Identifikace a prověřování klientů bez jejich fyzické přítomnosti, tzv. dálkový onboarding, prochází v rámci unijního AML balíčku zásadní reformou. Nové AML nařízení (AMLR) a navazující návrh regulačních technických norem má sjednotit pravidla pro dálkovou identifikaci napříč celým vnitřním trhem EU.
Pro české povinné osoby to v druhé půlce roku 2027 bude znamenat zásadní technologickou i procesní změnu. Dosavadní specifický český mechanismus tzv. „korunové platby“ podle § 11 odst. 7 zákona č. 253/2008 Sb. zřejmě skončí jako samostatný identifikační úkon a bude nahrazen přísně harmonizovanými unijními kanály.
Co se konkrétně mění od července 2027?
AMLR aktuálně v čl. 22 odst. 6 stanoví pouze dva rovnocenné unijní kanály, kterými lze provést prvotní identifikaci a ověření totožnosti fyzické osoby bez její fyzické přítomnosti.
Snížení regulatorního rizika a zrychlení klientského vstupu bude nově záviset na tom, zda povinná osoba využije certifikovanou elektronickou identifikaci, nebo pokročilé biometrické ověření dokladu totožnosti.
Jaké jsou dva hlavní pilíře dálkového onboardingu?
- Elektronická identifikace podle nařízení eIDAS a kvalifikované služby
Podle čl. 22 odst. 6 písm. b) nařízení AMLR je primárním a nejbezpečnějším způsobem dálkového onboardingu použití prostředků elektronické identifikace vydaných v rámci kvalifikovaných systémů podle nařízení (EU) č. 910/2014 (eIDAS).
Tyto prostředky musejí dosahovat úrovně záruky „značná“ (substantial) nebo „vysoká“ (high). V praxi sem budou zřejmě spadat notifikované unijní identifikační systémy, jako je eObčanka, připravovaná evropská peněženka digitální identity (EUDI Wallet) či české BankID v odpovídající notifikované úrovni záruky. Pokud klient takový prostředek nemá, lze ověření provést prostřednictvím kvalifikovaných služeb vytvářejících důvěru (např. využítím kvalifikovaného elektronického podpisu).
- Vzdálená řešení pro ověřování dokladů totožnosti
Pokud klient nemůže využít eIDAS prostředek, čl. 22 odst. 6 písm. a) nařízení AMLR umožňuje získat informace a kopii dokladu totožnosti přes vzdálená technologická řešení. Tato řešení však podléhají přísným bezpečnostním požadavkům.
Klientské aplikace určené pro vzdálené ověřování totožnosti musí obsahovat několik povinných bezpečnostních funkcí, zejména (1) biometrickou kontrolu shody, která automaticky ověří, že osoba před kamerou odpovídá fotografii na předloženém dokladu totožnosti, (2) detekci živosti bránící použití fotografií, předem nahraných videí nebo deepfake materiálů, (3) automatické přerušení identifikačního procesu v případě technických chyb, výpadku spojení nebo pochybností o pravosti dokladu a (4) uchovávání veškerých záznamů, snímků a dalších dat včetně časového razítka tak, aby bylo možné jejich následné přezkoumání orgánem dozoru.
Jaký je definitivní osud „korunové platby“?
Dosavadní český postup podle § 11 odst. 7 zákona č. 253/2008 Sb., kde k provedení první identifikace klienta na dálku stačilo zaslání kopie občanského průkazu, podpůrného dokladu a provedení ověřovací platby z účtu vedeného u úvěrové instituce, byla národní úprava. Samostatné použití korunové platby jako plnohodnotného identifikačního úkonu od 10. července 2027 pravděpodobně nově skončí.
Platba z bankovního účtu vedeného na jméno klienta v unijním právním rámci zcela nemizí, avšak posouvá se do nové role, a to jako doplňkové opatření ke zmírnění rizik v rámci zesílené hloubkové kontroly (EDD).
Modelový příklad možného onboarding nového klienta v roce 2027
Společnost Alpha, licencovaný obchodník s cennými papíry, získává nového klienta – pana Dvořáka, který si přeje otevřít investiční účet přes mobilní aplikaci. Společnost Alpha nabídne panu Dvořákovi dvě možnosti: prvním tlačítkem je přihlášení přes BankID (eIDAS s úrovní záruky „značná“). Pan Dvořák udělí souhlas a potřebné atributy se automaticky propíší do systému Alpha. Identifikace je okamžitě a bezpečně dokončena.
Pokud by pan Dvořák BankID neměl, aplikace (která bude v souladu s právními předpisy správně nastavena) ho vyzve k vyfocení občanského průkazu a například k provedení biometrického testu živosti (otočení hlavy před kamerou). Aplikace ověří pravost dokladu, porovná biometrii obličeje a uloží šifrovaný záznam s časovým razítkem. Teprve po úspěšném vyhodnocení je účet aktivován.
Co si z nové úpravy odnést?
Cílem nařízení AMLR je zajistit, aby identifikace na dálku dosahovala stejné míry bezpečnosti jako fyzické předložení dokladu na pobočce.
Jsme připraveni provést vás celým procesem a začít pro vás pracovat.
Další články v kategorii