Estándares finales de diligencia debida de AMLA (octubre de 2026): cambios y próximos pasos
AMLA anunció sus estándares finales de diligencia debida del cliente el 1 de octubre de 2026 y los envió a la Comisión. Aquí se detalla el borrador por temas, qué no quiso flexibilizar AMLA, y qué construir antes de julio de 2027.

En resumen
AMLA, la Autoridad de Lucha contra el Blanqueo de Capitales de la UE, anunció su borrador final de normas técnicas de regulación (RTS) sobre la diligencia debida con el cliente el 1 de octubre de 2026 y las presentó a la Comisión Europea. El informe está fechado el 30 de septiembre de 2026.[2][3] El texto de las RTS de AMLA sobre la diligencia debida con el cliente es un borrador final, no una ley. Solo será vinculante una vez que la Comisión lo adopte y lo publique en el Diario Oficial, y AMLA propone que se aplique seis meses después de su entrada en vigor.[3][4]
- La identificación electrónica y el documento de identidad siguen siendo la opción por defecto. Las comprobaciones remotas basadas en documentos son la alternativa que se debe justificar.[2]
- En su borrador final, AMLA mantuvo los límites de actualización de 1 y 5 años y rechazó el cribado de sanciones financieras específicas basado en el riesgo.[2]
- Aún no existe una fecha de aplicación.
El 1 de octubre de 2026, AMLA anunció los informes finales sobre la diligencia debida con el cliente (CDD) en virtud del Artículo 28(1) del Reglamento europeo contra el blanqueo de capitales (AMLR, Reglamento (UE) 2024/1624), sobre relaciones de negocios y umbrales en virtud del Artículo 19(9), y sobre requisitos a nivel de grupo en virtud de los Artículos 16(4) y 17(3).[3] El propio AMLR se aplica a partir del 10 de julio de 2027.[1]
Para el reglamento en su conjunto, empiece por AMLR explicado. Para la autoridad, consulte nuestro perfil de AMLA.
Lo que AMLA anunció el 1 de octubre de 2026
El informe final sobre el estándar CDD está fechado en Fráncfort del Meno, 30 de septiembre de 2026, y fue anunciado al día siguiente.[2] El comunicado de prensa dice que los estándares "ya han sido presentados a la Comisión Europea".[3]
| Estándar | Base legal | Estado a 2 de octubre de 2026 |
|---|---|---|
| Diligencia debida con el cliente | Artículo 28(1) AMLR | Informe final fechado el 30 de septiembre de 2026. Presentado, no adoptado.[7] |
| Relaciones comerciales, transacciones ocasionales y vinculadas, umbrales más bajos | Artículo 19(9) AMLR | Informe final anunciado el 1 de octubre de 2026. Presentado, no adoptado.[7] |
| Requisitos a nivel de grupo y sucursales en terceros países | Artículos 16(4) y 17(3) AMLR | Informe final anunciado el 1 de octubre de 2026. Presentado, no adoptado.[7] |
El AMLR fijó el 10 de julio de 2026 como fecha límite para la AMLA para los tres estándares.[1] La consulta de AMLA sobre el estándar CDD recibió 325 respuestas, y más de 1 600 partes interesadas participaron en la audiencia del 24 de marzo de 2026.[2]
- 12 de marzo de 2024Solicitud de asesoramientoLa Comisión pide asesoramiento a la Autoridad Bancaria Europea (EBA).
- 30 de octubre de 2025Respuesta de la EBALa EBA responde a la Comisión.
- 9 de febrero de 2026ConsultaAMLA consulta su propio borrador hasta el 8 de mayo.
- 30 de septiembre de 2026Informe finalEnviado a la Comisión, anunciado el 1 de octubre.
- 10 de julio de 2027Aplicación del AMLREl reglamento es vinculante, con o sin el estándar.
