Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 3 de outubro de 2026

AMLR Artigo 18: o que você pode e não pode terceirizar para um provedor de KYC

O Artigo 18 da AMLR permite terceirizar tarefas de KYC, mas não as decisões ou a responsabilidade. As condições, as seis tarefas reservadas, a área cinzenta do considerando 47 e o registro de terceirização são cruciais.

Por DiditAtualizado
amlr-article-18-outsourcing-kyc-cover.png

Em resumo

A terceirização de serviços AMLR é regida pelo Artigo 18 do Regulamento (UE) 2024/1624 (AMLR), que se aplica a partir de 10 de julho de 2027.[1] Você pode delegar tarefas a um prestador de serviços por meio de um acordo escrito, após notificar seu supervisor e com controles regulares, e você "permanece totalmente responsável" pelo resultado.[1]

  • Seis tarefas nunca podem ser terceirizadas, entre elas a decisão de integração de clientes.[1]
  • A compra de software ou acesso a banco de dados não é terceirização, de acordo com o Considerando 47.[1]
  • Onde se enquadra um serviço de verificação automatizado não está definido em 2 de outubro de 2026.

Última revisão: 2 de outubro de 2026 · Não é aconselhamento jurídico

A maioria das empresas que realizam devida diligência do cliente (CDD) sob a AMLR comprará parte dela de um provedor de know your customer (KYC). O Regulamento (UE) 2024/1624 permite isso e estabelece três limites que as páginas de vendas tendem a confundir: quem permanece responsável, quais decisões nunca saem da empresa e quando uma compra é considerada terceirização. Este guia é neutro em relação a fornecedores até a última seção.

Recorribilidade, terceirização e ferramentas: três arranjos, três conjuntos de regras

A AMLR tem dois mecanismos para envolver terceiros na diligência devida, e o Considerando 47 descreve uma terceira situação que não é nenhuma delas.[1]

Recurso a terceiros

Recorrer a outra entidade obrigada

  • Apenas outra entidade obrigada
  • Apenas identidade, beneficiário final e finalidade
  • Acordo escrito; cópias em até 5 dias úteis
  • A "responsabilidade última" permanece com você

Artigos 48 e 49 AMLR

Terceirização

Um prestador de serviços executa a tarefa

  • Um prestador de serviços
  • Qualquer tarefa, exceto as seis reservadas
  • Acordo escrito, notificação ao supervisor, controles
  • Você "permanecerá totalmente responsável"

Artigo 18 AMLR

Uso de ferramenta

Você executa a tarefa com uma ferramenta

  • Software, bancos de dados, serviços de screening
  • Sua equipe executa o requisito
  • "Não é considerado terceirização"
  • O requisito continua sendo seu

Considerando 47 AMLR

A recorribilidade (Artigos 48 e 49) é limitada. O Artigo 48(1) permite recorrer a “outras entidades obrigadas” para identidade, beneficiário final e propósito, não para verificações de sanções, a determinação de pessoa politicamente exposta (PEP) ou monitoramento contínuo.[1] Um fornecedor que não seja uma entidade obrigada não pode ser objeto de recurso.[1] Um provedor de KYC, portanto, se enquadra no Artigo 18, ou fica fora de ambos os mecanismos como um fornecedor de ferramentas. Para a regulamentação mais ampla, comece com o AMLR explicado.

Terceirização AMLR sob o Artigo 18, passo a passo

Artigo 18(1)Regulamento (UE) 2024/1624

“As entidades obrigadas podem terceirizar tarefas resultantes deste Regulamento para prestadores de serviços. A entidade obrigada deve notificar o supervisor sobre a terceirização antes que o prestador de serviços comece a executar a tarefa terceirizada.”

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

A notificação não é uma aprovação. O Considerando 49 afirma que “não implica uma aceitação do acordo de terceirização”.[1]

1Classifique o arranjo

O prestador de serviços executa o requisito em si

Sim

Verifique o provedor

Deve ser suficientemente qualificado.

Assine um acordo por escrito

Ele vincula o prestador de serviços e qualquer subcontratado às suas políticas.

Notifique o supervisor

Antes de o prestador de serviços começar.

Controle regularmente

Com mais frequência para tarefas críticas.

