AMLR y la Cartera EUDI: cuándo debe aceptarla y qué queda pendiente
La obligación de aceptar la Cartera Europea de Identidad Digital reside en el artículo 5f(2) de eIDAS, no en el AMLR. Se detallan las fechas, la cobertura de una cartera del artículo 22 y la diligencia debida restante.

En resumen
La pregunta sobre la cartera EUDI del AMLR tiene una respuesta doble. La obligación de aceptar la cartera de identidad digital de la UE (EUDI) reside en el Artículo 5f(2) del Reglamento eIDAS, no en el Reglamento europeo contra el blanqueo de capitales (AMLR). Vincula a las grandes empresas privadas que deben utilizar una autenticación reforzada de cliente, 36 meses después de los actos de ejecución de la cartera.[2] Según el Artículo 22(6) del AMLR, una cartera es un medio válido para verificar la identidad.[1] No finaliza la diligencia debida con el cliente.
- Plazo de aceptación, calculado: 24 de diciembre de 2027.
- Una cartera cubre los atributos de identidad. Los titulares reales, el propósito, el cribado y el seguimiento se mantienen.[1]
El Reglamento (UE) 2024/1183, conocido como eIDAS 2, crea la cartera y establece quién debe aceptarla.[2] El AMLR, Reglamento (UE) 2024/1624, aplica a partir del 10 de julio de 2027 y establece cómo un sujeto obligado verifica a un cliente.[1] Muchas páginas mezclan ambos y afirman que el AMLR hace que la cartera sea obligatoria a partir de julio de 2027. Su texto operativo no dice eso.
Esta guía separa las dos obligaciones, marca qué fechas son calculadas y muestra qué cubre una cartera del conjunto de datos del Artículo 22. Para la regulación más amplia, comience con AMLR explicado.
Qué es la cartera de identidad digital de la UE según eIDAS 2
eIDAS 2 modifica el Reglamento (UE) n.º 910/2014, el Reglamento eIDAS sobre identificación electrónica (eID).[2] Su nuevo Artículo 5a impone el primer deber a los Estados miembros, no a las empresas.
Artículo 5a(1)Reglamento (UE) n.º 910/2014, modificado por el Reglamento (UE) 2024/1183
"cada Estado miembro ofrecerá al menos una cartera europea de identidad digital en un plazo de 24 meses a partir de la fecha de entrada en vigor de los actos de ejecución a que se refiere el apartado 23 del presente artículo y el artículo 5c, apartado 6."
Fuente: EUR-Lex, Reglamento (UE) 2024/1183[2]
Según el Artículo 5a, apartado 5, letra d), de eIDAS, las carteras deben «cumplir los requisitos establecidos en el Artículo 8 con respecto al nivel de garantía alto».[2] Ese nivel es importante para el AMLR, como se muestra a continuación.
Aún no se sabe
No verificamos el estado de lanzamiento de cada cartera nacional el 2 de octubre de 2026. Compruebe cada Estado miembro en el que incorpore clientes.
Dónde reside la obligación de aceptar la cartera de identidad digital de la UE: Artículo 5f(2) de eIDAS, no el AMLR
El deber de las empresas privadas de aceptar la cartera es una frase en eIDAS.
Artículo 5f(2)Reglamento (UE) n.º 910/2014, modificado por el Reglamento (UE) 2024/1183
"Cuando las partes privadas que prestan servicios, con excepción de las microempresas y las pequeñas empresas [...], estén obligadas por la legislación de la Unión o nacional a utilizar una autenticación reforzada de usuario para la identificación en línea o cuando la autenticación reforzada de usuario para la identificación en línea sea requerida por obligación contractual, incluso en los ámbitos del transporte, la energía, la banca, los servicios financieros, la seguridad social, la sanidad, el agua potable, los servicios postales, la infraestructura digital, la educación o las telecomunicaciones, dichas partes privadas, a más tardar 36 meses a partir de la fecha de entrada en vigor de los actos de ejecución a que se refieren el artículo 5a, apartado 23, y el artículo 5c, apartado 6, y únicamente a petición voluntaria del usuario, también aceptarán las carteras europeas de identidad digital que se proporcionen de conformidad con el presente Reglamento."
