Indice de conținut

Customer Due Diligence, RTS definitive ale AMLA: ce se schimbă în ceea ce privește KYC și procesul de înregistrare la distanță

Foarte așteptatele standarde tehnice privind customer due diligence prevăzute la articolul 28(1) din Regulamentul european privind combaterea spălării banilor (AMLR) sunt acum în forma lor finală. Iată ce se schimbă pentru KYC, identificarea la distanță și ongoing monitoring.

Dacă lucrați în KYC, onboarding sau conformitate, probabil că ați așteptat acest document de multă vreme. La momentul redactării, Autoritatea europeană pentru combaterea spălării banilor (AMLA) a publicat final report privind proiectul de Regulatory Technical Standards (RTS) în materie de customer due diligence (CDD) prevăzut la articolul 28(1) din Regulamentul (UE) 2024/1624, AMLR.

Este unul dintre cele trei seturi de standarde pe care AMLA le-a finalizat pentru sectorul privat, după mai multe runde de consultare publică. Acestea vor fi acum transmise Comisiei Europene, adoptate ca Regulament delegat al Comisiei și publicate în Jurnalul Oficial al Uniunii Europene. Până atunci rămân formal „draft”, dar fondul este suficient de stabil pentru a planifica în consecință.

Acest articol prezintă ce prevede CDD RTS, care dispoziții contează cel mai mult pentru echipele KYC și de ce acum este momentul potrivit pentru a vă revizui onboarding stack.

De ce este important acest RTS

AMLR este direct aplicabil. Înlocuiește mozaicul de transpuneri naționale ale directivelor AML anterioare cu un singur rulebook. Dar un regulament stabilește principii și lasă goluri: ce date anume, ce documente, ce surse, ce înseamnă „fiabil și independent” și când este acceptabilă verificarea la distanță.

CDD RTS umple aceste goluri. Armonizează modul în care customer due diligence este aplicată în statele membre și între entitățile raportoare, atât financiare, cât și nefinanciare, inclusiv categoriile mai noi, precum furnizorii de servicii de finanțare participativă, furnizorii de servicii de criptoactive și intermediarii de credit ipotecar.

Drumul către textul final a fost lung:

  • Comisia Europeană a solicitat avizul EBA în 2024
  • EBA și-a transmis răspunsul între sfârșitul anului 2025 și începutul anului 2026;
  • AMLA a luat textul EBA ca punct de plecare și l-a adaptat astfel încât să funcționeze și pentru sectorul nefinanciar;
  • AMLA a desfășurat apoi o consultare publică de trei luni, a primit 325 de răspunsuri (inclusiv pe cel al Namirial) și a organizat o audiere publică cu peste 1.600 de participanți.

Rezultatul păstrează structura EBA, dar este mai flexibil, mai bazat pe principii și mai puțin orientat spre checklist.

Un rulebook bazat pe risc, nu o checklist

Cel mai important mesaj se găsește la articolul 1: RTS trebuie aplicat în conformitate cu abordarea bazată pe risc. Amploarea și natura informațiilor colectate trebuie să fie proporționale cu tipul și nivelul riscului identificat, iar simplified due diligence (SDD) este încurajată în mod expres în situațiile cu risc scăzut.

Mulți participanți la consultare se temeau că listele lungi de date din proiect vor fi citite ca checklisturi obligatorii. Răspunsul AMLA a fost să consolideze articolul 1 și să rescrie mai multe dispoziții astfel încât sfera informațiilor să rămână „proporțională” cu riscul. Factsheet-ul care însoțește textul reiterează că exemplele privind scopul și natura preconizată a relației de afaceri nu sunt exhaustive și nu constituie o checklist prescriptivă.

Pentru echipele KYC, aceasta înseamnă mai multă libertate în proiectarea unor parcursuri proporționale, dar și o responsabilitate mai mare de a documenta de ce abordarea lor este adecvată.

Remote identification, eID și EU Digital Identity Wallets

Dacă gestionați onboarding digital, articolele 6, 7 și 27 și Anexa I merită cea mai mare atenție.

eID și serviciile de încredere calificate au prioritate

Articolul 22(6) AMLR prevede că identitatea este verificată prin intermediul (a) unui document de identitate, al unui pașaport sau al unui document echivalent sau (b) al mijloacelor de identificare electronică și al serviciilor de încredere calificate relevante în temeiul Regulamentului eIDAS. Considerentul 11 al RTS clarifică domeniul de aplicare al opțiunii (b):

  • cuprinde mijloacele de identificare electronică (eID) cu nivel de asigurare „substanțial” sau „ridicat” în temeiul Regulamentului de punere în aplicare (UE) 2015/1502, indiferent dacă sunt sau nu notificate în temeiul eIDAS.
  • include în mod expres European Digital Identity Wallets.
  • acoperă, de asemenea, serviciile de încredere calificate relevante, precum Namirial în calitate de QTSP cu procese integrate de semnătură electronică calificată (QES).

