Software AMLR: què desenvolupar, què comprar i el seu cost
Guia de compra imparcial de programari AMLR: les deu capacitats clau que la regulació implica, què comprar i què mantenir, 13 preguntes per a proveïdors, senyals d'alerta en vendes i un model de costos amb exemple pràctic.

En resum
El programari AMLR no és un producte únic, i cap eina pot ser certificada per a la regulació. El Reglament de la UE contra el Blanqueig de Capitals (AMLR) s'aplica a partir del 10 de juliol de 2027[1] i implica deu capacitats, des de la verificació d'identitat fins a la prova d'auditoria.
- Compreu les comprovacions bàsiques: verificació d'identitat electrònica i documental, dades de registre, llistes de cribratge.
- Conserveu la vostra lògica de risc i les sis tasques que mai es poden externalitzar.[1]
- Estimeu el cost a partir de quatre volums: clients nous, actualitzacions, persones monitoritzades i temps de l'analista.
Cerqueu programari de compliment de l'AMLR i trobareu pàgines de destinació que prometen un sol producte per a tota la regulació. En la nostra anàlisi dels resultats del 2 d'octubre de 2026, cap mostrava un preu, i la majoria de les pàgines dels proveïdors encara descrivien els estàndards tècnics com a esborranys.
Aquesta guia assigna la regulació a les capacitats, separa el que és bàsic del que és la vostra pròpia lògica de risc, ofereix una llista de verificació per triar una solució KYC (Know Your Customer) de l'AMLR i finalitza amb un model de cost. És neutral respecte als proveïdors fins a la seva última secció.
El mapa de capacitats que el programari AMLR ha de cobrir
L'AMLR, el Reglament (UE) 2024/1624, estableix deures per als subjectes obligats, les empreses a les quals vincula. No prescriu cap producte: demana que les funcions de compliment tinguin "recursos adequats, incloent personal i tecnologia" (Article 11(3)).[1] Llegit com un resum de producte, el seu capítol de diligència deguda del client (CDD) i els articles que l'envolten impliquen deu capacitats.
| Obligació | Capacitat | Article |
|---|---|---|
| Verificar la identitat mitjançant identificació electrònica (eID) | Connexions a esquemes eID amb un nivell d'assegurament substancial o alt | Art. 22(6)(b); projecte de RTS Art. 27 |
| Verificar la identitat mitjançant document | Comprovacions d'autenticitat, un control que el presentador és el titular, evidència amb marca de temps | Art. 22(6)(a); projecte de RTS Arts. 6, 7 |
| Verificar empreses i titulars | Dades de registre, un arbre de propietat del 25% o més, controls d'identitat dels titulars | Arts. 22(1)(b), 22(7), 51, 52 |
| Cribratge de sancions i persones amb responsabilitat pública (PEP) | Cribratge del client, titulars i controladors, nou cribratge quan canvien les llistes | Arts. 20(1)(d), 20(1)(g), 26(4); projecte de RTS Arts. 17, 25 |
| Mantenir la informació del client actualitzada | Un programador de revisions per classe de risc, més activadors d'esdeveniments | Art. 26(2), 26(3) |
| Monitoritzar transaccions | Regles, alertes, un registre de cada avaluació | Arts. 26(1), 69(2) |
| Avaluar i informar de sospites | Gestió de casos i preparació d'informes per a la unitat d'intel·ligència financera (UIF) | Art. 69, 77, apartat 1, lletra b) |
| Conservar registres, després eliminar-los | Dipòsit de proves, temporitzadors de 5 anys, tasques d'eliminació | Art. 77 |
| Revisar les decisions automatitzades | Cues de revisió, raons registrades, una explicació que el client pot impugnar | Art. 76(5) |
| Proves d'auditoria | Una traça exportable per cas: entrades, comprovacions, resultats, revisor, segells de temps | Arts. 20(4), 21(3), 18(5) |
Els articles són els del Reglament (UE) 2024/1624.[1] "Esborrany de RTS" és l'esborrany final de l'AMLA del 30 de setembre de 2026, encara no adoptat.[2]
L'article 22, apartat 6, esmenta dos mitjans de verificació: un document d'identitat o un eID amb un nivell d'assegurança substancial o alt i serveis de confiança qualificats.[1] L'AMLA, l'Autoritat de la UE contra el Blanqueig de Capitals, ha enviat el seu esborrany final d'estàndards tècnics reguladors (RTS) sobre diligència deguda del client a la Comissió.[3] L'esborrany no ha estat adoptat i no és llei. S'hi afirma que s'hauria d'utilitzar l'eID sempre que sigui possible i tracta les comprovacions de documents a distància com una alternativa que l'empresa ha de justificar.[2] Una eina amb una sola ruta cobreix la meitat de la feina. Consulteu la verificació d'identitat AMLR i la titularitat real AMLR.
