Software AMLR: qué desarrollar, qué comprar y qué cuesta
Guía de compra independiente de software AMLR: las diez capacidades del reglamento, qué comprar/mantener, 13 preguntas clave al proveedor, advertencias en afirmaciones de venta y un modelo de costes con ejemplo práctico.

En resumen
El software AMLR no es un producto único, y ninguna herramienta puede certificarse para el reglamento. El Reglamento europeo contra el blanqueo de capitales (AMLR) es aplicable a partir del 10 de julio de 2027[1] e implica diez capacidades, desde la verificación de identidad hasta las pruebas de auditoría.
- Adquiera las comprobaciones de productos básicos/genéricos: verificación de documentos e identificación electrónica, datos de registro, listas de cribado.
- Conserve su lógica de riesgo y las seis tareas que nunca pueden externalizarse.[1]
- Estime el coste a partir de cuatro volúmenes: nuevos clientes, actualizaciones, personas supervisadas y tiempo del revisor.
Busque software de cumplimiento AMLR y obtendrá páginas de destino que prometen un producto para todo el reglamento. En nuestro análisis de los resultados del 2 de octubre de 2026, ninguno mostraba un precio, y la mayoría de las páginas de los proveedores aún describían las normas técnicas de regulación como borradores.
Esta guía asigna el reglamento a las capacidades, separa lo que es un producto básico de lo que es su propia lógica de riesgo, ofrece una lista de verificación para elegir una solución KYC (Conozca a su cliente) AMLR y termina con un modelo de costes. Es neutral en cuanto a proveedores hasta su última sección.
El mapa de capacidades que debe cubrir el software AMLR
El Reglamento (UE) 2024/1624 (AMLR) establece deberes para los sujetos obligados, las empresas a las que vincula. No prescribe ningún producto: pide que las funciones de cumplimiento tengan "recursos adecuados, incluido personal y tecnología" (Artículo 11, apartado 3).[1] Leído como un resumen de producto, su capítulo de diligencia debida con el cliente (DDC) y los artículos que lo rodean implican diez capacidades.
| Obligación | Capacidad | Artículo |
|---|---|---|
| Verificar la identidad mediante identificación electrónica (eID) | Conexiones a esquemas de eID con un nivel de garantía sustancial o alto | Art. 22, apartado 6, letra b); proyecto de normas técnicas de regulación, Art. 27 |
| Verificar la identidad mediante documentos | Controles de autenticidad, un control de que el presentador es el titular, pruebas con marca de tiempo | Art. 22, apartado 6, letra a); proyecto de normas técnicas de regulación, Arts. 6, 7 |
| Verificar empresas y titulares reales | Datos de registro, un árbol de propiedad del 25 % o más, verificaciones de identidad de los titulares reales | Arts. 22, apartado 1, letra b), 22, apartado 7, 51, 52 |
| Cribado de sanciones y personas con responsabilidad pública (PRP) | Cribado del cliente, titulares reales y responsables, volver a cribar cuando cambian las listas | Arts. 20(1)(d), 20(1)(g), 26(4); proyecto de normas técnicas de regulación Arts. 17, 25 |
| Mantener actualizada la información del cliente | Un programador de revisiones por clase de riesgo, además de activadores de eventos | Art. 26(2), 26(3) |
| Supervisar las transacciones | Reglas, alertas, un registro de cada evaluación | Arts. 26(1), 69(2) |
| Evaluar e informar sobre sospechas | Gestión de casos y preparación de informes para la Unidad de Inteligencia Financiera (UIF) | Art. 69, 77, apartado 1, letra b) |
| Conservar registros y luego eliminarlos | Almacén de pruebas, plazos de 5 años, trabajos de eliminación | Art. 77 |
| Revisar decisiones automatizadas | Colas de revisión, motivos registrados, una explicación que el cliente pueda impugnar | Art. 76(5) |
| Pruebas de auditoría | Un rastro exportable por caso: entradas, comprobaciones, resultados, revisor, sellos de tiempo | Arts. 20(4), 21(3), 18(5) |
Los artículos corresponden al Reglamento (UE) 2024/1624.[1] «Proyecto de normas técnicas de regulación» se refiere al proyecto final de la AMLA de 30 de septiembre de 2026, aún no adoptado.[2]
El artículo 22, apartado 6, nombra dos medios de verificación: un documento de identidad o una eID con un nivel de garantía sustancial o alto y servicios de confianza cualificados.[1] La AMLA, la Autoridad de Lucha contra el Blanqueo de Capitales y la Financiación del Terrorismo de la UE, ha enviado a la Comisión su proyecto final de normas técnicas de regulación (RTS) sobre la diligencia debida con el cliente.[3] El proyecto no está adoptado y no es ley. Dice que la eID debe utilizarse siempre que sea posible y considera las comprobaciones remotas de documentos como una alternativa que la empresa debe justificar.[2] Una herramienta con una sola vía cubre la mitad del trabajo. Véanse Verificación de identidad AMLR y Titularidad real AMLR.
