Preise
Sprache

30-09-2026

AML-Bußgelder und Sanktionsfälle: sechs Lehren

Sechs AML- und Sanktionsfälle zeigen Mängel bei Namensprüfung, Sorgfaltspflichten und Überwachung – und welche Kontrollen jeweils gefragt sind.

Teilen

Aus AML-Bußgeldern und Sanktionsfällen lassen sich nur dann brauchbare Lehren ziehen, wenn diese zum festgestellten Mangel passen. Fehlende Daten bei der Sanktionsprüfung, unzureichende Kundensorgfalt und nicht gemeldete verdächtige Aktivitäten sind unterschiedliche Probleme. Ein einziges Prüftool behebt nicht die Mängel eines gesamten Compliance-Programms.

Diese sechs dokumentierten Fälle stammen aus den Jahren 2012 bis 2024. Sie sind keine Rangliste der höchsten Bußgelder: Die Behörden nutzten unterschiedliche Rechtsgrundlagen, Währungen, Vergleiche und Berechnungsmethoden. Bei jedem Fall geht es um die behördliche Feststellung, die betroffene Kontrolle und die Grenzen der Namensprüfung.

Sechs AML- und Sanktionsfälle im Überblick

FallBehörde und ErgebnisLehre für die KontrollenRolle der Namensprüfung
HSBC, 2012Vereinbarung über den Aufschub der Strafverfolgung mit dem U.S. DOJ und Einziehung von 1,256 Mrd. USDSorgfaltspflichten gegenüber Korrespondenzbanken und SanktionskontrollenRelevant für namentlich bekannte Parteien, kein Ersatz für die Prüfung von Korrespondenzbankbeziehungen
BNP Paribas, 2014Schuldbekenntnisvereinbarung mit dem U.S. DOJ und Strafzahlungen von knapp 9 Mrd. USDSanktionsumgehung und verschleierte ZahlungsangabenRelevant; vorsätzliche Verschleierung erfordert zusätzlich Aufsicht und Zahlungskontrollen
ING, 2018Vergleich mit der niederländischen Staatsanwaltschaft über 775 Mio. EURKundensorgfalt, Transaktionsüberwachung und EskalationUnterstützende Information, keine verhaltensbezogene Transaktionsüberwachung
Danske Bank, 2022Schuldbekenntnis gegenüber dem U.S. DOJ und strafrechtliche Einziehung von 2,059 Mrd. USDFalsche Angaben zu AML-Kontrollen und risikoreiche KundenaktivitätenBehebt weder fehlerhafte Kundendaten noch täuschende Unternehmensführung
Binance, 2023Schuldbekenntnis gegenüber dem U.S. DOJ und Gesamtvergleich von mehr als 4 Mrd. USDAML-Programm und SanktionsbeschränkungenRelevant für übermittelte Parteien, aber keine vollständige Krypto- oder Transaktionsüberwachung
Starling Bank, 2024Bußgeld der britischen FCA von 28.959.426 GBPUnvollständiger Abgleich mit Sanktionslisten und Kontrollen für risikoreiche KontenUnmittelbares Beispiel für Mängel bei Quellenabdeckung und Tests

Die genannten Ergebnisse betreffen unterschiedliche Verfahren und sind als Beträge nicht direkt vergleichbar. Die Mitteilungen der Behörden stehen unten im Quellenverzeichnis.

HSBC: Sorgfalt bei Korrespondenzbanken und Sanktionsrisiken

2012 schlossen HSBC Holdings und HSBC Bank USA mit dem U.S. Department of Justice eine Vereinbarung über den Aufschub der Strafverfolgung, die eine Einziehung von 1,256 Mrd. USD umfasste. Der Fall verbindet zwei Mängel, die leicht vermischt werden: schwache AML-Kontrollen bei ausländischen Korrespondenzbankkonten und verbotene Geschäfte mit Bezug zu sanktionierten Ländern.

