Każda licencjonowana firma finansowa w Unii Europejskiej potrzebuje wskazanej osoby fizycznej odpowiedzialnej za kontrole przeciwdziałania praniu pieniędzy i finansowaniu terroryzmu (AML/CFT). Przepisy krajowe nazywają ją osobą kontaktową, pracownikiem wyższego szczebla lub compliance officer; rynek zna ją jako MLRO lub AML officer. Niezależnie od nazwy, powołanie tej osoby jest warunkiem licencji, a nie wewnętrzną formalnością, i regulator ocenia osobę stojącą za tą funkcją.
Ta strona wyjaśnia, na czym polega ta rola, czego wymaga od niej prawo UE, jakie warunki musi spełnić kandydat oraz jak Eesti Firma pomaga regulowanym firmom w całej Europie znaleźć, zatrudnić i przeszkolić właściwego specjalistę.
MLRO, AML officer, compliance officer: jedna rola, wiele nazw
Funkcja jest taka sama w całej UE; zmienia się jedynie nazewnictwo. W praktyce międzynarodowej używa się określenia money laundering reporting officer, w skrócie MLRO. Unijne rozporządzenie AML mówi o compliance officer. Ustawy krajowe stosują własne nazwy: osoba kontaktowa dla jednostki analityki finansowej, pracownik wyższego szczebla odpowiedzialny za organizację środków przeciwdziałania praniu pieniędzy, pełnomocnik ds. przeciwdziałania praniu pieniędzy z obowiązkowym zastępcą, nominated officer. W codziennym użyciu jest to po prostu AML officer, AML compliance officer lub anti-money laundering officer.
Czy MLRO jest tym samym co compliance officer? W dużej instytucji — nie: compliance officer ma szeroki mandat regulacyjny, a MLRO odpowiada za ustawowy obowiązek oceny i składania raportów o podejrzanej aktywności (SAR lub STR, zależnie od jurysdykcji). W większości firm fintech i kryptowalutowych jedna osoba pełni obie funkcje i jest wskazana w licencji. Dlatego na tej stronie terminy te są używane zamiennie.
Dwie cechy tej roli powtarzają się w każdym systemie i są obecnie uregulowane prawem UE. Compliance officer raportuje bezpośrednio do organu zarządzającego, a nie do przełożonego liniowego, a firma musi zapewnić mu kompetencje, środki i dostęp do informacji potrzebne w każdej jednostce biznesowej. MLRO, który nie widzi danych transakcyjnych lub nie może wstrzymać onboardingu, nie spełnia definicji ustawowej.
Obowiązki MLRO: czym zajmuje się money laundering reporting officer
Ustawy krajowe określają podstawowe obowiązki; uzupełniają je wewnętrzne zasady firmy i warunki licencji. W praktyce MLRO odpowiada za:
- organizowanie gromadzenia i analizy informacji o nietypowych lub podejrzanych transakcjach oraz okolicznościach działalności firmy;
- składanie raportów o podejrzanych transakcjach i innych zawiadomień do krajowej jednostki analityki finansowej (FIU) oraz pełnienie funkcji punktu kontaktowego dla właściwego organu;
- wymaganie od jednostek biznesowych usunięcia braków w procedurach przeciwdziałania praniu pieniędzy w rozsądnym terminie;
- okresowe raportowanie organowi zarządzającemu o zgodności z prawem;
- prowadzenie bieżącego programu AML: KYC i badania klienta przy onboardingu, monitorowania transakcji, kontroli sankcyjnej, przechowywania dokumentacji, szkoleń personelu oraz aktualizacji zasad wewnętrznych i ogólnofirmowej oceny ryzyka.
Waga poszczególnych obowiązków zależy od modelu biznesowego; dwa sektory wymagają odrębnego omówienia.
AML officer dla dostawcy usług w zakresie kryptoaktywów (CASP)
Firma posiadająca lub ubiegająca się o licencję kryptowalutową w Europie działa w ramach MiCA i podlega nadzorowi finansowemu, a nie wyłącznie FIU. AML officer firmy kryptowalutowej musi umieć analizować dane blockchain, stosować Travel Rule, która do każdego transferu kryptowalut dołącza dane nadawcy i beneficjenta, oraz spełnić wymagania właściwego organu oceniającego reputację i wiedzę całego organu zarządzającego. Wnioski MiCA wskazują MLRO wśród osób pełniących kluczowe funkcje, których CV i oświadczenia o reputacji trafiają do dokumentacji, dlatego kandydata wybiera się przed złożeniem wniosku, a nie po nim. Osoba znająca ustawę, ale nigdy nieśledząca transakcji on-chain, będzie miała trudności.