Los compradores olvidan la última fila. El AMLR no tiene un único artículo sobre el seguimiento de auditoría; el deber proviene de frases como esta.
Artículo 20, apartado 4Reglamento (UE) 2024/1624
«Las entidades obligadas deberán poder demostrar en todo momento a sus supervisores que las medidas adoptadas son adecuadas en vista de los riesgos de blanqueo de capitales y financiación del terrorismo que se hayan detectado.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
Construir vs. comprar, capacidad por capacidad
La división realista tiene tres partes: comprobaciones de productos básicos/genéricos, motores que se compran y reglas que se escriben, y tareas que son suyas por ley.
Comprar
Comprobaciones de productos básicos/genéricos
- Verificación de documentos e identificación electrónica
- Datos de registro y cribado
Art. 20 y 22
Configurar
Motor comprado, sus reglas
- Puntuación de riesgo del cliente
- Criterios de supervisión de transacciones
Artículo 18(4)
Conservar
Suyo por ley
- La decisión de incorporación
- El informe a la UIF
Artículo 18, apartado 3
El artículo 18, apartado 3, enumera seis tareas que «en ningún caso se subcontratarán»: proponer y aprobar la evaluación de riesgos de toda la empresa, aprobar las políticas internas, decidir el perfil de riesgo del cliente, decidir iniciar la relación, informar a la UIF (salvo una excepción estricta dentro del mismo grupo) y aprobar los criterios que detectan transacciones sospechosas.[1] Compre lo que compre, la responsabilidad no se transfiere.
Artículo 18, apartado 2Reglamento (UE) 2024/1624
«La entidad obligada seguirá siendo plenamente responsable de cualquier acción, ya sea por acción u omisión, relacionada con las tareas subcontratadas que realicen los proveedores de servicios.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
| Capacidad | Veredicto | Por qué |
|---|---|---|
| Comprobación de documentos | Comprar | Producto básico/genérico. El coste se debe a mantenerse al día con los tipos de documentos y los métodos de ataque. |
| Conexiones eID | Comprar | Una integración por cada sistema nacional. |
| Datos del registro de empresas | Comprar | Muchas fuentes nacionales de calidad desigual. |
| Datos de sanciones y PEP | Comprar los datos, definir los umbrales | Su apetito de riesgo determina la cercanía que debe tener una coincidencia. |
| Puntuación de riesgo | Comprar un motor, escribir el modelo | La herramienta propone. La decisión sobre el perfil de riesgo es suya (Art. 18, apartado 3, letra c)). |
| Seguimiento de transacciones | Comprar un motor, aprobar los criterios | La aprobación de los criterios no puede externalizarse (Art. 18, apartado 3, letra f)). |
| Casos e informes | Comprar o construir | Una herramienta puede redactar el informe. Presentarlo es su responsabilidad (Art. 18, apartado 3, letra e)). |
| Decisión de alta | Mantener | Reservado para usted (Art. 18, apartado 3, letra d)), con intervención humana cuando sea automatizado (Art. 76, apartado 5). |
Las referencias a los artículos corresponden al AMLR.[1] Los veredictos son nuestra opinión, no una clasificación legal.
Si una compra se considera externalización es una cuestión aparte. El considerando 47 establece que «la utilización o adquisición de programas informáticos de terceros o el acceso a bases de datos o a servicios de cribado por parte del sujeto obligado no se considerarán externalización».[1] Cuando un proveedor cumple con el requisito, se aplica el Artículo 18: notificación al supervisor antes de que el proveedor comience, un acuerdo por escrito y controles periódicos.[1] La línea que delimita esto para un servicio de verificación automatizado aún no se conoce a 2 de octubre de 2026: las directrices de externalización de AMLA deben publicarse antes del 10 de julio de 2027.[1] Véase Artículo 18 AMLR externalización.
Una arquitectura de referencia para la incorporación remota
Cada paso escribe en el almacén de pruebas.
1Detectar el activador
Una nueva relación o una transacción en un umbral del artículo 19.
2Recopilar el conjunto de datos
Datos del artículo 22, apartado 1. Para una empresa, añadir titulares reales con el 25 % o más.
¿Puede el cliente usar un eID con un nivel de garantía sustancial o alto?
Verificar con eID
Recopilar cualquier atributo que falte.
