メインコンテンツへスキップ
Diditが750万ドルを調達、本人確認と不正対策のインフラを構築
Didit
ブログ一覧へ
ブログ ・ 2026年10月3日

AMLAの最終的な顧客デューデリジェンス基準(2026年10月):変更点と対応策

AMLAは2026年10月1日、顧客デューデリジェンスに関する最終草案基準を発表し、欧州委員会に送付しました。この草案が各トピックについて何を述べているのか、AMLAが緩和を拒否した点、まだ保留中の事項、そして2027年7月までに構築すべきものについて解説します。

By Didit更新日
amla-final-cdd-standards-october-2026-cover.png

要するに

EUマネーロンダリング対策機関(AMLA)は、顧客デューデリジェンスに関する最終的な規制技術基準(RTS)案を2026年10月1日に発表し、欧州委員会に提出しました。報告書の日付は2026年9月30日です。[2][3] AMLAのRTS顧客デューデリジェンスのテキストは最終草案であり、法律ではありません。欧州委員会が採択し、官報に掲載されて初めて拘束力を持ち、AMLAは発効から6か月後に適用されることを提案しています。[3][4]

  • 電子的な本人確認と本人確認書類は引き続きデフォルトです。リモートでの書類ベースの確認は、正当な理由を説明しなければならない代替手段です。[2]
  • 最終草案において、AMLAは1年および5年の更新期限を維持し、リスクベースの制裁スクリーニングを拒否しました。[2]
  • 適用日はまだありません。

最終レビュー日:2026年10月2日 · 法的助言ではありません

2026年10月1日、AMLAは、EUマネーロンダリング対策規則(AMLR、規則(EU)2024/1624)第28条(1)に基づく顧客デューデリジェンス(CDD)、第19条(9)に基づく事業関係および閾値、ならびに第16条(4)および第17条(3)に基づくグループ全体の要件に関する最終報告書を発表しました。[3] AMLR自体は2027年7月10日から適用されます。[1]

規則全体については、AMLRの解説をご覧ください。当局については、AMLAのプロフィールをご覧ください。

AMLAが2026年10月1日に発表した内容

CDD基準に関する最終報告書は、フランクフルト・アム・マインで2026年9月30日付で作成され、翌日発表されました。[2] プレスリリースによると、この基準は「現在、欧州委員会に提出されています」。[3]

基準法的根拠2026年10月2日現在の状況
顧客デューデリジェンスAMLR 第28条(1)2026年9月30日付最終報告書。提出済み、未採択。[7]
事業関係、臨時および関連取引、低閾値AMLR 第19条(9)2026年10月1日発表の最終報告書。提出済み、未採択。[7]
グループ全体の要件と第三国の支店AMLR 第16条(4)および第17条(3)2026年10月1日発表の最終報告書。提出済み、未採択。[7]

AMLRは、これら3つすべてについて、2026年7月10日をAMLAの期限と設定しました。[1] CDD基準に関するAMLAの協議には325件の回答があり、2026年3月24日の公聴会には1,600以上の関係者が参加しました。[2]

  1. 2024年3月12日助言要請委員会が欧州銀行監督機構(EBA)に要請。
  2. 2025年10月30日EBAの回答EBAが委員会に回答。
  3. 2026年2月9日協議AMLAは5月8日まで自身の草案について協議を行う。
  4. 2026年9月30日最終報告書委員会に送付され、10月1日に発表された。
  5. 2027年7月10日AMLR適用基準の有無にかかわらず、規則は拘束力を持つ。

最終草案までの道のり。[1][2]

グループ全体の基準は、親会社がグループ全体のポリシー、手続き、および管理を適用することを義務付けるAMLR第16条に基づいています。[1]

AMLA技術標準にとっての「最終」の意味

「最終」とはAMLAの作業を指す言葉であり、テキストの法的地位を意味するものではありません。AMLAが標準案を作成し、欧州委員会がそれを採択し、官報に掲載されて初めて拘束力を持ちます。AMLAのファクトシートには、「欧州委員会による見直しや修正の可能性があり、その規定は欧州連合官報に掲載されて初めて確定する」と記載されています。[4]

