Alle licenserede finansielle virksomheder i EU skal have en navngiven person, der er ansvarlig for deres kontrolforanstaltninger mod hvidvask og terrorfinansiering (AML/CFT). National lovgivning kalder personen en kontaktperson, en ledende medarbejder eller en complianceansvarlig; markedet kalder vedkommende MLRO eller AML Officer. Uanset betegnelsen er udpegningen en licensbetingelse, ikke blot en intern formalitet, og tilsynsmyndigheden vurderer personen bag rollen.
Denne side forklarer, hvad rollen indebærer, hvilke krav EU-retten stiller, hvad en kandidat skal opfylde, og hvordan Eesti Firma hjælper regulerede virksomheder i hele Europa med at finde, ansætte og oplære den rette specialist.
MLRO, AML Officer, complianceansvarlig: én rolle, mange navne
Funktionen er den samme overalt i EU; kun terminologien ændrer sig. International praksis foretrækker money laundering reporting officer, forkortet MLRO. EU’s forordning om bekæmpelse af hvidvask anvender betegnelsen complianceansvarlig. National lovgivning bruger egne betegnelser: kontaktperson for den finansielle efterretningsenhed, ledende medarbejder ansvarlig for organiseringen af hvidvaskforanstaltninger, hvidvaskansvarlig med obligatorisk stedfortræder eller udpeget ansvarlig. I daglig tale kaldes rollen blot AML Officer, AML-complianceansvarlig eller hvidvaskansvarlig.
Er en MLRO det samme som en complianceansvarlig? I en stor institution nej: complianceansvarlige har det brede regulatoriske mandat, mens MLRO’en har den lovpligtige opgave at gennemgå og indgive rapporter om mistænkelig aktivitet (SAR eller STR afhængigt af jurisdiktionen). I de fleste fintech- og kryptovirksomheder varetager én person begge roller, og licensen angiver personen. Derfor bruges betegnelserne synonymt på denne side.
To træk ved rollen går igen i alle ordninger og er nu fastlagt i EU-retten. Den complianceansvarlige rapporterer direkte til ledelsesorganet, ikke til en linjeleder, og virksomheden skal give vedkommende den kompetence, de midler og den adgang til information, der er nødvendig på tværs af alle forretningsenheder. En MLRO, der ikke kan se transaktionsdata eller stoppe en onboarding, opfylder ikke den juridiske definition.
MLRO’ens ansvar: Hvad en money laundering reporting officer gør
National lovgivning fastlægger kerneopgaverne; virksomhedens interne regler og licensvilkår supplerer dem. I praksis varetager MLRO’en følgende:
- organiserer indsamling og analyse af oplysninger om usædvanlige eller mistænkelige transaktioner og forhold i virksomhedens aktiviteter;
- indgiver rapporter om mistænkelige transaktioner og andre underretninger til den nationale finansielle efterretningsenhed (FIU) og fungerer som kontaktpunkt for den kompetente myndighed;
- pålægger forretningsenheder at afhjælpe mangler i procedurerne mod hvidvask inden for rimelig tid;
- rapporterer løbende til ledelsesorganet om overholdelse af lovgivningen;
- driver det daglige AML-program: KYC og kundekendskabsprocedurer ved onboarding, transaktionsovervågning, sanktionsscreening, journalføring, medarbejderuddannelse samt vedligeholdelse af interne regler og den virksomhedsdækkende risikovurdering.
Vægten af hver opgave afhænger af forretningsmodellen; to sektorer fortjener særskilt omtale.
AML Officer for en udbyder af kryptoaktivtjenester (CASP)
En virksomhed, der har eller ansøger om en kryptolicens i Europa, opererer under MiCA-rammen og står til ansvar over for et finansielt tilsyn, ikke kun en FIU. AML Officer i en kryptovirksomhed skal kunne anvende blockchain-analyse, følge Travel Rule, som knytter oplysninger om afsender og modtager til hver kryptooverførsel, og overbevise den kompetente myndighed, der vurderer hele ledelsesorganets hæderlighed og viden. MiCA-ansøgninger angiver MLRO’en blandt nøglefunktionsindehaverne, hvis CV’er og hæderlighedserklæringer indgår i sagsmappen. Kandidaten vælges derfor før ansøgningen indgives, ikke efter. En person, der kender loven, men aldrig har sporet en transaktion on-chain, vil få vanskeligt ved opgaven.
