Advokatbyråer som hanterar eller avser att hantera uppdrag som omfattas av lagen (2017:630) om åtgärder mot penningtvätt och finansiering av terrorism (penningtvättslagen) ska uppfylla ett antal krav enligt lagen. Ett av de mest centrala kraven är att upprätta en allmän riskbedömning.
Den allmänna riskbedömningen är grunden för advokatbyråns arbete mot penningtvätt. Den ska hjälpa byrån att förstå var i verksamheten det finns risker och hur dessa risker ska hanteras genom rutiner, kontroller och uppföljning.
På den här informationssidan behandlas kravet på allmän riskbedömning särskilt. Texten beskriver vad en allmän riskbedömning är, vad den bör innehålla och hur advokatbyråer kan arbeta praktiskt med att identifiera och bedöma risker i verksamheten.
Innehåll på sidan
Vad är en allmän riskbedömning?
Exempel på metod för den allmänna riskbedömningen
När kan hela verksamheten bedömas ha låg risk?
När riskbedömningen brister – de första sanktionsbesluten
Kommande EU-reglering – den verksamhetsövergripande riskbedömningen
Vad är en allmän riskbedömning?
En allmän riskbedömning är en av de mest grundläggande skyldigheterna enligt penningtvättslagen för advokatbyråer som hanterar uppdrag som omfattas av lagen.
Den innebär att advokatbyrån skriftligen ska analysera och bedöma hur byråns verksamhet kan utnyttjas för penningtvätt eller finansiering av terrorism samt hur stor risken är för att detta sker.
Syftet med riskbedömningen är att advokatbyrån ska få en samlad bild av var i verksamheten risker kan uppstå. Riskbedömningen ska därefter ligga till grund för byråns rutiner, kontroller och uppföljning, så att verksamheten kan arbeta strukturerat och riskbaserat för att förebygga penningtvätt.
När gäller penningtvättslagen för advokater?Innan en advokatbyrå kan genomföra en ändamålsenlig riskbedömning behöver den ha klarhet i för vilka typer av uppdrag penningtvättslagen gäller. Penningtvättslagen gäller för advokater och advokatbolag när de utför vissa specifika tjänster, framför allt när advokaten
Många processuella uppdrag och rättslig rådgivning som inte innefattar ovanstående moment kan falla utanför penningtvättslagens tillämpningsområde. Det är viktigt att advokatbyrån analyserar sin verksamhet utifrån denna distinktion. Det är inte nödvändigt att bedöma risker förknippade med uppdragstyper som byrån inte åtar sig. Om byrån avser att börja hantera nya typer av uppdrag som den inte tidigare har hanterat, bör riskbedömningen uppdateras innan sådana uppdrag påbörjas. Advokatbyråer som sällan hanterar uppdrag som omfattas av penningtvättslagen riskerar att ha svagare beredskap och kontroller för de fall ett sådant uppdrag ändå uppstår. |
Vad kräver penningtvättslagen?
Kravet på en allmän riskbedömning framgår av 2 kap. 1 § penningtvättslagen (2017:630).
Av bestämmelsen följer bland annat att advokatbyrån ska
- identifiera och bedöma risken för att verksamheten utnyttjas för penningtvätt eller finansiering av terrorism,
- beakta relevanta riskfaktorer, såsom risker kopplade till klienter, tjänster, distributionskanaler och geografiska förhållanden,
- dokumentera riskbedömningen och
- hålla riskbedömningen uppdaterad.
Riskbedömningen ska också ligga till grund för de rutiner och kontroller som advokatbyrån utformar inom ramen för sitt arbete mot penningtvätt.
För att uppfylla lagens krav behöver advokatbyrån analysera hur verksamheten faktiskt bedrivs och var den kan vara sårbar för att utnyttjas i penningtvättsupplägg. Riskbedömningen bör därför så långt möjligt utgå från verkliga sårbarheter i verksamheten och inte enbart från generella antaganden. Vid analysen bör bland annat beaktas:
- egna erfarenheter från verksamheten,
- information från tillsynsmyndigheter,
- information från brottsbekämpande myndigheter,
- den nationella riskbedömningen och
- internationella analyser, exempelvis från Financial Action Task Force (FATF).
Utöver ovanstående kan advokatbyrån vid behov även beakta information från sanktions- och bevakningslistor, publikationer från internationella normgivare såsom ömsesidiga utvärderingsrapporter, branschkällor och information från relevanta branschorganisationer, samt tillförlitliga externa rapporter om typologier, framväxande risker och korruptionsindex.
I förarbetena till penningtvättslagen framhålls att en riskbedömning så långt möjligt bör baseras på verkliga sårbarheter och risker i verksamheten.
Vad ska en allmän riskbedömning innehålla?
Omfattningen av den allmänna riskbedömningen ska bestämmas med hänsyn till advokatbyråns storlek, verksamhetens art och de risker som kan förekomma i verksamheten. Riskbedömningen ska alltså vara så omfattande som motiveras av förhållandena i det enskilda fallet och bör spegla hela advokatbyråns verksamhet.
Det är lämpligt att riskbedömningen inleds med en beskrivning av advokatbyråns verksamhet. En sådan verksamhetsbeskrivning bör bland annat ange vilka typer av uppdrag som huvudsakligen hanteras på byrån, var verksamheten bedrivs, om byrån har internationella förbindelser, hur klientkontakt normalt sker (personligen eller på distans) samt antalet anställda och deras deltagande i arbetet mot penningtvätt.
Verksamhetsbeskrivningen bör också ange vilka av byråns uppdragstyper som omfattas av penningtvättslagen och vilka som faller utanför lagens tillämpningsområde. Vidare bör det framgå hur byråns funktion för penningtvättsefterlevnad är organiserad, exempelvis vem som är centralt funktionsansvarig och hur ansvaret är fördelat, samt om byrån har anlitat externa uppdragstagare för delar av efterlevnadsarbetet. En sådan beskrivning ger en tydlig utgångspunkt för den efterföljande riskanalysen.
