KYC vs. AML: Diferencias, proceso y requisitos de cumplimiento explicados.
-
Añádenos como fuente preferida
- 01 ¿Qué es KYC (Conozca a su cliente)?
- 02 ¿Qué es AML (Anti-Money Laundering)?
- 03 KYC vs. AML: Comparación lado a lado
- 04 ¿Cómo encaja el KYC dentro del marco AML?
- 05 El proceso KYC: Paso a paso (2026)
- 06 El ciclo de vida del cumplimiento de las normas contra el blanqueo de capitales
- 07 Diligencia debida del cliente: Explicación de SDD, CDD y EDD
- 08 ¿Quién necesita cumplir con las normativas KYC y AML?
- 09 El costo de equivocarse
- 10 KYC y AML en la era del fraude generado por IA
- 11 ¿Cómo apoya Shufti el cumplimiento de las normativas KYC y AML?
| KYC verifica la identidad del cliente, mientras que AML es el marco más amplio que previene los delitos financieros. KYC es el primer paso dentro de la lucha contra el blanqueo de capitales (AML), que también incluye la verificación de sanciones, el monitoreo de transacciones, la revisión de noticias negativas y la debida diligencia continua.
Las empresas reguladas (bancos, fintechs, exchanges de criptomonedas, corredores, juegos de azar y aseguradoras) deben implementar el cumplimiento de las normas contra el lavado de dinero, lo cual no es posible sin un KYC efectivo. |
¿Qué es KYC (Conozca a su cliente)?
Conoce a tu cliente Es el proceso regulado de identificar a un cliente y verificar que es quien dice ser antes de abrir una cuenta o proporcionarle un producto financiero.
Un procedimiento KYC completo hace tres cosas:
- Recopila información de identificación, nombre legal completo, fecha de nacimiento, dirección residencial y un
Número de identificación emitido por el gobierno.
- Verifica esa información con fuentes autorizadas., generalmente emitido por el gobierno
documentos, datos de identidad electrónica y bases de datos de personas políticamente expuestas (PEP) y sanciones.
- Vincula la identidad a una persona real., confirmando que la persona que presenta la
El titular real de los documentos es quien posee esa identidad, normalmente mediante verificación facial biométrica. con detección de vitalidad.
El proceso KYC no es una acción que se realiza una sola vez. Las entidades reguladas deben actualizar la información del cliente periódicamente, normalmente cada 12 meses para los clientes de alto riesgo y cada 24-36 meses para los clientes de riesgo estándar.
¿De dónde proviene el requisito KYC?
| Región | Base jurídica principal |
| Estados Unidos | Ley Patriota de EE. UU. (Programa de Identificación del Cliente), Ley de Secreto Bancario |
| Reino Unido | Reglamento sobre blanqueo de capitales de 2017 (MLR 2017), en su versión modificada. |
| Unión Europea | AMLD4/5 (vigente); Reglamento UE contra el blanqueo de capitales (AMLR) y AMLD6 a partir de julio de 2027. |
| Estandar global | Recomendaciones 10-12 del GAFI (Debida diligencia del cliente) |
El 40 recomendaciones del GAFI son la base global a la que se adaptan más de 200 jurisdicciones ley nacional. Son el punto de partida adecuado para cualquier programa de cumplimiento que opere en todo el mundo. Fronteras
Documentos que normalmente se requieren para el proceso KYC (Conozca a su cliente)
Para personas físicas:
- Documento de identidad oficial con fotografía (pasaporte, documento nacional de identidad, permiso de conducir)
- Comprobante de domicilio: factura de servicios públicos, extracto bancario o contrato de alquiler, generalmente con una antigüedad máxima de tres meses.
- Número de identificación fiscal, cuando corresponda.
Para empresas (KYB):
- Certificado de incorporación
- Memorándum y estatutos de la asociación
- Información sobre la titularidad real (información UBO)
- Identificación de directores y accionistas
- Comprobante de domicilio registrado
¿Qué es AML (Anti-Money Laundering)?
AML es el marco general de leyes, políticas y controles operativos diseñados para detectar, Prevenir y denunciar delitos financieros. Abarca todo, desde el blanqueo de dinero hasta el terrorismo. Financiación para la evasión de sanciones, ganancias fraudulentas y corrupción.
Mientras que KYC es un proceso discreto, AML es un programa. Un programa que cumple con Programa AML típicamente incluye:
- Debida diligencia del cliente (CDD) – la evaluación basada en riesgos que comienza con KYC y continúa a lo largo de la relación.
