Normativa FATF sui viaggi: cosa devono sapere i fornitori di servizi di assistenza virtuale (VASP) nel 2026
-
Aggiungici come fonte preferita
- 01 Cos'è la regola sui viaggi del GAFI?
- 02 Quali dati devono raccogliere e condividere i fornitori di servizi a valore aggiunto (VASP)?
- 03 In che modo le soglie di transazione variano a seconda della giurisdizione?
- 04 Cosa è cambiato con la revisione del GAFI del giugno 2025?
- 05 Come possono i VASP implementare concretamente la Travel Rule?
TL; DR
- Una revisione del giugno 2025 ha esteso la Travel Rule oltre la lotta al riciclaggio di denaro, includendo anche la prevenzione delle frodi.
- I fornitori di servizi di asset virtuali (VASP) devono raccogliere e trasmettere i dati relativi all'originatore e al beneficiario dei trasferimenti di asset virtuali.
- A giugno 2025, 85 delle 117 giurisdizioni avevano approvato una legislazione relativa alle norme sui viaggi.
- Le soglie di transazione variano, da nessun minimo nell'UE a 3,000 dollari negli Stati Uniti.
- La revisione impone la conferma del beneficiario e l'allineamento alla norma ISO 20022 entro il 2030.
I responsabili della conformità presso gli exchange di criptovalute spesso scoprono che i loro flussi di lavoro Travel Rule sono obsoleti di anni quando un revisore richiede la documentazione. La regola stessa, fondata su GAFI La raccomandazione 16 esiste dal 2019, ma una revisione sostanziale avvenuta nel giugno 2025 ne ha ampliato l'ambito di applicazione per includere la prevenzione delle frodi e il finanziamento della proliferazione. Per molti VASP (Veterans Affairs Service Providers) la vecchia checklist di conformità non è più valida. Di seguito viene illustrato cosa richiede la Travel Rule, in che modo gli obblighi differiscono a seconda delle giurisdizioni e cosa significano le modifiche del 2025 per le vostre attività quest'anno.
La Travel Rule del GAFI è uno standard globale che impone ai fornitori di servizi di asset virtuali (VASP) di raccogliere, verificare e trasmettere al VASP ricevente, prima o durante la transazione, le informazioni identificative relative al mittente e al beneficiario di un trasferimento di asset virtuali.
La giurisdizione di appartenenza del tuo VASP determina l'applicazione della norma, ma il principio fondamentale rimane invariato in tutti i mercati. Il denaro non deve essere trasferito senza un'identità tracciabile associata.
Cos'è la regola sui viaggi del GAFI?
La raccomandazione 16 del GAFI, comunemente nota come "Travel Rule", estende agli asset virtuali gli standard per i bonifici bancari che le banche seguono da decenni. Quando un fornitore di servizi di asset virtuali (VASP) invia asset virtuali per conto di un cliente, deve trasmettere i dati dell'originatore e del beneficiario all'istituto ricevente insieme alla transazione. Il termine deriva dalla regolamentazione finanziaria statunitense, dove storicamente la norma richiedeva che i dati identificativi "viaggiassero" con i fondi.
Il meccanismo per la condivisione di tali dati tra le coppie VASP si basa sullo standard di messaggistica IVMS101, un protocollo di interoperabilità che struttura i campi relativi all'originatore e al beneficiario in un formato che i sistemi delle controparti possono convalidare automaticamente. L'adozione di IVMS101 è cresciuta notevolmente dal 2022, sebbene permangano lacune nell'implementazione nei mercati in forte crescita.
A giugno 2025, il 73% delle giurisdizioni che hanno risposto al sondaggio, nello specifico 85 su 117, aveva approvato una legislazione che attuasse la Travel Rule, rispetto alle 65 giurisdizioni dell'anno precedente. Questo numero continua a crescere ed è importante per qualsiasi fornitore di servizi a valore aggiunto (VASP) che acquisisca clienti o effettui transazioni transfrontaliere.
Quali dati devono raccogliere e condividere i fornitori di servizi a valore aggiunto (VASP)?