MLRO dla instytucji płatniczej, EMI lub fintechu
Instytucje płatnicze, instytucje pieniądza elektronicznego (EMI), kredytodawcy oraz inni posiadacze licencji instytucji finansowej przetwarzają duże wolumeny w czasie rzeczywistym. MLRO firmy płatniczej jest oceniany pod kątem projektu monitorowania: zasad oznaczających transakcję, progów uruchamiających pogłębione badanie klienta oraz ścieżki eskalacji do raportu. Banki korespondenci i partnerzy acquiringowi prowadzą własne kontrole funkcji AML fintechu, co nadaje tej roli również wymiar komercyjny.
Standard UE: compliance manager i compliance officer
Unijne rozporządzenie AML zastępuje krajowe wdrożenia dyrektyw AML jednym zbiorem zasad obowiązującym bezpośrednio w każdym państwie członkowskim. W zakresie funkcji compliance przewiduje ono dwuszczeblową strukturę, którą odzwierciedla już większość systemów krajowych: compliance managera wywodzącego się z organu zarządzającego, odpowiedzialnego za politykę i zasoby, oraz compliance officera powołanego przez ten organ, który prowadzi bieżące kontrole, składa raporty do FIU i pełni funkcję punktu kontaktowego dla organów nadzoru.
Przy zatrudnianiu znaczenie mają cztery szczegóły. Compliance officer musi mieć odpowiednio wysoką pozycję w hierarchii, raportować bezpośrednio do organu zarządzającego i móc z własnej inicjatywy zgłaszać zastrzeżenia; rozporządzenie chroni go przed odwetem i presją komercyjną. Firma musi zapewnić tej funkcji personel i technologię proporcjonalne do jej wielkości i ryzyka. Gdy wyższa kadra kierownicza podlega ocenie fit and proper, compliance officer jest oceniany według tego samego standardu. Odwołanie compliance officera wymaga uprzedniego zawiadomienia organu zarządzającego i raportu dla nadzorcy, więc nietrafione powołanie trudno po cichu cofnąć.
Państwa członkowskie zachowują własne zasady powoływania ponad tym minimum: wymogi rezydencji, zawiadomienie FIU lub nadzorcy, uprzednią zgodę na kandydata. Weryfikujemy te zasady dla każdej jurysdykcji, zanim zaproponujemy nazwisko.
Dwie role, nie jedna
Zgodnie z rozporządzeniem oraz krajowymi systemami, które je odzwierciedlają, członek zarządu i osoba operacyjnie odpowiedzialna to odrębne funkcje. Pierwszy odpowiada za politykę i zasoby; drugi prowadzi kontrole i podpisuje raporty. Jedna osoba może pełnić obie funkcje tylko wtedy, gdy uzasadniają to charakter, ryzyko, złożoność i wielkość działalności.
Wymagania dla MLRO: czego regulatorzy oczekują od kandydata
Prawo UE nie wymaga dla tej roli konkretnego dyplomu ani certyfikatu, a ustawy krajowe zazwyczaj oczekują wykształcenia, odpowiedniości, doświadczenia i reputacji, zamiast wskazanego kwalifikacji. Wymagania wobec MLRO mają charakter jakościowy: właściwy organ lub FIU stosuje ocenę fit and proper przy uzgadnianiu powołania albo gdy wniosek licencyjny wskazuje planowanego oficera. Elementy są zasadniczo takie same wszędzie:
- wykształcenie odpowiednie do obowiązków, zwykle prawnicze, finansowe lub audytorskie;
- doświadczenie zawodowe w funkcji AML/CFT, najlepiej w instytucji nadzorowanej;
- cechy osobiste oraz zdolność do niezależnego działania od komercyjnej strony biznesu;
- nienaganna reputacja, weryfikowana na podstawie karalności i historii nadzorczej;
- obecność w jurysdykcji, jeśli wymaga tego prawo, oraz rzeczywista zdolność do wykonywania pracy.
Ciągłość działania jest częścią tej oceny. Kilka systemów krajowych wymaga zastępcy MLRO, a każdy nadzorca pyta, co dzieje się, gdy officer jest na urlopie lub rezygnuje. Wyznaczenie zastępcy lub zapewnienie tymczasowego zastępstwa rozwiązuje tę kwestię, zanim padnie pytanie.
