Regulamento MiCA em 2026: guia de compliance cripto na UE até 2028
O que o regulamento MiCA, a Travel Rule cripto, o AMLR com os projetos de normas de diligência devida da AMLA e o eIDAS 2.0 exigem de uma empresa cripto na UE de 2026 a 2028, com artigos, resumo prático e um plano.

Em resumo
Pelo Regulamento MiCA, os serviços de criptoativos na UE agora exigem uma autorização de CASP, ou uma das vias do Artigo 60 para bancos e outras entidades listadas: o período de transição para as empresas existentes terminou, no máximo, em 1 de julho de 2026.[1][2] Outras três normas definem como um prestador de serviços de criptoativos (CASP) faz o onboarding de clientes e realiza pagamentos.
- A Travel Rule de criptoativos se aplica desde 30 de dezembro de 2024 às transferências que envolvem um CASP da UE, sem valor mínimo.[4]
- O Anti-Money Laundering Regulation (AMLR) se aplica a partir de 10 de julho de 2027, e a Anti-Money Laundering Authority (AMLA) anunciou seus projetos finais de normas de diligência devida em 1 de outubro de 2026.[6][8]
- Pelo eIDAS 2.0, as empresas obrigadas por lei ou por contrato a usar autenticação forte do usuário para identificação online, exceto microempresas e pequenas empresas, aceitam a carteira europeia de identidade digital (EUDI Wallet) a pedido do usuário até 24 de dezembro de 2027 (data calculada).[12][13]
O Regulamento MiCA (Markets in Crypto-Assets, Regulamento (UE) 2023/1114) é a licença. Ele não define as regras de conheça seu cliente (KYC): essas vêm do arcabouço da UE de prevenção à lavagem de dinheiro, do Transfer of Funds Regulation e, para identidade digital, do eIDAS 2.0.[1][4][6][12] Dependendo de seus serviços, status e transferências, uma empresa de criptoativos que atende clientes na UE pode precisar cumprir as quatro, com datas de dezembro de 2024 a 2028.
Guia em PDF
As mesmas regras, o calendário regulatório, o resumo prático e o plano de preparação em um guia A4 para impressão. Baixe o guia em PDF
A regulação de criptoativos da UE em resumo
| Norma | O que exige de uma empresa de criptoativos | Aplica-se a partir de |
|---|---|---|
| MiCA | Uma autorização para prestar serviços de criptoativos na UE, com passaporte para os demais Estados-membros[1] | 30 de dezembro de 2024; período de transição encerrado até 1 de julho de 2026[1] |
| Travel Rule (TFR) | Informações do ordenante e do beneficiário em toda transferência de criptoativos abrangida, além de verificação da titularidade de carteiras auto-hospedadas acima de EUR 1,000[4] | 30 de dezembro de 2024[4] |
| AMLR | Um conjunto único de regras diretamente aplicável para diligência devida quanto ao cliente, monitoramento contínuo e conservação de registros[6] | 10 de julho de 2027[6] |
| eIDAS 2.0 | Aceitar a EUDI Wallet a pedido do usuário quando for exigida autenticação forte do usuário para identificação online; microempresas e pequenas empresas estão excluídas[12] | 24 de dezembro de 2027 (data calculada)[12][13] |
O calendário regulatório, de 2024 a 2028
- 30 de dezembro de 2024MiCA e TFRO regime de CASP e a Travel Rule de criptoativos passam a se aplicar.[1][4]
- 17 de janeiro de 2025DORAAs regras de resiliência operacional digital passam a se aplicar aos CASPs autorizados.[14]
- 1 de janeiro de 2026DAC8Os dados de reporte fiscal de criptoativos são coletados para 2026.[15]
- 1 de julho de 2026Fim da transição do MiCAA data mais tardia de término do período de transição em qualquer Estado-membro.[1][2]
- 1º de outubro de 2026Comunicado da AMLAA AMLA informa que seus projetos finais de normas de diligência devida foram apresentados.[8]
- 24 de dezembro de 2026Carteiras europeias de identidade digital (EUDI Wallets)Cada Estado-membro disponibiliza pelo menos uma carteira (data calculada).[12][13]
- 1º de janeiro de 2027DAC8Prazo para a autocertificação de residência fiscal dos usuários existentes.[15]
- 10 de julho de 2027O AMLR passa a ser aplicávelUm único conjunto de regras da UE para a diligência devida quanto ao cliente.[6]
- 24 de dezembro de 2027Aceitação da carteiraAs empresas obrigadas a usar autenticação forte do usuário para identificação online passam a aceitá-la mediante solicitação (data calculada).[12][13]
- 2028Supervisão da AMLASupervisão direta de até 40 grupos financeiros transfronteiriços.[11]
No topo: já em vigor. Embaixo: ainda por vir. As duas datas do eIDAS são datas calculadas a partir da entrada em vigor dos primeiros atos de execução sobre a carteira, em 24 de dezembro de 2024. Uma leitura estrita poderia vinculá-las a atos posteriores.
