Die lang erwarteten technischen Standards zur Customer Due Diligence gemäß Artikel 28(1) der EU-Geldwäscheverordnung (AMLR) liegen nun in ihrer endgültigen Fassung vor. Hier erfahren Sie, was sich für KYC, Remote-Identifizierung und Ongoing Monitoring ändert.
Wenn Sie in den Bereichen KYC, Onboarding oder Compliance tätig sind, haben Sie wahrscheinlich schon lange auf dieses Dokument gewartet. Zum Zeitpunkt der Erstellung dieses Artikels hat die EU-Behörde zur Bekämpfung von Geldwäsche (AMLA) den Final Report zum Entwurf der Regulatory Technical Standards (RTS) zur Customer Due Diligence (CDD) gemäß Artikel 28(1) der Verordnung (EU) 2024/1624, der AMLR, veröffentlicht.
Es handelt sich um eines von drei Standardpaketen, die die AMLA nach mehreren öffentlichen Konsultationsrunden für den Privatsektor finalisiert hat. Sie werden nun der Europäischen Kommission vorgelegt, als Delegierte Verordnung der Kommission angenommen und im Amtsblatt der Europäischen Union veröffentlicht. Bis dahin gelten sie formal weiterhin als „Draft“, doch der Inhalt ist stabil genug, um darauf aufbauend zu planen.
Dieser Artikel erläutert, was der CDD RTS vorsieht, welche Bestimmungen für KYC-Teams am wichtigsten sind und warum jetzt der richtige Zeitpunkt ist, den eigenen Onboarding-Stack zu überprüfen.
Warum dieser RTS wichtig ist
Die AMLR gilt unmittelbar. Sie ersetzt den Flickenteppich nationaler Umsetzungen der früheren AML-Richtlinien durch ein einheitliches Regelwerk. Doch eine Verordnung legt Grundsätze fest und lässt Lücken: Welche Daten genau, welche Dokumente, welche Quellen, was als „zuverlässig und unabhängig“ gilt und wann eine Verifizierung aus der Ferne zulässig ist.
Der CDD RTS schließt diese Lücken. Er harmonisiert die Anwendung der Customer Due Diligence in den Mitgliedstaaten und über finanzielle wie nichtfinanzielle Verpflichtete hinweg, einschließlich neuerer Kategorien wie Crowdfunding-Dienstleister, Anbieter von Krypto-Dienstleistungen und Vermittler von Hypothekarkrediten.
Der Weg zum endgültigen Text war lang:
- Die Europäische Kommission ersuchte die EBA 2024 um eine Stellungnahme
- die EBA lieferte ihre Antwort Ende 2025 und Anfang 2026;
- die AMLA nahm den EBA-Text als Ausgangsbasis und passte ihn so an, dass er auch für den nichtfinanziellen Sektor funktioniert;
- die AMLA führte anschließend eine dreimonatige öffentliche Konsultation durch, erhielt 325 Antworten (darunter die von Namirial) und veranstaltete eine öffentliche Anhörung mit mehr als 1.600 Teilnehmern.
Das Ergebnis behält die Struktur der EBA bei, ist aber flexibler, stärker prinzipienbasiert und weniger checklistenorientiert.
Ein risikobasiertes Regelwerk, keine Checkliste
Die wichtigste Botschaft findet sich in Artikel 1: Der RTS ist im Einklang mit dem risikobasierten Ansatz anzuwenden. Umfang und Art der erhobenen Informationen müssen der Art und dem Grad des festgestellten Risikos angemessen sein, und die Simplified Due Diligence (SDD) wird in Situationen mit geringem Risiko ausdrücklich gefördert.
Viele Teilnehmer der Konsultation befürchteten, dass die langen Datenlisten im Entwurf als verbindliche Checklisten gelesen würden. Die Antwort der AMLA bestand darin, Artikel 1 zu stärken und mehrere Bestimmungen so umzuschreiben, dass der Umfang der Informationen dem Risiko „angemessen“ bleibt. Das begleitende Factsheet der AMLA bekräftigt, dass die Beispiele zu Zweck und angestrebter Art der Geschäftsbeziehung nicht abschließend sind und keine vorschreibende Checkliste darstellen.
Für KYC-Teams bedeutet dies mehr Spielraum bei der Gestaltung verhältnismäßiger Abläufe, aber auch mehr Verantwortung, die Angemessenheit des eigenen Ansatzes zu dokumentieren.
