Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 3 d’octubre del 2026

Estàndards definitius de diligència deguda del client (octubre 2026) de l'AMLA: canvis i accions

L'AMLA va anunciar l'esborrany definitiu dels estàndards de diligència deguda del client l'1 d'octubre de 2026. Què diu l'esborrany, què no va relaxar l'AMLA i què cal preparar abans de juliol de 2027.

Per DiditActualitzat el
amla-final-cdd-standards-october-2026-cover.png

En resum

L'AMLA, l'Autoritat de la Unió Europea per a la Lluita contra el Blanqueig de Capitals i el Finançament del Terrorisme, va anunciar el seu esborrany final d'estàndards tècnics reguladors (RTS) sobre diligència deguda amb el client l'1 d'octubre de 2026 i els va presentar a la Comissió Europea. L'informe té data de 30 de setembre de 2026.[2][3] El text de diligència deguda amb el client dels RTS de l'AMLA és un esborrany final, no una llei. Només serà vinculant una vegada que la Comissió l'adopti i el publiqui al Diari Oficial, i l'AMLA proposa que s'apliqui sis mesos després de la seva entrada en vigor.[3][4]

  • La identificació electrònica i el document d'identitat continuen sent la forma predeterminada. Les comprovacions remotes basades en documents són l'alternativa que s'ha de justificar.[2]
  • En el seu esborrany final, l'AMLA va mantenir els límits de refresc d'1 i 5 anys i va rebutjar el cribratge de sancions basat en el risc.[2]
  • Encara no hi ha data d'aplicació.

Última revisió: 2 d'octubre de 2026 · No és un assessorament jurídic

L'1 d'octubre de 2026, l'AMLA va anunciar els informes finals sobre la diligència deguda amb el client (CDD) segons l'article 28, apartat 1, del Reglament de Prevenció del Blanqueig de Capitals de la UE (AMLR, Reglament (UE) 2024/1624), sobre relacions comercials i llindars segons l'article 19, apartat 9, i sobre requisits de grup segons els articles 16, apartat 4, i 17, apartat 3.[3] L'AMLR s'aplicarà a partir del 10 de juliol de 2027.[1]

Per a la regulació en el seu conjunt, comenceu amb AMLR explicat. Per a l'autoritat, vegeu el nostre perfil de l'AMLA.

Què va anunciar l'AMLA l'1 d'octubre de 2026

L'informe final sobre l'estàndard de CDD està datat a Frankfurt del Main, 30 de setembre de 2026, i va ser anunciat l'endemà.[2] El comunicat de premsa diu que els estàndards "han estat presentats a la Comissió Europea".[3]

EstàndardBase jurídicaEstat a 2 d'octubre de 2026
Diligència deguda amb el clientArticle 28(1) AMLRInforme final datat 30 de setembre de 2026. Presentat, no adoptat.[7]
Relacions comercials, transaccions ocasionals i vinculades, llindars inferiorsArticle 19(9) AMLRInforme final anunciat l'1 d'octubre de 2026. Presentat, no adoptat.[7]
Requisits de grup i sucursals de tercers païsosArticles 16(4) i 17(3) AMLRInforme final anunciat l'1 d'octubre de 2026. Presentat, no adoptat.[7]

L'AMLR va establir el 10 de juliol de 2026 com a data límit per a l'AMLA per a tots tres.[1] La consulta de l'AMLA sobre l'estàndard de CDD va rebre 325 respostes, i més de 1.600 parts interessades van assistir a l'audiència del 24 de març de 2026.[2]

  1. 12 de març de 2024Petició d'assessoramentLa Comissió demana assessorament a l'Autoritat Bancària Europea (EBA).
  2. 30 d'octubre de 2025Resposta de l'EBAL'EBA respon a la Comissió.
  3. 9 de febrer de 2026ConsultaL'AMLA consulta sobre el seu propi esborrany fins al 8 de maig.
  4. 30 de setembre de 2026Informe finalEnviat a la Comissió, anunciat l'1 d'octubre.
  5. 10 de juliol de 2027L'AMLR s'aplicaEl reglament és vinculant, amb o sense l'estàndard.

