Compliance & Regulatory Blog
Compliance, ESG und Risikomanagement prägen unternehmerische Entscheidungen wie nie zuvor. Unser Blog ordnet Entwicklungen ein, zeigt Auswirkungen auf Ihr Geschäft und bietet praxisnahe Ansätze für die Umsetzung – von Governance und Prozessen bis zum wirksamen Compliance Management System (CMS).
Mit selektierten Analysen, kompakten Updates und Trends – insbesondere zu branchenspezifischen Anforderungen im Finanzsektor – unterstützen wir Sie dabei, Risiken zu minimieren, Chancen zu erkennen und belastbare Entscheidungen zu treffen.
Die Beiträge der Compliance Advisory der Wavestone Germany AG helfen Ihnen, den Überblick über wesentliche Regelungen und deren Aktualisierungen zu behalten – und dort, wo nötig, Veränderungen anzustoßen. Wir erheben keinen Anspruch auf Vollständigkeit, sondern greifen relevante Themen gezielt auf.
Entdecken Sie unsere Beiträge und bleiben Sie auf dem Laufenden.
April 2026
März 2026
Trennungssituationen bergen datenschutzrechtliche Risiken. Ein aktuelles Urteil des Oberverwaltungsgerichts des Saarlandes schafft nun wichtige Klarheit für die Praxis.
Große institutionelle Anleger verwalten oft das Vermögen von Millionen Menschen und investieren weltweit, etwa in Infrastruktur, Beteiligungen oder Immobilien.
Mit Blick auf die nächste Einreichungsrunde des DORA‑Informationsregisters rückt für Finanzunternehmen erneut ein zentrales Element der digitalen Resilienz in den Fokus.
Agentic AI, also KI-Agenten, die weitgehend autonom mehrstufige Aufgaben planen und ausführen können, verspricht ein Spektrum an Anwendungen, das deutlich über die Möglichkeiten nicht-agentischer KI hinausgeht.
Februar 2026
Trennungssituationen bergen datenschutzrechtliche Risiken. Ein aktuelles Urteil des Oberverwaltungsgerichts des Saarlandes schafft nun wichtige Klarheit für die Praxis.
Große institutionelle Anleger verwalten oft das Vermögen von Millionen Menschen und investieren weltweit, etwa in Infrastruktur, Beteiligungen oder Immobilien.
Mit Blick auf die nächste Einreichungsrunde des DORA‑Informationsregisters rückt für Finanzunternehmen erneut ein zentrales Element der digitalen Resilienz in den Fokus.
Agentic AI, also KI-Agenten, die weitgehend autonom mehrstufige Aufgaben planen und ausführen können, verspricht ein Spektrum an Anwendungen, das deutlich über die Möglichkeiten nicht-agentischer KI hinausgeht.
Januar 2026
Das Jahr 2026 markiert einen Wendepunkt in der Welt der Digital Forensics und internen Untersuchungen.
Nach acht Jahren hat die EU-Kommission das Gesetzgebungsverfahren zur ePrivacy-Verordnung offiziell beendet.
Im Dezember 2025 wurde der erste Entwurf des „Code of Practice on Transparency of AI-Generated Content“ veröffentlicht.
Ende 2025 veröffentlichte die Datenschutzkonferenz (DSK), d. h. die Konferenz der Datenschutzaufsichtsbehörden des Bundes und der Bundesländer, eine Orientierungshilfe zu den datenschutzrechtlichen Besonderheiten von KI-Systemen mit Retrieval Augmented Generation (RAG), sogenannten RAG-Systemen.
Dezember 2025
Am 19. November 2025 hat die Europäische Kommission den sogenannten Digitalen Omnibus vorgestellt – ein umfassendes Gesetzespaket, das die Regulierung in Europa vereinfachen und harmonisieren soll.
Die Europäische Kommission hat ein Whistleblower-Tool eingeführt, um die Durchsetzung des EU AI Act zu unterstützen.
Am 18. November 2025 haben die europäischen Aufsichtsbehörden erstmals eine offizielle Liste sogenannter kritischer IKT-Drittdienstleister veröffentlicht.
2025 war ein entscheidendes Jahr für die Umsetzung der europäischen DORA-Verordnung. Mehr erfahren!
Bei der Geldwäscheprävention liegt der Fokus vieler Institute primär auf der Bekämpfung illegaler Geldquellen.
November 2025
Am 19. November 2025 hat die Europäische Kommission den sogenannten Digitalen Omnibus vorgestellt – ein umfassendes Gesetzespaket, das die Regulierung in Europa vereinfachen und harmonisieren soll.
Die Europäische Kommission hat ein Whistleblower-Tool eingeführt, um die Durchsetzung des EU AI Act zu unterstützen.
Am 18. November 2025 haben die europäischen Aufsichtsbehörden erstmals eine offizielle Liste sogenannter kritischer IKT-Drittdienstleister veröffentlicht.
2025 war ein entscheidendes Jahr für die Umsetzung der europäischen DORA-Verordnung. Mehr erfahren!
Bei der Geldwäscheprävention liegt der Fokus vieler Institute primär auf der Bekämpfung illegaler Geldquellen.
Oktober 2025
Am 10. Juli 2025 hat die Europäische Kommission den Code of Practice für KI-Modelle mit allgemeinem Verwendungszweck (General-Purpose AI – GPAI) veröffentlicht.
Mit dem Inkrafttreten des EU AI Act stehen Anbieter und Betreiber von Hochrisiko-KI-Systemen vor neuen, verbindlichen Meldepflichten bei schwerwiegenden Vorkommnissen.
Am 1. Oktober 2025 veröffentlichte die Europäische Bankenaufsichtsbehörde (EBA) ihr Arbeitsprogramm für das Jahr 2026.
