Zum Hauptinhalt springen

KYC-Industriestandard umsetzen: BdB-Positionen zur AMLR prüfen

Der Bankenverband hat ausformuliert, wie Banken die Kundensorgfaltspflichten der AMLR lesen können. Wer den KYC-Industriestandard umsetzen will, übernimmt damit keine Rechtsauslegung, sondern trifft eine eigene Risikoentscheidung, die belegbar sein muss.

Der Standard mit Stand 1. September 2026 ist eine Branchenauslegung, keine Aufsichtsverlautbarung. Er stützt sich auf Entwürfe der CDD-RTS und der Leitlinien zur laufenden Überwachung. Jede übernommene Position braucht deshalb einen Entscheidungsvermerk mit Ausnahmen und Prüfanlass.

  • Rechtsstand September 2026
  • BdB-Standard Stand 01.09.2026
  • Lesezeit 19 Minuten
  • Autor Achim Schulz

Einordnung im S+P Leistungsmodell: Die operative Umsetzung übernommener Auslegungen in Datenmodell, Arbeitsanweisungen und Bestandsbearbeitung gehört zu den 1st Line Services im Cluster Financial Crime & Customer Operations. Die Entscheidung über die Übernahme einer Position bleibt beim Institut.

Management Summary

Der Standard beantwortet Fragen, die weder die AMLR noch die bisherigen AMLA-Entwürfe abschließend klären. Vier Punkte bestimmen, wie du ihn in dein Regelwerk überführst.

1

Einordnung

Branchenmeinung, kein Recht

Der Standard steht unter der AMLR, den künftigen CDD-RTS und den AMLA-Leitlinien. Bindend wird er für dein Institut erst, wenn du eine Position ausdrücklich in die KYC-Policy übernimmst. Bis zum Anwendungsbeginn bleibt das GwG maßgeblich.

2

Inhalt

Fünf tragende Positionen

Treuhand- und Sammelkonten ohne pauschales KYCC, ein enges Verständnis der PPA, Verifizierung über Kerndaten statt je Datenfeld, Führungsebene ohne UBO-Status und ein abgestuftes Vorgehen bei Re-KYC-Defiziten.

3

Grenze

Entwürfe als Fundament

Mehrere Positionen stützen sich auf den Entwurf der CDD-RTS nach Art. 28 Abs. 1 AMLR und den Entwurf der Leitlinien nach Art. 26 Abs. 5 AMLR. Beide Konsultationen sind geschlossen, finale Fassungen liegen noch nicht vor.

4

Umsetzung

Vermerk statt Verweis

Ein Verweis auf den Standard im Regelwerk trägt vor Revision und Aufsicht nicht. Tragfähig ist ein Entscheidungsvermerk je Position mit Normbezug, Ausnahmen, Freigabe und festem Prüfanlass.

Wo der KYC-Industriestandard in der Normenhierarchie steht

Das Expertengremium des Bankenverbands für Geldwäscheprävention hat den Standard erarbeitet; der Verband hat ihn nach eigener Angabe an zuständige Behörden auf nationaler und europäischer Ebene übersandt. Das gibt ihm fachliches Gewicht, aber keine Rechtsqualität. Er legt die Art. 19 bis 26 AMLR aus und bezieht sich auf technische Standards und Leitlinien, die bei seiner Erstellung im Entwurfsstadium waren.

Für die Umsetzung trennst du deshalb verbindliche Pflichten, Entwürfe und Branchenmeinung und behandelst jede Ebene anders. Die Tabelle ordnet die fünf Ebenen ein.

EbeneArt der RegelungBindungBehandlung in der Policy
Verordnung (EU) 2024/1624 (AMLR)Unmittelbar geltendes UnionsrechtVerbindlich ab 10. Juli 2027Maßstab jeder Policy-Regel
GwG und Auslegungs- und Anwendungshinweise der BaFinNationales Recht und VerwaltungspraxisMaßgeblich bis zum AnwendungsbeginnHeute zu erfüllen, keine vorzeitige Absenkung
CDD-RTS nach Art. 28 Abs. 1 AMLRTechnischer RegulierungsstandardEntwurf, bindend erst nach Annahme durch die KommissionAls Entwurf kennzeichnen, Anpassung vormerken
AMLA-Leitlinien nach Art. 26 Abs. 5 AMLRLeitlinie der AufsichtsbehördeEntwurf, Konsultation geschlossenAls Entwurf kennzeichnen, Anpassung vormerken
BdB KYC-IndustriestandardBranchenauslegung eines VerbandsKeine Bindung aus sich herausNur per dokumentierter Institutsentscheidung

Eine für die AMLR formulierte Auslegung rechtfertigt keine vorzeitige Absenkung von Anforderungen, die heute nach GwG gelten. Wie sich Pflichten, finale Standards und Entwürfe in der Umsetzungsplanung auseinanderhalten lassen, zeigt der Überblick zur AMLR-Readiness.