Não

Não é terceirização

Considerando 47: software, bancos de dados ou serviços de triagem que você mesmo utiliza.

2Mantenha as decisões

Em ambos os caminhos, as seis tarefas reservadas permanecem com a empresa.

Artigo 18 como uma sequência.[1]

Antes de terceirizar, a empresa “deve assegurar-se de que o prestador de serviços está suficientemente qualificado” e deve garantir que o prestador de serviços e qualquer provedor de subcontratação apliquem as próprias políticas e procedimentos da empresa.[1]

Artigo 18(4)Regulamento (UE) 2024/1624

“As condições para a execução de tais tarefas devem ser estabelecidas em um acordo por escrito entre a entidade obrigada e o prestador de serviços. A entidade obrigada deve realizar controles regulares para verificar a implementação efetiva de tais políticas e procedimentos pelo prestador de serviços.”

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

A frequência desses controles depende da “natureza crítica das tarefas terceirizadas”.[1] O Artigo 9 acrescenta que suas políticas internas devem cobrir a terceirização e ser comunicadas aos prestadores de serviços envolvidos.[1]

Artigo 18(2)Regulamento (UE) 2024/1624

“A entidade obrigada permanecerá totalmente responsável por qualquer ação, seja um ato de comissão ou omissão, relacionada com as tarefas terceirizadas que são realizadas pelos prestadores de serviços.”

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

O Considerando 47 explica o porquê: um provedor que não é uma entidade obrigada tem deveres que "decorrem apenas do contrato entre as partes e não do presente regulamento".[1] Um contrato não altera quem responde ao supervisor.

Duas outras obrigações se seguem. Para cada tarefa terceirizada, a empresa deve demonstrar que "compreende a lógica subjacente às atividades realizadas pelo prestador de serviços" e que estas mitigam seus riscos específicos.[1] E a terceirização não deve prejudicar materialmente a capacidade do supervisor "de monitorar e rastrear a conformidade da entidade obrigada".[1]

As seis tarefas que você nunca pode terceirizar

O Artigo 18(3) lista tarefas que "não podem ser terceirizadas em nenhuma circunstância".[1] A coluna da direita é a nossa interpretação do que um provedor ainda pode contribuir.

PontoTarefa reservada, Artigo 18(3)[1]Um provedor ainda pode fornecer
(a)"a proposta e aprovação da avaliação de risco de toda a empresa da entidade obrigada [...]"Dados de portfólio como entrada
(b)"a aprovação das políticas internas, procedimentos e controles da entidade obrigada [...]"Verificações que aplicam suas políticas
(c)"decisão sobre o perfil de risco a ser atribuído ao cliente"Uma classificação proposta e sua justificativa
(d)"a decisão de estabelecer uma relação de negócio ou realizar uma transação ocasional com um cliente"Resultados de verificação e filas de revisão
(e)"a comunicação à UIF de atividades suspeitas [...] ou relatórios baseados em limites [...]"Um rascunho de relatório que você arquiva
(f)"a aprovação dos critérios para a detecção de transações e atividades suspeitas ou incomuns"Monitoramento com base em critérios aprovados por você

UIF é a unidade de inteligência financeira. O ponto (e) tem uma exceção, para uma entidade obrigada do mesmo grupo no mesmo Estado-Membro.[1] O Artigo 76(5) adiciona uma segunda trava ao ponto (d): uma decisão automatizada para aceitar ou recusar um cliente exige "intervenção humana significativa".[1] Empresas de investimento coletivo sem personalidade jurídica podem terceirizar os pontos (c), (d) e (e) após aprovação do supervisor.[1]

Todo o resto pode ser terceirizado, desde que não "prejudique materialmente a qualidade" das políticas, procedimentos e controles da empresa.[1] O regulamento não oferece uma lista positiva. Por eliminação, e esta é a nossa inferência, isso inclui a coleta de dados de identidade, a verificação de documentos ou identificação eletrônica (eID), consultas a registros, filtragem de PEP e sanções, acompanhamento contínuo contra critérios aprovados por você e armazenamento de registros.

