AMLR身份验证:eID优先,证件验证作为替代方案
AMLR第22条要求、AMLA 2026年9月30日最终草案对远程客户注册的规定,以及如何为每位客户选择电子身份验证和证件验证。

简言之
AMLR身份验证基于欧盟反洗钱条例 (AMLR) 第22条:收集固定数据集,然后使用身份证明文件或具有“高”或“实质性”保证级别的电子身份识别 (eID) 进行验证。[1] 对于远程客户注册,欧盟反洗钱主管机构AMLA于2026年9月30日发布的最终版标准草案规定,eID是默认方式,而基于文件的检查是公司必须证明其合理性的替代方式。[2]
- 文件验证仍然合法:它是第22条第6款中的两种方式之一。[1]
- 这些标准是最终草案,尚未通过,不具法律效力。[4]
关于此主题的大多数页面都声称以下两种情况之一:从2027年起,只有电子身份识别、钱包和合格签名才会被认可,或者文件和面部检查不会有任何改变。这两种说法均与文本不符。
本指南解读了第22条,以及AMLA于2026年10月1日公布的最终草案,并将两者转化为决策流程。AMLR(条例 (EU) 2024/1624)自2027年7月10日起适用。[1] 如需了解更广泛的情况,请从AMLR解释开始。
AMLR身份验证要求:第22条数据集
识别客户并验证其身份是第20条第1款(a)项规定的第一项客户尽职调查 (CDD) 措施。[1] 第22条第1款规定了需要收集的数据。相同的数据集适用于“任何声称代表客户行事的人”。[1]
| 要点 | 自然人,第22条第1款(a)项 | 法律实体,第22条第1款(b)项 |
|---|---|---|
| (i) | 所有名字和姓氏 | 法律形式和名称 |
| (ii) | 出生地点和完整日期 | 注册或官方办事处地址,如不同则为主要营业地点,以及成立国家 |
| (iii) | 国籍或保护身份,以及适用的国民身份证号码 | 法定代表人的姓名,以及(如存在)注册号、税务识别号和法人实体标识符 (LEI) |
| (iv) | 常用居住地,如无固定居住地则为邮寄地址,以及(如存在)税务识别号 | 以名义形式持有股份或担任董事的个人姓名,及其名义身份 |
对于公司,最终草案补充了对照章程文件和公共登记摘录进行验证。[2] 谁拥有和控制公司是另一项义务:请参阅AMLR受益所有权。
注意
收集不等于验证。AMLA的情况说明书指出,“AMLR第22条第1款中用于识别目的的所有数据点都需要进行验证。”[3] 护照很少显示地址,因此缺失的数据必须来自“可靠和独立的来源”。[2]
第22条第6款中的两种验证方式
第22条第6款条例 (EU) 2024/1624
“义务实体应当通过以下任一方式获取验证客户身份和任何声称代表客户行事的人身份所需的信息、文件和数据:(a) 提交身份证明文件、护照或同等文件,并在相关情况下,从可靠和独立来源获取信息,无论是直接获取还是客户提供;(b) 使用符合条例 (EU) No 910/2014 关于“实质性”或“高”保证级别要求的电子身份识别手段,以及该条例中规定的相关合格信任服务。”
(a)项,文件。根据最终草案,当指定机构颁发的文件包含持有人的姓名、出生地点和日期、编号和有效期、“面部图像和文件持有人的签名”以及“确保真实性的安全特征”时,该文件有效。[2]
(b)项,电子身份识别。该草案涵盖了eIDAS法规下的电子身份识别方式,“无论其是否已根据该法规第9条通知”,只要其达到实质性或高保证级别,并补充道:“这包括欧盟数字身份 (EUDI) 钱包。”[2] 两份文本均未列出哪些合格信任服务是“相关”的。
电子身份识别足以识别其所包含的属性。如果缺少某个属性,公司必须“通过其他方式获取并验证缺失的属性”。[2] 钱包的职责和日期可在《AMLR与欧盟数字身份钱包》以及我们的eIDAS 2截止日期指南中找到。
注意
序言条款第66条指出,电子身份识别“应被负有义务的实体考虑和接受”。[1] 这是序言条款。操作性规则是第22(6)条,其中规定“通过以下任一方式”。[1]
AMLA最终草案关于AMLR远程入职的规定