Fristen und Zeitpunkte

Von den acht Stationen sind zwei noch offen. Genau auf diese beiden Entwürfe stützt der Standard einen Teil seiner Positionen.

  • 31.05.2024

    Die AMLR wird als Verordnung (EU) 2024/1624 erlassen. Die Kundensorgfalt regeln die Art. 19 bis 26.

  • Okt. 2025

    Die EBA übermittelt der Kommission ihre Antwort auf den Call for Advice (EBA/REP/2025/35) mit einem ersten RTS-Entwurf zur Kundensorgfalt.

  • Feb.–Mai 2026

    Die AMLA konsultiert ihren überarbeiteten Entwurf der CDD-RTS nach Art. 28 Abs. 1 AMLR.

  • Jun.–Sep. 2026

    Die AMLA konsultiert den Entwurf der Leitlinien zur laufenden Überwachung nach Art. 26 Abs. 5 AMLR.

  • Sep. 2026

    Der Bankenverband veröffentlicht den KYC-Industriestandard in deutscher und englischer Fassung.

  • offen

    Finale CDD-RTS und deren Annahme durch die Kommission stehen aus.

  • offen

    Die finalen Leitlinien zur laufenden Überwachung stehen aus.

  • 10.07.2027

    Die AMLR gilt für Kredit- und Finanzinstitute (Art. 90 AMLR). Bis dahin bleibt das GwG maßgeblich.

Treuhand- und Sammelkonten: kein pauschales KYCC

Art. 20 Abs. 1 Buchst. h AMLR verlangt, die natürlichen Personen festzustellen und zu überprüfen, in deren Namen oder zu deren Nutzen eine Transaktion oder Tätigkeit durchgeführt wird. Neu gegenüber dem bisherigen Veranlasserbegriff ist der Zusatz „zu deren Nutzen“. Wörtlich genommen würde er bei Sammelkonten neben Treugebern auch Zahlungsempfänger erfassen.

Der Bankenverband liest die Vorschrift enger. Er stützt sich auf Erwägungsgrund 51 AMLR, nach dem der Empfänger einer Transaktion, die der Verpflichtete für seinen Kunden ausführt, nicht gemeint ist, und auf den risikobasierten Ansatz nach Erwägungsgrund 52. Ist der unmittelbare Kunde selbst Verpflichteter und ergibt die Risikobewertung ein geringes Risiko, hält er die Identifizierung der Endkunden für entbehrlich. Dasselbe gilt nach seiner Lesart für strukturell risikoarme Konstruktionen mit enger Zweckbindung.

Die Position ist gut begründet, aber keine abschließende Auslegung der AMLA. Die operative Regel lautet deshalb weder „immer“ noch „nie“: Sie legt je Fallgruppe fest, welche Mindesttransparenz genügt und welche Trigger den Look-through auslösen. Die Tabelle zeigt vier typische Fallgruppen.

FallgruppeMindesttransparenzTypische Look-through-Trigger
Notar- oder Rechtsanwalts-AnderkontoMandat, berufsrechtliche Stellung, Kontozweck und angemessenes Monitoring belegenZahlungen ohne erkennbaren Mandatsbezug, Hochrisikoländer, unklare wirtschaftliche Veranlassung
WEG-, Mietkautions-, Vereins- oder BetreuungskontoEnge Zweckbindung, begrenzte Verwendung, nachvollziehbarer Kreis der BerechtigtenVerfügungen außerhalb des Zwecks, atypisch hohe Einzelbeträge, wechselnde Einzahler
Konto eines Zahlungsdienstleisters oder anderen VerpflichtetenGeschäftsmodell verstehen, Aufsichtsstatus prüfen, risikobasiertes MonitoringSchwaches Kontrollumfeld beim Kunden, Hochrisikoportfolio, Auffälligkeiten im Zahlungsverkehr
Inkasso- oder SammelkontoMandats- und Abwicklungsmodell, Herkunft und Verwendung der Gelder dokumentierenDrittzahlungen ohne Zuordnung, Vermischung mit Eigengeldern, konkrete Verdachtsmomente

