Compliancebook.de
Geldwäscheprävention·11 Min. Lesezeit

GwG: Verdachtsmeldung und Geldwäsche-Beauftragter richtig aufsetzen

Wer nach dem Geldwäschegesetz Verdachtsmeldungen an die FIU abgeben muss, welche Rolle der Geldwäsche-Beauftragte spielt und wie das interne Sicherungssystem praktisch aussieht.

Von Lena Menke, Compliance-Beraterin aus Hannover

GwG: Verdachtsmeldung und Geldwaesche-Beauftragter - Textoverlay auf einem abstrahierten Verlauf als Symbolbild fuer Geldwaeschepruefung

Geldwäscheprävention gilt in vielen Unternehmen immer noch als Pflicht, die irgendwie bei der Compliance-Abteilung liegt und vor allem Formulare produziert. Das ist ein Missverständnis, das in den letzten zwei Jahren teuer geworden ist. Die BaFin hat ihre Aufsicht über die GwG-Pflichten 2024 und 2025 deutlich verschärft, die Financial Intelligence Unit (FIU) nimmt Verdachtsmeldungen heute schneller und konsequenter auszuwerten, und die Bußgelder sind in Einzelfällen in den zweistelligen Millionenbereich gewachsen.

Wer sich 2026 noch nie gefragt hat, ob das eigene Unternehmen überhaupt unter das GwG fällt, sollte die Frage jetzt stellen. Die Zahl der Verpflichteten ist mit den letzten GwG-Novellen deutlich gewachsen, und die Verdachtsmeldungen gehören zu den operativen Pflichten, die im Ernstfall am schnellsten schiefgehen. Der Beitrag führt operativ durch das, was Verpflichtete wissen müssen, und verzahnt die Pflichten mit den Schnittstellen zu HinSchG, DSGVO und – je nach Branche – zu NIS2 und DORA. Stand: 19. August 2026.

Warum das GwG 2026 mehr Unternehmen betrifft als gedacht

Das Geldwäschegesetz (GwG) gilt nicht nur für Banken und Versicherer. Auch Immobilienmakler, Versicherungsvermittler, Güterhändler, Kunsthändler, Rechtsanwälte, Notare, Wirtschaftsprüfer, Steuerberater, Glücksspielveranstalter und viele mehr sind Verpflichtete. Wer im Krypto-Bereich tätig ist, kam 2024 mit der letzten GwG-Novelle zusätzlich ins Visier. Was viele nicht wissen: ab einem bestimmten Jahresumsatz kann auch ein scheinbar branchenfremdes Unternehmen als Güterhändler unter das GwG fallen – etwa beim Handel mit hochwertigen Gütern wie Edelmetallen, Schmuck, Uhren oder Fahrzeugen.

In der Mandatspraxis sehe ich regelmäßig Unternehmen, die sich überrascht zeigen, dass sie GwG-pflichtig sind. Wer ein Unternehmen in einem der genannten Sektoren führt und nicht weiß, ob er Verpflichteter ist, sollte das prüfen lassen – die Antwort ist nicht immer offensichtlich, und die Folgen einer fehlenden Anbindung an die FIU sind teuer.

Uebersicht der GwG-Pflichten: Verdachtsmeldung, Geldwaesche-Beauftragter, Sorgfaltspflichten, internes Sicherungssystem, Transparenzregister, Schulungen
Die fuenf zentralen GwG-Pflichten – mit Verweis auf die jeweils zentralen Paragraphen. Quelle: Geldwaeschegesetz (GwG), Stand: 19. August 2026.

Wer als Verpflichteter gilt

§ 2 GwG zählt die Verpflichteten abschließend auf. Die wichtigsten Gruppen sind Kreditinstitute, Finanzdienstleister, Versicherer und Versicherungsvermittler, Investment- und Kapitalverwaltungsgesellschaften, Zahlungsdienstleister und E-Geld-Institute. Dazu kommen die nicht-finanziellen Verpflichteten: Rechtsanwälte, Notare, Steuerberater und Wirtschaftsprüfer (mit Einschränkungen), Immobilienmakler, Güterhändler (auch Kunsthändler), Veranstalter von Glücksspielen und seit 2024 auch Krypto-Dienstleister.

