Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
Voltar ao blog
Blog · 3 de outubro de 2026

Software AMLR: construir, comprar e custos

Guia de compra neutro para software AMLR: dez capacidades regulamentares, o que comprar/manter, 13 perguntas a fornecedores, alertas em alegações de vendas e modelo de custos com exemplo prático.

Por DiditAtualizado
amlr-software-build-vs-buy-cover.png

Em suma

O software AMLR não é um produto único, e nenhuma ferramenta pode ser certificada para o regulamento. O Regulamento (UE) 2024/1624 (AMLR) aplica-se a partir de 10 de julho de 2027[1] e implica dez capacidades, desde a comprovação da identidade até à prova de auditoria.

  • Adquira as verificações de mercadoria: comprovação de documentos e identificação eletrónica, dados de registo, listas de rastreio.
  • Mantenha a sua lógica de risco e as seis tarefas que nunca podem ser externalizadas.[1]
  • Estime o custo a partir de quatro volumes: novos clientes, atualizações, pessoas monitorizadas e tempo do revisor.

Última revisão: 2 de outubro de 2026 · Não é aconselhamento jurídico

Pesquise por software de conformidade AMLR e encontrará páginas de destino que prometem um único produto para todo o regulamento. Na nossa análise dos resultados em 2 de outubro de 2026, nenhuma apresentava um preço, e a maioria das páginas dos fornecedores ainda descrevia as normas técnicas como rascunhos.

Este guia mapeia o regulamento às capacidades, separa o que é mercadoria do que é a sua própria lógica de risco, fornece uma lista de verificação para a escolha de uma solução KYC (Know Your Customer) AMLR e termina com um modelo de custos. É neutro em relação aos fornecedores até à sua última secção.

O mapa de capacidades que o software AMLR tem de cobrir

O Regulamento (UE) 2024/1624 (AMLR) estabelece deveres para as entidades obrigadas, as empresas às quais se aplica. Não prescreve nenhum produto: exige que as funções de conformidade tenham "recursos adequados, incluindo pessoal e tecnologia" (Artigo 11(3)).[1] Lido como um caderno de encargos, o seu capítulo sobre a diligência quanto à clientela (CDD) e os artigos que o rodeiam implicam dez capacidades.

ObrigaçãoCapacidadeArtigo
Comprovar a identidade por identificação eletrónica (eID)Conexões a sistemas eID com nível de garantia substancial ou elevadoArt. 22(6)(b); projeto de RTS Art. 27
Comprovar a identidade por documentoVerificações de autenticidade, um controlo de que o apresentador é o titular, evidência com carimbo de tempo.Art. 22(6)(a); projeto de RTS Arts. 6, 7
Verificar empresas e proprietáriosDados do registo, uma árvore de propriedade a 25% ou mais, verificações de identidade dos proprietários.Arts. 22(1)(b), 22(7), 51, 52
Rastrear listas de sanções e pessoas politicamente expostas (PEPs).Rastreio do cliente, proprietários e controladores, novo rastreio quando as listas mudam.Arts. 20(1)(d), 20(1)(g), 26(4); projeto de RTS Arts. 17, 25
Manter as informações do cliente atualizadasUm agendador de revisões por classe de risco, mais gatilhos de eventosArt. 26(2), 26(3)
Monitorizar transaçõesRegras, alertas, um registo de cada avaliaçãoArts. 26(1), 69(2)
Avaliar e comunicar suspeitasGestão de casos e preparação de relatórios para a unidade de informação financeira (UIF).Artigos 69, 77(1)(b)
Manter registos e depois eliminarArmazenamento de provas, temporizadores de 5 anos, tarefas de eliminação.Art. 77
Rever decisões automatizadasFilas de revisão, motivos registados, uma explicação que o cliente pode contestarArt. 76(5)
Prova de auditoria.Um registo exportável por caso: entradas, verificações, resultados, revisor, registos de data/horaArts. 20(4), 21(3), 18(5)

Os artigos são do Regulamento (UE) 2024/1624.[1] "Projeto de RTS" é o projeto final da AMLA de 30 de setembro de 2026, ainda não adotado.[2]

O Artigo 22(6) nomeia dois meios de verificação: um documento de identidade ou eID com nível de garantia substancial ou elevado e serviços de confiança qualificados.[1] A AMLA, a Autoridade da UE para o Combate ao Branqueamento de Capitais e ao Financiamento do Terrorismo, enviou o seu projeto final de normas técnicas regulamentares (RTS) sobre a diligência quanto à clientela à Comissão.[3] O projeto não está adotado e não é lei. Afirma que o eID deve ser utilizado sempre que possível e trata as verificações remotas de documentos como uma alternativa que a empresa deve justificar.[2] Uma ferramenta com um único percurso cobre metade do trabalho. Consulte verificação de identidade AMLR e beneficiário efetivo AMLR.