Remote Identification, eID und EU Digital Identity Wallets
Wenn Sie digitales Onboarding betreiben, verdienen die Artikel 6, 7 und 27 sowie Anhang I besondere Aufmerksamkeit.
eID und qualifizierte Vertrauensdienste haben Vorrang
Artikel 22(6) AMLR sieht vor, dass die Identität überprüft wird anhand (a) eines Ausweisdokuments, eines Reisepasses oder eines gleichwertigen Dokuments oder (b) elektronischer Identifizierungsmittel und einschlägiger qualifizierter Vertrauensdienste im Sinne der eIDAS-Verordnung. Erwägungsgrund 11 des RTS stellt den Anwendungsbereich der Option (b) klar:
- Er umfasst elektronische Identifizierungsmittel (eID) mit dem Sicherheitsniveau „substanziell“ oder „hoch“ gemäß der Durchführungsverordnung (EU) 2015/1502, unabhängig davon, ob sie nach eIDAS notifiziert sind oder nicht.
- Er schließt ausdrücklich die European Digital Identity Wallets ein.
- Er deckt außerdem die einschlägigen qualifizierten Vertrauensdienste ab, wie Namirial als QTSP mit integrierten Prozessen der qualifizierten elektronischen Signatur (QES).
Artikel 6(4) ergänzt, dass diese Mittel auch bei persönlicher Anwesenheit verwendet werden können und somit nicht auf Remote-Szenarien beschränkt sind.
Die alternative Verifizierung aus der Ferne ist die Ausnahme
Die Konsultation hat eine wiederkehrende Sorge gezeigt: dass der Entwurf ein „eIDAS-first“-Regime schaffen könnte, das bestehende Remote-Onboarding-Tools ins Abseits drängt. Die Antwort der AMLA besteht aus zwei Teilen:
- Die Mittel nach Artikel 22(6) bleiben der Standardweg. Die Alternativen nach Artikel 7 gelten nur, wenn der Kunde das Dokument vernünftigerweise nicht persönlich vorlegen kann und keinen Zugang zu eID oder qualifizierten Vertrauensdiensten gemäß Artikel 22(6)(b) hat.
- Bestehende Remote-Onboarding-Tools können weiterverwendet werden, sofern sie die Mindestanforderungen des Artikels 7 erfüllen.
Diese Anforderungen sind konkret. Artikel 7(2) verlangt Kontrollen, um Folgendes sicherzustellen:
- dass die Person, die das Dokument vorlegt, dessen Inhaber ist,
- die Integrität und Vertraulichkeit der Kommunikation,
- Bilder, Videos, Ton und Daten von ausreichender Qualität, um die Person eindeutig zu identifizieren,
- den Abbruch des Prozesses bei technischen Störungen oder Zweifeln an der Identität oder der Integrität des Prozesses.
Außerdem wird verlangt, dass die überprüften Dokumente und Daten gültig und aktuell sind und dass die Aufzeichnungen aufbewahrt, mit Zeitstempel versehen, sicher gespeichert und für Ex-post-Prüfungen lesbar sind. Namirial Onboarding, einschließlich seiner biometrischen Komponenten, ist bereits vollständig auf diese Anforderungen abgestimmt und nach ETSI TS 119 461 v2 zertifiziert, dem De-facto-Standard für Identity Proofing, der demnächst als EN 319 461 veröffentlicht wird.
Artikel 7(3) fügt eine Begründungspflicht hinzu: Sie müssen erklären können, warum ein bestimmter Kunde nicht über die Mittel nach Artikel 22(6) verifiziert werden konnte, und gegenüber der Aufsichtsbehörde nachweisen, dass die alternative Lösung konform ist.
In der Praxis sollten Remote-KYC-Abläufe eID, EUDI Wallet und qualifizierte elektronische Signatur überall dort als primären Weg behandeln, wo es möglich ist, mit alternativen Methoden als dokumentiertem Fallback, um alle Anwendungsfälle abzudecken. Teams, die sich hauptsächlich auf Selfie plus Dokument oder Video-Identifizierung stützen, sollten ihre Abläufe auf Artikel 7 abbilden und beginnen, Nachweise dafür zu sammeln, warum der Fallback genutzt wurde.
