EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

Reifegrad GwG-TF CEMAC · Dispositiv zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung

Ihr GwG-TF-Dispositiv CEMAC, Themenfeld für Themenfeld gemessen und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

Reifegrad GwG-TF CEMAC · Dispositiv zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung

Governance des DispositivsN1 → N5
RisikoklassifizierungN1 → N5
Identifizierung und KundenkenntnisN1 → N5
Verstärkte SorgfaltspflichtN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance des Dispositivs6484
Risikoklassifizierung5379
Identifizierung und Kundenkenntnis6182
Verstärkte Sorgfaltspflicht3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Enterprise Europe Network
  • Chambre de commerce et d'industrie
  • EDIH Network
  • Caisse des Dépôts
  • Interreg Danube Region
  • ODA

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Règlement CEMAC n° 01/CEMAC/UMAC/CM du 11 avril 2016 portant prévention et répression du blanchiment de capitaux, du financement du terrorisme et de la prolifération en Afrique centrale, et textes d’application COBAC-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die Maßnahme, die beide verbindet, verwandelt eine Feststellung in eine Entwicklung.

Werden politisch exponierte Personen identifiziert und einer verstärkten Sorgfaltspflicht unterzogen?

  1. N1

    Kein Identifizierungsprozess für PEP. Der Status wird nur durch ein externes Ereignis erkannt.

  2. N2

    Eine Frage ist in der Akte zur Geschäftsanbahnung vorgesehen, wird aber unregelmäßig beantwortet, ohne dass daraus spezifische Maßnahmen folgen.

  3. N3

    PEP werden bei Geschäftsanbahnung identifiziert, die Genehmigung einer benannten hierarchischen Ebene ist erforderlich, und eine verstärkte Überwachung der Transaktionen wird angewendet.

  4. N4

    Die Identifizierung stützt sich auf ein automatisiertes Filtering von Bestand und Transaktionsströmen, die Herkunft des Vermögens ist dokumentiert und die Akten werden in festgelegter Periodizität überprüft.

  5. N5

    Das Dispositiv wird anhand der Kontrollergebnisse, aufgetretener Fälle und der Listenentwicklung überarbeitet, mit dokumentierter Nachverfolgung der Überarbeitungen und Kennzahlen, die dem Aufsichtsorgan vorgelegt werden.

Maßnahme für den Übergang von N2 zu N3

Die PEP-Qualifizierung im Kontoeröffnungsprozess blockierend gestalten, die zur Genehmigung der Geschäftsanbahnung berechtigte hierarchische Ebene benennen und im vierteljährlichen Compliance-Ausschuss eine Stichprobe von Akten kontrollieren.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf CEMAC.

Worum es in diesem Referenzrahmen geht

Die CEMAC-Verordnung zur Geldwäschebekämpfung bildet die gemeinsame Grundlage für Kreditinstitute, Mikrofinanzinstitute, Zahlungsinstitute, Wechselstuben und weitere verpflichtete Unternehmen der sechs Staaten der Wirtschafts- und Währungsgemeinschaft Zentralafrikas. Sie schreibt einen risikobasierten Ansatz vor: dokumentierte Klassifizierung von Kunden, Produkten, Vertriebskanälen und geografischen Zonen, verhältnismäßige Sorgfaltsmaßnahmen, verstärkte Sorgfaltspflicht für politisch exponierte Personen und Korrespondenzbankbeziehungen, Verdachtsmeldung an die nationale Finanzermittlungsstelle. Die COBAC kontrolliert die Umsetzung im Rahmen ihrer Vor-Ort- und Unterlagenprüfungen.

Die Schwierigkeit liegt nicht im Kennen des Textes, sondern im Nachweis, dass das Dispositiv funktioniert. Wird die Risikoklassifizierung tatsächlich zur Steuerung der Sorgfaltspflicht genutzt, oder bleibt sie ein einmal jährlich überarbeitetes Nebendokument? Wurde der Kundenbestand, der vor Einführung der aktuellen Verfahren aufgenommen wurde, regularisiert, und nach welchem Nachholplan? Werden die durch das Filtering generierten Alerts fristgerecht bearbeitet, mit dokumentierter Entscheidung, oder häufen sie sich mangels Ressourcen an? Viele Institute verfügen über formal konforme schriftliche Verfahren bei sehr unterschiedlicher Umsetzung je Filiale.

