Vårt företag
Besök oss
20 minuters läsning
Det nya EU-paketet mot penningtvätt (AMLR, AMLD6, AMLA) gäller från 10 juli 2027. Vad cypriotiska CIF, EMI, trustförvaltare och ansvariga enheter måste göra nu.

Granskad av Gregoris Philippou, Managing Partner
Cyprus Bar Association (since 2013)
EU:s nya penningtvättspaket är en uppsättning av tre rättsliga instrument som antogs 2024 och som harmoniserar reglerna mot penningtvätt och finansiering av terrorism i alla EU:s medlemsstater, inklusive Cypern. Det spelar roll eftersom de centrala skyldigheter som en cypriotisk ansvarig enhet måste följa för första gången kommer direkt från en EU-förordning i stället för från cypriotisk rätt, vilket undanröjer de nationella variationer som gränsöverskridande företag förlitat sig på i åratal.
För Cypern, en jurisdiktion med en stor reglerad bas av finansiella tjänster och företagstjänster, är förändringen betydande. De regler som cypriotiska investeringsföretag, institut för elektroniska pengar, administrativa tjänsteleverantörer, trustförvaltare, revisorer och advokater tillämpar kommer att standardiseras, och det handlingsutrymme som Cypern historiskt utövat vid införlivandet av EU-direktiv försvinner till stor del.
Paketet vilar på tre instrument, vart och ett med en särskild rättslig funktion. AMLR är det materiella regelverket, AMLD6 styr den institutionella ramen och AMLA-förordningen skapar den nya tillsynsmyndigheten.
| Instrument | Rättsakt | Funktion |
|---|---|---|
| AMLR | Förordning (EU) 2024/1624 | Det enda regelverket: kundkännedom, verkligt huvudmannaskap, kontantgränser, omfattning av ansvariga enheter. Direkt tillämpligt, inget införlivande. |
| AMLD6 | Direktiv (EU) 2024/1640 | Institutionella regler: nationella tillsynsmyndigheter, finansunderrättelseenheter, register över verkliga huvudmän. Ska införlivas av medlemsstaterna. |
| AMLA-förordningen | Förordning (EU) 2024/1620 | Inrättar myndigheten mot penningtvätt i Frankfurt, med direkta och indirekta tillsynsbefogenheter. |
Slutsatsen för en cypriotisk efterlevnadsansvarig är att AMLR är där de dagliga skyldigheterna nu finns, medan AMLD6 omformar vem som utövar tillsyn över dig och hur.
En förordning är direkt tillämplig, vilket innebär att AMLR blir bindande lag i Cypern den 10 juli 2027 utan att någon cypriotisk lag behöver återge den. Ett direktiv fastställer däremot ett resultat som varje medlemsstat måste uppnå genom sin egen nationella lagstiftning, vilket är anledningen till att AMLD6 kräver en cypriotisk införlivandelag.
Denna åtskillnad är reformens signum. Eftersom AMLR trädde i kraft den 9 juli 2024 och gäller från den 10 juli 2027 som ett direkt tillämpligt enda regelverk kan en cypriotisk ansvarig enhet inte längre vänta på att en nationell lag ska tala om vilken kundkännedom den ska utföra. Skyldigheten flödar direkt från EU-texten, och cypriotiska domstolar och tillsynsmyndigheter kommer att tillämpa den som den är skriven.
Paketet ersätter de materiella penningtvättsskyldigheter som för närvarande anges i den cypriotiska lagen om förebyggande och bekämpning av penningtvättsverksamhet 188(I)/2007, som införlivade det fjärde och femte penningtvättsdirektivet. När AMLD6 införlivas upphävs det fjärde och femte direktivet, och lagen 188(I)/2007 kommer att behöva omfattande ändringar så att endast dess institutionella och tillsynsmässiga bestämmelser överlever vid sidan av den direkt tillämpliga AMLR.
