25.01.2022

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

Beim Open API Day 2022 der Raiffeisenbank International wurde gezeigt, was in dem Bereich in den vergangenen zwei Jahren geschafft wurde und ein Ausblick in die nahe Zukunft gewährt.
/artikel/open-api-bei-der-rbi-wir-hatten-in-zwei-jahren-eine-sehr-steile-lernkurve
RBI Open API Day 2022 - Open Banking
(c) RBI
sponsored

„Noch vor zwei Jahren haben wir darüber diskutiert, ob es einen Business Case für Open APIs gibt. Darüber sind wir inzwischen weit hinaus. Es ist innerhalb der RBI eine Community entstanden, die mit Co-Creation und Co-Innovation neue Produkte schafft“, sagt Christian Wolf, Head of Strategic Partnerships & Ecosystems bei der Raiffeisenbank International (RBI) in seinem Eingangsstatement beim Open API Day 2022. Man habe in den vergangenen Jahren ein solides Fundament geschaffen, nicht nur technologisch sondern auch in Sachen Know-How. Und man sehe APIs nun als „Connectors to the world“. Alle Netzwerk-Banken der RBI seien aktiv an diesem Prozess beteiligt, betont Wolf. Und seine Nachredner geben einen sehr guten Eindruck davon, was er mit all dem meint.

Video: Der RBI Open API Day 2022

Open API: Schon jetzt „business as usual“ – noch enormes Potenzial für Skalierung

„Wir hatten in den vergangenen zwei Jahren eine sehr steile Lernkurve. Ich bin stolz, dass wir nun rund 40 APIs haben, die über unseren API-Marktplatz in der ganzen Gruppe genutzt werden können. Das ist ein großer Erfolg“ sagt etwa Philipp Höfer, Expert Product Manager & Developer CM Cash Management bei der RBI, „wir sehen, wir liefern richtigen Value“. Und Tanja Imamovic, Lead Open API bei der RBI, stellt fest: „Open API ist jetzt schon ‚business as usual‘ in der RBI“. Dabei handle es sich bei Open API um eine „wirklich transformative Technologie“. „Wir haben bereits am Beginn realisiert, dass es ein riesiger Change-Prozess wird. Es ändert, wie wir unsere Produkte und Beziehungen zu unseren Kund:innen sehen“, so die Expertin.

Und Imamovic ist sicher: Open Banking werde definitiv noch stark skalieren, es sei sogar der einzige Weg für den Bankensektor, voranzukommen. Man habe erst so richtig begonnen: „Wir sind noch mitten drin – es liegt noch viel Arbeit vor uns“. Mit diesem Befund ist sie nicht alleine. „Wir sind noch immer am Anfang“, sagt auch Markus Unger. Er ist Head of Business Development & Global Partnership der im vergangenen Jahr gelaunchten Raiffeisen Digital Bank. Mit dieser will die RBI ganz ohne Filialen neue Kundengruppen und Märkte erreichen – auch außerhalb des Gebiets der zahlreichen Netzwerkbanken der Gruppe im CEE-Raum. „Ohne APIs wäre der Aufbau gar nicht möglich gewesen“, sagt Unger.

API Marketplace: Mit ein paar Klicks zum Code von 40 APIs

Die Digital Bank ist nur eines von vielen Beispielen, wie aufbauend auf der Technologie neue Services der RBI und ihrer Netzwerkbanken entstehen. Für die Developer in der Gruppe ist dabei ganz einfach, über den „API Marketplace“ an die Codes der momentan rund 40 APIs zu kommen, wie Catalina Arateanu, Product Owner RBI API Marketplace, in einer kurzen Live-Vorführung beim Open API Day 2022 zeigt. „Jeder kann sich die technische Dokumentation der jeweiligen API ansehen und sich dann mit ein paar Klicks den Code holen“, erklärt die Expertin.

