Indice

Customer Due Diligence, RTS definitivi di AMLA: cosa cambia per KYC e onboarding da remoto

Gli attesi standard tecnici sulla customer due diligence ai sensi dell’Articolo 28(1) del Regolamento europeo antiriciclaggio (AMLR) sono ora in versione definitiva. Ecco cosa cambia per il KYC, l’identificazione da remoto e l’ongoing monitoring.

Se ti occupi di KYC, onboarding o compliance, probabilmente aspettavi questo documento da molto tempo. Al momento della stesura, l’Autorità europea per la lotta al riciclaggio (AMLA) ha pubblicato il final report sulla bozza di Regulatory Technical Standards (RTS) in materia di customer due diligence (CDD) ai sensi dell’Articolo 28(1) del Regolamento (UE) 2024/1624, l’AMLR.

È uno dei tre set di standard che AMLA ha finalizzato per il settore privato, dopo diversi cicli di consultazione pubblica. Saranno ora trasmessi alla Commissione europea, adottati come Regolamento Delegato della Commissione e pubblicati nella Gazzetta ufficiale dell’Unione europea. Fino ad allora restano formalmente “draft”, ma la sostanza è abbastanza stabile da poter pianificare di conseguenza.

Questo articolo illustra cosa prevede il CDD RTS, quali disposizioni contano di più per i team KYC e perché è il momento giusto per rivedere il proprio onboarding stack.

Perché questo RTS è importante

L’AMLR è direttamente applicabile. Sostituisce il mosaico di recepimenti nazionali delle precedenti direttive AML con un unico rulebook. Ma un regolamento stabilisce principi e lascia dei vuoti: quali dati precisamente, quali documenti, quali fonti, cosa si intende per “affidabile e indipendente” e quando la verifica da remoto è accettabile.

Il CDD RTS colma questi vuoti. Armonizza il modo in cui la Customer Due Diligence viene applicata tra gli Stati Membri e tra i soggetti obbligati, sia finanziari sia non finanziari, comprese le categorie più recenti come i fornitori di servizi di crowdfunding, i fornitori di servizi per le cripto-attività e gli intermediari del credito ipotecario.

Il percorso verso il testo finale è stato lungo:

  • la Commissione Europea ha chiesto un parere all’EBA nel 2024
  • l’EBA ha fornito la sua risposta tra la fine del 2025 e l’inizio del 2026;
  • AMLA ha preso il testo dell’EBA come base di partenza e lo ha adattato in modo che funzioni anche per il settore non finanziario;
  • AMLA ha poi condotto una consultazione pubblica di tre mesi, ricevuto 325 risposte (tra cui quella di Namirial) e tenuto un’audizione pubblica con oltre 1.600 partecipanti.

Il risultato mantiene la struttura dell’EBA, ma è più flessibile, più basato su principi e meno orientato alla checklist.

Un rulebook basato sul rischio, non una checklist

Il messaggio più importante si trova nell’Articolo 1: l’RTS deve essere applicato in linea con l’approccio basato sul rischio. La portata e la natura delle informazioni raccolte devono essere proporzionate al tipo e al livello di rischio individuato, e la simplified due diligence (SDD) è esplicitamente incoraggiata nelle situazioni a basso rischio.

Molti partecipanti alla consultazione temevano che i lunghi elenchi di dati presenti nella bozza fossero letti come checklist obbligatorie. La risposta di AMLA è stata rafforzare l’Articolo 1 e riscrivere diverse disposizioni in modo che l’ambito delle informazioni resti “commisurato” al rischio. La factsheet di accompagnamento di AMLA ribadisce che gli esempi relativi a scopo e natura prevista del rapporto sono non esaustivi e non costituiscono una checklist prescrittiva.

Per i team KYC questo significa più margine per progettare percorsi proporzionati, ma anche una maggiore responsabilità nel documentare perché il proprio approccio è adeguato.

Remote identification, eID ed EU Digital Identity Wallets

Se gestisci l’onboarding digitale, gli Articoli 6, 7 e 27 e l’Allegato I meritano la massima attenzione.

eID e servizi fiduciari qualificati al primo posto

L’Articolo 22(6) AMLR prevede che l’identità sia verificata tramite (a) un documento d’identità, un passaporto o un documento equivalente, oppure (b) mezzi di identificazione elettronica e pertinenti servizi fiduciari qualificati ai sensi del Regolamento eIDAS. Il Considerando 11 dell’RTS chiarisce l’ambito dell’opzione (b):

  • comprende i mezzi di identificazione elettronica (eID) con livello di garanzia “significativo” o “elevato” ai sensi del Regolamento di esecuzione (UE) 2015/1502, che siano o meno notificati ai sensi di eIDAS.
  • include espressamente gli European Digital Identity Wallet.
  • copre inoltre i pertinenti servizi fiduciari qualificati, come Namirial in qualità di QTSP con processi integrati di firma elettronica qualificata (QES).