I praktiken bör cypriotiska företag sluta behandla lagen 188(I)/2007 som den primära källan till sina skyldigheter från den 10 juli 2027 och behandla AMLR som den styrande texten, med den ändrade cypriotiska lagen som fyller de institutionella luckor som AMLD6 lämnar till medlemsstaterna. Den tillsynsuppdelning som fastställts enligt lagen 188(I)/2007 förväntas fortsätta: CySEC utövar tillsyn över cypriotiska investeringsföretag, leverantörer av kryptotillgångstjänster och fonder, Cyperns centralbank utövar tillsyn över banker samt betalnings- och e-penninginstitut, ICPAC utövar tillsyn över revisorer och redovisningsansvariga, Cyperns advokatsamfund utövar tillsyn över advokater, och MOKAS förblir finansunderrättelseenheten. Den cypriotiska lag som införlivar AMLD6 och ändrar lagen 188(I)/2007 kommer att bekräfta varje behörig myndighet, och den exakta slutliga fördelningen beror på den lagstiftningen.
Det enskilt viktigaste datumet är den 10 juli 2027, då AMLR blir direkt tillämplig och AMLD6 ska vara införlivad. Kring detta fästpunktsdatum ligger en stegvis tidslinje: AMLA blev verksam den 1 juli 2025, dess direkta tillsyn inleds den 1 januari 2028, och ett litet antal bestämmelser har tidigare eller senare datum.
Cypriotiska ansvariga enheter bör planera bakåt från den 10 juli 2027, eftersom ett trovärdigt åtgärdsprogram tar tolv månader eller mer och efterlevnadsfunktionen inte kan byggas om under det sista kvartalet.
AMLR trädde i kraft den 9 juli 2024 men gäller från den 10 juli 2027, vilket ger ansvariga enheter en treårig övergångsperiod. Glappet mellan ikraftträdande och tillämpning är efterlevnadsfönstret, inte en anståndsperiod, och det håller på att stängas.
Senast den 10 juli 2027 måste varje cypriotisk ansvarig enhet redan verka enligt AMLR: tröskeln för verkligt huvudmannaskap, kontanttaket, den harmoniserade kundkännedomen och kraven på interna kontroller träder alla i kraft det enda datumet snarare än att fasas in.
AMLD6 ska införlivas av Cypern i nationell rätt senast den 10 juli 2027, samma datum som AMLR gäller, varvid det fjärde och femte direktivet upphävs. Vissa bestämmelser om åtkomst till register över verkliga huvudmän och finansunderrättelseenheter uppges ha tidigare tidsfrister, så delar av den institutionella ramen kan binda Cypern före huvuddatumet.
Direktiv (EU) 2024/1640 bekräftar en stegvis tidsplan. Bestämmelserna om åtkomst till registret över verkliga huvudmän i artikel 74 hade en tidigare tidsfrist för införlivande den 10 juli 2025, och artiklarna 11 till 13 samt 15, som reglerar själva registren över verkliga huvudmän, ska införlivas senast den 10 juli 2026, ett helt år före huvuddatumet. Företag med komplexa ägarstrukturer bör inte anta att registerändringarna väntar till 2027.
AMLA, den europeiska myndigheten mot penningtvätt, har sitt säte i Frankfurt och har varit verksam sedan den 1 juli 2025. Dess direkta tillsyn över utvalda ansvariga enheter inleds från den 1 januari 2028, efter en urvalsprocess som startar den 1 juli 2027 och pågår i sex månader.
För de flesta cypriotiska enheter är AMLA:s praktiska effekt före 2028 indirekt: myndigheten utarbetar de tekniska standarder, riktlinjer och mallar som cypriotiska tillsynsmyndigheter och företag ska tillämpa, så AMLA:s regelverk formar åtgärdsarbetet långt innan något cypriotiskt företag står under direkt tillsyn.
Professionella fotbollsklubbar och fotbollsagenter har ett försenat tillämpningsdatum den 10 juli 2029, två år efter det allmänna datumet. Fotbollssektorn är den enda kategori som AMLR för in med en längre startsträcka, vilket återspeglar den tid som krävs för att bygga upp efterlevnad i en nyligen reglerad bransch.
Detta undantag är snävt. Varje annan nytillkommen kategori, inklusive leverantörer av kryptotillgångstjänster och handlare med högvärdiga varor, måste följa reglerna från den 10 juli 2027.
