Opracowanie i wdrożenie procedury AML
Piszemy wewnętrzną procedurę wymaganą przez art. 50 ustawy AML, opartą na faktycznych procesach obsługi klienta w firmie. Obejmuje zasady identyfikacji klienta, raportowania do GIIF i dokumentowania działań.
Piszemy wewnętrzną procedurę wymaganą przez art. 50 ustawy AML, opartą na faktycznych procesach obsługi klienta w firmie. Obejmuje zasady identyfikacji klienta, raportowania do GIIF i dokumentowania działań.
Dobieramy osobę spełniającą wymogi art. 8 ustawy AML, określamy jej zakres obowiązków i uprawnień w strukturze firmy oraz prowadzimy szkolenie wstępne i okresowe.
Przygotowujemy dokument oceny ryzyka wymagany przez art. 27 ustawy AML — analizujemy rodzaj klientów, obszar geograficzny działania, oferowane produkty i kanały ich dostarczania.
Ustalamy też zasady aktualizacji oceny przy wejściu na nowe rynki lub zmianie kategorii klientów. Od tego dokumentu zależy zakres pozostałych obowiązków.
Projektujemy proces identyfikacji i weryfikacji klienta oraz beneficjenta rzeczywistego, dopasowany do kanałów pozyskiwania klientów (art. 34–35). Obejmuje karty i formularze identyfikacyjne z listą akceptowanych dokumentów, kryteria klasyfikacji do poziomów ryzyka wraz z procedurą identyfikacji PEP, progi bieżącego monitoringu transakcji oraz zasady postępowania przy niemożności zastosowania środków bezpieczeństwa.
Weryfikujemy wdrożoną dokumentację i praktykę jej stosowania pod kątem zgodności z art. 27, 33–34 i 50 ustawy AML oraz komunikatami GIIF, wskazujemy luki i przygotowujemy firmę do kontroli Ministerstwa Finansów lub KAS.
Ustalamy beneficjenta rzeczywistego przy strukturze wielopoziomowej, zagranicznym udziałowcu albo kontroli pośredniej i składamy zgłoszenie w ustawowym terminie 7 dni.
Prowadzimy też aktualizacje po transakcjach i przekształceniach oraz audyt zgodności dotychczasowych zgłoszeń ze stanem faktycznym.
Art. 2 ust. 1 ustawy AML wymienia kilkanaście kategorii podmiotów. Katalog jest systematycznie rozszerzany kolejnymi nowelizacjami — dziś obejmuje znacznie więcej niż sektor bankowy.
| Sektor | Przykładowe podmioty |
|---|---|
|
Finansowy |
Banki krajowe, oddziały banków zagranicznych, SKOK-i, firmy inwestycyjne, zakłady ubezpieczeń w zakresie ubezpieczeń na życie, fundusze inwestycyjne |
|
Wymiana walut i kryptoaktywa |
Kantory, przedsiębiorcy świadczący usługi wymiany walut, podmioty prowadzące działalność w zakresie walut wirtualnych (wymiana, pośrednictwo, prowadzenie rachunków) |
|
Doradztwo i usługi profesjonalne |
Doradcy podatkowi, biegli rewidenci, biura rachunkowe, notariusze (w zakresie określonych czynności), adwokaci i radcowie prawni (przy czynnościach dotyczących obrotu majątkiem klienta, zakładania spółek, zarządzania majątkiem) |
|
Nieruchomości |
Pośrednicy w obrocie nieruchomościami, w tym przy najmie o wartości powyżej 10 000 EUR miesięcznie |
|
Handel gotówkowy |
Przedsiębiorcy prowadzący działalność handlową, jeśli przyjmują płatności gotówkowe o wartości 10 000 EUR lub większej, niezależnie od tego, czy transakcja jest przeprowadzana jako pojedyncza operacja czy kilka powiązanych |
|
Pozostałe |
Podmioty prowadzące działalność w zakresie gier hazardowych, kluby i agenci piłkarscy (od nowelizacji rozszerzającej katalog), przedsiębiorcy nabywający i obsługujący wierzytelności kredytowe |
Instytucja obowiązana musi wprowadzić wewnętrzną procedurę przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu (art. 50 ustawy AML) — dokument opisujący, jak w praktyce firma wypełnia pozostałe obowiązki ustawowe.
Cztery filary obowiązków
Pracownik na stanowisku kierowniczym odpowiedzialny za zgodność, kontakt z GIIF i nadzór nad szkoleniami. Jego brak oznacza brak mechanizmu kontroli wewnętrznej — to jedno z czterech naruszeń w sprawie opisanej niżej.
Regularna identyfikacja ryzyka prania pieniędzy właściwego dla profilu działalności, aktualizowana wraz ze zmianami w strukturze klientów czy kanałach sprzedaży.
