En KYC-undersøkelse er klientundersøkelsen som banker, betalingsinstitusjoner, leverandører av kryptovalutatjenester, notarer, regnskapsførere og advokatfirmaer i Nederland må utføre i henhold til Wet ter voorkoming van witwassen en financieren van terrorisme (Wwft, loven om forebygging av hvitvasking og terrorfinansiering). Den har tre faste komponenter: å etablere og verifisere hvem klienten er, forstå eierskapet, formålet med forholdet og risikoen det medfører, og overvåke forholdet så lenge det varer. Hvor dypt hver komponent går er risikobasert, så det finnes ingen enkelt mal som passer for alle klienter. En fil som ikke holder mål er ikke et papirarbeidsproblem: den utsetter institusjonen for tilsynshåndhevelse og, i alvorlige tilfeller, for strafferettslig ansvar.
Hva en KYC-etterforskning er i henhold til nederlandsk lov
Nederlandsk lov bruker ikke den engelske forkortelsen. Wwft snakker om clientenonderzoek, klientundersøkelse (client due diligence), og angir i én bestemmelse hva denne undersøkelsen må oppnå. Institusjonen må identifisere klienten og bekrefte denne identiteten, identifisere den endelige reelle eieren og iverksette rimelige tiltak for å bekrefte hvem denne personen er, fastslå formålet og den tiltenkte arten av forretningsforholdet, kontrollere om personen som handler på klientens vegne er autorisert til å gjøre det, og overvåke forholdet og transaksjonene innenfor det kontinuerlig. Disse fem elementene er ryggraden i enhver KYC-undersøkelse, uansett hvilken programvare institusjonen bruker for å kjøre den.
Det andre organiseringsprinsippet er proporsjonalitet. Wwft foreskriver en risikobasert tilnærming: institusjonen bestemmer hvor langt den skal gå, men den må kunne forklare denne beslutningen. En nederlandsk forbruker med fast lønn som åpner en sparekonto, er ikke den samme risikoen som en offshore holdingstruktur med en nominert direktør, og filen bør vise denne forskjellen. Tilsynsmyndigheter bøter sjelden institusjoner for å stille for få spørsmål i abstrakt forstand; de bøter dem for ikke å ha noen forsvarlig grunn til dybden de valgte.
Hvordan KYC forholder seg til anti-hvitvasking av penger generelt
KYC er klientnivålaget i et bredere rammeverk for bekjempelse av hvitvasking av penger . Rammeverket inneholder også transaksjonsovervåking, opplæring av ansatte, styring, journalføring og rapporteringsplikt. Det er verdt å holde to lovverk adskilt. Wwft pålegger portvoktere forebyggende plikter og håndheves hovedsakelig av administrative tilsynsmyndigheter. Hvitvasking av penger i seg selv er en straffbar handling og er definert i artiklene 420bis til 420quater i Wetboek van Strafrecht (nederlandsk straffelov), ikke i Wwft. En institusjon kan derfor bryte Wwft uten at noen har hvitvasket en krone, og en klient kan begå hvitvasking av penger selv om institusjonens fil var feilfri.
Den praktiske konsekvensen er at en KYC-etterforskning tjener to herrer. Den må overbevise veilederen om at institusjonen har gjort det Wwft ber om, og den må gi institusjonen nok informasjon til å legge merke til når noe virkelig er galt. Filer som er opprettet kun for det første formålet, har en tendens til å mislykkes for det andre.
Hvilke bedrifter må gjennomføre en KYC-undersøkelse
Wwft gjelder for en definert liste over institusjoner snarere enn for næringsliv generelt. Den dekker banker, betalingstjenesteleverandører og institusjoner for elektroniske penger, livsforsikringsselskaper, investeringsselskaper og fondsforvaltere, leverandører av kryptovalutatjenester, tillitskontorer, notarius publicus og notarius publicus, advokater, regnskapsførere, skatterådgivere og administrasjonskontorer, eiendomsmeglere og eiendomstakstmenn, varehandlere som aksepterer kontantbetalinger over terskelen fastsatt i loven, kunsthandlere og pantelånere. Leverandører av sjansespill er også dekket. Hvis organisasjonen din vises på listen, er klientundersøkelsen ikke valgfri og kan ikke outsources: en institusjon kan stole på en tredjepart for deler av arbeidet, men den er fortsatt ansvarlig for resultatet. Vår oversikt over KYC-forpliktelsene som gjelder for nederlandske bedrifter, beskriver pliktene per kategori mer detaljert.
