Risikoanalyse
Wie baue ich eine Geldwäsche-Risikoanalyse auf?
Die Risikoanalyse gehört zu den wichtigsten Grundlagen einer funktionierenden Geldwäscheprävention. Sie soll verständlich darstellen, wo im eigenen Geschäftsmodell relevante Risiken entstehen, wie diese begrenzt werden und wo noch Handlungsbedarf besteht.
Stand: September 2026ca. 10 Min. Lesezeit
Die Risikoanalyse gehört zu den wichtigsten Grundlagen einer funktionierenden Geldwäscheprävention. Sie soll nicht möglichst viele Risiken aufzählen oder möglichst umfangreich sein. Ihr eigentlicher Zweck besteht darin, verständlich darzustellen, wo im eigenen Geschäftsmodell relevante Geldwäsche- und Terrorismusfinanzierungsrisiken entstehen, wie diese Risiken begrenzt werden und wo gegebenenfalls noch Handlungsbedarf besteht.
Eine gute Risikoanalyse ist damit weit mehr als ein Dokument, das einmal erstellt und anschließend abgelegt wird. Sie bildet den Ausgangspunkt für zahlreiche weitere Maßnahmen der Geldwäscheprävention: von der Kundenrisikoklassifizierung über verstärkte Sorgfaltspflichten bis hin zu Monitoring, Kontrollplanung und Schulungen.
Gerade in der Praxis zeigt sich jedoch häufig ein anderes Bild. Risikoanalysen sind historisch gewachsen, enthalten viele allgemeine Formulierungen und beschreiben Risiken, ohne einen klaren Bezug zum tatsächlichen Geschäftsmodell herzustellen.
Dabei lässt sich eine aussagekräftige Risikoanalyse vergleichsweise strukturiert aufbauen.
Ausgangspunkt ist immer das eigene Geschäftsmodell
Bevor einzelne Risiken bewertet werden, sollte zunächst klar sein, wie das Unternehmen überhaupt arbeitet.
Welche Produkte oder Dienstleistungen werden angeboten? Wer sind die Kunden? Wie werden Geschäftsbeziehungen begründet? Woher stammen Vermögenswerte? Welche Zahlungswege werden genutzt? Gibt es internationale Geschäftsbeziehungen, Vermittler oder externe Dienstleister?
Diese Fragen erscheinen zunächst selbstverständlich. Für die Qualität der späteren Risikoanalyse sind sie aber entscheidend. Denn ein Risiko lässt sich nur sinnvoll bewerten, wenn zunächst verstanden wurde, in welchem Umfeld es entsteht.
Ein Unternehmen, das ausschließlich Privatkunden aus Deutschland betreut und Zahlungen nur über ein fest hinterlegtes Referenzkonto zulässt, weist beispielsweise eine andere Risikostruktur auf als ein Anbieter mit internationalen Kunden, komplexen Gesellschaftsstrukturen und grenzüberschreitenden Zahlungsströmen.
Deshalb sollte der erste Teil der Risikoanalyse das Geschäftsmodell so beschreiben, dass auch eine fachkundige Person, die das Unternehmen bislang nicht kennt, die wesentlichen Abläufe nachvollziehen kann. Dabei geht es nicht um Marketingtexte oder Unternehmenshistorie. Relevant sind die Punkte, die Einfluss auf das Geldwäscherisiko haben.
Risiken sollten zum Unternehmen passen
Im nächsten Schritt werden die Risikofaktoren identifiziert. Hier liegt eine der häufigsten Schwächen von Risikoanalysen: Es werden zahlreiche denkbare Risiken übernommen, obwohl ein großer Teil davon für das eigene Unternehmen kaum relevant ist.
Eine gute Risikoanalyse sollte deshalb nicht möglichst vollständig wirken, sondern möglichst treffend sein. Üblicherweise werden insbesondere Kundenrisiken, Produkt- und Dienstleistungsrisiken, geografische Risiken, Vertriebsrisiken und gegebenenfalls Transaktionsrisiken betrachtet.