Verificar con un documento
Registrar el motivo y conservar copias con fecha y hora.
3Cribado
Comprobaciones de sanciones y PEP sobre el cliente, los titulares reales y los controladores.
4Puntuar y decidir
La herramienta propone una calificación de riesgo. Una persona de su empresa decide.
5Supervisar y actualizar
Volver a cribar cuando cambien las listas. Revisar después de 1 o 5 años como máximo.
6Almacenar y luego eliminar
Conservar las pruebas durante 5 años después de la finalización de la relación.
Los números de artículo se refieren al AMLR.[1] La rama que prioriza el eID sigue el borrador final de las normas técnicas de regulación de la AMLA, que aún no se ha adoptado.[2]
El paso 4 cumple un límite legal. Una empresa puede adoptar decisiones de procesos automatizados, incluidos los sistemas de IA, bajo esta condición.[1]
Artículo 76, apartado 5, letra b)Reglamento (UE) 2024/1624
"toda decisión de establecer o negarse a establecer o mantener una relación de negocios con un cliente [...] está sujeta a una intervención humana significativa para garantizar la exactitud y la idoneidad de dicha decisión"
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
La misma regla cubre las decisiones de realizar una transacción o de cambiar el alcance de la diligencia debida, y el cliente puede obtener una explicación y impugnar la decisión.[1] La herramienta necesita una cola de revisión, no solo una puntuación.
Trece preguntas que hacer a cualquier proveedor
La lista también funciona para una construcción interna. Para los deberes por sector, consulte la lista de verificación del AMLR por sujeto obligado.
- Enumerar los esquemas de eID en producción por país, con el nivel de garantía de cada uno.[1]
- Muestre ambas rutas en un solo flujo, con el motivo de la ruta del documento registrado por caso.[2]
- Explique cómo se recopila un atributo faltante cuando un eID o un pasaporte no tiene dirección.[2]
- Indique dónde se almacenan los datos y dónde están establecidos usted y cada subencargado. El Artículo 18, apartado 6, restringe a los proveedores de los terceros países identificados en virtud de los Artículos 29 a 31, no a todos los proveedores extracomunitarios.[1]
- Proporcione los documentos de externalización: acuerdo escrito, descripción del método, avisos de cambio, informes de control.[1]
- Confirme que el flujo sigue nuestras políticas y procedimientos, no sus configuraciones predeterminadas.[1]
- Envíe la lista de precios completa antes de cualquier llamada: por verificación, por persona supervisada, mínimos.
- Exporte un expediente completo en un formato legible.
- Establezca la retención en 5 años a partir del final de la relación o la denegación, y luego la eliminación.[1]
- Demuestre la herramienta de revisión humana: colas, un segundo aprobador, motivos registrados.
- Diga qué activa una nueva detección y cuánto tiempo después de que cambie una lista de sanciones.[1][2]
- Dennos un entorno de pruebas para que podamos programar la integración nosotros mismos.
- Describa la salida: cada registro exportado, para que nuestra obligación de retención sobreviva al contrato.
Qué cuesta el software de cumplimiento AMLR: un modelo que puede ejecutar
Con precios por verificación, el coste anual sigue cuatro volúmenes.
| Línea de costes | Volumen anual | Motivo legal |
|---|---|---|
| Incorporación | Nuevos clientes (N): una verificación y una detección cada uno | Arts. 19, 20, 22 |
| Actualización | Clientes de mayor riesgo (H) más una quinta parte de todos los demás (S / 5) | Art. 26(2) |
| Detección continua | Personas supervisadas (M): clientes, titulares reales, personas que ejercen el control | Art. 26(4) |
| Revisión humana | Alertas y revisiones manuales, multiplicadas por los minutos que lleva cada una | Art. 76(5) |
Dos advertencias. Los intervalos de 1 año para clientes de mayor riesgo y 5 años para todos los demás son máximos, y también se debe realizar una actualización cuando cambien las circunstancias, por lo que S / 5 es un mínimo.[1] Y el Artículo 26 pide información actualizada, no una nueva verificación de identidad cada vez. Presupuestar una verificación por actualización da un límite superior. Antecedentes: seguimiento continuo en virtud del Artículo 26.
Ejemplo
Una empresa tiene 20.000 clientes, el 10% de ellos de mayor riesgo, y capta 5.000 nuevos al año. Incorporación: 5.000 verificaciones y 5.000 detecciones. Actualización: 2.000 revisiones de mayor riesgo más 18.000 / 5 = 3.600 otras, lo que hace un total de 5.600. Detección continua: 25.000 personas. Multiplique cada volumen por su precio unitario, añada el tiempo del revisor y pida a cada proveedor que presupueste los mismos volúmenes por escrito.
