AMLR, artículo 18: qué se puede y qué no se puede externalizar a un proveedor KYC
El artículo 18 del AMLR permite externalizar tareas KYC, no decisiones ni responsabilidad. Se detallan condiciones, seis tareas reservadas, la zona gris del considerando 47 y registro de externalización.

En resumen
La externalización de AMLR se rige por el Artículo 18 del Reglamento (UE) 2024/1624 (AMLR), que se aplica a partir del 10 de julio de 2027.[1] Puede encargar tareas a un proveedor de servicios mediante un acuerdo escrito, previa notificación a su supervisor y con controles periódicos, y usted "seguirá siendo plenamente responsable" del resultado.[1]
- Hay seis tareas que nunca pueden externalizarse, entre ellas la decisión de incorporación.[1]
- La compra de software o el acceso a bases de datos no es externalización, según el considerando 47.[1]
- El 2 de octubre de 2026 no está resuelto dónde encaja un servicio de verificación automatizado.
La mayoría de las empresas que realizan la diligencia debida con el cliente (CDD) según el Reglamento (UE) 2024/1624 (AMLR) adquirirán parte de ella a un proveedor de KYC. El Reglamento (UE) 2024/1624 lo permite, y establece tres límites que las páginas de ventas tienden a difuminar: quién sigue siendo responsable, qué decisiones nunca abandonan la empresa y cuándo una compra se considera externalización. Esta guía es neutral para el proveedor hasta la última sección.
Confianza, externalización y herramientas: tres acuerdos, tres conjuntos de reglas
El Reglamento (UE) 2024/1624 (AMLR) tiene dos mecanismos para involucrar a otra persona en la diligencia debida con el cliente, y el considerando 47 describe una tercera situación que no es ninguna de las anteriores.[1]
Confianza
Confiar en otro sujeto obligado
- Solo otro sujeto obligado
- Identidad, titularidad real y propósito únicamente
- Acuerdo escrito; copias en un plazo de 5 días hábiles
- La "responsabilidad última" sigue siendo suya
Artículos 48 y 49 AMLR
Externalización
Un proveedor de servicios realiza la tarea
- Un proveedor de servicios
- Cualquier tarea excepto las seis reservadas
- Acuerdo escrito, notificación al supervisor, controles
- Usted "seguirá siendo plenamente responsable"
Artículo 18 AMLR
Uso de herramientas
Usted realiza la tarea con una herramienta
- Software, bases de datos, servicios de cribado
- Su personal cumple el requisito
- "No se considera externalización"
- El requisito sigue siendo suyo
Considerando 47 AMLR
La confianza (artículos 48 y 49) es limitada. El artículo 48, apartado 1, permite confiar en "otras entidades obligadas" para la identidad, la titularidad real y el propósito de la relación de negocios, pero no para la verificación de sanciones, la determinación de si una persona es una persona con responsabilidad pública (PRP/PEP) o el seguimiento continuo.[1] No se puede confiar en un proveedor de servicios que no sea un sujeto obligado.[1] Un proveedor de KYC, por lo tanto, se ajusta al artículo 18, o se sitúa fuera de ambos mecanismos como proveedor de herramientas. Para una visión más amplia del Reglamento, empiece por Reglamento (UE) 2024/1624 (AMLR) explicado.
Externalización bajo el Reglamento (UE) 2024/1624 (AMLR) según el artículo 18, paso a paso
Artículo 18, apartado 1Reglamento (UE) 2024/1624
«Las entidades obligadas podrán subcontratar tareas derivadas del presente Reglamento a proveedores de servicios. La entidad obligada notificará la subcontratación al supervisor antes de que el proveedor de servicios comience a realizar la tarea subcontratada.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
La notificación no es una aprobación. El considerando 49 afirma que "no implica una aceptación del acuerdo de externalización".[1]
1Clasificar el acuerdo
El proveedor de servicios cumple el requisito por sí mismo
Comprobar el proveedor de servicios
Debe estar suficientemente cualificado.
Firmar un acuerdo por escrito
Vincula al proveedor de servicios y a cualquier subcontratista a sus políticas.
Notificar al supervisor
Antes de que el proveedor de servicios comience.
Controlar regularmente
Con mayor frecuencia para tareas críticas.
No es externalización
Considerando 47: software, bases de datos o servicios de cribado que utiliza usted mismo.
2Conservar las decisiones
En ambos casos, las seis tareas reservadas permanecen en la empresa.
