Maßgeschneiderte Softwareentwicklung in Malta: iGaming-Backoffice, MFSA KYC, Shireburn ERP
Bespoke-Software in Malta wird von drei Regulierern geformt — der Malta Gaming Authority (MGA) für über 200 lizenzierte iGaming-Betreiber, der Malta Financial Services Authority (MFSA) für FinTech und E-Geld-Institute und dem IDPC für Datenschutz. Hinzu kommt ein eng gehaltenes lokales ERP-Ökosystem dominiert von Shireburn (in Malta gebaut) und Sage 50 Malta, sodass maßgeschneiderte Integrationsarbeit stetig nachgefragt wird. Dieser Leitfaden behandelt die vier häufigsten Bespoke-Briefings.
iGaming-Backoffice: die dominante maltesische Branche
Mit über 200 MGA-lizenzierten Betreibern und einem geschätzten Anteil von 12% am BIP aus dem Gaming ist iGaming-Backoffice-Software Maltas Aushängeschild. Typische Komponenten: Spieler-Wallet, KYC-Eingabe, AML-Transaktionsüberwachung, MGA-Aufsichtsberichterstattung (LCCS — Liquid Cash Capital Statement), GDPR-DSR-Pipeline, jurisdiktionsabhängige Promotion-Engine. In Malta gebaute oder dort deployte Plattformen sind u. a. die von Yggdrasil, Evolution Gaming, Mr Green, Tipico Malta, Betsson Group.
MFSA-KYC- und Fit-and-Proper-Integrationen
Für FinTech- und EMI-Workloads unter MFSA-Aufsicht muss Software unterstützen: Identitätsprüfung (Onfido, Sumsub, Veriff sind üblich), Sanktions-/PEP-Screening (Refinitiv World-Check, ComplyAdvantage), Tracking wirtschaftlich Berechtigter bis zur 25%-Schwelle, laufende Source-of-Funds-Dokumentation. Fit-and-Proper-Anforderungen erstrecken sich auf Direktoren, MLROs und wesentliche Anteilseigner. MFSA-konforme Bespoke-Workflows hüllen typischerweise einen kommerziellen KYC-Anbieter mit Malta-spezifischen Dokumenttypen (Malta-Personalausweis, maltesischer Pass, e-Residency-Karten aus Estland oder UAE, die MFSA fallweise akzeptiert) ein.
Shireburn- und Sage 50 Malta-Integration
Maltesische KMU führen ihre Buchhaltung auf wenigen Paketen — vorwiegend Shireburn Indigo (die dominante hauseigene ERP/HR/Payroll-Suite) und Sage 50 Malta. E-Commerce- und ERP-Anpassungen umfassen meist nächtlichen Export aus Shopify/WooCommerce, korrekte Zuordnung von Mehrwertsteuercodes zwischen EU OSS und maltesischen 18%/7%/5%/0% und Import in Shireburns Kontenplan. Die Shireburn REST API ist dokumentiert aber versionsfragmentiert; Bespoke-Middleware für 1.x/2.x-Kompatibilität ist eine häufige Anforderung.
AML/CTF-Regelmaschinen
Maltas FIAU (Financial Intelligence Analysis Unit) veröffentlicht Umsetzungsverfahren, die verpflichtete Stellen — einschließlich Casinos, Immobilien, Buchhaltung — befolgen müssen. Bespoke-Regelmaschinen kodieren typischerweise: Transaktionsgeschwindigkeitsschwellen, geografisches Risikoscoring (mit auf FATF-Grau-/Schwarzliste markierten Ländern), Mustererkennung, automatisiertes STR/SAR-Drafting. Eine typische maltesische FinTech betreibt nächtliches Batch- + Echtzeit-Streamprocessing über Tools wie Apache Flink oder AWS Kinesis.
Typische Bespoke-Projektgrößen
| Projekttyp | Dauer | Teamgröße | Richtkosten (EUR) |
| Shireburn → Shopify VAT-Sync | 4-8 Wochen | 1-2 Entwickler | €10.000-25.000 |
| MFSA KYC + Onboarding-Portal | 3-5 Monate | 3-5 Entwickler + PM | €80.000-180.000 |
| MGA-konformes iGaming-Backoffice-Modul | 6-12 Monate | 5-10 + Compliance-Lead | €200.000-600.000 |
| AML/CTF-Regelmaschine | 3-6 Monate | 2-4 Entwickler | €60.000-160.000 |
| CFR e-VAT-Filing-Automatisierung | 2-4 Wochen | 1 Entwickler | €4.000-12.000 |
Empfohlene maltesische Technologie-Baseline
- TypeScript + Node.js oder Java/Kotlin auf der JVM (bei MFSA-überwachten Firmen bevorzugt).