Und was für API-basierte Services werden den Kund:innen nun konkret angeboten? „Wir können mit einem unserer Premium-API-Services etwa den gesamten Rechnungs-Prozess für KMU oder auch das Acounting automatisieren. Das spart Kund:innen viel Zeit und Geld“, erklärt Erik Toth, Head of Open Banking bei der slowakischen Tatra Banka. Jiri Solek, Corporate Digital Manager bei Raiffeisen Tschechien, gibt ein weiteres Beispiel: „Wir vereinfachen es für unser Kund:innen massiv, Informationen zu zurückliegenden Transaktionen und Massenzahlungen für ihre zu nutzen und verringern das Risiko, in dem wir die Gefahr menschlicher Fehler eliminieren“.

Weg vom Excel Sheet hin zu „Banking as a Platform“

Auch im Bereich Handelsfinanzierung wird Open API bei der RBI für Automatisierung genutzt. „Derzeit ist das Reporting via Excel-Sheet noch Standard“, erklärt Werner Klapka, Senior Expert Product Manager Trade Finance. Zudem laufe die Kommunikation der Netzwerkbanken mit den Kund:innen in dem Bereich derzeit noch je nach Land unterschiedlich. Mit einer neuen API-basierten Lösung gelinge es, das über die Gruppe hinweg zu vereinheitlichen und zu bündeln.

Wie bereits oben angedeutet sollen die beschriebenen Lösungen erst der Anfang sein. „Es werden weitere Produkte für weitere Usecases im Marketplace folgen“, verspricht Sudip Khan, Retail Open Banking Leader bei der RBI. „Wir schauen dabei auch auf unsere Stärken: Die Unternehmen und auch FinTechs, die mit uns zusammenarbeiten wollen, haben meist nicht die Stärke im Compliance und Regulatory-Sektor, die wir als Großbank mit all unserer Erfahrung bieten können. Da können wir etwa gute Angebote schaffen“. Für den Bereich Corporate Banking formuliert Philipp Höfer ein großes Ziel: „Banking as a Platform“.“Die Bank könnte künftig das einzige Interface gegenüber Corporate-Kunden werden. Alles wird dann unter unserem Chanel angeboten“, sagt der Experte. Aber jetzt sei man noch ganz am Anfang, räumt auch Höfer ein.

Deine ungelesenen Artikel:
02.06.2026

Cybersecurity: Was tun, wenn die KI angreift?

Gastbeitrag: Während große Konzerne aufgrund des regulatorischen Drucks ihr Cybersicherheits-Level hochschrauben, werden kleine Unternehmen für Angreifer immer interessanter. Mithilfe von Künstlicher Intelligenz erreichen Hacker ganz neue Umsatz-Dimensionen.
/artikel/cybersecurity-was-tun-wenn-die-ki-angreift
02.06.2026

Cybersecurity: Was tun, wenn die KI angreift?

Gastbeitrag: Während große Konzerne aufgrund des regulatorischen Drucks ihr Cybersicherheits-Level hochschrauben, werden kleine Unternehmen für Angreifer immer interessanter. Mithilfe von Künstlicher Intelligenz erreichen Hacker ganz neue Umsatz-Dimensionen.
/artikel/cybersecurity-was-tun-wenn-die-ki-angreift
KI, Cybersecurity
@ Tina Schön/schoenfotografiert Wien/Canva - Carolin Desirée Töpfer.

Carolin Desirée Töpfer ist externe Chief Information Security Officer, Cybersecurity-Strategin und Gründerin von Cyttraction mit Fokus auf kosteneffizientes Risikomanagement, sichere KI-Nutzung und Cybersecurity-Zertifizierungen. Mit praxisnahen Lernformaten und strategischer Expertise unterstützt sie regulierte Unternehmen dabei, Sicherheitsanforderungen effizient umzusetzen und nachhaltige digitale Resilienz aufzubauen. In ihrem Beitrag warnt sie vor KI-Cyberangriffen und rät Startups und kleinen Unternehmen Cybersicherheit frühzeitig strategisch zu verankern.


„Wir konzentrieren uns jetzt erst mal auf Produkt, Teamaufbau und Sales – Cybersicherheit machen wir dann später.“ Ein Satz, den ich so oder ähnlich häufig von Gründer:innen höre – und der einige Unternehmen schon Multi-Millionen gekostet hat.

