Risikovurdering og politik efter hvidvaskloven
Den dokumenterede risikovurdering efter hvidvasklovens § 7 og de skriftlige politikker, forretningsgange og kontroller efter § 8. Loven rammer bredere end de finansielle virksomheder — revisorer, ejendomsmæglere, bogholdere, skatterådgivere og kunsthandlere er omfattet.
Hvem er omfattet
Det afhænger af hvad I laver, sælger og importerer. Tjekket stiller nogle få spørgsmål og svarer for dette og de øvrige regelsæt på én gang.
Tjek om det gælder jer GRATIS · INGEN LOGIN
Afgrænsningen i § 1, stk. 1, nr. 16, er bred: den fanger enhver der erhvervsmæssigt leverer samme ydelser som advokater, revisorer og ejendomsmæglere — herunder revisorer der ikke er godkendt efter revisorloven, skatterådgivere og eksterne bogholdere. Er I i tvivl om, hvorvidt jeres ydelser falder ind under den, bør spørgsmålet stilles til den tilsynsmyndighed der dækker jeres område. Vi afgør det ikke for jer, og en fejlvurdering her betyder at hele regelsættet enten gælder eller ikke gælder.
Datoer
Allerede indtrådt:
Hvad der kræves
- Risikovurdering og politik efter hvidvaskloven (da · pdf)
Retsgrundlag
Hvidvaskloven pålægger de omfattede virksomheder to grundpligter, og de hænger sammen i en bestemt rækkefølge: først en risikovurdering, derefter politikker bygget på den.
Hvem er omfattet
Loven rammer langt bredere end de finansielle virksomheder. § 1, stk. 1, opregner 22 numre. Blandt dem uden for banksektoren:
- Nr. 13 — advokater ved visse transaktioner om fast ejendom, klienters
midler, bankkonti, kapital og virksomheder
- Nr. 14 — revisorer og revisionsvirksomheder godkendt efter revisorloven
- Nr. 15 — ejendomsmæglere, herunder ved udlejning
- Nr. 16 — den brede: *virksomheder og personer, der i øvrigt erhvervsmæssigt
leverer samme ydelser som de i nr. 13-15 nævnte persongrupper, herunder revisorer, som ikke er godkendt i henhold til revisorloven, skatterådgivere, eksterne bogholdere* og enhver anden der yder hjælp eller bistand
- Nr. 17 — udbydere af tjenesteydelser til virksomheder
- Nr. 18 — valutavekslingsvirksomhed
- Nr. 19 — udbydere af spil
- Nr. 21 — kunsthandel, gallerier og auktionshuse, hvor transaktionen eller
en række indbyrdes forbundne transaktioner udgør 50.000 kr. eller derover
- Nr. 22 — udbydere af kryptoaktivtjenester
Det er nr. 16 der overrasker flest. En ekstern bogholder er omfattet.
Kontantforbuddet for alle andre
Er I ikke omfattet af § 1, stk. 1, gælder alligevel:
§ 5. Erhvervsdrivende, som ikke er omfattet af § 1, stk. 1, må ikke modtage kontantbetalinger på 15.000 kr. eller derover, hvad enten betalingen sker på én gang eller som flere betalinger, der er eller ser ud til at være indbyrdes forbundet.
Hvidvaskloven, LBK nr. 433 af 17. april 2026.
Grænsen er 15.000 kr. Mange vejledninger og artikler angiver fortsat 20.000 kr. Det er den tidligere grænse.
Risikovurderingen
§ 7. Virksomheder og personer, der er omfattet af denne lov, skal identificere og vurdere risikoen for, at virksomheden eller personen kan blive misbrugt til hvidvask eller finansiering af terrorisme. Risikovurderingen skal foretages med udgangspunkt i virksomhedens eller personens forretningsmodel og omfatte vurderingen af risikofaktorer, der er forbundet med kunder, produkter, tjenesteydelser og transaktioner samt leveringskanaler og lande eller geografiske områder, hvor forretningsaktiviteterne udøves. Risikovurderingen skal dokumenteres og løbende opdateres.
Tre krav i én bestemmelse: den skal tage udgangspunkt i jeres forretningsmodel, den skal dække fem risikofaktorer, og den skal dokumenteres og løbende opdateres.
Leveringskanalen er den faktor der oftest springes over. Det er spørgsmålet om, hvorvidt kunden mødes fysisk eller alene betjenes på afstand.
