Las esperadas normas técnicas sobre customer due diligence previstas en el artículo 28(1) del Reglamento europeo contra el blanqueo de capitales (AMLR) ya están en su versión definitiva. Esto es lo que cambia para el KYC, la identificación remota y el ongoing monitoring.
Si trabaja en KYC, onboarding o compliance, probablemente llevaba mucho tiempo esperando este documento. En el momento de redactar este artículo, la Autoridad europea de Lucha contra el Blanqueo de Capitales (AMLA) ha publicado el final report sobre el proyecto de Regulatory Technical Standards (RTS) en materia de customer due diligence (CDD) previsto en el artículo 28(1) del Reglamento (UE) 2024/1624, el AMLR.
Es uno de los tres conjuntos de normas que la AMLA ha finalizado para el sector privado, tras varias rondas de consulta pública. Ahora se remitirán a la Comisión Europea, se adoptarán como Reglamento Delegado de la Comisión y se publicarán en el Diario Oficial de la Unión Europea. Hasta entonces siguen siendo formalmente «draft», pero el contenido es lo bastante estable como para planificar en consecuencia.
Este artículo explica qué prevé el CDD RTS, qué disposiciones son más relevantes para los equipos de KYC y por qué es el momento oportuno para revisar su onboarding stack.
Por qué es importante este RTS
El AMLR es directamente aplicable. Sustituye el mosaico de transposiciones nacionales de las anteriores directivas AML por un único rulebook. Pero un reglamento establece principios y deja lagunas: qué datos exactamente, qué documentos, qué fuentes, qué se entiende por «fiable e independiente» y cuándo es aceptable la verificación remota.
El CDD RTS colma estas lagunas. Armoniza la forma en que se aplica la customer due diligence entre los Estados miembros y entre los sujetos obligados, tanto financieros como no financieros, incluidas las categorías más recientes, como los proveedores de servicios de financiación participativa, los proveedores de servicios de criptoactivos y los intermediarios de crédito hipotecario.
El camino hacia el texto final ha sido largo:
- la Comisión Europea solicitó el dictamen de la EBA en 2024
- la EBA presentó su respuesta entre finales de 2025 y principios de 2026;
- la AMLA tomó el texto de la EBA como punto de partida y lo adaptó para que funcione también en el sector no financiero;
- la AMLA llevó a cabo después una consulta pública de tres meses, recibió 325 respuestas (entre ellas la de Namirial) y celebró una audiencia pública con más de 1.600 participantes.
El resultado mantiene la estructura de la EBA, pero es más flexible, está más basado en principios y se orienta menos a la checklist.
Un rulebook basado en el riesgo, no una checklist
El mensaje más importante figura en el artículo 1: el RTS debe aplicarse de conformidad con el enfoque basado en el riesgo. El alcance y la naturaleza de la información recopilada deben ser proporcionados al tipo y al nivel de riesgo identificado, y la simplified due diligence (SDD) se fomenta expresamente en las situaciones de bajo riesgo.
Muchos participantes en la consulta temían que las largas listas de datos del proyecto se leyeran como checklists obligatorias. La respuesta de la AMLA fue reforzar el artículo 1 y reescribir varias disposiciones para que el alcance de la información siga siendo «proporcionado» al riesgo. La factsheet que acompaña al texto reitera que los ejemplos relativos al propósito y a la naturaleza prevista de la relación de negocios no son exhaustivos y no constituyen una checklist prescriptiva.
Para los equipos de KYC esto significa más margen para diseñar recorridos proporcionados, pero también una mayor responsabilidad a la hora de documentar por qué su enfoque es adecuado.
Remote identification, eID y EU Digital Identity Wallets
Si gestiona el onboarding digital, los artículos 6, 7 y 27 y el Anexo I merecen la máxima atención.
eID y servicios de confianza cualificados, en primer lugar
El artículo 22(6) AMLR establece que la identidad se verifica mediante (a) un documento de identidad, un pasaporte o un documento equivalente, o (b) medios de identificación electrónica y servicios de confianza cualificados pertinentes en virtud del Reglamento eIDAS. El Considerando 11 del RTS aclara el ámbito de la opción (b):
- incluye los medios de identificación electrónica (eID) con nivel de garantía «sustancial» o «alto» con arreglo al Reglamento de Ejecución (UE) 2015/1502, estén o no notificados en virtud de eIDAS.
