Geldwäscheprävention: Anforderungen, Warnsignale und ein wirksames Programm

Diese Unterscheidung ist entscheidend. Geldwäscheprävention, im internationalen Kontext häufig als AML-Compliance bezeichnet, bedeutet, Kontrollen aufzubauen, die Finanzkriminalität tatsächlich erkennen, verhindern und melden, und einer Prüfung durch die Aufsicht standhalten.

Geldwäscheprävention umfasst die Richtlinien, Verfahren und internen Kontrollen, mit denen Unternehmen Geldwäsche und damit verbundene Finanzstraftaten erkennen, verhindern und melden. In Deutschland bilden vor allem das Geldwäschegesetz (GwG), die europäischen Geldwäschevorschriften und die Aufsicht durch die Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) den maßgeblichen Rahmen. Verdachtsmeldungen werden an die Financial Intelligence Unit (FIU) übermittelt.

Dieser Leitfaden erläutert den regulatorischen Rahmen, die 5 Säulen eines funktionierenden Programms, typische Warnsignale und die Entwicklungen, die bis 2028 relevant werden. Er richtet sich an General Counsels, Compliance Officer und Leiter der Rechtsabteilung, die diese Risiken verantworten.

Die Folgen unzureichender Geldwäscheprävention

Nach Angaben des United Nations Office on Drugs and Crime (UNODC) werden weltweit jedes Jahr zwischen $800 billion und $2 trillion gewaschen. Das entspricht etwa 2–5% des globalen BIP. Das Finanzsystem ist der zentrale Kanal. Die Aufsichtsbehörden wissen das und richten ihre Prüfungen und Maßnahmen danach aus.

Auch in Deutschland haben die Erwartungen an Geldwäschekontrollen deutlich zugenommen. BaFin und andere zuständige Behörden prüfen, ob Risikoanalysen, Kundenidentifizierung, Transaktionsüberwachung, Dokumentation und Meldeprozesse im Alltag funktionieren. Eine Richtlinie allein reicht nicht aus.

Reputationsschäden wirken meist länger nach als eine finanzielle Sanktion. Eine aufsichtsrechtliche Maßnahme wegen unzureichender Geldwäscheprävention ist öffentlich und kann das Vertrauen von Geschäftspartnern, Investoren und künftigen Prüfern dauerhaft beeinträchtigen.

Welche Organisationen müssen die Geldwäschevorschriften einhalten?

Das GwG definiert die sogenannten Verpflichteten. Dazu gehören je nach Tätigkeit und Risikoprofil unter anderem:

  • Kreditinstitute, Finanzdienstleistungsinstitute sowie Zahlungs- und E-Geld-Institute
  • Versicherungsunternehmen und Versicherungsvermittler in den gesetzlich erfassten Bereichen
  • Kapitalverwaltungsgesellschaften, Wertpapierinstitute und andere Finanzunternehmen
  • Unternehmen, die Kryptowerte verwahren, handeln oder entsprechende Dienstleistungen erbringen
  • Immobilienmakler und andere Unternehmen der Immobilienbranche
  • Güterhändler sowie Händler und Vermittler im Kunst- und Luxusgüterbereich
  • Spielbanken und bestimmte Anbieter von Glücksspieldienstleistungen
  • Rechtsanwälte, Notare, Steuerberater, Wirtschaftsprüfer und andere Berufsgruppen bei den gesetzlich erfassten Tätigkeiten
  • Unternehmen mit komplexen Beteiligungsstrukturen, sofern sie als Verpflichtete oder als Geschäftspartner eines Verpflichteten betroffen sind

Für die einzelnen Branchen gelten unterschiedliche Pflichten. Entscheidend ist deshalb, welche Tätigkeiten eine Organisation ausübt, welche Kunden sie betreut, in welchen Ländern sie tätig ist und welche Produkte oder Dienstleistungen sie anbietet.

Die 3 Phasen der Geldwäsche

Wer Geldwäsche erkennen will, muss verstehen, wie die einzelnen Phasen funktionieren.

