Zusammenfassung

  • Die FI entschied am 17. Dezember 2025 (dnr 23-13249): Anmerkung nach 15 kap. 1 § Bank- und Finanzierungsgeschäftsgesetz (2004:297) und eine Geldbuße von 170 Mio. SEK nach 15 kap. 7 §. Kein Sanierungsgebot und keine Berichtspflicht erscheinen im abrufbaren Tenor.
  • Die Untersuchung der FI erfasste Sveas Geldwäsche-Compliance vom 30. April 2022 bis 1. Mai 2023, beschränkt auf Kunden, die juristische Personen sind: 70 Kundenakten, davon 11 mit hohem Risiko; in 38 von 70 Fällen unterblieb die vorgeschriebene Abfrage des Register für wirtschaftlich Berechtigte bei Bolagsverket.
  • Die höchstmögliche Geldbuße lag bei rund 627 Mio. SEK (10 % des Konzernumsatzes 2024 von etwa 6.271 Mio. SEK); die FI bemess 170 Mio. SEK proportional, fand keinen ermittelbaren Gewinn aus den Verstößen und hielt Widerruf oder Warnung für unverhältnismäßig.
  • Svea Bank beschreibt seine eigene Sanierung als umfassend, von der internen Revision geprüft und gegenüber der FI berichtet, mit allen Maßnahmen „planmäßig“ abgeschlossen – ein selbstberichteter Stand ohne unabhängige Verifikation.
  • Parallel zeigt die RIPE-Richtlinie ripe-705 (mit den Vorgängeranträgen 2017-02 und 2019-04), dass die jährliche Validierung von Abuse-Contacts nur die technische Zustellbarkeit prüft – Syntax, Domain, Mailserver –, nicht aber, ob Meldungen gelesen, beantwortet, eskaliert oder abgearbeitet werden.
  • Die zwei Kanäle bestätigen ein gemeinsames Muster: Verantwortlichkeit feuert als Signal (Verzeichnis-Flag, öffentliche Geldbuße), nicht als erzwingbare Änderung. Was dauerhafte Abhilfe in beiden Kanälen verlangen würde, ist nachprüfbar – und wird bisher von keinem der beiden geprüft.

Der Tenor, der nichts anordnet

Die Entscheidung selbst ist der wichtigste Beweisstück, weil sie präzise zeigt, was die Aufsicht verlangt hat. Der abrufbare Tenor enthält zwei nummerierte Punkte: erstens die Anmerkung, zweitens die Geldbuße von 170 Mio. SEK, gefolgt von Rechtsbehelfsbelehrung. Kein Punkt ordnet an, dass Svea ein bestimmtes Kontrollprogramm einführt, einen Bericht vorlegt oder eine Frist einhält. Das ist keine Interpretation aus Drittberichten, sondern aus dem Wortlaut der Entscheidung selbst abgeleitet: Der Text erörtert das gesetzliche Instrumentarium – einschließlich der Möglichkeit, ein Kreditinstitut zur Rettung („vidta rättelse“) anzuweisen –, wählt aber den Weg über Anmerkung und Geldbuße. Die vollständige Sanktionsentscheidung der FI (PDF) steht öffentlich abrufbar; eine zweite Fassung liegt unter dem Beslut-SVEA-Dokument vor.

Warum das Struktur hat, erklärt die FI auf ihrer allgemeinen Seite zu Sanktionen gegen Finanzunternehmen: Anordnungen zur Behebung eines Mangels (föreläggande) sind ein separates Instrument, das üblicherweise von Beamten – nicht vom FI-Verwaltungsrat – entschieden wird. Die Geldbuße und die Anmerkung laufen demnach auf einem Entscheidungsweg, auf dem die erzwingbare Korrektur nicht automatisch mitgeliefert wird. Wer nach „was hat sich nach der Strafe verpflichtend geändert?“ fragt, findet im Tenor die Antwort: nichts Explizites.