Det finns inga formella krav på hur riskbedömningen ska vara utformad (se avsnitt nedan med exempel på metodik). Däremot ska den vara skriftlig och hållas uppdaterad.
| Om mallar: Det förekommer att advokatbyråer använder mallar för allmän riskbedömning. En sådan mall kan fungera som ett stöd, men behöver alltid anpassas till den egna verksamheten. Riskbedömningen måste utgå från advokatbyråns faktiska verksamhet och identifiera var byrån kan vara sårbar för att utnyttjas i penningtvättsupplägg. En generell mall som inte anpassats till den egna verksamheten uppfyller inte lagens krav. |
Ansvaret
Den allmänna riskbedömningen är en skyldighet som åvilar advokatbyrån som verksamhetsutövare. Det är byråns ledning som ansvarar för att riskbedömningen upprättas, beslutas om och hålls uppdaterad. Ledningen ska också säkerställa att det finns tillräckliga resurser, kompetens och rutiner för att arbeta riskbaserat med penningtvättsefterlevnad.
Riskbedömningen ska kunna uppvisas vid tillsyn och utgör en av de grundläggande handlingar som tillsynsenheten granskar. Det bör dokumenteras vem som har ansvarat för att upprätta riskbedömningen, när den senast fastställdes och av vem.
Riskfaktorer som bör analyseras
Advokatbyråns riskbedömning ska innehålla en strukturerad analys av de riskfaktorer som är relevanta för den egna verksamheten. Varje riskfaktor bör värderas utifrån sannolikhet och potentiell konsekvens, med beaktande av verksamhetens art, omfattning och komplexitet.
Typer av klienter
Advokatbyrån ska analysera vilka typer av klienter som normalt anlitar byrån och vilken riskprofil dessa kan ha. Bedömningen kan bland annat omfatta
- klienternas juridiska form (fysisk person, aktiebolag, stiftelse, trust m.m.),
- ägar- och kontrollstruktur, inklusive om det föreligger komplexa eller ogenomskinliga ägarförhållanden,
- verksamheternas art,
- om det förekommer klienter eller deras företrädare som är politiskt utsatta personer (PEP),
- om det förekommer klienter som verkar i en bransch som typiskt förknippas med grå ekonomi (exempelvis bygg-, transport- eller restaurangbranschen) eller där kontanter används i stor omfattning.
Särskild uppmärksamhet bör ägnas åt klientkategorier som typiskt sett kan innebära förhöjd risk för penningtvätt eller finansiering av terrorism. Det är lämpligt att i riskbedömningen kategorisera klientkategorier med låg, normal eller förhöjd risk. En sådan kategorisering gör det möjligt att anpassa nivån på åtgärderna för klientkännedom efter den bedömda risknivån, att tillämpa skärpta åtgärder vid förhöjd risk och att i tillämpliga fall förenkla åtgärderna vid låg risk. Syftet är att identifiera risknivåerna på ett generellt plan och hantera dem i praktiken genom anpassade åtgärder för klientkännedom och uppföljning.
Verksamhetens art och uppdragstyper
Riskbedömningen ska innehålla en beskrivning av vilka typer av tjänster advokatbyrån tillhandahåller och hur komplexa dessa är. Analys ska ske utifrån de uppdragstyper byrån åtar sig och i vilka av dessa som byråns tjänster riskerar att utnyttjas för penningtvätt.
Vissa uppdragstyper kan typiskt innebära högre risker. Exempel kan vara rådgivning vid
- fastighetsförvärv,
- företagsöverlåtelser,
- etablering av bolag eller verksamhet utomlands,
- komplexa finansieringsupplägg,
- utländska aktörer med investerarintressen i Sverige och
- bildande av föreningar eller stiftelser under ovanliga omständigheter (vilket särskilt kan vara relevant vid bedömning av risker för finansiering av terrorism).
Det är viktigt att analysera i vilka uppdragstyper byråns tjänster skulle kunna utnyttjas för penningtvätt och hur ett sådant upplägg konkret skulle kunna se ut.
Det bör också klarläggas hur stor andel av byråns totala ärenden som träffas av penningtvättslagens tillämpningsområde. Denna uppgift kan även vara relevant för att bedöma hur omfattande den allmänna riskbedömningen bör vara.
Distributionskanaler
Advokatbyrån ska analysera hur dess tjänster tillhandahålls och hur klientrelationer etableras. Det kan handla om
- hur advokatbyrån får nya uppdrag,
- om klientrelationer etableras på distans eller genom personlig kontakt,
- om mellanhänder eller andra tredje parter används vid etablering av affärsförbindelser och
- i vilken utsträckning klientkontakt sker digitalt eller utan fysiskt möte.
Distributionskanaler som innebär begränsad insyn i klientens identitet eller syfte kan medföra förhöjd risk. Byrån bör ha rutiner för att hantera sådana situationer.
Geografiska riskfaktorer
Geografiska faktorer kan påverka riskbilden väsentligt. Advokatbyrån ska analysera
- var klienterna är baserade eller bosatta,
- om klienter eller verkliga huvudmän finns i andra länder och
- om klienterna har affärsrelationer eller kopplingar till utlandet.
Kopplingar till vissa länder eller regioner kan innebära förhöjd risk. Vid bedömningen av geografisk risk bör byrån ta stöd av följande externa källor och listor:
- EU-kommissionens förteckning över högriskländer,
- FATF:s svarta och grå listor (länder med allvarliga brister i AML/CFT-systemen),
- EU:s sanktionslistor och
- FN:s sanktionslistor.
Advokatbyrån ska i sin riskbedömning beskriva hur den identifierar och hanterar geografiska risker, inklusive kopplingar till länder som förekommer på dessa listor.
Klientmedelskontot som riskfaktor
Användande av klientmedelskonto är en särskilt viktig riskfaktor som bör lyftas fram separat i riskbedömningen. Klientmedelskonton kan missbrukas för att dölja eller integrera brottsvinster, bland annat eftersom de kan ge transaktioner ett sken av legitimitet och eftersom banker har begränsad insyn i vad som passerar via kontona.
Advokatbyrån bör analysera
- i vilken utsträckning klientmedelskontot används i de uppdrag som träffas av penningtvättslagen,
- om det finns tydliga rutiner för när klientmedel får tas emot och vidarebefordras och
- om det finns kontroller för att säkerställa att medel som passerar klientmedelskontot har koppling till ett underliggande rättsligt uppdrag med ett klart och definierat syfte.
Advokatbyråer bör eftersträva restriktiv användning av klientmedelskontot och aldrig låta kontot användas utan en tydlig och legitim koppling till ett uppdrag.
