Terrorismefinanciering ontwikkelt zich richting en na 2027 tot een van de meest complexe onderdelen van Financiële Criminaliteitsbeheersing, omdat het fundamentele risicomechanisme afwijkt van het klassieke beeld waarin financiële criminaliteit primair wordt herkend aan de criminele oorsprong van geld. Bij terrorismefinanciering kunnen middelen volledig rechtmatig zijn verkregen, afkomstig zijn uit salaris, ondernemingsinkomsten, familievermogen, legitieme commerciële activiteiten, liefdadigheid, donaties of reguliere vermogensoverdrachten, terwijl het risico pas ontstaat door het uiteindelijke doel, de bestemming, de begunstigde, het netwerk waarin de middelen terechtkomen of de wijze waarop verschillende transacties gezamenlijk een operationele functie krijgen. Daardoor volstaat een benadering die hoofdzakelijk is gericht op source of funds, source of wealth of het identificeren van klassieke criminele opbrengsten niet. Voor uw organisatie verschuift de kernvraag van uitsluitend “waar komt het geld vandaan?” naar een veel bredere analyse: wie beschikt feitelijk over de middelen, namens wie wordt gehandeld, welke economische of maatschappelijke verklaring bestaat voor de transactie, waar eindigt de waarde, welke personen of organisaties fungeren als tussenstation, welke geografische verbindingen ontstaan, welke digitale of fysieke kanalen worden gebruikt en welk gedragspatroon wordt zichtbaar wanneer afzonderlijke transacties over tijd, producten, entiteiten en jurisdicties met elkaar worden verbonden? De Europese Anti-Money Laundering Regulation, Verordening (EU) 2024/1624, onderstreept deze benadering. De verordening wordt in beginsel vanaf 10 juli 2027 rechtstreeks toepasselijk en verplicht meldingsplichtige instellingen om vermoedens te beoordelen aan de hand van onder meer kenmerken van de cliënt en diens wederpartijen, de omvang en aard van transacties, methoden en patronen, verbanden tussen transacties en de oorsprong, bestemming of het gebruik van middelen. Artikel 69 verlangt bovendien melding aan de Financial Intelligence Unit wanneer kennis, een vermoeden of redelijke gronden voor een vermoeden bestaan dat middelen of activiteiten verband houden met terrorismefinanciering, ongeacht het betrokken bedrag. Voor uw organisatie betekent dit dat Counter-Terrorist Financing niet kan worden gereduceerd tot een aanvullende module binnen transactiemonitoring. De relevante exposure kan zich manifesteren in klantacceptatie, betalingsverkeer, correspondent banking, trade finance, acquiring, digitale wallets, crypto-assets, charitable giving, commerciële contracten, platformactiviteiten, logistieke ketens, werknemersrelaties, third parties en grensoverschrijdende geldstromen. Een effectief model moet daarom financiële gegevens verbinden met customer due diligence, beneficial ownership, sanctiescreening, geografische exposure, adverse information, gedragsanalyse, device- en kanaalinformatie, interne investigations en externe financiële intelligence. Binnen Integrated Financial Crime Risk Management ontstaat daarmee een bredere opdracht: uw organisatie moet niet alleen transacties kunnen identificeren die afzonderlijk ongebruikelijk lijken, maar vooral kunnen herkennen wanneer ogenschijnlijk legitieme activiteiten gezamenlijk een patroon vormen dat nadere analyse, escalatie, beperking, melding of onderzoek rechtvaardigt.
Die ontwikkeling wordt versterkt door een Europees toezichtsstelsel waarin consistentie, datakwaliteit, grensoverschrijdende samenwerking en aantoonbare effectiviteit aanzienlijk zwaarder gaan wegen. De Authority for Anti-Money Laundering and Countering the Financing of Terrorism, AMLA, krijgt een centrale positie bij de convergentie van AML/CFT-toezicht en bij ondersteuning en coördinatie van samenwerking tussen de Financial Intelligence Units. AMLA heeft bevestigd dat de eerste selectie van rechtstreeks te superviseren instellingen in 2027 plaatsvindt en dat vanaf 2028 maximaal veertig geselecteerde, complexe financiële instellingen of groepen onder rechtstreeks Europees toezicht komen; daarbij wordt het resterende money-laundering- en terrorist-financingrisico beoordeeld nadat bestaande beheersmaatregelen zijn meegewogen. AMLA ondersteunt daarnaast samenwerking, informatie-uitwisseling en gezamenlijke operationele analyses tussen FIU’s en ontwikkelt gemeenschappelijke standaarden voor rapportage en informatie-uitwisseling. Tegelijkertijd laat de internationale ontwikkeling zien waarom een mechanische of uitsluitend rules-based benadering onvoldoende wordt. De FATF benadrukte in zijn Comprehensive Update on Terrorist Financing Risks van juli 2025 dat terroristische actoren zich voortdurend aanpassen, verschillende financieringsmethoden combineren en gebruikmaken van zowel traditionele financiële kanalen als digitale technologieën, crowdfunding, virtual assets en andere vormen van waardeoverdracht. De FATF waarschuwt daarbij nadrukkelijk tegen risicobeoordelingen die op onbewezen aannames steunen en benadrukt het belang van evidence-based, proportionele maatregelen die grondrechten respecteren. Dit raakt rechtstreeks aan de kwaliteit van uw governance. Effectieve bestrijding van terrorismefinanciering vereist scherpte zonder overgeneralisatie: nationaliteit, religieuze achtergrond, humanitaire betrokkenheid, verblijf in of betalingen naar een bepaald land kunnen nooit zelfstandig de conclusie dragen dat sprake is van terrorist-financing exposure. Het relevante beeld ontstaat uit een samenstel van controleerbare factoren, gedragingen, relaties en context. Uw organisatie moet daarom kunnen aantonen waarom een signaal relevant werd geacht, welke aanvullende feiten zijn onderzocht, welke alternatieve legitieme verklaringen zijn getoetst, welke proportionaliteitsafweging is gemaakt, wie over escalatie besliste en welke juridische basis bestond voor een interventie. Daarmee verschuift Counter-Terrorist Financing van transaction filtering naar institutionele intelligence: van losse alerts naar netwerkbegrip, van statische risicocategorieën naar dynamische context, van geïsoleerde controles naar Integrated Financial Crime Risk Management en van generieke compliance naar een aantoonbaar functionerend systeem waarin risicoherkenning, menselijke beoordeling, technologie, juridische analyse, besluitvorming, melding, onderzoek en evidence preservation onderling verbonden zijn.
Typologieën van terrorismefinanciering en financiële netwerken
Terrorismefinanciering laat zich zelden betrouwbaar begrijpen vanuit één gestandaardiseerd transactietype. Het relevante risico bevindt zich veel vaker in de wijze waarop verschillende financieringsbronnen, tussenpersonen, betalingskanalen, juridische entiteiten en uiteindelijke gebruiksdoelen met elkaar worden verbonden. Een terroristisch netwerk kan financiering ontvangen uit rechtstreeks gegenereerde inkomsten, particuliere donaties, commerciële ondernemingen, misbruik van maatschappelijke organisaties, crowdfunding, fraude, smokkel, afpersing, handel, crypto-assets, contante geldstromen of combinaties daarvan. Middelen kunnen vervolgens meerdere keren van vorm veranderen: giraal geld wordt contant opgenomen, cash wordt via een informeel waardeoverdrachtssysteem verplaatst, waarde wordt geconverteerd naar een crypto-asset, opnieuw over verschillende wallets verspreid, gebruikt voor aankoop van goederen of doorgegeven aan een tussenpersoon die zelf geen herkenbare formele relatie met een aangewezen persoon of terroristische organisatie heeft. Voor uw organisatie ligt de uitdaging daarom niet uitsluitend in het herkennen van een bekende typologie, maar vooral in het begrijpen van de economische en operationele functie van een financieel netwerk. De FATF benadrukt dat methoden voor terrorismefinanciering variëren naar gelang context, geografische omstandigheden, beschikbaarheid van technologie en toegang tot financiële infrastructuur en dat terroristische actoren verschillende instrumenten naast en na elkaar kunnen inzetten. Een effectief Counter-Terrorist Financing-model moet daarom onderscheid maken tussen de financieringsbron, de wijze van opslag, de verplaatsing van waarde, de tussenliggende facilitators en de uiteindelijke besteding. Dat onderscheid is essentieel omdat verschillende onderdelen van hetzelfde netwerk totaal verschillende risicoprofielen kunnen tonen. Een persoon die geld ontvangt kan economisch volstrekt verklaarbaar gedrag vertonen, terwijl de verbinding met meerdere tussenpersonen, geografische corridors of uiteindelijke beneficiaries pas in combinatie een materieel risico zichtbaar maakt. Evenzo kan een onderneming een reële economische activiteit hebben, maar daarnaast functioneren als verzamelpunt, dekmantel, logistieke facilitator of geldtransfermechanisme. Integrated Financial Crime Risk Management vraagt daarom om een netwerkperspectief waarin niet uitsluitend cliënt A of transactie B wordt beoordeeld, maar ook wordt onderzocht hoe cliënten, accounts, devices, begunstigden, rechtspersonen, wallets, adressen, handelsrelaties en transactieroutes onderling samenhangen.
