AML/KYC Blueprint 2026: Von Risk Assessment zu Onboarding und laufendem Monitoring (EU AMLR & 6AMLD)

Autor: Nexora Team, NEXORA Unternehmensberatung GmbH Stand: Januar 2026 | Lesezeit: 16 Minuten
Dieser Blueprint liefert FinTechs, Crypto-Anbietern und Payments einen kompletten End-to-End-Prozess für AML/KYC unter EU AMLR & 6AMLD: Risk Assessment Templates, Onboarding Decision Trees, Monitoring Playbook und Governance-Rollen. Mit praktischen Checklisten und einem Download-Kit.
Die 7 wichtigsten Punkte:
✅ Risk Assessment alle 12 Monate (Enterprise + Customer/Product/Channel) → Risk Appetite Statement | KPI Target: 100% Documentation Coverage
✅ Onboarding: eKYC + UBO + Source of Funds → Decision Matrix (Auto Approve/EDD/Reject) | Target: unter 10 Minuten für Low Risk
✅ Monitoring: Behavioral + Transaction Rules → Alert Lifecycle (Triage → Investigate → Report → SAR) | Target: 95% unter 48 Stunden Closure
✅ Screening: Sanctions/PEP/Adverse Media real-time + batch → Hit Rates unter 0,5% target | False Positives unter 80%
✅ Governance: MLRO + 1st/2nd Line + IT → Board KPI Dashboard | Target: Quarterly Review 100%
✅ KYC Refresh: Low Risk 24 Monate | High Risk 12 Monate | PEP 6 Monate (beispielhafte Zyklen in Anlehnung an RBA)
✅ SAR Filing: FIU ohne unnötigen Aufschub (Praxis: idealerweise am selben Tag, spätestens innerhalb weniger Werktage gemäß FMA-Hinweisen)
Wichtiger Hinweis zur Anwendung dieses Blueprints
Alle in diesem Blueprint genannten Schwellenwerte, Risk Scores, SLAs und Prozesse sind beispielhaft und dienen zur Illustration eines risk-based approach gemäß AMLR (EU) 2024/1624 und 6AMLD (EU) 2024/1640.
Jede Institution muss:
- Ihre eigene Methodik basierend auf dem unternehmensweiten Risikoassessment entwickeln
- Schwellenwerte an das eigene Geschäftsmodell anpassen
- Nationale Vorgaben (z.B. FM-GwG in Österreich, GwG in Deutschland) berücksichtigen
- Den risk-based approach dokumentieren und regelmäßig überprüfen
Zielbild: Was bedeutet „professionelles AML/KYC"?
Professionelles AML/KYC bedeutet einen automatisierten, risk-based Prozess mit folgendem Flow:
Kunde → Risk Score → CDD/EDD → Ongoing Monitoring → Alerts → SARs → FIU
Parallel läuft das Screening (PEP/Sanctions) und Transaction Monitoring, das bei Behavioral Changes Alerts auslöst.
Das Ergebnis: Ein zu 100% nachvollziehbarer Audit Trail, Board-ready KPI und Skalierbarkeit von 10.000 auf 1 Million Kunden.
Blueprint-Übersicht: Die drei Hauptschritte
Der AML/KYC-Prozess besteht aus drei Hauptschritten:
SCHRITT 1: RISK ASSESSMENT
- Enterprise Risk Assessment (jährlich, AMLR-konform)
- Product/Channel/Customer Risk Assessment
- Group-wide Risk Assessment (für Unternehmensgruppen)
- Output: Risk Appetite Statement + Risk Matrix
- 6-Schritte-Prozess: Pre-Fill → ID Check → UBO → Purpose → Screening → Decision
- Decision Matrix: Auto-Approve / CDD / EDD / Reject basierend auf Risk Score
- Output: Customer File (Immutable Audit Trail)
- Transaction Monitoring Rules (8 Beispiele)
- Alert Lifecycle: Generation → Triage → Investigation → MLRO → SAR → Closure
- Screening Stack: Real-Time + Daily Batch + Weekly Deep
- Output: Alerts → SARs → Board KPI Dashboard
Schritt 1: Risk Assessment
Frequenz und Outputs
Wie oft:
- Enterprise Risk Assessment: jährlich (Q4) gemäß AMLR Art. 8
- Product/Channel Risk Assessment: bei Launch oder wesentlicher Änderung
- Group-wide Risk Assessment: jährlich (für Gruppen gemäß AMLR Art. 9)
- Ad-hoc Review: bei regulatorischen Änderungen oder signifikanten Vorfällen
- Risk Appetite Statement (Board-genehmigt)
- Methodik-Dokument (EBA-Guidelines-konform)
- Risiko-Matrix (3×3 oder 4×4, institutsspezifisch)
- Risiko-Register (Living Document)
- Group-wide Policies (wenn zutreffend)
WICHTIG: Diese Matrix ist beispielhaft. Jede Institution muss ihre eigene Matrix basierend auf ihrem Geschäftsmodell und unternehmensweiten Risikoassessment entwickeln.
