La compliance antiriciclaggio tedesca nel 2026 è plasmata da tre elementi insieme: la legge sul riciclaggio (Geldwäschegesetz, GwG) così com'è, le indicazioni interpretative aggiornate della BaFin che hanno inasprito diversi obblighi pratici, e il regolamento antiriciclaggio UE che soppianterà gran parte della sostanza nazionale dal 10 luglio 2027.
Per una banca o un gestore attivo in Germania l'inquadramento utile è che il lavoro attuale non è uno stato finale. Gli investimenti fatti oggi su come mantenere aggiornati i dati dei clienti si trasferiranno; quelli fatti a parafrasare la GwG no.
1. Chi vigila e dove vanno i dati
La BaFin è l'autorità di vigilanza degli istituti finanziari ai sensi della GwG. Le segnalazioni di operazioni sospette vanno alla Financial Intelligence Unit e le informazioni sui titolari effettivi sono comunicate al Transparenzregister.
Uno sviluppo da segnalare per chi lavora a Francoforte: la nuova autorità antiriciclaggio europea, l'AMLA, opera da Francoforte dal 2026. Non vigilerà direttamente sulla maggior parte degli istituti — il suo mandato riguarda una selezione di soggetti obbligati transfrontalieri e la convergenza delle prassi di vigilanza — ma la sua presenza implica che la prassi tedesca sarà insolitamente prossima allo standard europeo emergente.
2. Cosa richiede la GwG
La GwG traspone le direttive europee nel diritto tedesco e stabilisce gli obblighi consueti: identificare e verificare la controparte e chiunque agisca per suo conto, accertare il titolare effettivo, applicare diligenza rafforzata quando il rischio lo giustifica, monitorare la relazione d'affari in continuo, conservare le registrazioni e segnalare i sospetti senza indugio.
Due tratti caratterizzano la prassi tedesca. Primo, l'analisi dei rischi a livello di istituto (Risikoanalyse) è uno strumento formale e documentato che la vigilanza esamina direttamente, non una nota interna. Secondo, l'identificazione a distanza è soggetta a requisiti specifici — punto di frizione ricorrente per l'onboarding digitale e ambito in cui i metodi ammessi sono evoluti.
3. Le indicazioni BaFin aggiornate: tre inasprimenti concreti
Le indicazioni interpretative e applicative riviste della BaFin (Auslegungs- und Anwendungshinweise, AuA) sono entrate in vigore nel marzo 2025. Tre cambiamenti contano sul piano operativo.
L'analisi dei rischi deve reggere di più. Sono aumentate sia le attese sulla sua granularità sia quelle sulla tracciabilità dal rischio individuato al controllo applicato. Un'analisi che elenca rischi senza mostrare quale controllo affronta ciascuno è ora la posizione più debole.
Gli obblighi di documentazione sono stati rafforzati. Il test pratico è se un revisore possa ricostruire non solo l'esito di una decisione, ma il ragionamento e gli elementi disponibili nel momento in cui è stata presa.
I termini per l'aggiornamento dei dati dei clienti sono stati abbreviati. È il cambiamento con la maggiore conseguenza operativa e la minore visibilità, perché non modifica cosa fate — solo con quale rapidità. Un termine più breve applicato a un ampio portafoglio trasforma un carico periodico gestibile in un carico continuo. È lo stesso passaggio strutturale descritto nel KYC perpetuo, qui per via di indicazioni di vigilanza anziché di legge.
4. Segnalazioni: goAML da marzo 2026
Da marzo 2026 le segnalazioni di operazioni sospette vanno trasmesse senza indugio tramite goAML. Gli istituti che trattavano la segnalazione come un processo periodico a lotti hanno bisogno di un processo guidato dall'evento, il che in pratica richiede che la fase di rilevazione sia abbastanza tempestiva da rendere possibile la trasmissione.
La dipendenza corre a ritroso dalla scadenza: non può segnalare senza indugio chi ha un monitoraggio che porta a galla la circostanza settimane più tardi.
5. Transparenzregister: obblighi di comunicazione più ampi
L'armonizzazione a livello europeo ha ampliato gli obblighi delle società tedesche ed estere di comunicare i propri titolari effettivi al Transparenzregister. Per un istituto la conseguenza è duplice: i dati del registro diventano un input più utile alla propria verifica, e i vostri clienti persone giuridiche affrontano un proprio onere di compliance — spesso è proprio lì che si colloca la frizione all'apertura della relazione.
I dati del registro restano un input, non un sostituto. L'obbligo di accertare il titolare effettivo grava su di voi; un'iscrizione al registro è un elemento da valutare, e le discrepanze tra quanto dichiara il cliente e quanto dice il registro sono esse stesse un segnale di rischio. Il metodo è esposto in automatizzare la verifica degli aventi diritto economico.