El camino hacia el borrador final.[1][2]
El estándar a nivel de grupo se basa en el Artículo 16 AMLR, que exige que una empresa matriz aplique políticas, procedimientos y controles a nivel de grupo.[1]
Qué significa "final" para los estándares técnicos de la AMLA
"Final" describe el trabajo de la AMLA, no el estatus legal del texto. La AMLA redacta los estándares, la Comisión los adopta, y solo son vinculantes una vez publicados en el Diario Oficial. La ficha informativa de la AMLA dice que "permanecen sujetos a revisión y posibles enmiendas por parte de la Comisión Europea y sus disposiciones solo serán definitivas una vez publicadas en el Diario Oficial de la Unión Europea".[4]
1Informe final de la AMLA
Fecha: 30 de septiembre de 2026. Finalizado.
2Revisión de la Comisión
La Comisión puede modificar el borrador antes de adoptarlo.
El estándar es adoptado y publicado en el Diario Oficial
3Entrada en vigor
El vigésimo día después de la publicación.
4Aplicación
Seis meses después, según lo propuesto.
Sigue siendo un borrador
El AMLR se aplica a partir del 10 de julio de 2027 de todos modos.
Del informe final de la AMLA a un estándar vinculante.[2][4]
Proyecto de Artículo 29Proyecto final de RTS de la AMLA, 30 de septiembre de 2026
"Se aplicará a partir de los seis meses siguientes a la fecha de su entrada en vigor, excepto en relación con los sujetos obligados a que se refieren los puntos 3, letras n) y o), del artículo 3 del Reglamento (UE) 2024/1624, a los que se aplicará a partir del 10 de julio de 2029."
Fuente: Informe final de la AMLA[2]
Las entidades para las que se aplaza la aplicación hasta 2029 son los agentes de fútbol y los clubes de fútbol profesionales.[1] Para todos los demás, la fecha de inicio depende de la adopción por parte de la Comisión, que no había ocurrido el 2 de octubre de 2026.[7]
Atención
Cualquier fecha del calendario citada para el estándar de diligencia debida con el cliente es una suposición. El 2 de octubre de 2026 la respuesta honesta es: todavía no se sabe.
Una señal: en octubre de 2025, la Comisión comunicó a la AMLA que no adoptaría una lista de actos de Nivel 2 no esenciales antes del 1 de octubre de 2027. Los tres estándares no están en esa lista.[9] Esto no es un compromiso de fecha.
Mientras tanto, el registro de instrumentos regulatorios de la AMLA enumera las directrices de la EBA que "siguen aplicándose hasta que entren en vigor los nuevos instrumentos regulatorios de la AMLA sobre el mismo tema", incluidas las relativas a la incorporación remota de clientes.[7][8]
Lo que cambió entre el borrador de consulta y el borrador final
Solo enumeramos los cambios que el informe final de la AMLA documenta. Esto no es una comparativa de cambios.
- Los números de artículo se movieron. Varios artículos se fusionaron o eliminaron, por lo que la numeración difiere del borrador de consulta de febrero de 2026 y del borrador de la EBA de octubre de 2025.[2]
- Se revisó la redacción de la verificación remota. Los encuestados estaban preocupados por un enfoque de "eIDAS-primero". La AMLA respondió: "La redacción revisada deja claro que las medidas del Artículo 22(6) AMLR siguen siendo la opción predeterminada, y los métodos de verificación alternativos solo se utilizarán cuando no se puedan emplear ninguno de los dos medios requeridos por el AMLR".[2]
- Las herramientas existentes se abordan directamente. En la misma respuesta, la AMLA "también aclara que los sujetos obligados pueden seguir utilizando las herramientas de incorporación remota existentes" que cumplan los requisitos mínimos.[2]
La opción predeterminada no cambió, porque reside en el reglamento y no en el estándar.
Artículo 22, apartado 6Reglamento (UE) 2024/1624
"[...] mediante uno de los siguientes medios: a) la presentación de un documento de identidad, pasaporte o documento equivalente [...]; b) el uso de medios de identificación electrónica que cumplan los requisitos del Reglamento (UE) n.º 910/2014 con respecto a los niveles de garantía «sustancial» o «elevado» y los servicios de confianza cualificados pertinentes establecidos en dicho Reglamento."
