Archivo de la categoría: Compliance

Segunda directiva de servicios de pago (PSD2) y Regulatory Technical Standards


La DIRECTIVA (UE) 2015/2366 DEL PARLAMENTO EUROPEO Y DEL CONSEJO de 25 de noviembre de 2015 sobre servicios de pago en el mercado interior y por la que se modifican las Directivas 2002/65/CE, 2009/110/CE y 2013/36/UE y el Reglamento (UE) no 1093/2010 y se deroga la Directiva 2007/64/CE se publicó el Diario Oficial de la Unión Europea el 23 de diciembre de 2015. Deberá ser recogida por las leyes nacionales de los paises miembros de la UE a más tardar el 13 de enero de 2018.

Independiza la gestión de los servicios de pago de la titularidad de la cuenta, de forma que el cliente de varias entidades financieras podría utilizar un proveedor único para consolidar la información de todas sus cuentas bancarias y para iniciar operaciones, por ejemplo transferencias.

Estos proveedores especiales que acceden a las cuentas para obtener información y para realizar transferencias se denominan prestadores o proveedores de servicios de pago y deben adoptar prudentes medidas de seguridad, en especial para garantizar la debida autenticación de los usuarios. Además, deben contar con un adecuado mecanismo de notificación de incidentes de seguridad a a los supervisores  y a los usuarios.

Los servicios de pago previstos son:

  1. Servicios que permiten el depósito de efectivo en una cuenta de pago y todas las operaciones necesarias para la gestión de una cuenta de pago.
  2. Servicios que permiten la retirada de efectivo de una cuenta de pago y todas las operaciones necesarias para la gestión de una cuenta de pago.
  3. Ejecución de operaciones de pago, incluida la transferencia de fondos, a través de una cuenta de pago en el proveedor de servicios de pago del usuario u otro proveedor de servicios de pago: a) ejecución de adeudos domiciliados, incluidos los adeudos domiciliados no recurrentes, b) ejecución de operaciones de pago mediante tarjeta de pago o dispositivo similar, c) ejecución de transferencias, incluidas las órdenes permanentes.
  4. Ejecución de operaciones de pago cuando los fondos estén cubiertos por una línea de crédito abierta para un usuario de servicios de pago: a) ejecución de adeudos domiciliados, incluidos los adeudos domiciliados no recurrentes, b) ejecución de operaciones de pago mediante tarjeta de pago o dispositivo similar, c) ejecución de transferencias, incluidas las órdenes permanentes.
  5. Emisión de instrumentos de pago y/o adquisición de operaciones de pago.
  6. Envío de dinero.
  7. Servicios de iniciación de pagos.
  8. Servicios de información sobre cuentas.

Las entidades que se constituyan para prestar servicios de pagos deberán cumplir ciertos requisitos de capital en su constitución:  si la entidad de pago solo pretende prestar el servicio de pago del punto 6,  su capital  inicial deberá ser mayor de 20.000 EUR; si la entidad de pago solo pretende prestar el servicio de pago del punto 7, su capital inicial  deberá ser mayor de 50.000 EUR; si la entidad de pago pretende prestar cualquiera de los servicios de pago a que se refieren los puntos 1 a 5, su capital inicial deberá ser mayor de 125.000 EUR. Solo la prestación de Servicios de información sobre cuentas no impone requisitos especiales de capital inicial a las entidades que los presten.

Sin embargo, más importante que el importe de capital inicial son los fondos propios. Uno de los métodos de cálculo de fondos propios mínimos indicados en la directiva para las entidades de pago exige que superen el 10 % de sus gastos generales del año anterior o de los previstos en su plan de negocios, en caso de que no superen el año de actividad.

Para que la actividad de los nuevos prestadores de servicios de pago pueda desarrollarse sin fricciones de interoperabilidad es necesario que se estabilicen las normas técnicas impulsadas por la Autoridad Bancaria Europea (EBA European Banking Authority) “Regulatory Technical Standards“, en particular sobre los aspectos de “strong customer authentication” y “secure communication”

Sin embargo, los borradores publicados por la EBA se han visto como restrictivos con la competencia, en particular respecto a los nuevos modelos de negocio que pretende impulsar la Directiva 2015/2366.

