Omfattas revisorer av penningtvättslagen?
Ja. Lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (PTL) gäller enligt 1 kap. 2 § första stycket 18 för verksamhet som auktoriserad eller godkänd revisor eller registrerat revisionsbolag. Till skillnad från advokater är omfattningen inte begränsad till vissa tjänster. Revisorsinspektionen skriver att revisorerna omfattas av lagens skyldigheter fullt ut.
Den som utför revisionstjänster utan auktorisation eller godkännande omfattas i stället av punkt 19, med anmälan till Bolagsverket och länsstyrelsernas tillsyn.
I den nationella riskbedömningen 2024/2025 bedöms sektorsrisken för revisorer som betydande. Revisionen kan användas som kvalitetsstämpel för bolag i penningtvättsupplägg.
Vem har tillsyn över revisorer?
Revisorsinspektionen. Enligt 3 a § revisorslagen (2001:883) ska inspektionen utöva tillsyn över att revisorer och registrerade revisionsbolag fullgör sina skyldigheter enligt PTL.
Vid överträdelser kan inspektionen ge erinran eller varning, eller upphäva auktorisationen eller godkännandet (32 § revisorslagen). En varning kan förenas med sanktionsavgift (32 a §), vid överträdelse av PTL som högst det högsta av två gånger vinsten eller motsvarande en miljon euro (32 k §).
Enligt den nationella riskbedömningen hade revisionsföretaget eller revisorn åsidosatt sina skyldigheter i 61 procent av ärendena i Revisorsinspektionens tillsynsprojekt 2023 och 2024.
Vad kräver Revisorsinspektionens föreskrifter RIFS 2021:1?
Revisorsinspektionens föreskrifter (RIFS 2021:1) gäller sedan den 1 januari 2022. De kompletterar PTL och riktar sig både till revisionsföretaget och till den enskilda revisorn.
| Område | Krav i RIFS 2021:1 |
|---|---|
| Allmän riskbedömning | Ska innehålla tjänster och produkter, hot, sårbarheter och en värdering av riskerna (3 §). Utvärderas minst en gång per år (4 §). |
| Utbildning | Innehåll, deltagare och datum dokumenteras (5 §). |
| Intern kontroll | Minst vart tredje år granskas minst ett avslutat uppdrag per revisor (6 §). |
| Identitetskontroll | Extern verifiering. Bestyrkta kopior vid distans. Gäller även kunder som är kända sedan tidigare (7 §). |
| Låg och hög risk | Identiteten kontrolleras alltid. Vid hög risk hämtas alltid information om kundens ekonomiska situation och medlens ursprung (8 §). |
| Uppföljning | Kundkännedom och riskprofil utvärderas minst en gång per år under uppdraget (9 §). |
| Risknivåer | Minst tre nivåer: normal, låg och hög. Låg kräver specifika omständigheter som visar lägre risk (10 §). |
| Dokumentation | Samma krav som för revisionen i övrigt. Bevaras ordnat och sökbart (11–12 §§). |
Länsstyrelsernas föreskrifter gäller inte revisionen, så deras lista över förenklade åtgärder kan inte användas där. Redovisning och skatterådgivning i samma byrå kan däremot stå under länsstyrelsens tillsyn. Se kundkännedom för redovisningsbyråer.
Vem är kunden i ett revisionsuppdrag?
Kund är den som har trätt eller står i begrepp att träda i avtalsförbindelse med verksamhetsutövaren (1 kap. 8 § 4 PTL). I ett revisionsuppdrag är det det granskade bolaget, som väljer revisorn och tecknar uppdragsbrevet.
Revisorn har inget krav på kundkännedom om kundens kunder. Enligt den nationella riskbedömningen behöver revisorn ändå normalt bilda sig en uppfattning om motparterna.
När etableras affärsförbindelsen?