Os compradores esquecem a última linha. A AMLR não tem um único artigo sobre o registo de auditoria; o dever provém de frases como esta.

Artigo 20(4)Regulamento (UE) 2024/1624

"As entidades obrigadas devem, a todo o momento, poder demonstrar aos seus supervisores que as medidas tomadas são adequadas em relação aos riscos de branqueamento de capitais e de financiamento do terrorismo que foram identificados."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

Construir vs. Comprar, capacidade por capacidade

A divisão honesta tem três partes: verificações padronizadas, motores que compra e regras que escreve, e tarefas que são suas por lei.

Comprar

Verificações de mercadorias

  • Verificação de documentos e eID
  • Dados de registo e rastreio.

Artigos 20 e 22

Configurar

Motor comprado, as suas regras

  • Classificação de risco do cliente
  • Critérios de monitorização de transações

Artigo 18(4)

Manter

Suas por lei

  • A decisão de integração.
  • A comunicação à UIF.

Artigo 18.º, n.º 3

O Artigo 18(3) lista seis tarefas que "não podem ser externalizadas em nenhuma circunstância": propor e aprovar a avaliação de risco a nível da empresa, aprovar políticas internas, decidir o perfil de risco do cliente, decidir iniciar a relação, comunicar à UIF (fora de uma exceção restrita do mesmo grupo) e aprovar os critérios que detetam transações suspeitas.[1] Independentemente do que comprar, a responsabilidade não se transfere.

Artigo 18(2)Regulamento (UE) 2024/1624

"A entidade obrigada continua a ser totalmente responsável por qualquer ação, seja um ato de comissão ou omissão, relacionado com as tarefas externalizadas que são executadas por prestadores de serviços."

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

CapacidadeVereditoPorquê
Verificação de documentosComprarCommoditizado. O custo de se manter atualizado com os tipos de documentos e os métodos de ataque.
Conexões eIDComprarUma integração por esquema nacional.
Dados do registo comercialComprarMuitas fontes nacionais de qualidade irregular.
Dados de sanções e PEP.Comprar os dados, ser proprietário dos limiaresA proximidade exigida de uma correspondência é o seu apetite de risco.
Pontuação de riscoComprar um motor, escrever o modeloA ferramenta propõe. A decisão do perfil de risco é sua (Art. 18(3)(c)).
Monitorização de transaçõesComprar um motor, aprovar os critériosA aprovação dos critérios não pode ser externalizada (Art. 18(3)(f)).
Casos e relatóriosComprar ou construirUma ferramenta pode redigir o relatório. O seu preenchimento é da sua responsabilidade (Art. 18(3)(e)).
Decisão de integração.ManterReservado a si (Art. 18(3)(d)), com intervenção humana quando automatizado (Art. 76(5)).

As referências aos artigos são do AMLR.[1] Os vereditos são a nossa opinião, não uma classificação jurídica.

A questão de saber se uma compra se qualifica como externalização é uma questão separada. O Considerando 47 afirma que "a utilização ou aquisição de software de terceiros ou o acesso a bases de dados ou serviços de rastreio pela entidade obrigada não são considerados externalização".[1] Quando um prestador executa o requisito em si, o Art. 18 aplica-se: notificação ao supervisor antes do início do prestador, um acordo escrito e controlos regulares.[1] Onde se situa essa linha para um serviço de verificação automatizado ainda não é conhecido em 2 de outubro de 2026: as diretrizes de externalização da AMLA devem ser publicadas até 10 de julho de 2027.[1] Ver externalização do Art. 18 do AMLR.

Uma arquitetura de referência para a integração remota.

Cada passo regista no arquivo de provas.

1Detetar o fator desencadeante

Uma nova relação, ou uma transação num limiar do Artigo 19.

2Recolher o conjunto de dados

Dados do Artigo 22(1). Para uma empresa, adicionar beneficiários efetivos com 25% ou mais.

O cliente pode usar um eID com nível substancial ou elevado

Sim

Verificar com eID

Recolher qualquer atributo em falta.