Bei den Kundenrisiken kann beispielsweise relevant sein, ob überwiegend Privatpersonen oder juristische Personen betreut werden, ob komplexe Beteiligungsstrukturen vorkommen, ob politisch exponierte Personen zum Kundenkreis gehören oder ob Kunden aus Staaten mit erhöhtem Risiko angenommen werden.
Bei den Produktrisiken stellt sich dagegen die Frage, in welchem Umfang ein Produkt für Geldwäsche oder Terrorismusfinanzierung missbraucht werden könnte. Relevant können beispielsweise hohe Liquidität, schnelle Vermögensverschiebungen, internationale Übertragbarkeit oder besonders hohe Einmalzahlungen sein.
Auch der Vertriebsweg sollte berücksichtigt werden. Eine persönliche Kundenaufnahme unterscheidet sich von einem vollständig digitalen Onboarding. Die Nutzung eines digitalen Verfahrens bedeutet dabei nicht automatisch ein erhöhtes Risiko. Entscheidend ist, welche Sicherungsmechanismen bestehen und wie zuverlässig die Identität sowie die relevanten Kundendaten festgestellt werden.
Dasselbe gilt für neue Technologien. Automatisierte Prozesse, APIs oder digitale Identifikationsverfahren können neue Risiken schaffen. Gleichzeitig können sie Kontrollen verbessern und manuelle Fehler reduzieren.
Die entscheidende Frage lautet deshalb immer: Welche Risiken entstehen aus unserem tatsächlichen Geschäftsmodell?
Das inhärente Risiko zuerst betrachten
Sind die wesentlichen Risikofaktoren identifiziert, sollte zunächst das sogenannte inhärente Risiko bewertet werden. Damit ist das Risiko gemeint, das bestehen würde, bevor die bereits eingerichteten Sicherungsmaßnahmen berücksichtigt werden.
Diese Trennung ist wichtig. Nehmen wir ein einfaches Beispiel: Ein Unternehmen betreut Kunden aus Staaten mit erhöhtem geografischem Risiko. Das Unternehmen hat hierfür bereits verstärkte Sorgfaltspflichten, zusätzliche Freigaben und eine detaillierte Mittelherkunftsprüfung eingerichtet.
Die vorhandenen Kontrollen ändern aber zunächst nichts daran, dass das ursprüngliche geografische Risiko erhöht ist. Erst im nächsten Schritt wird betrachtet, wie stark die vorhandenen Maßnahmen dieses Risiko reduzieren.
Wird dieser Unterschied nicht sauber vorgenommen, besteht die Gefahr, dass Risiken zu früh als niedrig bewertet werden, weil bereits bestehende Kontrollen in die ursprüngliche Bewertung einfließen.
Für die Bewertung selbst kann mit unterschiedlichen Methoden gearbeitet werden. Häufig reichen Kategorien wie niedrig, mittel und hoch vollkommen aus. Andere Unternehmen verwenden Punktesysteme oder Risikomatrizen. Die konkrete Skala ist dabei weniger wichtig als die Begründung dahinter.
Eine Einstufung sollte nicht nur lauten: „Risiko: mittel.“ Sie sollte erkennen lassen, warum das Risiko als mittel bewertet wurde und welche Informationen dieser Einschätzung zugrunde liegen.
Nicht jede vorhandene Kontrolle ist automatisch wirksam
Nach der Bewertung des inhärenten Risikos werden die bestehenden Sicherungsmaßnahmen betrachtet. Dazu können unter anderem Kundenidentifizierung, Feststellung wirtschaftlich Berechtigter, PEP- und Sanktionslistenscreening, Kundenrisikoklassifizierung, verstärkte Sorgfaltspflichten, Mittelherkunftsprüfungen, Transaktionsmonitoring, Kontrollhandlungen, Schulungen und Eskalationsprozesse gehören.