Fuente: EUR-Lex, Reglamento (UE) 2024/1183[2]
El AMLR funciona de manera diferente. El artículo 22, apartado 6, dice que la verificación se realiza «a través de cualquiera de los siguientes medios», un documento de identidad o identificación electrónica.[1] La frase sobre la aceptación está en un considerando, que explica la ley pero no es un artículo operativo.
Considerando 66Reglamento (UE) 2024/1624
«La identificación electrónica establecida en dicho Reglamento debe tenerse en cuenta y ser aceptada por las entidades obligadas para el proceso de identificación del cliente.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
eIDAS
Un deber de aceptar
- Vincula a las partes privadas de mayor tamaño que se basan en ella
- Activado por la autenticación reforzada de usuario
- Se ejecuta a partir de los actos de ejecución de la cartera
Artículo 5f(2) eIDAS
AMLR
Un medio de verificación
- Vincula a todo sujeto obligado
- Desencadenado por la diligencia debida con el cliente
- Aplica a partir del 10 de julio de 2027
Artículo 22, apartado 6, AMLR
Dos leyes, dos deberes diferentes.[1][2]
Atención
«A partir de julio de 2027 todo sujeto obligado debe aceptar la cartera según la AMLR» no es lo que dice el texto operativo.
Quién debe aceptar la cartera, y a partir de cuándo
El artículo 5f, apartado 2, es una lista de condiciones. Todas deben cumplirse.[2]
| Condición | Lo que dice el Artículo 5f, apartado 2 |
|---|---|
| Quién | Partes privadas que prestan servicios, en la banca y los servicios financieros, entre otros ámbitos. |
| Quién está exento | Microempresas y pequeñas empresas. |
| Desencadenante | La legislación de la Unión, la legislación nacional o un contrato requieren una «autenticación reforzada del usuario para la identificación en línea». |
| Quién decide | «únicamente a petición voluntaria del usuario». El cliente decide si presenta una cartera. |
| Plazo | «a más tardar 36 meses» a partir de la entrada en vigor de los actos de ejecución. |
- 24 de diciembre de 2024Empieza la cuenta atrásEntran en vigor los primeros reglamentos de ejecución de la cartera.[4]
- 30 de septiembre de 2026Borrador de la AMLAEl borrador final de las normas considera las carteras como eID cualificadas. No es ley.[3]
- 24 de diciembre de 2026Monederos: fecha límiteCalculado: 24 meses para los Estados miembros.[2]
- 10 de julio de 2027Aplica la AMLREl artículo 22, apartado 6, vincula a los sujetos obligados.[1]
- 24 de diciembre de 2027AceptaciónCalculado: 36 meses según el Artículo 5f, apartado 2.[2]
Los dos plazos de diciembre se calculan.
Solo el punto de partida está confirmado en un texto legal. El Reglamento de Ejecución (UE) 2024/2977 de la Comisión, uno de los primeros actos de ejecución de la cartera, se publicó en el Diario Oficial el 4 de diciembre de 2024 y entró en vigor el vigésimo día posterior: el 24 de diciembre de 2024.[4]
Contamos a partir de la entrada en vigor de dicha norma: 24 meses dan el 24 de diciembre de 2026 para los Estados miembros, y 36 meses dan el 24 de diciembre de 2027 para la aceptación privada.[2] Ambos días son nuestro cálculo y se basan en ese punto de partida. La Comisión solo da el año: dice que el marco "obliga a los Estados miembros a proporcionar carteras de identidad digital de la UE (eID) a los ciudadanos antes de finales de 2026".[5] Ninguna fuente primaria que hayamos leído menciona el segundo día.
