Padrões finais de CDD da AMLA (outubro de 2026): o que mudou, o que fazer
A AMLA anunciou seus padrões finais preliminares de diligência devida do cliente em 1º de outubro de 2026. O que o rascunho diz, o que a AMLA não flexibilizou, o que está pendente e o que construir antes de julho de 2027.

Em resumo
A AMLA, Autoridade para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo, anunciou seus padrões técnicos regulatórios (RTS) finais sobre devida diligência do cliente em 1º de outubro de 2026 e os submeteu à Comissão Europeia. O relatório é datado de 30 de setembro de 2026.[2][3] O texto dos RTS da AMLA sobre devida diligência do cliente é um rascunho final, não uma lei. Ele só se torna vinculativo após a Comissão adotá-lo e publicá-lo no Jornal Oficial, e a AMLA propõe que ele se aplique seis meses após sua entrada em vigor.[3][4]
- A identificação eletrônica e o documento de identidade permanecem o padrão. As verificações remotas baseadas em documentos são a alternativa que você deve justificar.[2]
- Em seu rascunho final, a AMLA manteve os limites de atualização de 1 ano e 5 anos e recusou a triagem de sanções financeiras direcionadas baseada em risco.[2]
- Não há data de aplicação ainda.
Em 1º de outubro de 2026, a AMLA anunciou os relatórios finais sobre a devida diligência do cliente (CDD) sob o Art. 28(1) do Regulamento (UE) 2024/1624, conhecido como AMLR (Regulamento da UE relativo à prevenção da utilização do sistema financeiro para efeitos de branqueamento de capitais ou de financiamento do terrorismo), sobre relações de negócio e limites sob o Art. 19(9), e sobre requisitos em nível de grupo sob os Arts. 16(4) e 17(3).[3] O AMLR em si se aplica a partir de 10 de julho de 2027.[1]
Para o regulamento como um todo, comece com o AMLR explicado. Para a autoridade, veja nosso perfil da AMLA.
O que a AMLA anunciou em 1º de outubro de 2026
O relatório final sobre o padrão de CDD é datado de Frankfurt am Main, 30 de setembro de 2026, e foi anunciado no dia seguinte.[2] O comunicado de imprensa afirma que os padrões "foram agora submetidos à Comissão Europeia".[3]
| Padrão | Base legal | Situação em 2 de outubro de 2026 |
|---|---|---|
| Devida diligência do cliente | Artigo 28(1) AMLR | Relatório final datado de 30 de setembro de 2026. Submetido, não adotado.[7] |
| Relações de negócio, transações ocasionais e vinculadas, limites mais baixos | Artigo 19(9) AMLR | Relatório final anunciado em 1º de outubro de 2026. Submetido, não adotado.[7] |
| Requisitos em nível de grupo e filiais em países terceiros | Artigos 16(4) e 17(3) AMLR | Relatório final anunciado em 1º de outubro de 2026. Submetido, não adotado.[7] |
O AMLR estabeleceu 10 de julho de 2026 como o prazo da AMLA para todos os três.[1] A consulta da AMLA sobre o padrão de devida diligência do cliente gerou 325 respostas, e mais de 1.600 partes interessadas participaram da audiência de 24 de março de 2026.[2]
- 12 de março de 2024Pedido de parecerA Comissão solicita à Autoridade Bancária Europeia (EBA).
- 30 de outubro de 2025Resposta da EBAA EBA responde à Comissão.
- 9 de fevereiro de 2026ConsultaA AMLA consulta sobre seu próprio rascunho até 8 de maio.
- 30 de setembro de 2026Relatório finalEnviado à Comissão, anunciado em 1º de outubro.
- 10 de julho de 2027O AMLR se aplicaO regulamento é vinculativo, com ou sem o padrão.