- Sanciones y detección de PEP, comprobando a los clientes y contrapartes con las listas de la OFAC, la ONU, la UE, el HMT y otras.
- Proyección de medios adversos – Monitorear las noticias negativas que indiquen riesgo para la reputación o riesgos financieros.
- Monitoreo de transacciones – detectar patrones inusuales como la estructuración, el movimiento rápido de fondos o la actividad inconsistente con el perfil del cliente.
- Informes de actividades sospechosas (SAR) – Presentaciones obligatorias ante la Unidad de Inteligencia Financiera correspondiente (FinCEN, NCA, AUSTRAC, etc.)
- Mantenimiento de registros – Conservar los registros de identidad, transacciones y riesgos durante el período exigido por la ley (normalmente de cinco a diez años).
- Controles internos y capacitación – Políticas escritas, un responsable designado de prevención del blanqueo de capitales, formación continua del personal y auditoría independiente.
¿De dónde proviene el requisito de prevención del blanqueo de capitales?
- Estados Unidos: Ley de Secreto Bancario (BSA)Ley contra el blanqueo de capitales de 2020, reglamento de FinCEN
- Reino Unido: Ley de Blanqueo de Capitales de 2002, Reglamento sobre Blanqueo de Capitales de 2017, Ley de Delitos Económicos y Transparencia Corporativa de 2023, Reglamento de la FCA
- Unión Europea: El paquete de medidas contra el blanqueo de capitales de la UE se adoptó en 2024. El Reglamento contra el blanqueo de capitales (AMLR, UE 2024/1624) es directamente aplicable a partir de julio de 2027, y AMLD6 El Reglamento (UE) 2024/1640 deberá ser transpuesto por los Estados miembros antes de la misma fecha. La nueva Autoridad Europea contra el Blanqueo de Capitales (AMLA), con sede en Fráncfort, entró en funcionamiento en julio de 2025.
- Estándar global: Las 40 recomendaciones del GAFI, además de directrices específicas para cada sector, como las directrices del GAFI sobre activos virtuales para criptomonedas.
KYC vs. AML: Comparación lado a lado
| Dimensión | KYC | AML |
| Lo que es | Un proceso para verificar la identidad del cliente. | Un marco regulatorio para prevenir los delitos financieros |
| <b></b><b></b> | Verificación de identidad + clasificación inicial de riesgo | Identidad, transacciones, sanciones, informes, controles, capacitación |
| Sincronización | Incorporación + actualización periódica | Continuo durante todo el Ciclo de vida del cliente |
| Resultados | Identidad verificada, calificación de riesgo, registro de cliente | SAR, sanciones, alertas de monitoreo, informes regulatorios |
| Pregunta del conductor | “¿Quién es este cliente?” | “¿Es legítimo el comportamiento de este cliente?” |
| Propietario | Incorporación/operaciones + cumplimiento | Cumplimiento, con aportaciones de operaciones, fraude y riesgo. |
| Accesorios | Verificación de documentos, datos biométricos, eIDV, control de PEP/sanciones | KYC + monitoreo de transacciones, medios de comunicación adversos, gestión de casos, presentación de SAR |
| Relación | Un componente obligatorio de la AML | El paraguas que contiene KYC |
La forma más sencilla de recordarlo: KYC te dice quién es el cliente. AML te dice si lo que hacen es legítimo. Necesitas lo primero para poder hacer lo segundo.
¿Cómo encaja el KYC dentro del marco AML?
KYC y AML no son procesos paralelos. KYC es uno de los varios controles que, en conjunto, conforman un programa AML. La relación es la siguiente:
- La normativa contra el blanqueo de capitales (el marco normativo) establece la obligación legal de detectar y prevenir los delitos financieros.
- La debida diligencia del cliente (CDD, por sus siglas en inglés) es la forma en que se pone en práctica dicha obligación, basándose en el riesgo.
- KYC es el componente de verificación de identidad de CDD.
- Monitoreo continuoLa verificación de sanciones, el análisis de transacciones y la presentación de informes de actividades sospechosas (SAR) son los otros componentes de la debida diligencia del cliente (CDD).
Si se eliminara el KYC, el resto del programa AML carecería de fundamentos fiables para fundamentar las decisiones de riesgo. Por eso, todos los marcos AML, GAFI, BSA, MLR 2017 y EU AMLR consideran la verificación de la identidad del cliente como un requisito fundamental, no opcional.
