Nowe unijne regulacje AML zaczną być stosowane od 10 lipca 2027 r. i ujednolicą wymagania dotyczące przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu w całej UE. Dla wielu organizacji oznacza to konieczność przeglądu oceny ryzyka, procedur KYC, danych o beneficjentach rzeczywistych, systemów monitoringu, kontroli sankcyjnych oraz odpowiedzialności zarządu.
Przygotowana checklista pomoże szybko ocenić, na jakim etapie jest Twoja organizacja, zidentyfikować najważniejsze luki i ustalić priorytety działań przed wejściem nowych wymogów. Zaznacz odpowiedzi przy każdym pytaniu i sprawdź, które obszary wymagają decyzji, aktualizacji lub dodatkowych zasobów. Im wcześniej rozpoczniesz przygotowania, tym więcej czasu pozostanie na bezpieczne wdrożenie zmian, testy i przeszkolenie zespołów.
Checklista gotowości AML 2027
Instrukcja: Przy każdym punkcie zaznacz: ☐ Tak, ☐ Częściowo lub ☐ Nie. Odpowiedzi „Częściowo” i „Nie” potraktuj jako luki wymagające właściciela, terminu i planu naprawczego.
1. Zakres regulacyjny i zarządzanie
- ☐ Tak ☐ Częściowo ☐ Nie — Ustaliliśmy, czy organizacja oraz poszczególne spółki, oddziały, produkty i usługi będą objęte nowymi wymogami AML.
- ☐ Tak ☐ Częściowo ☐ Nie — Zarząd zna wpływ regulacji i zatwierdził program przygotowań do 10 lipca 2027 r.
- ☐ Tak ☐ Częściowo ☐ Nie — Wyznaczyliśmy osobę na poziomie kierowniczym odpowiedzialną za zgodność AML/CFT.
- ☐ Tak ☐ Częściowo ☐ Nie — Role pierwszej, drugiej i trzeciej linii obrony są jasno opisane i rozdzielone.
- ☐ Tak ☐ Częściowo ☐ Nie — Program posiada właściciela, budżet, harmonogram, mierniki postępu i regularne raportowanie do zarządu.
2. Ocena ryzyka i polityki AML
- ☐ Tak ☐ Częściowo ☐ Nie — Posiadamy aktualną, udokumentowaną ocenę ryzyka obejmującą klientów, kraje, produkty, usługi, transakcje i kanały dystrybucji.
- ☐ Tak ☐ Częściowo ☐ Nie — Ocena uwzględnia ryzyko prania pieniędzy, finansowania terroryzmu oraz niewykonania ukierunkowanych sankcji finansowych.
- ☐ Tak ☐ Częściowo ☐ Nie — Przed wdrożeniem nowego produktu, technologii lub praktyki biznesowej przeprowadzamy ocenę ryzyka.
- ☐ Tak ☐ Częściowo ☐ Nie — Polityki i procedury są proporcjonalne do profilu ryzyka oraz zatwierdzane przez właściwy organ zarządzający.
- ☐ Tak ☐ Częściowo ☐ Nie — Ustaliliśmy cykl przeglądu oceny ryzyka i sposób dokumentowania zmian.
3. KYC i środki bezpieczeństwa finansowego
- ☐ Tak ☐ Częściowo ☐ Nie — Proces umożliwia identyfikację i weryfikację klienta przed nawiązaniem relacji lub wykonaniem wymagającej tego transakcji.
- ☐ Tak ☐ Częściowo ☐ Nie — Gromadzimy informacje pozwalające zrozumieć cel i zamierzony charakter relacji biznesowej.
- ☐ Tak ☐ Częściowo ☐ Nie — Zakres, intensywność i częstotliwość CDD są dostosowane do profilu ryzyka klienta.
- ☐ Tak ☐ Częściowo ☐ Nie — Zdefiniowaliśmy kryteria uproszczonych i wzmożonych środków bezpieczeństwa oraz ścieżki akceptacji.
- ☐ Tak ☐ Częściowo ☐ Nie — Proces obejmuje identyfikację PEP, członków ich rodzin i bliskich współpracowników oraz regularną ponowną weryfikację.
4. Beneficjent rzeczywisty
- ☐ Tak ☐ Częściowo ☐ Nie — Potrafimy ustalić beneficjenta rzeczywistego na podstawie struktury własności i kontroli, a nie wyłącznie wpisu w rejestrze.
- ☐ Tak ☐ Częściowo ☐ Nie — Przechowujemy dowody i uzasadnienie sposobu ustalenia beneficjenta rzeczywistego.
- ☐ Tak ☐ Częściowo ☐ Nie — Weryfikujemy aktualność danych w CRBR oraz innych wiarygodnych źródłach.
- ☐ Tak ☐ Częściowo ☐ Nie — Mamy procedurę wykrywania, analizowania, dokumentowania i zgłaszania rozbieżności.
5. Monitoring transakcji i zgłaszanie podejrzeń
- ☐ Tak ☐ Częściowo ☐ Nie — Monitoring obejmuje transakcje i zachowania klientów w całym cyklu relacji oraz odpowiada ich profilowi ryzyka.
