본문으로 건너뛰기
Didit, 신원·사기 방지 인프라 구축 위해 750만 달러 투자 유치
Didit
블로그로 돌아가기
블로그 · 2026년 10월 3일

AMLR 제18조: KYC 공급업체에 아웃소싱할 수 있는 것과 없는 것

AMLR 제18조는 KYC 업무 아웃소싱을 허용하지만, 결정 및 책임은 위임할 수 없습니다. 조건, 6가지 유보된 업무, 전문 47의 회색 영역, 공급업체 체크리스트 및 아웃소싱 등록부에 대해 알아봅니다.

작성자: Didit업데이트됨
amlr-article-18-outsourcing-kyc-cover.png

요약

AMLR 위탁은 2027년 7월 10일부터 적용되는 EU 자금세탁방지 규정(AMLR) 제18조의 적용을 받습니다.[1] 서면 계약에 따라 서비스 공급업체에 업무를 위탁할 수 있으며, 감독 기관에 통보하고 정기적인 통제를 거쳐야 합니다. 그리고 그 결과에 대해 "전적인 책임을 계속 집니다."[1]

  • 온보딩 결정을 포함하여 6가지 업무는 절대로 위탁할 수 없습니다.[1]
  • 전문 47에 따르면 소프트웨어 또는 데이터베이스 액세스 구매는 아웃소싱에 해당하지 않습니다.[1]
  • 자동화된 검증 서비스가 어느 범주에 속하는지는 2026년 10월 2일 현재 확정되지 않았습니다.

최종 검토: 2026년 10월 2일 · 법률 자문 아님

AMLR에 따라 고객 실사(CDD)를 수행하는 대부분의 회사는 고객 알기(KYC) 공급업체로부터 일부를 구매할 것입니다. 규정 (EU) 2024/1624는 이를 허용하며, 영업 페이지에서 모호하게 처리하는 세 가지 기준을 제시합니다. 즉, 누가 책임을 지는지, 어떤 결정이 회사 내에 머물러야 하는지, 그리고 구매가 언제 아웃소싱으로 간주되는지입니다. 이 가이드는 마지막 섹션까지 공급업체에 중립적입니다.

의존, 아웃소싱 및 도구: 세 가지 약정, 세 가지 규칙 세트

AMLR에는 실사에 다른 사람을 참여시키는 두 가지 메커니즘이 있으며, 전문 47은 둘 다 아닌 세 번째 상황을 설명합니다.[1]

의존

다른 의무 사업체에 의존

  • 다른 의무 사업체만
  • 신원, 실제 소유권 및 목적에 한함
  • 서면 계약; 5영업일 이내 사본 제출
  • "최종 책임"은 귀사에 있습니다.

AMLR 제48조 및 제49조

아웃소싱

공급업체가 업무를 수행

  • 서비스 공급업체
  • 6가지 유보된 업무를 제외한 모든 업무
  • 서면 계약, 감독 기관 통보, 통제
  • 귀사는 "전적인 책임을 계속 집니다."

AMLR 제18조

도구 사용

도구를 사용하여 업무를 수행

  • 소프트웨어, 데이터베이스, 심사 서비스
  • 귀사 직원이 요구 사항을 수행
  • "위탁으로 간주되지 않음"
  • 요구 사항은 귀사에 있습니다.

AMLR 전문 47

의존(제48조 및 제49조)은 범위가 좁습니다. 제48조(1)은 제재 확인, 정치적 주요인물(PEP) 판단 또는 지속적인 모니터링이 아닌 신원, 실소유주 및 목적을 위해 “다른 의무 사업체”에 의존할 수 있도록 합니다.[1] 의무 사업체가 아닌 공급업체는 의존할 수 없습니다.[1] 따라서 KYC 공급업체는 제18조에 해당하거나 도구 공급업체로서 두 메커니즘 모두 밖에 있습니다. 더 넓은 규정에 대해서는 AMLR 설명부터 시작하십시오.

제18조에 따른 AMLR 아웃소싱, 단계별 안내

제18조(1)규정 (EU) 2024/1624

"의무 사업체는 이 규정으로 인해 발생하는 업무를 서비스 제공업체에 아웃소싱할 수 있습니다. 의무 사업체는 서비스 제공업체가 아웃소싱된 업무를 수행하기 전에 감독 기관에 아웃소싱을 통지해야 합니다."

