Salta al contenuto principale

La Riforma AML/CFT di FinCEN del 2026: Cosa Significa il Passaggio alla Conformità Basata sul Rischio per MSB e Fintech

已发布 17 minuti di letturaMike ThriftMike Thrift
La Riforma AML/CFT di FinCEN del 2026: Cosa Significa il Passaggio alla Conformità Basata sul Rischio per MSB e Fintech

Se gestisci un money transmitter, un servizio di incasso assegni, una neobanca, un'app di pagamento o qualsiasi fintech che gestisce i fondi dei clienti, il modo in cui i regolatori giudicano il tuo programma antiriciclaggio sta per cambiare — e potrebbe diventare più sensato.

Il 7 aprile 2026, la Financial Crimes Enforcement Network ha proposto una norma che definisce una riforma fondamentale dei programmi antiriciclaggio e contrasto al finanziamento del terrorismo (AML/CFT) delle istituzioni finanziarie ai sensi del Bank Secrecy Act. Il messaggio del Tesoro è stato netto: per troppo tempo, il successo è stato misurato dal volume di documentazione, non dall'efficacia nell'escludere attori illeciti. La nuova direzione misurerebbe l'efficacia, consentirebbe di allocare le risorse dove il rischio è più alto e impedirebbe agli esaminatori di mettere in discussione ogni giudizio ragionevole preso in buona fede.

Per i money service business e le fintech — dove gli obblighi BSA pesano molto rispetto al numero di dipendenti e dove un singolo tipo di cliente importante può definire l'intero profilo di rischio — questo cambiamento è significativo. Ecco cosa farebbe la proposta, perché supera la bozza di luglio 2024 e come preparare il tuo programma e la tua contabilità prima che diventi definitiva.

Perché Questo Cambiamento Avviene Ora

Il Bank Secrecy Act risale al 1970. Richiede che ogni "istituzione finanziaria", incluse banche, broker-dealer, casinò, assicuratori e money service business, mantenga un programma AML ragionevolmente progettato per prevenire e individuare riciclaggio di denaro e finanziamento del terrorismo, presenti i Currency Transaction Report e i Suspicious Activity Report e conservi registri che gli esaminatori possano verificare.

Per anni, esaminatori e istituzioni hanno discordato su cosa significhi "ragionevolmente progettato" nella pratica. Molte istituzioni hanno risposto costruendo programmi basati sulla compilazione di moduli — manuali voluminosi, monitoraggio uniforme e analisi estenuanti dei clienti a basso rischio — per evitare critiche. FinCEN afferma che questo approccio ha generato segnalazioni di basso valore e ha disperso le risorse.

Il Congresso ha cercato di ristabilire l'equilibrio con l'Anti-Money Laundering Act del 2020 (AMLA), emanato come parte del National Defense Authorization Act. L'AMLA ha incaricato FinCEN di snellire, modernizzare e aggiornare il regime AML/CFT, incoraggiare l'innovazione e l'adozione di tecnologia e rendere la supervisione più basata sul rischio e orientata ai risultati. Ha inoltre richiesto che fossero stabilite priorità nazionali AML/CFT e che i programmi fossero "efficaci e ragionevolmente progettati" — non solo tecnicamente completi.

La proposta del 3 luglio 2024 di FinCEN ha iniziato tale implementazione. La proposta dell'aprile 2026 ritira completamente la bozza del 2024 e la sostituisce con un quadro più pulito che si allinea all'AMLA, codifica lo standard di efficacia e aggiunge garanzie su come i supervisori possono criticare il tuo programma. Il periodo di commenti è terminato il 9 giugno 2026, e le tre agenzie bancarie federali hanno emesso una proposta parallela lo stesso giorno. Una norma definitiva è attesa dopo l'analisi dei commenti, e la Federal Reserve ha seguito con una propria bozza in gran parte conforme durante l'estate.

In altre parole: non si tratta di un ritocco. È la più grande riscrittura delle regole sui programmi AML dal Bank Secrecy Act.

Il Concetto Chiave: Efficace e Ragionevolmente Progettato, Non Perfetto

La proposta sostituisce "compilare tutti i moduli" con due standard collegati.

1. Il tuo programma deve essere ragionevolmente progettato. Ciò significa che deve essere su misura per i tuoi rischi effettivi di illeciti finanziari — i tuoi clienti, prodotti e servizi, canali di distribuzione e aree geografiche — e costruito per raggiungere gli scopi del BSA. Una piccola MSB che effettua rimesse nazionali verso un unico corridoio, un on-ramp per criptovalute e una fintech che gestisce pagamenti per lavoratori autonomi sparsi non dovrebbero avere programmi identici, anche se tutti sono "istituzioni finanziarie".

