Hopp til hovedinnhold
begge
Regnskapsførertilsyn
gebyr

Anonymt foretak

Tematilsyn rettet mot regnskapsførerforetaks og revisjonsforetaks etterlevelse av pliktene i hvitvaskingsloven

Finanstilsynet gjennomførte i 2021 et tematilsyn mot 22 regnskapsførerforetak og revisjonsforetak for å kontrollere etterlevelse av hvitvaskingsloven. Tilsynet dekket 121 konkrete oppdrag i risikobransjer. Gjennomgående svakheter ble avdekket på alle nivåer: mangelfulle virksomhetsinnrettede risikovurderinger, manglende eller mangelfulle rutiner, og sviktende etterlevelse i selve oppdragsutførelsen. 19 av 22 foretak ble ilagt overtredelsesgebyr.

Funn gruppert på kategori

dokumentasjon

6 funn

50 av 121 oppdrag ikke risikoklassifisert, 65 manglet begrunnelse for risikonivå

kritisk
Side 7

50 oppdrag var ikke risikoklassifisert overhodet i henhold til hvitvaskingsloven. I 65 oppdrag manglet forklaring på hvorfor risikoen var satt til 'lav', eller hvorfor den ikke var satt til 'høy' der kunden var i en risikobransje eller det forelå andre risikoindikatorer.

50 oppdrag var ikke risikoklassifisert i henhold til hvitvaskingsloven. I 65 oppdrag manglet det forklaring på hvorfor risikoen var satt til "lav", eller hvorfor den ikke var satt til "høy" der kunden var i en risikobransje, eller det var andre forhold hos kunden som kunne tilsi at forsterkede kundetiltak var nødvendig.

48 oppdrag uten vurdering av reelle rettighetshavere; 66 med utilstrekkelig grunnlag

hoy
Side 8

I 48 oppdrag var det ikke vurdert om det kunne være reelle rettighetshavere. I ytterligere 66 oppdrag var reelle rettighetshavere identifisert uten at det forelå tilstrekkelig grunnlag for å vurdere hvem som faktisk var reell rettighetshaver.

I 48 oppdrag var det ikke vurdert om det kunne være reelle rettighetshavere. I 66 oppdrag var det identifisert reelle rettighetshavere uten at det forelå tilstrekkelig grunnlag for å kunne vurdere hvem som var ansett som reelle rettighetshavere.

114 av 121 oppdrag manglet dokumentasjon på PEP-vurdering

kritisk
Side 8

I 114 av totalt 121 kontrollerte oppdrag var det ikke dokumentert at det var vurdert om det kunne foreligge PEP-tilknytning, eller hva som var gjort for å utelukke dette. PEP-definisjonen var lite kjent i de kontrollerte foretakene.

I 114 oppdrag var det ikke dokumentert at det var vurdert om det kunne være PEP, eventuelt hva som var gjort for å kunne utelukke det.

51 oppdrag manglet organisasjonskart/oversikt over eierstruktur

hoy
Side 8

I 51 oppdrag der kunden inngikk i større konsern eller hadde kompleks eierstruktur, inkluderte ikke dokumentasjonen et organisasjonskart eller tilsvarende oversikt som ga forsvarlig grunnlag for å vurdere eierskap og kontrollstruktur. Kontrollstruktur ble heller ikke vurdert opp mot juridisk eierskap.

I 51 oppdrag, der kunden inngikk i større konsern eller hadde en kompleks eierstruktur, inkluderte ikke dokumentasjonen et organisasjonskart, oversikt e.l. som bidro til et forsvarlig grunnlag for å vurdere eierskap og kontrollstruktur. Det var blant annet ikke vurdert om kontrollstrukturen kunne skille seg fra juridisk eierskap.

Forsterkede kundetiltak ikke gjennomført i 2 av 3 høyrisikooppdrag

hoy
Side 8

Tematilsynet dekket oppdrag i bransjer med økt risiko. Kun 3 oppdrag var klassifisert som 'høy' risiko. I 2 av disse 3 oppdragene var det ikke gjennomført forsterkede kundetiltak rettet mot de aktuelle risikofaktorene.

Risikoen var klassifisert som "høy" i 3 oppdrag. I 2 av disse var det ikke gjennomført forsterkede kundetiltak rettet mot de aktuelle risikofaktorene.

109 av 121 oppdrag manglet dokumentasjon på løpende oppfølging

kritisk
Side 8

I 109 av totalt 121 kontrollerte oppdrag var det ikke dokumentert at kundeforholdet var fulgt opp løpende med tanke på endringer av betydning for tidligere hvitvaskingsvurderinger.

