Alta remota amb eID segons l'AMLR: normes i pla d'execució
Alta remota segons l'AMLR des de juliol de 2027: l'article 22(6), l'esborrany final de l'AMLA que prioritza l'eID, les directrius de l'EBA, les normes nacionals, el buit de KYC que deixa una cartera i un pla d'execució.

En resum
La incorporació remota de clients d'acord amb el Reglament de la UE contra el blanqueig de capitals (AMLR) es basa en dues vies: un document d'identitat o la identificació electrònica (eID) amb un nivell de garantia substancial o alt.[1] El projecte final de normes de l'Autoritat de Lluita contra el Blanqueig de Capitals (AMLA), de 30 de setembre de 2026, diu que s'hauria d'utilitzar l'eID sempre que sigui possible. Manté les comprovacions remotes de documents com una alternativa que l'entitat ha de poder justificar.[2]
- L'AMLR s'aplica a partir del 10 de juliol de 2027.[1]
- El text de l'AMLA és un projecte final enviat a la Comissió Europea. Encara no és llei.[3]
- Una eID cobreix atributs d'identitat. Les llacunes, com ara l'adreça, i la resta de la diligència deguda continuen sent responsabilitat vostra.[1][2]
La incorporació remota consisteix a verificar la identitat d'un client nou sense trobar-s'hi en persona. D'acord amb l'AMLR, el Reglament (UE) 2024/1624, un subjecte obligat verifica la identitat amb un document d'identitat i, si escau, amb fonts fiables i independents, o bé amb una eID dels nivells eIDAS substancial o alt.[1] El projecte final de normes tècniques de regulació (RTS) de l'AMLA sobre la diligència deguda amb el client (CDD) posa l'eID en primer lloc sempre que sigui possible. Permet les comprovacions remotes de documents cas per cas, amb una justificació.[2]
Aquesta guia tracta cada text, les normes nacionals actuals, el que una eID o la cartera europea d'identitat digital (EUDI Wallet) deixa fora del procés de coneixement del client (KYC) i un pla d'implementació. Context: L'AMLR explicat.
La incorporació remota segons l'AMLR: què diu el Reglament
L'AMLR es va publicar al Diari Oficial el 19 de juny de 2024 i s'aplica a partir del 10 de juliol de 2027, o del 10 de juliol de 2029 per als subjectes obligats de l'article 3(3)(n) i (o).[1]
Article 22(6)Reglament (UE) 2024/1624
"Els subjectes obligats obtindran la informació, els documents i les dades necessaris per a la verificació de la identitat del client i de qualsevol persona que pretengui actuar en nom seu per qualsevol dels mitjans següents: a) la presentació d'un document d'identitat, passaport o equivalent i, si escau, l'obtenció d'informació de fonts fiables i independents [...]; b) l'ús de mitjans d'identificació electrònica que compleixin els requisits del Reglament (UE) núm. 910/2014 pel que fa als nivells de garantia «substancial» o «alt» i els serveis de confiança qualificats pertinents establerts en aquest Reglament."
Font: EUR-Lex, Reglament (UE) 2024/1624[1]
- Verifiqueu cada dada de l'article 22(1): noms, lloc i data de naixement, nacionalitats, el número d'identificació nacional si escau i el lloc de residència habitual.[1][4]
- Tracteu el considerant 66 com una orientació: els subjectes obligats "haurien de tenir en compte i acceptar" l'eID, que pot reduir el nivell de risc "a estàndard o fins i tot baix".[1]
- No espereu cap tècnica concreta: l'AMLR no té cap article sobre videoidentificació, comparació de selfies, prova de vida o biometria.[1]
- 2 d'octubre de 2023Normes de l'EBALes directrius sobre incorporació remota s'apliquen a les entitats de crèdit i financeres.
- 19 de juny de 2024PublicacióL'AMLR es publica al Diari Oficial.
- 30 de setembre de 2026Projecte finalL'AMLA envia les seves normes de CDD a la Comissió.
- 10 de juliol de 2027AplicacióL'AMLR s'aplica a la majoria dels subjectes obligats.
- 24 de desembre de 2027CarteresLes empreses privades regulades accepten l'EUDI Wallet a petició de l'usuari.