El proceso KYC: Paso a paso (2026)
Un moderno Proceso KYCDiseñado para satisfacer a los reguladores y captar clientes legítimos, el proceso se desarrolla en cinco etapas.
Paso 1: Programa de Identificación del Cliente (CIP)
Capture los puntos de datos requeridos según su jurisdicción. Programa de identificación del cliente (CIP) Equivalente: nombre completo, fecha de nacimiento, dirección y número de identificación. Para clientes empresariales, registre los identificadores corporativos y la información sobre el beneficiario final.
Paso 2: Verificación de documentos
Verifique la autenticidad de los documentos de identificación presentados. Una verificación confiable abarca:
- Integridad del formato y la plantilla con respecto a una base de datos global de plantillas de documentos.
- Las medidas de seguridad comprueban los hologramas, la coherencia de la zona de lectura mecánica (MRZ), la microimpresión y la originalidad del documento.
- Detección de manipulación, análisis forense a nivel de píxel para detectar documentos editados.
- La detección de deepfakes en documentos es cada vez más crucial a medida que la IA generativa reduce el umbral para la creación de identificaciones sintéticas.
Paso 3: Vinculación de identidad (Verificación biométrica)
Confirme que la persona que presenta el documento es el verdadero titular de dicha identidad. Esto requiere:
- Comparación del rostro con la foto del documento
- Detección de vida para confirmar que hay una persona real y viva presente, no una foto, una máscara o una repetición de video.
- Detección de ataques de inyección para evitar que los deepfakes y los medios sintéticos eludan por completo la cámara.
Este es el paso donde la mayoría de los intentos de fraude tienen éxito cuando los controles son débiles. Las verificaciones estáticas de documentos por sí solas no pueden probar la presencia física; solo la biometría verificación facial Con una transmisión en vivo robusta se puede cerrar esa brecha de forma remota.
Paso 4: Sanciones, PEP y análisis de medios adversos
Comprobar la identidad verificada con:
- Listas de sanciones globales, OFAC, ONU, UE, HMT/OFSI y otras.
- Personas Políticamente Expuestas (PEP) bases de datos, incluyendo asociados cercanos y familiares.
- Medios adversos, cobertura negativa reciente que señala riesgo reputacional o de blanqueo de capitales
Paso 5: Clasificación de riesgos
Asigne un nivel de riesgo (simplificado, estándar o reforzado) según el perfil del cliente, su ubicación geográfica, el producto y cualquier anomalía detectada durante el análisis. El nivel de riesgo determina la profundidad de la debida diligencia y la frecuencia del seguimiento continuo.
El ciclo de vida del cumplimiento de las normas contra el blanqueo de capitales
El proceso KYC abre la puerta. A partir de entonces, la lucha contra el blanqueo de capitales se encarga de vigilar.
Etapa de incorporación: KYC y diligencia debida inicial del cliente (CDD)
Establecer identidad, verificar documentos, examinar contra listas de vigilancia, clasificar el riesgo y documentar la justificación. Los reguladores esperan un registro de auditoría claro que explique por qué cada cliente recibió la calificación de riesgo que recibió.
Monitoreo continuo
- Monitoreo de transacciones, reglas y alertas basadas en el comportamiento sobre patrones inconsistentes con el perfil esperado del cliente.
- Reevaluación de sanciones Es continuo porque las listas de sanciones se actualizan varias veces por semana.
- Monitoreo de PEP y medios de comunicación adversos para detectar cambios de estado después de la incorporación.
- Actualización periódica de KYC, normalmente cada 12 meses para clientes de alto riesgo y cada 24-36 meses para clientes de riesgo estándar.
Investigación e informes
- Clasificación de alertas: los analistas revisan y gestionan cada alerta.
- Due Diligence mejorado (EDD) – intensificación de la investigación por relaciones de alto riesgo
- Informes de Actividad Sospechosa (SAR, por sus siglas en inglés): se presentan ante la Unidad de Inteligencia Financiera correspondiente cuando existen motivos razonables.
Gobernanza y auditoría
- Política y procedimientos escritos contra el blanqueo de capitales
- Designada MLRO o responsable de prevención del blanqueo de capitales
- Pruebas o auditorías independientes con una frecuencia definida.
- Formación anual del personal, con módulos específicos para cada función cuando corresponda.
- Conservación de registros durante el período legal
Diligencia debida del cliente: Explicación de SDD, CDD y EDD
El proceso KYC basado en el riesgo implica adaptar la profundidad de la debida diligencia al riesgo que presenta el cliente.