2. Il tuo programma deve essere efficace nella pratica. La progettazione non basta. Devi implementare ciò che hai progettato, monitorare se funziona e correggere le lacune.

Perché separare i concetti? Oggi, una rilevazione di un esaminatore potrebbe confondere i due aspetti: un singolo alert mancato o un errore di formattazione in un manuale potrebbero essere citati come una carenza del programma. Con la nuova struttura a due pilastri, FinCEN vuole che i supervisori distinguano un difetto di progettazione (la tua valutazione del rischio ha trascurato un'intera linea di prodotto, non hai controlli per un rischio noto) da un difetto di implementazione (hai progettato il controllo giusto ma il personale non lo ha seguito in modo coerente). Questa distinzione è importante perché solo fallimenti significativi o sistemici nell'implementazione di un programma altrimenti ben strutturato giustificherebbero un'azione formale AML/CFT o un'azione correttiva significativa. Uno scivolone operativo isolato sarebbe trattato come una questione di implementazione da risolvere, non automaticamente come una violazione che minaccia la tua licenza o registrazione MSB.

Questo è un cambiamento importante per le aziende più piccole. Dà spazio per decisioni ragionevoli basate sul rischio, senza la paura che un esaminatore ridisegni retroattivamente il tuo programma durante l'esame.

Le Cinque Riforme Più Importanti

La proposta introduce cinque cambiamenti interconnessi.

1. La valutazione del rischio è tua — e devi documentarla

La norma rafforza che sei tu nella posizione migliore per identificare e valutare i tuoi rischi di illeciti finanziari. Richiede un processo di valutazione del rischio come parte delle tue politiche, procedure e controlli interni. Tale valutazione deve considerare le priorità AML/CFT pubblicate da FinCEN, insieme ai tuoi specifici clienti, prodotti, aree geografiche e canali di distribuzione.

Per MSB e fintech, documenta almeno:

  • Tipi di clienti (consumatori vs. aziende, nazionali vs. non residenti, PEP, attività ad alto utilizzo di contante)
  • Prodotti (trasmissione di denaro, cambio valuta, valuta virtuale, pagamento bollette, sedi degli agenti)
  • Canali di distribuzione (di persona, mobile, API, rete di agenti, partner white-label)
  • Aree geografiche (corridoi di frontiera, giurisdizioni ad alto rischio, regioni esposte a sanzioni)
  • Caratteristiche delle transazioni (finanziamento in contanti, movimenti rapidi, strutture di frazionamento)

Aggiorna la valutazione quando aggiungi un corridoio, lanci una criptovaluta, firmi un agente importante o entri in un nuovo stato. Una valutazione annuale obsoleta che dice "rischio basso" non supererà una revisione di efficacia.

2. Puoi — e dovresti — dare priorità ai rischi più elevati

La proposta ti autorizza esplicitamente a dedicare più attenzione e risorse ai rischi più elevati e proporzionalmente meno a quelli più bassi. È il permesso di segmentare i clienti in fasce, impostare soglie di monitoraggio basate sul rischio e concentrare la due diligence rafforzata dove serve.

Esempio: un servizio di incasso assegni i cui clienti principali sono lavoratori dipendenti locali potrebbe dedicare più tempo al monitoraggio dei depositi in contanti e dei trasferimenti transfrontalieri rispetto alla revisione di depositi di buste paga ricorrenti e verificati dallo stesso datore di lavoro ogni due settimane. Una fintech che sponsorizza un programma bancario partner potrebbe concentrare il monitoraggio delle transazioni sugli off-ramp ad alta velocità per criptovalute piuttosto che su addebiti ricorrenti di basso valore per abbonamenti.

La priorità non è una licenza per ignorare le aree a basso rischio. Significa che la tua intensità varia con il rischio e la tua documentazione spiega il perché.

3. Gli esaminatori non possono sostituire il loro giudizio al tuo

Questo è il paragrafo che la maggior parte dei responsabili della conformità ha sottolineato.

La proposta chiarisce le aspettative per le funzioni di test indipendente e audit: esaminatori e revisori non dovrebbero sostituire il loro giudizio soggettivo al tuo programma ragionevolmente progettato e basato sul rischio. Se il tuo programma è ragionevole e lo hai seguito, un supervisore non dovrebbe contestarti perché avrebbe valutato un rischio in modo diverso.

