Artikel 10 – Verksamhetsomfattande riskbedömning

1.   Ansvariga enheter ska vidta lämpliga åtgärder som står i proportion till typen av verksamhet, inbegripet dess risker och komplexitet, och deras storlek för att identifiera och bedöma riskerna för penningtvätt och finansiering av terrorism, samt riskerna för att riktade ekonomiska sanktioner kringgås eller inte genomförs, med beaktande av åtminstone

a)

de riskvariabler som anges i bilaga I och de riskfaktorer som anges i bilagorna II och III,

b)

resultaten av den riskbedömning på unionsnivå som kommissionen gjort enligt artikel 7 i direktiv (EU) 2024/1640,

c)

resultaten av de nationella riskbedömningar som medlemsstaterna gjort i enlighet med artikel 8 i direktiv (EU) 2024/1640 samt av eventuell relevant sektorsspecifik riskbedömning som utförts av medlemsstaterna,

d)

relevant information som offentliggjorts av internationella normgivare inom området för bekämpning av penningtvätt och finansiering av terrorism eller, på unionsnivå, relevanta publikationer av kommissionen eller Amla,

e)

information från behöriga myndigheter om risker för penningtvätt och finansiering av terrorism,

f)

information om kundbasen.

Innan ansvariga enheter lanserar nya produkter, tjänster eller affärsmetoder, inbegripet användningen av nya distributionskanaler och ny teknik eller teknik under utveckling, i kombination med nya eller befintliga produkter och tjänster eller innan de börjar tillhandahålla en befintlig tjänst eller produkt till ett nytt kundsegment eller i ett nytt geografiskt område, ska de särskilt identifiera och bedöma relaterade risker för penningtvätt och finansiering av terrorism och vidta lämpliga åtgärder för att hantera och minska dessa risker.

2.   Den verksamhetsomfattande riskbedömning som görs av den ansvariga enheten enligt punkt 1 ska dokumenteras samt hållas uppdaterad och regelbundet ses över, inbegripet om interna eller externa händelser i betydande omfattning påverkar riskerna för penningtvätt och finansiering av terrorism i samband med den ansvariga enhetens verksamhet, produkter, transaktioner, distributionskanaler, kunder eller geografiska verksamhetsområden. Den ska på begäran göras tillgänglig för tillsynsorganen.

Den verksamhetsomfattande riskbedömningen ska utarbetas av den regelefterlevnadsansvariga och godkännas av ledningsorganet i dess ledningsfunktion och, om ett sådant organ finns, meddelas ledningsorganet i dess tillsynsfunktion.

3.   Med undantag för kreditinstitut, finansiella institut, leverantörer av gräsrotsfinansieringstjänster och förmedlare av gräsrotsfinansiering får tillsynsorgan besluta att enskilda dokumenterade verksamhetsomfattande riskbedömningar inte krävs, när de specifika risker som är förenade med sektorn är uppenbara och väl kända.

4.   Senast den 10 juli 2026 ska Amla utfärda riktlinjer om minimikraven för innehållet i den verksamhetsomfattande riskbedömning som den ansvariga enheten ska göra enligt punkt 1 och om de ytterligare informationskällor som ska beaktas vid utförandet av den verksamhetsomfattande riskbedömningen.

Rulla till toppen