Qualified Electronic Attestation of Attributes for Financial Services

Finanzinstitute haben gelernt, eine Frage zuverlässig zu beantworten: Ist diese Person wirklich die, die sie vorgibt zu sein? Die AMLR verpflichtet sie nun jedoch, Kunden weitere Fragen zu stellen, deren Antworten möglicherweise nicht mehr aus denselben Quellen stammen wie bisher.

Ab dem 10. Juli 2027 gilt die EU-Verordnung zur Bekämpfung der Geldwäsche (AMLR) unmittelbar in der gesamten Europäischen Union. Das bedeutet für Finanzinstitute, dass die im Rahmen der Customer Due Diligence erhobenen und verifizierten Daten einer genaueren Prüfung standhalten müssen.

Auf den ersten Blick scheint die Kontoeröffnung ein einziger digitaler Prozess zu sein. Im Hintergrund überprüft die Bank jedoch unter Umständen eine nationale eID, liest Dokumente ein, greift auf Register zu und fasst die Ergebnisse in einer einzigen Kundenakte zusammen.

Bei der Identitätsprüfung werden die grundlegenden Identitätsdaten eines Kunden erfasst. Je nach nationalem Kontext können weitere Angaben wie Wohnadresse, Steueridentifikationsnummer — sofern verfügbar — und persönliche Verwaltungsnummer — sofern anwendbar — erforderlich sein.

Die AMLR erkennt qualifizierte Vertrauensdienste ausdrücklich als Mittel zur Identitätsprüfung von Kunden an. Gemäß Artikel 22(6)(b) dürfen verpflichtete Unternehmen elektronische Identifizierungsmittel nutzen, die die erforderlichen Vertrauensniveaus erfüllen, sowie relevante qualifizierte Vertrauensdienste gemäß eIDAS. QEAAs erweitern diesen Rahmen auf verifizierte Attribute und bieten eine standardisierte, maschinenlesbare Möglichkeit, vertrauenswürdige Informationen in digitale Onboarding-Prozesse einzubringen.

Warum die AMLR eine Herausforderung bei Attributen darstellt

Bei der herkömmlichen Identitätsprüfung wird festgestellt, ob eine Person die ist, die sie vorgibt zu sein. Sie kann ein Dokument, biometrische Abgleiche, eine nationale eID, eine Videoidentifikation oder eine persönliche Prüfung umfassen. Das bleibt auch beim Onboarding zentral.

Die Schwierigkeiten beginnen bei den Daten rund um die Identität. So kann ein Dokument eine Adresse anzeigen, ohne zu belegen, dass diese aktuell ist. Eine nationale eID kann die Identität bestätigen, ohne alle Attribute bereitzustellen, die ein Finanzinstitut benötigt. Ein EUDI-Wallet kann die digitale Vorlage von Informationen zwar erleichtern, doch die Verfügbarkeit und Attributabdeckung werden sich in den einzelnen Märkten unterschiedlich entwickeln.

Betrachten wir einen Kunden, der ein Konto bei einer Bank eröffnet, die in mehreren europäischen Ländern tätig ist. Die Identität des Kunden kann durch eine nationale eID festgestellt werden, während die Adresse oder Steueridentifikationsnummer aus einer anderen Quelle stammt. Die Bank muss die verschiedenen Nachweise abgleichen, entscheiden, ob sie ausreichen, und einen Audit-Trail vorhalten. Für den Kunden ist es ein einziger Antrag, im Hintergrund laufen jedoch möglicherweise mehrere länderspezifische Prozesse.

QEAAs setzen genau hier an, nämlich nach der Verifizierung des zugrunde liegenden Attributs. Quelle und Prüfverfahren können je nach Land variieren, doch das daraus resultierende Credential kann in einem einheitlichen Format ausgestellt, vorgelegt und validiert werden.

Was sich beim Onboarding ändert

Die AMLR-Konformität wird die Auswahl der Quellen, die Orchestrierung, die Fallbearbeitung sowie die hinter jeder Kundenentscheidung gespeicherten Nachweise betreffen.

Aktuelles Problem Erforderliche Fähigkeit
Eine eID enthält nicht alle erforderlichen Attribute. Mehrere Prüfwege und marktweite Quellenabdeckung.
Jedes Land hat einen anderen Onboarding-Prozess. Eine gemeinsame Orchestrierungs- und Validierungsschicht.
Kunden reichen dieselben Unterlagen mehrmals ein. Wiederverwendbare Anmeldedaten und selektive Offenlegung.
Wenn eine Quelle ausfällt, steigt die Anzahl der manuellen Überprüfungen. Klare Fallback-Optionen und Eskalationspfade.
Nachweise sind auf verschiedene Systeme verteilt. Ein zusammenhängender Prüfpfad für Verifizierung, Ausstellung und Validierung.
Credentials sind veraltet. Statusprüfungen, Abläufe, Verlängerungen und Aktualisierungen.

Drei Fragen können die wesentlichen Lücken aufdecken:

1. Welche Attribute benötigen wir für jedes Produkt und jeden Markt, und welche können unsere aktuellen Identitäts- und eID-Wege bereitstellen?