El camí cap a l'esborrany final.[1][2]

L'estàndard de grup es basa en l'article 16 de l'AMLR, que exigeix a una empresa matriu aplicar polítiques, procediments i controls de grup.[1]

Què significa «final» per als estàndards tècnics de l'AMLA

«Final» descriu la tasca de l'AMLA, no l'estatus legal del text. L'AMLA redacta els estàndards, la Comissió els adopta i només són vinculants un cop publicats al Diari Oficial. La fitxa informativa de l'AMLA diu que «segueixen subjectes a revisió i possibles modificacions per part de la Comissió Europea i les seves disposicions només esdevindran definitives en el moment de la publicació al Diari Oficial de la Unió Europea».[4]

1Informe final de l'AMLA

Datat el 30 de setembre de 2026. Fet.

2Revisió de la Comissió

La Comissió pot modificar l'esborrany abans d'adoptar-lo.

L'estàndard és adoptat i publicat al Diari Oficial

Sí

3Entrada en vigor

El vintè dia després de la publicació.

4Aplicació

Sis mesos més tard, tal com es proposa.

No

Encara és un esborrany

L'AMLR s'aplica de totes maneres a partir del 10 de juliol de 2027.

De l'informe final de l'AMLA a un estàndard vinculant.[2][4]

Esborrany de l'article 29Esborrany final de les RTS de l'AMLA, 30 de setembre de 2026

«S'aplicarà a partir de sis mesos després de la data de la seva entrada en vigor, excepte en relació amb els subjectes obligats a què es refereixen els punts (3)(n) i (o) de l'article 3 del Reglament (UE) 2024/1624, als quals s'aplicarà a partir del 10 de juliol de 2029.»

Font: Informe final de l'AMLA[2]

Les entitats exemptes fins al 2029 són els agents de futbol i els clubs de futbol professionals.[1] Per a la resta, la data d'inici depèn de l'adopció de la Comissió, que no s'havia produït el 2 d'octubre de 2026.[7]

Atenció

Qualsevol data del calendari citada per a l'estàndard de diligència deguda del client és una conjectura. El 2 d'octubre de 2026 la resposta honesta és: encara no se sap.

Un senyal: l'octubre de 2025 la Comissió va comunicar a l'AMLA que no adoptaria una llista d'actes no essencials de nivell 2 abans de l'1 d'octubre de 2027. Els tres estàndards no estan en aquesta llista.[9] Això no és un compromís de data.

Mentrestant, el rastrejador de l'AMLA enumera les directrius de l'EBA que «continuen aplicant-se fins que els nous instruments reguladors de l'AMLA sobre el mateix tema entrin en vigor», incloses les relatives a la incorporació remota de clients.[7][8]

Què va canviar entre l'esborrany de consulta i l'esborrany final

Només enumerem els canvis que l'informe final de l'AMLA documenta per si mateix. Això no és una comparació de versions.

  • Els números dels articles es van moure. Diversos articles es van fusionar o eliminar, de manera que la numeració difereix de l'esborrany de consulta de febrer de 2026 i de l'esborrany de l'EBA d'octubre de 2025.[2]
  • Es va revisar la redacció de la verificació remota. Els enquestats estaven preocupats per un enfocament «eIDAS-first». L'AMLA va respondre: «La redacció revisada deixa clar que les mesures de l'article 22, apartat 6, de l'AMLR segueixen sent l'opció per defecte, amb mètodes de verificació alternatius que només s'utilitzaran quan no es pugui utilitzar cap dels dos mitjans exigits per l'AMLR.»[2]
  • Les eines existents s'aborden directament. En la mateixa resposta, l'AMLA «també aclareix que els subjectes obligats poden continuar utilitzant les eines d'incorporació remota existents» que compleixin els requisits mínims.[2]

El valor per defecte no va canviar, perquè es troba en el reglament i no en l'estàndard.

