Удалённый онбординг с eID по AMLR: правила и план внедрения
Удалённый онбординг по AMLR с июля 2027: статья 22(6), окончательный проект AMLA с приоритетом eID, руководящие принципы EBA, национальные правила, пробел в KYC, который оставляет кошелёк, и план внедрения.

Коротко
Удаленная идентификация клиентов по Регламенту ЕС о противодействии отмыванию денег (AMLR) допускает два маршрута: документ, удостоверяющий личность, или электронная идентификация (eID) с уровнем гарантии «существенный» или «высокий».[1] Окончательный проект стандартов Управления по противодействию отмыванию денег (AMLA) от 30 сентября 2026 года указывает, что eID следует использовать везде, где это возможно. Удаленная проверка документов остается альтернативой, выбор которой организация должна уметь обосновать.[2]
- AMLR применяется с 10 июля 2027 года.[1]
- Текст AMLA представляет собой окончательный проект, направленный в Европейскую комиссию. Это еще не закон.[3]
- eID покрывает идентификационные атрибуты. Пробелы, например адрес, и остальная часть надлежащей проверки остаются на вас.[1][2]
Удаленная идентификация означает проверку личности нового клиента без личной встречи. По AMLR, Регламенту (ЕС) 2024/1624, обязанный субъект проверяет личность по документу, удостоверяющему личность, и, при необходимости, по данным из надежных и независимых источников, либо с помощью eID с уровнем гарантии «существенный» или «высокий» по eIDAS.[1] Окончательный проект регуляторных технических стандартов (RTS) AMLA о надлежащей проверке клиентов (CDD) ставит eID на первое место везде, где это возможно, и допускает удаленную проверку документов в отдельных случаях при наличии обоснования.[2]
В этом руководстве рассмотрены каждый из текстов, действующие национальные правила, то, что eID или европейский кошелек цифровой идентичности (EUDI Wallet) не покрывает в процедуре «знай своего клиента» (KYC), а также план внедрения. Справочно: AMLR простыми словами.
Удаленная идентификация клиентов по AMLR: что говорит Регламент
AMLR опубликован в Официальном журнале 19 июня 2024 года и применяется с 10 июля 2027 года, а для обязанных субъектов, указанных в статье 3(3)(n) и (o), с 10 июля 2029 года.[1]
Статья 22(6)Регламент (ЕС) 2024/1624
«Обязанные субъекты получают информацию, документы и данные, необходимые для проверки личности клиента и любого лица, заявляющего, что действует от его имени, одним из следующих способов: (a) предоставление документа, удостоверяющего личность, паспорта или равнозначного документа и, при необходимости, получение информации из надежных и независимых источников [...]; (b) использование средств электронной идентификации, отвечающих требованиям Регламента (ЕС) № 910/2014 в отношении уровней гарантии „существенный“ или „высокий“, и соответствующих квалифицированных доверительных услуг, предусмотренных этим Регламентом».
Источник: EUR-Lex, Регламент (ЕС) 2024/1624[1]
- Проверяйте каждый элемент данных из статьи 22(1): имена, место и дату рождения, гражданство, национальный идентификационный номер, если применимо, и обычное место проживания.[1][4]
- Рассматривайте пункт 66 преамбулы как ориентир: eID «следует учитывать и принимать обязанным субъектам», и eID может снизить уровень риска «до стандартного или даже низкого».[1]
- Конкретная технология не названа: в AMLR нет статьи о видеоидентификации, сверке селфи, проверке живого присутствия (liveness) или биометрии.[1]
- 2 октября 2023 годаПравила EBAРуководящие принципы по удаленной идентификации применяются к кредитным и финансовым организациям.
- 19 июня 2024 годаПубликацияAMLR опубликован в Официальном журнале.
- 30 сентября 2026 годаОкончательный проектAMLA направляет свои стандарты CDD в Комиссию.
- 10 июля 2027 годаПрименениеAMLR применяется к большинству обязанных субъектов.
