AML 2027 – díl #7: Nová pravidla pro dálkový onboarding a eIDAS podle AMLR a RTS

Mgr. Šimon Kania
AML

Identifikace a prověřování klientů bez jejich fyzické přítomnosti, tzv. dálkový onboarding, prochází v rámci unijního AML balíčku zásadní reformou. Nové AML nařízení (AMLR) a navazující návrh regulačních technických norem má sjednotit pravidla pro dálkovou identifikaci napříč celým vnitřním trhem EU.

Pro české povinné osoby to v druhé půlce roku 2027 bude znamenat zásadní technologickou i procesní změnu. Dosavadní specifický český mechanismus tzv. „korunové platby“ podle § 11 odst. 7 zákona č. 253/2008 Sb. zřejmě skončí jako samostatný identifikační úkon a bude nahrazen přísně harmonizovanými unijními kanály.

Co se konkrétně mění od července 2027?

AMLR aktuálně v čl. 22 odst. 6 stanoví pouze dva rovnocenné unijní kanály, kterými lze provést prvotní identifikaci a ověření totožnosti fyzické osoby bez její fyzické přítomnosti.

Snížení regulatorního rizika a zrychlení klientského vstupu bude nově záviset na tom, zda povinná osoba využije certifikovanou elektronickou identifikaci, nebo pokročilé biometrické ověření dokladu totožnosti.


Jaké jsou dva hlavní pilíře dálkového onboardingu?

  1. Elektronická identifikace podle nařízení eIDAS a kvalifikované služby

Podle čl. 22 odst. 6 písm. b) nařízení AMLR je primárním a nejbezpečnějším způsobem dálkového onboardingu použití prostředků elektronické identifikace vydaných v rámci kvalifikovaných systémů podle nařízení (EU) č. 910/2014 (eIDAS).

Tyto prostředky musejí dosahovat úrovně záruky „značná“ (substantial) nebo „vysoká“ (high). V praxi sem budou zřejmě spadat notifikované unijní identifikační systémy, jako je eObčanka, připravovaná evropská peněženka digitální identity (EUDI Wallet) či české BankID v odpovídající notifikované úrovni záruky. Pokud klient takový prostředek nemá, lze ověření provést prostřednictvím kvalifikovaných služeb vytvářejících důvěru (např. využítím kvalifikovaného elektronického podpisu).

  1. Vzdálená řešení pro ověřování dokladů totožnosti

Pokud klient nemůže využít eIDAS prostředek, čl. 22 odst. 6 písm. a) nařízení AMLR umožňuje získat informace a kopii dokladu totožnosti přes vzdálená technologická řešení. Tato řešení však podléhají přísným bezpečnostním požadavkům.

Klientské aplikace určené pro vzdálené ověřování totožnosti musí obsahovat několik povinných bezpečnostních funkcí, zejména (1) biometrickou kontrolu shody, která automaticky ověří, že osoba před kamerou odpovídá fotografii na předloženém dokladu totožnosti, (2) detekci živosti bránící použití fotografií, předem nahraných videí nebo deepfake materiálů, (3) automatické přerušení identifikačního procesu v případě technických chyb, výpadku spojení nebo pochybností o pravosti dokladu a (4) uchovávání veškerých záznamů, snímků a dalších dat včetně časového razítka tak, aby bylo možné jejich následné přezkoumání orgánem dozoru.

Jaký je definitivní osud „korunové platby“?

Dosavadní český postup podle § 11 odst. 7 zákona č. 253/2008 Sb., kde k provedení první identifikace klienta na dálku stačilo zaslání kopie občanského průkazu, podpůrného dokladu a provedení ověřovací platby z účtu vedeného u úvěrové instituce, byla národní úprava. Samostatné použití korunové platby jako plnohodnotného identifikačního úkonu od 10. července 2027 pravděpodobně nově skončí.

Platba z bankovního účtu vedeného na jméno klienta v unijním právním rámci zcela nemizí, avšak posouvá se do nové role, a to jako doplňkové opatření ke zmírnění rizik v rámci zesílené hloubkové kontroly (EDD). 

Modelový příklad možného onboarding nového klienta v roce 2027

Společnost Alpha, licencovaný obchodník s cennými papíry, získává nového klienta – pana Dvořáka, který si přeje otevřít investiční účet přes mobilní aplikaci. Společnost Alpha nabídne panu Dvořákovi dvě možnosti: prvním tlačítkem je přihlášení přes BankID (eIDAS s úrovní záruky „značná“). Pan Dvořák udělí souhlas a potřebné atributy se automaticky propíší do systému Alpha. Identifikace je okamžitě a bezpečně dokončena.

Pokud by pan Dvořák BankID neměl, aplikace (která bude v souladu s právními předpisy správně nastavena) ho vyzve k vyfocení občanského průkazu a například k provedení biometrického testu živosti (otočení hlavy před kamerou). Aplikace ověří pravost dokladu, porovná biometrii obličeje a uloží šifrovaný záznam s časovým razítkem. Teprve po úspěšném vyhodnocení je účet aktivován. 

Co si z nové úpravy odnést?

Cílem nařízení AMLR je zajistit, aby identifikace na dálku dosahovala stejné míry bezpečnosti jako fyzické předložení dokladu na pobočce.

Jsme připraveni provést vás celým procesem a začít pro vás pracovat.

Další články v kategorii

Mgr. ŠImon Kania

Mgr. Šimon Kania

Šimon se jako advokát zaměřuje na finanční právo, smluvní (závazkovou) agendu a regulatorní otázky. Klientům poskytuje podporu zejména v licenčních řízeních, smluvní agendě, problematice prevence praní špinavých peněz (AML), při nastavování platebních modelů a v oblasti regulace investičních fondů. Ve své praxi se soustředí na to, aby právní řešení byla prakticky využitelná a zároveň dlouhodobě udržitelná v rychle se měnícím regulatorním prostředí. Díky zkušenostem s přípravou i vyjednáváním komplexní smluvní dokumentace dokáže přizpůsobit právní rámec konkrétním potřebám podnikatelských projektů. Jeho přístup vychází z přesvědčení, že kvalitní právní služba by měla klientovi nejen zajistit soulad s právními předpisy, ale také mu otevřít prostor k rozvoji a růstu.

Jsme právníci, ale umíme mluvit vaší řečí