Статья 18 AMLR: что можно и нельзя передавать на аутсорсинг KYC-провайдеру
Статья 18 AMLR позволяет передавать на аутсорсинг задачи KYC, но не решения и не ответственность. Условия, шесть зарезервированных задач, серая зона Резолюции 47, контрольный список провайдеров и реестр аутсорсинга.

Кратко
Аутсорсинг AMLR регулируется статьей 18 Регламента ЕС о противодействии отмыванию денег (AMLR), которая вступает в силу с 10 июля 2027 года.[1] Вы можете передавать задачи поставщику услуг по письменному соглашению, после уведомления вашего надзорного органа и при регулярном контроле, при этом вы «несете полную ответственность» за результат.[1]
- Шесть задач никогда не могут быть переданы на аутсорсинг, включая решение о приеме на обслуживание.[1]
- Покупка программного обеспечения или доступа к базе данных не является аутсорсингом, согласно пункту 47 преамбулы.[1]
- Вопрос о том, к какой категории относится автоматизированная проверка, не решен по состоянию на 2 октября 2026 года.
Большинство компаний, которые проводят комплексную проверку клиентов (CDD) в соответствии с AMLR, будут приобретать часть услуг у поставщика услуг по принципу «знай своего клиента» (KYC). Регламент (ЕС) 2024/1624 допускает это и устанавливает три границы, которые часто размываются в рекламных материалах: кто остается ответственным, какие решения никогда не покидают компанию и когда покупка вообще считается аутсорсингом. Это руководство не зависит от поставщика до последнего раздела.
Опора на результаты проверки третьей стороны, аутсорсинг и инструменты: три вида договоренностей, три свода правил
AMLR предусматривает два механизма для привлечения сторонних организаций к комплексной проверке, а пункт 47 преамбулы описывает третью ситуацию, которая не является ни одним из них.[1]
Опора на третью сторону
Полагаться на другую обязанную организацию
- Только другая обязанная организация
- Только идентификация, бенефициарное владение и цель
- Письменное соглашение; копии в течение 5 рабочих дней
- «Конечная ответственность» остается за вами
Статьи 48 и 49 AMLR
Аутсорсинг
Поставщик выполняет задачу
- Поставщик услуг
- Любая задача, кроме шести зарезервированных
- Письменное соглашение, уведомление надзорного органа, контроль
- Вы «несете полную ответственность»
Статья 18 AMLR
Использование инструментов
Вы выполняете задачу с помощью инструмента
- Программное обеспечение, базы данных, услуги по проверке
- Ваши сотрудники выполняют требования
- «Не считается аутсорсингом»
- Требование остается вашим
Пункт 47 преамбулы AMLR
Опора на результаты проверки третьей стороны (статьи 48 и 49) ограничена по сфере. Статья 48(1) позволяет вам опираться на «другие обязанные организации» в части подтверждения личности, информации о бенефициарной собственности и цели, но не для проверок санкций, определения политически значимых лиц (PEP) или постоянного мониторинга.[1] На поставщика, который не является обязанной организацией, опираться нельзя.[1] Таким образом, поставщик услуг KYC подпадает под статью 18 или находится вне обоих механизмов как поставщик инструментов. Для более широкого понимания регулирования начните с пояснений по AMLR.
Аутсорсинг AMLR в соответствии со статьей 18, пошагово
Статья 18(1)Регламента (ЕС) 2024/1624
«Обязанные организации могут передавать задачи, вытекающие из настоящего Регламента, поставщикам услуг. Обязанная организация уведомляет надзорный орган об аутсорсинге до того, как поставщик услуг начнет выполнять переданную задачу».
Источник: EUR-Lex, Регламент (ЕС) 2024/1624[1]
Уведомление не является одобрением. В пункте 49 преамбулы говорится, что оно «не подразумевает принятие соглашения об аутсорсинге».[1]
1Классифицируйте соглашение
Поставщик сам выполняет требование
Проверьте поставщика
Он должен обладать достаточной квалификацией.
Подпишите письменное соглашение
Оно обязывает поставщика и любого субподрядчика соблюдать ваши политики.
Уведомите надзорный орган
До начала работы поставщика.
Регулярно контролируйте
Чаще для критически важных задач.
Без аутсорсинга
Преамбула 47: программное обеспечение, базы данных или услуги по проверке, которые вы используете самостоятельно.
2Сохраняйте решения
В обоих случаях шесть зарезервированных задач остаются за компанией.