- incluye expresamente las European Digital Identity Wallets.
- abarca además los servicios de confianza cualificados pertinentes, como Namirial en su calidad de QTSP con procesos integrados de firma electrónica cualificada (QES).
El artículo 6(4) añade que estos medios también pueden utilizarse de forma presencial, por lo que no se limitan a los escenarios remotos.
La verificación remota alternativa es la excepción
La consulta puso de manifiesto una preocupación recurrente: que el proyecto creara un régimen «eIDAS-first» capaz de dejar de lado las herramientas de remote onboarding existentes. La respuesta de la AMLA consta de dos partes:
- Los medios del artículo 22(6) siguen siendo la modalidad por defecto. Las alternativas del artículo 7 se aplican solo cuando el cliente no puede razonablemente presentar el documento en persona y no tiene acceso a eID o servicios de confianza cualificados conformes con el artículo 22(6)(b).
- Las herramientas de remote onboarding existentes pueden seguir utilizándose, siempre que cumplan los requisitos mínimos del artículo 7.
Estos requisitos son concretos. El artículo 7(2) exige controles para garantizar:
- que la persona que presenta el documento es su titular,
- la integridad y la confidencialidad de la comunicación,
- imágenes, vídeo, audio y datos de calidad suficiente para identificar a la persona de forma inequívoca,
- la interrupción del proceso en caso de fallos técnicos o de dudas sobre la identidad o sobre la integridad del proceso.
Exige además que los documentos y los datos verificados sean válidos y estén actualizados, y que los registros se conserven, con sello de tiempo, se almacenen de forma segura y sean legibles para las verificaciones ex post. Namirial Onboarding, incluidos sus componentes biométricos, ya está plenamente alineado con estos requisitos y certificado según ETSI TS 119 461 v2, el estándar de facto para el identity proofing, que pronto se publicará como EN 319 461.
El artículo 7(3) añade una obligación de justificación: hay que poder explicar por qué un determinado cliente no pudo ser verificado mediante los medios del artículo 22(6) y demostrar a la autoridad supervisora que la solución alternativa es conforme.
En la práctica, los flujos de remote KYC deberían tratar el eID, la EUDI Wallet y la firma electrónica cualificada como recorrido principal siempre que sea posible, con los métodos alternativos como fallback documentado para cubrir todos los casos de uso. Los equipos que se apoyan principalmente en selfie más documento o en video identification deberían mapear sus flujos con respecto al artículo 7 y empezar a recopilar evidencias de por qué se utilizó el fallback.
Autenticidad de los documentos y Anexo I
El Considerando 8 subraya que los documentos utilizados para la verificación de la identidad deben comprobarse para determinar su autenticidad, incluido si han sido falsificados o manipulados. El artículo 6 define el contenido mínimo de un documento «equivalente»: nombres, lugar y fecha de nacimiento, número y fecha de caducidad del documento, imagen facial, firma y elementos de seguridad. Se aplica un conjunto simplificado a las personas que no pueden obtener documentos estándar, como los refugiados y los apátridas.
El Anexo I enumera los atributos mínimos que los medios eID y los servicios de confianza cualificados deben poder proporcionar, a partir de los datos de identificación personal del Reglamento de Ejecución (UE) 2024/2977 para las EUDI Wallets.
Datos identificativos: nombres, lugar de nacimiento, nacionalidad, dirección
El RTS estandariza lo que se recopila de personas físicas y personas jurídicas:
- nombres (art. 2): todos los nombres que figuran en el documento de identidad o en el eID, incluidos nombres y apellidos. Para las personas jurídicas, la denominación legal más el nombre comercial, si es distinto.
- dirección (art. 3): país y ciudad, municipio, localidad o pueblo como datos esenciales, más estado, código postal, calle y número, cuando existan. Para los altos directivos (senior managing officials), el domicilio social de la persona jurídica puede sustituir a su dirección de residencia.
- lugar de nacimiento (art. 4): al menos el país, el estado, la ciudad, el municipio, la localidad o el pueblo, tal como figuran en el documento o en el eID/wallet.
- nacionalidades (art. 5): adoptar medidas razonables para determinar si una persona tiene más de una nacionalidad. Si se declaran varias, registrarlas y verificar al menos una.
