Przejdź do głównej treści

AMLR 2027: co zmienia rozporządzenie AML dla instytucji obowiązanych?

Autor
SystemAML
Data publikacji
Czas czytania
16 min

W skrócie

AMLR 2024/1624 będzie stosowane od 10 lipca 2027 r. Sprawdź zmiany w KYC, beneficjencie rzeczywistym, sankcjach, monitoringu, ryzyku i outsourcingu. Materiał ma charakter edukacyjny i nie zastępuje indywidualnej analizy statusu ani obowiązków firmy.

Załóż darmowe konto
W tym artykule

10 lipca 2027 r. zacznie być stosowane rozporządzenie (UE) 2024/1624, nazywane AMLR (Anti-Money Laundering Regulation). Dla instytucji obowiązanych oznacza ono nie tylko kolejną zmianę przepisów, ale zmianę sposobu, w jaki unijne wymogi AML/CFT będą ustanawiane. Zamiast opierać podstawowe obowiązki przede wszystkim na dyrektywach wdrażanych osobno w każdym państwie, Unia wprowadza bezpośrednio stosowany zestaw reguł dotyczących m.in. KYC, beneficjentów rzeczywistych, oceny ryzyka, monitorowania relacji z klientem, sankcji finansowych, PEP, outsourcingu i raportowania podejrzeń.

W Polsce nie oznacza to, że 10 lipca 2027 r. po prostu pojawi się „nowa wersja ustawy AML”. Znaczna część obowiązków instytucji obowiązanych będzie wynikała bezpośrednio z AMLR, a przepisy krajowe będą funkcjonowały obok niego w obszarach pozostawionych państwom członkowskim oraz w zakresie wdrożenia dyrektywy (UE) 2024/1640, nazywanej AMLD6.

Co istotne, AMLR formalnie weszło w życie już 9 lipca 2024 r., natomiast jego zasadnicze stosowanie rozpocznie się 10 lipca 2027 r. Wyjątek przewidziany w art. 90 dotyczy zawodowych klubów piłkarskich i agentów piłkarskich objętych AMLR – wobec nich przepisy zaczną być stosowane od 10 lipca 2029 r.1

W skrócie: AMLR nie buduje systemu AML od zera. Zachowuje podejście oparte na ryzyku, KYC, identyfikację beneficjenta rzeczywistego, PEP, monitoring i raportowanie podejrzeń. Jednocześnie znacznie bardziej szczegółowo i jednolicie określa, jak te obowiązki mają być wykonywane i dokumentowane w całej Unii Europejskiej.

W tym artykule:

Najważniejsze zmiany AMLR od 2027 r. – tabela

Poniższa tabela pokazuje najważniejsze różnice z perspektywy polskiej instytucji obowiązanej. Nie wszystkie elementy są całkowicie nowymi obowiązkami – część z nich jest doprecyzowaniem lub harmonizacją wymagań już znanych z polskiej ustawy AML.

ObszarObecnie w PolsceAMLR od 10 lipca 2027 r.Znaczenie praktyczne
Podstawa prawnazasadnicze obowiązki wynikają z polskiej ustawy AMLkluczowe obowiązki wynikają bezpośrednio z rozporządzenia UEmniej różnic pomiędzy państwami UE; procedury trzeba mapować bezpośrednio do AMLR
Transakcja okazjonalnastandardowy próg CDD: 15 000 EURstandardowy próg CDD: 10 000 EUR, z możliwością ustanowienia niższych progów w RTSwięcej transakcji będzie wymagało pełnego CDD
Gotówkaszczególne progi zależą od kategorii instytucjiprzy okazjonalnej transakcji gotówkowej od 3 000 EUR co najmniej identyfikacja i weryfikacja klienta; jednocześnie unijny limit dużych płatności gotówkowych wyniesie co do zasady 10 000 EURprocesy kasowe i sprzedażowe trzeba przeanalizować osobno od pełnego CDD
Beneficjent rzeczywistyw typowych spółkach próg własności to więcej niż 25%próg własności wynosi 25% lub więcej; bardziej szczegółowe reguły własności pośredniej i kontroliudział dokładnie 25% może już prowadzić do identyfikacji jako beneficjenta rzeczywistego
Sankcje finansoweobowiązki wynikają z kilku reżimów prawnych i praktyki compliancesprawdzenie ukierunkowanych sankcji finansowych staje się wprost elementem CDDscreening sankcyjny trzeba osadzić w procesie KYC i monitoringu relacji
Aktualizacja KYCobowiązek aktualności danych, bez jednego ustawowego maksymalnego interwału dla wszystkich kategoriimaksymalnie 1 rok dla relacji podwyższonego ryzyka i 5 lat dla pozostałych, niezależnie od aktualizacji zdarzeniowychpotrzebny będzie kalendarz przeglądów klientów i obsługa zdarzeń wyzwalających aktualizację
Ocena ryzyka instytucjiML/TF; aktualizacja w razie potrzeby, nie rzadziej niż co 2 lataML/TF oraz ryzyko niewdrożenia lub obchodzenia ukierunkowanych sankcji finansowych; obowiązkowa analiza także przed określonymi zmianami biznesowymiocena ryzyka staje się bardziej powiązana z product governance i zmianami technologicznymi
PEP i członkowie rodzinyszczególne środki obejmują PEP, określonych członków rodzin i bliskich współpracowników; definicja rodziny nie wymienia rodzeństwado rodziny określonych kategorii PEP włączono rodzeństwo; państwa mogą rozszerzyć ten zakrestrzeba zweryfikować formularze, oświadczenia i zasady ustalania powiązań rodzinnych
Funkcje AMLpolska ustawa określa role odpowiedzialne za wykonywanie i nadzórAMLR wyraźnie rozdziela funkcje compliance managera i compliance officera, z zasadą proporcjonalnościtrzeba zweryfikować formalny podział ról i odpowiedzialności
Outsourcingmożliwy w określonych ramachszczegółowe zasady, obowiązek notyfikacji nadzorcy i zamknięty katalog decyzji, których nie można outsourcowaćzakup narzędzia lub usługi nie przenosi odpowiedzialności za AML na dostawcę
Dokumentacjaszeroki obowiązek dokumentowania CDD i analizbardziej szczegółowe wymagania, w tym dokumentowanie decyzji przy braku możliwości wykonania CDD i ocen podejrzanych okolicznościsam wynik sprawdzenia nie wystarczy – istotny jest ślad procesu i decyzji
Raportowanie podejrzeńraportowanie do GIIF według krajowych zasad i formatówAMLR przewiduje harmonizowane standardy i szablony rozwijane przez AMLAsystemy raportowe będą wymagały dostosowania po przyjęciu finalnych ITS

AMLR w Polsce: termin, zakres i relacja do polskiej ustawy

Czym jest AMLR i dlaczego jest ważniejsze niż kolejna dyrektywa AML?

Dotychczas europejski system AML/CFT był budowany przede wszystkim za pomocą dyrektyw. Dyrektywa określa cele i wymagania, ale państwa członkowskie wdrażają je do własnego prawa. Efektem były różnice pomiędzy poszczególnymi jurysdykcjami – zarówno w treści przepisów, jak i praktyce ich stosowania.