MLRO for betalingsinstitut, EMI eller fintech
Betalingsinstitutter, e-pengeinstitutter (EMI’er), kreditorer og andre indehavere af en licens til finansiel institution behandler store mængder i realtid. MLRO’en i en betalingsvirksomhed vurderes på udformningen af overvågningen: reglerne, der markerer en transaktion, tærsklerne, der udløser skærpede kundekendskabsprocedurer, og eskaleringsvejen til en rapport. Korrespondentbanker og indløsningspartnere foretager deres egne kontroller af fintechvirksomhedens AML-funktion, hvilket giver rollen en kommerciel dimension.
EU’s grundniveau: compliance manager og complianceansvarlig
EU’s forordning om bekæmpelse af hvidvask erstatter den nationale gennemførelse af AML-direktiverne med ét regelsæt, der gælder direkte i alle medlemsstater. For compliancefunktionen foreskriver den en struktur med to niveauer, som de fleste nationale ordninger allerede afspejler: en compliance manager fra ledelsesorganet, der har ansvar for politikken og ressourcerne til den, og en complianceansvarlig udpeget af organet, der driver den daglige kontrol, indgiver rapporter til FIU’en og fungerer som kontaktpunkt for tilsynsmyndigheder.
Fire forhold er vigtige ved ansættelse. Den complianceansvarlige skal have en tilstrækkelig høj placering i hierarkiet, rapportere direkte til ledelsesorganet og frit kunne rejse bekymringer på eget initiativ; forordningen beskytter personen mod repressalier og kommercielt pres. Virksomheden skal stille personale og teknologi til rådighed for funktionen i forhold til størrelse og risiko. Hvor den øverste ledelse er underlagt egnetheds- og hæderlighedsvurdering, vurderes den complianceansvarlige efter samme standard. Og afskedigelse af en complianceansvarlig kræver forudgående underretning af ledelsesorganet og rapportering til tilsynsmyndigheden, så en dårlig udpegning er svær at omgøre i stilhed.
Medlemsstaterne har deres egne udpegningsmekanismer oven på dette minimum: forventninger om bopæl, underretning til FIU eller tilsynsmyndighed og forudgående godkendelse af kandidaten. Vi verificerer reglerne for hver jurisdiktion, før et navn foreslås.
To roller, ikke én
Efter forordningen og de nationale ordninger, der afspejler den, er lederen på bestyrelsesniveau og den operationelt ansvarlige to adskilte funktioner. Den første ejer politikken og er ansvarlig for ressourcerne; den anden driver kontrollen og underskriver rapporterne. Én person kan kun varetage begge roller, når virksomhedens art, risici, kompleksitet og størrelse berettiger det.
MLRO-krav: Hvad tilsynsmyndigheder forventer af en kandidat
EU-retten kræver ikke et bestemt eksamensbevis eller certifikat til rollen, og national lovgivning kræver typisk uddannelse, egnethed, erfaring og hæderlighed frem for en bestemt kvalifikation. MLRO-kravene er kvalitative: en egnetheds- og hæderlighedsvurdering foretaget af den kompetente myndighed eller FIU’en, når udpegningen koordineres, eller når en licensansøgning angiver den tiltænkte ansvarlige. Elementerne er i store træk de samme overalt:
- uddannelse relevant for opgaverne, typisk inden for jura, finans eller revision;
- erhvervserfaring i en AML/CFT-funktion, helst i en virksomhed under tilsyn;
- personlige egenskaber og evne til at handle uafhængigt af virksomhedens kommercielle side;
- upåklagelig hæderlighed, vurderet på baggrund af strafferegistre og tidligere tilsynshistorik;
- tilstedeværelse i den jurisdiktion, hvor loven kræver det, samt reel kapacitet til at udføre arbejdet.
Kontinuitet er en del af vurderingen. Flere nationale ordninger kræver en stedfortrædende MLRO, og alle tilsynsmyndigheder spørger, hvad der sker, når den ansvarlige er på orlov eller fratræder. Udpegning af en stedfortræder eller etablering af midlertidig dækning besvarer spørgsmålet, før det stilles.
