Diese Unterscheidung ist entscheidend. Geldwäscheprävention, im internationalen Kontext häufig als AML-Compliance bezeichnet, bedeutet, Kontrollen aufzubauen, die Finanzkriminalität tatsächlich erkennen, verhindern und melden, und einer Prüfung durch die Aufsicht standhalten.
Geldwäscheprävention umfasst die Richtlinien, Verfahren und internen Kontrollen, mit denen Unternehmen Geldwäsche und damit verbundene Finanzstraftaten erkennen, verhindern und melden. In Deutschland bilden vor allem das Geldwäschegesetz (GwG), die europäischen Geldwäschevorschriften und die Aufsicht durch die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) den maßgeblichen Rahmen. Verdachtsmeldungen werden an die Financial Intelligence Unit (FIU) übermittelt.
Dieser Leitfaden erläutert den regulatorischen Rahmen, die 5 Säulen eines funktionierenden Programms, typische Warnsignale und die Entwicklungen, die bis 2028 relevant werden. Er richtet sich an General Counsels, Compliance Officer und Leiter der Rechtsabteilung, die diese Risiken verantworten.
Die Folgen unzureichender Geldwäscheprävention
Nach Angaben des United Nations Office on Drugs and Crime (UNODC) werden weltweit jedes Jahr zwischen $800 billion und $2 trillion gewaschen. Das entspricht etwa 2–5% des globalen BIP. Das Finanzsystem ist der zentrale Kanal. Die Aufsichtsbehörden wissen das und richten ihre Prüfungen und Maßnahmen danach aus.
Auch in Deutschland haben die Erwartungen an Geldwäschekontrollen deutlich zugenommen. BaFin und andere zuständige Behörden prüfen, ob Risikoanalysen, Kundenidentifizierung, Transaktionsüberwachung, Dokumentation und Meldeprozesse im Alltag funktionieren. Eine Richtlinie allein reicht nicht aus.
Reputationsschäden wirken meist länger nach als eine finanzielle Sanktion. Eine aufsichtsrechtliche Maßnahme wegen unzureichender Geldwäscheprävention ist öffentlich und kann das Vertrauen von Geschäftspartnern, Investoren und künftigen Prüfern dauerhaft beeinträchtigen.
Welche Organisationen müssen die Geldwäschevorschriften einhalten?
Das GwG definiert die sogenannten Verpflichteten. Dazu gehören je nach Tätigkeit und Risikoprofil unter anderem:
Für die einzelnen Branchen gelten unterschiedliche Pflichten. Entscheidend ist deshalb, welche Tätigkeiten eine Organisation ausübt, welche Kunden sie betreut, in welchen Ländern sie tätig ist und welche Produkte oder Dienstleistungen sie anbietet.
Die 3 Phasen der Geldwäsche
Wer Geldwäsche erkennen will, muss verstehen, wie die einzelnen Phasen funktionieren.
Platzierung
Bei der Platzierung gelangen illegal erwirtschaftete Gelder erstmals in den legalen Wirtschaftskreislauf. Typische Einstiegswege sind Bareinzahlungen, Einlagen über Scheingesellschaften und die Vermischung mit legitimen Umsätzen. Für den Geldwäscher ist diese Phase besonders riskant, für Überwachungssysteme bietet sie zugleich wichtige Ansatzpunkte.
Verschleierung
Bei der Verschleierung werden Gelder über Konten, Länder und Anlageklassen bewegt, damit ihre Herkunft nicht mehr nachvollziehbar ist. Überweisungen, der Umtausch von Kryptowerten und handelsbasierte Manipulationen gehören zu den typischen Methoden. Ziel ist Abstand zur ursprünglichen Geldquelle.
Integration
Bei der Integration fließen die gewaschenen Gelder als scheinbar rechtmäßige Vermögenswerte zurück in die Wirtschaft. Beispiele sind Immobilien, Luxusgüter oder Unternehmensbeteiligungen. Zu diesem Zeitpunkt ist die Rückverfolgung der ursprünglichen Herkunft besonders schwierig. Eine Überwachung, die ausschließlich auf verdächtige Bareinzahlungen ausgerichtet ist, erkennt Muster der Verschleierung und Integration nicht. Wirksame Kontrollen müssen alle 3 Phasen abdecken.
Die 5 Säulen eines wirksamen Geldwäschepräventionsprogramms
Die folgenden 5 Säulen bilden ein gängiges Modell für ein wirksames AML-Programm. In Deutschland ergeben sie sich aus den Anforderungen des GwG, den europäischen Vorgaben und den Erwartungen der jeweils zuständigen Aufsicht.
