top of page

KYC-system 2027: så bygger ni kravspecen innan AMLR träder i kraft

Writer: Jonas Hagströmer Theodorsson
Jonas Hagströmer Theodorsson
Aug 9
6 min read

Ett KYC-system köps sällan för att det nuvarande slutat fungera. Det köps för att någon — en tillsynsmyndighet, en revisor, en styrelseledamot — ställt en fråga som organisationen inte kunnat besvara tillräckligt snabbt.


Frågan brukar låta ungefär så här: Varför blev den här kunden godkänd?

Om svaret kräver att tre personer letar i fyra system i två veckor har ni inte ett dokumentationsproblem. Ni har ett systemproblem. Och med EU:s penningtvättsförordning (AMLR) som tillämpas från den 10 juli 2027 blir det problemet dyrare.


Den här artikeln är skriven för er som ska upphandla, byta eller omförhandla ett KYC-system under 2026–2027. Den innehåller den kravspecifikation vi själva hade velat ha, och de frågor som brukar avgöra vilken leverantör som faktiskt klarar en tillsyn.


Vad som faktiskt ändras 2027

EU:s penningtvättspaket består av tre delar som hänger ihop:

Rättsakt

Vad den gör

Tillämpas

AMLR — förordning (EU) 2024/1624

Ett gemensamt regelverk, direkt tillämpligt i alla 27 medlemsstater

10 juli 2027

AMLD6 — direktiv (EU) 2024/1640

Tillsyn, register, nationell implementering

Genomförs i svensk rätt till 2027

AMLA — förordning (EU) 2024/1620

Ny EU-myndighet i Frankfurt med egen direkt tillsyn

Direkt tillsyn av utvalda enheter från 2028


AMLA, AMLR,AMLD6 EU gemensamma regelverk för 2027

Tre konsekvenser är särskilt relevanta när ni väljer system:

1. Regelverket blir en förordning, inte ett direktiv. Det innebär mindre nationellt tolkningsutrymme. Ett system som bygger på "så här brukar vi göra i Sverige" får svårare att motivera avvikelser.

2. Definitionen av verklig huvudman skärps. AMLR sätter tröskeln vid 25 procent eller mer — inte "mer än 25 procent". En ägare med exakt 25 procent blir därmed verklig huvudman. Det låter som en detalj. I praktiken innebär det att alla befintliga kundregister behöver räknas om.

3. Kraven på datakvalitet och spårbarhet höjs. Det räcker inte att ha rätt svar. Ni behöver kunna visa var svaret kom ifrån, när det hämtades och vem som fattade beslutet.


I Sverige samlas nuvarande penningtvättslag (2017:630) och lagen om registrering av verkliga huvudmän i en ny penningtvättslag. Förslaget bygger på 2022 års penningtvättsutredning (SOU 2024:58) och regeringen har arbetat med lagrådsremisser under 2026.

Praktisk slutsats: system som upphandlas under 2026 måste kunna hantera regelverk som ännu inte är färdigskrivet i alla detaljer. Konfigurerbarhet är därför inte en trevlig extrafunktion — det är riskreducering.

Vad tillsynen faktiskt anmärker på

Det är frestande att bygga kravspecen kring funktioner. Bygg den hellre kring de brister som faktiskt leder till sanktionsavgifter.


Två svenska beslut från 2026 illustrerar mönstret:

  • Ikano Bank fick en anmärkning och en sanktionsavgift på 140 miljoner kronor, bland annat för brister i den allmänna riskbedömningen och i åtgärderna för att uppnå kundkännedom.

  • Norion Bank fick en anmärkning och en sanktionsavgift på 90 miljoner kronor, bland annat för brister i fördjupad kundkännedom om högriskkunder och för brister i bedömningen av om kundernas verkliga huvudmän var personer i politiskt utsatt ställning.


Notera vad som inte står i besluten. Det handlar inte om att bankerna saknade system. Det handlar om att kopplingen mellan riskbedömning, åtgärd och dokumentation inte höll.

Ett KYC-system som inte kan visa den kedjan — risk → åtgärd → beslut → källa — löser inte problemet oavsett hur många datakällor det har.


Kravspecifikation: 24 krav i sex block

Använd listan som utgångspunkt. Stryk det som inte gäller er, men stryk medvetet.


Block 1 — Datakällor och verifiering

  1. Vilka officiella källor hämtas data från, och hur ofta uppdateras de? (Bolagsverket, SCB, Skatteverket, Kronofogden, konkursregister)

  2. Hämtas data via API i realtid, eller ur en kopia som uppdateras i batch? Hur gammal får en uppgift vara innan den flaggas?

