Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
Voltar ao blog
Blog · 6 de outubro de 2026

CIMA AML Rule: a obrigação de entrega da auditoria nas Caimão explicada

A CIMA AML Rule está em vigor nas Ilhas Caimão desde 18 de setembro de 2026. O que exige, quem abrange, o relatório de auditoria entregue à CIMA, o limite à auditoria interna e o que dizem as FAQs atualizadas.

Alberto Rosas, cofundador e CEO da DiditPor Alberto RosasCofundador e CEO da DiditAtualizado
cima-aml-compliance-programme-rule-2026-cover.png

Em resumo

A CIMA AML Rule, formalmente a Rule on Effective Compliance Programme da Cayman Islands Monetary Authority (CIMA), está em vigor desde 18 de setembro de 2026 e tem força de lei.[1] O que acrescenta aos deveres existentes é a prova: o relatório da auditoria independente ao programa de prevenção do branqueamento de capitais (AML) passa a ser enviado ao regulador.[1][2]

  • A auditoria pode ser feita internamente durante, no máximo, dois ciclos de auditoria consecutivos.[1]
  • Um fundo precisa das suas próprias provas de auditoria, mesmo quando tudo está subcontratado.[2]
  • Nenhuma auditoria é exigida no primeiro dia, e a CIMA afirma que o regime de coimas da Rule ainda não está em vigor.[2]

Última revisão: 6 de outubro de 2026 · Não constitui aconselhamento jurídico

No final de 2024, a CIMA supervisionava 33,125 entidades licenciadas e registadas, das quais 30,150, cerca de 91%, eram fundos mútuos e fundos privados.[8] Na sua própria resposta no relatório de feedback da consulta, a CIMA observa que "embora os fundos de investimento dependam em grande medida dos administradores de fundos mútuos para o cumprimento das AMLRs, têm também as suas próprias obrigações nos termos das AMLRs e continuam a ser, em última instância, responsáveis pelo seu cumprimento".[4] As AMLRs são as Anti-Money Laundering Regulations.

O que aconteceu: a CIMA AML Rule entrou em vigor

A CIMA emitiu duas regras em conjunto: a Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers e uma regra complementar, a Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions.[2] Ambas têm data de julho de 2026. Cada uma entrou em vigor a 18 de setembro de 2026, sessenta dias após a publicação na Gazette: Rule 14.1 da AML Rule[1] e Rule 9.1 da Sanctions Rule.[7] Segundo a sociedade de advogados Walkers, a data de publicação na Gazette foi 20 de julho de 2026.[11]

A Rule 13.2 confere-lhe força de lei e coloca-a acima das notas de orientação, declarações de política e materiais interpretativos anteriores ou existentes da CIMA, em caso de conflito.[1] Quando a Rule entra em conflito com as AMLRs, a Rule 4.4 determina que prevalecem os regulamentos.[1]

33,125Entidades licenciadas e registadas, final de 2024
367Requisitos emitidos até agora nas inspeções de 2024
31%Deficiências na abordagem baseada no risco

O contexto está nos dados de inspeção da CIMA. Em 2024, realizou 83 inspeções presenciais em matéria de AML, 72 delas concluídas à data do relatório, e tinha até então emitido 367 requisitos para as 53 inspeções concluídas com deficiências; 324 eram Matters Requiring Immediate Attention.[8] Uma das constatações registadas foi que uma entidade regulada "não mantinha uma função de auditoria independente".[8]

A regra por detrás: o que o texto exige

A CIMA emitiu a Rule ao abrigo da secção 34(1) do Monetary Authority Act, que lhe permite emitir regras após consulta ao setor privado e ao ministro.[1][2] A Rule cita também a secção 6(1)(b) desse Act, enquanto as FAQ da CIMA citam a secção 6(3)(b).[1][2] A Rule complementa os Regulamentos 3, 4, 5, 6 e 8 das AMLRs.[1] A CIMA afirma que "muitas das disposições da Rule não introduzem novas obrigações, mas antes reforçam as expectativas da Autoridade".[2]

O Regulamento 3(1) já exigia um Anti-Money Laundering Compliance Officer (AMLCO) a nível de direção, e o Regulamento 5(a)(ix) já exigia "uma função de auditoria independente adequada, eficaz e baseada no risco".[6] A Rule transforma essas linhas em requisitos mínimos detalhados, distribuídos por seis secções.

