Nafath-Integration: ein Leitfaden für Unternehmen 2026
Nafath, Saudi-Arabiens nationale Anmeldung, im Unternehmen integrieren: was Nutzer sehen, was Sie laut amtlichen Quellen erhalten, SAMA-Regel zum Remote-Onboarding, privater Zugang, unveröffentlichte Kosten, Dokumenten-Fallback.

Kurz gesagt
Mit einer Nafath-Integration meldet Ihre Plattform Personen über das einheitliche nationale Zugangssystem Saudi-Arabiens an: Der Nutzer gibt eine nationale Ausweisnummer oder eine Iqama-Nummer ein und bestätigt die Anfrage dann in der Nafath-App. Das Benutzerhandbuch der SDAIA beschreibt diese Bestätigung als Auswahl einer übereinstimmenden Zahl und Eingabe einer PIN.[1] Private Plattformen sind erfasst, und die Saudi Data and AI Authority (SDAIA) betreibt das System.[1][2]
- Mehr als 23.5 Millionen Nutzer und 530 angebundene Plattformen (November 2024).[2]
- Für die Kontoeröffnung aus der Ferne verlangt die Saudi Central Bank von den Instituten unter ihrer Aufsicht eine biometrische Authentifizierung „mit einem hohen Verifizierungsniveau oder höher“.[3]
- Gebühren, die Attributliste und die Vorlaufzeiten für das Onboarding sind nicht veröffentlicht.
Nafath-Integration bedeutet, „Mit Nafath anmelden“ in eine Website oder App einzubauen. So weist eine Person in Saudi-Arabien ihre Identität über das nationale System nach statt mit einem Foto eines Ausweises. Das offizielle Material ist dünn: Alles Folgende stammt aus vier offiziellen Quellen, gelesen am 5. und 6. Oktober 2026. Wo diese schweigen, sagt dieser Leitfaden das.
Was Nafath ist
Nafath ist das einheitliche nationale Zugangssystem Saudi-Arabiens, ein System der elektronischen Identifizierung (eID): eine einzige Anmeldung, die Menschen für staatliche und private digitale Dienste nutzen.[2] Das Benutzerhandbuch der SDAIA beschreibt es als „eine nationale Plattform, mit der sich Nutzer sicher bei verschiedenen Plattformen des öffentlichen und privaten Sektors anmelden können, und zwar mit eindeutigen elektronischen Kennungen, die auf internationalen Standards beruhen“.[1]
Nafath
Das einheitliche nationale Zugangssystem Saudi-Arabiens
Nafath wird oft mit Absher verwechselt. Die Website von Absher beschreibt Absher als elektronische Plattform des Innenministeriums, die Dienste für Staatsangehörige, Einwohner und Besucher bereitstellt.[4] Die Passwort-Anmeldung bei Nafath nutzt das Passwort des Absher-Kontos der Person, das das Handbuch als „Digital Identity (Absher)“ bezeichnet.[1]
Verbreitung: Nutzer, Vorgänge und Plattformen
Die aktuellsten offiziellen Zahlen, die wir gefunden haben, stammen von der Saudi Press Agency. Sie zitiert den Direktor des National Information Center der SDAIA vom 28. November 2024.[2]
Saudi Press Agency, 28. November 2024.[2]
Hinweis
Für 2026 kursieren in Anbieterleitfäden höhere Nutzerzahlen. Wir konnten sie keiner Veröffentlichung der SDAIA zuordnen. Ein offizieller Anteil an der erwachsenen Bevölkerung wird nicht veröffentlicht.
Wie sich das Verfahren im Vergleich zu anderen staatlichen Anmeldeverfahren einordnet, lesen Sie unter nationale digitale Identität weltweit.
Was der Nutzer sieht
Das Benutzerhandbuch der SDAIA beschreibt zwei Anmeldewege: über die Nafath-App oder mit Benutzername und Passwort.[1] Die folgenden Bildschirme zeichnen den App-Weg aus dem Handbuch nach, nicht die Live-App.
Mit Nafath anmelden
Geben Sie Ihre nationale Ausweisnummer oder Ihre Iqama-Nummer ein.