Exempel på riskscenarier kopplade till klientmedelskontot:
|
Riskscenarier identifierade i den nationella riskbedömningen (NRA 2020/2021)
Den nationella riskbedömningen avseende penningtvätt och finansiering av terrorism (NRA 2020/2021) är ett centralt underlag för advokatbyråns riskbedömning. Advokatsektorn klassas i NRA 2020/2021 sammantaget som ”normal risk”. [1]
Riskbedömningen bör beakta följande NRA-identifierade riskscenarier för advokatsektorn:
- Bolagsstrukturer som täckmantel: Kriminella aktörer kan anlita advokater för att bilda, strukturera eller administrera bolag och andra juridiska enheter vars verkliga syfte är att dölja ägarskap, kontroll eller brottslig verksamhet. Advokaten bidrar medvetet eller omedvetet till att ge strukturen en legitim fasad.
- Fiktiva transaktioner: En del av ett till synes ordinärt uppdrag kan vara påhittad eller konstruerad, exempelvis genom att ett avtal upprättas för en transaktion som aldrig genomförs i verkligheten. Advokaten ska säkerställa att varje transaktion och åtgärd i uppdraget är reell och välmotiverad.
- Fiktiva rättstvister: Tvister kan i undantagsfall konstrueras i syfte att generera en dom, betalning eller överföring som i sin tur ger en skenbild av legitimitet åt en penningöverföring.
- Utnyttjande av klientmedelskonton: Se ovan. Klientmedelskonton utpekas i NRA som en specifik sårbarhet för sektorn.
Advokatbyrån bör reflektera över i vilken utsträckning den egna verksamheten är exponerad för dessa scenarion och dokumentera sin bedömning.
Interna sårbarheter
Riskbedömningen bör inte enbart fokusera på externa hot och klientrelaterade risker. Den bör också lyfta fram byråns egna interna sårbarheter. Sådana kan exempelvis vara
- överdrivet förtroende för långvariga klientrelationer, vilket kan leda till att klientkännedomsåtgärder inte uppdateras eller att varningssignaler inte uppmärksammas,
- bristande rutiner vid uppdragstyper som sällan förekommer i verksamheten, där personalen saknar erfarenhet och kännedom om riskerna,
- otillräcklig utbildning i penningtvättslagstiftningen och
- övertro på externa källor och mallar utan anpassning till den egna verksamhetens förutsättningar.
Skillnaden mellan penningtvätt och finansiering av terrorism
Den allmänna riskbedömningen ska omfatta både risken för penningtvätt och risken för finansiering av terrorism. Penningtvätt syftar till att dölja medels brottsliga ursprung, medan finansiering av terrorism i huvudsak handlar om att dölja vad pengarna ska användas till. En ytterligare skillnad är att terrorism kan finansieras med legalt intjänade medel.
Advokatbyrån ska i sin riskbedömning analysera om och i vilken utsträckning verksamhetens tjänster kan utnyttjas för finansiering av terrorism, med beaktande av dessa skillnader. Omvärldsbevakning och inhämtning av extern information, exempelvis från Säkerhetspolisen och Nationellt centrum för terrorhotbedömning (NCT), kan vara av betydelse för denna bedömning.
Sanktionsrisker
Sanktionsefterlevnad utgör ett separat regelverk. Kringgående av internationella sanktioner kan utgöra ett förbrott till penningtvätt, och medel som härrör från sanktionsbrott kan komma att tvättas genom advokatbyråns tjänster. Sanktionsrelaterade risker kan också sammanfalla med geografiska riskfaktorer som advokatbyrån är skyldig att beakta enligt penningtvättslagen. Mot denna bakgrund är det relevant att i den allmänna riskbedömningen uppmärksamma risken för att verksamheten utnyttjas för att kringgå sanktioner. [2]
Vid bedömningen av sådana risker kan byrån ta stöd av relevanta sanktionslistor, bland annat
- EU:s sanktionslistor,
- FN:s sanktionslistor och
- sanktionslistor fastställda av andra demokratiska stater och mellanstatliga organ.
— — —
De riskfaktorer som har beskrivits ovan utgör det underlag som ligger till grund för den analys som genomförs med hjälp av den metod som beskrivs i det följande avsnittet. Riskfaktorerna anger vad som bör analyseras. Metoden anger hur analysen kan struktureras för att värdera de identifierade riskfaktorerna, bedöma verksamhetens åtgärder och fastställa den kvarstående risken. Vilka riskfaktorer som är relevanta och hur ingående de behöver analyseras beror på den enskilda byråns verksamhet.
[1] En ny nationell riskbedömning som inkluderar advokatsektorn kommer att publiceras under 2026.
[2] Det bör noteras att den nya EU-penningtvättsförordningen (AMLR, förordning 2024/1624), som börjar tillämpas den 10 juli 2027, uttryckligen integrerar sanktionskontroller som en del av penningtvättsregelverket. Enligt förordningen ska ansvariga enheter identifiera, förstå, hantera och minska riskerna för att riktade ekonomiska sanktioner kringgås eller inte genomförs, och detta ska ingå i den verksamhetsomfattande riskbedömningen.
Experten svarar
Therese Wallin är head of compliance på Advokatfirman Cederquist. Hon har flerårig erfarenhet av compliancearbete inom reglerade finansiella institut i såväl London som Stockholm och har arbetat brett med regulatoriska frågor, däribland frågor om hur verksamheter kan motverka att de utnyttjas för penningtvätt eller finansiering av terrorism.
Många advokatbyråer upplever att kravet på en allmän riskbedömning är svårt att omsätta i praktiken. Varför tror du att just detta moment ofta upplevs som svårt?
Jag tror att svårigheten framför allt ligger i att den allmänna riskbedömningen lätt uppfattas som ett abstrakt regelkrav, samtidigt som den i praktiken måste översättas till mycket konkreta ställningstaganden i verksamheten. En advokatbyrå måste inte bara beskriva att det finns en risk för penningtvätt, utan också analysera var i den egna affären risken faktiskt uppstår – exempelvis i vissa uppdragstyper, klientrelationer, jurisdiktioner, betalningsflöden eller i användningen av klientmedelskonto. Det kräver både juridisk förståelse och god insyn i hur verksamheten faktiskt bedrivs.