Auf der AML-Seite hatte HSBC Bank USA laut DOJ die Compliance-Funktion stark unterbesetzt und große Geldströme von HSBC Mexico trotz bekannter Risiken nicht angemessen überwacht. Die Bank stufte Mexiko in ihre niedrigste Risikokategorie ein und überwachte Überweisungen von mehr als 670 Mrd. USD sowie Käufe physischer US-Dollar im Umfang von über 9,4 Mrd. USD von dieser Konzerngesellschaft nicht ausreichend. Nach Angaben der Strafverfolger flossen mindestens 881 Mio. USD aus dem Drogenhandel durch HSBC Bank USA. Es ging um Mängel bei der Korrespondenzbankprüfung, Risikoeinstufung, Transaktionsüberwachung und Konzernaufsicht – nicht bloß um übersehene Namenstreffer.

Die Sanktionsverstöße zeigten eine andere Schwachstelle. Nach Darstellung des DOJ entfernten oder unterdrückten Konzerngesellschaften Angaben zu sanktionierten Parteien und Ländern in Dollar-Zahlungsnachrichten. Sie nutzten weniger transparente Deckungszahlungen und setzten dies fort, obwohl intern darauf hingewiesen worden war, dass die US-Bank solche Zahlungen nicht ordnungsgemäß prüfen konnte. Auch ein gut konfigurierter Abgleich erkennt keine Identität, die vorher absichtlich aus der Nachricht entfernt wurde.

Die Warnungen waren konkret. Laut DOJ äußerte HSBC Bank USA schon 2001 Bedenken, weil Deckungszahlungen eine Prüfung der zugrunde liegenden Geschäfte auf US-Sanktionsanforderungen erschwerten. Andere Konzerngesellschaften führten die Praxis dennoch fort. Der Mangel entstand bei der Zusammenstellung und Weitergabe der Zahlungsdaten zwischen Instituten: Die Kontrolle der US-Bank hing von Angaben ab, die ein anderer Teil des Konzerns nicht übermittelte.

Die Einigung beschränkte sich auch nicht auf die Einziehung. Das DOJ nannte gesonderte zivilrechtliche AML-Strafen; HSBC verpflichtete sich im Rahmen der Vereinbarung über den Aufschub der Strafverfolgung zu konzernweiten Änderungen und unabhängiger Aufsicht. Die Maßnahmen zeigen die Breite des Falls: Personalbesetzung, Risikobewertung im Korrespondenzbankgeschäft, Transaktionsüberwachung, Integrität der Zahlungsnachrichten und konzerninterne Eskalation. Wer daraus lernen will, sollte die tatsächlich beim Abgleich eingegangenen Daten mit dem ursprünglichen Zahlungsauftrag vergleichen und prüfen, wer Warnungen über fehlende oder veränderte Felder bearbeitet hat.

Lehre für die Praxis: Festlegen, welche Korrespondenzinstitute, Kunden und Zahlungsparteien in welche Kontrolle einbezogen werden. Die Prüfung eines übermittelten Namens kann einen möglichen Sanktionstreffer aufzeigen. Sie beurteilt weder die Qualität der Korrespondenzbankprüfung noch das Transaktionsverhalten und trifft keine Meldeentscheidung.

BNP Paribas: Sanktionsumgehung ist mehr als ein Abgleichproblem

Das DOJ teilte 2014 mit, dass BNP Paribas sich schuldig bekennen und wegen über das US-Finanzsystem abgewickelter Geschäfte für sanktionierte Unternehmen aus Sudan, Iran und Kuba knapp 9 Mrd. USD zahlen werde. Nach Angaben der Behörde bewegte die Bank über etwa acht Jahre wissentlich mehr als 8,8 Mrd. USD, darunter Zahlungen für ausdrücklich gelistete Unternehmen.

Aufschlussreicher als die Strafsumme ist der Ablauf. Das DOJ beschrieb, wie andere Finanzinstitute eingeschaltet wurden, um die Rolle der Bank und der sanktionierten Parteien zu verschleiern. Zudem sollten Namen sanktionierter Unternehmen in Zahlungsnachrichten an US-Banken nicht genannt werden; identifizierende Angaben wurden entfernt. In einem Beispiel wurden zunächst blockierte Kuba-Zahlungen ohne Verweise auf die kubanischen Parteien als Gesamtbetrag erneut eingereicht. Interne Warnungen beendeten diese Praxis nicht.

