Alta remota de clientes con eID según el AMLR: normas y plan de implantación
Alta remota de clientes según el AMLR desde julio de 2027: artículo 22(6), proyecto final de la AMLA que prioriza la eID, directrices de la EBA, normas nacionales, la brecha de KYC que deja una cartera y un plan de implantación.

En resumen
La incorporación remota de clientes con arreglo al Reglamento de la UE de lucha contra el blanqueo de capitales (AMLR) se apoya en dos vías: un documento de identidad o la identificación electrónica (eID) con nivel de garantía sustancial o alto.[1] El proyecto final de normas de la Autoridad de Lucha contra el Blanqueo de Capitales (AMLA), de 30 de septiembre de 2026, indica que debe utilizarse la eID siempre que sea posible y mantiene la verificación remota de documentos como alternativa que la empresa debe poder justificar.[2]
- El AMLR se aplica a partir del 10 de julio de 2027.[1]
- El texto de la AMLA es un proyecto final enviado a la Comisión Europea. Todavía no es ley.[3]
- Una identidad electrónica (eID) cubre atributos de identidad. Las lagunas, como el domicilio, y el resto de la diligencia debida siguen siendo responsabilidad suya.[1][2]
La incorporación remota de clientes consiste en verificar la identidad de un nuevo cliente sin reunirse con él. Con arreglo al AMLR, Reglamento (UE) 2024/1624, el sujeto obligado verifica la identidad con un documento de identidad y, cuando proceda, con fuentes fiables e independientes, o con una eID de los niveles de eIDAS sustancial o alto.[1] El proyecto final de normas técnicas de regulación (RTS) de la AMLA sobre diligencia debida con respecto al cliente (CDD) da prioridad a la eID siempre que sea posible y permite la verificación remota de documentos caso por caso, con una justificación.[2]
Esta guía analiza cada texto, las normas nacionales actuales, lo que una eID o la cartera europea de identidad digital (EUDI Wallet) deja fuera del proceso de conocimiento del cliente (KYC) y un plan de implantación. Contexto: El AMLR explicado.
Incorporación remota de clientes con arreglo al AMLR: qué dice el Reglamento
El AMLR se publicó en el Diario Oficial el 19 de junio de 2024 y se aplica a partir del 10 de julio de 2027, o del 10 de julio de 2029 para los sujetos obligados del artículo 3(3)(n) y (o).[1]
Artículo 22(6)Reglamento (UE) 2024/1624
«Los sujetos obligados obtendrán la información, los documentos y los datos necesarios para la verificación de la identidad del cliente y de cualquier persona que pretenda actuar en su nombre por cualquiera de los siguientes medios: a) la presentación de un documento de identidad, pasaporte o equivalente y, cuando proceda, la obtención de información de fuentes fiables e independientes [...]; b) el uso de medios de identificación electrónica que cumplan los requisitos del Reglamento (UE) n.º 910/2014 en lo que respecta a los niveles de garantía "sustancial" o "alto" y de los servicios de confianza cualificados pertinentes establecidos en dicho Reglamento.»
Fuente: EUR-Lex, Reglamento (UE) 2024/1624[1]
- Verifique cada dato del artículo 22(1): nombres y apellidos, lugar y fecha de nacimiento, nacionalidades, el número de identificación nacional cuando proceda y el lugar de residencia habitual.[1][4]
- Trate el considerando 66 como orientación: la eID «debería ser tenida en cuenta y aceptada por los sujetos obligados» y puede reducir el nivel de riesgo «a estándar o incluso bajo».[1]
- No espere ninguna técnica concreta: el AMLR no tiene ningún artículo sobre identificación por vídeo, cotejo de selfi, prueba de vida o biometría.[1]
- 2 de octubre de 2023Directrices de la EBALas directrices sobre incorporación remota de clientes se aplican a las entidades de crédito y financieras.
- 19 de junio de 2024PublicaciónEl AMLR se publica en el Diario Oficial.
- 30 de septiembre de 2026Proyecto finalLa AMLA envía sus normas de CDD a la Comisión.
- 10 de julio de 2027AplicaciónEl AMLR se aplica a la mayoría de los sujetos obligados.