Voor uw organisatie betekent dit dat terrorist-financing typologies niet als statische red flags in een handboek mogen blijven staan. Typologieën moeten worden vertaald naar concrete hypothesen die in data kunnen worden herkend, analytisch kunnen worden getest en door gespecialiseerde medewerkers in context kunnen worden beoordeeld. Een typologie rondom microdonaties naar een netwerk van wisselende beneficiaries vereist bijvoorbeeld andere detectielogica dan een scenario waarin een commerciële onderneming ogenschijnlijk reguliere facturen betaalt aan een tussenpersoon die middelen vervolgens naar een high-risk corridor doorgeleidt. Een scenario rond misuse of trade kan weer vereisen dat betalingsinformatie wordt verbonden met facturen, goederenstromen, transportdocumentatie, economische ratio, ownership, counterparties en afwijkingen tussen goederenwaarde en betalingswaarde. Hetzelfde geldt voor terrorist-financing exposure via digitale omgevingen: een afzonderlijke wallet transfer kan weinig informatiewaarde bezitten, terwijl een opeenvolging van conversies, meerdere wallets, gemeenschappelijke devices, terugkerende counterparties en interactie met bepaalde diensten een ander patroon kan tonen. FATF-onderzoek naar virtual assets beschrijft dat dergelijke activa bij terrorismefinanciering vaak worden gecombineerd met meer traditionele methoden en dat digitale financieringscampagnes bijvoorbeeld via sociale media of crowdfunding kunnen ontstaan voordat middelen via wallets, platforms of andere kanalen verder worden verplaatst. Daarom moet typologiebeheer binnen uw organisatie dynamisch zijn. Nieuwe intelligence van FIU’s, AMLA, toezichthouders, law-enforcement agencies, sanctieautoriteiten, sectorale samenwerkingsverbanden en interne investigations moet kunnen leiden tot herijking van scenario’s, thresholds, risicomodellen en onderzoeksvragen. Wanneer een interne investigation een nieuw facilitatiepatroon blootlegt, behoort dat patroon niet uitsluitend in het onderzoeksdossier te blijven; het moet worden beoordeeld op bredere relevantie voor transactiemonitoring, customer risk assessment, sanctions screening en toekomstige onboarding. Daarmee ontstaat een gesloten leercyclus waarin incidenten, alerts en externe intelligence voortdurend worden teruggebracht naar preventieve Financiële Criminaliteitsbeheersing.
De bestuurlijke waarde van netwerkgerichte CFT ligt uiteindelijk in het vermogen om versnipperde informatie te transformeren tot een onderbouwd risicobeeld waarover beslissingen kunnen worden genomen. Daarvoor zijn governance, datatoegang en analytische competenties minstens zo belangrijk als het gebruikte transactiemonitoringsysteem. Uw organisatie kan over technisch geavanceerde monitoring beschikken en toch materiële terrorist-financing exposure missen wanneer klantgegevens, betalingsdata, merchantinformatie, sanctieresultaten, adverse media, accountrelaties, device-informatie en onderzoeksbevindingen organisatorisch van elkaar gescheiden blijven. Integrated Financial Crime Risk Management verlangt daarom dat duidelijk is welke informatiebronnen beschikbaar zijn, welke functies deze mogen gebruiken, hoe mogelijke netwerkverbindingen worden geëscaleerd, welke kwaliteitseisen gelden voor analyses en wanneer een patroon voldoende zwaarwegend is voor enhanced due diligence, beperking van dienstverlening, nader onderzoek of FIU-reporting. Daarbij moet onderscheid worden gemaakt tussen analytische relevantie en bewijs van betrokkenheid. Een netwerkverbinding kan aanleiding geven tot verdiepend onderzoek zonder dat daarmee reeds vaststaat dat een cliënt terrorisme financiert. Dat onderscheid beschermt zowel de effectiviteit van uw CFT-proces als de rechtspositie van cliënten. De AMLR sluit daarbij aan door te verlangen dat vermoedens worden beoordeeld aan de hand van relevante feiten en informatie waarover de instelling beschikt en door niet alleen individuele transacties, maar ook activiteiten, gedrag en patronen als relevante basis voor melding te behandelen. Een hoogwaardige CFT-functie moet daarom niet proberen elk signaal onmiddellijk als goed of fout te classificeren. Zij moet onzekerheid kunnen structureren: welke feiten zijn bekend, welke relaties zijn bevestigd, welke aannames moeten worden getest, welke informatie ontbreekt, welke legitieme verklaringen bestaan en welk restrisico resteert nadat aanvullende verificatie heeft plaatsgevonden? Zodra dat proces aantoonbaar, reproduceerbaar en bestuurlijk ingebed is, verandert netwerkdetectie van een verzameling waarschuwingen in een verdedigbare intelligencefunctie die uw organisatie in staat stelt eerder te zien, gerichter te onderzoeken en proportioneel te handelen.
Legitieme middelen, illegaal doel en bestemmingsrisico
Een van de meest fundamentele verschillen tussen witwassen en terrorismefinanciering ligt in de beperkte verklarende waarde van de herkomst van middelen. Bij witwassen is de relatie met opbrengsten van criminaliteit veelal een centrale onderzoeksvraag; bij terrorismefinanciering kan het volledige vermogen een aantoonbaar legitieme oorsprong hebben. Salaris, spaargeld, bedrijfsinkomsten, familievermogen, donaties of opbrengsten van reguliere goederenverkoop kunnen uiteindelijk worden aangewend voor een verboden doel. Dat betekent dat een positieve source-of-funds-verificatie nooit het eindpunt van een CFT-beoordeling kan zijn. Voor uw organisatie moet de analyse zich eveneens richten op intended purpose, destination, beneficiaries, transaction chain en uiteindelijk gebruik. Een cliënt kan bijvoorbeeld overtuigend aantonen dat € 15.000 afkomstig is uit reguliere arbeid, maar daarmee is nog niet verklaard waarom verschillende delen van dat bedrag binnen korte tijd naar meerdere personen worden overgemaakt, waarom deze recipients onderling verbonden blijken, waarom betalingen langs verschillende jurisdicties lopen of waarom de omschrijvingen geen duidelijke relatie hebben met het bekende klantprofiel. Andersom kan een transactie naar een conflictgebied volledig legitiem zijn omdat zij betrekking heeft op familieondersteuning, medische hulp, onderwijs of humanitaire bijstand. De analytische opdracht is daarom niet het classificeren van één factor als verdacht, maar het beoordelen van samenhang en plausibiliteit. Artikel 69 van de AMLR weerspiegelt dat bredere perspectief doordat een vermoeden onder meer mag worden gebaseerd op de kenmerken van de cliënt en diens counterparties, transactiepatronen, de verbinding tussen transacties en de oorsprong, bestemming of het gebruik van middelen. Uw organisatie moet deze elementen operationeel vertalen naar onderzoeksvragen die verder gaan dan documentcontrole: past het verklaarde doel bij de feitelijke betalingsroute, is de begunstigde logisch vanuit de relatie met de cliënt, waarom wordt gebruikgemaakt van intermediaries, waarom verandert de bestemming, waarom wordt geld snel verder gestuurd, waarom is sprake van fragmentatie en bestaat een zakelijke of persoonlijke verklaring die door onafhankelijk beschikbare informatie wordt ondersteund?
Bestemmingsrisico vereist daarbij een aanzienlijk verfijndere benadering dan een traditionele landenlijst. Geografische factoren zijn relevant, maar geografische herkomst of bestemming mag niet worden gebruikt als vervanging voor concrete risicoanalyse. Een betaling naar een jurisdictie met verhoogde terrorist-financing exposure kan aanvullende aandacht rechtvaardigen, maar kan niet zonder verdere context als indicatie van verboden financiering worden behandeld. Hetzelfde geldt voor personen die familiebanden, commerciële activiteiten of maatschappelijke contacten hebben in gebieden waar conflicten plaatsvinden. Een verdedigbaar CFT-model moet daarom onderscheid maken tussen geografisch inherent risico en cliëntspecifiek of transactiespecifiek risico. Daarbij kan worden gekeken naar het soort corridor, de gebruikte financiële instelling, tussenliggende betaalproviders, de transparantie van de uiteindelijke beneficiary, de economische logica, de aanwezigheid van sanctierelaties, eerdere transacties, gedragsveranderingen en het gebruik van cash of digitale assets. FATF benadrukt dat maatregelen evidence-based en risico-gebaseerd moeten zijn en waarschuwt dat onjuiste aannames kunnen leiden tot inefficiënte en disproportionele maatregelen en tot problemen rondom fundamentele rechten. Voor uw organisatie is dat niet alleen een maatschappelijke of juridische randvoorwaarde, maar tevens een effectiviteitsvraagstuk. Wanneer systemen te grof zijn ingericht en grote groepen cliënten routinematig als hoog risico kwalificeren op basis van algemene kenmerken, ontstaan grote aantallen false positives, vermindert de aandacht voor werkelijk betekenisvolle patronen en wordt schaarse onderzoekscapaciteit verkeerd ingezet. Een gerichte benadering combineert daarom geographic intelligence met customer context, transactional behaviour en network intelligence en documenteert waarom bepaalde combinaties tot verhoogde aandacht leiden. Zo ontstaat een analysekader dat scherper is zonder willekeuriger te worden.
