AML
13 min
read

Rząd przyjął projekt nowelizacji ustawy AML. Co zmieni się na ścieżce kontroli GIIF

Stosy archiwalnych dokumentów z przekładkami oznaczonymi latami
Autor
Aleksander Wilner
Opublikowano
September 25, 2026

Rada Ministrów przyjęła 22 września 2026 r. projekt nowelizacji ustawy o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu (UC75). Większość zmian ma obowiązywać od 1 stycznia 2027 r., ale ich praktycznym sprawdzianem będzie dopiero kontrola, która z natury rzeczy ocenia okres miniony. Dlatego poniższe omówienie prowadzi przez projekt tą samą drogą, którą przechodzi kontroler.

Jak projektodawca uzasadnia nowelizację

Uzasadnienie projektu wskazuje trzy główne obszary zmian. Są to szczególne środki ograniczające służące przeciwdziałaniu rozprzestrzenianiu broni masowego rażenia i jej finansowaniu, Centralny Rejestr Beneficjentów Rzeczywistych (CRBR), który przestaje być powszechnie dostępny, oraz nowy system teleinformatyczny Generalnego Inspektora Informacji Finansowej (GIIF), SIGIIF 2.0. Projekt zmienia też kilka obowiązków instytucji obowiązanych, dotyczących oceny ryzyka, postępowania w razie braku możliwości zastosowania środków bezpieczeństwa finansowego i treści zawiadomień o podejrzanych transakcjach.

Potrzebę zmian projektodawca wywodzi niemal wyłącznie ze źródeł zewnętrznych. Środki ograniczające wobec Iranu i Korei Północnej wynikają z Rekomendacji 7 FATF, międzynarodowego standardu przeciwdziałania praniu pieniędzy, oraz z rezolucji Rady Bezpieczeństwa ONZ, przy czym większość tych wymogów obowiązuje już dziś na podstawie rozporządzeń unijnych. Zmiany w CRBR są następstwem wyroku TSUE w sprawach połączonych C-37/20 i C-601/20 oraz szóstej dyrektywy AML (2024/1640), której terminy transpozycji, 10 lipca 2025 r. i 10 lipca 2026 r., już upłynęły. Na tej samej dyrektywie opiera się SIGIIF 2.0. Zmiany w ocenie ryzyka realizują zalecenia Moneyval, komitetu Rady Europy oceniającego krajowe systemy przeciwdziałania praniu pieniędzy. Z doświadczeń samego GIIF wynika jedynie rozszerzenie treści zawiadomień o podejrzanych transakcjach, ponieważ dotychczasowy ich zakres, jak wskazano w uzasadnieniu, „często nie pozwala GIIF na podjęcie właściwych czynności analitycznych”.

Dla praktyki istotne są dwie cechy uzasadnienia. Po pierwsze, kluczowe zmiany obowiązków projektodawca przedstawia jako doprecyzowanie i dlatego rezygnuje z przepisu przejściowego. Tak opisuje nowy art. 27 ust. 1a i 1b.

„Określone w przepisach art. 27 ust. 1a oraz 1b (...) doprecyzowanie nie rozszerza zakresu obowiązków instytucji obowiązanych prawidłowo dokonujących oceny ryzyka prania pieniędzy oraz finansowania terroryzmu (...). Nie wymaga po stronie instytucji obowiązanych wdrożenia nowego procesu oceny ryzyka.”

Takie ujęcie ma w kontroli dwojakie znaczenie. Nowy przepis ma obowiązywać od pierwszego dnia, bez okresu dostosowawczego, a samo uzasadnienie wskazuje, że podobnych działań oczekiwano już wcześniej. Po drugie, uzasadnienie wprost łączy obowiązek dokumentowania z przyszłą oceną organów. Dokumentacja zbierana na podstawie nowego art. 41 ust. 2a „pozwoli (...) na dokonanie przez uprawnione do tego organy oceny prawidłowości działań”.