Entscheidend ist allerdings nicht, ob eine Maßnahme auf dem Papier existiert. Die wichtigere Frage lautet: Funktioniert sie tatsächlich?
Ein PEP- und Sanktionslistenscreening reduziert Risiken beispielsweise nur dann zuverlässig, wenn die verwendeten Daten ausreichend aktuell sind, relevante Kunden tatsächlich erfasst werden, potenzielle Treffer geprüft werden und Entscheidungen nachvollziehbar dokumentiert sind.
Ähnlich verhält es sich mit internen Arbeitsanweisungen. Ein ausführliches Handbuch ist nur dann hilfreich, wenn die beschriebenen Prozesse mit den tatsächlichen Abläufen übereinstimmen.
Deshalb sollte eine Risikoanalyse nicht nur die vorhandenen Maßnahmen aufführen, sondern sich auch mit ihrer Wirksamkeit beschäftigen. Dabei können Erkenntnisse aus internen Kontrollen, Prüfungen, Verdachtsfällen, Fehlern oder operativen Erfahrungen berücksichtigt werden.
Genau an dieser Stelle wird die Risikoanalyse von einem theoretischen Dokument zu einem praktischen Steuerungsinstrument.
Vom inhärenten Risiko zum Restrisiko
Nach Berücksichtigung der bestehenden Sicherungsmaßnahmen wird das verbleibende Risiko bewertet. Dieses Restrisiko beschreibt das Risiko, das trotz der eingerichteten Kontrollen weiterhin besteht.
Ein erhöhtes inhärentes Risiko muss deshalb nicht automatisch zu einem hohen Restrisiko führen. Wenn wirksame und angemessene Sicherungsmaßnahmen bestehen, kann das verbleibende Risiko entsprechend geringer ausfallen. Umgekehrt sollte ein ursprünglich moderates Risiko nicht als niedrig eingestuft werden, wenn die vorhandenen Kontrollen nur eingeschränkt funktionieren.
Die Bewertung sollte immer die Verbindung zwischen drei Elementen erkennen lassen: Ausgangsrisiko → Sicherungsmaßnahmen → verbleibendes Restrisiko. Diese Logik sollte sich durch die gesamte Risikoanalyse ziehen.
Unternehmensdaten machen die Bewertung belastbarer
Eine Risikoanalyse gewinnt deutlich an Aussagekraft, wenn nicht ausschließlich abstrakt argumentiert wird. Wo immer möglich, sollten tatsächliche Daten aus dem Unternehmen einbezogen werden.
Dazu können beispielsweise die Anzahl der Kunden, der Anteil ausländischer Kunden, die Zahl juristischer Personen, Kunden aus erhöhten Risikokategorien, PEP-Fälle, auffällige Transaktionen, verstärkte Sorgfaltspflichten oder eingereichte Verdachtsmeldungen gehören.
Ein Satz wie „Das Unternehmen verfügt nur in geringem Umfang über internationale Kundenbeziehungen“ ist zunächst eine Einschätzung. Deutlich aussagekräftiger wäre: „Zum Stichtag verfügen 97 Prozent der Kunden über einen Wohn- oder Geschäftssitz in Deutschland. Kunden mit Bezug zu Hochrisikostaaten werden nur nach gesonderter Prüfung angenommen.“
Dadurch wird eine Bewertung nachvollziehbarer und später auch besser überprüfbar. Gleichzeitig müssen Zahlen nicht um ihrer selbst willen aufgenommen werden. Relevant sind diejenigen Kennzahlen, die tatsächlich helfen, die Risikoeinschätzung zu verstehen.
Externe Erkenntnisse gehören ebenfalls in die Betrachtung
Die Risikolage eines Unternehmens entsteht nicht ausschließlich aus internen Erfahrungen. Auch externe Entwicklungen können Einfluss auf die Bewertung haben.
