🛡️ ¿Qué es el paquete anti-blanqueo UE de 2024?

El 30 de mayo de 2024 el Consejo aprobó, y el 31 de mayo se firmaron, tres normas simultáneas que reforman integralmente el régimen anti-blanqueo (AML) y de prevención de la financiación del terrorismo (CFT) en la Unión Europea. Se publicaron en el DOUE el 19 de junio de 2024.

1. Reglamento (UE) 2024/1624 — AMLR ("AML Regulation" o "Single Rulebook"). Es el cuerpo central del paquete. De aplicación directa en todos los Estados miembros, sin transposición. Armoniza definiciones, obligaciones del KYC, ámbito de sujetos obligados, identificación de titulares reales (beneficiarios efectivos), régimen de PEP, sanciones financieras y comunicación de operaciones sospechosas. Se aplica desde el 10 de julio de 2027 (a agentes y clubes de fútbol, desde el 10 de julio de 2029).

2. Directiva (UE) 2024/1640 — AMLD6 (Sexta Directiva). Complementa el AMLR con aspectos institucionales que requieren transposición nacional: organización de las Unidades de Inteligencia Financiera (UIFs), supervisión nacional, intercambio de información entre autoridades, registros centrales de titulares reales y régimen sancionador. Plazo general: 10 de julio de 2027; el artículo 74 debía transponerse antes del 10-jul-2025, los artículos 11-13 y 15 (acceso a los registros de titularidad real) antes del 10-jul-2026 y el artículo 18 (punto único de información sobre inmuebles) antes del 10-jul-2029.

3. Reglamento (UE) 2024/1620 — Creación de AMLA. Crea la Autoridad Europea Anti-Blanqueo (AMLA — Anti-Money Laundering Authority) con sede en Frankfurt am Main, Alemania. Es la primera autoridad supervisora europea específica en materia de blanqueo. El Reglamento entró en vigor el 26 de junio de 2024 y se aplica desde el 1 de julio de 2025; la supervisión directa de las primeras entidades seleccionadas empezará en 2028.

Es la sexta generación de normas AML/CFT europeas (las anteriores son AMLD1 a AMLD5, todas directivas). El cambio cualitativo es el paso de un sistema basado en directivas dispersas a un Reglamento único armonizado + una autoridad supervisora europea.

🏛️ AMLA: la autoridad supervisora europea con sede en Frankfurt

La Autoridad Europea Anti-Blanqueo (AMLA) es el actor institucional más novedoso del paquete. Tras una competición entre nueve ciudades candidatas, el Consejo y el Parlamento decidieron en febrero de 2024 su sede en Frankfurt am Main, junto a las del BCE y la EIOPA, consolidando Frankfurt como capital regulatoria financiera de la UE.

El Reglamento que crea la AMLA entró en vigor el 26 de junio de 2024 y se aplica desde el 1 de julio de 2025, fecha en que la autoridad empezó a operar. La primera selección de entidades sujetas a supervisión directa empezará el 1 de julio de 2027. Supervisión directa: en 2028.

Las funciones de AMLA son:

Supervisión directa de entidades de crédito y financieras (o grupos) que operen en al menos seis Estados miembros y cuyo riesgo residual se clasifique como alto. En la primera selección el número se limita a 40. La AMLA la iniciará el 1 de julio de 2027, la cerrará en seis meses y empezará a supervisar seis meses después de publicar la lista, es decir, en 2028.

Supervisión indirecta del resto de entidades, vía los supervisores nacionales. La AMLA coordina, evalúa la calidad de la supervisión nacional, emite directrices y recomendaciones (los supervisores deben cumplirlas o explicar por qué no) y elabora normas técnicas que, una vez adoptadas por la Comisión, son obligatorias. En casos excepcionales puede asumir la supervisión directa de una entidad concreta si el supervisor nacional no actúa adecuadamente.

Coordinación de UIFs (Unidades de Inteligencia Financiera). En España, la UIF es el SEPBLAC (el anteproyecto de ley de 2026 prevé que sus funciones pasen a la ANIFI). La AMLA facilita el intercambio de información entre UIFs nacionales y coordina la respuesta a flujos transfronterizos sospechosos.

Capacidad sancionadora. Para las entidades bajo su supervisión directa, la AMLA puede imponer multas de hasta el 10 % del volumen de negocios anual total por incumplimientos graves, reiterados o sistemáticos de diligencia debida, controles internos o comunicación (art. 22 del Reglamento 2024/1620).

💵 Límite armonizado de pagos en efectivo: 10.000 €

El AMLR establece un límite máximo armonizado UE para pagos en efectivo: 10.000 € para quien comercia con bienes o presta servicios (art. 80 AMLR). A partir del 10 de julio de 2027, ningún Estado miembro podrá superar este tope.

Los Estados miembros pueden fijar límites más bajos, y los que ya existían siguen aplicándose (art. 80.2 y 80.3 AMLR). España ya es más estricta: el artículo 7 de la Ley 7/2012 prohíbe pagar en efectivo 1.000 € o más cuando al menos una de las partes actúa como empresario o profesional (antes 2.500 €; rebajado por la Ley 11/2021). El límite es de 10.000 € si el pagador es una persona física sin domicilio fiscal en España que no actúa como profesional.

Ni la ley española ni el AMLR limitan los pagos entre particulares que no actúan como empresarios o profesionales, ni los pagos e ingresos hechos en entidades de crédito.

Las operaciones por encima del límite deben pagarse por medios distintos del efectivo. Incumplir es una infracción administrativa grave que sanciona la Agencia Tributaria: multa del 25 % del importe pagado en efectivo, de la que responden solidariamente pagador y receptor. Queda exento quien denuncie la operación ante la Agencia Tributaria en los tres meses siguientes (art. 7 Ley 7/2012).

Conexión con otras normas del cluster: las transferencias SEPA Instant están disponibles 24/7 y, por ley, no pueden costar más que una transferencia ordinaria (Reglamento (UE) 2024/886), lo que resta motivos para pagar en efectivo. Además, la EUDI Wallet facilitará la identificación en línea.

📋 Sujetos obligados: ¿quién tiene que cumplir AMLR?

El AMLR amplía y armoniza la lista de "sujetos obligados" (entidades que deben cumplir las obligaciones AML). En España ya estaban listados en el artículo 2 de la Ley 10/2010; el AMLR mantiene la mayoría y añade nuevos sectores.

Sector financiero: entidades de crédito (bancos, cajas, cooperativas), establecimientos financieros de crédito (EFC), entidades de pago, entidades de dinero electrónico, aseguradoras, empresas de servicios de inversión, gestoras de fondos. El AMLR incluye también como entidades obligadas a los intermediarios de crédito al consumo, salvo los que actúan bajo la responsabilidad de un prestamista (art. 3.3.k AMLR).

Sectores ampliados o nuevos:

Proveedores de servicios de criptoactivos (CASPs) autorizados bajo MiCA. Son entidades obligadas de pleno derecho en la UE desde el 30 de diciembre de 2024, cuando el Reglamento (UE) 2023/1113 los añadió a la Directiva 2015/849. El AMLR les aplica desde 2027 las normas comunes (diligencia debida, titulares reales, comunicación de operaciones sospechosas) y reglas propias.

El AMLR incluye a los proveedores e intermediarios de financiación participativa (crowdfunding) (art. 3.3.h).

Agentes de fútbol y clubes de fútbol profesional, estos en sus operaciones con inversores, patrocinadores, agentes u otros intermediarios y en los traspasos de jugadores (art. 3.3, letras n y o). Se aplica desde el 10 de julio de 2029. Los Estados pueden eximir a clubes de primera división con menos de 5 millones € de volumen de negocios anual si se demuestra bajo riesgo.

Comerciantes de bienes de gran valor (anexo IV del AMLR), cuando es su actividad profesional habitual o principal: joyería, orfebrería y relojería >10.000 €, vehículos de motor >250.000 €, aeronaves y yates >7.500.000 €. También operadores de obras de arte que ya estaban incluidos.

Profesionales (mantenidos): abogados, notarios, contables, auditores, asesores fiscales, agentes inmobiliarios, casinos. En su actividad relevante AML (operaciones financieras o inmobiliarias).

🔍 KYC reforzado: identificación, beneficiarios efectivos, PEPs

El AMLR refuerza significativamente las obligaciones de Know Your Customer (KYC).

Identificación inicial del cliente. Al establecer una relación de negocios (abrir una cuenta, conceder un préstamo) la diligencia debida se aplica siempre, sea cual sea el importe (art. 19.1.a AMLR); en España ya es así hoy (art. 3 Ley 10/2010). Para operaciones ocasionales el AMLR fija un umbral general de 10.000 €, de 1.000 € para transferencias de fondos y criptoactivos y de 3.000 € para operaciones en efectivo. El umbral español actual es de 1.000 € (art. 4 del RD 304/2014). Un microcrédito, que se devuelve a plazo, encaja en la relación de negocios, así que se identifica al cliente desde la primera solicitud.

La verificación de la identidad debe realizarse con documentos oficiales (DNI, NIE, pasaporte) y, opcionalmente, vía videoidentificación cualificada o futura EUDI Wallet. La cartera europea facilitará la identificación en línea.

Identificación de titulares reales (beneficiarios efectivos). Cuando el cliente es una persona jurídica, hay que identificar a quien posea directa o indirectamente el 25 % o más de las acciones, derechos de voto u otra participación, o la controle por otros medios. La Comisión podrá rebajar ese umbral, hasta un máximo del 15 %, para categorías de sociedades de mayor riesgo (art. 52.2 AMLR). Si agotados todos los medios no se identifica a ningún titular real, se identifica a todas las personas físicas que ejerzan cargos de dirección de alto nivel (art. 22).

El AMLD6 obliga a los Estados miembros a mantener registros centralizados de beneficiarios efectivos con interconexión a nivel UE. En España, el Registro Central de Titularidades Reales (RCTR) ya existe; deberá adaptarse para cumplir AMLD6.

Régimen reforzado para PEP (personas expuestas políticamente; en la versión española del AMLR, «personas del medio político»). Cargos públicos (de Estado miembro UE, terceros países u organizaciones internacionales) y sus familiares y allegados próximos. La relación con PEP exige aprobación de la alta dirección de la entidad, identificación del origen del patrimonio y monitorización continua. El AMLR amplía la lista de cargos PEP y exige mantener las medidas reforzadas hasta que desaparezca el riesgo y, como mínimo, 12 meses tras el cese (art. 45). En España la Ley 10/2010 exige hoy dos años (art. 14.9).

Sanctions screening. Verificación obligatoria contra las listas de sanciones financieras del Consejo de la UE (Reglamentos sobre Rusia, Bielorrusia, Irán, Corea del Norte, terrorismo, etc.). Aplicable en cada operación y en altas de clientes. Hoy lo exigen los reglamentos UE de sanciones; desde el 10-jul-2027 forma parte, además, de la diligencia debida del AMLR (art. 20.1.d).

Monitorización continua y reporte de operaciones sospechosas (SAR). Las entidades deben monitorizar la actividad del cliente durante toda la relación y reportar operaciones sospechosas al SEPBLAC. Plazo: inmediato tras la detección.

🪙 CASPs (cripto): obligaciones anti-blanqueo

Los proveedores de servicios de criptoactivos (CASPs) son entidades obligadas de pleno derecho en la UE desde el 30 de diciembre de 2024 (Reglamento 2023/1113). El AMLR les aplica desde 2027 las normas comunes y reglas propias (diligencia debida en operaciones ocasionales desde 1.000 €, prohibición de cuentas que permitan el anonimato).

Los CASPs son entidades autorizadas bajo el Reglamento MiCA (UE 2023/1114): plataformas de negociación (exchanges), custodios, gestores de carteras cripto, etc.

Obligaciones específicas para CASPs:

Travel rule. Para transferencias de criptoactivos, deben transmitir información sobre ordenante y beneficiario (similar al SEPA en pagos tradicionales). Aplicable desde el 30 de diciembre de 2024 bajo el Reglamento (UE) 2023/1113 sobre transferencias de fondos.

Diligencia debida. Siempre al establecer una relación de negocios y, en operaciones ocasionales, desde 1.000 €. Los servicios prestados por CASPs regulados no pueden ser anónimos.

Prohibición de cuentas anónimas. Los CASPs no pueden mantener cuentas que permitan anonimizar al cliente o sus operaciones, en particular mediante monedas de mejora del anonimato (privacy coins como Monero o Zcash) (art. 79.1 AMLR).

Monitorización transaccional avanzada. Detección de patrones típicos de blanqueo en cripto: mixers/tumblers, transacciones fraccionadas, conexión con wallets de la dark web. Los CASPs que cumplan los criterios de selección (al menos seis Estados miembros y riesgo alto) pueden quedar bajo supervisión directa de la AMLA.

Para el ecosistema fintech en España, esto afecta a las entidades cripto autorizadas por la CNMV bajo MiCA. En España el periodo transitorio de MiCA terminó el 1 de julio de 2026.

⚖️ Régimen sancionador

El régimen sancionador armonizado está en la Directiva AMLD6 (arts. 55 a 58): fija mínimos para las multas máximas nacionales, y los Estados pueden ir más allá.

Para entidades de crédito y financieras (personas jurídicas): multa máxima de al menos 10 millones € o el 10 % del volumen de negocios anual total, si esta cifra es superior. Para el resto de entidades obligadas, al menos el doble del beneficio obtenido o 1 millón €.

Para personas físicas: multa máxima de al menos 5 millones €. Las personas con responsabilidades directivas (consejeros, miembros del órgano de cumplimiento, oficiales AML) pueden ser sancionadas individualmente.

Sanciones aplicables por AMLA. Para las entidades bajo supervisión directa de la AMLA (unas 40 en la primera selección, desde 2028), la AMLA puede imponer directamente multas de hasta el 10 % del volumen de negocios anual total. Para el resto, las imponen las autoridades nacionales.

España. En el régimen actual (Ley 10/2010, art. 56), las multas máximas por infracciones muy graves pueden alcanzar el 10 % del volumen de negocios o 10 millones €. La ley que adapte el ordenamiento español a la AMLD6 fijará el régimen definitivo; el anteproyecto aprobado en primera vuelta el 28 de julio de 2026 aún puede cambiar.

Responsabilidad personal de directivos. El paquete europeo refuerza la responsabilidad individual de los miembros del órgano de administración y del responsable de cumplimiento AML, que pueden ser sancionados directamente si se demuestra negligencia o connivencia.

🇪🇸 SEPBLAC, Banco de España y CPBC en España

SEPBLAC — Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales. Es la Unidad de Inteligencia Financiera (UIF) española. Recibe los reportes de operaciones sospechosas (SAR) de los sujetos obligados, analiza la información y la transmite al Ministerio Fiscal o a las Fuerzas y Cuerpos de Seguridad cuando hay indicios delictivos. Sede en Madrid, adscrito al Banco de España. Supervisa además el cumplimiento de la normativa de prevención del blanqueo por los sujetos obligados (art. 47.1 Ley 10/2010). Coordina con AMLA y con otras UIFs europeas. El anteproyecto de ley de 2026 prevé que sus funciones pasen a la nueva ANIFI.

Comisión de Prevención del Blanqueo de Capitales (CPBC). Es el órgano colegiado interministerial que define la política nacional anti-blanqueo y coordina entre Banco de España, CNMV, DGSFP y resto de supervisores sectoriales. El anteproyecto de 2026 prevé que la ANIFI asuma también las funciones de su Secretaría.

Banco de España. Supervisa a las entidades de crédito, EFC y entidades de pago. En prevención del blanqueo la supervisión corresponde al SEPBLAC, que la ejerce en las entidades financieras según convenios con sus supervisores (art. 47.1 Ley 10/2010).

CNMV. Supervisa a empresas de servicios de inversión, gestoras y CASPs (criptos bajo MiCA). En prevención del blanqueo, la supervisión la ejerce el SEPBLAC según convenio con la CNMV.

DGSFP. Supervisa a las aseguradoras. En prevención del blanqueo, la supervisión la ejerce el SEPBLAC según convenio con la DGSFP.

La Ley 10/2010 es la norma nacional principal. El 28 de julio de 2026 el Gobierno aprobó en primera vuelta un anteproyecto que la sustituirá, adaptará el ordenamiento al paquete europeo y creará la Autoridad Nacional de Integridad Financiera (ANIFI), que asumirá las funciones del SEPBLAC. El texto aún puede cambiar.

💸 Impacto en microcréditos y financieras españolas

Las financieras del catálogo del portal ya son sujetos obligados bajo la Ley 10/2010. El AMLR no las saca del régimen, pero refuerza varias obligaciones:

Identificación desde la primera solicitud. No es una novedad: la Ley 10/2010 (art. 3) ya exige identificar al cliente al establecer la relación de negocios, sea cual sea el importe, y el AMLR lo mantiene (art. 19.1.a). Cada solicitud requiere identificación del cliente, verificación de identidad y consulta de listas de sanciones. La EUDI Wallet facilitará la identificación en línea.

Sanctions screening en cada operación. Antes de conceder cualquier crédito, verificar al solicitante y al beneficiario (si distintos) contra las listas de sanciones del Consejo de la UE. Esto incluye listas de Rusia (post-invasión de Ucrania), terrorismo, países sancionados, etc.

PEPs y allegados. Si un solicitante es PEP o familiar/allegado próximo, la aprobación requiere alta dirección, identificación del origen del patrimonio y monitorización continua. La entidad debe tener previsto este procedimiento aunque tenga pocos clientes PEP.

Reporting al SEPBLAC. Cualquier operación sospechosa (importes incongruentes con el perfil, conexión con cuentas extranjeras de alto riesgo, fraccionamiento de operaciones, presión por finalización rápida sin verificaciones) debe reportarse al SEPBLAC. Plazo: inmediato.

Beneficiarios efectivos. Si una financiera presta a una persona jurídica (microcrédito a pyme o autónomo con sociedad), debe identificar al beneficiario efectivo (≥25 % capital o control). Consulta al Registro Central de Titularidades Reales (RCTR).

Coste de cumplimiento. Las financieras pequeñas tendrán que asumir costes de adaptación: software de sanctions screening, formación, procedimientos PEP y comunicación automatizada de operaciones sospechosas.

Conexión con el resto del cluster: AMLR + CCD2 + AI Act + DORA + EUDI Wallet + PSD3 configuran el nuevo marco regulatorio integral de las financieras europeas hasta 2030.