- 24 de diciembre de 2027CarterasLas empresas privadas reguladas aceptan la cartera EUDI a petición.
Las fechas que enmarcan la incorporación remota de clientes en la UE.[1][3][5][6]
Proyecto final de la AMLA: primero la eID, los documentos como alternativa justificada
El informe final de la AMLA sobre las RTS previstas en el artículo 28(1) está fechado el 30 de septiembre de 2026. Las normas «se han presentado ya a la Comisión Europea» y «se propone que se apliquen seis meses después de su entrada en vigor».[3] Siguen «sujetas a revisión y a posibles modificaciones».[4] La numeración de los artículos sigue el proyecto final, no el proyecto sometido a consulta en febrero de 2026.[2]
Artículo 7(1)Proyecto final de RTS de la AMLA en virtud del artículo 28(1) del AMLR
«cuando no quepa esperar razonablemente que una persona física presente el documento de identidad, pasaporte o equivalente en un contexto presencial y no tenga acceso a medios de identificación electrónica ni a servicios de confianza cualificados pertinentes que cumplan los requisitos establecidos en el artículo 22(6), letra b), [...] los sujetos obligados verificarán la identidad de la persona física a través de su documento de identidad, pasaporte o equivalente mediante soluciones alternativas que cumplan las condiciones establecidas en el presente artículo.»
Fuente: AMLA, informe final, proyecto de RTS en virtud del artículo 28(1) del AMLR[2]
En el proyecto, el artículo 7(3) establece que las empresas «deberán poder justificar por qué no pudo verificarse al cliente mediante los métodos a que se refiere el artículo 22(6)».[2] En sus observaciones, la AMLA indica que los medios del artículo 22(6) «siguen siendo la opción por defecto» y que las empresas «pueden seguir utilizando las herramientas de incorporación remota existentes» que cumplan los requisitos mínimos.[2]
Vía por defecto
Identificación electrónica
- Sustancial o alto, notificada o no, incluidas las carteras EUDI
- Permitido a distancia y de forma presencial
- Los atributos que falten se obtienen por otros medios
Artículo 22(6)(b) del AMLR; considerando 11 de las RTS, artículos 6(4) y 27(2)
Vía alternativa
Comprobación remota del documento
- Sin documento presencial y sin una eID que cumpla los requisitos
- Cinco salvaguardias del artículo 7(2)
- Una justificación para el supervisor
Artículo 7(1) a 7(3) de las RTS
Las dos vías remotas del proyecto final de la AMLA, que aún no es ley.[2]
El considerando 11 establece que los medios de identificación electrónica son válidos "con independencia de que hayan sido notificados", siempre que alcancen el nivel sustancial o alto, y añade: "Esto incluye las carteras europeas de identidad digital."[2] Las salvaguardias del artículo 7(2) son:[2]
- Hay controles que garantizan que la persona que presenta el documento es su titular.
- Proteger la integridad y la confidencialidad de la comunicación.
- Captar imágenes, vídeo y datos con calidad suficiente para identificar a la persona sin ambigüedad.
- Interrumpir el proceso ante fallos técnicos, conexiones interrumpidas o dudas.
- Conservar copias con sello de tiempo, almacenadas de forma segura, para comprobaciones posteriores.
Aún sin resolver
Ningún texto indica con qué rigor interpretarán los supervisores "no tenga acceso a", por ejemplo en el caso de un cliente que dispone de una eID pero prefiere un documento. A 5 de octubre de 2026, eso no se ha publicado y la Comisión aún puede modificar el artículo 7. Consulte las normas finales de CDD de la AMLA.
