
Przeciwdziałanie praniu pieniędzy oraz finansowaniu terroryzmu (AML/CFT) ewoluowało z wąskiego zagadnienia operacyjnego do jednego z najbardziej krytycznych obszarów zarządzania ryzykiem prawnym i reputacyjnym w podmiotach gospodarczych. W centrum tego mechanizmu znajduje się wyspecjalizowana funkcja powszechnie określana w terminologii międzynarodowej mianem MLRO (Money Laundering Reporting Officer) lub AMLRO (Anti-Money Laundering Reporting Officer).
Prawidłowe umocowanie tej roli w strukturze instytucji obowiązanej, precyzyjne wyznaczenie granic kompetencji oraz zapewnienie jej niezależności decydują o bezpieczeństwie samej organizacji, a także o osobistym bezpieczeństwie osób powołanych do pełnienia tej funkcji.
Geneza i definicja roli MLRO w polskim systemie prawnym
W polskim porządku normatywnym pojęcie MLRO nie występuje jako dosłowny termin kodeksowy. Ustawa z dnia 1 marca 2018 r. o przeciwdziałaniu praniu pieniędzy oraz finansowaniu terroryzmu posługuje się precyzyjną siatką pojęciową, która definiuje strukturę ładu korporacyjnego w obszarze compliance.
Zgodnie z art. 8 ustawy AML, każda instytucja obowiązana ma bezwzględny obowiązek wyznaczenia pracownika zajmującego kierownicze stanowisko, który odpowiada za zapewnienie zgodności działalności podmiotu, jego pracowników oraz współpracowników z przepisami ustawy. To właśnie ten menedżer w doktrynie prawa finansowego, w orzecznictwie, w wytycznych Europejskiego Urzędu Nadzoru Bankowego (EBA) oraz w stanowiskach Urzędu Komisji Nadzoru Finansowego (UKNF) jest jednoznacznie utożsamiany z funkcją MLRO.
Krajowa architektura nadzoru wewnętrznego AML/CFT opiera się na trójwarstwowym podziale odpowiedzialności, doprecyzowanym m.in. w Stanowisku UKNF z dnia 1 grudnia 2022 r. dotyczącym AMLRO. Architektura ta zakłada współdziałanie trzech odrębnych ośrodków zarządczych:
| Szczebel odpowiedzialności | Podstawa prawna w ustawie AML | Status korporacyjny | Główne prerogatywy i zadania |
|---|---|---|---|
| Kadra kierownicza wyższego szczebla | Art. 6 w zw. z art. 2 ust. 2 pkt 9 | Członek zarządu, dyrektor lub pracownik posiadający specjalistyczną wiedzę z zakresu ryzyka ML/TF. | Podejmowanie strategicznych decyzji rynkowych, akceptacja nawiązania relacji gospodarczych wysokiego ryzyka (w tym z PEP) oraz alokacja zasobów budżetowych. |
| Członek zarządu ds. AML | Art. 7 | Wyznaczony członek organu zarządzającego (np. członek zarządu spółki). | Odpowiedzialność za formalne wdrażanie obowiązków ustawowych, nadzór nad funkcjonowaniem systemu oraz zapewnienie zasobów komórce AML. |
| MLRO (Kierownik ds. zgodności) | Art. 8 | Pracownik zajmujący kierownicze stanowisko; wymagana pełna niezależność operacyjna. | Operacyjne zarządzanie systemem AML, monitorowanie transakcji, prowadzenie analiz oraz wyłączne prawo składania zawiadomień do GIIF. |
Jedną z najważniejszych zasad wynikających ze stanowiska UKNF oraz unijnych wytycznych jest bezwzględny rozdział funkcji pomiędzy członkiem zarządu z art. 7 a pracownikiem kierowniczym z art. 8 ustawy AML. Osoba z zarządu odpowiedzialna za wdrożenie przepisów nie może być równolegle wyznaczona jako MLRO.
Rozwiązanie to ma na celu wyeliminowanie wewnętrznego konfliktu interesów i zagwarantowanie, że bieżąca ocena transakcji oraz decyzje o raportowaniu podejrzeń do organów państwowych są podejmowane w sposób obiektywny i niezależny od presji sprzedażowej czy biznesowej zarządu.
Jedyny ustawowy wyjątek od tej reguły dotyczy osób fizycznych prowadzących jednoosobową działalność gospodarczą – zgodnie z art. 9 ustawy AML w takich przypadkach wszystkie zadania kadry kierowniczej oraz MLRO wykonuje osoba prowadząca tę działalność.
