Przejdź do głównej treści

Wymogi AML dla biur rachunkowych – obowiązki, procedury i kary w 2026

Autor
SystemAML
Data publikacji
Czas czytania
12 min

W skrócie

Kompleksowy przewodnik AML dla biur rachunkowych: obowiązki instytucji obowiązanej, procedura AML, ocena ryzyka, weryfikacja klientów, szkolenia i kary GIIF. Sprawdź, co musi wdrożyć Twoje biuro rachunkowe. Materiał ma charakter edukacyjny i nie zastępuje indywidualnej analizy statusu ani obowiązków firmy.

Załóż darmowe konto

Stan danych i weryfikacji

Stan danych
17 września 2026
Podstawa prawna zweryfikowana
17 września 2026
W tym artykule

Biuro rachunkowe prowadzące usługowo księgi rachunkowe lub wykonujące działalność wskazaną w art. 2 ust. 1 pkt 15a ustawy AML jest instytucją obowiązaną. Wielkość biura i liczba pracowników nie zwalniają z obowiązków: oceny ryzyka, stosowania środków bezpieczeństwa finansowego, wdrożenia procedur, szkolenia osób wykonujących zadania AML i zawiadamiania GIIF w ustawowych przypadkach. Zakres działań należy dostosować do ryzyka i charakteru usług.

Stan prawny i przegląd treści: 17 września 2026 r. Artykuł uwzględnia ustawę AML oraz komunikat GIIF nr 114 dla doradców podatkowych, biegłych rewidentów i biur rachunkowych.

Sprawdź pakiet dokumentów AML dla biura rachunkowego. Szkolenie AML z certyfikatem jest dostępne osobno.

Jeśli szukasz narzędzi do codziennej pracy, sprawdź aplikację AML dla biur rachunkowych, wspierającą ocenę ryzyka, weryfikację klientów i monitorowanie relacji.

Czy biuro rachunkowe jest instytucją obowiązaną?

O statusie instytucji obowiązanej decyduje rzeczywisty zakres działalności, a nie sama nazwa „biuro rachunkowe”. Ustawa obejmuje m.in.:

  • Podmioty prowadzące usługowo księgi rachunkowe – art. 2 ust. 1 pkt 17.
  • Przedsiębiorców, których podstawową działalnością jest sporządzanie deklaracji, prowadzenie ksiąg podatkowych lub udzielanie porad, opinii i wyjaśnień z zakresu prawa podatkowego lub celnego, niebędących innymi instytucjami obowiązanymi – art. 2 ust. 1 pkt 15a.
  • Doradców podatkowych i biegłych rewidentów – na zasadach określonych w art. 2 ust. 1 pkt 14 i 15.

Usługowe prowadzenie ksiąg rachunkowych podlegało obowiązkom AML już przed 2021 r. Nowelizacja z 30 marca 2021 r. rozszerzyła katalog o przedsiębiorców wskazanych w pkt 15a; ten przepis zaczął obowiązywać 31 lipca 2021 r. Nie była to data objęcia wszystkich biur rachunkowych AML po raz pierwszy. Potwierdzają to komunikat GIIF dotyczący ksiąg rachunkowych z 2018 r. oraz tekst ustawy uwzględniający zmianę z 2021 r..

Biuro spełniające ustawowe kryteria realizuje obowiązki również wtedy, gdy działalność prowadzi jedna osoba. Biuro nie ściga przestępstw, lecz ma rozpoznawać ryzyko, stosować środki zapobiegawcze i przekazywać wymagane zawiadomienia.

Komunikat GIIF nr 114 – co oznacza dla biura rachunkowego?

Opublikowany w 2026 r. komunikat GIIF nr 114 porządkuje obowiązki m.in. podmiotów usługowo prowadzących księgi rachunkowe oraz przedsiębiorców prowadzących księgi podatkowe i sporządzających deklaracje. Jest wyjaśnieniem organu nadzoru, a nie nowelizacją ustawy ani osobnym obowiązkiem uzyskania certyfikatu.

W praktyce warto na jego podstawie sprawdzić, czy biuro:

  • Odróżnia ogólną ocenę ryzyka działalności od oceny ryzyka konkretnego klienta i dostosowuje dokumenty do swoich usług.
  • Samodzielnie ustala beneficjenta rzeczywistego, korzystając z CRBR jako jednego ze źródeł, oraz wyjaśnia i zgłasza potwierdzone rozbieżności.
  • Prowadzi bieżące monitorowanie i dokumentuje wykonane czynności oraz wyniki analiz.
  • Zapewnia aktualne szkolenia, potrafi rozpoznać podejrzane transakcje i zna właściwe tryby zawiadamiania GIIF.
  • Sprawdza klientów na właściwych listach sankcyjnych przed współpracą i okresowo w jej trakcie.

Samo posiadanie wzoru procedury lub zakup programu nie zastępuje wykonywania tych czynności. Pełny komunikat GIIF nr 114 (PDF) warto wykorzystać podczas przeglądu dokumentacji i organizacji pracy biura.

Obowiązki AML biura rachunkowego – najważniejsze obszary

Poniższa tabela zbiera podstawowe obowiązki. Ich szczegółowy zakres zależy od rodzaju działalności, klienta i rozpoznanego ryzyka.