Wer eine dieser Tätigkeiten ausübt, ist Verpflichteter – unabhängig von der Unternehmensgröße. Eine kleine Kanzlei, ein einzelner Makler, ein Online-Galeriebetreiber fallen genauso unter das GwG wie eine Großbank. Was die Pflichten angeht, gilt aber ein Proportionalitätsprinzip: die konkret anzuwendenden Maßnahmen richten sich nach dem Risiko der Geschäftstätigkeit, nicht nach der Größe des Unternehmens.

Die Verdachtsmeldung nach § 43 GwG

Das Herzstück der Geldwäscheprävention ist die Verdachtsmeldung. § 43 Abs. 1 GwG verpflichtet Verpflichtete, Sachverhalte an die Zentralstelle für Finanztransaktions­untersuchungen (FIU) zu melden, wenn Tatsachen darauf hindeuten, dass eine Geldwäsche, eine Terrorismusfinanzierung oder eine sonstige Straftat nach § 261 StGB vorliegt oder versucht wurde.

Praktisch heißt das: ein Sachverhalt, der nicht „normal“ wirkt – eine ungewöhnlich hohe Bargeldzahlung, eine unklare Herkunft der Mittel, ein Verdacht auf einen Strohmann-Vertrag, eine ungewöhnliche Strukturierung von Transaktionen, ein Kunde, der Druck macht und keine plausible Geschichte erzählt – gehört gemeldet. Die Schwelle ist niedrig: schon ein begründeter Verdacht reicht, nicht der Beweis. Wer zu lange wartet, bis er sich sicher ist, verliert möglicherweise das Zeitfenster, in dem die FIU noch reagieren kann.

Die FIU hat seit 2024 das elektronische Verdachtsmeldungs-Portal goAML überarbeitet; die Meldung läuft grundsätzlich elektronisch. Bei Eilbedürftigkeit gibt es eine telefonische Erstattung, gefolgt von der schriftlichen Meldung über das Portal. Wer das Portal nicht kennt, sollte den Zugang vorab einrichten – nicht erst im Ernstfall. In der Praxis erleben wir regelmäßig, dass Verpflichtete im Verdachtsfall erst das Verfahren lernen müssen, was die Meldung verzögert.

Was nach der Meldung passiert, ist eine Blackbox für den Melder – und das ist gut so. Die FIU bestätigt den Eingang, gibt aber in der Regel keine Rückmeldung über das weitere Vorgehen. Der Melder darf den Betroffenen nicht informieren (§ 47 Abs. 1 GwG: Verbot der Informationsweitergabe). Was die Geschäftsbeziehung zum Kunden angeht, gilt ein grundsätzliches Verbot der Durchführung von Transaktionen bis zur Freigabe durch die FIU – in der Praxis heißt das: der Kunde wird „eingefroren“, ohne dass er erfährt, warum. Wer das nicht dokumentiert, bekommt im Zweifel ein aufsichtliches Problem.

Der Geldwäsche-Beauftragte nach § 7 GwG

§ 7 GwG verpflichtet bestimmte Verpflichtete, einen Geldwäsche-Beauftragten zu bestellen. Das sind konkret Kreditinstitute, Finanzdienstleistungsinstitute, Versicherungsunternehmen, Versicherungsvermittler, Investment- und Kapitalverwaltungsgesellschaften, Zahlungs­dienstleister und E-Geld-Institute sowie Glücksspielveranstalter. Auch Institute mit erhöhtem Risiko, etwa Banken mit Korrespondenzbankbeziehungen, müssen bestellen. Für die nicht-finanziellen Verpflichteten (Makler, Anwälte, Güterhändler) ist die Bestellung freiwillig – aber faktisch sinnvoll, wenn das Unternehmen eine gewisse Größe erreicht.

Der Geldwäsche-Beauftragte ist die Schlüsselperson der internen Geldwäscheprävention. Er oder sie ist zuständig für die operative Umsetzung der GwG-Pflichten, die Verdachtsmeldungen, die internen Schulungen und die Schnittstelle zur FIU. Die Bestellung muss der Aufsichtsbehörde angezeigt werden, der Beauftragte muss geeignet und zuverlässig sein und über die nötige Fachkunde verfügen. Wer hier einen Mitarbeiter bestellt, der die Aufgabe „mitmacht“, hat meistens ein Problem.

In der Praxis hat sich eine Aufgabenteilung bewährt, die zwischen operativer und strategischer Ebene unterscheidet. Der Geldwäsche-Beauftragte ist operativ zuständig und führt die Verdachtsmeldungen durch; die strategische Verantwortung bleibt bei der Geschäftsleitung. Eine direkte Berichtslinie zur Geschäftsleitung – mindestens jährlich, bei Verdachtsfällen ad hoc – gehört dazu.

