La nostra azienda
Visita il nostro studio
20 min di lettura
Il nuovo pacchetto AML UE (AMLR, AMLD6, AMLA) si applica dal 10 luglio 2027. Cosa devono fare ora CIF, EMI, trustee e soggetti obbligati ciprioti.

Revisionato da Gregoris Philippou, Managing Partner
Cyprus Bar Association (since 2013)
Il nuovo pacchetto AML UE è un insieme di tre strumenti giuridici adottati nel 2024 che armonizzano le norme antiriciclaggio e di contrasto al finanziamento del terrorismo in tutti gli Stati membri dell'UE, Cipro compresa. È importante perché, per la prima volta, gli obblighi fondamentali che un soggetto obbligato cipriota deve rispettare deriveranno direttamente da un regolamento dell'UE anziché dal diritto cipriota, eliminando le variazioni nazionali su cui le imprese operanti a livello transfrontaliero hanno fatto affidamento per anni.
Per Cipro, giurisdizione con un'ampia base di servizi finanziari e societari regolamentati, il cambiamento è sostanziale. Le norme applicate dalle Imprese di investimento cipriote, dagli Istituti di moneta elettronica, dai prestatori di servizi amministrativi, dai trustee, dai contabili e dagli avvocati saranno standardizzate e la discrezionalità che Cipro ha storicamente esercitato nel recepire le direttive UE scomparirà in larga parte.
Il pacchetto poggia su tre strumenti, ciascuno con una funzione giuridica distinta. L'AMLR è il corpus sostanziale di regole, l'AMLD6 disciplina il quadro istituzionale e il Regolamento AMLA istituisce la nuova autorità di vigilanza.
| Strumento | Atto giuridico | Funzione |
|---|---|---|
| AMLR | Regolamento (UE) 2024/1624 | Il corpus unico di regole: adeguata verifica della clientela, titolarità effettiva, limiti ai contanti, ambito dei soggetti obbligati. Direttamente applicabile, senza recepimento. |
| AMLD6 | Direttiva (UE) 2024/1640 | Regole istituzionali: autorità di vigilanza nazionali, unità di informazione finanziaria, registri della titolarità effettiva. Deve essere recepita dagli Stati membri. |
| Regolamento AMLA | Regolamento (UE) 2024/1620 | Istituisce l'Autorità antiriciclaggio a Francoforte, con poteri di vigilanza diretta e indiretta. |
L'insegnamento per un responsabile della conformità cipriota è che l'AMLR è ora la sede degli obblighi quotidiani, mentre l'AMLD6 ridefinisce chi vigila su di voi e con quali modalità.
Un regolamento è direttamente applicabile, il che significa che l'AMLR diventa diritto vincolante a Cipro il 10 luglio 2027 senza che alcuna legge cipriota debba riprodurlo. Una direttiva, al contrario, fissa un risultato che ciascuno Stato membro deve raggiungere attraverso la propria legislazione nazionale, ragione per cui l'AMLD6 richiede una legge cipriota di recepimento.
Questa distinzione è la caratteristica definitoria della riforma. Poiché l'AMLR è entrato in vigore il 9 luglio 2024 e si applica dal 10 luglio 2027 come corpus unico di regole direttamente applicabile, un soggetto obbligato cipriota non può più attendere una legge locale che gli indichi quale adeguata verifica della clientela svolgere. L'obbligo discende direttamente dal testo dell'UE e i tribunali e le autorità di vigilanza cipriote lo applicheranno così come scritto.
Il pacchetto sostituisce gli obblighi AML sostanziali attualmente previsti dalla Legge cipriota sulla prevenzione e repressione delle attività di riciclaggio 188(I)/2007, che ha recepito la Quarta e la Quinta Direttiva antiriciclaggio. Con il recepimento dell'AMLD6, la Quarta e la Quinta Direttiva vengono abrogate e la Legge 188(I)/2007 dovrà essere ampiamente modificata affinché sopravvivano soltanto le sue disposizioni istituzionali e di vigilanza, accanto all'AMLR direttamente applicabile.