Echtheit der Dokumente und Anhang I
Erwägungsgrund 8 betont, dass die für die Identitätsprüfung verwendeten Dokumente auf ihre Echtheit überprüft werden sollten, einschließlich der Frage, ob sie gefälscht oder manipuliert wurden. Artikel 6 definiert den Mindestinhalt eines „gleichwertigen“ Dokuments: Namen, Geburtsort und Geburtsdatum, Dokumentennummer und Ablaufdatum, Gesichtsbild, Unterschrift und Sicherheitsmerkmale. Für Personen, die keine Standarddokumente besitzen können, wie Flüchtlinge und Staatenlose, gilt ein vereinfachter Satz.
Anhang I listet die Mindestattribute auf, die eID-Mittel und qualifizierte Vertrauensdienste bereitstellen können müssen, basierend auf den Personenidentifizierungsdaten der Durchführungsverordnung (EU) 2024/2977 für EUDI Wallets.
Identifizierungsdaten: Namen, Geburtsort, Staatsangehörigkeit, Adresse
Der RTS standardisiert, was von natürlichen und juristischen Personen erhoben wird:
- Namen (Art. 2): alle Namen, die auf dem Ausweisdokument oder in der eID angegeben sind, einschließlich Vor- und Nachnamen. Bei juristischen Personen die Firma zuzüglich des Handelsnamens, falls abweichend.
- Adresse (Art. 3): Land und Stadt, Gemeinde, Ortschaft oder Dorf als Kerndaten, zuzüglich Staat, Postleitzahl, Straße und Hausnummer, sofern vorhanden. Bei Mitgliedern der oberen Führungsebene (senior managing officials) kann der Sitz der juristischen Person die Wohnadresse ersetzen.
- Geburtsort (Art. 4): mindestens das Land, der Staat, die Stadt, die Gemeinde, die Ortschaft oder das Dorf, wie auf dem Dokument oder in der eID/dem Wallet angegeben.
- Staatsangehörigkeiten (Art. 5): angemessene Maßnahmen ergreifen, um festzustellen, ob eine Person mehr als eine Staatsangehörigkeit besitzt. Werden mehrere angegeben, sind sie zu erfassen und mindestens eine ist zu verifizieren.
Diese Flexibilitäten beantworten ein reales operatives Problem: Ausweisdokumente in der EU weisen Geburtsort, zweite Vornamen oder Adressen nicht einheitlich aus. Reisepässe enthalten beispielsweise in der Regel keine Wohnadresse. In diesem Fall muss die Adresse über zuverlässige und unabhängige Quellen verifiziert werden, es müssen jedoch keine zusätzlichen Dokumente für Daten angefordert werden, die bereits über das Ausweisdokument verifiziert wurden.
Die AMLR verlangt, dass jedes für die Identifizierung erhobene Datum verifiziert wird, und der RTS kann hiervon nicht abweichen. Die AMLA hat dies ausdrücklich bekräftigt, als sie Forderungen zurückwies, die Verifizierung auf eine Kernuntermenge zu beschränken. Die Erleichterung erfolgt über die SDD: In Situationen mit geringem Risiko erlaubt Artikel 18 einen reduzierten Datensatz und verlangt bei natürlichen Personen nicht, die Adresse zu erheben und zu verifizieren.
Quellen, wirtschaftlich Berechtigte und Zweck der Geschäftsbeziehung
Zuverlässige und unabhängige Quellen (Art. 8). Quellen anhand von Glaubwürdigkeit, amtlichem Status, Unabhängigkeit, Aktualität und Genauigkeit bewerten und die Informationen unabhängig von der Sprache verstehen.
Wirtschaftlich Berechtigte (Art. 10, 11 und 19). Zentrale Register reichen für die Verifizierung allein nicht aus. Artikel 10 listet weitere Quellen auf: Handels-, Steuer-, Melde- und Immobilienregister, seriöse Datenanbieter (data provider) und beglaubigte Unternehmensdokumente. In Fällen mit geringem Risiko erlaubt Artikel 19, für Identifizierung und Verifizierung unterschiedliche Quellen zu verwenden. Komplexe Kontrollketten fallen unter eine einzige risikosensitive Bestimmung (Art. 11).
Zweck und angestrebte Art der Geschäftsbeziehung (Art. 16 und 20). Zweck, erwartete Tätigkeit, Herkunft der Mittel sowie Beruf oder Geschäftstätigkeit verstehen, mit einer dem Risiko angemessenen Tiefe. Artikel 20 legt eine Mindestbasis für Kunden mit geringem Risiko fest; die Artikel 21 bis 24 beschreiben die zusätzlichen EDD-Informationen für Kunden mit hohem Risiko, nach Ermessen des Unternehmens.