Binnen Integrated Financial Crime Risk Management moet het verschil tussen lawful source en illicit purpose bovendien worden vertaald naar governance en besluitvorming. Traditionele klantdossiers zijn vaak ingericht rondom identiteit, ownership, beroep, onderneming, herkomst van vermogen en verwachte transacties. Terrorismefinanciering vereist dat deze informatie wordt verbonden met toekomstige gedragsobservaties. Een klantprofiel is daardoor geen statische momentopname bij onboarding, maar een hypothese over verwacht financieel gedrag die gedurende de relatie kan worden getoetst. Wanneer het daadwerkelijke gedrag wezenlijk afwijkt, moet uw organisatie kunnen bepalen of sprake is van een verklaarbare ontwikkeling, een customer-risk event of een indicatie dat de oorspronkelijke understanding ontoereikend is geworden. Dit verlangt duidelijke triggers voor event-driven review, enhanced due diligence en escalation. Een nieuwe beneficiary, plotselinge intensivering van internationale betalingen, wijziging van apparaten of locaties, structurele cashopnames, nieuwe betrokkenheid bij crowdfunding of een onverwachte koppeling aan bepaalde third parties hoeft afzonderlijk geen CFT-indicator te zijn, maar kan in combinatie een aanleiding vormen om het customer narrative opnieuw te toetsen. Daarbij behoort de beoordelaar toegang te hebben tot voldoende context om niet alleen te constateren dát gedrag afwijkt, maar ook te beoordelen waarom. De juridische afdeling, compliancefunctie, sanctions specialists, investigators en operationele teams moeten vervolgens weten welke bevoegdheden bestaan, hoe proportionaliteit wordt geborgd en wanneer actie noodzakelijk is. Het resultaat moet een traceerbare beslisketen zijn: de feiten die aanleiding gaven tot review, aanvullende informatie die is verkregen, alternatieve verklaringen die zijn onderzocht, resterende onzekerheden, de uiteindelijke risicoconclusie en de daaruit voortvloeiende maatregel. Daarmee wordt het spanningsveld tussen legitieme oorsprong en potentieel illegaal doel niet opgelost door méér algemene screening, maar door betere financiële intelligence, betere context en beter gedocumenteerde besluitvorming.
Kleinschalige transacties, structurering en gedragspatronen
Terrorismefinanciering kan juist moeilijk zichtbaar worden doordat operationele activiteiten niet altijd grote bedragen vereisen. Het bedrag van één transactie zegt daarom weinig over de potentiële betekenis ervan. Een reeks overboekingen van enkele tientallen of honderden euro’s kan afzonderlijk volledig aansluiten bij normaal consumentengedrag, terwijl het gecombineerde patroon relevanter wordt wanneer dezelfde middelen via terugkerende recipients, gemeenschappelijke devices, identieke omschrijvingen, opeenvolgende cashopnames, crypto-conversies of geografisch samenhangende routes bewegen. De Europese AMLR erkent dit expliciet doordat de meldplicht voor kennis, vermoeden of redelijke gronden voor een vermoeden van terrorismefinanciering geldt ongeacht het bedrag en doordat ook pogingen en patronen onder het meldingsregime vallen. Voor uw organisatie betekent dit dat thresholds nooit als impliciete vrijstelling voor CFT-analyse mogen functioneren. Een transactiemonitoringsmodel dat primair is ontworpen om ongebruikelijk hoge bedragen te detecteren, kan structureel blind zijn voor activiteiten waarbij juist fragmentatie wordt gebruikt. Tegelijkertijd moet worden voorkomen dat elke verzameling kleine transacties als verdacht wordt aangemerkt. De relevante analytische vraag is of bedragen, timing, richting, counterparties en gedragsveranderingen gezamenlijk passen bij het bekende profiel. Een student die regelmatig kleine bedragen ontvangt van ouders toont een ander patroon dan tientallen accounts die kleine bedragen overmaken naar enkele geconcentreerde recipients, waarna aggregatie, conversie of snelle doorbetaling volgt. Hetzelfde nominale bedrag kan daarom een totaal andere betekenis hebben afhankelijk van context. Het detectiesysteem moet niet alleen “hoeveel?” vragen, maar tevens “hoe vaak?”, “met wie?”, “binnen welk tijdsvenster?”, “via welk kanaal?”, “wat gebeurt er daarna?” en “welke andere relaties zijn zichtbaar?”.
Structurering vormt binnen CFT een bijzonder aandachtspunt omdat fragmentatie verschillende functies kan hebben. Bedragen kunnen worden opgesplitst om transaction limits te vermijden, monitoring minder effectief te maken, de geldstroom te verspreiden over verschillende accounts of platforms of om individuele contributors slechts een klein onderdeel van het totale netwerk te laten financieren. De uitdaging ontstaat wanneer die fragmentatie niet plaatsvindt binnen één instelling. Uw organisatie kan bijvoorbeeld slechts één deel van een groter netwerk observeren, terwijl andere transacties via concurrerende banken, payment service providers, crypto-asset service providers, crowdfundingplatforms of contante kanalen verlopen. Daarom wordt de waarde van interne link analysis, sectorale informatie-uitwisseling binnen de wettelijke grenzen en FIU-samenwerking groter. De nieuwe Europese omgeving ondersteunt die beweging. AMLA heeft als expliciete taak de samenwerking en informatie-uitwisseling tussen FIU’s te bevorderen, gezamenlijke operationele analyses te ondersteunen en standaarden voor rapportage en informatie-uitwisseling te ontwikkelen. Voor individuele instellingen verandert dat de kwaliteitseis aan meldingen. Een melding die slechts vermeldt dat een transactie “ongebruikelijk” is, levert minder intelligencewaarde dan een melding waarin zichtbaar wordt welke gedragsverandering is vastgesteld, welke counterparties betrokken zijn, welke eerdere transacties relevant zijn, welke alternatieve verklaringen zijn onderzocht en welk verband mogelijk bestaat tussen afzonderlijke financiële gebeurtenissen. Counter-Terrorist Financing wordt daarmee eveneens een vraagstuk van information quality. Hoe beter uw organisatie haar eigen observaties kan structureren en reconstrueren, hoe groter de potentiële waarde voor de FIU en voor eventuele latere onderzoeken.
Gedragsanalyse biedt hierbij mogelijkheden, maar creëert tegelijkertijd governance-, privacy- en modelrisico’s. Wanneer monitoring steeds meer informatiebronnen combineert, ontstaat de verleiding om complexe scores te behandelen alsof deze objectief vaststellen dat terrorist-financing exposure aanwezig is. Geen enkel model kan die juridische en feitelijke conclusie zelfstandig dragen. Een risicoscore is een prioriteringsmechanisme dat bepaalt welke activiteit menselijke beoordeling verdient. Uw organisatie moet daarom kunnen uitleggen welke variabelen het model gebruikt, waarom deze relevant zijn, hoe bias wordt beperkt, welke thresholds worden gehanteerd, wat de false-positive- en false-negative-risico’s zijn en op welke wijze modeluitkomsten worden gevalideerd. Vooral binnen CFT is dat essentieel omdat veel legitiem gedrag oppervlakkig kan lijken op bepaalde risicopatronen: familiebetalingen, frequente kleine donaties, internationale ondersteuning, gebruik van meerdere betalingsapps, cashgebruik of crowdfunding kunnen allemaal volstrekt rechtmatig zijn. Integrated Financial Crime Risk Management vraagt daarom om een combinatie van geautomatiseerde patroonherkenning en gespecialiseerde menselijke analyse. De technologie signaleert samenhang die anders mogelijk onzichtbaar blijft; de analist brengt economische, juridische en maatschappelijke context aan; de governance bepaalt wanneer escalatie proportioneel is; de documentatie maakt achteraf inzichtelijk waarom een beslissing is genomen. Zo kan uw organisatie de detectiekracht vergroten zonder van correlatie automatisch schuld of betrokkenheid te maken. Dat onderscheid is uiteindelijk bepalend voor zowel de juridische houdbaarheid als de operationele kwaliteit van Financiële Criminaliteitsbeheersing.
Non-profitorganisaties, donaties en crowdfundingrisico
Non-profitorganisaties, goede doelen, humanitaire initiatieven en crowdfunding vervullen essentiële maatschappelijke functies en het overgrote deel van deze activiteiten is legitiem. Juist daarom vereist terrorist-financing exposure in deze omgeving een bijzonder nauwkeurige en proportionele benadering. Een generieke behandeling van non-profitorganisaties als inherent verdacht zou zowel analytisch zwak als maatschappelijk schadelijk zijn. FATF Recommendation 8 en daarop gebaseerde guidance richten zich op bescherming van organisaties die vanwege hun activiteiten, bereik, geografische aanwezigheid, financieringsvorm of operationele kenmerken daadwerkelijk kwetsbaar kunnen zijn voor terroristisch misbruik, niet op ongedifferentieerde beperkingen voor de volledige sector. FATF heeft daarnaast benadrukt dat crowdfunding grotendeels legitiem is, maar dat bepaalde vormen kunnen worden misbruikt door fictieve humanitaire campagnes, organisaties die als façade fungeren of actoren die legitieme campagnes proberen te exploiteren. Voor uw organisatie betekent dit dat de beoordeling van een charity, foundation, association, crowdfunding campaign of donorrelatie moet beginnen met begrip van het daadwerkelijke organisatiemodel. Wat is het formele doel? Wie bestuurt de organisatie? Wie heeft feitelijke controle over financiële middelen? Hoe worden projecten geselecteerd? Via welke partners worden middelen lokaal besteed? Welke due diligence vindt op uitvoerende organisaties plaats? Zijn eindbegunstigden identificeerbaar? Worden financiële rapportages gecontroleerd? Welke landen, conflictgebieden of lokale tussenpersonen zijn betrokken? Hoe verhoudt het transactiegedrag zich tot het verklaarde programma? Een kwalitatieve beoordeling kijkt daarmee voorbij de juridische status van “stichting” of “goed doel” en analyseert de concrete governance, geldstromen en uitvoeringsketen.
