Pełna wersja EDD w bankowości: Przewodnik po wzmocnionej należytej staranności
Co oznacza EDD? Pełna nazwa to Enhanced Due Diligence – proces weryfikacji przeprowadzany przez banki, gdy imię i nazwisko, adres i zdjęcie paszportowe nie wystarczają, by mieć pewność, z kim mają do czynienia.
Nie każdy klient tego potrzebuje. Pracownik etatowy otwierający konto oszczędnościowe w swoim kraju rzadko wzbudza podejrzenia. Ale zagraniczna firma z wielopoziomową strukturą własnościową, przelewająca duże kwoty z jurysdykcji znajdującej się na liście obserwacyjnej FATF? To zupełnie inna sprawa. Dokumentowanie takich rozmów odbywa się poprzez EDD.
Kara za jej ominięcie jest dobrze udokumentowana. Binance wypłaciła 4,3 miliarda dolarów w 2023 roku w ramach ugody w sprawie naruszeń AML i KYC. HSBC został ukarany grzywną w wysokości 1,9 miliarda dolarów w 2012 roku. Deutsche Bank zawarł ugodę na kwotę 630 milionów dolarów w 2017 roku. Pomijając szczegóły, każda sprawa przedstawia tę samą historię: ktoś, kto wymagał bliższej analizy, nie otrzymał informacji. EDD istnieje właśnie po to, aby temu zapobiec.
Czym jest EDD w bankowości i co oznacza ten skrót?
Pełna nazwa EDD w bankowości to Enhanced Due Diligence . Zajmuje ona najwyższy poziom w ramach ram należytej staranności wobec klienta, które instytucje finansowe wykorzystują do oceny i zarządzania ryzykiem.
Struktura ma trzy poziomy:
- Uproszczona należyta staranność (SDD) — dla klientów o niskim ryzyku, z przewidywalną aktywnością o niskiej wartości, np. na podstawowych kontach oszczędnościowych
- Należyta staranność wobec klienta (CDD) — standardowa kontrola stosowana wobec większości klientów: tożsamość, adres, podstawowa ocena ryzyka
- Wzmocniona należyta staranność (EDD) — zarezerwowana dla klientów lub transakcji, które wiążą się z podwyższonym ryzykiem prania pieniędzy, finansowania terroryzmu lub innych przestępstw finansowych
EDD nie jest produktem. To zbiór procedur zgodności wymaganych przez prawo. Podstawa prawna obejmuje kilka głównych ram:
- Zalecenie FATF nr 10 – nakłada na instytucje finansowe obowiązek stosowania wzmocnionych środków w przypadku relacji biznesowych wysokiego ryzyka
- Czwarta, piąta i szósta dyrektywa UE w sprawie przeciwdziałania praniu pieniędzy (AMLD) — szósta dyrektywa AMLD weszła w życie w 2021 r. i stopniowo zaostrzyła wymogi dotyczące przeciwdziałania praniu pieniędzy w państwach członkowskich UE
- Ustawa o tajemnicy bankowej w USA (BSA) i ustawa USA PATRIOT – wymagają wzmożonej kontroli bankowości korespondencyjnej, osób pełniących funkcje publiczne i jurysdykcji wysokiego ryzyka
- Wytyczne główne RBI dotyczące KYC (Indie) – nakładają obowiązek przeprowadzenia EDD w przypadku klientów sklasyfikowanych jako klienci wysokiego ryzyka zgodnie z zasadami kategoryzacji ryzyka
Gdy instytucja oznaczy klienta lub transakcję, które spełniają próg ryzyka, zastosowanie EDD nie jest decyzją. To obowiązek regulacyjny, a dokumentowanie procesu jest równie ważne, jak jego realizacja.
