Zusammenfassung
- Finansinspektionen verhängte am 17. Dezember 2025 eine Rüge und eine Verwaltungsstrafe von 170.000.000 Kronen gegen Svea Bank AB (FI dnr 23-13249) wegen Verstößen gegen zentrale Geldwäschebestimmungen (1, 2).
- Die FI selbst hielt Sveas Abhilfe- und Kooperationsangaben nicht für ausreichend: Die Kooperation war „nicht aktiver als zu erwarten gewesen wäre“, und die Abhilfe wurde nicht als Grund anerkannt, von einer Intervention abzusehen (2).
- In der RIPE-Registry ist AS211899 auf Svea Bank AB registriert (ORG-SBA155-RIPE, abuse-c SEAR1-RIPE) mit einem persönlichen svea.com-Kontakt, während das Personenobjekt JE4899-RIPE weiterhin die Adresse „Svea Ekonomi AB“ trägt (3, 4).
- Das Legacy-Netzblock 193.105.138.0/24 unter Svea Billing Services AB zeigt als Abuse-Kontakt ein drittes, externes Postfach im selben Konzernumfeld (5, 6).
- Die RIPE NCC definiert ihre Rolle als Sicherstellung gültiger und aktueller Abuse-Kontakte; die Bearbeitung von Meldungen liegt beim Netzbetreiber, und wenn dieser nicht antwortet, „gibt es nichts, was wir tun können“ (7).
- Über 13 primäre und sekundäre Quellen hinweg fand die bisherige BTW-Berichterstattung keine unabhängige, registryfremde Beleglage, dass SEAR1-RIPE, AR23510-RIPE oder das genannte Postfach nach der Fusion Missbrauchsmeldungen empfangen und bearbeiten (8).
Die Sanktion: ein Standard, kein Referenzrahmen für Abuse-Kontakte
Die Entscheidung der Finansinspektionen vom 17. Dezember 2025 (notifiziert um 08:00 Uhr, Fallnummer 23-13249) verlangte von Svea Bank AB eine Rüge und die Zahlung von 170.000.000 Kronen (1, 2). Die Untersuchung umfasste den Zeitraum 30. April 2022 bis 1. Mai 2023 und beschränkte sich auf Rechtsträgerkunden; die Aufsicht fand Mängel in den allgemeinen Risikobewertungen und in der Sorgfaltspflicht gegenüber Kunden (9). In der Entscheidung wird auch die Fusion vom 3. Januar 2022 dokumentiert: Svea Ekonomi AB, die damalige Muttergesellschaft, brachte ihre gesamte Tätigkeit in die Bank ein (2).
Bemerkenswert an der Entscheidung ist nicht nur die Strafe, sondern der Beweismittelführer. Die FI prüfte Sveas Darstellungen einer umfangreichen Abhilfe – ein Programmplan, zusätzliche AML-Mitarbeitende – und bewertete die Kooperation als „nicht aktiver als zu erwarten gewesen wäre“ (2). Die Abhilfe war also kein Ausweis von Absolvierung, sondern musste sich an einem externen Maßstab beweisen. Sveas eigene Mitteilung desselben Tages, formuliert von CEO Lennart Ågren, betonte „erhebliche Investitionen“ in organisatorische, prozedurale und systemische Verstärkungen im Kampf gegen Geldwäsche und Terrorismusfinanzierung (10) – eine Selbsteinschätzung, die die Aufsicht ausdrücklich nicht als Entlastung übernahm.
Diese Trennung zwischen behaupteter und belegter Abhilfe ist der Maßstab, an dem der Abuse-Kontaktbereich gemessen werden sollte. Und genau hier liegt der Unterschied: Für AML existiert ein Regulator mit Prüf- und Sanktionsmacht. Für die Abuse-Kontakte der Netzressourcen existiert keine äquivalente externe Verifikationsmechanik.