Zdolność jest oceniana, nie zakładana
Regulatorzy sprawdzają, czy kandydat rzeczywiście może wykonywać tę pracę: dostępne godziny, inne pełnione funkcje, odległość między daną osobą a przepływem transakcji. AML officer obsługujący kilka niepowiązanych firm albo mieszkający za granicą i odwiedzający firmę okazjonalnie wywołuje dokładnie te pytania, których wnioskodawca licencyjny chce uniknąć.
MLRO wewnętrzny, outsourcingowy czy fractional: co akceptują regulatorzy
Większości firm szukających MLRO najpierw proponuje się outsourcing: wirtualnego MLRO, fractional officera dzielonego między kilka start-upów lub firmę użyczającą nazwiska. To, czy taki model działa, zależy od wymogów licencji i ustawy krajowej, a odpowiedź różni się w zależności od modelu.
| Model | Jak działa | Kiedy regulatorzy zgłaszają zastrzeżenia |
|---|---|---|
| MLRO wewnętrzny | Pracownik powołany przez zarząd, wskazany w licencji, dostępny dla FIU | Wyłącznie wobec danej osoby: wykształcenie, doświadczenie, reputacja, dostępność |
| MLRO outsourcingowy | Zewnętrzna firma zapewnia wskazaną osobę na podstawie umowy outsourcingowej | Dozwolony w części państw, wykluczony w innych; tam, gdzie jest dozwolony, oceniane są umowa, odpowiedniość danej osoby i zachowana odpowiedzialność zarządu |
| MLRO fractional | Jeden officer obsługuje w niepełnym wymiarze kilka niepowiązanych firm | Dostępność i konflikty interesów; nadzorcy kryptowalut i płatności coraz częściej oczekują jednego officera na licencję |
| Tymczasowy MLRO | Tymczasowy officer do czasu znalezienia stałego pracownika lub podczas nieobecności | Akceptowany jako rozwiązanie przejściowe po poinformowaniu regulatora; nie jako stała struktura |
Eesti Firma pracuje ze wszystkimi czterema modelami. Rekrutujemy officerów wewnętrznych, zapewniamy usługi outsourcingowego MLRO lub fractional officera tam, gdzie zezwalają na to jurysdykcja i licencja, oraz organizujemy tymczasowego MLRO, gdy firma potrzebuje rozwiązania przejściowego. Jeśli mają Państwo już kandydata, weryfikujemy tę osobę według kryteriów regulatora, zanim nazwisko trafi do organu.
Rekrutacja MLRO i usługi AML officer od Eesti Firma
Eesti Firma wspiera projekty kryptowalutowe i fintechowe od pierwszej europejskiej fali licencjonowania, a pytanie o to, kogo zatrudnić jako MLRO, pojawia się niemal w każdym z nich. Prowadzimy wyspecjalizowaną praktykę wyszukiwania, weryfikacji, zatrudniania i szkolenia AML compliance officerów dla firm regulowanych w każdej jurysdykcji UE, współpracując z lokalnymi partnerami tam, gdzie powołanie musi nastąpić na miejscu.
Wyszukiwanie MLRO i weryfikacja kandydatów
Dobieramy kandydatów jednocześnie do potrzeb klienta i oczekiwań regulatora. Podczas wstępnej oceny analizujemy przede wszystkim:
- wykształcenie i praktyczne doświadczenie AML, najlepiej w instytucji regulowanej;
- praktyczną znajomość ustawy krajowej, unijnych ram AML/CFT oraz standardów FATF;
- reputację biznesową, sprawdzaną przed przedstawieniem nazwiska;
- rzeczywistą dostępność do pracy w jurysdykcji i pozostawania w kontakcie z FIU.
Ta sama wstępna ocena jest dostępna jako samodzielna usługa dla kandydata znalezionego przez klienta: analizujemy dokumentację tak, jak zrobi to regulator, wskazujemy kwestie, które prawdopodobnie wywołają pytania, i jasno określamy, czy warto zgłaszać powołanie. Po wyborze kandydata przygotowujemy pakiet powołania: uchwałę zarządu, opis roli i linii raportowania, dokumenty widziane przez FIU lub nadzorcę podczas uzgadniania oraz rejestrację zatrudnienia.
