The EBA: “ESAs call for vigilance over external dependencies, cyber threats and private credit risks”

The EBA in this press release informs the public that the European Supervisory Authorities (EBA, EIOPA and ESMA – the ESAs) have identified external dependencies, emerging technologies and private credit as key vulnerabilities for the EU financial system in their Autumn 2026 risk update.

From the press release on the first two topics:

The ESAs warn that the sector’s reliance on non-EU providers and infrastructures could amplify the impact of geopolitical shocks and operational disruptions. Dependence on ICT service providers outside the European Economic Area remains a particular concern, alongside growing cyber risks linked to increasingly capable AI models. (…)

Role of non-EU exposures and infrastructure dependencies

The ESAs highlight the EU financial sector’s dependencies on non-EU countries across the financial system. Investment funds have substantial exposures to the US, particularly equity UCITS and alternative investment funds, while bond funds are more geographically diversified.

In the insurance sector, global interconnectedness is contained overall and is primarily asset- and reinsurance-driven. While these links bring diversification benefits, they also increase market, counterparty, and concentration risks for the sector.

In the banking sector, heightened geopolitical tensions are increasing uncertainties. Although direct exposures to the regions a”ected by geopolitical tensions remain limited, indirect exposure and secondround e”ects could have wider implications for borrowers and funding conditions. Adverse developments from geopolitical tensions could lead to deteriorating asset quality and subdued credit demand, which are not least reflected in banks’ impairment overlays. Banks also face funding gaps in some non-EU currencies, mainly because of household and non-financial corporation deposits and mostly in USD, GBP and CHF. There is ongoing strong reliance on non-EU ICT service providers and payment systems. Dependence on non-EU service providers also remains visible in financial infrastructures, with clearing, repo and credit ratings markets largely intermediated by non-EU entities.

External dependencies present risks, particularly linked to cyber and AI

This reliance on non-EU counterparties increases dependencies on other regulatory regimes and can increase vulnerabilities to geopolitical events outside the EU. It heightens cyber risks, particularly given the concentration of dependence on non-EEA ICT providers. In the insurance sector, exposure also arises through cyber-insurance underwriting. In a context of severe geopolitical instability, added frequency and severity of orchestrated AI-enabled cyberattacks could increase claims and accumulation risks for insurers, though exclusion clauses could limit the impacts on the sector.

The rapid development of advanced AI systems could make cyberattacks more powerful and harder to contain, allowing malicious actors to identify and exploit vulnerabilities at unprecedented speed.. Quantum computing, another rapidly developing technological area, could soon transform the financial sector in key areas by optimising financial processes, fraud and compliance monitoring, as well as pricing. While it promises significant benefits, it could also create major risks, through undermining cryptography systems widely used to secure communications, transactions, databases, and blockchains. Risks posed could also materialise faster than any commercially viable application. (…)

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, ICT, privacy, e-commerce | Tags: , , | Plaats een reactie

Donateursbelangen publiceert ANBI-portaal

De stichting Donateursbelangen kondigde aan dat de organisatie een ANBI Atlas op de site heeft gezet:

 

Er kan op diverse manieren worden gezocht.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Not-for-profit | Tags: , , | Plaats een reactie

Bank mag relatie beëindigen wegens vrees voor niet-naleving sanctieregels | ‘beheersing’ van risico’s

In een artikel wordt beschreven dat ABN Amro de relatie met een klant mag beëindigen wegens vrees voor niet-naleving sanctieregels. In juristentaal wordt dan gezegd dat “de bank de risico’s niet voldoende beheersen“. De inleiding van het artikel luidt:

Geen sanctieovertreding bewezen, toch mag bank klantrelatie beëindigen
Een bank hoeft niet eerst vast te stellen dat een klant daadwerkelijk sancties heeft overtreden voordat zij de klantrelatie op grond van de Wwft beëindigt. De rechtbank Amsterdam oordeelt dat ABN AMRO afscheid mag nemen van een onderneming die handelt in chemische stoffen, omdat de onderneming de risico’s op sanctieomzeiling onvoldoende onderkent. Daardoor kan de bank die risico’s niet voldoende beheersen.

