Norma AML de la CIMA: l'obligació de presentar l'auditoria a les Illes Caiman, explicada
La CIMA AML Rule és en vigor a les Illes Caiman des del 18 de setembre de 2026. Què exigeix, qui hi està subjecte, l'informe d'auditoria presentat a la CIMA, el límit a l'auditoria interna i què diuen les FAQ actualitzades.

En resum
La CIMA AML Rule, formalment la Rule on Effective Compliance Programme de la Cayman Islands Monetary Authority (CIMA), és en vigor des del 18 de setembre de 2026 i té força de llei.[1] El que afegeix a les obligacions existents és la prova: l'informe d'auditoria independent del programa de prevenció del blanqueig de capitals (AML) ara s'envia al regulador.[1][2]
- L'auditoria pot continuar sent interna com a màxim durant dos cicles d'auditoria consecutius.[1]
- Un fons necessita les seves pròpies evidències d'auditoria, fins i tot quan ho té tot externalitzat.[2]
- No cal cap auditoria des del primer dia, i la CIMA afirma que el marc de multes de la Norma encara no és vigent.[2]
La CIMA supervisava 33,125 titulars de llicència i entitats registrades a finals de 2024, i 30,150 d'aquests, aproximadament el 91%, eren mutual funds i private funds.[8] En la seva pròpia resposta a la declaració de conclusions de la consulta, la CIMA assenyala que "tot i que els fons d'inversió depenen en gran mesura dels administradors de mutual funds per complir les AMLRs, també tenen obligacions pròpies d'acord amb les AMLRs i continuen sent, en última instància, responsables del seu compliment".[4] Les AMLRs són les Anti-Money Laundering Regulations.
Què ha passat: la CIMA AML Rule ha entrat en vigor
La CIMA va emetre dues normes alhora: la Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers i una norma complementària, la Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Totes dues porten data de juliol de 2026. Cadascuna va entrar en vigor el 18 de setembre de 2026, seixanta dies després de la publicació a la Gazette: la Norma 14.1 de l'AML Rule[1] i la Norma 9.1 de la Sanctions Rule.[7] Segons el despatx d'advocats Walkers, la data de publicació a la Gazette va ser el 20 de juliol de 2026.[11]
La Norma 13.2 li atribueix força de llei i la situa per sobre de les notes d'orientació, les declaracions de política i els materials interpretatius anteriors o vigents de la CIMA en cas de conflicte.[1] Quan la Norma entra en conflicte amb les AMLRs, la Norma 4.4 estableix que prevalen els reglaments.[1]
El context es troba en les dades d'inspecció de la CIMA. El 2024 va dur a terme 83 inspeccions in situ en matèria de prevenció del blanqueig de capitals, 72 de les quals estaven completades quan es va redactar l'informe, i fins aleshores havia emès 367 requeriments per a les 53 inspeccions concloses amb deficiències; 324 eren Matters Requiring Immediate Attention.[8] Una de les constatacions registrades va ser que una entitat regulada "no va mantenir una funció d'auditoria independent".[8]
La norma de fons: què exigeix el text
La CIMA va emetre la Norma en virtut de la secció 34(1) de la Monetary Authority Act, que li permet emetre normes després de consultar el sector privat i el ministre.[1][2] La Norma també cita la secció 6(1)(b) d'aquesta llei, mentre que les FAQ de la CIMA citen la secció 6(3)(b).[1][2] La Norma complementa els reglaments 3, 4, 5, 6 i 8 de les AMLRs.[1] La CIMA afirma que "moltes de les disposicions de la Rule no introdueixen obligacions noves, sinó que reforcen les expectatives de l'Autoritat".[2]
El reglament 3(1) ja exigia un Anti-Money Laundering Compliance Officer (AMLCO) de nivell directiu, i el reglament 5(a)(ix) ja exigia "una funció d'auditoria independent adequada, eficaç i basada en el risc".[6] La Norma converteix aquestes línies en requisits mínims detallats en sis seccions.
