AMLR Article 18: què es pot i no es pot externalitzar a un proveïdor KYC
L'article 18 de l'AMLR permet externalitzar tasques KYC, no decisions ni responsabilitats. Condicions, sis tasques reservades, la zona grisa del considerant 47, llista de control del proveïdor i registre d'externalització.

En resum
L'externalització de l'AMLR es regeix per l'Article 18 del Reglament de la Unió Europea contra el Blanqueig de Capitals (AMLR), que s'aplica a partir del 10 de juliol de 2027.[1] Podeu encarregar tasques a un proveïdor de serveis mitjançant un acord escrit, després de notificar-ho al vostre supervisor i amb controls regulars, i "seguireu sent totalment responsables" del resultat.[1]
- Sis tasques mai es poden externalitzar, entre elles la decisió d'establir una relació comercial.[1]
- La compra de programari o l'accés a bases de dades no és externalització, segons el considerant 47.[1]
- El 2 d'octubre de 2026 no està resolta en el text on s'enquadra un servei de verificació automatitzat.
La majoria de les empreses que realitzen la diligència deguda amb el client (CDD) sota l'AMLR compraran part d'això a un proveïdor de coneixement del client (KYC). El Reglament (UE) 2024/1624 ho permet i estableix tres línies que les pàgines de vendes solen difuminar: qui segueix sent responsable, quines decisions mai surten de l'empresa i quan una compra es considera externalització. Aquesta guia és neutral pel que fa als proveïdors fins a l'última secció.
Confiança en tercers, externalització i eines: tres acords, tres conjunts de regles
L'AMLR té dos mecanismes per involucrar algú més en la diligència deguda, i el considerant 47 descriu una tercera situació que no és cap dels dos.[1]
Fiabilitat
Dependre d'un altre subjecte obligat
- Només un altre subjecte obligat
- Només identitat, titularitat real i propòsit
- Acord escrit; còpies en un termini de 5 dies hàbils
- La "responsabilitat última" roman amb vosaltres
Articles 48 i 49 AMLR
Externalització
Un proveïdor realitza la tasca
- Un proveïdor de serveis
- Qualsevol tasca excepte les sis reservades
- Acord escrit, notificació al supervisor, controls
- Vosaltres "seguiu sent plenament responsables"
Article 18 AMLR
Ús d'eines
Vosaltres realitzeu la tasca amb una eina
- Programari, bases de dades, serveis de cribratge
- El vostre personal realitza el requisit
- "No es considera externalització"
- El requisit segueix sent vostre
Considerant 47 AMLR
La confiança en tercers (Articles 48 i 49) és restringida. L’Article 48(1) permet recórrer a «altres subjectes obligats» per a la identitat, la titularitat real i el propòsit, no per a les comprovacions de sancions, la determinació de persona exposada políticament (PEP) o el monitoratge continu.[1] No es pot recórrer a un proveïdor que no sigui un subjecte obligat.[1] Per tant, un proveïdor de KYC s’ajusta a l’Article 18, o se situa fora d’ambdós mecanismes com a proveïdor d’eines. Per a la regulació més àmplia, comenceu amb l’AMLR explicada.
Externalització AMLR segons l'article 18, pas a pas
Article 18(1)Reglament (UE) 2024/1624
"Els subjectes obligats podran externalitzar tasques derivades d'aquest Reglament a proveïdors de serveis. El subjecte obligat notificarà la externalització al supervisor abans que el proveïdor de serveis comenci a dur a terme la tasca externalitzada."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
La notificació no és una aprovació. El considerant 49 diu que "no implica una acceptació de l'acord d'externalització".[1]
1Classifiqueu l'acord
El proveïdor realitza el requisit per si mateix
Comproveu el proveïdor
Ha d'estar suficientment qualificat.
Signeu un acord escrit
Vincula el proveïdor i qualsevol subcontractista a les vostres polítiques.
Notifiqueu el supervisor
Abans que el proveïdor comenci.
Controleu regularment
Més sovint per a tasques crítiques.
No és externalització
Considerant 47: programari, bases de dades o serveis de cribratge que utilitzeu vosaltres mateixos.
2Conserveu les decisions
En ambdós camins, les sis tasques reservades romanen a l'empresa.