En ytterligare utmaning är att arbetet ofta blir alltför compliance-drivet och för långt ifrån den operativa verksamheten. Om riskbedömningen inte förankras hos delägare, advokater och andra som möter klienter och hanterar uppdrag i praktiken, finns en risk att den blir korrekt på pappret men svår att använda i vardagen. En välfungerande riskbedömning behöver därför vara verksamhetsnära, proportionerlig och tillräckligt konkret för att kunna fungera som ett faktiskt styrinstrument. I grunden är det en styrnings- och kulturfråga, inte bara en dokumentationsfråga.
Om man ska förklara enkelt: vad är egentligen syftet med den allmänna riskbedömningen i en advokatbyrås verksamhet?
Syftet är ytterst att advokatbyrån ska förstå hur den egna verksamheten kan utnyttjas för penningtvätt eller finansiering av terrorism och, utifrån den analysen, kunna utforma relevanta och proportionerliga kontrollåtgärder. Den allmänna riskbedömningen ska ge byrån en realistisk bild av var riskerna finns, hur allvarliga de är och hur verksamheten behöver organiseras för att förebygga att byrån används som ett verktyg i kriminella upplägg. Den är därmed en förutsättning för att både det löpande klientkännedomsarbetet och den interna styrningen ska fungera på ett genomtänkt sätt.
Vad kännetecknar i praktiken en välgjord allmän riskbedömning? Om man öppnar dokumentet – vad bör man kunna se för att förstå att analysen verkligen är genomarbetad?
Det första man bör kunna se är att dokumentet faktiskt speglar advokatbyråns verksamhet, inte bara återger lagstiftning eller generella riskbeskrivningar. Det bör framgå vilka tjänster byrån tillhandahåller, vilka typer av klienter man företräder, vilka geografiska exponeringar som finns och i vilka delar av verksamheten PTL-riskerna typiskt sett uppkommer. Därutöver bör det tydligt framgå hur byrån har identifierat, värderat och prioriterat riskerna.
Om en advokatbyrå ska börja från grunden – vilka frågor bör man ställa sig först när man tar fram sin allmänna riskbedömning?
Jag skulle börja i några mycket grundläggande frågor: Vilka tjänster erbjuder vi, i vilka situationer träffas vi av regelverket, vilka klientkategorier arbetar vi med och vilka delar av vår verksamhet innebär förhöjd risk? Därefter behöver man titta på hur uppdragen tas in, hur klientkännedomsåtgärder genomförs, om det finns geografiska eller organisatoriska skillnader mellan kontor eller verksamhetsgrupper och hur eventuella risker fångas upp och eskaleras. Om byrån har flera kontor eller en decentraliserad organisation är det också viktigt att fråga sig hur man säkerställer en enhetlig tillämpning i hela verksamheten, så att kunskap, rutiner och riskförståelse inte stannar på huvudkontoret eller hos ett fåtal personer.
Lagen kräver att byrån analyserar hur dess tjänster kan utnyttjas för penningtvätt. Hur kan en advokatbyrå konkret resonera kring detta? Kan du ge exempel på en typisk situation där en advokatbyrås tjänster faktiskt kan missbrukas i ett penningtvättsupplägg?
En advokatbyrå behöver resonera utifrån hur de egna tjänsterna skulle kunna användas för att skapa legitimitet, distans eller komplexitet i ett upplägg där medel med oklart eller brottsligt ursprung förs in i den legala ekonomin. Det kan till exempel handla om att en klient vill använda byrån i samband med bolagsbildning, transaktionsgenomförande eller betalningsflöden där den egentliga bakgrunden är svår att förstå. Ett klassiskt riskområde är användningen av klientmedelskonto. Om en klient försöker få byrån att ta emot eller vidarebefordra medel utan att det finns ett tydligt, legitimt och välunderbyggt samband med ett faktiskt juridiskt uppdrag, kan byrån annars riskera att användas som en mellanhand som ger transaktionen en skenbar legitimitet. Därför behöver kontrollerna vara särskilt robusta just där.
Hur ofta bör en allmän riskbedömning uppdateras för att uppfylla kravet på att den ska ”hållas uppdaterad”, och vilka händelser eller förändringar bör utlösa en omedelbar uppdatering?
Det finns enligt min mening ingen helt generell tidsangivelse som passar alla advokatbyråer, eftersom behovet av uppdatering beror på hur verksamheten ser ut och hur snabbt den förändras. Utgångspunkten bör vara att riskbedömningen ses över regelbundet och att byrån har en faktisk process för att fånga upp förändringar i verksamheten. Därutöver finns vissa händelser som typiskt sett bör utlösa en omedelbar uppdatering, exempelvis nya tjänsteområden, en förändrad klientstruktur, exponering mot nya jurisdiktioner, förändrade arbetssätt, organisatoriska förändringar, ny praxis eller nya myndighetsuttalanden.
Hur säkerställer man att den allmänna riskbedömningen fungerar som ett levande dokument som aktivt tillämpas i verksamheten, snarare än att bli en statisk produkt utan praktisk betydelse?
Det kräver framförallt att riskbedömningen kopplas till de faktiska beslutspunkterna i verksamheten. Den får inte bli ett separat dokument som endast tas fram för att uppfylla ett formellt krav, utan måste användas som underlag för exempelvis on-boarding, klassificering av klienter och uppdrag, interna rutiner, utbildning och eskalering av avvikande ärenden. Min erfarenhet är att detta fungerar bäst när flera funktioner i verksamheten är involverade och när ägarskapet inte ligger enbart hos compliance. På vår byrå har det exempelvis varit centralt att arbetet sker i samverkan mellan flera interna funktioner, att förslag till uppdateringar förankras och att beslutsvägarna är tydliga. Först då blir dokumentet en del av den löpande styrningen i stället för en hyllprodukt.
Hur ska advokatbyråer konkret använda och integrera externa källor som den nationella riskbedömningen och information från FATF i sin egen riskbedömning?
Externa källor bör enligt min mening användas som ett kvalificerat underlag för den egna analysen, inte som en ersättning för den. Den nationella riskbedömningen, FATF-material och annan relevant vägledning kan hjälpa byrån att förstå övergripande hotbilder, aktuella typologier, sårbarheter och riskindikatorer. Men informationen måste sedan översättas till den egna verksamheten: Vilka delar är faktiskt relevanta för våra tjänster, vår klientbas, våra jurisdiktioner och våra arbetssätt? En bra metod är därför att arbeta strukturerat med externa källor som omvärldsbevakning och därefter uttryckligen bedöma vilka slutsatser som bör påverka den egna riskbedömningen, och vilka som har begränsad eller ingen betydelse för just den aktuella byrån.