Kontrola ocenia czas przeszły

Kontrola z natury rzeczy dotyczy przeszłości. Kontrolerzy badają okres, który już minął, i opierają się na dokumentach z tamtego czasu, a nie na wyjaśnieniach składanych po fakcie. Stąd znaczenie, jakie GIIF przywiązuje do śladu rewizyjnego, czyli materiału pozwalającego odtworzyć ustalenia i wnioski instytucji. Czynność, która nie pozostawiła zapisu, jest z perspektywy kontroli trudna do wykazania, nawet jeśli została wykonana. Znaczenie mają także daty. Zdarza się, że organ nie uwzględnia dokumentu klienta, jeżeli data wydruku jest późniejsza niż dzień nawiązania relacji, a nic innego nie wskazuje, że instytucja dysponowała nim wcześniej.

Z tej perspektywy data wejścia w życie nowelizacji nie jest wyłącznie terminem dostosowania. Od tej daty procedury powinny wytwarzać ślad, ponieważ kontrola obejmująca pierwsze miesiące stosowania nowych przepisów oceni je na podstawie ówczesnych zapisów. Aktualizację oceny ryzyka, procedur i szkoleń warto więc przeprowadzić przed 1 stycznia 2027 r., a nie w odpowiedzi na zawiadomienie o kontroli.

Ścieżka kontroli po nowelizacji

Protokoły kontroli GIIF omawiają obowiązki instytucji w stałej kolejności, od osób odpowiedzialnych i oceny ryzyka po sankcje, zawiadomienia i informacje przekazywane GIIF. Własnych kontroli GIIF jest niewiele, ale są szczegółowe. Według sprawozdania za 2025 r. organ przeprowadził 7 kontroli, w tym 3 u podmiotów świadczących usługi w zakresie walut wirtualnych, i stwierdził w nich 191 nieprawidłowości. Najwięcej z nich (77) dotyczyło środków bezpieczeństwa finansowego i oceny ryzyka klienta. Pozostałe organy nadzoru, przede wszystkim NBP w kantorach, przeprowadziły w tym czasie 479 kontroli. Podobny obraz dają informacje o karach nałożonych na podmioty z rynku kryptoaktywów. Niemal w każdej decyzji powracają w nich naruszenia przepisów o ocenie ryzyka i o środkach bezpieczeństwa finansowego. Poniższe zestawienie przechodzi tę samą drogę, łącząc przy każdym etapie dotychczasową praktykę ze zmianami z projektu.

1. Osoby odpowiedzialne (art. 6, 7 i 8)

Kontrola zaczyna się zwykle od ustalenia, kto w instytucji odpowiada za wykonywanie obowiązków i czy podział ról działa w praktyce. W mniejszych podmiotach GIIF często kwestionuje skupienie funkcji z art. 6, 7 i 8 w jednej osobie oraz brak zastępstw. Ten ostatni problem ujawnia się niekiedy już przy zawiadomieniu o zamiarze kontroli, gdy pracownik odpowiedzialny za zgodność z przepisami, tzw. AML Officer, nie jest dostępny dla organu. W zaleceniach GIIF oczekuje zwykle oddzielenia nadzoru od działań operacyjnych oraz udokumentowania, z odwołaniem do wytycznych Europejskiego Urzędu Nadzoru Bankowego (EBA), dlaczego role połączono albo rozdzielono.

Projekt przenosi ten obszar do systemu. Wniosek o dostęp do SIGIIF 2.0 ma zawierać imię, nazwisko, stanowisko i dane kontaktowe pracownika wyznaczonego na podstawie art. 8, a składający wniosek oświadcza pod rygorem odpowiedzialności karnej, że dane są prawdziwe (art. 71c ust. 1 pkt 1 lit. j i k). Zmiany trzeba zgłaszać niezwłocznie (art. 71d ust. 5). Wniosek bez aktualnych i prawidłowych danych to nowy delikt z art. 147 pkt 12a, a niezłożenie wniosku w terminach przejściowych jest zagrożone karą administracyjną (art. 7 ust. 2 projektu). Dotąd w systemie identyfikowały się tylko instytucje, które zamierzały przekazać GIIF pierwszą informację lub zawiadomienie. Teraz ma to zrobić każda instytucja obowiązana, co według projektodawcy „znacząco usprawni proces nadzoru”.