1AMLA最終報告書

2026年9月30日付。完了。

2欧州委員会の審査

欧州委員会は、採択前に草案を修正する場合があります。

標準が採択され、官報に掲載される

はい

3発効

掲載から20日目。

4適用

提案どおり、6ヶ月後。

いいえ

まだ草案段階

いずれにせよ、AMLRは2027年7月10日から適用されます。

AMLA最終報告書から拘束力のある標準へ。[2][4]

草案29条AMLA最終草案RTS、2026年9月30日

「本規則は、発効日から6ヶ月後に適用される。ただし、規則 (EU) 2024/1624 の第3条(3)(n)および(o)に規定される義務を負う事業体については、2029年7月10日から適用される。」

出典: AMLA最終報告書[2]

2029年まで除外される義務を負う事業体は、サッカー代理人およびプロサッカークラブです。[1] その他のすべての事業体にとっての開始日は、欧州委員会の採択に依存しますが、2026年10月2日時点では採択されていません。[7]

注意

CDD標準について引用されるカレンダー上の日付はすべて推測です。2026年10月2日時点での正直な答えは、「まだ不明」です。

一つの兆候として、2025年10月に欧州委員会はAMLAに対し、非必須のレベル2法案のリストを2027年10月1日より前に採択することはないと伝えました。3つの基準は、そのリストに含まれていません。[9] これは日付を約束するものではありません。

その間、AMLAのトラッカーには、「AMLAの同じ主題に関する新しい規制手段が発効するまで引き続き適用される」EBAガイドラインがリストされており、これには遠隔顧客オンボーディングに関するものも含まれています。[7][8]

協議草案と最終草案の変更点

ここでは、AMLAの最終報告書自体が記載している変更点のみを挙げます。これは赤線引きではありません。

  • 条番号が変更されました。いくつかの条が統合または削除されたため、番号は2026年2月の協議草案およびEBAの2025年10月の草案とは異なります。[2]
  • 遠隔確認の文言が修正されました。回答者からは「eIDAS優先」のアプローチに対する懸念が表明されました。AMLAはこれに対し、「修正された文言は、AMLR第22条(6)の措置が依然としてデフォルトの選択肢であり、AMLRで要求される2つの手段のいずれも使用できない場合にのみ代替の確認方法を使用できることを明確にしている」と回答しました。[2]
  • 既存のツールが直接扱われています。同じ回答の中でAMLAは、「最低限の要件を満たす既存の遠隔オンボーディングツールを義務を負う事業体が引き続き使用できる」ことも明確にしました。[2]

デフォルトは変更されていません。なぜなら、それは標準ではなく規則に記載されているからです。

規則(EU) 2024/1624の第22条第6項

「[...] 以下のいずれかの方法による: (a) 身分証明書、パスポート、またはそれに相当するものの提出 [...]。(b) 規則(EU) No 910/2014の「実質的」または「高」の保証レベルに関する要件を満たす電子識別手段および、当該規則に定められた関連する適格トラストサービスの利用。」

出典: EUR-Lex, 規則(EU) 2024/1624[1]

顧客デューデリジェンスに関するAMLA RTSの内容(トピック別)

ほとんどのチームは、まず草案第7条を読むでしょう。これは、電子識別(eID)なしでリモートオンボーディングを行うための入り口です。

AMLA最終草案RTS、2026年9月30日の草案第7条第1項

「自然人が対面で身分証明書、パスポート、またはそれに相当するものを提出することが合理的に期待できず、かつ、規則(EU) 2024/1624の第22条第6項(b)に規定される要件を満たす電子識別手段および関連する適格トラストサービスにアクセスできない場合、義務を負う事業体は、本条に定められた条件を満たす代替ソリューションを使用して、自然人の身分証明書、パスポート、またはそれに相当するものにより、その身元を確認するものとする。」

出典: AMLA最終報告書[2]

草案第7条第3項は、「顧客がAMLR第22条第6項に言及される方法で確認できなかった理由を正当化できなければならない」と負担を加えている。[2] 以下の各行は、欧州委員会が変更する可能性のある草案です。