Dazu gehören beispielsweise nationale und supranationale Risikoanalysen, Veröffentlichungen der zuständigen Aufsichtsbehörden, Hinweise der FATF, Veränderungen bei Hochrisikostaaten, aktuelle Typologien oder neue Erkenntnisse zu bestimmten Produkten und Branchen.
Die bloße Nennung solcher Quellen reicht allerdings nicht aus. Entscheidend ist die Übertragung auf das eigene Unternehmen. Wenn eine externe Risikoanalyse beispielsweise ein erhöhtes Risiko für eine bestimmte Branche beschreibt, sollte geprüft werden, ob das eigene Unternehmen entsprechende Kunden betreut und welche Bedeutung dies für die eigene Risikobewertung hat.
Aus Risiken müssen konkrete Maßnahmen entstehen
Eine Risikoanalyse entfaltet ihren größten Nutzen erst dann, wenn aus den Ergebnissen tatsächliche Maßnahmen abgeleitet werden.
Wird beispielsweise festgestellt, dass der bestehende Screening-Prozess nicht regelmäßig den gesamten Kundenbestand erfasst, reicht eine Feststellung wie „Optimierung des Screenings erforderlich“ nicht aus. Hilfreicher wäre eine konkrete Maßnahme: „Einführung eines regelmäßigen Rescreenings des vollständigen Kundenbestands gegen aktuelle PEP- und Sanktionslisten.“
Ebenso wichtig ist die Frage, wer für die Umsetzung verantwortlich ist und bis wann sie erfolgen soll. Für wesentliche Maßnahmen sollten daher Verantwortlichkeit, Priorität, Umsetzungsfrist und Status nachvollziehbar festgehalten werden.
Bei größeren Unternehmen kann zusätzlich eine formalisierte Wirksamkeitskontrolle sinnvoll sein. Dadurch lässt sich später nicht nur erkennen, welche Schwachstellen festgestellt wurden, sondern auch, was tatsächlich daraus entstanden ist.
Die Risikoanalyse sollte mit dem Kontrollplan zusammenpassen
Ein besonders wichtiger Punkt ist die Verbindung zwischen Risikoanalyse und laufender Überwachung. Wird in der Risikoanalyse beispielsweise ein erhöhtes Risiko bei bestimmten Kundengruppen festgestellt, sollte sich dieses Ergebnis auch in den internen Kontrollen wiederfinden.
Dasselbe gilt für erhöhte Risiken in bestimmten Produkten, Vertriebswegen oder Geschäftsbereichen. Der Kontrollplan des Geldwäschebeauftragten sollte deshalb nicht unabhängig von der Risikoanalyse entwickelt werden. Vielmehr sollten besonders relevante oder erhöhte Risiken regelmäßig kontrolliert werden.
So entsteht ein sinnvoller Kreislauf: Risiko erkennen → Risiko bewerten → Sicherungsmaßnahme festlegen → Wirksamkeit kontrollieren → Risiko erneut bewerten.
Dieser Kreislauf ist deutlich wertvoller als eine Risikoanalyse, die einmal jährlich aktualisiert wird, ohne Auswirkungen auf die tatsächlichen Prozesse zu haben.
Auch interne Prozesse sollten die Risikoanalyse widerspiegeln
Dasselbe Prinzip gilt für interne Arbeitsanweisungen und operative Prozesse. Wenn beispielsweise bestimmte Kundenkonstellationen als erhöhtes Risiko eingestuft werden, sollten die entsprechenden Vorgaben auch in den KYC-Prozessen auftauchen.
Wenn geografische Risiken eine wesentliche Rolle spielen, müssen Mitarbeiter wissen, welche zusätzlichen Prüfungen bei entsprechenden Geschäftsbeziehungen erforderlich sind. Wenn das Screening eine zentrale Sicherungsmaßnahme darstellt, sollte klar geregelt sein, wie Treffer bearbeitet, dokumentiert und eskaliert werden.
