A lista AMLA de setembro: quem será supervisionado direto

A lista provisória de entidades sob supervisão direta da AMLA está a ser finalizada em setembro de 2026. Saiba quem qualifica e o que o seu KYC precisa.

Emily Carter
Por Emily CarterConsultora de Estratégia de IA na Joinble
·11 min de leitura
Partilhar
A lista AMLA de setembro: quem será supervisionado direto
imageUse esta imagemdownloadBaixar

Quarenta entidades. É esse o número de instituições financeiras — bancos, processadores de pagamentos, prestadores de serviços de criptoativos — que ficará sob supervisão direta da Autoridade Europeia de Combate ao Branqueamento de Capitais (AMLA) a partir de 1 de janeiro de 2028. E o processo de identificação dessas quarenta está a atravessar um limiar decisivo esta semana.

A recolha de dados da AMLA junto das autoridades nacionais competentes encerrou a 15 de agosto de 2026. A lista provisória das entidades potencialmente elegíveis deverá ser finalizada até ao final de setembro de 2026. Não se trata de um horizonte regulatório distante: é um processo em curso, e as entidades afetadas estão a descobri-lo neste momento.

Compreender o que a supervisão direta da AMLA implica na prática — e determinar se a sua instituição está no âmbito de aplicação — já não é uma gestão de riscos contingente. É uma prioridade operacional imediata.

Dois níveis de supervisão AML na UE

Antes da AMLA, a supervisão AML na UE era inteiramente nacional. O seu supervisor AML era a UIF ou o regulador financeiro do seu Estado-membro de origem. Essa estrutura criava lacunas previsíveis: a qualidade da supervisão variava, os recursos diferiam e as operações de criminalidade financeira sofisticada exploravam regularmente as costuras entre os quadros nacionais.

A AMLA transforma esta arquitetura introduzindo dois níveis:

Supervisão indireta — o regime padrão para a grande maioria das entidades obrigadas. As autoridades competentes nacionais (ACN) continuam a supervisionar, mas sob os padrões harmonizados da AMLA. A Autoridade emite orientações, normas e avaliações pelos pares. As ACN executam.

Supervisão direta — aplicada a um pequeno conjunto de entidades com o perfil de risco mais elevado e presença transfronteiriça significativa. A AMLA torna-se o supervisor principal, com direitos de inspeção no local, autoridade de decisão vinculativa e poder sancionatório direto.

A maioria das empresas permanecerá sob supervisão indireta. Mas para as cerca de 40 entidades que constarem da lista de supervisão direta, a relação com os reguladores muda fundamentalmente.

Como a AMLA determina a elegibilidade

A metodologia de seleção está definida num Regulamento Delegado da Comissão. Não é opaca. A elegibilidade exige satisfazer tanto um critério transfronteiriço como um limiar de risco.

O critério transfronteiriço

Apenas as instituições de crédito e instituições financeiras são elegíveis para supervisão direta. Dentro desse universo, a elegibilidade aplica-se a empresas que operam em seis ou mais Estados-membros da UE. De forma crucial, as regras da AMLA definem "presença" num Estado-membro para incluir a atividade digital remota — não apenas sucursais ou filiais.

Uma empresa é considerada como tendo presença material num Estado-membro se tiver:

  • Mais de 20.000 clientes residentes nesse Estado-membro, ou
  • Mais de 50 milhões de euros em transações anuais de entrada e saída para clientes residentes nesse Estado-membro

Este padrão de presença remota é determinante. Uma exchange de criptoativos sem presença física na UE além de uma única licença MiCA pode ainda assim qualificar como operando em seis Estados-membros se a sua distribuição de clientes for suficientemente ampla.

O limiar de risco

Ser elegível não é suficiente. A AMLA selecionará apenas as entidades elegíveis cujo risco residual AML/CFT seja classificado como elevado.

A avaliação do risco residual combina dois componentes:

  1. Pontuação de risco inerente: baseada nas características da base de clientes, nos produtos oferecidos, nas geografias servidas e nos canais de distribuição utilizados
  2. Pontuação de eficácia dos controlos: em que medida os controlos AML/CFT existentes mitigam esse risco inerente

Uma entidade com risco inerente elevado mas controlos excecionalmente robustos poderá receber uma classificação de risco residual médio e evitar a supervisão direta. Inversamente, uma empresa com risco inerente moderado mas controlos fracos poderá ser classificada como risco residual elevado e incluída.

Isso significa que a qualidade dos seus controlos AML — incluindo a sua infraestrutura KYC — influencia diretamente se irá aparecer na lista da AMLA.

Os dados por detrás da lista

A AMLA publicou um modelo de reporte normalizado e uma nota interpretativa que as autoridades nacionais utilizaram para recolher dados até 15 de agosto. Esses dados abrangiam o número de clientes por Estado-membro da UE, os volumes de transações anuais por Estado-membro, as pontuações de risco inerente por entidade e a classificação de risco residual de cada supervisor nacional.