1. Benennung einer verantwortlichen Person
Das AML-Programm braucht eine namentlich benannte, ausreichend seniorige Person für die tägliche Überwachung, soweit dies gesetzlich erforderlich ist. Diese Person muss über echte Befugnisse verfügen. Sie muss Bedenken eskalieren, die Unternehmensleitung erreichen und Änderungen am Programm durchsetzen können, ohne dass Umsatzinteressen die Entscheidung überlagern.
2. Interne Richtlinien, Verfahren und Kontrollen
Schriftliche Richtlinien müssen regulatorische Anforderungen in konkrete Arbeitsabläufe übersetzen. Dazu gehören dokumentierte Prozesse für die Aufnahme von Geschäftsbeziehungen, die Überwachung von Transaktionen, Schwellenwerte, Eskalationswege und Aufbewahrungsfristen.
Was Prüfer überzeugt, ist operative Präzision: definierte Kriterien, Systemkontrollen und dokumentierte Eskalationsschritte. Eine Richtlinie, die lediglich die Erkennung verdächtiger Aktivitäten verspricht, reicht ohne diese Details nicht aus.
3. Laufende Schulung der Mitarbeitenden
Mitarbeitende, deren Aufgaben Kenntnisse der geldwäscherechtlichen Pflichten erfordern, müssen eine rollenbezogene AML-Schulung erhalten. Das Schulungsprogramm für Mitarbeitende im Kundenkontakt unterscheidet sich vom Programm für Relationship Manager oder die interne Rechtsabteilung. Beide Funktionen werden geprüft.
Schulungsnachweise, Teilnahmequoten und Kompetenztests gehören zu den üblichen Unterlagen einer Prüfung. Sie sollten geordnet und schnell zugänglich sein.
4. Unabhängige Prüfung
Das AML-Programm muss regelmäßig von einer Stelle außerhalb der Compliance-Funktion geprüft werden, zum Beispiel durch die interne Revision oder einen qualifizierten externen Prüfer. Die Prüfung sollte zeigen, ob die Kontrollen richtig konzipiert sind und im Alltag wie vorgesehen funktionieren.
„Unabhängig“ ist wörtlich zu verstehen. Eine Prüfung durch dasselbe Team, das das Programm betreut, genügt nicht. Ebenso wenig reicht eine Dokumentenprüfung, bei der die praktische Funktionsweise der Kontrollen nicht getestet wird.
5. Kundenbezogene Sorgfaltspflichten und wirtschaftlich Berechtigte
Diese Säule ist im Tagesgeschäft besonders aufwendig. Sie umfasst mehrere aufeinander aufbauende Anforderungen:
Zentrale Anforderungen an die Geldwäscheprävention in Deutschland
Der deutsche AML-Rahmen verbindet das GwG, europäische Vorgaben, die Aufsichtspraxis und branchenspezifische Anforderungen. Die folgende Übersicht zeigt die wichtigsten Bausteine.
| Reglung oder Anforderung | Was sie verlangt |
|---|---|
| Geldwäschegesetz (GwG) | Grundlage der deutschen Geldwäscheprävention; regelt unter anderem Risikoanalyse, Sorgfaltspflichten, Aufzeichnung, interne Sicherungsmaßnahmen und Verdachtsmeldungen |
| Europäischer AML-Rahmen | Setzt gemeinsame Anforderungen für Geldwäscheprävention, Aufsicht, Sorgfaltspflichten und die Zusammenarbeit der Behörden |
| BaFin-Aufsicht und Auslegungshinweise | Konkretisieren die Erwartungen an beaufsichtigte Unternehmen, insbesondere an Risikoanalyse, Governance, Kontrollen und Dokumentation |
| Risikoanalyse | Verpflichtete müssen ihre Risiken aus Kunden, Produkten, Dienstleistungen, Transaktionen und Ländern systematisch erfassen und bewerten |
| Verdachtsmeldungen | Bei Tatsachen, die auf Geldwäsche, Terrorismusfinanzierung oder eine andere einschlägige Straftat hindeuten, ist die Meldung an die FIU nach den geltenden Vorgaben unverzüglich zu prüfen und abzugeben |
| Identifizierung und laufende Überwachung | Vertragspartner und wirtschaftlich Berechtigte müssen identifiziert, geprüft und während der Geschäftsbeziehung angemessen überwacht werden |
| Transparenzregister | Angaben zu wirtschaftlich Berechtigten müssen berücksichtigt, plausibilisiert und bei Abweichungen nach den geltenden Vorgaben behandelt werden |
| Sanktions- und Embargoprüfung | Geschäftspartner, Transaktionen und Länder müssen gegen die einschlägigen deutschen und europäischen Sanktionsvorgaben geprüft werden |
| Kryptowerte und Transferinformationen | Für bestimmte Kryptowerte-Dienstleistungen gelten zusätzliche Anforderungen, unter anderem zur Übermittlung von Angaben zum Auftraggeber und Begünstigten |
Einen breiteren Überblick darüber, wie AML in die Governance-, Risiko- und Compliance-Struktur eines Unternehmens eingebettet wird, finden Sie in der DiliTrust Suite.
