KYC und GwG-Alarme: Dossiers per KI sortieren, vollständige und solche, die eine Analystin oder einen Analysten brauchen
Kurz gesagt. Eine Bank, ein Vermögensverwalter oder eine dem Geldwäschereigesetz unterstellte Kanzlei kann ihre Compliance entlasten, indem sie einem KI-Modell eine vorbereitende Arbeit überträgt: zu prüfen, ob ein Dossier zur Aufnahme der Geschäftsbeziehung vollständig und stimmig ist, und die Alarme nach Priorität zu ordnen, mit einer Zusammenfassung der nützlichen Angaben. Vollständige Dossiers ohne Auffälligkeiten kommen schneller voran; die anderen erreichen die Analystin oder den Analysten bereits dokumentiert. Das Modell schliesst keinen Alarm, nimmt keinen Kunden an und entscheidet über keine Meldung: Diese Entscheidungen bleiben beim Menschen.
Dieser Artikel beschreibt ein typisches Szenario. Es handelt sich nicht um einen genannten Kunden, und wir geben keine bezifferten Ergebnisse an.
Das Problem: Analysten, die in der formalen Kontrolle untergehen
In diesem Szenario belasten zwei Aufgaben die Compliance-Abteilung.
Die erste ist die Kontrolle der Dossiers bei der Aufnahme der Geschäftsbeziehung: Ist der Ausweis lesbar und gültig, ist das Formular zum wirtschaftlich Berechtigten unterzeichnet, stimmen die Namen von einem Dokument zum anderen überein, liegt der Nachweis der Herkunft der Mittel bei? Hin und Her mit den Beraterinnen und Beratern kann auf einen fehlenden Beleg oder eine formale Unstimmigkeit zurückgehen.
Die zweite ist die Bearbeitung der Alarme, die die Screening- und Überwachungswerkzeuge erzeugen. Ein Teil davon kann sich nach der Prüfung als gegenstandslos erweisen (Anteil im Pilot zu messen), doch jeder muss untersucht und dokumentiert werden.
In beiden Fällen widmen qualifizierte Analysten Zeit einer Prüfarbeit, auf Kosten der eigentlichen Risikoanalyse.
Der Prozess vorher und nachher
Vorher. Die Analystin oder der Analyst öffnet jedes Dossier und jeden Alarm in der Reihenfolge des Eingangs, trägt die Informationen aus mehreren Systemen zusammen, prüft, dokumentiert und entscheidet.
Nachher, bei den Dossiers zur Aufnahme der Geschäftsbeziehung.
- Das Modell liest die Belege und prüft die Checkliste des Instituts: vorhandene Belege, Unterschriften, Gültigkeitsdaten, Übereinstimmung von Namen, Geburtsdaten und Adressen.
- Es erfasst die Unstimmigkeiten zwischen Dokumenten und die Punkte, die eine Klärung brauchen.
- Ein vollständiges und stimmiges Dossier geht mit dem Vermerk «formale Kontrolle bestanden» an die Analystin oder den Analysten. Ein unvollständiges Dossier geht mit der genauen Liste des Fehlenden an die Beraterin oder den Berater zurück, noch bevor es die Compliance beschäftigt.
Nachher, bei den Alarmen.
- Das Modell trägt den Kontext zusammen: Kundenprofil, Historie, frühere Alarme und ihr Ausgang.
- Es schlägt eine Prioritätsstufe vor und verfasst eine Zusammenfassung mit den Argumenten dafür und dagegen.
- Die Analystin oder der Analyst bearbeitet die Alarme nach Priorität, ausgehend von einem bereits vorbereiteten Dossier. Sie oder er entscheidet und unterzeichnet.
Die Regeln gehören dem Institut
| Element | Das Modell kann vorbereiten | Entscheidung einer Person vorbehalten |
|---|---|---|
| Vollständigkeit des Dossiers | Die Checkliste prüfen, fehlende Belege auflisten | Eine Ausnahme oder einen Ersatzbeleg akzeptieren |
| Stimmigkeit der Dokumente | Abweichungen bei Name, Datum, Adresse erfassen | Beurteilen, ob die Abweichung erklärt ist |
| Wirtschaftlich Berechtigter | Vorhandensein und Stimmigkeit des Formulars prüfen | Die Plausibilität der Struktur beurteilen |
| Herkunft der Mittel | Prüfen, dass ein Nachweis beiliegt und zur Darstellung passt | Beurteilen, ob die Erklärung plausibel ist |
| Übereinstimmung mit einer Liste | Die Vergleichselemente zusammentragen | Die Übereinstimmung bestätigen oder ausschliessen |
| Transaktionsalarm | Eine Priorität vorschlagen, den Kontext zusammenfassen | Den Alarm schliessen, eine Klärung verlangen |
| Erhöhtes Risiko | Die vom Institut definierten Kriterien melden | Die Beziehung einstufen, über Eröffnung oder Fortführung entscheiden |
| Verdacht | Nichts | Jede Beurteilung eines Verdachts und jede Meldung |
Zwei harte Regeln ergänzen die Tabelle. Erstens werden bestimmte Situationen vom Modell nie herabgestuft: politisch exponierte Person, mögliche Übereinstimmung mit einer Sanktionsliste, vom Institut als risikoreich eingestuftes Land oder eingestufte Branche, komplexe Struktur. Zweitens verzögert die vorgeschlagene Priorität nie einen Alarm: Sie ändert die Reihenfolge der Warteschlange, nicht die internen Bearbeitungsfristen.