1

Platzierung

Bei der Platzierung gelangen illegal erwirtschaftete Gelder erstmals in den legalen Wirtschaftskreislauf. Typische Einstiegswege sind Bareinzahlungen, Einlagen über Scheingesellschaften und die Vermischung mit legitimen Umsätzen. Für den Geldwäscher ist diese Phase besonders riskant, für Überwachungssysteme bietet sie zugleich wichtige Ansatzpunkte.

2

Verschleierung

Bei der Verschleierung werden Gelder über Konten, Länder und Anlageklassen bewegt, damit ihre Herkunft nicht mehr nachvollziehbar ist. Überweisungen, der Umtausch von Kryptowerten und handelsbasierte Manipulationen gehören zu den typischen Methoden. Ziel ist Abstand zur ursprünglichen Geldquelle.

3

Integration

Bei der Integration fließen die gewaschenen Gelder als scheinbar rechtmäßige Vermögenswerte zurück in die Wirtschaft. Beispiele sind Immobilien, Luxusgüter oder Unternehmensbeteiligungen. Zu diesem Zeitpunkt ist die Rückverfolgung der ursprünglichen Herkunft besonders schwierig. Eine Überwachung, die ausschließlich auf verdächtige Bareinzahlungen ausgerichtet ist, erkennt Muster der Verschleierung und Integration nicht. Wirksame Kontrollen müssen alle 3 Phasen abdecken.

Die 5 Säulen eines wirksamen Geldwäschepräventionsprogramms

Die folgenden 5 Säulen bilden ein gängiges Modell für ein wirksames AML-Programm. In Deutschland ergeben sie sich aus den Anforderungen des GwG, den europäischen Vorgaben und den Erwartungen der jeweils zuständigen Aufsicht.

1. Benennung einer verantwortlichen Person

Das AML-Programm braucht eine namentlich benannte, ausreichend seniorige Person für die tägliche Überwachung, soweit dies gesetzlich erforderlich ist. Diese Person muss über echte Befugnisse verfügen. Sie muss Bedenken eskalieren, die Unternehmensleitung erreichen und Änderungen am Programm durchsetzen können, ohne dass Umsatzinteressen die Entscheidung überlagern.

2. Interne Richtlinien, Verfahren und Kontrollen

Schriftliche Richtlinien müssen regulatorische Anforderungen in konkrete Arbeitsabläufe übersetzen. Dazu gehören dokumentierte Prozesse für die Aufnahme von Geschäftsbeziehungen, die Überwachung von Transaktionen, Schwellenwerte, Eskalationswege und Aufbewahrungsfristen.

Was Prüfer überzeugt, ist operative Präzision: definierte Kriterien, Systemkontrollen und dokumentierte Eskalationsschritte. Eine Richtlinie, die lediglich die Erkennung verdächtiger Aktivitäten verspricht, reicht ohne diese Details nicht aus.

3. Laufende Schulung der Mitarbeitenden

Mitarbeitende, deren Aufgaben Kenntnisse der geldwäscherechtlichen Pflichten erfordern, müssen eine rollenbezogene AML-Schulung erhalten. Das Schulungsprogramm für Mitarbeitende im Kundenkontakt unterscheidet sich vom Programm für Relationship Manager oder die interne Rechtsabteilung. Beide Funktionen werden geprüft.

Schulungsnachweise, Teilnahmequoten und Kompetenztests gehören zu den üblichen Unterlagen einer Prüfung. Sie sollten geordnet und schnell zugänglich sein.

4. Unabhängige Prüfung

Das AML-Programm muss regelmäßig von einer Stelle außerhalb der Compliance-Funktion geprüft werden, zum Beispiel durch die interne Revision oder einen qualifizierten externen Prüfer. Die Prüfung sollte zeigen, ob die Kontrollen richtig konzipiert sind und im Alltag wie vorgesehen funktionieren.

„Unabhängig“ ist wörtlich zu verstehen. Eine Prüfung durch dasselbe Team, das das Programm betreut, genügt nicht. Ebenso wenig reicht eine Dokumentenprüfung, bei der die praktische Funktionsweise der Kontrollen nicht getestet wird.