Vermeiden Sie Lücken bei Gesellschaften und Compliance.
Die Verwaltung wirtschaftlich Berechtigter, Beteiligungsstrukturen und gesetzlicher Fristen über mehrere Länder hinweg ist eine der Stellen, an denen AML-Programme in der Praxis häufig Schwächen zeigen. Mit DiliTrust Entity Management bündeln Sie Gesellschaftsdaten, Mandate, Vollmachten und Compliance-Fristen an einem zentralen Ort. So geht nichts verloren, wenn die Aufsicht Nachweise anfordert
AML-Warnsignale: Wann ist eine Verdachtsmeldung zu prüfen?
Eine Verdachtsmeldung ist eine gesetzliche Pflicht und zugleich ein wichtiges Instrument für die Strafverfolgung. Die FIU wertet Meldungen aus und leitet relevante Informationen an zuständige Behörden weiter. Muster in den Meldungen können dabei helfen, kriminelle Netzwerke und systematischen Missbrauch des Finanzsystems zu erkennen.
Ein Verpflichteter muss eine Verdachtsmeldung prüfen und nach den geltenden Vorgaben abgeben, wenn Tatsachen darauf hindeuten, dass Vermögenswerte mit Geldwäsche, Terrorismusfinanzierung oder einer anderen relevanten Straftat zusammenhängen. Das gilt auch, wenn eine Transaktion keinen erkennbaren wirtschaftlich oder rechtlich plausiblen Zweck hat. Gewissheit ist nicht erforderlich. Maßgeblich sind konkrete Anhaltspunkte und eine nachvollziehbare Bewertung.
Typische Warnsignale sind:
Die Prüfung einer Verdachtsmeldung sollte beginnen, sobald die zuständige Stelle konkrete Tatsachen erkennt, die für eine Meldung sprechen können. Der Maßstab ist eine begründete Verdachtsbewertung, nicht die vollständige Aufklärung des Sachverhalts.
So bauen Sie ein Geldwäschepräventionsprogramm auf
Ob Sie ein Programm neu aufsetzen oder ein bestehendes Programm auf Lücken prüfen, die folgenden 8 Schritte decken die wesentlichen Elemente ab.
- Führen Sie eine Risikoanalyse durch: Ordnen Sie Kunden, Produkte, Dienstleistungen und Länder bekannten Geldwäschetypologien zu. Der Umfang Ihres Programms sollte dem tatsächlichen Risiko entsprechen und nicht aus einer Vorlage für ein Unternehmen mit einem anderen Risikoprofil übernommen werden.
- Benennen und statten Sie die verantwortliche Person aus: Geben Sie ihr echte Befugnisse, klare Berichtslinien zur Unternehmensleitung oder zum Aufsichtsorgan und ein Budget, das zum Risikoprofil passt. Eine verantwortliche Person ohne Ressourcen oder Zugang zur Führungsebene ist ein Risiko.
- Dokumentieren Sie Richtlinien und Verfahren: Schreiben Sie auf operativer Ebene und testen Sie die Abläufe anhand realistischer Szenarien. Wenn ein neuer Mitarbeitender einen Prozess am ersten Tag nicht nachvollziehen kann, muss er überarbeitet werden.
- Bauen Sie den KYC- und CDD-Rahmen auf: Definieren Sie die Unterlagen für die Aufnahme von Geschäftsbeziehungen, die Methode zur Risikoklassifizierung und die genauen Voraussetzungen für verstärkte Sorgfaltspflichten. Unklare Kriterien führen zu uneinheitlichen Entscheidungen.
- Implementieren Sie eine Transaktionsüberwachung: Richten Sie automatisierte Hinweise und einen klaren Prüfprozess für Mitarbeitende ein. Der Weg vom ersten Hinweis bis zur Entscheidung über eine Verdachtsmeldung muss nachvollziehbar dokumentiert sein.
