A
AML & COMPLIANCEADVISORY & TRAINING
WIEDZA / OCENA RYZYKA AML

Ocena ryzyka AML: jak uniknąć szablonowego dokumentu

Autor: Anna Fijał · AML & Compliance Expert · aktualizacja: wrzesień 2026

Ocena ryzyka AML powinna odzwierciedlać rzeczywisty profil działalności, klientów, produktów i kanałów. Jak podejść do niej praktycznie?

Ocena ryzyka AML ma być narzędziem zarządczym. Jeżeli dokument jest aktualizowany wyłącznie po to, aby spełnić formalny obowiązek, organizacja traci jego najważniejszą funkcję.

Po co organizacji ocena ryzyka AML?

Dobrze przygotowana ocena ryzyka pokazuje, gdzie działalność jest najbardziej podatna na pranie pieniędzy lub finansowanie terroryzmu i jakie mechanizmy ograniczają to ryzyko. Powinna pomagać w ustalaniu priorytetów, projektowaniu kontroli i podejmowaniu decyzji dotyczących produktów, rynków i klientów.

Ryzyko inherentne i rezydualne

W praktyce warto rozdzielić ryzyko wynikające z samego charakteru działalności od ryzyka pozostającego po zastosowaniu kontroli. Pozwala to uniknąć sytuacji, w której skuteczne mechanizmy kontrolne „ukrywają” fakt, że dany produkt lub segment jest z natury podwyższonego ryzyka.

Jednocześnie ocena skuteczności kontroli powinna opierać się na dowodach: wynikach testów, audytach, danych operacyjnych, incydentach i jakości wykonania procesu.

Jakie czynniki warto uwzględnić?

  • typy i profile klientów,
  • produkty i usługi oraz sposób ich wykorzystania,
  • kanały dystrybucji i stopień kontaktu z klientem,
  • geografie i ekspozycję transgraniczną,
  • wolumen i charakter przepływów,
  • nowe technologie, partnerów i outsourcing,
  • doświadczenia własne: alerty, SAR/STR, incydenty, wyniki audytów i kontroli.

Dlaczego gotowa macierz często nie wystarcza?

Macierz scoringowa jest użyteczna, ale nie może zastępować analizy. Dwie organizacje oferujące podobny produkt mogą mieć zupełnie inny profil ryzyka ze względu na strukturę klientów, geografię, kanały sprzedaży czy jakość danych.

Najważniejsze pytanie: czy osoba czytająca dokument rozumie, dlaczego dane ryzyko otrzymało konkretną ocenę i na jakich danych oparto tę decyzję?

Jak dokumentować skuteczność kontroli?

Sam fakt istnienia procedury nie oznacza, że kontrola działa. Przy ocenie można brać pod uwagę pokrycie procesu, stopień automatyzacji, częstotliwość testowania, liczbę błędów, wyniki kontroli drugiej linii, przeterminowane działania naprawcze oraz stabilność wykorzystywanych danych.

Kiedy aktualizować ocenę?

Oprócz aktualizacji okresowej warto wskazać zdarzenia wyzwalające: wejście na nowy rynek, uruchomienie produktu, istotna zmiana grupy klientów, przejęcie, migracja systemu, nowy kanał sprzedaży lub ważna zmiana regulacyjna.

OCENA RYZYKA POWINNA POZWALAĆ ODPOWIEDZIEĆ
  • gdzie znajduje się najwyższe ryzyko inherentne,
  • które kontrole mają największe znaczenie,
  • gdzie istnieją luki lub zależność od kontroli ręcznych,
  • jakie działania są priorytetowe,
  • czy profil ryzyka zmienił się od poprzedniej oceny i dlaczego.

Powiązanie z risk appetite

Ocena ryzyka jest szczególnie użyteczna, gdy wpływa na decyzje o akceptowalnym poziomie ekspozycji. Organizacja może określać segmenty, których nie obsługuje, wymagać dodatkowych zatwierdzeń albo wprowadzać progi, po których konieczne są dodatkowe kontrole.

Warto rozdzielać ogólną ocenę ryzyka instytucji od oceny konkretnej relacji z klientem lub transakcji. GIIF omawia to rozróżnienie w komunikacie nr 36. Dokument należy czytać łącznie z aktualnym brzmieniem ustawy i późniejszymi materiałami właściwymi dla danego podmiotu.

Dokument odniesienia: Ustawa AML z 1 marca 2018 r. — ELI.

FAQ

Czy ocenę ryzyka można oprzeć wyłącznie na tabeli scoringowej?

Tabela może wspierać proces, ale powinna być uzupełniona analizą jakościową i uzasadnieniem najważniejszych ocen.

Kto powinien uczestniczyć w przygotowaniu oceny?

AML/Compliance powinien odgrywać kluczową rolę, ale potrzebne są również dane i wiedza biznesu, operacji, technologii oraz innych funkcji kontrolnych.

Czy ocena ryzyka klienta i ocena ryzyka instytucji to to samo?

Nie. Są ze sobą powiązane, ale służą innym celom i powinny funkcjonować na różnych poziomach.

AF
AUTOR

Anna Fijał

Ponad 15 lat doświadczenia obejmującego bankowość, fintech, AML/CFT, Compliance, MLRO, audyt wewnętrzny i doradztwo.

Poznaj doświadczenie →