AMLR jest rozporządzeniem Unii Europejskiej, a więc będzie stosowane bezpośrednio w państwach członkowskich. Wynika to z art. 288 Traktatu o funkcjonowaniu Unii Europejskiej, a art. 90 AMLR potwierdza zarówno bezpośrednie stosowanie, jak i jego zasadniczy termin: 10 lipca 2027 r. W motywach aktu unijny prawodawca wprost wskazuje, że jednym z problemów dotychczasowego systemu była fragmentacja wynikająca z transpozycji dyrektyw i różnic pomiędzy państwami.12

Czy brak nowelizacji polskiej ustawy AML odsunie stosowanie AMLR?

Nie. Rozpoczęcie stosowania AMLR nie jest uzależnione od uchwalenia polskiej ustawy dostosowującej. Nawet gdyby krajowe prace legislacyjne się opóźniły, instytucje objęte rozporządzeniem muszą od właściwej dla nich daty wykonywać obowiązki wynikające bezpośrednio z AMLR. Rozporządzenia UE nie trzeba najpierw przepisać do polskiej ustawy, aby jego przepisy mogły być stosowane.12

Przykładowo standardowy próg CDD dla transakcji okazjonalnej określony w art. 19 ust. 1 lit. b AMLR wynosi 10 000 EUR. Od rozpoczęcia stosowania tego przepisu instytucja objęta AMLR nie będzie mogła stosować progu 15 000 EUR wyłącznie dlatego, że taki zapis pozostałby jeszcze w polskiej ustawie. W razie kolizji przepisu ustawy z bezpośrednio skutecznym przepisem prawa UE pierwszeństwo stosowania ma prawo UE; nie trzeba czekać na formalne uchylenie sprzecznego przepisu krajowego.12

Polska nowelizacja nadal jest potrzebna: ma usunąć kolizje, dostosować krajowe mechanizmy nadzoru i egzekwowania obowiązków oraz wdrożyć towarzyszącą dyrektywę AMLD6. Nie wszystkie elementy krajowego systemu, np. szczegółowe kompetencje organów i zasady nakładania kar, można wyprowadzić z samego AMLR. Potrzeba dostosowania tego systemu nie zawiesza jednak obowiązków instytucji wynikających bezpośrednio z rozporządzenia.32

Do rozpoczęcia stosowania AMLR instytucje wykonują obowiązki na podstawie aktualnie mających zastosowanie przepisów polskich i unijnych. Samo wejście AMLR w życie w 2024 r. nie oznaczało wcześniejszego uruchomienia obowiązków, dla których art. 90 przewiduje termin w 2027 r. lub 2029 r.1

Nie oznacza to jednak pełnego usunięcia prawa krajowego z AML/CFT. Równolegle z AMLR przyjęto dyrektywę (UE) 2024/1640 – AMLD6 – która dotyczy w dużej mierze organizacji krajowych systemów AML/CFT, jednostek analityki finansowej (FIU), nadzoru, rejestrów beneficjentów rzeczywistych i współpracy organów.3

Dla przedsiębiorcy najważniejsze rozróżnienie jest więc następujące:

  • AMLR 2024/1624 – przede wszystkim obowiązki podmiotów zobowiązanych (w polskiej terminologii: instytucji obowiązanych),
  • AMLD6 2024/1640 – przede wszystkim architektura krajowego systemu AML/CFT, nadzór, FIU i rejestry,
  • AMLA – nowy unijny urząd, który opracowuje projekty standardów technicznych i wydaje wytyczne, a także wykonuje określone zadania nadzorcze; projekty RTS i ITS wymagają przyjęcia przez Komisję Europejską w odpowiedniej procedurze, aby stać się aktami prawnymi.

Dlatego przygotowanie do AMLR nie powinno polegać na oczekiwaniu na jedną polską nowelizację ustawy. W wielu obszarach punktem odniesienia będzie bezpośrednio tekst rozporządzenia i wydawane na jego podstawie akty wykonawcze, RTS oraz wytyczne AMLA. Jednocześnie polska Strategia przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu z 2026 r. przewiduje jako odrębne zadanie dostosowanie krajowych przepisów do aktów przyjętych w ramach unijnego pakietu AML.4

Kogo obejmie AMLR?

AMLR obejmuje m.in. instytucje kredytowe i finansowe, a także szeroki katalog zawodów i działalności niefinansowych. Wśród nich znajdują się m.in. audytorzy, zewnętrzni księgowi, doradcy podatkowi, określone zawody prawnicze, podmioty świadczące usługi na rzecz spółek i trustów, pośrednicy nieruchomości, podmioty świadczące usługi hazardowe, dostawcy usług związanych z kryptoaktywami oraz określeni pośrednicy kredytowi.1

Katalog zostaje również rozszerzony lub doprecyzowany m.in. o:

  • dostawców usług finansowania społecznościowego i określonych pośredników,
  • operatorów pośredniczących w uzyskaniu przez obywateli państw trzecich prawa pobytu w państwie członkowskim w zamian za inwestycje,
  • podmioty regularnie lub zawodowo handlujące metalami i kamieniami szlachetnymi,
  • podmioty handlujące określonymi dobrami wysokiej wartości,
  • określone podmioty zajmujące się dobrami kultury,
  • niektóre holdingi prowadzące działalność mieszaną,
  • agentów piłkarskich i – w określonym zakresie – zawodowe kluby piłkarskie.

Zakres każdej kategorii należy sprawdzać w art. 2 i 3 AMLR. Przykładowo przy pośrednictwie w najmie nieruchomości art. 3 pkt 3 lit. d wskazuje miesięczny czynsz wynoszący co najmniej 10 000 EUR, a przy określonych transakcjach dotyczących dóbr kultury stosuje się próg co najmniej 10 000 EUR dla transakcji lub transakcji powiązanych. Są to kryteria zakresu danej działalności, których nie należy utożsamiać ze wszystkimi przesłankami stosowania CDD. W przypadku migracji inwestycyjnej art. 3 pkt 3 lit. l dotyczy prawa pobytu; nie należy rozszerzać tego opisu na programy obywatelstwa za inwestycje, które motyw 21 wyraźnie odróżnia.1

Dla większości obecnych polskich instytucji obowiązanych istotniejsze od samego rozszerzenia katalogu będzie jednak to, jak zmienią się konkretne procesy AML.

Co się nie zmienia – i dlaczego nie warto przedstawiać AMLR jako „rewolucji od zera”

Wokół AMLR pojawia się dużo marketingowych określeń o „rewolucji AML”. Z perspektywy instytucji, która już prawidłowo realizuje obecne obowiązki, trafniejsze jest stwierdzenie, że AMLR harmonizuje, doprecyzowuje i w kilku miejscach podnosi wymagania.