ObowiązekPodstawa i zakres
Ocena ryzyka instytucjiart. 27 – ryzyka związane z działalnością biura
Ocena ryzyka klientaart. 33 – rozpoznanie, ocena i dokumentowanie ryzyka relacji lub transakcji okazjonalnej
Procedura wewnętrzna AMLart. 50 – zasady wykonywania obowiązków i kontroli ich realizacji
Identyfikacja i weryfikacja klientaart. 34–39 – środki bezpieczeństwa finansowego
Ustalenie beneficjenta rzeczywistegoart. 34 i 36–39 – identyfikacja, weryfikacja i ustalenie struktury własności oraz kontroli
Rozbieżności w CRBRart. 61a – odnotowanie, wyjaśnienie i zgłoszenie potwierdzonych rozbieżności
Bieżące monitorowanie stosunków gospodarczychart. 34 – aktualność danych i ocena relacji; zakres analizy transakcji wymaga uwzględnienia definicji ustawowych i stanowiska GIIF opisanego poniżej
Osoby odpowiedzialne za AMLart. 6–9 – podział odpowiedzialności odpowiedni do organizacji biura
Szkoleniaart. 52 – aktualna wiedza osób wykonujących obowiązki AML
Anonimowe zgłaszanie naruszeńart. 53 – procedura AML; dodatkowo należy uwzględnić ustawę o ochronie sygnalistów
Zawiadomienia do GIIFart. 74, 86 i 90 – tryb zależny od okoliczności podejrzenia
Przechowywanie dokumentacjiart. 49 – terminy zależne od rodzaju dokumentacji
Szczególne środki ograniczające i sankcjeart. 117 i nast. oraz właściwe przepisy sankcyjne

Ocena ryzyka w biurze rachunkowym

Biuro będące instytucją obowiązaną sporządza ogólną ocenę ryzyka zgodnie z art. 27 ustawy AML. Powinna uwzględniać klientów, państwa i obszary geograficzne, produkty, usługi, transakcje oraz kanały ich dostaw. W praktyce należy przeanalizować m.in.:

  • Profil klientów – np. obsługę branż wysokiego ryzyka i działalności z dużym obrotem gotówkowym.
  • Powiązania geograficzne – w tym relacje z krajami wysokiego ryzyka.
  • Zakres usług – prowadzenie ksiąg rachunkowych, ksiąg podatkowych, sporządzanie deklaracji i inne faktycznie wykonywane czynności.
  • Sposób nawiązywania i obsługi współpracy – np. kontakt zdalny, działanie przez pełnomocnika i dostępność danych o kliencie.

Ocenę sporządza się w postaci papierowej lub elektronicznej i aktualizuje w razie potrzeby, nie rzadziej niż co 2 lata. Zmiany klientów, usług lub innych czynników ryzyka mogą wymagać wcześniejszej aktualizacji.

Osobno biuro rozpoznaje, ocenia i dokumentuje ryzyko konkretnej relacji z klientem lub transakcji okazjonalnej zgodnie z art. 33. Ogólna ocena biura nie zastępuje indywidualnej oceny klienta.

Weryfikacja klienta biura rachunkowego (KYC)

Przy nawiązywaniu stosunków gospodarczych biuro stosuje środki bezpieczeństwa finansowego. Co do zasady tożsamość klienta i beneficjenta rzeczywistego należy zweryfikować przed rozpoczęciem relacji. Wyjątki od tego momentu określa art. 39 ustawy; nie stanowią one ogólnego pozwolenia na odkładanie KYC.

Dane identyfikacyjne klienta będącego osobą fizyczną (art. 36 ust. 1 pkt 1):

  • Imię i nazwisko oraz obywatelstwo.
  • Numer PESEL, a gdy go nie nadano – data urodzenia; ponadto państwo urodzenia.
  • Seria i numer dokumentu tożsamości.
  • Adres zamieszkania, jeżeli biuro posiada tę informację.
  • Przy działalności gospodarczej: nazwa firmy, NIP i adres głównego miejsca wykonywania działalności.

Dane klienta będącego osobą prawną lub jednostką organizacyjną bez osobowości prawnej (art. 36 ust. 1 pkt 2):

  • Nazwa i forma organizacyjna.
  • Adres siedziby lub prowadzenia działalności.
  • NIP, a gdy go nie ma – państwo rejestracji, nazwa właściwego rejestru oraz numer i data rejestracji.
  • Dane identyfikacyjne osoby reprezentującej podmiot w zakresie określonym w ustawie.

Biuro identyfikuje również osobę działającą w imieniu klienta i sprawdza jej tożsamość oraz umocowanie. KRS lub CEIDG mogą służyć do weryfikacji danych, ale samo pobranie odpisu nie zastępuje wszystkich środków bezpieczeństwa finansowego.

Beneficjent rzeczywisty to nie tylko wspólnik z udziałem ponad 25%. Trzeba przeanalizować także prawa głosu, kontrolę pośrednią i inne uprawnienia pozwalające wywierać decydujący wpływ. Wskazanie osoby zajmującej wyższe stanowisko kierownicze jest rozwiązaniem przewidzianym dla określonych w ustawie sytuacji i wymaga udokumentowania przesłanek. Więcej wyjaśnia artykuł o beneficjencie rzeczywistym.

CRBR jest jednym ze źródeł informacji. Dla klientów podlegających obowiązkowi wpisu do właściwego rejestru beneficjentów biuro uzyskuje potwierdzenie rejestracji lub odpis zgodnie z art. 39 ust. 1a. Nie może jednak polegać wyłącznie na danych z CRBR – zakazuje tego art. 37 ust. 3.

Jeżeli ustalenia biura różnią się od danych w CRBR, należy odnotować rozbieżność i wyjaśnić jej przyczyny. Po jej potwierdzeniu biuro przekazuje organowi właściwemu w sprawach CRBR zweryfikowaną informację wraz z uzasadnieniem i dokumentacją (art. 61a). Zgłoszenie potwierdzonej rozbieżności jest obowiązkiem.

