top of page

AML- och KYC-förkortningar: en källhänvisad ordlista inför 2027

Writer: Jonas Hagströmer Theodorsson
Jonas Hagströmer Theodorsson
Aug 8
7 min read

Varje förkortning i den här listan har en primärkälla direktlänkad.

Källor för AML & KYC — RISKFLOW

Den som arbetar med penningtvättsfrågor lär sig snabbt att branschen talar i initialer. CDD, EDD, UBO, PEP, BWRA, STR. De flesta ordlistor som finns på svenska förklarar vad bokstäverna står för och stannar där.


Det räcker sällan. Problemet är inte att förkortningarna är svåra. Problemet är att de har olika juridisk tyngd, och att skillnaden aldrig framgår. UBO är definierat i lag. KYT är det inte. EDD utlöser konkreta skyldigheter som går att slå upp i en artikel. De-risking är ett ord branschen hittade på för något tillsynen ogillar. När allt presenteras i samma ton, med samma auktoritet, blir det omöjligt att veta vad som är bindande och vad som är vana.


Därför har vi byggt den här listan annorlunda. Varje begrepp som har en rättslig grund länkas till primärkällan — förordningstexten, direktivet, lagrummet. Varje begrepp som saknar bindande definition märks ut som just det. Ni ska kunna klicka er vidare och läsa själva.

Om ni inte kan komma till källan på ett klick har ni inte fått en förklaring. Ni har fått ett påstående.

Tre nivåer av källa — och varför skillnaden spelar roll

Vi delar in begreppen i tre kategorier. Indelningen är inte akademisk; den avgör hur ni kan använda begreppet i en dokumenterad bedömning.


1. Primärkälla

Begreppet är definierat i en rättsakt. Det finns en artikel eller ett lagrum att hänvisa till. Detta är den enda kategori där ni kan skriva "enligt definitionen i…" i ett beslutsunderlag och stå kvar när tillsynen frågar.


2. Auktoritativ sekundärkälla

Begreppet kommer från FATF, Amla, EBA, Europol eller en nationell riskbedömning. Det är inte lag, men det är den tolkning som tillsynen utgår från. Användbart som stöd — inte som grund.


3. Branschpraxis utan bindande definition

Alla använder ordet. Ingen har definierat det. Det betyder inte att begreppet är oanvändbart — men det betyder att ni måste definiera det internt om ni bygger en process på det. Det är i den här kategorin de flesta missförstånd uppstår, och det är här de flesta ordlistor är som mest självsäkra.


Del 1 — EU:s penningtvättspaket

Fyra rättsakter bildar tillsammans det nya ramverket. De ska läsas ihop; ingen av dem fungerar ensam.

  • AMLR — Anti-Money Laundering Regulation. Penningtvättsförordningen (EU) 2024/1624. Den så kallade Single Rulebook: direkt tillämpliga krav på verksamhetsutövare, utan mellanled i nationell rätt. Det är hit ni går för kundkännedom, verklig huvudman och skärpta åtgärder från och med 2027. Läs förordningen på EUR-Lex

  • AMLD6 — sjätte penningtvättsdirektivet. Direktiv (EU) 2024/1640. Reglerar det som måste byggas nationellt: tillsynsstruktur, finansunderrättelseenhet, register över verkliga huvudmän, myndigheters tillgång till konto- och fastighetsuppgifter. Det är AMLD6 som blir svensk lag, inte AMLR. Läs direktivet på EUR-Lex

  • AMLAR — Amla-förordningen. Förordning (EU) 2024/1620. Inrättar den nya EU-myndigheten och reglerar dess befogenheter, inklusive direkt tillsyn över ett urval gränsöverskridande aktörer med hög restrisk. Läs förordningen på EUR-Lex

  • TFR — Transfer of Funds Regulation. Förordning (EU) 2023/1113. Kravet på att avsändar- och mottagaruppgifter ska följa med en överföring, utsträckt till kryptotillgångar. Internationellt kallad Travel Rule. Läs förordningen på EUR-Lex

  • AMLD4 — fjärde penningtvättsdirektivet. Direktiv (EU) 2015/849. Den nuvarande grunden för svensk penningtvättslagstiftning. Upphävs när paketet börjar tillämpas. Värt att känna till just därför: den är fortfarande gällande rätt medan ni läser detta. Läs direktivet på EUR-Lex

  • RTS, ITS och GL. Tekniska standarder för tillsyn, genomförandestandarder och riktlinjer — nivå 2 respektive nivå 3 i EU:s regelhierarki. Amla tar fram dem löpande. Det är i den här lagren detaljerna landar, och det är därför en ordlista av det här slaget aldrig blir färdig. Auktoritativ sekundärkälla.


