Jak wygląda audyt AML? Zakres, etapy i rezultat
Audyt AML pomaga ocenić, czy procedury, kontrole i praktyka operacyjna tworzą spójny system. Zobacz, jak może wyglądać zakres i przebieg przeglądu.
Czym w praktyce jest audyt AML?
Audyt AML nie powinien sprowadzać się do sprawdzenia, czy organizacja posiada procedurę AML i czy dokument zawiera wymagane rozdziały. Celem przeglądu jest odpowiedź na znacznie ważniejsze pytanie: czy system przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu rzeczywiście działa, a decyzje podejmowane przez pracowników można odtworzyć i uzasadnić.
Dobry audyt łączy analizę dokumentów z oceną procesów operacyjnych. Oznacza to prześledzenie drogi klienta od onboardingu, przez ocenę ryzyka i monitoring relacji, aż po przypadki wymagające dodatkowej analizy, eskalacji lub raportowania. W zależności od zakresu przegląd może obejmować także governance, system szkoleń, jakość danych, podział odpowiedzialności oraz sposób raportowania do kadry zarządzającej.
Od czego rozpocząć audyt?
Pierwszym etapem powinno być ustalenie zakresu i kryteriów oceny. Inaczej będzie wyglądał audyt pełnego systemu AML w banku, inaczej przegląd procesu KYC w fintechu, a jeszcze inaczej audyt tematyczny dotyczący beneficjenta rzeczywistego, klientów PEP albo monitoringu transakcji.
Najczęściej analizowane materiały
- procedura AML/CFT oraz polityki i instrukcje operacyjne,
- ocena ryzyka instytucji oraz metodologia oceny ryzyka klienta,
- formularze KYC, zasady identyfikacji UBO i klasyfikacji PEP,
- scenariusze monitoringu i sposób obsługi alertów,
- rejestry decyzji, eskalacji, analiz i raportów,
- materiały szkoleniowe, potwierdzenia odbycia szkoleń i testy wiedzy,
- raportowanie zarządcze oraz wcześniejsze ustalenia audytowe lub pokontrolne.
Dokumentacja to dopiero początek
Jednym z częstszych problemów jest rozdźwięk pomiędzy procedurą a praktyką. Dokument może wyglądać poprawnie, ale pracownicy wykonują czynności inaczej, system informatyczny nie wymusza wymaganych danych albo decyzje podejmowane są bez wystarczającego uzasadnienia. Dlatego podczas audytu warto wykonywać walkthrough procesów i analizować konkretne przypadki.
Testowanie próby klientów i spraw
Próba powinna być dobrana tak, aby objąć różne profile ryzyka. Warto uwzględnić klientów wysokiego ryzyka, PEP, podmioty o złożonej strukturze właścicielskiej, klientów zagranicznych, przypadki zakończone EDD, alerty transakcyjne oraz relacje, w których doszło do zmiany poziomu ryzyka.
Podczas testu można sprawdzić m.in. kompletność danych, aktualność dokumentów, uzasadnienie klasyfikacji ryzyka, identyfikację beneficjenta rzeczywistego, źródło majątku lub środków tam, gdzie było wymagane, oraz jakość analizy nietypowej aktywności.
Jak oceniać ustalenia?
Lista kilkudziesięciu uwag bez priorytetów jest mało użyteczna. Ustalenia powinny być ocenione według ich znaczenia dla ryzyka regulacyjnego i operacyjnego. Dobrą praktyką jest rozróżnienie problemów krytycznych, istotnych i usprawniających oraz wskazanie właściciela działania i oczekiwanego terminu.
- jasno opisuje stan faktyczny i kryterium oceny,
- wskazuje ryzyko wynikające z obserwacji,
- oddziela przyczynę problemu od jego skutku,
- proponuje kierunek działania, a nie wyłącznie stwierdza niezgodność,
- pozwala ustalić priorytety i monitorować realizację rekomendacji.
Audyt pełny czy tematyczny?
Nie każda organizacja potrzebuje od razu pełnego audytu AML. Czasem większą wartość daje krótki przegląd konkretnego obszaru: jakości KYC, procesu PEP, EDD, monitoringu transakcji albo oceny ryzyka. Audyt tematyczny może być również dobrym rozwiązaniem przed zmianą systemu, wejściem w nowy segment klientów albo po szybkim wzroście skali działalności.
Najczęstsze sygnały, że warto przeprowadzić przegląd
- procedury nie były aktualizowane mimo zmian procesu lub modelu biznesowego,
- firma szybko zwiększyła liczbę klientów albo weszła na nowe rynki,
- duża liczba wyjątków jest obsługiwana ręcznie,
- zespół ma trudności z interpretacją wyników monitoringu,
- pojawiają się rozbieżności między pierwszą i drugą linią kontroli,
- zarząd otrzymuje dużo danych, ale niewiele informacji o faktycznym profilu ryzyka.
Przy ustalaniu kryteriów audytu warto odróżnić wymagania wynikające z ustawy AML od materiałów wyjaśniających GIIF oraz od przyjętej metodyki badania. Zakres i próba badawcza powinny odpowiadać działalności organizacji.
Dokument odniesienia: Ustawa AML z 1 marca 2018 r. — ELI.
FAQ
Czy audyt AML oznacza kontrolę regulatora?
Nie. Audyt wewnętrzny lub zewnętrzny jest narzędziem organizacji. Może pomóc wykryć luki, zanim staną się problemem podczas kontroli lub materializują się operacyjnie.
Czy można audytować tylko jeden proces, np. KYC?
Tak. Przegląd tematyczny może obejmować wyłącznie onboarding, UBO, PEP, EDD, monitoring transakcji lub inny uzgodniony obszar.
Ile trwa audyt?
Zależy od skali organizacji, zakresu, liczby systemów i wielkości próby. W praktyce warto najpierw przeprowadzić krótką fazę scopingową, aby realistycznie określić harmonogram.
Czy po audycie warto wykonać follow-up?
Tak. Follow-up pozwala ocenić, czy działania naprawcze faktycznie usunęły przyczynę problemu, a nie tylko zmieniły dokumentację.
Źródła i dokumenty odniesienia
- Ustawa AML z 1 marca 2018 r. — ELI
Karta aktu zawiera odnośniki do tekstów i nowelizacji. Sprawdź wersję właściwą dla badanego okresu.
- Publikacje i wytyczne GIIF dla instytucji obowiązanych
Oficjalne materiały dotyczące wykonywania obowiązków AML/CFT; dobierz komunikat do rodzaju instytucji i zagadnienia.
- GIIF: schemat procedury kontroli
Informacje o kontroli prowadzonej przez organ. Nie jest ona tym samym co audyt zlecany przez organizację.
Materiały zewnętrzne służą sprawdzeniu podstaw regulacyjnych i kontekstu artykułu. Praktyczne rekomendacje autora nie są cytatami ani wytycznymi organu. Przed zastosowaniem dokumentu sprawdź jego zakres, datę stosowania oraz zmiany. Linki uzupełniono 22 września 2026 r.
Powiązane usługi i poradniki
Anna Fijał
Ponad 15 lat doświadczenia obejmującego bankowość, fintech, AML/CFT, Compliance, MLRO, audyt wewnętrzny i doradztwo.
Poznaj doświadczenie →