- Schulen Sie Ihr Team: Führen Sie rollenbezogene Schulungen bei der Einarbeitung und danach mindestens jährlich durch. Bewahren Sie Teilnahme, Testergebnisse und verwendete Schulungsunterlagen auf.
- Planen Sie unabhängige Prüfungen: Beauftragen Sie unabhängige Prüfungen in einer Häufigkeit, die zum Risikoprofil Ihres Unternehmens passt. Verfolgen Sie Feststellungen und Fristen zur Behebung als formale Maßnahmen mit verantwortlichen Personen und Terminen.
- Etablieren Sie regelmäßiges Reporting an Aufsichtsorgane: Geschäftsführung, Verwaltungsrat oder Aufsichtsrat sollten regelmäßig über den Status des AML-Programms, wichtige Kennzahlen und wesentliche Feststellungen informiert werden. Die Einbindung der zuständigen Gremien ist ein Teil einer belastbaren Governance.
Entwicklungen der Geldwäscheprävention von 2025 bis 2026
3 Entwicklungen verändern die tägliche Arbeit der Geldwäscheprävention.
KI-gestützte Transaktionsüberwachung
Regelbasierte Systeme erzeugen häufig viele Fehlalarme. Das bindet Analysten und lenkt Aufmerksamkeit von tatsächlichen Auffälligkeiten ab. Modelle des maschinellen Lernens werden zunehmend eingesetzt, um die Qualität von Hinweisen zu verbessern und verdächtige Muster schneller sichtbar zu machen.
Der entscheidende Engpass bleibt die Datenqualität. Ein Modell kann nur so gut sein wie die Daten, mit denen es trainiert wird. Gartner bewertet in der Studie „Hype Cycle for Legal Risk, Compliance and Audit Technologies, 2025“ Lösungen zur Compliance-Überwachung, die Daten und Analysen nutzen, als besonders nutzbringend und auf dem Weg zu einer breiteren Einführung.
Kryptowährungen und digitale Vermögenswerte
Unternehmen, die Kryptowerte verwahren, handeln oder übertragen, können zusätzlichen geldwäscherechtlichen und aufsichtsrechtlichen Pflichten unterliegen. Die europäischen Vorgaben zur Übermittlung von Informationen bei Transfers, häufig als Travel Rule bezeichnet, gelten je nach Dienstleistung auch für bestimmte Kryptowerte-Transaktionen.
Wenn Ihre Organisation digitale Vermögenswerte verarbeitet, sollten Sie prüfen, welche Pflichten aus dem GwG, dem europäischen AML-Rahmen, den Vorgaben für Kryptowerte und den Sanktionsregelungen entstehen. Diese Pflichten gehören in das jeweilige Kontrollsystem und dürfen nicht als Einzelthema behandelt werden.
Der neue europäische AML-Rahmen
Die europäische Geldwäschearchitektur wird weiter ausgebaut. Die neue europäische Aufsichtsstruktur mit der Anti-Money Laundering Authority (AMLA), ergänzten Verordnungen und angepassten nationalen Vorgaben wird die Anforderungen an Governance, Datenqualität, Aufsicht und grenzüberschreitende Zusammenarbeit bis 2028 weiter prägen.
Für Compliance Officer bedeutet das: Die Zeit sollte in die Gestaltung und Erprobung des Programms fließen. Unternehmen, die erst auf den endgültigen Beginn einzelner Pflichten reagieren, verlieren wertvolle Vorbereitungszeit.
Die Governance-Infrastruktur hinter der Geldwäscheprävention
Ein AML-Programm ist nur so belastbar wie die Governance-Struktur, die es trägt.
Für General Counsels, die AML-Pflichten über mehrere Gesellschaften oder Länder hinweg steuern, ist Transparenz die zentrale Herausforderung. Sie müssen wissen, welche Gesellschaften in den Anwendungsbereich fallen, wer wirtschaftlich berechtigt ist, wann Meldungen und Einreichungen fällig werden und ob Kontrollen im gesamten Unternehmen wie vorgesehen funktionieren.
Dafür reicht eine Compliance-Checkliste nicht aus. Benötigt wird eine kontrollierte Datenumgebung, in der Gesellschaftsstrukturen, Mandate und Verpflichtungen zentral und konsistent erfasst werden. Die DiliTrust Suite schafft dafür die Grundlage: Gesellschaftsstrukturen und Mandatsdaten werden im Entity Management gebündelt, vertragliche Verpflichtungen und Fristen im Vertragsmanagement verfolgt und Governance-Berichte für Aufsichtsorgane und Prüfer erstellt. Die Infrastruktur ist nach ISO 27001 und SOC 2 zertifiziert und liefert die notwendige Grundlage für nachvollziehbare und prüfbare Legal Operations.
