As aguardadas normas técnicas sobre customer due diligence previstas no Artigo 28(1) do Regulamento europeu contra a lavagem de dinheiro (AMLR) estão agora em sua versão final. Veja o que muda para o KYC, a identificação remota e o ongoing monitoring.
Se você trabalha com KYC, onboarding ou compliance, provavelmente esperava por este documento há muito tempo. No momento da redação, a Autoridade Europeia de Combate à Lavagem de Dinheiro (AMLA) publicou o final report sobre o projeto de Regulatory Technical Standards (RTS) em matéria de customer due diligence (CDD) previsto no Artigo 28(1) do Regulamento (UE) 2024/1624, o AMLR.
É um dos três conjuntos de normas que a AMLA finalizou para o setor privado, após várias rodadas de consulta pública. Eles serão agora encaminhados à Comissão Europeia, adotados como Regulamento Delegado da Comissão e publicados no Jornal Oficial da União Europeia. Até lá, permanecem formalmente como “draft”, mas o conteúdo é estável o suficiente para planejar com base nele.
Este artigo explica o que prevê o CDD RTS, quais disposições mais importam para as equipes de KYC e por que este é o momento de revisar o seu onboarding stack.
Por que este RTS é importante
O AMLR é diretamente aplicável. Ele substitui o mosaico de transposições nacionais das diretivas AML anteriores por um único rulebook. Mas um regulamento estabelece princípios e deixa lacunas: quais dados exatamente, quais documentos, quais fontes, o que significa “confiável e independente” e quando a verificação remota é aceitável.
O CDD RTS preenche essas lacunas. Ele harmoniza a forma como a customer due diligence é aplicada entre os Estados-Membros e entre as entidades obrigadas, tanto financeiras quanto não financeiras, incluindo categorias mais recentes, como prestadores de serviços de crowdfunding, prestadores de serviços de criptoativos e intermediários de crédito hipotecário.
O caminho até o texto final foi longo:
- a Comissão Europeia solicitou um parecer à EBA em 2024
- a EBA apresentou sua resposta entre o fim de 2025 e o início de 2026;
- a AMLA tomou o texto da EBA como ponto de partida e o adaptou para que funcione também no setor não financeiro;
- a AMLA conduziu então uma consulta pública de três meses, recebeu 325 respostas (incluindo a da Namirial) e realizou uma audiência pública com mais de 1.600 participantes.
O resultado mantém a estrutura da EBA, mas é mais flexível, mais baseado em princípios e menos orientado por checklist.
Um rulebook baseado em risco, não uma checklist
A mensagem mais importante está no Artigo 1: o RTS deve ser aplicado em linha com a abordagem baseada em risco. A extensão e a natureza das informações coletadas devem ser proporcionais ao tipo e ao nível de risco identificado, e a simplified due diligence (SDD) é expressamente incentivada em situações de baixo risco.
Muitos participantes da consulta temiam que as longas listas de dados do projeto fossem lidas como checklists obrigatórias. A resposta da AMLA foi reforçar o Artigo 1 e reescrever várias disposições para que o escopo das informações permaneça “proporcional” ao risco. A factsheet que acompanha o texto reitera que os exemplos relativos à finalidade e à natureza pretendida da relação de negócios não são exaustivos e não constituem uma checklist prescritiva.
Para as equipes de KYC, isso significa mais margem para desenhar jornadas proporcionais, mas também maior responsabilidade em documentar por que a sua abordagem é adequada.
Remote identification, eID e EU Digital Identity Wallets
Se você opera onboarding digital, os Artigos 6, 7 e 27 e o Anexo I merecem a maior atenção.
eID e serviços de confiança qualificados em primeiro lugar
O Artigo 22(6) AMLR prevê que a identidade seja verificada por meio de (a) um documento de identidade, passaporte ou documento equivalente, ou (b) meios de identificação eletrônica e serviços de confiança qualificados pertinentes nos termos do Regulamento eIDAS. O Considerando 11 do RTS esclarece o alcance da opção (b):
- abrange os meios de identificação eletrônica (eID) com nível de garantia “substancial” ou “elevado” nos termos do Regulamento de Execução (UE) 2015/1502, estejam ou não notificados no âmbito do eIDAS.
- inclui expressamente as European Digital Identity Wallets.
