AMLR 软件:自建、采购及成本分析
一份供应商中立的 AMLR 软件采购指南:法规要求的十大功能,自建与采购决策,供应商的13个问题,销售说辞中的危险信号以及包含实际案例的成本模型。

简介
AMLR 软件并非单一产品,也没有任何工具可以获得该法规的认证。欧盟反洗钱条例 (AMLR) 将于 2027 年 7 月 10 日起实施[1],它涵盖了从身份验证到审计证据的十项功能。
- 购买商品检查服务:文件和电子身份识别、注册数据、筛选列表。
- 保留您的风险逻辑和六项永不能外包的任务。[1]
- 根据四个方面估算成本:新客户、更新、受监控人员和审核员时间。
搜索 AMLR 合规软件,您会看到承诺一个产品满足整个法规要求的登录页面。在我们 2026 年 10 月 2 日对搜索结果的扫描中,没有一个显示价格,大多数供应商页面仍将技术标准描述为草案。
本指南将法规映射到功能,区分通用功能与您自身的风险逻辑,提供了选择 AMLR KYC(了解您的客户)解决方案的清单,并以成本模型结尾。在最后一个部分之前,本指南是供应商中立的。
AMLR 软件必须涵盖的功能图
AMLR,即第 2024/1624 号欧盟条例,为义务主体(即其约束的公司)设定了义务。它没有规定任何具体产品:它要求合规职能部门拥有“充足的资源,包括人员和技术”(第 11(3) 条)。[1] 若将其视为产品简介,其客户尽职调查 (CDD) 章和相关条款暗示了十项功能。
| 义务 | 功能 | 条 |
|---|---|---|
| 通过电子身份识别 (eID) 验证身份 | 与具有实质性或高保证级别的 eID 方案连接 | 第 22(6)(b) 款;RTS 草案第 27 条 |
| 通过文件验证身份 | 真实性检查、证明出示者为持有人、时间戳证据 | Art. 22(6)(a);RTS 草案第 6、7 条 |
| 验证企业和所有者 | 注册数据,25% 或以上的股权结构图,所有者的身份检查 | 第 22(1)(b) 条,第 22(7) 条,第 51 条,第 52 条 |
| 筛选制裁和政治公众人物 (PEP) | 筛选客户、所有者和控制人,在名单变更时重新筛选 | 第20(1)(d)条,第20(1)(g)条,第26(4)条;RTS草案第17条,第25条 |
| 保持客户信息最新 | 按风险等级划分的审查计划程序,以及事件触发器 | 第 26(2) 条, 26(3) 条 |
| 监控交易 | 规则、警报、每次评估的记录 | 第 26(1) 条, 69(2) 条 |
| 评估和报告可疑情况 | 为金融情报部门 (FIU) 进行案例管理和报告准备 | 第69条,第77(1)(b)条 |
| 保存记录,然后删除 | 证据存储,5年计时器,删除任务 | 第77条 |
| 审查自动化决策 | 审查队列,记录的原因,客户可以质疑的解释 | 第76(5)条 |
| 审计证据 | 可导出、按案例追踪的路径:输入、检查、结果、审查者、时间戳 | 第20(4)条、第21(3)条、第18(5)条 |
条款编号依据《欧盟条例 2024/1624》。[1] “RTS草案”是AMLA于2026年9月30日提交的最终RTS草案,尚未通过。[2]
第22(6)条规定了两种验证方式:身份文件,或具有实质性或高保证级别和合格信任服务的eID。[1] 欧盟反洗钱管理局 (AMLA) 已将其关于客户尽职调查 (CDD) 的最终监管技术标准 (RTS) 草案提交给欧盟委员会。[3] 该草案尚未通过,不具法律效力。它指出,应尽可能使用eID,并将远程文件验证视为实体必须证明其合理性的替代方案。[2] 仅通过一种途径的工具只能完成一半的工作。请参阅AMLR身份验证和AMLR受益所有权。
买家忘记了最后一行。AMLR没有单一的审计追踪条款;该义务源于此类句子。
第20(4)条Regulation (EU) 2024/1624
“被规管实体应始终能够向其监管机构证明,所采取的措施与其已识别的洗钱和恐怖主义融资风险相称。”
自建与采购,逐项能力分析
诚实的划分有三个部分:商品检查、您购买的引擎和您编写的规则,以及法律规定属于您的任务。
采购
