Zurück zu allen Artikeln
SCALESUCCESSCOMPLIANCE

AML/KYC Blueprint 2026: Von Risk Assessment zu Onboarding und laufendem Monitoring (EU AMLR & 6AMLD)

·
27 min
AML/KYC Blueprint 2026: Von Risk Assessment zu Onboarding und laufendem Monitoring (EU AMLR & 6AMLD)

Autor: Nexora Team, NEXORA Unternehmensberatung GmbH Stand: Januar 2026 | Lesezeit: 16 Minuten

Dieser Blueprint liefert FinTechs, Crypto-Anbietern und Payments einen kompletten End-to-End-Prozess für AML/KYC unter EU AMLR & 6AMLD: Risk Assessment Templates, Onboarding Decision Trees, Monitoring Playbook und Governance-Rollen. Mit praktischen Checklisten und einem Download-Kit.

Die 7 wichtigsten Punkte:

Risk Assessment alle 12 Monate (Enterprise + Customer/Product/Channel) → Risk Appetite Statement | KPI Target: 100% Documentation Coverage

Onboarding: eKYC + UBO + Source of Funds → Decision Matrix (Auto Approve/EDD/Reject) | Target: unter 10 Minuten für Low Risk

Monitoring: Behavioral + Transaction Rules → Alert Lifecycle (Triage → Investigate → Report → SAR) | Target: 95% unter 48 Stunden Closure

Screening: Sanctions/PEP/Adverse Media real-time + batch → Hit Rates unter 0,5% target | False Positives unter 80%

Governance: MLRO + 1st/2nd Line + IT → Board KPI Dashboard | Target: Quarterly Review 100%

KYC Refresh: Low Risk 24 Monate | High Risk 12 Monate | PEP 6 Monate (beispielhafte Zyklen in Anlehnung an RBA)

SAR Filing: FIU ohne unnötigen Aufschub (Praxis: idealerweise am selben Tag, spätestens innerhalb weniger Werktage gemäß FMA-Hinweisen)

Wichtiger Hinweis zur Anwendung dieses Blueprints

Alle in diesem Blueprint genannten Schwellenwerte, Risk Scores, SLAs und Prozesse sind beispielhaft und dienen zur Illustration eines risk-based approach gemäß AMLR (EU) 2024/1624 und 6AMLD (EU) 2024/1640.

Jede Institution muss:

  • Ihre eigene Methodik basierend auf dem unternehmensweiten Risikoassessment entwickeln
  • Schwellenwerte an das eigene Geschäftsmodell anpassen
  • Nationale Vorgaben (z.B. FM-GwG in Österreich, GwG in Deutschland) berücksichtigen
  • Den risk-based approach dokumentieren und regelmäßig überprüfen
Für Unternehmensgruppen gelten zusätzlich die Anforderungen an group-wide risk assessment und group-wide policies gemäß AMLR Art. 8-9.

Zielbild: Was bedeutet „professionelles AML/KYC"?

Professionelles AML/KYC bedeutet einen automatisierten, risk-based Prozess mit folgendem Flow:

Kunde → Risk Score → CDD/EDD → Ongoing Monitoring → Alerts → SARs → FIU

Parallel läuft das Screening (PEP/Sanctions) und Transaction Monitoring, das bei Behavioral Changes Alerts auslöst.

Das Ergebnis: Ein zu 100% nachvollziehbarer Audit Trail, Board-ready KPI und Skalierbarkeit von 10.000 auf 1 Million Kunden.

Blueprint-Übersicht: Die drei Hauptschritte

Der AML/KYC-Prozess besteht aus drei Hauptschritten:

SCHRITT 1: RISK ASSESSMENT

  • Enterprise Risk Assessment (jährlich, AMLR-konform)
  • Product/Channel/Customer Risk Assessment
  • Group-wide Risk Assessment (für Unternehmensgruppen)
  • Output: Risk Appetite Statement + Risk Matrix
SCHRITT 2: ONBOARDING / CDD / eKYC
  • 6-Schritte-Prozess: Pre-Fill → ID Check → UBO → Purpose → Screening → Decision
  • Decision Matrix: Auto-Approve / CDD / EDD / Reject basierend auf Risk Score
  • Output: Customer File (Immutable Audit Trail)
SCHRITT 3: LAUFENDES MONITORING
  • Transaction Monitoring Rules (8 Beispiele)
  • Alert Lifecycle: Generation → Triage → Investigation → MLRO → SAR → Closure
  • Screening Stack: Real-Time + Daily Batch + Weekly Deep
  • Output: Alerts → SARs → Board KPI Dashboard
Alle drei Schritte führen zum MLRO + Reporting, der quartalsweise dem Board berichtet und die FIU-Liaison übernimmt.

Schritt 1: Risk Assessment

Frequenz und Outputs

Wie oft:

  • Enterprise Risk Assessment: jährlich (Q4) gemäß AMLR Art. 8
  • Product/Channel Risk Assessment: bei Launch oder wesentlicher Änderung
  • Group-wide Risk Assessment: jährlich (für Gruppen gemäß AMLR Art. 9)
  • Ad-hoc Review: bei regulatorischen Änderungen oder signifikanten Vorfällen
Was wird erstellt:
  • Risk Appetite Statement (Board-genehmigt)
  • Methodik-Dokument (EBA-Guidelines-konform)
  • Risiko-Matrix (3×3 oder 4×4, institutsspezifisch)
  • Risiko-Register (Living Document)
  • Group-wide Policies (wenn zutreffend)
Risk Matrix: 3×3 Beispiel

WICHTIG: Diese Matrix ist beispielhaft. Jede Institution muss ihre eigene Matrix basierend auf ihrem Geschäftsmodell und unternehmensweiten Risikoassessment entwickeln.

Die Risiko-Matrix bewertet vier Kriterien:

KRITERIUM 1: JURISDIKTION (40% Gewichtung - Beispiel)

  • Niedrig (Score 1): EU Tier 1 (Österreich, Deutschland, Niederlande, Frankreich)
  • Mittel (Score 2): EU Tier 2, Eastern EU (Polen, Tschechien, Ungarn)
  • Hoch (Score 3): High-Risk 3rd Countries gemäß FATF-Listen und EU-Delegierter Verordnung
KRITERIUM 2: PRODUCT (30% Gewichtung - Beispiel)
  • Niedrig (Score 1): SEPA Payments unter 15.000 EUR
  • Mittel (Score 2): FX Trading, Lending über 15.000 EUR
  • Hoch (Score 3): Crypto, Cash über 50.000 EUR
KRITERIUM 3: CHANNEL (20% Gewichtung - Beispiel)
  • Niedrig (Score 1): App/Website (Authenticated, starke KYC)
  • Mittel (Score 2): Agent Network (Semi-Authenticated)
  • Hoch (Score 3): P2P, ATM (höheres Anonymitätsrisiko)
KRITERIUM 4: CUSTOMER TYPE (10% Gewichtung - Beispiel)
  • Niedrig (Score 1): Retail (KYC, Low Velocity)
  • Mittel (Score 2): SME, Freelance (Mid Velocity)
  • Hoch (Score 3): HNWI, PEP, Complex Structures
Risk Score Formel

WICHTIGER HINWEIS: Diese Formel ist beispielhaft und dient zur Illustration eines risk-based approach. Jede Institution muss ihre eigene Methodik entwickeln, die empirisch validiert wird (z.B. durch historische SAR-Rate pro Segment) und dem unternehmensweiten Risikoassessment gemäß AMLR entspricht.

