16.05.2018

„We want to be a scaling platform for startups“

Interview. Hannes Cizek, Head of Group Digital Banking at Raiffeisen Bank International (RBI), explains what he wants to achieve on the new Austrian Fintech Advisory Council, how RBI handles PSD2 regulation, and what he expects from the second round of the Elevator Lab.
/artikel/rbi-head-of-group-digital-banking-we-want-to-be-a-scaling-platform-for-startups
Hannes Cizek about the Elevator Lab and PSD2
(c) Haris Dervisevic / Der Brutkasten: Hannes Cizek
sponsored

Raiffeisen Bank International (RBI) is pursuing several strategies in corporate innovation of which two programs stand out: the „Elevator Lab“, an accelerator program currently running the application phase for its second round, which highlights innovations from startups and the Intrapreneurship Program „Innovation Garden“, which works with the innovative ideas of the roughly 50,000 employees of the RBI Group. Both programs strongly rely on the involvement of the relevant departments and the cooperation between the network banks in the entire CEE region. Hannes Cizek, RBI Head of Group Digital Banking, bears the main responsibility for the programs. In an interview, he talks about his work in the Austrian Fintech Advisory Council, about the challenges posed by the PSD2 regulation and, of course, about the Elevator Lab and Innovation Garden.

⇒ Zur deutschsprachigen Version des Interviews


You are one of the representatives in the new Austrian Fintech Advisory Council, initiated by the Ministry of Finance. What does a major bank like the RBI want to achieve there?

The aim of the Fintech Advisory Council is to network lawmakers with industry players. It is about increasing exchange and tackling concrete issues. The German Fintech Advisory Council, which has been around for two years and works very well, serves as a model. Key drivers were certainly RBI’s position in the Austrian and Central and Eastern European (CEE) markets as well as our strong activity in the field of corporate startup engagement, which was decisive.

The council includes representatives of traditional banks and insurance companies. There are fintech and venture capital representatives, as well as regulators and legislators – it’s a very diverse group. We hope that the Advisory Council will give us the chance to highlight and discuss topics that are relevant to us and that the overall speed will increase somewhat. We will discuss frameworks, important for fintechs and banks to test new services and products for themselves or in cooperation with others. Another aim is to make the council a comprehensive platform so that you no longer need many bilateral appointments with the other players in the field. The law can then be used to determine what is politically relevant and what should be prioritized.

You mentioned cooperation with startups. Do you have concrete suggestions for the council in this context, especially considering the Elevator Lab?

Regardless of the council in which the priorities are set and worked on, the issue of regulatory sandboxes is generally relevant to us as RBI. Banks and fintechs should be allowed to test services and products in an environment that has a low entry barrier, without having to comply with the full legal and regulatory requirements.

What would you test in the sandboxes?

It could be something quite mundane such as a new service for existing customers. However, I would like to test it with a small user group first and for a limited period of time, as is the practice in technology companies. Then there’s the question: do I have to meet all requirements for this small user group from the start or do I create a regulatory sandbox? In Singapore or Great Britain, the model has been around for several years. The second major topic for us as a cross-border bank is the technical standardization of interfaces and data formats and, by extension, the PSD2 regulation.

How will the PSD2 regulation affect RBI? What effect do you expect it to have with regards to your competitors?

It’s difficult to make precise predictions as no one knows what the real impact on the market will be. The PSD2, which was formally put into force at the beginning of the year and has to be transposed into national law by mid-2019, will eventually lead to market liberalization and a wider opening of the financial services sector to third parties. That means we must develop interfaces for the payment’s area and open them up for third parties. This opens up potential for both sides. Because we can also extend our service by offering third party products to our customers. The key term is “Open Banking”.

(c) Haris Dervisevic / Der Brutkasten

„We need to get even closer to what customers are used to from other industries.“

On the other side, there is the challenge that some of these third-party providers will probably try to become the customer interface. That would reduce banks to the role of a product service provider. We believe that banks still have a strong value proposition for the client, especially in terms of security and trust. For us, this means we must continue to improve, especially in the areas of design and user experience. We need to get even closer to what customers are used to from other industries to avoid the risk of losing our role as customer interface in the digital sphere.

