Saltar para o conteúdo principal
Didit angaria 7,5 milhões de dólares para construir a infraestrutura para identidade e fraude
Didit
Voltar ao blog
Blog · 7 de outubro de 2026

Regulamento MiCA em 2026: guia de conformidade cripto na UE até 2028

O que o regulamento MiCA, a Travel Rule das criptomoedas, o AMLR com os projetos de normas de diligência devida da AMLA e o eIDAS 2.0 exigem a uma empresa cripto na UE de 2026 a 2028, com artigos, um resumo prático e um plano.

Por DiditAtualizado
mica-regulation-eu-crypto-compliance-guide-cover.png

Em resumo

Ao abrigo do regulamento MiCA, os serviços de criptoativos na UE passam a exigir uma autorização de CASP, ou uma das vias do Artigo 60 para bancos e outras entidades enumeradas. O período transitório para as entidades já existentes terminou, o mais tardar, em 1 de julho de 2026.[1][2] Há mais três regras que determinam a forma como um prestador de serviços de criptoativos (CASP) faz o onboarding de clientes e processa pagamentos.

  • A Travel Rule aplicável a criptoativos aplica-se desde 30 de dezembro de 2024 às transferências que envolvam um CASP da UE, sem montante mínimo.[4]
  • O Regulamento Antibranqueamento de Capitais (AMLR) aplica-se a partir de 10 de julho de 2027. A Autoridade Antibranqueamento de Capitais (AMLA) anunciou o seu projeto final de normas sobre diligência devida em 1 de outubro de 2026.[6][8]
  • Ao abrigo do eIDAS 2.0, as empresas obrigadas por lei ou por contrato a utilizar autenticação forte do utilizador para a identificação em linha, com exceção das micro e pequenas empresas, aceitam a carteira europeia de identidade digital (EUDI Wallet) a pedido do utilizador até à data calculada de 24 de dezembro de 2027.[12][13]

Última revisão: 7 de outubro de 2026 · Não constitui aconselhamento jurídico

O regulamento MiCA (Markets in Crypto-Assets, Regulamento (UE) 2023/1114) é a licença. Não estabelece as regras de conhecimento do cliente (KYC). Essas regras resultam do quadro da UE em matéria de prevenção do branqueamento de capitais, do Regulamento relativo às Transferências de Fundos e, no caso da identidade digital, do eIDAS 2.0.[1][4][6][12] Consoante os seus serviços, o seu estatuto e as suas transferências, uma empresa cripto com clientes na UE pode precisar de cumprir as quatro, com datas entre dezembro de 2024 e 2028.

Guia em PDF

As mesmas regras, o calendário regulatório, a ficha de referência rápida e o plano de preparação num guia A4 para impressão. Descarregar o guia em PDF

Regulação cripto da UE em síntese

RegraO que exige a uma empresa criptoAplica-se a partir de
MiCAUma autorização para prestar serviços de criptoativos na UE, com passaporte para outros Estados-Membros[1]30 de dezembro de 2024; período transitório terminado até 1 de julho de 2026[1]
Travel Rule (TFR)Informações sobre o ordenante e o beneficiário em cada transferência de criptoativos abrangida, e verificação da titularidade de carteiras autoalojadas acima de EUR 1,000[4]30 de dezembro de 2024[4]
AMLRUm único conjunto de regras diretamente aplicável para a diligência devida relativa à clientela, o acompanhamento contínuo e a conservação de registos[6]10 de julho de 2027[6]
eIDAS 2.0Aceitar a carteira europeia de identidade digital (EUDI Wallet) a pedido do utilizador quando seja exigida autenticação forte do utilizador para a identificação em linha; as micro e pequenas empresas estão excluídas[12]24 de dezembro de 2027 (data calculada)[12][13]

