AMLR 第18条:KYCプロバイダーへの委託範囲
AMLR第18条では、KYC業務の委託は認められていますが、意思決定や責任の委託はできません。条件、委託できない6つの業務、Recital 47のグレーゾーン、プロバイダーのチェックリスト、および委託登録について説明します。

要するに
AMLR(EUマネーロンダリング対策規則)の外部委託は、2027年7月10日から適用されるAMLRの第18条によって規定されています[1]。書面による合意に基づき、監督当局に通知し、定期的な管理を行った上で、サービスプロバイダーに業務を委託することができます。ただし、結果については「完全に責任を負う」ものとされます[1]。
- 6つの業務はアウトソーシングできません。その中には、オンボーディングの決定も含まれます[1]。
- 前文47によると、ソフトウェアやデータベースのアクセスを購入することは外部委託ではありません[1]。
- 自動検証サービスがどこに分類されるかは、2026年10月2日時点では確定していません。
AMLRに基づき顧客デューデリジェンス(CDD)を実施するほとんどの企業は、その一部を本人確認(KYC)プロバイダーから購入するでしょう。規則(EU)2024/1624はそれを許可していますが、責任の所在、企業が決して手放さない決定事項、そして購入がそもそも外部委託とみなされるかどうかの3つの境界線を引いています。このガイドは、最後のセクションを除き、ベンダーに中立です。
依拠、外部委託、ツール:3つの取り決め、3種類の規則
AMLRには、デューデリジェンスに他者を関与させるための2つのメカニズムがあり、前文47は、そのいずれでもない3番目の状況を説明しています[1]。
依拠
他の義務対象事業者に依拠する
- 他の義務対象事業者のみ
- 本人確認、実質的支配者、目的のみ
- 書面による合意。5営業日以内に写しを提出
- 「最終的な責任」は貴社に残る
AMLR第48条および第49条
外部委託
プロバイダーが業務を実施する
- サービスプロバイダー
- 留保された6つの業務を除くすべての業務
- 書面による合意、監督当局への通知、管理
- 貴社は「全面的に責任を負う」
AMLR第18条
ツールの使用
貴社がツールを使って業務を実施する
- ソフトウェア、データベース、スクリーニングサービス
- 貴社の職員が要件を実施する
- 「外部委託とは見なされない」
- 要件は貴社に残る
AMLR前文47
依拠(Art. 48および49)は限定的です。Art. 48(1)では、身元確認、実質的支配者、および目的について「他の義務対象事業者」に依拠することを認めていますが、制裁チェック、政治的要人(PEP)の特定、または継続的なモニタリングについては認めていません。[1] 義務対象事業者ではないベンダーに依拠することはできません。[1] したがって、KYCプロバイダーはArt. 18に該当するか、ツールサプライヤーとしてどちらのメカニズムの対象外となります。より広範な規制については、「AMLR解説」から始めてください。
Art. 18に基づくAMLR外部委託、ステップバイステップ
第18条(1)規則 (EU) 2024/1624
「義務対象事業者は、本規則に起因する業務をサービスプロバイダーにアウトソースすることができる。義務対象事業者は、サービスプロバイダーがアウトソースされた業務を開始する前に、監督機関にアウトソーシングを通知するものとする。」
出典: EUR-Lex, 規則 (EU) 2024/1624[1]
この通知は承認ではありません。前文49には、「アウトソーシング契約の受諾を意味するものではない」と記載されています。[1]
1取り決めを分類する
プロバイダーが要件自体を実行する場合
プロバイダーを確認する
十分な資格を持っている必要があります。
書面による合意書に署名する
プロバイダーおよびすべての再委託先を貴社のポリシーに拘束します。
監督機関に通知する
プロバイダーが開始する前に。
定期的に管理する
クリティカルな性質の高いタスクの場合はより頻繁に。
アウトソーシングではない
前文47: 貴社が自社で使用するソフトウェア、データベース、またはスクリーニングサービス。
2決定を保持する
どちらの経路でも、6つの留保されたタスクは企業に残ります。
第18条を順を追って示すと次のとおりです。[1]