Els compradors obliden l'última fila. L'AMLR no té un article únic de pista d'auditoria; el deure prové de frases com aquesta.
Article 20, apartat 4Reglament (UE) 2024/1624
"Els subjectes obligats han de poder demostrar en tot moment als seus supervisors que les mesures adoptades són adequades en vista dels riscos de blanqueig de capitals i finançament del terrorisme que s'han identificat."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
Construir vs comprar, capacitat per capacitat
La divisió honesta té tres parts: comprovacions de productes bàsics, motors que compres i regles que escrius, i tasques que són teves per llei.
Comprar
Comprovacions de productes bàsics
- Verificació de documents i eID
- Dades de registre i cribratge
Articles 20 and 22
Configurar
Motor comprat, les teves regles
- Puntuació de risc del client
- Criteris de monitorització de transaccions
Article 18(4)
Mantenir
Teves per llei
- La decisió d'incorporació
- L'informe a la FIU
Article 18(3)
L'article 18, apartat 3, enumera sis tasques que "no s'han d'externalitzar sota cap circumstància": proposar i aprovar l'avaluació de riscos de tota l'empresa, aprovar les polítiques internes, decidir el perfil de risc del client, decidir iniciar la relació, informar a la FIU (excepte una excepció estreta del mateix grup) i aprovar els criteris que detecten transaccions sospitoses.[1] Qualsevol cosa que compreu, la responsabilitat no es mou.
Article 18, apartat 2Reglament (UE) 2024/1624
"El subjecte obligat seguirà sent plenament responsable de qualsevol acció, ja sigui un acte de comissió o omissió, relacionada amb les tasques externalitzades que duguin a terme els proveïdors de serveis."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
| Capacitat | Veredicte | Per què |
|---|---|---|
| Comprovació de documents | Comprar | Mercaderia. El cost és mantenir-se al dia amb els tipus de documents i els mètodes d'atac. |
| Connexions eID | Comprar | Una integració per esquema nacional. |
| Dades del registre mercantil | Comprar | Moltes fonts nacionals de qualitat desigual. |
| Dades de sancions i PEP | Comprar les dades, establir els llindars | La proximitat de la coincidència depèn del vostre apetit de risc. |
| Puntuació de risc | Comprar un motor, escriure el model | L'eina proposa. La decisió del perfil de risc és vostra (Art. 18(3)(c)). |
| Monitorització de transaccions | Comprar un motor, aprovar els criteris | L'aprovació dels criteris no es pot externalitzar (Art. 18(3)(f)). |
| Casos i informes | Comprar o construir | Una eina pot redactar l'informe. La presentació és vostra (Art. 18(3)(e)). |
| Decisió d'incorporació | Mantenir | Reservat a vosaltres (Art. 18(3)(d)), amb intervenció humana quan sigui automatitzat (Art. 76(5)). |
Les referències als articles corresponen a la AMLR.[1] Els veredictes són la nostra opinió, no una classificació legal.
Si una compra es considera externalització és una qüestió a part. El Considerando 47 diu que «l'ús o l'adquisició de programari de tercers o l'accés a bases de dades o serveis de cribratge per part de l'entitat obligada no es consideren externalització».[1] Quan un proveïdor realitza el requisit per si mateix, s'aplica l'article 18: notificació al supervisor abans que el proveïdor comenci, un acord escrit i controls regulars.[1] Encara no se sap, a 2 d'octubre de 2026, on recau aquesta línia per a un servei de verificació automatitzat: les directrius d'externalització de l'AMLA es publicaran abans del 10 de juliol de 2027.[1] Vegeu Article 18 de la AMLR sobre externalització.
Una arquitectura de referència per a l'onboarding remot
Cada pas s'escriu al magatzem d'evidències.
1Detectar l'activador
Una nova relació, o una transacció amb un llindar de l'article 19.
2Recollir el conjunt de dades
Dades de l'article 22, apartat 1. Per a una empresa, afegir titulars a partir del 25% o més.
El client pot utilitzar una eID de nivell substancial o alt
Verificar amb eID
Recollir qualsevol atribut que falti.
Verificar amb un document
Registrar el motiu i conservar còpies amb data i hora.
3Filtrar
Comprovacions de sancions i PEP del client, titulars i controladors.
4Puntuar i decidir
L'eina proposa una qualificació de risc. Una persona de la vostra empresa decideix.
