Kunden-Onboarding: Identitätsprüfung, KYB und Onboarding-Risiko-Score
Das Kunden-Onboarding ist der Moment, in dem ein Institut nachweist, dass es eine Person oder ein Unternehmen kennt, und deren Risiko bewertet. Truvali konsolidiert die Identitätsprüfung, die Analyse der wirtschaftlich Berechtigten (UBO) und die Onboarding-Risikosignale in einem einzigen Workflow und erfasst diese zusammen mit der Begründung der Entscheidung.
Das Kunden-Onboarding ist der Prozess, bei dem die Identität einer Person oder eines Unternehmens überprüft, deren Risiko bewertet und über die Aufnahme einer Geschäftsbeziehung entschieden wird. Für Verpflichtete ist das Onboarding nicht nur ein bloßes Ausfüllen von Formularen: Wer mit welchen Informationen und aus welchem Grund onboarded wurde, muss später lückenlos prüfbar sein.\n\nWelche Onboarding-Anforderungen für welchen Sektor gelten, wird auf der Seite Kunden-Onboarding erläutert. Diese Seite beschreibt die Tools, die Truvali einsetzt, um diese Anforderungen zu erfüllen.\n\n## Wie wird die Identität überprüft?\n\nBei der digitalen Identitätsprüfung gilt eine einzelne Prüfung nicht als ausreichend. Mehrere Sicherheitsebenen greifen ineinander, um sich gegenseitig zu verifizieren.\n\n| Ebene | Funktion |\n| --- | --- |\n| Dokumentenauslesung | Datenfelder werden mittels OCR aus Bildern von Ausweisen, Reisepässen oder Führerscheinen extrahiert, und die MRZ-Zeile wird separat analysiert |\n| Chipleistung per NFC | Bei Ausweisen und Pässen mit Chip werden die Daten direkt aus dem Chip des Dokuments ausgelesen: Im Gegensatz zur Bildverarbeitung kann dies nicht durch eine Kopie manipuliert werden |\n| Liveness-Prüfung und Gesichtsabgleich | Es wird überprüft, ob es sich um eine lebende Person handelt, und ihr Gesicht wird mit dem Foto auf dem Dokument abgeglichen |\n| Video-Ident | Wo regulatorische Vorgaben eine menschliche Überprüfung vorschreiben, wird das Gespräch aufgezeichnet und als Nachweis mit der Entscheidung verknüpft |\n| Listen-Screening | Die Person wird mit Sanktions-, PEP- und Adverse-Media-Listen abgeglichen |\n\nDer Kreuzabgleich von Dokument, Chip und Gesicht verhindert, dass Onboarding-Entscheidungen auf einem einzigen Bild basieren. Details finden Sie auf der Seite Video-KYC.\n\n## Wer wird bei Firmenkunden onboarded?\n\nDas Onboarding eines Unternehmens bedeutet immer auch das Onboarding der natürlichen Personen hinter diesem Unternehmen. Die Eigentümerstruktur wird Ebene für Ebene bis zum wirtschaftlich Berechtigten (UBO) aufgelöst, wobei jeder Schritt des Pfades dokumentiert wird. Jede in der Eigentümerkette identifizierte natürliche Person wird zudem einem Sanktions- und PEP-Screening unterzogen.\n\nZeichnungsberechtigungen, Vertretungsmacht und der Geschäftszweig des Unternehmens sind Teil der Onboarding-Entscheidung: Eine Diskrepanz zwischen der angegebenen Tätigkeit und dem späteren Transaktionsverhalten ist eines der ersten Anzeichen, nach denen das Monitoring sucht. Details finden Sie auf der Seite KYB- und UBO-Verifizierung.\n\n## Welche Signale werden beim Onboarding analysiert?\n\nEine Identität mag gültig sein, dennoch kann der Kunde ein Risiko darstellen. Zum Zeitpunkt des Onboardings sind zwar nur wenige Datenpunkte verfügbar, diese verraten jedoch mehr als gedacht.\n\nE-Mail-Adresse. Der E-Mail-Anbieter wird mit Listen vertrauenswürdiger, temporärer und datenschutzorientierter Anbieter abgeglichen, um einen Trust-Score zu ermitteln. Anschließend wird die Adresse selbst analysiert: Enthält sie den Vor- oder Nachnamen, das Geburtsdatum oder die Initialen der Person? Schließlich wird eine unscharfe Suche (Fuzzy Search) im Vergleich zu anderen Adressen im System durchgeführt, um Cluster von sehr ähnlichen oder fortlaufend nummerierten Adressen aufzudecken.\n\nIP-Adresse. Die Adresse wird mithilfe von Geolokalisierungsdaten aufgelöst, zudem werden Eigentümerinformationen und rDNS-Einträge ausgelesen. Dies bestimmt, ob es sich bei der Adresse um einen Proxy, ein VPN oder einen privaten Internetanbieter handelt. Auch die Frage, ob andere Nutzer dieselbe IP teilen, fließt ein: Ein Cluster von Konten, die von einer einzigen Adresse aus eröffnet wurden, ist ein Muster, das bei isolierter Betrachtung unbemerkt bleibt.\n\nDiese beiden Signale allein führen nicht zu einer Ablehnung. Sie fließen in den Onboarding-Score ein, und Anträge, die den Schwellenwert überschreiten, werden zur manuellen Überprüfung weitergeleitet.