A
AML & COMPLIANCEADVISORY & TRAINING
WIEDZA / KYC EDD PEP UBO

KYC, EDD, PEP i UBO — jak połączyć elementy procesu AML

Autor: Anna Fijał · AML & Compliance Expert · aktualizacja: wrzesień 2026

KYC nie jest pojedynczą kontrolą. Skuteczny proces łączy identyfikację klienta, beneficjenta rzeczywistego, ocenę ryzyka i monitoring relacji.

KYC, EDD, PEP i UBO nie powinny działać jako odrębne „checkboxy”. Razem tworzą proces poznania klienta, oceny ryzyka i adekwatnego stosowania środków bezpieczeństwa finansowego.

KYC jako proces, nie formularz

KYC rozpoczyna się od identyfikacji i weryfikacji klienta, ale na tym się nie kończy. Organizacja powinna rozumieć, kim klient jest, po co rozpoczyna relację, jakiego rodzaju aktywności można się po nim spodziewać i jakie czynniki mogą podnosić ryzyko.

Dane zebrane podczas onboardingu powinny zasilać ocenę ryzyka oraz późniejszy monitoring. Jeżeli te elementy funkcjonują w osobnych systemach i nie wymieniają informacji, nawet poprawne formularze KYC mogą nie zapewniać spójnej kontroli.

UBO — nie tylko odczyt z rejestru

Ustalenie beneficjenta rzeczywistego wymaga zrozumienia struktury własności i kontroli. W prostych spółkach proces może być szybki, natomiast w strukturach wielopoziomowych, zagranicznych lub wykorzystujących różne formy kontroli konieczna jest głębsza analiza.

Warto dokumentować nie tylko wynik, ale również tok ustalenia UBO: źródła danych, kolejne poziomy struktury, rozbieżności i sposób ich wyjaśnienia.

PEP — status to początek oceny

Identyfikacja osoby zajmującej eksponowane stanowisko polityczne nie powinna prowadzić do automatycznego założenia, że relacja jest niedopuszczalna. Status PEP uruchamia określony sposób zarządzania ryzykiem, który powinien obejmować odpowiednie zatwierdzenia, analizę źródła majątku lub środków tam, gdzie jest wymagana, oraz wzmożone monitorowanie.

Kiedy potrzebne jest EDD?

Enhanced Due Diligence powinno wynikać z konkretnego podwyższonego ryzyka. Może ono dotyczyć klienta, geografii, produktu, sposobu zawarcia relacji, nietypowej struktury lub zachowania transakcyjnego. Zakres dodatkowych czynności powinien odpowiadać przyczynie ryzyka.

Kluczowa zasada: EDD nie powinno być identycznym zestawem dodatkowych dokumentów dla każdego klienta wysokiego ryzyka. Kontrola jest najbardziej użyteczna wtedy, gdy odpowiada na konkretną wątpliwość.

Jak połączyć elementy w jeden proces?

SPÓJNY MODEL KYC / AML
  • dane KYC wpływają na ocenę ryzyka,
  • ocena ryzyka wpływa na zakres CDD lub EDD,
  • status PEP i UBO jest wykorzystywany w dalszym monitoringu,
  • zmiana danych klienta może powodować ponowną ocenę ryzyka,
  • alert transakcyjny może ujawnić potrzebę aktualizacji profilu klienta.

Trigger events i aktualizacja danych

Okresowy review jest ważny, ale nie powinien być jedynym momentem aktualizacji. Zmiana właściciela, nietypowa transakcja, nowy kraj działalności, zmiana produktu czy informacja negatywna mogą uzasadniać wcześniejszą weryfikację danych i ryzyka.

Najczęstsze problemy jakościowe

  • brak uzasadnienia poziomu ryzyka,
  • mechaniczne kopiowanie informacji z rejestrów,
  • brak spójności między KYC i monitoringiem transakcji,
  • przeterminowane review klientów wysokiego ryzyka,
  • EDD ograniczone do zebrania dokumentu bez oceny jego treści.

Punktem odniesienia dla procesu KYC/CDD są wymagania ustawy AML dotyczące środków bezpieczeństwa finansowego oraz materiały GIIF właściwe dla danego sektora. Przy zdalnej identyfikacji klienta w instytucjach kredytowych i finansowych warto sprawdzić także zakres wytycznych EBA o onboardingu.

Dokument odniesienia: Ustawa AML z 1 marca 2018 r. — ELI.

FAQ

Czy każdy PEP musi być klientem wysokiego ryzyka?

Ocena powinna wynikać z właściwych regulacji oraz całości profilu klienta. Status PEP wiąże się jednak ze szczególnymi środkami i wymaga odpowiedniego procesu decyzyjnego.

Czy dane z rejestru wystarczą do ustalenia UBO?

Rejestr jest ważnym źródłem informacji, ale w złożonych lub niespójnych przypadkach konieczna może być szersza analiza struktury własności i kontroli.

Jak często aktualizować KYC?

Częstotliwość powinna być oparta na ryzyku i uzupełniona aktualizacją po zdarzeniach, które mogą zmienić profil klienta.

AF
AUTOR

Anna Fijał

Ponad 15 lat doświadczenia obejmującego bankowość, fintech, AML/CFT, Compliance, MLRO, audyt wewnętrzny i doradztwo.

Poznaj doświadczenie →