Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 3 de outubro de 2026

Software AMLR: o que desenvolver, o que comprar e o custo

Um guia de compra neutro sobre software AMLR: as dez funcionalidades que o regulamento exige, o que comprar e o que manter, 13 perguntas para fornecedores, alertas de vendas e um modelo de custos com exemplo prático.

Por DiditAtualizado
amlr-software-build-vs-buy-cover.png

Em resumo

O software AMLR não é um produto único, e nenhuma ferramenta pode ser certificada para a regulamentação. O Regulamento da UE relativo à Lavagem de Dinheiro (AMLR) aplica-se a partir de 10 de julho de 2027[1] e implica dez capacidades, desde a verificação de identidade à evidência de auditoria.

  • Compre as verificações de commodity: verificação de documentos e identidade eletrónica, dados de registo, listas de rastreamento.
  • Mantenha a sua lógica de risco e as seis tarefas que nunca podem ser terceirizadas.[1]
  • Estime o custo a partir de quatro volumes: novos clientes, atualizações, pessoas monitorizadas e tempo do revisor.

Última revisão: 2 de outubro de 2026 · Não é aconselhamento jurídico

Procure por software de conformidade AMLR e encontrará páginas de destino que prometem um único produto para todo o Regulamento. Na nossa análise dos resultados em 2 de outubro de 2026, nenhuma mostrava um preço, e a maioria das páginas de fornecedores ainda descrevia os padrões técnicos como projetos.

Este guia mapeia o Regulamento para capacidades, separa o que é commodity do que é a sua própria lógica de risco, oferece uma lista de verificação para escolher uma solução AMLR KYC (Conheça o seu Cliente), e termina com um modelo de custo. É neutro em relação a fornecedores até a sua última seção.

O mapa de capacidades que o software AMLR deve cobrir

O AMLR, Regulamento (UE) 2024/1624, estabelece deveres para as entidades obrigadas, as empresas que ele vincula. Não prescreve nenhum produto: exige que as funções de conformidade tenham "recursos adequados, incluindo pessoal e tecnologia" (Artigo 11(3)).[1] Lida como um documento de requisitos de produto, o seu capítulo de devida diligência do cliente (CDD) e os artigos relacionados implicam dez capacidades.

ObrigaçãoCapacidadeArtigo
Verificar identidade por identificação eletrónica (eID)Conexões a esquemas eID com nível de garantia substancial ou altoArt. 22(6)(b); projeto de RTS Art. 27
Verificar identidade por documentoVerificações de autenticidade, um controlo de que o apresentador é o titular, evidência com carimbo de data/horaArt. 22(6)(a); projeto de RTS Arts. 6, 7
Verificar empresas e beneficiários finaisDados de registro, uma árvore de propriedade de 25% ou mais, verificações de identidade dos beneficiários finaisArts. 22(1)(b), 22(7), 51, 52
Triar sanções e pessoas politicamente expostas (PEPs)Rastreamento do cliente, beneficiários finais e controladores, novo rastreamento quando as listas mudamArts. 20(1)(d), 20(1)(g), 26(4); projeto de RTS Arts. 17, 25
Manter as informações do cliente atualizadasUm agendador de revisão por classe de risco, mais gatilhos de eventoArt. 26(2), 26(3)
Monitorar transaçõesRegras, alertas, um registo de cada avaliaçãoArts. 26(1), 69(2)
Avaliar e relatar suspeitasGestão de casos e preparação de relatórios para a unidade de inteligência financeira (UIF)Arts. 69, 77(1)(b)
Manter registros e depois excluirArmazenamento de evidências, temporizadores de 5 anos, tarefas de exclusãoArt. 77
Revisar decisões automatizadasFilas de revisão, razões registradas, uma explicação que o cliente pode contestarArt. 76(5)
Evidência de auditoriaUm rastro por caso exportável: entradas, verificações, resultados, revisor, carimbos de data/horaArts. 20(4), 21(3), 18(5)

Os Artigos são do Regulamento (UE) 2024/1624.[1] "Draft RTS" é o projeto de RTS final da AMLA de 30 de setembro de 2026, ainda não adotado.[2]

O Artigo 22(6) nomeia dois meios de verificação: um documento de identidade, ou eID com nível de garantia substancial ou alto e serviços de confiança qualificados.[1] A AMLA, a Autoridade para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo, enviou seu rascunho final de padrões técnicos regulatórios (RTS) sobre devida diligência do cliente à Comissão.[3] O rascunho não foi adotado e não é lei. Ele afirma que o eID deve ser usado sempre que possível e trata as verificações remotas de documentos como uma alternativa que a empresa deve justificar.[2] Uma ferramenta com uma única rota cobre metade do trabalho. Consulte verificação de identidade AMLR e beneficiário final AMLR.

