Nowe unijne regulacje AML zaczną być stosowane od 10 lipca 2027 r. i ujednolicą wymagania dotyczące przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu w całej UE. Dla wielu organizacji oznacza to konieczność przeglądu oceny ryzyka, procedur KYC, danych o beneficjentach rzeczywistych, systemów monitoringu, kontroli sankcyjnych oraz odpowiedzialności zarządu.

Przygotowana checklista pomoże szybko ocenić, na jakim etapie jest Twoja organizacja, zidentyfikować najważniejsze luki i ustalić priorytety działań przed wejściem nowych wymogów. Zaznacz odpowiedzi przy każdym pytaniu i sprawdź, które obszary wymagają decyzji, aktualizacji lub dodatkowych zasobów. Im wcześniej rozpoczniesz przygotowania, tym więcej czasu pozostanie na bezpieczne wdrożenie zmian, testy i przeszkolenie zespołów.

Checklista gotowości AML 2027

Instrukcja: Przy każdym punkcie zaznacz: ☐ Tak, ☐ Częściowo lub ☐ Nie. Odpowiedzi „Częściowo” i „Nie” potraktuj jako luki wymagające właściciela, terminu i planu naprawczego.

1. Zakres regulacyjny i zarządzanie

  • ☐ Tak ☐ Częściowo ☐ Nie — Ustaliliśmy, czy organizacja oraz poszczególne spółki, oddziały, produkty i usługi będą objęte nowymi wymogami AML.
  • ☐ Tak ☐ Częściowo ☐ Nie — Zarząd zna wpływ regulacji i zatwierdził program przygotowań do 10 lipca 2027 r.
  • ☐ Tak ☐ Częściowo ☐ Nie — Wyznaczyliśmy osobę na poziomie kierowniczym odpowiedzialną za zgodność AML/CFT.
  • ☐ Tak ☐ Częściowo ☐ Nie — Role pierwszej, drugiej i trzeciej linii obrony są jasno opisane i rozdzielone.
  • ☐ Tak ☐ Częściowo ☐ Nie — Program posiada właściciela, budżet, harmonogram, mierniki postępu i regularne raportowanie do zarządu.

2. Ocena ryzyka i polityki AML

  • ☐ Tak ☐ Częściowo ☐ Nie — Posiadamy aktualną, udokumentowaną ocenę ryzyka obejmującą klientów, kraje, produkty, usługi, transakcje i kanały dystrybucji.
  • ☐ Tak ☐ Częściowo ☐ Nie — Ocena uwzględnia ryzyko prania pieniędzy, finansowania terroryzmu oraz niewykonania ukierunkowanych sankcji finansowych.
  • ☐ Tak ☐ Częściowo ☐ Nie — Przed wdrożeniem nowego produktu, technologii lub praktyki biznesowej przeprowadzamy ocenę ryzyka.
  • ☐ Tak ☐ Częściowo ☐ Nie — Polityki i procedury są proporcjonalne do profilu ryzyka oraz zatwierdzane przez właściwy organ zarządzający.
  • ☐ Tak ☐ Częściowo ☐ Nie — Ustaliliśmy cykl przeglądu oceny ryzyka i sposób dokumentowania zmian.

3. KYC i środki bezpieczeństwa finansowego

  • ☐ Tak ☐ Częściowo ☐ Nie — Proces umożliwia identyfikację i weryfikację klienta przed nawiązaniem relacji lub wykonaniem wymagającej tego transakcji.
  • ☐ Tak ☐ Częściowo ☐ Nie — Gromadzimy informacje pozwalające zrozumieć cel i zamierzony charakter relacji biznesowej.
  • ☐ Tak ☐ Częściowo ☐ Nie — Zakres, intensywność i częstotliwość CDD są dostosowane do profilu ryzyka klienta.
  • ☐ Tak ☐ Częściowo ☐ Nie — Zdefiniowaliśmy kryteria uproszczonych i wzmożonych środków bezpieczeństwa oraz ścieżki akceptacji.
  • ☐ Tak ☐ Częściowo ☐ Nie — Proces obejmuje identyfikację PEP, członków ich rodzin i bliskich współpracowników oraz regularną ponowną weryfikację.

4. Beneficjent rzeczywisty

  • ☐ Tak ☐ Częściowo ☐ Nie — Potrafimy ustalić beneficjenta rzeczywistego na podstawie struktury własności i kontroli, a nie wyłącznie wpisu w rejestrze.
  • ☐ Tak ☐ Częściowo ☐ Nie — Przechowujemy dowody i uzasadnienie sposobu ustalenia beneficjenta rzeczywistego.
  • ☐ Tak ☐ Częściowo ☐ Nie — Weryfikujemy aktualność danych w CRBR oraz innych wiarygodnych źródłach.
  • ☐ Tak ☐ Częściowo ☐ Nie — Mamy procedurę wykrywania, analizowania, dokumentowania i zgłaszania rozbieżności.