출처: EUR-Lex, 규정 (EU) 2024/1624[1]

통지는 승인이 아닙니다. 전문 49는 그것이 "아웃소싱 약정의 수락을 의미하지 않는다"고 말합니다.[1]

1약정 분류

공급업체가 요건을 직접 수행합니다.

예

공급업체 확인

충분한 자격을 갖춰야 합니다.

서면 계약 체결

공급업체와 모든 하위 아웃소싱업체가 귀사의 정책을 따르도록 구속합니다.

감독 기관에 통지

공급업체가 시작하기 전에.

정기적으로 통제

중요한 업무의 경우 더 자주 통제합니다.

아니요

아웃소싱 아님

전문 47: 직접 사용하는 소프트웨어, 데이터베이스 또는 검사 서비스.

2결정 유지

두 가지 경로 모두에서 6가지 유보된 업무는 회사에 남아 있습니다.

일련의 절차로서의 제18조.[1]

아웃소싱하기 전에, 기업은 "서비스 제공업체가 충분한 자격을 갖추었는지 확인해야" 하며, 제공업체 및 모든 하위 아웃소싱업체가 기업 자체의 정책 및 절차를 적용하는지 확인해야 합니다.[1]

제18조(4)규정 (EU) 2024/1624

"해당 업무 수행 조건은 의무 사업체와 서비스 제공업체 간의 서면 계약에 명시되어야 합니다. 의무 사업체는 서비스 제공업체가 해당 정책 및 절차를 효과적으로 이행하는지 확인하기 위해 정기적인 통제를 수행해야 합니다."

출처: EUR-Lex, 규정 (EU) 2024/1624[1]

이러한 통제의 빈도는 "아웃소싱된 업무의 중요도"에 따라 달라집니다.[1] 제9조는 귀사의 내부 정책이 아웃소싱을 포함해야 하며 관련 서비스 공급업체에 전달되어야 한다고 덧붙입니다.[1]

제18조(2)규정 (EU) 2024/1624

"의무 사업체는 서비스 제공업체가 수행하는 아웃소싱된 업무와 관련된 모든 행위(작위 또는 부작위)에 대해 전적인 책임을 계속 집니다."

출처: EUR-Lex, 규정 (EU) 2024/1624[1]

전문 47은 그 이유를 설명합니다. 의무 사업체가 아닌 서비스 공급자의 의무는 "당사자 간의 계약에서만 발생하며 본 규정에서 발생하지 않습니다."[1] 계약은 감독 기관에게 누가 답변할 것인지를 변경하지 않습니다.

두 가지 의무가 더 따릅니다. 각 아웃소싱 작업에 대해 기업은 "서비스 제공자가 수행하는 활동의 배경을 이해"하고 해당 활동이 특정 위험을 완화한다는 것을 입증해야 합니다.[1] 그리고 아웃소싱은 감독관이 "의무 사업체의 규정 준수를 모니터링하고 추적"하는 능력을 실질적으로 손상해서는 안 됩니다.[1]

아웃소싱할 수 없는 6가지 유보된 업무

제18조(3)는 "어떤 경우에도 아웃소싱할 수 없는" 작업을 나열합니다.[1] 오른쪽 열은 공급업체가 여전히 기여할 수 있는 것에 대한 우리의 해석입니다.

항목유보된 업무, 제18조(3)[1]공급업체가 여전히 공급할 수 있는 것
(a)"의무 사업체의 사업 전반에 걸친 위험 평가 제안 및 승인 [...]".입력으로서의 포트폴리오 데이터
(b)"의무 사업체의 내부 정책, 절차 및 통제 승인 [...]".귀하의 정책을 적용하는 검사
(c)"고객에게 부여할 위험 프로필에 대한 결정"제안된 등급 및 그 근거
(d)"고객과의 사업 관계를 시작하거나 일회성 거래를 수행하기로 한 결정"확인 결과 및 검토 대기열
(e)"의심스러운 활동 [...] 또는 임계값 기반 보고서 [...]를 FIU에 보고하는 것"귀하가 제출하는 초안 보고서
(f)"의심스러운 또는 비정상적인 거래 및 활동 감지 기준 승인"승인된 기준에 따른 모니터링