Går det att säga något om var den nedre gränsen går för vad som kan anses vara en ”tillräcklig” allmän riskbedömning för exempelvis en enmansbyrå med mycket få PTL-uppdrag? Hur gör man arbetet proportionerligt men ändå tillräckligt?
Jag tycker att man ska vara försiktig med att försöka definiera en alltför låg miniminivå, eftersom även en mindre verksamhet kan exponeras för betydande risk i enskilda uppdrag. Proportionalitetsprincipen innebär inte att arbetet kan göras summariskt, utan att riskbedömningen ska anpassas efter verksamhetens art, omfattning och komplexitet. För en enmansbyrå med få PTL-relevanta uppdrag kan dokumentet vara mer koncentrerat, men det måste fortfarande visa att byrån har identifierat vilka uppdrag som omfattas, vilka riskfaktorer som är relevanta, hur förändringar fångas upp och vilka kontrollåtgärder som används. Särskilt viktigt är att inte underskatta risken i uppdrag som initialt framstår som undantagna men senare utvecklas på ett sätt som gör att regelverket aktualiseras.
Hur arbetar man bäst med intern utbildning och kultur kring PTL-efterlevnad på en advokatbyrå?
Det viktigaste är att utbildningen inte behandlas som en engångsinsats, utan som en återkommande del av byråns interna styrning. För att få verklig effekt behöver utbildningen vara relevant för mottagaren och anpassad efter både verksamhetsområde och senioritet. Grundläggande introduktionsutbildning för nyanställda är viktig, men den behöver kompletteras med återkommande fortbildning, gärna med praktiska exempel, riskscenarier och tydliga kopplingar till den egna verksamheten. Min erfarenhet är att det i större organisationer ofta fungerar väl att kombinera fysiska utbildningstillfällen med digitala moduler. Sen är kulturfrågan oundvikligen central: Medarbetarna behöver se PTL-efterlevnad som en integrerad del av det professionella ansvaret, snarare än som ett sidospår eller en administrativ belastning.
Finns det riskfaktorer som du upplevt kan missas eller underskattas av advokatbyråer i deras allmänna riskbedömningar?
Det är svårt att uttala sig generellt om andra verksamheters riskbedömningar, men en risk som jag tror kan underskattas är uppdrag som inledningsvis faller utanför regelverket eller uppfattas som lågrisk, men som senare ändrar karaktär. Om byrån saknar tydliga kontrollpunkter eller systemstöd för att fånga upp sådana förändringar finns en risk att uppdraget fortsätter att hanteras utifrån en felaktig riskbild. Jag tror också att organisatoriska risker ibland får för lite utrymme, till exempel bristande kunskapsspridning mellan kontor, ojämn tillämpning mellan verksamhetsgrupper eller beroende av enskilda nyckelpersoner i stället för robusta processer.
Om du fick ge ett enda råd till en advokatbyrå som just ska påbörja sitt arbete med PTL-efterlevnad – vad skulle det vara?
Mitt främsta råd skulle vara att börja i verksamheten och inte i mallen. Det är lätt att uppfatta PTL-arbetet som en teoretisk eller starkt formbunden övning, men det blir hållbart först när byrån på allvar analyserar hur den egna affären ser ut, var riskerna finns och hur ansvaret ska fördelas internt. Om man lyckas förankra arbetet i verksamheten från början, och ser det som en del av byråns professionella riskhantering och kultur, skapar man mycket bättre förutsättningar för att efterlevnaden också ska fungera i praktiken.
Se det också som en möjlighet att säkerställa att byrån har en välfungerande intern rapporteringsstruktur och en ordning som stärker byråns kontroller.
Exempel på metod för den allmänna riskbedömningen
Penningtvättslagen kräver att en allmän riskbedömning görs, men reglerar inte vilken metod som ska användas. Metoden och riskbedömningen måste alltid anpassas efter den egna verksamheten. Arbetet kan med fördel struktureras i tre steg enligt nedan.
En advokatbyrå med en mindre och icke-komplex verksamhet kan tillämpa en enklare metod, förutsatt att den ger en rättvisande bild av verksamhetens risker. Det väsentliga är inte metodens komplexitet utan att den leder till en tydlig, korrekt och tillförlitlig bedömning av riskerna.
Steg 1: Bedöm den inneboende risken
I det första steget identifieras och bedöms den inneboende risken, det vill säga risken för att verksamheten utnyttjas för penningtvätt eller finansiering av terrorism, innan hänsyn tas till de riskbegränsande åtgärder som finns i verksamheten (steg 2, nedan).
Advokatbyrån analyserar hur risker för penningtvätt och finansiering av terrorism kan realiseras i den egna verksamheten genom att ta en samlad bild av relevanta riskfaktorer avseende klienter, uppdragstyper, distributionskanaler och geografisk exponering.
Identifieringen ska baseras på såväl interna som externa källor. Interna källor kan vara advokatbyråns egna erfarenheter från verksamheten, iakttagelser vid klientkännedomsarbetet och eventuella rapporteringar. Externa källor kan vara den nationella riskbedömningen, information från FATF, vägledning från Advokatsamfundet och information från tillsynsmyndigheter och brottsbekämpande myndigheter.
Advokatbyrån bedömer därefter sin exponering mot de identifierade riskfaktorerna med den metod som är mest lämpad för verksamheten. Bedömningen ska ge en meningsfull och proportionerlig förståelse av den inneboende risken och ska spegla verksamhetens faktiska förhållanden. Byrån bör bland annat beakta vilka brottsliga tillvägagångssätt som är tänkbara i förhållande till verksamhetens uppdragstyper och klientkategorier, samt vilka förhållanden i den egna verksamheten som gör att sådana risker kan realiseras.
Grundat på denna analys görs en sammantagen bedömning och klassificering av verksamhetens inneboende riskexponering. Risknivån kan dokumenteras per riskområde, med hjälp av en enkel skala, exempelvis låg – normal – hög. Om advokatbyrån viktar riskfaktorer olika bör skälen för viktningen framgå av dokumentationen. Om advokatbyråns riskklassificering avviker från den risknivå som anges i den nationella riskbedömningen eller i andra relevanta riskbedömningar bör skälen för detta dokumenteras.