- 24 декабря 2027 годаКошелькиРегулируемые частные компании принимают кошелек EUDI по запросу пользователя.
Даты, определяющие рамки удаленной идентификации клиентов в ЕС.[1][3][5][6]
Окончательный проект AMLA: сначала eID, документы как обоснованная альтернатива
Окончательный отчет AMLA о RTS по статье 28(1) датирован 30 сентября 2026 года. Стандарты «теперь направлены в Европейскую комиссию», и их «предлагается применять через шесть месяцев после вступления в силу».[3] Они «по-прежнему могут быть пересмотрены и изменены».[4] Номера статей приведены по окончательному проекту, а не по проекту для консультаций от февраля 2026 года.[2]
Статья 7(1)Окончательный проект RTS AMLA по статье 28(1) AMLR
«если от физического лица нельзя обоснованно ожидать предъявления документа, удостоверяющего личность, паспорта или равнозначного документа при личном присутствии и у него нет доступа к средствам электронной идентификации и соответствующим квалифицированным доверительным услугам, отвечающим требованиям статьи 22(6), пункт (b), [...] обязанные субъекты проверяют личность физического лица по его документу, удостоверяющему личность, паспорту или равнозначному документу с использованием альтернативных решений, отвечающих условиям, установленным в настоящей статье».
Источник: AMLA, окончательный отчет, проект RTS по статье 28(1) AMLR[2]
Согласно статье 7(3) проекта, организации «должны быть в состоянии обосновать, почему клиент не мог быть проверен способами, указанными в статье 22(6)».[2] В ответе AMLA на отзывы говорится, что способы по статье 22(6) «по-прежнему являются вариантом по умолчанию», а организации «могут продолжать использовать существующие инструменты удаленной идентификации», отвечающие минимальным требованиям.[2]
Способ по умолчанию
Электронная идентификация
- Существенный или высокий уровень, нотифицированные или нет, включая кошельки EUDI
- Допускается дистанционно и при личном присутствии
- Недостающие атрибуты получают другими способами
Статья 22(6)(b) AMLR; пункт 11 преамбулы RTS, статьи 6(4) и 27(2)
Альтернативный способ
Дистанционная проверка документа
- Нет документа при личном присутствии и нет подходящего eID
- Пять мер защиты из статьи 7(2)
- Обоснование для надзорного органа
Статья 7(1)–7(3) RTS
Два дистанционных маршрута в окончательном проекте AMLA, который пока не стал законом.[2]
Пункт 11 преамбулы устанавливает, что средства eID признаются допустимыми «независимо от того, нотифицированы ли они», если они соответствуют существенному или высокому уровню, и добавляет: «Сюда относятся европейские кошельки цифровой идентичности».[2] Меры защиты по статье 7(2):[2]
- Контроли подтверждают, что документ предъявляет его владелец.
- Защищать целостность и конфиденциальность связи.
- Получать изображения, видео и данные такого качества, чтобы однозначно идентифицировать человека.
- Прерывать процесс при технических сбоях, обрыве соединения или сомнениях.
- Хранить копии с отметкой времени в защищённом виде для последующих проверок.
Пока не решено
Ни один текст не говорит, насколько строго надзорные органы будут толковать формулировку «не имеет доступа к», например в случае клиента, у которого есть eID, но который предпочитает документ. На 5 октября 2026 года это не опубликовано, и Комиссия ещё может изменить статью 7. См. окончательные стандарты CDD от AMLA.