AMLR ändrar innehållet i vad varje ansvarig enhet måste göra och standardiserar kundkännedom, interna kontroller, dokumentation och rapportering till en enda direkt tillämplig text. De största operativa förändringarna är en lägre tröskel för enstaka transaktioner på 10 000 EUR, en harmoniserad standard för verkligt huvudmannaskap och en obligatorisk struktur för efterlevnadsfunktionen.
Eftersom dessa regler nu kommer från en förordning kan ett cypriotiskt företag inte förlita sig på en lättare nationell tolkning. AMLR är både golvet och taket.
AMLR sänker den allmänna tröskeln för kundkännedom vid enstaka transaktioner från 15 000 EUR till 10 000 EUR, så att kundkännedomen aktiveras vid ett lägre värde. Själva kundkännedomen harmoniseras, vilket innebär att identifiering, kontroll och kontroll av verkligt huvudmannaskap följer en enda EU-standard snarare än skilda nationella regler.
För en cypriotisk ansvarig enhet innebär detta att kalibrera om trösklarna för transaktionsövervakning och onboarding-logiken till siffran 10 000 EUR och säkerställa att de identifieringsuppgifter som samlas in uppfyller AMLR-standarden snarare än det äldre tillvägagångssättet enligt lagen 188(I)/2007.
Skärpt kundkännedom förblir obligatorisk i situationer med högre risk, inklusive klienter med koppling till högrisktredjeländer och förmögna individer, med ytterligare granskning av förmögenhetens ursprung och medlens ursprung. AMLR standardiserar när skärpta åtgärder aktiveras och vad de måste omfatta.
AMLR fastställer en specifik utlösande faktor för förmögna kunder: finans- och kreditinstitut måste tillämpa skärpt kundkännedom där de förvarar minst 5 miljoner EUR i tillgångar åt en kund vars totala tillgångar uppgår till minst 50 miljoner EUR, varvid AMLA ska utfärda riktlinjer senast den 10 juli 2027 om hur man avgör om en kund överskrider tröskeln på 50 miljoner EUR. Företag som betjänar internationella klienter, inklusive de som använder en struktur med strukturering av cypriotiskt holdingbolag eller får rådgivning om att etablera ekonomisk substans i ett cypriotiskt bolag, bör förvänta sig djupare akter om förmögenhetens ursprung.
AMLR kräver att varje ansvarig enhet upprätthåller interna riktlinjer, kontroller och rutiner som är proportionerliga i förhållande till dess storlek och risk, och att den utser en efterlevnadsfunktion med en utsedd efterlevnadsansvarig på ledningsnivå. Den efterlevnadsansvarige ansvarar för att genomföra penningtvättsramen, och en separat ledande befattningshavare är ansvarig på styrelsenivå.
Cypriotiska företag driver redan en MLRO-modell enligt gällande lag, men AMLR formaliserar tvånivåstrukturen, dokumentationen av efterlevnadsfunktionen och de koncernövergripande riktlinjerna, så befintliga utnämningar och manualer bör granskas mot den nya texten snarare än att antas vara förenliga.
AMLR kräver att ansvariga enheter bevarar handlingar om kundkännedom och transaktionsuppgifter i fem år, samt rapporterar misstänkta transaktioner till den nationella finansunderrättelseenheten. I Cypern är MOKAS, enheten för bekämpning av penningtvätt, finansunderrättelseenheten och obligatorisk mottagare av misstänkta och tröskelbaserade rapporter.
Enligt artikel 77 i AMLR måste ansvariga enheter bevara handlingar om kundkännedom och transaktionsuppgifter i fem år efter det att affärsförbindelsen upphört eller efter dagen för en enstaka transaktion, och nationell rätt får kräva eller tillåta bevarande i upp till fem ytterligare år där det är nödvändigt och proportionerligt för att förebygga, upptäcka eller utreda penningtvätt. Arbetsflödena för rapportering av misstänkta transaktioner bör dirigeras till MOKAS och testas före datumet 2027.
Tröskeln för verkligt huvudmannaskap ändras från mer än 25 % till 25 % eller mer av aktier, rösträtter eller ägarintresse, så att en person som innehar exakt 25 % nu räknas som verklig huvudman. Detta täpper till den lucka som tidigare lät en innehavare med exakt 25 % ligga utanför definitionen, och den kan sänkas till 15 % för strukturer med högre risk.