Aún no se conoce
A fecha de 2 de octubre de 2026 los textos no establecen si la incorporación de la diligencia debida con el cliente cuenta como "autenticación reforzada de usuario para la identificación en línea" para una entidad obligada concreta. Consulte a un experto sobre este punto.
Consulte también nuestra guía sobre los plazos de eIDAS 2.
Cómo se relaciona la cartera de identidad digital de la UE con el artículo 22, apartado 6, del AMLR y los niveles de garantía
En el artículo 22(6), el punto (a) es el documento de identidad y el punto (b) la vía electrónica.
Artículo 22(6)(b)Reglamento (UE) 2024/1624
"la utilización de medios de identificación electrónica que cumplan los requisitos del Reglamento (UE) n.º 910/2014 con respecto a los niveles de garantía «sustancial» o «alto» y los servicios de confianza cualificados pertinentes, según lo establecido en dicho Reglamento."
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
El nivel mínimo es sustancial. Las carteras deben cumplir el nivel de garantía alto, por lo que lo superan.[2]
AMLA, la Autoridad de Lucha contra el Blanqueo de Capitales y la Financiación del Terrorismo de la UE, lo afirma directamente en su proyecto final de normas técnicas de regulación (RTS) sobre la diligencia debida con el cliente (DDC), de fecha 30 de septiembre de 2026. La eID cualificada «incluye las carteras de identidad digital europeas», y los medios de eID y los servicios de confianza cualificados «deben utilizarse siempre que sea posible».[3]
Ese borrador no es ley. AMLA lo presentó a la Comisión, y sus disposiciones "solo serán definitivas tras su publicación en el Diario Oficial".[6][7] Consulte las normas finales de diligencia debida con el cliente de AMLA.
El considerando 66 del AMLR añade que el uso de la eID "puede reducir, cuando existan medidas de mitigación del riesgo apropiadas, el nivel de riesgo a estándar o incluso bajo".[1]
Lo que una cartera le proporciona en relación con los puntos de datos del Artículo 22
El artículo 22(1)(a) establece los datos a recopilar de una persona física.[1] La ficha informativa de AMLA dice que todos esos puntos de datos deben verificarse, no solo recopilarse.[7] El Anexo I del proyecto final los asigna a los atributos de la cartera, basándose en el Reglamento de Ejecución (UE) 2024/2977.[3]
| Punto de datos del Artículo 22(1)(a) | Atributo en el proyecto de Anexo I |
|---|---|
| Todos los nombres y apellidos | family_name, given_name |
| Lugar y fecha de nacimiento completos | birth_place, birth_date |
| Nacionalidades | nationality |
| Lugar de residencia habitual | Los campos de dirección de residencia |
| Número de identificación nacional, cuando proceda | Número administrativo personal, cuando proceda |
Puntos de datos del Artículo 22(1)(a) y los atributos enumerados en el proyecto.[1][3]
Dos reglas en el borrador establecen los límites:
- Suficiente para lo que contiene. Cuando la verificación utiliza un medio del Artículo 22(6)(b), «no es necesario obtener y verificar puntos de datos adicionales a través de información adicional».[3]
- Usted es quien debe cubrir las lagunas. Si el eID carece de un atributo requerido, "la entidad obligada deberá tomar medidas para obtener y verificar los atributos que falten por otros medios".[3]
Por lo tanto, coteje lo que devuelve cada presentación con el Artículo 22, apartado 1, campo por campo, tal como se establece en Verificación de identidad AMLR.