Beispielhafte Formel:

  • Risk Score (0-100) = (0,40 × Jurisdiction Score × 33,33) + (0,30 × Product Score × 33,33) + (0,20 × Channel Score × 33,33) + (0,10 × Customer Type × 33,33)
  • Dabei gilt: Score 1 = 0 Punkte | Score 2 = 50 Punkte | Score 3 = 100 Punkte
Beispielrechnung: Ein Kunde aus Polen (Score 2) + Crypto (Score 3) + Website (Score 1) + Retail (Score 1) ergibt: (0,40 × 50) + (0,30 × 100) + (0,20 × 0) + (0,10 × 0) = 20 + 30 + 0 + 0 = 50 Punkte (MITTEL)

Die Gewichtungen müssen durch Ihre eigene Risikoanalyse begründet und dokumentiert werden.

RISK APPETITE STATEMENT 2026 – BEISPIEL

1. STRATEGISCHE ZIELE

  • Wachstum: +30% Kunden pro Jahr (SEPA + Crypto)
  • Compliance: 0 materielle FMA-Findings
  • Effizienz: Alert Closure unter 48h in 95% der Fälle
2. RISIKOTOLERANZ
  • Alert Closure SLA: 95% unter 48h | 100% unter 5 Tage (internes Ziel)
  • False Positive Rate: unter 80% (Target: 75%)
  • EDD-Trigger: Risk Score über 70/100 (beispielhafte Schwelle)
  • Auto-Reject: Score über 90/100 in Kombination mit bestätigtem Sanctions-Treffer oder gravierenden Risikofaktoren
  • SAR Filing: Ohne unnötigen Aufschub gemäß FM-GwG (internes SLA: am selben Tag, spätestens innerhalb weniger Werktage)
3. REVIEW & GOVERNANCE
  • Quarterly MLRO Report (Board)
  • Annual Enterprise Risk Assessment (AMLR Art. 8)
  • Group-wide Risk Assessment (wenn zutreffend, AMLR Art. 9)
  • Monthly Alert KPI Review (Compliance Committee)
  • Ad-hoc bei High-Impact Events (über 500.000 EUR SAR)
  • Unabhängige AML-Prüfungen in risikoreichen Konstellationen
4. ESCALATION THRESHOLDS
  • 50.000 EUR+ Transaction → 2nd Line Review
  • PEP/Sanctions Hit → MLRO Immediate
  • Crypto über 100.000 EUR/Tag → EDD + Source of Wealth
  • High-Risk 3rd Country → Auto-EDD (kein automatisches Auto-Approve)
Genehmigt: MLRO | CFO | CEO | Datum: 01.01.2026 Review: Q4 2026

Datenquellen für Risk Assessment

  • FATF Public Statements (High-Risk & Non-Cooperative Jurisdictions)
  • EU High-Risk 3rd Countries (Delegated Regulation gemäß AMLR)
  • EBA Guidelines on ML/TF Risk Factors (EBA/GL/2021/02)
  • OECD Financial Action Task Force (Mutual Evaluation Reports)
  • Nationale Aufsichtshinweise (FMA Österreich, BaFin Deutschland)
  • Internal Data: SAR History, Alert Volume, False Positive Rates
Schritt 2: Onboarding / CDD / eKYC

Der 6-Schritte Onboarding-Prozess

STEP 1: PRE-FILL

  • Name, Geburtsdatum, Nationalität (API oder Manual)
  • Output: Customer Profile (Draft)
STEP 2: ID CHECK (eKYC)
  • Document Scan (Passport oder eID)
  • Liveness Detection (Selfie)
  • OCR + Validation (MRZ)
  • Tools (Beispiele, keine Empfehlung): Jumio, Onfido, Sumsub, IDnow
  • Hinweis: Bei Verwendung externer eKYC-Anbieter sind DPA, SLA, Audit-Rechte und Vendor Due Diligence gemäß AMLR-Outsourcing-Anforderungen erforderlich
  • Output: ID Verified ✓ oder Failed ✗
STEP 3: UBO IDENTIFICATION (Legal Entities)
  • Company Register Extract (API, Zugriff auf zentrale BO-Register gemäß AMLR)
  • Über 25% Ownership Chain (AMLR-Schwelle)
  • UBO Declaration (Self-Certification)
  • Output: UBO List + Prozent Ownership
STEP 4: PURPOSE & SOURCE OF FUNDS
  • Questionnaire: Purpose of Business Relationship
  • Expected Activity (Volume, Frequency)
  • Source of Funds (Salary/Business/Inheritance)
  • Output: Purpose Statement + SoF Evidence (bei EDD)
STEP 5: SCREENING (PEP / SANCTIONS / ADVERSE MEDIA)
  • Real-Time API (Beispiele: WorldCheck, Dow Jones, Refinitiv – keine Vendor-Empfehlung; Auswahl nach RFP-Prozess mit Vendor Due Diligence gemäß AMLR/GDPR-Anforderungen)
  • Fuzzy Match (Name + Geburtsdatum + Nationalität)
  • Hit Review (False Positive Elimination)
  • Output: Clear ✓ oder Hit → Manual Review
STEP 6: DECISION (AUTO / EDD / REJECT)
  • Risk Score Calculation
  • Decision Matrix Application
  • MLRO Escalation (wenn Score über 70 - beispielhafte Schwelle)
  • Output: Account Activated | EDD Initiated | Rejected
Decision Matrix: Die fünf Risikostufen

WICHTIGER HINWEIS: Alle Schwellenwerte, Scores und SLAs in dieser Decision Matrix sind beispielhaft und müssen an das eigene Geschäftsmodell, das unternehmensweite Risikoassessment und nationale Vorgaben (z.B. FM-GwG in Österreich) angepasst werden.