Anmelden
1Im Handbuch gibt der Nutzer seine ID-Nummer ein und drückt auf Anmelden.[1]
Ihre Anfragenummer
47
Öffnen Sie die Nafath-App, um die Anmeldung abzuschließen.
2Anschließend zeigt das Handbuch eine Anfragenummer auf dem Bildschirm.[1]
Eingehende Anfrage
Ein Dienst möchte Sie anmelden.
Annehmen
Ablehnen
3Im Handbuch erscheint die Anfrage in der App und kann angenommen oder abgelehnt werden.[1]
Passende Nummer wählen
12 · 47 · 83
Wählen Sie die Nummer, die Ihr Dienst anzeigt.
4Das Handbuch zeigt drei Nummern; der Nutzer wählt die passende aus.[1]
PIN eingeben
Der sechsstellige Code, den Sie in der App erstellt haben.
5Laut Handbuch gibt der Nutzer die PIN ein, und die App bestätigt, dass die Anfrage angenommen wurde.[1]
Im Handbuch dokumentierte Bildschirme, Änderungen vorbehalten. Die angezeigten Nummern dienen der Veranschaulichung.[1]
Das Handbuch beschreibt einen Ablauf: Der Dienst zeigt die Anfragenummer an, und die Freigabe erfolgt in der Nafath-App.[1] Der zweite Weg kommt ohne App aus: Der Nutzer gibt seine ID-Nummer und sein Absher-Passwort ein, danach einen Einmalcode, der an die Mobilnummer seines Absher-Kontos gesendet wird.[1]
Die Anfrage erscheint in der Nafath-App
Vereinfacht. Die Schritte 1, 3 und 4 stammen aus dem Benutzerhandbuch. Die Serverschnittstelle hinter den Schritten 2 und 5 ist nicht veröffentlicht.[1]
Jeder Fehler, den das Handbuch aufführt, ist ein Zustand, den Ihre Anmeldeseite abfangen muss.
| Situation | Was das Handbuch sagt[1] | Was Sie bauen sollten |
|---|---|---|
| Zeitüberschreitung der Anfrage | Der Nutzer muss innerhalb von 60 Sekunden nach dem Absenden bestätigen und dann über den Dienst eine neue Anfrage starten | Ein sichtbarer Countdown und eine Schaltfläche „Erneut versuchen“ |
| Falsche Nummer gewählt | Eine Fehlermeldung erscheint. Der Nutzer muss zum Dienst zurückkehren und eine neue Anfrage absenden | Ein klarer Hinweis, zuerst die Nummern zu vergleichen |
| Falsche PIN | Der Nutzer gibt den in der App erstellten sechsstelligen Code erneut ein | Auf Ihrer Seite nichts: Die PIN erreicht Sie nie |
| Falsches Passwort | Der Benutzername ist die Nummer der National ID oder der Iqama. Das Passwort wird über Absher zurückgesetzt | Ein Link zum anderen Anmeldeweg |
Achtung
Das veröffentlichte Handbuch zeigt einen PIN-Schritt. Das Rundschreiben der Zentralbank verweist auf die biometrische Authentifizierung von Nafath, die das Handbuch nicht zeigt.[1][3] Klären Sie die aktuellen Bildschirme mit dem Betreiber ab, bevor Sie Hilfetexte schreiben.
Was ein Unternehmen erhält
Weder das Benutzerhandbuch von SDAIA noch das Rundschreiben der Zentralbank führt die Attribute auf, die eine angebundene Plattform zurückerhält.[1][3] Vergleichen Sie die veröffentlichten Listen in den Leitfäden zur Integration von UAE PASS und zu Singpass und Myinfo.
| Element | Was die offiziellen Quellen sagen | Stand am 5. Oktober 2026 |
|---|---|---|
| Kennung | Der Nutzer meldet sich mit einer nationalen Ausweisnummer oder einer Iqama-Nummer an[1] | Dokumentiert |
| Ergebnis der Anfrage | Eine Anfrage wird angenommen, abgelehnt oder läuft nach 60 Sekunden ab[1] | Dokumentiert |
| Name, Geburtsdatum, Adresse, Porträtfoto | In den geprüften Quellen nicht aufgeführt | Nicht veröffentlicht |
| Format der Kennung | In den geprüften Quellen nicht angegeben | Nicht veröffentlicht |
Planen Sie für den engen Fall: eine bestätigte Anmeldung, die an eine Ausweisnummer gebunden ist. Wenn das Onboarding ein Geburtsdatum, eine Adresse oder ein Gesichtsbild braucht, erheben Sie diese Daten in einem zweiten Schritt.