Crowdfunding vergroot deze uitdaging doordat fondsenwerving snel, grensoverschrijdend en via een combinatie van sociale media, platforms, payment processors, bankrekeningen en crypto-assets kan plaatsvinden. Een campagne kan binnen korte tijd duizenden kleine bijdragen ontvangen van personen die elkaar niet kennen, terwijl de organisatorische structuur achter de campagne beperkt zichtbaar is. Daardoor kunnen traditionele indicatoren, zoals een onverwacht groot aantal inkomende betalingen, in deze context juist volledig verklaarbaar zijn. De relevantie ontstaat pas wanneer aanvullende factoren optreden. Denk aan een campagne waarvan doel en eindbegunstigden vaag blijven, frequente wijzigingen van ontvangende accounts, een organisator die niet aantoonbaar verbonden is met de beschreven activiteit, vrijwel directe doorbetaling naar andere personen, verschillende campagnes die dezelfde contactgegevens of infrastructurele kenmerken delen, inconsistenties tussen publieke communicatie en financiële bestemming of de combinatie van crowdfunding met digitale wallets en andere moeilijker traceerbare kanalen. FATF heeft in zijn onderzoek naar crowdfunding onder meer gewezen op risico-indicatoren rond niet-transparante organisatoren, onduidelijke uiteindelijke beneficiaries, fictieve of nagebootste campagnes en geldstromen richting verhoogde terrorist-financingrisicogebieden, terwijl FATF tegelijkertijd benadrukt dat maatregelen de legitieme inzet van crowdfunding en maatschappelijke organisaties moeten beschermen. Voor uw organisatie betekent dit dat context centraal moet staan. Een groot aantal kleine donaties is op zichzelf geen probleem; het ontbreken van een consistente verklaring voor bestemming, governance en verdere distributie kan dat wel worden. Het doel van monitoring behoort daarom niet te zijn om maatschappelijke financiering te ontmoedigen, maar om discrepanties te herkennen tussen het gepresenteerde verhaal en het feitelijke financiële patroon.
Binnen Integrated Financial Crime Risk Management moeten non-profit- en crowdfundingrisico’s daarom worden verbonden met customer due diligence, sanctions screening, payment monitoring, beneficial ownership, adverse information, platform intelligence en third-party risk management. Bij onboarding kan een organisatie overtuigend documenteren wie formeel bestuurder is, maar tijdens de relatie kan blijken dat betalingen structureel worden geïnitieerd door andere personen, dat fondsen naar niet vooraf genoemde implementing partners worden gestuurd of dat een aanzienlijk deel van de inkomsten wordt doorgestort naar private accounts. Dergelijke verschillen vereisen niet automatisch beëindiging of melding, maar wel een methodische herbeoordeling. Uw organisatie moet kunnen bepalen welke aanvullende informatie noodzakelijk is, wanneer enhanced due diligence proportioneel wordt, hoe humanitaire context wordt meegewogen en wanneer een discrepancy zodanig materieel is dat escalatie noodzakelijk wordt. Dat vraagt tevens om een zorgvuldig sanctiekader. Humanitaire operaties kunnen plaatsvinden in regio’s waar gesanctioneerde actoren, territoriale machthebbers of complexe lokale netwerken aanwezig zijn. Sanctions risk en terrorist-financing risk raken elkaar daar, maar zijn juridisch niet identiek. Een goede analyse maakt onderscheid tussen een sanctieverbod, een terrorist-financingvermoeden, operationele exposure en humanitaire uitzonderingen of derogations waar toepasselijk. Daardoor voorkomt uw organisatie dat verschillende juridische regimes zonder analyse in één generieke “high-risk”-categorie worden samengevoegd. De meerwaarde van Integrated Financial Crime Risk Management ligt precies op dat snijvlak: informatie wordt geïntegreerd, maar juridische kwalificaties blijven onderscheiden. Hierdoor kan uw organisatie sneller zien waar verschillende risico’s samenkomen en tegelijkertijd preciezer motiveren waarom een specifieke maatregel wel of niet wordt genomen.
Informele waardeoverdracht, contant geld en alternatieve betaalroutes
Informele waardeoverdracht vormt een van de moeilijkste CFT-domeinen omdat economische waarde kan worden verplaatst zonder dat iedere stap zichtbaar is als een conventionele banktransactie. Hawala-achtige systemen, onderlinge verrekening, handelsgerelateerde compensatie, cash couriers, prepaid instruments, vouchers, stored-value products, money remittance, digitale betaaloplossingen en hybride combinaties daarvan kunnen legitieme functies vervullen, vooral waar toegang tot formele financiële dienstverlening beperkt is of waar familie- en handelsnetwerken grensoverschrijdend opereren. Het risico ontstaat wanneer deze kanalen worden gebruikt om identiteit, bestemming, tegenpartij of economische functie te verhullen. Voor uw organisatie is het daarom onvoldoende om uitsluitend transacties via de eigen rekeninginfrastructuur te beoordelen. De vraag is welke financiële activiteit rondom de rekening plaatsvindt. Een cliënt kan bijvoorbeeld grote hoeveelheden contant geld opnemen terwijl de uiteindelijke waarde via een informele tussenpersoon elders wordt uitbetaald. Een onderneming kan regelmatig betalingen ontvangen voor goederen, terwijl een deel van die handelsstromen feitelijk dient als verrekenmechanisme voor waardeoverdracht. Een money-servicebedrijf kan transacties uitvoeren voor duizenden legitieme klanten, maar tegelijkertijd een verhoogde exposure hebben doordat agents, sub-agents of bepaalde corridors minder transparant zijn. FATF heeft in recente analyses opnieuw gewezen op het belang van informele of sterk cash-gebaseerde economieën als contextuele factor binnen terrorist-financingrisico’s. Het relevante risico ligt derhalve niet in “cash” of “informal transfer” als zodanig, maar in de combinatie van beperkte transparantie, netwerkrelaties, afwijkend gebruik, geografische context, counterparties en onvoldoende verklaarbare economische activiteit.
Cash vereist een vergelijkbare nuance. Contant geld is eenvoudig overdraagbaar, kan buiten formele monitoring worden gebruikt en laat na opname aanzienlijk minder transactionele metadata achter dan elektronisch betalingsverkeer. Tegelijkertijd blijft cash in veel sectoren en gemeenschappen een normaal betaalmiddel. Een proportioneel CFT-model moet daarom niet alleen volumelimieten hanteren, maar vooral analyseren hoe cashgebruik zich verhoudt tot het profiel en de activiteiten van de cliënt. Een horecabedrijf met dagelijkse contante omzet vertoont een fundamenteel ander verwacht patroon dan een consultancyonderneming zonder fysieke verkoop die plotseling structureel grote cashopnames verricht. Ook de richting van de geldstroom is relevant. Frequente cashstortingen gevolgd door onmiddellijke internationale transfers kunnen aanleiding geven tot andere onderzoeksvragen dan cashopnames die aansluiten bij bekende bedrijfsuitgaven. Wanneer verschillende cliënten vergelijkbare opnamebedragen, dezelfde locaties, overlappende contactgegevens of gemeenschappelijke counterparties tonen, kan bovendien een netwerkdimensie zichtbaar worden. Hetzelfde geldt voor prepaid cards en alternatieve payment channels. Individueel gebruik kan rationeel en legitiem zijn, terwijl cumulatief gebruik, snelle loading en unloading, meervoudige instrumenten of verbindingen tussen verschillende gebruikers aanleiding kunnen geven tot verdieping. De operationele uitdaging voor uw organisatie bestaat daarom uit het samenbrengen van channel behaviour. Een cliënt kan via één betaalproduct onder iedere interne threshold blijven terwijl zijn totale gedrag over bankrekening, cards, wallets, money transfers en andere producten wezenlijk anders is. Integrated Financial Crime Risk Management moet dergelijke productsilo’s kunnen overstijgen en één cliënt- en netwerkbeeld creëren.