För Cypern, där bolags- och truststrukturer ofta fördelar innehav i jämna fjärdedelar, är förändringen inte kosmetisk: ett stort antal innehavare med exakt 25 % kommer inom räckvidden över en natt och måste identifieras, kontrolleras och registreras.
Enligt AMLR är en verklig huvudman varje fysisk person som äger 25 % eller mer av aktier, rösträtter eller ägarintresse, direkt eller indirekt, i enheten. Det tidigare testet fångade endast innehav strikt över 25 %, så en jämn fyrdelning på 25 % vardera gav ingen verklig huvudman enligt den gamla regeln och ger fyra enligt den nya.
Cypriotiska företag bör köra om varje klient- och intern struktur mot testet 25 % eller mer och uppdatera sina inlämningar till Cyperns UBO-register och efterlevnad av verkligt huvudmannaskap där nya ägare nu kvalificerar sig.
För kategorier av enheter med högre risk kan tröskeln för verkligt huvudmannaskap sänkas till så lågt som 15 %, så att ett mindre innehav utlöser identifiering. Den sänkta tröskeln riktar sig mot sektorer och strukturer som AMLR behandlar som i sig mer riskfyllda.
Den praktiska konsekvensen för Cypern är en tvånivåanalys: standardtestet 25 % eller mer för vanliga enheter, och ett test på 15 % för enheter med högre risk, vilket efterlevnadsteamen måste kartlägga mot sin klientbas snarare än att tillämpa en enda siffra över hela linjen.
Den lägre tröskeln utvidgar kretsen av dem som måste förekomma i Cyperns register över verkliga huvudmän, vilket förs genom bolagsregistret, och den skärper skyldigheterna att rapportera avvikelser när en ansvarig enhets egna fynd skiljer sig från registret. Ansvariga enheter som upptäcker en oöverensstämmelse måste rapportera den, och registret måste återspegla standarden 25 % eller mer.
Eftersom registeruppgifterna och AMLR-standarden måste stämma överens bör cypriotiska företag behandla registeråtgärd och intern UBO-aktåtgärd som ett projekt, inte två.
Bulvanarrangemang, truster och flerskiktade ägarkedjor kräver att den ansvariga enheten ser igenom till de fysiska personer som ytterst äger eller kontrollerar 25 % eller mer, och att den registrerar bulvanförhållanden. Truststrukturer, inklusive ett fordon med cypriotiska internationella truster och tillgångsskydd, måste identifiera instiftaren, trustförvaltaren, beskyddaren, förmånstagarna och varje annan person som utövar yttersta kontroll.
Dessa genomlysningsscenarier är där cypriotiska företagstjänsteleverantörer bär det största åtgärdsarbetet, eftersom skiktade strukturer som tidigare inte gav någon verklig huvudman vid 25 % nu kan få fram flera.
AMLR inför en harmoniserad gräns på 10 000 EUR för kontantbetalningar för varor och tjänster inom hela EU, inklusive Cypern, från den 10 juli 2027. Medlemsstaterna får fastställa en lägre nationell gräns, och identitetskontroll krävs för enstaka kontanttransaktioner mellan 3 000 EUR och 10 000 EUR.
För en kontantanvändande ekonomi är detta en hård operativ regel: varje handlare med varor eller tjänster måste avvisa kontanter över 10 000 EUR för ett enda köp, hur det än struktureras för att se ut som separata betalningar.
Kontanttaket på 10 000 EUR är ett EU-omfattande tak, och medlemsstaterna behåller handlingsutrymme att införa en lägre nationell tröskel. Cypern har ännu inte fastställt sin slutliga nationella siffra, så företag bör planera för 10 000 EUR samtidigt som de bevakar en eventuellt lägre cypriotisk gräns.
Taket gäller en enda transaktion eller sammanlänkade transaktioner, så att dela upp en stor betalning i delposter under 10 000 EUR undgår det inte.
För enstaka kontanttransaktioner mellan 3 000 EUR och 10 000 EUR kräver AMLR identitetskontroll även om betalningen ligger under taket. Detta skapar ett mellanintervall där transaktionen är laglig men kunden måste identifieras.
Cypriotiska handlare bör bygga en tvåbandsprocess: identifiera och kontrollera mellan 3 000 EUR och 10 000 EUR, och avvisa kontanter över 10 000 EUR.
