Diagramm eines Streitfall-Arbeitsablaufs mit einem bernsteinfarbenen Knoten ohne Ausgang – ein toter Zustand.
FintechArtificial IntelligenceCompliance

Apple und Goldman verloren Tausende Streitfälle in einem Zustand, den niemand kannte. Es kostete 89 Millionen US-Dollar.

Ashutosh SinghalAshutosh Singhal7. Juni 202613 min

Im Juni 2020 fügte Apple dem Streitfall-Ablauf der Apple Card ein Formular hinzu. Eine Kleinigkeit. Vor der Änderung tippte man auf "Ein Problem melden", landete in einem Messages-Verlauf mit Goldman Sachs, und der Streitfall ging durch. Nach der Änderung musste man ein zweites Formular ausfüllen, sobald die erste Übermittlung eingegangen war.

Und das hat diese Kleinigkeit bewirkt. Wer sein Problem in Messages meldete, aber nie das zweite Formular ausfüllte, dessen Streitfall stufte das System als unvollständig ein. Er wurde nie an Goldman gesendet. Niemand untersuchte ihn. Nie ging ein Bestätigungsschreiben hinaus. Und nach Regulation Z, Section 1026.13 waren viele dieser ersten Nachrichten gültige Billing Error Notices — die Art, die ein Kreditgeber gesetzlich innerhalb von 30 Tagen bestätigen und innerhalb von zwei Abrechnungszyklen klären muss.

Tausende davon blieben einfach liegen. Übermittelt, aber nirgendwohin weitergeleitet. Im Oktober 2024 ordnete das Consumer Financial Protection Bureau an, dass Apple und Goldman Sachs 89 Millionen US-Dollar dafür zahlen mussten, und untersagte Goldman, ohne einen glaubwürdigen Compliance-Plan eine neue Kreditkarte auf den Markt zu bringen. Ich habe einen guten Teil meiner Laufbahn im Streitfallbetrieb bei einem Kartenherausgeber verbracht, und als ich diese Anordnung las, sah ich keine Fahrlässigkeit. Ich sah einen Zustandsautomaten mit einem Loch darin, und ein Loch, das jede Bank, die ich kenne, gerade jetzt irgendwo in ihrem eigenen Arbeitsablauf hat.

Genau davon will ich Sie in diesem Essay überzeugen: Ihr Streitfallsystem hat tote Zustände, die Sie noch nicht gefunden haben, und der Grund, warum Sie sie nicht gefunden haben, ist, dass Sie sie getestet haben, anstatt zu beweisen, dass sie nicht existieren können. Die Lösung ist eine Technik, die den meisten Bankern nie angeboten wurde — formale Verifikation —, und deshalb haben wir Veriprajnas Praxis für die Verifikation von Finanz-Compliance darum herum aufgebaut.

Der 89-Millionen-Dollar-Fehler war ein Zustand, kein Versehen

Zustandsautomaten-Diagramm: der tote Zustand FormA_Submitted AND FormB_Pending ohne Übergang zur Untersuchung.

Lassen Sie mich präzise sein bei dem, was schiefging, denn die Präzision ist der ganze Punkt.

Der Apple-Goldman-Arbeitsablauf hatte einen erreichbaren Zustand, den man in einer Zeile beschreiben konnte: Der Streitfall befand sich in FormA_Submitted AND FormB_Pending. Von diesem Zustand aus gab es keinen Übergang zu Investigation_Initiated. Keinen. Ein Verbraucher, der nach der ersten Nachricht aufhörte, lebte dort dauerhaft — dem per Gesetz eine Bestätigung geschuldet wurde, dem nach der Logik des Systems selbst nichts geschuldet wurde.

Die Streitfälle gingen nicht verloren. Sie waren genau dort, wo das System sie hingelegt hatte. Dem System wurde nur nie gesagt, dass "hier" ein Ort war, an dem ein Streitfall sterben konnte.

Als mein Team dies zum ersten Mal an einem Whiteboard durchging, sagte ein Ingenieur das Naheliegende — dass es einfach ein Fehler sei, die Art, die wir beim Testen gefunden hätten. Ich fragte ihn, wie. Der Apple-Goldman-Ablauf war eine Integrationsschnittstelle zwischen zwei Systemen. Die meisten großen Herausgeber, mit denen ich gearbeitet habe, haben 10 bis 15 Systeme, die einen einzigen Streitfall berühren — das Visa-VROL-Portal, Mastercards GCMS, die Fallverwaltungsplattform, das Kernbanken-Hauptbuch, das Schreiben-Generierungssystem, den Kreditauskunftei-Feed, die Engine für vorläufige Gutschriften und eine Handvoll interner Weiterleitungswarteschlangen. Jede API-Änderung, jede Partnerintegration, jede neue Produktfunktion eröffnet frische Pfade durch dieses Labyrinth.

