KYC war lange der Goldstandard für digitales Vertrauen, doch moderne Betrugsmuster setzen längst nach dem Onboarding an. Digitale Identität muss deshalb kontinuierlich neu bewertet werden, ein Ansatz, den IDnow als „Trust Your Customer" (TYC) bezeichnet.
Ein Konto kann beim Onboarding einwandfrei geprüft worden sein und trotzdem später kompromittiert werden. Deshalb reicht eine einmalige Identitätsprüfung allein nicht mehr aus.
Vor zehn Jahren war die Logik der digitalen Identitätsprüfung noch vergleichsweise klar: Wer sich beim Onboarding eindeutig identifiziert hatte, galt als vertrauenswürdig. „Know Your Customer“ (KYC) bedeutete, die Identität zu verifizieren und auf dieser Grundlage eine Geschäftsbeziehung zu starten. Dieses Modell hat funktioniert. Heute stößt es an seine Grenzen.
Als Amazon 2025 davor warnte, dass rund 300 Millionen Kunden potenziell Betrugsangriffen ausgesetzt seien, war das mehr als eine Sicherheitsmeldung. Es war ein Hinweis darauf, dass selbst korrekt eröffnete und sauber verifizierte Konten nicht dauerhaft sicher sind. Die entscheidende Frage lautet seitdem: Reicht ein einmaliger Identitätscheck aus, um Vertrauen über Jahre hinweg zu tragen?
Die Antwort ist unbequem. Ein Konto kann regulatorisch einwandfrei eröffnet worden sein und später trotzdem kompromittiert werden. Angreifer zielen längst nicht mehr primär auf das Onboarding, sondern auf den weiteren Lebenszyklus eines Accounts. Sie übernehmen bestehende, legitime Konten, nutzen Social Engineering oder gestohlene Zugangsdaten. Die Identität ist echt, aber das Risiko verändert sich trotzdem.
Gleichzeitig sind digitale Identitäten heute beweglicher denn je. Datenpunkte lassen sich kombinieren, Identitäten fragmentieren und über Zeit aufbauen. Synthetische Identitäten bestehen einzelne Prüfungen, gewinnen schrittweise an Glaubwürdigkeit und fallen oft erst auf, wenn der Schaden bereits entstanden ist. Das Problem ist daher nicht KYC selbst. Es ist die Annahme, dass ein einmal geprüfter Zustand dauerhaft Bestand hat.
KYC ist mehr als ein Häkchen – aber oft zu statisch gedacht
Ursprünglich war KYC nie als Momentaufnahme gedacht. Zu KYC gehört neben der Identitätsprüfung am Anfang auch die Frage, welches Risiko von einem Kunden ausgehen kann. Bei erhöhtem Risiko folgen vertiefte Prüfungen, also zusätzliche Hintergrundanalysen.
Entscheidend ist jedoch der kontinuierliche Blick auf die Beziehung. Transaktionen, Verhaltensmuster und Veränderungen im Profil müssen über die gesamte Laufzeit hinweg beobachtet werden. Nur so lässt sich erkennen, ob Aktivitäten noch zum ursprünglichen Risikoprofil passen.
In der Praxis bleibt genau dieser dynamische Teil häufig hinter den Möglichkeiten zurück. Prozesse sind formal korrekt, aber operativ starr. Sie beantworten die Frage, wer jemand zum Zeitpunkt X war – aber nicht, ob sich das Risiko seitdem verschoben hat.
Das klassische Modell folgt noch immer einem einfachen Ablauf: Prüfung am Anfang, danach Routine. Doch digitale Geschäftsbeziehungen funktionieren längst anders. Identität endet nicht mit der Kontoeröffnung, sie begleitet jede Anmeldung, jede Transaktion und jede sensible Aktion.
Wenn Betrugsrisiken nicht statisch sind, sollte also auch Vertrauen nicht statisch sein. Es muss sich an neues Nutzerverhalten, veränderte technische Rahmenbedingungen und neue Angriffsmuster anpassen.
Hier setzt das IDnow-Konzept „Trust Your Customer“ (TYC) an. Es ersetzt KYC nicht, sondern führt es weiter. Statt Identität nur einmal festzustellen, wird Vertrauen kontinuierlich bewertet. Beim Onboarding geht es um die Frage: Wer ist diese Person? Beim Login: Ist es tatsächlich derselbe Nutzer? Und während der gesamten Sitzung: Passt das Verhalten noch zu dem, was wir erwarten würden?
Identität wird damit nicht isoliert betrachtet, sondern im Kontext von Verhalten, Umgebung und technischen Signalen. Vertrauen entsteht somit nicht aus einem einzelnen Dokument, sondern aus einem konsistenten Gesamtbild.
Auch regulatorisch deutet vieles in diese Richtung. Im Bereich der Geldwäscheprävention ebenso wie im entstehenden europäischen digitalen Identitätsrahmen werden risikobasierte, fortlaufende Kontrollen zunehmend konkreter eingefordert. Die Entwicklung ist eindeutig: Identität ist kein Ereignis, sondern ein Prozess.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Sicherheit und Nutzererlebnis sind kein Widerspruch
Oft wird argumentiert, mehr Sicherheit bedeute zwangsläufig mehr Reibung. Das greift zu kurz. Moderne, risikobasierte Modelle arbeiten adaptiv. Sie prüfen intensiver, wenn Signale auffällig sind und halten sich zurück, wenn das Risiko gering erscheint.
Ein Login vom bekannten Gerät im gewohnten Umfeld wird anders bewertet als eine ungewöhnliche Transaktion von einem neuen Standort. So bleibt die Nutzererfahrung für legitime Kunden möglichst reibungslos, während Auffälligkeiten gezielt adressiert werden.
Gerade in digitalen Märkten, in denen Conversion und Sicherheit gleichermaßen über den Erfolg entscheiden, ist diese Balance entscheidend. Wer Sicherheit also nur als Bremse versteht, verliert. Wer sie intelligent integriert, gewinnt Vertrauen und damit langfristig auch Kundenbindung.
KYC bleibt unverzichtbar. Der Identitätsnachweis beim Onboarding ist das erste Tor und ohne dieses Tor geht es nicht. Aber er ist nur der Anfang. Eine einmalige Prüfung kann die Dynamik moderner Bedrohungsszenarien nicht allein auffangen.
Die Weiterentwicklung liegt deshalb in einem kontinuierlichen, risikobasierten Vertrauensverständnis. Unternehmen müssen Identität stärker über den gesamten Account-Lifecycle hinweg denken – etwa bei Logins, Gerätewechseln oder ungewöhnlichen Transaktionen – und Sicherheitsmechanismen intelligent in die Nutzererfahrung integrieren. „Trust Your Customer“ beschreibt genau diesen Perspektivwechsel: Vertrauen wird nicht einmal festgestellt und archiviert, sondern laufend überprüft und neu eingeordnet – so dynamisch, wie digitale Beziehungen tatsächlich funktionieren.
Über den Autor: Uwe Stelzig ist Managing Director DACH bei IDnow. Zudem ist er CEO und Gründungsaktionär der identity Trust Management AG. Uwe Stelzig ist bereits seit 2001 in Führungspositionen und als Aktionär in Unternehmen für Identifikationslösungen aktiv. In diesen Funktionen hat er den KYC-Markt in Deutschland durch zertifizierte Systemlösungen für On- und Offline Identitätsprüfungen maßgeblich mitgeprägt.