Pular para o conteúdo principal
Didit levanta US$ 7,5 milhões para construir a infraestrutura para identidade e fraude
Didit
Voltar para o blog
Blog · 6 de outubro de 2026

CIMA AML Rule: a obrigação de envio da auditoria nas Ilhas Cayman explicada

A CIMA AML Rule está em vigor nas Ilhas Cayman desde 18 de setembro de 2026. O que exige, quem está no escopo, o relatório de auditoria enviado à CIMA, o limite para auditorias internas e o que dizem as FAQs atualizadas.

Alberto Rosas, cofundador e CEO da DiditPor Alberto RosasCofundador e CEO da DiditAtualizado
cima-aml-compliance-programme-rule-2026-cover.png

Em resumo

A CIMA AML Rule, formalmente a Rule on Effective Compliance Programme da Cayman Islands Monetary Authority (CIMA), está em vigor desde 18 de setembro de 2026 e tem força de lei.[1] O que ela acrescenta aos deveres já existentes é a comprovação: o relatório de auditoria independente do programa de prevenção à lavagem de dinheiro (PLD) agora vai para o regulador.[1][2]

  • A auditoria pode ser feita internamente por no máximo dois ciclos de auditoria consecutivos.[1]
  • Um fundo precisa de evidências de auditoria próprias, mesmo quando tudo é terceirizado.[2]
  • Nenhuma auditoria é exigida no primeiro dia, e a CIMA afirma que o regime de multas da Rule ainda não está em vigor.[2]

Última revisão: 6 de outubro de 2026 · Não constitui aconselhamento jurídico

A CIMA supervisionava 33,125 licenciados e registrados no fim de 2024, e 30,150 deles, cerca de 91%, eram fundos mútuos e fundos privados.[8] Em sua própria resposta no relatório de retorno da consulta pública, a CIMA observa que "embora os fundos de investimento dependam em grande parte dos administradores de fundos mútuos para cumprir as AMLRs, eles também têm obrigações próprias sob as AMLRs e continuam sendo os responsáveis finais pelo seu cumprimento".[4] AMLRs são as Anti-Money Laundering Regulations.

O que aconteceu: a CIMA AML Rule entrou em vigor

A CIMA emitiu duas normas em conjunto: a Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers e uma norma complementar, a Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Ambas são datadas de julho de 2026. Cada uma entrou em vigor em 18 de setembro de 2026, sessenta dias após a publicação na Gazette: Rule 14.1 da AML Rule[1] e Rule 9.1 da Sanctions Rule.[7] Segundo o escritório de advocacia Walkers, a data de publicação na Gazette foi 20 de julho de 2026.[11]

A Rule 13.2 lhe dá força de lei e a coloca acima das guidance notes, declarações de política e materiais interpretativos anteriores ou existentes da CIMA em caso de conflito.[1] Quando a Rule conflita com as AMLRs, a Rule 4.4 determina que esses regulamentos prevalecem.[1]

33,125Licenciados e registrados, fim de 2024
367Exigências emitidas até agora a partir das inspeções de 2024
31%Deficiências na abordagem baseada em risco

O contexto está nos dados de inspeção da CIMA. Em 2024, ela realizou 83 inspeções presenciais de PLD, 72 delas concluídas quando o relatório foi redigido, e até então havia emitido 367 exigências para as 53 inspeções encerradas com deficiências; 324 eram Matters Requiring Immediate Attention.[8] Uma das constatações registradas foi que uma entidade regulada "não manteve uma função de auditoria independente".[8]

A norma por trás: o que o texto exige

A CIMA emitiu a Rule com base na seção 34(1) do Monetary Authority Act, que lhe permite emitir normas após consultar o setor privado e o ministro.[1][2] A Rule também cita a seção 6(1)(b) dessa lei, enquanto as FAQs da CIMA citam a seção 6(3)(b).[1][2] A Rule complementa as Regulations 3, 4, 5, 6 e 8 das AMLRs.[1] A CIMA afirma que "muitas das disposições da Rule não introduzem novas obrigações, mas sim reforçam as expectativas da Authority".[2]

A Regulation 3(1) já exigia um Anti-Money Laundering Compliance Officer (AMLCO) em nível gerencial, e a Regulation 5(a)(ix) já exigia "uma função de auditoria independente adequada, eficaz e baseada em risco".[6] A Rule transforma essas linhas em requisitos mínimos detalhados distribuídos em seis seções.