Articolul 6(4) adaugă că aceste mijloace pot fi utilizate și față în față, prin urmare nu se limitează la scenariile la distanță.

Verificarea alternativă la distanță este excepția

Consultarea a scos la iveală o îngrijorare recurentă: că proiectul ar crea un regim „eIDAS-first” care ar pune deoparte instrumentele de remote onboarding existente. Răspunsul AMLA are două părți:

  1. Mijloacele de la articolul 22(6) rămân modalitatea implicită. Alternativele de la articolul 7 se aplică numai atunci când clientul nu poate prezenta în mod rezonabil documentul în persoană și nu are acces la eID sau la servicii de încredere calificate conforme cu articolul 22(6)(b).
  2. Instrumentele de remote onboarding existente pot continua să fie utilizate, cu condiția să respecte cerințele minime ale articolului 7.

Aceste cerințe sunt concrete. Articolul 7(2) impune controale pentru a asigura:

  • că persoana care prezintă documentul este titularul acestuia,
  • integritatea și confidențialitatea comunicării,
  • imagini, video, sunet și date de calitate suficientă pentru a identifica persoana în mod neechivoc,
  • întreruperea procesului în cazul unor defecțiuni tehnice sau al unor îndoieli cu privire la identitate ori la integritatea procesului.

Impune, de asemenea, ca documentele și datele verificate să fie valabile și actualizate și ca înregistrările să fie păstrate, cu marcă temporală, stocate în siguranță și lizibile pentru verificările ex post. Namirial Onboarding, inclusiv componentele sale biometrice, este deja pe deplin aliniat la aceste cerințe și certificat conform ETSI TS 119 461 v2, standardul de facto pentru identity proofing, care va fi publicat în curând ca EN 319 461.

Articolul 7(3) adaugă o obligație de justificare: trebuie să puteți explica de ce un anumit client nu a putut fi verificat prin mijloacele de la articolul 22(6) și să demonstrați autorității de supraveghere că soluția alternativă este conformă.

În practică, fluxurile de remote KYC ar trebui să trateze eID, EUDI Wallet și semnătura electronică calificată drept parcurs principal oriunde este posibil, cu metodele alternative ca fallback documentat pentru a acoperi toate cazurile de utilizare. Echipele care se bazează în principal pe selfie plus document sau pe video identification ar trebui să își mapeze fluxurile în raport cu articolul 7 și să înceapă să colecteze dovezi privind motivul pentru care a fost utilizat fallback-ul.

Autenticitatea documentelor și Anexa I

Considerentul 8 subliniază că documentele utilizate pentru verificarea identității ar trebui controlate pentru a se stabili autenticitatea lor, inclusiv dacă au fost falsificate sau alterate. Articolul 6 definește conținutul minim al unui document „echivalent”: nume, locul și data nașterii, numărul și data expirării documentului, imaginea facială, semnătura și elementele de securitate. Un set simplificat se aplică persoanelor care nu pot obține documente standard, precum refugiații și apatrizii.

Anexa I enumeră atributele minime pe care mijloacele eID și serviciile de încredere calificate trebuie să le poată furniza, pe baza datelor de identificare a persoanei din Regulamentul de punere în aplicare (UE) 2024/2977 pentru EUDI Wallets.

Date de identificare: nume, locul nașterii, cetățenie, adresă

RTS standardizează ceea ce se colectează de la persoane fizice și persoane juridice:

  • nume (art. 2): toate numele care figurează pe documentul de identitate sau în eID, inclusiv prenumele și numele de familie. Pentru persoanele juridice, denumirea legală plus denumirea comercială, dacă diferă.
  • adresă (art. 3): țara și orașul, municipiul, localitatea sau satul ca date de bază, plus statul, codul poștal, strada și numărul, acolo unde există. Pentru directorii de rang înalt (senior managing officials), sediul social al persoanei juridice poate înlocui adresa de reședință.
  • locul nașterii (art. 4): cel puțin țara, statul, orașul, municipiul, localitatea sau satul, așa cum figurează pe document sau în eID/wallet.
  • cetățenii (art. 5): luarea de măsuri rezonabile pentru a stabili dacă o persoană deține mai multe cetățenii. Dacă sunt declarate mai multe, acestea se înregistrează și se verifică cel puțin una.

