Risikoanalyse unter der AMLR: Warum die Datenbasis stärker in den Fokus rückt

Sep. 22, 2026

EU-Flagge

Stand: September 2026

Die Risikoanalyse bleibt auch unter der AMLR ein zentraler Bestandteil der Geldwäscheprävention. Sie wird zwar nicht methodisch vollständig neu aufgestellt, aber die Datenbasis, auf der Risiken identifiziert und bewertet werden wird deutlich wichtiger.

Das betrifft vor allem drei Bereiche, die eng zusammenspielen, nämlich die unternehmensweite Risikoanalyse, das individuelle Customer Risk Rating und die Risikobewertung durch die Aufsicht. In allen drei Bereichen werden strukturierte und konsistente Daten benötigt. Ein wesentlicher Teil dieser Daten entsteht bereits im KYC-Prozess.

Genau dieses Zusammenspiel von KYC, Risikoanalyse und datenbasierter Aufsicht war auch Thema beim gemeinsamen KYCnow & Friends Community Circle mit Waldeck Rechtsanwälte. In diesem Blogartikel fassen wir die wichtigsten Punkte zusammen und zeigen, welche Rolle eine saubere und einheitliche Datenbasis für die praktische Umsetzung spielt.

Die Risikoanalyse beginnt bei der Datenbasis

Die Analyse der Risiken innerhalb eines Unternehmens ist in Artikel 10 der AMLR festgelegt. Weitere Konkretisierungen enthält der Entwurf der Guidelines on Business Wide Risk Assessment. Die grundsätzliche Logik ist bekannt: Zunächst wird die unternehmensspezifische Situation erfasst. Anschließend werden inhärente Risiken identifiziert und bewertet, die Qualität der bestehenden Kontrollen betrachtet und das verbleibende Risiko ermittelt. Aus den Ergebnissen werden schließlich Handlungsfelder und Maßnahmen abgeleitet.

Bereits für die Bestandsaufnahme wird ein breites Bild des Unternehmens benötigt. Dazu gehören unter anderem Informationen zur Kundenbasis, zu Produkten und Dienstleistungen, Vertriebswegen, geografischen Exponierungen, zur Organisation der Geldwäscheprävention und zu Auslagerungen.

Damit wird schnell deutlich, warum Datenqualität für die Risikoanalyse relevant ist. Informationen müssen nicht lediglich vorhanden sein. Sie müssen so strukturiert sein, dass sich daraus ein belastbares Bild der eigenen Risikosituation ableiten lässt.

Customer Risk Rating und Risikoanalyse hängen zusammen

Besonders wichtig ist dabei die Verbindung zwischen unternehmensweiter Risikoanalyse und individuellem Customer Risk Rating. Für die Bewertung einzelner Kunden werden verschiedene Risikofaktoren und Kundeninformationen herangezogen. Gleichzeitig liefern die Bewertungen des Kundenbestands wichtige Erkenntnisse für die unternehmensweite Risikosituation.

Der Zusammenhang funktioniert damit in beide Richtungen: Die Risikoanalyse liefert den Rahmen für die Einordnung einzelner Kundenrisiken. Die Informationen aus den einzelnen Kundenbeziehungen prägen wiederum das Gesamtrisikobild des Unternehmens.

Damit beide Bewertungen sinnvoll ineinandergreifen können, braucht es eine einheitliche Kundendatenbasis. Kundenmerkmale und Risikofaktoren sollten so vorliegen, dass sie sowohl für die individuelle als auch für die unternehmensweite Risikobetrachtung genutzt werden können.

Die gleichen Daten werden auch für die Aufsicht relevant

Neben der unternehmensweiten Risikoanalyse wird auch die Aufsicht stärker datenbasiert. Die Draft RTS on risk assessment (under Article 40(2) of AMLD6 and under Article 12(7) AMLAR) gehören zum aufsichtsrechtlichen Teil des EU AML Pakets. Sie sehen ein umfangreiches jährliches Datenreporting vor und legen zugleich einen methodischen Rahmen dafür fest, wie die gemeldeten Informationen für die Risikobewertung eines Unternehmens genutzt werden.

Dabei geht es um deutlich mehr als einzelne Kundendaten. Erfasst werden unter anderem Informationen über Kunden, Produkte und Dienstleistungen, geografische Risiken, Vertriebswege sowie Sicherungsmaßnahmen. Die Aufsicht bewertet auf dieser Grundlage zunächst die inhärenten Risiken eines Unternehmens. Anschließend betrachtet sie die Qualität der Maßnahmen und leitet daraus das verbleibende Risiko ab.