Rechtliche Stellung und Vorschriften zur Geldwäschebekämpfung in Saudi-Arabien
Die klarste rechtliche Grundlage findet sich bei Finanzdienstleistungen. Am 26. November 2022 veröffentlichte die Saudische Zentralbank (SAMA) das Rundschreiben Nr. 44037856, „Biometric Authentication for Remote Customer Relationship Initiation/Establishment“, das in Kraft ist.[3] Es baut auf früheren Anweisungen der SAMA auf, natürliche Personen als Kunden anhand von „Dokumenten, Daten oder Informationen aus einer verlässlichen und unabhängigen Quelle“ zu identifizieren und zu verifizieren, wenn eine Geschäftsbeziehung aus der Ferne begründet wird.[3]
Rundschreiben Nr. 44037856Saudische Zentralbank, 26. November 2022
„Finanzinstitute sind verpflichtet, diese Funktion bei der Anbahnung/Begründung einer Geschäftsbeziehung ‚aus der Ferne‘ mit einem hohen Verifizierungsniveau oder höher einzusetzen.“
Quelle: SAMA Rulebook[3]
„Diese Funktion“ ist die biometrische Authentifizierung, die dem „Verifizierungsmechanismus für Nutzer der (Nafath)-Anwendung“ hinzugefügt wurde.[3] Für ein von der SAMA beaufsichtigtes Unternehmen ist biometrische Authentifizierung auf diesem Niveau also für die Kundensorgfaltspflichten zur Geldwäschebekämpfung (AML) beim Remote-Onboarding vorgeschrieben, und das Rundschreiben bindet sie an die Nafath-Anwendung.[3]
| Punkt | Was das Rundschreiben besagt[3] |
|---|---|
| Wen es bindet | Finanzinstitute unter der Aufsicht der SAMA |
| Was verlangt wird | Biometrische Authentifizierung „mit einem hohen Verifizierungsniveau oder höher“, eine Funktion, die das Rundschreiben an die Nafath-Anwendung bindet |
| Wie die Anbindung erfolgt | Vollständige Integration „mit dem zugelassenen Dienstleister“ |
| Frist | Vor dem 31. Januar 2023 |
| Bei Nichtbeachtung | SAMA „wird bei Nichteinhaltung aufsichtsrechtliche Maßnahmen ergreifen“ |
Es gelten zwei Einschränkungen. Der von uns gelesene Text des Rundschreibens regelt, wie die Identität authentifiziert wird. Nichts darin besagt, dass eine Anmeldung über Nafath die Sorgfaltspflichten gegenüber Kunden erfüllt. Behandeln Sie Risikobewertung, Screening und Monitoring daher als gesonderte Pflichten. Die geprüften Quellen umfassen außerdem weder das Gesetz, mit dem Nafath geschaffen wurde, noch die saudischen Datenschutzvorschriften. Klären Sie Aufbewahrung und Speicherort der Daten daher mit lokalen Rechtsberatern.
So erfolgt die Anbindung: Nafath-Integration für private Unternehmen
Private Unternehmen dürfen Nafath nutzen. Das Benutzerhandbuch spricht von „Plattformen des öffentlichen und privaten Sektors“, und SDAIA beschreibt das System so, dass es die Identität der Begünstigten „sowohl staatlicher als auch privater digitaler Dienste“ verifiziert.[1][2] Indien vergibt den Zugang dagegen nach Kategorien, wie der Leitfaden zu Aadhaar eKYC erklärt.
Mit Stand 5. Oktober 2026 nennen die geprüften offiziellen Quellen kein öffentliches Entwicklerportal, keine Vertragsvorlage, keine Integrationsgebühr, keine Gebühr pro Anmeldung, kein Zertifizierungsverfahren und keine Vorlaufzeit für das Onboarding. Ein Unternehmen hat drei praktische Wege.