Aceste flexibilități răspund unei probleme operaționale reale: documentele de identitate din UE nu prezintă într-un mod uniform locul nașterii, al doilea prenume sau adresele. Pașapoartele, de exemplu, de obicei nu conțin nicio adresă de reședință. În acest caz, adresa trebuie verificată prin surse fiabile și independente, dar nu este necesar să se solicite documente suplimentare pentru datele deja verificate prin documentul de identitate.

AMLR impune ca fiecare dată colectată în scopul identificării să fie verificată, iar RTS nu poate deroga de la acest principiu. AMLA a afirmat acest lucru în mod explicit, respingând cererile de limitare a verificării la un subset esențial de date. Ușurarea vine prin SDD: în situațiile cu risc scăzut, articolul 18 permite un set redus de date și, pentru persoanele fizice, nu impune colectarea și verificarea adresei.

Surse, beneficiar real și scopul relației

Surse fiabile și independente (art. 8). Evaluarea surselor în funcție de credibilitate, statut oficial, independență, actualitate și acuratețe și înțelegerea informațiilor indiferent de limbă.

Beneficiar real (art. 10, 11 și 19). Registrele centrale nu sunt suficiente prin ele însele pentru verificare. Articolul 10 enumeră alte surse: registre comerciale, fiscale, de rezidență și imobiliare, data providers fiabili și documente societare certificate. În cazurile cu risc scăzut, articolul 19 permite utilizarea unor surse diferite pentru identificare și pentru verificare. Lanțurile complexe de control intră sub incidența unei singure dispoziții sensibile la risc (art. 11).

Scopul și natura preconizată a relației (art. 16 și 20). Înțelegerea scopului, a activității preconizate, a originii fondurilor și a ocupației sau a activității comerciale, cu un nivel de aprofundare proporțional cu riscul. Articolul 20 stabilește un nivel minim de bază pentru clienții cu risc scăzut; articolele 21-24 descriu informațiile EDD suplimentare pentru clienții cu risc ridicat, la discreția întreprinderii.

Ongoing monitoring, re-identification și screening

Aici multe echipe de conformitate vor resimți impactul operațional.

Actualizarea informațiilor despre clienți. AMLR (art. 26(2)) stabilește termenele maxime de actualizare: un an pentru clienții cu risc mai ridicat, cinci ani pentru ceilalți. În cadrul acestor limite, frecvența și profunzimea revizuirii rămân sensibile la risc, cu trigger-ele legate de evenimente în centrul modelului dumneavoastră.

Clienți existenți. În temeiul articolului 28, relațiile existente trebuie aduse în conformitate într-un mod sensibil la risc în termenele prevăzute de AMLR, calculate de la intrarea în vigoare a RTS. Este bine să începeți din timp.

Screening PEP – Persoană Expusă Politic (art. 17). Determinarea statutului de persoană expusă politic al clientului, al beneficiarului real și, după caz, al persoanei în numele căreia se efectuează o operațiune, la momentul onboarding-ului și pentru clienții existenți. Repetarea verificării fără întârziere atunci când se modifică datele clientului sau listele PEP.

Sancțiuni financiare țintite (art. 25). Efectuarea screening-ului clienților, al beneficiarilor reali și al persoanelor care exercită controlul, în formă originală și transliterată, inclusiv aliasuri, denumiri comerciale și adrese de wallet. Repetarea screening-ului la onboarding și ori de câte ori se modifică listele sau datele clientului. Spre deosebire de alte verificări, aceasta nu este bazată pe risc.

Screening-ul poate fi automatizat, manual sau o combinație a celor două, cu condiția să fie eficace în raport cu dimensiunea, riscurile și complexitatea întreprinderii. Verificările manuale nu reprezintă un standard inferior.

Date și liste: integrarea nu mai este opțională

Citite împreună, aceste dispoziții converg într-o singură direcție. Fără date integrate și actualizate în permanență, este dificil să respectați în mod eficient:

  • determinarea statutului de PEP declanșată de modificări ale datelor clientului sau de actualizări ale listelor PEP;
  • re-screening-ul sancțiunilor în caz de modificări ale listelor și ale datelor clientului;
  • verificarea beneficiarilor reali în raport cu registrele, data providers și alte surse;
  • re-identification bazată pe risc și revizuirile legate de evenimente;
  • păstrarea datelor care susține verificările ex post ale verificării la distanță.

Chiar și pentru întreprinderile care aleg verificări manuale, conectarea listelor de sancțiuni, PEP și adverse media, a registrelor și a data providers la workflow-ul KYC este acum aproape inevitabilă. RTS transformă acest aspect într-o cerință de proiectare pentru arhitectura dumneavoastră de onboarding.

