Zum Hauptinhalt springen
AMLA & AMLR Readiness

AMLR Gap-Analyse: Klarheit schaffen, Risiken priorisieren, Readiness steuern

Eine strukturierte Bestandsaufnahme Ihrer Organisation zur Prävention von Geldwäsche und Terrorismusfinanzierung — mit priorisierter Roadmap bis zum 10. Juli 2027.

Die Verordnung (EU) 2024/1624 gilt ab dem 10. Juli 2027 unmittelbar in allen EU-Mitgliedstaaten. Für Verpflichtete heißt das: Governance, Risikoanalyse, Kundenprozesse, wirtschaftlich Berechtigte, Screening, laufende Überwachung, Transaktionsmonitoring, Technologie, Datenqualität und Prüfungsnachweise müssen rechtzeitig auf den europäischen Rahmen ausgerichtet werden. Die S+P AMLR Gap-Analyse macht sichtbar, wo Ihre Organisation heute steht, welche Lücken kritisch sind und in welcher Reihenfolge sie geschlossen werden sollten.

Direkt zu den Prüffeldern

Was Sie erhalten

  • Bewertung der aktuellen Praxis gegen AMLR und AMLA-Standards
  • Gap-Matrix nach Themenfeld, Reifegrad und Risikostufe
  • Priorisierte Heatmap und Maßnahmenplan mit Zielterminen
  • Roadmap bis zum 10. Juli 2027 mit Ressourcenschätzung
Art. 10 AMLR Art. 26 AMLR Art. 28 AMLR Geltung ab 10.07.2027 GwG

Prüfungssicher für BaFin und Abschlussprüfer

Verantwortungsabgrenzung

Was S+P übernimmt

  • Erhebung und Auswertung von Unterlagen, Daten und Fallakten
  • Strukturierte Fachinterviews und Prozessbegehungen
  • Bewertung von Reifegrad, Lücken, Risiken und Abhängigkeiten
  • Zielbild, Maßnahmenplan und priorisierte Roadmap
  • Aufbereitung für Geschäftsleitung, Aufsichtsorgan und Gruppe

Was beim Institut bleibt

  • Verabschiedung von Risikoanalyse, Richtlinien und Kontrollrahmen
  • Entscheidung über Priorisierung, Budget und Umsetzungstiefe
  • Entscheidung über Verdachtsmeldungen nach § 43 GwG
  • Entscheidung über Sanktionssperren und die Beendigung von Geschäftsbeziehungen
  • Verantwortung für die ordnungsgemäße Geschäftsorganisation insgesamt

Die Gap-Analyse ist eine Bewertung und Entscheidungsvorlage. Sie ersetzt weder die Genehmigung des Rahmenwerks durch die zuständigen Organe noch eine unabhängige Prüfung durch die Interne Revision.

Warum jetzt handeln

AMLR-Readiness ist kein reines Rechtsprojekt. Die Verordnung betrifft das gesamte Betriebsmodell — von der unternehmensweiten Risikoanalyse über Kundenprozesse und Fallbearbeitung bis zu Daten, Systemen und Berichterstattung. Wer nur die Richtlinien anpasst, hat den kleineren Teil der Arbeit erledigt.

Die maßgeblichen Konkretisierungen entstehen bereits jetzt. AMLA erlässt technische Regulierungsstandards und Leitlinien, unter anderem zu den Mindestinhalten der unternehmensweiten Risikoanalyse nach Art. 10 AMLR, zu den bei den Sorgfaltspflichten zu erhebenden Informationen nach Art. 28 AMLR und zur laufenden Überwachung von Geschäftsbeziehungen nach Art. 26 AMLR. Diese Ebene bestimmt die praktische Umsetzung — und damit den tatsächlichen Anpassungsbedarf.

Die entscheidende Managementfrage lautet deshalb nicht, ob die AML-Richtlinie bereits AMLR-konform formuliert ist. Sie lautet, ob Governance, Prozesse, Daten, Technologie, operative Kapazität und Nachweise so aufgestellt sind, dass die Anforderungen im Tagesgeschäft wirksam erfüllt werden können. Die Gap-Analyse beantwortet diese Frage strukturiert, dokumentiert und risikoorientiert.

