Anti-Fraud-Management: Kontrollarchitektur für KI- und Zahlungsbetrug
Ein wirksames Anti-Fraud-Management zeigt sich nicht an Richtlinie und Vier-Augen-Prinzip, sondern daran, ob deine Kontrollen unter realistischen Angriffsbedingungen halten. Deepfakes, kompromittierte Postfächer und Echtzeitüberweisungen greifen genau die Annahmen an, auf denen Freigabe-, Identitäts- und Stammdatenprozesse beruhen.
Die aktuelle Risikolage erweitert den gesetzlichen Pflichtenkatalog nicht. Sie verschiebt aber, welche Maßnahmen im Einzelfall noch angemessen sind. Eine bekannte Stimme, eine plausible E-Mail oder ein positiver Name-IBAN-Abgleich belegen keine Zahlungsberechtigung. Entscheidend sind unabhängige Verifikation, wirksame Stop-Rechte und eine getestete Incident-Fähigkeit.
RechtsstandSeptember 2026
Lesezeit18 Minuten
AutorAchim Schulz
AdressatenGL, CCO, GwB, Revision
Einordnung im S+P Leistungsmodell: Die operative Bearbeitung fraud-naher Prozesse – Fallaufnahme, Dokumentation, Kontrolltests – lässt sich den 1st Line Services im Cluster Financial Crime & Customer Operations zuordnen.
Management Summary
Vier Aussagen, auf die sich der Beitrag stützt.
1
Rechtsrahmen
Kein Einheitsgesetz, aber klare Anker
Ein allgemeines Gesetz für ein Anti-Fraud-Management-System gibt es nicht. Für Institute verlangt jedoch § 25h Abs. 1 KWG ein angemessenes Risikomanagement und interne Sicherungsmaßnahmen gegen strafbare Handlungen, die das Institutsvermögen gefährden können. Daneben stehen die allgemeinen Organisationspflichten aus § 43 GmbHG, § 91 AktG und § 130 OWiG. Maßgeblich ist stets das konkrete Risikoprofil.
2
Risikolage
Kontrollannahmen verlieren ihre Beweiskraft
Stimmen, Videos, Dokumente und Schreibstile lassen sich täuschend echt erzeugen. Art. 50 Abs. 4 der Verordnung (EU) 2024/1689 verpflichtet seit dem 2. August 2026 Betreiber bestimmter KI-Systeme, Deepfakes offenzulegen. Täter halten sich daran nicht. Kritische Entscheidungen dürfen deshalb nicht an Kommunikationsmerkmalen hängen.
3
Zahlungen
Empfängerüberprüfung ist kein Fraud-Check
Seit dem 9. Oktober 2025 müssen Zahlungsdienstleister im Euro-Währungsgebiet vor der Autorisierung einer Überweisung eine Empfängerüberprüfung nach Art. 5c SEPA-Verordnung anbieten. Sie gleicht Name und IBAN ab, nicht die wirtschaftliche Grundlage. Wer sie bei Sammelaufträgen abwählt, verzichtet auf eine der wenigen automatischen Warnungen.
4
Nachweis
Wirksamkeit zeigt sich im Test
Maßgeblich ist nicht, ob eine Fraud Policy existiert, sondern ob Kontrollen greifen. Belege sind dokumentierte Kontrolltests, Ausnahmeanalysen, Szenarioübungen und gemessene Reaktionszeiten. Der Quick-Check und der 90-Tage-Plan in diesem Beitrag setzen genau dort an.
Rechtsrahmen: Worauf sich Anti-Fraud-Management stützt
Für Unternehmen allgemein schreibt kein deutsches Gesetz ein einheitliches Anti-Fraud-Management oder einen Fraud Officer vor. Die Anforderungen ergeben sich je nach Rechtsform, Geschäftsmodell und Aufsichtsstatus aus mehreren Quellen. Für BaFin-beaufsichtigte Institute ist die Lage enger: Das Kreditwesengesetz enthält mit § 25h KWG eine eigene Präventionspflicht für strafbare Handlungen zulasten des Instituts.