Zakres środków bezpieczeństwa finansowego ustawa uzależnia od poziomu ryzyka przypisanego danemu klientowi i transakcji (art. 33–34).
Dokument określający role i obowiązki, proces oceny ryzyka, zasady identyfikacji klienta, tryb raportowania oraz zasady szkoleń — stanowiący ramy organizacyjne dla pozostałych obowiązków ustawowych.
Minister Finansów nałożył na jedną z instytucji obowiązanych karę administracyjną w wysokości 50 000 złotych za naruszenie ustawy AML. Sprawa dotyczyła podmiotu o ograniczonej skali działalności, nie dużej instytucji finansowej — pokazuje to, że obowiązki AML nie są zarezerwowane dla banków.
W uzasadnieniu decyzji wskazano cztery naruszenia jednocześnie: brak wyznaczonej osoby odpowiedzialnej za zgodność z AML, brak przeprowadzonej oceny ryzyka, brak stosowania środków bezpieczeństwa finansowego wobec klientów oraz — najpoważniejsze — całkowity brak wewnętrznej procedury AML jako dokumentu organizacyjnego.
Ministerstwo Finansów i GIIF prowadzą kontrole również wobec mniejszych i średnich instytucji obowiązanych, w tym biur rachunkowych i pośredników — nie tylko wobec banków i dużych instytucji finansowych.
KYC (know your customer) to praktyczna realizacja środków bezpieczeństwa finansowego z art. 34 ustawy AML — proces ustalania, kim jest klient, kto nim faktycznie kieruje i czy jego transakcje odpowiadają temu, co o nim wiadomo. AML jest całością obowiązków instytucji obowiązanej, KYC jest tą jej częścią, która działa na styku z klientem przy każdym nawiązaniu relacji.
Art. 35 ust. 1 ustawy AML wymienia zamknięty katalog sytuacji. Progi kwotowe liczy się z klauzulą antysmurfingową — bez względu na to, czy transakcja jest przeprowadzana jako pojedyncza operacja, czy kilka operacji, które wydają się ze sobą powiązane.
Środki stosuje się również wobec klientów, z którymi instytucja utrzymuje już stosunki gospodarcze — w szczególności przy zmianie charakteru relacji, zmianie danych klienta lub beneficjenta rzeczywistego (art. 35 ust. 2). Oznacza to, że KYC nie jest czynnością jednorazową przy podpisaniu umowy, lecz procesem ciągłym.
| Sytuacja | Próg | Podstawa |
|---|---|---|
|
Nawiązanie stosunków gospodarczych |
Bez progu kwotowego — zawsze, przed zawarciem umowy o trwałą relację |
art. 35 ust. 1 pkt 1 |
|
Transakcja okazjonalna |
15 000 EUR lub więcej |
art. 35 ust. 1 pkt 2 lit. a |
|
Transfer środków pieniężnych |
Powyżej 1 000 EUR |
art. 35 ust. 1 pkt 2 lit. b |
|
Transakcja z wykorzystaniem waluty wirtualnej |
1 000 EUR lub więcej — dla podmiotów rynku walut wirtualnych |
art. 35 ust. 1 pkt 2 lit. c |
|
Gotówkowa transakcja okazjonalna |
10 000 EUR lub więcej — m.in. dla przedsiębiorców handlujących towarami |
art. 35 ust. 1 pkt 3 |
|
Obstawianie stawek i odbiór wygranych |
2 000 EUR lub więcej — dla podmiotów rynku gier hazardowych |
art. 35 ust. 1 pkt 4 |
|
Podejrzenie prania pieniędzy lub finansowania terroryzmu |
Bez progu — zawsze |
art. 35 ust. 1 pkt 5 |
|
Wątpliwości co do prawdziwości lub kompletności danych klienta |
Bez progu — zawsze |
art. 35 ust. 1 pkt 6 |
Instytucja obowiązana informuje klienta o przetwarzaniu jego danych osobowych przed nawiązaniem relacji lub przeprowadzeniem transakcji. Przetwarzanie informacji o beneficjentach rzeczywistych odbywa się natomiast bez wiedzy osób, których dotyczą.
Zakres KYC nie jest jednakowy dla wszystkich klientów — ustawa uzależnia go od rozpoznanego poziomu ryzyka.