En noviembre de 2016 los eurodiputados a cargo de la negociación con la EBA expresaron su preocupación por el hecho de que los proyectos de normas presentados por la Autoridad Bancaria Europea (EBA) para apoyar la innovación en el mercado de pagos serían restrictivos a los nuevos modelos de negocio.

En agosto de 2016, la EBA propuso los borradores de nuevas normas técnicas de reglamentación (RTS, Regulatory Technical Standards) sobre la autenticación fuerte de los clientes como parte de su mandato de establecer tales normas bajo la nueva Directiva de Servicios de Pagos (PSD2).

Estos RTS incluyen la “autenticación fuerte del cliente” que se deberán usar cuando sea necesario acceder a cuentas de pago en línea, o iniciar una operación de pago electrónico o “realizar cualquier acción a través de un canal remoto que pueda implicar un riesgo de fraude de pago u otros abusos”.

También se aplican a los casos en que los pagos se inician a través de proveedores de servicios de iniciación de pagos (PISP, payment initiation service providers) o cuando los titulares de cuentas solicitan información sobre sus cuentas a través de un proveedor de servicios de información de cuentas (AISP, account information service provider ).

En el borrador de la norma, la EBA establece que los PSP deberían tener la libertad de decidir si se habilitan los pagos o el acceso a la cuenta a través de una “interfaz dedicada”, que sería una interfaz común para el uso de la industria en su totalidad o a través de su propia interfaz de banca electrónica, lo cual implicará que los agregadores de información y los iniciadores de pagos tendrían que ir una por una adaptando las interficies a los requisitos de cada entidad financiera (desvirtuando el propósito de los RTS).

Sin embargo, en una carta a la EBA en nombre del Parlamento Europeo, los eurodiputados Markus Ferber y Antonio Tajani le transmitieron que “el equipo de negociación del Prlamento Europeo apoya el acceso directo por parte de los proveedores de servicios de iniciación de pagos (PISP, payment initiation service providers ) y de los de servicios de información de cuenta (AISP, account information service providers) a la cuenta del ordenante, sin que el proveedor de servicios de pago de cuentas (ASPSP, account servicing payment service provider) exija que utilice un modelo de negocio determinado para la prestación de su servicio, ya se base en el acceso directo o en el indirecto.

Feber y Tajani expresaron su preocupación de que permitir el empleo de una “interfaz dedicada” implica el riesgo de dar a los ASPSP la posibilidad de excluir o limitar el acceso directo a la cuenta del ordenante a través de las instalaciones bancarias en línea preexistentes.

Esta opción  sería contraria al principio establecido en la Directiva, que impone a la EBAel desarrollo de las RTS con el fin de asegurar y mantener una competencia leal entre todos los proveedores de servicios de pago y garantizar la neutralidad de la tecnología y los modelos de negocio.

Feber y Tajani dejaron claro que el Parlamento Europeo quiere que la EBA se asegure de que los PISP y los AISP puedan obtener acceso directo a cuentas a través de todas las interfaces orientadas al cliente proporcionadas por los ASPSP en todo momento.

La EBA también debe asegurar que los ASPSPs siguen rigurosamente las reglas impuestas por la Directiva PSD2 para permitir a los PISPs y a los AISPs el acceso seguro a las cuentas cuando dichas entidades usan las interfaces propias de los ASPSPs.

El pasado 23 de febrero de 2017 la Autoridad Bancaria Europea (EBA) publicó su borrador final de Normas Técnicas de Reglamentación (RTS) sobre la autenticación fuerte de los clientes y la comunicación común y segura. Estas RTS, establecidas en virtud de la Directiva sobre servicios de pago revisada (PSD2) y desarrolladas en estrecha cooperación con el Banco Central Europeo (BCE).

Draft Regulatory Technical Standards on Strong Customer Authentication and common and secure communication under Article 98 of Directive 2015/2366 (PSD2)

La EBA recibió 224 respuestas a su documento de consulta, en el que se plantearon más de 300 consideraciones o solicitudes de aclaraciones. En la tabla de comentarios publicada como parte de la RTS, la EBA ha resumido cada uno de ellos y ha proporcionado su evaluación sobre si se han realizado cambios en la RTS como resultado de tales consideraciones.