Действующие сегодня руководящие принципы EBA по дистанционному онбордингу
Пока AMLR не начал применяться, ориентиром служат руководящие принципы Европейского банковского управления (EBA) EBA/GL/2022/15, которые применяются со 2 октября 2023 г. к кредитным и финансовым организациям.[5] О технической стороне в них сказано больше, чем в AMLR.
| Пункт | Что требуется |
|---|---|
| 33 | Проверять подлинность документа, защитные элементы и следы подделки, а также то, что изображение не было показано с экрана.[5] |
| 39 | Сопоставлять биометрические данные документа с клиентом с помощью надёжных и достоверных алгоритмов.[5] |
| 41 | Решения без участия оператора проводят проверку живого присутствия (liveness) во время сеанса.[5] |
| 42, 43 | Видеоидентификация с участием оператора требует обученного персонала, сценария интервью и случайных действий.[5] |
| 45 | Критерии считаются выполненными, если используется нотифицированный eID существенного или высокого уровня либо квалифицированные доверительные услуги.[5] |
Сохранят ли эти руководящие принципы силу после 10 июля 2027 г., не указано ни в одном первичном источнике, который мы нашли на 5 октября 2026 г. Проект AMLA их не упоминает.[2]
Национальные правила дистанционной идентификации на сегодня
Согласно действующей директиве каждое государство-член установило собственные правила дистанционной идентификации. Ниже приведены тексты, действующие сегодня. Это руководство не оценивает, как каждый из них будет соотноситься с AMLR.
| Страна | Правовой акт | Маршрут через eID или подпись | Другой дистанционный маршрут |
|---|---|---|---|
| Испания | Ley 10/2010 ст. 12.1.a; RD 304/2014 ст. 21.1.d | Квалифицированная электронная подпись без копии документа[9] | Разрешённые SEPBLAC видеоконференция (1 марта 2016) и видеоидентификация (1 июня 2017)[10][11][12] |
| Италия | D.Lgs. 231/2007 ст. 19(1)(a)(2) | SPID или CIE уровня «существенный» или выше, нотифицированное в ЕС eID или квалифицированный сертификат подписи[13] | Процедуры, признанные AgID[13] |
| Чехия | Закон 253/2008 Sb. § 8a | eID уровня «высокий» в квалифицированной системе или банковская идентификация[14] | Здесь не рассматривается |
| Португалия | Lei 83/2017 ст. 25.2 | Cartão de Cidadão, Chave Móvel Digital или платформы eIDAS[15] | Здесь не рассматривается |
| Дания | Руководство датского FSA | MitID во многих случаях может использоваться самостоятельно вне усиленной надлежащей проверки[16] | Здесь не рассматривается |
| Германия | GwG § 12(1) п. 2 | eID удостоверения личности, карты eID ЕС или вида на жительство[17] | Здесь не рассматривается |
| Австрия | FM-GwG § 6(4) | Электронное удостоверение личности, предусмотренное законом[18] | Видеоидентификация[18] |
| Греция | Акт Банка Греции 172/1/2020 с изменениями 2025 года | Здесь не рассматривается | Видеозвонок, видео без оператора с последующей проверкой человеком или динамическое селфи с проверкой живого присутствия[19] |
Разрешение SEPBLAC на видеоидентификацию подробно описывает требования: одно устройство с трансляцией в реальном времени, никаких заранее записанных файлов, лицевая и оборотная стороны документа перед камерой, каждая запись проверяется до проведения любой операции.[12] Схемы по странам см. в статье Схемы eID по странам.
Схема принятия решений при удаленном онбординге с eID
Если читать AMLR и проект AMLA вместе, из них следует порядок действий. Это наше прочтение, а не шаблон AMLA.[1][2]
1Сначала предложите eID
eID страны клиента.
У клиента есть eID уровня «существенный» или «высокий»
Проверка через eID
Подписанные атрибуты считаются проверенными.
Восполните пробелы
Проверьте недостающие атрибуты другим способом.
Удаленная проверка документа
Статья 7 с ее гарантиями.
Зафиксируйте причину
Обоснование, понятное вашему надзорному органу.
2Завершите надлежащую проверку
Владельцы, цель, санкции, публичные должностные лица.
3Примите решение и сохраните записи
Решение и его обоснование остаются за вами.
Удаленный онбординг по AMLR и окончательному проекту RTS от AMLA.[1][2]
Что видит клиент
Типичная последовательность на телефоне, не привязанная к конкретной схеме: сначала eID, затем документ.