Die Risiko-Matrix bewertet vier Kriterien:
KRITERIUM 1: JURISDIKTION (40% Gewichtung - Beispiel)
- Niedrig (Score 1): EU Tier 1 (Österreich, Deutschland, Niederlande, Frankreich)
- Mittel (Score 2): EU Tier 2, Eastern EU (Polen, Tschechien, Ungarn)
- Hoch (Score 3): High-Risk 3rd Countries gemäß FATF-Listen und EU-Delegierter Verordnung
- Niedrig (Score 1): SEPA Payments unter 15.000 EUR
- Mittel (Score 2): FX Trading, Lending über 15.000 EUR
- Hoch (Score 3): Crypto, Cash über 50.000 EUR
- Niedrig (Score 1): App/Website (Authenticated, starke KYC)
- Mittel (Score 2): Agent Network (Semi-Authenticated)
- Hoch (Score 3): P2P, ATM (höheres Anonymitätsrisiko)
- Niedrig (Score 1): Retail (KYC, Low Velocity)
- Mittel (Score 2): SME, Freelance (Mid Velocity)
- Hoch (Score 3): HNWI, PEP, Complex Structures
WICHTIGER HINWEIS: Diese Formel ist beispielhaft und dient zur Illustration eines risk-based approach. Jede Institution muss ihre eigene Methodik entwickeln, die empirisch validiert wird (z.B. durch historische SAR-Rate pro Segment) und dem unternehmensweiten Risikoassessment gemäß AMLR entspricht.
Beispielhafte Formel:
- Risk Score (0-100) = (0,40 × Jurisdiction Score × 33,33) + (0,30 × Product Score × 33,33) + (0,20 × Channel Score × 33,33) + (0,10 × Customer Type × 33,33)
- Dabei gilt: Score 1 = 0 Punkte | Score 2 = 50 Punkte | Score 3 = 100 Punkte
Die Gewichtungen müssen durch Ihre eigene Risikoanalyse begründet und dokumentiert werden.
RISK APPETITE STATEMENT 2026 – BEISPIEL
1. STRATEGISCHE ZIELE
- Wachstum: +30% Kunden pro Jahr (SEPA + Crypto)
- Compliance: 0 materielle FMA-Findings
- Effizienz: Alert Closure unter 48h in 95% der Fälle
- Alert Closure SLA: 95% unter 48h | 100% unter 5 Tage (internes Ziel)
- False Positive Rate: unter 80% (Target: 75%)
- EDD-Trigger: Risk Score über 70/100 (beispielhafte Schwelle)
- Auto-Reject: Score über 90/100 in Kombination mit bestätigtem Sanctions-Treffer oder gravierenden Risikofaktoren
- SAR Filing: Ohne unnötigen Aufschub gemäß FM-GwG (internes SLA: am selben Tag, spätestens innerhalb weniger Werktage)
- Quarterly MLRO Report (Board)
- Annual Enterprise Risk Assessment (AMLR Art. 8)
- Group-wide Risk Assessment (wenn zutreffend, AMLR Art. 9)
- Monthly Alert KPI Review (Compliance Committee)
- Ad-hoc bei High-Impact Events (über 500.000 EUR SAR)
- Unabhängige AML-Prüfungen in risikoreichen Konstellationen
- 50.000 EUR+ Transaction → 2nd Line Review
- PEP/Sanctions Hit → MLRO Immediate
- Crypto über 100.000 EUR/Tag → EDD + Source of Wealth
- High-Risk 3rd Country → Auto-EDD (kein automatisches Auto-Approve)
Datenquellen für Risk Assessment
- FATF Public Statements (High-Risk & Non-Cooperative Jurisdictions)
- EU High-Risk 3rd Countries (Delegated Regulation gemäß AMLR)
- EBA Guidelines on ML/TF Risk Factors (EBA/GL/2021/02)
- OECD Financial Action Task Force (Mutual Evaluation Reports)
- Nationale Aufsichtshinweise (FMA Österreich, BaFin Deutschland)
- Internal Data: SAR History, Alert Volume, False Positive Rates
Der 6-Schritte Onboarding-Prozess
STEP 1: PRE-FILL
- Name, Geburtsdatum, Nationalität (API oder Manual)
- Output: Customer Profile (Draft)
- Document Scan (Passport oder eID)
- Liveness Detection (Selfie)
- OCR + Validation (MRZ)
- Tools (Beispiele, keine Empfehlung): Jumio, Onfido, Sumsub, IDnow
- Hinweis: Bei Verwendung externer eKYC-Anbieter sind DPA, SLA, Audit-Rechte und Vendor Due Diligence gemäß AMLR-Outsourcing-Anforderungen erforderlich
- Output: ID Verified ✓ oder Failed ✗
- Company Register Extract (API, Zugriff auf zentrale BO-Register gemäß AMLR)
- Über 25% Ownership Chain (AMLR-Schwelle)
- UBO Declaration (Self-Certification)
- Output: UBO List + Prozent Ownership
- Questionnaire: Purpose of Business Relationship
- Expected Activity (Volume, Frequency)
- Source of Funds (Salary/Business/Inheritance)
- Output: Purpose Statement + SoF Evidence (bei EDD)
- Real-Time API (Beispiele: WorldCheck, Dow Jones, Refinitiv – keine Vendor-Empfehlung; Auswahl nach RFP-Prozess mit Vendor Due Diligence gemäß AMLR/GDPR-Anforderungen)
- Fuzzy Match (Name + Geburtsdatum + Nationalität)
- Hit Review (False Positive Elimination)
- Output: Clear ✓ oder Hit → Manual Review
- Risk Score Calculation
- Decision Matrix Application
- MLRO Escalation (wenn Score über 70 - beispielhafte Schwelle)
- Output: Account Activated | EDD Initiated | Rejected
WICHTIGER HINWEIS: Alle Schwellenwerte, Scores und SLAs in dieser Decision Matrix sind beispielhaft und müssen an das eigene Geschäftsmodell, das unternehmensweite Risikoassessment und nationale Vorgaben (z.B. FM-GwG in Österreich) angepasst werden.
