Procedura AML – co to jest, kto musi ją wdrożyć i co powinna zawierać?

23 września, 2026

Procedura AML to jeden z podstawowych elementów systemu przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu w instytucji obowiązanej. Określa, w jaki sposób organizacja realizuje obowiązki wynikające z ustawy AML – od oceny ryzyka i weryfikacji klientów, przez monitoring relacji, aż po raportowanie do Generalnego Inspektora Informacji Finansowej.

Nie powinna być jednak traktowana wyłącznie jako dokument przygotowywany na potrzeby kontroli. Dobrze opracowana procedura ma przede wszystkim odpowiadać na praktyczne pytania: kto wykonuje poszczególne czynności, kiedy należy podjąć określone działania, jakie informacje trzeba zgromadzić i w jaki sposób postępować w sytuacji podwyższonego ryzyka.

Ustawa wymaga przy tym, aby procedura uwzględniała charakter, rodzaj i rozmiar prowadzonej działalności. Oznacza to, że dokument przygotowany dla niewielkiego biura rachunkowego będzie wyglądał inaczej niż procedura banku, instytucji płatniczej czy firmy obsługującej klientów z wielu państw. Procedura podlega również bieżącej weryfikacji i – w razie potrzeby – aktualizacji.

Przykład:

Firma posiada procedurę AML przygotowaną kilka lat wcześniej na podstawie uniwersalnego wzoru. Dokument przewiduje wykonywanie określonych kontroli klientów, ale nie wskazuje, kto odpowiada za ich przeprowadzenie, według jakich kryteriów należy oceniać ryzyko ani kiedy sprawa powinna zostać przekazana do osoby odpowiedzialnej za AML.

Formalnie procedura istnieje. W praktyce pracownicy podejmują jednak decyzje na podstawie własnego doświadczenia, a sposób postępowania zależy od osoby obsługującej danego klienta. Taka sytuacja może prowadzić do niespójnego stosowania obowiązków AML i utrudnić wykazanie podczas kontroli, że przyjęte zasady rzeczywiście działają.

Co to jest procedura AML?

Procedura AML to wewnętrzny zbiór zasad określających sposób przeciwdziałania praniu pieniędzy oraz finansowaniu terroryzmu w instytucji obowiązanej. Podstawą obowiązku jej wprowadzenia jest art. 50 ustawy AML. Zgodnie z tym przepisem instytucje obowiązane wprowadzają wewnętrzną procedurę AML/CFT, która powinna opisywać sposób realizacji określonych obowiązków z uwzględnieniem specyfiki danej działalności.

Procedury AML nie należy utożsamiać z całością systemu AML. System obejmuje również m.in. ocenę ryzyka instytucji, stosowanie środków bezpieczeństwa finansowego, proces KYC, monitoring klientów i transakcji, szkolenia, raportowanie do GIIF czy podział odpowiedzialności wewnątrz organizacji. Procedura ma określić, w jaki sposób te procesy powinny przebiegać. Można więc powiedzieć, że procedura AML jest instrukcją działania organizacji w obszarze przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu.

Jeżeli chcesz szerzej poznać cały system, opisujemy go w artykule „AML – co to jest i na czym polega?”.

Kto musi posiadać procedurę AML?

Obowiązek wprowadzenia wewnętrznej procedury AML dotyczy instytucji obowiązanych, czyli podmiotów wskazanych w art. 2 ustawy AML. Nie są to wyłącznie banki i duże instytucje finansowe. Katalog jest znacznie szerszy. Należą do niego m.in. określone:

  • banki i instytucje finansowe,
  • instytucje płatnicze,
  • firmy inwestycyjne,
  • podmioty działające na rynku ubezpieczeniowym,
  • podmioty świadczące określone usługi księgowe lub podatkowe,
  • przedstawiciele zawodów prawniczych – w zakresie wskazanym w ustawie,
  • pośrednicy w obrocie nieruchomościami – w zakresie objętym ustawą,
  • kantory i inne podmioty prowadzące działalność wskazaną w przepisach.