AMLR中没有关于视频识别、自拍匹配或活体检测的条款。[1] 远程验证在第28(1)条下的监管技术标准 (RTS) 中有详细说明。AMLA的最终报告日期为2026年9月30日,并于次日宣布:“最终标准草案现已提交给欧盟委员会。”[4] 完整的标准集涵盖在AMLA最终客户尽职调查标准中。
- 2026年9月30日最终草案AMLA为其最终报告所标日期。
- 2026年10月1日宣布AMLA表示草案已提交委员会。
- 日期未定通过仅在《官方公报》发布后才具有约束力。
- 10 July 2027AMLR适用第22条对义务实体具有约束力。
截至2026年10月2日,标准的进展。[1][2][4]
状态
本节中的所有内容均为最终草案,尚未通过,不具备法律效力。AMLA的情况说明书:RTS“仍需欧盟委员会审查和可能修改”。[3] 条款编号为2026年9月30日文本的编号;早期草案有所不同。[2]
草案第6(3)条规定了三种处理方式:获取文件“或其经核证的副本”,使用电子身份识别或合格信任服务,或“根据第7条行事”。[2] 第7条是远程文件检查的准入条款。
第7(1)条AMLA最终RTS草案,2026年9月30日
“如果无法合理要求自然人以面对面方式提交身份证明文件、护照或同等文件,并且无法获得符合法规 (EU) 2024/1624 第22(6)条(b)项要求的电子身份识别方式和相关合格信任服务,则义务实体应当通过其身份证明文件、护照或同等文件,使用符合本条规定的替代解决方案来验证自然人的身份。”
这两个条件必须同时满足。然后,替代解决方案必须包含五项保障措施。
| 保障措施 | 第7(2)条草案的措辞 |
|---|---|
| (a) 持有人 | “采取控制措施,确保出示客户身份证明文件、护照或同等文件的自然人是文件持有人” |
| (b) 渠道 | “确保通过解决方案进行通信的完整性和保密性” |
| (c) 质量 | 图像、视频、声音和数据“质量足够高,可以明确识别自然人” |
| (d) 中止 | 在“技术缺陷或意外连接中断”或对身份存疑时中止流程 |
| (e) 记录 | “副本由义务实体保留、加盖时间戳并安全存储” |
最终草案中替代方案的保障措施。[2]
第7(3)条AMLA最终RTS草案,2026年9月30日
“使用替代解决方案的义务实体应当能够说明客户为何无法通过法规(EU) 2024/1624第22(6)条提及的方法进行验证,并向其主管机关证明所使用的替代解决方案符合本条的要求。”
序言条款第11条规定了偏好顺序。电子身份识别和合格信任服务“应尽可能使用”。替代解决方案“应仅在个案基础上使用”,并且在此类情况下,公司“可以继续使用符合这些要求的现有远程入职工具”。[2] AMLA对回复者的答复:“AMLR第22(6)条中的措施仍然是默认选项”。[2]
AMLR下的文件验证:“仅限eID”说法错在哪里
许多供应商页面声称AMLR只允许三种方法:国家eID、电子钱包和合格信任服务。但文本在两个方向上都并非如此。
| 主张 | 文本内容 |
|---|---|
| 只有eID、电子钱包或合格签名才算数 | 第22(6)(a)条将提交身份文件列为两种方式之一。[1] 草案保留了基于文件的远程解决方案作为替代方案。[2] |
| 文件和人脸核验等同于eID | 不是。草案只允许在无法使用第22(6)条两种方式时使用它们,并且有义务说明理由。[2] |
| 需要活体检测、芯片读取或视频通话 | AMLR没有关于视频识别、自拍匹配、活体检测或生物识别的条款。[1] 草案没有提及任何技术。它要求“控制措施”。[2] |
| 强制要求指定认证 | 草案中唯一提及的技术标准是国际民用航空组织的第9303号文件,用于文件安全特征。[2] |
文件验证仍然合法。远程文件验证不再是可与eID并列自由选择的方案:根据草案,它服务于无法使用两种默认方式的客户,并且公司必须说明原因。
尚未可知
截至2026年10月2日,无论是草案还是情况说明书,都没有说明监管机构将如何严格解读“无法访问”,例如对于持有eID但拒绝使用的客户。也尚不清楚委员会是否会保持第7条不变。
哪种客户使用哪种验证途径:决策流程
途径取决于客户可以使用什么,而不是公司偏好什么。
1收集第22(1)条数据
个人或法律实体的固定数据集。
该客户可以使用哪种第22(6)条方式
通过电子身份识别进行验证