Szkolenia AML officerów i kursy odświeżające
Nowo powołany compliance officer rzadko jest od razu przygotowany do specyfiki działalności. Zapewniamy szkolenie wdrożeniowe dla nowego AML officera oparte na ocenie ryzyka i zasadach wewnętrznych klienta, kursy odświeżające po zmianach prawa lub wytycznych nadzorczych oraz wymagany prawem program szkoleń AML dla pracowników onboardingujących klientów lub zawierających transakcje.
Stałe wsparcie AML compliance dla MLRO
Poza samą rekrutacją nasi prawnicy wspierają compliance officera w praktyce: opracowują i aktualizują zasady wewnętrzne oraz ocenę ryzyka, analizują scenariusze monitorowania, przygotowują korespondencję z FIU lub nadzorcą finansowym i doradzają w zakresie narzędzi KYC oraz monitorowania transakcji. Gdy officer odchodzi bez uprzedzenia, pomagamy firmie wypełnić lukę bez naruszenia warunków licencji.
Dla kogo jest ta usługa
Dostawcy usług w zakresie kryptoaktywów, instytucje płatnicze i instytucje pieniądza elektronicznego, kredytodawcy, platformy finansowania społecznościowego, dostawcy usług powierniczych i korporacyjnych oraz każda firma przygotowująca wniosek o licencję w państwie członkowskim UE, która przed złożeniem wniosku musi wskazać swojego compliance officera.
Jeżeli Państwa projekt potrzebuje MLRO, AML officera lub pełnego zespołu compliance, prosimy opisać model biznesowy, jurysdykcję oraz posiadaną lub planowaną licencję, a przedstawimy profile kandydatów i plan działania.
Często zadawane pytania
Nie. Obowiązek dotyczy instytucji obowiązanych na mocy prawa o przeciwdziałaniu praniu pieniędzy: instytucji kredytowych i finansowych, dostawców usług w zakresie kryptoaktywów, dostawców usług powierniczych i korporacyjnych oraz podobnych przedsiębiorstw. Niektóre ustawy krajowe pozwalają innym instytucjom obowiązanym powołać taką osobę dobrowolnie, pozostawiając obowiązki w innym przypadku zarządowi; rozporządzenie UE wymaga funkcji compliance od każdej instytucji obowiązanej, w skali dostosowanej do jej wielkości.
Zwykle tak, pod warunkiem że dana osoba ma czas, niezależność i wiedzę niezbędne do prowadzenia tej funkcji, a nadzorca akceptuje takie połączenie. Członek zarządu odpowiedzialny za politykę AML pozostaje odrębnym wskazaniem w każdym systemie.
To zależy od jurysdykcji. Niektóre państwa członkowskie wymagają stałej pracy officera w kraju, inne wiążą test rezydencji z członkiem wyższej kadry kierowniczej, a nie z officerem, a jeszcze inne nie nakładają go wcale. Nawet gdy brak takiego wymogu, regulator pyta, czy zdalny officer ma realny dostęp do biznesu i pozostaje dostępny dla FIU.
Wyszukiwanie i weryfikacja trwają od kilku dni do kilku tygodni, zależnie od jurysdykcji, wymaganego języka i sektora. Uzgodnienie z FIU lub nadzorcą przebiega następnie zgodnie z harmonogramem organu, dlatego kandydat powinien być gotowy przed złożeniem wniosku licencyjnego, a nie po nim.
W niektórych państwach członkowskich tak — na podstawie pisemnej umowy outsourcingowej i przy zachowaniu odpowiedzialności przez zarząd; w innych wskazany officer musi być pracownikiem. W każdym przypadku dana osoba musi osobiście spełniać wymogi ustawowe i raportować do organu zarządzającego. Zapewniamy officerów outsourcingowych i fractional tam, gdzie pozwalają na to przepisy, a tam, gdzie nie pozwalają — rekrutujemy pracownika.
Powołanie nie zostanie uzgodnione, a w przypadku wnioskodawcy licencyjnego wniosek może zostać odrzucony z tej przyczyny. Firma musi znaleźć zastępcę spełniającego wymagania. Wstępna weryfikacja kandydatów według kryteriów regulatora przed złożeniem wniosku pozwala uniknąć opóźnienia.
Żaden certyfikat nie jest wymagany przez prawo UE, a ustawy krajowe zazwyczaj wymagają wykształcenia, odpowiedniości i doświadczenia, a nie konkretnej kwalifikacji. Uznawane certyfikaty AML wzmacniają dokumentację kandydata i skracają etap pytań regulatora, ale nie zastępują doświadczenia w nadzorowanej działalności.