Eine geringfügige Änderung des Ähnlichkeitsschwellenwerts beim Namensabgleich hätte dieses Problem allein nicht gelöst. Die relevanten Parteidaten wurden vor dem Abgleich verborgen, während verbotene Zahlungen weiterhin abgewickelt wurden. Kontrollen müssen vollständige Angaben zu Zahlungsparteien erhalten, Veränderungen nachvollziehbar machen und Hinweise auf vorsätzliche Umgehung eskalieren.

Das DOJ beschrieb einen organisierten Umgehungsweg. Sogenannte Satellitenbanken halfen dabei, sowohl die Rolle von BNP Paribas als auch die Beteiligung sanktionierter Parteien an Zahlungen in die USA zu verschleiern. Interne E-Mails benannten das Sanktionsrisiko, doch die Praxis wurde fortgesetzt. Auch nachdem bestimmte Kuba-Zahlungen blockiert worden waren, wickelte die Bank weitere Kuba-Geschäfte ab. Es ging also nicht nur um eine versäumte Listenaktualisierung: Die Bank kannte die Beschränkungen und hielt einen Weg für die Zahlungen offen.

Die angekündigte strafrechtliche Einigung betraf eine Verschwörung zur Verletzung von US-Sanktionsgesetzen. Die knapp 9 Mrd. USD setzten sich aus Einziehung und Geldstrafe zusammen; weitere Behörden kündigten damit verbundene Maßnahmen an, wobei einzelne Zahlungen angerechnet wurden. Den gesamten Fall als eine einzige „Strafe für mangelhaftes Screening“ zu bezeichnen, wäre irreführend. Eine sinnvolle Prüfung muss den ursprünglichen Zahlungsauftrag, jede Änderung der Parteidaten und die Genehmigung etwaiger Ausnahmen nachvollziehbar machen – besonders wenn eine Zahlung zuvor schon blockiert worden war.

Lehre für die Praxis: Die im Zahlungsprozess tatsächlich verfügbaren Parteien und Identifikatoren prüfen, ursprüngliche Angaben aufbewahren und plausible Treffer untersuchen. Eine Abgleichstechnologie kann absichtlich entfernte oder veränderte Zahlungsdaten nicht ausgleichen. Eskalation, Aufsicht und rechtliche Sanktionsprüfung bleiben erforderlich.

ING: Namensprüfung erkennt keine Transaktionsmuster

Die niederländische Staatsanwaltschaft gab 2018 einen Vergleich über 775 Mio. EUR mit ING bekannt, nachdem sie strukturelle Mängel bei den AML-Kontrollen im Inland festgestellt hatte. Nach ihrer Darstellung nahm die Bank Kunden auf, ohne deren Risiken ausreichend zu prüfen, ordnete einige den falschen Risikosegmenten zu, überwachte Konten unzureichend und meldete ungewöhnliche Transaktionen verspätet oder gar nicht.

Die Behörde beschrieb eine unterbesetzte und unzureichend geschulte Compliance-Funktion. Die Transaktionsüberwachung war so eingestellt, dass nur wenige Hinweise entstanden; von diesen wurde wiederum nur ein kleiner Teil untersucht. In einem Beispiel liefen über das Konto eines Handelsunternehmens rund 150 Mio. EUR, die kaum zu dessen angegebenem Geschäft passten. Hinweise wurden fast ohne Untersuchung verworfen. In einem weiteren Fall meldete ING Zahlungen mit Bezug zu Bestechung viel zu spät und hatte die tatsächliche Eigentümerin des Empfängerunternehmens nicht hinreichend ermittelt.

Der Mangel zog sich durch den gesamten Prozess: Unzureichende Informationen bei der Kundenaufnahme führten zu einem unzutreffenden Risikobild; Überwachung und Untersuchung korrigierten es nicht; die Meldung kam zu spät. Eine Namensprüfung kann Informationen über eine bekannte Person oder ein bekanntes Unternehmen beitragen. Sie erkennt jedoch nicht, dass Kontobewegungen nicht zum Geschäft des Kunden passen.

