Vad kräver PTL för att kontrollera en kunds identitet?
Grundkravet står i 3 kap. 7 § lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (PTL). Ni ska identifiera kunden och kontrollera identiteten genom identitetshandlingar, registerutdrag eller andra uppgifter från en oberoende och tillförlitlig källa.
Andra stycket öppnar uttryckligen för digitala metoder. Ni får använda medel för elektronisk identifiering och betrodda tjänster enligt eIDAS-förordningen, (EU) nr 910/2014. Andra säkra identifieringsprocesser på distans eller elektroniskt får också användas, om de är reglerade, erkända, godkända eller accepterade av relevanta myndigheter.
Kontrollen ska vara klar innan affärsförbindelsen etableras (3 kap. 9 §). Identitetskontrollen gäller alla kunder. Den är en del av den samlade kundkännedomen.
Är en distanskund alltid hög risk?
Nej. PTL räknar upp omständigheter som kan tyda på hög risk i 2 kap. 5 §. Punkt 9 lyder att affärsrelationer eller transaktioner sker på distans, "utan användning av metoder som på ett tillförlitligt sätt kan säkerställa kundens identitet".
Det är alltså inte distansen i sig som är riskfaktorn. Det är distans utan en tillförlitlig metod. Med en säker metod är distans en omständighet bland andra i riskbedömningen av kunden.
EBA:s riktlinjer om riskfaktorer (EBA/GL/2021/02) säger samma sak. Enligt riktlinje 4.31 ger användning av elektroniska identifieringsmedel inte i sig upphov till förhöjd risk. Det gäller särskilt om de ger hög säkerhet enligt eIDAS. Riktlinjerna riktar sig till kreditinstitut och finansiella institut. FI följer dem och jämställer dem med allmänna råd.
Enligt riktlinje 4.29 ska ni vid distans:
- vidta tillräckliga åtgärder för att förvissa er om att kunden är den hen uppger sig vara
- bedöma om distansen ger upphov till förhöjd risk och i så fall anpassa åtgärderna
EBA räknar även identitetskontroll via videolänk som distans (definitionen i punkt 12 e).
Vad kräver tillsynsmyndigheternas föreskrifter?
PTL sätter ramen. Föreskrifterna bestämmer hur kontrollen ska gå till och hur den dokumenteras. De skiljer sig åt, så utgå från er egen tillsynsmyndighet.
| Tillsynsmyndighet | Fysisk person på distans | Dokumentation |
|---|---|---|
| Finansinspektionen, FFFS 2017:11 3 kap. 5 § | Metod enligt 3 kap. 7 § andra stycket PTL, eller: namn, adress och personnummer kontrolleras mot externa register, följt av bekräftelse till folkbokföringsadressen, vidimerad kopia av identitetshandling eller motsvarande | Enligt 5 kap. PTL |
| Länsstyrelsen i Stockholm, 01FS 2024:20 3 kap. 4 § | Tillförlitlig elektronisk legitimation, eller registerkontroll följd av bekräftelse till folkbokföringsadressen eller vidimerad kopia | Kopia av bekräftelsen på e-legitimationen, eller av underlagen och bekräftelsebrevet eller den vidimerade kopian |
| Fastighetsmäklarinspektionen, KAMFS 2021:3 17 § | Tillförlitlig elektronisk legitimation, eller registerkontroll plus vidimerad kopia av identitetshandlingen | Kopia av bekräftelsen på e-legitimationen, eller av underlagen och den vidimerade kopian |
Gemensamt för alla tre: det ska gå att visa i efterhand vilken metod som användes och när. Länsstyrelsen och FMI kräver uttryckligen att dokumentationen visar datum för kontrollen.
Hur använder ni e-legitimation?
Exempel på e-legitimationer i Sverige är BankID och Freja eID. Föreskrifterna nämner inga varumärken. Det är ni som ska bedöma att den legitimation ni godtar är tillförlitlig. Länsstyrelsen hänvisar till Myndigheten för digital förvaltning (DIGG) för vägledning om elektronisk legitimation.