Person, die vorgibt, im Namen des Kunden zu handeln

Art. 20 Abs. 1 Buchst. i AMLR erfasst die Person, die vorgibt, im Namen des Kunden zu handeln, im Englischen person purporting to act oder PPA. Der Standard begrenzt die Rolle auf natürliche oder juristische Personen außerhalb der Organisations- und Verantwortungssphäre des Kunden, die auf Grundlage einer Vollmacht, eines Mandats oder eines vergleichbaren Verhältnisses eigenständig handeln. Als Beispiele nennt er Vormund, gerichtlich bestellten Betreuer und Insolvenzverwalter sowie Kanzleien, Beratungs- und Wirtschaftsprüfungsgesellschaften und Arranger.

Tritt eine juristische Person als PPA auf, genügt nach dem Standard deren Identifizierung; die für sie handelnde natürliche Person muss nicht zusätzlich als PPA identifiziert werden. Die Vertretungsberechtigung ist nach Art. 20 Abs. 1 Buchst. i AMLR in jedem Fall zu prüfen. Mitarbeitende, Prokuristen, Organmitglieder, interne Bevollmächtigte und Boten des Kunden sind nach dieser Lesart keine PPA.

Systematisch ist das nachvollziehbar, eine Legaldefinition ist es nicht. Übernimm die Abgrenzung als Rollenmodell mit Eskalationspfad für atypische Fälle und halte fest, dass in erhöhten Risikofällen auch die konkret handelnde Person erfasst werden kann. Die Tabelle trennt sieben Rollen.

RolleAbgrenzungBezug
KundeNimmt Produkt oder Dienstleistung in AnspruchArt. 20 Abs. 1 Buchst. a AMLR
Wirtschaftlicher EigentümerBesitzt oder kontrolliert den Kunden letztlichArt. 20 Abs. 1 Buchst. b AMLR
Interne VertretungHandelt innerhalb der Organisation des Kunden, etwa Prokurist oder OrganmitgliedKeine PPA nach BdB-Lesart
Externe PPAHandelt eigenständig auf Grundlage einer Vollmacht oder eines MandatsArt. 20 Abs. 1 Buchst. i AMLR
Veranlasser oder BegünstigterPerson, in deren Namen oder zu deren Nutzen gehandelt wirdArt. 20 Abs. 1 Buchst. h AMLR
BoteÜbermittelt eine Erklärung ohne eigenen EntscheidungsspielraumKeine PPA nach BdB-Lesart
Angehörige der FührungsebeneWerden erfasst, wenn kein wirtschaftlicher Eigentümer ermittelt werden kannArt. 22 Abs. 2 AMLR

Verifizierung und Führungsebene: Evidenzkette statt Beleg je Feld

Verifizierung der Kerndaten

Der Standard hält es nicht für erforderlich, jedes erhobene Identifizierungsdatum durch ein eigenes Dokument zu überprüfen, sofern die Identität der Person zweifelsfrei feststeht. Er stützt sich auf Erwägungsgrund 52 AMLR und auf die Antwort der EBA auf den Call for Advice der Kommission (EBA/REP/2025/35), die an mehreren Stellen eine einfache Kundenerklärung genügen lässt. Als Kerndaten für die eindeutige Zuordnung nennt er alle Vor- und Nachnamen, Geburtsdatum, Geburtsort oder Geburtsland und Staatsangehörigkeit.

Welche Informationen, Quellen und Dokumente im Einzelnen gelten, regeln die CDD-RTS nach Art. 28 Abs. 1 AMLR. Die Konsultation des Entwurfs ist geschlossen, eine finale Fassung liegt noch nicht vor. Für die Umsetzung zählt deshalb die Evidenzkette: Sie zeigt je Fall, welche Angaben vom Kunden stammen, welche Kerndaten gegen welche Quelle geprüft wurden, welche Abweichungen aufgefallen sind und warum die gewählte Prüftiefe dem Risiko entspricht. Einzelfelder wie weitere Staatsangehörigkeiten oder Steuer-ID sind eine Designliste, die du gegen die finalen RTS abgleichst.