Article 18 com a seqüència.[1]
Abans d'externalitzar, l'empresa "s'assegurarà que el proveïdor de serveis estigui suficientment qualificat" i haurà de garantir que el proveïdor i qualsevol subcontractista apliquin les polítiques i procediments propis de l'empresa.[1]
Article 18(4)Reglament (UE) 2024/1624
"Les condicions per a la realització d'aquestes tasques s'establiran en un acord escrit entre el subjecte obligat i el proveïdor de serveis. El subjecte obligat realitzarà controls regulars per comprovar la implementació efectiva d'aquestes polítiques i procediments per part del proveïdor de serveis."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
La freqüència d'aquests controls depèn de "la naturalesa crítica de les tasques externalitzades".[1] L'article 9 afegeix que les vostres polítiques internes han de cobrir l'externalització i ser comunicades als proveïdors de serveis implicats.[1]
Article 18(2)Reglament (UE) 2024/1624
"El subjecte obligat continuarà sent plenament responsable de qualsevol acció, ja sigui un acte de comissió o omissió, relacionada amb les tasques externalitzades que realitzen els proveïdors de serveis."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
El considerant 47 explica per què: un proveïdor que no és un subjecte obligat té deures que "sorgeixen només del contracte entre les parts i no d'aquest Reglament".[1] Un contracte no canvia qui respon davant el supervisor.
Se'n deriven dos deures més. Per a cada tasca externalitzada, l'empresa ha de demostrar que "entén la lògica de les activitats realitzades pel proveïdor de serveis" i que mitiguen els seus riscos específics.[1] I la subcontractació no ha de perjudicar materialment la capacitat del supervisor "per supervisar i rastrejar el compliment del subjecte obligat".[1]
Les sis tasques que mai es poden externalitzar
L'Article 18(3) enumera les tasques que "no es podran externalitzar en cap circumstància".[1] La columna de la dreta és la nostra interpretació del que un proveïdor encara pot aportar.
| Punt | Tasca reservada, Article 18(3)[1] | Un proveïdor encara pot subministrar |
|---|---|---|
| (a) | "la proposta i l'aprovació de l'avaluació global del risc del subjecte obligat [...]" | Dades de cartera com a entrada |
| (b) | "l'aprovació de les polítiques, procediments i controls interns del subjecte obligat [...]" | Comprovacions que apliquen les vostres polítiques |
| (c) | "decisió sobre el perfil de risc que s'ha d'atribuir al client" | Una qualificació proposada i la seva justificació |
| (d) | "la decisió d'establir una relació comercial o dur a terme una transacció ocasional amb un client" | Resultats de la comprovació i cues de revisió |
| (e) | "la comunicació a la UIF d'activitats sospitoses [...] o els informes basats en llindars [...]" | Un esborrany d'informe que presenteu |
| (f) | "l'aprovació dels criteris per a la detecció de transaccions i activitats sospitoses o inusuals" | Monitoratge segons els criteris que heu aprovat |
La UIF és la unitat d'intel·ligència financera. El punt (e) té una excepció, per a un subjecte obligat del mateix grup en el mateix Estat membre.[1] L'Article 76(5) afegeix un segon bloqueig al punt (d): una decisió automatitzada d'acceptar o rebutjar un client necessita "una intervenció humana significativa".[1] Les empreses d'inversió col·lectiva sense personalitat jurídica poden externalitzar els punts (c), (d) i (e) després de l'aprovació del supervisor.[1]
Tot el demés es pot externalitzar, sempre que no "perjudiqui materialment la qualitat" de les polítiques, procediments i controls de l'empresa.[1] El reglament no ofereix una llista positiva. Per eliminació, i aquesta és la nostra inferència, això inclou la recollida de dades d'identitat, la comprovació del document o identificació electrònica (eID), les consultes de registres, la detecció de PEP i sancions, el monitoratge segons els criteris que heu aprovat i l'emmagatzematge de registres.
La restricció sobre proveïdors de tercers països
L'Article 18(6) estableix que els subjectes obligats "no externalitzaran tasques derivades dels requisits d'aquest Reglament a proveïdors de serveis residents o establerts en tercers països identificats d'acord amb la Secció 2 del Capítol III".[1] Aquests són els països enumerats als Articles 29 a 31. L'única excepció és un proveïdor del mateix grup, on el grup aplica polítiques equivalents a les de l'AMLR i el supervisor d'origen les supervisa a nivell de grup.[1]
Atenció
Aquesta no és una prohibició general de proveïdors no comunitaris, i no és una norma de localització de dades.[1] La qüestió de si afecta un subcontractista o una ubicació de processament en un país llistat, quan el proveïdor contractant és a la UE, no està resolta en el text.