Regulamento MiCA: a licença agora é obrigatória
O Artigo 59(1) do MiCA é curto: "Ninguém pode prestar serviços de criptoativos na União, a menos que seja" um CASP autorizado ou um banco, empresa de investimento, instituição de moeda eletrônica ou outra empresa financeira autorizada a fazê-lo nos termos do Artigo 60.[1] A única exceção é restrita: uma empresa de país terceiro pode atender um cliente da UE que a procure por "iniciativa própria e exclusiva" do cliente, e a captação ativa de clientes da UE põe fim a essa exceção (Artigo 61).[1]
As empresas que já operavam com base na legislação nacional tiveram um período de transição, que cada Estado-membro podia encurtar ou dispensar (Artigo 143(3)).[1]
Artigo 143(3)Regulamento (UE) 2023/1114
"Os prestadores de serviços de criptoativos que prestavam seus serviços em conformidade com o direito aplicável antes de 30 de dezembro de 2024 podem continuar a fazê-lo até 1º de julho de 2026 ou até que lhes seja concedida ou recusada uma autorização nos termos do Artigo 63, o que ocorrer primeiro."
Fonte: EUR-Lex, Regulamento (UE) 2023/1114[1]
A European Securities and Markets Authority (ESMA) lista o período escolhido por cada país e observa que alguns talvez ainda não constem da legislação nacional.[2]
| Período de transição | Países na lista da ESMA |
|---|---|
| 6 meses | Letônia, Hungria, Países Baixos, Polônia, Eslovênia, Finlândia[2] |
| 9 meses | Suécia[2] |
| 12 meses | Alemanha, Irlanda, Lituânia, Áustria, Eslováquia, Noruega[2] |
| 18 meses | Bélgica, Bulgária, Tchéquia, Dinamarca, Estônia, Grécia, Espanha, França, Croácia, Itália, Chipre, Luxemburgo, Malta, Portugal, Romênia, Liechtenstein[2] |
Todos esses períodos já haviam terminado em 1º de julho de 2026. A ESMA lista os CASPs autorizados em seu registro provisório.[16]
O que o MiCA exige de você
- Passaporte: uma vez autorizado, um CASP pode atender clientes "em toda a União" sem presença física em cada país.[1] Ele notifica sua autoridade de origem e pode iniciar as atividades em um país de acolhimento quando receber a comunicação dessa autoridade ou, no máximo, no 15º dia corrido após o envio da notificação (Artigos 59(7) e 65(4)).[1]
- Prevenção à lavagem de dinheiro no pedido: o processo descreve os controles, políticas e procedimentos "para identificar, avaliar e gerenciar riscos, incluindo os riscos de lavagem de dinheiro e de financiamento do terrorismo" (Artigo 62(2)(i)).[1]
- Custódia: o contrato com o cliente abrange a comunicação, "incluindo o sistema de autenticação do cliente", e os ativos dos clientes são mantidos separados dos ativos da própria empresa, inclusive no registro (Artigo 75(1)(d) e 75(7)).[1]
- Autenticação forte: os CASPs autorizados são entidades financeiras nos termos do Digital Operational Resilience Act (DORA), que exige "mecanismos de autenticação forte" e a proteção das chaves criptográficas (Artigo 9(4)(d)).[14]
Para violações das regras aplicáveis aos CASP (Artigos 59, 60, 64 e 65 a 83), o Artigo 111(3) exige que as autoridades de supervisão possam aplicar a uma empresa multas máximas de, no mínimo, EUR 5,000,000 e de, no mínimo, 5% do volume de negócios anual total. Os Estados-membros podem fixar valores mais altos.[1]
As stablecoins têm regime próprio. Um token de moeda eletrônica só pode ser oferecido ao público na UE por um emissor autorizado como instituição de crédito ou instituição de moeda eletrônica, após notificar e publicar um white paper, ou por terceiros com o consentimento por escrito desse emissor (Artigo 48(1)).[1] Em janeiro de 2025, a ESMA afirmou que se espera que as plataformas de negociação deixem de oferecer a negociação desses tokens quando o emissor não for autorizado na UE, restringindo os serviços existentes até o fim de janeiro de 2025, com uma janela de "somente venda" até o fim do primeiro trimestre de 2025, período em que a custódia e as transferências podiam continuar.[3]
O que seus clientes percebem: mais perguntas, termos de custódia que explicam como eles fazem login e menos stablecoins.