Выберите способ проверки
Войдите с помощью электронного удостоверения личности, которым вы уже пользуетесь.
Использовать мое eID
У меня нет eID
1Сначала предлагается eID.
Подтвердите запрос
Проверьте название сервиса, затем подтвердите.
Подтвердить
2Клиент подтверждает запрос в собственном приложении схемы.
Личность подтверждена
- Полное имяПередано
- Дата рожденияПередано
- АдресНе передано
3Поступают подписанные атрибуты; адреса среди них нет.
Еще одна деталь
Укажите адрес проживания, чтобы мы могли его проверить.
Продолжить
4Недостающий атрибут проверяется другим способом.[2]
Нет электронного удостоверения личности
Вместо этого отсканируйте документ, удостоверяющий личность, и сделайте селфи.
Продолжить
5Без eID запускается маршрут проверки по документу, а причина фиксируется.
Пробел в KYC, который остается после eID или кошелька EUDI
Для атрибутов, которые содержит eID, «не требуется получать и проверять дополнительные сведения».[2] В остальном «обязанный субъект принимает меры для получения и проверки недостающих атрибутов иными способами» (проект статьи 27(2)).[2] В таблице сведения по AMLR сопоставлены с данными идентификации личности (PID) из кошелька EUDI; столбец с пробелами отражает наше толкование.
| Сведения по AMLR | Атрибут PID | Пробел |
|---|---|---|
| Имена и фамилии | family_name, given_name (обязательные)[7] | Нет |
| Место и дата рождения | birth_place, birth_date (обязательные)[7] | Нет |
| Гражданство | гражданство (обязательно)[7] | Нет |
| Национальный идентификационный номер | персональный административный номер (необязательный)[7] | Зависит от государства-члена |
| Обычное место жительства | Поля адреса (необязательные)[7] | Часто отсутствует[2] |
| Идентификационный номер налогоплательщика | Отсутствует в PID[7] | Отдельный источник |
| Лицо для сверки с селфи | Портрет, обязателен с 11 августа 2028 года[8] | До этой даты не гарантирован |
Каждая национальная eID возвращает свой набор атрибутов. Помимо идентификации, статья 20(1) AMLR перечисляет остальные элементы CDD, которые не покрывает ни одна eID: бенефициарные владельцы, цель деловых отношений, целевые финансовые санкции, публичные должностные лица и постоянный мониторинг.[1]
Примечание
Обязанность принимать кошелек следует из eIDAS, а не из AMLR. Согласно статье 5f(2) eIDAS, частные полагающиеся стороны, которые обязаны применять строгую аутентификацию пользователя для онлайн-идентификации, принимают кошелек EUDI по запросу пользователя не позднее 24 декабря 2027 года. Микро- и малые предприятия освобождены от этой обязанности.[6] Использование кошелька добровольно (статья 5a(15)).[6] Подробнее в статье AMLR и кошелек EUDI.
План внедрения удаленного онбординга с 2027 года
- Распределите клиентов по странам и составьте для каждой страны список eID с уровнем доверия «существенный» или «высокий».
- Ставьте eID на первое место и фиксируйте, какая eID и какой уровень доверия были использованы.
- Выберите надежный источник для каждого элемента данных, который eID не возвращает.
- Сохраните маршрут по документу с проверкой подлинности, проверкой живости и сравнением лица.
- Фиксируйте, почему каждый клиент прошёл по маршруту документа.
- На каждом маршруте проводите скрининг по санкционным спискам и публичным должностным лицам и проверяйте бенефициарных владельцев.
- Если к вам применяется статья 5f(2), запланируйте приём кошелька EUDI.
- Назначайте дату запуска по окончательному тексту RTS, после того как Комиссия его примет.
Проверки документов остаются на ваше усмотрение: Регламент не называет конкретную технику, а проект требует контролей, подтверждающих, что человек является владельцем документа.[1][2] Подробнее в материалах Верификация личности по AMLR и Статья 18 AMLR об аутсорсинге.