Artículo 18 como secuencia.[1]
Antes de la externalización, la empresa "se asegurará de que el proveedor de servicios esté suficientemente cualificado", y debe garantizar que el proveedor de servicios y cualquier subcontratista apliquen las políticas y procedimientos propios de la empresa.[1]
Artículo 18, apartado 4Reglamento (UE) 2024/1624
«Las condiciones para la realización de dichas tareas se establecerán en un acuerdo escrito entre la entidad obligada y el proveedor de servicios. La entidad obligada realizará controles periódicos para verificar la aplicación efectiva de dichas políticas y procedimientos por parte del proveedor de servicios.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
La frecuencia de esos controles depende de "la naturaleza crítica de las tareas externalizadas".[1] El artículo 9 añade que sus políticas internas deben cubrir la externalización y comunicarse a los proveedores de servicios implicados.[1]
Artículo 18, apartado 2Reglamento (UE) 2024/1624
«La entidad obligada seguirá siendo plenamente responsable de cualquier acción, ya sea un acto de comisión u omisión, relacionada con las tareas externalizadas que sean realizadas por proveedores de servicios.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
El Considerando 47 explica por qué: un proveedor de servicios que no es un sujeto obligado tiene deberes que "surgen únicamente del contrato entre las partes y no de este Reglamento".[1] Un contrato no cambia quién responde ante el supervisor.
Se derivan dos deberes más. Para cada tarea externalizada, la empresa debe demostrar que "comprende la lógica de las actividades realizadas por el proveedor de servicios" y que mitigan sus riesgos específicos.[1] Y la externalización no debe afectar materialmente la capacidad del supervisor "para supervisar y rastrear el cumplimiento del sujeto obligado".[1]
Las seis tareas que nunca se pueden externalizar
El artículo 18, apartado 3, enumera las tareas que "no se externalizarán bajo ninguna circunstancia".[1] La columna de la derecha es nuestra interpretación de lo que un proveedor de servicios aún puede aportar.
| Punto | Tarea reservada, Artículo 18, apartado 3[1] | Un proveedor de servicios aún puede suministrar |
|---|---|---|
| (a) | "la propuesta y aprobación de la evaluación de riesgos de toda la actividad del sujeto obligado [...]" | Datos de cartera como entrada |
| (b) | "la aprobación de las políticas, procedimientos y controles internos del sujeto obligado [...]" | Controles que aplican sus políticas |
| (c) | "decisión sobre el perfil de riesgo que se atribuirá al cliente" | Una calificación propuesta y su justificación |
| (d) | "la decisión de establecer una relación de negocios o de realizar una operación ocasional con un cliente" | Resultados de verificación y colas de revisión |
| (e) | "la comunicación a la UIF de actividades sospechosas [...] o comunicaciones basadas en umbrales [...]" | Un borrador de informe que usted presenta |
| (f) | "la aprobación de los criterios para la detección de transacciones y actividades sospechosas o inusuales" | Seguimiento según criterios aprobados por usted |
La UIF es la unidad de inteligencia financiera. El punto (e) tiene una excepción, para un sujeto obligado del mismo grupo en el mismo Estado miembro.[1] El artículo 76, apartado 5, añade una segunda restricción al punto (d): una decisión automatizada para aceptar o rechazar un cliente necesita "una intervención humana significativa".[1] Las instituciones de inversión colectiva sin personalidad jurídica pueden externalizar los puntos (c), (d) y (e) previa aprobación del supervisor.[1]
Todo lo demás puede externalizarse, siempre que no "menoscabe materialmente la calidad" de las políticas, procedimientos y controles de la empresa.[1] El reglamento no ofrece una lista positiva. Por eliminación, y esta es nuestra inferencia, eso incluye la recopilación de datos de identidad, la comprobación de documentos o de identificación electrónica (eID), las consultas en registros, el cribado de PEP y de sanciones, el seguimiento continuo contra criterios aprobados por usted y el almacenamiento de registros.
La restricción a proveedores de servicios de terceros países
El artículo 18, apartado 6, establece que los sujetos obligados "no externalizarán tareas derivadas de los requisitos del presente Reglamento a proveedores de servicios que residan o estén establecidos en terceros países identificados de conformidad con la Sección 2 del Capítulo III".[1] Estos son los países enumerados en los Artículos 29 a 31. La única excepción es un proveedor de servicios del mismo grupo, cuando el grupo aplica políticas de nivel AMLR y el supervisor de origen las supervisa a nivel de grupo.[1]
Atención
Esto no es una prohibición general a los proveedores de servicios no comunitarios, y no una norma sobre la ubicación de los datos.[1] No está resuelto en el texto si esto alcanza a un subcontratista o a un lugar de procesamiento en un país incluido en la lista, cuando el proveedor contratante se encuentra en la UE.
