AMLRソフトウェア:構築すべきもの、購入すべきもの、およびその費用
AMLRソフトウェアに関するベンダーニュートラルなバイヤーズガイド:規制が意味する10の機能、購入すべきものと保持すべきもの、ベンダーへの13の質問、セールス主張における危険信号、および実例を含むコストモデル。

要するに
AMLRソフトウェアは単一の製品ではなく、規制に認定できるツールもありません。EUアンチマネーロンダリング規則(AMLR)は2027年7月10日から適用され[1]、本人確認から監査証拠まで10の機能が要求されます。
- コモディティチェック(文書および電子ID確認、登録データ、スクリーニングリスト)を購入します。
- リスクロジックと、決してアウトソーシングできない6つのタスクを保持します[1]。
- 新規顧客、更新、監視対象者、審査員の時間の4つの要素からコストを見積もります。
AMLRコンプライアンスソフトウェアを検索すると、規制全体に対応する単一の製品を約束するランディングページが表示されます。2026年10月2日の調査では、価格が表示されているものはなく、ほとんどのベンダーページでは、技術標準がまだ草案であると記載されていました。
このガイドでは、規制を機能にマッピングし、コモディティと独自のリスクロジックを区別し、AMLR KYC(顧客確認)ソリューションを選択するためのチェックリストを提供し、最後にコストモデルで締めくくります。最後のセクションまではベンダーニュートラルです。
AMLRソフトウェアがカバーすべき機能マップ
AMLR、Regulation (EU) 2024/1624は、拘束される企業である義務対象事業者に義務を課します。製品は規定していません。コンプライアンス機能が「スタッフと技術を含む適切なリソース」を持つことを求めています(Article 11(3))[1]。製品要件として読むと、顧客デューデリジェンス(CDD)の章とそれに関連する条項は、10の機能を意味します。
| 義務 | 機能 | 条文 |
|---|---|---|
| eIDによる本人確認 | 保証レベル「実質的」または「高」でのeIDスキームへの接続 | Art. 22(6)(b); 草案RTS Art. 27 |
| 文書による本人確認 | 真正性チェック、提示者が保持者であることを確認する管理、タイムスタンプ付き証拠 | Art. 22(6)(a); 草案RTS Arts. 6, 7 |
| 企業と所有者の確認 | 登録データ、25%以上の所有権ツリー、所有者の本人確認 | Arts. 22(1)(b), 22(7), 51, 52 |
| 制裁対象者およびPEPのスクリーニング | 顧客、所有者、管理者のスクリーニング、リスト変更時の再スクリーニング | Arts. 20(1)(d), 20(1)(g), 26(4); 草案RTS Arts. 17, 25 |
| 顧客情報の最新状態維持 | リスククラス別レビュー予定表、およびイベントトリガー | 26条2項, 26条3項 |
| 取引の監視 | ルール、アラート、各評価の記録 | 26条1項, 69条2項 |
| 疑わしい取引の評価と報告 | 金融情報機関(FIU)向けケース管理と報告書作成 | Arts. 69, 77(1)(b) |
| 記録を保持し、その後削除する | 証拠保管、5年タイマー、削除ジョブ | 77条 |
| 自動化された決定のレビュー | レビューキュー、記録された理由、顧客が異議を唱えられる説明 | 76条5項 |
| 監査証跡 | エクスポート可能なケースごとの証跡: 入力、チェック、結果、レビュー担当者、タイムスタンプ | 20条4項, 21条3項, 18条5項 |
条文は規則 (EU) 2024/1624のものです。[1] 「ドラフトRTS」は、AMLAの2026年9月30日付けの最終ドラフトであり、まだ採択されていません。[2]
第22条(6)は、本人確認の2つの手段を挙げています。本人確認書類、または保証レベルが実質的もしくは高いeIDと適格なトラストサービスです。[1] 欧州マネーロンダリング対策機関 (AMLA) は、CDDに関する最終ドラフト基準 (RTS) を欧州委員会に送付しました。[3] このドラフトは採択されておらず、法律ではありません。このドラフトは、可能な限りeIDを使用すべきであり、リモートでの書類確認は、企業が正当化しなければならない代替手段として扱われると述べています。[2] 1つのルートを持つツールは、作業の半分をカバーします。詳細については、AMLR本人確認とAMLR実質的支配者を参照してください。