EDD kontra CDD: zrozumienie kluczowych różnic
Należyta staranność wobec klienta i wzmożona należyta staranność są często wymieniane jednym tchem, ale służą różnym celom i wchodzą w życie przy różnych poziomach ryzyka. EDD nie zastępuje CDD; rozszerza ją, gdy sytuacja wymaga głębszej analizy.
| Aspekt | CDD | EDD |
|---|---|---|
| Po zastosowaniu | Wszyscy nowi klienci | Tylko dla klientów wysokiego ryzyka |
| Sprawdzanie tożsamości | Dowód tożsamości wydany przez rząd, adres | Ulepszona identyfikacja + KYC osobiście lub wideo |
| Kontrole finansowe | Podstawowy cel konta | Źródło funduszy + źródło bogactwa |
| Ekranizacja | Standardowa kontrola sankcji | Listy PEP, niekorzystne media, sankcje (OFAC, ONZ, UE, Ministerstwo Skarbu) |
| Własność | Nie zawsze wymagane | Mapowanie beneficjentów rzeczywistych (UBO powyżej 25%) |
| Ciągły monitoring | Przeglądy okresowe | Ciągły lub wysokoczęstotliwościowy monitoring |
| Dokumentacja | Standardowy plik KYC | Rozszerzone dossier ze śladem zatwierdzenia |
| Wylogowanie | Zautomatyzowane lub na poziomie zespołu | Potrzebny starszy inspektor ds. zgodności |
| Mandat regulacyjny | Zawsze wymagane | Wyzwalacz oparty na ryzyku |
Eskalacja z CDD do EDD następuje po ocenie ryzyka. Jeśli profil klienta, zachowanie transakcyjne lub ekspozycja geograficzna przekracza próg ryzyka instytucji, proces CDD jest bezpośrednio uwzględniany w przeglądzie EDD. Pomyśl o CDD jak o badaniu wstępnym. EDD to szczegółowe dochodzenie, które następuje po pojawieniu się czerwonej flagi.

Kiedy wymagana jest wzmożona należyta staranność?
Wzmocniona należyta staranność nie jest uruchamiana losowo. Uruchamia się, gdy pojawią się określone czynniki ryzyka. Zalecenie 10 FATF i większość krajowych przepisów AML jasno określają okoliczności. Według stanu na 2024 r. FATF wymienia ponad 23 jurysdykcje objęte wzmożonym monitoringiem lub wezwaniem do podjęcia działań – każdy klient mający istotne powiązania z tymi krajami zazwyczaj uruchamia EDD.
Najczęstsze czynniki wyzwalające:
- Osoby na eksponowanych stanowiskach politycznych (PEP) – obecni lub byli wysocy rangą urzędnicy państwowi, głowy państw, dowódcy wojskowi oraz ich najbliżsi członkowie rodziny lub bliscy współpracownicy. Osoby na eksponowanych stanowiskach politycznych (PEP) wiążą się ze zwiększonym ryzykiem ze względu na dostęp do funduszy publicznych i potencjalne ryzyko korupcji, a nie z powodu domniemania winy.
- Klienci z jurysdykcji wysokiego ryzyka — krajów znajdujących się na szarej lub czarnej liście FATF lub miejsc o słabej kontroli AML, wysokich wskaźnikach korupcji lub aktywnych systemach sankcji.
- Nietypowe lub niewyjaśnione transakcje — duże wpłaty gotówki, szybkie przepływy środków między rachunkami, przelewy niezgodne z zadeklarowanymi dochodami lub działalnością gospodarczą klienta.
- Spółki fasadowe i złożone struktury własnościowe — podmioty z wieloma warstwami udziałowymi, akcjonariuszami nominowanymi lub niejasnymi ostatecznymi beneficjentami rzeczywistymi.
- Relacje z bankowością korespondencyjną — gdy bank świadczy usługi innemu bankowi na terenie obcej jurysdykcji, pośrednie narażenie na bazę klientów tej instytucji znacznie zwiększa ryzyko.
- Branże wysokiego ryzyka — kryptowaluty, hazard, zbrojenia i obronność, metale szlachetne, nieruchomości oraz przedsiębiorstwa o dużej płynności gotówkowej, takie jak salony samochodowe i hotelarstwo.
- Negatywne informacje w mediach — negatywne relacje łączące klienta z oszustwem, przekupstwem, narkotykami lub działalnością przestępczą wykryte podczas kontroli.
- Niespójny cel biznesowy — gdy to, co klient deklaruje, że robi, nie pokrywa się ze sposobem, w jaki faktycznie przesyła pieniądze.
Jeden wyzwalacz wystarczy, aby uruchomić proces EDD. W praktyce wiele flag jednocześnie szybko zwiększa poziom pilności.
Kim są klienci wysokiego ryzyka w kontekście przepisów AML?
