftware, die das Herzstück der Unternehmenssteuerung – Budgetierung, Forecasting und strategische Modellierung – berührt, ist dies ein ausserordentlich hohes Testat. Es geht dabei nicht nur um Verschlüsselung, sondern um den gesamten Lebenszyklus von Datenmanagement, Zugriffskontrollen, Audits und die Resilienz der Infrastruktur.
Warum ist ein US-Standard für Schweizer CFOs relevant?
Obwohl FedRAMP keine direkte rechtliche Relevanz in der Schweiz hat, dient die Zertifizierung als entscheidender Indikator für die Maturität eines Anbieters. Für Schweizer Finanz- und Führungskräfte, die unter den wachsamen Augen der FINMA und den strengen Vorgaben des revidierten Datenschutzgesetzes (revDSG) agieren, bietet dieser externe Prüfnachweis drei wesentliche Vorteile:
- Ein Proxy für Vertrauenswürdigkeit: Anstatt sich auf Marketing-Broschüren verlassen zu müssen, die «Trustworthy AI» versprechen, erhalten Sie hier einen extern validierten Beweis für robuste Sicherheitspraktiken. Ein Anbieter, der die FedRAMP-Hürde nimmt, hat seine Prozesse und Technologien einem extrem detaillierten Audit unterzogen. Das ist ein Qualitätsmerkmal, das weit über eine einfache ISO-27001-Zertifizierung hinausgeht.
- Blaupause für die eigene Due Diligence: Die Kontrollmechanismen von FedRAMP können als exzellente Vorlage für Ihre eigene Risikobewertung von KI-Anbietern dienen. Fragen Sie potenzielle Partner nicht nur, ob sie sicher sind, sondern wie sie Themen wie Identitätsmanagement, Notfallplanung, Systemintegrität und Datenflüsse konkret handhaben. Die FedRAMP-Kontrollen geben Ihnen eine praxiserprobte Checkliste an die Hand.
- Signal für den Gesamtmarkt: Die Investition, die nötig ist, um eine solche Zertifizierung zu erlangen, ist immens. Dass Workday diesen Schritt geht, zeigt, dass der Markt für KI-Finanztools erwachsen wird. Die Phase der ungesicherten Experimente mit generativer KI weicht einer Ära, in der Sicherheit, Governance und Compliance im Zentrum stehen. Anbieter ohne vergleichbare Nachweise werden es zunehmend schwer haben, das Vertrauen von regulierten Branchen und anspruchsvollen KMU zu gewinnen.
Gerade im Controlling und in der Finanzplanung, wo hochsensible Daten die Grundlage für strategische Entscheidungen bilden, ist das Risiko einer Kompromittierung untragbar. Die Einführung von KI-Agenten, die selbstständig Prognosen erstellen oder Abweichungen analysieren, muss auf einem Fundament absoluter Datensicherheit und Prozessintegrität stehen.
Ihre konkrete Handlungsempfehlung
Die Nachricht von Workday sollte für Sie der Anlass sein, Ihre Kriterien für die Auswahl von KI-gestützten Finanztools zu schärfen. Verlassen Sie sich nicht länger auf vage Sicherheitsversprechen. Die Zeit der «Black Box»-KI im Finanzwesen ist vorbei.
Fordern Sie von Ihren aktuellen und potenziellen Softwarepartnern eine neue Ebene der Transparenz. Stellen Sie bei der nächsten Evaluation eines KI-Tools für Ihr Controlling oder Ihre Finanzplanung folgende Fragen:
- Unabhängige Audits: Welche externen Sicherheitszertifizierungen (z.B. FedRAMP, SOC 2 Type II, C5) können Sie vorweisen, die speziell die Sicherheit Ihrer Cloud- und KI-Dienste betreffen?
- Daten-Governance: Wo genau werden unsere Daten verarbeitet und gespeichert? Wie wird die Einhaltung von Datenlokalitäts-Anforderungen wie dem Schweizer DSG sichergestellt?
- Modell-Training: Wird unsere Unternehmens- und Finanzdaten zur Verbesserung Ihrer globalen KI-Modelle verwendet? Falls ja, wie wird dies anonymisiert und aggregiert? Haben wir eine Opt-out-Möglichkeit?
- Auditierbarkeit: Wie können wir nachvollziehen, welche Daten eine KI-Analyse verwendet hat und welche Schritte sie zur Erstellung einer Prognose oder Empfehlung unternommen hat?
Die FedRAMP-Zertifizierung von Workday ist mehr als eine Pressemitteilung. Sie ist ein Weckruf für den gesamten Markt. Der neue Massstab für KI im Finanzwesen lautet nicht mehr nur «intelligent», sondern «nachweisbar sicher». Handeln Sie jetzt und stellen Sie sicher, dass Ihre Partner diesen Standard erfüllen können.