購入者は最後の行を忘れてしまいます。AMLRには単一の監査証跡条項はなく、この義務は次に引用する一文のような規定から生じます。
第20条第4項規則 (EU) 2024/1624
「義務対象事業者は、特定されたマネーロンダリングおよびテロ資金供与のリスクを考慮して、講じられた措置が適切であることを常に監督当局に証明できなければならない。」
出典: EUR-Lex, 規則 (EU) 2024/1624[1]
構築 vs 購入、機能ごとに
正直な区分には3つの部分があります。コモディティチェック、購入するエンジンと書くルール、そして法律によってあなたに課せられるタスクです。
購入
コモディティチェック
- 書類およびeIDの確認
- 登録簿およびスクリーニングデータ
20条及び22条
設定
購入したエンジン、あなたのルール
- 顧客のリスクスコアリング
- 取引監視基準
18条4項
保持
法律により貴社に留保されるもの
- オンボーディングの決定
- FIUへの報告
18条3項
第18条(3)は、「いかなる状況下でもアウトソーシングしてはならない」とされている6つのタスクを挙げています。事業全体のリスク評価の提案と承認、内部方針の承認、顧客のリスクプロファイルの決定、関係開始の決定、FIUへの報告(狭い同一グループの例外を除く)、および疑わしい取引を検出する基準の承認です。[1] 何を購入しても、責任は移転しません。
第18条(2)規則 (EU) 2024/1624
「義務対象事業者は、サービスプロバイダーによって実行されるアウトソーシングされたタスクに関連する、作為または不作為のいかなる行為についても、引き続き全責任を負うものとする。」
| 機能 | 評価 | 理由 |
|---|---|---|
| 書類確認 | 購入 | コモディティ。書類の種類と攻撃手法に対応し続けるためのコスト。 |
| eID接続 | 購入 | 各国のスキームごとに1つの統合。 |
| 会社登記データ | 購入 | 品質にばらつきのある多くの国の情報源。 |
| 制裁・政治的実在者データ | データを購入し、しきい値を所有する | どの程度の合致でなければならないかは、貴社のリスク許容度によって決まります。 |
| リスクスコアリング | エンジンを購入し、モデルを作成する | ツールが提案します。リスクプロファイルの決定は貴社が行います (Art. 18(3)(c))。 |
| 取引モニタリング | エンジンを購入し、基準を承認する | 基準の承認はアウトソーシングできません (Art. 18(3)(f))。 |
| ケースとレポート | 購入または構築 | ツールはレポートのドラフトを作成できます。提出は貴社が行います (Art. 18(3)(e))。 |
| オンボーディングの決定 | 保持 | 貴社に留保されています (Art. 18(3)(d))。自動化されている場合は人間の介入が必要です (Art. 76(5))。 |
条文の参照はAMLRのものです。[1] 評価は当社の見解であり、法的な分類ではありません。
購入がアウトソーシングと見なされるかどうかは別の問題です。リサイタル47には、「義務対象事業者による第三者のソフトウェアの使用または取得、あるいはデータベースまたはスクリーニングサービスへのアクセスは、アウトソーシングとは見なされない」と記載されています。[1] プロバイダーが要件自体を実行する場合、Art. 18が適用されます。プロバイダーが開始する前の監督当局への通知、書面による合意、および定期的な管理です。[1] 自動化された検証サービスについて、その線引きがどこにあるかは2026年10月2日時点ではまだ不明です。AMLAのアウトソーシングガイドラインは2027年7月10日までに提出される予定です。[1] 詳細はAMLR第18条のアウトソーシングを参照してください。
リモートオンボーディングのリファレンスアーキテクチャ
各ステップは証拠保管庫に書き込まれます。
1トリガーを検出する
新規の取引関係、または第19条の閾値に達する取引。
2データセットを収集する
第22条(1)のデータ。企業の場合、25%以上の所有者を追加します。
顧客は実質的または高度なeIDを使用できますか
eIDで確認する
不足している属性があれば収集します。
書類で確認する
理由を記録し、タイムスタンプ付きのコピーを保管します。
3スクリーニング
顧客、所有者、管理者に対する制裁およびPEPチェック。
4評価と決定
ツールがリスク評価を提案します。貴社の担当者が決定します。