Klienci PEP i wzmożone środki bezpieczeństwa

Biuro ustala, czy klient lub beneficjent rzeczywisty jest osobą zajmującą eksponowane stanowisko polityczne (PEP). Art. 46 wymaga procedur opartych na analizie ryzyka. Oświadczenie klienta może być jednym z narzędzi; jeśli jest przyjmowane w trybie tego przepisu, powinno zawierać wymaganą klauzulę odpowiedzialności karnej.

W relacjach z PEP należy:

  • Uzyskać akceptację kadry kierowniczej wyższego szczebla na nawiązanie lub kontynuowanie stosunków gospodarczych.
  • Zastosować odpowiednie środki w celu ustalenia źródła majątku klienta i pochodzenia wartości majątkowych w ramach relacji lub transakcji.
  • Intensyfikować bieżące monitorowanie.

Przepisy stosuje się odpowiednio do ustawowo określonych członków rodziny i osób znanych jako bliscy współpracownicy PEP. Po zakończeniu pełnienia funkcji stosuje się środki uwzględniające ryzyko przez co najmniej 12 miesięcy, a dłużej, jeśli wyższe ryzyko nadal występuje. Art. 46 ustawy AML.

Wzmożone środki bezpieczeństwa finansowego mogą być konieczne także z innych powodów, np. w związku z wyższym ryzykiem relacji lub powiązaniem z państwem trzecim wysokiego ryzyka.

Środki bezpieczeństwa finansowego w biurze rachunkowym

Podstawowe działania obejmują:

  1. Identyfikację klienta i weryfikację jego tożsamości.
  2. Identyfikację beneficjenta rzeczywistego, podjęcie uzasadnionych czynności w celu weryfikacji jego tożsamości i ustalenia struktury własności oraz kontroli klienta.
  3. Ocenę stosunków gospodarczych oraz, stosownie do sytuacji, uzyskanie informacji o ich celu i zamierzonym charakterze.
  4. Bieżące monitorowanie stosunków gospodarczych.

Dokumentowanie jest obowiązkowe. Biuro utrwala zastosowane środki i wyniki analiz, np. wykorzystane źródła, datę weryfikacji, ustalenia dotyczące beneficjenta, ocenę ryzyka i uzasadnienie dalszych działań.

Art. 34 ust. 4 pozwala sporządzać kopie dokumentów tożsamości, ale nie nakazuje kopiowania każdego dowodu osobistego. Podobnie oświadczenia PEP lub o beneficjencie rzeczywistym mogą wspierać weryfikację, lecz nie są uniwersalnym zestawem dokumentów zastępującym rzetelne ustalenia. Zakres pozyskiwanych danych i dokumentów powinien odpowiadać obowiązkom i potrzebom weryfikacji.

Jeżeli nie można zastosować wymaganych środków bezpieczeństwa finansowego, art. 41 przewiduje m.in. nienawiązywanie lub rozwiązanie stosunków gospodarczych. Biuro ocenia też, czy zachodzą podstawy do zawiadomienia GIIF.

Monitorowanie relacji a analiza transakcji klienta

Biuro ma obowiązek bieżącego monitorowania stosunków gospodarczych z klientem (art. 34 ust. 1 pkt 4). Obejmuje to m.in. aktualizowanie danych i dokumentów oraz badanie źródła pochodzenia wartości majątkowych w uzasadnionych przypadkach. Nie należy jednak automatycznie utożsamiać tego obowiązku z pełnym monitoringiem wszystkich operacji wykonywanych samodzielnie przez klienta.

Zakres analizy transakcji wymaga rozróżnienia. Art. 2 ust. 2 pkt 15 definiuje przeprowadzanie transakcji jako wykonanie przez instytucję obowiązaną dyspozycji lub zlecenia klienta albo osoby działającej w jego imieniu. Z kolei pkt 20 odnosi stosunki gospodarcze do relacji instytucji obowiązanej z klientem. Łączne odczytanie tych definicji i art. 34 ust. 1 pkt 4 lit. a daje podstawę do interpretacji, że analiza dotyczy transakcji przeprowadzanych przez biuro w ramach tej relacji. Samo zaksięgowanie operacji wykonanej samodzielnie przez klienta nie jest jej przeprowadzeniem przez biuro. Jeżeli biuro wykonuje dyspozycje klienta dotyczące transakcji, zakres jego działań AML należy ocenić z uwzględnieniem tych usług. Definicje i art. 34 ustawy AML.

GIIF przedstawia szersze oczekiwania. W komunikacie nr 114 wskazuje na bieżącą analizę aktywności i transakcji klienta, porównywanie ich z jego profilem oraz dokumentowanie ustaleń. Nie można więc przedstawiać powyższej interpretacji jako bezspornego stanowiska organu nadzoru. Komunikat nie stanowi samodzielnej podstawy nowych obowiązków, ale pokazuje sposób rozumienia przepisów przez GIIF i ma znaczenie przy przygotowaniu biura do kontroli. Komunikat nr 114, s. 11–12.

Odrębną kwestią jest reagowanie na podejrzenia ujawnione podczas obsługi księgowej. Biuro ocenia informacje mogące wskazywać na pranie pieniędzy lub finansowanie terroryzmu i zawiadamia GIIF po spełnieniu ustawowych przesłanek, w szczególności z art. 74. Dotyczy to również okoliczności związanych z transakcjami, których biuro samo nie przeprowadza.