In pratica, le imprese cipriote dovrebbero smettere di considerare la Legge 188(I)/2007 come fonte primaria dei propri obblighi a partire dal 10 luglio 2027 e trattare l'AMLR come il testo di riferimento, con la legge cipriota modificata a colmare le lacune istituzionali che l'AMLD6 lascia agli Stati membri. La ripartizione della vigilanza stabilita ai sensi della Legge 188(I)/2007 dovrebbe proseguire: CySEC vigila sulle Imprese di investimento cipriote, sui prestatori di servizi per le cripto-attività e sui fondi, la Banca centrale di Cipro vigila su banche, istituti di pagamento e di moneta elettronica, ICPAC vigila su contabili e revisori, l'Ordine degli avvocati di Cipro vigila sugli avvocati e MOKAS resta l'unità di informazione finanziaria. La legge cipriota di recepimento dell'AMLD6 e di modifica della Legge 188(I)/2007 confermerà ciascuna autorità competente e la ripartizione finale esatta dipenderà da tale legislazione.
La data singolarmente più importante è il 10 luglio 2027, quando l'AMLR diventa direttamente applicabile e l'AMLD6 deve essere recepita. Attorno a questo riferimento si colloca un calendario scaglionato: l'AMLA è divenuta operativa il 1 luglio 2025, la sua vigilanza diretta inizia il 1 gennaio 2028 e un numero ridotto di disposizioni prevede date anteriori o posteriori.
I soggetti obbligati ciprioti dovrebbero pianificare a ritroso dal 10 luglio 2027, poiché un programma di adeguamento credibile richiede dodici mesi o più e la funzione di conformità non può essere ricostruita nell'ultimo trimestre.
L'AMLR è entrato in vigore il 9 luglio 2024 ma si applica dal 10 luglio 2027, offrendo ai soggetti obbligati una transizione di tre anni. Il lasso di tempo tra l'entrata in vigore e l'applicazione è la finestra di adeguamento, non un periodo di tolleranza, e si sta chiudendo.
Entro il 10 luglio 2027 ogni soggetto obbligato cipriota deve già operare secondo l'AMLR: la soglia della titolarità effettiva, il tetto ai contanti, l'adeguata verifica della clientela armonizzata e i requisiti sui controlli interni entrano tutti in vigore in questa unica data anziché in modo graduale.
L'AMLD6 deve essere recepita da Cipro nel diritto nazionale entro il 10 luglio 2027, la stessa data in cui si applica l'AMLR, momento in cui la Quarta e la Quinta Direttiva vengono abrogate. Talune disposizioni sui registri della titolarità effettiva e sull'accesso delle unità di informazione finanziaria prevedono, stando alle informazioni disponibili, termini anteriori, per cui parti del quadro istituzionale potrebbero vincolare Cipro prima della data principale.
La Direttiva (UE) 2024/1640 conferma un calendario scaglionato. Le disposizioni sull'accesso ai registri della titolarità effettiva di cui all'Articolo 74 prevedevano un termine di recepimento anteriore, il 10 luglio 2025, e gli Articoli da 11 a 13 e l'Articolo 15, che disciplinano i registri della titolarità effettiva stessi, devono essere recepiti entro il 10 luglio 2026, un anno intero prima della data principale. Le imprese con strutture proprietarie complesse non dovrebbero presumere che le modifiche dei registri attendano fino al 2027.
L'AMLA, l'Autorità europea antiriciclaggio, ha sede a Francoforte ed è operativa dal 1 luglio 2025. La sua vigilanza diretta sui soggetti obbligati selezionati inizia dal 1 gennaio 2028, dopo un processo di selezione che prende avvio il 1 luglio 2027 e si protrae per sei mesi.
Per la maggior parte dei soggetti ciprioti l'effetto pratico dell'AMLA prima del 2028 è indiretto: essa redige le norme tecniche, gli orientamenti e i modelli che le autorità di vigilanza e le imprese cipriote applicheranno, per cui il corpus di regole dell'AMLA plasma l'adeguamento ben prima che una qualsiasi impresa cipriota sia soggetta a vigilanza diretta.
I club di calcio professionistico e gli agenti di calcio hanno una data di applicazione differita al 10 luglio 2029, due anni dopo la data generale. Il settore calcistico è l'unica categoria che l'AMLR include con un margine temporale più ampio, a riflettere il tempo necessario per costruire la conformità in un'industria di nuova regolamentazione.
Questa esenzione è circoscritta. Ogni altra categoria di nuova inclusione, compresi i prestatori di servizi per le cripto-attività e i commercianti di beni di valore elevato, deve conformarsi dal 10 luglio 2027.