5監視と更新
リストが変更された場合は再スクリーニングします。最大1年または5年後に見直します。
6保管後、削除
取引関係終了後5年間は証拠を保管します。
条文番号はAMLRを参照しています。[1] eID優先のブランチは、まだ採択されていないAMLAの最終ドラフト基準に従っています。[2]
ステップ4は法的な制約に突き当たります。企業は、この条件の下で、AIシステムを含む自動化されたプロセスによる決定を採用することができます。[1]
第76条(5)(b)規則 (EU) 2024/1624
「顧客との取引関係を開始、締結拒否、または維持するための決定は、その決定の正確性と適切性を確保するために、有意義な人間の介入を受けるものとする。」
同じ規則は、取引を実行するか、デューデリジェンスの範囲を変更するかの決定にも適用され、顧客は説明を求め、決定に異議を唱えることができます。[1] ツールはスコアだけでなく、レビューキューも必要です。
ベンダーに尋ねるべき13の質問
このリストは内部構築にも有効です。セクター別の義務については、AMLRの義務対象事業者別チェックリストを参照してください。
- 国ごとの稼働中のeIDスキームと、それぞれの保証レベルをリストアップしてください。[1]
- 両方の経路を1つのフローで表示し、文書経路の理由をケースごとに記録してください。[2]
- eIDまたはパスポートに住所が記載されていない場合、不足している属性がどのように収集されるかを説明する。[2]
- データがどこに保存され、貴社および各サブプロセッサーがどこに設立されているかを記載する。第18条(6)は、第29条から第31条で特定された第三国のプロバイダーを制限するものであり、すべての非EUプロバイダーを制限するものではない。[1]
- アウトソーシング文書(書面による合意書、方法の説明、変更通知、管理報告書)を提供する。[1]
- フローが貴社のデフォルトではなく、当社のポリシーと手順に従っていることを確認する。[1]
- 通話の前に、チェックごと、監視対象者ごと、最低料金を含む完全な価格表を送付する。
- 判読可能な形式で完全なケースファイルを1つエクスポートする。
- 保持期間を関係終了または拒否から5年間に設定し、その後削除する。[1]
- 人間のレビューツール(キュー、第二承認者、記録された理由)をデモンストレーションする。
- 再スクリーニングのトリガーと、制裁リスト変更後の期間を説明する。[1][2]
- 統合の時間を自分たちで計れるようにサンドボックスを提供する。
- 終了について説明する:すべての記録がエクスポートされ、契約終了後も当社の保持義務が存続すること。
AMLR準拠ソフトウェアの費用:実行可能なモデル
チェックごとの価格設定では、年間費用は4つのボリュームに従う。
| 費用項目 | 年間ボリューム | 法的根拠 |
|---|---|---|
| オンボーディング | 新規顧客(N):それぞれ1回の検証と1回のスクリーニング | 19条, 20条, 22条 |
| 更新 | 高リスク顧客(H)とその他すべての顧客の5分の1(S / 5) | 26条2項 |
| 継続的なスクリーニング | 監視対象者(M):顧客、実質的支配者、管理者 | 26条4項 |
| 人間のレビュー | アラートと手動レビュー、それぞれにかかる時間(分) | 76条5項 |
2つの注意点。高リスク顧客の1年、その他すべての顧客の5年という間隔は最大値であり、状況が変化した場合にも更新が必要となるため、S / 5は下限である。[1] また、第26条は更新された情報を求めており、毎回新しい本人確認を求めているわけではない。更新ごとに1回のチェックを予算化すると、上限が得られる。背景:第26条に基づく継続的な監視。
例
ある企業には20,000人の顧客がおり、そのうち10%が高リスクで、毎年5,000人の新規顧客を獲得している。オンボーディング:5,000回の検証と5,000回のスクリーニング。更新:2,000回の高リスクレビューと18,000 / 5 = 3,600回のその他のレビュー、合計5,600回。継続的なスクリーニング:25,000人。各ボリュームに単価を掛け、レビュー担当者の時間を加え、すべてのベンダーに同じボリュームの価格を書面で提示するよう依頼する。
ベンダーの主張における危険信号
各主張は本文に反している。
| 主張 | 原文の内容 |
|---|---|