Was die Untersuchung geprüft hat

Die Reichweite der Prüfung ist in der FI-Seite zum Abschluss der Untersuchung dokumentiert: Zeitraum 30. April 2022 bis 1. Mai 2023, beschränkt auf Kunden, die juristische Personen sind. Die FI führte 70 Kundenakten auf – 11 mit hohem Risiko, 59 mit mittlerem oder normalem Risiko – und stellte in 38 von 70 Fällen fest, dass die vorgeschriebene Abfrage des wirtschaftlich Berechtigten im Bolagsverket-Register unterblieb. Die Mängel betrafen die Identifizierung der wirtschaftlich Berechtigten, unzureichende Angaben zu Zweck und Art der Geschäftsbeziehung sowie fehlende oder verspätete verstärkte Sorgfaltsprüfungen bei Hochrisiko-Kunden. Die FI-Ankündigung und die Cision-Mitteilung der FI überliefern dieselben Zahlen. Die Juristenmedien Dagens Juridik und Dagens Industri haben die Geldbuße am selben Tag gemeldet.

Die Proportionalität und das, was die FI ablehnte

Der Entscheidungstext ist auch deshalb aufschlussreich, weil er zeigt, wie die FI die Höhe begründete. Die Obergrenze lag bei rund 627 Mio. SEK – 10 % des Konzernumsatzes 2024 von etwa 6.271 Mio. SEK. Die FI setzte 170 Mio. SEK nach einer Verhältnismäßigkeitsabwägung, sah keinen ermittelbaren Gewinn aus den Verstößen, hielt die Verstöße weder für einen Widerruf noch für eine Warnung ausreichend schwer und wies Sveas Einwand zurück, die eigenständig abgeschlossenen Sanierungsmaßnahmen könnten ein Eingreifen überflüssig machen. Die Geldbuße fließt an den Staat und wird erst nach Rechtskraft in Rechnung gestellt; die Entscheidung kann innerhalb von drei Wochen beim Verwaltungsgericht Stockholm angefochten werden. FI-Nachricht zur Geldbuße bestätigt den Betrag.

Der letzte Punkt verdient Beachtung: Die FI akzeptierte ausdrücklich nicht, dass eine behauptete interne Sanierung die Aufsicht von einer Sanktion entlastet – aber sie ersetzte die Sanktion auch nicht durch eine erzwingbare Sanierungsanordnung. Die Bank bleibt demnach in der Verantwortungssituation, ihre eigene Korrektur selbst zu definieren und selbst zu erklären.

Die Selbstbeschreibung der Bank

Svea Bank hat auf der Marktmitteilung über die Investorenseite der Bank (PDF) und im Jahresabschlusskommuniqué 2025 eigene Worte für den Zustand gefunden: Die Sanierung sei umfassend, von der internen Revision geprüft und der FI berichtet worden; alle Maßnahmen seien „planmäßig“ abgeschlossen. Verbleibende Arbeit definiert die Bank als Maßnahmen, die sie selbst durch die Auswertung der Entscheidung identifiziere („de eventuella åtgärder som finns kvar att göra“) – nicht als Compliance mit einer FI-Anweisung. Das ist konsequent aus der Perspektive eines Emittenten und zugleich ein selbst-interessierter Bericht: kein unabhängiger Beleg ist öffentlich, der die „abgeschlossenen“ Maßnahmen extern verifiziert.

Die Kombination aus Tenor und Selbstbericht ergibt die Kernfrage dieses Artikels: Wer kontrolliert Prävention und Nachweis der Reparatur, wenn die Aufsicht nur bestraft und die Bank nur selbst berichtet?

