Pideeco
RiskComplianceFinancial firmsKYCAMLFSMAAudit Findings5AMLDEWRARisk ManagementEUDue DiligenceAuditRisk Based Approach

EWRA-gids: ondernemingsbrede AML-risicobeoordeling voor EU FI's (2026)

Ontwerp een EWRA AML die voldoet aan EU-toezichtverwachtingen — methodologie, data, scoring en governance.

Oscar Canario da Cunha18 juni 20194 min lezen64,266

Een ondernemingsbrede risicobeoordeling (EWRA) — of algemene ML/TF-risicobeoordeling — is de business-wide oefening die in kaart brengt hoe een verplichte entiteit kan worden blootgesteld aan witwassen en terrorismefinanciering. Vanuit EU- en Belgisch perspectief is dit een kernverplichting voor kredietinstellingen, beursvennootschappen, vergunde verzekeraars en andere financiële instellingen onderworpen aan anti-witwasregelgeving. Op grond van artikel 17 van de Belgische antiwitwaswet van 20 juli 2020 moet de beoordeling worden gedocumenteerd, actueel gehouden en ter beschikking van de toezichthouder blijven. Goed uitgevoerd toont ze waar controles moeten concentreren — en hoe individuele cliëntscoring hetzelfde risicobeeld moet weerspiegelen.

In een breder risicokader helpen Enterprise Risk Assessment (ERA) of Enterprise Risk Management (ERM)-programma's entiteiten hun risicobenadering aan te passen. De AML-EWRA blijft specifiek: het is de ML/TF-lens van die ondernemingsbrede kijk.

Hoe voert u een effectieve AML-risicobeoordeling uit?

Een AML-risicobeoordeling is geen eenmalige desk exercise. Het betekent een risicoclassificatiemethodologie definiëren, een model bouwen dat past bij businessmodel en data, duidelijke governance toewijzen (AMLCO, senior management, board-oversight) en de beoordeling verversen wanneer het risicoprofiel verandert. Financiële instellingen beheren AML-blootstelling via degelijke processen en risicogebaseerde waakzaamheid; de voordelen ontstaan pas wanneer toezichtsverwachtingen en operationele realiteit samen worden uitgewerkt.

Wat is EWRA-compliance en de risicogebaseerde benadering (RBA)?

Een passende risicogebaseerde benadering start met een actueel inzicht in de risicoblootstelling van de instelling. Een risicogebaseerde benadering (RBA) is essentieel voor risicobeheer en het AML/CFT-kader. RBA werd benadrukt in de FATF-aanbevelingen van 2012:

"...landen moeten een risicogebaseerde benadering (RBA) toepassen om ervoor te zorgen dat maatregelen om witwassen en terrorismefinanciering te voorkomen of te beperken in verhouding staan tot de geïdentificeerde risico's."

Zij werd verankerd in de vierde Europese AML-richtlijn en blijft de ruggengraat van latere EU-AML-regels. Volgens de EBA ML/TF Risk Factors Guidelines (EBA/GL/2021/02) moeten firma's een holistische kijk nemen: de business-wide beoordeling voedt AML/CFT-beleid en controles, en moet consistent blijven met individuele risicobeoordelingen van cliëntrelaties.

In de praktijk prioriteert RBA activiteiten op basis van geanalyseerd risico. Minder maatregelen kunnen volstaan in echt laagrisicosituaties; verscherpte maatregelen zijn verplicht waar het risico hoger is. Zo worden schaarse compliance-middelen toegewezen.

AML EWRA-bedrijfsbrede risicobeoordelingsmethodologie

Een succesvolle EWRA-methodologie is consistent over domeinen en wordt doorgaans opgebouwd in drie hoofdfasen: risico-identificatie, kloofanalyse (controles) en de aanpassingsfase (correcties en mitigatie). Senior management en, waar vereist, de board moeten de resultaten kunnen challengen; de AMLCO draagt het proces end-to-end.

EWRA-compliancemethodologie
Risico-identificatie · Kloofanalyse & prioritering · Aanpassingsfase

Documentatie en actualisering van een EWRA

De algemene AML-risicobeoordeling moet worden gedocumenteerd, geactualiseerd en ter beschikking gehouden van de toezichthoudende autoriteiten (voor veel Belgische instellingen de Nationale Bank van België). Het is geen jaarlijks ritueel: ze moet worden ververst telkens een gebeurtenis het ML/TF-risicoprofiel materieel kan wijzigen, zodat management steeds begrijpt hoe die risico's evolueren — ook in verband met zakelijke relaties.

EWRA-kaderdocumentatie

Naast het EWRA-rapport verwachten toezichthouders een methodologienota die beschrijft hoe de beoordeling werd uitgevoerd, het toepasselijke juridische kader en sectorale guidance, monitoring- en updateprocedures, en de betrokkenheid van de AMLCO, compliance, senior management en andere partijen.

