Zusammenfassung
Die Zentralbank der Republik Türkei (TCMB) hat die Regeln für die Fernidentifizierung aktualisiert. Das Kommuniqué vom 4. September 2026 betrifft Zahlungs- und E-Geld-Institute direkt. Die neuen Vorschriften rücken die Nahfeldkommunikation (NFC) beim Onboarding von Kunden in den Mittelpunkt. Die Überprüfung biometrichen Daten wird zu einem obligatorischen Bestandteil des Prozesses. Für das Remote-Onboarding ausländischer Kunden wird die Verwendung von Chip-Reisepässen standardisiert. Die Regulierung erfordert eine enge Zusammenarbeit zwischen Compliance- und IT-Teams. Es wird erwartet, dass die Institute ihre bestehenden Onboarding-Prozesse an diese neuen technischen Anforderungen anpassen. Diese Maßnahmen zur Reduzierung des Betrugsrisikos machen die KYC-Prozesse sicherer.
Was hat sich geändert
Das Kommuniqué definiert den Begriff des Ausweisdokuments präzise. Ab sofort werden nur noch Personalausweise akzeptiert, die in der Personalausweisverordnung der Republik Türkei definiert sind. Alte Personalausweise oder Dokumente wie Führerscheine fallen vollständig aus dieser Definition heraus. Diese Änderung zielt darauf ab, Betrugsversuche mit nicht standardisierten Dokumenten zu verhindern.
Bei der Fernidentifizierung wird die Überprüfung biometrischer Daten zur Pflicht. Die Institute müssen die biometrischen Daten des Kunden verifizieren. Dieser Schritt beweist, dass die Person, die das Ausweisdokument vorlegt, auch der Inhaber des Dokuments ist. Lebendigkeitsprüfungen (Liveness Detection) und Gesichtserkennungsalgorithmen spielen in dieser Phase eine entscheidende Rolle.
Die Nutzung von NFC wird als primäre Methode im Identifizierungsprozess festgelegt. Die Richtigkeit der Daten auf dem Ausweisdokument wird hauptsächlich über diese Methode überprüft. Die Echtheit und Integrität des Dokuments werden direkt über den NFC-Chip verifiziert. Ob die Daten auf dem Chip manipuliert wurden, wird kryptografisch bestätigt. Dadurch wird das Risiko physischer Fälschungen minimiert.
Für Fälle, in denen eine Verifizierung per NFC nicht möglich ist, werden Alternativen angeboten. Es können optische Zeichenerkennung (OCR) oder Kartenlesegeräte verwendet werden. Auch andere, von der TCMB nach Einholung der Stellungnahme von MASAK festgelegte Methoden sind zulässig. Diese Alternativen dürfen jedoch nur in Ausnahmefällen genutzt werden, in denen NFC nicht funktioniert. Der direkte Start des Prozesses mit OCR wird von den Behörden nun als Verstoß gegen die Vorschriften gewertet.
Für die Fernidentifizierung ausländischer Staatsangehöriger wird ein neuer Standard eingeführt. Es können Reisepässe verwendet werden, die dem Standard 9303 der Internationalen Zivilluftfahrtorganisation (ICAO) entsprechen. Diese Reisepässe müssen über eine NFC-Funktion verfügen. Damit wird auch für ausländische Kunden das Auslesen des Chips zur Pflicht. Ziel ist es, der grenzüberschreitenden Nutzung gefälschter Dokumente entgegenzuwirken.
Die Pflicht zur lückenlosen Aufzeichnung all dieser Verifizierungsschritte wird verschärft. Die Überprüfung visueller Elemente und Sicherheitsprüfungen müssen kontinuierlich aufgezeichnet werden. Unter Weißlicht visuell erkennbare Sicherheitsmerkmale werden untersucht. Elemente wie Foto und Unterschrift werden auf Abnutzung oder Manipulation geprüft. Diese Aufzeichnungen dienen bei einer eventuellen Prüfung als Nachweis für die gesetzeskonforme Durchführung des Prozesses.
Bestimmte Transaktionen sind von der Pflicht zur Fernidentifizierung ausgenommen. Anonyme Prepaid-Instrumente fallen unter diese Ausnahme. Auch einmalige Zahlungstransaktionen, die keine dauerhafte Geschäftsbeziehung begründen, sind befreit. Für bestimmte E-Geld-Emissionsgeschäfte im Rahmen des MASAK-Kommuniqués Nr. 5 wird diese Regelung ebenfalls gelockert. Diese Ausnahmen sollen das Kundenerlebnis bei risikoarmen Produkten beschleunigen und unnötige Compliance-Kosten vermeiden.
Wer ist betroffen
Das Kommuniqué betrifft Zahlungs- und E-Geld-Institute direkt. Betroffen sind die Produktteams, die die Onboarding-Prozesse dieser Institute gestalten. Auch die IT-Abteilungen, die die Infrastruktur für die Fernidentifizierung bereitstellen, sind von der Regelung betroffen. Compliance-Manager, die die KYC-Prozesse leiten, sind für die Umsetzung der neuen Regeln verantwortlich. Technologieanbieter, die Identifizierungslösungen im Rahmen von Outsourcing anbieten, müssen ihre Systeme ebenfalls aktualisieren. Interne Kontroll- und Revisionsteams sind für die Prüfung des neuen Prozesses verantwortlich.