Eine gute Risikoanalyse steht deshalb niemals für sich allein. Sie sollte erkennbar mit den tatsächlichen Abläufen im Unternehmen verbunden sein.
Wie detailliert muss eine Risikoanalyse sein?
Mehr Seiten bedeuten nicht automatisch mehr Qualität. Eine Risikoanalyse mit 100 Seiten kann weniger aussagekräftig sein als ein deutlich kürzeres Dokument, wenn sie überwiegend allgemeine regulatorische Ausführungen enthält.
Der Umfang sollte sich vielmehr an Größe, Geschäftsmodell, Komplexität und Risikoprofil des Unternehmens orientieren. Für ein Unternehmen mit einem klar abgegrenzten Geschäftsmodell kann eine vergleichsweise kompakte Risikoanalyse angemessen sein. Bei mehreren Geschäftsbereichen, unterschiedlichen Kundengruppen, internationalen Aktivitäten oder komplexen Produkten wird dagegen regelmäßig eine differenziertere Betrachtung erforderlich sein.
Wichtig ist vor allem, dass die wesentlichen Entscheidungen nachvollziehbar bleiben. Eine fachkundige Person sollte verstehen können, warum bestimmte Risiken höher oder niedriger bewertet wurden und welche Maßnahmen daraus resultieren.
Ein möglicher Aufbau in der Praxis
Eine Risikoanalyse kann beispielsweise folgende Struktur haben:
- Zweck und Betrachtungszeitraum
- Beschreibung des Unternehmens und Geschäftsmodells
- Methodik der Risikobewertung
- verwendete interne und externe Informationsquellen
- Kundenrisiken
- Produkt- und Dienstleistungsrisiken
- geografische Risiken
- Vertriebsrisiken
- Transaktions- und sonstige besondere Risiken
- Bewertung der inhärenten Risiken
- vorhandene Sicherungsmaßnahmen und deren Wirksamkeit
- Bewertung des Restrisikos
- Gesamtbewertung
- abgeleitete Maßnahmen
- Verantwortlichkeiten und Umsetzungsfristen
- Genehmigung und Aktualisierung
Diese Struktur ist kein zwingendes Muster. Je nach Geschäftsmodell kann eine andere Gliederung sinnvoller sein. Entscheidend ist, dass sich der Gedankengang von der Identifikation eines Risikos bis zur daraus resultierenden Maßnahme nachvollziehen lässt.
Wann sollte die Risikoanalyse aktualisiert werden?
Eine Risikoanalyse sollte regelmäßig überprüft werden. Darüber hinaus gibt es zahlreiche Situationen, in denen eine Aktualisierung auch zwischen den regulären Überprüfungen sinnvoll oder erforderlich sein kann. Das gilt insbesondere dann, wenn sich das tatsächliche Risikoprofil des Unternehmens verändert.
Typische Anlässe sind neue Produkte, neue Kundengruppen, zusätzliche Vertriebskanäle, Geschäftstätigkeiten in weiteren Ländern, Änderungen bei Dienstleistern, technische Veränderungen oder wesentliche regulatorische Entwicklungen. Auch Erkenntnisse aus internen oder externen Prüfungen sollten berücksichtigt werden.
Eine Aktualisierung bedeutet dabei nicht lediglich, das Datum auf dem Deckblatt zu ändern. Sie sollte erkennen lassen, welche Entwicklungen seit der vorherigen Fassung eingetreten sind, ob sich dadurch Risiken verändert haben und ob bestehende Sicherungsmaßnahmen weiterhin angemessen sind.
Typische Schwachstellen in der Praxis
Viele Risikoanalysen scheitern nicht daran, dass bestimmte Risikokategorien vollständig fehlen. Problematischer ist häufig, dass zwischen den einzelnen Bestandteilen keine klare Verbindung besteht.
- Ein Risiko wird beschrieben, aber nicht begründet bewertet.
