Saltar al contenido principal
Didit recauda 7,5M $ para construir la infraestructura para identidad y fraude
Didit
Volver al blog
Blog · 3 de octubre de 2026

Software AMLR: qué desarrollar, qué comprar y qué cuesta

Guía de compra independiente de software AMLR: las diez capacidades del reglamento, qué comprar/mantener, 13 preguntas clave al proveedor, advertencias en afirmaciones de venta y un modelo de costes con ejemplo práctico.

Por DiditActualizado el
amlr-software-build-vs-buy-cover.png

En resumen

El software AMLR no es un producto único, y ninguna herramienta puede certificarse para el reglamento. El Reglamento europeo contra el blanqueo de capitales (AMLR) es aplicable a partir del 10 de julio de 2027[1] e implica diez capacidades, desde la verificación de identidad hasta las pruebas de auditoría.

  • Adquiera las comprobaciones de productos básicos/genéricos: verificación de documentos e identificación electrónica, datos de registro, listas de cribado.
  • Conserve su lógica de riesgo y las seis tareas que nunca pueden externalizarse.[1]
  • Estime el coste a partir de cuatro volúmenes: nuevos clientes, actualizaciones, personas supervisadas y tiempo del revisor.

Última revisión: 2 de octubre de 2026 · No es asesoramiento jurídico

Busque software de cumplimiento AMLR y obtendrá páginas de destino que prometen un producto para todo el reglamento. En nuestro análisis de los resultados del 2 de octubre de 2026, ninguno mostraba un precio, y la mayoría de las páginas de los proveedores aún describían las normas técnicas de regulación como borradores.

Esta guía asigna el reglamento a las capacidades, separa lo que es un producto básico de lo que es su propia lógica de riesgo, ofrece una lista de verificación para elegir una solución KYC (Conozca a su cliente) AMLR y termina con un modelo de costes. Es neutral en cuanto a proveedores hasta su última sección.

El mapa de capacidades que debe cubrir el software AMLR

El Reglamento (UE) 2024/1624 (AMLR) establece deberes para los sujetos obligados, las empresas a las que vincula. No prescribe ningún producto: pide que las funciones de cumplimiento tengan "recursos adecuados, incluido personal y tecnología" (Artículo 11, apartado 3).[1] Leído como un resumen de producto, su capítulo de diligencia debida con el cliente (DDC) y los artículos que lo rodean implican diez capacidades.

ObligaciónCapacidadArtículo
Verificar la identidad mediante identificación electrónica (eID)Conexiones a esquemas de eID con un nivel de garantía sustancial o altoArt. 22, apartado 6, letra b); proyecto de normas técnicas de regulación, Art. 27
Verificar la identidad mediante documentosControles de autenticidad, un control de que el presentador es el titular, pruebas con marca de tiempoArt. 22, apartado 6, letra a); proyecto de normas técnicas de regulación, Arts. 6, 7
Verificar empresas y titulares realesDatos de registro, un árbol de propiedad del 25 % o más, verificaciones de identidad de los titulares realesArts. 22, apartado 1, letra b), 22, apartado 7, 51, 52
Cribado de sanciones y personas con responsabilidad pública (PRP)Cribado del cliente, titulares reales y responsables, volver a cribar cuando cambian las listasArts. 20(1)(d), 20(1)(g), 26(4); proyecto de normas técnicas de regulación Arts. 17, 25
Mantener actualizada la información del clienteUn programador de revisiones por clase de riesgo, además de activadores de eventosArt. 26(2), 26(3)
Supervisar las transaccionesReglas, alertas, un registro de cada evaluaciónArts. 26(1), 69(2)
Evaluar e informar sobre sospechasGestión de casos y preparación de informes para la Unidad de Inteligencia Financiera (UIF)Art. 69, 77, apartado 1, letra b)
Conservar registros y luego eliminarlosAlmacén de pruebas, plazos de 5 años, trabajos de eliminaciónArt. 77
Revisar decisiones automatizadasColas de revisión, motivos registrados, una explicación que el cliente pueda impugnarArt. 76(5)
Pruebas de auditoríaUn rastro exportable por caso: entradas, comprobaciones, resultados, revisor, sellos de tiempoArts. 20(4), 21(3), 18(5)

Los artículos corresponden al Reglamento (UE) 2024/1624.[1] «Proyecto de normas técnicas de regulación» se refiere al proyecto final de la AMLA de 30 de septiembre de 2026, aún no adoptado.[2]

El artículo 22, apartado 6, nombra dos medios de verificación: un documento de identidad o una eID con un nivel de garantía sustancial o alto y servicios de confianza cualificados.[1] La AMLA, la Autoridad de Lucha contra el Blanqueo de Capitales y la Financiación del Terrorismo de la UE, ha enviado a la Comisión su proyecto final de normas técnicas de regulación (RTS) sobre la diligencia debida con el cliente.[3] El proyecto no está adoptado y no es ley. Dice que la eID debe utilizarse siempre que sea posible y considera las comprobaciones remotas de documentos como una alternativa que la empresa debe justificar.[2] Una herramienta con una sola vía cubre la mitad del trabajo. Véanse Verificación de identidad AMLR y Titularidad real AMLR.