Por qué un monedero por sí solo no completa la diligencia debida
Identificar al cliente es la primera medida del Artículo 20, apartado 1.[1] Las demás medidas son obligaciones separadas, y la presentación de un monedero electrónico las deja intactas.
| Medida de diligencia debida | Artículo AMLR | Cubierto por un monedero |
|---|---|---|
| Identificar y verificar al cliente | 20(1)(a), 22 | Sí, para los atributos que contiene |
| Titulares reales y estructura de propiedad | 20(1)(b) | No |
| Propósito de la relación; origen de los fondos cuando sea necesario | 20(1)(c), 25 | No |
| Comprobación de sanciones financieras específicas | 20(1)(d) | No |
| Condición de persona con responsabilidad pública (PRP) | 20(1)(g) | No |
| Calificación del riesgo del cliente | 20(2) | No. La decisión sobre el perfil de riesgo no puede subcontratarse (Artículo 18, apartado 3, letra c)) |
| Seguimiento continuo | 20(1)(f), 26 | No |
| Persona que actúa en nombre del cliente | 20(1)(i) | Su identidad, sí. Su autoridad para actuar, no |
Las medidas del Artículo 20, apartado 1, y lo que resuelve la presentación de un monedero.[1]
Véase Titularidad real AMLR para la regla del 25 % y seguimiento continuo según el Artículo 26 para los períodos de actualización.
Esquemas nacionales de eID que ya existen
El monedero no es la única vía electrónica. El Artículo 22, apartado 6, letra b) se refiere a los medios de identificación electrónica en general.[1] El borrador final de la AMLA cubre los medios de eID "independientemente de si están notificados en virtud del artículo 9 de dicho Reglamento o no, siempre que cumplan los requisitos de niveles de garantía 'sustancial' o 'alto'[...]".[3]
Según esa interpretación, un esquema nacional con un nivel sustancial o alto puede llevar la ruta electrónica antes de que llegue cualquier monedero electrónico. Los atributos del Artículo 22, apartado 1, que le falten deben obtenerse y verificarse «por otros medios».[3]
Advertencia
Ni el AMLR ni el borrador final enumeran qué servicios de confianza cualificados son «relevantes». Solicite a cada esquema su nivel de garantía por escrito.
Qué hacer con los clientes sin cartera
Algunos clientes no tendrán cartera ni eID cualificada. El AMLR mantiene el documento de identidad como otro medio en el Artículo 22, apartado 6, letra a).[1]
Las comprobaciones de documentos a distancia son la vía alternativa en el borrador final de la AMLA. El Artículo 7, apartado 1, del borrador lo permite cuando no pueda "esperarse razonablemente que una persona presente el documento de identidad, pasaporte o equivalente en un contexto presencial y no tenga acceso a medios de identificación electrónica ni a servicios de confianza cualificados pertinentes".[3] De ello se derivan dos condiciones:
- Salvaguardias. Controles de que la persona que presenta el documento es su titular, y copias con marca de tiempo.[3]
- Justificación. Las empresas "deberán poder justificar por qué el cliente no pudo ser verificado mediante los métodos a los que se refiere el Artículo 22, apartado 6".[3]
El borrador añade que las empresas «podrán seguir utilizando las herramientas de incorporación a distancia existentes que cumplan esos requisitos».[3] Cómo tratarán los supervisores a un cliente que tiene un monedero y se niega a usarlo es una cuestión abierta el 2 de octubre de 2026.
1Ofrecer primero la vía electrónica
Una cartera o una eID nacional con un nivel de garantía sustancial o alto.
El cliente puede usar una cartera o una eID cualificadas
Verificar con la cartera
Asignar los atributos al Artículo 22, apartado 1. Obtener los que falten por otros medios.
Verificar con un documento
En persona, o a distancia con salvaguardias. Registrar por qué se utilizó esta vía.
2Realizar el resto de la diligencia debida
Titulares reales, propósito, cribado de sanciones y PEP, calificación de riesgo.
3Decidir y conservar los registros
La decisión de incorporación recae en el sujeto obligado.
4Supervisar la relación
Actualizar la información del cliente dentro de los plazos del Artículo 26.