商品检查
- 文件和电子身份验证
- 登记和筛选数据
第 20 条 和 22 条
配置
购买的引擎,您的规则
- 客户风险评分
- 交易监控标准
第 18(4) 条
保留
法律规定属于您的
- 准入决定
- 向金融情报机构报告
第 18(3) 条
第18(3)条列出了“在任何情况下都不得外包”的六项任务:提出和批准全业务风险评估、批准内部政策、决定客户的风险状况、决定建立关系、向金融情报机构报告(狭义的同一集团例外情况除外),以及批准检测可疑交易的标准。[1] 无论您采购什么,责任都不会转移。
第18(2)条《欧盟第2024/1624号条例》
“负有义务的实体应对服务提供商执行的与外包任务相关的任何行动,无论是作为还是不作为,承担全部责任。”
| 能力 | 结论 | 原因 |
|---|---|---|
| 文件检查 | 购买 | 通用组件。成本取决于文件类型和攻击方法的更新速度。 |
| eID连接 | 购买 | 每个国家方案一个集成。 |
| 公司注册数据 | 购买 | 许多国家来源,质量参差不齐。 |
| 制裁和PEP数据 | 购买数据,自行设定阈值 | 匹配的接近程度取决于您的风险偏好。 |
| 风险评分 | 购买引擎,编写模型 | 工具提供建议。风险状况决定权在于您(Art. 18(3)(c))。 |
| 交易监控 | 购买引擎,批准标准 | 标准的批准不能外包(Art. 18(3)(f))。 |
| 案例和报告 | 购买或构建 | 工具可以起草报告。提交报告是您的责任(第18条第3款第(e)项)。 |
| 入职决策 | 保留 | 为您保留(Art. 18(3)(d)),自动化时需人工干预(Art. 76(5))。 |
文章引用均指AMLR。[1] 结论是我们的观点,并非法律分类。
购买是否属于外包本身是另一个问题。序言第47条解释说,“义务实体使用或获取第三方软件,或访问数据库或筛选服务,不应被视为外包”。[1] 如果提供商自行履行要求,则适用第18条:提供商开始前需通知监管机构,签订书面协议并进行定期控制。[1] 截至2026年10月2日,自动化验证服务如何界定尚不清楚:AMLA的外包指南将于2027年7月10日发布。[1] 请参阅AMLR第18条外包。
远程客户注册的参考架构
每个步骤都写入证据存储。
1检测触发器
新的业务关系,或达到第19条门槛的交易。
2收集数据集
第22(1)条数据。对于公司,添加持股25%或以上的实益拥有人。
客户能否使用具有实质性或高保证级别的电子身份
使用电子身份验证
收集所有缺失的属性。
使用文件验证
记录原因,并保留带时间戳的副本。
3筛选
对客户、实益拥有人及控制人进行制裁和PEP检查。
4评分和决策
工具提出风险评级。贵公司的负责人进行决策。
5监控和更新
名单变更时重新筛选。最迟每1年或5年审查一次。
6存储,然后删除
在业务关系结束后,将证据保留5年。
文章编号指AMLR。[1] 电子身份优先分支遵循AMLA最终的RTS草案,该草案尚未通过。[2]
步骤4符合法律限制。公司可以在此条件下采纳自动化流程(包括人工智能系统)的决策。[1]
第76(5)(b)条 《欧盟条例 2024/1624》
“任何关于建立或拒绝建立或维持与客户的业务关系的决定 [...] 须经过有意义的人工干预,以确保该决定的准确性和适当性”
同样的规则涵盖了执行交易或改变尽职调查范围的决策,客户可以获得解释并对决策提出异议。[1] 该工具需要一个审查队列,而不仅仅是分数。
向任何供应商提出的十三个问题
此列表也适用于内部构建。有关各行业的职责,请参阅AMLR义务主体清单。
- 列出每个国家/地区正在使用的电子身份方案,并说明其保证级别。[1]
- 以一个流程展示两种验证途径,并记录每种情况下选择文件路径的原因。[2]
- 解释当电子身份识别 (eID) 或护照上没有地址时,如何收集缺失的属性。[2]
- 说明数据存储在哪里,以及您和每个子处理机构的所在地。第18条第6款限制的是第29至31条中确定的第三国提供商,而不是所有非欧盟提供商。[1]
- 提供外包文件:书面协议、方法描述、变更通知、控制报告。[1]
