Resurser · Granskad 28 september 2026

Identitetskontroll på distans: så kontrollerar ni kunden utan att träffas

Allt fler kunder möter ni aldrig fysiskt. Lagen tillåter identitetskontroll på distans, men ställer krav på metoden och på vad ni sparar. Här går vi igenom PTL, tillsynsmyndigheternas föreskrifter och vad som ändras med AMLR.

Vad kräver PTL för att kontrollera en kunds identitet?

Grundkravet står i 3 kap. 7 § lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (PTL). Ni ska identifiera kunden och kontrollera identiteten genom identitetshandlingar, registerutdrag eller andra uppgifter från en oberoende och tillförlitlig källa.

Andra stycket öppnar uttryckligen för digitala metoder. Ni får använda medel för elektronisk identifiering och betrodda tjänster enligt eIDAS-förordningen, (EU) nr 910/2014. Andra säkra identifieringsprocesser på distans eller elektroniskt får också användas, om de är reglerade, erkända, godkända eller accepterade av relevanta myndigheter.

Kontrollen ska vara klar innan affärsförbindelsen etableras (3 kap. 9 §). Identitetskontrollen gäller alla kunder. Den är en del av den samlade kundkännedomen.

Är en distanskund alltid hög risk?

Nej. PTL räknar upp omständigheter som kan tyda på hög risk i 2 kap. 5 §. Punkt 9 lyder att affärsrelationer eller transaktioner sker på distans, "utan användning av metoder som på ett tillförlitligt sätt kan säkerställa kundens identitet".

Det är alltså inte distansen i sig som är riskfaktorn. Det är distans utan en tillförlitlig metod. Med en säker metod är distans en omständighet bland andra i riskbedömningen av kunden.

EBA:s riktlinjer om riskfaktorer (EBA/GL/2021/02) säger samma sak. Enligt riktlinje 4.31 ger användning av elektroniska identifieringsmedel inte i sig upphov till förhöjd risk. Det gäller särskilt om de ger hög säkerhet enligt eIDAS. Riktlinjerna riktar sig till kreditinstitut och finansiella institut. FI följer dem och jämställer dem med allmänna råd.

Enligt riktlinje 4.29 ska ni vid distans:

  • vidta tillräckliga åtgärder för att förvissa er om att kunden är den hen uppger sig vara
  • bedöma om distansen ger upphov till förhöjd risk och i så fall anpassa åtgärderna

EBA räknar även identitetskontroll via videolänk som distans (definitionen i punkt 12 e).

Vad kräver tillsynsmyndigheternas föreskrifter?

PTL sätter ramen. Föreskrifterna bestämmer hur kontrollen ska gå till och hur den dokumenteras. De skiljer sig åt, så utgå från er egen tillsynsmyndighet.

TillsynsmyndighetFysisk person på distansDokumentation
Finansinspektionen, FFFS 2017:11 3 kap. 5 §Metod enligt 3 kap. 7 § andra stycket PTL, eller: namn, adress och personnummer kontrolleras mot externa register, följt av bekräftelse till folkbokföringsadressen, vidimerad kopia av identitetshandling eller motsvarandeEnligt 5 kap. PTL
Länsstyrelsen i Stockholm, 01FS 2024:20 3 kap. 4 §Tillförlitlig elektronisk legitimation, eller registerkontroll följd av bekräftelse till folkbokföringsadressen eller vidimerad kopiaKopia av bekräftelsen på e-legitimationen, eller av underlagen och bekräftelsebrevet eller den vidimerade kopian
Fastighetsmäklarinspektionen, KAMFS 2021:3 17 §Tillförlitlig elektronisk legitimation, eller registerkontroll plus vidimerad kopia av identitetshandlingenKopia av bekräftelsen på e-legitimationen, eller av underlagen och den vidimerade kopian

Gemensamt för alla tre: det ska gå att visa i efterhand vilken metod som användes och när. Länsstyrelsen och FMI kräver uttryckligen att dokumentationen visar datum för kontrollen.

Hur använder ni e-legitimation?

Exempel på e-legitimationer i Sverige är BankID och Freja eID. Föreskrifterna nämner inga varumärken. Det är ni som ska bedöma att den legitimation ni godtar är tillförlitlig. Länsstyrelsen hänvisar till Myndigheten för digital förvaltning (DIGG) för vägledning om elektronisk legitimation.

Tre saker att tänka på:

  • Spara bekräftelsen. Både Länsstyrelsen och FMI kräver en kopia av bekräftelsen på den elektroniska legitimationen. Spara den kopplad till kunden, med datum och tid.
  • E-legitimationen visar vem som loggade in. Den visar inte om personen får företräda ett bolag. Behörigheten kontrollerar ni mot registreringsbevis eller fullmakt (3 kap. 7 § tredje stycket PTL).
  • Följ signalerna. Tvivlar ni på att det är kunden själv som legitimerar sig, räcker inte legitimationen. Vid förhöjd risk ska kontrollerna vara särskilt omfattande (3 kap. 16 § PTL).

När kunden saknar svensk e-legitimation

Utländska kunder och personer utan svenskt personnummer saknar ofta svensk e-legitimation. Då finns två vägar.

Elektronisk identifiering från ett annat EU-land

PTL hänvisar till eIDAS-förordningen. Den omfattar också elektroniska identifieringsmedel som andra medlemsstater har anmält. Bedöm om lösningen ni använder kan ta emot sådana medel.

