Qué cambia el 10 de julio de 2027: el AMLR en diez obligaciones
Desde el 10 de julio de 2027 el Reglamento de la UE contra el blanqueo de capitales se aplica directamente. Diez obligaciones que cambian el trabajo diario de los sujetos obligados, con los artículos y qué hacer ahora.
El 10 de julio de 2027 el Reglamento (UE) 2024/1624, el Reglamento contra el blanqueo de capitales (AMLR), empieza a aplicarse en todos los Estados miembros. A diferencia de las directivas a las que sustituye, no necesita transposición: el mismo texto vincula a un banco en Lisboa, a un proveedor de servicios fiduciarios en Ámsterdam y a un proveedor de servicios de criptoactivos en Vilna. El derecho nacional no desaparece, pero se reduce a lo que la sexta Directiva contra el blanqueo de capitales (AMLD6) deja a los Estados miembros: la supervisión, la Unidad de Inteligencia Financiera (FIU), los registros y las sanciones.
La mayor parte de las normas de detalle todavía se está redactando. La AMLA, la nueva Autoridad de Lucha contra el Blanqueo de Capitales, está elaborando las normas técnicas de regulación (RTS), las normas técnicas de ejecución (ITS) y las Directrices que completan el AMLR, y varias de ellas están en consulta o acaban de salir de ella. Eso no es motivo para esperar: las obligaciones que siguen se derivan del propio texto de nivel 1. Estas son las diez que más cambian para un sujeto obligado, con el artículo que hay que leer y un primer paso que dar.
1. Un gestor de cumplimiento a nivel del órgano de dirección (artículo 11)
El AMLR exige dos funciones. Un gestor de cumplimiento (compliance manager) es un miembro del órgano de dirección responsable de la aplicación del AMLR; un responsable del cumplimiento (compliance officer) gestiona el programa en el día a día e informa al órgano de dirección al menos una vez al año. Muchas entidades tienen la segunda función y no la primera. El gestor de cumplimiento debe ser identificable, debe tener el mandato para actuar, y los supervisores buscarán pruebas de que el órgano de dirección recibe y debate realmente los informes.
Primer paso: designar al gestor de cumplimiento en los documentos de gobernanza e incluir un informe anual de prevención del blanqueo en el calendario del órgano de dirección.
2. Una evaluación de riesgos a nivel de toda la empresa que esté viva (artículo 10)
La evaluación de riesgos a nivel de toda la empresa deja de ser un documento que se actualiza una vez al año. Debe estar documentada, mantenerse al día, ser proporcionada a la actividad y estar a disposición del supervisor, y es la que determina las políticas, procedimientos y controles del artículo 9. La AMLA está preparando Directrices sobre cómo hacerlo; la dirección es una evaluación de riesgos que cambia cuando cambia el negocio: un nuevo producto, un nuevo país, un nuevo canal de distribución.
Primer paso: cruzar cada producto, tipo de cliente, país y canal con la evaluación actual y anotar dónde esta guarda silencio.
3. Diligencia debida con respecto al cliente con un conjunto de datos fijo (artículos 19 a 22)
El AMLR detalla qué datos de identidad deben recabarse de las personas físicas y jurídicas y cómo pueden verificarse, incluso mediante identificación electrónica y, con el tiempo, la Cartera Europea de Identidad Digital. Las transacciones ocasionales activan la diligencia debida por encima de umbrales fijos. Las RTS sobre diligencia debida con respecto al cliente en virtud del artículo 28 especificarán las fuentes y las medidas simplificadas y reforzadas; la EBA sometió el proyecto a consulta en 2025 y la AMLA lo está ultimando.
Primer paso: comparar los campos de sus formularios de alta y de sus sistemas centrales con la lista del artículo 22.
4. Un umbral único de titularidad real (artículos 51 a 56)
La propiedad del 25 % o más de las acciones o de los derechos de voto convierte a una persona física en titular real, y lo mismo ocurre con el control por otros medios. Las estructuras de varios niveles deben rastrearse a través de cada nivel; cuando no pueda identificarse a ningún titular real tras agotar todos los medios razonables, se registran los altos directivos, junto con el motivo. El artículo 24 añade el deber de consultar el registro y de notificar las discrepancias.
Primer paso: localizar a los clientes en los que su umbral o método actual difiere y planificar una oleada de reverificación.
5. Diligencia debida reforzada para grandes patrimonios privados (artículo 34)
Los clientes, o titulares reales, con un patrimonio de al menos 50 millones de euros o activos gestionados de al menos 5 millones de euros conllevan medidas reforzadas: origen del patrimonio, aprobación de la alta dirección y un seguimiento más estrecho. Las relaciones de corresponsalía con proveedores de servicios de criptoactivos (artículo 37), las transacciones con direcciones autoalojadas (artículo 38) y los terceros países de alto riesgo identificados por la Comisión (artículo 29) también llevan aparejadas medidas reforzadas específicas.