\n\n## Wie wird die Onboarding-Entscheidung getroffen?\n\nBeim Onboarding geht es nicht nur darum, unter einem einzelnen Schwellenwert zu bleiben. Die gesammelten Signale werden in einen Score umgewandelt. Dieser Score wird gemäß dem eigenen Regelwerk des Instituts interpretiert, was zu einem von drei Ergebnissen führt: Freigabe, Anforderung zusätzlicher Informationen oder Ablehnung. Wo vereinfachte Sorgfaltspflichten angewendet werden können, werden weniger Dokumente angefordert; ein hohes Risiko löst verstärkte Sorgfaltspflichten aus.\n\nWelcher Schwellenwert welches Ergebnis auslöst, entscheidet das Institut selbst und legt dies in Regeln fest. In der Rule Engine werden diese Regeln definiert; die Auswirkungen eines neuen Schwellenwerts auf reale Anträge werden vorab mittels Regelsimulation getestet.\n\n## Die Arbeit endet nicht mit dem erfolgreichen Onboarding\n\nDas Risiko zum Zeitpunkt des Onboardings bleibt im Laufe des Kundenlebenszyklus nicht statisch. Transaktionen, die nicht mit der angegebenen Tätigkeit übereinstimmen, ein neuer Sanktionseintrag oder ein Gerät, das mit einem anderen Konto geteilt wird, treten erst nach dem Onboarding auf. Der Onboarding-Datensatz ist daher der Ausgangspunkt des Monitorings, nicht das Ende. Lesen Sie mehr dazu auf der Seite Fortlaufendes Monitoring.\n\n## Entscheidung und Nachweise\n\nJede Onboarding-Entscheidung wird mit ihrer Begründung dokumentiert: welches Dokument ausgelesen wurde, welche Liste abgeglichen wurde, welcher Score generiert wurde und wer die Freigabe erteilt hat. Dokumentenbilder, Gesprächsaufzeichnungen und Screening-Ergebnisse bleiben mit der Entscheidung verknüpft. Funktionstrennung und Audit-Trails werden auf der Seite Vier-Augen-Prinzip, Berechtigungen und Audit-Trail erläutert, während Bereitstellungen, bei denen die Daten das Institut nicht verlassen, auf der Seite On-Premise-Bereitstellung behandelt werden.
Häufige Fragen
- Welche Methoden werden für die digitale Identitätsprüfung verwendet?
- OCR- und MRZ-Auslesung aus Dokumentenbildern, Chipleistung via NFC bei Ausweisen mit Chip, Liveness-Prüfungen, Gesichtsabgleich sowie Video-Ident, sofern regulatorisch vorgeschrieben. Die verschiedenen Ebenen verifizieren sich gegenseitig; eine einzelne Prüfung ist nie die alleinige Grundlage für das Onboarding.
- Warum ist das Auslesen per NFC besonders wichtig?
- Die aus dem Chip ausgelesenen Daten stammen direkt vom Dokument selbst. Während bildbasierte Prüfungen durch eine hochwertige Kopie getäuscht werden können, lässt sich das Auslesen des Chips nicht manipulieren.
- Wie wird der wirtschaftlich Berechtigte (UBO) bei Firmenkunden ermittelt?
- Die Eigentümerstruktur wird Ebene für Ebene bis zur natürlichen Person aufgelöst. Jede in der Kette identifizierte natürliche Person wird zudem einem Sanktions- und PEP-Screening unterzogen, wobei jeder Schritt des Pfades dokumentiert wird.
- Wie wird die E-Mail-Adresse bewertet?
- Der Anbieter wird mit Listen vertrauenswürdiger, temporärer und datenschutzorientierter Anbieter abgeglichen. Es wird geprüft, ob die Adresse den Vor- oder Nachnamen, das Geburtsdatum oder die Initialen der Person enthält, und es wird eine unscharfe Suche nach ähnlichen oder fortlaufend nummerierten Adressen im System durchgeführt.
- Was wird aus der IP-Adresse ausgelesen?
- Durch die Analyse von Geolokalisierung, Eigentümerinformationen und rDNS-Einträgen ermittelt das System, ob es sich um einen Proxy, ein VPN oder einen privaten Internetanbieter handelt. Das Erkennen anderer Konten, die dieselbe IP nutzen, ist ein separates Risikosignal.
- Können vereinfachte Sorgfaltspflichten angewendet werden?
- Ja. Bei geringem Risiko und sofern regulatorisch zulässig, werden weniger Dokumente angefordert; ein hohes Risiko löst verstärkte Sorgfaltspflichten aus. Welcher Schwellenwert zu welchem Ergebnis führt, wird durch die eigenen Regeln des Instituts definiert.
- Wer trifft die Onboarding-Entscheidung?
- Anträge, die den Schwellenwert überschreiten, werden zur manuellen Überprüfung weitergeleitet. Entscheidungen werden mit ihrer Begründung dokumentiert, unterliegen der Funktionstrennung und werden im Audit-Trail erfasst.
- Wo werden die beim Onboarding erfassten Dokumente gespeichert?
- Bei einer On-Premise-Bereitstellung auf der eigenen Infrastruktur des Instituts. Dokumentenbilder, Gesprächsaufzeichnungen und Screening-Ergebnisse bleiben mit der Entscheidung verknüpft und können später als Nachweis vorgelegt werden.