Baza wiedzy
Sankcje 7 sierpnia 2026Zespół Ekspertów

Sankcje w bankowości: dlaczego 2026 rok kończy erę „screeningu na zgodność z listą"

Problem, którego nie widać w raporcie zgodności

Większość banków w Polsce ma sprawnie działający system screeningu. Listy są zaciągane automatycznie, alerty są obsługiwane w SLA, raportowanie do GIIF działa. Audyt wewnętrzny nie zgłasza zastrzeżeń.

A jednak w ciągu ostatnich osiemnastu miesięcy ryzyko sankcyjne w sektorze finansowym przesunęło się dokładnie tam, gdzie klasyczny screening go nie łapie: poza listę nazwisk.

Do 22 kwietnia 2026 r. Krajowa Administracja Skarbowa wszczęła 243 postępowania w sprawie administracyjnych kar pieniężnych za naruszenie sankcji i nałożyła 138 kar na łączną kwotę ponad 74,4 mln zł. Ponad połowa unijnych alertów celnych dotyczących obchodzenia sankcji pochodzi z Polski. To nie jest środowisko, w którym „mamy wdrożony system" wystarcza jako linia obrony.

Ten artykuł opisuje, co konkretnie zmieniło się w 2026 roku, gdzie leżą realne straty i jak przekształcić compliance sankcyjny z funkcji kosztowej w mechanizm ochrony kapitału i reputacji.

Zmiana pierwsza: sankcje przestały być listą, a stały się typologią zachowań

20. pakiet sankcji UE (rozporządzenie Rady (UE) 2026/506 z 23 kwietnia 2026 r.) i 21. pakiet (rozporządzenie (EU) 2026/1848 z 23 lipca 2026 r.) przesunęły ciężar regulacji z kto na jak.

Najważniejsze konsekwencje operacyjne dla banku:

Zakaz transakcyjny objął podmioty niefinansowe rozliczające płatności przez netting i kompensatę. 20. pakiet rozszerzył art. 5ad rozporządzenia 833/2014 na podmioty spoza sektora finansowego, które umożliwiają rozliczenia międzynarodowe z rachunków poza Rosją — przez netting, kompensatę, uzgodnienia lub rozrachunek — w sposób udaremniający cel sankcji. To oznacza, że schemat płatniczy, który w księgach wygląda jak zwykły obrót handlowy między dwoma spółkami z Turcji i Kazachstanu, może być objętym zakazem kanałem rozliczeniowym.

Blokada całej kategorii dostawców usług kryptoaktywów. Nowy art. 5bb zakazuje transakcji z dostawcami usług kryptoaktywów mających siedzibę w Rosji — nie z konkretnymi podmiotami, lecz ze wszystkimi. Zakaz obejmuje też podmioty działające jako „lustro" lub następca wcześniej wskazanego podmiotu, co odpowiada na praktykę rebrandingu platform.

Cyfrowy rubel i RUBx objęte zakazem jako instrumenty projektowane po to, by osłonić rosyjskie podmioty przed skutkami sankcji.

21. pakiet dorzucił skalę: zamrożenie aktywów wobec 94 banków i instytucji finansowych, rozszerzenie zakazu transakcyjnego na 33 kolejne rosyjskie instytucje kredytowe i finansowe, zakaz transakcyjny wobec banku kirgiskiego powiązanego z systemem SPFS oraz trzech innych banków spoza Rosji za obchodzenie sankcji, a także wobec 14 platform kryptoaktywowych z Gruzji, Panamy, ZEA, Wysp Marshalla, Kirgistanu i Białorusi. Po raz pierwszy UE stworzyła też narzędzie pełnego zakazu usług kryptoaktywowych wobec całego państwa trzeciego.

Wniosek biznesowy: system, który dopasowuje nazwy do list, nie wykryje żadnego z powyższych ryzyk w sposób, który wytrzyma pytanie nadzorcy. Potrzebne są reguły behawioralne, scenariusze typologiczne i analiza łańcucha płatniczego.

Zmiana druga: własność i kontrola stały się polem sporu, a nie formalnością

Test 50% jest znany. Problem polega na tym, że jego stosowanie w praktyce rozjeżdża się między instytucjami — i że orzecznictwo TSUE poszło w kierunku skuteczności, a nie formalizmu. Trybunał potwierdził, że spółka może mieć zamrożone rachunki, mimo że sama nie figuruje na żadnej liście, jeżeli jej główni udziałowcy są objęci sankcjami, a zamrożenie obejmuje również uniemożliwienie wykonywania praw korporacyjnych.

