-
WpI MaRisk 2026: Was Wertpapierinstitute jetzt bis 2027 umsetzen müssen
WpI MaRisk 2026: Neue Anforderungen an Governance und Risikomanagement von Wertpapierinstituten Mit dem Rundschreiben 09/2026 (WA) hat die BaFin erstmals eigenständige Mindestanforderungen an das Risikomanagement kleiner und mittlerer Wertpapierinstitute veröffentlicht. Die WpI MaRisk gelten ab dem 1. Januar 2027. Betroffene Institute sollten die verbleibende Zeit für eine dokumentierte Umsetzungs- und Lückenanalyse nutzen. I. Die Kernaussage vorweg: Was ändert sich – und für wen? Die WpI MaRisk konkretisieren die Anforderungen des Wertpapierinstitutsgesetzes an die ordnungsgemäße Geschäftsorganisation und das Risikomanagement. Sie schaffen einen eigenständigen Aufsichtsrahmen, der auf die Geschäftsmodelle und Risikostrukturen von Wertpapierinstituten zugeschnitten ist. Erfasst werden: Kleine Wertpapierinstitute im Sinne des § 2 Abs. 16 WpIG, Mittlere Wertpapierinstitute im Sinne des…
-
AI-Driven Cyberattacks & DORA: A 5-Point Action Plan for LSIs, Boards and ICT Managers
I. The 5-point plan for LSIs, board members and ICT managers Artificial intelligence does not create entirely new types of cybersecurity risks. However, it does change the speed , scale , and sophistication of known attack patterns. Vulnerabilities can be identified and exploited more quickly, working exploits can be created faster, phishing and social engineering attacks can be made more convincing, and attacks can be automated to a greater extent. Added to this are risks arising from software supply chains , open-source components , cloud environments , and outsourced ICT services . The European Central Bank describes this development as a long-term shift in the threat landscape. AI does not necessarily create entirely new types of attacks, but it can significantly increase the speed…
-
Industrial Accelerator Act: Haftung nach § 93 AktG und § 43 GmbHG
I. Vorneweg um was geht es im Wesentlichen und was sind zentrale Compliance- und Haftungsrisiken 1.) Einleitung Der von der Europäischen Kommission vorgelegte Entwurf des Industrial Accelerator Act (IAA-E) ist für Unternehmen von erheblicher Bedeutung, weil er neue Vorgaben für öffentliche Beschaffung, Förderfähigkeit, industrielle Lieferketten und bestimmte ausländische Investitionen vorsieht. Nach der gegenwärtigen Entwurfsfassung könnten daraus insbesondere Anforderungen an CO?-Kriterien, Unionsursprung, Nachweisführung und Investitionsbedingungen entstehen. Verstöße gegen die künftig geltenden Vorgaben können – abhängig von der endgültigen Fassung und ihrer Verzahnung mit nationalem Recht – erhebliche wirtschaftliche, regulatorische und haftungsrechtliche Folgen haben. Für Geschäftsleitung und Compliance ist insbesondere relevant, dass mögliche IAA-E-Pflichten organisatorisch umgesetzt, überwacht und dokumentiert werden müssen. Persönliche…
-
CSA 2 & Compliance: Wo beginnen die persönlichen Haftungsrisiken?
I. Vorneweg um was geht es im Wesentlichen Der Cybersecurity Act 2 befindet sich im EU-Gesetzgebungsverfahren und soll den europäischen Cybersicherheitsrahmen grundlegend weiterentwickeln. Im Fokus stehen mehr Harmonisierung, stärkere Anforderungen an IKT-Lieferketten und Hochrisikoanbieter sowie eine engere Verzahnung mit NIS2. Damit gewinnt neben IT-Sicherheit insbesondere regulatorische Governance, Nachweisführung und Third-Party-Risk-Management an Bedeutung. Unternehmen sollten die absehbaren Auswirkungen daher frühzeitig gemeinsam durch Geschäftsleitung, Compliance, Legal, Einkauf und IT bewerten. 1. IKT-Lieferketten werden EU-weit reguliert Der geplante Cybersecurity Act 2 (COM(2026) 11) soll die VO (EU) 2019/881 ersetzen und einen horizontalen Rahmen für IKT-Lieferketten und Hochrisikoanbieter schaffen. Herkunft, Eigentums- und Kontrollstrukturen, Drittstaatenbezug, Kritikalität und Austauschfähigkeit werden damit zu relevanten Compliance-Kriterien. 2. Cybersecurity wird stärker zur Governance- und Compliance-Frage. Der Cybersecurity Act 2…
-
Welche Rechtsformen erfordern erhöhte Geldwäsche-Sorgfalt? Die sektorspezifische Risikoanalyse nach § 15 GwG
I. Management Summary 1.) Gezielter Fokus auf Hochrisiko-Strukturen: Die behördliche Risikoanalyse stuft insbesondere die Rechtsformen GmbH und UG sowie grenzüberschreitende Gesellschaftskonstrukte als "erheblich" anfällig für Geldwäsche ein. Compliance-Abteilungen sollten prüfen und nachvollziehbar dokumentieren, inwieweit diese Erkenntnisse Anpassungen des unternehmenseigenen Risikomanagements erfordern. Komplexe Beteiligungsketten, informelle Strohmann-Verhältnisse (Nominee Arrangements) sowie Share Deals im Immobiliensektor sind dabei als besondere Risikofaktoren in die risikobasierte Bewertung einzubeziehen. 2.) Gatekeeper-Rolle und Transparenzpflichten: Die Identifizierung des tatsächlichen wirtschaftlich Berechtigten bleibt die zentrale Hürde bei der Geldwäscheprävention. Verpflichtete sollten ihre KYC-Prozesse risikoorientiert ausgestalten und die verfügbaren Angaben zum wirtschaftlich Berechtigten sorgfältig plausibilisieren. Soweit die gesetzlichen Voraussetzungen vorliegen, sind Abweichungen zu den Angaben des Transparenzregisters zu prüfen und…
-
vIBAN Compliance: What Are the Liability and Sanction Risks of AML Violations?