Considerant 47: quan una eina KYC no és una externalització
Per a qualsevol que compri programari de verificació, aquesta és la part menys resolta de les normes d'externalització de l'AMLR.
Considerant 47Reglament (UE) 2024/1624
"Els processos o disposicions que contribueixen a l'execució d'un requisit d'aquest Reglament, però en els quals l'execució del requisit en si no la realitza un proveïdor de serveis, com ara l'ús o l'adquisició de programari de tercers o l'accés a bases de dades o serveis de cribratge per part del subjecte obligat, no es consideren externalització."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
La prova és qui realitza el requisit. El que segueix és una interpretació, que cal confirmar amb un advocat.
- Ús d'eines. Llicencieu programari o consulteu un servei de cribratge, i el vostre propi personal realitza el requisit. Les normes de notificació i contracte de l'article 18 no s'apliquen en aquest cas.
- Externalització. El proveïdor realitza el requisit ell mateix, per exemple, els seus sistemes o revisors decideixen que el document és autèntic i que la persona coincideix. El mateix considerant esmenta expressament un proveïdor "implicat en la identificació remota de clients".[1]
- La zona grisa. Un servei de verificació automatitzada accessible per API, amb o sense revisió per part del personal del proveïdor. Cap text principal diu de quin costat cau.
Encara no es coneix
L'Agència de la Unió Europea contra el Blanqueig de Capitals (AMLA) ha d'emetre directrius d'externalització abans del 10 de juliol de 2027.[1] El 2 d'octubre de 2026 no apareix cap consulta sobre aquestes a la llista de l'AMLA.[2] Fins que existeixin, la classificació és un judici que l'empresa fa i documenta.
- 9 de juliol de 2024En vigorL'article 18 i el considerant 47 són text final.
- 2 d'octubre de 2026Sense esborranyCap consulta d'externalització a la llista de l'AMLA.
- 10 de juliol de 2027S'aplicaL'article 18 és vinculant. Les directrius d'externalització estan pendents.
Les directrius poden arribar el mateix dia que l'obligació.[1][2]
Quan arribin les directrius, els subjectes obligats "farán tot el possible per complir-les".[3] El referent més proper avui són les directrius de l'Autoritat Bancària Europea sobre l'onboarding remot de clients (EBA/GL/2022/15), redactades sota la directiva actual.[4] El rastrejador de l'AMLA les inclou entre les directrius de l'EBA que s'apliquen fins que entrin en vigor els propis instruments de l'AMLA sobre el tema.[5] El seu estat després del 10 de juliol de 2027 no està confirmat.
Una cosa està clara: l'AMLR no crea cap llicència, certificació o aprovació per a proveïdors de KYC.[1] La identificació remota es tracta a la secció Verificació d'identitat de l'AMLR i als estàndards finals de diligència deguda amb el client (CDD) de l'AMLA.
Diligència deguda d'un proveïdor: una llista de verificació que pot documentar
L'article 18(4) no indica com verificar un proveïdor. Aquesta llista combina les obligacions de l'article 18 amb la referència de l'EBA; dues línies són el nostre suggeriment.
- Confirma que el proveïdor no està establert en un país inclòs en els articles 29 a 31.[1]
- Pregunteu on s'emmagatzemen i es processen les dades, perquè els supervisors puguin rastrejar el vostre compliment.[1]
- Llista cada subcontractista i vincula'l a les teves polítiques.[1]
- Assegura drets d'auditoria: informes regulars, visites in situ o proves de mostra.[4]
- Avalua la formació del personal, l'idoneïtat de la tecnologia i la governança de dades.[4]
- Exigeix notificació de qualsevol canvi en el procés o la solució.[4]
- Exigeix notificació d'incidents que afectin les dades dels teus clients (el nostre suggeriment).
- Assegura l'accés a proves no redactades per a cada cas.[1]
- Acorda un període de retenció definit, amb accés limitat i registrat.[4]
- Planifica la sortida: una exportació de totes les proves quan finalitzi el contracte (el nostre suggeriment).
La línia de sortida és més important del que sembla. Els registres es conserven durant 5 anys des de la finalització de la relació, la transacció ocasional o la denegació, i el deure és de l'empresa.[1] Si el contracte finalitza en el segon any, encara necessites les proves en el sisè any. Consulta també Programari AMLR: què construir, què comprar i quin cost té.
