AMLR og digital identitet
Det var den enkle delen å hente dokumentet.
I mange år har identitetsverifisering i eiendomsbransjen ofte begynt – og noen ganger nesten avsluttet – med en velkjent forespørsel:
«Vennligst send oss en kopi av passet eller ID-kortet ditt.»
Dokumentet lastes opp. Navnet stemmer. Utløpsdatoen sjekkes. En kopi legges i AML-mappen.
Men det er et åpenbart problem:
Et ekte identitetsdokument betyr ikke nødvendigvis at personen som fremviser det, er den personen det tilhører.
Et pass kan være helt ekte og likevel brukes til svindel.
Når EU går mot den nye forordningen om bekjempelse av hvitvasking (AMLR), som trer i kraft 10. juli 2027, bør eiendomsmeglere tenke utover å bare samle inn identitetsdokumenter og i stedet fokusere på påvisbar identitetsverifisering.
Og det er ingen god grunn til å vente til 2027 med å sette i gang.
AMLR skiller identifikasjon fra verifisering
Dette skillet er grunnleggende.
I henhold til artikkel 20 i AMLR krever kundekontroll at forpliktede enheter identifiserer kunden og verifiserer kundens identitet. AMLR krever også at de kan påvise overfor tilsynsmyndighetene at tiltakene de har iverksatt, var hensiktsmessige i forhold til de identifiserte risikoene. EUR-Lex
Dette er ikke det samme.
Identifisering spør:
Hvem hevder denne personen å være?
Verifisering stiller spørsmålet:
Hvilke pålitelige bevis gir oss tilstrekkelig sikkerhet for at denne personen virkelig er den vedkommende hevder å være?
Å laste opp et pass bidrar til å besvare det første spørsmålet.
En skikkelig verifiseringsprosess må besvare det andre spørsmålet.
AMLR anerkjenner eksplisitt digital identitet
Artikkel 22 i AMLR angir to hovedmetoder for verifisering.
Identiteten kan verifiseres ved hjelp av et identitetsdokument, pass eller tilsvarende, eventuelt supplert med opplysninger fra pålitelige og uavhengige kilder.
Men AMLR anerkjenner også uttrykkelig elektronisk identifikasjon som oppfyller kravene i EUs eIDAS-rammeverk på sikkerhetsnivået «substantial» eller «high», sammen med relevante kvalifiserte tillitstjenester. EUR-Lex
Dette har enorm betydning for eiendomsbransjen.
Kundene befinner seg i stadig større grad på avstand.
En kjøper i Stockholm kjøper i Spania.
En selger som bor i Belgia selger en eiendom i Frankrike.
Den egentlige eieren (UBO) til en bedriftskjøper kan bo i en annen medlemsstat – eller helt utenfor EU.
Fjernregistrering er ikke lenger noe unntak.
Det er vanlig praksis i eiendomsbransjen.
Et skannet pass er ikke digital identitetsverifisering
Dette skillet er viktig.
Å motta en PDF eller et bilde av et pass elektronisk gjør ikke i seg selv verifiseringen digital.
Det virkelige spørsmålet er påliteligheten til verifiseringsprosessen.
Tenk på følgende:
Kunde A
laster opp et bilde av et pass.
Byrået lagrer det.
Ferdig.
Sammenlign nå dette med:
Kunde B
oppgir identitetsinformasjon gjennom en passende verifiseringsprosess.
Prosessen fastslår hvilket identitetsbevis som er brukt, verifiserer relevant informasjon, registrerer når verifiseringen fant sted og oppbevarer bevisene som trengs for å dokumentere resultatet.
Begge etatene kan ha et passbilde.
Men deres evne til å påvise hvorfor de anså identiteten som tilstrekkelig verifisert, kan være svært forskjellig.
Det er her AMLR endrer samtalen
AMLR artikkel 20(4) inneholder et krav som er viktigere enn det ser ut til:
Forpliktede enheter må til enhver tid kunne påvise overfor sine tilsynsmyndigheter at de iverksatte tiltakene er hensiktsmessige i lys av de identifiserte risikoene for hvitvasking og finansiering av terrorisme. EUR-Lex
Dette endrer spørsmålet om etterlevelse fra:
«Har vi en ID?»
til:
«Hvordan verifiserte vi denne identiteten, hvilke bevis la vi til grunn, og var den metoden hensiktsmessig i forhold til risikoen?»
Det er en mye sterkere posisjon når det gjelder etterlevelse.
Fjernregistrering krever et bevisspor
For en eiendomsvirksomhet bør en digital identitetsprosess derfor etterlate et strukturert spor.
Ikke bare:
Pass.pdf ✓
Men noe som ligner mer på:
Identitet bekreftet
↓
Identifikasjonsinformasjon innhentet
↓
Verifiseringsmetode registrert
↓
Bevis/kilde brukt
↓
Verifiseringsresultat
↓
Dato og ansvarlig prosess/person
↓
Risikovurdering
↓
CDD-beslutning
↓
Løpende overvåking
Det siste elementet er også viktig.
Identitetsverifisering er ikke nødvendigvis en engangsforeteelse.
Fordi kundene ikke forblir statiske
Tenk deg at en kunde blir korrekt verifisert i dag.
Seks måneder senere:
oppgir kunden andre identifikasjonsopplysninger;
en autorisert representant skifter;
eierskapet i selskapet endres;
en ny reell eier dukker opp;
dokumenter utløper;
opplysningene blir inkonsekvente;
omstendigheter som påvirker kundens risikoprofil endres.
