Najważniejsze wnioski
W nowym rozporządzeniu UE w sprawie przeciwdziałania praniu pieniędzy podmioty niebankowe zostały wyraźnie wymienione jako podmioty zobowiązane od 10 lipca 2027 r. Nie poprzez analogię do banków, lecz z nazwy.
Rozporządzenie AMLR różni się jakościowo od wszystkich poprzednich dyrektyw: jest to jedno rozporządzenie, nie wymaga transpozycji na prawo krajowe, a nowy organ nadzorczy harmonizuje standardy we wszystkich 27 państwach członkowskich. Podejście oparte wyłącznie na instrukcjach w formacie PDF i wiadomościach e-mail nie ma już racji bytu, ponieważ organy regulacyjne będą oczekiwać uporządkowanej, dostępnej dokumentacji zgodności dla każdego klienta, a nie rekonstrukcji na podstawie łańcuchów wiadomości e-mail po fakcie.
Cyfrowy proces wdrażania nowych klientów sprawia, że przyszłe zmiany przepisów będą wymagały jedynie aktualizacji konfiguracji, a nie przepisywania procedur od nowa. Stworzenie takiej architektury opartej na automatyzacji, z udziałem ludzkiej oceny w kluczowych momentach, wymaga czasu. Firmy muszą podjąć decyzję teraz, albo w sytuacji kryzysowej.
Jak wygląda proces wdrażania nowych pracowników bez zintegrowanej platformy i dlaczego się sprawdza
Większość podmiotów pozabankowych prowadzi proces wdrażania nowych klientów w taki sam sposób, jak od dziesięciu lat. Dokumenty gromadzone są za pośrednictwem portalu klienta lub wątku e-mailowego. Działy ds. zgodności, kredytów i prawny realizują swoje zadania zgodnie z własnymi procedurami. Koordynacją zajmuje się doświadczony analityk. Gdy osoba ta jest dostępna i zna proces, wdrażanie klientów przebiega sprawnie. Gdy jednak jest na urlopie, dopiero co dołączyła do zespołu lub zajmuje się kilkoma wnioskami jednocześnie, proces ulega spowolnieniu lub zatrzymuje się.
Dostosowywanie się do zmian regulacyjnych przebiega według tego samego schematu. Nowa dyrektywa AML oznacza nową procedurę w programie Word, zaktualizowaną listę kontrolną oraz e-mail do odpowiednich osób z wyjaśnieniem, co się zmieniło. Konsultanci ds. zgodności dbają o aktualność dokumentów – jest to skuteczne rozwiązanie, na którym polega wiele firm. Problem nie polega na tym, czy procedura jest aktualna, ale czy jej zastosowanie da się zweryfikować.
Czy Twoja firma może dziś potwierdzić, że każdy analityk w każdej dokumentacji klienta z ostatnich dwunastu miesięcy stosował tę samą wersję listy kontrolnej do weryfikacji rzeczywistych właścicieli (UBO)? To właśnie to pytanie – nie „czy mamy właściwe procedury”, ale „czy możemy udowodnić, co zastosowano w tym konkretnym przypadku” – będzie decydowało o ryzyku audytowym od 2027 roku.
Czego faktycznie wymaga AMLR – i dlaczego nie jest to „kolejna dyrektywa”
W lipcu 2027 r. niebankowe firmy faktoringowe w całej Europie staną się podmiotami objętymi nowymi ramami prawnymi – nie na zasadzie analogii do sektora bankowego, nie w wyniku krajowej interpretacji, ale z mocy samego nazewnictwa. Rozporządzenie (UE) 2024/1624, czyli unijne rozporządzenie w sprawie przeciwdziałania praniu pieniędzy (AMLR), definiuje „instytucję finansową” poprzez odniesienie do załącznika I do CRD IV, w którym wyraźnie wymieniono „faktoring, z regresem lub bez regresu”. Rozporządzenie to ma zastosowanie bezpośrednio we wszystkich 27 państwach członkowskich UE od dnia 10 lipca 2027 r.
