Neue Vorschriften für Aufsicht, Geldwäscheprävention und Sanktionen
BaFin, EBA und EZB veröffentlichen laufend neue Rundschreiben und Leitlinien, das Amtsblatt der EU neue Sanktionsverordnungen. COBACK liest diese Veröffentlichungen, gleicht sie mit Ihrem Institut ab und macht aus einer relevanten Änderung Aufgaben für die zuständige Abteilung.

Themen und Vorschriften
Was sich gerade ändert, wer im Unternehmen damit arbeitet und welche Rechtsakte dahinterstehen.
Bankaufsicht und Risikomanagement
Mit CRR III und CRD VI setzt die EU die abschließenden Basel-III-Reformen um, unter anderem mit neuen Ansätzen für Kredit- und operationelles Risiko und dem Output-Floor. In Deutschland konkretisiert die BaFin das Risikomanagement in den MaRisk. Die Neufassung vom 30. Juni 2026 ist stärker prinzipienbasiert und bringt weitere Erleichterungen für kleine und sehr kleine Institute. Betroffen sind Risikocontrolling, Meldewesen, Treasury und die Geschäftsleitung.
Beispiele
- Verordnung (EU) 2024/1623 (CRR III)
- Richtlinie (EU) 2024/1619 (CRD VI)
- Kreditwesengesetz (KWG)
- MaRisk, BaFin-Rundschreiben 06/2026 (BA)
Digitale operationale Resilienz
DORA gilt seit dem 17. Januar 2025. Die Verordnung verlangt ein IKT-Risikomanagement, die Meldung schwerwiegender IKT-bezogener Vorfälle, Tests der digitalen operationalen Resilienz und ein Informationsregister über alle vertraglichen Vereinbarungen mit IKT-Drittdienstleistern. Die BaFin hebt die BAIT mit Ablauf des 31. Dezember 2026 vollständig auf. Betroffen sind IT, Informationssicherheit, Auslagerungsmanagement und Einkauf.
Beispiele
- Verordnung (EU) 2022/2554 (DORA)
- Liste kritischer IKT-Drittdienstleister der Europäischen Aufsichtsbehörden vom 18. November 2025
Geldwäscheprävention
Die EU-Geldwäscheverordnung (AMLR) gilt ab dem 10. Juli 2027 unmittelbar und vereinheitlicht die Sorgfaltspflichten in der gesamten EU. Bis dahin richten sich die Sorgfaltspflichten nach dem Geldwäschegesetz. Die neue EU-Behörde AMLA in Frankfurt am Main wählt 2027 vierzig in mehreren Mitgliedstaaten tätige Verpflichtete aus und soll sie ab 2028 direkt beaufsichtigen. Betroffen sind Geldwäschebeauftragte, die Kundenannahme und das Transaktionsmonitoring.
Beispiele
- Verordnung (EU) 2024/1624 (AMLR)
- Verordnung (EU) 2024/1620 (AMLA-Verordnung)
- Geldwäschegesetz (GwG)
- Geldtransferverordnung (EU) 2023/1113
Sanktionen und Embargos
Die EU erweitert ihre Russland-Sanktionen Paket für Paket. Seit dem 18. Paket vom Juli 2025 gilt für die gelisteten russischen Banken ein umfassendes Transaktionsverbot, dasselbe Paket hat auch zwei chinesische Banken einem Transaktionsverbot unterworfen, weil sie zur Umgehung der Sanktionen beigetragen haben. Seit Februar 2026 sind in Deutschland weitere Sanktionsverstöße strafbar und der Höchstbetrag der Geldbuße für Unternehmen bei vorsätzlichen Verstößen ist von 10 auf 40 Millionen Euro gestiegen. Betroffen sind Sanktions-Compliance, Zahlungsverkehr und Handelsfinanzierung. Bei internationalem Geschäft kommen die Sanktionslisten der USA und Großbritanniens hinzu.
Beispiele
- Verordnung (EU) Nr. 833/2014
- Verordnung (EU) Nr. 269/2014
- Außenwirtschaftsgesetz (AWG)
- OFAC Specially Designated Nationals List (USA)
Zahlungsverkehr und Verbraucherkredit
Seit dem 9. Oktober 2025 müssen Zahlungsdienstleister im Euroraum Sofortüberweisungen senden können und Zahlern vor der Freigabe einer Überweisung einen Abgleich von Empfängername und IBAN anbieten. Die neue Verbraucherkreditrichtlinie ist ab dem 20. November 2026 anzuwenden. Sie erfasst erstmals auch zinsfreie und kurzfristige Kredite sowie Kredite unter 200 Euro und damit viele Modelle wie „Buy now, pay later“. Betroffen sind Zahlungsverkehr, Kreditgeschäft und Produktmanagement.