O caminho para o rascunho final.[1][2]
O padrão em nível de grupo baseia-se no Artigo 16 AMLR, que exige que uma empresa-mãe aplique políticas, procedimentos e controles em nível de grupo.[1]
O que "final" significa para os padrões técnicos da AMLA
"Final" descreve o trabalho da AMLA, não o status legal do texto. A AMLA elabora os padrões, a Comissão os adota e eles só se tornam vinculativos uma vez publicados no Jornal Oficial. A ficha informativa da AMLA afirma que eles "permanecem sujeitos a revisão e possíveis alterações pela Comissão Europeia e suas disposições só se tornarão definitivas após publicação no Jornal Oficial da União Europeia".[4]
1Relatório final da AMLA
Datado de 30 de setembro de 2026. Concluído.
2Revisão da Comissão
A Comissão pode alterar o rascunho antes de adotá-lo.
O padrão é adotado e publicado no Jornal Oficial
3Entrada em vigor
Vinte dias após a publicação.
4Aplicação
Seis meses depois, conforme proposto.
Ainda é um rascunho
O AMLR se aplica a partir de 10 de julho de 2027 de qualquer forma.
Do relatório final da AMLA a um padrão vinculativo.[2][4]
Rascunho do Artigo 29Rascunho final dos RTS da AMLA, 30 de setembro de 2026
"Será aplicável a partir de seis meses após a data da sua entrada em vigor, exceto em relação às entidades obrigadas referidas no Artigo 3, pontos (3)(n) e (o), do Regulamento (UE) 2024/1624, às quais será aplicável a partir de 10 de julho de 2029."
Fonte: Relatório final da AMLA[2]
As entidades com prazo estendido para 2029 são os agentes de futebol e os clubes de futebol profissionais.[1] Para todas as outras, a data de início depende da adoção pela Comissão, o que não havia acontecido em 2 de outubro de 2026.[7]
Atenção
Qualquer data de calendário citada para o padrão de devida diligência do cliente é um palpite. Em 2 de outubro de 2026, a resposta honesta é: ainda não é conhecida.
Um sinal: em outubro de 2025, a Comissão informou à AMLA que não adotaria uma lista de atos de Nível 2 não essenciais antes de 1º de outubro de 2027. Os três padrões não estão nessa lista.[9] Isso não é um compromisso com uma data.
Enquanto isso, o rastreador da AMLA lista as diretrizes da EBA que "continuam a ser aplicadas até que os novos instrumentos regulatórios da AMLA sobre o mesmo assunto entrem em vigor", incluindo aquelas sobre a integração remota de clientes.[7][8]
O que mudou entre o rascunho da consulta e o rascunho final
Listamos apenas as alterações que o próprio relatório final da AMLA documenta. Isso não é uma comparação de versões.
- Os números dos artigos foram alterados. Vários artigos foram fundidos ou excluídos, portanto a numeração difere do rascunho da consulta de fevereiro de 2026 e do rascunho da EBA de outubro de 2025.[2]
- A redação da verificação remota foi revisada. Os respondentes estavam preocupados com uma abordagem "eIDAS-primeiro". A AMLA respondeu: "A redação revisada deixa claro que as medidas no Artigo 22(6) da AMLR ainda são a opção padrão, com métodos de verificação alternativos a serem usados apenas quando nenhum dos dois meios exigidos pela AMLR puder ser utilizado."[2]
- Ferramentas existentes são abordadas diretamente. Na mesma resposta, a AMLA "também esclarece que as entidades obrigadas podem continuar usando as ferramentas de integração remota de clientes existentes" que atendam aos requisitos mínimos.[2]
A rota padrão não mudou, porque ela está no regulamento e não no padrão.