Ma to inne znaczenie niż w przypadku poprzednich dyrektyw. Dyrektywy AMLD4, AMLD5 i AMLD6 zostały transponowane do prawa krajowego. Każde państwo członkowskie opracowało własną wersję, z własnym organem nadzorczym i własnym podejściem do tego, jak w praktyce wyglądała zgodność z przepisami. AMLR jest rozporządzeniem: identycznym we wszystkich państwach członkowskich UE, mającym zastosowanie bez konieczności dostosowywania do prawa krajowego, bez miejsca na lokalną interpretację.
Od stycznia 2028 r. AMLA (Urząd ds. Przeciwdziałania Praniu Pieniędzy z siedzibą we Frankfurcie) rozpocznie harmonizację standardów nadzorczych we wszystkich państwach członkowskich. Największe instytucje transgraniczne podlegają bezpośredniemu nadzorowi AMLA; wszystkie pozostałe podlegają nadzorowi pośredniemu, przy czym krajowe organy nadzorcze są zobowiązane do stosowania zharmonizowanych standardów AMLA. Organ nadzorczy stosujący te standardy nie zaakceptuje wyjaśnienia typu „tak właśnie to robimy u nas”. Zaakceptuje natomiast udokumentowany proces z dostępnym zapisem.
W tym samym 18-miesięcznym okresie zbiegają się dwa dodatkowe terminy. Do grudnia 2027 r. instytucje finansowe muszą być w stanie akceptować portfel EUDI – unijny cyfrowy dokument tożsamości – jako ważną metodę weryfikacji prawdziwych właścicieli w ramach procedury KYC. Dla firmy działającej od dziesięciu lat stanowi to wyzwanie operacyjne większe niż w przypadku nowych klientów, wiążące się z tymi samymi wymogami w zakresie możliwości audytu.
Udoskonalenie architektury aplikacji, która umożliwia przetwarzanie ponad 20 milionów faktur dziennie
Zapoznaj się z analizą przypadkuDlaczego tym razem aktualizacja listy kontrolnej nie wystarczy
Standardową reakcją na nową dyrektywę w zakresie przeciwdziałania praniu pieniędzy (AML) jest aktualizacja procedury i poinformowanie zespołu. Takie podejście sprawdziło się w przypadku dwóch poprzednich dyrektyw. Nie sprawdzi się jednak w przypadku obecnych wymagań AMLR.
Właściwym punktem wyjścia jest nowa lista kontrolna. Problem polega na tym, że nie zmienia ona sposobu, w jaki analityk dokumentuje swoje ustalenia, podjęte decyzje ani zastosowane zasady. Konsultant może skutecznie zaktualizować dokument proceduralny. Nikt jednak nie jest w stanie w sposób weryfikowalny potwierdzić, że aktualizacja została zastosowana w każdym konkretnym przypadku.
Kiedy przełożony wyciąga akta klienta sprzed trzech miesięcy, pojawia się pytanie: pokaż mi, co się tutaj wydarzyło. Dokumentacja w wątkach e-mailowych, zebrana po fakcie, nie zadowala przełożonego stosującego zharmonizowane standardy UE. Wymóg 5-letniego przechowywania danych wynikający z AMLR nie jest obowiązkiem archiwizacyjnym; opiera się on na założeniu, że istnieje uporządkowany zapis i można go przedstawić.
Zarówno działania nadzorcze w ramach AMLR, jak i AMLA sprowadzają się do tego samego wymogu proceduralnego: nie chodzi o procedurę opisującą, co powinno się wydarzyć, ale o system rejestrujący to, co faktycznie miało miejsce.
Jak wygląda ustrukturyzowany proces wdrażania nowych pracowników
Architektura spełniająca ten wymóg nie jest niczym nowym. Polega ona na systematycznym zastosowaniu automatyzacji i ustrukturyzowanego gromadzenia danych w procesie, który obecnie opiera się na ludzkiej ocenie sytuacji i koordynacji za pośrednictwem poczty elektronicznej. Nie każda firma musi wdrażać wszystkie te elementy. Odpowiedni zakres zależy od skali działalności, wielkości obrotów oraz tego, w których obszarach obecny proces wiąże się z największym ryzykiem naruszenia zgodności.