Estas flexibilidades responden a un problema operativo real: los documentos de identidad de la UE no presentan el lugar de nacimiento, los segundos nombres ni las direcciones de manera uniforme. Los pasaportes, por ejemplo, normalmente no incluyen ninguna dirección de residencia. En ese caso, la dirección debe verificarse mediante fuentes fiables e independientes, pero no es necesario solicitar documentos adicionales para los datos ya verificados a través del documento de identidad.
El AMLR exige que cada dato recopilado con fines de identificación sea verificado, y el RTS no puede establecer excepciones a este principio. La AMLA lo afirmó explícitamente al rechazar las peticiones de limitar la verificación a un subconjunto esencial de datos. El alivio llega a través de la SDD: en las situaciones de bajo riesgo, el artículo 18 permite un conjunto de datos reducido y, para las personas físicas, no exige recopilar ni verificar la dirección.
Fuentes, titular real y finalidad de la relación
Fuentes fiables e independientes (art. 8). Evaluar las fuentes en función de su credibilidad, estatus oficial, independencia, actualidad y exactitud, y comprender la información con independencia del idioma.
Titular real (arts. 10, 11 y 19). Los registros centrales no son suficientes por sí solos para la verificación. El artículo 10 enumera otras fuentes: registros mercantiles, fiscales, de residencia e inmobiliarios, data providers fiables y documentos societarios certificados. En los casos de bajo riesgo, el artículo 19 permite utilizar fuentes diferentes para la identificación y para la verificación. Las cadenas de control complejas se rigen por una única disposición sensible al riesgo (art. 11).
Finalidad y naturaleza prevista de la relación (arts. 16 y 20). Comprender la finalidad, la actividad prevista, el origen de los fondos y la ocupación o actividad empresarial, con un nivel de detalle proporcionado al riesgo. El artículo 20 establece una base mínima para los clientes de bajo riesgo; los artículos 21 a 24 describen la información EDD adicional para los clientes de alto riesgo, a discreción de la empresa.
Ongoing monitoring, re-identification y screening
Aquí es donde muchos equipos de compliance notarán el impacto operativo.
Actualización de la información de los clientes. El AMLR (art. 26(2)) fija los plazos máximos de actualización: un año para los clientes de mayor riesgo, cinco años para los demás. Dentro de esos límites, la frecuencia y la profundidad de la revisión siguen siendo sensibles al riesgo, con los triggers vinculados a eventos en el centro de su modelo.
Clientes existentes. Con arreglo al artículo 28, las relaciones existentes deben adecuarse de forma sensible al riesgo dentro de los plazos previstos en el AMLR, contados desde la entrada en vigor del RTS. Conviene empezar pronto.
Screening PEP – Personas con Responsabilidad Pública (art. 17). Determinar el estatus de persona con responsabilidad pública (PEP) del cliente, del titular real y, cuando proceda, de la persona por cuenta de la cual se realiza una operación, en el momento del onboarding y para los clientes existentes. Repetir la comprobación sin demora cuando cambien los datos del cliente o las listas PEP.
Sanciones financieras selectivas (art. 25). Someter a screening a clientes, titulares reales y personas que ejercen el control, en forma original y transliterada, incluidos alias, nombres comerciales y direcciones de wallet. Repetir el screening en el onboarding y cada vez que cambien las listas o los datos del cliente. A diferencia de otras comprobaciones, esta no se basa en el riesgo.
El screening puede ser automatizado, manual o una combinación de ambos, siempre que sea eficaz en relación con el tamaño, los riesgos y la complejidad de la empresa. Los controles manuales no constituyen un estándar inferior.
Datos y listas: la integración ya no es opcional
Leídas en conjunto, estas disposiciones apuntan en una sola dirección. Sin datos integrados y constantemente actualizados, es difícil cumplir de forma eficiente con:
- la determinación del estatus de PEP activada por cambios en los datos del cliente o por actualizaciones de las listas PEP;
- el re-screening de sanciones en caso de cambios en las listas y en los datos del cliente;
- la verificación de los titulares reales frente a registros, data providers y otras fuentes;
- la re-identification basada en el riesgo y las revisiones vinculadas a eventos;
- la conservación de los datos que respalde las verificaciones ex post de la verificación remota.
Incluso para las empresas que optan por controles manuales, conectar las listas de sanciones, PEP y adverse media, los registros y los data providers al workflow de KYC es ya casi inevitable. El RTS convierte esto en un requisito de diseño para su arquitectura de onboarding.
Fuente, calendario y próximos pasos
Descargue el Final Report y el comunicado de prensa de la AMLA.