Die niederländische Staatsanwaltschaft nannte weitere Beispiele für die Lücke zwischen angegebenem Geschäft und tatsächlicher Nutzung. Ein Baustoffhändler ohne niederländische Anschrift setzte mobile Geldautomaten in Suriname für eine Tätigkeit ein, die Ermittler als Wechselgeschäft einordneten. In einem anderen Fall wurden bei einem Obst- und Gemüsehändler Bareinzahlungen kaum als verdächtig erfasst. Auch bei vollständig durchgeführten Namensprüfungen bleibt deshalb eine Verhaltensfrage offen: Passen die Geldbewegungen zu dem Kunden, den die Bank nach eigener Einschätzung kennt?

Die Einigung über 775 Mio. EUR bestand laut Staatsanwaltschaft aus einer Geldstrafe von 675 Mio. EUR und einer Abschöpfung von 100 Mio. EUR. Warnungen der niederländischen Zentralbank und Verbesserungsprogramme hatten die strukturellen Mängel demnach nicht ausreichend behoben. Ein Compliance-Team sollte einen auffälligen Kunden vom Aufnahmevorgang über Risikoeinstufung, Überwachungsregel und Bearbeitung eines Hinweises bis zur möglichen Meldung an die FIU verfolgen. Entscheidend ist nicht allein, ob ein Hinweis erzeugt wurde, sondern ob die verfügbaren Tatsachen untersucht wurden und zu einer angemessenen Reaktion führten.

Lehre für die Praxis: Eine Kundennamensprüfung beantwortet, ob übermittelte Identitätsdaten möglicherweise mit einer konfigurierten Risikoquelle übereinstimmen. Sie erkennt kein ungewöhnliches Kontoverhalten, rekonstruiert nicht die Herkunft der Gelder und entscheidet nicht über eine Meldung. Kundenrisikobewertung und Transaktionsüberwachung sind von der Namensprüfung zu trennen.

Danske Bank: Schwächen vor Ort und irreführende Zusicherungen

Danske Bank bekannte sich 2022 in den USA der Verschwörung zum Bankbetrug schuldig und stimmte einer strafrechtlichen Einziehung von 2,059 Mrd. USD zu. Ihre estnische Filiale betrieb ein ertragreiches Geschäft mit nicht in Estland ansässigen Kunden, die auf US-Dollar-Zahlungen angewiesen waren. Laut DOJ wickelte die Filiale zwischen 2008 und 2016 für diese Kundengruppe 160 Mrd. USD über US-Banken ab.

Die Strafverfolger beschrieben eine geringe Aufsicht über diese Kunden und ihre Transaktionen. Mitarbeiter der Filiale arbeiteten mit Kunden zusammen, um den wahren Charakter von Zahlungen zu verschleiern, unter anderem durch Scheingesellschaften, die die Eigentümerschaft an den Geldern verdeckten. Spätestens 2014 hatten interne Prüfungen, Behörden und ein Hinweisgeber Danske Bank auf verdächtige Aktivitäten und unzureichende lokale Kontrollen aufmerksam gemacht. Dennoch machte die Bank gegenüber US-Korrespondenzbanken irreführende Angaben zu den Kunden der Filiale, ihrem AML-Programm und ihrer Fähigkeit zur Transaktionsüberwachung, um den Zugang aufrechtzuerhalten.

Der US-Vorwurf betraf Bankbetrug gegenüber den Korrespondenzbanken. Es war keine Feststellung, dass ein bestimmter Algorithmus zur Sanktionsprüfung einen gelisteten Namen übersehen hatte. Namensprüfung korrigiert weder absichtlich irreführende Kundendaten noch ersetzt sie wahrheitsgemäße Angaben gegenüber Partnerbanken und wirksame Kontrollen in einer entfernten Filiale.

Die Korrespondenzbankbeziehung erklärt die Bedeutung der falschen Angaben. Die US-Banken benötigten Informationen über den Kundenbestand der estnischen Filiale, deren AML-Programm und Überwachung, um über die Fortführung der Dollarkonten zu entscheiden. Danske wusste, dass sie vollständige und zutreffende Antworten erwarteten. Laut DOJ hätten die Banken die Konten ohne diese Angaben weder fortgeführt noch eröffnet. Hinter den über US-Banken abgewickelten 160 Mrd. USD stand somit eine Beschreibung der Kontrollen, die wesentliche Schwächen vor den zugangsgewährenden Instituten verbarg.