Considerando 47: cuando una herramienta KYC no es externalización
Para cualquiera que adquiera software de verificación, esta es la parte menos resuelta de las normas del AMLR sobre externalización.
Considerando 47Reglamento (UE) 2024/1624
"Los procesos o acuerdos que contribuyan al cumplimiento de un requisito en virtud del presente Reglamento, pero en los que el cumplimiento del requisito en sí no sea realizado por un proveedor de servicios, como el uso o la adquisición de software de terceros o el acceso a bases de datos o servicios de cribado por parte del sujeto obligado, no se considerarán externalización."
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
La prueba es quién realiza el requisito. Lo que sigue es una interpretación, que debe confirmarse con un abogado.
- Uso de herramientas. Usted licencia software o consulta un servicio de cribado, y su propio personal realiza el requisito. Las normas de notificación y contractuales del artículo 18 no se aplican en este caso.
- Externalización. El proveedor realiza el requisito por sí mismo; por ejemplo, sus sistemas o revisores deciden que el documento es genuino y que la persona coincide con él. El mismo considerando menciona expresamente a un proveedor "que participe a efectos de la identificación a distancia del cliente".[1]
- La zona gris. Un servicio de verificación automatizado al que se accede mediante API, con o sin revisión por parte del personal del proveedor. Ningún texto principal indica de qué lado cae.
Aún no se sabe
AMLA, la Autoridad de Lucha contra el blanqueo de capitales y la Financiación del Terrorismo (ALBC) de la UE, debe emitir directrices sobre la externalización antes del 10 de julio de 2027.[1] El 2 de octubre de 2026 no aparece ninguna consulta al respecto en la lista de AMLA.[2] Hasta que existan, la clasificación es una decisión que la empresa toma y documenta.
- 9 de julio de 2024En vigorEl artículo 18 y el considerando 47 son texto definitivo.
- 2 de octubre de 2026Sin borradorNo hay consulta sobre externalización en la lista de AMLA.
- 10 de julio de 2027AplicableEl Artículo 18 es vinculante. Las directrices de externalización están pendientes.
La orientación podría llegar el mismo día que la obligación.[1][2]
Cuando lleguen las directrices, los sujetos obligados "harán todo lo posible por cumplirlas".[3] El punto de referencia más cercano hoy son las directrices de la Autoridad Bancaria Europea sobre la incorporación a distancia de clientes (EBA/GL/2022/15), redactadas en virtud de la directiva actual.[4] El rastreador de AMLA las incluye entre las directrices de la EBA que se aplican hasta que entren en vigor los propios instrumentos de AMLA sobre la materia.[5] Su estado después del 10 de julio de 2027 no está confirmado.
Una cosa está clara: el Reglamento (UE) 2024/1624 (AMLR) no crea ninguna licencia, certificación o aprobación para los proveedores de KYC.[1] La verificación de identidad a distancia en sí misma está cubierta en la verificación de identidad del Reglamento (UE) 2024/1624 (AMLR) y en los estándares finales de diligencia debida con el cliente (CDD) de AMLA.
Diligencia debida de un proveedor: una lista de control que puede documentar
El artículo 18, apartado 4, no dice cómo comprobar a un proveedor de servicios. Esta lista combina las obligaciones del artículo 18 con el referente de la EBA; dos líneas son nuestra sugerencia.
- Confirme que el proveedor de servicios no está establecido en un país incluido en las listas de los Artículos 29 a 31.[1]
- Pregunte dónde se almacenan y procesan los datos, para que los supervisores puedan rastrear su cumplimiento.[1]
- Enumere todos los subcontratistas y vincule a cada uno a sus políticas.[1]
- Asegure los derechos de auditoría: informes periódicos, visitas in situ o pruebas de muestreo.[4]
- Evalúe la capacitación del personal, la idoneidad tecnológica y la gobernanza de datos.[4]
- Exija notificación de cualquier cambio en el proceso o la solución.[4]
- Exija notificación de incidentes que afecten a los datos de sus clientes (nuestra sugerencia).
- Asegure el acceso a pruebas sin editar para cada caso.[1]
- Acuerde un período de retención definido, con acceso limitado y registrado.[4]
- Planifique la salida: una exportación de todas las pruebas cuando finalice el contrato (nuestra sugerencia).
