Interview mit einem MGA-Vertreter zur Lizenzierung
Malta bleibt eines der bekanntesten Lizenzierungszentren bei iGaming. Wir haben mit einem Vertreter der Regulierungsbehörde darüber gesprochen, wie der Weg zur MGA-Lizenz gestaltet ist, was in jeder Phase geprüft wird und woraus eine nachhaltige Compliance-Kontur nach dem Start besteht.
Kurze Referenz
Die MGA (Malta Gaming Authority) ist die Regulierungsbehörde für Glücksspiele in Malta. Es regelt B2C-Betreiber (Online-Casinos, Wetten, Lotterien usw.) und B2B-Anbieter kritischer Dienste (Spielaggregatoren, RNGs, Hosting kritischer Infrastrukturen usw.). Der Ansatz basiert auf Risikobewertung, transparenter Berichterstattung und kontinuierlicher Compliance-Überwachung.
Interview (Q&A)
1) Wer benötigt eine MGA-Lizenz und wann ist sie gerechtfertigt?
Frage: Wenn wir eine internationale Marke haben, lohnt es sich, zur MGA zu gehen?
Antwort eines MGA-Vertreters: Es macht Sinn, wenn Sie regulierte Märkte anvisieren und auf ausgereifte Compliance vorbereitet sind: AML/KYC-Verfahren, Responsible Gaming, Techaudit, Systemberichterstattung, Risikomanagement und die Zusammenarbeit mit vertrauenswürdigen Anbietern. Die Lizenz ist besonders nützlich für Unternehmen mit einem europäischen Fokus und einer „weißen“ Marketingstrategie.
2) Welche Lizenzen und Rollen gibt es?
Frage: Was ist die grundlegende Lizenzstruktur?
A: Für B2C deckt die Lizenz die Kategorien von Spielen ab (Slots/Tische, Wetten, Peer-to-Peer usw.) und für B2B die „kritischen Anbieter“ (Spielstudios, Aggregatoren, Hosting kritischer Komponenten, RNG-Anbieter). In der Wertschöpfungskette trennen sich die Rollen klar: Betreiber, Content-Anbieter, Zahlungspartner, Affiliates - jeder ist für seinen Compliance-Bereich verantwortlich.
3) Schritte zur Erlangung der Lizenz
Frage: Beschreiben Sie den Weg von der Bewerbung bis zum Launch.
Antwort: Der typische Prozess umfasst fünf große Blöcke:1. Fit & Proper - Überprüfung der Begünstigten, Direktoren und Schlüsselfunktionen (Reputation, Mittelquellen, Erfahrung).
2. Businessplan und Finmodell - Nachhaltigkeit, positiver Cashflow, Rücklagen und Risikoversicherungen.
3. Richtlinien und Verfahren - AML/CFT, KYC, Kundenbeschwerden, Responsible Gaming, Incident Management, Outsourcing, IT-Sicherheit.
4. Technische Architektur - Infrastruktur, Segmentierung von Umgebungen, Redundanz, Protokollierung, Überwachung, Datenschutz, Integration mit Anbietern.
5. System- und technisches Audit - Compliance-Check vor „go-live“, gefolgt von geplanten Inspektionen und Audits im ersten Betriebsjahr.
4) Welche Dokumente und Artefakte sind erforderlich?
Frage: Was wird am häufigsten vergessen?
A: Vollständige Policy-Suite (AML/KYC/RG/Incidents/Outsourcing/Risk Management), Infrastrukturbeschreibung (Diagramme, Zugriffe, Protokolle), Verträge mit kritischen Anbietern, Test- und Bereitstellungsverfahren, Business Continuity Plan (BCP/DRP), Rollen- und Zugriffsmatrix, Incident-Register und Personalschulungsplan.
5) AML/KYC: Was ist unter der Lupe?
Frage: Worauf schaut die Regulierungsbehörde beim AML besonders?
Antwort: Auf risikoorientierte Kundensegmentierung, Funds-Sourcing-Prozesse (SoF/SoW) für risikoreiche Segmente, Revisionsauslöser (häufige Einlagen in der Nacht, nicht standardisierte Zahlungswege), Sanktions- und PEP-Screening, Qualität von Alerts und Eskalationen. Wichtig ist die Schulung der Frontmitarbeiter und die Aufzeichnung aller Entscheidungen - um genau zu zeigen, wie man zu dem Urteil über den Fall gekommen ist.
6) Responsible Gaming: Wo sind die „roten Linien“?
Frage: Was sind die Mindesterwartungen an RG?
A: Es sollte Einzahlungs-/Verlust-/Zeitlimits, Timeouts, Selbstausschluss, "Reality-Checks', eine frühe Interventionslogik für Risikomuster, verständliche Anweisungen in der Schnittstelle und Schadensmetriken in der Berichterstattung geben. Jegliche Marketingaktivitäten sollten nicht mit Risikosignalen kollidieren.
7) Technische Anforderungen und Audit
Frage: Was steht im Fokus der technischen Prüfungen?
Antwort: Protokollierung und Integrität von Protokollen, RNG und Integration mit Spielen, Korrektheit von Salden und Transaktionen, Fehlertoleranz (RTO/RPO), API und Schlüsselsicherheit, Trennung von Umgebungen, Kontrolle von Releases und Zugriff auf die Produktion, Überwachungs- und Alert-Tools, Schutz von Zahlungsdaten und persönlichen Daten.