Wyznaczenie AML Officera staje się tym samym także deklaracją złożoną organowi, którą kontroler może porównać z uchwałami i zakresami obowiązków. Zmienia się też waga zastępstw. Pisma GIIF w SIGIIF 2.0, w tym żądania wstrzymania transakcji, mają być doręczane z chwilą, gdy użytkownik konta ma techniczną możliwość ich odebrania (§ 8 projektu rozporządzenia do art. 71k). Brak zastępstw, dotąd traktowany jako uchybienie organizacyjne, może zatem skutkować niewykonaniem żądania, którego terminy liczy się w godzinach.

2. Ocena ryzyka instytucji (art. 27)

Ocena ryzyka instytucji należy do pierwszych dokumentów, o które proszą kontrolerzy. Badają jej kompletność (czynniki dotyczące klientów, państw, produktów, usług, transakcji i kanałów dostaw), zatwierdzenie i aktualizację, wymaganą w razie potrzeby, nie rzadziej niż co dwa lata. Spór dotyczy często metodyki, w tym pomiaru ryzyka rezydualnego i wag przypisanych czynnikom. Obowiązek aktualizacji organ interpretuje szeroko. Zdarza się, że stwierdza naruszenie art. 27 ust. 3 z powodu braku aktualizacji po wygaszeniu jednego kanału dystrybucji i liczy je od dnia następującego po jego zamknięciu. W zaleceniach powtarza się oczekiwanie aktualizacji przed wprowadzeniem nowego produktu lub kanału oraz przy rezygnacji z produktu.

Projekt podnosi to oczekiwanie do rangi ustawy. Nowy art. 27 ust. 1a wymaga identyfikacji i oceny ryzyka związanego z nowymi produktami, usługami, kanałami dostaw i technologiami przed ich udostępnieniem, a ust. 1b nakazuje działania ograniczające zidentyfikowane ryzyko. Zmieniony ust. 2 zastępuje możliwość obowiązkiem uwzględniania krajowej oceny ryzyka i ponadnarodowej oceny Komisji Europejskiej. Projektodawca powołuje się na zalecenia Moneyval i na kryterium 15.1 Rekomendacji 15 FATF, dotyczącej nowych technologii.

W materiale kontrolnym pojawią się zatem dwie nowe pozycje. Pierwsza to udokumentowana ocena poprzedzająca uruchomienie produktu, kanału lub technologii, z datą, zatwierdzeniem i opisem środków ograniczających ryzyko. Druga to odniesienie w ocenie ryzyka do aktualnej krajowej oceny ryzyka i sprawozdania Komisji, pokazujące, jakie wnioski instytucja z nich wyciągnęła. Na rynku kryptoaktywów nowym produktem lub technologią może być obsługa nowej sieci, tokena albo integracji portfela. Od podmiotów z tego rynku kontrolerzy oczekują, że narzędzia do analizy adresów portfeli będą dostosowane do skali działalności. Za lukę w ocenie ryzyka uznają niekiedy już samo niezapisywanie adresów portfeli klientów, a do czasu wdrożenia narzędzi oczekują przyjęcia wyższego poziomu ryzyka. Projekt nie tworzy w art. 27 odrębnej kategorii ryzyka finansowania proliferacji, jednak rozszerzenie reżimu środków ograniczających powinno znaleźć odbicie w ocenie ryzyka tam, gdzie ta ekspozycja jest realna.

3. Procedura wewnętrzna i szkolenia (art. 50 i 52)

Procedurę wewnętrzną kontrola ocenia pod względem treści i stosowania. Najczęściej kwestionowana jest jej precyzja, w szczególności niezdefiniowane progi i wyjątki, które pozostawiają pracownikom zbyt dużą swobodę. Powraca też zarzut, że procedura nie wymaga utrwalenia dowodu wykonania czynności, na przykład weryfikacji klienta na listach sankcyjnych. Szkolenia kontrolerzy sprawdzają na próbie pracowników, odnosząc ewentualne naruszenie do każdej osoby, i oceniają dopasowanie programu do rzeczywistej działalności instytucji. W zaleceniach regularnie pojawia się wymóg aktualizacji szkoleń po każdej zmianie przepisów o przeciwdziałaniu praniu pieniędzy.