Viele Lücken in AML-Programmen beginnen nicht mit einer fehlenden Richtlinie. Sie entstehen, weil die Governance-Infrastruktur für Gesellschaftsdaten, Verpflichtungen und die Berichterstattung an Aufsichtsorgane nie vollständig aufgebaut wurde.
Wenn Sie neben AML-Pflichten auch ein unternehmensweites Risikomanagement aufbauen, bietet die ISO 31000 einen praktischen Referenzrahmen für einen integrierten Ansatz.
Häufig gestellte Fragen
Was ist der Unterschied zwischen AML und KYC?
KYC, also „Know Your Customer“, ist ein Bestandteil der Geldwäscheprävention. Der Begriff bezeichnet vor allem die Prozesse zur Identifizierung von Kunden, zum Verständnis ihrer Geschäftstätigkeit und zur Bewertung ihres Risikoprofils. AML-Compliance ist der umfassendere rechtliche und organisatorische Rahmen.
Was ist der Unterschied zwischen Geldwäsche-Compliance und Sanktions-Compliance?
Geldwäsche-Compliance konzentriert sich auf die Erkennung und Verhinderung von Geldwäsche und Terrorismusfinanzierung, unter anderem durch Kundenprüfung, Transaktionsüberwachung und Verdachtsmeldungen. Sanktions-Compliance stellt sicher, dass keine verbotenen Geschäfte mit sanktionierten Personen, Unternehmen oder Ländern durchgeführt werden. Beide Bereiche brauchen eigene Kontrollen, sollten aber in einer gemeinsamen Governance-Struktur zusammengeführt werden.
Welche Folgen kann ein Verstoß gegen die Geldwäschepräventionspflichten haben?
Mögliche Folgen sind aufsichtsrechtliche Maßnahmen, Bußgelder, Einschränkungen der Geschäftstätigkeit, persönliche Verantwortungsrisiken und erhebliche Reputationsschäden. Die konkrete Folge hängt von der Art des Verstoßes, dem Verschulden, dem Risikoprofil und der zuständigen Aufsicht ab.
Welche Bedeutung hat das Transparenzregister für das Geldwäschepräventionsprogramm?
Das Transparenzregister liefert wichtige Angaben zu wirtschaftlich Berechtigten. Es ersetzt jedoch nicht die eigene Prüfung. Verpflichtete müssen die Angaben plausibilisieren, mit den Informationen aus der Geschäftsbeziehung abgleichen und Abweichungen nach den geltenden Vorgaben bewerten.
Wie läuft der AML-Compliance-Prozess ab?
Im Kern umfasst der Prozess 4 wiederkehrende Aufgaben: Kunden und wirtschaftlich Berechtigte identifizieren, Geschäftsbeziehungen und Transaktionen überwachen, Verdachtsmeldungen prüfen und abgeben sowie Nachweise für Prüfungen und interne Kontrollen führen. Dieser Zyklus läuft fortlaufend und wird durch das schriftliche Programm sowie unabhängige Prüfungen gesteuert.
Welche Software unterstützt Unternehmen bei der AML-Compliance?
Eine AML-Lösung sollte Risiko- und Gesellschaftsdaten, wirtschaftlich Berechtigte, Fristen, Verpflichtungen und Nachweise zentral verfügbar machen. DiliTrust Entity Management unterstützt die Verwaltung von Gesellschaftsstrukturen, Mandaten und Compliance-Fristen. Für Verträge und Governance-Berichte können Sie die Funktionen der DiliTrust Suite einbinden.
Wie lassen sich AML-relevante Berichte für Aufsichtsorgane vorbereiten?
Berichte sollten auf aktuellen, nachvollziehbaren Daten beruhen und Risiken, offene Maßnahmen, Fristen sowie wesentliche Feststellungen sichtbar machen. Mit einem Board Portal lassen sich Sitzungsunterlagen, Beschlüsse und Nachweise geschützt bereitstellen und dokumentieren.
Schaffen Sie die Governance-Grundlage für Ihr AML-Programm.
AML-Compliance scheitert selten an der Formulierung einer Richtlinie. Die Lücke entsteht, wenn Gesellschaftsdaten, Verpflichtungen und Berichte nicht zuverlässig zusammengeführt werden. Wenn Ihr Team diese Aufgaben manuell oder über voneinander getrennte Systeme steuert, sollte genau dort die Verbesserung beginnen.



