naar hoofdinhoud

Nieuwe uitvoeringsregels onder de AMLR: wat kunt u nu al doen?

Over de anti-witwasverordening (AMLR) zelf is inmiddels veel gezegd. Ook door ons in de reeks alerts over Cliëntenonderzoek, Governance, uitbesteding en de groepsbrede aanpak. Wie echter alleen de verordening leest, kent slechts een deel van de verplichtingen. De AMLR bevat op tientallen plaatsen open normen die door middel van technische normen en richtsnoeren nader worden uitgewerkt. Deze nadere uitvoeringsregels hebben het afgelopen halfjaar steeds meer vorm gekregen. Zo zijn consultaties gepubliceerd over cliëntenonderzoek (CDD), de afbakening van zakelijke relaties en occasionele transacties, de bedrijfsbrede risicobeoordeling en groepsbrede vereisten. Meest recent is ook een consultatie over doorlopende monitoring gepubliceerd. In dit artikel bespreken we wat deze teksten inhoudelijk toevoegen aan hetgeen al uit de verordening volgt. Daarbij geldt één belangrijke kanttekening: het betreft nog consultatieversies. De hoofdlijnen zijn inmiddels zichtbaar, maar de precieze uitwerking kan nog wijzigen.

Level 2 regelgeving

De AMLR bevat verschillende verplichtingen die op Europees niveau nader worden uitgewerkt in technische reguleringsnormen (RTS) en technische uitvoeringsnormen (ITS). Deze normen concretiseren onderdelen van de AMLR, bijvoorbeeld door vast te leggen welke informatie instellingen moeten verzamelen, welke criteria zij moeten toepassen of welk format zij moeten gebruiken. De Europese Commissie stelt de RTS uiteindelijk vast in de vorm van een gedelegeerde verordening. ITS worden vastgesteld via een uitvoeringsverordening. Daarmee vormt Level 2-regelgeving een bindende aanvulling op de AMLR.

Cliëntenonderzoek: van open norm naar voorgeschreven informatieset – art. 28(1) AMLR

De concept-RTS onder artikel 28(1) AMLR gaat over het cliëntenonderzoek als geheel. Hij beschrijft welke informatie je nodig hebt bij standaard, vereenvoudigd en verscherpt onderzoek. Ook gaat de concept-RTS in op het doel en de aard van de relatie, op het herkennen van politiek prominente personen (PEP), op de screening tegen gerichte financiële sancties en op de kenmerken waaraan elektronische identificatiemiddelen moeten voldoen om op betrouwbare wijze de identiteit van cliënten vast te stellen en te verifiëren.

De concept-RTS schrijft geen uniforme documentenlijst voor ieder cliëntdossier voor. Wel specificeert zij de benodigde informatie, eisen aan bronnen en situaties waarin documentatie nodig is. Instellingen behouden daardoor ruimte om zelf passende documenten en informatiebronnen te kiezen. Zo kan een adres bijvoorbeeld worden vastgesteld aan de hand van een betrouwbaar register of, wanneer dat nodig is, met een bewijsstuk van de cliënt. AMLA voegt geen nadere regels toe waar de AMLR volgens haar al voldoende duidelijk is.

Voor de praktijk: de huidige documentatievereisten hoeven niet zonder meer te worden vervangen. Wel moet aantoonbaar zijn dat de gebruikte formulieren, bewijsstukken en bronnen samen de voorgeschreven informatie opleveren en voldoen aan de eisen die de concept-RTS stelt aan verificatie, de betrouwbaarheid van bronnen en waar vereist, documentatie. Een praktische aanpak is om de onboardingformulieren, dossiervereisten en het cliëntacceptatiebeleid aan deze vereisten te koppelen. Zo wordt snel zichtbaar waar gegevens ontbreken, onvoldoende worden geverifieerd of dubbel worden uitgevraagd.