Les dates que emmarquen la incorporació remota a la UE.[1][3][5][6]
El projecte final de l'AMLA: primer l'eID, i els documents com a alternativa justificada
L'informe final de l'AMLA sobre les RTS de l'article 28(1) porta data de 30 de setembre de 2026. Les normes "ja s'han presentat a la Comissió Europea" i "es proposa que s'apliquin sis mesos després de la seva entrada en vigor".[3] "Continuen subjectes a revisió i a possibles modificacions".[4] La numeració dels articles segueix el projecte final, no el projecte sotmès a consulta el febrer de 2026.[2]
Article 7(1)Projecte final de RTS de l'AMLA segons l'article 28(1) de l'AMLR
"quan no es pugui esperar raonablement que una persona física presenti el document d'identitat, passaport o equivalent en un context presencial i no tingui accés a mitjans d'identificació electrònica i serveis de confiança qualificats pertinents que compleixin els requisits establerts a l'article 22(6), lletra b), [...] els subjectes obligats verificaran la identitat de la persona física mitjançant el seu document d'identitat, passaport o equivalent utilitzant solucions alternatives que compleixin les condicions establertes en aquest article."
Font: AMLA, Informe final, projecte de RTS segons l'article 28(1) de l'AMLR[2]
En el projecte, l'article 7(3) diu que les entitats "han de poder justificar per què el client no s'ha pogut verificar mitjançant els mètodes de l'article 22(6)".[2] La resposta de l'AMLA a les observacions rebudes diu que els mitjans de l'article 22(6) "continuen sent l'opció per defecte" i que les entitats "poden continuar utilitzant les eines d'incorporació remota existents" que compleixin els requisits mínims.[2]
Via per defecte
Identificació electrònica
- Substancial o alt, notificat o no, incloses les carteres europees d'identitat digital (EUDI Wallet)
- Permès a distància i presencialment
- Atributs que falten obtinguts per altres mitjans
Article 22(6)(b) de l'AMLR; considerant 11 de les RTS, articles 6(4) i 27(2)
Via alternativa
Verificació remota del document
- Sense document presencial i sense una identificació electrònica que compleixi els requisits
- Cinc salvaguardes de l'article 7(2)
- Una justificació per al supervisor
Articles 7(1) a 7(3) de les RTS
Les dues vies remotes del projecte final de l'AMLA, que encara no és llei.[2]
El considerant 11 estableix que els mitjans d'identificació electrònica són admissibles "tant si estan notificats com si no", sempre que assoleixin el nivell substancial o alt, i afegeix: "Això inclou les carteres europees d'identitat digital."[2] Les salvaguardes de l'article 7(2) són:[2]
- Controls que garanteixen que la persona que presenta el document n'és el titular.
- Protegir la integritat i la confidencialitat de la comunicació.
- Captar imatges, vídeo i dades prou bons per identificar la persona sense ambigüitat.
- Aturar el procés en cas de fallades tècniques, connexions interrompudes o dubtes.
- Conservar còpies amb segell de temps, emmagatzemades de manera segura, per a verificacions posteriors.
Encara no resolt
Cap text diu amb quina estrictesa interpretaran els supervisors "no té accés a", per exemple en el cas d'un client que té una identificació electrònica però prefereix un document. A 5 d'octubre de 2026 això no s'ha publicat, i la Comissió encara pot modificar l'article 7. Vegeu les normes definitives de CDD de l'AMLA.
Les directrius de l'EBA sobre incorporació remota de clients que s'apliquen avui
Fins que s'apliqui l'AMLR, la referència són les directrius EBA/GL/2022/15 de l'Autoritat Bancària Europea (EBA), aplicables des del 2 d'octubre de 2023 a les entitats de crèdit i financeres.[5] Pel que fa a la tècnica, diuen més que l'AMLR.