Sursă, calendar și pașii următori

Descărcați Final Report și comunicatul de presă al AMLA.

  • RTS intră în vigoare în a douăzecea zi de la publicarea în Jurnalul Oficial.
  • Se aplică la șase luni de la intrarea în vigoare, cu excepția entităților raportoare menționate la articolul 3(3)(n) și (o) AMLR, pentru care se aplică începând cu 10 iulie 2029.
  • AMLR însuși se aplică începând cu 10 iulie 2027.

La momentul redactării, textul rămâne supus revizuirii Comisiei până la adoptare.

O checklist practică

  1. Mapați parcursurile de onboarding în raport cu articolul 22(6): care clienți pot utiliza eID, EUDI Wallet sau servicii de încredere calificate?
  2. Documentați logica de fallback pentru verificarea alternativă la distanță și verificați fiecare garanție a articolului 7.
  3. Revizuiți-vă data model în raport cu articolele 2-5 și cu Anexa I.
  4. Calibrați-vă risk scoring pentru a orienta SDD, EDD, frecvența revizuirilor și trigger-ele legate de evenimente.
  5. Planificați aducerea în conformitate a clienților existenți în limitele de unu și de cinci ani.
  6. Revizuiți-vă arhitectura de screening pentru PEP și sancțiuni, inclusiv aliasuri, denumiri comerciale și adrese de wallet.

De ce Namirial Onboarding este aliniat la noile cerințe

CDD RTS răsplătește platformele care îmbină flexibilitatea cu dovezile: metode de verificare multiple, orchestrare bazată pe risc și date integrate. Iată cum se poziționează Namirial Onboarding (NOB) față de noul rulebook.

Servicii de încredere calificate la scară largă. Namirial se numără printre cei mai mari furnizori de servicii de încredere calificate (QTSP) din Europa. Procesele noastre de onboarding sunt îmbogățite cu semnătura electronică calificată (QES) și susțin deja milioane de tranzacții cu clienți reglementați. Este tipul de garanție de la articolul 22(6)(b) pe care RTS îl plasează în fruntea ierarhiei de verificare.

EUDI Wallet readiness și interoperabilitate. Namirial se află în avangarda wallet-urilor de identitate digitală. Wallet Gateway-ul nostru, integrat în NOB, este conceput pentru a oferi clienților o interoperabilitate maximă între diferitele tipuri de wallet-uri și de credentials, astfel încât aceștia să poată accepta identificarea bazată pe eID și EUDI Wallet fără a fi nevoiți să își reconstruiască onboarding-ul de fiecare dată când ecosistemul evoluează. Participăm deja la sandbox-urile din Franța, Germania, Italia și Danemarca, ceea ce înseamnă că abordarea noastră este testată în raport cu implementări naționale reale. NOB capturează, de asemenea, atributele structurate descrise în Anexa I.

Verificare alternativă la distanță cu garanții. Acolo unde se aplică articolul 7, NOB acceptă identificarea la distanță cu controale de autenticitate a documentelor, controale de liveness și holder-matching, păstrare sigură cu marcă temporală și audit trail: sunt elementele pe care autoritățile de supraveghere se vor aștepta să le vadă demonstrate și care au fost deja auditate în conformitate cu standardul de identity proofing ETSI TS 119 461 v2.

Orchestrare bazată pe risc. NOB permite instituțiilor să configureze parcursurile în funcție de profilul de risc, de la seturi reduse de date SDD până la EDD, în concordanță cu principiul proporționalității de la articolul 1 și cu dispozițiile privind SDD de la articolele 18-20.

Screening integrat și data enrichment. NOB se conectează la surse de date PEP, sancțiuni și alte surse, astfel încât actualizările listelor și modificările datelor clientului să poată declanșa noi screening-uri și revizuiri, ceea ce cer acum articolele 17 și 25.

Auditabilitate. Dovezile păstrate, decision logs și setările de reglementare configurabile vă ajută să demonstrați conformitatea în fața autorităților de supraveghere, o temă recurentă de la articolul 7(3) până la articolul 15(2).

RTS nu cere mai multe date de dragul datelor. Cere datele potrivite, din sursele potrivite, verificate prin mijloacele potrivite, cu o justificare clară bazată pe risc. O platformă care tratează eID, wallet-urile, semnăturile calificate, verificarea la distanță, screening-ul și monitoring-ul ca părți ale unui singur workflow ghidat de risc este bine poziționată pentru a răspunde acestei cerințe.


Doriți să discutați despre modul în care CDD RTS vă influențează parcursurile KYC? Contactați echipa Namirial.

Alte articole