Ongoing Monitoring, Re-Identification und Screening
Hier werden viele Compliance-Teams die operativen Auswirkungen spüren.
Aktualisierung der Kundeninformationen. Die AMLR (Art. 26(2)) legt maximale Aktualisierungsfristen fest: ein Jahr für Kunden mit höherem Risiko, fünf Jahre für alle anderen. Innerhalb dieser Fristen bleiben Häufigkeit und Tiefe der Überprüfung risikosensitiv, mit ereignisbezogenen Triggern im Kern Ihres Modells.
Bestandskunden. Gemäß Artikel 28 müssen bestehende Geschäftsbeziehungen risikosensitiv innerhalb der in der AMLR vorgesehenen Fristen angepasst werden, gerechnet ab dem Inkrafttreten des RTS. Es empfiehlt sich, früh zu beginnen.
PEP-Screening – politisch exponierte Personen (Art. 17). Den PEP-Status (politisch exponierte Person) des Kunden, des wirtschaftlich Berechtigten und gegebenenfalls der Person, in deren Auftrag eine Transaktion durchgeführt wird, beim Onboarding und bei Bestandskunden feststellen. Die Prüfung unverzüglich wiederholen, wenn sich Kundendaten oder PEP-Listen ändern.
Gezielte finanzielle Sanktionen (Art. 25). Kunden, wirtschaftlich Berechtigte und kontrollierende Personen in Originalschreibweise und transliterierter Form überprüfen, einschließlich Aliasnamen, Handelsnamen und Wallet-Adressen. Das Screening beim Onboarding und bei jeder Änderung der Listen oder der Kundendaten wiederholen. Anders als andere Prüfungen ist dieses nicht risikobasiert.
Das Screening kann automatisiert, manuell oder als Kombination beider erfolgen, sofern es im Hinblick auf Größe, Risiken und Komplexität des Unternehmens wirksam ist. Manuelle Prüfungen stellen keinen geringeren Standard dar.
Daten und Listen: Integration ist nicht mehr optional
Zusammen gelesen weisen diese Bestimmungen in eine Richtung. Ohne integrierte und laufend aktualisierte Daten ist es schwierig, Folgendes effizient einzuhalten:
- die Feststellung des PEP-Status, ausgelöst durch Änderungen der Kundendaten oder durch Aktualisierungen der PEP-Listen;
- das Sanktions-Re-Screening bei Änderungen der Listen und der Kundendaten;
- die Verifizierung der wirtschaftlich Berechtigten anhand von Registern, Datenanbietern (data provider) und anderen Quellen;
- die risikobasierte Re-Identification und ereignisbezogene Überprüfungen;
- die Datenaufbewahrung zur Unterstützung von Ex-post-Prüfungen der Verifizierung aus der Ferne.
Auch für Unternehmen, die sich für manuelle Prüfungen entscheiden, ist die Anbindung von Sanktions-, PEP- und Adverse-Media-Listen, Registern und Datenanbietern (data provider) an den KYC-Workflow inzwischen nahezu unumgänglich. Der RTS macht dies zu einer Designanforderung für Ihre Onboarding-Architektur.
Quelle, Zeitplan und nächste Schritte
Laden Sie den Final Report und die Pressemitteilung der AMLA herunter.
- Der RTS tritt am zwanzigsten Tag nach seiner Veröffentlichung im Amtsblatt in Kraft.
- Er gilt sechs Monate nach Inkrafttreten, mit Ausnahme der Verpflichteten nach Artikel 3(3)(n) und (o) AMLR, für die er ab dem 10. Juli 2029 gilt.
- Die AMLR selbst gilt ab dem 10. Juli 2027.
Zum Zeitpunkt der Erstellung unterliegt der Text bis zur Annahme weiterhin der Prüfung durch die Kommission.
Eine praktische Checkliste
- Bilden Sie Ihre Onboarding-Abläufe auf Artikel 22(6) ab: Welche Kunden können eID, EUDI Wallet oder qualifizierte Vertrauensdienste nutzen?
- Dokumentieren Sie die Fallback-Logik für die alternative Verifizierung aus der Ferne und prüfen Sie jede Schutzmaßnahme des Artikels 7.