Was viele unterschätzen: der Geldwäsche-Beauftragte braucht Weisungsfreiheit im operativen Tagesgeschäft. Wenn eine Filialleitung oder ein Bereichsleiter selbst in einen Verdachtsfall verwickelt ist, darf der Beauftragte nicht unter deren Druck stehen. Das klingt theoretisch, kommt in der Praxis aber regelmäßig vor – gerade in kleineren Instituten, wo alle Beteiligten miteinander bekannt sind.

Rolle und Pflichten des Geldwaesche-Beauftragten: zentrale Anlaufstelle fuer Verdachtsmeldungen, Schnittstelle zur FIU, Schulungen, Risikoanalyse
Wo der Geldwaesche-Beauftragte operativ ansetzt – mit Schnittstellen zu FIU, Geschaeftsleitung und operativen Bereichen. Quelle: § 7 GwG, Stand: 19. August 2026.

Das interne Sicherungssystem nach § 6 GwG

§ 6 GwG verlangt von allen Verpflichteten ein „internes Sicherungssystem“. Was sich dahinter verbirgt, ist mehr als ein Compliance-Handbuch: ein dokumentiertes System aus Risikoanalyse, internen Grundsätzen, organisatorischen Abläufen, Schulungen, Überwachung und Verdachtsmeldungs­verfahren.

Wer das intern aufgesetzt hat, sieht dem nicht entgegen, der zu einer BaFin-Prüfung kommt. Wer das nicht hat, bekommt die ersten Auflagen genau hier. Die Risikoanalyse ist das Einstiegsdokument: was sind die typischen Risiken der Geschäftstätigkeit, wo lauern Schwachstellen, welche Kunden­beziehungen sind besonders zu prüfen. Die internen Grundsätze beschreiben, wie Verdachtsfälle gehandhabt werden. Wer im Audit keine Risikoanalyse vorlegen kann, wird gefragt, wie er die Angemessenheit seiner Maßnahmen beurteilt.

Ein häufiger Fehler: das Sicherungssystem wird einmal aufgesetzt und dann nicht aktualisiert. GwG verlangt eine regelmäßige Überprüfung. In der Praxis sind das jährliche Updates, in Hochrisiko-Branchen auch häufiger. Wer das versäumt, hat ein veraltetes Dokument in der Akte – was bei einer Prüfung schlimmer ist als gar kein Dokument.

Allgemeine und verstärkte Sorgfaltspflichten

§§ 10 bis 16 GwG regeln die Sorgfaltspflichten, die jeder Verpflichtete bei der Aufnahme und laufenden Pflege einer Geschäftsbeziehung zu beachten hat. Die allgemeinen Sorgfaltspflichten umfassen: Identifizierung des Vertragspartners, Identifizierung der wirtschaftlich Berechtigten, Einholung von Informationen zum Zweck der Geschäftsbeziehung, kontinuierliche Überwachung der Geschäftsbeziehung.

Was im Tagesgeschäft oft unterschätzt wird: die kontinuierliche Überwachung. Wer einen Kunden einmal identifiziert hat, ist nicht fertig – er muss die Geschäftsbeziehung überwachen und Auffälligkeiten erkennen. Das fängt bei ungewöhnlichen Transaktionsmustern an und hört bei Veränderungen im Kundenprofil auf. In der Praxis ist das oft das schwächste Glied, weil es keine festgelegten Auslöser gibt, sondern eine Einschätzung verlangt.

Verstärkte Sorgfaltspflichten greifen in Hochrisiko-Konstellationen: bei politisch exponierten Personen (PEP), bei Hochrisiko-Drittländern, bei ungewöhnlichen Geschäftsbeziehungen oder bei Transaktionen ab 10.000 Euro im Bargeld oder 2.500 Euro im Edelmetallhandel. Wer hier nicht dokumentiert, dass er verstärkte Sorgfaltspflichten angewandt hat, bekommt spätestens bei der nächsten Prüfung ein Problem.

Transparenzregister: Pflichten, die daneben laufen

Wer GwG-pflichtig ist, muss in aller Regel auch eine Eintragung im Transparenzregister vornehmen oder aktualisieren lassen. § 20 GwG verlangt die Mitteilung der wirtschaftlich Berechtigten an das Transparenzregister; seit 2022 ist die Mitteilung grundsätzlich kostenpflichtig, sofern das Register nicht über die „Gesellschafterliste“ im Handelsregister aktualisiert wird.

