Am 3. Juni 2026 hat die AMLA ihr Konsultationspapier zu den Leitlinien über die laufende Überwachung von Geschäftsbeziehungen veröffentlicht (Mandat: Art. 26 Abs. 5 AMLR). Die Leitlinien konkretisieren, wie Verpflichtete künftig Kundendaten periodisch und anlassbezogen aktualisieren und kundenbezogene Aktivitäten, etwa Änderungen der Eigentümerstruktur, Mandatsänderungen oder auffällige Verhaltensmuster, überwachen sollen. Stellungnahmen können bis zum 3. September 2026 über die Konsultationsseite der AMLA eingereicht werden; ein virtuelles Public Hearing fand bereits am 2. Juli 2026 statt. Die finalen Leitlinien sollen im vierten Quartal 2026 veröffentlicht werden.
Einordnung: Inhaltlich nicht neu, aber erstmals EU-einheitlich
Die laufende Überwachung gehört zu den zentralen Sorgfaltspflichten nach Art. 26 AMLR: Kundendaten sind periodisch und anlassbezogen zu überprüfen; Transaktionen und Aktivitäten müssen mit dem Kundenwissen, den Geschäftsaktivitäten und dem Risikoprofil des Kunden übereinstimmen. Auffälligkeiten sind vertieft zu prüfen und gegebenenfalls nach Art. 69 Abs. 2 AMLR zu melden. Für deutsche Verpflichtete ist die Pflicht inhaltlich nicht neu, die kontinuierliche Überwachung ist seit Langem in § 10 Abs. 1 Nr. 5 GwG verankert, sie wird aber erstmals EU-einheitlich und sektorübergreifend konkretisiert.
Was der Entwurf nicht verlangt
Bemerkenswert sind die ausdrücklichen Erleichterungen: Der Entwurf begründet keine Pflicht zu automatisierten Monitoring-Systemen und keine automatische Pflicht zur Neuerhebung abgelaufener Ausweisdokumente. Für Geschäftsmodelle ohne eigenen Zugriff auf Transaktionsdaten, etwa Vermögensverwalter, deren Kunden ihre Konten und Depots bei Drittbanken führen, sieht der Entwurf ausdrückliche Erleichterungen vor: Strukturelle Grenzen des Geschäftsmodells gelten nicht als Mangel der Überwachung, sofern sie erkannt, bewertet und durch geeignete Maßnahmen kompensiert werden.
Der Preis der Flexibilität: Dokumentation
Die Prinzipienorientierung des Entwurfs hat eine Kehrseite: Wer risikobasiert von Standarderwartungen abweicht, manuell statt automatisiert überwacht, Aktualisierungszyklen risikoorientiert streckt oder strukturelle Grenzen des eigenen Modells geltend macht, muss diese Entscheidungen begründen und dauerhaft nachweisen können. Die Flexibilität wird mit Begründungs- und Nachweispflichten erkauft. Genau hier wird sich in künftigen Prüfungen entscheiden, ob der risikobasierte Ansatz trägt oder als Lücke gewertet wird.
Was bedeutet das für Verpflichtete?
Bis zur finalen Fassung im vierten Quartal 2026 sollten Verpflichtete drei Dinge tun. Erstens: die eigene Überwachungspraxis gegen den Entwurf spiegeln, Aktualisierungszyklen, anlassbezogene Trigger und den Umgang mit Auffälligkeiten. Zweitens: strukturelle Grenzen des eigenen Geschäftsmodells, etwa fehlender Transaktionszugriff, ausdrücklich in der Risikoanalyse dokumentieren, samt der kompensierenden Maßnahmen. Das ist die Voraussetzung, um sich später auf die Erleichterungen berufen zu können. Drittens: die Nachweisfähigkeit sicherstellen. Jede Überwachungshandlung, jeder geprüfte Anlass und jede risikobasierte Abweichung sollte so dokumentiert sein, dass sie Jahre später gegenüber der Aufsicht reproduzierbar ist, mit dem damals geltenden Regelstand und der damals getroffenen Begründung. Wer das heute aufsetzt, ist für die AMLR-Anwendung ab Juli 2027 vorbereitet, bevor die Leitlinien verbindlich werden.