AML/KYC
AML/KYC i ISO 37001 – jak wdrożyć system zgodności, który realnie chroni zarząd
Wdrożenie AML/KYC w polskiej firmie to dziś nie jednorazowy projekt, lecz proces ciągły, który w latach 2025-2028 przechodzi największą zmianę prawną od czasu wejścia w życie ustawy o przeciwdziałaniu praniu pieniędzy z 2018 roku. Do tego dochodzi dobrowolna, ale coraz częściej wymagana w przetargach i relacjach B2B certyfikacja ISO 37001 dotycząca zarządzaniem działaniami antykorupcyjnymi w firmie. Firmy, które nie zaktualizują procedur do 2027 roku, kiedy w całej UE zacznie bezpośrednio obowiązywać nowe rozporządzenie AML, będą działać na przestarzałej podstawie prawnej – z realnym ryzykiem sankcji i osobistej odpowiedzialności członków zarządu.
Dlaczego temat wraca teraz na biurka zarządów
Unijny pakiet AML/CFT, przyjęty przez Parlament Europejski i opublikowany w Dzienniku Urzędowym UE w czerwcu 2024 roku, wprowadza trzy nowe akty: rozporządzenie AML, dyrektywę AML (tzw. AMLD6) oraz rozporządzenie powołujące nowy europejski nadzór – Urząd ds. Przeciwdziałanie praniu pieniędzy i finansowaniu terroryzmu (AMLA). Rozporządzenie AML zacznie obowiązywać bezpośrednio we wszystkich państwach członkowskich w drugiej połowie 2027 roku, a AMLA rozpocznie bezpośredni nadzór nad grupami wysokiego ryzyka od 1 stycznia 2028 roku. Lata 2025-2027 to zatem okno na przegląd i dostosowanie procedur – nie na oczekiwanie, aż przepisy wejdą w życie.
Co istotne, polska ustawa AML z 2018 roku – dotąd centralny akt prawny w tym obszarze – straci swój dotychczasowy status. Rozporządzenie unijne zacznie działać bezpośrednio, bez potrzeby transpozycji, co oznacza, że część krajowych procedur trzeba będzie budować już na podstawie unijnego rozporządzenia, a nie na podstawie polskiej ustawy. Dla instytucji obowiązanych to zmiana źródła prawa, nie tylko kolejna nowelizacja.
Co w praktyce zmienia się dla instytucji obowiązanych
Nowe przepisy ujednolicają w całej Unii kilka obszarów, które dotąd każde państwo regulowało nieco inaczej:
- Środki należytej staranności wobec klienta – zharmonizowane procedury KYC, w tym jednolite zasady ustalania rzeczywistego beneficjenta oraz weryfikacji danych w centralnych rejestrach.
- Katalog podmiotów obowiązanych – rozszerzony w porównaniu z obecnym stanem prawnym, obejmujący m.in. Część rynku kryptoaktywów oraz – z dłuższym vacatio legis – profesjonalne kluby i agenci piłkarscy.
- Limity płatności gotówkowych – ogólnounijny pułap dla dużych transakcji gotówkowych za towary i usługi.
- Standardy techniczne AMLA – do 26 lipca 2026 roku Urząd ma opracować regulacyjne standardy techniczne dotyczące zakresu informacji niezbędnych do przeprowadzenia due diligence klienta, a kolejne wytyczne (m.in. dotyczące oceny profilu ryzyka podmiotów zobowiązanych) są już konsultowane.
Dla firmy oznacza to konkretne zadania na najbliższe miesiące: aktualizację macierzy ryzyka klient-produkt-kanał-jurysdykcja, przegląd polityk AML pod kątem nowych definicji i progów, a także zaplanowanie regularnych szkoleń – w tym dla osób odpowiedzialnych za rozpoznawanie klientów zajmujących eksponowane stanowiska polityczne oraz pełniących funkcje równoważne.
Gdzie w tym wszystkim jest ISO 37001
ISO 37001 to międzynarodowa norma systemu zarządzania antykorupcyjnego – odrębna od regulacji AML, ale funkcjonalnie silnie z nimi powiązana. W Polsce i w większości krajów na świecie jej wdrożenie nie jest prawnym obowiązkiem – wyjątkiem w skali globalnej jest Peru, gdzie certyfikat bywa wymagany w przetargach publicznych. Mimo to na polskim rynku coraz więcej podmiotów traktuje ISO 37001 jako standard branżowy, zwłaszcza w budownictwie, energetyce, farmacji oraz w relacjach ze spółkami Skarbu Państwa i instytucjami międzynarodowymi (agencje ONZ, EBOR, Bank Światowy), gdzie certyfikat bywa formalnym warunkiem kwalifikacji w przetargu.
Norma opiera się na strukturze wysokiego poziomu (HLS), dzięki czemu integruje się z innymi systemami zarządzania (np. ISO 9001, ISO 27001, ISO 27000 ), a jej wdrożenie – w zależności od wielkości i dojrzałości procesów organizacji – trwa zwykle od trzech do kilku miesięcy, po czym następuje niezależny audyt certyfikujący. Kluczowe jest to, żeby dokumentacja SZDA (Systemu Zarządzania Działaniami Antykorupcyjnymi) nie powstawała „na półkę”, lecz realnie zmieniała sposób podejmowania decyzji zakupowych, obsługi dostawców, zarządzania prezentami oraz konfliktami interesów.