La línea de salida es más importante de lo que parece. Los registros se conservan durante 5 años a partir del final de la relación, la transacción ocasional o la denegación, y la obligación es de la empresa.[1] Si el contrato finaliza en el segundo año, seguirá necesitando las pruebas en el sexto año. Véase también Software AMLR: qué construir, qué comprar y cuánto cuesta.
Qué incluir en su registro de externalización del Reglamento (UE) 2024/1624 (AMLR)
El Reglamento (UE) 2024/1624 (AMLR) no utiliza las palabras "registro de externalización". Requiere cosas que un registro facilita demostrar: la notificación, el acuerdo escrito, los controles y su comprensión de cada tarea.[1]
| Campo | Qué registrar | Base[1] |
|---|---|---|
| Tarea | Lo que realiza el proveedor y lo que se mantiene internamente | art. 18(3) |
| Clasificación | Externalización, confianza o uso de herramienta, con su justificación | Art. 18, considerando 47 |
| Proveedor | Entidad jurídica, país de establecimiento, subcontratistas | art. 18(4), (6) |
| Acuerdo | Fecha, versión, la cláusula que vincula al proveedor de servicios con sus políticas | Art. 18(4) |
| Notificación | Fecha de envío al supervisor; fecha de inicio del proveedor de servicios | Art. 18(1) |
| Controles | Frecuencia y motivo, último resultado, hallazgos abiertos | Art. 18(4) |
| Justificación | Cómo funciona el proveedor de servicios y qué riesgos mitiga | Art. 18(2) |
| Registros | Dónde reside la evidencia, cómo se recupera, cuándo se elimina | arts. 18(5), 77 |
Los campos son nuestra propuesta, no una plantilla legal. La lista de verificación Reglamento (UE) 2024/1624 (AMLR) por tipo de sujeto obligado contiene el resto.
Cómo ayuda Didit: verificaciones y pruebas, dejando las decisiones en sus manos
Didit proporciona verificaciones y la evidencia de cada una. Su uso no transfiere ninguna de sus responsabilidades ni ninguna de las seis tareas reservadas. La página de soluciones Reglamento (UE) 2024/1624 (AMLR) asigna cada requisito a una verificación.
Esto cubre la verificación de identidad, el cribado AML contra más de 1.300 entradas de sanciones, PEP y listas de vigilancia, la verificación de empresas y el seguimiento de transacciones, integrados en un solo flujo en el creador de flujos de trabajo con revisión manual y aprobación a cuatro ojos.
Los datos se almacenan en la UE por defecto, con procesamiento en el país en Enterprise. La retención es configurable de 1 mes a 10 años, con eliminación bajo demanda. Didit posee las certificaciones SOC 2 Tipo 1 y Tipo 2 e ISO/IEC 27001:2022 (consulte seguridad y cumplimiento).
Si su configuración de Didit es externalización o uso de herramienta depende de cómo la configure y de la orientación que aún no existe, así que consulte a un asesor legal. Los precios son públicos: una verificación KYC completa cuesta $0.33, y el resto está en la página de precios. Los pasos de integración están en la guía Reglamento (UE) 2024/1624 (AMLR) en la documentación.
Didit proporciona
- Verificaciones de identidad por documento, cartera de identidad digital o búsqueda sin documento
- Cribado de sanciones, PEP y listas de vigilancia, recribado diariamente
- Datos del registro mercantil y verificaciones vinculadas de los propietarios
- Reglas de seguimiento, alertas y preparación de informes para la UIF
- La evidencia de cada verificación, con la retención que usted configure
Se mantiene en la empresa
- La evaluación de riesgos y las políticas
- El perfil de riesgo del cliente y la decisión de incorporación
- Aprobación de los criterios de detección
- Presentación de informes a la UIF
- La notificación al supervisor, los controles y la plena responsabilidad
Contrate las verificaciones, conserve las decisiones
Configure la verificación de identidad, el cribado y el seguimiento en un solo flujo de trabajo, con la evidencia de cada verificación lista para su propia revisión.
Puntos clave
- El artículo 18 permite la externalización con un acuerdo escrito, notificación previa al supervisor y controles periódicos.
- El sujeto obligado "seguirá siendo plenamente responsable". Ningún contrato cambia eso.
- Seis tareas nunca abandonan la empresa, entre ellas el perfil de riesgo, la decisión de incorporación y la presentación de informes a la unidad de inteligencia financiera.
- Las directrices de la AMLA sobre externalización deben publicarse antes del 10 de julio de 2027 y no tenían borrador el 2 de octubre de 2026.
Preguntas frecuentes
¿Se puede externalizar el KYC bajo el Reglamento (UE) 2024/1624 (AMLR)?
