La primera lista AMLA: qué significa el hito de septiembre
AMLA publica su primera lista provisional en septiembre 2026. Conoce los criterios de selección y qué debe hacer tu stack de cumplimiento.

Cuarenta entidades. Ese es el número de instituciones financieras —bancos, procesadores de pagos, proveedores de criptoactivos— que quedarán bajo la supervisión directa de la Autoridad Europea Anti-Blanqueo de Capitales (AMLA) a partir del 1 de enero de 2028. Y el proceso para determinar cuáles son esas cuarenta está alcanzando un momento decisivo esta semana.
AMLA cerró su recopilación de datos con las autoridades nacionales competentes el 15 de agosto de 2026. La lista provisional de entidades potencialmente elegibles se espera que quede finalizada a finales de septiembre de 2026. No es un horizonte regulatorio lejano: es un proceso en curso, y las entidades afectadas están enterándose ahora mismo.
Entender qué implica realmente la supervisión directa de AMLA —y cómo determinar si tu institución está en el ámbito de aplicación— ya no es una gestión de riesgos contingente. Es gestión de riesgos operativa e inmediata.
Dos niveles de supervisión AML en la UE
Antes de AMLA, la supervisión AML en la UE era completamente nacional. Tu supervisor AML era la UIF o el regulador financiero de tu Estado miembro de origen. Esa estructura creaba brechas predecibles: la calidad supervisora variaba, los recursos diferían y las operaciones de crimen financiero sofisticadas explotaban regularmente las costuras entre marcos nacionales.
AMLA cambia esta arquitectura introduciendo dos niveles:
Supervisión indirecta — el estándar para la mayoría de las entidades obligadas. Las autoridades competentes nacionales (ACN) continúan supervisando, pero bajo los estándares armonizados de AMLA. AMLA emite directrices, estándares y revisiones entre pares. Las ACN ejecutan.
Supervisión directa — aplicada a un pequeño conjunto de entidades de mayor riesgo y presencia transfronteriza. AMLA se convierte en el supervisor principal, con derechos de inspección in situ, autoridad de decisión vinculante y potestad sancionadora directa.
La mayoría de las empresas permanecerá bajo supervisión indirecta. Pero para las aproximadamente 40 entidades que figuren en la lista de supervisión directa, la relación con los reguladores cambia fundamentalmente.
Cómo determina AMLA la elegibilidad
La metodología de selección está definida por Reglamento Delegado de la Comisión. No es opaca. La elegibilidad requiere satisfacer tanto un criterio transfronterizo como un umbral de riesgo.
El criterio transfronterizo
Solo las entidades de crédito e instituciones financieras son elegibles para la supervisión directa. Dentro de ese universo, la elegibilidad aplica a las firmas que operan en seis o más Estados miembros de la UE. Crucialmente, las normas de AMLA definen la "presencia" en un Estado miembro para incluir la actividad digital remota, no solo sucursales o filiales.
Una empresa se considera con presencia material en un Estado miembro si tiene:
- Más de 20.000 clientes residentes en ese Estado miembro, o
- Más de 50 millones de euros en transacciones anuales entrantes y salientes para clientes residentes en ese Estado miembro
Este estándar de presencia remota es fundamental. Un exchange de criptoactivos sin presencia física en la UE más allá de una única licencia MiCA podría igualmente calificar como operativo en seis Estados miembros si su distribución de clientes es lo suficientemente amplia.
El umbral de riesgo
Ser elegible no es suficiente. AMLA seleccionará únicamente a las entidades elegibles cuyo riesgo AML/CFT residual se clasifique como alto.
La evaluación del riesgo residual combina dos componentes:
- Puntuación de riesgo inherente: basada en las características de la base de clientes, los productos ofrecidos, las geografías atendidas y los canales de distribución utilizados
- Puntuación de efectividad de controles: qué tan bien los controles AML/CFT existentes mitigan ese riesgo inherente
Una entidad con riesgo inherente alto pero controles excepcionalmente robustos podría recibir una clasificación de riesgo residual medio y evitar la supervisión directa. A la inversa, una empresa con riesgo inherente moderado pero controles débiles puede clasificarse como riesgo residual alto e incluirse.
Esto significa que la calidad de tus controles AML —incluida tu infraestructura KYC— influye directamente en si apareces en la lista de AMLA.
Los datos detrás de la lista
AMLA publicó una plantilla de reporte estandarizada y una nota interpretativa que las autoridades nacionales utilizaron para recopilar datos hasta el 15 de agosto. Esos datos cubrieron el número de clientes por Estado miembro de la UE, los volúmenes de transacciones anuales por Estado miembro, las puntuaciones de riesgo inherente por entidad y la clasificación de riesgo residual de cada supervisor nacional.