Zwei Kontextfaktoren prägen die Prioritäten. Zum einen die gegenseitige Evaluierung der Zonen-Jurisdiktionen durch die GABAC, eine regionale Einrichtung nach FATF-Vorbild, die den Fokus vom Text auf die gemessene Wirksamkeit des Dispositivs verschiebt. Zum anderen der Aufschwung von Mobile Money und Zahlungsdiensten, der den erfassten Kreis auf Akteure ausweitet, deren Geschäftsanbahnung digitalisiert ist und deren Volumen hoch sind. Ein Irrtum tritt häufig auf: Die Einhaltung der CEMAC-Verordnung befreit nicht von den eigenen Pflichten gegenüber ausländischen Korrespondenzbanken, deren Dokumentationsanforderungen häufig strenger sind.

Die Compliance-Prüfung und die Reifegrad-Analyse beantworten nicht dieselbe Frage. Die Prüfung stellt das Vorhandensein einer Pflicht fest und schließt mit einer Abweichung oder Konformität ab. Die Analyse verortet jede Praxis auf einer progressiven Skala und zeigt die konkrete Maßnahme auf, die zum nächsten Niveau führt. Für ein GwG-TF-Dispositiv ist diese Unterscheidung entscheidend: Ein Verfahren existiert oder existiert nicht, aber seine Aneignung durch das Netzwerk lässt sich in Abstufungen messen.

Bei Datamensio ist der Referenzrahmen einsatzbereit und anpassbar. Die KI passt Themenfelder, Fragen und Niveaus an Ihr Profil als verpflichtetes Unternehmen an, ob Kreditinstitut, Mikrofinanzinstitut oder Zahlungsinstitut, oder erstellt eine Variante auf Basis Ihrer eigenen Verfahren und internen Kontrollberichte.

Referenznorm: Règlement CEMAC n° 01/CEMAC/UMAC/CM du 11 avril 2016 portant prévention et répression du blanchiment de capitaux, du financement du terrorisme et de la prolifération en Afrique centrale, et textes d’application COBAC

Die bewerteten Themenfelder

  • Governance des Dispositivs

    Einbindung von Aufsichts- und Leitungsorgan, Benennung und Positionierung des Compliance-Verantwortlichen als Ansprechpartner und Meldeperson gegenüber der ANIF, zugewiesene Ressourcen, Berichterstattung an den Vorstand.

  • Risikoklassifizierung

    Kartierung nach Kundschaft, Produkten, Vertriebskanälen und geografischen Zonen, Bewertungsmethode, Überarbeitungsfrequenz, tatsächliche Nutzung zur Steuerung der Sorgfaltspflicht.

  • Identifizierung und Kundenkenntnis

    Bei Geschäftsanbahnung erhobene Unterlagen, Identifizierung des wirtschaftlich Berechtigten, Prüfung der Mittelherkunft, Fernanbahnung von Geschäftsbeziehungen, Regularisierung des Altbestands.

  • Verstärkte Sorgfaltspflicht

    Umgang mit politisch exponierten Personen, Korrespondenzbankbeziehungen, Geschäfte mit Risikojurisdiktionen, Schwellenwerte und hierarchische Genehmigungsentscheidungen.

  • Überwachung der Transaktionen

    Dispositiv zur Erkennung auffälliger Transaktionen, Parametrierung von Szenarien und Schwellenwerten, Sanktions- und Listenfiltering, Bearbeitung und Abschlussfrist von Alerts.

  • Verdachtsmeldung

    Interner Meldeweg, Analysekriterien, Formalisierung der Entscheidung über die Meldung oder Nichtmeldung, Übermittlung an die ANIF, Vertraulichkeit und Verbot der Offenlegung.