FIU는 금융 정보 분석원입니다. (e)항목에는 동일한 회원국 내 동일 그룹의 의무 사업체에 대한 예외가 하나 있습니다.[1] 제76조(5)는 (d)항목에 두 번째 잠금 장치를 적용합니다. 고객을 수락하거나 거부하는 자동화된 결정에는 "의미 있는 사람의 개입"이 필요합니다.[1] 법인격이 없는 집합투자기구는 감독 기관의 승인 후 (c), (d), (e)항목을 아웃소싱할 수 있습니다.[1]

그 외의 모든 것은 기업의 정책, 절차 및 통제의 "품질을 실질적으로 손상"하지 않는 한 아웃소싱할 수 있습니다.[1] 이 규정은 긍정적인 목록을 제공하지 않습니다. 제거를 통해, 그리고 이것은 우리의 추론인데, 이는 신원 데이터 수집, 문서 또는 전자 신원 확인(eID) 검사, 등록부 조회, PEP 및 제재 심사, 승인된 기준에 대한 모니터링 및 기록 저장을 포함합니다.

제3국 공급업체에 대한 제한

제18조(6)는 의무 사업체가 "이 규정의 요구 사항에서 파생되는 작업을 제3장 제2절에 따라 식별된 제3국에 거주하거나 설립된 서비스 제공자에게 아웃소싱해서는 안 된다"고 명시합니다.[1] 이들은 제29조부터 제31조까지에 따라 나열된 국가입니다. 유일한 예외는 동일 그룹 내의 제공자이며, 이 경우 그룹은 AMLR 수준의 정책을 적용하고 본국 감독관이 그룹 수준에서 이를 감독합니다.[1]

주의사항

이것은 비EU 공급업체에 대한 일반적인 금지 조항이 아니며, 데이터 위치 규칙도 아닙니다.[1] 계약을 맺은 공급업체가 EU 내에 있을 때, 나열된 국가의 하위 아웃소싱업체 또는 처리 위치에 도달하는지 여부는 텍스트상 확정되지 않았습니다.

전문 47: KYC 도구가 아웃소싱이 아닌 경우

인증 소프트웨어를 구매하는 모든 사람에게 이것은 AMLR 아웃소싱 규칙 중 가장 해결되지 않은 부분입니다.

전문 47규정 (EU) 2024/1624

"이 규정의 요구 사항 이행에 기여하지만, 요구 사항 이행 자체가 서비스 제공자에 의해 수행되지 않는 프로세스 또는 약정, 예를 들어 의무 사업체의 제3자 소프트웨어 사용 또는 취득, 또는 데이터베이스 또는 심사 서비스 접근은 아웃소싱으로 간주되지 않습니다."

출처: EUR-Lex, Regulation (EU) 2024/1624[1]

핵심은 누가 요건을 수행하는지입니다. 다음 내용은 법률 전문가의 확인이 필요한 해석입니다.

  • 도구 사용. 소프트웨어 라이선스를 취득하거나 검사 서비스를 조회하여 귀사의 직원이 요건을 수행하는 경우입니다. 제18조의 통지 및 계약 규칙은 이 경우에 적용되지 않습니다.
  • 아웃소싱. 공급업체가 직접 요건을 수행하는 경우, 예를 들어 시스템이나 검토자가 문서가 진본이고 해당 인물과 일치한다고 판단하는 경우입니다. 동일한 전문에서 "원격 고객 식별 목적으로 관여하는" 공급업체를 명시적으로 언급하고 있습니다.[1]
  • 회색 지대. 공급업체 직원의 검토 유무와 관계없이 API를 통해 접근하는 자동화된 검증 서비스입니다. 어떤 범주에 속하는지에 대한 명확한 원문은 없습니다.

아직 알려지지 않음

EU 자금세탁방지청인 AMLA는 2027년 7월 10일까지 아웃소싱 지침을 발행해야 합니다.[1] 2026년 10월 2일 현재 AMLA의 목록에는 해당 지침에 대한 협의가 나와 있지 않습니다.[2] 지침이 마련될 때까지 분류는 회사가 자체적으로 판단하고 문서화해야 합니다.