5. Kundenbezogene Sorgfaltspflichten und wirtschaftlich Berechtigte

Diese Säule ist im Tagesgeschäft besonders aufwendig. Sie umfasst mehrere aufeinander aufbauende Anforderungen:

  • Identifizierung des Vertragspartners: Erheben und überprüfen Sie die nach dem GwG erforderlichen Identifikationsdaten. Bei natürlichen Personen gehören dazu unter anderem Name, Geburtsdatum, Anschrift und ein Identitätsnachweis. Die Identifizierung kann je nach Fall persönlich, dokumentengestützt oder über zugelassene digitale Verfahren erfolgen.
  • Kundenbezogene Sorgfaltspflichten: Verstehen Sie Art und Zweck der Geschäftsbeziehung und ordnen Sie den Kunden einem Risikoprofil zu.
  • Verstärkte Sorgfaltspflichten: Prüfen Sie Kunden mit höherem Risiko intensiver. Dazu gehören je nach Fall politisch exponierte Personen (PEP), Geschäftsbeziehungen mit Hochrisikoländern und Unternehmen mit komplexen Eigentums- oder Kontrollstrukturen.
  • Wirtschaftlich Berechtigte: Ermitteln und überprüfen Sie die natürlichen Personen, die ein Unternehmen letztlich kontrollieren oder von ihm wirtschaftlich profitieren. Die entsprechenden Angaben müssen mit den erforderlichen Informationen aus dem Transparenzregister und den eigenen Prüfungen abgeglichen werden.

Zentrale Anforderungen an die Geldwäscheprävention in Deutschland

Der deutsche AML-Rahmen verbindet das GwG, europäische Vorgaben, die Aufsichtspraxis und branchenspezifische Anforderungen. Die folgende Übersicht zeigt die wichtigsten Bausteine.

Einen breiteren Überblick darüber, wie AML in die Governance-, Risiko- und Compliance-Struktur eines Unternehmens eingebettet wird, finden Sie in der DiliTrust Suite.

Die Verwaltung wirtschaftlich Berechtigter, Beteiligungsstrukturen und gesetzlicher Fristen über mehrere Länder hinweg ist eine der Stellen, an denen AML-Programme in der Praxis häufig Schwächen zeigen. Mit DiliTrust Entity Management bündeln Sie Gesellschaftsdaten, Mandate, Vollmachten und Compliance-Fristen an einem zentralen Ort. So geht nichts verloren, wenn die Aufsicht Nachweise anfordert

AML-Warnsignale: Wann ist eine Verdachtsmeldung zu prüfen?

Eine Verdachtsmeldung ist eine gesetzliche Pflicht und zugleich ein wichtiges Instrument für die Strafverfolgung. Die FIU wertet Meldungen aus und leitet relevante Informationen an zuständige Behörden weiter. Muster in den Meldungen können dabei helfen, kriminelle Netzwerke und systematischen Missbrauch des Finanzsystems zu erkennen.

Ein Verpflichteter muss eine Verdachtsmeldung prüfen und nach den geltenden Vorgaben abgeben, wenn Tatsachen darauf hindeuten, dass Vermögenswerte mit Geldwäsche, Terrorismusfinanzierung oder einer anderen relevanten Straftat zusammenhängen. Das gilt auch, wenn eine Transaktion keinen erkennbaren wirtschaftlich oder rechtlich plausiblen Zweck hat. Gewissheit ist nicht erforderlich. Maßgeblich sind konkrete Anhaltspunkte und eine nachvollziehbare Bewertung.

Typische Warnsignale sind:

  • Ein Kunde teilt Bareinzahlungen oder Zahlungen auf, um Identifizierungs- oder Prüfpflichten zu umgehen.
  • Transaktionsmuster oder Kontobewegungen ändern sich erheblich, ohne dass es dafür eine plausible Erklärung gibt.
  • Gelder werden in Hochrisikoländer oder aus Hochrisikoländern transferiert, ohne klare geschäftliche Begründung.
  • Ein Kunde verweigert Identitätsangaben oder bleibt bei der Herkunft der Vermögenswerte ausweichend.
  • Eine Gesellschaftsstruktur hat keinen erkennbaren wirtschaftlichen Zweck oder keine nachvollziehbare Geschäftstätigkeit.
  • Zahlungen durch Dritte stehen in keinem erkennbaren Zusammenhang mit dem Konto oder der Geschäftsbeziehung.
  • Kryptowerte werden über mehrere Netzwerke verschoben oder über Mixing-Dienste geleitet, um die Eigentums- oder Herkunftsspur zu verschleiern.