RISK SCORE 0-29: AUTO-APPROVE (Beispiel)
- Dokumente: eID (Passport/National ID) + Adressnachweis (optional) + Screening Clear
- SLA: unter 10 Minuten
- Action: 1st Line nur Info (kein Review notwendig)
- KYC Refresh: 24 Monate (beispielhafter Zyklus in Anlehnung an RBA; AMLR verlangt risikobasierten und anlassbezogenen Refresh, keine fixen gesetzlichen Zyklen)
- Dokumente: eID + Adressnachweis + Source of Funds (Statement) + Purpose of Account + Screening Clear
- SLA: unter 24 Stunden
- Action: 1st Line Review (Plausibility Check)
- KYC Refresh: 12-24 Monate
- Dokumente: Alle CDD-Dokumente + Source of Funds (Belege) + Expected Activity (Detail) + UBO (wenn Legal Entity)
- SLA: unter 48 Stunden
- Action: 2nd Line Review
- KYC Refresh: 12 Monate
- Dokumente: Alle Enhanced CDD-Dokumente + Source of Wealth (Tax Return, Bank Statements über 6 Monate) + UBO Verification (Legal Register Extract) + Adverse Media Research + Site Visit (optional bei High-Risk Business)
- SLA: unter 5 Werktage (internes SLA)
- Action: MLRO Approval erforderlich
- KYC Refresh: 6 Monate (PEP) oder 12 Monate
- Trigger: Bestätigter Sanctions-Treffer (keine False Positive) ODER High-Risk 3rd Country ohne mögliche Mitigation ODER Internal Blacklist Entry ODER mehrere gravierende Risikofaktoren
- Wichtig: PEP an sich löst EDD aus, aber kein generelles Verbot oder Auto-Reject gemäß FATF-Standards
- Action: Blacklist Entry (nach MLRO-Review) + MLRO Notification + SAR Filing (bei begründetem Verdacht)
- Next: No Appeal (außer Sanctions False Positive nach Re-Review)
Gemäß AMLR und FATF-Recommendations ist EDD erforderlich bei:
- PEP-Status (Politically Exposed Persons - obligatorische EDD, aber kein automatisches Geschäftsverbot)
- High-Risk 3rd Country gemäß FATF-Listen und EU-Delegierter Verordnung
- Crypto/High-Value (Beispiel: Einzeltransaktion über 50.000 EUR oder Tageslimit über 100.000 EUR)
- UBO über 25% unklar (Complex Ownership Structures)
- Adverse Media Hits (Financial Crime, Corruption, Terrorism)
- Cash-Intensive Business (Beispiel: Taxi, Gastronomie, Wechselstuben über 10.000 EUR/Monat)
- Geo-Hopping (3+ Länder innerhalb 30 Tage - beispielhafte Schwelle)
- Inconsistent Profile (Low Income + High Transactions)
- Previous SAR Filed (Historical Red Flag)
- Complex Corporate Structure (über 3 Layers, Offshore SPVs)
Customer File: Was wird dokumentiert?
Jeder Kunde erhält ein immutable Audit Trail mit folgenden 10 Komponenten gemäß AMLR-Dokumentationspflichten:
- Application Form (Timestamp, IP, User Agent)
- ID Document Scan (Front, Back, MRZ Data)
- Liveness Check (Video/Selfie + AI Score)
- Screening Results (API Response + Manual Review)
- Risk Score Calculation (Formula + Inputs)
- Decision Log (Auto/EDD/Reject + Rationale)
- UBO Declaration (wenn applicable, Zugriff auf zentrale BO-Register)
- Source of Funds/Wealth (Belege, wenn EDD)
- MLRO Approval (wenn Score über 70)
- KYC Refresh Date (basierend auf Risk-based approach)
Schritt 3: Laufendes Monitoring
Die drei Monitoring-Kategorien
KATEGORIE 1: EVENT-DRIVEN
- KYC Refresh (risikobasierte Zyklen gemäß AMLR)
- Behavioral Change (z.B. Velocity +300% MoM)
- Geo-Wechsel (Login von High-Risk Country)
- Customer Request (Account Upgrade)
- Adverse Media Alert (Batch Screening)
- Quarterly Risk Score Review (alle Kunden)
- Monthly PEP Re-Screening (PEP-Flagged)
- Annual Enterprise Risk Assessment (AMLR Art. 8)
- Threshold Breach (Beispiel: über 15.000 EUR SEPA, über 1.000 EUR Crypto gemäß EU-Geldtransferverordnung/TFR)
- Rule-Based Alert (Velocity, Structuring)
- Suspicious Pattern (ML Model Score über 0,8)
- Sanction Screening Hit (Real-Time)
WICHTIG: Diese Rules sind beispielhaft. Schwellenwerte müssen an Ihr Geschäftsmodell und Risikoassessment angepasst werden.