For advokatfirmaer er omfanget smalere enn mange klienter antar, og nyansene er viktige. En nederlandsk advokat er bare en pliktig institusjon når de gir råd om eller opptrer innen et definert sett med tjenester, generelt kjøp og salg av fast eiendom eller virksomheter, forvaltning av penger eller verdipapirer, etablering eller drift av selskaper og sammenlignbart transaksjonsarbeid. Rådgivning om en klients juridiske stilling og representasjon i rettssaker faller utenfor rapporteringsplikten, som er måten advokatprivilegiet ivaretas på. Firmaer som visker de to ut, rapporterer enten det de ikke skal, eller unnlater å rapportere det de må.
Det juridiske rammeverket: WWFT, sanksjonsloven og EUs felles regelverk
Tre sett med regler ligger oppå hverandre, og det å forveksle dem er den vanligste strukturelle feilen i nederlandske compliance-filer. Wwft regulerer klientundersøkelser og rapportering av uvanlige transaksjoner. Sanctiewet 1977 (sanksjonsloven) regulerer screening mot sanksjonslister og frysing av eiendeler. EU-forskrifter ligger over begge, og fra 2027 tar de over mye av detaljene.
Hva Wwft krever
Wwft er den nederlandske implementeringen av de europeiske direktivene mot hvitvasking av penger. Den forplikter alle institusjoner til å utføre sin egen dokumenterte risikovurdering, oversette denne vurderingen til skriftlige retningslinjer, prosedyrer og tiltak, gjennomføre klientundersøkelser før de inngår et forretningsforhold eller gjennomfører en sporadisk transaksjon over den lovbestemte terskelen, og rapportere uvanlige transaksjoner til FIU-Nederland. Den krever også at institusjonen oppbevarer filen i fem år etter at forholdet er avsluttet eller etter transaksjonen, og gjør den tilgjengelig for veilederen på forespørsel. Lengre oppbevaring forsvares noen ganger av skattemessige årsaker, men selve Wwft-perioden er fem år, og å oppbevare personopplysninger lenger enn nødvendig er et problem under GDPR snarere enn en sikker standard.
Sanksjonsscreening er en egen plikt
Å screene en klient mot EUs sanksjonslister er ikke en del av Wwft-etterforskningen; det følger av Sanctiewet 1977 og direkte gjeldende EU-forskrifter, og det gjelder for en mye bredere gruppe virksomheter. Testen er også annerledes, og forskjellen er kostbar. Et selskap blir fanget av en frysing av eiendeler når en utpekt person eller enhet eier femti prosent eller mer av aksjene eller stemmerettene, eller på annen måte utøver kontroll over det. Denne femti prosent eierskaps- og kontrolltesten har ingenting å gjøre med tjuefemprosentterskelen som brukes til å identifisere en endelig reell eier i henhold til Wwft. Institusjoner som bare screener på tjuefem prosent, eller som antar at en UBO-sjekk også fungerer som en sanksjonssjekk, overser rutinemessig frosne motparter. Vår separate veiledning om overholdelse av sanksjoner for bedrifter angir hvordan denne screeningen bør organiseres.
Hva endres fra 10. juli 2027
I 2024 erstattet EU det direktivbaserte systemet med en pakke som vil gjelde langt mer ensartet. Forordning (EU) 2024/1624, AML-forordningen, inneholder de materielle reglene for klientkontroll og gjelder fra 10. juli 2027. Direktiv (EU) 2024/1640 omfatter tilsyn, registre og finansielle etterretningsenheter og må implementeres innen samme dato. Forordning (EU) 2024/1620 opprettet Anti-Money Laundering Authority, AMLA, som er basert i Frankfurt og ble operativ i 2025. Den skal utarbeide de tekniske standardene og etter hvert føre direkte tilsyn med en utvalgt gruppe grensekryssende institusjoner med høy risiko.