- abrange também os serviços de confiança qualificados pertinentes, como a Namirial na qualidade de QTSP com processos integrados de assinatura eletrônica qualificada (QES).
O Artigo 6(4) acrescenta que esses meios também podem ser utilizados presencialmente, não se limitando, portanto, a cenários remotos.
A verificação remota alternativa é a exceção
A consulta evidenciou uma preocupação recorrente: a de que o projeto criasse um regime “eIDAS-first” capaz de deixar de lado as ferramentas de remote onboarding existentes. A resposta da AMLA tem duas partes:
- Os meios do Artigo 22(6) continuam sendo a modalidade padrão. As alternativas do Artigo 7 aplicam-se apenas quando o cliente não pode razoavelmente apresentar o documento pessoalmente e não tem acesso a eID ou a serviços de confiança qualificados conformes ao Artigo 22(6)(b).
- As ferramentas de remote onboarding existentes podem continuar a ser utilizadas, desde que cumpram os requisitos mínimos do Artigo 7.
Esses requisitos são concretos. O Artigo 7(2) exige controles para garantir:
- que a pessoa que apresenta o documento seja o seu titular,
- a integridade e a confidencialidade da comunicação,
- imagens, vídeo, áudio e dados de qualidade suficiente para identificar a pessoa de forma inequívoca,
- a interrupção do processo em caso de falhas técnicas ou de dúvidas sobre a identidade ou sobre a integridade do processo.
Exige ainda que os documentos e os dados verificados sejam válidos e atualizados e que os registros sejam conservados, com carimbo de data e hora, armazenados com segurança e legíveis para verificações ex post. O Namirial Onboarding, incluindo seus componentes biométricos, já está plenamente alinhado a esses requisitos e certificado segundo a ETSI TS 119 461 v2, o padrão de fato para identity proofing, que em breve será publicado como EN 319 461.
O Artigo 7(3) acrescenta uma obrigação de justificação: é preciso ser capaz de explicar por que um determinado cliente não pôde ser verificado pelos meios do Artigo 22(6) e demonstrar à autoridade supervisora que a solução alternativa está em conformidade.
Na prática, os fluxos de remote KYC devem tratar eID, EUDI Wallet e assinatura eletrônica qualificada como o caminho principal sempre que possível, com os métodos alternativos como fallback documentado para cobrir todos os casos de uso. As equipes que dependem principalmente de selfie mais documento ou de video identification devem mapear seus fluxos em relação ao Artigo 7 e começar a coletar evidências do motivo pelo qual o fallback foi utilizado.
Autenticidade dos documentos e Anexo I
O Considerando 8 ressalta que os documentos utilizados para a verificação da identidade devem ser controlados para atestar sua autenticidade, inclusive quanto ao fato de terem sido falsificados ou adulterados. O Artigo 6 define o conteúdo mínimo de um documento “equivalente”: nomes, local e data de nascimento, número e validade do documento, imagem facial, assinatura e elementos de segurança. Um conjunto simplificado aplica-se a pessoas que não podem obter documentos padrão, como refugiados e apátridas.
O Anexo I lista os atributos mínimos que os meios eID e os serviços de confiança qualificados devem ser capazes de fornecer, com base nos dados de identificação pessoal do Regulamento de Execução (UE) 2024/2977 para as EUDI Wallets.
Dados de identificação: nomes, local de nascimento, nacionalidade, endereço
O RTS padroniza o que é coletado de pessoas físicas e pessoas jurídicas:
- nomes (Art. 2): todos os nomes que constam do documento de identidade ou do eID, incluindo prenomes e sobrenomes. Para pessoas jurídicas, a denominação legal mais o nome comercial, se diferente.
- endereço (Art. 3): país e cidade, município, localidade ou vila como dados essenciais, mais estado, código postal, rua e número, quando existirem. Para os diretores de alto nível (senior managing officials), a sede da pessoa jurídica pode substituir o endereço residencial.
- local de nascimento (Art. 4): pelo menos o país, o estado, a cidade, o município, a localidade ou a vila, conforme consta do documento ou do eID/wallet.
- nacionalidades (Art. 5): adotar medidas razoáveis para estabelecer se uma pessoa possui mais de uma nacionalidade. Se várias forem declaradas, registrá-las e verificar pelo menos uma.