Nadal pozostają podstawowe elementy znane z obecnego systemu:

  • podejście oparte na ryzyku,
  • identyfikacja i weryfikacja klienta,
  • identyfikacja beneficjenta rzeczywistego,
  • ustalenie celu i charakteru relacji,
  • bieżące monitorowanie,
  • wzmożone środki dla wyższego ryzyka,
  • PEP,
  • raportowanie podejrzeń,
  • pięcioletni podstawowy okres retencji dokumentacji,
  • odpowiedzialność instytucji za prawidłowe wykonanie obowiązków.

Największe praktyczne znaczenie AMLR wynika z tego, że część wymagań staje się bardziej konkretna i łatwiejsza do zweryfikowania podczas kontroli. Jeśli rozporządzenie mówi, że dane klienta mają być aktualizowane nie rzadziej niż w określonym maksymalnym cyklu, znacznie trudniej będzie obronić proces oparty wyłącznie na zasadzie „aktualizujemy, gdy ktoś sobie przypomni”.

Weryfikacja klienta: KYC, beneficjent rzeczywisty, PEP i sankcje

Beneficjent rzeczywisty: 25% będzie oznaczało „co najmniej 25%”, a nie „więcej niż 25%”

To niewielka zmiana językowa, która może mieć konkretne skutki dla struktur właścicielskich.

W aktualnej polskiej definicji beneficjenta rzeczywistego typowym kryterium dla spółki jest posiadanie więcej niż 25% udziałów, akcji lub głosów.5 Art. 52 ust. 1 AMLR posługuje się natomiast progiem 25% lub więcej udziałów, praw głosu lub innych praw właścicielskich.1

Przykład:

Spółka ma czterech wspólników, z których każdy posiada dokładnie 25% udziałów. Sam próg własnościowy z obecnej polskiej ustawy nie wskazuje żadnego z nich jako beneficjenta rzeczywistego wyłącznie z powodu posiadania udziałów. Zakładając, że wspólnicy są osobami fizycznymi, w AMLR próg 25% zostanie osiągnięty przez każdego z nich.

AMLR bardziej szczegółowo opisuje także własność pośrednią. Udziały w wielopoziomowym łańcuchu mają być co do zasady obliczane przez mnożenie udziałów na kolejnych poziomach, a wyniki z różnych łańcuchów prowadzących do tej samej osoby fizycznej należy sumować. Jednocześnie kontrola „innymi środkami” ma być analizowana niezależnie i równolegle do własności.1

Nie można więc sprowadzić identyfikacji beneficjenta rzeczywistego wyłącznie do odczytania procentów z CRBR. Nadal konieczne jest rozumienie struktury własności i kontroli. Regułę mnożenia i sumowania udziałów należy stosować z uwzględnieniem art. 51–54 AMLR, w tym szczególnych zasad dla struktur łączących własność z kontrolą. Sam iloczyn udziałów nie zamyka analizy beneficjentów rzeczywistych.1

Co więcej, AMLR umożliwia w przyszłości ustanowienie dla określonych kategorii spółek o podwyższonym ryzyku niższego progu właścicielskiego. Taki próg miałby co do zasady wynosić maksymalnie 15%, chyba że analiza ryzyka uzasadni wyższy poziom, nadal niższy niż 25%. Art. 52 ust. 2 przewiduje ocenę Komisji do 10 lipca 2029 r. oraz przyjęcie odpowiednich aktów delegowanych, jeżeli obniżenie progu będzie uzasadnione. Nie jest to zatem automatyczne wprowadzenie progu 15% dla wszystkich spółek od 2027 r.1

Co AMLR zmienia w PEP?

Status PEP pozostaje ważnym elementem wzmożonych środków bezpieczeństwa finansowego. AMLR wymaga m.in. zgody wyższego kierownictwa w określonych relacjach z PEP, ustalenia źródła majątku i źródła środków oraz wzmożonego monitoringu.1

Nie należy jednak przedstawiać tego jako całkowicie nowego obowiązku od 2027 r. Polskie instytucje obowiązane już dzisiaj stosują szczególne środki wobec PEP, członków ich rodzin i znanych bliskich współpracowników. Podobnie wymóg stosowania środków związanych z byłym PEP przez co najmniej 12 miesięcy ma swój odpowiednik w obecnych regulacjach.

AMLR przynosi jednak również konkretną zmianę zakresu: do członków rodziny określonych kategorii PEP zalicza rodzeństwo. Art. 2 ust. 1 pkt 35 lit. d odnosi tę regułę do funkcji z pkt 34 lit. a ppkt (i), obejmujących głowy państw, szefów rządów, ministrów oraz wiceministrów lub zastępców ministrów, a także funkcji równoważnych na poziomie UE lub w państwie trzecim. Art. 2 ust. 5 pozwala państwom członkowskim rozszerzyć zakres obejmowania rodzeństwa odpowiednimi wymogami. Nie jest to automatyczne objęcie rodzeństwa każdego PEP.1

Obecna polska definicja członków rodziny PEP w art. 2 ust. 2 pkt 3 nie wymienia rodzeństwa. Dla instytucji oznacza to potrzebę przeglądu formularzy i oświadczeń, instrukcji identyfikacji PEP oraz sposobu zapisywania powiązań rodzinnych. Rozszerzenie nie sprowadza się do zmiany nazwy listy lub pola w systemie — trzeba umieć ustalić, jaką funkcję pełni osoba, z którą klient jest spokrewniony.5

Ponadto art. 2 ust. 1 pkt 34 AMLR szczegółowo określa kategorie funkcji publicznych, w tym funkcje na poziomie regionalnym i lokalnym oraz w określonych przedsiębiorstwach kontrolowanych publicznie. Przy dostosowywaniu procedury należy porównać pełną definicję i dopuszczone rozwiązania krajowe, zamiast zakładać, że dotychczasowy zakres PEP i osób powiązanych pozostanie identyczny.1

Zmiana obejmuje więc harmonizację zasad i doprecyzowanie zakresu podmiotowego, przy zachowaniu podstawowych środków znanych z obecnego systemu. Co najmniej 12 miesięcy stosowania odpowiednich środków wobec byłego PEP nie oznacza automatycznego zakończenia tych środków po roku: art. 45 wiąże ich dalsze stosowanie z utrzymywaniem się ryzyka właściwego dla PEP.1

Screening sankcyjny stanie się wprost częścią customer due diligence

Jedną z najważniejszych zmian systemowych jest mocniejsze połączenie AML/CFT z ukierunkowanymi sankcjami finansowymi (targeted financial sanctions).

Art. 20 ust. 1 lit. d AMLR wprost zalicza do środków CDD sprawdzenie:

  • czy klient lub jego beneficjent rzeczywisty podlega ukierunkowanym sankcjom finansowym,
  • a w przypadku klienta lub strony porozumienia prawnego będących osobą prawną – czy osoby fizyczne lub prawne objęte sankcjami kontrolują tę osobę prawną albo posiadają w niej ponad 50% praw właścicielskich lub większościowy udział, samodzielnie lub łącznie.1

To ważne, ponieważ AMLR wprost wbudowuje weryfikację ukierunkowanych sankcji finansowych w proces należytej staranności wobec klienta. Nie oznacza to, że do 2027 r. screening jest fakultatywny lub może być traktowany jako czynność drugorzędna. Już obecnie obowiązki sankcyjne wynikają z mających zastosowanie przepisów unijnych i krajowych.