Las directrices de la EBA sobre incorporación remota de clientes que se aplican hoy
Hasta que se aplique el AMLR, la referencia son las directrices EBA/GL/2022/15 de la Autoridad Bancaria Europea (EBA), aplicables desde el 2 de octubre de 2023 a las entidades de crédito y financieras.[5] Dicen más sobre la técnica que el AMLR.
| Apartado | Qué exige |
|---|---|
| 33 | Comprobar la autenticidad del documento, sus elementos de seguridad y posibles manipulaciones, y que la imagen no se mostró en una pantalla.[5] |
| 39 | Cotejar los datos biométricos del documento con el cliente mediante algoritmos sólidos y fiables.[5] |
| 41 | Las soluciones no asistidas realizan la detección de prueba de vida durante la sesión.[5] |
| 42, 43 | El vídeo asistido emplea personal formado, una guía de entrevista y acciones aleatorias.[5] |
| 45 | Criterios cumplidos cuando se utiliza una eID notificada de nivel sustancial o alto, o servicios de confianza cualificados.[5] |
Ninguna fuente primaria que hayamos encontrado a 5 de octubre de 2026 indica si estas directrices seguirán vigentes después del 10 de julio de 2027. El proyecto de la AMLA no las menciona.[2]
Normas nacionales actuales de identificación remota
Con la directiva actual, cada Estado miembro redactó sus propias normas para la identificación a distancia. Estos son los textos vigentes hoy; esta guía no evalúa cómo encajará cada uno con el AMLR.
| País | Texto legal | Vía eID o firma | Otra vía a distancia |
|---|---|---|---|
| España | Ley 10/2010 art. 12.1.a; RD 304/2014 art. 21.1.d | Una firma electrónica cualificada, sin copia del documento[9] | Videoconferencia autorizada por el SEPBLAC (1 de marzo de 2016) y videoidentificación (1 de junio de 2017)[10][11][12] |
| Italia | D.Lgs. 231/2007 art. 19(1)(a)(2) | SPID o CIE con nivel de garantía sustancial o superior, una eID notificada en la UE o un certificado de firma cualificado[13] | Procedimientos reconocidos por AgID[13] |
| Chequia | Ley 253/2008 Sb. § 8a | Una eID con nivel de garantía alto en un sistema cualificado, o una identidad bancaria[14] | No se trata aquí |
| Portugal | Lei 83/2017 art. 25.2 | Cartão de Cidadão, Chave Móvel Digital o plataformas eIDAS[15] | No se trata aquí |
| Dinamarca | Orientaciones de la FSA danesa | En muchos casos, MitID puede bastar por sí solo fuera de la diligencia debida reforzada[16] | No se trata aquí |
| Alemania | GwG § 12(1) n.º 2 | La eID del documento de identidad, de la tarjeta eID de la UE o del permiso de residencia[17] | No se trata aquí |
| Austria | FM-GwG § 6(4) | Una identidad electrónica prevista legalmente[18] | Identificación por vídeo[18] |
| Grecia | Acto del Banco de Grecia 172/1/2020, modificado en 2025 | No se trata aquí | Videollamada, vídeo no asistido con revisión humana o un selfi dinámico con prueba de vida[19] |
La autorización del SEPBLAC para la identificación por vídeo es detallada: un único dispositivo con transmisión en directo, sin archivos pregrabados, el anverso y el reverso del documento ante la cámara, y cada grabación revisada antes de cualquier operación.[12] Para ver los sistemas por país, consulte Sistemas de eID por país.
Un flujo de decisión para la incorporación remota de clientes con eID
Leídos en conjunto, el AMLR y el proyecto de la AMLA establecen un orden de operaciones. Esta es nuestra interpretación, no una plantilla de la AMLA.[1][2]
1Ofrecer primero la eID
Las eID del país del cliente.
El cliente tiene una eID de nivel sustancial o alto
Verificar con la eID
Los atributos firmados cuentan como verificados.
Completar lo que falta
Verificar por otra vía los atributos que falten.
Verificación documental a distancia
Artículo 7 con sus salvaguardas.
Documentar el motivo
Una justificación que su supervisor pueda leer.
2Completar la diligencia debida
Titulares reales, propósito, sanciones, personas con responsabilidad pública (PRP).
3Decidir y conservar registros
La decisión y sus motivos son responsabilidad suya.
Incorporación remota de clientes según el AMLR y el proyecto final de RTS de la AMLA.[1][2]
Lo que ve el cliente
Una secuencia típica en el móvil, neutral respecto al sistema: primero la eID, después el documento.