I fornitori di servizi di attivazione
Le informazioni sull'originatore che il tuo VASP deve ottenere e conservare:
- Nome legale completo
- Numero di conto o di portafoglio
- Indirizzo fisico, numero di identificazione nazionale o data e luogo di nascita (almeno uno di questi)
- Nome e identificazione dell'istituzione di provenienza
Informazioni sul beneficiario che il tuo VASP deve ottenere e trasmettere:
- Nome legale completo
- Numero di conto o di portafoglio
- Nome del VASP ricevente
Il VASP di origine deve trasmettere questi dati immediatamente e in modo sicuro e deve renderli disponibili per l'ispezione da parte delle autorità di controllo su richiesta. I VASP devono inoltre sottoporre a verifica le istituzioni controparti prima di effettuare transazioni con esse. Accettare trasferimenti da un VASP non autorizzato o sanzionato comporta un rischio diretto di incorrere in sanzioni normative.
In che modo le soglie di transazione variano a seconda della giurisdizione?
Lo standard del GAFI raccomanda una soglia di 1,000 USD/EUR, ma le autorità di regolamentazione nazionali hanno tracciato un limite diverso.
| Giurisdizione | Soglia minima | Contesto |
| EU | Nessun minimo | Regolamento TFR 2023/1113 |
| Giappone | Nessun minimo | Linee guida PSA/JFSA |
| standard FATF | USD/EUR 1,000 | Raccomandazione 16 |
| Singapore | SGD 1,500 | Linee guida MAS |
| Stati Uniti | USD 3,000 | BSA / FinCEN |
La soglia UE è la più esigente. Regolamento UE sul trasferimento di fondi (Regolamento 2023/1113) La normativa è entrata in vigore il 30 dicembre 2024 e impone ai fornitori di servizi di criptovalute di includere i dati completi dell'originatore e del beneficiario per ogni trasferimento, indipendentemente dall'importo. I fornitori di servizi di criptovalute che operano nell'UE o che effettuano transazioni con controparti UE avrebbero dovuto aggiornare i propri flussi di lavoro entro la fine del 2024. Coloro che utilizzano ancora una logica basata su soglie per i flussi UE sono già inadempienti.
Gli Stati Uniti applicano la Travel Rule attraverso il Bank Secrecy Act, con FinCEN Fissando la soglia a 3,000 dollari per le imprese di servizi finanziari che elaborano asset virtuali. Nell'UE, gli obblighi di conformità MiCA e i requisiti della Travel Rule ora operano in parallelo per i fornitori di servizi di criptovalute autorizzati.
Cosa è cambiato con la revisione del GAFI del giugno 2025?
Migliori Revisione della Raccomandazione 16 del giugno 2025 Si tratta dell'aggiornamento più significativo da quando la norma è stata estesa agli asset virtuali nel 2019. Tre modifiche spiccano in particolare.
La prevenzione delle frodi è ora un obiettivo esplicito
La precedente Raccomandazione 16 si concentrava sul riciclaggio di denaro e sul finanziamento del terrorismo. La versione 2025 aggiunge la prevenzione delle frodi e il finanziamento della proliferazione ai suoi scopi dichiarati. I VASP non possono più trattare la Travel Rule esclusivamente come un Meccanismo della leucemia mieloide acuta (LMA)e la condivisione dei dati con le controparti deve ora essere valutata direttamente in relazione al rischio di frode.
La conferma del beneficiario è ora obbligatoria
Lo standard rivisto richiede ai VASP (Virtual Asset Service Providers) di verificare che le informazioni sui beneficiari fornite dall'ente erogatore corrispondano ai dati in possesso dell'istituto ricevente. Si tratta di una verifica attiva, non di un semplice inoltro passivo dei dati. I sistemi che si limitano a inoltrare i dati senza convalidarli all'estremità ricevente dovranno essere riprogettati.
È previsto l'allineamento alla norma ISO 20022.
Il GAFI ha chiarito che i dati relativi all'originatore e al beneficiario devono essere strutturati in modo da essere conformi, ove possibile, agli standard di messaggistica ISO 20022. I fornitori di servizi di assistenza a valore aggiunto (VASP) che utilizzano IVMS101 devono verificare che il formato dei loro messaggi corrisponda correttamente ai campi dati ISO 20022.
I requisiti rivisti entreranno in vigore a livello nazionale entro la fine del 2030. La Regolamentazione sulle restrizioni all'immissione in commercio dell'UE e le normative nazionali vigenti impongono già condizioni più rigorose, pertanto la data del 2030 funge da livello minimo globale, non da livello massimo.
Come possono i VASP implementare concretamente la Travel Rule?
La conformità alla Travel Rule si articola in cinque requisiti operativi per la maggior parte dei VASP (Visiting Advice Service Providers).