Die Kontaktlandschaft in der Registry: drei Namen, ein externer Postfach-Name
Die RIPE-Mirror-Daten zeichnen für AS211899 ein mehrschichtiges Bild. Die autonome Systemregistrierung weist auf Svea Bank AB (ORG-SBA155-RIPE) mit dem abuse-c SEAR1-RIPE und einer persönlichen svea.com-Abuse-Adresse statt eines dedizierten Postfachs (3). Das Personenobjekt JE4899-RIPE (Jorgen Edstrom) trägt weiterhin die Adresse „Svea Ekonomi AB“, also den Namen der 2022 in die Bank fusionierten Muttergesellschaft (3). Ein Mirror zeigt für ORG-SBA155-RIPE eine last-modified-Zeit von 2026-05-13T06:37:38Z, während andere Mirrors für dasselbe Objekt abweichende Daten führen – ein Hinweis auf Inkonsistenzen zwischen Mirrors (3, 4).
Der Legacy-Netzblock 193.105.138.0/24, unter Svea Billing Services AB (ORG-SBSA5-RIPE, abuse-c AR23510-RIPE) registriert, listet als Abuse-Kontakt ein externes, verizon-assoziiertes Postfach (5). IPinfo, ein unabhängiger Aggregator, meldet für 193.105.138.185 dieselbe externe Postfachadresse (6). Im Sponsor-Umfeld zeigt der Mirror für AS211899 die Tele2 IP Registry (ORG-TA44-RIPE) mit einem generischen Sponsor-Postfach (4). Innerhalb eines einzigen Konzernumfelds tauchen damit drei verschiedene Benennungsmuster auf: ein persönliches svea.com-Postfach, ein externes verizon-Postfach und ein Sponsor-Postfach.
Was die Registry garantiert – und was nicht
Die RIPE NCC definiert ihre Rolle auf der Support-Seite zur Abuse-Bearbeitung klar: Sie stellt sicher, dass alle Abuse-Kontakte im RIPE-Database gültig und aktuell sind; von dort ist die Bearbeitung der Missbrauchsmeldung die Aufgabe des Netzbetreibers. „Es gibt nichts, was wir tun können, wenn sich ein Netzbetreiber entscheidet, nicht zu antworten“, so die eigene Formulierung (7).
Die Präsenz eines Abuse-Kontakts ist zudem ein Compliance-Artefakt: Die RIPE-Policy „Abuse Contact Management in the RIPE Database“, zurückgehend auf einen Community-Vorschlag von Juni 2011, machte für jedes Ressourcenobjekt (inetnum, inet6num, aut-num) einen dedizierten Abuse-Kontakt über das Organisationsobjekt verpflichtend (11). Kein Teil dieses Pflichtprogramms prüft, ob das Postfach besetzt ist oder ob Meldungen bearbeitet werden.
Auch die eigene Daten-API der RIPE NCC distanziert sich von der Genauigkeit ihrer Ausgaben: Die Abuse Contact Finder-Dokumentation weist darauf hin, dass die zurückgegebenen Abuse-Kontaktinformationen „in vielen Fällen inkorrekt oder nicht verfügbar“ sind (12). Die Registry-Kontakte sind also Hinweise, keine geprüften operativen Fakten.
Kein unabhängiger Nachweis der Bearbeitung
Die entscheidende Frage ist nicht, ob die Objekte existieren. Sie existieren. Die Frage ist, ob hinter den Namen operative Empfänger stehen, die Missbrauchsmeldungen lesen, priorisieren und beantworten. Die bisherige BTW-Berichterstattung vom 29. September 2026 hat dies über 13 primäre und sekundäre Quellen geprüft und keine unabhängige, registryfremde Beleglage gefunden, dass SEAR1-RIPE, AR23510-RIPE oder das jorgen.edstrom-Postfach nach der Fusion Meldungen empfangen und bearbeiten (8). Auch die FI-Sanktion trägt dazu nichts bei: Ihr Gegenstand ist die AML-Governance; sie sagt nichts darüber aus, ob die Abuse-Postfächer der Registry von Netzberichten erreichen und verarbeiten (8).
Wichtig ist die Logik dieser Lücke: Abwesenheit von Beweisen für Bearbeitung ist kein Beweis der Abwesenheit. Eine nicht durchgeführte Responsiveness-Prüfung wäre nötig, um auszuschließen, dass die Postfächer tätig sind. Aber die Beweislast, die die FI in einem streng regulierten Feld von Svea verlangte – nicht bloße Behauptung, sondern externe, prüfbare Abhilfe – lässt sich im Abuse-Kontaktbereich nicht durch irgendeinen vorhandenen Mechanismus erzwingen. Das ist der strukturelle Unterschied, nicht ein Vorwurf gegen Svea allein.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
