跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
返回博客
博客 · 2026年10月3日

AMLR 软件:自建、采购及成本分析

一份供应商中立的 AMLR 软件采购指南:法规要求的十大功能,自建与采购决策,供应商的13个问题,销售说辞中的危险信号以及包含实际案例的成本模型。

作者:Didit更新于
amlr-software-build-vs-buy-cover.png

简介

AMLR 软件并非单一产品,也没有任何工具可以获得该法规的认证。欧盟反洗钱条例 (AMLR) 将于 2027 年 7 月 10 日起实施[1],它涵盖了从身份验证到审计证据的十项功能。

  • 购买商品检查服务:文件和电子身份识别、注册数据、筛选列表。
  • 保留您的风险逻辑和六项永不能外包的任务。[1]
  • 根据四个方面估算成本:新客户、更新、受监控人员和审核员时间。

最后审阅时间:2026 年 10 月 2 日 · 非法律建议

搜索 AMLR 合规软件,您会看到承诺一个产品满足整个法规要求的登录页面。在我们 2026 年 10 月 2 日对搜索结果的扫描中,没有一个显示价格,大多数供应商页面仍将技术标准描述为草案。

本指南将法规映射到功能,区分通用功能与您自身的风险逻辑,提供了选择 AMLR KYC(了解您的客户)解决方案的清单,并以成本模型结尾。在最后一个部分之前,本指南是供应商中立的。

AMLR 软件必须涵盖的功能图

AMLR,即第 2024/1624 号欧盟条例,为义务主体(即其约束的公司)设定了义务。它没有规定任何具体产品:它要求合规职能部门拥有“充足的资源,包括人员和技术”(第 11(3) 条)。[1] 若将其视为产品简介,其客户尽职调查 (CDD) 章和相关条款暗示了十项功能。

义务功能条
通过电子身份识别 (eID) 验证身份与具有实质性或高保证级别的 eID 方案连接第 22(6)(b) 款;RTS 草案第 27 条
通过文件验证身份真实性检查、证明出示者为持有人、时间戳证据Art. 22(6)(a);RTS 草案第 6、7 条
验证企业和所有者注册数据,25% 或以上的股权结构图,所有者的身份检查第 22(1)(b) 条,第 22(7) 条,第 51 条,第 52 条
筛选制裁和政治公众人物 (PEP)筛选客户、所有者和控制人,在名单变更时重新筛选第20(1)(d)条,第20(1)(g)条,第26(4)条;RTS草案第17条,第25条
保持客户信息最新按风险等级划分的审查计划程序,以及事件触发器第 26(2) 条, 26(3) 条
监控交易规则、警报、每次评估的记录第 26(1) 条, 69(2) 条
评估和报告可疑情况为金融情报部门 (FIU) 进行案例管理和报告准备第69条,第77(1)(b)条
保存记录,然后删除证据存储,5年计时器,删除任务第77条
审查自动化决策审查队列,记录的原因,客户可以质疑的解释第76(5)条
审计证据可导出、按案例追踪的路径:输入、检查、结果、审查者、时间戳第20(4)条、第21(3)条、第18(5)条

条款编号依据《欧盟条例 2024/1624》。[1] “RTS草案”是AMLA于2026年9月30日提交的最终RTS草案,尚未通过。[2]

第22(6)条规定了两种验证方式:身份文件,或具有实质性或高保证级别和合格信任服务的eID。[1] 欧盟反洗钱管理局 (AMLA) 已将其关于客户尽职调查 (CDD) 的最终监管技术标准 (RTS) 草案提交给欧盟委员会。[3] 该草案尚未通过,不具法律效力。它指出,应尽可能使用eID,并将远程文件验证视为实体必须证明其合理性的替代方案。[2] 仅通过一种途径的工具只能完成一半的工作。请参阅AMLR身份验证和AMLR受益所有权。

买家忘记了最后一行。AMLR没有单一的审计追踪条款;该义务源于此类句子。

第20(4)条Regulation (EU) 2024/1624

“被规管实体应始终能够向其监管机构证明,所采取的措施与其已识别的洗钱和恐怖主义融资风险相称。”

来源:EUR-Lex, Regulation (EU) 2024/1624[1]