TM-01: VELOCITY CHECK
- Logic: über 10 Transaktionen pro 24h ODER über 50.000 EUR pro 24h
- Alert Action: L1 Review unter 4h
- Logic: 3+ Länder innerhalb 7 Tage (exkl. EU Tier 1)
- Alert Action: EDD + Source of Funds
- Logic: 9× zwischen 9.000-9.900 EUR innerhalb 24h (unter 10.000 EUR Limit)
- Alert Action: SAR Preparation
- Logic: über 10.000 EUR pro Tag (Crypto → Fiat)
- Alert Action: Source of Funds Required
- Hinweis: Travel Rule bei über 1.000 EUR gemäß AMLR Art. 45-46 für CASPs, EU-Geldtransferverordnung (TFR), IVMS101-Format
- Logic: In/Out gleicher Betrag innerhalb 48h
- Alert Action: L2 Investigation
- Logic: Transaction FROM/TO FATF Blacklist/Greylist
- Alert Action: Enhanced Review
- Logic: 0 Activity über 180 Tage DANN über 5.000 EUR Transaction
- Alert Action: Low Priority + Profile Check
- Logic: Income 2.000 EUR/Monat BUT Spending über 20.000 EUR/Monat
- Alert Action: MLRO Escalation
STEP 1: ALERT GENERATION
- Source: Transaction Rule | Behavioral Model | Screening Hit
- Priority: High (MLRO unter 1h) | Medium (unter 4h) | Low (unter 24h)
- Assignment: Auto-Route to 1st Line Queue
- SLA: unter 4 Stunden (internes Ziel: 95%)
- Action: Review Transaction History (30 Tage)
- Decision: FALSE POSITIVE → Close | POSSIBLE TRUE POSITIVE → Escalate to 2nd Line | UNCLEAR → Request Additional Info
- Output: Triage Decision + Notes
- SLA: unter 24 Stunden (internes Ziel: 90%)
- Action: Deep-Dive Transaction Analysis (90 Tage), Customer Interview (wenn notwendig), External Data (OSINT, Adverse Media), Pattern Analysis
- Decision: FALSE POSITIVE → Close | TRUE POSITIVE (No SAR) → Enhanced Monitoring | TRUE POSITIVE (SAR) → Escalate to MLRO
- Output: Investigation Report (2-5 Seiten)
- SLA: unter 48 Stunden (internes Ziel: 100%)
- Action: Review Investigation Report + Supporting Evidence
- Decision: NO SAR → Close + Enhanced Monitoring | SAR REQUIRED → Draft SAR | ACCOUNT ACTION → Freeze/Close + SAR
- Output: MLRO Decision + SAR Trigger
- Gesetzliche Pflicht: Ohne unnötigen Aufschub (vgl. FM-GwG §41, GwG §43) – "ohne unnötigen Aufschub" bedeutet unverzügliche Meldung ab dem Zeitpunkt der Kenntnis
- Internes SLA (orientiert an FMA-Praxis): Idealerweise am selben Tag, spätestens innerhalb weniger Werktage gemäß FMA-Hinweisen
- Wichtig: Die tatsächliche Umsetzung hängt von den Umständen des Einzelfalls ab; das interne SLA dient der Prozesssteuerung, ersetzt aber nicht die gesetzliche Sofortpflicht
- Content: Customer Profile, Suspicious Activity Description, Transaction Details, Investigation Summary, Supporting Documents
- Submission: FIU Portal (Encrypted)
- Tipping-Off Verbot: § 41 FM-GwG - Keine Information an Kunden über SAR-Filing (Straftat bei Verstoß)
- Output: SAR Reference Number + Acknowledgement
- Action: Update Customer Risk Score, Tag Account (Enhanced Monitoring / Closed / SAR Filed), Archive Alert File (Immutable), Update KPI Dashboard
- Output: Closed Alert + Audit Trail (mindestens 5 Jahre Aufbewahrung nach Beendigung der Geschäftsbeziehung gemäß AMLR/FM-GwG)
TIER 1: REAL-TIME SCREENING (unter 100ms)
- Trigger: Onboarding | Login | Transaction über 15.000 EUR (beispielhafter Schwellenwert)
- Data Sources: UN Consolidated Sanctions List, EU Sanctions List, OFAC SDN List, National PEP Lists, Internal Blacklist
- Tools (Beispiele, keine Empfehlung): WorldCheck, Dow Jones, ComplyAdvantage
- Vendor Due Diligence: Bei Nutzung externer Screening-Anbieter sind DPA, SLA, Audit-Rechte, Prüfung der Subprozessoren und regelmäßige Performance-Bewertung gemäß AMLR-Outsourcing-Anforderungen erforderlich
- Match Logic: Fuzzy (Levenshtein Distance unter 2) + Geburtsdatum ±2 Jahre
- Output: CLEAR ✓ oder HIT → Manual Review Queue
- KPI Target: unter 100ms Response Time | Hit Rate unter 0,5%
- Trigger: Daily 02:00 CET (alle aktive Kunden)
- Data Sources: Tier 1 Sources (Updated Lists), Adverse Media, Expanded PEP (RCA = Relatives & Close Associates), Negative News, Court Records
- Match Logic: Fuzzy + Contextual (Industry, Location)
- Output: New Hits → 1st Line Review Queue (unter 24h SLA)
- KPI Target: 100% Customer Base Daily | unter 1% New Hit Rate
- Trigger: Weekly (PEP, High-Risk Score über 70, EDD Customers)
- Data Sources: UBO Network Analysis (Zugriff auf zentrale BO-Register), Complex Structure Detection, Cross-Border Linkage, Deep Web OSINT, Industry Watchlists
- Match Logic: Manual Investigation + OSINT Tools
- Output: Enhanced Profile + Risk Score Update