So, it’s mainly a technical challenge and there is more competition expected on a horizontal level?

That’s completely right. The goal of new platforms is always to serve two sides. Over the past ten years, we’ve seen some excellent examples, that we did not necessarily anticipate. We used taxis and booked hotels before and yet the situation in these verticals has changed dramatically in a relatively short period of time. We have to take that seriously. We have to analyze that for ourselves and ask: „what does that mean for our industry?“.

That’s one side, the other side is the implementation. There are still many challenges. Many details are not clear yet and that brings us back to the Fintech Advisory Council. We also want to bring up topics that nobody finds “sexy”. For example, there’s the question of who bears the operational risk when opening interfaces with customer data for third parties – even if the customer has agreed. What requirements must this so-called Third-Party Provider (TTP) fulfill and who monitors their compliance? Who will fulfill the many other bank regulatory requirements in the future? And how standardized can these technical interfaces be?

Unfortunately, at the moment, PSD2 leads to diverse standards internationally. This is completely contrary to the original policy objective of creating a digital single market for financial services in the EU. The upcoming months will be a very exciting phase for all of us.

+++ RBI Elevator Lab: New startup search fields for the second batch +++

Regarding the national standards – as a multinational bank, are you at least trying to develop a consistent system internally?

We strive to develop a group-wide API standard, but of course we have to take national circumstances into account. Our original expectation was that the PSD2 would provide stronger specifications. At least concerning technical implementation, data formats, technical interface and the question of how the API has to be built. However, since the PSD2 is a directive and not a regulation in terms of EU law, detailed implementation is the responsibility of national legislation. This year, it was implemented in the Payment Service Provider Act in Austria. In the Czech Republic, Slovakia, Hungary, Romania and Bulgaria, there are separate laws.

Besides Austria, seven of our fourteen CEE markets are EU member states. In the discussions in the Fintech Advisory Council, but also with the stakeholders in our “host countries”, we are of course already pointing out that different national standards for cross-border banks create additional complexity. But the PSD2 not only affects banks, but also fintechs that need to scale their business and for which technical standardization of interfaces is also relevant. The topic is therefore far more complex than, for example, the „Passporting Rule“, which makes it possible to operate with the banking license of one EU member state in another member country.

Speaking of CEE – the application phase for the second round of the Elevator Lab has recently started. You are conducting regional challenges in eight countries with subsidiary banks. What makes you particularly interested in fintechs from the CEE area?

First of all, we see the CEE region as our home market besides Austria. We have been in the region for almost thirty years and have a unique network and access to local ecosystems. The Raiffeisen brand is extremely well known throughout the CEE region. We want to use all of this. Secondly, there are many talents in the CEE region, where there’s traditionally a technological, mathematical and analytical emphasis in education. More and more young people want to stay in their home countries and see us as an attractive employer with enormous potential for their development.

„We made it clear from the beginning that the Elevator Lab is not a ‚PR gag‘ for us.“

How did Corporate Startup Collaboration work in the first run of the Elevator Lab? What’s the current situation with the startups from round one?

For me, the first round of the Elevator Lab was an incredible success. We managed to finish five pilot projects in four months at the same time. This shows that we made a good selection. On the other hand, it shows that the cooperation partners and the organization were in a position to do so. That was the most important thing for me. We made it clear from the beginning that the Elevator Lab is not a „PR gag“ for us, just to be able to say: „RBI also cooperates with startups.“

We want to generate value for both sides, improve our product and service offer and at the same time be a scaling platform. Of course, that requires a tremendous effort. For a startup, it is normal to evolve on such a scale within four months. For an international corporation, four months are a time span in which you may not plan so much. In that sense, the first round of the Elevator Lab was a huge success for us.

Video Interview with Elevator Lab program lead Max Schausberger:

How much support for Elevator Lab did you have within the organization and how did you prepare for the program?