La fase de corrección de errores —donde AMLA alinea los datos con los supervisores nacionales— está en marcha ahora mismo. La lista provisional emerge de ese proceso.
La lista provisional no es la lista final. El primer ejercicio formal de selección se llevará a cabo en 2027, comenzando con una segunda recopilación de datos en el primer trimestre de 2027 y concluyendo entre julio y diciembre de 2027. Pero la lista provisional es el primer momento en que instituciones específicas saben que están en el ámbito de aplicación.
Los CASP y la ausencia de una exención mínima
Para los proveedores de servicios de criptoactivos (CASP) autorizados bajo MiCA, el marco AMLA contiene un punto estructural importante: no existe ninguna exención de minimis.
Cada CASP autorizado bajo MiCA se clasifica como institución financiera bajo el Reglamento Anti-Blanqueo (AMLR). Cada CASP es, por tanto, una entidad obligada bajo las normas de AMLA. Si un CASP quedará bajo supervisión directa depende de si cumple los umbrales transfronterizos y de riesgo, pero ningún CASP está categóricamente excluido de esa posibilidad.
Dado que MiCA está diseñado explícitamente para crear acceso al mercado único en todos los Estados miembros de la UE, un CASP con licencia que opera a escala europea se enfrenta a una pregunta estructural: ¿su distribución de clientes entre Estados miembros cumple el umbral de los seis países? Para cualquier exchange o emisor de stablecoins serio, la respuesta probablemente sea sí. La pregunta sobre el riesgo es entonces la determinante.
Para más contexto sobre el entorno de cumplimiento post-MiCA, nuestro análisis sobre lo que la salida del 80% del mercado significa para el KYC cripto establece qué están observando ahora los reguladores.
Cómo es la supervisión directa de AMLA en la práctica
Estar bajo la supervisión directa de AMLA difiere de la supervisión nacional de maneras que importan operativamente.
| Dimensión | Supervisión Nacional | Supervisión Directa AMLA |
|---|---|---|
| Supervisor | Autoridad competente nacional | Equipo de Supervisión Conjunta AMLA |
| Derechos de inspección | Varía según Estado miembro | Armonizados, aplicables en toda la UE |
| Decisiones vinculantes | Autoridad nacional | AMLA directamente |
| Sanciones máximas | Límites de la autoridad nacional | 10% del volumen de negocio anual o 10 M€ |
| Formato de informes | Formato nacional | Plantillas estandarizadas AMLA |
| Divulgación pública | Práctica nacional | AMLA puede publicar decisiones de supervisión |
Los Equipos de Supervisión Conjunta (ESC) se formarán para cada entidad directamente supervisada, reuniendo personal de AMLA y de las autoridades nacionales competentes relevantes. Ejecutarán programas supervisores que incluyen solicitudes regulares de datos, revisiones específicas e inspecciones in situ.
Infraestructura KYC bajo supervisión directa
El enfoque de AMLA respecto a los requisitos KYC se establece en sus normas técnicas regulatorias de Diligencia Debida del Cliente (CDD RTS), detalladas en nuestro análisis de los estándares CDD de AMLA y lo que los sistemas de identidad deben ofrecer.
Las entidades directamente supervisadas se enfrentan a estos requisitos con un estándar de evidencia más alto que las supervisadas indirectamente. El Equipo de Supervisión Conjunta de AMLA solicitará documentación, no meras certificaciones. Probará los controles, no solo revisará las políticas.
Requisitos de infraestructura KYC clave para entidades bajo supervisión directa:
Verificación de identidad en el onboarding
- Verificación de autenticidad de documentos mediante validación MRZ y verificación basada en chip cuando esté disponible
- Detección de vida biométrica que cumpla con los estándares anti-spoofing ISO/IEC 30107-3
- Verificación de sanciones y PEP contra las listas consolidadas de la UE al alta y de forma continua
Monitorización continua
- Activadores automatizados para la reverificación de clientes ante eventos de riesgo material
- Monitorización de transacciones calibrada según la guía de tipologías de AMLA
- Rastros de auditoría capaces de producir un historial completo de actividad del cliente bajo demanda
Clasificación de riesgo
- Puntuación de riesgo del cliente que incorpora tanto factores de riesgo inherente como señales conductuales
- Documentación de las decisiones basadas en riesgo con un estándar que pueda resistir el escrutinio de los ESC
Las directrices de monitorización continua de AMLA ofrecen un desglose detallado de lo que el Artículo 26 del AMLR exige a los sistemas de monitorización.
El cumplimiento continuo ya no es opcional
El cambio de la revisión periódica KYC al KYC perpetuo ya está establecido como expectativa regulatoria. Para las entidades bajo supervisión directa de AMLA, es un requisito básico.