Kapacitet vurderes, den forudsættes ikke
Tilsynsmyndigheder ser på, om kandidaten faktisk kan udføre jobbet: tilgængelige timer, andre hverv og afstanden mellem personen og transaktionsstrømmen. En AML Officer, der betjener flere uafhængige virksomheder, eller som sidder i udlandet og kun kommer på besøg lejlighedsvis, giver anledning til netop de spørgsmål, en licensansøger ønsker at undgå.
Intern, outsourcet eller deltids-MLRO: Hvad tilsynsmyndigheder accepterer
De fleste virksomheder, der søger en MLRO, får først tilbudt en outsourcingmodel: en virtuel MLRO, en deltidsansvarlig delt mellem flere startups eller et firma, der stiller et navn til rådighed. Om det fungerer, afhænger af licensens og den nationale lovgivnings krav, og svaret varierer efter model.
| Model | Sådan fungerer den | Hvor tilsynsmyndigheder gør indsigelse |
|---|---|---|
| Intern MLRO | Medarbejder udpeget af bestyrelsen, angivet i licensen og tilgængelig for FIU’en | Kun forhold ved personen: uddannelse, erfaring, hæderlighed og kapacitet |
| Outsourcet MLRO | Eksternt firma stiller en navngiven person til rådighed under en outsourcingaftale | Tilladt i nogle stater og udelukket i andre; hvor det er tilladt, gennemgås aftalen, personens egnethed og bestyrelsens fortsatte ansvar |
| Deltids-MLRO | Én ansvarlig betjener flere uafhængige virksomheder på deltid | Kapacitet og interessekonflikter; krypto- og betalingstilsyn forventer i stigende grad én ansvarlig pr. licens |
| Midlertidig MLRO | Midlertidigt ansvarlig, mens der findes en fastansat, eller under fravær | Accepteres som en overgang, hvis tilsynsmyndigheden underrettes; ikke som en permanent struktur |
Eesti Firma arbejder med alle fire modeller. Vi rekrutterer interne ansvarlige, leverer outsourcede MLRO-ydelser eller en deltidsansvarlig, hvor jurisdiktionen og licensen tillader det, og arrangerer en midlertidig MLRO, når virksomheden har brug for en overgang. Har du allerede en kandidat i tankerne, vurderer vi personen op imod tilsynsmyndighedens kriterier, før navnet sendes til myndigheden.
MLRO-rekruttering og AML Officer-ydelser fra Eesti Firma
Eesti Firma har støttet krypto- og fintechprojekter siden den første europæiske licensbølge, og spørgsmålet om, hvem der skal ansættes som MLRO, opstår i næsten alle projekter. Vi har en specialiseret praksis for søgning, vurdering, ansættelse og uddannelse af AML-complianceansvarlige for regulerede virksomheder i enhver EU-jurisdiktion og arbejder med lokale partnere, hvor udpegningen skal ske lokalt.
MLRO-søgning og kandidatvurdering
Vi udvælger kandidater ud fra både kundens behov og tilsynsmyndighedens forventninger. Ved screening ser vi først på:
- uddannelse og praktisk AML-erfaring, helst i en reguleret virksomhed;
- arbejdskendskab til den nationale lovgivning, EU’s AML/CFT-ramme og FATF-standarder;
- forretningsmæssigt omdømme, kontrolleret før et navn foreslås;
- reel tilgængelighed til at arbejde i jurisdiktionen og være tilgængelig for FIU’en.
Samme screening tilbydes som en selvstændig kontrol af en kandidat, kunden selv har fundet: Vi gennemgår sagen, som tilsynsmyndigheden vil gøre, markerer hvad der sandsynligvis vil udløse spørgsmål, og siger klart, om udpegningen er værd at indsende. Når kandidaten er valgt, forbereder vi udpegningspakken: bestyrelsesbeslutningen, beskrivelsen af rollen og rapporteringslinjen, de dokumenter FIU’en eller tilsynsmyndigheden ser under koordineringen, samt ansættelsesregistreringen.