| Secció | Què ha de tenir l'entitat | Apartats |
|---|---|---|
| Governança | Funcions documentades, un AMLCO, un Money Laundering Reporting Officer (MLRO) i un suplent de nivell directiu | 7.1, 8.2, 8.10 |
| Enfocament basat en el risc | Una avaluació de riscos documentada que tingui en compte la National Risk Assessment més recent | 9.2(b), 9.6 |
| Polítiques i diligència deguda | Polítiques aprovades pel Governing Body; clients i titulars reals verificats a partir de fonts fiables i independents | 10.2, 10.5.1, 10.5.5 |
| Registres i externalització | Registres conservats almenys cinc anys després de la fi de la relació o de la finalització de l'operació ocasional; diligència deguda sobre els proveïdors de serveis; notificació per escrit a la CIMA de l'externalització rellevant | 10.6.1, 10.7.2, 10.3(e), 10.7.6 |
| Formació i control del personal | Formació almenys anual, amb registre; control del personal en el moment de la contractació i posteriorment | 11.3, 11.5, 11.14 |
| Eficàcia | Auditoria independent, un informe presentat a CIMA, esmena | 12.1 a 12.5 |
Les sis seccions de requisits de la Norma.[1]
Norma 12.2(d)CIMA Rule on Effective Compliance Programme
"l'informe d'auditoria es presenta a l'Autoritat tan aviat com sigui possible a la pràctica després de finalitzar l'auditoria, o segons ho disposi altrament l'Autoritat."
Font: CIMA, Rule on Effective Compliance Programme, juliol de 2026[1]
| Tema | Ja previst als AMLRs | Afegit per la Norma |
|---|---|---|
| Auditoria | Una funció d'auditoria independent, Reglament 5(a)(ix) | L'informe es presenta a CIMA, Norma 12.2(d) |
| Qui fa l'auditoria | No s'especifica | Un màxim de dos cicles d'auditoria consecutius fets internament, Norma 12.3 |
| Independència | La paraula "independent" | Documentació de la independència de l'auditor, a petició, Norma 12.2(c) |
| Externalització | Es permet delegar, la responsabilitat es manté, Reglament 3(2) i 3(3) | Notificació per escrit a CIMA de les funcions de compliment normatiu externalitzades rellevants, Norma 10.3(e) |
La secció 12 és on la Norma va més enllà dels reglaments.[1][6]
El límit a l'auditoria interna és més ampli del que sembla. Una nota a peu de pàgina de la Norma 12.3 defineix "internament" com qualsevol persona o unitat contractada laboralment per l'entitat, vinculada per contracte amb ella o que formi part de la seva estructura d'una altra manera, i sotmesa a la seva direcció, control o supervisió.[1] La guia de CIMA afegeix que l'AMLCO, el MLRO i el suplent no poden auditar de manera independent les activitats de les quals són responsables, tant si aquestes funcions són internes com si estan externalitzades.[2]
L'esborrany de consulta exigia l'informe "no més tard del 15 de setembre de cada any" i limitava les auditories internes a "dos anys consecutius".[5] La Norma final exigeix la presentació després de finalitzar l'auditoria, segons la Norma 12.2(d), i la Norma 12.3 limita les auditories internes per cicles d'auditoria consecutius.[1]
A qui afecta
La Norma 5.1 s'aplica a tots els proveïdors de serveis financers (FSP) regulats i supervisats per CIMA, incloses les sucursals, filials, entitats vinculades i altres membres d'un grup financer regulat per CIMA.[1] Un FSP és qualsevol persona que exerceix una activitat financera rellevant, terme definit a la Proceeds of Crime Act.[1]
| Sector | Supervisats a 31 de desembre de 2024 | Què cal tenir en compte |
|---|---|---|
| Fons d'inversió mutus i fons privats | 30,150 | Dins de l'àmbit. Cada fons necessita la seva pròpia evidència d'auditoria |
| Assegurances | 865 | Només quan l'asseguradora o reasseguradora exerceix una activitat financera rellevant |
| Proveïdors de serveis fiduciaris i societaris | 467 | Dins de l'àmbit |
| Administradors de fons d'inversió mutus | 69 | Dins de l'àmbit. Els fons als quals donen servei continuen necessitant proves específiques per a cada fons |
Quatre dels sectors supervisats. Dades de l'AML/CFT Activity Report 2024 de CIMA.[8][2]
Els fons van ser el punt controvertit. Durant la consulta, una al·legació recollida en la declaració de resposta de CIMA sostenia que "els fons d'inversió en si mateixos generalment no durien a terme RFB", és a dir, activitat financera rellevant. CIMA no hi va estar d'acord, tal com s'ha citat més amunt, i va afegir la Norma 5.3 sobre la confiança en tercers.[4] Les seves orientacions diuen ara que un fons regulat ha de fer igualment una auditoria de prevenció del blanqueig de capitals "fins i tot si totes, o substancialment totes, les seves operacions estan externalitzades".[2]
No n'hi ha prou per si sola