O calendário regulatório, de 2024 a 2028

  1. 30 de dezembro de 2024MiCA e TFRPassam a aplicar-se o regime dos CASP e a Travel Rule aplicável a criptoativos.[1][4]
  2. 17 de janeiro de 2025DORAAs regras de resiliência operacional digital aplicam-se aos CASP autorizados.[14]
  3. 1 de janeiro de 2026DAC8São recolhidos dados para efeitos de comunicação fiscal sobre criptoativos relativos a 2026.[15]
  4. 1 de julho de 2026Fim do período transitório do MiCAA data mais tardia de termo do período transitório em qualquer Estado-Membro.[1][2]
  5. 1 de outubro de 2026Anúncio da AMLAA AMLA afirma que os seus projetos finais de normas de diligência devida foram apresentados.[8]
  1. 24 de dezembro de 2026Carteiras europeias de identidade digital (EUDI Wallets)Cada Estado-Membro disponibiliza pelo menos uma carteira (data calculada).[12][13]
  2. 1 de janeiro de 2027DAC8Prazo para a autocertificação da residência fiscal dos utilizadores existentes.[15]
  3. 10 de julho de 2027O AMLR passa a aplicar-seUm único conjunto de regras da UE para a diligência devida relativa à clientela.[6]
  4. 24 de dezembro de 2027Aceitação da carteiraAs empresas obrigadas a utilizar autenticação forte do utilizador para a identificação em linha aceitam-na a pedido (data calculada).[12][13]
  5. 2028Supervisão da AMLASupervisão direta de até 40 grupos financeiros transfronteiriços.[11]

Em cima: já em vigor. Em baixo: ainda por vir. As duas datas eIDAS são datas calculadas a partir da entrada em vigor dos primeiros atos de execução relativos às carteiras, em 24 de dezembro de 2024. Uma leitura estrita poderia associá-las a atos posteriores.

Regulamento MiCA: a licença é agora obrigatória

O artigo 59(1) do MiCA é curto: "Uma pessoa não pode prestar serviços de criptoativos na União, a menos que seja" um CASP autorizado ou um banco, uma empresa de investimento, uma instituição de moeda eletrónica ou outra empresa financeira autorizada a fazê-lo nos termos do artigo 60.[1] A única exceção é restrita: uma empresa de um país terceiro pode servir um cliente da UE que a contacte por "sua própria iniciativa exclusiva", e a angariação de clientes da UE põe-lhe fim (artigo 61).[1]

As empresas que já operavam ao abrigo da legislação nacional beneficiaram de um período transitório, que cada Estado-Membro podia encurtar ou dispensar (artigo 143(3)).[1]

Artigo 143(3)Regulamento (UE) 2023/1114

"Os prestadores de serviços de criptoativos que prestavam os seus serviços em conformidade com a legislação aplicável antes de 30 de dezembro de 2024 podem continuar a fazê-lo até 1 de julho de 2026 ou até lhes ser concedida ou recusada uma autorização nos termos do artigo 63, consoante o que ocorrer primeiro."

Fonte: EUR-Lex, Regulamento (UE) 2023/1114[1]

A Autoridade Europeia dos Valores Mobiliários e dos Mercados (ESMA) indica o período escolhido por cada país e assinala que alguns podem ainda não constar da legislação nacional.[2]

Período transitórioPaíses na lista da ESMA
6 mesesLetónia, Hungria, Países Baixos, Polónia, Eslovénia, Finlândia[2]
9 mesesSuécia[2]
12 mesesAlemanha, Irlanda, Lituânia, Áustria, Eslováquia, Noruega[2]
18 mesesBélgica, Bulgária, Chéquia, Dinamarca, Estónia, Grécia, Espanha, França, Croácia, Itália, Chipre, Luxemburgo, Malta, Portugal, Roménia, Liechtenstein[2]

Todos estes períodos tinham terminado em 1 de julho de 2026. A ESMA indica os CASP autorizados no seu registo provisório.[16]

O que o MiCA lhe exige

  • Passaporte: depois de autorizado, um CASP pode servir clientes "em toda a União" sem presença física em cada país.[1] Notifica a autoridade do seu Estado-Membro de origem e pode começar a operar num país de acolhimento quando receber a comunicação dessa autoridade ou, o mais tardar, no 15.º dia de calendário após a apresentação da notificação (artigos 59(7) e 65(4)).[1]
  • Prevenção do branqueamento de capitais no pedido: o processo descreve os controlos, as políticas e os procedimentos "para identificar, avaliar e gerir riscos, incluindo os riscos de branqueamento de capitais e de financiamento do terrorismo" (artigo 62(2)(i)).[1]
  • Custódia: o acordo com o cliente abrange a comunicação, "incluindo o sistema de autenticação do cliente", e os ativos dos clientes são mantidos separados dos da própria empresa, incluindo no registo distribuído (artigo 75(1)(d) e 75(7)).[1]
  • Autenticação forte: os CASP autorizados são entidades financeiras ao abrigo do Digital Operational Resilience Act (DORA), que exige "mecanismos de autenticação forte" e a proteção das chaves criptográficas (artigo 9(4)(d)).[14]