Der Mensch im Prozess
- Jeder Alarm wird von einer Analystin oder einem Analysten geschlossen, die oder der die Zusammenfassung vor der Unterschrift bestätigt oder korrigiert.
- Stichprobenkontrolle der mit «formale Kontrolle bestanden» markierten Dossiers und der mit niedriger Priorität eingestuften Alarme.
- Vier-Augen-Prinzip bleibt dort bestehen, wo das Institut es bereits vorsieht.
- Compliance-Verantwortliche oder Compliance-Verantwortlicher, benannt für die Checklisten, Kriterien und Schwellenwerte.
- Erfahrungsrückfluss: Die Fälle, in denen die Analystin oder der Analyst dem Modell widerspricht, werden in regelmässigen Abständen überprüft.
Audit-Trail und Erklärbarkeit
Für jedes Dossier und jeden Alarm bewahrt das System die Version der Checkliste, die Version des Modells, die gelesenen Belege, die erfassten Abweichungen, die vorgeschlagene Priorität, die Entscheidung der Analystin oder des Analysten und deren Begründung auf. Die Zusammenfassung nennt die Belege, auf die sie sich stützt, damit die Analystin oder der Analyst jede Aussage mit einem Klick überprüfen kann.
Das erwartet auch die Aufsichtsbehörde. In ihrer Aufsichtsmitteilung 08/2024 erwartet die FINMA von den Instituten, dass sie die mit KI verbundenen Risiken angemessen identifizieren, bewerten, steuern und überwachen, und nennt namentlich die Robustheit, die Richtigkeit, die Erklärbarkeit und die Verzerrungen (Bias) der Modelle, die Qualität und Sicherheit der Daten sowie die Abhängigkeit von Dritten.
Die Fehler: welche, und wer sie trägt
- Relevanter Alarm mit niedriger Priorität eingestuft. Das ist der schwerwiegendste Fehler. Er wird begrenzt durch die harten Regeln, dadurch, dass kein Alarm ohne Analyst geschlossen wird, und durch die Stichprobenkontrolle. Die Verantwortung bleibt vollständig beim Institut: Der Einsatz eines Werkzeugs verschiebt sie nicht.
- Gegenstandsloser Alarm mit hoher Priorität eingestuft. Die Kosten sind Analystenzeit, wie heute.
- Nicht erfasste Unstimmigkeit in einem Dossier. Sie kann von der Analystin oder dem Analysten noch gesehen werden, die oder der für die Annahme verantwortlich bleibt.
- Ungenaue Zusammenfassung. Ein Modell kann etwas behaupten, was die Belege nicht sagen. Die systematische Quellenangabe und die Bestätigung durch die Analystin oder den Analysten sind die Schutzmechanismen.
Rechtlicher Rahmen: einige Anhaltspunkte
Von Ihrem Rechtsdienst und Ihrer Compliance zu validieren:
- Sorgfaltspflichten. Art. 6 des Geldwäschereigesetzes (GwG) verpflichtet den Finanzintermediär, Zweck und Art der gewünschten Geschäftsbeziehung festzustellen, wobei der Umfang der Informationen vom Risiko abhängt, und den wirtschaftlichen Hintergrund einer Transaktion oder Beziehung abzuklären, namentlich wenn sie ungewöhnlich erscheinen oder ein erhöhtes Risiko aufweisen. Beziehungen zu politisch exponierten Personen im Ausland gelten in jedem Fall als Beziehungen mit erhöhtem Risiko.
- Meldepflicht. Art. 9 GwG verpflichtet, die Meldestelle für Geldwäscherei (MROS) bei begründetem Verdacht unverzüglich zu informieren. Kein Triage-Schritt darf diese Beurteilung verzögern, die beim Menschen bleibt.
- Anwälte und Notare. Art. 9 Abs. 2 GwG unterstellt sie der Meldepflicht nur, wenn sie für einen Kunden eine Finanztransaktion ausführen und die Informationen nicht durch das Berufsgeheimnis im Sinne von Art. 321 des Strafgesetzbuchs (StGB) geschützt sind.
- Bankgeheimnis. Art. 47 des Bankengesetzes (BankG) bestraft die Offenbarung eines Geheimnisses durch ein Organ, einen Angestellten oder einen Beauftragten einer Bank. Der Beizug eines externen Dienstleisters ist unter diesem Gesichtspunkt zu prüfen.
- Datenschutz. Das Datenschutzgesetz (DSG) ist anwendbar: Auftragsbearbeitung (Art. 9), Bekanntgabe ins Ausland (Art. 16), Folgenabschätzung bei hohem Risiko (Art. 22).