Auditoria a nivell d'administrador
- Prova el marc general del proveïdor de serveis
- Revisa un conjunt de clients alhora
- No dona cap conclusió sobre el programa d'un fons concret
Preguntes freqüents 43 i 46 de CIMA
Què espera CIMA
Auditoria específica del fons
- Prova les polítiques i els controls propis del fons
- Comprova com funciona l'externalització per a aquest fons
- Conclou sobre el disseny i l'eficàcia operativa
Preguntes freqüents 43, 45 i 46 de CIMA
Calendari
- 20 de juliol de 2026Publicació a la GazetteTotes dues normes publicades, segons Walkers.[11]
- 18 de setembre de 2026Entrada en vigorNorma 14.1, seixanta dies després de la Gazette.[1]
- 24 de setembre de 2026Preguntes freqüents actualitzadesCIMA revisa les seves orientacions sobre auditories.[3]
- 1 de novembre de 2026AML ReturnEnviat a les restricted trust companies i private trust companies.[13]
- 31 de desembre de 2026Termini de l'AML ReturnData límit per a aquest primer AML Return.[13]
L'AML Return és una sol·licitud de dades independent. Aquí no apareix cap termini d'auditoria: les orientacions de CIMA diuen que la Norma no fixa cap "data universal de primera presentació" i que la Norma "no exigeix auditories anuals de prevenció del blanqueig de capitals".[2]
Què han de fer ara els equips de compliment normatiu
La Norma 12.2(a) fixa la freqüència segons l'avaluació de riscos de la mateixa entitat, o segons el que exigeixi CIMA.[1] CIMA dona un exemple, no una norma: cada dos anys podria ser raonable per a una entitat de risc més alt, i cada tres i quatre anys per a les de risc mitjà i baix.[2]
1Documentar l'avaluació de riscos
Fixa la freqüència i l'abast de l'auditoria. Normes 9.6 i 12.2(a).
Els dos últims cicles d'auditoria es van fer tots dos internament
Recórrer a un proveïdor de serveis extern
La Norma 12.3 ho exigeix per a la propera auditoria.
Interna o externa
En tots dos casos, independent de les persones que gestionen els controls. Norma 12.2(b).
2Provar evidències específiques de l'entitat
Inclòs com funciona per a ella cada funció externalitzada.
3Presentar l'informe a CIMA
Tan aviat com sigui possible a la pràctica després d'acabar-la. Norma 12.2(d).
4Corregir i fer seguiment
En terminis que s'ajustin al risc. Norma 12.4.
- Confirmeu que l'AMLCO, el MLRO i el suplent són persones físiques de nivell directiu.[1]
- Actualitzeu l'avaluació de riscos amb el risc inherent i residual i la National Risk Assessment més recent.[1]
- Deixeu per escrit la freqüència de l'auditoria i el motiu.[2]
- Compteu quants cicles d'auditoria consecutius han estat interns, inclosos els contractistes sota la vostra direcció, control o supervisió.[1]
- Documenteu la independència de qui fa l'auditoria i el fonament d'aquesta independència.[1]
- Feu una llista de les funcions de compliment normatiu externalitzades, decidiu quines són materials i notifiqueu-ho per escrit a CIMA.[1]
- Demaneu a cada proveïdor de serveis resultats de proves específics de la vostra entitat.[2]
- Comproveu que els registres es conserven almenys cinc anys després que acabi la relació o que es completi l'operació ocasional, i que poden arribar a CIMA sense demora.[1]
Atenció
Alguns resums encara descriuen l'esborrany sotmès a consulta: una presentació anual abans del 15 de setembre. La Norma final no fixa aquesta data.[1][5]
Què queda pendent i les novetats més recents
El 24 de setembre de 2026, CIMA va actualitzar les seves FAQ «en resposta a diverses consultes i situacions plantejades pel sector». L'avís enumera les modificacions clau: les entitats no han de fer una nova auditoria només perquè les Normes hagin entrat en vigor, i les deficiències detectades en una auditoria no en invaliden automàticament la validesa.[3]
Multes. La Norma no fixa cap import. La Norma 13.1 remet a l'Enforcement Manual de CIMA, i CIMA afirma que «el marc de multes administratives aplicable als incompliments de la norma encara no és vigent».[1][2] A 6 d'octubre de 2026, a les pàgines d'avisos de CIMA no hi apareixia cap data d'inici. D'altra banda, el Reglament 56(1) dels AMLRs tipifica com a delicte l'incompliment del reglament, amb una multa de cinc-cents mil dòlars en cas de condemna en procediment sumari, o una multa i dos anys de presó en cas de condemna en procediment per acusació formal (on indictment).[6]
Com presentar-lo. CIMA no prescriu cap format ni metodologia per a l'informe.[2] Segons Walkers, no hi ha cap procediment establert per presentar els informes d'auditoria, no es preveu un procediment de presentació complex i CIMA no ha indicat cap taxa.[12] No he trobat cap avís de CIMA que indiqui un canal de presentació.
