Skip to content

22. September 2026 | 8 min

Warum ausgelagerte Compliance keine ausgelagerte Verantwortung bedeutet.

BaFin verhängt 210.000 Euro Bussgeld: Warum ausgelagerte Compliance keine ausgelagerte Verantwortung ist

Die BaFin hat gegen die Volksbank Düsseldorf Neuss Bussgelder in Höhe von insgesamt 210.000 Euro verhängt. Grund waren Mängel in der Geldwäscheprävention. Besonders interessant aus GRC-Sicht: Die Bank hatte die Funktion des Geldwäschebeauftragten an einen externen Dienstleister ausgelagert.

Der Fall zeigt damit sehr konkret, wo die Grenzen von Outsourcing liegen. Unternehmen können Aufgaben, Prozesse und selbst wichtige Compliance-Funktionen an spezialisierte Dienstleister übertragen. Die Verantwortung für eine wirksame Steuerung, Überwachung und Kontrolle bleibt jedoch beim beaufsichtigten Unternehmen.

Gerade für Banken und andere Finanzdienstleister ist das eine zentrale Governance-Frage: Outsourcing kann Ressourcen sparen und Expertise verfügbar machen. Es darf aber nicht dazu führen, dass kritische Compliance-Prozesse zum Blind Spot werden.

Die BaFin stellte bei der Volksbank Düsseldorf Neuss Mängel in der Geldwäscheprävention fest und verhängte Bussgelder von insgesamt 210.000 Euro. Geschäftsbeziehungen wurden nach Angaben der Aufsicht nicht ausreichend kontinuierlich überwacht. Zudem fehlten teilweise zusätzliche Informationen zu Geschäftsbeziehungen, verstärkte Überwachungsmassnahmen und rechtzeitige Geldwäscheverdachtsmeldungen.

Die Funktion des Geldwäschebeauftragten war an einen externen Dienstleister ausgelagert, der mehrere Mandanten betreute.

Für GRC-Verantwortliche ist die wichtigste Erkenntnis nicht die Höhe des Bussgeldes, sondern das Governance-Prinzip dahinter: Eine ausgelagerte Funktion muss weiterhin intern überwacht, kontrolliert und in das Risikomanagement eingebunden werden.

Was bei der Volksbank Düsseldorf Neuss beanstandet wurde

Im Mittelpunkt des Falls stehen operative Defizite bei der Geldwäscheprävention. Nach Angaben der BaFin wurden Geschäftsbeziehungen nicht ausreichend kontinuierlich überwacht. In bestimmten Fällen wurden zusätzliche Informationen nicht eingeholt oder Geschäftsbeziehungen nicht der erforderlichen verstärkten Überwachung unterzogen.

Hinzu kamen Geldwäscheverdachtsmeldungen, die nicht oder verspätet abgegeben wurden.

Damit betrifft der Fall mehrere Ebenen eines Compliance-Management-Systems gleichzeitig: Risikobewertung, Monitoring, Eskalation, Reporting und Verantwortlichkeiten.

Besonders relevant ist dabei die Auslagerung des Geldwäschebeauftragten. Ein externer Spezialist kann Fachwissen und Ressourcen bereitstellen. Trotzdem muss das Institut sicherstellen, dass die ausgelagerte Funktion tatsächlich wirksam arbeitet und ausreichend in die internen Prozesse eingebunden ist.

Outsourcing ersetzt keine Governance

Outsourcing wird im Finanzsektor immer wichtiger. Banken greifen auf externe Anbieter für IT, Cloud-Infrastruktur, Cybersecurity, Compliance, Geldwäscheprävention, Datenanalyse und zahlreiche weitere Funktionen zurück.

Das ist grundsätzlich sinnvoll. Gerade kleinere und mittelgrosse Institute können dadurch auf spezialisierte Expertise zugreifen, ohne jede Kompetenz selbst aufbauen zu müssen.

Das Risiko entsteht, wenn aus Delegation Distanz wird.

Eine ausgelagerte Funktion darf nicht zu einem Bereich werden, bei dem intern niemand mehr genau weiss, welche Risiken bestehen, welche Fälle offen sind oder ob Kontrollen tatsächlich funktionieren.

Management und Compliance müssen weiterhin beurteilen können, ob der Dienstleister seine Aufgaben ordnungsgemäss erfüllt. Dafür braucht es Informationen, Kontrollpunkte, Eskalationswege und nachvollziehbare Nachweise.