Die Prüfung einer Verdachtsmeldung sollte beginnen, sobald die zuständige Stelle konkrete Tatsachen erkennt, die für eine Meldung sprechen können. Der Maßstab ist eine begründete Verdachtsbewertung, nicht die vollständige Aufklärung des Sachverhalts.

So bauen Sie ein Geldwäschepräventionsprogramm auf

Ob Sie ein Programm neu aufsetzen oder ein bestehendes Programm auf Lücken prüfen, die folgenden 8 Schritte decken die wesentlichen Elemente ab.

  1. Führen Sie eine Risikoanalyse durch: Ordnen Sie Kunden, Produkte, Dienstleistungen und Länder bekannten Geldwäschetypologien zu. Der Umfang Ihres Programms sollte dem tatsächlichen Risiko entsprechen und nicht aus einer Vorlage für ein Unternehmen mit einem anderen Risikoprofil übernommen werden.
  2. Benennen und statten Sie die verantwortliche Person aus: Geben Sie ihr echte Befugnisse, klare Berichtslinien zur Unternehmensleitung oder zum Aufsichtsorgan und ein Budget, das zum Risikoprofil passt. Eine verantwortliche Person ohne Ressourcen oder Zugang zur Führungsebene ist ein Risiko.
  3. Dokumentieren Sie Richtlinien und Verfahren: Schreiben Sie auf operativer Ebene und testen Sie die Abläufe anhand realistischer Szenarien. Wenn ein neuer Mitarbeitender einen Prozess am ersten Tag nicht nachvollziehen kann, muss er überarbeitet werden.
  4. Bauen Sie den KYC- und CDD-Rahmen auf: Definieren Sie die Unterlagen für die Aufnahme von Geschäftsbeziehungen, die Methode zur Risikoklassifizierung und die genauen Voraussetzungen für verstärkte Sorgfaltspflichten. Unklare Kriterien führen zu uneinheitlichen Entscheidungen.
  5. Implementieren Sie eine Transaktionsüberwachung: Richten Sie automatisierte Hinweise und einen klaren Prüfprozess für Mitarbeitende ein. Der Weg vom ersten Hinweis bis zur Entscheidung über eine Verdachtsmeldung muss nachvollziehbar dokumentiert sein.
  6. Schulen Sie Ihr Team: Führen Sie rollenbezogene Schulungen bei der Einarbeitung und danach mindestens jährlich durch. Bewahren Sie Teilnahme, Testergebnisse und verwendete Schulungsunterlagen auf.
  7. Planen Sie unabhängige Prüfungen: Beauftragen Sie unabhängige Prüfungen in einer Häufigkeit, die zum Risikoprofil Ihres Unternehmens passt. Verfolgen Sie Feststellungen und Fristen zur Behebung als formale Maßnahmen mit verantwortlichen Personen und Terminen.
  8. Etablieren Sie regelmäßiges Reporting an Aufsichtsorgane: Geschäftsführung, Verwaltungsrat oder Aufsichtsrat sollten regelmäßig über den Status des AML-Programms, wichtige Kennzahlen und wesentliche Feststellungen informiert werden. Die Einbindung der zuständigen Gremien ist ein Teil einer belastbaren Governance.

Entwicklungen der Geldwäscheprävention von 2025 bis 2026

3 Entwicklungen verändern die tägliche Arbeit der Geldwäscheprävention.

KI-gestützte Transaktionsüberwachung

Regelbasierte Systeme erzeugen häufig viele Fehlalarme. Das bindet Analysten und lenkt Aufmerksamkeit von tatsächlichen Auffälligkeiten ab. Modelle des maschinellen Lernens werden zunehmend eingesetzt, um die Qualität von Hinweisen zu verbessern und verdächtige Muster schneller sichtbar zu machen.

