AML och KYC 2026 – riskbedömning, kundkännedom, PEP och goAML

Kort svar: Företag och yrkesutövare som omfattas av penningtvättslagen måste arbeta riskbaserat med bland annat allmän riskbedömning, kundkännedom, kundriskklassificering, löpande övervakning och rapportering av misstänkta aktiviteter. Reglerna gäller inte alla företag generellt – först måste verksamheten omfattas av lagens tillämpningsområde.

Vilka företag omfattas?

Lag (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism räknar upp de verksamhetsutövare som omfattas. Det gäller bland annat flera finansiella verksamheter och vissa andra reglerade branscher och yrken. Kontrollera alltid den egna verksamhetskategorin och relevant tillsynsmyndighet.

Fem byggstenar i ett AML/KYC-system

Del Vad som bör dokumenteras
Allmän riskbedömning Produkter/tjänster, kunder, distributionskanaler, geografiska risker och kända typologier.
Kundrisk Bedömning av varje kundrelation utifrån verksamhetens riskbild och kundkännedom.
KYC Identitet, verklig huvudman, syfte och art samt relevanta kontroller.
Övervakning Hur avvikande aktiviteter och transaktioner upptäcks och utreds.
Rapportering Intern eskalering och rapportering till Finanspolisen när lagens misstanketröskel är uppfylld.

Allmän riskbedömning

Enligt 2 kap. penningtvättslagen ska verksamhetsutövaren bedöma hur de egna produkterna och tjänsterna kan utnyttjas för penningtvätt eller finansiering av terrorism. Bedömningen ska vara dokumenterad, proportionerlig och hållas uppdaterad.

Kundkännedom, verklig huvudman och PEP

Kundkännedom ska anpassas efter risk. Vid högre risk krävs mer omfattande kontroller. PEP-status, ägarstruktur, verklig huvudman, geografi och ovanliga transaktionsmönster kan påverka riskprofilen. KYC är därför inte bara en identitetskontroll vid onboarding utan en pågående process.

Rapportering till Finanspolisen

Om det efter bedömning finns skälig grund att misstänka penningtvätt eller finansiering av terrorism ska relevanta omständigheter rapporteras utan dröjsmål till Polismyndigheten/Finanspolisen. Polisen använder goAML för rapporteringen. Företag måste också beakta regler om tystnadsplikt och hantering av misstanke internt.

Vanliga misstag

  • Att kopiera en generell riskbedömning utan koppling till den egna affärsmodellen.
  • Att sätta kundrisk en gång och aldrig uppdatera den.
  • Att behandla PEP-kontroll som det enda tecknet på hög risk.
  • Att sakna dokumenterad beslutsväg när en transaktion avviker.
  • Att glömma dataskydd, behörighet och bevaranderegler för KYC-information.

Vanliga frågor

Måste alla företag ha KYC-rutiner?

Nej. De lagstadgade AML/KYC-kraven gäller verksamhetsutövare som omfattas av penningtvättslagen eller annan tillämplig reglering.

Vad är skillnaden mellan allmän riskbedömning och kundrisk?

Den allmänna riskbedömningen gäller verksamhetens övergripande exponering. Kundrisken gäller den enskilda kundrelationen.

När rapporterar man?

När lagens kriterier för misstanke efter genomförd bedömning är uppfyllda. Dokumentera internt hur signaler utreds och eskaleras.

Behöver ni ett strukturerat arbetsunderlag?
Se AML/KYC & Penningtvätt Compliance 2026/2027.

Relaterade guider

Fler arbetsunderlag: Se fler mallar för AML, KYC och penningtvätt.

Källor

Guiden är generell och ersätter inte rådgivning från jurist, tillsynsmyndighet eller AML-specialist.

Takaisin blogiin