Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 3 d’octubre del 2026

AMLR i cartera EUDI: quan s'ha d'acceptar i què queda per fer

L'obligació d'acceptar la cartera EUDI resideix en l'article 5f(2) d'eIDAS, no en l'AMLR. Inclou: a qui obliga, dates confirmades/calculades, què cobreix una cartera de l'article 22 i quina diligència deguda resta per fer.

Per DiditActualitzat el
amlr-eudi-wallet-acceptance-cover.png

En resum

La pregunta sobre la cartera EUDI de l'AMLR té una resposta de dues parts. L'obligació d'acceptar la Cartera d'Identitat Digital de la UE (EUDI) es troba a l'Article 5f(2) del Reglament eIDAS, no al Reglament de la UE contra el blanqueig de capitals (AMLR). Vincula les empreses privades més grans que han d'utilitzar una autenticació d'usuari forta, 36 mesos després dels actes d'implementació de la cartera.[2] Segons l'Article 22(6) de l'AMLR, una cartera és un mitjà vàlid per verificar la identitat.[1] No finalitza la diligència deguda del client.

  • Termini d'acceptació, calculat: 24 de desembre de 2027.
  • Una cartera cobreix els atributs d'identitat. Els titulars reals, la finalitat, el cribratge i el seguiment romanen.[1]

Última revisió: 2 d'octubre de 2026 · No és assessorament legal

El Reglament (UE) 2024/1183, conegut com eIDAS 2, crea la cartera i estableix qui l'ha d'acceptar.[2] L'AMLR, el Reglament (UE) 2024/1624, s'aplica a partir del 10 de juliol de 2027 i estableix com un subjecte obligat verifica un client.[1] Moltes pàgines barregen els dos i afirmen que l'AMLR fa que la cartera sigui obligatòria a partir de juliol de 2027. El seu text operatiu no diu això.

Aquesta guia separa les dues obligacions, marca quines dates es calculen i mostra què cobreix una cartera del conjunt de dades de l'Article 22. Per a la regulació més àmplia, comenceu amb AMLR explicat.

Què és la Cartera d'Identitat Digital de la UE segons eIDAS 2

eIDAS 2 modifica el Reglament (UE) núm. 910/2014, el Reglament eIDAS sobre identificació electrònica (eID).[2] El seu nou Article 5a estableix la primera obligació als Estats membres, no a les empreses.

Article 5a(1)Reglament (UE) núm. 910/2014, modificat pel Reglament (UE) 2024/1183

"cada Estat membre ha de proporcionar almenys una cartera d'identitat digital europea en un termini de 24 mesos a partir de la data d'entrada en vigor dels actes d'execució a què es fa referència al paràgraf 23 d'aquest article i a l'article 5c, apartat 6."

Font: EUR-Lex, Reglament (UE) 2024/1183[2]

Segons l'Article 5a(5)(d) d'eIDAS, les carteres han de "complir els requisits establerts a l'Article 8 pel que fa al nivell d'assegurament alt".[2] Aquest nivell és important per a l'AMLR, com es mostra a continuació.

Encara no es coneix

No vam verificar l'estat de llançament de cada cartera nacional el 2 d'octubre de 2026. Comproveu cada Estat membre en què feu la incorporació.

On rau l'obligació d'acceptació de la cartera EUDI: Article 5f(2) d'eIDAS, no l'AMLR

L'obligació de les empreses privades d'acceptar la cartera és una frase a eIDAS.

Article 5f(2)Reglament (UE) núm. 910/2014, modificat pel Reglament (UE) 2024/1183

"Quan les parts privades dependents que presten serveis, a excepció de les microempreses i petites empreses [...], estiguin obligades per la legislació de la Unió o nacional a utilitzar una autenticació d'usuari forta per a la identificació en línia o quan es requereixi una autenticació d'usuari forta per a la identificació en línia per obligació contractual, incloent-hi els àmbits del transport, l'energia, la banca, els serveis financers, la seguretat social, la salut, l'aigua potable, els serveis postals, la infraestructura digital, l'educació o les telecomunicacions, aquestes parts privades dependents també hauran d'acceptar, a tot tardar 36 mesos a partir de la data d'entrada en vigor dels actes d'execució a què es fa referència a l'article 5a, apartat 23, i a l'article 5c, apartat 6, i només a petició voluntària de l'usuari, les carteres d'identitat digital europees que es proporcionen d'acord amb aquest Reglament."