Dodatkowo w ramach bieżącego monitoringu instytucje obowiązane mają regularnie weryfikować, czy warunki dotyczące ukierunkowanych sankcji finansowych nadal są spełnione. Częstotliwość ma odpowiadać ryzyku niewdrożenia lub obchodzenia sankcji. Instytucje kredytowe i finansowe mają przeprowadzać tę weryfikację także przy każdym nowym wskazaniu osoby lub podmiotu w ramach ukierunkowanych sankcji finansowych. Art. 26 ust. 4 zaznacza przy tym, że obowiązek ten nie zastępuje obowiązku faktycznego stosowania sankcji ani surowszych wymogów wynikających z innych przepisów.1

Praktycznie oznacza to potrzebę odpowiedzi na kilka pytań:

  • kiedy klient jest sprawdzany na listach sankcyjnych – tylko przy onboardingu czy także później?
  • czy instytucja potrafi wykazać, kiedy i w jakim źródle przeprowadzono sprawdzenie?
  • czy wynik jest powiązany z konkretnym klientem i beneficjentem rzeczywistym?
  • jak obsługiwane są false positives?
  • co dzieje się, gdy lista sankcyjna zmieni się w trakcie trwania relacji?
  • czy monitoring obejmuje strukturę własności i kontroli, a nie tylko nazwę samego klienta?

W SystemAML można prowadzić screening obejmujący m.in. sankcje UE, ONZ, MSWiA, OFAC i brytyjskie oraz zachowywać historię weryfikacji. Aktualnym brytyjskim źródłem wskazań sankcyjnych jest UK Sanctions List; dawna OFSI Consolidated List, kojarzona z nazwą UK HMT, przestała być aktualizowana 28 stycznia 2026 r.6 Zakres list dostępnych w narzędziu należy odróżnić od zakresu obowiązków konkretnej instytucji: sam AMLR nie nakłada na każdy polski podmiot jednakowego obowiązku stosowania wszystkich reżimów sankcyjnych państw trzecich. Więcej o praktyce screeningu opisujemy w artykule Lista sankcyjna MSWiA – jak sprawdzić kontrahenta.

AMLR wprowadza maksymalne terminy aktualizacji danych KYC

Polska ustawa AML wymaga bieżącego monitorowania stosunków gospodarczych oraz zapewnienia, że dokumenty, dane i informacje dotyczące klienta są aktualizowane. AMLR idzie o krok dalej i ustanawia maksymalny czas między przeglądami danych klienta.

Zgodnie z art. 26 ust. 2 AMLR odstęp między aktualizacjami nie może przekroczyć:

  • 1 roku – dla klientów o wyższym ryzyku, wobec których stosuje się środki przewidziane w sekcji 4 rozdziału III AMLR,
  • 5 lat – dla pozostałych klientów.1

Nie są to domyślne okresy, po których zawsze wystarczy wykonać przegląd. Podejście oparte na ryzyku może wymagać częstszej aktualizacji. Niezależnie od kalendarza aktualizacja powinna następować także wtedy, gdy instytucja dowie się o istotnej zmianie dotyczącej klienta lub pojawi się inne zdarzenie wymagające ponownej analizy.

To oznacza przejście od ogólnego obowiązku „utrzymywania aktualnych danych” do procesu, w którym każda relacja powinna mieć możliwy do wykazania cykl przeglądu.

Dla dużej bazy klientów ręczne pilnowanie tych terminów w arkuszu staje się ryzykowne operacyjnie. System powinien przynajmniej umożliwiać:

  • zapis daty ostatniego pełnego przeglądu KYC,
  • ustalenie kolejnego terminu na podstawie profilu ryzyka,
  • wygenerowanie listy klientów wymagających przeglądu,
  • wymuszenie wcześniejszej aktualizacji po istotnym zdarzeniu,
  • zachowanie historii poprzednich danych i wyników oceny.

Więcej o samym obowiązku monitorowania relacji opisujemy w materiale Bieżące monitorowanie stosunków gospodarczych AML.

Transakcje: progi CDD, gotówka i raportowanie podejrzeń

Próg dla transakcji okazjonalnej spadnie z 15 000 do 10 000 EUR

Obecna polska ustawa AML nakazuje co do zasady stosować środki bezpieczeństwa finansowego przy transakcji okazjonalnej o równowartości 15 000 EUR lub większej, niezależnie od tego, czy chodzi o jedną operację, czy o kilka operacji, które wydają się ze sobą powiązane.5

Art. 19 ust. 1 lit. b AMLR obniża standardowy próg do 10 000 EUR. Obowiązek CDD powstanie również wtedy, gdy wartość 10 000 EUR zostanie osiągnięta przez transakcje powiązane.1

Próg ten dotyczy transakcji okazjonalnych, a nie zwolnienia z weryfikacji klienta przy stałej współpracy. Przy nawiązywaniu stosunków gospodarczych CDD stosuje się niezależnie od tego progu. Biuro rachunkowe przyjmujące klienta do stałej obsługi nie czeka więc, aż wartość jego wynagrodzenia lub operacji klienta osiągnie 10 000 EUR. Odrębnymi przesłankami są m.in. podejrzenie prania pieniędzy lub finansowania terroryzmu oraz wątpliwości dotyczące wcześniej uzyskanych danych identyfikacyjnych (art. 19 ust. 1 AMLR).1

Próg 10 000 EUR nie jest też uniwersalny dla wszystkich sektorów. Art. 19 ust. 2 przewiduje CDD przy określonych okazjonalnych transferach środków pieniężnych o wartości co najmniej 1 000 EUR wykonywanych przez instytucje kredytowe i finansowe, z wyłączeniem dostawców usług związanych z kryptoaktywami. Dla tych ostatnich art. 19 ust. 3 przewiduje CDD przy transakcjach okazjonalnych od 1 000 EUR, a poniżej tej kwoty co najmniej identyfikację i weryfikację klienta. Przy ustalaniu progów należy uwzględniać także transakcje powiązane.1

To pozornie prosta zmiana, ale jej wdrożenie wymaga czegoś więcej niż zmiany jednej wartości w procedurze. Instytucja powinna sprawdzić:

  1. gdzie w systemach i instrukcjach zapisano obecny próg 15 000 EUR,
  2. w jaki sposób identyfikowane są transakcje powiązane,
  3. czy reguły obejmują wszystkie kanały sprzedaży i obsługi,
  4. jak system zachowa się przy transakcjach dzielonych na kilka operacji,
  5. czy dokumentacja wskazuje, dlaczego kilka operacji uznano – albo nie uznano – za powiązane.