Não

Verificar com um documento

Registar o motivo e guardar cópias com carimbo de data/hora.

3Rastrear

Verificações de sanções e PEP para o cliente, beneficiários efetivos e controladores.

4Pontuar e decidir

A ferramenta propõe uma classificação de risco. Uma pessoa da sua empresa decide.

5Monitorizar e atualizar

Voltar a rastrear quando as listas mudarem. Rever após 1 ou, no máximo, 5 anos.

6Armazenar e depois apagar

Guardar as provas durante 5 anos após o fim da relação.

Os números dos artigos referem-se ao Regulamento (UE) 2024/1624 (AMLR).[1] O ramo eID-first segue o projeto final dos RTS da AMLA, que ainda não foi adotado.[2]

O passo 4 cumpre um limite legal. Uma empresa pode adotar decisões de processos automatizados, incluindo sistemas de IA, sob esta condição.[1]

Artigo 76(5)(b)Regulamento (UE) 2024/1624

"qualquer decisão de iniciar ou recusar iniciar ou manter ou recusar manter uma relação de negócio com um cliente [...] está sujeita a uma intervenção humana significativa para garantir a exatidão e adequação dessa decisão"

Fonte: EUR-Lex, Regulamento (UE) 2024/1624[1]

A mesma regra abrange as decisões de realizar uma transação ou de alterar a extensão da diligência quanto à clientela, e o cliente pode obter uma explicação e contestar a decisão.[1] A ferramenta necessita de uma fila de revisão, não apenas de uma pontuação.

Treze perguntas a fazer a qualquer fornecedor

A lista também funciona para uma construção interna. Para os deveres por setor, consulte a lista de verificação AMLR por entidade obrigada.

  • Liste os esquemas eID em produção por país, com o nível de garantia de cada um.[1]
  • Mostre ambas as rotas num único fluxo, com o motivo da rota de documentos registado por caso.[2]
  • Explique como um atributo em falta é recolhido quando um eID ou um passaporte não contém um endereço.[2]
  • Indique onde os dados são armazenados e onde o fornecedor e cada subcontratante estão estabelecidos. O Artigo 18(6) restringe os prestadores nos países terceiros identificados nos Artigos 29 a 31, e não todos os prestadores não pertencentes à UE.[1]
  • Forneça os documentos de externalização: acordo escrito, descrição do método, notificações de alteração, relatórios de controlo.[1]
  • Confirme que o fluxo segue as nossas políticas e procedimentos, e não os seus padrões.[1]
  • Envie a tabela de preços completa antes de qualquer chamada: por verificação, por pessoa monitorizada, mínimos.
  • Exporte um ficheiro de caso completo num formato legível.
  • Defina a retenção para 5 anos a partir do fim da relação ou da recusa, e depois a eliminação.[1]
  • Demonstre a ferramenta de revisão humana: filas, um segundo aprovador, motivos registados.
  • Diga o que desencadeia uma nova verificação e quão rapidamente após a alteração de uma lista de sanções.[1][2]
  • Dê-nos um ambiente de testes para que possamos cronometrar a integração por nós próprios.
  • Descreva a saída: cada registo exportado, para que o nosso dever de retenção sobreviva ao contrato.

Custos do software de conformidade do AMLR: um modelo que pode executar

Com preços por verificação, o custo anual segue quatro volumes.

Linha de custoVolume anualFundamento legal
Integração.Novos clientes (N): uma verificação e um rastreio cada.Arts. 19, 20, 22
AtualizaçãoClientes de risco mais elevado (H) mais um quinto de todos os outros (S / 5)Art. 26(2)
Rastreio contínuo.Pessoas monitorizadas (M): clientes, beneficiários efetivos, controladores.Art. 26(4)
Revisão humanaAlertas e revisões manuais, vezes os minutos que cada um demoraArt. 76(5)

Duas advertências. Os intervalos de 1 ano para clientes de risco mais elevado e 5 anos para todos os outros são máximos, e uma atualização também é devida quando as circunstâncias mudam, pelo que S / 5 é um limite mínimo.[1] E o Artigo 26 pede informações atualizadas, não uma nova verificação de identidade de cada vez. Orçamentar uma verificação por atualização dá um limite superior. Contexto: acompanhamento contínuo ao abrigo do Artigo 26.

