Co to jest KYC?
KYC (Know Your Customer) oznacza proces poznania i weryfikacji klienta. Celem procesu jest ustalenie, z kim instytucja nawiązuje relację, kto faktycznie stoi za danym podmiotem oraz jakie ryzyko prania pieniędzy lub finansowania terroryzmu może wiązać się z klientem. KYC jest jednym z podstawowych elementów systemu AML. Nie sprowadza się jednak do zebrania kopii dokumentu tożsamości czy danych spółki. Informacje uzyskane podczas procesu powinny pozwolić zrozumieć klienta, charakter planowanej współpracy i oczekiwaną aktywność, a następnie stanowić punkt odniesienia podczas dalszej relacji.
W polskiej ustawie AML termin KYC nie funkcjonuje jako odrębna procedura zdefiniowana pod taką nazwą. Działania określane w praktyce jako KYC mieszczą się przede wszystkim w ramach środków bezpieczeństwa finansowego, które obejmują m.in. identyfikację i weryfikację klienta, ustalenie beneficjenta rzeczywistego, ocenę stosunków gospodarczych oraz ich bieżące monitorowanie.
Przykład:
Instytucja płatnicza otrzymuje wniosek o rozpoczęcie współpracy od spółki prowadzącej sklep internetowy. Przed aktywacją usługi sprawdza dane spółki i osób uprawnionych do jej reprezentowania, ustala beneficjenta rzeczywistego oraz poznaje charakter działalności klienta i przewidywany sposób korzystania z usługi. Zebrane informacje pozwalają nie tylko podjąć decyzję o rozpoczęciu współpracy, ale również określić profil klienta. Jeżeli później sposób korzystania z usługi znacząco odbiega od zadeklarowanej działalności, może to stanowić podstawę do ponownej oceny ryzyka.
Jak wygląda proces KYC w praktyce?
Zakres KYC nie jest identyczny dla każdego klienta. Zależy m.in. od jego rodzaju, charakteru relacji, struktury właścicielskiej, obszaru działalności oraz poziomu rozpoznanego ryzyka. W praktyce proces obejmuje kilka powiązanych ze sobą działań.
1. Identyfikacja klienta
Pierwszym krokiem jest ustalenie wymaganych danych klienta. W przypadku osoby fizycznej ustawa wskazuje m.in. imię i nazwisko, obywatelstwo, PESEL albo (gdy go nie nadano) datę i państwo urodzenia oraz serię i numer dokumentu tożsamości. W przypadku osoby prawnej identyfikacja obejmuje m.in. nazwę, formę organizacyjną, adres, dane rejestrowe oraz określone dane osoby reprezentującej podmiot. Identyfikacja oznacza więc ustalenie, kto jest klientem. Nie jest jeszcze tym samym co potwierdzenie, że przekazane dane są prawdziwe.
2. Weryfikacja tożsamości
Kolejnym etapem jest potwierdzenie ustalonych informacji przy wykorzystaniu wiarygodnego i niezależnego źródła. Może to być dokument tożsamości, aktualny dokument lub dane pochodzące z właściwego rejestru, a także inne wiarygodne źródła. Ustawa dopuszcza również wykorzystanie odpowiednich środków identyfikacji elektronicznej i usług zaufania, jeżeli są dostępne. Istotne jest więc rozróżnienie dwóch czynności: klient najpierw jest identyfikowany, a następnie jego dane są weryfikowane.
3. Ustalenie beneficjenta rzeczywistego
W przypadku klientów będących spółkami i innymi podmiotami konieczne może być ustalenie osoby fizycznej, która ostatecznie sprawuje kontrolę nad podmiotem lub czerpie z niego korzyści. Proces nie powinien ograniczać się wyłącznie do sprawdzenia danych widocznych w Centralnym Rejestrze Beneficjentów Rzeczywistych. Ustawa wskazuje wprost, że instytucja obowiązana nie może polegać wyłącznie na informacjach pochodzących z CRBR przy stosowaniu tego środka bezpieczeństwa finansowego.
Przy prostych strukturach właścicielskich ustalenie beneficjenta może być stosunkowo łatwe. Więcej pracy wymagają struktury obejmujące kilka spółek, podmioty zagraniczne czy inne rozwiązania utrudniające ustalenie faktycznej kontroli.
4. Poznanie celu i charakteru relacji
KYC nie odpowiada wyłącznie na pytanie „kim jest klient?”. Instytucja powinna również rozumieć, dlaczego klient chce rozpocząć współpracę i w jaki sposób zamierza korzystać z oferowanych produktów lub usług. Ma to znaczenie dla późniejszego monitoringu. Jeżeli przedsiębiorca deklaruje określony model działalności, spodziewaną skalę transakcji i konkretny obszar geograficzny, informacje te tworzą kontekst, z którym można później porównywać jego rzeczywistą aktywność.