  1. 2024년 7월 9일발효Art. 18 및 전문 47은 최종 텍스트입니다.
  2. 2026년 10월 2일초안 없음AMLA 목록에 아웃소싱 협의 없음.
  3. 2027년 7월 10일적용Art. 18은 구속력을 가집니다. 아웃소싱 지침이 예정되어 있습니다.

지침은 의무와 같은 날에 도착할 수 있습니다.[1][2]

지침이 나오면 의무 사업체는 이를 "준수하기 위해 모든 노력을 기울여야" 합니다.[3] 오늘날 가장 가까운 벤치마크는 현행 지침(directive)에 따라 작성된 유럽 은행 감독청(EBA)의 원격 고객 온보딩 가이드라인(EBA/GL/2022/15)입니다.[4] AMLA의 추적 목록에는 AMLA 자체의 관련 규정이 발효될 때까지 적용되는 EBA 가이드라인으로 포함되어 있습니다.[5] 2027년 7월 10일 이후의 지위는 확인되지 않았습니다.

한 가지는 명확합니다. AMLR은 KYC 공급업체에 대한 라이선스, 인증 또는 승인을 만들지 않습니다.[1] 원격 식별 자체는 AMLR 신원 확인 및 AMLA의 최종 CDD 표준에서 다루고 있습니다.

공급업체 실사: 문서화할 수 있는 체크리스트

제18조(4)는 공급업체를 확인하는 방법을 명시하지 않습니다. 이 목록은 제18조 의무와 EBA 벤치마크를 결합한 것이며, 두 가지는 우리의 제안입니다.

  • 공급업체가 제29조부터 제31조까지에 따라 지정된 국가에 설립되지 않았는지 확인합니다.[1]
  • 감독관이 귀사의 규정 준수 여부를 추적할 수 있도록 데이터 저장 및 처리 위치를 문의합니다.[1]
  • 모든 하위 아웃소싱업체를 나열하고 각 업체가 귀사의 정책을 준수하도록 합니다.[1]
  • 감사 권한 확보: 정기 보고, 현장 방문 또는 샘플 테스트.[4]
  • 직원 교육, 기술 적합성 및 데이터 거버넌스를 평가합니다.[4]
  • 프로세스 또는 솔루션 변경 사항에 대한 통지를 요청합니다.[4]
  • 고객 데이터에 영향을 미치는 사건에 대한 통지를 요청합니다 (우리의 제안).
  • 모든 사례에 대한 수정되지 않은 증거에 대한 접근을 확보합니다.[1]
  • 제한적이고 기록된 접근 권한으로 정의된 보존 기간에 동의합니다.[4]
  • 계약 종료 시 모든 증거를 내보낼 계획을 세웁니다 (우리의 제안).

종료 시점은 생각보다 중요합니다. 기록은 관계 종료, 일회성 거래 또는 거부로부터 5년 동안 보관되며, 그 의무는 회사의 것입니다.[1] 계약이 2년 차에 종료되더라도 6년 차에도 증거가 필요합니다. AMLR 소프트웨어: 무엇을 만들고, 무엇을 구매하고, 비용은 얼마인가도 참조하십시오.

AMLR 아웃소싱 등록부에 기록할 내용

AMLR은 "아웃소싱 등록부"라는 단어를 사용하지 않습니다. 이는 통지, 서면 계약, 통제 및 각 작업에 대한 귀사의 이해와 같이 등록부가 쉽게 증명할 수 있는 사항을 요구합니다.[1]

필드기록할 내용근거[1]
업무제공자가 수행하는 업무와 자체적으로 유지되는 업무Art. 18(3)
분류아웃소싱, 의존 또는 도구 사용(사유 포함)제18조, 전문 47
제공자법인, 설립 국가, 하위 아웃소싱업체Art. 18(4), (6)
계약날짜, 버전, 공급업체를 귀사의 정책에 구속하는 조항Art. 18(4)
통지감독 기관에 발송된 날짜; 공급업체의 시작 날짜Art. 18(1)
통제빈도 및 이유, 최종 결과, 미결 발견사항Art. 18(4)
근거공급업체가 작동하는 방식 및 완화하는 위험Art. 18(2)
기록증거가 있는 곳, 검색 방법, 삭제 시기Arts. 18(5), 77

필드는 당사의 제안이며 법적 템플릿이 아닙니다. 의무 사업체 유형별 AMLR 체크리스트에 나머지가 있습니다.

