Ocena ryzyka AML pozwala określić, gdzie w działalności firmy może pojawić się ryzyko prania pieniędzy lub finansowania terroryzmu i jak duże jest to ryzyko. Nie dotyczy przy tym jednego konkretnego klienta. Instytucja obowiązana analizuje swoją działalność jako całość – m.in. rodzaje obsługiwanych klientów, kraje, z którymi są związani, oferowane produkty i usługi, charakter transakcji oraz sposób świadczenia usług.
Taka ocena jest jednym z punktów wyjścia do budowy systemu AML. Jeżeli firma wie, gdzie występuje większe ryzyko, może odpowiednio dostosować proces KYC, monitoring, stosowane zabezpieczenia oraz wewnętrzne procedury.
Przykład:
Firma A obsługuje głównie polskie spółki o prostych strukturach właścicielskich i rozpoczyna współpracę z klientami podczas bezpośrednich spotkań. Firma B świadczy podobne usługi, ale prowadzi onboarding całkowicie online, obsługuje klientów z wielu państw i często spotyka się ze złożonymi strukturami właścicielskimi.
Obie firmy mogą podlegać tym samym obowiązkom AML, ale ryzyka związane z ich działalnością będą inne. Dlatego również ich oceny ryzyka nie powinny być identyczne.
Co to jest ocena ryzyka AML?
Ocena ryzyka AML to analiza działalności instytucji obowiązanej pod kątem możliwości wykorzystania jej produktów, usług lub procesów do prania pieniędzy albo finansowania terroryzmu. Jej przygotowanie jest obowiązkiem wynikającym z art. 27 ustawy AML. Przepisy wskazują, że przy ocenie należy brać pod uwagę czynniki związane m.in. z klientami, państwami i obszarami geograficznymi, produktami, usługami, transakcjami oraz sposobem ich oferowania. Zakres analizy powinien być przy tym dopasowany do charakteru i wielkości danej instytucji.
W praktyce oznacza to, że nie istnieje jeden gotowy dokument, który można zastosować w każdej firmie. Ocena przygotowana dla niewielkiego biura rachunkowego będzie wyglądała inaczej niż analiza wykonana dla instytucji płatniczej prowadzącej działalność w kilku państwach.
Najważniejsze jest więc to, aby ocena opisywała rzeczywiste ryzyka wynikające z działalności konkretnej firmy.
Jak przygotować ocenę ryzyka AML?
Oceny ryzyka nie warto zaczynać od gotowej tabeli z kolumnami „niskie”, „średnie” i „wysokie”. Najpierw trzeba zrozumieć działalność firmy i ustalić, gdzie rzeczywiście mogą występować zagrożenia.
1. Określ, jak działa firma
Pierwszym krokiem jest zebranie podstawowych informacji o działalności. Należy sprawdzić przede wszystkim:
- jakie grupy klientów obsługuje firma,
- z jakimi państwami związani są klienci i ich działalność,
- jakie produkty i usługi są oferowane,
- jakie rodzaje transakcji mogą występować,
- w jaki sposób rozpoczynana i prowadzona jest współpraca z klientem.
Chodzi o stworzenie rzeczywistego obrazu działalności. Jeżeli przykładowo firma obsługuje klientów wyłącznie podczas osobistych spotkań, nie ma sensu budować całej oceny wokół zagrożeń związanych ze zdalnym onboardingiem. Jeżeli natomiast większość klientów jest przyjmowana online, ten element powinien zostać odpowiednio uwzględniony.
2. Zidentyfikuj czynniki ryzyka
Kolejnym krokiem jest ustalenie, które elementy działalności mogą zwiększać ryzyko prania pieniędzy lub finansowania terroryzmu. W przypadku klientów znaczenie może mieć np. rodzaj prowadzonej działalności, struktura właścicielska czy sposób korzystania z oferowanych usług. W przypadku ryzyka geograficznego istotne może być to, gdzie klient prowadzi działalność, gdzie znajdują się jego kontrahenci albo z jakimi państwami związane są realizowane transakcje.
Znaczenie mogą mieć również same produkty i usługi. Niektóre pozwalają na szybkie przemieszczanie środków albo realizowanie transakcji międzynarodowych, podczas gdy inne mają znacznie bardziej ograniczony charakter. Ustawa wskazuje właśnie takie grupy czynników jako podstawę ogólnej oceny ryzyka instytucji obowiązanej.