A Travel Rule para cripto: a identidade acompanha cada transferência
O Regulamento (UE) 2023/1113, o Transfer of Funds Regulation (TFR), é aplicável desde 30 de dezembro de 2024.[4] As Travel Rule Guidelines da European Banking Authority são aplicáveis a partir da mesma data.[5] Para cripto, não há limite mínimo: as transferências "devem estar sujeitas aos mesmos requisitos, independentemente do seu montante e de serem transferências nacionais ou transfronteiriças" (considerando 30).[4]
| Quem | Informações que acompanham a transferência | Artigo |
|---|---|---|
| Ordenante | Nome; endereço no registro distribuído e número da conta de criptoativos, quando utilizados; endereço com país, número de documento pessoal oficial e número de identificação do cliente, ou data e local de nascimento; LEI, quando disponível[4] | Art. 14(1)[4] |
| Beneficiário | Nome; endereço no registro distribuído e número da conta de criptoativos, quando utilizados; LEI, quando disponível[4] | Art. 14(2)[4] |
Os dados são enviados "antes da transferência, ou simultânea ou concomitantemente com ela", de forma segura (Artigo 14(4)).[4] O CASP do ordenante não pode iniciar nem executar a transferência antes de ter cumprido tudo isso (Artigo 14(8)).[4]
1O cliente pede para enviar cripto
Colete o nome do beneficiário e o endereço de destino.[4]
O destino pertence a outro CASP
Troque os dados com esse CASP
Informações do ordenante e do beneficiário antes da transferência ou junto com ela, Artigo 14(4).[4]
Carteira auto-hospedada
Obtenha e guarde as informações. Acima de EUR 1,000, avalie se o cliente é o titular do endereço ou o controla, Artigo 14(5).[4]
2Libere a transferência
Somente depois de concluídas as verificações, Artigo 14(8).[4]
3O CASP destinatário verifica se os dados estão completos
Dados faltantes: rejeite ou devolva a transferência, ou solicite os dados antes de liberá-la, Artigo 17.[4]
Transferências de saída. O Artigo 16(2) prevê o equivalente para as transferências recebidas.
Para uma transferência proveniente de um endereço autocustodiado, o CASP do beneficiário adota "medidas adequadas para avaliar se esse endereço é detido ou controlado pelo beneficiário" acima de EUR 1,000 (Artigo 16(2)), e deve tomar medidas em relação às contrapartes que reiteradamente deixam de enviar os dados (Artigo 17).[4]
O que seus clientes percebem: perguntas sobre quem estão pagando e pedidos de comprovação de que são titulares de uma carteira ou a controlam.
O AMLR: um único conjunto de regras da UE para a diligência devida quanto ao cliente
O Regulamento (UE) 2024/1624, o AMLR, aplica-se a partir de 10 de julho de 2027.[6] Os prestadores de serviços de criptoativos (CASPs) são entidades obrigadas na qualidade de instituições financeiras (artigo 3(2) em conjunto com o artigo 2(1), ponto (6)).[6] Veja a página sobre o AMLR.