En particular, una de las principales preocupaciones tratadas en este proyecto final de RTS se refiere a las exenciones de la aplicación de la autenticación fuerte de los clientes en función del nivel de riesgo que implica el servicio prestado; la cantidad y recurrencia de la transacción; y el canal de pago utilizado para la ejecución de la transacción. A este respecto, la ABE ha introducido dos nuevas exenciones: una basada en el análisis de riesgo de transacción basada en niveles definidos de fraude y la otra en pagos en las denominadas «terminales sin vigilancia» para las tarifas de transporte o estacionamiento. La exención sobre el análisis del riesgo de transacción está vinculada a un nivel predefinido de fraude y está sujeta a una cláusula de revisión de 18 meses después de la fecha de solicitud de la RTS.

Además, la ABE ha aumentado también el umbral de las transacciones de pago a distancia de 10 a 30 euros y ha suprimido las referencias anteriores a la norma ISO 27001 ya otras características específicas de la autenticación fuerte de los clientes para garantizar la neutralidad tecnológica de la RTS y para facilitar futuras innovaciones.

Con respecto a la comunicación entre proveedores de servicios de pago de cuentas (ASPSP), proveedores de servicios de información de cuentas (AISP) y proveedores de servicios de iniciación de pagos (PISPs), la ABE ha decidido mantener la obligación de que los ASPSP ofrezcan al menos una interfaz para AISPs y PISP para acceder a la información de la cuenta de pago. Esto está vinculado al hecho de que el PSD2 ya no permite el acceso de terceros sin identificación (a veces denominado “simulación de usuario” o, en inglés”screen scraping”) una vez transcurrido el período de transición previsto en el PSD2 para la aplicación de las Normas Técnicas Regulatorias  Regulatory Technical Standards.

La Directiva PSD2 establece que las RTS se aplicarán 18 meses después de su adopción por la Comisión de la UE como un acto delegado, por lo que es preciso que estas RTS se referencien oficialmente en una norma publicada en el Diario Oficial de la Unión Europea.

En el desarrollo de las tecnologías de Strong Customer Authentication claramente juegan un rol relevante los Prestadores de Servicios Electrónicos de Confianza que como EADTrust (European Agency of Digital Trust) aplican lo previsto en el Reglamento EIDAS.

 

 

PSD2, Thrid Party Payment Service Providers, directiva antiblanqueo y #eIdAS


El 23 de diciembre de 2015, se publicó en el Diario Oficial de la Unión Europea la nueva Directiva UE 2015/2366  de 25 de noviembre de 2015 sobre servicios de pago en el mercado interior (PSD2, por sus siglas en inglés), tras el acuerdo alcanzado con el Parlamento Europeo en los trílogos  en mayo de 2015. La PSD2 conlleva cambios fundamentales en la industria de pagos al dar a los proveedores de servicios de pago terceros (TPP, por las siglas en inglés de Thrid Party Payment Service Providers) acceso a la infraestructura de los bancos.

Según la PSD2, los TPP (proveedores de servicios de pago terceros, básicamente, servicios iniciadores de pagos “payment initiation services PIS” y agregadores de información “account information services – AIS“). ), deberán tener acceso a las cuentas de clientes bancarios a través de mecanismos de programación (APIS y Servicios Web), lo que les permitirá ofrecer sus servicios como extensiones de la funcionalidad que ofrecen las propias entidades financieras, haciendo uso de la infraestructura de los bancos, a petición de sus clientes que sean también clientes de estos bancos.

Todavía están pendiente de clarificación  aspectos de la relación entre los bancos y los TPP, pues el texto determina explícitamente que no se requerirá un contrato entre las partes, pero los bancos deberán proporcionar el acceso a terceros sin discriminación, una vez autorizados por el cliente. Por tanto, los TPP se beneficiarían de la infraestructura de pagos de los bancos sin contraprestaciones, al tiempo que ofrecen servicios que mejoran la oferta que los clientes reciben de sus entidades. El resultado puede suponer una simbiosis en algunos casos, pero las entidades temen que se trate más frecuentemente de un actividad parásita que saque provecho de la infraestructura que a ellas les suponen costes, sin contribuir a su sostenimiento.