Didit의 지원: 귀하에게 결정권이 있는 검사 및 증거

Didit은 검사 및 각 검사의 증거를 제공합니다. Didit을 사용하더라도 귀하의 책임과 6가지 유보된 업무 중 어느 것도 이전되지 않습니다. AMLR 솔루션 페이지는 각 요구사항을 검사에 매핑합니다.

신원 확인, 1,300개 이상의 제재, PEP 및 감시 목록에 대한 자금세탁 방지(AML) 검사, 사업자 확인 및 거래 모니터링을 포괄하며, 수동 검토 및 사인 승인을 통해 워크플로우 오케스트레이터에 하나의 흐름으로 구축됩니다.

데이터는 기본적으로 EU에 저장되며, Enterprise에서는 국내 처리가 가능합니다. 보존 기간은 1개월에서 10년까지 구성할 수 있으며, 요청 시 삭제됩니다. Didit은 SOC 2 Type 1 및 Type 2와 ISO/IEC 27001:2022를 보유하고 있습니다(보안 및 규정 준수 참조).

귀하의 Didit 설정이 아웃소싱인지 도구 사용인지는 구성 방식과 아직 존재하지 않는 지침에 따라 달라지므로, 해당 질문은 법률 고문에게 문의하십시오. 가격은 공개되어 있습니다. 전체 KYC 검사는 $0.33이며, 나머지는 가격 페이지에 있습니다. 통합 단계는 문서의 AMLR 가이드에 있습니다.

Didit 제공 서비스

  • 문서, 디지털 ID 지갑 또는 비문서 조회를 통한 신원 검사
  • 제재, PEP 및 감시 목록 검사, 매일 재심사
  • 회사 등록 데이터 및 소유자에 대한 연결된 검사
  • 모니터링 규칙, 알림 및 FIU 보고서 준비
  • 귀하가 구성한 보존 기간을 가진 모든 검사의 증거

귀하에게 책임이 있습니다.

  • 위험 평가 및 정책
  • 고객의 위험 프로필 및 온보딩 결정
  • 탐지 기준 승인
  • FIU에 보고서 제출
  • 감독 기관 통지, 통제 및 전적인 책임

검사는 구매하고, 결정은 직접 내리세요.

모든 검증 증거를 직접 검토할 수 있도록 신원 확인, 심사 및 모니터링을 단일 워크플로로 설정하세요.

무료로 시작하기문의하기

핵심 요약

  • 제18조는 서면 계약, 감독 기관에 대한 사전 통지 및 정기적인 통제를 통해 아웃소싱을 허용합니다.
  • 의무 사업체는 "전적인 책임을 계속 집니다". 어떠한 계약도 이를 변경할 수 없습니다.
  • 위험 프로필, 온보딩 결정 및 FIU 보고를 포함한 6가지 업무는 결코 회사에서 벗어날 수 없습니다.
  • AMLA의 아웃소싱 지침은 2027년 7월 10일까지 발표될 예정이며, 2026년 10월 2일 현재 초안이 없습니다.

자주 묻는 질문

AMLR에 따라 KYC를 아웃소싱할 수 있습니까?

예, 부분적으로 가능합니다. 제18조(1)는 의무 사업체가 서면 계약, 감독 기관에 대한 사전 통지 및 정기적인 통제를 통해 업무를 서비스 공급업체에 아웃소싱할 수 있도록 합니다. 결정은 회사에 남아 있습니다. 고객의 위험 프로필 및 온보딩 결정은 아웃소싱할 수 없습니다.

KYC 아웃소싱이 책임까지 공급업체로 이전합니까?

아니요. 제18조(2)는 의무 사업체가 "아웃소싱된 업무와 관련된 모든 행위, 즉 작위 또는 부작위에 대해 전적인 책임을 집니다"라고 명시합니다. 제공업체와의 계약은 감독 기관에 답변할 주체를 변경하지 않습니다.

