Ves al contingut principal
Didit recapta 7,5M $ per construir la infraestructura per a identitat i frau
Didit
Torna al blog
Blog · 3 d’octubre del 2026

Software AMLR: què desenvolupar, què comprar i el seu cost

Guia de compra imparcial de programari AMLR: les deu capacitats clau que la regulació implica, què comprar i què mantenir, 13 preguntes per a proveïdors, senyals d'alerta en vendes i un model de costos amb exemple pràctic.

Per DiditActualitzat el
amlr-software-build-vs-buy-cover.png

En resum

El programari AMLR no és un producte únic, i cap eina pot ser certificada per a la regulació. El Reglament de la UE contra el Blanqueig de Capitals (AMLR) s'aplica a partir del 10 de juliol de 2027[1] i implica deu capacitats, des de la verificació d'identitat fins a la prova d'auditoria.

  • Compreu les comprovacions bàsiques: verificació d'identitat electrònica i documental, dades de registre, llistes de cribratge.
  • Conserveu la vostra lògica de risc i les sis tasques que mai es poden externalitzar.[1]
  • Estimeu el cost a partir de quatre volums: clients nous, actualitzacions, persones monitoritzades i temps de l'analista.

Última revisió: 2 d'octubre de 2026 · No és un assessorament legal

Cerqueu programari de compliment de l'AMLR i trobareu pàgines de destinació que prometen un sol producte per a tota la regulació. En la nostra anàlisi dels resultats del 2 d'octubre de 2026, cap mostrava un preu, i la majoria de les pàgines dels proveïdors encara descrivien els estàndards tècnics com a esborranys.

Aquesta guia assigna la regulació a les capacitats, separa el que és bàsic del que és la vostra pròpia lògica de risc, ofereix una llista de verificació per triar una solució KYC (Know Your Customer) de l'AMLR i finalitza amb un model de cost. És neutral respecte als proveïdors fins a la seva última secció.

El mapa de capacitats que el programari AMLR ha de cobrir

L'AMLR, el Reglament (UE) 2024/1624, estableix deures per als subjectes obligats, les empreses a les quals vincula. No prescriu cap producte: demana que les funcions de compliment tinguin "recursos adequats, incloent personal i tecnologia" (Article 11(3)).[1] Llegit com un resum de producte, el seu capítol de diligència deguda del client (CDD) i els articles que l'envolten impliquen deu capacitats.

ObligacióCapacitatArticle
Verificar la identitat mitjançant identificació electrònica (eID)Connexions a esquemes eID amb un nivell d'assegurament substancial o altArt. 22(6)(b); projecte de RTS Art. 27
Verificar la identitat mitjançant documentComprovacions d'autenticitat, un control que el presentador és el titular, evidència amb marca de tempsArt. 22(6)(a); projecte de RTS Arts. 6, 7
Verificar empreses i titularsDades de registre, un arbre de propietat del 25% o més, controls d'identitat dels titularsArts. 22(1)(b), 22(7), 51, 52
Cribratge de sancions i persones amb responsabilitat pública (PEP)Cribratge del client, titulars i controladors, nou cribratge quan canvien les llistesArts. 20(1)(d), 20(1)(g), 26(4); projecte de RTS Arts. 17, 25
Mantenir la informació del client actualitzadaUn programador de revisions per classe de risc, més activadors d'esdevenimentsArt. 26(2), 26(3)
Monitoritzar transaccionsRegles, alertes, un registre de cada avaluacióArts. 26(1), 69(2)
Avaluar i informar de sospitesGestió de casos i preparació d'informes per a la unitat d'intel·ligència financera (UIF)Art. 69, 77, apartat 1, lletra b)
Conservar registres, després eliminar-losDipòsit de proves, temporitzadors de 5 anys, tasques d'eliminacióArt. 77
Revisar les decisions automatitzadesCues de revisió, raons registrades, una explicació que el client pot impugnarArt. 76(5)
Proves d'auditoriaUna traça exportable per cas: entrades, comprovacions, resultats, revisor, segells de tempsArts. 20(4), 21(3), 18(5)

Els articles són els del Reglament (UE) 2024/1624.[1] "Esborrany de RTS" és l'esborrany final de l'AMLA del 30 de setembre de 2026, encara no adoptat.[2]

L'article 22, apartat 6, esmenta dos mitjans de verificació: un document d'identitat o un eID amb un nivell d'assegurança substancial o alt i serveis de confiança qualificats.[1] L'AMLA, l'Autoritat de la UE contra el Blanqueig de Capitals, ha enviat el seu esborrany final d'estàndards tècnics reguladors (RTS) sobre diligència deguda del client a la Comissió.[3] L'esborrany no ha estat adoptat i no és llei. S'hi afirma que s'hauria d'utilitzar l'eID sempre que sigui possible i tracta les comprovacions de documents a distància com una alternativa que l'empresa ha de justificar.[2] Una eina amb una sola ruta cobreix la meitat de la feina. Consulteu la verificació d'identitat AMLR i la titularitat real AMLR.