トピック最終草案の内容構築すべきもの
本人情報第22条第1項のすべてのデータポイントは、収集されるだけでなく、検証される。「信頼できる独立した情報源」から不足情報が補完される。[2][4]パスポートに記載されていない情報(住所など)の二次情報源。
身分証明書(第6条)指定された当局が発行し、氏名、生年月日、番号、有効期限、顔写真、署名、セキュリティ機能が記載されているもの。[2]文書の受け入れポリシーと真正性確認。
電子識別(第27条)「実質的」または「高」のeIDは、欧州デジタルIDウォレットを含め適格と見なされる。不足している属性は「他の手段」で取得される。[2]eIDルート、属性マップ、および不足情報のための代替手段。
リモート代替手段(第7条)提示者が文書の所持者であることの確認、安全なチャネル、十分な品質での取得、誤りや疑義発生時の停止、およびタイムスタンプ付きコピーの保存。[2]所持者確認、中止ロジック、証拠保存、および記録された理由。
低リスク顧客(第18条)データセットの削減。住所は必須ではない。[4]評価された低リスク顧客向けのより短いフロー。
実質的支配者中央登録簿は、「単独で検証要件を満たすには不十分である」。[2]登録簿の抜粋に加えて二次情報源。
政治的影響力のある人物、またはPEPs(Art. 17)取引関係開始前に確認し、その後はリスクに応じた頻度で、新しい情報があれば「遅滞なく」確認する。[2]リスククラス別のスケジュール。
制裁(Art. 25)元のアルファベットまたは音訳されたすべての氏名、および利用可能な場合は別名とデジタルウォレットアドレス。[2]アルファベット、別名、ウォレットアドレス間の照合。
既存顧客(Art. 28)「リスクに応じて、第26条(2)に定める期間内に」適合させなければならず、当該期間は基準の発効日から起算されます。[2]リスク順の是正計画。

最終草案には、いかなる技術も明記されていない。「セルフィー」、「生体認証」、「バイオメトリック」という言葉は登場しない。[2] 詳細:AMLRの本人確認、AMLRとEUデジタルIDウォレット、AMLRの最終受益者。

しきい値に関して、Art. 19(9)の最終草案では、下限が追加されていない。AMLAは「現時点では、そのようなしきい値を正当化する追加の高いリスクを特定しなかった」と述べている。[5][6] 送金、両替、暗号資産交換の場合、12か月以内に3回以上の取引は反復を示し、1か月以内に2回以上の取引は関連があると評価される。[6] 業界の詳細は暗号資産向けのAMLRを参照。

AMLAが緩和を拒否したもの

AMLAは、主に標準が規則で定められた事項を変更できないため、回答者からの4つの提案を拒否した。

  • 更新間隔。 AMLRのArt. 26(2)は、高リスク顧客の更新間隔を1年、その他の顧客を5年としている。[1] AMLA:「顧客情報の更新間隔はAMLRによって定められているため、RTS(規制技術標準)の規定によって修正または延長することはできない。」[2] 詳細はArt. 26の継続的モニタリングを参照。
  • 制裁再スクリーニング。 「AMLAは、対象となる金融制裁スクリーニングに一般的なリスクベースアプローチを導入する提案を受け入れなかった。」[2] 草案のArt. 25は、オンボーディング時、制裁リストの変更時、顧客データの変更時、および定期的にスクリーニングを要求している。[2]
  • 「必須」データポイントのみの検証。 拒否された。「RTS草案は、AMLRからの逸脱を作成することはできない。」[2]
  • より広範な簡易デューデリジェンス(SDD)。 AMLAは、「AMLRの義務からの免除を実質的に作成することなく、SDD措置をさらに簡素化する機会を特定しなかった。」[2]

注記

簡易デューデリジェンスは完了していない。AMLAは、2026年11月9日から12月2日まで開催される円卓会議とそれに続く協議を伴う、自己発案のガイドラインを準備している。[11]

保留中のもの(日付付き)