5Monitoritzar i actualitzar
Tornar a filtrar quan les llistes canvien. Revisar després d'1 o 5 anys com a màxim.
6Emmagatzemar i després suprimir
Conservar les proves durant 5 anys després de la finalització de la relació.
Els números d'article fan referència a l'AMLR.[1] La branca eID-first segueix l'esborrany final de les RTS de l'AMLA, que encara no s'ha adoptat.[2]
El pas 4 compleix un límit legal. Una empresa pot adoptar decisions de processos automatitzats, inclosos els sistemes d'IA, amb aquesta condició.[1]
Article 76(5)(b)Reglament (UE) 2024/1624
"qualsevol decisió d'establir o rebutjar establir o mantenir una relació comercial amb un client [...] està subjecta a una intervenció humana significativa per garantir la precisió i l'adequació d'aquesta decisió"
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
La mateixa regla cobreix les decisions de realitzar una transacció o de canviar l'abast de la diligència deguda, i el client pot obtenir una explicació i impugnar la decisió.[1] L'eina necessita una cua de revisió, no només una puntuació.
Tretze preguntes per fer a qualsevol proveïdor
La llista també funciona per a una construcció interna. Per als deures per sector, vegeu la llista de verificació AMLR per subjecte obligat.
- Llistar els esquemes d'eID en producció per país, amb el nivell d'assegurança de cadascun.[1]
- Mostra ambdues rutes en un sol flux, amb el motiu de la ruta del document registrat per a cada cas.[2]
- Explica com es recull un atribut que falta quan un eID o un passaport no inclouen l'adreça.[2]
- Indica on s'emmagatzemen les dades i on esteu establerts vosaltres i cada subcontractista. L'article 18, apartat 6, restringeix els proveïdors als tercers països identificats en els articles 29 a 31, no a tots els proveïdors de fora de la UE.[1]
- Proporciona els documents d'externalització: acord escrit, descripció del mètode, avisos de canvi, informes de control.[1]
- Confirma que el flux segueix les nostres polítiques i procediments, no els vostres per defecte.[1]
- Envia la llista de preus completa abans de qualsevol trucada: per verificació, per persona monitoritzada, mínims.
- Exporta un expedient complet en un format llegible.
- Estableix la retenció a 5 anys des del final de la relació o la denegació, i després l'eliminació.[1]
- Demostra les eines de revisió humana: cues, un segon aprovador, motius registrats.
- Digues què activa un nou escaneig i amb quina rapidesa després que una llista de sancions canviï.[1][2]
- Dona'ns un entorn de proves perquè puguem programar la integració nosaltres mateixos.
- Descriu la sortida: cada registre exportat, perquè la nostra obligació de retenció sobrevisqui al contracte.
Quant costa el programari de compliment de l'AMLR: un model que podeu executar
Amb preus per verificació, el cost anual segueix quatre volums.
| Línia de cost | Volum anual | Motor legal |
|---|---|---|
| Alta | Nous clients (N): una verificació i un escaneig cadascun | Arts. 19, 20, 22 |
| Actualització | Clients de major risc (H) més una cinquena part de tots els altres (S / 5) | Art. 26(2) |
| Monitorització contínua | Persones monitoritzades (M): clients, titulars reals, controladors | Art. 26(4) |
| Revisió humana | Alertes i revisions manuals, multiplicat pels minuts que triga cadascuna | Art. 76(5) |
Dues advertències. Els intervals d'1 any per als clients de major risc i de 5 anys per a tots els altres són màxims, i també es deu una actualització quan les circumstàncies canvien, de manera que S / 5 és un mínim.[1] I l'article 26 demana informació actualitzada, no una nova verificació d'identitat cada vegada. Pressupostar una verificació per actualització proporciona un límit superior. Antecedents: monitorització contínua segons l'article 26.
Exemple
Una empresa té 20.000 clients, el 10% dels quals són de major risc, i n'incorpora 5.000 de nous a l'any. Alta: 5.000 verificacions i 5.000 escanejos. Actualització: 2.000 revisions de major risc més 18.000 / 5 = 3.600 altres, o sigui 5.600. Monitorització contínua: 25.000 persones. Multiplica cada volum pel seu preu unitari, afegeix el temps del revisor i demana a cada proveïdor que cotitzi els mateixos volums per escrit.