Els compradors obliden l'última fila. L'AMLR no té un article únic de pista d'auditoria; el deure prové de frases com aquesta.

Article 20, apartat 4Reglament (UE) 2024/1624

"Els subjectes obligats han de poder demostrar en tot moment als seus supervisors que les mesures adoptades són adequades en vista dels riscos de blanqueig de capitals i finançament del terrorisme que s'han identificat."

Font: EUR-Lex, Reglament (UE) 2024/1624[1]

Construir vs comprar, capacitat per capacitat

La divisió honesta té tres parts: comprovacions de productes bàsics, motors que compres i regles que escrius, i tasques que són teves per llei.

Comprar

Comprovacions de productes bàsics

  • Verificació de documents i eID
  • Dades de registre i cribratge

Articles 20 and 22

Configurar

Motor comprat, les teves regles

  • Puntuació de risc del client
  • Criteris de monitorització de transaccions

Article 18(4)

Mantenir

Teves per llei

  • La decisió d'incorporació
  • L'informe a la FIU

Article 18(3)

L'article 18, apartat 3, enumera sis tasques que "no s'han d'externalitzar sota cap circumstància": proposar i aprovar l'avaluació de riscos de tota l'empresa, aprovar les polítiques internes, decidir el perfil de risc del client, decidir iniciar la relació, informar a la FIU (excepte una excepció estreta del mateix grup) i aprovar els criteris que detecten transaccions sospitoses.[1] Qualsevol cosa que compreu, la responsabilitat no es mou.

Article 18, apartat 2Reglament (UE) 2024/1624

"El subjecte obligat seguirà sent plenament responsable de qualsevol acció, ja sigui un acte de comissió o omissió, relacionada amb les tasques externalitzades que duguin a terme els proveïdors de serveis."

Font: EUR-Lex, Reglament (UE) 2024/1624[1]

CapacitatVeredictePer què
Comprovació de documentsComprarMercaderia. El cost és mantenir-se al dia amb els tipus de documents i els mètodes d'atac.
Connexions eIDComprarUna integració per esquema nacional.
Dades del registre mercantilComprarMoltes fonts nacionals de qualitat desigual.
Dades de sancions i PEPComprar les dades, establir els llindarsLa proximitat de la coincidència depèn del vostre apetit de risc.
Puntuació de riscComprar un motor, escriure el modelL'eina proposa. La decisió del perfil de risc és vostra (Art. 18(3)(c)).
Monitorització de transaccionsComprar un motor, aprovar els criterisL'aprovació dels criteris no es pot externalitzar (Art. 18(3)(f)).
Casos i informesComprar o construirUna eina pot redactar l'informe. La presentació és vostra (Art. 18(3)(e)).
Decisió d'incorporacióMantenirReservat a vosaltres (Art. 18(3)(d)), amb intervenció humana quan sigui automatitzat (Art. 76(5)).

Les referències als articles corresponen a la AMLR.[1] Els veredictes són la nostra opinió, no una classificació legal.

Si una compra es considera externalització és una qüestió a part. El Considerando 47 diu que «l'ús o l'adquisició de programari de tercers o l'accés a bases de dades o serveis de cribratge per part de l'entitat obligada no es consideren externalització».[1] Quan un proveïdor realitza el requisit per si mateix, s'aplica l'article 18: notificació al supervisor abans que el proveïdor comenci, un acord escrit i controls regulars.[1] Encara no se sap, a 2 d'octubre de 2026, on recau aquesta línia per a un servei de verificació automatitzat: les directrius d'externalització de l'AMLA es publicaran abans del 10 de juliol de 2027.[1] Vegeu Article 18 de la AMLR sobre externalització.

Una arquitectura de referència per a l'onboarding remot

Cada pas s'escriu al magatzem d'evidències.

1Detectar l'activador

Una nova relació, o una transacció amb un llindar de l'article 19.

2Recollir el conjunt de dades

Dades de l'article 22, apartat 1. Per a una empresa, afegir titulars a partir del 25% o més.

El client pot utilitzar una eID de nivell substancial o alt

Sí

Verificar amb eID

Recollir qualsevol atribut que falti.