Nach § 25h Abs. 1 KWG müssen Institute über ein angemessenes Risikomanagement und interne Sicherungsmaßnahmen verfügen, die der Verhinderung strafbarer Handlungen dienen, die das Vermögen des Instituts gefährden können. Dazu gehören geschäfts- und kundenbezogene Sicherungssysteme und Kontrollen. Kreditinstitute müssen nach § 25h Abs. 2 KWG zusätzlich Datenverarbeitungssysteme betreiben, die auffällige Geschäftsbeziehungen und Transaktionen auch mit Blick auf diese sonstigen strafbaren Handlungen erkennen. § 25h Abs. 7 KWG bündelt die Aufgabe bei derselben Stelle, die die Funktion des Geldwäschebeauftragten wahrnimmt; eine andere Stelle kann die BaFin auf Antrag aus wichtigem Grund zulassen.
Daneben gelten die allgemeinen Organpflichten. Geschäftsführer einer GmbH haben nach § 43 Abs. 1 GmbHG die Sorgfalt eines ordentlichen Geschäftsmannes anzuwenden und haften bei Verletzung ihrer Obliegenheiten nach § 43 Abs. 2 GmbHG der Gesellschaft für den Schaden. Der Vorstand einer Aktiengesellschaft muss nach § 91 Abs. 2 AktG ein Überwachungssystem einrichten, das bestandsgefährdende Entwicklungen früh erkennt; börsennotierte Gesellschaften brauchen nach § 91 Abs. 3 AktG ein angemessenes und wirksames internes Kontroll- und Risikomanagementsystem. Keine dieser Normen verlangt, jede denkbare Betrugsform auszuschließen.
Unmittelbare Präventionspflicht gegen Betrug zulasten des Instituts
§ 25h Abs. 7 KWG
Institute
Bündelung bei der Stelle des Geldwäschebeauftragten
Zentrale Stelle als organisatorischer Anker
§ 43 GmbHG
Geschäftsführer
Sorgfalt eines ordentlichen Geschäftsmannes, Innenhaftung
Organisationsmängel können haftungsrelevant sein
§ 91 Abs. 2, 3 AktG
Vorstand; Abs. 3 börsennotiert
Überwachungssystem; IKS und RMS
Fraud-Risiken gehören in das Kontrollsystem
§ 130 OWiG
Inhaber, Leitungspersonen
Erforderliche Aufsichtsmaßnahmen
Relevant bei internen Zuwiderhandlungen
§§ 5, 6, 10, 43 GwG
Verpflichtete nach § 2 GwG
Risikoanalyse, Sicherungsmaßnahmen, Meldepflicht
Fraud-Tatsachen können meldepflichtig sein
Art. 5c VO (EU) Nr. 260/2012
Zahlungsdienstleister
Empfängerüberprüfung vor Autorisierung
Abgleich Name und IBAN, kein Nachweis der Zahlungsgrundlage
Art. 50 Abs. 4 VO (EU) 2024/1689
Betreiber bestimmter KI-Systeme
Offenlegung von Deepfakes
Kein Schutz gegen kriminell eingesetzte Fälschungen
§ 130 Abs. 1 OWiG erfasst das Unterlassen erforderlicher Aufsichtsmaßnahmen gegen betriebsbezogene Zuwiderhandlungen, die durch gehörige Aufsicht verhindert oder wesentlich erschwert worden wären. Ein externer Betrugsangriff fällt nicht ohne Weiteres darunter. Relevant wird die Norm bei internen Pflichtverletzungen und bei Mängeln in Auswahl und Überwachung von Aufsichtspersonen.