Sygnały ostrzegawcze dla księgowych:

  • Duże wpłaty gotówkowe bez jasnego uzasadnienia biznesowego.
  • Nietypowe transfery do lub z krajów wysokiego ryzyka.
  • Dzielenie płatności mogące służyć omijaniu kontroli lub obowiązków ustawowych.
  • Fikcyjne faktury lub transakcje bez ekonomicznego uzasadnienia.
  • Niewyjaśnione zmiany beneficjentów rzeczywistych.
  • Nagły wzrost obrotów nieproporcjonalny do skali działalności.

Sygnał ostrzegawczy wymaga analizy; sam w sobie nie przesądza o popełnieniu przestępstwa. Ustalenia i decyzję o dalszym postępowaniu należy udokumentować. Więcej informacji znajdziesz w artykule o bieżącym monitorowaniu stosunków gospodarczych.

Zakres monitorowania – czy trzeba importować JPK?

Ustawa nie narzuca importowania plików JPK ani zakupu programu do analizy transakcji. Sam dostęp do dokumentacji księgowej nie ustanawia odrębnego obowiązku comiesięcznego przetwarzania wszystkich faktur i operacji każdego klienta w systemie AML.

W bieżącej obsłudze biuro powinno aktualizować wiedzę o kliencie i ocenę ryzyka, wychwytywać sygnały ostrzegawcze oraz dokumentować ich wyjaśnienie i dalsze decyzje. Procedura powinna uwzględniać rzeczywisty zakres usług i ryzyko, a przy jej przeglądzie należy rozważyć opisane wyżej oczekiwania GIIF.

Analiza danych z JPK może wspierać te czynności, jeżeli odpowiada potrzebom biura. Jest narzędziem, którego przydatność należy ocenić, a nie ustawowo narzuconą metodą realizacji AML. Brak takiego narzędzia nie zwalnia z monitorowania relacji ani z reagowania na rozpoznane podejrzenia.

Zgłaszanie podejrzeń do GIIF

Biuro musi rozróżniać zawiadomienia o podejrzeniach od raportowania transakcji ponadprogowych. Sam fakt zaksięgowania przelewu klienta przekraczającego 15 000 EUR nie oznacza obowiązku zaraportowania go przez biuro na podstawie art. 72. Znaczenie ma wykonanie czynności objętej tym przepisem przez samą instytucję. Wyjaśnia to komunikat GIIF nr 114, część X.

Osobny przypadek: gotówka przyjmowana lub wypłacana przez samo biuro. Art. 72 ust. 1 wyłącza z określonego w nim obowiązku m.in. instytucje wskazane w art. 2 ust. 1 pkt 15 i 15a, ale nie obejmuje tym wyłączeniem podmiotów usługowo prowadzących księgi rachunkowe, wskazanych w art. 2 ust. 1 pkt 17. Jeżeli biuro należące do tej ostatniej kategorii samo przyjmuje od klienta wpłatę gotówkową lub dokonuje na jego rzecz wypłaty gotówkowej o równowartości przekraczającej 15 000 EUR, czynność ta podlega raportowaniu na podstawie art. 72 ust. 1 pkt 1. Samo zaksięgowanie wpłaty, wypłaty lub przelewu dokonanego przez klienta nie jest taką czynnością biura. Wyłączenie z raportowania ponadprogowego nie uchyla obowiązku zawiadamiania o podejrzeniach. Art. 72 ust. 1 i art. 74 ustawy AML.

W przypadku podejrzeń należy dobrać właściwy tryb:

  • Art. 74 – zawiadomienie o okolicznościach mogących wskazywać na podejrzenie prania pieniędzy lub finansowania terroryzmu. Przekazuje się je niezwłocznie, nie później niż w ciągu 2 dni roboczych od potwierdzenia podejrzenia.
  • Art. 86 – niezwłoczne zawiadomienie o uzasadnionym podejrzeniu, że określona transakcja lub określone wartości majątkowe mogą mieć związek z praniem pieniędzy lub finansowaniem terroryzmu. Z tym trybem wiążą się obowiązki nieprzeprowadzania transakcji oraz wykonania żądania GIIF dotyczącego wstrzymania transakcji lub blokady rachunku, na zasadach określonych w tym przepisie. GIIF w komunikacie nr 114 opisuje ten tryb w odniesieniu do transakcji wstrzymanych przez instytucję obowiązaną.
  • Art. 90 ust. 1 – niezwłoczne zawiadomienie GIIF o przeprowadzeniu transakcji, o której mowa w art. 86 ust. 1, gdy przekazanie zawiadomienia przed jej przeprowadzeniem było niemożliwe. Instytucja uzasadnia przyczyny wcześniejszego nieprzekazania zawiadomienia i przekazuje posiadane informacje potwierdzające powzięcie podejrzenia. Samo wykrycie podejrzanej operacji po jej zaksięgowaniu nie przesądza o zastosowaniu tego trybu.

Przykład z obsługi księgowej: biuro otrzymuje faktury i wyciągi dotyczące operacji wykonanych samodzielnie przez klienta. Podczas ich opracowywania dostrzega okoliczności mogące wskazywać na pozorne usługi i przepływy środków związane z praniem pieniędzy. Powinno ocenić je pod kątem zawiadomienia z art. 74. Fakt, że operacje zostały już wykonane lub zaksięgowane, nie oznacza automatycznego wyboru art. 90 ust. 1. Zastosowanie art. 86 lub art. 90 ust. 1 wymaga odrębnej oceny ich przesłanek, z uwzględnieniem roli biura w przeprowadzaniu transakcji. Komunikat GIIF nr 114, s. 27–28.

Podejrzenie nie zależy od przekroczenia progu kwotowego. Biuro dokumentuje analizę i uzasadnienie zgłoszenia. Obowiązuje również zakaz ujawniania informacji określonych w art. 54, w tym faktu przekazania zawiadomienia GIIF. Nie należy ostrzegać klienta o zgłoszeniu. Art. 54, 74, 86 i 90 ustawy AML.