3. Określ poziom ryzyka
Po rozpoznaniu poszczególnych zagrożeń trzeba określić ich znaczenie dla firmy. Można przyjąć różne sposoby oceny. W praktyce ryzyko często dzieli się np. na:
- niskie,
- średnie,
- wysokie.
Możliwe jest również zastosowanie punktów lub bardziej rozbudowanego modelu. Sam sposób oznaczania wyniku jest jednak mniej istotny niż to, czy firma potrafi wyjaśnić, dlaczego dane ryzyko zostało ocenione właśnie w taki sposób. Jeżeli np. ryzyko geograficzne zostało uznane za wysokie, z dokumentu powinno wynikać, jakie okoliczności wpłynęły na taki wynik. Sama czerwona komórka w Excelu nie jest jeszcze analizą ryzyka.
4. Uwzględnij stosowane zabezpieczenia
Ocena powinna również uwzględniać działania, które firma już stosuje w celu ograniczenia rozpoznanych zagrożeń. Mogą to być np.:
- identyfikacja i weryfikacja klientów,
- ustalanie beneficjentów rzeczywistych,
- sprawdzanie statusu PEP,
- screening sankcyjny,
- monitoring relacji i transakcji,
- dodatkowa weryfikacja klientów o wyższym ryzyku,
- wewnętrzne zasady akceptacji określonych przypadków.
Przykładowo zdalny onboarding może wiązać się z określonym ryzykiem, ale firma może jednocześnie stosować rozwiązania służące weryfikacji tożsamości i dodatkowe kontrole ograniczające to ryzyko. Ocena nie powinna więc kończyć się na stwierdzeniu, że „ryzyko istnieje”. Powinna również pokazywać, w jaki sposób firma nim zarządza.
5. Udokumentuj ocenę
Ustawa wymaga, aby ogólna ocena ryzyka została sporządzona w formie papierowej lub elektronicznej. Dokument powinien przede wszystkim pozwalać zrozumieć:
- co zostało przeanalizowane,
- jakie ryzyka rozpoznano,
- jak określono ich poziom,
- jakie zabezpieczenia stosuje firma,
- jakie wnioski wynikają z oceny.
Nie oznacza to, że dokument musi mieć kilkadziesiąt stron. Znacznie ważniejsze jest to, żeby wynikało z niego, dlaczego firma przyjęła określoną ocenę i na jakich informacjach ją oparła.
Ocena ryzyka firmy a ocena ryzyka klienta – jaka jest różnica?
Te dwa pojęcia łatwo ze sobą pomylić. Ocena ryzyka z art. 27 ustawy AML dotyczy działalności całej instytucji. Firma analizuje więc swój model biznesowy, klientów, produkty, rynki i pozostałe elementy wpływające na ryzyko. Ocena ryzyka klienta dotyczy natomiast konkretnej relacji z konkretnym klientem albo konkretnej transakcji okazjonalnej. Ten obowiązek wynika z art. 33 ustawy AML. GIIF wyraźnie rozróżnia te dwa rodzaje oceny.
Przykładowo w ogólnej ocenie ryzyka firma może ustalić, że obsługa określonego rodzaju klientów wiąże się z większym ryzykiem. Później informacja ta może być wykorzystana podczas oceny konkretnego klienta należącego do tej grupy. Obie oceny są więc ze sobą związane, ale nie są tym samym.
Proces oceny konkretnego klienta jest również jednym z elementów KYC. W artykule „KYC – co to jest i na czym polega?” opisujemy szerzej, jakie informacje są zbierane i w jaki sposób wpływają na profil ryzyka klienta.
Jak często instytucja obowiązana powinna aktualizować ocenę ryzyka AML?
Ocena ryzyka nie jest dokumentem przygotowywanym raz na zawsze. Zgodnie z art. 27 ust. 3 ustawy AML powinna być aktualizowana wtedy, gdy jest to potrzebne, ale nie rzadziej niż raz na 2 lata. Nie oznacza to jednak, że każda firma może po prostu ustawić przypomnienie za dwa lata i do tego czasu nie wracać do dokumentu. Wcześniejsza aktualizacja może być potrzebna np. wtedy, gdy firma:
- wprowadza nowy produkt lub usługę,
- zaczyna obsługiwać nową grupę klientów,
- rozpoczyna działalność na nowych rynkach,
- zmienia sposób przyjmowania klientów,
- zauważa nowe zagrożenia wynikające z prowadzonej działalności.