Senyals d'alerta en les afirmacions dels proveïdors
Cada afirmació falla contra el text.
| Afirmació | Què diuen els textos |
|---|---|
| "Certificat per l'AMLR" o "aprovat per l'AMLA" | Les obligacions d'un proveïdor "sorgeixen només del contracte"; l'AMLR no crea cap certificació per a les eines.[1] L'AMLA "no emet cap document o certificat" a les empreses.[4] |
| "Només aquests mètodes són conformes" | L'article 22, apartat 6, esmenta dos mitjans.[1] Segons l'esborrany final, les empreses "poden continuar utilitzant les eines d'incorporació remota existents" que compleixin les seves salvaguardes. No esmenta cap tècnica: ni prova de vida, ni lectura de xip, ni vídeo.[2] |
| "Els estàndards encara estan en consulta" | Desactualitzat. La consulta va tancar el 8 de maig de 2026; l'informe final té data de 30 de setembre de 2026.[2] L'afirmació contrària tampoc és vàlida: la Comissió no els ha adoptat.[3] |
| "Assumim la vostra responsabilitat" | El subjecte obligat "seguirà sent totalment responsable" (Art. 18, apartat 2).[1] |
| "Una comprovació de cartera finalitza la diligència deguda" | L'eID cobreix la identitat. La titularitat, el cribratge i el seguiment es mantenen (Art. 20, apartat 1).[1] |
L'AMLA proposa que els estàndards s'apliquin sis mesos després de la seva entrada en vigor,[3] per la qual cosa encara no hi ha una data d'inici. Més informació a els estàndards finals de CDD de l'AMLA i l'AMLR i la cartera EUDI.
Com Didit us ajuda a cobrir el mapa
Didit subministra la meitat comprada del mapa en un sol flux de treball, amb preu per comprovació. La pàgina de solució AMLR assigna cada comprovació al seu article, i la guia AMLR a la documentació mostra la configuració.
Comprovacions. La verificació d'identitat es realitza mitjançant document, amb lectura de xip, prova de vida i coincidència facial, o mitjançant cartera d'identitat digital: MitID, la Finnish Trust Network, Smart-ID, Mobile-ID i BankID Sweden estan en producció. El suport a la cartera d'identitat digital de la UE (EUDI) estarà disponible aviat. La verificació d'empreses retorna dades de registre i vincula una comprovació d'identitat a cada propietari. El cribratge contra el blanqueig de capitals (AML) cobreix més de 1.300 llistes de sancions, PEP i vigilància actualitzades diàriament, i el seguiment continuat realitza un nou cribratge diari. El seguiment de transaccions executa regles en temps real i prepara l'informe de la FIU, que vós presenteu.
Controls. Un constructor de fluxos de treball sense codi implementa la vostra política, amb revisió manual i aprovació a quatre ulls. Els registres de sessió mantenen la retenció que vós establiu, d'1 mes a 10 anys, per defecte a la UE. Vegeu seguretat i compliment.
Cost. Tres preus públics cobreixen l'exemple anterior: una comprovació KYC completa per 0,33 $, un cribratge AML per 0,20 $ i un seguiment continuat per 0,07 $ per persona i any.
| Línia | Volum | Preu unitari | Per any |
|---|---|---|---|
| Comprovacions KYC d'incorporació | 5,000 | $0.33 | $1,650 |
| Cribratge AML d'incorporació | 5,000 | $0.20 | $1,000 |
| Actualització de comprovacions KYC, límit superior | 5,600 | $0.33 | $1,848 |
| Seguiment continuat | 25,000 | $0.07 | $1,750 |
| Total | $6,248 |
Això exclou la verificació d'empreses, el seguiment de transaccions i el vostre temps de revisió. Tots els altres preus es troben a la pàgina de preus, i podeu començar de forma gratuïta.
Didit proporciona
- Comprovacions d'identitat mitjançant cartera d'identitat digital o document
- Verificació d'empreses, cribratge i re-cribratge diari
- El motor de monitoratge i la preparació d'informes
- Un registre de sessió per a cada comprovació
Es queda amb tu
- L'avaluació de riscos i les polítiques
- El perfil de risc i la decisió d'incorporació
- Els criteris de monitoratge i l'informe a la UIF
- La responsabilitat: tu «continuaràs sent plenament responsable»[1]
Posa preu als teus propis volums AMLR
Configura ambdues rutes de verificació, cribratge i monitoratge en un sol flux de treball, i paga per comprovació.
Punts clau
- L'AMLR implica deu capacitats, i cap eina pot ser certificada per a això.
- Compra les comprovacions de producte bàsic. Conserva el model de risc, els criteris de detecció i les decisions.
- Una eina necessita ambdues rutes: eID, i verificació de documents amb una raó registrada.
- Els estàndards de diligència deguda (CDD) de l'AMLA són un esborrany final: ni en consulta ni llei.