Was sich verändert

Sechs Entwicklungen, die den Prüfumfang der Gap-Analyse bestimmen.

Europäisches Single Rulebook

Zentrale Anforderungen gelten unmittelbar und einheitlich. Bisher national geprägte Rahmenwerke müssen gegen europäische Mindeststandards und deren Konkretisierung durch AMLA geprüft werden. Der Prüfmaßstab verschiebt sich.

Risikoanalyse als Steuerungsinstrument

Art. 10 AMLR verlangt, Risiken aus Geldwäsche und Terrorismusfinanzierung sowie aus der Nichtumsetzung und Umgehung gezielter Finanzsanktionen zu ermitteln und zu bewerten. Neue Produkte, Dienstleistungen, Vertriebswege und Technologien sind vor Einführung gesondert zu beurteilen.

Laufende Überwachung und Datenaktualität

Die Sorgfaltspflicht endet nicht beim Onboarding. Risikobasierte Aktualisierung der Kundendaten, periodische und anlassbezogene Überprüfungen sowie die Überwachung von Transaktionen und Aktivitäten werden als zusammenhängendes Rahmenwerk verstanden.

Technologie und Datenqualität

Systeme für KYC, Screening, Monitoring und Fallbearbeitung müssen fachlich korrekt konzipiert, mit vollständigen Daten versorgt, nachvollziehbar getestet und dauerhaft wirksam betrieben werden. Datenlücken werden im neuen Regime schneller sichtbar.

Prüfungs- und Managementfähigkeit

Geschäftsleitung, Aufsichtsorgan, Kontrollfunktion, Interne Revision und Aufsicht benötigen belastbare Informationen zu Risiken, Kontrollen, offenen Maßnahmen, Datenqualität, Fallbeständen und Restrisiken — in vergleichbarer und nachvollziehbarer Form.

Gruppenweite Konsistenz

Internationale Gruppen müssen Gruppenstandards, lokale Anforderungen und den europäischen Rahmen zusammenführen. Abweichungen zwischen Gruppenvorgabe und lokaler Praxis werden in der Gap-Analyse sichtbar gemacht und bewertet.

Acht Prüffelder der Gap-Analyse

Wir verbinden die regulatorische Anforderung mit der tatsächlichen Praxis in Prozessen, Systemen, Datenbeständen und Fallakten.

1. Governance und Organisation

Ob Rollen, Verantwortlichkeiten, Berichtswege und Eskalationsprozesse für die Umsetzung belastbar aufgestellt sind.

  • Stellung, Aufgaben und Ausstattung der Kontrollfunktion
  • Geldwäschebeauftragter, Stellvertretung und Vertretungskonzept
  • Abgrenzung von erster, zweiter und dritter Verteidigungslinie
  • Richtlinien, Arbeitsanweisungen und Kompetenzordnung
  • Entscheidungsgremien und Verantwortlichkeiten
  • Berichtslinien an Geschäftsleitung und Aufsichtsorgan
  • Eskalation wesentlicher Risiken, Verdachtsfälle und Mängel
  • Schulungs-, Qualitäts- und Kontrollmodell
  • Steuerung von Auslagerungen im AML-Umfeld

2. Unternehmensweite Risikoanalyse

Ob die Risikoanalyse als Steuerungsinstrument taugt und die abgeleiteten Maßnahmen tatsächlich greifen.

  • Methodik, Aktualität und Dokumentationstiefe
  • Kunden-, Produkt-, Länder-, Transaktions- und Vertriebskanalrisiken
  • Risiken aus der Nichtumsetzung und Umgehung gezielter Finanzsanktionen
  • Datenquellen, Annahmen und deren Nachvollziehbarkeit
  • Verbindung zur Kundenrisikoklassifizierung
  • Ableitung der Intensität von Sorgfaltspflichten und Überwachung
  • Kontroll- und Maßnahmenableitung
  • Freigabe, Review und Aktualisierung bei wesentlichen Änderungen
  • Berichterstattung an Geschäftsleitung und Aufsichtsorgan

Art. 10 AMLR verlangt, Risiken aus Geldwäsche und Terrorismusfinanzierung sowie aus der Nichtumsetzung und Umgehung gezielter Finanzsanktionen zu ermitteln und zu bewerten. Neue Produkte, Dienstleistungen, Geschäftspraktiken, Vertriebswege und Technologien sind vor ihrer Einführung gesondert zu beurteilen. AMLA erlässt hierzu Leitlinien zu den Mindestinhalten.