Was die Sache kompliziert: die Pflicht zur Transparenzregister-Eintragung trifft nicht nur GwG- Verpflichtete selbst, sondern auch viele andere Gesellschaften, die in der Lieferkette mit Verpflichteten stehen. Wer GmbH-Gesellschafter ist und mit Banken, Maklern oder Güterhändlern Geschäfte macht, bekommt häufig die Frage: „Sind Sie im Transparenzregister?“ Wer das nicht ist, kann eine Geschäftsbeziehung verlieren.

Schnittstelle zur HinSchG-Meldestelle

Wer als GwG-Verpflichteter eine interne Meldestelle nach HinSchG betreibt, sollte die Schnittstelle explizit regeln. In den meisten Unternehmen gilt: nicht jede Meldung nach HinSchG ist zugleich ein Verdachtsfall nach GwG, aber viele Meldungen, die interne Hinweise zu Korruption, Untreue oder Verstößen gegen interne Richtlinien enthalten, haben zugleich eine geldwäscherelevante Komponente.

Die Frage ist: wer koordiniert, wenn ein Hinweis beide Pflichten auslöst? In der Mandatspraxis hat sich bewährt, dass der Geldwäsche-Beauftragte und die HinSchG-Meldestelle eng zusammenarbeiten, dabei aber das Vier-Augen-Prinzip wahren. Eine einzige Person, die Hinweise entgegennimmt, bewertet und meldet, schafft ein nicht unerhebliches Haftungs­risiko – sowohl intern als auch strafrechtlich.

Ablaufdiagramm einer GwG-Verdachtsmeldung: Erkennen, Bewerten, Geldwaesche-Beauftragter, FIU-Meldung, Dokumentation, Sperre
Ablauf einer GwG-Verdachtsmeldung – vom Erkennen bis zur Sperre. Quelle: §§ 43, 46, 47 GwG, Stand: 19. August 2026.

Bußgelder und aufsichtliche Folgen

§ 56 GwG sieht Bußgelder bis zu fünf Millionen Euro oder zehn Prozent des Gesamtumsatzes vor – bei bestimmten Verstößen, insbesondere im Zusammenhang mit Verstößen gegen die Sorgfaltspflichten oder gegen Verdachtsmeldungs­pflichten. Daneben können Aufsichtsbehörden aufsichtliche Maßnahmen ergreifen: Sonderprüfungen, Abberufungen der Geschäftsleitung, Einschränkungen der Geschäftstätigkeit.

In der Praxis sind die höchsten Bußgelder in den letzten Jahren gegen Immobilien­makler und Güterhändler verhängt worden – Branchen, in denen das Bewusstsein für die GwG-Pflichten traditionell niedriger ist. Wer hier gut aufgestellt ist, bekommt gar keine Aufmerksamkeit der Aufsicht; wer die Pflichten ignoriert, wird früher oder später auffallen.

Was die persönliche Haftung angeht: die Geschäftsleitung haftet nach allgemeinen Regeln für ordnungsgemäße Organisation. Wer ein Unternehmen mit GwG-Pflichten führt und keine hinreichende Organisation nachweisen kann, läuft Gefahr, persönlich in Anspruch genommen zu werden. Das betrifft nicht nur Banken und Versicherer – jeder GwG-Verpflichtete haftet im Rahmen seiner Größe und Risikosituation.

Praktische Umsetzung: ein Aufbau in zehn Schritten

Wer heute noch keine GwG-Strukturen hat und nicht zu den großen Instituten gehört, kann in überschaubarer Zeit eine belastbare Struktur aufbauen. Zehn Bausteine, die in der Mandatspraxis funktionieren.

Erstens: eine schriftliche Risikoanalyse. Was sind die typischen Risiken der Geschäftstätigkeit, wo lauern Schwachstellen, welche Kunden sind besonders zu prüfen. Ohne diese Analyse lässt sich kein Sicherungssystem sinnvoll aufbauen.

Zweitens: das interne Sicherungssystem als dokumentiertes Verfahren. Risikoanalyse, Grundsätze, Abläufe, Überwachung, Schulungen – alles in einem Dokument, das gelebt wird.

Drittens: Bestellung eines Geldwäsche-Beauftragten. Auch wenn die Bestellung rechtlich freiwillig ist, ist sie operativ unverzichtbar. Anzeige an die Aufsichtsbehörde, schriftliche Bestellung mit Aufgabenbeschreibung.

