Rättsläget är enkelt att sammanfatta. I dag gäller lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (PTL). Från den 10 juli 2027 gäller EU:s penningtvättsförordning AMLR direkt. Båda kräver att kundkännedomen hålls aktuell under hela affärsförbindelsen. Skillnaden är att AMLR sätter yttre gränser för hur länge ni får vänta.
Vad kräver PTL om fortlöpande uppföljning?
Grundregeln finns i 3 kap. 13 § PTL. Verksamhetsutövaren ska "löpande och vid behov" följa upp pågående affärsförbindelser. Syftet är att säkerställa att kännedomen om kunden är aktuell och tillräcklig för att hantera den bedömda risken.
Uppföljningen omfattar det ni tog fram vid etableringen:
- identitet och kontroll av kunden (3 kap. 7 §)
- verklig huvudman, ägarförhållanden och kontrollstruktur (3 kap. 8 §)
- om kunden eller den verkliga huvudmannen är en person i politiskt utsatt ställning (3 kap. 10 §)
- om kunden är etablerad i ett högrisktredjeland (3 kap. 11 §)
- affärsförbindelsens syfte och art (3 kap. 12 §)
Två bestämmelser till hör ihop med detta. Enligt 2 kap. 3 § tredje stycket ska kundens riskprofil följas upp under affärsförbindelsen och ändras när det finns anledning till det. Enligt 4 kap. 1 § ska ni övervaka pågående affärsförbindelser för att upptäcka aktiviteter och transaktioner som avviker från vad ni har anledning att räkna med.
Anger PTL hur ofta kunden ska granskas?
Nej. PTL innehåller inga fasta intervall för när kundkännedomen ska uppdateras. Omfattningen styrs av risken. Enligt 3 kap. 14 § ska åtgärderna utföras i den omfattning det behövs med hänsyn till kundens riskprofil och övriga omständigheter.
Det betyder att ni själva ska bestämma frekvensen i era rutiner. Rutinerna ska vara dokumenterade (2 kap. 8 §) och bygga på er allmänna riskbedömning. Vid låg risk får uppföljningen vara mer begränsad (3 kap. 15 §). Vid hög risk ska den vara särskilt omfattande (3 kap. 16 §).
För personer i politiskt utsatt ställning är kravet uttryckligt. Ni ska tillämpa skärpt fortlöpande uppföljning av affärsförbindelsen och övervaka aktiviteter och transaktioner i förhöjd omfattning (3 kap. 19 § första stycket 2).
Kontrollera också er tillsynsmyndighets föreskrifter och vägledning. De kan innehålla mer detaljerade förväntningar för er bransch.
Vad är skillnaden mellan periodisk och händelsestyrd granskning?
Lagen talar om uppföljning "löpande och vid behov". I praktiken blir det två spår som kompletterar varandra.
Periodisk granskning sker enligt ett schema som följer kundens riskklassning. Den fångar långsamma förändringar som ingen har flaggat, till exempel att en styrelseledamot bytts ut eller att verksamheten har ändrat inriktning.
Händelsestyrd granskning startar när ny information kommer in. Den kan inte vänta till nästa planerade tillfälle. Om händelsen påverkar risken ska riskprofilen ändras direkt, inte vid nästa årsgenomgång.
Båda spåren ska landa i samma kundakt. Annars går det inte att visa hur kunskapen om kunden har utvecklats över tid.
Vilka händelser ska utlösa en ny granskning?
Listan nedan är vanliga utlösare i praktiken. Den är inte uttömmande och ingen av punkterna är ett ordagrant lagkrav, men flera knyter direkt an till bestämmelserna ovan.
- Ändrad ägarbild eller verklig huvudman. Nya ägare, ändrade röstandelar eller en ny verklig huvudman i registret påverkar underlaget enligt 3 kap. 8 §.
- Ny styrelse, vd eller firmatecknare. Nya företrädare ska identifieras och deras behörighet kontrolleras (3 kap. 7 § tredje stycket).
- Träff i sanktionsscreening. En träff kräver utredning innan affärsförbindelsen fortsätter. Läs mer i Sanktionsscreening.
- Ändrad PEP-status. En kund eller verklig huvudman som blir, eller upphör att vara, person i politiskt utsatt ställning ändrar vilka åtgärder som gäller (3 kap. 19–20 §§).
- Avvikande aktiviteter eller transaktioner. Uppmärksammade avvikelser ska bedömas genom skärpta åtgärder för kundkännedom (4 kap. 2 §).
- Ny information om kunden. Negativ medieuppgift, ny verksamhetsinriktning eller uppgifter som inte stämmer med det kunden har lämnat.