- ☐ Tak ☐ Częściowo ☐ Nie — Scenariusze alertów są regularnie testowane, kalibrowane i zatwierdzane.
- ☐ Tak ☐ Częściowo ☐ Nie — Analitycy mają dostęp do pełnych danych, historii klienta i dokumentów potrzebnych do analizy alertu.
- ☐ Tak ☐ Częściowo ☐ Nie — Decyzje o zamknięciu lub eskalacji alertów są uzasadniane i możliwe do odtworzenia.
- ☐ Tak ☐ Częściowo ☐ Nie — Procedura zapewnia terminowe zgłaszanie podejrzanych transakcji i ochronę poufności procesu.
6. Sankcje finansowe i płatności gotówkowe
- ☐ Tak ☐ Częściowo ☐ Nie — Listy sankcyjne są aktualizowane terminowo, a screening obejmuje klientów, beneficjentów rzeczywistych i strony transakcji.
- ☐ Tak ☐ Częściowo ☐ Nie — Posiadamy jasną procedurę obsługi trafień, zamrożenia środków, eskalacji i raportowania.
- ☐ Tak ☐ Częściowo ☐ Nie — Kontrole sankcyjne są uwzględnione w ocenie ryzyka, procedurach i szkoleniach.
- ☐ Tak ☐ Częściowo ☐ Nie — Jeżeli przyjmujemy gotówkę, proces uwzględnia unijny limit 10 000 euro, ewentualny niższy limit krajowy oraz zasady łączenia powiązanych płatności.
7. Dane, systemy i jakość informacji
- ☐ Tak ☐ Częściowo ☐ Nie — Zidentyfikowaliśmy dane wymagane w procesach KYC, monitoringu, sankcji i raportowania oraz ich właścicieli.
- ☐ Tak ☐ Częściowo ☐ Nie — Mamy mechanizmy kontroli kompletności, aktualności, spójności i pochodzenia danych.
- ☐ Tak ☐ Częściowo ☐ Nie — Systemy umożliwiają przechowywanie historii zmian i odtworzenie przebiegu decyzji.
- ☐ Tak ☐ Częściowo ☐ Nie — Zidentyfikowaliśmy procesy ręczne, obejścia i ograniczenia systemowe oraz mamy plan ich ograniczenia.
- ☐ Tak ☐ Częściowo ☐ Nie — Zaplanowaliśmy testy end-to-end, testy jakości danych i próby raportowania przed terminem stosowania wymogów.
8. Pracownicy, szkolenia i kultura zgodności
- ☐ Tak ☐ Częściowo ☐ Nie — Określiliśmy grupy pracowników wymagające szkoleń dopasowanych do roli i poziomu ryzyka.
- ☐ Tak ☐ Częściowo ☐ Nie — Szkolenia obejmują zarząd, sprzedaż, obsługę klienta, finanse, operacje, IT oraz funkcję compliance.
- ☐ Tak ☐ Częściowo ☐ Nie — Wiedza jest weryfikowana, a ukończenie i wyniki szkoleń są dokumentowane.
- ☐ Tak ☐ Częściowo ☐ Nie — Pracownicy znają kanały eskalacji i mogą zgłaszać obawy bez ryzyka działań odwetowych.
9. Outsourcing, grupa i niezależna kontrola
- ☐ Tak ☐ Częściowo ☐ Nie — Umowy z dostawcami określają obowiązki AML, dostęp do danych, prawo audytu, bezpieczeństwo i ciągłość działania.
- ☐ Tak ☐ Częściowo ☐ Nie — Organizacja zachowuje nadzór i odpowiedzialność za zadania powierzone podmiotom zewnętrznym.
- ☐ Tak ☐ Częściowo ☐ Nie — W grupie kapitałowej obowiązują spójne standardy, zasady wymiany informacji i dodatkowe środki dla oddziałów lub spółek w państwach trzecich.
- ☐ Tak ☐ Częściowo ☐ Nie — Funkcja audytu lub inna niezależna kontrola regularnie ocenia skuteczność systemu AML, a ustalenia są monitorowane do zamknięcia.
Jak interpretować wynik?
- Przewaga odpowiedzi „Tak”: organizacja ma solidne podstawy, ale powinna potwierdzić gotowość testami, dowodami i niezależnym przeglądem.
- Wiele odpowiedzi „Częściowo”: podstawowe rozwiązania istnieją, lecz wymagają doprecyzowania, integracji lub dokumentacji. Ustal priorytety i terminy zamknięcia luk.
- Wiele odpowiedzi „Nie”: potrzebny jest formalny program transformacji AML z właścicielem na poziomie kierowniczym, budżetem i regularnym raportowaniem do zarządu.
Następny krok: Zbierz odpowiedzi od właścicieli procesów, przypisz każdej luce poziom ryzyka, osobę odpowiedzialną i datę zakończenia. Powtarzaj ocenę cyklicznie, uwzględniając kolejne standardy techniczne i wytyczne AMLA.
Checklista ma charakter orientacyjny i nie zastępuje analizy prawnej dostosowanej do profilu organizacji.
Chcesz skonsultować się z naszym ekspertem i doradzić, jakie narzędzia najlepiej odpowiadają potrzebom Twojej firmy? Dowiedz się więcej i skontaktuj się z nami!