Quando a diligência devida se aplica
Relações de negócio sempre acionam a diligência devida quanto ao cliente (CDD). Em transações ocasionais com criptoativos, os CASPs aplicam a CDD completa a partir de EUR 1,000, em operação única ou ligada. Abaixo de EUR 1,000, ainda devem identificar o cliente e verificar a sua identidade (artigo 19(3)).[6] Os projetos de normas da AMLA sobre transações ligadas dizem que um CASP que presta serviços de troca de criptoativos por fundos, troca entre criptoativos ou transferência (artigo 3(1)(16)(c), (d) e (j) do MiCA) deve considerar, no mínimo, um período de um mês. Dizem também que três ou mais transações em 12 meses indicam uma relação de negócio.[9]
Os dados do artigo 22(1)
Para uma pessoa física, o AMLR lista o que deve ser obtido. A identidade é então verificada pelos meios do artigo 22(6).[6] O projeto da AMLA acrescenta regras sobre atributos, por exemplo a verificação de pelo menos uma nacionalidade quando o cliente declara várias (artigo 5 do projeto).[7]
| Dado | Referência no AMLR |
|---|---|
| Todos os nomes e sobrenomes | Art. 22(1)(a)(i)[6] |
| Local e data completa de nascimento | Art. 22(1)(a)(ii)[6] |
| Nacionalidades, ou condição de apátrida e estatuto de refugiado ou de proteção subsidiária | Art. 22(1)(a)(iii)[6] |
| Número de identificação nacional, quando aplicável | Art. 22(1)(a)(iii)[6] |
| Local de residência habitual, ou um endereço postal se não houver endereço fixo com residência legítima na UE | Art. 22(1)(a)(iv)[6] |
| Número de identificação fiscal, quando disponível | Art. 22(1)(a)(iv)[6] |
O número do documento e a data de validade não constam desta lista. Eles aparecem no projeto da AMLA como características que um documento precisa ter para ser considerado "equivalente" a uma carteira de identidade ou a um passaporte (artigo 6(1) do projeto).[7]
Onboarding remoto segundo os projetos de normas da AMLA
O relatório final da AMLA sobre os projetos de normas técnicas de regulamentação (RTS) relativas à CDD tem data de 30 de setembro de 2026.[7] Em 1 de outubro de 2026, a AMLA afirmou que os projetos "já foram submetidos" à Comissão Europeia.[8] Ainda não são lei. Depois de adotados e publicados no Jornal Oficial, a proposta é que se apliquem seis meses após a entrada em vigor.[8]
O artigo 22(6) prevê dois meios padrão: um documento de identidade com fontes confiáveis e independentes, quando pertinente, ou uma eID com nível de garantia substancial ou elevado.[6] O artigo 7 do projeto acrescenta um terceiro caminho: quando "não se pode razoavelmente esperar" que uma pessoa apresente um documento presencialmente e ela "não tem acesso" a uma eID que se qualifique, a empresa verifica o documento remotamente, com cinco salvaguardas.[7]
1O cliente não pode razoavelmente apresentar um documento presencialmente
Avaliado caso a caso, e justificado.[7]
O cliente tem uma eID com nível de garantia substancial ou elevado
Verificar com a eID
Artigo 22(6)(b); obtenha qualquer atributo ausente de outra fonte confiável.[6][7]
Verificação remota de documentos
Artigo 7 do projeto: cinco salvaguardas, e é preciso poder justificar por que essa via foi usada.[7]
2Fazer a triagem, avaliar o risco e guardar as provas
Cópias com carimbo de tempo que permitem verificações posteriores.[7]
O artigo 7 do projeto estabelece a ordem aplicável quando uma verificação presencial do documento não é razoável. Um documento apresentado presencialmente continua sendo uma via padrão nos termos do artigo 22(6)(a).