RTS over zakelijke relaties, occasionele transacties, samenhangende transacties en lagere drempels voor het uitvoeren van cliëntenonderzoek - art. 19(9) AMLR

De concept-RTS onder artikel 19(9) AMLR werkt de criteria uit voor drie begrippen. Een zakelijke relatie is een relatie waarvan bij het aangaan een zekere duur wordt verwacht. Een occasionele transactie vindt buiten zo’n duurzame relatie plaats. Samenhangende transacties zijn afzonderlijke transacties die door hun timing, partijen, doel of andere kenmerken feitelijk met elkaar verbonden zijn. AMLA wil hiermee de toepassing van het cliëntenonderzoek binnen de EU harmoniseren en voorkomen dat drempelbedragen worden omzeild door transacties op te splitsen. Sommige criteria gelden voor alle instellingen, andere zijn sectorspecifiek.

Twee dingen vallen op. AMLA introduceert vooralsnog geen aanvullende lagere drempelbedragen voor cliëntenonderzoek, hoewel het mandaat daarvoor ruimte biedt. Daarnaast vragen de criteria voor samenhangende transacties om een systematische beoordeling over relevante transacties heen. Denk aan meerdere betalingen van dezelfde cliënt of begunstigde die ieder onder de drempel blijven, maar gezamenlijk daarboven uitkomen. Voor instellingen die veel occasionele transacties verwerken, kan dit de grootste operationele impact hebben.

Voor de praktijk: beoordeel eerst welke gegevens de instelling heeft, of geacht wordt te hebben, om transacties met elkaar te verbinden. Denk aan de cliënt, de begunstigde, het betaalmiddel, het tijdstip en het doel van de transactie. De concept-RTS verplicht de instelling niet om alleen voor deze beoordeling extra informatie bij de cliënt op te vragen die zij anders niet nodig heeft. Test daarna met historische gegevens of de huidige systemen en handmatige controles gesplitste transacties herkennen. Leg ten slotte per relevante sector vast binnen welke periode en op basis van welke kenmerken transacties als samenhangend gelden

Gedelegeerde verordening met RTS over group-wide AML/CFT requirements en aanvullende maatregelen voor derde landen - art. 16(4) en 17(3) AMLR

De concept-RTS bevat minimumvereisten voor groepsbrede beleidslijnen, procedures en controles, waaronder regels voor informatie-uitwisseling binnen de groep. Daarnaast bevat de tekst criteria voor het aanwijzen van de moederonderneming in de EU en maatregelen voor situaties waarin lokale wetgeving in een derde land naleving van de AMLR belemmert. AMLA heeft beide mandaten in één tekst ondergebracht, omdat de vereisten elkaar aanvullen.

Voor groepen die nu al groepsbeleid voeren op grond van de Wwft, bevat het eerste deel weinig nieuws. Het tweede deel kan meer impact hebben. Het bouwt voort op Gedelegeerde Verordening (EU) 2019/758 over aanvullende maatregelen in derde landen, maar reikt onder de AMLR verder. Neem een dochteronderneming buiten de EU die van de lokale privacywet geen cliëntdossiers mag delen met de Europese moeder. De groep moet dan onderbouwd vaststellen welke gegevens niet gedeeld kunnen worden, de toezichthouder informeren en andere beheersmaatregelen nemen. Zijn die maatregelen onvoldoende, dan kan de groep, afhankelijk van de situatie, zakelijke relaties moeten beëindigen, occasionele transacties moeten weigeren of een deel of alle activiteiten in het derde land moeten sluiten.

Voor de praktijk: stel per jurisdictie een actueel overzicht op van beperkingen voor gegevensdeling. Leg daarbij vast op welke juridische bron de beperking berust, welke informatie wel kan worden gedeeld, welke alternatieve controles beschikbaar zijn en wie binnen de groep over escalatie beslist.

Uitvoeringsverordening met ITS over gemeenschappelijk format voor meldingen aan FIU’s - art. 69(3) AMLR

De concept-ITS onder artikel 69(3) AMLR harmoniseert twee afzonderlijke informatiestromen. Ten eerste bevat zij het format voor meldingen van vermoedens van witwassen en terrorismefinanciering door meldingsplichtige instellingen aan Financial Intelligence Units (FIU’s). Ten tweede bevat zij templates voor transactiegegevens die krediet- en financiële instellingen op verzoek van een FIU verstrekken. De ITS introduceert hiervoor een gemeenschappelijke kernset van datapunten en sjablonen per type instelling.