Für Verpflichtete nach § 2 GwG kommt die geldwäscherechtliche Seite hinzu: Risikoanalyse nach § 5 GwG, interne Sicherungsmaßnahmen nach § 6 GwG, Sorgfaltspflichten nach § 10 GwG und die Meldepflicht nach § 43 Abs. 1 GwG. Ein Fraud-Indikator ist nicht automatisch ein Geldwäscheverdacht. Er kann aber Tatsachen liefern, die eine eigenständige Bewertung erfordern.
Schnittstelle zum IKT-Vorfall
Beginnt ein Fraud-Fall mit einem kompromittierten Postfach oder Zugang, ist er häufig zugleich ein IKT-Vorfall. Hier trennen sich zwei Pfade. Finanzunternehmen im Anwendungsbereich der Verordnung (EU) 2022/2554 (DORA) behandeln ihn nach den Vorgaben zu IKT-bezogenen Vorfällen in Art. 17 bis 19 DORA; die Risikomanagement- und Meldepflichten des BSIG sind für sie nach § 28 Abs. 6 BSIG weitgehend ausgeschlossen. Unternehmen außerhalb von DORA prüfen, ob sie als wichtige oder besonders wichtige Einrichtung den Pflichten des BSIG unterliegen. Die Fraud-Aufarbeitung und die IKT-Vorfallsbehandlung laufen in beiden Fällen parallel und brauchen eine gemeinsame Eskalationslogik.
Fristen und Zeitpunkte
Die Daten, die für Kontrollarchitektur und Zahlungsprozesse derzeit maßgeblich sind. Offene Verfahren sind rot markiert.
01.07.2021
IKS und RMS für börsennotierte Gesellschaften
Mit dem FISG gilt § 91 Abs. 3 AktG: Der Vorstand einer börsennotierten Gesellschaft braucht ein angemessenes und wirksames internes Kontroll- und Risikomanagementsystem.
09.10.2025
Empfängerüberprüfung im Euro-Raum
Zahlungsdienstleister im Euro-Währungsgebiet bieten nach Art. 5c der Verordnung (EU) Nr. 260/2012 in der Fassung der Verordnung (EU) 2024/886 die Empfängerüberprüfung an.
02.08.2026
Transparenzpflichten des AI Act
Art. 50 der Verordnung (EU) 2024/1689 gilt, einschließlich der Offenlegungspflicht für Deepfakes nach Abs. 4.
10.07.2027
Geltung der AMLR
Die Verordnung (EU) 2024/1624 gilt nach Art. 90. Risikoanalyse, interne Strategien und Meldepflichten der Verpflichteten richten sich dann weitgehend nach EU-Recht.
offen
Zahlungsdiensteverordnung (PSR)
Politische Einigung von Parlament und Rat im November 2025, unter anderem mit neuen Haftungsregeln bei Identitätstäuschung. Förmliche Annahme und Veröffentlichung im Amtsblatt standen im September 2026 aus.
Pflichten nach Funktion
Anti-Fraud-Management verteilt sich auf mehrere Funktionen. Die Übersicht zeigt, wer wofür einsteht.
Geschäftsleitung
Gesamtverantwortung und Ressourcen
Verantwortet die Fraud-Risikostrategie, stattet die zentrale Stelle aus und nimmt das Reporting ab. Die Delegation auf CCO, Geldwäschebeauftragten oder Fachbereiche entbindet nicht von der Überwachungsverantwortung nach § 25a Abs. 1 KWG und den Organpflichten.
Zentrale Stelle
Gefährdungsanalyse und Sicherungsmaßnahmen
Nimmt nach § 25h Abs. 7 KWG die Pflichten zur Verhinderung strafbarer Handlungen wahr: institutsspezifische Gefährdungsanalyse, interne Grundsätze, Kontrollen, Berichtswege. Bewertet Fraud-Fälle zugleich auf Tatsachen im Sinne des § 43 Abs. 1 GwG.
