Normas finais de KYC da AMLA (outubro 2026): o que mudou, o que fazer
A AMLA anunciou o seu projeto final de normas de diligência quanto à clientela em 1 de outubro de 2026, enviado à Comissão. Aborda o projeto, recusas da AMLA em flexibilizar e pendências, a construir antes de julho de 2027.

Em resumo
A AMLA, a Autoridade para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo da UE, anunciou as suas normas técnicas regulamentares (RTS) finais relativas à diligência quanto à clientela em 1 de outubro de 2026 e submeteu-as à Comissão Europeia. O relatório é datado de 30 de setembro de 2026.[2][3] O texto das RTS da AMLA sobre diligência quanto à clientela é um projeto final, não uma lei. Só se torna vinculativo depois de a Comissão o aprovar e publicar no Jornal Oficial, e a AMLA propõe que se aplique seis meses após a sua entrada em vigor.[3][4]
- A identificação eletrónica e o documento de identidade mantêm-se como opção predefinida. As verificações remotas baseadas em documentos são a alternativa que deve justificar.[2]
- No seu projeto final, a AMLA manteve os limites de atualização de 1 ano e 5 anos e recusou a triagem de sanções baseada no risco.[2]
- Ainda não existe uma data de aplicação.
Em 1 de outubro de 2026, a AMLA anunciou os relatórios finais sobre a diligência quanto à clientela (CDD) ao abrigo do artigo 28.º, n.º 1, do Regulamento (UE) 2024/1624 (AMLR), sobre as relações de negócio e os limiares ao abrigo do artigo 19.º, n.º 9, e sobre os requisitos à escala do grupo ao abrigo dos artigos 16.º, n.º 4, e 17.º, n.º 3.[3] O AMLR em si aplica-se a partir de 10 de julho de 2027.[1]
Para o regulamento na íntegra, comece por AMLR explicado. Para a autoridade, consulte o nosso perfil da AMLA.
O que a AMLA anunciou em 1 de outubro de 2026
O relatório final sobre a norma CDD é datado de Frankfurt am Main, 30 de setembro de 2026, e foi anunciado no dia seguinte.[2] O comunicado de imprensa refere que as normas "foram agora submetidas à Comissão Europeia".[3]
| Norma | Base jurídica | Estado em 2 de outubro de 2026 |
|---|---|---|
| Diligência quanto à clientela | Art. 28(1) AMLR | Relatório final datado de 30 de setembro de 2026. Submetido, não adotado.[7] |
| Relações de negócio, transações ocasionais e ligadas, limiares mais baixos | Art. 19(9) AMLR | Relatório final anunciado em 1 de outubro de 2026. Submetido, não adotado.[7] |
| Requisitos a nível do grupo e sucursais em países terceiros | Arts. 16(4) e 17(3) AMLR | Relatório final anunciado em 1 de outubro de 2026. Submetido, não adotado.[7] |
O AMLR estabeleceu 10 de julho de 2026 como o prazo da AMLA para os três.[1] A consulta da AMLA sobre a norma CDD recebeu 325 respostas, e mais de 1 600 partes interessadas participaram na audição de 24 de março de 2026.[2]
- 12 de março de 2024Pedido de aconselhamentoA Comissão solicita um parecer à Autoridade Bancária Europeia (EBA).
- 30 de outubro de 2025Resposta da EBAA EBA responde à Comissão.
- 9 de fevereiro de 2026ConsultaA AMLA consulta o seu próprio projeto até 8 de maio.
- 30 de setembro de 2026Relatório finalEnviado à Comissão, anunciado em 1 de outubro.
- 10 de julho de 2027Aplicação do AMLRO regulamento torna-se vinculativo, com ou sem a norma.