Formularz identyfikujący instytucję obowiązaną. Zgodnie z art. 77 ust. 1 biuro przekazuje go GIIF w celu pierwszej realizacji obowiązków wskazanych w art. 72, 74, 76, 86, art. 89 ust. 8 i art. 90 — np. przy pierwszym zawiadomieniu o podejrzeniu albo pierwszej odpowiedzi na żądanie informacji z art. 76. Samo rozpoczęcie działalności biura nie oznacza obowiązku przekazania tego formularza w dniu jej rozpoczęcia. Formularz przekazuje się elektronicznie zgodnie z art. 78 ust. 1; obejmuje m.in. dane instytucji i osób odpowiedzialnych za kontakty z GIIF. Zmiany danych wskazanych w art. 77 ust. 2 pkt 1 i 3–7 wymagają niezwłocznej aktualizacji. Art. 77–78 ustawy AML.

Listy sankcyjne i zakazy świadczenia usług

Biuro powinno sprawdzać klientów i ustalone powiązania istotne dla stosowania sankcji na właściwych listach. Należy uwzględnić:

  • Listy wskazane w art. 118 ust. 1 ustawy AML — listy ogłaszane przez GIIF na podstawie rezolucji Rady Bezpieczeństwa ONZ dotyczących zagrożeń związanych z terroryzmem oraz listę prowadzoną przez GIIF na podstawie art. 120 ust. 1.
  • Listy wynikające z właściwych rozporządzeń sankcyjnych UE.
  • Listę MSWiA prowadzoną na podstawie krajowych przepisów sankcyjnych.

Sprawdzenie wykonuje się przed nawiązaniem relacji i okresowo w jej trakcie, zgodnie z procedurą i z uwzględnieniem ryzyka. Zbieżność imienia lub nazwy trzeba zweryfikować. Ocena niskiego ryzyka AML nie uchyla zakazów wynikających z przepisów sankcyjnych.

Szczególne środki ograniczające z ustawy AML polegają na zamrażaniu wartości majątkowych i ich nieudostępnianiu w zakresie określonym w art. 117–119, bez uprzedniego informowania osób lub podmiotów objętych tymi środkami. Wszystkie posiadane informacje związane z zamrożeniem lub nieudostępnieniem biuro przekazuje GIIF niezwłocznie, nie później niż w ciągu 2 dni roboczych od dnia dokonania zamrożenia lub nieudostępnienia (art. 119 ust. 2). Obowiązki informacyjne dotyczące sankcji stosowanych na innych podstawach należy ustalać według właściwych przepisów. Art. 117–119 ustawy AML.

Sankcje obejmują również zakazy świadczenia usług. Art. 5n rozporządzenia Rady (UE) nr 833/2014 zakazuje m.in. bezpośredniego lub pośredniego świadczenia usług rachunkowych, księgowych, audytowych i doradztwa podatkowego na rzecz rządu Rosji oraz osób prawnych, podmiotów lub organów mających siedzibę w Rosji. Przepis przewiduje wyjątki oraz odstępstwa wymagające zezwolenia właściwego organu; ich warunki trzeba sprawdzić dla konkretnej usługi i odbiorcy. Brak klienta na liście sankcyjnej nie rozstrzyga więc o dopuszczalności świadczenia usługi. Przykładowo, przed przyjęciem zlecenia prowadzenia ksiąg spółki z siedzibą w Rosji trzeba ocenić zakaz z art. 5n także wtedy, gdy nazwy spółki nie znaleziono na listach. Wyjaśnienia Komisji Europejskiej dotyczące art. 5n.

Procedura AML dla biura rachunkowego

Biuro będące instytucją obowiązaną wprowadza wewnętrzną procedurę AML zgodnie z art. 50. Dokument powinien odzwierciedlać faktyczne usługi, organizację pracy i ryzyka. Gotowy wzór może być punktem wyjścia, ale wymaga dostosowania.

Co musi zawierać procedura AML biura rachunkowego?

Art. 50 ust. 2 wymaga uregulowania w szczególności następujących obszarów:

Element proceduryCo należy określić
Ograniczanie ryzykaDziałania ograniczające ryzyko i sposób zarządzania nim
Ocena ryzyka relacji lub transakcjiRozpoznawanie, ocenianie, weryfikacja i aktualizacja ryzyka oraz dobór środków zarządzania nim
Środki bezpieczeństwa finansowegoZasady identyfikacji, weryfikacji, monitorowania i pozostałych wymaganych czynności
DokumentacjaZasady przechowywania dokumentów i informacji
Informacje dla GIIFZasady przekazywania informacji o transakcjach i zawiadomień
Wiedza pracownikówUpowszechnianie wiedzy o przepisach AML
Zgłaszanie naruszeńZasady zgłaszania rzeczywistych lub potencjalnych naruszeń
Kontrola wewnętrznaNadzór nad zgodnością z przepisami i procedurą
Rozbieżności CRBRZasady odnotowywania różnic między rejestrem a ustaleniami biura
Trudności w ustaleniu beneficjentaDokumentowanie utrudnień w weryfikacji oraz czynności przy wskazywaniu osoby na wyższym stanowisku kierowniczym jako beneficjenta

Procedura i jej aktualizacje wymagają akceptacji kadry kierowniczej wyższego szczebla przed wprowadzeniem do stosowania. Podlegają bieżącej weryfikacji i aktualizacji w razie potrzeby. Ustawa nie narzuca formy dokumentu zatwierdzającego pod nazwą „zarządzenie”; warto jednak zachować dowód akceptacji i wdrożenia. Art. 50 ustawy AML.