Beispiele
- Verordnung (EU) 2024/886 (Instant-Payments-Verordnung)
- Verbraucherkreditrichtlinie (EU) 2023/2225
- Zahlungsdiensterichtlinie (EU) 2015/2366 (PSD2)
Wertpapiere und Kryptowerte
MiFID II und die Marktmissbrauchsverordnung regeln Anlageberatung, Produktüberwachung, den Umgang mit Insiderinformationen und die Meldung verdächtiger Aufträge und Geschäfte. Dienstleistungen mit Kryptowerten unterliegen seit Dezember 2024 der MiCAR. Die Kleinanlegerstrategie, auf die sich Rat und Parlament im Dezember 2025 politisch geeinigt haben, soll MiFID II und die PRIIP-Verordnung erneut ändern. Betroffen sind Vertrieb und Wertpapier-Compliance.
Beispiele
- Richtlinie 2014/65/EU (MiFID II)
- Marktmissbrauchsverordnung (EU) Nr. 596/2014
- Verordnung (EU) 2023/1114 (MiCAR)
KI im Kreditgeschäft
Die KI-Verordnung stuft KI-Systeme, mit denen die Kreditwürdigkeit natürlicher Personen geprüft oder ihre Bonität bewertet wird, als hochriskant ein. Ausgenommen sind Systeme zur Aufdeckung von Finanzbetrug. Nach der Änderungsverordnung (EU) 2026/1744 gelten die Pflichten für diese Systeme ab dem 2. Dezember 2027. Betroffen sind Kreditrisikomanagement, Modellvalidierung, IT und Datenschutz.
Beispiele
- KI-Verordnung (EU) 2024/1689, Anhang III Nr. 5 Buchst. b
- Verordnung (EU) 2026/1744
Der Weg einer Änderung
Beispiel: ein neues Sanktionspaket
01Gesetzesdatenbank
Das Amtsblatt der EU veröffentlicht eine Änderung der Verordnung (EU) Nr. 833/2014, die weitere Banken einem Transaktionsverbot unterwirft, darunter Banken aus Drittländern. COBACK erfasst sie beim täglichen Abruf.
02Relevanz
COBACK gleicht sie mit dem digitalen Zwilling ab: Ihr Institut wickelt Auslandszahlungen und Akkreditive ab. Das Ergebnis lautet 91 von 100, mit Begründung, den zitierten Artikeln und den verwendeten Unternehmensfakten.
03Offene Fragen
Ob Korrespondenzbeziehungen zu einer der neu gelisteten Banken bestehen, steht nicht im Zwilling. COBACK fragt danach, statt zu raten. Die Leitung Sanktions-Compliance antwortet und markiert die Änderung als relevant.
04Aufgabe
Es entstehen Aufgaben mit Verantwortlichen und Fristen: Die Sanktions-Compliance prüft bis zum 1. Oktober 2026 die Filter im Sanktions-Screening. Die Handelsfinanzierung geht innerhalb von 5 Tagen die offenen Akkreditive und Garantien durch und die Organisationsabteilung passt innerhalb von 2 Wochen die Arbeitsanweisung im Zahlungsverkehr an.
Arbeiten mit COBACK
Aufsicht, Geldwäsche und Sanktionen an einem Ort
COBACK liest täglich neue Veröffentlichungen von BaFin, EBA und EZB, das Amtsblatt der EU, die Sanktionslisten der EU und der Vereinten Nationen sowie die Sanktionsbekanntmachungen des US-Finanzministeriums (OFAC) im Federal Register.
Bewertung mit Begründung
Jede Veröffentlichung erhält eine Bewertung von 0 bis 100 mit Begründung, den herangezogenen Quellen und den Fakten über Ihr Institut, auf die sie sich stützt.
Fragen statt Annahmen
Fehlt eine Angabe, etwa zu einem Geschäftsfeld oder einer Tochtergesellschaft, fragt COBACK nach. Ob eine Änderung relevant ist, entscheidet eine Person in Ihrem Haus.
Aufgaben für die zuständige Stelle
Aus einer relevanten Änderung entstehen Aufgaben mit Schritten, Verantwortlichen und Fristen, etwa für das Meldewesen, den Geldwäschebeauftragten oder den Zahlungsverkehr.
Häufige Fragen
Ersetzt COBACK unser Sanktions-Screening?
Nein. COBACK prüft keine Kunden und keine Zahlungen gegen Listen. Es liest neue Sanktionsrechtsakte und Listenänderungen und zeigt, welche davon Ihre Geschäftsfelder, Gesellschaften und Standorte betreffen und was daraus zu tun ist.
Woher kennt COBACK unser Institut?
Aus dem digitalen Zwilling. Er wird aus angebundenen Systemen wie SharePoint, Confluence oder Google Drive, aus öffentlichen Registern wie GLEIF, aus Ihrer Website und aus einem Fragebogen gefüllt. Dateien muss niemand von Hand hochladen.
Entscheidet COBACK, ob eine Regel für uns gilt?
Nein. COBACK bewertet, begründet und nennt seine Quellen. Die Entscheidung trifft eine Person in Ihrem Institut, COBACK gibt keine Rechtsberatung.
Erfasst COBACK auch Regeln außerhalb der EU?
Ja. Neben der EU und Deutschland liest COBACK Veröffentlichungen aus weiteren europäischen Ländern wie Großbritannien, aus Nord- und Südamerika, aus Asien und von internationalen Gremien. Änderungen, die Ihr Geschäft dort betreffen, durchlaufen dieselbe Prüfung.