O caminho para o projeto final.[1][2]
A norma a nível do grupo baseia-se no Art. 16 do AMLR, que exige que uma empresa-mãe aplique políticas, procedimentos e controlos a nível do grupo.[1]
O que "final" significa para as normas técnicas da AMLA
"Final" descreve o trabalho da AMLA, não o estatuto jurídico do texto. A AMLA elabora as normas, a Comissão adota-as e só são vinculativas após publicação no Jornal Oficial. A ficha informativa da AMLA afirma que "permanecem sujeitas a revisão e potenciais alterações pela Comissão Europeia e as suas disposições só se tornarão definitivas após publicação no Jornal Oficial da União Europeia".[4]
1Relatório final da AMLA
Datado de 30 de setembro de 2026. Concluído.
2Revisão da Comissão
A Comissão pode alterar o projeto antes de o adotar.
A norma é adotada e publicada no Jornal Oficial
3Entrada em vigor
No vigésimo dia após a publicação.
4Aplicação
Seis meses depois, como proposto.
Ainda é um projeto
O AMLR aplica-se a partir de 10 de julho de 2027, independentemente disso.
Do relatório final da AMLA a uma norma vinculativa.[2][4]
Projeto de Artigo 29.ºProjeto final de RTS da AMLA, 30 de setembro de 2026
Aplica-se a partir de seis meses após a data da sua entrada em vigor, exceto em relação às entidades obrigadas referidas no artigo 3.º, ponto 3, alíneas n) e o), do Regulamento (UE) 2024/1624, às quais se aplica a partir de 10 de julho de 2029.
Fonte: Relatório final da AMLA[2]
As entidades excecionadas até 2029 são os agentes de futebol e os clubes profissionais de futebol.[1] Para todos os outros, a data de início depende da adoção pela Comissão, o que não tinha acontecido em 2 de outubro de 2026.[7]
Atenção
Qualquer data de calendário citada para a norma de diligência quanto à clientela é um palpite. Em 2 de outubro de 2026, a resposta honesta é: ainda não é conhecida.
Um sinal: em outubro de 2025, a Comissão informou a AMLA de que não adotaria uma lista de atos não essenciais de Nível 2 antes de 1 de outubro de 2027. As três normas ficam de fora dessa lista.[9] Isso não é um compromisso de data.
Entretanto, o sistema de acompanhamento da AMLA lista as orientações da EBA que "continuam a aplicar-se até à entrada em vigor dos novos instrumentos regulamentares da AMLA sobre o mesmo assunto", incluindo as relativas à integração remota de clientes.[7][8]
O que mudou entre o projeto de consulta e o projeto final
Listamos apenas as alterações que o próprio relatório final da AMLA documenta. Não se trata de uma comparação de texto.
- Os números dos artigos mudaram. Vários artigos foram fundidos ou eliminados, pelo que a numeração difere do projeto de consulta de fevereiro de 2026 e do projeto da EBA de outubro de 2025.[2]
- A redação sobre a verificação remota foi revista. Os inquiridos manifestaram preocupação com uma abordagem que desse primazia ao eIDAS. A AMLA respondeu: "A redação revista clarifica que as medidas previstas no Artigo 22.º, n.º 6, do AMLR continuam a ser a opção padrão, devendo os métodos de verificação alternativos ser utilizados apenas quando nenhum dos dois meios exigidos pelo AMLR possa ser usado."[2]
- As ferramentas existentes são abordadas diretamente. Na mesma resposta, a AMLA "também clarifica que as entidades obrigadas podem continuar a utilizar as ferramentas de integração remota existentes" que cumprem os requisitos mínimos.[2]
A opção predefinida não mudou, porque está no regulamento e não na norma.
Artigo 22.º, n.º 6 Regulamento (UE) 2024/1624
"[...] através de um dos seguintes meios: a) a apresentação de um documento de identidade, passaporte ou equivalente [...]; b) a utilização de meios de identificação eletrónica que satisfaçam os requisitos do Regulamento (UE) n.º 910/2014 no que diz respeito aos níveis de garantia «substancial» ou «elevado» e os serviços de confiança qualificados relevantes, tal como previsto nesse regulamento."
Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]
O que dizem as RTS da AMLA sobre a diligência quanto à clientela, por tópico
A maioria das equipas lerá primeiro o Projeto de Artigo 7.º, a porta de entrada para a integração remota sem identificação eletrónica (eID).
Projeto de Artigo 7.º, n.º 1, Projeto final de RTS da AMLA, 30 de setembro de 2026
"quando não for razoável esperar que uma pessoa singular apresente o documento de identidade, passaporte ou equivalente num contexto presencial e não tenha acesso a meios de identificação eletrónica e a serviços de confiança qualificados relevantes que satisfaçam os requisitos estipulados no Artigo 22.º, n.º 6, alínea b), do Regulamento (UE) 2024/1624, as entidades obrigadas devem verificar a identidade da pessoa singular através do respetivo documento de identidade, passaporte ou equivalente, utilizando soluções alternativas que satisfaçam as condições estabelecidas no presente artigo."
Fonte: Relatório final da AMLA[2]
O Projeto de Artigo 7.º, n.º 3, acrescenta o ónus: as entidades "devem ser capazes de justificar por que razão o cliente não pôde ser verificado através dos métodos referidos no Artigo 22.º, n.º 6".[2] Cada linha abaixo é um projeto que a Comissão ainda pode alterar.
| Tópico | O que diz o projeto final | O que construir |
|---|---|---|
| Dados de identidade | Todos os pontos de dados do Artigo 22.º, n.º 1, são verificados, não apenas recolhidos. As lacunas são preenchidas "a partir de fontes fiáveis e independentes".[2][4] | Uma segunda fonte para o que falta num passaporte, como o endereço. |
| Documentos de identidade (Artigo 6.º) | Emitido por uma autoridade designada, com nomes, dados de nascimento, número, data de validade, imagem facial, assinatura e características de segurança.[2] | Uma política de aceitação de documentos e verificações de autenticidade. |
| Identificação eletrónica (Artigo 27.º) | eID com níveis de garantia substancial ou elevado são qualificadas, incluindo as Carteiras Europeias de Identidade Digital. Atributos em falta são obtidos "por outros meios".[2] | Uma rota eID, um mapa de atributos e um plano de contingência para as lacunas. |
| Alternativa remota (Artigo 7.º) | Controlos de que o apresentador é o titular do documento, um canal seguro, captura de qualidade suficiente, uma paragem em falhas ou dúvidas, e cópias com carimbo de tempo.[2] | Verificações do titular, lógica de interrupção, um armazenamento de provas e uma razão registada. |
| Clientes de baixo risco (Artigo 18.º) | Um conjunto de dados reduzido. O endereço não é exigido.[4] | Um fluxo mais curto para risco baixo avaliado. |
| Beneficiários efetivos | Os registos centrais "não são suficientes por si só para cumprir os requisitos de verificação".[2] | Uma segunda fonte para além do extrato do registo. |
| Pessoas politicamente expostas, ou PEPs (Artigo 17.º) | Verificação antes da relação e, depois, com uma frequência sensível ao risco e "sem demora" para novas informações.[2] | Um cronograma por classe de risco. |
| Sanções (Artigo 25.º) | Todos os nomes no alfabeto original ou transliterados e, quando disponíveis, nomes alternativos e endereços de carteiras digitais.[2] | Correspondência entre alfabetos, pseudónimos e endereços de carteiras. |
| Clientes existentes (Artigo 28.º) | Alinhados "numa base sensível ao risco, dentro dos períodos estabelecidos no Artigo 26.º, n.º 2", contados a partir da entrada em vigor da norma.[2] | Um plano de remediação ordenado por risco. |
O projeto final não nomeia nenhuma técnica. As palavras "selfie", "prova de vida" e "biometria" não aparecem nele.[2] Mais detalhes: Verificação de identidade da AMLR, AMLR e a Carteira Europeia de Identidade Digital e AMLR beneficiário efetivo.
