Mitarbeiter-Screening: Interne Kontrollen und regelmäßige Überprüfung
Identitätsdaten von Mitarbeitern und Bewerbern können im rechtlichen und regulatorischen Rahmen Ihrer Organisation mit Sanktionslisten, PEP, Adverse Media und internen Listen abgeglichen werden. Truvali protokolliert diese Prüfungen und unterstützt das regelmäßige Re-Screening bei Listenänderungen.
Das Mitarbeiter-Screening umfasst die Überprüfung von aktiven Mitarbeitern und Stellenbewerbern gegen Sanktionslisten, PEP-Einträge (politisch exponierte Personen), Adverse Media und interne Watchlists. Für Verpflichtete ist diese Prüfung kein einmaliger Schritt beim Onboarding, sondern eine fortlaufende Kontrolle, die bei jeder Änderung der Listen wiederholt wird.
Wer führt das Mitarbeiter-Screening durch?
In der Praxis laufen drei verschiedene Treiber bei derselben Person zusammen: die Verpflichtung der Organisation zur Einhaltung von Sanktionsregimen, das interne Betrugsrisiko und das Reputationsrisiko. Ein einziges Screening muss alle drei Aspekte abdecken, da sie sich alle auf dieselbe Person beziehen.
Bei Verpflichteten sind Ernennungen innerhalb der Compliance-Einheit an schriftliche Verfahren und Grundsätze gebunden. Die Kenntnis des eigenen Personals der Organisation und die Durchführung von Prüfungen bei Rollenwechseln sind integraler Bestandteil dieser Verfahren. In Banken, E-Geld-, Zahlungs- und Kapitalmarktinstituten unterliegt die Zuverlässigkeit der Mitarbeiter zudem den Vorschriften zur internen Kontrolle und internen Revision.
Gegen welche Listen wird geprüft?
| Liste | Inhalt | Herkunft | Aktualisierungsfrequenz |
|---|---|---|---|
| Sanktionen | Entscheidungen zu Personen und Unternehmen, nebst ausstellender Behörde und Land | Internationale und nationale Sanktionslisten | Bei Veröffentlichung durch die Quelle |
| PEP und Angehörige | Öffentliches Amt, Amtszeit, Beziehungen zu Familienmitgliedern und nahestehenden Personen | Offizielle Regierungsseiten und Listenquellen | In definierten Intervallen |
| Adverse Media | Nachrichten über Straftaten, Ermittlungen und Sanktionen im Zusammenhang mit der Person | Keyword-, sprach- und länderbasierte News-Feeds | Regelmäßige Abfrage |
| Interne Liste | Eigene Blacklist der Organisation und eingeschränkte Personen | Interne Aufzeichnungen, Dokumenten-Uploads oder Quellendefinitionen | Bei Aktualisierung durch die Organisation |
Organisationen können ihre eigenen Listen durch offizielle Quellendefinitionen, Feed-Streams oder Dokumenten-Uploads erstellen. Details finden Sie auf der Seite benutzerdefinierten Screening-Listen.
Wie wird ein Treffer bestätigt?
Eine Namensähnlichkeit allein ist keine ausreichende Entscheidungsgrundlage. Ob ein Treffer echt ist, wird anhand von Sekundärinformationen geprüft, die im Datensatz gespeichert sind.
| Signal | Zweck |
|---|---|
| Alias und Transliteration | Überbrückt die Lücke zwischen kyrillischen, arabischen und lateinischen Schriften |
| Geburtsdatum und -jahr | Unterscheidet Personen mit demselben Namen |
| Ausweis- und Passnummer | Die stärkste Bestätigung, die für sich allein ausreicht |
| Staatsangehörigkeit, Land und Stadt | Schließt geografisch unmögliche Treffer aus |
| Foto | Aus der Quelle abgerufen und mit einem Konfidenzwert angezeigt |
| Gültigkeitsdatum des Datensatzes | Verhindert, dass aufgehobene Sanktionen Warnmeldungen auslösen |
Die Kosten eines False Positive sind bei Mitarbeitern anders als bei Kunden: Es verzögert nicht nur eine Transaktion, sondern wirkt sich direkt auf den Arbeitsplatz und den Ruf einer Person aus. Daher ist ein Treffer beim Mitarbeiter-Screening kein Ergebnis, sondern der Beginn einer Untersuchung.
Wie werden die Listen aktuell gehalten?
Ein Screening ist nur so gut wie die Aktualität der zugrunde liegenden Daten. Drei Methoden greifen hierbei ineinander.
Die offizielle Quelle selbst wird überwacht. Die PEP- und Sanktionsdaten einiger Länder sind nicht in vorgefertigten Listen verfügbar. In solchen Fällen wird die Quelle selbst definiert: eine parlamentarische Mitgliederliste, eine Kabinettsseite oder eine nationale Sanktionsankündigung. Die Seite wird in definierten Intervallen ausgelesen, Unterlinks werden gecrawlt und die resultierenden Datensätze fließen zusammen mit ihrem Quellenlink in das Screening ein. Die Art der Quelle bestimmt auch die Klassifizierung: Ein Datensatz aus einer Parlamentsliste wird als PEP gekennzeichnet, während ein Datensatz aus einer Sanktionsankündigung als Sanktion markiert wird.
Adverse-Media-Feeds werden abgefragt. Keywords, Sprachen und Länder werden definiert; News-Feeds werden regelmäßig abgefragt und relevante Veröffentlichungen zur Überprüfung in eine Warteschlange gestellt. Datensätze werden nicht automatisch erstellt: Ein Mensch entscheidet, welche Nachricht in einen Datensatz umgewandelt wird.