AML-avdelingen kan ikke bare si:
«KYC fullført for seks måneder siden ✓.»
AMLR krever løpende overvåking av forretningsforhold og at CDD-informasjonen holdes oppdatert. Forordningen gjør CDD til en del av en kontinuerlig risikobasert prosess, snarere enn en engangsøvelse i innsamling av dokumenter. EUR-Lex
Så det bedre spørsmålet blir:
Har vi fortsatt rimelig tillit til kundeinformasjonen som vår etterlevelsesbeslutning er basert på?
Eiendomsbransjen har en annen viktig AMLR-regel
AMLR stiller et spesifikt tidsmessig krav til eiendomsmeglere.
For eiendomsmeglere skal identitetsverifisering finne sted etter at et tilbud er akseptert av selgeren eller utleieren, og i alle tilfeller før midler eller eiendom overføres. EUR-Lex
Det betyr at identitetsverifisering ikke bare kan være en administrativ oppgave som utføres når det passer etter transaksjonen.
Den må plasseres på riktig tidspunkt i transaksjonsprosessen.
AMLR behandler også begge parter i en eiendomstransaksjon som kunder i forbindelse med CDD.
Implikasjonene for eiendomsteknologi er betydelige.
Identitetsverifisering bør knyttes til transaksjonsdokumentasjonen, ikke ligge isolert i en generisk CRM-kontaktpost.
Digital identitet er fortsatt bare en del av CDD
Det er en annen felle her.
Å erstatte manuell opplasting av pass med sofistikert digital identitetsverifisering gjør ikke en virksomhet AML-kompatibel.
Identitetsverifisering er én komponent.
En AML-prosess i eiendomsbransjen kan også omfatte:
Risikovurdering på tvers av hele virksomheten
KYC
Identifisering og verifisering av egentlig eier (UBO)
Vurdering av politisk utsatte personer (PEP)
Målrettede kontroller av økonomiske sanksjoner
Risikovurdering av kunder
Formål og tiltenkt karakter av forholdet eller transaksjonen
CDD / EDD
Kjenn din transaksjon
Kilde til midler der det kreves
Formueskilde der det kreves
Løpende overvåking
Rapportering av mistenkelige transaksjoner
Opplæring
Dokumentasjon
Påvisbare beslutninger og revisjonsspor
Det er derfor en avansert leverandør av identitetsverifisering fortsatt ikke er et system for overholdelse av AML-regelverket.
Den løser en viktig del av puslespillet.
Ikke hele puslespillet.
AMLA gjør detaljene mer konkrete
Denne utviklingen fortsetter fortsatt.
AMLA har utviklet regulatoriske tekniske standarder i henhold til artikkel 28 i AMLR som spesifiserer hvordan kundekontroll (CDD) skal utføres i praksis, inkludert informasjonen og dokumentene som forpliktede enheter skal innhente.
AMLA-høringen fra 2026 tar eksplisitt for seg hvordan forpliktede enheter skal verifisere kundenes identitet og gjennomføre løpende overvåking på en risikosensitiv og forholdsmessig måte, med standarder som er ment å gjelde både i finanssektoren og i ikke-finansielle sektorer. AML/CTF-myndigheten
Dette er en annen grunn til at eiendomsvirksomheter ikke bør utforme sin fremtidige AML-prosess rundt en mappe full av dokumentopplastinger.
Retningslinjene er klare: strukturert, risikobasert og dokumenterbar kundekontroll (CDD).
Hvorfor (ikke) vente til 2027?
Dette er kanskje det viktigste poenget.
Kundeidentifikasjon og -verifisering er ikke nye forpliktelser innført av AMLR.
Eiendomsmeglere er allerede underlagt AML-krav i henhold til dagens lovverk.
AMLR endrer og harmoniserer rammeverket, men det grunnleggende kravet om å kjenne og verifisere kunden din eksisterer allerede.
Så hvorfor fortsette med en svak prosess i ytterligere ni måneder, bare fordi AMLR trer i kraft fra juli 2027?
En bedre tilnærming er å begynne å gå over fra nå av:
dokumentinnsamling til identitetsverifisering
og til slutt til: påvisbar kundekontroll.
Hvor Immosurance kommer inn
Dette er nettopp det som Immosurance er utviklet for å håndtere.
Målet er ikke bare:
«Last opp ID.»
Det er å integrere identitet i en bredere arbeidsflyt for AML-samsvar:
Identifisere → Verifisere → Sile → Vurdere risiko → CDD/EDD → Vurdere transaksjon → Overvåke → Dokumentere → Påvise
Identitetsbevis blir dermed en del av kundens og transaksjonens AML-dossier, sammen med begrunnelsen, kontrollene, beslutningene og bevisene knyttet til den.
For når en tilsynsmyndighet til slutt spør:
«Hvordan fastslo dere at denne kunden var riktig identifisert og verifisert?»
bør svaret ikke være:
«Det ligger et pass et sted i mappen.»
Det bør være:
«Slik fastslo vi det.»
AMLR tar oss videre enn bare dokumentinnsamling.
Og eiendomsbedrifter trenger ikke å vente til 10. juli 2027 for å komme dit.
Immosurance — Regelverksetterlevelse skreddersydd for eiendomsbransjen.