Przykład:
Firma przyjmowała klientów wyłącznie podczas osobistych spotkań, ale zdecydowała się uruchomić onboarding online. Zmienił się sposób rozpoczynania współpracy, a wraz z nim mogą pojawić się nowe zagrożenia. Firma powinna więc sprawdzić, czy dotychczasowa ocena ryzyka nadal odpowiada rzeczywistej działalności. Nie ma potrzeby czekać z tym do końca dwuletniego okresu.
Najczęstsze błędy przy ocenie ryzyka AML
Jednym z podstawowych błędów jest traktowanie oceny ryzyka jako dokumentu, który trzeba po prostu przygotować i przechowywać na wypadek kontroli.
W praktyce problemy pojawiają się najczęściej wtedy, gdy:
- Ocena została przygotowana na podstawie uniwersalnego wzoru. Dokument zawiera standardowe ryzyka, ale nie pokazuje, które z nich rzeczywiście dotyczą konkretnej firmy.
- Dokument nie odpowiada aktualnej działalności. Firma zmieniła klientów, produkty albo sposób świadczenia usług, ale ocena nadal opisuje wcześniejszy model działalności.
- Nie wiadomo, skąd wynika przyjęty poziom ryzyka. W tabeli pojawiają się wartości „niskie”, „średnie” i „wysokie”, ale brakuje wyjaśnienia, dlaczego zastosowano właśnie takie oceny.
- Ocena nie uwzględnia stosowanych zabezpieczeń. Dokument opisuje zagrożenia, ale nie pokazuje, jakie działania firma podejmuje, aby je ograniczyć.
- Ocena nie ma wpływu na pozostałe procesy AML. Jeżeli z dokumentu wynika, że dany obszar wiąże się z wysokim ryzykiem, ale nie ma to żadnego przełożenia na KYC, monitoring czy inne stosowane zabezpieczenia, sama ocena ma niewielką wartość praktyczną.
GIIF zwraca uwagę, że ogólna ocena ryzyka powinna być związana z rzeczywistą działalnością instytucji i wpływać również na sposób oceny ryzyka konkretnych klientów.
Czy przygotowanie oceny ryzyka AML można zlecić na zewnątrz?
Przy przygotowaniu lub aktualizacji oceny ryzyka można skorzystać ze wsparcia zewnętrznych specjalistów. Pomoc może obejmować analizę działalności firmy, wskazanie istotnych czynników ryzyka, przygotowanie sposobu ich oceny oraz opracowanie dokumentacji. Nie oznacza to jednak, że rzetelna ocena może powstać bez informacji pochodzących z samej firmy. To organizacja wie, jakich klientów obsługuje, jakie produkty oferuje, na jakich rynkach działa i jak w praktyce przebiegają jej procesy. Dlatego przygotowanie oceny ryzyka powinno zaczynać się od poznania działalności firmy, a nie od wpisania jej nazwy do gotowego wzoru.
OUTSOURCING oceny ryzyka AML
Potrzebujesz wsparcia w przygotowaniu lub aktualizacji oceny ryzyka AML?
Możemy przeanalizować model działalności Twojej organizacji, strukturę klientów, oferowane produkty i usługi oraz stosowane rozwiązania AML. Na tej podstawie możemy wesprzeć Cię w przygotowaniu lub aktualizacji oceny ryzyka odpowiadającej rzeczywistej działalności firmy. Możemy również pomóc w powiązaniu jej z pozostałymi elementami systemu AML – procedurą, KYC, monitoringiem oraz stosowanymi środkami bezpieczeństwa finansowego.
Napisz do nas
office@amloutsourcing.pl
Więcej artykułów o AML
- KYC a AML – jaka jest różnica?
- Kim jest AML Officer i czym się zajmuje?
- AML – co to jest i na czym polega?
- Procedura AML – kto musi ją wdrożyć i co powinna zawierać?