- 确认流程遵循我们的政策和程序,而不是您的默认设置。[1]
- 在任何通话之前发送完整的价格表:每次检查、每位受监控人员的费用、最低消费。
- 导出一个完整且可读的案例文件。
- 将保留期设置为从业务关系结束或拒绝之日起5年,然后删除。[1]
- 演示人工审核工具:队列、第二审批人、记录的原因。
- 说明什么会触发重新筛查,以及制裁名单变更后多久会触发。[1][2]
- 提供一个沙盒,以便我们自己安排集成时间。
- 描述退出流程:导出所有记录,以便我们的保留义务在合同结束后仍然有效。
AMLR合规软件成本:您可以运行的模型
按次检查定价,年度成本取决于四个数量。
| 成本项 | 年度数量 | 法律驱动因素 |
|---|---|---|
| 入职 | 新客户 (N):每次一次验证和一次筛查 | 第 19 条, 20 条, 22 条 |
| 更新 | 高风险客户 (H) 加上所有其他客户的五分之一 (S / 5) | 第 26(2) 条 |
| 持续筛查 | 受监控人员 (M):客户、实益拥有人、控制人 | 第 26(4) 条 |
| 人工审核 | 警报和人工审核,乘以每次所需分钟数 | 第 76(5) 条 |
两点注意事项。高风险客户的1年间隔和其他所有客户的5年间隔是最大值,并且当情况发生变化时也需要更新,因此S / 5是一个下限。[1] 此外,第26条要求更新信息,而不是每次都进行新的身份检查。预算每次更新一次检查可提供上限。背景信息:第26条下的持续监控。
示例
一家公司有20,000名客户,其中10%属于高风险客户,每年新增5,000名客户。入职:5,000次验证和5,000次筛查。更新:2,000名高风险客户审核加上18,000 / 5 = 3,600名其他客户,总计5,600名。持续筛查:25,000人。将每个数量乘以其单价,加上审核员时间,并要求所有供应商以书面形式对相同的数量进行报价。
供应商声明中的危险信号
每项声明都与原文不符。
| 声称 | 原文内容 |
|---|---|
| “AMLR 认证”或“AMLA 批准” | 服务提供商的职责“仅源于合同”;AMLR 未对工具创建任何认证。[1] AMLA“不向公司颁发任何文件或证书”。[4] |
| “只有这些方法符合规定” | 第 22(6) 条提到了两种方法。[1] 根据最终草案,公司“可以继续使用符合其保障措施的现有远程入职工具”。它没有提及任何技术:无论是活体检测、芯片读取还是视频。[2] |
| “标准仍在征求意见中” | 已过时。咨询于 2026 年 5 月 8 日结束;最终报告的日期为 2026 年 9 月 30 日。[2] 相反的说法也不成立:欧盟委员会尚未采纳这些标准。[3] |
| “我们承担您的责任” | 义务主体“应承担全部责任”(第 18(2) 条)。[1] |
| “钱包检查完成尽职调查” | eID 涵盖身份。所有权、筛选和持续监控仍然存在(第 20(1) 条)。[1] |
AMLA 建议这些标准在其生效后六个月适用[3],因此尚无起始日期。更多信息请参见AMLA 的最终客户尽职调查标准和AMLR 和 EUDI 钱包。
Didit 如何助您全面覆盖
Didit 通过一个工作流程提供已购买的部分服务,按每次检查收费。AMLR 解决方案页面将每项检查映射到其对应的条款,文档中的 AMLR 指南展示了设置方法。
检查。身份验证通过文件进行,包括芯片读取、活体检测和人脸匹配,或通过数字身份钱包进行:MitID、Finnish Trust Network、Smart-ID、Mobile-ID 和 BankID Sweden 均已投入使用。对欧盟数字身份 (EUDI) 钱包的支持即将推出。企业验证返回注册数据,并将身份检查链接到每个所有者。反洗钱 (AML)筛选涵盖 1,300 多个制裁名单、PEP 和观察名单,每日更新,持续监控每日重新筛选。交易监控运行实时规则并准备您提交的 FIU 报告。
控制。无代码工作流构建器承载您的政策,支持人工审查和四眼原则批准。会话记录保留您设置的保留期,从 1 个月到 10 年,默认在欧盟。请参阅安全与合规。