アウトソーシングを行う前に、企業は「サービスプロバイダーが十分に資格を有していることを確認」し、プロバイダーおよび再委託先が企業の独自のポリシーと手順を適用することを確実にしなければなりません。[1]
第18条(4)規則 (EU) 2024/1624
「かかる業務の実施条件は、義務対象事業者とサービスプロバイダーとの間の書面による合意に規定されるものとする。義務対象事業者は、サービスプロバイダーによるかかるポリシーおよび手順の効果的な実施を確認するために定期的な管理を実施するものとする。」
出典: EUR-Lex, 規則 (EU) 2024/1624[1]
これらの管理の頻度は、「アウトソースされる業務のクリティカルな性質」に依存します。[1] Art. 9は、貴社の内部ポリシーがアウトソーシングをカバーし、関係するサービスプロバイダーに伝達されなければならないことを追加しています。[1]
第18条(2)規則 (EU) 2024/1624
「義務対象事業者は、サービスプロバイダーによって行われるアウトソースされた業務に関連する行為(作為または不作為を問わず)について、引き続き全責任を負うものとする。」
理由については、前文47に説明があります。義務対象事業者ではないプロバイダーは、「当事者間の契約からのみ生じ、本規則からは生じない」義務を負うとされています。[1] 契約によって、監督当局に責任を負う者が変わることはありません。
さらに2つの義務が続きます。委託された各業務について、企業は「サービスプロバイダーが行う活動の根拠を理解していること」と、それらの活動が企業の特定のリスクを軽減することを示す必要があります。[1] また、外部委託は、監督当局の「義務対象事業者のコンプライアンスを監視し、追跡する」能力を実質的に損なうものであってはなりません。[1]
決して外部委託できない6つの業務
第18条(3)には、「いかなる状況においても外部委託してはならない」業務が列挙されています。[1] 右側の列は、プロバイダーが依然として貢献できることに関する当社の解釈です。
| 項目 | 留保業務、第18条(3)[1] | プロバイダーが依然として提供できるもの |
|---|---|---|
| (a) | 「義務対象事業者の事業全体の範囲にわたるリスク評価の提案および承認 [...]」 | インプットとしてのポートフォリオデータ |
| (b) | 「義務対象事業者の内部方針、手続および管理の承認 [...]」 | 貴社のポリシーを適用するチェック |
| (c) | 「顧客に割り当てるべきリスクプロファイルの決定」 | 提案された評価と根拠 |
| (d) | 「顧客との取引関係を開始するか、または随時取引を実行するかの決定」 | チェック結果とレビューキュー |
| (e) | 「FIUへの疑わしい活動の報告 [...] または閾値に基づく報告 [...]」 | 貴社が提出する報告書案 |
| (f) | 「疑わしいまたは異常な取引および活動の検出基準の承認」 | 貴社が承認した基準に基づくモニタリング |
FIUとは金融情報機関のことです。項目(e)には、同一加盟国内の同一グループ内の義務対象事業者に対する1つの例外があります。[1] 第76条(5)は、項目(d)に2つ目の制限を設けています。顧客を受け入れるか拒否するかを自動的に決定するには、「意味のある人間の介入」が必要です。[1] 法人格のない集合投資事業は、監督当局の承認を得た後、項目(c)、(d)、(e)を外部委託することができます。[1]
その他すべての業務は、企業のポリシー、手続、および管理の「質を実質的に損なわない」限り、外部委託することができます。[1] 本規則には肯定的なリストはありません。消去法により、これは当社の推論ですが、これには、本人確認情報の収集、文書または電子身分証明書(eID)の確認、登録簿の照会、PEPおよび制裁スクリーニング、貴社が承認した基準に基づくモニタリング、および記録の保管が含まれます。
プロバイダーに対する第三国規制
第18条(6)では、義務対象事業者は「本規則の要件に由来する業務を、第III章第2節に従って特定された第三国に所在または設立されたサービスプロバイダーに外部委託してはならない」と定めています。[1] これらは第29条から第31条に記載されている国々です。唯一の例外は、グループ内のプロバイダーであり、そのグループがAMLRレベルのポリシーを適用し、本国の監督当局がグループレベルでそれらを監督している場合です。[1]
