Autor: Achim Schulz
Eine aktualisierte Geldwäsche-Richtlinie ist noch kein Nachweis für einen funktionsfähigen Kundenprozess. Ein Institut kann sämtliche Zuständigkeiten beschrieben haben und dennoch nicht nachvollziehen können, aus welcher Quelle eine Kundenangabe stammt, wann sie überprüft wurde oder weshalb eine Auffälligkeit ohne weitere Maßnahmen geschlossen wurde. AMLR-Readiness sollte deshalb nicht an der Zahl überarbeiteter Dokumente gemessen werden, sondern an der Verbindung von Anforderungen, Bearbeitung und überprüfbaren Ergebnissen.
Ein hypothetischer Fall zeigt den Unterschied: Die Kundenakte enthält einen aktuellen Registerauszug, das Risikoprofil beruht jedoch auf einer früheren Eigentümerstruktur. Im Transaktionsmonitoring wird weiterhin das alte Geschäftsmodell des Kunden verwendet. Wer nur die Vollständigkeit einzelner Dokumente kontrolliert, übersieht möglicherweise den Widerspruch zwischen Akte, Risikoeinstufung und Überwachung. Die Vorbereitung auf das neue Regelwerk sollte solche Brüche sichtbar machen und ihre Behebung mit klaren Verantwortlichkeiten verbinden.
AMLR-Readiness beginnt mit dem richtigen rechtlichen Prüfmaßstab
Die Verordnung (EU) 2024/1624 zur Verhinderung der Nutzung des Finanzsystems für Zwecke der Geldwäsche oder der Terrorismusfinanzierung, kurz AMLR, gilt nach Art. 90 grundsätzlich ab dem 10. Juli 2027 unmittelbar; für die dort ausdrücklich genannten Verpflichteten nach Art. 3 Nummer 3 Buchstaben n und o gilt ein abweichender Beginn im Juli 2029 (Verordnung (EU) 2024/1624, Art. 90). Für das hier betrachtete Vorbereitungsprogramm von Kredit- und Finanzinstituten ist der allgemeine Anwendungstermin maßgeblich (Verordnung (EU) 2024/1624, Art. 3 und 90). Ein Umsetzungsplan sollte den tatsächlichen Verpflichtetenkreis festhalten, statt Termine ohne Prüfung des Geschäftsmodells zu übernehmen.
Davon zu unterscheiden ist die Richtlinie (EU) 2024/1640, die sechste EU-Geldwäscherichtlinie, kurz AMLD6: Art. 78 Abs. 1 verpflichtet die Mitgliedstaaten grundsätzlich zur Umsetzung bis zum 10. Juli 2027 und enthält für einzelne Bestimmungen gesonderte Fristen (Richtlinie (EU) 2024/1640, Art. 78). Die unmittelbar geltende Verordnung und die nationale Richtlinienumsetzung dürfen daher nicht als derselbe Rechtsakt behandelt werden. Für die Projektsteuerung empfiehlt sich eine getrennte Erfassung europäischer Anforderungen, nationaler Umsetzung und aufsichtlicher Konkretisierungen.
Schon heute verlangt § 10 Abs. 1 Nr. 5 Geldwäschegesetz (GwG) die kontinuierliche Überwachung der Geschäftsbeziehung einschließlich ihrer Transaktionen sowie die risikoorientierte Aktualisierung der relevanten Unterlagen, Daten und Informationen (GwG, § 10). Bestehende Defizite in diesen Bereichen lassen sich deshalb nicht mit dem Hinweis auf den künftigen AMLR-Anwendungsbeginn rechtfertigen. Als organisatorische Konsequenz sollten die Beseitigung heutiger Pflichtverletzungen und die Vorbereitung künftiger Anforderungen in getrennten, aber aufeinander abgestimmten Maßnahmenlisten geführt werden.