Im Rahmen ihrer Rede beim Handelsblatt Strategiemeeting Lebensversicherung am 4. September 2025 hebt Julia Wiens, Exekutivdirektorin Versicherungs- und Pensionsfondsaufsicht bei der BaFin, hervor, dass die Lage der deutschen Lebensversicherer weiterhin solide ist.
Fehlüberweisungen, gefälschte Kontodaten und Social-Engineering-Angriffe verursachen jedes Jahr erhebliche finanzielle Schäden.
September 2025
Am 10. Juli 2025 hat die Europäische Kommission den Code of Practice für KI-Modelle mit allgemeinem Verwendungszweck (General-Purpose AI – GPAI) veröffentlicht.
Mit dem Inkrafttreten des EU AI Act stehen Anbieter und Betreiber von Hochrisiko-KI-Systemen vor neuen, verbindlichen Meldepflichten bei schwerwiegenden Vorkommnissen.
Am 1. Oktober 2025 veröffentlichte die Europäische Bankenaufsichtsbehörde (EBA) ihr Arbeitsprogramm für das Jahr 2026.
Im Rahmen ihrer Rede beim Handelsblatt Strategiemeeting Lebensversicherung am 4. September 2025 hebt Julia Wiens, Exekutivdirektorin Versicherungs- und Pensionsfondsaufsicht bei der BaFin, hervor, dass die Lage der deutschen Lebensversicherer weiterhin solide ist.
Fehlüberweisungen, gefälschte Kontodaten und Social-Engineering-Angriffe verursachen jedes Jahr erhebliche finanzielle Schäden.
August 2025
Cybercrime und Fraud galten lange als getrennte Disziplinen: Die einen schützen Systeme, die anderen überwachen Transaktionen.
Die BaFin setzt die Weiterentwicklung der aufsichtsrechtlichen Mindestanforderungen an die Geschäftsorganisation von Versicherungsunternehmen unter Solvabilität II konsequent fort.
Die neuen EBA-Leitlinien zum Third-Party Risk Management aktualisieren und erweitern den Rahmen für das Management von Drittanbieter-Risiken.
Die BaFin und die Deutsche Bundesbank haben am 2. und 3. Juli zur Veranstaltung „BaFin Tech 2025“ eingeladen.
Am 29.07.2025 hat die Deutsche Bank zwei Schlüsselpositionen neu besetzt: Simone Kaempfer als General Counsel und Ralph Nash als Leiter Anti-Financial Crime
Die Europäischen Aufsichtsbehörden veröffentlicht einen Leitfaden zur Überwachung kritischer IKT-Drittanbieter.
Während Finanzinstitute weltweit noch mit der Bekämpfung von Geldwäsche ringen, gewinnt eine neue Gefahr zunehmend an Brisanz: Deepfakes.
Juli 2025
Seit seinem Amtsantritt führt der US-Präsident Donald Trump einen mal mehr oder weniger intensiven Handelskonflikt mit fast allen Handelspartnern der Vereinigten Staaten.
Am 21. Mai 2025 hat die Europäische Kommission den Entwurf für das sogenannte Omnibuspaket Nr. 4 vorgelegt.
Am 30. Juni 2025 unterzeichnete Präsident Trump ein Dekret, das einen Großteil der seit 2004 bestehenden US-Finanzsanktionen gegen Syrien aufhebt.
Die Anforderungen aus dem Digital Operational Resilience Act (DORA) nehmen weiter Gestalt an und haben spürbare Auswirkungen auf die tägliche Arbeit von Finanzunternehmen und deren IKT-Drittdienstleistern.
„The heat is on“ ist nicht nur ein Hit aus den 1980ern, sondern mit Hitzewellen weltweit eine aktuelle Bedrohung des Klimawandels.
Versicherungsunternehmen müssen sich im Rahmen regulatorischer Anforderungen mit dem Thema Nachhaltigkeit auseinandersetzen – doch ESG lässt sich auch aus Kundensicht denken.
Die Verordnung über nachhaltigkeitsbezogene Offenlegungspflichten im Finanzdienstleistungssektor (SFDR) ist seit März 2021 in Kraft und bildet einen zentralen Baustein des EU-Rahmens für nachhaltige Finanzen
Die Frage nach der Notwendigkeit einer Pflichtversicherung gegen Elementarschäden wird bereits seit einiger Zeit diskutiert.
Die Europäische Union hat mit dem EU-AI-Act (der EU-KI-Verordnung) im Jahr 2024 erstmals ein umfassendes Regelwerk für Künstliche Intelligenz verabschiedet.
Juni 2025
Seit seinem Amtsantritt führt der US-Präsident Donald Trump einen mal mehr oder weniger intensiven Handelskonflikt mit fast allen Handelspartnern der Vereinigten Staaten.
Am 21. Mai 2025 hat die Europäische Kommission den Entwurf für das sogenannte Omnibuspaket Nr. 4 vorgelegt.
Am 30. Juni 2025 unterzeichnete Präsident Trump ein Dekret, das einen Großteil der seit 2004 bestehenden US-Finanzsanktionen gegen Syrien aufhebt.
Die Anforderungen aus dem Digital Operational Resilience Act (DORA) nehmen weiter Gestalt an und haben spürbare Auswirkungen auf die tägliche Arbeit von Finanzunternehmen und deren IKT-Drittdienstleistern.
„The heat is on“ ist nicht nur ein Hit aus den 1980ern, sondern mit Hitzewellen weltweit eine aktuelle Bedrohung des Klimawandels.
Versicherungsunternehmen müssen sich im Rahmen regulatorischer Anforderungen mit dem Thema Nachhaltigkeit auseinandersetzen – doch ESG lässt sich auch aus Kundensicht denken.