Article 22(6)Reglament (UE) 2024/1624

"[...] per qualsevol dels mitjans següents: (a) la presentació d'un document d'identitat, passaport o equivalent [...]; (b) l'ús de mitjans d'identificació electrònica que compleixin els requisits del Reglament (UE) núm. 910/2014 pel que fa als nivells de seguretat 'substancial' o 'alt' i els serveis de confiança qualificats pertinents tal com s'estableix en aquest Reglament."

Font: EUR-Lex, Reglament (UE) 2024/1624[1]

Què diuen els RTS de l'AMLA sobre la diligència deguda amb el client, per tema

La majoria dels equips llegiran primer l'esborrany de l'article 7, la porta d'entrada per a la incorporació remota sense identificació electrònica (eID).

Esborrany de l'article 7(1)Esborrany final dels RTS de l'AMLA, 30 de setembre de 2026

"quan no es pugui esperar raonablement que una persona física presenti el document d'identitat, passaport o equivalent en un context presencial i no tingui accés a mitjans d'identificació electrònica i serveis de confiança qualificats pertinents que compleixin els requisits estipulats per l'Article 22(6), punt (b), del Reglament (UE) 2024/1624, els subjectes obligats verificaran la identitat de la persona física mitjançant el seu document d'identitat, passaport o equivalent utilitzant solucions alternatives que compleixin les condicions establertes en aquest Article."

Font: Informe final de l'AMLA[2]

L'esborrany de l'Article 7(3) afegeix la càrrega: les entitats "hauran de justificar per què el client no es va poder verificar mitjançant els mètodes a què es refereix l'Article 22(6)".[2] Cada fila següent és un esborrany que la Comissió encara pot modificar.

TemaQuè diu l'esborrany finalQuè construir
Dades d'identitatTots els punts de dades de l'Article 22(1) es verifiquen, no només es recopilen. Els buits es cobreixen "a partir de fonts fiables i independents".[2][4]Una segona font per al que un passaport no inclou, com ara l'adreça.
Documents d'identitat (Article 6)Emès per una autoritat designada, amb noms, dades de naixement, número, data de caducitat, imatge facial, signatura i característiques de seguretat.[2]Una política d'acceptació de documents i controls d'autenticitat.
Identificació electrònica (Article 27)L'eID amb nivell substancial o alt es qualifica, incloses les carteres d'identitat digital europees. Els atributs que falten s'obtenen "per altres mitjans".[2]Una ruta d'eID, un mapa d'atributs i una alternativa per als buits.
Alternativa remota (Article 7)Controls que el presentador és el titular del document, un canal segur, captura de qualitat suficient, una aturada en cas d'errors o dubtes, i còpies amb segell de temps.[2]Comprovacions del titular, lògica d'interrupció, un magatzem de proves i un motiu registrat.
Clients de baix risc (Article 18)Un conjunt de dades reduït. L'adreça no és necessària.[4]Un flux més curt per al risc baix avaluat.
Titulars realsEls registres centrals "no són suficients per si sols per complir els requisits de verificació".[2]Una segona font a més de l'extracte del registre.
Persones exposades políticament, o PEPs (Article 17)Verificació abans de l'establiment de la relació, després amb una freqüència sensible al risc, i "sense demora" davant de nova informació.[2]Un calendari per classe de risc.
Sancions (Article 25)Tots els noms en l'alfabet original o transliterats i, si estan disponibles, àlies i adreces de moneder digital.[2]Coincidència entre alfabets, àlies i adreces de moneder.
Clients existents (Article 28)Harmonitzats "sobre una base sensible al risc dins dels períodes establerts a l'Article 26, apartat 2", comptats des de l'entrada en vigor de la norma.[2]Un pla de remediació ordenat per risc.

L'esborrany final no anomena cap tècnica. Les paraules "selfie", "liveness" i "biometric" no hi apareixen.[2] Més detalls: verificació d'identitat AMLR, AMLR i la Cartera d'Identitat Digital de la UE i titularitat real segons l'AMLR.