Essas flexibilidades respondem a um problema operacional real: os documentos de identidade na UE não apresentam local de nascimento, nomes do meio ou endereços de maneira uniforme. Os passaportes, por exemplo, geralmente não trazem endereço residencial. Nesse caso, o endereço deve ser verificado por meio de fontes confiáveis e independentes, mas não é necessário solicitar documentos adicionais para os dados já verificados por meio do documento de identidade.
O AMLR exige que cada dado coletado para fins de identificação seja verificado, e o RTS não pode derrogar esse princípio. A AMLA afirmou isso explicitamente ao rejeitar os pedidos de limitar a verificação a um subconjunto essencial de dados. O alívio vem por meio da SDD: em situações de baixo risco, o Artigo 18 permite um conjunto reduzido de dados e, para pessoas físicas, dispensa a coleta e a verificação do endereço.
Fontes, beneficiário final e finalidade da relação
Fontes confiáveis e independentes (Art. 8). Avaliar as fontes com base em credibilidade, status oficial, independência, atualidade e precisão, e compreender as informações independentemente do idioma.
Beneficiário final (Arts. 10, 11 e 19). Os registros centrais não são suficientes, por si sós, para a verificação. O Artigo 10 lista outras fontes: registros comerciais, fiscais, de residência e imobiliários, data providers confiáveis e documentos societários certificados. Em casos de baixo risco, o Artigo 19 permite o uso de fontes diferentes para a identificação e para a verificação. As cadeias de controle complexas enquadram-se em uma única disposição sensível ao risco (Art. 11).
Finalidade e natureza pretendida da relação (Arts. 16 e 20). Compreender a finalidade, a atividade esperada, a origem dos fundos e a ocupação ou atividade empresarial, com um nível de aprofundamento proporcional ao risco. O Artigo 20 estabelece uma base mínima para clientes de baixo risco; os Artigos 21 a 24 descrevem as informações EDD adicionais para clientes de alto risco, a critério da empresa.
Ongoing monitoring, re-identification e screening
É aqui que muitas equipes de compliance sentirão o impacto operacional.
Atualização das informações dos clientes. O AMLR (Art. 26(2)) estabelece os prazos máximos de atualização: um ano para clientes de maior risco, cinco anos para os demais. Dentro desses limites, a frequência e a profundidade da revisão continuam sensíveis ao risco, com os triggers baseados em eventos no centro do seu modelo.
Clientes existentes. Nos termos do Artigo 28, as relações existentes devem ser adequadas de forma sensível ao risco dentro dos prazos previstos no AMLR, contados a partir da entrada em vigor do RTS. Convém começar cedo.
Screening PEP – Pessoa Exposta Politicamente (Art. 17). Determinar o status de Pessoa Exposta Politicamente do cliente, do beneficiário final e, quando relevante, da pessoa em nome da qual uma operação é realizada, no momento do onboarding e para os clientes existentes. Repetir a verificação sem demora quando os dados do cliente ou as listas PEP mudarem.
Sanções financeiras direcionadas (Art. 25). Submeter a screening clientes, beneficiários finais e pessoas que exercem o controle, em forma original e transliterada, incluindo aliases, nomes comerciais e endereços de wallet. Repetir o screening no onboarding e sempre que as listas ou os dados do cliente mudarem. Diferentemente de outras verificações, esta não é baseada em risco.
O screening pode ser automatizado, manual ou uma combinação dos dois, desde que seja eficaz em relação ao porte, aos riscos e à complexidade da empresa. As verificações manuais não representam um padrão inferior.
Dados e listas: a integração não é mais opcional
Lidas em conjunto, essas disposições apontam em uma única direção. Sem dados integrados e constantemente atualizados, é difícil cumprir de forma eficiente:
- a determinação do status de PEP acionada por alterações nos dados do cliente ou por atualizações das listas PEP;
- o re-screening de sanções em caso de alterações nas listas e nos dados do cliente;
- a verificação dos beneficiários finais em relação a registros, data providers e outras fontes;
- a re-identification baseada em risco e as revisões baseadas em eventos;
- a conservação de dados que sustente as verificações ex post da verificação remota.
Mesmo para as empresas que optam por verificações manuais, conectar listas de sanções, PEP e adverse media, registros e data providers ao workflow de KYC é agora quase inevitável. O RTS transforma isso em um requisito de design para a sua arquitetura de onboarding.