Pełny katalog instytucji obowiązanych wynika z art. 2 ust. 1 ustawy i w przypadku części działalności zależy również od rodzaju wykonywanych czynności lub spełnienia dodatkowych warunków. Sam fakt prowadzenia działalności w określonej branży nie zawsze wystarcza więc do oceny obowiązków konkretnego podmiotu.

Czy mała firma również musi mieć procedurę AML?

Tak – jeżeli posiada status instytucji obowiązanej. Ustawa nie uzależnia obowiązku posiadania procedury AML od tego, czy firma zatrudnia kilka, kilkadziesiąt czy kilka tysięcy osób. Rozmiar działalności ma natomiast wpływ na samą procedurę. Art. 50 wymaga, aby uwzględniała ona charakter, rodzaj i rozmiar prowadzonej działalności.

W małej organizacji część funkcji może być wykonywana przez tę samą osobę, a procesy mogą być stosunkowo proste. W większej instytucji konieczne może być rozdzielenie odpowiedzialności między kilka zespołów, stosowanie wielopoziomowych akceptacji, systemów transakcyjnych czy bardziej rozbudowanych mechanizmów kontroli. Procedura powinna odzwierciedlać tę rzeczywistość.

Co powinna zawierać procedura AML?

Zakres procedury nie jest dowolny. Art. 50 ustawy AML wskazuje obszary, które powinny zostać w niej uregulowane. Nie oznacza to jednak, że wystarczy przepisać poszczególne punkty ustawy do wewnętrznego dokumentu. Procedura powinna wyjaśniać, jak dany obowiązek jest wykonywany w konkretnej organizacji.

1. Zasady identyfikacji i zarządzania ryzykiem AML

Procedura powinna określać działania podejmowane przez organizację w celu ograniczania ryzyka prania pieniędzy i finansowania terroryzmu oraz zarządzania ryzykiem, które zostało już rozpoznane. W praktyce oznacza to konieczność powiązania procedury z oceną ryzyka instytucji. Inne zagrożenia mogą występować w firmie obsługującej wyłącznie krajowe podmioty gospodarcze o prostych strukturach właścicielskich, a inne w organizacji oferującej zdalny onboarding klientom z wielu jurysdykcji. Procedura powinna uwzględniać te różnice.

2. Ocena ryzyka klienta i relacji

Kolejnym elementem jest określenie sposobu rozpoznawania i oceny ryzyka związanego z konkretnym klientem, stosunkami gospodarczymi lub transakcją okazjonalną. Procedura powinna odpowiadać m.in. na pytania:

  • jakie czynniki są brane pod uwagę przy ocenie ryzyka,
  • kto wykonuje ocenę,
  • w jaki sposób ustalany jest poziom ryzyka,
  • kiedy należy ponownie przeprowadzić ocenę,
  • jakie zdarzenia powodują konieczność aktualizacji profilu klienta.

Znaczenie mogą mieć np. branża klienta, struktura własnościowa, obszary geograficzne związane z jego działalnością, wykorzystywane produkty, charakter relacji czy przewidywana aktywność transakcyjna. Ocena ryzyka nie powinna więc być jedynie polem „niski/średni/wysoki” zaznaczanym podczas onboardingu. Powinna wynikać z informacji uzyskanych o kliencie i wpływać na dalszy sposób obsługi relacji.

3. Stosowanie środków bezpieczeństwa finansowego

Procedura AML powinna określać zasady stosowania środków bezpieczeństwa finansowego. Obejmuje to przede wszystkim:

  • identyfikację klienta,
  • weryfikację jego tożsamości,
  • ustalenie i weryfikację beneficjenta rzeczywistego,
  • w odpowiednich przypadkach poznanie struktury własności i kontroli,
  • ocenę celu i zamierzonego charakteru stosunków gospodarczych,
  • bieżące monitorowanie relacji.

To właśnie w tym obszarze duże znaczenie ma proces KYC. Procedura powinna jednak pójść krok dalej niż ogólne stwierdzenie, że „pracownik identyfikuje klienta”. Powinna pozwalać ustalić m.in. jakie dane są zbierane, z jakich źródeł można je weryfikować, jak postępować w przypadku rozbieżności i co zrobić, jeżeli nie można zastosować wymaganych środków bezpieczeństwa finansowego.