Viertens: KYC-Prozesse. Identifizierung, PEP-Checks, Screening gegen Sanktionslisten. Hier helfen spezialisierte Tools, die laufend aktualisiert werden.

Fünftens: Überwachung der Transaktionen. Schwellenwerte, Muster­erkennung, Eskalations­wege. Was passiert, wenn ein ungewöhnlicher Betrag gebucht wird? Wer entscheidet?

Sechstens: Verdachtsmeldungs­prozess. Wer erkennt Verdachtsfälle, wer bewertet, wer meldet, wer dokumentiert. Hier zählt jede Minute.

Siebtens: Schulungen. Mitarbeitende, Geschäftsleitung, Geldwäsche-Beauftragter – alle brauchen jährliche Schulungen, dokumentiert mit Anwesenheitsliste. Inhalte variieren je nach Risikoexposition.

Achtens: Schnittstelle zur HinSchG-Meldestelle und zur Datenschutz­organisation. Wer welche Meldung bekommt, wer koordiniert, wer dokumentiert. Wer das nicht regelt, bekommt widersprüchliche Meldungen.

Neuntens: Transparenzregister. Eigene Eintragung prüfen, von Geschäftspartnern verlangen. Das ist keine einmalige Pflicht, sondern eine laufende.

Zehntens: jährliche Überprüfung des Systems. Was hat sich verändert, welche neuen Risiken sind hinzugekommen, welche Maßnahmen wirken nicht. Das schriftliche Update gehört dokumentiert.

Einordnung im Compliance-Puzzle

Das GwG steht nicht allein. Die internen Pflichten ähneln denen aus dem HinSchG – wer eine saubere Meldestelle hat, kann Teile davon wiederverwenden. Die Schnittstellen zur DSGVO sind eng, weil Verdachtsmeldungen oft personenbezogene Daten enthalten. Wer nach DORA oder NIS2 ohnehin Melde- und Dokumentations­pflichten hat, sollte die Strukturen gemeinsam denken, nicht parallel. Auch die MiCA-Pflichten für Krypto-Dienstleister und die EUDI-Wallet-Pflichten verzahnen sich mit GwG-Verdachtsmeldungen.

Was in der Praxis unterschätzt wird: das GwG ist eine der wenigen Compliance-Materien, in denen die Aufsichtsbehörde aktiv nach Fehlern sucht. Die BaFin, die FIU und die Aufsichtsbehörden der Länder haben in den letzten Jahren ihre Prüfungs­dichte deutlich erhöht. Wer hier passend aufgestellt ist, hat Ruhe. Wer hier improvisiert, fällt früher oder später auf.

Fazit

Das GwG ist eine operative Compliance-Materie. Es hilft nicht, ein Handbuch im Schrank zu haben – gefragt ist ein funktionierendes Verfahren, eine handlungsfähige Person, eine dokumentierte Schnittstelle zur FIU. Wer das im August 2026 nicht hat, kann mit einer Projektphase von wenigen Wochen eine belastbare Struktur aufbauen. Wer es Anfang 2027 immer noch nicht hat, fängt an, sich für die Frage zu interessieren, was eine BaFin- oder FIU-Anfrage kostet – und die Antwort ist in der Regel nicht angenehm.

Zehn Bausteine entscheiden: Risikoanalyse, Sicherungssystem, Geldwäsche-Beauftragter, KYC, Transaktionsüberwachung, Verdachtsmeldungsprozess, Schulungen, HinSchG-Schnittstelle, Transparenzregister, jährliche Überprüfung. Wer diese zehn im Griff hat, kann der nächsten BaFin-Prüfung mit Gelassenheit entgegensehen.

Quellen und weiterführende Links:

Stand: 19. August 2026. Alle externen Links wurden zuletzt an diesem Tag geprüft.

Weiterlesen

Editorial Hero: PPWR Anmeldung LUCID – Schild-Symbol als Metapher für die Registrierungspflicht im Verpackungsregister
Verpackung & Nachhaltigkeit

PPWR Anmeldung und Registrierung im LUCID-System 2026

PPWR Anmeldung 2026 – wie und wo sich Hersteller, Importeure und Erstinverkehrbringer von Verpackungen bei LUCID und der EU-Packaging-Registry registrieren, welche Daten erforderlich sind, welche Fristen gelten und welche Sanktionen drohen.