Angehörige der Führungsebene im Auffangfall

Kann kein wirtschaftlicher Eigentümer ermittelt werden, sind nach Art. 22 Abs. 2 AMLR hilfsweise die Angehörigen der Führungsebene zu erfassen. Der Standard stellt unter Verweis auf Erwägungsgrund 125 AMLR klar, dass sie dadurch nicht zu wirtschaftlichen Eigentümern werden. Er folgert daraus, dass weder eine PEP-Prüfung noch eine Einmeldung in das Kontoabrufsystem nach § 24c KWG erforderlich ist. Die Definition in Art. 63 Abs. 4 Unterabs. 2 AMLR liest er so, dass Personen unterhalb der Geschäftsführung nur erfasst werden, wenn ein formales Geschäftsführungsorgan fehlt.

Für dein Datenmodell heißt das: eine eigene Rolle neben dem wirtschaftlichen Eigentümer. Offen bleiben Zahl und Qualität der Quellen im Auffangfall und die Prüftiefe bei komplexen Strukturen. Voraussetzung bleibt eine nachvollziehbar dokumentierte UBO-Ermittlung, bevor auf die Führungsebene zurückgegriffen wird.

Re-KYC: Art. 21 AMLR bleibt der Maßstab

Art. 21 Abs. 1 AMLR ist eindeutig formuliert. Kann ein Verpflichteter die Sorgfaltspflichten nach Art. 20 Abs. 1 nicht erfüllen, sieht er von der Transaktion oder der Begründung der Geschäftsbeziehung ab, beendet eine bestehende Beziehung und zieht eine Meldung an die zentrale Meldestelle nach Art. 69 AMLR in Betracht. Offen ist der Umgang mit vorübergehenden Aktualisierungsrückständen, die der Kunde nicht verursacht hat.

Der Bankenverband vertritt dafür eine verhältnismäßige Anwendung ohne absolute Beendigungspflicht. Er beruft sich auf den Entwurf der AMLA-Leitlinien zur laufenden Überwachung nach Art. 26 Abs. 5 AMLR, der nach seiner Darstellung Aussetzung oder Einschränkung als vorläufige Schritte vor der Beendigung vorsieht. Die Konsultation dieses Entwurfs ist geschlossen, finale Leitlinien liegen noch nicht vor. Die Position ist nachvollziehbar, aber keine gesicherte Ausnahme von Art. 21 AMLR.

Verdachtsmeldung, Tipping-off-Verbot und sanktionsrechtliche Maßnahmen sind eigenständige Pflichten; sie werden getrennt bewertet und im Prozess abgestimmt. Die Tabelle zeigt vier Konstellationen.

Re-KYC-SituationErforderliche Steuerungsentscheidung
Wesentliche Sorgfaltspflichten sind dauerhaft nicht erfüllbarRechtsfolgen nach Art. 21 Abs. 1 AMLR umsetzen und eine Verdachtsmeldung prüfen
Aktualisierung verzögert sich ohne Zutun des KundenRisiko bewerten, Frist setzen, Einschränkungen als Zwischenschritt prüfen, Entscheidung festhalten
Kunde verweigert Daten oder NachweiseMitwirkungsverweigerung bewerten, Art. 21 AMLR und die Meldepflicht getrennt prüfen
Daten lückenhaft, Überwachung aber wirksam möglichFortführung nur per Einzelfallentscheidung mit Nachforderung und kurzer Wiedervorlage

Für gezielte finanzielle Sanktionen verzahnt Art. 20 Abs. 1 Buchst. d AMLR die Kundensorgfalt mit dem Embargorecht. Einfrier-, Bereitstellungs- und Meldepflichten ergeben sich weiterhin aus den EU-Sanktionsrechtsakten und bleiben von Auslegungen zur Kundensorgfalt unberührt.

Pflichten nach Funktion

Die Übernahme einer Branchenauslegung berührt vier Funktionen mit unterschiedlichen Aufgaben. Entscheidend ist, dass jede Funktion ihren Teil dokumentiert.

Geldwäschebeauftragter

Entscheidet fachlich, welche Positionen in die Policy gehen

  • Bewertet jede BdB-Position gegen Geschäftsmodell und Risikoanalyse
  • Legt Ausnahmen und Eskalationswege fest
  • Führt das Register der übernommenen Auslegungen

KYC-Fachbereich und Operations

Setzt übernommene Positionen im Tagesgeschäft um

  • Bildet Rollen und Pflichtfelder im Datenmodell ab
  • Dokumentiert Evidenzkette und Verifizierungstiefe je Fall
  • Meldet atypische Konstellationen an die zweite Linie

Interne Revision

Prüft, ob die Übernahme begründet und gelebt wird

  • Gleicht Entscheidungsvermerke mit der tatsächlichen Fallbearbeitung ab
  • Prüft, ob Prüfanlässe überwacht werden
  • Bewertet die Trennung zwischen Branchenmeinung und Institutsregel