Fordi AML-forordningen er en forskrift, vil mye av det som nå ligger i Wwft gjelde direkte fra Brussel, og det nasjonale tolkningsrommet vil krympe. Institusjoner som har bygget prosedyrene sine rundt nederlandsk tilsynsveiledning utelukkende, bør begynne å kartlegge dem mot forskriften nå, snarere enn våren 2027. Frem til den datoen er imidlertid Wwft slik den er nå gjeldende lov, og en KYC-etterforskning vil bli bedømt mot den.
Kundeaksept, identifikasjon og verifisering
Undersøkelsen starter før et enkelt dokument blir etterspurt, med spørsmålet om hvilke klienter institusjonen i det hele tatt er villig til å akseptere.
Institusjonens egen risikovurdering
Wwft krever en systematisk integritetsrisikovurdering som dekker produktene som tilbys, leveringskanalene som brukes, landene som er involvert og hvilke typer kunder som betjenes. Denne vurderingen er dokumentet veiledere ber om først, fordi alt annet skal følge av den. Den bør produsere en skriftlig akseptpolicy som tydelig angir hvilke forhold som avslås direkte, hvilke som kun er tillatt med økt due diligence og seniorgodkjenning, og hvilke som følger standardruten. Anonyme kontoer og forhold til skallbanker er forbudt ved lov; utover det er grensen en kommersiell beslutning institusjonen må kunne begrunne.
En gjennomførbar akseptpolicy beskytter også den kommersielle siden av virksomheten. Hvis kriteriene er nedskrevet, vet en kundeansvarlig før presentasjonen at et kontantintensivt prospekt i en høyrisikojurisdiksjon vil ta uker i stedet for dager, og compliance blir ikke fremstilt som avdelingen som ødelegger avtaler i siste liten.
Identifisering og verifisering av enkeltpersoner
For fysiske personer etableres identitet fra et gyldig identitetsdokument og verifiseres mot det. Fjern onboarding er nå normen og aksepteres, forutsatt at metoden er pålitelig: chiplesing av pass eller identitetskort, en verifisert iDIN- eller DigiD-flyt, en kvalifisert elektronisk identifikasjon i henhold til eIDAS-forordningen, eller en første betaling fra en konto i klientens eget navn i en europeisk bank. Uansett hvilken rute som velges, må institusjonen kunne forklare hvorfor den er pålitelig nok for risikoen som er involvert.
Databeskyttelse følger med. En kopi av et identitetsdokument inneholder mer informasjon enn institusjonen trenger, og GDPR-prinsippet om dataminimering gjelder med full kraft. Behold det WWFT krever, begrens tilgangen til de som trenger det, loggfør konsultasjoner og slett i tide. Tilsynspress for å lagre mer og personvernlovgivningspress for å lagre mindre er begge reelle, og filen bør vise et bevisst valg mellom dem.
Identifisering av juridiske enheter
For selskaper og andre juridiske enheter er utgangspunktet et nylig utdrag fra handelsregisteret til Handelskammeret , støttet av vedtektene og, der det er relevant, aksjonærregisteret. Utdraget viser de lovpålagte styremedlemmene og grensene for deres myndighet til å representere selskapet, som er det punktet som oftest overses: en kontrakt signert av noen som kun er autorisert i fellesskap, binder ingen. For utenlandske enheter er tilsvarende registerdokumenter nødvendig, og legalisering eller autorisert oversettelse kan være nødvendig før de kan påberopes.
Due diligence, reelle eiere og forbedret due diligence
Når identiteten er fastslått, vender KYC-undersøkelsen seg til spørsmålet som faktisk bærer risikoen: hvem står bak klienten, og gir den tiltenkte aktiviteten mening.
Å finne den endelige reelle eieren
En endelig reell eier er den fysiske personen som i siste instans eier eller kontrollerer enheten. For de fleste selskaper er testen en direkte eller indirekte eierandel på mer enn tjuefem prosent av aksjene eller stemmerettene, eller kontroll på andre måter, for eksempel gjennom en kontraktsmessig rett til å utnevne styret. Hvis ingen slik person kan identifiseres etter å ha uttømt alle rimelige midler, registreres de lovbestemte styremedlemmene som pseudo-UBO-er. Denne reserven er ment å være unntaksvis; en fil som umiddelbart griper etter den inviterer til spørsmål.