Für die künftige Organisation unterscheidet die AMLR interne Strategien, Verfahren und Kontrollen nach Art. 9, die unternehmensweite Risikobewertung nach Art. 10 und die Compliance-Funktionen nach Art. 11 (Verordnung (EU) 2024/1624, Art. 9 bis 11). Interne Strategien bedürfen der Billigung durch das Leitungsorgan in seiner Leitungsfunktion; interne Verfahren und Kontrollen müssen mindestens auf Ebene des Compliance-Managers gebilligt werden (Verordnung (EU) 2024/1624, Art. 9 Abs. 2). Praktisch empfiehlt sich deshalb eine Kompetenzordnung, die fachliche Vorbereitung, unabhängige Kontrolle und erforderliche Billigung ausdrücklich auseinanderhält.
Der amtliche Umsetzungsstand ersetzt keine Messung der eigenen Bereitschaft
Die europäische Behörde zur Bekämpfung von Geldwäsche und Terrorismusfinanzierung, kurz AMLA, führt in ihrer im September 2026 aktualisierten Übersicht die Konsultationen zu den technischen Regulierungsstandards über Kundensorgfaltspflichten nach Art. 28 Abs. 1 AMLR und zur Abgrenzung von Geschäftsbeziehungen und Transaktionen nach Art. 19 Abs. 9 AMLR als geschlossen; dasselbe gilt für die Leitlinien zur laufenden Überwachung nach Art. 26 Abs. 5 AMLR (AMLA, Regulatory Instruments). Die Konsultation zu diesen Überwachungsleitlinien begann im Juni 2026 und endete im September 2026 (AMLA, Konsultation zur laufenden Überwachung).
Eine geschlossene Konsultation ist nicht gleichbedeutend mit einem bereits anwendbaren technischen Standard: Art. 28 AMLR unterscheidet die Ausarbeitung der Entwürfe durch AMLA von ihrem Erlass durch die Europäische Kommission (Verordnung (EU) 2024/1624, Art. 28). Für die Vorbereitung empfiehlt sich daher ein versioniertes Anforderungsregister. Jede Zeile sollte kenntlich machen, ob sie auf unmittelbar feststehendem Verordnungstext, einem später erlassenen Rechtsakt, einer Leitlinie oder einem noch veränderlichen Entwurf beruht.
Die herangezogene amtliche Statusübersicht dokumentiert den Fortschritt regulatorischer Instrumente, nicht den Umsetzungsgrad einzelner Institute (AMLA, Regulatory Instruments). Eine belastbare Quote bereits AMLR-bereiter Unternehmen wird daraus hier ausdrücklich nicht abgeleitet. Für eine interne Standortbestimmung sind eigene Daten erforderlich: etwa überprüfte Kundenakten, offene Datenmängel, überfällige Überprüfungen und nachgewiesene Kontrollergebnisse. Ein Prozentwert ohne definierte Grundgesamtheit und Abnahmekriterien wäre dafür wenig aussagekräftig.
AMLR-Readiness muss vom Kundenbestand bis zur Fallentscheidung reichen
Art. 20 Abs. 1 AMLR verbindet unter anderem die Feststellung und Überprüfung der Kundenidentität, die Ermittlung wirtschaftlicher Eigentümer, das Verständnis der Geschäftsbeziehung und deren kontinuierliche Überwachung (Verordnung (EU) 2024/1624, Art. 20). Für Know Your Customer (KYC), also die Kenntnis des Kunden, empfiehlt sich deshalb ein zusammenhängendes Datenmodell. Erhobene Angabe, überprüfende Quelle, Prüfdatum, fachliches Ergebnis und erforderliche Folgebearbeitung sollten unterscheidbar sein. Ein ausgefülltes Datenfeld allein belegt noch keine sachgerechte Verifizierung.
Bei wirtschaftlich Berechtigten sollte die Bearbeitung die Eigentums- und Kontrollstruktur nachvollziehbar abbilden; Art. 20 Abs. 1 Buchst. b AMLR verlangt deren Verständnis und angemessene Maßnahmen zur Überprüfung der Identität wirtschaftlicher Eigentümer (Verordnung (EU) 2024/1624, Art. 20). Als Arbeitsnachweis empfiehlt sich eine dokumentierte Herleitung, nicht nur die Speicherung eines Registerdokuments. Ungeklärte Beteiligungsketten, widersprüchliche Angaben und ausstehende Nachweise sollten eigene Bearbeitungszustände mit Verantwortlichen und Wiedervorlagen erhalten.