Sobre os limiares, o projeto final do Artigo 19.º, n.º 9 não adiciona limiares inferiores: a AMLA "não identificou riscos mais elevados adicionais que justifiquem tais limiares neste momento".[5][6] Para remessas de dinheiro, câmbio de moeda e câmbio de criptoativos, três ou mais transações no prazo de 12 meses indicam repetição, e duas ou mais no prazo de um mês são avaliadas como ligadas.[6] Os detalhes do setor estão em AMLR para cripto.
O que a AMLA se recusou a flexibilizar
Em quatro pontos, a AMLA disse não aos inquiridos, principalmente porque uma norma não pode alterar o que o regulamento fixa.
- Intervalos de atualização. O Art.º 26.º, n.º 2 da AMLR estabelece o período máximo entre atualizações em 1 ano para clientes de maior risco e 5 anos para todos os outros.[1] AMLA: "Como os períodos entre as atualizações das informações do cliente são determinados pela AMLR, não podem ser alterados ou prorrogados através de disposições de normas técnicas regulamentares."[2] Consulte Controlo em permanência do Art.º 26.º.
- Triagem de sanções. "A AMLA não aceitou propostas que introduzissem uma abordagem geral baseada no risco para a triagem de sanções financeiras específicas".[2] O projeto do Artigo 25.º exige a triagem no momento da integração, quando uma lista de sanções muda, quando os dados do cliente mudam e numa base regular.[2]
- Verificação apenas de dados "essenciais". Recusado: "O projeto RTS não pode criar derrogações da AMLR".[2]
- Diligência simplificada (DS) mais ampla. A AMLA "não identificou oportunidades para simplificar ainda mais as medidas de DS sem criar efetivamente isenções das obrigações da AMLR".[2]
Nota
A diligência simplificada não está encerrada. A AMLA está a preparar orientações por iniciativa própria, com mesas redondas de 9 de novembro a 2 de dezembro de 2026 e uma consulta a seguir.[11]
O que ainda está pendente, com datas
A maioria das orientações sobre a aplicação da AMLR ainda são projetos ou não foram iniciadas.
| Instrumento | Estado em 2 de outubro de 2026 | Previsto |
|---|---|---|
| Orientações sobre a avaliação de risco a nível empresarial, Artigo 10.º, n.º 4 | Projeto. Consulta encerrada em 15 de julho de 2026.[7] | Não publicado |
| Orientações sobre o controlo em permanência, Artigo 26.º, n.º 5 | Projeto. Consulta encerrada em 3 de setembro de 2026.[7] | Não publicado |
| Formato para comunicação de suspeitas, Artigo 69(3) | Projeto. Consulta encerrada a 20 de setembro de 2026.[7] | Não publicado |
| Orientações sobre variáveis e fatores de risco, Artigo 20(3) | Nenhuma entrada no sistema de acompanhamento da AMLA.[7] | AMLA planeou uma consulta para o 3.º trimestre de 2026 e um projeto final para o 4.º trimestre de 2026[10] |
| Orientações sobre políticas e controlos internos, Artigo 9(4) | Nenhuma consulta encontrada. | Consulta planeada para o 1.º trimestre de 2027, final para o 2.º trimestre de 2027[10] |
| Orientações sobre diligência simplificada | Mesas redondas anunciadas a 2 de outubro de 2026.[11] | Consulta "numa fase posterior" |
| Orientações sobre subcontratação, PEPs, endereços autoalojados e mais três tópicos | Nenhum rascunho encontrado. | Prazo legal 10 de julho de 2027[1] |
As primeiras cinco linhas tinham o mesmo prazo legal de 10 de julho de 2026 que as normas.[1] A AMLA emite as suas próprias orientações, e as entidades obrigadas "envidam todos os esforços para as cumprir".[8] Para o que o regulamento já fixa sobre os prestadores, leia o Artigo 18.º da AMLR.
