LODLINE
EN / SV

regelefterlevnad-sanktioner-cyber

Regelefterlevnad, sanktioner och cybersäkerhet

Regelefterlevnad, sanktioner och cybersäkerhet är det praktikområde hos Lodline som samlar penningtvättskontroll, sanktionslistning och skydd av personuppgifter och driftskritiska system i ett och samma uppdrag. Uppdraget omfattar både löpande rådgivning och fasta produkter för enskilda frågor, och arbetssättet anpassas efter hur exponerad verksamheten är mot utländska motparter, betalningsflöden och molntjänster.

Så fungerar det i praktiken

Vad ingår i uppdraget

Praktikområdet är byggt kring tre frågor som i praktiken sällan går att skilja åt: vem gör verksamheten affärer med, vilka regelverk styr de betalningar och leveranser som passerar genom bolaget, och hur skyddas de system och personuppgifter som håller verksamheten igång. En kund som kommer till oss med en fråga om sanktionslistkontroll har nästan alltid samtidigt en fråga om dataskydd i samma leverantörskedja, och tvärtom.

Uppdraget kan tas in som ett samlat uppdrag för ett bolag som bygger upp eller ser över sin regelefterlevnadsfunktion, eller som ett avgränsat uppdrag kring en specifik fråga: en enskild motpart som behöver kontrolleras, en incidentrapportering som måste in i tid, eller en bedömning av om ett dataflöde till en leverantör utanför EES är hållbart. Den samlade genomgången av hela detta praktikområde finns via Lodlines praktikområden, där denna sida är en av flera ingångar.

Tre riskområden i en gemensam bedömning

De tre riskområdena hänger ihop, men de har olika utlösande händelser och olika myndigheter som granskar dem.

  • Penningtvätt och finansiering av terrorism. Kontroll av kunder och motparter, riskklassificering och löpande övervakning av transaktioner. Relevant för verksamheter som omfattas av penningtvättsregleringen, men även för bolag som indirekt exponeras genom sina kunders eller leverantörers verksamhet.
  • Sanktioner. Kontroll mot sanktionslistor innan avtal ingås och löpande under avtalstiden, särskilt vid ägarförändringar hos motparten eller vid nya leveranskedjor. Frågan är sällan om motparten själv står på en lista, utan om ägarstrukturen eller slutanvändaren gör det.
  • Cybersäkerhet och skydd av personuppgifter. Krav på tekniska och organisatoriska skyddsåtgärder, rapporteringsskyldigheter vid incidenter och gränsdragningen mellan vad som är en säkerhetsincident och vad som är en personuppgiftsincident. De två sammanfaller ofta men bedöms formellt på olika sätt.

Bedömningen görs samlat därför att en brist i ett av områdena i praktiken ofta pekar på en brist i ett annat. En motpart som inte går att verifiera korrekt i sanktionskontrollen är sällan heller korrekt hanterad i kundkännedomsprocessen enligt penningtvättsregleringen.

Fasta produkter kontra löpande rådgivning

En del av frågorna inom detta praktikområde är återkommande och avgränsade nog för att prissättas fast: en enskild motpartskontroll, en bedömning av ett specifikt dataflöde, eller en granskning av ett avtalsvillkor om dataöverföring. Ett exempel är bedömningen av överföring av personuppgifter utanför EES, som besvarar en konkret fråga: är det aktuella dataflödet till en mottagare utanför EES/EU rättsligt hållbart, och vad krävs för att göra det hållbart.

Andra frågor är inte avgränsade på samma sätt. En bolagsomfattande genomgång av regelefterlevnadsfunktionen, en incident som redan har inträffat, eller en situation där flera regelverk pekar åt olika håll kräver löpande rådgivning snarare än ett fast leveransobjekt. Skillnaden avgör inte bara arbetsformen utan även vad som går att lämna en tidsuppskattning för och vad som inte gör det: ett fast uppdrag har en definierad leverans, ett löpande uppdrag styrs av hur komplex den underliggande situationen visar sig vara när den väl kartläggs.

Hur ett uppdrag inleds

Ett uppdrag inom detta praktikområde följer normalt samma inledande steg oavsett om det landar som ett fast eller löpande uppdrag:

1. Kort genomgång av frågeställningen och vilket eller vilka av de tre riskområdena den berör.

2. Insamling av det underlag som redan finns: avtal, leverantörsförteckningar, tidigare riskbedömningar, incidentloggar.

3. Bedömning av om frågan går att besvara som ett fast leveransobjekt eller om den kräver löpande arbete.

4. Definition av leverans: ett skriftligt underlag, en åtgärdslista, eller ett löpande mandat med avstämningar.

Steg tre är det som oftast tar tid att göra rätt. En fråga som vid första kontakt ser avgränsad ut visar sig ibland vid genomgången av underlaget vara bredare, exempelvis när en enskild motpartskontroll avslöjar en ägarstruktur som kräver en bredare sanktionsbedömning av hela leverantörskedjan.

Vem uppdraget vänder sig till

Uppdragen inom detta praktikområde kommer i huvudsak från tre roller inom en organisation: styrelsen eller ledningen som behöver en oberoende bedömning innan ett beslut fattas, den som har det operativa ansvaret för regelefterlevnad eller dataskydd i vardagen, och den som ansvarar för IT-säkerhet och behöver en juridisk bedömning av en teknisk fråga, exempelvis vid val av molnleverantör eller vid en pågående incident.