Как Didit помогает с удалённым онбордингом и кошельком EUDI
Процесс Didit покрывает оба маршрута статьи 22(6). Через цифровые ID-кошельки в семи странах работают пять национальных eID: MitID, BankID Sweden, Finnish Trust Network, Smart-ID и Mobile-ID. Каждый возвращает подписанные полное имя, дату рождения, идентификатор схемы и уровень доверия, без адреса. MitID возвращает псевдонимизированный идентификатор, а не номер CPR. Включите их в разделе Workflows, ID Verification, Countries, Wallets accepted.[20] Приём кошелька EUDI скоро появится. Другие схемы Didit добавляет по запросу.
Клиенты без eID переходят на съёмку документа с чтением NFC-чипа, проверкой живости и сравнением лица. Полная проверка KYC стоит $0.33, NFC-верификация $0.15, AML-скрининг $0.20, а постоянный мониторинг $0.07 за человека в год. Оплачиваются только завершённые входы через eID. Цены на кошельки указаны на странице тарифов. См. страницу AMLR и страницу верификации eID.
Что предоставляет Didit
- Вход через национальные eID и маршрут по документу в одном процессе
- Подписанные атрибуты и доказательства каждой проверки
- AML-скрининг и постоянный мониторинг
Что остаётся за вами
- Оценка рисков и профиль риска клиента
- Обоснование для каждого клиента, прошедшего по маршруту документа
- Решение об онбординге, которое нельзя передать на аутсорсинг
Сделайте eID первым вариантом в удалённом онбординге
Включите национальные eID и маршрут по документу в одном процессе и платите только за завершённые проверки.
Ключевые выводы
- С 10 июля 2027 года AMLR допускает два маршрута идентификации: документ или eID уровня «существенный» или «высокий».
- Окончательный проект AMLA делает eID вариантом по умолчанию, а удалённую проверку документа обоснованной альтернативой.
- eID подтверждает только те данные, которые содержит. Недостающие атрибуты, например адрес, берутся из других источников.
- Решение об онбординге и ответственность остаются за обязанным субъектом.
Часто задаваемые вопросы
С какого момента применяются правила AMLR об удалённой идентификации?
AMLR применяется с 10 июля 2027 года.[1] Стандарты AMLA по надлежащей проверке клиентов (CDD) предлагается применять через шесть месяцев после их вступления в силу, которое зависит от принятия и публикации Комиссией.[3]
Обязательна ли eID для удалённого онбординга по AMLR?
Нет. Статья 22(6) допускает документ, удостоверяющий личность, или eID уровня «существенный» или «высокий».[1] В окончательном проекте AMLA сказано, что eID следует использовать везде, где это возможно, а удалённая проверка документа требует обоснования.[2]
Можно ли использовать проверку документа и селфи после июля 2027 года?
Да, как альтернативу по статье 7 в окончательном проекте AMLA, когда клиент не может предъявить документ лично и у него нет подходящего средства eID.[2] Нужны меры защиты по статье 7(2) и обоснование в каждом отдельном случае. Проект пока не стал законом.[3]
Должно ли средство eID пройти нотификацию по eIDAS, чтобы его можно было использовать?
Нет, согласно окончательному проекту AMLA. Он признает средства eID уровня «существенный» или «высокий» независимо от нотификации, включая кошельки EUDI.[2] Некоторые национальные законы сегодня более узкие: закон Италии ссылается на перечень нотифицированных схем ЕС.[13]
Применяются ли еще руководящие принципы EBA по удаленному онбордингу?
Да. EBA/GL/2022/15 применяются с 2 октября 2023 года к кредитным и финансовым организациям.[5] Их статус после 10 июля 2027 года по состоянию на 5 октября 2026 года не был опубликован в первичном источнике.
Достаточно ли предъявления данных из кошелька EUDI для KYC?
Оно подтверждает те атрибуты личности, которые содержит. Недостающие атрибуты, часто адрес, нужно проверить другим способом.[2] Бенефициарные владельцы, санкции и мониторинг остаются в силе.[1]
Обязан ли мой бизнес принимать кошелек EUDI?