Testen prüft die Pfade, die aufzuschreiben Ihnen eingefallen ist. Es ist per Definition eine Liste der Fehler, die Sie sich bereits vorgestellt haben. Der tote Zustand bei Apple-Goldman war ein Fehler, den sich niemand vorgestellt hatte, was genau der Grund ist, warum kein Test ihn abdeckte. Man kann sich nicht aus einem Problem heraustesten, das man sich nicht vorstellen kann. Das ist kein Prozessversagen. Es ist eine mathematische Obergrenze.

Warum konnten wir nicht einfach mehr Tests schreiben?

Ich habe an dieses Argument einen Nachmittag verloren, also lassen Sie mich Ihnen den Nachmittag ersparen.

Der Einwand des Ingenieurs war vernünftig: mehr Testfälle schreiben. Mehr Pfade abdecken. Die Abdeckung erhöhen. Also zeichnete ich es auf. Ein Streitfall-Arbeitsablauf ist keine Linie, er ist ein Graph — Verzweigungen für die Art des Streitfalls, für das Netzwerk, dafür, ob eine vorläufige Gutschrift ausgestellt wurde, dafür, welches Fristenregime gilt, dafür, ob ein Partnersystem die Übergabe bestätigt hat. Jede Verzweigung multipliziert die vorherige. Ein Arbeitsablauf mit ein paar Dutzend Entscheidungspunkten hat mehr erreichbare Zustände, als Sie jemals Tests schreiben werden, und die gefährlichen sind die Kombinationen, die niemand hinsetzt und aufzählt, weil sie absurd aussehen, bis sie eintreten.

Er machte noch eine Weile weiter. Dann zeichnete ich die kombinatorische Explosion — die Zahl der Zustände verdoppelte sich, dann verdoppelte sie sich erneut — und er hörte auf. Man testet einen Zustandsraum nicht klein. Einem gehen die Vierteldollar aus, bevor einem die Zustände ausgehen.

Das ist der Moment, in dem ich anfing, ernsthaft über formale Methoden zu lesen, und die Technik, auf die es hier ankommt, hat eine schlichte Beschreibung. Ein Model Checker nimmt ein Modell Ihres Arbeitsablaufs und eine Invariante — eine Eigenschaft, die immer gelten muss — und erkundet dann jeden erreichbaren Zustand, erschöpfend, auf der Suche nach einem, in dem die Eigenschaft bricht. Schreiben Sie die Invariante als "jeder übermittelte Streitfall erreicht innerhalb von 30 Tagen eine Bestätigung", richten Sie den Checker auf den Apple-Goldman-Ablauf, und er liefert den toten Zustand in Sekunden zurück, zusammen mit dem exakten Schritt-für-Schritt-Pfad, der Sie dorthin führt. Werkzeuge wie TLA+ tun dies für verteilte Systeme; dieselbe Logik lässt sich sauber auf einen regulierten Arbeitsablauf mit harten Fristen anwenden.

Testen entnimmt Stichproben aus den Pfaden, die Sie sich vorgestellt haben. Ein Model Checker besucht die, die Sie sich nicht vorgestellt haben.

Die Fristenkollision, für die niemand zuständig ist

Vier gestapelte Zeitleistenbalken, die zeigen, wie die Fristen von Reg Z, Reg E, Visa VCR und Mastercard bei einem einzigen Streitfall kollidieren.

Der Teil, der Streitfallmanager nachts wachhält, ist schlimmer als ein einzelner toter Zustand.

Ein einziger Streitfall zu einer Dual-Network-Karte kann drei oder vier regulatorische und Netzwerk-Uhren gleichzeitig starten. Reg Z verlangt eine schriftliche Bestätigung binnen 30 Tagen und eine Klärung innerhalb von zwei Abrechnungszyklen, gedeckelt bei 90. Reg E, das Fehler bei Lastschriften und elektronischen Überweisungen regelt, läuft nach einem völlig anderen Zeitplan — vorläufige Gutschrift und Klärung innerhalb von 10 Geschäftstagen, mit einer Verlängerung von 45 Kalendertagen. Visa Claims Resolution führt Allocation-Fälle bis zu 70 Tage und Collaboration-Fälle bis zu 100. Mastercards Streitfall-Rahmenwerk läuft je nach Zyklus 45 bis 120, und die Branche beschrieb dessen Einführung als noch schwerer zu verkraften als die von Visa.