Font: EUR-Lex, Reglament (UE) 2024/1183[2]

L'AMLR funciona de manera diferent. L'Article 22(6) estableix que la verificació es realitza "mitjançant qualsevol dels següents mitjans", un document d'identitat o una identificació electrònica.[1] La frase sobre l'acceptació es troba en un considerant, que explica la llei però no és un article operatiu.

considerant 66Reglament (UE) 2024/1624

"La identificació electrònica que s'estableix en aquest Reglament s'hauria de tenir en compte i acceptar pels subjectes obligats per al procés d'identificació del client."

Font: EUR-Lex, Reglament (UE) 2024/1624[1]

eIDAS

Un deure d'acceptar

  • Vincula les parts privades dependents més grans
  • Activada per una autenticació d'usuari forta
  • S'aplica des dels actes d'implementació de la cartera

Article 5f(2) eIDAS

AMLR

Un mitjà de verificació

  • Vincula tots els subjectes obligats
  • Activada per la diligència deguda amb el client
  • S'aplica a partir del 10 de juliol de 2027

Article 22, apartat 6, de l'AMLR

Dues lleis, dos deures diferents.[1][2]

Atenció

«A partir de juliol de 2027, tot subjecte obligat ha d'acceptar la cartera segons l'AMLR» no és el que diu el text operatiu.

Qui ha d'acceptar la cartera i des de quan

L'article 5f, apartat 2, és una llista de condicions. Totes s'han de complir.[2]

CondicióQuè diu l'article 5f, apartat 2
QuiParts privades confiaires que presten serveis, entre d'altres, en serveis bancaris i financers.
Qui està exemptMicroempreses i petites empreses.
ActivadorEl dret de la Unió, el dret nacional o un contracte exigeixen una «autenticació forta de l'usuari per a la identificació en línia».
Elecció de qui«només a petició voluntària de l'usuari». El client decideix si presenta una cartera.
Termini«com a màxim 36 mesos» des de l'entrada en vigor dels actes d'execució.
  1. 24 de desembre de 2024Comença el compte enrereEntren en vigor els primers reglaments d'execució de la cartera.[4]
  2. 30 de setembre de 2026Esborrany de l'AMLAEls esborranys finals d'estàndards compten les carteres com a eID qualificades. No és llei.[3]
  3. 24 de desembre de 2026Carteres a lliurarCalculat: 24 mesos per als Estats membres.[2]
  4. 10 de juliol de 2027S'aplica l'AMLRL'article 22, apartat 6, vincula els subjectes obligats.[1]
  5. 24 de desembre de 2027AcceptacióCalculat: 36 mesos segons l'article 5f, apartat 2.[2]

Els dos terminis de desembre es calculen.

Només el punt de partida està confirmat en un text legal. El Reglament d'Execució (UE) 2024/2977 de la Comissió, un dels primers actes d'execució de la cartera, es va publicar al Diari Oficial el 4 de desembre de 2024 i va entrar en vigor el vintè dia posterior: 24 de desembre de 2024.[4]

Comptem des de l'entrada en vigor d'aquest acte: 24 mesos ens dona el 24 de desembre de 2026 per als Estats membres, i 36 mesos ens dona el 24 de desembre de 2027 per a l'acceptació privada.[2] Ambdues dates són el nostre càlcul i es basen en aquest punt de partida. La Comissió només dóna l'any: diu que el marc "obliga els Estats membres a proporcionar carteres d'identitat digital (eID) de la UE als ciutadans a finals de 2026".[5] Cap font primària que hàgim llegit imprimeix el segon dia.

Encara no es coneix

El 2 d'octubre de 2026, els textos no resolen si la incorporació de la diligència deguda amb el client compta com a "autenticació d'usuari forta per a la identificació en línia" per a un subjecte obligat determinat. Demaneu assessorament sobre aquest punt.

Vegeu també la nostra guia sobre els terminis d'eIDAS 2.

Com la Cartera EUDI es relaciona amb l'Article 22(6) de l'AMLR i els nivells de garantia

A l'Article 22(6), el punt (a) és el document d'identitat i el punt (b) la ruta electrònica.

Article 22(6)(b)Reglament (UE) 2024/1624

"l'ús de mitjans d'identificació electrònica que compleixin els requisits del Reglament (UE) núm. 910/2014 pel que fa als nivells de garantia 'substancial' o 'alt' i serveis de confiança qualificats rellevants tal com s'estableix en aquest Reglament."