Der Parallelkanal: Abuse-Contact-Validierung

Gleichzeitig mit der aufsichtsrechtlichen Spur läuft eine zweite, scheinbar ganz andere. Im RIPE-Verzeichnis ist für das legacy-routierte Netz 193.105.138.0/24 (netname SVEA-EKONOMI-SE, angekündigt von AS211899) ein Abuse-Contact eingetragen, das auf ein geteiltes Postfach der Carrier-Ära zurückgeht. Die RIPE-Richtlinie ripe-705 und die Anträge 2019-04 und 2017-02 verlangen, dass Abuse-Contacts mindestens einmal jährlich validiert werden. Aber was prüft diese Validierung? Nur die technische Zustellbarkeit: Syntax, Domain-Konfiguration, Mailserver-Erreichbarkeit. Sie prüft nie, ob Meldungen gelesen, beantwortet, eskaliert oder behoben werden.

Die beiden Kanäle sind strukturell verwandt, obwohl sie in unterschiedlichen Systemen arbeiten. Jeder erzeugt ein sichtbares Signal, dass ein Verantwortlichkeitsmechanismus existiert: eine jährliche Validierungsbestätigung im Verzeichnis, eine öffentliche Geldbuße in der Aufsicht. Jeder prüft dabei etwas anderes als die eigentliche Abhilfe. Im RIPE-Fall ist es die Postfach-Erreichbarkeit, nicht der Meldungsumlauf; im FI-Fall ist es die Regelverletzung, nicht die erzwingbare Korrektur.

Was dauerhafte Abhilfe in beiden Kanälen verlangen würde

Im aufsichtsrechtlichen Kanal wäre dauerhafte Abhilfe ein förmliches föreläggande mit definierten Kontrollen, Fristen und einem Nachweis, den ein externer Prüfer oder die FI selbst verifizieren kann. Diese Möglichkeit besteht im gesetzlichen Instrumentarium – die Entscheidung erörtert sie sogar – und wurde nicht gewählt. Solange kein separates föreläggande erscheint, bleibt die Korrektur in der Selbstverantwortung der Bank.

Im RIPE-Kanal wäre dauerhafte Abhilfe eine Prüfung, die über die Zustellbarkeit hinausgeht: Nachweis, dass Meldungen angenommen, beantwortet und abgearbeitet werden, mit Fristen und einer eskalierten Rückverfolgung, wenn dies nicht geschieht. Die geltende Richtlinie verlangt das nicht; sie verlangt nur, dass das Postfach einmal im Jahr eine technische Bestätigung aussendet.

Beide Lücken sind nicht hypothetisch. Sie folgen direkt aus dem jeweiligen Text: dem Tenor der FI-Entscheidung und dem Wortlaut der RIPE-Richtlinie. Das Ergebnis ist ein gemeinsames Muster, das über diesen Einzelfall hinausreicht: Wenn Verantwortlichkeit als Signal statt als erzwingbare Änderung gefeuert wird, bleibt die eigentliche Frage – „hat die Reparatur funktioniert?“ – unbeantwortet, solange niemand sie unabhängig stellt.

Die Grenzen des Beweises

Drei Vorbehalte schränken die Schlussfolgerungen ein. Erstens beruht die Aussage über den Tenor auf abgerufenen Auszügen der Entscheidung; die negative Aussage – kein Sanierungsgebot und keine Berichtspflicht – ist aus dem abgerufenen Text erschlossen, und die FI könnte ein föreläggande auf dem separaten Beamtenweg noch nachschieben. Zweitens ist die Rechtskraft offen: Innerhalb der Drei-Wochen-Frist kann Svea Bank die Entscheidung anfechten; bis Redaktionsschluss liegt kein öffentliches Zeichen eines Rechtsbehelfs vor.

Drittens ist die Bewertung der Bank-Sanierung ein Selbstbericht: keine öffentlich zugängliche unabhängige Verifikation der „planmäßig abgeschlossenen“ Maßnahmen wurde gefunden. Das Muster ist damit nicht der Beweis von Fehlverhalten der Bank – es ist der Nachweis, dass beide Kanäle derzeit etwas anderes verifizieren als die eigentliche Abhilfe.