Статья 18 как последовательность.[1]
Перед аутсорсингом фирма «должна убедиться, что поставщик услуг достаточно квалифицирован», и она должна гарантировать, что поставщик и любой субподрядчик применяют собственные политики и процедуры фирмы.[1]
Статья 18(4)Регламента (ЕС) 2024/1624
«Условия выполнения таких задач излагаются в письменном соглашении между обязанной организацией и поставщиком услуг. Обязанная организация осуществляет регулярный контроль для проверки эффективного выполнения таких политик и процедур поставщиком услуг».
Источник: EUR-Lex, Регламент (ЕС) 2024/1624[1]
Частота этих проверок зависит от «критического характера передаваемых на аутсорсинг задач».[1] Статья 9 добавляет, что ваши внутренние политики должны охватывать аутсорсинг и быть доведены до сведения задействованных поставщиков услуг.[1]
Статья 18(2)Регламента (ЕС) 2024/1624
«Обязанная организация несет полную ответственность за любые действия, будь то совершение или бездействие, связанные с переданными на аутсорсинг задачами, выполняемыми поставщиками услуг».
Источник: EUR-Lex, Регламент (ЕС) 2024/1624[1]
В пункте 47 поясняется, почему: поставщик, который не является обязанной организацией, имеет обязанности, которые «возникают только из договора между сторонами, а не из настоящего Регламента».[1] Договор не меняет того, кто несет ответственность перед надзорным органом.
Следуют еще две обязанности. По каждой переданной на аутсорсинг задаче фирма должна показать, что она «понимает обоснование деятельности, осуществляемой поставщиком услуг», и что такие действия снижают ее специфические риски.[1] А аутсорсинг не должен существенно ухудшать способность надзорного органа «контролировать и отслеживать соблюдение обязанной организацией требований».[1]
Шесть задач, которые нельзя передавать на аутсорсинг
Статья 18(3) перечисляет задачи, которые «ни при каких обстоятельствах не подлежат передаче на аутсорсинг».[1] Правый столбец, наше толкование того, что поставщик все еще может предоставить.
| Пункт | Зарезервированная задача, Статья 18(3)[1] | Поставщик все еще может предоставить |
|---|---|---|
| (a) | «предложение и утверждение оценки рисков обязанной организации в масштабах всего бизнеса [...]» | Данные портфеля в качестве входных данных |
| (b) | «утверждение внутренних политик, процедур и средств контроля обязанной организации [...]» | Проверки, применяющие ваши политики |
| (c) | «решение о присвоении клиенту профиля риска» | Предлагаемый рейтинг и его обоснование |
| (d) | «решение о вступлении в деловые отношения или осуществлении разовой операции с клиентом» | Результаты проверки и очереди на рассмотрение |
| (e) | «отчетность в ПФР о подозрительных операциях [...] или отчеты, основанные на пороговых значениях [...]» | Черновик отчета, который вы подаете |
| (f) | «утверждение критериев для выявления подозрительных или необычных операций и действий» | Мониторинг по утвержденным вами критериям |
ПФР, подразделение финансовой разведки. Пункт (e) имеет одно исключение для обязанной организации той же группы в том же государстве-члене.[1] Статья 76(5) накладывает второе ограничение на пункт (d): автоматическое решение о принятии или отказе клиенту требует «значимого человеческого вмешательства».[1] Коллективные инвестиционные предприятия без юридического лица могут передавать на аутсорсинг пункты (c), (d) и (e) после одобрения надзорным органом.[1]
Все остальное может быть передано на аутсорсинг, если это не «существенно ухудшает качество» политик, процедур и средств контроля фирмы.[1] Регламент не содержит положительного списка. Путем исключения, и это наше предположение, сюда входит сбор данных о личности, проверка документов или электронная идентификация (eID), поиск в реестрах, проверка PEP и санкций, мониторинг по утвержденным вами критериям и хранение записей.
Ограничение на поставщиков из третьих стран
Статья 18(6) гласит, что обязанные организации «не должны передавать задачи, вытекающие из требований настоящего Регламента, поставщикам услуг, проживающим или учрежденным в третьих странах, определенных в соответствии с Разделом 2 Главы III».[1] Это страны, перечисленные в Статьях 29–31. Единственное исключение, поставщик в той же группе, если группа применяет политики на уровне AMLR, а надзорный орган страны учреждения контролирует их на уровне группы.[1]
Внимание
Это не общий запрет для поставщиков не из ЕС и не правило о местонахождении данных.[1] Вопрос о том, распространяется ли это на субподрядчика или место обработки данных в указанной стране, когда договаривающийся поставщик находится в ЕС, в тексте не урегулирован.