Regulatorische Bulletins werden analysiert. Ein Bulletin, ein Entscheidungstext oder eine PDF-Liste kann direkt hochgeladen werden; der Text wird analysiert und die darin enthaltenen Personen und Unternehmen werden in strukturierte Datensätze umgewandelt. Bulletins der Kapitalmärkte werden auf diese Weise verarbeitet.
Jeder Datensatz wird mit seinem Quellenlink gespeichert. Auf die Frage, warum ein Treffer vorliegt, führt die Antwort direkt auf die genaue Seite zurück, von der der Datensatz stammt. Die gesamte Screening-Infrastruktur ist auf der Seite Sanktions-, PEP- und Adverse-Media-Screening ausführlich beschrieben.
Screening ist kein einmaliges Ereignis
Wenn sich Listen ändern, wird ein Re-Screening durchgeführt, und jeder neue Treffer erzeugt eine neue Warnmeldung. Eine Person, die heute das Screening erfolgreich durchläuft, kann mit einer drei Monate später veröffentlichten Entscheidung übereinstimmen. Was diese Entscheidung erfasst, ist nicht das Screening zum Zeitpunkt der Einstellung, sondern das kontinuierliche Screening. Das kundenbezogene Äquivalent dieser Logik wird auf der Seite fortlaufende Monitoring ausführlich beschrieben.
Datensätze, Berechtigungen und Datenschutz
Jedes Screening wird protokolliert: Wer wann gegen welche Liste geprüft wurde und wie das Ergebnis ausfiel, kann später auditiert werden. Ein Treffer stößt eine Entscheidungskette an; die Entscheidung wird mit ihrer Begründung aufgezeichnet und der Zugriff wird durch Berechtigungen eingeschränkt. Wer wann auf Mitarbeiterdaten zugegriffen hat, wird in einem unveränderlichen Audit-Trail gespeichert. Die Details dieses Mechanismus finden Sie auf der Seite Vier-Augen-Prinzip, Berechtigungen und Audit-Trail.
Mitarbeiterdaten sind personenbezogene Daten, und das Verhältnis zwischen dem Mitarbeiter und der Organisation begründet eine andere Rechtsgrundlage für die Datenverarbeitung als eine Kundenbeziehung. Dieser Unterschied wird auf den Seiten KVKK und GDPR behandelt. Bei einer On-Premise-Bereitstellung verbleiben alle Daten in der eigenen Infrastruktur der Organisation: Bei einem Thema wie dem Mitarbeiter-Screening ist der Speicherort der Daten keine technische Präferenz, sondern eine rechtliche Anforderung.
Die Entscheidung verbleibt beim Menschen
Die Entscheidung wird mit ihrer Begründung und den Belegen mit dem Fall verknüpft; Informationen darüber, wer mit welcher Befugnis und wann entschieden hat, werden in den unveränderlichen Audit-Trail geschrieben. Der gesamte Fall-Workflow ist auf der Seite Alert- und Case-Management ausführlich beschrieben.
Häufige Fragen
- Ist das Mitarbeiter-Screening ein separates Produkt?
- Nein. Es handelt sich um die Anwendung derselben Infrastruktur für das Kunden-Screening auf ein anderes Subjekt. Sanktionseinträge, interne Listen und Adverse-Media-Einträge befinden sich am selben Ort.
- Gegen welche Listen wird geprüft?
- Sanktionslisten, PEP- und Angehörigen-Einträge, Adverse Media und die eigenen Watchlists der Organisation. Organisationen können ihre eigenen Listen über offizielle Quellendefinitionen, Feed-Streams oder Dokumenten-Uploads hinzufügen.
- Wie wird das Risiko von False Positives reduziert?
- Eine Namensähnlichkeit allein ist keine ausreichende Entscheidungsgrundlage. Aliase und Transliterationen, Geburtsdatum, Ausweis- und Passnummern, Staatsangehörigkeit und Stadt sowie eine Fotobestätigung werden gemeinsam ausgewertet; zudem wird das Gültigkeitsdatum des Datensatzes überprüft.
- Gibt es einen Unterschied zwischen dem Bewerber-Screening und dem Mitarbeiter-Screening?
- Das Screening ist dasselbe, aber die Rechtsgrundlage und die Aufbewahrungsfristen unterscheiden sich. Bewerberdaten werden für die Dauer des Rekrutierungsprozesses verarbeitet, während Mitarbeiterdaten für die Dauer des Beschäftigungsverhältnisses und gemäß den gesetzlichen Vorschriften verarbeitet werden.
- Wird das Screening wiederholt?
- Ja. Ein Re-Screening wird durchgeführt, wenn sich Listen ändern, und jeder neue Treffer erzeugt eine neue Warnmeldung. Eine Person, die das Screening heute erfolgreich durchläuft, kann mit einer später veröffentlichten Entscheidung übereinstimmen.
- Wie aktuell sind die Listen?
- Drei Methoden greifen ineinander: Offizielle Quellenseiten werden in definierten Intervallen ausgelesen, Adverse-Media-Feeds werden regelmäßig abgefragt und regulatorische Bulletins werden hochgeladen und in strukturierte Datensätze umgewandelt. Jeder Datensatz wird mit seinem Quellenlink gespeichert.
- Wird der Zugriff auf Mitarbeiterdaten protokolliert?
- Ja. Der Zugriff ist durch Berechtigungen eingeschränkt, und wer wann auf Mitarbeiterdaten zugegriffen hat, wird in den unveränderlichen Audit-Trail geschrieben.
- Verlassen die Daten die Organisation?
- Nicht bei einer On-Premise-Bereitstellung. Alle Screenings und Protokolle verbleiben vollständig in der eigenen Infrastruktur der Organisation.