| 「AMLR認証済み」または「AMLA承認済み」 | プロバイダーの義務は「契約からのみ生じる」ものであり、AMLRはツールに対する認証を設けていません[1]。AMLAは企業に対して「いかなる文書や証明書も発行しません」[4]。 |
| 「これらの方法のみが準拠している」 | 第22条(6)は2つの手段を挙げています[1]。最終ドラフト基準では、企業は保護措置を満たす「既存のリモートオンボーディングツールを引き続き使用できる」とされています。生体認証、チップ読み取り、ビデオなどの特定の技術は指定されていません[2]。 |
| 「基準はまだ協議中である」 | この情報は古いです。協議は2026年5月8日に終了し、最終報告書は2026年9月30日付けです[2]。その反対の主張も誤りであり、欧州委員会はまだそれらを採用していません[3]。 |
| 「当社が貴社の責任を負います」 | 義務対象事業者は「引き続き全責任を負うものとする」(第18条(2))[1]。 |
| 「ウォレットチェックでデューデリジェンスが完了する」 | eIDは身元をカバーします。所有権、スクリーニング、モニタリングは残ります(第20条(1))[1]。 |
AMLAは、基準が発効後6か月で適用されることを提案していますが[3]、開始日はまだ確定していません。AMLAの最終CDD基準およびAMLRとEUDIウォレットで詳細をご確認ください。
Diditが皆様の対応をどのように支援するか
Diditは、マップの購入済み部分を単一のワークフローで提供し、チェックごとに料金を設定しています。AMLRソリューションページでは、各チェックをその条文に対応付け、ドキュメント内のAMLRガイドではセットアップ方法を説明しています。
チェック。 本人確認は、チップ読み取り、生体認証、顔照合による書類確認、またはデジタルIDウォレット(MitID、Finnish Trust Network、Smart-ID、Mobile-ID、BankID Swedenが本番稼働中)で行われます。EUデジタルID (EUDI) ウォレットのサポートは近日中に開始されます。企業確認は、登録データと、各所有者への本人確認リンクを返します。マネーロンダリング対策 (AML) スクリーニングは、毎日更新される1,300以上の制裁、PEP、ウォッチリストをカバーし、継続的なモニタリングは毎日再スクリーニングを行います。取引モニタリングは、リアルタイムのルールを実行し、FIUレポートを作成します。このレポートはお客様が提出します。
管理。 コード不要のワークフロービルダーは、手動レビューと四眼承認を含むお客様のポリシーを適用します。セッション記録は、デフォルトでEU内で、1か月から10年まで設定した保持期間を維持します。セキュリティとコンプライアンスをご覧ください。
費用。 上記の例をカバーする3つの公開価格は、完全なKYCチェックが0.33ドル、AMLスクリーニングが0.20ドル、継続的なモニタリングが1人あたり年間0.07ドルです。
| 項目 | 数量 | 単価 | 年間 |
|---|---|---|---|
| オンボーディングKYCチェック | 5,000 | $0.33 | $1,650 |
| オンボーディングAMLスクリーニング | 5,000 | $0.20 | $1,000 |
| KYCチェック更新、上限 | 5,600 | $0.33 | $1,848 |
| 継続的なモニタリング | 25,000 | $0.07 | $1,750 |
| 合計 | $6,248 |
これには、企業確認、取引モニタリング、およびお客様のレビュー時間は含まれません。その他の価格はすべて料金ページに掲載されており、無料で開始できます。
Diditが提供するもの
- デジタルIDウォレットまたは書類による本人確認
- 企業確認、スクリーニング、および日次再スクリーニング
- モニタリングエンジンとレポート作成
- すべてのチェックのセッション記録
貴社が保持するもの
- リスク評価とポリシー
- リスクプロファイルとオンボーディングの決定
- モニタリング基準とFIUへの報告
- 責任:貴社は「全責任を負う」[1]
主なポイント
- AMLRは10の機能を意味し、いかなるツールもその認定を受けることはできません。
- コモディティチェックを購入する。リスクモデル、検出基準、および決定は保持する。
- ツールには両方のルートが必要です:eIDと、記録された理由を伴う書類確認。
- AMLAのCDD基準は最終ドラフト基準であり、協議中でも法律でもありません。
よくある質問
AMLRに準拠するために新しいソフトウェアが必要ですか?