Uit het artikel wordt niet duidelijk of de bank genoeg heeft gedaan om aan de klant uit te leggen wat er door de bank verwacht wordt. De sanctieregelgeving is tenslotte een mandarijnenwetenschap, die voor niet iedere ondernemer is te doorgronden.

 

NB Aangezien geen vindplaats van de uitspraak wordt vermeld (en ik deze niet zo snel kon vinden) kon ik ook niet nagaan of er in de uitspraak iets over vinden is.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Sanctieregels | Tags: | 2 reacties

De permanente VOG in het onderwijs | gaan we toe naar een permanente screening van iedere mens?

Het is een trend dat voor alles wat met kinderen te maken heeft een VOG nodig is.
Die ontwikkeling is onder meer zichtbaar aan de recent gesloten consultatie over de VOG in het basisonderwijs. De consultatie over het ‘Wetsvoorstel register continue screening funderend onderwijs‘ wordt hier aangekondigd, het consultatievoorstel staat hier, met de volgende introductie:

Met dit wetsvoorstel wordt voorgesteld om continue screening in te voeren in het primair en voortgezet onderwijs. Daarnaast wordt voorgesteld om een VOG voor meer mensen in het onderwijs te verplichten.
Met deze wet willen we ervoor zorgen dat scholen veiliger worden en dat de VOG beter werkt. Zo willen we dat meer mensen dan nu een VOG aanvragen voordat ze op een school mogen werken. Er wordt van scholen verwacht dat ze hun medewerkers inschrijven in een register van DUO. En dat deze medewerkers een nieuwe VOG aanvragen. Daarna wordt voortdurend gekeken of er relevante strafbare feiten zijn waardoor mensen niet in het onderwijs kunnen werken. Ook worden de structurele administratieve lasten die bij de VOG-verplichting komen kijken minder.

Op de consultatie zijn 24 openbare reacties binnen gekomen, onder meer van VO-Raad en PO-Raad.

Er zijn diverse andere sectoren waar ook een VOG nodig is, soms eenmalig en soms permanent. Het roept de vraag op waarom in bepaalde sectoren geen permanente VOG nodig is. Zoals: waarom is er geen permanente VOG-plicht voor leden van de Tweede en Eerste Kamer?

Daarnaast zijn er diverse andere screeningssystemen, al dan niet wettelijk geregeld. Een wettelijke screening is die door de banken op grond van de witwasbestrijdingsregels.

De digitale mogelijkheden en de grote beschikbaarheid op vele plaatsen van persoonsgegevens (en andere vertrouwelijke gegevens) maakt een permanente screening van iedere mens en iedere organisatie mogelijk door zowel overheden als grote bedrijven. Is dit onze toekomst en zo ja, is die toekomst nog menswaardig en leefbaar?

 

Geplaatst in Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , | Plaats een reactie

Het voorstel voor de Wet internationale sanctiemaatregelen wordt op 2 november plenair behandeld in de Tweede kamer

Sinds februari 2026 loopt de procedure in het parlement over het voorstel voor de Wet internationale sanctiemaatregelen, zie de wetgevingspagina bij de Tweede Kamer.
Het startte met het wetsvoorstel, de memorie van toelichting en het advies van de Raad van State met het commentaar van de regering. In juni kwam er een nota van wijziging. Het voorstel na deze nota van wijziging is hier te vinden. Op 5 oktober werd een tweede nota van wijziging ingediend.

Mkb-bedrijven krijgen extra toezicht
Een van de nieuwe elementen in dit wetsvoorstel is het veronderstelde belang van een grote groep mkb-bedrijven (boekhouders en juristen) voor de sanctienaleving en bestrijding van sanctieontwijking. Zij komen te vallen onder hetzelfde regime als banken, met extra regels over hun interne organisaties.
De toevoeging van deze nieuwe groep is te vinden in artikel 10.8 van het voorstel, dat onder meer wijziging aanbrengt in artikel 10 van de Sanctiewet 1977. De regels gaan gelden voor boekhouders, belastingadviseurs en accountants [1] en voor juristen bij specifieke soorten diensten [2]. De bepalingen met voorschriften voor de interne organisatie van de aangewezen bedrijven, zoals banken en boekhouders, zitten nog niet in dit voorstel. Deze regels zullen in de toekomst in hoofdstuk 4 van de wet worden opgenomen.