- Eine Kontrollmaßnahme wird genannt, aber ihre Wirksamkeit nicht hinterfragt.
- Ein erhöhtes Restrisiko wird festgestellt, ohne eine konkrete Maßnahme daraus abzuleiten.
- Es existieren umfangreiche Ausführungen zu theoretischen Risiken, während die tatsächlichen Kundenzahlen und Geschäftsprozesse kaum berücksichtigt werden.
Eine weitere Schwachstelle sind Risikoanalysen, die über Jahre hinweg nahezu unverändert bleiben. Ein lebendes Geschäftsmodell benötigt auch eine lebende Risikobewertung. Das bedeutet nicht, dass jedes Jahr sämtliche Inhalte neu geschrieben werden müssen. Es sollte jedoch nachvollziehbar geprüft werden, ob die bisherigen Annahmen weiterhin zutreffen.
Was eine gute Risikoanalyse am Ende leisten sollte
Eine überzeugende Risikoanalyse muss nicht besonders kompliziert sein. Sie sollte vor allem einige grundlegende Fragen klar beantworten können:
- Wo liegen unsere wesentlichen Risiken?
- Warum bewerten wir diese Risiken so?
- Welche Sicherungsmaßnahmen setzen wir dagegen ein?
- Funktionieren diese Maßnahmen?
- Welches Risiko bleibt anschließend bestehen?
- Und wo müssen wir noch etwas verbessern?
Sind diese Fragen nachvollziehbar beantwortet, erfüllt die Risikoanalyse nicht nur einen formalen Zweck. Sie wird zu einem Instrument, mit dem die Geldwäscheprävention tatsächlich gesteuert werden kann.
Fazit
Eine Geldwäsche-Risikoanalyse sollte kein möglichst umfangreiches regulatorisches Dokument sein, sondern ein realistisches Bild des eigenen Geschäftsmodells vermitteln.
Der wichtigste Schritt ist deshalb nicht die Wahl einer komplizierten Bewertungsmatrix. Entscheidend ist zunächst, die eigenen Kunden, Produkte, Vertriebswege und Geschäftsprozesse zu verstehen. Darauf aufbauend können Risiken nachvollziehbar bewertet, bestehende Sicherungsmaßnahmen auf ihre tatsächliche Wirksamkeit geprüft und verbleibende Risiken bestimmt werden.
Besonders wertvoll wird die Risikoanalyse dann, wenn ihre Ergebnisse nicht im Dokument verbleiben. Sie sollten sich im Kontrollplan, in internen Arbeitsanweisungen, in der Kundenrisikoklassifizierung, im Monitoring und in konkreten Verbesserungsmaßnahmen wiederfinden.
Dann wird aus einer gesetzlichen Anforderung ein praktisches Steuerungsinstrument für eine wirksame und zugleich proportionale Geldwäscheprävention.
Geldwäscheprävention praxisnah umsetzen
Sie möchten Ihre bestehende Risikoanalyse überprüfen, aktualisieren oder eine neue Struktur für Ihre Geldwäscheprävention aufbauen? Die DoCa Monitoring GmbH unterstützt Unternehmen bei der praxisnahen Umsetzung regulatorischer Anforderungen – von der Risikoanalyse bis zur laufenden Kontrolle.
Beratung anfragenWie können wir Sie unterstützen?
DoCa Monitoring unterstützt Verpflichtete bei der praxisnahen Umsetzung geldwäscherechtlicher Anforderungen – von der Risikoanalyse über Kontroll- und Monitoringprozesse bis zum PEP- und Sanktionsscreening.
Dieser Beitrag dient der allgemeinen Information und ersetzt keine rechtliche Beratung. Die konkreten Anforderungen richten sich insbesondere nach der Art des Verpflichteten, dem jeweiligen Geschäftsmodell und den einschlägigen gesetzlichen und aufsichtsrechtlichen Vorgaben.