Em caso de violação das regras aplicáveis aos CASP (artigos 59, 60, 64 e 65 a 83), o artigo 111(3) exige que as autoridades de supervisão possam aplicar a uma empresa coimas máximas de, pelo menos, EUR 5,000,000 e de, pelo menos, 5% do volume de negócios anual total. Os Estados-Membros podem fixar montantes superiores.[1]

As stablecoins têm um regime próprio. Um token de moeda eletrónica só pode ser oferecido ao público na UE por um emitente autorizado como instituição de crédito ou instituição de moeda eletrónica, após notificação e publicação de um livro branco, ou por terceiros com o consentimento escrito desse emitente (artigo 48(1)).[1] Em janeiro de 2025, a ESMA afirmou que se espera que as plataformas de negociação deixem de oferecer a negociação desses tokens quando o emitente não estiver autorizado na UE. Os serviços existentes deviam ser restringidos até ao final de janeiro de 2025, com uma janela de «apenas venda» até ao final do primeiro trimestre de 2025, durante a qual a custódia e as transferências podiam continuar.[3]

O que os seus clientes notam: mais perguntas, condições de custódia que explicam como iniciam sessão e menos stablecoins.

A Travel Rule para criptoativos: a identidade acompanha cada transferência

O Regulamento (UE) 2023/1113, o Regulamento relativo às transferências de fundos (TFR), aplica-se desde 30 de dezembro de 2024.[4] As Orientações da Autoridade Bancária Europeia sobre a Travel Rule aplicam-se a partir do mesmo dia.[5] Para os criptoativos não existe limiar: as transferências «devem estar sujeitas aos mesmos requisitos, independentemente do seu montante e de se tratar de transferências nacionais ou transfronteiriças» (considerando 30).[4]

QuemInformação que acompanha a transferênciaArtigo
OrdenanteNome; endereço de registo distribuído e número da conta de criptoativos, quando utilizados; endereço com país, número do documento pessoal oficial e número de identificação do cliente, ou data e local de nascimento; LEI, quando disponível[4]Art. 14(1)[4]
BeneficiárioNome; endereço de registo distribuído e número da conta de criptoativos, quando utilizados; LEI, quando disponível[4]Art. 14(2)[4]

Os dados são transmitidos «antes da transferência, ou em simultâneo ou concomitantemente com a mesma», de forma segura (artigo 14(4)).[4] O CASP do ordenante não pode iniciar nem executar a transferência antes de ter cumprido tudo isto (artigo 14(8)).[4]

1O cliente pede para enviar criptoativos

Recolher o nome do beneficiário e o endereço de destino.[4]

O destino pertence a outro CASP

Sim

Trocar os dados com esse CASP

Informação sobre o ordenante e o beneficiário antes da transferência ou em simultâneo com a mesma, artigo 14(4).[4]

Não

Carteira autoalojada

Obter e conservar a informação. Acima de EUR 1,000, avaliar se o cliente é proprietário do endereço ou se o controla, artigo 14(5).[4]

2Libertar a transferência

Só depois de concluídas as verificações, artigo 14(8).[4]

3O CASP recetor verifica se a informação está completa

Dados em falta: rejeitar ou devolver a transferência, ou solicitar os dados antes de a libertar, artigo 17.[4]

Transferências enviadas. O artigo 16(2) prevê o equivalente para as transferências recebidas.

No caso de uma transferência proveniente de um endereço autoalojado, o CASP do beneficiário adota, acima de EUR 1,000, «medidas adequadas para avaliar se esse endereço é propriedade do beneficiário ou é por este controlado» (artigo 16(2)). Deve também agir em relação às contrapartes que repetidamente não enviam os dados (artigo 17).[4]

O que os seus clientes notam: perguntas sobre a quem estão a pagar e pedidos de prova sobre se são proprietários de uma carteira ou se a controlam.

O AMLR: um único conjunto de regras da UE para a diligência devida relativa à clientela

O Regulamento (UE) 2024/1624, o AMLR, é aplicável a partir de 10 de julho de 2027.[6] Os CASP são entidades obrigadas enquanto instituições financeiras (artigo 3.º, n.º 2, conjugado com o artigo 2.º, n.º 1, ponto (6)).[6] Consulte a página sobre o AMLR.

