EDIH, EEN, Interreg: die Plattform der europäischen Programme.Mehr erfahren

AML Norm · Bekämpfung der Geldwäsche und Kundenidentifizierung (KYC)

Ihr AML- und KYC-Dispositiv, Anforderung für Anforderung gemessen und in einen bezifferten Maßnahmenplan übersetzt.

10 Themenfelder, eine Skala mit 5 Stufen. Und die Maßnahme, die von einer Stufe zur nächsten führt.

Die 10 Themenfelder des Referenzrahmens, bereits ausformuliert von N1 bis N5. Ein Unternehmen, eine Business Unit, oder 300 gleichzeitig.

AML Norm · Bekämpfung der Geldwäsche und Kundenidentifizierung (KYC)

Governance und Organisation des DispositivsN1 → N5
Risikobewertung und KlassifizierungN1 → N5
Identifizierung und Verifizierung des KundenN1 → N5
Verstärkte Sorgfalt und SonderfälleN1 → N5

10 Themenfelder, Skala mit 5 Stufen.

Nordhavn Industries

53 / 100

Governance und Organisation des Dispositivs6484
Risikobewertung und Klassifizierung5379
Identifizierung und Verifizierung des Kunden6182
Verstärkte Sorgfalt und Sonderfälle3773
IAIndustrialisiert: Ihre Gesprächsnotizen genügen, die KI füllt das Audit aus.

Sie messen ihren Reifegrad mit Datamensio

  • Caisse des Dépôts
  • Chambre de commerce et d'industrie
  • Docaposte
  • Enterprise Europe Network
  • EDIH Network
  • KPMG

Ein Beispiel

Diese Situation könnte auch Ihre sein.

Nehmen wir das Beispiel eines Unternehmens: drei Standorte, drei Tabellen, keine gemeinsame Antwort.

01

Niemand weiß, wie man konsolidiert.

Nordhavn Industries, 2 400 Mitarbeitende in Hamburg, Lyon und Porto. Ein Auftraggeber fragt nach dem Stand des Konzerns. Jeder Standort antwortet mit seiner eigenen Tabelle und seinen eigenen Skalen.

02

Drei Wochen, eine einzige Grundlage.

Eine Europäisches AML Paket 2024: Verordnung (EU) 2024/1624, Richtlinie (EU) 2024/1640 (AMLD6), Verordnung (EU) 2024/1620 zur Errichtung der AMLA-Analyse, gestartet an allen drei Standorten gleichzeitig, auf Basis der Gesprächsnotizen der Verantwortlichen. Der Referenzrahmen war bereits geschrieben, ebenso die 10 Themenfelder und die Stufen N1 bis N5.

03

Zwei Ausgaben vermieden, bevor sie entstanden.

Ein Score von 53 von 100, eine Abweichung, die sich auf drei Themen konzentriert. Der KI-Begleiter stellte fest, dass sich zwei Maßnahmen des Plans mit denen eines anderen Audits überschnitten. Der Ergebnisbericht für das Gremium war in einem Satz erstellt.

Was ihnen dadurch erspart blieb

  • 3Standorte auf derselben Grundlage gemessen, statt drei nachzubearbeitende Fragebögen
  • 2doppelte Maßnahmen erkannt, bevor die Ausgabe erfolgte
  • 1Ergebnisbericht für das Gremium, ohne manuelle Nachbearbeitung

Diese Zahlen stammen aus einem Beispiel. Sie könnten Ihre eigenen sein.

Die Norm schreibt Prozesse vor. Datamensio zeigt, wo Sie stehen.

01

Der Referenzrahmen ist bereits geschrieben

Themenfelder, Fragen und Stufen N1 bis N5 ausformuliert. Sie starten nicht mit einer leeren Tabelle.

02

Der Score liegt noch am selben Tag vor

Online, per Selbstbewertungslink oder im Gespräch. Themenfeld für Themenfeld, im Zeitverlauf vergleichbar.

03

Die Abweichung wird zu einem bezifferten Plan

Jeder Stufenübergang trägt seine Maßnahme. Die KI priorisiert nach erwarteter Wirkung, nicht nach der Reihenfolge der Norm.