Primer paso: marcar a los clientes que alcanzan los umbrales de patrimonio y de activos; las unidades de banca privada y de gestión de patrimonios suelen conocerlos, pero raramente los etiquetan.
6. Personas del medio político durante doce meses tras el cese en el cargo (artículos 42 a 45)
El AMLR define las funciones públicas importantes, exige a los Estados miembros y a las instituciones de la UE que publiquen listas de ellas y mantiene las medidas basadas en el riesgo durante al menos doce meses después de que la persona deje el cargo. Los familiares y los allegados conocidos siguen cubiertos como hasta ahora.
Primer paso: comprobar si su filtrado de PEP puede aplicar una baja de la condición de PEP acotada en el tiempo en lugar de una decisión manual.
7. Filtrado de sanciones como parte de la diligencia debida (artículo 27)
Verificar si un cliente o un titular real está sujeto a sanciones financieras selectivas de la UE se convierte en una medida explícita de diligencia debida con respecto al cliente, en el momento del alta y cuando cambian las listas. Para la mayoría de las entidades financieras es una práctica existente; para los proveedores de servicios profesionales y los comerciantes de bienes suele ser nueva.
Primer paso: confirmar que el filtrado cubre a los titulares reales, no solo a la parte contratante.
8. Comunicación por sospecha, en una plantilla común (artículo 69 y las ITS)
Los sujetos obligados informan a la FIU cuando saben, sospechan o tienen motivos razonables para sospechar que existe blanqueo de capitales o financiación del terrorismo. Para las entidades neerlandesas, esto sustituye al modelo de operaciones inusuales basado en indicadores de la Wwft. Las ITS sobre la plantilla de comunicación estandarizarán el formato; los escenarios de seguimiento de transacciones calibrados con arreglo a indicadores tendrán que recalibrarse en función de la sospecha.
Primer paso: enumerar los escenarios y tipologías que hay detrás de sus comunicaciones actuales y preguntarse cuáles de ellos describen una sospecha.
9. Externalización y recurso a terceros con límites estrictos (artículos 18, 48 y 49)
Las tareas pueden externalizarse, pero no la evaluación de riesgos a nivel de toda la empresa, las funciones de cumplimiento ni las decisiones sobre operaciones sospechosas. Sigue siendo posible recurrir a la diligencia debida realizada por otro sujeto obligado, siendo la entidad que recurre a ella plenamente responsable. Las Directrices de la AMLA sobre ambas cuestiones están en preparación.
Primer paso: inventariar cada tarea de prevención del blanqueo realizada por una entidad del grupo o por un proveedor y marcar las que el AMLR obliga a mantener internamente.
10. Efectivo, registros y normas a nivel de grupo (artículos 16, 17 y el límite al efectivo)
Se prohíben los pagos en efectivo superiores a 10 000 euros para quienes comercian con bienes y servicios, y los Estados miembros son libres de fijar un límite inferior. Los registros deben conservarse durante cinco años y después eliminarse, en equilibrio con las normas de protección de datos aplicables a los datos de KYC. Las empresas matrices deben implantar políticas a nivel de grupo, incluido el intercambio de información dentro del grupo y medidas adicionales cuando un tercer país no lo permita.
Primer paso: si vende bienes a cambio de efectivo, decida ahora cómo rechazará el efectivo por encima del límite; si es un grupo, decida qué políticas de grupo pasan a ser obligatorias para todas las entidades.
Qué hacer ahora
- Lea el texto de nivel 1 correspondiente a su tipo de entidad; los artículos anteriores son directamente aplicables y no cambiarán en las RTS y las Directrices.
- Realice un análisis de brechas frente a un marco, bloque a bloque, en lugar de frente a una lista de artículos; el panel de AMLR Monitor asigna cada instrumento al marco de cumplimiento precisamente con este fin.
- Siga las consultas. Las RTS sobre diligencia debida con respecto al cliente, las RTS sobre la metodología de evaluación de riesgos y las Directrices sobre factores de riesgo fijarán los detalles que más importan; responder a una consulta es la última oportunidad de influir en ellos.
- Planifique hacia atrás desde el 10 de julio de 2027. Los cambios en el modelo de datos, las oleadas de reverificación y la recalibración de escenarios llevan trimestres, no semanas.
AMLR Monitor hace un seguimiento del estado de cada instrumento aquí mencionado, con enlaces a las fuentes y fechas previstas, y su espacio de trabajo convierte el marco en una herramienta de seguimiento de la preparación para su organización.