Jeżeli zastosowanie środków bezpieczeństwa finansowego jest niemożliwe — na przykład klient odmawia przekazania danych albo nie da się ustalić beneficjenta rzeczywistego — instytucja obowiązana nie nawiązuje relacji, nie przeprowadza transakcji i rozważa zgłoszenie podejrzanej transakcji do GIIF.
| Poziom środków | Kiedy stosowany | Na czym polega |
|---|---|---|
|
Wzmożone |
Klienci z państw trzecich wysokiego ryzyka, osoby zajmujące eksponowane stanowiska polityczne (PEP) oraz członkowie ich rodzin i bliscy współpracownicy, relacje korespondenckie, transakcje nietypowe lub bez wyraźnego uzasadnienia gospodarczego |
Dodatkowe informacje o kliencie i źródle jego majątku, zgoda kadry kierowniczej wyższego szczebla na nawiązanie relacji, częstsza weryfikacja i intensywniejszy monitoring |
|
Standardowe |
Domyślny poziom dla klientów bez zidentyfikowanych czynników podwyższonego ryzyka |
Pełny katalog czynności z art. 34, w zakresie i częstotliwości wynikającej z oceny ryzyka |
|
Uproszczone |
Wyłącznie gdy ocena ryzyka wykaże niższe ryzyko — nie automatycznie dla żadnej kategorii klientów |
Ograniczony zakres lub częstotliwość czynności, przy zachowaniu obowiązku monitorowania relacji |
Kary administracyjne to nie jedyne ryzyko. Decyzja o karze jest publikowana i jawna, co uderza w reputację. Banki i instytucje finansowe coraz częściej wymagają od kontrahentów potwierdzenia posiadania procedur AML — ich brak bywa powodem odmowy współpracy albo wstrzymania transakcji, zanim jeszcze dojdzie do jakiejkolwiek kontroli.
| Naruszenie | Podstawa prawna | Maksymalna sankcja |
|---|---|---|
|
Brak procedury AML, oceny ryzyka, AMLRO lub środków bezpieczeństwa finansowego (instytucja obowiązana) |
art. 147–149 ustawy AML |
Osoby fizyczne: do 20 868 500 zł. Osoby prawne: do równowartości 5 000 000 EUR lub 10% obrotu |
|
Brak zgłoszenia lub nieaktualne dane w CRBR |
art. 153 ustawy AML |
Do 1 000 000 zł dla podmiotu |
|
Beneficjent rzeczywisty nie przekazał danych do zgłoszenia |
art. 153 ustawy AML |
Do 50 000 zł dla osoby fizycznej |
|
Rażące naruszenie obowiązków przez zarząd |
art. 77 ustawy AML oraz przepisy Kodeksu karnego skarbowego |
Odpowiedzialność osobista członków zarządu, niezależnie od kary nałożonej na spółkę |
Przy jednym wspólniku i bezpośredniej strukturze właścicielskiej zgłoszenie do CRBR podmiot składa samodzielnie przez portal crbr.podatki.gov.pl. Doradztwa wymagają struktury wielopoziomowe, z udziałem podmiotów zagranicznych, z kontrolą pośrednią oraz zmienione w wyniku transakcji lub przekształcenia — w tych przypadkach ustalenie osoby fizycznej sprawującej faktyczną kontrolę wymaga analizy całego łańcucha właścicielskiego.
Centralny Rejestr Beneficjentów Rzeczywistych gromadzi dane o osobach fizycznych sprawujących faktyczną kontrolę nad spółką — bezpośrednio albo pośrednio, przez inny podmiot w łańcuchu właścicielskim. Rejestr działa od 13 października 2019 roku jako element systemu przeciwdziałania praniu pieniędzy.
Art. 58 ustawy AML zawiera zamknięty katalog: spółki jawne, komandytowe, komandytowo-akcyjne, partnerskie, z ograniczoną odpowiedzialnością, proste spółki akcyjne oraz akcyjne z wyłączeniem spółek publicznych, a także spółdzielnie, spółki europejskie, europejskie zgrupowania interesów gospodarczych, stowarzyszenia wpisane do KRS, fundacje oraz trusty powiązane z Polską przez miejsce zamieszkania powiernika, nawiązane stosunki gospodarcze lub nabycie nieruchomości. Obowiązek nie obejmuje jednoosobowych działalności gospodarczych.
W spółkach kapitałowych zgłoszeniu podlegają osoby fizyczne posiadające ponad 25% udziałów, akcji lub głosów, z uwzględnieniem kontroli sprawowanej pośrednio przez inne podmioty w łańcuchu właścicielskim.
Nowy podmiot ma 7 dni na zgłoszenie, licząc od dnia wpisu do KRS. Każda zmiana danych — nowy wspólnik, zmiana adresu, zmiana struktury właścicielskiej — również wymaga aktualizacji w terminie 7 dni od zdarzenia. Sam termin liczy się od dnia faktycznego zdarzenia, nie od dnia, w którym ktoś je zauważył.
