Omfattningen av kundkännedomen är inte densamma för alla kunder. I dag gäller lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (PTL). Enligt 3 kap. 14 § PTL ska åtgärderna utföras i den omfattning som behövs med hänsyn till kundens riskprofil och övriga omständigheter. Från den 10 juli 2027 gäller EU:s penningtvättsförordning AMLR direkt, med samma grundtanke men mer detaljerade regler.
Vad är skillnaden mellan förenklade, grundläggande och skärpta åtgärder?
Grundåtgärderna står i 3 kap. 7–13 §§ PTL: identitetskontroll, utredning av verklig huvudman, PEP-bedömning, kontroll av högrisktredjeland, syfte och art samt fortlöpande uppföljning. Förenklade och skärpta åtgärder är samma åtgärder i olika omfattning.
| Nivå | När | Vad lagen säger |
|---|---|---|
| Förenklade åtgärder | Risken bedöms som låg | Åtgärderna "kan vara av mer begränsad omfattning och vidtas på annat sätt" (3 kap. 15 §) |
| Grundläggande åtgärder | Varken låg eller hög risk | Åtgärderna i 3 kap. 7–13 §§ i den omfattning risken kräver (3 kap. 14 §) |
| Skärpta åtgärder | Risken bedöms som hög, och alltid i vissa fall | Särskilt omfattande kontroller, kompletterade med åtgärder som motverkar risken (3 kap. 16 §) |
Nivån följer av kundens riskprofil. Hur ni bestämmer den beskriver vi i riskbedömning av kunder.
När får ni tillämpa förenklade åtgärder?
Förenklade åtgärder får användas när risken som kan förknippas med kundrelationen bedöms som låg (3 kap. 15 § PTL). Det är en möjlighet, inte ett krav.
2 kap. 4 § PTL ger exempel på omständigheter som kan tyda på låg risk. Kunden kan vara en stat, region eller kommun eller ett bolag som de kontrollerar. Kunden kan ha hemvist inom EES eller i en stat med effektiva regler mot penningtvätt och låg korruption. Kunden kan också vara ett bolag vars värdepapper handlas på en reglerad marknad. En enskild faktor avgör inte. Ni ska väga samman alla relevanta omständigheter.
Enligt förarbetena behöver det inte vara styrkt att risken är låg. Det finns utrymme för en viss felmarginal, men bedömningen måste grundas på objektivt godtagbara och relevanta omständigheter (prop. 2016/17:173 s. 528).
Vad innebär förenklade åtgärder i praktiken?
Förenklat betyder inte att åtgärder hoppas över. EBA:s riktlinjer uttrycker det så att förenklade åtgärder inte innebär undantag från någon av åtgärderna. Företaget kan i stället anpassa omfattning, tidpunkt eller typ (riktlinje 4.40). EBA ger exempel (riktlinje 4.41):
- Tidpunkt: kontrollera identiteten när affärsförbindelsen etableras. I PTL är det den senaste tidpunkten, och den får bara användas vid låg risk (3 kap. 9 § andra och tredje stycket).
- Mängd information: kontrollera identiteten mot en enda tillförlitlig och oberoende källa.
- Syfte och art: göra antaganden när produkten bara kan användas på ett visst sätt.
- Uppdatering: uppdatera kundinformationen vid utlösande händelser i stället för enligt fast intervall.
- Övervakning: övervaka med lägre frekvens eller intensitet.
Vissa tillsynsmyndigheter anger ett golv. Finansinspektionens föreskrifter (FFFS 2017:11, 3 kap. 9–10 §§) kräver att identiteten kontrolleras även vid förenklade åtgärder, och att övriga åtgärder genomförs "i begränsad omfattning". Fastighetsmäklarinspektionens föreskrifter (KAMFS 2021:3, 23 §) kräver också identitetskontroll. Kontrollera vad som gäller för er tillsynsmyndighet.
När får förenklade åtgärder inte användas?
Enligt EBA får förenklade åtgärder inte användas om det finns tecken på att risken inte är låg. Det gäller till exempel vid misstanke om penningtvätt eller om ni tvivlar på att informationen stämmer (riktlinje 4.44). De får inte heller användas när något av de obligatoriska högriskfallen föreligger.
När ska ni tillämpa skärpta åtgärder?
Skärpta åtgärder ska tillämpas när risken bedöms som hög (3 kap. 16 § PTL). 2 kap. 5 § PTL listar omständigheter som kan tyda på hög risk, bland annat:
- en ägarstruktur som framstår som ovanlig eller alltför komplicerad
- kontantintensiv verksamhet
- nominella aktieägare eller andelar utställda på innehavaren
- hemvist i en stat med svaga system mot penningtvätt, betydande korruption eller sanktioner
- affärer på distans utan tillförlitlig identifiering
- betalning från någon som är okänd eller saknar koppling till kunden
Skärpta åtgärder krävs också när ni upptäcker avvikelser eller misstänkta aktiviteter. Då ska ni genom skärpta åtgärder bedöma om det finns skälig grund att misstänka penningtvätt eller finansiering av terrorism (4 kap. 2 § PTL).
Vilka fall kräver alltid skärpta åtgärder?