Projekt nie zmienia art. 50 ani 52, ale sam stanowi zmianę przepisów, po której kontroler będzie oczekiwał aktualizacji procedury, w szczególności w poniższych obszarach.

  • ocena ryzyka przed uruchomieniem produktu, kanału lub technologii oraz odniesienie do krajowej oceny ryzyka,
  • nowe zasady postępowania przy braku możliwości zastosowania środków bezpieczeństwa finansowego,
  • nowe listy sankcyjne i szczególne środki ograniczające,
  • obsługa konta w SIGIIF 2.0, w tym zastępstwa i aktualizacja danych,
  • korekty informacji i zawiadomień oraz nowa treść zawiadomień o podejrzanych transakcjach.

Przy każdej czynności procedura powinna wskazywać, jaki zapis ma po niej pozostać, a aktualizację szkoleń należy udokumentować datą, programem i listą uczestników.

4. Ocena ryzyka klienta i środki bezpieczeństwa finansowego (art. 33, 34, 41 i 43)

Ten etap opiera się na próbie klientów i obejmuje obszar, w którym stwierdza się najwięcej nieprawidłowości. Kontrolerzy sprawdzają karty oceny ryzyka, identyfikację i weryfikację, cel relacji, bieżące monitorowanie oraz wzmożone środki przy wyższym ryzyku. Zarzut obejmuje nierzadko całą próbę, a nie pojedynczych klientów. Krytycznie oceniana jest dokumentacja wypełniana według jednego wzoru, identyczna dla różnych klientów i nieodnosząca się do konkretnej relacji. Uwagę zwracają też klienci regularnie powracający z transakcjami okazjonalnymi. W ocenie GIIF wymaga to analizy, czy w istocie nie nawiązano stosunków gospodarczych, które ustawa definiuje przez cechę trwałości.

Szczególnie często zarzuty dotyczą śladu bieżącego monitorowania. Miesięczne raporty, z których nie wynika, jakie transakcje przeanalizowano i na jakiej podstawie sformułowano wnioski, GIIF uznaje za niewystarczające, ponieważ nie pozwalają ustalić zakresu analizy. Organ oczekuje analizy prowadzonej na bieżąco, a nie w cyklach miesięcznych, i zwykle odsyła do art. 34 ust. 3 ustawy. Zgodnie z tym przepisem instytucja dokumentuje zastosowane środki i wyniki analizy, a na żądanie organu kontroli wykazuje, że były one adekwatne do rozpoznanego ryzyka.

Projekt zmienia art. 41. Dotąd w razie braku możliwości zastosowania środków bezpieczeństwa finansowego tylko instytucje prowadzące rachunki bankowe mogły odmówić przeprowadzenia konkretnej transakcji bez rozwiązywania relacji. Nowy art. 41 ust. 1 pkt 2a rozciąga tę możliwość na wszystkie instytucje, a nowy ust. 2a nakazuje dokumentować zarówno podjęte próby, jak i sam brak możliwości zastosowania środków. Według uzasadnienia dokumentacja ma pozwolić organom ocenić, czy działania instytucji nie noszą znamion tzw. de-riskingu, czyli odmawiania obsługi całym grupom klientów zamiast zarządzania ryzykiem.

W kontroli ta sama dokumentacja będzie czytana z dwóch stron. Kontroler sprawdzi, czy przed odmową instytucja zrobiła dość i czy odmowa nie była automatyczna. Przy każdej odmowie transakcji lub rozwiązaniu relacji powinien pozostać zapis okoliczności, podjętych prób i podstawy decyzji.

5. Beneficjent rzeczywisty i CRBR

Przy beneficjencie rzeczywistym kontrola ocenia, czy instytucja faktycznie ustaliła i zweryfikowała strukturę własności i kontroli klienta. Częstym zarzutem jest poprzestanie na informacji od klienta. Sama deklaracja, niepoparta dokumentami, nie wystarcza, a akta powinny pokazywać czynności weryfikacyjne instytucji.