注意点
これは、EU域外のプロバイダーに対する一般的な禁止や、データ所在地規則ではありません。[1] 契約プロバイダーがEU内にある場合、それがリストに記載された国の再委託先や処理拠点に及ぶかどうかは、本文では解決されていません。
前文47: KYCツールが外部委託ではない場合
検証ソフトウェアを購入する者にとって、これはAMLRの外部委託規則の中で最も未解決な部分です。
前文47規則 (EU) 2024/1624
「本規則に基づく要件の履行に貢献するプロセスまたは取り決めであって、要件自体の履行がサービスプロバイダーによって行われないもの、例えば、第三者のソフトウェアの使用または取得、または義務対象事業者によるデータベースまたはスクリーニングサービスへのアクセスは、外部委託とはみなされない。」
判断基準は、誰が要件を実行するかです。以下は解釈であり、弁護士に確認する必要があります。
- ツールの使用。ソフトウェアのライセンスを取得するか、スクリーニングサービスを照会し、貴社の担当者が要件を実行します。この第18条の通知および契約規則は、その理由では適用されません。
- 外部委託。プロバイダーが要件自体を実行します。例えば、そのシステムまたはレビュー担当者が、文書が真正であり、個人がそれに一致すると判断します。同じ前文では、「リモート顧客識別の目的で関与する」プロバイダーが明示的に言及されています。[1]
- グレーゾーン。APIでアクセスする自動検証サービスで、プロバイダーの担当者によるレビューの有無は問いません。どちらの側に分類されるかを示す一次資料はありません。
未定
EUのマネーロンダリング対策機関であるAMLAは、2027年7月10日までに外部委託ガイドラインを発行しなければなりません。[1] 2026年10月2日現在、AMLAのリストにはそれに関する協議は掲載されていません。[2] それらが存在するまでは、分類は企業が行い、文書化する判断です。
- 2024年7月9日発効第18条および前文47は最終テキストです。
- 2026年10月2日草案なしAMLAのリストに外部委託に関する協議なし。
- 2027年7月10日適用第18条が拘束力を持ちます。外部委託ガイドラインが策定される予定です。
ガイダンスは義務と同じ日に公表される可能性があります。[1][2]
ガイドラインが発行された場合、義務対象事業者はそれに「準拠するためにあらゆる努力をしなければならない」[3]。今日の最も近いベンチマークは、現在の指令に基づいて書かれた欧州銀行監督局のリモート顧客オンボーディングに関するガイドライン(EBA/GL/2022/15)です。[4] AMLAのトラッカーでは、AMLA自身の当該主題に関する規則が発効するまで適用されるEBAガイドラインの中にそれらがリストされています。[5] 2027年7月10日以降のそれらの状況は確認されていません。
一つだけ確かなことは、AMLRはKYCベンダーのライセンス、認証、または承認を創設しないということです。[1] リモート識別自体は、AMLR本人確認およびAMLAの最終CDD基準でカバーされています。
プロバイダーに対するデューデリジェンス:文書化できるチェックリスト
第18条(4)は、プロバイダーをどのように確認するかを述べていません。このリストは、第18条の義務とEBAのベンチマークを組み合わせたものです。2つの項目は私たちの提案です。
- プロバイダーが第29条から第31条に記載されている国に設立されていないことを確認します。[1]
- 監督機関が貴社のコンプライアンスを追跡できるように、データがどこに保存され、処理されるかを尋ねます。[1]
- すべての再委託先をリストアップし、それぞれを貴社のポリシーに拘束します。[1]
- 監査権を確保する:定期的な報告、オンサイト訪問、またはサンプルテスト。[4]
- スタッフのトレーニング、テクノロジーの適合性、データガバナンスを評価します。[4]
- プロセスまたはソリューションへの変更通知を要求する。[4]
- 顧客データに影響を与えるインシデントの通知を要求する(当社の提案)。
- すべてのケースについて、編集されていない証拠へのアクセスを確保します。[1]