Die Verordnung über nachhaltigkeitsbezogene Offenlegungspflichten im Finanzdienstleistungssektor (SFDR) ist seit März 2021 in Kraft und bildet einen zentralen Baustein des EU-Rahmens für nachhaltige Finanzen
Die Frage nach der Notwendigkeit einer Pflichtversicherung gegen Elementarschäden wird bereits seit einiger Zeit diskutiert.
Die Europäische Union hat mit dem EU-AI-Act (der EU-KI-Verordnung) im Jahr 2024 erstmals ein umfassendes Regelwerk für Künstliche Intelligenz verabschiedet.
Mai 2025
Warum Finanzsanktionen höchste Aufmerksamkeit erfordern.
Die Finanzierung von Nichtregierungsorganisationen (NGOs) steht zunehmend im Fokus regulatorischer Anforderungen. Dies betrifft sowohl private als auch staatliche Finanzierungsquellen.
Die Europäische Kommission hat Leitlinien zur Definition von KI-Systemen sowie Leitlinien für verbotene Praktiken von KI im Sinne der Europäischen KI-Verordnung (AI-Act) veröffentlicht.
Nun ist es also so weit. Anfang Mai wurde der Koalitionsvertrag der neugewählten CDU-/SPD-Regierung unterzeichnet. In dem 144 Seiten starken Papier finden sich einige Compliance-relevante Vorgaben.
SECI-Report 2025 zwischen europäischem Aufbruch und amerikanischer Deregulierung.
Die formelle Einreichungsfrist für das Informationsregister über das MVP-Portal der BaFin war der 28. April 2025.
Das Management von ESG-Daten ist mittlerweile sehr komplex geworden. Dasselbe gilt für die Nachhaltigkeitsberichterstattung.
Stewardship gehört genauso wie z. B. Ausschlusskriterien, ESG-Integration und Normbasiertes Anlegen zu den nachhaltigen ESG-Anlagestrategien im Portfoliomanagement.
Die Landschaft der ESG-Ratingagenturen ist für viele ein unübersichtlicher Dschungel. Wie in der untenstehenden Übersicht dargestellt, gibt es derzeit eine große Zahl an Anbietern und Indizes.
Die Diskussion um das richtige Maß an Nachhaltigkeit ist allgegenwärtig und gewinnt zunehmend an Bedeutung. Doch wie steht es um die tatsächliche Umsetzung in Unternehmen?
Am 26. Februar 2025 fand in Bonn die BaFin-Konferenz „Proportionalität in der Bankenaufsicht und -regulierung“ statt.
April 2025
Warum Finanzsanktionen höchste Aufmerksamkeit erfordern.
Die Finanzierung von Nichtregierungsorganisationen (NGOs) steht zunehmend im Fokus regulatorischer Anforderungen. Dies betrifft sowohl private als auch staatliche Finanzierungsquellen.
Die Europäische Kommission hat Leitlinien zur Definition von KI-Systemen sowie Leitlinien für verbotene Praktiken von KI im Sinne der Europäischen KI-Verordnung (AI-Act) veröffentlicht.
Nun ist es also so weit. Anfang Mai wurde der Koalitionsvertrag der neugewählten CDU-/SPD-Regierung unterzeichnet. In dem 144 Seiten starken Papier finden sich einige Compliance-relevante Vorgaben.
SECI-Report 2025 zwischen europäischem Aufbruch und amerikanischer Deregulierung.
Die formelle Einreichungsfrist für das Informationsregister über das MVP-Portal der BaFin war der 28. April 2025.
Das Management von ESG-Daten ist mittlerweile sehr komplex geworden. Dasselbe gilt für die Nachhaltigkeitsberichterstattung.
Stewardship gehört genauso wie z. B. Ausschlusskriterien, ESG-Integration und Normbasiertes Anlegen zu den nachhaltigen ESG-Anlagestrategien im Portfoliomanagement.
Die Landschaft der ESG-Ratingagenturen ist für viele ein unübersichtlicher Dschungel. Wie in der untenstehenden Übersicht dargestellt, gibt es derzeit eine große Zahl an Anbietern und Indizes.
Die Diskussion um das richtige Maß an Nachhaltigkeit ist allgegenwärtig und gewinnt zunehmend an Bedeutung. Doch wie steht es um die tatsächliche Umsetzung in Unternehmen?
Am 26. Februar 2025 fand in Bonn die BaFin-Konferenz „Proportionalität in der Bankenaufsicht und -regulierung“ statt.
März 2025
Im Februar 2025 erlebten zahlreiche Unternehmen weltweit gravierende Ransomware-Angriffe, die sowohl den Betrieb der Unternehmen stark beeinträchtigten als auch die Daten ihrer Kunden und Mitarbeitenden gefährdeten.
Ein aktueller Gerichtsentscheid sorgt für Aufsehen: Die Klagen tausender geschädigter Investoren gegen eine Prüfgesellschaft, die jahrelang die Bilanzen eines mittlerweile insolventen Finanzdienstleisters testiert hatte, wurden im Rahmen eines Musterverfahrens abgewiesen.
Warum aktuelle Geldwäschefälle und die BaFin-Prüfungen mehr miteinander zu tun haben, als es auf den ersten Blick scheint.
Am 26. Februar 2025 hat die EU-Kommission die sog. Omnibus Initiative vorgelegt.
Die Frist rückt näher: Bis zum 11. April 2025 müssen Finanzunternehmen ihr Informationsregister gemäß dem Digital Operational Resilience Act (DORA) bei der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) einreichen.
Die Europäische Bankenaufsichtsbehörde (EBA) hat ihre Leitlinien zum IT-Sicherheitsmanagement angepasst.