I 109 oppdrag var det ikke dokumentert at kundeforhold var fulgt opp med tanke på om det kunne være endringer av betydning for tidligere vurdering av kunden etter bestemmelsene i hvitvaskingsloven.

hvitvasking

13 funn

Mangelfulle virksomhetsinnrettede risikovurderinger

hoy
Side 4

Mange foretak hadde ingen eller klart utilstrekkelig overordnet risikovurdering tilpasset egen virksomhet. Generiske maler fra bransjeorganisasjoner ble brukt uten tilpasning til foretakets faktiske kunder, tjenester, geografi og risikoprofil.

Tematilsynet viser også at fastsatte rutiner ikke er tilpasset virksomheten og risikoen i det konkrete revisjonsforetaket eller regnskapsførerforetaket.

Mangelfulle rutiner for risikoklassifisering og forsterkede kundetiltak

hoy
Side 7

1 foretak manglet rutine for risikoklassifisering helt, 18 hadde mangelfull rutine. 1 foretak manglet rutine for forsterkede kundetiltak, 13 hadde mangelfull rutine. 3 foretak manglet rutine for forenklede kundetiltak, 9 hadde mangelfull rutine.

Inntrykket etter tematilsynet er at det synes å være en viss motvilje mot å konkludere med at en kunde skal plasseres i kategorien "høy" risiko.

Mangelfulle rutiner for løpende oppfølging og nærmere undersøkelser

middels
Side 7

1 foretak manglet rutine for løpende oppfølging, 14 hadde mangelfull rutine. 2 foretak manglet rutine for nærmere undersøkelser, 17 hadde mangelfull rutine.

50 av 121 oppdrag ikke risikoklassifisert, 65 manglet begrunnelse for risikonivå

kritisk
Side 7

50 oppdrag var ikke risikoklassifisert overhodet i henhold til hvitvaskingsloven. I 65 oppdrag manglet forklaring på hvorfor risikoen var satt til 'lav', eller hvorfor den ikke var satt til 'høy' der kunden var i en risikobransje eller det forelå andre risikoindikatorer.

50 oppdrag var ikke risikoklassifisert i henhold til hvitvaskingsloven. I 65 oppdrag manglet det forklaring på hvorfor risikoen var satt til "lav", eller hvorfor den ikke var satt til "høy" der kunden var i en risikobransje, eller det var andre forhold hos kunden som kunne tilsi at forsterkede kundetiltak var nødvendig.

Mangelfulle rutiner for reelle rettighetshavere og PEP-identifisering

hoy
Side 7

1 foretak manglet rutine for reelle rettighetshavere helt, 12 hadde mangelfull rutine. 3 foretak manglet rutine for PEP-identifisering, 13 hadde mangelfull rutine. Definisjonen av PEP i hvvl. § 2 første ledd bokstav f) var lite kjent i de kontrollerte foretakene.

Definisjonen av politisk eksponert person (PEP) i hvitvaskingsloven § 2 første ledd, bokstav f) er lite kjent i de kontrollerte foretakene, noe som fører til mangelfulle vurderinger og dokumentasjon av dette forholdet.

48 oppdrag uten vurdering av reelle rettighetshavere; 66 med utilstrekkelig grunnlag

hoy
Side 8

I 48 oppdrag var det ikke vurdert om det kunne være reelle rettighetshavere. I ytterligere 66 oppdrag var reelle rettighetshavere identifisert uten at det forelå tilstrekkelig grunnlag for å vurdere hvem som faktisk var reell rettighetshaver.

I 48 oppdrag var det ikke vurdert om det kunne være reelle rettighetshavere. I 66 oppdrag var det identifisert reelle rettighetshavere uten at det forelå tilstrekkelig grunnlag for å kunne vurdere hvem som var ansett som reelle rettighetshavere.

114 av 121 oppdrag manglet dokumentasjon på PEP-vurdering

kritisk
Side 8

I 114 av totalt 121 kontrollerte oppdrag var det ikke dokumentert at det var vurdert om det kunne foreligge PEP-tilknytning, eller hva som var gjort for å utelukke dette. PEP-definisjonen var lite kjent i de kontrollerte foretakene.

I 114 oppdrag var det ikke dokumentert at det var vurdert om det kunne være PEP, eventuelt hva som var gjort for å kunne utelukke det.

51 oppdrag manglet organisasjonskart/oversikt over eierstruktur

hoy
Side 8

I 51 oppdrag der kunden inngikk i større konsern eller hadde kompleks eierstruktur, inkluderte ikke dokumentasjonen et organisasjonskart eller tilsvarende oversikt som ga forsvarlig grunnlag for å vurdere eierskap og kontrollstruktur. Kontrollstruktur ble heller ikke vurdert opp mot juridisk eierskap.