Dla banku oznacza to trzy konkretne ekspozycje:

  1. Ryzyko nadmiernej blokady — zamrożenie środków klienta bez podstawy prowadzi do roszczeń odszkodowawczych i skarg do KNF.

  2. Ryzyko niedoblokowania — brak zamrożenia mimo faktycznej kontroli to naruszenie sankcyjne z odpowiedzialnością karną członków zarządu.

  3. Ryzyko braku udokumentowania decyzji — nawet prawidłowa decyzja bez śladu analitycznego jest w postępowaniu nie do obrony.

Trzecie ryzyko jest w praktyce najkosztowniejsze. Banki przegrywają nie dlatego, że podjęły złą decyzję, lecz dlatego, że nie potrafią odtworzyć, na jakiej podstawie ją podjęły.

Zmiana trzecia: Polska wchodzi w reżim odpowiedzialności karnej i kar administracyjnych nowej skali

4 sierpnia 2026 r. Rada Ministrów przyjęła projekt ustawy o środkach ograniczających (UC92), przygotowany przez MSZ. Projekt trafi teraz do Sejmu.

Dlaczego to jest istotne dla zarządu banku, a nie tylko dla działu compliance:

  • Ustawa ma być „konstytucją sankcyjną" — obejmie wszystkie unijne reżimy sankcyjne (nie tylko Rosję i Białoruś) i nie będzie wymagała nowelizacji przy każdym kolejnym pakiecie. Znika luka, w której nowy unijny zakaz nie był w Polsce automatycznie karalny.

  • Wprowadza odpowiedzialność karną obok odpowiedzialności administracyjnej, z modyfikacjami w Kodeksie karnym, ustawie o odpowiedzialności podmiotów zbiorowych, Prawie bankowym (obowiązki informacyjne) i ustawie o ochronie sygnalistów.

  • Maksymalne kary — w zależności od reżimu odpowiedzialności — mają sięgać 20 mln zł, a w niektórych przypadkach 200 mln zł.

  • Projektowany obowiązek zawiadamiania o potencjalnych naruszeniach dotyczy informacji uzyskanych w związku z wykonywaną pracą lub działalnością gospodarczą. W praktyce obejmuje to pracowników compliance, AML i doradców zewnętrznych osobiście.

Do tego dochodzi stan już obowiązujący: ustawa sankcyjna z 13 kwietnia 2022 r. przewiduje za naruszenie unijnych zakazów karę pozbawienia wolności na czas nie krótszy niż 3 lata, a odpowiedzialność jest przenoszona bezpośrednio na osobę odpowiedzialną za zawarcie transakcji — dyrektorów, menedżerów, członków zarządu.

Kluczowa luka rynkowa: polskie prawo nie przewiduje trybu uzyskania wiążącej interpretacji co do zakresu sankcji towarowych ani osobowych. Przedsiębiorca ponosi ryzyko interpretacyjne w całości. To jest dokładnie ta przestrzeń, w której udokumentowana, niezależna opinia zewnętrzna ma wymierną wartość dowodową.

Zmiana czwarta: AMLR czyni z sankcji element obowiązkowej architektury kontroli wewnętrznej

Rozporządzenie (UE) 2024/1624 (AMLR) stosuje się od 10 lipca 2027 r. — bezpośrednio, bez transpozycji, jednolicie w 27 państwach. Dla banków najistotniejszy jest jeden element: AMLR wprowadza obowiązek wdrożenia programu zgodności z ukierunkowanymi sankcjami finansowymi (TFS) jako części ram kontroli wewnętrznej, wraz z obowiązkiem oceny ryzyka niewdrożenia i obejścia sankcji w ramach oceny ryzyka całej instytucji.

Do tego AMLR wymaga zintegrowania screeningu sankcyjnego i PEP z procesem należytej staranności przy onboardingu — nie jako oddzielnego, okresowego przeglądu. Instytucje, które traktują screening jako proces równoległy do KYC, będą musiały przeprojektować przepływ.

AMLA, z siedzibą we Frankfurcie, publikuje w 2026 r. większość z 23 standardów poziomu 2 i 3. Od 2027 r. wybierze ok. 40 podmiotów do bezpośredniego nadzoru. Kary administracyjne AMLA za najpoważniejsze naruszenia sięgają 10 mln EUR lub 10% rocznego obrotu grupy.