L’Articolo 6(4) aggiunge che questi mezzi possono essere utilizzati anche di persona, quindi non sono limitati agli scenari da remoto.

La verifica remota alternativa è l’eccezione

La consultazione ha evidenziato una preoccupazione ricorrente: che la bozza creasse un regime “eIDAS-first” in grado di mettere da parte gli strumenti di remote onboarding esistenti. La risposta di AMLA ha due parti:

  1. I mezzi dell’Articolo 22(6) restano la modalità predefinita. Le alternative dell’Articolo 7 si applicano solo quando il cliente non può ragionevolmente presentare il documento di persona e non ha accesso a eID o servizi fiduciari qualificati conformi all’Articolo 22(6)(b).
  2. Gli strumenti di remote onboarding esistenti possono continuare a essere utilizzati, a condizione che rispettino i requisiti minimi dell’Articolo 7.

Tali requisiti sono concreti. L’Articolo 7(2) richiede controlli per garantire:

  • che la persona che presenta il documento ne sia il titolare,
  • l’integrità e la riservatezza della comunicazione,
  • immagini, video, audio e dati di qualità sufficiente a identificare la persona in modo inequivocabile,
  • l’interruzione del processo in caso di malfunzionamenti tecnici o di dubbi sull’identità o sull’integrità del processo.

Richiede inoltre che i documenti e i dati verificati siano validi e aggiornati, e che le registrazioni siano conservate, con marca temporale, archiviate in modo sicuro e leggibili per le verifiche ex post. Namirial Onboarding, comprese le sue componenti biometriche, è già pienamente allineato a questi requisiti e certificato secondo ETSI TS 119 461 v2, lo standard de facto per l’identity proofing, che sarà presto pubblicato come EN 319 461.

L’Articolo 7(3) aggiunge un obbligo di giustificazione: bisogna essere in grado di spiegare perché un determinato cliente non ha potuto essere verificato tramite i mezzi dell’Articolo 22(6) e dimostrare all’autorità di vigilanza che la soluzione alternativa è conforme.

In pratica, i flussi di remote KYC dovrebbero trattare eID, EUDI Wallet e Firma Elettronica Qualificata come percorso primario ovunque sia possibile, con i metodi alternativi come fallback documentato per coprire tutti i casi d’uso. I team che si affidano principalmente a selfie più documento o a video identification dovrebbero mappare i propri flussi rispetto all’Articolo 7 e iniziare a raccogliere evidenze del motivo per cui il fallback è stato utilizzato.

Autenticità dei documenti e Allegato I

Il Considerando 8 sottolinea che i documenti utilizzati per la verifica dell’identità dovrebbero essere controllati per accertarne l’autenticità, compreso il fatto che siano stati contraffatti o manomessi. L’Articolo 6 definisce il contenuto minimo di un documento “equivalente”: nomi, luogo e data di nascita, numero e scadenza del documento, immagine del volto, firma ed elementi di sicurezza. Un insieme semplificato si applica alle persone che non possono ottenere documenti standard, come i rifugiati e gli apolidi.

L’Allegato I elenca gli attributi minimi che i mezzi eID e i servizi fiduciari qualificati devono essere in grado di fornire, sulla base dei dati di identificazione personale del Regolamento di esecuzione (UE) 2024/2977 per gli EUDI Wallets.

Dati identificativi: nomi, luogo di nascita, cittadinanza, indirizzo

L’RTS standardizza ciò che si raccoglie da persone fisiche e persone giuridiche:

  • nomi (Art. 2): tutti i nomi riportati sul documento d’identità o nell’eID, compresi nomi e cognomi. Per le persone giuridiche, la denominazione legale più la denominazione commerciale, se diversa.
  • indirizzo (Art. 3): paese e città, comune, centro abitato o villaggio come dati essenziali, più Stato, codice postale, via e numero civico, ove esistenti. Per gli alti dirigenti (senior managing officials), la sede legale della persona giuridica può sostituire l’indirizzo di residenza.
  • luogo di nascita (Art. 4): almeno il paese, lo Stato, la città, il comune, il centro abitato o il villaggio, come riportato sul documento o nell’eID/wallet.
  • cittadinanze (Art. 5): adottare misure ragionevoli per stabilire se una persona possieda più di una cittadinanza. Se ne vengono dichiarate più di una, registrarle e verificarne almeno una.

