Resumo

  • Em 17 de dezembro de 2025, a Finansinspektionen impôs à Svea Bank AB uma advertência e uma multa administrativa de 170.000.000 de coroas suecas por violações de disposições essenciais de combate à lavagem de dinheiro (processo FI 23-13249).
  • O registro RIPE ainda mostra AS211899 registrado à Svea Bank AB com contato de abuso apontando para uma caixa pessoal no domínio svea.com, enquanto o objeto de pessoa JE4899-RIPE mantém o endereço "Svea Ekonomi AB" — a entidade que deixou de existir como operadora na fusão de 3 de janeiro de 2022.
  • Nenhuma das 12 fontes primárias e secundárias examinadas nesta investigação fornece evidência independente, externa ao registro, de que os papéis de abuso da Svea recebam e atuem sobre denúncias.
  • A própria decisão do regulador recusou aceitar as alegações de remediação da empresa sem prova; no domínio dos contatos de abuso, não existe mecanismo equivalente de verificação externa.

A decisão que estabelece o padrão

A decisão da Finansinspektionen, notificada em 17 de dezembro de 2025 às 08:00, é inequívoca em seus números: uma advertência (anmärkning) e uma sanção de 170.000.000 de coroas. A investigação do regulador cobriu o período de 30 de abril de 2022 a 1 de maio de 2023, limitada a clientes pessoas jurídicas, e encontrou deficiências nas avaliações gerais de risco e na diligência de conhecimento do cliente. O que importa aqui não é o valor, mas o padrão de prova: a decisão registra que a Svea alegou remediação extensa — plano de programa, pessoal adicional de AML — e o regulador concluiu que a cooperação "não foi mais ativa do que se poderia esperar", tratando a remediação alegada como fundamento insuficiente para abster-se de intervir. [Fonte: decisão FI, https://fi.se/contentassets/d388bf1d1d1c47a1ac5dff513567510c/sanktionsbeslut-svea-bank-ab.pdf; resumo da FI, https://www.fi.se/sv/publicerat/granskningar/undersokningar/undersokningar-lista/2025/fi-avslutar-undersokning-av-svea-bank/; página da sanção em inglês, https://www.fi.se/en/published/sanctions/financial-firms/2025/svea-bank-receives-a-remark-and-administrative-fine/]

A Svea Bank, por sua vez, respondeu em comunicado do CEO Lennart Ågren: a empresa teria investido pesadamente em reforços organizacionais, procedimentais e de sistemas contra lavagem de dinheiro e financiamento do terrorismo, e analisaria a decisão para adotar as medidas restantes. Este é um autorrelato da empresa. Sobre o domínio AML, ele enfrenta um verificador externo com poder de sanção. [Fonte: https://via.tt.se/announcement/4193396?lang=sv&publisherId=2899986]

O registro mostra registros, não resposta

O espelho do banco de dados RIPE mostra AS211899 registrado a Svea Bank AB (ORG-SBA155-RIPE, abuse-c SEAR1-RIPE), com contato de abuso apontando para uma caixa pessoal no domínio svea.com. O objeto de pessoa JE4899-RIPE, de Jorgen Edstrom, ainda lista o endereço "Svea Ekonomi AB" — a matriz que, segundo a própria decisão da FI, transferiu toda a sua atividade para o banco em 3 de janeiro de 2022. Um espelho mostra o objeto da organização modificado pela última vez em 2026-05-13T06:37:38Z; outro exibe datas divergentes para o mesmo objeto, sinalizando espelhos desatualizados ou atualizações recentes. [Fontes: https://ipgeolocation.io/browse/asn/AS211899; http://whois.ipip.net/AS211899]

A superfície é ainda mais dividida: o netblock legado 193.105.138.0/24, sob Svea Billing Services AB (ORG-SBSA5-RIPE, abuse-c AR23510-RIPE), lista como contato de abuso uma caixa associada à Verizon — um endereço de terceiros. O agregador IPinfo reproduz o mesmo contato para o IP 193.105.138.185. O contexto do patrocinador aparece como Tele2 IP Registry (ORG-TA44-RIPE), com um abuse-mailbox genérico. [Fontes: http://whois.ipip.net/AS211899/193.105.138.0/24; https://ipinfo.io/193.105.138.185]

O limite estrutural da garantia do registro

O RIPE NCC define seu próprio papel com precisão: garantir que todos os contatos de abuso sejam válidos e estejam atualizados no banco de dados RIPE. O tratamento das denúncias é responsabilidade do operador de rede, e "não há nada que possamos fazer se um operador de rede escolher não responder". [Fonte: https://www.ripe.net/about-us/support/abuse/]

A política da comunidade RIPE "Abuse Contact Management in the RIPE Database", decorrente de proposta de junho de 2011, tornou obrigatório que cada inetnum, inet6num e aut-num tenha um contato de abuso dedicado via objeto de organização. Ou seja: a presença do contato é um artefato de conformidade, não prova de pessoal ou de capacidade de resposta. O próprio RIPEstat desconfia dos dados que retorna: a documentação do Abuse Contact Finder adverte que as informações de contato de abuso estão "em muitos casos incorretas ou indisponíveis". [Fontes: https://www.ripe.net/publications/docs/ripe-658/; https://stat.ripe.net/docs/data-api/api-endpoints/abuse-contact-finder]

O que nenhuma fonte localizada mostra

A cobertura anterior da BTW sobre este caso, publicada em 29 de setembro de 2026, revisou 13 fontes primárias e secundárias e não localizou evidência independente, externa ao registro, de que SEAR1-RIPE, AR23510-RIPE ou o buzão jorgen.edstrom recebam e atuem sobre denúncias de abuso após a fusão; a mesma cobertura observou que a sanção AML da FI nada diz sobre a operação dos buzones. As fontes adicionais examinadas nesta investigação — as três páginas da FI, o comunicado da empresa e os espelhos de registro — não alteraram esse resultado. Não há teste de resposta de qualquer buzão da Svea; a ausência de evidência de tratamento não é evidência de ausência. [Fonte: https://btw.media/es/svea-eknonomi-abuse-role-registry-validity]

Por que o padrão do regulador importa aqui

A lição verificável da decisão de dezembro de 2025 é metodológica: alegações de remediação de um operador não são prova de reparo. No domínio AML, a Finansinspektionen forneceu esse teste externo — investigação com período delimitado, escopo definido, decisão fundamentada e sanção quantificada. No domínio dos contatos de abuso, nenhum mecanismo equivalente existe: o registro valida a existência e a atualidade do contato, e declara explicitamente que nada pode fazer sobre a resposta.

O resultado é uma assimetria: a mesma empresa cujas alegações de remediação o regulador recusou aceitar sem prova opera, no plano do registro, uma superfície de abuso cuja responsabilidade operacional nenhuma parte externa pode verificar.