Ressourcen & Glossar

Präzision beginnt beim Vokabular. Nachfolgend die Arbeitsdefinitionen, die wir in Briefings und Mandaten verwenden — wo vorhanden, im Einklang mit der offiziellen EU-Terminologie. Checklisten und Self-Assessments zum Download erscheinen hier mit den Veröffentlichungen; das erste Set begleitet die Start-Briefings.

Glossar

AML / CFT
Bekämpfung von Geldwäsche und Terrorismusfinanzierung: das System aus Vorschriften, Kontrollen und Meldepflichten, das verhindern soll, dass das Finanzsystem zur Legalisierung krimineller Erträge oder zur Terrorismusfinanzierung genutzt wird.
AMLR
Verordnung (EU) 2024/1624 — das unmittelbar geltende, einheitliche AML/CFT-Regelwerk der EU. Gilt ab dem 10. Juli 2027 und ersetzt weite Teile des nationalen AML-Rechts für Verpflichtete.
AMLA
Die EU-Geldwäschebehörde mit Sitz in Frankfurt. Koordiniert die Aufsicht und wird ab 2028 ausgewählte Finanzunternehmen mit hohem Risiko direkt beaufsichtigen.
Wirtschaftlich Berechtigter (UBO)
Die natürliche Person, die ein Unternehmen letztlich besitzt oder kontrolliert. Unter der AMLR löst Eigentum oder Kontrolle ab 25 % Identifizierungspflichten aus; für Hochrisikosektoren sind strengere Schwellen möglich.
CDD / EDD
Sorgfaltspflichten gegenüber Kunden — Identifizierung, Verifizierung und Verständnis der Geschäftsbeziehung. EDD sind verstärkte Maßnahmen bei erhöhtem Risiko.
Rechtekette (Chain of Title)
Die dokumentierte Folge von Rechtsübertragungen, die belegt, dass ein Unternehmen Code, Inhalte, Daten und andere Arbeitsergebnisse tatsächlich besitzt — von jedem Urheber bis zum heutigen Eigentümer.
Kontrolle (im Rahmenwerk)
Ein definierter Mechanismus — Prüfung, Freigabe, Limit, Abstimmung oder Systemregel —, der ein bestimmtes Risiko senkt und einen Durchführungsnachweis hinterlässt.
Betreiber (Deployer, AI Act)
Die Organisation, die ein KI-System in eigener Verantwortung beruflich nutzt. Betreiber tragen u. a. Pflichten zur bestimmungsgemäßen Nutzung, menschlichen Aufsicht und zum Monitoring.
DORA
Verordnung (EU) 2022/2554 zur digitalen operationalen Resilienz des Finanzsektors — IKT-Risikomanagement, Vorfallmeldungen, Resilienztests und Aufsicht über Drittanbieter (einschließlich Cloud). Gilt seit dem 17. Januar 2025.
Due Diligence (transaktional)
Die strukturierte Prüfung eines Unternehmens vor Investition oder Übernahme — rechtlich, finanziell und, zunehmend entscheidend, technologisch: IP, Daten, KI, Sicherheit, Compliance.
GPAI
KI mit allgemeinem Verwendungszweck — Modelle für viele Aufgaben (z. B. große Sprachmodelle). Der AI Act erlegt ihren Anbietern Transparenz-, Dokumentations- und Urheberrechtspflichten auf, anwendbar seit dem 2. August 2025.
Hochrisiko-KI-System
Ein KI-System in vom AI Act benannten Bereichen (z. B. Beschäftigung, Kredit, wesentliche Dienste) oder eingebettet in regulierte Produkte — mit den strengsten Anforderungen des Gesetzes. Die Anwendungsdaten wurden durch die Omnibus-Einigung 2026 neu terminiert.
MiCA
Verordnung (EU) 2023/1114 über Märkte für Kryptowerte — Zulassungs- und Verhaltensregeln für Dienstleister und Emittenten. Vollständig anwendbar seit dem 30. Dezember 2024; nationale Übergangsfristen endeten spätestens am 1. Juli 2026.
MLRO
Money Laundering Reporting Officer — die leitende Person, die das AML-Programm eines Instituts verantwortet und über Verdachtsmeldungen entscheidet.
NIS2
Richtlinie (EU) 2022/2555 zur Cybersicherheit von Netz- und Informationssystemen — Risikomanagement, Vorfallmeldungen und Leitungsverantwortung für wesentliche und wichtige Einrichtungen. In Polen umgesetzt durch die novellierte KSC-Gesetzgebung.
Operationelle Resilienz
Die Fähigkeit einer Organisation, kritische Leistungen trotz Störungen zu erbringen — Kontinuität, Vorfallreaktion, Anbietersteuerung und Tests zusammengenommen.
Anbieter (Provider, AI Act)
Die Stelle, die ein KI-System oder -Modell entwickelt und unter eigenem Namen auf dem EU-Markt bereitstellt. Anbieter tragen den umfassendsten Pflichtenkatalog des AI Act.
Risikoappetit
Menge und Art des Risikos, das eine Organisation bewusst akzeptiert, um ihre Ziele zu verfolgen — von den Gremien freigegeben und als tägliche Entscheidungsgrenze nutzbar.
SAR / STR
Verdachtsmeldung über Aktivitäten/Transaktionen — die Meldung eines Verpflichteten an die Zentralstelle für Finanztransaktionsuntersuchungen bei Verdacht auf Geldwäsche oder Terrorismusfinanzierung.
Three-Lines-Modell
Eine Ordnung der Verantwortung: das Management trägt das Risiko (erste Linie), Fachfunktionen setzen Rahmen und überwachen (zweite), die Interne Revision liefert unabhängige Sicherheit (dritte).