A restrição a prestadores de serviços de países terceiros

O Artigo 18(6) afirma que as entidades obrigadas "não devem terceirizar tarefas decorrentes dos requisitos deste regulamento a prestadores de serviços residentes ou estabelecidos em países terceiros identificados de acordo com a Seção 2 do Capítulo III".[1] Estes são os países listados nos Artigos 29 a 31. A única exceção é um provedor no mesmo grupo, onde o grupo aplica políticas de nível AMLR e o supervisor de origem as fiscaliza em nível de grupo.[1]

Atenção

Esta não é uma proibição geral de prestadores de serviços não pertencentes à UE, e não uma regra de localização de dados.[1] Se isso atinge um subcontratado ou um local de processamento em um país listado, quando o provedor contratante está na UE, não está resolvido no texto.

Considerando 47: quando uma ferramenta KYC não é terceirização

Para qualquer pessoa que compre software de verificação, esta é a parte menos resolvida das regras de terceirização da AMLR.

Considerando 47Regulamento (UE) 2024/1624

"Processos ou arranjos que contribuem para o cumprimento de um requisito deste regulamento, mas onde o cumprimento do requisito em si não é realizado por um prestador de serviços, como o uso ou aquisição de software de terceiros ou o acesso a bancos de dados ou serviços de triagem pela entidade obrigada, não são considerados terceirização."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

O teste é quem realiza a exigência. O que se segue é uma interpretação, a ser confirmada com um advogado.

  • Uso de ferramenta. Você licencia um software ou consulta um serviço de triagem, e sua própria equipe realiza a exigência. As regras de notificação e contrato do Artigo 18 não se aplicam por essa razão.
  • Terceirização. O prestador de serviços realiza a exigência em si, por exemplo, seus sistemas ou revisores decidem que o documento é genuíno e a pessoa corresponde a ele. O mesmo considerando menciona expressamente um prestador de serviços "envolvido para fins de identificação remota de clientes".[1]
  • A zona cinzenta. Um serviço de verificação automatizado acessado por API, com ou sem revisão pela equipe do provedor. Nenhum texto primário diz em qual lado ele se enquadra.

Ainda não conhecido

A AMLA, Autoridade da UE para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo, deve emitir diretrizes de terceirização até 10 de julho de 2027.[1] Em 2 de outubro de 2026, nenhuma consulta sobre elas aparece na lista da AMLA.[2] Até que existam, a classificação é um julgamento que a empresa faz e documenta.

  1. 9 de julho de 2024Em vigorO Artigo 18 e o considerando 47 são textos finais.
  2. 2 de outubro de 2026Sem rascunhoNenhuma consulta de terceirização na lista da AMLA.
  3. 10 de julho de 2027Aplica-seO Artigo 18 vincula. As diretrizes de terceirização têm prazo de entrega.

A orientação pode chegar no mesmo dia da obrigação.[1][2]

Quando as diretrizes chegarem, as entidades obrigadas "envidarão todos os esforços para cumprir" com elas.[3] O benchmark mais próximo hoje são as diretrizes da Autoridade Bancária Europeia sobre integração remota de clientes (EBA/GL/2022/15), escritas sob a diretiva atual.[4] O rastreador da AMLA as lista entre as diretrizes da EBA que se aplicam até que os próprios instrumentos da AMLA sobre o assunto entrem em vigor.[5] Seu status após 10 de julho de 2027 não está confirmado.

Uma coisa é certa: a AMLR não cria nenhuma licença, certificação ou aprovação para fornecedores de KYC.[1] A identificação remota em si é abordada na verificação de identidade da AMLR e nos padrões finais de devida diligência do cliente da AMLA.

Diligência em um prestador de serviços: uma lista de verificação que você pode documentar

O Artigo 18(4) não diz como verificar um prestador de serviços. Esta lista combina os deveres do Artigo 18 com o benchmark da EBA; duas linhas são nossa sugestão.

  • Confirme que o prestador de serviços não está estabelecido em um país listado nos Artigos 29 a 31.[1]
  • Pergunte onde os dados são armazenados e processados, para que os supervisores possam rastrear sua conformidade.[1]
  • Liste cada subcontratado e vincule cada um às suas políticas.[1]
  • Garanta direitos de auditoria: relatórios regulares, visitas no local ou testes de amostra.[4]
  • Avalie o treinamento da equipe, a adequação da tecnologia e a governança de dados.[4]
  • Exija aviso de qualquer alteração no processo ou na solução.[4]
  • Exija aviso de incidentes que afetem os dados de seus clientes (nossa sugestão).
  • Garanta acesso a evidências não editadas para cada caso.[1]
  • Concorde com um período de retenção definido, com acesso limitado e registrado.[4]
  • Planeje a saída: uma exportação de todas as evidências quando o contrato terminar (nossa sugestão).