As cinco salvaguardas do artigo 7(2) do projeto: prova de que quem apresenta o documento é o seu titular, um canal seguro, imagens com qualidade suficiente, interrupção em caso de falha técnica ou de dúvida, e cópias com carimbo de tempo armazenadas com segurança.[7] As empresas "devem ser capazes de justificar por que o cliente não pôde ser verificado" pelos meios do artigo 22(6) (artigo 7(3) do projeto).[7]
Atenção
A AMLA rejeitou uma leitura "eIDAS em primeiro lugar". O seu retorno afirma que os meios do artigo 22(6) "continuam sendo a opção padrão" e que as empresas podem manter as ferramentas de onboarding remoto existentes que cumpram os requisitos do artigo 7.[7]
O que mais muda em 10 de julho de 2027
- Beneficiários efetivos: verifique-os por meio de fontes confiáveis e consulte também os registros centrais (artigo 22(7)).[6]
- Ciclos de atualização: atualize as informações do cliente pelo menos a cada ano para clientes de risco mais elevado e a cada cinco anos para os demais (artigo 26(2)).[6]
- Pessoas politicamente expostas: o projeto de normas pede que as empresas determinem esse status antes da relação de negócio ou da transação ocasional, fora dos casos do artigo 44 (artigo 17(1)(a) do projeto).[7] O próprio AMLR faz do status de PEP uma medida de diligência devida (artigo 20(1)(g)).[6]
- Sem anonimato: nada de contas anônimas de criptoativos nem de contas que permitam a anonimização, "inclusive por meio de moedas que reforçam o anonimato" (artigo 79(1)).[6]
A supervisão também muda. Na sua primeira seleção, a AMLA vai escolher até 40 instituições de crédito e instituições financeiras ou grupos, incluindo CASPs, que operem em pelo menos seis Estados-membros e tenham um perfil de risco residual elevado, com a seleção começando até 1º de julho de 2027.[10] A AMLA afirma que assume a supervisão direta dessas entidades em 2028.[11]
O que os seus clientes percebem: uma opção de identidade digital, perguntas sobre endereço e número de identificação fiscal, e reverificação periódica. Mais em AMLR para cripto.
eIDAS 2.0: a carteira europeia de identidade digital (EUDI Wallet) entra no onboarding
O Regulamento (UE) 2024/1183 cria a carteira europeia de identidade digital. Cada Estado-membro deve disponibilizar pelo menos uma carteira no prazo de 24 meses a contar da entrada em vigor dos atos de execução relativos à carteira (artigo 5a(1)).[12] O primeiro desses atos foi publicado em 4 de dezembro de 2024 e, pela regra dos 20 dias, entrou em vigor em 24 de dezembro de 2024: uma data calculada de 24 de dezembro de 2026.[13]
As carteiras são emitidas no âmbito de um sistema com nível de garantia elevado (artigo 5a(11)), o que atende à exigência da via de identificação eletrônica do AMLR: nível de garantia substancial ou elevado.[12][6] Elas permitem que o usuário compartilhe apenas os atributos solicitados, com divulgação seletiva (artigo 5a(4)(a)).[12]
As partes utilizadoras privadas que, por lei ou por contrato, devem usar autenticação forte do usuário para identificação online, "inclusive nos domínios de" serviços bancários e financeiros, devem aceitar a carteira "apenas mediante pedido voluntário do usuário" no prazo de 36 meses, uma data calculada de 24 de dezembro de 2027 (artigo 5f(2)).[12][13] As microempresas e pequenas empresas são excluídas no mesmo artigo.[12]
- Registre-se como parte utilizadora no Estado-membro onde você está estabelecido (artigo 5b(1)) e mantenha outras vias: o uso da carteira é voluntário (artigo 5a(15)).[12]
As datas e a sua base legal estão em Prazos da EUDI Wallet em 2026 e 2027, e os passos para partes utilizadoras estão na página da EUDI Wallet.
Resumo das obrigações
| Obrigação | Artigo de origem | Aplica-se a partir de |
|---|---|---|
| Ter uma autorização de CASP | MiCA art. 59(1), 143(3)[1] | 1º de julho de 2026, no máximo[1] |
| Autenticação forte e proteção de chaves | DORA, art. 9(4)(d)[14] | 17 de janeiro de 2025[14] |
| Enviar os dados do ordenante e do beneficiário em cada transferência abrangida | TFR, arts. 14(1), 14(2), 14(4)[4] | 30 de dezembro de 2024[4] |
| Avaliar a titularidade de carteiras auto-hospedadas acima de EUR 1,000 | TFR, arts. 14(5), 16(2)[4] | 30 de dezembro de 2024[4] |
