AMLR 第 18 条:您可以向 KYC 提供商外包哪些任务,哪些不能外包
AMLR 第 18 条允许您外包 KYC 任务,但不能外包决策或责任。本文将介绍相关条件、六项保留任务、第 47 条序言灰色地带、供应商清单和外包登记册。

简言之
AMLR 外包受《欧盟反洗钱条例》(AMLR)第 18 条管辖,该条例自 2027 年 7 月 10 日起适用。[1] 您可根据书面协议将任务交予服务提供商,但需通知您的监管机构并进行定期控制,且您“应对结果负全部责任”。[1]
- 有六项任务绝不能外包,其中包括客户入职决定。[1]
- 根据序言第 47 条,购买软件或数据库访问权限不属于外包。[1]
- 截至 2026 年 10 月 2 日,自动化验证服务的归属尚未确定。
根据 AMLR 开展客户尽职调查(CDD)的大多数公司都会从了解你的客户(KYC)提供商那里购买部分服务。法规 (EU) 2024/1624 允许这样做,并划定了三条销售页面倾向于模糊的界限:谁承担责任、哪些决定绝不能离开公司,以及何时购买才算作外包。本指南在最后一部分之前保持供应商中立。
信赖、外包和工具:三种安排,三套规则
AMLR 有两种将他人纳入尽职调查的机制,而序言第 47 条描述了第三种既不属于前两者的情况。[1]
信赖
信赖另一家义务主体
- 仅限另一家义务主体
- 仅限身份、受益所有权和目的
- 书面协议;5 个工作日内提供副本
- “最终责任”仍由您承担
AMLR 第 48 条和第 49 条
外包
服务提供商执行任务
- 服务提供商
- 除六项保留任务外的任何任务
- 书面协议、通知监管机构、控制措施
- 您“仍承担全部责任”
AMLR 第 18 条
工具使用
您使用工具执行任务
- 软件、数据库、筛选服务
- 您的员工执行要求
- “不被视为外包”
- 要求仍由您承担
AMLR 序言第 47 条
信赖(第 48 条和第 49 条)范围狭窄。第 48(1) 条允许您在身份、受益所有人和目的方面信赖“其他义务主体”,但不包括制裁检查、政治公众人物 (PEP) 认定或持续监控。[1] 不属于义务主体的服务提供商不能被信赖。[1] 因此,KYC 服务提供商要么归入第 18 条,要么作为工具服务提供商而不属于上述两种机制。如需了解更广泛的法规,请从AMLR 解释开始。
根据AMLR第18条进行外包,分步指南
第 18(1) 条法规 (EU) 2024/1624
“负有义务的实体可将本条例规定的任务外包给服务提供商。负有义务的实体应在服务提供商开始执行外包任务之前,将外包事宜通知监管机构。”
该通知并非批准。序言第49条表示,这“不意味着接受外包安排”。[1]
1对安排进行分类
服务提供商自行执行要求
检查服务提供商
它必须具备足够的资质。
签订书面协议
它约束服务提供商和任何分包商遵守您的政策。
通知监管机构
在服务提供商开始之前。
定期控制
对于关键任务,应更频繁地进行。
非外包
序言第47条:您自行使用的软件、数据库或筛选服务。
2保留决策
在这两种情况下,六项保留任务仍由公司负责。
第18条作为一个序列。[1]
在外包之前,公司“应确保服务提供商具备足够的资质”,并且必须确保该服务提供商和任何分包服务提供商应用公司自身的政策和程序。[1]
第 18(4) 条法规 (EU) 2024/1624
“执行此类任务的条件应由负有义务的实体与服务提供商之间的书面协议规定。负有义务的实体应定期进行控制,以确定服务提供商有效执行此类政策和程序。”
这些控制的频率取决于“外包任务的关键性质”。[1] 第9条补充规定,您的内部政策必须涵盖外包,并传达给所涉及的服务提供商。[1]
第 18(2) 条法规 (EU) 2024/1624
“负有义务的实体应对服务提供商执行外包任务所导致的任何行为,无论是作为还是不作为,承担全部责任。”
序言第47条解释了原因:非义务主体的服务提供商的职责“仅源于双方之间的合同,而非本法规”。[1] 合同并不能改变谁向监管机构负责。
