Lovguiden Logo
Staten
Lokalt
Politiske partier
Internationale
Tænketanke

Finanstilsynet pålægger Lunar Bank nye krav om AI-styring og IT-risiko

Inspektion i maj 2026 afdækkede mangler i AI-modelstyring, datakvalitet, IT-risikostyring og compliance i den digitale bank. Banken modtager flere påbud samt en påtale.

AfgørelseØkonomi & FinansOffentliggjort21. august 2026for 26 dage siden
Finanstilsynet
Finanstilsynet
Underenhed af Erhvervsministeriet
- De vigtigste punkter
  • Finanstilsynet udstedte i maj 2026 flere påbud og en påtale til Lunar Bank for mangler i compliance, AI-styring og IT-risikostyring.
  • Banken skal øge sit solvensbehov med 0,4 pct. af de risikovægtede eksponeringer pga. mangelfuldatastyring.
  • Compliancefunktionen var underbemandet i 2024-2025; konsulentbistand først bevilget i Q1 2026.
  • Bankens AI-politik mangler målbare rammer for monitorering, fejlfrekvens og validering af LLM-modeller.
  • Løbende driftsunderskud og høj personaleomsætning udgør fortsat risiko for bankens holdbarhed.

Inspektion i den digitale bank

Finanstilsynet gennemførte i maj 2026 en risikobaseret inspektion i Lunar Bank A/S, en digital bank uden fysiske filialer, der retter sine finansielle tjenester mod privatpersoner og mindre virksomheder. Inspektionen gennemgik bankens væsentligste risikoområder og resulterede i flere påbud, en påtale samt en risikooplysning.

Forretningsmodel og løbende driftsunderskud

Banken frasolgte i 2024 næsten hele sin udlånsportefølje. Siden da har indtjeningen primært stået på rentemarginalen mellem indlån og obligationsbeholdning samt gebyrer for transaktions- og betalingsydelser. Til trods for den ændrede model registrerer banken løbende driftsunderskud, og Finanstilsynet fastslår, at der fortsat er usikkerhed om, hvorvidt Lunar Bank kan opretholde en holdbar forretningsmodel.

Som reaktion har banken modtaget en risikooplysning om at sikre en robust indtjening uden at påføre uhensigtsmæssige risici.

Personaleomsætning og ressourcemangler

Gennem flere år har banken oplevet høj personaleomsætning på tværs af bestyrelsen, direktionen, ledelseslaget og organisationen samlet. Finanstilsynet vurderer, at dette øger risikoen for fejl, tab af viden og udsatte opgaver.

Banken har modtaget et påbud om at sikre:

  • Kontinuerligt tilstrækkelige ressourcer og et betryggende setup til at håndtere risici knyttet til nuværende og fremtidige forretningsaktiviteter
  • Styrkede procedurer for planlægning og succession i den daglige ledelse
  • At beslutninger om nye forretningsområder først træffes, når de nødvendige kompetencer er til stede i både ledelse og organisation

Påbudet er hjemlet i Ledelsesbekendtgørelsens § 9, stk. 1 og 2, samt § 64 e, stk. 1 og § 71, stk. 1, nr. 4 i Lov om finansiel virksomhed.

Compliance-underbemanding og påtale

Compliancefunktionen var underbemandet i 2024 og 2025, hvilket betød, at funktionen ikke kunne udføre sit planlagte arbejde. Først i første kvartal 2026 blev der bevilget konsulentbistand til at dække manglen.

Finanstilsynet vurderer, at det mangelfulde compliancearbejde øger risikoen for, at væsentlige compliancerisici ikke identificeres, dokumenteres eller afhjælpes korrekt — især i lyset af bankens samtidig vækstambitioner.

Banken har modtaget en påtale for, at den ikke rettidigt har afhjulpet ressourcemanglerne i compliancefunktionen. Påtalen er hjemlet i Ledelsesbekendtgørelsens § 17, stk. 4, nr. 1.

