A
AML & COMPLIANCEADVISORY & TRAINING
WIEDZA / AUDYT AML

Jak wygląda audyt AML? Zakres, etapy i rezultat

Autor: Anna Fijał · AML & Compliance Expert · aktualizacja: wrzesień 2026

Audyt AML pomaga ocenić, czy procedury, kontrole i praktyka operacyjna tworzą spójny system. Zobacz, jak może wyglądać zakres i przebieg przeglądu.

Materiał ma charakter informacyjny i edukacyjny. Zakres audytu powinien być każdorazowo dostosowany do rodzaju instytucji, jej modelu biznesowego, produktów, klientów i profilu ryzyka.

Czym w praktyce jest audyt AML?

Audyt AML nie powinien sprowadzać się do sprawdzenia, czy organizacja posiada procedurę AML i czy dokument zawiera wymagane rozdziały. Celem przeglądu jest odpowiedź na znacznie ważniejsze pytanie: czy system przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu rzeczywiście działa, a decyzje podejmowane przez pracowników można odtworzyć i uzasadnić.

Dobry audyt łączy analizę dokumentów z oceną procesów operacyjnych. Oznacza to prześledzenie drogi klienta od onboardingu, przez ocenę ryzyka i monitoring relacji, aż po przypadki wymagające dodatkowej analizy, eskalacji lub raportowania. W zależności od zakresu przegląd może obejmować także governance, system szkoleń, jakość danych, podział odpowiedzialności oraz sposób raportowania do kadry zarządzającej.

Od czego rozpocząć audyt?

Pierwszym etapem powinno być ustalenie zakresu i kryteriów oceny. Inaczej będzie wyglądał audyt pełnego systemu AML w banku, inaczej przegląd procesu KYC w fintechu, a jeszcze inaczej audyt tematyczny dotyczący beneficjenta rzeczywistego, klientów PEP albo monitoringu transakcji.

Najczęściej analizowane materiały

  • procedura AML/CFT oraz polityki i instrukcje operacyjne,
  • ocena ryzyka instytucji oraz metodologia oceny ryzyka klienta,
  • formularze KYC, zasady identyfikacji UBO i klasyfikacji PEP,
  • scenariusze monitoringu i sposób obsługi alertów,
  • rejestry decyzji, eskalacji, analiz i raportów,
  • materiały szkoleniowe, potwierdzenia odbycia szkoleń i testy wiedzy,
  • raportowanie zarządcze oraz wcześniejsze ustalenia audytowe lub pokontrolne.

Dokumentacja to dopiero początek

Jednym z częstszych problemów jest rozdźwięk pomiędzy procedurą a praktyką. Dokument może wyglądać poprawnie, ale pracownicy wykonują czynności inaczej, system informatyczny nie wymusza wymaganych danych albo decyzje podejmowane są bez wystarczającego uzasadnienia. Dlatego podczas audytu warto wykonywać walkthrough procesów i analizować konkretne przypadki.

Praktyczna zasada: jeżeli audyt bada wyłącznie dokumenty, może nie wykryć najważniejszych słabości systemu. W AML szczególne znaczenie ma możliwość wykazania, że procedura jest stosowana konsekwentnie i pozostawia ślad audytowy.

Testowanie próby klientów i spraw

Próba powinna być dobrana tak, aby objąć różne profile ryzyka. Warto uwzględnić klientów wysokiego ryzyka, PEP, podmioty o złożonej strukturze właścicielskiej, klientów zagranicznych, przypadki zakończone EDD, alerty transakcyjne oraz relacje, w których doszło do zmiany poziomu ryzyka.

Podczas testu można sprawdzić m.in. kompletność danych, aktualność dokumentów, uzasadnienie klasyfikacji ryzyka, identyfikację beneficjenta rzeczywistego, źródło majątku lub środków tam, gdzie było wymagane, oraz jakość analizy nietypowej aktywności.

Jak oceniać ustalenia?

Lista kilkudziesięciu uwag bez priorytetów jest mało użyteczna. Ustalenia powinny być ocenione według ich znaczenia dla ryzyka regulacyjnego i operacyjnego. Dobrą praktyką jest rozróżnienie problemów krytycznych, istotnych i usprawniających oraz wskazanie właściciela działania i oczekiwanego terminu.

RAPORT, KTÓRY DA SIĘ WDROŻYĆ
  • jasno opisuje stan faktyczny i kryterium oceny,
  • wskazuje ryzyko wynikające z obserwacji,
  • oddziela przyczynę problemu od jego skutku,
  • proponuje kierunek działania, a nie wyłącznie stwierdza niezgodność,
  • pozwala ustalić priorytety i monitorować realizację rekomendacji.

Audyt pełny czy tematyczny?

Nie każda organizacja potrzebuje od razu pełnego audytu AML. Czasem większą wartość daje krótki przegląd konkretnego obszaru: jakości KYC, procesu PEP, EDD, monitoringu transakcji albo oceny ryzyka. Audyt tematyczny może być również dobrym rozwiązaniem przed zmianą systemu, wejściem w nowy segment klientów albo po szybkim wzroście skali działalności.

Najczęstsze sygnały, że warto przeprowadzić przegląd

  • procedury nie były aktualizowane mimo zmian procesu lub modelu biznesowego,
  • firma szybko zwiększyła liczbę klientów albo weszła na nowe rynki,
  • duża liczba wyjątków jest obsługiwana ręcznie,
  • zespół ma trudności z interpretacją wyników monitoringu,
  • pojawiają się rozbieżności między pierwszą i drugą linią kontroli,
  • zarząd otrzymuje dużo danych, ale niewiele informacji o faktycznym profilu ryzyka.

Przy ustalaniu kryteriów audytu warto odróżnić wymagania wynikające z ustawy AML od materiałów wyjaśniających GIIF oraz od przyjętej metodyki badania. Zakres i próba badawcza powinny odpowiadać działalności organizacji.

Dokument odniesienia: Ustawa AML z 1 marca 2018 r. — ELI.

FAQ

Czy audyt AML oznacza kontrolę regulatora?

Nie. Audyt wewnętrzny lub zewnętrzny jest narzędziem organizacji. Może pomóc wykryć luki, zanim staną się problemem podczas kontroli lub materializują się operacyjnie.

Czy można audytować tylko jeden proces, np. KYC?

Tak. Przegląd tematyczny może obejmować wyłącznie onboarding, UBO, PEP, EDD, monitoring transakcji lub inny uzgodniony obszar.

Ile trwa audyt?

Zależy od skali organizacji, zakresu, liczby systemów i wielkości próby. W praktyce warto najpierw przeprowadzić krótką fazę scopingową, aby realistycznie określić harmonogram.

Czy po audycie warto wykonać follow-up?

Tak. Follow-up pozwala ocenić, czy działania naprawcze faktycznie usunęły przyczynę problemu, a nie tylko zmieniły dokumentację.

AF
AUTOR

Anna Fijał

Ponad 15 lat doświadczenia obejmującego bankowość, fintech, AML/CFT, Compliance, MLRO, audyt wewnętrzny i doradztwo.

Poznaj doświadczenie →