还有两项职责。对于每项外包任务,公司必须证明其“理解服务提供商所开展活动的基本原理”,并且这些活动能减轻其特定风险。[1] 此外,外包不得严重损害监管机构“监控和追溯义务主体合规性”的能力。[1]
六项绝不能外包的任务
第18(3)条列出了“在任何情况下均不得外包”的任务。[1] 右栏是我们对提供商仍可贡献内容的解读。
| 要点 | 保留任务,第18(3)条[1] | 提供商仍可提供 |
|---|---|---|
| (a) | “义务主体全公司范围的风险评估的提出和批准 [...]” | 作为输入的投资组合数据 |
| (b) | “义务主体内部政策、程序和控制措施的批准 [...]” | 应用您政策的检查 |
| (c) | “关于客户风险状况的决定” | 建议的评级及其理由 |
| (d) | “决定与客户建立业务关系或进行偶发性交易” | 检查结果和审查队列 |
| (e) | “向金融情报机构报告可疑活动 [...] 或基于阈值的报告 [...]” | 您提交的报告草稿 |
| (f) | “可疑或异常交易和活动检测标准的批准” | 根据您批准的标准进行监控 |
FIU 是金融情报机构。第(e)点有一个例外,适用于同一成员国同一集团内的义务主体。[1] 第76(5)条对第(d)点施加了第二道限制:接受或拒绝客户的自动化决定需要“有意义的人工干预”。[1] 无法人资格的集体投资机构经监管机构批准后可外包第(c)、(d)和(e)点。[1]
其他所有事项均可外包,只要不“严重损害”公司政策、程序和控制措施的“质量”。[1] 该法规未给出正面清单。通过排除法,我们推断,这包括收集身份数据、文件或电子身份识别 (eID) 检查、注册查询、PEP 和制裁筛选、根据您批准的标准进行监控以及记录存储。
对提供商的第三国限制
第18(6)条规定,义务主体“不得将本法规要求产生的任务外包给根据第三章第二节确定的在第三国居住或设立的服务提供商”。[1] 这些是第29至31条所列的国家。唯一的例外是同一集团内的服务提供商,前提是该集团应用AMLR级别的政策,并且其母国监管机构在集团层面监督这些政策。[1]
注意
这并非对非欧盟服务提供商的普遍禁令,也非数据所在地规则。[1] 对于当合同服务提供商位于欧盟时,其是否涉及列入名单国家的分包商或处理地点,文本中并未明确。
序言第47条:KYC工具何时不属于外包
对于任何购买验证软件的人来说,这是AMLR外包规则中最不明确的部分。
序言第47条Regulation (EU) 2024/1624
“有助于履行本法规要求的流程或安排,但要求本身的履行并非由服务提供商执行,例如义务主体使用或获取第三方软件,或访问数据库或筛选服务,不被视为外包。”
测试的关键在于谁执行了要求。以下是解释,有待律师确认。
- 工具使用。 您授权使用软件或查询筛选服务,由您自己的员工执行要求。第18条的通知和合同规则不适用于此情况。
- 外包。 服务提供商自行执行要求,例如其系统或审查人员决定文件真实且与个人匹配。同一序言明确提及“为远程客户身份识别目的而参与”的服务提供商。[1]
- 灰色地带。 通过API访问的自动化验证服务,无论是否经过服务提供商员工的审查。没有主要文本说明其属于哪一类。
尚不明确
欧盟反洗钱管理局(AMLA)必须在 2027 年 7 月 10 日之前发布外包指南。[1] 截至 2026 年 10 月 2 日,AMLA 的列表中没有出现关于这些指南的咨询。[2] 在这些指南出台之前,分类是公司自行判断并记录的。
- 2024年7月9日生效第18条和序言第47条为最终文本。
- 2026年10月2日无草案AMLA的列表上没有外包咨询。
- 2027年7月10日适用第18条具有约束力。外包指南即将发布。
指南可能与义务同时到来。[1][2]
当指南发布后,义务主体“应尽一切努力遵守”它们。[3] 目前最接近的基准是欧洲银行管理局关于远程客户准入的指南 (EBA/GL/2022/15),该指南是根据现行指令制定的。[4] AMLA的跟踪器将它们列为在AMLA自己的相关工具生效之前适用的EBA指南。[5] 它们在2027年7月10日之后的地位尚未确认。