Geschäftsleitung

Trägt die Gesamtverantwortung für die Risikoentscheidung

  • Nimmt die Liste übernommener Positionen zur Kenntnis
  • Lässt sich über finale RTS und Leitlinien berichten
  • Stellt Kapazität für Anpassungen im Jahr 2027 bereit

Fünf Aussagen, die derzeit nicht als AMLR-Regel gelten

Wer den Standard verkürzt zitiert, landet schnell bei Regeln, die er selbst nicht aufstellt. Diese fünf Verkürzungen tauchen in Arbeitsanweisungen besonders häufig auf.

Fehlannahme 1

Bei Sammelkonten werden Endbegünstigte nie identifiziert.

Der BdB lehnt nur eine automatische und unbegrenzte KYCC-Pflicht ab. Bei Intransparenz oder erhöhtem Risiko bleibt der Look-through nach Art. 20 Abs. 1 Buchst. h AMLR erforderlich.

Fehlannahme 2

Mitarbeitende und Organmitglieder des Kunden sind niemals PPA.

Das beschreibt den Regelfall der BdB-Lesart, keine Legaldefinition. Atypische Vertretungskonstellationen gehören zur Einzelfallprüfung.

Fehlannahme 3

Jedes erhobene Datum braucht einen eigenen Beleg.

Nach BdB-Lesart genügt die zuverlässige Prüfung der Kerndaten. Welche Nachweise im Einzelnen gelten, legen erst die finalen CDD-RTS fest.

Fehlannahme 4

Wer als Führungsebene erfasst wird, ist wirtschaftlicher Eigentümer.

Der Rückgriff nach Art. 22 Abs. 2 AMLR macht die Person nicht zum wirtschaftlichen Eigentümer. Beide Rollen sind getrennt zu führen.

Fehlannahme 5

Bei vorübergehendem Re-KYC-Rückstand läuft die Beziehung einfach weiter.

Der BdB vertritt eine verhältnismäßige Anwendung, keine Ausnahme von Art. 21 AMLR. Ohne Frist, Zwischenmaßnahme und Vermerk trägt die Fortführung nicht.

Quick-Check: Wo steht dein Institut?

Sechs Prüffelder, je drei Zustände. Wähle für jedes Feld den Zustand, der auf dein Haus zutrifft; die Empfehlung erscheint darunter. Die Auswahl wird nicht gespeichert.

Prüffeld 1: Positionsregister

Ist festgehalten, welche BdB-Positionen dein Institut übernimmt und welche nicht?

Bezug: Art. 19–26 AMLR

Erfüllt: Halte das Register mit jeder neuen Standardfassung aktuell und verknüpfe es mit den Prüfanlässen.

Teilweise: Vervollständige das Register um die nicht übernommenen Positionen und die jeweilige Begründung.

Offen: Lege ein Register an, bevor einzelne Auslegungen in Arbeitsanweisungen einfließen.

Wähle einen Zustand, um die Empfehlung zu sehen.

Prüffeld 2: Treuhand und Sammelkonten

Gibt es einen Katalog von Look-through-Triggern für Treuhand-, Sammel- und Anderkonten?

Bezug: Art. 20 Abs. 1 Buchst. h AMLR

Erfüllt: Teste die Trigger an Bestandsfällen und dokumentiere die Treffer.

Teilweise: Ergänze die Trigger um Fallgruppen, die heute nach Ermessen bearbeitet werden.

Offen: Definiere Mindesttransparenz und Trigger je Fallgruppe, bevor der Bestand bewertet wird.

Wähle einen Zustand, um die Empfehlung zu sehen.

Prüffeld 3: PPA-Abgrenzung

Trennt dein Datenmodell interne Vertretung, externe PPA und Boten?

Bezug: Art. 20 Abs. 1 Buchst. i AMLR

Erfüllt: Prüfe, ob die Vertretungsberechtigung externer PPA im Fall nachweisbar belegt ist.

Teilweise: Führe die Rollen getrennt und lege eine Eskalation für atypische Fälle fest.

Offen: Baue das Rollenmodell auf, bevor Bestandsdaten migriert werden.

Wähle einen Zustand, um die Empfehlung zu sehen.

Prüffeld 4: Evidenzkette

Ist je Fall erkennbar, welche Kerndaten gegen welche Quelle geprüft wurden?

