Am 12. Juni 2026 hat die Virtuelle Vermögensregulierungsbehörde Dubais neue Richtlinien zur Bekämpfung von Geldwäsche veröffentlicht, die für jedes lizensierte Krypto-Unternehmen im Emirat gelten. Quartalsweise Risikoüberprüfungen. Echtzeit-FATF-Blacklist-Überprüfungen. Das obere Management wird persönlich für Verstöße gegen die Compliance zur Verantwortung gezogen. Und eine eindringliche Warnung vor KI-bezogenen Risiken, die die meisten in der Branche ignoriert haben. Wenn du eine VARA-Lizenz hältst oder über eine nachdenkst, das hat sich geändert.

Was VARA veröffentlicht hat und warum es wichtig ist

Die Virtual Assets Regulatory Authority ist der auf Krypto spezialisierte Regulierer Dubais. Sie deckt sämtliche Aktivitäten mit virtuellen Vermögenswerten im Emirat außerhalb des DIFC ab. Seit ihrer Einrichtung unter dem Dubai Law Nr. 4 von 2022 hat sie Lizenzen an mehr als 100 Anbieter von Diensten mit virtuellen Vermögenswerten vergeben – darunter Börsen, Verwahrer (Custodians) und Broker-Dealer. Sie gehört zu den aktivsten Krypto-Lizenzierungsjurisdiktionen weltweit.

Die Leitlinie vom 12. Juni entstand direkt aus der thematischen Überprüfung des 2026 Business Risk Assessment von VARA – einer regulatorischen Prüfung, die untersucht hat, wie lizenzierte Unternehmen ihre Anti-Geldwäsche- und Maßnahmen zur Bekämpfung der Terrorismusfinanzierung tatsächlich umsetzen. Die Überprüfung ergab zwei systemische Lücken in der Branche: Erstens nutzten Unternehmen keine realen operativen Daten, um ihre Compliance-Entscheidungen zu steuern; zweitens war die Governance dieser Entscheidungen nicht auf einer ausreichend hohen Senioritätsstufe verankert. Die neue Leitlinie ist die Antwort von VARA auf beide Lücken.

Zwischen August 2024 und August 2025 erteilte VARA Vollstreckungs-/Durchsetzungshinweise gegen 36 einzelne Unternehmen wegen Verstößen, darunter nicht lizenzierte Aktivitäten mit virtuellen Vermögenswerten und AML-Mängel. Die Leitlinie vom 12. Juni signalisiert, dass der Durchsetzungsansatz verschärft wird – nicht dass er nachlässt.

Die KI-Risiko-Warnung, die von den meisten Berichten übersehen wurde

Ein Aspekt der Leitlinie vom 12. Juni, der in der anfänglichen Berichterstattung nahezu keine Beachtung fand, war VARAs ausdrückliche Einstufung von Künstlicher Intelligenz als aufkommende Kategorie von Compliance-Risiken.

Der Regulierer forderte Unternehmen ausdrücklich auf, ihre Kontrollen zu aktualisieren, um AI-bezogene Risiken und anonymitätsfördernde Transaktionen zu adressieren. Er nannte dies neben Sanktionen, Finanzierungen der Proliferation und Terrorismusfinanzierung als Bereiche, die ein verstärktes Monitoring erfordern. Das ist keine Floskel-Sprache. Es spiegelt etwas Reales wider, das sich im Krypto-Compliance-Bereich abspielt: KI-Tools werden sowohl von Unternehmen genutzt, um Finanzkriminalität zu erkennen, als auch von Akteuren in böser Absicht, um der Erkennung zu entgehen. Die Leitlinie, die VARA veröffentlicht hat, verlangt von Unternehmen, explizit darzulegen, wie sie beide Seiten dieses Dynamikgeschehens steuern.

Die Sorge um Anonymität fördernde Transaktionen steht daneben. Privacy-Coins, Mixing-Dienste und Transaktionen auf Basis von Zero-Knowledge-Proofs waren in den VAE schon immer ein Regulierungsrisiko. Die Leitlinie vom 12. Juni bekräftigt, dass in Dubai lizenzierte Unternehmen diese Transaktionstypen nicht als Routine behandeln dürfen, ohne dokumentierte Kontrollen dafür zu haben. Assets und Transaktionen zur Verbesserung der Privatsphäre erhalten derzeit die von VARA beschriebene stärkere Aufmerksamkeit, weil sie AML-relevante Implikationen haben.

VARA fordert Unternehmen auf, KI sowohl als Compliance-Werkzeug als auch als Compliance-Risiko zu behandeln. Das ist eine anspruchsvollere regulatorische Position als die, die die meisten Jurisdiktionen bislang öffentlich erreicht haben. Es ist außerdem ein klares Signal, dass der Regulierer beobachtet, wie KI in den von ihm lizenzierten Unternehmen eingesetzt wird.