Os compradores esquecem a última linha. A AMLR não tem um único artigo de trilha de auditoria; o dever provém de frases como esta.

Artigo 20(4)Regulamento (UE) 2024/1624

"As entidades obrigadas devem ser capazes de demonstrar aos seus supervisores, a todo o momento, que as medidas tomadas são adequadas face aos riscos de lavagem de dinheiro e financiamento do terrorismo que foram identificados."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

Construir vs. comprar, capacidade por capacidade

A divisão honesta tem três partes: verificações de commodity, motores que você compra e regras que você escreve, e tarefas que são suas por lei.

Comprar

Verificações de commodity

  • Verificação de documentos e eID
  • Dados de registro e rastreamento

Artigos 20 e 22

Configurar

Motor comprado, suas regras

  • Pontuação de risco do cliente
  • Critérios de monitoramento de transações

Artigo 18(4)

Manter

Seu por lei

  • A decisão de onboarding
  • O relatório à UIF

Artigo 18(3)

O Artigo 18(3) lista seis tarefas que "não devem ser terceirizadas em nenhuma circunstância": propor e aprovar a avaliação de risco de toda a empresa, aprovar políticas internas, decidir o perfil de risco do cliente, decidir entrar no relacionamento, relatar à UIF (exceto uma exceção restrita do mesmo grupo) e aprovar os critérios que detectam transações suspeitas.[1] O que quer que você compre, a responsabilidade não se move.

Artigo 18(2)Regulamento (UE) 2024/1624

"A entidade obrigada permanece totalmente responsável por qualquer ação, seja um ato de comissão ou omissão, relacionado às tarefas terceirizadas que são realizadas pelos prestadores de serviços."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

CapacidadeVeredictoPorquê
Verificação de documentosComprarCommodity. O custo é manter-se atualizado com os tipos de documentos e métodos de ataque.
Conexões eIDComprarUma integração por esquema nacional.
Dados do registro de empresasComprarMuitas fontes nacionais de qualidade desigual.
Dados de sanções e PEPComprar os dados, mantenha os limitesA proximidade de uma correspondência deve ser seu apetite por risco.
Pontuação de riscoComprar um motor, escrever o modeloA ferramenta propõe. A decisão do perfil de risco é sua (Art. 18(3)(c)).
Monitoramento de transaçõesComprar um motor, aprovar os critériosA aprovação dos critérios não pode ser terceirizada (Art. 18(3)(f)).
Casos e relatóriosComprar ou construirUma ferramenta pode redigir o relatório. A submissão da comunicação é sua (Art. 18(3)(e)).
Decisão de integraçãoManterReservado a você (Art. 18(3)(d)), com intervenção humana quando automatizado (Art. 76(5)).

As referências aos artigos são do AMLR.[1] Os veredictos são a nossa opinião, não uma classificação legal.

Se uma compra é considerada terceirização é uma questão separada. O Considerando 47 afirma que "a utilização ou aquisição de software de terceiros ou o acesso a bases de dados ou serviços de rastreio pela entidade obrigada não são considerados terceirização".[1] Quando um fornecedor executa a exigência, o Artigo 18 estabelece: notificação ao supervisor antes do início do fornecedor, um acordo por escrito e controles regulares.[1] Onde essa linha se situa para um serviço de verificação automatizado ainda não é conhecido em 2 de outubro de 2026: as diretrizes de terceirização da AMLA são esperadas até 10 de julho de 2027.[1] Veja terceirização do Artigo 18 do AMLR.

Arquitetura de referência para integração remota

Cada etapa registra no armazenamento de evidências.

1Detectar o gatilho

Um novo relacionamento, ou uma transação no limite do Artigo 19.

2Coletar o conjunto de dados

Dados do Artigo 22(1). Para uma empresa, adicionar beneficiários finais com 25% ou mais.

O cliente pode usar um eID com nível substancial ou alto

Sim

Verificar com eID

Coletar qualquer atributo ausente.