AMLRの適用に関するほとんどのガイドラインは、まだ草案段階であるか、未着手である。

文書2026年10月2日時点の状況予定
事業全体のリスク評価に関するガイドライン、Art. 10(4)草案。協議は2026年7月15日に終了。[7]未公表
継続的モニタリングに関するガイドライン、Art. 26(5)草案。協議は2026年9月3日に終了。[7]未公表
疑わしい取引の報告様式、第69条(3)草案。協議は2026年9月20日に終了しました。[7]未公開
リスク変数とリスク要因に関するガイドライン、第20条(3)AMLAのトラッカーには記載がありません。[7]AMLAは2026年第3四半期に協議、2026年第4四半期に最終草案を予定していました[10]
内部方針および管理に関するガイドライン、第9条(4)協議は見つかりませんでした。協議は2027年第1四半期に、最終は2027年第2四半期に予定されています[10]
簡素化された顧客確認に関するガイドライン円卓会議が2026年10月2日に発表されました。[11]協議は「後日」
アウトソーシング、PEPs、自己ホスト型アドレス、その他3つのトピックに関するガイドライン草案は見つかりませんでした。法的期限は2027年7月10日[1]

最初の5行は、基準と同じく2026年7月10日という法的期限がありました。[1] AMLAはガイドラインを自ら発行し、義務を負う事業体は「遵守するためにあらゆる努力を払う」ものとします。[8] 規制がプロバイダーに関してすでに定めている事項については、AMLR第18条をお読みください。

今後9ヶ月間の構築リスト

2027年7月10日まで残り9ヶ月です。分野別の見解は、義務を負う事業体別のAMLRチェックリストに、自社開発か外部委託かの問題はAMLRソフトウェアに記載されています。

  • 第22条(1)の各データポイントを、それを検証する情報源にマッピングします。[4]
  • 実質的または高レベルの保証レベルでeIDルートを追加します。[2]
  • リモートの書類ベースのルートが使用されるたびに理由を記録します。[2]
  • タイムスタンプ付きで読み取り可能なリモート検証証拠のコピーを保存します。[2]
  • 制裁リストまたは顧客データが変更された場合、制裁スクリーニングを再実施します。[2]
  • リスククラスに応じてPEPチェックの頻度を設定します。[2]
  • 高リスク顧客については1年、その他の顧客については5年で更新をスケジュールします。[1]
  • 既存の顧客ファイルをリスク別に分類し、改善措置を講じます。[2]
  • 実質的支配者登録簿の他に、第2の情報源を追加します。[2]
  • 閾値、期間、データセットを構成として維持します。
  • 毎月、官報とAMLAのトラッカーを確認します。[7]

Diditがチームの最終草案作成をどのように支援するか

Diditは両方の検証経路を1つのワークフローで実行するため、デフォルトと代替は設定で選択できます。AMLRソリューションページでは、各要件をチェックにマッピングし、ドキュメントのAMLRガイドではセットアップを示しています。

電子経路では、現在運用されているデジタルIDウォレットは、MitID、Finnish Trust Network、Smart-ID、Mobile-ID、BankID Swedenです。EUデジタルID (EUDI) ウォレットのサポートは近日開始予定です。スキームがお客様のケースに必要な保証レベルを満たしていることを確認してください。文書経路では、本人確認はNFCチップ読み取り、ライブネス、顔照合を含む14,000以上の文書タイプに対応しています。完全なKnow Your Customer (KYC) チェックは$0.33です。

AMLスクリーニングは、1,300以上の制裁リスト、PEPリスト、監視リストを1回のチェックあたり$0.20でチェックし、継続的なモニタリングは年間1人あたり$0.07で毎日再スクリーニングします。法人確認は企業とその所有者をカバーします。その他の価格は価格ページに記載されています。

Diditが提供するもの

  • デジタルIDウォレットまたは書類による本人確認
  • 制裁措置およびPEPスクリーニング、毎日再スクリーニング
  • 設定可能な保持期間を持つ、すべてのチェックの証拠

お客様が保持するもの

  • 経路の選択、リスク評価、顧客リスクプロファイル
  • オンボーディングの決定と金融情報機関への報告
  • 責任: 義務を負う事業体は「引き続き全責任を負う」[1]

eID経路と書類経路を並行して実行

両方の経路、スクリーニング、証拠の証跡を1つのワークフローで設定し、チェックごとに支払う。

無料で始めるお問い合わせ

主なポイント

  • AMLAのCDD基準は、2026年9月30日付の最終草案です。採択されておらず、法律ではありません。
  • 発効から6か月後に適用されることが提案されています。現時点では暦上の日付は存在しません。
  • 第22条(6)の2つの手段はデフォルトのままです。リモートでの書類ベースの確認は正当化されなければなりません。
  • 最終草案では、AMLAは1年および5年の更新制限を維持し、リスクベースの制裁スクリーニングを拒否しました。

よくある質問

AMLAの技術基準は最終的なものですか、そしていつ適用が開始されますか?