自建与采购,逐项能力分析

诚实的划分有三个部分:商品检查、您购买的引擎和您编写的规则,以及法律规定属于您的任务。

采购

商品检查

  • 文件和电子身份验证
  • 登记和筛选数据

第 20 条 和 22 条

配置

购买的引擎,您的规则

  • 客户风险评分
  • 交易监控标准

第 18(4) 条

保留

法律规定属于您的

  • 准入决定
  • 向金融情报机构报告

第 18(3) 条

第18(3)条列出了“在任何情况下都不得外包”的六项任务:提出和批准全业务风险评估、批准内部政策、决定客户的风险状况、决定建立关系、向金融情报机构报告(狭义的同一集团例外情况除外),以及批准检测可疑交易的标准。[1] 无论您采购什么,责任都不会转移。

第18(2)条《欧盟第2024/1624号条例》

“负有义务的实体应对服务提供商执行的与外包任务相关的任何行动,无论是作为还是不作为,承担全部责任。”

来源:EUR-Lex, Regulation (EU) 2024/1624[1]

能力结论原因
文件检查购买通用组件。成本取决于文件类型和攻击方法的更新速度。
eID连接购买每个国家方案一个集成。
公司注册数据购买许多国家来源,质量参差不齐。
制裁和PEP数据购买数据,自行设定阈值匹配的接近程度取决于您的风险偏好。
风险评分购买引擎,编写模型工具提供建议。风险状况决定权在于您(Art. 18(3)(c))。
交易监控购买引擎,批准标准标准的批准不能外包(Art. 18(3)(f))。
案例和报告购买或构建工具可以起草报告。提交报告是您的责任(第18条第3款第(e)项)。
入职决策保留为您保留(Art. 18(3)(d)),自动化时需人工干预(Art. 76(5))。

文章引用均指AMLR。[1] 结论是我们的观点,并非法律分类。

购买是否属于外包本身是另一个问题。序言第47条解释说,“义务实体使用或获取第三方软件,或访问数据库或筛选服务,不应被视为外包”。[1] 如果提供商自行履行要求,则适用第18条:提供商开始前需通知监管机构,签订书面协议并进行定期控制。[1] 截至2026年10月2日,自动化验证服务如何界定尚不清楚:AMLA的外包指南将于2027年7月10日发布。[1] 请参阅AMLR第18条外包。

远程客户注册的参考架构

每个步骤都写入证据存储。

1检测触发器

新的业务关系,或达到第19条门槛的交易。

2收集数据集

第22(1)条数据。对于公司,添加持股25%或以上的实益拥有人。

客户能否使用具有实质性或高保证级别的电子身份

是

使用电子身份验证

收集所有缺失的属性。

否

使用文件验证

记录原因,并保留带时间戳的副本。

3筛选

对客户、实益拥有人及控制人进行制裁和PEP检查。

4评分和决策

工具提出风险评级。贵公司的负责人进行决策。

5监控和更新

名单变更时重新筛选。最迟每1年或5年审查一次。

6存储,然后删除

在业务关系结束后,将证据保留5年。

文章编号指AMLR。[1] 电子身份优先分支遵循AMLA最终的RTS草案,该草案尚未通过。[2]

步骤4符合法律限制。公司可以在此条件下采纳自动化流程(包括人工智能系统)的决策。[1]

第76(5)(b)条 《欧盟条例 2024/1624》

“任何关于建立或拒绝建立或维持与客户的业务关系的决定 [...] 须经过有意义的人工干预,以确保该决定的准确性和适当性”

来源: EUR-Lex, Regulation (EU) 2024/1624[1]