Compliance-Funktion
Regelwerk und Schnittstellen
Hält Richtlinien, Interessenkonflikt-Regeln und Hinweisgeberprozess aktuell und koordiniert mit Datenschutz und Arbeitsrecht, wo Kontrollen Beschäftigte betreffen. Achtet darauf, dass Ausnahmeregelungen die Funktionstrennung nicht aushöhlen.
Zahlungsverkehr und Treasury
Freigabe und Verifikation
Setzt Rückbestätigung, Freigabegrenzen und Stop-Rechte im Tagesgeschäft um. Legt fest, wie mit Ergebnissen der Empfängerüberprüfung nach Art. 5c SEPA-VO umzugehen ist und wann Sammelaufträge ohne sie laufen dürfen.
Informationssicherheit
Zugänge und Beweissicherung
Sichert Postfächer, Protokolle und privilegierte Berechtigungen und ordnet kompromittierte Zugänge als IKT-Vorfall ein, bei Finanzunternehmen nach Art. 17 DORA. Liefert die technischen Belege für die Fallakte.
Interne Revision
Unabhängige Prüfung
Prüft risikoorientiert, ob Gefährdungsanalyse, Kontrollen und Fallbearbeitung wirksam sind, und verfolgt Feststellungen bis zur nachgewiesenen Behebung. Testet Kontrollen auch unter Zeit- und Hierarchiedruck, nicht nur anhand der Dokumentation.
Fünf Prüffelder der veränderten Risikolage
In jedem Feld greifen Angreifer eine Kontrollannahme an, die bisher als ausreichend galt.
1
KI-Fraud, Deepfakes und synthetische Identitäten
KI ändert die Organisationspflichten nicht, wohl aber die Belastbarkeit von Identitäts- und Kommunikationskontrollen. Besonders exponiert sind digitales Onboarding, Remote-Freigaben und Änderungen von Stamm- und Bankdaten. Art. 3 Nr. 60 der Verordnung (EU) 2024/1689 definiert Deepfakes; die Kennzeichnungspflicht nach Art. 50 Abs. 4 hilft gegen Täter nicht.
Normbezug: Art. 3 Nr. 60, Art. 50 Abs. 4 VO (EU) 2024/1689; § 25h Abs. 1 KWG
2
APP-Fraud und Echtzeitüberweisungen
Beim Authorised Push Payment Fraud wird die Zahlung nicht technisch kompromittiert, sondern durch Täuschung autorisiert. Echtzeitüberweisungen verkürzen das Fenster für Rückruf und Sperre auf Sekunden. Die Empfängerüberprüfung zeigt Abweichungen an, hindert die Autorisierung aber nach Art. 5c Abs. 5 SEPA-VO nicht.
Normbezug: Art. 5c VO (EU) Nr. 260/2012 i. d. F. VO (EU) 2024/886
3
CEO-Fraud und Business Email Compromise
Täter kombinieren kompromittierte Postfächer, öffentlich verfügbare Informationen, Zeitdruck und Geheimhaltung. Ein formales Vier-Augen-Prinzip hilft nicht, wenn Hierarchiedruck oder Ausnahmeregeln es entwerten. Die Kontrollfrage lautet: Kann jemand eine atypische Anweisung ohne faktischen Druck anhalten und eskalieren?
Normbezug: § 25a Abs. 1, § 25h Abs. 1 KWG
4
Insider Fraud, KYE und Drittparteien
Scheinrechnungen, manipulierte Lieferantenbankverbindungen, Kick-back-Strukturen und missbrauchte Admin-Rechte entstehen dort, wo Stammdaten, Rechnungsprüfung und Freigabe zusammenfallen. Know Your Employee ist keine anlasslose Überwachung, sondern risikoorientierte Gestaltung exponierter Funktionen – unter Beachtung von DSGVO und Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG.