Artigo 22(6)Regulamento (UE) 2024/1624
"[...] através de um dos seguintes meios: (a) a apresentação de um documento de identificação, passaporte ou equivalente [...]; (b) a utilização de meios de identificação eletrónica que satisfaçam os requisitos do Regulamento (UE) n.º 910/2014 no que respeita aos níveis de confiança 'substancial' ou 'elevado' e aos serviços de confiança qualificados relevantes, conforme estabelecido nesse Regulamento."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
O que os RTS da AMLA sobre devida diligência do cliente dizem, por tópico
A maioria das equipes lerá o rascunho do Artigo 7 primeiro, a porta de entrada para a integração de clientes remoto sem identificação eletrônica (eID).
Rascunho do Artigo 7(1)RTS do rascunho final da AMLA, 30 de setembro de 2026
"sempre que não seja razoavelmente expectável que uma pessoa singular apresente o documento de identificação, passaporte ou equivalente num contexto presencial e não tenha acesso a meios de identificação eletrónica e serviços de confiança qualificados relevantes que satisfaçam os requisitos estipulados no Artigo 22(6), ponto (b), do Regulamento (UE) 2024/1624, as entidades obrigadas devem verificar a identidade da pessoa singular através do seu documento de identificação, passaporte ou equivalente, utilizando soluções alternativas que satisfaçam as condições estabelecidas neste Artigo."
Fonte: Relatório final da AMLA[2]
O rascunho do Artigo 7(3) adiciona o ônus: as entidades "devem ser capazes de justificar por que o cliente não pôde ser verificado pelos métodos referidos no Artigo 22(6)".[2] Cada linha abaixo é um rascunho que a Comissão ainda pode alterar.
| Tópico | O que o rascunho final diz | O que construir |
|---|---|---|
| Dados de identidade | Todos os pontos de dados do Artigo 22(1) são verificados, não apenas coletados. As lacunas são preenchidas "a partir de fontes confiáveis e independentes".[2][4] | Uma segunda fonte para o que um passaporte não possui, como o endereço. |
| Documentos de identidade (Artigo 6) | Emitido por autoridade designada, com nomes, dados de nascimento, número, data de validade, imagem facial, assinatura e características de segurança.[2] | Uma política de aceitação de documentos e verificações de autenticidade. |
| Identificação eletrônica (Artigo 27) | eID em nível substancial ou alto se qualifica, incluindo as Carteiras de Identidade Digital Europeias. Atributos ausentes são obtidos "por outros meios".[2] | Uma rota de eID, um mapa de atributos e um fallback para lacunas. |
| Alternativa remota (Artigo 7) | Controles de que o apresentador é o titular do documento, um canal seguro, captura de qualidade suficiente, uma interrupção em falhas ou dúvidas e cópias com carimbo de data/hora.[2] | Verificações do titular, lógica de interrupção, um armazenamento de evidências e um motivo registrado. |
| Clientes de baixo risco (Artigo 18) | Um conjunto de dados reduzido. O endereço não é exigido.[4] | Um fluxo mais curto para risco baixo avaliado. |
| Beneficiários finais | Os registros centrais "não são suficientes por si só para cumprir os requisitos de verificação".[2] | Uma segunda fonte além do extrato do registro. |
| Pessoas politicamente expostas, ou PEPs (Artigo 17) | Verificado antes do relacionamento, depois em uma frequência sensível ao risco, e "sem demora" após novas informações.[2] | Um cronograma por classe de risco. |
| Sanções (Artigo 25) | Todos os nomes no alfabeto original ou transliterados e, quando disponíveis, pseudônimos e endereços de carteira digital.[2] | Correspondência entre alfabetos, pseudônimos e endereços de carteira. |
| Clientes existentes (Artigo 28) | Alinhados "com base no risco dentro dos prazos estabelecidos no Artigo 26(2)", contados a partir da entrada em vigor do padrão.[2] | Um plano de remediação ordenado por risco. |
O rascunho final não menciona nenhuma técnica. As palavras "selfie", "prova de vida" e "biométrico" não aparecem nele.[2] Mais detalhes: Verificação de identidade AMLR, AMLR e a Carteira Europeia de Identidade Digital e AMLR beneficiário final.