No

Verificar amb un document

Registrar el motiu i conservar còpies amb data i hora.

3Filtrar

Comprovacions de sancions i PEP del client, titulars i controladors.

4Puntuar i decidir

L'eina proposa una qualificació de risc. Una persona de la vostra empresa decideix.

5Monitoritzar i actualitzar

Tornar a filtrar quan les llistes canvien. Revisar després d'1 o 5 anys com a màxim.

6Emmagatzemar i després suprimir

Conservar les proves durant 5 anys després de la finalització de la relació.

Els números d'article fan referència a l'AMLR.[1] La branca eID-first segueix l'esborrany final de les RTS de l'AMLA, que encara no s'ha adoptat.[2]

El pas 4 compleix un límit legal. Una empresa pot adoptar decisions de processos automatitzats, inclosos els sistemes d'IA, amb aquesta condició.[1]

Article 76(5)(b)Reglament (UE) 2024/1624

"qualsevol decisió d'establir o rebutjar establir o mantenir una relació comercial amb un client [...] està subjecta a una intervenció humana significativa per garantir la precisió i l'adequació d'aquesta decisió"

Font: EUR-Lex, Reglament (UE) 2024/1624[1]

La mateixa regla cobreix les decisions de realitzar una transacció o de canviar l'abast de la diligència deguda, i el client pot obtenir una explicació i impugnar la decisió.[1] L'eina necessita una cua de revisió, no només una puntuació.

Tretze preguntes per fer a qualsevol proveïdor

La llista també funciona per a una construcció interna. Per als deures per sector, vegeu la llista de verificació AMLR per subjecte obligat.

  • Llistar els esquemes d'eID en producció per país, amb el nivell d'assegurança de cadascun.[1]
  • Mostra ambdues rutes en un sol flux, amb el motiu de la ruta del document registrat per a cada cas.[2]
  • Explica com es recull un atribut que falta quan un eID o un passaport no inclouen l'adreça.[2]
  • Indica on s'emmagatzemen les dades i on esteu establerts vosaltres i cada subcontractista. L'article 18, apartat 6, restringeix els proveïdors als tercers països identificats en els articles 29 a 31, no a tots els proveïdors de fora de la UE.[1]
  • Proporciona els documents d'externalització: acord escrit, descripció del mètode, avisos de canvi, informes de control.[1]
  • Confirma que el flux segueix les nostres polítiques i procediments, no els vostres per defecte.[1]
  • Envia la llista de preus completa abans de qualsevol trucada: per verificació, per persona monitoritzada, mínims.
  • Exporta un expedient complet en un format llegible.
  • Estableix la retenció a 5 anys des del final de la relació o la denegació, i després l'eliminació.[1]
  • Demostra les eines de revisió humana: cues, un segon aprovador, motius registrats.
  • Digues què activa un nou escaneig i amb quina rapidesa després que una llista de sancions canviï.[1][2]
  • Dona'ns un entorn de proves perquè puguem programar la integració nosaltres mateixos.
  • Descriu la sortida: cada registre exportat, perquè la nostra obligació de retenció sobrevisqui al contracte.

Quant costa el programari de compliment de l'AMLR: un model que podeu executar

Amb preus per verificació, el cost anual segueix quatre volums.

Línia de costVolum anualMotor legal
AltaNous clients (N): una verificació i un escaneig cadascunArts. 19, 20, 22
ActualitzacióClients de major risc (H) més una cinquena part de tots els altres (S / 5)Art. 26(2)
Monitorització contínuaPersones monitoritzades (M): clients, titulars reals, controladorsArt. 26(4)
Revisió humanaAlertes i revisions manuals, multiplicat pels minuts que triga cadascunaArt. 76(5)

Dues advertències. Els intervals d'1 any per als clients de major risc i de 5 anys per a tots els altres són màxims, i també es deu una actualització quan les circumstàncies canvien, de manera que S / 5 és un mínim.[1] I l'article 26 demana informació actualitzada, no una nova verificació d'identitat cada vegada. Pressupostar una verificació per actualització proporciona un límit superior. Antecedents: monitorització contínua segons l'article 26.

Exemple

Una empresa té 20.000 clients, el 10% dels quals són de major risc, i n'incorpora 5.000 de nous a l'any. Alta: 5.000 verificacions i 5.000 escanejos. Actualització: 2.000 revisions de major risc més 18.000 / 5 = 3.600 altres, o sigui 5.600. Monitorització contínua: 25.000 persones. Multiplica cada volum pel seu preu unitari, afegeix el temps del revisor i demana a cada proveïdor que cotitzi els mateixos volums per escrit.