I 51 oppdrag, der kunden inngikk i større konsern eller hadde en kompleks eierstruktur, inkluderte ikke dokumentasjonen et organisasjonskart, oversikt e.l. som bidro til et forsvarlig grunnlag for å vurdere eierskap og kontrollstruktur. Det var blant annet ikke vurdert om kontrollstrukturen kunne skille seg fra juridisk eierskap.

Forsterkede kundetiltak ikke gjennomført i 2 av 3 høyrisikooppdrag

hoy
Side 8

Tematilsynet dekket oppdrag i bransjer med økt risiko. Kun 3 oppdrag var klassifisert som 'høy' risiko. I 2 av disse 3 oppdragene var det ikke gjennomført forsterkede kundetiltak rettet mot de aktuelle risikofaktorene.

Risikoen var klassifisert som "høy" i 3 oppdrag. I 2 av disse var det ikke gjennomført forsterkede kundetiltak rettet mot de aktuelle risikofaktorene.

109 av 121 oppdrag manglet dokumentasjon på løpende oppfølging

kritisk
Side 8

I 109 av totalt 121 kontrollerte oppdrag var det ikke dokumentert at kundeforholdet var fulgt opp løpende med tanke på endringer av betydning for tidligere hvitvaskingsvurderinger.

I 109 oppdrag var det ikke dokumentert at kundeforhold var fulgt opp med tanke på om det kunne være endringer av betydning for tidligere vurdering av kunden etter bestemmelsene i hvitvaskingsloven.

Svak opplæring av ansatte i hvitvaskingsregelverket

hoy
Side 9

Finanstilsynets overordnede inntrykk er at foretakene ikke fullt ut har tatt inn over seg rollen de har i å forebygge eller avdekke økonomisk kriminalitet. Tilnærmet alle foretak som ikke hadde rapportert til Økokrim uttalte at 'de ikke har kunder som er involvert i hvitvasking og terrorfinansiering', noe som vitner om svak kunnskap og manglende opplæring.

Tilnærmet alle de kontrollerte foretakene som ikke hadde rapportert til Økokrim om mistanke om hvitvasking og terrorfinansiering, uttalte under tilsynet at "de ikke har kunder som er involvert i hvitvasking og terrorfinansiering".

Manglende rutiner og systemer for øvrige plikter: oppbevaring/sletting, tredjepart, utkontraktering og avsløringsforbud

middels
Side 14

Foretakene manglet i varierende grad systemer og rutiner for: oppbevarings- og sletteplikter (hvvl. § 30 – oppbevaringsfrist regnes fra avslutning av kundeforhold, ikke oppdragsavslutning), bruk av kundetiltak utført av tredjepart (hvvl. § 22), utkontraktering av kundetiltak (hvvl. § 23) og etterlevelse av avsløringsforbudet (hvvl. § 28).

Systemer som gjør at oppbevarings- og sletteplikter kan ivaretas. Det er viktig å være klar over og håndtere at oppbevaringsfristen etter hvitvaskingsloven regnes fra avslutningen av kundeforholdet, og ikke etter når oppdraget er avsluttet.

Svak ledelsesforankring – hvitvaskingsarbeid ikke integrert i risikostyring

hoy
Side 14

Svak oppmerksomhet i ledelsen har gjort at arbeidet mot hvitvasking og terrorfinansiering ikke er tilstrekkelig integrert i foretakenes risikostyring og kontrollstruktur. Ledelsens manglende engasjement er den underliggende årsaken til de gjennomgående svakhetene som ble avdekket.

Et overordnet inntrykk fra tematilsynet er at svak oppmerksomhet i ledelsen i foretakene har gjort at arbeidet mot hvitvasking og terrorfinansiering ikke er tilstrekkelig integrert i foretakenes risikostyring og kontrollstruktur.

internrutiner

7 funn

Mangelfulle virksomhetsinnrettede risikovurderinger

hoy
Side 4

Mange foretak hadde ingen eller klart utilstrekkelig overordnet risikovurdering tilpasset egen virksomhet. Generiske maler fra bransjeorganisasjoner ble brukt uten tilpasning til foretakets faktiske kunder, tjenester, geografi og risikoprofil.

Tematilsynet viser også at fastsatte rutiner ikke er tilpasset virksomheten og risikoen i det konkrete revisjonsforetaket eller regnskapsførerforetaket.

