HvitvaskingslovenSkrevet av Erling Grimstad
AML for revisor og regnskapsfører: Dette bør du gjøre nå!
Her er 5 ting du må gjøre nå for å forberede deg til nye krav fra 2027
Hvem gjelder dette for?
Dersom du er revisor eller regnskapsfører og i tillegg er styremedlem, partner, hvitvaskingsansvarlig eller har annet lederansvar som innebærer et personlig ansvar som du ikke kan delegere - bør du følge opp de fem punktene som nevnes her.
Hvorfor må du vite noe om dette som revisor eller regnskapsfører?
Det er særlig tre årsaker til at du må beherske dette regelverket:
A. Du har ansvar som leder og medarbeider for å beskytte deg mot kunder som vil misbruke dine tjenester og foretaket til hvitvasking og terrorfinansiering.
B. Det kommer flere nye "forpliktede enheter" med de nye reglene. Du må vite hvem disse er og hvilke revisjonshandlinger det forventes at du gjennomfører for disse klientene.
C. Som rådgiver for kunder må du kjenne regelverket slik at du kan gi korrekte råd og vise at du forstår de utfordringene dine kunder møter som følge av regelverket.
Fem ting du bør gjøre nå!
Det er selvsagt en rekke handlinger som kreves av deg som revisor eller regnskapsfører. Hvor stor utfordringen er, avhenger av hvor godt dere etterlever regelverket i dag. Vi snakker ofte om at foretaket må tilstrebe en "etterlevelseskultur". Det betyr noe sånt som at partnere, senior managere og andre ansatte hjelper hverandre med å etterleve hvitvaskingsregelverket til enhver tid og at alle forstår hva det innebærer og tar ansvar for å beskytte foretaket.
Når dette skrives er det omkring 200 arbeidsdager til innføring av det nye regelverket 10. juli 2027.
- Kartlegg eventuelle gap
Vet du hva som skal inngå i rammeverket hos dere? Har dere mangler i rammeverket? Er det svakheter i de gjennomførte kundetiltakene? Er det gjort stikkprøvekontroller for å sjekke kvaliteten på kundetiltakene? Er kundene risikoklassifisert korrekt? Er gapene dokumentert? Har dere laget tiltaksplan basert på identifiserte gap og prioritert disse innbyrdes? Vet du hvem som har ansvar for å følge opp hva?
- Oppdater foretakets risikovurdering
Sørg for at trusler og andre relevante beskrivelser knyttet til revisor som omtalt i NRA - 2026, er hensyntatt i ajourført risikovurdering. Vurder om det er gjort en forsvarlig kartlegging av sårbarheter i alle deler av foretaket som inkluderer alle tjenester dere tilbyr.
- Oppdater samtlige rutiner i samsvar med resultatet av risikovurderingen.
Rutinen skal på mange måter "speile" risikovurderingen. Derfor må rutinene oppdateres etter at den ajourførte risikovurderingen er gjennomført. Sørg for at dere har alle rutiner på plass, inkludert pliktig rutine for internkontroll.
- Gi opplæring til styremedlemmer, partnere og alle andre i foretaket.
Sjekk at den skriftlige opplæringsplanen dekker kravene knyttet til partnere og alle ansattes roller. Opplæringsplanen skal omfatte både kompetansekrav og beståelseskrav.
- Etabler god internkontroll på hvitvaskingsområdet.
Sørg for kontroll med at kundetiltak er gjennomført i samsvar med deres egen rutine og at det er gjennomført løpende oppfølging i samsvar med risikoklassifiseringen av kunder. Sjekk også at kunden er korrekt risikoklassifisert. Internkontrollen skal utføres i samsvar med foretakets rutine for internkontroll, forutsatt at slik rutine foreligger og er dekkende.
Forbered ledere og ansatt på nytt regelverk fra 10. juli 2027
Det nye regelverket på hvitvaskingsområdet er i all hovedsak EU forordningen "AMLR" fra 2024. En EU forordning skal implementeres direkte i lovverket på noenlunde tilsvarende måte som personvernreglene ble erstattet av GDPR. Denne forordningen fikk direkte anvendelse i Norge gjennom personopplysningsloven.
I tillegg til AMLR skal AMLD 6 (sjette hvitvaskingsdirektiv) implementeres sammen med de endringene som følger av opprettelsen av EUs nye tilsynsorgan: "AMLA".
AMLR innebærer i seg selv ikke så mye nytt for revisor. Årsaken er at de vesentligste hovedpunktene i dagens regelverk videreføres. Det forventes likevel betydelige endringer gjennom de nye og mer detaljerte kravene som kommer i regulatoriske og implementerende standarder (RTS og ITS). I tillegg forventes det veiledere (guidelines) fra AMLA som legger føringer for hvordan tilsyn skal gjennomføres med revisorer, regnskapsførere og andre "forpliktede enheter".
Blir det et felles nivå for overtredelsesgebyr i EU/EØS og hvilke nivå vil det ligge på? Må revisor og regnskapsfører engasjere en uavhengig internkontroll for å se til at de etterlever regelverket? Dette er bare noen av alle de spørsmål som ikke er avklart når dette skrives.