- PostgreSQL mit Row-Level-Security für Multi-Tenant-SaaS für iGaming-Betreiber.
- OpenSearch/Elasticsearch für AML-Transaktionsüberwachung.
- AWS Frankfurt oder GCP Mailand für niedrige Latenz nach MT; maltesisches BMIT für regulierte Workloads.
- Stripe Identity + Onfido oder Sumsub als KYC-Anbieter.
- Cloudflare WAF + Bot-Management — maltesische iGaming-Seiten werden stark gescrapt.
Talentmarkt: Malta + Remote-EU
Malta hat eine kleine, aber hochspezialisierte Tech-Belegschaft — viele Ingenieure kommen über EU-Freizügigkeit aus italienischen, serbischen oder polnischen Hintergründen, plus ein stetiger Strom von Postgraduierten der University of Malta. Senior-Engineer-Sätze laufen €55.000-95.000 brutto p.a., Mid-Level €35.000-55.000. Für Projekte ohne physische Präsenz ist die kosteneffizienteste Variante remote-EU-Contractor gemischt mit einem kleinen in Malta ansässigen Kernteam.
Cloud, Hosting und Datenresidenz
MFSA-überwachte Software (E-Geld-Emittenten, Fondsadministratoren, Versicherung) steht zunehmend unter Druck, Kundendaten innerhalb der EU zu halten. AWS Frankfurt (eu-central-1) und AWS Irland (eu-west-1) sind beide akzeptabel, ebenso GCP Belgien und Mailand sowie Azure North Europe. Für MGA-überwachte Gaming-Betreiber ist das Bild noch strenger — Spielerdaten, Transaktionsprotokolle und Reality-Check-Audit-Trails müssen in der Regel in einer MGA-zugelassenen Jurisdiktion liegen, mit in Malta oder einer anderen zugelassenen Jurisdiktion verwahrten Backup-Verschlüsselungsschlüsseln. Lokale Anbieter BMIT Technologies und Smart Technologies bleiben attraktiv, weil sie physische Maschinen auf maltesischem Boden bereitstellen — das ist überproportional wichtig, wenn der Regulierer Beweise für substantielle Inselpräsenz sucht.
Testing, QA und regulatorische Nachverfolgbarkeit
Bespoke-Software in regulierten maltesischen Vertikalen trägt eine deutlich höhere QA-Last als Standard-SaaS. Typische Anforderungen: automatisierte Unit- + Integrationstest-Abdeckung über 80%, Traceability-Matrizen, die MGA Compliance Codes oder MFSA Conduct Rules auf konkrete Code-Pfade abbilden, Change-Management-Workflows mit dokumentierter Freigabe durch einen in Malta ansässigen Compliance Officer und mindestens jährliche Pen-Tests durch eine MGA/MFSA-zugelassene CREST-zertifizierte Firma. Source Control ist universell Git auf GitHub, GitLab oder Bitbucket Cloud; CI/CD läuft auf GitHub Actions, GitLab CI oder Buildkite. Maltesische Prüfer wollen zunehmend signierte Commits, Deploy-Logs und ein 24-monatiges historisches Protokoll sehen, wer was nach Produktion deployt hat — besonders nach dem FATF-Graulistungsdruck.
Häufige Integrationspunkte in maltesischen Builds
- CFR-Portal SOAP / REST — für VAT-Übermittlungen, Payroll FS3, FS5, FS7 Returns.
- Shireburn Indigo API — für ERP-seitige Buchungs-Rückschreibungen.
- MGA-Reporting-Endpunkte — Liquid Cash Capital Statement (LCCS) und Selbstausschluss-Register-Sync.
- BOV ePayments + APS Bank POS — Kartenakzeptanz für domestic-orientierte Kunden.
- Revolut Business / Wise Business APIs — Multi-Währungs-Abstimmung, Batch-Auszahlungen.
- EU Peppol BIS Billing 3.0 — freiwillige E-Invoicing-Schienen für grenzüberschreitendes B2B.
