Preskoči na glavnu sadržaj
Certyneo

Usklađenost AML i elektronički potpis u financijama : vodič za 2026

Borba protiv pranja novca nameće stroge zahtjeve financijskim akterima, a elektronički potpis igra ključnu ulogu u provjeri identiteta i praćenju. Saznajte kako usklađivati usklađenost AML i elektronički potpis u 2026.

Équipe éditoriale Certyneo12 min čitanja

Équipe éditoriale Certyneo

Urednik — Certyneo · O Certyneu

person using macbook pro on white table

Usklađenost AML-a (Anti-Money Laundering) i elektronički potpis sada su dva neodvojna stupa za financijske institucije, platforme za plaćanja i fintech-e koji posluju u Europi. Od početka primjene 6. direktive protiv pranja novca (6AMLD) i napredovanja regulatorne pakete AML-a 2024-2025 Europske unije — što uključuje stvaranje Europske vlasti za borbu protiv pranja novca (AMLA) — podvrgnuti akterali moraju pokazati razinu opreznosti kakva do sada nije bila poznata. Elektronički potpis, kada se pravilno primijeni, nije samo alat za dematerijalizaciju: postaje instrument usklađenosti u svom vlastitom smislu. Ovaj članak vas vodi kroz AML-ove obveze primjenjive na elektronički potpis, tražene razine osiguranja, dostupna tehnička rješenja i najbolje prakse koje treba primjenjivati do 2026.

Zašto je elektronički potpis u srcu AML-ove usklađenosti

Borba protiv pranja novca temelji se na tri temeljna stupa: poznavanje klijenta (KYC — Know Your Customer), nadzor transakcija i čuvanje dokaza. Elektronički potpis izravno intervjeniuje u prva dva i treći aspekt.

Elektronički potpis kao dokaz provjerenog identiteta

U okviru AML-a, uspostavljanje poslovnog odnosa je vremenski najeksponiranije. Članak 13. Direktive 2015/849/EU (4AMLD, kako je izmijenjena sa 5AMLD) nameće rigoroznu provjeru identiteta klijenta prije uspostavljanja bilo kakvog ugovornog odnosa. Napredni ili kvalificirani elektronički potpis — u smislu Uredbe eIDAS br. 910/2014 — osigurava da je potpisnik doista osoba koja se predstavlja, zahvaljujući procesu autentifikacije i dokumentirane identifikacije. Kvalificirani elektronički potpis (SEQ), izdao pružatelj usluga od povjerenja (QTSP) koja se nalazi na popisu europskoga povjerenja, nudi razinu osiguranja „visoka" kako je definirano Uredbom eIDAS 2.0 (Uredba EU 2024/1183 koja je stupio na snagu u svibnju 2024). Ova je razina kompatibilna sa zahtjevima pojačane opreznosti nametnute za klijente sa visokim rizikom.

Praćenje i revizijski trag u skladu s AML zahtjevima

Regulacija AML zahtijeva čuvanje KYC dokumenata minimalno 5 godina nakon završetka poslovnog odnosa (članak 40. Direktive 2015/849). Elektronički potpis nativno generira potpuni revizijski trag: certificiran vremenska oznaka, hash dokumenta, identitet potpisnika, zapisnike pristupa i kriptografske certifikate. Ovo praćenje osigurano elektroničkom vremenskom oznakom izravno zadovoljava zahtjeve čuvanja i dokaza koje nameću nadzorne vlasti — ACPR u Francuskoj, BaFin u Njemačkoj, FCA u Ujedinjenom Kraljevstvu.

Integracija u procesima digitalnog uključivanja

Fintech-i i neobanke u velikoj mjeri su digitalizirali svoje uključivanje. Prema izvještaju McKinsey Digital Banking 2025, više od 78% novih bankovnih računa u Europi otvara se u potpunosti online. U ovom kontekstu, elektronički potpis integriran u KYC putanju uključivanja omogućuje:

  • Prikupljanje informirane suglasnosti klijenta o općim uvjetima i pravilima obrade podataka (GDPR)
  • Formaliziranje dozvole za prikupljanje dokaza o identitetu i dokaza o prebivalištu
  • Završavanje ugovora o otvaranju računa s maksimalnom vrijednosti dokaza
  • Arhiviranje cijelog dosijea u revidirajućem digitalnom trezoru

Za podvrgnute institucije koje žele ojačati svoj uređaj, potpuni vodič elektroničkog potpisa u tvrtki predstavlja strukturni početak.