AI-styring og modelrisici

Lunar Bank har høje ambitioner for anvendelse af AI og LLM-modeller, som i dag bruges til bl.a. kundeservice og intern overvågning. Finanstilsynet finder dog, at bankens politik for AI-modeller ikke fastsætter konkrete, målbare rammer for monitorering, acceptabel fejlfrekvens eller validering. Uden disse rammer risikerer bestyrelsen, at organisationen sætter mål for enkelte modeller, der overskrider bestyrelsens risikoappetit.

Banken har modtaget to påbud:

  1. Bestyrelsen skal sikre passende foranstaltninger til styring af modelrisici relateret til AI — hjemlet i Ledelsesbekendtgørelsens § 4, stk. 2, nr. 3, jf. bilag 3, nr. 13
  2. Der skal ske validering inden anvendelse af nye AI-værktøjer samt i den løbende drift, og banken skal beskrive, hvad der indgår i valideringen — hjemlet i Ledelsesbekendtgørelsens § 4, stk. 2, nr. 3, jf. bilag 3, nr. 14, litra c, samt § 13, stk. 2

Datakvalitet og opstrammet solvenskrav

Bankens styring af datakvalitet er på flere områder mangelfuld. Finanstilsynet har pålagt banken at sikre en betryggende styring af datakvalitet og en forbedret rapportering til direktionen, så denne har et fyldestgørende grundlag for at vurdere datakvaliteten og igangsætte nødvendige tiltag. Påbuddet er hjemlet i Ledelsesbekendtgørelsens § 8, stk. 11 og § 19, stk. 5.

Som konsekvens af manglerne i datakvalitetsstyringen vurderer Finanstilsynet, at banken bør øge sit solvensbehov med 0,4 procentpoint af de risikovægtede eksponeringer. Vurderingen er baseret på bankens datadrevne forretningsmodel og dets betydelige ambitioner omkring AI-anvendelse.

OmrådeTilsynsreaktionHjemmel
Ressourcer og successionPåbudLedelsesbekendtgørelsen § 9, stk. 1-2; § 64 e; Lov om finansiel virksomhed § 71, stk. 1, nr. 4
Compliance-bemanningPåtaleLedelsesbekendtgørelsen § 17, stk. 4, nr. 1
AI-modelstyringPåbud (2 stk.)Ledelsesbekendtgørelsen § 4, stk. 2, nr. 3, bilag 3, nr. 13-14; § 13, stk. 2
DatakvalitetPåbud + solvensopjustering (0,4 pct.)Ledelsesbekendtgørelsen § 8, stk. 11; § 19, stk. 5
IT-risikostyringPåbud (3 stk.)DORA artikel 5, stk. 2, litra b og e, artikel 6, stk. 5 og stk. 8, artikel 11, artikel 12, artikel 13, stk. 3, artiklerne 28-30, RTS 2024/1774 artikel 24, stk. 1

IT-risikostyring mangler sammenhæng

Finanstilsynet konstaterer, at bankens IT-risikostyring ikke sikrer tilstrækkelig sammenhæng mellem de centrale risikostyringselementer — styringsdokumenter, operationalisering og opfølgning. Manglerne medfører en øget risiko for fejl og svagheder, der kan udløse eller forværre IT-hændelser som nedbrud.

Banken modtager tre påbud inden for IT-risikostyring, hjemlet i DORA:

  • Sikre sammenhængende IT-risikostyring, herunder at bestyrelsen behandler de centrale risikostyringselementer i tilstrækkelig grad
  • Sikre, at erfaringer fra tests og hændelser løbende bruges til at forbedre IT-risikostyringen
  • Sikre, at styring af IT-tredjeparter er tilstrækkelig og indgår i bankens samlede IT-beredskab

Banks svar på redegørelsen

Lunar Banks COO, Gitte Roskaer, udtalte i en kommentar til redegørelsen, at banken arbejder målrettet med at styrke rammerne for AI, data- og IT-risikostyring, og at man tager påbuddene til efterretning.

"I takt med at AI og digitalisering spiller en større rolle i den finansielle sektor, og Lunar går forrest på dette område, er det naturligt med et ekstra fokus på dette."

— Gitte Roskaer, COO i Lunar

Læsetid · 4 min