AMLRが要求するのは成果であり、製品ではありません。第11条(3)は、スタッフとテクノロジーを含む適切なリソースを求めています。現在のツールが両方の検証ルート、スクリーニング、更新スケジュール、および証跡をカバーしていれば十分です。
ソフトウェアはAMLRの認定を受けることができますか?
いいえ。AMLRはベンダーやツールに対する認定、ライセンス、承認を設けておらず、AMLAは企業に証明書を発行しないと述べています。コンプライアンスは、製品の特性ではなく、義務対象事業者のプログラムの特性です。
KYCソフトウェアの購入は第18条に基づくアウトソーシングですか?
それは、誰が要件を実行するかによります。リサイタル47は、義務対象事業者が要件自体を実行する場合、第三者のソフトウェア、データベース、またはスクリーニングサービスの使用はアウトソーシングではないと述べています。プロバイダーがそれを実行する場合、第18条が適用されます。自動検証サービスがどこに分類されるかはまだ確定していません。AMLAのアウトソーシングガイドラインは2027年7月10日までに出される予定です。
ベンダーは電子IDを提供する必要がありますか、それとも書類確認で十分ですか?
両方に対応する計画を立ててください。第22条(6)は、本人確認書類、または保証レベルが実質的または高いeIDを受け入れています。AMLAの2026年9月30日の最終ドラフト基準は、まだ採択されていませんが、可能な限りeIDを使用すべきであり、遠隔での書類確認は企業が正当化しなければならない代替手段として扱われると述べています。
AMLRソフトウェアの年間費用はいくらですか?
4つのボリュームに単価を掛けてください:新規顧客、更新(すべての高リスク顧客と、その他の少なくとも5分の1)、継続的なスクリーニング下の人物、およびレビューアの時間。この記事の例では、20,000人の顧客と年間5,000人の新規顧客は、5,000件のオンボーディングチェック、5,600件の更新、25,000人のモニタリング対象者を意味します。
ツールを選択する前に、AMLAの技術基準を待つべきですか?
いいえ。AMLRは2027年7月10日から適用されます。CDD基準は、AMLAが委員会に送付した最終ドラフト基準であり、施行から6か月後に適用されることが提案されているため、開始日はまだ不明です。両方の検証ルートをカバーするツールを選択してください。
AMLRの下でオンボーディングの決定を完全に自動化できますか?
完全ではありません。第76条(5)では、自動化されたプロセスやAIシステムによる決定を認めていますが、関係の受け入れ、拒否、終了に関するいかなる決定も、意味のある人間による介入の対象となることを条件としています。また、オンボーディングの決定をアウトソーシングすることもできません。
KYC記録はどのくらいの期間、どこに保管する必要がありますか?
取引関係の終了、一時的な取引、または拒否から5年間です。その後、個人データは削除されなければなりません。ただし、他の法律が適用される場合、または当局が期間を最長5年間延長する場合はその限りではありません。AMLRは記録の保管場所を規定していませんが、監督当局は貴社のコンプライアンスを追跡できる必要があります。
情報源
- 規則 (EU) 2024/1624 (AMLR)、EUR-Lex、2024年6月19日付官報。
- 最終報告書、AMLR第28条(1)に基づくRTS草案、AMLA、2026年9月30日。
- AMLA、民間部門の主要基準を最終決定、AMLAプレスリリース、2026年10月1日。
- よくある質問、AMLA。
条文ごとの対応はAMLRソリューションページにあります。弁護士にご確認ください。