RISK SCORE 0-29: AUTO-APPROVE (Beispiel)

  • Dokumente: eID (Passport/National ID) + Adressnachweis (optional) + Screening Clear
  • SLA: unter 10 Minuten
  • Action: 1st Line nur Info (kein Review notwendig)
  • KYC Refresh: 24 Monate (beispielhafter Zyklus in Anlehnung an RBA; AMLR verlangt risikobasierten und anlassbezogenen Refresh, keine fixen gesetzlichen Zyklen)
RISK SCORE 30-49: STANDARD CDD (Beispiel)
  • Dokumente: eID + Adressnachweis + Source of Funds (Statement) + Purpose of Account + Screening Clear
  • SLA: unter 24 Stunden
  • Action: 1st Line Review (Plausibility Check)
  • KYC Refresh: 12-24 Monate
RISK SCORE 50-69: ENHANCED CDD (Beispiel)
  • Dokumente: Alle CDD-Dokumente + Source of Funds (Belege) + Expected Activity (Detail) + UBO (wenn Legal Entity)
  • SLA: unter 48 Stunden
  • Action: 2nd Line Review
  • KYC Refresh: 12 Monate
RISK SCORE 70-89: EDD (ENHANCED DUE DILIGENCE) (Beispiel)
  • Dokumente: Alle Enhanced CDD-Dokumente + Source of Wealth (Tax Return, Bank Statements über 6 Monate) + UBO Verification (Legal Register Extract) + Adverse Media Research + Site Visit (optional bei High-Risk Business)
  • SLA: unter 5 Werktage (internes SLA)
  • Action: MLRO Approval erforderlich
  • KYC Refresh: 6 Monate (PEP) oder 12 Monate
RISK SCORE 90-100: AUTO-REJECT (Nur in Kombination mit gravierenden Faktoren)
  • Trigger: Bestätigter Sanctions-Treffer (keine False Positive) ODER High-Risk 3rd Country ohne mögliche Mitigation ODER Internal Blacklist Entry ODER mehrere gravierende Risikofaktoren
  • Wichtig: PEP an sich löst EDD aus, aber kein generelles Verbot oder Auto-Reject gemäß FATF-Standards
  • Action: Blacklist Entry (nach MLRO-Review) + MLRO Notification + SAR Filing (bei begründetem Verdacht)
  • Next: No Appeal (außer Sanctions False Positive nach Re-Review)
Wann EDD? Die 10 Trigger-Kriterien

Gemäß AMLR und FATF-Recommendations ist EDD erforderlich bei:

  • PEP-Status (Politically Exposed Persons - obligatorische EDD, aber kein automatisches Geschäftsverbot)
  • High-Risk 3rd Country gemäß FATF-Listen und EU-Delegierter Verordnung
  • Crypto/High-Value (Beispiel: Einzeltransaktion über 50.000 EUR oder Tageslimit über 100.000 EUR)
  • UBO über 25% unklar (Complex Ownership Structures)
  • Adverse Media Hits (Financial Crime, Corruption, Terrorism)
  • Cash-Intensive Business (Beispiel: Taxi, Gastronomie, Wechselstuben über 10.000 EUR/Monat)
  • Geo-Hopping (3+ Länder innerhalb 30 Tage - beispielhafte Schwelle)
  • Inconsistent Profile (Low Income + High Transactions)
  • Previous SAR Filed (Historical Red Flag)
  • Complex Corporate Structure (über 3 Layers, Offshore SPVs)
Die konkreten Schwellenwerte müssen Sie an Ihr Risikoassessment anpassen.

Customer File: Was wird dokumentiert?

Jeder Kunde erhält ein immutable Audit Trail mit folgenden 10 Komponenten gemäß AMLR-Dokumentationspflichten:

  • Application Form (Timestamp, IP, User Agent)
  • ID Document Scan (Front, Back, MRZ Data)
  • Liveness Check (Video/Selfie + AI Score)
  • Screening Results (API Response + Manual Review)
  • Risk Score Calculation (Formula + Inputs)
  • Decision Log (Auto/EDD/Reject + Rationale)
  • UBO Declaration (wenn applicable, Zugriff auf zentrale BO-Register)
  • Source of Funds/Wealth (Belege, wenn EDD)
  • MLRO Approval (wenn Score über 70)
  • KYC Refresh Date (basierend auf Risk-based approach)
Aufbewahrungsfrist: Mindestens 5 Jahre nach Beendigung der Geschäftsbeziehung (AMLR/FM-GwG)

Schritt 3: Laufendes Monitoring

Die drei Monitoring-Kategorien

KATEGORIE 1: EVENT-DRIVEN

  • KYC Refresh (risikobasierte Zyklen gemäß AMLR)
  • Behavioral Change (z.B. Velocity +300% MoM)
  • Geo-Wechsel (Login von High-Risk Country)
  • Customer Request (Account Upgrade)
  • Adverse Media Alert (Batch Screening)
KATEGORIE 2: TIME-DRIVEN
  • Quarterly Risk Score Review (alle Kunden)
  • Monthly PEP Re-Screening (PEP-Flagged)
  • Annual Enterprise Risk Assessment (AMLR Art. 8)
KATEGORIE 3: TRANSACTION-DRIVEN
  • Threshold Breach (Beispiel: über 15.000 EUR SEPA, über 1.000 EUR Crypto gemäß EU-Geldtransferverordnung/TFR)
  • Rule-Based Alert (Velocity, Structuring)
  • Suspicious Pattern (ML Model Score über 0,8)
  • Sanction Screening Hit (Real-Time)
Transaction Monitoring: 8 konkrete Rules (Beispiele)

WICHTIG: Diese Rules sind beispielhaft. Schwellenwerte müssen an Ihr Geschäftsmodell und Risikoassessment angepasst werden.

TM-01: VELOCITY CHECK

  • Logic: über 10 Transaktionen pro 24h ODER über 50.000 EUR pro 24h
  • Alert Action: L1 Review unter 4h
TM-02: GEO-HOPPING
  • Logic: 3+ Länder innerhalb 7 Tage (exkl. EU Tier 1)
  • Alert Action: EDD + Source of Funds
TM-03: STRUCTURING (SMURFING)
  • Logic: 9× zwischen 9.000-9.900 EUR innerhalb 24h (unter 10.000 EUR Limit)
  • Alert Action: SAR Preparation
TM-04: CRYPTO FIAT RAMP
  • Logic: über 10.000 EUR pro Tag (Crypto → Fiat)
  • Alert Action: Source of Funds Required
  • Hinweis: Travel Rule bei über 1.000 EUR gemäß AMLR Art. 45-46 für CASPs, EU-Geldtransferverordnung (TFR), IVMS101-Format
TM-05: ROUND-TRIPPING
  • Logic: In/Out gleicher Betrag innerhalb 48h
  • Alert Action: L2 Investigation
TM-06: HIGH-RISK COUNTRY EXPOSURE
  • Logic: Transaction FROM/TO FATF Blacklist/Greylist
  • Alert Action: Enhanced Review
TM-07: DORMANT ACCOUNT ACTIVATION
  • Logic: 0 Activity über 180 Tage DANN über 5.000 EUR Transaction
  • Alert Action: Low Priority + Profile Check
TM-08: INCONSISTENT PROFILE
  • Logic: Income 2.000 EUR/Monat BUT Spending über 20.000 EUR/Monat
  • Alert Action: MLRO Escalation
Alert Lifecycle: Die 6 Schritte im Detail