- KPI Target: 100% High-Risk Cohort Weekly | unter 5% Escalation Rate
- Overall Hit Rate: unter 0,5% (Tier 1) | unter 1% (Tier 2) | unter 5% (Tier 3)
- False Positive Rate: unter 80% (internes Ziel: 75%)
- Time to Resolution: unter 24h (Tier 1+2) | unter 5 Tage (Tier 3)
- Data Freshness: unter 24h (Daily Updates from Vendors)
Die sechs Hauptrollen:
MLRO (MONEY LAUNDERING REPORTING OFFICER) – 2nd Line
- SAR-Filing Ownership (FIU Liaison ohne unnötigen Aufschub)
- Alert Escalation Review (High-Priority unter 1h)
- Risk Appetite Statement Owner
- Quarterly Board KPI Reporting
- FMA Contact Person (Regulatory Inquiries)
- Unabhängig von 1st Line (Operational)
- Reporting direkt an Board/CEO (keine Zwischenebene)
- Onboarding Execution (Low Risk Auto-Approve)
- Alert Triage (unter 4h SLA, False Positive Elimination)
- Customer Communication (Document Requests)
- KYC Refresh Initiation (Time-Driven + Event-Driven)
- Alert Investigation (Deep Dive, unter 24h SLA)
- EDD Review & Approval (Risk Score über 70 - beispielhaft)
- Monitoring Rule Optimization (False Positive Reduction)
- Policy Development Support
- Vendor Performance Monitoring (bei Outsourcing)
- Tool Integration (Screening, Case Management, eKYC)
- Audit Trail Architecture (Immutable Logs)
- Data Security (Encryption, Access Control, GDPR-Compliance)
- Performance Monitoring (API Latency, Uptime)
- Outsourcing Technical Management (SLA-Monitoring)
- AML/KYC Policy Ownership (Annual Review)
- Training Delivery (Staff + Management)
- Regulatory Change Monitoring (AMLR Updates, FMA/BaFin Guidance)
- Internal Audit Coordination
- Group-wide Policy Coordination (bei Unternehmensgruppen)
- Risk Appetite Approval (Annual)
- Quarterly KPI Review (Dashboard)
- Resource Allocation (Budget, Headcount)
- Regulatory Relationship (FMA/BaFin Liaison)
- Group-wide Oversight (bei Unternehmensgruppen)
- Genehmigung wesentlicher Outsourcing-Arrangements
Gemäß AMLR Art. 9 gelten für Unternehmensgruppen zusätzliche Anforderungen:
1. GROUP-WIDE RISK ASSESSMENT
- Konsolidiertes Risikoassessment über alle Gruppenentitäten
- Berücksichtigung grenzüberschreitender Risiken
- Zentrale Dokumentation und Reporting
- Einheitliche AML/KYC-Policies für alle Gruppengesellschaften
- Anpassung an lokale regulatorische Anforderungen (höherer Standard gilt)
- Zentrale Policy-Governance mit lokalem Anpassungsrecht
- Group MLRO oder Group Compliance Officer
- Zentrales Reporting an Group Board
- Koordination von SAR-Filing über Entitäten hinweg
- Information Sharing innerhalb der Gruppe (unter Beachtung von Data Protection)
- Einheitliche Monitoring Rules und Screening Standards
- Zentrale Watchlist-Verwaltung
- Konsolidiertes KPI Dashboard
- Group-wide Training & Awareness Programme
- Unabhängige AML-Prüfungen auf Group-Level
- Koordination lokaler Audits
- Eskalationsmechanismen bei Verstößen
Outsourcing & Reliance
Bei Verwendung externer Dienstleister (eKYC, Screening, Case Management) sind gemäß AMLR folgende Anforderungen zu beachten:
1. VENDOR DUE DILIGENCE
- Technische Evaluierung (Proof-of-Concept)
- Finanzielle Stabilität (Jahresabschlüsse, Ratings)
- Compliance Posture (ISO 27001, SOC 2, GDPR-Zertifizierungen)
- Referenzen und Track Record
- Data Processing Agreement (DPA) gemäß GDPR Art. 28
- Service Level Agreement (SLA) mit klaren Performance Metrics
- Audit-Rechte (jährliches Prüfungsrecht vor Ort oder remote)
- Exit-Klauseln und Datenmigrations-Plan
- Haftungsregelungen bei Datenverlust oder Compliance-Verstößen
- Vollständige Offenlegung aller Sub-Processors
- Prüfung der Sub-Processor-Standorte (EU vs. Drittland)
- Vertragliche Bindung der Sub-Processors an gleiche Standards
- EU-Hosting für KYC-Daten (GDPR-konform)
- Klärung von Data Residency Requirements (z.B. FM-GwG)
- Backup-Standorte innerhalb EU
- Regelmäßige Überprüfung der False Positive Rate (Screening)
- API Uptime und Response Time (eKYC unter 100ms)
- Quarterly Business Reviews mit Vendor
- Eskalationsprozess bei Performance-Problemen
- Vendor muss Aufsichtsprüfungen durch FMA/BaFin ermöglichen
- Vendor muss auf Anfrage Dokumentation und Logs bereitstellen
- Incident Reporting Pflicht (Datenschutzverletzungen, System-Ausfälle)
RACI-Matrix – Rollen- und Verantwortlichkeitsverteilung
Die RACI-Matrix ist ein bewährtes Governance-Instrument zur klaren Zuordnung von Verantwortlichkeiten in regulatorisch sensiblen Prozessen (z. B. AML, Compliance, Risk Management, Outsourcing).