实质性或高。通过其他方式获取缺失的属性。
面对面核实文件
原件或经核证的副本,并已核查其真实性。
使用替代的远程解决方案
具备五项保障措施。记录为何这两种方式均无法使用。
2保留证据
带有时间戳,可读,可供您的主管机关查阅。
3持续尽职调查
对受益所有人、目的和制裁进行核查。
根据AMLR第22(6)条和最终草案第6条和第7条选择路径。[1][2]
默认
电子身份识别
- 证据:电子身份识别结果及其属性
- 覆盖范围:达到实质性或高保证级别电子身份识别的客户
- 理由:无特定于此路径的理由
AMLR第22(6)(b)条
默认,亲自办理
文件,面对面
- 证据:文件或经核证的副本
- 覆盖范围:可亲自办理的客户
- 理由:无特定于此路径的理由
AMLR第22(6)(a)条
替代,远程
基于文件的远程解决方案
- 证据:文件、持有人控制和带时间戳的记录
- 覆盖范围:无法使用任何默认方式的客户
- 理由:必需,逐案审查
AMLA最终草案第7条
无论选择哪种路径,公司都必须“始终能够向其监管机构证明所采取的措施是适当的”[1]。对于替代路径,这意味着要逐个客户记录为什么无法采用第22条第6款的两种方式。
EBA远程入职指南增加了什么,以及其在2027年7月后的状态
技术细节载于另一文本:欧洲银行管理局 (EBA) 指南 EBA/GL/2022/15,自 2023 年 10 月 2 日起适用于现行指令下的信贷和金融机构[5]。它们阐明了草案中未明确的内容:
- 无人值守解决方案应“执行活体检测验证”(第 41 段)[5]。
- 当使用达到实质性或高保证级别的已通知电子身份,或相关合格信任服务时,标准被视为已满足(第 45 段)[5]。
2027 年 7 月 10 日之后的状况
尚未确定。AMLA 法规规定 EBA 指南适用“直至管理局就同一主题发布的新指南和建议开始适用为止”[6],AMLA 的跟踪器将这些指南列入其中[7]。然而,它们所依据的指令自 2027 年 7 月 10 日起废止[8],草案中也未明确提及它们[2]。截至 2026 年 10 月 2 日,没有主要来源说明它们是继续有效、失效还是转交 AMLA。
Didit 如何协助 AMLR 的两种身份验证途径
Didit 在一个工作流程中运行电子途径和文件途径,因此每个客户都可以选择他们能够使用的途径。AMLR 解决方案页面将每项检查映射到其条款,文档中的AMLR 指南展示了设置方法。
电子途径。五种数字身份钱包已投入使用:MitID(丹麦)、芬兰信任网络、Smart-ID(爱沙尼亚、拉脱维亚、立陶宛、比利时)、Mobile-ID(爱沙尼亚、立陶宛)和瑞典 BankID。对欧盟数字身份 (EUDI) 钱包的支持即将推出。请与法律顾问确认哪些方案能达到您所需的安全级别。
文件途径。文件捕获通过近场通信 (NFC) 芯片读取、活体检测和人脸匹配运行。这些与草案第 7(2)(a) 条中的持有人控制相对应。草案没有明确提及它们,选择它们是您的决定。
Didit 在西班牙金融监管沙盒中进行了测试,由 CNMV 监督,SEPBLAC 参与;结论由西班牙财政部于 2026 年 2 月发布。finReg360 于 2026 年 4 月 28 日出具的独立法律意见认为,该工具符合 EBA 远程入职指南 (EBA/GL/2022/15)。这是一份法律意见,而非监管机构裁决。
一次完整的了解您的客户 (KYC) 检查费用为 $0.33,您可以免费开始。请参阅定价。
Didit 提供
- 通过数字身份钱包或文件进行验证
- 芯片读取、活体检测和人脸匹配
- 每次检查的会话记录,并可配置保留期
由您承担
- 每个客户选择的途径及其理由
- 风险评估和入职决策
- 责任:您“应承担全部责任”[1]
主要收获
- AMLR 第 22(6) 条规定了两种验证方式:身份文件,或达到实质性或高保证级别的电子身份识别及合格信任服务。
- AMLA 2026 年 9 月 30 日的最终草案将远程文件检查保留为一种必须说明理由的替代方案,并附有五项保障措施。
- 该草案尚未通过,也非法律。
- 两份文本均未提及活体检测、自拍、视频通话或芯片读取。
常见问题
根据 AMLR,文件验证是否仍然合规?