Incorporación priorizando el monedero con un método alternativo de documentos.[1][3]
Cómo ayuda Didit con los monederos y el resto de la diligencia debida
Didit ejecuta la vía electrónica, la vía de documentos y las demás comprobaciones en un solo flujo de trabajo. La página de soluciones AMLR asigna cada comprobación a su artículo, y la guía AMLR en la documentación muestra la configuración.
Monederos hoy. Cinco monederos de identidad digital están en producción: MitID (Dinamarca), Finnish Trust Network, Smart-ID (Estonia, Letonia, Lituania, Bélgica), Mobile-ID (Estonia, Lituania) y BankID Suecia. Próximamente estará disponible el soporte para la cartera de identidad digital de la UE (EUDI); hoy no está en producción. Consulte con un asesor jurídico qué esquemas alcanzan el nivel de garantía que necesita.
El método alternativo. Los clientes sin monedero digital recurren a la verificación de documentos con lectura de chip, prueba de vida y coincidencia facial, en el mismo flujo de trabajo.
El resto de la diligencia debida. El cribado AML contra más de 1300 listas de sanciones, PEP y listas de vigilancia cuesta 0,20 $ por comprobación, y la supervisión continua vuelve a cribar diariamente por 0,07 $ por persona al año. La verificación de empresas vincula las comprobaciones de identidad a cada propietario o directivo, y los cuestionarios incluyen plantillas para el origen de los fondos y el propósito. Una comprobación completa de Know Your Customer (KYC) cuesta 0,33 $ y puede empezar gratis. Consulte la lista de precios.
Didit proporciona
- Verificación mediante monedero de identidad digital, con documentos como método alternativo
- Cribado de sanciones y PEP, con re-cribado diario
- Cuestionarios, verificación de empresas y un registro de cada comprobación
Se queda con usted
- La ruta que toma cada cliente y su justificación
- El perfil de riesgo del cliente y la decisión de incorporación
- La responsabilidad: usted «seguirá siendo plenamente responsable»[1]
Unifique monederos y documentos en un solo flujo de incorporación
Ofrezca primero un monedero de identidad digital, recurra a la verificación de documentos si es necesario y realice el cribado en el mismo flujo de trabajo.
Puntos clave
- La obligación de aceptar el monedero está en el artículo 5f(2) del Reglamento eIDAS. En el AMLR, la aceptación de la eID solo aparece en el considerando 66.
- Fechas calculadas: los monederos deben estar listos para el 24 de diciembre de 2026, la aceptación privada para el 24 de diciembre de 2027.
- Un monedero cubre los atributos de identidad. La titularidad real, el propósito, el origen de los fondos, el cribado, la calificación de riesgo y el seguimiento permanecen.
- El documento de identidad sigue siendo el otro medio de verificación.
Preguntas frecuentes
¿Exige el AMLR que los sujetos obligados acepten el monedero europeo de identidad digital?
No en su texto operativo. El Artículo 22(6) enumera la identificación electrónica como uno de los dos medios de verificación, y solo el considerando 66 dice que la eID «debe tenerse en cuenta y aceptarse»[1]. La obligación de aceptar el monedero está en el Artículo 5f(2) del Reglamento eIDAS, con sus propias condiciones.[2]
¿Desde qué fecha deben las empresas privadas aceptar el monedero?
A más tardar, 36 meses después de la entrada en vigor de los actos de ejecución del monedero.[2] El primero de esos actos entró en vigor el 24 de diciembre de 2024, lo que da como fecha el 24 de diciembre de 2027.[4] Esa fecha es nuestro cálculo, no una fecha impresa en el Reglamento.
¿Qué empresas quedan fuera de la obligación de aceptar el monedero?
Las microempresas y las pequeñas empresas están excluidas. La obligación también se aplica solo cuando el Derecho de la Unión, el Derecho nacional o un contrato exijan una autenticación reforzada de usuario para la identificación en línea, y solo cuando el usuario solicite utilizar un monedero.[2]
¿Una verificación con monedero completa la diligencia debida del cliente?