- MFSA LH (Licence Holder) Portal — für Filings, Fit-and-Proper-Einreichungen.
- IDPC-Beschwerde / DSR-Webhook — Empfang von Auskunfts- und Löschanträgen via standardisiertem JSON.
Arbeit mit maltesischen Dev-Shops vs. internationalen Teams
Für Bespoke-Software in Malta haben Sie typischerweise drei Sourcing-Optionen. (1) Maltesische Boutique-Agenturen — klein (5-30 Personen), tief im iGaming oder FinTech, teuer pro FTE (€700-1.100/Tag gemischt) aber unschlagbar in MGA/MFSA-Fluss. (2) Internationale Product Builder (Osteuropa / Türkiye) — wettbewerbsfähige Tagessätze (€350-650), breitere Engineering-Bank, aber Sie tragen die Compliance-Übersetzungslast selbst. (3) Hybrid-Pods — ein in Malta ansässiger Technical Lead plus ein Offshore-Engineering-Team — typischerweise das beste Risiko-Kosten-Verhältnis und das Modell, auf das viele MGA-Betreiber nach ein, zwei gescheiterten reinen Offshore-Projekten setzen. Egal welchen Weg Sie wählen, vertraglich vereinbaren: Source-Code-Eigentum, Runbook-Lieferung, MGA/MFSA-Audit-Support-Klausel und 90-Tage-Nach-Go-Live-Garantie auf kritische Compliance-Flows.
DevOps, Deployment-Hygiene und Regulator-Bereitschaft
Regulierte maltesische Software arbeitet unter einer höheren Deployment-Hygiene-Schwelle als typisches SaaS. Produktions-Deploys müssen einem dokumentierten Change-Management-Prozess mit Freigabe durch einen in Malta ansässigen Officer folgen (typischerweise MLRO oder Head of Compliance bei FinTech, Key Compliance Function bei iGaming). Jeder Deploy erzeugt einen unveränderlichen Record: wer, was, wann, welche Testsuite bestand, welche Compliance-Attestierungen wurden erneut ausgeführt. Best-Practice-Stacks paaren GitHub Actions oder GitLab CI mit Deploy-Gates in Spinnaker, ArgoCD oder einfachen Terraform-Pipelines, die nach AWS Frankfurt pushen. Datenbankmigrationen sind standardmäßig reversibel — Flyway- oder Liquibase-Skripte mit expliziten Rollback-Verfahren. Produktionsgeheimnisse leben in HashiCorp Vault, AWS Secrets Manager (EU-Regionen) oder 1Password Business; nie in in Git eingecheckten Umgebungsvariablen. Maltesische Regulierer, die Deploy-Historien lesen, schauen speziell auf Freigabeketten mit in Malta ansässigen Personen — dies ist eines der am häufigsten übersehenen Substanzsignale für die 6/7ths-Erstattung und MFSA-Fit-and-Proper-Reviews.
Eigentum, IP-Sitz und Übergabe nach Bau
Wo das geistige Eigentum an Bespoke-Software liegt, ist für die maltesische Ltd-Steuerstrategie enorm wichtig. Wenn die IP bei der maltesischen Ltd liegt, fallen künftige Lizenzeinnahmen unter die 6/7ths-Erstattung (vorbehaltlich aktiver Handelstests), was Malta zu einem besonders attraktiven Holding-Standort für SaaS-IP macht. Bauverträge müssen Source-Code, Design-Assets und etwaige Patente explizit auf die maltesische Ltd zu Zahlungsmeilensteinen übertragen — nicht erst am Projektende. Die Übergabe nach Bau sollte umfassen: volle Git-Historie auf die GitHub- oder GitLab-Organisation des Kunden übertragen; CI/CD-Secrets rotiert und unter Kundenkontrolle neu ausgegeben; Dokumentation in einem Wiki (Notion, Confluence) zu Architektur, Runbooks, Eskalationskontakten; ein 30-60-90-Tage-Post-Launch-Support-Fenster mit benannten Ingenieuren; und ein Regulator-Audit-Paket mit Sicherheits-Threat-Model, Pen-Test-Ergebnissen, Change-Log-Samples und Disaster-Recovery-Testbeweisen. Diese Artefakte dienen als Substanzbeweis, wenn die CFR oder MFSA prüft.