- 限定的かつ記録されたアクセス権を持つ、定められた保持期間に同意する。[4]
- 契約終了時にすべての証拠をエクスポートする出口計画を立てる(当社の提案)。
出口ラインは見た目以上に重要です。記録は関係終了、偶発的な取引、または拒否から5年間保持され、その義務は会社にあります。[1] 契約が2年目に終了した場合でも、6年目には証拠が必要になります。AMLRソフトウェア:構築すべきもの、購入すべきもの、およびその費用も参照してください。
AMLR外部委託登録簿に何を記載すべきか
AMLRは「外部委託登録簿」という言葉を使用していません。登録簿によって簡単に証明できるもの、すなわち通知、書面による合意、管理、および各タスクへの理解を要求しています。[1]
| 項目 | 記録すべき内容 | 根拠[1] |
|---|---|---|
| タスク | プロバイダーが実行する内容と社内に留保される内容 | Art. 18(3) |
| 分類 | 外部委託、依拠、またはツール利用と、その理由 | Art. 18、前文47 |
| プロバイダー | 法人、設立国、再委託先 | Art. 18(4), (6) |
| 契約 | 日付、バージョン、プロバイダーを貴社のポリシーに拘束する条項 | Art. 18(4) |
| 通知 | 監督機関への送付日。プロバイダーの開始日 | Art. 18(1) |
| 管理 | 頻度と理由、最終結果、未解決の指摘事項 | Art. 18(4) |
| 根拠 | プロバイダーの業務方法と、それが軽減するリスク | Art. 18(2) |
| 記録 | 証拠の保管場所、取得方法、削除時期 | Arts. 18(5), 77 |
これらのフィールドは当社の提案であり、法的なテンプレートではありません。義務対象事業者ごとのAMLRチェックリストにその他の情報が記載されています。
Diditのサポート:チェックと証拠、決定は貴社が実施
Diditはチェックと各チェックの証拠を提供します。Diditを使用しても、貴社の責任や6つの留保タスクのいずれも移転されません。AMLRソリューションページでは、各要件とチェックを対応付けています。
本人確認、1,300以上の制裁リスト、PEPリスト、ウォッチリストに対するAMLスクリーニング、企業確認、トランザクションモニタリングを対象とし、ワークフロービルダーで1つのフローに統合されており、手動レビューと四者承認が可能です。
データはデフォルトでEUに保存され、エンタープライズ版では国内処理が可能です。保持期間は1か月から10年まで設定可能で、オンデマンドで削除できます。DiditはSOC 2 Type 1およびType 2、ISO/IEC 27001:2022の認証を取得しています(セキュリティとコンプライアンスを参照)。
Diditの設定が外部委託であるかツール利用であるかは、設定方法と、まだ存在しないガイダンスによって異なります。そのため、この質問は弁護士にご相談ください。料金は公開されており、完全なKYCチェックは$0.33で、残りの情報は料金ページに記載されています。統合手順はドキュメントのAMLRガイドに記載されています。
Diditが提供するもの
- 書類、デジタルIDウォレット、または非書類検索による本人確認
- 制裁、PEP、ウォッチリストのスクリーニング(毎日再スクリーニング)
- 会社登記データと所有者に対する関連チェック
- モニタリングルール、アラート、FIUレポートの準備
- すべてのチェックの証拠(設定可能な保持期間)
貴社が責任を負う
- リスク評価と方針
- 顧客のリスクプロファイルとオンボーディングの決定
- 検知基準の承認
- 金融情報機関(FIU)への報告書の提出
- 監督当局への通知、管理、完全な責任
主なポイント
- 第18条は、書面による合意、監督当局への事前通知、および定期的な管理を条件として、外部委託を許可しています。
- 義務対象事業者は、「完全に責任を負う」ものとします。いかなる契約もこれを変更するものではありません。
- リスクプロファイル、オンボーディングの決定、FIUへの報告を含む6つの業務は、決して会社から離れることはありません。
- AMLAの外部委託ガイドラインは2027年7月10日までに策定される予定ですが、2026年10月2日時点では草案はありませんでした。
よくある質問
AMLRの下でKYCを外部委託できますか?