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
Lo que dicen las RTS de la AMLA sobre diligencia debida con el cliente, por tema
La mayoría de los equipos leerán primero el proyecto de Artículo 7, que es la vía para la incorporación remota sin identificación electrónica (eID).
Proyecto de Artículo 7, apartado 1Proyecto final de RTS de la AMLA, 30 de septiembre de 2026
"cuando no pueda esperarse razonablemente que una persona física presente el documento de identidad, pasaporte o equivalente en un contexto presencial y no tenga acceso a medios de identificación electrónica y servicios de confianza cualificados pertinentes que cumplan los requisitos estipulados en el artículo 22, apartado 6, letra b), del Reglamento (UE) 2024/1624, los sujetos obligados verificarán la identidad de la persona física a través de su documento de identidad, pasaporte o equivalente utilizando soluciones alternativas que cumplan las condiciones establecidas en el presente artículo."
Fuente: Informe final de la AMLA[2]
El proyecto de Artículo 7, apartado 3, añade la carga: las entidades "deberán poder justificar por qué el cliente no pudo ser verificado mediante los métodos a los que se refiere el Artículo 22, apartado 6".[2] Cada fila a continuación es un borrador que la Comisión aún puede modificar.
| Tema | Lo que dice el borrador final | Qué construir |
|---|---|---|
| Datos de identidad | Todos los puntos de datos del Artículo 22, apartado 1, se verifican, no solo se recopilan. Las lagunas se cubren "a partir de fuentes fiables e independientes".[2][4] | Una segunda fuente para lo que le falta a un pasaporte, como la dirección. |
| Documentos de identidad (Artículo 6) | Expedidos por una autoridad designada, con nombres, datos de nacimiento, número, fecha de caducidad, imagen facial, firma y características de seguridad.[2] | Una política de aceptación de documentos y controles de autenticidad. |
| Identificación electrónica (Artículo 27) | La eID con niveles de seguridad sustancial o alto es válida, incluidas las carteras europeas de identidad digital. Los atributos que faltan se obtienen "por otros medios".[2] | Una ruta de eID, un mapa de atributos y un método alternativo para las lagunas. |
| Alternativa remota (Artículo 7) | Controles de que el presentador es el titular del documento, un canal seguro, captura de calidad suficiente, interrupción en caso de fallos o dudas, y copias con marca de tiempo.[2] | Verificaciones del titular, lógica de anulación, un almacén de pruebas y un motivo registrado. |
| Clientes de bajo riesgo (Artículo 18) | Un conjunto de datos reducido. No se requiere la dirección.[4] | Un flujo más corto para el riesgo bajo evaluado. |
| Titulares reales | Los registros centrales "no son suficientes por sí solos para cumplir los requisitos de verificación".[2] | Una segunda fuente además del extracto del registro. |
| Personas con responsabilidad pública (PRP), o PEP (Artículo 17) | Verificación antes de la relación, luego con una frecuencia sensible al riesgo, y "sin demora" ante nueva información.[2] | Un programa por clase de riesgo. |
| Sanciones financieras específicas (Artículo 25) | Todos los nombres en el alfabeto original o transliterados y, cuando estén disponibles, alias y direcciones de monederos digitales.[2] | Coincidencia entre alfabetos, alias y direcciones de monederos. |
| Clientes existentes (Artículo 28) | Actualizados "en función del riesgo en los plazos establecidos en el artículo 26, apartado 2", contados a partir de la entrada en vigor de la norma.[2] | Un plan de remediación ordenado por riesgo. |
El borrador final no nombra ninguna técnica. Las palabras "selfie", "prueba de vida" y "biométrico" no aparecen en él.[2] Más detalles: Verificación de identidad AMLR, AMLR y la Cartera Europea de Identidad Digital y Titularidad real AMLR.