A linha de saída importa mais do que parece. Os registros são mantidos por 5 anos a partir do fim do relacionamento, da transação ocasional ou da recusa, e o dever é da empresa.[1] Se o contrato terminar no segundo ano, você ainda precisará das evidências no sexto ano. Veja também Software AMLR: o que construir, o que comprar e quanto custa.

O que colocar em seu registro de terceirização AMLR

A AMLR não usa as palavras "registro de terceirização". Ela exige coisas que um registro facilita provar: a notificação, o acordo escrito, os controles e sua compreensão de cada tarefa.[1]

CampoO que registrarBase[1]
TarefaO que o provedor realiza e o que permanece internamenteArt. 18(3)
ClassificaçãoTerceirização, recorribilidade ou uso de ferramenta, com sua justificativaArtigo 18, Considerando 47
ProvedorEntidade legal, país de estabelecimento, subcontratadosArt. 18(4), (6)
AcordoData, versão, a cláusula que vincula o provedor às suas políticasArt. 18(4)
NotificaçãoData de envio ao supervisor; data de início do provedorArt. 18(1)
ControlesFrequência e motivo, último resultado, pendências abertasArt. 18(4)
JustificativaComo o prestador de serviços funciona e quais riscos ele mitigaArt. 18(2)
RegistrosOnde a evidência está, como você a recupera, quando é excluídaArts. 18(5), 77

Os campos são nossa proposta, não um modelo legal. A lista de verificação da AMLR por tipo de entidade obrigada contém o restante.

Como a Didit ajuda: verificações e evidências, com as decisões deixadas a você

A Didit fornece verificações e a evidência de cada uma. Usá-la não transfere nenhuma de suas responsabilidades nem nenhuma das seis tarefas reservadas. A página da solução AMLR mapeia cada requisito a uma verificação.

Isso abrange verificação de identidade, triagem de AML contra mais de 1.300 sanções, PEPs e listas de observação, verificação de empresas e monitoramento de transações, integrados em um único fluxo no construtor de fluxo de trabalho com revisão manual e aprovação de quatro olhos.

Os dados são armazenados na UE por padrão, com processamento no país para clientes Enterprise. A retenção é configurável de 1 mês a 10 anos, com exclusão sob demanda. A Didit possui certificações SOC 2 Tipo 1 e Tipo 2 e ISO/IEC 27001:2022 (veja segurança e conformidade).

Se sua configuração Didit é terceirização ou uso de ferramenta depende de como você a configura e de orientações que ainda não existem, então leve essa pergunta a um advogado. Os preços são públicos: uma verificação KYC completa custa $0.33, e o restante está na página de preços. As etapas de integração estão no guia da AMLR na documentação.

A Didit fornece

  • Verificações de identidade por documento, carteira de identidade digital ou pesquisa não documental
  • Triagem de sanções, PEP e listas de observação, reanalisada diariamente
  • Dados do registro de empresas e verificações vinculadas de proprietários
  • Regras de monitoramento, alertas e preparação de relatórios da UIF
  • A evidência de cada verificação, com retenção configurável por você

Permanece com você

  • A avaliação de risco e as políticas
  • O perfil de risco do cliente e a decisão de integração de clientes
  • A aprovação dos critérios de detecção
  • O envio de relatórios para a UIF
  • A notificação ao supervisor, os controles e a responsabilidade total

Compre as verificações, mantenha as decisões

Configure a verificação de identidade, a triagem e o monitoramento em um único fluxo de trabalho, com a evidência de cada verificação pronta para sua própria revisão.

Comece grátisFale conosco

Principais pontos

  • O Artigo 18 permite a terceirização com um acordo por escrito, aviso prévio ao supervisor e controles regulares.
  • A entidade obrigada "permanece totalmente responsável". Nenhum contrato muda isso.
  • Seis tarefas nunca saem da empresa, incluindo o perfil de risco, a decisão de integração de clientes e a comunicação à UIF.
  • As diretrizes de terceirização da AMLA devem ser publicadas até 10 de julho de 2027 e não tinham rascunho em 2 de outubro de 2026.