- El RTS entra en vigor el vigésimo día siguiente al de su publicación en el Diario Oficial.
- Se aplica seis meses después de su entrada en vigor, a excepción de los sujetos obligados contemplados en el artículo 3(3)(n) y (o) AMLR, para los que se aplica a partir del 10 de julio de 2029.
- El propio AMLR se aplica a partir del 10 de julio de 2027.
En el momento de redactar este artículo, el texto sigue sujeto a la revisión de la Comisión hasta su adopción.
Una checklist práctica
- Mapee sus recorridos de onboarding con respecto al artículo 22(6): ¿qué clientes pueden utilizar eID, EUDI Wallet o servicios de confianza cualificados?
- Documente la lógica de fallback para la verificación remota alternativa y compruebe cada salvaguardia del artículo 7.
- Revise su data model con respecto a los artículos 2 a 5 y al Anexo I.
- Calibre su risk scoring para orientar la SDD, la EDD, la frecuencia de las revisiones y los triggers vinculados a eventos.
- Planifique la adecuación de los clientes existentes dentro de los límites de uno y cinco años.
- Revise su arquitectura de screening para PEP y sanciones, incluidos alias, nombres comerciales y direcciones de wallet.
Por qué Namirial Onboarding está alineado con los nuevos requisitos
El CDD RTS premia a las plataformas que combinan flexibilidad y evidencias: métodos de verificación múltiples, orquestación basada en el riesgo y datos integrados. Así se posiciona Namirial Onboarding (NOB) frente al nuevo rulebook.
Servicios de confianza cualificados a gran escala. Namirial es uno de los mayores prestadores de servicios de confianza cualificados (QTSP) de Europa. Nuestros procesos de onboarding están enriquecidos con la firma electrónica cualificada (QES) y ya soportan millones de transacciones con clientes regulados. Es el tipo de garantía del artículo 22(6)(b) que el RTS sitúa en la cúspide de la jerarquía de verificación.
EUDI Wallet readiness e interoperabilidad. Namirial está a la vanguardia en materia de wallets de identidad digital. Nuestro Wallet Gateway, integrado en NOB, está diseñado para ofrecer a los clientes la máxima interoperabilidad entre los distintos tipos de wallets y de credentials, de modo que puedan aceptar la identificación basada en eID y EUDI Wallet sin tener que reconstruir su onboarding cada vez que evolucione el ecosistema. Ya participamos en las sandboxes de Francia, Alemania, Italia y Dinamarca, lo que significa que nuestro enfoque se está probando frente a implementaciones nacionales reales. NOB también captura los atributos estructurados descritos en el Anexo I.
Verificación remota alternativa con salvaguardias. Donde se aplica el artículo 7, NOB admite la identificación remota con controles de autenticidad de los documentos, controles de liveness y holder-matching, conservación segura con sello de tiempo y audit trail: son los elementos que las autoridades supervisoras esperarán ver demostrados y que ya han sido auditados conforme al estándar de identity proofing ETSI TS 119 461 v2.
Orquestación basada en el riesgo. NOB permite a las entidades configurar los recorridos según el perfil de riesgo, desde conjuntos de datos SDD reducidos hasta la EDD, en línea con el principio de proporcionalidad del artículo 1 y con las disposiciones sobre SDD de los artículos 18 a 20.
Screening integrado y data enrichment. NOB se conecta a PEP, sanciones y otras fuentes de datos, de modo que las actualizaciones de las listas y los cambios en los datos del cliente puedan activar nuevos screenings y revisiones, que es lo que ahora exigen los artículos 17 y 25.
Auditabilidad. Las evidencias conservadas, los decision logs y los ajustes regulatorios configurables ayudan a demostrar el cumplimiento ante las autoridades supervisoras, un tema recurrente desde el artículo 7(3) hasta el artículo 15(2).
El RTS no pide más datos por el mero hecho de pedirlos. Pide los datos adecuados, de las fuentes adecuadas, verificados por los medios adecuados, con una justificación clara basada en el riesgo. Una plataforma que trata el eID, las wallets, las firmas cualificadas, la verificación remota, el screening y el monitoring como partes de un único workflow orientado al riesgo está bien posicionada para responder a esta exigencia.
¿Desea hablar de cómo afecta el CDD RTS a sus recorridos de KYC? Póngase en contacto con el equipo de Namirial.