Sobre los umbrales, el borrador final del Artículo 19(9) no añade umbrales inferiores: la AMLA "no identificó riesgos más altos adicionales que justifiquen tales umbrales en este momento".[5][6] Para las transferencias de fondos, el cambio de divisas y el intercambio de criptoactivos, tres o más transacciones en 12 meses indican repetición, y dos o más en un mes se evalúan como vinculadas.[6] Los detalles sectoriales se encuentran en AMLR para criptoactivos.
Lo que la AMLA se negó a flexibilizar
En cuatro puntos, la AMLA dijo no a los encuestados, principalmente porque una norma no puede cambiar lo que el reglamento fija.
- Intervalos de actualización. El Artículo 26(2) AMLR limita el período entre actualizaciones a 1 año para clientes de mayor riesgo y 5 años para todos los demás.[1] AMLA: "Dado que los períodos entre actualizaciones de la información del cliente están determinados por el AMLR, no pueden modificarse ni prorrogarse mediante disposiciones de RTS".[2] Véase seguimiento continuo del Artículo 26.
- Re-cribado de sanciones financieras específicas. "La AMLA no aceptó propuestas que introdujeran un enfoque general basado en el riesgo para el cribado de sanciones financieras específicas".[2] El borrador del Artículo 25 exige el cribado en la incorporación, cuando cambia una lista de sanciones, cuando cambian los datos del cliente y de forma regular.[2]
- Verificación solo de datos "esenciales". Rechazado: "El borrador de las RTS no puede crear derogaciones del AMLR".[2]
- Diligencia debida simplificada con el cliente (SDD) más amplia. La AMLA "no identificó oportunidades para simplificar aún más las medidas de SDD sin crear exenciones de las obligaciones del AMLR".[2]
Nota
La diligencia debida simplificada con el cliente no está cerrada. La AMLA está preparando directrices por iniciativa propia, con mesas redondas del 9 de noviembre al 2 de diciembre de 2026 y una consulta posterior.[11]
Lo que aún está pendiente, con fechas
La mayoría de las directrices sobre la aplicación del AMLR aún son borradores o no se han iniciado.
| Instrumento | Estado a 2 de octubre de 2026 | Previsto |
|---|---|---|
| Directrices sobre la evaluación del riesgo a nivel de la empresa, Artículo 10(4) | Borrador. La consulta se cerró el 15 de julio de 2026.[7] | No publicado |
| Directrices sobre el seguimiento continuo, Artículo 26(5) | Borrador. La consulta se cerró el 3 de septiembre de 2026.[7] | No publicado |
| Formato para la comunicación de sospechas, Artículo 69, apartado 3 | Borrador. Consulta cerrada el 20 de septiembre de 2026.[7] | No publicado |
| Directrices sobre variables y factores de riesgo, Artículo 20, apartado 3 | Ninguna entrada en el registro de instrumentos regulatorios de la AMLA.[7] | AMLA planeó una consulta para el tercer trimestre de 2026 y un borrador final para el cuarto trimestre de 2026.[10] |
| Directrices sobre políticas y controles internos, Artículo 9, apartado 4 | No se encontró ninguna consulta. | Consulta prevista para el primer trimestre de 2027, y final para el segundo trimestre de 2027.[10] |
| Directrices sobre diligencia debida simplificada con el cliente | Mesas redondas anunciadas el 2 de octubre de 2026.[11] | Consulta "en una fase posterior" |
| Directrices sobre externalización, PEP, direcciones autoalojadas y tres temas más | No se encontraron borradores. | Fecha límite legal: 10 de julio de 2027.[1] |
Las cinco primeras filas tenían el mismo plazo legal del 10 de julio de 2026 que los estándares.[1] AMLA emite directrices por sí misma, y los sujetos obligados "harán todo lo posible por cumplirlas".[8] Para saber lo que el Reglamento ya establece sobre los proveedores, lea el Artículo 18 del AMLR.
Una lista de tareas para los próximos nueve meses
Quedan nueve meses hasta el 10 de julio de 2027. Puede encontrar una visión sectorial en la lista de verificación del AMLR por sujeto obligado, y la cuestión de fabricar o comprar en el software AMLR.