Det nederlandske UBO-registeret hos Handelskammeret er ikke lenger offentlig tilgjengelig. Etter dommen fra EU-domstolen av 22. november 2022, som opphevet allmennhetens tilgang som et uforholdsmessig inngrep i personvernet, stengte Nederland den offentlige delen av registeret. Tilgangen er nå nivådelt: kompetente myndigheter og FIU-Nederland innhenter fullstendige data, mens Wwft-institusjoner kan konsultere et begrenset sett for sin egen klientundersøkelse, og tilgang for parter med en legitim interesse ordnes ved dekret. To praktiske punkter følger. Registeret er en kontroll, ikke en kilde: en institusjon kan ikke stole utelukkende på det og må danne sitt eget syn på eierstrukturen. Og der registeret og institusjonens egne funn er forskjellige, må institusjonen rapportere avviket tilbake til Handelskammeret.
Politisk eksponerte personer og høyrisikoland
Skjerpet due diligence er obligatorisk i en rekke situasjoner, ikke bare tilrådelig. Det gjelder der klienten eller den reelle rettighetshaveren er en politisk eksponert person, eller et nært familiemedlem eller nærstående til en; statusen fortsetter i en periode etter at personen har forlatt stillingen. I slike tilfeller krever Wwft godkjenning fra toppledelsen før forholdet starter eller fortsetter, tiltak for å fastslå kilden til formuen og kilden til de involverte midlene, og intensivert løpende overvåking. Skjerpet due diligence er også obligatorisk der klienten er etablert i, eller transaksjonen går gjennom, et land som EU-kommisjonen har utpekt som høyrisiko, og der forholdet er uvanlig komplekst eller transaksjonen ikke har noe åpenbart økonomisk eller lovlig formål.
Forenklet due diligence finnes i den andre enden av skalaen, men det er ikke et unntak. Det tillater lettere verifisering og sjeldnere gjennomgang for situasjoner med påviselig lav risiko. Selv da må institusjonen fortsatt identifisere klienten, fortsatt overvåke forholdet og fortsatt kunne vise hvorfor lavrisikoklassifiseringen var berettiget.
Kilde til midler og kilde til formue
De to brukes ofte om hverandre og bør ikke brukes om hverandre. Finansieringskilde angår pengene som ble brukt i en bestemt transaksjon, mens formueskilde angår hvordan klientens samlede eiendeler ble bygget opp. En klient kan forklare opprinnelsen til en enkeltbetaling utmerket, mens den underliggende formuen forblir uforklarlig, og det er vanligvis det andre gapet som fører til en tvangsfullbyrdelsesavgjørelse. Bevis bør være dokumentarisk der risikoen tilsier det: salgsavtaler, skattemeldinger, reviderte regnskaper, arvedokumenter. Et notat som registrerer at klienten sa at pengene kom fra et eiendomssalg, er ikke bevis på finansieringskilde.
Løpende overvåking og plikt til å rapportere uvanlige transaksjoner
En klient som blir godkjent i dag kan bli et problem i morgen, og derfor er overvåking et lovpålagt element i klientundersøkelsen snarere enn et valgfritt tillegg. Institusjonen må følge opp forholdet, sørge for at transaksjonene som utføres forblir i samsvar med profilen den har bygget, og oppdatere filen når bildet endres: en ny reell eier, en endring i forretningsmodell, negative medier, et skifte i landene pengene beveger seg gjennom.
Når en transaksjon blir uvanlig
Nederlandsk lov arbeider med uvanlige transaksjoner, ikke med det internasjonale konseptet mistenkelige transaksjoner, og forskjellen er bevisst. Indikatorene er fastsatt i Uitvoeringsbesluit Wwft 2018. Noen er objektive: faste situasjoner og terskler der en rapport kreves automatisk, uten noen vurdering av klienten. Én er subjektiv og åpen, og dekker alle transaksjoner der institusjonen har grunn til å anta at den kan være knyttet til hvitvasking av penger eller terrorfinansiering. Den subjektive indikatoren er der vurderingen befinner seg, og der filer testes i etterkant. Vår artikkel om forskjellen mellom hvitvasking av penger og uvanlige transaksjoner forklarer hvordan de to konseptene samhandler.