Åtgärderna ska vidtas när affärsförbindelsen etableras (3 kap. 4 § PTL), och identiteten ska vara kontrollerad innan dess (3 kap. 9 §). Vid lagstadgad revision kan det enligt Revisorsinspektionen vara när uppdraget accepteras, när revisorn väljs på stämman, när Bolagsverket registrerar revisorn eller när uppdragsbrevet tecknas. Uppdragsbrev tecknas ofta strax före revisionsberättelsen. Kundkännedom som görs först då är oftast gjord för sent.
Vem ska ha kundkännedomen?
Revisorn, inte revisionsföretaget, enligt Revisorsinspektionen. En stödfunktion kan samla in underlag, men kunskapen måste nå revisorn. Ett uppdragsbrev som signerats med e-legitimation är inte i sig en identitetskontroll. Se identitetskontroll på distans.
Verklig huvudman och PEP
Revisorn ska utreda om kunden har en verklig huvudman, förstå ägar- och kontrollstrukturen och kontrollera huvudmannens identitet (3 kap. 8 § PTL). Utredningen behövs inte om kunden är ett aktiebolag med aktier upptagna till handel på en reglerad marknad, eller ett dotterföretag till ett sådant bolag (8 § andra stycket).
Finns det anledning att misstänka att registret över verkliga huvudmän är fel, ska revisorn anmäla det till Bolagsverket (3 kap. 5 § lagen 2017:631). Enligt Revisorsinspektionen är medvetenheten om den plikten låg.
När kunden är en juridisk person är det den verkliga huvudmannens PEP-status som måste bedömas (3 kap. 10 § PTL). Får revisorn veta att en styrelseledamot, vd eller ekonomichef är PEP ska informationen enligt Revisorsinspektionen ändå beaktas i kundens riskprofil. Se PEP-kontroll.
Hur hänger oberoendeprövningen ihop med kundkännedomen?
Före varje uppdrag ska revisorn pröva om det finns omständigheter som kan rubba förtroendet för opartiskheten eller självständigheten (21 a § revisorslagen). Prövningen ger information om ägare, ledning och närstående. Den ersätter inte kundkännedomen enligt PTL, som bedömer risken för penningtvätt. Använd uppgifterna i båda, men dokumentera kundkännedomen och riskprofilen för sig. Räcker kännedomen inte får affärsförbindelsen inte etableras eller upprätthållas (3 kap. 1 § PTL). Rapporteringsskyldigheten faller inte bort om revisorn frånträder uppdraget, enligt Revisorsinspektionens vägledning.
När ska revisorn rapportera misstänkt penningtvätt?
Revisorn ska övervaka affärsförbindelsen och utreda avvikelser (4 kap. 1–2 §§ PTL). Finns skälig grund att misstänka penningtvätt eller finansiering av terrorism ska det rapporteras till Polismyndigheten utan dröjsmål (4 kap. 3 §), i praktiken till Finanspolisen via goAML. Enligt den nationella riskbedömningen kom 84 rapporter från revisionsbranschen 2024.
Förhållandet till aktiebolagslagen
Aktiebolagslagen har en egen ordning vid misstanke om brott: revisorn underrättar styrelsen och lämnar sedan en handling till åklagare (9 kap. 42–44 §§). Revisorsinspektionen påminner om att tröskeln för att rapportera till Finanspolisen är lägre än för en anmälan enligt aktiebolagslagen.
Om revisorn ska lämna uppgifter enligt 4 kap. 3 eller 6 § PTL ska åtgärderna enligt aktiebolagslagen inte vidtas (9 kap. 42 § tredje stycket ABL). Revisorn får inte heller röja för kunden att en granskning pågår eller att en rapport lämnats (4 kap. 9 § PTL).
Undantagen för revisorer
Två undantag gäller auktoriserade och godkända revisorer som försvarar eller företräder en klient i ett rättsligt förfarande, eller bedömer klientens rättsliga situation. Då gäller inte förbudet i 3 kap. 1 § första stycket PTL (andra stycket), och inte heller rapporterings- och uppgiftsskyldigheten (4 kap. 8 §). Undantagen nämner inte revision.