Exemplo

Uma empresa tem 20.000 clientes, 10% dos quais de risco mais elevado, e integra 5.000 novos por ano. Integração: 5.000 verificações e 5.000 rastreios. Atualização: 2.000 revisões de risco mais elevado mais 18.000 / 5 = 3.600 outras, totalizando 5.600. Rastreio contínuo: 25.000 pessoas. Multiplique cada volume pelo seu preço unitário, adicione o tempo do revisor e peça a cada fornecedor que apresente o preço dos mesmos volumes por escrito.

Sinais de alerta nas declarações dos fornecedores

Cada afirmação falha em relação ao texto.

AlegaçãoO que os textos dizem
"Certificado para o AMLR" ou "aprovado pela AMLA"Os deveres de um fornecedor "resultam apenas do contrato"; o AMLR não cria qualquer certificação para ferramentas.[1] A AMLA "não emite quaisquer documentos ou certificados" a empresas.[4]
"Apenas estes métodos são conformes"O Artigo 22(6) menciona dois meios.[1] De acordo com o projeto final, as empresas "podem continuar a utilizar as ferramentas de integração remota existentes" que cumpram as suas salvaguardas. Não menciona nenhuma técnica: sem prova de vida, leitura de chip ou vídeo.[2]
"As normas ainda estão em consulta"Desatualizado. A consulta terminou a 8 de maio de 2026; o relatório final tem data de 30 de setembro de 2026.[2] A alegação oposta também falha: a Comissão não as adotou.[3]
"Assumimos a sua responsabilidade"A entidade obrigada "permanece totalmente responsável" (Art. 18(2)).[1]
Uma verificação de carteira conclui a diligência quanto à clientelaO eID abrange a identidade. A propriedade, o rastreio e o acompanhamento permanecem (Art. 20(1)).[1]

A AMLA propõe que as normas se apliquem seis meses após a sua entrada em vigor,[3] pelo que ainda não existe uma data de início. Mais informações em normas finais de diligência quanto à clientela da AMLA e AMLR e a Carteira EUDI.

Como a Didit o ajuda a cobrir o mapa

A Didit fornece a metade comprada do mapa num único fluxo de trabalho, com preço por verificação. A página da solução AMLR mapeia cada verificação ao seu artigo, e o guia AMLR na documentação mostra a configuração.

Verificações. A verificação de identidade é feita por documento, com leitura de chip, prova de vida e correspondência facial, ou por carteira de identificação digital: MitID, Finnish Trust Network, Smart-ID, Mobile-ID e BankID Sweden estão em produção. O suporte à Carteira de Identidade Digital da UE (EUDI) estará disponível em breve. A verificação de empresas devolve dados de registo e liga uma verificação de identidade a cada proprietário. A verificação de combate ao branqueamento de capitais (AML) abrange mais de 1.300 listas de sanções, PEPs e listas de observação atualizadas diariamente, e o acompanhamento contínuo faz novas verificações diárias. A monitorização de transações executa regras em tempo real e prepara o relatório da UIF, que é arquivado por si.

Controlos. Um construtor de fluxo de trabalho sem código implementa a sua política, com revisão manual e aprovação de quatro olhos. Os registos de sessão mantêm a retenção que definir, de 1 mês a 10 anos, por defeito na UE. Consulte segurança e conformidade.

Custo. Três preços públicos cobrem o exemplo acima: uma verificação KYC completa a $0.33, verificação AML a $0.20 e acompanhamento contínuo a $0.07 por pessoa por ano.

LinhaVolumePreço unitárioPor ano
Verificações KYC de integração.5,000$0.33$1,650
Verificação AML de integração.5,000$0.20$1,000
Atualizar verificações KYC, limite superior5,600$0.33$1,848
Acompanhamento contínuo.25,000$0.07$1,750
Total$6,248

Isso exclui a verificação de empresas, a monitorização de transações e o seu tempo de revisão. Todos os outros preços estão na página de preços, e pode começar gratuitamente.

A Didit fornece

  • Verificações de identidade por carteira de identificação digital ou por documento
  • Verificação de empresas, rastreio e novo rastreio diário.
  • O motor de monitorização e a preparação de relatórios
  • Um registo de sessão para cada verificação

Permanece consigo

  • A avaliação de risco e as políticas
  • O perfil de risco e a decisão de integração.
  • Os critérios de monitorização e o relatório para a UIF.
  • A responsabilidade: "permanece integralmente responsável"[1]

Defina o preço dos seus próprios volumes AMLR

Configure ambas as rotas de verificação, rastreio e monitorização num único fluxo de trabalho e pague por verificação.