Los compradores olvidan la última fila. El AMLR no tiene un único artículo sobre el seguimiento de auditoría; el deber proviene de frases como esta.

Artículo 20, apartado 4Reglamento (UE) 2024/1624

«Las entidades obligadas deberán poder demostrar en todo momento a sus supervisores que las medidas adoptadas son adecuadas en vista de los riesgos de blanqueo de capitales y financiación del terrorismo que se hayan detectado.»

Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]

Construir vs. comprar, capacidad por capacidad

La división realista tiene tres partes: comprobaciones de productos básicos/genéricos, motores que se compran y reglas que se escriben, y tareas que son suyas por ley.

Comprar

Comprobaciones de productos básicos/genéricos

  • Verificación de documentos e identificación electrónica
  • Datos de registro y cribado

Art. 20 y 22

Configurar

Motor comprado, sus reglas

  • Puntuación de riesgo del cliente
  • Criterios de supervisión de transacciones

Artículo 18(4)

Conservar

Suyo por ley

  • La decisión de incorporación
  • El informe a la UIF

Artículo 18, apartado 3

El artículo 18, apartado 3, enumera seis tareas que «en ningún caso se subcontratarán»: proponer y aprobar la evaluación de riesgos de toda la empresa, aprobar las políticas internas, decidir el perfil de riesgo del cliente, decidir iniciar la relación, informar a la UIF (salvo una excepción estricta dentro del mismo grupo) y aprobar los criterios que detectan transacciones sospechosas.[1] Compre lo que compre, la responsabilidad no se transfiere.

Artículo 18, apartado 2Reglamento (UE) 2024/1624

«La entidad obligada seguirá siendo plenamente responsable de cualquier acción, ya sea por acción u omisión, relacionada con las tareas subcontratadas que realicen los proveedores de servicios.»

Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]

CapacidadVeredictoPor qué
Comprobación de documentosComprarProducto básico/genérico. El coste se debe a mantenerse al día con los tipos de documentos y los métodos de ataque.
Conexiones eIDComprarUna integración por cada sistema nacional.
Datos del registro de empresasComprarMuchas fuentes nacionales de calidad desigual.
Datos de sanciones y PEPComprar los datos, definir los umbralesSu apetito de riesgo determina la cercanía que debe tener una coincidencia.
Puntuación de riesgoComprar un motor, escribir el modeloLa herramienta propone. La decisión sobre el perfil de riesgo es suya (Art. 18, apartado 3, letra c)).
Seguimiento de transaccionesComprar un motor, aprobar los criteriosLa aprobación de los criterios no puede externalizarse (Art. 18, apartado 3, letra f)).
Casos e informesComprar o construirUna herramienta puede redactar el informe. Presentarlo es su responsabilidad (Art. 18, apartado 3, letra e)).
Decisión de altaMantenerReservado para usted (Art. 18, apartado 3, letra d)), con intervención humana cuando sea automatizado (Art. 76, apartado 5).

Las referencias a los artículos corresponden al AMLR.[1] Los veredictos son nuestra opinión, no una clasificación legal.

Si una compra se considera externalización es una cuestión aparte. El considerando 47 establece que «la utilización o adquisición de programas informáticos de terceros o el acceso a bases de datos o a servicios de cribado por parte del sujeto obligado no se considerarán externalización».[1] Cuando un proveedor cumple con el requisito, se aplica el Artículo 18: notificación al supervisor antes de que el proveedor comience, un acuerdo por escrito y controles periódicos.[1] La línea que delimita esto para un servicio de verificación automatizado aún no se conoce a 2 de octubre de 2026: las directrices de externalización de AMLA deben publicarse antes del 10 de julio de 2027.[1] Véase Artículo 18 AMLR externalización.

Una arquitectura de referencia para la incorporación remota

Cada paso escribe en el almacén de pruebas.

1Detectar el activador

Una nueva relación o una transacción en un umbral del artículo 19.

2Recopilar el conjunto de datos

Datos del artículo 22, apartado 1. Para una empresa, añadir titulares reales con el 25 % o más.