„Klient wysokiego ryzyka” w kontekście przeciwdziałania praniu pieniędzy (AML) odnosi się do każdej osoby lub podmiotu, którego profil, zachowanie lub powiązania zwiększają prawdopodobieństwo popełnienia przestępstwa finansowego powyżej normalnego progu. Kategorie te pomagają zespołom ds. zgodności w budowaniu skutecznych ram oceny ryzyka.
- Osoby na eksponowanym stanowisku politycznym (PEP): Ta grupa obejmuje wysokich rangą polityków, sędziów, oficerów wojskowych, dyrektorów przedsiębiorstw państwowych oraz ich rodziny i bliskich współpracowników. Ryzyko wynika z ich dostępu do zasobów publicznych i uprawnień decyzyjnych, a nie z domniemania popełnienia przestępstwa. EDD dla osób na eksponowanym stanowisku politycznym zazwyczaj obejmuje weryfikację źródła majątku, wzmożony stały monitoring oraz akceptację relacji przez kadrę kierowniczą wyższego szczebla.
- Klienci niebędący rezydentami i klienci transgraniczni: Osoby otwierające konta w jurysdykcjach, w których nie mieszkają, zwłaszcza te z krajów wysokiego ryzyka, podlegają dodatkowej kontroli. Transgraniczne przepływy pieniężne są trudniejsze do monitorowania i stwarzają więcej możliwości ukrycia faktycznego źródła pochodzenia środków.
- Podmioty korporacyjne o niejasnej strukturze własnościowej: Trusty, spółki holdingowe offshore i wielowarstwowe struktury korporacyjne regularnie pojawiają się jako narzędzia do gromadzenia nielegalnych funduszy. EDD mapuje beneficjenta rzeczywistego aż do ostatecznego beneficjenta rzeczywistego (UBO), czyli osoby fizycznej, która faktycznie kontroluje podmiot — zazwyczaj każdego, kto posiada ponad 25% udziałów lub sprawuje faktyczną kontrolę.
- Użytkownicy kryptowalut o dużym wolumenie: Portfele przesyłające duże lub nieregularne wolumeny bez wyraźnego uzasadnienia biznesowego, adresy powiązane z mikserami lub monetami zapewniającymi prywatność oraz użytkownicy realizujący szybkie przelewy peer-to-peer — wszyscy oni kwalifikują się jako kandydaci do EDD u dowolnego dostawcy usług aktywów wirtualnych lub giełdy kryptowalut.
- Przedsiębiorstwa intensywnie wykorzystujące gotówkę: Restauracje, myjnie samochodowe, parkingi i sklepy detaliczne obsługujące znaczne ilości gotówki to klasyczne wektory prania pieniędzy. Śledzenie gotówki jest trudniejsze, co sprawia, że weryfikacja źródła finansowania jest szczególnie ważna.
We wszystkich kategoriach weryfikacja rzeczywistego właściciela stanowi podstawę każdej rzetelnej analizy EDD. Bez wiedzy, kto ostatecznie kontroluje dany podmiot, obraz ryzyka jest niepełny.
Jak przeprowadzić szczegółową analizę due diligence: krok po kroku
Prawidłowy proces EDD musi być udokumentowany i powtarzalny. Pomijanie kroków lub nierejestrowanie uzasadnienia decyzji samo w sobie stanowi ryzyko braku zgodności. Oto jak zazwyczaj działają banki i regulowane platformy fintech:
- Identyfikacja czynnika wyzwalającego — oznacz klienta lub transakcję, korzystając z reguł opartych na ryzyku: ekspozycja geograficzna, status PEP, wielkość transakcji, branża lub niekorzystny alert medialny. Zapisz konkretny powód zainicjowania EDD.
- Udoskonalona weryfikacja tożsamości — Zbierz więcej dowodów tożsamości niż wymaga standardowy proces KYC. Może to być poświadczona kopia paszportu, drugi dowód tożsamości wydany przez organ państwowy, weryfikacja biometryczna lub transmisja wideo na żywo. W przypadku spółek zdobądź dokumenty założycielskie, rejestry akcjonariuszy i zapisy dotyczące członków zarządu.
- Weryfikacja źródła środków — ustal dokładnie, skąd pochodzą środki w danej transakcji. Wyciągi bankowe, listy płac, umowy sprzedaży nieruchomości lub wyciągi z rachunków inwestycyjnych – wszystkie są poprawne. Celem jest przejrzysty ślad papierowy od źródła dochodu do przelanych środków.