Identität stehlen

Cyberkriminelle haben seit KI ihr Repertoire erweitert und finden Milliarden von bereits geleakten Datasets, mit denen sie arbeiten können. Das Ergebnis sind nicht nur technische Attacken, die es in die Headlines internationaler Medien schaffen. Viel schmerzhafter ist es für Unternehmen, wenn es Angreifer zwischen Arbeitsprozesse schaffen, E-Mails und Nachrichten zwischen Team-Mitgliedern, Geschäftspartnern und mit Kunden manipulieren. Anweisungen versenden, die zweifellos echt aussehen und dann mit ganzen Sammlungen an sensiblen Daten verschwinden. Die Identität des CxO stehlen oder Entführungen von Führungskräften vortäuschen, um dem Unternehmen zu schaden.

Neben dem Zeitverlust, der Budget-Verschwendung und den Aufräum-Kosten, kommt dann auch noch der Vertrauensverlust am Markt hinzu, gegenüber Kunden und Investoren. Dinge, auf die Gründer:innen oft erst kommen, wenn es bereits zu spät ist.

„Gesunder Menschenverstand“ oder „Hausverstand“ existiert nicht in der Cybersicherheit!

Aufgrund der oft vernachlässigten digitalen Bildung in Schulen und da viele Arbeitgeber immer noch nicht in effektive Trainings investieren, kommen in jedem Unternehmen Menschen mit ganz unterschiedlichen digitalen Fähigkeiten zusammen. Das gilt für Startup-Teams, Kunden und Investoren gleichermaßen. Hinzu kommen volle ToDo-Listen, Stress-Situationen und die eigene Scham.

Angreifer lieben gestresste, beschämte Arbeitstiere!

Ob jemand in so einem Umfeld eine gefälschte KI-Mail erkennt, die im schlimmsten Fall noch aus dem echten Postfach eines gehackten Geschäftspartners kommt, ist nur noch Glücksfall.

Trotzdem gibt es Teams, die tägliche Angriffe auf allen Ebenen erfolgreich abwehren – weil sie eine holistische Cybersicherheits-Strategie implementiert haben. Diese besteht je nach Geschäftsmodell und Branche aus einem präzisen Projektmanagement und zwischen 60 und 90 Einzelmaßnahmen. Zweck ist in erster Linie der umfassende Schutz der eigenen Arbeit. Gleichzeitig erfüllt das Unternehmen damit Anforderungen von Kunden sowie regulatorische Vorgaben, von denen Gründer:innen oft nicht einmal wissen.

Erste Basis-Maßnahmen sind auch für Startups mit kleinem Budget machbar!

Jede/ r hat heutzutage Angst, gehackt zu werden, Geld zu verlieren und seine eigenen sensiblen Informationen öffentlich im Internet zu finden. Das sehe ich nicht nur an den Fragen, die ich über meine „Social Media“-Kanäle bekomme. Dabei können schon 30-Minuten-Team-Meetings einen enormen Unterschied machen. Offen über Angriffsszenarien und Ängste sprechen, gleichzeitig die aktuellen Sicherheits-Maßnahmen ins Gedächtnis rufen, erhöhen die Aufmerksamkeit für Cyber-Themen sofort!

Auch um Ruhe reinzubringen. Denn wer sowieso immer gleich springt, wenn eine neue Aufgabe um die Ecke kommt, wird wahrscheinlich auch die Aufgaben von Hackern erfüllen. Klare Arbeitsprozesse, 4-Augen-Prinzip und die allgemeine Erlaubnis im Team, Dinge kritisch zu durchdenken, noch zweimal nachzufragen, oder einfach mal kurz durchzuatmen, hat schon so einige teure Fehler verhindert.

Verantwortlichkeiten in ruhigen Zeiten klären

Den größten Hebel haben dabei Gründer und Entscheider. „Founder Mode“ bedeutet oft auch, vieles selbst zu machen. IT Systeme und Sicherheits-Lösungen sind mittlerweile aber so komplex, dass sich das Investment in einen seriösen IT-Dienstleister lohnt. Viele bieten auch eine Hotline für Notfälle an.