AML/KYC i ISO 37001 – dlaczego warto wdrażać je razem
Oba systemy adresują pokrywające się ryzyka – nadużycia finansowe, korupcję, brak przejrzystości w relacjach z kontrahentami – i w praktyce dzielą infrastrukturę: politykę oceny ryzyka, procedury zgłaszania nieprawidłowości, rejestr incydentów, due dilligence parnetrów handklowych i personelu oraz szkolenia okresowe. Firma, która buduje jeden system w oderwaniu od drugiego, zwykle dubluje pracę albo zostawia lukę – np. solidne KYC bez mechanizmu zgłaszania podejrzeń korupcyjnych wewnątrz organizacji albo odwrotnie.
Dodatkowym elementem łączącym oba obszary jest ustawa o ochronie sygnalistów, obowiązująca w Polsce od 25 września 2024 roku – kanał zgłoszeń, który ustawa wymaga wdrożyć, jest jednocześnie kluczowym narzędziem wykrywania naruszeń AML i korupcyjnych na najwcześniejszym etapie, zanim staną się przedmiotem kontroli GIIF lub prokuratury.
Delphi Consulting Group prowadzi wywiady gospodarcze i analizy OSINT dla zarządów i inwestorów – wyłącznie w oparciu o legalne źródła.
Umów konsultację →Praktyczne kroki wdrożeniowe
- Audyt luk (gap analysis) – porównanie obecnych procedur AML/KYC z wymogami rozporządzenia 2024/1624 oraz normy ISO 37001, wraz z wyceną realnego ryzyka sankcji.
- Opracowanie i wdrożenie nieznęcnych, brakujących procedur i procesów,
- Aktualizacja oceny ryzyka – nowa macierz klient-produkt-kanał-jurysdykcja, uwzględniająca rozszerzony katalog podmiotów obowiązanych.
- Weryfikacja rzeczywistych beneficjentów i kontrahentów – pogłębiona analiza wykraczająca poza standardowy raport z biura informacji gospodarczej, obejmująca powiązania kapitałowe, listy sankcyjne oraz reputację zarządu.
- Budowa lub przegląd kanału zgłoszeń – zgodnie z ustawą o ochronie sygnalistów, z jasno przypisaną odpowiedzialnością za działania następcze.
- Szkolenia okresowe – obowiązkowe, udokumentowane, dostosowane do ról (dział sprzedaży, dział zakupów, zarząd).
- Decyzja o certyfikacji ISO 37001 – rekomendowana tam, gdzie firma startuje w przetargach, współpracuje z podmiotami międzynarodowymi lub działa w branży o podwyższonym ryzyku korupcyjnym.
FAQ
Czy mała firma też musi wdrażać AML/KYC? Zależy to od profilu działalności – katalog instytucji obowiązanych w nowym rozporządzeniu unijnym jest szerszy niż w obecnej ustawie i obejmuje m.in. część sektora kryptoaktywów oraz podmioty świadczące usługi powiernicze. Warto to sprawdzić indywidualnie, ponieważ konsekwencją błędnej kwalifikacji jest brak wymaganych procedur w dniu kontroli.
Czy certyfikat ISO 37001 jest w Polsce obowiązkowy? Nie. To standard rynkowy, coraz częściej wymagany kontraktowo przez partnerów biznesowych oraz instytucje publiczne i finansujące, ale nie nakładany bezpośrednio przez polskie prawo.
Od kiedy realnie trzeba działać? Harmonogram unijny rozkłada wdrożenie na lata 2025-2028, ale standardy techniczne AMLA oraz przeglądy krajowych ustaw pojawiają się już teraz – opóźnianie działań do ostatniego roku vacatio legis oznacza wdrażanie pod presją czasu, co zwykle podnosi koszt i ryzyko popełnienia błędów.
Delphi Consulting Group wspiera zarządy, właścicieli i inwestorów w budowie i audycie systemów AML/KYC oraz ISO 37001 – od oceny ryzyka po wdrożenie procedur odpornych na audyt.
Źródła
- PwC Polska – Nowy pakiet regulacji AML/CFT, pwc.pl
- Deloitte Polska – Pakiet AML, czyli nowe rozdanie w zakresie przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu, deloitte.com
- Deloitte Polska – 6 Dyrektywa AML przyjęta, deloitte.com
- IDENTT – AMLA – nowy unijny organ AML: co zmienia dla firm w Polsce, identt.pl
- iAML – AML w 2026 roku – wyzwania i przewidywania, iaml.com.pl
- PARP – Pakiet AML/CFT – kogo dotyczy i jakie procedury ustanawia, parp.gov.pl
- KPMG w Polsce – materiały webinaru Nowe wyzwania związane z AML w organizacji, kpmg.com
- Bureau Veritas Polska – Certyfikacja ISO 37001, bureauveritas.pl
- PQS – Wdrożenie ISO 37001 – system antykorupcyjny krok po kroku, progress-szkolenia.com.pl
- QSCert – Certyfikacja ISO 37001 – System Antykorupcyjny, coe.biz.pl