3. Kundenprozesse und Lebenszyklus

Ob Onboarding, Risikoklassifizierung und laufende Überwachung den künftigen Anforderungen standhalten.

  • Identifizierung und Verifizierung von Kunden
  • Allgemeine und verstärkte Sorgfaltspflichten
  • Erhebung von Zweck und angestrebter Art der Geschäftsbeziehung
  • Kundenrisikoklassifizierung und Review-Logik
  • Periodische und anlassbezogene Überprüfungen
  • Auslöseereignisse und Aktualisierung der Kundendaten
  • Unterlagen, Fristen und Wiedervorlagen
  • Kundenakten, Nachweise und Dokumentationsstandard
  • Rückstände, offene Reviews und Datenlücken

4. Wirtschaftlich Berechtigte und Eigentumsstrukturen

Ob wirtschaftlich Berechtigte vollständig, aktuell und in die nachgelagerten Prozesse eingebunden erfasst werden.

  • Datenmodell und interne Definitionen
  • Unmittelbare und mittelbare Beteiligungsstrukturen
  • Stimmrechte, Kontrollrechte und vergleichbare Einflussmöglichkeiten
  • Mehrstufige und internationale Strukturen
  • Abgleich mit dem Transparenzregister und Abweichungsbehandlung
  • Review-Zyklen und Auslöseereignisse
  • Verknüpfung mit Screening und Kundenakte
  • Nachweis- und Datenqualitätsmodell
  • Eskalation komplexer oder unvollständiger Strukturen

Die Entscheidung über eine Unstimmigkeitsmeldung zum Transparenzregister verbleibt bei der hierfür autorisierten Stelle des Instituts. Die Gap-Analyse bewertet den Prozess, sie ersetzt keine Einzelfallentscheidung.

5. Screening und restriktive Maßnahmen

Ob Screening fachlich, technisch und operativ so ausgestaltet ist, dass Treffer verlässlich erkannt und bearbeitet werden.

  • Screening-Policy und Screening-Matrix
  • Umfang: Kunden, wirtschaftlich Berechtigte, Bevollmächtigte, Gegenparteien, Zahlungsverkehr
  • Politisch exponierte Personen, Angehörige und nahestehende Personen
  • Sanktions- und Embargoprozesse
  • Prozesse für negative Medienberichterstattung
  • Matching-Logik, Tuning und Behandlung von Fehltreffern
  • Alert-Priorisierung und Eskalationsmatrix
  • Batch-Screening, erneutes Screening und Auslöseereignisse
  • Nachweise, Prüfpfad, Qualitätssicherung und Bearbeitungsrückstände

6. Transaktionsmonitoring und Fallbearbeitung

Ob Szenarien, Schwellenwerte, Profile und Fallbearbeitung risikoorientiert hergeleitet und belegt sind.

  • Risikoanalyse als Grundlage für den Szenariokatalog
  • Szenariokatalog und fachliches Rulebook
  • Kundenprofile, Segmentierung und Risikoklassen
  • Szenarien, Indizien, Schwellenwerte und Kalibrierung
  • Alert-Priorisierung und Falltypen
  • Bearbeitungsleitfäden und Untersuchungslogik
  • Fallakten, Wiedervorlagen und Nachweisführung
  • Eskalation und Verdachtsfallprozess
  • Backtesting, Wirksamkeitsanalyse und Qualitätssicherung

Die Entscheidung über eine Verdachtsmeldung nach § 43 GwG sowie über Sanktionssperren und die Beendigung von Geschäftsbeziehungen trifft ausschließlich die hierfür autorisierte Stelle des Instituts.

7. Technologie, Daten und Operations

Ob die technische und operative Infrastruktur die Anforderungen tatsächlich trägt.