Art. 26 Abs. 2 AMLR begrenzt den Zeitraum zwischen Aktualisierungen für Kunden mit erhöhtem Risiko, auf die die verstärkten Sorgfaltsmaßnahmen Anwendung finden, auf ein Jahr und für alle anderen Kunden auf fünf Jahre; Abs. 3 verlangt zusätzlich anlassbezogene Überprüfungen und gegebenenfalls Aktualisierungen (Verordnung (EU) 2024/1624, Art. 26). Diese Höchstintervalle sind keine Empfehlung, bis zum letzten zulässigen Termin abzuwarten. Für die operative Planung sollten Risikoprofil, Änderungsereignisse und bestehende Mängel gemeinsam bestimmen, welche Akte zuerst bearbeitet wird. Eine behauptete Pflicht, ausnahmslos sämtliche Bestandskunden bis Juli 2027 vollständig neu zu identifizieren, wird aus diesen Vorschriften hier nicht abgeleitet.
Für die Bestandsbereinigung empfiehlt sich eine dokumentierte Segmentierung. Vorrang können beispielsweise bereits überfällige Hochrisikofälle, ungeklärte wirtschaftlich Berechtigte oder Kunden erhalten, deren tatsächliche Aktivitäten deutlich vom gespeicherten Profil abweichen. Je Segment sollten Datenbedarf, Bearbeitungsaufwand und erforderliche Entscheidungskompetenz feststehen. Die Reihenfolge ist eine institutsbezogene Umsetzungsempfehlung, keine zusätzliche gesetzliche Kundenkategorie.
Die laufende Überwachung muss nach Art. 26 Abs. 1 AMLR alle Produkte und Dienstleistungen einer Geschäftsbeziehung erfassen (Verordnung (EU) 2024/1624, Art. 26). Im hypothetischen Ausgangsfall wäre deshalb nicht nur die Kundenakte zu korrigieren. Zu testen wäre auch, ob die geänderte Eigentümerstruktur und das neue Geschäftsmodell in Risikoeinstufung, Screening und Transaktionsmonitoring ankommen. Ein geeigneter End-to-End-Test würde Datenänderung, Verarbeitung im System, ausgelöste Bearbeitung und dokumentierte Entscheidung miteinander verbinden.
Externe Unterstützung ändert die künftigen Entscheidungsgrenzen nicht beliebig: Art. 18 Abs. 2 AMLR belässt die volle Verantwortung für ausgelagerte Aufgaben beim Verpflichteten; Abs. 3 schließt unter anderem die Auslagerung der Entscheidung über das Kundenrisikoprofil, die Aufnahme einer Geschäftsbeziehung und die Billigung der Kriterien zur Erkennung verdächtiger oder ungewöhnlicher Vorgänge aus (Verordnung (EU) 2024/1624, Art. 18). Die Vorschrift enthält zugleich spezifische Ausnahmen, darunter eine gruppeninterne Ausnahme für Meldungen sowie Sonderregeln für bestimmte Organismen für gemeinsame Anlagen (Verordnung (EU) 2024/1624, Art. 18 Abs. 3 Buchst. e und Abs. 7). Ein pauschales „alles auslagerbar“ wäre ebenso unzutreffend wie die Behauptung, jede externe Zuarbeit sei ausgeschlossen.
Für das Zielbetriebsmodell empfiehlt sich eine klare Trennung zwischen operativer Bearbeitung, unabhängiger Überwachung und unabhängiger Prüfung. Die erste Linie sollte Daten und Fälle bearbeiten, die zweite Linie fachliche Standards kontrollieren und Abweichungen adressieren, die dritte Linie die Umsetzung unabhängig beurteilen. Erforderliche Billigungen und Entscheidungen sind gesondert zuzuordnen. Dabei sollte keine Funktion die eigene operative Arbeit zugleich als unabhängig geprüft ausweisen.