We have a core team, led by Max Schausberger, which manages the Elevator Lab. It was important to us that this part should not be outsourced. If you want to have maximum impact on the organization, you simply must have such a team yourself. It is important to know the relevant people and areas of expertise and business within the group, as well as to understand how the organization actually works.

In addition, we had about 50 internal but also selected external mentors for the first round. The internal mentors are employees who are not part of the core team themselves, but work in the various departments that cooperated with the startups on the projects. There was always a so-called lead mentor who was technically the „single point of contact“ for the startup. It was pretty cool to see how it appealed to and inspired colleagues from a wide range of disciplines. The colleagues were enthusiastic about the program and worked on it in addition to their normal job. Some were also partly exempted, which was important to really push the development of the prototypes.

So, the projects were also widely accepted within the departments?

Certainly. Nobody did it just as a hobby. The departments were already strongly involved in the selection of the startups. Therefore, we knew that, in the case of our five participating startups, there was a very clear business or customer need that we could address together. Therefore, the departments were very committed. The Elevator Lab was not imposed on them, but they were looking for solutions in these areas. I think that was and is decisive for the whole project.

You also have a second program, the „Innovation Garden“. It is an intrapreneurship program where you are searching for ideas, suggestions and concepts from within the organization. What can you tell us about it?

After focusing on Startup Engagement and the launch of Elevator Lab last year, we also wanted to use the innovation potential of our more than 50,000 employees. We believe that this can be done best by transferring the methods we used in the Elevator Lab and in our startup cooperation to the internal organization. Innovation Garden is a platform where ideas are submitted and then evaluated according to similar criteria as in the Elevator Lab. Again, the key questions are: Is there a clear customer and business need? And can the ideas solve these challenges?

Cross-border and cross-functional teams are rated very highly within the program. We want to build scalable solutions for the group as a whole and not for a single market. Then prototypes are developed in short phases of twelve weeks. According to our plan, we’ll have two rounds with a total of eight prototypes by the end of the year. We tested the format last year with three pilot projects and were delighted with the innovative spirit of our teams. It’s certainly a cool program that I expect a lot from this year.

The first round is currently in progress. How many applicants are there?

Currently, about 300 ideas have been submitted and roughly 2,100 colleagues have registered on the platform. The team around Silvia Handler has done a lot of internal communication to promote the Innovation Garden and to implement it. I’m convinced that we can achieve a lot. We have so many good people in the organization. They just need the chance to work on such a project in a clear setup with methodical support and enough resources and budget. Of course, we took care of that. It’s the same logic as in the Elevator Lab – we first validate the idea engaging with end customers from the beginning before even building a prototype. Only ideas that make it into the final selection after the three-month prototype phase will lead to a Minimum Viable Products (MVP).

You spoke of group-wide solutions before. If a particular subsidiary has a single pain point that is perceived as a big problem only in this location, is that still relevant?

If that is a pain point that exists only in that particular organization and not in all others, that would mean that other subsidiaries already have a solution that works. That too is a side goal of Innovation Garden. We want to provide a little more transparency, know-how transfer and exchange within the group.

(c) Haris Dervisevic / Der Brutkasten

„You will make a giant leap with us over the four months.“

Finally, back to the Elevator lab again. Do you have a personal message for the potential applicants?

RBI is an honest and open partner in the CEE region that is looking for cooperation. On elevator-lab.com, you can see which startups participated last year. Just ask them about the program. I think they will give the same feedback. It is not a “uneven relationship”, but a partnership on an equal footing. And from a methodical point of view as well as from the input we can deliver, Elevator Lab is, I believe, a really exciting accelerator program. So, what I want to tell potential applicants is: The program is well structured, it will not exceed your time budget, but it will provide a lot of input for your business idea and you will make a giant leap with us over the four months.