Registerkontroll och vidimerad kopia

Kontrollera namn, personnummer eller motsvarande och adress mot externa register eller andra oberoende källor. Inhämta sedan en vidimerad kopia av identitetshandlingen eller skicka en bekräftelse till folkbokföringsadressen, beroende på vad er föreskrift kräver.

FMI förklarar vidimering i ett allmänt råd. En annan person än kunden intygar med namnteckning, namnförtydligande och kontaktuppgifter att kopian stämmer med originalet. Är ni osäkra på vidimeringen bör en annan verksamhetsutövare som omfattas av penningtvättsreglerna göra den. För kunder i länder utan liknande lagstiftning bör mer långtgående åtgärder vidtas.

Juridiska personer och företrädare på distans

När kunden är ett bolag kontrolleras bolaget mot registreringsbevis eller externa register. Företrädarens identitet kontrolleras enligt reglerna för fysiska personer på distans. Behörigheten kontrolleras mot registreringsbeviset.

För företag under FI:s tillsyn tillkommer ett krav. Ni ska kontakta bolaget genom en bekräftelse till dess registrerade adress eller vidta en motsvarande åtgärd (FFFS 2017:11 3 kap. 7 §). Läs mer i kundkännedom för juridiska personer.

Vad ändras med AMLR?

I dag gäller PTL. Från den 10 juli 2027 gäller EU:s penningtvättsförordning (EU) 2024/1624, AMLR, direkt (artikel 90). Artikel 22.6 anger två sätt att kontrollera identiteten:

  • identitetshandling, pass eller motsvarande, i relevanta fall kompletterat med information från tillförlitliga och oberoende källor
  • medel för elektronisk identifiering enligt eIDAS med tillitsnivån väsentlig eller hög, och relevanta kvalificerade betrodda tjänster

Kravet på tillitsnivå är nytt jämfört med PTL. Kontrollera därför vilken tillitsnivå era lösningar har. Enligt skäl 66 kan sådan identifiering, med lämpliga riskreducerande åtgärder, minska risknivån till genomsnittlig eller låg.

Distans finns kvar som riskvariabel. Bilaga I nämner i vilken utsträckning affärsförbindelsen sker på distans.

Amla ska ta fram tekniska standarder för bland annat vilka egenskaper e-legitimationen ska ha (artikel 28.1 e). I utkastet från februari 2026 föreslås att distanskontroll i första hand görs med e-legitimation på nivån väsentlig eller hög. Andra distanslösningar ska bara användas när det inte är möjligt, och ni ska kunna motivera varför. Utkastet är inte antaget. Mer om övergången finns i AMLR 2027 och kundkännedom.

Samla kontrollen i kundakten

AKT driver kundkännedomsprocessen och samlar underlag, screening, riskbedömning och beslut i en kundakt med fullständigt revisionsspår. Onboarding, periodisk och händelsestyrd granskning sker i samma akt, och ansvarig person fattar beslutet. Se hur det fungerar.

Vanliga frågor.

Räcker BankID som identitetskontroll?

Länsstyrelsen och FMI godtar uttryckligen tillförlitlig elektronisk legitimation vid distans. Föreskrifterna nämner inget varumärke, så ni ska själva bedöma att legitimationen är tillförlitlig. Spara bekräftelsen, och kom ihåg att e-legitimationen inte visar behörighet att företräda ett bolag.

Är alla kunder på distans högriskkunder?

Nej. Enligt 2 kap. 5 § 9 PTL är det distans utan tillförlitliga metoder för att säkerställa identiteten som kan tyda på hög risk. EBA anger att e-legitimation inte i sig ger förhöjd risk.

Får vi kontrollera identiteten via videosamtal?

PTL tillåter säkra identifieringsprocesser på distans som är reglerade, erkända, godkända eller accepterade av relevanta myndigheter. Kontrollera att metoden uppfyller kraven i er tillsynsmyndighets föreskrifter. EBA räknar videolänk som distans, så riskbedömningen för distanskunder gäller.

Vad ska vi spara från e-legitimationen?

En kopia av bekräftelsen på den elektroniska legitimationen, enligt Länsstyrelsens och FMI:s föreskrifter. Av dokumentationen ska det framgå när kontrollen gjordes. Handlingarna sparas i fem år (5 kap. 3 § PTL).

Vad gäller för kunder utan svenskt personnummer?

Använd e-legitimation från ett annat EU-land om er lösning tar emot den. Annars kontrollerar ni uppgifterna mot oberoende källor och inhämtar en vidimerad kopia av identitetshandlingen, enligt er föreskrift.

Se hur enkel kundkännedom kan vara.

Boka en genomgång och se en kundakt byggas framför er.

  1. 01Ni bokar en demo
  2. 02Vi förbereder ett relevant exempel
  3. 03Vi visar hela arbetsflödet

Efter demon avgör ni om ni vill gå vidare med en pilot. Ingenting aktiveras automatiskt.

Hellre mejl? contact@aktkyc.com

Boka en demo av AKT

Gör demon mer relevant (valfritt)
Obligatoriskt

När ni skickar formuläret använder vi uppgifterna för att svara på förfrågan och planera demon. Läs mer i vår integritetsinformation.