STEP 1: ALERT GENERATION

  • Source: Transaction Rule | Behavioral Model | Screening Hit
  • Priority: High (MLRO unter 1h) | Medium (unter 4h) | Low (unter 24h)
  • Assignment: Auto-Route to 1st Line Queue
STEP 2: TRIAGE (1st Line)
  • SLA: unter 4 Stunden (internes Ziel: 95%)
  • Action: Review Transaction History (30 Tage)
  • Decision: FALSE POSITIVE → Close | POSSIBLE TRUE POSITIVE → Escalate to 2nd Line | UNCLEAR → Request Additional Info
  • Output: Triage Decision + Notes
STEP 3: INVESTIGATION (2nd Line)
  • SLA: unter 24 Stunden (internes Ziel: 90%)
  • Action: Deep-Dive Transaction Analysis (90 Tage), Customer Interview (wenn notwendig), External Data (OSINT, Adverse Media), Pattern Analysis
  • Decision: FALSE POSITIVE → Close | TRUE POSITIVE (No SAR) → Enhanced Monitoring | TRUE POSITIVE (SAR) → Escalate to MLRO
  • Output: Investigation Report (2-5 Seiten)
STEP 4: MLRO REVIEW
  • SLA: unter 48 Stunden (internes Ziel: 100%)
  • Action: Review Investigation Report + Supporting Evidence
  • Decision: NO SAR → Close + Enhanced Monitoring | SAR REQUIRED → Draft SAR | ACCOUNT ACTION → Freeze/Close + SAR
  • Output: MLRO Decision + SAR Trigger
STEP 5: SAR FILING (FIU)
  • Gesetzliche Pflicht: Ohne unnötigen Aufschub (vgl. FM-GwG §41, GwG §43) – "ohne unnötigen Aufschub" bedeutet unverzügliche Meldung ab dem Zeitpunkt der Kenntnis
  • Internes SLA (orientiert an FMA-Praxis): Idealerweise am selben Tag, spätestens innerhalb weniger Werktage gemäß FMA-Hinweisen
  • Wichtig: Die tatsächliche Umsetzung hängt von den Umständen des Einzelfalls ab; das interne SLA dient der Prozesssteuerung, ersetzt aber nicht die gesetzliche Sofortpflicht
  • Content: Customer Profile, Suspicious Activity Description, Transaction Details, Investigation Summary, Supporting Documents
  • Submission: FIU Portal (Encrypted)
  • Tipping-Off Verbot: § 41 FM-GwG - Keine Information an Kunden über SAR-Filing (Straftat bei Verstoß)
  • Output: SAR Reference Number + Acknowledgement
STEP 6: CLOSURE & DOCUMENTATION
  • Action: Update Customer Risk Score, Tag Account (Enhanced Monitoring / Closed / SAR Filed), Archive Alert File (Immutable), Update KPI Dashboard
  • Output: Closed Alert + Audit Trail (mindestens 5 Jahre Aufbewahrung nach Beendigung der Geschäftsbeziehung gemäß AMLR/FM-GwG)
Screening-Stack: Der 3-Tier-Ansatz

TIER 1: REAL-TIME SCREENING (unter 100ms)

  • Trigger: Onboarding | Login | Transaction über 15.000 EUR (beispielhafter Schwellenwert)
  • Data Sources: UN Consolidated Sanctions List, EU Sanctions List, OFAC SDN List, National PEP Lists, Internal Blacklist
  • Tools (Beispiele, keine Empfehlung): WorldCheck, Dow Jones, ComplyAdvantage
  • Vendor Due Diligence: Bei Nutzung externer Screening-Anbieter sind DPA, SLA, Audit-Rechte, Prüfung der Subprozessoren und regelmäßige Performance-Bewertung gemäß AMLR-Outsourcing-Anforderungen erforderlich
  • Match Logic: Fuzzy (Levenshtein Distance unter 2) + Geburtsdatum ±2 Jahre
  • Output: CLEAR ✓ oder HIT → Manual Review Queue
  • KPI Target: unter 100ms Response Time | Hit Rate unter 0,5%
TIER 2: DAILY BATCH SCREENING
  • Trigger: Daily 02:00 CET (alle aktive Kunden)
  • Data Sources: Tier 1 Sources (Updated Lists), Adverse Media, Expanded PEP (RCA = Relatives & Close Associates), Negative News, Court Records
  • Match Logic: Fuzzy + Contextual (Industry, Location)
  • Output: New Hits → 1st Line Review Queue (unter 24h SLA)
  • KPI Target: 100% Customer Base Daily | unter 1% New Hit Rate
TIER 3: WEEKLY DEEP SCREENING (High-Risk Cohort)
  • Trigger: Weekly (PEP, High-Risk Score über 70, EDD Customers)
  • Data Sources: UBO Network Analysis (Zugriff auf zentrale BO-Register), Complex Structure Detection, Cross-Border Linkage, Deep Web OSINT, Industry Watchlists
  • Match Logic: Manual Investigation + OSINT Tools
  • Output: Enhanced Profile + Risk Score Update
  • KPI Target: 100% High-Risk Cohort Weekly | unter 5% Escalation Rate
TARGET METRICS:
  • Overall Hit Rate: unter 0,5% (Tier 1) | unter 1% (Tier 2) | unter 5% (Tier 3)
  • False Positive Rate: unter 80% (internes Ziel: 75%)
  • Time to Resolution: unter 24h (Tier 1+2) | unter 5 Tage (Tier 3)
  • Data Freshness: unter 24h (Daily Updates from Vendors)
Governance & Rollenmodell

Die sechs Hauptrollen:

MLRO (MONEY LAUNDERING REPORTING OFFICER) – 2nd Line

  • SAR-Filing Ownership (FIU Liaison ohne unnötigen Aufschub)
  • Alert Escalation Review (High-Priority unter 1h)
  • Risk Appetite Statement Owner
  • Quarterly Board KPI Reporting
  • FMA Contact Person (Regulatory Inquiries)
  • Unabhängig von 1st Line (Operational)
  • Reporting direkt an Board/CEO (keine Zwischenebene)
1ST LINE (CUSTOMER OPERATIONS)
  • Onboarding Execution (Low Risk Auto-Approve)
  • Alert Triage (unter 4h SLA, False Positive Elimination)
  • Customer Communication (Document Requests)
  • KYC Refresh Initiation (Time-Driven + Event-Driven)
2ND LINE (COMPLIANCE & RISK)
  • Alert Investigation (Deep Dive, unter 24h SLA)
  • EDD Review & Approval (Risk Score über 70 - beispielhaft)
  • Monitoring Rule Optimization (False Positive Reduction)
  • Policy Development Support
  • Vendor Performance Monitoring (bei Outsourcing)
IT & SECURITY
  • Tool Integration (Screening, Case Management, eKYC)
  • Audit Trail Architecture (Immutable Logs)
  • Data Security (Encryption, Access Control, GDPR-Compliance)
  • Performance Monitoring (API Latency, Uptime)
  • Outsourcing Technical Management (SLA-Monitoring)
COMPLIANCE OFFICER (POLICY OWNER)
  • AML/KYC Policy Ownership (Annual Review)
  • Training Delivery (Staff + Management)
  • Regulatory Change Monitoring (AMLR Updates, FMA/BaFin Guidance)
  • Internal Audit Coordination
  • Group-wide Policy Coordination (bei Unternehmensgruppen)
BOARD / CEO
  • Risk Appetite Approval (Annual)
  • Quarterly KPI Review (Dashboard)
  • Resource Allocation (Budget, Headcount)
  • Regulatory Relationship (FMA/BaFin Liaison)
  • Group-wide Oversight (bei Unternehmensgruppen)
  • Genehmigung wesentlicher Outsourcing-Arrangements
Group-Wide Governance (für Unternehmensgruppen)