Sobre os limites, o rascunho final do Artigo 19(9) não adiciona limites inferiores: a AMLA "não identificou riscos adicionais mais altos que justifiquem tais limites neste momento".[5][6] Para remessas de dinheiro, câmbio de moeda e troca de criptoativos, três ou mais transações dentro de 12 meses indicam repetição, e duas ou mais dentro de um mês são avaliadas como vinculadas.[6] Detalhes do setor estão em AMLR para cripto.
O que a AMLA se recusou a flexibilizar
Em quatro pontos, a AMLA disse não aos respondentes, principalmente porque um padrão não pode alterar o que o regulamento já fixa.
- Intervalos de atualização. O Artigo 26(2) da AMLR limita o período entre as atualizações em 1 ano para clientes de maior risco e 5 anos para todos os outros.[1] AMLA: "Como os períodos entre as atualizações das informações do cliente são determinados pela AMLR, eles não podem ser alterados ou estendidos por meio de disposições do RTS."[2] Veja monitoramento contínuo do Artigo 26.
- Nova triagem de sanções. "A AMLA não aceitou propostas que introduziriam uma abordagem geral baseada em risco para a triagem de sanções financeiras direcionadas".[2] O rascunho do Artigo 25 exige triagem na integração de clientes, quando uma listagem de sanções muda, quando os dados do cliente mudam e regularmente.[2]
- Verificação apenas de pontos de dados "essenciais". Recusado: "O rascunho do RTS não pode criar derrogações da AMLR".[2]
- Devida diligência simplificada (DDS) mais ampla. A AMLA "não identificou oportunidades para simplificar ainda mais as medidas de DDS sem efetivamente criar isenções das obrigações da AMLR".[2]
Nota
A devida diligência simplificada não está encerrada. A AMLA está preparando diretrizes por iniciativa própria, com mesas redondas de 9 de novembro a 2 de dezembro de 2026 e uma consulta a seguir.[11]
O que ainda está pendente, com datas
A maioria das diretrizes sobre a aplicação da AMLR ainda é rascunho ou não foi iniciada.
| Instrumento | Situação em 2 de outubro de 2026 | Esperado |
|---|---|---|
| Diretrizes sobre avaliação de risco em toda a empresa, Artigo 10(4) | Rascunho. Consulta encerrada em 15 de julho de 2026.[7] | Não publicado |
| Diretrizes sobre monitoramento contínuo, Artigo 26(5) | Rascunho. Consulta encerrada em 3 de setembro de 2026.[7] | Não publicado |
| Formato para comunicação de suspeitas, Artigo 69(3) | Rascunho. Consulta encerrada em 20 de setembro de 2026.[7] | Não publicado |
| Diretrizes sobre variáveis e fatores de risco, Artigo 20(3) | Nenhuma entrada no rastreador da AMLA.[7] | A AMLA planejou uma consulta no 3º trimestre de 2026 e um rascunho final no 4º trimestre de 2026[10] |
| Diretrizes sobre políticas e controles internos, Artigo 9(4) | Nenhuma consulta encontrada. | Consulta planejada para o primeiro trimestre de 2027, final para o segundo trimestre de 2027[10] |
| Diretrizes sobre devida diligência simplificada | Mesas-redondas anunciadas em 2 de outubro de 2026.[11] | Consulta "em uma fase posterior" |
| Diretrizes sobre terceirização, PEPs, endereços auto-hospedados e mais três tópicos | Nenhum rascunho encontrado. | Prazo legal 10 de julho de 2027[1] |
As cinco primeiras linhas tinham o mesmo prazo legal de 10 de julho de 2026 que os padrões.[1] A AMLA emite suas próprias diretrizes, e as entidades obrigadas “devem fazer todos os esforços para cumprir”.[8] Para o que o regulamento já fixa sobre os provedores, leia Artigo 18 da AMLR.