Pel que fa als llindars, l'esborrany final de l'Article 19, apartat 9, no n'afegeix de més baixos: l'AMLA "no va identificar riscos addicionals més elevats que justifiquessin aquests llindars en aquest moment".[5][6] Per a remeses de diners, canvi de divises i intercanvi de criptoactius, tres o més transaccions en 12 mesos indiquen repetició, i dues o més en un mes s'avaluen com a vinculades.[6] Els detalls del sector es troben a AMLR per a criptoactius.

Què es va negar a relaxar l'AMLA

En quatre punts, l'AMLA va dir no als enquestats, principalment perquè una norma no pot canviar el que la regulació ja ha fixat.

  • Intervals d'actualització. L'Article 26, apartat 2, de l'AMLR limita el període entre actualitzacions a 1 any per a clients d'alt risc i 5 anys per a tots els altres.[1] AMLA: "Com que els períodes entre actualitzacions de la informació del client estan determinats per l'AMLR, no es poden modificar ni ampliar mitjançant les disposicions dels RTS."[2] Vegeu seguiment continu de l'Article 26.
  • Revisió de sancions. "L'AMLA no va acceptar propostes que introduïssin un enfocament general basat en el risc per al cribratge de sancions financeres específiques".[2] L'esborrany de l'Article 25 exigeix el cribratge en la incorporació, quan canvia una llista de sancions, quan canvien les dades del client i de forma regular.[2]
  • Verificació només de dades "essencials". Rebutjat: "L'esborrany dels RTS no pot crear derogacions de l'AMLR".[2]
  • Diligència deguda simplificada (SDD) més àmplia. L'AMLA "no va identificar oportunitats per simplificar encara més les mesures SDD sense crear efectivament exempcions de les obligacions de l'AMLR".[2]

Nota

La diligència deguda simplificada no està tancada. L'AMLA està preparant directrius d'iniciativa pròpia, amb taules rodones del 9 de novembre al 2 de desembre de 2026 i una consulta posterior.[11]

Què hi ha encara pendent, amb dates

La majoria de les directrius sobre l'aplicació de l'AMLR encara són esborranys o no s'han iniciat.

InstrumentEstat a 2 d'octubre de 2026Previst
Directrius sobre l'avaluació de riscos a nivell empresarial, Article 10, apartat 4Esborrany. Consulta tancada el 15 de juliol de 2026.[7]No publicat
Directrius sobre el seguiment continu, Article 26, apartat 5Esborrany. Consulta tancada el 3 de setembre de 2026.[7]No publicat
Format per a la comunicació de sospites, article 69, apartat 3Esborrany. Consulta tancada el 20 de setembre de 2026.[7]No publicat
Directrius sobre variables i factors de risc, article 20, apartat 3Cap entrada al rastrejador d'AMLA.[7]AMLA va planificar una consulta el tercer trimestre de 2026 i un esborrany final el quart trimestre de 2026.[10]
Directrius sobre polítiques i controls interns, article 9, apartat 4No s'ha trobat cap consulta.Consulta planificada per al primer trimestre de 2027, final per al segon trimestre de 2027.[10]
Directrius sobre diligència deguda simplificadaTaules rodones anunciades el 2 d'octubre de 2026.[11]Consulta "en una etapa posterior"
Directrius sobre externalització, PEP, adreces autohostejades i tres temes mésNo s'han trobat esborranys.Termini legal 10 de juliol de 2027.[1]

Les cinc primeres files tenien el mateix termini legal del 10 de juliol de 2026 que els estàndards.[1] AMLA emet directrius per si mateixa, i els subjectes obligats "han de fer tot el possible per complir-les".[8] Per saber què estableix la regulació sobre els proveïdors, llegiu l'article 18 de l'AMLR.

Una llista de tasques per als propers nou mesos

Queden nou mesos fins al 10 de juliol de 2027. Una visió del sector es troba a la llista de verificació de l'AMLR per subjectes obligats, i la qüestió de fer o comprar a programari AMLR.

