Tillbaka till nyheter
Educational Content

AMLR och digital identitet

AMLR och digital identitet

Att skaffa fram dokumentet var den enkla delen.

I åratal har identitetskontrollen inom fastighetsbranschen ofta inletts – och ibland nästan avslutats – med en välbekant begäran:

”Skicka gärna en kopia av ditt pass eller ID-kort till oss.”

Dokumentet laddas upp. Namnet stämmer. Giltighetstiden kontrolleras. En kopia läggs i AML-akten.

Men det finns ett uppenbart problem:

Ett äkta identitetsdokument betyder inte nödvändigtvis att den person som visar upp det är den person som det tillhör.

Ett pass kan vara helt äkta och ändå användas i bedrägligt syfte.

I takt med att EU går mot den nya förordningen om bekämpning av penningtvätt (AMLR), som träder i kraft den 10 juli 2027, bör fastighetsbranschen tänka bortom att bara samla in identitetshandlingar och istället inrikta sig på verifierbar identitetskontroll.

Och det finns ingen god anledning att vänta till 2027 med att börja.

AMLR skiljer mellan identifiering och verifiering

Denna åtskillnad är grundläggande.

Enligt artikel 20 i AMLR kräver kundkännedom att de skyldiga enheterna identifierar kunden och verifierar kundens identitet. AMLR kräver också att de kan visa för tillsynsmyndigheterna att de åtgärder de vidtagit var lämpliga med hänsyn till de identifierade riskerna. EUR-Lex

Detta är inte samma sak.

Identifiering innebär att man frågar:

Vem påstår sig denna person vara?

Verifiering handlar om:

Vilka tillförlitliga bevis ger oss tillräcklig säkerhet om att denna person verkligen är den han eller hon påstår sig vara?

Att ladda upp ett pass hjälper till att besvara den första frågan.

En korrekt verifieringsprocess måste besvara den andra frågan.

AMLR erkänner uttryckligen digital identitet

Artikel 22 i AMLR anger två huvudsakliga metoder för verifiering.

Identiteten kan verifieras med hjälp av en identitetshandling, ett pass eller motsvarande, i förekommande fall kompletterat med uppgifter från tillförlitliga och oberoende källor.

Men AMLR erkänner också uttryckligen elektroniska identifieringsmetoder som uppfyller kraven i EU:s eIDAS-ramverk på säkerhetsnivåerna ”substantial” eller ”high”, tillsammans med relevanta kvalificerade förtroendetjänster. EUR-Lex

Detta har enorm betydelse för fastighetsbranschen.

Kunderna befinner sig allt oftare på avstånd.

En köpare i Stockholm köper en fastighet i Spanien.

En säljare som bor i Belgien säljer en fastighet i Frankrike.

En företagsköpares verkliga ägare kan bo i en annan medlemsstat – eller helt utanför EU.

Onboarding på distans är inte längre något undantag.

Det är normalt inom fastighetsbranschen.

Ett inskannat pass är inte samma sak som digital identitetsverifiering.

Denna distinktion är viktig.

Att ta emot en PDF-fil eller ett foto av ett pass elektroniskt innebär inte i sig att verifieringen är digital.

Den verkliga frågan gäller verifieringsprocessens tillförlitlighet.

Tänk på följande:

Kund A

laddar upp en bild av ett pass.

Byrån lagrar det.

Klart.

Jämför nu detta med:

Kund B

lämnar identitetsuppgifter genom en lämplig verifieringsprocess.

Processen fastställer vilka identitetsbevis som används, verifierar relevant information, registrerar när verifieringen ägde rum och bevarar de bevis som behövs för att styrka resultatet.

Båda myndigheterna kan ha en passbild.

Men deras förmåga att visa varför de ansåg att identiteten var tillräckligt verifierad kan skilja sig åt avsevärt.

Det är här AMLR förändrar diskussionen

Artikel 20.4 i AMLR innehåller ett krav som är viktigare än man först kan tro:

De skyldiga enheterna måste alltid kunna visa för sina tillsynsmyndigheter att de åtgärder som vidtagits är lämpliga med hänsyn till de identifierade riskerna för penningtvätt och finansiering av terrorism. EUR-Lex

Detta förändrar efterlevnadsfrågan från:

”Har vi en identitet?”

till:

”Hur har vi verifierat denna identitet, vilka bevis har vi stött oss på och var den metoden lämplig med hänsyn till risken?”

Det är en betydligt starkare efterlevnadsposition.

Onboarding på distans kräver ett bevis spår

För ett fastighetsföretag bör en digital identitetsprocess därför lämna ett strukturerat spår.

Inte bara:

Pass.pdf ✓

Utan snarare något i stil med:

Identitet bekräftad

↓

Identitetsuppgifter insamlade

↓

Verifieringsmetod registrerad

↓

Bevis/källa som använts

↓

Verifieringsresultat

↓

Datum och ansvarig process/person

↓

Riskbedömning

↓

Beslut om kundkännedom

↓

Löpande övervakning

Den sista delen är också viktig.

Identifiering är inte nödvändigtvis en engångshändelse.

Eftersom kunderna inte förblir oförändrade

Tänk dig att en kund verifieras korrekt idag.

Sex månader senare:

  • lämnar kunden andra identitetsuppgifter;

  • en behörig representant byts ut;

  • ägarstrukturen i företaget ändras;

  • en ny verklig ägare dyker upp;

  • dokument löper ut;

  • uppgifterna blir inkonsekventa;

  • omständigheter som påverkar kundens riskprofil förändras.