Od 1 października 2027 r. CRBR przestaje być jawny. Instytucje obowiązane zachowają dostęp w celu stosowania środków bezpieczeństwa finansowego, ale tylko przez SIGIIF 2.0, a odebranie dostępu do systemu zamyka także dostęp do rejestru (art. 68c). Beneficjent rzeczywisty będzie mógł uzyskać decyzję wyłączającą dostęp do jego danych, jeżeli wykaże niewspółmierne ryzyko stania się ofiarą określonych przestępstw albo nie ma pełnej zdolności do czynności prawnych (art. 61c). Według uzasadnienia wyłączenie działa wobec instytucji obowiązanych, ale nie wobec organów, w tym organów kontroli (art. 68a ust. 1 i 3).

W efekcie kontroler może zobaczyć w rejestrze więcej niż instytucja, dlatego akta klienta powinny pokazywać źródła ustaleń, zakres samodzielnej weryfikacji i napotkane ograniczenia. Obowiązek zgłaszania rozbieżności między rejestrem a własnymi ustaleniami pozostaje bez zmian.

6. Listy sankcyjne i szczególne środki ograniczające (rozdział 10 ustawy)

Weryfikację klientów na listach sankcyjnych kontrolerzy badają pod kątem źródeł, częstotliwości i udokumentowania. W mniejszych instytucjach weryfikacja bywa ręczna, a jej wynik trafia do karty klienta jako jedno pole „tak” albo „nie”. Zdarza się, że kontrolerzy sami sprawdzają wówczas próbę klientów i przy braku trafień uznają obowiązek za wykonany, zalecając zarazem dołączanie dowodu każdej weryfikacji z datą, zakresem, wykazem list i wynikiem. Taka ocena zależy jednak od tego, czy próba okaże się czysta.

Projekt znacząco rozszerza ten obszar. Celem szczególnych środków ograniczających stanie się także przeciwdziałanie rozprzestrzenianiu broni masowego rażenia i jej finansowaniu (art. 117 ust. 1). Na podstawie nowego art. 118 ust. 1 pkt 1a GIIF będzie ogłaszał listy oparte na rezolucjach Rady Bezpieczeństwa ONZ, w szczególności 1718 (2006), 2231 (2015) i 2356 (2017), tak aby środki można było stosować, zanim dana osoba trafi do załączników rozporządzeń unijnych wobec Iranu i Korei Północnej. Art. 130 ust. 1 wprost obejmie kontrolą obowiązki z rozdziału 10, co uzasadnienie określa jako „rozszerzenie uprawnień kontrolnych wszystkich organów sprawujących kontrolę”. Katalog deliktów z art. 149 obejmie naruszenia rozporządzeń 267/2012 i 2017/1509.

Bez zmian pozostaje jedna asymetria. Art. 151 ust. 4 pozwala odstąpić od wszczęcia postępowania o karę, gdy naruszenie nie ma poważnego charakteru, a instytucja wykonała zalecenia pokontrolne, ale obejmuje tylko naruszenia z art. 147 i 148. Uchybienie przy stosowaniu środków ograniczających może więc szybciej prowadzić do postępowania o karę niż uchybienie w ocenie ryzyka.

Dla rynku kryptoaktywów rozszerzenie o proliferację ma wymiar praktyczny. Panel ekspertów ONZ ocenił w 2024 r., że działania Korei Północnej w cyberprzestrzeni przynoszą jej około połowy wpływów walutowych i finansują programy zbrojeniowe. FBI przypisało temu państwu kradzież około 1,5 mld USD z giełdy Bybit w lutym 2025 r. i wezwało dostawców usług w zakresie kryptoaktywów do blokowania transakcji z adresami używanymi do prania tych środków. Procedura podmiotu z tego rynku powinna zatem określać sposób sprawdzania adresów portfeli, a nie tylko danych osobowych klientów.