Fonte, cronograma e próximos passos
Baixe o Final Report e o comunicado de imprensa da AMLA.
- O RTS entra em vigor no vigésimo dia seguinte ao da sua publicação no Jornal Oficial.
- Aplica-se seis meses após a entrada em vigor, com exceção das entidades obrigadas nos termos do Artigo 3(3)(n) e (o) AMLR, para as quais se aplica a partir de 10 de julho de 2029.
- O próprio AMLR aplica-se a partir de 10 de julho de 2027.
No momento da redação, o texto permanece sujeito à revisão da Comissão até a adoção.
Uma checklist prática
- Mapeie as suas jornadas de onboarding em relação ao Artigo 22(6): quais clientes podem usar eID, EUDI Wallet ou serviços de confiança qualificados?
- Documente a lógica de fallback para a verificação remota alternativa e verifique cada salvaguarda do Artigo 7.
- Revise o seu data model em relação aos Artigos 2 a 5 e ao Anexo I.
- Calibre o seu risk scoring para orientar SDD, EDD, frequência das revisões e triggers baseados em eventos.
- Planeje a adequação dos clientes existentes dentro dos limites de um e de cinco anos.
- Revise a sua arquitetura de screening para PEP e sanções, incluindo aliases, nomes comerciais e endereços de wallet.
Por que o Namirial Onboarding está alinhado aos novos requisitos
O CDD RTS premia as plataformas que combinam flexibilidade e evidências: múltiplos métodos de verificação, orquestração baseada em risco e dados integrados. Veja como o Namirial Onboarding (NOB) se posiciona em relação ao novo rulebook.
Serviços de confiança qualificados em larga escala. A Namirial está entre os maiores prestadores de serviços de confiança qualificados (QTSP) da Europa. Nossos processos de onboarding são enriquecidos com a assinatura eletrônica qualificada (QES) e já suportam milhões de transações com clientes regulados. É o tipo de garantia do Artigo 22(6)(b) que o RTS coloca no topo da hierarquia de verificação.
EUDI Wallet readiness e interoperabilidade. A Namirial está na vanguarda das wallets de identidade digital. Nosso Wallet Gateway, integrado ao NOB, foi projetado para oferecer aos clientes máxima interoperabilidade entre os diversos tipos de wallets e de credentials, para que possam aceitar a identificação baseada em eID e EUDI Wallet sem precisar reconstruir o onboarding a cada evolução do ecossistema. Já participamos das sandboxes na França, Alemanha, Itália e Dinamarca, o que significa que nossa abordagem está sendo testada em implementações nacionais reais. O NOB também captura os atributos estruturados descritos no Anexo I.
Verificação remota alternativa com salvaguardas. Onde o Artigo 7 se aplica, o NOB suporta a identificação remota com controles de autenticidade dos documentos, controles de liveness e holder-matching, conservação segura com carimbo de data e hora e audit trail: são os elementos que as autoridades supervisoras esperarão ver demonstrados e que já foram auditados em conformidade com o padrão de identity proofing ETSI TS 119 461 v2.
Orquestração baseada em risco. O NOB permite que as instituições configurem as jornadas conforme o perfil de risco, de conjuntos reduzidos de dados SDD até a EDD, em linha com o princípio da proporcionalidade do Artigo 1 e com as disposições sobre SDD dos Artigos 18 a 20.
Screening integrado e data enrichment. O NOB se conecta a fontes de dados de PEP, sanções e outras, de modo que as atualizações das listas e as alterações nos dados do cliente possam acionar novos screenings e revisões, que é o que os Artigos 17 e 25 agora exigem.
Auditabilidade. Evidências conservadas, decision logs e configurações regulatórias configuráveis ajudam a demonstrar a conformidade às autoridades supervisoras, um tema recorrente do Artigo 7(3) ao Artigo 15(2).
O RTS não pede mais dados por si só. Ele pede os dados certos, das fontes certas, verificados pelos meios certos, com uma justificativa clara baseada em risco. Uma plataforma que trata eID, wallets, assinaturas qualificadas, verificação remota, screening e monitoring como partes de um único workflow orientado por risco está bem posicionada para atender a essa exigência.
Quer conversar sobre como o CDD RTS afeta as suas jornadas de KYC? Entre em contato com a equipe da Namirial.







