Plattform
Lösungen
Ressourcen
Unternehmen
Ressourcen
Lösungen

Mitarbeiter-Screening: Interne Kontrollen und regelmäßige Überprüfung

Identitätsdaten von Mitarbeitern und Bewerbern können im rechtlichen und regulatorischen Rahmen Ihrer Organisation mit Sanktionslisten, PEP, Adverse Media und internen Listen abgeglichen werden. Truvali protokolliert diese Prüfungen und unterstützt das regelmäßige Re-Screening bei Listenänderungen.

Das Mitarbeiter-Screening umfasst die Überprüfung von aktiven Mitarbeitern und Stellenbewerbern gegen Sanktionslisten, PEP-Einträge (politisch exponierte Personen), Adverse Media und interne Watchlists. Für Verpflichtete ist diese Prüfung kein einmaliger Schritt beim Onboarding, sondern eine fortlaufende Kontrolle, die bei jeder Änderung der Listen wiederholt wird.

Wer führt das Mitarbeiter-Screening durch?

In der Praxis laufen drei verschiedene Treiber bei derselben Person zusammen: die Verpflichtung der Organisation zur Einhaltung von Sanktionsregimen, das interne Betrugsrisiko und das Reputationsrisiko. Ein einziges Screening muss alle drei Aspekte abdecken, da sie sich alle auf dieselbe Person beziehen.

Bei Verpflichteten sind Ernennungen innerhalb der Compliance-Einheit an schriftliche Verfahren und Grundsätze gebunden. Die Kenntnis des eigenen Personals der Organisation und die Durchführung von Prüfungen bei Rollenwechseln sind integraler Bestandteil dieser Verfahren. In Banken, E-Geld-, Zahlungs- und Kapitalmarktinstituten unterliegt die Zuverlässigkeit der Mitarbeiter zudem den Vorschriften zur internen Kontrolle und internen Revision.

Gegen welche Listen wird geprüft?

ListeInhaltHerkunftAktualisierungsfrequenz
SanktionenEntscheidungen zu Personen und Unternehmen, nebst ausstellender Behörde und LandInternationale und nationale SanktionslistenBei Veröffentlichung durch die Quelle
PEP und AngehörigeÖffentliches Amt, Amtszeit, Beziehungen zu Familienmitgliedern und nahestehenden PersonenOffizielle Regierungsseiten und ListenquellenIn definierten Intervallen
Adverse MediaNachrichten über Straftaten, Ermittlungen und Sanktionen im Zusammenhang mit der PersonKeyword-, sprach- und länderbasierte News-FeedsRegelmäßige Abfrage
Interne ListeEigene Blacklist der Organisation und eingeschränkte PersonenInterne Aufzeichnungen, Dokumenten-Uploads oder QuellendefinitionenBei Aktualisierung durch die Organisation

Organisationen können ihre eigenen Listen durch offizielle Quellendefinitionen, Feed-Streams oder Dokumenten-Uploads erstellen. Details finden Sie auf der Seite benutzerdefinierten Screening-Listen.

Wie wird ein Treffer bestätigt?

Eine Namensähnlichkeit allein ist keine ausreichende Entscheidungsgrundlage. Ob ein Treffer echt ist, wird anhand von Sekundärinformationen geprüft, die im Datensatz gespeichert sind.

SignalZweck
Alias und TransliterationÜberbrückt die Lücke zwischen kyrillischen, arabischen und lateinischen Schriften
Geburtsdatum und -jahrUnterscheidet Personen mit demselben Namen
Ausweis- und PassnummerDie stärkste Bestätigung, die für sich allein ausreicht
Staatsangehörigkeit, Land und StadtSchließt geografisch unmögliche Treffer aus
FotoAus der Quelle abgerufen und mit einem Konfidenzwert angezeigt
Gültigkeitsdatum des DatensatzesVerhindert, dass aufgehobene Sanktionen Warnmeldungen auslösen

Die Kosten eines False Positive sind bei Mitarbeitern anders als bei Kunden: Es verzögert nicht nur eine Transaktion, sondern wirkt sich direkt auf den Arbeitsplatz und den Ruf einer Person aus. Daher ist ein Treffer beim Mitarbeiter-Screening kein Ergebnis, sondern der Beginn einer Untersuchung.

Wie werden die Listen aktuell gehalten?