Weg 1
Onboarding beim Betreiber
- SDAIA entwickelt und betreibt Nafath[2]
- Angebundene Plattformen erscheinen für Nutzer als integrierte Dienstanbieter[1]
- Anforderungen, Vertrag und Gebühren sind nicht veröffentlicht
Direkt bei SDAIA anfragen
Weg 2
Zugelassener Dienstleister
- Der Weg, den SAMA für Finanzinstitute nennt[3]
- Das Rundschreiben listet die zugelassenen Anbieter nicht auf
- Preise und Vorlaufzeiten sind nicht veröffentlicht
SAMA-Rundschreiben Nr. 44037856
Weg 3
Dokumentenweg
- Erfordert keine Vereinbarung mit dem System
- Chip-Auslesung, Lebenderkennung und Gesichtsabgleich
- Ersetzt nicht die von SAMA geforderte biometrische Authentifizierung[3]
Funktioniert für alle Nutzer
Anwendungsfälle und Branchenvorschriften
Die Quellen belegen eine Branchenvorschrift, die Nafath nennt: die der Zentralbank.
| Anwendungsfall | Was belegt ist |
|---|---|
| Know Your Customer (KYC) und AML-Onboarding im Finanzsektor | Für das Remote-Onboarding durch von SAMA beaufsichtigte Institute ist eine biometrische Authentifizierung vorgeschrieben[3] |
| Anmeldung bei privaten digitalen Diensten | Anwendungsbereich: Im November 2024 waren mehr als 530 staatliche und private Plattformen angebunden[2] |
| Altersprüfungen | Keine veröffentlichte Attributliste, daher kann man nicht von einem Geburtsdatum ausgehen |
| Onboarding im Telekommunikationssektor | Keine Branchenregel in den geprüften Quellen |
| Elektronische Signatur | Das Benutzerhandbuch behandelt nur die Anmeldung[1] |
Die Quellen führen ein Geburtsdatum weder auf, noch schließen sie es aus. Solange der Betreiber es nicht bestätigt, entnehmen Sie es einem Ausweisdokument.
Grenzen und Ausweichlösungen
Die Anmeldung bei Nafath nennt zwei Kennungen: die National-ID-Nummer und die Iqama-Nummer.[1] Einwohner mit einer Iqama-Nummer sind daher neben Staatsangehörigen abgedeckt. Wer keine der beiden besitzt, hat keinen dokumentierten Zugang. Die Quellen nennen kein Mindestalter.
Der App-Weg hängt zudem vom Zeitpunkt ab: Der Nutzer hat 60 Sekunden zum Bestätigen, und eine falsche Nummer beendet den Versuch.[1] Die geprüften Quellen erwähnen keine Ausfälle oder Sicherheitsvorfälle. Bieten Sie trotzdem einen zweiten Weg an.
Das ist der Dokumentenweg: Der Nutzer fotografiert ein Ausweisdokument. Hat das Dokument einen Chip, wird dieser per Nahfeldkommunikation (NFC) ausgelesen. Eine Lebenderkennung und ein Gesichtsabgleich verknüpfen das Dokument mit der Person, die es vorlegt.
1Zuerst Nafath anbieten
Fragen Sie nach der National-ID- oder Iqama-Nummer.
Der Nutzer hat eine saudische ID-Nummer und kann rechtzeitig bestätigen
Anmeldung über Nafath
Nummernabgleich und PIN in der App.
Dokumentenweg
Chip-Auslesung, Lebenderkennung und Gesichtsabgleich.
2Prüfen und entscheiden
Die Onboarding-Entscheidung bleibt bei Ihnen.
Zuerst eID, das Dokument als Ausweichlösung. Ein von der SAMA beaufsichtigtes Unternehmen muss weiterhin das Rundschreiben zum Remote-Onboarding erfüllen.[3]
Checkliste für die Nafath-Integration
- Klären Sie, ob Sie der Aufsicht der SAMA unterliegen. Falls ja, gilt das Rundschreiben für das Remote-Onboarding.[3]
- Lassen Sie sich die Onboarding-Anforderungen von SDAIA oder dem zugelassenen Dienstleister schriftlich geben.
- Fordern Sie die Attributliste und das Format der Kennung an, bevor Sie Ihre Datenbank entwerfen.