Plenair debat op 2 november 2026
Uit de de wetgevingspagina blijkt dat op 25 juni jl. is besloten het voorstel te agenderen voor plenair debat. De bedoeling is om dat debat op 2 november a.s. te laten plaats vinden.

 

 

Noten:

[1] Extra regels voor accountants, boekhouders en belastingadviseurs, omschreven als:
“m. natuurlijke personen, rechtspersonen of vennootschappen als bedoeld in artikel 3, derde lid, onderdeel a, van Verordening (EU) 2024/1624 van het Europees Parlement en de Raad van 31 mei 2024 tot voorkoming van het gebruik van het financiële stelsel voor witwassen of terrorismefinanciering;“.
Vreemd genoeg wordt bij accountants c.s. naar artikel 3 AMLR verwezen, terwijl bij juristen de tekst uit artikel 3 AMLR wordt uitgeschreven, zie hierna.

[2] Extra regels voor juristen bij specifieke diensten:
“o. natuurlijke personen, rechtspersonen of vennootschappen die als advocaat, hetzij door op te treden in naam en voor rekening van hun klant in enigerlei financiële of onroerende zaaktransactie, hetzij door bijstand te verlenen bij het voorbereiden of uitvoeren van transacties voor hun cliënt in verband met:
1°. de aan- en verkoop van onroerende zaken of bedrijven;
2°. het beheren van diens geld, waardepapieren of andere activa, met inbegrip van cryptoactiva;
3°. de opening of het beheer van bank-, spaar-, effecten- of cryptoactivarekeningen;
4°. het organiseren van de inbreng die nodig is voor de oprichting, de exploitatie of het beheer van vennootschappen;
5°. de oprichting, het opzetten, de exploitatie of het beheer van trusts, vennootschappen, stichtingen of soortgelijke structuren;
p. natuurlijke personen, rechtspersonen of vennootschappen die als notaris, toegevoegd notaris of kandidaat-notaris, hetzij door op te treden in naam en voor rekening van hun klant in enigerlei financiële of onroerende zaaktransactie, hetzij door bijstand te verlenen bij het voorbereiden of uitvoeren van transacties voor hun cliënt in verband met:
1°. de aan- en verkoop van onroerende zaken of bedrijven;
2°. het beheren van diens geld, waardepapieren of andere activa, met inbegrip van cryptoactiva;
3°. de opening of het beheer van bank-, spaar-, effecten- of cryptoactivarekeningen;
4°. het organiseren van de inbreng die nodig is voor de oprichting, de exploitatie of het beheer van vennootschappen;
5°. de oprichting, het opzetten, de exploitatie of het beheer van trusts, vennootschappen, stichtingen of soortgelijke structuren;
q. natuurlijke personen, rechtspersonen of vennootschappen die in de uitoefening van een aan dat van advocaat, notaris, toegevoegd notaris of kandidaat-notaris gelijksoortig juridisch beroep of bedrijf de in onder o of p genoemde werkzaamheden verrichten.”

Ik heb nog niet geverifieerd of bovenstaande tekst identiek is aan de passage in artikel 3 AMLR over juristen.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, Sanctieregels | Tags: | Plaats een reactie

The AMLA published draft RTS on several AML/CFT topics | verification of the identity

The Authority for Countering Money Laundering and Financing of Terrorism (AMLA) on 1 October published the press release on three draft regulatory technical standards (RTS) that they finalised and sent to the European Commission.

The topics are:

  • Business relationships and occasional transactions: how companies and professionals should distinguish between the two, and how to identify linked transactions, so that customer due diligence thresholds are applied consistently.
  • Customer due diligence: the information companies and professionals must collect and verify, including proportionate measures for lower-risk situations, non-face-to-face verification, electronic identification, and screening of politically exposed persons (PEPs), their family members and close associates.
  • Group-wide arrangements: minimum requirements for effective group-wide AML/CFT arrangements, including governance, risk management, internal controls and secure information sharing.

For members of the public the customer due diligence (‘CDD’) rules applied by companies with AML/CFT tasks like banks, the ‘OEs’, are of particular importance.

