Przyjęcie pakietu AML – obejmującego rozporządzenie (UE) 2024/1624 (AMLR), dyrektywę (UE) 2024/1640 (AMLD6) oraz rozporządzenie (UE) 2024/1620 ustanawiające Urząd ds. Przeciwdziałania Praniu Pieniędzy i Finansowaniu Terroryzmu (AMLA) – oznacza nie tylko zmiany w zakresie obowiązków operacyjnych, lecz także wzmocnienie odpowiedzialności kadry kierowniczej. Nowe regulacje wzmacniają rolę organu zarządzającego, który ma aktywnie uczestniczyć w organizowaniu, zatwierdzaniu i nadzorowaniu systemu AML/CFT. W przypadku instytucji finansowych oznacza to odpowiedzialność nie tylko za posiadanie procedur, ale także za ich adekwatność do rzeczywistego profilu ryzyka i skuteczność w praktyce.
Imienne wyznaczenie osoby odpowiedzialnej w organie zarządzającym
Art. 11 AMLR wymaga wyznaczenia jednego członka organu zarządzającego pełniącego funkcję zarządzającą, odpowiedzialnego za zapewnienie zgodności z AMLR, rozporządzeniem 2023/1113 oraz wiążącymi rozstrzygnięciami wydawanymi wobec podmiotu przez właściwe organy nadzoru. Osoba ta – określana jako „kierownik ds. zapewniania zgodności z odpowiednimi przepisami” – odpowiada m.in. za spójność strategii, procedur i środków kontroli z ekspozycją podmiotu na ryzyko, ich wdrożenie, zapewnienie odpowiednich zasobów oraz uzyskiwanie informacji o istotnych niedociągnięciach systemu.
Nie wystarczy formalne wskazanie osoby odpowiedzialnej. Funkcja ta powinna znajdować odzwierciedlenie w rzeczywistym podziale kompetencji, dokumentacji korporacyjnej i regulaminach organizacyjnych.
Odrębną funkcję pełni pracownik ds. zapewniania zgodności z odpowiednimi przepisami (compliance officer), powoływany przez organ zarządzający i zajmujący odpowiednio wysoką pozycję w organizacji. Odpowiada on za bieżące funkcjonowanie strategii, procedur i kontroli AML/CFT, kontakty z właściwymi organami oraz przekazywanie zgłoszeń podejrzanych transakcji do jednostki analityki finansowej. AMLR potwierdza zatem rozdzielenie odpowiedzialności zarządczej od operacyjnej.
Nie tylko procedury – również zasoby
Odpowiedzialność zarządu obejmuje zapewnienie funkcji compliance zasobów ludzkich i technicznych adekwatnych do wielkości, charakteru działalności i ekspozycji podmiotu na ryzyko. Niedostateczna obsada, brak narzędzi analitycznych lub niewystarczające możliwości monitorowania transakcji mogą być więc postrzegane nie tylko jako problem operacyjny, lecz również jako kwestia odpowiedzialności zarządczej.
Odpowiedzialność za architekturę systemu
Zgodnie z art. 9 AMLR wewnętrzne strategie, procedury i środki kontroli muszą być proporcjonalne do charakteru, ryzyka i złożoności działalności oraz wielkości podmiotu. Powinny być udokumentowane i aktualizowane, a stwierdzone słabości – usuwane. Strategie zatwierdza organ zarządzający pełniący funkcję zarządzającą, natomiast procedury i środki kontroli – co najmniej kierownik ds. zapewniania zgodności z odpowiednimi przepisami.
Istotne znaczenie ma także ocena ryzyka na poziomie całej działalności, o której mowa w art. 10 AMLR. Sporządza ją compliance officer, ale zatwierdza organ zarządzający. Zarząd powinien zatem rozumieć ryzyka związane m.in. z produktami, usługami, klientami, transakcjami, kanałami dystrybucji i obszarami geograficznymi oraz świadomie zatwierdzać rozwiązania służące ich ograniczeniu.
Zmiany modelu biznesowego, w szczególności wprowadzanie nowych produktów i usług, powinny znajdować odzwierciedlenie nie tylko w procedurach, lecz także w ocenie ryzyka, systemie kontroli i decyzjach zarządczych.
Kierownik odpowiedzialny za obszar AML powinien regularnie informować pozostałych członków organu zarządzającego o funkcjonowaniu systemu. Co najmniej raz w roku, a w razie potrzeby częściej, przedstawia sprawozdanie dotyczące wdrożenia strategii, procedur i środków kontroli oraz informuje o wynikach przeglądów i nieprawidłowościach. Relacja między zarządem a funkcją compliance ma więc mieć charakter ciągły.
Rozszerzone wymogi wobec osób zaangażowanych w AML
Art. 13 AMLR wymaga, aby pracownicy i inne osoby bezpośrednio wykonujące zadania AML/CFT – w tym agenci i dystrybutorzy – podlegały ocenie adekwatnej do ryzyka związanego z ich funkcją. Obejmuje ona umiejętności, wiedzę, doświadczenie, dobrą reputację, uczciwość i prawość. Powinna być przeprowadzana przed rozpoczęciem wykonywania zadań, a następnie regularnie powtarzana.