Wenn diese Regime bei einem Streitfall kollidieren, hängt die Compliance davon ab, wer am Streitfall-Schalter sich an jenem Morgen daran erinnert, welche Frist maßgeblich ist. Ich habe zugesehen, wie ein erfahrener Analyst die Reg-E-Fristen auf einen Reg-Z-Abrechnungsfehler anwandte, weil die beiden unter der Last verschwimmen — und genau diese Verwechslung ist einer der Verstöße, nach denen CFPB-Prüfer suchen. Die Citizens Bank wurde unter anderem dafür gerügt, Meldungen über Abrechnungsfehler wegen einer fehlenden eidesstattlichen Erklärung abzulehnen. Die Fristen sind nicht weich. Sie sind binär. Man hat entweder innerhalb von 30 Tagen bestätigt oder nicht.

Und das ist der stille Grund, warum die formale Verifikation zur Finanz-Compliance besser passt als zu fast jeder anderen Domäne, die mir einfällt: die Regeln sind bereits Mathematik. Dreißig Tage sind keine Ermessensfrage. "Vorläufige Gutschrift innerhalb von 10 Geschäftstagen" ist kein Bauchgefühl. Das sind zeitliche Einschränkungen über einem Zustandsautomaten, und die temporale Logik wurde gebaut, um genau diese Art von Eigenschaft zu beweisen — dass über jeden möglichen Pfad, den ein Streitfall nehmen kann, hinweg nie eine Uhr überschritten wird.

Ich habe zuerst das Falsche gebaut

Ich möchte Ihnen von der Version erzählen, die wir ausgeliefert haben und die nicht funktionierte, denn es ist die Version, die der Großteil des Marktes immer noch verkauft.

Unser erster Instinkt war Überwachung. Ein System bauen, das jeden Streitfall verfolgt, die Fristen im Auge behält und rot aufleuchtet, wenn einer kurz vor der Überschreitung steht. Dashboards. Alarme. Eine Warteschlange für vorläufige Gutschriften, die herunterzählt — 9 Tage, 23 Stunden, los. Es machte sich in der Demo wunderbar. Ich war stolz darauf.

Dann zeigte ich es einer Compliance-Verantwortlichen bei einer Pilotbank, und sie zuckte höflich mit den Schultern. Ich brauchte ein paar Tage, um das Achselzucken zu verstehen. Ein Monitor sagt Ihnen, dass ein Streitfall stirbt, während er stirbt. Es ist ein Rauchmelder. Er setzt voraus, dass der Streitfall überhaupt erst ins System gelangt ist, um verfolgt werden zu können — was die eine Annahme ist, die Apple-Goldman zertrümmerte, denn jene Streitfälle wurden nie verfolgt; sie befanden sich in einem Zustand, den der Tracker nicht kannte, um ihn zu überwachen. Überwachung ist ein Geständnis im Nachhinein. Es ist die Bank, die ihr eigenes Versagen ein wenig früher entdeckt, als es der Prüfer getan hätte. Das ist etwas wert, aber es ist nicht das, was sie ihrem Vorstand vorlegen musste.

Überwachung verschafft Ihnen das Versagen ein paar Tage vor dem Prüfer. Sie verschafft Ihnen nie das Versagen, das nicht eintreten kann.

Dieses Achselzucken kostete uns einen Neuaufbau, und es war das Beste, was dem Produkt passieren konnte. Der Markt ist voll von dem, was ich zuerst gebaut habe. FINBOA verfolgt Reg-E-Fristen und automatisiert vorläufige Gutschriften; es ist gut darin. Quavo automatisiert die Streitfallbearbeitung und verbucht echte Zahlen — eine Kreditgenossenschaft erreichte innerhalb eines Monats eine Automatisierungsrate von 87 %. FIS bearbeitet Rückbuchungen über die Netzwerkportale. Jedes einzelne von ihnen automatisiert oder überwacht die Streitfälle, die ins System gelangen. Nicht eines von ihnen beweist, dass ein Streitfall nicht verloren gehen kann, bevor er hineingelangt.

Wer sonst beweist eigentlich irgendetwas?

Nach dem Neuaufbau ging ich auf die Suche, wer sonst noch Dinge bewies, statt sie nur zu beobachten, und die Antwort ist so gut wie niemand.

