KYC und GwG-Alarme: Dossiers per KI sortieren, vollständige und solche, die eine Analystin oder einen Analysten brauchen

Wie eine Bank, ein Vermögensverwalter oder eine Kanzlei ihre Compliance entlasten kann: Ein KI-Modell prüft die Vollständigkeit der KYC-Dossiers und ordnet die Alarme nach Priorität, die Entscheidungen bleiben beim Menschen.

Von houle Team

Veröffentlicht am 07.10.2026

Lesezeit: 9 Min (1724 Wörter)

KYC und GwG-Alarme: Dossiers per KI sortieren, vollständige und solche, die eine Analystin oder einen Analysten brauchen

Kurz gesagt. Eine Bank, ein Vermögensverwalter oder eine dem Geldwäschereigesetz unterstellte Kanzlei kann ihre Compliance entlasten, indem sie einem KI-Modell eine vorbereitende Arbeit überträgt: zu prüfen, ob ein Dossier zur Aufnahme der Geschäftsbeziehung vollständig und stimmig ist, und die Alarme nach Priorität zu ordnen, mit einer Zusammenfassung der nützlichen Angaben. Vollständige Dossiers ohne Auffälligkeiten kommen schneller voran; die anderen erreichen die Analystin oder den Analysten bereits dokumentiert. Das Modell schliesst keinen Alarm, nimmt keinen Kunden an und entscheidet über keine Meldung: Diese Entscheidungen bleiben beim Menschen.

Dieser Artikel beschreibt ein typisches Szenario. Es handelt sich nicht um einen genannten Kunden, und wir geben keine bezifferten Ergebnisse an.

Das Problem: Analysten, die in der formalen Kontrolle untergehen

In diesem Szenario belasten zwei Aufgaben die Compliance-Abteilung.

Die erste ist die Kontrolle der Dossiers bei der Aufnahme der Geschäftsbeziehung: Ist der Ausweis lesbar und gültig, ist das Formular zum wirtschaftlich Berechtigten unterzeichnet, stimmen die Namen von einem Dokument zum anderen überein, liegt der Nachweis der Herkunft der Mittel bei? Hin und Her mit den Beraterinnen und Beratern kann auf einen fehlenden Beleg oder eine formale Unstimmigkeit zurückgehen.

Die zweite ist die Bearbeitung der Alarme, die die Screening- und Überwachungswerkzeuge erzeugen. Ein Teil davon kann sich nach der Prüfung als gegenstandslos erweisen (Anteil im Pilot zu messen), doch jeder muss untersucht und dokumentiert werden.

In beiden Fällen widmen qualifizierte Analysten Zeit einer Prüfarbeit, auf Kosten der eigentlichen Risikoanalyse.

Der Prozess vorher und nachher

Vorher. Die Analystin oder der Analyst öffnet jedes Dossier und jeden Alarm in der Reihenfolge des Eingangs, trägt die Informationen aus mehreren Systemen zusammen, prüft, dokumentiert und entscheidet.

Nachher, bei den Dossiers zur Aufnahme der Geschäftsbeziehung.

  1. Das Modell liest die Belege und prüft die Checkliste des Instituts: vorhandene Belege, Unterschriften, Gültigkeitsdaten, Übereinstimmung von Namen, Geburtsdaten und Adressen.
  2. Es erfasst die Unstimmigkeiten zwischen Dokumenten und die Punkte, die eine Klärung brauchen.
  3. Ein vollständiges und stimmiges Dossier geht mit dem Vermerk «formale Kontrolle bestanden» an die Analystin oder den Analysten. Ein unvollständiges Dossier geht mit der genauen Liste des Fehlenden an die Beraterin oder den Berater zurück, noch bevor es die Compliance beschäftigt.

Nachher, bei den Alarmen.

