Jede KYC-Entscheidung, die ein Institut trifft, ergibt sich aus einer einzigen Frage: Wie risikoreich ist dieser Kunde? Wie viel Dokumentation zu verlangen ist, ob zur verstärkten Sorgfaltspflicht eskaliert wird, wie oft eine Beziehung überprüft wird — alles hängt davon ab. Im Jahr 2026 akzeptieren Aufsichtsbehörden keine intuitive oder rein kategorische Antwort mehr. Sie erwarten einen dokumentierten, reproduzierbaren Kundenrisikoscore, der über das gesamte Portfolio hinweg konsistent angewendet und nachweisbar aktuell gehalten wird.
Dieser Artikel richtet sich an Chief Compliance Officers und KYC-Leiter, die ein Scoring-Modell aufbauen oder verteidigen müssen, das der aufsichtsrechtlichen Prüfung standhält. Wir behandeln die Grundlagen des risikobasierten Ansatzes (RBA), die Faktoren, die einen Score bestimmen, warum die jährliche Neuberechnung nicht mehr ausreicht, wie sich ein Score in verhältnismässiges Handeln übersetzen lässt und den Governance-Standard, der ein belastbares Programm von einer Blackbox unterscheidet.
1. Der risikobasierte Ansatz: verpflichtend, nicht optional
Der risikobasierte Ansatz ist das Ordnungsprinzip der modernen Geldwäscherei-Aufsicht. Statt für jeden Kunden identische Kontrollen anzuwenden, verteilt ein Institut seinen Sorgfaltsaufwand proportional zum tatsächlichen Geldwäscherei- und Terrorismusfinanzierungsrisiko jeder Beziehung. Beziehungen mit geringem Risiko erhalten eine vereinfachte Behandlung; Beziehungen mit hohem Risiko eine verstärkte Prüfung. Der Score macht diese Zuteilung objektiv und prüfbar.
Dies ist keine blosse Empfehlung guter Praxis. Die FATF stellt den RBA seit über einem Jahrzehnt ins Zentrum ihrer Empfehlungen, und die nationalen Regime haben ihn in verbindliches Recht übertragen. In der Schweiz verlangen das GwG und die GwV-FINMA von den Intermediären, Geschäftsbeziehungen und Transaktionen nach Risiko zu klassifizieren und ihre Kontrollen entsprechend zu kalibrieren. In der EU treiben die neue AMLA-Behörde und das einheitliche Regelwerk dieselbe Logik hin zu harmonisierten, beaufsichtigbaren Erwartungen. Unser Überblick über die Schweizer AML-Änderungen 2026 legt dar, wie die TJPG-Transparenzreform, die am 1. Oktober 2026 in Kraft tritt, die Anforderungen an die Qualität der Daten zu wirtschaftlich Berechtigten, die in diese Scores einfliessen, weiter erhöht.
Die aufsichtsrechtliche Konsequenz ist unmittelbar: Wenn ein Prüfer eine Akte durchsieht, fragt er nicht nur, ob Sie eine Sorgfaltsprüfung durchgeführt haben. Er fragt, ob das Niveau der Sorgfaltsprüfung dem Risiko entsprach und ob Sie die Begründung darlegen können. Ein Programm, das keinen kohärenten Score erzeugen und nicht erklären kann, wie dieser jede Entscheidung gesteuert hat, ist exponiert — unabhängig davon, wie viel Arbeit die Analysten tatsächlich geleistet haben. Deshalb steht das Risiko-Scoring vor nahezu jeder anderen Kontrolle, die auf unserer Plattform Wecan Copilot beschrieben ist.
2. Die Risikofaktoren, die einen Score bestimmen
Ein belastbarer Score baut auf einer definierten Reihe gewichteter Faktoren auf, jeder mit dokumentierter Begründung. Die genauen Gewichte unterscheiden sich je nach Institut und Geschäftsmodell, doch die Faktorfamilien sind gut etabliert. Die folgende Tabelle zeigt ein repräsentatives Modell mit indikativen Gewichtungen.