2. Was passiert, wenn die bevorzugte Quelle unvollständig oder nicht verfügbar ist?

3. Können wir einem Auditor nachweisen, was verifiziert wurde, aus welcher Quelle es stammt und wann die Verifizierung stattgefunden hat?

Die Antworten werden zeigen, ob die Organisation lediglich eine QEAA-Fähigkeit benötigt oder ob eine umfassendere Umgestaltung ihrer Onboarding-Architektur erforderlich ist.

Wie sich QEAA in die Customer Due Diligence einfügt

Eine Electronic Attestation of Attributes (EAA) ist ein digitales Credential, das den Nachweis eines bestimmten Attributs einer Person oder Organisation erbringt. Eine Qualified Electronic Attestation of Attributes (QEAA) ist die qualifizierte Form, die im Rahmen des eIDAS 2.0-Rahmens von einem Qualified Trust Service Provider (QTSP) ausgestellt wird, nachdem das Attribut verifiziert wurde.

Eine QEAA kann eine strukturierte, maschinenlesbare Darstellung eines Attributs, Informationen über den Aussteller und das Ausstellungsdatum sowie den Nachweis, dass das Credential nicht verändert wurde, liefern. Darüber hinaus bietet sie die Möglichkeit, dessen Gültigkeit und Status zu prüfen. Im Rahmen von eIDAS 2.0 ist sie zudem in einen rechtlichen Rahmen eingebettet, der das Vertrauen in die bescheinigten Informationen stärkt.

Die Quelle bleibt entscheidend. Der Aussteller muss das Attribut anhand einer geeigneten, authentischen oder maßgeblichen Quelle verifizieren und sicherstellen, dass es der betreffenden Person oder Organisation zugeordnet werden kann. Zudem muss er das Attribut über seinen gesamten Lebenszyklus hinweg verwalten.

Im Bereich der Finanzdienstleistungen bedeutet das in der Regel:

1. Erforderliche Attribute definieren. Das Finanzinstitut legt fest, welche Informationen es für den Kunden, das Produkt, den Markt und das Risikoniveau benötigt.

2. Attribute verifizieren. Der Anbieter wählt eine geeignete Quelle, beispielsweise ein Register, eine eID, ein Dokument oder ein Wallet, aus und kombiniert Quellenprüfungen mit Identitätsbindung und Betrugskontrollen.

3. QEAA ausstellen und vorlegen. Das Credential kann in den Onboarding-Prozess einer Organisation eingebunden oder, sofern unterstützt, in einem EUDI-Wallet ausgestellt werden.

4. Nachweise validieren und verwalten. Die Einrichtung überprüft den Status des Zertifikats, erfasst die erforderlichen Nachweise und verwaltet den Ablauf, die Erneuerung, den Widerruf oder Änderungen des zugrunde liegenden Attributs.

Sofern dies unterstützt wird, kann eine selektive Offenlegung einen unnötigen Datenaustausch reduzieren. Ein Kunde kann möglicherweise nur das erforderliche Attribut vorlegen, ohne das zugrunde liegende Dokument oder nicht relevante personenbezogene Daten wiederholt weitergeben zu müssen.

„Der Wert eines QEAA liegt in der Vertrauenskette hinter dem Credential: die Quelle, der Prüfprozess, die Ausstellung und der Status im Zeitverlauf.”

Sebastian Elfors, CSO bei IDnow Trust Services

Wofür Finanzinstitute QEAAs nutzen können

AMLR ist der unmittelbare Auslöser. Derselbe Ansatz kann jedoch auch Prozesse in den Bereichen Kreditvergabe, Zahlungsverkehr, Kapitalanlagen und Geschäftskonten unterstützen. Dabei variieren die erforderlichen Attribute, Quellen und Sicherheitsstufen je nach Anwendungsfall.

Mögliche Ausgangspunkte für das AMLR-bezogene Onboarding sind:

  • Wohnadresse für Kundendaten und Due Diligence;
  • Steueridentifikationsnummer, sofern verfügbar, für Identifikations- und Meldepflichten;
  • Persönliche Verwaltungsnummer, sofern anwendbar, zur Erfüllung nationaler Anforderungen.

Eine Privatkundenbank könnte beispielsweise mit einem einfachen Kontoeröffnungsprozess beginnen. Dazu gehören die Feststellung der Identität, die Verifizierung der Adresse, die Erfassung relevanter Steuerinformationen und die prüfbereite Vorhaltung der Nachweise. Später könnte dieselbe Fähigkeit auch Kredit-, Investment- oder Geschäftsprozesse unterstützen, sofern Attribut, Quelle und Vertrauensniveau dafür geeignet sind.

Der Kunde muss weniger Anfragen zu denselben Unterlagen beantworten. Die Bank erhält eine strukturierte Aufzeichnung darüber, welche Überprüfungen durchgeführt wurden, woher die Informationen stammen und ob sie weiterhin als vertrauenswürdig gelten.

So bereiten Sie sich vor

Von der Umsetzung der AMLR sind Kundenprozesse, Integrationen, die Fallbearbeitung und die Nachweisaufbewahrung betroffen. Eine praxisnahe Vorgehensweise ist entscheidend.