SeçãoO que a empresa deve terParágrafos
GovernançaFunções documentadas, um AMLCO, um Money Laundering Reporting Officer (MLRO) e um substituto em nível de gestão7.1, 8.2, 8.10
Abordagem baseada em riscoUma avaliação de risco documentada que considere a National Risk Assessment mais recente9.2(b), 9.6
Políticas e diligência devidaPolíticas aprovadas pelo Governing Body; clientes e beneficiários efetivos verificados a partir de fontes confiáveis e independentes10.2, 10.5.1, 10.5.5
Registros e terceirizaçãoRegistros mantidos por pelo menos cinco anos após o término do relacionamento ou a conclusão da transação ocasional; diligência devida sobre prestadores de serviços; notificação por escrito à CIMA sobre terceirização material10.6.1, 10.7.2, 10.3(e), 10.7.6
Treinamento e triagemTreinamento pelo menos anual, com registro; triagem de funcionários na contratação e depois dela11.3, 11.5, 11.14
EficáciaAuditoria independente, relatório protocolado na CIMA, remediação12.1 a 12.5

As seis seções de requisitos da Rule.[1]

Rule 12.2(d)CIMA Rule on Effective Compliance Programme

"o relatório de auditoria é apresentado à Autoridade assim que for razoavelmente possível após a conclusão da auditoria, ou conforme determinado de outra forma pela Autoridade."

Fonte: CIMA, Rule on Effective Compliance Programme, julho de 2026[1]

TemaJá previsto nas AMLRsAcrescentado pela Rule
AuditoriaUma função de auditoria independente, Regulation 5(a)(ix)O relatório é protocolado na CIMA, Rule 12.2(d)
Quem auditaNão especificadoNo máximo dois ciclos de auditoria consecutivos feitos internamente, Rule 12.3
IndependênciaA palavra "independente"Documentação da independência do auditor, mediante solicitação, Rule 12.2(c)
TerceirizaçãoDelegação permitida, a responsabilidade permanece, Regulation 3(2) e 3(3)Notificação por escrito à CIMA sobre funções de compliance materiais terceirizadas, Rule 10.3(e)

A seção 12 é onde a Rule vai além das regulations.[1][6]

O limite para auditorias internas é mais amplo do que parece. Uma nota de rodapé da Rule 12.3 define "internamente" como qualquer pessoa ou unidade empregada pela empresa, contratada por ela ou que de outra forma faça parte de sua estrutura, e que esteja sujeita à sua direção, controle ou supervisão.[1] A orientação da CIMA acrescenta que o AMLCO, o MLRO e o substituto não podem auditar de forma independente atividades pelas quais são responsáveis, estejam essas funções exercidas internamente ou terceirizadas.[2]

A minuta da consulta pública exigia o relatório "até 15 de setembro de cada ano" e limitava as auditorias internas a "dois anos consecutivos".[5] A Rule final exige a apresentação após a conclusão, nos termos da Rule 12.2(d), e a Rule 12.3 limita as auditorias internas por ciclos de auditoria consecutivos.[1]

A quem se aplica

A Rule 5.1 se aplica a todos os prestadores de serviços financeiros (FSPs) regulados e supervisionados pela CIMA, incluindo filiais, subsidiárias, afiliadas e demais membros de um grupo financeiro regulado pela CIMA.[1] Um FSP é qualquer pessoa que exerça relevant financial business, termo definido no Proceeds of Crime Act.[1]

SetorSupervisionados em 31 de dezembro de 2024O que observar
Fundos mútuos e fundos privados30,150Dentro do escopo. Cada fundo precisa de evidência de auditoria própria
Seguros865Apenas quando a seguradora ou resseguradora exerce atividade financeira relevante
Prestadores de serviços fiduciários e societários467Dentro do escopo
Administradores de fundos mútuos69Dentro do escopo. Os fundos que eles atendem ainda precisam de testes específicos por fundo

Quatro dos setores supervisionados. Números do AML/CFT Activity Report 2024 da CIMA.[8][2]

Os fundos foram o ponto controverso. Durante a consulta pública, uma contribuição registrada no feedback statement da CIMA argumentou que "os próprios fundos de investimento, em geral, não estariam exercendo RFB", ou seja, atividade financeira relevante (relevant financial business). A CIMA discordou, conforme citado acima, e acrescentou a Rule 5.3 sobre a utilização de terceiros.[4] Suas orientações agora dizem que um fundo regulado ainda deve realizar uma auditoria de PLD "mesmo que todas, ou substancialmente todas, as suas operações sejam terceirizadas".[2]