| Apartat | Què exigeix |
|---|---|
| 33 | Verificar l'autenticitat del document, els elements de seguretat i les manipulacions, i que la imatge no s'ha mostrat en una pantalla.[5] |
| 39 | Comparar les dades biomètriques del document amb el client mitjançant algoritmes robustos i fiables.[5] |
| 41 | Les solucions no assistides apliquen detecció de vida durant la sessió.[5] |
| 42, 43 | El vídeo assistit fa servir personal format, un guió d'entrevista i accions aleatòries.[5] |
| 45 | Criteris complerts quan s'utilitza una identificació electrònica notificada de nivell de garantia substancial o alt, o serveis de confiança qualificats.[5] |
Cap font primària que hàgim trobat a 5 d'octubre de 2026 indica si aquestes directrius continuaran vigents després del 10 de juliol de 2027. L'esborrany de l'AMLA no les esmenta.[2]
Normes nacionals d'identificació remota vigents avui
En el marc de la directiva actual, cada estat membre va redactar les seves pròpies normes d'identificació a distància. Aquests són els textos vigents avui. Aquesta guia no avalua com conviurà cadascun amb l'AMLR.
| País | Text legal | Via d'identificació electrònica o de signatura | Altra via a distància |
|---|---|---|---|
| Espanya | Ley 10/2010 art. 12.1.a; RD 304/2014 art. 21.1.d | Una signatura electrònica qualificada, sense còpia del document[9] | Videoconferència autoritzada pel SEPBLAC (1 de març de 2016) i videoidentificació (1 de juny de 2017)[10][11][12] |
| Itàlia | D.Lgs. 231/2007 art. 19(1)(a)(2) | SPID o CIE de nivell substancial o superior, una identificació electrònica notificada a la UE o un certificat de signatura qualificat[13] | Procediments reconeguts per l'AgID[13] |
| Txèquia | Llei 253/2008 Sb. § 8a | Una identificació electrònica de nivell alt en un sistema qualificat, o una identitat bancària[14] | No tractat aquí |
| Portugal | Lei 83/2017 art. 25.2 | Cartão de Cidadão, Chave Móvel Digital o plataformes eIDAS[15] | No tractat aquí |
| Dinamarca | Orientacions de la Danish FSA | En molts casos, MitID pot servir per si sol fora de la diligència deguda reforçada[16] | No tractat aquí |
| Alemanya | GwG § 12(1) núm. 2 | La identificació electrònica del document d'identitat, de la targeta d'identificació electrònica de la UE o del permís de residència[17] | No tractat aquí |
| Àustria | FM-GwG § 6(4) | Una identificació electrònica prevista legalment[18] | Videoidentificació[18] |
| Grècia | Acte del Banc de Grècia 172/1/2020, modificat el 2025 | No es tracta aquí | Videotrucada, vídeo no assistit amb revisió humana o una selfie dinàmica amb prova de vida[19] |
L'autorització de videoidentificació del SEPBLAC és detallada: un sol dispositiu amb transmissió en directe, cap fitxer pregravat, l'anvers i el revers del document davant la càmera, i cada gravació revisada abans de qualsevol operació.[12] Per als sistemes per país, vegeu Sistemes d'eID per país.
Un flux de decisió per a l'alta remota amb eID
Llegits conjuntament, l'AMLR i el projecte de l'AMLA donen un ordre d'operacions. Aquesta és la nostra lectura, no una plantilla de l'AMLA.[1][2]
1Oferiu primer l'eID
Les eID del país del client.
El client té una eID de nivell substancial o alt
Verifiqueu amb eID
Els atributs signats compten com a verificats.
Completeu els buits
Verifiqueu d'una altra manera els atributs que faltin.
Verificació remota del document
L'article 7 amb les seves salvaguardes.
Registreu el motiu
Una justificació que el vostre supervisor pugui llegir.
2Completeu la diligència deguda
Propietaris, finalitat, sancions, persones amb responsabilitat pública.
3Decidiu i conserveu els registres
La decisió i els seus motius queden en les vostres mans.
L'alta remota segons l'AMLR i el projecte final de RTS de l'AMLA.[1][2]
Què veu el client
Una seqüència habitual en un mòbil, independent del sistema: primer l'eID, després el document.
Tria com vols verificar-te
Inicia la sessió amb la identificació electrònica que ja fas servir.
Utilitza la meva eID
No tinc eID
1L'eID va primer.
Aprova la sol·licitud
Comprova el nom del servei i després aprova.
Aprova
2El client aprova a l'app del mateix esquema.