Wesentlich günstiger ist es allerdings, diese Notfälle zu verhindern. Denn nach meiner Erfahrung brauchen selbst schnelle kleine Unternehmen sechs bis zwölf Monate, um eine funktionierende Cybersicherheits-Strategie mit allen Maßnahmen aufzubauen. Neben den technischen Upgrades, müssen dabei auch die organisatorischen Strukturen sitzen.

Wo klar ist, wer was wann macht und auch, wer sich um die Cybersecurity Maßnahmen kümmert, Aufräum-Aktionen, Updates und Backups organisiert, geht weniger schief. Bei kleinen Unternehmen muss die Person nicht einmal einen IT-Hintergrund mitbringen. Es beginnt mit Interesse am Thema, Projektmanagement-Skills und der Bereitschaft, das Team regelmäßig mit aktuellen Informationen zu versorgen.

Konflikte eingehen, um sichere Lösungen zu finden

Und auch darum, Konfliktsituationen smart zu lösen. Zum Beispiel beim Thema „Zugriff und Zutritt„: Nicht jeder sollte Zugriff auf alles haben. Dabei geht es nicht darum, Team-Mitglieder zu degradieren, sondern eine saubere Segmentierung zu schaffen. Am stärksten trenne ich hier zwischen Marketing und Kern-Business.

Alles, was sowieso für die Öffentlichkeit und mit verschiedenen Partnern produziert wird, findet bei mir selbst sogar in einer anderen Firma statt. Für Kunden richten wir technische Lösungen und Prozesse ein, die kreatives Marketing erlauben, Kunden-Kommunikation klar strukturiert und gleichzeitig das eigentliche Geschäftsmodell und die damit verbundenen Daten auf einem hohen Level schützt. Wer mit besonders sensiblen Informationen arbeitet, seine Patente aus Forschung und Entwicklung schützen will oder an einer einzigartigen Datenbasis für KI-Modelle arbeitet, kann über Segmentierung kosteneffizient Datenintegrität dort gewährleisten, wo sie wirklich notwendig ist.

Solche Konzepte stehen und fallen mit sicheren Login-Lösungen und der Bereitschaft aller Nutzer, diese auch zu nutzen. Die Aktivierung von 2 Faktor- oder Multi-Faktor-Authentifizierung führt dabei immer wieder zu Diskussionen.

Passwörter reichen schon lange nicht mehr aus, um Accounts zu schützen. Häufig bekommen Nutzer nur über die Abfrage des 2. Faktors mit, dass gerade ein Angreifer versucht, in ihren Account zu kommen.

Keine Schatten-IT, keine Schatten-KI

Wesentlich einfacher wird es, wenn alle im Team wirklich nur die Accounts nutzen, die sie wirklich für ihre tägliche Arbeit brauchen – und die sichere Funktion dieser über regelmäßige Tests oder technisches Tracking sicherstellen. So lässt sich auch vermeiden, dass das eigene Unternehmen zehn Tage offline und per E-Mail nicht erreichbar ist. Wie es zuletzt einer Wiener Geschäftsinhaberin passiert ist.

Auch aus wirtschaftlichen Gründen, kaufen Unternehmen kaum noch komplette Enterprise-Lizenzen für alle Mitarbeiter. Und auch bei Startups lohnt es sich, Lizenzen mindestens einmal im Jahr auszumisten und den jeweiligen Support zu bitten, vorhandene Daten EU DSGVO-konform zu löschen. Denn Accounts die ordentlich gelöscht wurden, können auch nicht zu Datenlecks führen.

Das gleiche gilt für alle KI Tools. Wer ein klares Prüfschema verfolgt, sich nicht vom Hype treiben lässt, unkontrolliertes Vibe Coding verhindert und auch hier ungenutzte Accounts wieder ordnungsgemäß löscht, kann von KI Effizienz profitieren, ohne seine eigene Arbeit oder gleich das ganze Unternehmen zu zerstören.

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

Open API bei der RBI: „Wir hatten in zwei Jahren eine sehr steile Lernkurve“