Preguntes freqüents
Necessito un nou programari per complir amb l'AMLR?
L'AMLR exigeix resultats, no un producte. L'article 11(3) demana recursos adequats, incloent-hi personal i tecnologia. La teva eina actual és suficient si cobreix ambdues rutes de verificació, el cribratge, el programa d'actualització i el rastre de proves.
Es pot certificar el programari per a l'AMLR?
No. L'AMLR no crea cap certificació, llicència o aprovació per a proveïdors o eines, i l'AMLA declara que no emet certificats a empreses. El compliment és una propietat del programa del subjecte obligat, no d'un producte.
La compra de programari KYC és externalització segons l'article 18?
Depèn de qui realitza el requisit. El considerant 47 diu que l'ús de programari, bases de dades o serveis de cribratge de tercers no és externalització quan el subjecte obligat realitza el requisit per si mateix. Quan el proveïdor el realitza, s'aplica l'article 18. No s'ha establert on s'inclou un servei de verificació automatitzat; les directrius d'externalització de l'AMLA s'han de publicar abans del 10 de juliol de 2027.
El meu proveïdor necessita oferir identificació electrònica, o la verificació de documents és suficient?
Preveu ambdues opcions. L'article 22(6) accepta un document d'identitat o una identificació electrònica amb un nivell d'assegurament substancial o alt. Els estàndards de l'esborrany final de l'AMLA del 30 de setembre de 2026, encara no adoptats, diuen que la identificació electrònica s'ha d'utilitzar sempre que sigui possible i tracten la verificació remota de documents com una alternativa que l'empresa ha de justificar.
Quant costa el programari AMLR per any?
Multiplica quatre volums pels seus preus unitaris: nous clients, actualitzacions (cada client d'alt risc més almenys una cinquena part dels altres), persones sota cribratge continu i temps del revisor. A l'exemple d'aquest article, 20.000 clients més 5.000 de nous a l'any signifiquen 5.000 comprovacions d'incorporació, 5.600 actualitzacions i 25.000 persones monitoritzades.
Hauria d'esperar als estàndards tècnics de l'AMLA abans de triar una eina?
No. L'AMLR s'aplica a partir del 10 de juliol de 2027. Els estàndards de diligència deguda (CDD) són un esborrany final que l'AMLA va enviar a la Comissió, proposat per aplicar-se sis mesos després de la seva entrada en vigor, per la qual cosa la seva data d'inici encara no es coneix. Tria una eina que cobreixi ambdues rutes de verificació.
Les decisions d'incorporació es poden automatitzar completament sota l'AMLR?
No del tot. L'article 76, apartat 5, permet les decisions basades en processos automatitzats i sistemes d'IA, sempre que qualsevol decisió d'acceptar, rebutjar o finalitzar una relació estigui subjecta a una intervenció humana significativa. La decisió d'incorporar tampoc es pot externalitzar.
Quant de temps s'han de conservar els registres KYC i on?
Durant 5 anys des de la finalització de la relació comercial, la transacció ocasional o el rebuig. Després, les dades personals s'han de suprimir, a menys que s'apliqui una altra llei o una autoritat ampliï el període fins a 5 anys més. L'AMLR no diu on s'han de conservar els registres, però els supervisors han de poder rastrejar el vostre compliment.
Fonts
- Reglament (UE) 2024/1624 (AMLR), EUR-Lex, Diari Oficial de 19 de juny de 2024.
- Informe final, projecte d'RTS segons l'article 28, apartat 1, de l'AMLR, AMLA, 30 de setembre de 2026.
- L'AMLA finalitza els estàndards clau per al sector privat, Comunicat de premsa de l'AMLA, 1 d'octubre de 2026.
- Preguntes freqüents, AMLA.
El mapa article per article es troba a la pàgina de la solució AMLR. Confirmeu la vostra lectura amb un assessor legal.
Construïu la meitat comprada de la vostra pila AMLR
Configureu les comprovacions que requereix la vostra avaluació de riscos i guardeu l'evidència de cadascuna.
Articles relacionats
- El límit de pagament en efectiu de 10.000 EUR de la UE a partir de juliol de 2027: a qui obliga
- Software AMLR: què desenvolupar, què comprar i el seu cost
- Verificació d'identitat AMLR: eID primer, documents com a alternativa
- AMLR i cartera EUDI: quan s'ha d'acceptar i què queda per fer
- AMLR per a criptoactius: què han de verificar els proveïdors de serveis de criptoactius
- Llista de control de l'AMLR per a subjectes obligats, amb l'article darrere de cada línia