A fase de correção de erros — onde a AMLA alinha os dados com os supervisores nacionais — está agora em curso. A lista provisória emerge desse processo.

A lista provisória não é a lista final. O primeiro exercício formal de seleção decorrerá em 2027, com uma segunda recolha de dados no primeiro trimestre de 2027 e conclusão entre julho e dezembro de 2027. Mas a lista provisória é o primeiro momento em que instituições específicas ficam a saber que estão no âmbito de aplicação.

Os CASP e a ausência de um limiar de minimis

Para os prestadores de serviços de criptoativos (CASP) autorizados ao abrigo do MiCA, o quadro AMLA contém um ponto estrutural importante: não existe nenhuma isenção de minimis.

Cada CASP autorizado ao abrigo do MiCA é classificado como instituição financeira ao abrigo do Regulamento Anti-Branqueamento (AMLR). Cada CASP é, portanto, uma entidade obrigada ao abrigo das regras da AMLA. Se um CASP ficará sob supervisão direta depende de satisfazer os limiares transfronteiriços e de risco — mas nenhum CASP está categoricamente excluído dessa possibilidade.

Dado que o MiCA está explicitamente concebido para criar acesso ao mercado único em todos os Estados-membros da UE, um CASP licenciado que opera à escala europeia defronta-se com uma questão estrutural: a distribuição dos seus clientes entre Estados-membros satisfaz o critério dos seis países? Para qualquer exchange ou emissor de stablecoins sério, a resposta é provavelmente sim. A questão do risco torna-se então a determinante.

Para mais contexto sobre o ambiente regulatório pós-MiCA, a nossa análise sobre o que a saída de 80% do mercado significa para o KYC cripto estabelece o que os reguladores estão agora a monitorizar.

Como é a supervisão direta da AMLA na prática

Estar sob supervisão direta da AMLA difere da supervisão nacional de formas que importam operacionalmente.

Dimensão Supervisão Nacional Supervisão Direta AMLA
Supervisor Autoridade competente nacional Equipa de Supervisão Conjunta AMLA
Direitos de inspeção Varia por Estado-membro Harmonizados, aplicáveis em toda a UE
Decisões vinculativas Autoridade nacional AMLA diretamente
Sanções máximas Limites da autoridade nacional 10% do volume de negócios anual ou 10 M€
Formato de reporte Formato nacional Modelos normalizados AMLA
Divulgação pública Prática nacional AMLA pode publicar decisões de supervisão

Equipas de Supervisão Conjunta (ESC) serão constituídas para cada entidade sob supervisão direta, reunindo pessoal da AMLA e das autoridades nacionais competentes relevantes. Irão executar programas de supervisão que incluem pedidos regulares de dados, análises direcionadas e inspeções no local. As primeiras instituições a ficar sob supervisão direta deverão esperar um programa mais intensivo, mais normalizado e com maior âmbito transfronteiriço do que qualquer coisa que o seu supervisor nacional alguma vez realizou.

Infraestrutura KYC sob supervisão direta

A abordagem da AMLA relativamente aos requisitos KYC está definida nas suas normas técnicas de regulamentação de Diligência Devida do Cliente (CDD RTS) — detalhadas na nossa análise dos padrões CDD da AMLA e o que os sistemas de identidade devem entregar.

As entidades sob supervisão direta enfrentam estes requisitos com um padrão probatório mais elevado do que as entidades supervisionadas indiretamente. A Equipa de Supervisão Conjunta da AMLA solicitará documentação, não meras atestações. Testará os controlos, não apenas analisará as políticas.

Requisitos fundamentais de infraestrutura KYC para entidades sob supervisão direta:

Verificação de identidade no onboarding

  • Verificação de autenticidade de documentos mediante validação MRZ e verificação por chip quando disponível
  • Deteção de vida biométrica conforme as normas anti-spoofing ISO/IEC 30107-3
  • Verificação de sanções e PPE face às listas consolidadas da UE no onboarding e de forma contínua

Monitorização contínua

  • Ativadores automáticos para re-verificação de clientes em eventos de risco material
  • Monitorização de transações calibrada segundo as tipologias da AMLA
  • Trilhas de auditoria capazes de produzir um histórico completo de atividade do cliente a pedido

Classificação de risco

  • Pontuação de risco do cliente que incorpora tanto fatores de risco inerente como sinais comportamentais
  • Documentação das decisões baseadas em risco segundo um padrão que resista ao escrutínio das ESC

As orientações de monitorização contínua da AMLA fornecem um desdobramento detalhado do que o Artigo 26.º do AMLR exige dos sistemas de monitorização.

A conformidade contínua já não é opcional

A transição da revisão periódica KYC para o KYC perpétuo já está estabelecida como expectativa regulatória. Para entidades sob supervisão direta da AMLA, é um requisito de base.