Font: EUR-Lex, Reglament (UE) 2024/1624[1]

El nivell mínim és substancial. Les carteres han de complir el nivell d'assegurament alt, de manera que queden per sobre d'aquell mínim.[2]

AMLA, l'Autoritat de la UE contra el Blanqueig de Capitals, ho afirma directament en el seu esborrany final de normes tècniques de regulació (RTS) sobre diligència deguda amb el client (CDD), de data 30 de setembre de 2026. L'eID qualificat "inclou les carteres d'identitat digital europees", i els mitjans d'eID i els serveis de confiança qualificats "s'han d'utilitzar sempre que sigui possible".[3]

Aquest esborrany no és llei. AMLA el va presentar a la Comissió, i les seves disposicions "només seran definitives un cop publicades al Diari Oficial".[6][7] Vegeu les normes finals de diligència deguda amb el client d'AMLA.

El considerand 66 de l'AMLR afegeix que l'ús de l'eID "pot reduir, quan s'apliquin mesures adequades de mitigació del risc, el nivell de risc a estàndard o fins i tot baix".[1]

Què us ofereix una cartera respecte als punts de dades de l'Article 22

L'Article 22(1)(a) estableix les dades a recollir d'una persona física.[1] El full informatiu d'AMLA diu que tots aquests punts de dades s'han de verificar, no només recollir.[7] L'Annex I de l'esborrany final els relaciona amb els atributs de la cartera, basant-se en el Reglament d'execució (UE) 2024/2977.[3]

Punt de dades de l'Article 22(1)(a)Atribut en l'esborrany de l'Annex I
Tots els noms i cognomsfamily_name, given_name
Lloc i data de naixement completesbirth_place, birth_date
Nacionalitatsnationality
Lloc de residència habitualEls camps d'adreça de residència
Número d'identificació nacional, si s'escauNúmero administratiu personal, si s'escau

Punts de dades de l'Article 22(1)(a) i els atributs enumerats en l'esborrany.[1][3]

Dues regles de l'esborrany estableixen els límits:

  • Suficient per al que porta. Quan la verificació utilitza un mitjà de l'Article 22(6)(b), "no cal obtenir ni verificar punts de dades addicionals mitjançant informació addicional".[3]
  • Les llacunes les heu d'omplir vosaltres. Si l'eID no té un atribut requerit, "el subjecte obligat ha d'adoptar les mesures per obtenir i verificar els atributs que falten per altres mitjans".[3]

Així, compareu el que retorna cada presentació amb l'article 22, apartat 1, camp per camp, tal com s'estableix a la verificació d'identitat de l'AMLR.

Per què una cartera per si sola no completa la diligència deguda amb el client

Identificar el client és la primera mesura de l'article 20, apartat 1.[1] Les altres mesures són deures separats, i una presentació de cartera les deixa intactes.

Mesura de diligència deguda amb el clientArticle de l'AMLRCobert per una cartera
Identificar i verificar el client20(1)(a), 22Sí, pels atributs que conté
Titulars reals i estructura de propietat20(1)(b)No
Propòsit de la relació; origen dels fons quan sigui necessari20(1)(c), 25No
Comprovació de sancions financeres específiques20(1)(d)No
Estat de persona exposada políticament (PEP)20(1)(g)No
Qualificació de risc del client20(2)No. La decisió sobre el perfil de risc no es pot subcontractar (article 18, apartat 3, lletra c))
Monitorització continuada20(1)(f), 26No
Persona que actua en nom del client20(1)(i)La seva identitat, sí. La seva autoritat per actuar, no

Les mesures de l'article 20, apartat 1, i el que estableix una presentació de cartera.[1]

Vegeu la titularitat real de l'AMLR per a la regla del 25% i el seguiment continu segons l'article 26 per als períodes d'actualització.

Esquemes nacionals d'eID ja existents

La cartera no és l'única via electrònica. L'article 22, apartat 6, lletra b), parla de mitjans d'identificació electrònica en general.[1] L'esborrany final de l'AMLA cobreix els mitjans d'eID "independentment de si estan notificats en virtut de l'article 9 d'aquest Reglament o no, sempre que compleixin els requisits de nivell d'assegurament 'substancial' o 'alt' [...]".[3]

Segons aquesta interpretació, un esquema nacional amb un nivell d'assegurament substancial o alt pot satisfer la via electrònica abans que arribi qualsevol cartera. Els atributs de l'article 22, apartat 1, que manquin s'han d'obtenir i verificar "per altres mitjans".[3]

Atenció

Ni l'AMLR ni l'esborrany final enumeren quins serveis de confiança qualificats són "rellevants". Pregunteu a cada esquema el seu nivell d'assegurament per escrit.