Więcej o samym procesie poznania i weryfikacji klienta opisujemy w artykule „KYC – co to jest i na czym polega?”.

4. Dokumentacja, przechowywanie informacji i raportowanie do GIIF

System AML opiera się nie tylko na wykonaniu określonych czynności, ale również na możliwości wykazania, że zostały wykonane. Procedura powinna określać sposób dokumentowania działań i przechowywania informacji. W praktyce warto jasno wskazać:

  • jakie dokumenty i informacje są gromadzone,
  • gdzie są przechowywane,
  • kto ma do nich dostęp,
  • kto odpowiada za prawidłową dokumentację procesu,
  • w jaki sposób dokumentowane są analizy i decyzje.

Procedura powinna również opisywać realizację obowiązków informacyjnych wobec GIIF, w tym wewnętrzny proces przekazywania sprawy do osoby odpowiedzialnej za jej ocenę. Pracownik pierwszej linii nie powinien zastanawiać się dopiero w momencie wystąpienia podejrzanej sytuacji, komu ma ją zgłosić i jakie informacje należy przekazać.

5. Szkolenia oraz zgłaszanie naruszeń

Osoby wykonujące obowiązki związane z AML powinny posiadać wiedzę odpowiednią do wykonywanych zadań. Procedura powinna więc określać sposób upowszechniania wiedzy z zakresu przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu.

Nie chodzi wyłącznie o odbycie jednego szkolenia po zatrudnieniu pracownika. Zakres wiedzy powinien odpowiadać jego roli, a szkolenia powinny uwzględniać zmieniające się przepisy, procesy oraz ryzyka. Ustawa przewiduje również odrębne wymagania dotyczące wewnętrznego zgłaszania rzeczywistych lub potencjalnych naruszeń regulacji AML. Procesy te powinny być ze sobą spójne, ale nie należy utożsamiać wewnętrznej procedury AML z procedurą anonimowego zgłaszania naruszeń.

6. Kontrola wewnętrzna i nadzór zgodności

Procedura powinna określać zasady kontroli wewnętrznej lub nadzoru nad zgodnością działalności z przepisami AML oraz zasadami określonymi w samej procedurze. Ma to znaczenie, ponieważ samo ustalenie zasad nie daje jeszcze informacji, czy są one prawidłowo wykonywane. Kontrola może przykładowo obejmować sprawdzanie:

  • kompletności dokumentacji KYC,
  • poprawności ocen ryzyka,
  • terminowości aktualizacji danych,
  • prawidłowości wykonania wymaganych kontroli,
  • sposobu dokumentowania decyzji,
  • przestrzegania zasad eskalacji.

Zakres kontroli powinien być odpowiedni do organizacji i jej profilu ryzyka.

7. Rozbieżności dotyczące beneficjenta rzeczywistego i CRBR

Procedura AML powinna również uwzględniać sposób postępowania w przypadku rozbieżności między informacjami o beneficjencie rzeczywistym ustalonymi przez instytucję obowiązaną a danymi zgromadzonymi w Centralnym Rejestrze Beneficjentów Rzeczywistych. Ustawa wymaga odnotowania takich rozbieżności i podjęcia działań służących wyjaśnieniu ich przyczyn. Samo porównanie danych z CRBR nie kończy więc procesu ustalania beneficjenta rzeczywistego. Procedura powinna wskazywać m.in., kto dokonuje takiej analizy, jak dokumentowany jest jej wynik i co dzieje się w przypadku potwierdzenia rozbieżności.

8. Problemy z ustaleniem beneficjenta rzeczywistego

Ustawa wymaga również uwzględnienia zasad dokumentowania trudności występujących przy weryfikacji beneficjenta rzeczywistego oraz czynności podejmowanych w sytuacjach, w których identyfikacja prowadzi do wskazania osoby fizycznej zajmującej wyższe stanowisko kierownicze. W praktyce jest to szczególnie istotne przy bardziej złożonych strukturach właścicielskich lub wtedy, gdy informacje dotyczące kontroli nad klientem nie są łatwo dostępne. Procedura powinna wskazywać nie tylko końcowy rezultat, ale również sposób dokumentowania procesu dochodzenia do niego.