Exempel – Steg 1En medelstor affärsjuridisk advokatbyrå med tjugo medarbetare genomför steg 1 i sin allmänna riskbedömning. Byrån biträder huvudsakligen vid företagsöverlåtelser, bolagsbildningar och kommersiella avtal. Byrån inleder sin analys genom att identifiera hur penningtvätt eller finansiering av terrorism skulle kunna realiseras i den egna verksamheten. Avseende klienter konstaterar byrån att en betydande del av klienterna utgörs av svenska aktiebolag med tydliga ägarstrukturer, vilket generellt innebär en lägre risk. Byrån noterar dock att byrån även biträder utländska holdingbolag och nybildade bolag utan etablerad verksamhetshistorik. I dessa fall kan det vara svårare att verifiera den verkliga huvudmannen. Byrån identifierar därför denna klientkategori som en riskfaktor som höjer den inneboende risken. Avseende uppdragstyper bedömer byrån att företagsöverlåtelser och bolagsbildningar innebär en förhöjd inneboende risk, eftersom dessa uppdrag kan involvera komplexa strukturer och betydande belopp. Byrån beaktar att den nationella riskbedömningen pekar ut bolagsstrukturer som täckmantel som ett riskscenario för advokatsektorn. Avseende distributionskanaler konstaterar byrån att de flesta klientrelationer etableras genom personlig kontakt eller hänvisning från befintliga klienter, vilket generellt minskar risken. Byrån noterar dock att ett mindre antal uppdrag initieras på distans av klienter utan tidigare relation till byrån, vilket byrån bedömer som en riskfaktor. Avseende geografisk exponering konstaterar byrån att huvuddelen av verksamheten avser svenska förhållanden. Byrån identifierar dock att ett antal uppdrag involverar parter eller medel med koppling till jurisdiktioner utanför EU, varav enstaka förekommer på FATF:s grå lista. Byrån bedömer att denna exponering, även om den är begränsad, utgör en riskfaktor som bör beaktas. Som externa källor har byrån beaktat den nationella riskbedömningen, FATF:s landbedömningar, vägledning från Advokatsamfundet samt EU-kommissionens förteckning över högriskländer. Som interna källor har byrån beaktat erfarenheter från det löpande klientkännedomsarbetet och iakttagelser från tidigare uppdrag. Grundat på denna analys bedömer byrån sammantaget att den inneboende risken för företagsöverlåtelser och bolagsbildningar är hög, att den inneboende risken för kommersiella avtal med svenska parter är normal, och att den geografiska exponeringen sammantaget innebär en normal inneboende risk med inslag av förhöjd risk i enskilda fall. Byrån dokumenterar bedömningen per riskområde med skalan låg – normal – hög. |
Steg 2: Bedöm effektiviteten i mitigerande åtgärder
I det andra steget identifieras och bedöms de åtgärder som advokatbyrån har vidtagit för att hantera den inneboende risken. Byrån bör tydligt koppla varje mitigerande åtgärd till den risk som åtgärden avser att hantera och förklara hur åtgärden minskar risken i praktiken.
Bedömningen bör göras utifrån både utformning och genomförande. Bedömningen av utformningen avser om det finns ändamålsenliga åtgärder för att hantera den identifierade risken. Bedömningen av genomförandet avser om åtgärderna faktiskt tillämpas och har avsedd effekt. Som underlag för bedömningen kan byrån använda iakttagelser från det löpande efterlevnadsarbetet, eventuella interna eller externa granskningar samt erfarenheter från tillsynsåtgärder.
Exempel – Steg 2Den medelstora affärsjuridiska advokatbyrån från exemplet i steg 1 går vidare till steg 2 och bedömer de mitigerande åtgärder som finns i verksamheten. Byrån utgår från de inneboende risker som identifierades i steg 1 – bland annat att företagsöverlåtelser och bolagsbildningar bedömdes innebära en hög inneboende risk – och analyserar om de befintliga åtgärderna är ändamålsenligt utformade och om de tillämpas i praktiken. Avseende klientkännedom konstaterar byrån att det finns en intern rutin som föreskriver skärpta klientkännedomsåtgärder vid uppdrag som involverar utländska holdingbolag eller nybildade bolag utan etablerad verksamhetshistorik. Rutinen anger bl.a. att den verkliga huvudmannen ska verifieras genom oberoende källor. Byrån bedömer att rutinen är ändamålsenligt utformad i förhållande till den identifierade risken. Vid bedömningen av genomförandet granskar byrån ett urval av avslutade uppdrag och konstaterar att rutinen konsekvent har tillämpats korrekt och att dokumentationen har varit fullständig i samtliga granskade ärenden. Avseende klientmedelskontot har byrån infört en intern policy som anger att klientmedelskontot inte används för transaktioner för klientens räkning. Byrån bedömer att policyn är ändamålsenligt utformad i förhållande till den identifierade risken, eftersom den eliminerar en central sårbarhet som den nationella riskbedömningen pekar ut för advokatsektorn. Vid bedömningen av genomförandet konstaterar byrån, med stöd av iakttagelser från det löpande efterlevnadsarbetet, att policyn konsekvent har tillämpats och att inga avvikelser har noterats. Avseende utbildning har byrån ett årligt utbildningsprogram i penningtvättsfrågor. Byrån bedömer att programmets utformning är tillfredsställande och att utbildningen har anpassats efter de specifika risker som identifierats. Vid bedömningen av genomförandet konstaterar byrån att utbildningen har genomförts i enlighet med planen och att deltagandet har varit fullständigt. Avseende distributionskanaler konstaterar byrån att det finns en särskild rutin för hantering av uppdrag som initieras på distans utan personlig kontakt. Byrån bedömer att rutinen är ändamålsenligt utformad och att den konsekvent har tillämpats. Som underlag för bedömningen har byrån använt iakttagelser från det löpande efterlevnadsarbetet, en intern genomgång av ett urval avslutade uppdrag samt erfarenheter från en extern revision som genomfördes föregående år. Byrån konstaterar sammantaget att samtliga mitigerande åtgärder bedöms vara ändamålsenliga i både utformning och genomförande. Inga brister har identifierats. Bedömningen noteras som underlag för bedömningen av residualrisken i steg 3. |
Steg 3: Bedöm residualrisken
I det tredje steget bedöms residualrisken, det vill säga den risknivå som kvarstår efter att mitigerande åtgärder har vidtagits. Residualrisken visar om den inneboende risken har hanterats i tillräcklig utsträckning eller om det finns kvarstående risker som kräver ytterligare åtgärder. Bedömningen grundar sig på den inneboende risken (steg 1) och effektiviteten i de mitigerande åtgärderna (steg 2). Utöver att bedöma residualrisken per riskområde bör advokatbyrån göra en samlad bedömning av den övergripande residualrisken för verksamheten som helhet.