Què incloure en el teu registre d'externalització de l'AMLR
L'AMLR no utilitza les paraules "registre d'externalització". Exigeix coses que un registre facilita demostrar: la notificació, l'acord escrit, els controls i la teva comprensió de cada tasca.[1]
| Camp | Què registrar | Base[1] |
|---|---|---|
| Tasques | Què realitza el proveïdor i què es manté internament | Art. 18(3) |
| Classificació | Externalització, confiança en tercers o ús d'eines, amb la vostra justificació | Article 18, considerant 47 |
| Proveïdor | Entitat jurídica, país d'establiment, subcontractistes | Art. 18(4), (6) |
| Acord | Data, versió, la clàusula que vincula el proveïdor a les vostres polítiques | Art. 18(4) |
| Notificació | Data d'enviament al supervisor; data d'inici del proveïdor | Art. 18(1) |
| Controls | Freqüència i per què, últim resultat, conclusions obertes | Art. 18(4) |
| Raó de ser | Com funciona el proveïdor i quins riscos mitiga | Art. 18(2) |
| Registres | On es troben les proves, com les recupereu, quan s'eliminen | Arts. 18(5), 77 |
Els camps són la nostra proposta, no una plantilla legal. La llista de control de l'AMLR per tipus de subjecte obligat té la resta.
Com Didit ajuda: verificacions i proves, amb les decisions que us queden a vosaltres
Didit proporciona verificacions i les proves de cadascuna. Utilitzar-ho no transfereix cap de les vostres responsabilitats ni cap de les sis tasques reservades. La pàgina de la solució AMLR assigna cada requisit a una verificació.
Això inclou la verificació d'identitat, el cribratge AML contra més de 1.300 sancions, PEP i llistes de vigilància, la verificació d'empreses i el monitoratge de transaccions, integrats en un únic flux al creador de fluxos de treball amb revisió manual i aprovació a quatre ulls.
Les dades s'emmagatzemen a la UE per defecte, amb processament al país per a Enterprise. La retenció és configurable d'1 mes a 10 anys, amb eliminació a petició. Didit té les certificacions SOC 2 Tipus 1 i Tipus 2 i ISO/IEC 27001:2022 (vegeu seguretat i compliment).
Si la vostra configuració de Didit és externalització o ús d'eines depèn de com la configureu i de la guia que encara no existeix, així que consulteu amb un assessor. Els preus són públics: una verificació KYC completa costa $0.33, i la resta es troba a la pàgina de preus. Els passos d'integració es troben a la guia AMLR a la documentació.
Didit proporciona
- Verificacions d'identitat per document, cartera d'identitat digital o cerca sense document
- Filtre de sancions, PEP i llistes de vigilància, amb re-filtre diari
- Dades del registre mercantil i verificacions enllaçades sobre els titulars
- Regles de monitoratge, alertes i preparació d'informes a la UIF
- Les proves de cada verificació, amb la retenció que configureu
Continua sent responsabilitat vostra
- L'avaluació de riscos i les polítiques
- El perfil de risc del client i la decisió d'establir una relació comercial
- Aprovació dels criteris de detecció
- Presentació d'informes a la UIF
- La notificació al supervisor, els controls i la plena responsabilitat
Compreu les comprovacions, conserveu les decisions
Configureu la verificació d'identitat, el cribratge i el monitoratge en un sol flux de treball, amb les proves de cada comprovació a punt per a la vostra revisió.
Conclusions clau
- L'article 18 permet l'externalització amb un acord escrit, una notificació prèvia al supervisor i controls regulars.
- El subjecte obligat «continuarà sent plenament responsable». Cap contracte ho canvia.
- Sis tasques mai abandonen l'empresa, incloent-hi el perfil de risc, la decisió d'establir una relació comercial i la presentació d'informes a la UIF.
- Les directrius d'externalització d'AMLA estan previstes per al 10 de juliol de 2027 i no tenien cap esborrany el 2 d'octubre de 2026.
Preguntes freqüents
Es pot externalitzar el KYC segons l'AMLR?
Sí, en part. L'article 18(1) permet als subjectes obligats externalitzar tasques a proveïdors de serveis, amb un acord escrit, una notificació prèvia al supervisor i controls regulars. Les decisions queden a càrrec de l'empresa: el perfil de risc del client i la decisió d'establir una relació comercial no es poden externalitzar.