Identitat confirmada
- Nom completCompartit
- Data de naixementCompartit
- AdreçaNo compartit
3Arriben els atributs signats; falta l'adreça.
Una dada més
Afegeix l'adreça del teu domicili perquè la puguem verificar.
Continua
4L'atribut que falta es verifica per una altra via.[2]
Sense identificació electrònica
En lloc d'això, escaneja el teu document d'identitat i fes-te una selfie.
Continua
5Sense eID, s'executa la via documental i es registra el motiu.
La bretxa de KYC que deixa una eID o la cartera europea d'identitat digital (EUDI Wallet)
Per als atributs que conté una eID, «no cal obtenir ni verificar dades addicionals».[2] Per a la resta, «l'entitat obligada adoptarà mesures per obtenir i verificar els atributs que falten per altres mitjans» (article 27(2) de l'esborrany).[2] La taula relaciona les dades de l'AMLR amb les dades d'identificació personal (PID) de la cartera europea d'identitat digital (EUDI Wallet); la columna de la bretxa és la nostra interpretació.
| Dada de l'AMLR | Atribut del PID | Mancança |
|---|---|---|
| Noms i cognoms | family_name, given_name (obligatori)[7] | Cap |
| Lloc i data de naixement | birth_place, birth_date (obligatori)[7] | Cap |
| Nacionalitats | nationality (obligatori)[7] | Cap |
| Número d'identificació nacional | número administratiu personal (opcional)[7] | Depèn de l'estat membre |
| Lloc de residència habitual | Camps d'adreça (opcionals)[7] | Sovint absent[2] |
| Número d'identificació fiscal | No és al PID[7] | Font independent |
| Cara per a la comparació amb una selfie | Retrat, obligatori a partir de l'11 d'agost de 2028[8] | No garantit abans d'aquesta data |
Cada eID nacional retorna el seu propi conjunt d'atributs. Més enllà de la identitat, l'article 20(1) de l'AMLR enumera la resta de la diligència deguda amb el client (CDD), que cap eID no cobreix: els titulars reals, la finalitat de la relació, les sancions financeres específiques, les persones amb responsabilitat pública i el seguiment continu.[1]
Nota
L'acceptació de la cartera europea d'identitat digital (EUDI Wallet) és una obligació de l'eIDAS, no de l'AMLR. D'acord amb l'article 5f(2) de l'eIDAS, les parts usuàries privades obligades a utilitzar l'autenticació forta de l'usuari per a la identificació en línia han d'acceptar l'EUDI Wallet a petició de l'usuari a tot tardar el 24 de desembre de 2027. Les microempreses i les petites empreses n'estan exemptes.[6] L'ús de la cartera és voluntari (article 5a(15)).[6] Més informació a L'AMLR i l'EUDI Wallet.
Un pla de desenvolupament per a l'alta remota de clients a partir del 2027
- Classifiqueu els clients per país i enumereu les eID de nivell substancial o alt de cada país.
- Doneu prioritat a l'eID i registreu l'eID i el nivell de garantia utilitzats.
- Trieu una font fiable per a cada dada que una eID no retorna.
- Mantingueu una via documental amb controls d'autenticitat, prova de vida i comparació facial.
- Registreu per què cada client ha utilitzat la via documental.
- Feu el cribratge de sancions i de persones amb responsabilitat pública, i comproveu els titulars reals, en totes les vies.
- Planifiqueu l'acceptació de la cartera europea d'identitat digital (EUDI Wallet) si us és aplicable l'article 5f(2).
- Fixeu la data de llançament a partir de les RTS definitives quan la Comissió les adopti.
Els controls documentals són decisions de disseny: el Reglament no esmenta cap tècnica, i el projecte demana controls que confirmin que la persona és la titular del document.[1][2] Llegiu-ne més a verificació d'identitat de l'AMLR i article 18 de l'AMLR sobre l'externalització.