Handlare med högvärdiga varor, såsom handlare med ädelmetaller, smycken, konst eller motorfordon, måste tillämpa kontanttaket och, där de är ansvariga enheter, den fullständiga regimen för kundkännedom. AMLR fastställer graderade beloppsgränser: handlare blir ansvariga enheter där de handlar med ädelmetaller och stenar, eller med smycken, klockor och liknande varor över 10 000 EUR, med lyxmotorfordon över 250 000 EUR, eller med luftfartyg och båtar över 750 000 EUR.
Handlare med högvärdiga varor bör bekräfta både huruvida de är ansvariga enheter och vilken beloppsgräns som gäller innan de utformar sina kontroller.
AMLR behåller den befintliga basen av ansvariga enheter och lägger till nya kategorier, så att fler cypriotiska verksamheter faller inom penningtvättslagen än tidigare. Utvidgningen för in leverantörer av kryptotillgångstjänster, gräsrotsfinansieringsplattformar och förmedlare, konsument- och bolånekreditförmedlare, aktörer inom investeringsmigration samt handlare med högvärdiga varor.
Varje ansvarig enhet, gammal eller ny, måste följa reglerna från den 10 juli 2027, med undantag för professionella fotbollsklubbar och agenter, vars regler gäller från den 10 juli 2029.
Leverantörer av kryptotillgångstjänster blir ansvariga enheter enligt AMLR, vilket anpassar penningtvättsreglerna till förordningen om marknader för kryptotillgångar (MiCA), vid sidan av gräsrotsfinansieringsplattformar samt konsument- och bolånekreditförmedlare. Dessa kategorier måste nu genomföra fullständig kundkännedom, kontroller av verkligt huvudmannaskap och rapportering av misstänkta transaktioner.
Cypriotiska företag med licens som cypriotiska leverantörer av kryptotillgångstjänster (CASP) bör behandla AMLR som ett tillägg till sina MiCA-skyldigheter, och de som ger råd om beskattning av kryptovalutor i Cypern bör flagga penningtvättsöverlägget för sina klienter.
Aktörer inom investeringsmigration och handlare med högvärdiga varor förs inom räckvidden, vilket återspeglar penningtvättsrisken i tjänster för uppehållstillstånd och medborgarskap genom investering samt i högvärdiga kontantintensiva branscher. Förmedlare inom investeringsmigration måste tillämpa kundkännedom på sökande och deras medels ursprung.
För Cypern, med en aktiv marknad för investeringsmigration och fastighetsrådgivning, vidgar detta basen av ansvariga enheter bortom den traditionella finanssektorn till tjänsteleverantörer som tidigare låg utanför penningtvättslagen.
Den befintliga cypriotiska basen av ansvariga enheter förblir fullt inom räckvidden: banker, cypriotiska investeringsföretag, institut för elektroniska pengar, betalningsinstitut, administrativa tjänsteleverantörer, trustförvaltare, revisorer, redovisningsansvariga och advokater. Dessa enheter fortsätter att bära den centrala penningtvättsbördan och måste migrera sina ramar till AMLR.
Reglerade företag såsom de som verkar enligt licensramen för cypriotiska investeringsföretag (CIF) bör behandla migreringen till AMLR som ett licenskritiskt projekt, eftersom penningtvättsbrister hotar auktorisationen.
AMLA utövar tillsyn genom två kanaler: direkt tillsyn över en liten grupp av de gränsöverskridande enheterna med högst risk, och indirekt översyn av nationella tillsynsmyndigheter för alla andra. De flesta cypriotiska ansvariga enheter förblir under nationell tillsyn av CySEC, ICPAC, Cyperns centralbank och MOKAS, medan AMLA fastställer standarder och övervakar tillsynsmyndigheterna själva.
Den cypriotiska verkligheten är att direkt AMLA-tillsyn kommer att beröra mycket få lokala enheter, men AMLA:s indirekta inflytande över cypriotiska tillsynsmyndigheter kommer att omforma hur varje företag granskas.
AMLA kommer att utöva direkt tillsyn över upp till 40 utvalda ansvariga enheter i hela EU, med en urvalsprocess som startar den 1 juli 2027, pågår i sex månader, och direkt tillsyn som överförs till AMLA från den 1 januari 2028. Urvalet ses över vart tredje år.
