I dag gäller lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (PTL). Från den 10 juli 2027 gäller EU:s penningtvättsförordning AMLR, (EU) 2024/1624, direkt. AMLR anger vad kundkännedomen ska omfatta. Amla, EU:s penningtvättsmyndighet, ska föreslå tekniska standarder som anger hur. Om myndigheten i sig, se Vad är AMLA?
Den här artikeln går igenom två utkast:
- Utkastet om kundkännedom enligt art. 28.1 AMLR, daterat "Frankfurt am Main – 9 February 2026"
- Utkastet om affärsförbindelser och transaktioner enligt art. 19.9 AMLR, daterat "Frankfurt am Main – 09/02/2026"
Är standarderna beslutade?
Nej. Båda är utkast som Amla har haft på öppet samråd. Samrådet öppnade den 9 februari 2026 och stängde den 8 maj 2026. På Amlas samrådssida står att samrådet är stängt och att resultatet kommer senare.
Så går det till härnäst:
- Amla väger in synpunkterna och lämnar ett slutligt förslag till kommissionen.
- Kommissionen beslutar normalt inom tre månader. Den kan anta förslaget helt, delvis eller med ändringar (art. 49 i förordning (EU) 2024/1620).
- Standarden antas som en delegerad förordning och gäller då direkt i alla medlemsstater.
Utkastet om kundkännedom bygger på ett utkast som EBA lämnade till kommissionen den 30 oktober 2025. Amla har anpassat det så att det ska fungera även för den icke-finansiella sektorn. Datum för tillämpning står öppet i utkastet. Utkastet om affärsförbindelser föreslår att standarden ska tillämpas från den 10 juli 2027.
Allt nedan är alltså förslag. Det som står i AMLR är antagen rätt och anges med artikel.
Vilka uppgifter ska samlas in om en fysisk person?
AMLR art. 22.1 a anger miniminivån: samtliga namn och efternamn, födelseort och fullständigt födelsedatum, medborgarskap och stadigvarande bostadsort. Utkastet preciserar:
- Namn: alla namn och efternamn som står i identitetshandlingen (art. 2).
- Adress: land, med fullständigt namn eller landskod enligt ISO 3166, stad eller närmaste alternativ, och i förekommande fall postnummer, gata, husnummer och lägenhetsnummer (art. 3).
- Födelseort: minst landet. Står mer i identitetshandlingen ska det också samlas in (art. 4).
- Medborgarskap: samtliga medborgarskap, eller statslöshet och status som flykting eller subsidiärt skyddsbehövande (art. 5).
Enligt skälen räcker det att kontrollera ett medborgarskap när kunden i god tro uppger flera.
Vilka uppgifter ska samlas in om en juridisk person?
AMLR art. 22.1 b kräver bland annat juridisk form, namn, adress till sätet och namnen på de rättsliga företrädarna. Enligt utkastet ska ni också inhämta handelsnamnet om det skiljer sig från det registrerade namnet (art. 2).
Ägar- och kontrollstrukturen
Består strukturen av mer än en juridisk person eller konstruktion ska ni inhämta en beskrivning av den, inklusive mellanliggande led (art. 11). Ni ska vara övertygade om att beskrivningen är trovärdig, att strukturen har ett ekonomiskt, rättsligt eller annat skäl och att ni förstår hur den påverkar risken.
En struktur är komplex enligt art. 12 om den har tre eller fler led mellan kunden och den verkliga huvudmannen och mer än ett av följande gäller:
- det finns en juridisk konstruktion eller en stiftelse i något led
- kunden eller något bolag i leden är registrerat utanför EU
- det finns nominella aktieägare eller styrelseledamöter
- strukturen döljer ägandet utan legitimt ekonomiskt skäl
Då kan ni behöva till exempel ett organisationsschema.
Verklig huvudman
Enligt skälen är det nödvändigt men inte tillräckligt att kontrollera det centrala registret över verkliga huvudmän. Art. 10 kräver minst en ytterligare åtgärd. Det kan vara andra offentliga register, till exempel folkbokförings- eller fastighetsregister, eller uppgifter från kunden och andra källor. Mer om detta i Verklig huvudman och Kundkännedom för juridiska personer.
Går det inte att identifiera någon verklig huvudman ska ni samla in samma uppgifter om de ledande befattningshavarna. Ni får då använda bolagets adress i stället för deras bostadsadress (art. 13).
Hur ska identiteten kontrolleras?
AMLR art. 22.6 anger två sätt: identitetshandling, pass eller motsvarande, eller e-legitimation enligt eIDAS-förordningen med tillitsnivån väsentlig eller hög. Utkastet preciserar båda.
Vad räknas som motsvarande identitetshandling?
Enligt art. 6.1 ska handlingen uppfylla samtliga villkor:
- utfärdad av en stat eller offentlig myndighet
- innehåller samtliga namn och födelsedatum
- innehåller giltighetstid och dokumentnummer
- innehåller ansiktsbild och innehavarens namnteckning
- har säkerhetsdetaljer som visar att den är äkta
Lägre krav gäller för den som av legitima skäl saknar sådan handling, till exempel en statslös person (art. 6.2). Ni ska alltid vidta rimliga åtgärder för att se till att handlingen är äkta (art. 6.3).