No. Un monedero verifica los atributos de identidad que contiene. El Artículo 20(1) también exige la identificación del titular real, el propósito de la relación, una verificación de sanciones, el estado de persona con responsabilidad pública (PRP) y el seguimiento continuo.[1] Los atributos de los que carece el monedero deben obtenerse y verificarse por otros medios, según el borrador final de la AMLA.[3]
¿Cuentan los esquemas nacionales de eID o solo el monedero de la UE?
Según el borrador final de la AMLA, los esquemas nacionales cuentan si alcanzan un nivel sustancial o alto, «independientemente de si se notifican en virtud del Artículo 9» del Reglamento eIDAS.[3] El borrador tiene fecha de 30 de septiembre de 2026 y aún no es ley.[6]
¿Todavía podemos verificar clientes con un documento de identidad una vez que lleguen los monederos?
Sí. El documento de identidad es uno de los dos medios del Artículo 22(6).[1] Para la incorporación a distancia, el borrador final de la AMLA mantiene las verificaciones de documentos para los clientes que no pueden asistir en persona y no tienen una eID cualificada, y la empresa debe justificar la elección.[3]
¿El proceso de alta cuenta como autenticación reforzada de usuario para la identificación en línea?
Eso no estaba resuelto el 2 de octubre de 2026. El Artículo 5f(2) se activa por un requisito legal o contractual de usar una autenticación reforzada de usuario para la identificación en línea.[2] Los textos no dicen si el proceso de alta de clientes con diligencia debida cumple esa prueba. Pida asesoramiento antes de basarse en cualquiera de las interpretaciones.
¿Cuánto tiempo debemos conservar los datos de una verificación con monedero?
Cinco años. El Artículo 77 cubre los documentos y la información obtenida en la diligencia debida del cliente, «incluida la información obtenida a través de medios de identificación electrónica», durante 5 años desde el fin de la relación o la transacción ocasional. Después de eso, los datos personales deben eliminarse.[1]
Fuentes
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024.
- Reglamento (UE) 2024/1183 por el que se modifica el Reglamento (UE) n.º 910/2014 (eIDAS 2), EUR-Lex.
- Informe final, proyecto de normas técnicas de regulación en virtud del Artículo 28, apartado 1, del AMLR, AMLA, 30 de septiembre de 2026.
- Reglamento de Ejecución (UE) 2024/2977 de la Comisión, EUR-Lex, Diario Oficial de 4 de diciembre de 2024.
- Reglamento sobre la Identidad Digital Europea, página de políticas, Comisión Europea.
- La AMLA finaliza las normas clave para el sector privado, comunicado de prensa de la AMLA, 1 de octubre de 2026.
- Ficha informativa sobre las normas técnicas de regulación en virtud del Artículo 28, apartado 1, del AMLR, AMLA, septiembre de 2026.
Una cartera digital acorta un paso de la diligencia debida. Los demás pasos y las decisiones permanecen donde los establece el AMLR. El mapa completo de requisitos y comprobaciones se encuentra en la página de soluciones AMLR.
Desarrolle el resto de la diligencia debida en torno a la cartera digital
Configure las comprobaciones de identidad, el cribado, los cuestionarios y el seguimiento, y conserve las pruebas de cada uno.
Artículos relacionados
- El límite de 10 000 EUR en efectivo de la UE a partir de julio de 2027: a quién obliga
- Software AMLR: qué desarrollar, qué comprar y qué cuesta
- Verificación de identidad AMLR: eID primero, documentos como alternativa
- AMLR y la Cartera EUDI: cuándo debe aceptarla y qué queda pendiente
- AMLR para criptoactivos: qué deben verificar los proveedores de servicios de criptoactivos
- Lista de control AMLR por sujeto obligado, con el artículo que la respalda