Die europäischen Aufsichtsbehörden (EBA, EIOPA und ESMA – kurz ESAs) treiben die Umsetzung eines europaweiten Überwachungsrahmens für kritische IKT-Drittdienstleister voran.
In den vergangenen Monaten hat die BaFin wiederholt das Thema Wohlverhaltensaufsicht und Kundennutzen bei Lebensversicherungen betont und in den Vordergrund gestellt.
Am 9. Januar 2025 hat die Europäische Bankenaufsichtsbehörde (EBA) ihre finalen Leitlinien zum Management von ESG-Risiken veröffentlicht.
Seit dem 17. Januar 2025 ist der Digital Operational Resilience Act (DORA) in der EU verpflichtend anzuwenden. DORA zielt darauf ab, die digitale Widerstandsfähigkeit von Finanzunternehmen zu stärken und ihre IKT-Risiken systematisch zu überwachen.
Kryptowährungen haben sich im Jahr 2024 fest in der Finanzwelt etabliert, doch die Regulierungsansätze in der EU und den USA könnten unterschiedlicher nicht sein.
In ihrem Ende Januar veröffentlichten Bericht „Risiken im Fokus der BaFin 2025“ warnt die Finanzdienstleistungsaussicht (BaFin) vor einer Kombination aus finanziellen, technologischen und geopolitischen Risiken, die die Stabilität des deutschen Finanzsektors gefährden könnten.
Februar 2025
Im Februar 2025 erlebten zahlreiche Unternehmen weltweit gravierende Ransomware-Angriffe, die sowohl den Betrieb der Unternehmen stark beeinträchtigten als auch die Daten ihrer Kunden und Mitarbeitenden gefährdeten.
Ein aktueller Gerichtsentscheid sorgt für Aufsehen: Die Klagen tausender geschädigter Investoren gegen eine Prüfgesellschaft, die jahrelang die Bilanzen eines mittlerweile insolventen Finanzdienstleisters testiert hatte, wurden im Rahmen eines Musterverfahrens abgewiesen.
Warum aktuelle Geldwäschefälle und die BaFin-Prüfungen mehr miteinander zu tun haben, als es auf den ersten Blick scheint.
Am 26. Februar 2025 hat die EU-Kommission die sog. Omnibus Initiative vorgelegt.
Die Frist rückt näher: Bis zum 11. April 2025 müssen Finanzunternehmen ihr Informationsregister gemäß dem Digital Operational Resilience Act (DORA) bei der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) einreichen.
Die Europäische Bankenaufsichtsbehörde (EBA) hat ihre Leitlinien zum IT-Sicherheitsmanagement angepasst.
Die europäischen Aufsichtsbehörden (EBA, EIOPA und ESMA – kurz ESAs) treiben die Umsetzung eines europaweiten Überwachungsrahmens für kritische IKT-Drittdienstleister voran.
In den vergangenen Monaten hat die BaFin wiederholt das Thema Wohlverhaltensaufsicht und Kundennutzen bei Lebensversicherungen betont und in den Vordergrund gestellt.
Am 9. Januar 2025 hat die Europäische Bankenaufsichtsbehörde (EBA) ihre finalen Leitlinien zum Management von ESG-Risiken veröffentlicht.
Seit dem 17. Januar 2025 ist der Digital Operational Resilience Act (DORA) in der EU verpflichtend anzuwenden. DORA zielt darauf ab, die digitale Widerstandsfähigkeit von Finanzunternehmen zu stärken und ihre IKT-Risiken systematisch zu überwachen.
Kryptowährungen haben sich im Jahr 2024 fest in der Finanzwelt etabliert, doch die Regulierungsansätze in der EU und den USA könnten unterschiedlicher nicht sein.
In ihrem Ende Januar veröffentlichten Bericht „Risiken im Fokus der BaFin 2025“ warnt die Finanzdienstleistungsaussicht (BaFin) vor einer Kombination aus finanziellen, technologischen und geopolitischen Risiken, die die Stabilität des deutschen Finanzsektors gefährden könnten.
Januar 2025
FIDA steht für Financial Data Access (Finanzdatenzugriff) und ist eine geplante EU-Verordnung, die den Zugang zu Finanzdaten regeln soll.
Die Sanierung der nordrhein-westfälischen Staatskanzlei in Düsseldorf wird von schweren Korruptionsvorwürfen überschattet.
Der Europäische Datenschutzausschuss (EDSA) hat eine Stellungnahme zur Nutzung personenbezogener Daten für die Entwicklung und Einführung von KI-Modellen veröffentlicht.
Nicht zuletzt durch bestehende EU-Verordnungen wie den Digital Operational Resilience Act (DORA) werden viele Unternehmen schon per Gesetz verpflichtet, ein adäquates Dienstleistermanagement zu betreiben.
Ab dem 17. Januar 2025 wird die EU-Verordnung Digital Operational Resilience Act (DORA) europaweit verbindlich und löst in Deutschland die bestehenden nationalen Vorgaben ab.
Die BaFin hat ihre Aufmerksamkeit erneut auf die Fondsgesellschaft DWS gerichtet – ein Schritt, der nicht überraschend kommt.
Der Digital Operational Resilience Act (DORA) ist am 17. Januar 2025 in Kraft getreten und zielt darauf ab, die digitale Widerstandsfähigkeit des europäischen Finanzsektors zu stärken.
Dezember 2024
Am 2. Dezember wurde das ITS zum Informationsregister von der Europäischen Kommission veröffentlicht.
Während wir uns langsam auf die Weihnachtszeit einstimmen, lohnt ein Blick zurück auf die Ende November veröffentlichten, überarbeiteten Auslegungs- und Anwendungshinweise Allgemeiner Teil (AuA AT) der BaFin.