Fraud Governance und beweissichere Fallbearbeitung
Die Qualität zeigt sich in den ersten Stunden eines Verdachts: Wer führt den Fall, wer darf Zahlungen und Zugänge anhalten, welche Daten werden sofort gesichert? Eine Verdachtsmeldung nach § 43 Abs. 1 GwG darf weder schematisch ausgelöst noch unterlassen werden; sie setzt eine Würdigung im Einzelfall voraus.
Normbezug: § 25h Abs. 3, 7 KWG; § 43 Abs. 1 GwG
Fallbeispiel: Deepfake-Anruf und geänderte Bankverbindung
Die Leiterin Treasury eines Instituts erhält eine E-Mail des vermeintlichen CFO: Eine vertrauliche Transaktion müsse noch heute abgeschlossen werden. Kurz darauf folgt ein Anruf. Stimme, Wortwahl und Tonfall wirken echt. Verlangt wird die sofortige Zahlung von 640.000 Euro auf eine Rechnung eines bekannten Beratungsdienstleisters im EU-Ausland.
Die Bankverbindung des Dienstleisters wurde am selben Tag im Lieferantenstamm geändert. Grundlage war eine E-Mail von der echten Domain des Dienstleisters, dessen Postfach kompromittiert war. Eine Rückbestätigung über bekannte Kontaktdaten gab es nicht. Die Empfängerüberprüfung meldet eine nahe Übereinstimmung – der Name weicht teilweise ab.
Die Zahlung darf nicht freigegeben werden. Die vermeintliche Weisung einer Führungskraft ersetzt keine Prüfung der Zahlungsberechtigung. Zeitdruck, Geheimhaltung, neue Bankverbindung und Namensabweichung sind in der Gesamtschau erhebliche Fraud-Indikatoren.
Handlungskette in 7 Schritten
Zahlung anhalten, keine Ausnahme vom Freigabeprozess zulassen.
Rückbestätigung ausschließlich über vorab verifizierte Kontaktdaten des CFO und des Dienstleisters einholen.
Vertrag, Leistungsnachweis, Rechnung, Stammdatenänderung und Empfängerbankverbindung prüfen.
E-Mail-Header, Anhänge, Anrufdaten, Ergebnis der Empfängerüberprüfung sowie Zugriffs- und Freigabeprotokolle beweissicher sichern.
Berechtigungen und alle Stammdatenänderungen des Tages überprüfen.
Informationssicherheit, Recht, Datenschutz, Versicherer und die zentrale Stelle nach interner Eskalationslogik einbinden; dort Tatsachen im Sinne des § 43 Abs. 1 GwG bewerten.
Ursachenanalyse durchführen und Kontrolllücken mit Verantwortlichen, Fristen und Wirksamkeitsnachweis in den Maßnahmenprozess überführen.
Die Kontrollfrage lautet nicht, ob eine Kommunikation plausibel wirkt. Entscheidend ist, ob dein Institut verhindert, dass eine nicht unabhängig verifizierte Information unmittelbar zu einem irreversiblen Mittelabfluss führt.
Quick-Check: Wie belastbar ist deine Kontrollarchitektur?
Ordne dein Institut in sechs Prüffeldern ein. Jede Antwort zeigt eine Empfehlung für den jeweiligen Stand. Die Auswahl bleibt in deinem Browser, es wird nichts gespeichert oder übertragen.
No-Regret-Maßnahmen für die nächsten 90 Tage
Die Lage verlangt keine pauschale Verdopplung von Kontrollen, sondern eine gezielte Neubewertung kritischer Annahmen. Diese 5 Maßnahmen tragen unabhängig davon, wie die PSR im Detail ausfällt.
1
Priorität 1
Zahlungsprozesse absichern
Neue Empfänger, Bankverbindungsänderungen, Eilzahlungen und atypische Anweisungen mit unabhängiger Verifikation, risikobasierten Freigabegrenzen und klaren Stop- und Hold-Rechten absichern.