Bedeutung der Rollen (Legende):
- R – Responsible (Verantwortlich für die Durchführung)
- A – Accountable (Gesamtverantwortung)
- C – Consulted (Einbezogen)
- I – Informed (Informiert)
| Prozess / Aktivität | MLRO | 1st Line | 2nd Line | IT | Compliance | Board |
|---|---|---|---|---|---|---|
| Annual Risk Assessment | A | C | R | C | R | I |
| Group-wide Risk Assessment | Group MLRO: A | Local MLROs: R | – | – | Group Compliance: R | Group Board: I |
| Onboarding Approval (Low Risk < 30) | A (Escalation) | R | C | I | I | – |
| EDD Approval (High Risk > 70) | A | I | C | I | R | I |
| Alert Triage (SLA < 4h) | I | R | A (Escalation) | – | I | – |
| SAR Filing (ohne unnötigen Aufschub) | A / R | I | C | – | C | I |
| Vendor Selection (Outsourcing) | C | I | C | R | A | A (Genehmigung) |
| Quarterly KPI Review (Board Reporting) | R | C | C | C | C | A |
Interpretation aus Governance- und Compliance-Sicht:
- MLRO (Money Laundering Reporting Officer)
- 1st Line of Defense
- 2nd Line of Defense / Compliance-Funktion
- IT-Funktion
- Board / Geschäftsleitung
Regulatorischer Mehrwert der RACI-Struktur
Eine sauber definierte RACI-Matrix unterstützt:
- klare Aufsichtsprüfungen (FMA, BaFin, ECB)
- Nachweis von funktionaler Trennung (Segregation of Duties)
- Erfüllung von Anforderungen aus AMLD, MiCA, DORA und ISO 37301 Compliance Management Systems
- Reduktion operativer Risiken und Haftungsrisiken für Management und MLRO
Die 6. EU-Geldwäsche-Richtlinie (6AMLD, 2024/1640) erweitert die kriminalrechtliche Haftung erheblich:
1. ERWEITERTES VERSTÄNDNIS VON MONEY LAUNDERING
- 22 Vortaten (statt bisher variable nationale Listen)
- Einschließlich Steuerstraftaten (Tax Crimes)
- Self-Laundering (Täter wäscht eigene Erträge) ist strafbar
- Aiding and Abetting (Beihilfe) und Attempt (Versuch) sind strafbar
- Unternehmen können strafrechtlich belangt werden
- Sanktionen: Geldbußen, Geschäftsverbote, Lizenzentzug
- Voraussetzung: Tat wurde von Führungsperson begangen ODER mangelnde Aufsicht ermöglichte Tat
- Management Liability bei vorsätzlicher oder grob fahrlässiger Pflichtverletzung
- Directors & Officers können persönlich strafrechtlich verfolgt werden
- Relevante Positionen: Board, CEO, CFO, MLRO, Compliance Officer
- Mindestens 4 Jahre Haftstrafe für schwere Geldwäsche
- Bei erschwerenden Umständen (organisierte Kriminalität): bis zu 8 Jahre
- Geldbußen: bis zu 10% des weltweiten Jahresumsatzes oder 5 Millionen EUR
- Warnung des Kunden vor SAR-Filing: Straftat (§ 41 FM-GwG)
- Behinderung von Ermittlungen: Straftat
- Vernichtung von Beweismitteln: Straftat
- Gut dokumentierte CDD/EDD-Prozesse
- Nachvollziehbare Risk Assessments
- Rechtzeitiges SAR-Filing (ohne unnötigen Aufschub)
- Vollständige Audit Trails
- Regelmäßige Mitarbeiterschulungen
- Unabhängige AML-Audits
KPI-Dashboard – Die 10 wichtigsten AML- und Compliance-Metriken
Hinweis: Die folgenden KPIs dienen als Best-Practice-Beispiele für die interne Steuerung. Die konkrete Ausgestaltung hängt vom Geschäftsmodell, Risikoprofil, Produktumfang und regulatorischem Status des Instituts ab.
Operational KPI Overview
| KPI | Aktuell | Vorperiode | Zielwert | Status |
|---|---|---|---|---|
| Alert Volume (Monthly Average) | 1.247 | 1.113 | < 1.500 | ✓ |
| Alert Closure Rate (SLA < 48h) | 96 % | 94 % | ≥ 95 % | ✓ |
| False Positive Rate | 82 % | 85 % | < 80 % (optimal: 75 %) | ⚠ |
| SARs Filed (FIU Reports) | 17 | 14 | Trend-Monitoring | – |
| SAR Filing Timeliness | 100 % | 100 % | Gesetzlich: 100 % | ✓ |
| EDD Coverage (% Kundenbasis) | 14 % | 13 % | 10–15 % | ✓ |
| Average Risk Score | 42 / 100 | 41 / 100 | < 50 | ✓ |
| KYC Refresh On-Time | 98 % | 96 % | > 95 % | ✓ |
| Screening Hit Rate | 0,43 % | 0,48 % | < 0,5 % | ✓ |
| Onboarding Reject Rate | 2,1 % | 1,9 % | < 3 % | ✓ |
Regulatorische Einordnung ausgewählter KPIs
SAR Filing Timeliness:
- Gesetzliche Pflicht: unverzügliche Meldung ohne unnötigen Aufschub
- Best Practice laut Aufsichtspraxis (z. B. FMA):
- KPI-Ziel: 100 % Compliance ohne Ausnahme
- Typische Intervalle (Beispiel):
- Low Risk: 24 Monate
- Medium Risk: 12 Monate
- High Risk: 6 Monate
- AMLR verlangt: risikobasierten Ansatz, keine starre Fristenlogik.