Queste flessibilità rispondono a un problema operativo reale: i documenti d’identità nell’UE non riportano luogo di nascita, secondi nomi o indirizzi in modo uniforme. I passaporti, ad esempio, di solito non riportano alcun indirizzo di residenza. In tal caso l’indirizzo deve essere verificato tramite fonti affidabili e indipendenti, ma non è necessario richiedere documenti aggiuntivi per i dati già verificati tramite il documento d’identità.

L’AMLR richiede che ogni dato raccolto ai fini dell’identificazione sia verificato, e l’RTS non può derogare a tale principio. AMLA lo ha affermato esplicitamente respingendo le richieste di limitare la verifica a un sottoinsieme essenziale di dati. L’agevolazione arriva attraverso la SDD: nelle situazioni a basso rischio, l’Articolo 18 consente un set di dati ridotto e, per le persone fisiche, non richiede di raccogliere e verificare l’indirizzo.

Fonti, titolare effettivo e scopo del rapporto

Fonti affidabili e indipendenti (Art. 8). Valutare le fonti in base a credibilità, status ufficiale, indipendenza, attualità e accuratezza, e comprendere le informazioni a prescindere dalla lingua.

Titolare effettivo (Artt. 10, 11 e 19). I registri centrali non sono sufficienti da soli per la verifica. L’Articolo 10 elenca altre fonti: registri commerciali, fiscali, di residenza e immobiliari, data provider affidabili e documenti societari certificati. Nei casi a basso rischio, l’Articolo 19 consente di usare fonti diverse per l’identificazione e per la verifica. Le catene di controllo complesse rientrano in un’unica disposizione sensibile al rischio (Art. 11).

Scopo e natura prevista del rapporto (Artt. 16 e 20). Comprendere lo scopo, l’attività prevista, l’origine dei fondi e l’occupazione o l’attività d’impresa, con un livello di approfondimento commisurato al rischio. L’Articolo 20 stabilisce una base minima per i clienti a basso rischio; gli Articoli da 21 a 24 descrivono le informazioni EDD aggiuntive per i clienti ad alto rischio, a discrezione dell’impresa.

Ongoing monitoring, re-identification e screening

È qui che molti team di compliance sentiranno l’impatto operativo.

Aggiornamento delle informazioni sui clienti. L’AMLR (Art. 26(2)) fissa i periodi massimi di aggiornamento: un anno per i clienti a rischio più elevato, cinque anni per gli altri. All’interno di tali limiti, frequenza e profondità della revisione restano sensibili al rischio, con i trigger legati a eventi al centro del proprio modello.

Clienti esistenti. Ai sensi dell’Articolo 28, i rapporti esistenti devono essere adeguati in modo sensibile al rischio entro i periodi previsti dall’AMLR, calcolati dall’entrata in vigore dell’RTS. Conviene iniziare presto.

Screening PEP – Persona Esposta Politicamente (Art. 17). Determinare lo status di Persona Politicamente Esposta del cliente, del titolare effettivo e, ove rilevante, della persona per conto della quale viene effettuata un’operazione, al momento dell’onboarding e per i clienti esistenti. Ripetere il controllo senza indugio quando cambiano i dati del cliente o le liste PEP.

Sanzioni finanziarie mirate (Art. 25). Sottoporre a screening clienti, titolari effettivi e persone che esercitano il controllo, in forma originale e traslitterata, compresi alias, denominazioni commerciali e indirizzi di wallet. Ripetere lo screening all’onboarding e ogni volta che cambiano le liste o i dati del cliente. A differenza di altri controlli, questo non è basato sul rischio.

Lo screening può essere automatizzato, manuale o una combinazione dei due, purché sia efficace in relazione alle dimensioni, ai rischi e alla complessità dell’impresa. I controlli manuali non rappresentano uno standard inferiore.

Dati e liste: l’integrazione non è più opzionale

Lette insieme, queste disposizioni puntano in un’unica direzione. Senza dati integrati e costantemente aggiornati, è difficile rispettare in modo efficiente:

  • la determinazione dello status di PEP attivata da modifiche dei dati del cliente o da aggiornamenti delle liste PEP;
  • il re-screening sanzionatorio in caso di modifiche delle liste e dei dati del cliente;
  • la verifica dei titolari effettivi rispetto a registri, data provider e altre fonti;
  • la re-identification basata sul rischio e le revisioni legate a eventi;
  • la conservazione dei dati a supporto delle verifiche ex post della verifica remota.

Anche per le imprese che scelgono controlli manuali, collegare liste di sanzioni, PEP e adverse media, registri e data provider al workflow KYC è ormai quasi inevitabile. L’RTS trasforma questo aspetto in un requisito di progettazione per la propria architettura di onboarding.

