El Artículo 18 permite a las entidades obligadas externalizar tareas a proveedores de servicios bajo condiciones que incluyen un acuerdo por escrito, notificación a tu supervisor antes de que el proveedor comience, y controles regulares. Sigues siendo totalmente responsable de las tareas externalizadas.
Seis tareas nunca pueden externalizarse (Artículo 18(3)):
- Proponer y aprobar la evaluación de riesgos a nivel de empresa.
- Aprobar políticas, procedimientos y controles internos.
- Decidir el perfil de riesgo del cliente.
- Decidir iniciar una relación comercial o realizar una transacción.
- Informar a la unidad de inteligencia financiera (UIF).
- Aprobar los criterios para detectar transacciones sospechosas.
Lo que Didit puede ejecutar por ti: verificaciones de identidad y documentos, verificación de cartera de identidad digital, búsquedas en registros y verificaciones de propietarios, cribado de sanciones y PEP, re-cribado diario, monitorización de transacciones según las reglas que aprobaste, y preparación de informes.
El Considerando 47 añade que el uso de software o servicios de cribado de terceros, donde tu propio personal realiza el requisito, no es externalización. Qué lado de esa línea cae tu configuración es una pregunta para tu asesor. Las directrices de externalización de AMLA están previstas para el 10 de julio de 2027.