Què vol dir "material". La Norma pren la definició del Statement of Guidance on Outsourcing de CIMA, i la valoració correspon a l'entitat.[1] La revisió temàtica de CIMA sobre externalització de gener de 2026 afirma que "l'externalització no redueix la responsabilitat reguladora". També afirma que els òrgans de govern i l'alta direcció continuen sent els responsables últims de totes les funcions materials externalitzades.[9]
Nota
Les FAQ són orientacions. CIMA indica que "no substitueixen ni modifiquen les Rules".[2]
Com ajuda Didit amb els controls que enumera la Norma
La major part d'aquesta Norma és governança, i cap proveïdor no subministra governança. Didit executa alguns dels controls que ha de contenir el programa, començant pel cribratge AML.
La Norma 10.3(g) exigeix el cribratge en llistes oficials de sancions, i la Norma 10.5.23 manté aquest cribratge en la diligència deguda simplificada.[1] Didit contrasta persones i empreses amb més de 1,300+ llistes de sancions, de persones políticament exposades (PEP) i de vigilància, actualitzades cada dia, a $0.20 per control. Les llistes PEP i les llistes de vigilància són diferents de les llistes oficials de sancions, i decidir quines llistes ha de cobrir el vostre programa us correspon a vosaltres. El seguiment continu torna a fer el cribratge cada dia, envia alertes per webhook i conserva l'evidència de cada execució, a $0.07 per persona i any.
La Norma 10.5.1 exigeix verificar els clients, els titulars reals i les persones que actuen en nom seu.[1] Un control complet de coneixement del client (KYC) costa $0.33. La verificació d'empreses retorna dades del registre mercantil i vincula un control d'identitat a cada propietari o càrrec. La disponibilitat de cada nivell varia segons el país i el preu és a la pàgina de preus. La conservació és configurable d'1 mes a 10 anys.
Didit proporciona
- Cribratge de sancions, PEP i llistes de vigilància amb nou cribratge diari
- Controls d'identitat de clients, propietaris i representants
- Dades del registre mercantil i controls vinculats dels propietaris
- Evidència de cada execució de cribratge i de cada control
Continua sent responsabilitat vostra
- El marc de governança i l'AMLCO, el MLRO i el suplent
- L'avaluació de riscos i les polítiques
- L'auditoria independent i l'informe presentat a CIMA
- L'avaluació de l'externalització i qualsevol notificació a CIMA
- Les decisions sobre coincidències, les comunicacions d'operacions sospitoses i la responsabilitat
Quan el cribratge s'externalitza, l'auditor revisa els procediments del proveïdor i els "resultats de les proves rellevants per a l'FSP concret".[2] L'evidència sobre els controls de Didit no és evidència sobre el vostre programa. Per tant, preveieu extreure els vostres propis registres de controls per a l'auditoria.
Feu un cribratge que deixi una traça d'auditoria
Feu el cribratge de clients i propietaris, conserveu l'evidència de cada execució i lliureu al vostre auditor registres específics de la vostra entitat.
Punts clau
- La CIMA AML Rule és vigent des del 18 de setembre de 2026 i té força de llei.[1]
- La majoria d'obligacions no són noves. La novetat és l'evidència: l'informe d'auditoria es presenta a CIMA.[1][2]
- Les auditories internes tenen un límit de dos cicles d'auditoria consecutius. Un contractista sota la direcció, el control o la supervisió de l'entitat compta com a intern.[1]
- Un fons no pot basar-se únicament en una auditoria a nivell de l'administrador que no avaluï tots els elements del programa de prevenció del blanqueig de capitals del mateix fons.[2]
- La data d'entrada en vigor no obliga a fer cap auditoria, i el règim de multes de la Norma encara no és vigent.[2]
Preguntes freqüents
Quan va entrar en vigor la CIMA AML Rule?
El 18 de setembre de 2026. La Norma 14.1 estableix que entra en vigor seixanta dies després de la seva publicació a la Gazette, i la Norma 13.2 estableix que té força de llei.[1]
Qui ha de complir la Norma?
Tots els proveïdors de serveis financers regulats i supervisats per CIMA, incloses les sucursals, filials, entitats afiliades i altres membres d'un grup financer regulat per CIMA.[1] L'externalització no ho canvia: les FAQ de CIMA indiquen que l'entitat i el seu Governing Body en continuen sent els responsables últims.[2]
L'auditoria independent de prevenció del blanqueig de capitals és un requisit nou?