Politikkerne
§ 8. Virksomheder og personer, der er omfattet af denne lov, skal have tilstrækkelige skriftlige politikker, forretningsgange og kontroller, som skal omfatte risikostyring, kundekendskabsprocedurer, undersøgelses-, noterings- og underretningspligt, opbevaring af oplysninger, screening af medarbejdere og intern kontrol til effektiv forebyggelse, begrænsning og styring af risici for hvidvask og finansiering af terrorisme. Politikker, kontroller og forretningsgange skal udarbejdes med udgangspunkt i risikovurderingen foretaget efter § 7 under hensyntagen til virksomhedens størrelse.
Syv områder, og en bunden rækkefølge: med udgangspunkt i risikovurderingen. En hentet standardpolitik der blev skrevet før risikovurderingen, opfylder ikke bestemmelsen — uanset hvor grundig den er.
»Under hensyntagen til virksomhedens størrelse« er en målestok, ikke en fritagelse.
Godkendelse og undervisning
Stk. 2. Politikker, kontroller og forretningsgange, der er udarbejdet i henhold til stk. 1, skal godkendes af den i § 7, stk. 2, udpegede person.
Stk. 6. Virksomheder og personer omfattet af denne lov skal sikre, at ansatte, herunder ledelsen, har modtaget tilstrækkelig undervisning i kravene i denne lov og regler udstedt i medfør heraf samt relevante krav om databeskyttelse.
Stk. 6 nævner udtrykkeligt ledelsen og udtrykkeligt databeskyttelse. Begge dele glemmes ofte.
Kravet om en udpeget person i § 7, stk. 2, gælder kun bestemte numre i § 1, stk. 1 — ikke alle omfattede. Personen skal have fuldmagt til at træffe beslutninger, ikke blot ansvar.
Datoer
Pligterne er ikke nye. Den gældende lovbekendtgørelse er fra 17. april 2026, og teksten er sammenskrevet på ny — ældre gengivelser af paragrafnumre og beløbsgrænser kan derfor være forældede.
Hvad dette modul producerer
Modulet producerer risikovurderingen efter § 7 og politikkerne efter § 8 i ét dokument, i lovens egen rækkefølge: forretningsmodel, de fem risikofaktorer, samlet niveau — og derefter de syv politikområder.
Begge dele er udtrykkelige lovkrav. § 7 kræver dokumentation, § 8 kræver skriftlighed, og begge er direkte bødebelagte efter § 78.
Modulet dækker ikke kundekendskabsprocedurerne i praksis. Loven har et helt kapitel om, hvordan en kunde legitimeres og hvornår procedurerne skærpes, og det har vi ikke gennemgået. Dokumentet beskriver jeres procedurer; det fastlægger dem ikke.
Tilsyn og sanktioner
Hvem fører tilsyn
Der er flere tilsynsmyndigheder, fordelt efter virksomhedstype. Det er usædvanligt, og det er grunden til at modulets tilsynsfelt står med udpegningVerificeret: false.
Efter det almindeligt oplyste fordeler tilsynet sig sådan:
- Finanstilsynet — de finansielle virksomheder efter § 1, stk. 1, nr. 1-12
- Erhvervsstyrelsen — blandt andet revisorer, ejendomsmæglere, bogholdere,
skatterådgivere og udbydere af virksomhedstjenester
- Advokatsamfundet — advokater
- Spillemyndigheden — udbydere af spil
Vi har ikke gennemgået fordelingen paragraf for paragraf, og vi angiver den derfor som et forbehold og ikke som en verificeret udpegning. Erhvervsstyrelsen er anført i modulet, fordi den dækker den bredeste gruppe uden for den finansielle sektor.
Det bør afklares før modulet sættes aktivt.
Hvad tilsynet kigger efter
Ud fra lovens ordlyd:
- Findes risikovurderingen skriftligt? § 7 kræver udtrykkeligt
dokumentation.
- Dækker den alle fem risikofaktorer? Leveringskanaler springes oftest over.
- Tager den udgangspunkt i jeres forretningsmodel? En gengivelse af
branchens er ikke en vurdering af jeres.
- Er den løbende opdateret?
- Dækker politikkerne alle syv områder i § 8, stk. 1? Screening af
medarbejdere og intern kontrol mangler oftest.
- Er politikkerne bygget på risikovurderingen? Rækkefølgen står i loven.
- Er de godkendt af den udpegede person, hvor kravet gælder?
- Har ansatte og ledelsen fået undervisning?
Et tilsyn ser desuden på, om procedurerne efterleves — ikke kun om dokumenterne findes.