Quando se aplica a diligência quanto à clientela

As relações de negócio desencadeiam sempre a diligência devida relativa à clientela (CDD). Nas transações ocasionais de criptoativos, os CASP aplicam a CDD completa a partir de EUR 1,000, numa única transação ou em transações ligadas. Abaixo de EUR 1,000, continuam obrigados a identificar o cliente e a verificar a sua identidade (artigo 19(3)).[6] Os projetos de normas da AMLA sobre transações ligadas indicam que um CASP que preste serviços de troca por fundos, de troca entre criptoativos ou de transferência (artigo 3(1)(16)(c), (d) e (j) do MiCA) deve, no mínimo, considerar um período de um mês. Indicam também que três ou mais transações em 12 meses apontam para uma relação de negócio.[9]

Os elementos de informação do artigo 22(1)

Para uma pessoa singular, o AMLR enumera os elementos que devem ser obtidos. A identidade é depois verificada pelos meios do artigo 22(6).[6] O projeto da AMLA acrescenta regras sobre atributos, por exemplo a verificação de pelo menos uma nacionalidade quando o cliente declara várias (artigo 5 do projeto).[7]

Elemento de informaçãoReferência no AMLR
Todos os nomes e apelidosArt. 22(1)(a)(i)[6]
Local e data completa de nascimentoArt. 22(1)(a)(ii)[6]
Nacionalidades, ou condição de apátrida e estatuto de refugiado ou de proteção subsidiáriaArt. 22(1)(a)(iii)[6]
Número de identificação nacional, quando aplicávelArt. 22(1)(a)(iii)[6]
Local de residência habitual ou, na falta de endereço fixo com residência legítima na UE, um endereço postalArt. 22(1)(a)(iv)[6]
Número de identificação fiscal, quando disponívelArt. 22(1)(a)(iv)[6]

O número do documento e a data de validade não constam desta lista. Surgem no projeto da AMLA como características de que um documento necessita para ser considerado "equivalente" a um cartão de identidade ou passaporte (artigo 6(1) do projeto).[7]

Integração remota nos termos dos projetos de normas da AMLA

O relatório final da AMLA sobre os projetos de normas técnicas de regulamentação (RTS) relativas à CDD tem data de 30 de setembro de 2026.[7] Em 1 de outubro de 2026, a AMLA afirmou que os projetos "foram agora apresentados" à Comissão Europeia.[8] Ainda não são lei. Depois de adotados e publicados no Jornal Oficial, propõe-se que sejam aplicáveis seis meses após a entrada em vigor.[8]

O artigo 22(6) prevê dois meios por defeito: um documento de identificação, com fontes fiáveis e independentes quando pertinente, ou uma identificação eletrónica (eID) com nível de garantia substancial ou elevado.[6] O artigo 7 do projeto acrescenta uma terceira via. Quando "não se pode razoavelmente esperar" que uma pessoa apresente um documento presencialmente e esta "não tem acesso" a uma eID elegível, a entidade verifica o documento à distância, com cinco salvaguardas.[7]

1O cliente não pode razoavelmente apresentar um documento presencialmente

Avaliado caso a caso e justificado.[7]

O cliente tem uma eID com nível de garantia substancial ou elevado

Sim

Verificar com a eID

Artigo 22(6)(b). Recolher qualquer atributo em falta junto de outra fonte fiável.[6][7]

Não

Verificação remota de documentos

Projeto de artigo 7: cinco salvaguardas, e capacidade de justificar porque foi utilizada.[7]

2Filtrar, avaliar o risco e conservar a prova

Cópias com carimbo temporal que permitem verificações posteriores.[7]

A ordem que o projeto de artigo 7 estabelece quando uma verificação presencial do documento não é razoável. Um documento apresentado presencialmente continua a ser uma via por defeito nos termos do artigo 22(6)(a).

As cinco salvaguardas do projeto de artigo 7(2): prova de que quem apresenta o documento é o seu titular, um canal seguro, imagens com qualidade suficiente, interrupção em caso de falha técnica ou dúvida, e cópias com carimbo temporal conservadas de forma segura.[7] As empresas "devem ser capazes de justificar porque o cliente não pôde ser verificado" através dos meios do artigo 22(6) (projeto de artigo 7(3)).[7]

Atenção

A AMLA rejeitou uma leitura "eIDAS primeiro". O seu feedback indica que os meios do artigo 22(6) "continuam a ser a opção por defeito" e que as empresas podem manter as ferramentas de onboarding remoto existentes que cumpram os requisitos do artigo 7.[7]