AMLA przygotowuje RTS dotyczący kryteriów rozpoznawania stosunku gospodarczego, transakcji okazjonalnych i transakcji powiązanych oraz ewentualnych niższych progów. Na dzień 21 września 2026 r. dokument ten nie jest jeszcze finalnym standardem.7

Szczególna reguła dla gotówki od 3 000 EUR

Art. 19 ust. 4 AMLR wprowadza dodatkowo zasadę, zgodnie z którą przy okazjonalnej transakcji gotówkowej o wartości co najmniej 3 000 EUR instytucja obowiązana ma zastosować co najmniej identyfikację i weryfikację klienta, o których mowa w art. 20 ust. 1 lit. a. Próg obejmuje zarówno pojedynczą operację, jak i transakcje powiązane. Przepis przewiduje wyjątek, gdy państwo członkowskie stosuje na podstawie art. 80 ust. 2 lub 3 limit dużych płatności gotówkowych wynoszący 3 000 EUR lub mniej, z zachowaniem reguły dla przypadków wskazanych w art. 80 ust. 4 lit. b, dotyczących określonych wpłat i płatności w instytucjach finansowych.1

Nie należy mylić tego ze standardowym progiem pełnego CDD od 10 000 EUR przy transakcji okazjonalnej. Próg 3 000 EUR tworzy osobny, ograniczony obowiązek identyfikacyjny dla gotówki. Jeżeli występuje inna przesłanka zastosowania CDD, np. podejrzenie prania pieniędzy, nie można ograniczyć czynności tylko do identyfikacji i weryfikacji klienta.

Unijny limit płatności gotówkowych: 10 000 EUR

AMLR wprowadza również ogólnounijny limit dużych płatności gotówkowych. Co do zasady płatność za towary lub usługi w gotówce nie będzie mogła przekraczać 10 000 EUR, niezależnie od tego, czy jest dokonywana w jednej operacji, czy w kilku operacjach, które wydają się powiązane.1

Państwa członkowskie mogą utrzymywać lub wprowadzać niższe limity. Dlatego unijnego progu 10 000 EUR nie należy traktować jako automatycznego zastąpienia wszystkich niższych ograniczeń obowiązujących w prawie krajowym.

Art. 80 ust. 4 wyłącza z tego limitu:

  • płatności między osobami fizycznymi, które nie działają w ramach działalności zawodowej,
  • płatności lub wpłaty dokonywane w placówkach instytucji kredytowych, instytucji płatniczych i instytucji pieniądza elektronicznego.

Drugiego wyjątku nie należy utożsamiać ze zwolnieniem z kontroli AML. Art. 80 przewiduje przekazywanie FIU informacji o określonych płatnościach lub wpłatach przekraczających limit; nie jest to to samo co zgłoszenie podejrzenia.1

To zagadnienie wykracza częściowo poza klasyczne obowiązki instytucji obowiązanych: limit dotyczy osób handlujących towarami lub świadczących usługi, a nie wyłącznie podmiotów z katalogu instytucji obowiązanych. Jest więc istotne dla firm przyjmujących płatności gotówkowe i dla oceny ryzyka transakcji.

Raportowanie podejrzeń ma zostać bardziej ujednolicone w całej UE

AMLR zachowuje podstawową zasadę: instytucja obowiązana ma zawiadomić FIU, jeżeli wie, podejrzewa lub ma uzasadnione podstawy, by podejrzewać, że środki lub aktywność są związane z praniem pieniędzy albo finansowaniem terroryzmu – niezależnie od kwoty. Obowiązek obejmuje również próby przeprowadzenia transakcji oraz określone sytuacje, w których nie można wykonać CDD.1

Nowością systemową jest dążenie do ujednolicenia formatu raportowania. AMLA opracowuje Implementing Technical Standards (ITS) dotyczący formatu zgłoszeń podejrzeń i przekazywania danych o transakcjach. Projekt zakłada wspólne szablony dostosowane do różnych typów instytucji oraz formaty umożliwiające automatyzację raportowania.8

Na dzień 21 września 2026 r. standard ten nie jest jeszcze finalnym aktem obowiązującym. Dlatego byłoby przedwczesne przebudowywanie systemu raportowego pod pola z projektu konsultacyjnego tak, jakby były już ostateczne.

Praktyczna rekomendacja na 2026 r.: systemy powinny być projektowane tak, aby model danych i eksporty można było zmieniać bez przebudowy całego procesu. Finalny format warto wdrożyć po publikacji właściwego standardu.

Organizacja AML: ryzyko, odpowiedzialność, outsourcing i dokumentacja

Ocena ryzyka instytucji obejmie także ryzyko obchodzenia sankcji

Obecny art. 27 polskiej ustawy AML wymaga, aby instytucja obowiązana identyfikowała i oceniała ryzyko prania pieniędzy i finansowania terroryzmu odnoszące się do jej działalności. Ocena powinna uwzględniać m.in. klientów, państwa i obszary geograficzne, produkty, usługi, transakcje i kanały dostaw, a aktualizacja jest wymagana w razie potrzeby, nie rzadziej niż co dwa lata.5

AMLR rozszerza tę perspektywę. Ocena ryzyka obejmująca całą działalność ma uwzględniać także ryzyko niewdrożenia oraz obchodzenia ukierunkowanych sankcji finansowych.1

Jeszcze ważniejsza może być zmiana organizacyjna. Przed uruchomieniem m.in.:

  • nowych produktów lub usług,
  • nowych praktyk biznesowych,
  • nowych kanałów dystrybucji,
  • nowych lub rozwijających się technologii,
  • obsługi nowego segmentu klientów,
  • wejścia na nowy obszar geograficzny,

instytucja powinna zidentyfikować i ocenić związane z tym ryzyko ML/TF oraz podjąć działania ograniczające to ryzyko.1

W praktyce art. 10 ust. 1 AMLR wyraźnie doprecyzowuje obowiązek analizy przed zmianą biznesową, podobnie jak w procesach oceny ryzyka bezpieczeństwa czy ochrony danych. Nie oznacza to, że obecnie można pomijać ryzyko nowych produktów, usług lub technologii: istniejące obowiązki oceny i aktualizacji ryzyka już wymagają uwzględniania zmian działalności. AMLR precyzuje moment i zakres tej analizy.15

Dla fintechu uruchomienie nowej metody płatności, dla biura rachunkowego rozpoczęcie obsługi nowego typu klientów, a dla pośrednika nieruchomości wejście w obsługę transakcji z nowego rynku zagranicznego mogą więc wymagać wcześniejszej, udokumentowanej analizy AML.

Więcej formalizacji w zarządzaniu AML: compliance manager i compliance officer

Art. 11 AMLR precyzuje wewnętrzną organizację obowiązków AML/CFT. Już obecne art. 6–9 polskiej ustawy przewidują odpowiedzialność kadry kierowniczej, członka organu zarządzającego i osoby odpowiedzialnej za zapewnienie zgodności, a także regułę dla działalności jednoosobowej. Nie jest to więc wprowadzenie podziału odpowiedzialności od zera.5 Na gruncie AMLR co do zasady instytucja obowiązana powinna wyznaczyć:

  • compliance managera – członka organu zarządzającego odpowiedzialnego za zapewnienie zgodności,
  • compliance officera – osobę odpowiedzialną za bieżące funkcjonowanie systemu AML/CFT, w tym określone działania związane z sankcjami oraz kontaktem z FIU.1

Rozporządzenie zachowuje zasadę proporcjonalności. W zależności od charakteru i wielkości działalności funkcje mogą być łączone, a dla osoby prowadzącej działalność samodzielnie system nie ma oczywiście tworzyć sztucznej wieloosobowej struktury compliance.