Sanktioner
Både § 7 og § 8 står i strafbestemmelsen:
§ 78. […] Forsætlig eller grov uagtsom overtrædelse af §§ 5 og 5 a, § 6, stk. 1, 2. pkt., § 6 a, § 7, stk. 1 og 2, § 8, stk. 1-4 og 6, §§ 9 og 10 […]
Hvidvaskloven, LBK nr. 433 af 17. april 2026, § 78.
Læg mærke til tre ting:
§ 7, stk. 1 og 2 er med — altså både risikovurderingen og udpegningen af personen.
§ 8, stk. 6 er med — undervisningskravet er selvstændigt bødebelagt.
§ 5 er med — kontantforbuddet på 15.000 kr. gælder alle erhvervsdrivende der ikke er omfattet af § 1, stk. 1.
Skyldkravet er forsæt eller grov uagtsomhed. Simpel uagtsomhed er altså ikke nok til strafansvar efter denne bestemmelse.
Vi angiver ikke et bødeniveau. Bødeniveauet på hvidvaskområdet er kendt for at være højt i den finansielle sektor, men vi har ikke gennemgået praksis for de øvrige grupper, og et tal ville være et gæt.
Hvad der ikke er afklaret
Fordelingen af tilsynet. Se ovenfor. Modulets vigtigste åbne punkt.
Kundekendskabsprocedurerne. Loven har et helt kapitel om, hvordan en kunde legitimeres, hvornår procedurerne skærpes, og hvad der gælder ved politisk eksponerede personer. Ikke gennemgået her.
Opbevaringsfristerne for kundeoplysninger. Loven har egne regler, og de er ikke gennemgået. Femårsfristen i modulets livscyklus gælder selve risikovurderingen og politikkerne — ikke kundemateriale.
Undtagelserne i § 7, stk. 3. Erhvervsministeren og skatteministeren kan fastsætte regler om undtagelser fra kravet om risikovurdering, herunder særskilt for advokater. Vi har ikke gennemgået, om sådanne regler er udstedt.
Underretningspligten til Hvidvasksekretariatet. Selve pligten efter § 26 og proceduren omkring den er ikke gennemgået. Modulet beder jer beskrive jeres procedure; det fastlægger den ikke.
Hjælp og typiske fejl
Typiske fejl
Man tror ikke man er omfattet. § 1, stk. 1, nr. 16, fanger enhver der erhvervsmæssigt leverer samme ydelser som advokater, revisorer og ejendomsmæglere — udtrykkeligt også revisorer der ikke er godkendt efter revisorloven, skatterådgivere og eksterne bogholdere.
Politikken er hentet et sted og risikovurderingen lavet bagefter. Rækkefølgen står i § 8, stk. 1: politikkerne skal udarbejdes med udgangspunkt i risikovurderingen. Er den lavet efter, er kravet ikke opfyldt, uanset hvor grundig politikken er.
Leveringskanaler mangler i risikovurderingen. Fire af de fem faktorer er nemme at komme i tanke om. Den femte — om kunden mødes fysisk eller betjenes på afstand — glemmes systematisk.
Screening af medarbejdere står ikke i politikken. Det er et af de syv områder § 8, stk. 1, opregner, og det er sammen med intern kontrol det der oftest mangler helt.
Undervisningen omfatter ikke ledelsen. § 8, stk. 6, nævner udtrykkeligt »ansatte, herunder ledelsen«. Og den nævner udtrykkeligt databeskyttelse.
Man regner med kontantgrænsen på 20.000 kr. Den gældende grænse i § 5 er 15.000 kr.
Risikovurderingen er en gengivelse af den nationale. Loven kræver en vurdering med udgangspunkt i jeres forretningsmodel. Den nationale risikovurdering er et input, ikke et svar.
Spørgsmål og svar
Vi er en lille bogholderivirksomhed med to ansatte. Gælder det os? Sandsynligvis ja, jf. § 1, stk. 1, nr. 16, der udtrykkeligt nævner eksterne bogholdere. Til gengæld skal politikkerne laves »under hensyntagen til virksomhedens størrelse« — omfanget må afpasses, men pligten kan ikke undlades.
Skal alle udpege en person efter § 7, stk. 2? Nej. Kravet gælder de numre i § 1, stk. 1, der er opregnet i stk. 2 — i praksis de finansielle og enkelte andre. Er I ikke omfattet af det krav, gælder godkendelseskravet i § 8, stk. 2, heller ikke.