成本。三个公开价格涵盖上述示例:一次完整的 KYC 检查 0.33 美元,AML 筛选 0.20 美元,以及每人每年持续监控 0.07 美元。
| 项目 | 数量 | 单价 | 每年 |
|---|---|---|---|
| 入职 KYC 检查 | 5,000 | $0.33 | $1,650 |
| 入职 AML 筛选 | 5,000 | $0.20 | $1,000 |
| 刷新 KYC 检查,上限 | 5,600 | $0.33 | $1,848 |
| 持续监控 | 25,000 | $0.07 | $1,750 |
| 总计 | $6,248 |
这不包括企业验证、交易监控和您的审查时间。所有其他价格都在定价页面上,您可以免费开始使用。
Didit 提供
- 通过数字身份钱包或文件进行身份检查
- 商业验证、筛选和日常持续监控
- 监控引擎和报告准备
- 每次检查的会话记录
由您保留
- 风险评估和政策
- 风险状况和准入决定
- 监控标准和提交给金融情报机构的报告
- 责任:您“应承担全部责任”[1]
要点
- AMLR 意味着十种功能,没有任何工具可以为此获得认证。
- 购买商品检查。保留风险模型、检测标准和决策。
- 工具需要两种途径:电子身份,和带有记录理由的文件验证。
- AMLA 的客户尽职调查标准是最终草案:既不在征求意见阶段,也未成为法律。
常见问题
我是否需要新软件来遵守 AMLR?
AMLR 要求结果,而非产品。第11(3)条要求提供充足的资源,包括人员和技术。如果您的现有工具涵盖两种验证途径、筛选、刷新计划和证据链,则足以满足要求。
软件可以获得 AMLR 认证吗?
不能。AMLR 没有为供应商或工具设立任何认证、许可或批准,AMLA 声明不向公司颁发证书。合规性是义务主体的计划的属性,而非产品的属性。
购买 KYC 软件是否属于第18条规定的外包?
这取决于由谁执行要求。解释性说明第47条指出,当义务主体自行执行要求时,使用第三方软件、数据库或筛选服务不属于外包。如果由提供商执行,则适用第18条。自动化验证服务属于哪种情况尚未确定;AMLA 的外包指南预计将于2027年7月10日发布。
我的供应商需要提供电子身份验证,还是文档验证就足够了?
两种方案都要考虑。第22(6)条接受身份文件,或保证级别为“实质性”或“高”的电子身份。AMLA 于2026年9月30日发布的最终标准草案(尚未通过)指出,应尽可能使用电子身份验证,并将远程文件验证视为公司必须证明其合理性的替代方案。
AMLR 软件每年费用是多少?
将四个数量乘以其单位价格:新客户、刷新(每个高风险客户加上至少五分之一的其他客户)、持续筛选下的人员以及审查员时间。在本文的示例中,20,000名客户加上每年5,000名新客户意味着5,000次入职检查、5,600次刷新和25,000名受监控人员。
我应该等到 AMLA 的技术标准发布后再选择工具吗?
不。AMLR 将于2027年7月10日生效。客户尽职调查标准是 AMLA 提交给委员会的最终草案,提议在其生效六个月后适用,因此其开始日期尚不确定。选择涵盖两种验证途径的工具。
在 AMLR 下,准入决定可以完全自动化吗?
不完全是。第 76(5) 条允许自动化流程和人工智能系统做出决定,前提是接受、拒绝或终止关系的任何决定都必须经过有意义的人工干预。准入决定也不能外包。
KYC 记录必须保存多长时间,保存在哪里?
自业务关系结束、偶发交易发生或拒绝之日起保存 5 年。之后,个人数据必须删除,除非有其他法律适用或主管机关将期限延长最多 5 年。AMLR 没有规定记录必须保存在哪里,但监管机构必须能够追溯您的合规情况。
来源
- 《欧盟条例 2024/1624》(AMLR),EUR-Lex,2024 年 6 月 19 日官方公报。
- 最终报告,AMLR 第 28(1) 条下的监管技术标准草案,AMLA,2026 年 9 月 30 日。
- AMLA 最终确定私营部门的关键标准,AMLA 新闻稿,2026 年 10 月 1 日。
- 常见问题,AMLA。
逐条对照表在AMLR 解决方案页面。请咨询律师以确认您的解读。