7. Zawiadomienia, informacje i bieżąca analiza transakcji (art. 72, 74, 76, 86 i 90)

Ostatnie etapy ścieżki dotyczą komunikacji z GIIF. Kontrolerzy porównują informacje o transakcjach powyżej równowartości 15 000 euro z dokumentacją źródłową i sprawdzają terminowość ich przekazania. Zdarzają się kontrole, w których kwestionowana jest ponad jedna trzecia zbadanych informacji, najczęściej z powodu błędnego tytułu i kodu transakcji, rzadziej z powodu niezgodnych kwot, a każdą wadliwą informację liczy się osobno. Przy zawiadomieniach o podejrzanych transakcjach kontrolerzy pytają również o te, których zabrakło. Sami analizują transakcje klientów z próby i wskazują przypadki, w których zawiadomienie powinno było zostać złożone, a instytucja musi wykazać, jak doszła do swojej decyzji.

Od 1 kwietnia 2027 r. komunikacja ta przejdzie do SIGIIF 2.0 (art. 71g), opartego na oprogramowaniu goAML Biura ONZ ds. Narkotyków i Przestępczości (UNODC). Według projektu rozporządzenia do art. 71k informacja lub zawiadomienie zostaną doręczone GIIF dopiero po pozytywnej weryfikacji ich struktury, czyli zgodności ze wzorem i spójności danych, a dowodem doręczenia będzie automatycznie generowane urzędowe potwierdzenie odbioru (§ 7). Błędne informacje i zawiadomienia trzeba będzie korygować niezwłocznie po wykryciu błędu albo na żądanie GIIF (art. 72 ust. 8, art. 74 ust. 4, art. 76 ust. 5). Uzasadnienie zawiadomienia o podejrzanej transakcji ma opisywać okoliczności wskazujące na podejrzenie, zastosowane środki bezpieczeństwa finansowego i wynikające z nich wnioski (art. 74 ust. 3 pkt 8). Terminy wstrzymania transakcji i blokady rachunku będą liczone od doręczenia Generalnemu Inspektorowi zawiadomienia instytucji (art. 86 ust. 4 i 5).

Z tych zmian wynikają trzy wnioski dla kontroli.

  1. Informacja odrzucona przy weryfikacji struktury nie jest doręczona, więc termin na jej przekazanie nadal biegnie.
  2. System sprawdzi zgodność ze wzorem i spójność danych, ale nie ich prawdziwość, za którą odpowiada instytucja.
  3. Zawiadomienie o podejrzanej transakcji stanie się odbiciem akt klienta, a kontroler będzie mógł zestawić jego uzasadnienie z dokumentacją z art. 41 ust. 2a i z kartą oceny ryzyka.

Kary i postępowanie. Czego projekt nie zmienia

Projekt dodaje delikty związane z SIGIIF 2.0 i środkami ograniczającymi (art. 147 pkt 12a i art. 149 ustawy, art. 7 projektu), ale nie zmienia zasad wymierzania kar. Art. 150, określający rodzaje kar, ich górne granice i okoliczności wpływające na wymiar, pozostaje bez zmian. Projekt nie reguluje też czasu między kontrolą a postępowaniem o karę. Najwyższa Izba Kontroli (NIK) ustaliła, że od początku 2022 r. do połowy 2024 r. GIIF wszczynał takie postępowania średnio 360 dni po zakończeniu kontroli, w czterech sprawach po upływie od 819 do 891 dni, a w trzech doszło do częściowego przedawnienia karalności.

Od 10 lipca 2027 r. zacznie się natomiast zmieniać unijna rama wymiaru kar. Urząd ds. Przeciwdziałania Praniu Pieniędzy i Finansowaniu Terroryzmu (AMLA) przygotował projekt standardów technicznych przewidujący cztery kategorie wagi naruszenia, wskaźniki takie jak czas trwania, powtarzalność i systemowy charakter naruszenia oraz okoliczności łagodzące i obciążające. Do łagodzących zalicza współpracę z nadzorcą i działania naprawcze. Standardy nie obejmą postępowań wszczętych przed 10 lipca 2027 r.

Prace sejmowe dają okazję, by rozważyć uzupełnienie projektu w trzech punktach.