Hvor ofte skal risikovurderingen opdateres? Loven siger »løbende«, ikke et interval. Vi anbefaler mindst årligt som et minimum — men nye kundetyper, nye produkter eller nye markeder udløser en opdatering før tid.
Vi handler med kunst. Hvornår er vi omfattet? Ved transaktioner på 50.000 kr. eller derover, herunder en række indbyrdes forbundne transaktioner, jf. § 1, stk. 1, nr. 21.
Hvad er »grov uagtsomhed«? Skyldkravet i § 78 er forsæt eller grov uagtsomhed. Hvor grænsen går, afgør domstolene, og vi tager ikke stilling til det. Det betyder dog, at simpel uagtsomhed ikke i sig selv er nok til strafansvar efter bestemmelsen.
Er dette dokument nok? Nej. Det dokumenterer risikovurderingen og politikkerne. Loven kræver også at procedurerne efterleves — herunder kundekendskabsprocedurer, undersøgelse ved mistanke og underretning til Hvidvasksekretariatet. De dele har vi ikke gennemgået, og de kan ikke løses af et dokument alene.
Vi har fået en standardpakke fra vores brancheforening. Er den nok? Den kan være et godt udgangspunkt. Men § 7 kræver en vurdering af jeres forretningsmodel, og § 8 kræver politikker bygget på den vurdering. En standardpakke opfylder ingen af delene af sig selv.
Begreber
Virksomhedens egen vurdering af risikoen for at blive misbrugt til hvidvask eller finansiering af terrorisme. Den tager udgangspunkt i forretningsmodellen og skal omfatte fem risikofaktorer. Den skal dokumenteres og løbende opdateres.
Forveksles med: Den nationale risikovurdering. Den kan bruges som input, men loven kræver en vurdering af JERES forretningsmodel — ikke en gengivelse af branchens.
Kunder, produkter, tjenesteydelser og transaktioner, leveringskanaler, samt lande eller geografiske områder hvor forretningsaktiviteterne udøves. Alle skal indgå i vurderingen.
Forveksles med: En vurdering af kunderne alene. Leveringskanalen — altså om kunden mødes fysisk eller alene betjenes på afstand — er en selvstændig faktor, og den overses ofte.
De skriftlige dokumenter der skal dække syv områder: risikostyring, kundekendskabsprocedurer, undersøgelses-, noterings- og underretningspligt, opbevaring af oplysninger, screening af medarbejdere og intern kontrol.
Forveksles med: En generel compliancepolitik. Rækkefølgen er bundet: politikkerne skal udarbejdes MED UDGANGSPUNKT I risikovurderingen. En politik skrevet før risikovurderingen opfylder ikke § 8.
En ansat med fuldmagt til at træffe beslutninger på virksomhedens vegne efter en række af lovens bestemmelser. Kravet gælder de virksomhedstyper der er nævnt i § 7, stk. 2 — ikke alle omfattede.
Forveksles med: En hvidvaskansvarlig i almindelighed. Kravet i stk. 2 er afgrænset til bestemte numre i § 1, stk. 1, og personen skal have FULDMAGT — ikke blot ansvar. Hvor kravet gælder, skal denne person godkende politikkerne efter § 8, stk. 2.
Erhvervsdrivende der ikke er omfattet af § 1, stk. 1, må ikke modtage kontantbetalinger på 15.000 kr. eller derover — heller ikke opdelt i flere betalinger der ser ud til at høre sammen.
Forveksles med: Grænsen på 20.000 kr. Den var gældende tidligere og går fortsat igen i mange vejledninger og artikler. Den gældende grænse er 15.000 kr.
Virksomheden skal sikre, at ansatte — herunder ledelsen — har modtaget tilstrækkelig undervisning i lovens krav og i relevante krav om databeskyttelse.
Forveksles med: En intern orientering. Bestemmelsen nævner udtrykkeligt ledelsen, og den nævner udtrykkeligt databeskyttelse — begge dele glemmes ofte. Stk. 6 er desuden selvstændigt strafbelagt efter § 78.
Er I klar?
Hvidvaskloven rammer bredere end de finansielle virksomheder. Revisorer, ejendomsmæglere, eksterne bogholdere, skatterådgivere, udbydere af virksomhedstjenester og kunsthandel over 50.000 kr. er omfattet. Både § 7 og § 8 er direkte bødebelagte efter § 78 ved forsætlig eller grov uagtsom overtrædelse.
Tag selvtjekket (10 punkter) GRATIS
Udskrevet fra Dokumenterne · kilde: dokumenterne.dk/lovkrav/hvidvask