  • Systeme für KYC, Screening, Monitoring und Fallbearbeitung
  • Datenmodell, Schnittstellen und Datenflüsse
  • Kunden-, Beteiligungs-, Risiko- und Transaktionsdaten
  • Vollständigkeit, Aktualität, Plausibilität und Konsistenz
  • Datenqualität, Fehlerlisten und Datenlücken
  • Rollen, Berechtigungen und Prüfpfad
  • Workflow, Fristensteuerung und Eskalationslogik
  • Rulebook-, Änderungs- und Test-Governance
  • Bearbeitungskapazität, Rückstände und Servicezeiten

8. Prüfungsfähigkeit und Mängelbeseitigung

Ob Nachweise, Fallakten, Unterlagen und offene Maßnahmen einer Prüfung standhalten.

  • Prüfungsunterlagen und Nachweislandkarte
  • Fallakten aus KYC, Screening und Monitoring
  • Kontrollnachweise und Qualitätssicherungsdokumentation
  • Frühere Prüfungsfeststellungen und daraus abgeleitete Maßnahmen
  • Fristen-, Maßnahmen- und Abschlussmanagement
  • Restrisiken, Ausnahmen und Eskalationen
  • Berichterstattung zum AML-Rahmenwerk
  • Zusammenspiel mit der Internen Revision und Nachverfolgung
  • Vorbereitung auf Anfragen von Aufsicht und Abschlussprüfung

Ihr Ergebnis

Keine abstrakte Rechtsübersicht, sondern eine Management- und Umsetzungsgrundlage.

Executive Summary

Verdichtete Darstellung für Geschäftsleitung und Aufsichtsorgan: kritische Lücken, regulatorische Risiken und Entscheidungsbedarf auf wenigen Seiten.

Gap-Matrix und Heatmap

Bewertung je Themenfeld nach Reifegrad und Risikostufe, visuell priorisiert über Governance, Kundenprozesse, Screening, Monitoring, Daten und Technologie.

Maßnahmenplan und Roadmap

Maßnahmen mit Verantwortlichkeiten, Abhängigkeiten und Zielterminen, terminiert auf den 10. Juli 2027 und mit Puffer für Test und Bestandsaufarbeitung.

Zielbild und Ressourcen

Zielbild für alle drei Verteidigungslinien, Einschätzung zum Bedarf an Personal, Daten und Technologie sowie ein Vorschlag für Projektgovernance und Berichtsformat.

Vier Einsatzmodelle

Abhängig von Umfang, Dringlichkeit und Organisationsgröße.

Projekt

Vollständige Gap-Analyse

Bewertung der gesamten Organisation entlang aller acht Prüffelder, einschließlich Prozessen, Daten, Systemen und Nachweisen. Ergebnis ist die vollständige Roadmap.

Auf Zeit

Fokussiertes Assessment

Bewertung einzelner Themenfelder — etwa Risikoanalyse, Kundenprozesse, wirtschaftlich Berechtigte, Screening, Monitoring, Technologie oder Prüfungsfähigkeit.

Kompakt

Board Briefing

Aufbereitung für Geschäftsleitung und Aufsichtsorgan: Regelungsrahmen, Managementverantwortung, Umsetzungsthemen bis Juli 2027, Ressourcenbedarf und Steuerungsfragen.

Transformation

Transformation Office

Koordination mehrerer paralleler Arbeitsstränge von Governance über Kundenprozesse und Technologie bis zu Schulung, Nachweisen und Berichterstattung.

So läuft die Analyse ab

  1. 1

    Kick-off und Umfang

    Klärung von Geschäftsmodell, Verpflichtetenstatus, betroffenen Einheiten, Ländern, Produkten, Systemen, Datenquellen und Ansprechpartnern.

  2. 2

    Unterlagen und Daten

    Auswertung von Risikoanalyse, Richtlinien, Arbeitsanweisungen, Kontrollplänen, Rulebooks, Berichten, Fallakten, Feststellungen und Maßnahmen.