Verpflichtungen und Fristen
Das Kommuniqué trat am Tag seiner Veröffentlichung, dem 4. September 2026, in Kraft. Es gibt keine Übergangsfrist zwischen dem Veröffentlichungs- und dem Inkrafttretensdatum.
| Verpflichteter | Verpflichtung | Datum |
|---|---|---|
| Zahlungs- und E-Geld-Institute | Identitätsdaten bei der Fernidentifizierung primär mittels NFC zu überprüfen. | 4. September 2026 |
| Zahlungs- und E-Geld-Institute | Die biometrischen Daten des Kunden während des Identifizierungsprozesses zu überprüfen. | 4. September 2026 |
| Zahlungs- und E-Geld-Institute | In Fällen, in denen NFC nicht funktioniert, OCR, Kartenleser oder andere genehmigte Methoden zu verwenden. | 4. September 2026 |
| Zahlungs- und E-Geld-Institute | Für ausländische Staatsangehörige Reisepässe nach ICAO-9303-Standard mit NFC-Funktion zu verwenden. | 4. September 2026 |
| Zahlungs- und E-Geld-Institute | Den Verifizierungs- und visuellen Kontrollprozess lückenlos aufzuzeichnen. | 4. September 2026 |
Schritte zur Compliance
Überprüfen Sie Ihren aktuellen Fernidentifizierungsprozess von Anfang bis Ende. Richten Sie die NFC-Auslesefunktion Ihrer Anwendung als Standard-Verifizierungsschritt ein. Entfernen Sie alte Prozesse aus dem System, die den Kunden direkt zum OCR-Schritt leiten.
Entwerfen Sie einen Fallback-Prozess für Szenarien, in denen das Auslesen per NFC fehlschlägt. Integrieren Sie in diesem Prozess alternative Methoden wie OCR oder Kartenleser. Dokumentieren Sie den Grund für den Wechsel zur alternativen Methode klar in den Systemprotokollen (Logs). Diese Logs dienen bei Prüfungen als Nachweis dafür, dass Sie die NFC-Priorisierungsregel eingehalten haben.
Integrieren Sie die Schritte zur biometrischen Datenverifizierung in den Onboarding-Prozess. Testen Sie regelmäßig die Genauigkeit Ihrer Lebendigkeitsprüfungen und Gesichtserkennungsalgorithmen. Überwachen Sie die Übereinstimmungsraten der biometrischen Daten mit dem Foto auf dem Ausweis. Kalibrieren Sie Ihre Schwellenwerte entsprechend Ihrer Risikobereitschaft neu.
Aktualisieren Sie Ihre Infrastruktur zum Auslesen von Reisepässen für ausländische Kunden. Stellen Sie sicher, dass das System den ICAO-9303-Standard und den NFC-Chip im Reisepass unterstützt. Führen Sie Tests zum Auslesen von Reisepässen mit Dokumenten aus verschiedenen Ländern durch. Fügen Sie Benutzerhinweise hinzu, um Fehler beim Auslesen des Chips zu minimieren.
Listen Sie Ihre von der Pflicht befreiten Produkte auf. Entfernen Sie unnötige Identifizierungsschritte für anonyme Prepaid-Instrumente aus dem Prozess. Verfolgen Sie bei einmaligen Transaktionen einen risikobasierten Ansatz. Klären Sie in Ihren internen Richtlinien genau, welche Transaktionen eine dauerhafte Geschäftsbeziehung begründen.
Stellen Sie sicher, dass alle Verifizierungs- und Testprozesse lückenlos aufgezeichnet werden. Überprüfen Sie regelmäßig, ob Ihre Protokollierungsinfrastruktur auditfähig ist. Überprüfen Sie die Integrität und die Speicherbedingungen von Videoaufzeichnungen. Halten Sie die Aufbewahrungsfristen ein, ohne Kompromisse bei den Datensicherheitsstandards einzugehen.
Erneuern Sie die Service-Level-Agreements (SLA) mit Ihren Dienstleistern. Bestätigen Sie, dass die Anforderungen des neuen Kommuniqués vom Technologieanbieter vollständig erfüllt werden. Fordern Sie schriftlich an, wann Ihr Anbieter die System-Updates abschließen wird.
Richten Sie eine Task Force ein, die sich aus Compliance-, Produkt- und IT-Teams zusammensetzt. Messen Sie wöchentlich die Auswirkungen der neuen Regeln auf die Konversionsraten der Kunden. Nehmen Sie Verbesserungen an der Benutzeroberfläche vor, um die Fehlerraten zu senken.
Truvali-Hinweis
Truvali ist eine Compliance-Software, die Geldwäschebekämpfung (AML), KYC und Transaktionsüberwachung auf einer einzigen Plattform vereint. In der Türkei müssen Teams, die diese drei Bereiche derzeit von drei verschiedenen Anbietern beziehen, zwischen verschiedenen Anwendungen wechseln, um einen einzigen Kunden zu bewerten. Truvali führt diesen Prozess an einem Ort zusammen; auch Risikobewertung und Fallmanagement (Case Management) sind Teil derselben Plattform.
Quellen
https://www.resmigazete.gov.tr/eskiler/2026/09/20260904-2.htm