Não

Verificar com um documento

Registrar o motivo e manter cópias com carimbo de data/hora.

3Monitorar

Verificações de sanções e PEP no cliente, beneficiários finais e controladores.

4Pontuar e decidir

A ferramenta propõe uma classificação de risco. Uma pessoa em sua empresa decide.

5Monitorar e atualizar

Rastrear novamente quando as listas mudarem. Revisar após 1 ou, no máximo, 5 anos.

6Armazenar e depois excluir

Manter as evidências por 5 anos após o término do relacionamento.

Os números dos artigos referem-se ao AMLR.[1] O ramo eID-first segue o projeto de RTS final da AMLA, que ainda não foi adotado.[2]

A Etapa 4 atende a um limite legal. Uma empresa pode adotar decisões de processos automatizados, incluindo sistemas de IA, sob esta condição.[1]

Artigo 76(5)(b)Regulamento (UE) 2024/1624

"qualquer decisão de iniciar ou recusar iniciar ou manter uma relação comercial com um cliente [...] está sujeita a uma intervenção humana significativa para garantir a precisão e a adequação de tal decisão"

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

A mesma regra abrange as decisões de realizar uma transação ou de alterar a extensão da diligência devida, e o cliente pode obter uma explicação e contestar a decisão.[1] A ferramenta precisa de uma fila de revisão, não apenas de uma pontuação.

Treze perguntas para fazer a qualquer fornecedor

A lista também funciona para uma construção interna. Para os deveres por setor, consulte a lista de verificação AMLR por entidade obrigada.

  • Listar os esquemas eID em produção por país, com o nível de garantia de cada um.[1]
  • Mostre ambas as rotas em um fluxo, com o motivo para a rota do documento registrado por caso.[2]
  • Explique como um atributo ausente é coletado quando um eID ou um passaporte não possui endereço.[2]
  • Indique onde os dados são armazenados e onde você e cada subprocessador estão estabelecidos. O Artigo 18(6) restringe os provedores em países terceiros identificados nos Artigos 29 a 31, não qualquer provedor não-UE.[1]
  • Forneça os documentos de terceirização: contrato escrito, descrição do método, avisos de alteração, relatórios de controle.[1]
  • Confirme que o fluxo segue nossas políticas e procedimentos, não seus padrões.[1]
  • Envie a tabela de preços completa antes de qualquer chamada: por checagem, por pessoa monitorada, mínimos.
  • Exporte um arquivo de caso completo em um formato legível.
  • Defina a retenção para 5 anos a partir do fim do relacionamento ou da recusa, e então a exclusão.[1]
  • Demonstre a ferramenta de revisão humana: filas, um segundo aprovador, motivos registrados.
  • Diga o que aciona uma nova triagem e com que rapidez após uma alteração na lista de sanções.[1][2]
  • Forneça-nos um ambiente de testes para que possamos cronometrar a integração nós mesmos.
  • Descreva a saída: cada registro exportado, para que nossa obrigação de retenção sobreviva ao contrato.

Custos do software de conformidade AMLR: um modelo que você pode executar

Com preços por checagem, o custo anual segue quatro volumes.

Linha de custoVolume anualDriver legal
IntegraçãoNovos clientes (N): uma verificação e uma triagem cadaArts. 19, 20, 22
AtualizaçãoClientes de maior risco (H) mais um quinto de todos os outros (S / 5)Art. 26(2)
Triagem contínuaPessoas monitoradas (M): clientes, beneficiários finais, controladoresArt. 26(4)
Revisão humanaAlertas e revisões manuais, multiplicados pelos minutos que cada um levaArt. 76(5)

Duas advertências. Os intervalos de 1 ano para clientes de maior risco e 5 anos para todos os outros são máximos, e uma atualização também é devida quando as circunstâncias mudam, então S / 5 é um piso.[1] E o Artigo 26 pede informações atualizadas, não uma nova checagem de identidade a cada vez. Orçar uma checagem por atualização fornece um limite superior. Contexto: monitoramento contínuo sob o Artigo 26.

Exemplo

Uma empresa tem 20.000 clientes, 10% deles de maior risco, e integra 5.000 novos por ano. Integração: 5.000 verificações e 5.000 triagens. Atualização: 2.000 revisões de maior risco mais 18.000 / 5 = 3.600 outras, totalizando 5.600. Triagem contínua: 25.000 pessoas. Multiplique cada volume pelo seu preço unitário, adicione o tempo do revisor e peça a cada fornecedor que precifique os mesmos volumes por escrito.