5. Ocena ryzyka klienta
Informacje zebrane podczas KYC służą do oceny ryzyka prania pieniędzy i finansowania terroryzmu. Pod uwagę mogą być brane m.in.:
- rodzaj i charakter działalności klienta,
- struktura właścicielska,
- obszary geograficzne związane z klientem,
- wykorzystywane produkty i usługi,
- charakter i przewidywana wartość transakcji,
- cel i czas trwania relacji,
- inne okoliczności wpływające na poziom ryzyka.
Polska ustawa AML opiera się na podejściu opartym na ryzyku. Oznacza to, że zakres i intensywność stosowanych środków powinny odpowiadać ryzyku rozpoznanemu w konkretnej relacji. W praktyce na tym etapie mogą być wykonywane również kontrole dotyczące m.in. statusu PEP czy innych czynników mających znaczenie dla profilu ryzyka klienta.
6. Monitoring i aktualizacja KYC
Proces KYC nie kończy się po pozytywnym onboardingu. Informacje o kliencie mogą z czasem stać się nieaktualne. Może zmienić się beneficjent rzeczywisty, struktura spółki, rodzaj działalności, sposób korzystania z produktu czy geograficzny zakres operacji. Dlatego jednym z elementów środków bezpieczeństwa finansowego jest bieżące monitorowanie stosunków gospodarczych oraz zapewnienie, że posiadane dokumenty, dane i informacje pozostają aktualne. KYC należy więc traktować jako proces ciągły, a nie jednorazową kontrolę wykonywaną wyłącznie przy przyjęciu klienta.
KYC osoby fizycznej a KYC firmy – co podlega weryfikacji?
Podstawowy cel pozostaje taki sam, ale zakres procesu wygląda inaczej w zależności od tego, czy klientem jest osoba fizyczna, czy podmiot gospodarczy.
| Osoba fizyczna | Firma / osoba prawna | |
|---|---|---|
| Identyfikacja klienta | Dane pozwalające ustalić tożsamość osoby | Nazwa, forma prawna, adres i dane rejestrowe podmiotu |
| Weryfikacja | Dokument tożsamości lub inne wiarygodne i niezależne źródło | Rejestry, dokumenty i inne wiarygodne źródła dotyczące podmiotu |
| Reprezentacja | Zwykle klient działa we własnym imieniu | Sprawdzenie osób działających w imieniu spółki i ich umocowania |
| Beneficjent rzeczywisty | Zależnie od charakteru klienta i relacji | Ustalenie osób fizycznych ostatecznie kontrolujących podmiot |
| Struktura właścicielska | Zwykle nie występuje | Może wymagać przeanalizowania kilku poziomów własności i kontroli |
| Profil klienta | Cel relacji, charakter aktywności i źródła ryzyka | Model działalności, branża, geografia, charakter relacji i przewidywana aktywność |
Przy kliencie firmowym samo potwierdzenie, że spółka istnieje w odpowiednim rejestrze, nie wyczerpuje procesu KYC. Trzeba również ustalić, kto może działać w jej imieniu, kto jest beneficjentem rzeczywistym i (gdy jest to konieczne) zrozumieć strukturę własności i kontroli. Polska ustawa wymaga także weryfikacji tożsamości i umocowania osoby upoważnionej do działania w imieniu klienta.
KYC w polskiej ustawie AML
W praktyce branżowej określenie KYC jest używane bardzo szeroko. Z perspektywy polskich przepisów kluczowe jest jednak pojęcie środków bezpieczeństwa finansowego. Art. 34 ustawy AML wskazuje cztery podstawowe obszary:
- identyfikację klienta i weryfikację jego tożsamości;
- identyfikację beneficjenta rzeczywistego, jego weryfikację oraz – w odpowiednich przypadkach – ustalenie struktury własności i kontroli;
- ocenę stosunków gospodarczych i, stosownie do sytuacji, uzyskanie informacji o ich celu i zamierzonym charakterze;
- bieżące monitorowanie stosunków gospodarczych, w tym analizę transakcji, badanie źródła pochodzenia wartości majątkowych w uzasadnionych przypadkach oraz aktualizowanie posiadanych informacji.
To pokazuje, dlaczego utożsamianie KYC wyłącznie z weryfikacją dokumentu tożsamości jest zbyt dużym uproszczeniem. Dokument jest jednym ze źródeł służących potwierdzeniu danych. Dla skutecznego zarządzania ryzykiem potrzebna jest szersza wiedza: kto stoi za klientem, jaki jest charakter relacji, jaka aktywność jest spodziewana i czy w trakcie współpracy nie pojawiają się istotne zmiany. Środki bezpieczeństwa finansowego muszą być również dokumentowane. Instytucja obowiązana powinna być w stanie wykazać, że zastosowała środki odpowiednie do rozpoznanego poziomu ryzyka.
Kiedy należy przeprowadzić i aktualizować KYC?
Najbardziej oczywistym momentem jest nawiązywanie stosunków gospodarczych, czyli rozpoczęcie relacji z klientem. Nie jest to jednak jedyna sytuacja przewidziana przez ustawę. Środki bezpieczeństwa finansowego stosuje się również m.in. w przypadku określonych transakcji okazjonalnych, podejrzenia prania pieniędzy lub finansowania terroryzmu oraz pojawienia się wątpliwości co do prawdziwości lub kompletności wcześniej uzyskanych danych identyfikacyjnych klienta. Szczegółowe progi dla transakcji okazjonalnych zależą od rodzaju transakcji i kategorii instytucji obowiązanej.