  3. Hur hanteras utländska bolagsstrukturer, särskilt i jurisdiktioner utan öppna register?

  4. Korsrefereras uppgifter mellan källor, och vad händer när källorna säger emot varandra?


Block 2 — Ägarstruktur och nätverk

  1. Hur djupt följer systemet ägarkedjor — två led, fem led, obegränsat?

  2. Hanteras cirkulärt ägande, korsägande och stiftelser?

  3. Beräknas indirekt ägande automatiskt mot 25-procentströskeln enligt AMLR?

  4. Kan ni se kopplingar mellan kunder — gemensamma styrelseledamöter, adresser, ombud?


Block 3 — Screening

  1. Vilka sanktionslistor täcks (EU, FN, OFAC, UK HMT), och med vilken fördröjning efter publicering?

  2. Hur definieras PEP, och täcks närstående och kända medarbetare (RCA)?

  3. Ingår adverse media, och på vilka språk?

  4. Hur hanteras namnmatchning — fuzzy logic, translitterering, namnvarianter?

  5. Vad är den uppmätta andelen falska larm, och hur mäts den?


Block 4 — Regelmotor och riskmodell

  1. Kan ni själva ändra regler och tröskelvärden utan att beställa utveckling?

  2. Versionshanteras regeländringar, så att ni kan visa vilken regel som gällde vid ett givet beslut?

  3. Kan riskmodellen differentieras per kundsegment, produkt och geografi?

  4. Om AI används: kan systemet förklara varför en flagga uppstod, i text som en utredare kan citera i ett beslut?


Block 5 — Arbetsflöde och spårbarhet

  1. Finns ärendehantering med fyra-ögon-princip och eskalering?

  2. Loggas varje åtgärd med tidsstämpel, användare och underliggande källa?

  3. Kan ett komplett ärende exporteras som ett läsbart underlag till FI eller revisor?

  4. Hur stöds löpande uppföljning (pKYC) — periodiskt, händelsestyrt eller båda?


Block 6 — Drift, avtal och exit

  1. Var lagras data, och vilka underbiträden anlitas? (Relevant både för GDPR och DORA.)

  2. Vilka SLA:er gäller för svarstid, tillgänglighet och listuppdatering?

  3. Exitplan: i vilket format får ni ut era data, hur snabbt, och till vilken kostnad?

Krav 24 är det som oftast glöms — och det som gör nästa upphandling dyr.


Kravlista KYC system för 2027 upphandling


Prismodeller: vad kostar ett KYC-system?

Marknaden använder i huvudsak fyra modeller, ofta i kombination:

  • Per kontroll — enkelt att förstå, svårt att budgetera vid tillväxt. Straffar löpande uppföljning, eftersom varje omkontroll kostar.

  • Per aktiv kund och år — förutsägbart, men ni betalar även för vilande kunder.

  • Licens plus volymtrappa — vanligast för bank. Förhandla trappstegen, inte listpriset.

  • Plattformsavgift plus moduler — se upp för att sanktionslistor, PEP och adverse media prissätts separat.


Räkna alltid på total kostnad över tre år, inklusive implementation, integration, utbildning och intern förvaltningstid. Den interna tiden är regelmässigt den största posten och den enda som aldrig står i offerten.


En användbar jämförelsesiffra är kostnad per godkänd kund — alltså totalkostnad delat med antalet kunder som faktiskt onboardas. Den siffran gör system med låg styckkostnad men hög andel manuell hantering rättvist dyra.


Byta KYC-system: de fyra vanligaste fallgroparna

Historiken följer inte med. Nya systemet startar tomt. Ni har kvar dokumentationsansvaret för beslut fattade i det gamla. Kräv migrering av ärendehistorik, inte bara kunddata.

Riskklassningen räknas om. Två system med samma regler ger sällan samma resultat. Kör parallellt i minst ett kvartal och analysera avvikelserna — de säger något om båda systemen.

Integrationerna underskattas. Kärnbanksystem, CRM, e-signering, BankID, ärendehantering. Räkna med att integrationsarbetet tar längre tid än konfigurationen av själva KYC-logiken.

Ingen äger förvaltningen. Ett konfigurerbart system utan någon som ansvarar för konfigurationen degenererar till standardinställningar inom ett år.


Så väljer ni: tre frågor som skiljer agnarna från vetet

Be varje leverantör göra följande under utvärderingen. Med er egen data, inte deras demomiljö.

  1. Ta ett verkligt komplext ärende ni redan utrett. Låt systemet köra det. Jämför resultatet med er egen utredning. Vad missade systemet? Vad hittade det som ni missade?

  2. Be om det fullständiga underlaget för ett avslag. Om leverantören inte kan producera ett dokument som ni skulle våga skicka till FI — dokumentera det som en brist.

  3. Ändra en regel under demot. Inte i efterhand, inte via support. Om det kräver en ändringsbeställning vet ni vad förvaltningen kommer att kosta.


Sammanfattning

Ett KYC-system ska göra tre saker: hämta rätt uppgifter från rätt källa, visa hur uppgifterna hänger ihop, och dokumentera vem som beslutade vad och varför. Allt annat är funktioner ovanpå.


Inför 2027 är det tredje kravet det som skärps mest. Välj därefter.

Vanliga frågor

När måste vi ha ett AMLR-anpassat KYC-system på plats? AMLR tillämpas från den 10 juli 2027. Med hänsyn till upphandling, implementation och parallelldrift bör beslut om system fattas under 2026.

Vad är skillnaden mellan ett KYC-system och ett AML-system? KYC avser kundkännedom vid onboarding och löpande uppföljning. AML är det bredare arbetet, inklusive transaktionsmonitorering och rapportering till Finanspolisen. Många plattformar täcker båda — kontrollera vilka delar som ingår i grundlicensen.

Kan man bygga ett KYC-system själv? Tekniskt ja. Kostnaden ligger sällan i byggandet utan i förvaltningen: listuppdateringar, regelverksändringar och den dokumentation tillsynen kräver. Räkna på tre års förvaltning innan ni beslutar.

Hur lång tid tar en implementation? För en nischbank eller ett betalinstitut är tre till sex månader från avtal till produktion ett realistiskt intervall, förutsatt att integrationerna är kartlagda i förväg.


Källor

Samtliga uppgifter i artikeln går att kontrollera mot primärkällan. Länkarna kontrollerades 2026-08-09.

Regelverk

Svenskt lagstiftningsarbete

Tillsyn och sanktionsbeslut

Officiella datakällor som nämns


 
 
 

Comments


bottom of page