Политиките за борба с изпирането на пари в Европейския съюз се доближават все повече до хармонизация, благодарение на въвеждането на Регулацията срещу изпирането на пари (AMLR). Но какво точно ще се промени с новия регламент? Кои организации попадат в неговия обхват и с колко време разполагат, за да се подготвят за съответствие? В тази статия ще отговорим на тези и още въпроси.
Защо съществува AML регламентът: от фрагментирани директиви към единна нормативна рамка за ЕС
Законодателството срещу изпирането на пари не е новост за Европейския съюз. Първата такава директива е публикувана през 1991 г., а към 2026 г. се прилага комбинация от AMLD 4, 5 и 6.
Тези директиви имаха за цел да стандартизират мерките срещу изпирането на пари в държавите членки и да гарантират сигурността на финансовия сектор.
Въпреки това директивите оставят повече свобода на националните правителства по отношение на окончателното им оформяне, прилагане и надзор, което доведе до фрагментирана правна рамка и понякога до пропуски в съответствието или несъответствия между отделните държави членки.
Сега въвеждането си, единният регламент ще запълни тези празноти и ще хармонизира изискванията за съответствие с AML в ЕС. Като регламент, той се прилага директно във всички държави членки и намалява националните отклонения, за разлика от директивите.

Кога влиза в сила новият регламент?
Крайният срок за съответствие с AMLR е 10 юли 2027 г. Всички организации, които попадат в обхвата на регламента, трябва да са гарантирали, че техните продукти и работни процеси отговарят на новия стандарт до тази дата.
Нов регулатор: Запознайте се с AMLA
Регламентът ще бъде под надзора на Органа за борба с изпирането на пари (AMLA). Това е централен орган, който ще работи в тясно сътрудничество с националните надзорни институции.
Благодарение на централната роля на AMLA ще има по-засилен контрол и по-последователно прилагане на правилата във всички държави.
В резултат екипите по съответствие вероятно ще видят подобрения под формата на:
- по-строги изисквания
- по-малко аргументи, основани на „местна интерпретация“
- по-голям натиск за доказуеми и обосновани с данни контролни механизми.
За кого се отнася регламентът?
Регламентът за борба с изпирането на пари се прилага за редица регулирани сектори, както и за индустрии с високостойностни транзакции. Списъкът включва, наред с други:
Традиционни регулирани финансови услуги
Компаниите, предоставящи финансови услуги, които досега са били в обхвата на директивите срещу изпирането на пари (AMLD), ще попаднат под действието на новия регламент:
- Банки
- Платежни институции
- Финтех компании
- Застрахователни дружества
- Инвестиционни посредници/услуги
Крипто и трейдинг платформи
Криптоборсите и дигиталните платформи за финансово търгуване са изрично посочени в новия режим.
Сектори на луксозни стоки и други определени нефинансови предприятия
Сектори с високостойностни и луксозни стоки също са включени. В тази категория попадат не само луксозни търговци на дребно, но и организации като футболни клубове и платформи за хазарт, например.
Освен това адвокатски практики, компании за недвижими имоти и доставчици на удостоверителни услуги също попадат в обхвата на AMLR.
Компании от трети страни, които работят с бизнеси в ЕС
Въпреки че AMLR е европейски регламент, той засяга и чуждестранни субекти, доколкото извършват дейност в ЕС. Това гарантира, че средствата, които влизат и излизат от Съюза, се движат в съответствие с новите стандарти за борба с изпирането на пари.
KYC изисквания по AMLR на практика
Как ще изглежда KYC процесът на една компания, след като Регламентът срещу изпирането на пари влезе в сила? Ето някои от най-важните промени.
Информация само по необходимост
Организацията трябва да извършва задълбочена проверка на самоличността на всеки клиент. Въпреки това по време на процеса няма да се събират всички възможни атрибути. Ще има ясни спецификации кои от събраните данни подлежат на задължителна верификация.
При идентифициране на физически лица изискуемите атрибути включват:
- Име
- Дата и място на раждане
- Националност
- ЕГН/ЛНЧ
- Адрес
Още по-важно е, че има нови насоки относно поддържането на актуалността на клиентските данни. За лица с висок риск данните трябва да се актуализират всяка година. За лица, които не са определени като високорискови, е достатъчно клиентските данни да се обновяват веднъж на всеки пет години.
Онбординг процеси по AMLR
След влизането в сила на AMLR бизнесите запазват избора си как да изградят своите KYC и онбординг процеси. По-остарелите проверки на документи за самоличност все още са възможни, но има ясно изразено предпочитание към процеси с приоритет на eIDAS, подпомогнати от квалифицирани удостоверителни услуги и предстоящия Европейски портфейл за цифрова самоличност (EUDI wallet).