Uddannelse og opdateringskurser for AML Officers
En nyudpeget complianceansvarlig kommer sjældent med færdig forståelse for virksomheden. Vi tilbyder onboardinguddannelse til den nye AML Officer, baseret på kundens risikovurdering og interne regler, opdateringskurser når lovgivning eller tilsynsvejledning ændres, samt det AML-uddannelsesprogram for medarbejdere, som loven kræver for ansatte, der onboarder kunder eller indgår transaktioner.
Løbende AML-compliancestøtte til MLRO’en
Ud over ansættelsen støtter vores jurister den complianceansvarlige i praksis: udarbejdelse og revision af interne regler og risikovurderingen, gennemgang af overvågningsscenarier, forberedelse af korrespondance med FIU’en eller det finansielle tilsyn samt rådgivning om KYC- og transaktionsovervågningsværktøjer. Hvis en ansvarlig fratræder med kort varsel, hjælper vi virksomheden med at bygge bro uden at overtræde licensvilkårene.
Hvem ydelsen er til
Udbydere af kryptoaktivtjenester, betalings- og e-pengeinstitutter, kreditorer, crowdfundingplatforme, udbydere af trust- og virksomhedsydelser samt enhver virksomhed, der forbereder en licensansøgning i en EU-medlemsstat og skal angive sin complianceansvarlige før indgivelse.
Hvis dit projekt har brug for en MLRO, en AML Officer eller et komplet complianceteam, så beskriv forretningsmodellen, jurisdiktionen og den licens, du har eller søger, så vender vi tilbage med kandidatprofiler og en plan.
Ofte stillede spørgsmål
Nej. Pligten gælder for forpligtede enheder efter hvidvasklovgivningen: kredit- og finansielle institutioner, udbydere af kryptoaktivtjenester, udbydere af trust- og virksomhedsydelser og lignende virksomheder. Nogle nationale love giver andre forpligtede enheder mulighed for frivilligt at udpege en, mens opgaverne ellers forbliver hos ledelsesorganet; EU-forordningen kræver en compliancefunktion hos alle forpligtede enheder, tilpasset deres størrelse.
Som regel ja, hvis personen har tid, uafhængighed og ekspertise til at varetage funktionen, og tilsynsmyndigheden accepterer kombinationen. Den bestyrelsesansvarlige for AML-politikken er fortsat en særskilt funktion i alle ordninger.
Det afhænger af jurisdiktionen. Nogle medlemsstater kræver, at den ansvarlige arbejder fast i landet, andre knytter et bopælskrav til en ledende medarbejder frem for den ansvarlige, og nogle stiller slet ingen krav. Selv hvor der ikke findes en regel, spørger tilsynsmyndigheden, om en fjernansat ansvarlig har reel adgang til virksomheden og kan kontaktes af FIU’en.
Søgning og vurdering tager fra dage til nogle få uger afhængigt af jurisdiktionen, det krævede sprog og sektoren. Koordineringen med FIU’en eller tilsynsmyndigheden følger derefter myndighedens egen tidsplan. Derfor bør kandidaten være klar før en licensansøgning indgives, ikke efter.
I nogle medlemsstater ja, under en skriftlig outsourcingaftale og med bestyrelsen fortsat ansvarlig; i andre skal den navngivne ansvarlige være ansat. Under alle omstændigheder skal personen selv opfylde de lovpligtige krav og rapportere til ledelsesorganet. Vi tilbyder outsourcede og deltidsansvarlige, hvor reglerne tillader det, og rekrutterer en medarbejder, hvor de ikke gør.
Udpegningen koordineres ikke, og for en licensansøger kan ansøgningen afvises af den grund. Virksomheden skal finde en erstatning, der opfylder kravene. Forhåndsscreening af kandidater op imod tilsynsmyndighedens kriterier før indgivelse undgår forsinkelsen.
EU-retten foreskriver intet certifikat, og national lovgivning kræver typisk uddannelse, egnethed og erfaring frem for en bestemt kvalifikation. Anerkendte AML-certificeringer styrker kandidatens sag og forkorter tilsynsmyndighedens spørgsmål, men erstatter ikke erfaring fra en virksomhed under tilsyn.