- Fordern Sie die Gebührenübersicht, die Vertragsbedingungen und eine Testumgebung an.
- Bauen Sie beide Anmeldewege ein, die der Leitfaden beschreibt: die App und das Passwort mit Einmalcode.[1]
- Zeigen Sie die Anfragenummer gut sichtbar an und fügen Sie einen 60-Sekunden-Countdown hinzu.[1]
- Behandeln Sie abgelehnte, abgelaufene und nicht übereinstimmende Anfragen mit einer neuen Anfrage.[1]
- Ergänzen Sie einen Dokumentenweg für Nutzer ohne National-ID- oder Iqama-Nummer.
Wie Didit bei der eID-Verifizierung in Saudi-Arabien hilft
Didit ergänzt Nafath auf Anfrage. Für Nutzer in Saudi-Arabien verifiziert Didit Personen heute über den Dokumentenweg: Ausweisprüfung mit NFC-Chip-Auslesung, Lebenderkennung und Gesichtsabgleich, dazu AML-Screening gegen mehr als 1,300 Sanktions-, PEP- und Beobachtungslisten, in einem einzigen Workflow. Eine vollständige KYC-Prüfung kostet $0.33, das AML-Screening $0.20.
Die nationalen eIDs, die Didit heute unterstützt, sind unter digitale ID-Wallets und in der Dokumentation aufgeführt.
Didit stellt bereit
- Dokumentenprüfung mit NFC-Chip-Auslesung, Lebenderkennung und Gesichtsabgleich
- AML-Screening gegen Sanktions-, PEP- und Beobachtungslisten
- Die Nachweise jeder Prüfung
Bleibt bei Ihnen
- Die Einhaltung des SAMA-Rundschreibens, soweit es Sie bindet
- Die Risikobewertung und die Richtlinien
- Die Onboarding-Entscheidung
Bringen Sie Nafath in Ihre Registrierung
Sagen Sie uns, wie sich Ihre Nutzer in Saudi-Arabien anmelden, und starten Sie heute mit dem Dokumentenweg.
Das Wichtigste in Kürze
- Nafath ist das einheitliche nationale Zugangssystem Saudi-Arabiens und hatte im November 2024 mehr als 23.5 Millionen Nutzer.
- Laut dem Nutzerleitfaden der SDAIA gibt der Nutzer eine Ausweisnummer ein, wählt in der App die passende Anfragenummer aus und gibt innerhalb von 60 Sekunden eine PIN ein.
- Die SAMA verlangt eine biometrische Authentifizierung „mit einem hohen Verifizierungsniveau oder höher“, wenn die von ihr beaufsichtigten Institute Geschäftsbeziehungen aus der Ferne eröffnen.
- Private Plattformen können sich anbinden, aber Gebühren, Attribute und Vorlaufzeiten sind nicht veröffentlicht. Behalten Sie daher einen Dokumentenweg bei.
Häufig gestellte Fragen
Was kostet die Integration von Nafath?
Es ist kein Preis veröffentlicht. Keine der am 5. Oktober 2026 geprüften offiziellen Quellen nennt eine Integrationsgebühr oder eine Gebühr pro Anmeldung.[1][3]
Kann ein privates Unternehmen Nafath integrieren?
Ja. Der Nutzerleitfaden der SDAIA beschreibt Nafath als Anmeldung bei „Plattformen des öffentlichen und privaten Sektors“, und im November 2024 waren mehr als 530 staatliche und private Plattformen angebunden.[1][2]
Welche Daten übermittelt Nafath an ein Unternehmen?
Die offiziellen Quellen veröffentlichen keine Attributliste. Sie zeigen, dass die Anmeldung an eine National-ID- oder Iqama-Nummer gebunden ist und dass eine Anfrage angenommen, abgelehnt oder wegen Zeitüberschreitung beendet wird.[1]
Was ist der Unterschied zwischen Nafath und Absher?
Nafath ist das einheitliche nationale Zugangssystem, das SDAIA für die Anmeldung bei anderen Diensten betreibt. Absher ist die eigene Serviceplattform des Innenministeriums. Die Passwort-Anmeldung bei Nafath nutzt das Passwort des Absher-Kontos.[1][2][4]
Ist Nafath für das Remote-Onboarding bei Banken verpflichtend?