Hvordan og når man skal rapportere
En uvanlig transaksjon må rapporteres til FIU-Nederland uten forsinkelse, via goAML-portalen. Det er ikke noe fast antall dager: plikten er å rapportere så snart som rimelig mulig, og klokken starter når den uvanlige karakteren blir kjent for institusjonen, noe som kan være lenge etter selve transaksjonen. Forsøkte og planlagte transaksjoner er også dekket, så en betaling institusjonen nekter å utføre kan fortsatt være rapporteringspliktig. FIU-Nederland avgjør deretter om transaksjonen erklæres mistenkelig og sendes videre til etterforsknings- og påtalemyndigheten; den avgjørelsen er ikke institusjonens å ta.
Rapporteringsplikten har to beskyttelsesmekanismer og ett forbud. En rapport gjort i god tro utsetter ikke institusjonen eller dens ansatte for sivilrettslig ansvar, og dataene som gis kan ikke brukes mot den rapporterende institusjonen i en straffeforfølgelse for den underliggende lovbruddet. Forbudet gjelder tipsing: institusjonen kan ikke informere klienten, eller noen tredjepart, om at en rapport er gjort eller vurderes. Å fortelle en klient at betalingen deres ble rapportert er i seg selv et brudd på vilkårene.
Når etterforskningen ikke kan fullføres
Dersom klientundersøkelsen ikke gir det nødvendige resultatet, er konsekvensen foreskrevet snarere enn skjønnsmessig. Institusjonen kan ikke inngå forretningsforholdet, kan ikke gjennomføre transaksjonen og må avslutte et eksisterende forhold. Den må også vurdere om omstendighetene i seg selv berettiger en rapport til FIU-Nederland. Å fortsette å betjene en klient hvis eierstruktur aldri ble løst, med den begrunnelse at saksdokumentet vil bli ferdigstilt senere, er en av de hyppigst straffede feilene i nederlandsk tilsynspraksis.
Tilsyn, bøter og strafferettslig ansvar
Wwft-tilsynet i Nederland er delt inn etter sektor i stedet for å være konsentrert i én myndighet, og det første spørsmålet i enhver håndhevingsmappe er hvilken tilsynsmyndighet som er kompetent. De Nederlandsche Bank fører tilsyn med banker, betalings- og elektroniske pengeinstitusjoner, forsikringsselskaper, tillitskontorer og leverandører av kryptovalutatjenester. Autoriteit Financiele Markten fører tilsyn med investeringsselskaper, fondsforvaltere og leverandører av finansielle tjenester. Bureau Financieel Toezicht fører tilsyn med notarer, regnskapsførere og skatterådgivere. Bureau Toezicht Wwft, en del av Skatteetaten, fører tilsyn med handelsmenn, eiendomsmeglere og pantelånere, Kansspelautoriteit fører tilsyn med spilltilbydere, og den lokale deken fører tilsyn med advokater. Hver publiserer sin egen veiledning, og den veiledningen er hvordan lovens åpne normer gis innhold i praksis.
Håndhevingsstigen går fra en uformell normoverføringssamtale, via en formell instruks og et pålegg om tvangsfullbyrdelse, til en administrativ bot. Wwft tildeler brudd til bøtekategorier, og maksimumsbeløpet for den tyngste kategorien er fastsatt ved lov og av Besluit bestuurlijke boetes financiele sector; for finansforetak kan et omsetningsrelatert maksimum gjelde. Fordi disse tallene endres fra tid til annen, er ikke poenget å planlegge rundt overskriftstallet, men det faktum at bøtevedtak publiseres, inkludert navnet på institusjonen. For de fleste firmaer gjør publiseringen mer skade enn betalingen.
Utover administrativ håndheving er forsettlig brudd på Wwft-kjernepliktene en økonomisk straffbar handling og kan straffeforfølges. Påtalemyndigheten har inngått forlik med flere store nederlandske finansinstitusjoner på grunn av svikt i deres portvokterrolle, og disse sakene slo fast at vedvarende, strukturell underinvestering i klientundersøkelser behandles som kriminell handling snarere enn som en etterlevelsesmangel. Enkeltpersoner er også utsatt: beslutningstakere og daglige ledere kan straffeforfølges personlig, og for regulerte firmaer utløser en Wwft-svikt regelmessig en ny vurdering av egnethet og integritet av de involverte styremedlemmene. Hvis en veileder eller påtalemyndigheten åpner en sak, bør institusjonen innhente juridisk rådgivning før det første intervjuet, ikke etter det.