Der Geldwäschebeauftragte als kritische Compliance-Funktion

Die Geldwäscheprävention ist ein besonders gutes Beispiel dafür, warum Outsourcing Governance braucht.

Geldwäschebeauftragte müssen Risiken erkennen, Auffälligkeiten analysieren, interne Prozesse überwachen und sicherstellen, dass relevante Sachverhalte angemessen eskaliert werden. Gleichzeitig müssen sie Zugang zu Informationen und eine ausreichende Position innerhalb der Governance-Struktur haben.

Wird diese Funktion ausgelagert, entstehen zusätzliche Schnittstellen. Der externe Dienstleister benötigt aktuelle Daten, Informationen über Kunden und Geschäftsbeziehungen sowie einen direkten Zugang zu relevanten internen Stellen.

Das Institut wiederum muss wissen, ob Fälle zeitnah bearbeitet werden, welche Risiken erkannt wurden und ob notwendige Massnahmen erfolgen.

Ein Vertrag allein löst diese Anforderungen nicht.

Ein externer Dienstleister kann selbst zum Risiko werden

Der BaFin-Fall macht noch einen weiteren Punkt interessant: Der externe Dienstleister betreute mehrere Mandanten.

Das ist bei spezialisierten Compliance-Dienstleistern grundsätzlich normal. Für das auslagernde Institut entsteht daraus jedoch eine wichtige Risiko-Frage: Verfügt der Anbieter über ausreichende Kapazitäten, Ressourcen und Prozesse, um jedes Mandat angemessen zu betreuen?

Die reine Fachkompetenz eines Dienstleisters reicht deshalb für ein Vendor Assessment nicht aus. Unternehmen sollten auch Kapazität, organisatorische Stabilität, Vertretungsregelungen, Subdienstleister und mögliche Konzentrationsrisiken berücksichtigen.

Gerade bei kritischen Compliance-Funktionen muss klar sein, wie schnell der Dienstleister reagieren kann, wie Eskalationen funktionieren und was bei Überlastung oder Ausfall geschieht.

Damit wird AML-Outsourcing gleichzeitig zu einem Third-Party-Risk-Thema.

Monitoring ist wichtiger als die einmalige Anbieterprüfung

Viele Unternehmen investieren viel Aufwand in die Auswahl eines Dienstleisters. Fragebögen werden ausgefüllt, Verträge geprüft und Referenzen eingeholt. Danach sinkt die Aufmerksamkeit häufig.

Genau das ist bei kritischen Outsourcings problematisch.

Ein Anbieter, der bei Vertragsabschluss geeignet war, kann sich verändern. Personal wechselt. Die Zahl der Mandanten steigt. Prozesse werden angepasst. Neue regulatorische Anforderungen entstehen. Dienstleistungen werden an Subdienstleister weitergegeben.

Third-Party Risk Management muss deshalb über die initiale Due Diligence hinausgehen.

Entscheidend ist die laufende Überwachung. Unternehmen müssen wissen, welche Leistungen tatsächlich erbracht werden, ob vereinbarte Kontrollen funktionieren, ob Findings bestehen und ob vereinbarte Massnahmen umgesetzt wurden.

Die Verbindung von Compliance und Third-Party Risk

Der Fall zeigt exemplarisch, warum Compliance Management und Vendor Risk Management nicht getrennt voneinander betrachtet werden sollten.

Ein Dienstleister kann organisatorisch im Vendor Management liegen, gleichzeitig aber eine zentrale regulatorische Funktion übernehmen. Dann reicht eine klassische Lieferantenbewertung nach finanzieller Stabilität, Datenschutz oder Informationssicherheit nicht aus.

Die Fachfunktion muss ebenfalls Teil der Bewertung werden.

Bei ausgelagerter Geldwäscheprävention bedeutet das beispielsweise, dass die Wirksamkeit der AML-Prozesse, Bearbeitungszeiten, Eskalationen, Verdachtsmeldungen und Kontrollaktivitäten betrachtet werden müssen.

Für andere ausgelagerte Funktionen gilt dasselbe Prinzip. Je kritischer die Funktion, desto enger müssen Fachbereich, Compliance, Risk Management und Vendor Management zusammenarbeiten.

Was Finanzinstitute jetzt prüfen sollten

Der aktuelle BaFin-Fall ist ein guter Anlass, bestehende Compliance-Outsourcings noch einmal kritisch zu betrachten.

Dabei sollte nicht nur geprüft werden, ob Verträge und Service Level Agreements vorhanden sind. Wesentlich wichtiger ist die Frage, ob das Institut die tatsächliche Leistung und Wirksamkeit des Dienstleisters beurteilen kann.