Debida diligencia simplificada (SDD) – Se utiliza únicamente cuando el riesgo es demostrablemente bajo y el regulador lo permite, normalmente para productos de bajo valor y bajo riesgo con criterios de elegibilidad estrictos. La SDD es la excepción, no la norma general.
Debida diligencia del cliente estándar (CDD) – la opción predeterminada para la mayoría de los clientes minoristas. Identifique y verifique al cliente, comprenda el propósito de la relación y aplique un monitoreo básico de las transacciones.
Due Diligence mejorado (EDD) es obligatorio para:
- Personas Políticamente Expuestas (PEP) y sus allegados
- Clientes procedentes de jurisdicciones de alto riesgo incluidas en la lista del GAFI.
- Clientes con estructuras de propiedad complejas o patrones de actividad inusuales
- Cualquier cliente cuyo perfil o comportamiento genere preocupación
El EDD requiere una investigación más profunda sobre el tema. fuente de fondos y la fuente de riqueza, una verificación más frecuente y la aprobación de la alta dirección antes de que la relación prosiga.
¿Quién necesita cumplir con las normativas KYC y AML?
Las obligaciones de KYC y AML se aplican a las entidades obligadas, según las categorías definidas en las leyes AML de su jurisdicción. La lista se ha ampliado significativamente en la última década, especialmente para las empresas digitales.
Las entidades obligadas típicas incluyen las siguientes:
- Bancos y cooperativas de crédito: cobertura total en todas partes.
- Proveedores de servicios de pago e instituciones de dinero electrónico: cubiertos por la PSD2/AML en la UE y Negocio de servicios monetarios normas en los EE. UU.
- Intercambios de criptomonedas y VASPs Ahora están incluidos en el ámbito de aplicación de la guía actualizada del GAFI sobre activos virtuales y de la mayoría de las leyes nacionales.
- Agentes de bolsa, empresas de inversión y gestores de activos
- Compañías de seguros para productos de vida y ciertos productos no de vida.
- Empresas inmobiliarias que superan los umbrales de transacción definidos
- Bufetes de abogados y contables que gestionan fondos de clientes o transacciones específicas
- Operadores de juegos y apuestas que superen los umbrales definidos
- Comerciantes de arte y comerciantes de artículos de alto valor en muchas jurisdicciones.
Si no está seguro de si su negocio entra dentro del ámbito de aplicación, la guía de su organismo regulador nacional es la fuente autorizada, no los blogs de los proveedores.
El costo de equivocarse
Las sanciones financieras globales por incumplimientos en materia de AML, KYC, sanciones y CDD alcanzaron los 4.6 millones de dólares en 2024, correspondiendo la inmensa mayoría a Norteamérica. Una sola institución, TD Bank, fue multada. 3 mil millones de dólares. después de que los reguladores descubrieran fallos sistémicos en los sistemas contra el blanqueo de capitales que habían pasado desapercibidos durante años.
La tendencia observada en la última década es inequívoca: los reguladores imponen multas más elevadas con mayor frecuencia y, cada vez más, responsabilizan personalmente a los altos cargos en lugar de limitarse a sancionar a la institución.
Los costes de unos controles débiles van más allá de las multas:
- Costos de remediación, revisiones de archivos atrasadas, contratación de consultores, reconstrucción de sistemas.
- Restricciones operativas, órdenes de consentimiento, limitaciones comerciales, topes de crecimiento
- Daño a la reputación, presión financiera, pérdida de clientes, retirada de socios
- Responsabilidad personal, MLRO, Oficiales de cumplimientoy los miembros de la junta se enfrentan a medidas coercitivas directas.
Un programa KYC/AML eficaz no es un centro de costes. Es la condición previa para operar en un mercado regulado.
KYC y AML en la era del fraude generado por IA
El panorama de amenazas ha cambiado sustancialmente desde que se diseñaron la mayoría de los programas contra el blanqueo de capitales. Tres cambios están transformando la forma en que deben funcionar los controles de KYC y AML:
- Fraude de identidad sintética. Las identidades fabricadas, construidas a partir de una mezcla de datos reales y falsos, superan las verificaciones de documentos y los controles de crédito porque ningún elemento individual es "incorrecto". Defenderse contra identidades sintéticas requiere la vinculación de identidades a través de la detección de actividad, además de la correlación de señales entre las capas de datos.