I vissa situationer spelar riskbedömningen ingen roll. Lagen föreskriver åtgärderna direkt.
| Situation | Vad som krävs | Lagrum |
|---|---|---|
| Kunden är etablerad i ett högrisktredjeland utpekat av EU-kommissionen | Skärpt övervakning samt ytterligare information om kunden och den verkliga huvudmannen, syfte och art, ekonomisk situation och medlens ursprung. Godkännande från behörig beslutsfattare. | 3 kap. 17 § PTL |
| Kunden eller den verkliga huvudmannen är PEP, familjemedlem eller känd medarbetare | Ta reda på varifrån tillgångarna kommer, skärpt uppföljning och övervakning, godkännande från behörig beslutsfattare | 3 kap. 19 § PTL |
| PEP som lämnat sin funktion | Åtgärderna enligt 19 § i 18 månader, därefter om risken bedöms som hög | 3 kap. 20 § PTL |
| Korrespondentförbindelse med institut utanför EES (gäller verksamhetsutövare enligt 1 kap. 2 § 1–13) | Bedömning av motparten och dess kontroller, godkännande innan förbindelsen ingås | 3 kap. 18 § PTL |
Kravet vid högrisktredjeland har ett undantag. Skärpta åtgärder behöver inte vidtas för filialer och dotterföretag till juridiska personer inom EES, om villkoren i 3 kap. 17 § tredje stycket är uppfyllda. Mer om PEP finns i vår PEP-artikel.
Vad kan skärpta åtgärder innebära i praktiken?
PTL anger exempel: mer information om kundens affärsverksamhet eller ekonomiska situation och uppgifter om varifrån medlen kommer (3 kap. 16 § andra stycket). Åtgärderna ska väljas utifrån varför kunden är hög risk. Enligt EBA behöver ni inte vidta alla tänkbara åtgärder i varje fall (riktlinjerna 4.62–4.63).
Vanliga skärpta åtgärder:
- mer information om kunden, den verkliga huvudmannen och ägarkedjan, inklusive sökning efter negativ medieinformation
- förväntade transaktioner: antal, storlek och frekvens
- underlag för medlens ursprung, till exempel låneavtal, bouppteckning eller köpeavtal
- godkännande av en person med mandat att fatta beslutet
- tätare uppföljning och övervakning
- en ny bedömning vid varje väsentlig förändring
Fastighetsmäklarinspektionens allmänna råd ger konkreta exempel: kopia på lånehandlingar när medlen kommer från lån och bouppteckning eller arvskifte när de kommer från arv (KAMFS 2021:3, 24 §).
Går det inte att uppnå tillräcklig kundkännedom får affärsförbindelsen inte etableras eller upprätthållas (3 kap. 1 § PTL). Ett högt riskutfall betyder däremot inte att kunden måste avvisas. EBA påpekar att en hel kundkategori inte behöver väljas bort bara för att den förknippas med högre risk (riktlinje 4.68).
Vanliga misstag
- Förenklat blir inget alls. Identiteten ska fortfarande kontrolleras, och kundinformationen ska fortfarande hållas aktuell.
- Förenklade åtgärder utan dokumenterad motivering. Att risken är låg ska gå att följa i kundakten.
- Skärpta åtgärder som bara är fler dokument. Åtgärderna ska motverka den risk som identifierats. En kund med oklar ägarstruktur behöver en utredd ägarkedja, inte fler kopior av passet.
- PEP behandlas som vanlig riskfaktor. Åtgärderna i 3 kap. 19 § gäller alltid, oavsett övrig riskbild.
- Nivån ändras inte. Riskprofilen ska följas upp och ändras när det finns anledning (2 kap. 3 § PTL). En kund med förenklade åtgärder kan behöva skärpta. Läs mer om periodisk och händelsestyrd granskning.
Vad ändras med AMLR 2027?
Från den 10 juli 2027 gäller förordning (EU) 2024/1624 (AMLR) direkt. Regeringen har remitterat en promemoria om hur svensk rätt ska anpassas, men ingen proposition finns ännu. Några skillnader mot PTL:
- Förenklade åtgärder listas (art. 33). Förordningen anger vad förenklingen får bestå i: senarelagd identitetskontroll, dock senast 60 dagar efter att affärsförbindelsen ingåtts, glesare uppdateringar, mindre information om syfte och art och mindre granskning av transaktioner. Villkoren ska kontrolleras regelbundet. Förenklade åtgärder får inte användas vid tvivel om uppgifterna, vid misstanke om penningtvätt eller vid misstanke om kringgående av sanktioner.
- Skärpta åtgärder (art. 34). Skärpta åtgärder ska tillämpas i fall enligt artiklarna 29–31 och 36–46 och i andra fall av högre risk. Artikel 34.4 räknar upp möjliga åtgärder, bland annat ursprunget till medel och förmögenhet och godkännande från företagsledningen.
- Komplexa och ovanliga transaktioner (art. 34.2). Ursprung, destination och syfte ska undersökas för transaktioner som är komplexa, ovanligt stora, följer ett ovanligt mönster eller saknar tydligt ekonomiskt eller lagligt syfte.
- Tredjeländer i två nivåer (art. 29–30). Länder med betydande strategiska brister blir högrisktredjeländer, och då gäller skärpta åtgärder. För länder med brister i efterlevnaden anger kommissionen vilka skärpta åtgärder som ska tillämpas. Artikel 35 räknar upp motåtgärder.
- PEP (art. 42 och 45). Godkännande från företagsledningen, ursprunget till förmögenhet och medel samt skärpt övervakning. Efter att funktionen upphört gäller åtgärder så länge risken finns kvar, och i minst tolv månader.
Se över era rutiner inför övergången. Mer finns i AMLR 2027 och kundkännedom.
Så stöder AKT arbetet
AKT driver kundkännedomsprocessen och samlar underlag, screening, riskbedömning och beslut i en kundakt med fullständigt revisionsspår. Onboarding, periodisk och händelsestyrd granskning sker i samma akt, och ansvarig person fattar beslutet. Läs mer om plattformen.