Uma lista de construção para os próximos nove meses
Faltam nove meses para 10 de julho de 2027. Uma visão setorial está na lista de verificação da AMLR por entidade obrigada, e a questão de fazer ou comprar está no software da AMLR.
- Mapear cada ponto de dados do Artigo 22(1) para a fonte que o verifica.[4]
- Adicionar uma rota eID com nível de garantia substancial ou elevado.[2]
- Registar um motivo cada vez que a rota remota baseada em documentos é utilizada.[2]
- Armazenar cópias legíveis e com carimbo de tempo da prova de verificação remota.[2]
- Efetuar novamente a triagem de sanções quando uma listagem ou os dados do cliente mudam.[2]
- Definir a frequência da verificação de PEP por classe de risco.[2]
- Agendar a atualização para 1 ano para clientes de maior risco e 5 anos para os restantes.[1]
- Classificar os ficheiros de clientes existentes por risco para remediação.[2]
- Adicionar uma segunda fonte ao lado do registo de beneficiário efetivo.[2]
- Manter limiares, períodos e conjuntos de dados como configuração.
- Verificar o Jornal Oficial e o sistema de acompanhamento da AMLA todos os meses.[7]
Como a Didit ajuda as equipas a construir o projeto final
A Didit executa ambas as vias de verificação num só fluxo de trabalho, pelo que a predefinida e a alternativa são uma escolha de configuração. A página da solução AMLR mapeia cada requisito para uma verificação, e o guia AMLR na documentação mostra a configuração.
Na via eletrónica, as carteiras de identificação digital em produção são MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Sweden. O suporte para a Carteira Europeia de Identidade Digital (EUDI) estará disponível em breve. Confirme que um esquema cumpre o nível de garantia que o seu caso exige. Na via documental, a comprovação da identidade abrange mais de 14.000 tipos de documentos com leitura de chip NFC, prova de vida e correspondência facial. Uma verificação completa de Know Your Customer (KYC) custa $0.33.
A triagem AML verifica mais de 1.300 listas de sanções, PEP e listas de vigilância a $0.20 por verificação, e o acompanhamento contínuo faz novas triagens diárias a $0.07 por pessoa por ano. A verificação de empresas abrange empresas e os seus proprietários. Outros preços estão na página de preços.
A Didit fornece
- Comprovações de identidade por carteira de identificação digital ou por documento
- Triagem de sanções e PEP, com nova triagem diária
- A evidência de cada verificação, com retenção configurável
Permanece consigo
- A escolha da via, a avaliação de risco e o perfil de risco do cliente
- A decisão de integração e a comunicação à Unidade de Informação Financeira (UIF)
- A responsabilidade: a entidade obrigada "permanece totalmente responsável"[1]
Execute a via eID e a via documental lado a lado
Configure ambas as vias, a triagem e o rasto de evidências num único fluxo de trabalho, e pague por verificação.
Principais conclusões
- A norma de CDD da AMLA é um projeto final datado de 30 de setembro de 2026. Não está adotado e não é lei.
- Propõe-se que se aplique seis meses após a entrada em vigor. Ainda não existe uma data de calendário.
- Os dois meios do Art. 22(6) permanecem como opção predefinida. A verificação remota baseada em documentos deve ser justificada.
- No seu projeto final, a AMLA manteve os limites de atualização de 1 ano e 5 anos e recusou a triagem de sanções baseada no risco.
Perguntas frequentes
As normas técnicas da AMLA são finais e quando entram em vigor?
O trabalho da AMLA está concluído e a Comissão recebeu os relatórios.[3] Propõe-se que se apliquem seis meses após a entrada em vigor. A Comissão não os tinha adotado em 2 de outubro de 2026, pelo que não existe uma data de calendário.[7]
A RTS da AMLA sobre a diligência quanto à clientela é agora lei?