Com us ajuda Didit en l'alta a distància i amb l'EUDI Wallet
El flux de treball de Didit s'ajusta a les dues vies de l'article 22(6). Hi ha cinc identificacions electròniques nacionals actives en set països mitjançant carteres d'identitat digital: MitID, BankID Sweden, Finnish Trust Network, Smart-ID i Mobile-ID. Cadascuna retorna, signats, el nom complet, la data de naixement, un identificador de l'esquema i el nivell de garantia, sense adreça. MitID retorna un identificador pseudonimitzat, no el número CPR. Activeu-les a Workflows, ID Verification, Countries, Wallets accepted.[20] L'acceptació de l'EUDI Wallet arribarà aviat; Didit afegeix altres esquemes a petició.
Els clients sense identificació electrònica passen a la captura del document amb lectura del xip NFC, prova de vida i comparació facial. Una verificació KYC completa costa $0.33, la verificació NFC $0.15, el cribratge AML $0.20 i el seguiment continu $0.07 per persona i any. Només es facturen els inicis de sessió amb identificació electrònica completats; els preus de les carteres són a la pàgina de preus. Consulteu la pàgina de l'AMLR i la pàgina de verificació d'eID.
Didit proporciona
- Inicis de sessió amb identificació electrònica nacional i la via documental en un sol flux de treball
- Els atributs signats i l'evidència de cada control
- Cribratge AML i seguiment continu
Queda a càrrec vostre
- L'avaluació de riscos i el perfil de risc del client
- La justificació per a cada client de la via documental
- La decisió d'alta, que no es pot externalitzar
Doneu prioritat a la identificació electrònica en l'alta a distància
Activeu les identificacions electròniques nacionals i la via documental en un sol flux de treball, i pagueu només per les verificacions completades.
Punts clau
- L'AMLR permet dues vies d'identificació a partir del 10 de juliol de 2027: un document, o identificació electrònica de nivell substancial o alt.
- El projecte final de l'AMLA fa de la identificació electrònica l'opció per defecte i dels controls documentals a distància una alternativa justificada.
- Una identificació electrònica verifica els atributs que conté; els que falten, com l'adreça, s'obtenen d'altres fonts.
- La decisió d'alta i la responsabilitat continuen recaient en el subjecte obligat.
Preguntes freqüents
Quan s'apliquen les normes d'identificació a distància de l'AMLR?
L'AMLR s'aplica a partir del 10 de juliol de 2027.[1] Es proposa que les normes de CDD de l'AMLA s'apliquin sis mesos després de la seva entrada en vigor, que depèn de l'adopció per la Comissió i de la publicació.[3]
És obligatòria la identificació electrònica per a l'alta a distància segons l'AMLR?
No. L'article 22(6) permet un document d'identitat o identificació electrònica de nivell substancial o alt.[1] El projecte final de l'AMLA diu que s'hauria d'utilitzar la identificació electrònica sempre que sigui possible, i que un control documental a distància necessita una justificació.[2]
Puc continuar utilitzant la verificació amb document i selfie després de juliol de 2027?
Sí, com a alternativa de l'article 7 del projecte final de l'AMLA, quan el client no pot presentar el document en persona i no té cap mitjà d'identificació electrònica que compleixi els requisits.[2] Cal aplicar les salvaguardes de l'article 7(2) i una justificació per a cada cas. L'esborrany encara no és llei.[3]
Cal que un mitjà d'identificació electrònica estigui notificat d'acord amb eIDAS perquè compti?
No segons el projecte final de l'AMLA, que admet els mitjans d'identificació electrònica de nivell substancial o alt, tant si estan notificats com si no, incloses les carteres europees d'identitat digital (EUDI Wallet).[2] Algunes lleis nacionals avui són més restrictives: la italiana remet a la llista de la UE de sistemes notificats.[13]
Continuen aplicant-se les directrius de l'EBA sobre la incorporació remota de clients?
Sí. Les EBA/GL/2022/15 s'apliquen des del 2 d'octubre de 2023 a les entitats de crèdit i a les entitats financeres.[5] El seu estatus després del 10 de juliol de 2027 no s'havia publicat en cap font primària a 5 d'octubre de 2026.
N'hi ha prou amb una presentació de l'EUDI Wallet per al KYC?
Verifica els atributs d'identitat que conté. Els atributs que hi falten, sovint l'adreça, s'han de verificar per una altra via.[2] Els titulars reals, les sancions i el seguiment continuen aplicant-se.[1]
La meva empresa ha d'acceptar l'EUDI Wallet?