Co powinno być opisane w procedurze AML w praktyce?

ObszarCo powinna określać procedura
Ocena ryzykakto, kiedy i według jakich kryteriów ocenia ryzyko klienta
KYCjakie dane są zbierane i w jaki sposób są weryfikowane
Beneficjent rzeczywistyjak ustalana i dokumentowana jest struktura własności i kontroli
Monitoringjakie zdarzenia wymagają ponownej analizy klienta
Eskalacjakomu i w jakich sytuacjach należy przekazać sprawę
GIIFkto odpowiada za analizę i wykonanie obowiązków informacyjnych
Dokumentacjagdzie i w jaki sposób przechowywane są wyniki czynności AML
Szkoleniakto powinien zostać przeszkolony i w jakim zakresie
Kontrolakto sprawdza, czy procedura jest rzeczywiście stosowana
CRBRjak postępować w przypadku rozbieżności dotyczących beneficjenta rzeczywistego

Lista ta nie zastępuje ustawowego katalogu. Pokazuje natomiast istotną różnicę między procedurą, która jedynie powtarza treść ustawy, a dokumentem, który rzeczywiście pozwala pracownikom wykonywać obowiązki.

Jak przygotować i wdrożyć procedurę AML w praktyce?

Przygotowanie procedury AML warto rozpocząć nie od pisania dokumentu, lecz od zrozumienia tego, jak działa organizacja.

1. Oceń ryzyko działalności

Punktem wyjścia powinna być ocena ryzyka prania pieniędzy i finansowania terroryzmu odnosząca się do działalności instytucji. Należy uwzględnić m.in. rodzaj klientów, obsługiwane rynki, oferowane produkty i usługi, sposób dostarczania usług oraz charakter występujących transakcji. Dopiero na tej podstawie można ustalić, jak powinny wyglądać konkretne mechanizmy kontroli.

2. Zmapuj procesy AML

Kolejnym krokiem jest ustalenie, w jakich miejscach działalności pojawiają się obowiązki AML. Może to obejmować m.in.:

  • przyjęcie nowego klienta,
  • identyfikację i weryfikację,
  • ustalenie beneficjenta rzeczywistego,
  • screening PEP i sankcyjny,
  • ocenę ryzyka,
  • monitoring,
  • aktualizację KYC,
  • analizę nietypowej aktywności,
  • eskalację alertów,
  • raportowanie.

Dzięki temu procedura może zostać dopasowana do rzeczywistego przebiegu procesów, a nie odwrotnie.

3. Przypisz odpowiedzialność

Jednym z częstych problemów w dokumentacji AML są sformułowania typu „instytucja dokonuje”, „należy sprawdzić” albo „dokonuje się analizy”. Nie wynika z nich jednak, kto konkretnie ma wykonać daną czynność. Procedura powinna pozwalać ustalić podział ról: kto przeprowadza kontrolę, kto podejmuje decyzję, kto może zaakceptować wyjątek i do kogo trafia eskalacja.

W większych organizacjach szczególne znaczenie ma AML Officer, czyli osoba odpowiedzialna za zapewnienie zgodności działalności z określonymi obowiązkami AML. Szerzej jej rolę opisujemy w artykule „Kim jest AML Officer i czym się zajmuje?”.

4. Ustal sposób dokumentowania działań

W AML istotny jest nie tylko wynik, ale również możliwość późniejszego odtworzenia procesu decyzyjnego. Jeżeli pracownik uznał alert za niewymagający dalszych działań, organizacja powinna być w stanie wyjaśnić, na jakiej podstawie podjął taką decyzję. Jeżeli klient otrzymał określoną kategorię ryzyka, powinno być możliwe ustalenie czynników, które wpłynęły na ocenę. Procedura powinna więc określać minimalny standard dokumentacji poszczególnych czynności.

5. Przeszkol osoby odpowiedzialne za realizację procedury

Nawet dobrze przygotowany dokument nie będzie skuteczny, jeśli osoby, które mają go stosować, nie wiedzą, jak interpretować jego postanowienia. Szkolenie powinno odnosić się do konkretnych obowiązków pracownika. Inny zakres wiedzy będzie potrzebny osobie wykonującej podstawowy onboarding, a inny specjaliście analizującemu nietypowe transakcje lub osobie odpowiedzialnej za decyzje dotyczące zgłoszeń.

