KYC, EDD, PEP i UBO — jak połączyć elementy procesu AML
KYC nie jest pojedynczą kontrolą. Skuteczny proces łączy identyfikację klienta, beneficjenta rzeczywistego, ocenę ryzyka i monitoring relacji.
KYC jako proces, nie formularz
KYC rozpoczyna się od identyfikacji i weryfikacji klienta, ale na tym się nie kończy. Organizacja powinna rozumieć, kim klient jest, po co rozpoczyna relację, jakiego rodzaju aktywności można się po nim spodziewać i jakie czynniki mogą podnosić ryzyko.
Dane zebrane podczas onboardingu powinny zasilać ocenę ryzyka oraz późniejszy monitoring. Jeżeli te elementy funkcjonują w osobnych systemach i nie wymieniają informacji, nawet poprawne formularze KYC mogą nie zapewniać spójnej kontroli.
UBO — nie tylko odczyt z rejestru
Ustalenie beneficjenta rzeczywistego wymaga zrozumienia struktury własności i kontroli. W prostych spółkach proces może być szybki, natomiast w strukturach wielopoziomowych, zagranicznych lub wykorzystujących różne formy kontroli konieczna jest głębsza analiza.
Warto dokumentować nie tylko wynik, ale również tok ustalenia UBO: źródła danych, kolejne poziomy struktury, rozbieżności i sposób ich wyjaśnienia.
PEP — status to początek oceny
Identyfikacja osoby zajmującej eksponowane stanowisko polityczne nie powinna prowadzić do automatycznego założenia, że relacja jest niedopuszczalna. Status PEP uruchamia określony sposób zarządzania ryzykiem, który powinien obejmować odpowiednie zatwierdzenia, analizę źródła majątku lub środków tam, gdzie jest wymagana, oraz wzmożone monitorowanie.
Kiedy potrzebne jest EDD?
Enhanced Due Diligence powinno wynikać z konkretnego podwyższonego ryzyka. Może ono dotyczyć klienta, geografii, produktu, sposobu zawarcia relacji, nietypowej struktury lub zachowania transakcyjnego. Zakres dodatkowych czynności powinien odpowiadać przyczynie ryzyka.
Jak połączyć elementy w jeden proces?
- dane KYC wpływają na ocenę ryzyka,
- ocena ryzyka wpływa na zakres CDD lub EDD,
- status PEP i UBO jest wykorzystywany w dalszym monitoringu,
- zmiana danych klienta może powodować ponowną ocenę ryzyka,
- alert transakcyjny może ujawnić potrzebę aktualizacji profilu klienta.
Trigger events i aktualizacja danych
Okresowy review jest ważny, ale nie powinien być jedynym momentem aktualizacji. Zmiana właściciela, nietypowa transakcja, nowy kraj działalności, zmiana produktu czy informacja negatywna mogą uzasadniać wcześniejszą weryfikację danych i ryzyka.
Najczęstsze problemy jakościowe
- brak uzasadnienia poziomu ryzyka,
- mechaniczne kopiowanie informacji z rejestrów,
- brak spójności między KYC i monitoringiem transakcji,
- przeterminowane review klientów wysokiego ryzyka,
- EDD ograniczone do zebrania dokumentu bez oceny jego treści.
Punktem odniesienia dla procesu KYC/CDD są wymagania ustawy AML dotyczące środków bezpieczeństwa finansowego oraz materiały GIIF właściwe dla danego sektora. Przy zdalnej identyfikacji klienta w instytucjach kredytowych i finansowych warto sprawdzić także zakres wytycznych EBA o onboardingu.
Dokument odniesienia: Ustawa AML z 1 marca 2018 r. — ELI.
FAQ
Czy każdy PEP musi być klientem wysokiego ryzyka?
Ocena powinna wynikać z właściwych regulacji oraz całości profilu klienta. Status PEP wiąże się jednak ze szczególnymi środkami i wymaga odpowiedniego procesu decyzyjnego.
Czy dane z rejestru wystarczą do ustalenia UBO?
Rejestr jest ważnym źródłem informacji, ale w złożonych lub niespójnych przypadkach konieczna może być szersza analiza struktury własności i kontroli.
Jak często aktualizować KYC?
Częstotliwość powinna być oparta na ryzyku i uzupełniona aktualizacją po zdarzeniach, które mogą zmienić profil klienta.
Źródła i dokumenty odniesienia
- Ustawa AML z 1 marca 2018 r. — ELI
Karta aktu zawiera odnośniki do tekstów i nowelizacji. Sprawdź wersję właściwą dla badanego okresu.
- Publikacje i wytyczne GIIF dla instytucji obowiązanych
Oficjalne materiały dotyczące wykonywania obowiązków AML/CFT; dobierz komunikat do rodzaju instytucji i zagadnienia.
- EBA/GL/2022/15: zdalny onboarding klienta
Wytyczne dla instytucji kredytowych i finansowych dotyczące zdalnego nawiązywania relacji z klientem; nie są automatycznie wymaganiami dla każdego fintechu.
Materiały zewnętrzne służą sprawdzeniu podstaw regulacyjnych i kontekstu artykułu. Praktyczne rekomendacje autora nie są cytatami ani wytycznymi organu. Przed zastosowaniem dokumentu sprawdź jego zakres, datę stosowania oraz zmiany. Linki uzupełniono 22 września 2026 r.
Powiązane usługi i poradniki
Anna Fijał
Ponad 15 lat doświadczenia obejmującego bankowość, fintech, AML/CFT, Compliance, MLRO, audyt wewnętrzny i doradztwo.
Poznaj doświadczenie →