Ja, für Institute unter der Aufsicht von SAMA. Das Rundschreiben Nr. 44037856 verlangt eine biometrische Authentifizierung „mit einem hohen Verifizierungsniveau oder höher“, wenn eine Geschäftsbeziehung aus der Ferne begründet wird, und knüpft diese Funktion an die Nafath-App. Die Integration war bis zum 31. Januar 2023 umzusetzen.[3]
Können ausländische Einwohner mit einer Iqama Nafath nutzen?
Ja. Die Anmeldung akzeptiert eine nationale Ausweisnummer oder eine Iqama-Nummer als Benutzernamen. Für Personen, die keines von beiden besitzen, ist kein Weg dokumentiert. Sie brauchen stattdessen eine Dokumentenprüfung.[1]
Können Minderjährige Nafath nutzen?
Die geprüften offiziellen Quellen nennen kein Mindestalter. Verlassen Sie sich nicht auf Nafath als Altersprüfung, bis der Betreiber bestätigt, wer ein Konto haben kann und ob ein Geburtsdatum übermittelt wird.
Welches Vertrauensniveau hat Nafath?
Nafath hat kein eIDAS-Vertrauensniveau, weil es ein saudisches System ist und in der EU nicht notifiziert ist. Die Saudische Zentralbank verwendet eine eigene Formulierung: „mit einem hohen Verifizierungsniveau oder höher“. Unternehmen unter der Aufsicht von SAMA richten sich nach diesem Rundschreiben. Andere sollten den Betreiber fragen, welches Niveau eine Anmeldung bestätigt.[3]
Wie lange dauert eine Nafath-Integration?
Eine Vorlaufzeit für das Onboarding ist nicht veröffentlicht. Die einzige Zeitangabe in den offiziellen Unterlagen betrifft die Nutzerseite: Eine Anfrage muss innerhalb von 60 Sekunden angenommen werden.[1]
Gibt es eine Testumgebung für Nafath?
Die öffentlichen Quellen beschreiben weder eine Sandbox noch Testkonten: Das Benutzerhandbuch behandelt die Bildschirme der Nutzer, das Rundschreiben behandelt Finanzinstitute. Fragen Sie beim Onboarding den Betreiber oder den zugelassenen Dienstleister danach. Bis dahin sollten Sie die im Handbuch dokumentierten Zustände für Zeitüberschreitung, abgelehnte Anfrage und falsche Nummer umsetzen.[1][3]
Quellen
- Nafath Platform User Guide, Saudische Behörde für Daten und KI (SDAIA), abgerufen am 6. Oktober 2026.
- SDAIA Official: Unified National Access Contributes to Unprecedented Digital Transformation in the Kingdom, Saudi Press Agency, 28. November 2024.
- Biometric Authentication for Remote Customer Relationship Initiation/Establishment, Rundschreiben Nr. 44037856, Rulebook der Saudischen Zentralbank (SAMA), 26. November 2022, in Kraft.
- Absher, Innenministerium, abgerufen am 6. Oktober 2026.
Vergleichen Sie alle nationalen eIDs auf der Seite zur eID-Verifizierung, beginnen Sie mit was eID-Verifizierung ist, und sehen Sie auf der Seite zur EUDI-Wallet, wie sich das europäische Modell unterscheidet.
Ein Workflow für Nutzer in Saudi-Arabien und überall sonst
Verifizieren Sie Dokumente schon heute mit Chip-Auslesung und Liveness-Prüfung, und ergänzen Sie nationale eIDs nach Bedarf.
Ähnliche Artikel
- FinCEN zu verifizierbaren digitalen Nachweisen: mDLs unter der CIP Rule
- Revolut-Datenpanne: die gemeldete gefälschte Behördenanfrage
- CIMA AML Rule: Pflicht zur Einreichung des Prüfberichts auf den Cayman Islands
- e-Devlet für Unternehmen: Identitätsprüfung in der Türkei
- Singpass-Myinfo-Integration: ein Leitfaden für Unternehmen in Singapur
- Cl@ve-Integration in Spanien: wer sich anbinden kann und welche Alternativen es gibt