Perguntas frequentes

É possível terceirizar o KYC sob o AMLR?

Sim, em parte. O Artigo 18(1) permite que as entidades obrigadas terceirizem tarefas para prestadores de serviços, com um acordo por escrito, aviso prévio ao supervisor e controles regulares. As decisões permanecem com a empresa: o perfil de risco do cliente e a decisão de integração de clientes não podem ser terceirizados.

A terceirização do KYC transfere a responsabilidade para o provedor?

Não. O Artigo 18(2) diz que a entidade obrigada "permanece totalmente responsável por qualquer ação, seja um ato de comissão ou omissão, conectado às tarefas terceirizadas". Um contrato com o provedor não altera quem responde ao supervisor.

Quais tarefas nunca podem ser terceirizadas sob o Artigo 18?

Seis: a avaliação de risco em toda a empresa, a aprovação de políticas internas, o perfil de risco do cliente, a decisão de integração de clientes ou de realização de uma transação ocasional, a comunicação à unidade de inteligência financeira e a aprovação dos critérios de detecção. A comunicação tem uma exceção, dentro de um grupo no mesmo Estado-Membro.

O uso de software KYC ou um banco de dados de triagem é terceirização?

Não quando a empresa executa a exigência por si mesma. O Considerando 47 diz que o uso de software de terceiros e o acesso a bancos de dados ou serviços de triagem não são considerados terceirização. Onde se enquadra um serviço de verificação automatizado não é declarado em nenhum texto primário em 2 de outubro de 2026.

Preciso da aprovação do meu supervisor antes de terceirizar?

Não. O Artigo 18(1) exige uma notificação antes que o prestador de serviços inicie a tarefa, não uma aprovação. O Considerando 49 acrescenta que a notificação não implica aceitação do arranjo.

Posso usar um prestador de serviços de KYC baseado fora da UE?

Sim, a menos que o provedor resida ou esteja estabelecido em um país terceiro identificado nos Artigos 29 a 31 do AMLR. Para esses países, a terceirização é permitida apenas dentro do mesmo grupo e sob condições de nível de grupo. O Artigo 18(6) não é uma proibição geral de prestadores de serviços não pertencentes à UE.

Qual a diferença entre recorribilidade e terceirização?

Recorribilidade, sob os Artigos 48 e 49, significa usar a diligência devida já realizada por outra entidade obrigada, e abrange apenas identidade, beneficiário final e propósito. Terceirização, sob o Artigo 18, significa que um prestador de serviços executa uma tarefa para você sob suas políticas. Em ambos os casos, a responsabilidade permanece com você.

Quando a AMLA publicará suas diretrizes de terceirização?

O prazo no Artigo 18(8) é 10 de julho de 2027, data em que o Regulamento (UE) 2024/1624 (AMLR) começa a ser aplicado. Em 2 de outubro de 2026, nenhuma consulta sobre essas diretrizes aparece na lista de consultas públicas da AMLA. Planeje com o texto do Artigo 18 e revise cada classificação assim que forem publicadas.

Fontes

  1. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024. Artigos 9, 18, 48, 49, 76 e 77; Considerandos 47 e 49.
  2. Consultas públicas, AMLA, lido em 2 de outubro de 2026.
  3. Regulamento (UE) 2024/1620 (Regulamento AMLA), EUR-Lex, Jornal Oficial de 19 de junho de 2024. Art. 54.
  4. Diretrizes sobre o uso de soluções de integração remota de clientes (EBA/GL/2022/15), Autoridade Bancária Europeia, seção 4.5.2.
  5. Rastreador de instrumentos regulatórios, AMLA, última atualização em 30 de setembro de 2026.

O Art. 18 permite que você compre o trabalho e mantém a responsabilidade com você. A página da solução AMLR mostra quais verificações a Didit realiza para cada requisito e quais decisões permanecem suas.

Veja o que o seu arquivo de terceirização conteria

Execute uma verificação, abra as evidências que ela produz e julgue se elas respondem às perguntas do seu supervisor.

Comece gratuitamenteFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Terceirização AMLR: Artigo 18 e seu provedor KYC