Der eine ernstzunehmende Name ist Imandra. Sie betreiben echte formale Verifikation in den Finanzdienstleistungen — mathematische Korrektheitsbeweise —, und zu ihren Kunden gehört Goldman Sachs selbst. Aber ihre Welt sind die Kapitalmärkte: Börsen-Matching-Logik, Handelsprotokolle. Verbraucher-Compliance, Reg Z, Streitfall-Arbeitsabläufe — darauf sind sie nicht ausgerichtet, und bei einer Gesamtfinanzierung von rund 5 Millionen US-Dollar haben sie sich dorthin nicht ausgerichtet.

Unterdessen strömt das Kapital in die andere Ecke der Compliance. Bretton AI, früher Greenlite, sammelte im Februar 2026 eine Series-B-Runde über 75 Millionen US-Dollar ein und bedient von der OCC regulierte Banken — für KYC, Geldwäschebekämpfung und Onboarding. SymphonyAIs Sensa-Plattform senkte die Fehlalarme beim Sanktions-Screening einer spanischen Bank um 91,8 %. Alloy orchestriert Identität über mehr als 800 Institute hinweg. Echtes Geld, echte Ingenieurskunst — alles davon auf Finanzkriminalität und Onboarding ausgerichtet, nichts davon darauf, ob Ihre Streitbeilegung gegen eine Vorschrift verstoßen kann.

Das ist die Lücke, und sie ist keine schmale. Die Akteure, die der Streitfallarbeit am nächsten stehen (FINBOA, Quavo), automatisieren sie, ohne sie zu verifizieren. Der einzige Verifizierer (Imandra) arbeitet in einem anderen Markt. Kombinieren Sie diese beiden, und Sie erhalten eine Ecke des Feldes, in der, soweit ich das beurteilen kann, niemand steht: formale Verifikation ausgerichtet auf die Compliance bei Verbraucher-Streitfällen. Das ist die Ecke, in die wir hineingegangen sind.

Der Satz, der unseren Pitch neu aufbaute

Das, was den Wert für mich schließlich greifbar machte, kam nicht von einem Ingenieur. Es kam von einer ehemaligen Prüferin, mit der ich mich zusammensetzte.

Ich fragte sie, was sie bei einer Prüfung von Abrechnungsfehlern tatsächlich im Raum haben wollte. Sie sagte nicht "gute Dashboards". Sie sagte, mehr oder weniger, dass sie wissen wollte, dass die Bank zeigen konnte, dass ihr Prozess die Frist nicht verfehlen konnte — nicht dass er sie üblicherweise nicht verfehlte. Die ganze Haltung kippt bei diesem einen Wort. Die Vorstands-Attestierungsfolie, auf der steht "wir haben es getestet und es hat bestanden", ist ein Eingeständnis, dass Sie nur die Pfade geprüft haben, an die Sie gedacht haben. Ein Beweis sagt etwas kategorisch Stärkeres: über jeden Pfad, den der Arbeitsablauf zulässt, hinweg gilt die Invariante.

Und die Regulierer bewegen sich still von selbst darauf zu. OCC Bulletin 2025-26 stellte klar, dass jede quantitative Methode, die maßgeblich eine Risiko- oder Compliance-Entscheidung antreibt, ein "Modell" ist — und das Bulletin ist ausdrücklich darin, dass die Raffinesse von KI oder maschinellem Lernen sie nicht von der Validierung befreit. Lesen Sie das genau: Ein automatisierter Streitfall-Router ist nun als Modell prüfbar, nicht nur als Betriebswerkzeug. Und die formale Verifikation ist die stärkste Modellvalidierung, die es gibt. Sie entnimmt dem Verhalten keine Stichproben. Sie beweist die Eigenschaft.

Auf der anderen Seite des Atlantiks stuft der EU AI Act KI für Kredite und Kreditwürdigkeit als hochriskant ein, mit einer harten Compliance-Frist am 2. August 2026, und mit extraterritorialer Reichweite, die US-Anbieter erfasst, die den EU-Markt bedienen. Die Einstufung als hochriskant bedeutet, dass Sie beweisbare Systemeigenschaften nachweisen müssen — Genauigkeit, Robustheit, Aufsicht. Das ist, wiederum, genau das, was ein Beweis liefert und ein Test nicht kann.

Ist das nicht überzogen für eine Streitfall-Warteschlange?

Die Leute stellen mir ständig irgendeine Variante dieser Frage, also lassen Sie mich die drei ehrlichen Einwände direkt angehen.