Om residualrisken bedöms vara för hög bör byrån vidta ytterligare åtgärder, exempelvis genom att begränsa vissa tjänster, skärpa kontrollerna eller avstå från vissa typer av uppdrag. Syftet är att säkerställa att den kvarstående risken kan hanteras genom de åtgärder som finns i verksamheten.
Residualrisken bör dokumenteras per riskområde med samma skala som använts för den inneboende risken. Advokatbyrån bör vid bedömningen beakta att riskfaktorer som innebär en inneboende hög risk till sin natur inte kan elimineras helt genom mitigerande åtgärder.
Advokatbyrån bör dokumentera vilken metod som har använts för riskbedömningen. Om byrån har viktat riskfaktorer olika bör skälen för viktningen framgå. Byrån bör också dokumentera vilka informationskällor som har använts och hur dessa har beaktats i bedömningen.
Efter avslutad riskbedömning bör advokatbyrån identifiera de områden som kräver prioriterade åtgärder och säkerställa att nödvändiga förbättringar av rutiner, kontroller och riktlinjer genomförs inom rimlig tid.
Exempel – Steg 3Den medelstora affärsjuridiska advokatbyrån från exemplen i steg 1 och steg 2 går vidare till steg 3 och bedömer residualrisken. Avseende företagsöverlåtelser och bolagsbildningar konstaterar byrån att den inneboende risken bedömdes som hög i steg 1. De mitigerande åtgärderna – skärpta klientkännedomsåtgärder vid uppdrag som involverar utländska holdingbolag eller nybildade bolag, verifiering av verklig huvudman genom oberoende källor – bedömdes i steg 2 vara ändamålsenliga och konsekvent tillämpade. Byrån bedömer att åtgärderna väsentligt har minskat risken. Byrån beaktar dock att den inneboende risken är hög och att riskfaktorer av detta slag till sin natur inte kan elimineras helt genom mitigerande åtgärder. Byrån bedömer sammantaget att residualrisken för företagsöverlåtelser och bolagsbildningar är normal. Avseende klientmedelskontot konstaterar byrån att den inneboende risken var förhöjd, mot bakgrund av att den nationella riskbedömningen pekar ut klientmedelskonton som en specifik sårbarhet för advokatsektorn. Byrån har dock infört en policy som anger att klientmedelskontot inte får användas för transaktioner för klientens räkning. Byrån bedömer att denna åtgärd i praktiken eliminerar den identifierade sårbarheten och att residualrisken avseende klientmedelskontot är låg. Avseende distributionskanaler konstaterar byrån att den inneboende risken bedömdes som normal med inslag av förhöjd risk för uppdrag som initieras på distans. Byrån har en särskild rutin för hantering av sådana uppdrag och utbildningsprogrammet har anpassats efter denna risk. Byrån bedömer att residualrisken avseende distributionskanaler är låg. Avseende geografisk exponering konstaterar byrån att den inneboende risken bedömdes som normal med inslag av förhöjd risk i enskilda fall. De skärpta klientkännedomsåtgärderna tillämpas även vid uppdrag med koppling till jurisdiktioner utanför EU. Byrån bedömer att residualrisken avseende geografisk exponering är normal. Byrån konstaterar att residualrisken inom samtliga riskområden ligger inom en nivå som kan hanteras genom de befintliga åtgärderna i verksamheten. Byrån identifierar inga områden där residualrisken bedöms kräva ytterligare åtgärder i form av begränsning av uppdrag eller ytterligare kontroller. Byrån dokumenterar residualrisken per riskområde med skalan låg – normal – hög. Byrån dokumenterar vidare den metod som har använts för riskbedömningen, de informationskällor som har beaktats samt skälen för den viktning av riskfaktorer som har gjorts. Byrån noterar att riskbedömningen ska följas upp vid nästa regelbundna översyn och att förändringar i verksamheten, klientstrukturen eller omvärlden kan föranleda en tidigare uppdatering. |
När kan hela verksamheten bedömas ha låg risk?
En samlad bedömning av låg risk för hela verksamheten kräver en välmotiverad analys. Detta gäller särskilt mot bakgrund av att den nationella riskbedömningen (NRA 2020/2021) klassar advokatsektorn som helhet som en sektor med normal risk för penningtvätt.
Det innebär att en advokatbyrå som bedömer att den egna verksamheten sammantaget innebär låg risk behöver kunna förklara varför verksamheten avviker från den generella riskbilden för sektorn. En sådan bedömning behöver baseras på en konkret analys av verksamhetens faktiska förhållanden och bör avse residualrisken, det vill säga den risknivå som kvarstår efter att byråns mitigerande åtgärder har beaktats.
Om advokatbyrån exempelvis endast företräder fysiska personer med hemvist i Sverige, huvudsakligen i ärenden som inte omfattas av penningtvättslagen, och endast i begränsad utsträckning hanterar klientmedel, kan detta tala för en lägre risknivå. Även i sådana fall behöver dock riskbedömningen tydligt redogöra för hur denna slutsats har dragits.
En alltför kortfattad eller generellt hållen motivering till att verksamheten bedöms ha låg risk kan innebära att riskbedömningen inte anses uppfylla lagens krav.