Welke datapunten moeten worden ingevuld, hangt af van de activiteit en het soort vermoeden. Bij een vermoeden over een ongebruikelijk betaalpatroon kunnen bijvoorbeeld gegevens over betrokken partijen, rekeningen, bedragen, valuta, tijdstippen en de onderbouwing van het vermoeden relevant zijn. AMLA onderscheidt verplichte velden, velden die verplicht zijn indien de informatie beschikbaar is, optionele velden en velden die afhankelijk zijn van eerdere antwoorden of aanvullende eisen van de FIU.

Voor de praktijk: vergelijk de voorgestelde datapunten met de gegevens in de bronsystemen en bepaal waar ontbrekende informatie vandaan moet komen. Het interne escalatieformulier valt niet onder de ITS, maar moet compliance wel de informatie leveren die de externe melding vraagt. De technische inrichting bepaalt de FIU mede. Een eigen geautomatiseerd meldsysteem is niet vereist zolang de instelling via het platform van de FIU meldt. Houd er ook rekening mee dat de lijst met datapunten nog kan veranderen na de toetsing door de FIU's.

Level 3 guidance

Level 3 bestaat uit richtsnoeren van AMLA. Deze wijzigen de AMLR en de technische standaarden niet, maar verduidelijken hoe AMLA een consistente en risicogebaseerde toepassing verwacht.

Richtsnoeren inzake business-wide risk assessment (BWRA) - art. 10(4) AMLR

De concept-richtsnoeren onder artikel 10(4) AMLR gaan over de bedrijfsbrede risicobeoordeling. Deze verplichting is niet nieuw, maar de AMLR breidt haar uit met het risico dat gerichte financiële sancties niet worden uitgevoerd of worden omzeild. De beoordeling moet instellingen helpen om dat risico te herkennen en passende beheersmaatregelen te treffen.

De beoordeling bestaat uit vier onderdelen: een overzicht van de onderneming en haar activiteiten, de beoordeling van de inherente risico’s, de beoordeling van de beheersmaatregelen en de vaststelling van het restrisico. Daarbij moeten instellingen gebruikmaken van relevante interne en externe informatiebronnen.

De richtsnoeren schrijven geen vaste methodiek voor. De diepgang mag worden afgestemd op de aard, omvang en complexiteit van de instelling. De gekozen aanpak, gebruikte bronnen en gemaakte afwegingen moeten wel duidelijk worden vastgelegd en uitlegbaar zijn.

Voor de praktijk: controleer of de huidige BWRA deze vier onderdelen herkenbaar bevat en sanctierisico’s expliciet meeneemt. Leg daarnaast vast hoe de uitkomsten doorwerken in het beleid, de procedures, controles en prioriteiten van de instelling.

Richtsnoeren inzake monitoren van zakelijke relaties - art. 26(5) AMLR

De concept-richtsnoeren onder artikel 26(5) AMLR bestaan uit drie samenhangende delen: algemene beginselen, het actueel houden van cliëntinformatie en het raamwerk voor transactie- en activiteitenmonitoring.

Het eerste inhoudelijke deel werkt uit hoe documenten, gegevens en informatie over cliënten actueel moeten worden gehouden. AMLA onderscheidt periodieke reviews en reviews naar aanleiding van een gebeurtenis. Beide worden risicogebaseerd uitgevoerd. Een gebeurtenis kan bijvoorbeeld een wijziging in eigendom, bestuur, activiteiten, geografische blootstelling of transactiegedrag zijn. AMLA noemt niet-limitatief welke interne en externe bronnen voor actualisering kunnen worden gebruikt.