Mangelfulle rutiner for risikoklassifisering og forsterkede kundetiltak

hoy
Side 7

1 foretak manglet rutine for risikoklassifisering helt, 18 hadde mangelfull rutine. 1 foretak manglet rutine for forsterkede kundetiltak, 13 hadde mangelfull rutine. 3 foretak manglet rutine for forenklede kundetiltak, 9 hadde mangelfull rutine.

Inntrykket etter tematilsynet er at det synes å være en viss motvilje mot å konkludere med at en kunde skal plasseres i kategorien "høy" risiko.

Mangelfulle rutiner for løpende oppfølging og nærmere undersøkelser

middels
Side 7

1 foretak manglet rutine for løpende oppfølging, 14 hadde mangelfull rutine. 2 foretak manglet rutine for nærmere undersøkelser, 17 hadde mangelfull rutine.

Mangelfulle rutiner for reelle rettighetshavere og PEP-identifisering

hoy
Side 7

1 foretak manglet rutine for reelle rettighetshavere helt, 12 hadde mangelfull rutine. 3 foretak manglet rutine for PEP-identifisering, 13 hadde mangelfull rutine. Definisjonen av PEP i hvvl. § 2 første ledd bokstav f) var lite kjent i de kontrollerte foretakene.

Definisjonen av politisk eksponert person (PEP) i hvitvaskingsloven § 2 første ledd, bokstav f) er lite kjent i de kontrollerte foretakene, noe som fører til mangelfulle vurderinger og dokumentasjon av dette forholdet.

Svak opplæring av ansatte i hvitvaskingsregelverket

hoy
Side 9

Finanstilsynets overordnede inntrykk er at foretakene ikke fullt ut har tatt inn over seg rollen de har i å forebygge eller avdekke økonomisk kriminalitet. Tilnærmet alle foretak som ikke hadde rapportert til Økokrim uttalte at 'de ikke har kunder som er involvert i hvitvasking og terrorfinansiering', noe som vitner om svak kunnskap og manglende opplæring.

Tilnærmet alle de kontrollerte foretakene som ikke hadde rapportert til Økokrim om mistanke om hvitvasking og terrorfinansiering, uttalte under tilsynet at "de ikke har kunder som er involvert i hvitvasking og terrorfinansiering".

Manglende rutiner og systemer for øvrige plikter: oppbevaring/sletting, tredjepart, utkontraktering og avsløringsforbud

middels
Side 14

Foretakene manglet i varierende grad systemer og rutiner for: oppbevarings- og sletteplikter (hvvl. § 30 – oppbevaringsfrist regnes fra avslutning av kundeforhold, ikke oppdragsavslutning), bruk av kundetiltak utført av tredjepart (hvvl. § 22), utkontraktering av kundetiltak (hvvl. § 23) og etterlevelse av avsløringsforbudet (hvvl. § 28).

Systemer som gjør at oppbevarings- og sletteplikter kan ivaretas. Det er viktig å være klar over og håndtere at oppbevaringsfristen etter hvitvaskingsloven regnes fra avslutningen av kundeforholdet, og ikke etter når oppdraget er avsluttet.

Svak ledelsesforankring – hvitvaskingsarbeid ikke integrert i risikostyring

hoy
Side 14

Svak oppmerksomhet i ledelsen har gjort at arbeidet mot hvitvasking og terrorfinansiering ikke er tilstrekkelig integrert i foretakenes risikostyring og kontrollstruktur. Ledelsens manglende engasjement er den underliggende årsaken til de gjennomgående svakhetene som ble avdekket.

Et overordnet inntrykk fra tematilsynet er at svak oppmerksomhet i ledelsen i foretakene har gjort at arbeidet mot hvitvasking og terrorfinansiering ikke er tilstrekkelig integrert i foretakenes risikostyring og kontrollstruktur.

kundetiltak

6 funn

50 av 121 oppdrag ikke risikoklassifisert, 65 manglet begrunnelse for risikonivå

kritisk
Side 7

50 oppdrag var ikke risikoklassifisert overhodet i henhold til hvitvaskingsloven. I 65 oppdrag manglet forklaring på hvorfor risikoen var satt til 'lav', eller hvorfor den ikke var satt til 'høy' der kunden var i en risikobransje eller det forelå andre risikoindikatorer.

50 oppdrag var ikke risikoklassifisert i henhold til hvitvaskingsloven. I 65 oppdrag manglet det forklaring på hvorfor risikoen var satt til "lav", eller hvorfor den ikke var satt til "høy" der kunden var i en risikobransje, eller det var andre forhold hos kunden som kunne tilsi at forsterkede kundetiltak var nødvendig.

