S+P Compliance | Geldwäscherecht
Rechtsstand: September 2026 · Lesezeit: rund 9 Minuten · Zielgruppe: Geldwäschebeauftragte, Compliance, KYC-Teams
Mit dem Start der neuen EU-Geldwäschebehörde (AMLA) und verschärften Auslegungshinweisen der BaFin reicht es 2026 nicht mehr, Kundendaten nur zu sammeln – sie müssen aktiv „frisch“ gehalten werden. Wer veraltete KYC-Akten führt, riskiert Bußgelder und Feststellungen in der Jahresabschlussprüfung.
Das Geldwäschegesetz fordert eine kontinuierliche Überwachung der Geschäftsbeziehung. Die Kundendatenaktualisierung ist damit kein einmaliger Vorgang bei Kontoeröffnung, sondern ein dauerhafter Prozess, dessen Häufigkeit von der Risikoklassifizierung des Kunden abhängt.
Bei hohem Risiko (§ 15 GwG, z. B. PEPs) gilt eine jährliche Frist, beim Normalrisiko eine 5-Jahres-Frist, bei geringem Risiko (§ 14 GwG) eine risikoangemessene Frist von oft 7 bis 10 Jahren. Daneben lösen bestimmte Ereignisse („Trigger-Events“) wie unzustellbare Post oder neue Sanktionslisten-Treffer eine sofortige Aktualisierung aus.
Können die erforderlichen Daten nicht aktualisiert oder verifiziert werden, ist das Institut nach § 10 Abs. 9 GwG verpflichtet, die Geschäftsbeziehung zu beenden.
Das Geldwäschegesetz fordert eine kontinuierliche Überwachung der Geschäftsbeziehung. Das bedeutet: Die Kundendatenaktualisierung ist kein einmaliger Vorgang bei Kontoeröffnung, sondern ein dauerhafter Prozess.
Zentrale Frage der Aufsicht ist: Sind die Informationen über den wirtschaftlich Berechtigten, die Branche und das Transaktionsprofil noch aktuell? Die Häufigkeit der Aktualisierung hängt dabei strikt von der Risikoanalyse ab.
Die Aufsicht unterscheidet streng nach Risikoklassen. Vier Konstellationen haben sich für 2026 etabliert:
Bei PEPs oder Kunden aus Hochrisikoländern muss die Aktualisierung mindestens alle 12 Monate erfolgen, inklusive Prüfung der Vermögensherkunft (Source of Wealth) und Abgleich der UBO-Daten.
Für den Großteil des Kundenbestands gilt die 5-Jahres-Frist, etwa mit Adressabgleich und Prüfung des Handelsregisterauszugs.
Bei Behörden oder börsennotierten Unternehmen gilt eine risikoangemessene Frist, oft 7 bis 10 Jahre. „Risikoangemessen“ heißt aber nicht „nie“.
Bei inaktiven Konten mit geringem Guthaben kann die Aktualisierung ausgesetzt werden, bis der Kunde wieder aktiv wird. Beim „Aufleben der Geschäftsbeziehung“ muss sofort geprüft werden.
| Risikoklasse | Rechtsgrundlage | Frist zur Aktualisierung |
|---|---|---|
| Hohes Risiko | § 15 GwG | Jährlich (alle 12 Monate) |
| Normales Risiko | Standard-Praxis | Alle 5 Jahre |
| Geringes Risiko | § 14 GwG | Risikoangemessen (z. B. 7–10 Jahre) |
| Inaktive Kunden | AuAs / BaFin | Unverzüglich bei Reaktivierung |
Neben den starren Fristen gibt es Ereignisse, die eine sofortige Aktualisierung auslösen müssen. Das Monitoring-System sollte hierauf sensibel reagieren:
Ein häufiges Missverständnis: Man muss nicht zwingend zum Hörer greifen.
Die jährliche Überprüfungspflicht bei PEPs oder Hochrisikoländern wird im operativen Alltag übersehen oder verspätet nachgeholt.
Postrückläufer werden administrativ verbucht, ohne eine sofortige Kundendatenprüfung auszulösen.
Kann der Kunde keine aktuellen Daten liefern, wird die eigentlich vorgeschriebene Beendigung der Geschäftsbeziehung verzögert.
Bei Low-Risk-Kunden wird die Aktualisierung faktisch dauerhaft ausgesetzt, obwohl auch hier eine Frist gilt.
Die korrekte Kundendatenaktualisierung nach GwG ist mehr als Bürokratie. Veraltete Daten machen die Risikoanalyse blind und das Monitoring-System wirkungslos.
Klare Prozesse für die 1-Jahres- und 5-Jahres-Fristen sowie eine sensible Reaktion auf Trigger-Events sind für 2026 unverzichtbar.
Die Aktualisierungspflicht richtet sich nach der Risikoklassifizierung: hohes Risiko jährlich (alle 12 Monate), normales Risiko in der Regel alle 5 Jahre, geringes Risiko risikoangemessen, etwa alle 7 bis 10 Jahre. Grundlage sind die §§ 10, 14 und 15 GwG sowie die Verwaltungspraxis der Aufsicht.
In vielen Fällen ja. Können relevante Angaben wie Geschäftsführung, Sitz, Rechtsform oder Branche aus einem amtlichen Register verlässlich entnommen werden, ist kein direkter Kundenkontakt erforderlich, sofern keine zusätzlichen Auffälligkeiten vorliegen.
Können die erforderlichen Daten nicht aktualisiert oder verifiziert werden, ist das Institut verpflichtet, die Geschäftsbeziehung zu beenden (§ 10 Abs. 9 GwG). Zusätzlich drohen aufsichtsrechtliche Maßnahmen, Bußgelder wegen Verletzung der Sorgfaltspflichten und Reputationsrisiken bei Prüfungen.
Primärquellen zuerst. Jede Angabe in diesem Beitrag ist gegen diese Quellen geprüft.
Dieser Beitrag ordnet ein. Die Umsetzung findet an anderer Stelle statt, je nachdem, ob Kapazität oder Qualifizierung fehlt.

Achim Schulz ist selbst als Geldwäschebeauftragter (MLRO) für Banken, Wertpapierinstitute und weitere BaFin-regulierte Institute bestellt. Über S+P Compliance verantwortet er als Auslagerungsdienstleister die ausgelagerte Geldwäsche-Beauftragten-Funktion in der Praxis – genau dieses Praxis- und Prüfungswissen fließt direkt in den Lehrgang ein.
LinkedIn-Profil → · Redaktion & Experten →Wir verwenden Cookies und ähnliche Technologien, um Ihre Erfahrung auf unserer Website zu verbessern. Weitere Informationen in unserer Datenschutzerklärung.