Med tanke på det lilla antalet direkt övervakade enheter i hela EU är endast de största gränsöverskridande cypriotiska finansinstituten realistiska kandidater, och de flesta cypriotiska företag kommer inte att stå under direkt tillsyn.
Direkt tillsyn riktar sig mot ansvariga enheter som är verksamma i minst sex medlemsstater och som uppvisar den högsta kvarstående risken, så att gränsöverskridande fotavtryck plus risk styr urvalet. En enhet som är verksam endast i Cypern, eller i färre än sex medlemsstater, kommer sannolikt inte att väljas ut.
Detta kriterium spelar roll för cypriotiska koncerner med en verkligt paneuropeisk närvaro, som bör bedöma om deras fotavtryck och riskprofil kan placera dem i den utvalda gruppen.
För enheter som inte står under direkt tillsyn förblir nationella tillsynsmyndigheter frontlinjen: CySEC för investeringsföretag och CASP, ICPAC för revisorer och redovisningsansvariga, Cyperns centralbank för banker samt betalnings- och e-penninginstitut, och MOKAS som finansunderrättelseenhet. AMLA utövar översyn över dessa tillsynsmyndigheter för att driva enhetlighet.
Denna arbetsfördelning återspeglar den tillsynsuppdelning som redan verkar enligt lagen 188(I)/2007, som den cypriotiska lagstiftning som införlivar AMLD6 förväntas bevara samtidigt som den bekräftar den behöriga tillsynsmyndigheten för varje enhetstyp. Företag bör kartlägga var och en av sina reglerade verksamheter mot motsvarande tillsynsmyndighet när den lagstiftningen är på plats.
AMLA har sanktionsbefogenheter över de enheter den utövar direkt tillsyn över, och MOKAS förblir den cypriotiska mottagaren av misstänkta rapporter och tröskelrapporter samt navet för samarbete kring finansunderrättelser. Nationella tillsynsmyndigheter behåller verkställighetsbefogenheter över de enheter de utövar tillsyn över.
Den dubbla strukturen innebär att ett cypriotiskt företag i normala fall svarar inför sin nationella tillsynsmyndighet och MOKAS, med AMLA i bakgrunden som standardsättare och, för ett fåtal utvalda, som direkt verkställare.
Gapanalysen för efterlevnad är en strukturerad jämförelse av ett företags nuvarande penningtvättsram mot AMLR:s enda regelverk, som resulterar i en åtgärdsplan. För cypriotiska CIF, EMI och trustförvaltare kretsar den kring fyra arbetsströmmar: migrering av riktlinjer, åtgärd av UBO-data, koncernövergripande riktlinjer och teknikuppgraderingar.
Att inleda gapanalysen tidigt är avgörande, eftersom åtgärdande av UBO-data och system för transaktionsövervakning är långsamt och inte kan pressas in i veckorna före den 10 juli 2027.
Det första steget är att kartlägga varje bestämmelse i din befintliga penningtvättsmanual, byggd på lagen 188(I)/2007, mot motsvarande AMLR-artikel och registrera varje gap. Där AMLR ålägger en ny eller strängare skyldighet måste manualen skrivas om snarare än kommenteras.
Denna kartläggning ger åtgärdsbackloggen: varje identifierat gap blir en uppgift med en ansvarig och en tidsfrist inom tolvmånadersfönstret.
UBO-data måste samlas in och kontrolleras på nytt mot standarden 25 % eller mer, och mot standarden 15 % för strukturer med högre risk, så att varje nyligen kvalificerad ägare fångas. Detta är den enskilt största åtgärdsuppgiften för företagstjänsteleverantörer och trustförvaltare.
Företag bör prioritera strukturer med exakta 25 %-innehav och skiktat ägande, och stämma av sina akter mot Cyperns register över verkliga huvudmän för att lösa avvikelser.
Koncerner måste genomföra koncernövergripande penningtvättsriktlinjer, och företag som förlitar sig på utkontraktering eller tillitsarrangemang måste bekräfta att dessa arrangemang uppfyller AMLR-standarden. Efterlevnadsfunktionen måste behålla ansvaret även där verksamheter utkontrakteras.