Alternatieve betaalroutes krijgen daarnaast een steeds sterkere digitale component. De grens tussen formeel en informeel betalingsverkeer vervaagt wanneer social-media-platforms, messaging applications, fintech-oplossingen, peer-to-peer transfers, crypto-assets, stablecoins en self-hosted wallets in dezelfde financieringsketen worden gecombineerd. In juni 2026 kondigde FATF verdere werkzaamheden aan rond het detecteren en verstoren van terrorismefinanciering via sociale media, instant-messagingtoepassingen en streamingplatforms, voortbouwend op de Comprehensive Update on Terrorist Financing Risks van 2025. Daarmee wordt voor uw organisatie duidelijk dat CFT niet uitsluitend binnen payment operations kan worden gepositioneerd. Relevante intelligence kan ontstaan uit onboardinginformatie, communicatie over accountgebruik, merchantactiviteiten, links met digitale platforms, IP- en devicepatronen, transacties naar crypto-asset service providers, cashactiviteit en informatie uit investigations. Het bestuur moet vervolgens bepalen hoe deze informatie op rechtmatige en proportionele wijze kan worden samengebracht. Privacy, doelbinding, toegangsrechten, datakwaliteit en bewaartermijnen moeten onderdeel zijn van het ontwerp van monitoring en onderzoek, niet een toets achteraf. Even belangrijk is de mogelijkheid om bij een materieel vermoeden snel op te schalen. De AMLR bepaalt dat meldingsplichtige instellingen in beginsel moeten afzien van uitvoering van transacties waarvan zij weten of vermoeden dat deze verband houden met criminele opbrengsten of terrorismefinanciering totdat overeenkomstig artikel 69 is gemeld en eventuele instructies van de FIU zijn opgevolgd, met specifieke regels voor situaties waarin uitstel niet mogelijk is of onderzoek zou kunnen frustreren. Dat onderstreept waarom uw organisatie vooraf duidelijkheid nodig heeft over bevoegdheden, decision rights, bereikbaarheid, evidence preservation, FIU-contact, legal review en operational execution. Het moment waarop een relevante transactie wordt geïdentificeerd is niet het moment om nog te bepalen wie mag besluiten, welke informatie nodig is of welk systeem een beperking kan uitvoeren. Effectieve CFT-readiness betekent dat detectie en interventie vooraf met elkaar zijn verbonden, zodat uw organisatie bij serieuze exposure met snelheid kan handelen zonder zorgvuldigheid, proportionaliteit of juridische verdedigbaarheid prijs te geven.
Crypto-assets, digitale financiering en risico’s van terrorismefinanciering
Crypto-assets veranderen de bestrijding van terrorismefinanciering niet doordat zij traditionele financiële kanalen volledig vervangen, maar doordat zij nieuwe mogelijkheden toevoegen om waarde snel, grensoverschrijdend, programmeerbaar en via verschillende technische lagen te verplaatsen. Voor uw organisatie ontstaat daardoor een risicolandschap waarin bankrekeningen, betaalinstellingen, crypto-asset service providers, self-hosted addresses, stablecoins, decentralised finance-protocollen, peer-to-peer transfers, social-mediafundraising, crowdfunding, QR-codes en traditionele betalingsinstrumenten steeds vaker onderdeel kunnen vormen van één doorlopende financieringsketen. Het Europese regelgevingskader onderkent deze convergentie nadrukkelijk. Verordening (EU) 2024/1624 brengt crypto-asset service providers binnen het geharmoniseerde AML/CFT-kader, verlangt specifieke beheersmaatregelen voor transacties met self-hosted addresses en verbindt de beoordeling daarvan eveneens aan risico’s van niet-uitvoering of omzeiling van targeted financial sanctions. Artikel 40 verlangt dat crypto-asset service providers de risico’s van witwassen en terrorismefinanciering bij transfers van en naar self-hosted addresses identificeren en beoordelen en, afhankelijk van het vastgestelde risico, aanvullende informatie over originator, beneficiary, beneficial owner, oorsprong en bestemming van crypto-assets verkrijgen en enhanced ongoing monitoring toepassen. AMLA moet uiterlijk op 10 juli 2027 verdere richtsnoeren ontwikkelen voor deze risicobeperkende maatregelen. Voor uw organisatie betekent dit dat crypto-risk niet afzonderlijk kan worden beheerst door uitsluitend wallet addresses tegen externe lijsten te screenen. De relevante exposure kan zich bevinden in het gedrag rondom een wallet, de relaties tussen wallets, de wijze waarop waarde wordt geconverteerd, de interactie met fiat accounts, het gebruik van verschillende service providers, de snelheid van transacties, het samenbrengen of juist fragmenteren van bedragen en de verbinding tussen digitale activiteit en reeds bekende personen, ondernemingen of netwerken. Een rekeninghouder die periodiek middelen naar een gereguleerde crypto-asset service provider overmaakt, hoeft daarmee geen verhoogd terrorist-financingrisico te vormen. Het risicobeeld verandert echter wanneer fiat funds worden geconverteerd naar bepaalde crypto-assets, vervolgens via meerdere addresses bewegen, worden opgesplitst en opnieuw geaggregeerd, terwijl tegelijkertijd andere informatie wijst op fundraising, niet-transparante counterparties, verhoogde geografische exposure of netwerkverbindingen die onvoldoende economisch kunnen worden verklaard. Integrated Financial Crime Risk Management vereist daarom dat blockchain intelligence niet als geïsoleerd technisch specialisme wordt behandeld, maar wordt verbonden met customer due diligence, transactiemonitoring, sanctions screening, payment intelligence, beneficial ownership, fraud detection, investigations en juridische analyse.
De snelheid waarmee digitale financieringsmethoden veranderen, maakt bovendien duidelijk waarom static rules en enkelvoudige blockchain indicators onvoldoende zijn. De FATF rapporteerde in 2025 dat implementatie van AML/CFT-maatregelen voor virtual assets wereldwijd verder was gevorderd, maar dat relevante risico’s en verschillen in regulering en toezicht bleven bestaan. Recente FATF-analyse wijst daarnaast op combinaties van stablecoins, decentralised finance aggregators, coin-swap services, anonymity-enhancing mechanisms en unhosted wallets en beschrijft patronen waarin waarde via meerdere transactiestappen wordt opgesplitst en later opnieuw wordt samengevoegd. De FATF benadrukt tegelijkertijd dat virtual assets bij terrorismefinanciering vaak niet zelfstandig worden gebruikt, maar worden gecombineerd met traditionele financieringsmethoden. Die combinatie is voor uw organisatie essentieel. Een digitale transactie moet daarom niet uitsluitend op blockchainniveau worden onderzocht. De analytische vraag strekt zich uit van de oorspronkelijke fiat funding en de identiteit van de account holder tot de exchange, wallet infrastructure, mogelijke off-ramp, uiteindelijke beneficiary en eventuele goederen, diensten of activiteiten waarvoor de middelen worden ingezet. Een effectieve analyse kan bijvoorbeeld beginnen bij relatief kleine betalingen vanuit reguliere betaalrekeningen, vervolgens een gemeenschappelijk crypto-platform identificeren, vaststellen dat verschillende klanten naar clusters van technisch verbonden addresses overboeken en uiteindelijk blootleggen dat waarde via andere digitale diensten wordt geconsolideerd. Omgekeerd kan on-chain analysis aanvankelijk een verhoogd technisch risico suggereren terwijl aanvullende context laat zien dat sprake is van een legitieme institutionele wallet, payment processor of commerciële activiteit. De kwaliteit van uw CFT-beoordeling wordt daarom bepaald door de mogelijkheid om technische indicatoren te contextualiseren. Dat vereist competenties op het gebied van blockchain analytics, transactiereconstructie, sanctions intelligence, open-source intelligence, cyberonderzoek, juridische kwalificatie en financiële analyse. Het vereist daarnaast governance over de gebruikte tooling: welke blockchain-attribution data worden vertrouwd, hoe actueel zijn labels, welke methodologie gebruikt een externe leverancier, hoe worden false positives beoordeeld, hoe wordt onzekerheid weergegeven en onder welke omstandigheden mag een geautomatiseerde risicoscore leiden tot aanvullende klantmaatregelen? Zonder dergelijke waarborgen bestaat het risico dat technische waarschijnlijkheden veranderen in institutionele conclusies waarvoor de feitelijke onderbouwing onvoldoende sterk is.
Digitale terrorismefinanciering reikt bovendien verder dan crypto-assets in enge zin. Sociale media, instant-messagingdiensten, streamingplatforms en creator-economyfuncties kunnen communicatie, fundraising, betalingen en audience mobilisation in één omgeving samenbrengen. De FATF publiceerde in juni 2026 een actuele analyse van terrorismefinanciering via dergelijke platforms en beschrijft onder meer misbruik van frauduleuze humanitaire of charitatieve campagnes, monetisation features, virtual-assetfundraising, roterende wallet addresses, QR-codes, coded language en tijdelijke content. Voor uw organisatie verschuift daarmee de grens tussen financial monitoring en digital intelligence. Relevante informatie kan niet alleen ontstaan uit een transactie, maar ook uit de wijze waarop betalingsinstructies worden verspreid, het terugkerend gebruik van dezelfde infrastructurele kenmerken, koppelingen tussen campaigns, merchant accounts, digital identities en wallets, of een patroon waarbij financiële routes direct worden gewijzigd nadat een eerdere route is geblokkeerd. Een effectief Integrated Financial Crime Risk Management-model moet deze informatie kunnen benutten zonder de analyse te laten ontsporen in onbeperkte surveillance of ongerichte gegevensverzameling. Dat vraagt om duidelijke doelbinding, proportionele data-access, juridische toetsing en expliciete escalatiecriteria. Voor een financiële instelling zal de beschikbare informatie bovendien anders zijn dan voor een crowdfundingplatform, crypto-asset service provider, payment institution of technology platform. De vraag is daarom niet of iedere organisatie dezelfde gegevens moet verzamelen, maar of uw organisatie optimaal gebruikmaakt van de informatie waarover zij rechtmatig beschikt en relevante signalen tijdig kan verbinden. De strategische opgave is uiteindelijk tweeledig: digitale innovatie mag geen blinde vlek creëren voor terrorismefinanciering, maar Financiële Criminaliteitsbeheersing mag evenmin berusten op de veronderstelling dat complex digitaal gedrag per definitie verdacht is. De onderscheidende kwaliteit ligt in intelligence: het vermogen om digitale geldstromen, identiteit, gedrag, netwerkverbindingen en economische context zodanig te combineren dat risicovolle patronen eerder worden herkend en legitieme activiteit tegelijkertijd zoveel mogelijk ongemoeid blijft.
