people working at desks in open office

Rekrytering av MLRO och AML Compliance Officer för reglerade företag

En namngiven person med ansvar för kontroller mot penningtvätt är ett licensvillkor för banker, betalningsinstitut, leverantörer av kryptotillgångstjänster och andra verksamhetsutövare i hela Europa. Vi rekryterar och utbildar den specialisten.

Varje licensierat finansiellt företag i Europeiska unionen behöver en namngiven person som ansvarar för dess kontroller mot penningtvätt och finansiering av terrorism (AML/CFT). Nationell lagstiftning kallar personen kontaktperson, ledande befattningshavare eller compliance officer; på marknaden kallas personen MLRO eller AML Officer. Oavsett benämning är utnämningen ett licensvillkor, inte en intern formalitet, och tillsynsmyndigheten granskar personen bakom den.

Den här sidan förklarar vad rollen innebär, vad EU-rätten kräver, vilka krav en kandidat ska uppfylla och hur Eesti Firma hjälper reglerade företag i hela Europa att hitta, anställa och utbilda rätt specialist.

MLRO, AML Officer, Compliance Officer: en roll, många namn

Funktionen är densamma överallt i EU; endast terminologin varierar. Internationell praxis använder money laundering reporting officer, förkortat MLRO. EU:s förordning om bekämpning av penningtvätt talar om en compliance officer. Nationell lagstiftning använder egna benämningar: kontaktperson för finansunderrättelseenheten, ledande befattningshavare med ansvar för att organisera åtgärder mot penningtvätt, penningtvättsansvarig med obligatorisk ställföreträdare eller utsedd befattningshavare. I vardagligt språk kallas rollen helt enkelt AML Officer, AML Compliance Officer eller ansvarig för bekämpning av penningtvätt.

Är en MLRO samma sak som en compliance officer? I en stor institution, nej: compliance officer har det breda regulatoriska mandatet, medan MLRO ansvarar för den lagstadgade skyldigheten att granska och lämna rapporter om misstänkt verksamhet (SAR eller STR, beroende på jurisdiktion). I de flesta fintech- och kryptoföretag innehar en person båda rollerna, och licensen anger den personen. Därför används termerna synonymt på denna sida.

Två kännetecken för rollen återkommer i alla regelverk och är nu fastslagna i EU-rätten. Compliance officer rapporterar direkt till ledningsorganet, inte till en linjechef, och företaget måste ge personen den kompetens, de resurser och den tillgång till information som behövs inom alla affärsenheter. En MLRO som inte kan se transaktionsdata eller stoppa en kundanslutning uppfyller inte den juridiska definitionen.

MLRO:s ansvar: vad en money laundering reporting officer gör

Nationella lagar anger kärnuppgifterna; företagets interna regler och licensvillkor kompletterar dem. I praktiken ansvarar MLRO för följande:

  • organiserar insamling och analys av information om ovanliga eller misstänkta transaktioner och omständigheter i företagets verksamhet;
  • lämnar rapporter om misstänkta transaktioner och andra anmälningar till den nationella finansunderrättelseenheten (FIU) och fungerar som kontaktpunkt för behörig myndighet;
  • kräver att affärsenheter avhjälper brister i rutiner mot penningtvätt inom skälig tid;
  • rapporterar regelbundet till ledningsorganet om efterlevnaden av lagen;
  • driver det löpande AML-programmet: KYC och kundkännedom vid kundanslutning, transaktionsövervakning, sanktionskontroll, dokumentation, personalutbildning samt uppdatering av interna regler och den verksamhetsövergripande riskbedömningen.

Tyngden i varje uppgift beror på affärsmodellen; två sektorer förtjänar särskild uppmärksamhet.

AML Officer för en leverantör av kryptotillgångstjänster (CASP)

Ett företag som har eller ansöker om en kryptolicens i Europa verkar inom MiCA-ramverket och står under tillsyn av en finansiell tillsynsmyndighet, inte endast av en FIU. AML Officer i ett kryptoföretag måste kunna tolka blockkedjeanalyser, tillämpa Travel Rule som kopplar uppgifter om avsändare och mottagare till varje kryptotransferering och övertyga behörig myndighet, som bedömer hela ledningsorganets anseende och kunskap. MiCA-ansökningar anger MLRO bland innehavarna av nyckelfunktioner vars CV:n och anseendeförklaringar ingår i ansökan. Kandidaten väljs därför före ansökan lämnas in, inte efter. Den som kan lagen men aldrig har spårat en transaktion på kedjan får svårt att lyckas.