是的。第 22(6)(a) 条将提交身份文件列为两种验证方式之一[1]。对于远程入职,AMLA 的最终草案将基于文件的解决方案视为对无法亲自到场且没有合格电子身份的客户的必须说明理由的替代方案,并有义务说明理由[2]。
AMLR 第22条有何要求?
固定的数据集及其验证。对于个人:姓名、出生地点和日期、国籍和居住地。对于法律实体:法律形式和名称、注册办事处、法定代表人及名义持有人。[1] AMLA 的概况介绍指出,所有这些数据点都必须经过验证。[3]
是否偏爱某种身份验证方法?
在 AMLA 的最终草案中,是的。电子身份识别和合格信任服务“应尽可能使用”,而必须说明理由的替代方案则应逐案使用。[2] 该法规本身规定“以下任一方式”。[1]
视频识别将在 2027 年 7 月起被禁用吗?
两份文件均未禁止或提及视频识别。AMLR 没有关于视频识别的条款。[1] 草案指出,在替代方案可行的情况下,公司“可以继续使用符合这些要求的现有远程入职工具”。[2]
AMLR 是否要求进行活体检测、NFC 芯片读取或生物识别?
没有。该法规没有关于自拍匹配、活体检测或生物识别的条款。[1] 最终草案没有提及任何技术,但要求采取“控制措施”以确保出示者即为文件持有人。[2] 活体检测出现在 EBA 指南中。[5]
AMLA 的客户尽职调查标准是否已成为法律?
没有。AMLA 已将其最终草案提交给欧盟委员会。[4] 欧盟委员会可能会对其进行修改,并且只有在《官方公报》上发布后才能最终确定。[3] 它将在生效六个月后适用,因此没有固定的日历日期。[2]
电子身份验证是否完成客户尽职调查?
没有。电子身份验证仅确认其所包含属性的身份,缺失的属性必须通过其他方式进行验证。[2] 第20条第(1)款中的其他措施仍然适用:受益所有人、目的、制裁检查和持续监控。[1]
EBA 远程入职指南在 2027 年 7 月之后是否仍然适用?
截至 2026 年 10 月 2 日,尚未确定。AMLA 法规规定,EBA 指南在 AMLA 关于同一主题的工具适用之前仍然适用,[6] 并且 AMLA 的跟踪器将这些指南列入其中。[7] 没有主要来源说明当前指令废止后会发生什么。[8]
来源
- 欧盟反洗钱条例 (EU) 2024/1624 (AMLR),EUR-Lex,2024年6月19日官方公报。
- 最终报告,AMLR 第28(1)条监管技术标准草案,AMLA,2026年9月30日。
- 关于 AMLR 第28(1)条下监管技术标准的概况介绍,AMLA,2026年9月。
- AMLA 最终确定私营部门关键标准,AMLA 新闻稿,2026年10月1日。
- 远程客户入职解决方案使用指南,EBA/GL/2022/15,欧洲银行管理局。
- 法规 (EU) 2024/1620 (AMLA 法规),EUR-Lex,第54(5)条。
- 监管工具跟踪器,AMLA,最后更新于2026年9月30日。
- 指令 (EU) 2024/1640 (AMLD6),EUR-Lex,第77条。
关于要求和检查的逐条地图可在 AMLR 解决方案页面上找到。