- Nytt uppdrag eller ny tjänst. Ett nytt uppdrag kan ändra affärsförbindelsens syfte och art (3 kap. 12 §).
Vad ändras med AMLR 2027?
AMLR, förordning (EU) 2024/1624, ska tillämpas från den 10 juli 2027 (art. 90). Två saker blir tydligare än i PTL.
Fasta ytterkanter för uppdatering. Enligt art. 26.2 ska tiden mellan uppdateringarna av kundinformationen bero på risken. Den får "under inga omständigheter" överstiga:
- ett år för kunder med högre risk som omfattas av skärpta åtgärder för kundkännedom (avsnitt 4 i kapitel III)
- fem år för alla övriga kunder
Uttryckliga utlösare. Enligt art. 26.3 ska kundinformationen dessutom ses över och vid behov uppdateras när kundens relevanta omständigheter förändras, när en relevant uppgift om kunden kommer till er kännedom och när ni har en rättslig skyldighet att kontakta kunden under kalenderåret för att se över uppgifter om verkliga huvudmän eller enligt direktiv 2011/16/EU.
Art. 26.4 lägger till en regelbunden kontroll av om kunden eller de verkliga huvudmännen omfattas av riktade ekonomiska sanktioner. Frekvensen ska stå i proportion till exponeringen. Kreditinstitut och finansiella institut ska också göra kontrollen vid varje nytt uppförande på en sanktionsförteckning.
Art. 21.3 kräver att åtgärderna dokumenteras, inklusive beslut, styrkande handlingar och motiveringar. Uppgifterna ska uppdateras varje gång kundkännedomen ses över enligt art. 26.
EU:s penningtvättsmyndighet Amla har haft ett utkast till riktlinjer om fortlöpande övervakning på offentligt samråd (art. 26.5). Samrådet stängde den 3 september 2026. Följ de slutliga riktlinjerna när de publiceras. Mer om helheten finns i AMLR 2027: vad ändras för kundkännedomen?
En praktisk modell: risknivå, intervall och innehåll
Tabellen är ett exempel på metod, inte ett lagkrav. PTL anger inga intervall. Den enda lagstadgade gränsen är AMLR:s ytterkant från 10 juli 2027: högst ett år för kunder med skärpta åtgärder och högst fem år för övriga. Anpassa intervallen efter er allmänna riskbedömning och er tillsynsmyndighets vägledning.
| Risknivå | Exempel på intervall | Vad granskas |
|---|---|---|
| Hög (skärpta åtgärder, PEP, högrisktredjeland) | Minst årligen. Från 2027 högst ett år enligt AMLR art. 26.2 a. | Allt i grundgranskningen, plus varifrån medlen kommer, transaktionsmönster mot förväntat beteende och ett dokumenterat beslut om att fortsätta affärsförbindelsen. |
| Medel | Exempel: vartannat eller vart tredje år | Identitet, företrädare, verklig huvudman, PEP- och sanktionsstatus, syfte och art, om verksamheten stämmer med det förväntade. |
| Låg (förenklade åtgärder) | Exempel: vart femte år. Från 2027 högst fem år enligt AMLR art. 26.2 b. | Kontroll att uppgifterna fortfarande stämmer: registeruppgifter, verklig huvudman, sanktions- och PEP-status. |
| Alla nivåer | Vid varje utlösande händelse | Det som händelsen påverkar, och om riskklassningen ska ändras. |
Två fallgropar är vanliga. Den första är att en händelse registreras men att riskklassningen aldrig omprövas. Den andra är att periodiska granskningar skjuts upp utan beslut. Båda syns direkt vid tillsyn. Hur riskklassningen byggs upp beskriver vi i Riskbedömning av kunder.
Hur dokumenterar ni varje granskning?
PTL kräver att handlingar och uppgifter om åtgärder för kundkännedom bevaras i fem år (5 kap. 3 §). Tiden räknas från att åtgärderna utfördes eller, om en affärsförbindelse har etablerats, från att den upphörde.
En granskning som inte går att visa har i praktiken inte skett. Dokumentera därför varje granskning med:
- datum och vad som utlöste granskningen (schema eller händelse)
- vilka uppgifter som kontrollerades och mot vilken källa
- vad som ändrats sedan förra granskningen
- riskklassningen före och efter, med motivering
- beslut: fortsätta, fortsätta med skärpta åtgärder eller avsluta
- vem som fattade beslutet
- datum för nästa planerade granskning
Samla allt i en kundakt
AKT driver kundkännedomsprocessen och samlar underlag, screening, riskbedömning och beslut i en kundakt med fullständigt revisionsspår. Onboarding, periodisk och händelsestyrd granskning sker i samma akt, och ansvarig person fattar beslutet. Läs mer om plattformen.