2
Priorität 2
KI- und Social-Engineering-Risiken aufnehmen
Deepfake-, Voice-Cloning- und BEC-Szenarien in Gefährdungsanalyse, Freigabeprozesse und zielgruppengerechte Schulungen übernehmen.
3
Priorität 3
Incident-Fähigkeit testen
Einen Testfall mit Zahlungsstopp, Rückbestätigung, Beweissicherung, Eskalation, rechtlicher Bewertung und AML-Prüfung durchspielen.
4
Priorität 4
Insider- und Drittparteirisiken prüfen
Funktionstrennung, privilegierte Berechtigungen, Lieferantenstammdaten, Interessenkonflikte und risikobehaftete Drittparteien risikoorientiert überprüfen.
5
Priorität 5
Wirksamkeit nachweisen
Kontrolltests, Ausnahmeanalysen, offene Maßnahmen, Reaktionszeiten und Lessons Learned in ein Management Reporting überführen.
Fazit: Anti-Fraud-Management als Nachweisaufgabe
Anti-Fraud-Management ist eine risikobasierte Organisationsaufgabe der Geschäftsleitung, kein Zusatzprojekt und kein Standardkatalog.
Für Institute ist § 25h KWG der Anker; die zentrale Stelle verbindet Fraud-Prävention und Geldwäscheprävention.
Stimme, E-Mail, Rechnung und Name-IBAN-Abgleich sind keine hinreichenden Nachweise für die Berechtigung einer Zahlung.
Wirksamkeit wird durch Tests, Kennzahlen und behobene Feststellungen belegt, nicht durch Richtlinien.
Die entscheidende Frage für dein Anti-Fraud-Management lautet nicht, ob eine Policy existiert. Sie lautet, ob du nachweisen kannst, dass deine Kontrollarchitektur wesentliche Fraud-Risiken unter realistischen Angriffsbedingungen wirksam begrenzt.
Häufige Fragen zum Anti-Fraud-Management
Die Antworten geben den Rechtsstand September 2026 wieder und ersetzen keine Rechtsberatung im Einzelfall.
Gibt es eine gesetzliche Pflicht zum Anti-Fraud-Management?+−
Ein allgemeines Gesetz, das jedem Unternehmen ein Anti-Fraud-Management-System vorschreibt, gibt es nicht. Institute müssen nach § 25h Abs. 1 KWG aber über ein angemessenes Risikomanagement und interne Sicherungsmaßnahmen gegen strafbare Handlungen verfügen, die ihr Vermögen gefährden können. Für alle Gesellschaften gelten zudem die Organisationspflichten aus § 43 GmbHG, § 91 AktG und § 130 OWiG.
Wer ist im Institut für die Fraud-Prävention zuständig?+−
Nach § 25h Abs. 7 KWG werden die Funktion des Geldwäschebeauftragten und die Pflichten zur Verhinderung strafbarer Handlungen im Institut von einer Stelle wahrgenommen. Die BaFin kann auf Antrag zulassen, dass eine andere Stelle zuständig ist, wenn dafür ein wichtiger Grund vorliegt. Die Gesamtverantwortung bleibt bei der Geschäftsleitung.
Reicht die Empfängerüberprüfung als Schutz vor Zahlungsbetrug?+−
Nein. Die Empfängerüberprüfung nach Art. 5c der Verordnung (EU) Nr. 260/2012 gleicht Name und IBAN des Zahlungsempfängers ab. Sie bestätigt weder die Echtheit einer Rechnung noch die wirtschaftliche Grundlage der Zahlung und hindert die Autorisierung nicht. Ein positives Ergebnis ersetzt deshalb keine risikogerechte Zahlungsfreigabe.
Schützt die Kennzeichnungspflicht des AI Act vor Deepfake-Betrug?+−
Nein. Art. 50 Abs. 4 der Verordnung (EU) 2024/1689 verpflichtet seit dem 2. August 2026 Betreiber bestimmter KI-Systeme, Deepfakes offenzulegen. Kriminell eingesetzte Fälschungen werden nicht oder falsch gekennzeichnet. Kritische Entscheidungen brauchen daher einen Verifikationsschritt, der nicht von Stimme, Bild oder Absenderadresse abhängt.