SecçãoO que a entidade tem de terParágrafos
GovernaçãoFunções documentadas, um AMLCO, um Money Laundering Reporting Officer (MLRO) e um substituto a nível de direção7.1, 8.2, 8.10
Abordagem baseada no riscoUma avaliação de risco documentada que tenha em conta a mais recente National Risk Assessment9.2(b), 9.6
Políticas e diligência devidaPolíticas aprovadas pelo Governing Body; clientes e beneficiários efetivos verificados a partir de fontes fiáveis e independentes10.2, 10.5.1, 10.5.5
Registos e subcontrataçãoRegistos conservados pelo menos cinco anos após o fim da relação ou a conclusão da transação ocasional; diligência devida sobre os prestadores de serviços; notificação escrita à CIMA de subcontratação material10.6.1, 10.7.2, 10.3(e), 10.7.6
Formação e triagemFormação pelo menos anual, com registo; triagem do pessoal na contratação e posteriormente11.3, 11.5, 11.14
EficáciaAuditoria independente, relatório apresentado à CIMA, correção12.1 a 12.5

As seis secções de requisitos da Rule.[1]

Rule 12.2(d)CIMA Rule on Effective Compliance Programme

"o relatório de auditoria é apresentado à Autoridade logo que seja praticamente possível após a conclusão da auditoria, ou conforme de outro modo prescrito pela Autoridade."

Fonte: CIMA, Rule on Effective Compliance Programme, julho de 2026[1]

TemaJá previsto nos AMLRsAcrescentado pela Rule
AuditoriaUma função de auditoria independente, Regulamento 5(a)(ix)O relatório é apresentado à CIMA, Rule 12.2(d)
Quem auditaNão especificadoNo máximo dois ciclos de auditoria consecutivos realizados internamente, Rule 12.3
IndependênciaA palavra "independente"Documentação da independência do auditor, mediante pedido, Rule 12.2(c)
SubcontrataçãoA delegação é permitida, a responsabilidade mantém-se, Regulamento 3(2) e 3(3)Notificação escrita à CIMA das funções de compliance materiais subcontratadas, Rule 10.3(e)

É na secção 12 que a Rule vai além dos regulamentos.[1][6]

O limite à auditoria interna é mais amplo do que parece. Uma nota de rodapé à Rule 12.3 define "internamente" como qualquer pessoa ou unidade empregada pela empresa, contratada por ela ou que de outro modo faça parte da sua estrutura, e que esteja sujeita à sua direção, controlo ou supervisão.[1] As orientações da CIMA acrescentam que o AMLCO, o MLRO e o respetivo substituto não podem auditar de forma independente as atividades pelas quais são responsáveis, quer essas funções sejam internas, quer sejam subcontratadas.[2]

O projeto submetido a consulta exigia o relatório "o mais tardar até 15 de setembro de cada ano" e limitava as auditorias internas a "dois anos consecutivos".[5] A Rule final exige a apresentação após a conclusão, nos termos da Rule 12.2(d), e a Rule 12.3 limita as auditorias internas por ciclos de auditoria consecutivos.[1]

A quem se aplica

A Rule 5.1 aplica-se a todos os prestadores de serviços financeiros (FSPs) regulados e supervisionados pela CIMA, incluindo sucursais, filiais, entidades afiliadas e outros membros de um grupo financeiro regulado pela CIMA.[1] Um FSP é qualquer pessoa que exerça atividade financeira relevante, um termo definido no Proceeds of Crime Act.[1]

SetorSupervisionados a 31 de dezembro de 2024A ter em conta
Fundos mútuos e fundos privados30,150Abrangidos. Cada fundo precisa da sua própria evidência de auditoria
Seguros865Apenas quando a seguradora ou resseguradora exerce atividade financeira relevante
Prestadores de serviços fiduciários e societários467Abrangidos
Administradores de fundos mútuos69Abrangidos. Os fundos que servem continuam a precisar de testes específicos para cada fundo

Quatro dos setores supervisionados. Números do AML/CFT Activity Report 2024 da CIMA.[8][2]

Os fundos foram o ponto controverso. Durante a consulta, um contributo registado no feedback statement da CIMA defendeu que "os próprios fundos de investimento, em geral, não exerceriam RFB", ou seja, relevant financial business (atividade financeira relevante). A CIMA discordou, como citado acima, e acrescentou a Rule 5.3 sobre o recurso a terceiros.[4] As suas orientações dizem agora que um fundo regulado tem ainda de realizar uma auditoria AML "mesmo que todas, ou substancialmente todas, as suas operações estejam subcontratadas".[2]

Não basta por si só

Auditoria ao nível do administrador

  • Testa o quadro geral do prestador de serviços
  • Analisa um conjunto de clientes em bloco
  • Não chega a nenhuma conclusão sobre o programa de um fundo