제18조에 따라 아웃소싱할 수 없는 업무는 무엇입니까?

6가지입니다: 사업 전반의 위험 평가, 내부 정책 승인, 고객의 위험 프로필, 온보딩 또는 일회성 거래 수행 결정, 금융 정보 분석원(FIU)에 보고, 탐지 기준 승인. 보고에는 동일 회원국 내 그룹 내에서 예외가 한 가지 있습니다.

KYC 소프트웨어 또는 검사 데이터베이스를 사용하는 것이 아웃소싱입니까?

회사가 요구 사항을 직접 수행하는 경우에는 아닙니다. 전문 47은 제3자 소프트웨어 사용 및 데이터베이스 또는 검사 서비스 접근이 아웃소싱으로 간주되지 않는다고 명시합니다. 자동화된 검증 서비스가 어디에 해당하는지는 2026년 10월 2일 현재 어떠한 기본 문서에도 명시되어 있지 않습니다.

아웃소싱하기 전에 감독 기관의 승인이 필요합니까?

아니요. 제18조(1)는 공급업체가 업무를 시작하기 전에 통지를 요구하며, 승인을 요구하지 않습니다. 전문 49는 통지가 약정의 수락을 의미하지 않는다고 덧붙입니다.

EU 외부에 기반을 둔 KYC 공급업체를 사용할 수 있습니까?

예, 다만 공급업체가 AMLR 제29조부터 제31조까지에 따라 식별된 제3국에 거주하거나 설립된 경우는 예외입니다. 해당 국가의 경우 아웃소싱은 동일한 그룹 내에서만 허용되며 그룹 수준 조건에 따릅니다. 제18조(6)는 비EU 공급업체에 대한 일반적인 금지 조항이 아닙니다.

의존(reliance)과 아웃소싱의 차이점은 무엇입니까?

제48조 및 제49조에 따른 의존(reliance)은 다른 의무 사업체가 이미 수행한 실사를 사용하는 것을 의미하며, 신원, 실제 소유권 및 목적에만 해당됩니다. 제18조에 따른 아웃소싱은 서비스 공급업체가 귀하의 정책에 따라 귀하를 위해 업무를 수행하는 것을 의미합니다. 두 경우 모두 책임은 귀하에게 있습니다.

AMLA는 언제 아웃소싱 지침을 발표할 예정입니까?

제18조(8)의 기한은 AMLR이 적용되기 시작하는 날인 2027년 7월 10일입니다. 2026년 10월 2일 현재 AMLA의 공개 협의 목록에 이 지침에 대한 협의는 나타나지 않습니다. 제18조의 본문을 가지고 계획을 세우고, 지침이 발표되면 각 분류를 다시 검토하십시오.

출처

  1. 규정 (EU) 2024/1624 (AMLR), EUR-Lex, 2024년 6월 19일 관보. 제9조, 제18조, 제48조, 제49조, 제76조 및 제77조; 전문 47 및 49.
  2. 공개 협의, AMLA, 2026년 10월 2일 읽음.
  3. 규정 (EU) 2024/1620 (AMLA 규정), EUR-Lex, 2024년 6월 19일 관보. 제54조.
  4. 원격 고객 온보딩 솔루션 사용에 대한 지침 (EBA/GL/2022/15), 유럽 은행 감독청, 섹션 4.5.2.
  5. 규제 도구 추적기, AMLA, 최종 업데이트 2026년 9월 30일.

제18조는 업무를 구매할 수 있도록 허용하지만 책임은 귀하에게 있습니다. AMLR 솔루션 페이지는 Didit이 각 요구사항에 대해 어떤 검사를 실행하고 어떤 결정이 귀하의 권한으로 남아있는지 보여줍니다.

귀하의 아웃소싱 파일에 무엇이 포함될지 확인하십시오

검증을 실행하고, 생성된 증거를 열어 감독 기관의 질문에 답하는지 판단하십시오.

무료로 시작하기문의하기

신원 및 사기 방지 인프라.

KYC, KYB, 거래 모니터링, 지갑 심사를 위한 단일 API. 5분 만에 통합하세요.

AI에게 이 페이지 요약 요청
AMLR 아웃소싱: 제18조 및 KYC 공급업체