MLRO för betalningsinstitut, EMI eller fintech

Betalningsinstitut, institut för elektroniska pengar (EMI), kreditgivare och andra innehavare av en licens för finansiellt institut behandlar stora volymer i realtid. MLRO i ett betalningsföretag bedöms utifrån övervakningens utformning: reglerna som flaggar en transaktion, trösklarna som utlöser skärpta kontrollåtgärder och eskaleringsvägen till en rapport. Korrespondentbanker och inlösenpartner gör egna kontroller av fintechföretagets AML-funktion, vilket ger rollen en kommersiell dimension.

EU:s miniminivå: compliance manager och compliance officer

EU:s förordning om bekämpning av penningtvätt ersätter de nationella införlivandena av AML-direktiven med ett gemensamt regelverk som gäller direkt i varje medlemsstat. För compliancefunktionen föreskriver den en tvådelad struktur som de flesta nationella system redan återspeglar: en compliance manager ur ledningsorganet, som ansvarar för policyn och resurserna, samt en compliance officer som utses av organet och driver de dagliga kontrollerna, lämnar rapporter till FIU och fungerar som kontaktpunkt för tillsynsmyndigheter.

Fyra detaljer är viktiga vid rekrytering. Compliance officer måste ha tillräckligt hög ställning i hierarkin, rapportera direkt till ledningsorganet och fritt kunna lyfta farhågor på eget initiativ; förordningen skyddar personen mot repressalier och kommersiella påtryckningar. Företaget ska tillhandahålla personal och teknik som står i proportion till storlek och risk. Om ledningen omfattas av lämplighets- och redbarhetsprövning bedöms compliance officer enligt samma standard. Att avsätta en compliance officer kräver dessutom förhandsbesked till ledningsorganet och rapportering till tillsynsmyndigheten, så en olämplig utnämning är svår att diskret återkalla.

Medlemsstaterna behåller sina egna utnämningsregler ovanpå denna miniminivå: förväntningar på bosättning, anmälan till FIU eller tillsynsmyndighet samt förhandsgodkännande av kandidaten. Vi kontrollerar reglerna i varje jurisdiktion innan vi föreslår ett namn.

Två roller, inte en

Enligt förordningen, och i nationella system som speglar den, är styrelsenivåns ansvariga chef och den operativa befattningshavaren skilda funktioner. Den första ansvarar för policyn och resurserna; den andra driver kontrollerna och undertecknar rapporterna. En person får inneha båda rollerna endast när verksamhetens art, risker, komplexitet och storlek motiverar det.

Krav för MLRO: vad tillsynsmyndigheter förväntar sig av en kandidat

EU-rätten föreskriver inget examensbevis eller certifikat för rollen, och nationella lagar kräver i allmänhet utbildning, lämplighet, erfarenhet och gott anseende snarare än en angiven kvalifikation. Kraven för MLRO är kvalitativa: ett lämplighets- och redbarhetstest som tillämpas av behörig myndighet eller FIU när utnämningen samordnas eller när en licensansökan anger den tilltänkta befattningshavaren. Delarna är i stort sett desamma överallt:

  • utbildning som är relevant för uppgifterna, vanligtvis inom juridik, finans eller revision;
  • yrkeserfarenhet från en AML/CFT-funktion, helst inom en tillsynspliktig institution;
  • personliga egenskaper och förmåga att agera oberoende av verksamhetens kommersiella sida;
  • oklanderligt anseende, prövat mot belastningsregister och tidigare tillsynshistorik;
  • närvaro i den jurisdiktion där lagen kräver det samt faktisk förmåga att utföra uppdraget.

Kontinuitet är en del av prövningen. Flera nationella system kräver en ställföreträdande MLRO, och varje tillsynsmyndighet frågar vad som händer när befattningshavaren är ledig eller säger upp sig. Att utse en ställföreträdare eller ordna tillfällig täckning besvarar frågan innan den ställs.

Kapacitet bedöms, den förutsätts inte

Tillsynsmyndigheter bedömer om kandidaten faktiskt kan utföra uppdraget: tillgängliga arbetstimmar, andra uppdrag och avståndet mellan personen och transaktionsflödet. En AML Officer som tjänstgör för flera orelaterade företag eller som sitter utomlands och bara besöker verksamheten ibland väcker precis de frågor som en licenssökande vill undvika.

Intern, outsourcad eller deltids-MLRO: vad tillsynsmyndigheter godtar

De flesta företag som söker en MLRO erbjuds först en outsourcingmodell: en virtuell MLRO, en deltidsbefattningshavare som delas mellan flera start-up-företag eller ett bolag som lånar ut ett namn. Om något av detta fungerar beror på vad licensen och den nationella lagen kräver, och svaret skiljer sig mellan modellerna.