  1. Das Modell trägt den Kontext zusammen: Kundenprofil, Historie, frühere Alarme und ihr Ausgang.
  2. Es schlägt eine Prioritätsstufe vor und verfasst eine Zusammenfassung mit den Argumenten dafür und dagegen.
  3. Die Analystin oder der Analyst bearbeitet die Alarme nach Priorität, ausgehend von einem bereits vorbereiteten Dossier. Sie oder er entscheidet und unterzeichnet.

Die Regeln gehören dem Institut

ElementDas Modell kann vorbereitenEntscheidung einer Person vorbehalten
Vollständigkeit des DossiersDie Checkliste prüfen, fehlende Belege auflistenEine Ausnahme oder einen Ersatzbeleg akzeptieren
Stimmigkeit der DokumenteAbweichungen bei Name, Datum, Adresse erfassenBeurteilen, ob die Abweichung erklärt ist
Wirtschaftlich BerechtigterVorhandensein und Stimmigkeit des Formulars prüfenDie Plausibilität der Struktur beurteilen
Herkunft der MittelPrüfen, dass ein Nachweis beiliegt und zur Darstellung passtBeurteilen, ob die Erklärung plausibel ist
Übereinstimmung mit einer ListeDie Vergleichselemente zusammentragenDie Übereinstimmung bestätigen oder ausschliessen
TransaktionsalarmEine Priorität vorschlagen, den Kontext zusammenfassenDen Alarm schliessen, eine Klärung verlangen
Erhöhtes RisikoDie vom Institut definierten Kriterien meldenDie Beziehung einstufen, über Eröffnung oder Fortführung entscheiden
VerdachtNichtsJede Beurteilung eines Verdachts und jede Meldung

Zwei harte Regeln ergänzen die Tabelle. Erstens werden bestimmte Situationen vom Modell nie herabgestuft: politisch exponierte Person, mögliche Übereinstimmung mit einer Sanktionsliste, vom Institut als risikoreich eingestuftes Land oder eingestufte Branche, komplexe Struktur. Zweitens verzögert die vorgeschlagene Priorität nie einen Alarm: Sie ändert die Reihenfolge der Warteschlange, nicht die internen Bearbeitungsfristen.

Der Mensch im Prozess

  • Jeder Alarm wird von einer Analystin oder einem Analysten geschlossen, die oder der die Zusammenfassung vor der Unterschrift bestätigt oder korrigiert.
  • Stichprobenkontrolle der mit «formale Kontrolle bestanden» markierten Dossiers und der mit niedriger Priorität eingestuften Alarme.
  • Vier-Augen-Prinzip bleibt dort bestehen, wo das Institut es bereits vorsieht.
  • Compliance-Verantwortliche oder Compliance-Verantwortlicher, benannt für die Checklisten, Kriterien und Schwellenwerte.
  • Erfahrungsrückfluss: Die Fälle, in denen die Analystin oder der Analyst dem Modell widerspricht, werden in regelmässigen Abständen überprüft.

Audit-Trail und Erklärbarkeit

Für jedes Dossier und jeden Alarm bewahrt das System die Version der Checkliste, die Version des Modells, die gelesenen Belege, die erfassten Abweichungen, die vorgeschlagene Priorität, die Entscheidung der Analystin oder des Analysten und deren Begründung auf. Die Zusammenfassung nennt die Belege, auf die sie sich stützt, damit die Analystin oder der Analyst jede Aussage mit einem Klick überprüfen kann.

Das erwartet auch die Aufsichtsbehörde. In ihrer Aufsichtsmitteilung 08/2024 erwartet die FINMA von den Instituten, dass sie die mit KI verbundenen Risiken angemessen identifizieren, bewerten, steuern und überwachen, und nennt namentlich die Robustheit, die Richtigkeit, die Erklärbarkeit und die Verzerrungen (Bias) der Modelle, die Qualität und Sicherheit der Daten sowie die Abhängigkeit von Dritten.