Nadzór finansowy kładzie także kluczowy nacisk na wymóg zapewnienia zastępowalności. Instytucje obowiązane muszą formalnie wyznaczyć osobę pełniącą funkcję zastępcy MLRO, legitymującą się równorzędną wiedzą merytoryczną oraz pełnym dostępem do systemów i narzędzi weryfikacyjnych, co zapobiega paraliżowi decyzyjnemu podczas urlopu lub innej nieobecności głównego oficera compliance.
Zakres operacyjny i obowiązki MLRO
Funkcja MLRO łączy w sobie kompetencje zarządcze, audytowe i śledcze. Osoba wyznaczona na to stanowisko sprawuje merytoryczną kontrolę nad całym cyklem życia klienta w instytucji oraz nad przepływem środków finansowych. Poniżej przedstawiono filary działalności operacyjnej MLRO:
Opracowywanie i cykliczna rewizja procedur wewnętrznych
Zgodnie z art. 50 ustawy AML instytucja obowiązana musi posiadać spójną, aktualną i skuteczną wewnętrzną procedurę przeciwdziałania praniu pieniędzy. Do zadań MLRO należy przygotowanie tego dokumentu oraz jego bieżąca adaptacja do zmieniających się wymogów prawnych i profilu działalności podmiotu.
Procedura musi szczegółowo określać zasady weryfikacji tożsamości klientów (KYC/KYB), identyfikacji beneficjentów rzeczywistych (UBO), monitorowania transakcji, postępowania w przypadku klientów wysokiego ryzyka oraz procedurę anonimowego zgłaszania naruszeń prawa (whistleblowing). Nadzór UKNF wskazuje przy tym, że MLRO nie powinien bezpośrednio rozpatrywać zgłoszeń sygnalistów, jeśli mogłyby one dotyczyć nieprawidłowości w samej komórce AML.
Sporządzanie instytucjonalnej oceny ryzyka podmiotu
Na mocy art. 27 ustawy AML instytucje obowiązane są zobligowane do identyfikacji i oceny ryzyka prania pieniędzy odnoszącego się do całokształtu ich działalności. MLRO jest odpowiedzialny za skonstruowanie rzetelnej metodyki oceny, analizę czynników ryzyka związanych z typologią klientów, obszarami geograficznymi, oferowanymi produktami oraz kanałami ich dystrybucji.
Ocena ta musi być utrwalona w postaci papierowej lub elektronicznej i aktualizowana w zależności od dynamiki ryzyk zewnętrznych, lecz nie rzadziej niż co 2 lata, a jej wyniki wraz z wnioskami zarządczymi MLRO przedstawia organowi zarządzającemu instytucji.
Nadzór nad stosowaniem środków bezpieczeństwa finansowego
MLRO nadzoruje procesy należytej staranności wobec klientów (Customer Due Diligence – CDD). Odpowiada za wdrożenie efektywnych mechanizmów identyfikacji beneficjentów rzeczywistych, analizy wielopoziomowych struktur korporacyjnych, screeningu list sankcyjnych (obejmujących bazy ONZ, UE, OFAC oraz krajową listę sankcyjną MSWiA) oraz identyfikacji osób na eksponowanych stanowiskach politycznych (PEP) i osób blisko z nimi powiązanych (RCA).
W przypadku zidentyfikowania wyższego ryzyka MLRO wdraża wzmożone środki bezpieczeństwa finansowego (Enhanced Due Diligence – EDD), w tym pogłębione badanie źródła pochodzenia majątku i środków klienta.
Autonomia raportowania do Generalnego Inspektora Informacji Finansowej
Najbardziej newralgicznym i zindywidualizowanym uprawnieniem MLRO jest wyłączność na reprezentowanie podmiotu w relacjach z krajową jednostką analityki finansowej, czyli Generalnym Inspektorem Informacji Finansowej (GIIF). MLRO odpowiada za terminowe i poprawne przekazywanie trzech typów zawiadomień:
- Raporty progowe (art. 72 ustawy AML): okresowe przekazywanie danych o wpłatach, wypłatach gotówkowych i transferach środków o równowartości przekraczającej 15 000 euro (oraz transakcjach na rynku walut wirtualnych przekraczających 1 000 euro).
- Raporty o podejrzeniach przestępstwa (art. 74 ustawy AML – SAR/STR): niezwłoczne sporządzenie i wysłanie zawiadomienia o okolicznościach, które mogą wskazywać na pranie pieniędzy lub finansowanie terroryzmu.