Bandeiras vermelhas nas alegações dos fornecedores

Cada alegação falha em relação ao texto.

AlegaçãoO que os textos dizem
"Certificado para o AMLR" ou "aprovado pela AMLA"As obrigações de um provedor "surgem apenas do contrato"; o AMLR não cria nenhuma certificação para ferramentas.[1] A AMLA "não emite documentos ou certificados" para empresas.[4]
"Apenas esses métodos são compatíveis"O Artigo 22(6) nomeia dois meios.[1] Sob o rascunho final, as empresas "podem continuar usando as ferramentas de integração remota existentes" que atendam às suas salvaguardas. Não nomeia nenhuma técnica: nenhuma prova de vida, leitura de chip ou vídeo.[2]
"Os padrões ainda estão em consulta"Desatualizado. A consulta foi encerrada em 8 de maio de 2026; o relatório final é datado de 30 de setembro de 2026.[2] A alegação oposta também falha: a Comissão não os adotou.[3]
"Assumimos sua responsabilidade"A entidade obrigada "permanecerá totalmente responsável" (Art. 18(2)).[1]
"Uma verificação de carteira finaliza a diligência devida"O eID cobre a identidade. A propriedade, a triagem e o monitoramento permanecem (Art. 20(1)).[1]

A AMLA propõe que os padrões se apliquem seis meses após sua entrada em vigor,[3] portanto, ainda não existe uma data de início. Mais em padrões finais de devida diligência do cliente da AMLA e AMLR e a Carteira EUDI.

Como a Didit ajuda você a cobrir o mapa

A Didit fornece a metade comprada do mapa em um único fluxo de trabalho, com preço por verificação. A página de solução AMLR mapeia cada verificação para seu artigo, e o guia AMLR na documentação mostra a configuração.

Verificações. A verificação de identidade é realizada por documento, com leitura de chip, prova de vida e reconhecimento facial, ou por carteira de identidade digital: MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Suécia estão em produção. O suporte à Carteira de Identidade Digital da UE (EUDI) estará disponível em breve. A verificação de empresas retorna dados de registro e vincula uma verificação de identidade a cada proprietário. A triagem de combate à lavagem de dinheiro (AML) abrange mais de 1.300 listas de sanções, PEP e listas de monitoramento atualizadas diariamente, e o monitoramento contínuo realiza novas triagens diariamente. O monitoramento de transações executa regras em tempo real e prepara o relatório da UIF, que você arquiva.

Controles. Um construtor de fluxo de trabalho sem código executa sua política, com revisão manual e aprovação de quatro olhos. Os registros de sessão mantêm a retenção que você definiu, de 1 mês a 10 anos, na UE por padrão. Veja segurança e conformidade.

Custo. Três preços públicos cobrem o exemplo acima: uma verificação KYC completa por US$ 0,33, triagem AML por US$ 0,20 e monitoramento contínuo por US$ 0,07 por pessoa por ano.

LinhaVolumePreço unitárioPor ano
Verificações KYC de integração5,000$0.33$1,650
Triagem AML de integração5,000$0.20$1,000
Atualização das verificações KYC, limite superior5,600$0.33$1,848
Monitoramento contínuo25,000$0.07$1,750
Total$6,248

Isso exclui verificação de empresas, monitoramento de transações e seu tempo de revisão. Todos os outros preços estão na página de preços, e você pode começar gratuitamente.

A Didit oferece

  • Verificações de identidade por carteira de identidade digital ou por documento
  • Verificação de empresas, triagem e novo rastreamento diário
  • O mecanismo de monitoramento e a preparação de relatórios
  • Um registro de sessão para cada verificação

Fica com você

  • A avaliação de risco e as políticas
  • O perfil de risco e a decisão de integração
  • Os critérios de monitoramento e o relatório para a UIF
  • A responsabilidade: você "permanecerá totalmente responsável"[1]

Defina o preço de seus próprios volumes de AMLR

Configure ambas as rotas de verificação, triagem e monitoramento em um único fluxo de trabalho e pague por verificação.