Ya están surgiendo las primeras soluciones técnicas del sector a través de las API (Interfaz de Programación de Aplicaciones), aunque no hay unos estándares fijos que garanticen la interoperabilidad.

La Autoridad Bancaria Europea (ABE, EBA por sus siglas en inglés: European Banking Authority) se ha comprometido a proporcionar directrices y establecer estándares técnicos relacionados con la autorización de entidades de pago, protocolos de seguridad y comunicación entre las partes, así como relaciones empresariales y cuestiones de responsabilidad.

Para septiembre de 2018, la ABE actualizará las guías que ha publicado recientemente sobre la seguridad de los pagos en Internet (guías que se desarrollaron antes de la PSD2 y que se aplican a partir del 1 de agosto de 2015), ampliando su alcance a las nuevas entidades y cubriendo los nuevos requerimientos de la PSD2.

La autorización como entidad de pagos, otorgada por las autoridades competentes del estado miembro de origen, permitirá la provisión de servicios de pago en toda la Unión Europea, en virtud del “Pasaporte Comunitario“.

En lo que respecta a la supervisión, en la práctica las entidades de pago están sujetas a la supervisión  tanto de las autoridades competentes del país de origen como las del país en el que pretende prestar servicios, pues la directiva permite a estas últimas exigir informes periódicos sobre las actividades llevadas a cabo en su territorio.

En caso de incumplimiento normativo, será responsabilidad de los organismos supervisores del país de origen la adopción de las medidas apropiadas, incluidas las sancionadoras, aunque también los del país de prestación de servicios  pueden adoptar medidas cautelares en situaciones perentorias.

Dado el régimen de cooperación entre los organismos de supervisión nacionales, el correcto funcionamiento del mercado único para los pagos electrónicos dependerá de cómo se desarrolle esa cooperación. Las directrices y estándares de la ABE jugarán un papel fundamental a este respecto.

En España, el Banco de España y el Ministerio de Economía no acaban de ponerse de acuerdo sobre la forma de gestionar la adopción de directrices que en bastante casos tendrán carácter técnico.

Lo que sí parece que está fuera de toda duda, es que los servicios de gestión de identidades y los conexos Servicios Electrónicos de Confianza definidos en el Reglamento UE 910/2014 (EIDAS) serán de importancia capital en el marco de los servicios Thrid Party Payment Service Providers, tal como evidencia un documento de trabajo publicado el 8 de diciembre de 2015 por la EBA, sobre los futuros desarrollos técnicos previstos en la PSD2, en relación con la autenticación fuerte de clientes (“Discussion Paper on future Draft Regulatory Technical Standards on strong customer authentication and secure communication under the revised Payment Services Directive -PSD2-“).

La necesidad de autenticación fuerte de clientes que resuelve EIDAS también queda patente en la Directiva UE 2015/849 de 20 de mayo de 2015 relativa a la prevención de la utilización del sistema financiero para el blanqueo de capitales o la financiación del terrorismo publicada el 5 de junio del 2015 en el Diario Oficial de la Unión Europea.

De momento los desarrollos sobre sistemas de identificación mediante videoconferencia han quedado expéditos para el sector financiero por la Autorización de procedimientos de identificación no presencial mediante videoconferencia del SEPBLAC, que como servicios proporcionados por terceros caen directamente en la categoría de los sistemas sometidos a la supervisión de la SESIAD (Secretaria de Estado de Sociedad de la Información y Agenda Digital) del MINETAD (Ministerio de Energía, Turismo y Agenda Digital).

La esperada publicación de una nueva Ley que derogue la Ley 59/2003 sobre firma electrónica contemplará la normativa nacional sobre sistemas de identificación mediante videoconferencia y otros que el Reglamento UE 910/2014 menciona en su artículo 24.

En efecto, en este artículo se indica que “Al expedir un certificado cualificado para un servicio de confianza, un prestador cualificado de servicios de confianza verificará, por los medios apropiados y de acuerdo con el Derecho nacional, la identidad y, si procede, cualquier atributo específico de la persona física o jurídica a la que se expide un certificado cualificado.