Die Fehler: welche, und wer sie trägt

  • Relevanter Alarm mit niedriger Priorität eingestuft. Das ist der schwerwiegendste Fehler. Er wird begrenzt durch die harten Regeln, dadurch, dass kein Alarm ohne Analyst geschlossen wird, und durch die Stichprobenkontrolle. Die Verantwortung bleibt vollständig beim Institut: Der Einsatz eines Werkzeugs verschiebt sie nicht.
  • Gegenstandsloser Alarm mit hoher Priorität eingestuft. Die Kosten sind Analystenzeit, wie heute.
  • Nicht erfasste Unstimmigkeit in einem Dossier. Sie kann von der Analystin oder dem Analysten noch gesehen werden, die oder der für die Annahme verantwortlich bleibt.
  • Ungenaue Zusammenfassung. Ein Modell kann etwas behaupten, was die Belege nicht sagen. Die systematische Quellenangabe und die Bestätigung durch die Analystin oder den Analysten sind die Schutzmechanismen.

Rechtlicher Rahmen: einige Anhaltspunkte

Von Ihrem Rechtsdienst und Ihrer Compliance zu validieren:

  • Sorgfaltspflichten. Art. 6 des Geldwäschereigesetzes (GwG) verpflichtet den Finanzintermediär, Zweck und Art der gewünschten Geschäftsbeziehung festzustellen, wobei der Umfang der Informationen vom Risiko abhängt, und den wirtschaftlichen Hintergrund einer Transaktion oder Beziehung abzuklären, namentlich wenn sie ungewöhnlich erscheinen oder ein erhöhtes Risiko aufweisen. Beziehungen zu politisch exponierten Personen im Ausland gelten in jedem Fall als Beziehungen mit erhöhtem Risiko.
  • Meldepflicht. Art. 9 GwG verpflichtet, die Meldestelle für Geldwäscherei (MROS) bei begründetem Verdacht unverzüglich zu informieren. Kein Triage-Schritt darf diese Beurteilung verzögern, die beim Menschen bleibt.
  • Anwälte und Notare. Art. 9 Abs. 2 GwG unterstellt sie der Meldepflicht nur, wenn sie für einen Kunden eine Finanztransaktion ausführen und die Informationen nicht durch das Berufsgeheimnis im Sinne von Art. 321 des Strafgesetzbuchs (StGB) geschützt sind.
  • Bankgeheimnis. Art. 47 des Bankengesetzes (BankG) bestraft die Offenbarung eines Geheimnisses durch ein Organ, einen Angestellten oder einen Beauftragten einer Bank. Der Beizug eines externen Dienstleisters ist unter diesem Gesichtspunkt zu prüfen.
  • Datenschutz. Das Datenschutzgesetz (DSG) ist anwendbar: Auftragsbearbeitung (Art. 9), Bekanntgabe ins Ausland (Art. 16), Folgenabschätzung bei hohem Risiko (Art. 22).

Diese Texte entwickeln sich weiter. Prüfen Sie die geltende Fassung, bevor Sie sich darauf beziehen.

Warum ein in der Schweiz gehostetes Open-Source-Modell zu diesem Fall passt

KYC-Dossiers vereinen das Vertraulichste, was ein Institut hat: Identität, Vermögen, Herkunft der Mittel, manchmal Daten zu Strafverfahren. Ein Modell, das auf der Infrastruktur des Instituts oder in einem Rechenzentrum in der Schweiz betrieben wird, vermeidet es, diese Inhalte an einen Modell-Anbieter zu übermitteln, und begrenzt die Fragen zu Geheimnis und Auslagerung.

Zwei weitere Gründe zählen. Die Stabilität: Ein Modell, das sich nicht ohne Ihren Entscheid ändert, kann einmal validiert und dann bei jedem Versionswechsel neu validiert werden, was einem seriösen Umgang mit dem Modellrisiko entspricht. Und die Unabhängigkeit: Die FINMA nennt die Abhängigkeit von Dritten unter den zu steuernden Risiken.