Verification of the identity
One of the elements of the RTS on CDD is verificaton by the OE of the identity of natural persons. Article 6 of the draft-RTS specifies which document may be used to verify the identity of a natural person, the main rule of paragraph 1 is:

1. For the purposes of verifying the identity of the natural person in accordance with Article 20(1), Article 22(6), point (a), and Article 22(7), point (a), of Regulation (EU) 2024/1624, the obliged entity shall use an identity document(s), passport(s) or equivalent document. A document shall be considered equivalent to an identity document or passport if it is issued by a designated authority in accordance with applicable the law and contains the following information:

(a) first name(s) (given name(s)) and surname(s) (family name(s)) and the place and date of birth of the document holder;
(b) the document’s number and date of expiration;
(c) a facial image and the signature of the document holder;
(d) security features to ensure authenticity.

Paragraph 4 specifically states that the EUDI wallet (the European identification wallet based on eIDAS) may also be used (marked by me):

4. Electronic identification means and relevant qualified trust services, as described in Article 22(6), point (b), of Regulation (EU) 2024/1624, shall be permitted to verify the identity of the natural person also in a face-to-face context.

Although the AMLA states that the EUDI wallet is not mandatory, it is likely that OEs will require their customers to identify with an EUDI wallet and will otherwise refuse to do business with them.

As far as I could see at a first glance, the AMLA makes no mention of the scope and nature of the data that OEs are permitted to record – such as biometric data (which may be derived from the secure element of the identity document) – nor of the period for which this data may be retained. These data could be used to commit identity fraud. Perhaps recording data is a matter for other secondary legislation.

It remains to be seen whether the verification of identity carried out as part of this CDD is secure.

If we are to ensure that the EUDI wallet remains a voluntary option, legislation is needed to oblige OEs to accept traditional identity verification at all times.

Geplaatst in English - posts in English on this blog, Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten, ICT, privacy, e-commerce | Tags: , , , , , , , , | Plaats een reactie

E-mail is onbruikbaar geworden | aanmaningen per e-mail worden voor phishing aangezien

E-mail is een verouderd communicatiemiddel dat zeer onveilig is (lang geleden schreef ik er over). Toch wordt het door overheden nog steeds bevorderd, immers, het is handig dat geheime diensten alle mail kunnen mee lezen als zij dat willen; helaas geldt dat ook voor criminelen c.s.
Nog steeds worden complete sets met persoonsgegevens (naam, adres, geboortedatum, telefoonnummer, enz.) per e-mail rond gestuurd, ook door bedrijven die de overeenkomst bevestigen. Bizar.

Mensen gooien aanmaningen per e-mail weg
De onbruikbaarheid van e-mail voor vertrouwelijke en zakelijke communicatie wordt geïllustreerd door het bericht bij security.nl ‘Veel Nederlanders categoriseren aanmaningen vaak onterecht als spam en gooien ze weg‘, waarin naar een onderzoek door het AD wordt verwezen.

Wanneer gaat de overheid nu eindelijk eens communiceren dat e-mail onbruikbaar iets voor iets anders dan generieke informatie?

 

Op deze site schreef ik al eerder over de onveiligheid van e-mail.

Geplaatst in ICT, privacy, e-commerce | Tags: , | Plaats een reactie

Stichting Tuchtrecht Banken geeft er de brui aan

In september jl. verscheen het opmerkelijke artikel van de NOS dat de Stichting Tuchtrecht Banken (STB) de werkzaamheden stopt vanwege onvrede over de houding van de banken.

De STB publiceerde het bericht Stichting Tuchtrecht Banken stopt met tuchtrecht, waarin harde woorden worden gesproken:

De banken frustreren in de ogen van de STB elke verbetering van het tuchtrecht. De aan de STB verbonden Tuchtcommissie en de Commissie van Beroep, weigeren daarom om hun taken als tuchtrechter nog langer uit te voeren. Het bancaire tuchtrecht is een wettelijke verplichting waar de banken voor moeten zorgen. De banken slagen er niet in hieraan behoorlijk uitvoering te geven. De STB roept minister Heinen van Financiën op om te komen met een gedegen alternatief.

Het persbericht is ook als pdf beschikbaar.

Bankierseed op deze site
Het tuchtrecht voor banken is een bijzonder fenomeen, waar ik al eerder over schreef, bekijk de berichten over de bankierseed en de STB, lees onder meer Nieuwe juridische remedie voor alle kwalen: de eed en Tuchtrechter beslist over valsheid in geschrifte | bankmedewerkers maken handtekening klant na.