| Coletar dados fiscais dos usuários | DAC8[15] | 1 de janeiro de 2026[15] |
| CDD em transações ocasionais a partir de EUR 1,000 | AMLR, art. 19(3)[6] | 10 de julho de 2027[6] |
| Coletar os dados do artigo 22(1) e verificar a identidade | AMLR, arts. 22(1), 22(6)[6] | 10 de julho de 2027[6] |
| Verificar os beneficiários efetivos além do registro | AMLR, art. 22(7)[6] | 10 de julho de 2027[6] |
| Atualizar os dados do cliente a cada 1 ou 5 anos | AMLR, art. 26(2)[6] | 10 de julho de 2027[6] |
| Proibição de contas de criptoativos anônimas ou de contas que permitam a anonimização, inclusive por meio de moedas que reforçam o anonimato | AMLR, art. 79(1)[6] | 10 de julho de 2027[6] |
| Verificação remota de documentos com cinco salvaguardas | Projeto de RTS, art. 7[7] | Proposto: seis meses após a entrada em vigor (art. 29 do projeto)[7][8] |
| Aceitar a carteira europeia de identidade digital (EUDI Wallet) mediante solicitação | eIDAS Art. 5f(2)[12] | 24 de dezembro de 2027 (data calculada)[13] |
Checklist de preparação por trimestre
Outubro a dezembro de 2026
- Confirme sua autorização MiCA e os Estados-membros de acolhimento que você notificou.[1]
- Colete as autocertificações de residência fiscal da DAC8 dos usuários existentes antes de 1 de janeiro de 2027.[15]
- Feche as lacunas da Travel Rule: a possibilidade de contatar a contraparte, a verificação de carteira auto-hospedada de EUR 1,000 e os tempos limite.[4]
Janeiro a março de 2027
- Associe cada dado do Artigo 22(1) a uma fonte, incluindo endereço e número de identificação fiscal.[6]
- Adicione uma via de eID onde você tem volume e registre por que a via documental foi usada.[7]
- Classifique os clientes existentes por risco e defina ciclos de atualização de 1 e 5 anos.[6]
Abril a junho de 2027
- Teste as verificações documentais remotas com base nas cinco salvaguardas do Artigo 7 do projeto.[7]
- Adicione uma fonte de beneficiários efetivos além do registro central.[6]
Julho a dezembro de 2027
- Migre as políticas para o AMLR em 10 de julho de 2027.[6]
- Registre-se como parte utilizadora e teste a aceitação da carteira europeia de identidade digital (EUDI Wallet) antes de 24 de dezembro de 2027.[12]
- Acompanhe o Jornal Oficial: as normas da AMLA ainda podem mudar antes da adoção.[8]
Como a Didit ajuda empresas cripto com o AMLR, o MiCA e a Travel Rule
- As duas vias do AMLR: 14,000+ tipos de documento, leitura do chip NFC, prova de vida passiva e ativa e correspondência facial, a $0.33 por verificação KYC completa, além de MitID, BankID Sweden, iDIN, Finnish Trust Network, Smart-ID e Mobile-ID no mesmo fluxo, com alternativa pela via documental. A aceitação da EUDI Wallet chega em breve. Veja verificação por eID.
- Triagem AML em 1,300+ listas por $0.20, e nova triagem diária por $0.07 por pessoa por ano.
- Verificação de empresas com beneficiários efetivos.
- Monitoramento de transações com regras em tempo real para moeda fiduciária e cripto, triagem de carteiras integrada, gestão de casos e preparação de relatórios para a unidade de inteligência financeira, cujo envio fica a seu cargo.
- Uma troca de dados da Travel Rule no formato IVMS 101 pelo protocolo aberto Travel Rule Protocol, com alternativa por e-mail, e prova de titularidade de carteira auto-hospedada por assinatura de mensagem em carteiras EVM, Solana, Bitcoin e Tron.
- Questionários, logs de auditoria e um relatório em PDF por sessão. Os preços estão na página de preços.
A Didit oferece
- Verificações de identidade por eID ou por documento, com as evidências
- Triagem de sanções, PEP e listas de observação, atualizada diariamente
- Troca de dados da Travel Rule e prova de titularidade de carteira
- Regras de transação, casos e preparação de relatórios
Fica com você
- A licença MiCA e a avaliação de risco
- A escolha da via e sua justificativa
- A decisão de admitir, manter em espera ou recusar o cliente
- Comunicações à unidade de inteligência financeira
Faça as verificações de onboarding e de transferências em um único fluxo
Verifique pessoas e empresas, faça a triagem de carteiras e troque dados da Travel Rule com a sua própria marca.