有一点已确定:AMLR没有为KYC服务提供商创建任何许可、认证或批准。[1] 远程身份识别本身包含在AMLR身份验证和AMLA的最终客户尽职调查标准中。
对服务提供商的尽职调查:您可以记录的清单
第 18(4) 条没有说明如何检查服务提供商。此列表结合了第 18 条的职责和EBA基准;其中两项是我们的建议。
- 确认服务提供商未在Article 29至31所列的国家/地区设立。[1]
- 询问数据存储和处理的位置,以便监管机构可以追溯您的合规性。[1]
- 列出所有分包商,并要求每个分包商遵守您的政策。[1]
- 确保审计权利:定期报告、现场访问或抽样测试。[4]
- 评估员工培训、技术适用性和数据治理。[4]
- 要求通知流程或解决方案的任何变更。[4]
- 要求通知影响客户数据的事件(我们的建议)。
- 确保能够访问每个案例的未经删节证据。[1]
- 商定明确的保留期,并限制和记录访问。[4]
- 计划退出:合同终止时导出所有证据(我们的建议)。
退出条款比看起来更重要。记录自关系终止、偶发交易或拒绝之日起保留5年,此职责由公司承担。[1] 如果合同在第二年结束,您在第六年仍需要证据。另请参阅AMLR软件:要构建什么、要购买什么以及成本。
您的AMLR外包登记册中应包含的内容
AMLR没有使用“外包登记册”这个词。它要求登记册能轻松证明以下事项:通知、书面协议、控制以及您对每项任务的理解。[1]
| 字段 | 记录内容 | 依据[1] |
|---|---|---|
| 任务 | 提供商执行什么,以及内部保留什么 | 第18(3)条 |
| 分类 | 外包、信赖或工具使用,并说明理由 | 第18条,序言47 |
| 服务提供商 | 法律实体、注册国家、分包商 | 第18条第4款、第6款 |
| 协议 | 日期、版本、约束提供商遵守您政策的条款 | 第 18(4) 条 |
| 通知 | 发送给监管机构的日期;服务提供商的开始日期 | 第18条第1款 |
| 控制 | 频率及原因、上次结果、未解决的问题 | 第 18(4) 条 |
| 理由 | 服务提供商如何运作以及它减轻了哪些风险 | 第 18(2) 条 |
| 记录 | 证据存放位置、如何检索、何时删除 | 第18(5)条,第77条 |
这些字段是我们的建议,并非法律模板。AMLR义务主体类型清单包含其余部分。
Didit如何帮助:检查和证据,决策由您决定
Didit提供检查和每项检查的证据。使用它不会转移您的任何责任,也不会转移六项保留任务中的任何一项。AMLR解决方案页面将每项要求映射到一项检查。
这涵盖了身份验证、针对1,300多个制裁、PEP和观察名单的AML筛选、业务验证和交易监控,通过工作流编排器内置于一个流程中,并包含手动审查和四眼审批。
数据默认存储在欧盟,企业版提供境内处理。保留期限可配置为1个月至10年,并可按需删除。Didit持有SOC 2 Type 1和Type 2以及ISO/IEC 27001:2022认证(请参阅安全与合规)。
您的Didit设置是外包还是工具使用,取决于您的配置方式以及尚不存在的指南,因此请咨询律师。价格是公开的:完整的KYC检查费用为$0.33,其余信息在定价页面。集成步骤在文档中的AMLR指南中。
Didit提供
- 通过文件、数字身份钱包或非文件查找进行身份检查
- 制裁、PEP和观察名单筛选,每日重新筛选
- 公司注册数据和关联的实益拥有人检查
- 监控规则、警报和FIU报告准备
- 每次检查的证据,保留期限由您配置
由您保留
- 风险评估和政策
- 客户的风险状况和客户准入决定
- 检测标准的批准
- 向金融情报机构提交报告
- 监管机构通知、控制和全部责任
要点
- 第18条允许通过书面协议、事先通知监管机构和定期控制进行外包。
- 义务主体 “应始终承担全部责任”。任何合同都无法改变这一点。
- 六项任务绝不能离开公司,包括风险状况、客户准入决定和向金融情报机构报告。
- AMLA 的外包指南应于 2027 年 7 月 10 日前发布,截至 2026 年 10 月 2 日尚无草案。
常见问题
根据 AMLR,您可以外包 KYC 吗?