Uma lista de desenvolvimento para os próximos nove meses
Faltam nove meses até 10 de julho de 2027. Uma visão do setor está na lista de verificação do AMLR por entidade obrigada, e a questão de fazer ou comprar no software AMLR.
- Mapeie cada ponto de dados do Artigo 22(1) para a fonte que o verifica.[4]
- Adicione uma rota eID com nível de garantia substancial ou alto.[2]
- Registre um motivo cada vez que a rota remota baseada em documento for utilizada.[2]
- Armazene cópias legíveis e com registro de data e hora da evidência de verificação remota.[2]
- Refaça a triagem de sanções financeiras direcionadas quando uma listagem ou dados do cliente mudarem.[2]
- Defina a frequência de verificação de pessoa politicamente exposta por classe de risco.[2]
- Programe a atualização em 1 ano para clientes de maior risco e 5 anos para os demais.[1]
- Classifique os arquivos de clientes existentes por risco para remediação.[2]
- Adicione uma segunda fonte ao lado do registro de beneficiário final.[2]
- Mantenha limiares, períodos e conjuntos de dados como configuração.
- Verifique o Jornal Oficial e o rastreador da AMLA a cada mês.[7]
Como a Didit ajuda as equipes a construir o rascunho final
A Didit executa ambas as rotas de verificação em um único fluxo de trabalho, de modo que a rota padrão e a alternativa são uma escolha de configuração. A página da solução AMLR mapeia cada requisito para uma verificação, e o guia AMLR na documentação mostra a configuração.
Na rota eletrônica, as carteiras de identidade digital em produção são MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Suécia. O suporte para a Carteira de Identidade Digital da UE (EUDI) estará disponível em breve. Confirme se um esquema atende ao nível de garantia que seu caso exige. Na rota de documentos, a verificação de identidade abrange mais de 14.000 tipos de documentos com leitura de chip NFC, prova de vida e correspondência facial. Uma verificação completa de Know Your Customer (KYC) custa $0.33.
A triagem AML verifica mais de 1.300 sanções financeiras direcionadas, PEPs e listas de observação por US$ 0,20 por verificação, e o monitoramento contínuo refaz a triagem diariamente por US$ 0,07 por pessoa por ano. A verificação de empresas abrange empresas e seus proprietários. Outros preços estão na página de preços.
A Didit fornece
- Verificações de identidade por carteira de identidade digital ou por documento
- Triagem de sanções financeiras direcionadas e PEP, refeita diariamente
- A evidência de cada verificação, com retenção configurável
Fica com você
- A escolha da rota, a avaliação de risco e o perfil de risco do cliente
- A decisão de integração de clientes e a comunicação à Unidade de Informação Financeira
- A responsabilidade: a entidade obrigada "deve permanecer integralmente responsável"[1]
Execute a rota eID e a rota de documentos lado a lado
Configure ambas as rotas, triagem e o rastro de evidências em um único fluxo de trabalho, e pague por verificação.
Principais conclusões
- A norma de devida diligência do cliente da AMLA é um rascunho final datado de 30 de setembro de 2026. Não foi adotada e não é lei.
- Propõe-se que se aplique seis meses após a entrada em vigor. Nenhuma data de calendário existe ainda.
- Os dois meios do Artigo 22(6) permanecem como padrão. A verificação remota baseada em documentos deve ser justificada.
- Em seu rascunho final, a AMLA manteve os limites de atualização de 1 ano e 5 anos e recusou a triagem de sanções financeiras direcionadas baseada em risco.
Perguntas frequentes
Os padrões técnicos da AMLA são finais e, quando começam a ser aplicados?
O trabalho da AMLA é final, e a Comissão recebeu os relatórios.[3] Propõe-se que se apliquem seis meses após a entrada em vigor. A Comissão não os havia adotado em 2 de outubro de 2026, portanto, não existe uma data de calendário.[7]
O RTS da AMLA sobre a devida diligência do cliente já é lei?