- Procedura wstrzymania transakcji lub blokady rachunku (art. 86 i art. 90 ustawy AML): zawiadomienie GIIF w celu czasowego uniemożliwienia przeprowadzenia podejrzanej operacji finansowej przed jej zrealizowaniem.
Decyzja MLRO o złożeniu zawiadomienia do GIIF ma charakter w pełni autonomiczny. Zgodnie z wytycznymi organów nadzorczych żaden członek zarządu ani organ statutowy spółki nie posiada prawnych instrumentów, by nakazać wycofanie lub powstrzymanie wysłania raportu SAR przez oficera AML.
Edukacja wewnętrzna i kultura zgodności
Zgodnie z art. 52 ustawy AML instytucja obowiązana musi zapewnić udział personelu realizującego zadania AML w programach szkoleniowych. MLRO odpowiada za merytoryczny poziom tych szkoleń, ich cykliczność oraz dopasowanie do specyfiki stanowisk pracy.
Zgodnie z komunikatami nadzorczymi UKNF i GIIF obowiązek szkoleniowy obejmuje również członków zarządu i wyższą kadrę zarządzającą, a brak udokumentowanych szkoleń jest regularnie piętnowany w protokołach kontrolnych KNF.
Wielopłaszczyznowa odpowiedzialność prawna MLRO
Wykonywanie zadań MLRO wiąże się ze znacznym ryzykiem prawnym i majątkowym. Ustawodawca przewidział instrumenty bezpośredniego pociągania do odpowiedzialności osób fizycznych sprawujących funkcje kierownicze w obszarze przeciwdziałania przestępczości finansowej. Odpowiedzialność ta kształtuje się na kilku odrębnych płaszczyznach prawnych:
| Obszar odpowiedzialności | Podstawa prawna | Rodzaj sankcji | Zakres zastosowania |
|---|---|---|---|
| Odpowiedzialność administracyjna | Art. 150 ust. 1 pkt 4 oraz art. 151 i art. 153 ustawy AML | • Kara pieniężna do 1 000 000 zł nakładana bezpośrednio na osobę fizyczną • Zakaz pełnienia funkcji na stanowisku kierowniczym przez okres do 1 roku | Niedopełnienie obowiązków ustawowych przez wyznaczonego pracownika (MLRO) lub członka zarządu, w tym brak zawiadomienia GIIF lub brak wdrożenia procedur. |
| Odpowiedzialność karna za delikty AML | Art. 156 ustawy AML | • Kara pozbawienia wolności od 3 miesięcy do 5 lat (czyn umyślny) • Kara grzywny (czyn popełniony nieumyślnie) | Nieprzekazanie zawiadomienia do GIIF o transakcji podejrzanej, zatajenie prawdziwych danych lub poświadczenie nieprawdy przed organem informacji finansowej. |
| Odpowiedzialność karna za ujawnienie informacji (Tipping-off) | Art. 157 ustawy AML | • Kara pozbawienia wolności od 3 miesięcy do 5 lat | Bezprawne ujawnienie klientowi lub osobom nieuprawnionym faktu złożenia zawiadomienia do GIIF lub przekazania informacji organom ścigania. |
| Odpowiedzialność karna powszechna | Art. 299 Kodeksu karnego | • Kara pozbawienia wolności od 6 miesięcy do 8 lat (lub od 1 roku do 10 lat w typie kwalifikowanym) | Świadome dopuszczenie do prania pieniędzy lub bezpośredni udział w procederze transferu i ukrywania środków pochodzących z przestępstwa. |
| Odpowiedzialność pracownicza i cywilna | Art. 52 oraz art. 114–122 Kodeksu pracy i art. 415 i nast. Kodeksu cywilnego | • Dyscyplinarne rozwiązanie stosunku pracy bez wypowiedzenia • Odpowiedzialność odszkodowawcza wobec pracodawcy | Rażące naruszenie obowiązków pracowniczych, zawinione narażenie spółki na sankcje KNF/GIIF lub roszczenia regresowe instytucji. |
Kary administracyjne wymierzane osobom fizycznym przez KNF lub GIIF do kwoty 1 mln zł stanowią realne narzędzie dyscyplinujące kadrę zarządzającą. W orzecznictwie sądowo-administracyjnym wskazuje się, że sankcja ta może zostać nałożona na MLRO w przypadku wykazania winy za systemowe zaniechania, takie jak wielomiesięczne tolerowanie braku bieżącej analizy transakcji czy nieterminowe zgłaszanie operacji podlegających obowiązkowemu raportowaniu.