Der erste sind die Kosten. Verifikation klingt wie ein Wissenschaftsprojekt, und die Beratungsalternative — eine Big-4-Firma, die Ihren Prozess neu gestaltet — kostet 500.000 bis mehrere Millionen US-Dollar und übergibt Ihnen einen neu gestalteten Prozess, den niemand mathematisch geprüft hat. Setzen Sie das gegen die Kehrseite. Apple-Goldman waren 89 Millionen US-Dollar. Die Zustimmungsanordnung von Wells Fargo, über mehrere Versäumnisse hinweg einschließlich der Streitfallbearbeitung, belief sich auf 3,7 Milliarden US-Dollar. Sie kaufen Verifikation nicht gegen die Kosten einer SaaS-Lizenz; Sie kaufen sie gegen das Tail-Risiko.

Der zweite ist "unser Volumen ist in Ordnung". Globale Rückbuchungen werden voraussichtlich bis 2026 337 Millionen pro Jahr erreichen und bis 2028 um 24 % steigen, wobei völlig neue Streitfalltypen aufkommen — darunter Streitfälle von autonomen KI-Agenten, die Dinge kaufen, die Kunden nie genehmigt haben. Der manuelle Schalter, der "das heute erledigt", ist derselbe Schalter, an dem 42 % der Institute die Compliance immer noch mit manuellen Prozessen betreiben, laut dem Bericht von Wolters Kluwer aus dem 1. Quartal 2026. Steigendes Volumen plus manuelles Gedächtnis ist die Art und Weise, wie ein toter Zustand vier Jahre lang unbemerkt bleibt.

Der dritte ist "wir haben unsere letzte Prüfung bestanden". Das taten Apple und Goldman vermutlich auch, bis genau zu dem Moment, in dem sie es nicht mehr taten. Eine Prüfung zu bestehen bedeutet, dass ein Prüfer Ihre Pfade als Stichprobe genommen und den kaputten nicht getroffen hat. Es ist dasselbe Stichprobenproblem wie beim Testen, das ein anderes Abzeichen trägt.

Was ich jetzt glaube

Ich ging in den Streitfallbetrieb mit dem Gedanken, Compliance sei eine Disziplin der Sorgfalt — sorgfältige Menschen, gute Checklisten, eingehaltene Fristen. Ich kam mit der Überzeugung heraus, dass Sorgfalt das falsche Werkzeug für ein Problem dieser Form ist. Man kann nicht sorgfältig genug sein, um einen Zustandsraum abzudecken, der sich jedes Mal verdoppelt, wenn jemand eine Funktion ausliefert. Die sorgfältigen Menschen bei Apple und Goldman verloren diese Streitfälle nicht durch Nachlässigkeit. Sie verloren sie durch einen Zustand, den niemand zeichnete.

Die Frage, die ich also jedem stellen würde, der einen Streitfall-Schalter führt, ist nicht "sind Ihre Leute sorgfältig". Sie ist enger und kälter als das: Können Sie den Zustand zeichnen, in dem Ihr nächster verlorengegangener Streitfall sterben wird? Wenn Sie ihn nicht zeichnen können, können Sie ihn nicht testen, und wenn Sie ihn nicht testen können, ist das einzig Ehrliche, was bleibt, zu beweisen, dass er nicht existieren kann. Das ist die Arbeit — zu beweisen, dass Ihre Streitfall-Arbeitsabläufe nicht gegen Reg Z, Reg E und die Netzwerkfristen verstoßen können, auf jedem Pfad, bevor ein Prüfer den einen findet, den Sie übersehen haben. Wenn das die Zusicherung ist, die Sie tatsächlich brauchen, dann bauen wir genau das.

Apple hatte Tausende von Ingenieuren und trotzdem einen toten Zustand. Ingenieure waren nie die fehlende Variable. Ein Beweis war es.

Verwandte Forschung

Auch veröffentlicht auf

Entwickeln Sie Ihre KI mit Zuversicht.

Arbeiten Sie mit einem Team zusammen, das über umfassende Erfahrung im Aufbau der nächsten Generation von Unternehmens-KI verfügt. Wir helfen Ihnen, eine KI-Strategie zu entwerfen, zu entwickeln und einzuführen, der Sie vertrauen können.

Veriprajna Deep-Tech-Beratung ist auf die Entwicklung sicherheitskritischer KI-Systeme für die Bereiche Gesundheitswesen, Finanzen und Regulierung spezialisiert. Unsere Architekturen werden anhand etablierter Protokolle validiert und mit umfassender Compliance-Dokumentation belegt.