Razine potpisa potrebne prema AML profilu rizika

Jedno od najčešće postavljanih pitanja compliance timova bavi se razinom elektroničkog potpisa koju treba primjenjivati prema razini rizika klijenta. Pristup temeljen na rizicima, u srcu AML uređaja, primjenjuje se i na izbor tehnologije.

Jednostavni i napredni elektronički potpis: slučajevi upotrebe sa standardnim rizikom

Za klijente identificirane kao oni koji predstavljaju standardni rizik — fizičke osobe koje stanuju u državi članici EU-a, bez posebnih čimbenika rizika — napredni elektronički potpis (SEA) obično je dovoljan. SEA se temelji na podacima o stvaranju potpisa povezanima sa potpisnikom na jedinstven način, stvara se iz podataka koje može koristiti samo potpisnik pod njegovom isključivom kontrolom, i omogućuje otkrivanje bilo koje naknadne izmjene potpisanog dokumenta (članak 26. Uredbe eIDAS). Rješenja usklađena sa eIDAS-om kao što je Certyneo omogućuju primjenu ove razine potpisa sa proverom identiteta u stvarnom vremenu putem prepoznavanja dokumenata (OCR + biometrijska provjera živosti), što zadovoljava zahtjeve standardne opreznosti.

Kvalificirani potpis: obveza za pojačanu opreznost

Kada je profil rizika klijenta visok — osobe s политичким utjecajem (PPE), državljani trećih država sa visokim rizikom na listi Europske komisije, transakcije značajnog iznosa — pojačana opreznost (Enhanced Due Diligence, EDD) je obavezna. U ovom kontekstu, samo kvalificirani elektronički potpis osigurava potrebnu razinu osiguranja. SEQ uključuje upotrebu kvalificiranog uređaja za stvaranje potpisa (QSCD) i kvalificirani certifikat izdан od strane akreditiranog QTSP-a. Da bolje razumijete razlike između tih razina i odaberete prilagođeno rješenje, usporedba elektroničkih potpisnih rješenja dostupna na Certyneo-u nudi strukturanu analizu tržišnih ponuda u 2026.

Uloga provjere identiteta na daljinu (eIDAS 2.0 i EUDI novčanik)

Uredba eIDAS 2.0 (EU 2024/1183) uvodi Europski digitalni novčanik za identitet (EUDI Wallet), čiji je razvoj planiran do kraja 2026 u svim državama članicama. Ovaj novčanik će omogućiti građanima da prikažu provjerene atribute identiteta (državljanstvo, datum rođenja, adresu) na decentrlizirani način, bez potrebe da ponovno podnesu svoje dokumente svakom pružatelju usluga. Za AML usklađenost, ova je promjena značajna: omogućit će certificiranu provjeru identiteta na razini „visoka" izravno tijekom procesa potpisivanja, bez dodatnog trenja za korisnika. Financijske institucije koje danas integriraju rješenja kompatibilna sa eIDAS 2.0 anticipiraju ovu tranziciju i smanjuju svoj regulatorni rizik na srednjoročno. Ažuriranje o Uredbi eIDAS 2.0 objavljeno od strane Certyneo-a detaljno pojašnjava praktične implikacije za podvrgnete aktere.

Specifične obveze financijskih akterа u pitanju AML potpisa

Relevantne podvrgnute entitete

Direktiva 2015/849/EU, transponirana u francusko pravo u članke L. 561-1 i sljedeće Kodeksa novca i financija, definira širok opseg subjekata podvrgnutih AML regulaciji: institucije za kredit, institucije za plaćanje, poduzeća za osiguranje života, savjetnici za upravljanje imovinom, nekretninski agenti koji obavljaju transakcije veće od 10 000 €, pravne profesije, i od 2020. pružatelji usluga za digitalne imovine (PSAN) sada podvrgnuti licenciranju CASP prema MiCA režimu. Za svaku od tih kategorija, dokumentiranje poslovnih odnosa pomoću praćivog elektroničkog potpisa je implicitna obveza koja proizlazi iz obaveza čuvanja i dokaza.