Обязанность вытекает из статьи 5f(2) eIDAS, а не из AMLR. Частные доверяющие стороны, обязанные использовать строгую аутентификацию пользователя, принимают его по запросу пользователя до 24 декабря 2027 года. Микро- и малые предприятия освобождены.[6]
Требует ли AMLR проверки liveness или считывания NFC-чипа?
Нет. Ни AMLR, ни проект AMLA не называют конкретную технологию.[1][2] Проверка liveness упоминается в руководящих принципах EBA для решений без участия оператора.[5]
Что нужно фиксировать, если клиент проходит по маршруту документа?
Почему клиент не смог воспользоваться средством по статье 22(6), а также копии полученных данных с отметкой времени.[2] AMLR также требует вести записи о решениях по CDD и их обоснованиях.[1]
Может ли поставщик идентификации принять решение об онбординге за меня?
Нет. Профиль риска клиента и решение об онбординге нельзя передать на аутсорсинг, и вы несете полную ответственность за переданные на аутсорсинг задачи.[1]
Источники
- Регламент (ЕС) 2024/1624 (AMLR), EUR-Lex, Официальный журнал от 19 июня 2024 года, статьи 3, 18, 20, 21, 22 и 90, пункты преамбулы 66 и 74.
- Итоговый отчет, проект RTS по статье 28(1) AMLR, AMLA, 30 сентября 2026 года.
- AMLA завершило разработку ключевых стандартов для частного сектора, пресс-релиз AMLA, 1 октября 2026 года.
- Информационная справка о RTS по статье 28(1) AMLR, AMLA.
- Руководящие принципы по использованию решений для удаленного онбординга клиентов (EBA/GL/2022/15), Европейское банковское управление.
- Регламент (ЕС) 2024/1183 о внесении изменений в Регламент (ЕС) № 910/2014 (eIDAS), EUR-Lex, статьи 5a и 5f.
- Имплементационный регламент Комиссии (ЕС) 2024/2977 об идентификационных данных лица, EUR-Lex.
- Имплементационный регламент Комиссии (ЕС) 2026/1731, EUR-Lex, портрет с 11 августа 2028 года.
- Ley 10/2010 de prevención del blanqueo de capitales, BOE, консолидированный текст, статья 12.
- Real Decreto 304/2014, BOE, статья 21.
- Diligencia debida: разрешенные процедуры, SEPBLAC.
- Разрешение процедур видеоидентификации, SEPBLAC, 11 мая 2017 года.
- D.Lgs. 231/2007, статья 19, Normattiva.
- Закон № 253/2008 Sb., § 8a, Zákony pro lidi.
- Lei 83/2017, статья 25, Diário da República.
- Руководство по использованию MitID при надлежащей проверке клиентов, Управление финансового надзора Дании.
- Geldwäschegesetz § 12, Gesetze im Internet.
- FM-GwG § 6, Rechtsinformationssystem des Bundes.
- Акт Исполнительного комитета Банка Греции 244/5/25.07.2025, текст из Правительственного вестника в публикации Taxheaven.
- Цифровые ID-кошельки, документация Didit.
Как национальные eID, маршрут по документу и приём кошелька EUDI работают вместе, смотрите на странице кошелька EUDI.
Один процесс для обоих маршрутов идентификации по AMLR
Начните с eID, которые уже есть у ваших клиентов, оставьте документы как альтернативу и проводите AML-скрининг в том же процессе.
Похожие статьи
- e-Devlet для бизнеса: проверка личности в Турции
- Интеграция Singpass Myinfo: руководство для бизнеса в Сингапуре
- Интеграция с Cl@ve в Испании: кто может подключиться и чем её заменить
- Проверка PhilSys: как компании проверяют национальный ID
- Руководство для верификатора OpenID4VP: приём EUDI Wallet
- Регламент eIDAS: что меняет eIDAS 2 (2024/1183)