Sancties, aangewezen personen en verborgen netwerkverbindingen
Sancties en Counter-Terrorist Financing raken elkaar intensief, maar mogen binnen uw organisatie niet als juridisch identieke regimes worden behandeld. Targeted financial sanctions kunnen rechtstreeks verplichten tot het bevriezen van funds en economic resources van aangewezen personen, groepen of entiteiten en tot het voorkomen dat financiële of economische middelen rechtstreeks of indirect aan hen ter beschikking worden gesteld. Het Europese kader omvat onder meer Verordening (EG) nr. 2580/2001 inzake specifieke restrictieve maatregelen ter bestrijding van terrorisme en Verordening (EG) nr. 881/2002 met betrekking tot personen en entiteiten die verband houden met ISIL (Da’esh) en Al-Qaida. Terrorismefinanciering heeft tegelijkertijd een bredere feitelijke en strafrechtelijke dimensie. Een transactie kan relevante terrorist-financing indicators bevatten zonder dat de onmiddellijke counterparty op een sanctielijst staat; omgekeerd kan een sanctiematch een onmiddellijke wettelijke consequentie hebben zonder dat uw organisatie zelfstandig hoeft vast te stellen waarvoor de middelen zouden worden gebruikt. Die onderscheiding is essentieel voor Integrated Financial Crime Risk Management. Wanneer sanctions screening, CFT-monitoring en investigative functions organisatorisch te sterk worden samengevoegd, bestaat het gevaar dat verschillende juridische toetsen in één generieke risk flag verdwijnen. Wanneer zij volledig van elkaar worden gescheiden, bestaat echter het tegenovergestelde gevaar: informatie die binnen sanctions monitoring beschikbaar is, bereikt de terrorist-financing analysis niet, terwijl relevante netwerkrelaties onopgemerkt blijven. Uw organisatie heeft daarom een geïntegreerde informatielogica nodig met onderscheiden juridische beslisregels. Een exacte of bevestigde sanctiematch, een mogelijke ownership- of controlrelatie, een indirecte netwerkverbinding, een CFT-indicator en een bredere reputational concern behoren afzonderlijk te worden gekwalificeerd, ook wanneer zij in hetzelfde dossier voorkomen. Hierdoor blijft zichtbaar welke verplichting uit welk juridisch regime voortvloeit, welke evidence daarvoor bestaat en welke intervention daarop mag of moet volgen.
Het operationele probleem wordt aanzienlijk complexer zodra formele designation wordt omzeild door intermediaries, gelieerde ondernemingen, family members, nominees, informal facilitators, commerciële front entities of andere personen die zelf niet zichtbaar op een lijst voorkomen. Een screeningmechanisme dat uitsluitend exacte namen controleert, kan daarom slechts één deel van het risico adresseren. De relevante vraag is eveneens of een designated person rechtstreeks of indirect zeggenschap, economisch voordeel, toegang tot middelen of feitelijke invloed heeft en of een ogenschijnlijk onafhankelijke transactie uiteindelijk waarde aan een verboden netwerk kan verschaffen. Dat vereist ownership- en controlanalyse, maar binnen CFT eveneens bredere relational intelligence. Een niet-gesanctioneerde onderneming kan bijvoorbeeld volledig legitiem zijn en toch incidenteel zaken doen met een counterparty die via meerdere stappen verbonden is met een relevante netwerkactor. Een andere onderneming kan formeel onafhankelijk lijken terwijl directors, shareholders, contactgegevens, devices, counterparties, handelsroutes of payment beneficiaries een veel nauwere operationele samenhang laten zien. De analytische uitdaging is daarom te bepalen welke relaties juridisch relevant zijn voor sanctions compliance en welke bredere relaties aanleiding geven tot CFT-verdieping. Verordening (EU) 2024/1624 verlangt dat meldingsplichtige instellingen hun risico’s van niet-uitvoering en omzeiling van targeted financial sanctions meenemen in hun interne risicobeheersing en koppelt dat expliciet aan het bredere AML/CFT-control framework. Voor uw organisatie betekent dit dat sanctions screening niet uitsluitend een name-matchingfunctie kan blijven. Screeningdata moeten waar passend kunnen worden verbonden met UBO-information, corporate registers, customer relationships, trade information, correspondent banking data, wallet intelligence, adverse information en interne investigations. Hetzelfde geldt voor wijzigingen in ownership en management. Een wijziging van aandeelhouder, bestuurder of beneficiary kan een normale commerciële ontwikkeling zijn, maar krijgt een andere betekenis wanneer zij kort na een designation plaatsvindt, samenvalt met wijzigingen in payment routing of leidt tot een structuur waarin de uiteindelijke economische relatie minder transparant wordt. Effectieve Financiële Criminaliteitsbeheersing is daarom afhankelijk van het vermogen veranderingen in relaties te detecteren, niet uitsluitend statische identiteit.
Deze geïntegreerde analyse moet tegelijkertijd voldoende ruimte laten voor humanitaire en andere rechtmatige activiteiten. De spanning tussen effectieve targeted financial sanctions en de continuïteit van humanitaire hulp heeft in 2026 geleid tot verdere aanpassing van internationale standaarden. De FATF wijzigde Recommendation 6 in juni 2026 om de aansluiting bij humanitaire uitzonderingen in relevante VN-resoluties te versterken en benadrukte dat maatregelen tegen terrorismefinanciering niet de tijdige levering van humanitaire hulp en voorzieningen voor basisbehoeften behoren te blokkeren. Voor uw organisatie betekent dit dat een high-risk geographic connection of een indirecte blootstelling aan gebieden waarin designated groups actief zijn niet automatisch mag leiden tot een ongedifferentieerde exit-strategie. De juridisch relevante analyse moet onderscheid maken tussen verboden beschikbaarstelling van middelen, toepasselijke exemptions of derogations, potentiële terrorist-financing exposure en legitieme humanitarian activity. Dit vraagt om nauwe samenwerking tussen sanctions specialists, CFT-analisten, legal, compliance, operations en waar nodig senior decision-makers. Een cliënt die humanitaire middelen naar een conflictgebied wil sturen kan bijvoorbeeld een veel intensievere due-diligenceanalyse vereisen, inclusief beoordeling van implementing partners, banking routes, procurement, end-use controls en lokale intermediaries, maar die verhoogde analyse is iets anders dan een vooronderstelling dat de activiteit verboden is. Uw governance moet dat onderscheid zichtbaar maken. Beslissingen moeten herleidbaar vastleggen welke sanctieregels zijn getoetst, welke CFT-factoren zijn onderzocht, welke uitzonderingen mogelijk relevant zijn, welke residual risk bestaat en waarom voortzetting, aanvullende monitoring, beperking, blokkering of escalatie passend werd geacht. Daardoor kan uw organisatie tegelijkertijd sneller reageren op echte circumvention en voorkomen dat Financiële Criminaliteitsbeheersing leidt tot disproportionele uitsluiting van legitieme cliënten, maatschappelijke organisaties of humanitaire activiteiten.
Financiële intelligence, FIU-meldingen en grensoverschrijdende samenwerking
Financiële intelligence vormt het verbindende element tussen detectie binnen uw organisatie en bredere publieke bestrijding van terrorismefinanciering. Een transactiemonitoringsalert heeft op zichzelf beperkte waarde zolang niet wordt vastgesteld welke feiten, relaties en patronen daarachter liggen. Hetzelfde geldt voor een FIU-melding die slechts beschrijft dat een transactie ongebruikelijk is zonder uiteen te zetten waarom de activiteit, binnen de context van het klantprofiel en aanvullende beschikbare informatie, aanleiding geeft tot kennis, een vermoeden of redelijke gronden voor een vermoeden van terrorismefinanciering. De AMLR legt vanaf de toepasselijkheid van het nieuwe kader een duidelijke meldingsstandaard neer. Artikel 69 bepaalt dat obliged entities de FIU onverwijld moeten informeren wanneer zij weten, vermoeden of redelijke gronden hebben om te vermoeden dat funds of activities, ongeacht het betrokken bedrag, opbrengsten van criminal activity zijn of verband houden met terrorismefinanciering of criminele activiteit. Daarnaast moeten zij op verzoek de noodzakelijke aanvullende informatie, waaronder transaction records, verstrekken. Artikel 71 bevat de hoofdregel dat transacties waarvan bekend is of wordt vermoed dat deze verband houden met terrorist financing of criminal proceeds niet worden uitgevoerd voordat melding heeft plaatsgevonden en eventuele relevante FIU-instructies zijn gevolgd, met specifieke voorzieningen voor omstandigheden waarin uitstel niet mogelijk is of onderzoek zou kunnen frustreren. Voor uw organisatie maakt dit de kwaliteit van de pre-reporting analysis cruciaal. Een melding moet niet worden gezien als administratieve afsluiting van een alert, maar als overdracht van financiële intelligence. De onderzoeker moet kunnen reconstrueren wat het normale klantgedrag is, welke afwijking is vastgesteld, welke counterparties en netwerkrelaties relevant zijn, welke informatie werd geverifieerd, welke mogelijke legitieme verklaringen zijn onderzocht en waarom ondanks die analyse een reporting threshold is bereikt.