Пункт 47: когда инструмент KYC не является аутсорсингом
Для тех, кто приобретает программное обеспечение для верификации, это наименее урегулированная часть правил аутсорсинга AMLR.
Пункт 47 преамбулы Регламента (ЕС) 2024/1624
«Процессы или механизмы, которые способствуют выполнению требования настоящего Регламента, но при этом само выполнение требования не осуществляется поставщиком услуг, такие как использование или приобретение стороннего программного обеспечения или доступ к базам данных или услугам по проверке обязанной организацией, не считаются аутсорсингом».
Источник: EUR-Lex, Регламент (ЕС) 2024/1624[1]
Критерий, кто выполняет требование. Ниже приводится интерпретация, которую необходимо подтвердить у юриста.
- Использование инструмента. Вы лицензируете программное обеспечение или запрашиваете услугу скрининга, и ваш собственный персонал выполняет требование. Уведомления и правила договора Статьи 18 в этом случае не применяются.
- Аутсорсинг. Поставщик сам выполняет требование, например, его системы или специалисты решают, что документ подлинный и человек соответствует ему. В том же положении прямо упоминается поставщик, «участвующий в целях удаленной идентификации клиента».[1]
- Серая зона. Автоматизированная услуга верификации, доступная через API, с проверкой или без проверки персоналом поставщика. Ни один основной текст не указывает, к какой категории она относится.
Пока неизвестно
AMLA, Управление ЕС по борьбе с отмыванием денег, должно выпустить руководство по аутсорсингу к 10 июля 2027 года.[1] По состоянию на 2 октября 2026 года в списке AMLA не появилось никаких консультаций по этому вопросу.[2] Пока они не появятся, классификация является решением, которое фирма принимает и документирует.
- 9 июля 2024 годаВступает в силуСтатья 18 и пункт 47 преамбулы являются окончательным текстом.
- 2 октября 2026 годаНет проектаНет консультаций по аутсорсингу в списке AMLA.
- 10 июля 2027 годаПрименяетсяСтатья 18 обязательна. Срок выпуска руководства по аутсорсингу.
Руководство может появиться в тот же день, что и обязательство.[1][2]
Когда появятся руководства, обязанные организации «приложат все усилия для их соблюдения».[3] Ближайшим ориентиром на сегодняшний день являются руководства Европейского банковского управления по удаленной регистрации клиентов (EBA/GL/2022/15), написанные в соответствии с действующей директивой.[4] Трекер AMLA перечисляет их среди руководств EBA, которые применяются до вступления в силу собственных инструментов AMLA по этому вопросу.[5] Их статус после 10 июля 2027 года не подтвержден.
Одно ясно: AMLR не создает лицензий, сертификаций или одобрений для поставщиков KYC.[1] Удаленная идентификация сама по себе охватывается верификацией личности AMLR и окончательными стандартами CDD AMLA.
Комплексная проверка поставщика: контрольный список, который вы можете задокументировать
Статья 18(4) не указывает, как проверять поставщика. Этот список объединяет обязанности по Статье 18 с эталоном EBA; два пункта, наше предложение.
- Подтвердите, что поставщик не зарегистрирован в стране, указанной в Статьях 29–31.[1]
- Спросите, где хранятся и обрабатываются данные, чтобы надзорные органы могли отследить ваше соблюдение.[1]
- Перечислите всех субподрядчиков и обяжите каждого соблюдать вашу политику.[1]
- Обеспечьте права на аудит: регулярную отчетность, проверки на месте или выборочное тестирование.[4]
- Оцените обучение персонала, пригодность технологий и управление данными.[4]
- Требуйте уведомления о любых изменениях в процессе или решении.[4]
- Требуйте уведомления об инцидентах, затрагивающих данные ваших клиентов (наше предложение).
- Обеспечьте доступ к неотредактированным доказательствам по каждому делу.[1]
- Согласуйте определенный период хранения с ограниченным и регистрируемым доступом.[4]
- Планируйте выход: экспорт всех доказательств по окончании контракта (наше предложение).