Il test indipendente conta ancora — anzi, diventa più importante come prova che la tua progettazione ragionevole funziona. Ma il test è se il programma è ragionevole, non se corrisponde al manuale personale dell'esaminatore.

4. Progettazione vs. Implementazione ottiene un quadro dedicato

Come accennato, la norma codificherebbe la valutazione a due pilastri e promuoverebbe un'articolazione coerente delle rilevazioni. I supervisori dovrebbero indicare se una critica riguarda la progettazione o l'implementazione giorno per giorno. Questa disciplina mira a fermare la confusione comune in cui ogni errore di file diventa una "violazione del programma" e a rendere la correzione più mirata.

Per i tuoi archivi, rispecchia questa struttura internamente. Etichetta le rilevazioni, i problemi di audit e le revisioni QA come "Progettazione" o "Implementazione" e monitora le azioni correttive separatamente. Renderà le tue risposte agli esami e i verbali del consiglio molto più chiari.

5. FinCEN assume un ruolo di coordinamento più forte

La proposta afferma il ruolo centrale di FinCEN nella supervisione AML/CFT e introduce un quadro di notifica e consultazione tra FinCEN e i supervisori bancari federali per azioni di supervisione AML/CFT significative. Per le partnership banca-fintech, ciò potrebbe significare meno sorprese quando un regolatore prudenziale e FinCEN applicano lenti diverse allo stesso programma Banking-as-a-Service.

Il contesto MSB del 2026 rende tutto ciò tempestivo. A gennaio 2026, FinCEN ha annunciato un'operazione a più livelli che ha preso di mira più di 100 MSB lungo il confine sud-occidentale per potenziale non conformità BSA/AML, ricordando alle MSB che programmi efficaci basati sul rischio, identificazione dei clienti, monitoraggio delle transazioni, segnalazioni tempestive e supervisione degli agenti non sono facoltativi nemmeno per i piccoli operatori di negozio. Un quadro di consultazione più chiaro potrebbe ridurre i segnali incoerenti mentre continua questa attenzione repressiva.

Cosa Significa "Basato sul Rischio" Nella Pratica

Un programma basato sul rischio non è un programma più snello. È un programma meglio documentato e meglio allineato. Ai sensi della proposta, ogni istituzione finanziaria coperta — banche, MSB, broker-dealer, casinò e altri — dovrebbe avere un quadro con questi pilastri fondamentali:

  • Politiche, procedure e controlli interni che incorporano una valutazione del rischio e una gestione del rischio direttamente collegate ai rischi identificati.
  • Un responsabile BSA/AML designato con autorità, risorse e accesso alla dirigenza.
  • Formazione continua su misura per le persone che eseguono i controlli, non diapositive annuali generiche.
  • Test indipendente con ambito, frequenza e linea di reporting credibili. L'indipendenza non richiede l'esternalizzazione se puoi dimostrare obiettività, ma per molte fintech una revisione esterna ogni 12-18 mesi rimane la prova più pulita.

Costruisci questi pilastri attorno ai tuoi rischi e documenta ciascuno con registri che un esaminatore possa seguire senza la tua presenza:

  • Valutazione del rischio con metodologia, fonti di dati e date di approvazione
  • Criteri di valutazione del rischio cliente e logica di rivalutazione periodica
  • Checklist di approvazione del prodotto che include la revisione BSA/AML
  • Regole di monitoraggio delle transazioni con soglie, cronologia di ottimizzazione e razionale delle decisioni
  • Documentazione su invecchiamento degli alert, escalation e decisioni SAR
  • File di supervisione di agenti o partner (per i principali MSB): due diligence di onboarding, visite sul campo o monitoraggio remoto, report su volumi ed eccezioni, cronologia delle terminazioni

Una Checklist di Preparazione per MSB, Money Transmitter e Fintech

Non devi aspettare una norma definitiva per rafforzare il programma. La direzione è chiara e gli esaminatori stanno già ponendo domande basate sul rischio.

1. Riesegui la tua valutazione del rischio questo trimestre

Preleva 12 mesi di transazioni, segmentale per prodotto, corridoio, tipo di cliente e canale, e confrontale con quanto dice la tua ultima valutazione. Se hai aggiunto un prodotto dall'ultima valutazione, hai trovato il tuo primo aggiornamento.