Vilka riskfaktorer är typiska i revisionsuppdrag?
| Riskfaktor | Varför den är relevant |
|---|---|
| Företag som brottsverktyg | Bolag används för falska fakturor, svarta löner och för att blanda in brottsvinster i omsättningen. |
| Upprepade konkurser | En riskindikator enligt riskbedömningen, liksom en företrädare bakom flera kortlivade bolag. |
| Målvakter och bulvaner | Kunden företräds av någon annan än den registrerade företrädaren, eller företrädaren saknar branschkunskap. |
| Utländska ägare och styrelseledamöter | Kan försvåra identifieringen av verkliga huvudmän. |
| Byte av revisor | Kunden byter revisor varje år eller anlitar olika revisorer i koncernen. |
| Övervärderade tillgångar | Till exempel apportegendom eller tillgångar bokförda över köpeskillingen. |
Revisorsinspektionen varnar för att sätta låg risk bara för att kunden har lite kontanter. Se riskbedömning av kunder.
Vad ändras med AMLR 2027?
I dag gäller PTL. Från den 10 juli 2027 gäller EU:s penningtvättsförordning (AMLR) direkt (art. 90).
Revisorer är ansvariga enheter enligt art. 3.3 a. Den svenska EUT-texten lyder "Revisorer, externa revisorer och skatterådgivare", den engelska "auditors, external accountants and tax advisors". Där engelskan säger externa redovisare säger svenskan externa revisorer. För revisorer är omfattningen tydlig, men redovisningsbyråer bör läsa båda språkversionerna.
Fyra ändringar är särskilt relevanta:
- Uppdateringsintervall. Kundinformationen ska uppdateras minst vart femte år, och minst varje år vid högre risk med skärpta åtgärder (art. 26.2). RIFS 2021:1 kräver redan i dag årlig utvärdering. Jämför i verktyget för granskningsintervall.
- Avvikelser i registret. Avvikelser mot registret över verkliga huvudmän ska rapporteras inom 14 kalenderdagar (art. 24.1).
- Undantagen finns kvar i art. 21.2, 24.4 och 70.2, men inte om revisorn deltar i penningtvätt, ger råd för det eller vet att klienten söker sådana råd.
- Mer detaljerade krav. EU-myndigheten Amla tar enligt Revisorsinspektionen fram tekniska standarder med mer detaljerade krav på kundkännedom.
Mer finns i AMLR 2027 och kundkännedom.
Checklista: kundkännedom i ett nytt revisionsuppdrag
- Tidpunkten för affärsförbindelsen bestämd, och kundkännedomen gjord innan dess
- Bolagets identitet kontrollerad mot registreringsbevis eller registerutdrag (RIFS 2021:1 7 §)
- Företrädarens identitet och behörighet kontrollerad, med kopia av handlingen
- Verklig huvudman utredd och identitetskontrollerad, eller undantaget för noterade bolag dokumenterat, och avvikelser mot registret anmälda
- PEP-bedömning för verklig huvudman, och känd PEP-information om styrelse och ledning beaktad
- Kontroll av högrisktredjeland och sanktionsscreening
- Uppdragets syfte och art samt kundens verksamhet och motparter beskrivna
- Riskprofil satt till normal, låg eller hög och motiverad mot byråns allmänna riskbedömning
- Vid hög risk: information om ekonomisk situation och medlens ursprung inhämtad (RIFS 2021:1 8 §)
- Oberoendeprövningen gjord, och kundkännedomen dokumenterad för sig
- Datum för nästa utvärdering, senast inom ett år
Begrepp som affärsförbindelse och verklig huvudman förklaras i ordlistan.
Så stöder AKT arbetet
AKT driver kundkännedomsprocessen och samlar underlag, screening, riskbedömning och beslut i en kundakt med fullständigt revisionsspår. Onboarding, periodisk och händelsestyrd granskning sker i samma akt, och ansvarig person fattar beslutet. Läs mer om AKT för redovisning och revision.