In België werken instellingen onder NBB AML-toezicht ook met een samenvattende tabel van de algemene risicobeoordeling en periodieke vragenlijsten. Circulaire NBB_2018_02 zette het methodologisch kader; mededeling NBB_2020_002 preciseerde toezichtbevindingen over samenvattingstabellen en het belang van de stappen in methodologische volgorde. Verwachtingen rond periodieke vragenlijsten zijn sindsdien vernieuwd (onder meer circulaire NBB_2024_05). Ondernemingen moeten op basis van die documenten kunnen aantonen dat hun aanpak voldoet aan de antiwitwaswet van 20 juli 2020.

Wat zijn de risicofactoren om te overwegen?

Om hun EWRA uit te voeren, moeten ondernemingen specifieke risicofactoren en het evenredigheidsbeginsel in acht nemen.

De risicofactoren die in aanmerking moeten worden genomen zijn cliënten, landen of geografische gebieden, producten, diensten, en transacties of distributiekanalen. Alles moet proportioneel worden beoordeeld naar omvang en aard van de entiteit. Ondernemingen zonder complexe producten of diensten en met beperkte of geen internationale blootstelling hebben mogelijk geen al te verfijnde beoordeling nodig — maar wel een gedocumenteerde, verdedigbare.

AML EWRA - risicofactoren om te overwegen

Deze factoren zijn de pijlers van de analyse. Elk kan uiteenvallen in vele subrisico's — bijvoorbeeld cliëntrisico kan onboarding van de verkeerde tegenpartij of onvoldoende bijkomende maatregelen omvatten. Entiteiten moeten factoren wegen naar relevantie en transparante scores toekennen. Volgens de EBA ML/TF Risk Factors Guidelines (EBA/GL/2021/02, zoals gewijzigd — inclusief guidance waar crypto-asset service providers of cryptoblootstelling in scope zijn) mogen winstoverwegingen de risicoclassificatie niet sturen, en moeten firma's klaar zijn om automatisch gegenereerde scores waar nodig te overrulen, met behoorlijke documentatie.

De rationale achter de EWRA-verplichting

Een ondernemingsbrede ML/TF-risicobeoordeling is een hoeksteen van AML/CFT. Ze ondersteunt geïnformeerde beslissingen, laat toezichthouders beoordelen of interne organisatie, beleid en procedures adequaat zijn, en toont waar hogere ML/TF-risico's concentreren. Ze biedt ook een degelijke basis voor AML-risicoscoring van cliënten bij individuele dossiers.

Het wettelijk kader van een AML EWRA

Het Belgische en EU-referentiekader voor een AML-EWRA gaat intussen verder dan alleen de circulaire van 2018. Kernbronnen omvatten:

  • Richtlijn (EU) 2018/843 (5e AML-richtlijn) — historische EU-basis, nog weerspiegeld in nationaal recht;

  • Belgische antiwitwaswet van 20 juli 2020 (algemene risicobeoordeling, art. 17);

  • NBB-reglement van 21 november 2017;

  • Circulaire NBB_2018_02 over de algemene beoordeling van ML/TF-risico's;

  • Mededeling NBB_2020_002 over samenvattingstabellen van de algemene risicobeoordeling;

  • Periodieke NBB AML/CFT-vragenlijsten (zie circulaire NBB_2024_05 en gerelateerde updates);

  • EBA ML/TF Risk Factors Guidelines EBA/GL/2021/02 (ter vervanging van het eerdere JC 2017 37-pakket), zoals gewijzigd.

Vooruitkijkend zal het EU-AML-pakket (AMLR, AMLA en de 6e AML-richtlijn) toezicht en sommige risicobeoordelingsverwachtingen hertekenen in 2025–2027. Belgische firma's doen er goed aan hun EWRA als levende documentatie te behandelen die die wijzigingen kan absorberen zonder volledige herbouw.

Nuttige FSMA-documenten voor bepaalde verplichte entiteiten omvatten:

Goed gebruikt is de EWRA een kans om de business helder te zien en ML/TF-risico's te anticiperen vóór ze onbeheersbaar worden.

Hulp nodig bij uw EWRA?

Pideeco voert onafhankelijke compliance-reviews uit en helpt financiële instellingen bij het ontwerpen, challengen en remediëren van ondernemingsbrede AML-risicobeoordelingen — zodat methodologie, scoring en governance voldoen aan Belux- en EU-toezichtverwachtingen.

Neem contact opBel ons nu

Oscar

Geschreven door

Oscar Canario da Cunha

Consultant bij Pideeco - ondersteunt financiële instellingen op het gebied van AML, KYC en regelgevende transformatie.