Die kwaliteit wordt belangrijker naarmate terrorismefinanciering vaker grensoverschrijdend en institutioneel gefragmenteerd plaatsvindt. Eén instelling ziet mogelijk de funding account, een tweede instelling de beneficiary, een crypto-asset service provider de digitale conversie, een andere dienstverlener de off-ramp en verschillende FIU’s ieder een afzonderlijk deel van dezelfde financiële route. Geen enkele private actor beschikt noodzakelijkerwijs over het volledige patroon. Daarom versterkt het Europese kader de samenwerking tussen FIU’s en krijgt AMLA een centrale coördinerende rol zonder de nationale FIU’s te vervangen. AMLA geeft aan dat nationale FIU’s de exclusieve ontvangers van suspicious transaction reports blijven en verantwoordelijk blijven voor nationale disseminatie, terwijl AMLA gezamenlijke analyses kan initiëren en operationeel ondersteunen. Voor 2026–2028 heeft AMLA het operationaliseren van het FIU-framework als een van de kernprioriteiten aangemerkt; in 2026 werkte de autoriteit onder meer aan gemeenschappelijke formats voor samenwerking en informatie-uitwisseling tussen FIU’s en tussen FIU’s, AMLA en het Europees Openbaar Ministerie. In september 2026 benadrukte AMLA bovendien dat financiële intelligence en risk analysis elkaar sterker moeten voeden en dat de eerste joint-analysis exercise richting het einde van 2026 wordt voorbereid. De autoriteit wees daarbij ook op de information-sharing partnerships die artikel 75 van de AMLR vanaf juli 2027 mogelijk maakt. Voor uw organisatie betekent dit dat reporting readiness niet uitsluitend nationaal moet worden beschouwd. Data lineage, customer identifiers, transaction reconstruction, entity resolution en consistente classificatie worden belangrijker wanneer informatie uiteindelijk onderdeel kan worden van grensoverschrijdende analyse. Een dossier dat intern alleen begrijpelijk is voor de analist die het heeft behandeld, is daarvoor onvoldoende. Financiële intelligence moet reproduceerbaar en overdraagbaar worden gemaakt.
Integrated Financial Crime Risk Management moet FIU-reporting daarom verbinden met een bredere intelligence lifecycle. Die lifecycle begint bij detectie en eindigt niet bij verzending van een melding. Interne bevindingen kunnen aanleiding geven tot aanvullende customer review, aanpassing van monitoring, herbeoordeling van verbonden accounts, onderzoek naar andere producten, sanctions screening, forensic preservation of wijziging van risk ratings. Nieuwe informatie van een FIU of competent authority kan vervolgens het oorspronkelijke beeld veranderen en vereist mogelijk heropening of uitbreiding van het onderzoek. De waarde van een melding ligt daarmee niet alleen buiten uw organisatie; de onderliggende analyse moet eveneens worden gebruikt om interne Financiële Criminaliteitsbeheersing te versterken. Wanneer meerdere meldingen bijvoorbeeld dezelfde intermediary, payment corridor, wallet cluster, corporate structure of behavioural pattern bevatten, moet uw organisatie kunnen beoordelen of sprake is van een breder risico dat via afzonderlijke cliëntdossiers onvoldoende zichtbaar bleef. FATF benadrukt al langer dat effectieve financiële investigations afhankelijk zijn van het vermogen van FIU’s en andere bevoegde autoriteiten om financiële informatie te analyseren en tijdig te delen en dat financial intelligence een centrale rol speelt bij het initiëren en verdiepen van onderzoeken naar terrorismefinanciering. Voor uw organisatie vertaalt dit zich in een duidelijke kwaliteitsstandaard: relevante informatie moet niet alleen worden verzameld maar omgezet in intelligence die beslissingen ondersteunt. Dat vereist goed opgeleide analisten, consistente investigative methodologies, hoogwaardige case management, voldoende toegang tot historische gegevens, duidelijke legal escalation en feedbackmechanismen waarmee opgedane inzichten terugvloeien naar risk assessments, typologies en control design. Op die manier wordt FIU-reporting geen geïsoleerde wettelijke verplichting, maar een integraal onderdeel van een lerend Integrated Financial Crime Risk Management-model.
CFT-onderzoeken, bewijsvoering en reconstructie van transacties
Een CFT-onderzoek begint zelden met volledige kennis van de feiten. Meestal ontstaat het uit fragmenten: een monitoring alert, een sanctiehit, informatie van een externe autoriteit, een afwijkend customer behaviour pattern, een suspicious beneficiary, een digital-wallet connection, een interne melding of een reeks transacties waarvan de afzonderlijke betekenis beperkt lijkt. De eerste taak van uw organisatie is daarom niet onmiddellijk een definitieve kwalificatie te formuleren, maar een betrouwbare onderzoekshypothese op te bouwen. Welke gebeurtenis veroorzaakte de alert? Welke personen, entiteiten, accounts, wallets en transacties zijn betrokken? Welke periode is relevant? Welke informatie is bevestigd en welke informatie berust op aannames of third-party data? Welke legitieme verklaringen bestaan? Welke andere producten, systemen of business units kunnen aanvullende informatie bevatten? Die disciplinering is essentieel, omdat terrorismefinanciering zowel under-investigation als over-investigation kan veroorzaken. Wanneer te snel wordt aangenomen dat een cliënt betrokken is bij verboden activiteiten, kunnen disproportionele maatregelen volgen en kan bewijsselectie worden beïnvloed door confirmation bias. Wanneer alerts te beperkt of transaction-by-transaction worden onderzocht, kunnen netwerkpatronen worden gemist. Een effectief investigation framework moet daarom feiten en hypothesen strikt onderscheiden. De analyst moet de gelegenheid krijgen om verschillende scenario’s te toetsen en vast te leggen welke evidence ieder scenario ondersteunt of ontkracht. Daarbij kunnen transaction records, onboardingdata, KYC-documentatie, beneficial ownership, account access information, device information, communication records voor zover rechtmatig beschikbaar, merchant data, trade documentation, blockchain information, sanctions results, open-source intelligence en eerdere alerts gezamenlijk relevant zijn. De AMLR versterkt het belang van dergelijke context doordat reporting niet alleen kan berusten op één transactie maar eveneens op gedrag, samenhang tussen transacties en de oorsprong, bestemming en het gebruik van middelen.
Transactiereconstructie vormt daarbij vaak het analytische hart van een CFT-onderzoek. Een betaling moet niet worden behandeld als een los record met een datum, bedrag, sender en beneficiary, maar als onderdeel van een sequence of value. Waar kwam het geld vóór deze transactie vandaan? Is sprake van aggregation uit verschillende bronnen? Hoe lang blijven middelen op een rekening staan? Worden inkomende bedragen onmiddellijk doorgestuurd? Worden bedragen gesplitst over verschillende beneficiaries? Keren vergelijkbare bedragen via andere routes terug? Zijn dezelfde counterparties zichtbaar bij meerdere klanten? Worden fiat en crypto-assets afgewisseld? Bestaat een aantoonbare relatie tussen payment timing en travel, commercial activity, public fundraising of andere relevante events? Welke goederen of diensten zouden volgens de cliënt tegenover betalingen staan en kan die economische rationale worden geverifieerd? Dergelijke vragen maken van transaction monitoring een financial investigation. Het gaat daarbij niet uitsluitend om het volgen van geld, maar ook om het reconstrueren van ownership, control, intent indicators en operationele relaties. De aanwezigheid van ingewikkelde routes is op zichzelf geen bewijs van terrorismefinanciering. Internationale ondernemingen, remittance users, families, charities en digitale bedrijven kunnen allemaal complexe geldstromen hebben. De onderscheidende stap bestaat uit het onderzoeken of de financiële route consistent is met de verklaarde werkelijkheid. Wanneer contracten, facturen, counterparties, communicatie, shipment data en feitelijke geldstromen dezelfde economische activiteit ondersteunen, kan complexiteit verklaarbaar zijn. Wanneer deze elementen structureel uiteenlopen, ontstaat aanleiding voor verdieping. Integrated Financial Crime Risk Management moet daarom financiële, juridische, forensische en digitale competenties combineren. De financial investigator reconstrueert value flows; sanctions specialists beoordelen designated-party exposure; juridische professionals analyseren meldingsverplichtingen, informatiegebruik en mogelijke maatregelen; digitale onderzoekers reconstrueren wallet- en device-relaties; de business kan economische context leveren. Geen van deze praktijkdomeinen beschikt afzonderlijk noodzakelijkerwijs over het volledige antwoord.