Z kolei odpowiedzialność karna z art. 156 ustawy AML dotyka bezpośrednio osoby fizycznej działającej w imieniu podmiotu – spółka nie może przejąć na siebie odpowiedzialności za przestępstwo popełnione przez swojego pracownika.
Wyzwania transformacji regulacyjnej i rola automatyzacji technologicznej
Współczesny oficer AML mierzy się z bezprecedensowym skokiem stopnia skomplikowania otoczenia prawnego. Unijny pakiet AML/CFT (obejmujący Rozporządzenie AMLR 2024/1624, Dyrektywę 6AMLD 2024/1640 oraz Rozporządzenie ustanawiające Europejski Urząd ds. Przeciwdziałania Praniu Pieniędzy – AMLA 2024/1620) gruntownie przebudowuje obowiązki compliance.
Artykuł 11 unijnego rozporządzenia AMLR wprost uniformizuje funkcję kierownika ds. zgodności w całej Unii Europejskiej, wzmacniając gwarancje jego niezależności operacyjnej i eliminując lokalne niejednoznaczności prawne. Jednocześnie art. 18 AMLR nakłada rygorystyczne restrykcje na outsourcing operacyjny zadań AML, bezwzględnie zakazując zlecenia na zewnątrz decyzji strategicznych, w tym zatwierdzania oceny ryzyka oraz autoryzacji zawiadomień do jednostek wywiadu finansowego.
Regulatorzy unijni i krajowi wprowadzają również zakaz stosowania algorytmicznych systemów weryfikacyjnych działających na zasadzie „czarnej skrzynki” (black box) – każde narzędzie technologiczne musi zapewniać pełną przejrzystość ścieżki audytowej i możliwość wyjaśnienia logiki stojącej za przyznanym scoringiem ryzyka.
Równolegle dochodzi do drastycznego rozszerzenia wolumenu danych podlegających badaniu. Zmiana unijnej definicji beneficjenta rzeczywistego (UBO) – polegająca na modyfikacji progu kontroli kapitałowej z dotychczasowego „powyżej 25%” na „co najmniej 25%” (≥25%), z możliwością jego obniżenia do 15% w branżach podwyższonego ryzyka – zmusza instytucje do masowej, retrospektywnej reweryfikacji portfela kontrahentów.
Podobny efekt wywołuje objęcie definicją osób bliskich PEP (RCA) m.in. rodzeństwa polityków, co wielokrotnie zwiększa liczbę relacji podlegających monitoringowi relacyjnemu.
W warunkach dynamicznego wzrostu liczby transakcji i rygorów nadzorczych manualne zarządzanie procesami KYC/KYB staje się nieefektywne i generuje bezpośrednie ryzyko operacyjne dla MLRO. Odpowiedzią na te wyzwania jest integracja procesów compliance z dedykowanymi narzędziami klasy RegTech, takimi jak ekosystem Vercly.
Wykorzystanie modułów Vercly ONE oraz zintegrowanego silnika danych Vercly Core pozwala na natychmiastową agregację danych z ponad 110 publicznych rejestrów i wywiadowni, automatyczne mapowanie powiązań kapitałowych i wyliczanie progów UBO, ciągły screening sankcyjny i PEP w czasie rzeczywistym oraz zautomatyzowaną analizę negatywnych doniesień medialnych przy wsparciu modeli AI (Adverse Media).
Dzięki takiemu wsparciu technologicznemu instytucja eliminuje ryzyko błędów ludzkich, zyskuje pełen ślad audytowy gotowy do przedłożenia w toku kontroli KNF lub GIIF, a sam MLRO może skupić się na analizie merytorycznej i podejmowaniu kluczowych decyzji compliance.
Podsumowanie
Funkcja MLRO na gruncie polskich przepisów prawa oraz europejskich standardów compliance to filar bezpieczeństwa prawnego instytucji obowiązanej. Rola ta wykracza daleko poza bierne administrowanie dokumentacją: wymaga zaawansowanej wiedzy eksperckiej, autonomii organizacyjnej oraz stałego trzymania ręki na pulsie zmian regulacyjnych.
Z uwagi na osobistą odpowiedzialność administracyjną do 1 000 000 zł oraz sankcje karne za zaniechania w raportowaniu do GIIF, podmioty obowiązane muszą zapewnić oficerom AML odpowiednie zasoby budżetowe, transparentny podział ról w strukturze korporacyjnej, formalną zastępowalność oraz zaawansowaną technologię