Não. É um rascunho final datado de 30 de setembro de 2026. Suas disposições "só se tornarão definitivas após a publicação no Jornal Oficial da União Europeia".[4] A própria AMLR é lei e se aplica a partir de 10 de julho de 2027.[1]
A Comissão ainda pode alterar o rascunho final?
Sim. Os padrões "permanecem sujeitos a revisão e possíveis alterações pela Comissão Europeia".[4] Mantenha os limites, períodos e conjuntos de dados configuráveis.
A integração de clientes remota com documento e verificação facial ainda é permitida?
Sim, como rota alternativa. O rascunho do Artigo 7 permite-o quando não se pode razoavelmente esperar que a pessoa apresente o documento pessoalmente e não possua uma eID qualificada. A entidade obrigada deve justificar cada uso.[2]
O rascunho final exige detecção de prova de vida, biometria ou identificação por vídeo?
Nenhuma técnica é nomeada. O rascunho exige "controles" de que a pessoa que apresenta o documento "é o titular do documento". As palavras "prova de vida" e "biométrico" não aparecem.[2]
Os clientes existentes precisam ser verificados novamente quando o padrão for aplicado?
Não todos de uma vez. O rascunho do Artigo 28 alinha os arquivos existentes dentro de um ano para clientes de maior risco e cinco anos para todos os outros.[4] Esses períodos começam na entrada em vigor do padrão, uma data ainda não conhecida.[2]
A AMLA diminuiu algum limite de devida diligência do cliente?
Não. O rascunho final do Artigo 19(9) não introduz limites inferiores adicionais, portanto, os valores do Artigo 19 da AMLR permanecem.[5] Ele adiciona critérios para repetição e para transações vinculadas.[6]
O que as equipes de conformidade devem fazer antes que a Comissão adote os padrões?
Baseie-se na AMLR, que é fixa, e no rascunho final para os detalhes. Comece com o que leva mais tempo: uma rota de eID, armazenamento de evidências para verificações remotas e gatilhos de nova verificação.
Fontes
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
- Relatório Final, rascunho dos RTS nos termos do Artigo 28(1) da AMLR, AMLA, 30 de setembro de 2026.
- Comunicado de imprensa: AMLA finaliza padrões-chave para o setor privado, AMLA, 1º de outubro de 2026.
- Ficha informativa sobre os RTS nos termos do Artigo 28(1) da AMLR, AMLA, setembro de 2026.
- Relatório Final, rascunho dos RTS nos termos do Artigo 19(9) da AMLR, AMLA.
- Ficha informativa sobre os RTS nos termos do Artigo 19(9) da AMLR, AMLA.
- Rastreador de instrumentos regulatórios, AMLA, última atualização em 30 de setembro de 2026.
- Regulamento (UE) 2024/1620 (Regulamento AMLA), Artigo 54, EUR-Lex.
- Despriorização de atos de Nível 2 na legislação de serviços financeiros, Comissão Europeia, carta de 1º de outubro de 2025.
- Documento Único de Programação 2026-2028, Anexo XI, AMLA.
- AMLA convida partes interessadas para mesas-redondas setoriais sobre devida diligência simplificada do cliente, AMLA, 2 de outubro de 2026.
Atualizaremos esta postagem quando a Comissão adotar o padrão. O mapa de requisitos está na página da solução AMLR.
Construa para o rascunho final sem o travar
Configure as verificações que sua avaliação de risco exige e altere uma regra quando o texto adotado chegar.
Artigos relacionados
- O limite de numerário da UE de EUR 10.000 a partir de julho de 2027: a quem se aplica
- Software AMLR: o que desenvolver, o que comprar e o custo
- Verificação de identidade AMLR: eID primeiro, documentos como alternativa
- AMLR e a Carteira EUDI: quando você deve aceitá-la e o que resta
- AMLR para cripto: o que provedores de serviços de criptoativos devem verificar
- Checklist da AMLR por entidade obrigada, com o artigo por trás de cada item