Sprawdź pakiet dokumentów AML dla biura rachunkowego. Szkolenie dla osób wykonujących obowiązki AML można dokupić osobno.

Procedura dotycząca sygnalistów w biurze rachunkowym

Art. 53 ustawy AML wymaga procedury anonimowego zgłaszania naruszeń przez pracowników i inne osoby wykonujące czynności na rzecz instytucji obowiązanej. Powinna określać m.in. sposób odbioru zgłoszeń, osobę odpowiedzialną, ochronę zgłaszającego i danych osobowych, zasady poufności, działania następcze oraz usuwanie danych. Kanał zgłoszeń musi rzeczywiście umożliwiać anonimowość; samo założenie zwykłego adresu e-mail nie zapewnia jej automatycznie.

Należy uwzględnić także ustawę z 14 czerwca 2024 r. o ochronie sygnalistów. Próg 50 osób nie ma zastosowania do podmiotów objętych wyjątkiem z art. 23 ust. 3, obejmującym działalność podlegającą wskazanym unijnym regulacjom AML. Małe biuro będące instytucją obowiązaną nie powinno więc zakładać zwolnienia wyłącznie z powodu liczby pracowników.

Procedury trzeba uzgodnić tak, by spełniały oba zestawy wymagań, w tym dotyczące przyjmowania zgłoszeń, ochrony zgłaszających i działań następczych. Samo odwołanie do art. 53 nie zastępuje sprawdzenia wymogów ustawy o ochronie sygnalistów.

Osoba odpowiedzialna za AML w biurze rachunkowym

Podział odpowiedzialności wynika z art. 6–9 ustawy AML:

  • Art. 6: wyznaczenie kadry kierowniczej wyższego szczebla odpowiedzialnej za wykonywanie obowiązków ustawowych.
  • Art. 7: jeżeli działa zarząd lub inny organ zarządzający, wskazanie jego członka odpowiedzialnego za wdrażanie obowiązków AML.
  • Art. 8: wyznaczenie pracownika na stanowisku kierowniczym odpowiedzialnego za zgodność działalności z przepisami i przekazywanie wskazanych w ustawie zawiadomień.
  • Art. 9: przy działalności prowadzonej jednoosobowo zadania z art. 6 i 8 wykonuje osoba prowadząca tę działalność.

Sposób obsadzenia ról zależy od struktury biura i musi spełniać wymagania poszczególnych przepisów. Główny księgowy, który nie jest członkiem organu zarządzającego, nie może zastąpić osoby wskazywanej na podstawie art. 7 tylko z racji swojego stanowiska.

Dla celów dowodowych warto utrwalić wyznaczenie i zakres odpowiedzialności pisemnie, np. w zakresie obowiązków. Osoba odpowiedzialna powinna mieć dostęp do informacji potrzebnych do wykonywania zadań.

Szkolenie AML dla biur rachunkowych

Art. 52 wymaga udziału w szkoleniach osób wykonujących obowiązki AML, z uwzględnieniem ochrony danych osobowych. Dotyczy to również osoby fizycznej prowadzącej działalność gospodarczą. Zakres programu powinien odpowiadać usługom i wielkości biura oraz zapewniać aktualną wiedzę.

Szkoleniem należy objąć księgowych, osoby przyjmujące klientów, kadrę kierowniczą i współpracowników w zakresie, w jakim wykonują zadania AML. Warto przeszkolić nową osobę przed powierzeniem jej samodzielnych zadań.

Ustawa nie określa uniwersalnego minimum „raz w roku”. Częstotliwość trzeba dobrać do zmian prawa, ryzyka, obowiązków danej osoby i stwierdzonych braków wiedzy. Coroczne szkolenie odświeżające może być przyjętym przez biuro standardem, uzupełnianym szkoleniami przy istotnych zmianach.

Udział w szkoleniach trzeba rzetelnie udokumentować: kto, kiedy, w jakim zakresie i przez kogo został przeszkolony. Certyfikat może być takim dowodem, ale ustawa nie wymaga określonego certyfikatu ani jego corocznego odnawiania. Według GIIF osoba prowadząca działalność jednoosobowo realizuje obowiązek szkoleniowy przez udział w szkoleniu zewnętrznym. Komunikat GIIF nr 114, część IX.

Sprawdź szkolenie AML z certyfikatem.

Przechowywanie dokumentacji AML

Art. 49 przewiduje różne początki biegu pięcioletniego terminu:

DokumentacjaOkres przechowywania
Informacje i kopie dokumentów uzyskane przy stosowaniu środków bezpieczeństwa finansowego oraz dowody i ewidencje transakcji5 lat od zakończenia stosunków gospodarczych lub przeprowadzenia transakcji okazjonalnej
Wyniki analiz wskazanych w art. 34 ust. 35 lat od przeprowadzenia analizy

Nie należy automatycznie przypisywać wszystkim dokumentom biura, np. potwierdzeniom szkoleń czy kolejnym wersjom procedury, jednego terminu „5 lat od zakończenia relacji z klientem”. Zasady ich przechowywania powinny uwzględniać cel dokumentacji i właściwe przepisy.

Art. 49 ust. 3 pozwala GIIF w określonych sytuacjach żądać przedłużenia przechowywania, jednak ust. 4 wyłącza ten mechanizm m.in. wobec instytucji z art. 2 ust. 1 pkt 15, 15a i 17. Ewentualne dalsze przechowywanie wymaga odpowiedniej podstawy, a nie samego założenia, że „minimum 5 lat” oznacza dowolnie długi okres. Art. 49 ustawy AML.