Obowiązek nie dotyczy przy tym wyłącznie nowych klientów. Ustawa wymaga stosowania środków także wobec klientów, z którymi relacja już trwa, z uwzględnieniem rozpoznanego ryzyka. Wskazuje w szczególności na sytuacje, w których zmienił się charakter lub okoliczności relacji albo dane klienta lub beneficjenta rzeczywistego. W praktyce oznacza to, że aktualizacja KYC powinna następować nie tylko według przyjętego harmonogramu, ale również wtedy, gdy wystąpi zdarzenie powodujące, że dotychczasowe informacje przestają odpowiednio opisywać klienta.
Przykładem może być zmiana właściciela spółki, wejście na nowy rynek, znacząca zmiana modelu działalności czy pojawienie się innych informacji wpływających na ocenę ryzyka.
KYC a CDD i EDD – czym się różnią?
W materiałach dotyczących AML często obok KYC pojawiają się skróty CDD i EDD. Pojęcia te są ze sobą związane, ale nie są całkowicie zamienne.
- KYC (Know Your Customer) jest przede wszystkim praktycznym określeniem procesu poznawania klienta – ustalenia jego tożsamości, zebrania odpowiednich informacji oraz zbudowania profilu pozwalającego ocenić ryzyko.
- CDD (Customer Due Diligence) oznacza szerszy proces należytej staranności wobec klienta. W polskim kontekście regulacyjnym najbliższe znaczeniowo są mu środki bezpieczeństwa finansowego z ustawy AML: identyfikacja, weryfikacja, ustalenie beneficjenta rzeczywistego, ocena relacji i bieżący monitoring.
- EDD (Enhanced Due Diligence) odnosi się natomiast do pogłębionej kontroli stosowanej przy podwyższonym ryzyku. Polska ustawa posługuje się w tym obszarze pojęciem wzmożonych środków bezpieczeństwa finansowego i wymaga ich stosowania w przypadkach wyższego ryzyka prania pieniędzy lub finansowania terroryzmu.
Można więc uprościć tę zależność w następujący sposób:
KYC pozwala poznać klienta → CDD określa zakres należytej staranności wobec niego → wyższe ryzyko może prowadzić do zastosowania EDD.
Nie oznacza to jednak, że każdy klient przechodzi identyczny zestaw kontroli. Zakres działań powinien wynikać z ryzyka konkretnej relacji, a nie z jednego uniwersalnego schematu.
Co jeśli nie można przeprowadzić KYC?
Czasami problemem nie jest wysoki poziom ryzyka klienta, ale brak możliwości uzyskania lub wiarygodnego potwierdzenia informacji wymaganych do zastosowania środków bezpieczeństwa finansowego. Może się tak zdarzyć np. wtedy, gdy nie można potwierdzić tożsamości klienta, ustalić beneficjenta rzeczywistego albo uzyskać informacji potrzebnych do zrozumienia relacji. W takiej sytuacji instytucja obowiązana nie może po prostu zaakceptować braków i przejść dalej.
Art. 41 ustawy AML przewiduje, że jeżeli nie można zastosować jednego z wymaganych środków bezpieczeństwa finansowego, instytucja obowiązana (zależnie od sytuacji) nie nawiązuje stosunków gospodarczych, nie przeprowadza transakcji okazjonalnej, nie przeprowadza transakcji za pośrednictwem rachunku bankowego albo rozwiązuje istniejące stosunki gospodarcze. Powinna również ocenić, czy taka sytuacja stanowi podstawę do przekazania odpowiedniego zawiadomienia do GIIF.
Nie oznacza to, że każda brakująca informacja automatycznie świadczy o próbie prania pieniędzy. Kluczowe jest ustalenie, czy instytucja jest w stanie zastosować wymagane środki i odpowiednio ocenić ryzyko. Skuteczne KYC nie polega więc na zgromadzeniu jak największej liczby dokumentów. Chodzi o zebranie i zweryfikowanie informacji, które pozwalają rzeczywiście zrozumieć klienta, właściwie ocenić związane z nim ryzyko i reagować na zmiany pojawiające się w trakcie współpracy.
OUTSOURCING KYC
Potrzebujesz wsparcia w procesach KYC?
Możemy przejąć bieżące zadania związane z identyfikacją i weryfikacją klientów, analizą beneficjentów rzeczywistych, screeningiem PEP i sankcyjnym, oceną ryzyka oraz aktualizacją danych KYC. Opowiedz nam krótko o swojej organizacji i procesach, które chcesz usprawnić lub przekazać do obsługi zewnętrznej. Dobierzemy zakres współpracy do Twoich potrzeb.
Napisz do nas
office@amloutsourcing.pl
Więcej artykułów o AML
- KYC a AML – jaka jest różnica?
- Kim jest AML Officer i czym się zajmuje?
- AML – co to jest i na czym polega?