Bezug: Art. 22 AMLR

Erfüllt: Stichprobe auf Abweichungen und deren Aufklärung ansetzen.

Teilweise: Protokolliere Quelle, Abgleich und gewählte Prüftiefe einheitlich.

Offen: Lege Kerndaten, Quellen und Mindestprotokoll fest, bevor die Prüftiefe reduziert wird.

Wähle einen Zustand, um die Empfehlung zu sehen.

Prüffeld 5: Führungsebene

Wird die Führungsebene im Auffangfall als eigene Rolle ohne UBO-Status geführt?

Bezug: Art. 22 Abs. 2 AMLR

Erfüllt: Prüfe, ob die vorherige UBO-Ermittlung in jedem Auffangfall dokumentiert ist.

Teilweise: Trenne die Rolle technisch vom wirtschaftlichen Eigentümer und passe die Folgeprozesse an.

Offen: Richte die Rolle ein und dokumentiere die UBO-Ermittlung als Voraussetzung.

Wähle einen Zustand, um die Empfehlung zu sehen.

Prüffeld 6: Re-KYC-Stufen

Gibt es ein Stufenmodell für Aktualisierungsrückstände mit Fristen und Zwischenmaßnahmen?

Bezug: Art. 21 und 26 AMLR

Erfüllt: Gleiche das Modell mit den finalen Leitlinien ab, sobald sie vorliegen.

Teilweise: Ergänze Fristen und Zuständigkeiten für jede Stufe.

Offen: Entwirf das Stufenmodell, bevor der Bestand nach AMLR-Intervallen neu bewertet wird.

Wähle einen Zustand, um die Empfehlung zu sehen.

KYC-Industriestandard umsetzen: sechs No-Regret-Maßnahmen

Diese Maßnahmen tragen unabhängig davon, wie die finalen CDD-RTS und Leitlinien ausfallen. Zu jeder steht, welche Bearbeitung ein externer Dienstleister nach deinen Vorgaben übernehmen kann.

1

Positionsregister anlegen

Alle Zeilen des Standards mit Status übernommen, abgewandelt oder nicht übernommen erfassen.

Operative Bearbeitung: Aufbau des Registers aus dem Standard und Abgleich mit deiner bestehenden Policy.

2

Rollenmodell im Datenmodell trennen

Kunde, wirtschaftlicher Eigentümer, interne Vertretung, externe PPA, Veranlasser und Führungsebene als eigene Rollen führen.

Operative Bearbeitung: Fachkonzept für Pflichtfelder und Migrationsregeln für Bestandsdaten.

3

Look-through-Trigger festlegen

Je Fallgruppe definieren, wann Mindesttransparenz genügt und wann Veranlasser ermittelt werden.

Operative Bearbeitung: Triggerkatalog und Test an einer Stichprobe aus dem Bestand.

4

Evidenzkette protokollieren

Quelle, Abgleich, Abweichung und gewählte Prüftiefe je Fall einheitlich festhalten.

Operative Bearbeitung: Protokollvorlage und Nachbearbeitung lückenhafter Akten im Bestand.

5

Re-KYC-Stufenmodell einführen

Fristen, Zwischenmaßnahmen und Entscheidungspunkte für Aktualisierungsrückstände festlegen.

Operative Bearbeitung: Stufenmodell, Fristenkontrolle und Abarbeitung offener Aktualisierungen.

6

Prüfanlässe überwachen

Finale CDD-RTS, finale Leitlinien und neue Standardfassungen als feste Wiedervorlage führen.

Operative Bearbeitung: Regulatorisches Monitoring mit Änderungsvermerk je betroffener Position.

Inhalt des Entscheidungsvermerks

Je übernommener Position hält der Vermerk sechs Punkte fest:

  1. welche Vorschrift der AMLR die Position betrifft
  2. welche Auslegungsfrage sie beantwortet
  3. warum sie zu Geschäftsmodell und Kundenportfolio passt
  4. welche Risikokonstellationen ausdrücklich ausgenommen sind
  5. wer die Übernahme freigegeben hat und wann
  6. bei welchem Ereignis die Position erneut geprüft wird

So wird aus einer Branchenmeinung eine nachvollziehbare Institutsentscheidung. Zugleich ist sichtbar, welche Regelungen bei finalen Vorgaben anzupassen sind.

Formulierungsvorschlag für die KYC-Policy

Soweit die Verordnung (EU) 2024/1624, ergänzende Rechtsakte, verbindliche Leitlinien und anwendbare Sanktionsvorschriften keine abschließende Vorgabe enthalten, konkretisiert das Institut seine kundenbezogenen Sorgfaltspflichten risikobasiert auf Grundlage seiner dokumentierten Risikoanalyse.