Ein praktikabler Umsetzungsfahrplan beginnt mit Anforderungen und Befunden, führt über ein abgestimmtes Zielbild zur Daten- und Prozessanpassung und endet mit dokumentierten Tests und einer geregelten Übergabe. Empfehlenswert ist je Maßnahme eine Verbindung aus Normbezug, Ausgangsbefund, verantwortlicher Person, Abhängigkeit, Termin und Abnahmekriterium. „Richtlinie veröffentlicht“ und „Prozess funktioniert im Test“ sollten dabei unterschiedliche Statuswerte bleiben. Der laufende Betrieb benötigt anschließend eigene Zuständigkeiten für neue Datenmängel, Regelwerksänderungen und wiederkehrende Kontrollen.
Für eine belastbare Standortbestimmung eignet sich folgende Prüfliste:
- Verpflichtetenkreis und Anwendungstermine eindeutig festhalten.
- Geltende Pflichten, künftige Anforderungen und Entwurfsannahmen getrennt dokumentieren.
- Kundenangaben mit Quellen, Prüfergebnissen und offenen Klärungen verknüpfen.
- Bestandsbereinigung nach Risiko, Rückständen und relevanten Änderungsereignissen priorisieren.
- Aktualisierungsereignisse über alle betroffenen Produkte und Systeme testen.
- Bearbeitung, Kontrolle, Prüfung und vorbehaltene Entscheidungen organisatorisch trennen.
- Jede geschlossene Maßnahme mit einem nachvollziehbaren Abnahmenachweis versehen.
- Fortschritt und verbleibende Risiken anhand klar definierter Kennzahlen an die zuständigen Gremien berichten.
Nachweisbare Abläufe sind aussagekräftiger als ein grüner Projektstatus
Der entscheidende Maßstab für AMLR-Readiness in Governance, Daten und Prozessen sollte die nachvollziehbare Verbindung zwischen Anforderung und Bearbeitungsergebnis sein. Eine Geschäftsleitung benötigt nicht nur die Aussage, dass eine Maßnahme abgeschlossen ist, sondern eine belastbare Grundlage dafür, welcher Mangel damit behoben wurde und welche Risiken verbleiben. Dafür empfiehlt sich eine dokumentierte Nachweiskette vom Rechtsbezug über den Prozess bis zur Kundenakte und Fallentscheidung.
Das Ziel ist keine möglichst umfangreiche Dokumentensammlung. Empfehlenswert ist ein schlanker, versionierter Bestand, aus dem Zuständigkeiten, Datenherkunft, Kontrollen und Entscheidungen erkennbar werden. So lassen sich spätere regulatorische Konkretisierungen gezielt nachführen, ohne die bereits tragfähigen Teile des Betriebsmodells erneut aufzubauen.
Häufige Fragen zur AMLR-Readiness
Ab wann müssen Institute die AMLR anwenden?
Für Kredit- und Finanzinstitute gilt grundsätzlich der 10. Juli 2027 als Anwendungsbeginn nach Art. 90 AMLR (Verordnung (EU) 2024/1624). Der Termin sollte als Bezugspunkt für Systemtests, Prozessfreigaben und Schulungen dienen. Bereits heute erforderliche Maßnahmen nach dem geltenden Recht dürfen nicht bis dahin aufgeschoben oder lediglich als Zukunftsprojekt behandelt werden.
Sollte die Umsetzung auf finale AMLA-Standards warten?
Nein, eine Vorbereitung anhand der bereits feststehenden Verordnungsanforderungen ist sinnvoll. Die AMLA-Übersicht kennzeichnet zentrale Konsultationen zu Kundensorgfaltspflichten und laufender Überwachung im September 2026 als geschlossen, nicht als bereits anwendbare Rechtsakte (AMLA, Regulatory Instruments). Entwurfsabhängige Details sollten daher als Annahmen dokumentiert und nach Veröffentlichung der maßgeblichen Endfassungen überprüft werden.
Müssen sämtliche Bestandskunden sofort neu identifiziert werden?
Eine solche pauschale Aussage lässt sich aus Art. 26 AMLR nicht ableiten. Die Vorschrift verlangt aktuelle Informationen, risikobezogene Höchstintervalle und zusätzliche anlassbezogene Überprüfungen (Verordnung (EU) 2024/1624). Für die Vorbereitung empfiehlt sich deshalb eine segmentierte Bestandsanalyse: Welche Informationen fehlen, welche Angaben sind ungeklärt, und welche Aktualisierungen oder Prüfungen sind tatsächlich erforderlich?