Der entscheidende Engpass bleibt die Datenqualität. Ein Modell kann nur so gut sein wie die Daten, mit denen es trainiert wird. Gartner bewertet in der Studie „Hype Cycle for Legal Risk, Compliance and Audit Technologies, 2025“ Lösungen zur Compliance-Überwachung, die Daten und Analysen nutzen, als besonders nutzbringend und auf dem Weg zu einer breiteren Einführung.

Kryptowährungen und digitale Vermögenswerte

Unternehmen, die Kryptowerte verwahren, handeln oder übertragen, können zusätzlichen geldwäscherechtlichen und aufsichtsrechtlichen Pflichten unterliegen. Die europäischen Vorgaben zur Übermittlung von Informationen bei Transfers, häufig als Travel Rule bezeichnet, gelten je nach Dienstleistung auch für bestimmte Kryptowerte-Transaktionen.

Wenn Ihre Organisation digitale Vermögenswerte verarbeitet, sollten Sie prüfen, welche Pflichten aus dem GwG, dem europäischen AML-Rahmen, den Vorgaben für Kryptowerte und den Sanktionsregelungen entstehen. Diese Pflichten gehören in das jeweilige Kontrollsystem und dürfen nicht als Einzelthema behandelt werden.

Der neue europäische AML-Rahmen

Die europäische Geldwäschearchitektur wird weiter ausgebaut. Die neue europäische Aufsichtsstruktur mit der Anti-Money Laundering Authority (AMLA), ergänzten Verordnungen und angepassten nationalen Vorgaben wird die Anforderungen an Governance, Datenqualität, Aufsicht und grenzüberschreitende Zusammenarbeit bis 2028 weiter prägen.

Für Compliance Officer bedeutet das: Die Zeit sollte in die Gestaltung und Erprobung des Programms fließen. Unternehmen, die erst auf den endgültigen Beginn einzelner Pflichten reagieren, verlieren wertvolle Vorbereitungszeit.

Die Governance-Infrastruktur hinter der Geldwäscheprävention

Ein AML-Programm ist nur so belastbar wie die Governance-Struktur, die es trägt.

Für General Counsels, die AML-Pflichten über mehrere Gesellschaften oder Länder hinweg steuern, ist Transparenz die zentrale Herausforderung. Sie müssen wissen, welche Gesellschaften in den Anwendungsbereich fallen, wer wirtschaftlich berechtigt ist, wann Meldungen und Einreichungen fällig werden und ob Kontrollen im gesamten Unternehmen wie vorgesehen funktionieren.

Dafür reicht eine Compliance-Checkliste nicht aus. Benötigt wird eine kontrollierte Datenumgebung, in der Gesellschaftsstrukturen, Mandate und Verpflichtungen zentral und konsistent erfasst werden. Die DiliTrust Suite schafft dafür die Grundlage: Gesellschaftsstrukturen und Mandatsdaten werden im Entity Management gebündelt, vertragliche Verpflichtungen und Fristen im Vertragsmanagement verfolgt und Governance-Berichte für Aufsichtsorgane und Prüfer erstellt. Die Infrastruktur ist nach ISO 27001 und SOC 2 zertifiziert und liefert die notwendige Grundlage für nachvollziehbare und prüfbare Legal Operations.

Viele Lücken in AML-Programmen beginnen nicht mit einer fehlenden Richtlinie. Sie entstehen, weil die Governance-Infrastruktur für Gesellschaftsdaten, Verpflichtungen und die Berichterstattung an Aufsichtsorgane nie vollständig aufgebaut wurde.

Wenn Sie neben AML-Pflichten auch ein unternehmensweites Risikomanagement aufbauen, bietet die ISO 31000 einen praktischen Referenzrahmen für einen integrierten Ansatz.

Häufig gestellte Fragen

Was ist der Unterschied zwischen AML und KYC?

KYC, also „Know Your Customer“, ist ein Bestandteil der Geldwäscheprävention. Der Begriff bezeichnet vor allem die Prozesse zur Identifizierung von Kunden, zum Verständnis ihrer Geschäftstätigkeit und zur Bewertung ihres Risikoprofils. AML-Compliance ist der umfassendere rechtliche und organisatorische Rahmen.