可以,部分可以。第 18(1) 条允许义务主体将任务外包给服务提供商,但需签订书面协议,事先通知监管机构并进行定期控制。决策权仍归公司所有:客户的风险状况和客户准入决定不能外包。
外包 KYC 会将责任转移给提供商吗?
不会。第 18(2) 条规定,义务主体“应对与外包任务相关的任何作为或不作为始终承担全部责任”。与服务提供商签订的合同不会改变谁向监管机构负责。
根据第 18 条,哪些任务绝不能外包?
六项:全企业风险评估、内部政策的批准、客户的风险状况、客户准入或进行偶发交易的决定、向金融情报机构报告以及检测标准的批准。报告有一个例外,即同一成员国境内的集团内部。
使用 KYC 软件或筛选数据库属于外包吗?
如果公司自行执行要求,则不属于。序言第47条说明,使用第三方软件以及访问数据库或筛选服务不被视为外包。截至 2026 年 10 月 2 日,任何主要文本中均未说明自动化验证服务的归属。
在外包之前我需要获得监管机构的批准吗?
不需要。第 18(1) 条要求在服务提供商开始任务之前进行通知,而不是批准。序言第 49 条补充说,通知并不意味着接受该安排。
我可以使用欧盟以外的 KYC 提供商吗?
可以,除非服务提供商居住或设立在 AMLR 第 29 至 31 条所规定的第三国。对于这些国家,只有在同一集团内部并在集团层面的条件下才允许外包。第 18(6) 条并非普遍禁止非欧盟服务提供商。
信赖与外包有什么区别?
根据第 48 条和第 49 条,信赖是指使用另一个义务主体已执行的尽职调查,并且仅涵盖身份、受益所有人权和目的。根据第 18 条,外包是指服务提供商根据您的政策为您执行任务。在这两种情况下,责任都由您承担。
AMLA 何时会发布其外包指南?
第 18(8) 条规定的截止日期是 2027 年 7 月 10 日,即 AMLR 开始适用之日。截至 2026 年 10 月 2 日,AMLA 的公开咨询列表中未出现关于这些指南的咨询。请根据第 18 条文本进行规划,并在指南发布后重新审视各项分类。
来源
- Regulation (EU) 2024/1624 (AMLR),EUR-Lex,2024年6月19日《欧盟官方公报》。第9、18、48、49、76和77条;序言47和49。
- 公开征求意见,AMLA,2026年10月2日查阅。
- Regulation (EU) 2024/1620 (AMLA Regulation),欧盟法律,2024年6月19日官方公报。第54条。
- 远程客户入职解决方案使用指南 (EBA/GL/2022/15),欧洲银行管理局,第4.5.2节。
- 监管工具追踪器,AMLA,最后更新于2026年9月30日。
第18条允许您外包工作,但责任仍由您承担。AMLR 解决方案页面展示了 Didit 为每项要求执行哪些检查,以及哪些决策仍由您决定。