04

Der Fortschritt lässt sich belegen

Kampagne für Kampagne, gegen Ihr Ziel und gegen Ihre Vergangenheit. Genau das verlangt Ihr Vorstand.

Die Reifegradskala

Eine Stufe, die nächste, und die Maßnahme, die beide verbindet.

Dieser Mechanismus, ein Niveau, ein höheres Niveau und die verbindende Maßnahme, verwandelt eine Feststellung in eine Entwicklungsrichtung.

Werden Kundendossiers einer periodischen Überprüfung unterzogen, deren Frequenz vom Risikoniveau abhängt?

  1. N1

    Keine organisierte periodische Überprüfung. Dossiers werden nur aktualisiert, wenn ein Alarm oder eine Transaktion dies erforderlich macht.

  2. N2

    Eine Frequenzregel existiert im Verfahren, ist aber nicht mit Werkzeugen hinterlegt. Überprüfungen erfolgen ungleichmäßig je nach Portfolio und Team.

  3. N3

    Überprüfungen sind risikobasiert geplant und werden in einem Tool nachverfolgt. Der Rückstand ist identifiziert und Gegenstand eines Abbauplans.

  4. N4

    Überprüfungsfristen werden eingehalten, Überprüfungen auch ereignisgesteuert ausgelöst, und die Quote aktueller Dossiers ist ein von der Leitung verfolgter Kennwert.

  5. N5

    Die Frequenzen werden periodisch anhand der Überprüfungsergebnisse und Alarme neu kalibriert, mit dokumentierter Nachverfolgung der Anpassungen und einer Prüfung ihrer Angemessenheit.

Maßnahme für den Übergang von N2 zu N3

Die Dossierpopulation nach Risikoniveau extrahieren, die Überprüfungsfristen berechnen und den Terminplan in das CRM-System laden, anschließend die Rückstandsquote im monatlichen Compliance-Ausschuss verankern.

« Dank Datamensio erfüllen wir unsere Ziele viel effizienter. Die Prüfstellen des EFRE und unseres zuständigen Ministeriums haben diesen Ansatz besonders geschätzt, da er ihnen verlässliche Daten liefert. »
Chambre de commerce et d'industrie

Direktorin der CCI 94CCI Île-de-France

« Wir sind überzeugt, dass dies die am besten geeignete Lösung ist, um unser Transformationsprojekt zu skalieren und die Wirkung nach unseren Bedürfnissen zu messen. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Nehmen Sie Ihre erste Messung vorauf AML.

Worum es in diesem Referenzrahmen geht

Das Dispositiv zur Bekämpfung der Geldwäsche und der Terrorismusfinanzierung beruht auf einer präzisen Kette von Pflichten: ein dokumentierter risikobasierter Ansatz, eine aktualisierte Risikoklassifizierung, Sorgfaltsmaßnahmen bei Geschäftsanbahnung und während der gesamten Geschäftsbeziehung, die Identifizierung wirtschaftlich Berechtigter, das Filtern von Sanktionslisten und politisch exponierten Personen, die Transaktionsüberwachung, die Verdachtsmeldung an die zentrale Meldestelle, die Aufbewahrung von Unterlagen und die Schulung der Mitarbeitenden. Das europäische Paket von 2024 macht daraus ein unmittelbar anwendbares Fundament, mit einer einheitlichen Verordnung und einer europäischen Aufsichtsbehörde.

In der Praxis lässt sich dieses Dispositiv schwer steuern. Die Pflichten verteilen sich auf Compliance, Fachbereiche, Operations und IT, und niemand verfügt über eine konsolidierte Sicht auf den Beherrschungsgrad. Wird die Risikoklassifizierung tatsächlich genutzt, um die Sorgfaltsintensität zu steuern, oder bleibt sie ein Jahresdokument? Werden ältere Kundendossiers nach einer eingehaltenen Frequenz aktualisiert, oder nur anlässlich einer Warnmeldung? Werden Alarme aus der Transaktionsüberwachung innerhalb einer beherrschten Frist bearbeitet, mit Nachvollziehbarkeit der Entscheidung? Sind mehrere Einheiten und mehrere Länder betroffen, wird Uneinheitlichkeit zur Regel.