5. Monitoring transakcji i zgłaszanie podejrzeń

  • ☐ Tak ☐ Częściowo ☐ Nie — Monitoring obejmuje transakcje i zachowania klientów w całym cyklu relacji oraz odpowiada ich profilowi ryzyka.
  • ☐ Tak ☐ Częściowo ☐ Nie — Scenariusze alertów są regularnie testowane, kalibrowane i zatwierdzane.
  • ☐ Tak ☐ Częściowo ☐ Nie — Analitycy mają dostęp do pełnych danych, historii klienta i dokumentów potrzebnych do analizy alertu.
  • ☐ Tak ☐ Częściowo ☐ Nie — Decyzje o zamknięciu lub eskalacji alertów są uzasadniane i możliwe do odtworzenia.
  • ☐ Tak ☐ Częściowo ☐ Nie — Procedura zapewnia terminowe zgłaszanie podejrzanych transakcji i ochronę poufności procesu.

6. Sankcje finansowe i płatności gotówkowe

  • ☐ Tak ☐ Częściowo ☐ Nie — Listy sankcyjne są aktualizowane terminowo, a screening obejmuje klientów, beneficjentów rzeczywistych i strony transakcji.
  • ☐ Tak ☐ Częściowo ☐ Nie — Posiadamy jasną procedurę obsługi trafień, zamrożenia środków, eskalacji i raportowania.
  • ☐ Tak ☐ Częściowo ☐ Nie — Kontrole sankcyjne są uwzględnione w ocenie ryzyka, procedurach i szkoleniach.
  • ☐ Tak ☐ Częściowo ☐ Nie — Jeżeli przyjmujemy gotówkę, proces uwzględnia unijny limit 10 000 euro, ewentualny niższy limit krajowy oraz zasady łączenia powiązanych płatności.

7. Dane, systemy i jakość informacji

  • ☐ Tak ☐ Częściowo ☐ Nie — Zidentyfikowaliśmy dane wymagane w procesach KYC, monitoringu, sankcji i raportowania oraz ich właścicieli.
  • ☐ Tak ☐ Częściowo ☐ Nie — Mamy mechanizmy kontroli kompletności, aktualności, spójności i pochodzenia danych.
  • ☐ Tak ☐ Częściowo ☐ Nie — Systemy umożliwiają przechowywanie historii zmian i odtworzenie przebiegu decyzji.
  • ☐ Tak ☐ Częściowo ☐ Nie — Zidentyfikowaliśmy procesy ręczne, obejścia i ograniczenia systemowe oraz mamy plan ich ograniczenia.
  • ☐ Tak ☐ Częściowo ☐ Nie — Zaplanowaliśmy testy end-to-end, testy jakości danych i próby raportowania przed terminem stosowania wymogów.

8. Pracownicy, szkolenia i kultura zgodności

  • ☐ Tak ☐ Częściowo ☐ Nie — Określiliśmy grupy pracowników wymagające szkoleń dopasowanych do roli i poziomu ryzyka.
  • ☐ Tak ☐ Częściowo ☐ Nie — Szkolenia obejmują zarząd, sprzedaż, obsługę klienta, finanse, operacje, IT oraz funkcję compliance.
  • ☐ Tak ☐ Częściowo ☐ Nie — Wiedza jest weryfikowana, a ukończenie i wyniki szkoleń są dokumentowane.
  • ☐ Tak ☐ Częściowo ☐ Nie — Pracownicy znają kanały eskalacji i mogą zgłaszać obawy bez ryzyka działań odwetowych.

9. Outsourcing, grupa i niezależna kontrola

  • ☐ Tak ☐ Częściowo ☐ Nie — Umowy z dostawcami określają obowiązki AML, dostęp do danych, prawo audytu, bezpieczeństwo i ciągłość działania.
  • ☐ Tak ☐ Częściowo ☐ Nie — Organizacja zachowuje nadzór i odpowiedzialność za zadania powierzone podmiotom zewnętrznym.
  • ☐ Tak ☐ Częściowo ☐ Nie — W grupie kapitałowej obowiązują spójne standardy, zasady wymiany informacji i dodatkowe środki dla oddziałów lub spółek w państwach trzecich.
  • ☐ Tak ☐ Częściowo ☐ Nie — Funkcja audytu lub inna niezależna kontrola regularnie ocenia skuteczność systemu AML, a ustalenia są monitorowane do zamknięcia.

Jak interpretować wynik?

  • Przewaga odpowiedzi „Tak”: organizacja ma solidne podstawy, ale powinna potwierdzić gotowość testami, dowodami i niezależnym przeglądem.
  • Wiele odpowiedzi „Częściowo”: podstawowe rozwiązania istnieją, lecz wymagają doprecyzowania, integracji lub dokumentacji. Ustal priorytety i terminy zamknięcia luk.
  • Wiele odpowiedzi „Nie”: potrzebny jest formalny program transformacji AML z właścicielem na poziomie kierowniczym, budżetem i regularnym raportowaniem do zarządu.

Następny krok: Zbierz odpowiedzi od właścicieli procesów, przypisz każdej luce poziom ryzyka, osobę odpowiedzialną i datę zakończenia. Powtarzaj ocenę cyklicznie, uwzględniając kolejne standardy techniczne i wytyczne AMLA.

Checklista ma charakter orientacyjny i nie zastępuje analizy prawnej dostosowanej do profilu organizacji.

Chcesz skonsultować się z naszym ekspertem i doradzić, jakie narzędzia najlepiej odpowiadają potrzebom Twojej firmy? Dowiedz się więcej i skontaktuj się z nami!