Dla większych podmiotów znaczenie ma jednak formalne przypisanie odpowiedzialności, zastępstw, dostępu do informacji i raportowania do organu zarządzającego. Sama adnotacja w procedurze, że „za AML odpowiada dział compliance”, może być zbyt ogólna.

Outsourcing AML będzie dokładniej uregulowany – i nie przeniesie odpowiedzialności

AMLR pozwala zlecać część zadań AML/CFT dostawcom usług, ale reguluje outsourcing znacznie bardziej szczegółowo. Instytucja ma powiadomić nadzorcę przed rozpoczęciem wykonywania outsourcowanego zadania, a za działania i zaniechania dostawcy nadal w pełni odpowiada instytucja obowiązana.1

Rozporządzenie wskazuje też zadania, których co do zasady nie można outsourcować. Należą do nich m.in.:

  • propozycja i zatwierdzenie oceny ryzyka obejmującej całą działalność,
  • zatwierdzanie wewnętrznych polityk, procedur i kontroli,
  • decyzja o profilu ryzyka klienta,
  • decyzja o nawiązaniu relacji lub wykonaniu transakcji okazjonalnej,
  • zgłaszanie do FIU podejrzanej aktywności oraz przekazywanie raportów progowych z art. 74 i 80, z wyjątkiem zlecenia tych czynności innej instytucji obowiązanej należącej do tej samej grupy i mającej siedzibę w tym samym państwie członkowskim,
  • zatwierdzenie kryteriów wykrywania podejrzanych lub nietypowych transakcji i aktywności.1

Art. 18 ust. 7 przewiduje ponadto szczególny wyjątek dla określonych przedsiębiorstw zbiorowego inwestowania, pozwalający pod warunkami wskazanymi w tym przepisie i po zatwierdzeniu przez nadzorcę zlecić zadania dotyczące profilu ryzyka klienta, nawiązania relacji lub transakcji oraz raportowania. Nie jest to ogólne uprawnienie do przekazywania takich decyzji każdemu dostawcy usług AML.1

Jednocześnie motyw 47 AMLR zawiera ważne rozróżnienie: samo korzystanie z oprogramowania, zewnętrznej bazy danych lub usługi screeningowej, gdy to instytucja wykonuje obowiązek i podejmuje decyzję, nie musi być traktowane jako outsourcing zadania AML.1

To rozróżnienie jest szczególnie ważne przy wyborze systemu AML. Narzędzie może:

  • pobrać dane z rejestru,
  • przeprowadzić wyszukiwanie na listach,
  • wskazać regułę ryzyka,
  • przypomnieć o terminie przeglądu,
  • przygotować dokument lub plik raportowy,

ale decyzja compliance oraz odpowiedzialność pozostają po stronie instytucji obowiązanej.

Dokumentowanie procesu będzie co najmniej tak ważne jak sam wynik

AMLR utrzymuje pięcioletni podstawowy okres przechowywania dokumentacji AML, ale precyzuje rodzaje informacji, które powinny zostać zachowane. Obejmują one m.in. dokumenty i informacje CDD, dowody dotyczące transakcji, kopie zgłoszeń podejrzeń oraz określone analizy. Art. 77 określa zasady liczenia okresu retencji; dla dokumentacji relacji podstawowym punktem odniesienia jest jej zakończenie, a dla transakcji okazjonalnej — jej wykonanie. Nie należy utożsamiać tego terminu z pięcioma latami od każdego sprawdzenia klienta. Przepis przewiduje także możliwość przedłużenia przechowywania na określonych warunkach.1

Szczególnie istotny jest obowiązek zachowania dokumentacji działań podjętych w przypadku, gdy nie można wykonać CDD. Obejmuje to decyzje, dokumenty wspierające i uzasadnienia. Dotyczy to również sytuacji odmowy nawiązania stosunku gospodarczego lub zakończenia relacji.1

W praktyce kontrola AML coraz mniej sprowadza się do pytania:

„Czy klient został sprawdzony?”

Coraz częściej właściwe pytanie brzmi:

„Czy można odtworzyć, kto, kiedy, na podstawie jakich danych i dlaczego podjął określoną decyzję?”

To jeden z powodów, dla których uporządkowany rejestr działań i historia zmian mają większą wartość niż pojedynczy PDF wygenerowany w dniu onboardingu.

Jak przygotować się do AMLR przed lipcem 2027 r.

Nie znamy jeszcze całego rulebooka na 2027 r.

Sam tekst AMLR jest przyjęty i jego zasadnicze obowiązki są znane. Nie oznacza to jednak, że na wrzesień 2026 r. wszystkie szczegóły wykonawcze są już ostateczne.

AMLA pracuje nad szeregiem standardów technicznych i wytycznych, w tym dotyczącymi:

  • informacji i dokumentów wymaganych w ramach CDD (art. 28 AMLR),
  • kryteriów identyfikacji stosunków gospodarczych, transakcji okazjonalnych i powiązanych oraz niższych progów (art. 19 AMLR),
  • bieżącego monitorowania relacji (art. 26 AMLR),
  • oceny ryzyka obejmującej całą działalność (art. 10 AMLR),
  • formatu raportowania podejrzeń i przekazywania danych o transakcjach (art. 69 AMLR).978

Na dzień 21 września 2026 r. kluczowe instrumenty dotyczące CDD, progów/transakcji powiązanych i bieżącego monitoringu są nadal publikowane przez AMLA jako projekty po konsultacjach albo instrumenty pozostające w procesie regulacyjnym.9

Dlatego trzeba rozdzielić dwie kategorie:

To można przygotowywać już teraz

  • mapę procesów KYC/CDD,
  • model ról i odpowiedzialności,
  • mechanizm okresowych przeglądów klienta,
  • strukturę danych o beneficjentach rzeczywistych,
  • screening sankcyjny i historię wyników,
  • proces oceny ryzyka przed uruchomieniem nowych produktów,
  • ślad audytowy decyzji i zmian,
  • inwentaryzację outsourcingu i dostawców.

Te elementy trzeba ostatecznie zatwierdzić po przyjęciu finalnych standardów

  • ostateczny minimalny zestaw pól i dokumentów CDD wynikający z RTS,
  • szczegółowe reguły identyfikowania transakcji powiązanych i ewentualne niższe progi,
  • finalny format techniczny zgłoszeń podejrzeń,
  • szczegóły operacyjne wynikające z końcowych wytycznych AMLA.

