Den allmänna riskbedömningen är ofta den största bristen
Enligt exempel från tillsynsärenden ligger fokus ofta på den allmänna riskbedömningen. Vanliga anmärkningar är att riskbedömningen inte är anpassad till den egna verksamheten, att hot och sårbarheter analyseras för ytligt eller att dokumentationen inte uppdateras när verksamheten förändras.
Många verksamheter identifierar dessutom sina tjänster och produkter på en alltför övergripande nivå. Det gör det svårt att bedöma vilka risker som faktiskt finns kopplade till kunder, geografiska områden, distributionskanaler eller specifika tjänster.
– Tyvärr är det inte brist på rutiner som gör att en byrå får sanktioner utan att rutinerna inte är tillräckligt utförligt dokumenterade. Ett riskbaserat arbetssätt kräver att riskerna analyseras och omvärderas när verksamheten förändras, säger Maria Johansson, produktspecialist Capego KYC och expert inom AML.
Kundkännedom är mer än en identitetskontroll
Kundkännedom, eller KYC, är en central del av AML-arbetet. Syftet är inte bara att identifiera kunden utan också att förstå vem kunden är, hur verksamheten ser ut och vilka risker som finns kopplade till affärsrelationen.
När kundinformation inte hålls uppdaterad ökar risken för brister. Förändringar i styrelse, ägarstruktur eller verksamhet kan påverka risknivån och bör därför följas upp löpande.
– Många fokuserar på själva identifieringen av kunden, men minst lika viktigt är den löpande uppföljningen. Riskbilden kan förändras över tid och då måste även bedömningen förändras, säger Maria Johansson.