Não. É um projeto final datado de 30 de setembro de 2026. As suas disposições "só se tornarão definitivas após publicação no Jornal Oficial da União Europeia".[4] O próprio AMLR é lei e aplica-se a partir de 10 de julho de 2027.[1]
A Comissão ainda pode alterar o projeto final?
Sim. As normas "permanecem sujeitas a revisão e potenciais alterações por parte da Comissão Europeia".[4] Mantenha os limiares, períodos e conjuntos de dados configuráveis.
A integração remota com um documento e uma verificação facial ainda é permitida?
Sim, como via alternativa. O Projeto de Artigo 7.º permite-o quando não se pode razoavelmente esperar que a pessoa apresente o documento presencialmente e não possua uma eID qualificada. A entidade obrigada deve justificar cada utilização.[2]
O projeto final exige deteção de prova de vida, biometria ou identificação por vídeo?
Nenhuma técnica é nomeada. O projeto exige "controlos" de que a pessoa que apresenta o documento "é o titular do documento". As palavras prova de vida e biometria não aparecem.[2]
Os clientes existentes têm de ser novamente verificados quando a norma for aplicada?
Não todos de uma vez. O projeto do Artigo 28 alinha os ficheiros existentes no prazo de um ano para clientes de maior risco e de cinco anos para todos os outros.[4] Esses períodos começam na entrada em vigor da norma, uma data ainda não conhecida.[2]
A AMLA reduziu os limiares de diligência quanto à clientela?
Não. O projeto final do Artigo 19.º, n.º 9 não introduz limiares adicionais mais baixos, pelo que os montantes do Artigo 19 AMLR se mantêm.[5] Adiciona critérios para a repetição e para transações ligadas.[6]
O que devem as equipas de conformidade fazer antes de a Comissão adotar as normas?
Construir em conformidade com o AMLR, que é fixo, e com o projeto final para os detalhes. Começar pelo que demora mais: uma via eID, armazenamento de provas para verificações remotas e acionadores de nova triagem.
Fontes
- Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
- Relatório Final, projeto de RTS ao abrigo do Artigo 28(1) AMLR, AMLA, 30 de setembro de 2026.
- Comunicado de imprensa: AMLA finaliza as normas essenciais para o setor privado, AMLA, 1 de outubro de 2026.
- Ficha informativa sobre os RTS ao abrigo do Artigo 28(1) AMLR, AMLA, setembro de 2026.
- Relatório Final, projeto de RTS ao abrigo do Artigo 19(9) AMLR, AMLA.
- Ficha informativa sobre os RTS ao abrigo do Artigo 19(9) AMLR, AMLA.
- Sistema de acompanhamento de instrumentos regulamentares, AMLA, última atualização 30 de setembro de 2026.
- Regulamento (UE) 2024/1620 (Regulamento AMLA), Artigo 54, EUR-Lex.
- Despriorização dos atos de Nível 2 na legislação de serviços financeiros, Comissão Europeia, carta de 1 de outubro de 2025.
- Documento Único de Programação 2026-2028, Anexo XI, AMLA.
- AMLA convida as partes interessadas para mesas redondas setoriais sobre diligência quanto à clientela simplificada, AMLA, 2 de outubro de 2026.
Atualizaremos esta publicação quando a Comissão adotar a norma. O mapa de requisitos encontra-se na página de soluções AMLR.
Construir de acordo com o projeto final sem o fixar
Configure as verificações que a sua avaliação de risco exige e altere uma regra quando o texto adotado chegar.
Artigos relacionados
- O limite de numerário de 10.000 EUR da UE a partir de julho de 2027: a quem se aplica
- Software AMLR: construir, comprar e custos
- AMLR: verificação de identidade – eID primeiro, documentos em alternativa
- AMLR e Carteira EUDI: quando é obrigatório aceitá-la e o que está por fazer
- AMLR para cripto: o que os prestadores de serviços de criptoativos devem verificar
- Lista de verificação da AMLR por entidade obrigada, com o artigo subjacente a cada linha