AMLR-blog · · 6 min lezen

Wat verandert er op 10 juli 2027: de AMLR in tien verplichtingen

Vanaf 10 juli 2027 is de Europese antiwitwasverordening rechtstreeks van toepassing. Tien verplichtingen die het dagelijkse werk van meldingsplichtige entiteiten veranderen, met de artikelen en wat u nu moet doen.

Op 10 juli 2027 wordt Verordening (EU) 2024/1624, de antiwitwasverordening (AMLR), in elke lidstaat van toepassing. Anders dan de richtlijnen die zij vervangt, hoeft zij niet te worden omgezet: dezelfde tekst bindt een bank in Lissabon, een trustkantoor in Amsterdam en een aanbieder van cryptoactivadiensten in Vilnius. Het nationale recht verdwijnt niet, maar krimpt tot wat de zesde antiwitwasrichtlijn (AMLD6) aan de lidstaten overlaat: toezicht, de Financial Intelligence Unit, registers en sancties.

De meeste gedetailleerde regels worden nog geschreven. AMLA, de nieuwe Autoriteit voor de bestrijding van witwassen en terrorismefinanciering, stelt de Regulatory Technical Standards (RTS), Implementing Technical Standards (ITS) en richtsnoeren op die de AMLR invullen, en verschillende daarvan zijn in consultatie of net uit consultatie. Dat is geen reden om te wachten: de verplichtingen hieronder volgen uit de Level-1-tekst zelf. Hier zijn de tien die het meest veranderen voor een meldingsplichtige entiteit, met het artikel dat u moet lezen en een eerste stap die u kunt zetten.

1. Een compliancemanager op bestuursniveau (artikel 11)

De AMLR vereist twee rollen. Een compliancemanager is een lid van het leidinggevend orgaan dat verantwoordelijk is voor de uitvoering van de AMLR; een compliance officer voert het dagelijkse programma uit en rapporteert ten minste eenmaal per jaar aan het leidinggevend orgaan. Veel ondernemingen hebben de tweede rol en niet de eerste. De compliancemanager moet identificeerbaar zijn, moet het mandaat hebben om te handelen, en toezichthouders zullen zoeken naar bewijs dat het leidinggevend orgaan de rapportages daadwerkelijk ontvangt en bespreekt.

Eerste stap: benoem de compliancemanager in de governancedocumenten en zet een jaarlijks AML-rapport op de bestuursagenda.

2. Een bedrijfsbrede risicobeoordeling die leeft (artikel 10)

De bedrijfsbrede risicobeoordeling is niet langer een document dat u eenmaal per jaar bijwerkt. Zij moet worden gedocumenteerd, actueel worden gehouden, evenredig zijn aan de onderneming en beschikbaar zijn voor de toezichthouder, en zij stuurt de gedragslijnen, procedures en controles van artikel 9. AMLA bereidt richtsnoeren voor over hoe dit moet; de richting is een risicobeoordeling die verandert wanneer de onderneming verandert: een nieuw product, een nieuw land, een nieuw distributiekanaal.

Eerste stap: koppel elk product, elk type cliënt, elk land en elk kanaal aan de huidige beoordeling en noteer waar zij zwijgt.

3. Cliëntenonderzoek met een vaste gegevensset (artikelen 19 tot en met 22)

De AMLR bepaalt welke identiteitsgegevens voor natuurlijke en rechtspersonen moeten worden verzameld en hoe zij mogen worden geverifieerd, onder meer via elektronische identificatie en, te zijner tijd, de Europese digitale identiteitswallet. Occasionele transacties leiden tot cliëntenonderzoek boven vaste drempels. De RTS over cliëntenonderzoek op grond van artikel 28 zal de bronnen en de vereenvoudigde en verscherpte maatregelen specificeren; de EBA heeft het ontwerp in 2025 geconsulteerd en AMLA rondt het af.

Eerste stap: vergelijk de velden in uw onboardingformulieren en kernsystemen met de lijst van artikel 22.

4. Eén drempel voor uiteindelijk belang (artikelen 51 tot en met 56)

Eigendom van 25% of meer van de aandelen of stemrechten maakt een natuurlijke persoon tot uiteindelijk begunstigde, en dat geldt ook voor zeggenschap via andere middelen. Meerlagige structuren moeten door elke laag heen worden getraceerd; waar na alle redelijke middelen geen uiteindelijk begunstigde kan worden gevonden, worden de leden van het hoger leidinggevend personeel geregistreerd, met de reden. Artikel 24 voegt de plicht toe om het register te raadplegen en discrepanties te melden.

Eerste stap: zoek de cliënten waarbij uw huidige drempel of methode afwijkt en plan een herverificatieronde.

5. Verscherpt cliëntenonderzoek voor groot privévermogen (artikel 34)

Cliënten, of uiteindelijk begunstigden, met een vermogen van ten minste € 50 miljoen of een beheerd vermogen van ten minste € 5 miljoen brengen verscherpte maatregelen mee: herkomst van het vermogen, goedkeuring door het hoger leidinggevend personeel en nauwlettender monitoring. Correspondentrelaties met aanbieders van cryptoactivadiensten (artikel 37), transacties met zelf-gehoste adressen (artikel 38) en de door de Commissie aangewezen derde landen met een hoog risico (artikel 29) brengen eveneens specifieke verscherpte maatregelen mee.