Señales de alarma en las afirmaciones de los proveedores
Cada afirmación se desmiente con el texto.
| Afirmación | Lo que dicen los textos |
|---|---|
| «Certificado para el AMLR» o «aprobado por la AMLA» | Los deberes de un proveedor «surgen únicamente del contrato»; el AMLR no crea ninguna certificación para las herramientas.[1] La AMLA «no emite documentos ni certificados» a las empresas.[4] |
| «Solo estos métodos son conformes» | El Artículo 22, apartado 6, nombra dos medios.[1] Según el borrador final, las empresas «pueden seguir utilizando las herramientas de incorporación remota existentes» que cumplan con sus salvaguardas. No nombra ninguna técnica: ni prueba de vida, ni lectura de chip, ni vídeo.[2] |
| «Los estándares todavía están en consulta» | Anticuado. La consulta terminó el 8 de mayo de 2026; el informe final está fechado el 30 de septiembre de 2026.[2] La afirmación contraria también es falsa: la Comisión no los ha adoptado.[3] |
| «Asumimos su responsabilidad» | El sujeto obligado «seguirá siendo plenamente responsable» (Art. 18, apartado 2).[1] |
| «Una verificación de cartera finaliza la diligencia debida» | eID cubre la identidad. La titularidad, el cribado y el seguimiento permanecen (Art. 20, apartado 1).[1] |
La AMLA propone que los estándares se apliquen seis meses después de su entrada en vigor,[3] por lo que aún no existe una fecha de inicio. Más información en los estándares finales de diligencia debida con el cliente de la AMLA y en el AMLR y la cartera EUDI.
Cómo Didit le ayuda a cubrir el mapa
Didit proporciona la mitad comprada del mapa en un único flujo de trabajo, con un precio por verificación. La página de la solución AMLR asigna cada verificación a su artículo, y la guía AMLR en la documentación muestra la configuración.
Verificaciones. La verificación de identidad se realiza mediante documento, con lectura de chip, prueba de vida y coincidencia facial, o mediante cartera de identidad digital: MitID, Finnish Trust Network, Smart-ID, Mobile-ID y BankID Sweden están en producción. El soporte para la Cartera de Identidad Digital de la UE (EUDI) estará disponible próximamente. La verificación de empresas devuelve los datos del registro y vincula una verificación de identidad a cada titular real. El cribado contra el blanqueo de capitales (AML) cubre más de 1.300 sanciones, PEP y listas de vigilancia actualizadas diariamente, y el seguimiento continuo vuelve a realizar el cribado diariamente. El seguimiento de transacciones ejecuta reglas en tiempo real y prepara el informe de la UIF, que usted presenta.
Controles. Un creador de flujos de trabajo sin código implementa su política, con revisión manual y aprobación de cuatro ojos. Los registros de sesión mantienen la retención que usted establezca, de 1 mes a 10 años, por defecto en la UE. Consulte seguridad y cumplimiento.
Coste. Tres precios públicos cubren el ejemplo anterior: una verificación KYC completa a 0,33 $, un cribado AML a 0,20 $ y un seguimiento continuo a 0,07 $ por persona al año.
| Línea | Volumen | Precio unitario | Por año |
|---|---|---|---|
| Verificaciones KYC de incorporación | 5,000 | $0.33 | $1,650 |
| Cribado AML de incorporación | 5,000 | $0.20 | $1,000 |
| Actualización de verificaciones KYC, límite superior | 5,600 | $0.33 | $1,848 |
| Seguimiento continuo | 25,000 | $0.07 | $1,750 |
| Total | $6,248 |
Esto excluye la verificación de empresas, la supervisión de transacciones y su tiempo de revisión. Todos los demás precios están en la página de precios, y puede empezar gratis.
Didit proporciona
- Verificaciones de identidad por cartera de identidad digital o por documento
- Verificación de empresas, cribado y nuevo cribado diario
- El motor de seguimiento y la preparación de informes
- Un registro de sesión para cada comprobación
Se queda con usted
- La evaluación de riesgos y las políticas
- El perfil de riesgo y la decisión de alta
- Los criterios de seguimiento y el informe a la UIF
- La responsabilidad: usted "seguirá siendo plenamente responsable"[1]
Ponga precio a sus propios volúmenes AMLR
Configure ambas rutas de verificación, el cribado y el seguimiento en un solo flujo de trabajo, y pague por comprobación.
Conclusiones clave
- El AMLR implica diez capacidades, y ninguna herramienta puede certificarse para él.