Principais pontos
- O período transitório do MiCA terminou, no máximo, em 1 de julho de 2026. Os serviços de criptoativos na UE agora exigem uma autorização ou uma via do Artigo 60, com apenas uma exceção restrita no Artigo 61.[1]
- A Travel Rule para criptoativos se aplica às transferências abrangidas sem valor mínimo, além de uma verificação de titularidade das carteiras auto-hospedadas acima de EUR 1,000.[4]
- O AMLR se aplica a partir de 10 de julho de 2027. Segundo as normas em projeto da AMLA, a verificação remota de documentos é uma alternativa justificada quando o cliente não pode razoavelmente apresentar um documento presencialmente e não tem uma eID elegível.[6][7]
- As empresas obrigadas por lei ou por contrato a usar autenticação forte do usuário para identificação online, exceto as micro e pequenas empresas, aceitam a carteira europeia de identidade digital (EUDI Wallet) mediante solicitação até a data calculada de 24 de dezembro de 2027.[12][13]
Guia em PDF
Tenha o cronograma, os dados exigidos pelo AMLR, o resumo prático e o plano trimestral à mão. Baixe o guia em PDF
Perguntas frequentes
O que é o Regulamento MiCA?
O MiCA, Regulamento (UE) 2023/1114, é o conjunto de regras da UE para emitentes de criptoativos e prestadores de serviços de criptoativos. Ele se aplica a partir de 30 de dezembro de 2024, e seus títulos sobre stablecoins a partir de 30 de junho de 2024.[1] Ele estabelece regras de autorização, governança, conduta e custódia. Já as regras de KYC vêm do marco de prevenção à lavagem de dinheiro.[1][6]
Uma empresa de criptoativos ainda pode atender clientes na UE sem licença MiCA?
Em regra, não. É necessária uma autorização MiCA, ressalvadas as vias do Artigo 60 para bancos, empresas de investimento, instituições de moeda eletrônica e outras entidades listadas, e a exceção restrita do Artigo 61.[1] O período transitório do Artigo 143(3) terminou, no máximo, em 1 de julho de 2026, e antes nos Estados-membros que o encurtaram.[1][2] O Artigo 61 abrange apenas o cliente da UE que procura uma empresa de país terceiro por sua própria iniciativa exclusiva.[1]
Quais são as multas do MiCA para um prestador de serviços de criptoativos?
Para violações das regras aplicáveis aos CASP (Artigos 59, 60, 64 e 65 a 83), o Artigo 111(3) exige que as autoridades de supervisão possam aplicar a uma empresa multas máximas de, no mínimo, EUR 5,000,000 e de, no mínimo, 5% do volume de negócios anual total.[1] Para as regras sobre tokens referenciados a ativos e tokens de moeda eletrônica, o piso sobre o volume de negócios é de 12.5%, e os Estados-membros podem fixar valores mais altos.[1]
Existe valor mínimo para a Travel Rule de criptoativos na UE?
Não. O Considerando 30 do Transfer of Funds Regulation diz que as transferências de criptoativos estão sujeitas aos mesmos requisitos, independentemente do valor.[4] As regras se aplicam quando o CASP ou o CASP intermediário de qualquer das partes tem sede social na UE. Não se aplicam a transferências entre pessoas sem CASP nem a transferências entre CASP que atuam por conta própria.[4]
O que um CASP deve fazer nas transferências de ou para uma carteira auto-hospedada?
Ele obtém e conserva as informações do ordenante e do beneficiário e garante que a transferência possa ser identificada individualmente.[4] Acima de EUR 1,000, adota medidas adequadas para avaliar se o seu cliente é titular do endereço ou o controla (Artigos 14(5) e 16(2)).[4]
Quando o AMLR se aplica aos prestadores de serviços de criptoativos?
A partir de 10 de julho de 2027.[6] Os CASP são entidades obrigadas na qualidade de instituições financeiras. Eles aplicam diligência devida completa quanto ao cliente às transações ocasionais a partir de EUR 1,000 e, abaixo desse valor, continuam identificando e verificando o cliente.[6]
O AMLR torna a eID obrigatória no onboarding?
Não. O Artigo 22(6) prevê dois meios: um documento de identidade com fontes confiáveis e independentes, ou uma eID com nível de garantia substancial ou elevado.[6] Segundo o Artigo 7 do projeto da AMLA, a verificação remota de documentos é usada quando o cliente não pode razoavelmente apresentar um documento presencialmente e não tem uma eID elegível, e a empresa deve ser capaz de justificar isso.[7]
Os padrões de diligência devida quanto ao cliente da AMLA já são lei?