Del 2 — Svensk rätt

  • PTL — penningtvättslagen. Lag (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism. Den lag som gäller i dag, och som anger vem som är verksamhetsutövare, vilka kundkännedomsåtgärder som krävs och när rapportering ska ske. Läs lagen hos Sveriges riksdag

  • Penningtvättsbrottslagen. Lag (2014:307) om straff för penningtvättsbrott. Den straffrättsliga sidan — penningtvättsbrott, näringspenningtvätt, penningtvättsförseelse. Skild från PTL, som är administrativ. Blandas ihop förvånansvärt ofta. Läs lagen hos Sveriges riksdag

  • Penningtvättsförordningen (svensk). Förordning (2009:92). Här finns bland annat fördelningen av tillsynsansvar och Bolagsverkets registerskyldigheter. Notera namnkrocken: den svenska förordningen (2009:92) är något helt annat än EU:s penningtvättsförordning (AMLR). Läs förordningen hos Sveriges riksdag

  • FFFS 2017:11. Finansinspektionens föreskrifter som preciserar penningtvättslagen för finansiella verksamhetsutövare. Primärkälla — hämta gällande lydelse direkt från Finansinspektionens föreskriftssamling.

  • Nya penningtvättslagen. Den lag som ska genomföra AMLD6 och ersätta dagens ordning, baserad på utredningsbetänkandet SOU 2024:58. Ännu inte antagen lag när detta skrivs. Behandla den som riktning, inte som gällande rätt.


Del 3 — Kundkännedom: begreppen som byter grund 2027

Det här är den del av ordlistan som faktiskt förändras. Orden består. Den rättsliga grunden gör det inte.

  • CDD — Customer Due Diligence. Kundkännedomsåtgärder. Grundnivån: identifiera kunden, verifiera identiteten, förstå affärsrelationens syfte och art. Primärkälla i dag: PTL 3 kap. Från 2027: AMLR.

  • SDD — Simplified Due Diligence. Förenklade åtgärder vid låg risk. Utrymmet snävas in i AMLR — det som i dag hanteras som lågrisk kommer inte automatiskt att göra det efter 2027.

  • EDD — Enhanced Due Diligence. Skärpta åtgärder. Utlöses av PEP-status, högrisktredjeland, komplex eller ovanlig struktur och avvikande transaktionsmönster.

  • UBO / verklig huvudman. Den fysiska person som ytterst äger eller kontrollerar. AMLR harmoniserar tröskeln till 25 procent eller mer inom hela EU, vilket tar bort en del av dagens nationella spridning.

  • PEP och RCA. Person i politiskt utsatt ställning respektive familjemedlemmar och kända medarbetare. Notera att kontrollen aldrig är en engångsåtgärd — status ändras under relationens gång.

  • SoF och SoW — Source of Funds och Source of Wealth. Medlens ursprung respektive förmögenhetens ursprung. Två olika frågor. SoF handlar om den enskilda transaktionen, SoW om hur kundens samlade tillgångar byggts upp. Att svara på den ena och tro att man besvarat den andra är en av de vanligaste bristerna i granskad dokumentation.

  • BWRA — Business-Wide Risk Assessment. Den allmänna riskbedömningen av den egna verksamheten. Styrande för allt annat: rutiner, riskklassning och resursfördelning ska härledas ur den.

  • STR — Suspicious Transaction Report. Rapport om misstänkt transaktion till Finanspolisen. Kopplad till meddelandeförbudet: kunden får inte informeras.


Del 4 — Begreppen ingen har definierat

Här är den del av ordlistan som andra publicerar utan förbehåll. Vi märker ut den, för det är här ni behöver fatta ett eget beslut.

  • KYB — Know Your Business. Kundkännedom om juridiska personer. Vedertaget, användbart — och inte definierat i vare sig AMLR eller PTL. Lagen talar om kundkännedom oavsett kundtyp.

  • KYT — Know Your Transaction. Transaktionsnivå-kännedom. Ren branschterm.

  • KYCC — Know Your Customer's Customer. Relevant vid betalningsförmedling och korrespondentbank, men utan egen rättslig grund.

  • pKYC — Perpetual KYC. Löpande, händelsestyrd uppdatering i stället för periodisk omprövning. En leverantörsdriven term. Det underliggande kravet på löpande uppföljning är däremot bindande.

  • De-risking. Att avsluta eller neka kundrelationer i stället för att hantera risken. Ingen legaldefinition, men ett tydligt fokusområde i tillsynen.

  • Falskt larm och fuzzy matching. Operativa begrepp från screeningpraxis. Tröskelvärdet ni sätter är ett affärsbeslut som får regulatoriska konsekvenser — och som därför bör dokumenteras som ett beslut, inte som en inställning.

Ingen av dessa termer är fel att använda. Men om er process vilar på ett begrepp utan bindande definition måste definitionen finnas hos er, skriftligt, med datum.