FAQ 43 e 46 da CIMA

O que a CIMA espera

Auditoria específica do fundo

  • Testa as políticas e os controlos próprios do fundo
  • Verifica como funciona a subcontratação para esse fundo
  • Conclui sobre a conceção e a eficácia operacional

FAQ 43, 45 e 46 da CIMA

Cronologia

  1. 20 de julho de 2026Publicação no GazetteAmbas as regras publicadas, segundo a Walkers.[11]
  2. 18 de setembro de 2026Entrada em vigorRule 14.1, sessenta dias após a publicação no Gazette.[1]
  3. 24 de setembro de 2026FAQ atualizadasA CIMA revê as suas orientações sobre auditorias.[3]
  4. 1 de novembro de 2026AML ReturnEnviado às sociedades fiduciárias restritas e privadas.[13]
  5. 31 de dezembro de 2026Prazo do ReturnData-limite desse primeiro AML Return.[13]

O AML Return é um pedido de dados separado. Não consta aqui qualquer prazo de auditoria: as orientações da CIMA dizem que a Rule não fixa uma "data universal de primeira apresentação" e que a Rule "não impõe auditorias AML anuais".[2]

O que as equipas de compliance devem fazer agora

A Rule 12.2(a) define a frequência com base na avaliação de risco da própria entidade, ou conforme a CIMA exigir.[1] A CIMA dá um exemplo, não uma regra: uma periodicidade de dois anos poderá ser razoável para uma entidade de risco mais elevado, e de três e quatro anos para risco médio e baixo.[2]

1Documentar a avaliação de risco

Define a frequência e o âmbito da auditoria. Rules 9.6 e 12.2(a).

Os dois últimos ciclos de auditoria foram ambos realizados internamente

Sim

Recorrer a um prestador de serviços externo

A Rule 12.3 exige-o para a próxima auditoria.

Não

Interna ou externa

Em qualquer caso, independente das pessoas que executam os controlos. Rule 12.2(b).

2Testar evidências específicas da entidade

Incluindo a forma como cada função subcontratada funciona para a entidade.

3Submeter o relatório à CIMA

Logo que seja praticamente possível após a conclusão. Rule 12.2(d).

4Corrigir e acompanhar

Em prazos adequados ao risco. Rule 12.4.

  • Confirme que o AMLCO, o MLRO e o substituto são pessoas singulares com funções de direção.[1]
  • Atualize a avaliação de risco com o risco inerente e residual e com a mais recente National Risk Assessment.[1]
  • Registe por escrito a frequência da auditoria e a respetiva justificação.[2]
  • Conte quantos ciclos de auditoria consecutivos foram internos, incluindo os realizados por prestadores sob a sua direção, controlo ou supervisão.[1]
  • Documente a independência de quem realiza a auditoria e o respetivo fundamento.[1]
  • Liste as funções de compliance subcontratadas, determine quais são materiais e notifique a CIMA por escrito.[1]
  • Peça a cada prestador de serviços resultados de testes específicos da sua entidade.[2]
  • Verifique se os registos são conservados durante, pelo menos, cinco anos após o fim da relação de negócio ou a conclusão da transação ocasional, e se podem ser disponibilizados à CIMA sem demora.[1]

Atenção

Alguns resumos ainda descrevem o projeto submetido a consulta: uma submissão anual até 15 de setembro. A versão final da Rule não prevê essa data.[1][5]

O que continua em aberto e os desenvolvimentos mais recentes

Em 24 de setembro de 2026, a CIMA atualizou as suas FAQ "em resposta a várias questões e cenários colocados pelo setor". O aviso enumera as principais alterações: as entidades não têm de realizar uma nova auditoria apenas porque as Rules entraram em vigor, e as deficiências detetadas numa auditoria não comprometem automaticamente a sua validade.[3]

Coimas. A Rule não fixa qualquer montante. A Rule 13.1 remete para o Enforcement Manual da CIMA, e a CIMA afirma que "o regime de coimas administrativas aplicável às infrações da Rule ainda não está em vigor".[1][2] Até 6 de outubro de 2026, não constava qualquer data de início nas páginas de avisos da CIMA. Separadamente, o Regulamento 56(1) das AMLRs tipifica como crime a violação do regulamento, punível com multa de quinhentos mil dólares em caso de condenação em processo sumário, ou com multa e dois anos de prisão em caso de condenação mediante acusação formal.[6]

Como submeter. A CIMA não prescreve um formato nem uma metodologia para o relatório.[2] Segundo a Walkers, não existe um processo definido para a submissão dos relatórios de auditoria, não se prevê um processo de submissão complexo e a CIMA não indicou qualquer taxa.[12] Não encontrei nenhum aviso da CIMA que indique um canal de submissão.