- Alert Volume: +12 % MoM
- False Positives: 82 %
- SARs Filed: +3 gegenüber Vorquartal
- EDD Coverage stabil bei 14 %
Management Action Items
- False Positive Rate reduzieren
- Alert Volume weiter monitoren
- SAR Timeliness absichern
Häufige Fehler: Die 15 größten Risiken
❌ 1. Risk Appetite fehlt → Willkürliche Entscheidungen, keine Governance, AMLR-Verstoß
❌ 2. Manuelles Screening → Skaliert nicht, hohe False Positive Rate, ineffizient
❌ 3. Keine UBO-Daten → FIU-SAR Ablehnung, unvollständige Due Diligence, AMLR-Verstoß
❌ 4. Event-Driven Monitoring fehlt → Sleeping Risks (Behavioral Changes undetected)
❌ 5. Alert Backlog über 7 Tage → FMA Kritik, Compliance-Risiko, potenzielle Sanktionen
❌ 6. Kein Audit Trail → Unnachvollziehbar, Audit-Findings garantiert, AMLR-Verstoß
❌ 7. PEP nur Name-Screening → Unvollständig (RCA = Relatives & Close Associates fehlen), FATF-Non-Compliance
❌ 8. Source of Funds ignoriert → High-Risk Customers akzeptiert ohne Plausibilität, ML-Risiko
❌ 9. Staff Training fehlt → Liability (Mitarbeiter erkennen SAR-würdige Fälle nicht), 6AMLD-Risiko
❌ 10. Keine Escalation-Prozesse → MLRO Blindspot (Alerts versacken in 1st Line), SAR-Verzögerung
❌ 11. KPI nur intern → Board nicht informiert, keine strategische Steuerung, Governance-Lücke
❌ 12. False Positive über 90% → Ineffizienz, hohe Operational Costs, Staff Burnout, verpasste True Positives
❌ 13. Crypto ohne Travel Rule → TFR-Non-Compliance (VASP-to-VASP Transfers über 1.000 EUR)
❌ 14. Onboarding SLA über 5 Tage → Customer Churn, Competitive Disadvantage
❌ 15. Keine Vendor Due Diligence bei Outsourcing → AMLR-Verstoß, GDPR-Risiko, potenzielle Datenschutzverletzungen
„Was tun als Nächstes?" – Der 3-Stufen-Rollout
STUFE 1: BLUEPRINT ASSESSMENT (1 Woche)
- Tag 1-2: Download Kit Review (Checklist, Templates)
- Tag 3-4: Gap Analysis (Ist vs. AMLR/6AMLD/FM-GwG)
- Tag 5: Priorisierung (Quick Wins vs. Long-Term)
- Output: Gap Report + Prioritized Backlog
- Woche 1: Scope Definition (1 Product, z.B. SEPA Payments)
- Woche 2: Process Design (Onboarding Flow + Decision Matrix)
- Woche 3: Tool Selection mit Vendor Due Diligence (eKYC, Screening, Case Management)
- Woche 4: Full Process Test (10 Onboardings + 5 Alerts)
- Output: Pilot Report + Lessons Learned + Go/No-Go Decision
- Woche 1-4: Tool Integration (API, Webhooks, Audit Logs) + Outsourcing-Verträge
- Woche 5-8: Process Automation (Rules, Workflows, Thresholds)
- Woche 9-10: Staff Training (1st Line, 2nd Line, MLRO) inkl. 6AMLD-Haftung
- Woche 11: Soft Launch (20% Customer Base)
- Woche 12: Full Rollout + KPI Dashboard Go-Live
- Output: Production-Ready System + Board KPI Report + Group-wide Rollout (wenn zutreffend)
Q1: Wann muss ich AMLR umsetzen? A: Direkt anwendbar ab 10.07.2027. Keine Transposition notwendig (EU-Verordnung).
WICHTIG: Vorbereitung 2026 dringend empfohlen!
- Q1 2026: Gap Assessment (2 Wochen)
- Q2-Q3 2026: Tool Selection + Process Design (8-12 Wochen)
- Q4 2026: Pilot + Staff Training (4-8 Wochen)
- Q1 2027: Full Rollout + FMA Readiness
Q2: Welche Tools sind Pflicht? A: Keine spezifischen Tools vorgeschrieben. AMLR und MiCA schreiben keine Vendor-Auswahl vor. Tool-Auswahl erfolgt risk-based basierend auf Geschäftsmodell und Risikoprofil.
Beispiele (keine Empfehlung):
- eKYC: z.B. Jumio, Onfido, Sumsub, IDnow
- Screening: z.B. WorldCheck (Refinitiv), Dow Jones Risk & Compliance, ComplyAdvantage
- Case Management: z.B. Actimize (NICE), SAS AML, FICO
Q3: Wie oft KYC Refresh? A: Beispielhafte Zyklen in Anlehnung an RBA und Marktstandard:
- Low Risk: 24 Monate
- Medium-High Risk: 12 Monate
- PEP: 6 Monate
Die konkreten Zyklen müssen Sie basierend auf Ihrem unternehmensweiten Risikoassessment festlegen und dokumentieren.
Q4: SAR Frist FIU? A: Gesetzliche Pflicht: Ohne unnötigen Aufschub (vgl. FM-GwG §41, GwG §43). "Ohne unnötigen Aufschub" bedeutet unverzügliche Meldung ab dem Zeitpunkt der Kenntnis durch MLRO.
FMA-Praxis (orientierend): Idealerweise am selben Tag, spätestens innerhalb weniger Werktage gemäß FMA-Hinweisen.
Internes SLA: 5 Werktage ab MLRO-Entscheidung kann als interner Steuerungs-Benchmark dienen, ersetzt aber nicht die gesetzliche Sofortpflicht.
Target: 100% Compliance mit gesetzlicher Meldefrist.