Kontroll på distans
Utkastets art. 7 gör e-legitimation till förstahandsvalet på distans. Ni ska använda e-legitimation med tillitsnivån väsentlig eller hög, eller kvalificerade betrodda tjänster.
Andra distanslösningar, till exempel uppladdad identitetshandling med ansiktskontroll, får bara användas när e-legitimation inte finns eller inte rimligen kan krävas. Lösningen ska då bland annat:
- kontrollera att personen är densamma som på bilden i handlingen
- avbryta identifieringen vid tekniska fel eller tvivel om identiteten
- spara kopior med tidsstämpel, så att kontrollen kan granskas i efterhand
Ni ska kunna visa tillsynsmyndigheten att lösningen uppfyller kraven och motivera varför e-legitimation inte användes. I dag tillåter 3 kap. 7 § PTL både e-legitimation och andra säkra identifieringsprocesser på distans. Läs mer i Identitetskontroll på distans.
Bilaga I till utkastet anger vilka attribut e-legitimationen ska innehålla. Saknas något attribut ska ni inhämta och kontrollera det på annat sätt (art. 32.3).
Vad innebär förenklade åtgärder enligt utkastet?
AMLR art. 33.1 anger redan de förenklade åtgärderna, till exempel att skjuta upp kontrollen i högst 60 dagar och minska hur ofta uppgifterna uppdateras. Amla skriver att myndigheten inte har hittat fler förenklingar som går att föreslå utan att skapa undantag från AMLR.
Utkastet anger i stället en miniminivå vid låg risk:
| Område | Miniminivå vid låg risk |
|---|---|
| Fysisk person (art. 20) | Samtliga namn, födelseort, födelsedatum, medborgarskap |
| Juridisk person (art. 20) | Juridisk form, registrerat namn och handelsnamn, adress till sätet, organisationsnummer eller motsvarande om det finns |
| Verklig huvudman (art. 21) | Identifiera med en källa: registret, uppgifter från kunden eller en tillförlitlig öppen källa. Kontrollera med en annan av de två senare |
| Uppdatering (art. 23) | Glesare uppdatering kräver att ni följer upp att inget har förändrats. Uppgifterna ska ändå uppdateras inom fem år |
| Syfte (art. 24) | Avsedd användning, uppskattat värde och vid behov medlens ursprung |
Mer om nivåerna i Skärpta och förenklade åtgärder.
Vad innebär skärpta åtgärder enligt utkastet?
AMLR art. 34.4 räknar upp skärpta åtgärder, bland annat ytterligare information om kunden, affärsförbindelsen och medlens och förmögenhetens ursprung. Utkastet (art. 25–28) anger vad informationen ska göra möjligt. Ni ska till exempel kunna bedöma kundens rykte och om transaktionerna stämmer med den uppgivna verksamheten.
För medlens och förmögenhetens ursprung ger art. 27 exempel på underlag:
- deklarationer, lönebesked eller andra officiella inkomstuppgifter
- reviderade räkenskaper, investerings- och låneavtal
- köpekontrakt, arvs- och gåvohandlingar
- uppgifter ur tillförlitliga register eller ansedda medier
Underlaget ska övertyga er om att medlen kommer från laglig verksamhet. Se även Medlens ursprung.
Vad säger utkasten om screening och befintliga kunder?
PEP: Ni ska avgöra om kunden eller den verkliga huvudmannen är PEP innan affärsförbindelsen ingås, och sedan med riskbaserad frekvens (art. 19). Automatiserade verktyg krävs, om inte storlek eller verksamhet motiverar enbart manuella kontroller. Se PEP-kontroll.
Sanktioner: Screening ska ske vid onboarding, vid ändringar i sanktionslistorna och när kunduppgifterna ändras väsentligt (art. 30). Se Sanktionsscreening.
Befintliga kunder: Uppgifter om kunder som tillkom innan standarden offentliggjordes ska anpassas riskbaserat, men senast inom AMLR:s intervall på ett respektive fem år (art. 33 i utkastet). Räkna fram era datum med verktyget för granskningsintervall.
Vad föreslår utkastet om affärsförbindelser?
Utkastet enligt art. 19.9 AMLR anger när en kontakt är en affärsförbindelse och när transaktioner hänger ihop. Det gäller bland annat revisorer och skatterådgivare, advokater och andra oberoende jurister, tjänsteleverantörer till truster eller bolag och fastighetsmäklare (art. 3.3 a–d och l AMLR). De ska minst beakta om tjänster ges vid olika tillfällen och om flera olika tjänster ges (art. 2.2). Båda talar för en affärsförbindelse.
Amla föreslår inga nya lägre beloppsgränser för enstaka transaktioner. Utkastet kan påverka om en kund ska ha fortlöpande uppföljning eller inte.
Samla kundkännedomen i en kundakt
AKT driver kundkännedomsprocessen och samlar underlag, screening, riskbedömning och beslut i en kundakt med fullständigt revisionsspår. Onboarding, periodisk och händelsestyrd granskning sker i samma akt, och ansvarig person fattar beslutet. Läs mer om plattformen.