Ainda não. O relatório final da AMLA tem data de 30 de setembro de 2026, e em 1 de outubro de 2026 a AMLA anunciou que os projetos foram enviados à Comissão.[7][8] Depois de adotados e publicados no Jornal Oficial, a proposta é que se apliquem seis meses após a entrada em vigor.[8]
Quando as empresas de cripto precisam aceitar a carteira europeia de identidade digital (EUDI Wallet)?
O Artigo 5f(2) do eIDAS dá às partes utilizadoras privadas obrigadas, por lei ou por contrato, a usar autenticação forte do usuário para identificação online, inclusive em serviços bancários e financeiros, 36 meses a partir da entrada em vigor dos atos de execução da carteira, o que dá uma data calculada de 24 de dezembro de 2027.[12][13] A aceitação se aplica apenas a pedido do usuário, e microempresas e pequenas empresas ficam excluídas.[12]
A AMLA vai supervisionar diretamente as empresas de cripto?
Algumas delas. Na primeira seleção, a AMLA escolhe até 40 instituições ou grupos financeiros, CASPs incluídos, que operam em pelo menos seis Estados-membros e têm perfil de risco residual elevado.[10] A AMLA afirma que assume a supervisão direta deles em 2028.[11]
Fontes
- Regulamento (UE) 2023/1114 relativo aos mercados de criptoativos (MiCA), EUR-Lex, Jornal Oficial de 9 de junho de 2023, Artigos 48, 59, 62, 65, 75, 76, 111, 143 e 149.
- Lista dos períodos transitórios definidos pelos Estados-membros nos termos do Artigo 143 do MiCA, ESMA.
- Declaração pública sobre a prestação de determinados serviços de criptoativos relacionados a ARTs e EMTs não conformes com o MiCA, ESMA, 17 de janeiro de 2025.
- Regulamento (UE) 2023/1113 relativo às informações que acompanham as transferências de fundos e de determinados criptoativos (TFR), EUR-Lex, Artigos 14, 16, 17 e 40, considerando 30.
- Orientações sobre a Travel Rule, EBA/GL/2024/11, Autoridade Bancária Europeia, 4 de julho de 2024.
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, Artigos 2, 3, 19, 20, 22, 26, 79 e 90.
- Relatório final, projeto de RTS nos termos do Artigo 28(1) do AMLR sobre diligência devida quanto ao cliente, AMLA, 30 de setembro de 2026, projetos de Artigos 6, 7, 17, 28 e 29.
- AMLA finaliza padrões essenciais para o setor privado, comunicado à imprensa da AMLA, 1 de outubro de 2026.
- Relatório final, projeto de RTS nos termos do Artigo 19(9) do AMLR, AMLA, 2026, projetos de Artigos 2(4) e 3(2).
- Regulamento (UE) 2024/1620 que cria a AMLA (AMLAR), EUR-Lex, Artigos 12, 13 e 106.
- Nota explicativa: supervisão direta pela AMLA, AMLA.
- Regulamento (UE) 2024/1183 (eIDAS 2.0), EUR-Lex, Artigos 5a, 5b e 5f.
- Regulamento de Execução (UE) 2024/2977 da Comissão sobre os dados de identificação pessoal para EUDI Wallets, EUR-Lex, publicado em 4 de dezembro de 2024.
- Regulamento (UE) 2022/2554 relativo à resiliência operacional digital (DORA), EUR-Lex, Artigos 2, 9 e 64.
- Diretiva (UE) 2023/2226 do Conselho (DAC8), EUR-Lex, Artigo 2 e Anexo VI.
- Regulamento relativo aos mercados de criptoativos (MiCA), registro provisório do MiCA, ESMA.
Faltam nove meses para o AMLR. Veja como a Didit mapeia as rotas, os dados e as evidências na página do AMLR.
Prepare seu onboarding na UE para o AMLR
Configure as rotas de eID e de documentos, a triagem e as verificações da Travel Rule e depois teste-as nos seus próprios fluxos.
Artigos relacionados
- Regulamento MiCA em 2026: guia de compliance cripto na UE até 2028
- Verificação de identidade na Companies House: condenações do Insolvency Service
- Regulação de privacy coins após a FinCEN retirar sua regra sobre mixing
- Decisões da OSC sobre a Argosy: tolerância ao risco no KYC e UDP suspenso
- FinCEN e credenciais digitais verificáveis: mDLs sob a CIP Rule
- Vazamento de dados da Revolut: o falso pedido do governo noticiado