  • Mapegeu cada punt de dades de l'article 22, apartat 1, a la font que el verifica.[4]
  • Afegeix una ruta d'eID amb un nivell de garantia substancial o alt.[2]
  • Registreu un motiu cada vegada que s'utilitza la ruta remota basada en documents.[2]
  • Emmagatzemeu còpies llegibles i amb marca de temps de les proves de verificació remota.[2]
  • Torneu a revisar les sancions quan canviï una llista o dades del client.[2]
  • Estableix la freqüència de la comprovació de PEP segons la classe de risc.[2]
  • Programeu l'actualització a 1 any per a clients d'alt risc i a 5 anys per a la resta.[1]
  • Classifique els fitxers de clients existents per risc per a la remediació.[2]
  • Afegeix una segona font al costat del registre de titularitat real.[2]
  • Mantingueu els llindars, períodes i conjunts de dades com a configuració.
  • Consulteu el Diari Oficial i el rastrejador d'AMLA cada mes.[7]

Com Didit ajuda els equips a construir l'esborrany final

Didit executa ambdues rutes de verificació en un sol flux de treball, de manera que la ruta per defecte i l'alternativa són una opció de configuració. La pàgina de la solució AMLR assigna cada requisit a una comprovació, i la guia AMLR a la documentació mostra la configuració.

A la ruta electrònica, les carteres d'identitat digital en producció són MitID, la Finnish Trust Network, Smart-ID, Mobile-ID i BankID Sweden. Aviat s'afegirà el suport per a la cartera d'identitat digital de la UE (EUDI). Confirmeu que un esquema compleix el nivell de garantia que el vostre cas necessita. A la ruta de documents, la verificació d'identitat cobreix més de 14.000 tipus de documents amb lectura de xips NFC, prova de vida i coincidència facial. Una comprovació completa de Know Your Customer (KYC) costa 0,33 $.

El cribratge AML comprova més de 1.300 sancions, PEP i llistes d'observació a 0,20 $ per comprovació, i la supervisió contínua torna a comprovar diàriament a 0,07 $ per persona per any. La verificació d'empreses cobreix les empreses i els seus titulars reals. Altres preus es troben a la pàgina de preus.

Didit proporciona

  • Comprovacions d'identitat mitjançant cartera d'identitat digital o document
  • Cribratge de sancions i PEP, revisat diàriament
  • L'evidència de cada comprovació, amb retenció configurable

Correspon a vós

  • L'elecció de la ruta, l'avaluació del risc i el perfil de risc del client
  • La decisió d'incorporació i la comunicació de sospites a la unitat d'intel·ligència financera
  • La responsabilitat: el subjecte obligat "seguirà sent plenament responsable"[1]

Executa la ruta eID i la ruta de documents en paral·lel

Configura ambdues rutes, el cribratge i el rastre de proves en un sol flux de treball, i paga per comprovació.

Comença gratuïtamentParla amb nosaltres

Punts clau

  • L'estàndard CDD de l'AMLA és un esborrany final datat el 30 de setembre de 2026. No està adoptat i no és llei.
  • Es proposa que s'apliqui sis mesos després de l'entrada en vigor. Encara no existeix una data del calendari.
  • Els dos mitjans de l'Article 22(6) segueixen sent els per defecte. La verificació remota basada en documents ha de ser justificada.
  • En el seu esborrany final, l'AMLA va mantenir els límits de refresc d'1 i 5 anys i va rebutjar la selecció de sancions basada en el risc.

Preguntes freqüents

Són definitius els estàndards tècnics de l'AMLA i quan comencen a aplicar-se?

La feina de l'AMLA és definitiva i la Comissió va rebre els informes.[3] Es proposa que s'apliquin sis mesos després de l'entrada en vigor. La Comissió no els havia adoptat el 2 d'octubre de 2026, per la qual cosa no existeix una data del calendari.[7]

És ara llei els RTS de l'AMLA sobre diligència deguda del client?