AML a RODO: biuro powinno informować o przetwarzaniu danych, ograniczać dostęp do upoważnionych osób i chronić dokumentację. Na prawidłowe żądanie GIIF udostępnia informacje i dokumenty w wymaganym zakresie oraz terminie.

Kary AML dla biur rachunkowych

Za naruszenia obowiązków ustawa przewiduje sankcje administracyjne, a za określone czyny również odpowiedzialność karną. Więcej informacji znajdziesz w artykule o karach AML.

Sankcje administracyjne

Dla biura podlegającego AML jako podmiot z art. 2 ust. 1 pkt 15, 15a lub 17 znaczenie mają w szczególności:

SankcjaZakres
Kara pieniężna dla instytucjiDo dwukrotności korzyści osiągniętej lub straty unikniętej wskutek naruszenia; gdy ich ustalenie nie jest możliwe – do równowartości 1 000 000 EUR (art. 150 ust. 2)
Publikacja informacjiInformacja o instytucji i zakresie naruszenia; art. 152 określa także zasady publikowania informacji o decyzjach
Nakaz zaprzestania określonych czynnościZakres wskazany w decyzji; nie jest to wyłącznie wstrzymanie przyjmowania nowych klientów
Kara dla osoby odpowiedzialnejDo 1 000 000 zł dla osoby z art. 6–8 odpowiedzialnej za naruszone obowiązki, na warunkach art. 154

Ustawa przewiduje też inne sankcje dla określonych podmiotów. Zakaz pełnienia obowiązków na stanowisku kierowniczym do roku nie jest typową karą GIIF dla biura rachunkowego – zgodnie z art. 151 ust. 3 nakłada go KNF w zakresie nadzoru bankowego. Art. 150–154 ustawy AML.

Od czego zależy wysokość kary?

Nie ma ustawowego taryfikatora „kary za brak szkolenia” czy „kary dla małego biura”. Organ uwzględnia m.in. wagę i czas naruszenia, odpowiedzialność instytucji, jej możliwości finansowe, korzyści lub uniknięte straty, współpracę z organem oraz wcześniejsze naruszenia (art. 150 ust. 4).

Pojedynczej decyzji obejmującej kilka uchybień nie należy traktować jako stawki za jedno naruszenie. Ocena możliwej sankcji wymaga uwzględnienia okoliczności konkretnej sprawy.

Przykłady naruszeń podlegających sankcjom

  • Brak wymaganej oceny ryzyka lub jej aktualizacji.
  • Nieadekwatna procedura AML albo niestosowanie jej w praktyce.
  • Niewykonanie obowiązków identyfikacji i weryfikacji klienta lub beneficjenta rzeczywistego.
  • Brak dokumentowania środków bezpieczeństwa i wyników analiz.
  • Niezapewnienie wymaganych szkoleń.
  • Brak procedury anonimowego zgłaszania naruszeń.
  • Niedopełnienie obowiązków zawiadomienia GIIF.

Odpowiedzialność karna

Art. 156 ustawy przewiduje od 3 miesięcy do 5 lat pozbawienia wolności za określone umyślne czyny, m.in.:

  • Niedopełnienie wskazanych w tym przepisie obowiązków zawiadomienia GIIF.
  • Przekazanie GIIF nieprawdziwych lub zatajenie prawdziwych danych o transakcjach, rachunkach lub osobach.
  • Bezprawne ujawnienie informacji zgromadzonych zgodnie z ustawą lub ich wykorzystanie niezgodnie z przepisami.

Nieumyślność nie wyklucza odpowiedzialności karnej. Art. 156 ust. 3 przewiduje grzywnę za nieumyślne popełnienie czynów z ust. 1 pkt 1 lub ust. 2. Nie oznacza to, że każde niedopatrzenie proceduralne jest przestępstwem – znaczenie mają znamiona konkretnego czynu. Art. 156 ustawy AML.

AMLR – zmiany od 10 lipca 2027 r.

Rozporządzenie (UE) 2024/1624, czyli AMLR, będzie co do zasady stosowane od 10 lipca 2027 r. Ujednolici unijne wymagania m.in. dotyczące środków należytej staranności wobec klienta, beneficjentów rzeczywistych i organizacji obowiązków AML.

Dla biura rachunkowego oznacza to potrzebę przygotowania przeglądu procedur, danych zbieranych od klientów, podziału odpowiedzialności i szkoleń. Daty rozpoczęcia stosowania AMLR nie należy utożsamiać z obowiązkami już obowiązującymi w 2026 r. Przy przygotowaniach trzeba śledzić również przepisy wykonawcze i krajowe zmiany towarzyszące nowemu systemowi.

Checklist AML dla biura rachunkowego

Podczas przeglądu sprawdź najważniejsze obszary:

  • Ocena ryzyka biura – dostosowana do działalności, aktualizowana w razie potrzeby i nie rzadziej niż co 2 lata.
  • Ocena ryzyka klienta – udokumentowana i aktualizowana stosownie do zmian.
  • Procedura AML – zaakceptowana przez kadrę kierowniczą wyższego szczebla, wdrożona i stosowana.
  • Odpowiedzialność za AML – określona zgodnie z art. 6–9 i strukturą biura.
  • KYC – identyfikacja i weryfikacja klienta, reprezentanta i beneficjenta w wymaganym zakresie.
  • CRBR – samodzielne ustalenia, wyjaśnianie rozbieżności i zgłaszanie potwierdzonych różnic.
  • Monitorowanie relacji – aktualność danych i oceny ryzyka, zakres czynności dostosowany do usług, uwzględnienie stanowiska GIIF i dokumentowanie ustaleń.
  • PEP i sankcje – weryfikacja statusu, powiązań i stosowanie wymaganych środków.
  • Zawiadomienia GIIF – znane przesłanki, terminy, tryby i zasady poufności.
  • Sygnaliści – skuteczny kanał anonimowych zgłoszeń AML i uwzględnienie ustawy o ochronie sygnalistów.
  • Szkolenia – aktualna wiedza osób wykonujących zadania AML i dowody udziału.
  • Dokumentacja – właściwe terminy przechowywania, bezpieczeństwo i dostępność na potrzeby kontroli.
  • Przegląd komunikatu nr 114 – porównanie wskazówek GIIF z praktyką biura.