Què fer amb els clients sense cartera digital

Alguns clients no tindran cartera digital ni eID qualificat. L'AMLR manté el document d'identitat com l'altre mitjà a l'article 22(6)(a).[1]

Les comprovacions remotes de documents són la via alternativa en l'esborrany final de l'AMLA. L'article 7(1) de l'esborrany l'obre quan una persona "no pot raonablement esperar-se que presenti el document d'identitat, passaport o equivalent en un context presencial i no té accés a mitjans d'identificació electrònica i serveis de confiança qualificats pertinents".[3] A continuació, hi ha dues condicions:

  • Garanties. Controls que la persona que presenta el document n'és el titular, i còpies amb segell de temps.[3]
  • Justificació. Les empreses "han de poder justificar per què el client no ha pogut ser verificat mitjançant els mètodes esmentats a l'article 22(6)".[3]

L'esborrany afegeix que les empreses "poden continuar utilitzant les eines d'incorporació remota existents que compleixin aquests requisits".[3] Com tractaran els supervisors un client que té una cartera digital i es nega a utilitzar-la estava obert el 2 d'octubre de 2026.

1Oferiu primer la via electrònica

Una cartera digital o una eID nacional substancial o alta.

El client pot utilitzar una cartera digital o eID qualificat

Sí

Verifiqueu amb la cartera digital

Mapegeu els atributs a l'article 22(1). Obteniu els que falten per altres mitjans.

No

Verifiqueu amb un document

En persona, o remotament amb garanties. Registreu per què es va utilitzar aquesta via.

2Feu la resta de la diligència deguda

Titulars reals, propòsit, cribratge de sancions financeres específiques i persona exposada políticament, avaluació de riscos.

3Decidiu i mantingueu els registres

La decisió d'incorporació correspon al subjecte obligat.

4Monitoritzeu la relació

Actualitzeu la informació del client dins dels períodes de l'article 26.

Incorporació prioritària amb cartera digital amb document com a alternativa.[1][3]

Com ajuda Didit amb les carteres digitals i la resta de la diligència deguda

Didit executa la via electrònica, la via documental i les altres comprovacions en un sol flux de treball. La pàgina de la solució AMLR mapeja cada comprovació al seu article, i la guia AMLR a la documentació mostra la configuració.

Carteres digitals avui. Cinc carteres d'identitat digital estan en producció: MitID (Dinamarca), la Finnish Trust Network, Smart-ID (Estònia, Letònia, Lituània, Bèlgica), Mobile-ID (Estònia, Lituània) i BankID Suècia. El suport per a la cartera d'identitat digital de la UE (EUDI) estarà disponible aviat; avui no està en producció. Confirmeu amb un assessor jurídic quins esquemes assoleixen el nivell de garantia que necessiteu.

L'alternativa. Els clients sense cartera digital van a la verificació de documents amb lectura de xip, prova de vida i concordança facial, en el mateix flux de treball.

La resta de la diligència deguda. El cribratge AML contra més de 1.300 sancions financeres específiques, PEP i llistes de vigilància costa 0,20 $ per comprovació, i la monitorització contínua torna a cribrar diàriament per 0,07 $ per persona per any. La verificació d'empreses vincula les comprovacions d'identitat a cada propietari o directiu, i els qüestionaris inclouen plantilles per a l'origen dels fons i el propòsit. Una comprovació completa de Know Your Customer (KYC) costa 0,33 $ i podeu començar de forma gratuïta. Consulteu els preus.

Didit proporciona

  • Verificació mitjançant cartera d'identitat digital, amb documents com a alternativa
  • Cribratge de sancions financeres específiques i persona exposada políticament, re-cribrat diàriament
  • Qüestionaris, verificació d'empreses i un registre de cada comprovació

Es queda amb tu

  • La ruta de cada client i la seva justificació
  • El perfil de risc del client i la decisió d'incorporació
  • La responsabilitat: tu "romandràs plenament responsable"[1]

Integreu carteres i documents en un únic flux d'incorporació

Oferiu primer una cartera d'identitat digital, torneu a la verificació de documents i executeu el cribratge en el mateix flux de treball.

Comenceu gratisParleu amb nosaltres

Conclusions clau

  • El deure d'acceptar la cartera es troba a l'article 5f(2) d'eIDAS. A l'AMLR, l'acceptació d'eID només apareix al considerant 66.
  • Dates calculades: carteres a lliurar abans del 24 de desembre de 2026, acceptació privada abans del 24 de desembre de 2027.
  • Una cartera cobreix els atributs d'identitat. La titularitat real, la finalitat, la font dels fons, el cribratge, la qualificació del risc i el seguiment continu romanen.
  • El document d'identitat es manté com l'altre mitjà de verificació.

Preguntes freqüents

L'AMLR exigeix que els subjectes obligats acceptin la Cartera Europea d'Identitat Digital?