Auch die Abfolge ist wichtig. Spätestens im Februar 2014 hatten interne Prüfungen, Behörden und ein Hinweisgeber auf verdächtige Kunden und unzureichende Filialkontrollen aufmerksam gemacht. Die irreführenden Angaben gingen dennoch weiter. Eine belastbare Überprüfung sollte externe Zusicherungen mit Nachweisen aus der Filiale abgleichen: Unterlagen zu Hochrisikokunden, tatsächlich erhobene Eigentümerangaben, Kapazität zur Untersuchung von Hinweisen und ungelöste interne Feststellungen. Sanktions- oder PEP-Prüfungen können dazu beitragen, bestätigen aber nicht die Richtigkeit des gegenüber einer Partnerbank dargestellten Gesamtprogramms.

Lehre für die Praxis: Prüfen, was eine Filiale oder ein Partner tatsächlich tut und belegen kann. Ein Prüfergebnis ist nur so brauchbar wie die übermittelten Kundendaten, die Quellenkonfiguration und der anschließende Prozess. Es korrigiert keine irreführenden Aussagen über das gesamte AML-Programm.

Binance: Sanktionen, Kundenaufnahme und Gestaltung des AML-Programms

Binance bekannte sich 2023 in den USA wegen AML-Verstößen, unerlaubter Geldtransfergeschäfte und Sanktionsverstößen schuldig. Die koordinierte Einigung überstieg 4 Mrd. USD. Der Gründer und damalige CEO bekannte sich gesondert schuldig, kein wirksames AML-Programm unterhalten zu haben, und trat zurück. Das DOJ beschrieb eine Plattform, die US-Kunden bediente und dabei Wachstum über die für dieses Geschäft erforderlichen Kontrollen stellte.

Über Jahre konnten Nutzer mit kaum mehr als einer E-Mail-Adresse Konten eröffnen und handeln. Laut DOJ fehlten umfassende KYC-Verfahren, eine systematische Transaktionsüberwachung und Verdachtsmeldungen an FinCEN. Binance wusste außerdem, dass seine Handelsplattform US-Nutzer mit Nutzern in sanktionierten Ländern für Geschäfte zusammenführen würde, führte aber keine Kontrollen ein, die solche Geschäfte verhinderten. Die Strafverfolger bezifferten den Handel zwischen US-Nutzern und gewöhnlich in Iran ansässigen Nutzern von Januar 2018 bis Mai 2022 auf mehr als 898 Mio. USD.

Der Fall zeigt: Erfassung verlässlicher Identitätsdaten, Sanktionskontrollen, geografische und transaktionsbezogene Beschränkungen, verhaltensbezogene Überwachung und Meldungen hängen zusammen, bleiben aber eigenständige Kontrollen. Eine Namensprüfung gegen Sanktionslisten ist nur begrenzt aussagekräftig, wenn der Betreiber nicht genügend belastbare Kundendaten erfasst oder Geschäfte trotz bekannter Beschränkungen weiterlaufen lässt.

Die operativen Entscheidungen waren konkret. Binance kündigte 2019 an, US-Nutzer auszuschließen, und startete eine gesonderte US-Börse. Laut DOJ bemühte sich das Unternehmen dennoch, umsatzstarke US-Kunden zu halten. Bei einigen half es, Guthaben auf Konten von Offshore-Gesellschaften zu übertragen oder Angaben zu machen, die einen Standort außerhalb der USA nahelegten. Erst im August 2021 verlangte Binance von allen Nutzern KYC-Daten; Nutzer ohne diese Angaben konnten noch bis Mai 2022 handeln. Das Sanktionsproblem hing somit auch mit Standort- und Zugangskontrollen zusammen, nicht allein mit gelisteten Namen.

Mit der vom DOJ erwähnten „Matching Engine“ ist das System gemeint, das Handelsaufträge zusammenführt, nicht eine Software zum Abgleich mit Sanktionslisten. Es brachte US-Nutzer mit gewöhnlich in Iran ansässigen Nutzern zu Geschäften zusammen, obwohl Binance das rechtliche Problem kannte. Eine Prüfung sollte klären, ob die Plattform die Handelnden kennt, welche geografischen Beschränkungen für den Handel zwischen ihnen gelten, ob sie vor der Ausführung durchgesetzt werden und ob Überwachung und Meldungen Vorgänge erfassen, die diesen Kontrollen entgangen sind. Checklynx kann zur Prüfung übermittelter Parteien beitragen, übernimmt aber keine Standort-, Handels- oder Verhaltenskontrollen der Börse.