As equipas de supervisão da AMLA avaliarão não apenas se os controlos existem num determinado momento, mas se operam de forma contínua. Um processo de onboarding que cumpre os padrões mas um programa de monitorização que não deteta nada é um sinal de alerta, não um atestado de saúde.

Os Agentes de IA da Joinble estão concebidos especificamente para este modelo operacional — não verificação pontual, mas gestão de identidade autónoma e contínua que regista cada decisão e se adapta a novos sinais de risco sem intervenção manual.

Quatro passos antes da finalização da lista provisória

O final de setembro de 2026 é o prazo para a lista provisória. A seleção formal conclui no final de 2027. São doze a quinze meses para as instituições potencialmente abrangidas se prepararem.

1. Avalie a sua pegada geográfica Mapeie a sua base de clientes na UE por Estado-membro. Conte os Estados onde tem 20.000 clientes ou 50 M€ em volumes de transações anuais. Se opera em seis ou mais, pressuponha elegibilidade para supervisão direta.

2. Encomende uma avaliação de risco AML/CFT A sua classificação de risco residual basear-se-á em parte em dados que o seu supervisor nacional já detém. Uma avaliação documentada e recente, utilizando as categorias de risco inerente da AMLA, é defensável onde uma avaliação informal não o é.

3. Audite a sua documentação KYC Os supervisores da AMLA solicitarão documentação que pode diferir do que o seu supervisor nacional aceita. Reveja os seus processos de diligência devida face aos padrões CDD da AMLA, identifique lacunas e feche-as antes de a ESC chegar.

4. Implemente monitorização contínua agora O período entre a lista provisória e a seleção formal é a janela para atualizações de infraestrutura. Aguardar o início da supervisão direta para implementar a monitorização contínua significa construir sob escrutínio em vez de antes dele.


Perguntas frequentes

O que é a lista provisória da AMLA e quando será publicada?

A lista provisória identifica instituições financeiras potencialmente elegíveis para supervisão direta da AMLA no âmbito do exercício de seleção de 2027. Deverá ser finalizada até ao final de setembro de 2026, após a recolha de dados dos supervisores nacionais que encerrou a 15 de agosto.

Quais as empresas elegíveis para supervisão direta da AMLA?

Instituições de crédito e instituições financeiras — incluindo os CASP autorizados ao abrigo do MiCA — que operam em seis ou mais Estados-membros da UE e recebem uma classificação de risco residual AML/CFT elevado. A presença digital remota conta para o limiar dos seis Estados-membros se os limiares de clientes ou de volume de transações forem atingidos.

Quando começa efetivamente a supervisão direta da AMLA?

A supervisão direta sobre a primeira coorte de entidades selecionadas começa a 1 de janeiro de 2028. O exercício formal de seleção decorre entre julho e dezembro de 2027.

Quantas entidades ficarão sob supervisão direta?

A AMLA selecionará até 40 entidades ou grupos na primeira ronda de seleção.

Pode uma empresa evitar a supervisão direta melhorando a sua classificação de risco?

Sim. A seleção exige tanto elegibilidade transfronteiriça como uma classificação de risco residual elevado. Controlos AML/CFT robustos que reduzam o risco residual para uma classificação média podem resultar na exclusão do grupo inicial. Este é o argumento operacional mais sólido para investir agora em infraestrutura de conformidade.

Quais são as consequências de estar sob supervisão direta?

As entidades sob supervisão direta estão sujeitas a Equipas de Supervisão Conjunta, pedidos de dados normalizados, inspeções no local, decisões vinculativas da AMLA e sanções administrativas até 10% do volume de negócios anual ou 10 milhões de euros. Existe também a dimensão reputacional de ser publicamente identificada como entidade sob supervisão direta.

Emily CarterEmily Carter
Partilhar

Artigos relacionados

A AMLA Está Observando: A Nova Autoridade AML da UE
Compliance20 Apr, 2026

A AMLA Está Observando: A Nova Autoridade AML da UE

A nova Autoridade AML da UE supervisiona ativamente os CASPs de criptoativos. O que as empresas devem implementar antes do prazo crítico de julho de 2026.

Monitoramento Contínuo AMLA: O Que os Sistemas KYC Devem Fazer
Compliance11 Jun, 2026

Monitoramento Contínuo AMLA: O Que os Sistemas KYC Devem Fazer

As diretrizes provisórias da AMLA sobre monitoramento contínuo, publicadas em 3 de junho, redefinem as obrigações KYC do artigo 26 do AMLR. Seu checklist de conformidade.

Lista Cinza GAFI Junho 2026: Iraque, Bósnia e KYC
Compliance06 Jul, 2026

Lista Cinza GAFI Junho 2026: Iraque, Bósnia e KYC

O GAFI adicionou o Iraque e a Bósnia-Herzegovina à sua lista cinza em junho de 2026. Veja o que as equipes de compliance devem atualizar nos programas KYC e fluxos de DDC.