同样的规则涵盖了执行交易或改变尽职调查范围的决策,客户可以获得解释并对决策提出异议。[1] 该工具需要一个审查队列,而不仅仅是分数。

向任何供应商提出的十三个问题

此列表也适用于内部构建。有关各行业的职责,请参阅AMLR义务主体清单。

  • 列出每个国家/地区正在使用的电子身份方案,并说明其保证级别。[1]
  • 以一个流程展示两种验证途径,并记录每种情况下选择文件路径的原因。[2]
  • 解释当电子身份识别 (eID) 或护照上没有地址时,如何收集缺失的属性。[2]
  • 说明数据存储在哪里,以及您和每个子处理机构的所在地。第18条第6款限制的是第29至31条中确定的第三国提供商,而不是所有非欧盟提供商。[1]
  • 提供外包文件:书面协议、方法描述、变更通知、控制报告。[1]
  • 确认流程遵循我们的政策和程序,而不是您的默认设置。[1]
  • 在任何通话之前发送完整的价格表:每次检查、每位受监控人员的费用、最低消费。
  • 导出一个完整且可读的案例文件。
  • 将保留期设置为从业务关系结束或拒绝之日起5年,然后删除。[1]
  • 演示人工审核工具:队列、第二审批人、记录的原因。
  • 说明什么会触发重新筛查,以及制裁名单变更后多久会触发。[1][2]
  • 提供一个沙盒,以便我们自己安排集成时间。
  • 描述退出流程:导出所有记录,以便我们的保留义务在合同结束后仍然有效。

AMLR合规软件成本:您可以运行的模型

按次检查定价,年度成本取决于四个数量。

成本项年度数量法律驱动因素
入职新客户 (N):每次一次验证和一次筛查第 19 条, 20 条, 22 条
更新高风险客户 (H) 加上所有其他客户的五分之一 (S / 5)第 26(2) 条
持续筛查受监控人员 (M):客户、实益拥有人、控制人第 26(4) 条
人工审核警报和人工审核,乘以每次所需分钟数第 76(5) 条

两点注意事项。高风险客户的1年间隔和其他所有客户的5年间隔是最大值,并且当情况发生变化时也需要更新,因此S / 5是一个下限。[1] 此外,第26条要求更新信息,而不是每次都进行新的身份检查。预算每次更新一次检查可提供上限。背景信息:第26条下的持续监控。

示例

一家公司有20,000名客户,其中10%属于高风险客户,每年新增5,000名客户。入职:5,000次验证和5,000次筛查。更新:2,000名高风险客户审核加上18,000 / 5 = 3,600名其他客户,总计5,600名。持续筛查:25,000人。将每个数量乘以其单价,加上审核员时间,并要求所有供应商以书面形式对相同的数量进行报价。

供应商声明中的危险信号

每项声明都与原文不符。

声称原文内容
“AMLR 认证”或“AMLA 批准”服务提供商的职责“仅源于合同”;AMLR 未对工具创建任何认证。[1] AMLA“不向公司颁发任何文件或证书”。[4]
“只有这些方法符合规定”第 22(6) 条提到了两种方法。[1] 根据最终草案,公司“可以继续使用符合其保障措施的现有远程入职工具”。它没有提及任何技术:无论是活体检测、芯片读取还是视频。[2]
“标准仍在征求意见中”已过时。咨询于 2026 年 5 月 8 日结束;最终报告的日期为 2026 年 9 月 30 日。[2] 相反的说法也不成立:欧盟委员会尚未采纳这些标准。[3]
“我们承担您的责任”义务主体“应承担全部责任”(第 18(2) 条)。[1]
“钱包检查完成尽职调查”eID 涵盖身份。所有权、筛选和持续监控仍然存在(第 20(1) 条)。[1]

AMLA 建议这些标准在其生效后六个月适用[3],因此尚无起始日期。更多信息请参见AMLA 的最终客户尽职调查标准和AMLR 和 EUDI 钱包。

Didit 如何助您全面覆盖

Didit 通过一个工作流程提供已购买的部分服务,按每次检查收费。AMLR 解决方案页面将每项检查映射到其对应的条款,文档中的 AMLR 指南展示了设置方法。

检查。身份验证通过文件进行,包括芯片读取、活体检测和人脸匹配,或通过数字身份钱包进行:MitID、Finnish Trust Network、Smart-ID、Mobile-ID 和 BankID Sweden 均已投入使用。对欧盟数字身份 (EUDI) 钱包的支持即将推出。企业验证返回注册数据,并将身份检查链接到每个所有者。反洗钱 (AML)筛选涵盖 1,300 多个制裁名单、PEP 和观察名单,每日更新,持续监控每日重新筛选。交易监控运行实时规则并准备您提交的 FIU 报告。

控制。无代码工作流构建器承载您的政策,支持人工审查和四眼原则批准。会话记录保留您设置的保留期,从 1 个月到 10 年,默认在欧盟。请参阅安全与合规。

成本。三个公开价格涵盖上述示例:一次完整的 KYC 检查 0.33 美元,AML 筛选 0.20 美元,以及每人每年持续监控 0.07 美元。

项目数量单价每年
入职 KYC 检查5,000$0.33$1,650
入职 AML 筛选5,000$0.20$1,000
刷新 KYC 检查,上限5,600$0.33$1,848
持续监控25,000$0.07$1,750
总计$6,248