Y entre las formas de verificar la identidad, se admite que esta verificación puede hacerse utilizando otros métodos de identificación reconocidos a escala nacional que aporten una seguridad equivalente en términos de fiabilidad a la presencia física. La seguridad equivalente será confirmada por un organismo de evaluación de la conformidad.

Algunos de los aspectos que podría cubrir la nueva Ley de Servicios de Confianza Digital (si se confirma un mayor uso del término “digital” en detrimento del término “electrónico“) se dejan entrever en la reciente consulta realizada por el MINETAD, y reflejados en este documento: Ley de servicios de confianza digital

Grupo de Trabajo de Bases de Interoperabilidad y Seguridad del CTEAJE


Es un Grupo de Trabajo creado en el marco del Comité Técnico Estatal de la Administración Judicial Electrónica (CTEAJE), en el que participan como miembros el Ministerio de Justicia, el Consejo General del Poder Judicial, y las Comunidades Autónomas de Cataluña, Madrid, Navarra, Canarias y Andalucía.

Este Grupo de Trabajo tiene como objetivo principal desarrollar las Bases del Esquema judicial de interoperabilidad y seguridad, tal y como establece el artículo 45 de la Ley 18/2011, de 5 de julio.

Tras alcanzar el 6 de julio de 2015 el objetivo de elaborar y publicar el Texto de las Bases de Interoperabilidad y Seguridad, que ya tuvo en cuenta el Reglamento UE 910/2014 (#eIdAS) se priorizaron las líneas de actuación del Documento judicial electrónico, del Expediente judicial electrónico, de la Política de firma electrónica y certificados y  de Transferencia tecnológica.

Fruto del esfuerzo del Grupo, se han aprobado varias Guías de interoperabilidad y seguridad (GIS) que se encuentran publicadas en el apartado Normativa Técnica del portal del CTEAJE.

Las Guías publicadas son las siguientes:

  • GIS de Política de Autenticación, Certificados y Firma electrónica
  • GIS de Digitalización certificada en la Administración de Justicia
  • GIS de procedimientos de copiado auténtico y conversión entre documentos Judiciales electrónicos.
  • Versión 1.0 del CTEAJE de la GIS de Documento Judicial Electrónico. Actualmente el Grupo de trabajo está consensuando una nueva versión.
  • Versión 1.0 del CTEAJE de la GIS de GIS de Expediente Judicial Electrónico. Actualmente el grupo de trabajo está consensuando una nueva versión.

La Comisión Europea refuerza las normas de transparencia para combatir la financiación del terrorismo, la elusión fiscal y el blanqueo de capitales


La Comisión adoptó el pasado 5 de julio de 2016 una propuesta para reforzar las normas de la Unión Europea contra el blanqueo de capitales con el objetivo de combatir la financiación del terrorismo y aumentar la transparencia sobre la titularidad real de las sociedades y los fondos fiduciarios.

 

La Comisión Juncker ha priorizado la lucha contra la elusión fiscal, el blanqueo de capitales y la financiación del terrorismo. Los cambios incluidos en la propuesta abordarán los nuevos medios de financiación del terrorismo, incrementarán la transparencia para combatir el blanqueo de capitales y ayudarán a reforzar la lucha contra la elusión fiscal.

Esta propuesta de la Comisión es la primera iniciativa para llevar a la práctica el Plan de Acción para intensificar la lucha contra la financiación del terrorismo, de febrero de 2016, y forma parte de una iniciativa más amplia para incrementar la transparencia fiscal y combatir el fraude fiscal.

Frans Timmermans, vicepresidente primero, ha declarado que «las propuestas realizadas ayudarán a las autoridades nacionales a localizar a las personas que ocultan sus finanzas a fin de cometer delitos como el terrorismo. Los Estados miembros podrán conseguir y compartir información vital sobre quién es el titular real de las sociedades y los fondos fiduciarios, quién negocia divisas en línea y quién emplea tarjetas de prepago. La publicación de la información sobre quién está detrás de las sociedades y los fondos con representantes opacos debe tener también un importante efecto disuasorio para los posibles evasores fiscales.»