Senyals d'alerta en les afirmacions dels proveïdors

Cada afirmació falla contra el text.

AfirmacióQuè diuen els textos
"Certificat per l'AMLR" o "aprovat per l'AMLA"Les obligacions d'un proveïdor "sorgeixen només del contracte"; l'AMLR no crea cap certificació per a les eines.[1] L'AMLA "no emet cap document o certificat" a les empreses.[4]
"Només aquests mètodes són conformes"L'article 22, apartat 6, esmenta dos mitjans.[1] Segons l'esborrany final, les empreses "poden continuar utilitzant les eines d'incorporació remota existents" que compleixin les seves salvaguardes. No esmenta cap tècnica: ni prova de vida, ni lectura de xip, ni vídeo.[2]
"Els estàndards encara estan en consulta"Desactualitzat. La consulta va tancar el 8 de maig de 2026; l'informe final té data de 30 de setembre de 2026.[2] L'afirmació contrària tampoc és vàlida: la Comissió no els ha adoptat.[3]
"Assumim la vostra responsabilitat"El subjecte obligat "seguirà sent totalment responsable" (Art. 18, apartat 2).[1]
"Una comprovació de cartera finalitza la diligència deguda"L'eID cobreix la identitat. La titularitat, el cribratge i el seguiment es mantenen (Art. 20, apartat 1).[1]

L'AMLA proposa que els estàndards s'apliquin sis mesos després de la seva entrada en vigor,[3] per la qual cosa encara no hi ha una data d'inici. Més informació a els estàndards finals de CDD de l'AMLA i l'AMLR i la cartera EUDI.

Com Didit us ajuda a cobrir el mapa

Didit subministra la meitat comprada del mapa en un sol flux de treball, amb preu per comprovació. La pàgina de solució AMLR assigna cada comprovació al seu article, i la guia AMLR a la documentació mostra la configuració.

Comprovacions. La verificació d'identitat es realitza mitjançant document, amb lectura de xip, prova de vida i coincidència facial, o mitjançant cartera d'identitat digital: MitID, la Finnish Trust Network, Smart-ID, Mobile-ID i BankID Sweden estan en producció. El suport a la cartera d'identitat digital de la UE (EUDI) estarà disponible aviat. La verificació d'empreses retorna dades de registre i vincula una comprovació d'identitat a cada propietari. El cribratge contra el blanqueig de capitals (AML) cobreix més de 1.300 llistes de sancions, PEP i vigilància actualitzades diàriament, i el seguiment continuat realitza un nou cribratge diari. El seguiment de transaccions executa regles en temps real i prepara l'informe de la FIU, que vós presenteu.

Controls. Un constructor de fluxos de treball sense codi implementa la vostra política, amb revisió manual i aprovació a quatre ulls. Els registres de sessió mantenen la retenció que vós establiu, d'1 mes a 10 anys, per defecte a la UE. Vegeu seguretat i compliment.

Cost. Tres preus públics cobreixen l'exemple anterior: una comprovació KYC completa per 0,33 $, un cribratge AML per 0,20 $ i un seguiment continuat per 0,07 $ per persona i any.

LíniaVolumPreu unitariPer any
Comprovacions KYC d'incorporació5,000$0.33$1,650
Cribratge AML d'incorporació5,000$0.20$1,000
Actualització de comprovacions KYC, límit superior5,600$0.33$1,848
Seguiment continuat25,000$0.07$1,750
Total$6,248

Això exclou la verificació d'empreses, el seguiment de transaccions i el vostre temps de revisió. Tots els altres preus es troben a la pàgina de preus, i podeu començar de forma gratuïta.

Didit proporciona

  • Comprovacions d'identitat mitjançant cartera d'identitat digital o document
  • Verificació d'empreses, cribratge i re-cribratge diari
  • El motor de monitoratge i la preparació d'informes
  • Un registre de sessió per a cada comprovació

Es queda amb tu

  • L'avaluació de riscos i les polítiques
  • El perfil de risc i la decisió d'incorporació
  • Els criteris de monitoratge i l'informe a la UIF
  • La responsabilitat: tu «continuaràs sent plenament responsable»[1]

Posa preu als teus propis volums AMLR

Configura ambdues rutes de verificació, cribratge i monitoratge en un sol flux de treball, i paga per comprovació.