Gemäß AMLR Art. 9 gelten für Unternehmensgruppen zusätzliche Anforderungen:

1. GROUP-WIDE RISK ASSESSMENT

  • Konsolidiertes Risikoassessment über alle Gruppenentitäten
  • Berücksichtigung grenzüberschreitender Risiken
  • Zentrale Dokumentation und Reporting
2. GROUP-WIDE POLICIES & PROCEDURES
  • Einheitliche AML/KYC-Policies für alle Gruppengesellschaften
  • Anpassung an lokale regulatorische Anforderungen (höherer Standard gilt)
  • Zentrale Policy-Governance mit lokalem Anpassungsrecht
3. CENTRALIZED OVERSIGHT
  • Group MLRO oder Group Compliance Officer
  • Zentrales Reporting an Group Board
  • Koordination von SAR-Filing über Entitäten hinweg
  • Information Sharing innerhalb der Gruppe (unter Beachtung von Data Protection)
4. GROUP-WIDE CONTROLS
  • Einheitliche Monitoring Rules und Screening Standards
  • Zentrale Watchlist-Verwaltung
  • Konsolidiertes KPI Dashboard
  • Group-wide Training & Awareness Programme
5. AUDIT & REVIEW
  • Unabhängige AML-Prüfungen auf Group-Level
  • Koordination lokaler Audits
  • Eskalationsmechanismen bei Verstößen
Dokumentation: Group-wide AML/KYC Framework (Living Document, jährliches Review)

Outsourcing & Reliance

Bei Verwendung externer Dienstleister (eKYC, Screening, Case Management) sind gemäß AMLR folgende Anforderungen zu beachten:

1. VENDOR DUE DILIGENCE

  • Technische Evaluierung (Proof-of-Concept)
  • Finanzielle Stabilität (Jahresabschlüsse, Ratings)
  • Compliance Posture (ISO 27001, SOC 2, GDPR-Zertifizierungen)
  • Referenzen und Track Record
2. VERTRAGSGESTALTUNG
  • Data Processing Agreement (DPA) gemäß GDPR Art. 28
  • Service Level Agreement (SLA) mit klaren Performance Metrics
  • Audit-Rechte (jährliches Prüfungsrecht vor Ort oder remote)
  • Exit-Klauseln und Datenmigrations-Plan
  • Haftungsregelungen bei Datenverlust oder Compliance-Verstößen
3. SUB-PROCESSORS
  • Vollständige Offenlegung aller Sub-Processors
  • Prüfung der Sub-Processor-Standorte (EU vs. Drittland)
  • Vertragliche Bindung der Sub-Processors an gleiche Standards
4. DATA LOCALIZATION
  • EU-Hosting für KYC-Daten (GDPR-konform)
  • Klärung von Data Residency Requirements (z.B. FM-GwG)
  • Backup-Standorte innerhalb EU
5. PERFORMANCE MONITORING
  • Regelmäßige Überprüfung der False Positive Rate (Screening)
  • API Uptime und Response Time (eKYC unter 100ms)
  • Quarterly Business Reviews mit Vendor
  • Eskalationsprozess bei Performance-Problemen
6. REGULATORY OVERSIGHT
  • Vendor muss Aufsichtsprüfungen durch FMA/BaFin ermöglichen
  • Vendor muss auf Anfrage Dokumentation und Logs bereitstellen
  • Incident Reporting Pflicht (Datenschutzverletzungen, System-Ausfälle)
Dokumentation: Vendor Due Diligence File (pro Vendor), Vendor Register (zentral)

RACI-Matrix – Rollen- und Verantwortlichkeitsverteilung

Die RACI-Matrix ist ein bewährtes Governance-Instrument zur klaren Zuordnung von Verantwortlichkeiten in regulatorisch sensiblen Prozessen (z. B. AML, Compliance, Risk Management, Outsourcing).

Bedeutung der Rollen (Legende):

  • R – Responsible (Verantwortlich für die Durchführung)
Die Rolle, die die operative Umsetzung der Aufgabe übernimmt.
  • A – Accountable (Gesamtverantwortung)
Trägt die finale Entscheidungs- und Ergebnisverantwortung. Pro Prozess sollte idealerweise nur eine Accountable-Rolle definiert sein.
  • C – Consulted (Einbezogen)
Wird fachlich konsultiert und liefert Input vor Entscheidungen.
  • I – Informed (Informiert)
Wird über Ergebnisse oder Entscheidungen informiert, ohne aktiv einzugreifen.
Prozess / AktivitätMLRO1st Line2nd LineITComplianceBoard
Annual Risk AssessmentACRCRI
Group-wide Risk AssessmentGroup MLRO: ALocal MLROs: RGroup Compliance: RGroup Board: I
Onboarding Approval (Low Risk < 30)A (Escalation)RCII
EDD Approval (High Risk > 70)AICIRI
Alert Triage (SLA < 4h)IRA (Escalation)I
SAR Filing (ohne unnötigen Aufschub)A / RICCI
Vendor Selection (Outsourcing)CICRAA (Genehmigung)
Quarterly KPI Review (Board Reporting)RCCCCA

Interpretation aus Governance- und Compliance-Sicht:

  • MLRO (Money Laundering Reporting Officer)
Trägt die fachliche Kernverantwortung für risikorelevante Prozesse, insbesondere bei SAR-Meldungen, EDD-Fällen und Eskalationen.
  • 1st Line of Defense
Zuständig für operative Umsetzung (Onboarding, Alert-Bearbeitung, Kundendatenpflege).
  • 2nd Line of Defense / Compliance-Funktion
Kontrolliert Prozesse, definiert Methodiken und übernimmt unabhängige Qualitätssicherung.
  • IT-Funktion
Verantwortlich für technische Umsetzung, Monitoring-Systeme und Outsourcing-Implementierung.
  • Board / Geschäftsleitung
Übernimmt Governance-Verantwortung, Genehmigungen bei kritischen Entscheidungen sowie strategische KPI-Überwachung.