Nie oznacza to odkładania analizy lub prac projektowych w tych obszarach. Część danych i czynności wynika już z samego AMLR, w szczególności z art. 20, 22 i 25. Można przygotowywać elastyczne rozwiązania na podstawie przyjętego rozporządzenia, a projekty standardów traktować jako wskazówkę i oznaczać zależne od nich założenia jako wymagające ponownej weryfikacji. To pozwala uniknąć dwóch skrajności: bezczynnego czekania do 2027 r. oraz kosztownego utrwalania rozwiązań na podstawie dokumentów, które mogą się jeszcze zmienić.1

Jak przygotować instytucję obowiązaną do AMLR – praktyczna checklista

1. Zrób mapowanie obecnych obowiązków do AMLR

Nie zaczynaj od przepisywania procedury. Najpierw zestaw obecny proces z wymaganiami AMLR i oznacz:

  • obowiązki już spełniane,
  • obowiązki istniejące, ale wymagające innego udokumentowania,
  • rzeczywiście nowe wymagania,
  • obszary zależne od przyszłych RTS i wytycznych.

2. Sprawdź model danych KYC

Ustal, czy dla każdego klienta możesz przechowywać i aktualizować w jednym procesie:

  • dane identyfikacyjne,
  • beneficjentów rzeczywistych i strukturę własności/kontroli,
  • osoby reprezentujące klienta,
  • cel i charakter relacji,
  • profil działalności,
  • PEP,
  • wyniki weryfikacji sankcyjnych,
  • ocenę ryzyka,
  • datę ostatniego i kolejnego przeglądu.

Praktyczne wskazówki dotyczące zbierania informacji od klienta znajdziesz w artykule Ankieta AML – czy jest obowiązkowa i kiedy może być przydatna?.

3. Przelicz beneficjentów przy progu „25% lub więcej”

Szczególnie w strukturach, w których występują udziały dokładnie 25%, własność wielopoziomowa albo kilka łańcuchów prowadzących do tej samej osoby fizycznej.

4. Wprowadź sterowany ryzykiem harmonogram aktualizacji

Nie wystarczy pole „data KYC”. Potrzebne są co najmniej:

  • termin kolejnego przeglądu,
  • możliwość jego skrócenia przez profil ryzyka,
  • alerty zdarzeniowe,
  • historia poprzednich danych i ocen.

5. Połącz AML i screening sankcyjny

Wynik sankcyjny powinien być częścią dokumentacji klienta i procesu CDD, a nie oddzielnym wyszukiwaniem wykonywanym w razie potrzeby.

6. Dodaj AML do procesu wdrażania nowych produktów i technologii

Jeśli organizacja uruchamia nowe usługi, integracje, kanały obsługi albo wchodzi na nowy rynek, w procesie powinien istnieć krok oceny ryzyka AML/CFT przed uruchomieniem.

7. Zweryfikuj dostawców i outsourcing

Dla każdego zewnętrznego rozwiązania odpowiedz:

  • czy dostawca tylko dostarcza narzędzie/dane, czy wykonuje zadanie AML w imieniu instytucji?
  • kto faktycznie podejmuje decyzję?
  • czy instytucja rozumie metodę i wynik działania dostawcy?
  • czy możliwe jest odtworzenie procesu podczas kontroli?
  • czy umowa, kontrola dostawcy i ewentualna notyfikacja odpowiadają charakterowi usługi?

8. Nie przebudowuj na sztywno raportowania pod nieprzyjęty jeszcze ITS

Przygotuj elastyczny model danych i możliwość zmiany eksportu, ale ostateczny format implementuj po przyjęciu właściwego standardu.

Jak SystemAML może pomóc w przygotowaniu do AMLR?

AMLR nie zmienia jednej podstawowej zasady: to instytucja obowiązana odpowiada za swoje decyzje AML. System informatyczny nie może zastąpić oceny osoby odpowiedzialnej za compliance i nie powinien udawać, że przejmuje tę odpowiedzialność.

Może jednak znacząco ograniczyć ręczną pracę potrzebną do zebrania danych, wykonania kontroli i pozostawienia dowodu, że wymagane czynności zostały przeprowadzone.

SystemAML już obecnie pozwala m.in.:

  • prowadzić dane klienta i dokumentację KYC w jednym miejscu,
  • pobierać dane z rejestrów publicznych, w tym KRS, CEIDG i CRBR,
  • dokumentować beneficjentów rzeczywistych,
  • przeprowadzać ocenę ryzyka i zachowywać jej historię,
  • sprawdzać klientów i osoby na listach sankcyjnych oraz zachowywać wyniki weryfikacji,
  • obsługiwać PEP i związane z nim oświadczenia,
  • prowadzić rejestry transakcji i analiz,
  • zachowywać historię działań,
  • integrować procesy przez API i webhooki.10

W kontekście AMLR szczególnie istotne będą: cykliczne przeglądy KYC, screening sankcyjny włączony do CDD, poprawne odwzorowanie beneficjentów rzeczywistych oraz udokumentowanie procesu i zmian w czasie.

Elementy SystemAML zależne od nowych wymogów powinny być weryfikowane wraz z publikacją finalnych standardów AMLA. Nie ma natomiast uzasadnienia, aby już dziś traktować projekty konsultacyjne RTS jako ostatecznie obowiązujące przepisy.

Poznaj SystemAML i sprawdź, jak wygląda uporządkowanie KYC, oceny ryzyka, sankcji i dokumentacji klienta w jednym systemie.

FAQ – AMLR 2027

Od kiedy obowiązuje AMLR?

Rozporządzenie (UE) 2024/1624 weszło w życie 9 lipca 2024 r., ale jego zasadnicze przepisy będą stosowane od 10 lipca 2027 r. Dla agentów piłkarskich i objętych AMLR zawodowych klubów piłkarskich termin stosowania został przesunięty na 10 lipca 2029 r.1

Czy AMLR trzeba wdrożyć do polskiej ustawy?

AMLR nie wymaga transpozycji do polskiej ustawy. Rozporządzenie jest stosowane bezpośrednio od dat określonych w art. 90, a brak ustawy dostosowującej nie odracza jego stosowania. Polska musi jednak dostosować krajowe przepisy do nowego systemu i wdrożyć AMLD6 w obszarach wymagających transpozycji, m.in. dotyczących krajowego nadzoru, FIU i rejestrów.132

Czy AMLR zastąpi polską ustawę AML?

Nie należy zakładać prostego „zastąpienia” całej ustawy jednym aktem. Kluczowe obowiązki podmiotów objętych rozporządzeniem będą wynikały bezpośrednio z AMLR, ale nadal pozostaną przepisy krajowe w obszarach pozostawionych państwom członkowskim oraz przepisy wdrażające AMLD6. W razie kolizji ustawy z bezpośrednio skutecznym przepisem AMLR pierwszeństwo stosowania ma przepis unijny; samo pozostawienie starego zapisu w ustawie nie przedłuża jego stosowania wbrew rozporządzeniu.12

Czy od 2027 r. KYC trzeba robić co roku?

Nie dla każdego klienta. AMLR ustanawia maksymalny odstęp jednego roku dla relacji podwyższonego ryzyka i pięciu lat dla pozostałych. Ocena ryzyka może uzasadniać częstsze aktualizacje, a określone zdarzenia mogą wymagać aktualizacji niezależnie od kalendarza.1

Czy próg beneficjenta rzeczywistego zmieni się z 25%?