Пункт о выходе важнее, чем кажется. Записи хранятся в течение 5 лет с момента прекращения отношений, разовой операции или отказа, и эта обязанность лежит на фирме.[1] Если контракт заканчивается на втором году, вам все равно понадобятся доказательства на шестом году. См. также Программное обеспечение AMLR: что создавать, что покупать и сколько это стоит.
Что включить в ваш реестр аутсорсинга AMLR
AMLR не использует слова «реестр аутсорсинга». Он требует того, что реестр позволяет легко доказать: уведомление, письменное соглашение, контроль и ваше понимание каждой задачи.[1]
| Поле | Что записывать | Основание[1] |
|---|---|---|
| Задача | Что выполняет поставщик и что остается внутренним делом | Ст. 18(3) |
| Классификация | Аутсорсинг, опора на третью сторону или использование инструмента, с вашим обоснованием | Статья 18, пункт 47 преамбулы |
| Поставщик | Юридическое лицо, страна учреждения, субподрядчики | Ст. 18(4), (6) |
| Соглашение | Дата, версия, пункт, обязывающий поставщика соблюдать вашу политику | Ст. 18(4) |
| Уведомление | Дата отправки надзорному органу; дата начала работы поставщика | Ст. 18(1) |
| Контроль | Частота и причина, последний результат, открытые замечания | Ст. 18(4) |
| Обоснование | Как работает поставщик и какие риски он снижает | Ст. 18(2) |
| Записи | Где хранятся доказательства, как вы их извлекаете, когда они удаляются | Ст. 18(5), 77 |
Поля являются нашим предложением, а не юридическим шаблоном. Остальное содержится в контрольном списке AMLR по типу обязанной организации.
Как Didit помогает: проверки и доказательства, при этом решения остаются за вами
Didit предоставляет проверки и доказательства каждой из них. Использование Didit не снимает с вас никакой ответственности и не затрагивает ни одну из шести зарезервированных задач. Страница решения AMLR сопоставляет каждое требование с проверкой.
Это охватывает проверку личности, AML-скрининг по более чем 1300 санкционным спискам, спискам PEP и другим спискам наблюдения, проверку бизнеса и мониторинг транзакций, встроенные в единый рабочий процесс в оркестраторе рабочих процессов с ручной проверкой и одобрением по принципу «четырех глаз».
Данные по умолчанию хранятся в ЕС, с обработкой на территории страны для Enterprise. Срок хранения настраивается от 1 месяца до 10 лет, с удалением по запросу. Didit имеет сертификаты SOC 2 Type 1 и Type 2, а также ISO/IEC 27001:2022 (см. безопасность и соответствие).
Является ли ваша настройка Didit аутсорсингом или использованием инструмента, зависит от того, как вы ее настроите, и от руководства, которого пока не существует, поэтому обратитесь с этим вопросом к юристу. Цены общедоступны: полная KYC-проверка стоит $0.33, остальное на странице цен. Шаги интеграции описаны в руководстве по AMLR в документации.
Didit предоставляет
- Проверки личности по документам, цифровому ID-кошельку или поиску без документов
- Скрининг по санкционным спискам, спискам PEP и спискам наблюдения, повторный скрининг ежедневно
- Данные реестра компаний и связанные проверки владельцев
- Правила мониторинга, оповещения и подготовка отчетов для подразделения финансовой разведки (ПФР)
- Доказательства каждой проверки с настраиваемым вами сроком хранения
Остается за вами
- Оценка рисков и политики
- Профиль риска клиента и решение о принятии на обслуживание
- Утверждение критериев выявления
- Подача отчетов в ПФР
- Уведомление надзорного органа, контроль и полная ответственность
Покупайте проверки, сохраняйте решения
Настройте проверку личности, скрининг и мониторинг в одном рабочем процессе, с доказательствами каждой проверки, готовыми для вашего собственного просмотра.
Ключевые выводы
- Статья 18 разрешает аутсорсинг по письменному соглашению, с предварительным уведомлением надзорного органа и регулярным контролем.
- Обязанная организация «несет полную ответственность». Никакой договор этого не изменит.
- Шесть задач никогда не покидают фирму, включая профиль риска, решение о принятии на обслуживание и отчетность в ПФР.
- Руководящие принципы AMLA по аутсорсингу должны быть представлены к 10 июля 2027 года, и по состоянию на 2 октября 2026 года проекта не было.
Часто задаваемые вопросы
Можно ли передать KYC на аутсорсинг в соответствии с AMLR?