Was ist der Unterschied zwischen Geldwäsche-Compliance und Sanktions-Compliance?

Geldwäsche-Compliance konzentriert sich auf die Erkennung und Verhinderung von Geldwäsche und Terrorismusfinanzierung, unter anderem durch Kundenprüfung, Transaktionsüberwachung und Verdachtsmeldungen. Sanktions-Compliance stellt sicher, dass keine verbotenen Geschäfte mit sanktionierten Personen, Unternehmen oder Ländern durchgeführt werden. Beide Bereiche brauchen eigene Kontrollen, sollten aber in einer gemeinsamen Governance-Struktur zusammengeführt werden.

Welche Folgen kann ein Verstoß gegen die Geldwäschepräventionspflichten haben?

Mögliche Folgen sind aufsichtsrechtliche Maßnahmen, Bußgelder, Einschränkungen der Geschäftstätigkeit, persönliche Verantwortungsrisiken und erhebliche Reputationsschäden. Die konkrete Folge hängt von der Art des Verstoßes, dem Verschulden, dem Risikoprofil und der zuständigen Aufsicht ab.

Welche Bedeutung hat das Transparenzregister für das Geldwäschepräventionsprogramm?

Das Transparenzregister liefert wichtige Angaben zu wirtschaftlich Berechtigten. Es ersetzt jedoch nicht die eigene Prüfung. Verpflichtete müssen die Angaben plausibilisieren, mit den Informationen aus der Geschäftsbeziehung abgleichen und Abweichungen nach den geltenden Vorgaben bewerten.

Wie läuft der AML-Compliance-Prozess ab?

Im Kern umfasst der Prozess 4 wiederkehrende Aufgaben: Kunden und wirtschaftlich Berechtigte identifizieren, Geschäftsbeziehungen und Transaktionen überwachen, Verdachtsmeldungen prüfen und abgeben sowie Nachweise für Prüfungen und interne Kontrollen führen. Dieser Zyklus läuft fortlaufend und wird durch das schriftliche Programm sowie unabhängige Prüfungen gesteuert.

Welche Software unterstützt Unternehmen bei der AML-Compliance?

Eine AML-Lösung sollte Risiko- und Gesellschaftsdaten, wirtschaftlich Berechtigte, Fristen, Verpflichtungen und Nachweise zentral verfügbar machen. DiliTrust Entity Management unterstützt die Verwaltung von Gesellschaftsstrukturen, Mandaten und Compliance-Fristen. Für Verträge und Governance-Berichte können Sie die Funktionen der DiliTrust Suite einbinden.

Wie lassen sich AML-relevante Berichte für Aufsichtsorgane vorbereiten?

Berichte sollten auf aktuellen, nachvollziehbaren Daten beruhen und Risiken, offene Maßnahmen, Fristen sowie wesentliche Feststellungen sichtbar machen. Mit einem Board Portal lassen sich Sitzungsunterlagen, Beschlüsse und Nachweise geschützt bereitstellen und dokumentieren.

AML-Compliance scheitert selten an der Formulierung einer Richtlinie. Die Lücke entsteht, wenn Gesellschaftsdaten, Verpflichtungen und Berichte nicht zuverlässig zusammengeführt werden. Wenn Ihr Team diese Aufgaben manuell oder über voneinander getrennte Systeme steuert, sollte genau dort die Verbesserung beginnen.

Avatar-Foto
Autor:in

Jana Haberkern

Marketing Manager bei DiliTrust

Jana Haberkern verantwortet das Marketing für die DACH-Region bei DiliTrust und arbeitet zudem auf globaler Ebene mit internationalen Teams zusammen. Sie bringt mehrere Jahre Erfahrung in der Legal-Tech-Branche mit – darunter in einem Legal-AI-Startup mit erfolgreichem Exit. Jana geht den Fragen nach, die Rechtsabteilungen heute wirklich bewegen: wie KI den Arbeitsalltag verändert, was Digitalisierung für Rechtsabteilungen konkret bedeutet und wohin Legal AI steuert.