2. Scrivi una dichiarazione di propensione al rischio di una pagina

Ottieni l'approvazione del consiglio o del proprietario su cosa farai e cosa non farai. Esempi: importo massimo di finanziamento in contanti al giorno, categorie di clienti vietate, trigger di due diligence rafforzata richiesti. Questo rende ogni decisione successiva verificabile.

3. Segmenta i tuoi clienti e i tuoi controlli

Definisci almeno tre fasce di rischio con requisiti distinti di onboarding, monitoraggio e revisione. Documenta perché un cliente si trova in una fascia e quando si sposta.

4. Riottimizza il monitoraggio verso i rischi più elevati

Rivedi i tassi di conversione da alert a SAR. Se il 90% degli alert proviene da attività ricorrenti a basso rischio, le tue soglie sono disallineate. Sposta il tempo di ottimizzazione verso le tipologie che FinCEN evidenzia nelle sue priorità e avvisi — frode, criminalità informatica e modelli di illeciti finanziari legati ai tuoi servizi.

5. Sistema i file di supervisione di agenti e partner

I principali MSB sono responsabili degli agenti. Le linee guida FinCEN hanno a lungo affermato che i principali devono monitorare gli agenti per comprendere i rischi associati. Per ogni agente o partner API, conserva due diligence, registri di formazione, report sui volumi e prova della revisione periodica. Una tendenza negli esami MSB è tracciare un corridoio sospetto fino a un singolo agente senza file — non essere quel caso.

6. Rafforza il test indipendente

Definisci l'ambito del test attorno ai tuoi rischi documentati, non a un modello. Assicurati che i tester abbiano indipendenza e possano esprimere un parere sia sulla progettazione che sull'implementazione. Tieni traccia delle rilevazioni fino alla chiusura con responsabile, data di scadenza e prova.

7. Separa i problemi di progettazione dagli scivoloni di implementazione nella tua QA

Quando il QA campiona gli alert, etichetta gli errori. Un campo narrativo mancante è implementazione; una regola che non scatta mai su una tipologia nota è progettazione. Tracciandoli separatamente saprai se riqualificare il personale o riscrivere un controllo.

8. Costruisci documentazione pronta per l'esaminatore

Per ogni controllo importante, conserva: scopo, collegamento al rischio, procedura, responsabile, sistema utilizzato e prova del funzionamento. Se non puoi spiegare il collegamento al rischio di un controllo in due frasi, riscrivilo.

9. Allinea la rendicontazione finanziaria con quella di conformità

Concilia le commissioni degli agenti MSB, i ricavi da commissioni e i documenti fiscali 1099 o altri con i report sulle transazioni lorde. FinCEN si aspetta che i report su valuta e attività sospetta siano riconciliabili con ciò che la contabilità mostra essere accaduto.

10. Commenta e pianifica per la norma definitiva

Se un requisito è inattuabile per il tuo modello, il momento per dirlo era il periodo di commenti terminato il 9 giugno 2026. Ora, costruisci una tempistica di implementazione che presupponga una finestra di 6-12 mesi dopo la pubblicazione della norma definitiva e dai priorità agli elementi che migliorano l'efficacia indipendentemente dal testo normativo esatto.

Dettagli di Contabilità e Operatività che gli Esaminatori Verificano Davvero

L'AML è spesso trattato come un argomento solo di conformità, ma la tua contabilità e i processi di back-office o supportano il programma o lo minano.

  • Riconciliazione di cassa e regolamento. Riconcilia quotidianamente la cassa, i regolamenti bancari e i report di regolamento netto di agenti o partner con il sistema transazionale. Una cassa fuori bilancio è spesso il primo segno di un guasto dei controlli.
  • Tempestività di SAR e CTR. Tieni traccia delle scadenze di deposito nel tuo calendario di chiusura. Un SAR è generalmente dovuto entro 30 giorni, con una proroga di 30 giorni se non viene identificato un sospetto; i CTR sono dovuti entro 15 giorni. I depositi tardivi sono facili rilevazioni di implementazione.
  • Contabilità di commissioni e riserve. Per i money transmitter che utilizzano riserve rotative o prefinanziamento, registra le riserve come cassa vincolata, non come ricavi, e riconciliandole indipendentemente. Gli esaminatori chiederanno chi controlla i rilasci delle riserve.
  • Disciplina del libro mastro degli agenti. Se sei un principale, mantieni un sottocontabilità per agente con volumi, commissioni, storni ed eccezioni. Se sei un agente, riconcilia settimanalmente i prospetti del principale con i depositi bancari.
  • Conservazione della pista di audit. Conserva valutazioni del rischio, verbali del consiglio, presenze alla formazione, report di test e disposizioni degli alert per almeno cinque anni, in un luogo con accesso registrato e versioni preservate.