Да, частично. Статья 18(1) позволяет обязанным организациям передавать задачи поставщикам услуг по письменному соглашению, с предварительным уведомлением надзорного органа и регулярным контролем. Решения остаются за фирмой: профиль риска клиента и решение о принятии на обслуживание не могут быть переданы на аутсорсинг.
Передача KYC на аутсорсинг переносит ответственность на поставщика?
Нет. Статья 18(2) гласит, что обязанная организация «несет полную ответственность за любое действие, будь то совершение или бездействие, связанное с переданными на аутсорсинг задачами». Договор с поставщиком не меняет того, кто отвечает перед надзорным органом.
Какие задачи никогда не могут быть переданы на аутсорсинг согласно Статье 18?
Шесть: общефирменная оценка рисков, утверждение внутренних политик, профиль риска клиента, решение о принятии на обслуживание или проведении разовой операции, отчетность в подразделение финансовой разведки и утверждение критериев выявления. Отчетность имеет одно исключение: внутри группы в том же государстве-члене.
Является ли использование программного обеспечения KYC или базы данных для скрининга аутсорсингом?
Нет, если фирма сама выполняет требование. Пункт 47 преамбулы гласит, что использование стороннего программного обеспечения и доступ к базам данных или услугам скрининга не считаются аутсорсингом. К какой категории относится автоматизированная услуга верификации, не указано ни в одном первичном тексте по состоянию на 2 октября 2026 года.
Требуется ли мне одобрение моего надзорного органа перед аутсорсингом?
Нет. Статья 18(1) требует уведомления до того, как поставщик приступит к выполнению задачи, а не одобрения. Пункт 49 преамбулы добавляет, что уведомление не подразумевает принятия договоренности.
Могу ли я использовать поставщика KYC, находящегося за пределами ЕС?
Да, если только поставщик не проживает или не учрежден в третьей стране, определенной в Статьях 29–31 AMLR. Для этих стран аутсорсинг разрешен только внутри той же группы и на условиях группы. Статья 18(6) не является общим запретом для поставщиков, не входящих в ЕС.
В чем разница между доверием и аутсорсингом?
Доверие, согласно Статьям 48 и 49, означает использование надлежащей проверки, уже проведенной другой обязанной организацией, и охватывает только личность, бенефициарное владение и цель. Аутсорсинг, согласно Статье 18, означает, что поставщик услуг выполняет задачу для вас в соответствии с вашей политикой. В обоих случаях ответственность остается за вами.
Когда AMLA опубликует свои руководящие принципы по аутсорсингу?
Крайний срок, указанный в статье 18(8),, 10 июля 2027 года, день, когда AMLR начинает применяться. По состоянию на 2 октября 2026 года в списке публичных консультаций AMLA не значится ни одной консультации по этим руководящим принципам. Планируйте, исходя из текста статьи 18, и пересматривайте каждую классификацию после их выхода.
Источники
- Регламент (ЕС) 2024/1624 (AMLR), EUR-Lex, Официальный журнал от 19 июня 2024 года. Статьи 9, 18, 48, 49, 76 и 77; пункты 47 и 49 преамбулы.
- Публичные консультации, AMLA, прочитано 2 октября 2026 года.
- Регламент (ЕС) 2024/1620 (Регламент AMLA), EUR-Lex, Официальный журнал от 19 июня 2024 года. Статья 54.
- Руководство по использованию решений для удаленной регистрации клиентов (EBA/GL/2022/15), Европейская банковская организация, раздел 4.5.2.
- Трекер регуляторных инструментов, AMLA, последнее обновление 30 сентября 2026 года.
Статья 18 позволяет вам покупать работы и оставляет ответственность за вами. На странице решений AMLR показано, какие проверки Didit проводит для каждого требования и какие решения остаются за вами.
Посмотрите, что будет содержать ваш файл аутсорсинга
Запустите проверку, откройте полученные доказательства и оцените, отвечают ли они на вопросы вашего надзорного органа.
Похожие статьи
- Ограничение наличных в ЕС в размере 10 000 евро с июля 2027 года: кого оно касается
- Программное обеспечение AMLR: что создавать, что покупать и сколько это стоит
- Идентификация личности по AMLR: сначала eID, документы как альтернатива
- AMLR и кошелек EUDI: когда его нужно принимать и что остается
- AMLR для криптоактивов: что должны проверять поставщики услуг криптоактивов
- AMLR: чек-лист для поднадзорных организаций со ссылками на статьи