⇒ official Elevator Lab website

Deine ungelesenen Artikel:
27.05.2026

Schwache Glieder im IT-Ökosystem der Unternehmen als Einladung für Cyber-Attacken

Der jüngste KI-Betrugsfall rund um das niederösterreichische Startup poptop zeigt, wie professionell und erfolgreich Cyberkriminelle inzwischen vorgehen. Eine aktuelle KPMG-Studie bestätigt den Trend: Angriffe werden nicht nur häufiger, sondern durch den Einsatz von KI auch deutlich raffinierter – und stellen Unternehmen zunehmend vor neue Sicherheitsrisiken.
/artikel/schwache-glieder-im-it-oekosystem-der-unternehmen-als-einladung-fuer-cyber-attacken
27.05.2026

Schwache Glieder im IT-Ökosystem der Unternehmen als Einladung für Cyber-Attacken

Der jüngste KI-Betrugsfall rund um das niederösterreichische Startup poptop zeigt, wie professionell und erfolgreich Cyberkriminelle inzwischen vorgehen. Eine aktuelle KPMG-Studie bestätigt den Trend: Angriffe werden nicht nur häufiger, sondern durch den Einsatz von KI auch deutlich raffinierter – und stellen Unternehmen zunehmend vor neue Sicherheitsrisiken.
/artikel/schwache-glieder-im-it-oekosystem-der-unternehmen-als-einladung-fuer-cyber-attacken
Cyber-Attacken, Cybersecurity, KI-Scam
© KPMG/Eva Kelety - (v.l.) Andreas Tomek, Michael Höllerer und Robert Lamprecht.

Cyberangriffe auf heimische Unternehmen sind in den vergangenen zwölf Monaten – auch wenn diese bereits auf hohem Niveau waren – noch einmal mehr geworden. 25 Prozent der Befragten in einer aktuellen KPMG-Studie sagen, dass Cyberangriffe auf ihr Unternehmen stark bzw. eher zugenommen haben. Jeder achte registrierte Cyberangriff war dabei erfolgreich und überwand die Sicherheitsbarrieren der Unternehmen. Der Trend, der sich abzeichnet: Cyberangriffe werden effizienter, nicht harmloser. Heute dominieren unauffällige und mit KI strategisch orchestrierte Angriffe das Bild.

Diese Erkenntnisse aus der KPMG-Studie lassen sich mit einem konkreten Beispiel der jüngsten Vergangenheit gut belegen und zeigen, wie gefährlich Unachtsamkeit in so einem Fall sein kann.

Niederösterreichisches Startup als jüngstes Beispiel

Letzte Woche wurde – wie brutkasten berichtete – das NÖ-Kindermöbel-Startup poptop Opfer eines KI-Scams. Und überwies 41.000 Euro an eine dubiose US-Firma. Dabei wurden interne Zahlungsfreigaben per KI-generierter Mail täuschend echt imitiert. Man konnte den überwiesenen Betrag mithilfe der Bank zurückbekommen.

Doch KI- und Cyberangriffe kommen nicht nur über E-Mail, wie die Untersuchung weiter ausweist.

Die Top-Angriffsarten sind in diesem Jahr Malware über E-Mail-Anhänge (von 78 Prozent der Unternehmen berichtet), (Spear-)Phishing über Links (69 Prozent), die Ausnutzung von Hardware-/Software-Schwachstellen (58 Prozent), Business-E-Mail-Compromise, also CEO-/CFO-Fraud (57 Prozent), sowie Scam-Anrufe (52 Prozent).

Abgenommen haben im Vergleich zum Vorjahr Denial-of-Service-Attacken, Scam-Anrufe und (Spear-)Phishing-Angriffe. Gestiegen sind unter anderem die Umgehung der Multifaktor-Authentifizierung (MFA) sowie Angriffe gegen Industriesteuerungsanlagen (OT).

Neu hinzugekommen ist das Ausnutzen von Hardware-/Software-Schwachstellen, was verdeutlicht, dass KI die Art der Angriffe in den letzten zwölf Monaten wesentlich verändert hat.