Die Verordnung (EU) 2024/1624 harmonisiert Punkte, die bislang den nationalen Umsetzungen überlassen waren: Schwellenwerte, verstärkte Sorgfaltsmaßnahmen, Anwendungsbereich der verpflichteten Einheiten, Zugang zu den Registern wirtschaftlich Berechtigter. Die AMLA, mit Sitz in Frankfurt, übt eine direkte Aufsicht über bestimmte Akteure und eine indirekte Aufsicht über die übrigen aus. Ein häufiges Missverständnis verdient Klärung: KYC ist nicht gleich das AML-Dispositiv. Die Kundenidentifizierung bildet dessen dokumentarisches Fundament, doch die Transaktionsüberwachung, die Filterung, die Verdachtsmeldung und die Governance bilden die andere Hälfte, oft die am wenigsten ausgestattete.

Das Compliance-Audit schließt mit einer Abweichung oder einer Konformität: Das Verfahren existiert, ist dokumentiert, wird angewendet. Die Reifegrad-Analyse stellt eine andere Frage: Auf welchem Beherrschungsniveau befindet sich jede Praxis, und welche konkrete Maßnahme führt zum nächsten Niveau. Eine interne Kontrolle, die die Existenz einer Risikoklassifizierung prüft, sagt nicht, ob diese tatsächlich die Sorgfaltsintensität steuert. Die Analyse sagt es, und beziffert den nötigen Aufwand, um dorthin zu gelangen.

In Datamensio ist der Referenzrahmen einsatzbereit und anpassbar. Die KI passt Themenfelder, Fragen und Niveaus an Ihre Branche an (Bank, Versicherung, Zahlungsverkehr, digitale Vermögenswerte, verpflichtete nichtfinanzielle Berufe), oder erstellt eine Ausprägung ausgehend von Ihren Verfahren und Ihrer bestehenden Risikoklassifizierung.

Referenznorm: Europäisches AML Paket 2024: Verordnung (EU) 2024/1624, Richtlinie (EU) 2024/1640 (AMLD6), Verordnung (EU) 2024/1620 zur Errichtung der AMLA

Die bewerteten Themenfelder

  • Governance und Organisation des Dispositivs

    Rollen und Verantwortlichkeiten, Benennung des Compliance-Verantwortlichen und des Meldepflichtigen, Einbindung der Geschäftsleitung, zugewiesene Ressourcen, Abstimmung zwischen Konzern und Tochtergesellschaften.

  • Risikobewertung und Klassifizierung

    Risikobewertung auf Ebene der Einheit, herangezogene Kriterien (Kundschaft, Produkte, Vertriebskanäle, geografische Gebiete), Aktualisierungsfrequenz, tatsächliche Nutzung zur Steuerung der Sorgfalt.

  • Identifizierung und Verifizierung des Kunden

    Erhebung und Verifizierung der Identität, Identifizierung wirtschaftlich Berechtigter, Nutzung von Registern, Geschäftsanbahnung auf Distanz, Qualität und Vollständigkeit der Daten.

  • Verstärkte Sorgfalt und Sonderfälle

    Politisch exponierte Personen, Drittländer mit hohem Risiko, Korrespondenzbankbeziehungen, komplexe oder ungewöhnliche Transaktionen, hierarchische Freigabe sensibler Geschäftsanbahnungen.

  • Laufende Sorgfalt und Dossierüberprüfung

    Überprüfungsfrequenz je nach Risikoniveau, ereignisgesteuerte Auslösung, Bearbeitung des Bestands unvollständiger Dossiers, Aktualisierung der Kenntnis der Kundenaktivität.

  • Filterung von Sanktionen und Embargos

    Umfang und Frequenz der Filterung, Qualität der Parametrierung, Umgang mit Namensgleichheiten, Bearbeitungsfrist bei Treffern, Berücksichtigung von Listenaktualisierungen.

  • Transaktionsüberwachung und Alarmbearbeitung

    Erkennungsszenarien und deren Überprüfung, Kalibrierung der Schwellenwerte, Volumen und Alter der Alarme, Nachvollziehbarkeit der Entscheidungen zur Einstufung oder Eskalation.