In der Compliance-Welt taucht eine neue, fast außerirdisch anmutende Figur auf – der Sanctions Compliance Officer (SCO).
Wenn es um die Sicherheit in Unternehmen geht, denken die meisten zuerst an Firewalls, Virenscanner und komplexe Passwörter.
Die neue EU-Verordnung zur digitalen operativen Resilienz (DORA) bringt für Finanzinstitute zahlreiche Neuerungen mit sich.
Bei der Jahreskonferenz der Versicherungsaufsicht am 20. November 2024 in Bonn stellte die Behörde ihre Aufsichtsschwerpunkte für 2025 vor.
November 2024
Am 2. Dezember wurde das ITS zum Informationsregister von der Europäischen Kommission veröffentlicht.
Während wir uns langsam auf die Weihnachtszeit einstimmen, lohnt ein Blick zurück auf die Ende November veröffentlichten, überarbeiteten Auslegungs- und Anwendungshinweise Allgemeiner Teil (AuA AT) der BaFin.
In der Compliance-Welt taucht eine neue, fast außerirdisch anmutende Figur auf – der Sanctions Compliance Officer (SCO).
Wenn es um die Sicherheit in Unternehmen geht, denken die meisten zuerst an Firewalls, Virenscanner und komplexe Passwörter.
Die neue EU-Verordnung zur digitalen operativen Resilienz (DORA) bringt für Finanzinstitute zahlreiche Neuerungen mit sich.
Bei der Jahreskonferenz der Versicherungsaufsicht am 20. November 2024 in Bonn stellte die Behörde ihre Aufsichtsschwerpunkte für 2025 vor.
Oktober 2024
Das Three-Lines-Modell ist ein anerkannter Standard aus dem Banken- und Versicherungssektor.
Am 26. September 2024 fand die digitale BaFin-Konferenz “IT-Aufsicht im Finanzsektor: Was bedeutet DORA in der Praxis?” statt. Die EU-Verordnung DORA (Digital Operational Resilience Act) tritt am 17. Januar 2025 in Kraft und muss ab diesem Zeitpunkt von Finanzunternehmen angewendet werden.
Der Herbst ist da, und mit ihm der perfekte Zeitpunkt, um einen Blick auf die ersten drei Quartale des Jahres 2024 zu werfen. In der Welt der Compliance und Anti-Financial Crime (AFC) hat sich in den letzten neun Monaten einiges bewegt.
Die BaFin hat das Rundschreiben zu den Mindestanforderungen an die Compliance-Funktion und zu den weiteren Verhaltens-, Organisations- und Transparenzpflichten für Wertpapierdienstleistungsunternehmen (MaComp) überarbeitet und am 26.09.2024 veröffentlicht.
Die BaFin hat die Umsetzungshinweise zur Untervergabe von IKT-Dienstleistungen zum 19. September 2024 aktualisiert.
September 2024
Das Three-Lines-Modell ist ein anerkannter Standard aus dem Banken- und Versicherungssektor.
Am 26. September 2024 fand die digitale BaFin-Konferenz “IT-Aufsicht im Finanzsektor: Was bedeutet DORA in der Praxis?” statt. Die EU-Verordnung DORA (Digital Operational Resilience Act) tritt am 17. Januar 2025 in Kraft und muss ab diesem Zeitpunkt von Finanzunternehmen angewendet werden.
Der Herbst ist da, und mit ihm der perfekte Zeitpunkt, um einen Blick auf die ersten drei Quartale des Jahres 2024 zu werfen. In der Welt der Compliance und Anti-Financial Crime (AFC) hat sich in den letzten neun Monaten einiges bewegt.
Die BaFin hat das Rundschreiben zu den Mindestanforderungen an die Compliance-Funktion und zu den weiteren Verhaltens-, Organisations- und Transparenzpflichten für Wertpapierdienstleistungsunternehmen (MaComp) überarbeitet und am 26.09.2024 veröffentlicht.
Die BaFin hat die Umsetzungshinweise zur Untervergabe von IKT-Dienstleistungen zum 19. September 2024 aktualisiert.
August 2024
Die Münchner Staatsanwaltschaft hat die strafrechtlichen Untersuchungen gegen elf Personen im Zusammenhang mit dem Wirecard-Skandal eingestellt.
Die neuen Anforderungen in der Konsultationsfassung von 2024 der „Auslegungs- und Anwendungshinweise zum Geldwäschegesetz“, kurz AuA’s, umfassen mehrere wesentliche Änderungen und Ergänzungen gegenüber der aktuellen Version von 2021.
Am 20. Juni 2024 hat der Europäische Gerichtshof (EuGH) ein wegweisendes Urteil im Bereich des Datenschutzes gefällt.
Am 24. Juli 2024 wurde der Entwurf der Bundesregierung für ein Gesetz zur nationalen Umsetzung der Corporate Sustainability Reporting Directive (CSRD) vom Bundesministerium der Justiz (BMJ) veröffentlicht und verabschiedet.
Am 8. Juli 2024 hat die Bundesanstalt für Finanzdienstleistung (BaFin) Umsetzungshinweise zum Digital Operational Resilience Act (DORA) veröffentlicht, die das Ergebnis einer engen Zusammenarbeit mit Vertreterinnen und Vertretern der Industrie sind.
Juli 2024
Der Bundesgerichtshof (BGH) hat mit seinem Beschluss vom 23.1.2024 (Az.: II ZB 7/23) entschieden, dass Geschäftsführer einer GmbH Ihren Anspruch aus Art. 17. Abs. 1 Datenschutzgrundverordnung (DSGVO) auf Löschung des Geburtsdatums und des Wohnortes aus dem Handelsregister nicht geltend machen dürfen.
Am 29.05.2024 hat die BaFin die nunmehr 8. MaRisk-Novelle veröffentlicht.