Es kann dabei den KYC-Industriestandard des Bankenverbands in der Fassung vom 1. September 2026 als fachliche Orientierung heranziehen. Übernommene Positionen führt das Institut im Positionsregister mit Entscheidungsvermerk. Der Standard ersetzt weder eine verbindliche Rechtsauslegung noch die eigene Beurteilung des Instituts.

Mit Veröffentlichung finaler technischer Regulierungsstandards, finaler AMLA-Leitlinien oder einer neuen Fassung des Standards prüft das Institut die betroffenen Positionen unverzüglich und passt Regelungen, Prozesse und Kontrollen erforderlichenfalls an.

Der Vorschlag ist ein Ausgangspunkt für die eigene Formulierung und ersetzt keine rechtliche Prüfung im Einzelfall.

Fazit: Den KYC-Industriestandard umsetzen, Position für Position

  • Die AMLR legt die Grundpflichten der Kundensorgfalt verbindlich fest; der Standard füllt Auslegungslücken, ohne selbst Recht zu setzen.
  • Tragende Positionen stützen sich auf den Entwurf der CDD-RTS und den Entwurf der Leitlinien zur laufenden Überwachung.
  • Jede übernommene Position braucht Normbezug, Ausnahmen, Freigabe und einen festen Prüfanlass.

Wer den KYC-Industriestandard umsetzen will, sollte ihn nicht als Block übernehmen, sondern Position für Position mit Entscheidungsvermerk. Dann sind bei finalen RTS und Leitlinien nur die gekennzeichneten Positionen zu überarbeiten statt der gesamten Policy.

Häufige Fragen zum BdB KYC-Industriestandard

Die Antworten beruhen auf dem Rechtsstand September 2026 und ersetzen keine Rechtsberatung im Einzelfall.

Ist der BdB KYC-Industriestandard für Banken verbindlich?

Nein. Der Standard ist eine Branchenauslegung des Bankenverbands zu den Art. 19 bis 26 AMLR. Er bindet ein Institut erst, wenn es eine Position ausdrücklich in seine KYC-Policy übernimmt. Maßgeblich bleiben die AMLR, die künftigen CDD-RTS und die AMLA-Leitlinien sowie bis zum Anwendungsbeginn das GwG.

Ab wann gilt die AMLR für Kreditinstitute?

Die AMLR gilt für Kredit- und Finanzinstitute ab dem 10. Juli 2027. Bis dahin sind die Sorgfaltspflichten nach dem GwG zu erfüllen. Eine Auslegung, die für die AMLR formuliert ist, rechtfertigt keine vorzeitige Absenkung heute geltender Anforderungen.

Müssen bei Treuhand- und Sammelkonten alle Endbegünstigten identifiziert werden?

Nach Lesart des Bankenverbands nicht pauschal. Er stützt sich auf Erwägungsgrund 51 AMLR und auf den risikobasierten Ansatz. Bei Intransparenz, Verschleierungsindikatoren oder erhöhtem Risiko bleibt eine vertiefte Prüfung bis zum Look-through nach Art. 20 Abs. 1 Buchst. h AMLR erforderlich.

Wer ist eine Person, die vorgibt, im Namen des Kunden zu handeln?

Nach dem Standard ist das eine natürliche oder juristische Person außerhalb der Sphäre des Kunden, die auf Grundlage einer Vollmacht oder eines Mandats eigenständig handelt, etwa ein Betreuer, Insolvenzverwalter oder eine Kanzlei. Mitarbeitende, Organmitglieder und Boten des Kunden zählen nach dieser Lesart nicht dazu. Die Vertretungsberechtigung ist nach Art. 20 Abs. 1 Buchst. i AMLR zu prüfen.

Muss eine Geschäftsbeziehung bei einem Re-KYC-Rückstand sofort beendet werden?

Art. 21 Abs. 1 AMLR verlangt die Beendigung, wenn die Sorgfaltspflichten nicht erfüllt werden können. Der Bankenverband vertritt für vorübergehende, nicht vom Kunden verursachte Verzögerungen eine verhältnismäßige Anwendung und verweist auf den Entwurf der AMLA-Leitlinien zur laufenden Überwachung. Das ist eine Auslegung, keine gesicherte Ausnahme.

Was sollte ein Institut je übernommener BdB-Position dokumentieren?