O que mais muda a 10 de julho de 2027

  • Beneficiários efetivos: verificá-los através de fontes fiáveis e consultar, adicionalmente, os registos centrais (artigo 22(7)).[6]
  • Ciclos de atualização: atualizar a informação do cliente pelo menos todos os anos para clientes de risco mais elevado e a cada cinco anos para os restantes (artigo 26(2)).[6]
  • Pessoas politicamente expostas: o projeto de normas exige que as empresas determinem o estatuto antes da relação de negócio ou da transação ocasional, fora dos casos do artigo 44 (projeto de artigo 17(1)(a)).[7] O próprio AMLR faz do estatuto de PEP uma medida de diligência devida (artigo 20(1)(g)).[6]
  • Sem anonimato: não são permitidas contas de criptoativos anónimas nem contas que permitam a anonimização, "incluindo através de moedas que reforçam o anonimato" (artigo 79(1)).[6]

A supervisão também muda. Na sua primeira seleção, a AMLA escolherá até 40 instituições de crédito e financeiras ou grupos, incluindo CASP, que operem em pelo menos seis Estados-Membros e tenham um perfil de risco residual elevado, com a seleção a começar até 1 de julho de 2027.[10] A AMLA afirma que assume a sua supervisão direta em 2028.[11]

O que os seus clientes notam: uma opção de identificação digital, perguntas sobre morada e número de identificação fiscal, e reverificação periódica. Mais informação em AMLR para cripto.

eIDAS 2.0: a carteira europeia de identidade digital (EUDI Wallet) entra no onboarding

O Regulamento (UE) 2024/1183 cria a carteira europeia de identidade digital. Cada Estado-Membro deve disponibilizar pelo menos uma carteira no prazo de 24 meses a contar da entrada em vigor dos atos de execução relativos à carteira (artigo 5a(1)).[12] O primeiro desses atos foi publicado a 4 de dezembro de 2024 e, pela regra dos 20 dias, entrou em vigor a 24 de dezembro de 2024: a data calculada que daí resulta é 24 de dezembro de 2026.[13]

As carteiras são emitidas ao abrigo de um sistema com nível de garantia elevado (artigo 5a(11)), o que cumpre o limiar da via de identificação eletrónica do AMLR: nível de garantia substancial ou elevado.[12][6] Permitem ao utilizador partilhar apenas os atributos solicitados, com divulgação seletiva (artigo 5a(4)(a)).[12]

As partes utilizadoras privadas que, por lei ou contrato, tenham de utilizar autenticação forte do utilizador para a identificação em linha, "incluindo nos domínios" dos serviços bancários e financeiros, devem aceitar a carteira "apenas mediante pedido voluntário do utilizador" no prazo de 36 meses, o que corresponde à data calculada de 24 de dezembro de 2027 (artigo 5f(2)).[12][13] As micro e pequenas empresas estão excluídas no mesmo artigo.[12]

  • Registe-se como parte utilizadora no Estado-Membro onde está estabelecido (artigo 5b(1)) e mantenha outras vias: a utilização da carteira é voluntária (artigo 5a(15)).[12]

As datas e a respetiva base jurídica estão em Prazos da EUDI Wallet em 2026 e 2027, e os passos para partes utilizadoras na página da EUDI Wallet.

Resumo das obrigações

ObrigaçãoArtigo de origemAplica-se a partir de
Deter uma autorização de CASPMiCA Art. 59(1), 143(3)[1]1 de julho de 2026, o mais tardar[1]
Autenticação forte e proteção de chavesDORA, art. 9(4)(d)[14]17 de janeiro de 2025[14]
Enviar os dados do ordenante e do beneficiário com cada transferência abrangidaTFR, art. 14(1), 14(2), 14(4)[4]30 de dezembro de 2024[4]
Avaliar a titularidade de carteiras autoalojadas acima de EUR 1,000TFR, art. 14(5), 16(2)[4]30 de dezembro de 2024[4]
Recolher dados fiscais dos utilizadoresDAC8[15]1 de janeiro de 2026[15]
Diligência devida relativa à clientela em transações ocasionais a partir de EUR 1,000AMLR, art. 19(3)[6]10 de julho de 2027[6]
Recolher os dados do artigo 22(1) e verificar a identidadeAMLR, art. 22(1), 22(6)[6]10 de julho de 2027[6]
Verificar os beneficiários efetivos para além do registoAMLR, art. 22(7)[6]10 de julho de 2027[6]
Atualizar os dados dos clientes a cada 1 ou 5 anosAMLR, art. 26(2)[6]10 de julho de 2027[6]
Proibição de contas de criptoativos anónimas ou de contas que permitam a anonimização, incluindo através de moedas que reforçam o anonimatoAMLR, art. 79(1)[6]10 de julho de 2027[6]
Verificações remotas de documentos com cinco salvaguardasProjeto de RTS, art. 7[7]Proposto: seis meses após a entrada em vigor (art. 29 do projeto)[7][8]
Aceitar a carteira europeia de identidade digital (EUDI Wallet) mediante pedidoArt. 5f(2) do eIDAS[12]24 de dezembro de 2027 (data calculada)[13]