O que significa "material". A Rule adota a definição do Statement of Guidance on Outsourcing da CIMA, e a avaliação cabe à entidade.[1] A revisão temática da CIMA sobre subcontratação, de janeiro de 2026, afirma que "a subcontratação não diminui a responsabilidade regulatória" e que os órgãos de administração e a direção de topo continuam a ser os responsáveis últimos por todas as funções materiais subcontratadas.[9]

Nota

As FAQ são orientações. A CIMA afirma que "não substituem nem alteram as Regras".[2]

Como a Didit ajuda nas verificações que a Rule enumera

A maior parte desta Rule é governação, e nenhum fornecedor fornece governação. A Didit executa algumas das verificações que o programa tem de incluir, a começar pela triagem AML.

A Rule 10.3(g) exige a triagem contra listas oficiais de sanções, e a Rule 10.5.23 mantém essa triagem em vigor no regime de diligência devida simplificada.[1] A Didit faz a triagem de pessoas e empresas contra 1,300+ listas de sanções, de pessoas politicamente expostas (PEP) e de vigilância, atualizadas diariamente, a $0.20 por verificação. As listas de PEP e as listas de vigilância são distintas das listas oficiais de sanções, e a decisão sobre as listas que o seu programa tem de abranger é sua. A monitorização contínua repete a triagem diariamente, envia alertas por webhook e conserva prova de cada execução, a $0.07 por pessoa por ano.

A Rule 10.5.1 exige a verificação dos clientes, dos beneficiários efetivos e das pessoas que atuam em seu nome.[1] Uma verificação Know Your Customer (KYC) completa custa $0.33. A verificação de empresas devolve dados do registo comercial e associa uma verificação de identidade a cada sócio ou administrador; a disponibilidade dos níveis varia consoante o país e o preço consta da página de preços. O período de conservação é configurável de 1 mês a 10 anos.

A Didit fornece

  • Triagem de sanções, PEP e listas de vigilância com nova triagem diária
  • Verificações de identidade de clientes, sócios e representantes
  • Dados do registo comercial e verificações associadas dos sócios
  • Prova de cada execução da triagem e de cada verificação

Fica a seu cargo

  • O quadro de governação e o AMLCO, o MLRO e o substituto
  • A avaliação de risco e as políticas
  • A auditoria independente e o relatório apresentado à CIMA
  • A avaliação da subcontratação e qualquer notificação à CIMA
  • As decisões sobre correspondências, as comunicações de operações suspeitas e a responsabilidade

Quando a triagem é subcontratada, o auditor analisa os procedimentos do prestador e os "resultados de testes relevantes para o FSP específico".[2] A prova sobre os controlos da Didit não é prova sobre o seu programa, por isso preveja extrair os seus próprios registos de verificações para a auditoria.

Faça uma triagem que deixa um registo de auditoria

Faça a triagem de clientes e sócios, conserve a prova de cada execução e entregue ao seu auditor registos específicos da sua entidade.

Começar gratuitamenteFale connosco

Pontos-chave

  • A CIMA AML Rule está em vigor desde 18 de setembro de 2026 e tem força de lei.[1]
  • Os deveres são, na sua maioria, antigos; a novidade é a prova: o relatório de auditoria é apresentado à CIMA.[1][2]
  • As auditorias internas estão limitadas a dois ciclos de auditoria consecutivos; um contratado sob a direção, o controlo ou a supervisão da entidade conta como interno.[1]
  • Um fundo não pode basear-se exclusivamente numa auditoria ao nível do administrador que não avalie todos os elementos do programa AML do próprio fundo.[2]
  • A data de entrada em vigor não obriga a realizar nenhuma auditoria, e o regime de coimas da Rule ainda não está em vigor.[2]

Perguntas frequentes

Quando entrou em vigor a CIMA AML Rule?

A 18 de setembro de 2026. A Rule 14.1 determina que entra em vigor sessenta dias após a publicação na Gazette, e a Rule 13.2 determina que tem força de lei.[1]

Quem tem de cumprir a Rule?

Todos os prestadores de serviços financeiros regulados e supervisionados pela CIMA, incluindo sucursais, filiais, entidades afiliadas e outros membros de um grupo financeiro regulado pela CIMA.[1] A subcontratação não altera isto: as FAQ da CIMA indicam que a entidade e o seu Governing Body continuam a ser os responsáveis finais.[2]

A auditoria AML independente é um requisito novo?

Não. A Regulation 5(a)(ix) das Anti-Money Laundering Regulations já exigia uma função de auditoria independente.[6] A Rule acrescenta que o relatório é apresentado à CIMA, que as auditorias internas têm um limite e que a independência tem de ser documentada.[1]

As entidades têm de realizar uma auditoria AML agora que a Rule está em vigor?