Exempel på när hela verksamheten kan bedömas som låg risk:Penningtvättslagen aktualiseras för byrån uteslutande i de situationer då byrån via klientmedelskontot tar emot ersättning från Justitiekanslern enligt frihetsberövandelagen, för att sedan föra över medlen till klienten. Hotet består i att klientmedelskontot i teorin skulle kunna användas för att vidarebefordra medel till tredje part utan koppling till det underliggande uppdraget. Sårbarheten är dock begränsad, eftersom medlen härrör från en statlig myndighet och avser ett väldefinierat ändamål. Advokatbyrån har god kännedom om när lagen aktualiseras och åtar sig inte sådana uppdrag utöver de begränsade fall som nämns. Mot bakgrund av verksamhetens starkt begränsade exponering mot penningtvättslagen bedömer byrån den inneboende risken som låg. Byrån har fastställt en rutin som innebär att medel som tas emot från Justitiekanslern som regel ska överföras direkt till klientens eget bankkonto. Rutinen har tillämpats konsekvent och inga avvikelser har noterats under den bedömda perioden. Den inneboende risken, som bedömdes som låg, har ytterligare begränsats genom den mitigerande åtgärden. Byrån bedömer residualrisken som låg. Advokatbyrån bedömer risken för att verksamheten utnyttjas för penningtvätt eller finansiering av terrorism som låg. |
När riskbedömningen brister – de första sanktionsbesluten
Under 2024 genomförde Advokatsamfundet två tillsynsperioder där totalt 100 advokatbyråers efterlevnad av penningtvättslagen granskades. Samtliga ärenden som därefter hänsköts till disciplinnämnden rörde brister i byråernas allmänna riskbedömningar. Disciplinnämnden meddelade varning i samtliga fem ärenden.
I tre av fallen ansåg disciplinnämnden att överträdelserna var så pass allvarliga att frågan om sanktionsavgift borde prövas. Ärendena överlämnades därför till Länsstyrelsen i Stockholms län, som den 11 september 2025 beslutade att tilldela de aktuella advokatbyråerna sanktionsavgifter om 5 000, 11 000 respektive 45 000 kronor. Besluten är de första där sanktionsavgifter riktas mot advokatbyråer och ger därför viktig vägledning om hur tillsynsmyndigheten ser på brister i arbetet mot penningtvätt. De två återstående ärendena stannade vid varning från disciplinnämnden.
Besluten från länsstyrelsen ger flera tydliga signaler om hur kraven på riskbedömningar ska tolkas i praktiken.
En bristfällig riskbedömning kan likställas med en obefintlig
I de aktuella ärendena varierade bristerna. En advokatbyrå saknade helt en dokumenterad riskbedömning, medan de övriga hade upprättat dokument som ansågs vara alltför kortfattade och ofullständiga. Länsstyrelsen behandlade dock dessa situationer som i princip likvärdiga.
Eftersom den allmänna riskbedömningen ska ligga till grund för verksamhetens samtliga rutiner, riktlinjer och kontrollåtgärder innebär en bristfällig riskbedömning att övriga åtgärder inte kan anses vara anpassade efter verksamhetens faktiska risker. Att byrån i enskilda ärenden har vidtagit vissa klientkännedomsåtgärder ansågs därför inte väga upp bristen i den övergripande riskbedömningen.
Byråns storlek minskar inte kraven
En av advokatbyråerna framhöll att verksamheten var relativt liten och att riskbedömningens begränsade omfattning speglade byråns storlek och överskådliga verksamhet. Länsstyrelsen godtog inte detta argument.
Visserligen ska riskbedömningens omfattning anpassas efter byråns storlek och verksamhetens art, men det innebär inte att kravet på en ändamålsenlig och funktionell riskbedömning bortfaller för mindre verksamheter. Även en mindre advokatbyrå måste kunna visa att den identifierat och analyserat de risker som är relevanta för den egna verksamheten.
Åtgärder i efterhand påverkar inte bedömningen
I flera av ärendena hade advokatbyråerna efter granskningsperiodens slut upprättat eller kompletterat sina riskbedömningar. Länsstyrelsen framhöll att det visserligen är positivt att brister rättas till, men att detta saknar betydelse för bedömningen av om skyldigheterna har uppfyllts under den period som granskats.
Kraven i penningtvättslagen innebär att advokatbyrån löpande ska ha en aktuell och adekvat riskbedömning. En brist kan därför inte i efterhand avhjälpas genom att dokumentationen uppdateras.
Bristande regelefterlevnad kan innebära osund konkurrens
I sina beslut lyfter länsstyrelsen även ett konkurrensperspektiv. Advokatbyråer som inte följer penningtvättsregelverket kan, enligt myndigheten, ha fått en konkurrensfördel gentemot byråer som lagt tid och resurser på att uppfylla kraven, vilket påverkar bedömningen.
Kommande EU-reglering – den verksamhetsövergripande riskbedömningen
I det nya gemensamma EU-regelverket mot penningtvätt och finansiering av terrorism, som ska börja tillämpas under 2027, så kommer det som i dag benämns allmän riskbedömning att kallas verksamhetsövergripande riskbedömning (business-wide risk assessment).
Den nya förordningen innebär i huvudsak att de grundläggande kraven på riskbedömningen kvarstår men att regleringen blir mer detaljerad och harmoniserad. De viktigaste förändringarna i förhållande till nuvarande reglering är att tillämpningsområdet utvidgas till att även omfatta risker för bristande genomförande och kringgående av riktade finansiella sanktioner. EU:s nya myndighet för bekämpning av penningtvätt och finansiering av terrorism (AMLA) ges mandat att utfärda riktlinjer som anger minimikrav för riskbedömningens innehåll samt ytterligare informationskällor som ska beaktas. AMLA har publicerat ett konsultationsutkast till sådana riktlinjer, med remisstid till den 15 juli 2026.
Fram till dess att den nya förordningen börjar tillämpas gäller de krav som följer av den nuvarande penningtvättslagen. De principer och den metodik som beskrivs i detta informationsutskick är i allt väsentligt förenliga med den kommande regleringen.
— — —
Den allmänna riskbedömningen är ett centralt verktyg i advokatbyråns arbete mot penningtvätt. Genom att analysera vilka risker som finns i verksamheten får advokatbyrån ett bättre underlag för att utforma ändamålsenliga rutiner, kontroller och uppföljning.
En väl genomförd och verksamhetsanpassad riskbedömning gör det möjligt att arbeta strukturerat och riskbaserat, och bidrar till att förebygga att advokatbyråns tjänster utnyttjas för penningtvätt eller finansiering av terrorism. Riskbedömningen är inte ett engångsdokument utan ett levande instrument som ska återspegla verkligheten i verksamheten och kontinuerligt bidra till byråns förmåga att identifiera och hantera risker.
I nästa informationsinsats redogör vi närmare för de konkreta åtgärder som advokatbyrån bör vidta inom ramen för klientkännedom, löpande uppföljning och intern kontroll och hur dessa åtgärder bör anpassas efter den risknivå som fastställts i den allmänna riskbedömningen.