Метод 1: Електронна идентификация (предпочитан начин)
Квалифицираните удостоверителни услуги по смисъла на Регламента eIDAS, особено електронната идентификация, заемат централно място в ерата на AMLR. Тъй като тези услуги вече са проектирани и одитирани съгласно най-високите стандарти в ЕС, те са съвместими по подразбиране, създават минимално трудност в процесите и не оставят пропуски в съответствието.
Бизнесите в банковия сектор вече са наясно, че Европейският банков орган (EBA) препоръчва доверителните услуги по eIDAS като основна посока.
EUDI портфейлът, след като стане широко достъпен за гражданите на ЕС, също ще попада в тази категория, тъй като методите за събиране и удостоверяване на атрибути чрез него са съвместими с eIDAS.
Метод 2: Проверка на документ за самоличност (резервен вариант)
Като резервен вариант организациите могат да запазят процеси за идентификация на клиенти чрез проверка на документ за самоличност (лична карта или паспорт). Този подход е особено полезен в ситуации, в които гражданите не разполагат с EUDI портфейл (тъй като той няма да бъде задължителен) или докато оперативната съвместимост между държавите членки не бъде напълно гарантирана.
Въпреки това верификацията чрез документ за самоличност се счита за по-малко сигурен метод и се очаква постепенно да загуби популярност.
В държави с висока степен на дигитализация като Нидерландия, Белгия, Дания и Норвегия, изискването на документ за самоличност вместо eID дори може да има негативен репутационен ефект, тъй като гражданите са по-склонни да подозират измама.
Удостоверяване на самоличност по стандарт ETSI 119 461
ETSI 119 461 продължава да бъде предпочитаната основа за удостоверяване на самоличност при различни методи (видео идентификация, NFC прочит, eIDAS сценарии). Привеждането на процесите ви в съответствие с този стандарт позволява сертифициране и намалява риска регулаторите да наложат неочаквани изисквания по време на одити.
Ролята на удостоверителни услуги по eIDAS при KYC с новия регламент
Що се отнася до участието на услугите, дефинирани в eIDAS, в KYC процеси, съвместими с AMLR, организациите трябва да обмислят използването на нотифицирани eID схеми/електронна идентификация, квалифициран електронен подпис (КЕП) и квалифицирано електронно удостоверяване на атрибути.
eID
За целите на съответствието с регмамента, KYC процесът трябва да се основава на електронна идентификация със „съществено“ или „високо“ ниво на осигуреност. Следва да се отбележи, че нотифицираната eID схема на Evrotrust покрива именно тези нива. При тези нива на осигуреност идентификацията се счита за повече от надеждна.
КЕП при онбординг
В много случаи КЕП може да се използва като метод за онбординг/идентификация, а не само за подписване. Това е възможно, защото издаването на квалифицирания сертификат, който позволява квалифицирано електронно подписване, включва проверка на самоличността на потребителя. Всяко подписване с КЕП изисква потвърждение, обикновено чрез биометрична проверка, което гарантира, че само законният притежател на електронния подпис може да го използва.
С широкото покритие на КДУУ в Европа, както и с предстоящия EUDI портфейл (който ще включва безплатен КЕП за гражданите), повечето хора ще имат лесен достъп до квалифицирани електронни подписи, дори в държави, които все още нямат национална eID схема.
Например, с решения като мобилното приложение на Evrotrust, издаването на КЕП сертификат отнема около 2 минути и се извършва изцяло дистанционно, без изчакване на видеооператор. По този начин дистанционният КЕП на Evrotrust е изключително достъпен и може да бъде подходящо средство за идентификация за много потребители. Evrotrust е също така нотифицирана eID схема, напълно съвместима с eIDAS.
Готови сте да внедрите eIDAS квалифицирани удостоверителни услуги? Свържете се с експертния екип на Evrotrust, за да научите как решенията ни покриват нуждите ви за правно съответствие.
Квалифицирана електронна атестация на атрибути
КЕАА е удостоверителна услуга, при която организацията изисква само необходимите ѝ атрибути от потребителя, без да получава достъп до всички негови лични данни.
Например онлайн казино или онлайн магазин за алкохол трябва да потвърди, че потребителят е навършил 18 години. Те могат да проверят атрибута „възраст“, без да имат достъп до ЕГН-то на потребителя или пък неговия адрес и други данни, които не са необходими за конкретната транзакция.