Fonte, tempistiche e prossimi passi

Scarica il Final Report e il Comunicato stampa di AMLA.

  • L’RTS entra in vigore il ventesimo giorno successivo alla pubblicazione nella Gazzetta ufficiale.
  • Si applica sei mesi dopo l’entrata in vigore, ad eccezione dei soggetti obbligati di cui all’Articolo 3(3)(n) e (o) AMLR, per i quali si applica dal 10 luglio 2029.
  • L’AMLR stesso si applica dal 10 luglio 2027.

Al momento della stesura, il testo resta soggetto alla revisione della Commissione fino all’adozione.

Una checklist pratica

  1. Mappa i tuoi percorsi di onboarding rispetto all’Articolo 22(6): quali clienti possono usare eID, EUDI Wallet o servizi fiduciari qualificati?
  2. Documenta la logica di fallback per la verifica remota alternativa e verifica ciascuna salvaguardia dell’Articolo 7.
  3. Rivedi il tuo data model rispetto agli Articoli da 2 a 5 e all’Allegato I.
  4. Calibra il tuo risk scoring per guidare SDD, EDD, frequenza delle revisioni e trigger legati a eventi.
  5. Pianifica l’adeguamento dei clienti esistenti entro i limiti di uno e cinque anni.
  6. Rivedi la tua architettura di screening per PEP e sanzioni, compresi alias, denominazioni commerciali e indirizzi di wallet.

Perché Namirial Onboarding è allineato ai nuovi requisiti

Il CDD RTS premia le piattaforme che combinano flessibilità ed evidenze: metodi di verifica multipli, orchestrazione basata sul rischio e dati integrati. Ecco come Namirial Onboarding (NOB) si colloca rispetto al nuovo rulebook.

Servizi fiduciari qualificati su larga scala. Namirial è tra i più grandi prestatore di servizi fiduciari qualificati (QTSP) in Europa. I nostri processi di onboarding sono arricchiti con la firma elettronica qualificata (QES) e supportano già milioni di transazioni con clienti regolamentati. È il tipo di garanzia dell’Articolo 22(6)(b) che l’RTS colloca al vertice della gerarchia di verifica.

EUDI Wallet readiness e interoperabilità. Namirial è all’avanguardia sui wallet di identità digitale. Il nostro Wallet Gateway, integrato in NOB, è progettato per offrire ai clienti la massima interoperabilità trai vari tipi di wallet e di credenziali, così da poter accettare l’identificazione basata su eID ed EUDI Wallet senza dover ricostruire l’onboarding ogni volta che l’ecosistema evolve. Partecipiamo già alle sandbox in Francia, Germania, Italia e Danimarca, il che significa che il nostro approccio viene testato rispetto a implementazioni nazionali reali. NOB acquisisce inoltre gli attributi strutturati descritti nell’Allegato I.

Verifica remota alternativa con salvaguardie. Dove si applica l’Articolo 7, NOB supporta l’identificazione da remoto con controlli di autenticità dei documenti, liveness e holder-matching, conservazione sicura con marca temporale e audit trail: sono gli elementi che le autorità di vigilanza si aspetteranno di vedere dimostrati e che sono già stati sottoposti ad audit in linea con lo standard di identity proofing ETSI TS 119 461 v2.

Orchestrazione basata sul rischio. NOB consente agli istituti di configurare i percorsi in base al profilo di rischio, da set di dati SDD ridotti fino all’EDD, in linea con il principio di proporzionalità dell’Articolo 1 e con le disposizioni SDD degli Articoli da 18 a 20.

Screening integrato e data enrichment. NOB si collega a PEP, sanzioni e altre fonti di dati, in modo che gli aggiornamenti delle liste e le modifiche dei dati del cliente possano attivare nuovi screening e revisioni, ovvero ciò che gli Articoli 17 e 25 ora richiedono.

Auditabilità. Evidenze conservate, decision log e impostazioni regolamentari configurabili aiutano a dimostrare la conformità alle autorità di vigilanza, un tema ricorrente dall’Articolo 7(3) all’Articolo 15(2).

L’RTS non chiede più dati fini a sé stessi. Chiede i dati giusti, da fonti giuste, verificati con i mezzi giusti, con una chiara motivazione basata sul rischio. Una piattaforma che tratta eID, wallet, firme qualificate, verifica remota, screening e monitoraggio come parti di un unico workflow guidato dal rischio è ben posizionata per rispondere a questa richiesta.


Vuoi discutere di come il CDD RTS influisce sui tuoi percorsi KYC? Contatta il team Namirial.

Altri articoli