Vĕra Jourová, comisaria de Justicia, Consumidores e Igualdad de Género de la UE, ha declarado:

«Hoy presentamos normas de transparencia más estrictas para cortar la financiación del terrorismo e intensificar nuestra lucha contra el blanqueo de capitales y la elusión fiscal. La actualización de la cuarta Directiva contra el blanqueo de capitales colmará las lagunas existentes en Europa que permiten a los terroristas, a los delincuentes o a los que intentan eludir la normativa fiscal financiar sus actividades. La mejora de la cooperación para combatir estas cuestiones cambiará la situación.»  

La adopción del cuarto paquete de lucha contra el blanqueo de capitales en mayo de 2015 representó un paso importante para mejorar la eficacia de los esfuerzos de la UE en la lucha contra el blanqueo de capitales procedentes de actividades delictivas y contra la financiación de las actividades terroristas. Dicho paquete fija normas estrictas para impedir el blanqueo de capitales, como la obligación de que los Estados miembros establezcan registros nacionales de titularidad real de las sociedades y algunos fondos fiduciarios. Los Estados miembros se han comprometido a aplicar el paquete más rápidamente de lo previsto inicialmente, a más tardar a finales de 2016.  

Lucha contra la financiación del terrorismo

Según lo anunciado en el Plan de Acción para intensificar la lucha contra la financiación del terrorismo, la Comisión propone una serie de cambios para impedir la utilización del sistema financiero para financiar actividades terroristas:

  • Reforzar las competencias de las unidades de información financiera de la UE y facilitar su cooperación: Se ampliará la información accesible a las unidades de información financiera, que tendrán acceso a la información de los registros centralizados de cuentas bancarias y cuentas de pago y de los sistemas centrales de búsqueda de datos, que los Estados miembros deberán poner en marcha para identificar a los titulares de cuentas bancarias y de cuentas de pago.
  • Afrontar los riesgos de financiación del terrorismo relacionados con las monedas virtuales: A fin de evitar la utilización indebida de las monedas virtuales para blanquear dinero y financiar el terrorismo, la Comisión propone incluir las plataformas de cambio de monedas virtuales y los proveedores de servicios de custodia de monederos electrónicos en el ámbito de aplicación de la Directiva contra el blanqueo de capitales. Estas entidades tendrán que aplicar controles de diligencia debida con respecto al cliente a la hora de intercambiar monedas virtuales por reales, poniendo fin al anonimato asociado a dichos intercambios.
  • Afrontar los riesgos vinculados a los instrumentos de prepago anónimos (por ejemplo, tarjetas de prepago): La Comisión también propone minimizar el uso de pagos anónimos con tarjetas de prepago, mediante la rebaja de los umbrales para la identificación de 250 € a 150 € y la ampliación de los requisitos de verificación de la identidad de los clientes. Se ha tenido en cuenta la proporcionalidad, especialmente en lo que se refiere a la utilización de esas tarjetas por los ciudadanos económicamente vulnerables.
  • Reforzar los controles en terceros países de alto riesgo: Tal y como establece la cuarta Directiva contra el blanqueo de capitales, la Comisión propone armonizar la lista de controles aplicables a los países con deficiencias en sus sistemas de lucha contra el blanqueo de capitales y la financiación del terrorismo. Los bancos tendrán que realizar controles adicionales («medidas de diligencia debida») en relación con los flujos financieros procedentes de estos países. Por razones de procedimiento, la lista de países, que reproduce la elaborada por el GAFI, será aprobada formalmente el 14 de julio.

Normas de transparencia más estrictas para evitar la elusión fiscal y el blanqueo de dinero

La propuesta del pasado mes de julio reforzará las medidas introducidas por la cuarta Directiva contra el blanqueo de capitales, con las siguientes modificaciones:

  • Acceso público pleno a los registros de titularidad real: Los Estados miembros harán pública determinada información de los registros de titularidad real de las sociedades y fondos fiduciarios vinculados a empresas. La información sobre todos los demás fondos fiduciarios se incluirá en los registros nacionales y estará a disposición de quienes acrediten un interés legítimo. Se incluirán en los registros los titulares reales que tengan el 10 % de la titularidad en determinadas sociedades que presenten un riesgo de utilización para fines de blanqueo de capitales y evasión fiscal. El umbral permanecerá en el 25 % para todas las demás sociedades.
  • Interconexión de los registros: La propuesta prevé la interconexión directa de los registros para facilitar la cooperación entre los Estados miembros.
  • Ampliación de la información accesible a las autoridades: La Comisión ha propuesto que tanto las cuentas existentes como las de nueva creación deben ser objeto de controles de diligencia debida. Esto impedirá que las cuentas que puedan ser utilizadas para actividades ilícitas escapen a la detección. Las sociedades y los fondos fiduciarios pasivos, como los mencionados en los papeles de Panamá, también estarán sujetos a un mayor control y a unas normas más estrictas.

Antecedentes:

La cuarta Directiva sobre el blanqueo de capitales se adoptó el 20 de mayo de 2015. La Comisión Europea, en el marco de su Plan de Acción contra la financiación del terrorismo, instó a los Estados miembros a adelantar la fecha de transposición efectiva de la Directiva a finales de 2016.

Las modificaciones presentadas en julio de 2016 para hacer frente a la financiación del terrorismo y a las cuestiones de transparencia no son desproporcionadas y están dirigidas a introducir algunos cambios en el marco existente. La Comisión anima a los Estados miembros a tener en cuenta las modificaciones concretas incluidas en la propuesta, en la transposición de la cuarta Directiva contra el blanqueo de capitales.

El Parlamento Europeo y el Consejo de Ministros aprobarán la actualización propuesta de las normas jurídicas con arreglo al procedimiento legislativo ordinario.

En lo que respecta a la lista de terceros países de alto riesgo con deficiencias estratégicas en sus sistemas de lucha contra el blanqueo de capitales y la financiación del terrorismo, la cuarta Directiva contra el blanqueo de capitales ha encargado a la Comisión su elaboración tres veces al año. La Comisión tendrá en cuenta los trabajos realizados a nivel internacional por el Grupo de Acción Financiera Internacional (GAFI). La UE seguirá colaborando en todos los ámbitos políticos pertinentes con los territorios en cuestión, en particular a través de la cooperación al desarrollo, con el objetivo último de que cumplan la normativa y poder retirarlos de la lista. La lista es un acto delegado que también se presentará al Consejo y al Parlamento Europeo con arreglo al procedimiento habitual.

Ambas iniciativas son parte de la aplicación del Plan de Acción para intensificar la lucha contra la financiación del terrorismo, aprobado por la Comisión el 2 de febrero de 2016.

Certified digitization of invoices


Logo-DigitalizacionCertificadaIn Spain, Certified Digitization of Invoices is a computer process that allows to get digital  true copies of invoices with the same legal value as the paper based original, so the existing legislation allows to eliminate paper invoices from which the digitized invoices are obtained. The computer environment must include a Secure Data Base, which allows users and auditors to access and retrieve instantly any invoice for tax inspection or auditing purposes.

Electronic invoicing is regulated by the  Royal Decree 1619/2012 of 30 November 2012 approving the regulation of billing obligations with some provisiones defined in OrdinanceOrder EHA/962/2007 Order of 10 April 2007 implementing certain provisionsregarding electronic invoicing and storage of invoices contained in RoyalDecree 1496/2003 of 28 November 2003 approving the regulation  governing invoicing obligations.

Royal Decree 1496/2003 of 28 November was repealed by Royal Decree 1619/2012 of 30 November but the rules developed while it was of application, are still valid nowadays.

According to aforementioned RD 1619/2012 electronic invoices and digitized invoices ought to be electronically signed. “It will be valid a qualified electronic signature, as defined under Article 3.3 of Law 59/2003 of 19 December on electronic signature”. A qualified signature is an advanced electronic signature based on a qualified certificate and generated by a secure signature creation device.

The Tax Agency Resolution of 24 October 2007, published in the Official State gazette (BOE) of 1 November 2007, on the procedure for approving the software for the certified digitisation of invoices set out in Article 7 of Order EHA/ 962/2007 of 10 April 2007, requires that for the digitisation software to be approved, an application must be presented to the Director of the Tax Information Department in any registry office, in which the applicant must provide a statement of compliance declaring that the software complies with the regulations, including several documents: (1) technical documentation describing the software, (2) the auditor’s report on the assessment of the software and (3) the quality management plan,plus a CD-ROM with information in digital format and a CD-ROM with a copy of the software, as per Article 8 of the aforementioned Resolution. If the documentation and software comply with regulations, a resolution will be issued with the approval, including the reference code that is to be included in every digitized invoice as metadata.

Once AEAT approves the Certified Digitization software, the electronic signed image that is obtained through digitization via such a software keeps the same validity as any paper invoice when it comes to tax purposes.

Certified digitization process involves the use of photo-electric techniques as those implemented in scanners or photo cameras, to convert the image on a paper document into a digital image encoded according to standard formats widely used and with a resolution level higher than 200 ppp acording to information published in the web page of the spanish tax Agency AEAT.

As a consequence, the destruction of large amounts of paper in the form of original documents could be authorized, leading to savings in document and file handling as well as a reduction of indirect tax related costs.

The legal and technical environment of electronic invoicing and certified digitizing (including electronic signature) in Spain is described in the book Electronic invoicing.

Although the book is from 2010, it is still valid in general terms (with minor details after new legislation have been published since 2010).

If you need advice or assessment regarding Software Approval Process, technical implementation details or legal procedures don´t hesitate to contact EAD Trust (European Agency of Digital Trust) that can help to comply with any requirements. You can do it by calling the phone number:+34 91 7160555

Interoperabilidad del certificado de representante (Power of attorney) en #eIdAS


Para que los certificados de representante sean interoperables a nivel europeo, se propone que en el campo Common Name se incluya la siguiente información:

PoA – P: XXXXX A: YYYYY

Con este significado:

  • PoA (Power of Attorney)
  • P (Principal, Grantor, Donor)
  • A (Attorney-in-fact)
  • XXXX identificación del otorgante (o Poderdante) según norma EN319412
  • XXXX identificación del representante (o Apoderado) según norma EN319412

La información del Poderdante sería la principal del certificado y la del Apoderado podría figurar en Subject Alternative Name

Utilizar una denominación breve en la que figure en primer lugar la identificación del representado facilita el que las personas que actúan con varias representaciones distingan fácilmente el certificado a utilizar cuando se muestra una lista para elegir entre varios. Especialmente si en la lista solo se muestran los primeros caracteres.

El Banco de España valoró la idoneidad de 266 altos cargos en entidades en 2015


El Banco de España tramitó durante el año 2015 un total de 266 procedimientos sobre la idoneidad de altos cargos en entidades financieras, según la ‘Memoria de la Supervisión Bancaria’ correspondiente al año 2015.

El ejercicio correspondiente a 2015 ha sido el primero en el que la supervisión prudencial de las entidades de crédito de la zona euro se ha desarrollado en el ámbito del Mecanismo Único de Supervisión (MUS).

Durante el ejercicio 2015 el Banco de España tramitó  465 procedimientos en el marco del ejercicio de sus competencias de supervisión propias y por formar parte del Mecanismo Único de Supervisión.

El mayor número de procedimientos estuvo relacionado con la idoneidad de altos cargos (266), seguido de modificaciones estatutarias (73), autorización de créditos, avales y garantías a altos cargos (54) y emisión de informes para otros supervisores españoles (16), así como procedimientos relacionados con materias de recursos propios (12), adquisición de entidades de crédito en terceros países (8) y amortización o recompra de instrumentos de capital (7).  Se han clasificado en el rubro de “otros” 19 procedimientos.

La función de inspección “in situ” se encuentra separada del seguimiento continuado, “con el objetivo de reforzar la independencia y la objetividad” en las conclusiones que se obtienen en estos trabajos. Según esta diferenciación, en 2015 se han realizado  35 inspecciones “in situ” de entidades significativas españolas. De ellas, 32 inspecciones fueron lideradas por personal del Banco de España, y las 3 restantes por un responsable del Banco central Europeo.