Começar grátisFale connosco

Principais conclusões

  • O AMLR implica dez capacidades, e nenhuma ferramenta pode ser certificada para o efeito.
  • Compre as verificações de rotina. Mantenha o modelo de risco, os critérios de deteção e as decisões.
  • Uma ferramenta precisa de ambas as rotas: eID, e verificação de documentos com um motivo registado.
  • As normas de diligência quanto à clientela (CDD) da AMLA são um projeto final: nem em consulta nem em lei.

Perguntas frequentes

Preciso de um novo software para cumprir o AMLR?

O AMLR exige resultados, não um produto. O Art. 11(3) pede recursos adequados, incluindo pessoal e tecnologia. A sua ferramenta atual é suficiente se cobrir ambas as rotas de verificação, o rastreio, o calendário de atualização e o registo de provas.

O software pode ser certificado para o AMLR?

Não. O AMLR não cria qualquer certificação, licença ou aprovação para fornecedores ou ferramentas, e a AMLA afirma que não emite certificados a empresas. A conformidade é uma característica do programa da entidade obrigada, não de um produto.

A compra de software KYC é uma externalização ao abrigo do Art. 18?

Depende de quem executa o requisito. O Considerando 47 diz que a utilização de software, bases de dados ou serviços de rastreio de terceiros não é externalização quando a entidade obrigada executa o requisito por si mesma. Quando o fornecedor o executa, aplica-se o Art. 18. Não está definido onde se enquadra um serviço de verificação automatizado; as diretrizes de externalização da AMLA devem ser publicadas até 10 de julho de 2027.

O meu fornecedor precisa de oferecer eID, ou a verificação de documentos é suficiente?

Planeie para ambos. O Art. 22(6) aceita um documento de identidade ou identificação eletrónica com nível de confiança substancial ou elevado. Os projetos finais de normas da AMLA de 30 de setembro de 2026, ainda não adotados, dizem que a identificação eletrónica deve ser usada sempre que possível e tratam a verificação remota de documentos como uma alternativa que a empresa deve justificar.

Quanto custa o software AMLR por ano?

Multiplique quatro volumes pelos seus preços unitários: novos clientes, atualizações (todos os clientes de maior risco mais pelo menos um quinto dos restantes), pessoas sob rastreio contínuo e tempo do revisor. No exemplo deste artigo, 20.000 clientes mais 5.000 novos por ano significam 5.000 verificações de integração, 5.600 atualizações e 25.000 pessoas monitorizadas.

Devo esperar pelas normas técnicas da AMLA antes de escolher uma ferramenta?

Não. O AMLR aplica-se a partir de 10 de julho de 2027. As normas de diligência quanto à clientela (CDD) são um projeto final que a AMLA enviou à Comissão, proposto para aplicação seis meses após a sua entrada em vigor, pelo que a sua data de início ainda não é conhecida. Deve escolher uma ferramenta que cubra ambas as rotas de verificação.

As decisões de integração podem ser totalmente automatizadas ao abrigo do AMLR?

Não totalmente. O Art. 76(5) permite decisões de processos automatizados e sistemas de IA, desde que qualquer decisão de aceitar, recusar ou terminar uma relação esteja sujeita a uma intervenção humana significativa. A decisão de integração também não pode ser externalizada.

Durante quanto tempo devem ser mantidos os registos KYC e onde?

Durante 5 anos a partir do fim da relação comercial, da transação ocasional ou da recusa. Os dados pessoais devem então ser eliminados, a menos que outra lei se aplique ou uma autoridade prolongue o período por até mais 5 anos. O AMLR não especifica onde os registos devem ser armazenados, mas os supervisores devem ser capazes de rastrear a sua conformidade.

Fontes

  1. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024.
  2. Relatório Final, projeto de normas técnicas regulamentares ao abrigo do Art. 28(1) AMLR, AMLA, 30 de setembro de 2026.
  3. AMLA finaliza normas essenciais para o setor privado, comunicado de imprensa da AMLA, 1 de outubro de 2026.
  4. Perguntas frequentes, AMLA.

O mapa artigo a artigo encontra-se na página da solução AMLR. Confirme a sua leitura com um advogado.

Construa a metade comprada da sua estrutura AMLR

Configurar as verificações que a sua avaliação de risco exige e mantenha a prova de cada uma.

Comece gratuitamenteFale connosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página
Software AMLR: construir vs comprar, lista de custos