Comença gratisParla amb nosaltres

Punts clau

  • L'AMLR implica deu capacitats, i cap eina pot ser certificada per a això.
  • Compra les comprovacions de producte bàsic. Conserva el model de risc, els criteris de detecció i les decisions.
  • Una eina necessita ambdues rutes: eID, i verificació de documents amb una raó registrada.
  • Els estàndards de diligència deguda (CDD) de l'AMLA són un esborrany final: ni en consulta ni llei.

Preguntes freqüents

Necessito un nou programari per complir amb l'AMLR?

L'AMLR exigeix resultats, no un producte. L'article 11(3) demana recursos adequats, incloent-hi personal i tecnologia. La teva eina actual és suficient si cobreix ambdues rutes de verificació, el cribratge, el programa d'actualització i el rastre de proves.

Es pot certificar el programari per a l'AMLR?

No. L'AMLR no crea cap certificació, llicència o aprovació per a proveïdors o eines, i l'AMLA declara que no emet certificats a empreses. El compliment és una propietat del programa del subjecte obligat, no d'un producte.

La compra de programari KYC és externalització segons l'article 18?

Depèn de qui realitza el requisit. El considerant 47 diu que l'ús de programari, bases de dades o serveis de cribratge de tercers no és externalització quan el subjecte obligat realitza el requisit per si mateix. Quan el proveïdor el realitza, s'aplica l'article 18. No s'ha establert on s'inclou un servei de verificació automatitzat; les directrius d'externalització de l'AMLA s'han de publicar abans del 10 de juliol de 2027.

El meu proveïdor necessita oferir identificació electrònica, o la verificació de documents és suficient?

Preveu ambdues opcions. L'article 22(6) accepta un document d'identitat o una identificació electrònica amb un nivell d'assegurament substancial o alt. Els estàndards de l'esborrany final de l'AMLA del 30 de setembre de 2026, encara no adoptats, diuen que la identificació electrònica s'ha d'utilitzar sempre que sigui possible i tracten la verificació remota de documents com una alternativa que l'empresa ha de justificar.

Quant costa el programari AMLR per any?

Multiplica quatre volums pels seus preus unitaris: nous clients, actualitzacions (cada client d'alt risc més almenys una cinquena part dels altres), persones sota cribratge continu i temps del revisor. A l'exemple d'aquest article, 20.000 clients més 5.000 de nous a l'any signifiquen 5.000 comprovacions d'incorporació, 5.600 actualitzacions i 25.000 persones monitoritzades.

Hauria d'esperar als estàndards tècnics de l'AMLA abans de triar una eina?

No. L'AMLR s'aplica a partir del 10 de juliol de 2027. Els estàndards de diligència deguda (CDD) són un esborrany final que l'AMLA va enviar a la Comissió, proposat per aplicar-se sis mesos després de la seva entrada en vigor, per la qual cosa la seva data d'inici encara no es coneix. Tria una eina que cobreixi ambdues rutes de verificació.

Les decisions d'incorporació es poden automatitzar completament sota l'AMLR?

No del tot. L'article 76, apartat 5, permet les decisions basades en processos automatitzats i sistemes d'IA, sempre que qualsevol decisió d'acceptar, rebutjar o finalitzar una relació estigui subjecta a una intervenció humana significativa. La decisió d'incorporar tampoc es pot externalitzar.

Quant de temps s'han de conservar els registres KYC i on?

Durant 5 anys des de la finalització de la relació comercial, la transacció ocasional o el rebuig. Després, les dades personals s'han de suprimir, a menys que s'apliqui una altra llei o una autoritat ampliï el període fins a 5 anys més. L'AMLR no diu on s'han de conservar els registres, però els supervisors han de poder rastrejar el vostre compliment.

Fonts

  1. Reglament (UE) 2024/1624 (AMLR), EUR-Lex, Diari Oficial de 19 de juny de 2024.
  2. Informe final, projecte d'RTS segons l'article 28, apartat 1, de l'AMLR, AMLA, 30 de setembre de 2026.
  3. L'AMLA finalitza els estàndards clau per al sector privat, Comunicat de premsa de l'AMLA, 1 d'octubre de 2026.
  4. Preguntes freqüents, AMLA.

El mapa article per article es troba a la pàgina de la solució AMLR. Confirmeu la vostra lectura amb un assessor legal.

Construïu la meitat comprada de la vostra pila AMLR

Configureu les comprovacions que requereix la vostra avaluació de riscos i guardeu l'evidència de cadascuna.

Comenceu gratuïtamentParleu amb nosaltres

Infraestructura per a identitat i frau.

Una API per a KYC, KYB, monitorització de transaccions i anàlisi de carteres. Integra-la en 5 minuts.

Demana a una IA que resumeixi aquesta pàgina