Der breitere Kontext: 370 Millionen AED an Strafen seit Anfang 2025

Die Leitlinie vom 12. Juni existiert nicht im luftleeren Raum. Sie folgt auf eine Phase intensiver Durchsetzung im gesamten Finanzsektor der VAE – und zwar nicht nur im Krypto-Bereich. Seit Anfang 2025 hat die Zentralbank der VAE mehr als 370 Millionen AED – entsprechend über 100 Millionen US-Dollar – an AML- und Strafen wegen Bekämpfung der Terrorismusfinanzierung gegen Finanzinstitute im ganzen Land verhängt. Dazu zählen Banken, Wechselstuben (exchange houses), Versicherer und Finanzunternehmen.

Die Botschaft ist bei allen Regulierungsbehörden und in allen Asset-Klassen konsistent: Die VAE arbeiten aktiv daran, den Eindruck abzubauen, es handle sich um einen Staat mit nachsichtiger Handhabung von Finanzkriminalität. Die FATF-Grau-Liste-Phase, aus der die VAE 2024 ausstiegen, nachdem ein umfassendes nationales AML-Reformprogramm umgesetzt wurde, hat deutlich Spuren hinterlassen – und zwar daran, wie aggressiv die Regulierungsbehörden des Landes die Compliance-Standards inzwischen angehen.

Für VARA im Speziellen ist die Richtung der Entwicklung eindeutig. Dubai bleibt eines der offensten Umfelder für Krypto-Lizenzierung weltweit. Mehr als 100 Lizenzen bei VARA, ADGM, DFSA, CBUAE und CMA stehen für ein echtes Bekenntnis dazu, ein reguliertes Krypto-Zentrum zu sein. Doch „offen“ heißt nicht „bedenkenfrei“. Die Leitlinie vom 12. Juni ist das bislang klarste Signal, dass der Zugang zum Krypto-Markt Dubais mit operativen Verpflichtungen verbunden ist, die durchgesetzt werden – statt sie lediglich anzukündigen.

Was das bedeutet, wenn Sie eine VARA-Lizenz haben

  • Überprüfen Sie Ihre Business Risk Assessment (BRA) umgehend, falls sie in den letzten drei Monaten nicht aktualisiert wurde. Unter der neuen Leitlinie ist eine BRA, die zuletzt vor sechs Monaten aktualisiert wurde, bereits nicht mehr mit VARAs Erwartung für das Quartal vereinbar.

  • Prüfen Sie Ihre FATF-Screening-Integration. Wenn Ihr Transaktionsüberwachungssystem Jurisdiktionsrisikodaten aus einem wöchentlichen oder monatlichen Feed bezieht, prüfen Sie, ob dieser Feed FATFs Grau- und Schwarze Listen abdeckt, und bestätigen Sie, wie schnell Updates in das Live-Screening einfließen. Echtzeit ist inzwischen die Erwartung – nicht die Best Practice.

  • Dokumentieren Sie Ihre AI-bezogenen Kontrollen ausdrücklich. Wenn Ihr Unternehmen irgendein KI-Tool in Compliance-, Transaktionsüberwachungs- oder Onboarding-Prozessen einsetzt, legt die Leitlinie nahe, dass Fähigkeiten und Grenzen dieser Tools dokumentiert und als Teil Ihrer Risikoanalyse überprüft werden sollten. Ein KI-basiertes KYC-Tool, das nicht auf seine eigenen Ausfallmodi bewertet wurde, erfüllt nicht den Geist dessen, was VARA verlangt.

  • Stellen Sie Eskalation und Verantwortlichkeit klar auf. Wenn die Compliance-Abzeichnung zu Risikoanalysen derzeit unterhalb der C-Suite-Ebene angesiedelt ist, ist die Formulierung zur persönlichen Verantwortlichkeit in der Leitlinie vom 12. Juni ein klares Signal, das vor der nächsten regulatorischen Prüfung zu ändern.

  • Beauftragen Sie einen Compliance-Berater, der mit VARA vertraut ist, falls Sie das noch nicht getan haben. Die Konkretheit der Anforderungen vom 12. Juni – insbesondere im Hinblick auf datengestützte Risikomodelle und die Integration von KI-Risiken – ist so detailliert, dass generelle AML-Compliance-Erfahrung nicht ausreicht, um sie korrekt umzusetzen.

VARAs Leitlinie vom 12. Juni ist keine Warnschuss. Sie ist eine detaillierte Vorgabe dafür, wie ein regelkonformes Krypto-Operating in Dubai jetzt aussieht – untermauert durch einen Regulierer, der bereits 36 Vollstreckungs-/Durchsetzungshinweise in nur einem Jahr veröffentlicht hat. Die Unternehmen, die das ernst nehmen und ihre Systeme jetzt aktualisieren, stehen deutlich besser da als jene, die abwarten, bis eine regulatorische Prüfung die Lücken für sie offenlegt.