Sind Verantwortlichkeiten intern eindeutig? Gibt es regelmässige Reviews? Werden relevante Findings dokumentiert? Existieren klare Eskalationswege? Ist nachvollziehbar, wann und warum Risiken akzeptiert wurden? Und kann das Management erkennen, ob eine ausgelagerte Funktion ihren Zweck tatsächlich erfüllt?

Besonders bei Geldwäscheprävention, Compliance, ICT, Cloud und Cybersecurity sollten diese Fragen nicht erst im Rahmen einer Prüfung gestellt werden.

Warum ein Lieferantenregister allein nicht ausreicht

Ein klassisches Lieferantenregister beantwortet vor allem die Frage: Welche Dienstleister nutzen wir?

Für wirksames Third-Party Risk Management reicht das nicht mehr aus.

Finanzinstitute müssen zusätzlich verstehen, welche Funktionen ein Dienstleister unterstützt, wie kritisch diese Funktionen sind, welche Risiken bestehen, welche Kontrollen greifen und welche Abhängigkeiten entstanden sind.

Hinzu kommen Assessments, Verträge, Findings, Massnahmen, Incidents, Subdienstleister und Exit-Szenarien.

Erst wenn diese Informationen miteinander verbunden sind, entsteht echte Governance.

Fazit: Aufgaben lassen sich auslagern, Verantwortung nicht

Das BaFin-Bussgeld gegen die Volksbank Düsseldorf Neuss ist ein konkretes Beispiel für ein grundlegendes GRC-Prinzip: Unternehmen können Funktionen auslagern, ihre regulatorische Verantwortung jedoch nicht.

Externe Dienstleister können wertvolle Expertise liefern und interne Ressourcen entlasten. Gerade bei kritischen Compliance-Funktionen braucht es aber eine starke interne Governance.

Finanzinstitute müssen wissen, welche Risiken mit einer Auslagerung verbunden sind, wie der Dienstleister überwacht wird und ob die Funktion tatsächlich wirksam arbeitet.

Der entscheidende Kontrollpunkt ist deshalb nicht der unterschriebene Vertrag. Es ist die Fähigkeit des Instituts, die ausgelagerte Funktion jederzeit nachvollziehbar zu steuern und deren Wirksamkeit nachzuweisen.

Zazoon hilft dabei, Dienstleister, Risiken, Kontrollen, Assessments, Findings, Verantwortlichkeiten und Nachweise zentral zu verbinden. So wird Third-Party Risk Management zu einem integrierten Bestandteil moderner Compliance Governance.

FAQ

Warum hat die BaFin gegen die Volksbank Düsseldorf Neuss ein Bussgeld verhängt?

Die BaFin stellte Mängel in der Geldwäscheprävention fest. Unter anderem wurden Geschäftsbeziehungen nicht ausreichend kontinuierlich überwacht und Geldwäscheverdachtsmeldungen nicht oder verspätet abgegeben.

Wie hoch war das Bussgeld?

Die BaFin setzte Bussgelder in Höhe von insgesamt 210.000 Euro fest.

Welche Rolle spielte Outsourcing?

Die Funktion des Geldwäschebeauftragten war an einen externen Dienstleister ausgelagert, der mehrere Mandanten betreute.

Kann ein Geldwäschebeauftragter extern gestellt werden?

Unter bestimmten Voraussetzungen können entsprechende Funktionen ausgelagert werden. Das Institut muss jedoch weiterhin sicherstellen, dass die regulatorischen Anforderungen eingehalten und die ausgelagerten Tätigkeiten angemessen überwacht werden.

Warum ist der Fall für Third-Party Risk relevant?

Weil der externe Dienstleister eine kritische Compliance-Funktion übernommen hat. Dadurch werden Anbietersteuerung, Monitoring, Kapazität, Kontrollnachweise und Eskalationsprozesse unmittelbar zu Compliance-Risiken.

Was sollten Finanzinstitute jetzt prüfen?

Institute sollten insbesondere kritische Outsourcings, Verantwortlichkeiten, laufende Anbieterüberwachung, Findings, Eskalationsprozesse und Kontrollnachweise überprüfen.

Wie unterstützt Zazoon?

Zazoon verbindet Dienstleister, Risiken, Kontrollen, Assessments, Findings, Massnahmen und Verantwortlichkeiten in einem zentralen GRC-System. Dadurch werden Outsourcing und Compliance nachvollziehbar und auditfähig.

Related posts