Regulatorischer Mehrwert der RACI-Struktur

Eine sauber definierte RACI-Matrix unterstützt:

  • klare Aufsichtsprüfungen (FMA, BaFin, ECB)
  • Nachweis von funktionaler Trennung (Segregation of Duties)
  • Erfüllung von Anforderungen aus AMLD, MiCA, DORA und ISO 37301 Compliance Management Systems
  • Reduktion operativer Risiken und Haftungsrisiken für Management und MLRO
6AMLD & Kriminalrechtliche Haftung

Die 6. EU-Geldwäsche-Richtlinie (6AMLD, 2024/1640) erweitert die kriminalrechtliche Haftung erheblich:

1. ERWEITERTES VERSTÄNDNIS VON MONEY LAUNDERING

  • 22 Vortaten (statt bisher variable nationale Listen)
  • Einschließlich Steuerstraftaten (Tax Crimes)
  • Self-Laundering (Täter wäscht eigene Erträge) ist strafbar
  • Aiding and Abetting (Beihilfe) und Attempt (Versuch) sind strafbar
2. HAFTUNG JURISTISCHER PERSONEN
  • Unternehmen können strafrechtlich belangt werden
  • Sanktionen: Geldbußen, Geschäftsverbote, Lizenzentzug
  • Voraussetzung: Tat wurde von Führungsperson begangen ODER mangelnde Aufsicht ermöglichte Tat
3. PERSÖNLICHE HAFTUNG VON FÜHRUNGSKRÄFTEN
  • Management Liability bei vorsätzlicher oder grob fahrlässiger Pflichtverletzung
  • Directors & Officers können persönlich strafrechtlich verfolgt werden
  • Relevante Positionen: Board, CEO, CFO, MLRO, Compliance Officer
4. MINDESTSTRAFEN
  • Mindestens 4 Jahre Haftstrafe für schwere Geldwäsche
  • Bei erschwerenden Umständen (organisierte Kriminalität): bis zu 8 Jahre
  • Geldbußen: bis zu 10% des weltweiten Jahresumsatzes oder 5 Millionen EUR
5. TIPPING-OFF & OBSTRUCTION
  • Warnung des Kunden vor SAR-Filing: Straftat (§ 41 FM-GwG)
  • Behinderung von Ermittlungen: Straftat
  • Vernichtung von Beweismitteln: Straftat
6. SCHUTZ DURCH COMPLIANCE
  • Gut dokumentierte CDD/EDD-Prozesse
  • Nachvollziehbare Risk Assessments
  • Rechtzeitiges SAR-Filing (ohne unnötigen Aufschub)
  • Vollständige Audit Trails
  • Regelmäßige Mitarbeiterschulungen
  • Unabhängige AML-Audits
Diese Maßnahmen sind der beste Schutz gegen persönliche und unternehmensbezogene Haftung.

KPI-Dashboard – Die 10 wichtigsten AML- und Compliance-Metriken

Hinweis: Die folgenden KPIs dienen als Best-Practice-Beispiele für die interne Steuerung. Die konkrete Ausgestaltung hängt vom Geschäftsmodell, Risikoprofil, Produktumfang und regulatorischem Status des Instituts ab.

Operational KPI Overview

KPIAktuellVorperiodeZielwertStatus
Alert Volume (Monthly Average)1.2471.113< 1.500
Alert Closure Rate (SLA < 48h)96 %94 %≥ 95 %
False Positive Rate82 %85 %< 80 % (optimal: 75 %)
SARs Filed (FIU Reports)1714Trend-Monitoring
SAR Filing Timeliness100 %100 %Gesetzlich: 100 %
EDD Coverage (% Kundenbasis)14 %13 %10–15 %
Average Risk Score42 / 10041 / 100< 50
KYC Refresh On-Time98 %96 %> 95 %
Screening Hit Rate0,43 %0,48 %< 0,5 %
Onboarding Reject Rate2,1 %1,9 %< 3 %

Regulatorische Einordnung ausgewählter KPIs

SAR Filing Timeliness:

  • Gesetzliche Pflicht: unverzügliche Meldung ohne unnötigen Aufschub
  • Best Practice laut Aufsichtspraxis (z. B. FMA):
→ Idealerweise am selben Arbeitstag, spätestens innerhalb weniger Werktage
  • KPI-Ziel: 100 % Compliance ohne Ausnahme
KYC Refresh Cycles:
  • Typische Intervalle (Beispiel):
  • Low Risk: 24 Monate
  • Medium Risk: 12 Monate
  • High Risk: 6 Monate
  • AMLR verlangt: risikobasierten Ansatz, keine starre Fristenlogik.
Trend Analysis – Management Summary:
  • Alert Volume: +12 % MoM
→ Regel-Review empfohlen (z. B. TM-01, TM-02)
  • False Positives: 82 %
→ Ziel 75 % → Rule Optimization geplant (Q2 2026)
  • SARs Filed: +3 gegenüber Vorquartal
→ Im erwarteten Bereich (~0,3 % der Alert-Basis)
  • EDD Coverage stabil bei 14 %
→ High-Risk-Kohorte wird angemessen überwacht

Management Action Items

  • False Positive Rate reduzieren
→ Velocity Rule TM-01: Threshold-Test +20 %
  • Alert Volume weiter monitoren
→ Kapazitätsplanung: +1 FTE in Q2 evaluieren
  • SAR Timeliness absichern
→ Aktueller Prozess zeigt stabile Performance

Häufige Fehler: Die 15 größten Risiken

1. Risk Appetite fehlt → Willkürliche Entscheidungen, keine Governance, AMLR-Verstoß

2. Manuelles Screening → Skaliert nicht, hohe False Positive Rate, ineffizient

3. Keine UBO-Daten → FIU-SAR Ablehnung, unvollständige Due Diligence, AMLR-Verstoß

4. Event-Driven Monitoring fehlt → Sleeping Risks (Behavioral Changes undetected)

5. Alert Backlog über 7 Tage → FMA Kritik, Compliance-Risiko, potenzielle Sanktionen

6. Kein Audit Trail → Unnachvollziehbar, Audit-Findings garantiert, AMLR-Verstoß

7. PEP nur Name-Screening → Unvollständig (RCA = Relatives & Close Associates fehlen), FATF-Non-Compliance

8. Source of Funds ignoriert → High-Risk Customers akzeptiert ohne Plausibilität, ML-Risiko

9. Staff Training fehlt → Liability (Mitarbeiter erkennen SAR-würdige Fälle nicht), 6AMLD-Risiko

10. Keine Escalation-Prozesse → MLRO Blindspot (Alerts versacken in 1st Line), SAR-Verzögerung

11. KPI nur intern → Board nicht informiert, keine strategische Steuerung, Governance-Lücke

12. False Positive über 90% → Ineffizienz, hohe Operational Costs, Staff Burnout, verpasste True Positives

13. Crypto ohne Travel Rule → TFR-Non-Compliance (VASP-to-VASP Transfers über 1.000 EUR)

14. Onboarding SLA über 5 Tage → Customer Churn, Competitive Disadvantage

15. Keine Vendor Due Diligence bei Outsourcing → AMLR-Verstoß, GDPR-Risiko, potenzielle Datenschutzverletzungen

„Was tun als Nächstes?" – Der 3-Stufen-Rollout

STUFE 1: BLUEPRINT ASSESSMENT (1 Woche)