Ein Screening ist nur so gut wie die Aktualität der zugrunde liegenden Daten. Drei Methoden greifen hierbei ineinander.

Die offizielle Quelle selbst wird überwacht. Die PEP- und Sanktionsdaten einiger Länder sind nicht in vorgefertigten Listen verfügbar. In solchen Fällen wird die Quelle selbst definiert: eine parlamentarische Mitgliederliste, eine Kabinettsseite oder eine nationale Sanktionsankündigung. Die Seite wird in definierten Intervallen ausgelesen, Unterlinks werden gecrawlt und die resultierenden Datensätze fließen zusammen mit ihrem Quellenlink in das Screening ein. Die Art der Quelle bestimmt auch die Klassifizierung: Ein Datensatz aus einer Parlamentsliste wird als PEP gekennzeichnet, während ein Datensatz aus einer Sanktionsankündigung als Sanktion markiert wird.

Adverse-Media-Feeds werden abgefragt. Keywords, Sprachen und Länder werden definiert; News-Feeds werden regelmäßig abgefragt und relevante Veröffentlichungen zur Überprüfung in eine Warteschlange gestellt. Datensätze werden nicht automatisch erstellt: Ein Mensch entscheidet, welche Nachricht in einen Datensatz umgewandelt wird.

Regulatorische Bulletins werden analysiert. Ein Bulletin, ein Entscheidungstext oder eine PDF-Liste kann direkt hochgeladen werden; der Text wird analysiert und die darin enthaltenen Personen und Unternehmen werden in strukturierte Datensätze umgewandelt. Bulletins der Kapitalmärkte werden auf diese Weise verarbeitet.

Jeder Datensatz wird mit seinem Quellenlink gespeichert. Auf die Frage, warum ein Treffer vorliegt, führt die Antwort direkt auf die genaue Seite zurück, von der der Datensatz stammt. Die gesamte Screening-Infrastruktur ist auf der Seite Sanktions-, PEP- und Adverse-Media-Screening ausführlich beschrieben.

Screening ist kein einmaliges Ereignis

Wenn sich Listen ändern, wird ein Re-Screening durchgeführt, und jeder neue Treffer erzeugt eine neue Warnmeldung. Eine Person, die heute das Screening erfolgreich durchläuft, kann mit einer drei Monate später veröffentlichten Entscheidung übereinstimmen. Was diese Entscheidung erfasst, ist nicht das Screening zum Zeitpunkt der Einstellung, sondern das kontinuierliche Screening. Das kundenbezogene Äquivalent dieser Logik wird auf der Seite fortlaufende Monitoring ausführlich beschrieben.

Datensätze, Berechtigungen und Datenschutz

Jedes Screening wird protokolliert: Wer wann gegen welche Liste geprüft wurde und wie das Ergebnis ausfiel, kann später auditiert werden. Ein Treffer stößt eine Entscheidungskette an; die Entscheidung wird mit ihrer Begründung aufgezeichnet und der Zugriff wird durch Berechtigungen eingeschränkt. Wer wann auf Mitarbeiterdaten zugegriffen hat, wird in einem unveränderlichen Audit-Trail gespeichert. Die Details dieses Mechanismus finden Sie auf der Seite Vier-Augen-Prinzip, Berechtigungen und Audit-Trail.

Mitarbeiterdaten sind personenbezogene Daten, und das Verhältnis zwischen dem Mitarbeiter und der Organisation begründet eine andere Rechtsgrundlage für die Datenverarbeitung als eine Kundenbeziehung. Dieser Unterschied wird auf den Seiten KVKK und GDPR behandelt. Bei einer On-Premise-Bereitstellung verbleiben alle Daten in der eigenen Infrastruktur der Organisation: Bei einem Thema wie dem Mitarbeiter-Screening ist der Speicherort der Daten keine technische Präferenz, sondern eine rechtliche Anforderung.

Die Entscheidung verbleibt beim Menschen

Die Entscheidung wird mit ihrer Begründung und den Belegen mit dem Fall verknüpft; Informationen darüber, wer mit welcher Befugnis und wann entschieden hat, werden in den unveränderlichen Audit-Trail geschrieben. Der gesamte Fall-Workflow ist auf der Seite Alert- und Case-Management ausführlich beschrieben.