  3. 3

    Interviews und Begehungen

    Strukturierte Gespräche mit Fachbereich, Operations, IT, Daten, Risiko und Revision. Prozessbegehungen machen die tatsächliche Praxis sichtbar.

  4. 4

    Bewertung und Readout

    Reifegrad, Lücken, Risiken und Abhängigkeiten werden bewertet und in Zielbild, Maßnahmenplan und Roadmap überführt, abschließend im Management-Readout vorgestellt.

Bewertung entlang der drei Verteidigungslinien

Die Gap-Analyse bewertet nicht nur Richtlinien und Prozesse, sondern auch, ob operative Bearbeitung, unabhängige Überwachung und unabhängige Prüfung klar voneinander abgegrenzt sind. Vermischte Rollen sind einer der häufigsten Befunde.

Unterstützt S+P im Anschluss die Umsetzung, bleiben die Linien durch getrennte Teams, Rollen, Berechtigungen, Kompetenzgrenzen und Berichtswege getrennt.

EbeneRolle im AML-RahmenwerkPrüfperspektive der Gap-Analyse
Geschäftsleitung Verabschiedet Risikoanalyse, Richtlinien und Kontrollrahmen Entscheidungsgrundlagen, Berichtsqualität und Steuerungsfähigkeit
Erste Linie Kundendaten pflegen, Alerts bearbeiten, Fallakten und Fristen führen Prozess- und Bearbeitungsanalyse, Bestände und Datenqualität
Zweite Linie Standards setzen, Risiken überwachen, challengen und eskalieren Governance-, Methoden- und Kontrollanalyse
Dritte Linie Rahmenwerk und Kontrollen unabhängig prüfen Prüfungsfähigkeit, Nachweise und Nachverfolgung von Feststellungen

Nutzen der Gap-Analyse

Belastbare Ausgangslage

Der Umsetzungsbedarf beruht auf Befunden aus Akten und Daten, nicht auf Annahmen.

Klarheit

Priorisierung nach Risiko

Knappe Kapazität fließt zuerst in die Lücken mit dem höchsten regulatorischen Risiko.

Steuerung

Planbarer Zeitrahmen

Abhängigkeiten und Vorlaufzeiten sind sichtbar, bevor sie zum Engpass werden.

Planung

Nachweis der Vorbereitung

Analyse, Bewertung und Maßnahmenplan sind dokumentiert und gegenüber Prüfern belegbar.

Nachweis

Entscheidungsreife Vorlage

Geschäftsleitung und Aufsichtsorgan erhalten eine Grundlage für Budget- und Ressourcenentscheidungen.

Governance

Anschlussfähige Umsetzung

Die Roadmap lässt sich unmittelbar in Projekte und operative Kapazität überführen.

Umsetzung

Für wen sich die Gap-Analyse eignet

  • Kreditinstitute und Spezialbanken
  • Auslandsbanken mit deutscher Niederlassung oder Tochtergesellschaft
  • Privatbanken und unabhängige Institute
  • Zahlungs- und E-Geld-Institute
  • Wertpapierinstitute und Vermögensverwalter
  • Kapitalverwaltungsgesellschaften
  • FinTechs und Embedded-Finance-Anbieter
  • Kryptodienstleister nach MiCAR
  • Internationale Finanzgruppen mit Deutschlandbezug

Weiterführende Seiten und Leistungen

AMLA & AMLR Readiness

Der Überblick über das gesamte Programm von der Analyse bis zum laufenden Betrieb ab Juli 2027.

Zum Readiness-Hub

AMLR Group Governance

Gruppenstandards, lokale Umsetzbarkeit, Rollen zwischen Head Office und Einheit sowie Informationsflüsse.

Zur Group Governance

AMLR Technology & Operations

Kalibrierung von Screening und Monitoring, Datenmodell, Testfälle und operative Bearbeitung.

Zu Technology & Operations

Geldwäschebeauftragter

Ausgelagerte Kontrollfunktion der zweiten Linie mit Risikoanalyse, Monitoring und Berichterstattung.

Zum Geldwäschebeauftragten

KYC Operations

Kundenakten vollständig führen, Reviews bearbeiten und Nachweise dokumentieren.