Lehre für die Praxis: Die Sanktionsprüfung übermittelter Personen und Unternehmen ist eine Kontrolle innerhalb eines umfassenderen Kunden- und Transaktionsprozesses. Sie verifiziert für sich genommen keine Identität, bewertet keine Wallet-Aktivität, erkennt keine verdächtigen Transaktionsmuster und erfüllt nicht jede für einen Kryptodienst geltende Beschränkung. Der separate Leitfaden zur Sanktionsprüfung für VASPs behandelt den definierten Prozess der Parteienprüfung.

Starling Bank: unvollständige Abdeckung der Sanktionsliste

Die britische Financial Conduct Authority verhängte 2024 gegen Starling Bank ein Bußgeld von 28.959.426 GBP wegen Mängeln in den Systemen und Kontrollen gegen Finanzkriminalität. Starling wuchs von etwa 43.000 Kunden im Jahr 2017 auf 3,6 Millionen im Jahr 2023. Laut FCA hielten die Kontrollen damit nicht Schritt. Im Januar 2023 stellte die Bank fest, dass ihr automatisiertes System Kunden seit 2017 nur mit einem Bruchteil der vollständigen Liste finanziell sanktionierter Personen abgeglichen hatte.

Hier lag unmittelbar eine Lücke in der Quellenabdeckung vor: Eine automatisierte Prüfung kann technisch erfolgreich laufen und dennoch ein fälschlich beruhigendes Ergebnis liefern, wenn die konfigurierte Liste unvollständig ist. Die FCA erklärte, dass eine anschließende interne Untersuchung weitere systemische Mängel in den Sanktionskontrollen aufdeckte und Starling später mehrere mögliche Sanktionsverstöße meldete. Zu testen ist daher nicht nur, ob Prüfungen stattfinden, sondern ob die vorgesehenen Quelldaten vollständig in der Produktionsumgebung ankommen und nach Aktualisierungen vollständig bleiben.

Hinzu kam ein eigenständiger Mangel bei der Einhaltung aufsichtsrechtlicher Vorgaben. Nachdem die FCA 2021 Bedenken geäußert hatte, stimmte Starling einer Beschränkung zu: Bis zur Verbesserung der Kontrollen sollte die Bank keine neuen Konten für risikoreiche Kunden eröffnen. Laut FCA eröffnete sie zwischen September 2021 und November 2023 dennoch mehr als 54.000 Konten für 49.000 risikoreiche Kunden. Ein Namensabgleich allein konnte diese vereinbarte Beschränkung nicht durchsetzen.

Die beiden Mängel brauchen getrennte Zuständigkeiten. Der eine betrifft die Quellenabdeckung: Das automatisierte System lief, verglich Kunden aber nur mit einem Teil der vorgesehenen Sanktionsdaten. Der andere betrifft die Beschränkung bei Kontoeröffnungen: Selbst ein technisch korrekter Namensabgleich hätte nicht ersetzt, dass der Aufnahmeprozess die vereinbarte Beschränkung für Hochrisikokunden durchsetzt. Die FCA berichtete, dass die Bank später weitere systemische Probleme feststellte und mögliche Sanktionsverstöße meldete. Aus ihrer Mitteilung geht nicht hervor, dass alle entgegen der Beschränkung eröffneten Konten sanktionierten Personen gehörten.

Von den sechs Fällen eignet sich dieser am unmittelbarsten für die Prüfung einer Screening-Implementierung. Zu einer belastbaren Kontrollakte gehören ein Verzeichnis der freigegebenen Quellen, Nachweise zur vollständigen Übernahme der erwarteten Datensätze in die Produktionsumgebung, Regressionstests nach Änderungen an Quellen oder Einstellungen, erwartete Treffer und Nichttreffer sowie dokumentierte Entscheidungen zu Hinweisen. Unabhängig davon ist zu testen, ob eine von der Beschränkung erfasste Kundengruppe im Aufnahmeprozess überhaupt weitergelangen kann. Beide Tests beantworten unterschiedliche Fragen und sollten Fehler jeweils eigenständig aufdecken.