Podstawowy poziom pozostaje zbliżony, ale zmienia się bardzo ważny szczegół. Obecna polska ustawa posługuje się w typowych przypadkach progiem więcej niż 25%, natomiast AMLR mówi o 25% lub więcej. AMLR przewiduje także możliwość ustanowienia niższych progów dla określonych kategorii podmiotów o wyższym ryzyku.15

Czy każda transakcja powyżej 10 000 EUR będzie podejrzana?

Nie. Próg 10 000 EUR dotyczy co do zasady momentu zastosowania CDD przy transakcji okazjonalnej. Nie oznacza automatycznie podejrzenia prania pieniędzy. Zgłoszenie do FIU wynika z wiedzy, podejrzenia lub uzasadnionych podstaw do podejrzenia, a nie wyłącznie z przekroczenia tego progu.1

Czy AMLR wymaga sprawdzania list sankcyjnych?

Tak. Weryfikacja, czy klient lub beneficjent rzeczywisty podlega ukierunkowanym sankcjom finansowym, jest wprost jednym z elementów CDD w art. 20 AMLR. Odrębnie pozostają obowiązki wynikające z samych przepisów sankcyjnych.1

Czy można zlecić KYC zewnętrznej firmie?

AMLR pozwala outsourcować część zadań, ale ustanawia szczegółowe warunki i pozostawia pełną odpowiedzialność po stronie instytucji obowiązanej. Niektórych decyzji – np. o profilu ryzyka klienta czy nawiązaniu relacji – nie można co do zasady outsourcować. Samo używanie oprogramowania, bazy danych lub narzędzia screeningowego nie musi natomiast stanowić outsourcingu zadania AML.1

Czy trzeba już teraz wdrożyć projekty RTS AMLA?

Nie jako obowiązujące prawo. W 2026 r. AMLA opublikowała projekty i przeprowadziła konsultacje szeregu standardów i wytycznych. Dopóki dany instrument nie zostanie finalnie przyjęty w odpowiedniej procedurze, należy traktować go jako ważną wskazówkę projektową, ale nie jako ostateczny przepis.978

Podsumowanie

AMLR od 10 lipca 2027 r. nie zmienia sensu systemu AML/CFT: instytucja nadal ma znać klienta, rozumieć ryzyko, monitorować relację i reagować na podejrzane okoliczności. Zmienia natomiast poziom harmonizacji i szczegółowości.

Dla polskich instytucji obowiązanych szczególnie istotne będą:

  1. obniżenie standardowego progu CDD dla transakcji okazjonalnej do 10 000 EUR,
  2. nowe zasady dotyczące beneficjenta rzeczywistego – w tym próg 25% lub więcej,
  3. włączenie ukierunkowanych sankcji finansowych bezpośrednio do CDD i oceny ryzyka,
  4. maksymalne okresy aktualizacji KYC: rok dla wyższego ryzyka i pięć lat dla pozostałych klientów,
  5. obowiązek analizy ryzyka przed określonymi zmianami produktów, technologii i rynków,
  6. bardziej formalny model odpowiedzialności AML i outsourcingu,
  7. większy nacisk na odtwarzalną dokumentację procesu i decyzji,
  8. stopniowa harmonizacja raportowania dzięki standardom opracowywanym przez AMLA,
  9. zmiany w zakresie PEP i osób powiązanych, w tym objęcie rodzeństwa określonych kategorii PEP.

Najrozsądniejszą strategią na 2026 i pierwszą połowę 2027 r. jest więc nie „przepisywanie procedury pod AMLR”, lecz przegląd procesów, danych i systemów. Dokument można zaktualizować stosunkowo szybko. Znacznie więcej czasu zajmuje uporządkowanie bazy klientów, struktury beneficjentów, cykli przeglądów, screeningu sankcyjnego, historii decyzji i integracji systemowych.


Źródła i podstawa prawna

Stan prawny i ostatnia weryfikacja merytoryczna: 21 września 2026 r.

Nota: Artykuł ma charakter informacyjny i opisuje ogólne wymagania AMLR. Zakres obowiązków konkretnego podmiotu zależy m.in. od rodzaju prowadzonej działalności, profilu ryzyka, przepisów sektorowych oraz regulacji krajowych. Projekty RTS i wytycznych AMLA wskazane w artykule mogą ulec zmianie przed ich finalnym przyjęciem.

Footnotes

  1. Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2024/1624 z 31 maja 2024 r. w sprawie zapobiegania wykorzystywaniu systemu finansowego do celów prania pieniędzy lub finansowania terroryzmu (AMLR), w szczególności art. 2–3, 9–11, 18–28, 42–46, 51–54, 69, 74, 77, 80 i 90 oraz motywy 21, 47, 61, 97, 107–108: EUR-Lex 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44

  2. Traktat o funkcjonowaniu Unii Europejskiej, art. 288 (bezpośrednie stosowanie rozporządzeń): EUR-Lex; wyrok Trybunału Sprawiedliwości z 10 października 1973 r., sprawa 34/73, Variola, w szczególności pkt 8–11 (bezpośrednie stosowanie rozporządzeń oraz brak możliwości uzależniania ich skuteczności od prawa krajowego): EUR-Lex; EUR-Lex, pierwszeństwo prawa UE: EUR-Lex 2 3 4 5 6

  3. Dyrektywa Parlamentu Europejskiego i Rady (UE) 2024/1640 z 31 maja 2024 r. w sprawie mechanizmów, które państwa członkowskie powinny wprowadzić w celu zapobiegania wykorzystywaniu systemu finansowego do celów prania pieniędzy lub finansowania terroryzmu (AMLD6): EUR-Lex 2 3

  4. Uchwała nr 75 Rady Ministrów z 10 lutego 2026 r. w sprawie przyjęcia strategii przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu, w szczególności zadanie dotyczące dostosowania prawa krajowego do unijnego pakietu AML: ELI

  5. Ustawa z 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu, tekst jednolity Dz.U. z 2025 r. poz. 644, z późn. zm., w szczególności art. 2, 6–9, 27, 34–35 i 46. Tekst ujednolicony Kancelarii Sejmu z 28 lipca 2026 r. uwzględnia także zmiany ogłoszone w Dz.U. z 2025 r. poz. 1669 i z 2026 r. poz. 875; przy korzystaniu z niego należy uwzględniać wskazane terminy wejścia w życie poszczególnych zmian: ELI 2 3 4 5 6 7

  6. GOV.UK, The UK Sanctions List — informacja o zakończeniu aktualizacji OFSI Consolidated List 28 stycznia 2026 r. i stosowaniu UK Sanctions List jako aktualnego źródła wskazań sankcyjnych: GOV.UK

  7. AMLA, konsultacje projektów RTS dotyczących customer due diligence oraz kryteriów identyfikacji stosunków gospodarczych, transakcji okazjonalnych i powiązanych: AMLA oraz AMLA 2 3

  8. AMLA, projekt ITS dotyczący formatu raportowania podejrzeń i przekazywania danych o transakcjach (art. 69 ust. 3 AMLR): AMLA 2 3

  9. AMLA, Regulatory Instruments – bieżący status standardów technicznych i wytycznych: AMLA 2 3

  10. SystemAML – opis funkcji systemu, stan na 21 września 2026 r.: SystemAML