¿Puede el cliente usar un eID con un nivel de garantía sustancial o alto?

Sí

Verificar con eID

Recopilar cualquier atributo que falte.

No

Verificar con un documento

Registrar el motivo y conservar copias con fecha y hora.

3Cribado

Comprobaciones de sanciones y PEP sobre el cliente, los titulares reales y los controladores.

4Puntuar y decidir

La herramienta propone una calificación de riesgo. Una persona de su empresa decide.

5Supervisar y actualizar

Volver a cribar cuando cambien las listas. Revisar después de 1 o 5 años como máximo.

6Almacenar y luego eliminar

Conservar las pruebas durante 5 años después de la finalización de la relación.

Los números de artículo se refieren al AMLR.[1] La rama que prioriza el eID sigue el borrador final de las normas técnicas de regulación de la AMLA, que aún no se ha adoptado.[2]

El paso 4 cumple un límite legal. Una empresa puede adoptar decisiones de procesos automatizados, incluidos los sistemas de IA, bajo esta condición.[1]

Artículo 76, apartado 5, letra b)Reglamento (UE) 2024/1624

"toda decisión de establecer o negarse a establecer o mantener una relación de negocios con un cliente [...] está sujeta a una intervención humana significativa para garantizar la exactitud y la idoneidad de dicha decisión"

Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]

La misma regla cubre las decisiones de realizar una transacción o de cambiar el alcance de la diligencia debida, y el cliente puede obtener una explicación y impugnar la decisión.[1] La herramienta necesita una cola de revisión, no solo una puntuación.

Trece preguntas que hacer a cualquier proveedor

La lista también funciona para una construcción interna. Para los deberes por sector, consulte la lista de verificación del AMLR por sujeto obligado.

  • Enumerar los esquemas de eID en producción por país, con el nivel de garantía de cada uno.[1]
  • Muestre ambas rutas en un solo flujo, con el motivo de la ruta del documento registrado por caso.[2]
  • Explique cómo se recopila un atributo faltante cuando un eID o un pasaporte no tiene dirección.[2]
  • Indique dónde se almacenan los datos y dónde están establecidos usted y cada subencargado. El Artículo 18, apartado 6, restringe a los proveedores de los terceros países identificados en virtud de los Artículos 29 a 31, no a todos los proveedores extracomunitarios.[1]
  • Proporcione los documentos de externalización: acuerdo escrito, descripción del método, avisos de cambio, informes de control.[1]
  • Confirme que el flujo sigue nuestras políticas y procedimientos, no sus configuraciones predeterminadas.[1]
  • Envíe la lista de precios completa antes de cualquier llamada: por verificación, por persona supervisada, mínimos.
  • Exporte un expediente completo en un formato legible.
  • Establezca la retención en 5 años a partir del final de la relación o la denegación, y luego la eliminación.[1]
  • Demuestre la herramienta de revisión humana: colas, un segundo aprobador, motivos registrados.
  • Diga qué activa una nueva detección y cuánto tiempo después de que cambie una lista de sanciones.[1][2]
  • Dennos un entorno de pruebas para que podamos programar la integración nosotros mismos.
  • Describa la salida: cada registro exportado, para que nuestra obligación de retención sobreviva al contrato.

Qué cuesta el software de cumplimiento AMLR: un modelo que puede ejecutar

Con precios por verificación, el coste anual sigue cuatro volúmenes.

Línea de costesVolumen anualMotivo legal
IncorporaciónNuevos clientes (N): una verificación y una detección cada unoArts. 19, 20, 22
ActualizaciónClientes de mayor riesgo (H) más una quinta parte de todos los demás (S / 5)Art. 26(2)
Detección continuaPersonas supervisadas (M): clientes, titulares reales, personas que ejercen el controlArt. 26(4)
Revisión humanaAlertas y revisiones manuales, multiplicadas por los minutos que lleva cada unaArt. 76(5)

Dos advertencias. Los intervalos de 1 año para clientes de mayor riesgo y 5 años para todos los demás son máximos, y también se debe realizar una actualización cuando cambien las circunstancias, por lo que S / 5 es un mínimo.[1] Y el Artículo 26 pide información actualizada, no una nueva verificación de identidad cada vez. Presupuestar una verificación por actualización da un límite superior. Antecedentes: seguimiento continuo en virtud del Artículo 26.

