De Britse toezichthouder FCA publiceerde op 22 juli 2026 haar bevindingen over financial crime controls bij vermogensbeheerders. De zwakke plekken zijn herkenbaar voor elke Nederlandse Wwft-instelling.
In juli 2026 publiceerde de Financial Conduct Authority de uitkomsten van een thematisch onderzoek naar financial crime controls bij asset managers en alternatieve beleggers. Eerder dat jaar, in april, deed zij hetzelfde voor cliëntenonderzoek. Samen met een stijging van het aantal strafrechtelijke veroordelingen — zeventien in 2025/26 tegenover vijf het jaar ervoor — laat dat zien hoe de FCA financial crime steeds meer als kernonderdeel van haar toezicht ziet.
Ruim een vijfde van de onderzochte instellingen had geen volledige business-wide risk assessment. Achttien procent had geen formele methodiek voor klantrisicoclassificatie. Meer dan een kwart had geen formeel proces voor transactiemonitoring. En bij ruim de helft werkte de MLRO parttime of combineerde de rol met andere taken.
Wie de bevindingen van DNB uit de afgelopen jaren kent, herkent elk punt. De namen van de toezichthouders verschillen; de onderliggende problemen niet.
Een bevinding die ik eruit licht: ongeveer veertig procent van de instellingen besteedt cliëntenonderzoek uit, maar houdt daar onvoldoende toezicht op. Uitbesteden ontslaat een instelling niet van de verantwoordelijkheid. Dat geldt in het Verenigd Koninkrijk, en onder de Wwft precies zo. Wie een KYC-leverancier of een extern team inzet, moet zelf kunnen aantonen dat de kwaliteit klopt.
De FCA noemt ook goede praktijken: een vaste cyclus voor het herzien van de risicobeoordeling, interne review van meldingen van ongebruikelijke transacties (bij 84 procent van de instellingen) en het gebruik van stuurinformatie bij governancebeslissingen (88 procent). Precies de drie dingen die in mijn ervaring het verschil maken tussen een team dat reageert op bevindingen en een team dat ze voorkomt.
Drie lessen. Eén: financial crime is een governancevraag, niet alleen een operationele. De FCA kijkt expliciet of het senior management het risico actief bestuurt. Twee: leg de methodiek vast — risicobeoordeling, klantrisicoclassificatie, monitoring — en herzie die periodiek. Drie: meet of de controls werken, met cijfers die de directie begrijpt.
Met het Europese AML-pakket in aantocht wordt die lat alleen maar hoger. Wie nu de FCA-bevindingen naast de eigen organisatie legt, heeft een gratis gap-analyse.
Ik plan graag een vrijblijvend gesprek over wat dit betekent voor uw organisatie.
Neem contact op