Narzędzia i słownik
Precyzja zaczyna się od słownika. Poniżej robocze definicje, którymi posługujemy się w briefingach i projektach — tam, gdzie istnieją, zgodne z oficjalną terminologią UE. Checklisty i samooceny do pobrania będą pojawiać się w tym miejscu wraz z publikacjami; pierwszy zestaw towarzyszy briefingom startowym.
Słownik
AML / CFT
Przeciwdziałanie praniu pieniędzy i finansowaniu terroryzmu: system przepisów, kontroli i obowiązków raportowych, który ma zapobiegać wykorzystaniu systemu finansowego do legalizacji środków z przestępstw lub finansowania terroryzmu.
AMLR
Rozporządzenie (UE) 2024/1624 — bezpośrednio stosowany, jednolity „rulebook” AML/CFT. Stosowane od 10 lipca 2027 r., zastąpi znaczną część krajowych przepisów AML wobec instytucji obowiązanych.
AMLA
Unijny Urząd ds. Przeciwdziałania Praniu Pieniędzy z siedzibą we Frankfurcie. Koordynuje nadzór; od 2028 r. obejmie bezpośrednim nadzorem wybrane podmioty finansowe wysokiego ryzyka.
Beneficjent rzeczywisty (UBO)
Osoba fizyczna, która ostatecznie posiada lub kontroluje podmiot. Na gruncie AMLR własność lub kontrola od 25% uruchamia obowiązki identyfikacyjne, z możliwością ostrzejszych progów w sektorach podwyższonego ryzyka.
CDD / EDD
Środki należytej staranności — identyfikacja i weryfikacja klienta oraz zrozumienie relacji. EDD to pogłębione środki wobec klientów i sytuacji o podwyższonym ryzyku.
Łańcuch praw (chain of title)
Udokumentowany ciąg przeniesień praw dowodzący, że spółka rzeczywiście jest właścicielem kodu, treści, danych i innych rezultatów prac — od każdego twórcy do obecnego właściciela.
Kontrola (w systemie zarządczym)
Zdefiniowany mechanizm — weryfikacja, akceptacja, limit, uzgodnienie lub reguła systemowa — który ogranicza konkretne ryzyko i zostawia dowód wykonania.
Podmiot stosujący (deployer, AI Act)
Organizacja używająca systemu AI w ramach własnej działalności zawodowej. Na podmiotach stosujących ciążą m.in. obowiązki używania zgodnie z instrukcją, nadzoru ludzkiego i monitoringu.
DORA
Rozporządzenie (UE) 2022/2554 o cyfrowej odporności operacyjnej sektora finansowego — zarządzanie ryzykiem ICT, raportowanie incydentów, testy odporności i nadzór nad dostawcami (w tym chmurą). Stosowane od 17 stycznia 2025 r.
Due diligence (transakcyjne)
Ustrukturyzowane badanie spółki przed inwestycją lub przejęciem — prawne, finansowe i, coraz częściej decydujące, technologiczne: IP, dane, AI, bezpieczeństwo, compliance.
GPAI
AI ogólnego przeznaczenia — modele użyteczne w wielu zadaniach (np. duże modele językowe). AI Act nakłada na ich dostawców obowiązki przejrzystości, dokumentacji i poszanowania praw autorskich, stosowane od 2 sierpnia 2025 r.
System AI wysokiego ryzyka
System AI w obszarach wskazanych przez AI Act (np. zatrudnienie, kredyt, usługi kluczowe) albo wbudowany w produkty regulowane, objęty najostrzejszymi wymogami aktu. Terminy stosowania przesunęło porozumienie omnibusowe z 2026 r.
MiCA
Rozporządzenie (UE) 2023/1114 o rynkach kryptoaktywów — zasady licencjonowania i prowadzenia działalności przez dostawców usług i emitentów. W pełni stosowane od 30 grudnia 2024 r.; krajowe okresy przejściowe dla działających dostawców zakończyły się najpóźniej 1 lipca 2026 r.
MLRO
Money laundering reporting officer — osoba na poziomie kierowniczym odpowiedzialna za program AML instytucji oraz za decyzje o zgłoszeniach i ich składanie.
NIS2
Dyrektywa (UE) 2022/2555 o cyberbezpieczeństwie sieci i systemów — zarządzanie ryzykiem, raportowanie incydentów i odpowiedzialność kierownictwa podmiotów kluczowych i ważnych. W Polsce wdrożona nowelizacją ustawy o krajowym systemie cyberbezpieczeństwa.
Odporność operacyjna
Zdolność organizacji do utrzymania usług krytycznych mimo zakłóceń — połączenie ciągłości działania, reagowania na incydenty, zarządzania dostawcami i testów.
Dostawca (provider, AI Act)
Podmiot, który rozwija system lub model AI i wprowadza go na rynek UE pod własną nazwą. Na dostawcach ciąży najpełniejszy zestaw obowiązków AI Act.
Apetyt na ryzyko
Ilość i rodzaj ryzyka, które organizacja świadomie akceptuje w dążeniu do celów — zatwierdzone przez organy i użyteczne jako codzienna granica decyzyjna.
SAR / STR
Zawiadomienie o podejrzanej aktywności / transakcji — zgłoszenie instytucji obowiązanej do jednostki analityki finansowej w razie podejrzenia prania pieniędzy lub finansowania terroryzmu.
Model trzech linii
Sposób uporządkowania odpowiedzialności: zarządzający są właścicielami ryzyka (pierwsza linia), funkcje specjalistyczne ustalają ramy i monitorują (druga), audyt wewnętrzny daje niezależną pewność (trzecia).