  • Die Hälfte aller Angriffe (50 Prozent) lässt sich auf organisierte Kriminalität zurückführen.
  • Jeder zehnte Angriff wird von staatlich unterstützten Akteuren ausgeführt.
  • Jedes vierte von Ransomware betroffene Unternehmen gibt an, die Lösegeldforderungen bezahlt zu haben.
  • In 40 Prozent der Angriffsfälle war ineffektives Patch-Management das Einfallstor.

Künstliche Intelligenz verändert die Spielregeln

„Wir stehen mit KI an einem Wendepunkt und bewegen uns weg von einer Welt, die auf klaren Regeln, bekannten Mustern und nachvollziehbaren Reaktionen basiert, hin zu Systemen, die Entscheidungen zunehmend autonom treffen und die wir nicht immer vollständig nachvollziehen können. Die zentrale Frage ist daher nicht nur, ob KI eingesetzt wird, sondern ob sie steuerbar bleibt“, beschreibt KPMG-Partner und Studienautor Robert Lamprecht die aktuelle Lage.

Besonders kritisch sei zudem die Verkürzung der Zeitspanne zwischen dem Auffinden von Schwachstellen und deren Ausnutzung durch die Angreifer. Was früher Tage oder Wochen gedauert hat, kann heute in wenigen Stunden passieren. Gleichzeitig herrsche in Unternehmen eine spürbare Skepsis, ob KI tatsächlich zur Verbesserung der Cybersicherheit beiträgt (nur 33 Prozent Zustimmung), da die Vorteile aktuell stärker aufseiten der Cyberkriminellen gesehen werden.

  • Für jedes zweite befragte Unternehmen (50 Prozent) stellen KI-unterstützte Cyberangriffe die größte Herausforderung dar.
  • 47 Prozent geben an, dass bei Cyberangriffen gegen ihr Unternehmen verstärkt KI eingesetzt wird. 28 Prozent haben sich mit dem Einsatz von KI zur Verbesserung der eigenen Cybersicherheit beschäftigt.
  • Bei 61 Prozent führten Anwender:innenfehler bei der Nutzung von KI zu Cybersicherheits- und Datenschutzvorfällen sowie Know-how-Abfluss.

Laut der, zum elften Mal in Folge veröffentlichten, Studie bringen zudem KI-Systeme und zunehmende Vernetzung Unternehmen unter Druck, da Kontrolle und Überblick über komplexe Abhängigkeiten schwinden. Besonders die Lieferkette gilt als kritisches Einfallstor: Angreifer nutzen gezielt schwache Glieder im IT-Ökosystem, wodurch ganze vernetzte Strukturen gefährdet werden.

So waren bei 39 Prozent der Unternehmen die eigenen Dienstleister oder Lieferanten innerhalb der letzten zwölf Monate Opfer eines Cyberangriffs; bei weiteren 14 Prozent gab es zumindest einen entsprechenden Verdacht. Derartige Vorfälle bleiben oft nicht ohne direkte Konsequenzen für die Auftraggeber: Mehr als jedes fünfte Unternehmen (22 Prozent) berichtet, dass ein Vorfall bei einem Dienstleister oder Lieferanten in der Folge auch zu einem Angriff auf das eigene Haus geführt hat. Dementsprechend groß ist die Verunsicherung hinsichtlich der IT-Sicherheit in der Lieferkette. 31 Prozent der Betriebe treibt die Sorge um, dass ihre Zulieferer nicht dieselben hohen Sicherheitsstandards einhalten wie sie selbst und dadurch zu einem gefährlichen Einfallstor für Angreifer werden.

„Es geht nicht darum, Lieferanten als Risiko zu sehen. Entscheidend ist die Erkenntnis, dass unsere Vernetzung unsere größte Stärke und gleichzeitig unsere größte Verwundbarkeit ist“, betont KPMG-Partner Andreas Tomek.