Elija cómo verificarse
Inicie sesión con la identidad electrónica que ya utiliza.
Usar mi eID
No tengo eID
1Primero, la eID.
Apruebe la solicitud
Compruebe el nombre del servicio y, después, apruebe.
Aprobar
2El cliente aprueba en la aplicación del propio sistema.
Identidad confirmada
- Nombre completoCompartido
- Fecha de nacimientoCompartida
- DirecciónNo compartida
3Llegan los atributos firmados; falta la dirección.
Un dato más
Añada la dirección de su domicilio para que podamos verificarla.
Continuar
4El atributo que falta se verifica por otra vía.[2]
Sin identidad electrónica
Escanee su documento de identidad y hágase un selfi en su lugar.
Continuar
5Sin eID, se sigue la vía documental y se registra el motivo.
La laguna de KYC que deja una identidad electrónica (eID) o la cartera EUDI
Para los atributos que contiene una eID, «no es necesario obtener ni verificar datos adicionales».[2] Para el resto, «el sujeto obligado adoptará medidas para obtener y verificar los atributos que falten por otros medios» (artículo 27(2) del proyecto).[2] La tabla relaciona los datos del AMLR con los datos de identificación de la persona (PID) de la cartera EUDI; la columna de la laguna es nuestra interpretación.
| Dato del AMLR | Atributo del PID | Carencia |
|---|---|---|
| Nombres y apellidos | family_name, given_name (obligatorios)[7] | Ninguna |
| Lugar y fecha de nacimiento | birth_place, birth_date (obligatorios)[7] | Ninguna |
| Nacionalidades | nationality (obligatorio)[7] | Ninguna |
| Número de identificación nacional | número administrativo personal (opcional)[7] | Depende del Estado miembro |
| Lugar de residencia habitual | Campos de dirección (opcionales)[7] | Suele faltar[2] |
| Número de identificación fiscal | No figura en el PID[7] | Fuente independiente |
| Rostro para el cotejo con selfie | Retrato, obligatorio a partir del 11 de agosto de 2028[8] | No garantizado antes de esa fecha |
Cada identidad electrónica (eID) nacional devuelve su propio conjunto de atributos. Más allá de la identidad, el artículo 20(1) del AMLR enumera el resto de la diligencia debida con respecto al cliente (CDD), que ninguna eID cubre: titulares reales, propósito de la relación, sanciones financieras específicas, personas con responsabilidad pública y seguimiento continuo.[1]
Nota
La aceptación de la cartera es una obligación del eIDAS, no del AMLR. Según el artículo 5f(2) del eIDAS, las partes usuarias privadas obligadas a utilizar la autenticación reforzada de usuario para la identificación en línea deben aceptar la cartera EUDI a petición del usuario a más tardar el 24 de diciembre de 2027. Las microempresas y pequeñas empresas están exentas.[6] El uso de la cartera es voluntario (artículo 5a(15)).[6] Más información en El AMLR y la cartera EUDI.
Plan de implantación para la incorporación remota de clientes a partir de 2027
- Clasifique a los clientes por país y enumere las eID con nivel de garantía sustancial o alto en cada uno.
- Dé prioridad a la eID y registre la eID y el nivel de garantía utilizados.
- Elija una fuente fiable para cada dato que la eID no devuelva.
- Mantenga una vía documental con comprobaciones de autenticidad, prueba de vida y cotejo facial.
- Registre por qué cada cliente siguió la vía documental.
- Compruebe sanciones y personas con responsabilidad pública, y verifique los titulares reales, en todas las vías.
- Planifique la aceptación de la cartera EUDI si le aplica el artículo 5f(2).
- Fije su fecha de lanzamiento a partir de las RTS definitivas cuando la Comisión las adopte.
Las comprobaciones documentales son decisiones de diseño: el Reglamento no menciona ninguna técnica y el proyecto exige controles de que la persona es el titular del documento.[1][2] Más información en verificación de identidad en el AMLR y el artículo 18 del AMLR sobre externalización.