Am 20. und 21. Juni 2024 hat die BaFin eine Informationsveranstaltung zum Thema Digital Operational Resilience Act (DORA) Informationsregister abgehalten.
Die jüngsten Sanktionen der USA gegen Kaspersky Lab zeigen sehr deutlich, wie eng verwoben die Bereiche Anti-Financial Crime, Compliance und Cyber-Security sind. Doch was genau ist der Zusammenhang?
Das Verbandssanktionengesetz ist eine Maßnahme zur Stärkung der Unternehmensverantwortung und zur Bekämpfung von Wirtschaftskriminalität.
März 2024
Die Entscheidung für Frankfurt verdient Anerkennung als strategische Wahl im Kampf gegen Geldwäsche.
Der Aufsichtsrat eines großen deutschen Industrieunternehmens für die Herstellung und Verarbeitung von Kupferprodukten mit Sitz in Hamburg hat am 23. Januar 2024 beschlossen, die Verträge von drei der insgesamt vier Vorstandsmitglieder vorzeitig zu beenden.
Die im Rahmen der BaFin-Veranstaltung dargestellten Themen und Hinweise unterstreichen die Notwendigkeit eines proaktiven Ansatzes der betroffenen Unternehmen, um den Anforderungen von DORA gerecht zu werden und ihre Resilienz zu stärken.
Die finale Fassung der MaRisk-Novelle soll laut BaFin nach Abschluss des Konsultationsverfahrens im April 2024 veröffentlicht werden.
Durch die DORA-Verordnung wurde ein einheitliches Regelwerk geschaffen, das europaweit Regeln für das Management von Informations- und Kommunikationstechnologierisiken vorgibt.
Der Anwendungsbereich der DSGVO wird i.d.R. eröffnet sein, da das Metaverse ist auf die Verarbeitung großer Datenmengen ausgerichtet ist.
Februar 2024
Die Entscheidung für Frankfurt verdient Anerkennung als strategische Wahl im Kampf gegen Geldwäsche.
Der Aufsichtsrat eines großen deutschen Industrieunternehmens für die Herstellung und Verarbeitung von Kupferprodukten mit Sitz in Hamburg hat am 23. Januar 2024 beschlossen, die Verträge von drei der insgesamt vier Vorstandsmitglieder vorzeitig zu beenden.
Die im Rahmen der BaFin-Veranstaltung dargestellten Themen und Hinweise unterstreichen die Notwendigkeit eines proaktiven Ansatzes der betroffenen Unternehmen, um den Anforderungen von DORA gerecht zu werden und ihre Resilienz zu stärken.
Die finale Fassung der MaRisk-Novelle soll laut BaFin nach Abschluss des Konsultationsverfahrens im April 2024 veröffentlicht werden.
Durch die DORA-Verordnung wurde ein einheitliches Regelwerk geschaffen, das europaweit Regeln für das Management von Informations- und Kommunikationstechnologierisiken vorgibt.
Der Anwendungsbereich der DSGVO wird i.d.R. eröffnet sein, da das Metaverse ist auf die Verarbeitung großer Datenmengen ausgerichtet ist.
Januar 2024
ie Anwendbarkeit des LkSG ist dabei von den Unternehmen eigenverantwortlich zu prüfen und umzusetzen.
Im Dezember 2023 hat der EuGH gleich vier Urteile zu Auslegungsfragen der DSGVO gefällt und damit (Un-)-klarheiten über die Regelungen von Bußgeldern, Schadensersatz und notwendigen Schutzmaßnahmen geschaffen.
NIS2, DORA sowie der Cyber Resiliance Act sind Regelungen, die alle das Ziel haben, die Cybersicherheit bzw. die Betriebsstabilität zu stärken
Diese Empfehlungen betreffen die gezielte Bekämpfung der Terrorismusfinanzierung und die Eindämmung der Verbreitung von Massenvernichtungswaffen.
Die Neuerungen erstrecken sich dabei über verschiedene Bereiche, von der Lieferkettensorgfaltspflicht über den Datenschutz bis hin zu Transparenzanforderungen.
Dezember 2023
In einer beispiellosen Entwicklung hat die weltweit größte Kryptobörse Binance eine Milliardenstrafe akzeptiert, die die Aufmerksamkeit der gesamten Kryptobranche auf sich zieht.
Das Gesetz zur Stärkung der risikobasierten Arbeitsweise der Zentralstelle für Finanztransaktionsuntersuchungen (FIU) tritt in eine entscheidende Phase.
Für die betroffenen regulierten Unternehmen des europäischen Finanzsektors bedeutet dies eine schnellstmögliche Umsetzung der Anforderungen.
Das Europäische Parlament hat Anfang November mit einer großen Mehrheit von 82,5 % der Stimmen den Data Act verabschiedet.
S-Kreditpartner, der Spezialist der Sparkassengruppe für Auto- und Konsumentenkredite, ist ins Visier der Finanzaufsicht geraten.
Der Schutz von Betroffenen vor bewussten Falschmeldungen kann grundsätzlich am besten durch einen Untersuchungsprozess sichergestellt werden.
November 2023
In einer beispiellosen Entwicklung hat die weltweit größte Kryptobörse Binance eine Milliardenstrafe akzeptiert, die die Aufmerksamkeit der gesamten Kryptobranche auf sich zieht.
Das Gesetz zur Stärkung der risikobasierten Arbeitsweise der Zentralstelle für Finanztransaktionsuntersuchungen (FIU) tritt in eine entscheidende Phase.
Für die betroffenen regulierten Unternehmen des europäischen Finanzsektors bedeutet dies eine schnellstmögliche Umsetzung der Anforderungen.