I. Management Summary: BaFin Supervisory Notice 06/2026 (A) on vIBAN structures 1. Initial situation and regulatory core The supervisory authority points out that significant transparency deficits regarding the actual end customers and beneficial owners can arise, particularly with multi-tiered and cross-border viBAN structures. This can restrict the traceability of payment flows and increase the risk of use for underground banking, money laundering, or other criminal activities (Section 261 of the German Criminal Code; Sections 10 para. 1 nos. 1–5, 11, 15, 43 para. 1 of the German Money Laundering Act). 2. Clarification of the statutory due diligence obligations BaFin specifies its supervisory expectations regarding the anti-money laundering treatment of vIBAN…
-
Is Your Compliance Department Ready for the New Certificates of Origin under Sections 52a et seq. ZollKrimBG-E?
I. Why this article is relevant The draft bill from the Federal Ministry of Finance for a law to strengthen customs administration and combat financial crime contains far-reaching amendments to the Customs Crime Prevention Act, the Money Laundering Act, and other specialized laws. Subject to the further legislative process and the final text of the legislation, this could result in significant adjustments for companies in the areas of money laundering prevention, transparency register compliance, enforcement of sanctions, and documentation. The proposed expanded powers of investigation, disclosure, and seizure are particularly relevant for management and compliance and money laundering officers. The planned procedure for suspicious assets pursuant to Sections 52a et…
-
Welche Pflichten müssen Geldwäschebeauftragte nach §§ 5, 6 und 15 GwG bis zum AMLA-Stichtag 31.12.2026 umsetzen?
A.) Kerninhalte vorab Die geldwäscherechtlichen Aufsichtsanforderungen (AML/CFT) verdichten sich signifikant. Für Geschäftsleitung und Compliance-Funktion ergeben sich aus aktuellen Behördeninitiativen (AMLA, BaFin, FIU, EBA) folgende Handlungsschwerpunkte: Verschärfte EU-Aufsicht: Aus Art. 5 ff. Verordnung (EU) 2024/1620 (AMLA-VO) i. V. m. dem EBA Reporting Framework v4.3 ergeben sich für Verpflichtete Anpassungspflichten hinsichtlich Datenhaushalt, Governance und Meldeprozessen zur fristgerechten Erhebung der für die AMLA-Risikobewertung maßgeblichen Daten zum Stichtag 31. Dezember 2026. Krypto-Risiken (MiCAR): Krypto-Risiken (MiCAR): Mit Ablauf der Übergangsbestimmungen nach Art. 143 Verordnung (EU) 2023/1114 (MiCAR) zum 1. Juli 2026 erhöhen sich die Risiken im Zusammenhang mit Kunden- und Vermögensmigrationen, sodass Verpflichtete ihre laufende Überwachung nach § 10 Abs. 1 Nr. 5 GwG sowie verstärkte Sorgfaltspflichten nach § 15 GwG risikoadäquat…
-
21st EU Sanctions Package
I. Why this contribution is of central importance The 21st EU sanctions package further expanded restrictive measures against Russia and Belarus. The new regulations primarily affect financial transactions, dealings with listed persons and organizations, the movement of goods, certain services, and business relationships with selected actors in third countries. The relevant EU regulations generally apply directly in the member states. Companies must therefore check whether their customers, suppliers, payment methods, goods, services, or other business partners are affected by the new regulations. In doing so, they must consider not only the prohibited activities but also transitional periods, exceptions, and regulatory approval options. For management and compliance officers, it is crucial…
-
BaFin-Aufsicht für KI-Systeme
I. Warum dieser Beitrag von zentraler Relevanz ist Die aufsichtsrechtliche Bedeutung von Künstlicher Intelligenz im Finanzsektor nimmt deutlich zu. Die BaFin übernimmt im Rahmen der nationalen Zuständigkeitsordnung Aufgaben bei der Überwachung bestimmter KI-Systeme, die von beaufsichtigten Unternehmen im Zusammenhang mit regulierten Finanzdienstleistungen eingesetzt werden. Maßgeblich bleiben dabei die konkreten Anforderungen der EU-KI-Verordnung sowie die daneben anwendbaren Vorgaben des Datenschutz-, Finanzaufsichts- und Antidiskriminierungsrechts. Für Geschäftsleitungen bedeutet dies: Sie müssen sicherstellen, dass der Einsatz von KI in eine ordnungsgemäße Geschäftsorganisation, ein angemessenes Risikomanagement und wirksame Kontrollprozesse eingebettet ist. Ob aus einem Verstoß eine persönliche Haftung folgt, hängt jedoch stets von den Umständen des Einzelfalls ab. II. Stichtage im Überblick Die EU-KI-Verordnung…