Tre saker att tänka på:
- Spara bekräftelsen. Både Länsstyrelsen och FMI kräver en kopia av bekräftelsen på den elektroniska legitimationen. Spara den kopplad till kunden, med datum och tid.
- E-legitimationen visar vem som loggade in. Den visar inte om personen får företräda ett bolag. Behörigheten kontrollerar ni mot registreringsbevis eller fullmakt (3 kap. 7 § tredje stycket PTL).
- Följ signalerna. Tvivlar ni på att det är kunden själv som legitimerar sig, räcker inte legitimationen. Vid förhöjd risk ska kontrollerna vara särskilt omfattande (3 kap. 16 § PTL).
När kunden saknar svensk e-legitimation
Utländska kunder och personer utan svenskt personnummer saknar ofta svensk e-legitimation. Då finns två vägar.
Elektronisk identifiering från ett annat EU-land
PTL hänvisar till eIDAS-förordningen. Den omfattar också elektroniska identifieringsmedel som andra medlemsstater har anmält. Bedöm om lösningen ni använder kan ta emot sådana medel.
Registerkontroll och vidimerad kopia
Kontrollera namn, personnummer eller motsvarande och adress mot externa register eller andra oberoende källor. Inhämta sedan en vidimerad kopia av identitetshandlingen eller skicka en bekräftelse till folkbokföringsadressen, beroende på vad er föreskrift kräver.
FMI förklarar vidimering i ett allmänt råd. En annan person än kunden intygar med namnteckning, namnförtydligande och kontaktuppgifter att kopian stämmer med originalet. Är ni osäkra på vidimeringen bör en annan verksamhetsutövare som omfattas av penningtvättsreglerna göra den. För kunder i länder utan liknande lagstiftning bör mer långtgående åtgärder vidtas.
Juridiska personer och företrädare på distans
När kunden är ett bolag kontrolleras bolaget mot registreringsbevis eller externa register. Företrädarens identitet kontrolleras enligt reglerna för fysiska personer på distans. Behörigheten kontrolleras mot registreringsbeviset.
För företag under FI:s tillsyn tillkommer ett krav. Ni ska kontakta bolaget genom en bekräftelse till dess registrerade adress eller vidta en motsvarande åtgärd (FFFS 2017:11 3 kap. 7 §). Läs mer i kundkännedom för juridiska personer.
Vad ändras med AMLR?
I dag gäller PTL. Från den 10 juli 2027 gäller EU:s penningtvättsförordning (EU) 2024/1624, AMLR, direkt (artikel 90). Artikel 22.6 anger två sätt att kontrollera identiteten:
- identitetshandling, pass eller motsvarande, i relevanta fall kompletterat med information från tillförlitliga och oberoende källor
- medel för elektronisk identifiering enligt eIDAS med tillitsnivån väsentlig eller hög, och relevanta kvalificerade betrodda tjänster
Kravet på tillitsnivå är nytt jämfört med PTL. Kontrollera därför vilken tillitsnivå era lösningar har. Enligt skäl 66 kan sådan identifiering, med lämpliga riskreducerande åtgärder, minska risknivån till genomsnittlig eller låg.
Distans finns kvar som riskvariabel. Bilaga I nämner i vilken utsträckning affärsförbindelsen sker på distans.
Amla ska ta fram tekniska standarder för bland annat vilka egenskaper e-legitimationen ska ha (artikel 28.1 e). I utkastet från februari 2026 föreslås att distanskontroll i första hand görs med e-legitimation på nivån väsentlig eller hög. Andra distanslösningar ska bara användas när det inte är möjligt, och ni ska kunna motivera varför. Utkastet är inte antaget. Mer om övergången finns i AMLR 2027 och kundkännedom.
Samla kontrollen i kundakten
AKT driver kundkännedomsprocessen och samlar underlag, screening, riskbedömning och beslut i en kundakt med fullständigt revisionsspår. Onboarding, periodisk och händelsestyrd granskning sker i samma akt, och ansvarig person fattar beslutet. Se hur det fungerar.