AML och KYC 2026 – riskbedömning, kundkännedom, PEP och goAML
Jaa
Kort svar: Företag och yrkesutövare som omfattas av penningtvättslagen måste arbeta riskbaserat med bland annat allmän riskbedömning, kundkännedom, kundriskklassificering, löpande övervakning och rapportering av misstänkta aktiviteter. Reglerna gäller inte alla företag generellt – först måste verksamheten omfattas av lagens tillämpningsområde.
Vilka företag omfattas?
Lag (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism räknar upp de verksamhetsutövare som omfattas. Det gäller bland annat flera finansiella verksamheter och vissa andra reglerade branscher och yrken. Kontrollera alltid den egna verksamhetskategorin och relevant tillsynsmyndighet.
Fem byggstenar i ett AML/KYC-system
| Del | Vad som bör dokumenteras |
|---|---|
| Allmän riskbedömning | Produkter/tjänster, kunder, distributionskanaler, geografiska risker och kända typologier. |
| Kundrisk | Bedömning av varje kundrelation utifrån verksamhetens riskbild och kundkännedom. |
| KYC | Identitet, verklig huvudman, syfte och art samt relevanta kontroller. |
| Övervakning | Hur avvikande aktiviteter och transaktioner upptäcks och utreds. |
| Rapportering | Intern eskalering och rapportering till Finanspolisen när lagens misstanketröskel är uppfylld. |
Allmän riskbedömning
Enligt 2 kap. penningtvättslagen ska verksamhetsutövaren bedöma hur de egna produkterna och tjänsterna kan utnyttjas för penningtvätt eller finansiering av terrorism. Bedömningen ska vara dokumenterad, proportionerlig och hållas uppdaterad.
Kundkännedom, verklig huvudman och PEP
Kundkännedom ska anpassas efter risk. Vid högre risk krävs mer omfattande kontroller. PEP-status, ägarstruktur, verklig huvudman, geografi och ovanliga transaktionsmönster kan påverka riskprofilen. KYC är därför inte bara en identitetskontroll vid onboarding utan en pågående process.
Rapportering till Finanspolisen
Om det efter bedömning finns skälig grund att misstänka penningtvätt eller finansiering av terrorism ska relevanta omständigheter rapporteras utan dröjsmål till Polismyndigheten/Finanspolisen. Polisen använder goAML för rapporteringen. Företag måste också beakta regler om tystnadsplikt och hantering av misstanke internt.
Vanliga misstag
- Att kopiera en generell riskbedömning utan koppling till den egna affärsmodellen.
- Att sätta kundrisk en gång och aldrig uppdatera den.
- Att behandla PEP-kontroll som det enda tecknet på hög risk.
- Att sakna dokumenterad beslutsväg när en transaktion avviker.
- Att glömma dataskydd, behörighet och bevaranderegler för KYC-information.
Vanliga frågor
Måste alla företag ha KYC-rutiner?
Nej. De lagstadgade AML/KYC-kraven gäller verksamhetsutövare som omfattas av penningtvättslagen eller annan tillämplig reglering.
Vad är skillnaden mellan allmän riskbedömning och kundrisk?
Den allmänna riskbedömningen gäller verksamhetens övergripande exponering. Kundrisken gäller den enskilda kundrelationen.
När rapporterar man?
När lagens kriterier för misstanke efter genomförd bedömning är uppfyllda. Dokumentera internt hur signaler utreds och eskaleras.
Se AML/KYC & Penningtvätt Compliance 2026/2027.
Relaterade guider
Fler arbetsunderlag: Se fler mallar för AML, KYC och penningtvätt.
Källor
Guiden är generell och ersätter inte rådgivning från jurist, tillsynsmyndighet eller AML-specialist.