Del 5 — Regelverken som styr hur ni får bygga

Den här delen saknas i så gott som varje svensk AML-ordlista, trots att den ofta avgör vilken lösning som faktiskt går att upphandla.

  • GDPR. Förordning (EU) 2016/679. Rättslig grund, ändamålsbegränsning och lagringstid för allt ni samlar in i kundkännedom. Läs förordningen på EUR-Lex

  • DORA. Förordning (EU) 2022/2554. Operativ digital motståndskraft och tredjepartsrisk. Styr vad ni måste kräva av en AML-leverantör avtalsmässigt. Läs förordningen på EUR-Lex

  • AI-förordningen. Förordning (EU) 2024/1689. Riskklassning, transparens och mänsklig kontroll när modeller används i bedömningar som påverkar enskilda. Läs förordningen på EUR-Lex

  • MiCA. Förordning (EU) 2023/1114. Auktoriserade kryptoaktörer blir verksamhetsutövare under penningtvättsregelverket. Läs förordningen på EUR-Lex

  • eIDAS 2. Förordning (EU) 2024/1183. Den europeiska digitala identitetsplånboken och de betrodda tjänster som distansidentifiering vilar på. Läs förordningen på EUR-Lex

  • Förordningen om omedelbara betalningar. Förordning (EU) 2024/886. Mottagarkontroll och sanktionsscreening i realtidsflöden. Läs förordningen på EUR-Lex


RISKFLOW - Tidslinje för 2027 AMLR

Tidslinjen — vad som händer och när

  • 31 maj 2024. AMLR, AMLD6 och Amla-förordningen antas. Publicering i Europeiska unionens officiella tidning den 19 juni 2024.

  • 1 juli 2025. Amla inleder sin verksamhet i Frankfurt och påbörjar arbetet med nivå 2-regler.

  • 10 juli 2026. Merparten av Amlas första omgång tekniska standarder och riktlinjer ska vara framtagna. Det är här detaljkraven blir läsbara.

  • 10 juli 2027. AMLR börjar tillämpas direkt. AMLD6 ska vara genomfört i nationell rätt — i Sverige genom en ny penningtvättslag. Det är den enda datumet som egentligen behöver stå på väggen.

  • 2028. Amla inleder direkt tillsyn över de utvalda gränsöverskridande aktörerna.

  • 10 juli 2029. Vissa sektorer omfattas först här, bland annat delar av professionell fotboll. Ett bra exempel på att paketet inte har ett enda ikraftträdande utan flera.

  • 10 juli 2030. Kommissionen ska rapportera om medlemsstaternas kompletterande åtgärder — inbyggd utvärdering redan i direktivstexten.


Två konsekvenser är värda att dra ut. För det första: allmänhetens tillgång till uppgifter om verkligt huvudmannaskap villkoras framöver av att ett berättigat intresse kan visas. Den som i dag bygger en process på fri registeråtkomst behöver planera om. För det andra: de nationella kontoregistren utvidgas till att omfatta bland annat virtuella IBAN-nummer, vilket säger något om vilken typ av upplägg lagstiftaren siktar på.


Vad detta betyder i praktiken

Fyra saker som följer av ovanstående, oavsett vilken sektor ni verkar i.

  1. Skilj på ord och rättslig grund. Gå igenom er egen dokumentation och markera vilka begrepp som har en artikel bakom sig och vilka som inte har det. De senare behöver en intern definition med datum och ägare.

  2. Datera era källor. Ett beslutsunderlag som hänvisar till "penningtvättsregelverket" åldras illa. Ett som hänvisar till en artikel i en namngiven rättsakt går att granska om tre år.

  3. Räkna baklänges från 10 juli 2027. Systembyten och registerintegrationer tar längre tid än policyarbete. Gapanalysen bör vara gjord innan Amlas standarder är kompletta, inte efter.

  4. Bygg spårbarhet, inte bara kontroll. Skillnaden mellan ett godkänt och ett underkänt underlag är sällan vilken kontroll som gjordes. Det är om det går att visa källa, tidpunkt, bedömning och ansvarig i efterhand.


Om källorna

Samtliga länkar i den här artikeln går till primärkällan hos EUR-Lex eller Sveriges riksdag. Vi länkar inte vidare till andra tolkningar av regelverket, och vi sammanfattar inte rättsakter som vi inte har läst. Där ett begrepp saknar bindande definition står det uttryckligen i texten.


Artikeln speglar rättsläget i augusti 2026. Amlas tekniska standarder publiceras löpande fram till 2027 och den svenska genomförandelagstiftningen är ännu inte beslutad. Vi uppdaterar listan när något ändras och anger då datum.


 
 
 

Comments


bottom of page