- Asigne cada punto de datos del Artículo 22, apartado 1, a la fuente que lo verifica.[4]
- Añada una ruta eID con un nivel de seguridad sustancial o alto.[2]
- Registre una razón cada vez que se utilice la ruta remota basada en documentos.[2]
- Almacene copias legibles y con marca de tiempo de las pruebas de verificación remota.[2]
- Vuelva a examinar las sanciones financieras específicas cuando cambie una lista o los datos del cliente.[2]
- Establezca la frecuencia de las comprobaciones de PEP según la clase de riesgo.[2]
- Programe la actualización a 1 año para clientes de alto riesgo y a 5 años para el resto.[1]
- Clasifique los expedientes de clientes existentes por riesgo para su subsanación.[2]
- Añada una segunda fuente junto al registro de titular real.[2]
- Mantenga los umbrales, períodos y conjuntos de datos como configuración.
- Consulte el Diario Oficial y el registro de instrumentos regulatorios de la AMLA cada mes.[7]
Cómo Didit ayuda a los equipos a elaborar el borrador final
Didit ejecuta ambas rutas de verificación en un solo flujo de trabajo, por lo que la predeterminada y la alternativa son una elección de configuración. La página de soluciones AMLR asigna cada requisito a una comprobación, y la guía AMLR en la documentación muestra la configuración.
En la ruta electrónica, las carteras de identidad digital en producción son MitID, Finnish Trust Network, Smart-ID, Mobile-ID y BankID Sweden. Próximamente se añadirá la compatibilidad con la Cartera de Identidad Digital de la UE (EUDI). Confirme que un esquema cumple el nivel de garantía que su caso necesita. En la ruta de documentos, la verificación de identidad cubre más de 14.000 tipos de documentos con lectura de chip NFC, prueba de vida y coincidencia facial. Una comprobación completa de Conozca a su Cliente (KYC) cuesta 0,33 €.
El cribado AML comprueba más de 1.300 entradas de sanciones financieras específicas, PEP y listas de vigilancia a 0,20 € por comprobación, y el seguimiento continuo vuelve a cribar diariamente a 0,07 € por persona al año. La verificación de empresas cubre a las empresas y sus titulares. Otros precios están en la página de precios.
Didit proporciona
- Comprobaciones de identidad mediante cartera de identidad digital o documento
- Cribado de sanciones financieras específicas y PEP, vuelto a cribar diariamente
- La evidencia de cada comprobación, con retención configurable
Permanece con usted
- La elección de la ruta, la evaluación del riesgo y el perfil de riesgo del cliente
- La decisión de alta y la comunicación a la Unidad de Inteligencia Financiera
- La responsabilidad: el sujeto obligado "seguirá siendo plenamente responsable"[1]
Ejecutar la ruta eID y la ruta de documentos en paralelo
Configure ambas rutas, el cribado y el rastro de la evidencia en un solo flujo de trabajo, y pague por comprobación.
Puntos clave
- La norma de diligencia debida con el cliente de AMLA es un borrador final con fecha 30 de septiembre de 2026. No está adoptada y no es ley.
- Se propone que se aplique seis meses después de su entrada en vigor. Todavía no existe una fecha en el calendario.
- Los dos medios del Artículo 22(6) siguen siendo los predeterminados. La verificación remota basada en documentos debe justificarse.
- En su borrador final, AMLA mantuvo los límites de actualización de 1 y 5 años y rechazó el cribado de sanciones financieras específicas basado en el riesgo.
Preguntas frecuentes
¿Son definitivas las normas técnicas de AMLA y cuándo empiezan a aplicarse?
El trabajo de AMLA es definitivo y la Comisión recibió los informes.[3] Se propone que se apliquen seis meses después de su entrada en vigor. La Comisión no los había adoptado el 2 de octubre de 2026, por lo que no existe una fecha en el calendario.[7]
¿Es ya ley el RTS de AMLA sobre la diligencia debida con el cliente?