Praktyczny wniosek: 2026 to rok domykania luk dokumentacyjnych. Instytucja, która w 2027 r. zacznie przygotowania, będzie to robiła pod presją nadzorczą i przy zdecydowanie wyższym koszcie.

Gdzie realnie tracą banki — cztery wzorce strat

1. Fałszywe pozytywy jako ukryty koszt operacyjny. Przeciętny bank spółdzielczy obsługuje kilkaset alertów miesięcznie, z których zdecydowana większość jest bezwartościowa. To nie jest problem jakości — to problem kalibracji progów dopasowania, jakości danych referencyjnych i braku list wyjątków. Redukcja o 40–60% jest w tym obszarze osiągalna i mierzalna w FTE.

2. Fałszywe negatywy w płatnościach. Screening pola nadawcy i odbiorcy bez analizy pól referencyjnych, banku pośredniczącego i informacji o towarze przepuszcza schematy tranzytowe. Po 20. i 21. pakiecie ryzyko przeniosło się do pośredników w państwach trzecich.

3. Ryzyko kredytowe klienta jako pochodna sankcji. Bank finansujący eksportera, który utracił dostęp do kontyngentu stalowego albo któremu KAS zajęła towar, ponosi stratę kredytową bez naruszenia jakiegokolwiek zakazu. Screening tego nie wykryje — wykryje to analiza ekspozycji portfela na reżimy sankcyjne.

4. Ryzyko rozliczeniowe w korespondencji. Bank korespondent, który zauważy schemat obchodzenia sankcji w płatnościach klienta, zamyka relację bez negocjacji. Odbudowa dostępu do rozliczeń USD trwa kwartały.

Co zrobić w ciągu najbliższych 90 dni

Dni 1–30 — diagnoza

  • Zmapuj ekspozycję portfela na reżimy sankcyjne: Rosja, Białoruś, Iran (po snapbacku z września 2025 r.), a także branże wysokiego ryzyka wśród klientów korporacyjnych.

  • Zweryfikuj, czy reguły screeningu obejmują nowe kategorie z 20. i 21. pakietu: podmioty rozliczające przez netting, rosyjskich dostawców usług kryptoaktywów, banki z Kirgistanu, Laosu, Azerbejdżanu objęte zakazem transakcyjnym.

  • Ustal, kto w organizacji jest osobą odpowiedzialną za decyzję sankcyjną w rozumieniu odpowiedzialności karnej.

Dni 31–60 — walidacja

  • Przeprowadź niezależny test skuteczności screeningu na próbie kontrolnej (znane pozytywy, warianty transliteracji, nazwy statków, kryptoadresy).

  • Sprawdź kompletność i aktualność źródeł: lista MSWiA, listy UE, OFAC SDN, OFSI, listy statków objętych zakazem portowym.

  • Udokumentuj metodologię testu własności i kontroli oraz próg materialności.

Dni 61–90 — dowód

  • Uzupełnij ślad decyzyjny: każda decyzja o blokadzie, odblokowaniu lub odrzuceniu alertu powinna mieć uzasadnienie odtwarzalne po dwóch latach.

  • Przygotuj mapę gotowości do AMLR w zakresie programu TFS.

  • Przeprowadź briefing zarządu z osobistą ekspozycją karną i administracyjną członków organów.

Jak wspieramy instytucje finansowe

Screening Model Validation — niezależna walidacja skuteczności systemu screeningowego: testy pozytywne i negatywne, kalibracja progów, ocena jakości danych referencyjnych, raport z rekomendacjami gotowy do przedstawienia nadzorcy i audytorowi.

Sanctions Desk — abonamentowy dostęp do zespołu sankcyjnego: rozstrzyganie spraw spornych w uzgodnionym SLA, opinie do dokumentacji transakcyjnej, alerty regulacyjne z oceną wpływu na Twój portfel.

Regulatory Gap Analysis (AMLR / TFS) — analiza luki między obecną architekturą kontroli a wymogami AMLR w zakresie ukierunkowanych sankcji finansowych, z harmonogramem wdrożenia do lipca 2027 r.

Executive Risk Briefing — 90-minutowy briefing dla zarządu i rady nadzorczej: osobista odpowiedzialność, scenariusze materializacji ryzyka, decyzje wymagające uchwały organu.



Materiał ma charakter informacyjny i nie stanowi porady prawnej. Stan prawny na 7 sierpnia 2026 r. Reżimy sankcyjne zmieniają się w cyklu kilkutygodniowym — przed podjęciem decyzji zweryfikuj aktualność przepisów.

sankcjesanctionUEOFACUK