Освен това, когато портфейлът за цифрова самоличност стане достъпен, ако една организация вече е преминала KYC процес с даден потребител, тя може да издаде атестация, която други бизнеси да използват повторно, когато им е необходим един или повече от вече удостоверените атрибути — без да извършват KYC проверка от самото начало.

Предизвикателства при AMLR и как да ги преодолеете
С въвеждането на новия регламент и прехода към по-силна зависимост от услугите по eIDAS, има няколко области, в които бизнесът може първоначално да срещне затруднения. Сред тях са непълни списъци с атрибути, проблеми с оперативната съвместимост и неравномерно ниво на внедряване, наред с други.
Липсващи атрибути
В зависимост от това как е конфигурирана услугата, е възможно при идентификацията да се налага търсене на определени атрибути от различни източници.
Например, ако дадена форма на eID разчита на извличане на лични данни чрез NFC чипа в паспорта или личната карта на лицето, може да липсват някои атрибути, като например текущ адрес (тъй като той може да не присъства в документа за самоличност).
За да се преодолеят подобни пропуски в атрибутите, оптималният KYC процес потенциално ще изисква комбинация от методи, за да се гарантира, че всички необходими данни са налични и проверени.
Оперативна съвместимост на националните портфейли
Въпреки че Европейската комисия е поставила изискването дигиталните портфейли за самоличност на всички държави членки да бъдат оперативно съвместими, е възможно да възникват технически затруднения тук и там. Като се има предвид, че всеки портфейл е самостоятелно приложение със собствен код, дори когато е изграден по един и същ стандарт, може да се появят несъответствия — особено в ранните етапи от внедряването на портфейлите.
Институциите трябва да бъдат подготвени да приемат портфейлите на всички държави членки на ЕС и активно да се подготвят за сложността, която произтича от поддръжката на 27+ различни портфейла.
Неравномерно ниво на внедряване
Дигиталните самоличности и EUDI портфейлът остават доброволни за гражданите. Поради това нивата на използване могат да варират между отделните държави членки. Макар че AML регламентът е силен стимул за ускоряване на дигитализацията, организациите трябва да предвидят възможно нежелание от страна на някои потребители да използват eID и да поддържат надеждни резервни методи при необходимост.
Комбинации от сканиране на документ за самоличност и проверки чрез видео селфи могат да продължат да обслужват граждани, които не използват цифрови портфейли за самоличност.
Заключение
Новият Регламент за борба с изпирането на пари и рамката на eIDAS са вече добре познати и взаимно се подсилват. AMLR повишава стандартите за KYC, като насърчава по-широкото използване на удостоверителни услуги по eIDAS, като нотифицирани eID схеми, електронна идентификация, КЕП и предстоящия EUDI портфейл.
Държавите членки, в които приемането на eID вече е високо и където се очаква портфейлът да се впише безпроблемно, може да бъдат по-добре подготвени за съответствие с AMLR. Онези, които изостават, вероятно ще се нуждаят от повече време за повишаване на нивата на приемане – може да се наложи бизнесите в такива държави да комбинират различни методи за събиране на атрибути, за да гарантират съответствие.
Често задавани въпроси
Какво представлява Регламентът на ЕС за борба с изпирането на пари (AMLR)?
AMLR е нов, единен регламент за борба с изпирането на пари, който ще замени съществуващите AML директиви. Той влиза в сила през юли 2027 г. и се прилага във всички държави членки на ЕС.
Какво се случва със сканирането на документи и проверките за жизненост?
Идентификацията чрез документ за самоличност като част от KYC процеса остава допустим резервен вариант по AMLR, особено ако е приведена в съответствие със стандарта ETSI 119 461 за удостоверяване на самоличност.
Как ще се отрази регламента на Швейцария и потребителите извън ЕС?
AMLR е законодателство на ЕС и не се прилага пряко в Швейцария. Въпреки това при идентифициране на лица извън ЕС, предприятията и институциите в съюза все пак трябва да спазват изискванията на регламента.
Ако потребителят не може да използва eID или портфейл за цифрова самоличност, може да се приложи идентификация чрез документ за самоличност или чрез КЕП. В подобни процеси паспортът често е предпочитаният документ за удостоверяване на самоличност за граждани на трети страни.
Какво означава „осигуреност на правителствено ниво“?
Терминът се отнася до нотифицирани eID схеми и EUDI портфейли, включени в доверителните списъци, които са предназначени да бъдат признати в цяла Европа. Тези подкрепени от държавата схеми осигуряват по-висока правна сигурност и е по-малко вероятно да бъдат оспорвани от надзорните органи в сравнение с изцяло частни решения.