Não. As FAQ da CIMA indicam que a Rule não exige uma auditoria apenas por ter entrado em vigor e que não fixa uma data universal para a primeira apresentação, uma data de conclusão para todo o setor nem um requisito de apresentação simultânea.[2]

Com que frequência deve ser feita a auditoria AML?

Não há uma frequência prescrita. A Rule 12.2(a) fixa-a com base na avaliação de risco da entidade.[1] O exemplo da CIMA é de dois em dois anos para uma entidade de risco mais elevado, e de três e quatro anos para risco médio e baixo.[2]

A auditoria AML pode ser feita internamente?

Sim, no máximo durante dois ciclos de auditoria consecutivos. Depois disso, a Rule 12.3 exige um prestador de serviços externo para a auditoria seguinte.[1]

Um fundo das Ilhas Caimão precisa da sua própria auditoria AML se tudo estiver subcontratado?

Sim. As FAQ da CIMA indicam que um fundo de investimento regulado tem de realizar uma auditoria AML mesmo que a totalidade ou a quase totalidade das suas operações esteja subcontratada. Só é possível recorrer à auditoria de um prestador de serviços quando esta avalia o programa do próprio fundo.[2]

Quando e como é apresentado o relatório de auditoria à CIMA?

Logo que seja praticamente possível após a conclusão da auditoria, ou conforme a CIMA determinar.[1] A CIMA não prescreve um formato para o relatório.[2] Segundo a Walkers, não existe um processo definido para a apresentação dos relatórios de auditoria.[12]

Qual é a sanção pelo incumprimento da Rule?

A Rule não indica nenhum montante. A Rule 13.1 determina que se aplica o Enforcement Manual da CIMA.[1] As FAQ da CIMA indicam que o regime de coimas administrativas aplicável às infrações à Rule ainda não está em vigor.[2]

Recorrer a um fornecedor de triagem ou de verificação de identidade constitui subcontratação?

Pode contar. A Rule exige avaliação de risco e diligência devida sobre os prestadores de serviços, bem como notificação escrita à CIMA quando uma função de conformidade material é subcontratada.[1]

Fontes

  1. Rule on Effective Compliance Programme for the Prevention and Detection of Money Laundering, Terrorist Financing and Proliferation Financing for Financial Services Providers, Cayman Islands Monetary Authority, julho de 2026.
  2. Frequently Asked Questions on the AML and Sanctions Rules, Cayman Islands Monetary Authority, atualizado a 24 de setembro de 2026.
  3. Updated AML and Sanctions Rules FAQs Now Available, Cayman Islands Monetary Authority, aviso geral ao setor, 24 de setembro de 2026.
  4. Summary of Private Sector Consultation and Feedback Statement, Rule on Effective Compliance Programme, Cayman Islands Monetary Authority.
  5. Appendix I, versão de consulta da Rule, Cayman Islands Monetary Authority.
  6. Anti-Money Laundering Regulations (2025 Revision), Ilhas Caimão, versão revista à data de 31 de dezembro de 2024.
  7. Rule on Compliance with Financial Sanctions and Targeted Financial Sanctions, Cayman Islands Monetary Authority, julho de 2026.
  8. AML/CFT Activity Report 2024, Cayman Islands Monetary Authority.
  9. Thematic Review on Outsourcing, Cayman Islands Monetary Authority, janeiro de 2026.
  10. Investment Funds Regulatory Measures, Cayman Islands Monetary Authority, lista das duas regras com a respetiva data de entrada em vigor.
  11. Cayman Islands new AML Rule and new Sanctions Rule, Walkers, julho de 2026.
  12. Cayman Islands new AML Rule and new Sanctions Rule: practical guide for investment funds, Walkers, agosto de 2026.
  13. AML Return Requirement for Restricted Trust Companies and Private Trust Companies, Cayman Islands Monetary Authority, aviso geral ao setor, 7 de setembro de 2026.

A página de medidas regulamentares da CIMA indica que a Rule está em vigor.[10] O trabalho agora é de prova: uma avaliação de risco documentada, uma auditoria específica da entidade e registos que possa entregar sem demora. Para a parte de triagem dessa prova, consulte a triagem AML da Didit e, para os procedimentos de monitorização que a Rule 10.3(f) enumera, a monitorização de transações.[1]

Reúna a prova antes de a auditoria a pedir

Mantenha todos os resultados de triagem e de verificação de identidade prontos para o auditor e o regulador.

Começar grátisFale connosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página