No. És un esborrany final datat el 30 de setembre de 2026. Les seves disposicions "només esdevindran definitives després de la publicació al Diari Oficial de la Unió Europea".[4] L'AMLR mateixa és llei i s'aplica a partir del 10 de juliol de 2027.[1]

Pot la Comissió encara modificar l'esborrany final?

Sí. Els estàndards "romanen subjectes a revisió i possibles modificacions per part de la Comissió Europea".[4] Mantingueu els llindars, els períodes i els conjunts de dades configurables.

Encara es permet la incorporació remota amb un document i una comprovació facial?

Sí, com a ruta alternativa. L'esborrany de l'Article 7 ho permet quan no es pot esperar raonablement que la persona presenti el document en persona i no tingui una eID que compleixi els requisits. El subjecte obligat ha de justificar cada ús.[2]

Requereix l'esborrany final detecció de vida, biometria o identificació per vídeo?

No es nomena cap tècnica. L'esborrany requereix "controls" que la persona que presenta el document "és el titular del document". Les paraules liveness i biometric no apareixen.[2]

Cal tornar a verificar els clients existents quan s'apliqui la norma?

No tots alhora. L'esborrany de l'article 28 posa al dia els expedients existents en el termini d'un any per als clients d'alt risc i de cinc anys per a tots els altres.[4] Aquests períodes comencen amb l'entrada en vigor de la norma, una data encara desconeguda.[2]

L'AMLA va rebaixar algun llindar de diligència deguda amb el client?

No. L'esborrany final de l'article 19, apartat 9, no introdueix llindars inferiors addicionals, de manera que les quantitats de l'article 19 de l'AMLR es mantenen.[5] Afegeix criteris per a la repetició i per a les transaccions vinculades.[6]

Què han de fer els equips de compliment abans que la Comissió adopti els estàndards?

Construïu segons l'AMLR, que és fixa, i segons l'esborrany final per als detalls. Comenceu pel que porta més temps: una ruta d'eID, l'emmagatzematge de proves per a les comprovacions remotes i els desencadenants de re-screening.

Fonts

  1. Reglament (UE) 2024/1624 (AMLR), EUR-Lex, Diari Oficial de 19 de juny de 2024.
  2. Informe final, esborrany de RTS en virtut de l'article 28, apartat 1, de l'AMLR, AMLA, 30 de setembre de 2026.
  3. Comunicat de premsa: l'AMLA finalitza els estàndards clau per al sector privat, AMLA, 1 d'octubre de 2026.
  4. Fitxa informativa sobre les RTS en virtut de l'article 28, apartat 1, de l'AMLR, AMLA, setembre de 2026.
  5. Informe final, esborrany de RTS en virtut de l'article 19, apartat 9, de l'AMLR, AMLA.
  6. Fitxa informativa sobre les RTS en virtut de l'article 19, apartat 9, de l'AMLR, AMLA.
  7. Seguiment d'instruments reguladors, AMLA, última actualització 30 de setembre de 2026.
  8. Reglament (UE) 2024/1620 (Reglament de l'AMLA), article 54, EUR-Lex.
  9. Despriorització dels actes de nivell 2 en la legislació de serveis financers, Comissió Europea, carta d'1 d'octubre de 2025.
  10. Document Únic de Programació 2026-2028, annex XI, AMLA.
  11. L'AMLA convida les parts interessades a taules rodones sectorials sobre la diligència deguda simplificada del client, AMLA, 2 d'octubre de 2026.

Actualitzarem aquesta publicació quan la Comissió adopti l'estàndard. El mapa de requisits es troba a la pàgina de la solució AMLR.

Construeix segons l'esborrany final sense fixar-lo

Configura les comprovacions que requereix la teva avaluació de riscos i canvia una regla quan arribi el text adoptat.

Comença gratuïtamentParla amb nosaltres

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina
AMLA RTS diligència deguda del client: esborrany final, 2026