Cypriotiska företag i internationella koncerner bör anpassa sin lokala ram till koncernens riktlinjer och dokumentera ansvarsfördelningen, eftersom AMLR håller den ansvariga enheten ansvarig oavsett utkontraktering.
Teknik för sanktionsscreening, screening av negativ medierapportering och transaktionsövervakning måste kalibreras om till AMLR-trösklarna, inklusive tröskeln på 10 000 EUR för enstaka transaktioner och kontrollreglerna för kontantband. System som kodar den gamla tröskeln på 15 000 EUR eller testet mer än 25 % måste konfigureras om.
En stegvis åtgärdschecklista håller programmet på rätt kurs:
Bristande efterlevnad utsätter ansvariga enheter för administrativa sanktionsavgifter, nationell verkställighet och licensrisk. AMLA kan påföra sanktioner på direkt övervakade enheter, cypriotiska nationella tillsynsmyndigheter verkställer mot de enheter de utövar tillsyn över, och penningtvättsbrister kan äventyra ett företags auktorisation.
De finansiella tjänsteenheter som dominerar Cypern har mest att förlora, eftersom en penningtvättsöverträdelse inte bara är böter utan ett hot mot den licens som verksamheten är beroende av.
AMLA kan påföra administrativa sanktionsavgifter på de ansvariga enheter den utövar direkt tillsyn över för allvarliga, systematiska eller upprepade överträdelser. Enligt artikel 22 i AMLA-förordningen (EU) 2024/1620 kan dessa sanktioner uppgå till 10 miljoner EUR eller 10 % av enhetens totala årsomsättning, beroende på vilket som är högre, beräknat på de senast tillgängliga reviderade konsoliderade räkenskaperna för det yttersta moderföretaget. Dessa tak ligger vid sidan av de verkställighetsbefogenheter som cypriotiska nationella tillsynsmyndigheter behåller över de enheter de utövar tillsyn över.
Cypriotiska tillsynsmyndigheter, inklusive CySEC, ICPAC och Cyperns centralbank, behåller verkställighetsbefogenheter över de enheter de utövar tillsyn över, från böter till förelägganden och licensåtgärder. Nationell verkställighet är den kanal som de flesta cypriotiska företag faktiskt kommer att möta.
Eftersom tillsynen förblir till stor del nationell ligger ett cypriotiskt företags dagliga verkställighetsrisk hos dess egen tillsynsmyndighet snarare än hos AMLA.
Utöver böter medför penningtvättsbrister anseende- och licenskonsekvenser, eftersom en reglerad enhet som inte kan visa efterlevnad av AMLR riskerar villkor för, eller förlust av, sin auktorisation. För en CIF eller EMI är licensen liktydig med verksamheten.
Anseendeskada förvärrar den regulatoriska risken, eftersom motparter och banker i allt högre grad screenar efter penningtvättsrobusthet innan de gör affärer.
En cypriotisk ansvarig enhet bör genomföra ett stegvis tolvmånaders åtgärdsprogram, tilldela ansvar på styrelsenivå och använda specialiserat juridiskt stöd för gapanalysen och ombyggnaden av riktlinjer. Förberedelserna bör inledas i god tid före 2027, eftersom UBO-åtgärder och omkonfigurering av system är långsamma.
De företag som börjar tidigt förvandlar en efterlevnadsskyldighet till en konkurrenssignal om tillförlitlighet; de som väntar riskerar en forcerad, ofullständig migrering.
Ett realistiskt åtgärdsprogram löper över tolv månader eller mer och rör sig från gapanalys, genom ombyggnad av riktlinjer och åtgärd av UBO-data, till systemuppgraderingar, utbildning och godkännande. Varje fas har beroenden, så sekvensen spelar lika stor roll som tidsfristen.
| Fas | Kärnuppgifter | Vägledande tidpunkt |
|---|---|---|
| Bedöm | Gapanalys, verksamhetsomfattande riskbedömning | Månad 1 till 3 |
| Bygg om | Riktlinjer, rutiner, efterlevnadsfunktionens struktur | Månad 3 till 6 |
| Åtgärda | UBO-data till 25 %/15 %, registeravstämning | Månad 4 till 9 |
| Uppgradera | System för screening och transaktionsövervakning | Månad 6 till 10 |
| Förankra | Personalutbildning, testning, styrelsens godkännande | Månad 9 till 12 |
Slutsatsen är att ett företag som inleder programmet 2026 har tillräcklig startsträcka fram till den 10 juli 2027, medan ett som börjar 2027 inte har det.