- Weryfikacja źródła majątku — Określ, jak klient zbudował swój majątek na przestrzeni lat. To szersze zagadnienie niż źródło finansowania. W przypadku klientów o wysokim majątku netto często oznacza to sprawdzenie historii własności firmy, zapisów spadkowych lub wcześniejszych zeznań podatkowych.
- Kontrola negatywnych mediów — Przeszukaj bazy danych, rejestry organów regulacyjnych i dokumenty sądowe pod kątem negatywnych materiałów. Sprawdź powiązania z oszustwami, przekupstwem, korupcją, narkotykami lub handlem ludźmi. Zapisz wyniki w obu przypadkach, nawet jeśli nic się nie znajdzie.
- Weryfikacja PEP i list sankcji — porównaj klienta z listą SDN OFAC, skonsolidowaną listą Rady Bezpieczeństwa ONZ, listami sankcji UE, listą OFSI Ministerstwa Skarbu Jej Królewskiej Mości oraz wszelkimi lokalnymi odpowiednikami. W przypadku PEP, sprawdź również ich bezpośrednich współpracowników.
- Mapowanie beneficjentów rzeczywistych — w przypadku klientów korporacyjnych należy utworzyć wykres własnościowy identyfikujący wszystkich beneficjentów rzeczywistych powyżej progu i zweryfikować każdego z nich, wykonując kroki od 2 do 6.
- Zatwierdzenie przez kierownictwo wyższego szczebla — uzyskaj udokumentowaną akceptację od starszego inspektora ds. zgodności przed wdrożeniem lub zatwierdzeniem transakcji. Zapewnia to zarówno rozliczalność, jak i ślad audytu.
- Ciągły monitoring — przenieś konto do profilu monitorowania o wysokiej częstotliwości. Sprawdzaj je co 6 do 12 miesięcy pod kątem relacji wysokiego ryzyka lub natychmiast, gdy coś się zmieni: nowe niekorzystne media, nietypowy transfer, zmiana właściciela.
EDD nie jest jednorazową procedurą. Klient, którego profil ryzyka ulega zmianie – nowe powiązanie z PEP, duży nieoczekiwany transfer, zmiana beneficjenta rzeczywistego – wymaga ponownej weryfikacji, nawet jeśli bez problemu przeszedł EDD podczas rejestracji.
Wymagania dotyczące rozszerzonej należytej staranności i lista kontrolna
Kontrolerzy organów regulacyjnych poszukują dowodów na przeprowadzenie, udokumentowanie i zatwierdzenie kontroli EDD. Kompletny plik EDD powinien zawierać dowody każdej kontroli, a nie tylko ostateczne wnioski. Poniżej przedstawiono minimalne wymagania w ramach większości głównych ram AML:
- [ ] Tożsamość klienta zweryfikowana za pomocą rozszerzonej dokumentacji
- [ ] Poświadczone kopie dokumentów tożsamości uzyskanych i przechowywanych
- [ ] Źródło środków udokumentowane dowodami potwierdzającymi
- [ ] Źródło majątku ocenione i udokumentowane
- [ ] Badanie PEP ukończone, wyniki odnotowane
- [ ] Zakończono kontrolę sankcji (OFAC, ONZ, UE, Ministerstwo Skarbu Jej Królewskiej Mości)
- [ ] Zakończono i udokumentowano kontrolę negatywnych wiadomości
- [ ] Zmapowano strukturę rzeczywistego właściciela i zidentyfikowano beneficjentów rzeczywistych
- [ ] Zweryfikowano tożsamość UBO
- [ ] Udokumentowano cel biznesowy i uzasadnienie transakcji
- [ ] Uzyskano i zarejestrowano zatwierdzenie starszego inspektora zgodności
- [ ] Ocena ryzyka przyznana i uzasadniona
- [ ] Częstotliwość monitorowania wzrosła do poziomu wysokiego ryzyka
- [ ] Potwierdzono harmonogram przeglądu (6–12 miesięcy lub zależny od zdarzeń)
Pomijanie elementów lub dokumentowanie ich bezpodstawnie niesie ze sobą realne konsekwencje. Kary regulacyjne za nieprzestrzeganie zasad AML i EDD osiągnęły rekordowy poziom:
| Instytucja | Cienki | Rok | Błąd klucza |
|---|---|---|---|
| Binance | 4,3 miliarda dolarów | 2023 | Kontrola AML/KYC, luki w EDD dla użytkowników wysokiego ryzyka |
| Goldman Sachs | 2,9 miliarda dolarów | 2020 | Niedostateczna należyta staranność w przypadku transakcji powiązanych z 1MDB |
| Westpac (Australia) | 1,3 miliarda dolarów | 2020 | 23 miliony naruszeń przepisów AML/CTF, w tym luki w EDD |
| HSBC | 1,9 miliarda dolarów | 2012 | Słabe kontrole AML, wysokie ryzyko błędów w monitorowaniu klientów |
| Deutsche Bank | 630 milionów dolarów | 2017 | System handlu lustrzanego, niewystarczające CDD/EDD |
Wzorzec jest spójny: koszt prawidłowego przeprowadzenia EDD jest zawsze niższy niż koszt jego pominięcia.