2.1 Das Kern-Risikofaktormodell
| Risikofaktor | Was er erfasst | Indikatives Gewicht | Signale für höheres Risiko |
|---|---|---|---|
| Kundentyp | Natürliche Person, operative Gesellschaft, Holding, Trust, Stiftung, PIC | 10–15 % | Komplexe Rechtsvehikel, Treuhandkonstruktionen |
| Geografie | Wohnsitz, Nationalität, Gründungsort, Vermögensbelegenheit | 15–20 % | FATF-Grau-/Schwarzlisten, korruptionsanfällige Jurisdiktionen, Sanktionsbezug |
| Produkt / Dienstleistung | Kontotyp, Kredit, Verwahrung, Korrespondenz, Durchlaufkonten | 10–15 % | Durchlaufkonten (Art. 37 GwV-FINMA), bargeldintensive Produkte |
| Vertriebskanal | Persönlich, distanziert, vermittelt über GFI oder Zuführer | 10 % | Distanz-Onboarding, lange Vermittlerketten |
| PEP-Status | Inländische/ausländische PEP, Familienmitglied, naher Vertrauter | 15–20 % | Hochrangige ausländische politische Persönlichkeit, Staatsunternehmensbezug |
| UBO- / Strukturkomplexität | Anzahl Ebenen, grenzüberschreitende Strukturen, Undurchsichtigkeit | 10–15 % | Mehrjurisdiktionale Schichtung, nicht offengelegtes oder zirkuläres Eigentum |
| Transaktionsprofil | Erwartetes Volumen, Häufigkeit, Gegenparteien, Korridore | 10–15 % | Aktivität unstimmig zum erklärten Profil, Hochrisikokorridore |
| Herkunft von Vermögen / Mitteln | Ursprung, Plausibilität, dokumentarischer Nachweis | 10 % | Nicht überprüfbarer Ursprung, risikoreiche Wirtschaftstätigkeit |
2.2 Warum Gewichtung und Wechselwirkungen zählen
Ein häufiger Fehler ist, Faktoren als additive Checkliste zu behandeln. In der Praxis interagieren die Faktoren: Eine PEP mit einfachem inländischem Profil und transparentem Vermögen stellt nicht dasselbe Risiko dar wie eine PEP hinter einer vierstufigen Offshore-Struktur mit Aktivität in einem sanktionierten Korridor. Ein glaubwürdiges Modell kombiniert daher einen gewichteten Basisscore mit Eskalationsregeln — bestimmte Kombinationen erzwingen eine Mindeststufe unabhängig von der Arithmetik. Diese Wechselwirkungsregeln zu dokumentieren ist ebenso wichtig wie die Gewichte selbst zu dokumentieren, denn genau dort prüfen die Aufseher am härtesten.
Auch die Qualität der zugrunde liegenden Daten begrenzt die Qualität des Scores. Eine Scoring-Engine mit ungeprüften Daten zu wirtschaftlich Berechtigten oder veralteten geografischen Kennzeichen zu speisen, erzeugt eine selbstsichere Zahl, die auf Sand gebaut ist. Deshalb sind die Datenerfassung beim Onboarding und eine strukturierte UBO-Auflösung Voraussetzungen, keine nachträglichen Ergänzungen. Eine sinnvolle Disziplin besteht darin, neben jedem Faktor die Quelle und das Datum der zugrunde liegenden Daten festzuhalten; ein Score, dessen Inputs altern, ist selbst ein Signal, dass die Beziehung eine erneute Prüfung verdient — unabhängig von einem einzelnen Risikoereignis.
3. Statisches versus dynamisches Scoring: warum die jährliche Neuberechnung nicht mehr ausreicht
Historisch bewerteten die meisten Institute einen Kunden beim Onboarding und berechneten dann in einem festen Zyklus neu — jährlich für hohes Risiko, alle zwei oder drei Jahre für niedrigere Stufen. Das Problem ist strukturell: Das Risiko richtet sich nicht nach Ihrem Überprüfungskalender. Ein Kunde kann eine PEP-Rolle erlangen, auf einer Sanktionsliste erscheinen, sein Eigentum umstrukturieren oder sein Transaktionsmuster ändern — am Tag nach Abschluss seiner jährlichen Überprüfung. In einem rein periodischen Modell bleibt dieses erhöhte Risiko bis zu zwölf Monate unentdeckt.
3.1 Ereignisgesteuertes Re-Scoring
Der Standard 2026 ist kontinuierliches, ereignisgesteuertes Re-Scoring. Statt auf ein Kalenderdatum zu warten, berechnet sich der Score neu, sobald sich ein wesentlicher Input ändert: ein neuer Negativpresse-Treffer, eine Sanktionslisten-Aktualisierung, ein Wechsel von Verwaltungsräten im Handelsregister, eine schwellenüberschreitende Transaktion oder eine Aktualisierung des erklärten Kundenprofils. Die Überprüfung wird durch die Risikoänderung ausgelöst, nicht durch den Zeitablauf. Dies ist das Funktionsprinzip von Perpetual KYC, das die Überprüfung im festen Zyklus durch kontinuierliche Überwachung und ausnahmebasierte Analysteneingriffe ersetzt.
Der Unterschied ist nicht kosmetisch. Ein statisches Modell misst das Risiko an einzelnen Punkten und unterstellt Stabilität dazwischen; ein dynamisches Modell behandelt den Score als lebende Variable. Für einen Aufseher ist ein lebender Score auch der stärkere Kontrollnachweis — er zeigt, dass das Institut seine Kunden fortlaufend kennt, was die materielle Pflicht ist, statt sie nur einmal im Jahr erneut zu bestätigen.