Diese Texte entwickeln sich weiter. Prüfen Sie die geltende Fassung, bevor Sie sich darauf beziehen.
Warum ein in der Schweiz gehostetes Open-Source-Modell zu diesem Fall passt
KYC-Dossiers vereinen das Vertraulichste, was ein Institut hat: Identität, Vermögen, Herkunft der Mittel, manchmal Daten zu Strafverfahren. Ein Modell, das auf der Infrastruktur des Instituts oder in einem Rechenzentrum in der Schweiz betrieben wird, vermeidet es, diese Inhalte an einen Modell-Anbieter zu übermitteln, und begrenzt die Fragen zu Geheimnis und Auslagerung.
Zwei weitere Gründe zählen. Die Stabilität: Ein Modell, das sich nicht ohne Ihren Entscheid ändert, kann einmal validiert und dann bei jedem Versionswechsel neu validiert werden, was einem seriösen Umgang mit dem Modellrisiko entspricht. Und die Unabhängigkeit: Die FINMA nennt die Abhängigkeit von Dritten unter den zu steuernden Risiken.
Die Aufgabe der formalen Kontrolle liegt durchaus im Bereich von Open-Source-Modellen mittlerer Grösse (Familien Llama, Mistral, Qwen oder Gemma). Bei den Zusammenfassungen der Alarme muss die Qualität an Ihren eigenen Fällen und in den Sprachen Ihrer Dossiers genau geprüft werden. Unsere Entscheidungshilfe erläutert die Kriterien.
Wie ein Pilot abläuft und gemessen wird
- Test an abgeschlossenen Dossiers und Alarmen, bei Bedarf anonymisiert. Die vorgeschlagenen Prioritäten werden mit den tatsächlichen Ausgängen verglichen.
- Parallelbetrieb. Die Analysten arbeiten wie gewohnt; das Modell bereitet im Hintergrund vor, und man vergleicht.
- Inbetriebnahme in einem begrenzten Rahmen: eine Kundenart oder eine Alarmkategorie, mit verstärkter Stichprobenkontrolle.
| Kennzahl | Was sie misst |
|---|---|
| An die Beraterin oder den Berater zurückgesandte Dossiers, bevor sie die Compliance erreichen | Die freigewordene Analystenzeit |
| Formale Abweichungen, die die Analystin oder der Analyst fand und das Modell nicht erfasste | Die Zuverlässigkeit der formalen Kontrolle |
| Relevante Alarme mit niedriger Priorität eingestuft | Das Risiko, das bei null liegen muss |
| Übereinstimmung zwischen vorgeschlagener Priorität und Ausgang des Alarms | Die Qualität der Triage |
| Von der Analystin oder dem Analysten korrigierte Zusammenfassungen | Die Zuverlässigkeit der Zusammenfassungen |
| Bearbeitungsdauer der priorisierten Alarme | Der Nutzen für das Risikomanagement |
| Dauer bis zur Aufnahme der Geschäftsbeziehung bei einem vollständigen Dossier | Der Nutzen für den Kunden |
Grenzen: wann nicht automatisiert werden sollte
- Die Beurteilung eines Verdachts und die Entscheidung zu melden.
- Die Annahme oder Ablehnung einer Beziehung.
- Komplexe Strukturen und Beziehungen mit erhöhtem Risiko.
- Situationen, in denen die Checkliste nicht stabil ist oder von Team zu Team variiert.
- Belege in Sprachen oder Schriften, die das Modell schlecht liest.
Häufige Fragen
Kann das Modell gegenstandslose Alarme schliessen? In dem von uns empfohlenen Schema nein. Es bereitet vor und ordnet ein. Die Schliessung wird von einer Analystin oder einem Analysten entschieden und unterzeichnet.
Ersetzt es unser Screening-Werkzeug? Nein. Es greift danach ein, bei den Alarmen, die das Werkzeug erzeugt, und bei den Belegen des Dossiers.
Akzeptiert die Aufsichtsbehörde diese Art von Werkzeug? Die FINMA verbietet den Einsatz von KI nicht; sie erwartet eine angemessene Governance und ein angemessenes Risikomanagement. Die Verantwortung bleibt die des Instituts.
Kann eine kleine Struktur davon profitieren? Ja bei der formalen Kontrolle der Dossiers, die sich schnell rechnet. Die Triage der Alarme setzt ein ausreichendes Volumen voraus.
Was geschieht mit den Testdaten? Sie bleiben auf der für den Pilot festgelegten Infrastruktur, mit einer im Voraus festgelegten Aufbewahrungsdauer.
Weiterführend
Siehe unsere Lösung für KYC-Überwachung und Compliance und dasselbe Schema, angewandt auf kleine Schadenfälle in der Versicherung oder auf Haftpflicht-Bagatellfälle im Spital.
Unsere KI-Beratung beginnt mit einem Discovery-Workshop mit Ihrer Compliance. Kontaktieren Sie uns, um darüber zu sprechen.