De skriftlige dokumenter der skal dække syv områder: risikostyring, kundekendskabsprocedurer, undersøgelses-, noterings- og underretningspligt, opbevaring af oplysninger, screening af medarbejdere og intern kontrol.
En generel compliancepolitik. Rækkefølgen er bundet: politikkerne skal udarbejdes MED UDGANGSPUNKT I risikovurderingen. En politik skrevet før risikovurderingen opfylder ikke § 8.