Ist jeder Fraud-Verdacht auch ein Geldwäscheverdacht?+−
Nein. Ein Fraud-Indikator löst nicht automatisch eine Meldung aus. Er kann aber Tatsachen liefern, die darauf hindeuten, dass ein Vermögensgegenstand aus einer Vortat der Geldwäsche stammt. Dann ist nach § 43 Abs. 1 GwG unverzüglich zu melden. Die Entscheidung setzt eine Würdigung im Einzelfall voraus.
Was darf Know Your Employee bei Beschäftigten leisten?+−
Know Your Employee ist keine anlasslose Dauerüberwachung. Gemeint ist die risikoorientierte Gestaltung von Auswahl, Berechtigungen, Interessenkonflikt-Regeln und Kontrollen in exponierten Funktionen. Datenschutzrecht, Arbeitsrecht und die Mitbestimmung nach § 87 Abs. 1 Nr. 6 BetrVG bei technischen Überwachungseinrichtungen bleiben vollständig zu beachten.
Quellen
Primärquellen zuerst: EU-Rechtsakte und Europäisches Parlament, danach Bundesrecht.
Verordnung (EU) 2024/886 – Echtzeitüberweisungen in EuroÄnderung der SEPA-Verordnung (EU) Nr. 260/2012; maßgeblich für die Empfängerüberprüfung nach Art. 5c.eur-lex.europa.eu
Verordnung (EU) 2024/1689 – Verordnung über künstliche IntelligenzDeepfake-Definition in Art. 3 Nr. 60 und Transparenzpflichten in Art. 50 Abs. 4.eur-lex.europa.eu
Europäisches Parlament: Einigung zu Zahlungsdiensten (PSR)Pressemitteilung zur politischen Einigung vom November 2025, unter anderem zu Haftung bei Identitätstäuschung. Englisch.europarl.europa.eu
Kreditwesengesetz – § 25h KWGInterne Sicherungsmaßnahmen gegen strafbare Handlungen zulasten des Instituts, Monitoring-Systeme, zentrale Stelle.gesetze-im-internet.de
Geldwäschegesetz – § 43 GwGMeldepflicht der Verpflichteten; Einstieg in das Geldwäschegesetz mit §§ 2, 5, 6 und 10 GwG.gesetze-im-internet.de
GmbH-Gesetz – § 43 GmbHGSorgfaltsmaßstab und Innenhaftung der Geschäftsführer.gesetze-im-internet.de
Aktiengesetz – § 91 AktGÜberwachungssystem nach Abs. 2, internes Kontroll- und Risikomanagementsystem börsennotierter Gesellschaften nach Abs. 3.gesetze-im-internet.de
Gesetz über Ordnungswidrigkeiten – § 130 OWiGVerletzung der Aufsichtspflicht in Betrieben und Unternehmen.gesetze-im-internet.de
Hinweis zum Rechtsstand: Dieser Beitrag gibt den Stand September 2026 wieder und ersetzt keine Rechtsberatung im Einzelfall. Die Zahlungsdiensteverordnung (PSR) war zu diesem Zeitpunkt noch nicht im Amtsblatt veröffentlicht. Gleiche Angaben zu Normen, Fristen und Anwendungsbereichen vor internen Freigaben gegen die jeweils geltende Fassung ab.
Verwandte Leistungen und Programme
Diese Leistungen schließen an die Themen des Beitrags an.
AML Operations
Bearbeitung von Auffälligkeiten, Fallakten und Meldeentwürfen in der Geldwäscheprävention.
Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.
Wir verwenden Cookies und ähnliche Technologien, um Ihre Erfahrung auf unserer Website zu verbessern.
Weitere Informationen in unserer Datenschutzerklärung.