Ejemplo

Una empresa tiene 20.000 clientes, el 10% de ellos de mayor riesgo, y capta 5.000 nuevos al año. Incorporación: 5.000 verificaciones y 5.000 detecciones. Actualización: 2.000 revisiones de mayor riesgo más 18.000 / 5 = 3.600 otras, lo que hace un total de 5.600. Detección continua: 25.000 personas. Multiplique cada volumen por su precio unitario, añada el tiempo del revisor y pida a cada proveedor que presupueste los mismos volúmenes por escrito.

Señales de alarma en las afirmaciones de los proveedores

Cada afirmación se desmiente con el texto.

AfirmaciónLo que dicen los textos
«Certificado para el AMLR» o «aprobado por la AMLA»Los deberes de un proveedor «surgen únicamente del contrato»; el AMLR no crea ninguna certificación para las herramientas.[1] La AMLA «no emite documentos ni certificados» a las empresas.[4]
«Solo estos métodos son conformes»El Artículo 22, apartado 6, nombra dos medios.[1] Según el borrador final, las empresas «pueden seguir utilizando las herramientas de incorporación remota existentes» que cumplan con sus salvaguardas. No nombra ninguna técnica: ni prueba de vida, ni lectura de chip, ni vídeo.[2]
«Los estándares todavía están en consulta»Anticuado. La consulta terminó el 8 de mayo de 2026; el informe final está fechado el 30 de septiembre de 2026.[2] La afirmación contraria también es falsa: la Comisión no los ha adoptado.[3]
«Asumimos su responsabilidad»El sujeto obligado «seguirá siendo plenamente responsable» (Art. 18, apartado 2).[1]
«Una verificación de cartera finaliza la diligencia debida»eID cubre la identidad. La titularidad, el cribado y el seguimiento permanecen (Art. 20, apartado 1).[1]

La AMLA propone que los estándares se apliquen seis meses después de su entrada en vigor,[3] por lo que aún no existe una fecha de inicio. Más información en los estándares finales de diligencia debida con el cliente de la AMLA y en el AMLR y la cartera EUDI.

Cómo Didit le ayuda a cubrir el mapa

Didit proporciona la mitad comprada del mapa en un único flujo de trabajo, con un precio por verificación. La página de la solución AMLR asigna cada verificación a su artículo, y la guía AMLR en la documentación muestra la configuración.

Verificaciones. La verificación de identidad se realiza mediante documento, con lectura de chip, prueba de vida y coincidencia facial, o mediante cartera de identidad digital: MitID, Finnish Trust Network, Smart-ID, Mobile-ID y BankID Sweden están en producción. El soporte para la Cartera de Identidad Digital de la UE (EUDI) estará disponible próximamente. La verificación de empresas devuelve los datos del registro y vincula una verificación de identidad a cada titular real. El cribado contra el blanqueo de capitales (AML) cubre más de 1.300 sanciones, PEP y listas de vigilancia actualizadas diariamente, y el seguimiento continuo vuelve a realizar el cribado diariamente. El seguimiento de transacciones ejecuta reglas en tiempo real y prepara el informe de la UIF, que usted presenta.

Controles. Un creador de flujos de trabajo sin código implementa su política, con revisión manual y aprobación de cuatro ojos. Los registros de sesión mantienen la retención que usted establezca, de 1 mes a 10 años, por defecto en la UE. Consulte seguridad y cumplimiento.

Coste. Tres precios públicos cubren el ejemplo anterior: una verificación KYC completa a 0,33 $, un cribado AML a 0,20 $ y un seguimiento continuo a 0,07 $ por persona al año.

LíneaVolumenPrecio unitarioPor año
Verificaciones KYC de incorporación5,000$0.33$1,650
Cribado AML de incorporación5,000$0.20$1,000
Actualización de verificaciones KYC, límite superior5,600$0.33$1,848
Seguimiento continuo25,000$0.07$1,750
Total$6,248

Esto excluye la verificación de empresas, la supervisión de transacciones y su tiempo de revisión. Todos los demás precios están en la página de precios, y puede empezar gratis.

Didit proporciona

  • Verificaciones de identidad por cartera de identidad digital o por documento
  • Verificación de empresas, cribado y nuevo cribado diario
  • El motor de seguimiento y la preparación de informes
  • Un registro de sesión para cada comprobación

Se queda con usted

  • La evaluación de riesgos y las políticas
  • El perfil de riesgo y la decisión de alta
  • Los criterios de seguimiento y el informe a la UIF
  • La responsabilidad: usted "seguirá siendo plenamente responsable"[1]

Ponga precio a sus propios volúmenes AMLR

Configure ambas rutas de verificación, el cribado y el seguimiento en un solo flujo de trabajo, y pague por comprobación.