Cómo ayuda Didit con la incorporación remota de clientes y la cartera EUDI
El flujo de trabajo de Didit se ajusta a las dos vías del artículo 22(6). Cinco eID nacionales están operativas en siete países a través de carteras de identidad digital: MitID, BankID Sweden, Finnish Trust Network, Smart-ID y Mobile-ID. Cada una devuelve firmados el nombre completo, la fecha de nacimiento, un identificador del esquema y el nivel de garantía, sin dirección. MitID devuelve un identificador seudonimizado, no el número CPR. Actívelas en Workflows, ID Verification, Countries, Wallets accepted.[20] La aceptación de la cartera EUDI llegará próximamente; Didit añade otros esquemas bajo petición.
Los clientes sin eID pasan a la captura del documento con lectura del chip NFC, prueba de vida y cotejo facial. Una comprobación KYC completa cuesta $0.33, la verificación NFC $0.15, el cribado AML $0.20 y el seguimiento continuo $0.07 por persona y año. Solo se facturan los inicios de sesión con eID completados; los precios de las carteras figuran en la página de precios. Consulte la página del AMLR y la página de verificación de eID.
Didit proporciona
- Inicios de sesión con eID nacionales y la vía documental en un solo flujo de trabajo
- Los atributos firmados y la prueba de cada comprobación
- Cribado AML y seguimiento continuo
Sigue siendo suyo
- La evaluación de riesgos y el perfil de riesgo del cliente
- La justificación de cada cliente de la vía documental
- La decisión de alta, que no puede externalizarse
Ponga la eID en primer lugar en su incorporación remota de clientes
Active las eID nacionales y la vía documental en un solo flujo de trabajo, y pague solo por las comprobaciones completadas.
Puntos clave
- El AMLR permite dos vías de identificación a partir del 10 de julio de 2027: un documento o una eID de nivel sustancial o alto.
- El proyecto final de AMLA hace de la eID la opción por defecto y de la comprobación documental a distancia una alternativa justificada.
- Una eID verifica lo que contiene; los atributos que faltan, como la dirección, proceden de otras fuentes.
- La decisión de alta y la responsabilidad siguen siendo del sujeto obligado.
Preguntas frecuentes
¿Cuándo se aplican las normas del AMLR sobre identificación a distancia?
El AMLR se aplica a partir del 10 de julio de 2027.[1] Se propone que las normas de CDD de AMLA se apliquen seis meses después de su entrada en vigor, que depende de la adopción y la publicación por la Comisión.[3]
¿Es obligatoria la eID para la incorporación remota de clientes según el AMLR?
No. El artículo 22(6) permite un documento de identidad o una eID de nivel sustancial o alto.[1] El proyecto final de AMLA indica que debe usarse la eID siempre que sea posible, y una comprobación documental a distancia necesita una justificación.[2]
¿Puedo seguir usando la verificación de documento y selfie después de julio de 2027?
Sí, como alternativa del artículo 7 del proyecto final de AMLA, cuando el cliente no puede presentar el documento en persona y no dispone de una identidad electrónica (eID) admisible.[2] Necesita las salvaguardas del artículo 7(2) y una justificación en cada caso. El proyecto aún no es ley.[3]
¿Tiene que estar notificada una identidad electrónica (eID) con arreglo a eIDAS para que cuente?
No según el proyecto final de AMLA, que admite los medios de identificación electrónica de nivel de garantía sustancial o alto, estén notificados o no, incluidas las carteras EUDI.[2] Algunas leyes nacionales son hoy más restrictivas: la italiana remite a la lista de la UE de sistemas notificados.[13]
¿Siguen aplicándose las directrices de la EBA sobre incorporación remota de clientes?
Sí. Las EBA/GL/2022/15 se aplican desde el 2 de octubre de 2023 a las entidades de crédito y financieras.[5] A 5 de octubre de 2026 no se había publicado en una fuente primaria su situación después del 10 de julio de 2027.
¿Basta una presentación desde la cartera EUDI para el KYC?
Verifica los atributos de identidad que contiene. Los atributos que falten, a menudo el domicilio, deben verificarse por otra vía.[2] Los titulares reales, las sanciones y el seguimiento se mantienen.[1]
¿Está obligada mi empresa a aceptar la cartera EUDI?