Voor bestaande dossiers vallen de gevolgen mee, meer dan vaak wordt gedacht. Er geldt geen algemene verplichting om vóór 10 juli 2027 het hele cliëntenbestand opnieuw te onboarden. Toch kunnen bestaande dossiers niet blijven liggen tot de uiterste termijn voor de periodieke review. Een gebeurtenis, een verhoogd risico of twijfel over de juistheid of toereikendheid van gegevens kan eerder aanleiding geven tot een review. De termijnen voor periodieke reviews volgen uit artikel 26(2) AMLR. Daarnaast bevat de concept-RTS over cliëntenonderzoek een voorgestelde overgangsregeling voor bestaande cliënten. Welke dossiers moeten als eerste aan de beurt komen? Neem de bestaande risicoclassificatie als uitgangspunt en kijk daarnaast naar de ouderdom en volledigheid van het dossier. Weeg ook relevante wijzigingen mee, net als de geografische blootstelling, het sanctierisico en signalen uit de transactie- of activiteitenmonitoring.

Het tweede inhoudelijke deel gaat over het monitoringraamwerk. Voor instellingen die doorlopend betalingsverkeer verwerken ligt de nadruk mede op transactiemonitoring. Voor andere instellingen kan activiteitenmonitoring zwaarder wegen. Denk aan een dienstverlener die tijdens een langlopende relatie merkt dat de cliënt plotseling een andere eigendomsstructuur, financieringsbron of geografische focus krijgt. Niet alleen transacties, maar ook zulke veranderingen kunnen aanleiding geven tot een review of nader onderzoek.

Voor de praktijk: maak één implementatieoverzicht met minimaal de reviewfrequenties, trigger events, gegevensbronnen, scenario’s of signalen, verantwoordelijkheden, escalatieroutes en vastlegging van de uitkomst. Voer daarna een dossiersteekproef uit om te toetsen of het beleid in de praktijk uitvoerbaar is.

Waar staat de uitvoeringslaag in het wetgevingsproces?

AMLA houdt de stand van zaken bij in het overzicht van reguleringsinstrumenten. De consultatie over de concept-RTS’en onder de artikelen 28(1) en 19(9) sloot op 8 mei 2026. Voor de gecombineerde concept-RTS’en onder de artikelen 16(4) en 17(3) liep de consultatie tot 15 juni 2026, terwijl de consultatie over de monitoringrichtsnoeren recentelijk op 3 september 2026 eindigde. Ook de consultaties over de richtsnoeren over de bedrijfsbrede risicobeoordeling en de ITS onder artikel 69(3) zijn gesloten.

De planning daarna is als volgt. AMLA wil de gecombineerde RTS over groepsbrede vereisten uiterlijk 30 september 2026 bij de Europese Commissie indienen en de ITS over het meldformat uiterlijk 30 november 2026. De definitieve richtsnoeren over de bedrijfsbrede risicobeoordeling en over doorlopende monitoring worden beide in het vierde kwartaal van 2026 verwacht. Voor de RTS geldt bovendien dat de Commissie ze nog moet vaststellen als gedelegeerde verordening, waarna het Europees Parlement en de Raad hun bezwaartermijn hebben. Publicatie in het Publicatieblad laat dus nog even op zich wachten.

Wat betekent dit voor uw voorbereiding?

De consultatieteksten zijn nog niet definitief, maar bieden inmiddels voldoende houvast om de voorbereiding te starten. Breng daarom nu in kaart waar uw huidige beleid, processen en systemen afwijken van de voorgestelde vereisten, met bijzondere aandacht voor de informatie die het cliëntenonderzoek moet opleveren, de herkenning van samenhangende transacties, de groepsbrede informatie-uitwisseling, de bedrijfsbrede risicobeoordeling en het monitoringraamwerk. Prioriteer vervolgens de aanpassingen met de grootste operationele impact en leg keuzes en aannames goed vast, zodat u na publicatie van de definitieve teksten gericht kunt bijsturen.

Heeft u hulp nodig bij deze voorbereiding, bijvoorbeeld bij een gap-analyse, de vertaling naar beleid en procedures of de inrichting van een implementatieplan, dan kunnen wij u vanuit Projective Group daarbij ondersteunen.

We're ready to get started! Are you?