Empiece gratisHable con nosotros

Conclusiones clave

  • El AMLR implica diez capacidades, y ninguna herramienta puede certificarse para él.
  • Compre las comprobaciones de productos básicos/genéricos. Conserve el modelo de riesgo, los criterios de detección y las decisiones.
  • Una herramienta necesita ambas rutas: eID y verificación de documentos con un motivo registrado.
  • Los estándares de diligencia debida con el cliente del AMLA son un borrador final: ni en consulta ni ley.

Preguntas frecuentes

¿Necesito un nuevo software para cumplir con el AMLR?

El AMLR exige resultados, no un producto. El Artículo 11(3) pide recursos adecuados, incluyendo personal y tecnología. Su conjunto de herramientas actual es suficiente si cubre ambas rutas de verificación, el cribado, el programa de actualización y el rastro de las pruebas.

¿Se puede certificar un software para el AMLR?

No. El AMLR no crea ninguna certificación, licencia o aprobación para proveedores o herramientas, y el AMLA declara que no emite certificados a empresas. El cumplimiento es una propiedad del programa del sujeto obligado, no de un producto.

¿Es la compra de software KYC una externalización según el Artículo 18?

Depende de quién realice el requisito. El Considerando 47 dice que el uso de software, bases de datos o servicios de cribado de terceros no es externalización cuando el sujeto obligado realiza el requisito por sí mismo. Cuando el proveedor lo realiza, se aplica el Artículo 18. No está resuelto dónde encaja un servicio de verificación automatizado; las directrices de externalización del AMLA deben publicarse antes del 10 de julio de 2027.

¿Mi proveedor necesita ofrecer identificación electrónica, o la verificación de documentos es suficiente?

Prevea ambos. El Artículo 22(6) acepta un documento de identidad, o identificación electrónica con un nivel de garantía sustancial o alto. El proyecto final de normas técnicas del AMLA del 30 de septiembre de 2026, aún no adoptado, dice que la identificación electrónica debe usarse siempre que sea posible y trata la verificación remota de documentos como una alternativa que la empresa debe justificar.

¿Cuánto cuesta el software AMLR al año?

Multiplique cuatro volúmenes por sus precios unitarios: nuevos clientes, actualizaciones (cada cliente de mayor riesgo más al menos una quinta parte de los demás), personas bajo cribado continuo y tiempo del revisor. En el ejemplo de este artículo, 20.000 clientes más 5.000 nuevos al año significan 5.000 comprobaciones de alta, 5.600 actualizaciones y 25.000 personas supervisadas.

¿Debo esperar a los estándares técnicos del AMLA antes de elegir una herramienta?

No. El AMLR se aplica a partir del 10 de julio de 2027. Los estándares de diligencia debida con el cliente son un borrador final que el AMLA envió a la Comisión, propuesto para aplicarse seis meses después de su entrada en vigor, por lo que su fecha de inicio aún no se conoce. Elija herramientas que cubran ambas rutas de verificación.

¿Se pueden automatizar completamente las decisiones de alta bajo el AMLR?

No del todo. El Artículo 76(5) permite decisiones de procesos automatizados y sistemas de IA, siempre que cualquier decisión de aceptar, rechazar o finalizar una relación esté sujeta a una intervención humana significativa. La decisión de alta tampoco puede ser externalizada.

¿Cuánto tiempo deben conservarse los registros KYC y dónde?

Durante 5 años desde la finalización de la relación comercial, la transacción ocasional o el rechazo. Luego, los datos personales deben ser eliminados, a menos que otra ley aplique o una autoridad extienda el período hasta por 5 años más. El AMLR no especifica dónde deben conservarse los registros, pero los supervisores deben poder rastrear su cumplimiento.

Fuentes

  1. Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024.
  2. Informe final, proyecto de normas técnicas de regulación (RTS) en virtud del Artículo 28(1) AMLR, AMLA, 30 de septiembre de 2026.
  3. La AMLA finaliza estándares clave para el sector privado, comunicado de prensa de la AMLA, 1 de octubre de 2026.
  4. Preguntas frecuentes, AMLA.

El mapa artículo por artículo está en la página de soluciones AMLR. Confirme su lectura con un asesor legal.

Construya la mitad comprada de su pila AMLR

Configure las comprobaciones que su evaluación de riesgos requiera y conserve las pruebas de cada una.

Empiece gratisHable con nosotros

Infraestructura para identidad y fraude.

Una API para KYC, KYB, Monitoreo de Transacciones y Detección de Fraude en Wallets. Intégrala en 5 minutos.

Pide a una IA que resuma esta página
Software AMLR: desarrollar vs comprar, lista y coste