Čuvanje podataka: povezivanje GDPR-a i AML-a

Očita napetost postoji između vremenske dužine čuvanja koju nameće AML (minimalno 5 godina) i principa minimizacije podataka iz GDPR-a (Uredba EU 2016/679). EDPB (Odbor europske zaštite podataka) je pojašnjenja u svojim smjernicama 4/2022 da je pravna osnova čuvanja u svrhu borbe protiv pranja novca i prijevare opravdana iznimka od prava na brisanje, pod uvjetom da su čuvani podaci strogo potrebni. Elektronički potpis, arhivirajući samo kriptografske metapodatke i dokaze identiteta koji su strogo potrebni, omogućava istovremeno zadovoljavanje oba režima. Upotreba certificiranog digitalnog trezora, odvojena od obične sustava upravljanja dokumentima, je najbolja praksa koju preporučuje GAFI (Grupa financijske akcije) u svojim smjernicama o digitalnoj transformaciji iz 2023.

Sankcije i rizici u slučaju neusklađenosti

Sankcije u slučaju AML nepoštivanja su značajne. U Francuskoj, ACPR (Vlada za kontrolu prudencije i sanacije) može naložiti novčane kazne do 100 milijuna eura ili 10% godišnjeg prometa. U 2025, ACPR je naložila sankcije u ukupnom iznosu od više od 47 milijuna eura financijskim akterima, od kojih je nekoliko slučajeva uključivalo nedostatke u dokumentaciji i provjeri ulaska u odnose. Nedostatak pouzdanog revizijskog traga — koji elektronički potpis upravo omogućuje — figurira među prigovorima u nekoliko javno objavljenih odluka.

Najbolje prakse za primjenu elektroničkog potpisa usklađenog s AML-om

Integriranje potpisa u KYC tijek rada od početka

Pristup „zaštita privatnosti od početka" koji nameće GDPR ovdje se spaja sa pristupom „usklađenost od početka" koji preporučuje GAFI. To znači da elektronički potpis ne smije biti dodan kao površinska sloj postojećem procesu, već integrirano od samoga početka dizajna putanje klijenta. Tokovi trebaju biti osmišljeni tako da svaka faza automatski generira potrebne dokaze: potpisni certifikat, revizijski izvještaj, kvalificirana vremenska oznaka, hash dokumenta. Compliance timovi trebaju raditi zajedno s IT timovima da bi definirali jasne orkestrirne pravile: koja je razina potpisa za koju vrstu dokumenta, koji je rok arhiviranja, koji se metapodaci trebaju čuvati.

Odabir akreditiranog QTSP pružatelja i revidirajući

Izbor pružatelja elektroničkog potpisa je strukturan za AML usklađenost. Trebate provjeriti da pružatelj figurira na domaćem popisu povjerenja (u Francuskoj, koji upravlja ANSSI) i na popisu europskog povjerenja (EU Trust List), da je certificiran prema normama ETSI EN 319 411 (za politiku certifikata) i ETSI EN 319 132 (za XAdES potpise), i da ima godišnji revizijski izvještaj koji je realizirao akreditirani organ. Mogućnost izvoza dokaza u standardiziranom formatu (PAdES, XAdES, CAdES) je također bitna kako bi se omogućila njihova upotreba u okviru sudskih postupaka ili AML istražnih radnji. Institucije koje žele optimizirati svoj uređaj mogu upotrijebiti Certyneo kalkulator ROI kako bi kvantificirali dobitke usklađenosti i operacijske efikasnosti povezane s elektroničkim potpisom.

Obuka timova i dokumentiranje procedura

Usklađenost AML-a se ne zaustavlja tehnologijom. Front-office timovi, compliance službari i risk menađeri trebaju biti obueni za specifičnosti elektroničkog potpisa u AML kontekstu: razumijevanje razina potpisa, znati interpretirati revizijski izvještaj, znati procedure koje treba slijediti u slučaju prigovora. Unutarnja dokumentacija potpisa procedura — integrirana u priručnike usklađenosti — se provjerava tijekom ACPR kontrola. Jasna, testirana i redovito ažurirana procedura demonstrira sredstva institucije u proaktivnom pristupu usklađenosti.

Primjenjivi pravni okvir za AML usklađenost i elektronički potpis

Povezanost između elektroničkog potpisa i borbe protiv pranja novca temelji se na gustom regulatornom korpusu, kako na europskoj tako i na nacionalnoj razini.

Uredba eIDAS br. 910/2014 i eIDAS 2.0 (EU 2024/1183) : Ti tekstovi definiraju tri razine elektroničkog potpisa (jednostavan, napredni, kvalificirani) i uvjete međusobnog priznanja između država članica. Članak 25. Uredbe eIDAS postavlja princip nediskriminacije: elektronički potpis ne može biti odbijen kao dokaz na sudu samo na temelju da je u elektroničkom obliku. Uredba eIDAS 2.0, koja je stupia na snagu u svibnju 2024, pojačava zahtjeve digitalnog identiteta uvodjenjem EUDI Wallet-a.

Građanski kodeks, članci 1366 i 1367 : Članak 1366 francuskog Građanskog kodeksa priznaje elektronički tekstualni dokument kao ekvivalentan pisanom dokumentu na papiru pod uvjetom da se može na odgovarajući način identificirati osoba čiji je dokaz i da je utvrđeno na uvjete koji su takove da jamče integritet. Članak 1367 specifično uređuje elektronički potpis u francuskom pravu, odbacujući se na uvjete postavljene dekretom Savjeta d'État (dekret br. 2017-1416 od 28. rujna 2017).

AML Direktive — 4AMLD (2015/849/EU), 5AMLD (2018/843/EU), 6AMLD (2018/1673/EU) : Te direktive nameću podvrgnutim entitetima obveze provjere identiteta, čuvanja dokumenata 5 godina, nadzora transakcija i prijave sumnje financijskoj obavještajnoj jedinici nadležnoj (TRACFIN u Francuskoj). Francoska transponiranja figurira u članacima L. 561-1 do L. 565-1 Kodeksa novca i financija.

Paket AML 2024 EU-a : Uredba EU 2024/1624 (AMLR), primjenjiva izravno u svim državama članicama od 2027, i Direktiva EU 2024/1640 (AMLD6) harmoniziraju pravila opreznosti i stvaraju Europsku vlast za borbu protiv pranja novca (AMLA), čiji je sjedište u Frankfurtu. Ti tekstovi pojačavaju zahtjeve provjere identiteta elektroničkim putem, čineći eIDAS usklađenost još strateškom.

GDPR br. 2016/679 : Članak 5 (minimizacija podataka), članak 17 (pravo na brisanje, s njegovim iznimkama) i članak 30 (register aktivnosti obrade) u potpunosti se primjenjuju na obrade vezane uz elektronički potpis u AML kontekstu. Pravna osnova čuvanja u svrhu zakonske obveze (članak 6.1.c GDPR-a) opravdava produljeno čuvanje potpisnih podataka.

ETSI norme : Norma ETSI EN 319 132-1 definira profile elektroničkog potpisa XAdES. Norma ETSI EN 319 102-1 specificira procedure stvaranja i validacije potpisa. Te tehničke norme su operacijska prijevod zakonskih zahtjeva eIDAS-a za tehničke pružatelje.

Rizici neusklađenosti : Izvan novčanih sankcija ACPR-a (do 100 M€ ili 10% prometa), Uredba AMLR 2024 predviđa harmonizirane sankcije na razini EU-a koje mogu doseći 10% konsolidiranog svjetskog prometa za najteže povrede. Rukovoditelji mogu biti i osobno postavljeni u pitanje, s zabranama izvršavanja propisanom člankom 42. Direktive AMLD6.

Scenariji upotrebe: elektronički potpis i AML usklađenost u praksi

Scenario 1 — Digitalno uključivanje u licenciranoj instituciji za plaćanja

Institucija za plaćanja licencirana Bankom Francuske, obrađujući oko 15 000 novih ulazaka u odnos mjesečno putem svoje mobilne aplikacije, suočava se s strogim AML zahtjevima za provjeru identiteta svojih klijentov. Prije primjene naprednog elektroničkog potpisnog rješenja integriranog u njegovu putanju uključivanja, institucija se oslanjala na ručne procese provjere dokumenata, stvarajući prosječne kašnjenja od 72 sata i stopu napuštanja od 34% tijekom potpisivanja.

Primjenom naprednog elektroničkog potpisnog rješenja kombiniranog s biometrijskih provjera identiteta na daljinu (provjera živosti + OCR dokaza o identitetu), institucija je smanjila vrijeme uključivanja na manje od 8 minuta za 89% standardnih slučajeva. Automatski generirani revizijski trag — uključujući certifikat potpisa, izvještaj o biometrijskoj provjeri i kvalificiranu vremensku oznaku — izravno zadovoljava AML čuvanja zahtjeve. Stopa napuštanja je pala sa 34% na 11%, što predstavlja neto povećanje završenih potpisivanja od oko 35%, prema rasponima promatranim u izvještajima Juniper Research 2025 o digitalnom bankarstvu.

Scenario 2 — Upravljanje pojačanom opreznosti u društvu za upravljanje portfeljem

Društvo za upravljanje portfeljem koje upravlja imovinama za bogate klijente (UHNWI — Ultra High Net Worth Individuals) podvrgava se obvezama pojačane opreznosti za sve svoje klijente, značajni dio svojih klijentov klasificiran kao PPE (Osobe s politički utjecajem). Ugovorni dokumenti — mandati upravljanja, pisma prihvaćanja rizika, periodički potpisani izvještaji — predstavljaju nekoliko tisuća dokumenata godišnje.

Primjenom kvalificiranog elektroničkog potpisnog rješenja za sve PPE dokumente i integracijom automatskog arhiviranja u certificirani digitalni trezor NF461, društvo je izgradilo potpuni i revidirajući trag. Tijekom ACPR kontrole od 48 sati, svi traženi dosijei mogli su biti proizvedeni u manje od 2 sata, nasuprot sektorskoj prosječnoj procjeni od 2-3 dana prema povratnim iskustvima objavljenim od ACPR-a u njenom godišnjem izvještaju kontrole iz 2024. Compliance timovi su također smanjili na 60% vrijeme posvećeno pripremanju kontrolnih dosijea.

Scenario 3 — Usklađenost AML-a za pružatelja usluga za digitalne imovine (CASP)

Pružatelj usluga za digitalne imovine (CASP) podvrgnut Uredbi MiCA i pojačanim AML obvezama primjenjivim od siječnja 2026 mora dokumentirati sve svoje ugovorne odnose s obvezama provjere identiteta ekvivalentnim onima institucije za kredite. Ugovori o korištenju platforme, mandati čuvanja i potvrde o politici ulaganja trebaju biti potpisani i čuvani.

Integracijom naprednog elektroničkog potpisnog rješenja putem API-ja u njegov put registracije, CASP je mogao automatizirati generiranje i potpisivanje ugovornih dokumenata čim je validacija KYC-a završena. Svaki potpisani dokument je automatski indeksiran u sustav upravljanja usklađenosti s njegova kriptografskima metapodacima. Ovaj pristup omogućio je smanjenje za 80% manualnih intervencija compliance timova na standardnim slučajevima, oslobađajući vrijeme za obradu slučajeva s visokim rizikom koji zahtijevaju ljudsku reviziju.

Zaključak

Usklađenost AML-a i elektronički potpis čine sada neizbježnu dvojcu za bilo koji financijski akter koji posluje u Europi u 2026. Uzastopne direktive protiv pranja novca, kulminacijom paketa AML 2024 i stvaranjem AMLA, značajno su podignule razinu zahtjeva što se tiče provjere identiteta, documentarne praćenja i čuvanja dokaza. Elektronički potpis — pod uvjetom da se primijeni na ispravnoj razini (napredni ili kvalificirani prema profilu rizika), integriran od početka dizajna putanja klijenta i oslonjen na akreditiranog QTSP pružatelja — strukturalno odgovara tim zahtjevima. Predstavlja istovremeno alat usklađenosti, polugu operacijske efikasnosti i konkurentsku prednost u digitalnom klijentskom odnosu.

Certyneo prati financijske aktere, fintech-e i društva za upravljanje u primjeni elektroničkog potpisnog rješenja usklađenog eIDAS-om i prilagođenog AML zahtjevima. Otkrijte naše ponude i započnite vašu AML usklađenost još danas.

Isprobajte Certyneo besplatno

Pošaljite vašu prvu omotnicu potpisa za manje od 5 minuta. 5 besplatnih omotnica mjesečno, bez kreditne kartice.

Dublje razumijevanje teme

Naši sveobuhvatni vodiči za savladavanje elektroničkog potpisivanja.

Zajednica Certyneo

Pitanje o elektroničkom potpisu?

Pridružite se zajednici Certyneo: postavite svoja pitanja, podijelite odgovore i komunicirajte s tisućama korisnika i našim timom.