Q5: Wer ist MLRO? A: Designated Person gemäß AMLR-Anforderungen:
- Unabhängig von 1st Line (Customer Operations)
- Board-Zugang und direkte Reporting-Linie zu CEO/Board
- FIU-Liaison
- Keine Doppelrolle mit operativen Geschäftstätigkeiten
- Angemessene Ressourcen und Befugnisse
- Reporting nicht an COO/CFO, sondern direkt an Board
- EU-Hosting (GDPR Art. 44-50) oder angemessenes Schutzniveau bei Drittland
- Data Processing Agreement (DPA) gemäß GDPR Art. 28
- Audit-Rechte vertraglich gesichert (on-site oder remote)
- Sub-Processors vollständig deklariert und geprüft
- Backup & Disaster Recovery dokumentiert und getestet
- Exit-Strategie und Datenmigrations-Plan vorhanden
- FM-GwG/GwG Data Residency Requirements beachtet
Zusätzlich:
- Wallet Screening (Mixing Services, High-Risk Exchanges, Tornado Cash)
- MiCA-Compliance ab 30.12.2024
- Enhanced Monitoring bei Crypto-Ramps (Beispiel: über 10.000 EUR/Tag → Source of Funds)
- EDD bei High-Value Crypto (Beispiel: über 50.000 EUR Einzeltransaktion)
- Ist-Analyse gegen AMLR/6AMLD/FM-GwG
- Identifikation von Compliance-Gaps
- Prioritized Roadmap mit Quick Wins
- Process Design für 1 Produktlinie
- Tool Evaluation und Vendor Due Diligence
- Full Process Test (10 Onboardings + 5 Alerts)
- Go/No-Go Recommendation
- Unter 75% = exzellent (benötigt ML-Modelle + kontinuierliche Rule-Tuning)
- Über 90% = ineffizient (Rule Optimization dringend notwendig, hohe Kosten, Staff Burnout)
Q10: KYC Refresh automatisierbar? A: Ja, weitgehend automatisierbar:
- Time-Driven Trigger (24M/12M/6M - beispielhafte Zyklen)
- Automatische E-Mail mit Update-Link (eKYC Re-Verification)
- Customer Self-Service Portal für Document Upload
- Workflow-Engine für Status-Tracking
- EDD-Fällen (MLRO-Review erforderlich)
- Screening Hits (PEP/Sanctions)
- Komplexen Corporate Structures (UBO-Updates)
6AMLD (strafrechtlich):
- Mindestens 4 Jahre Haftstrafe für schwere Geldwäsche
- Bei erschwerenden Umständen: bis zu 8 Jahre
- Management Liability (persönliche Haftung von Board, CEO, CFO, MLRO, Compliance Officer)
- Haftung juristischer Personen (Unternehmen als Ganzes)
- Tipping-Off: Straftat (Warnung des Kunden vor SAR)
- Lizenzentzug möglich (FMA/BaFin)
- Reputational Damage
- Geschäftsverbote
- Erstmalige Implementierung (AMLR/6AMLD-Compliance)
- Komplexe Geschäftsmodelle (Crypto, Cross-Border, Gruppe)
- FMA/BaFin-Audit Vorbereitung
- Tool Selection (RFP Management mit Vendor Due Diligence)
- Group-wide Harmonization (mehrere Entitäten)
- Outsourcing-Arrangements (Vertragsprüfung, SLA-Design)
- Standard-Modellen (SEPA Payments, Low-Risk)
- Kleine Kundenbasis (unter 10.000 Kunden)
- Keine Gruppenstruktur
- Verfügbare interne Compliance-Ressourcen
BONUS-DOKUMENTE (NEU):
Über NEXORA:
NEXORA Unternehmensberatung GmbH, Wien: Spezialisiert auf Compliance, RegTech und digitale Prozesse für FinTechs, CASPs und Payments im DACH-Raum. Von Risk Assessment bis Go-Live – mit praktischen Blueprints, Templates und Hands-On Support.
Unsere Expertise:
- AML/KYC Compliance (AMLR, 6AMLD, FM-GwG, GwG)
- MiCA & DORA Implementation
- RegTech Tool Selection & Integration
- Process Optimization & Automation
- Group-wide Compliance Harmonization
- Vendor Due Diligence & Outsourcing Management
- Risk-based Approach (AMLR/EBA-konform)
- Praxisorientierte Templates (sofort einsetzbar)
- Keine Vendor-Kickbacks (neutrale Beratung)
- Fixed-Scope Angebote (Kostentransparenz)
Anforderungen variieren je:
- Geschäftsmodell (Payments, Lending, Crypto, FX)
- Jurisdiktion (Österreich, Deutschland, andere EU-Länder)
- Risikoprofil (Kundensegment, Transaktionsvolumen, Produktportfolio)
- Gruppenstruktur (standalone vs. multi-entity)
- Outsourcing-Arrangements (inhouse vs. externe Dienstleister)
Individuelle Beratung durch qualifizierte Rechtsanwälte oder Compliance-Experten wird empfohlen, insbesondere bei:
- Erstmalige Lizenzierung (FMA/BaFin, inkl. PSD2/EMI/MiCA-Lizenzierung)
- Komplexen grenzüberschreitenden Strukturen
- Gruppenweiten Compliance-Frameworks
- Aufsichtsprüfungen (FMA/BaFin-Audits)
Quellen & Links
EU-Rechtsakte:
- AMLR (EU) 2024/1624 – Direkt anwendbar ab 10.07.2027
- 6AMLD (EU) 2024/1640 – Transposition bis 10.07.2027
- EU-Geldtransferverordnung (TFR) – Travel Rule für Crypto
- MiCA (EU) 2023/1114 – Markets in Crypto-Assets Regulation
- EBA Guidelines on ML/TF Risk Factors (EBA/GL/2021/02)
- EBA Guidelines on Customer Due Diligence (EBA/GL/2022/XX)
- FATF Recommendations (40 Recommendations + Interpretive Notes)
- FATF Public Statements (High-Risk & Non-Cooperative Jurisdictions, quarterly updates)
- FMA Hinweise zu AML (Österreichische Finanzmarktaufsicht)
- BaFin Merkblätter zu GwG (Deutsche Bundesanstalt für Finanzdienstleistungsaufsicht)
- FM-GwG (Österreichisches Finanzmarkt-Geldwäschegesetz)
- GwG (Deutsches Geldwäschegesetz)
- EU High-Risk 3rd Countries (Delegated Regulation Updates) 14. GDPR (EU) 2016/679 – Data Protection Regulation
Beratung benötigt?
Vereinbaren Sie ein kostenloses Erstgespräch mit dem NEXORA-Team.