Festzuhalten sind die betroffene AMLR-Vorschrift, die beantwortete Auslegungsfrage, der Bezug zum eigenen Geschäftsmodell, ausgenommene Risikokonstellationen, die Freigabe und der Anlass für eine erneute Prüfung. Prüfanlässe sind insbesondere die finalen CDD-RTS und die finalen Leitlinien zur laufenden Überwachung.

Quellen und Primärdokumente

Amtliche Dokumente stehen an erster Stelle, die Branchenauslegung folgt. Alle Quellen wurden im September 2026 abgerufen.

  1. Verordnung (EU) 2024/1624 (AMLR)Maßgeblich für Art. 19 bis 26, Art. 90 sowie die Erwägungsgründe 51, 52 und 125. EUR-Lex, deutsche Fassung.eur-lex.europa.eu
  2. AMLA: Consultation on the draft RTS on Customer Due DiligenceKonsultation des Entwurfs der CDD-RTS nach Art. 28 Abs. 1 AMLR mit Konsultationspapier und Änderungsfassung gegenüber dem EBA-Entwurf.amla.europa.eu
  3. AMLA: Consultation on draft Guidelines on ongoing monitoring of a business relationshipKonsultation des Leitlinienentwurfs nach Art. 26 Abs. 5 AMLR, auf den sich der Standard beim Re-KYC stützt.amla.europa.eu
  4. AMLA: Pressemitteilung zum Konsultationsstart der Leitlinien zur laufenden ÜberwachungEinordnung von Zweck und Reichweite der Leitlinien durch die Behörde.amla.europa.eu
  5. AMLA: Regulatory InstrumentsStatusübersicht der AMLA-Mandate; belegt, dass CDD-RTS und Leitlinien zur laufenden Überwachung noch nicht final sind.amla.europa.eu
  6. Bankenverband: Standards, KYC-Industriestandard zur AMLRÜbersichtsseite mit Einordnung des Standards und Download der deutschen und englischen Fassung.bankenverband.de
  7. Bankenverband: KYC-Industriestandard, Stand 1. September 2026Auslegungen zu Art. 19 bis 26 AMLR, darunter Treuhandkonstellationen, PPA, Art. 21, Verifizierung und Führungsebene. PDF.bankenverband.de, PDF [PDF]

Verwandte Leistungen und Beiträge

Die Umsetzung übernommener Auslegungen trifft Datenmodell, Bestand und Qualifizierung. Diese Angebote schließen an.

KYC Operations

Laufende Bearbeitung von Kundenannahme, Aktualisierung und Aktenpflege nach deinen Arbeitsanweisungen.

KYC Operations ansehen

KYC Remediation

Aufarbeitung von Bestandslücken, wenn das neue Rollenmodell und die Evidenzkette auf den Bestand treffen.

KYC Remediation ansehen

AMLR Gap-Analyse

Abgleich des bestehenden Rahmenwerks mit AMLR und AMLA-Entwürfen mit priorisiertem Maßnahmenplan.

Gap-Analyse ansehen

AMLR-Hub

Überblick über Anwendungsbeginn, AMLA-Standards und die Bausteine der Umsetzung im Haus.

AMLR-Readiness

Auslagerung von AML/CFT-Funktionen

Fachbeitrag zu Zulässigkeit und Grenzen der Auslagerung unter der AMLR.

Beitrag lesen

Seminare Geldwäsche

Wer die Auslegungsfragen im Team selbst bearbeiten will, findet bei S+P Seminare die passende Qualifizierung.

Seminare ansehen

Sektorspezifische Risikoanalyse 2026: GmbH-Risiko richtig einordnen
Achim Schulz
Über den Autor

Achim Schulz

Geschäftsführer S+P Compliance & S+P Unternehmerforum · langjährige Vorstands- & Geschäftsführungserfahrung

Achim Schulz kennt die Führungsebene aus eigener Verantwortung – langjährig als Vorstand bei Banken und Geschäftsführer sowie als Interim-Manager in Industrieunternehmen. Diese Doppelperspektive aus Finanzsektor und Realwirtschaft prägt seine Beiträge für CEO, COO und CFO. Er kennt das Zusammenspiel von Geschäftsleitung, Aufsichtsrat und Gesellschaftern aus der Praxis und übersetzt strategische wie aufsichtsrechtliche Anforderungen in umsetzbare, haftungssichere Führungsentscheidungen – praxisnah und auf Augenhöhe mit dem Management.

LinkedIn-Profil →