Der KYC-undersøkelser går galt i praksis
De fleste problemene vi ser er ikke eksotiske. De gjentar seg på tvers av sektorer, og de kan fikses.
Den første er dokumentasjon som teknisk sett er til stede, men i hovedsak tom. Filene inneholder identitetsdokumenter, skjermbilder og en risikoscore, men ingenting forklarer hvorfor klientens aktivitet gir forretningsmessig mening eller hvordan analytikeren kom til konklusjonen. Veiledere leser begrunnelsen, ikke vedleggene. En kort skriftlig fortelling, signert av et annet par øyne, er verdt mer enn enda en bekreftet kopi.
Det andre er friksjon med den kommersielle siden, og den risikoreduksjonsrefleksen det produserer. Å avslå eller avslutte et forhold fordi en fil er vanskelig snarere enn fordi risikoen er uakseptabel, er ikke et nøytralt valg. Nederlandske domstoler har gjentatte ganger slått fast at en banks frihet til å avslå eller avslutte et forhold er begrenset av dens aktsomhetsplikt og av standardene for rimelighet og rettferdighet, spesielt der klienten i realiteten ville bli utestengt fra betalingstrafikk helt. En forsvarlig oppsigelse hviler på en dokumentert risikovurdering, en reell mulighet for klienten til å oppgi manglende informasjon og en rimelig oppsigelsesfrist.
Det tredje er grenseoverskridende kompleksitet. Et nederlandsk betalingsforetak som betjener en spansk klient som holdes gjennom en luxembourgsk holding og en trust i et tredjeland, står overfor overlappende regelsett som sjelden stemmer overens. Den brukbare løsningen er å anvende den strengeste gjeldende standarden og registrere hvorfor, i stedet for å føre rettstvister om lovkonflikter i hver fil. Der selve strukturen motstår forklaring, er det informasjon om klienten, ikke bare en administrativ hindring.
Det fjerde er å behandle screeninglister og landsklassifiseringer som statiske. Sanksjonsbetegnelser endres på kort varsel, og Europakommisjonens liste over høyrisikoland endres ved delegert forskrift. Screening som bare kjøres ved onboarding vil overse en klient som utpekes tre måneder senere. Å screene porteføljen på nytt mot oppdaterte lister, og registrere når det skjedde, tetter et gap som veiledere spesifikt ser etter.
Den femte er antagelsen om at teknologi avgjør spørsmålet. Automatisert identitetsverifisering, navnescreening og transaksjonsovervåking reduserer virkelig feil og kostnader, og de produserer det revisjonssporet som veilederen ønsker. De produserer også falske positiver i store mengder, og et varsel som lukkes uten begrunnelse er verre enn intet varsel i det hele tatt. Modeller for kontinuerlig overvåking, der registerendringer og listeoppdateringer gir en dynamisk risikoscore i stedet for en femårlig oppdatering, er i ferd med å bli standarden for større institusjoner, og europeiske digitale identitetslommebøker vil over tid gjøre verifisering enda billigere. Ingen av delene fjerner forpliktelsen til å tenke på klienten foran deg.
Få orden på KYC-rammeverket ditt
En KYC-undersøkelse som holder, hviler på fire ting: en risikovurdering institusjonen faktisk tror på, en akseptpolicy som følger av den, filer som registrerer resonnement i stedet for bare dokumenter, og overvåking som fortsetter etter onboarding. Alt annet, inkludert programvaren, er implementering. Med det europeiske felles regelverket som gjelder fra 10. juli 2027, er den fornuftige rekkefølgen å fikse resonnementet nå og justere detaljene etter hvert som de tekniske standardene dukker opp.
Law & More gir råd til finansinstitusjoner, leverandører av kryptovalutatjenester, tillitskontorer, profesjonelle tjenestefirmaer og deres styremedlemmer om samsvar med Wwft og sanksjoner. Vi utarbeider og gjennomgår risikovurderinger og retningslinjer for klientaksept, utfører filsanering, gir råd om individuelle UBO-er og sanksjonsspørsmål, og representerer institusjoner og styremedlemmer i tilsynsundersøkelser, håndhevingsprosesser og strafferettslige etterforskninger. Hvis du står overfor et spesifikt spørsmål eller en informasjonsforespørsel fra en veileder, kan du kontakte våre advokater.