Gemensamt för alla tre är att frågan sällan är principiell. Den är kopplad till ett specifikt avtal, en specifik motpart eller en specifik incident, och svaret måste vara användbart i just det sammanhanget snarare än en allmän beskrivning av regelverket.

Utländska motparter, koncernstrukturer och dataöverföring

Frågan om utländska element är genomgående i detta praktikområde snarare än ett undantag. Sanktionskontroll handlar i grunden om att identifiera var pengar och varor faktiskt hamnar, och det är sällan begränsat till Sverige. Ett moderbolag utomlands innebär i regel att koncernens gemensamma system för kundkännedom och sanktionskontroll måste stämmas av mot vad svensk reglering kräver för den svenska enheten, och de två uppsättningarna krav sammanfaller inte alltid.

Detsamma gäller dataöverföring. En leverantör, ett supportsystem eller en molntjänst som drivs från ett land utanför EES aktualiserar en särskild bedömning av om överföringen är rättsligt hållbar, oavsett hur avtalet med leverantören är formulerat. Den bedömningen är den vanligaste enskilda frågan inom detta praktikområde och beskrivs mer utförligt i produkten för överföring av personuppgifter utanför EES.

När bristande regelefterlevnad blir en bolagsrättslig fråga

En brist i regelefterlevnaden stannar sällan vid den regeln den bryter mot. Om en sanktionsöverträdelse eller en allvarlig incident leder till ett vite eller en sanktionsavgift som är stor i förhållande till bolagets kapital, blir frågan snabbt bolagsrättslig: är eget kapital fortfarande intakt, eller krävs en kontrollbalansräkning. Samma logik gäller vid ett myndighetsbeslut om vitesförbud, där den löpande risken för ytterligare viten måste vägas in i bolagets ekonomiska ställning framåt.

Styrelsens hantering av en sådan brist påverkar också frågan om ansvarsfrihet vid nästa bolagsstämma. En styrelse som kände till eller borde ha känt till en brist och inte agerade riskerar att frågan om ansvarsfrihet blir en reell tvist snarare än en formalitet. Det är en av anledningarna till att en bedömning inom detta praktikområde ofta görs tillsammans med, eller i nära dialog med, den som ansvarar för bolagsrättsliga frågor i övrigt.

Vad som ligger utanför ett avgränsat uppdrag

Ett uppdrag inom detta praktikområde är en juridisk bedömning, inte en implementering. Vi bedömer om ett dataflöde, ett avtal eller en riskklassificering håller rättsligt, och vi levererar det underlag som krävs för att fatta ett beslut eller genomföra en åtgärd. Vi bygger inte det tekniska skyddet, driver inte den löpande övervakningen av transaktioner och ersätter inte en intern compliance- eller säkerhetsfunktion som redan finns.

Gränsen är särskilt tydlig vid cybersäkerhet: den tekniska säkerhetsanalysen av en incident eller ett system görs av tekniska specialister, medan bedömningen av vilka rapporteringsskyldigheter som utlöses, vilket ansvar som uppstår och hur situationen ska hanteras avtalsrättsligt hör till detta praktikområde. De två arbetena körs ofta parallellt men är inte samma uppdrag.

Vanliga frågor

#### Vad innebär ansvarsfrihet när en brist i regelefterlevnaden redan har inträffat?

Ansvarsfrihet innebär att bolagsstämman beslutar att styrelsen och den verkställande ledningen inte ska hållas ansvariga för sin förvaltning under det gångna räkenskapsåret. Om en känd brist i regelefterlevnaden, till exempel en sanktionsöverträdelse, inte har hanterats eller redovisats korrekt inför stämman, kan frågan om ansvarsfrihet bli reellt tvistig snarare än en formalitet, särskilt om bristen senare leder till en sanktionsavgift.

#### Vad är skillnaden mellan ett vitesförbud och en sanktionsavgift vid en överträdelse?

Ett vitesförbud är ett myndighetsbeslut som förbjuder ett fortsatt agerande och kopplar ett ekonomiskt vite till varje ny överträdelse av förbudet. En sanktionsavgift är istället en direkt påföljd för en redan inträffad överträdelse. De kan förekomma samtidigt: en avgift för det som redan hänt, och ett vitesförbud som styr vad som händer om samma agerande upprepas.

#### När utlöser en sanktionsavgift eller ett vite en kontrollbalansräkning?

En kontrollbalansräkning krävs när det finns skäl att anta att bolagets eget kapital understiger hälften av det registrerade aktiekapitalet. En sanktionsavgift eller ett vite utlöser den skyldigheten om beloppet, ensamt eller tillsammans med andra förluster, faktiskt för ner kapitalet till den nivån, inte automatiskt bara därför att en avgift har beslutats.

Vad du gör härnäst

Det som går att göra internt inom detta praktikområde är att kartlägga vilket av de tre riskområdena en aktuell fråga faktiskt hör till, och samla det underlag som redan finns: avtal, leverantörslistor, tidigare bedömningar. Det som kräver en extern granskning är bedömningen av om det underlaget faktiskt håller rättsligt, särskilt när ett dataflöde, en motpart eller en ägarstruktur går utanför Sverige.

Den vanligaste enskilda frågan inom detta praktikområde, om dataöverföring till mottagare utanför EES faktiskt är hållbar, besvaras som ett fast leveransobjekt via bedömning av dataöverföring utanför EES. För andra frågor inom praktikområdet, eller när det är oklart vilket av de tre riskområdena en situation faktiskt berör, är nästa steg en inledande genomgång via kontaktformuläret. Vi svarar inom två timmar på vardagar.

Request a preliminary assessment