- Deepfakes y ataques de inyección. La IA generativa puede producir rostros, voces y falsificaciones de documentos convincentes a un costo marginal prácticamente nulo. En 2024, FinCEN emitió una alerta histórica sobre el fraude con deepfakes dirigido a instituciones financieras, una clara señal regulatoria de que la amenaza se ha generalizado. Las comprobaciones de autenticidad desarrolladas antes de 2022 suelen fallar ante los ataques de inyección modernos.
- Documentar los deepfakes. Los documentos de identidad sintéticos, generados en lugar de falsificados físicamente, eluden cada vez con mayor frecuencia los sistemas de verificación de documentos basados en plantillas. Su detección ahora requiere un análisis forense a nivel de píxel, optimizado para detectar artefactos generados.
¿Cómo apoya Shufti el cumplimiento de las normativas KYC y AML?
Shufti Proporciona la solución completa de KYC/AML en una única plataforma:
- Verificación de identidadVerificación de documentos, verificación facial con detección de vitalidad, verificación de direcciones y verificación electrónica de identidad (eIDV) en más de 240 países y territorios.
- KYC, KYB, KYI que abarcan a personas físicas, empresas e inversores.
- AML Screening y negocios AML Screening – sanciones, personas políticamente expuestas (PEP), listas de vigilancia, seguimiento continuo
- Control de transacciones: sanciones a nivel de pago y verificación de riesgos.
- Análisis de medios adversos: seguimiento continuo de noticias negativas.
- Autenticación de múltiples factoresBiometría conductual e identificación de dispositivos para una autenticación continua más allá de la puerta principal.
- Auditoría de puntos ciegos – Fraude superficial que ya ha superado su sistema de verificación actual, incluidos deepfakes, ataques de repetición y documentos sintéticos.
Esto significa que una sola integración cubre obligaciones que normalmente requieren de tres a cinco proveedores separados, incorporación de IDV, AML screening, supervisión de transacciones y autenticación continua, con un único registro de auditoría y un único contrato.
¿Listo para ver cómo luce una plataforma unificada de KYC + AML en producción? Solicita una demo.
Preguntas frecuentes
¿Es KYC parte de AML?
Sí. KYC es el componente de identificación del cliente de un programa AML. AML es el marco más amplio que incluye KYC, además de la supervisión de transacciones, la detección de sanciones, la notificación de actividades sospechosas, el mantenimiento de registros y la gobernanza.
¿Cuál es la principal diferencia entre KYC y AML?
KYC verifica quién es un cliente. AML monitorea si lo que hacen es legítimo. KYC es principalmente un evento de incorporación con actualizaciones periódicas; AML se ejecuta continuamente a lo largo del Ciclo de vida del cliente.
¿Es posible realizar el proceso KYC sin AML?
En un contexto regulado, no. El KYC existe porque la ley contra el lavado de dinero lo exige. Fuera de los sectores regulados, las empresas a veces llaman "KYC" a las verificaciones básicas de identidad, pero eso es más una estrategia de marketing que una designación regulatoria.
¿Es posible implementar la lucha contra el blanqueo de capitales sin conocer a su cliente?
No. No se puede monitorear a un cliente para detectar riesgos de delitos financieros sin antes verificar su identidad. El proceso KYC (Conozca a su cliente) es la base sobre la que se sustenta el resto de las medidas contra el lavado de dinero.
¿Quién regula el KYC y el AML?
Cada jurisdicción tiene su propio organismo regulador: FinCEN y la OCC en EE. UU., la FCA en el Reino Unido, BaFin en Alemania, AUSTRAC en Australia, etc. El GAFI establece el estándar global que implementan los reguladores nacionales.
¿Son obligatorios los procedimientos KYC y AML?
Sí, para cualquier empresa definida como entidad obligada según la legislación contra el blanqueo de capitales de su jurisdicción. Las sanciones por incumplimiento incluyen multas, restricciones comerciales, revocación de la licencia y responsabilidad personal para los responsables de cumplimiento y la alta dirección.
¿Cuáles son las consecuencias de un cumplimiento deficiente de las normativas KYC/AML?
Multas regulatorias, restricciones comerciales, revocación de licencias, daños a la reputación y responsabilidad personal para el personal directivo de cumplimiento normativo. Las sanciones globales por incumplimientos en materia de prevención del blanqueo de capitales, conocimiento del cliente, sanciones y diligencia debida del cliente alcanzaron los 4.6 millones de dólares en 2024.