AML-avdelningen kan inte bara säga:

”KYC slutförd för sex månader sedan ✓.”

AMLR kräver fortlöpande övervakning av affärsrelationer och att CDD-informationen hålls aktuell. Förordningen gör CDD till en del av en fortlöpande riskbaserad process snarare än en engångsåtgärd för insamling av dokument. EUR-Lex

Därför blir den bättre frågan:

Har vi fortfarande rimligt förtroende för den kundinformation som vårt beslut om regelefterlevnad bygger på?

Fastighetsbranschen har en annan viktig AMLR-regel

AMLR ställer ett specifikt tidsmässigt krav på fastighetsmäklare.

För fastighetsmäklare ska identitetsverifieringen ske efter att ett erbjudande har accepterats av säljaren eller uthyraren och, i samtliga fall, innan medel eller fastighet överförs. EUR-Lex

Det innebär att identitetsverifieringen inte bara kan vara en administrativ åtgärd som genomförs när det passar efter transaktionen.

Den måste ske vid rätt tidpunkt i transaktionsflödet.

AMLR behandlar dessutom båda parterna i en fastighetstransaktion som kunder i samband med kundkännedomskravet (CDD).

Konsekvenserna för fastighetsbranschens teknik är betydande.

Identitetsverifieringen bör kopplas till transaktionsdokumentationen, inte ligga isolerat någonstans i en generisk CRM-kontaktpost.

Digital identitet är fortfarande bara en del av kundkännedomsprocessen

Det finns en annan fallgrop här.

Att ersätta manuell uppladdning av pass med sofistikerad digital identitetsverifiering innebär inte att ett företag uppfyller kraven för bekämpning av penningtvätt.

Identitetsverifiering är en komponent.

En AML-process inom fastighetsbranschen kan även omfatta:

  • Företagsomfattande riskbedömning

  • KYC

  • Identifiering och verifiering av verkliga ägare (UBO)

  • Bedömning av politiskt utsatta personer (PEP)

  • Riktade kontroller av finansiella sanktioner

  • Riskbedömning av kunder

  • Syfte och avsedd karaktär hos relationen eller transaktionen

  • CDD / EDD

  • Känn din transaktion

  • Finansieringskälla där så krävs

  • Förmögenhetens ursprung där så krävs

  • Löpande övervakning

  • Rapportering av misstänkta transaktioner

  • Utbildning

  • Dokumentation

  • Dokumenterade beslut och revisionsspår

Det är därför som en avancerad leverantör av identitetsverifiering fortfarande inte utgör ett system för efterlevnad av AML-reglerna.

Den löser en viktig del av pusslet.

Men inte hela pusslet.

AMLA konkretiserar detaljerna

Denna utveckling fortsätter fortfarande.

AMLA har utarbetat tekniska standarder enligt artikel 28 i AMLR som specificerar hur kundkännedom (CDD) ska genomföras i praktiken, inklusive den information och de dokument som de skyldiga enheterna ska samla in.

AMLA:s samråd från 2026 behandlar uttryckligen hur skyldiga enheter ska verifiera kundernas identitet och bedriva löpande övervakning på ett riskmedvetet och proportionerligt sätt, där standarderna är avsedda att fungera inom både finansiella och icke-finansiella sektorer. AML/CTF-myndigheten

Det är ytterligare ett skäl till varför fastighetsföretag inte bör utforma sin framtida AML-process kring en mapp full av uppladdade dokument.

Riktlinjerna är tydliga: strukturerad, riskbaserad och verifierbar kundkännedom (CDD).

Varför (inte) vänta till 2027?

Detta är kanske den viktigaste punkten.

Kundidentifiering och verifiering är inga nya skyldigheter som införs genom AMLR.

Fastighetsbranschens aktörer omfattas redan av AML-krav enligt dagens rättsliga ramverk.

AMLR förändrar och harmoniserar regelverket, men det grundläggande kravet på att känna till och verifiera sina kunder finns redan.

Så varför fortsätta med en bristfällig process i ytterligare nio månader bara för att AMLR träder i kraft i juli 2027?

Ett bättre tillvägagångssätt är att redan nu börja övergå från:

insamling av dokument till identitetsverifiering

och slutligen till: påvisbar kundkännedom.

Här kommer Immosurance in

Det är just denna skillnad som Immosurance är utformat kring.

Målet är inte bara:

”Ladda upp ID.”

Det handlar om att integrera identitetskontrollen i ett bredare arbetsflöde för efterlevnad av penningtvättslagstiftningen:

Identifiera → Verifiera → Granska → Bedöma risk → CDD/EDD → Bedöma transaktion → Övervaka → Dokumentera → Redovisa

Identitetsbeviset blir därför en del av kundens och transaktionens AML-dossier, tillsammans med motiveringar, kontroller, beslut och bevis som rör det.

För när en tillsynsmyndighet så småningom frågar:

”Hur fastställde ni att denna kund var korrekt identifierad och verifierad?”

ska svaret inte vara:

”Det finns ett pass någonstans i akten.”

Det bör vara:

”Så här fastställde vi det exakt.”

AMLR tar oss bortom enbart insamling av dokument.

Och fastighetsföretag behöver inte vänta till den 10 juli 2027 för att nå dit.

Immosurance – regelefterlevnad skräddarsydd för fastighetsbranschen.

Early Bird-erbjudande

PRE-REGISTER for the EARLY BIRD CONDITIONS

Exceptional conditions are available for early birds which will no longer be available soon. Secure your preferred pricing before the official launch.
View Pricing