  • Tag 1-2: Download Kit Review (Checklist, Templates)
  • Tag 3-4: Gap Analysis (Ist vs. AMLR/6AMLD/FM-GwG)
  • Tag 5: Priorisierung (Quick Wins vs. Long-Term)
  • Output: Gap Report + Prioritized Backlog
STUFE 2: PILOT (4 Wochen)
  • Woche 1: Scope Definition (1 Product, z.B. SEPA Payments)
  • Woche 2: Process Design (Onboarding Flow + Decision Matrix)
  • Woche 3: Tool Selection mit Vendor Due Diligence (eKYC, Screening, Case Management)
  • Woche 4: Full Process Test (10 Onboardings + 5 Alerts)
  • Output: Pilot Report + Lessons Learned + Go/No-Go Decision
STUFE 3: ENTERPRISE ROLLOUT (12 Wochen)
  • Woche 1-4: Tool Integration (API, Webhooks, Audit Logs) + Outsourcing-Verträge
  • Woche 5-8: Process Automation (Rules, Workflows, Thresholds)
  • Woche 9-10: Staff Training (1st Line, 2nd Line, MLRO) inkl. 6AMLD-Haftung
  • Woche 11: Soft Launch (20% Customer Base)
  • Woche 12: Full Rollout + KPI Dashboard Go-Live
  • Output: Production-Ready System + Board KPI Report + Group-wide Rollout (wenn zutreffend)
FAQ: 12 häufig gestellte Fragen

Q1: Wann muss ich AMLR umsetzen? A: Direkt anwendbar ab 10.07.2027. Keine Transposition notwendig (EU-Verordnung).

WICHTIG: Vorbereitung 2026 dringend empfohlen!

  • Q1 2026: Gap Assessment (2 Wochen)
  • Q2-Q3 2026: Tool Selection + Process Design (8-12 Wochen)
  • Q4 2026: Pilot + Staff Training (4-8 Wochen)
  • Q1 2027: Full Rollout + FMA Readiness
Risiko bei späterem Start: Umsetzungsdruck, höhere Consulting-Kosten (Vendor-Kapazitäten ausgebucht), potenzielle Go-Live Delays, FMA Scrutiny bei Non-Compliance ab 10.07.2027.

Q2: Welche Tools sind Pflicht? A: Keine spezifischen Tools vorgeschrieben. AMLR und MiCA schreiben keine Vendor-Auswahl vor. Tool-Auswahl erfolgt risk-based basierend auf Geschäftsmodell und Risikoprofil.

Beispiele (keine Empfehlung):

  • eKYC: z.B. Jumio, Onfido, Sumsub, IDnow
  • Screening: z.B. WorldCheck (Refinitiv), Dow Jones Risk & Compliance, ComplyAdvantage
  • Case Management: z.B. Actimize (NICE), SAS AML, FICO
⚠️ Wichtig: Vendor Selection sollte strukturierten RFP-Prozess mit Proof-of-Concept, Cost-Benefit-Analyse und Vendor Due Diligence durchlaufen. Prüfung von: DPA (GDPR Art. 28), SLA, Audit-Rechte, Sub-Processors, Data Localization (EU-Hosting), Performance Metrics. NEXORA unterstützt bei neutraler Tool-Auswahl (keine Vendor-Kickbacks).

Q3: Wie oft KYC Refresh? A: Beispielhafte Zyklen in Anlehnung an RBA und Marktstandard:

  • Low Risk: 24 Monate
  • Medium-High Risk: 12 Monate
  • PEP: 6 Monate
Wichtig: AMLR verlangt einen risikobasierten und anlassbezogenen Refresh, keine fixen gesetzlichen Zyklen. Event-Driven zusätzlich bei Behavioral Changes (z.B. Velocity +300%, Geo-Wechsel, Transaction Volume Spike).

Die konkreten Zyklen müssen Sie basierend auf Ihrem unternehmensweiten Risikoassessment festlegen und dokumentieren.

Q4: SAR Frist FIU? A: Gesetzliche Pflicht: Ohne unnötigen Aufschub (vgl. FM-GwG §41, GwG §43). "Ohne unnötigen Aufschub" bedeutet unverzügliche Meldung ab dem Zeitpunkt der Kenntnis durch MLRO.

FMA-Praxis (orientierend): Idealerweise am selben Tag, spätestens innerhalb weniger Werktage gemäß FMA-Hinweisen.

Internes SLA: 5 Werktage ab MLRO-Entscheidung kann als interner Steuerungs-Benchmark dienen, ersetzt aber nicht die gesetzliche Sofortpflicht.

Target: 100% Compliance mit gesetzlicher Meldefrist.

Q5: Wer ist MLRO? A: Designated Person gemäß AMLR-Anforderungen:

  • Unabhängig von 1st Line (Customer Operations)
  • Board-Zugang und direkte Reporting-Linie zu CEO/Board
  • FIU-Liaison
  • Keine Doppelrolle mit operativen Geschäftstätigkeiten
  • Angemessene Ressourcen und Befugnisse
  • Reporting nicht an COO/CFO, sondern direkt an Board
Q6: Cloud OK für KYC-Daten? A: Ja, wenn folgende Bedingungen erfüllt sind:
  • EU-Hosting (GDPR Art. 44-50) oder angemessenes Schutzniveau bei Drittland
  • Data Processing Agreement (DPA) gemäß GDPR Art. 28
  • Audit-Rechte vertraglich gesichert (on-site oder remote)
  • Sub-Processors vollständig deklariert und geprüft
  • Backup & Disaster Recovery dokumentiert und getestet
  • Exit-Strategie und Datenmigrations-Plan vorhanden
  • FM-GwG/GwG Data Residency Requirements beachtet
Q7: Crypto-spezifisch? A: Travel Rule (TFR) für Transfers über 1.000 EUR (VASP-to-VASP) gemäß AMLR Art. 45-46 für CASPs und EU-Geldtransferverordnung (TFR). IVMS101-Format für Originator/Beneficiary Data.

Zusätzlich:

  • Wallet Screening (Mixing Services, High-Risk Exchanges, Tornado Cash)
  • MiCA-Compliance ab 30.12.2024
  • Enhanced Monitoring bei Crypto-Ramps (Beispiel: über 10.000 EUR/Tag → Source of Funds)
  • EDD bei High-Value Crypto (Beispiel: über 50.000 EUR Einzeltransaktion)
Q8: Kosten Pilot? A: 2 Wochen Gap Assessment (Fixed Scope: 4.950 EUR zzgl. USt.) umfasst:
  • Ist-Analyse gegen AMLR/6AMLD/FM-GwG
  • Identifikation von Compliance-Gaps
  • Prioritized Roadmap mit Quick Wins
Pilot 4 Wochen (Time & Material oder Fixed: 12.500-18.000 EUR zzgl. USt., abhängig von Scope) umfasst:
  • Process Design für 1 Produktlinie
  • Tool Evaluation und Vendor Due Diligence
  • Full Process Test (10 Onboardings + 5 Alerts)
  • Go/No-Go Recommendation
Q9: False Positive Rate realistisch? A: 75-85% ist Industrie-Standard für Transaction Monitoring.
  • Unter 75% = exzellent (benötigt ML-Modelle + kontinuierliche Rule-Tuning)
  • Über 90% = ineffizient (Rule Optimization dringend notwendig, hohe Kosten, Staff Burnout)
False Positives sind unvermeidbar (Balance zwischen Catch-Rate und Effizienz), aber durch kontinuierliche Optimierung reduzierbar.