Styrelsen och den högsta ledningen är ansvariga för penningtvättsramen, och AMLR förväntar sig att en namngiven ledande befattningshavare äger penningtvättsefterlevnaden vid sidan av den efterlevnadsansvarige. Ansvaret kan inte delegeras enbart till efterlevnadsfunktionen.
Styrelser bör ta emot gapanalysens resultat, godkänna åtgärdsbudgeten och följa upp framstegen mot tolvmånadersplanen, och dokumentera sin översyn för tillsynsmyndigheten.
En cypriotisk advokatbyrå tillför värde genom att kartlägga AMLR mot den specifika cypriotiska typen av ansvarig enhet och dess faktiska tillsynsmyndighet, utarbeta förenliga riktlinjer och ge råd om UBO, truster samt cypriotiska regler om kontrollerade utländska bolag (CFC) och struktureringsfrågor som skär in i penningtvätt. Juridisk input är avgörande där analysen vilar på lagtolkning och den kommande cypriotiska införlivandelagen.
Företag bör också anpassa penningtvättsåtgärder till bredare efterlevnadsskyldigheter, inklusive en översikt över skatter i Cypern och substanskrav, så att strukturerna förblir både penningtvättsförenliga och skatteeffektiva.
Philippou Law Firm ger råd till cypriotiska ansvariga enheter i hela basen av ansvariga enheter, från CIF, EMI och betalningsinstitut till administrativa tjänsteleverantörer, trustförvaltare, revisorer och leverantörer av kryptotillgångstjänster, om förberedelser inför EU:s nya penningtvättspaket. Vårt team genomför AMLR-gapanalyser kartlagda mot din specifika tillsynsmyndighet (CySEC, ICPAC, Cyperns centralbank eller MOKAS), bygger om penningtvättsriktlinjer och efterlevnadsfunktionens struktur, åtgärdar UBO-data enligt standarden 25 % eller mer, och vägleder din styrelse genom en realistisk tolvmånaders plan fram till den 10 juli 2027. Kontakta oss för att avgränsa din gapanalys och ditt åtgärdsprogram innan tidsfristen begränsar dina alternativ.
Denna artikel utgör allmän information, inte juridisk rådgivning. För rådgivning om dina specifika omständigheter, kontakta en kvalificerad cypriotisk advokat.
Boka en kostnadsfri 30-minuters konsultation med en partner.
Boka kostnadsfri konsultation
Managing Partner
Managing Partner with a distinguished career in corporate and commercial law, trust law, tax law, property law, litigation, and immigration law. First-Class LL.B. from the University of Leicester and LL.M. from the University of Cambridge.
View profile
Cyperns MiCA-övergång slutade 1 juli 2026. Kontrollera om din CASP är auktoriserad, väntande eller måste avvecklas efter CySEC-fristen 27 feb 2026.

Så etablerar du ett family office på Cypern 2026: trösklar för single vs multi-family, trust, PTC, stiftelse och holdingstruktur samt kostnader och skatt.

Avveckla ett cypriotiskt bolag 2026: jämför strike-off (Form HE60) och members' voluntary liquidation, skatteintyg, registerinlämningar, kostnad och tidslinje.
Relaterade tjänster
“Fabulous service from everyone at Philippou Law. We moved here in July and had our immigration sorted with Nikolas and Laura, our tax residency, non-dom and the opening of our business was seamlessly done by Cleo, and we are also buying our house with them, where Maria and Elpida have been wonderful. Honestly I would not go anywhere else. Many thanks all.”
Kostnadsfri konsultation
Boka en kostnadsfri konsultation utan förpliktelser med en av våra erfarna advokater. Som en av de mest etablerade advokatbyråerna i Pafos är vi här för att hjälpa er navigera den juridiska landskapet i Cypern med självförtroende.
Inga avgifter. Inga förpliktelser. Prata med en kvalificerad advokat idag.