Eerste stap: markeer de cliënten die aan de vermogens- en activadrempels voldoen; private-banking- en wealth-afdelingen kennen hen doorgaans wel, maar taggen hen zelden.

6. Politiek prominente personen tot twaalf maanden na het ambt (artikelen 42 tot en met 45)

De AMLR definieert de prominente publieke functies, verplicht de lidstaten en EU-instellingen om daarvan lijsten te publiceren en houdt risicogebaseerde maatregelen in stand tot ten minste twaalf maanden nadat een persoon zijn ambt heeft neergelegd. Familieleden en personen bekend als naaste geassocieerden vallen er net als voorheen onder.

Eerste stap: controleer of uw PEP-screening een tijdgebonden beëindiging van de PEP-status kan toepassen in plaats van een handmatige beslissing.

7. Sanctiescreening als onderdeel van het cliëntenonderzoek (artikel 27)

Verifiëren of een cliënt of uiteindelijk begunstigde onderworpen is aan gerichte financiële sancties van de EU wordt een uitdrukkelijke cliëntenonderzoeksmaatregel, bij onboarding en wanneer de lijsten wijzigen. Voor de meeste financiële instellingen is dit bestaande praktijk; voor zakelijke dienstverleners en handelaren in goederen is het vaak nieuw.

Eerste stap: bevestig dat de screening de uiteindelijk begunstigden omvat, niet alleen de contractspartij.

8. Melden bij vermoeden, op een gemeenschappelijk sjabloon (artikel 69 en de ITS)

Meldingsplichtige entiteiten melden aan de FIU wanneer zij weten, vermoeden of redelijke gronden hebben om te vermoeden dat er sprake is van witwassen of terrorismefinanciering. Voor Nederlandse instellingen vervangt dit het indicatorgestuurde model van ongebruikelijke transacties uit de Wwft. De ITS over het meldingssjabloon zal het formaat standaardiseren; transactiemonitoringscenario's die op indicatoren zijn gekalibreerd, zullen moeten worden gehercalibreerd naar vermoeden.

Eerste stap: inventariseer de scenario's en typologieën achter uw huidige meldingen en vraag u af welke daarvan een vermoeden beschrijven.

9. Uitbesteding en vertrouwen op derden met harde grenzen (artikelen 18, 48 en 49)

Taken mogen worden uitbesteed, maar de bedrijfsbrede risicobeoordeling, de compliancefuncties en beslissingen over verdachte transacties niet. Vertrouwen op het cliëntenonderzoek van een andere meldingsplichtige entiteit blijft mogelijk, waarbij de entiteit die daarop vertrouwt volledig verantwoordelijk blijft. AMLA-richtsnoeren over beide zijn in voorbereiding.

Eerste stap: inventariseer elke AML-taak die door een groepsentiteit of een leverancier wordt uitgevoerd en markeer die welke de AMLR intern houdt.

10. Contant geld, bewaring van gegevens en groepsbrede regels (artikelen 16, 17 en de contantengrens)

Contante betalingen boven € 10.000 zijn verboden voor handelaren in goederen en diensten, waarbij het de lidstaten vrijstaat een lagere grens vast te stellen. Gegevens moeten vijf jaar worden bewaard en daarna worden gewist, in evenwicht met de gegevensbeschermingsregels die op KYC-gegevens van toepassing zijn. Moederondernemingen moeten groepsbrede gedragslijnen uitrollen, met inbegrip van informatie-uitwisseling binnen de groep en aanvullende maatregelen wanneer een derde land die niet toestaat.

Eerste stap: als u goederen tegen contant geld verkoopt, besluit dan nu hoe u contant geld boven de grens zult weigeren; als u een groep bent, besluit dan welke groepsgedragslijnen voor elke entiteit verplicht worden.

Wat u nu moet doen

  • Lees de Level-1-tekst voor uw type entiteit; de bovenstaande artikelen zijn rechtstreeks van toepassing en zullen in de RTS en richtsnoeren niet veranderen.
  • Voer een gapanalyse uit aan de hand van een raamwerk, blok voor blok, in plaats van aan de hand van een lijst met artikelen; het AMLR Monitor-dashboard koppelt elk instrument precies hiervoor aan het complianceraamwerk.
  • Volg de consultaties. De RTS over cliëntenonderzoek, de RTS over de methodologie voor risicobeoordeling en de richtsnoeren over risicofactoren zullen de details vastleggen die het meest van belang zijn; reageren op een consultatie is de laatste kans om ze te beïnvloeden.
  • Plan terug vanaf 10 juli 2027. Wijzigingen in het datamodel, herverificatierondes en hercalibratie van scenario's kosten kwartalen, geen weken.

AMLR Monitor volgt de status van elk hier genoemd instrument, met bronlinks en verwachte data, en zijn workspace zet het raamwerk om in een readiness-tracker voor uw organisatie.

Geschreven met AI voor AMLR Monitor en getoetst aan de gevolgde instrumenten; geen juridisch advies. Raadpleeg de brondocumenten op het dashboard voordat u handelt.

Volg elke RTS, richtsnoer en ITS terwijl die beweegt.
Het dashboard toont de status van elk instrument dat hier wordt genoemd; de workspace vertelt uw organisatie wat het betekent.