8) Termine und Planung
Frage: Eine realistische Zeitlinie?
Antwort: Alles hängt von der Bereitschaft des Unternehmens ab. Teams, die mit personalisierten Richtlinien, Diagrammen und Verträgen kommen, kommen spürbar schneller voran. Die längsten Teile sind die Beseitigung von AML/RG-Bemerkungen und das Polieren der Architektur vor dem Techaudit.
9) Zusammenarbeit mit Anbietern und Outsourcing
Frage: Können kritische Komponenten ausgelagert werden?
Antwort: Ja, aber die Verantwortung liegt beim Lizenznehmer. Wir brauchen Verträge mit klaren SLAs, Auditorrechten, Vorfallsplänen, Lieferantenrisikobewertung und regelmäßiger Rezertifizierung. Bei „kritischen Diensten“ ist es erforderlich, dass der Anbieter die Standards erfüllt und für die Überprüfung transparent ist.
10) Marketing und Affiliates
Frage: Was sind die Voraussetzungen für Affiliates?
Antwort: Der Betreiber ist verpflichtet, die Partner zu kontrollieren: ehrliche Werbung, das Fehlen irreführender Versprechungen, korrektes Arbeiten mit Alters- und Zuständigkeitsbeschränkungen, das Affiliate-Register, das Stop-List-Verfahren und die Überprüfung des Datenverkehrs. Der Betreiber ist für die Zusagen des Affiliates verantwortlich.
11) Zahlungen, Stablecoins und neue Methoden
Frage: Wie sieht die Regulierungsbehörde die neuen Zahlungsmethoden?
A: Der Schlüssel sind Transparenz, Sanktionsscreening, Transaktionsüberwachung, Rückverfolgbarkeit bei Streitigkeiten und die Einhaltung lokaler Vorschriften. Jede Innovation muss in Ihre AML-Matrix und KYC/SoF-Prozesse passen.
12) White-Label vs eigene Lizenz
Frage: Kann ich über das White-Label starten?
A: Dies ist der Arbeitsweg für MVPs, aber die Kontroll- und Reputationsrisiken sind höher: Sie sind auf Host-Prozesse angewiesen. Wenn Sie eine langfristige Marken- und Rechtsordnungsstrategie aufbauen, bietet Ihre eigene Lizenz Flexibilität und Kontrolle.
13) Was meistens schief geht
Frage: Top-Fehler der Bewerber?
Die Antwort lautet:- Politiker „von der Stange“ ohne Bezug zu realen Prozessen.
- Unterschätzung der Mitarbeiterschulung und der Qualität der Dokumentation von Entscheidungen.
- Schwaches Architekturdiagramm und unscharfe Zugriffsrechte.
- Mangel an RG-Metriken und verständlicher Logik für frühe Interventionen.
- Ungeformte Beziehungen zu Affiliates und unvollständiges Partnerregister.
- Undurchsichtige Finanzströme und Geldquellen.
14) Wie man Compliance nach dem Start aufbaut
Frage: Was zeichnet einen reifen Lizenznehmer aus?
A: Kontinuierliche Compliance-Kultur: regelmäßige interne Audits, Metriken und Alerts zu AML/RG/Sicherheit, Richtlinienaktualisierung, Incident-Tracking, fristgerechte Berichterstattung, Mitarbeiterschulung, Infrastrukturänderungsprotokoll, Outsourcing-Kontrolle und dokumentierte Entscheidungen zu umstrittenen Fällen.
15) Praktische Checkliste zur Antragsvorbereitung
- Unternehmensstruktur und Begünstigte: Transparenz, Biografien, Bestätigung der Mittel.
- Richtlinien und Verfahren: AML/KYC, RG, Incidents, Outsourcing, Risk Registry, Training.
- Architektur und Sicherheit: Diagramme, Zugriffe, Protokolle, DR/BCP, Monitoring, Testpläne.
- Verträge: Anbieter von Spielen/Zahlungen/Hosting, SLA, Prüfungsrechte.
- Betriebsregister: Affiliates, Beschwerden, Vorfälle, Release-Versionen.
- Finanzen: Businessplan, Rücklagen, Versicherungen, Beschreibung der Kassenströme.
- Metric Showcases: AML-Alerts und Ergebnisse, RG-Indikatoren, SLA kritische Flows.
16) Tipps für diejenigen, die zum ersten Mal eine Lizenz beantragen
Beginnen Sie mit einer Gap-Analyse und einer Risikokarte.
Sparen Sie nicht an Front-Training und Instrumentierung (Zeitschriften, Alerts, Berichte).
Vor der Einreichung ein „Dry Audit“ durchführen: Der äußere Blick findet oft wichtige Lücken.
Vereinbaren Sie mit den Anbietern ein Maß an Transparenz: Log-Zugang, SLA, Incident Procedure.
Erstellen Sie einen Compliance-Kalender für das kommende Jahr: interne Prüfungen, Richtlinienaktualisierungen, Wiederherstellungstests.
Die MGA-Lizenz ist kein „Tick“, sondern ein Compliance-Betriebssystem: von der Entscheidungskultur bis zur Überwachung und Transparenz der Lieferkette. Unternehmen, die mit einer ehrlichen Architektur, realen Prozessen und Berichtsdisziplin in die Regulierung kommen, starten schneller und leben stabiler - in verständlichen Märkten, mit einer vertrauensvollen Marke und einer berechenbaren Wirtschaft.