No. El Reglament 5(a)(ix) de les Anti-Money Laundering Regulations ja exigia una funció d'auditoria independent.[6] La Norma afegeix que l'informe es presenta a CIMA, que les auditories internes tenen un límit i que la independència s'ha de documentar.[1]
Les entitats han de fer una auditoria de prevenció del blanqueig de capitals ara que la Norma és en vigor?
No. Les FAQ de CIMA indiquen que la Norma no exigeix una auditoria només pel fet d'haver entrat en vigor, i que no fixa cap data universal de primera presentació, cap data de finalització per a tot el sector ni cap requisit de presentació simultània.[2]
Amb quina freqüència s'ha de fer l'auditoria de prevenció del blanqueig de capitals?
No hi ha cap freqüència prescrita. La Norma 12.2(a) la fa dependre de l'avaluació de riscos de l'entitat.[1] L'exemple de CIMA és cada dos anys per a una entitat de risc més alt, i cada tres i quatre anys per a les de risc mitjà i baix.[2]
L'auditoria de prevenció del blanqueig de capitals es pot fer internament?
Sí, durant com a màxim dos cicles d'auditoria consecutius. Després, la Norma 12.3 exigeix un proveïdor de serveis extern per a la següent auditoria.[1]
Un fons de les Illes Caiman necessita la seva pròpia auditoria de prevenció del blanqueig de capitals si ho té tot externalitzat?
Sí. Les FAQ de CIMA indiquen que un fons d'inversió regulat ha de fer igualment una auditoria de prevenció del blanqueig de capitals encara que totes o gairebé totes les seves operacions estiguin externalitzades. Només es pot confiar en l'auditoria d'un proveïdor de serveis quan avaluï el programa propi del fons.[2]
Quan i com es presenta l'informe d'auditoria a CIMA?
Tan aviat com sigui possible a la pràctica després de completar l'auditoria, o segons el que prescrigui CIMA.[1] CIMA no prescriu cap format d'informe.[2] Segons Walkers, no hi ha cap procediment establert per presentar els informes d'auditoria.[12]
Quina és la sanció per incomplir la Norma?
La Norma no indica cap import. La Norma 13.1 estableix que s'aplica l'Enforcement Manual de CIMA.[1] Les FAQ de CIMA indiquen que el marc d'Administrative Fines aplicable als incompliments de la Norma encara no és en vigor.[2]
Fer servir un proveïdor de cribratge o de verificació d'identitat compta com a externalització?
Pot comptar-hi. La Norma exigeix una avaluació de riscos i una diligència deguda sobre els proveïdors de serveis, i una notificació per escrit a CIMA quan s'externalitza una funció de compliment normatiu rellevant.[1]
Fonts
- Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, juliol de 2026.
- Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, actualitzades a 24 de setembre de 2026.
- Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, avís general al sector, 24 de setembre de 2026.
- Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
- Appendix I, consultation draft of the Rule, Cayman Islands Monetary Authority.
- Anti-Money Laundering Regulations (2025 Revision), Illes Caiman, revisió a 31 de desembre de 2024.
- Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, juliol de 2026.
- AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
- Thematic Review on Outsourcing, Cayman Islands Monetary Authority, gener de 2026.
- Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, llista de les dues normes amb la seva data d'entrada en vigor.
- Cayman Islands new AML Rule and new Sanctions Rule, Walkers, juliol de 2026.
- Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, agost de 2026.
- AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, avís general al sector, 7 de setembre de 2026.
La pàgina de mesures reguladores de CIMA indica que la Norma és vigent.[10] Ara la feina és l'evidència: una avaluació de riscos documentada, una auditoria específica de l'entitat i uns registres que pugueu lliurar sense demora. Per a la part de l'evidència relativa al cribratge, vegeu el cribratge AML de Didit, i el seguiment de transaccions per als procediments de seguiment que enumera la Norma 10.3(f).[1]
Prepareu l'evidència abans que l'auditoria la demani
Tingueu a punt per a l'auditor i el regulador el resultat de cada cribratge i de cada verificació d'identitat.
Articles relacionats
- e-Devlet per a empreses: verificació d'identitat a Turquia
- Integració de Singpass Myinfo: guia per a empreses a Singapur
- Integració de Cl@ve a Espanya: qui s'hi pot connectar i què fer servir en lloc seu
- Verificació PhilSys: com comproven les empreses el National ID
- Guia OpenID4VP: verificar i acceptar la cartera europea d'identitat digital (EUDI Wallet)
- Reglament eIDAS explicat: què canvia eIDAS 2 (2024/1183)