Comece gratuitamenteFale conosco

Principais conclusões

  • A AMLR implica dez capacidades, e nenhuma ferramenta pode ser certificada para ela.
  • Compre as verificações de rotina. Mantenha o modelo de risco, os critérios de detecção e as decisões.
  • Uma ferramenta precisa de ambas as rotas: eID e verificação de documentos com um motivo registrado.
  • Os padrões de devida diligência do cliente da AMLA são um projeto de RTS final: nem em consulta nem em vigor.

Perguntas frequentes

Preciso de um novo software para cumprir a AMLR?

A AMLR exige resultados, não um produto. O Artigo 11(3) solicita recursos adequados, incluindo pessoal e tecnologia. Sua ferramenta atual é suficiente se cobrir ambas as rotas de verificação, triagem, cronograma de atualização e trilha de evidências.

O software pode ser certificado para a AMLR?

Não. A AMLR não cria certificação, licença ou aprovação para fornecedores ou ferramentas, e a AMLA afirma que não emite certificados para empresas. A conformidade é uma propriedade do programa da entidade obrigada, não de um produto.

A compra de software de KYC é terceirização sob o Artigo 18?

Depende de quem realiza a exigência. O Considerando 47 diz que o uso de software, bancos de dados ou serviços de triagem de terceiros não é terceirização quando a entidade obrigada realiza a exigência por si mesma. Onde o provedor a realiza, o Artigo 18 se aplica. Onde um serviço de verificação automatizado se encaixa não está definido; as diretrizes de terceirização da AMLA devem ser divulgadas até 10 de julho de 2027.

Meu fornecedor precisa oferecer identificação eletrônica, ou a verificação de documentos é suficiente?

Planeje para ambos. O Artigo 22(6) aceita um documento de identidade ou identificação eletrônica com nível de segurança substancial ou alto. Os padrões técnicos regulatórios finais de rascunho da AMLA de 30 de setembro de 2026, ainda não adotados, dizem que a identificação eletrônica deve ser usada sempre que possível e tratam a verificação remota de documentos como uma alternativa que a empresa deve justificar.

Quanto custa o software AMLR por ano?

Multiplique quatro volumes pelos seus preços unitários: novos clientes, atualizações (cada cliente de maior risco mais pelo menos um quinto dos outros), pessoas sob monitoramento contínuo e tempo do revisor. No exemplo deste artigo, 20.000 clientes mais 5.000 novos por ano significam 5.000 verificações de integração, 5.600 atualizações e 25.000 pessoas monitoradas.

Devo esperar pelos padrões técnicos regulatórios da AMLA antes de escolher uma ferramenta?

Não. A AMLR se aplica a partir de 10 de julho de 2027. Os padrões de devida diligência do cliente são um projeto de RTS final que a AMLA enviou à Comissão, proposto para ser aplicado seis meses após sua entrada em vigor, então sua data de início ainda não é conhecida. Escolha ferramentas que cubram ambas as rotas de verificação.

As decisões de integração podem ser totalmente automatizadas sob a AMLR?

Não totalmente. O Artigo 76(5) permite decisões de processos automatizados e sistemas de IA, desde que qualquer decisão de aceitar, recusar ou encerrar uma relação comercial esteja sujeita a uma intervenção humana significativa. A decisão de integrar um cliente (onboard) também não pode ser terceirizada.

Por quanto tempo os registros de KYC devem ser mantidos e onde?

Por 5 anos a partir do fim da relação comercial, da transação ocasional ou da recusa. Em seguida, os dados pessoais devem ser excluídos, a menos que outra lei se aplique ou uma autoridade estenda o período por até mais 5 anos. O AMLR não especifica onde os registros devem ser armazenados, mas os supervisores devem ser capazes de rastrear sua conformidade.

Fontes

  1. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
  2. Relatório Final, projeto de RTS nos termos do Artigo 28(1) AMLR, AMLA, 30 de setembro de 2026.
  3. AMLA finaliza padrões-chave para o setor privado, Comunicado de imprensa da AMLA, 1º de outubro de 2026.
  4. Perguntas frequentes, AMLA.

O mapa artigo por artigo está na página da solução AMLR. Confirme sua leitura com um advogado.

Monte a metade comprada da sua estrutura AMLR

Configure as verificações que sua avaliação de risco exige e guarde as evidências de cada uma.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página
Software AMLR: desenvolver vs. comprar, checklist e custo