- Überprüfen Sie Ihr Data Model anhand der Artikel 2 bis 5 und des Anhangs I.
- Kalibrieren Sie Ihr Risk Scoring, um SDD, EDD, Überprüfungshäufigkeit und ereignisbezogene Trigger zu steuern.
- Planen Sie die Anpassung der Bestandskunden innerhalb der Fristen von einem und fünf Jahren.
- Überprüfen Sie Ihre Screening-Architektur für PEP und Sanktionen, einschließlich Aliasnamen, Handelsnamen und Wallet-Adressen.
Warum Namirial Onboarding auf die neuen Anforderungen abgestimmt ist
Der CDD RTS belohnt Plattformen, die Flexibilität mit Nachweisbarkeit verbinden: mehrere Verifizierungsmethoden, risikobasierte Orchestrierung und integrierte Daten. So positioniert sich Namirial Onboarding (NOB) im neuen Regelwerk.
Qualifizierte Vertrauensdienste im großen Maßstab. Namirial gehört zu den größten qualifizierten Vertrauensdiensteanbietern (QTSP) in Europa. Unsere Onboarding-Prozesse sind um die qualifizierte elektronische Signatur (QES) erweitert und unterstützen bereits Millionen von Transaktionen mit regulierten Kunden. Es ist genau die Art von Sicherheit nach Artikel 22(6)(b), die der RTS an die Spitze der Verifizierungshierarchie stellt.
EUDI Wallet Readiness und Interoperabilität. Namirial ist bei digitalen Identitäts-Wallets führend. Unser in NOB integriertes Wallet Gateway ist darauf ausgelegt, Kunden maximale Interoperabilität zwischen den verschiedenen Wallet- und Credential-Typen zu bieten, damit sie die Identifizierung auf Basis von eID und EUDI Wallet akzeptieren können, ohne ihr Onboarding jedes Mal neu aufbauen zu müssen, wenn sich das Ökosystem weiterentwickelt. Wir nehmen bereits an den Sandboxes in Frankreich, Deutschland, Italien und Dänemark teil, was bedeutet, dass unser Ansatz an realen nationalen Implementierungen getestet wird. NOB erfasst außerdem die in Anhang I beschriebenen strukturierten Attribute.
Alternative Verifizierung aus der Ferne mit Schutzmaßnahmen. Wo Artikel 7 Anwendung findet, unterstützt NOB die Remote-Identifizierung mit Echtheitsprüfungen der Dokumente, Liveness- und Holder-Matching-Kontrollen, sicherer Aufbewahrung mit Zeitstempel und Audit Trail. Das sind die Elemente, deren Nachweis die Aufsichtsbehörden erwarten werden und die bereits im Einklang mit dem Identity-Proofing-Standard ETSI TS 119 461 v2 auditiert wurden.
Risikobasierte Orchestrierung. NOB ermöglicht es Instituten, Abläufe nach Risikoprofil zu konfigurieren, von reduzierten SDD-Datensätzen bis zur EDD, im Einklang mit dem Verhältnismäßigkeitsprinzip des Artikels 1 und den SDD-Bestimmungen der Artikel 18 bis 20.
Integriertes Screening und Data Enrichment. NOB ist an PEP-, Sanktions- und weitere Datenquellen angebunden, sodass Aktualisierungen der Listen und Änderungen der Kundendaten neue Screenings und Überprüfungen auslösen können, also genau das, was die Artikel 17 und 25 nun verlangen.
Auditierbarkeit. Aufbewahrte Nachweise, Decision Logs und konfigurierbare regulatorische Einstellungen helfen Ihnen, gegenüber den Aufsichtsbehörden die Konformität nachzuweisen, ein wiederkehrendes Thema von Artikel 7(3) bis Artikel 15(2).
Der RTS verlangt nicht mehr Daten um ihrer selbst willen. Er verlangt die richtigen Daten, aus den richtigen Quellen, mit den richtigen Mitteln verifiziert und mit einer klaren risikobasierten Begründung. Eine Plattform, die eID, Wallets, qualifizierte Signaturen, Verifizierung aus der Ferne, Screening und Monitoring als Teile eines einzigen risikogesteuerten Workflows behandelt, ist dafür gut aufgestellt.
Möchten Sie besprechen, wie sich der CDD RTS auf Ihre KYC-Abläufe auswirkt? Kontaktieren Sie das Namirial-Team.