Zanim plik trafi do osoby: kompletność jest sprawdzana automatycznie. Kiedy klient przesyła dokumenty w ramach procedury wdrażania nowego klienta, zautomatyzowana kontrola weryfikuje kompletność, zanim jakikolwiek analityk otworzy plik: czy obecne są wszystkie wymagane dokumenty dla tego typu podmiotu, czy wiek należności mieści się w wymaganym okresie, czy formaty są zgodne? Niekompletna dokumentacja otrzymuje konkretną informację zwrotną w ciągu kilku minut. Wymagania dotyczące dokumentów są zawarte w konfigurowalnej instrukcji. Gdy wymagania ulegają zmianie, system automatycznie wprowadza aktualizację. Zgodność z przepisami nie zależy już od tego, czy każdy analityk zapoznał się z najnowszą wersją i zastosował ją w praktyce.
Ekstrakcja danych – analityk weryfikuje osąd, a nie informacje. Dane ustrukturyzowane są automatycznie wyodrębniane z dokumentów przedłożonych przez klienta: dane rejestracyjne, łańcuch rzeczywistych właścicieli powyżej obowiązującego progu, dane finansowe. Analityk otrzymuje gotowe, ustrukturyzowane dane wyjściowe zamiast stosu plików PDF do przejrzenia. Gdy na przykład zmiana przepisów powoduje zmianę progu dotyczącego rzeczywistych właścicieli (UBO), zmienia się jeden parametr w instrukcji ekstrakcji.
Weryfikacja rzeczywistych właścicieli za pomocą zewnętrznych rejestrów. Wyodrębnione dane dotyczące rzeczywistych właścicieli trafiają automatycznie do bazy danych osób zajmujących eksponowane stanowiska polityczne (PEP) i sankcji oraz do odpowiedniego krajowego rejestru rzeczywistych właścicieli. UE łączy rejestry krajowe za pośrednictwem systemu BORIS. Wynik jest zwracany w postaci ustrukturyzowanej: potwierdzenie, rozbieżność lub dopasowanie do listy PEP. Jest to wywołanie API, a nie zadanie analityka.
Kierowanie do właściwej ścieżki na podstawie reguł, a nie dostępności. Zebrana dokumentacja sprawy jest automatycznie kierowana do odpowiedniej ścieżki: standardowa weryfikacja klienta (CDD) do analityka pierwszej linii; klient z jurysdykcji wysokiego ryzyka do starszego analityka ds. zgodności; osoba o wysokim majątku netto do obowiązkowej ścieżki EDD. Reguły kierowania są konfigurowalne. Zmiana wyznacznika EDD nie wymaga przeprojektowania procesu.
Decyzja człowieka z dokumentacją, która pozostaje zachowana. Analityk przegląda przygotowaną sprawę: wyodrębnione dane, wyniki weryfikacji, flagi. Wydaje osąd i dokumentuje go wraz z uzasadnieniem. Zgodnie z AMLR taka dokumentacja jest wymagana. Dokumentacja audytowa zawiera informacje o tym, co zostało wyodrębnione, jakie zasady zastosowano, jaką decyzję podjął analityk i dlaczego. Okres przechowywania: pięć lat. Jeśli przełożony zażąda dokumentacji, jest ona pobierana, a nie odtwarzana.
Co się zmieni w 2027 roku – a co pozostanie bez zmian
Najbardziej widoczna różnica polega na tym, jak wprowadzane są zmiany regulacyjne.