这不包括企业验证、交易监控和您的审查时间。所有其他价格都在定价页面上,您可以免费开始使用。

Didit 提供

  • 通过数字身份钱包或文件进行身份检查
  • 商业验证、筛选和日常持续监控
  • 监控引擎和报告准备
  • 每次检查的会话记录

由您保留

  • 风险评估和政策
  • 风险状况和准入决定
  • 监控标准和提交给金融情报机构的报告
  • 责任:您“应承担全部责任”[1]

根据您的 AMLR 数量定价

在一个工作流程中设置验证途径、筛选和监控,并按次检查付费。

免费开始联系我们

要点

  • AMLR 意味着十种功能,没有任何工具可以为此获得认证。
  • 购买商品检查。保留风险模型、检测标准和决策。
  • 工具需要两种途径:电子身份,和带有记录理由的文件验证。
  • AMLA 的客户尽职调查标准是最终草案:既不在征求意见阶段,也未成为法律。

常见问题

我是否需要新软件来遵守 AMLR?

AMLR 要求结果,而非产品。第11(3)条要求提供充足的资源,包括人员和技术。如果您的现有工具涵盖两种验证途径、筛选、刷新计划和证据链,则足以满足要求。

软件可以获得 AMLR 认证吗?

不能。AMLR 没有为供应商或工具设立任何认证、许可或批准,AMLA 声明不向公司颁发证书。合规性是义务主体的计划的属性,而非产品的属性。

购买 KYC 软件是否属于第18条规定的外包?

这取决于由谁执行要求。解释性说明第47条指出,当义务主体自行执行要求时,使用第三方软件、数据库或筛选服务不属于外包。如果由提供商执行,则适用第18条。自动化验证服务属于哪种情况尚未确定;AMLA 的外包指南预计将于2027年7月10日发布。

我的供应商需要提供电子身份验证,还是文档验证就足够了?

两种方案都要考虑。第22(6)条接受身份文件,或保证级别为“实质性”或“高”的电子身份。AMLA 于2026年9月30日发布的最终标准草案(尚未通过)指出,应尽可能使用电子身份验证,并将远程文件验证视为公司必须证明其合理性的替代方案。

AMLR 软件每年费用是多少?

将四个数量乘以其单位价格:新客户、刷新(每个高风险客户加上至少五分之一的其他客户)、持续筛选下的人员以及审查员时间。在本文的示例中,20,000名客户加上每年5,000名新客户意味着5,000次入职检查、5,600次刷新和25,000名受监控人员。

我应该等到 AMLA 的技术标准发布后再选择工具吗?

不。AMLR 将于2027年7月10日生效。客户尽职调查标准是 AMLA 提交给委员会的最终草案,提议在其生效六个月后适用,因此其开始日期尚不确定。选择涵盖两种验证途径的工具。

在 AMLR 下,准入决定可以完全自动化吗?

不完全是。第 76(5) 条允许自动化流程和人工智能系统做出决定,前提是接受、拒绝或终止关系的任何决定都必须经过有意义的人工干预。准入决定也不能外包。

KYC 记录必须保存多长时间,保存在哪里?

自业务关系结束、偶发交易发生或拒绝之日起保存 5 年。之后,个人数据必须删除,除非有其他法律适用或主管机关将期限延长最多 5 年。AMLR 没有规定记录必须保存在哪里,但监管机构必须能够追溯您的合规情况。

来源

  1. 《欧盟条例 2024/1624》(AMLR),EUR-Lex,2024 年 6 月 19 日官方公报。
  2. 最终报告,AMLR 第 28(1) 条下的监管技术标准草案,AMLA,2026 年 9 月 30 日。
  3. AMLA 最终确定私营部门的关键标准,AMLA 新闻稿,2026 年 10 月 1 日。
  4. 常见问题,AMLA。

逐条对照表在AMLR 解决方案页面。请咨询律师以确认您的解读。

构建您的 AMLR 堆栈的已购部分

配置您的风险评估所需的检查,并保留每项检查的证据。

免费开始联系我们

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面
AMLR 软件:自建vs采购,清单和成本模型