  • Verdachtsmeldung und Zusammenarbeit

    Weg von der internen Meldung bis zur Verdachtsmeldung, Fristen, Qualität der beigefügten Analyse, Beantwortung von Behördenanfragen, Vermögenssperren, Vertraulichkeit der Meldung.

  • Schulung und Sensibilisierung

    Abdeckung exponierter Personengruppen, Anpassung der Inhalte an Fachbereiche, Periodizität, Messung des Wissenserwerbs, Sensibilisierung neuer Mitarbeitender und Vertriebsnetze.

  • Kontrolle, Aufbewahrung und kontinuierliche Verbesserung

    Kontrollen erster und zweiter Ebene, permanenter Kontrollplan, Aufbewahrung und Zugänglichkeit von Unterlagen, Nachverfolgung von Empfehlungen, Reporting an die Geschäftsleitung.

Eine Kurzversion des Referenzrahmens steht für die Online-Selbstbewertung zur Verfügung.

Häufige Fragen

Gilt diese Analyse als Konformitätsbescheinigung gegenüber der Aufsichtsbehörde?

Nein. Datamensio misst den Reifegrad Ihres Dispositivs und bereitet die Prüfung vor, stellt jedoch keine Bescheinigung aus. Das Ergebnis ist eine dokumentierte Bestandsaufnahme und ein Maßnahmenplan, nutzbar als internes Arbeitsdokument und als Grundlage für Gespräche mit Ihren Prüfern.

Was unterscheidet eine Reifegrad-Analyse von einer Konformitätsprüfung?

Die Prüfung stellt das Vorhandensein und die Anwendung einer Anforderung fest und schließt mit einer Abweichung. Die Analyse verortet jede Praxis auf einer stufenweisen Skala und zeigt die Maßnahme, die ein Niveau höher führt. Beide ergänzen sich: Die Analyse bereitet vor und priorisiert, die Prüfung validiert.

Wie lange dauert die Bewertung?

Die Kurzversion wird in einer Arbeitssitzung ausgefüllt. Die vollständige Version bindet mehrere Mitwirkende ein, Compliance, Operations, IT, und erstreckt sich über ein bis zwei Wochen. Der größte Zeitaufwand entfällt auf die Sammlung von Nachweisen bei den Teams.

Ist der Referenzrahmen an unsere Tätigkeit anpassbar?

Ja. Sie ändern Fragen, Niveaus und Themenfelder, oder starten von Ihren eigenen Verfahren aus: Die KI erstellt dann eine an Ihre Branche und Ihre Risikoklassifizierung angepasste Ausprägung. Die Kontrolle über den Referenzrahmen liegt bei Ihnen.

Wie lassen sich mehrere Tochtergesellschaften oder Länder vergleichen?

Die Analyse kann für jede Business Unit mit demselben Referenzrahmen gestartet und anschließend je Themenfeld verglichen werden. Eine übergreifende Roadmap konsolidiert gemeinsame Abweichungen und vermeidet doppelte Maßnahmen, auch wenn die Einheiten unterschiedlichen Aufsichtsbehörden unterstehen.

Verändert das AML-Paket von 2024 den Inhalt des Referenzrahmens?

Der Referenzrahmen integriert die Anforderungen der Verordnung (EU) 2024/1624 und der Richtlinie (EU) 2024/1640, insbesondere zu wirtschaftlich Berechtigten, verstärkter Sorgfalt und der Aufsicht durch die AMLA. Die Themenfelder bleiben stabil: Es sind die erwarteten Niveaus, die steigen.

Deckt KYC allein die AML-Pflichten ab?

Nein. Die Kundenidentifizierung ist das dokumentarische Fundament des Dispositivs. Die Transaktionsüberwachung, die Sanktionsfilterung, die Verdachtsmeldung und die Governance bilden die andere Hälfte, und es sind oft die Themenfelder mit dem niedrigsten Score.

Wo werden die Daten gehostet?

In Frankreich, bei OVH, mit Sicherung bei Scaleway. Kein Transfer außerhalb der Europäischen Union. Die eingesetzten KI-Modelle können ausgewählt werden, auch unter europäischen Lösungen.

Nehmen Sie Ihre erste Messung vorauf AML.