Insuficiente por si só

Auditoria no nível do administrador

  • Testa a estrutura geral do prestador de serviços
  • Analisa um conjunto de clientes em bloco
  • Não chega a nenhuma conclusão sobre o programa de um fundo específico

FAQs 43 e 46 da CIMA

O que a CIMA espera

Auditoria específica do fundo

  • Testa as políticas e os controles do próprio fundo
  • Verifica como a terceirização funciona para aquele fundo
  • Conclui sobre o desenho e a efetividade operacional

FAQs 43, 45 e 46 da CIMA

Cronograma

  1. 20 de julho de 2026Publicação na GazetteAs duas regras foram publicadas, segundo a Walkers.[11]
  2. 18 de setembro de 2026Entrada em vigorRule 14.1, sessenta dias após a publicação na Gazette.[1]
  3. 24 de setembro de 2026FAQs atualizadasA CIMA revisa suas orientações sobre auditorias.[3]
  4. 1 de novembro de 2026AML ReturnEnviado às trust companies restritas e privadas.[13]
  5. 31 de dezembro de 2026Prazo do AML ReturnPrazo final para esse primeiro AML Return.[13]

O AML Return é uma solicitação de dados separada. Nenhum prazo de auditoria aparece aqui: as orientações da CIMA dizem que a Regra não fixa uma "data universal de primeira entrega" e que a Regra "não exige auditorias de PLD/FT anuais".[2]

O que as equipes de compliance devem fazer agora

A Rule 12.2(a) define a frequência com base na avaliação de risco da própria empresa, ou conforme a CIMA exigir.[1] A CIMA dá um exemplo, não uma regra: a cada dois anos pode ser razoável para uma empresa de risco mais alto, e a cada três e quatro anos para risco médio e baixo.[2]

1Documente a avaliação de risco

Ela define a frequência e o escopo da auditoria. Rules 9.6 e 12.2(a).

Os dois últimos ciclos de auditoria foram ambos feitos internamente

Sim

Use um prestador de serviços externo

A Rule 12.3 exige isso para a próxima auditoria.

Não

Interna ou externa

Em qualquer caso, independente das pessoas que operam os controles. Rule 12.2(b).

2Teste evidências específicas da entidade

Incluindo como cada função terceirizada funciona para ela.

3Protocole o relatório na CIMA

Assim que for praticamente possível após a conclusão. Rule 12.2(d).

4Corrija e acompanhe

Em prazos compatíveis com o risco. Rule 12.4.

  • Confirme que o AMLCO, o MLRO e o substituto são pessoas físicas em nível de gestão.[1]
  • Atualize a avaliação de risco com o risco inerente e o risco residual e com a National Risk Assessment mais recente.[1]
  • Registre por escrito a frequência da auditoria e o motivo dela.[2]
  • Conte quantos ciclos de auditoria consecutivos foram internos, incluindo contratados sob sua direção, controle ou supervisão.[1]
  • Documente a independência de quem audita e o fundamento dessa independência.[1]
  • Liste as funções de compliance terceirizadas, decida quais são materiais e notifique a CIMA por escrito.[1]
  • Peça a cada prestador de serviços resultados de testes específicos da sua entidade.[2]
  • Verifique se os registros são mantidos por pelo menos cinco anos após o fim do relacionamento ou a conclusão da transação ocasional, e se podem chegar à CIMA sem demora.[1]

Atenção

Alguns resumos ainda descrevem a minuta da consulta pública: um envio anual até 15 de setembro. A Rule final não tem essa data.[1][5]

O que ainda está em aberto e as novidades mais recentes

Em 24 de setembro de 2026, a CIMA atualizou suas FAQs "em resposta a diversas dúvidas e cenários levantados pelo setor". O aviso lista as principais alterações: as empresas não precisam fazer uma nova auditoria apenas porque as Rules entraram em vigor, e deficiências encontradas em uma auditoria não comprometem automaticamente a validade dela.[3]

Multas. A Rule não fixa nenhum valor. A Rule 13.1 remete ao Enforcement Manual da CIMA, e a CIMA afirma que "o regime de Administrative Fines aplicável a violações da Regra ainda não está em vigor".[1][2] Nenhuma data de início constava nas páginas de avisos da CIMA até 6 de outubro de 2026. Além disso, o Regulamento 56(1) das AMLRs tipifica como crime a violação dos regulamentos, com multa de quinhentos mil dólares em condenação por procedimento sumário (summary conviction), ou multa e dois anos de prisão em condenação mediante acusação formal (conviction on indictment).[6]

Como enviar. A CIMA não define um formato nem uma metodologia para o relatório.[2] Segundo a Walkers, não há um processo definido para o envio dos relatórios de auditoria, não se prevê um processo de envio complexo e a CIMA não indicou nenhuma taxa.[12] Não encontrei nenhum aviso da CIMA que indique um canal de envio.