Modell Så fungerar den Där tillsynsmyndigheter invänder
Intern MLRO Anställd utsedd av styrelsen, angiven i licensen och nåbar för FIU Endast individen bedöms: utbildning, erfarenhet, anseende och kapacitet
Outsourcad MLRO Ett externt företag tillhandahåller en namngiven person enligt outsourcingavtal Tillåtet i vissa stater och uteslutet i andra; där det är tillåtet granskas avtalet, individens lämplighet och styrelsens kvarvarande ansvar
Deltids-MLRO En befattningshavare tjänstgör deltid för flera orelaterade företag Kapacitet och intressekonflikter; tillsynsmyndigheter för krypto och betalningar förväntar sig allt oftare en befattningshavare per licens
Tillfällig MLRO Tillfällig befattningshavare medan en permanent rekrytering görs eller vid frånvaro Godtas som en övergång om tillsynsmyndigheten informeras; godtas inte som permanent struktur

Eesti Firma arbetar med alla fyra modellerna. Vi rekryterar interna befattningshavare, tillhandahåller outsourcade MLRO-tjänster eller en deltidsbefattningshavare där jurisdiktionen och licensen tillåter det, och ordnar en tillfällig MLRO när ett företag behöver en övergångslösning. Om ni redan har en kandidat i åtanke granskar vi personen mot tillsynsmyndighetens kriterier innan namnet skickas till myndigheten.

MLRO-rekrytering och tjänster för AML Officer från Eesti Firma

Eesti Firma har stöttat krypto- och fintechprojekt sedan den första europeiska licensieringsvågen, och frågan om vem som ska anställas som MLRO uppkommer i nästan alla. Vi har en särskild verksamhet för sökning, granskning, anställning och utbildning av AML Compliance Officers för reglerade företag i alla EU-jurisdiktioner, med lokala partner där utnämningen måste ske på plats.

Sökning efter MLRO och kandidatgranskning

Vi väljer kandidater utifrån kundens uppdrag och tillsynsmyndighetens förväntningar samtidigt. Vid granskningen tittar vi först på:

  • utbildning och praktisk AML-erfarenhet, helst från en reglerad institution;
  • praktisk kunskap om nationell lagstiftning, EU:s AML/CFT-ramverk och FATF-standarder;
  • affärsanseende, kontrollerat innan ett namn föreslås;
  • verklig tillgänglighet för att arbeta i jurisdiktionen och vara nåbar för FIU.

Samma granskning finns som en fristående kontroll för en kandidat som kunden själv har hittat: vi granskar underlaget på samma sätt som tillsynsmyndigheten, flaggar det som sannolikt leder till frågor och säger tydligt om utnämningen är värd att lämna in. När kandidaten har valts förbereder vi utnämningspaketet: styrelsebeslutet, beskrivningen av rollen och rapporteringslinjen, de handlingar som FIU eller tillsynsmyndigheten ser vid samordningen samt anställningsregistreringen.

Utbildning och repetitionskurser för AML Officer

En nyutnämnd compliance officer är sällan redan anpassad till verksamheten. Vi tillhandahåller introduktionsutbildning för den nya AML Officer, utformad kring kundens riskbedömning och interna regler, repetitionskurser när lagen eller tillsynsvägledningen ändras samt det AML-utbildningsprogram för personal som lagen kräver för anställda som ansluter kunder eller genomför transaktioner.

Löpande AML-stöd för MLRO

Utöver rekryteringen stöder våra jurister compliance officer i praktiken: utformar och reviderar interna regler och riskbedömningen, granskar övervakningsscenarier, förbereder korrespondens med FIU eller den finansiella tillsynsmyndigheten och ger råd om KYC- och transaktionsövervakningsverktyg. Om en befattningshavare slutar med kort varsel hjälper vi företaget att överbrygga glappet utan att bryta mot licensvillkoren.

Vem tjänsten är till för

Leverantörer av kryptotillgångstjänster, betalnings- och e-pengainstitut, kreditgivare, gräsrotsfinansieringsplattformar, tjänsteleverantörer för truster och företag samt alla företag som förbereder en licensansökan i en EU-medlemsstat och måste ange sin compliance officer före ansökan lämnas in.

Om ert projekt behöver en MLRO, en AML Officer eller ett helt complianceteam, beskriv affärsmodellen, jurisdiktionen och den licens ni har eller söker, så återkommer vi med kandidatprofiler och en plan.

Vanliga frågor

Den här guiden har tagits fram av Eesti Firmas team, däribland Medgrundare och chefsjurist Ilja Nikiforov, och är endast avsedd som information. Inget av innehållet utgör juridisk rådgivning, skatterådgivning eller investeringsrådgivning. Trots att alla rimliga åtgärder har vidtagits för att säkerställa riktigheten vid publiceringen kan lagar och regler ändras. Kontakta Eesti Firma direkt för personlig juridisk hjälp.