Das Europäische Parlament hat Anfang November mit einer großen Mehrheit von 82,5 % der Stimmen den Data Act verabschiedet.
S-Kreditpartner, der Spezialist der Sparkassengruppe für Auto- und Konsumentenkredite, ist ins Visier der Finanzaufsicht geraten.
Der Schutz von Betroffenen vor bewussten Falschmeldungen kann grundsätzlich am besten durch einen Untersuchungsprozess sichergestellt werden.
Oktober 2023
Besonders interessant ist dabei, dass die Drittlandproblematik – normalerweise an sich schon das K.-o.-Kriterium der Aufsichtsbehörden – nicht explizit behandelt wird.
Ein ambitioniertes Projekt auf Basis künstlicher Intelligenz (KI) sollte ursprünglich entwickelt werden, um verdächtige Finanztransaktionen zu identifizieren.
Die Europäische Zentralbank (EZB) hat am 24. Juli 2023 eine öffentliche Konsultation zu ihrem Entwurf eines Leitfadens für die effektive Aggregation von Risikodaten und die Risikoberichterstattung gestartet.
Laut einer Studie des Digital-Branchenverbands Bitkom haben Cyberangriffe auf deutsche Unternehmen in den vergangenen Jahren immens zugenommen.
September 2023
Besonders interessant ist dabei, dass die Drittlandproblematik – normalerweise an sich schon das K.-o.-Kriterium der Aufsichtsbehörden – nicht explizit behandelt wird.
Ein ambitioniertes Projekt auf Basis künstlicher Intelligenz (KI) sollte ursprünglich entwickelt werden, um verdächtige Finanztransaktionen zu identifizieren.
Die Europäische Zentralbank (EZB) hat am 24. Juli 2023 eine öffentliche Konsultation zu ihrem Entwurf eines Leitfadens für die effektive Aggregation von Risikodaten und die Risikoberichterstattung gestartet.
Laut einer Studie des Digital-Branchenverbands Bitkom haben Cyberangriffe auf deutsche Unternehmen in den vergangenen Jahren immens zugenommen.
August 2023
Bundesfinanzminister Christian Lindner plant laut einem Gesetzesentwurf die Schaffung einer neuen Behörde zur intensiveren Bekämpfung von Geldwäsche in Deutschland ab 2024.
Kritische Stimmen weisen zudem auf die sich zuspitzende Klimakrise hin und fordern eine möglichst rasche Einigung.
Compliance Management wird im deutschen Profifußball zunehmend gefordert
Immer noch und spätestens seit dem 2. Juli 2023 wieder in aller Munde: Das Hinweisgeberschutzgesetz (HinSchG).
Die NIS2-Richtlinie zielt auf den Cyberschutz ab, während die Resilienz-Richtlinie (EU RCE/CER Direktive) den physischen Schutz vor nicht-cyberbezogenen Gefahren wie Naturkatastrophen und Sabotage betrifft.
Welche Bedrohungen Geldwäsche auf die Stabilität der Finanzsektoren haben kann und wie die KI diese lösen kann, konnten Sie am 07. September bei unserem WAVESTONE Compliance Breakfast erfahren.
Juli 2023
Das Hinweisgeberschutzgesetz musste einen langen Entwicklungsprozess durchlaufen, hat nun aber alle Hürden genommen und ist am 02.07.2023 endlich in Kraft getreten.
Die BaFin hat ihr Rundschreiben Mindestanforderungen an die Compliance-Funktion (MaComp) aktualisiert und zum 30. Juni 2023 veröffentlicht.
Die Europäische Union hat am 23. Juni 2023 das elfte Sanktionspaket gegen Russland verabschiedet.
In der schattenhaften Welt der Finanzkriminalität ist die Financial Intelligence Unit (FIU) so etwas wie der Leuchtfeuerwärter.
rotz massiver Kritik hat die Mehrheit des EU-Parlaments am 1. Juni 2023 für eine Verschärfung des ursprünglichen Gesetzesvorschlags der EU-Kommission gestimmt.
rotz massiver Kritik hat die Mehrheit des EU-Parlaments am 1. Juni 2023 für eine Verschärfung des ursprünglichen Gesetzesvorschlags der EU-Kommission gestimmt.
Die Verordnung ist zum 16. Januar 2023 in Kraft getreten und sieht für die Umsetzung der Anforderungen eine Übergangsfrist von 24 Monaten bis zum 17. Januar 2025 vor.
Juni 2023
Das Hinweisgeberschutzgesetz musste einen langen Entwicklungsprozess durchlaufen, hat nun aber alle Hürden genommen und ist am 02.07.2023 endlich in Kraft getreten.
Die BaFin hat ihr Rundschreiben Mindestanforderungen an die Compliance-Funktion (MaComp) aktualisiert und zum 30. Juni 2023 veröffentlicht.
Die Europäische Union hat am 23. Juni 2023 das elfte Sanktionspaket gegen Russland verabschiedet.
In der schattenhaften Welt der Finanzkriminalität ist die Financial Intelligence Unit (FIU) so etwas wie der Leuchtfeuerwärter.
rotz massiver Kritik hat die Mehrheit des EU-Parlaments am 1. Juni 2023 für eine Verschärfung des ursprünglichen Gesetzesvorschlags der EU-Kommission gestimmt.
rotz massiver Kritik hat die Mehrheit des EU-Parlaments am 1. Juni 2023 für eine Verschärfung des ursprünglichen Gesetzesvorschlags der EU-Kommission gestimmt.
Die Verordnung ist zum 16. Januar 2023 in Kraft getreten und sieht für die Umsetzung der Anforderungen eine Übergangsfrist von 24 Monaten bis zum 17. Januar 2025 vor.
Mai 2023
Im Februar 2022 hat die Europäische Kommission ihren Vorschlag für eine Corporate Sustainability Due Diligence Directive (CSDDD) veröffentlicht.