Sí, en parte. El artículo 18, apartado 1 permite a los sujetos obligados externalizar tareas a proveedores de servicios, con un acuerdo escrito, notificación previa al supervisor y controles periódicos. Las decisiones permanecen en la empresa: el perfil de riesgo del cliente y la decisión de incorporación no pueden externalizarse.
¿La externalización del KYC transfiere la responsabilidad al proveedor de servicios?
No. El artículo 18, apartado 2 establece que el sujeto obligado "seguirá siendo plenamente responsable de cualquier acción, ya sea un acto de comisión o de omisión, relacionada con las tareas externalizadas". Un contrato con el proveedor de servicios no cambia quién responde ante el supervisor.
¿Qué tareas nunca pueden externalizarse según el artículo 18?
Seis: la evaluación de riesgos de toda la actividad del sujeto obligado, la aprobación de las políticas internas, el perfil de riesgo del cliente, la decisión de incorporar al cliente o realizar una transacción ocasional, la presentación de informes a la unidad de inteligencia financiera y la aprobación de los criterios de detección. La presentación de informes tiene una excepción, dentro de un grupo en el mismo Estado miembro.
¿El uso de software KYC o una base de datos de cribado es externalización?
No cuando la empresa realiza el requisito por sí misma. El Considerando 47 dice que el uso de software de terceros y el acceso a bases de datos o servicios de cribado no se consideran externalización. Dónde encaja un servicio de verificación automatizado no está indicado en ningún texto primario el 2 de octubre de 2026.
¿Necesito la aprobación de mi supervisor antes de externalizar?
No. El artículo 18, apartado 1 exige una notificación antes de que el proveedor de servicios inicie la tarea, no una aprobación. El Considerando 49 añade que la notificación no implica la aceptación del acuerdo.
¿Puedo utilizar un proveedor de servicios de KYC con sede fuera de la UE?
Sí, a menos que el proveedor de servicios resida o esté establecido en un tercer país identificado en virtud de los Artículos 29 a 31 del AMLR. Para esos países, la externalización solo se permite dentro del mismo grupo y bajo condiciones a nivel de grupo. El Artículo 18(6) no es una prohibición general de los proveedores de servicios no comunitarios.
¿Cuál es la diferencia entre la confianza y la externalización?
La confianza, según los Artículos 48 y 49, significa utilizar la diligencia debida ya realizada por otro sujeto obligado, y cubre solo la identidad, la titularidad real y el propósito. La externalización, según el Artículo 18, significa que un proveedor de servicios realiza una tarea para usted bajo sus políticas. En ambos casos, la responsabilidad sigue siendo suya.
¿Cuándo publicará la AMLA sus directrices sobre externalización?
El plazo del Artículo 18(8) es el 10 de julio de 2027, día en que el AMLR empieza a aplicarse. El 2 de octubre de 2026 no aparece ninguna consulta sobre estas directrices en la lista de consultas públicas de la AMLA. Planifique con el texto del Artículo 18 y revise cada clasificación una vez que se publiquen.
Fuentes
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024. Artículos 9, 18, 48, 49, 76 y 77; considerandos 47 y 49.
- Consultas públicas, AMLA, consultado el 2 de octubre de 2026.
- Reglamento (UE) 2024/1620 (Reglamento AMLA), EUR-Lex, Diario Oficial de 19 de junio de 2024. Artículo 54.
- Directrices sobre el uso de soluciones de incorporación remota de clientes (EBA/GL/2022/15), Autoridad Bancaria Europea, sección 4.5.2.
- Seguimiento de instrumentos regulatorios, AMLA, última actualización 30 de septiembre de 2026.
El artículo 18 le permite comprar el trabajo y mantiene la responsabilidad en usted. La página de soluciones Reglamento (UE) 2024/1624 (AMLR) muestra qué verificaciones realiza Didit para cada requisito y qué decisiones siguen siendo suyas.
Vea qué contendría su archivo de externalización
Realice una verificación, abra la evidencia que produce y juzgue si responde a las preguntas de su supervisor.
Artículos relacionados
- El límite de 10 000 EUR en efectivo de la UE a partir de julio de 2027: a quién obliga
- Software AMLR: qué desarrollar, qué comprar y qué cuesta
- Verificación de identidad AMLR: eID primero, documentos como alternativa
- AMLR y la Cartera EUDI: cuándo debe aceptarla y qué queda pendiente
- AMLR para criptoactivos: qué deben verificar los proveedores de servicios de criptoactivos
- Lista de control AMLR por sujeto obligado, con el artículo que la respalda