La obligación deriva del artículo 5f(2) de eIDAS, no del AMLR. Las partes usuarias privadas obligadas a utilizar autenticación reforzada de usuario deben aceptarla a petición del usuario a más tardar el 24 de diciembre de 2027; las microempresas y pequeñas empresas están exentas.[6]
¿Exige el AMLR la detección de vida o la lectura del chip NFC?
No. Ni el AMLR ni el proyecto de AMLA mencionan una técnica concreta.[1][2] La detección de vida figura en las directrices de la EBA para soluciones no asistidas.[5]
¿Qué debo registrar cuando un cliente opta por la vía documental?
El motivo por el que el cliente no pudo utilizar un medio del artículo 22(6) y copias con sello de tiempo de lo capturado.[2] El AMLR también exige conservar registros de las decisiones de CDD y sus justificaciones.[1]
¿Puede un proveedor de identidad tomar la decisión de incorporación por mí?
No. El perfil de riesgo del cliente y la decisión de incorporarlo no pueden externalizarse, y usted sigue siendo plenamente responsable de las tareas externalizadas.[1]
Fuentes
- Reglamento (UE) 2024/1624 (AMLR), EUR-Lex, Diario Oficial de 19 de junio de 2024, artículos 3, 18, 20, 21, 22 y 90, considerandos 66 y 74.
- Informe final, proyecto de RTS en virtud del artículo 28(1) del AMLR, AMLA, 30 de septiembre de 2026.
- AMLA finaliza normas clave para el sector privado, nota de prensa de AMLA, 1 de octubre de 2026.
- Ficha informativa sobre las RTS en virtud del artículo 28(1) del AMLR, AMLA.
- Directrices sobre el uso de soluciones de incorporación remota de clientes (EBA/GL/2022/15), Autoridad Bancaria Europea.
- Reglamento (UE) 2024/1183 por el que se modifica el Reglamento (UE) n.º 910/2014 (eIDAS), EUR-Lex, artículos 5a y 5f.
- Reglamento de Ejecución (UE) 2024/2977 de la Comisión sobre los datos de identificación de la persona, EUR-Lex.
- Reglamento de Ejecución (UE) 2026/1731 de la Comisión, EUR-Lex, la fotografía a partir del 11 de agosto de 2028.
- Ley 10/2010 de prevención del blanqueo de capitales, BOE, texto consolidado, artículo 12.
- Real Decreto 304/2014, BOE, artículo 21.
- Diligencia debida: procedimientos autorizados, SEPBLAC.
- Autorización de procedimientos de videoidentificación, SEPBLAC, 11 de mayo de 2017.
- D.Lgs. 231/2007, artículo 19, Normattiva.
- Ley n.º 253/2008 Sb., § 8a, Zákony pro lidi.
- Lei 83/2017, artículo 25, Diário da República.
- Guía sobre MitID en la diligencia debida con respecto al cliente, Autoridad Danesa de Supervisión Financiera.
- Geldwäschegesetz § 12, Gesetze im Internet.
- FM-GwG § 6, Rechtsinformationssystem des Bundes.
- Acto 244/5/25.07.2025 del Comité Ejecutivo del Banco de Grecia, texto de la Gaceta Oficial del Gobierno reproducido por Taxheaven.
- Carteras de identidad digital, documentación de Didit.
Vea cómo encajan las eID nacionales, la vía documental y la aceptación de la cartera EUDI en la página de la cartera EUDI.
Un único flujo para las dos vías de identificación del AMLR
Empiece por las eID que sus clientes ya tienen, mantenga los documentos como alternativa y realice el cribado AML en el mismo flujo.
Artículos relacionados
- e-Devlet para empresas: verificación de identidad en Turquía
- Integración de Singpass Myinfo: guía para empresas en Singapur
- Integración con Cl@ve en España: quién puede conectarse y qué usar en su lugar
- Verificación PhilSys: cómo comprueban las empresas el National ID
- Verificador OpenID4VP: cómo aceptar la cartera europea de identidad digital (EUDI Wallet)
- Reglamento eIDAS explicado: qué cambia eIDAS 2 (2024/1183)