Geplaatst in Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft | Tags: , , | Plaats een reactie

RUSI articles on FATF

One of the least well-known global governing bodies is the Financial Action Task Force (FATF). It is an undemocratic alliance of states working to combat crime, which draws up rules referred to as ‘recommendations’. Authors writing on combating crime usually uncritically endorse everything the FATF does. Every now and then, there is some cautious criticism.

There were some critical voices to be heard at the British government organisation, the Royal United Services Institute (RUSI), e.g. these articles published in September:

  • Does the FATF Take a Risk-Based Approach?, by Tom Keatinge, “In a Professional Insight, the author questions the gap between principle and practice in the FATF’s risk-based approach to financial crime. Is the FATF undermining its legitimacy?“.
  • Reassessing Structural, Contextual Constraints in FATF Evaluations, by Mariano Federici, “In this Research Article, the author argues that FATF Mutual Evaluations underplay governance and structural constraints, leading to unrealistic expectations of AML/CFT systems“.
  • The Dual Burden of FATF Compliance for Developing Countries, by Jacqueline Q Borja, “In this Research Article, the author shows how developing countries carry a dual burden under the FATF system: costly efforts to build effective AML/CFT regimes; and the added economic fallout of greylisting when they fall short. She argues that mutual evaluations and listing should be context sensitive to avoid undermining reform in lower-capacity states“.
  • Is the Financial Action Task Force Fit for the Future? by Juliet Ibekaku-Nwagwu, “In this Research Article, the author argues that the FATF’s current enforcement model, especially greylisting, is ill suited to lower-income countries. She calls for more representative governance and a shift from sanctions towards cooperative, interaction based compliance“.
Geplaatst in English - posts in English on this blog, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten | Tags: , , , , , , | Plaats een reactie

Bankenverband maakt AMLR handboek bekend terwijl nadere regels door AMLA/Commissie nog niet bekend zijn

De Duitse vereniging van banken, het Bankenverband, heeft hun eigen handboek voor de nieuwe Europese antiwitwaswet bekend gemaakt, lees hun aankondiging. Het handboek is in het Duits en Engels beschikbaar. Net als de Nederlandse Vereniging van Banken (NVB) noemen zij hun handboek ‘standaarden’, waarmee wordt gesuggereerd dat het handboek juiste informatie bevat.

In de aankondiging wordt gemeld dat dit het handboek (“KYC-Industriestandard zur Auslegung der EU-Anti-Geldwäsche-Verordnung 2024/1624”) wordt uitgebracht ondanks het feit dat de nadere regelgeving, die door de AMLA/Commissie wordt vastgesteld, nog niet bekend is. De nieuwe antiwitwasregels kunnen voor ernstige problemen voor zowel witwasbestrijdingsplichtigen (onder meer banken en boekhouders) als voor hun klanten en iedere inwoner van de EU zorgen, zo wordt geconstateerd (machinevertaling):

De bepalingen van het wetgevingspakket worden nader uitgewerkt door een groot aantal gedelegeerde handelingen in de zin van de artikelen 290 en 291 VWEU, waarvan het merendeel momenteel nog niet beschikbaar is. Bovendien rijzen er een aantal interpretatiekwesties met betrekking tot de juridische begrippen die in de antiwitwasverordening worden gebruikt. Deze moeten op korte termijn worden beantwoord om een tijdige omzetting te kunnen waarborgen.

 

Het harmonisatiefabeltje

Het maakt duidelijk dat de nieuwe antiwitwasregelgeving geen ‘harmonisatie’ van de huidige regels, zoals steeds door Europese en Nederlandse overheidsinstanties wordt verkondigd, maar dat het ingrijpend gewijzigde nieuwe regels betreft. Of deze regels bijdragen aan de bestrijding van criminaliteit is de vraag.

Over de risico’s verbonden aan de megalomane verzameling van persoonsgegevens en andere vertrouwelijke gegevens, wordt gezwegen.

Geplaatst in Europa, Financieel recht, onder meer Wft, Wtt, Fraude, witwasbestrijding, Wwft, Grondrechten | Tags: , , , , , , , , | Plaats een reactie