Die Aufgabe der formalen Kontrolle liegt durchaus im Bereich von Open-Source-Modellen mittlerer Grösse (Familien Llama, Mistral, Qwen oder Gemma). Bei den Zusammenfassungen der Alarme muss die Qualität an Ihren eigenen Fällen und in den Sprachen Ihrer Dossiers genau geprüft werden. Unsere Entscheidungshilfe erläutert die Kriterien.

Wie ein Pilot abläuft und gemessen wird

  1. Test an abgeschlossenen Dossiers und Alarmen, bei Bedarf anonymisiert. Die vorgeschlagenen Prioritäten werden mit den tatsächlichen Ausgängen verglichen.
  2. Parallelbetrieb. Die Analysten arbeiten wie gewohnt; das Modell bereitet im Hintergrund vor, und man vergleicht.
  3. Inbetriebnahme in einem begrenzten Rahmen: eine Kundenart oder eine Alarmkategorie, mit verstärkter Stichprobenkontrolle.
KennzahlWas sie misst
An die Beraterin oder den Berater zurückgesandte Dossiers, bevor sie die Compliance erreichenDie freigewordene Analystenzeit
Formale Abweichungen, die die Analystin oder der Analyst fand und das Modell nicht erfassteDie Zuverlässigkeit der formalen Kontrolle
Relevante Alarme mit niedriger Priorität eingestuftDas Risiko, das bei null liegen muss
Übereinstimmung zwischen vorgeschlagener Priorität und Ausgang des AlarmsDie Qualität der Triage
Von der Analystin oder dem Analysten korrigierte ZusammenfassungenDie Zuverlässigkeit der Zusammenfassungen
Bearbeitungsdauer der priorisierten AlarmeDer Nutzen für das Risikomanagement
Dauer bis zur Aufnahme der Geschäftsbeziehung bei einem vollständigen DossierDer Nutzen für den Kunden

Grenzen: wann nicht automatisiert werden sollte

  • Die Beurteilung eines Verdachts und die Entscheidung zu melden.
  • Die Annahme oder Ablehnung einer Beziehung.
  • Komplexe Strukturen und Beziehungen mit erhöhtem Risiko.
  • Situationen, in denen die Checkliste nicht stabil ist oder von Team zu Team variiert.
  • Belege in Sprachen oder Schriften, die das Modell schlecht liest.

Häufige Fragen

Kann das Modell gegenstandslose Alarme schliessen? In dem von uns empfohlenen Schema nein. Es bereitet vor und ordnet ein. Die Schliessung wird von einer Analystin oder einem Analysten entschieden und unterzeichnet.

Ersetzt es unser Screening-Werkzeug? Nein. Es greift danach ein, bei den Alarmen, die das Werkzeug erzeugt, und bei den Belegen des Dossiers.

Akzeptiert die Aufsichtsbehörde diese Art von Werkzeug? Die FINMA verbietet den Einsatz von KI nicht; sie erwartet eine angemessene Governance und ein angemessenes Risikomanagement. Die Verantwortung bleibt die des Instituts.

Kann eine kleine Struktur davon profitieren? Ja bei der formalen Kontrolle der Dossiers, die sich schnell rechnet. Die Triage der Alarme setzt ein ausreichendes Volumen voraus.

Was geschieht mit den Testdaten? Sie bleiben auf der für den Pilot festgelegten Infrastruktur, mit einer im Voraus festgelegten Aufbewahrungsdauer.

Weiterführend

Siehe unsere Lösung für KYC-Überwachung und Compliance und dasselbe Schema, angewandt auf kleine Schadenfälle in der Versicherung oder auf Haftpflicht-Bagatellfälle im Spital.

Unsere KI-Beratung beginnt mit einem Discovery-Workshop mit Ihrer Compliance. Kontaktieren Sie uns, um darüber zu sprechen.


Referenzen

Fragen zu diesem Artikel?

Unsere Experten helfen Ihnen, die Details und Auswirkungen auf Ihr Unternehmen zu verstehen. Erhalten Sie persönliche Beratung, die auf Ihre Situation zugeschnitten ist.