Für die Risikoanalyse unter der AMLR ist das deshalb relevant, weil der Entwurf der Guidelines zur unternehmensweiten Risikoanalyse auf diese Datenbasis zurückgreift. Bei der Identifizierung und Bewertung der inhärenten Risiken sollen mindestens die entsprechenden Datenpunkte aus den Draft RTS on risk assessment (under Article 40(2) of AMLD6 and under Article 12(7) AMLAR) berücksichtigt werden. Damit entsteht eine direkte Verbindung zwischen der internen Risikoanalyse und der aufsichtsrechtlichen Risikobewertung.

Für Unternehmen bedeutet das: Ein Teil der Informationen, die für das aufsichtsrechtliche Reporting erhoben werden, kann zugleich für die eigene Risikoanalyse relevant sein. Umso wichtiger wird eine Datenbasis, die konsistent aufgebaut ist und sich für unterschiedliche Auswertungen nutzen lässt. Genau hier liegt die Schnittstelle zwischen KYC, Risikoanalyse und datengetriebener Aufsicht.

Welche Rolle KYC Daten dabei spielen

Viele der für die Risikobetrachtung relevanten Kunden und Strukturdaten entstehen bereits im KYC Prozess. Dazu gehören beispielsweise Unternehmensstammdaten, Beteiligungsinformationen, Kundenmerkmale sowie Daten aus der Ermittlung des wirtschaftlichen Eigentümers.

Diese Informationen werden zunächst für die Prüfung und Bewertung einzelner Kunden erhoben. Sind sie strukturiert verfügbar, können sie zugleich für aggregierte Auswertungen des Kundenbestands genutzt werden. Genau darin liegt die Verbindung zwischen KYC und Risikoanalyse. Einzelne KYC-Daten werden zu Bestandteilen einer übergreifenden Risikobetrachtung.

KYC-Daten allein decken dabei jedoch nicht alle Informationsbedarfe ab. Transaktionsdaten, Produktinformationen oder Angaben zu internen Kontrollen können aus anderen Systemen stammen. Entscheidend ist deshalb, wie die verschiedenen Datenquellen zusammengeführt werden.

Was Unternehmen jetzt prüfen können

Die Vorbereitung auf die AMLR kann deshalb bei der bestehenden Datenbasis beginnen.

Dabei sind insbesondere vier Fragen hilfreich:

  • Welche kundenbezogenen Daten werden für Customer Risk Rating und unternehmensweite Risikoanalyse benötigt?
  • Sind diese Informationen aktuell, strukturiert und über den gesamten Kundenbestand hinweg einheitlich erfasst?
  • Verwenden Customer Risk Rating und Risikoanalyse dieselben Definitionen und Risikomerkmale?
  • Welche Daten sind bereits vorhanden und welche müssen aus weiteren Systemen ergänzt werden?

 

Gerade bei größeren Beständen können fehlende oder uneinheitliche Informationen später erheblichen Aufbereitungsaufwand verursachen. Eine frühzeitige Analyse des KYC-Bestands macht sichtbar, wo Datenlücken bestehen und welche Informationen aktualisiert werden sollten.

KYC-Daten als Grundlage für die AMLR-Vorbereitung

KYCnow kann zahlreiche kundenbezogene und strukturbezogene Informationen automatisiert ermitteln und strukturiert bereitstellen. Dazu gehören unter anderem Unternehmensstammdaten, Beteiligungsinformationen und Daten für die Ermittlung des wirtschaftlichen Eigentümers. Der Nutzen für die Risikoanalyse liegt dabei vor allem in der strukturierten Verfügbarkeit. Daten, die bereits im KYC-Prozess sauber erhoben und gepflegt werden, können leichter für weitere Auswertungen und Risikoprozesse genutzt werden.

Die AMLR-Vorbereitung ist deshalb nicht ausschließlich eine Frage neuer Prozesse. Auch der bestehende Datenbestand verdient Aufmerksamkeit. Wer heute Transparenz über Datenqualität, Datenlücken und unterschiedliche Definitionen schafft, legt damit eine wichtige Grundlage für Customer Risk Rating, Risikoanalyse und zukünftiges Reporting.

Titelfoto von Markus Winkler auf Unsplash

Sophie Karl

Die AMLR kommt. Wie gut sind Ihre KYC-Prozesse vorbereitet?

Close Welcome Bar