Evidence management is vervolgens bepalend voor de verdedigbaarheid van het gehele proces. Een CFT-dossier kan later relevant worden voor FIU-vragen, supervisory review, law-enforcement requests, strafrechtelijk onderzoek, civiele procedures, klantgeschillen of interne accountability. Uw organisatie moet daarom niet alleen weten wat de conclusie was, maar kunnen reconstrueren hoe die conclusie is ontstaan. Welke gegevens waren op welk moment beschikbaar? Welke searches zijn uitgevoerd? Welke informatie kwam uit interne systemen en welke uit externe bronnen? Welke versie van een sanctielijst of blockchain attribution database werd gebruikt? Welke analyst heeft een beoordeling verricht? Wie heeft de escalatie goedgekeurd? Welke informatie werd wel en niet betrouwbaar geacht? Welke alternatieve verklaringen zijn onderzocht? Welke transaction restrictions zijn opgelegd en op welke juridische grondslag? Wanneer een dossier later wordt beoordeeld, kan deze audit trail even belangrijk zijn als de inhoudelijke uitkomst. Dat vereist preservation procedures, access controls, timestamps, version control en duidelijke scheiding tussen ruwe evidence, analytical inference en final decision. Ook legal privilege en confidentiality kunnen relevant worden wanneer juridische adviseurs of externe counsel bij investigations betrokken zijn. Voor uw organisatie moet daarom vooraf duidelijk zijn welke informatie in reguliere case-managementsystemen thuishoort, welke stukken mogelijk privileged zijn, hoe informatie met autoriteiten kan worden gedeeld en wie bevoegd is om daarover te beslissen. FATF benadrukt de centrale rol van financial intelligence bij het initiëren en ondersteunen van terrorismefinancieringsonderzoeken en de noodzaak van effectieve samenwerking tussen FIU’s, law enforcement en andere bevoegde autoriteiten. Een goed intern onderzoek anticipeert op die externe werkelijkheid. Het dossier wordt niet uitsluitend geschreven om een interne alert af te sluiten, maar zodanig opgebouwd dat feiten, geldstromen, netwerkrelaties en beslissingen ook maanden of jaren later begrijpelijk en toetsbaar blijven.
Geïntegreerde CFT-governance en gereedheid voor toezicht en handhaving
Effectieve bestrijding van terrorismefinanciering wordt uiteindelijk bepaald door governance. Geavanceerde monitoring, hoogwaardige sanctions screening, blockchain analytics en uitgebreide customer due diligence hebben beperkte waarde wanneer niet duidelijk is wie verantwoordelijk is voor het verbinden van signalen, wie besluiten mag nemen, welke risico’s aan senior management worden gerapporteerd en hoe wordt vastgesteld of controls daadwerkelijk functioneren. Voor uw organisatie moet Counter-Terrorist Financing daarom onderdeel zijn van Integrated Financial Crime Risk Management en niet functioneren als een kleine specialistische activiteit aan de rand van AML compliance. De relevante Financiële Criminaliteitsrisico’s raken customer onboarding, transaction monitoring, sanctions, payments, trade finance, fraud, cyber, digital assets, correspondent banking, third-party risk, non-profit exposure, investigations, legal, privacy en operational resilience. Governance moet die raakvlakken organiseren zonder verantwoordelijkheden diffuus te maken. De eerste lijn moet begrijpen welke CFT-indicators relevant kunnen zijn binnen producten en cliëntcontact; gespecialiseerde compliance- en financial-crimefuncties moeten risico’s kunnen beoordelen en challengen; investigations moeten complexe cases onafhankelijk en methodisch kunnen onderzoeken; internal audit of een vergelijkbare assurancefunctie moet kunnen beoordelen of het stelsel aantoonbaar werkt. Senior management en het bestuur hebben vervolgens informatie nodig die verder gaat dan alert volumes en aantallen FIU-meldingen. Relevant zijn onder meer de kwaliteit van alerts, doorlooptijden, recurring typologies, concentrations of risk, overdue investigations, model limitations, data gaps, sanctions intersections, customer exits, FIU feedback en structurele control weaknesses. Integrated Financial Crime Risk Management maakt deze informatie bestuurbaar door operationele metrics te verbinden met het onderliggende risicobeeld: welke risico’s probeert een control te beheersen, welke evidence toont dat de control daadwerkelijk werkt en welke residual exposure blijft bestaan?
De Europese ontwikkeling richting 2028 maakt die aantoonbaarheid nog belangrijker. AMLA heeft voor 2026–2028 drie centrale doelstellingen benoemd: verdere ontwikkeling van het Single Rulebook, versterking van supervisory convergence en intensivering van samenwerking tussen Financial Intelligence Units. De selectie van maximaal veertig instellingen voor directe supervisie vindt volgens AMLA in 2027 plaats, waarna directe supervisie in 2028 begint. Die ontwikkeling is ook voor organisaties die niet rechtstreeks door AMLA zullen worden gesuperviseerd relevant, omdat harmonisering van methoden, risk assessment en supervisory expectations invloed kan hebben op nationale toezichtpraktijken. Uw organisatie moet daarom niet uitsluitend kunnen aantonen dát policies bestaan, maar dat de volledige control chain functioneert. Een beleidsdocument waarin terrorismefinanciering als risico wordt genoemd, is onvoldoende wanneer transaction scenarios geen aansluiting hebben op het risk assessment, training generiek blijft, data gaps structureel onbekend zijn, models niet worden gevalideerd of investigators geen toegang hebben tot relevante klant- en netwerkdata. De relevante vraag voor toezicht wordt steeds meer of risico’s aantoonbaar worden begrepen, vertaald naar passende controls, gemonitord, getest en waar nodig aangepast. AMLA beschrijft de voorbereiding op directe supervisie als een gefaseerd programma gericht op een geharmoniseerde, risicogebaseerde aanpak en werkt daarbij aan eigen risk frameworks en een Europese dataomgeving die supervision en FIU-activiteiten moet ondersteunen. Voor uw organisatie betekent dit dat governance-documentatie, risk assessment, model governance, escalation procedures, board reporting, control testing en remediation onderling consistent moeten zijn. Wanneer het enterprise risk assessment bijvoorbeeld crypto-enabled terrorist financing als materieel risico identificeert, moet zichtbaar zijn welke controls daartegenover staan, hoe deze worden gemeten, welke data daarvoor nodig zijn en hoe tekortkomingen worden geëscaleerd.
Enforcement readiness vormt het sluitstuk van die governance. Een organisatie is niet gereed voor een incident doordat een crisisprotocol beschikbaar is, maar doordat zij onder tijdsdruk dezelfde kwaliteit van besluitvorming kan behouden die onder normale omstandigheden wordt verwacht. Bij een serious CFT concern kunnen binnen korte tijd meerdere vragen tegelijk ontstaan: moet een transactie worden tegengehouden, moet FIU-reporting plaatsvinden, bestaat sanctions exposure, moeten accounts of producten verder worden onderzocht, welke informatie moet worden veiliggesteld, welke stakeholders moeten worden geïnformeerd, bestaat een risico op tipping-off, kan dienstverlening worden voortgezet en welke communicatie richting cliënt is juridisch toegestaan? Artikel 73 van de AMLR bevat daarbij een expliciet verbod op bepaalde disclosures aan de betrokken cliënt of derden over onder meer de beoordeling of melding van verdachte activiteiten en lopende of mogelijke analyses van witwassen of terrorismefinanciering. Deze vragen kunnen niet effectief worden opgelost wanneer taken en bevoegdheden pas tijdens een incident worden verdeeld. Uw organisatie heeft daarom vooraf vastgelegde decision rights, escalation paths, legal protocols, FIU interfaces, sanctions procedures, preservation standards en crisis communication nodig. Tabletop exercises en scenario testing kunnen testen of die inrichting daadwerkelijk werkt. Een oefening rond een client account dat een possible sanctions connection, crypto transfers, crowdfunding activity en internationale payments combineert, kan bijvoorbeeld zichtbaar maken of teams dezelfde feiten gebruiken, of systemen onderling kunnen communiceren, of een beslissing tijdig kan worden genomen en of senior management over voldoende informatie beschikt. De uitkomst van dergelijke exercises moet vervolgens worden vertaald naar remediation: aanpassing van datasets, scenario’s, policies, training, bevoegdheden of technische controls. Daarmee wordt enforcement readiness een permanent onderdeel van Integrated Financial Crime Risk Management. Het doel is niet uitsluitend voorbereid te zijn op toezicht of onderzoek, maar een organisatie te creëren die onder druk snel kan handelen en tegelijkertijd kan uitleggen wat is gebeurd, waarom een risico materieel werd geacht, welke wettelijke verplichtingen van toepassing waren, welke alternatieven zijn overwogen en waarom de gekozen interventie proportioneel was. Dat vermogen om snelheid, intelligence, juridische precisie en bestuurlijke verantwoording te combineren vormt uiteindelijk het onderscheid tussen formele CFT-compliance en aantoonbaar effectieve Financiële Criminaliteitsbeheersing.