O que significa "material". A Rule adota a definição do Statement of Guidance on Outsourcing da CIMA, e a avaliação cabe à empresa.[1] A revisão temática de terceirização da CIMA de janeiro de 2026 afirma que "a terceirização não reduz a responsabilidade regulatória" e que os órgãos de administração e a alta administração continuam sendo os responsáveis finais por todas as funções materiais terceirizadas.[9]

Nota

As FAQs são orientações. A CIMA afirma que elas "não substituem nem alteram as Rules".[2]

Como a Didit ajuda com as verificações listadas na Rule

A maior parte desta Rule trata de governança, e nenhum fornecedor entrega governança. A Didit executa algumas das verificações que o programa precisa conter, começando pela triagem AML.

A Rule 10.3(g) exige a triagem em listas oficiais de sanções, e a Rule 10.5.23 mantém essa triagem no regime de diligência devida simplificada.[1] A Didit faz a triagem de pessoas e empresas em mais de 1,300+ listas de sanções, de pessoas politicamente expostas (PEP) e de observação, atualizadas diariamente, a $0.20 por verificação. As listas de PEP e as listas de observação são distintas das listas oficiais de sanções, e a decisão sobre quais listas o seu programa deve cobrir é sua. O monitoramento contínuo refaz a triagem diariamente, envia alertas por webhook e guarda evidências de cada execução, a $0.07 por pessoa por ano.

A Rule 10.5.1 exige a verificação de clientes, beneficiários efetivos e pessoas que atuam em nome deles.[1] Uma verificação completa de Conheça Seu Cliente (KYC) custa $0.33. A verificação de empresas retorna dados do registro empresarial e vincula uma verificação de identidade a cada sócio ou dirigente. A disponibilidade dos níveis varia por país, e o preço está na página de preços. O prazo de retenção é configurável de 1 mês a 10 anos.

A Didit fornece

  • Triagem de sanções, PEP e listas de observação, com nova triagem diária
  • Verificações de identidade de clientes, sócios e representantes
  • Dados do registro empresarial e verificações vinculadas dos sócios
  • Evidências de cada triagem e de cada verificação

Fica com você

  • A estrutura de governança e o AMLCO, o MLRO e o substituto
  • A avaliação de riscos e as políticas
  • A auditoria independente e o relatório protocolado na CIMA
  • A avaliação da terceirização e qualquer notificação à CIMA
  • As decisões sobre correspondências, as comunicações de operações suspeitas e a responsabilidade

Quando a triagem é terceirizada, o auditor revisa os procedimentos do fornecedor e os "resultados de testes relevantes para o FSP específico".[2] Evidências sobre os controles da Didit não são evidências sobre o seu programa. Por isso, planeje extrair os seus próprios registros de verificação para a auditoria.

Faça triagens que deixam trilha de auditoria

Faça a triagem de clientes e sócios, guarde as evidências de cada execução e entregue ao seu auditor registros específicos da sua entidade.

Comece grátisFale conosco

Principais pontos

  • A CIMA AML Rule está em vigor desde 18 de setembro de 2026 e tem força de lei.[1]
  • Os deveres são, em sua maioria, antigos. A novidade está na evidência: o relatório de auditoria é protocolado na CIMA.[1][2]
  • As auditorias internas estão limitadas a dois ciclos de auditoria consecutivos. Um contratado sob a direção, o controle ou a supervisão da empresa conta como interno.[1]
  • Um fundo não pode se basear exclusivamente em uma auditoria no nível do administrador que não avalie todos os elementos do programa de PLD do próprio fundo.[2]
  • Nenhuma auditoria é exigida em razão da data de vigência, e o regime de multas da Rule ainda não está em vigor.[2]

Perguntas frequentes

Quando a CIMA AML Rule entrou em vigor?

Em 18 de setembro de 2026. A Rule 14.1 determina que ela entra em vigor sessenta dias após a publicação na Gazette, e a Rule 13.2 determina que ela tem força de lei.[1]

Quem precisa cumprir a Rule?