  • Attribute und Quellen erfassen. Ermitteln, was jedes Produkt und jeder Markt erfordert und woher die Informationen aktuell stammen.
  • Primär- und Fallback-Wege konzipieren. Dokument-, eID-, Register- und Wallet-Szenarien abdecken, einschließlich der Frage, was passiert, wenn die bevorzugte Quelle ausfällt.
  • Lebenszyklus planen. Dabei sind Validierung, Status-Checks, Ablauf, Erneuerung, Widerruf, Attributänderungen und Nachweisaufbewahrung zu berücksichtigen.
  • Einen realen Prozess pilotieren. Hierfür sollte mit einem volumenstarken oder grenzüberschreitenden Prozess begonnen werden. Anschließend sind die Durchlaufquoten und Ausnahmeraten zu messen und der Prozess vor der Skalierung zu optimieren.

Bei der Auswahl eines Anbieters sollten der QTSP-Status, die Quellenabdeckung, die Attributprüfung, die Betrugskontrollen, die EUDI-Wallet-Interoperabilität, das Lebenszyklusmanagement und die revisionssicheren Nachweise geprüft werden. Der praktische Test erfolgt im Fehlerfall: Was passiert, wenn einer eID das erforderliche Attribut fehlt, ein Register nicht verfügbar ist, ein Credential abgelaufen ist oder ein Kunde kein Wallet nutzen kann?

Wie IDnow helfen kann

Die IDnow Trust Platform vereint alle Fähigkeiten, die Finanzinstitute benötigen, um diese Customer Journeys zu gestalten und durchzuführen. Dazu gehören Identitätsprüfung, Akzeptanz von eID- und EUDI-Wallets, Betrugsprävention, Workflow-Orchestrierung sowie qualifizierte Vertrauensdienste. Anstatt für jeden Markt einen separaten Prozess aufzubauen, können Teams die relevanten Methoden über diese Plattform verbinden und den Prozess anpassen, wenn sich die Anforderungen oder die Wallet-Ökosysteme weiterentwickeln.

Das QEAA-Angebot von IDnow verbindet innerhalb der Plattform vier Teile des Problems.

  • Den richtigen Weg finden: Verfügbare Identitäts-, eID-, Dokument- und Quellenoptionen je Markt nutzen.
  • Das Attribut verifizieren: Quellenprüfungen, Identitätsbindung und Betrugskontrollen kombinieren.
  • Qualifizierten Nachweis erstellen: Eine QEAA über den qualifizierten Vertrauensdienste-Rahmen ausstellen.
  • Nutzbarkeit sicherstellen: Validierung und den umfassenderen Lebenszyklus des Credentials unterstützen.

Über IDnow Trust Services AB, einen zertifizierten Qualified Trust Service Provider (QTSP) zur Ausstellung und Verifizierung von QEAAs, kann IDnow Finanzinstitute dabei unterstützen, von einer Attributlückenanalyse zu einem Pilotprojekt in einem transaktionsstarken oder grenzüberschreitenden Onboarding-Prozess zu gelangen.

„Der Ausweichweg ist Teil des Prozesses zur Einhaltung der Vorschriften. Da die Kunden mit unterschiedlichen Dokumenten, elektronischen Ausweisen und verschiedenen Graden an digitalem Zugang zu uns kommen, muss die Ausfallsicherheit bereits in den Ablauf integriert werden.”

Sebastian Elfors, CSO bei IDnow Trust Services

AMLR-Attributlücken identifizieren — eine Plattform für beides.

Häufig gestellte Fragen

Benötigen Kunden ein EUDI-Wallet, um eine QEAA zu nutzen?

Nein. Je nach Umsetzung kann eine QEAA über den bestehenden Onboarding-Prozess einer Organisation bereitgestellt werden. Sie kann auch in einem EUDI-Wallet ausgestellt oder über dieses präsentiert werden, sofern dies unterstützt wird.

Ist eine QEAA dasselbe wie eine elektronische ID?

Nein, denn eine elektronische ID stellt die Identität über ein anerkanntes Identifizierungsschema fest. Eine QEAA bescheinigt dagegen ein bestimmtes Attribut, etwa eine Adresse oder eine Steueridentifikationsnummer. Beide können zusammenwirken.

Ersetzt eine QEAA das KYC?

Nein, eine QEAA kann KYC-Nachweise unterstützen, doch das Finanzinstitut bleibt für Customer Due Diligence, Risikobewertung, Screening, Monitoring und andere anwendbare Kontrollen verantwortlich.

Möchten Sie mehr über QEAA lesen?

Nikita Rybová

Nikita Rybová
Customer & Product Marketing Managerin bei IDnow

Nikita Rybova ist Customer & Product Marketing Managerin mit über 8 Jahren Erfahrung in den Bereichen Tech, SaaS und E-Commerce. Bei IDnow ist sie auf Kunden- und Produktmarketing spezialisiert und verwandelt die Komplexität der Identitätsverifizierung in überzeugende Narrative, die das Wachstum vorantreiben.

Mit Nikita auf LinkedIn vernetzen