  1. Termin na wszczęcie postępowania o karę, liczony od doręczenia wystąpienia pokontrolnego. Zapewniłby instytucjom pewność co do zamknięcia sprawy, a organowi rytm pracy.
  2. Obowiązek wykazania w decyzji drogi od oceny wagi naruszenia do wysokości kary, zbieżny z logiką standardów AMLA.
  3. Doprecyzowanie przesłanki współpracy z art. 150 ust. 4 pkt 6. Organ ocenia współpracę także przez pryzmat zachowania instytucji w samym postępowaniu o karę, na przykład odpowiedzi na wezwanie o dane finansowe. Standard unijny wiąże ją ze współpracą z nadzorcą i naprawą naruszeń, a korzystanie z uprawnień strony nie powinno obniżać tej oceny.

Kalendarz zmian według projektu

  • 1 stycznia 2027 r. Wejście w życie większości przepisów, w tym zmian art. 27 i 41, rozszerzenia środków ograniczających, zakresu kontroli i katalogu deliktów oraz obowiązku uzyskania dostępu do SIGIIF 2.0 przez instytucje rozpoczynające działalność.
  • Od 1 stycznia do 31 maja 2027 r. Wnioski o dostęp do SIGIIF 2.0 składane przez instytucje działające na koniec 2026 r., w terminach zależnych od kategorii (art. 7 projektu). Instytucje, które dotąd nie przekazały formularza identyfikującego, mają czas od 3 marca do 31 maja 2027 r., jednak przed pierwszym wykonaniem obowiązków sprawozdawczych.
  • 1 kwietnia 2027 r. SIGIIF 2.0 jako kanał komunikacji z GIIF, obowiązek korekt i nowa treść zawiadomień.
  • 1 października 2027 r. Nowe zasady dostępu do CRBR.
  • 1 stycznia 2028 r. Objęcie SIGIIF 2.0 jednostek współpracujących, m.in. organów administracji publicznej przekazujących informacje GIIF.

Na koniec

Projektodawca przedstawia część zmian jako doprecyzowanie obowiązków, które instytucje działające prawidłowo już wykonują. W kontroli oznacza to, że skoro obowiązek istniał, kontroler zapyta o jego ślad. Nowelizacja jest dobrym momentem, by sprawdzić, czy procedury taki ślad pozostawiają. Kontrola obejmie ten okres później, ale oceni go na podstawie zapisów sporządzanych teraz.

Stan prawny na 23 września 2026 r. Omówienie opiera się na wersji projektu z 8 września 2026 r.

Źródła

Fotografia w nagłówku pochodzi z serwisu pxhere.com i jest udostępniona na licencji CC0.

Subskrypcja

Najnowsze wpisy na blogu prosto na swoją skrzynkę, co tydzień.

Zapisując się akceptujesz naszą Politykę prywatności
Dziękujemy! Zapis został przyjęty.
Nie udało się zapisać. Spróbuj ponownie.
Newsy i analizy

Powiązane artykuły

Zajrzyj do naszej specjalistycznej bazy wiedzy

Stosy archiwalnych dokumentów z przekładkami oznaczonymi latami
AML

Rząd przyjął projekt nowelizacji ustawy AML. Co zmieni się na ścieżce kontroli GIIF

Rada Ministrów przyjęła projekt nowelizacji ustawy AML (UC75). Większość zmian ma obowiązywać od 1 stycznia 2027 r., ale ich praktycznym sprawdzianem będzie kontrola, która ocenia okres miniony. Omówienie projektu wzdłuż ścieżki kontroli GIIF, na tle dotychczasowej praktyki i z propozycjami na etap prac sejmowych.
Podpis pod odpowiedzią na pismo banku na tle gwiazd flagi Unii Europejskiej
AML

Bank pyta VASP-y o MiCA. Jak odpowiedzieć na pismo po 1 lipca 2026 r.

Od 1 lipca 2026 r. banki aktualizują ocenę klientów z rejestru VASP. Pismo z pytaniami o MiCA nie wszczyna postępowania, ale stawką jest rachunek. Co bank naprawdę sprawdza i jak odpowiedzieć, żeby odpowiedź przetrwała konfrontację z wyciągiem.