Todos os prestadores de serviços financeiros regulados e supervisionados pela CIMA, incluindo filiais, subsidiárias, afiliadas e demais integrantes de um grupo financeiro regulado pela CIMA.[1] A terceirização não muda isso: as FAQs da CIMA afirmam que a empresa e seu Governing Body continuam sendo os responsáveis finais.[2]

A auditoria independente de PLD é uma exigência nova?

Não. A Regulation 5(a)(ix) das Anti-Money Laundering Regulations já exigia uma função de auditoria independente.[6] A Rule acrescenta que o relatório deve ser protocolado na CIMA, que as auditorias internas têm limite e que a independência deve ser documentada.[1]

As empresas precisam fazer uma auditoria de PLD agora que a Rule está em vigor?

Não. As FAQs da CIMA afirmam que a Rule não exige uma auditoria apenas por ter entrado em vigor, e que ela não fixa uma data universal para o primeiro envio, uma data de conclusão para todo o setor nem uma exigência de envio simultâneo.[2]

Com que frequência a auditoria de PLD deve ser feita?

Não há frequência prescrita. A Rule 12.2(a) vincula a frequência à avaliação de risco da empresa.[1] O exemplo da CIMA é a cada dois anos para uma empresa de risco mais alto, e a cada três e a cada quatro anos para risco médio e baixo.[2]

A auditoria de PLD pode ser feita internamente?

Sim, por no máximo dois ciclos de auditoria consecutivos. Depois disso, a Rule 12.3 exige um prestador de serviços externo para a auditoria seguinte.[1]

Um fundo de Cayman precisa de sua própria auditoria de PLD se tudo estiver terceirizado?

Sim. As FAQs da CIMA afirmam que um fundo de investimento regulado ainda deve realizar uma auditoria de PLD mesmo que todas ou praticamente todas as suas operações sejam terceirizadas. A auditoria de um prestador de serviços só pode ser aproveitada quando avalia o próprio programa do fundo.[2]

Quando e como o relatório de auditoria é protocolado na CIMA?

Assim que for praticamente possível após a conclusão da auditoria, ou conforme a CIMA determinar.[1] A CIMA não prescreve um formato de relatório.[2] Segundo a Walkers, não há um procedimento definido para o envio dos relatórios de auditoria.[12]

Qual é a penalidade por descumprir a Rule?

A Rule não indica nenhum valor. A Rule 13.1 determina que se aplica o Enforcement Manual da CIMA.[1] As FAQs da CIMA afirmam que o regime de Administrative Fines aplicável a violações da Rule ainda não está em vigor.[2]

Usar um fornecedor de screening ou de verificação de identidade conta como terceirização?

Pode contar. A Rule exige avaliação de risco e diligência devida sobre os prestadores de serviços, além de comunicação por escrito à CIMA quando uma função de compliance material é terceirizada.[1]

Fontes

  1. Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, julho de 2026.
  2. Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, atualizado em 24 de setembro de 2026.
  3. Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, aviso geral ao setor, 24 de setembro de 2026.
  4. Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
  5. Appendix I, minuta da Rule submetida a consulta, Cayman Islands Monetary Authority.
  6. Anti-Money Laundering Regulations (2025 Revision), Cayman Islands, texto revisado em 31 de dezembro de 2024.
  7. Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, julho de 2026.
  8. AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
  9. Thematic Review on Outsourcing, Cayman Islands Monetary Authority, janeiro de 2026.
  10. Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, lista das duas rules com a respectiva data de entrada em vigor.
  11. Cayman Islands new AML Rule and new Sanctions Rule, Walkers, julho de 2026.
  12. Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, agosto de 2026.
  13. AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, aviso geral ao setor, 7 de setembro de 2026.

A página de medidas regulatórias da CIMA indica a Rule como em vigor.[10] O trabalho agora é de evidência: uma avaliação de risco documentada, uma auditoria específica da entidade e registros que você possa entregar sem demora. Para a parte de triagem dessa evidência, veja a triagem AML da Didit, e o monitoramento de transações para os procedimentos de monitoramento que a Rule 10.3(f) lista.[1]

Construa a evidência antes que a auditoria a solicite

Mantenha cada resultado de triagem e de verificação de identidade pronto para o auditor e o regulador.

Comece grátisFale conosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitoramento de Transações e Análise de Carteiras. Integre em 5 minutos.

Peça para uma IA resumir esta página