48 oppdrag uten vurdering av reelle rettighetshavere; 66 med utilstrekkelig grunnlag

hoy
Side 8

I 48 oppdrag var det ikke vurdert om det kunne være reelle rettighetshavere. I ytterligere 66 oppdrag var reelle rettighetshavere identifisert uten at det forelå tilstrekkelig grunnlag for å vurdere hvem som faktisk var reell rettighetshaver.

I 48 oppdrag var det ikke vurdert om det kunne være reelle rettighetshavere. I 66 oppdrag var det identifisert reelle rettighetshavere uten at det forelå tilstrekkelig grunnlag for å kunne vurdere hvem som var ansett som reelle rettighetshavere.

114 av 121 oppdrag manglet dokumentasjon på PEP-vurdering

kritisk
Side 8

I 114 av totalt 121 kontrollerte oppdrag var det ikke dokumentert at det var vurdert om det kunne foreligge PEP-tilknytning, eller hva som var gjort for å utelukke dette. PEP-definisjonen var lite kjent i de kontrollerte foretakene.

I 114 oppdrag var det ikke dokumentert at det var vurdert om det kunne være PEP, eventuelt hva som var gjort for å kunne utelukke det.

51 oppdrag manglet organisasjonskart/oversikt over eierstruktur

hoy
Side 8

I 51 oppdrag der kunden inngikk i større konsern eller hadde kompleks eierstruktur, inkluderte ikke dokumentasjonen et organisasjonskart eller tilsvarende oversikt som ga forsvarlig grunnlag for å vurdere eierskap og kontrollstruktur. Kontrollstruktur ble heller ikke vurdert opp mot juridisk eierskap.

I 51 oppdrag, der kunden inngikk i større konsern eller hadde en kompleks eierstruktur, inkluderte ikke dokumentasjonen et organisasjonskart, oversikt e.l. som bidro til et forsvarlig grunnlag for å vurdere eierskap og kontrollstruktur. Det var blant annet ikke vurdert om kontrollstrukturen kunne skille seg fra juridisk eierskap.

Forsterkede kundetiltak ikke gjennomført i 2 av 3 høyrisikooppdrag

hoy
Side 8

Tematilsynet dekket oppdrag i bransjer med økt risiko. Kun 3 oppdrag var klassifisert som 'høy' risiko. I 2 av disse 3 oppdragene var det ikke gjennomført forsterkede kundetiltak rettet mot de aktuelle risikofaktorene.

Risikoen var klassifisert som "høy" i 3 oppdrag. I 2 av disse var det ikke gjennomført forsterkede kundetiltak rettet mot de aktuelle risikofaktorene.

109 av 121 oppdrag manglet dokumentasjon på løpende oppfølging

kritisk
Side 8

I 109 av totalt 121 kontrollerte oppdrag var det ikke dokumentert at kundeforholdet var fulgt opp løpende med tanke på endringer av betydning for tidligere hvitvaskingsvurderinger.

I 109 oppdrag var det ikke dokumentert at kundeforhold var fulgt opp med tanke på om det kunne være endringer av betydning for tidligere vurdering av kunden etter bestemmelsene i hvitvaskingsloven.

oppbevaring

1 funn

Manglende rutiner og systemer for øvrige plikter: oppbevaring/sletting, tredjepart, utkontraktering og avsløringsforbud

middels
Side 14

Foretakene manglet i varierende grad systemer og rutiner for: oppbevarings- og sletteplikter (hvvl. § 30 – oppbevaringsfrist regnes fra avslutning av kundeforhold, ikke oppdragsavslutning), bruk av kundetiltak utført av tredjepart (hvvl. § 22), utkontraktering av kundetiltak (hvvl. § 23) og etterlevelse av avsløringsforbudet (hvvl. § 28).

Systemer som gjør at oppbevarings- og sletteplikter kan ivaretas. Det er viktig å være klar over og håndtere at oppbevaringsfristen etter hvitvaskingsloven regnes fra avslutningen av kundeforholdet, og ikke etter når oppdraget er avsluttet.

overordnet kontroll

1 funn

Svak ledelsesforankring – hvitvaskingsarbeid ikke integrert i risikostyring

hoy
Side 14

Svak oppmerksomhet i ledelsen har gjort at arbeidet mot hvitvasking og terrorfinansiering ikke er tilstrekkelig integrert i foretakenes risikostyring og kontrollstruktur. Ledelsens manglende engasjement er den underliggende årsaken til de gjennomgående svakhetene som ble avdekket.

Et overordnet inntrykk fra tematilsynet er at svak oppmerksomhet i ledelsen i foretakene har gjort at arbeidet mot hvitvasking og terrorfinansiering ikke er tilstrekkelig integrert i foretakenes risikostyring og kontrollstruktur.