Za brak zgłoszenia, zgłoszenie po terminie, brak aktualizacji albo podanie nieprawdziwych danych grozi kara pieniężna do 1 000 000 zł (art. 153 ustawy AML). Jeśli do braku zgłoszenia doprowadził sam beneficjent rzeczywisty, nie przekazując spółce wymaganych informacji, on również może zostać ukarany — do 50 000 zł. W praktyce średnia wysokość nakładanych kar bywa wielokrotnie niższa od maksimum ustawowego, ale skala ryzyka rośnie, gdy spółka współpracuje z instytucjami finansowymi, dla których niespójne dane w CRBR są sygnałem ostrzegawczym.
Obowiązek spoczywa na członkach zarządu — w spółkach osobowych na wspólnikach prowadzących sprawy spółki. Odpowiadają oni osobiście za niedopełnienie tego obowiązku; brak wiedzy o zmianie struktury właścicielskiej nie zwalnia z odpowiedzialności.
Ustalamy, czy firma jest instytucją obowiązaną, jakie ma obowiązki w CRBR i czy istniejące procedury (jeśli są) faktycznie spełniają wymogi ustawy.
Przygotowujemy ocenę ryzyka dopasowaną do profilu działalności — punkt wyjścia dla całej reszty procedury.
Piszemy wewnętrzną procedurę AML, wyznaczamy i szkolimy osobę odpowiedzialną za zgodność.
Wprowadzamy środki bezpieczeństwa finansowego do codziennej pracy — identyfikację klienta, monitoring, zasady raportowania.
Aktualizujemy dane w CRBR na bieżąco i wspieramy w kontaktach z GIIF oraz w przygotowaniu do kontroli.
Prawnicy i doradcy podatkowi w jednym zespole. Ocena ryzyka i procedury AML wymagają jednoczesnej analizy prawnej oraz znajomości struktury klientów i przepływów finansowych w firmie.
Przedstaw nam sytuację i cel biznesowy. Wrócimy z propozycją dalszych działań i zakresem wsparcia prawnego.
Opisz profil działalności i stan wdrożenia – czy wasza firma posiada ocenę ryzyka, wyznaczonego AMLRO i aktualną procedurę. Przedstawimy zakres prac i harmonogram.
Najważniejsze odpowiedzi dotyczące tej usługi.
AML to przepisy przeciwdziałające praniu pieniędzy i finansowaniu terroryzmu, wynikające z ustawy z 1 marca 2018 roku. Pełne obowiązki — ocena ryzyka, procedura wewnętrzna, wyznaczenie osoby odpowiedzialnej — dotyczą instytucji obowiązanych wymienionych w art. 2 ust. 1 ustawy: banków, doradców podatkowych, biur rachunkowych, notariuszy, adwokatów i radców prawnych w określonych czynnościach, pośredników w obrocie nieruchomościami oraz firm handlujących towarami za gotówkę powyżej 10 000 EUR.
KYC (know your customer) to część większego systemu AML — konkretna procedura identyfikacji i weryfikacji tożsamości klienta oraz beneficjenta rzeczywistego. AML to całość obowiązków ustawowych: ocena ryzyka, procedura wewnętrzna, monitoring i raportowanie, w ramach których KYC jest jednym z elementów, nie synonimem całości.
Do 1 000 000 zł dla spółki, która nie zgłosiła danych w terminie, nie zaktualizowała ich albo podała dane niezgodne ze stanem faktycznym (art. 153 ustawy AML). Jeśli do uchybienia doprowadził sam beneficjent rzeczywisty, nieprzekazując spółce wymaganych informacji, on również może zostać ukarany — do 50 000 zł.
Opis ról i obowiązków, proces oceny ryzyka, zasady identyfikacji i weryfikacji klienta oraz beneficjenta rzeczywistego, zasady monitoringu relacji gospodarczych, procedurę raportowania transakcji podejrzanych do GIIF oraz sposób dokumentowania i archiwizacji podjętych działań.
Nie zawsze. Rejestr wspólników pokazuje kontrolę bezpośrednią pierwszego stopnia. Gdy udziałowcem jest inna spółka — zwłaszcza zagraniczna — trzeba prześledzić kontrolę pośrednią przez kolejne podmioty w łańcuchu, aż do osoby fizycznej, która faktycznie sprawuje kontrolę. Błędne przyjęcie, że beneficjentem jest osoba zarządzająca spółką pośredniczącą, jest częstym błędem — patrz przykład w sekcji o CRBR.
CRBR to Centralny Rejestr Beneficjentów Rzeczywistych — publiczny rejestr osób fizycznych faktycznie kontrolujących spółkę. Obowiązek zgłoszenia dotyczy spółek jawnych, komandytowych, z ograniczoną odpowiedzialnością, akcyjnych i prostych spółek akcyjnych. Termin to 7 dni od wpisu do KRS albo od zmiany danych beneficjenta.