6. Sprawdź, czy procedura rzeczywiście działa

Ostatnim etapem nie powinno być zapisanie pliku PDF w wewnętrznym folderze. Po wdrożeniu trzeba sprawdzić, czy proces przebiega zgodnie z dokumentem. Jeżeli w praktyce pracownicy wykonują dodatkową kontrolę, której procedura nie przewiduje, dokument może wymagać aktualizacji. Jeżeli procedura wymaga wykonania czynności, której organizacja nie jest technicznie w stanie przeprowadzić, problemem może być sam sposób zaprojektowania procesu. Procedura powinna opisywać rzeczywisty i możliwy do wykonania model działania.

Kto zatwierdza procedurę AML?

Procedura AML nie powinna zostać wprowadzona wyłącznie decyzją osoby, która ją przygotowała. Zgodnie z art. 50 ust. 3 ustawy AML wewnętrzna procedura lub jej aktualizacja przed wprowadzeniem do stosowania podlega akceptacji przez kadrę kierowniczą wyższego szczebla. Również UKNF zwraca uwagę, że powinno być możliwe ustalenie, kto i kiedy zatwierdził dokument zgodnie z wewnętrznymi zasadami organizacji.

Nie oznacza to, że kadra kierownicza musi samodzielnie przygotowywać całą dokumentację. Projekt może zostać opracowany przez AML Officera, dział compliance, prawników lub zewnętrznych specjalistów. Ważne jest jednak odpowiednie zatwierdzenie dokumentu przed jego wdrożeniem.

Jak często należy aktualizować procedurę AML?

Ustawa nie wprowadza uniwersalnej zasady, zgodnie z którą każda procedura AML musi być aktualizowana np. dokładnie raz w roku. Wymaga natomiast jej bieżącej weryfikacji i aktualizacji w razie potrzeby. Oznacza to, że organizacja powinna reagować na zmiany, które wpływają na treść dokumentu.

Powodem aktualizacji może być np.:

  • zmiana przepisów,
  • zmiana modelu działalności,
  • wprowadzenie nowego produktu lub usługi,
  • rozpoczęcie działalności na nowych rynkach,
  • pojawienie się nowych kategorii klientów,
  • zmiana procesu onboardingu,
  • wdrożenie nowego narzędzia KYC lub systemu monitoringu,
  • zmiana podziału odpowiedzialności,
  • wyniki kontroli lub audytu,
  • wykryte nieprawidłowości,
  • zmiana oceny ryzyka instytucji.

Przykład:

Firma dotychczas weryfikowała klientów wyłącznie podczas spotkania osobistego. Następnie wdraża całkowicie zdalny onboarding. Jeżeli procedura w dalszym ciągu opisuje wyłącznie kontrolę dokumentów wykonywaną przez pracownika podczas bezpośredniego spotkania, przestaje odpowiadać faktycznemu procesowi. Zmiana modelu onboardingu powinna więc prowadzić do oceny nowych ryzyk i odpowiedniej aktualizacji dokumentacji AML.

Najczęstsze błędy w procedurach AML

Jednym z podstawowych błędów jest traktowanie procedury jako dokumentu, który trzeba po prostu „mieć”. Samo istnienie pliku nie oznacza jeszcze prawidłowego wykonania obowiązku. W praktyce problematyczne mogą być m.in.:

  1. Korzystanie z uniwersalnego wzoru bez dostosowania do firmy. Dokument opisuje produkty, klientów, procesy lub ryzyka, które w danej organizacji w ogóle nie występują.
  2. Brak powiązania z oceną ryzyka. Procedura przewiduje identyczny sposób postępowania wobec wszystkich klientów bez uwzględnienia rozpoznanego ryzyka.
  3. Niejasny podział odpowiedzialności. Wiadomo, co teoretycznie należy zrobić, ale nie wiadomo, kto ma wykonać daną czynność lub podjąć decyzję.
  4. Brak zasad eskalacji. Pracownik rozpoznaje nietypową sytuację, ale procedura nie wskazuje, co powinien zrobić dalej.
  5. Rozbieżność między dokumentem a praktyką. Procedura opisuje jeden proces, podczas gdy pracownicy od miesięcy wykonują czynności w zupełnie inny sposób.
  6. Nieuwzględnienie wszystkich wymaganych obszarów. Dokument może pomijać np. kontrolę wewnętrzną, zasady dotyczące CRBR czy sposób dokumentowania określonych czynności związanych z beneficjentem rzeczywistym.
  7. Brak aktualizacji. Firma zmieniła model biznesowy, strukturę organizacyjną lub sposób obsługi klientów, ale procedura nadal opisuje sytuację sprzed kilku lat.

Nie są to wyłącznie problemy teoretyczne. W opublikowanych informacjach o karach administracyjnych wskazywano m.in. na przypadki, w których wewnętrzna procedura nie obejmowała wszystkich wymaganych ustawowo zasad albo zawierała rozwiązania niedostosowane do charakteru, rodzaju i rozmiaru działalności.

Co grozi za brak procedury AML?

Wprowadzenie wewnętrznej procedury jest obowiązkiem wynikającym wprost z ustawy. Art. 147 ustawy AML wymienia niewprowadzenie procedury, o której mowa w art. 50, jako naruszenie podlegające karze administracyjnej. Katalog możliwych kar jest szerszy niż sama kara finansowa.

Ustawa przewiduje m.in.:

  • publikację informacji o instytucji obowiązanej oraz stwierdzonym naruszeniu,
  • nakaz zaprzestania określonych czynności,
  • w określonych przypadkach cofnięcie koncesji lub zezwolenia albo wykreślenie z rejestru,
  • czasowy zakaz pełnienia funkcji kierowniczych przez osobę odpowiedzialną za naruszenie,
  • karę pieniężną.

W praktyce ryzyko nie ogranicza się przy tym do całkowitego braku dokumentu. Organy wskazywały również nieprawidłowości polegające na niepełnym określeniu zasad postępowania lub niedostosowaniu procedury do działalności konkretnej instytucji. Dlatego procedura AML nie powinna być traktowana wyłącznie jako formalny załącznik przygotowywany przed kontrolą.

Czy przygotowanie procedury AML można zlecić na zewnątrz?

Tak. Organizacja może skorzystać ze wsparcia zewnętrznych specjalistów przy analizie procesów, przygotowaniu dokumentacji oraz jej późniejszej aktualizacji. Zewnętrzne wsparcie może obejmować m.in.:

  • analizę modelu działalności i obecnych procesów AML,
  • identyfikację luk w dokumentacji,
  • przygotowanie lub aktualizację procedury,
  • zaprojektowanie zasad KYC i oceny ryzyka,
  • przygotowanie schematów eskalacji,
  • wsparcie przy określaniu odpowiedzialności,
  • przygotowanie organizacji do praktycznego stosowania nowych zasad.

Samo zlecenie przygotowania dokumentacji nie oznacza jednak przeniesienia ustawowych obowiązków z instytucji obowiązanej na zewnętrznego wykonawcę. Procedura musi odpowiadać rzeczywistym procesom organizacji, zostać odpowiednio zaakceptowana i następnie faktycznie stosowana. Z tego powodu przygotowanie dobrej procedury AML powinno zaczynać się od poznania działalności firmy, a nie od uzupełnienia nazwy podmiotu w gotowym wzorze.

Potrzebujesz wsparcia w przygotowaniu lub aktualizacji procedury AML?

Możemy przeanalizować obecny sposób realizacji obowiązków AML w Twojej organizacji, wskazać luki oraz przygotować lub zaktualizować procedurę w taki sposób, aby odpowiadała rzeczywistemu modelowi działalności. Możemy również wesprzeć Cię w bieżącej realizacji procesów AML – m.in. KYC, screeningu PEP i sankcyjnego, ocenie ryzyka, monitoringu oraz aktualizacji danych klientów. Opowiedz nam krótko o swojej organizacji i obecnym modelu działania. Dobierzemy zakres wsparcia do Twoich potrzeb.

Napisz do nas

office@amloutsourcing.pl