Kiedy Komisja Europejska dodaje nowe państwo do listy państw trzecich wysokiego ryzyka – co zdarza się kilka razy w roku – uruchamia się proces oparty na plikach PDF i wiadomościach e-mail: konsultant aktualizuje procedurę, a zespół otrzymuje wiadomość e-mail. Dostosowanie następuje w ciągu jednego dnia. Problem pojawia się trzy miesiące później, gdy przełożony sięga po dokumentację klienta, którego rejestracja nastąpiła tydzień po aktualizacji: faktyczny właściciel tego klienta pochodzi z tego kraju. Czy przeprowadzono EDD? Odpowiedź znajduje się gdzieś w notatkach analityka. Albo jej nie ma. W ustrukturyzowanym procesie pracy lista krajów wysokiego ryzyka w konfiguracji agenta jest aktualizowana, reguły routingu automatycznie uruchamiają EDD dla każdego kolejnego przypadku, a akta sprawy rejestrują, jaka reguła została zastosowana i kiedy. Ta sama logika ma zastosowanie do nowych wyzwalaczy EDD i zmian progów dotyczących UBO
Zakres tego, co należy zautomatyzować, różni się w zależności od firmy. Niektóre rozwiązania będą obejmowały cały proces od początku do końca; inne skupią się na konkretnych wąskich gardłach (sprawdzanie kompletności, identyfikacja UBO, weryfikacja sankcji), pozostawiając jednocześnie etapy wymagające interwencji człowieka w innych obszarach. Właściwym punktem wyjścia nie jest decyzja dotycząca architektury systemu. Jest to rzetelna ocena tego, w których miejscach obecny proces nie przeszedłby audytu: gdzie brakuje dokumentacji, gdzie reguły są stosowane niekonsekwentnie, gdzie nie można odtworzyć podjętych decyzji. Inwestycja w automatyzację w tych obszarach zapewnia najszybszy zwrot z inwestycji w zakresie ryzyka związanego z przestrzeganiem przepisów. Mniejszy czynnik może osiągnąć ten sam standard audytowalności co większy o węższym zakresie, pod warunkiem że zakres ten obejmuje właściwe etapy. To, co pozostaje niezmienne, to sam wymóg. Każdy czynnik wymieniony w AMLR musi być w stanie generować ustrukturyzowaną, dostępną dokumentację zgodności, niezależnie od stopnia automatyzacji procesu.
Trudnością nie jest zbudowanie systemu, który spełnia dzisiejsze wymagania. Trudnością jest zbudowanie takiego, który poradzi sobie z kolejną rundą zmian, a także z następną. Przepisy AML/KYC ulegają częstym zmianom. Każda zmiana z osobna jest do opanowania; to ich kumulacja powoduje konieczność kosztownych przebudów. Prawidłowe zaprojektowanie architektury od samego początku (modułowej, konfigurowalnej, z logiką zgodności oddzieloną od podstawowego przepływu procesów) decyduje o tym, czy przyszłe aktualizacje regulacyjne będą zadaniami konfiguracyjnymi, czy projektami przebudowy. Największą różnicę w tym zakresie stanowi dostawca posiadający specjalistyczną wiedzę na temat zgodności w faktoringu oraz doświadczenie w tworzeniu procesów opartych na sztucznej inteligencji: nie chodzi tu o samą technologię, ale o decyzje projektowe, które zapewniają jej trwałość.
Okno
Podmiot niebędący bankiem może zaktualizować swoje procedury, zadbać o aktualność programu zgodności oraz rozpocząć obsługę klientów w lipcu 2027 roku bez żadnych problemów technicznych. Przedstawienie przebiegu poszczególnych przypadków to już inna sprawa.
Tego rodzaju projekt wdrożeniowy – od podjęcia decyzji, poprzez wybór dostawcy, wdrożenie, testy aż po uruchomienie – trwa od dziewięciu do dwunastu miesięcy. Firmy, które podejmą decyzję już teraz, będą miały czas na spokojne wdrożenie przed lipcem 2027 r. Firmy, które zdecydują się w pierwszym kwartale 2027 r., będą wdrażać rozwiązanie w trybie pilnym, równolegle z aktualizacją procedur, pod presją terminu wyznaczonego przez organ nadzorczy.
Czynniki, które teraz kształtują tę architekturę, to nie tylko przygotowanie się na rok 2027. To zakup innej jednostki adaptacyjnej na każdą kolejną rundę. Kolejna runda jest już w kalendarzu AMLA.
Ocena gotowości do wdrożenia sztucznej inteligencji
Zdobądź jasny obraz tego, w jakim stopniu Twoje dane są przygotowane do wspierania i rozbudowywania inicjatyw związanych ze sztuczną inteligencją w Twojej organizacji.