Zu KYC Operations

KYC Remediation

Befristete Aufarbeitung von Rückständen und Feststellungen im Kundenbestand.

Zu KYC Remediation

AML Operations

Alerts vorbearbeiten, Fallakten strukturieren und Wiedervorlagen fristgerecht steuern.

Zu AML Operations

Screening Operations

Treffer aus Sanktions-, PEP- und Embargolisten sichten, zuordnen und dokumentieren.

Zu Screening Operations

Interne Revision

Unabhängige Prüfung des AML-Rahmenwerks, der Kontrollen und der Governance.

Zur Internen Revision

S+P 1st Line Services

Operative Bearbeitungskapazität für datenintensive und dokumentationspflichtige Prozessschritte.

Zum Hub 1st Line Services

Three-Lines-Modell

Die fachliche Einordnung, wie sich erste, zweite und dritte Verteidigungslinie abgrenzen.

Zur fachlichen Einordnung

Häufige Fragen

Wann sollten wir mit einer AMLR Gap-Analyse beginnen?

Möglichst früh. Die Verordnung gilt ab dem 10. Juli 2027, und die Umsetzung betrifft Governance, Richtlinien, Risikoanalyse, Kundenprozesse, wirtschaftlich Berechtigte, Screening, Monitoring, Technologie, Daten, Operations und Nachweise. Datenbereinigung und Bestandsaufarbeitung binden Kapazität über Monate, Systemanpassungen folgen den Release-Zyklen der Anbieter.

Ersetzt die AMLR das Geldwäschegesetz vollständig?

Nein. Die AMLR harmonisiert zentrale Anforderungen europaweit. Deutsche Vorschriften bleiben unter anderem bei der Aufsicht, im Strafrecht, bei den Prozessen der Zentralstelle für Finanztransaktionsuntersuchungen und bei ergänzenden organisationsrechtlichen Regelungen relevant. Die Gap-Analyse bewertet deshalb beide Ebenen.

Was unterscheidet Gap-Analyse und Readiness?

Die Gap-Analyse ist der strukturierte Startpunkt: Sie bewertet die Ausgangslage und liefert eine priorisierte Roadmap. Readiness umfasst die anschließende Umsetzung der Maßnahmen in Governance, Prozessen, Technologie, Daten, Operations und Nachweisen. Beides lässt sich beauftragen, muss es aber nicht.

Können wir nur ein einzelnes Themenfeld prüfen lassen?

Ja. Neben der vollständigen Analyse bieten wir fokussierte Assessments an, etwa zur unternehmensweiten Risikoanalyse, zu Kundenprozessen, wirtschaftlich Berechtigten, Screening, Transaktionsmonitoring, Technologie und Datenqualität, zur gruppenweiten Governance oder zur Prüfungsfähigkeit.

Unterstützt S+P auch bei der Umsetzung?

Ja. Die Ergebnisse lassen sich in ein Transformation Office, ein Governance-Projekt, die fachliche Arbeit an Technologie und Operations, Bestandsbereinigung, ausgelagerte Bearbeitung oder die Vorbereitung auf Prüfungen überführen. Dabei bleiben operative Bearbeitung, unabhängige Überwachung und Prüfung getrennt.

Wie lange dauert eine Gap-Analyse?

Das hängt von Geschäftsmodell, Systemlandschaft, Anzahl der Einheiten, Datenverfügbarkeit und Umfang ab. Ein fokussiertes Assessment lässt sich in wenigen Wochen umsetzen; eine gruppenweite Analyse benötigt je nach Komplexität einen längeren Zeitraum. Den konkreten Rahmen legen wir im Kick-off fest.

Readiness beginnt mit Klarheit über die Ausgangslage

S+P Compliance überführt die Anforderungen aus AMLR und AMLA in eine realistische, risikoorientierte und operativ umsetzbare Roadmap — mit Befunden aus Ihren Akten und Daten statt aus Annahmen, und mit einer Priorisierung, die knappe Kapazität dorthin lenkt, wo das regulatorische Risiko am größten ist.

AMLR Gap-Analyse: Klarheit schaffen, Risiken priorisieren, Readiness steuern