Kann ein Dienstleister über das Kundenrisikoprofil entscheiden?
Art. 18 Abs. 3 Buchst. c AMLR nimmt diese Entscheidung grundsätzlich von der Auslagerung aus; Abs. 7 enthält eine spezifische Ausnahme für bestimmte Organismen für gemeinsame Anlagen (Verordnung (EU) 2024/1624). Operative Zuarbeit und Entscheidung sollten deshalb getrennt werden. Ein Ergebnisvorschlag allein ersetzt keine erforderliche Entscheidung der zuständigen, entsprechend autorisierten Stelle.
Woran lässt sich belastbare AMLR-Readiness erkennen?
Als praktischer Maßstab eignet sich eine dokumentierte Nachweiskette: Eine Anforderung ist einem Prozess, einer verantwortlichen Person und einer kontrollierten Bearbeitung zugeordnet. Die Umsetzung wurde anhand geeigneter Fälle geprüft; offene Punkte bleiben sichtbar. Eine reine Dokumentenfreigabe oder ein allgemeiner Prozentwert sollte weder als Wirksamkeitsnachweis noch als förmliches Prüfungsurteil ausgegeben werden.
Quellen
- Verordnung (EU) 2024/1624 des Europäischen Parlaments und des Rates vom 31. Mai 2024, veröffentlicht am 19. Juni 2024; insbesondere Art. 3, 9 bis 11, 18, 20, 26, 28 und 90: EU-Geldwäscheverordnung.
- Richtlinie (EU) 2024/1640 des Europäischen Parlaments und des Rates vom 31. Mai 2024, veröffentlicht am 19. Juni 2024; insbesondere Art. 78 zu Umsetzungsfristen: sechste EU-Geldwäscherichtlinie.
- Geldwäschegesetz, § 10 Abs. 1 Nr. 5, amtlich bereitgestellte Online-Fassung, abgerufen am 26. September 2026; bestehende Pflichten zu Überwachung und Aktualisierung: Allgemeine Sorgfaltspflichten.
- AMLA, Übersicht „Regulatory Instruments“, ausgewiesener Aktualisierungsstand September 2026, abgerufen am 26. September 2026; Status von technischen Regulierungsstandards und Leitlinien: amtliche Instrumentenübersicht.
- AMLA, Mitteilung vom 3. Juni 2026 zur Konsultation der Leitlinien nach Art. 26 Abs. 5 AMLR; Gegenstand und Konsultationszeitraum: laufende Überwachung von Geschäftsbeziehungen.
S+P Compliance unterstützt regulierte Unternehmen bei Governance, Geldwäscheprävention und der Ausgestaltung von Kontroll- und Bearbeitungsprozessen. Ergänzend bietet S+P Seminare, das Seminarangebot des S+P Unternehmerforums, Fachseminare zur Geldwäscheprävention für Fach- und Führungskräfte an.
Über S+P Compliance
S+P Compliance unterstützt regulierte Unternehmen bei Governance, Geldwäscheprävention und der Ausgestaltung von Kontroll- und Bearbeitungsprozessen; es besteht ein ISO/IEC-27001-zertifiziertes Informationssicherheitsmanagementsystem am Standort Unterföhring im Raum München. Der fachliche Schwerpunkt liegt auf der Verbindung regulatorischer Anforderungen mit nachvollziehbarer und dokumentierter operativer Umsetzung. Ergänzend bietet S+P Seminare, das Seminarangebot des S+P Unternehmerforums, Fachseminare zur Geldwäscheprävention für Fach- und Führungskräfte an.
S&P Unternehmerforum GmbH
Feringastr. 12 A
85774 Unterföhring bei München
Telefon: +49 (89) 45242970100
Telefax: +49 (89) 45242970299
http://www.sp-unternehmerforum.de
Geschäftsführer
Telefon: +491728259577
E-Mail: compliance@sp-compliance.de
![]()