Automatisierung ist in der Compliance kein Effizienzthema mehr, sondern eine Frage der Nachweisbarkeit. Wer täglich Kunden, Lieferanten und Zahlungsempfänger gegen Sanktions- und PEP-Listen abgleicht, kann das manuell weder in der nötigen Frequenz noch in der nötigen Tiefe leisten. Seit Anfang August 2026 kommt eine zweite Ebene hinzu: Die eingesetzten Werkzeuge selbst rücken in den Fokus der Regulierung.
Was sich seit dem 2. August 2026 geändert hat
Die europäische KI-Verordnung (Verordnung (EU) 2024/1689) ist am 1. August 2024 in Kraft getreten und entfaltet ihre Wirkung stufenweise. Seit dem 2. Februar 2025 gelten die Verbote bestimmter KI-Praktiken sowie die Pflicht zur KI-Kompetenz, seit dem 2. August 2025 die Regeln für Anbieter von KI-Modellen mit allgemeinem Verwendungszweck. Zum 2. August 2026 ist eine weitere zentrale Stufe wirksam geworden, insbesondere die Transparenzpflichten für Systeme, die mit natürlichen Personen interagieren oder Inhalte erzeugen.
Kurz zuvor, am 27. Juli 2026, ist die Änderungsverordnung „Digital Omnibus on AI“ (Verordnung (EU) 2026/1744) in Kraft getreten. Sie verschiebt den Geltungsbeginn wesentlicher Pflichten für Hochrisiko-KI-Systeme nach Anhang III um rund 16 Monate auf den 2. Dezember 2027 und fasst den Begriff der Hochrisiko-KI enger. Für die Praxis heißt das: Der Zeitdruck bei den Hochrisiko-Anforderungen ist geringer geworden, die Transparenz- und Kompetenzpflichten gelten dagegen jetzt. Details finden Sie im Volltext der KI-Verordnung (EU) 2024/1689 in EUR-Lex sowie auf der Informationsseite der EU-Kommission zum Rechtsrahmen für KI.
Regelbasiert oder KI-gestützt? Der Unterschied ist rechtlich relevant
Viele Compliance-Verantwortliche gehen davon aus, dass jede automatisierte Prüfung automatisch „KI“ ist. Das trifft nicht zu. Ein klassischer Namensabgleich arbeitet regelbasiert und deterministisch: Er vergleicht Zeichenketten, berücksichtigt Schreibvarianten, Transliterationen und Unschärfetoleranzen und liefert bei identischer Datenlage stets dasselbe Ergebnis. Solche Verfahren fallen nicht schon deshalb unter die KI-Verordnung, weil sie automatisiert ablaufen.
Anders sieht es aus, wenn Modelle eingesetzt werden, die aus Daten ableiten, Treffer priorisieren oder Freitexte bewerten. Hier stellen sich Fragen nach Datenqualität, Nachvollziehbarkeit und menschlicher Aufsicht. Für die automatisierte Sanktionslistenprüfung folgt daraus eine schlichte Konsequenz: Sie sollten wissen und dokumentieren können, welche Komponente Ihrer Prüfkette nach welcher Logik arbeitet. Wer das nicht beantworten kann, hat kein KI-Problem, sondern ein Dokumentationsproblem.
Automatisierung ersetzt die Entscheidung nicht – sie bereitet sie vor
Sanktionsrechtlich bleibt die Verantwortung unverändert beim Unternehmen. Das Bereitstellungsverbot kennt keine Entlastung durch Softwarefehler und keine Bagatellgrenze. Ein System kann Treffer erzeugen, gruppieren und vorbereiten; die Entscheidung, ob eine Geschäftsbeziehung fortgeführt, eingefroren oder gemeldet wird, ist und bleibt eine menschliche.
Genau deshalb ist der häufigste Automatisierungsfehler nicht ein übersehener Treffer, sondern das unkontrollierte Wegklicken von Fehlalarmen. Wird eine Trefferliste ohne Begründung geschlossen, fehlt im Prüfungsfall der Nachweis, dass überhaupt eine Bewertung stattgefunden hat. Automatisierung entfaltet ihren Wert erst dann, wenn jeder Prüflauf, jede Listenversion und jede Trefferentscheidung revisionssicher protokolliert ist.
Worauf Sie bei automatisierten Prozessen achten sollten
- Vollständigkeit der Datenquellen: Welche Listen werden geprüft, in welcher Aktualität und mit welcher Aktualisierungsfrequenz?
- Auslösepunkte: Erfolgt die Prüfung bei Neuanlage, bei Stammdatenänderung, vor Zahlung und zusätzlich als regelmäßiger Gesamtabgleich?
- Trefferbearbeitung: Gibt es ein Vier-Augen-Prinzip, definierte Eskalationswege und eine begründete Dokumentation jeder Freigabe?
- Protokollierung: Lässt sich rückwirkend belegen, wer wann gegen welchen Listenstand geprüft hat?
- Transparenz der Werkzeuge: Ist dokumentiert, welche Verfahren zum Einsatz kommen und wer die Aufsicht führt?
Für die PEP-Prüfung gilt das in verschärfter Form, weil hier keine binäre Listenlogik greift, sondern eine risikoorientierte Bewertung von Funktion, Umfeld und Dauer der Exponiertheit erforderlich ist. Automatisierung liefert die Indikatoren, die Einstufung müssen Sie verantworten.
Fazit: Prozesse ordnen, bevor die nächste Stufe greift
Die Verschiebung der Hochrisiko-Pflichten auf Dezember 2027 verschafft Zeit, ändert aber nichts an der Grundaufgabe. Unternehmen, die ihre Prüfprozesse jetzt sauber beschreiben, Zuständigkeiten festlegen und Protokolle lückenlos führen, erfüllen damit gleichzeitig die Anforderungen an ein wirksames Sanktionslisten-Screening und die Vorarbeit für die nächsten Stufen der KI-Verordnung. Wer bis 2027 wartet, wird beides parallel nachholen müssen.
easycompliance automatisiert den Abgleich gegen die relevanten Sanktions- und Terrorlisten und dokumentiert jeden Prüflauf revisionssicher – die Bewertung eines Treffers bleibt dabei bewusst in Ihrer Hand. Einen Überblick über die abgedeckten Listenbestände gibt die Übersicht der verfügbaren Watchlists.