Los equipos de supervisión de AMLA evaluarán no solo si los controles existen en un momento determinado, sino si operan de forma continua. Un proceso de onboarding que cumple los estándares pero un programa de monitorización que no detecta nada es una señal de alerta, no un certificado de salud.
Los Agentes de IA de Joinble están diseñados para este modelo operativo: no verificación puntual, sino gestión de identidad autónoma y continua que registra cada decisión y se adapta a nuevas señales de riesgo sin intervención manual.
Cuatro pasos antes de que se finalice la lista provisional
Finales de septiembre de 2026 es el plazo para la lista provisional. La selección formal concluye a finales de 2027. Eso son doce a quince meses para que las instituciones en el ámbito de aplicación se preparen.
1. Evalúa tu huella geográfica Mapea tu base de clientes de la UE por Estado miembro. Cuenta los estados donde tienes más de 20.000 clientes o 50 M€ en volúmenes de transacciones anuales. Si operas en seis o más, asume la elegibilidad para supervisión directa.
2. Encarga una evaluación de riesgo AML/CFT Tu clasificación de riesgo residual se basará en parte en datos que tu supervisor nacional ya tiene. Una evaluación de riesgo fresca y documentada que utilice las categorías de riesgo inherente de AMLA es defendible donde una informal no lo es.
3. Audita tu documentación KYC Los supervisores de AMLA solicitarán documentación que puede diferir de lo que acepta tu supervisor nacional. Revisa tus expedientes de diligencia debida contra los estándares CDD de AMLA, identifica brechas y ciérralas antes de que llegue el ESC.
4. Implementa monitorización continua ahora El periodo entre la lista provisional y la selección formal es la ventana para actualizar la infraestructura. Esperar hasta que comience la supervisión directa para implementar la monitorización continua significa construir bajo escrutinio en lugar de antes de él.
Preguntas frecuentes
¿Qué es la lista provisional de AMLA y cuándo se publicará?
La lista provisional identifica instituciones financieras potencialmente elegibles para la supervisión directa de AMLA en el ejercicio de selección de 2027. Se espera que quede finalizada a finales de septiembre de 2026, tras la recopilación de datos de los supervisores nacionales que cerró el 15 de agosto.
¿Qué empresas son elegibles para la supervisión directa de AMLA?
Entidades de crédito e instituciones financieras —incluyendo los CASP autorizados bajo MiCA— que operan en seis o más Estados miembros de la UE y reciben una clasificación de riesgo AML/CFT residual alta. La presencia digital remota cuenta para el umbral de seis Estados miembros si se alcanzan los límites de clientes o volumen de transacciones.
¿Cuándo comienza realmente la supervisión directa de AMLA?
La supervisión directa sobre la primera cohorte de entidades seleccionadas comienza el 1 de enero de 2028. El ejercicio formal de selección se desarrolla entre julio y diciembre de 2027.
¿Cuántas entidades quedarán bajo supervisión directa?
AMLA seleccionará hasta 40 entidades o grupos en la primera ronda de selección.
¿Puede una empresa evitar la supervisión directa mejorando su clasificación de riesgo?
Sí. La selección requiere tanto elegibilidad transfronteriza como una clasificación de riesgo residual alta. Controles AML/CFT sólidos que reduzcan el riesgo residual a una clasificación media pueden dar lugar a la exclusión del cohort inicial. Este es el argumento operativo más sólido para invertir en infraestructura de cumplimiento ahora.
¿Cuáles son las consecuencias de estar bajo supervisión directa?
Las entidades directamente supervisadas están sujetas a Equipos de Supervisión Conjunta, solicitudes de datos estandarizadas, inspecciones in situ, decisiones vinculantes de AMLA y sanciones administrativas de hasta el 10% del volumen de negocio anual o 10 millones de euros. También existe la dimensión reputacional de ser identificada públicamente como entidad bajo supervisión directa.
Artículos relacionados

Monitoreo Continuo AMLA: Lo Que Deben Hacer los Sistemas KYC
Las directrices provisionales de la AMLA sobre monitoreo continuo, publicadas el 3 de junio, redefinen las obligaciones KYC del artículo 26 del AMLR. Tu checklist de cumplimiento.

Post-MiCA: Qué Significa el 80% de Salidas para el KYC Cripto
Tras la fecha límite de MiCA en julio de 2026, el 80% de los exchanges de la UE se fue. Qué deben corregir los CASP con licencia en su KYC antes de que escale.

Lista Gris FATF Junio 2026: Irak, Bosnia y el KYC
El FATF añadió Irak y Bosnia-Herzegovina a su lista gris en junio de 2026. Esto es lo que los equipos de compliance deben actualizar en sus programas KYC y flujos de DDA.