No. Es un borrador final con fecha de 30 de septiembre de 2026. Sus disposiciones «solo serán definitivas tras su publicación en el Diario Oficial de la Unión Europea».[4] El AMLR en sí es ley y se aplica a partir del 10 de julio de 2027.[1]
¿Puede la Comisión modificar aún el borrador final?
Sí. Las normas "siguen estando sujetas a revisión y posibles modificaciones por parte de la Comisión Europea".[4] Mantenga los umbrales, períodos y conjuntos de datos configurables.
¿Se sigue permitiendo el alta remota con un documento y una comprobación facial?
Sí, como ruta alternativa. El borrador del Artículo 7 lo permite cuando no se puede esperar razonablemente que la persona presente el documento en persona y no dispone de una eID cualificada. El sujeto obligado debe justificar cada uso.[2]
¿El borrador final exige detección de vida, biometría o videoidentificación?
No se nombra ninguna técnica. El borrador exige "controles" de que la persona que presenta el documento "es el titular del documento". Las palabras prueba de vida y biométrico no aparecen.[2]
¿Es necesario volver a verificar a los clientes existentes cuando se aplique la norma?
No todos a la vez. El borrador del Artículo 28 adapta los expedientes existentes en un plazo de un año para los clientes de mayor riesgo y de cinco años para todos los demás.[4] Esos plazos comienzan a partir de la entrada en vigor de la norma, fecha aún desconocida.[2]
¿AMLA redujo algún umbral de diligencia debida con el cliente?
No. El borrador final del Artículo 19(9) no introduce umbrales inferiores adicionales, por lo que se mantienen los importes del Artículo 19 AMLR.[5] Añade criterios para la repetición y para las transacciones vinculadas.[6]
¿Qué deben hacer los equipos de cumplimiento antes de que la Comisión adopte las normas?
Básese en el AMLR, que es fijo, y en el borrador final para los detalles. Empiece por lo que lleva más tiempo: una ruta eID, el almacenamiento de pruebas para las comprobaciones remotas y los activadores de reevaluación.
Fuentes
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024.
- Informe final, proyecto de normas técnicas de regulación (RTS) con arreglo al Artículo 28, apartado 1, del AMLR, AMLA, 30 de septiembre de 2026.
- Comunicado de prensa: AMLA finaliza las normas clave para el sector privado, AMLA, 1 de octubre de 2026.
- Ficha informativa sobre las RTS con arreglo al Artículo 28, apartado 1, del AMLR, AMLA, septiembre de 2026.
- Informe final, proyecto de RTS con arreglo al Artículo 19, apartado 9, del AMLR, AMLA.
- Ficha informativa sobre las RTS con arreglo al Artículo 19, apartado 9, del AMLR, AMLA.
- Registro de instrumentos regulatorios, AMLA, última actualización 30 de septiembre de 2026.
- Reglamento (UE) 2024/1620 (Reglamento AMLA), Artículo 54, EUR-Lex.
- Despriorización de los actos de Nivel 2 en la legislación de servicios financieros, Comisión Europea, carta de 1 de octubre de 2025.
- Documento único de programación 2026-2028, Anexo XI, AMLA.
- AMLA invita a las partes interesadas a mesas redondas sectoriales sobre la diligencia debida simplificada con el cliente, AMLA, 2 de octubre de 2026.
Actualizaremos esta publicación cuando la Comisión adopte la norma. El mapa de requisitos se encuentra en la página de soluciones AMLR.
Basarse en el borrador final sin fijarlo
Configure las comprobaciones que requiera su evaluación de riesgos y cambie una regla cuando llegue el texto adoptado.
Artículos relacionados
- El límite de 10 000 EUR en efectivo de la UE a partir de julio de 2027: a quién obliga
- Software AMLR: qué desarrollar, qué comprar y qué cuesta
- Verificación de identidad AMLR: eID primero, documentos como alternativa
- AMLR y la Cartera EUDI: cuándo debe aceptarla y qué queda pendiente
- AMLR para criptoactivos: qué deben verificar los proveedores de servicios de criptoactivos
- Lista de control AMLR por sujeto obligado, con el artículo que la respalda