Lista de preparação por trimestre

Outubro a dezembro de 2026

  • Confirme a sua autorização MiCA e os Estados-Membros de acolhimento que notificou.[1]
  • Recolha as autocertificações de residência fiscal DAC8 dos utilizadores existentes antes de 1 de janeiro de 2027.[15]
  • Feche as lacunas da Travel Rule: contactabilidade da contraparte, a verificação de carteiras autoalojadas a partir de EUR 1,000 e os tempos limite.[4]

Janeiro a março de 2027

  • Associe cada dado do Artigo 22(1) a uma fonte, incluindo a morada e o número de identificação fiscal.[6]
  • Acrescente uma via eID onde tiver volume e registe por que motivo foi usada a via documental.[7]
  • Classifique os clientes existentes por risco e defina ciclos de atualização de 1 e 5 anos.[6]

Abril a junho de 2027

  • Teste as verificações documentais remotas face às cinco salvaguardas do projeto de Artigo 7.[7]
  • Acrescente uma fonte de beneficiários efetivos para além do registo central.[6]

Julho a dezembro de 2027

  • Adapte as políticas ao AMLR em 10 de julho de 2027.[6]
  • Registe-se como parte utilizadora e teste a aceitação da carteira europeia de identidade digital (EUDI Wallet) antes de 24 de dezembro de 2027.[12]
  • Acompanhe o Jornal Oficial: as normas da AMLA ainda podem mudar antes da adoção.[8]

Como a Didit ajuda as empresas de criptoativos com o AMLR, o MiCA e a Travel Rule

  • As duas vias do AMLR: 14,000+ tipos de documentos, leitura do chip NFC, deteção de vida passiva e ativa e correspondência facial, a $0.33 por verificação KYC completa, e ainda MitID, BankID Sweden, iDIN, Finnish Trust Network, Smart-ID e Mobile-ID no mesmo fluxo, com recurso à via documental. A aceitação da EUDI Wallet estará disponível em breve. Consulte verificação eID.
  • Triagem AML em 1,300+ listas por $0.20, e nova triagem diária por $0.07 por pessoa por ano.
  • Verificação de empresas com beneficiários efetivos.
  • Monitorização de transações com regras em tempo real para moeda fiduciária e criptoativos, triagem de carteiras integrada, gestão de casos e preparação de comunicações para a unidade de informação financeira, que é a sua empresa a submeter.
  • Uma troca de dados da Travel Rule no formato IVMS 101 através do Travel Rule Protocol aberto, com alternativa por email, e prova de titularidade de carteiras autoalojadas por assinatura de mensagem em carteiras EVM, Solana, Bitcoin e Tron.
  • Questionários, registos de auditoria e um relatório em PDF por sessão. Os preços estão na página de preços.

A Didit disponibiliza

  • Verificações de identidade por eID ou por documento, com a respetiva prova
  • Triagem de sanções, PEP e listas de vigilância, atualizada diariamente
  • Troca de dados da Travel Rule e prova de titularidade de carteiras
  • Regras de transações, casos e preparação de comunicações

Fica consigo

  • A licença MiCA e a avaliação de risco
  • A escolha da via e a respetiva justificação
  • A decisão de aceitar, suspender ou rejeitar o cliente
  • As comunicações à unidade de informação financeira

Execute as verificações de onboarding e de transferências num único fluxo de trabalho

Verifique pessoas e empresas, analise carteiras e troque dados da Travel Rule com a sua própria marca.