1. Identificazione VASP
Prima di trasmettere asset virtuali, è fondamentale verificare che l'istituzione ricevente sia un VASP (Virtual Asset Service Provider) registrato o autorizzato nella propria giurisdizione. Solo il 33% delle giurisdizioni valutate richiede in modo soddisfacente l'autorizzazione per i VASP, il che significa che i soli elenchi normativi non sono sufficienti. La verifica della controparte tramite database di sanzioni e fonti mediatiche negative aggiunge un ulteriore livello di sicurezza.
2. Raccolta dati in fase di onboarding
I dati richiesti (nome completo, indirizzo del portafoglio, dati identificativi) devono essere acquisiti dai clienti prima che questi effettuino transazioni pari o superiori alla soglia applicabile. Integrare la raccolta dati nel processo di onboarding è molto più efficiente che effettuarla successivamente al momento della transazione.
3. Trasmissione sicura dei dati
Utilizza un sistema di messaggistica conforme allo standard IVMS101 per trasmettere i dati relativi all'originatore e al beneficiario al VASP ricevente. Conserva le registrazioni di ogni trasmissione e rendile disponibili all'autorità di regolamentazione su richiesta.
4. Verifica delle sanzioni a carico delle controparti
Prima di completare un trasferimento, è necessario verificare il fornitore di servizi di asset virtuali (VASP) ricevente e i suoi clienti rispetto agli elenchi di sanzioni pertinenti. La verifica dei pagamenti per i trasferimenti di asset virtuali dovrebbe riguardare sia le parti della transazione sia l'istituto controparte stesso.
5. Conferma degli assegni del beneficiario
I fornitori di servizi di assistenza ai vacanti (VASP) che si preparano alla revisione del 2025 dovrebbero implementare una fase di validazione che verifichi i dati del beneficiario confrontandoli con i registri dell'istituto ricevente prima di autorizzare il trasferimento. Questa procedura è ora parte integrante dello standard del GAFI (Gruppo d'azione finanziaria internazionale).
Revisione Conformità alle normative antiriciclaggio entro il 2025 Parallelamente a ciò, vale la pena procedere in quanto i due quadri normativi si sovrappongono per quanto riguarda il controllo delle sanzioni, le verifiche sulle persone politicamente esposte (PEP) e il monitoraggio delle transazioni.
Domande frequenti
Cos'è la regola sui viaggi del GAFI?
La Travel Rule del FATF, formalmente Raccomandazione 16, impone ai fornitori di servizi di asset virtuali (VASP) di raccogliere e trasmettere all'istituto ricevente informazioni identificative verificate relative all'ordinante e al beneficiario di un trasferimento di asset virtuali. L'obiettivo è rendere le transazioni in criptovalute tracciabili ai fini della lotta al riciclaggio di denaro e al finanziamento del terrorismo. A giugno 2025, 85 giurisdizioni avevano adottato una legislazione conforme alla Travel Rule.
Quali entità devono conformarsi alla norma FATF sui viaggi?
I fornitori di servizi di asset virtuali (VASP), tra cui gli exchange di criptovalute, i fornitori di wallet di custodia e qualsiasi attività che trasferisca o conservi asset virtuali per conto dei clienti, sono i principali soggetti obbligati. Alcune giurisdizioni estendono l'obbligo anche ai protocolli DeFi laddove un'entità identificabile controlli il servizio.
Quali sono le sanzioni previste per la mancata osservanza della Travel Rule?
Le sanzioni variano a seconda della giurisdizione, ma in genere includono multe, revoca della licenza e restrizioni operative. Nell'UE, la mancata conformità al Regolamento sul trasferimento di fondi può comportare azioni coercitive da parte delle autorità nazionali competenti. Negli Stati Uniti, il FinCEN ha l'autorità di imporre sanzioni pecuniarie civili alle imprese di servizi finanziari che non rispettano gli obblighi previsti dalla Bank Secrecy Act Travel Rule.
In che modo la revisione del FATF di giugno 2025 influisce sul mio VASP?
La revisione ha ampliato gli obiettivi della Travel Rule per includere la prevenzione delle frodi e il finanziamento della proliferazione, l'obbligo di verifica della Conferma del Beneficiario e l'allineamento degli standard dei dati con ISO 20022. Le giurisdizioni devono implementare queste modifiche entro la fine del 2030, ma i fornitori di servizi di servizi di valuta virtuale (VASP) che operano nell'ambito della TFR dell'UE o di altri regimi nazionali rigorosi sono soggetti a obblighi equivalenti già ora, anziché alla scadenza globale.