Podsumowanie

Biuro będące instytucją obowiązaną powinno połączyć ocenę ryzyka, weryfikację klientów, bieżące monitorowanie i reagowanie na podejrzenia w rzeczywiście działający proces. Procedura i szkolenia mają pomagać w wykonywaniu tych zadań, a dokumentacja wykazywać, co zrobiono i dlaczego.

SystemAML udostępnia pakiet dokumentów AML, osobne szkolenie z certyfikatem oraz narzędzia wspierające weryfikację klientów. Dokumenty i sposób korzystania z aplikacji należy dostosować do działalności oraz ryzyka biura.

Poznaj rozwiązania AML dla biur rachunkowych.

Najczęściej zadawane pytania

Czy małe biuro rachunkowe też jest instytucją obowiązaną?

Tak, jeżeli wykonuje działalność objętą art. 2 ustawy AML, np. usługowo prowadzi księgi rachunkowe albo jego podstawowa działalność odpowiada pkt 15a. Liczba pracowników i niskie obroty nie stanowią zwolnienia. Dotyczy to także działalności prowadzonej jednoosobowo.

Od kiedy biura rachunkowe podlegają ustawie AML?

Podmioty usługowo prowadzące księgi rachunkowe podlegały AML już przed 2021 r. Od 31 lipca 2021 r. katalog rozszerzono o przedsiębiorców z art. 2 ust. 1 pkt 15a, m.in. prowadzących jako podstawową działalność księgi podatkowe lub sporządzających deklaracje, niebędących innymi instytucjami obowiązanymi.

Ile kosztuje wdrożenie AML w biurze rachunkowym?

Według oferty sprawdzonej 17 września 2026 r. pakiet dokumentów AML kosztuje 990 zł netto/rok. Szkolenie AML z certyfikatem jest sprzedawane osobno za 690 zł netto dla 3 osób; dodatkowa osoba kosztuje 49 zł netto. Są to ceny produktów, a nie pełny koszt organizacji i bieżącej realizacji obowiązków AML w każdym biurze.

Jak często trzeba aktualizować procedurę AML?

Procedura podlega bieżącej weryfikacji i aktualizacji w razie potrzeby. Ocenę ryzyka instytucji aktualizuje się również w razie potrzeby, ale nie rzadziej niż co 2 lata. To dwa odrębne obowiązki.

Co grozi za brak procedury AML w biurze rachunkowym?

Możliwa jest kara administracyjna. Dla biura z art. 2 ust. 1 pkt 15, 15a lub 17 limit kary pieniężnej wynika z art. 150 ust. 2: do dwukrotności osiągniętej korzyści lub unikniętej straty, a gdy nie można ich ustalić – do równowartości 1 mln EUR. Wysokość i rodzaj sankcji zależą od okoliczności sprawy.

Czy muszę weryfikować wszystkich klientów?

Przy nawiązywaniu stosunków gospodarczych biuro stosuje środki bezpieczeństwa finansowego wobec każdego klienta. Zakres czynności dostosowuje do ryzyka. Co do zasady weryfikacja tożsamości następuje przed rozpoczęciem relacji; wyjątki i zasady dotyczące transakcji okazjonalnych określa ustawa.

Czy biuro rachunkowe powinno importować pliki JPK i analizować transakcje klientów?

Nie ma ustawowego obowiązku importowania JPK do systemu AML. Należy odróżnić monitorowanie relacji z klientem od systematycznej analizy wszystkich jego samodzielnych operacji. Definicje ustawowe dają podstawę do węższej interpretacji zakresu analizy transakcji, natomiast komunikat GIIF nr 114 przedstawia szersze oczekiwania organu — różnicę wyjaśniamy w sekcji „Monitorowanie relacji a analiza transakcji klienta”. Biuro nadal musi reagować na okoliczności mogące wskazywać na pranie pieniędzy lub finansowanie terroryzmu, ujawnione podczas obsługi księgowej.

Czy szkolenie AML musi odbywać się co roku?

Ustawa nie narzuca rocznego terminu. Wymaga aktualnej wiedzy osób wykonujących obowiązki AML. Coroczne szkolenie może być standardem przyjętym przez biuro; zmiany prawa lub ryzyka mogą wymagać wcześniejszego uzupełnienia wiedzy.

Czy komunikat GIIF nr 114 wprowadza nowe obowiązki?

Komunikat wyjaśnia i porządkuje obowiązki wynikające z przepisów. Warto wykorzystać go do przeglądu oceny ryzyka, procedur i praktyki biura. Nie jest nowelizacją ustawy ani dokumentem zastępującym procedurę AML.

Czy AMLR obowiązuje biuro rachunkowe już w 2026 r.?

Rozporządzenie zostało już przyjęte i weszło w życie, ale jego zasadnicze przepisy będą stosowane od 10 lipca 2027 r. W 2026 r. biuro realizuje obecne obowiązki, przygotowując się do zmian.

Źródła