Häufige Fragen

Ist das Mitarbeiter-Screening ein separates Produkt?
Nein. Es handelt sich um die Anwendung derselben Infrastruktur für das Kunden-Screening auf ein anderes Subjekt. Sanktionseinträge, interne Listen und Adverse-Media-Einträge befinden sich am selben Ort.
Gegen welche Listen wird geprüft?
Sanktionslisten, PEP- und Angehörigen-Einträge, Adverse Media und die eigenen Watchlists der Organisation. Organisationen können ihre eigenen Listen über offizielle Quellendefinitionen, Feed-Streams oder Dokumenten-Uploads hinzufügen.
Wie wird das Risiko von False Positives reduziert?
Eine Namensähnlichkeit allein ist keine ausreichende Entscheidungsgrundlage. Aliase und Transliterationen, Geburtsdatum, Ausweis- und Passnummern, Staatsangehörigkeit und Stadt sowie eine Fotobestätigung werden gemeinsam ausgewertet; zudem wird das Gültigkeitsdatum des Datensatzes überprüft.
Gibt es einen Unterschied zwischen dem Bewerber-Screening und dem Mitarbeiter-Screening?
Das Screening ist dasselbe, aber die Rechtsgrundlage und die Aufbewahrungsfristen unterscheiden sich. Bewerberdaten werden für die Dauer des Rekrutierungsprozesses verarbeitet, während Mitarbeiterdaten für die Dauer des Beschäftigungsverhältnisses und gemäß den gesetzlichen Vorschriften verarbeitet werden.
Wird das Screening wiederholt?
Ja. Ein Re-Screening wird durchgeführt, wenn sich Listen ändern, und jeder neue Treffer erzeugt eine neue Warnmeldung. Eine Person, die das Screening heute erfolgreich durchläuft, kann mit einer später veröffentlichten Entscheidung übereinstimmen.
Wie aktuell sind die Listen?
Drei Methoden greifen ineinander: Offizielle Quellenseiten werden in definierten Intervallen ausgelesen, Adverse-Media-Feeds werden regelmäßig abgefragt und regulatorische Bulletins werden hochgeladen und in strukturierte Datensätze umgewandelt. Jeder Datensatz wird mit seinem Quellenlink gespeichert.
Wird der Zugriff auf Mitarbeiterdaten protokolliert?
Ja. Der Zugriff ist durch Berechtigungen eingeschränkt, und wer wann auf Mitarbeiterdaten zugegriffen hat, wird in den unveränderlichen Audit-Trail geschrieben.
Verlassen die Daten die Organisation?
Nicht bei einer On-Premise-Bereitstellung. Alle Screenings und Protokolle verbleiben vollständig in der eigenen Infrastruktur der Organisation.

Ähnliche Beiträge

MASAK-Compliance und Transaktionsüberwachung im Bankensektor Heute loggen sich Compliance-Beauftragte in vier separate Systeme ein, um einen einzigen Kunden zu bewerten: AML, Identitätsprüfung, Transaktionsüberwachung und Beratung. Dabei listet … Lesen → Fintech: Schnelles Wachstum und Compliance-Anforderungen gleichzeitig meistern Fintechs wachsen rasant, Compliance-Teams oft nicht. Truvali befreit Regeländerungen aus der Entwickler-Queue und macht das Alert-Aufkommen vor dem Live-Gang messbar. Lesen → Zahlungskonto- und Guthabenrisiko bei E-Geld-Instituten Bei einem E-Geld-Institut konzentriert sich das Risiko auf das Zahlungskonto selbst und nicht auf eine einzelne Transaktion. Der MASAK-Leitfaden für Zahlungs- und … Lesen → Händlerrisiko und KYB bei Zahlungsinstituten Der MASAK-Leitfaden für Zahlungs- und E-Geld-Institute listet 76 sektorspezifische Typen verdächtiger Transaktionen auf. Davon beziehen sich 22 direkt auf den angebundenen Händler … Lesen → MASAK-Compliance und Kundenrisiko im Glücksspiel- und Wettsektor MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für Glücksspiel- und Wettanbieter, der 68 branchenspezifische verdächtige Transaktionstypen auflistet. Die meisten beziehen sich nicht … Lesen → MASAK-Compliance und Wallet-Risiko für Kryptodienstleister Kryptodienstleister gehören zu den Verpflichteten gemäß dem Gesetz Nr. 5549, und MASAK veröffentlicht einen speziellen Leitfaden für Verdachtsmeldungen für diese Gruppe. Der … Lesen →