Der neue Glücksspielstaatsvertrag ist gar nicht mehr so „neu”. Er ist ein Abkommen zwischen den deutschen Bundesländern, das die Regulierung von Glücksspielen in Deutschland regelt.
Am 28. März 2023 hat die EU-Kommission einen neuen Aktionsplan gegen Geldwäsche und Terrorismusfinanzierung vorgestellt.
Bereits seit dem 1. Januar 2023 gilt das Lieferkettensorgfaltspflichtengesetz (LkSG), das große Unternehmen dazu verpflichtet, nicht nur in ihrem eigenen Geschäftsbereich, sondern auch in ihrer Lieferkette Verantwortung für die Menschenrechte und Umwelt zu übernehmen.
Nachdem am 11. Mai 2023 der Deutsche Bundestag das neue Hinweisgeberschutzgesetz verabschiedet hat, hat auch der Bundesrat am 12. Mai 2023 seine Zustimmung gegeben.
Das Urteil des Europäischen Gerichtshofs in der Rechtssache C-300/21 befasst sich mit der Frage, welche Voraussetzungen erfüllt sein müssen, um einen Schadenersatzanspruch nach Art. 82 DSGVO geltend zu machen
April 2023
Im Februar 2022 hat die Europäische Kommission ihren Vorschlag für eine Corporate Sustainability Due Diligence Directive (CSDDD) veröffentlicht.
Der neue Glücksspielstaatsvertrag ist gar nicht mehr so „neu”. Er ist ein Abkommen zwischen den deutschen Bundesländern, das die Regulierung von Glücksspielen in Deutschland regelt.
Am 28. März 2023 hat die EU-Kommission einen neuen Aktionsplan gegen Geldwäsche und Terrorismusfinanzierung vorgestellt.
Bereits seit dem 1. Januar 2023 gilt das Lieferkettensorgfaltspflichtengesetz (LkSG), das große Unternehmen dazu verpflichtet, nicht nur in ihrem eigenen Geschäftsbereich, sondern auch in ihrer Lieferkette Verantwortung für die Menschenrechte und Umwelt zu übernehmen.
Nachdem am 11. Mai 2023 der Deutsche Bundestag das neue Hinweisgeberschutzgesetz verabschiedet hat, hat auch der Bundesrat am 12. Mai 2023 seine Zustimmung gegeben.
Das Urteil des Europäischen Gerichtshofs in der Rechtssache C-300/21 befasst sich mit der Frage, welche Voraussetzungen erfüllt sein müssen, um einen Schadenersatzanspruch nach Art. 82 DSGVO geltend zu machen
März 2023
Am 24. Februar 2023 hat das European Data Protection Board (EDPB) die finale Version der Leitlinie zu den Kriterien für Drittlandübermittlung veröffentlicht.
Seit dem 29. November 2022 sind alle von der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) beaufsichtigten Unternehmen dazu verpflichtet, die Melde- und Veröffentlichungsplattform (MVP) für die Anzeige wesentliche Auslagerungen und wichtige Ausgliederungen zu nutzen.
Die BaFin hat am 25. Januar 2023 eine Geldbuße in Höhe von drei Millionen Euro gegen die Frankfurter Niederlassung einer niederländischen Großbank verhängt.
Am 27. Februar 2023 haben sich die EU-Staaten auf ein weiteres Sanktionspaket gegen Russland geeinigt.
Februar 2023
Am 24. Februar 2023 hat das European Data Protection Board (EDPB) die finale Version der Leitlinie zu den Kriterien für Drittlandübermittlung veröffentlicht.
Seit dem 29. November 2022 sind alle von der Bundesanstalt für Finanzdienstleistungsaufsicht (BaFin) beaufsichtigten Unternehmen dazu verpflichtet, die Melde- und Veröffentlichungsplattform (MVP) für die Anzeige wesentliche Auslagerungen und wichtige Ausgliederungen zu nutzen.
Die BaFin hat am 25. Januar 2023 eine Geldbuße in Höhe von drei Millionen Euro gegen die Frankfurter Niederlassung einer niederländischen Großbank verhängt.
Am 27. Februar 2023 haben sich die EU-Staaten auf ein weiteres Sanktionspaket gegen Russland geeinigt.
Januar 2023
Der monatliche Compliance & Regulatory Blog bietet einen Überblick über aktuelle regulatorische Entwicklungen, damit Sie Ihre Aktivitäten frühzeitig prüfen und anpassen können.
Der monatliche Compliance & Regulatory Blog bietet einen Überblick über aktuelle regulatorische Entwicklungen, damit Sie Ihre Aktivitäten frühzeitig prüfen und anpassen können.
Der monatliche Compliance & Regulatory Blog bietet einen Überblick über aktuelle regulatorische Entwicklungen, damit Sie Ihre Aktivitäten frühzeitig prüfen und anpassen können.
Der monatliche Compliance & Regulatory Blog bietet einen Überblick über aktuelle regulatorische Entwicklungen, damit Sie Ihre Aktivitäten frühzeitig prüfen und anpassen können.
Der monatliche Compliance & Regulatory Blog bietet einen Überblick über aktuelle regulatorische Entwicklungen, damit Sie Ihre Aktivitäten frühzeitig prüfen und anpassen können.
Der monatliche Compliance & Regulatory Blog bietet einen Überblick über aktuelle regulatorische Entwicklungen, damit Sie Ihre Aktivitäten frühzeitig prüfen und anpassen können.
Können wir Sie unterstützen? Kontaktieren Sie unsere Experten!
Mit WAVESTONE steht Ihnen ein starker Partner zur Seite.
Wir freuen uns auf Ihre Herausforderung!

