Source: OJ L, 2024/1624, 19.6.2024

Current language: SV

Artikel 9 Omfattningen av interna riktlinjer, förfaranden och kontroller


Summary What does Article 9 of the Anti-money laundering regulation (AMLR) say?

This is a foundational article establishing the internal governance framework that obliged entities must have in place to comply with the regulation.

It sets out the requirement for internal policies, procedures and controls, and then details at length what those must cover — from risk assessments and customer due diligence to staff training, outsourcing, record retention and suspicious transaction reporting.

The article also requires these frameworks to be documented in writing and kept up to date.

It connects closely to Article 10 (business-wide risk assessment) and Chapter III (customer due diligence), which the internal framework is designed to operationalise.

AMLA is tasked with issuing guidelines by 10 July 2026 to help obliged entities calibrate the extent of their internal controls based on their size and risk profile.

Important points:

  • Implement internal policies, procedures and controls covering the full breadth of AML/CFT obligations, including risk management, customer due diligence, suspicious transaction reporting, outsourcing, record retention and staff training.
  • All internal policies must be approved by the management body in its management function, with procedures and controls approved at least at the level of the compliance manager.
  • AMLA is required to issue guidelines by 10 July 2026 specifying how obliged entities should structure their compliance functions, including when an independent audit function may be carried out by an external expert.

Springlex's summary of the article, a reading aid, not a substitute for the legal text.

    1. Ansvariga enheter ska ha interna riktlinjer, förfaranden och kontroller på plats för att säkerställa efterlevnaden av denna förordning, förordning (EU) 2023/1113, och alla förvaltningsakter som utfärdats av något tillsynsorgan och särskilt för att

      1. minska och effektivt hantera de risker för penningtvätt och finansiering av terrorism som identifierats på unionsnivå, på medlemsstatsnivå och vid ansvariga enheter,

      2. utöver skyldigheten att tillämpa riktade ekonomiska sanktioner, minska och hantera riskerna för att riktade ekonomiska sanktioner kringgås eller inte genomförs.

    2. De riktlinjer, förfaranden och kontroller som avses i första stycket ska stå i proportion till arten av den ansvariga enhetens verksamhet, inbegripet dess risk och komplexitet, och storlek och ska täcka alla den ansvariga enhetens verksamheter som omfattas av tillämpningsområdet för denna förordning.

    1. De riktlinjer, förfaranden och kontroller som avses i punkt 1 ska omfatta följande:

      1. interna riktlinjer och förfaranden som omfattar särskilt

        1. utförande och uppdatering av den verksamhetsomfattande riskbedömningen,

        2. den ansvariga enhetens ramverk för riskhantering,

        3. åtgärder för kundkännedom för att genomföra kapitel III i denna förordning, inbegripet förfaranden för att avgöra om kunden, den verkliga huvudmannen eller den person för vars räkning eller till förmån för vilken en transaktion eller verksamhet utförs är en person i politiskt utsatt ställning eller en familjemedlem eller en känd nära medarbetare,

        4. rapportering av misstänkta transaktioner,

        5. utkontraktering och utnyttjande av andra ansvariga enheters åtgärder för kundkännedom,

        6. lagring av uppgifter och riktlinjer avseende behandling av personuppgifter enligt artiklarna 76 och 77,

        7. övervakning och hantering av efterlevnaden av sådana interna riktlinjer och förfaranden i enlighet med led b i denna punkt, identifiering och hantering av brister och genomförande av korrigerande åtgärder,

        8. verifiering, i proportion till de risker som är förknippade med de uppgifter och funktioner som ska utföras, vid rekrytering av personal och vid anvisning av vissa uppgifter och funktioner samt vid val av ombud och distributörer, av att dessa personer har ett gott anseende,

        9. intern spridning av den ansvariga enhetens interna riktlinjer, förfaranden och kontroller, inbegripet till enhetens ombud, distributörer och tjänsteleverantörer som deltar i genomförandet av dess riktlinjer för bekämpning av penningtvätt och finansiering av terrorism,

        10. riktlinjer om utbildning av anställda och, i tillämpliga fall, ombud och distributörer om de åtgärder som vidtas inom den ansvariga enheten för att efterleva kraven i denna förordning, förordning (EU) 2023/1113, och alla förvaltningsakter som utfärdats av något tillsynsorgan,

      2. interna kontroller och en oberoende revisionsfunktion för att granska de interna riktlinjer och förfaranden som avses i led a i denna punkt och de kontroller som införts inom den ansvariga enheten; i avsaknad av en oberoende revisionsfunktion kan ansvariga enheter låta utföra denna granskning av en extern expert.

    2. De interna riktlinjer, förfaranden och kontroller som anges i första stycket ska dokumenteras skriftligt. Interna riktlinjer ska godkännas av ledningsorganet i dess ledningsfunktion. Interna förfaranden och kontroller ska godkännas åtminstone på nivån för regelefterlevnadschefen.

    1. De ansvariga enheterna ska hålla de interna riktlinjerna, förfarandena och kontrollerna uppdaterade och förbättra dem när brister upptäcks.

    1. Senast den 10 juli 2026 ska Amla utfärda riktlinjer om vilka aspekter ansvariga enheter, baserat på vilken typ av affärsverksamhet de bedriver, inbegripet dess risk och komplexitet, och deras storlek, bör ta i beaktande när de fastställer omfattningen av sina interna riktlinjer, förfaranden och kontroller, särskilt när det gäller personal som tilldelats regelefterlevnadsfunktioner. Dessa riktlinjer ska även ange situationer i vilka, på grund av den ansvariga enhetens typ och storlek,

      1. interna kontroller ska organiseras inom ramen för den kommersiella funktionen, regelefterlevnadsfunktionen och revisionsfunktionen.

      2. den oberoende revisionsfunktionen kan utföras av en extern expert.

We're continuously improving our platform to serve you better.

Your feedback matters! Let us know how we can improve.

Found a bug?

Springflod is a Swedish boutique consultancy firm specialising in cyber security within the financial services sector.

We offer professional services concerning information security governance, risk and compliance.

Crafted with ❤️ by Springflod