Lehre für die Praxis: Die vorgesehenen Sanktionsquellen dokumentieren, die vollständige Übernahme der freigegebenen Daten in die Produktionsumgebung prüfen und die dortige Konfiguration nach Änderungen testen. Prüfungen allein genügen nicht, wenn die verwendete Liste unvollständig ist. Der Verstoß gegen die Beschränkung bei Kontoeröffnungen war ein eigenständiger Kontrollmangel; Namensprüfung allein hätte diese Vorgabe nicht durchgesetzt.

Was diese Fälle für ein Prüfprogramm bedeuten

Die Fälle beweisen nicht, dass ein bestimmter Anbieter eines der Ergebnisse verhindert hätte. Sie legen aber konkrete Fragen für die Überprüfung der eigenen Kontrollen nahe:

  1. Prüfpopulation: Welche Kunden, Unternehmen, übermittelten Eigentümer, Gegenparteien und Zahlungsparteien werden tatsächlich geprüft?
  2. Quellen: Sind die freigegebenen Listen in der Produktionskonfiguration vollständig und aktuell?
  3. Abgleich und Untersuchung: Können Analysten Identifikatoren und Quellenkontext prüfen, bevor sie einen möglichen Treffer abschließen?
  4. Entscheidungszuständigkeit: Wer darf eine Zahlung oder Beziehung zurückhalten, freigeben, eskalieren oder melden, und wo wird die Entscheidung dokumentiert?
  5. Getrennte Kontrollen: Welche Lücken gehören zu Sorgfaltspflichten, verhaltensbezogener Transaktionsüberwachung, Qualität von Zahlungsdaten oder Unternehmensführung?

Checklynx unterstützt die Sanktionsprüfung, PEP-Prüfung, wiederholte Prüfungen und die Dokumentation von Fällen für übermittelte Parteien. Checklynx verifiziert weder Identität noch Herkunft der Gelder, ermittelt nicht sämtliche Eigentümer, erkennt keine verhaltensbezogenen Transaktionsmuster, reicht keine Verdachtsmeldungen ein und entscheidet nicht über die abschließende rechtliche Reaktion. Eine breitere Umsetzungsanleitung bietet der Praxisleitfaden zur Sanktionsprüfung.

Häufig gestellte Fragen

Waren alle sechs Fälle Mängel bei der Sanktionsprüfung?

Nein. BNP Paribas und Starling vermitteln unmittelbare Lehren für Sanktionskontrollen. Bei HSBC und Binance ging es neben Sanktionen auch um breitere AML-Mängel. ING und Danske betreffen vor allem Sorgfaltspflichten, Überwachung, Eskalation oder Unternehmensführung. Alle sechs pauschal als Versagen des Namensabgleichs zu bezeichnen, würde die Feststellungen der Behörden falsch darstellen.

Hätte bessere Software für die Sanktionsprüfung diese Strafen verhindert?

Das lässt sich aus den Durchsetzungsverfahren nicht ableiten. Geeignete Software kann definierte Parteienprüfungen, Quellenabdeckung, Untersuchung und Nachweisführung unterstützen. Sie ersetzt keine korrekten vorgelagerten Daten, Transaktionsüberwachung, Meldungen, Unternehmensführung oder rechtliche Beurteilung.

Was sollte ein Team nach der Lektüre dieser Fälle testen?

Repräsentative prüfpflichtige Parteien mit den tatsächlich produktiv genutzten Quellen und Einstellungen testen, einschließlich erwarteter Treffer und Nichttreffer. Danach den Weg eines möglichen Treffers durch die Untersuchung, Eskalation und dokumentierte Entscheidung nachvollziehen. Transaktionsüberwachung und Meldeprozesse eigenständig testen, statt eine Namensprüfung als Prüfung des gesamten AML-Programms zu behandeln.

Offizielle Quellen

Teilen
Blog

Fußzeile

AML-Bußgelder und Sanktionsfälle: sechs Lehren