L'externalització del KYC transfereix la responsabilitat al proveïdor?
No. L'article 18(2) diu que el subjecte obligat «continuarà sent plenament responsable de qualsevol acció, ja sigui un acte de comissió o d'omissió, relacionada amb les tasques externalitzades». Un contracte amb el proveïdor no canvia qui respon davant el supervisor.
Quines tasques no es poden externalitzar mai segons l'article 18?
Sis: l'avaluació de riscos de tot el negoci, l'aprovació de les polítiques internes, el perfil de risc del client, la decisió d'establir una relació comercial o dur a terme una transacció ocasional, la presentació d'informes a la unitat d'intel·ligència financera i l'aprovació dels criteris de detecció. La presentació d'informes té una excepció, dins d'un grup en el mateix Estat membre.
L'ús de programari KYC o d'una base de dades de cribratge és externalització?
No quan l'empresa realitza el requisit ella mateixa. El considerant 47 diu que l'ús de programari de tercers i l'accés a bases de dades o serveis de cribratge no es consideren externalització. On s'inclou un servei de verificació automatitzat no està resolta en el text el 2 d'octubre de 2026.
Necessito l'aprovació del meu supervisor abans d'externalitzar?
No. L'article 18(1) requereix una notificació abans que el proveïdor comenci la tasca, no una aprovació. El considerant 49 afegeix que la notificació no implica l'acceptació de l'acord.
Puc utilitzar un proveïdor de KYC amb seu fora de la UE?
Sí, tret que el proveïdor resideixi o estigui establert en un tercer país identificat segons els articles 29 a 31 de l'AMLR. Per a aquests països, l'externalització només es permet dins del mateix grup i sota condicions de grup. L'article 18(6) no és una prohibició general de proveïdors no comunitaris.
Quina diferència hi ha entre la confiança en tercers i l'externalització?
La confiança en tercers, segons els articles 48 i 49, significa utilitzar la diligència deguda ja realitzada per un altre subjecte obligat, i només cobreix la identitat, la titularitat real i el propòsit. L'externalització, segons l'article 18, significa que un proveïdor de serveis realitza una tasca per a vosaltres segons les vostres polítiques. En ambdós casos, la responsabilitat continua sent vostra.
Quan publicarà AMLA les seves directrius d'externalització?
El termini de l'article 18(8) és el 10 de juliol de 2027, el dia que l'AMLR comença a aplicar-se. El 2 d'octubre de 2026 no apareix cap consulta sobre aquestes directrius a la llista de consultes públiques de l'AMLA. Planifiqueu amb el text de l'article 18 i reviseu cada classificació un cop estiguin disponibles.
Fonts
- Reglament (UE) 2024/1624 (AMLR), EUR-Lex, Diari Oficial de 19 de juny de 2024. Articles 9, 18, 48, 49, 76 i 77; considerants 47 i 49.
- Consultes públiques, AMLA, llegit el 2 d'octubre de 2026.
- Reglament (UE) 2024/1620 (Reglament AMLA), EUR-Lex, Diari Oficial de 19 de juny de 2024. Article 54.
- Directrius sobre l'ús de solucions d'incorporació remota de clients (EBA/GL/2022/15), Autoritat Bancària Europea, secció 4.5.2.
- Seguiment d'instruments reguladors, AMLA, última actualització 30 de setembre de 2026.
L'article 18 li permet comprar el servei i manté la responsabilitat en vostè. La pàgina de solucions AMLR mostra quines verificacions realitza Didit per a cada requisit i quines decisions queden a les seves mans.
Vegeu què contindria el seu expedient d'externalització
Realitzi una verificació, obri les proves que produeix i jutgi si respon a les preguntes del seu supervisor.
Articles relacionats
- El límit de pagament en efectiu de 10.000 EUR de la UE a partir de juliol de 2027: a qui obliga
- Software AMLR: què desenvolupar, què comprar i el seu cost
- Verificació d'identitat AMLR: eID primer, documents com a alternativa
- AMLR i cartera EUDI: quan s'ha d'acceptar i què queda per fer
- AMLR per a criptoactius: què han de verificar els proveïdors de serveis de criptoactius
- Llista de control de l'AMLR per a subjectes obligats, amb l'article darrere de cada línia