- Compre las comprobaciones de productos básicos/genéricos. Conserve el modelo de riesgo, los criterios de detección y las decisiones.
- Una herramienta necesita ambas rutas: eID y verificación de documentos con un motivo registrado.
- Los estándares de diligencia debida con el cliente del AMLA son un borrador final: ni en consulta ni ley.
Preguntas frecuentes
¿Necesito un nuevo software para cumplir con el AMLR?
El AMLR exige resultados, no un producto. El Artículo 11(3) pide recursos adecuados, incluyendo personal y tecnología. Su conjunto de herramientas actual es suficiente si cubre ambas rutas de verificación, el cribado, el programa de actualización y el rastro de las pruebas.
¿Se puede certificar un software para el AMLR?
No. El AMLR no crea ninguna certificación, licencia o aprobación para proveedores o herramientas, y el AMLA declara que no emite certificados a empresas. El cumplimiento es una propiedad del programa del sujeto obligado, no de un producto.
¿Es la compra de software KYC una externalización según el Artículo 18?
Depende de quién realice el requisito. El Considerando 47 dice que el uso de software, bases de datos o servicios de cribado de terceros no es externalización cuando el sujeto obligado realiza el requisito por sí mismo. Cuando el proveedor lo realiza, se aplica el Artículo 18. No está resuelto dónde encaja un servicio de verificación automatizado; las directrices de externalización del AMLA deben publicarse antes del 10 de julio de 2027.
¿Mi proveedor necesita ofrecer identificación electrónica, o la verificación de documentos es suficiente?
Prevea ambos. El Artículo 22(6) acepta un documento de identidad, o identificación electrónica con un nivel de garantía sustancial o alto. El proyecto final de normas técnicas del AMLA del 30 de septiembre de 2026, aún no adoptado, dice que la identificación electrónica debe usarse siempre que sea posible y trata la verificación remota de documentos como una alternativa que la empresa debe justificar.
¿Cuánto cuesta el software AMLR al año?
Multiplique cuatro volúmenes por sus precios unitarios: nuevos clientes, actualizaciones (cada cliente de mayor riesgo más al menos una quinta parte de los demás), personas bajo cribado continuo y tiempo del revisor. En el ejemplo de este artículo, 20.000 clientes más 5.000 nuevos al año significan 5.000 comprobaciones de alta, 5.600 actualizaciones y 25.000 personas supervisadas.
¿Debo esperar a los estándares técnicos del AMLA antes de elegir una herramienta?
No. El AMLR se aplica a partir del 10 de julio de 2027. Los estándares de diligencia debida con el cliente son un borrador final que el AMLA envió a la Comisión, propuesto para aplicarse seis meses después de su entrada en vigor, por lo que su fecha de inicio aún no se conoce. Elija herramientas que cubran ambas rutas de verificación.
¿Se pueden automatizar completamente las decisiones de alta bajo el AMLR?
No del todo. El Artículo 76(5) permite decisiones de procesos automatizados y sistemas de IA, siempre que cualquier decisión de aceptar, rechazar o finalizar una relación esté sujeta a una intervención humana significativa. La decisión de alta tampoco puede ser externalizada.
¿Cuánto tiempo deben conservarse los registros KYC y dónde?
Durante 5 años desde la finalización de la relación comercial, la transacción ocasional o el rechazo. Luego, los datos personales deben ser eliminados, a menos que otra ley aplique o una autoridad extienda el período hasta por 5 años más. El AMLR no especifica dónde deben conservarse los registros, pero los supervisores deben poder rastrear su cumplimiento.
Fuentes
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024.
- Informe final, proyecto de normas técnicas de regulación (RTS) en virtud del Artículo 28(1) AMLR, AMLA, 30 de septiembre de 2026.
- La AMLA finaliza estándares clave para el sector privado, comunicado de prensa de la AMLA, 1 de octubre de 2026.
- Preguntas frecuentes, AMLA.
El mapa artículo por artículo está en la página de soluciones AMLR. Confirme su lectura con un asesor legal.
Construya la mitad comprada de su pila AMLR
Configure las comprobaciones que su evaluación de riesgos requiera y conserve las pruebas de cada una.
Artículos relacionados
- El límite de 10 000 EUR en efectivo de la UE a partir de julio de 2027: a quién obliga
- Software AMLR: qué desarrollar, qué comprar y qué cuesta
- Verificación de identidad AMLR: eID primero, documentos como alternativa
- AMLR y la Cartera EUDI: cuándo debe aceptarla y qué queda pendiente
- AMLR para criptoactivos: qué deben verificar los proveedores de servicios de criptoactivos
- Lista de control AMLR por sujeto obligado, con el artículo que la respalda