Ocena ta nie zastępuje obowiązku zapewnienia udokumentowanych, bieżących szkoleń, przewidzianego w art. 12 AMLR. Organizacja powinna zatem zarówno weryfikować osoby wykonujące zadania AML, jak i systematycznie aktualizować ich kompetencje.
AMLR reguluje również konflikty interesów. Osoba wykonująca zadania AML ma poinformować compliance officera o bliskiej relacji prywatnej lub zawodowej z klientem albo potencjalnym klientem, a następnie zostać wyłączona z zadań dotyczących tej osoby. Instytucje powinny więc dysponować mechanizmem identyfikowania takich sytuacji także w trakcie współpracy.
Odpowiedzialność w strukturze grupowej
Zgodnie z art. 16 AMLR jednostka dominująca zapewnia stosowanie wymogów dotyczących procedur wewnętrznych, oceny ryzyka i personelu przez wszystkie oddziały i jednostki zależne należące do grupy w państwach członkowskich, a w przypadku grup z siedzibą w Unii – także w państwach trzecich.
Jednostka dominująca powinna przeprowadzać grupową ocenę ryzyka oraz ustanawiać grupowe strategie, procedury i środki kontroli, w tym zasady ochrony danych i wymiany informacji na potrzeby AML/CFT. Jeżeli podmioty grupy działają w państwie trzecim o mniej rygorystycznych wymogach, art. 17 AMLR nakazuje zapewnić standard równoważny unijnemu, zastosować dodatkowe środki, a w ostateczności ograniczyć działalność w takim państwie.
Rozwiązania grupowe muszą przy tym uwzględniać specyfikę i ryzyka poszczególnych podmiotów. AMLR przewiduje również funkcję compliance na poziomie grupy, obejmującą co najmniej grupowego kierownika ds. zgodności, a gdy uzasadnia to działalność grupy – także pracownika ds. zgodności. Wymaga to jasnego określenia relacji pomiędzy lokalnym compliance, zarządem spółki zależnej i strukturą grupową.
Niezależność i ochrona funkcji AML
Art. 11 ust. 4 AMLR wymaga ochrony compliance officera przed odwetem, dyskryminacją i innym niesprawiedliwym traktowaniem. Jego decyzje nie powinny być podważane ani nadmiernie ograniczane przez interesy handlowe. Compliance officer oraz osoba odpowiedzialna za audyt powinni mieć możliwość bezpośredniego raportowania do organu zarządzającego, a jeżeli istnieje odrębny organ nadzorczy – również do niego.
Ochroną przed odwetem objęto także inne osoby zaangażowane w zgłaszanie podejrzeń. Z kolei art. 14 AMLR odsyła w zakresie wewnętrznych kanałów zgłaszania naruszeń do dyrektywy (UE) 2019/1937. Funkcjonujące w organizacji mechanizmy whistleblowingowe powinny więc obejmować również naruszenia AMLR.
Co nowe regulacje oznaczają dla zarządu?
AMLR potwierdza i wzmacnia znaczenie odpowiedzialności zarządczej za AML/CFT. Zarząd nie przejmuje zadań compliance officera, ale nie może ograniczać swojej roli do formalnego zatwierdzania przygotowanych dokumentów.
Kluczowe stają się trzy kwestie: czy zarząd zna rzeczywisty profil ryzyka ML/TF instytucji, czy posiada informacje pozwalające ocenić adekwatność mechanizmów kontrolnych oraz czy stwierdzone słabości są szybko usuwane w sposób możliwy do wykazania. Zarząd powinien przy tym korzystać nie tylko z raportów compliance, ale również z wyników niezależnego audytu oceniającego skuteczność systemu.
Wnioski i rekomendacje
Choć AMLR będzie stosowany od 10 lipca 2027 r., przygotowania warto rozpocząć od oceny, czy obecny model odpowiedzialności za AML/CFT odpowiada nowej architekturze regulacyjnej.
Weryfikacji wymagają w szczególności: przypisanie odpowiedzialności na poziomie organu zarządzającego; kompetencje, pozycja i zasoby compliance officera; zatwierdzanie i aktualizowanie polityk oraz oceny ryzyka, ocena i szkolenie osób wykonujących zadania AML, zarządzanie konfliktami interesów, raportowanie do zarządu i organu nadzorczego; rozwiązania grupowe, w tym dotyczące państw trzecich, a także ochrona niezależności osób wykonujących zadania AML/CFT.
Najważniejsza zmiana nie polega zatem na dodaniu kolejnej procedury do zatwierdzenia. Rozporządzenie potwierdza, że AML/CFT jest elementem zarządzania ryzykiem całej instytucji i ładu korporacyjnego, za który odpowiada również najwyższy szczebel zarządzania, a zarazem wyraźniej określa zakres tej odpowiedzialności oraz sposób jej wykonywania.
Autor: Michalina Tomicka-Hesse, aplikantka adwokacka, Junior Associate w Lawspective.