Começar grátisFale connosco

Pontos-chave

  • O período transitório do MiCA terminou, o mais tardar, a 1 de julho de 2026: os serviços de criptoativos na UE exigem agora uma autorização ou uma via do Artigo 60, com apenas uma exceção restrita no Artigo 61.[1]
  • A Travel Rule para criptoativos aplica-se às transferências abrangidas sem montante mínimo, acrescida de uma verificação da titularidade das carteiras autoalojadas acima de EUR 1,000.[4]
  • O AMLR aplica-se a partir de 10 de julho de 2027. Nos projetos de normas da AMLA, as verificações remotas de documentos são uma alternativa justificada quando o cliente não pode razoavelmente apresentar um documento presencialmente e não dispõe de uma eID elegível.[6][7]
  • As empresas obrigadas por lei ou por contrato a utilizar autenticação forte do utilizador para a identificação em linha, com exceção das micro e pequenas empresas, aceitam a carteira europeia de identidade digital (EUDI Wallet) a pedido do utilizador até à data calculada de 24 de dezembro de 2027.[12][13]

Guia em PDF

Tenha à mão o calendário, os elementos de dados do AMLR, a ficha de consulta rápida e o plano trimestral. Descarregar o guia em PDF

Perguntas frequentes

O que é o regulamento MiCA?

O MiCA, Regulamento (UE) 2023/1114, é o conjunto de regras da UE para emitentes de criptoativos e prestadores de serviços de criptoativos. Aplica-se a partir de 30 de dezembro de 2024, e os seus títulos relativos a stablecoins a partir de 30 de junho de 2024.[1] Estabelece regras de autorização, governação, conduta e custódia, enquanto as regras de KYC decorrem do quadro de prevenção do branqueamento de capitais.[1][6]

Uma empresa de criptoativos ainda pode servir clientes da UE sem licença MiCA?

Em regra, não. É exigida uma autorização MiCA, sem prejuízo das vias do Artigo 60 para bancos, empresas de investimento, instituições de moeda eletrónica e outras entidades enumeradas, e da exceção restrita do Artigo 61.[1] O período transitório do Artigo 143(3) terminou, o mais tardar, a 1 de julho de 2026, e mais cedo nos Estados-Membros que o encurtaram.[1][2] O Artigo 61 abrange apenas o cliente da UE que contacta uma empresa de um país terceiro por sua iniciativa exclusiva.[1]

Quais são as coimas do MiCA para um prestador de serviços de criptoativos?

Para as infrações às regras aplicáveis aos CASP (Artigos 59, 60, 64 e 65 a 83), o Artigo 111(3) exige que as autoridades de supervisão possam aplicar a uma empresa coimas máximas de, pelo menos, EUR 5,000,000 e de, pelo menos, 5% do volume de negócios anual total.[1] Para as regras relativas às fichas referenciadas a ativos e às fichas de moeda eletrónica, o limiar mínimo em função do volume de negócios é de 12.5%, e os Estados-Membros podem fixar montantes mais elevados.[1]

Existe um montante mínimo para a Travel Rule de criptoativos na UE?

Não. O considerando 30 do Transfer of Funds Regulation indica que as transferências de criptoativos estão sujeitas aos mesmos requisitos, independentemente do seu montante.[4] As regras aplicam-se quando o CASP ou o CASP intermediário de qualquer das partes tem a sua sede social na UE, e não se aplicam a transferências entre pessoas sem intervenção de um CASP nem a transferências entre CASP que atuem por conta própria.[4]

O que deve fazer um CASP nas transferências de ou para uma carteira autoalojada?

Obtém e conserva as informações sobre o ordenante e o beneficiário e assegura que a transferência pode ser identificada individualmente.[4] Acima de EUR 1,000, adota medidas adequadas para avaliar se o seu cliente é titular ou controla o endereço (Artigos 14(5) e 16(2)).[4]

Quando se aplica o AMLR aos prestadores de serviços de criptoativos?

A partir de 10 de julho de 2027.[6] Os CASP são entidades obrigadas enquanto instituições financeiras e aplicam a diligência devida relativa à clientela completa às transações ocasionais a partir de EUR 1,000, continuando a identificar e a verificar o cliente abaixo desse montante.[6]

O AMLR torna a eID obrigatória no onboarding?

Não. O Artigo 22(6) prevê dois meios: um documento de identificação com fontes fiáveis e independentes, ou uma eID com nível de garantia substancial ou elevado.[6] Nos termos do projeto de Artigo 7 da AMLA, as verificações remotas de documentos são utilizadas quando o cliente não pode razoavelmente apresentar um documento presencialmente e não dispõe de uma eID elegível, e a empresa tem de poder justificá-lo.[7]

As normas da AMLA sobre diligência devida relativa à clientela já são lei?

