Hinweisgeber-Compliance für Finanzdienstleister #
Finanzinstitute unterliegen der EU-Hinweisgeberrichtlinie und sektorspezifischen Regelwerken, die unabhängig davon interne Meldekanäle verlangen. Ein Verstoß führt zu Sanktionen sowohl aus der nationalen Umsetzung als auch von Finanzaufsichtsbehörden.
Regelwerke, die Meldekanäle verlangen #
- EU-Richtlinie 2019/1937 — vertrauliche Meldekanäle, 7-Tage-Bestätigung und 3-Monats-Rückmeldung. Der Schwellenwert von 50 Beschäftigten, der für die meisten Unternehmen der Privatwirtschaft gilt, greift bei beaufsichtigten Finanzunternehmen nicht: Nach Art. 8 Abs. 4 müssen Einrichtungen, die unter die in Teil I.B und II des Anhangs genannten Rechtsakte der Union fallen, unabhängig von der Beschäftigtenzahl einen internen Meldekanal betreiben. Teil I.B ist die Liste zu Finanzdienstleistungen, -produkten und -märkten sowie zur Geldwäscheprävention; Teil II erfasst sektorspezifische Rechtsakte mit eigenen Meldevorschriften.
- MiFID II (2014/65/EU) — Art. 73 verlangt von Wertpapierfirmen Verfahren, über die Beschäftigte mutmaßliche Verstöße intern melden können. Nationale Aufsicht setzt dies unabhängig von der Hinweisgeberrichtlinie durch.
- Marktmissbrauchsverordnung (EU 596/2014) — Art. 32 verpflichtet Mitgliedstaaten zur Einrichtung von Mechanismen zur Meldung tatsächlicher oder potenzieller Marktmissbräuche. Unternehmen müssen interne Kanäle vorhalten, damit Beschäftigte vor einer Meldung an die Aufsicht intern melden können.
- Geldwäscherichtlinien (AMLD 4/5/6) — interne Verfahren zur Meldung verdächtiger Transaktionen. Das AMLD-Paket 2024 stärkt den Schutz von Hinweisgebenden im Geldwäschekontext.
- Solvency II (2009/138/EG) — Art. 71 verpflichtet Versicherer zu Hinweisgeberverfahren.
Sektor-Aufsichtsbehörden mit Sanktionsbefugnis #
| Land | Aufsicht | Zuständigkeit |
|---|---|---|
| Deutschland | BaFin | Banken, Versicherungen, Wertpapierhandel |
| Österreich | FMA | Banken, Versicherungen, Wertpapiere |
| Frankreich | AMF / ACPR | Märkte / Banken und Versicherer |
| Niederlande | AFM / DNB | Märkte / Prudenzielle Aufsicht |
| Italien | Consob / Banca d’Italia | Märkte / Banken |
| Spanien | CNMV | Wertpapiermärkte |
| Polen | KNF | Alle Finanzsektoren |
| Rumänien | ASF / BNR | Märkte und Versicherungen / Banken |
Diese Behörden können Bußgelder unabhängig von den nationalen Hinweisgeber-Aufsichten verhängen.
Beschaffung unter DORA #
Die Verordnung (EU) 2022/2554 (DORA) gilt seit dem 17. Januar 2025. Sie verlangt keinen Hinweisgeberkanal — regelt aber für Finanzunternehmen in ihrem Anwendungsbereich, wie ein solcher beschafft wird. Hinweisgebersoftware ist eine IKT-Dienstleistung, die Beauftragung läuft daher über Ihr IKT-Drittparteienrisikomanagement und nicht als gewöhnlicher Softwarekauf.
Konkret:
- Die Beauftragung wird in Ihr Informationsregister aufgenommen und der zuständigen Aufsichtsbehörde gemeldet.
- Es gelten die Vertragsanforderungen des Art. 30. Welche — die Grundanforderungen nach Art. 30 Abs. 2 oder die erweiterten nach Art. 30 Abs. 3 — hängt davon ab, ob die Dienstleistung eine kritische oder wichtige Funktion unterstützt. Diese Einstufung nimmt das Finanzunternehmen vor, nicht der Anbieter.
- Prüfungs-, Zugangs- und Inspektionsrechte müssen sich auch auf Ihre zuständige Aufsichtsbehörde erstrecken, nicht nur auf Sie.
- Weiterverlagerung, Vorfallmeldung, Service Level und eine dokumentierte Ausstiegsstrategie sind vertraglich zu regeln.
Die DORA-Karte für IKT-Drittdienstleister enthält anbieterseitige Registerfelder, die Zuordnung zu Artikel 30, benannte Einschränkungen und die historische UKNF-Zuordnung. Sie ist Beschaffungsnachweis, keine Zertifizierung oder vertragliche Zusage. Die DORA-Vertragsvorlage ist unverbindlich; DORA-Verpflichtungen entstehen nur durch einen kundenspezifischen, beidseitig unterzeichneten Auftrag.
Typische Meldungsgegenstände #
- Marktmanipulation und Insiderhandel
- Schwächen in KYC/Geldwäscheverfahren
- Fehlverkauf von Finanzprodukten
- Umgehung von Sanktionen
- Unbefugte Handelsgeschäfte oder Verletzung von Risikolimits
- Interessenkonflikte in der Beratung
Warum ein dedizierter Meldekanal zählt #
Meldungen über allgemeine HR-Kanäle riskieren, bei der Person zu landen, die für den Verstoß verantwortlich ist. Art. 9 der Richtlinie verlangt Kanäle, die Vertraulichkeit wahren und Interessenkonflikte ausschließen — besonders kritisch in Organisationen, in denen Compliance, Handel und Geschäftsleitung aufeinandertreffen.
Zuletzt aktualisiert: