Compliance e controlli interni
Antiriciclaggio nei gruppi: cosa prevedono i nuovi standard AMLA
I progetti definitivi di AMLA precisano governance, scambio di informazioni e misure per i gruppi che operano in Paesi terzi. Non sono ancora applicabili, ma anticipano scelte organizzative e di due diligence da preparare.

Il 1° ottobre 2026 AMLA ha pubblicato tre progetti definitivi di standard tecnici che precisano come dovrà funzionare il nuovo sistema europeo antiriciclaggio. Per i gruppi internazionali, il passaggio più rilevante non riguarda soltanto l’adeguata verifica del cliente: riguarda chi governa il rischio, quali informazioni devono circolare tra le entità e cosa accade quando la legge di un Paese terzo impedisce di applicare le regole comuni.
I testi non sono ancora applicabili. Sono final draft regulatory technical standards trasmessi alla Commissione europea; diventeranno vincolanti soltanto dopo l’adozione e la pubblicazione nella Gazzetta ufficiale dell’Unione. Questa distinzione è essenziale. Gli standard non impongono oggi nuovi adempimenti, ma descrivono con sufficiente precisione l’architettura organizzativa che gruppi, reti professionali e altre strutture dovranno saper costruire.
Tre standard AMLA, con funzioni diverse
Il pacchetto comprende tre progetti. Il primo chiarisce quando si è in presenza di un rapporto continuativo, di un’operazione occasionale o di operazioni collegate. Il secondo dettaglia le informazioni da raccogliere e verificare nell’adeguata verifica, comprese identificazione a distanza, identificazione elettronica e controlli sulle persone politicamente esposte.
Il terzo, adottato in attuazione degli articoli 16 e 17 del Regolamento (UE) 2024/1624 (AMLR), riguarda le politiche antiriciclaggio di gruppo e le misure applicabili a succursali e controllate situate fuori dall’Unione. È il testo con le conseguenze più dirette sulla governance societaria, sulle operazioni cross-border e sull’integrazione successiva a un’acquisizione.
L’AMLR è già in vigore, ma la sua applicazione generale è prevista dal 10 luglio 2027. Gli standard AMLA seguono un percorso distinto: il progetto prevede che il regolamento delegato si applichi sei mesi dopo la propria entrata in vigore. Fino a quel momento, il documento resta una proposta tecnica definitiva di AMLA, non una regola immediatamente applicabile.
La policy di gruppo diventa una responsabilità di governance
Il progetto non si limita a chiedere una procedura uniforme. Pretende una catena di responsabilità leggibile. Le politiche di gruppo dovrebbero essere approvate dall’organo di amministrazione della capogruppo europea nella sua funzione di gestione; procedure e controlli dovrebbero essere approvati almeno dal responsabile della conformità a livello di gruppo.
Ruoli, funzioni e linee di riporto devono essere chiaramente documentati. Le politiche devono restare aggiornate, essere comunicate al personale rilevante e poter essere messe a disposizione dell’autorità di vigilanza. Il sistema deve inoltre includere valutazione del rischio di gruppo, segnalazione degli incidenti, canali di escalation, whistleblowing, formazione e verifica periodica dell’efficacia dei controlli.
La conseguenza pratica è netta: non basta distribuire alle controllate un manuale predisposto dalla capogruppo. Occorre dimostrare che la policy sia compatibile con organizzazione, attività e rischi effettivi delle singole entità e che gli organi competenti ricevano informazioni sufficienti per intervenire.
Per il consiglio di amministrazione, l’antiriciclaggio di gruppo diventa quindi una decisione organizzativa. Dove si concentra il controllo? Chi può imporre una correzione a una controllata? Come vengono gestiti i conflitti tra obiettivi commerciali e rischio AML/CFT? Chi porta una criticità dall’entità locale alla capogruppo e con quali tempi? Senza risposte verificabili, la policy comune resta soltanto formale.
Condividere informazioni senza cancellare le responsabilità locali
Il progetto attribuisce un ruolo centrale allo scambio di informazioni. Quando rilevanti, possono circolare dati sull’identità e sul profilo del cliente, sul titolare effettivo, sulla valutazione del rischio, sulle operazioni, sulle relazioni rifiutate o interrotte e su altri elementi utili a prevenire riciclaggio, finanziamento del terrorismo ed elusione delle sanzioni finanziarie mirate.
La circolazione non è però indiscriminata. Le informazioni devono essere aggiornate, comprensibili, accessibili ai soggetti che ne hanno necessità e trattate secondo regole di protezione dei dati, riservatezza e sicurezza. Il progetto richiede quindi mezzi tecnici e organizzativi proporzionati a dimensione, complessità e rischio del gruppo.
Il punto più importante è che il flusso informativo non trasferisce la responsabilità. Ogni soggetto obbligato resta responsabile dell’adempimento dei propri obblighi. La capogruppo può coordinare dati, modelli e controlli; la controllata non può limitarsi a confidare nelle verifiche centrali quando deve assumere una decisione sul proprio cliente o sulla propria operazione.
È lo stesso principio che vale nei sistemi di screening delle sanzioni internazionali: tecnologia condivisa e fornitori comuni possono migliorare la capacità di controllo, ma non assorbono la responsabilità regolamentare di chi utilizza il risultato.
Paesi terzi: il conflitto normativo deve essere gestito, non annotato
La parte più delicata riguarda succursali e controllate stabilite in Paesi terzi. Norme locali sulla protezione dei dati, sul segreto bancario o sulla circolazione di informazioni relative a operazioni sospette possono impedire l’applicazione integrale delle politiche europee.
Il progetto chiede alla capogruppo o al soggetto obbligato di valutare l’impedimento giuridico e di informare l’autorità competente senza indebito ritardo e, in ogni caso, entro 28 giorni di calendario dalla sua individuazione. Dove possibile, deve essere esplorata anche la possibilità di ottenere il consenso del cliente, senza trasformarlo in una soluzione automatica o sufficiente.
Se il rischio non può essere gestito con i controlli ordinari, entrano in gioco misure ulteriori: limitazione dei prodotti o dei servizi, autorizzazioni rafforzate, raccolta di informazioni aggiuntive, monitoraggio più intenso, restrizioni o cessazione di rapporti e operazioni. Quando il rischio resta ingestibile, l’autorità può richiedere un piano di mitigazione e arrivare, come ultima misura, alla chiusura di parte o di tutte le attività nel Paese interessato.
Il conflitto tra diritto locale e regole europee non è quindi una nota da inserire nel registro dei rischi. Può modificare il perimetro operativo del gruppo e, nei casi estremi, incidere sulla stessa sostenibilità della presenza in una giurisdizione.
Perché il tema entra nella due diligence M&A
Questa disciplina interessa anche chi compra, vende o riorganizza società. In una due diligence non sarà sufficiente verificare se la target possieda procedure AML locali. Occorrerà capire se possa essere integrata nel sistema della capogruppo, se i dati necessari possano circolare, se i sistemi informativi siano compatibili e se eventuali divieti locali siano già stati identificati e gestiti.
Il progetto considera inoltre acquisizioni, fusioni, scissioni, scioglimenti e deconsolidamenti tra gli eventi che possono modificare l’individuazione della capogruppo europea responsabile. La struttura di governance AML/CFT dovrebbe quindi entrare nella progettazione dell’operazione, non essere rinviata all’integrazione successiva al closing.
Il punto è particolarmente rilevante nelle operazioni internazionali, dove la separazione tra proprietà formale e capacità di controllo può diventare concreta. Come mostra anche l’analisi sul rischio Paese nelle operazioni internazionali, disponibilità dei dati, accesso ai sistemi e poteri effettivi devono essere esaminati insieme alle partecipazioni e ai contratti.
Per un acquirente, le verifiche dovrebbero comprendere almeno la mappa delle entità soggette agli obblighi, le linee di riporto, i sistemi di condivisione, le basi giuridiche per il trasferimento dei dati, gli impedimenti locali, le comunicazioni ai supervisori e i costi necessari per rendere la target compatibile con il modello di gruppo. Sono elementi che possono incidere su condizioni sospensive, garanzie, indennizzi, piano di integrazione e valutazione economica.
Non solo gruppi societari tradizionali
Un aspetto meno evidente è l’estensione delle regole a strutture che non costituiscono un gruppo in senso tradizionale ma condividono proprietà, gestione o controllo di conformità. Il testo considera, tra gli altri, reti, partnership e franchising quando collegano almeno due soggetti obbligati attraverso sistemi, policy, funzioni di controllo o meccanismi economici comuni.
Per il settore non finanziario è un cambiamento rilevante. L’assenza di consolidamento contabile non esclude automaticamente un coordinamento antiriciclaggio. Bisogna guardare ai poteri reali: chi decide la strategia, chi coordina le attività, chi gestisce i controlli, chi fornisce infrastrutture essenziali e chi può escludere un partecipante dalla struttura.
Anche qui la forma non basta. Una rete contrattuale può dover costruire regole comuni se opera, nella sostanza, come un’organizzazione coordinata.
Che cosa preparare prima che gli standard diventino applicabili
Il testo può ancora cambiare durante l’adozione da parte della Commissione. Proprio per questo non sarebbe corretto trattarlo come una checklist già vincolante. È però ragionevole utilizzarlo come riferimento di progetto, concentrandosi sulle scelte che richiedono più tempo.
- Perimetro: identificare entità, succursali e strutture collegate alle quali potrebbero applicarsi i requisiti di gruppo.
- Governance: chiarire approvazioni, responsabilità, linee di riporto ed escalation verso organi amministrativi e funzioni di controllo.
- Dati: mappare quali informazioni devono circolare, dove sono conservate, chi può accedervi e quali restrizioni derivano dai singoli ordinamenti.
- Paesi terzi: trasformare l’analisi degli impedimenti giuridici in un processo con responsabili, tempi, documenti e possibili misure di mitigazione.
- Operazioni societarie: integrare questi profili nelle due diligence, nei contratti e nei piani post-closing.
La direzione regolamentare è chiara: l’antiriciclaggio non può più essere gestito come una somma di adempimenti locali indipendenti. Nei gruppi internazionali, il rischio attraversa società, sistemi e confini. La governance deve riuscire a seguirlo senza perdere la responsabilità di ciascuna entità.
Fonti ufficiali: AMLA, comunicato del 1° ottobre 2026; AMLA, Final Report sui draft RTS ex articoli 16(4) e 17(3) AMLR, 30 settembre 2026; Regolamento (UE) 2024/1624. Quadro verificato al 2 ottobre 2026. I draft RTS non sono ancora applicabili: sono stati trasmessi alla Commissione europea per l’adozione.
Domande frequenti
- I nuovi standard AMLA sono già applicabili?
- No. AMLA ha pubblicato progetti definitivi di standard tecnici e li ha trasmessi alla Commissione europea. Diventeranno vincolanti soltanto dopo l’adozione e la pubblicazione nella Gazzetta ufficiale dell’Unione. Il progetto prevede l’applicazione sei mesi dopo l’entrata in vigore del regolamento delegato.
- Quando si applica il Regolamento europeo antiriciclaggio AMLR?
- Il Regolamento (UE) 2024/1624 prevede l’applicazione generale dal 10 luglio 2027. Per agenti e società calcistiche professionistiche indicate dal regolamento, la data è il 10 luglio 2029. Il calendario dei singoli standard tecnici dipende invece dalla loro adozione.
- Chi approva le politiche antiriciclaggio di gruppo?
- Secondo il progetto AMLA, le politiche di gruppo dovrebbero essere approvate dall’organo di amministrazione della capogruppo nell’Unione nella sua funzione di gestione. Procedure e controlli dovrebbero essere approvati almeno dal responsabile della conformità a livello di gruppo.
- Che cosa accade se la legge di un Paese terzo impedisce lo scambio di informazioni?
- La capogruppo o il soggetto obbligato deve valutare l’impedimento, informare il supervisore senza indebito ritardo e comunque entro 28 giorni dalla sua individuazione e adottare misure ulteriori proporzionate. Se il rischio resta ingestibile, possono essere imposte restrizioni fino alla chiusura delle attività interessate.
- Perché gli standard AMLA sono rilevanti nelle operazioni M&A?
- Perché un’acquisizione può modificare il soggetto responsabile della governance AML/CFT e richiede di integrare dati, sistemi, policy e controlli. La due diligence dovrebbe verificare anche impedimenti locali, comunicazioni ai supervisori, costi di integrazione e misure necessarie per rendere la target compatibile con il modello di gruppo.