Ainda não. O relatório final da AMLA tem data de 30 de setembro de 2026 e, a 1 de outubro de 2026, a AMLA anunciou que os projetos tinham sido apresentados à Comissão.[7][8] Depois de adotados e publicados no Jornal Oficial, propõe-se que sejam aplicáveis seis meses após a entrada em vigor.[8]

Quando têm as empresas de criptoativos de aceitar a carteira europeia de identidade digital (EUDI Wallet)?

O artigo 5f(2) do eIDAS concede às partes utilizadoras privadas que, por lei ou por contrato, têm de utilizar autenticação forte do utilizador para a identificação em linha, incluindo nos serviços bancários e financeiros, 36 meses a contar da entrada em vigor dos atos de execução relativos à carteira. Isto dá uma data calculada de 24 de dezembro de 2027.[12][13] A aceitação aplica-se apenas a pedido do utilizador, e as micro e pequenas empresas estão excluídas.[12]

A AMLA vai supervisionar diretamente as empresas de criptoativos?

Algumas delas. Na primeira seleção, a AMLA escolhe até 40 instituições ou grupos financeiros, incluindo CASP, que operem em pelo menos seis Estados-Membros e tenham um perfil de risco residual elevado.[10] A AMLA afirma que assume a supervisão direta dessas entidades em 2028.[11]

Fontes

  1. Regulamento (UE) 2023/1114 relativo aos mercados de criptoativos (MiCA), EUR-Lex, Jornal Oficial de 9 de junho de 2023, artigos 48, 59, 62, 65, 75, 76, 111, 143 e 149.
  2. Lista dos períodos transitórios decididos pelos Estados-Membros ao abrigo do artigo 143 do MiCA, ESMA.
  3. Declaração pública sobre a prestação de determinados serviços de criptoativos relativos a ART e EMT não conformes com o MiCA, ESMA, 17 de janeiro de 2025.
  4. Regulamento (UE) 2023/1113 relativo às informações que acompanham as transferências de fundos e de determinados criptoativos (TFR), EUR-Lex, artigos 14, 16, 17 e 40, considerando 30.
  5. Orientações sobre a Travel Rule, EBA/GL/2024/11, Autoridade Bancária Europeia, 4 de julho de 2024.
  6. Regulamento (UE) 2024/1624 (AMLR), EUR-Lex, Jornal Oficial de 19 de junho de 2024, artigos 2, 3, 19, 20, 22, 26, 79 e 90.
  7. Relatório final, projeto de RTS ao abrigo do artigo 28(1) do AMLR sobre a diligência devida relativa à clientela, AMLA, 30 de setembro de 2026, projeto de artigos 6, 7, 17, 28 e 29.
  8. A AMLA conclui normas essenciais para o setor privado, comunicado de imprensa da AMLA, 1 de outubro de 2026.
  9. Relatório final, projeto de RTS ao abrigo do artigo 19(9) do AMLR, AMLA, 2026, projeto de artigos 2(4) e 3(2).
  10. Regulamento (UE) 2024/1620 que cria a AMLA (AMLAR), EUR-Lex, artigos 12, 13 e 106.
  11. Nota explicativa: supervisão direta pela AMLA, AMLA.
  12. Regulamento (UE) 2024/1183 (eIDAS 2.0), EUR-Lex, artigos 5a, 5b e 5f.
  13. Regulamento de Execução (UE) 2024/2977 da Comissão relativo aos dados de identificação pessoal para as EUDI Wallets, EUR-Lex, publicado a 4 de dezembro de 2024.
  14. Regulamento (UE) 2022/2554 relativo à resiliência operacional digital (DORA), EUR-Lex, artigos 2, 9 e 64.
  15. Diretiva (UE) 2023/2226 do Conselho (DAC8), EUR-Lex, artigo 2 e anexo VI.
  16. Regulamento relativo aos mercados de criptoativos (MiCA), registo provisório MiCA, ESMA.

Faltam nove meses para o AMLR. Veja como a Didit mapeia as vias, os dados e as provas na página do AMLR.

Prepare o seu onboarding na UE para o AMLR

Configure percursos de eID e de documentos, verificação de listas e controlos da Travel Rule (regra de viagem) e, depois, teste-os nos seus próprios fluxos.

Começar grátisFale connosco

Infraestrutura para identidade e fraude.

Uma API para KYC, KYB, Monitorização de Transações e Rastreio de Carteiras. Integre em 5 minutos.

Peça a uma IA para resumir esta página