  • Aufbewahrung und Nachvollziehbarkeit

    Dauer und Integrität der Aufbewahrung von Kundenakten und Transaktionsunterlagen, Zugänglichkeit bei behördlicher Anforderung, Prüfpfad der Sorgfaltsentscheidungen.

  • Schulung und Sensibilisierung

    Schulungsplan nach Zielgruppe, Abdeckung des Filialnetzes, Anpassung an neue Produkte, Erfolgskontrolle, Sensibilisierung neuer Mitarbeitender.

  • Interne Kontrolle des Dispositivs

    Kontrollen erster und zweiter Ebene, Prüfplan der Innenrevision zur GwG-TF-Thematik, Nachverfolgung der Empfehlungen, Jahresbericht an die COBAC.

  • Auslagerung und vermittelnde Dritte

    Einsatz von Vermittlern und Agenten, Kontrolle delegierter Sorgfaltspflichten, vertragliche Regelung, Überwachung von Dienstleistern bei der Geschäftsanbahnung.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Ersetzt diese Analyse eine Konformitätsbescheinigung gegenüber der COBAC?

Nein. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet den Austausch mit der Aufsichtsbehörde vor. Es stellt weder eine Bescheinigung noch eine Zertifizierung aus. Das Ergebnis ist eine dokumentierte Bestandsaufnahme und ein Behebungsplan, verwertbar bei einer Vor-Ort-Prüfung oder im Jahresbericht der internen Kontrolle.

Worin unterscheidet sich eine Compliance-Prüfung von einer Reifegrad-Analyse?

Die Prüfung stellt das Vorhandensein einer Pflicht fest und schließt mit einer Abweichung ab. Die Analyse verortet die Praxis auf einer progressiven Skala und zeigt die Maßnahme auf, die ein Niveau höher führt. Beide ergänzen sich: Die Analyse bereitet die Prüfung vor, die Prüfung bestätigt.

Wie lange dauert die Bewertung?

Die Kurzversion lässt sich in einer Arbeitssitzung mit dem Compliance-Verantwortlichen ausfüllen. Die vollständige Version, im kollaborativen Modus mit interner Kontrolle, Netzwerk und Operations, erstreckt sich in der Regel über ein bis zwei Wochen, wobei der größte Zeitanteil auf die Beweiserhebung entfällt.

Ist der Referenzrahmen für ein Mikrofinanz- oder Zahlungsinstitut anpassbar?

Ja. Fragen, Niveaus und Themenfelder lassen sich anpassen, und die KI erstellt auf Basis Ihrer Verfahren eine an das jeweilige Profil angepasste Variante. Ein Mikrofinanzinstitut der zweiten Kategorie und eine Geschäftsbank bewerten nicht dieselben Gegenstände mit derselben Anforderung.

Lassen sich mehrere Tochtergesellschaften der Zone vergleichen?

Ja. Derselbe Referenzrahmen gilt für jede Business Unit, und die Scores lassen sich je Themenfeld, zwischen Einheiten und im Zeitverlauf vergleichen. Die KI fasst die Lücken in einer konsolidierten Roadmap zusammen, was verhindert, dass sechs getrennte Vorhaben zur selben Schwäche gestartet werden.

Wie fügt sich diese Analyse in die interne Kontrolle und das ICAAP ein?

Das GwG-TF-Dispositiv fällt im Sinne der COBAC-Verordnungen unter die interne Kontrolle und fließt in die Bewertung des operationellen Risikos und des Compliance-Risikos ein. Die Feststellungen der Analyse lassen sich ohne erneute Erfassung im Jahresbericht der internen Kontrolle und in den ICAAP-Arbeiten weiterverwenden.

Ist juristisches Fachwissen für die Beantwortung erforderlich?

Die Fragen betreffen Praktiken und deren Nachvollziehbarkeit, nicht die Auslegung von Rechtstexten. Ein Compliance-Verantwortlicher oder Innenrevisor kann sie beantworten. Manche Fragen betreffen die IT-Systeme oder das Filialnetz: Der kollaborative Modus erlaubt die Zuweisung an den passenden Beitragenden.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Backup bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch aus europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf CEMAC.