L'obligació deriva de l'article 5f(2) d'eIDAS, no de l'AMLR. Les parts usuàries privades obligades a utilitzar l'autenticació forta de l'usuari l'han d'acceptar a petició de l'usuari a més tardar el 24 de desembre de 2027; les microempreses i les petites empreses n'estan exemptes.[6]
L'AMLR exigeix la detecció de vida o la lectura del xip per NFC?
No. Ni l'AMLR ni l'esborrany de l'AMLA esmenten cap tècnica.[1][2] La detecció de vida apareix a les directrius de l'EBA per a solucions no assistides.[5]
Què he de registrar quan un client opta per la via documental?
Per què el client no ha pogut utilitzar un mitjà de l'article 22(6), i còpies amb segell de temps del que s'ha capturat.[2] L'AMLR també exigeix registres de les decisions i justificacions de diligència deguda amb el client.[1]
Pot un proveïdor d'identitat prendre la decisió d'incorporació per mi?
No. El perfil de risc del client i la decisió d'incorporar-lo no es poden externalitzar, i continueu sent plenament responsables de les tasques externalitzades.[1]
Fonts
- Reglament (UE) 2024/1624 (AMLR), EUR-Lex, Diari Oficial del 19 de juny de 2024, articles 3, 18, 20, 21, 22 i 90, considerands 66 i 74.
- Informe final, esborrany de RTS en virtut de l'article 28(1) de l'AMLR, AMLA, 30 de setembre de 2026.
- L'AMLA finalitza normes clau per al sector privat, comunicat de premsa de l'AMLA, 1 d'octubre de 2026.
- Fitxa informativa sobre les RTS en virtut de l'article 28(1) de l'AMLR, AMLA.
- Directrius sobre l'ús de solucions d'incorporació remota de clients (EBA/GL/2022/15), Autoritat Bancària Europea.
- Reglament (UE) 2024/1183 pel qual es modifica el Reglament (UE) núm. 910/2014 (eIDAS), EUR-Lex, articles 5a i 5f.
- Reglament d'Execució (UE) 2024/2977 de la Comissió sobre les dades d'identificació de la persona, EUR-Lex.
- Reglament d'Execució (UE) 2026/1731 de la Comissió, EUR-Lex, el retrat a partir de l'11 d'agost de 2028.
- Ley 10/2010 de prevención del blanqueo de capitales, BOE, text consolidat, article 12.
- Real Decreto 304/2014, BOE, article 21.
- Diligencia debida: procediments autoritzats, SEPBLAC.
- Autorització de procediments de videoidentificació, SEPBLAC, 11 de maig de 2017.
- D.Lgs. 231/2007, article 19, Normattiva.
- Llei núm. 253/2008 Sb., § 8a, Zákony pro lidi.
- Lei 83/2017, article 25, Diário da República.
- Guia sobre MitID en la diligència deguda amb el client, Autoritat de Supervisió Financera de Dinamarca.
- Geldwäschegesetz § 12, Gesetze im Internet.
- FM-GwG § 6, Rechtsinformationssystem des Bundes.
- Acte del Comitè Executiu del Banc de Grècia 244/5/25.07.2025, text del Butlletí Oficial del Govern reproduït per Taxheaven.
- Carteres d'identitat digital, documentació de Didit.
Mira com encaixen els eID nacionals, la via documental i l'acceptació de l'EUDI Wallet a la pàgina de l'EUDI Wallet.
Un sol flux de treball per a les dues vies d'identificació de l'AMLR
Comença amb els eID que els teus clients ja tenen, mantén els documents com a alternativa i fes el control AML en el mateix flux de treball.
Articles relacionats
- e-Devlet per a empreses: verificació d'identitat a Turquia
- Integració de Singpass Myinfo: guia per a empreses a Singapur
- Integració de Cl@ve a Espanya: qui s'hi pot connectar i què fer servir en lloc seu
- Verificació PhilSys: com comproven les empreses el National ID
- Guia OpenID4VP: verificar i acceptar la cartera europea d'identitat digital (EUDI Wallet)
- Reglament eIDAS explicat: què canvia eIDAS 2 (2024/1183)