Q10: KYC Refresh automatisierbar? A: Ja, weitgehend automatisierbar:

  • Time-Driven Trigger (24M/12M/6M - beispielhafte Zyklen)
  • Automatische E-Mail mit Update-Link (eKYC Re-Verification)
  • Customer Self-Service Portal für Document Upload
  • Workflow-Engine für Status-Tracking
Manuell nur bei:
  • EDD-Fällen (MLRO-Review erforderlich)
  • Screening Hits (PEP/Sanctions)
  • Komplexen Corporate Structures (UBO-Updates)
Q11: Welche Sanktionen bei Non-Compliance? A: AMLR: Bis zu 10% des weltweiten Jahresumsatzes oder 5 Millionen EUR (je nachdem was höher ist).

6AMLD (strafrechtlich):

  • Mindestens 4 Jahre Haftstrafe für schwere Geldwäsche
  • Bei erschwerenden Umständen: bis zu 8 Jahre
  • Management Liability (persönliche Haftung von Board, CEO, CFO, MLRO, Compliance Officer)
  • Haftung juristischer Personen (Unternehmen als Ganzes)
  • Tipping-Off: Straftat (Warnung des Kunden vor SAR)
Zusätzlich:
  • Lizenzentzug möglich (FMA/BaFin)
  • Reputational Damage
  • Geschäftsverbote
Q12: Brauche ich externe Beratung? A: Empfohlen bei:
  • Erstmalige Implementierung (AMLR/6AMLD-Compliance)
  • Komplexe Geschäftsmodelle (Crypto, Cross-Border, Gruppe)
  • FMA/BaFin-Audit Vorbereitung
  • Tool Selection (RFP Management mit Vendor Due Diligence)
  • Group-wide Harmonization (mehrere Entitäten)
  • Outsourcing-Arrangements (Vertragsprüfung, SLA-Design)
DIY möglich mit Blueprint + Templates bei:
  • Standard-Modellen (SEPA Payments, Low-Risk)
  • Kleine Kundenbasis (unter 10.000 Kunden)
  • Keine Gruppenstruktur
  • Verfügbare interne Compliance-Ressourcen
Hybrid-Ansatz: Gap Assessment extern + Implementation intern (mit Templates)

BONUS-DOKUMENTE (NEU):

Über NEXORA:

NEXORA Unternehmensberatung GmbH, Wien: Spezialisiert auf Compliance, RegTech und digitale Prozesse für FinTechs, CASPs und Payments im DACH-Raum. Von Risk Assessment bis Go-Live – mit praktischen Blueprints, Templates und Hands-On Support.

Unsere Expertise:

  • AML/KYC Compliance (AMLR, 6AMLD, FM-GwG, GwG)
  • MiCA & DORA Implementation
  • RegTech Tool Selection & Integration
  • Process Optimization & Automation
  • Group-wide Compliance Harmonization
  • Vendor Due Diligence & Outsourcing Management
Unsere Methodik:
  • Risk-based Approach (AMLR/EBA-konform)
  • Praxisorientierte Templates (sofort einsetzbar)
  • Keine Vendor-Kickbacks (neutrale Beratung)
  • Fixed-Scope Angebote (Kostentransparenz)
Dieser Blueprint stellt keine Rechtsberatung dar. Die Inhalte sind allgemeiner Natur und ersetzen keine individuelle rechtliche Beurteilung nach FM-GwG (Österreich), GwG (Deutschland) und einschlägigem nationalen Recht (z.B. Gewerbeordnung, Bankwesengesetz, Zahlungsdienstegesetz).

Anforderungen variieren je:

  • Geschäftsmodell (Payments, Lending, Crypto, FX)
  • Jurisdiktion (Österreich, Deutschland, andere EU-Länder)
  • Risikoprofil (Kundensegment, Transaktionsvolumen, Produktportfolio)
  • Gruppenstruktur (standalone vs. multi-entity)
  • Outsourcing-Arrangements (inhouse vs. externe Dienstleister)
Alle im Blueprint genannten Schwellenwerte, Risk Scores, SLAs und Prozesse sind beispielhaft und müssen an das eigene unternehmensweite Risikoassessment gemäß AMLR (EU) 2024/1624 Art. 8-9 angepasst werden. Der risk-based approach muss dokumentiert und regelmäßig überprüft werden.

Individuelle Beratung durch qualifizierte Rechtsanwälte oder Compliance-Experten wird empfohlen, insbesondere bei:

  • Erstmalige Lizenzierung (FMA/BaFin, inkl. PSD2/EMI/MiCA-Lizenzierung)
  • Komplexen grenzüberschreitenden Strukturen
  • Gruppenweiten Compliance-Frameworks
  • Aufsichtsprüfungen (FMA/BaFin-Audits)
Die Inhalte wurden nach bestem Wissen erstellt (Stand: Januar 2026), jedoch keine Gewähr für Vollständigkeit, Aktualität und Richtigkeit. Regulatorische Anforderungen ändern sich laufend (FMA/BaFin Guidance, EBA Updates, FATF Recommendations).

Quellen & Links

EU-Rechtsakte:

  • AMLR (EU) 2024/1624 – Direkt anwendbar ab 10.07.2027
  • 6AMLD (EU) 2024/1640 – Transposition bis 10.07.2027
  • EU-Geldtransferverordnung (TFR) – Travel Rule für Crypto
  • MiCA (EU) 2023/1114 – Markets in Crypto-Assets Regulation
  • EBA Guidelines on ML/TF Risk Factors (EBA/GL/2021/02)
  • EBA Guidelines on Customer Due Diligence (EBA/GL/2022/XX)
  • FATF Recommendations (40 Recommendations + Interpretive Notes)
  • FATF Public Statements (High-Risk & Non-Cooperative Jurisdictions, quarterly updates)
  • FMA Hinweise zu AML (Österreichische Finanzmarktaufsicht)
  • BaFin Merkblätter zu GwG (Deutsche Bundesanstalt für Finanzdienstleistungsaufsicht)
  • FM-GwG (Österreichisches Finanzmarkt-Geldwäschegesetz)
  • GwG (Deutsches Geldwäschegesetz)
  • EU High-Risk 3rd Countries (Delegated Regulation Updates) 14. GDPR (EU) 2016/679 – Data Protection Regulation
© 2026 NEXORA Unternehmensberatung GmbH. Alle Rechte vorbehalten.

Beratung benötigt?

Vereinbaren Sie ein kostenloses Erstgespräch mit dem NEXORA-Team.

Kostenlose Beratung
AML/KYC Blueprint 2026: Von Risk Assessment zu Onboarding und laufendem Monitoring (EU AMLR & 6AMLD) | NEXORA