È qui che la contabilità in testo semplice aiuta i piccoli team. Quando ogni transazione, rettifica e correzione vive in un libro mastro versionato che puoi confrontare, cercare e riprodurre senza un database proprietario, rispondere a "cosa è successo alle transazioni di questo cliente lo scorso marzo e chi ha approvato il cambio di regola?" diventa una query di dieci secondi invece di una corsa di due settimane.

Errori Comuni da Evitare

  • Trattare la proposta del 2026 come facoltativa. Anche prima di una norma definitiva, i supervisori applicano la lente dell'efficacia. L'operazione MSB al confine sud-occidentale è un promemoria che FinCEN sta testando attivamente se le aziende più piccole hanno programmi efficaci, non solo manuali.
  • Copiare il programma di una banca. La valutazione del rischio di una banca comunitaria non si adatta a una MSB di rimesse transfrontaliere o a una fintech adiacente alle stablecoin. Gli esaminatori notano i modelli.
  • Equiparare basso volume di transazioni a basso rischio. Un corridoio a basso volume verso una giurisdizione ad alto rischio può essere più rischioso di un volume elevato di buste paga nazionali.
  • Sottodocumentare giudizi ragionevoli. Se hai valutato un cliente come a basso rischio nonostante una geografia ad alto rischio a causa di buste paga verificate e controlli, scrivi questa motivazione al momento della decisione.
  • Lasciare che il test indipendente sia una formalità. Un rapporto di test pulito che non tocca mai il tuo prodotto a più alto rischio non ti proteggerà.

Cosa Rimane Invariato

Anche con un regime più flessibile, i fondamentali non cambiano:

  • Devi ancora avere un programma AML/CFT scritto.
  • Devi ancora presentare SAR e CTR, conservare registri e rispondere alle richieste delle forze dell'ordine.
  • Devi ancora designare un responsabile BSA, formare il personale e testare indipendentemente.
  • Devi ancora applicare l'identificazione del cliente e, dove applicabile, la due diligence del cliente e le aspettative sulla titolarità effettiva.
  • Le sanzioni civili e penali per violazioni intenzionali rimangono severe.

La riforma cambia come il tuo programma viene giudicato e chiarisce dove hai discrezionalità; non rimuove l'obbligo di avere un programma serio.

Tempistiche e Cosa Osservare

  • 7 aprile 2026: Pubblicato l'NPRM di FinCEN; l'NPRM delle agenzie bancarie è stato pubblicato lo stesso giorno; FinCEN ha ritirato la proposta del 3 luglio 2024.
  • 9 giugno 2026: Scadenza per i commenti sull'NPRM di FinCEN.
  • Estate 2026: La Federal Reserve ha pubblicato la propria proposta in gran parte conforme; il periodo di commenti per quella bozza è terminato più avanti in estate.
  • Prossimo passo: FinCEN esaminerà i commenti e pubblicherà una norma definitiva. Osserva i dettagli sul quadro di notifica e consultazione, la formulazione finale su "fallimenti di implementazione significativi o sistemici" e qualsiasi modifica alle descrizioni dei pilastri per le istituzioni finanziarie non bancarie.

Prevedi un flusso di lavoro per le correzioni di "progettazione" (valutazione del rischio, politiche, segmentazione) e uno per le correzioni di "implementazione" (formazione, ottimizzazione del monitoraggio, QA). Questa mappatura ti permette di mostrare a un esaminatore progressi su entrambi i pilastri anche prima che la norma definitiva arrivi.

Semplifica la Tua Gestione Finanziaria

Ricostruire il tuo programma AML/CFT attorno al rischio reale — non solo al volume — è più facile quando i tuoi dati finanziari sono trasparenti, riconciliati e completamente verificabili. Beancount.io fornisce una contabilità in testo semplice, versionata, leggibile dall'uomo e pronta per l'IA, così puoi tracciare ogni commissione, regolamento e rettifica di riserva senza software a scatola chiusa. Inizia gratuitamente e dai al tuo prossimo esame un libro mastro che puoi spiegare riga per riga.

Condividi questo articolo