はい、部分的に可能です。第18条(1)により、義務対象事業者は、書面による合意、監督当局への事前通知、および定期的な管理を条件として、業務をサービスプロバイダーに外部委託できます。ただし、顧客のリスクプロファイルやオンボーディングの決定など、決定は会社に残ります。
KYCの外部委託は責任をプロバイダーに移転しますか?
いいえ。第18条(2)には、義務対象事業者は「アウトソーシングされた業務に関連する、作為または不作為のいかなる行為に対しても、引き続き全責任を負う」と記載されています。プロバイダーとの契約は、監督当局に回答する者を変更しません。
第18条の下で外部委託できない業務は何ですか?
次の6つです。事業全体のリスク評価、内部方針の承認、顧客のリスクプロファイル、オンボーディングまたは随時取引の実行に関する決定、金融情報機関への報告、および検知基準の承認。報告には、同じ加盟国内のグループ内という1つの例外があります。
KYCソフトウェアやスクリーニングデータベースの使用は外部委託とみなされますか?
会社が要件を自ら実行する場合は、そうではありません。前文47には、第三者のソフトウェアの使用やデータベースまたはスクリーニングサービスへのアクセスは外部委託とはみなされないと記載されています。自動検証サービスがどこに該当するかは、2026年10月2日時点の主要なテキストには明記されていません。
外部委託する前に監督当局の承認が必要ですか?
いいえ。第18条(1)では、プロバイダーが業務を開始する前の通知が必要であり、承認は必要ありません。前文49には、通知が取り決めの受諾を意味するものではないと追記されています。
EU域外に拠点を置くKYCプロバイダーを利用できますか?
はい、プロバイダーがAMLRの第29条から第31条で特定された第三国に居住または設立されている場合を除きます。これらの国の場合、外部委託は同じグループ内でのみ、かつグループレベルの条件の下でのみ許可されます。第18条(6)は、非EUプロバイダーに対する一般的な禁止ではありません。
依拠とアウトソーシングの違いは何ですか?
第48条および第49条に基づく依拠は、他の義務対象事業体がすでに実施したデューデリジェンスを利用することを意味し、本人確認、実質的支配者、および目的のみを対象とします。第18条に基づく外部委託は、サービスプロバイダーが貴社の方針の下で貴社の業務を実行することを意味します。どちらの場合も、責任は貴社に残ります。
AMLAはいつ外部委託ガイドラインを公表しますか?
第18条(8)の期限は2027年7月10日、AMLRが適用開始される日です。2026年10月2日現在、これらのガイドラインに関する協議はAMLAの公開協議リストには掲載されていません。第18条の文言を考慮し、ガイドラインが発行されたら各分類を見直してください。
情報源
- 規則 (EU) 2024/1624 (AMLR)、EUR-Lex、2024年6月19日付官報。第9条、第18条、第48条、第49条、第76条、第77条。前文47項、49項。
- 公開協議、AMLA、2026年10月2日閲覧。
- 規則 (EU) 2024/1620 (AMLA規則)、EUR-Lex、2024年6月19日付官報。第54条。
- リモート顧客オンボーディングソリューションの利用に関するガイドライン (EBA/GL/2022/15)、欧州銀行監督機構、セクション4.5.2。
- 規制文書トラッカー、AMLA、最終更新日2026年9月30日。
第18条では、業務を委託しても責任は委託元に残ります。AMLRソリューションページでは、Diditが各要件についてどのような確認を実行し、どの決定がお客様に残るかを示しています。