Digitale Souveränität als Antwort auf Cyber-Attacken

Digitale Souveränität – so der Bericht weiter – sei ein Eckpfeiler wirksamer Cybersicherheit: Nur wer Kontrolle über Daten und Infrastruktur behalte, könne Abhängigkeiten reduzieren und im Ernstfall handlungsfähig bleiben. Laut Studie sind jedoch 70 Prozent der Unternehmen stark von digitalen Technologien aus dem Ausland abhängig, 69 Prozent beziehen Cybersicherheitsanwendungen von dort – und mehr als die Hälfte könnte im Ernstfall nicht länger als drei Monate ohne diese auskommen.

Außerdem ende Cybersicherheit nicht bei technischen Schutzmaßnahmen: Fallen Cloud-Lösungen oder Plattformen plötzlich aus, geraten Unternehmen schnell in reale Existenzprobleme. Andreas Tomek dazu: „Für digitale Souveränität ist es notwendig, dass Unternehmen ihre strategische Ausrichtung neu denken und Abhängigkeiten klar identifizieren und analysieren.“

Staat doch gefragt

All dies sowie steigende Komplexität und Dynamik der Bedrohungslage führen den Autoren zufolge zu einer zentralen Erkenntnis: Cybersicherheit sei nicht länger ein optionales Investitionsthema, sondern eine Voraussetzung für stabile Geschäftsmodelle in einer digitalisierten Wirtschaft.

Unternehmen sehen hierbei den Staat zunehmend als aktiven Partner in Sachen Cybersicherheit: „Wir brauchen nicht nur das Miteinander von Unternehmen, Behörden sowie Forschungs- und Technologieeinrichtungen auf nationaler Ebene: Vielmehr braucht es eine gemeinsame europäische Kraftanstrengung in einem geopolitisch volatilen Umfeld, um die digitale Sicherheit von Unternehmen zu unterstützen“, sagt Michael Höllerer, Präsident des KSÖ (Kompetenz­zentrum Sicheres Österreich) und aktuell noch Generaldirektor von Raiffeisen NÖ-Wien.

„Eine Welt, in der wir den Angreifern gezeigt haben, wie schnell verwundbar wir sind“

Und Robert Lamprecht ergänzt: „Es ist eine Welt, in der wir den Angreifern gezeigt haben, wie schnell wir heute verwundbar sind. Im Wettlauf gegen die Cyberkriminellen sind wir um viele Plätze zurückgefallen, und das Momentum liegt eindeutig auf der Seite der Angreifer. Angriffe werden dort erfolgreicher, wo Verteidigung zu spät, zu langsam oder zu bequem ist. Das ist kein Grund für Alarmismus, aber ein guter Grund für Cybersecurity. Wer hier noch auf Zeit spielt, wird irgendwann überholt. Nicht die Bedrohung ist neu. Neu ist nur die Geschwindigkeit. Die entscheidende Frage für Unternehmen lautet heute nicht mehr, ob sie in Cybersicherheit investieren sollen, sondern ob sie es sich leisten können, es nicht zu tun.“

Toll dass du so interessiert bist!
Hinterlasse uns bitte ein Feedback über den Button am linken Bildschirmrand.
Und klicke hier um die ganze Welt von der brutkasten zu entdecken.

brutkasten Newsletter

Aktuelle Nachrichten zu Startups, den neuesten Innovationen und politischen Entscheidungen zur Digitalisierung direkt in dein Postfach. Wähle aus unserer breiten Palette an Newslettern den passenden für dich.

Montag, Mittwoch und Freitag

AI Summaries

„We want to be a scaling platform for startups“

AI Kontextualisierung

Welche gesellschaftspolitischen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Welche wirtschaftlichen Auswirkungen hat der Inhalt dieses Artikels?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Innovationsmanager:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Investor:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Welche Relevanz hat der Inhalt dieses Artikels für mich als Politiker:in?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Was könnte das Bigger Picture von den Inhalten dieses Artikels sein?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Wer sind die relevantesten Personen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“

AI Kontextualisierung

Wer sind die relevantesten Organisationen in diesem Artikel?

Leider hat die AI für diese Frage in diesem Artikel keine Antwort …

„We want to be a scaling platform for startups“