AMLAの作業は最終的なものであり、委員会は報告書を受領しました。[3] それらは発効から6か月後に適用されることが提案されています。委員会は2026年10月2日時点でそれらを採択していなかったため、暦上の日付は存在しません。[7]

AMLAの顧客デューデリジェンスに関するRTSは現在法律ですか?

いいえ。それは2026年9月30日付の最終草案です。その規定は「欧州連合官報に掲載されて初めて確定する」ことになります。[4] AMLR自体は法律であり、2027年7月10日から適用されます。[1]

委員会はまだ最終草案を変更できますか?

はい。基準は「欧州委員会による見直しおよび潜在的な修正の対象であり続ける」[4]ため、閾値、期間、データセットを設定可能にしておく必要があります。

書類と顔認証によるリモートオンボーディングはまだ許可されていますか?

はい、代替経路として許可されています。草案第7条では、本人が直接書類を提示することが合理的に期待できず、適切なeIDを持っていない場合に許可されます。義務を負う事業体は各使用を正当化しなければなりません。[2]

最終草案はライブネス検出、生体認証、またはビデオ識別を要求していますか?

特定の技術は指定されていません。草案は、書類を提示する人物が「書類の所有者である」ことを確認するための「管理策」を要求しています。ライブネスや生体認証という言葉は登場しません。[2]

既存顧客は、基準適用時に再検証が必要ですか?

一斉ではありません。草案の第28条では、高リスクの顧客については1年以内、その他の顧客については5年以内に既存のファイルを適合させなければなりません。[4] これらの期間は、基準の発効日から開始されますが、その日付はまだ不明です。[2]

AMLAは顧客デューデリジェンスの閾値を引き下げましたか?

いいえ。第19条(9)の最終草案では、追加の低い閾値は導入されておらず、AMLRの第19条に記載されている金額がそのまま適用されます。[5] 繰り返しの基準と関連取引の基準が追加されています。[6]

委員会が基準を採択する前に、コンプライアンスチームは何をすべきですか?

確定しているAMLRと、詳細については最終草案に基づいて構築します。最も時間がかかるものから始めます。例えば、eIDルート、リモートチェックの証拠保管、再スクリーニングのトリガーなどです。

情報源

  1. 規則 (EU) 2024/1624 (AMLR)、EUR-Lex、2024年6月19日官報。
  2. 最終報告書、AMLR第28条(1)に基づくRTS草案、AMLA、2026年9月30日。
  3. プレスリリース:AMLA、民間セクター向け主要基準を最終化、AMLA、2026年10月1日。
  4. AMLR第28条(1)に基づくRTSに関するファクトシート、AMLA、2026年9月。
  5. 最終報告書、AMLR第19条(9)に基づくRTS草案、AMLA。
  6. AMLR第19条(9)に基づくRTSに関するファクトシート、AMLA。
  7. 規制文書トラッカー、AMLA、最終更新日2026年9月30日。
  8. 規則 (EU) 2024/1620 (AMLA規則)、第54条、EUR-Lex。
  9. 金融サービス法におけるレベル2法案の優先順位付け解除、欧州委員会、2025年10月1日付書簡。
  10. 単一プログラミング文書2026-2028、附属書XI、AMLA。
  11. AMLA、簡素化された顧客デューデリジェンスに関するセクター別円卓会議に利害関係者を招待、AMLA、2026年10月2日。

委員会が基準を採択したら、この投稿を更新します。要件マップはAMLRソリューションページにあります。

最終草案に基づいて構築し、確定させない

リスク評価が求めるチェックを設定し、採択されたテキストが届いたらルールを変更します。

無料で始めるお問い合わせ

本人確認と不正対策のインフラ。

KYC、KYB、取引監視、ウォレットスクリーニングを一つのAPIで。5分で統合できます。

AIにこのページの要約を依頼する
AMLA RTS 顧客デューデリジェンス:最終草案、2026年10月