No en el seu text operatiu. L'article 22, apartat 6, enumera la identificació electrònica com un dels dos mitjans de verificació, i només el considerant 66 diu que l'eID "hauria de ser tingut en compte i acceptat".[1] El deure d'acceptar la cartera es troba a l'article 5f, apartat 2, del Reglament eIDAS, amb les seves pròpies condicions.[2]

A partir de quina data han d'acceptar la cartera les empreses privades?

Com a molt tard, 36 mesos després de l'entrada en vigor dels actes d'execució de la cartera.[2] El primer d'aquests actes va entrar en vigor el 24 de desembre de 2024, la qual cosa dóna el 24 de desembre de 2027.[4] Aquesta data és el nostre càlcul, no una data impresa en el Reglament.

Quines empreses queden fora del deure d'acceptació de la cartera?

Les microempreses i les petites empreses estan excloses. El deure també s'aplica només quan el dret de la Unió, el dret nacional o un contracte exigeixen una autenticació d'usuari forta per a la identificació en línia, i només quan l'usuari demana utilitzar una cartera.[2]

Una comprovació de cartera completa la diligència deguda amb el client?

No. Una cartera verifica els atributs d'identitat que conté. L'article 20, apartat 1, també exigeix la identificació del titular real, la finalitat de la relació, una comprovació de sancions financeres específiques, l'estatut de persona exposada políticament i el seguiment continu.[1] Els atributs que la cartera no té s'han d'obtenir i verificar per altres mitjans, segons l'esborrany final de l'AMLA.[3]

Els esquemes nacionals d'eID compten, o només la cartera de la UE?

Segons l'esborrany final de l'AMLA, els esquemes nacionals compten si arriben a un nivell substancial o alt, "independentment de si estan notificats en virtut de l'article 9" del Reglament eIDAS.[3] L'esborrany data del 30 de setembre de 2026 i encara no és llei.[6]

Podem seguir verificant clients amb un document d'identitat un cop arribin les carteres?

Sí. El document d'identitat és un dels dos mitjans de l'article 22, apartat 6.[1] Per a la incorporació remota, l'esborrany final de l'AMLA manté les comprovacions de documents per als clients que no poden assistir en persona i no tenen una eID qualificada, i l'empresa ha de justificar l'elecció.[3]

La incorporació es considera una autenticació d'usuari forta per a la identificació en línia?

Això no es va resoldre el 2 d'octubre de 2026. L'article 5f, apartat 2, s'activa per un requisit legal o contractual d'utilitzar una autenticació d'usuari forta per a la identificació en línia.[2] Els textos no diuen si la incorporació de la diligència deguda del client compleix aquesta prova. Demaneu assessorament abans de confiar en cap de les dues lectures.

Quant de temps hem de conservar les dades d'una verificació de cartera?

Cinc anys. L'article 77 cobreix els documents i la informació obtinguts en la diligència deguda amb el client, "inclosa la informació obtinguda mitjançant mitjans d'identificació electrònica", durant 5 anys des de la finalització de la relació o la transacció ocasional. Després d'això, les dades personals s'han d'eliminar.[1]

Fonts

  1. Reglament (UE) 2024/1624 (AMLR), EUR-Lex, Diari Oficial de 19 de juny de 2024.
  2. Reglament (UE) 2024/1183 pel qual es modifica el Reglament (UE) núm. 910/2014 (eIDAS 2), EUR-Lex.
  3. Informe final, projecte d'RTS segons l'article 28, apartat 1, de l'AMLR, AMLA, 30 de setembre de 2026.
  4. Reglament d'Execució (UE) 2024/2977 de la Comissió, EUR-Lex, Diari Oficial de 4 de desembre de 2024.
  5. Reglament europeu d'identitat digital, pàgina de política, Comissió Europea.
  6. AMLA finalitza els estàndards clau per al sector privat, comunicat de premsa de l'AMLA, 1 d'octubre de 2026.
  7. Fitxa informativa sobre els RTS segons l'article 28, apartat 1, de l'AMLR, AMLA, setembre de 2026.

Una cartera escurça un pas de la diligència deguda amb el client. Els altres passos, i les decisions, es mantenen on els posa l'AMLR. El mapa complet de requisits i comprovacions es troba a la pàgina de solucions AMLR.

Construïu la resta de la diligència deguda amb el client al voltant de la cartera

Configureu les comprovacions d'identitat, el cribratge, els qüestionaris i el seguiment, i conserveu l'evidència de cadascun.

Comenceu gratisParleu amb nosaltres

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina
Cartera EUDI AMLR: qui l'ha d'acceptar i a partir de quan