EDD w kryptowalutach: czy ma zastosowanie do aktywów cyfrowych?
Kryptowaluty pozostawały poza większością tradycyjnych ram AML. Sytuacja uległa zmianie, gdy FATF zaktualizował swoje wytyczne dotyczące aktywów wirtualnych, a przepisy dotyczące podróży zaczęły być wdrażane na całym świecie.
Krótka odpowiedź: tak, EDD ma pełne zastosowanie do firm kryptowalutowych i ich użytkowników wysokiego ryzyka.
Zgodnie z Rekomendacją FATF nr 16, znaną jako Zasada Podróży, dostawcy usług aktywów wirtualnych (VASP), w tym giełdy kryptowalut, firmy przetwarzające płatności i dostawcy portfeli powierniczych, muszą gromadzić i przesyłać informacje o nadawcy i beneficjencie dla transakcji przekraczających próg. Każdy dostawca usług VASP obsługujący profil klienta wysokiego ryzyka musi stosować procedurę EDD, a nie tylko standardową weryfikację.
Konkretne czynniki wyzwalające EDD w kryptowalutach:
- Duże lub szybkie transfery w łańcuchu — wolumeny znacznie przekraczające normalną wartość dla profilu danego klienta
- Korzystanie z usług mieszania lub przelewania — przesyłanie środków za pomocą protokołów takich jak Tornado Cash, które ukrywają historię transakcji
- Interakcja z oflagowanymi adresami portfeli — portfele połączone przez firmy zajmujące się analizą blockchain (Chainalysis, Elliptic, TRM Labs) z rynkami darknetu, oprogramowaniem ransomware lub objętymi sankcjami podmiotami
- Nieobsługiwane przelewy portfelowe — przenoszenie środków do lub z portfeli poza regulowanym depozytariuszem, z pominięciem standardowego monitorowania VASP-to-VASP
- Niespójne wzorce transakcji — częste małe przelewy lub duże depozyty bez wyraźnego powodu biznesowego
Unijne rozporządzenie w sprawie rynków kryptoaktywów (MiCA), które weszło w życie w 2024 roku, zaostrza te wymogi dla platform działających w Europie. Podobne ramy prawne są już wdrożone lub są w trakcie opracowywania w Wielkiej Brytanii, Zjednoczonych Emiratach Arabskich, Singapurze i Stanach Zjednoczonych.
Dla sprzedawców i operatorów e-commerce akceptujących płatności kryptowalutowe, zgodność ich bramki płatniczej z przepisami ma znaczenie. Plisio integruje w swojej infrastrukturze procesy kontroli AML i zgodności opartej na ryzyku, co w znacznym stopniu odciąża sprzedawców korzystających z platformy z obowiązku zapewnienia zgodności z EDD.
EDD to sposób, w jaki system finansowy wychwytuje to, czego standardowa weryfikacja nie dostrzega. Dla zespołów ds. zgodności w bankach, firmach fintechowych i platformach kryptowalutowych, pełna nazwa EDD w bankowości, czyli Enhanced Due Diligence, dokładnie opisuje, czego wymaga: więcej dokumentacji, głębszą weryfikację i ściślejszy stały monitoring niż samo due diligence klienta. Prawidłowo sporządzone dokumenty chronią instytucję, a ścieżka audytu chroni instytucję. Jeśli je pominiesz, powyższa tabela kar pokaże, co będzie dalej.