L'AMLR modifica la sostanza di ciò che ogni soggetto obbligato deve fare, standardizzando in un unico testo direttamente applicabile l'adeguata verifica della clientela, i controlli interni, la conservazione dei documenti e le segnalazioni. Le maggiori novità operative sono l'abbassamento a EUR 10.000 della soglia per le operazioni occasionali, uno standard armonizzato per la titolarità effettiva e una struttura obbligatoria della funzione di conformità.
Poiché queste norme provengono ora da un regolamento, un'impresa cipriota non può fare affidamento su un'interpretazione nazionale più permissiva. L'AMLR è al tempo stesso la soglia minima e quella massima.
L'AMLR abbassa la soglia generale di adeguata verifica della clientela per le operazioni occasionali da EUR 15.000 a EUR 10.000, per cui la verifica scatta a un valore inferiore. L'adeguata verifica stessa è armonizzata, il che significa che identificazione, verifica e controlli sulla titolarità effettiva seguono un unico standard UE anziché regole nazionali divergenti.
Per un soggetto obbligato cipriota ciò comporta la ritaratura delle soglie di monitoraggio delle operazioni e della logica di onboarding sul valore di EUR 10.000 e la garanzia che i dati identificativi raccolti soddisfino lo standard dell'AMLR anziché il precedente approccio della Legge 188(I)/2007.
L'adeguata verifica rafforzata resta obbligatoria per le situazioni a più alto rischio, compresi i clienti collegati a paesi terzi ad alto rischio e le persone fisiche ad alto patrimonio, con un controllo aggiuntivo sull'origine del patrimonio e sull'origine dei fondi. L'AMLR standardizza quando le misure rafforzate scattano e cosa devono includere.
L'AMLR fissa una soglia specifica per l'alto patrimonio: gli enti finanziari e creditizi devono applicare l'adeguata verifica rafforzata qualora detengano in custodia almeno EUR 5 milioni di attività per un cliente il cui patrimonio complessivo sia pari ad almeno EUR 50 milioni, mentre l'AMLA dovrà emanare orientamenti entro il 10 luglio 2027 su come stabilire se un cliente superi la soglia di EUR 50 milioni. Le imprese che servono clienti internazionali, compresi coloro che utilizzano una struttura di holding cipriota o ricevono consulenza sulla costituzione di sostanza economica in una società cipriota, devono aspettarsi fascicoli più approfonditi sull'origine del patrimonio.
L'AMLR impone a ogni soggetto obbligato di mantenere politiche, controlli e procedure interne proporzionati alle proprie dimensioni e al proprio rischio e di nominare una funzione di conformità con un responsabile della conformità designato a livello dirigenziale. Il responsabile della conformità è incaricato di attuare il quadro AML e un separato alto dirigente risponde a livello di consiglio di amministrazione.
Le imprese cipriote operano già secondo un modello MLRO ai sensi della normativa vigente, ma l'AMLR formalizza la struttura a due livelli, la documentazione della funzione di conformità e le politiche a livello di gruppo, per cui le nomine e i manuali esistenti dovrebbero essere riesaminati rispetto al nuovo testo anziché presunti conformi.
L'AMLR impone ai soggetti obbligati di conservare per cinque anni i documenti relativi all'adeguata verifica della clientela e i dati sulle operazioni e di segnalare le operazioni sospette all'unità di informazione finanziaria nazionale. A Cipro, MOKAS, l'Unità per il contrasto al riciclaggio, è l'unità di informazione finanziaria e destinataria obbligatoria delle segnalazioni sospette e basate su soglia.
Ai sensi dell'Articolo 77 dell'AMLR, i soggetti obbligati devono conservare i documenti relativi all'adeguata verifica della clientela e i dati sulle operazioni per cinque anni dopo la fine del rapporto d'affari o dalla data di un'operazione occasionale, mentre la normativa nazionale può richiedere o consentire una conservazione fino a cinque anni ulteriori qualora ciò sia necessario e proporzionato ai fini della prevenzione, individuazione o indagine sul riciclaggio. I flussi di lavoro per la segnalazione delle operazioni sospette dovrebbero indirizzarsi a MOKAS ed essere testati prima della data del 2027.
La soglia della titolarità effettiva passa da oltre il 25% al 25% o più delle azioni, dei diritti di voto o della partecipazione al capitale, per cui una persona che detiene esattamente il 25% è ora considerata titolare effettivo. Ciò colma il vuoto che in precedenza consentiva a un titolare di esattamente il 25% di restare fuori dalla definizione e può essere ridotta al 15% per le strutture a più alto rischio.
Per Cipro, dove le strutture societarie e di trust distribuiscono spesso le partecipazioni in quarti pari, il cambiamento non è cosmetico: un gran numero di titolari di esattamente il 25% entra nell'ambito di applicazione da un giorno all'altro e deve essere identificato, verificato e registrato.
Ai sensi dell'AMLR, è titolare effettivo qualsiasi persona fisica che possieda il 25% o più delle azioni, dei diritti di voto o della partecipazione al capitale, direttamente o indirettamente, nell'entità. Il test precedente coglieva solo le partecipazioni strettamente superiori al 25%, per cui una suddivisione paritaria in quattro parti del 25% ciascuna non generava alcun titolare effettivo secondo la vecchia regola e ne genera quattro secondo quella nuova.
Le imprese cipriote dovrebbero rieseguire ogni struttura, dei clienti e interna, rispetto al test del 25% o più e aggiornare le proprie comunicazioni sul registro dei titolari effettivi di Cipro e la conformità alla titolarità effettiva qualora nuovi titolari risultino ora qualificati.
Per le categorie di soggetti a più alto rischio, la soglia della titolarità effettiva può essere abbassata fino al 15%, per cui una partecipazione inferiore attiva l'identificazione. La soglia ridotta è rivolta ai settori e alle strutture che l'AMLR considera intrinsecamente a più alto rischio.
La conseguenza pratica per Cipro è un'analisi a due livelli: il test predefinito del 25% o più per le entità ordinarie e un test del 15% per quelle a più alto rischio, che i team di conformità devono mappare rispetto alla propria base clienti anziché applicare un unico valore in modo indistinto.
La soglia inferiore amplia il novero di chi deve figurare nel registro cipriota della titolarità effettiva tenuto tramite il Registro delle imprese e rende più stringenti gli obblighi di segnalazione delle discrepanze quando le risultanze di un soggetto obbligato divergono dal registro. I soggetti obbligati che individuano una discordanza devono segnalarla e il registro deve riflettere lo standard del 25% o più.
Poiché i dati del registro e lo standard dell'AMLR devono coincidere, le imprese cipriote dovrebbero trattare la correzione del registro e la correzione interna dei fascicoli sui titolari effettivi come un unico progetto, non due.
Gli accordi di intestazione fiduciaria, i trust e le catene di partecipazione a più livelli impongono al soggetto obbligato di risalire alle persone fisiche che in ultima istanza possiedono o controllano il 25% o più e di registrare i rapporti di intestazione fiduciaria. Le strutture di trust, compreso un veicolo di trust internazionali di Cipro e protezione del patrimonio, devono identificare disponente, trustee, guardiano, beneficiari e ogni altra persona che eserciti il controllo ultimo.
Questi scenari di risalita sono l'ambito in cui i prestatori di servizi societari ciprioti sostengono il maggior carico di adeguamento, perché le strutture stratificate che in precedenza non generavano alcun titolare effettivo al 25% possono ora farne emergere diversi.
L'AMLR introduce un limite armonizzato di EUR 10.000 ai pagamenti in contanti per beni e servizi in tutta l'UE, Cipro compresa, dal 10 luglio 2027. Gli Stati membri possono fissare un limite nazionale inferiore e la verifica dell'identità è obbligatoria per le operazioni occasionali in contanti tra EUR 3.000 e EUR 10.000.
Per un'economia che fa uso dei contanti questa è una regola operativa netta: qualsiasi commerciante di beni o servizi deve rifiutare contanti superiori a EUR 10.000 per un singolo acquisto, comunque strutturato per apparire come pagamenti separati.
Il tetto ai contanti di EUR 10.000 è un massimale valido in tutta l'UE e gli Stati membri conservano la facoltà di imporre una soglia nazionale inferiore. Cipro non ha ancora fissato il suo valore nazionale definitivo, per cui le imprese dovrebbero pianificare sulla base di EUR 10.000 restando attente a un eventuale limite cipriota inferiore.
Il tetto si applica a una singola operazione o a operazioni collegate, per cui suddividere un pagamento ingente in tranche inferiori a EUR 10.000 non consente di eluderlo.
Per le operazioni occasionali in contanti tra EUR 3.000 e EUR 10.000, l'AMLR richiede la verifica dell'identità anche se il pagamento è inferiore al tetto. Ciò crea una fascia intermedia in cui l'operazione è lecita ma il cliente deve essere identificato.
I commercianti ciprioti dovrebbero costruire un processo a due fasce: identificare e verificare tra EUR 3.000 e EUR 10.000 e rifiutare i contanti superiori a EUR 10.000.
I commercianti di beni di valore elevato, come i rivenditori di metalli preziosi, gioielli, opere d'arte o autoveicoli, devono applicare il tetto ai contanti e, ove siano soggetti obbligati, l'intero regime di adeguata verifica della clientela. L'AMLR fissa soglie monetarie graduate: i rivenditori diventano soggetti obbligati quando commerciano in metalli e pietre preziosi, oppure in gioielli, orologi e beni simili al di sopra di EUR 10.000, in autoveicoli di lusso al di sopra di EUR 250.000, oppure in aeromobili e imbarcazioni al di sopra di EUR 750.000.
I commercianti di beni di valore elevato dovrebbero verificare sia se sono soggetti obbligati sia quale soglia monetaria si applichi prima di progettare i propri controlli.
L'AMLR mantiene l'attuale base di soggetti obbligati e ne aggiunge di nuove categorie, per cui più imprese cipriote rientrano nella normativa AML rispetto a prima. L'ampliamento include prestatori di servizi per le cripto-attività, piattaforme di crowdfunding e intermediari, intermediari del credito al consumo e ipotecario, operatori della migrazione per investimenti e commercianti di beni di valore elevato.
Ogni soggetto obbligato, esistente o nuovo, deve conformarsi dal 10 luglio 2027, ad eccezione dei club e degli agenti di calcio professionistico, le cui regole si applicano dal 10 luglio 2029.
I prestatori di servizi per le cripto-attività diventano soggetti obbligati ai sensi dell'AMLR, allineando le norme AML al Regolamento sui mercati delle cripto-attività, insieme alle piattaforme di crowdfunding e agli intermediari del credito al consumo e ipotecario. Queste categorie devono ora svolgere l'adeguata verifica della clientela completa, i controlli sulla titolarità effettiva e la segnalazione delle operazioni sospette.
Le imprese cipriote autorizzate come prestatori di servizi per le cripto-attività di Cipro (CASP) dovrebbero considerare l'AMLR come un'aggiunta ai propri obblighi MiCA, e chi presta consulenza sulla tassazione delle criptovalute a Cipro dovrebbe segnalare ai clienti la sovrapposizione AML.
Gli operatori della migrazione per investimenti e i commercianti di beni di valore elevato rientrano nell'ambito di applicazione, a riflettere il rischio AML nei servizi di residenza e cittadinanza per investimento e nei commerci di valore elevato ad alta intensità di contanti. Gli intermediari della migrazione per investimenti devono applicare l'adeguata verifica della clientela ai richiedenti e alla loro origine dei fondi.
Per Cipro, con un attivo mercato della migrazione per investimenti e della consulenza immobiliare, ciò allarga la base dei soggetti obbligati oltre il settore finanziario tradizionale, includendo prestatori di servizi che in precedenza restavano fuori dalla normativa AML.
La base cipriota esistente di soggetti obbligati resta pienamente nell'ambito di applicazione: banche, Imprese di investimento cipriote, Istituti di moneta elettronica, istituti di pagamento, prestatori di servizi amministrativi, trustee, contabili, revisori e avvocati. Queste entità continuano a sostenere l'onere AML fondamentale e devono migrare i propri quadri all'AMLR.
Le imprese regolamentate come quelle operanti nell'ambito del quadro di autorizzazione delle Imprese di investimento cipriote (CIF) dovrebbero considerare la migrazione all'AMLR come un progetto critico per la licenza, poiché le carenze AML minacciano l'autorizzazione.
L'AMLA vigila attraverso due canali: la vigilanza diretta su un piccolo gruppo delle entità transfrontaliere a più alto rischio e la vigilanza indiretta sulle autorità nazionali per tutti gli altri. La maggior parte dei soggetti obbligati ciprioti resta soggetta a vigilanza nazionale da parte di CySEC, ICPAC, Banca centrale di Cipro e MOKAS, mentre l'AMLA fissa gli standard e vigila sulle autorità stesse.
La realtà cipriota è che la vigilanza diretta dell'AMLA riguarderà pochissime entità locali, ma l'influenza indiretta dell'AMLA sulle autorità di vigilanza cipriote ridefinirà il modo in cui ogni impresa viene esaminata.
L'AMLA vigilerà direttamente su un massimo di 40 soggetti obbligati selezionati in tutta l'UE, con il processo di selezione che prende avvio il 1 luglio 2027, si protrae per sei mesi e vede il trasferimento della vigilanza diretta all'AMLA dal 1 gennaio 2028. La selezione è riesaminata ogni tre anni.
Dato il ridotto numero di entità sottoposte a vigilanza diretta nell'intera UE, solo i maggiori enti finanziari ciprioti transfrontalieri sono candidati realistici e la maggior parte delle imprese cipriote non sarà soggetta a vigilanza diretta.
La vigilanza diretta è rivolta ai soggetti obbligati che operano in almeno sei Stati membri e presentano il rischio residuo più elevato, per cui la selezione è guidata dalla presenza transfrontaliera combinata con il rischio. Un'entità attiva solo a Cipro, o in meno di sei Stati membri, difficilmente sarà selezionata.
Questo criterio è rilevante per i gruppi ciprioti con una presenza autenticamente paneuropea, che dovrebbero valutare se la propria presenza e il proprio profilo di rischio possano collocarli nel novero dei selezionati.
Per le entità non soggette a vigilanza diretta, le autorità nazionali restano la prima linea: CySEC per le imprese di investimento e i CASP, ICPAC per contabili e revisori, la Banca centrale di Cipro per banche, istituti di pagamento e di moneta elettronica e MOKAS come unità di informazione finanziaria. L'AMLA vigila su queste autorità per promuovere la coerenza.
Questa ripartizione dei compiti riflette la suddivisione della vigilanza già operante ai sensi della Legge 188(I)/2007, che la legislazione cipriota di recepimento dell'AMLD6 dovrebbe preservare confermando al contempo l'autorità competente per ciascun tipo di entità. Le imprese dovrebbero mappare ciascuna delle proprie attività regolamentate all'autorità di vigilanza corrispondente una volta che tale legislazione sarà in vigore.
L'AMLA detiene poteri sanzionatori sulle entità che vigila direttamente e MOKAS resta il destinatario cipriota delle segnalazioni sospette e basate su soglia e il fulcro della cooperazione in materia di informazione finanziaria. Le autorità nazionali conservano i poteri di enforcement sulle entità che vigilano.
La duplice struttura significa che un'impresa cipriota risponde alla propria autorità nazionale e a MOKAS nel corso ordinario, con l'AMLA sullo sfondo come normatore e, per pochi selezionati, come autorità di enforcement diretta.
L'analisi degli scostamenti di conformità è un confronto strutturato tra l'attuale quadro AML di un'impresa e il corpus unico di regole dell'AMLR, da cui deriva un piano di adeguamento. Per CIF, EMI e trustee ciprioti essa ruota attorno a quattro filoni di lavoro: migrazione delle politiche, correzione dei dati sui titolari effettivi, politiche a livello di gruppo e potenziamenti tecnologici.
Avviare tempestivamente l'analisi degli scostamenti è decisivo, poiché la correzione dei dati sui titolari effettivi e dei sistemi di monitoraggio delle operazioni è lenta e non può essere compressa nelle settimane precedenti il 10 luglio 2027.
Il primo passo consiste nel mappare ciascuna disposizione del manuale AML esistente, costruito sulla Legge 188(I)/2007, sul corrispondente articolo dell'AMLR e nel registrare ogni scostamento. Laddove l'AMLR imponga un obbligo nuovo o più rigoroso, il manuale deve essere riscritto anziché annotato.
Questa mappatura genera l'arretrato di adeguamento: ogni scostamento individuato diventa un compito con un responsabile e una scadenza entro la finestra dei dodici mesi.
I dati sui titolari effettivi devono essere raccolti e verificati nuovamente rispetto allo standard del 25% o più, e rispetto allo standard del 15% per le strutture a più alto rischio, in modo che sia colto ogni titolare di nuova qualificazione. Questo è il singolo compito di adeguamento più oneroso per i prestatori di servizi societari e i trustee.
Le imprese dovrebbero dare priorità alle strutture con partecipazioni di esattamente il 25% e alla proprietà stratificata e riconciliare i propri fascicoli con il registro cipriota della titolarità effettiva per risolvere le discrepanze.
I gruppi devono attuare politiche AML a livello di gruppo e le imprese che ricorrono ad accordi di esternalizzazione o di affidamento devono confermare che tali accordi soddisfino lo standard dell'AMLR. La funzione di conformità deve conservare la responsabilità anche laddove le attività siano esternalizzate.
Le imprese cipriote appartenenti a gruppi internazionali dovrebbero allineare il proprio quadro locale alla politica di gruppo e documentare la ripartizione delle responsabilità, poiché l'AMLR ritiene responsabile il soggetto obbligato indipendentemente dall'esternalizzazione.
La tecnologia per lo screening delle sanzioni, lo screening delle notizie avverse e il monitoraggio delle operazioni deve essere ritarata sulle soglie dell'AMLR, compresa la soglia di EUR 10.000 per le operazioni occasionali e le regole di verifica per fasce di contante. I sistemi che incorporano la vecchia soglia di EUR 15.000 o il test di oltre il 25% devono essere riconfigurati.
Una lista di controllo di adeguamento per fasi mantiene il programma in linea con gli obiettivi:
La non conformità espone i soggetti obbligati a sanzioni amministrative pecuniarie, all'enforcement nazionale e al rischio di licenza. L'AMLA può imporre sanzioni alle entità sottoposte a vigilanza diretta, le autorità nazionali cipriote applicano l'enforcement nei confronti delle entità che vigilano e le carenze AML possono compromettere l'autorizzazione di un'impresa.
Le entità di servizi finanziari che dominano Cipro sono quelle con più da perdere, poiché una violazione AML non è soltanto una sanzione, ma una minaccia alla licenza da cui l'impresa dipende.
L'AMLA può imporre sanzioni amministrative pecuniarie ai soggetti obbligati che vigila direttamente per violazioni gravi, sistematiche o ripetute. Ai sensi dell'Articolo 22 del Regolamento AMLA (UE) 2024/1620, tali sanzioni possono raggiungere fino a EUR 10 milioni o il 10% del fatturato annuo complessivo dell'entità, se superiore, calcolato sull'ultimo bilancio consolidato certificato disponibile della società madre capogruppo. Questi massimali si affiancano ai poteri di enforcement che le autorità nazionali cipriote conservano sulle entità che vigilano.
Le autorità di vigilanza cipriote, tra cui CySEC, ICPAC e la Banca centrale di Cipro, conservano poteri di enforcement sulle entità che vigilano, che vanno dalle sanzioni alle prescrizioni e agli interventi sulla licenza. L'enforcement nazionale è il canale che la maggior parte delle imprese cipriote affronterà effettivamente.
Poiché la vigilanza resta in larga parte nazionale, il rischio quotidiano di enforcement di un'impresa cipriota è in capo alla propria autorità di vigilanza anziché all'AMLA.
Oltre alle sanzioni, le carenze AML comportano conseguenze reputazionali e sulla licenza, poiché un'entità regolamentata che non è in grado di dimostrare la conformità all'AMLR rischia condizioni sulla propria autorizzazione, o la perdita di quest'ultima. Per una CIF o una EMI, la licenza è l'impresa stessa.
Il danno reputazionale aggrava il rischio regolamentare, poiché controparti e banche verificano sempre più la solidità AML prima di intrattenere rapporti d'affari.
Un soggetto obbligato cipriota dovrebbe attuare un programma di adeguamento per fasi della durata di dodici mesi, assegnare la responsabilità a livello di consiglio e avvalersi di un supporto legale specialistico per l'analisi degli scostamenti e la ricostruzione delle politiche. La preparazione dovrebbe iniziare ben prima del 2027, poiché la correzione dei dati sui titolari effettivi e la riconfigurazione dei sistemi sono lente.
Le imprese che iniziano tempestivamente trasformano un obbligo di conformità in un segnale competitivo di affidabilità; quelle che attendono rischiano una migrazione affrettata e incompleta.
Un programma di adeguamento realistico si protrae per dodici mesi o più, passando dall'analisi degli scostamenti, attraverso la ricostruzione delle politiche e la correzione dei dati sui titolari effettivi, ai potenziamenti dei sistemi, alla formazione e all'approvazione. Ogni fase presenta dipendenze, per cui la sequenza conta quanto la scadenza.
| Fase | Compiti principali | Tempistica indicativa |
|---|---|---|
| Valutazione | Analisi degli scostamenti, valutazione del rischio a livello di impresa | Mesi da 1 a 3 |
| Ricostruzione | Politiche, procedure, struttura della funzione di conformità | Mesi da 3 a 6 |
| Correzione | Dati sui titolari effettivi al 25%/15%, riconciliazione del registro | Mesi da 4 a 9 |
| Potenziamento | Sistemi di screening e monitoraggio delle operazioni | Mesi da 6 a 10 |
| Consolidamento | Formazione del personale, test, approvazione del consiglio | Mesi da 9 a 12 |
L'insegnamento è che un'impresa che avvia il programma nel 2026 dispone di un margine adeguato fino al 10 luglio 2027, mentre una che parte nel 2027 no.
Il consiglio e l'alta dirigenza sono responsabili del quadro AML e l'AMLR prevede che un alto dirigente designato risponda della conformità AML accanto al responsabile della conformità. La responsabilità non può essere delegata alla sola funzione di conformità.
I consigli dovrebbero ricevere le risultanze dell'analisi degli scostamenti, approvare il budget di adeguamento e monitorare i progressi rispetto al piano dei dodici mesi, documentando la propria supervisione a beneficio dell'autorità di vigilanza.
Uno studio legale cipriota apporta valore mappando l'AMLR sullo specifico tipo di soggetto obbligato cipriota e sulla sua effettiva autorità di vigilanza, redigendo politiche conformi e prestando consulenza su titolari effettivi, trust e questioni di regole sulle società controllate estere (CFC) di Cipro e di strutturazione che si intersecano con l'AML. L'apporto legale è decisivo laddove l'analisi dipende dall'interpretazione normativa e dalla legge cipriota di recepimento in corso di adozione.
Le imprese dovrebbero inoltre allineare l'adeguamento AML agli obblighi di conformità più ampi, compresa una panoramica delle imposte a Cipro e i requisiti di sostanza, in modo che le strutture rimangano al contempo conformi all'AML e fiscalmente efficienti.
Philippou Law Firm assiste i soggetti obbligati ciprioti su tutta la base dei soggetti obbligati, da CIF, EMI e istituti di pagamento a prestatori di servizi amministrativi, trustee, contabili e prestatori di servizi per le cripto-attività, nella preparazione al nuovo pacchetto AML UE. Il nostro team conduce analisi degli scostamenti rispetto all'AMLR mappate sulla vostra specifica autorità di vigilanza (CySEC, ICPAC, Banca centrale di Cipro o MOKAS), ricostruisce le politiche AML e la struttura della funzione di conformità, corregge i dati sui titolari effettivi secondo lo standard del 25% o più e guida il vostro consiglio attraverso una tabella di marcia realistica di dodici mesi fino al 10 luglio 2027. Contattateci per definire l'ambito della vostra analisi degli scostamenti e del vostro programma di adeguamento prima che la scadenza restringa le vostre opzioni.
Il presente articolo costituisce informazione generale, non consulenza legale. Per una consulenza sulla vostra situazione specifica, rivolgetevi a un avvocato cipriota qualificato.
Prenota una consulenza gratuita di 30 minuti con un partner.
Prenota consulenza gratuita
Managing Partner
Managing Partner with a distinguished career in corporate and commercial law, trust law, tax law, property law, litigation, and immigration law. First-Class LL.B. from the University of Leicester and LL.M. from the University of Cambridge.
View profile
La transizione MiCA a Cipro è finita il 1 luglio 2026. Verifica se il tuo CASP è autorizzato, in attesa o deve cessare dopo il 27 febbraio 2026.

Come aprire un family office a Cipro nel 2026: soglie single e multi-family, trust, PTC, fondazione e holding, costi reali e trattamento fiscale.

Chiudere una società cipriota nel 2026: confronto tra cancellazione (Form HE60) e liquidazione volontaria dei soci, tax clearance, depositi, costi e tempi
Servizi Correlati
“Fabulous service from everyone at Philippou Law. We moved here in July and had our immigration sorted with Nikolas and Laura, our tax residency, non-dom and the opening of our business was seamlessly done by Cleo, and we are also buying our house with them, where Maria and Elpida have been wonderful. Honestly I would not go anywhere else. Many thanks all.”
Consulenza Gratuita
Prenota una consulenza gratuita e senza impegno con uno dei nostri avvocati esperti. Come uno degli studi legali più affermati a Paphos, siamo qui per aiutarti a navigare nel panorama legale di Cipro con fiducia.
Nessun costo. Nessun obbligo. Parla con un avvocato qualificato oggi.