
Indledning
En risikovurdering er først rigtig stærk, når den også er tydeligt dokumenteret.
I praksis er det ofte her, udfordringerne opstår.
Selve vurderingen kan være velovervejet, men dokumentationen gør det ikke altid klart:
- Hvad, der er vurderet
- Hvordan, vurderingen er foretaget
- Hvorfor risikoniveauet er fastsat, som det er.
Når dokumentationen er uklar, bliver kontrolsporet svagere.
Det kan skabe usikkerhed – både internt i virksomheden og ved et eventuelt tilsyn.
Derfor er struktur i dokumentationen en central del af arbejdet med hvidvaskcompliance.
Hvad er et kontrolspor?
Et kontrolspor viser, hvordan en vurdering er foretaget, og hvilke oplysninger den bygger på.
Formålet er ikke kun at kunne forklare vurderingen senere.
Det handler også om at skabe transparens og ensartethed i arbejdet.
Et tydeligt kontrolspor gør det muligt at se:
- Hvem, der har foretaget vurderingen
- Hvornår, den er gennemført eller opdateret
- Hvilke risikofaktorer, der er inddraget
- Hvilket risikoniveau, kunden er klassificeret i
- Hvilken begrundelse, der ligger bag
Når disse elementer er samlet ét sted, bliver vurderingen lettere at forstå – også for andre i organisationen.
Hvad bør dokumentationen indeholde?
Dokumentation af risikovurderinger bør som udgangspunkt indeholde fem centrale elementer.
1. Grundlaget for vurderingen
Hvilke oplysninger er lagt til grund?
Det kan fx være:
- kundens branche
- ejerstruktur
- geografiske forhold
- kundens aktiviteter
Grundlaget behøver ikke være omfattende, men det skal være tydeligt.
2. Identificerede risikofaktorer
Det bør fremgå, hvilke risikofaktorer der er identificeret.
Eksempler kan være:
- særlige brancheforhold
- komplekse ejerstrukturer
- internationale aktiviteter
- andre forhold med betydning for risikovurderingen
Det skaber gennemsigtighed i vurderingsprocessen.
3. Fastlagt risikoniveau
Den samlede vurdering bør resultere i et tydeligt risikoniveau, fx hvis I har valgt 3 niveauer:
- Begrænset risiko
- Normal risiko
- Øget risiko
Klassifikationen bør være i overensstemmelse med virksomhedens model for risikovurdering.
4. Begrundelse for vurderingen
Det er vigtigt, at risikoniveauet ikke står alene.
Der bør også fremgå en kort forklaring på, hvorfor vurderingen er truffet.
En klar begrundelse gør det lettere at forstå vurderingen senere – både for kolleger og i forbindelse med intern kvalitetssikring.
5. Dato og ansvar
Til sidst bør dokumentationen vise:
- hvornår vurderingen er foretaget
- hvem der har gennemført den
Det er en vigtig del af kontrolsporet.
Typiske udfordringer i dokumentationen
I mange virksomheder opstår udfordringer ikke i selve vurderingen – men i strukturen omkring dokumentationen.
Tre situationer går ofte igen.
- Dokumentation er spredt
Oplysninger ligger forskellige steder, fx:
- i kundemapper
- i interne noter
- i separate regneark
Det gør det vanskeligt at skabe overblik.
- Begrundelser fremgår ikke tydeligt
Risikoniveauet er angivet, men forklaringen mangler eller er meget kort.
Det kan gøre vurderingen svær at forstå senere.
- Manglende sammenhæng i porteføljen
Når dokumentationen ikke følger en fælles struktur, kan vurderinger variere fra medarbejder til medarbejder.
Det gør det sværere at skabe ensartede vurderinger på tværs af porteføljen.
Hvad skaber en mere struktureret dokumentation?
En tydelig dokumentationsstruktur har typisk tre kendetegn.
- Ensartet proces
Alle kunder vurderes efter samme metode.
- Tydelige felter for vurdering og begrundelse
Det fremgår klart, hvad der er vurderet.
- Samlet overblik over porteføljen
Vurderinger kan ses i sammenhæng – ikke kun enkeltvis.
Når disse elementer er på plads, bliver arbejdet med risikovurderinger mere overskueligt.
Dokumentation som en del af kvalitetssikringen
God dokumentation gør ikke kun arbejdet lettere i hverdagen.
Den spiller også en vigtig rolle i:
- intern kvalitetssikring
- opfølgning på kundevurderinger
- forberedelse til tilsyn
Når kontrolsporet er tydeligt, bliver det lettere at se, hvordan vurderinger er foretaget – og om de følger virksomhedens metode.
Det skaber tryghed i arbejdet med hvidvaskcompliance.
Vil I vide mere?
Vil I have et bedre overblik over, hvordan arbejdet med risikostyring og compliance kan struktureres i praksis, selv midt i den travle periode? Det kan I læse mere om her: ASURSISQ kombinerer regler, praksis og data.
I er også velkomne til at tilmelde jer vores nyhedsbrev her nedenfor. Her kan I følge med i faglige perspektiver og nyt fra ASURISQ.
Næste artikel i serien
I næste artikel ser vi nærmere på:
Typiske afvigelser mellem risikomarkører og risikoniveau – og hvad de betyder for kontrolsporet.